diff --git a/tests/macOS/2023.3CX/libffmpeg.change_decrease.mdiff b/tests/macOS/2023.3CX/libffmpeg.change_decrease.mdiff
index b3a82d961..dff8f733d 100644
--- a/tests/macOS/2023.3CX/libffmpeg.change_decrease.mdiff
+++ b/tests/macOS/2023.3CX/libffmpeg.change_decrease.mdiff
@@ -5,9 +5,9 @@
| RISK | KEY | DESCRIPTION | EVIDENCE |
|--|--|--|--|
| -CRITICAL | [3P/sekoia/downloader_smooth_operator](https://github.com/SEKOIA-IO/Community/blob/e00b1ef08f974e483260719ce04b78fa8b79ee56/yara_rules/downloader_mac_smooth_operator.yar#L1-L16) | Detect the Smooth_Operator malware, by [Sekoia.io](https://github.com/SEKOIA-IO/Community) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code) |
-| -CRITICAL | [3P/sig_base/3cxdesktopapp_backdoor](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_mal_3cx_compromise_mar23.yar#L251-L275) | [Detects 3CXDesktopApp MacOS Backdoor component](https://www.volexity.com/blog/2023/03/30/3cx-supply-chain-compromise-leads-to-iconic-incident/), by X__Junior (Nextron Systems) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code)
`$sa1`
`$sa2`
`$op1`
`$op2` |
-| -CRITICAL | [3P/sig_base/nk_3cx_dylib](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_mal_3cx_compromise_mar23.yar#L188-L214) | [Detects malicious DYLIB files related to 3CX compromise](https://www.sentinelone.com/blog/smoothoperator-ongoing-campaign-trojanizes-3cx-software-in-software-supply-chain-attack/), by Florian Roth (Nextron Systems) | `$xc1`
`$xc2`
`$xc3` |
-| -CRITICAL | [3P/sig_base/susp_xored_mozilla](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_xor_hunting.yar#L2-L25) | [Detects suspicious single byte XORed keyword 'Mozilla/5.0' - it uses yara's XOR modifier and therefore cannot print the XOR key](https://gchq.github.io/CyberChef/#recipe=XOR_Brute_Force()), by Florian Roth | `$xof1`
`$fpa1`
`$fpa2`
`$fpb1`
`$xo1` |
+| -CRITICAL | [3P/sig_base/3cxdesktopapp_backdoor](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_mal_3cx_compromise_mar23.yar#L251-L275) | [Detects 3CXDesktopApp MacOS Backdoor component](https://www.volexity.com/blog/2023/03/30/3cx-supply-chain-compromise-leads-to-iconic-incident/), by X__Junior (Nextron Systems) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code)
`$sa1`
`$sa2`
`$op1`
`$op2` |
+| -CRITICAL | [3P/sig_base/nk_3cx_dylib](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_mal_3cx_compromise_mar23.yar#L188-L214) | [Detects malicious DYLIB files related to 3CX compromise](https://www.sentinelone.com/blog/smoothoperator-ongoing-campaign-trojanizes-3cx-software-in-software-supply-chain-attack/), by Florian Roth (Nextron Systems) | `$xc1`
`$xc2`
`$xc3` |
+| -CRITICAL | [3P/sig_base/susp_xored_mozilla](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_xor_hunting.yar#L2-L25) | [Detects suspicious single byte XORed keyword 'Mozilla/5.0' - it uses yara's XOR modifier and therefore cannot print the XOR key](https://gchq.github.io/CyberChef/#recipe=XOR_Brute_Force()), by Florian Roth | `$xof1`
`$fpa1`
`$fpa2`
`$fpb1`
`$xo1` |
| -CRITICAL | [3P/volexity/iconic](https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30%203CX/indicators/rules.yar#L32-L50) | [Detects the MACOS version of the ICONIC loader.](https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/), by threatintel@volexity.com | `$str1`
`$str2`
`$str3` |
| -CRITICAL | [anti-static/xor/user_agent](https://github.com/chainguard-dev/malcontent/blob/main/rules/anti-static/xor/xor-user_agent.yara#xor_mozilla) | XOR'ed user agent, often found in backdoors, by Florian Roth | [xor_mozilla::$Mozilla_5_0](https://github.com/search?q=xor_mozilla%3A%3A%24Mozilla_5_0&type=code) |
| -CRITICAL | [impact/remote_access/net_exec](https://github.com/chainguard-dev/malcontent/blob/main/rules/impact/remote_access/net_exec.yara#lazarus_darwin_nsurl) | executes programs, sets permissions, sleeps, makes HTTP requests | [NSMutableURLRequest](https://github.com/search?q=NSMutableURLRequest&type=code)
[gethostname](https://github.com/search?q=gethostname&type=code)
[localtime](https://github.com/search?q=localtime&type=code)
[strncpy](https://github.com/search?q=strncpy&type=code)
[sprintf](https://github.com/search?q=sprintf&type=code)
[pclose](https://github.com/search?q=pclose&type=code)
[flock](https://github.com/search?q=flock&type=code)
[sleep](https://github.com/search?q=sleep&type=code)
[chmod](https://github.com/search?q=chmod&type=code)
[popen](https://github.com/search?q=popen&type=code)
[rand](https://github.com/search?q=rand&type=code) |
diff --git a/tests/macOS/2023.3CX/libffmpeg.change_increase.mdiff b/tests/macOS/2023.3CX/libffmpeg.change_increase.mdiff
index b12d93c84..16f463bb5 100644
--- a/tests/macOS/2023.3CX/libffmpeg.change_increase.mdiff
+++ b/tests/macOS/2023.3CX/libffmpeg.change_increase.mdiff
@@ -5,9 +5,9 @@
| RISK | KEY | DESCRIPTION | EVIDENCE |
|--|--|--|--|
| +CRITICAL | **[3P/sekoia/downloader_smooth_operator](https://github.com/SEKOIA-IO/Community/blob/e00b1ef08f974e483260719ce04b78fa8b79ee56/yara_rules/downloader_mac_smooth_operator.yar#L1-L16)** | Detect the Smooth_Operator malware, by [Sekoia.io](https://github.com/SEKOIA-IO/Community) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code) |
-| +CRITICAL | **[3P/sig_base/3cxdesktopapp_backdoor](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_mal_3cx_compromise_mar23.yar#L251-L275)** | [Detects 3CXDesktopApp MacOS Backdoor component](https://www.volexity.com/blog/2023/03/30/3cx-supply-chain-compromise-leads-to-iconic-incident/), by X__Junior (Nextron Systems) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code)
`$sa1`
`$sa2`
`$op1`
`$op2` |
-| +CRITICAL | **[3P/sig_base/nk_3cx_dylib](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_mal_3cx_compromise_mar23.yar#L188-L214)** | [Detects malicious DYLIB files related to 3CX compromise](https://www.sentinelone.com/blog/smoothoperator-ongoing-campaign-trojanizes-3cx-software-in-software-supply-chain-attack/), by Florian Roth (Nextron Systems) | `$xc1`
`$xc2`
`$xc3` |
-| +CRITICAL | **[3P/sig_base/susp_xored_mozilla](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_xor_hunting.yar#L2-L25)** | [Detects suspicious single byte XORed keyword 'Mozilla/5.0' - it uses yara's XOR modifier and therefore cannot print the XOR key](https://gchq.github.io/CyberChef/#recipe=XOR_Brute_Force()), by Florian Roth | `$xof1`
`$fpa1`
`$fpa2`
`$fpb1`
`$xo1` |
+| +CRITICAL | **[3P/sig_base/3cxdesktopapp_backdoor](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_mal_3cx_compromise_mar23.yar#L251-L275)** | [Detects 3CXDesktopApp MacOS Backdoor component](https://www.volexity.com/blog/2023/03/30/3cx-supply-chain-compromise-leads-to-iconic-incident/), by X__Junior (Nextron Systems) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code)
`$sa1`
`$sa2`
`$op1`
`$op2` |
+| +CRITICAL | **[3P/sig_base/nk_3cx_dylib](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_mal_3cx_compromise_mar23.yar#L188-L214)** | [Detects malicious DYLIB files related to 3CX compromise](https://www.sentinelone.com/blog/smoothoperator-ongoing-campaign-trojanizes-3cx-software-in-software-supply-chain-attack/), by Florian Roth (Nextron Systems) | `$xc1`
`$xc2`
`$xc3` |
+| +CRITICAL | **[3P/sig_base/susp_xored_mozilla](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_xor_hunting.yar#L2-L25)** | [Detects suspicious single byte XORed keyword 'Mozilla/5.0' - it uses yara's XOR modifier and therefore cannot print the XOR key](https://gchq.github.io/CyberChef/#recipe=XOR_Brute_Force()), by Florian Roth | `$xof1`
`$fpa1`
`$fpa2`
`$fpb1`
`$xo1` |
| +CRITICAL | **[3P/volexity/iconic](https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30%203CX/indicators/rules.yar#L32-L50)** | [Detects the MACOS version of the ICONIC loader.](https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/), by threatintel@volexity.com | `$str1`
`$str2`
`$str3` |
| +CRITICAL | **[anti-static/xor/user_agent](https://github.com/chainguard-dev/malcontent/blob/main/rules/anti-static/xor/xor-user_agent.yara#xor_mozilla)** | XOR'ed user agent, often found in backdoors, by Florian Roth | [xor_mozilla::$Mozilla_5_0](https://github.com/search?q=xor_mozilla%3A%3A%24Mozilla_5_0&type=code) |
| +CRITICAL | **[impact/remote_access/net_exec](https://github.com/chainguard-dev/malcontent/blob/main/rules/impact/remote_access/net_exec.yara#lazarus_darwin_nsurl)** | executes programs, sets permissions, sleeps, makes HTTP requests | [NSMutableURLRequest](https://github.com/search?q=NSMutableURLRequest&type=code)
[gethostname](https://github.com/search?q=gethostname&type=code)
[localtime](https://github.com/search?q=localtime&type=code)
[strncpy](https://github.com/search?q=strncpy&type=code)
[sprintf](https://github.com/search?q=sprintf&type=code)
[pclose](https://github.com/search?q=pclose&type=code)
[flock](https://github.com/search?q=flock&type=code)
[sleep](https://github.com/search?q=sleep&type=code)
[chmod](https://github.com/search?q=chmod&type=code)
[popen](https://github.com/search?q=popen&type=code)
[rand](https://github.com/search?q=rand&type=code) |
diff --git a/tests/macOS/2023.3CX/libffmpeg.dirty.mdiff b/tests/macOS/2023.3CX/libffmpeg.dirty.mdiff
index b12d93c84..16f463bb5 100644
--- a/tests/macOS/2023.3CX/libffmpeg.dirty.mdiff
+++ b/tests/macOS/2023.3CX/libffmpeg.dirty.mdiff
@@ -5,9 +5,9 @@
| RISK | KEY | DESCRIPTION | EVIDENCE |
|--|--|--|--|
| +CRITICAL | **[3P/sekoia/downloader_smooth_operator](https://github.com/SEKOIA-IO/Community/blob/e00b1ef08f974e483260719ce04b78fa8b79ee56/yara_rules/downloader_mac_smooth_operator.yar#L1-L16)** | Detect the Smooth_Operator malware, by [Sekoia.io](https://github.com/SEKOIA-IO/Community) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code) |
-| +CRITICAL | **[3P/sig_base/3cxdesktopapp_backdoor](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_mal_3cx_compromise_mar23.yar#L251-L275)** | [Detects 3CXDesktopApp MacOS Backdoor component](https://www.volexity.com/blog/2023/03/30/3cx-supply-chain-compromise-leads-to-iconic-incident/), by X__Junior (Nextron Systems) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code)
`$sa1`
`$sa2`
`$op1`
`$op2` |
-| +CRITICAL | **[3P/sig_base/nk_3cx_dylib](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_mal_3cx_compromise_mar23.yar#L188-L214)** | [Detects malicious DYLIB files related to 3CX compromise](https://www.sentinelone.com/blog/smoothoperator-ongoing-campaign-trojanizes-3cx-software-in-software-supply-chain-attack/), by Florian Roth (Nextron Systems) | `$xc1`
`$xc2`
`$xc3` |
-| +CRITICAL | **[3P/sig_base/susp_xored_mozilla](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_xor_hunting.yar#L2-L25)** | [Detects suspicious single byte XORed keyword 'Mozilla/5.0' - it uses yara's XOR modifier and therefore cannot print the XOR key](https://gchq.github.io/CyberChef/#recipe=XOR_Brute_Force()), by Florian Roth | `$xof1`
`$fpa1`
`$fpa2`
`$fpb1`
`$xo1` |
+| +CRITICAL | **[3P/sig_base/3cxdesktopapp_backdoor](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_mal_3cx_compromise_mar23.yar#L251-L275)** | [Detects 3CXDesktopApp MacOS Backdoor component](https://www.volexity.com/blog/2023/03/30/3cx-supply-chain-compromise-leads-to-iconic-incident/), by X__Junior (Nextron Systems) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code)
`$sa1`
`$sa2`
`$op1`
`$op2` |
+| +CRITICAL | **[3P/sig_base/nk_3cx_dylib](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_mal_3cx_compromise_mar23.yar#L188-L214)** | [Detects malicious DYLIB files related to 3CX compromise](https://www.sentinelone.com/blog/smoothoperator-ongoing-campaign-trojanizes-3cx-software-in-software-supply-chain-attack/), by Florian Roth (Nextron Systems) | `$xc1`
`$xc2`
`$xc3` |
+| +CRITICAL | **[3P/sig_base/susp_xored_mozilla](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_xor_hunting.yar#L2-L25)** | [Detects suspicious single byte XORed keyword 'Mozilla/5.0' - it uses yara's XOR modifier and therefore cannot print the XOR key](https://gchq.github.io/CyberChef/#recipe=XOR_Brute_Force()), by Florian Roth | `$xof1`
`$fpa1`
`$fpa2`
`$fpb1`
`$xo1` |
| +CRITICAL | **[3P/volexity/iconic](https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30%203CX/indicators/rules.yar#L32-L50)** | [Detects the MACOS version of the ICONIC loader.](https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/), by threatintel@volexity.com | `$str1`
`$str2`
`$str3` |
| +CRITICAL | **[anti-static/xor/user_agent](https://github.com/chainguard-dev/malcontent/blob/main/rules/anti-static/xor/xor-user_agent.yara#xor_mozilla)** | XOR'ed user agent, often found in backdoors, by Florian Roth | [xor_mozilla::$Mozilla_5_0](https://github.com/search?q=xor_mozilla%3A%3A%24Mozilla_5_0&type=code) |
| +CRITICAL | **[impact/remote_access/net_exec](https://github.com/chainguard-dev/malcontent/blob/main/rules/impact/remote_access/net_exec.yara#lazarus_darwin_nsurl)** | executes programs, sets permissions, sleeps, makes HTTP requests | [NSMutableURLRequest](https://github.com/search?q=NSMutableURLRequest&type=code)
[gethostname](https://github.com/search?q=gethostname&type=code)
[localtime](https://github.com/search?q=localtime&type=code)
[strncpy](https://github.com/search?q=strncpy&type=code)
[sprintf](https://github.com/search?q=sprintf&type=code)
[pclose](https://github.com/search?q=pclose&type=code)
[flock](https://github.com/search?q=flock&type=code)
[sleep](https://github.com/search?q=sleep&type=code)
[chmod](https://github.com/search?q=chmod&type=code)
[popen](https://github.com/search?q=popen&type=code)
[rand](https://github.com/search?q=rand&type=code) |
diff --git a/tests/macOS/2023.3CX/libffmpeg.increase.mdiff b/tests/macOS/2023.3CX/libffmpeg.increase.mdiff
index b12d93c84..16f463bb5 100644
--- a/tests/macOS/2023.3CX/libffmpeg.increase.mdiff
+++ b/tests/macOS/2023.3CX/libffmpeg.increase.mdiff
@@ -5,9 +5,9 @@
| RISK | KEY | DESCRIPTION | EVIDENCE |
|--|--|--|--|
| +CRITICAL | **[3P/sekoia/downloader_smooth_operator](https://github.com/SEKOIA-IO/Community/blob/e00b1ef08f974e483260719ce04b78fa8b79ee56/yara_rules/downloader_mac_smooth_operator.yar#L1-L16)** | Detect the Smooth_Operator malware, by [Sekoia.io](https://github.com/SEKOIA-IO/Community) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code) |
-| +CRITICAL | **[3P/sig_base/3cxdesktopapp_backdoor](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_mal_3cx_compromise_mar23.yar#L251-L275)** | [Detects 3CXDesktopApp MacOS Backdoor component](https://www.volexity.com/blog/2023/03/30/3cx-supply-chain-compromise-leads-to-iconic-incident/), by X__Junior (Nextron Systems) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code)
`$sa1`
`$sa2`
`$op1`
`$op2` |
-| +CRITICAL | **[3P/sig_base/nk_3cx_dylib](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_mal_3cx_compromise_mar23.yar#L188-L214)** | [Detects malicious DYLIB files related to 3CX compromise](https://www.sentinelone.com/blog/smoothoperator-ongoing-campaign-trojanizes-3cx-software-in-software-supply-chain-attack/), by Florian Roth (Nextron Systems) | `$xc1`
`$xc2`
`$xc3` |
-| +CRITICAL | **[3P/sig_base/susp_xored_mozilla](https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_xor_hunting.yar#L2-L25)** | [Detects suspicious single byte XORed keyword 'Mozilla/5.0' - it uses yara's XOR modifier and therefore cannot print the XOR key](https://gchq.github.io/CyberChef/#recipe=XOR_Brute_Force()), by Florian Roth | `$xof1`
`$fpa1`
`$fpa2`
`$fpb1`
`$xo1` |
+| +CRITICAL | **[3P/sig_base/3cxdesktopapp_backdoor](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_mal_3cx_compromise_mar23.yar#L251-L275)** | [Detects 3CXDesktopApp MacOS Backdoor component](https://www.volexity.com/blog/2023/03/30/3cx-supply-chain-compromise-leads-to-iconic-incident/), by X__Junior (Nextron Systems) | [%s/.main_storage](https://github.com/search?q=%25s%2F.main_storage&type=code)
[%s/UpdateAgent](https://github.com/search?q=%25s%2FUpdateAgent&type=code)
`$sa1`
`$sa2`
`$op1`
`$op2` |
+| +CRITICAL | **[3P/sig_base/nk_3cx_dylib](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_mal_3cx_compromise_mar23.yar#L188-L214)** | [Detects malicious DYLIB files related to 3CX compromise](https://www.sentinelone.com/blog/smoothoperator-ongoing-campaign-trojanizes-3cx-software-in-software-supply-chain-attack/), by Florian Roth (Nextron Systems) | `$xc1`
`$xc2`
`$xc3` |
+| +CRITICAL | **[3P/sig_base/susp_xored_mozilla](https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_xor_hunting.yar#L2-L25)** | [Detects suspicious single byte XORed keyword 'Mozilla/5.0' - it uses yara's XOR modifier and therefore cannot print the XOR key](https://gchq.github.io/CyberChef/#recipe=XOR_Brute_Force()), by Florian Roth | `$xof1`
`$fpa1`
`$fpa2`
`$fpb1`
`$xo1` |
| +CRITICAL | **[3P/volexity/iconic](https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30%203CX/indicators/rules.yar#L32-L50)** | [Detects the MACOS version of the ICONIC loader.](https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/), by threatintel@volexity.com | `$str1`
`$str2`
`$str3` |
| +CRITICAL | **[anti-static/xor/user_agent](https://github.com/chainguard-dev/malcontent/blob/main/rules/anti-static/xor/xor-user_agent.yara#xor_mozilla)** | XOR'ed user agent, often found in backdoors, by Florian Roth | [xor_mozilla::$Mozilla_5_0](https://github.com/search?q=xor_mozilla%3A%3A%24Mozilla_5_0&type=code) |
| +CRITICAL | **[impact/remote_access/net_exec](https://github.com/chainguard-dev/malcontent/blob/main/rules/impact/remote_access/net_exec.yara#lazarus_darwin_nsurl)** | executes programs, sets permissions, sleeps, makes HTTP requests | [NSMutableURLRequest](https://github.com/search?q=NSMutableURLRequest&type=code)
[gethostname](https://github.com/search?q=gethostname&type=code)
[localtime](https://github.com/search?q=localtime&type=code)
[strncpy](https://github.com/search?q=strncpy&type=code)
[sprintf](https://github.com/search?q=sprintf&type=code)
[pclose](https://github.com/search?q=pclose&type=code)
[flock](https://github.com/search?q=flock&type=code)
[sleep](https://github.com/search?q=sleep&type=code)
[chmod](https://github.com/search?q=chmod&type=code)
[popen](https://github.com/search?q=popen&type=code)
[rand](https://github.com/search?q=rand&type=code) |
diff --git a/tests/windows/2024.aspdasdksa2/callback.bat.json b/tests/windows/2024.aspdasdksa2/callback.bat.json
index a2fa169bd..c28f5777a 100644
--- a/tests/windows/2024.aspdasdksa2/callback.bat.json
+++ b/tests/windows/2024.aspdasdksa2/callback.bat.json
@@ -12,11 +12,11 @@
],
"RiskScore": 4,
"RiskLevel": "CRITICAL",
- "RuleURL": "https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/yara/gen_powershell_susp.yar#L52-L91",
+ "RuleURL": "https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/yara/gen_powershell_susp.yar#L52-L91",
"ReferenceURL": "Internal%20Research",
"RuleAuthor": "Florian Roth (Nextron Systems)",
"RuleLicense": "Detection Rule License 1.1 https://github.com/Neo23x0/signature-base/blob/master/LICENSE",
- "RuleLicenseURL": "https://github.com/Neo23x0/signature-base/blob/074616733542f4479a3485b5068426a63333d0f5/LICENSE",
+ "RuleLicenseURL": "https://github.com/Neo23x0/signature-base/blob/9d07a3bad717d5822fe6d9adaa4cffc871f397dd/LICENSE",
"ID": "3P/sig_base/powershell_webdownload",
"RuleName": "SIGNATURE_BASE_Suspicious_Powershell_Webdownload_1"
},
diff --git a/third_party/yara/YARAForge/RELEASE b/third_party/yara/YARAForge/RELEASE
index b11e7ca27..b2067301b 100644
--- a/third_party/yara/YARAForge/RELEASE
+++ b/third_party/yara/YARAForge/RELEASE
@@ -1 +1 @@
-20250511
+20250518
diff --git a/third_party/yara/YARAForge/yara-rules-full.yar b/third_party/yara/YARAForge/yara-rules-full.yar
index 984854795..26ccfd980 100644
--- a/third_party/yara/YARAForge/yara-rules-full.yar
+++ b/third_party/yara/YARAForge/yara-rules-full.yar
@@ -12,15 +12,24 @@
* Force Exclude Importance Level: 0
* Minimum Age (in days): 0
* Minimum Score: 40
- * Creation Date: 2025-05-11
- * Number of Rules: 11315
- * Skipped: 0 (age), 225 (quality), 7 (score), 0 (importance)
+ * Creation Date: 2025-05-18
+ * Number of Rules: 11322
+ * Skipped: 0 (age), 216 (quality), 7 (score), 0 (importance)
*/
+
+import "elf"
+import "math"
+import "dotnet"
+import "hash"
+import "console"
+import "pe"
+
+
/*
* YARA Rule Set
* Repository Name: ReversingLabs
* Repository: https://github.com/reversinglabs/reversinglabs-yara-rules/
- * Retrieval Date: 2025-05-11
+ * Retrieval Date: 2025-05-18
* Git Commit: d8f40bbab4baaa32894019b43236afe5d9109140
* Number of Rules: 1228
* Skipped: 0 (age), 0 (quality), 0 (score), 0 (importance)
@@ -48,476 +57,865 @@ LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE
SOFTWARE.
*/
-import "elf"
-
-rule REVERSINGLABS_Linux_Virus_Vit : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_PUA_Domaiq : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Vit virus."
+ description = "Yara rule that detects Domaiq potentially unwanted application."
author = "ReversingLabs"
- id = "4515fe43-4c5a-521d-82b7-273823f0c64e"
- date = "2025-05-11"
- date = "2025-05-11"
- modified = "2023-06-07"
+ id = "44129e4b-7dc2-5af0-b466-80dc4f4d6388"
+ date = "2020-07-28"
+ modified = "2020-07-28"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Linux.Virus.Vit.yara#L3-L36"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/pua/Win32.PUA.Domaiq.yara#L1-L169"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "2fba7a081dfca85aee5c7f3b33414b799ed52ca6aa5bbf031da040aaa75acde9"
+ logic_hash = "e291a639aa027a2257eec2853e40a222afabf23b32898326a1d5b48be823202c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Virus"
- tc_detection_factor = 5
+ tc_detection_type = "PUA"
+ tc_detection_name = "Domaiq"
+ tc_detection_factor = 1
importance = 25
strings:
- $vit_entry_point = {
- 55 89 E5 81 EC 40 31 00 00 57 56 50 53 51 52 C7 85 D8 CE FF FF 00 00 00 00 C7 85 D4
- CE FF FF 00 00 00 00 C7 85 FC CF FF FF CA 08 00 00 C7 85 F8 CF FF FF B8 06 00 00 C7
- 85 F4 CF FF FF AD 08 00 00 C7 85 F0 CF FF FF 50 06 00 00 6A 00 6A 00 8B 45 08 50 E8
- 18 FA FF FF 89 C6 83 C4 0C 85 F6 0F 8C E6 01 00 00 6A 00 68 ?? ?? ?? ?? 56 E8 2E FA
- FF FF 83 C4 0C 85 C0 0F 8C C4 01 00 00 8B 85 FC CF FF FF 50 8D 85 00 D0 FF FF 50 56
- E8 2A FA FF FF 89 C2 8B 85 FC CF FF FF 83 C4 0C 39 C2 0F 85 9D 01 00 00 56 E8 E1 F9
- FF FF BE FF FF FF FF 6A 00 6A 00 E9
- }
- $vit_str = "vi324.tmp"
+ $payload = "PEFxdWlFbXBpZXphRWxQYXlsb2FkPg"
+ $NSIS_CheckIntegrity = {
+ 57 53 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? 00 75 ?? 6A 1C 8D 45
+ D8 53 50 E8 ?? ?? ?? ?? 8B 45 D8 A9 F0 FF FF FF 75 ?? 81 7D DC EF BE AD DE 75 ?? 81
+ 7D E8 49 6E 73 74 75 ?? 81 7D E4 73 6F 66 74 75 ?? 81 7D E0 4E 75 6C 6C 75 ?? 09 45
+ 08 8B 45 08 8B 0D ?? ?? ?? ?? 83 E0 02 09 05 ?? ?? ?? ?? 8B 45 F0 3B C6 89 0D ?? ??
+ ?? ?? 0F 8F ?? ?? ?? ?? F6 45 08 08 75 ?? F6 45 08 04 75
+ }
+ $NSIS_ErrorPart = {
+ 81 EC ?? ?? ?? ?? 53 55 56 33 DB 57 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 33 F6 C6 44
+ 24 ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 6A
+ ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 53 8D 44 24 ?? 68 ?? ?? ?? ?? 50 53
+ 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? BF ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 80 3D ?? ?? ??
+ ?? ?? A3 ?? ?? ?? ?? 8B C7 75
+ }
+ $UPX_Decompression = {
+ 8A 06 46 88 07 47 01 DB 75 ?? 8B 1E 83 EE ?? 11 DB 72 ?? B8 ?? ?? ?? ?? 01 DB 75 ??
+ 8B 1E 83 EE ?? 11 DB 11 C0 01 DB 73 ?? 75 ?? 8B 1E 83 EE ?? 11 DB 72 ?? 48 01 DB 75
+ }
+ $UPX_Encrypting = {
+ 31 C0 8A 07 30 D8 04 ?? 2C ?? 88 07 47 39 CF 75
+ }
+ $dumping_functionv2014 = {
+ 55 8B EC 83 EC ?? 56 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84
+ ?? ?? ?? ?? 56 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 89 45 ?? 85 C0 74 ?? 56 6A ?? FF 15 ?? ?? ?? ?? 8B F0 89 75 ?? 85 F6 74 ?? 8B 45 ??
+ 53 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ??
+ 56 6A ?? 6A ?? 8B D8 6A ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 57 6A ?? 6A ?? 6A
+ ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 51 8B F8 52 57 E8 ?? ?? ?? ?? 83 C4
+ ?? 57 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 53 FF D6 5F 5B 5E 8B E5 5D C3
+ }
+ $dumping_functionMidVersion = {
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 68 ?? ?? ?? ?? 33
+ DB BE ?? ?? ?? ?? 68 ?? ?? ?? ?? 89 45 ?? 89 75 ?? 89 5D ?? 88 5D ?? FF 15 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 8B CF 8D 41 ?? 8A 11 41 3A
+ D3 75 ?? 2B C8 51 57 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
+ 83 EC ?? 8B CC 89 65 ?? 6A ?? 89 71 ?? 89 59 ?? 68 ?? ?? ?? ?? 88 59 ?? E8 ?? ?? ??
+ ?? 83 EC ?? 8B CC 89 65 ?? 6A ?? 53 8D 55 ?? 89 71 ?? 89 59 ?? 52 88 59 ?? E8 ?? ??
+ ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B CC 89 65 ?? 6A ?? 89 71 ?? 89 59 ?? 68 ?? ??
+ ?? ?? 88 59 ?? E8 ?? ?? ?? ?? 83 EC ?? 8B CC 89 65 ?? 6A ?? 53 8D 45 ?? 89 71 ?? 89
+ 59 ?? 50 88 59 ?? E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B CC 89 65 ?? 6A ??
+ 89 71 ?? 89 59 ?? 68 ?? ?? ?? ?? 88 59 ?? E8 ?? ?? ?? ?? 83 EC ?? 8B CC 89 65 ?? 6A
+ ?? 53 8D 55 ?? 89 71 ?? 89 59 ?? 52 88 59 ?? E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 8B C4 89 65 ?? 68 ?? ?? ?? ?? 8D 4D ?? 51 50 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ??
+ ?? ?? 8B 7D ?? BE ?? ?? ?? ?? 83 C4 ?? 39 75 ?? 73 ?? 8D 7D ?? 68 ?? ?? ?? ?? 8D 55
+ ?? 52 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 39 70 ?? 72 ?? 8B 40 ?? EB ?? 83 C0 ?? 8B
+ 4D ?? 57 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 39 75 ?? 72 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83
+ C4 ?? 39 75 ?? 72 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 5F 5E 33 CD 33 C0
+ 5B E8 ?? ?? ?? ?? 8B E5 5D C2
+ }
+ $dumping_functionE = {
+ 52 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 5? FF 15 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 6A ?? FF 15 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 77 ?? 83 BD ?? ?? ?? ?? ?? 75 ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ??
+ ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52
+ 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF
+ 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 51 8B CC 89 A5 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8
+ }
+ $dumping_functionP = {
+ 50 57 56 FF 15 ?? ?? ?? ?? 8B F8 57 56 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 57 56
+ 89 45 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BF
+ ?? ?? ?? ?? 57 56 68 ?? ?? ?? ?? 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 6A
+ ?? 56 56 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 56 8B D8 8D 45 ?? 50 FF 75 ?? 89 75 ??
+ FF 75 ?? 53 FF 15 ?? ?? ?? ?? 53 FF 15
+ }
+ $dumping_functionB = {
+ 52 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89
+ 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D BD ??
+ ?? ?? ?? F3 A5 A4 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3 A5 A4
+ 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 95
+ ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 51 8B CC 89 A5 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? E8
+ }
+ $dumping_function111 = {
+ 68 ?? ?? ?? ?? 8D 55 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 39 58 ?? 72 ?? 8B 40 ?? EB
+ ?? 83 C0 ?? 50 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 39 5D ?? 72 ?? 8B 55 ?? 52 E8 ?? ?? ??
+ ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 E8
+ }
+ $dumping_function2 = {
+ 55 8B EC 51 53 8B 5D ?? 56 68 ?? ?? ?? ?? 8D 45 ?? 53 50 33 F6 E8 ?? ?? ?? ?? 8B 4D
+ ?? 68 ?? ?? ?? ?? 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 83 F8 ?? 74 ?? 57 8B 7D ?? 0F BE 14 3E 8B 4D ?? 51 33 D0 52 E8 ?? ?? ?? ?? 8B C7 83
+ C4 ?? 8D 50 ?? 8D A4 24 ?? ?? ?? ?? 8A 08 40 84 C9 75 ?? 2B C2 8D 4E ?? 8B D1 2B D0
+ 8B 45 ?? F7 DA 1B D2 23 D1 50 8B F2 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 ?? 5F 8B 4D
+ ?? 51 E8 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 5E 5B 8B
+ E5 5D C2
+ }
+ $lib_loader = {
+ 68 ?? ?? ?? ?? 57 A3 ?? ?? ?? ?? FF D6 33 05 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 A3 ?? ??
+ ?? ?? FF D6 33 05 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 A3 ?? ?? ?? ?? FF D6 33 05 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 57 A3 ?? ?? ?? ?? FF D6 33 05 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57
+ }
+ $exception1 = {
+ B8 ?? ?? ?? ?? 50 64 FF 35 ?? ?? ?? ?? 64 89 25 ?? ?? ?? ?? 33 C0 89 08
+ }
+ $exception2 = {
+ 55 53 51 57 56 52 8D 98 ?? ?? ?? ?? 8B 53 ?? 52 8B E8 6A ?? 68 ?? ?? ?? ?? FF 73 ??
+ 6A ?? 8B 4B ?? 03 CA 8B 01 FF D0
+ }
+ $exceptionallock = {
+ B8 ?? ?? ?? ?? 8D 88 ?? ?? ?? ?? 89 41 ?? 8B 54 24 ?? 8B 52 ?? C6 02 ?? 83 C2 ??
+ 2B CA 89 4A ?? 33 C0 C3
+ }
condition:
- uint32( 0 ) == 0x464C457F and $vit_entry_point at elf.entry_point and $vit_str
+ uint16( 0 ) == 0x5A4D and $payload and ( $NSIS_CheckIntegrity or ( $UPX_Decompression and $UPX_Encrypting ) or $NSIS_ErrorPart or $dumping_functionv2014 or $dumping_functionMidVersion or ( $exception1 and $exception2 and $exceptionallock ) or $dumping_functionP or $dumping_functionE or $dumping_functionB or $dumping_function111 or $dumping_function2 or $lib_loader )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Virus_Elerad : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Trojan_Acidrain : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Elerad virus."
+ description = "Yara rule that detects AcidRain trojan."
author = "ReversingLabs"
- id = "0307a136-ea2c-584c-bfda-f41e2c46fd09"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "802c7eb7-d407-5b07-a6b4-4648d3ad80e9"
+ date = "2024-05-10"
+ modified = "2024-05-10"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Elerad.yara#L3-L33"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Linux.Trojan.AcidRain.yara#L1-L67"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "930594bf99daf55ef02542ce7b393c1c23ead75946b3da3b555102a2e7142e33"
+ logic_hash = "5b47a0de8bda09d217f8a148e561f3da7ce4945f011f4a9b5dbbca88157d3080"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Virus"
- tc_detection_name = "Elerad"
+ tc_detection_type = "Trojan"
+ tc_detection_name = "AcidRain"
tc_detection_factor = 5
importance = 25
strings:
- $elerad_body = {
- EB 77 60 E8 09 00 00 00 8B 64 24 08 E9 DD 01 00 00 33 D2 64 FF 32 64 89 22 50 8B D8 B9 FF 00 00 00 81 38 2E 65 78 65 74
- 08 40 E2 F5 E9 BD 01 00 00 32 D2 38 50 04 0F 85 B2 01 00 00 33 D2 80 38 5C 74 07 3B C3 74 07 48 E2 F4 88 10 8B D0 58 BE
- 00 00 E6 77 BF 23 C1 AB 00 EB 3E 60 E8 09 00 00 00 8B 64 24 08 E9 84 01 00 00 33 D2 64 FF 32 64 89 22 BE 00 00 E6 77 EB
- 20 68 ?? ?? ?? ?? 60 8B 74 24 24 E8 09 00 00 00 8B 64 24 08 E9 5D 01 00 00 33 D2 64 FF 32 64 89 22 E8 00 00 00 00 5D 81
- ED ?? ?? ?? ?? 81 FF 23 C1 AB 00 75 0C 89 95 22 12 40 00 89 85 1E 12 40 00 BA ?? ?? ?? ?? B9 09 02 00 00 8D 85 D0 10 40
- 00 31 10 83 C0 04 E2 F9
+ $destroy_files_using_ioctls = {
+ 55 89 E5 57 BF ?? ?? ?? ?? 56 53 81 EC ?? ?? ?? ?? 89 7C 24 ?? 8B 45 ?? 89 04 24 E8
+ ?? ?? ?? ?? 85 C0 89 C3 78 ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 25 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 81 C4 ?? ?? ?? ?? 5B 5E 5F 5D
+ C3 8D 45 ?? BE ?? ?? ?? ?? 89 44 24 ?? 89 74 24 ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 4D ??
+ 8B 55 ?? C7 45 ?? ?? ?? ?? ?? 85 C9 89 55 ?? 74 ?? 8D 75 ?? 8D B6 ?? ?? ?? ?? 8D BF
+ ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 74 24 ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ?? B8 ?? ??
+ ?? ?? 89 74 24 ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 01 D0 39 45
+ ?? 89 45 ?? 77 ?? 81 FA ?? ?? ?? ?? BF ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 45 ?? C7 45
+ ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 75 ?? EB ?? 31 C9 89 4C 24 ?? 8B 45 ?? 89
+ 1C 24 89 44 24 ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 89 7C 24 ?? 89 1C 24 89 44 24 ?? E8
+ ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 01 D0 39 45 ?? 89 45 ?? 76 ?? B8 ?? ?? ?? ?? 89 74 24
+ ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 74 24 ?? 89 44 24 ?? 89 1C
+ 24 E8 ?? ?? ?? ?? 80 7D ?? ?? 75 ?? A1 ?? ?? ?? ?? 89 7D ?? 89 45 ?? 8B 45 ?? 89 45
+ ?? 8D 45 ?? 89 44 24 ?? B8 ?? ?? ?? ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 55 ??
+ 8B 45 ?? 01 D0 39 45 ?? 89 45 ?? 77 ?? 8D 74 26 ?? 8D BC 27 ?? ?? ?? ?? 31 FF 89 1C
+ 24 E8 ?? ?? ?? ?? 31 C0 89 44 24 ?? 89 7C 24 ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 75 ?? C7
+ 45 ?? ?? ?? ?? ?? 85 F6 74 ?? 8D 75 ?? 8D 76 ?? B9 ?? ?? ?? ?? 89 74 24 ?? 89 4C 24
+ ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 01 D0 39 45 ?? 89 45 ?? 77 ?? 89 1C 24
+ E8 ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 5B 5E 5F 5D C3
+ }
+ $destroy_files_using_overwrite = {
+ 55 89 E5 83 EC ?? 89 5D ?? 8B 5D ?? 8D 45 ?? 89 75 ?? 89 7D ?? C7 45 ?? ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 5D ?? 8B 75
+ ?? 8B 7D ?? 89 EC 5D C3
+ }
+ $redundant_reboot_attempts = {
+ C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F
+ 84 ?? ?? ?? ?? 8D B6 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 85 C0 0F
+ 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 8D 76 ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 89 04
+ 24 E8 ?? ?? ?? ?? 31 D2 83 C4 ?? 89 D0 59 5B 5E 5F 5D 8D 61 ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $elerad_body at pe.entry_point )
+ uint32( 0 ) == 0x464C457F and ( $destroy_files_using_ioctls ) and ( $destroy_files_using_overwrite ) and ( $redundant_reboot_attempts )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Virus_Deadcode : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Trojan_Emotet : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects DeadCode virus."
+ description = "Yara rule that detects Emotet trojan."
author = "ReversingLabs"
- id = "89ec2e39-a163-5ba6-9b19-9c94b1923d47"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "9742743d-753a-582b-9701-7278c8ed0e4e"
+ date = "2021-11-16"
+ modified = "2021-11-16"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.DeadCode.yara#L3-L76"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.Emotet.yara#L1-L182"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6ac2e48daaed222f0a19afd4d03a02834705e0e3762db3217f68569554171846"
+ logic_hash = "747d603c9849a66782c95050a4a634ffdb4ce2882adcfc5d63e1f1ea1651b25e"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Virus"
- tc_detection_name = "DeadCode"
+ tc_detection_type = "Trojan"
+ tc_detection_name = "Emotet"
tc_detection_factor = 5
importance = 25
strings:
- $deadcode_ep_1 = {
- 64 67 FF 36 30 00 58 8B 40 08 FF 70 48 5B FF 70 4C 5A 03 40 44
- FF E0
+ $decrypt_resource_v1 = {
+ 55 8B EC 83 EC ?? 53 8B D9 8B C2 56 57 89 45 ?? 8B 3B 33 F8 8B C7 89 7D ?? 83 E0 ??
+ 75 ?? 8D 77 ?? EB ?? 8B F7 2B F0 83 C6 ?? 8D 0C 36 E8 ?? ?? ?? ?? 8B D0 89 55 ?? 85
+ D2 74 ?? 83 65 ?? ?? 8D 43 ?? 83 65 ?? ?? C1 EE ?? 8D 0C B0 8B F2 8B D9 2B D8 83 C3
+ ?? C1 EB ?? 3B C1 0F 47 5D ?? 85 DB 74 ?? 8B 55 ?? 8B F8 8B 0F 8D 7F ?? 33 CA 0F B6
+ C1 66 89 06 8B C1 C1 E8 ?? 8D 76 ?? 0F B6 C0 66 89 46 ?? C1 E9 ?? 0F B6 C1 66 89 46
+ ?? C1 E9 ?? 0F B6 C1 66 89 46 ?? 8B 45 ?? 40 89 45 ?? 3B C3 72 ?? 8B 7D ?? 8B 55 ??
+ 33 C0 66 89 04 7A 5F 5E 8B C2 5B 8B E5 5D C3
}
- $deadcode_marker = {
- DE C0 AD DE
+ $generate_filename_v1 = {
+ 56 57 33 C0 BF ?? ?? ?? ?? 57 50 50 6A ?? 50 FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 8B F0 56 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ??
+ ?? 83 C4 ?? 8B CE 5F 5E E9
}
- $deadcode_ep_2 = {
- 2B C0 85 C0 74 0E 64 67 FF 36 00 00 64 67 89 26 00 00 89 00 E8
- ED FF FF FF 8B 74 24 0C 64 67 A1 30 00 8B 40 08 8B 58 48 8B 50
- 4C 03 40 44 89 86 B8 00 00 00 89 86 B0 00 00 00 89 9E A4 00 00
- 00 89 96 A8 00 00 00 2B C0 C3
+ $decrypt_resource_v2 = {
+ 55 8B EC 83 EC ?? 8B 41 ?? 8B 11 33 C2 53 56 8D 71 ?? 89 55 ?? 8D 58 ?? 89 45 ?? 83
+ C6 ?? F6 C3 ?? 74 ?? 83 E3 ?? 83 C3 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ??
+ 8B C8 E8 ?? ?? ?? ?? FF D0 8D 14 1B B9 ?? ?? ?? ?? 52 6A ?? 50 E8 ?? ?? ?? ?? BA ??
+ ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? FF D0 89 45 ?? 85 C0 74 ?? C1 EB ?? 8B C8 57 33 C0 8D
+ 14 9E 33 DB 8B FA 2B FE 83 C7 ?? C1 EF ?? 3B F2 0F 47 F8 85 FF 74 ?? 8B 16 8D 49 ??
+ 33 55 ?? 8D 76 ?? 0F B6 C2 43 66 89 41 ?? 8B C2 C1 E8 ?? 0F B6 C0 66 89 41 ?? C1 EA
+ ?? 0F B6 C2 66 89 41 ?? C1 EA ?? 0F B6 C2 66 89 41 ?? 3B DF 72 ?? 8B 45 ?? 33 D2 8B
+ 4D ?? 5F 66 89 14 41 8B C1 5E 5B 8B E5 5D C3
}
- $deadcode_ep_3 = {
- B8 DE C0 AD DE 50 5A 64 67 A1 30 00 8B 40 08 8B 58 48 8B 50 4C
- 03 40 44 FF D0
+ $generate_filename_v2 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 51 6A ?? B9 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? FF D0 85 C0 0F 88 ?? ?? ?? ?? 56
+ B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B F0 8D 85 ?? ?? ?? ?? 8D [1-5] 51
+ 51 50 56 8D [1-5] 68 ?? ?? ?? ?? 51 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B
+ C8 E8 ?? ?? ?? ?? FF D0 83 C4 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8
+ E8 ?? ?? ?? ?? FF D0 56 6A ?? 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8
+ E8 ?? ?? ?? ?? FF D0 B8 ?? ?? ?? ?? 5E 8B E5 5D C3 33 C0 8B E5 5D C3
}
- $deadcode_body_1 = {
- 8B D0 8B EA 81 C5 ?? ?? ?? ?? 89 85 A4 00 00 00 89 9D C0 00 00 00 E8 56 01 00 00 89
- 45 00 8D 75 04 81 C2 ?? ?? ?? ?? 6A 19 FF 75 00 52 56 E8 CE 01 00 00 64 67 A1 30 00
- 8B 40 08 89 85 88 00 00 00 C7 85 D0 00 00 00 ?? ?? ?? ?? E8 09 00 00 00 8B 64 24 08
- E9 03 01 00 00 33 D2 64 FF 32 64 89 22 83 BD C0 00 00 00 00 75 2F 6A 04 68 00 10 00
- 00 68 40 01 00 00 6A 00 FF 55 08 50 8F 45 78 E8 2A 03 00 00 68 00 40 00 00 68 40 01
- 00 00 FF 75 78 FF 55 28 E9 C3 00 00 00 8B 85 A4 00 00 00 05 ?? ?? ?? ?? 8D B5 B4 00
- 00 00 56 6A 00 55 50 68 00 00 10 00 6A 00 FF 55 30 89 85 AC 00 00 00 6A 04 68 00 10
- 00 00 6A 54 6A 00 FF 55 08 89 85 A8 00 00 00 64 67 A1 30 00 8B 40 10 8B 40 3C 8B B5
- A8 00 00 00 8D 7E 10 56 57 6A 00 6A 00 6A 04 6A 01 6A 00 6A 00 50 6A 00 FF 55 50 85
- C0 74 5D FF 76 04 8F 85 B0 00 00 00 64 67 A1 30 00 8B 40 08 8B D8 03 5B 3C 8B 5B 28
- 03 D8 8B 8D A4 00 00 00 81 ?? ?? ?? ?? 8D 85 B4 00 00 00 50 6A ?? 51 53 FF 36 FF 55
- 4C FF 76 04 FF 55 54 8D B5 AC 00 00 00 6A FF 6A 01 56 6A 02 FF 55 34 68 00 40 00 00
- 6A 54 FF B5 A8 00 00 00 FF 55 28 33 D2 64 8F 02 5A E8 DB 01 00 00 E8 F5 00 00 00 6A
- 00 FF 55 3C 64 67 8B 36 00 00 AD 83 F8 FF 74 04 8B F0 EB F6 8B 7E 04 81 E7 00 00 FF
- FF 66 81 3F 4D 5A 74 08 81 EF 00 00 01 00 EB F1 8B DF 03 5B 3C 66 81 3B 50 45 74 02
- EB E3 8B C7 C3 55 8B EC 8B 75 0C AC 84 C0 75 FB 2B 75 0C 8B CE 8B 5D 08 03 5B 3C 8B
- 5B 78 03 5D 08 8B 53 20 03 55 08 2B C0 8B 32 03 75 08 8B 7D 0C 51 FC F3 A6 59 74 06
+ $decrypt_resource_v3 = {
+ 56 8B F1 BA [6-9] B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF D0 56 6A ?? 50 68 ?? ?? ?? ??
+ BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF D0 5E C3
}
- $deadcode_body_2 = {
- 83 C2 04 40 EB EB 8B 73 24 03 75 08 2B D2 66 8B 14 46 8B 73 1C 03 75 08 8B 04 96 03
- 45 08 8B E5 5D C2 08 00 55 8B EC 8B 7D 08 8B 75 0C 8B 4D 14 51 56 57 56 FF 75 10 E8
- 91 FF FF FF 5F 5E 59 AB AC 84 C0 75 FB E2 E9 8B E5 5D C2 10 00 8B 6C 24 04 6A 04 68
- 00 10 00 00 68 40 01 00 00 6A 00 FF 55 08 85 C0 74 18 89 45 78 E8 63 01 00 00 68 00
- 40 00 00 68 40 01 00 00 FF 75 78 FF 55 28 6A 00 FF 55 40 C3
+ $generate_filename_v3 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 8B F1 8B FA 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? BB ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 8D 85 ?? ?? ?? ?? BB ?? ?? ?? ?? 8B D3 56 50 BE ?? ?? ?? ?? [2-5] 8B CE E8 ??
+ ?? ?? ?? 59 FF D0 57 8D 85 ?? ?? ?? ?? 8B D3 50 [2-5] 8B CE E8 ?? ?? ?? ?? 59 FF D0
+ 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 45 ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9
+ ?? ?? ?? ?? 89 45 ?? B8 ?? ?? ?? ?? 66 89 45 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 59 FF D0 F7 D8 5F 1B C0 5E 40 5B 8B E5 5D C3
+ }
+ $decrypt_resource_v4 = {
+ 56 57 8B FA E8 ?? ?? ?? ?? 8B F0 A1 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 56 FF D0 8B 0D ?? ?? ?? ??
+ 89 44 B9 ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ??
+ 8B C8 E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF D0 8B F8 A1 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 56 6A ?? 57
+ FF D0 5F 5E C3
+ }
+ $generate_filename_snippet_v4 = {
+ A1 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ??
+ ?? ?? ?? A3 ?? ?? ?? ?? 56 53 FF D0 A1 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 56 FF D0 5F 5E 33 C9 8D
+ 04 43 66 89 08 5D 5B 59 C3
+ }
+ $decrypt_resource_snippet_v5 = {
+ C1 EE ?? 33 C0 55 33 ED 8B D3 8D 0C B7 8B F1 2B F7 83 C6 ?? C1 EE ?? 3B F9 0F 47 F0
+ 85 F6 74 ?? 8B 5C 24 ?? 8B 0F 8D 7F ?? 33 CB 0F B6 C1 66 89 02 8B C1 C1 E8 ?? 8D 52
+ ?? 0F B6 C0 66 89 42 ?? C1 E9 ?? 0F B6 C1 C1 E9 ?? 45 66 89 42 ?? 0F B6 C1 66 89 42
+ ?? 3B EE 72 ?? 8B 5C 24 ?? 8B 44 24 ?? 33 C9 5D 66 89 0C 43 5F 5E 8B C3 5B 83 C4 ??
+ C3
+ }
+ $decrypt_resource_snippet_v6 = {
+ C1 EE ?? 33 C0 55 33 ED 8B D3 8D 0C B7 8B F1 2B F7 83 C6 ?? C1 EE ?? 3B F9 0F 47 F0
+ 85 F6 74 ?? 8B 5C 24 ?? 8B 0F 8D 7F ?? 33 CB 88 0A 8B C1 C1 E8 ?? 8D 52 ?? C1 E9 ??
+ 88 42 ?? 88 4A ?? C1 E9 ?? 45 88 4A ?? 3B EE 72 ?? 8B 5C 24 ?? 8B 44 24 ?? 5D C6 04
+ 03 ?? 5F 5E 8B C3 5B 83 C4 ?? C3
+ }
+ $liblzf_decompression_1 = {
+ 83 EC ?? 8B 44 24 ?? 53 55 8D 2C 11 89 4C 24 ?? 8B 54 24 ?? 33 DB 03 C2 89 6C 24 ??
+ 56 89 44 24 ?? 0F B6 41 ?? 8D 72 ?? 0F B6 11 C1 E2 ?? 0B D0 8D 45 ?? 89 44 24 ?? 57
+ 8B F9 3B C8 0F 83 ?? ?? ?? ?? 0F B6 47 ?? C1 E2 ?? 0B D0 6B C2 ?? 8B CA C1 E9 ?? 33
+ CA 89 54 24 ?? 8B 54 24 ?? C1 E9 ?? 2B C8 8B 44 24 ?? 81 E1 ?? ?? ?? ?? 8B 2C 88 8B
+ C7 2B 44 24 ?? 03 6C 24 ?? 89 04 8A 8B C7 8B 54 24 ?? 2B C5 48 89 44 24 ?? 3D ?? ??
+ ?? ?? 0F 8D ?? ?? ?? ?? 3B EA 0F 86 ?? ?? ?? ?? 8A 45 ?? 3A 47 ?? 0F 85 ?? ?? ?? ??
+ 0F B6 55 ?? 8D 4F ?? 0F B6 45 ?? 89 4C 24 ?? 0F B6 09 C1 E2 ?? 0B D0 C1 E1 ?? 0F B6
+ 07 0B C8 3B D1 0F 85 ?? ?? ?? ?? 8B 44 24 ?? B9 ?? ?? ?? ?? 2B C7 3B C1 6A ?? 0F 47
+ C1 89 44 24 ?? 8D 46 ?? 5A 3B 44 24 ?? 72 ?? 33 C9 8B C6 85 DB 0F 94 C1 2B C1 83 C0
+ ?? 3B 44 24 ?? 0F 83 ?? ?? ?? ?? 8B C6 8D 4B ?? 2B C3 88 48 ?? 33 C0 85 DB 8B 5C 24
+ ?? 0F 94 C0 2B F0 83 FB ?? 0F 86 ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 0F 85 ?? ??
+ ?? ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 0F 85 ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 0F 85
+ ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 0F 85 ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A 47
+ }
+ $liblzf_decompression_2 = {
+ 0F 85 ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 0F 85 ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A
+ 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45
+ ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47
+ ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ??
+ 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8D 0C 3A 2B EF 42 41 3B D3
+ 73 ?? 8A 04 29 3A 01 74 ?? 8B 5C 24 ?? 83 EA ?? 83 FA ?? 73 ?? 8B CB 8A C2 C1 F9 ??
+ C0 E0 ?? 02 C8 88 0E 46 EB ?? 8B C3 C1 F8 ?? 2C ?? 88 06 8D 42 ?? 88 46 ?? 83 C6 ??
+ 8B 7C 24 ?? 8B 44 24 ?? 47 88 1E 03 FA 33 DB 83 C6 ?? 3B F8 72 ?? 8B 6C 24 ?? 8D 46
+ ?? 3B 44 24 ?? 76 ?? 33 C0 EB ?? 3B 74 24 ?? 73 ?? 8A 07 43 88 06 46 8B 44 24 ?? 47
+ 83 FB ?? 75 ?? C6 46 ?? ?? 33 DB 46 3B F8 73 ?? 8B 54 24 ?? E9 ?? ?? ?? ?? 8A 07 43
+ 88 06 46 47 83 FB ?? 75 ?? C6 46 ?? ?? 33 DB 46 3B FD 72 ?? 8B CE 8D 53 ?? 2B CB 88
+ 51 ?? 33 C9 85 DB 0F 94 C1 2B F1 2B 74 24 ?? 8B C6 5F 5E 5D 5B 83 C4 ?? C3
+ }
+ $decrypt_resource_snippet_v7 = {
+ C1 EE ?? 3B F9 0F 47 F0 85 F6 74 ?? 8B 5C 24 ?? 8B 0F 8D 7F ?? 33 CB 0F B6 C1 66 89
+ 02 8B C1 C1 E8 ?? 8D 52 ?? 0F B6 C0 66 89 42 ?? C1 E9 ?? 0F B6 C1 C1 E9 ?? 45 66 89
+ 42 ?? 0F B6 C1 66 89 42 ?? 3B EE 72 ?? 8B 5C 24 ?? 8B 44 24 ?? 33 C9 5D 66 89 0C 43
+ 5F 5E 8B C3 5B 83 C4 ?? C3
+ }
+ $state_machine_snippet_v7 = {
+ 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B
+ 94 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 8D 84 24
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B 54 24 ??
+ 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8D 94
+ 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 74 24
+ ?? 8B F0 FF B4 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? F7 DE 8B 94 24 ?? ?? ?? ?? 1B F6
+ 81 E6 ?? ?? ?? ?? 81 C6 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ??
+ ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 8B 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( ( $deadcode_ep_1 at pe.entry_point ) and ( $deadcode_marker at 0x40 ) ) or ( ( $deadcode_ep_2 at pe.entry_point ) and ( $deadcode_marker at 0x40 ) ) or ( ( $deadcode_ep_3 at pe.entry_point ) and ( $deadcode_marker at 0x40 ) ) or ( $deadcode_body_1 and $deadcode_body_2 ) )
+ uint16( 0 ) == 0x5A4D and ( $decrypt_resource_v1 and $generate_filename_v1 ) or ( $decrypt_resource_v2 and $generate_filename_v2 ) or ( $decrypt_resource_v3 and $generate_filename_v3 ) or ( $decrypt_resource_v4 and $generate_filename_snippet_v4 ) or ( $decrypt_resource_snippet_v5 and all of ( $liblzf_decompression_* ) ) or ( $decrypt_resource_snippet_v6 and all of ( $liblzf_decompression_* ) ) or ( $decrypt_resource_snippet_v7 and $state_machine_snippet_v7 )
}
-import "pe"
+rule REVERSINGLABS_Win32_Trojan_Hermeticwiper : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects HermeticWiper trojan."
+ author = "ReversingLabs"
+ id = "252dfb3d-9d4e-51a4-80c9-64e17922d997"
+ date = "2022-02-24"
+ modified = "2022-02-24"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.HermeticWiper.yara#L1-L50"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "0fa519ce8285ffe4e49c2a301e8a0fd0516a05dc6b41ee0b010fdc76dd6e195e"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Trojan"
+ tc_detection_name = "HermeticWiper"
+ tc_detection_factor = 5
+ importance = 25
-rule REVERSINGLABS_Win32_Virus_Greenp : TC_DETECTION MALICIOUS MALWARE FILE
+ strings:
+ $corrupt_physical_drive = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 51 68 ?? ?? ?? ?? 0F 57 C0 89 55 ?? 8D 85 ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 33 F6 66 0F D6 45 ?? 33 FF 89 75 ?? 50 0F
+ 11 45 ?? 89 7D ?? 0F 11 45 ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 8D 55 ?? 8D 8D ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 85 DB 0F 84 ?? ?? ?? ??
+ BF ?? ?? ?? ?? 57 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8B F0 8D 45 ??
+ 50 57 56 6A ?? 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ??
+ 75 ?? 66 0F 1F 44 00 ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 81 C7 ?? ??
+ ?? ?? 33 F6 81 FF ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 57 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 57 56 6A ?? 6A ?? 68 ??
+ ?? ?? ?? 53 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 85 F6 0F 84 ?? ?? ??
+ ?? 8B 06 C7 45 ?? ?? ?? ?? ?? 83 F8 ?? 74 ?? 85 C0 74 ?? 83 F8 ?? 0F 85 ?? ?? ?? ??
+ 83 7E ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 55 ?? 8D 46 ?? 89 45 ?? 66 90
+ 8B 00 85 C0 74 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 52 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 8B F8 89 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 45 ?? 6A ?? 6A ?? FF 70 ?? FF 70
+ ?? 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 57 53 FF
+ 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 55 ?? 81 FA ?? ?? ?? ?? 72 ?? 66 83 7F ??
+ ?? 75 ?? 85 D2 0F B7 C2 B9 ?? ?? ?? ?? 0F 45 C8 66 89 4F ?? 8B 45 ?? FF 70 ?? FF 70
+ ?? FF 75 ?? FF 75 ?? 57 53 FF 55 ?? 8B 55 ?? 8B 4D ?? 8B 45 ?? 41 05 ?? ?? ?? ?? 89
+ 4D ?? 89 45 ?? 3B 4E ?? 0F 82 ?? ?? ?? ?? 8B 7D ?? EB ?? FF 15 ?? ?? ?? ?? 33 FF 85
+ DB 74 ?? 83 FB ?? 74 ?? 53 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 85 F6 74 ?? 56 6A ??
+ FF D3 8B 35 ?? ?? ?? ?? 50 FF D6 EB ?? FF 15 ?? ?? ?? ?? 8B 7D ?? EB ?? 33 C0 5F 5E
+ 5B 8B E5 5D C2 ?? ?? 8B 35 ?? ?? ?? ?? 85 FF 74 ?? 57 6A ?? FF D3 50 FF D6 8B 45 ??
+ 5F 5E 5B 8B E5 5D C2
+ }
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $corrupt_physical_drive )
+}
+rule REVERSINGLABS_Win32_Trojan_Caddywiper : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Greenp virus."
+ description = "Yara rule that detects CaddyWiper trojan."
author = "ReversingLabs"
- id = "5751e91c-652b-59bd-93b8-ece677ad4911"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "ad437f29-4ad8-5a88-a0b6-03de55e7375f"
+ date = "2022-03-15"
+ modified = "2022-03-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Greenp.yara#L3-L46"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.CaddyWiper.yara#L1-L95"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ca6df34ee2ad9d93e35b0d1a2d4765f681f3981ffe2786bbc822c3090212fd02"
+ logic_hash = "178ff4171c09866f6b303bdff234beff1116d268995ee4dc236332e472d645b1"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Virus"
- tc_detection_name = "Greenp"
+ tc_detection_type = "Trojan"
+ tc_detection_name = "CaddyWiper"
tc_detection_factor = 5
importance = 25
strings:
- $greenp_body_1 = {
- 68 ?? ?? ?? ?? 60 FC E8 4E 05 00 00 E8 31 04 00 00 0F 82 93 00 00 00 80 BD ?? ?? ?? ?? 01 75 63 FF 95 ?? ?? ?? ?? 6A 01
- 50 FF 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A 00 6A 00 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 EC 18 8B FC
- 6A 00 6A 00 6A 00 57 FF 95 ?? ?? ?? ?? 85 C0 74 10 57 FF 95 ?? ?? ?? ?? 57 FF 95 ?? ?? ?? ?? EB DF 68 ?? ?? ?? ?? 6A 00
- FF 95 ?? ?? ?? ?? 83 C4 18 EB 27 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 85 C0 75 16 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ??
- ?? 85 C0 74 05 E8 81 00 00 00 61 58 FF E0 ?? E8 04 00 00 00 [4] 8B 3C 24 81 EC 00 01 00 00 8B F4 56 68 00 01 00 00 FF
- 95 ?? ?? ?? ?? AC AA 81 C4 00 01 00 00 FF 95 ?? ?? ?? ?? 83 F8 03 75 2D 83 EC 10 8B F4 56 8D 46 04 50 8D 46 08 50 8D 46
- 0C 50 4F 57 FF 95 ?? ?? ?? ?? 8B 46 04 2B D2 F7 66 08 F7 66 0C 83 C4 10 3D 00 00 40 06 C3 [27] 81 EC ?? ?? ?? ?? 8B F4
- 68 ?? ?? ?? ?? 56 FF 95 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 8A 17 88 14 06 40 47 80 FA 00 75 F4 68 ?? ?? ?? ?? 6A 00 FF 95 ??
- ?? ?? ?? 97 56 57 B9 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 3A 02 00 00 5F B8 ?? ?? ?? ?? 99 68 ?? ?? ?? ?? 59 F7 F1 40 F7 E1
- 8B 57 3C 03 D7 0F B7 5A 14 8D 5C 13 40 8B 72 28 03 72 34 89 B5 ?? ?? ?? ?? C7 42 10 80 67 D5 40 FF 73 10 01 43 10 8B 43
- 10 05 ?? ?? ?? ?? 89 43 08 58 03 43 0C 89 42 28 52 B8 ?? ?? ?? ?? 99 68 ?? ?? ?? ?? 59 F7 F1 40 F7 E1 5A 01 43 10 01 42
- 50 81 42 50 ?? ?? ?? ?? 57 C6 85 ?? ?? ?? ?? 01 81 C7 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? B9 ?? ?? ?? ?? FC F3 A4 C6 85 ?? ??
- ?? ?? 00 5F 5E 6A 00 6A 00 6A 02 6A 00 6A 00 68 00 00 00 C0 56 FF 95 ?? ?? ?? ?? 93 50 8B C4 6A 00 50 B8 ?? ?? ?? ?? 99
+ $destroy_if_not_controller = {
+ 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 83 39 ?? 75 ?? EB ?? 8D 55 ?? 52 FF 55 ??
+ C6 45 ?? 43 C6 45 ?? 3A C6 45 ?? 5C C6 45 ?? 55 C6 45 ?? 73 C6 45 ?? 65 C6 45 ?? 72
+ C6 45 ?? 73 C6 45 ?? 00 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? C6 45 ?? ??
+ C6 45 ?? ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 4D ?? 83 C1 ?? 89 4D ?? 83 7D
+ ?? ?? 73 ?? 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8A 45 ?? 04 ?? 88 45 ?? EB ?? E8 ??
+ ?? ?? ?? 8B E5 5D C3
}
- $greenp_body_2 = {
- 68 ?? ?? ?? ?? 59 F7 F1 40 F7 E1 50 57 53 FF 95 ?? ?? ?? ?? 58 57 FF 95 ?? ?? ?? ?? 53 FF 95 ?? ?? ?? ?? 6A 00 56 FF 95
- ?? ?? ?? ?? 50 50 8B FC 8D 57 04 2B C0 52 57 50 68 3F 00 0F 00 50 50 50 8D 85 ?? ?? ?? ?? 50 68 02 00 00 80 FF 95 ?? ??
- ?? ?? 85 C0 75 1E 6A 0C 56 6A 01 6A 00 8D 85 ?? ?? ?? ?? 50 FF 37 FF 95 ?? ?? ?? ?? FF 37 FF 95 ?? ?? ?? ?? 81 C4 ?? ??
- ?? ?? C3
+ $erase_drive_data = {
+ C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8D 4D ?? 89 8D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 95 ?? ?? ?? ?? 89 45 ?? 83
+ 7D ?? ?? 74 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? 51 68 ?? ?? ?? ?? 8B 55 ?? 52 FF 55 ?? 8B 45 ?? 50 FF 55 ?? 8A 4D ?? 88 4D ?? 8A
+ 55 ?? 80 EA ?? 88 55 ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 E9 ?? 89 8D ?? ?? ??
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $erase_drives_recursively_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? FF FF FF FF C6 85 ?? ?? ?? ?? 2A C6 85
+ ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 5C C6 85 ?? ?? ?? ?? 00 8D 85 ?? ?? ?? ?? 50 8B 4D
+ ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ??
+ ?? ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? 00 00 00 00
+ C6 85 ?? ?? ?? ?? 46 C6 85 ?? ?? ?? ?? 69 C6 85 ?? ?? ?? ?? 6E C6 85 ?? ?? ?? ?? 64
+ C6 85 ?? ?? ?? ?? 46 C6 85 ?? ?? ?? ?? 69 C6 85 ?? ?? ?? ?? 72 C6 85 ?? ?? ?? ?? 73
+ C6 85 ?? ?? ?? ?? 74 C6 85 ?? ?? ?? ?? 46 C6 85 ?? ?? ?? ?? 69 C6 85 ?? ?? ?? ?? 6C
+ C6 85 ?? ?? ?? ?? 65 C6 85 ?? ?? ?? ?? 41 C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 6B
+ C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 65 C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 72
+ C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 6E C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 65
+ C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 6C C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 33
+ C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 32 C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 2E
+ C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 64 C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 6C
+ C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 6C C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 00
+ C6 85 ?? ?? ?? ?? 00 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 E8
+ }
+ $erase_drives_recursively_2_p1 = {
+ 8D 45 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 8D 95 ??
+ ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ??
+ ?? ?? 75 ?? E9 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 E1 ?? 0F 84 ?? ?? ?? ?? 0F BE 95 ??
+ ?? ?? ?? 83 FA ?? 75 ?? 0F BE 85 ?? ?? ?? ?? 85 C0 74 ?? 0F BE 8D ?? ?? ?? ?? 83 F9
+ ?? 75 ?? E9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 E2 ?? 75 ?? 8B 85 ?? ?? ?? ?? 83 E0 ??
+ 74 ?? E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52
+ E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 8D 95 ?? ??
+ ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8D 95 ??
+ ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ }
+ $erase_drives_recursively_2_p2 = {
+ C0 75 ?? E9 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? 51 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? E9 ??
+ ?? ?? ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ??
+ ?? ?? ?? 73 ?? E9 ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 76 ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 6A ?? FF 95 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4
+ ?? 6A ?? 6A ?? 6A ?? 8B 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ??
+ 51 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 95 ?? ?? ?? ??
+ 8B 95 ?? ?? ?? ?? 52 FF 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 55 ?? 8D 8D ?? ?? ??
+ ?? 51 8B 95 ?? ?? ?? ?? 52 FF 95 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 50 FF 95 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $greenp_body_1 at pe.entry_point ) and $greenp_body_2
+ uint16( 0 ) == 0x5A4D and ( $destroy_if_not_controller ) and ( $erase_drive_data ) and ( all of ( $erase_drives_recursively_* ) )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Virus_Awfull : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Trojan_Isaacwiper : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Awfull virus."
+ description = "Yara rule that detects IsaacWiper trojan."
author = "ReversingLabs"
- id = "34104923-b401-5d39-883b-aa9a5a8e64f3"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "c0924e5e-a942-57a3-a9f9-e6be6efa4c73"
+ date = "2022-03-02"
+ modified = "2022-03-02"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Awfull.yara#L3-L33"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.IsaacWiper.yara#L1-L76"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "84a4faee4cbbb3387ad25bd9230c6482b8db461bc008312bc782f23e3df2eae3"
+ logic_hash = "c9fa43f44c33816a66f61255d101294da63df1afc5a27ed5817072040cd1eec5"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Virus"
- tc_detection_name = "Awfull"
+ tc_detection_type = "Trojan"
+ tc_detection_name = "IsaacWiper"
tc_detection_factor = 5
importance = 25
strings:
- $awfull_body = {
- 60 E8 ?? 00 00 00 8B 64 24 08 EB ?? [0-256]
- 33 D2 64 FF 32 64 89 22 33 C0 C7 00 00 00 00 00 33 D2 64 8F 02
- 5A 64 (8B 0D | 67 8B 0E ) 14 00 [0-2] E3 03 FA
- EB FD 61 E8 00 00 00 00 5D 81 ED ?? ?? ?? ?? 0B ED 74 ??
- [0-128] (BE | 8B 35) ?? ?? ?? ?? 03 F5 B9 ?? ?? ?? ??
- 56 5F AC F6 D0 AA 49 E3 02 EB F7
+ $enumerate_physical_drives = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 33 F6 89 55 ?? 57 89 4D ?? B3 ?? C7 45 ?? ?? ?? ??
+ ?? 89 75 ?? 84 DB 0F 84 ?? ?? ?? ?? 8B D6 8D 4D ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ??
+ ?? ?? 6A ?? 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? D1 E8 8D
+ 8D ?? ?? ?? ?? BF ?? ?? ?? ?? 89 45 ?? 2B F8 83 C4 ?? 66 83 7D ?? ?? 8D 0C 41 8D 45
+ ?? 74 ?? 83 C0 ?? 66 83 38 ?? 75 ?? 8D 55 ?? 2B C2 D1 F8 8D 04 45 ?? ?? ?? ?? 50 8B
+ C2 8D 14 3F 50 E8 ?? ?? ?? ?? D1 E8 83 C4 ?? 3B C7 8D 48 ?? 0F 46 C1 8B 4D ?? 03 C8
+ 89 4D ?? 83 F9 ?? 73 ?? 8B 3D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 6A ?? 68 ?? ?? ?? ?? 50 B3 ?? FF D7 83 F8 ?? 74 ?? 46 50 89 75 ?? FF 15 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 32 DB E9 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 83
+ ?? ?? ?? ?? 0F B7 85 ?? ?? ?? ?? 66 85 C0 0F 95 C1 66 85 C0 0F 84 ?? ?? ?? ?? 6A ??
+ 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 45 ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? D1 E8 8D 4D ?? BE ?? ?? ?? ?? 89 45 ?? 2B F0 83 C4 ?? 66 83
+ 7D ?? ?? 8D 0C 41 8D 45 ?? 74 ?? 83 C0 ?? 66 83 38 ?? 75 ?? 8D 55 ?? 2B C2 D1 F8 8D
+ 04 45 ?? ?? ?? ?? 50 8B C2 8D 14 36 50 E8 ?? ?? ?? ?? D1 E8 83 C4 ?? 3B C6 8D 48 ??
+ 0F 46 C1 8B 4D ?? 03 C8 89 4D ?? 83 F9 ?? 0F 83 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 6A ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 FF D7 8B F0 83 FE ?? 0F 84 ?? ?? ?? ?? 6A ?? 8D 45
+ ?? C7 45 ?? ?? ?? ?? ?? 50 6A ?? 8D 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ??
+ ?? ?? ?? 83 F8 ?? 0F 94 C3 75 ?? 33 C0 83 7D ?? ?? 0F 44 45 ?? 89 45 ?? 56 FF 15 ??
+ ?? ?? ?? 84 DB EB ?? 84 C9 0F 84 ?? ?? ?? ?? 8B 5D ?? 8B D3 8B 4D ?? 6A ?? E8 ?? ??
+ ?? ?? 8B 7D ?? 8A C8 83 C4 ?? 33 F6 84 C9 74 ?? 3B F3 74 ?? 6A ?? 8B D6 8B CF E8 ??
+ ?? ?? ?? 8A C8 83 C4 ?? 46 83 C7 ?? 84 C9 75 ?? 46 84 C9 74 ?? 8B 5D ?? 3B F3 73 ??
+ 6A ?? 8B D6 8B CF E8 ?? ?? ?? ?? 8A C8 83 C4 ?? 46 83 C7 ?? 84 C9 75 ?? 8A C1 5F 5E
+ 5B 8B E5 5D C3
+ }
+ $corrupt_drive_thread = {
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8B 5D ?? 56 57 85 DB 0F 84 ?? ??
+ ?? ?? 83 7B ?? ?? 0F 85 ?? ?? ?? ?? 8B 43 ?? 8D 4C 24 ?? 03 C0 BA ?? ?? ?? ?? 50 53
+ E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 C4 ?? D1 E8 33 C9 66 89 4C 44 ?? 8D 44 24 ?? 50
+ FF D7 8B 35 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 6A ?? 8D 44 24 ?? 50
+ FF 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 66 83 7C 24 ?? ?? 8D 44 24
+ ?? 74 ?? 90 83 C0 ?? 66 83 38 ?? 75 ?? 8D 4C 24 ?? BA ?? ?? ?? ?? 2B C1 D1 F8 8D 04
+ 45 ?? ?? ?? ?? 50 8B C1 8D 8C 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ??
+ ?? ?? ?? 50 FF D7 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 6A ?? 6A ?? 6A ??
+ 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 89 74 24
+ ?? 83 FE ?? 0F 84 ?? ?? ?? ?? 8B 7B ?? 8B 5B ?? C7 44 24 ?? ?? ?? ?? ?? 85 DB 75 ??
+ 81 FF ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 89 84 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8B 8C 84 ?? ?? ?? ?? 8B D1 C1 EA ?? 33 D1 69
+ CA ?? ?? ?? ?? 03 C8 89 8C 84 ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? BA ?? ?? ?? ?? 8D
+ B4 24 ?? ?? ?? ?? 89 94 24 ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 75 ??
+ 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 8B 8C 94 ?? ?? ?? ?? 8B C1
+ C1 E8 ?? 42 33 C8 89 94 24 ?? ?? ?? ?? 8B C1 25 ?? ?? ?? ?? C1 E0 ?? 33 C8 8B C1 25
+ ?? ?? ?? ?? C1 E0 ?? 33 C8 8B C1 C1 E8 ?? 33 C1 89 06 83 C6 ?? 8D 84 24 ?? ?? ?? ??
+ 3B F0 72 ?? 8B 74 24 ?? 8D 44 24 ?? 6A ?? 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50
+ 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 44 24 ?? 3D ?? ?? ?? ?? 75 ?? 2B F8 83 DB ?? E9
+ ?? ?? ?? ?? 8B C7 0B C3 74 ?? 57 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 44
+ 24 ?? 6A ?? 50 57 8D 84 24 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ??
+ 5F 5E 33 C0 5B 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( $awfull_body at pe.entry_point )
+ uint16( 0 ) == 0x5A4D and ( $enumerate_physical_drives and $corrupt_drive_thread )
}
-import "pe"
+rule REVERSINGLABS_Win32_Trojan_Bibiwiper : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects BiBiWiper trojan."
+ author = "ReversingLabs"
+ id = "8462ceb8-ec54-5f92-a3e7-c96e52647ca7"
+ date = "2023-11-28"
+ modified = "2023-11-28"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.BiBiWiper.yara#L1-L102"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "d75954c05a8f82ad90a4adf6a2a3748928488ddebe40d8f8a790bfcde0b02a11"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Trojan"
+ tc_detection_name = "BiBiWiper"
+ tc_detection_factor = 5
+ importance = 25
-rule REVERSINGLABS_Win32_Virus_Negt : TC_DETECTION MALICIOUS MALWARE FILE
+ strings:
+ $delete_shadow_copies_p1 = {
+ 48 89 5C 24 ?? 55 48 8D 6C 24 ?? 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4
+ 48 89 45 ?? 33 DB 48 C7 44 24 ?? ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 5C 24 ?? 48
+ 8D 4C 24 ?? 48 89 5C 24 ?? 44 8D 43 ?? E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24
+ ?? 48 8B 54 24 ?? 48 0F 43 4C 24 ?? 48 03 D1 48 8D 4C 24 ?? 48 83 7C 24 ?? ?? 48 0F
+ 43 4C 24 ?? E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24 ?? 48 8D 55 ?? 48 0F 43 4C
+ 24 ?? 48 2B D1 0F B6 01 88 04 0A 48 8D 49 ?? 84 C0 75 ?? 0F 57 C0 C7 44 24 ?? ?? ??
+ ?? ?? 48 8D 45 ?? 45 33 C9 48 89 44 24 ?? 48 8D 55 ?? 48 8D 44 24 ?? 45 33 C0 48 89
+ 44 24 ?? 33 C9 48 89 5C 24 ?? 48 89 5C 24 ?? 0F 11 45 ?? C7 44 24 ?? ?? ?? ?? ?? 89
+ 5C 24 ?? 0F 11 44 24 ?? 66 89 5D ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ??
+ FF 15 ?? ?? ?? ?? 48 8B 54 24 ?? 48 83 FA ?? 72 ?? 48 8B 4C 24 ?? 48 FF C2 48 8B C1
+ 48 81 FA ?? ?? ?? ?? 72 ?? 48 8B 49 ?? 48 83 C2 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ??
+ 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 5C 24 ?? 48 8D 15 ?? ?? ??
+ ?? 48 89 5C 24 ?? 48 8D 4C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 83 7C
+ 24 ?? ?? 48 8D 4C 24 ?? 48 8B 54 24 ?? 48 0F 43 4C 24 ?? 48 03 D1 48 8D 4C 24 ?? 48
+ 83 7C 24 ?? ?? 48 0F 43 4C 24 ?? E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24 ?? 48
+ 8D 55 ?? 48 0F 43 4C 24 ?? 48 2B D1 0F B6 01 88 04 0A 48 8D 49 ?? 84 C0 75 ?? 0F 57
+ C0 C7 44 24 ?? ?? ?? ?? ?? 48 8D 45 ?? 45 33 C9 48 89 44 24 ?? 48 8D 55 ?? 48 8D 44
+ 24 ?? 45 33 C0 48 89 44 24 ?? 33 C9 48 89 5C 24 ?? 48 89 5C 24 ?? 0F 11 45 ?? C7 44
+ 24 ?? ?? ?? ?? ?? 89 5C 24 ?? 0F 11 44 24 ?? 66 89 5D ?? 0F 11 45 ?? 0F 11 45 ?? 0F
+ }
+ $delete_shadow_copies_p2 = {
+ 11 45 ?? 0F 11 45 ?? FF 15 ?? ?? ?? ?? 48 8B 54 24 ?? 48 83 FA ?? 72 ?? 48 8B 4C 24
+ ?? 48 FF C2 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 8B 49 ?? 48 83 C2 ?? 48 2B C1 48
+ 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 5C 24
+ ?? 48 8D 15 ?? ?? ?? ?? 48 89 5C 24 ?? 48 8D 4C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24 ?? 48 8B 54 24 ?? 48 0F 43 4C 24 ?? 48 03
+ D1 48 8D 4C 24 ?? 48 83 7C 24 ?? ?? 48 0F 43 4C 24 ?? E8 ?? ?? ?? ?? 48 83 7C 24 ??
+ ?? 48 8D 4C 24 ?? 48 8D 55 ?? 48 0F 43 4C 24 ?? 48 2B D1 90 0F B6 01 88 04 0A 48 8D
+ 49 ?? 84 C0 75 ?? 0F 57 C0 C7 44 24 ?? ?? ?? ?? ?? 48 8D 45 ?? 45 33 C9 48 89 44 24
+ ?? 48 8D 55 ?? 48 8D 44 24 ?? 45 33 C0 48 89 44 24 ?? 33 C9 48 89 5C 24 ?? 48 89 5C
+ 24 ?? 0F 11 45 ?? C7 44 24 ?? ?? ?? ?? ?? 89 5C 24 ?? 0F 11 44 24 ?? 66 89 5D ?? 0F
+ 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? FF 15 ?? ?? ?? ?? 48 8B 54 24 ?? 48 83
+ FA ?? 72 ?? 48 8B 4C 24 ?? 48 FF C2 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 8B 49 ??
+ 48 83 C2 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 B8
+ ?? ?? ?? ?? 48 89 5C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 5C 24 ?? 48 8D 4C 24 ?? 48 C7
+ 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24 ?? 48 8B 54 24 ??
+ 48 0F 43 4C 24 ?? 48 03 D1 48 8D 4C 24 ?? 48 83 7C 24 ?? ?? 48 0F 43 4C 24 ?? E8 ??
+ ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24 ?? 48 8D 55 ?? 48 0F 43 4C 24 ?? 48 2B D1 90
+ 0F B6 01 88 04 0A 48 8D 49 ?? 84 C0 75 ?? 0F 57 C0 C7 44 24 ?? ?? ?? ?? ?? 48 8D 45
+ ?? 45 33 C9 48 89 44 24 ?? 48 8D 55 ?? 48 8D 44 24 ?? 45 33 C0 48 89 44 24 ?? 33 C9
+ 48 89 5C 24 ?? 48 89 5C 24 ?? 0F 11 45 ?? C7 44 24 ?? ?? ?? ?? ?? 89 5C 24
+ }
+ $destroy_files_p1 = {
+ 48 89 5C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 83 EC ?? 48 8B 05 ?? ?? ?? ?? 48
+ 33 C4 48 89 44 24 ?? 4D 8B E9 4D 8B E0 4C 8B F9 48 63 BC 24 ?? ?? ?? ?? 33 F6 89 74
+ 24 ?? 48 8B 05 ?? ?? ?? ?? 48 FF C0 48 89 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 B8
+ ?? ?? ?? ?? ?? ?? ?? ?? 48 F7 E9 48 C1 FA ?? 48 8B C2 48 C1 E8 ?? 48 03 D0 48 69 C2
+ ?? ?? ?? ?? 48 3B C8 75 ?? 4C 8B 05 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8D 0D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 C1 E3 ?? 33 D2 49 8B C4 49 F7 F5 48
+ 8B E8 48 2B EB 83 FF ?? 7E ?? 48 8D 47 ?? 48 0F AF C3 33 D2 49 F7 F4 EB ?? 48 8B D6
+ 45 33 C0 49 8B CF E8 ?? ?? ?? ?? 49 8B CF E8 ?? ?? ?? ?? 48 63 C8 49 3B CC 0F 87 ??
+ ?? ?? ?? 49 8B C4 48 2B C1 49 8B FC 48 2B F9 48 3B D8 48 0F 42 FB 48 8B CF E8 ?? ??
+ ?? ?? 48 89 44 24 ?? 0F 57 C0 4C 63 F7 F3 0F 7F 44 24 ?? 48 89 74 24 ?? 85 FF 74 ??
+ 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 4C 3B F0 0F 87 ?? ?? ?? ?? 49 81 FE ?? ?? ?? ?? 72
+ }
+ $destroy_files_p2 = {
+ 49 8D 4E ?? 49 3B CE 0F 86 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 48 85 C0 0F 84 ?? ??
+ ?? ?? 48 83 C0 ?? 48 83 E0 ?? 48 89 48 ?? EB ?? 49 8B CE E8 ?? ?? ?? ?? 48 89 44 24
+ ?? 4A 8D 1C 30 48 89 5C 24 ?? 4D 8B C6 33 D2 48 8B C8 E8 ?? ?? ?? ?? 48 89 5C 24 ??
+ C7 44 24 ?? ?? ?? ?? ?? 85 FF 7E ?? 48 8B DE 44 8B F7 66 0F 1F 44 00 ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 88 04 0B 48 8D 5B ?? 49 83 EE ?? 75 ?? 4D 85 ED 7E
+ ?? 4D 8B CF 41 B8 ?? ?? ?? ?? 48 8B D7 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 49 8B CF E8 ??
+ ?? ?? ?? 48 63 C8 48 8D 04 29 48 03 C7 49 3B C4 76 ?? 49 8B FC 48 2B F9 48 2B FD 48
+ 85 FF 7E ?? 41 B8 ?? ?? ?? ?? 48 8B D5 49 8B CF E8 ?? ?? ?? ?? FF C6 48 63 C6 49 3B
+ C5 7C ?? 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 90 48 8B 4C 24 ?? 48 85 C9 74 ?? 48 8B 54 24
+ ?? 48 2B D1 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48
+ 83 C0 ?? 48 83 F8 ?? 77 ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 33 CC E8 ?? ?? ?? ?? 48
+ 8B 9C 24 ?? ?? ?? ?? 48 83 C4 ?? 41 5F 41 5E 41 5D 41 5C 5F 5E 5D C3
+ }
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( all of ( $delete_shadow_copies_p* ) ) and ( all of ( $destroy_files_p* ) )
+}
+rule REVERSINGLABS_Win32_Trojan_Dridex : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Negt virus."
+ description = "Yara rule that detects Dridex trojan."
author = "ReversingLabs"
- id = "80e83105-dd98-5fad-9119-f851ec3199af"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "bc68aca1-69e6-57e6-9277-70c89fda1e5d"
+ date = "2020-09-16"
+ modified = "2020-09-16"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Negt.yara#L3-L94"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.Dridex.yara#L1-L80"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "43057ef111fc505678606386c8d428653da391f4b65844d81479ca05e3517346"
+ logic_hash = "7eddc8f33846dfb61302b7d7fddd8dec59a1bde05b14135c14131a02e2c19600"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Virus"
- tc_detection_name = "Negt"
+ tc_detection_type = "Trojan"
+ tc_detection_name = "Dridex"
tc_detection_factor = 5
importance = 25
strings:
- $negt_body_and_infector_1 = {
- 6A 00 E8 99 08 00 00 A3 ?? ?? ?? ?? 68 04 01 00 00 68 ?? ?? ?? ?? 6A 00 E8 7D 08 00 00 6A 00 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? E8 48 08 00 00 BB 00 00 00 00 8D 05 ?? ?? ?? ?? FE 00 68 ?? ?? ?? ?? E8 2D 00 00 00 43 83 FB 18 7C E8 E8 92 08 00 00
- 3C 9F 7F 17 6A 01 68 ?? ?? ?? ?? 6A 00 68 ?? ?? ?? ?? 6A 00 6A 00 E8 7D 08 00 00 6A 00 E8 10 08 00 00 55 8B EC 81 C4 B8
- FD FF FF FF 75 08 E8 35 08 00 00 0B C0 0F 84 C2 00 00 00 8D 85 C2 FE FF FF 50 68 ?? ?? ?? ?? E8 F2 07 00 00 89 85 BC FE
- FF FF 83 BD BC FE FF FF FF 0F 84 9E 00 00 00 8D 9D EE FE FF FF 53 E8 21 08 00 00 8B F3 BB 00 00 00 00 F7 D3 68 ?? ?? ??
- ?? 56 E8 01 08 00 00 23 D8 68 ?? ?? ?? ?? 56 E8 F4 07 00 00 23 D8 68 ?? ?? ?? ?? 56 E8 E7 07 00 00 23 D8 68 ?? ?? ?? ??
- 56 E8 DA 07 00 00 23 D8 68 ?? ?? ?? ?? 56 E8 CD 07 00 00 23 D8 83 FB 00 74 28 FF 75 08 68 ?? ?? ?? ?? E8 BF 07 00 00 8D
- 85 EE FE FF FF 50 68 ?? ?? ?? ?? E8 A2 07 00 00 68 ?? ?? ?? ?? E8 08 01 00 00 8D 85 C2 FE FF FF 50 FF B5 BC FE FF FF E8
- 50 07 00 00 83 F8 00 0F 85 62 FF FF FF FF B5 BC FE FF FF E8 30 07 00 00 8D 85 C2 FE FF FF 50 68 ?? ?? ?? ?? E8 25 07 00
- 00 89 85 BC FE FF FF 83 BD BC FE FF FF FF 0F 84 AF 00 00 00 8D BD C2 FE FF FF 8B 07 66 83 E0 10 0F 84 82 00 00 00 8D 9D
+ $resolve_api_wrapper_1 = {
+ 56 57 8B FA 8B F1 8B CF E8 ?? ?? ?? ?? 85 C0 75 ?? 81 FE ?? ?? ?? ?? 75 ?? 33 C0 5F
+ 5E C3 8B CE E8 ?? ?? ?? ?? 85 C0 75 ?? 8B CE E8 ?? ?? ?? ?? 84 C0 74 ?? 8B CE E8 ??
+ ?? ?? ?? 85 C0 74 ?? 8B D7 ?? ?? ?? ?? E9
}
- $negt_body_and_infector_2 = {
- EE FE FF FF 53 E8 42 07 00 00 8B F3 BB 00 00 00 00 F7 D3 68 ?? ?? ?? ?? 56 E8 22 07 00 00 23 D8 68 ?? ?? ?? ?? 56 E8 15
- 07 00 00 23 D8 68 ?? ?? ?? ?? 56 E8 08 07 00 00 23 D8 83 FB 00 74 41 FF 75 08 8D 85 B8 FD FF FF 50 E8 F8 06 00 00 8D 85
- EE FE FF FF 50 8D 85 B8 FD FF FF 50 E8 D9 06 00 00 68 ?? ?? ?? ?? 8D 85 B8 FD FF FF 50 E8 C8 06 00 00 60 8D 85 B8 FD FF
- FF 50 E8 63 FE FF FF 61 8D 85 C2 FE FF FF 50 FF B5 BC FE FF FF E8 72 06 00 00 83 F8 00 0F 85 51 FF FF FF FF B5 BC FE FF
- FF E8 52 06 00 00 C9 C2 04 00 55 8B EC 81 C4 E4 E9 FF FF 51 6A 00 68 80 00 00 00 6A 03 6A 00 6A 03 68 00 00 00 C0 FF 75
- 08 E8 1E 06 00 00 83 F8 FF 75 05 E9 AE 03 00 00 89 45 FC 6A 00 6A 00 6A 3C FF 75 FC E8 45 06 00 00 6A 00 8D 45 F0 50 6A
- 04 8D 45 F4 50 FF 75 FC E8 25 06 00 00 6A 00 6A 00 FF 75 F4 FF 75 FC E8 22 06 00 00 6A 00 8D 45 F0 50 68 20 01 00 00 68
- ?? ?? ?? ?? FF 75 FC E8 FE 05 00 00 8B 5D F4 83 EB 0B 6A 00 6A 00 53 FF 75 FC E8 F7 05 00 00 6A 00 8D 45 F0 50 6A 0B 68
- ?? ?? ?? ?? FF 75 FC E8 D6 05 00 00 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 E5 05 00 00 0B C0 75 05 E9 12 03 00 00 81 3D ?? ??
- ?? ?? 50 45 00 00 74 05 E9 01 03 00 00 0F B7 05 ?? ?? ?? ?? B9 28 00 00 00 F7 E1 03 45 F4 83 C0 18 0F B7 0D ?? ?? ?? ??
- 03 C1 83 C0 28 3B 05 ?? ?? ?? ?? 76 05 E9 D4 02 00 00 A1 ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ?? ?? ?? ?? A3 ?? ?? ?? ?? 0F B7
+ $resolve_api_wrapper_2 = {
+ 57 53 8B FA 8B D9 8B CF E8 ?? ?? ?? ?? 85 C0 75 ?? 81 FB ?? ?? ?? ?? 74 ?? 8B CB E8
+ ?? ?? ?? ?? 85 C0 74 ?? 8B C8 8B D7 E8 ?? ?? ?? ?? 5B 5F C3 8B CB E8 ?? ?? ?? ?? 84
+ C0 74 ?? 8B CB E8 ?? ?? ?? ?? 85 C0 75 ?? 33 C0 EB
}
- $negt_body_and_infector_3 = {
- 05 ?? ?? ?? ?? B9 28 00 00 00 F7 E1 83 C0 04 03 45 F4 83 C0 14 05 E0 00 00 00 89 45 EC C7 05 ?? ?? ?? ?? 2E 45 41 54 C7
- 05 ?? ?? ?? ?? 55 02 00 00 FF 35 ?? ?? ?? ?? 8F 05 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 99 F7 F1 40 F7 E1 A3 ??
- ?? ?? ?? 8B 45 EC 83 E8 18 6A 00 6A 00 50 FF 75 FC E8 10 05 00 00 6A 00 8D 45 F0 50 6A 04 8D 45 E8 50 FF 75 FC E8 F0 04
- 00 00 6A 00 8D 45 F0 50 6A 04 8D 45 E4 50 FF 75 FC E8 DC 04 00 00 8B 45 E8 03 45 E4 A3 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? 00
- 00 00 00 C7 05 ?? ?? ?? ?? 00 00 00 00 66 C7 05 ?? ?? ?? ?? 00 00 66 C7 05 ?? ?? ?? ?? 00 00 C7 05 ?? ?? ?? ?? 20 00 00
- E0 6A 00 6A 00 FF 75 EC FF 75 FC E8 9E 04 00 00 6A 00 8D 45 F0 50 6A 28 68 ?? ?? ?? ?? FF 75 FC E8 8F 04 00 00 68 ?? ??
- ?? ?? E8 61 04 00 00 68 ?? ?? ?? ?? E8 63 04 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 48 04 00 00 A3 ??
- ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 33 04 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 1E 04 00 00
- A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 09 04 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 F4 03
- 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 DF 03 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8
- CA 03 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 B5 03 00 00 A3 ?? ?? ?? ?? 6A 02 6A 00 6A 00 FF 75 FC E8
- BA 03 00 00 6A 00 8D 45 F0 50 FF 35 ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 50 FF 75 FC E8 A5 03 00 00 66 FF 05 ?? ?? ?? ?? A1 ??
- ?? ?? ?? 8B 0D ?? ?? ?? ?? 99 F7 F1 40 F7 E1 03 05 ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ?? ?? ?? ?? A3 ?? ?? ?? ?? 6A 00 6A 00
+ $resolve_api_wrapper_3 = {
+ 55 8B EC 57 8B 7D ?? 57 E8 ?? ?? ?? ?? 85 C0 75 ?? 56 8B 75 ?? 81 FE ?? ?? ?? ?? 74
+ ?? 56 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B CE E8 ?? ?? ?? ?? 84 C0 74 ?? 56 E8 ?? ?? ?? ??
+ 85 C0 75 ?? 5E 33 C0 5F 5D C2 ?? ?? 57 50 E8 ?? ?? ?? ?? 5E 5F 5D C2
}
- $negt_body_and_infector_4 = {
- FF 75 F4 FF 75 FC E8 63 03 00 00 6A 00 8D 45 F0 50 68 F8 00 00 00 68 ?? ?? ?? ?? FF 75 FC E8 51 03 00 00 83 6D F4 0B 6A
- 00 6A 00 FF 75 F4 FF 75 FC E8 38 03 00 00 6A 00 8D 45 F0 50 6A 0B 68 ?? ?? ?? ?? FF 75 FC E8 29 03 00 00 6A 00 6A 20 6A
- 03 6A 00 6A 01 68 00 00 00 80 68 ?? ?? ?? ?? E8 C8 02 00 00 89 45 F8 6A 00 6A 00 6A 00 FF 75 F8 E8 F9 02 00 00 6A 00 8D
- 45 F0 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 75 F8 E8 D3 02 00 00 8B 75 F0 6A 02 6A 00 6A 00 FF 75 FC E8 CE 02 00 00
- 6A 00 8D 45 F0 50 56 8D 85 ?? ?? ?? ?? 50 FF 75 FC E8 BE 02 00 00 FF 75 FC E8 62 02 00 00 FF 75 F8 E8 5A 02 00 00 59 C9
- C2 04 00 E8 00 00 00 00 5D 81 ED ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 68 00 01 00 00 FF B5 ?? ?? ?? ?? 6A 00
- FF 95 ?? ?? ?? ?? 6A 00 6A 20 6A 03 6A 00 6A 01 68 00 00 00 80 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A
- 00 6A 20 6A 02 6A 00 6A 03 68 00 00 00 C0 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A 00 FF B5 ?? ?? ??
- ?? FF 95 ?? ?? ?? ?? 2D ?? ?? ?? ?? 6A 00 6A 00 50 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 6A 00 8D 85 ?? ?? ?? ?? 50 68 00
- 01 00 00 FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 83 FB 00 74 1E 8D 85 ?? ?? ?? ?? 6A 00
- 50 53 FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? EB B7 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
- FF 95 ?? ?? ?? ?? 6A 00 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 03 85 ?? ?? ?? ?? 50 C3
+ $resolve_api_wrapper_4 = {
+ 55 8B EC FF 75 ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 56 8B 75 ?? 81 FE ?? ?? ?? ?? 74 ?? 56
+ E8 ?? ?? ?? ?? 85 C0 75 ?? 8B CE E8 ?? ?? ?? ?? 84 C0 74 ?? 56 E8 ?? ?? ?? ?? 85 C0
+ 74 ?? 5E 89 45 ?? 5D E9
}
- $negt_infector = {
- E8 00 00 00 00 5D 81 ED ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 68 00 01 00 00 FF B5 ?? ?? ?? ?? 6A 00 FF 95 ??
- ?? ?? ?? 6A 00 6A 20 6A 03 6A 00 6A 01 68 00 00 00 80 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A 00 6A 20
- 6A 02 6A 00 6A 03 68 00 00 00 C0 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A 00 FF B5 ?? ?? ?? ?? FF 95
- ?? ?? ?? ?? 2D ?? ?? ?? ?? 6A 00 6A 00 50 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 6A 00 8D 85 ?? ?? ?? ?? 50 68 00 01 00 00
- FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 83 FB 00 74 1E 8D 85 ?? ?? ?? ?? 6A 00 50 53 FF
- B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? EB B7 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ??
- ?? ?? ?? 6A 00 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 03 85 ?? ?? ?? ?? 50 C3
+ $find_first_file_snippet_1 = {
+ 53 56 8B F1 57 33 DB 32 C9 89 5E ?? 33 FF E8 ?? ?? ?? ?? 83 38 ?? 7C ?? [4-6] BA ??
+ ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 4E ?? 57 6A ?? 6A ?? 8D 56 ??
+ 52 53 51 FF D0
+ }
+ $find_first_file_snippet_2 = {
+ 57 53 55 8B E9 33 C9 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ??
+ ?? 8B 18 E8 ?? ?? ?? ?? 8B C8 85 C9 74 ?? 33 D2 83 FB ?? 6A ?? 5B 8D 7D ?? 0F 4C DA
+ 8B C2 53 52 52 57 0F 9D C0 50 FF 75 ?? FF D1
+ }
+ $find_first_file_snippet_3 = {
+ 53 56 8B F1 33 DB 57 32 C9 89 5E ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B
+ 38 E8 ?? ?? ?? ?? 8B D0 85 D2 74 ?? 6A ?? 33 C0 83 FF ?? 59 0F 4C C8 8D 46 ?? 51 53
+ 53 50 33 C0 83 FF ?? 0F 9D C0 50 FF 76 ?? FF D2
+ }
+ $find_first_file_snippet_4 = {
+ 53 56 8B F1 57 33 DB 32 C9 89 5E ?? 33 FF E8 ?? ?? ?? ?? 83 38 ?? 7C ?? 8D 7B ?? 8D
+ 5F ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 4E ?? 57 6A ?? 6A
+ ?? 8D 56 ?? 52 53 51 CC C3
+ }
+ $find_first_file_snippet_5 = {
+ 56 8B F1 32 C9 57 C7 46 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 8B 38 E8 ?? ?? ?? ?? 8B D0 85 D2 74 ?? 33 C0 B9 ?? ?? ?? ?? 83 FF ?? 0F 4C C8 51 50
+ 50 8D 46 ?? 50 33 C0 83 FF ?? 0F 9D C0 50 FF 76 ?? FF D2
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $negt_infector at pe.entry_point ) or ( ( $negt_body_and_infector_1 at pe.entry_point ) and $negt_body_and_infector_2 and $negt_body_and_infector_3 and $negt_body_and_infector_4 ) )
+ uint16( 0 ) == 0x5A4D and ( any of ( $resolve_api_wrapper_* ) and any of ( $find_first_file_snippet_* ) )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Virus_Mocket : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Trojan_Trickbot : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Mocket virus."
+ description = "Yara rule that detects TrickBot trojan."
author = "ReversingLabs"
- id = "878c2162-9a79-52e6-af7b-95f9667f9e78"
+ id = "4ed253cc-0398-542b-a2b7-c42a0b9431fb"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Mocket.yara#L3-L58"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.TrickBot.yara#L1-L46"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "af16974396efe7a1a46aa39b812482dcc49d0fe95db6640c1703db479e7ea9dc"
+ logic_hash = "e10f16c70f1ff7cf11d3e25f06e4c5d9e20c51688582d2b51322f768a8e06d7e"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Virus"
- tc_detection_name = "Mocket"
+ tc_detection_type = "Trojan"
+ tc_detection_name = "TrickBot"
tc_detection_factor = 5
importance = 25
strings:
- $mocket_body_1 = {
- E8 00 00 00 00 5B 81 EB ?? ?? ?? ?? 8B 34 24 81 E6 00 00 FF FF E8 31 00 00 00 89 83 ?? ?? ?? ?? E8 4C 00 00 00 89 83 ??
- ?? ?? ?? E8 A2 00 00 00 E8 CD 00 00 00 E8 05 01 00 00 87 CB E3 0C B8 ?? ?? ?? ?? 05 ?? ?? ?? ?? FF E0 C3 66 81 3E 4D 5A
- 75 0E 8B 7E 3C 03 FE 66 81 3F 50 45 75 02 96 C3 81 EE 00 00 01 00 81 FE 00 00 00 70 73 DD 33 C0 C3 8B 70 3C 03 F0 8B 76
- 78 03 F0 56 8B 76 20 03 F0 8B C6 33 D2 33 C9 8A 8B ?? ?? ?? ?? 8D BB ?? ?? ?? ?? 8B 34 02 03 B3 ?? ?? ?? ?? 83 C2 04 F3
- A6 75 E2 5E 8B C6 83 EA 04 D1 EA 8B 40 24 03 83 ?? ?? ?? ?? 33 C9 66 8B 0C 02 8B C6 8B 40 1C 03 83 ?? ?? ?? ?? C1 E1 02
- 8B 04 01 03 83 ?? ?? ?? ?? C3 8D BB ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? 57 8B 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? FF D0 89 06
- 83 C6 04 B9 FF FF FF FF 32 C0 F2 AE 80 3F 90 75 DD C3 8D BB ?? ?? ?? ?? 57 68 80 00 00 00 8B 83 ?? ?? ?? ?? FF D0 81 C7
- 80 00 00 00 57 68 80 00 00 00 8B 83 ?? ?? ?? ?? FF D0 81 C7 80 00 00 00 57 68 80 00 00 00 8B 83 ?? ?? ?? ?? FF D0 C3 33
- C9 B1 03 8D BB ?? ?? ?? ?? 57 8B 83 ?? ?? ?? ?? FF D0 E8 01 00 00 00 C3 C7 83 ?? ?? ?? ?? 00 00 00 00 8D 83 ?? ?? ?? ??
+ $entry_setup = {
+ 58 (68 | 8B) [6-8] 59 [1-3] E2 ?? 57 8B (C7 | EC) 8B (C7 | EC) 05 ?? ?? ?? ?? 68 [4-5]
+ 89 45 [1-2] 8B D7 [3-4] 8B C1 66 AD 85 C0 74 ?? 3B (C1 | C8) (72 | 77) ?? 2B C1 (C1 | D1)
+ [2-4] 8B CF 03 C8 81 C1 ?? ?? ?? ?? 8B 01 59 03 D0 52 EB ?? 89 45 ?? 8B C5 B9 ?? ??
+ ?? ?? C1 E1 ?? 2B C1 8B 00 89 45 ?? 6A ?? 8B D0 59 FF D2 89 68 ?? 6A ?? 8B D0 FF D2
}
- $mocket_body_2 = {
- 50 8D 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? FF D0 40 0B C0 74 53 48 89 83 ?? ?? ?? ?? E8 48 00 00 00 FE 83 ?? ?? ?? ?? 80
- BB ?? ?? ?? ?? 0A 74 29 8D BB ?? ?? ?? ?? B9 ?? ?? ?? ?? 32 C0 F3 AA 8D 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? 50 8B 83 ??
- ?? ?? ?? FF D0 0B C0 75 C3 8B 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? FF D0 C3 60 8D B3 ?? ?? ?? ?? 56 8B 83 ?? ?? ?? ?? FF
- D0 89 83 ?? ?? ?? ?? 68 80 00 00 00 56 8B 83 ?? ?? ?? ?? FF D0 E8 B7 01 00 00 40 0B C0 0F 84 75 01 00 00 48 89 83 ?? ??
- ?? ?? 8B 8B ?? ?? ?? ?? E8 B4 01 00 00 0B C0 0F 84 4D 01 00 00 89 83 ?? ?? ?? ?? 8B 8B ?? ?? ?? ?? E8 B4 01 00 00 0B C0
- 0F 84 26 01 00 00 89 83 ?? ?? ?? ?? 8B 70 3C 03 F0 66 81 3E 50 45 0F 85 F7 00 00 00 81 7E 4C 4B 43 4F 4D 0F 84 EA 00 00
- 00 8B 4E 3C 51 8B 46 28 89 83 ?? ?? ?? ?? 8B 46 34 89 83 ?? ?? ?? ?? FF B3 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 FF B3 ??
- ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 59 8B 83 ?? ?? ?? ?? 05 ?? ?? ?? ?? E8 5C 01 00 00 89 83 ?? ?? ?? ?? 91 E8 21 01 00 00
- 40 0B C0 0F 84 B9 00 00 00 48 89 83 ?? ?? ?? ?? 8B 8B ?? ?? ?? ?? E8 1F 01 00 00 0B C0 0F 84 91 00 00 00 89 83 ?? ?? ??
+ $decrypt_function_snippet = {
+ 58 8B C8 75 ?? 58 2B F0 50 8B D8 49 75 ?? 59 58 59 5E 5F 5B C3
}
- $mocket_body_3 = {
- ?? 8B 70 3C 03 F0 8B FE 83 C6 78 8B 57 74 C1 E2 03 03 F2 0F B7 47 06 48 6B C0 28 03 F0 8B 56 10 8B CA 03 56 14 52 8B C1
- 03 46 0C 89 47 28 8B 46 10 05 ?? ?? ?? ?? 8B 4F 3C E8 EA 00 00 00 89 46 10 89 46 08 8B 46 10 03 46 0C 89 47 50 81 4E 24
- 20 00 00 A0 C7 47 4C 4B 43 4F 4D 8D B3 ?? ?? ?? ?? 5A 87 FA 03 BB ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 A4 EB 0B 8B 8B ?? ?? ??
- ?? E8 41 00 00 00 FF B3 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 FF B3 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 FF B3 ?? ?? ?? ??
- 8B 83 ?? ?? ?? ?? FF D0 FF B3 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? FF D0 61 C3 33 C0 50 50 51 FF B3 ?? ??
- ?? ?? 8B 83 ?? ?? ?? ?? FF D0 FF B3 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 C3 33 C0 50 50 6A 03 50 6A 01 68 00 00 00 C0 56
- 8B 83 ?? ?? ?? ?? FF D0 C3 6A 00 51 6A 00 6A 04 6A 00 8B 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? FF D0 C3 51 6A 00 6A 00 6A
- 02 FF B3 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 C3 33 D2 F7 F1 0B D2 74 01 40 F7 E1 C3
+ $decrypt_function_snippet_wrapper = {
+ 55 BD ?? ?? ?? ?? 50 51 52 6A ?? FF 45 ?? 8B 45 ?? 59 F7 E1 8D 8D ?? ?? ?? ?? 03 C8
+ 89 4D ?? 8F 41 ?? 8F 41 ?? 8F 41 ?? 8F 41 ?? 8F 01 89 79 ?? 89 71 ?? 8B D1 59 89 4A
+ ?? 55 2B C0 8B C8 8B 02 8B F8 58 41 41 41 41 50 2B C1 8B 00 3B C7 72 ?? 58 C1 E9 ??
+ 49 89 4A ?? E3 ?? FF 55 ?? 8B 55 ?? 8B 4A ?? FF 55 ?? 50 51 50 6A ?? 59 FF 55 ?? FF
+ D0
}
condition:
- uint16( 0 ) == 0x5A4D and ( $mocket_body_1 at pe.entry_point ) and $mocket_body_2 and $mocket_body_3
+ uint16( 0 ) == 0x5A4D and $entry_setup and ( $decrypt_function_snippet or $decrypt_function_snippet_wrapper )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Virus_Cmay : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Trojan_Bibiwiper : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Cmay virus."
+ description = "Yara rule that detects BiBiWiper trojan."
author = "ReversingLabs"
- id = "d61e09f1-1d3f-5e1e-9884-25f1a465e88d"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "c370dde0-71ff-5832-b131-6d61beb02b9b"
+ date = "2023-11-28"
+ modified = "2023-11-28"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Cmay.yara#L3-L73"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Linux.Trojan.BiBiWiper.yara#L1-L76"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "f3bdf772eb80c632a913621732d12ae4a02bc7d3ba41f51711aa329be2ca6220"
+ logic_hash = "8f290141d5da660463dede6df571d774448e136e2993a0a4c706245464e1239e"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Virus"
- tc_detection_name = "Cmay"
+ tc_detection_type = "Trojan"
+ tc_detection_name = "BiBiWiper"
tc_detection_factor = 5
importance = 25
strings:
- $cmay_body_1 = {
- 60 66 9C E8 00 00 00 00 5D 8B C5 81 ED ?? ?? ?? ?? 2D 08 00 00 00 2D
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 3A 02 00 00 0F 82 7C 03 00 00 8D B5
- ?? ?? ?? ?? 8D BD ?? ?? ?? ?? E8 4F 02 00 00 E8 05 00 00 00 E9 61 03
- 00 00 8D BD ?? ?? ?? ?? C6 85 ?? ?? ?? ?? 03 6A 7F 57 FF 95 ?? ?? ??
- ?? 83 C7 7F 6A 7F 57 FF 95 ?? ?? ?? ?? 83 C7 7F 57 6A 7F FF 95 ?? ??
- ?? ?? 8D BD ?? ?? ?? ?? 80 BD ?? ?? ?? ?? 00 0F 84 20 03 00 00 FE 8D
- ?? ?? ?? ?? 57 FF 95 ?? ?? ?? ?? 83 C7 7F 8D 9D ?? ?? ?? ?? 53 8D 9D
- ?? ?? ?? ?? 53 FF 95 ?? ?? ?? ?? 83 F8 FF 74 CA 89 85 ?? ?? ?? ?? FF
- 85 ?? ?? ?? ?? E8 C0 02 00 00 83 F8 FF 74 75 E8 70 02 00 00 85 C0 74
- 6C 8B 85 ?? ?? ?? ?? 8B 50 3C 3B 95 ?? ?? ?? ?? 73 5B 03 D0 8B 02 35
- 96 23 00 00 3D C6 66 00 00 75 4B 81 7A 4C 53 54 30 00 74 42 52 FF B5
- ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 5A FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
- E8 79 00 00 00 8F 85 ?? ?? ?? ?? 8F 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ??
- 05 7E 0E 80 BD ?? ?? ?? ?? 00 0F 85 40 FF FF FF C3 57 8D BD ?? ?? ??
- ?? B9 04 01 00 00 32 C0 F3 AA 5F FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ??
- FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ??
- ?? 8D 9D ?? ?? ?? ?? 53 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 85 C0 74
- 05 E9 2A FF FF FF E9 E9 FE FF FF 8B B5 ?? ?? ?? ?? 81 C6 ?? ?? ?? ??
- 8B 5A 3C E8 87 01 00 00 89 B5 ?? ?? ?? ?? E8 8B 01 00 00 33 DB 8B 95
- ?? ?? ?? ?? 8B 42 3C 03 D0 0F B7 42 06 48 6B C0 28 0F B7 5A 14 83 C3
- 18 03 DA 03 C3 8B 58 10 03 58 14 03 9D ?? ?? ?? ?? 53 8B 4A 28 89 8D
- ?? ?? ?? ?? 8B 4A 34 89 8D ?? ?? ?? ?? 8B 48 0C 03 48 10 89 8D ?? ??
- ?? ?? 89 4A 28 8B 70 10 81 C6 ?? ?? ?? ?? 8B 5A 3C E8 1D 01 00 00 89
- 70 10 89 70 08 03 70 0C 89 72 50 81 48 24 20 00 00 A0 C7 42 4C 53 54
+ $destroy_files_p1 = {
+ 55 48 89 E5 53 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? 48 89
+ 95 ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? 4C 89 85 ?? ?? ?? ?? 44 89 8D ?? ?? ?? ?? 48 8B
+ 05 ?? ?? ?? ?? 48 83 C0 ?? 48 89 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 BA ?? ?? ??
+ ?? ?? ?? ?? ?? 48 89 C8 48 F7 EA 48 89 D0 48 C1 F8 ?? 48 89 CA 48 C1 FA ?? 48 29 D0
+ 48 69 D0 ?? ?? ?? ?? 48 89 C8 48 29 D0 48 85 C0 0F 94 C0 84 C0 74 ?? E8 ?? ?? ?? ??
+ 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89
+ D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ??
+ ?? 48 8D 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 CE 48 89 C7
+ E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 89
+ CE 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ??
+ ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D
+ 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ??
+ 48 8D 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 CE 48 89 C7 E8 ?? ??
+ ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48
+ 89 C3 48 8D 8D ?? ?? ?? ?? 48 8D 45 ?? BA ?? ?? ?? ?? 48 89 CE 48 89 C7 E8 ?? ?? ??
+ ?? 48 8D 45 ?? 48 89 DE 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8
}
- $cmay_body_2 = {
- 30 00 5B B9 ?? ?? ?? ?? FC 8B FB 8D B5 ?? ?? ?? ?? F3 A4 FF B5 ?? ??
- ?? ?? FF 95 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? FF 95 ?? ?? ?? ?? C3 50 51 B9 05 00 00 00 8B 44 24 2E 25 00
- 00 FF FF 66 81 38 4D 5A 74 09 2D 00 00 01 00 E2 F2 EB 06 89 85 ?? ??
- ?? ?? 59 58 74 01 F9 C3 56 8B 95 ?? ?? ?? ?? 8B 72 3C 03 F2 8B 76 78
- 03 F2 83 C6 1C AD 03 C2 89 85 ?? ?? ?? ?? AD 03 C2 89 85 ?? ?? ?? ??
- AD 03 C2 89 85 ?? ?? ?? ?? 5E 57 E8 16 00 00 00 5F 89 07 83 C7 04 80
- 3E 88 C7 85 ?? ?? ?? ?? 00 00 00 00 75 E5 C3 8B DE 80 3E 00 74 03 46
- EB F8 46 8B CE 2B CB 8B F3 8B BD ?? ?? ?? ?? 57 8B 3F 03 FA 51 F3 A6
- 74 0F 8B F3 59 5F 83 C7 04 FF 85 ?? ?? ?? ?? EB E7 59 5F 8B 85 ?? ??
- ?? ?? D1 E0 03 85 ?? ?? ?? ?? 33 DB 66 8B 18 C1 E3 02 03 9D ?? ?? ??
- ?? 8B 1B 03 DA 8B C3 C3 50 52 33 D2 8B C6 F7 F3 2B DA 03 F3 5A 58 C3
- 8B 85 ?? ?? ?? ?? 6A 00 50 6A 00 6A 04 6A 00 FF B5 ?? ?? ?? ?? FF 95
- ?? ?? ?? ?? 85 C0 74 1E 89 85 ?? ?? ?? ?? 6A 00 6A 00 6A 00 6A 02 FF
- B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 85 C0 75 02 33 C0 89 85 ?? ?? ?? ??
- C3 33 C0 50 68 80 00 00 00 6A 03 50 40 50 68 00 00 00 C0 8D B5 ?? ??
- ?? ?? 56 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C3 85 ED 0F 84 2A 04 00
- 00 33 C0 05 ?? ?? ?? ?? 05 ?? ?? ?? ?? FF E0
+ $destroy_files_p2 = {
+ 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
+ ?? ?? 48 8B 85 ?? ?? ?? ?? 48 C1 E0 ?? 48 89 45 ?? 48 8B B5 ?? ?? ?? ?? 48 8B 85 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 48 F7 F6 48 8B 55 ?? 48 29 D0 48 89 45 ?? 83 BD ?? ?? ?? ??
+ ?? 7E ?? 8B 85 ?? ?? ?? ?? 83 E8 ?? 48 98 48 0F AF 45 ?? BA ?? ?? ?? ?? 48 F7 B5 ??
+ ?? ?? ?? 48 89 D0 48 89 C1 48 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 CE 48 89 C7 E8
+ ?? ?? ?? ?? EB ?? 48 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7 E8 ??
+ ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 48 39
+ 85 ?? ?? ?? ?? 73 ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 55 ?? 48 8B 85 ?? ?? ?? ??
+ 48 29 D0 48 89 45 ?? 48 8B 45 ?? 48 89 45 ?? 48 8D 55 ?? 48 8D 45 ?? 48 89 D6 48 89
+ C7 E8 ?? ?? ?? ?? 48 8B 00 48 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45
+ ?? 48 8B 45 ?? 89 C2 48 8D 85 ?? ?? ?? ?? 89 D6 48 89 C7 E8 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 5D ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48
+ }
+ $destroy_files_p3 = {
+ 89 C7 48 8B 85 ?? ?? ?? ?? 48 89 C1 BA ?? ?? ?? ?? 48 89 DE E8 ?? ?? ?? ?? 48 8B 85
+ ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 55 ?? 48 8B 45 ?? 48 01 C2 48
+ 8B 45 ?? 48 01 D0 48 39 85 ?? ?? ?? ?? 73 ?? 48 8B 55 ?? 48 8B 85 ?? ?? ?? ?? 48 29
+ D0 48 8B 55 ?? 48 29 D0 48 89 45 ?? 48 83 7D ?? ?? 7E ?? 48 8B 4D ?? 48 8B 85 ?? ??
+ ?? ?? BA ?? ?? ?? ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 83 45 ?? ?? 8B 45 ?? 48 98 48
+ 39 85 ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? EB ?? 90 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48
+ 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89
+ C7 E8 ?? ?? ?? ?? 83 FB ?? E9 ?? ?? ?? ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8
+ ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 48 89
+ C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 D8 48 89 C7 E8 ?? ?? ?? ?? 48
+ 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89
+ C7 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? EB ??
+ 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ??
+ ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 D8 48 89 C7 E8 ?? ?? ?? ?? 48 8B 5D ?? C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $cmay_body_1 at pe.entry_point ) and $cmay_body_2
+ uint32( 0 ) == 0x464C457F and ( all of ( $destroy_files_p* ) )
}
rule REVERSINGLABS_Win32_Downloader_Dlmarlboro : TC_DETECTION MALICIOUS MALWARE FILE
{
@@ -601,251 +999,22 @@ rule REVERSINGLABS_Win32_Downloader_Dlmarlboro : TC_DETECTION MALICIOUS MALWARE
condition:
uint16( 0 ) == 0x5A4D and $ping_apnic and $download_bin_1 and $download_bin_2
}
-import "pe"
-rule REVERSINGLABS_Win32_Exploit_CVE20200601 : TC_DETECTION MALICIOUS EXPLOIT CVE_2020_0601 FILE
+rule REVERSINGLABS_Cert_Blocklist_05E2E6A4Cd09Ea54D665B075Fe22A256 : INFO FILE
{
meta:
- description = "Yara rule that detects CVE-2020-0601 exploit."
+ description = "The digital certificate has leaked."
author = "ReversingLabs"
- id = "6a03fd5e-3b7f-5b71-b897-5cac81721a56"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "824c6b2f-081a-5f38-b949-d802f59e6ced"
+ date = "2023-11-08"
+ modified = "2023-11-08"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/exploit/Win32.Exploit.CVE20200601.yara#L3-L253"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/certificate/blocklist.yara#L27-L43"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "e4d915560ad72e0fde63276f9ffece00535c7983125efaa8298adc11d5e54817"
+ logic_hash = "43da21d9c7ae9bfcc7fe4ee69f9d46cbce1954785d56c1d424b36deb8afe592e"
score = 75
- quality = 88
- tags = "TC_DETECTION, MALICIOUS, EXPLOIT, CVE-2020-0601, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "EXPLOIT"
- exploit = "CVE-2020-0601"
- tc_detection_type = "Exploit"
- tc_detection_name = "CVE-2020-0601"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $oid_prime_explicit = {
- 06 07 2A 86 48 CE 3D 01 01
- }
- $ecc_public_key_1 = {
- 04 47 45 0E 96 FB 7D 5D BF E9 39 D1 21 F8 9F 0B
- B6 D5 7B 1E 92 3A 48 59 1C F0 62 31 2D C0 7A 28
- FE 1A A7 5C B3 B6 CC 97 E7 45 D4 58 FA D1 77 6D
- 43 A2 C0 87 65 34 0A 1F 7A DD EB 3C 33 A1 C5 9D
- 4D A4 6F 41 95 38 7F C9 1E 84 EB D1 9E 49 92 87
- 94 87 0C 3A 85 4A 66 9F 9D 59 93 4D 97 61 06 86
- 4A
- }
- $ecc_public_key_2 = {
- 04 84 13 C9 D0 BA 6D 41 7B E2 6C D0 EB 55 5F 66
- 02 1A 24 F4 5B 89 69 47 E3 B8 C2 7D F1 F2 02 C5
- 9F A0 F6 5B D5 8B 06 19 86 4F 53 10 6D 07 24 27
- A1 A0 F8 D5 47 19 61 4C 7D CA 93 27 EA 74 0C EF
- 6F 96 09 FE 63 EC 70 5D 36 AD 67 77 AE C9 9D 7C
- 55 44 3A A2 63 51 1F F5 E3 62 D4 A9 47 07 3E CC
- 20
- }
- $ecc_public_key_3 = {
- 04 A7 56 7A 7C 52 DA 64 9B 0E 2D 5C D8 5E AC 92
- 3D FE 01 E6 19 4A 3D 14 03 4B FA 60 27 20 D9 83
- 89 69 FA 54 C6 9A 18 5E 55 2A 64 DE 06 F6 8D 4A
- 3B AD 10 3C 65 3D 90 88 04 89 E0 30 61 B3 AE 5D
- 01 A7 7B DE 7C B2 BE CA 65 61 00 86 AE DA 8F 7B
- D0 89 AD 4D 1D 59 9A 41 B1 BC 47 80 DC 9E 62 C3
- F9
- }
- $ecc_public_key_4 = {
- 04 CD 0F 5B 56 82 DF F0 45 1A D6 AD F7 79 F0 1D
- C9 AC 96 D6 9E 4E 9C 1F B4 42 11 CA 86 BF 6D FB
- 85 A3 C5 E5 19 5C D7 EE A6 3F 69 67 D8 78 E2 A6
- C9 C4 DB 2D 79 2E E7 8B 8D 02 6F 31 22 4D 06 E3
- 60 72 45 9D 0E 42 77 9E CE CF E5 7F 85 9B 18 E4
- FC CC 2E 72 D3 16 93 4E CA 99 63 5C A1 05 2A 6C
- 06
- }
- $ecc_public_key_5 = {
- 04 57 CF EA B3 39 4D 3F A1 21 E0 6E 2F 38 72 C6
- 87 97 F3 85 0B 47 E7 0F 51 C8 D1 F4 99 9B CA 59
- 65 FF 4C F9 EA 0B B7 25 D5 D2 F6 EC 31 2D 32 62
- 12 D7 76 86 A7 FA 38 C9 65 D4 FE 73 E2 84 39 F8
- 4C 49 62 13 DD BA D5 88 A0 5F 3D C8 4F B0 3F 8F
- A1 50 11 E4 93 46 AD C3 5F CB F1 A4 6A 95 56 E8
- C0
- }
- $ecc_public_key_6 = {
- 04 D1 D9 4A 8E 4C 0D 84 4A 51 BA 7C EF D3 CC FA
- 3A 9A B5 A7 63 13 3D 01 E0 49 3E FA C1 47 C9 92
- B3 3A D7 FE 6F 9C F7 9A 3A 0F F5 0E 0A 0A C3 3F
- C8 E7 12 14 8E D5 D5 6D 98 2C B3 71 32 0A EB 2A
- BD F6 D7 6A 20 0B 67 45 9C D2 B2 BF 53 22 66 09
- 5D DB 11 F3 F1 05 33 58 A3 E2 B8 CF 7C CD 82 9B
- BD
- }
- $ecc_public_key_7 = {
- 04 4A EE 58 AE 4D CA 66 DE 06 3A A3 11 FC E0 18
- F0 6E 1C BA 2D 30 0C 89 D9 D6 EE 9B 73 83 A9 23
- 15 8C 2F 59 8A 5A DD 14 EA 9D 59 2B 43 B7 06 EC
- 32 B6 BA EE 41 B5 AD 5D A1 85 CC EA 1D 14 66 A3
- 67 7E 46 E2 94 F3 E7 B6 56 A1 15 59 A1 4F 37 97
- B9 22 1E BD 11 EB F4 B2 1F 5E C3 14 9A E5 D9 97
- 99
- }
- $ecc_public_key_8 = {
- 04 DD A7 D9 BB 8A B8 0B FB 0B 7F 21 D2 F0 BE BE
- 73 F3 33 5D 1A BC 34 EA DE C6 9B BC D0 95 F6 F0
- CC D0 0B BA 61 5B 51 46 7E 9E 2D 9F EE 8E 63 0C
- 17 EC 07 70 F5 CF 84 2E 40 83 9C E8 3F 41 6D 3B
- AD D3 A4 14 59 36 78 9D 03 43 EE 10 13 6C 72 DE
- AE 88 A7 A1 6B B5 43 CE 67 DC 23 FF 03 1C A3 E2
- 3E
- }
- $ecc_public_key_9 = {
- 04 D7 66 B5 1B DB AE B3 60 EE 46 EA 88 63 75 3B
- 2A 94 6D F3 5F 12 F6 E3 0F 9E B6 0A 14 53 48 52
- C8 DC 3A B3 CB 48 20 26 12 4E FA 89 84 D4 DF 91
- E4 29 7D 28 01 D9 DB 18 43 69 A1 1F B5 D3 86 16
- DC C7 7F 67 23 DF DF 31 31 83 03 35 70 B1 4B B7
- C8 17 BB 51 CB DC 94 17 DB EA 09 3B 76 12 DE AA
- B5
- }
- $ecc_public_key_10 = {
- 04 15 B1 E8 FD 03 15 43 E5 AC EB 87 37 11 62 EF
- D2 83 36 52 7D 45 57 0B 4A 8D 7B 54 3B 3A 6E 5F
- 15 02 C0 50 A6 CF 25 2F 7D CA 48 B8 C7 50 63 1C
- 2A 21 08 7C 9A 36 D8 0B FE D1 26 C5 58 31 30 28
- 25 F3 5D 5D A3 B8 B6 A5 B4 92 ED 6C 2C 9F EB DD
- 43 89 A2 3C 4B 48 91 1D 50 EC 26 DF D6 60 2E BD
- 21
- }
- $ecc_public_key_11 = {
- 04 03 47 7B 2F 75 C9 82 15 85 FB 75 E4 91 16 D4
- AB 62 99 F5 3E 52 0B 06 CE 41 00 7F 97 E1 0A 24
- 3C 1D 01 04 EE 3D D2 8D 09 97 0C E0 75 E4 FA FB
- 77 8A 2A F5 03 60 4B 36 8B 16 23 16 AD 09 71 F4
- 4A F4 28 50 B4 FE 88 1C 6E 3F 6C 2F 2F 09 59 5B
- A5 5B 0B 33 99 E2 C3 3D 89 F9 6A 2C EF B2 D3 06
- E9
- }
- $ecc_public_key_12 = {
- 04 92 A0 41 E8 4B 82 84 5C E2 F8 31 11 99 86 64
- 4E 09 25 2F 9D 41 2F 0A AE 35 4F 74 95 B2 51 64
- 6B 8D 6B E6 3F 70 95 F0 05 44 47 A6 72 38 50 76
- 95 02 5A 8E AE 28 9E F9 2D 4E 99 EF 2C 48 6F 4C
- 25 29 E8 D1 71 5B DF 1D C1 75 37 B4 D7 FA 7B 7A
- 42 9C 6A 0A 56 5A 7C 69 0B AA 80 09 24 6C 7E C1
- 46
- }
- $ecc_public_key_13 = {
- 04 A2 D5 9C 82 7B 95 9D F1 52 78 87 FE 8A 16 BF
- 05 E6 DF A3 02 4F 0D 07 C6 00 51 BA 0C 02 52 2D
- 22 A4 42 39 C4 FE 8F EA C9 C1 BE D4 4D FF 9F 7A
- 9E E2 B1 7C 9A AD A7 86 09 73 87 D1 E7 9A E3 7A
- A5 AA 6E FB BA B3 70 C0 67 88 A2 35 D4 A3 9A B1
- FD AD C2 EF 31 FA A8 B9 F3 FB 08 C6 91 D1 FB 29
- 95
- }
- $ecc_public_key_14 = {
- 04 98 E9 2F 3D 40 72 A4 ED 93 22 72 81 13 1C DD
- 10 95 F1 C5 A3 4E 71 DC 14 16 D9 0E E5 A6 05 2A
- 77 64 7B 5F 4E 38 D3 BB 1C 44 B5 7F F5 1F B6 32
- 62 5D C9 E9 84 5B 4F 30 4F 11 5A 00 FD 58 58 0C
- A5 F5 0F 2C 4D 07 47 13 75 DA 97 97 97 6F 31 5C
- ED 2B 9D 7B 20 3B D8 B9 54 D9 5E 99 A4 3A 51 0A
- 31
- }
- $ecc_public_key_15 = {
- 04 0D 30 5E 1B 15 9D 03 D0 A1 79 35 B7 3A 3C 92
- 7A CA 15 1C CD 62 F3 9C 26 5C 07 3D E5 54 FA A3
- D6 CC 12 EA F4 14 5F E8 8E 19 AB 2F 2E 48 E6 AC
- 18 43 78 AC D0 37 C3 BD B2 CD 2C E6 47 E2 1A E6
- 63 B8 3D 2E 2F 78 C4 4F DB F4 0F A4 68 4C 55 72
- 6B 95 1D 4E 18 42 95 78 CC 37 3C 91 E2 9B 65 2B
- 29
- }
- $ecc_public_key_16 = {
- 04 1A AC 54 5A A9 F9 68 23 E7 7A D5 24 6F 53 C6
- 5A D8 4B AB C6 D5 B6 D1 E6 73 71 AE DD 9C D6 0C
- 61 FD DB A0 89 03 B8 05 14 EC 57 CE EE 5D 3F E2
- 21 B3 CE F7 D4 8A 79 E0 A3 83 7E 2D 97 D0 61 C4
- F1 99 DC 25 91 63 AB 7F 30 A3 B4 70 E2 C7 A1 33
- 9C F3 BF 2E 5C 53 B1 5F B3 7D 32 7F 8A 34 E3 79
- 79
- }
- $ecc_public_key_17 = {
- 04 E1 FD 8E B8 43 24 AB 96 7B 85 C2 BA 0B AD 8D
- E0 3A E3 24 B9 D2 B1 BE 88 3A CA BF 4A B8 F9 EF
- 2C 2F AF 51 50 3C 47 75 6C F8 94 B7 9B FC 28 1E
- C5 54 CC 63 9D 16 4B 53 C1 E7 20 AB CD AC 25 D2
- 7F 8F C2 C1 5A 82 5E 30 8B 7A 54 CE 03 B5 91 7F
- AA 94 D0 D1 8A 48 CC 82 05 26 A1 D5 51 12 D6 7B
- 36
- }
- $ecc_public_key_18 = {
- 04 19 E7 BC AC 44 65 ED CD B8 3F 58 FB 8D B1 57
- A9 44 2D 05 15 F2 EF 0B FF 10 74 9F B5 62 52 5F
- 66 7E 1F E5 DC 1B 45 79 0B CC C6 53 0A 9D 8D 5D
- 02 D9 A9 59 DE 02 5A F6 95 2A 0E 8D 38 4A 8A 49
- C6 BC C6 03 38 07 5F 55 DA 7E 09 6E E2 7F 5E D0
- 45 20 0F 59 76 10 D6 A0 24 F0 2D DE 36 F2 6C 29
- 39
- }
- $ecc_public_key_19 = {
- 04 B8 C6 79 D3 8F 6C 25 0E 9F 2E 39 19 1C 03 A4
- AE 9A E5 39 07 09 16 CA 63 B1 B9 86 F8 8A 57 C1
- 57 CE 42 FA 73 A1 F7 65 42 FF 1E C1 00 B2 6E 73
- 0E FF C7 21 E5 18 A4 AA D9 71 3F A8 D4 B9 CE 8C
- 1D
- }
- $ecc_public_key_20 = {
- 04 C7 11 16 2A 76 1D 56 8E BE B9 62 65 D4 C3 CE
- B4 F0 C3 30 EC 8F 6D D7 6E 39 BC C8 49 AB AB B8
- E3 43 78 D5 81 06 5D EF C7 7D 9F CE D6 B3 90 75
- DE 0C B0 90 DE 23 BA C8 D1 3E 67 E0 19 A9 1B 86
- 31 1E 5F 34 2D EE 17 FD 15 FB 7E 27 8A 32 A1 EA
- C9 8F C9 7E 18 CB 2F 3B 2C 48 7A 7D A6 F4 01 07
- AC
- }
- $ecc_public_key_21 = {
- 04 DE CD BB 70 20 F1 25 20 B4 94 E8 D7 B4 3B 0F
- 6E 87 DD AB AC CF 4D 40 2F 81 33 6B 59 09 18 D6
- 87 0D 26 23 9C B4 8D 95 9D 76 9F A5 B9 06 42 E6
- AD 36 B2 C4 B3 AE 7A 3C 08 D5 CB 9D 3A 5E 45 21
- 6C 0B E3 20 F5 9B C2 DD 44 33 E3 42 B9 EA F2 28
- 42 92 AA FE 0C 07 CA 8A 13 99 3B 62 00 ED DA F3
- 35
- }
- $ecc_public_key_22 = {
- 04 5C D1 EE 57 0D D1 EF 81 7C 26 91 62 C3 6B E7
- FC 73 A9 A0 C3 37 44 DC D6 F8 31 E2 77 93 5F 8F
- EB E3 ED 38 73 F5 FC 8B 55 B9 14 A5 8F 2C 44 28
- 19 AF 5D FB DE 09 58 C9 29 B3 A9 99 D3 75 13 3C
- A9
- }
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $oid_prime_explicit ) and ( any of ( $ecc_public_key_* ) ) and ( pe.number_of_signatures > 0 )
-}
-import "pe"
-
-rule REVERSINGLABS_Cert_Blocklist_05E2E6A4Cd09Ea54D665B075Fe22A256 : INFO FILE
-{
- meta:
- description = "The digital certificate has leaked."
- author = "ReversingLabs"
- id = "824c6b2f-081a-5f38-b949-d802f59e6ced"
- date = "2023-11-08"
- modified = "2023-11-08"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/certificate/blocklist.yara#L27-L43"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "43da21d9c7ae9bfcc7fe4ee69f9d46cbce1954785d56c1d424b36deb8afe592e"
- score = 75
- quality = 90
- tags = "INFO, FILE"
+ quality = 90
+ tags = "INFO, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "INFO"
@@ -854,7 +1023,6 @@ rule REVERSINGLABS_Cert_Blocklist_05E2E6A4Cd09Ea54D665B075Fe22A256 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "*.google.com" and pe.signatures [ i ] . serial == "05:e2:e6:a4:cd:09:ea:54:d6:65:b0:75:fe:22:a2:56" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_77019A082385E4B73F569569C9F87Bb8 : INFO FILE
{
@@ -879,7 +1047,6 @@ rule REVERSINGLABS_Cert_Blocklist_77019A082385E4B73F569569C9F87Bb8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AND LLC" and pe.signatures [ i ] . serial == "77:01:9a:08:23:85:e4:b7:3f:56:95:69:c9:f8:7b:b8" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4F2Ef29Ca5F96E5777B82C62F34Fd3A6 : INFO FILE
{
@@ -904,7 +1071,6 @@ rule REVERSINGLABS_Cert_Blocklist_4F2Ef29Ca5F96E5777B82C62F34Fd3A6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Bit9, Inc" and pe.signatures [ i ] . serial == "4f:2e:f2:9c:a5:f9:6e:57:77:b8:2c:62:f3:4f:d3:a6" and 1342051200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Cc1Db2Ad0A290A4Bfe7A5F336D6800C : INFO FILE
{
@@ -929,7 +1095,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Cc1Db2Ad0A290A4Bfe7A5F336D6800C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Bit9, Inc" and pe.signatures [ i ] . serial == "7c:c1:db:2a:d0:a2:90:a4:bf:e7:a5:f3:36:d6:80:0c" and 1342051200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_13C8351Aece71C731158980F575F4133 : INFO FILE
{
@@ -954,7 +1119,6 @@ rule REVERSINGLABS_Cert_Blocklist_13C8351Aece71C731158980F575F4133 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Opera Software ASA" and pe.signatures [ i ] . serial == "13:c8:35:1a:ec:e7:1c:73:11:58:98:0f:57:5f:41:33" and 1371513600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4531954F6265304055F66Ce4F624F95B : INFO FILE
{
@@ -979,7 +1143,6 @@ rule REVERSINGLABS_Cert_Blocklist_4531954F6265304055F66Ce4F624F95B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "IDAutomation.com" and pe.signatures [ i ] . serial == "45:31:95:4f:62:65:30:40:55:f6:6c:e4:f6:24:f9:5b" and 1384819199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0E808F231515Bc519Eea1A73Cdf3266F : INFO FILE
{
@@ -1004,7 +1167,6 @@ rule REVERSINGLABS_Cert_Blocklist_0E808F231515Bc519Eea1A73Cdf3266F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TecSystem Ltd." and pe.signatures [ i ] . serial == "0e:80:8f:23:15:15:bc:51:9e:ea:1a:73:cd:f3:26:6f" and 1468799999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_36Be4Ad457F062Fa77D87595B8Ccc8Cf : INFO FILE
{
@@ -1029,7 +1191,6 @@ rule REVERSINGLABS_Cert_Blocklist_36Be4Ad457F062Fa77D87595B8Ccc8Cf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TecSystem Ltd." and pe.signatures [ i ] . serial == "36:be:4a:d4:57:f0:62:fa:77:d8:75:95:b8:cc:c8:cf" and 1372377599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_75A38507Bf403B152125B8F5Ce1B97Ad : INFO FILE
{
@@ -1054,7 +1215,6 @@ rule REVERSINGLABS_Cert_Blocklist_75A38507Bf403B152125B8F5Ce1B97Ad : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "isonet ag" and pe.signatures [ i ] . serial == "75:a3:85:07:bf:40:3b:15:21:25:b8:f5:ce:1b:97:ad" and 1395359999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4Effa8B216E24B16202940C1Bc2Fa8A5 : INFO FILE
{
@@ -1079,7 +1239,6 @@ rule REVERSINGLABS_Cert_Blocklist_4Effa8B216E24B16202940C1Bc2Fa8A5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Henan Maijiamai Technology Co., Ltd." and pe.signatures [ i ] . serial == "4e:ff:a8:b2:16:e2:4b:16:20:29:40:c1:bc:2f:a8:a5" and 1404691199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_57D7153A89Bbf4729Be87F3C927043Aa : INFO FILE
{
@@ -1104,7 +1263,6 @@ rule REVERSINGLABS_Cert_Blocklist_57D7153A89Bbf4729Be87F3C927043Aa : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, zhenganjun" and pe.signatures [ i ] . serial == "57:d7:15:3a:89:bb:f4:72:9b:e8:7f:3c:92:70:43:aa" and 1469059200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_028E1Deccf93D38Ecf396118Dfe908B4 : INFO FILE
{
@@ -1129,7 +1287,6 @@ rule REVERSINGLABS_Cert_Blocklist_028E1Deccf93D38Ecf396118Dfe908B4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Fortuna Games Co., Ltd." and pe.signatures [ i ] . serial == "02:8e:1d:ec:cf:93:d3:8e:cf:39:61:18:df:e9:08:b4" and 1392163199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_40575Df73Eaa1B6140C7Ef62C08Bf216 : INFO FILE
{
@@ -1154,7 +1311,6 @@ rule REVERSINGLABS_Cert_Blocklist_40575Df73Eaa1B6140C7Ef62C08Bf216 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Dali Feifang Tech Co.,LTD." and pe.signatures [ i ] . serial == "40:57:5d:f7:3e:aa:1b:61:40:c7:ef:62:c0:8b:f2:16" and 1394063999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_049Ce8C47F1F0E650Cb086F0Cfa7Ca53 : INFO FILE
{
@@ -1179,7 +1335,6 @@ rule REVERSINGLABS_Cert_Blocklist_049Ce8C47F1F0E650Cb086F0Cfa7Ca53 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Select'Assistance Pro" and pe.signatures [ i ] . serial == "04:9c:e8:c4:7f:1f:0e:65:0c:b0:86:f0:cf:a7:ca:53" and 1393804799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_29F42680E653Cf8Fafd0E935553F7E86 : INFO FILE
{
@@ -1204,7 +1359,6 @@ rule REVERSINGLABS_Cert_Blocklist_29F42680E653Cf8Fafd0E935553F7E86 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Wemade Entertainment co.,Ltd" and pe.signatures [ i ] . serial == "29:f4:26:80:e6:53:cf:8f:af:d0:e9:35:55:3f:7e:86" and 1390175999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0C15 : INFO FILE
{
@@ -1229,7 +1383,6 @@ rule REVERSINGLABS_Cert_Blocklist_0C15 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "William Richard John" and pe.signatures [ i ] . serial == "0c:15" and 1387324799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0C0F : INFO FILE
{
@@ -1254,7 +1407,6 @@ rule REVERSINGLABS_Cert_Blocklist_0C0F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Dmitry Vasilev" and pe.signatures [ i ] . serial == "0c:0f" and 1386719999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_06A164Ec5978497741Ee6Cec9966871B : INFO FILE
{
@@ -1279,7 +1431,6 @@ rule REVERSINGLABS_Cert_Blocklist_06A164Ec5978497741Ee6Cec9966871B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "JOHN WILLIAM RICHARD" and pe.signatures [ i ] . serial == "06:a1:64:ec:59:78:49:77:41:ee:6c:ec:99:66:87:1b" and 1385596799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1121Ed568764E75Be35574448Feadefcd3Bc : INFO FILE
{
@@ -1304,7 +1455,6 @@ rule REVERSINGLABS_Cert_Blocklist_1121Ed568764E75Be35574448Feadefcd3Bc : INFO FI
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FRINORTE COMERCIO DE PECAS E SERVICOS LTDA - ME" and pe.signatures [ i ] . serial == "11:21:ed:56:87:64:e7:5b:e3:55:74:44:8f:ea:de:fc:d3:bc" and 1385337599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6Ed2450Ceac0F72E73Fda1727E66E654 : INFO FILE
{
@@ -1329,7 +1479,6 @@ rule REVERSINGLABS_Cert_Blocklist_6Ed2450Ceac0F72E73Fda1727E66E654 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Hohhot Handing Trade and Business Co., Ltd." and pe.signatures [ i ] . serial == "6e:d2:45:0c:ea:c0:f7:2e:73:fd:a1:72:7e:66:e6:54" and 1376092799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_32665079C5A5854A6833623Ca77Ff5Ac : INFO FILE
{
@@ -1354,7 +1503,6 @@ rule REVERSINGLABS_Cert_Blocklist_32665079C5A5854A6833623Ca77Ff5Ac : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ohanae" and pe.signatures [ i ] . serial == "32:66:50:79:c5:a5:85:4a:68:33:62:3c:a7:7f:f5:ac" and 1381967999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_01A90094C83412C00Cf98Dd2Eb0D7042 : INFO FILE
{
@@ -1379,7 +1527,6 @@ rule REVERSINGLABS_Cert_Blocklist_01A90094C83412C00Cf98Dd2Eb0D7042 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FreeVox SA" and pe.signatures [ i ] . serial == "01:a9:00:94:c8:34:12:c0:0c:f9:8d:d2:eb:0d:70:42" and 1376956799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_55Efe24B9674855Baf16E67716479C71 : INFO FILE
{
@@ -1404,7 +1551,6 @@ rule REVERSINGLABS_Cert_Blocklist_55Efe24B9674855Baf16E67716479C71 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "S2BVISIO BELGIQUE SA" and pe.signatures [ i ] . serial == "55:ef:e2:4b:96:74:85:5b:af:16:e6:77:16:47:9c:71" and 1374451199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_094Bf19D509D3074913995160B195B6C : INFO FILE
{
@@ -1429,7 +1575,6 @@ rule REVERSINGLABS_Cert_Blocklist_094Bf19D509D3074913995160B195B6C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Porral Twinware S.L.L." and pe.signatures [ i ] . serial == "09:4b:f1:9d:50:9d:30:74:91:39:95:16:0b:19:5b:6c" and 1373241599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A77Cf3Ba49B64E6Cbe5Fb4A6A6Aacc6 : INFO FILE
{
@@ -1454,7 +1599,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A77Cf3Ba49B64E6Cbe5Fb4A6A6Aacc6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "I.ST.SAN. Srl" and pe.signatures [ i ] . serial == "0a:77:cf:3b:a4:9b:64:e6:cb:e5:fb:4a:6a:6a:ac:c6" and 1371081599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1F4C22Da1107D20C1Eda04569D58E573 : INFO FILE
{
@@ -1479,7 +1623,6 @@ rule REVERSINGLABS_Cert_Blocklist_1F4C22Da1107D20C1Eda04569D58E573 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PlanView, Inc." and pe.signatures [ i ] . serial == "1f:4c:22:da:11:07:d2:0c:1e:da:04:56:9d:58:e5:73" and 1366156799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4Fe68D48634893D18De040D8F1C289D2 : INFO FILE
{
@@ -1504,7 +1647,6 @@ rule REVERSINGLABS_Cert_Blocklist_4Fe68D48634893D18De040D8F1C289D2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xinghua Yile Network Tech Co.,Ltd." and pe.signatures [ i ] . serial == "4f:e6:8d:48:63:48:93:d1:8d:e0:40:d8:f1:c2:89:d2" and 1371081600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6767Def972D6Ea702D8C8A53Af1832D3 : INFO FILE
{
@@ -1529,7 +1671,6 @@ rule REVERSINGLABS_Cert_Blocklist_6767Def972D6Ea702D8C8A53Af1832D3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Guangzhou typical corner Network Technology Co., Ltd." and pe.signatures [ i ] . serial == "67:67:de:f9:72:d6:ea:70:2d:8c:8a:53:af:18:32:d3" and 1361750400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_06477E3425F1448995Ced539789E6842 : INFO FILE
{
@@ -1554,7 +1695,6 @@ rule REVERSINGLABS_Cert_Blocklist_06477E3425F1448995Ced539789E6842 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Karim Lammali" and pe.signatures [ i ] . serial == "06:47:7e:34:25:f1:44:89:95:ce:d5:39:78:9e:68:42" and 1334275199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0450A7C1C36951Da09C8Ad0E7F716Ff2 : INFO FILE
{
@@ -1579,7 +1719,6 @@ rule REVERSINGLABS_Cert_Blocklist_0450A7C1C36951Da09C8Ad0E7F716Ff2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PS Partnership" and pe.signatures [ i ] . serial == "04:50:a7:c1:c3:69:51:da:09:c8:ad:0e:7f:71:6f:f2" and 1362182399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0F9Fbdab9B39645Cf3211F87Abb5Ddb7 : INFO FILE
{
@@ -1604,7 +1743,6 @@ rule REVERSINGLABS_Cert_Blocklist_0F9Fbdab9B39645Cf3211F87Abb5Ddb7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "The Motivo Group, Inc." and pe.signatures [ i ] . serial == "0f:9f:bd:ab:9b:39:64:5c:f3:21:1f:87:ab:b5:dd:b7" and 1361318399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4211D2E4F0E87127319302C55B85Bcf2 : INFO FILE
{
@@ -1629,7 +1767,6 @@ rule REVERSINGLABS_Cert_Blocklist_4211D2E4F0E87127319302C55B85Bcf2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "yinsheng xie" and pe.signatures [ i ] . serial == "42:11:d2:e4:f0:e8:71:27:31:93:02:c5:5b:85:bc:f2" and 1360713599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_07B44Cdbfffb78De05F4261672A67312 : INFO FILE
{
@@ -1654,7 +1791,6 @@ rule REVERSINGLABS_Cert_Blocklist_07B44Cdbfffb78De05F4261672A67312 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Buster Paper Comercial Ltda" and pe.signatures [ i ] . serial == "07:b4:4c:db:ff:fb:78:de:05:f4:26:16:72:a6:73:12" and 1359503999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4F8B9A1Ba5E60C754Dbb40Ddee7905E2 : INFO FILE
{
@@ -1679,7 +1815,6 @@ rule REVERSINGLABS_Cert_Blocklist_4F8B9A1Ba5E60C754Dbb40Ddee7905E2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "NOX Entertainment Co., Ltd" and pe.signatures [ i ] . serial == "4f:8b:9a:1b:a5:e6:0c:75:4d:bb:40:dd:ee:79:05:e2" and 1348617599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A389B95Ee736Dd13Bc0Ed743Fd74D2F : INFO FILE
{
@@ -1704,7 +1839,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A389B95Ee736Dd13Bc0Ed743Fd74D2F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BUSTER ASSISTENCIA TECNICA ELETRONICA LTDA - ME" and pe.signatures [ i ] . serial == "0a:38:9b:95:ee:73:6d:d1:3b:c0:ed:74:3f:d7:4d:2f" and 1351814399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1A3Faaeb3A8B93B2394Fec36345996E6 : INFO FILE
{
@@ -1729,7 +1863,6 @@ rule REVERSINGLABS_Cert_Blocklist_1A3Faaeb3A8B93B2394Fec36345996E6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "salvatore macchiarella" and pe.signatures [ i ] . serial == "1a:3f:aa:eb:3a:8b:93:b2:39:4f:ec:36:34:59:96:e6" and 1468454400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1A35Acce5B0C77206B1C3Dc2A6A2417C : INFO FILE
{
@@ -1754,7 +1887,6 @@ rule REVERSINGLABS_Cert_Blocklist_1A35Acce5B0C77206B1C3Dc2A6A2417C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "cd ingegneri associati srl" and pe.signatures [ i ] . serial == "1a:35:ac:ce:5b:0c:77:20:6b:1c:3d:c2:a6:a2:41:7c" and 1166054399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6Eb40Ea11Eaac847B050De9B59E25Bdc : INFO FILE
{
@@ -1779,7 +1911,6 @@ rule REVERSINGLABS_Cert_Blocklist_6Eb40Ea11Eaac847B050De9B59E25Bdc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "My Free Internet Update" and pe.signatures [ i ] . serial == "6e:b4:0e:a1:1e:aa:c8:47:b0:50:de:9b:59:e2:5b:dc" and 1062201599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6724340Ddbc7252F7Fb714B812A5C04D : INFO FILE
{
@@ -1804,7 +1935,6 @@ rule REVERSINGLABS_Cert_Blocklist_6724340Ddbc7252F7Fb714B812A5C04D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "YNK JAPAN Inc" and pe.signatures [ i ] . serial == "67:24:34:0d:db:c7:25:2f:7f:b7:14:b8:12:a5:c0:4d" and 1306195199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0813Ee9B7B9D7C46001D6Bc8784Df1Dd : INFO FILE
{
@@ -1829,7 +1959,6 @@ rule REVERSINGLABS_Cert_Blocklist_0813Ee9B7B9D7C46001D6Bc8784Df1Dd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Les Garcons s'habillent" and pe.signatures [ i ] . serial == "08:13:ee:9b:7b:9d:7c:46:00:1d:6b:c8:78:4d:f1:dd" and 1334707199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_530591C61B5E1212F659138B7Cea0A97 : INFO FILE
{
@@ -1854,7 +1983,6 @@ rule REVERSINGLABS_Cert_Blocklist_530591C61B5E1212F659138B7Cea0A97 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE6\\x97\\xA5\\xE7\\x85\\xA7\\xE5\\xB3\\xB0\\xE5\\xB7\\x9D\\xE5\\x9B\\xBD\\xE9\\x99\\x85\\xE7\\x9F\\xBF\\xE4\\xB8\\x9A\\xE8\\xB4\\xB8\\xE6\\x98\\x93\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "53:05:91:c6:1b:5e:12:12:f6:59:13:8b:7c:ea:0a:97" and 1403654399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_07270Ff9 : INFO FILE
{
@@ -1879,7 +2007,6 @@ rule REVERSINGLABS_Cert_Blocklist_07270Ff9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar Cyber CA" and pe.signatures [ i ] . serial == "07:27:0f:f9" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0727100D : INFO FILE
{
@@ -1904,7 +2031,6 @@ rule REVERSINGLABS_Cert_Blocklist_0727100D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar Cyber CA" and pe.signatures [ i ] . serial == "07:27:10:0d" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_07271003 : INFO FILE
{
@@ -1929,7 +2055,6 @@ rule REVERSINGLABS_Cert_Blocklist_07271003 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar Cyber CA" and pe.signatures [ i ] . serial == "07:27:10:03" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_013134Bf : INFO FILE
{
@@ -1954,7 +2079,6 @@ rule REVERSINGLABS_Cert_Blocklist_013134Bf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar PKIoverheid CA Organisatie - G2" and pe.signatures [ i ] . serial == "01:31:34:bf" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_01314476 : INFO FILE
{
@@ -1979,7 +2103,6 @@ rule REVERSINGLABS_Cert_Blocklist_01314476 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar PKIoverheid CA Overheid" and pe.signatures [ i ] . serial == "01:31:44:76" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_013169B0 : INFO FILE
{
@@ -2004,7 +2127,6 @@ rule REVERSINGLABS_Cert_Blocklist_013169B0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar PKIoverheid CA Overheid en Bedrijven" and pe.signatures [ i ] . serial == "01:31:69:b0" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0C76Da9C910C4E2C9Efe15D058933C4C : INFO FILE
{
@@ -2029,7 +2151,6 @@ rule REVERSINGLABS_Cert_Blocklist_0C76Da9C910C4E2C9Efe15D058933C4C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar Root CA" and pe.signatures [ i ] . serial == "0c:76:da:9c:91:0c:4e:2c:9e:fe:15:d0:58:93:3c:4c" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_469C2Caf : INFO FILE
{
@@ -2054,7 +2175,6 @@ rule REVERSINGLABS_Cert_Blocklist_469C2Caf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar Root CA" and pe.signatures [ i ] . serial == "46:9c:2c:af" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_469C3Cc9 : INFO FILE
{
@@ -2079,7 +2199,6 @@ rule REVERSINGLABS_Cert_Blocklist_469C3Cc9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar Root CA" and pe.signatures [ i ] . serial == "46:9c:3c:c9" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A82Bd1E144E8814D75B1A5527Bebf3E : INFO FILE
{
@@ -2104,7 +2223,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A82Bd1E144E8814D75B1A5527Bebf3E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar Root CA G2" and pe.signatures [ i ] . serial == "0a:82:bd:1e:14:4e:88:14:d7:5b:1a:55:27:be:bf:3e" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_469C2Cb0 : INFO FILE
{
@@ -2129,7 +2247,6 @@ rule REVERSINGLABS_Cert_Blocklist_469C2Cb0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DigiNotar Services 1024 CA" and pe.signatures [ i ] . serial == "46:9c:2c:b0" and 1308182400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4C0E636A : INFO FILE
{
@@ -2154,7 +2271,6 @@ rule REVERSINGLABS_Cert_Blocklist_4C0E636A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Digisign Server ID - (Enrich)" and pe.signatures [ i ] . serial == "4c:0e:63:6a" and 1320191999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_072714A9 : INFO FILE
{
@@ -2179,7 +2295,6 @@ rule REVERSINGLABS_Cert_Blocklist_072714A9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Digisign Server ID (Enrich)" and pe.signatures [ i ] . serial == "07:27:14:a9" and 1320191999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_00D8F35F4Eb7872B2Dab0692E315382Fb0 : INFO FILE
{
@@ -2204,7 +2319,6 @@ rule REVERSINGLABS_Cert_Blocklist_00D8F35F4Eb7872B2Dab0692E315382Fb0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "global trustee" and ( pe.signatures [ i ] . serial == "00:d8:f3:5f:4e:b7:87:2b:2d:ab:06:92:e3:15:38:2f:b0" or pe.signatures [ i ] . serial == "d8:f3:5f:4e:b7:87:2b:2d:ab:06:92:e3:15:38:2f:b0" ) and 1300060800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_750E40Ff97F047Edf556C7084Eb1Abfd : INFO FILE
{
@@ -2229,7 +2343,6 @@ rule REVERSINGLABS_Cert_Blocklist_750E40Ff97F047Edf556C7084Eb1Abfd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Microsoft Corporation" and pe.signatures [ i ] . serial == "75:0e:40:ff:97:f0:47:ed:f5:56:c7:08:4e:b1:ab:fd" and 980899199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1B5190F73724399C9254Cd424637996A : INFO FILE
{
@@ -2254,7 +2367,6 @@ rule REVERSINGLABS_Cert_Blocklist_1B5190F73724399C9254Cd424637996A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Microsoft Corporation" and pe.signatures [ i ] . serial == "1b:51:90:f7:37:24:39:9c:92:54:cd:42:46:37:99:6a" and 980812799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_00Ebaa11D62E2481081820 : INFO FILE
{
@@ -2279,7 +2391,6 @@ rule REVERSINGLABS_Cert_Blocklist_00Ebaa11D62E2481081820 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Microsoft Enforced Licensing Intermediate PCA" and ( pe.signatures [ i ] . serial == "00:eb:aa:11:d6:2e:24:81:08:18:20" or pe.signatures [ i ] . serial == "eb:aa:11:d6:2e:24:81:08:18:20" ) )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Aab11Dee52F1B19D056 : INFO FILE
{
@@ -2304,7 +2415,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Aab11Dee52F1B19D056 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Microsoft Enforced Licensing Intermediate PCA" and pe.signatures [ i ] . serial == "3a:ab:11:de:e5:2f:1b:19:d0:56" )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6102B01900000000002F : INFO FILE
{
@@ -2329,7 +2439,6 @@ rule REVERSINGLABS_Cert_Blocklist_6102B01900000000002F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Microsoft Enforced Licensing Registration Authority CA (SHA1)" and pe.signatures [ i ] . serial == "61:02:b0:19:00:00:00:00:00:2f" )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_01E2B4F759811C64379Fca0Be76D2Dce : INFO FILE
{
@@ -2354,7 +2463,6 @@ rule REVERSINGLABS_Cert_Blocklist_01E2B4F759811C64379Fca0Be76D2Dce : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Sony Pictures Entertainment Inc." and pe.signatures [ i ] . serial == "01:e2:b4:f7:59:81:1c:64:37:9f:ca:0b:e7:6d:2d:ce" and 1417651200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_03E5A010B05C9287F823C2585F547B80 : INFO FILE
{
@@ -2379,7 +2487,6 @@ rule REVERSINGLABS_Cert_Blocklist_03E5A010B05C9287F823C2585F547B80 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MOCOMSYS INC" and pe.signatures [ i ] . serial == "03:e5:a0:10:b0:5c:92:87:f8:23:c2:58:5f:54:7b:80" and 1385423999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Fe7Df6C4B9A33B83D04E23E98A77Cce : INFO FILE
{
@@ -2404,7 +2511,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Fe7Df6C4B9A33B83D04E23E98A77Cce : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PIXELPLUS CO., LTD." and pe.signatures [ i ] . serial == "0f:e7:df:6c:4b:9a:33:b8:3d:04:e2:3e:98:a7:7c:ce" and 1396310399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_065569A3E261409128A40Affa90D6D10 : INFO FILE
{
@@ -2429,7 +2535,6 @@ rule REVERSINGLABS_Cert_Blocklist_065569A3E261409128A40Affa90D6D10 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Police Mutual Aid Association" and pe.signatures [ i ] . serial == "06:55:69:a3:e2:61:40:91:28:a4:0a:ff:a9:0d:6d:10" and 1381795199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0979616733E062C544Df0Abd315E3B92 : INFO FILE
{
@@ -2454,7 +2559,6 @@ rule REVERSINGLABS_Cert_Blocklist_0979616733E062C544Df0Abd315E3B92 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Jessica Karam" and pe.signatures [ i ] . serial == "09:79:61:67:33:e0:62:c5:44:df:0a:bd:31:5e:3b:92" and 1408319999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7D3250B27E0547C77307030491B42802 : INFO FILE
{
@@ -2479,7 +2583,6 @@ rule REVERSINGLABS_Cert_Blocklist_7D3250B27E0547C77307030491B42802 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Banco do Brasil S.A." and pe.signatures [ i ] . serial == "7d:32:50:b2:7e:05:47:c7:73:07:03:04:91:b4:28:02" and 1412207999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_00D1836Bd37C331A67 : INFO FILE
{
@@ -2504,7 +2607,6 @@ rule REVERSINGLABS_Cert_Blocklist_00D1836Bd37C331A67 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MINDSTORM LLC" and ( pe.signatures [ i ] . serial == "00:d1:83:6b:d3:7c:33:1a:67" or pe.signatures [ i ] . serial == "d1:83:6b:d3:7c:33:1a:67" ) and 1422835199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2Ca028D1A4De0Eb743135Edecf74D7Af : INFO FILE
{
@@ -2529,7 +2631,6 @@ rule REVERSINGLABS_Cert_Blocklist_2Ca028D1A4De0Eb743135Edecf74D7Af : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Adobe Systems" and pe.signatures [ i ] . serial == "2c:a0:28:d1:a4:de:0e:b7:43:13:5e:de:cf:74:d7:af" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Dbb14Dcf973Eada14Ece7Ea79C895C11 : INFO FILE
{
@@ -2554,7 +2655,6 @@ rule REVERSINGLABS_Cert_Blocklist_Dbb14Dcf973Eada14Ece7Ea79C895C11 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Adobe Systems" and pe.signatures [ i ] . serial == "db:b1:4d:cf:97:3e:ad:a1:4e:ce:7e:a7:9c:89:5c:11" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F8C2239De3977B8D4A3Dcbedc9031A51 : INFO FILE
{
@@ -2579,7 +2679,6 @@ rule REVERSINGLABS_Cert_Blocklist_F8C2239De3977B8D4A3Dcbedc9031A51 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Adobe Systems" and pe.signatures [ i ] . serial == "f8:c2:23:9d:e3:97:7b:8d:4a:3d:cb:ed:c9:03:1a:51" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Caad8222705D3Fb3430E114A31C8C6A4 : INFO FILE
{
@@ -2604,7 +2703,6 @@ rule REVERSINGLABS_Cert_Blocklist_Caad8222705D3Fb3430E114A31C8C6A4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Adobe Systems" and pe.signatures [ i ] . serial == "ca:ad:82:22:70:5d:3f:b3:43:0e:11:4a:31:c8:c6:a4" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B191812516E6618D49E6Ccf5E63Dc343 : INFO FILE
{
@@ -2629,7 +2727,6 @@ rule REVERSINGLABS_Cert_Blocklist_B191812516E6618D49E6Ccf5E63Dc343 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Adobe Systems" and pe.signatures [ i ] . serial == "b1:91:81:25:16:e6:61:8d:49:e6:cc:f5:e6:3d:c3:43" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4Ba7Fb8Ee1Deff8F4A1525E1E0580057 : INFO FILE
{
@@ -2654,7 +2751,6 @@ rule REVERSINGLABS_Cert_Blocklist_4Ba7Fb8Ee1Deff8F4A1525E1E0580057 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Adobe Systems" and pe.signatures [ i ] . serial == "4b:a7:fb:8e:e1:de:ff:8f:4a:15:25:e1:e0:58:00:57" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2Df9F7Eb6Cdc5Ca243B33122E3941E25 : INFO FILE
{
@@ -2679,7 +2775,6 @@ rule REVERSINGLABS_Cert_Blocklist_2Df9F7Eb6Cdc5Ca243B33122E3941E25 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Adobe Systems" and pe.signatures [ i ] . serial == "2d:f9:f7:eb:6c:dc:5c:a2:43:b3:31:22:e3:94:1e:25" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_58A541D50F9E2Fab4380C6A2Ed433B82 : INFO FILE
{
@@ -2704,7 +2799,6 @@ rule REVERSINGLABS_Cert_Blocklist_58A541D50F9E2Fab4380C6A2Ed433B82 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Adobe Systems" and pe.signatures [ i ] . serial == "58:a5:41:d5:0f:9e:2f:ab:43:80:c6:a2:ed:43:3b:82" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5F273626859Ae4Bc4Becbbeb71E2Ab2D : INFO FILE
{
@@ -2729,7 +2823,6 @@ rule REVERSINGLABS_Cert_Blocklist_5F273626859Ae4Bc4Becbbeb71E2Ab2D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Adobe Systems" and pe.signatures [ i ] . serial == "5f:27:36:26:85:9a:e4:bc:4b:ec:bb:eb:71:e2:ab:2d" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B1Ad46Ce4Db160B348C24F66C9663178 : INFO FILE
{
@@ -2754,7 +2847,6 @@ rule REVERSINGLABS_Cert_Blocklist_B1Ad46Ce4Db160B348C24F66C9663178 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Adobe Systems" and pe.signatures [ i ] . serial == "b1:ad:46:ce:4d:b1:60:b3:48:c2:4f:66:c9:66:31:78" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_256541E204619033F8B09F9Eb7C88Ef8 : INFO FILE
{
@@ -2779,7 +2871,6 @@ rule REVERSINGLABS_Cert_Blocklist_256541E204619033F8B09F9Eb7C88Ef8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HON HAI PRECISION INDUSTRY CO. LTD." and pe.signatures [ i ] . serial == "25:65:41:e2:04:61:90:33:f8:b0:9f:9e:b7:c8:8e:f8" and 1424303999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_00E8Cc18Cf100B6B27443Ef26319398734 : INFO FILE
{
@@ -2804,7 +2895,6 @@ rule REVERSINGLABS_Cert_Blocklist_00E8Cc18Cf100B6B27443Ef26319398734 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Syngenta" and ( pe.signatures [ i ] . serial == "00:e8:cc:18:cf:10:0b:6b:27:44:3e:f2:63:19:39:87:34" or pe.signatures [ i ] . serial == "e8:cc:18:cf:10:0b:6b:27:44:3e:f2:63:19:39:87:34" ) and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_62Af28A7657Ba8Ab10Fa8E2D47250C69 : INFO FILE
{
@@ -2829,7 +2919,6 @@ rule REVERSINGLABS_Cert_Blocklist_62Af28A7657Ba8Ab10Fa8E2D47250C69 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AFINA Fintek" and pe.signatures [ i ] . serial == "62:af:28:a7:65:7b:a8:ab:10:fa:8e:2d:47:25:0c:69" and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_04C8Eca7243208A110Dea926C7Ad89Ce : INFO FILE
{
@@ -2854,7 +2943,6 @@ rule REVERSINGLABS_Cert_Blocklist_04C8Eca7243208A110Dea926C7Ad89Ce : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, SINGH ADITYA" and pe.signatures [ i ] . serial == "04:c8:ec:a7:24:32:08:a1:10:de:a9:26:c7:ad:89:ce" and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_157C3A4A6Bcf35Cf8453E6B6C0072E1D : INFO FILE
{
@@ -2879,7 +2967,6 @@ rule REVERSINGLABS_Cert_Blocklist_157C3A4A6Bcf35Cf8453E6B6C0072E1D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Favorite-III" and pe.signatures [ i ] . serial == "15:7c:3a:4a:6b:cf:35:cf:84:53:e6:b6:c0:07:2e:1d" and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_04422F12037Bc2032521Dbb6Ae02Ea0E : INFO FILE
{
@@ -2904,7 +2991,6 @@ rule REVERSINGLABS_Cert_Blocklist_04422F12037Bc2032521Dbb6Ae02Ea0E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, Muhammad Lee" and pe.signatures [ i ] . serial == "04:42:2f:12:03:7b:c2:03:25:21:db:b6:ae:02:ea:0e" and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_65Eae6C98111Dc40Bf4F962Bf27227F2 : INFO FILE
{
@@ -2929,7 +3015,6 @@ rule REVERSINGLABS_Cert_Blocklist_65Eae6C98111Dc40Bf4F962Bf27227F2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, BHARATH KUCHANGI" and pe.signatures [ i ] . serial == "65:ea:e6:c9:81:11:dc:40:bf:4f:96:2b:f2:72:27:f2" and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_12D5A4B29Fe6156D4195Fba55Ae0D9A9 : INFO FILE
{
@@ -2954,7 +3039,6 @@ rule REVERSINGLABS_Cert_Blocklist_12D5A4B29Fe6156D4195Fba55Ae0D9A9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, Marc Chapon" and pe.signatures [ i ] . serial == "12:d5:a4:b2:9f:e6:15:6d:41:95:fb:a5:5a:e0:d9:a9" and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0087D60D1E2B9374Eb7A735Dce4Bbdae56 : INFO FILE
{
@@ -2979,7 +3063,6 @@ rule REVERSINGLABS_Cert_Blocklist_0087D60D1E2B9374Eb7A735Dce4Bbdae56 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AMO-K Limited Liability Company" and ( pe.signatures [ i ] . serial == "00:87:d6:0d:1e:2b:93:74:eb:7a:73:5d:ce:4b:bd:ae:56" or pe.signatures [ i ] . serial == "87:d6:0d:1e:2b:93:74:eb:7a:73:5d:ce:4b:bd:ae:56" ) and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0860C8A7Ed18C3F030A32722Fd2B220C : INFO FILE
{
@@ -3004,7 +3087,6 @@ rule REVERSINGLABS_Cert_Blocklist_0860C8A7Ed18C3F030A32722Fd2B220C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, Tony Yeh" and pe.signatures [ i ] . serial == "08:60:c8:a7:ed:18:c3:f0:30:a3:27:22:fd:2b:22:0c" and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2Fdadd0740572270203F8138692C4A83 : INFO FILE
{
@@ -3029,7 +3111,6 @@ rule REVERSINGLABS_Cert_Blocklist_2Fdadd0740572270203F8138692C4A83 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, William Zoltan" and pe.signatures [ i ] . serial == "2f:da:dd:07:40:57:22:70:20:3f:81:38:69:2c:4a:83" and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4Fc13D6220C629043A26F81B1Cad72D8 : INFO FILE
{
@@ -3054,7 +3135,6 @@ rule REVERSINGLABS_Cert_Blocklist_4Fc13D6220C629043A26F81B1Cad72D8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, meicun ge" and pe.signatures [ i ] . serial == "4f:c1:3d:62:20:c6:29:04:3a:26:f8:1b:1c:ad:72:d8" and 1404172799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3457A918C6D3701B2Eaca6A92474A7Cc : INFO FILE
{
@@ -3079,7 +3159,6 @@ rule REVERSINGLABS_Cert_Blocklist_3457A918C6D3701B2Eaca6A92474A7Cc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "KONSALTING PLUS OOO" and pe.signatures [ i ] . serial == "34:57:a9:18:c6:d3:70:1b:2e:ac:a6:a9:24:74:a7:cc" and 1432252799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_621Ed8265B0Ad872D9F4B4Ed6D560513 : INFO FILE
{
@@ -3104,7 +3183,6 @@ rule REVERSINGLABS_Cert_Blocklist_621Ed8265B0Ad872D9F4B4Ed6D560513 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Fan Li" and pe.signatures [ i ] . serial == "62:1e:d8:26:5b:0a:d8:72:d9:f4:b4:ed:6d:56:05:13" and 1413183357 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_56E22B992B4C7F1Afeac1D63B492Bf54 : INFO FILE
{
@@ -3129,7 +3207,6 @@ rule REVERSINGLABS_Cert_Blocklist_56E22B992B4C7F1Afeac1D63B492Bf54 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, Hetem Ramadani" and pe.signatures [ i ] . serial == "56:e2:2b:99:2b:4c:7f:1a:fe:ac:1d:63:b4:92:bf:54" and 1435622399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Bc3Bae4118D46F3Fdd9Beeeab749Fee : INFO FILE
{
@@ -3154,7 +3231,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Bc3Bae4118D46F3Fdd9Beeeab749Fee : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE6\\x9D\\x8E\\xE9\\x9B\\xAA\\xE6\\xA2\\x85" and pe.signatures [ i ] . serial == "3b:c3:ba:e4:11:8d:46:f3:fd:d9:be:ee:ab:74:9f:ee" and 1442275199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0F0449F7691E5B4C8E74E71Cae822179 : INFO FILE
{
@@ -3179,7 +3255,6 @@ rule REVERSINGLABS_Cert_Blocklist_0F0449F7691E5B4C8E74E71Cae822179 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SBO INVEST" and pe.signatures [ i ] . serial == "0f:04:49:f7:69:1e:5b:4c:8e:74:e7:1c:ae:82:21:79" and 1432079999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_43Db4448D870D7Bdc275F36A01Fba36F : INFO FILE
{
@@ -3204,7 +3279,6 @@ rule REVERSINGLABS_Cert_Blocklist_43Db4448D870D7Bdc275F36A01Fba36F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "3-T TOV" and pe.signatures [ i ] . serial == "43:db:44:48:d8:70:d7:bd:c2:75:f3:6a:01:fb:a3:6f" and 1436227199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2880A7F7Ff2D334Aa08744A8754Fab2C : INFO FILE
{
@@ -3229,7 +3303,6 @@ rule REVERSINGLABS_Cert_Blocklist_2880A7F7Ff2D334Aa08744A8754Fab2C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Garena Online Pte Ltd" and pe.signatures [ i ] . serial == "28:80:a7:f7:ff:2d:33:4a:a0:87:44:a8:75:4f:ab:2c" and 1393891199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0492F5C18E26Fa0Cd7E15067674Aff1C : INFO FILE
{
@@ -3254,7 +3327,6 @@ rule REVERSINGLABS_Cert_Blocklist_0492F5C18E26Fa0Cd7E15067674Aff1C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ghada Saffarini" and pe.signatures [ i ] . serial == "04:92:f5:c1:8e:26:fa:0c:d7:e1:50:67:67:4a:ff:1c" and 1445990399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6Aa668Cd6A9De1Fdd476Ea8225326937 : INFO FILE
{
@@ -3279,7 +3351,6 @@ rule REVERSINGLABS_Cert_Blocklist_6Aa668Cd6A9De1Fdd476Ea8225326937 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BSCP LIMITED" and pe.signatures [ i ] . serial == "6a:a6:68:cd:6a:9d:e1:fd:d4:76:ea:82:25:32:69:37" and 1441583999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Cb06Dccb482255728671Ea12Ac41620 : INFO FILE
{
@@ -3304,7 +3375,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Cb06Dccb482255728671Ea12Ac41620 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Fangzhen Li" and pe.signatures [ i ] . serial == "1c:b0:6d:cc:b4:82:25:57:28:67:1e:a1:2a:c4:16:20" and 1445126399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_370C2467C41D6019Bbecd72E00C5D73D : INFO FILE
{
@@ -3329,7 +3399,6 @@ rule REVERSINGLABS_Cert_Blocklist_370C2467C41D6019Bbecd72E00C5D73D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "UNINFO SISTEMAS LTDA ME" and pe.signatures [ i ] . serial == "37:0c:24:67:c4:1d:60:19:bb:ec:d7:2e:00:c5:d7:3d" and 1445299199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5067339614C5Cc219C489D40420F3Bf9 : INFO FILE
{
@@ -3354,7 +3423,6 @@ rule REVERSINGLABS_Cert_Blocklist_5067339614C5Cc219C489D40420F3Bf9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "D-LINK CORPORATION" and pe.signatures [ i ] . serial == "50:67:33:96:14:c5:cc:21:9c:48:9d:40:42:0f:3b:f9" and 1441238400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6E32531Ae83992F0573120A5E78De271 : INFO FILE
{
@@ -3379,7 +3447,6 @@ rule REVERSINGLABS_Cert_Blocklist_6E32531Ae83992F0573120A5E78De271 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "3 AM CHP" and pe.signatures [ i ] . serial == "6e:32:53:1a:e8:39:92:f0:57:31:20:a5:e7:8d:e2:71" and 1451606399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6967A89Bcf6Efef160Aaeebbff376C0A : INFO FILE
{
@@ -3404,7 +3471,6 @@ rule REVERSINGLABS_Cert_Blocklist_6967A89Bcf6Efef160Aaeebbff376C0A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Chang Yucheng" and pe.signatures [ i ] . serial == "69:67:a8:9b:cf:6e:fe:f1:60:aa:ee:bb:ff:37:6c:0a" and 1451174399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7473D95405D2B0B3A8F28785Ce6E74Ca : INFO FILE
{
@@ -3429,7 +3495,6 @@ rule REVERSINGLABS_Cert_Blocklist_7473D95405D2B0B3A8F28785Ce6E74Ca : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Dmitrij Emelyanov" and pe.signatures [ i ] . serial == "74:73:d9:54:05:d2:b0:b3:a8:f2:87:85:ce:6e:74:ca" and 1453939199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_04F380F97579F1702A85E0169Bbdfd78 : INFO FILE
{
@@ -3454,7 +3519,6 @@ rule REVERSINGLABS_Cert_Blocklist_04F380F97579F1702A85E0169Bbdfd78 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "GRANIFLOR" and pe.signatures [ i ] . serial == "04:f3:80:f9:75:79:f1:70:2a:85:e0:16:9b:bd:fd:78" and 1454889599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_04D6B8Cc6Dce353Fcf3Ae8A532Be7255 : INFO FILE
{
@@ -3479,7 +3543,6 @@ rule REVERSINGLABS_Cert_Blocklist_04D6B8Cc6Dce353Fcf3Ae8A532Be7255 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MADERA" and pe.signatures [ i ] . serial == "04:d6:b8:cc:6d:ce:35:3f:cf:3a:e8:a5:32:be:72:55" and 1451692799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_191322A00200F793 : INFO FILE
{
@@ -3504,7 +3567,6 @@ rule REVERSINGLABS_Cert_Blocklist_191322A00200F793 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PRABHAKAR NARAYAN" and pe.signatures [ i ] . serial == "19:13:22:a0:02:00:f7:93" and 1442966399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_451C9D0B413E6E8Df175 : INFO FILE
{
@@ -3529,7 +3591,6 @@ rule REVERSINGLABS_Cert_Blocklist_451C9D0B413E6E8Df175 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PRASAD UPENDRA" and pe.signatures [ i ] . serial == "45:1c:9d:0b:41:3e:6e:8d:f1:75" and 1442275199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_03943858218F35Adb7073A6027555621 : INFO FILE
{
@@ -3554,7 +3615,6 @@ rule REVERSINGLABS_Cert_Blocklist_03943858218F35Adb7073A6027555621 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RuN APps FOrEver lld" and pe.signatures [ i ] . serial == "03:94:38:58:21:8f:35:ad:b7:07:3a:60:27:55:56:21" and 1480550399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_09813Ee7318452C28A1F6426D1Cee12D : INFO FILE
{
@@ -3579,7 +3639,6 @@ rule REVERSINGLABS_Cert_Blocklist_09813Ee7318452C28A1F6426D1Cee12D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Saly Younes" and pe.signatures [ i ] . serial == "09:81:3e:e7:31:84:52:c2:8a:1f:64:26:d1:ce:e1:2d" and 1455667199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_476Bf24A4B1E9F4Bc2A61B152115E1Fe : INFO FILE
{
@@ -3604,7 +3663,6 @@ rule REVERSINGLABS_Cert_Blocklist_476Bf24A4B1E9F4Bc2A61B152115E1Fe : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Wemade Entertainment co.,Ltd" and pe.signatures [ i ] . serial == "47:6b:f2:4a:4b:1e:9f:4b:c2:a6:1b:15:21:15:e1:fe" and 1414454399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Bd55818C5971B63Dc45Cf57Cbeb950B : INFO FILE
{
@@ -3629,7 +3687,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Bd55818C5971B63Dc45Cf57Cbeb950B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "XL Games Co.,Ltd." and pe.signatures [ i ] . serial == "7b:d5:58:18:c5:97:1b:63:dc:45:cf:57:cb:eb:95:0b" and 1371513599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4C0B2E9D2Ef909D15270D4Dd7Fa5A4A5 : INFO FILE
{
@@ -3654,7 +3711,6 @@ rule REVERSINGLABS_Cert_Blocklist_4C0B2E9D2Ef909D15270D4Dd7Fa5A4A5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Fuqing Dawu Technology Co.,Ltd." and pe.signatures [ i ] . serial == "4c:0b:2e:9d:2e:f9:09:d1:52:70:d4:dd:7f:a5:a4:a5" and 1372118399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5E3D76Dc7E273E2F313Fc0775847A2A2 : INFO FILE
{
@@ -3679,7 +3735,6 @@ rule REVERSINGLABS_Cert_Blocklist_5E3D76Dc7E273E2F313Fc0775847A2A2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "NexG" and pe.signatures [ i ] . serial == "5e:3d:76:dc:7e:27:3e:2f:31:3f:c0:77:58:47:a2:a2" and 1372723199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_47D5D5372Bcb1562B4C9F4C2Bdf13587 : INFO FILE
{
@@ -3704,7 +3759,6 @@ rule REVERSINGLABS_Cert_Blocklist_47D5D5372Bcb1562B4C9F4C2Bdf13587 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DTOPTOOLZ Co.,Ltd." and pe.signatures [ i ] . serial == "47:d5:d5:37:2b:cb:15:62:b4:c9:f4:c2:bd:f1:35:87" and 1400803199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Ac10E68F1Ce519E84Ddcd28B11Fa542 : INFO FILE
{
@@ -3729,7 +3783,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Ac10E68F1Ce519E84Ddcd28B11Fa542 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "U-Tech IT service" and pe.signatures [ i ] . serial == "3a:c1:0e:68:f1:ce:51:9e:84:dd:cd:28:b1:1f:a5:42" and 1420156799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_31062E483E0106B18C982F0053185C36 : INFO FILE
{
@@ -3754,7 +3807,6 @@ rule REVERSINGLABS_Cert_Blocklist_31062E483E0106B18C982F0053185C36 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MICRO DIGITAL INC." and pe.signatures [ i ] . serial == "31:06:2e:48:3e:01:06:b1:8c:98:2f:00:53:18:5c:36" and 1332287999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_20D0Ee42Fc901E6B3A8Fefe8C1E6087A : INFO FILE
{
@@ -3779,7 +3831,6 @@ rule REVERSINGLABS_Cert_Blocklist_20D0Ee42Fc901E6B3A8Fefe8C1E6087A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SJ SYSTEM" and pe.signatures [ i ] . serial == "20:d0:ee:42:fc:90:1e:6b:3a:8f:ef:e8:c1:e6:08:7a" and 1391299199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_127251B32B9A50Bd : INFO FILE
{
@@ -3804,7 +3855,6 @@ rule REVERSINGLABS_Cert_Blocklist_127251B32B9A50Bd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Developer ID Application: Edouard Roulet (W7J9LRHXTG)" and pe.signatures [ i ] . serial == "12:72:51:b3:2b:9a:50:bd" and 1493769599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_48Cad4E6966E22D6 : INFO FILE
{
@@ -3829,7 +3879,6 @@ rule REVERSINGLABS_Cert_Blocklist_48Cad4E6966E22D6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Developer ID Application: Seven Muller (FUP9692NN6)" and pe.signatures [ i ] . serial == "48:ca:d4:e6:96:6e:22:d6" and 1492732799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5E15205F180442Cc6C3C0F03E1A33D9F : INFO FILE
{
@@ -3854,7 +3903,6 @@ rule REVERSINGLABS_Cert_Blocklist_5E15205F180442Cc6C3C0F03E1A33D9F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ziber Ltd" and pe.signatures [ i ] . serial == "5e:15:20:5f:18:04:42:cc:6c:3c:0f:03:e1:a3:3d:9f" and 1498607999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4C8E3B1613F73542F7106F272094Eb23 : INFO FILE
{
@@ -3879,7 +3927,6 @@ rule REVERSINGLABS_Cert_Blocklist_4C8E3B1613F73542F7106F272094Eb23 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ADD Audit" and pe.signatures [ i ] . serial == "4c:8e:3b:16:13:f7:35:42:f7:10:6f:27:20:94:eb:23" and 1472687999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2Ce2Bd0Ad3Cfde9Ea73Eec7Ca30400Da : INFO FILE
{
@@ -3904,7 +3951,6 @@ rule REVERSINGLABS_Cert_Blocklist_2Ce2Bd0Ad3Cfde9Ea73Eec7Ca30400Da : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Media Lid" and pe.signatures [ i ] . serial == "2c:e2:bd:0a:d3:cf:de:9e:a7:3e:ec:7c:a3:04:00:da" and 1493337599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Fbc30Db127A536C34D7A0Fa81B48193 : INFO FILE
{
@@ -3929,7 +3975,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Fbc30Db127A536C34D7A0Fa81B48193 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Megabit, OOO" and pe.signatures [ i ] . serial == "0f:bc:30:db:12:7a:53:6c:34:d7:a0:fa:81:b4:81:93" and 1466121599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_08448Bd6Ee9105Ae31228Ea5Fe496F63 : INFO FILE
{
@@ -3954,7 +3999,6 @@ rule REVERSINGLABS_Cert_Blocklist_08448Bd6Ee9105Ae31228Ea5Fe496F63 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Raffaele Carnacina" and pe.signatures [ i ] . serial == "08:44:8b:d6:ee:91:05:ae:31:22:8e:a5:fe:49:6f:63" and 1445212799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_02F17566Ef568Dc06C9A379Ea2F4Faea : INFO FILE
{
@@ -3979,7 +4023,6 @@ rule REVERSINGLABS_Cert_Blocklist_02F17566Ef568Dc06C9A379Ea2F4Faea : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VALERIANO BEDESCHI" and pe.signatures [ i ] . serial == "02:f1:75:66:ef:56:8d:c0:6c:9a:37:9e:a2:f4:fa:ea" and 1441324799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7D824Ba1F7F730319C50D64C9A7Ed507 : INFO FILE
{
@@ -4004,7 +4047,6 @@ rule REVERSINGLABS_Cert_Blocklist_7D824Ba1F7F730319C50D64C9A7Ed507 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "joaweb" and pe.signatures [ i ] . serial == "7d:82:4b:a1:f7:f7:30:31:9c:50:d6:4c:9a:7e:d5:07" and 1238025599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_77A64759F12766E363D779998C71Bdc9 : INFO FILE
{
@@ -4029,7 +4071,6 @@ rule REVERSINGLABS_Cert_Blocklist_77A64759F12766E363D779998C71Bdc9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Beijing Gigabit Times Technology Co., Ltd" and pe.signatures [ i ] . serial == "77:a6:47:59:f1:27:66:e3:63:d7:79:99:8c:71:bd:c9" and 1301011199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0B0D17Ec1449B4B2D38Fcb0F20Fbcd3A : INFO FILE
{
@@ -4054,7 +4095,6 @@ rule REVERSINGLABS_Cert_Blocklist_0B0D17Ec1449B4B2D38Fcb0F20Fbcd3A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "WEBPIC DESENVOLVIMENTO DE SOFTWARE LTDA" and pe.signatures [ i ] . serial == "0b:0d:17:ec:14:49:b4:b2:d3:8f:cb:0f:20:fb:cd:3a" and 1394150399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Fe9404Dc73Cf1C2Ba1450B8398305557 : INFO FILE
{
@@ -4079,7 +4119,6 @@ rule REVERSINGLABS_Cert_Blocklist_Fe9404Dc73Cf1C2Ba1450B8398305557 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE5\\x8E\\xA6\\xE9\\x97\\xA8\\xE7\\xBF\\x94\\xE9\\x80\\x9A\\xE4\\xBF\\xA1\\xE6\\x81\\xAF\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8\\xE5\\x8C\\x97\\xE4\\xBA\\xAC\\xE5\\x88\\x86\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and ( pe.signatures [ i ] . serial == "00:fe:94:04:dc:73:cf:1c:2b:a1:45:0b:83:98:30:55:57" or pe.signatures [ i ] . serial == "fe:94:04:dc:73:cf:1c:2b:a1:45:0b:83:98:30:55:57" ) and 1287360000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Cb2D523A6Bf7A066642C578De1C9Be4 : INFO FILE
{
@@ -4104,7 +4143,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Cb2D523A6Bf7A066642C578De1C9Be4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Shenzhen Hua\\xE2\\x80\\x99nan Xingfa Electronic Equipment Firm" and pe.signatures [ i ] . serial == "1c:b2:d5:23:a6:bf:7a:06:66:42:c5:78:de:1c:9b:e4" and 1400889599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3A6Ccabb1C62F3Be3Eb03869Fa43Dc4A : INFO FILE
{
@@ -4129,7 +4167,6 @@ rule REVERSINGLABS_Cert_Blocklist_3A6Ccabb1C62F3Be3Eb03869Fa43Dc4A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE5\\xB8\\xB8\\xE5\\xB7\\x9E\\xE9\\xAA\\x8F\\xE6\\x99\\xAF\\xE9\\x80\\x9A\\xE8\\x81\\x94\\xE6\\x95\\xB0\\xE5\\xAD\\x97\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "3a:6c:ca:bb:1c:62:f3:be:3e:b0:38:69:fa:43:dc:4a" and 1259798399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_864196F01971Dbec7002B48642A7013A : INFO FILE
{
@@ -4154,7 +4191,6 @@ rule REVERSINGLABS_Cert_Blocklist_864196F01971Dbec7002B48642A7013A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "WLE DESENVOLVIMENTO DE SOFTWARE E ASSESSORIA LTDA EPP" and ( pe.signatures [ i ] . serial == "00:86:41:96:f0:19:71:db:ec:70:02:b4:86:42:a7:01:3a" or pe.signatures [ i ] . serial == "86:41:96:f0:19:71:db:ec:70:02:b4:86:42:a7:01:3a" ) and 1384300799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4Fda1E121B61Adeca936A6Aebe079303 : INFO FILE
{
@@ -4179,7 +4215,6 @@ rule REVERSINGLABS_Cert_Blocklist_4Fda1E121B61Adeca936A6Aebe079303 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Laizhou wanlei stone Co., LTD" and pe.signatures [ i ] . serial == "4f:da:1e:12:1b:61:ad:ec:a9:36:a6:ae:be:07:93:03" and 1310687999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_03866Deb183Abfbf4Ff458D4De7Bd73A : INFO FILE
{
@@ -4204,7 +4239,6 @@ rule REVERSINGLABS_Cert_Blocklist_03866Deb183Abfbf4Ff458D4De7Bd73A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE9\\x87\\x8D\\xE5\\xBA\\x86\\xE8\\xAF\\x9D\\xE8\\xAF\\xAD\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "03:86:6d:eb:18:3a:bf:bf:4f:f4:58:d4:de:7b:d7:3a" and 1371772799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Be41B34127Ca9E6270830D2070Db426 : INFO FILE
{
@@ -4229,7 +4263,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Be41B34127Ca9E6270830D2070Db426 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE5\\x8C\\x97\\xE4\\xBA\\xAC\\xE8\\x80\\x98\\xE5\\x8D\\x87\\xE5\\xA4\\xA9\\xE4\\xB8\\x8B\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "1b:e4:1b:34:12:7c:a9:e6:27:08:30:d2:07:0d:b4:26" and 1352764799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9B108B8A1Daa0D5581F59Fcee0447901 : INFO FILE
{
@@ -4254,7 +4287,6 @@ rule REVERSINGLABS_Cert_Blocklist_9B108B8A1Daa0D5581F59Fcee0447901 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CharacTell Ltd" and ( pe.signatures [ i ] . serial == "00:9b:10:8b:8a:1d:aa:0d:55:81:f5:9f:ce:e0:44:79:01" or pe.signatures [ i ] . serial == "9b:10:8b:8a:1d:aa:0d:55:81:f5:9f:ce:e0:44:79:01" ) and 1380671999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5F8203C430Fc7Db4E61F6684F6829Ffc : INFO FILE
{
@@ -4279,7 +4311,6 @@ rule REVERSINGLABS_Cert_Blocklist_5F8203C430Fc7Db4E61F6684F6829Ffc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Haivision Network Video" and pe.signatures [ i ] . serial == "5f:82:03:c4:30:fc:7d:b4:e6:1f:66:84:f6:82:9f:fc" and 1382572799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6B6Daef5Be29F20Ddce4B0F5E9Fa6Ea5 : INFO FILE
{
@@ -4304,7 +4335,6 @@ rule REVERSINGLABS_Cert_Blocklist_6B6Daef5Be29F20Ddce4B0F5E9Fa6Ea5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Calibration Consultants" and pe.signatures [ i ] . serial == "6b:6d:ae:f5:be:29:f2:0d:dc:e4:b0:f5:e9:fa:6e:a5" and 1280447999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_57D6Dff1Ef96F01B9430666B2733Cc87 : INFO FILE
{
@@ -4329,7 +4359,6 @@ rule REVERSINGLABS_Cert_Blocklist_57D6Dff1Ef96F01B9430666B2733Cc87 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Smart Plugin Ltda" and pe.signatures [ i ] . serial == "57:d6:df:f1:ef:96:f0:1b:94:30:66:6b:27:33:cc:87" and 1314575999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0166B65038D61E5435B48204Cae4795A : INFO FILE
{
@@ -4354,7 +4383,6 @@ rule REVERSINGLABS_Cert_Blocklist_0166B65038D61E5435B48204Cae4795A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TOLGA KAPLAN" and pe.signatures [ i ] . serial == "01:66:b6:50:38:d6:1e:54:35:b4:82:04:ca:e4:79:5a" and 1403999999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_784F226B45C3Bd8E4089243D747D1F59 : INFO FILE
{
@@ -4379,7 +4407,6 @@ rule REVERSINGLABS_Cert_Blocklist_784F226B45C3Bd8E4089243D747D1F59 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FSPro Labs" and pe.signatures [ i ] . serial == "78:4f:22:6b:45:c3:bd:8e:40:89:24:3d:74:7d:1f:59" and 1242777599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_11690F05604445Fae0De539Eeeeec584 : INFO FILE
{
@@ -4404,7 +4431,6 @@ rule REVERSINGLABS_Cert_Blocklist_11690F05604445Fae0De539Eeeeec584 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Tera information Technology co.Ltd" and pe.signatures [ i ] . serial == "11:69:0f:05:60:44:45:fa:e0:de:53:9e:ee:ee:c5:84" and 1294703999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Aa146Bff4B832Bdbfe30B84580356763 : INFO FILE
{
@@ -4429,7 +4455,6 @@ rule REVERSINGLABS_Cert_Blocklist_Aa146Bff4B832Bdbfe30B84580356763 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yancheng Peoples Information Technology Service Co., Ltd" and ( pe.signatures [ i ] . serial == "00:aa:14:6b:ff:4b:83:2b:db:fe:30:b8:45:80:35:67:63" or pe.signatures [ i ] . serial == "aa:14:6b:ff:4b:83:2b:db:fe:30:b8:45:80:35:67:63" ) and 1295481599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E86F46B60142092Aae81B8F6Fa3D9C7C : INFO FILE
{
@@ -4454,7 +4479,6 @@ rule REVERSINGLABS_Cert_Blocklist_E86F46B60142092Aae81B8F6Fa3D9C7C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Syncode Sistemas e Tecnologia Ltda" and ( pe.signatures [ i ] . serial == "00:e8:6f:46:b6:01:42:09:2a:ae:81:b8:f6:fa:3d:9c:7c" or pe.signatures [ i ] . serial == "e8:6f:46:b6:01:42:09:2a:ae:81:b8:f6:fa:3d:9c:7c" ) and 1373932799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1A0Fd2A4Ef4C2A36Ab9C5E8F792A35E2 : INFO FILE
{
@@ -4479,7 +4503,6 @@ rule REVERSINGLABS_Cert_Blocklist_1A0Fd2A4Ef4C2A36Ab9C5E8F792A35E2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE5\\x8C\\x97\\xE4\\xBA\\xAC\\xE9\\x87\\x91\\xE5\\x88\\xA9\\xE5\\xAE\\x8F\\xE6\\x98\\x8C\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "1a:0f:d2:a4:ef:4c:2a:36:ab:9c:5e:8f:79:2a:35:e2" and 1389311999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_53Bb753B79A99E61A6E822Ac52460C70 : INFO FILE
{
@@ -4504,7 +4527,6 @@ rule REVERSINGLABS_Cert_Blocklist_53Bb753B79A99E61A6E822Ac52460C70 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xEB\\x8D\\xB0\\xEC\\x8A\\xA4\\xED\\x81\\xAC\\xED\\x83\\x91\\xEC\\x95\\x84\\xEC\\x9D\\xB4\\xEC\\xBD\\x98" and pe.signatures [ i ] . serial == "53:bb:75:3b:79:a9:9e:61:a6:e8:22:ac:52:46:0c:70" and 1400543999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_83F68Fc6834Bf8Bd2C801A2D1F1Acc76 : INFO FILE
{
@@ -4529,7 +4551,6 @@ rule REVERSINGLABS_Cert_Blocklist_83F68Fc6834Bf8Bd2C801A2D1F1Acc76 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Helpful Technologies, Inc" and ( pe.signatures [ i ] . serial == "00:83:f6:8f:c6:83:4b:f8:bd:2c:80:1a:2d:1f:1a:cc:76" or pe.signatures [ i ] . serial == "83:f6:8f:c6:83:4b:f8:bd:2c:80:1a:2d:1f:1a:cc:76" ) and 1407715199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F385E765Acfb95605C9B35Ca4C32F80E : INFO FILE
{
@@ -4554,7 +4575,6 @@ rule REVERSINGLABS_Cert_Blocklist_F385E765Acfb95605C9B35Ca4C32F80E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CWI SOFTWARE LTDA" and ( pe.signatures [ i ] . serial == "00:f3:85:e7:65:ac:fb:95:60:5c:9b:35:ca:4c:32:f8:0e" or pe.signatures [ i ] . serial == "f3:85:e7:65:ac:fb:95:60:5c:9b:35:ca:4c:32:f8:0e" ) and 1382313599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F62C9C4Efc81Caf0D5A2608009D48018 : INFO FILE
{
@@ -4579,7 +4599,6 @@ rule REVERSINGLABS_Cert_Blocklist_F62C9C4Efc81Caf0D5A2608009D48018 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE5\\x94\\x90\\xE5\\xB1\\xB1\\xE4\\xB8\\x87\\xE4\\xB8\\x9C\\xE6\\xB6\\xA6\\xE6\\x92\\xAD\\xE7\\xBD\\x91\\xE7\\xBB\\x9C\\xE6\\x8A\\x80\\xE6\\x9C\\xAF\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and ( pe.signatures [ i ] . serial == "00:f6:2c:9c:4e:fc:81:ca:f0:d5:a2:60:80:09:d4:80:18" or pe.signatures [ i ] . serial == "f6:2c:9c:4e:fc:81:ca:f0:d5:a2:60:80:09:d4:80:18" ) and 1292889599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Cc8D902Da36587C9B2113Cd76C3C3F8D : INFO FILE
{
@@ -4604,7 +4623,6 @@ rule REVERSINGLABS_Cert_Blocklist_Cc8D902Da36587C9B2113Cd76C3C3F8D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE4\\xB8\\x8A\\xE6\\xB5\\xB7\\xE9\\x87\\x91\\xE4\\xBF\\x8A\\xE5\\x9D\\xA4\\xE8\\xAE\\xA1\\xE7\\xAE\\x97\\xE6\\x9C\\xBA\\xE6\\x8A\\x80\\xE6\\x9C\\xAF\\xE6\\x9C\\x8D\\xE5\\x8A\\xA1\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and ( pe.signatures [ i ] . serial == "00:cc:8d:90:2d:a3:65:87:c9:b2:11:3c:d7:6c:3c:3f:8d" or pe.signatures [ i ] . serial == "cc:8d:90:2d:a3:65:87:c9:b2:11:3c:d7:6c:3c:3f:8d" ) and 1292544000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_328Bdcc0F679C4649147Fbb3Eb0E9Bc6 : INFO FILE
{
@@ -4629,7 +4647,6 @@ rule REVERSINGLABS_Cert_Blocklist_328Bdcc0F679C4649147Fbb3Eb0E9Bc6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Nooly Systems LTD" and pe.signatures [ i ] . serial == "32:8b:dc:c0:f6:79:c4:64:91:47:fb:b3:eb:0e:9b:c6" and 1204847999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5F78149Eb4F75Eb17404A8143Aaeaed7 : INFO FILE
{
@@ -4654,7 +4671,6 @@ rule REVERSINGLABS_Cert_Blocklist_5F78149Eb4F75Eb17404A8143Aaeaed7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE4\\xB8\\x8A\\xE6\\xB5\\xB7\\xE5\\x9F\\x9F\\xE8\\x81\\x94\\xE8\\xBD\\xAF\\xE4\\xBB\\xB6\\xE6\\x8A\\x80\\xE6\\x9C\\xAF\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "5f:78:14:9e:b4:f7:5e:b1:74:04:a8:14:3a:ae:ae:d7" and 1303116124 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_629D120Dd84F9C1688D4Da40366Fab7A : INFO FILE
{
@@ -4679,7 +4695,6 @@ rule REVERSINGLABS_Cert_Blocklist_629D120Dd84F9C1688D4Da40366Fab7A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Delta Controls" and pe.signatures [ i ] . serial == "62:9d:12:0d:d8:4f:9c:16:88:d4:da:40:36:6f:ab:7a" and 1306799999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_039E5D0E3297F574Db99E1D9503853D9 : INFO FILE
{
@@ -4704,7 +4719,6 @@ rule REVERSINGLABS_Cert_Blocklist_039E5D0E3297F574Db99E1D9503853D9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Cigam Software Corporativo LTDA" and pe.signatures [ i ] . serial == "03:9e:5d:0e:32:97:f5:74:db:99:e1:d9:50:38:53:d9" and 1378079999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Bc32Bbe5Bbb4F06F490C50651Cd5Da50 : INFO FILE
{
@@ -4729,7 +4743,6 @@ rule REVERSINGLABS_Cert_Blocklist_Bc32Bbe5Bbb4F06F490C50651Cd5Da50 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Remedica Medical Education and Publishing Ltd" and ( pe.signatures [ i ] . serial == "00:bc:32:bb:e5:bb:b4:f0:6f:49:0c:50:65:1c:d5:da:50" or pe.signatures [ i ] . serial == "bc:32:bb:e5:bb:b4:f0:6f:49:0c:50:65:1c:d5:da:50" ) and 1387151999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3E1656Dfcaacfed7C2D2564355698Aa3 : INFO FILE
{
@@ -4754,7 +4767,6 @@ rule REVERSINGLABS_Cert_Blocklist_3E1656Dfcaacfed7C2D2564355698Aa3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "John W.Richard" and pe.signatures [ i ] . serial == "3e:16:56:df:ca:ac:fe:d7:c2:d2:56:43:55:69:8a:a3" and 1385251199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4Bf1D68E926E2Dd8966008C44F95Ea1C : INFO FILE
{
@@ -4779,7 +4791,6 @@ rule REVERSINGLABS_Cert_Blocklist_4Bf1D68E926E2Dd8966008C44F95Ea1C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Technical and Commercial Consulting Pvt. Ltd." and pe.signatures [ i ] . serial == "4b:f1:d6:8e:92:6e:2d:d8:96:60:08:c4:4f:95:ea:1c" and 1322092799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_149C12083C145E28155510Cfc19Db0Fe : INFO FILE
{
@@ -4804,7 +4815,6 @@ rule REVERSINGLABS_Cert_Blocklist_149C12083C145E28155510Cfc19Db0Fe : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "3rd Eye Solutions Ltd" and pe.signatures [ i ] . serial == "14:9c:12:08:3c:14:5e:28:15:55:10:cf:c1:9d:b0:fe" and 1209340799 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_77E0117E8B2B8Faa84Bed961019D5Ef8 : INFO FILE
{
@@ -4829,7 +4839,6 @@ rule REVERSINGLABS_Cert_Blocklist_77E0117E8B2B8Faa84Bed961019D5Ef8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Reiner Wodey Informationssysteme" and pe.signatures [ i ] . serial == "77:e0:11:7e:8b:2b:8f:aa:84:be:d9:61:01:9d:5e:f8" and 1383695999 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4F3Feb4Baf377Aea90A463C5Dee63884 : INFO FILE
{
@@ -4854,7 +4863,6 @@ rule REVERSINGLABS_Cert_Blocklist_4F3Feb4Baf377Aea90A463C5Dee63884 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "F3D LIMITED" and pe.signatures [ i ] . serial == "4f:3f:eb:4b:af:37:7a:ea:90:a4:63:c5:de:e6:38:84" and 1526601599 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3D2580E89526F7852B570654Efd9A8Bf : INFO FILE
{
@@ -4879,7 +4887,6 @@ rule REVERSINGLABS_Cert_Blocklist_3D2580E89526F7852B570654Efd9A8Bf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MIKL LIMITED" and pe.signatures [ i ] . serial == "3d:25:80:e8:95:26:f7:85:2b:57:06:54:ef:d9:a8:bf" and 1529888400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Fffe432A53Ff03B9223F88Be1B83D9D : INFO FILE
{
@@ -4904,7 +4911,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Fffe432A53Ff03B9223F88Be1B83D9D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "EGIS Co., Ltd." and pe.signatures [ i ] . serial == "0f:ff:e4:32:a5:3f:f0:3b:92:23:f8:8b:e1:b8:3d:9d" and 1498524050 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_832E161Aea5206D815F973E5A1Feb3E7 : INFO FILE
{
@@ -4929,7 +4935,6 @@ rule REVERSINGLABS_Cert_Blocklist_832E161Aea5206D815F973E5A1Feb3E7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Project NSRM Ltd" and ( pe.signatures [ i ] . serial == "00:83:2e:16:1a:ea:52:06:d8:15:f9:73:e5:a1:fe:b3:e7" or pe.signatures [ i ] . serial == "83:2e:16:1a:ea:52:06:d8:15:f9:73:e5:a1:fe:b3:e7" ) and 1549830060 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_09Aecea45Bfd40Ce7D62D7D711916D7D : INFO FILE
{
@@ -4954,7 +4959,6 @@ rule REVERSINGLABS_Cert_Blocklist_09Aecea45Bfd40Ce7D62D7D711916D7D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ALINA LTD" and pe.signatures [ i ] . serial == "09:ae:ce:a4:5b:fd:40:ce:7d:62:d7:d7:11:91:6d:7d" and 1551052800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4Ff4Eda5Fa641E70162713426401F438 : INFO FILE
{
@@ -4979,7 +4983,6 @@ rule REVERSINGLABS_Cert_Blocklist_4Ff4Eda5Fa641E70162713426401F438 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DUHANEY LIMITED" and pe.signatures [ i ] . serial == "4f:f4:ed:a5:fa:64:1e:70:16:27:13:42:64:01:f4:38" and 1555349604 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_067Dffc5E3026Eb4C62971C98Ac8A900 : INFO FILE
{
@@ -5004,7 +5007,6 @@ rule REVERSINGLABS_Cert_Blocklist_067Dffc5E3026Eb4C62971C98Ac8A900 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DVERI FADO, TOV" and pe.signatures [ i ] . serial == "06:7d:ff:c5:e3:02:6e:b4:c6:29:71:c9:8a:c8:a9:00" and 1552176000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B1Da219688E51Fd0Bfac2C891D56Cbb8 : INFO FILE
{
@@ -5029,7 +5031,6 @@ rule REVERSINGLABS_Cert_Blocklist_B1Da219688E51Fd0Bfac2C891D56Cbb8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FIRNEEZ EUROPE LIMITED" and ( pe.signatures [ i ] . serial == "00:b1:da:21:96:88:e5:1f:d0:bf:ac:2c:89:1d:56:cb:b8" or pe.signatures [ i ] . serial == "b1:da:21:96:88:e5:1f:d0:bf:ac:2c:89:1d:56:cb:b8" ) and 1542931200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7289B0F9Bd641E3E352Dc3183F8De6Be : INFO FILE
{
@@ -5054,7 +5055,6 @@ rule REVERSINGLABS_Cert_Blocklist_7289B0F9Bd641E3E352Dc3183F8De6Be : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ICE ACTIVATION LIMITED" and pe.signatures [ i ] . serial == "72:89:b0:f9:bd:64:1e:3e:35:2d:c3:18:3f:8d:e6:be" and 1557933274 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Fd7B7A8678A67181A54Bc7499Eba44Da : INFO FILE
{
@@ -5079,7 +5079,6 @@ rule REVERSINGLABS_Cert_Blocklist_Fd7B7A8678A67181A54Bc7499Eba44Da : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "IMRAN IT SERVICES LTD" and ( pe.signatures [ i ] . serial == "00:fd:7b:7a:86:78:a6:71:81:a5:4b:c7:49:9e:ba:44:da" or pe.signatures [ i ] . serial == "fd:7b:7a:86:78:a6:71:81:a5:4b:c7:49:9e:ba:44:da" ) and 1548028800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ebbdd6Cdeda40Ca64513280Ecd625C54 : INFO FILE
{
@@ -5104,7 +5103,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ebbdd6Cdeda40Ca64513280Ecd625C54 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "IT PUT LIMITED" and ( pe.signatures [ i ] . serial == "00:eb:bd:d6:cd:ed:a4:0c:a6:45:13:28:0e:cd:62:5c:54" or pe.signatures [ i ] . serial == "eb:bd:d6:cd:ed:a4:0c:a6:45:13:28:0e:cd:62:5c:54" ) and 1549238400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_61Da676C1Dcfcf188276E2C70D68082E : INFO FILE
{
@@ -5129,7 +5127,6 @@ rule REVERSINGLABS_Cert_Blocklist_61Da676C1Dcfcf188276E2C70D68082E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "P2N ONLINE LTD" and pe.signatures [ i ] . serial == "61:da:67:6c:1d:cf:cf:18:82:76:e2:c7:0d:68:08:2e" and 1552723954 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_767436921B2698Bd18400A24B01341B6 : INFO FILE
{
@@ -5154,7 +5151,6 @@ rule REVERSINGLABS_Cert_Blocklist_767436921B2698Bd18400A24B01341B6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "REBROSE LEISURE LIMITED" and pe.signatures [ i ] . serial == "76:74:36:92:1b:26:98:bd:18:40:0a:24:b0:13:41:b6" and 1556284480 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3E795531B3265510F935187Eca59920A : INFO FILE
{
@@ -5179,7 +5175,6 @@ rule REVERSINGLABS_Cert_Blocklist_3E795531B3265510F935187Eca59920A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "sasha catering ltd" and pe.signatures [ i ] . serial == "3e:79:55:31:b3:26:55:10:f9:35:18:7e:ca:59:92:0a" and 1557243644 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_8F40B1485309A064A28B96Bfa3F55F36 : INFO FILE
{
@@ -5204,7 +5199,6 @@ rule REVERSINGLABS_Cert_Blocklist_8F40B1485309A064A28B96Bfa3F55F36 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Singh Agile Content Design Limited" and ( pe.signatures [ i ] . serial == "00:8f:40:b1:48:53:09:a0:64:a2:8b:96:bf:a3:f5:5f:36" or pe.signatures [ i ] . serial == "8f:40:b1:48:53:09:a0:64:a2:8b:96:bf:a3:f5:5f:36" ) and 1542585600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B2120Facadbb92Cc0A176759604C6A0F : INFO FILE
{
@@ -5229,7 +5223,6 @@ rule REVERSINGLABS_Cert_Blocklist_B2120Facadbb92Cc0A176759604C6A0F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SLON LTD" and ( pe.signatures [ i ] . serial == "00:b2:12:0f:ac:ad:bb:92:cc:0a:17:67:59:60:4c:6a:0f" or pe.signatures [ i ] . serial == "b2:12:0f:ac:ad:bb:92:cc:0a:17:67:59:60:4c:6a:0f" ) and 1554249600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4F407Eb50803845Cc43937823E1344C0 : INFO FILE
{
@@ -5254,7 +5247,6 @@ rule REVERSINGLABS_Cert_Blocklist_4F407Eb50803845Cc43937823E1344C0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SLOW COOKED VENTURES LTD" and pe.signatures [ i ] . serial == "4f:40:7e:b5:08:03:84:5c:c4:39:37:82:3e:13:44:c0" and 1556555362 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6922Bb5De88E4127E1Ac6969E6A199F5 : INFO FILE
{
@@ -5279,7 +5271,6 @@ rule REVERSINGLABS_Cert_Blocklist_6922Bb5De88E4127E1Ac6969E6A199F5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SMACHNA PLITKA, TOV" and pe.signatures [ i ] . serial == "69:22:bb:5d:e8:8e:41:27:e1:ac:69:69:e6:a1:99:f5" and 1552692162 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_73065Efa163B7901Fa1Ccb0A54E80540 : INFO FILE
{
@@ -5304,7 +5295,6 @@ rule REVERSINGLABS_Cert_Blocklist_73065Efa163B7901Fa1Ccb0A54E80540 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SOVA CONSULTANCY LTD" and pe.signatures [ i ] . serial == "73:06:5e:fa:16:3b:79:01:fa:1c:cb:0a:54:e8:05:40" and 1548115200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4842Afad00904Ed8C98811E652Ccb3B7 : INFO FILE
{
@@ -5329,7 +5319,6 @@ rule REVERSINGLABS_Cert_Blocklist_4842Afad00904Ed8C98811E652Ccb3B7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\"VERY EXCLUSIVE LTD\"" and pe.signatures [ i ] . serial == "48:42:af:ad:00:90:4e:d8:c9:88:11:e6:52:cc:b3:b7" and 1545177600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5A59A686B4A904D0Fca07153Ea6Db6Cc : INFO FILE
{
@@ -5354,7 +5343,6 @@ rule REVERSINGLABS_Cert_Blocklist_5A59A686B4A904D0Fca07153Ea6Db6Cc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ABADAN PIZZA LTD" and pe.signatures [ i ] . serial == "5a:59:a6:86:b4:a9:04:d0:fc:a0:71:53:ea:6d:b6:cc" and 1563403380 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0B6D8152F4A06Ba781C6677Eea5Ab74B : INFO FILE
{
@@ -5379,7 +5367,6 @@ rule REVERSINGLABS_Cert_Blocklist_0B6D8152F4A06Ba781C6677Eea5Ab74B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "GLARYSOFT LTD" and pe.signatures [ i ] . serial == "0b:6d:81:52:f4:a0:6b:a7:81:c6:67:7e:ea:5a:b7:4b" and 1568246400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Ad60Cea73E1Dd1A3E6C02D9B339C380 : INFO FILE
{
@@ -5404,7 +5391,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Ad60Cea73E1Dd1A3E6C02D9B339C380 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CUS Software GmbH" and pe.signatures [ i ] . serial == "3a:d6:0c:ea:73:e1:dd:1a:3e:6c:02:d9:b3:39:c3:80" and 1567036800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Df2Dfed47C6Fd6542131847Cffbc102 : INFO FILE
{
@@ -5429,7 +5415,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Df2Dfed47C6Fd6542131847Cffbc102 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AFVIMPEX SRL" and pe.signatures [ i ] . serial == "7d:f2:df:ed:47:c6:fd:65:42:13:18:47:cf:fb:c1:02" and 1567036800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_74Fedf0F8398060Fa8378C6D174465C8 : INFO FILE
{
@@ -5454,7 +5439,6 @@ rule REVERSINGLABS_Cert_Blocklist_74Fedf0F8398060Fa8378C6D174465C8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DOCS PTY LTD" and pe.signatures [ i ] . serial == "74:fe:df:0f:83:98:06:0f:a8:37:8c:6d:17:44:65:c8" and 1566172800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Bd6A5Bba28E7C1Ca44880159Dace237 : INFO FILE
{
@@ -5479,7 +5463,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Bd6A5Bba28E7C1Ca44880159Dace237 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TECHNO BEAVERS LIMITED" and pe.signatures [ i ] . serial == "3b:d6:a5:bb:a2:8e:7c:1c:a4:48:80:15:9d:ac:e2:37" and 1563408000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C04F8F1E00C69E96A51Bf14Aab1C6Ae0 : INFO FILE
{
@@ -5504,7 +5487,6 @@ rule REVERSINGLABS_Cert_Blocklist_C04F8F1E00C69E96A51Bf14Aab1C6Ae0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CHAIKA, TOV" and ( pe.signatures [ i ] . serial == "00:c0:4f:8f:1e:00:c6:9e:96:a5:1b:f1:4a:ab:1c:6a:e0" or pe.signatures [ i ] . serial == "c0:4f:8f:1e:00:c6:9e:96:a5:1b:f1:4a:ab:1c:6a:e0" ) and 1551398400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_23F537Ce13C6Cccdfd3F8Ce81Fb981Cb : INFO FILE
{
@@ -5529,7 +5511,6 @@ rule REVERSINGLABS_Cert_Blocklist_23F537Ce13C6Cccdfd3F8Ce81Fb981Cb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ISECURE GROUP PTY LTD" and pe.signatures [ i ] . serial == "23:f5:37:ce:13:c6:cc:cd:fd:3f:8c:e8:1f:b9:81:cb" and 1566086400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_73Ecfdbb99Aec176Ddfcf7958D120E1A : INFO FILE
{
@@ -5554,7 +5535,6 @@ rule REVERSINGLABS_Cert_Blocklist_73Ecfdbb99Aec176Ddfcf7958D120E1A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MHOW PTY LTD" and pe.signatures [ i ] . serial == "73:ec:fd:bb:99:ae:c1:76:dd:fc:f7:95:8d:12:0e:1a" and 1566864000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_675129Bb174A5B05E330Cc09F8Bbd70A : INFO FILE
{
@@ -5579,7 +5559,6 @@ rule REVERSINGLABS_Cert_Blocklist_675129Bb174A5B05E330Cc09F8Bbd70A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ALEX & CO PTY LIMITED" and pe.signatures [ i ] . serial == "67:51:29:bb:17:4a:5b:05:e3:30:cc:09:f8:bb:d7:0a" and 1565568000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_De13Fe2Dbb8F890287E1780Aff6Ffd22 : INFO FILE
{
@@ -5604,7 +5583,6 @@ rule REVERSINGLABS_Cert_Blocklist_De13Fe2Dbb8F890287E1780Aff6Ffd22 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LAST TIME PTY LTD" and pe.signatures [ i ] . serial == "de:13:fe:2d:bb:8f:89:02:87:e1:78:0a:ff:6f:fd:22" and 1566259200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Da000D18949C247D4Ddfc2585Cc8Bd0F : INFO FILE
{
@@ -5629,7 +5607,6 @@ rule REVERSINGLABS_Cert_Blocklist_Da000D18949C247D4Ddfc2585Cc8Bd0F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PORT-SERVIS LTD" and ( pe.signatures [ i ] . serial == "00:da:00:0d:18:94:9c:24:7d:4d:df:c2:58:5c:c8:bd:0f" or pe.signatures [ i ] . serial == "da:00:0d:18:94:9c:24:7d:4d:df:c2:58:5c:c8:bd:0f" ) and 1564444800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_06E842D3Ea6249D783D6B55E29C060C7 : INFO FILE
{
@@ -5654,7 +5631,6 @@ rule REVERSINGLABS_Cert_Blocklist_06E842D3Ea6249D783D6B55E29C060C7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PORT-SERVIS LTD, TOV" and pe.signatures [ i ] . serial == "06:e8:42:d3:ea:62:49:d7:83:d6:b5:5e:29:c0:60:c7" and 1565568000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_06473C3C19D9E1A9429B58B6Faec2967 : INFO FILE
{
@@ -5679,7 +5655,6 @@ rule REVERSINGLABS_Cert_Blocklist_06473C3C19D9E1A9429B58B6Faec2967 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Digital Leadership Solutions Limited" and pe.signatures [ i ] . serial == "06:47:3c:3c:19:d9:e1:a9:42:9b:58:b6:fa:ec:29:67" and 1581984001 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_39F56251Df2088223Cc03494084E6081 : INFO FILE
{
@@ -5704,7 +5679,6 @@ rule REVERSINGLABS_Cert_Blocklist_39F56251Df2088223Cc03494084E6081 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Inter Med Pty. Ltd." and pe.signatures [ i ] . serial == "39:f5:62:51:df:20:88:22:3c:c0:34:94:08:4e:60:81" and 1583539200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1362E56D34Dc7B501E17Fa1Ac3C3E3D9 : INFO FILE
{
@@ -5729,7 +5703,6 @@ rule REVERSINGLABS_Cert_Blocklist_1362E56D34Dc7B501E17Fa1Ac3C3E3D9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO \"Amaranth\"" and pe.signatures [ i ] . serial == "13:62:e5:6d:34:dc:7b:50:1e:17:fa:1a:c3:c3:e3:d9" and 1575936000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4B83593Fc78D92Cfaa9Bdf3F97383964 : INFO FILE
{
@@ -5754,7 +5727,6 @@ rule REVERSINGLABS_Cert_Blocklist_4B83593Fc78D92Cfaa9Bdf3F97383964 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Kometa" and pe.signatures [ i ] . serial == "4b:83:59:3f:c7:8d:92:cf:aa:9b:df:3f:97:38:39:64" and 1579996800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C7505E7464E00Ec1Dccd8D1B466D15Ff : INFO FILE
{
@@ -5779,7 +5751,6 @@ rule REVERSINGLABS_Cert_Blocklist_C7505E7464E00Ec1Dccd8D1B466D15Ff : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ltd. \"Eve Beauty\"" and ( pe.signatures [ i ] . serial == "00:c7:50:5e:74:64:e0:0e:c1:dc:cd:8d:1b:46:6d:15:ff" or pe.signatures [ i ] . serial == "c7:50:5e:74:64:e0:0e:c1:dc:cd:8d:1b:46:6d:15:ff" ) and 1583824676 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Cbf91988Fb83511De1B3A7A520712E9C : INFO FILE
{
@@ -5804,7 +5775,6 @@ rule REVERSINGLABS_Cert_Blocklist_Cbf91988Fb83511De1B3A7A520712E9C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ltd. \"Eve Beauty\"" and ( pe.signatures [ i ] . serial == "00:cb:f9:19:88:fb:83:51:1d:e1:b3:a7:a5:20:71:2e:9c" or pe.signatures [ i ] . serial == "cb:f9:19:88:fb:83:51:1d:e1:b3:a7:a5:20:71:2e:9c" ) and 1578786662 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ce3675Ae4Abfe688870Bcacb63060F4F : INFO FILE
{
@@ -5829,7 +5799,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ce3675Ae4Abfe688870Bcacb63060F4F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO \"MPS\"" and ( pe.signatures [ i ] . serial == "00:ce:36:75:ae:4a:bf:e6:88:87:0b:ca:cb:63:06:0f:4f" or pe.signatures [ i ] . serial == "ce:36:75:ae:4a:bf:e6:88:87:0b:ca:cb:63:06:0f:4f" ) and 1582675200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9813229Efe0046D23542Cc7569D5A403 : INFO FILE
{
@@ -5854,7 +5823,6 @@ rule REVERSINGLABS_Cert_Blocklist_9813229Efe0046D23542Cc7569D5A403 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO \"MPS\"" and ( pe.signatures [ i ] . serial == "00:98:13:22:9e:fe:00:46:d2:35:42:cc:75:69:d5:a4:03" or pe.signatures [ i ] . serial == "98:13:22:9e:fe:00:46:d2:35:42:cc:75:69:d5:a4:03" ) and 1575849600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_86E5A9B9E89E5075C475006D0Ca03832 : INFO FILE
{
@@ -5879,7 +5847,6 @@ rule REVERSINGLABS_Cert_Blocklist_86E5A9B9E89E5075C475006D0Ca03832 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BlueMarble GmbH" and ( pe.signatures [ i ] . serial == "00:86:e5:a9:b9:e8:9e:50:75:c4:75:00:6d:0c:a0:38:32" or pe.signatures [ i ] . serial == "86:e5:a9:b9:e8:9e:50:75:c4:75:00:6d:0c:a0:38:32" ) and 1574791194 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_075Dca9Ca84B93E8A89B775128F90302 : INFO FILE
{
@@ -5904,7 +5871,6 @@ rule REVERSINGLABS_Cert_Blocklist_075Dca9Ca84B93E8A89B775128F90302 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "UAB GT-servis" and pe.signatures [ i ] . serial == "07:5d:ca:9c:a8:4b:93:e8:a8:9b:77:51:28:f9:03:02" and 1579305601 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Ddce8Cdc91B5B649Bb4B45Ffbba6C6C : INFO FILE
{
@@ -5929,7 +5895,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Ddce8Cdc91B5B649Bb4B45Ffbba6C6C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SLIM DOG GROUP SP Z O O" and pe.signatures [ i ] . serial == "0d:dc:e8:cd:c9:1b:5b:64:9b:b4:b4:5f:fb:ba:6c:6c" and 1580722435 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9Bd614D5869Bb66C96B67E154D517384 : INFO FILE
{
@@ -5954,7 +5919,6 @@ rule REVERSINGLABS_Cert_Blocklist_9Bd614D5869Bb66C96B67E154D517384 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\"CENTR MBP\"" and ( pe.signatures [ i ] . serial == "00:9b:d6:14:d5:86:9b:b6:6c:96:b6:7e:15:4d:51:73:84" or pe.signatures [ i ] . serial == "9b:d6:14:d5:86:9b:b6:6c:96:b6:7e:15:4d:51:73:84" ) and 1581618180 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_540Cea639D5D48669B7F2F64 : INFO FILE
{
@@ -5979,7 +5943,6 @@ rule REVERSINGLABS_Cert_Blocklist_540Cea639D5D48669B7F2F64 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CENTR MBP LLC" and pe.signatures [ i ] . serial == "54:0c:ea:63:9d:5d:48:66:9b:7f:2f:64" and 1570871755 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_03A7748A4355020A652466B5E02E07De : INFO FILE
{
@@ -6004,7 +5967,6 @@ rule REVERSINGLABS_Cert_Blocklist_03A7748A4355020A652466B5E02E07De : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Teleneras MB" and pe.signatures [ i ] . serial == "03:a7:74:8a:43:55:02:0a:65:24:66:b5:e0:2e:07:de" and 1575244801 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B881A72D4117Bbc38B81D3C65C792C1A : INFO FILE
{
@@ -6029,7 +5991,6 @@ rule REVERSINGLABS_Cert_Blocklist_B881A72D4117Bbc38B81D3C65C792C1A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Red GmbH" and ( pe.signatures [ i ] . serial == "00:b8:81:a7:2d:41:17:bb:c3:8b:81:d3:c6:5c:79:2c:1a" or pe.signatures [ i ] . serial == "b8:81:a7:2d:41:17:bb:c3:8b:81:d3:c6:5c:79:2c:1a" ) and 1581936420 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_08653Ef2Ed9E6Ebb56Ffa7E93F963235 : INFO FILE
{
@@ -6054,7 +6015,6 @@ rule REVERSINGLABS_Cert_Blocklist_08653Ef2Ed9E6Ebb56Ffa7E93F963235 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Haw Farm LIMITED" and pe.signatures [ i ] . serial == "08:65:3e:f2:ed:9e:6e:bb:56:ff:a7:e9:3f:96:32:35" and 1581465601 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9C4816D900A6Ecdbe54Adf72B19Ebcf5 : INFO FILE
{
@@ -6079,7 +6039,6 @@ rule REVERSINGLABS_Cert_Blocklist_9C4816D900A6Ecdbe54Adf72B19Ebcf5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Datamingo Limited" and ( pe.signatures [ i ] . serial == "00:9c:48:16:d9:00:a6:ec:db:e5:4a:df:72:b1:9e:bc:f5" or pe.signatures [ i ] . serial == "9c:48:16:d9:00:a6:ec:db:e5:4a:df:72:b1:9e:bc:f5" ) and 1557187200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_269174F9Fe7C6Ed4E1D19B26C3F5B35F : INFO FILE
{
@@ -6104,7 +6063,6 @@ rule REVERSINGLABS_Cert_Blocklist_269174F9Fe7C6Ed4E1D19B26C3F5B35F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "GO ONLINE d.o.o." and pe.signatures [ i ] . serial == "26:91:74:f9:fe:7c:6e:d4:e1:d1:9b:26:c3:f5:b3:5f" and 1586386919 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_523Fb4036368Dc26192D68827F2D889B : INFO FILE
{
@@ -6129,7 +6087,6 @@ rule REVERSINGLABS_Cert_Blocklist_523Fb4036368Dc26192D68827F2D889B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO MEDUZA SERVICE GROUP" and pe.signatures [ i ] . serial == "52:3f:b4:03:63:68:dc:26:19:2d:68:82:7f:2d:88:9b" and 1586847880 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_84F842F6D33Cd2F25B88Dd1710E21137 : INFO FILE
{
@@ -6154,7 +6111,6 @@ rule REVERSINGLABS_Cert_Blocklist_84F842F6D33Cd2F25B88Dd1710E21137 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DataNext s.r.o." and ( pe.signatures [ i ] . serial == "00:84:f8:42:f6:d3:3c:d2:f2:5b:88:dd:17:10:e2:11:37" or pe.signatures [ i ] . serial == "84:f8:42:f6:d3:3c:d2:f2:5b:88:dd:17:10:e2:11:37" ) and 1586775720 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4Fbcaa289Ba925B4E247809B6B028202 : INFO FILE
{
@@ -6179,7 +6135,6 @@ rule REVERSINGLABS_Cert_Blocklist_4Fbcaa289Ba925B4E247809B6B028202 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Kimjac ApS" and pe.signatures [ i ] . serial == "4f:bc:aa:28:9b:a9:25:b4:e2:47:80:9b:6b:02:82:02" and 1588227220 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1F2E8Effbb08C7Dbcc7A7F2D835457B5 : INFO FILE
{
@@ -6204,7 +6159,6 @@ rule REVERSINGLABS_Cert_Blocklist_1F2E8Effbb08C7Dbcc7A7F2D835457B5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RTI, OOO" and pe.signatures [ i ] . serial == "1f:2e:8e:ff:bb:08:c7:db:cc:7a:7f:2d:83:54:57:b5" and 1581382360 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Aeba4C39306Fdd022849867801645814 : INFO FILE
{
@@ -6229,7 +6183,6 @@ rule REVERSINGLABS_Cert_Blocklist_Aeba4C39306Fdd022849867801645814 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SK AI MAS GmbH" and ( pe.signatures [ i ] . serial == "00:ae:ba:4c:39:30:6f:dd:02:28:49:86:78:01:64:58:14" or pe.signatures [ i ] . serial == "ae:ba:4c:39:30:6f:dd:02:28:49:86:78:01:64:58:14" ) and 1579478400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_028D50Ae0C554B49148E82Db5B1C2699 : INFO FILE
{
@@ -6254,7 +6207,6 @@ rule REVERSINGLABS_Cert_Blocklist_028D50Ae0C554B49148E82Db5B1C2699 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VAS CO PTY LTD" and pe.signatures [ i ] . serial == "02:8d:50:ae:0c:55:4b:49:14:8e:82:db:5b:1c:26:99" and 1579478400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_684F478C7259Dde0Cfe2260112Ca9846 : INFO FILE
{
@@ -6279,7 +6231,6 @@ rule REVERSINGLABS_Cert_Blocklist_684F478C7259Dde0Cfe2260112Ca9846 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LLC \"IP EM\"" and pe.signatures [ i ] . serial == "68:4f:47:8c:72:59:dd:e0:cf:e2:26:01:12:ca:98:46" and 1584981648 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0B7C32208A954A483Dd102E1Be094867 : INFO FILE
{
@@ -6304,7 +6255,6 @@ rule REVERSINGLABS_Cert_Blocklist_0B7C32208A954A483Dd102E1Be094867 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Win Sp Z O O" and pe.signatures [ i ] . serial == "0b:7c:32:20:8a:95:4a:48:3d:d1:02:e1:be:09:48:67" and 1583884800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3E72Daf2B9A4449E946009E5084A8E76 : INFO FILE
{
@@ -6329,7 +6279,6 @@ rule REVERSINGLABS_Cert_Blocklist_3E72Daf2B9A4449E946009E5084A8E76 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Infoteh63" and pe.signatures [ i ] . serial == "3e:72:da:f2:b9:a4:44:9e:94:60:09:e5:08:4a:8e:76" and 1591787570 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_11Edd343E21C36Ac985555D85C16135F : INFO FILE
{
@@ -6354,7 +6303,6 @@ rule REVERSINGLABS_Cert_Blocklist_11Edd343E21C36Ac985555D85C16135F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Pribyl Handels GmbH" and pe.signatures [ i ] . serial == "11:ed:d3:43:e2:1c:36:ac:98:55:55:d8:5c:16:13:5f" and 1589925600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_093Fe63D1A5F68F14Ecaac871A03F7A3 : INFO FILE
{
@@ -6379,7 +6327,6 @@ rule REVERSINGLABS_Cert_Blocklist_093Fe63D1A5F68F14Ecaac871A03F7A3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SPECTACLE IMAGE LTD" and pe.signatures [ i ] . serial == "09:3f:e6:3d:1a:5f:68:f1:4e:ca:ac:87:1a:03:f7:a3" and 1562716800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Bb26B7B6634D5Db548C437B5085B01C1 : INFO FILE
{
@@ -6404,7 +6351,6 @@ rule REVERSINGLABS_Cert_Blocklist_Bb26B7B6634D5Db548C437B5085B01C1 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO \"IT Mott\"" and ( pe.signatures [ i ] . serial == "00:bb:26:b7:b6:63:4d:5d:b5:48:c4:37:b5:08:5b:01:c1" or pe.signatures [ i ] . serial == "bb:26:b7:b6:63:4d:5d:b5:48:c4:37:b5:08:5b:01:c1" ) and 1591919307 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_29128A56E7B3Bfb230742591Ac8B4718 : INFO FILE
{
@@ -6429,7 +6375,6 @@ rule REVERSINGLABS_Cert_Blocklist_29128A56E7B3Bfb230742591Ac8B4718 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Programavimo paslaugos, MB" and pe.signatures [ i ] . serial == "29:12:8a:56:e7:b3:bf:b2:30:74:25:91:ac:8b:47:18" and 1590900909 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Bfbfdfef43608730Ee14779Ee3Ee2Cb : INFO FILE
{
@@ -6454,7 +6399,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Bfbfdfef43608730Ee14779Ee3Ee2Cb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CSTech Software Inc." and pe.signatures [ i ] . serial == "7b:fb:fd:fe:f4:36:08:73:0e:e1:47:79:ee:3e:e2:cb" and 1590537600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_62205361A758B00572D417Cba014F007 : INFO FILE
{
@@ -6479,7 +6423,6 @@ rule REVERSINGLABS_Cert_Blocklist_62205361A758B00572D417Cba014F007 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "UNITEKH-S, OOO" and pe.signatures [ i ] . serial == "62:20:53:61:a7:58:b0:05:72:d4:17:cb:a0:14:f0:07" and 1590470683 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4B47D18Dbea57Abd1563Ddf89F87A6C2 : INFO FILE
{
@@ -6504,7 +6447,6 @@ rule REVERSINGLABS_Cert_Blocklist_4B47D18Dbea57Abd1563Ddf89F87A6C2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "KBK, OOO" and pe.signatures [ i ] . serial == "4b:47:d1:8d:be:a5:7a:bd:15:63:dd:f8:9f:87:a6:c2" and 1590485607 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Be41E2C7Bb2493044B9241Abb732599D : INFO FILE
{
@@ -6529,7 +6471,6 @@ rule REVERSINGLABS_Cert_Blocklist_Be41E2C7Bb2493044B9241Abb732599D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Company Babylon" and ( pe.signatures [ i ] . serial == "00:be:41:e2:c7:bb:24:93:04:4b:92:41:ab:b7:32:59:9d" or pe.signatures [ i ] . serial == "be:41:e2:c7:bb:24:93:04:4b:92:41:ab:b7:32:59:9d" ) and 1589146251 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_15C5Af15Afecf1C900Cbab0Ca9165629 : INFO FILE
{
@@ -6554,7 +6495,6 @@ rule REVERSINGLABS_Cert_Blocklist_15C5Af15Afecf1C900Cbab0Ca9165629 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Kompaniya Auttek" and pe.signatures [ i ] . serial == "15:c5:af:15:af:ec:f1:c9:00:cb:ab:0c:a9:16:56:29" and 1586091840 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_476De2F108D20B43Ba3Bae6F331Af8F1 : INFO FILE
{
@@ -6579,7 +6519,6 @@ rule REVERSINGLABS_Cert_Blocklist_476De2F108D20B43Ba3Bae6F331Af8F1 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Digiwill Limited" and pe.signatures [ i ] . serial == "47:6d:e2:f1:08:d2:0b:43:ba:3b:ae:6f:33:1a:f8:f1" and 1588135722 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_08Ddcc67F8Cad6929607E4Cda29B3503 : INFO FILE
{
@@ -6604,7 +6543,6 @@ rule REVERSINGLABS_Cert_Blocklist_08Ddcc67F8Cad6929607E4Cda29B3503 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FAN-CHAI, TOV" and pe.signatures [ i ] . serial == "08:dd:cc:67:f8:ca:d6:92:96:07:e4:cd:a2:9b:35:03" and 1564310268 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_052242Ace583Adf2A3B96Adcb04D0812 : INFO FILE
{
@@ -6629,7 +6567,6 @@ rule REVERSINGLABS_Cert_Blocklist_052242Ace583Adf2A3B96Adcb04D0812 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FAN-CHAI, TOV" and pe.signatures [ i ] . serial == "05:22:42:ac:e5:83:ad:f2:a3:b9:6a:dc:b0:4d:08:12" and 1573603200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Bebef5C533Ce92Efc402Fab8605C43Ec : INFO FILE
{
@@ -6654,7 +6591,6 @@ rule REVERSINGLABS_Cert_Blocklist_Bebef5C533Ce92Efc402Fab8605C43Ec : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO VEKTOR" and ( pe.signatures [ i ] . serial == "00:be:be:f5:c5:33:ce:92:ef:c4:02:fa:b8:60:5c:43:ec" or pe.signatures [ i ] . serial == "be:be:f5:c5:33:ce:92:ef:c4:02:fa:b8:60:5c:43:ec" ) and 1587513600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1D3F39F481Fe067F8A9289Bb49E05A04 : INFO FILE
{
@@ -6679,7 +6615,6 @@ rule REVERSINGLABS_Cert_Blocklist_1D3F39F481Fe067F8A9289Bb49E05A04 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LOGIKA, OOO" and pe.signatures [ i ] . serial == "1d:3f:39:f4:81:fe:06:7f:8a:92:89:bb:49:e0:5a:04" and 1592553220 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Be35D025E65Cc7A4Ee01F72 : INFO FILE
{
@@ -6704,7 +6639,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Be35D025E65Cc7A4Ee01F72 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Logika OOO" and pe.signatures [ i ] . serial == "7b:e3:5d:02:5e:65:cc:7a:4e:e0:1f:72" and 1594976445 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_351Fe2Efdc0Ac56A0C822Cf8 : INFO FILE
{
@@ -6729,7 +6663,6 @@ rule REVERSINGLABS_Cert_Blocklist_351Fe2Efdc0Ac56A0C822Cf8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Logika OOO" and pe.signatures [ i ] . serial == "35:1f:e2:ef:dc:0a:c5:6a:0c:82:2c:f8" and 1594976475 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9Cfbb4C69008821Aaacecde97Ee149Ab : INFO FILE
{
@@ -6754,7 +6687,6 @@ rule REVERSINGLABS_Cert_Blocklist_9Cfbb4C69008821Aaacecde97Ee149Ab : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Kivaliz Prest s.r.l." and ( pe.signatures [ i ] . serial == "00:9c:fb:b4:c6:90:08:82:1a:aa:ce:cd:e9:7e:e1:49:ab" or pe.signatures [ i ] . serial == "9c:fb:b4:c6:90:08:82:1a:aa:ce:cd:e9:7e:e1:49:ab" ) and 1592363914 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C04F5D17Af872Cb2C37E3367Fe761D0D : INFO FILE
{
@@ -6779,7 +6711,6 @@ rule REVERSINGLABS_Cert_Blocklist_C04F5D17Af872Cb2C37E3367Fe761D0D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DES SP Z O O" and ( pe.signatures [ i ] . serial == "00:c0:4f:5d:17:af:87:2c:b2:c3:7e:33:67:fe:76:1d:0d" or pe.signatures [ i ] . serial == "c0:4f:5d:17:af:87:2c:b2:c3:7e:33:67:fe:76:1d:0d" ) and 1594590024 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_02C5351936Abe405Ac760228A40387E8 : INFO FILE
{
@@ -6804,7 +6735,6 @@ rule REVERSINGLABS_Cert_Blocklist_02C5351936Abe405Ac760228A40387E8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RESURS-RM OOO" and pe.signatures [ i ] . serial == "02:c5:35:19:36:ab:e4:05:ac:76:02:28:a4:03:87:e8" and 1589932801 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Ecd829Adcc55D9D6Afe30Dc371Ebda6 : INFO FILE
{
@@ -6829,7 +6759,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Ecd829Adcc55D9D6Afe30Dc371Ebda6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Komp.IT" and ( pe.signatures [ i ] . serial == "00:1e:cd:82:9a:dc:c5:5d:9d:6a:fe:30:dc:37:1e:bd:a6" or pe.signatures [ i ] . serial == "1e:cd:82:9a:dc:c5:5d:9d:6a:fe:30:dc:37:1e:bd:a6" ) and 1588723200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B0167124Ca59149E64D292Eb4B142014 : INFO FILE
{
@@ -6854,7 +6783,6 @@ rule REVERSINGLABS_Cert_Blocklist_B0167124Ca59149E64D292Eb4B142014 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Euro May SP Z O O" and ( pe.signatures [ i ] . serial == "00:b0:16:71:24:ca:59:14:9e:64:d2:92:eb:4b:14:20:14" or pe.signatures [ i ] . serial == "b0:16:71:24:ca:59:14:9e:64:d2:92:eb:4b:14:20:14" ) and 1585267200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_112613B7B5F696Cf377680F6463Fcc8C : INFO FILE
{
@@ -6879,7 +6807,6 @@ rule REVERSINGLABS_Cert_Blocklist_112613B7B5F696Cf377680F6463Fcc8C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Infoware Cloud Limited" and pe.signatures [ i ] . serial == "11:26:13:b7:b5:f6:96:cf:37:76:80:f6:46:3f:cc:8c" and 1566518400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B3F906E5E6B2Cf61C5E51Be79B4E8777 : INFO FILE
{
@@ -6904,7 +6831,6 @@ rule REVERSINGLABS_Cert_Blocklist_B3F906E5E6B2Cf61C5E51Be79B4E8777 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Accelerate Technologies Ltd" and ( pe.signatures [ i ] . serial == "00:b3:f9:06:e5:e6:b2:cf:61:c5:e5:1b:e7:9b:4e:87:77" or pe.signatures [ i ] . serial == "b3:f9:06:e5:e6:b2:cf:61:c5:e5:1b:e7:9b:4e:87:77" ) and 1594900020 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_566Ac16A57B132D3F64Dced14De790Ee : INFO FILE
{
@@ -6929,7 +6855,6 @@ rule REVERSINGLABS_Cert_Blocklist_566Ac16A57B132D3F64Dced14De790Ee : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Unirad LLC" and pe.signatures [ i ] . serial == "56:6a:c1:6a:57:b1:32:d3:f6:4d:ce:d1:4d:e7:90:ee" and 1562889600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D2Caf7908Aaebfa1A8F3E2136Fece024 : INFO FILE
{
@@ -6954,7 +6879,6 @@ rule REVERSINGLABS_Cert_Blocklist_D2Caf7908Aaebfa1A8F3E2136Fece024 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FANATOR, OOO" and ( pe.signatures [ i ] . serial == "00:d2:ca:f7:90:8a:ae:bf:a1:a8:f3:e2:13:6f:ec:e0:24" or pe.signatures [ i ] . serial == "d2:ca:f7:90:8a:ae:bf:a1:a8:f3:e2:13:6f:ec:e0:24" ) and 1599041760 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E04A344B397F752A45B128A594A3D6B5 : INFO FILE
{
@@ -6979,7 +6903,6 @@ rule REVERSINGLABS_Cert_Blocklist_E04A344B397F752A45B128A594A3D6B5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Highweb Ireland Operations Limited" and ( pe.signatures [ i ] . serial == "00:e0:4a:34:4b:39:7f:75:2a:45:b1:28:a5:94:a3:d6:b5" or pe.signatures [ i ] . serial == "e0:4a:34:4b:39:7f:75:2a:45:b1:28:a5:94:a3:d6:b5" ) and 1597708800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Bcaed3Ef678F2F9Bf38D09E149B8D70 : INFO FILE
{
@@ -7004,7 +6927,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Bcaed3Ef678F2F9Bf38D09E149B8D70 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "StarY Media Inc." and pe.signatures [ i ] . serial == "3b:ca:ed:3e:f6:78:f2:f9:bf:38:d0:9e:14:9b:8d:70" and 1599091200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_56D576A062491Ea0A5877Ced418203A1 : INFO FILE
{
@@ -7029,7 +6951,6 @@ rule REVERSINGLABS_Cert_Blocklist_56D576A062491Ea0A5877Ced418203A1 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Silvo LLC" and pe.signatures [ i ] . serial == "56:d5:76:a0:62:49:1e:a0:a5:87:7c:ed:41:82:03:a1" and 1596249885 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Fcba260Df7Da602Ecf4D4D6Fc89D5Dd : INFO FILE
{
@@ -7054,7 +6975,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Fcba260Df7Da602Ecf4D4D6Fc89D5Dd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Gold Stroy SP Z O O" and pe.signatures [ i ] . serial == "0f:cb:a2:60:df:7d:a6:02:ec:f4:d4:d6:fc:89:d5:dd" and 1593388801 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4152169F22454Ed604D03555B7Afb175 : INFO FILE
{
@@ -7079,7 +6999,6 @@ rule REVERSINGLABS_Cert_Blocklist_4152169F22454Ed604D03555B7Afb175 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SMACKTECH SOFTWARE LIMITED" and pe.signatures [ i ] . serial == "41:52:16:9f:22:45:4e:d6:04:d0:35:55:b7:af:b1:75" and 1595808000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_01C88Ccbd219500139D1Af138A9E898E : INFO FILE
{
@@ -7104,7 +7023,6 @@ rule REVERSINGLABS_Cert_Blocklist_01C88Ccbd219500139D1Af138A9E898E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Raymond Yanagita" and pe.signatures [ i ] . serial == "01:c8:8c:cb:d2:19:50:01:39:d1:af:13:8a:9e:89:8e" and 1593041280 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_41D05676E0D31908Be4Dead3486Aeae3 : INFO FILE
{
@@ -7129,7 +7047,6 @@ rule REVERSINGLABS_Cert_Blocklist_41D05676E0D31908Be4Dead3486Aeae3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Rov SP Z O O" and pe.signatures [ i ] . serial == "41:d0:56:76:e0:d3:19:08:be:4d:ea:d3:48:6a:ea:e3" and 1594857600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_8Cff807Edaf368A60E4106906D8Df319 : INFO FILE
{
@@ -7154,7 +7071,6 @@ rule REVERSINGLABS_Cert_Blocklist_8Cff807Edaf368A60E4106906D8Df319 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "KRAFT BOKS OOO" and ( pe.signatures [ i ] . serial == "00:8c:ff:80:7e:da:f3:68:a6:0e:41:06:90:6d:8d:f3:19" or pe.signatures [ i ] . serial == "8c:ff:80:7e:da:f3:68:a6:0e:41:06:90:6d:8d:f3:19" ) and 1598334455 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A3E62Be1572293Ad618F58A8Aa32857F : INFO FILE
{
@@ -7179,7 +7095,6 @@ rule REVERSINGLABS_Cert_Blocklist_A3E62Be1572293Ad618F58A8Aa32857F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ISIDA, TOV" and ( pe.signatures [ i ] . serial == "00:a3:e6:2b:e1:57:22:93:ad:61:8f:58:a8:aa:32:85:7f" or pe.signatures [ i ] . serial == "a3:e6:2b:e1:57:22:93:ad:61:8f:58:a8:aa:32:85:7f" ) and 1596585600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_672D4428450Afcc24Fc60969A5063A3E : INFO FILE
{
@@ -7204,7 +7119,6 @@ rule REVERSINGLABS_Cert_Blocklist_672D4428450Afcc24Fc60969A5063A3E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MEP, OOO" and pe.signatures [ i ] . serial == "67:2d:44:28:45:0a:fc:c2:4f:c6:09:69:a5:06:3a:3e" and 1597381260 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Df479E14A70C7970A4De3Dd3E4Bb0318 : INFO FILE
{
@@ -7229,7 +7143,6 @@ rule REVERSINGLABS_Cert_Blocklist_Df479E14A70C7970A4De3Dd3E4Bb0318 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SOFTWARE HUB IT LTD" and ( pe.signatures [ i ] . serial == "00:df:47:9e:14:a7:0c:79:70:a4:de:3d:d3:e4:bb:03:18" or pe.signatures [ i ] . serial == "df:47:9e:14:a7:0c:79:70:a4:de:3d:d3:e4:bb:03:18" ) and 1591660800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2924785Fd7990B2D510675176Dae2Bed : INFO FILE
{
@@ -7254,7 +7167,6 @@ rule REVERSINGLABS_Cert_Blocklist_2924785Fd7990B2D510675176Dae2Bed : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Neoopt LLC" and pe.signatures [ i ] . serial == "29:24:78:5f:d7:99:0b:2d:51:06:75:17:6d:ae:2b:ed" and 1595000258 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F4D2Def53Bccb0Dd2B7D54E4853A2Fc5 : INFO FILE
{
@@ -7279,7 +7191,6 @@ rule REVERSINGLABS_Cert_Blocklist_F4D2Def53Bccb0Dd2B7D54E4853A2Fc5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PETROYL GROUP, TOV" and ( pe.signatures [ i ] . serial == "00:f4:d2:de:f5:3b:cc:b0:dd:2b:7d:54:e4:85:3a:2f:c5" or pe.signatures [ i ] . serial == "f4:d2:de:f5:3b:cc:b0:dd:2b:7d:54:e4:85:3a:2f:c5" ) and 1598347687 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_03Bf9Ef4Cf037A2385649026C3Da9D3E : INFO FILE
{
@@ -7304,7 +7215,6 @@ rule REVERSINGLABS_Cert_Blocklist_03Bf9Ef4Cf037A2385649026C3Da9D3E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "COLLECTIVE SOFTWARE INC." and pe.signatures [ i ] . serial == "03:bf:9e:f4:cf:03:7a:23:85:64:90:26:c3:da:9d:3e" and 1595371955 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_790177A54209D55560A55Db97C5900D6 : INFO FILE
{
@@ -7329,7 +7239,6 @@ rule REVERSINGLABS_Cert_Blocklist_790177A54209D55560A55Db97C5900D6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MAK GmbH" and pe.signatures [ i ] . serial == "79:01:77:a5:42:09:d5:55:60:a5:5d:b9:7c:59:00:d6" and 1594080000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_048F7B5F67D8E2B3030F75Eb7Be2713D : INFO FILE
{
@@ -7354,7 +7263,6 @@ rule REVERSINGLABS_Cert_Blocklist_048F7B5F67D8E2B3030F75Eb7Be2713D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RITEIL SERVIS, OOO" and pe.signatures [ i ] . serial == "04:8f:7b:5f:67:d8:e2:b3:03:0f:75:eb:7b:e2:71:3d" and 1591142400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_082023879112289Bf351D297Cc8Efcfc : INFO FILE
{
@@ -7379,7 +7287,6 @@ rule REVERSINGLABS_Cert_Blocklist_082023879112289Bf351D297Cc8Efcfc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "STA-R TOV" and pe.signatures [ i ] . serial == "08:20:23:87:91:12:28:9b:f3:51:d2:97:cc:8e:fc:fc" and 1573430400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0D53690631Dd186C56Be9026Eb931Ae2 : INFO FILE
{
@@ -7404,7 +7311,6 @@ rule REVERSINGLABS_Cert_Blocklist_0D53690631Dd186C56Be9026Eb931Ae2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "STA-R TOV" and pe.signatures [ i ] . serial == "0d:53:69:06:31:dd:18:6c:56:be:90:26:eb:93:1a:e2" and 1592190240 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_32119925A6Ce4710Aecc4006C28E749F : INFO FILE
{
@@ -7429,7 +7335,6 @@ rule REVERSINGLABS_Cert_Blocklist_32119925A6Ce4710Aecc4006C28E749F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Maxiol" and pe.signatures [ i ] . serial == "32:11:99:25:a6:ce:47:10:ae:cc:40:06:c2:8e:74:9f" and 1592438400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2C90Eaf4De3Afc03Ba924C719435C2A3 : INFO FILE
{
@@ -7454,7 +7359,6 @@ rule REVERSINGLABS_Cert_Blocklist_2C90Eaf4De3Afc03Ba924C719435C2A3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AntiFIX s.r.o." and ( pe.signatures [ i ] . serial == "00:2c:90:ea:f4:de:3a:fc:03:ba:92:4c:71:94:35:c2:a3" or pe.signatures [ i ] . serial == "2c:90:ea:f4:de:3a:fc:03:ba:92:4c:71:94:35:c2:a3" ) and 1586293430 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Aff762E907F0644E76Ed8A7485Fb12A1 : INFO FILE
{
@@ -7479,7 +7383,6 @@ rule REVERSINGLABS_Cert_Blocklist_Aff762E907F0644E76Ed8A7485Fb12A1 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Lets Start SP Z O O" and ( pe.signatures [ i ] . serial == "00:af:f7:62:e9:07:f0:64:4e:76:ed:8a:74:85:fb:12:a1" or pe.signatures [ i ] . serial == "af:f7:62:e9:07:f0:64:4e:76:ed:8a:74:85:fb:12:a1" ) and 1594882330 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D8530214Ca0F512946496B5164C61201 : INFO FILE
{
@@ -7504,7 +7407,6 @@ rule REVERSINGLABS_Cert_Blocklist_D8530214Ca0F512946496B5164C61201 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DJ ONLINE MARKETING LIMITED" and ( pe.signatures [ i ] . serial == "00:d8:53:02:14:ca:0f:51:29:46:49:6b:51:64:c6:12:01" or pe.signatures [ i ] . serial == "d8:53:02:14:ca:0f:51:29:46:49:6b:51:64:c6:12:01" ) and 1595485920 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_661Ba8F3C9D1B348413484E9A49502F7 : INFO FILE
{
@@ -7529,7 +7431,6 @@ rule REVERSINGLABS_Cert_Blocklist_661Ba8F3C9D1B348413484E9A49502F7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Unique Digital Services Ltd." and ( pe.signatures [ i ] . serial == "00:66:1b:a8:f3:c9:d1:b3:48:41:34:84:e9:a4:95:02:f7" or pe.signatures [ i ] . serial == "66:1b:a8:f3:c9:d1:b3:48:41:34:84:e9:a4:95:02:f7" ) and 1594942800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_51Aead5A9Ab2D841B449Fa82De3A8A00 : INFO FILE
{
@@ -7554,7 +7455,6 @@ rule REVERSINGLABS_Cert_Blocklist_51Aead5A9Ab2D841B449Fa82De3A8A00 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Corsair Software Solution Inc." and pe.signatures [ i ] . serial == "51:ae:ad:5a:9a:b2:d8:41:b4:49:fa:82:de:3a:8a:00" and 1501577475 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_03B630F9645531F8868Dae8Ac0F8Cfe6 : INFO FILE
{
@@ -7579,7 +7479,6 @@ rule REVERSINGLABS_Cert_Blocklist_03B630F9645531F8868Dae8Ac0F8Cfe6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Geksan LLC" and pe.signatures [ i ] . serial == "03:b6:30:f9:64:55:31:f8:86:8d:ae:8a:c0:f8:cf:e6" and 1594252801 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6F8373Cf89F1B49138F4328118487F9E : INFO FILE
{
@@ -7604,7 +7503,6 @@ rule REVERSINGLABS_Cert_Blocklist_6F8373Cf89F1B49138F4328118487F9E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "30 PTY LTD" and pe.signatures [ i ] . serial == "6f:83:73:cf:89:f1:b4:91:38:f4:32:81:18:48:7f:9e" and 1572566400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E38259Cf24Cc702Ce441B683Ad578911 : INFO FILE
{
@@ -7629,7 +7527,6 @@ rule REVERSINGLABS_Cert_Blocklist_E38259Cf24Cc702Ce441B683Ad578911 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Akhirah Technologies Inc." and ( pe.signatures [ i ] . serial == "00:e3:82:59:cf:24:cc:70:2c:e4:41:b6:83:ad:57:89:11" or pe.signatures [ i ] . serial == "e3:82:59:cf:24:cc:70:2c:e4:41:b6:83:ad:57:89:11" ) and 1597276800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Bdc81Bc76090Dae0Eee2E1Eb744A4F9A : INFO FILE
{
@@ -7654,7 +7551,6 @@ rule REVERSINGLABS_Cert_Blocklist_Bdc81Bc76090Dae0Eee2E1Eb744A4F9A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ALM4U GmbH" and ( pe.signatures [ i ] . serial == "00:bd:c8:1b:c7:60:90:da:e0:ee:e2:e1:eb:74:4a:4f:9a" or pe.signatures [ i ] . serial == "bd:c8:1b:c7:60:90:da:e0:ee:e2:e1:eb:74:4a:4f:9a" ) and 1579824000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B2E730B0526F36Faf7D093D48D6D9997 : INFO FILE
{
@@ -7679,7 +7575,6 @@ rule REVERSINGLABS_Cert_Blocklist_B2E730B0526F36Faf7D093D48D6D9997 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Bamboo Connect s.r.o." and ( pe.signatures [ i ] . serial == "00:b2:e7:30:b0:52:6f:36:fa:f7:d0:93:d4:8d:6d:99:97" or pe.signatures [ i ] . serial == "b2:e7:30:b0:52:6f:36:fa:f7:d0:93:d4:8d:6d:99:97" ) and 1597276800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7156Ec47Ef01Ab8359Ef4304E5Af1A05 : INFO FILE
{
@@ -7704,7 +7599,6 @@ rule REVERSINGLABS_Cert_Blocklist_7156Ec47Ef01Ab8359Ef4304E5Af1A05 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BOREC, OOO" and pe.signatures [ i ] . serial == "71:56:ec:47:ef:01:ab:83:59:ef:43:04:e5:af:1a:05" and 1597363200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_13794371C052Ec0559E9B492Abb25C26 : INFO FILE
{
@@ -7729,7 +7623,6 @@ rule REVERSINGLABS_Cert_Blocklist_13794371C052Ec0559E9B492Abb25C26 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Carmel group LLC" and pe.signatures [ i ] . serial == "13:79:43:71:c0:52:ec:05:59:e9:b4:92:ab:b2:5c:26" and 1599177600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5C7E78F53C31D6Aa5B45De14B47Eb5C4 : INFO FILE
{
@@ -7754,7 +7647,6 @@ rule REVERSINGLABS_Cert_Blocklist_5C7E78F53C31D6Aa5B45De14B47Eb5C4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Cubic Information Systems, UAB" and pe.signatures [ i ] . serial == "5c:7e:78:f5:3c:31:d6:aa:5b:45:de:14:b4:7e:b5:c4" and 1579824000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Dadf44E4046372313Ee97B8E394C4079 : INFO FILE
{
@@ -7779,7 +7671,6 @@ rule REVERSINGLABS_Cert_Blocklist_Dadf44E4046372313Ee97B8E394C4079 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Digital Capital Management Ireland Limited" and ( pe.signatures [ i ] . serial == "00:da:df:44:e4:04:63:72:31:3e:e9:7b:8e:39:4c:40:79" or pe.signatures [ i ] . serial == "da:df:44:e4:04:63:72:31:3e:e9:7b:8e:39:4c:40:79" ) and 1600244736 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F8C2E08438Bb0E9Adc955E4B493E5821 : INFO FILE
{
@@ -7804,7 +7695,6 @@ rule REVERSINGLABS_Cert_Blocklist_F8C2E08438Bb0E9Adc955E4B493E5821 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DocsGen Software Solutions Inc." and ( pe.signatures [ i ] . serial == "00:f8:c2:e0:84:38:bb:0e:9a:dc:95:5e:4b:49:3e:58:21" or pe.signatures [ i ] . serial == "f8:c2:e0:84:38:bb:0e:9a:dc:95:5e:4b:49:3e:58:21" ) and 1599523200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_70E1Ebd170Db8102D8C28E58392E5632 : INFO FILE
{
@@ -7829,7 +7719,6 @@ rule REVERSINGLABS_Cert_Blocklist_70E1Ebd170Db8102D8C28E58392E5632 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Equal Cash Technologies Limited" and pe.signatures [ i ] . serial == "70:e1:eb:d1:70:db:81:02:d8:c2:8e:58:39:2e:56:32" and 1599264000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_09C89De6F64A7Fdf657E69353C5Fdd44 : INFO FILE
{
@@ -7854,7 +7743,6 @@ rule REVERSINGLABS_Cert_Blocklist_09C89De6F64A7Fdf657E69353C5Fdd44 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "EXON RENTAL SP Z O O" and pe.signatures [ i ] . serial == "09:c8:9d:e6:f6:4a:7f:df:65:7e:69:35:3c:5f:dd:44" and 1601337601 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ffff2Ce862378B26440Df49Ca9175B70 : INFO FILE
{
@@ -7879,7 +7767,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ffff2Ce862378B26440Df49Ca9175B70 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "F & A.TIM d.o.o." and ( pe.signatures [ i ] . serial == "00:ff:ff:2c:e8:62:37:8b:26:44:0d:f4:9c:a9:17:5b:70" or pe.signatures [ i ] . serial == "ff:ff:2c:e8:62:37:8b:26:44:0d:f4:9c:a9:17:5b:70" ) and 1576195200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3223B4616C2687C04865Bee8321726A8 : INFO FILE
{
@@ -7904,7 +7791,6 @@ rule REVERSINGLABS_Cert_Blocklist_3223B4616C2687C04865Bee8321726A8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FORTUNE STAR TRADING, INC." and pe.signatures [ i ] . serial == "32:23:b4:61:6c:26:87:c0:48:65:be:e8:32:17:26:a8" and 1601337600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7709D2Df39E9A4F7Db2F3Cbc29B49743 : INFO FILE
{
@@ -7929,7 +7815,6 @@ rule REVERSINGLABS_Cert_Blocklist_7709D2Df39E9A4F7Db2F3Cbc29B49743 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Grina LLC" and pe.signatures [ i ] . serial == "77:09:d2:df:39:e9:a4:f7:db:2f:3c:bc:29:b4:97:43" and 1556353331 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E29690E14518874D2Dcf00234Ae94F1F : INFO FILE
{
@@ -7954,7 +7839,6 @@ rule REVERSINGLABS_Cert_Blocklist_E29690E14518874D2Dcf00234Ae94F1F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "GRIND & TAMP ENTERPRISES PTY LTD" and ( pe.signatures [ i ] . serial == "00:e2:96:90:e1:45:18:87:4d:2d:cf:00:23:4a:e9:4f:1f" or pe.signatures [ i ] . serial == "e2:96:90:e1:45:18:87:4d:2d:cf:00:23:4a:e9:4f:1f" ) and 1570838400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Cfac705C7E6845904F99995324F7562C : INFO FILE
{
@@ -7979,7 +7863,6 @@ rule REVERSINGLABS_Cert_Blocklist_Cfac705C7E6845904F99995324F7562C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HMWOCFPSDLAFMFZIVD" and ( pe.signatures [ i ] . serial == "cf:ac:70:5c:7e:68:45:90:4f:99:99:53:24:f7:56:2c" or pe.signatures [ i ] . serial == "30:53:8f:a3:81:97:ba:6f:b0:66:66:ac:db:08:a9:d4" ) and 1601918720 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A7989F8Be0C82D35A19E7B3Dd4Be30E5 : INFO FILE
{
@@ -8004,7 +7887,6 @@ rule REVERSINGLABS_Cert_Blocklist_A7989F8Be0C82D35A19E7B3Dd4Be30E5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Instamix Limited" and ( pe.signatures [ i ] . serial == "00:a7:98:9f:8b:e0:c8:2d:35:a1:9e:7b:3d:d4:be:30:e5" or pe.signatures [ i ] . serial == "a7:98:9f:8b:e0:c8:2d:35:a1:9e:7b:3d:d4:be:30:e5" ) and 1598054400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Fa13Ae98E17Ae23Fcfe7Ae873D0C120 : INFO FILE
{
@@ -8029,7 +7911,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Fa13Ae98E17Ae23Fcfe7Ae873D0C120 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "KLAKSON, LLC" and pe.signatures [ i ] . serial == "0f:a1:3a:e9:8e:17:ae:23:fc:fe:7a:e8:73:d0:c1:20" and 1597276801 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3696883055975D571199C6B5D48F3Cd5 : INFO FILE
{
@@ -8054,7 +7935,6 @@ rule REVERSINGLABS_Cert_Blocklist_3696883055975D571199C6B5D48F3Cd5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Korist Networks Incorporated" and pe.signatures [ i ] . serial == "36:96:88:30:55:97:5d:57:11:99:c6:b5:d4:8f:3c:d5" and 1600069289 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ee678930D5Bdfaa2Ab0172Fa4C10Ae07 : INFO FILE
{
@@ -8079,7 +7959,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ee678930D5Bdfaa2Ab0172Fa4C10Ae07 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LEX CORPORATION PTY LTD" and ( pe.signatures [ i ] . serial == "00:ee:67:89:30:d5:bd:fa:a2:ab:01:72:fa:4c:10:ae:07" or pe.signatures [ i ] . serial == "ee:67:89:30:d5:bd:fa:a2:ab:01:72:fa:4c:10:ae:07" ) and 1571011200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D7C432E8D4Edef515Bfb9D1C214Ff0F5 : INFO FILE
{
@@ -8104,7 +7983,6 @@ rule REVERSINGLABS_Cert_Blocklist_D7C432E8D4Edef515Bfb9D1C214Ff0F5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LLC \"MILKY PUT\"" and ( pe.signatures [ i ] . serial == "00:d7:c4:32:e8:d4:ed:ef:51:5b:fb:9d:1c:21:4f:f0:f5" or pe.signatures [ i ] . serial == "d7:c4:32:e8:d4:ed:ef:51:5b:fb:9d:1c:21:4f:f0:f5" ) and 1601596800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5B440A47E8Ce3Dd202271E5C7A666C78 : INFO FILE
{
@@ -8129,7 +8007,6 @@ rule REVERSINGLABS_Cert_Blocklist_5B440A47E8Ce3Dd202271E5C7A666C78 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Master Networking s.r.o." and pe.signatures [ i ] . serial == "5b:44:0a:47:e8:ce:3d:d2:02:27:1e:5c:7a:66:6c:78" and 1601895571 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B82C6553B2186C219797621Aaa233Edb : INFO FILE
{
@@ -8154,7 +8031,6 @@ rule REVERSINGLABS_Cert_Blocklist_B82C6553B2186C219797621Aaa233Edb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MC Commerce SP Z o o" and ( pe.signatures [ i ] . serial == "00:b8:2c:65:53:b2:18:6c:21:97:97:62:1a:aa:23:3e:db" or pe.signatures [ i ] . serial == "b8:2c:65:53:b2:18:6c:21:97:97:62:1a:aa:23:3e:db" ) and 1585785600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F360F7Ad0Ed065Fec0B44F98E04481A0 : INFO FILE
{
@@ -8179,7 +8055,6 @@ rule REVERSINGLABS_Cert_Blocklist_F360F7Ad0Ed065Fec0B44F98E04481A0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MEHANIKUM OOO" and ( pe.signatures [ i ] . serial == "00:f3:60:f7:ad:0e:d0:65:fe:c0:b4:4f:98:e0:44:81:a0" or pe.signatures [ i ] . serial == "f3:60:f7:ad:0e:d0:65:fe:c0:b4:4f:98:e0:44:81:a0" ) and 1599031121 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Fe41941464B9992A69B7317418Ae8Eb7 : INFO FILE
{
@@ -8204,7 +8079,6 @@ rule REVERSINGLABS_Cert_Blocklist_Fe41941464B9992A69B7317418Ae8Eb7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Milsean Software Limited" and ( pe.signatures [ i ] . serial == "00:fe:41:94:14:64:b9:99:2a:69:b7:31:74:18:ae:8e:b7" or pe.signatures [ i ] . serial == "fe:41:94:14:64:b9:99:2a:69:b7:31:74:18:ae:8e:b7" ) and 1599523200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0C14B611A44A1Bae0E8C7581651845B6 : INFO FILE
{
@@ -8229,7 +8103,6 @@ rule REVERSINGLABS_Cert_Blocklist_0C14B611A44A1Bae0E8C7581651845B6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "NEEDCODE SP Z O O" and pe.signatures [ i ] . serial == "0c:14:b6:11:a4:4a:1b:ae:0e:8c:75:81:65:18:45:b6" and 1600300801 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_690910Dc89D7857C3500Fb74Bed2B08D : INFO FILE
{
@@ -8254,7 +8127,6 @@ rule REVERSINGLABS_Cert_Blocklist_690910Dc89D7857C3500Fb74Bed2B08D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OLIMP STROI, OOO" and pe.signatures [ i ] . serial == "69:09:10:dc:89:d7:85:7c:35:00:fb:74:be:d2:b0:8d" and 1597276800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Fd41E6Bd7428D3008C8A05F68C9Ac6F2 : INFO FILE
{
@@ -8279,7 +8151,6 @@ rule REVERSINGLABS_Cert_Blocklist_Fd41E6Bd7428D3008C8A05F68C9Ac6F2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OM-FAS d.o.o." and ( pe.signatures [ i ] . serial == "00:fd:41:e6:bd:74:28:d3:00:8c:8a:05:f6:8c:9a:c6:f2" or pe.signatures [ i ] . serial == "fd:41:e6:bd:74:28:d3:00:8c:8a:05:f6:8c:9a:c6:f2" ) and 1575590400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C7079866C0E48B01246Ba0C148E70D4D : INFO FILE
{
@@ -8304,7 +8175,6 @@ rule REVERSINGLABS_Cert_Blocklist_C7079866C0E48B01246Ba0C148E70D4D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO GARANT" and ( pe.signatures [ i ] . serial == "00:c7:07:98:66:c0:e4:8b:01:24:6b:a0:c1:48:e7:0d:4d" or pe.signatures [ i ] . serial == "c7:07:98:66:c0:e4:8b:01:24:6b:a0:c1:48:e7:0d:4d" ) and 1588679105 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D591Da22F33C800A7024Aecff2Cd6C6D : INFO FILE
{
@@ -8329,7 +8199,6 @@ rule REVERSINGLABS_Cert_Blocklist_D591Da22F33C800A7024Aecff2Cd6C6D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO T2 Soft" and ( pe.signatures [ i ] . serial == "00:d5:91:da:22:f3:3c:80:0a:70:24:ae:cf:f2:cd:6c:6d" or pe.signatures [ i ] . serial == "d5:91:da:22:f3:3c:80:0a:70:24:ae:cf:f2:cd:6c:6d" ) and 1588679107 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B36E0F2053Caee9C3B966F7Be0B40Fc3 : INFO FILE
{
@@ -8354,7 +8223,6 @@ rule REVERSINGLABS_Cert_Blocklist_B36E0F2053Caee9C3B966F7Be0B40Fc3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PARTS-JEST d.o.o." and ( pe.signatures [ i ] . serial == "00:b3:6e:0f:20:53:ca:ee:9c:3b:96:6f:7b:e0:b4:0f:c3" or pe.signatures [ i ] . serial == "b3:6e:0f:20:53:ca:ee:9c:3b:96:6f:7b:e0:b4:0f:c3" ) and 1600172855 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5B320A2F46C99C1Ba1357Bee : INFO FILE
{
@@ -8379,7 +8247,6 @@ rule REVERSINGLABS_Cert_Blocklist_5B320A2F46C99C1Ba1357Bee : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "REGION TOURISM LLC" and pe.signatures [ i ] . serial == "5b:32:0a:2f:46:c9:9c:1b:a1:35:7b:ee" and 1602513116 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_08D4352185317271C1Cec9D05C279Af7 : INFO FILE
{
@@ -8404,7 +8271,6 @@ rule REVERSINGLABS_Cert_Blocklist_08D4352185317271C1Cec9D05C279Af7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Retalit LLC" and pe.signatures [ i ] . serial == "08:d4:35:21:85:31:72:71:c1:ce:c9:d0:5c:27:9a:f7" and 1596585601 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B514E4C5309Ef9F27Add05Bedd4339A0 : INFO FILE
{
@@ -8429,7 +8295,6 @@ rule REVERSINGLABS_Cert_Blocklist_B514E4C5309Ef9F27Add05Bedd4339A0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SCABONE PTY LTD" and ( pe.signatures [ i ] . serial == "00:b5:14:e4:c5:30:9e:f9:f2:7a:dd:05:be:dd:43:39:a0" or pe.signatures [ i ] . serial == "b5:14:e4:c5:30:9e:f9:f2:7a:dd:05:be:dd:43:39:a0" ) and 1572566400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_13C7B92282Aae782Bfb00Baf879935F4 : INFO FILE
{
@@ -8454,7 +8319,6 @@ rule REVERSINGLABS_Cert_Blocklist_13C7B92282Aae782Bfb00Baf879935F4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "THE WIZARD GIFT CORPORATION" and pe.signatures [ i ] . serial == "13:c7:b9:22:82:aa:e7:82:bf:b0:0b:af:87:99:35:f4" and 1603130510 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D627F1000D12485995514Bfbdefc55D9 : INFO FILE
{
@@ -8479,7 +8343,6 @@ rule REVERSINGLABS_Cert_Blocklist_D627F1000D12485995514Bfbdefc55D9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "THREE D CORPORATION PTY LTD" and ( pe.signatures [ i ] . serial == "00:d6:27:f1:00:0d:12:48:59:95:51:4b:fb:de:fc:55:d9" or pe.signatures [ i ] . serial == "d6:27:f1:00:0d:12:48:59:95:51:4b:fb:de:fc:55:d9" ) and 1597622400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5Fb6Bae8834Edd8D3D58818Edc86D7D7 : INFO FILE
{
@@ -8504,7 +8367,6 @@ rule REVERSINGLABS_Cert_Blocklist_5Fb6Bae8834Edd8D3D58818Edc86D7D7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Tramplink LLC" and pe.signatures [ i ] . serial == "5f:b6:ba:e8:83:4e:dd:8d:3d:58:81:8e:dc:86:d7:d7" and 1600781989 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E5Ad42C509A7C24605530D35832C091E : INFO FILE
{
@@ -8529,7 +8391,6 @@ rule REVERSINGLABS_Cert_Blocklist_E5Ad42C509A7C24605530D35832C091E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VESNA, OOO" and ( pe.signatures [ i ] . serial == "00:e5:ad:42:c5:09:a7:c2:46:05:53:0d:35:83:2c:09:1e" or pe.signatures [ i ] . serial == "e5:ad:42:c5:09:a7:c2:46:05:53:0d:35:83:2c:09:1e" ) and 1600786458 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_8E3D89C682F7C0Dad70110Cb7B7C8263 : INFO FILE
{
@@ -8554,7 +8415,6 @@ rule REVERSINGLABS_Cert_Blocklist_8E3D89C682F7C0Dad70110Cb7B7C8263 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "WORK PLACEMENTS INTERNATIONAL LIMITED" and ( pe.signatures [ i ] . serial == "00:8e:3d:89:c6:82:f7:c0:da:d7:01:10:cb:7b:7c:82:63" or pe.signatures [ i ] . serial == "8e:3d:89:c6:82:f7:c0:da:d7:01:10:cb:7b:7c:82:63" ) and 1570626662 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ef2D35F2Ae82A767A16Be582Ab0D1Ba0 : INFO FILE
{
@@ -8579,7 +8439,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ef2D35F2Ae82A767A16Be582Ab0D1Ba0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Workstage Limited" and ( pe.signatures [ i ] . serial == "00:ef:2d:35:f2:ae:82:a7:67:a1:6b:e5:82:ab:0d:1b:a0" or pe.signatures [ i ] . serial == "ef:2d:35:f2:ae:82:a7:67:a1:6b:e5:82:ab:0d:1b:a0" ) and 1567123200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_039668034826Df47E6207Ec9Daed57C3 : INFO FILE
{
@@ -8604,7 +8463,6 @@ rule REVERSINGLABS_Cert_Blocklist_039668034826Df47E6207Ec9Daed57C3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CHOO FSP, LLC" and pe.signatures [ i ] . serial == "03:96:68:03:48:26:df:47:e6:20:7e:c9:da:ed:57:c3" and 1601424001 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_07Bb6A9D1C642C5973C16D5353B17Ca4 : INFO FILE
{
@@ -8629,7 +8487,6 @@ rule REVERSINGLABS_Cert_Blocklist_07Bb6A9D1C642C5973C16D5353B17Ca4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MADAS d.o.o." and pe.signatures [ i ] . serial == "07:bb:6a:9d:1c:64:2c:59:73:c1:6d:53:53:b1:7c:a4" and 1601856001 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A1Dc99E4D5264C45A5090F93242A30A : INFO FILE
{
@@ -8654,7 +8511,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A1Dc99E4D5264C45A5090F93242A30A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "K & D KOMPANI d.o.o." and pe.signatures [ i ] . serial == "0a:1d:c9:9e:4d:52:64:c4:5a:50:90:f9:32:42:a3:0a" and 1600905601 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_018093Cfad72Cdf402Eecbe18B33Ec71 : INFO FILE
{
@@ -8679,7 +8535,6 @@ rule REVERSINGLABS_Cert_Blocklist_018093Cfad72Cdf402Eecbe18B33Ec71 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FAT11 d.o.o." and pe.signatures [ i ] . serial == "01:80:93:cf:ad:72:cd:f4:02:ee:cb:e1:8b:33:ec:71" and 1602000390 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_569E03988Af60D80Ce60728940850D9B : INFO FILE
{
@@ -8704,7 +8559,6 @@ rule REVERSINGLABS_Cert_Blocklist_569E03988Af60D80Ce60728940850D9B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OORT inc." and ( pe.signatures [ i ] . serial == "00:56:9e:03:98:8a:f6:0d:80:ce:60:72:89:40:85:0d:9b" or pe.signatures [ i ] . serial == "56:9e:03:98:8a:f6:0d:80:ce:60:72:89:40:85:0d:9b" ) and 1601006510 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_418F6D959A8A0F82Bef07Ceba3603E52 : INFO FILE
{
@@ -8729,7 +8583,6 @@ rule REVERSINGLABS_Cert_Blocklist_418F6D959A8A0F82Bef07Ceba3603E52 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OORT inc." and ( pe.signatures [ i ] . serial == "00:41:8f:6d:95:9a:8a:0f:82:be:f0:7c:eb:a3:60:3e:52" or pe.signatures [ i ] . serial == "41:8f:6d:95:9a:8a:0f:82:be:f0:7c:eb:a3:60:3e:52" ) and 1601928240 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5378C5Bbeba0D3309A35Bb47F63037F7 : INFO FILE
{
@@ -8754,7 +8607,6 @@ rule REVERSINGLABS_Cert_Blocklist_5378C5Bbeba0D3309A35Bb47F63037F7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OORT inc." and ( pe.signatures [ i ] . serial == "00:53:78:c5:bb:eb:a0:d3:30:9a:35:bb:47:f6:30:37:f7" or pe.signatures [ i ] . serial == "53:78:c5:bb:eb:a0:d3:30:9a:35:bb:47:f6:30:37:f7" ) and 1601427420 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Bab6A2Aa84B495D9E554A4C42C0126D : INFO FILE
{
@@ -8779,7 +8631,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Bab6A2Aa84B495D9E554A4C42C0126D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "NOSOV SP Z O O" and pe.signatures [ i ] . serial == "0b:ab:6a:2a:a8:4b:49:5d:9e:55:4a:4c:42:c0:12:6d" and 1597971600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6314001C3235Cd59Bcc3F5278C518804 : INFO FILE
{
@@ -8804,7 +8655,6 @@ rule REVERSINGLABS_Cert_Blocklist_6314001C3235Cd59Bcc3F5278C518804 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "GIE-MUTUALISTE" and pe.signatures [ i ] . serial == "63:14:00:1c:32:35:cd:59:bc:c3:f5:27:8c:51:88:04" and 1600304400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Ed8Ade5D73B73Dade6943D557Ff87E5 : INFO FILE
{
@@ -8829,7 +8679,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Ed8Ade5D73B73Dade6943D557Ff87E5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Rumikon LLC" and pe.signatures [ i ] . serial == "0e:d8:ad:e5:d7:3b:73:da:de:69:43:d5:57:ff:87:e5" and 1597885200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0292C7D574132Ba5C0441D1C7Ffcb805 : INFO FILE
{
@@ -8854,7 +8703,6 @@ rule REVERSINGLABS_Cert_Blocklist_0292C7D574132Ba5C0441D1C7Ffcb805 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TES LOGISTIKA d.o.o." and pe.signatures [ i ] . serial == "02:92:c7:d5:74:13:2b:a5:c0:44:1d:1c:7f:fc:b8:05" and 1602183720 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1F23F001458716D435Cca1A55D660Ec5 : INFO FILE
{
@@ -8879,7 +8727,6 @@ rule REVERSINGLABS_Cert_Blocklist_1F23F001458716D435Cca1A55D660Ec5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Ringen" and pe.signatures [ i ] . serial == "1f:23:f0:01:45:87:16:d4:35:cc:a1:a5:5d:66:0e:c5" and 1603176940 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6E0Ccbdfb4777E10Ea6221B90Dc350C2 : INFO FILE
{
@@ -8904,7 +8751,6 @@ rule REVERSINGLABS_Cert_Blocklist_6E0Ccbdfb4777E10Ea6221B90Dc350C2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TRAUMALAB INTERNATIONAL APS" and pe.signatures [ i ] . serial == "6e:0c:cb:df:b4:77:7e:10:ea:62:21:b9:0d:c3:50:c2" and 1603046620 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Ed1847A2Ae5D71Def1E833Fddd33D38 : INFO FILE
{
@@ -8929,7 +8775,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Ed1847A2Ae5D71Def1E833Fddd33D38 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SNAB-RESURS, OOO" and pe.signatures [ i ] . serial == "0e:d1:84:7a:2a:e5:d7:1d:ef:1e:83:3f:dd:d3:3d:38" and 1598662800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_97Df46Acb26B7C81A13Cc467B47688C8 : INFO FILE
{
@@ -8954,7 +8799,6 @@ rule REVERSINGLABS_Cert_Blocklist_97Df46Acb26B7C81A13Cc467B47688C8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Information Civilized System Oy" and ( pe.signatures [ i ] . serial == "00:97:df:46:ac:b2:6b:7c:81:a1:3c:c4:67:b4:76:88:c8" or pe.signatures [ i ] . serial == "97:df:46:ac:b2:6b:7c:81:a1:3c:c4:67:b4:76:88:c8" ) and 1602636910 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_186D49Fac34Ce99775B8E7Ffbf50679D : INFO FILE
{
@@ -8979,7 +8823,6 @@ rule REVERSINGLABS_Cert_Blocklist_186D49Fac34Ce99775B8E7Ffbf50679D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Hairis LLC" and pe.signatures [ i ] . serial == "18:6d:49:fa:c3:4c:e9:97:75:b8:e7:ff:bf:50:67:9d" and 1602234590 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B1Aea98Bf0Ce789B6C952310F14Edde0 : INFO FILE
{
@@ -9004,7 +8847,6 @@ rule REVERSINGLABS_Cert_Blocklist_B1Aea98Bf0Ce789B6C952310F14Edde0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Absolut LLC" and ( pe.signatures [ i ] . serial == "00:b1:ae:a9:8b:f0:ce:78:9b:6c:95:23:10:f1:4e:dd:e0" or pe.signatures [ i ] . serial == "b1:ae:a9:8b:f0:ce:78:9b:6c:95:23:10:f1:4e:dd:e0" ) and 1602612570 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2Dcd0699Da08915Dde6D044Cb474157C : INFO FILE
{
@@ -9029,7 +8871,6 @@ rule REVERSINGLABS_Cert_Blocklist_2Dcd0699Da08915Dde6D044Cb474157C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VENTE DE TOUT" and pe.signatures [ i ] . serial == "2d:cd:06:99:da:08:91:5d:de:6d:04:4c:b4:74:15:7c" and 1601830010 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4B03Cabe6A0481F17A2Dbeb9Aefad425 : INFO FILE
{
@@ -9054,7 +8895,6 @@ rule REVERSINGLABS_Cert_Blocklist_4B03Cabe6A0481F17A2Dbeb9Aefad425 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RASSVET, OOO" and pe.signatures [ i ] . serial == "4b:03:ca:be:6a:04:81:f1:7a:2d:be:b9:ae:fa:d4:25" and 1603230930 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_64Cd303Fa289790Afa03C403E9240002 : INFO FILE
{
@@ -9079,7 +8919,6 @@ rule REVERSINGLABS_Cert_Blocklist_64Cd303Fa289790Afa03C403E9240002 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MAITLAND TRIFECTA, INC." and pe.signatures [ i ] . serial == "64:cd:30:3f:a2:89:79:0a:fa:03:c4:03:e9:24:00:02" and 1602723600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_07Cef66A71C35Bc3Aed6D100C6493863 : INFO FILE
{
@@ -9104,7 +8943,6 @@ rule REVERSINGLABS_Cert_Blocklist_07Cef66A71C35Bc3Aed6D100C6493863 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Fubon Technologies Ltd" and pe.signatures [ i ] . serial == "07:ce:f6:6a:71:c3:5b:c3:ae:d6:d1:00:c6:49:38:63" and 1602740890 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Be77Fe5C58B7A360Add6A3Fced4E8334 : INFO FILE
{
@@ -9129,7 +8967,6 @@ rule REVERSINGLABS_Cert_Blocklist_Be77Fe5C58B7A360Add6A3Fced4E8334 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Incar LLC" and ( pe.signatures [ i ] . serial == "00:be:77:fe:5c:58:b7:a3:60:ad:d6:a3:fc:ed:4e:83:34" or pe.signatures [ i ] . serial == "be:77:fe:5c:58:b7:a3:60:ad:d6:a3:fc:ed:4e:83:34" ) and 1602530730 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F097E59809Ae2E771B7B9Ae5Fc3408D7 : INFO FILE
{
@@ -9154,7 +8991,6 @@ rule REVERSINGLABS_Cert_Blocklist_F097E59809Ae2E771B7B9Ae5Fc3408D7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ABEL RENOVATIONS, INC." and ( pe.signatures [ i ] . serial == "00:f0:97:e5:98:09:ae:2e:77:1b:7b:9a:e5:fc:34:08:d7" or pe.signatures [ i ] . serial == "f0:97:e5:98:09:ae:2e:77:1b:7b:9a:e5:fc:34:08:d7" ) and 1602542033 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Cf1Ed2A6Ff4Bee621Efdf725Ea174B7 : INFO FILE
{
@@ -9179,7 +9015,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Cf1Ed2A6Ff4Bee621Efdf725Ea174B7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LEVEL LIST SP Z O O" and pe.signatures [ i ] . serial == "0c:f1:ed:2a:6f:f4:be:e6:21:ef:df:72:5e:a1:74:b7" and 1603036100 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1249Aa2Ada4967969B71Ce63Bf187C38 : INFO FILE
{
@@ -9204,7 +9039,6 @@ rule REVERSINGLABS_Cert_Blocklist_1249Aa2Ada4967969B71Ce63Bf187C38 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Umbrella LLC" and pe.signatures [ i ] . serial == "12:49:aa:2a:da:49:67:96:9b:71:ce:63:bf:18:7c:38" and 1599181200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D59A05955A4A421500F9561Ce983Aac4 : INFO FILE
{
@@ -9229,7 +9063,6 @@ rule REVERSINGLABS_Cert_Blocklist_D59A05955A4A421500F9561Ce983Aac4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Olymp LLC" and ( pe.signatures [ i ] . serial == "00:d5:9a:05:95:5a:4a:42:15:00:f9:56:1c:e9:83:aa:c4" or pe.signatures [ i ] . serial == "d5:9a:05:95:5a:4a:42:15:00:f9:56:1c:e9:83:aa:c4" ) and 1601895290 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_539015999E304A5952985A994F9C3A53 : INFO FILE
{
@@ -9254,7 +9087,6 @@ rule REVERSINGLABS_Cert_Blocklist_539015999E304A5952985A994F9C3A53 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Service lab LLC" and pe.signatures [ i ] . serial == "53:90:15:99:9e:30:4a:59:52:98:5a:99:4f:9c:3a:53" and 1599181200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0B1926A5E8Ae50A0Efa504F005F93869 : INFO FILE
{
@@ -9279,7 +9111,6 @@ rule REVERSINGLABS_Cert_Blocklist_0B1926A5E8Ae50A0Efa504F005F93869 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Nordkod LLC" and pe.signatures [ i ] . serial == "0b:19:26:a5:e8:ae:50:a0:ef:a5:04:f0:05:f9:38:69" and 1600650000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A23B660E7322E54D7Bd0E5Acc890966 : INFO FILE
{
@@ -9304,7 +9135,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A23B660E7322E54D7Bd0E5Acc890966 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ARTBUD RADOM SP Z O O" and pe.signatures [ i ] . serial == "0a:23:b6:60:e7:32:2e:54:d7:bd:0e:5a:cc:89:09:66" and 1601254800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6Cfa5050C819C4Acbb8Fa75979688Dff : INFO FILE
{
@@ -9329,7 +9159,6 @@ rule REVERSINGLABS_Cert_Blocklist_6Cfa5050C819C4Acbb8Fa75979688Dff : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Elite Web Development Ltd." and ( pe.signatures [ i ] . serial == "00:6c:fa:50:50:c8:19:c4:ac:bb:8f:a7:59:79:68:8d:ff" or pe.signatures [ i ] . serial == "6c:fa:50:50:c8:19:c4:ac:bb:8f:a7:59:79:68:8d:ff" ) and 1600176940 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_044E05Bb1A01A1Cbb50Cfb6Cd24E5D6B : INFO FILE
{
@@ -9354,7 +9183,6 @@ rule REVERSINGLABS_Cert_Blocklist_044E05Bb1A01A1Cbb50Cfb6Cd24E5D6B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MUSTER PLUS SP Z O O" and pe.signatures [ i ] . serial == "04:4e:05:bb:1a:01:a1:cb:b5:0c:fb:6c:d2:4e:5d:6b" and 1601427600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B7F19B13De9Bee8A52Ff365Ced6F67Fa : INFO FILE
{
@@ -9379,7 +9207,6 @@ rule REVERSINGLABS_Cert_Blocklist_B7F19B13De9Bee8A52Ff365Ced6F67Fa : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ALEXIS SECURITY GROUP, LLC" and ( pe.signatures [ i ] . serial == "00:b7:f1:9b:13:de:9b:ee:8a:52:ff:36:5c:ed:6f:67:fa" or pe.signatures [ i ] . serial == "b7:f1:9b:13:de:9b:ee:8a:52:ff:36:5c:ed:6f:67:fa" ) and 1574914319 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B61B8E71514059Adc604Da05C283E514 : INFO FILE
{
@@ -9404,7 +9231,6 @@ rule REVERSINGLABS_Cert_Blocklist_B61B8E71514059Adc604Da05C283E514 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "APP DIVISION ApS" and ( pe.signatures [ i ] . serial == "00:b6:1b:8e:71:51:40:59:ad:c6:04:da:05:c2:83:e5:14" or pe.signatures [ i ] . serial == "b6:1b:8e:71:51:40:59:ad:c6:04:da:05:c2:83:e5:14" ) and 1603328400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ece6Cbf67Dc41635A5E5D075F286Af23 : INFO FILE
{
@@ -9429,7 +9255,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ece6Cbf67Dc41635A5E5D075F286Af23 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "THRANE AGENTUR ApS" and ( pe.signatures [ i ] . serial == "00:ec:e6:cb:f6:7d:c4:16:35:a5:e5:d0:75:f2:86:af:23" or pe.signatures [ i ] . serial == "ec:e6:cb:f6:7d:c4:16:35:a5:e5:d0:75:f2:86:af:23" ) and 1603369254 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_014A98D697B44F43Ded21F18Eb6Ad0Ba : INFO FILE
{
@@ -9454,7 +9279,6 @@ rule REVERSINGLABS_Cert_Blocklist_014A98D697B44F43Ded21F18Eb6Ad0Ba : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Hillcoe Software Inc." and pe.signatures [ i ] . serial == "01:4a:98:d6:97:b4:4f:43:de:d2:1f:18:eb:6a:d0:ba" and 1605364760 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_063A7D09107Eddd8Aa1F733634C6591B : INFO FILE
{
@@ -9479,7 +9303,6 @@ rule REVERSINGLABS_Cert_Blocklist_063A7D09107Eddd8Aa1F733634C6591B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Smart Line Logistics" and pe.signatures [ i ] . serial == "06:3a:7d:09:10:7e:dd:d8:aa:1f:73:36:34:c6:59:1b" and 1605712706 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1E74Cfe7De8C5F57840A61034414Ca9F : INFO FILE
{
@@ -9504,7 +9327,6 @@ rule REVERSINGLABS_Cert_Blocklist_1E74Cfe7De8C5F57840A61034414Ca9F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Insta Software Solution Inc." and ( pe.signatures [ i ] . serial == "00:1e:74:cf:e7:de:8c:5f:57:84:0a:61:03:44:14:ca:9f" or pe.signatures [ i ] . serial == "1e:74:cf:e7:de:8c:5f:57:84:0a:61:03:44:14:ca:9f" ) and 1601733106 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_75Cf729F8A740Bbdef183A1C4D86A02F : INFO FILE
{
@@ -9529,7 +9351,6 @@ rule REVERSINGLABS_Cert_Blocklist_75Cf729F8A740Bbdef183A1C4D86A02F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Umbor LLC" and pe.signatures [ i ] . serial == "75:cf:72:9f:8a:74:0b:bd:ef:18:3a:1c:4d:86:a0:2f" and 1604223894 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2F64677254D3844Efdac2922123D05D1 : INFO FILE
{
@@ -9554,7 +9375,6 @@ rule REVERSINGLABS_Cert_Blocklist_2F64677254D3844Efdac2922123D05D1 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ORGANICUP ApS" and pe.signatures [ i ] . serial == "2f:64:67:72:54:d3:84:4e:fd:ac:29:22:12:3d:05:d1" and 1605640092 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_32Fbf8Cfa43Dca3F85Efabe96Dfefa49 : INFO FILE
{
@@ -9579,7 +9399,6 @@ rule REVERSINGLABS_Cert_Blocklist_32Fbf8Cfa43Dca3F85Efabe96Dfefa49 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Foxstyle LLC" and pe.signatures [ i ] . serial == "32:fb:f8:cf:a4:3d:ca:3f:85:ef:ab:e9:6d:fe:fa:49" and 1598255906 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ef9D0Cf071D463Cd63D13083046A7B8D : INFO FILE
{
@@ -9604,7 +9423,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ef9D0Cf071D463Cd63D13083046A7B8D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Rubin LLC" and ( pe.signatures [ i ] . serial == "00:ef:9d:0c:f0:71:d4:63:cd:63:d1:30:83:04:6a:7b:8d" or pe.signatures [ i ] . serial == "ef:9d:0c:f0:71:d4:63:cd:63:d1:30:83:04:6a:7b:8d" ) and 1605358307 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_115Cf1353A0E33E19099A4867A4C750A : INFO FILE
{
@@ -9629,7 +9447,6 @@ rule REVERSINGLABS_Cert_Blocklist_115Cf1353A0E33E19099A4867A4C750A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "212 NY Gifts, Inc." and ( pe.signatures [ i ] . serial == "00:11:5c:f1:35:3a:0e:33:e1:90:99:a4:86:7a:4c:75:0a" or pe.signatures [ i ] . serial == "11:5c:f1:35:3a:0e:33:e1:90:99:a4:86:7a:4c:75:0a" ) and 1605515909 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5Cf3778Bb11115A884E192A7Cb807599 : INFO FILE
{
@@ -9654,7 +9471,6 @@ rule REVERSINGLABS_Cert_Blocklist_5Cf3778Bb11115A884E192A7Cb807599 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SLOMATIC d.o.o." and ( pe.signatures [ i ] . serial == "00:5c:f3:77:8b:b1:11:15:a8:84:e1:92:a7:cb:80:75:99" or pe.signatures [ i ] . serial == "5c:f3:77:8b:b1:11:15:a8:84:e1:92:a7:cb:80:75:99" ) and 1605006199 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_82Cb93593B658100Cdd7A00C874287F2 : INFO FILE
{
@@ -9679,7 +9495,6 @@ rule REVERSINGLABS_Cert_Blocklist_82Cb93593B658100Cdd7A00C874287F2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Sportsonline24 B.V." and ( pe.signatures [ i ] . serial == "00:82:cb:93:59:3b:65:81:00:cd:d7:a0:0c:87:42:87:f2" or pe.signatures [ i ] . serial == "82:cb:93:59:3b:65:81:00:cd:d7:a0:0c:87:42:87:f2" ) and 1605117874 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9A8Bcfd05F86B15D0C99F50Cf414Bd00 : INFO FILE
{
@@ -9704,7 +9519,6 @@ rule REVERSINGLABS_Cert_Blocklist_9A8Bcfd05F86B15D0C99F50Cf414Bd00 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AI Software a.s." and ( pe.signatures [ i ] . serial == "00:9a:8b:cf:d0:5f:86:b1:5d:0c:99:f5:0c:f4:14:bd:00" or pe.signatures [ i ] . serial == "9a:8b:cf:d0:5f:86:b1:5d:0c:99:f5:0c:f4:14:bd:00" ) and 1592442000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_95E5793F2Abe0B4Ec9Be54Fd24F76Ae5 : INFO FILE
{
@@ -9729,7 +9543,6 @@ rule REVERSINGLABS_Cert_Blocklist_95E5793F2Abe0B4Ec9Be54Fd24F76Ae5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Kommservice LLC" and ( pe.signatures [ i ] . serial == "00:95:e5:79:3f:2a:be:0b:4e:c9:be:54:fd:24:f7:6a:e5" or pe.signatures [ i ] . serial == "95:e5:79:3f:2a:be:0b:4e:c9:be:54:fd:24:f7:6a:e5" ) and 1604933746 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_133565779808C3B79D8E3F70A9C3Ffac : INFO FILE
{
@@ -9754,7 +9567,6 @@ rule REVERSINGLABS_Cert_Blocklist_133565779808C3B79D8E3F70A9C3Ffac : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Istok" and pe.signatures [ i ] . serial == "13:35:65:77:98:08:c3:b7:9d:8e:3f:70:a9:c3:ff:ac" and 1605019819 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7E0Ccda0Ef37Acef6C2Ebe4538627E5C : INFO FILE
{
@@ -9779,7 +9591,6 @@ rule REVERSINGLABS_Cert_Blocklist_7E0Ccda0Ef37Acef6C2Ebe4538627E5C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Orangetree B.V." and ( pe.signatures [ i ] . serial == "00:7e:0c:cd:a0:ef:37:ac:ef:6c:2e:be:45:38:62:7e:5c" or pe.signatures [ i ] . serial == "7e:0c:cd:a0:ef:37:ac:ef:6c:2e:be:45:38:62:7e:5c" ) and 1606159604 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Bad35Fd70025D46C56B89E32B1A3954C : INFO FILE
{
@@ -9804,7 +9615,6 @@ rule REVERSINGLABS_Cert_Blocklist_Bad35Fd70025D46C56B89E32B1A3954C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Fort LLC" and ( pe.signatures [ i ] . serial == "00:ba:d3:5f:d7:00:25:d4:6c:56:b8:9e:32:b1:a3:95:4c" or pe.signatures [ i ] . serial == "ba:d3:5f:d7:00:25:d4:6c:56:b8:9e:32:b1:a3:95:4c" ) and 1604937337 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7B91468122273Aa32B7Cfc80C331Ea13 : INFO FILE
{
@@ -9829,7 +9639,6 @@ rule REVERSINGLABS_Cert_Blocklist_7B91468122273Aa32B7Cfc80C331Ea13 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO KBI" and pe.signatures [ i ] . serial == "7b:91:46:81:22:27:3a:a3:2b:7c:fc:80:c3:31:ea:13" and 1586942863 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3E267B5D14Cdf1F645C1Ec545Cec3Aee : INFO FILE
{
@@ -9854,7 +9663,6 @@ rule REVERSINGLABS_Cert_Blocklist_3E267B5D14Cdf1F645C1Ec545Cec3Aee : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO KBI" and pe.signatures [ i ] . serial == "3e:26:7b:5d:14:cd:f1:f6:45:c1:ec:54:5c:ec:3a:ee" and 1579825892 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ae6D3C0269Ef6497E14379C51A8507Ba : INFO FILE
{
@@ -9879,7 +9687,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ae6D3C0269Ef6497E14379C51A8507Ba : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VELES PROPERTIES LIMITED" and ( pe.signatures [ i ] . serial == "00:ae:6d:3c:02:69:ef:64:97:e1:43:79:c5:1a:85:07:ba" or pe.signatures [ i ] . serial == "ae:6d:3c:02:69:ef:64:97:e1:43:79:c5:1a:85:07:ba" ) and 1578566034 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Fd8C468Cc1B45C9Cfb41Cbd8C835Cc9E : INFO FILE
{
@@ -9904,7 +9711,6 @@ rule REVERSINGLABS_Cert_Blocklist_Fd8C468Cc1B45C9Cfb41Cbd8C835Cc9E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Pivo ZLoun s.r.o." and ( pe.signatures [ i ] . serial == "00:fd:8c:46:8c:c1:b4:5c:9c:fb:41:cb:d8:c8:35:cc:9e" or pe.signatures [ i ] . serial == "fd:8c:46:8c:c1:b4:5c:9c:fb:41:cb:d8:c8:35:cc:9e" ) and 1604019600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7C061Baa3118327255161F6A7Fa4E21D : INFO FILE
{
@@ -9929,7 +9735,6 @@ rule REVERSINGLABS_Cert_Blocklist_7C061Baa3118327255161F6A7Fa4E21D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "YUTAKS, OOO" and ( pe.signatures [ i ] . serial == "00:7c:06:1b:aa:31:18:32:72:55:16:1f:6a:7f:a4:e2:1d" or pe.signatures [ i ] . serial == "7c:06:1b:aa:31:18:32:72:55:16:1f:6a:7f:a4:e2:1d" ) and 1599611338 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_04332C16724Ffeda5868D22Af56Aea43 : INFO FILE
{
@@ -9954,7 +9759,6 @@ rule REVERSINGLABS_Cert_Blocklist_04332C16724Ffeda5868D22Af56Aea43 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Bespoke Software Solutions Limited" and pe.signatures [ i ] . serial == "04:33:2c:16:72:4f:fe:da:58:68:d2:2a:f5:6a:ea:43" and 1597971601 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_030012F134E64347669F3256C7D050C5 : INFO FILE
{
@@ -9979,7 +9783,6 @@ rule REVERSINGLABS_Cert_Blocklist_030012F134E64347669F3256C7D050C5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Futumarket LLC" and pe.signatures [ i ] . serial == "03:00:12:f1:34:e6:43:47:66:9f:32:56:c7:d0:50:c5" and 1604036657 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Fa3Dcac19B884B44Ef4F81541184D6B0 : INFO FILE
{
@@ -10004,7 +9807,6 @@ rule REVERSINGLABS_Cert_Blocklist_Fa3Dcac19B884B44Ef4F81541184D6B0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Unicom Ltd" and ( pe.signatures [ i ] . serial == "00:fa:3d:ca:c1:9b:88:4b:44:ef:4f:81:54:11:84:d6:b0" or pe.signatures [ i ] . serial == "fa:3d:ca:c1:9b:88:4b:44:ef:4f:81:54:11:84:d6:b0" ) and 1603958571 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0E6F4Cb8B06E01C3Bd296Ace3A95F814 : INFO FILE
{
@@ -10029,7 +9831,6 @@ rule REVERSINGLABS_Cert_Blocklist_0E6F4Cb8B06E01C3Bd296Ace3A95F814 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "EVATON, s.r.o." and pe.signatures [ i ] . serial == "0e:6f:4c:b8:b0:6e:01:c3:bd:29:6a:ce:3a:95:f8:14" and 1603957781 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_085B70224253486624Fc36Fa658A1E32 : INFO FILE
{
@@ -10054,7 +9855,6 @@ rule REVERSINGLABS_Cert_Blocklist_085B70224253486624Fc36Fa658A1E32 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Best Fud, OOO" and pe.signatures [ i ] . serial == "08:5b:70:22:42:53:48:66:24:fc:36:fa:65:8a:1e:32" and 1597971601 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_51Cd5393514F7Ace2B407C3Dbfb09D8D : INFO FILE
{
@@ -10079,7 +9879,6 @@ rule REVERSINGLABS_Cert_Blocklist_51Cd5393514F7Ace2B407C3Dbfb09D8D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "APPI CZ a.s" and pe.signatures [ i ] . serial == "51:cd:53:93:51:4f:7a:ce:2b:40:7c:3d:bf:b0:9d:8d" and 1605299467 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B72179C027B9037Ee220E81Ab18Fe56D : INFO FILE
{
@@ -10104,7 +9903,6 @@ rule REVERSINGLABS_Cert_Blocklist_B72179C027B9037Ee220E81Ab18Fe56D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Planeta, TOV" and ( pe.signatures [ i ] . serial == "00:b7:21:79:c0:27:b9:03:7e:e2:20:e8:1a:b1:8f:e5:6d" or pe.signatures [ i ] . serial == "b7:21:79:c0:27:b9:03:7e:e2:20:e8:1a:b1:8f:e5:6d" ) and 1603381300 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_07B74C70C4Aa092648B7F0D1A8A3A28F : INFO FILE
{
@@ -10129,7 +9927,6 @@ rule REVERSINGLABS_Cert_Blocklist_07B74C70C4Aa092648B7F0D1A8A3A28F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Rad-Grad D.O.O." and pe.signatures [ i ] . serial == "07:b7:4c:70:c4:aa:09:26:48:b7:f0:d1:a8:a3:a2:8f" and 1603240965 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4C8Def294478B7D59Ee95C61Fae3D965 : INFO FILE
{
@@ -10154,7 +9951,6 @@ rule REVERSINGLABS_Cert_Blocklist_4C8Def294478B7D59Ee95C61Fae3D965 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DREAM SECURITY USA INC" and pe.signatures [ i ] . serial == "4c:8d:ef:29:44:78:b7:d5:9e:e9:5c:61:fa:e3:d9:65" and 1592961292 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7D36Cbb64Bc9Add17Ba71737D3Ecceca : INFO FILE
{
@@ -10179,7 +9975,6 @@ rule REVERSINGLABS_Cert_Blocklist_7D36Cbb64Bc9Add17Ba71737D3Ecceca : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LTD SERVICES LIMITED" and pe.signatures [ i ] . serial == "7d:36:cb:b6:4b:c9:ad:d1:7b:a7:17:37:d3:ec:ce:ca" and 1616025600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ad255D4Ebefa751F3782587396C08629 : INFO FILE
{
@@ -10204,7 +9999,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ad255D4Ebefa751F3782587396C08629 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Ornitek" and ( pe.signatures [ i ] . serial == "00:ad:25:5d:4e:be:fa:75:1f:37:82:58:73:96:c0:86:29" or pe.signatures [ i ] . serial == "ad:25:5d:4e:be:fa:75:1f:37:82:58:73:96:c0:86:29" ) and 1614643200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_262Ca7Ae19D688138E75932832B18F9D : INFO FILE
{
@@ -10229,7 +10023,6 @@ rule REVERSINGLABS_Cert_Blocklist_262Ca7Ae19D688138E75932832B18F9D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Bisoyetutu Ltd Ltd" and pe.signatures [ i ] . serial == "26:2c:a7:ae:19:d6:88:13:8e:75:93:28:32:b1:8f:9d" and 1616025600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_59A57E8Ba3Dcf2B6F59981Fda14B03 : INFO FILE
{
@@ -10254,7 +10047,6 @@ rule REVERSINGLABS_Cert_Blocklist_59A57E8Ba3Dcf2B6F59981Fda14B03 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Medium LLC" and pe.signatures [ i ] . serial == "59:a5:7e:8b:a3:dc:f2:b6:f5:99:81:fd:a1:4b:03" and 1609113600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Aebe117A13B8Bca21685Df48C74F584D : INFO FILE
{
@@ -10279,7 +10071,6 @@ rule REVERSINGLABS_Cert_Blocklist_Aebe117A13B8Bca21685Df48C74F584D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "NANAX d.o.o." and ( pe.signatures [ i ] . serial == "00:ae:be:11:7a:13:b8:bc:a2:16:85:df:48:c7:4f:58:4d" or pe.signatures [ i ] . serial == "ae:be:11:7a:13:b8:bc:a2:16:85:df:48:c7:4f:58:4d" ) and 1613520000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Dcd19A94535F034Ee36Af4676740633 : INFO FILE
{
@@ -10304,7 +10095,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Dcd19A94535F034Ee36Af4676740633 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Toko Saya ApS" and pe.signatures [ i ] . serial == "7d:cd:19:a9:45:35:f0:34:ee:36:af:46:76:74:06:33" and 1609200000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ca4822E6905Aa4Fca9E28523F04F14A3 : INFO FILE
{
@@ -10329,7 +10119,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ca4822E6905Aa4Fca9E28523F04F14A3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ELISTREID, OOO" and ( pe.signatures [ i ] . serial == "00:ca:48:22:e6:90:5a:a4:fc:a9:e2:85:23:f0:4f:14:a3" or pe.signatures [ i ] . serial == "ca:48:22:e6:90:5a:a4:fc:a9:e2:85:23:f0:4f:14:a3" ) and 1614643200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_24C1Ef800F275Ab2780280C595De3464 : INFO FILE
{
@@ -10354,7 +10143,6 @@ rule REVERSINGLABS_Cert_Blocklist_24C1Ef800F275Ab2780280C595De3464 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HOLGAN LIMITED" and pe.signatures [ i ] . serial == "24:c1:ef:80:0f:27:5a:b2:78:02:80:c5:95:de:34:64" and 1614729600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6401831B46588B9D872B02076C3A7B00 : INFO FILE
{
@@ -10379,7 +10167,6 @@ rule REVERSINGLABS_Cert_Blocklist_6401831B46588B9D872B02076C3A7B00 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ACTIV GROUP ApS" and pe.signatures [ i ] . serial == "64:01:83:1b:46:58:8b:9d:87:2b:02:07:6c:3a:7b:00" and 1615507200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A01A91Cce63Ede5Eaa3Dac4883Aea05 : INFO FILE
{
@@ -10404,7 +10191,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A01A91Cce63Ede5Eaa3Dac4883Aea05 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Seacloud Technologies Pte. Ltd." and pe.signatures [ i ] . serial == "0a:01:a9:1c:ce:63:ed:e5:ea:a3:da:c4:88:3a:ea:05" and 1618876800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_54Cd7Ae1C27F1421136Ed25088F4979A : INFO FILE
{
@@ -10429,7 +10215,6 @@ rule REVERSINGLABS_Cert_Blocklist_54Cd7Ae1C27F1421136Ed25088F4979A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ABBYMAJUTA LTD LIMITED" and pe.signatures [ i ] . serial == "54:cd:7a:e1:c2:7f:14:21:13:6e:d2:50:88:f4:97:9a" and 1616371200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F2D693Aad63E6920782A0027Dfc97D91 : INFO FILE
{
@@ -10454,7 +10239,6 @@ rule REVERSINGLABS_Cert_Blocklist_F2D693Aad63E6920782A0027Dfc97D91 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "EKO-KHIM TOV" and ( pe.signatures [ i ] . serial == "00:f2:d6:93:aa:d6:3e:69:20:78:2a:00:27:df:c9:7d:91" or pe.signatures [ i ] . serial == "f2:d6:93:aa:d6:3e:69:20:78:2a:00:27:df:c9:7d:91" ) and 1598989763 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F8E8F6C92Ba666B0688A8Cacce9Acccf : INFO FILE
{
@@ -10479,7 +10263,6 @@ rule REVERSINGLABS_Cert_Blocklist_F8E8F6C92Ba666B0688A8Cacce9Acccf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "5 th Dimension LTD Oy" and ( pe.signatures [ i ] . serial == "00:f8:e8:f6:c9:2b:a6:66:b0:68:8a:8c:ac:ce:9a:cc:cf" or pe.signatures [ i ] . serial == "f8:e8:f6:c9:2b:a6:66:b0:68:8a:8c:ac:ce:9a:cc:cf" ) and 1618531200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E3D5089D4B8F01Aadce2731062Fb0Cce : INFO FILE
{
@@ -10504,7 +10287,6 @@ rule REVERSINGLABS_Cert_Blocklist_E3D5089D4B8F01Aadce2731062Fb0Cce : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DEVELOP - Residence s. r. o." and ( pe.signatures [ i ] . serial == "00:e3:d5:08:9d:4b:8f:01:aa:dc:e2:73:10:62:fb:0c:ce" or pe.signatures [ i ] . serial == "e3:d5:08:9d:4b:8f:01:aa:dc:e2:73:10:62:fb:0c:ce" ) and 1618358400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Ed801843Fa001B8Add52D3A97B25931 : INFO FILE
{
@@ -10529,7 +10311,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Ed801843Fa001B8Add52D3A97B25931 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AM El-Teknik ApS" and pe.signatures [ i ] . serial == "7e:d8:01:84:3f:a0:01:b8:ad:d5:2d:3a:97:b2:59:31" and 1614297600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D9E834182Dec62C654E775E809Ac1D1B : INFO FILE
{
@@ -10554,7 +10335,6 @@ rule REVERSINGLABS_Cert_Blocklist_D9E834182Dec62C654E775E809Ac1D1B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FoodLehto Oy" and ( pe.signatures [ i ] . serial == "00:d9:e8:34:18:2d:ec:62:c6:54:e7:75:e8:09:ac:1d:1b" or pe.signatures [ i ] . serial == "d9:e8:34:18:2d:ec:62:c6:54:e7:75:e8:09:ac:1d:1b" ) and 1614297600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_801689896Ed339237464A41A2900A969 : INFO FILE
{
@@ -10579,7 +10359,6 @@ rule REVERSINGLABS_Cert_Blocklist_801689896Ed339237464A41A2900A969 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "GLG Rental ApS" and ( pe.signatures [ i ] . serial == "00:80:16:89:89:6e:d3:39:23:74:64:a4:1a:29:00:a9:69" or pe.signatures [ i ] . serial == "80:16:89:89:6e:d3:39:23:74:64:a4:1a:29:00:a9:69" ) and 1615507200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Fd3661533Eef209153C9Afec3Ba4D8A : INFO FILE
{
@@ -10604,7 +10383,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Fd3661533Eef209153C9Afec3Ba4D8A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SFB Regnskabsservice ApS" and pe.signatures [ i ] . serial == "3f:d3:66:15:33:ee:f2:09:15:3c:9a:fe:c3:ba:4d:8a" and 1614816000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Ced87Bd70B092Cb93B182Fac32655F6 : INFO FILE
{
@@ -10629,7 +10407,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Ced87Bd70B092Cb93B182Fac32655F6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Creator Soft Limited" and pe.signatures [ i ] . serial == "0c:ed:87:bd:70:b0:92:cb:93:b1:82:fa:c3:26:55:f6" and 1614816000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_047801D5B55C800B48411Fd8C320Ca5B : INFO FILE
{
@@ -10654,7 +10431,6 @@ rule REVERSINGLABS_Cert_Blocklist_047801D5B55C800B48411Fd8C320Ca5B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LICHFIELD STUDIO GLASS LIMITED" and pe.signatures [ i ] . serial == "04:78:01:d5:b5:5c:80:0b:48:41:1f:d8:c3:20:ca:5b" and 1614297600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0F0Ed5318848703405D40F7C62D0F39A : INFO FILE
{
@@ -10679,7 +10455,6 @@ rule REVERSINGLABS_Cert_Blocklist_0F0Ed5318848703405D40F7C62D0F39A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SIES UPRAVLENIE PROTSESSAMI, OOO" and pe.signatures [ i ] . serial == "0f:0e:d5:31:88:48:70:34:05:d4:0f:7c:62:d0:f3:9a" and 1614729600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4E7545C9Fc5938F5198Ab9F1749Ca31C : INFO FILE
{
@@ -10704,7 +10479,6 @@ rule REVERSINGLABS_Cert_Blocklist_4E7545C9Fc5938F5198Ab9F1749Ca31C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "For M d.o.o." and pe.signatures [ i ] . serial == "4e:75:45:c9:fc:59:38:f5:19:8a:b9:f1:74:9c:a3:1c" and 1614297600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Ddd3796A427B42F2E52D7C7Af0Ca54F : INFO FILE
{
@@ -10729,7 +10503,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Ddd3796A427B42F2E52D7C7Af0Ca54F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Fobos" and pe.signatures [ i ] . serial == "7d:dd:37:96:a4:27:b4:2f:2e:52:d7:c7:af:0c:a5:4f" and 1612915200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_03B27D7F4Ee21A462A064A17Eef70D6C : INFO FILE
{
@@ -10754,7 +10527,6 @@ rule REVERSINGLABS_Cert_Blocklist_03B27D7F4Ee21A462A064A17Eef70D6C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CCL TRADING LIMITED" and pe.signatures [ i ] . serial == "03:b2:7d:7f:4e:e2:1a:46:2a:06:4a:17:ee:f7:0d:6c" and 1613952000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B0A308Fc2E71Ac4Ac40677B9C27Ccbad : INFO FILE
{
@@ -10779,7 +10551,6 @@ rule REVERSINGLABS_Cert_Blocklist_B0A308Fc2E71Ac4Ac40677B9C27Ccbad : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Volpayk LLC" and ( pe.signatures [ i ] . serial == "00:b0:a3:08:fc:2e:71:ac:4a:c4:06:77:b9:c2:7c:cb:ad" or pe.signatures [ i ] . serial == "b0:a3:08:fc:2e:71:ac:4a:c4:06:77:b9:c2:7c:cb:ad" ) and 1611705600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_61B11Ef9726Ab2E78132E01Bd791B336 : INFO FILE
{
@@ -10804,7 +10575,6 @@ rule REVERSINGLABS_Cert_Blocklist_61B11Ef9726Ab2E78132E01Bd791B336 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Skalari" and pe.signatures [ i ] . serial == "61:b1:1e:f9:72:6a:b2:e7:81:32:e0:1b:d7:91:b3:36" and 1609372800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_8Fe807310D98357A59382090634B93F0 : INFO FILE
{
@@ -10829,7 +10599,6 @@ rule REVERSINGLABS_Cert_Blocklist_8Fe807310D98357A59382090634B93F0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MAVE MEDIA" and ( pe.signatures [ i ] . serial == "00:8f:e8:07:31:0d:98:35:7a:59:38:20:90:63:4b:93:f0" or pe.signatures [ i ] . serial == "8f:e8:07:31:0d:98:35:7a:59:38:20:90:63:4b:93:f0" ) and 1613433600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B97F66Bb221772Dc07Ef1D4Bed8F6085 : INFO FILE
{
@@ -10854,7 +10623,6 @@ rule REVERSINGLABS_Cert_Blocklist_B97F66Bb221772Dc07Ef1D4Bed8F6085 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "S-PRO d.o.o." and ( pe.signatures [ i ] . serial == "00:b9:7f:66:bb:22:17:72:dc:07:ef:1d:4b:ed:8f:60:85" or pe.signatures [ i ] . serial == "b9:7f:66:bb:22:17:72:dc:07:ef:1d:4b:ed:8f:60:85" ) and 1614556800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Fed006Fbf85Cd1C6Ba6B4345B198E1E6 : INFO FILE
{
@@ -10879,7 +10647,6 @@ rule REVERSINGLABS_Cert_Blocklist_Fed006Fbf85Cd1C6Ba6B4345B198E1E6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LoL d.o.o." and ( pe.signatures [ i ] . serial == "00:fe:d0:06:fb:f8:5c:d1:c6:ba:6b:43:45:b1:98:e1:e6" or pe.signatures [ i ] . serial == "fe:d0:06:fb:f8:5c:d1:c6:ba:6b:43:45:b1:98:e1:e6" ) and 1614297600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Aa28C9Bd16D9D304F18Af223B27Bfa1E : INFO FILE
{
@@ -10904,7 +10671,6 @@ rule REVERSINGLABS_Cert_Blocklist_Aa28C9Bd16D9D304F18Af223B27Bfa1E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Tecno trade d.o.o." and ( pe.signatures [ i ] . serial == "00:aa:28:c9:bd:16:d9:d3:04:f1:8a:f2:23:b2:7b:fa:1e" or pe.signatures [ i ] . serial == "aa:28:c9:bd:16:d9:d3:04:f1:8a:f2:23:b2:7b:fa:1e" ) and 1611705600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_19Beff8A6C129663E5E8C18953Dc1F67 : INFO FILE
{
@@ -10929,7 +10695,6 @@ rule REVERSINGLABS_Cert_Blocklist_19Beff8A6C129663E5E8C18953Dc1F67 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CULNADY LTD LTD" and pe.signatures [ i ] . serial == "19:be:ff:8a:6c:12:96:63:e5:e8:c1:89:53:dc:1f:67" and 1608163200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_029685Cda1C8233D2409A31206F78F9F : INFO FILE
{
@@ -10954,7 +10719,6 @@ rule REVERSINGLABS_Cert_Blocklist_029685Cda1C8233D2409A31206F78F9F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "KOTO TRADE, dru\\xC5\\xBEba za posredovanje, d.o.o." and pe.signatures [ i ] . serial == "02:96:85:cd:a1:c8:23:3d:24:09:a3:12:06:f7:8f:9f" and 1612396800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D609B6C95428954A999A8A99D4F198Af : INFO FILE
{
@@ -10979,7 +10743,6 @@ rule REVERSINGLABS_Cert_Blocklist_D609B6C95428954A999A8A99D4F198Af : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Fudl" and ( pe.signatures [ i ] . serial == "00:d6:09:b6:c9:54:28:95:4a:99:9a:8a:99:d4:f1:98:af" or pe.signatures [ i ] . serial == "d6:09:b6:c9:54:28:95:4a:99:9a:8a:99:d4:f1:98:af" ) and 1612828800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D3356318924C8C42959Bf1D1574E6482 : INFO FILE
{
@@ -11004,7 +10767,6 @@ rule REVERSINGLABS_Cert_Blocklist_D3356318924C8C42959Bf1D1574E6482 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ADV TOURS d.o.o." and ( pe.signatures [ i ] . serial == "00:d3:35:63:18:92:4c:8c:42:95:9b:f1:d1:57:4e:64:82" or pe.signatures [ i ] . serial == "d3:35:63:18:92:4c:8c:42:95:9b:f1:d1:57:4e:64:82" ) and 1613001600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_31D852F5Fca1A5966B5Ed08A14825C54 : INFO FILE
{
@@ -11029,7 +10791,6 @@ rule REVERSINGLABS_Cert_Blocklist_31D852F5Fca1A5966B5Ed08A14825C54 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BBT KLA d.o.o." and pe.signatures [ i ] . serial == "31:d8:52:f5:fc:a1:a5:96:6b:5e:d0:8a:14:82:5c:54" and 1612396800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_17D99Cc2F5B29522D422332E681F3E18 : INFO FILE
{
@@ -11054,7 +10815,6 @@ rule REVERSINGLABS_Cert_Blocklist_17D99Cc2F5B29522D422332E681F3E18 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PKV Trading ApS" and pe.signatures [ i ] . serial == "17:d9:9c:c2:f5:b2:95:22:d4:22:33:2e:68:1f:3e:18" and 1613088000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6A568F85De2061F67Ded98707D4988Df : INFO FILE
{
@@ -11079,7 +10839,6 @@ rule REVERSINGLABS_Cert_Blocklist_6A568F85De2061F67Ded98707D4988Df : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Apladis" and pe.signatures [ i ] . serial == "6a:56:8f:85:de:20:61:f6:7d:ed:98:70:7d:49:88:df" and 1613001600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_038Fc745523B41B40D653B83Aa381B80 : INFO FILE
{
@@ -11104,7 +10863,6 @@ rule REVERSINGLABS_Cert_Blocklist_038Fc745523B41B40D653B83Aa381B80 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Optima" and pe.signatures [ i ] . serial == "03:8f:c7:45:52:3b:41:b4:0d:65:3b:83:aa:38:1b:80" and 1606143708 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_30Af0D0E6D8201A5369664C5Ebbb010F : INFO FILE
{
@@ -11129,7 +10887,6 @@ rule REVERSINGLABS_Cert_Blocklist_30Af0D0E6D8201A5369664C5Ebbb010F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "3N-\\xC5\\xA0PORT podjetje za in\\xC5\\xBEeniring, storitve in trgovino d.o.o." and pe.signatures [ i ] . serial == "30:af:0d:0e:6d:82:01:a5:36:96:64:c5:eb:bb:01:0f" and 1613433600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ac0A7B9420B369Af3Ddb748385B981 : INFO FILE
{
@@ -11154,7 +10911,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ac0A7B9420B369Af3Ddb748385B981 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Tochka" and ( pe.signatures [ i ] . serial == "00:ac:0a:7b:94:20:b3:69:af:3d:db:74:83:85:b9:81" or pe.signatures [ i ] . serial == "ac:0a:7b:94:20:b3:69:af:3d:db:74:83:85:b9:81" ) and 1604620800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C167F04B338B1E8747B92C2197403C43 : INFO FILE
{
@@ -11179,7 +10935,6 @@ rule REVERSINGLABS_Cert_Blocklist_C167F04B338B1E8747B92C2197403C43 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FORTUNE STAR TRADING, INC." and ( pe.signatures [ i ] . serial == "00:c1:67:f0:4b:33:8b:1e:87:47:b9:2c:21:97:40:3c:43" or pe.signatures [ i ] . serial == "c1:67:f0:4b:33:8b:1e:87:47:b9:2c:21:97:40:3c:43" ) and 1604361600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9272607Cfc982B782A5D36C4B78F5E7B : INFO FILE
{
@@ -11204,7 +10959,6 @@ rule REVERSINGLABS_Cert_Blocklist_9272607Cfc982B782A5D36C4B78F5E7B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Rada SP Z o o" and ( pe.signatures [ i ] . serial == "00:92:72:60:7c:fc:98:2b:78:2a:5d:36:c4:b7:8f:5e:7b" or pe.signatures [ i ] . serial == "92:72:60:7c:fc:98:2b:78:2a:5d:36:c4:b7:8f:5e:7b" ) and 1605139200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_45Eb9187A2505D8E6C842E6D366Ad0C8 : INFO FILE
{
@@ -11229,7 +10983,6 @@ rule REVERSINGLABS_Cert_Blocklist_45Eb9187A2505D8E6C842E6D366Ad0C8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BAKERA s.r.o." and pe.signatures [ i ] . serial == "45:eb:91:87:a2:50:5d:8e:6c:84:2e:6d:36:6a:d0:c8" and 1607040000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_56Fff139Df5Ae7E788E5D72196Dd563A : INFO FILE
{
@@ -11254,7 +11007,6 @@ rule REVERSINGLABS_Cert_Blocklist_56Fff139Df5Ae7E788E5D72196Dd563A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Cifromatika LLC" and pe.signatures [ i ] . serial == "56:ff:f1:39:df:5a:e7:e7:88:e5:d7:21:96:dd:56:3a" and 1606435200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E161F76Da3B5E4623892C8E6Fda1Ea3D : INFO FILE
{
@@ -11279,7 +11031,6 @@ rule REVERSINGLABS_Cert_Blocklist_E161F76Da3B5E4623892C8E6Fda1Ea3D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TGN Nedelica d.o.o." and ( pe.signatures [ i ] . serial == "00:e1:61:f7:6d:a3:b5:e4:62:38:92:c8:e6:fd:a1:ea:3d" or pe.signatures [ i ] . serial == "e1:61:f7:6d:a3:b5:e4:62:38:92:c8:e6:fd:a1:ea:3d" ) and 1604966400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9Ae5B177Ac3A7Ce2Aadf1C891B574924 : INFO FILE
{
@@ -11304,7 +11055,6 @@ rule REVERSINGLABS_Cert_Blocklist_9Ae5B177Ac3A7Ce2Aadf1C891B574924 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Kolorit" and ( pe.signatures [ i ] . serial == "00:9a:e5:b1:77:ac:3a:7c:e2:aa:df:1c:89:1b:57:49:24" or pe.signatures [ i ] . serial == "9a:e5:b1:77:ac:3a:7c:e2:aa:df:1c:89:1b:57:49:24" ) and 1608076800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A03Ea3A4Fa772B17037A0B80F1F968Aa : INFO FILE
{
@@ -11329,7 +11079,6 @@ rule REVERSINGLABS_Cert_Blocklist_A03Ea3A4Fa772B17037A0B80F1F968Aa : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DREVOKAPITAL, s.r.o." and ( pe.signatures [ i ] . serial == "00:a0:3e:a3:a4:fa:77:2b:17:03:7a:0b:80:f1:f9:68:aa" or pe.signatures [ i ] . serial == "a0:3e:a3:a4:fa:77:2b:17:03:7a:0b:80:f1:f9:68:aa" ) and 1608076800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_333Ca7D100B139B0D9C1A97Cb458E226 : INFO FILE
{
@@ -11354,7 +11103,6 @@ rule REVERSINGLABS_Cert_Blocklist_333Ca7D100B139B0D9C1A97Cb458E226 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FSE, d.o.o." and pe.signatures [ i ] . serial == "33:3c:a7:d1:00:b1:39:b0:d9:c1:a9:7c:b4:58:e2:26" and 1608076800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9245D1511923F541844Faa3C6Bfebcbe : INFO FILE
{
@@ -11379,7 +11127,6 @@ rule REVERSINGLABS_Cert_Blocklist_9245D1511923F541844Faa3C6Bfebcbe : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LEHTEH d.o.o., Ljubljana" and ( pe.signatures [ i ] . serial == "00:92:45:d1:51:19:23:f5:41:84:4f:aa:3c:6b:fe:bc:be" or pe.signatures [ i ] . serial == "92:45:d1:51:19:23:f5:41:84:4f:aa:3c:6b:fe:bc:be" ) and 1607040000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2888Cf0F953A4A3640Ee4Cfc6304D9D4 : INFO FILE
{
@@ -11404,7 +11151,6 @@ rule REVERSINGLABS_Cert_Blocklist_2888Cf0F953A4A3640Ee4Cfc6304D9D4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Lotte Schmidt" and pe.signatures [ i ] . serial == "28:88:cf:0f:95:3a:4a:36:40:ee:4c:fc:63:04:d9:d4" and 1608024974 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C8Edcfe8Be174C2F204D858C5B91Dea5 : INFO FILE
{
@@ -11429,7 +11175,6 @@ rule REVERSINGLABS_Cert_Blocklist_C8Edcfe8Be174C2F204D858C5B91Dea5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Paarcopy Oy" and ( pe.signatures [ i ] . serial == "00:c8:ed:cf:e8:be:17:4c:2f:20:4d:85:8c:5b:91:de:a5" or pe.signatures [ i ] . serial == "c8:ed:cf:e8:be:17:4c:2f:20:4d:85:8c:5b:91:de:a5" ) and 1608076800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9Faf8705A3Eaef9340800Cc4Fd38597C : INFO FILE
{
@@ -11454,7 +11199,6 @@ rule REVERSINGLABS_Cert_Blocklist_9Faf8705A3Eaef9340800Cc4Fd38597C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Tekhnokod LLC" and ( pe.signatures [ i ] . serial == "00:9f:af:87:05:a3:ea:ef:93:40:80:0c:c4:fd:38:59:7c" or pe.signatures [ i ] . serial == "9f:af:87:05:a3:ea:ef:93:40:80:0c:c4:fd:38:59:7c" ) and 1605744000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0940Fa9A4080F35052B2077333769C2F : INFO FILE
{
@@ -11479,7 +11223,6 @@ rule REVERSINGLABS_Cert_Blocklist_0940Fa9A4080F35052B2077333769C2F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PROFF LAIN, OOO" and pe.signatures [ i ] . serial == "09:40:fa:9a:40:80:f3:50:52:b2:07:73:33:76:9c:2f" and 1603497600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ea720222D92Dc8D48E3B3C3B0Fc360A6 : INFO FILE
{
@@ -11504,7 +11247,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ea720222D92Dc8D48E3B3C3B0Fc360A6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CAVANAGH NETS LIMITED" and ( pe.signatures [ i ] . serial == "00:ea:72:02:22:d9:2d:c8:d4:8e:3b:3c:3b:0f:c3:60:a6" or pe.signatures [ i ] . serial == "ea:72:02:22:d9:2d:c8:d4:8e:3b:3c:3b:0f:c3:60:a6" ) and 1608640280 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4743E140C05B33F0449023946Bd05Acb : INFO FILE
{
@@ -11529,7 +11271,6 @@ rule REVERSINGLABS_Cert_Blocklist_4743E140C05B33F0449023946Bd05Acb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "STROI RENOV SARL" and pe.signatures [ i ] . serial == "47:43:e1:40:c0:5b:33:f0:44:90:23:94:6b:d0:5a:cb" and 1607644800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A496Bc774575C31Abec861B68C36Dcb6 : INFO FILE
{
@@ -11554,7 +11295,6 @@ rule REVERSINGLABS_Cert_Blocklist_A496Bc774575C31Abec861B68C36Dcb6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ORGLE DVORSAK, d.o.o" and ( pe.signatures [ i ] . serial == "00:a4:96:bc:77:45:75:c3:1a:be:c8:61:b6:8c:36:dc:b6" or pe.signatures [ i ] . serial == "a4:96:bc:77:45:75:c3:1a:be:c8:61:b6:8c:36:dc:b6" ) and 1606867200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A55C15F733Bf1633E9Ffae8A6E3B37D : INFO FILE
{
@@ -11579,7 +11319,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A55C15F733Bf1633E9Ffae8A6E3B37D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Osnova OOO" and pe.signatures [ i ] . serial == "0a:55:c1:5f:73:3b:f1:63:3e:9f:fa:e8:a6:e3:b3:7d" and 1604016000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C650Ae531100A91389A7F030228B3095 : INFO FILE
{
@@ -11604,7 +11343,6 @@ rule REVERSINGLABS_Cert_Blocklist_C650Ae531100A91389A7F030228B3095 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "POKEROWA STRUNA SP Z O O" and ( pe.signatures [ i ] . serial == "00:c6:50:ae:53:11:00:a9:13:89:a7:f0:30:22:8b:30:95" or pe.signatures [ i ] . serial == "c6:50:ae:53:11:00:a9:13:89:a7:f0:30:22:8b:30:95" ) and 1606089600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3990362C34015Ce4C23Ecc3377Fd3C06 : INFO FILE
{
@@ -11629,7 +11367,6 @@ rule REVERSINGLABS_Cert_Blocklist_3990362C34015Ce4C23Ecc3377Fd3C06 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RZOH ApS" and pe.signatures [ i ] . serial == "39:90:36:2c:34:01:5c:e4:c2:3e:cc:33:77:fd:3c:06" and 1606780800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_121Fca3Cfa4Bd011669F5Cc4E053Aa3F : INFO FILE
{
@@ -11654,7 +11391,6 @@ rule REVERSINGLABS_Cert_Blocklist_121Fca3Cfa4Bd011669F5Cc4E053Aa3F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Kymijoen Projektipalvelut Oy" and pe.signatures [ i ] . serial == "12:1f:ca:3c:fa:4b:d0:11:66:9f:5c:c4:e0:53:aa:3f" and 1606953600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D338F8A490E37E6C2Be80A0E349929Fa : INFO FILE
{
@@ -11679,7 +11415,6 @@ rule REVERSINGLABS_Cert_Blocklist_D338F8A490E37E6C2Be80A0E349929Fa : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SAGUARO ApS" and ( pe.signatures [ i ] . serial == "00:d3:38:f8:a4:90:e3:7e:6c:2b:e8:0a:0e:34:99:29:fa" or pe.signatures [ i ] . serial == "d3:38:f8:a4:90:e3:7e:6c:2b:e8:0a:0e:34:99:29:fa" ) and 1607558400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2C1Ee9B583310B5E34A1Ee6945A34B26 : INFO FILE
{
@@ -11704,7 +11439,6 @@ rule REVERSINGLABS_Cert_Blocklist_2C1Ee9B583310B5E34A1Ee6945A34B26 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Artmarket" and pe.signatures [ i ] . serial == "2c:1e:e9:b5:83:31:0b:5e:34:a1:ee:69:45:a3:4b:26" and 1607558400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D875B3E3F2Db6C3Eb426E24946066111 : INFO FILE
{
@@ -11729,7 +11463,6 @@ rule REVERSINGLABS_Cert_Blocklist_D875B3E3F2Db6C3Eb426E24946066111 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Kubit LLC" and ( pe.signatures [ i ] . serial == "00:d8:75:b3:e3:f2:db:6c:3e:b4:26:e2:49:46:06:61:11" or pe.signatures [ i ] . serial == "d8:75:b3:e3:f2:db:6c:3e:b4:26:e2:49:46:06:61:11" ) and 1606953600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ad0A958Cdf188Bed43154A54Bf23Afba : INFO FILE
{
@@ -11754,7 +11487,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ad0A958Cdf188Bed43154A54Bf23Afba : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RHM Ltd" and ( pe.signatures [ i ] . serial == "00:ad:0a:95:8c:df:18:8b:ed:43:15:4a:54:bf:23:af:ba" or pe.signatures [ i ] . serial == "ad:0a:95:8c:df:18:8b:ed:43:15:4a:54:bf:23:af:ba" ) and 1612915200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Cee26C125B8C188F316C3Fa78D9C2F1 : INFO FILE
{
@@ -11779,7 +11511,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Cee26C125B8C188F316C3Fa78D9C2F1 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Bitubit LLC" and pe.signatures [ i ] . serial == "3c:ee:26:c1:25:b8:c1:88:f3:16:c3:fa:78:d9:c2:f1" and 1606435200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4C687A0022C36F89E253F91D1F6954E2 : INFO FILE
{
@@ -11804,7 +11535,6 @@ rule REVERSINGLABS_Cert_Blocklist_4C687A0022C36F89E253F91D1F6954E2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HETCO ApS" and pe.signatures [ i ] . serial == "4c:68:7a:00:22:c3:6f:89:e2:53:f9:1d:1f:69:54:e2" and 1606780800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ca646B4275406Df639Cf603756F63D77 : INFO FILE
{
@@ -11829,7 +11559,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ca646B4275406Df639Cf603756F63D77 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SHOECORP LIMITED" and ( pe.signatures [ i ] . serial == "00:ca:64:6b:42:75:40:6d:f6:39:cf:60:37:56:f6:3d:77" or pe.signatures [ i ] . serial == "ca:64:6b:42:75:40:6d:f6:39:cf:60:37:56:f6:3d:77" ) and 1605830400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Addbec454B5479Cabd940A72Df4500Af : INFO FILE
{
@@ -11854,7 +11583,6 @@ rule REVERSINGLABS_Cert_Blocklist_Addbec454B5479Cabd940A72Df4500Af : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SHAT LIMITED" and ( pe.signatures [ i ] . serial == "00:ad:db:ec:45:4b:54:79:ca:bd:94:0a:72:df:45:00:af" or pe.signatures [ i ] . serial == "ad:db:ec:45:4b:54:79:ca:bd:94:0a:72:df:45:00:af" ) and 1612828800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ac307E5257Bb814B818D3633B630326F : INFO FILE
{
@@ -11879,7 +11607,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ac307E5257Bb814B818D3633B630326F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Aqua Direct s.r.o." and ( pe.signatures [ i ] . serial == "00:ac:30:7e:52:57:bb:81:4b:81:8d:36:33:b6:30:32:6f" or pe.signatures [ i ] . serial == "ac:30:7e:52:57:bb:81:4b:81:8d:36:33:b6:30:32:6f" ) and 1606089600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0D83E7F47189Cdbfc7Fa3E5F58882329 : INFO FILE
{
@@ -11904,7 +11631,6 @@ rule REVERSINGLABS_Cert_Blocklist_0D83E7F47189Cdbfc7Fa3E5F58882329 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "THE WIZARD GIFT CORPORATION" and pe.signatures [ i ] . serial == "0d:83:e7:f4:71:89:cd:bf:c7:fa:3e:5f:58:88:23:29" and 1605830400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_58Aa64564A50E8B2D6E31D5Cd6250Fde : INFO FILE
{
@@ -11929,7 +11655,6 @@ rule REVERSINGLABS_Cert_Blocklist_58Aa64564A50E8B2D6E31D5Cd6250Fde : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Foreground" and pe.signatures [ i ] . serial == "58:aa:64:56:4a:50:e8:b2:d6:e3:1d:5c:d6:25:0f:de" and 1609002028 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2Aa0Ae245B487C8926C88Ee6D736D1Ca : INFO FILE
{
@@ -11954,7 +11679,6 @@ rule REVERSINGLABS_Cert_Blocklist_2Aa0Ae245B487C8926C88Ee6D736D1Ca : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PILOTE SPRL" and pe.signatures [ i ] . serial == "2a:a0:ae:24:5b:48:7c:89:26:c8:8e:e6:d7:36:d1:ca" and 1612262280 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Aec3D3F752A38617C1D7A677D0B5591 : INFO FILE
{
@@ -11979,7 +11703,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Aec3D3F752A38617C1D7A677D0B5591 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SILVER d.o.o." and pe.signatures [ i ] . serial == "1a:ec:3d:3f:75:2a:38:61:7c:1d:7a:67:7d:0b:55:91" and 1611705600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A7E1Dc5352C3852C5523030F57F2425C : INFO FILE
{
@@ -12004,7 +11727,6 @@ rule REVERSINGLABS_Cert_Blocklist_A7E1Dc5352C3852C5523030F57F2425C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Pushka LLC" and ( pe.signatures [ i ] . serial == "00:a7:e1:dc:53:52:c3:85:2c:55:23:03:0f:57:f2:42:5c" or pe.signatures [ i ] . serial == "a7:e1:dc:53:52:c3:85:2c:55:23:03:0f:57:f2:42:5c" ) and 1611792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Bbd4Dc3768A51Aa2B3059C1Bad569276 : INFO FILE
{
@@ -12029,7 +11751,6 @@ rule REVERSINGLABS_Cert_Blocklist_Bbd4Dc3768A51Aa2B3059C1Bad569276 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "JJ ELECTRICAL SERVICES LIMITED" and ( pe.signatures [ i ] . serial == "00:bb:d4:dc:37:68:a5:1a:a2:b3:05:9c:1b:ad:56:92:76" or pe.signatures [ i ] . serial == "bb:d4:dc:37:68:a5:1a:a2:b3:05:9c:1b:ad:56:92:76" ) and 1607472000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_08622B9Dd9D78E67678Ecc21E026522E : INFO FILE
{
@@ -12054,7 +11775,6 @@ rule REVERSINGLABS_Cert_Blocklist_08622B9Dd9D78E67678Ecc21E026522E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Kayak Republic af 2015 APS" and pe.signatures [ i ] . serial == "08:62:2b:9d:d9:d7:8e:67:67:8e:cc:21:e0:26:52:2e" and 1611619200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E69A6De0074Ece38C2F30F0D4A808456 : INFO FILE
{
@@ -12079,7 +11799,6 @@ rule REVERSINGLABS_Cert_Blocklist_E69A6De0074Ece38C2F30F0D4A808456 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Semantic" and ( pe.signatures [ i ] . serial == "00:e6:9a:6d:e0:07:4e:ce:38:c2:f3:0f:0d:4a:80:84:56" or pe.signatures [ i ] . serial == "e6:9a:6d:e0:07:4e:ce:38:c2:f3:0f:0d:4a:80:84:56" ) and 1611532800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_8385684419Ab26A3F2640B1496E1Fe94 : INFO FILE
{
@@ -12104,7 +11823,6 @@ rule REVERSINGLABS_Cert_Blocklist_8385684419Ab26A3F2640B1496E1Fe94 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CAUSE FOR CHANGE LTD" and ( pe.signatures [ i ] . serial == "00:83:85:68:44:19:ab:26:a3:f2:64:0b:14:96:e1:fe:94" or pe.signatures [ i ] . serial == "83:85:68:44:19:ab:26:a3:f2:64:0b:14:96:e1:fe:94" ) and 1612137600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_21E3Cae5B77C41528658Ada08509C392 : INFO FILE
{
@@ -12129,7 +11847,6 @@ rule REVERSINGLABS_Cert_Blocklist_21E3Cae5B77C41528658Ada08509C392 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Network Design International Holdings Limited" and pe.signatures [ i ] . serial == "21:e3:ca:e5:b7:7c:41:52:86:58:ad:a0:85:09:c3:92" and 1609233559 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2Abd2Eef14D480Dfea9Ca9Fdd823Cf03 : INFO FILE
{
@@ -12154,7 +11871,6 @@ rule REVERSINGLABS_Cert_Blocklist_2Abd2Eef14D480Dfea9Ca9Fdd823Cf03 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BE SOL d.o.o." and pe.signatures [ i ] . serial == "2a:bd:2e:ef:14:d4:80:df:ea:9c:a9:fd:d8:23:cf:03" and 1611100800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_86909B91F07F9316984D888D1E28Ab76 : INFO FILE
{
@@ -12179,7 +11895,6 @@ rule REVERSINGLABS_Cert_Blocklist_86909B91F07F9316984D888D1E28Ab76 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Dantherm Intelligent Monitoring A/S" and ( pe.signatures [ i ] . serial == "00:86:90:9b:91:f0:7f:93:16:98:4d:88:8d:1e:28:ab:76" or pe.signatures [ i ] . serial == "86:90:9b:91:f0:7f:93:16:98:4d:88:8d:1e:28:ab:76" ) and 1611273600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D1B8F1Fe56381Befdb2E73Ffef2A4B28 : INFO FILE
{
@@ -12204,7 +11919,6 @@ rule REVERSINGLABS_Cert_Blocklist_D1B8F1Fe56381Befdb2E73Ffef2A4B28 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Sein\\xC3\\xA4joen Squash ja Bowling Oy" and ( pe.signatures [ i ] . serial == "00:d1:b8:f1:fe:56:38:1b:ef:db:2e:73:ff:ef:2a:4b:28" or pe.signatures [ i ] . serial == "d1:b8:f1:fe:56:38:1b:ef:db:2e:73:ff:ef:2a:4b:28" ) and 1617667200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D4Ef1Ab6Ab5D3Cb35E4Efb7984Def7A2 : INFO FILE
{
@@ -12229,7 +11943,6 @@ rule REVERSINGLABS_Cert_Blocklist_D4Ef1Ab6Ab5D3Cb35E4Efb7984Def7A2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "REIGN BROS ApS" and ( pe.signatures [ i ] . serial == "00:d4:ef:1a:b6:ab:5d:3c:b3:5e:4e:fb:79:84:de:f7:a2" or pe.signatures [ i ] . serial == "d4:ef:1a:b6:ab:5d:3c:b3:5e:4e:fb:79:84:de:f7:a2" ) and 1611187200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_066276Af2F2C7E246D3B1Cab1B4Aa42E : INFO FILE
{
@@ -12254,7 +11967,6 @@ rule REVERSINGLABS_Cert_Blocklist_066276Af2F2C7E246D3B1Cab1B4Aa42E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "IQ Trade ApS" and pe.signatures [ i ] . serial == "06:62:76:af:2f:2c:7e:24:6d:3b:1c:ab:1b:4a:a4:2e" and 1616630400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_65Cd323C2483668B90A44A711D2A6B98 : INFO FILE
{
@@ -12279,7 +11991,6 @@ rule REVERSINGLABS_Cert_Blocklist_65Cd323C2483668B90A44A711D2A6B98 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Giperion" and pe.signatures [ i ] . serial == "65:cd:32:3c:24:83:66:8b:90:a4:4a:71:1d:2a:6b:98" and 1602547200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5A17D5De74Fd8F09Df596Df3123139Bb : INFO FILE
{
@@ -12304,7 +12015,6 @@ rule REVERSINGLABS_Cert_Blocklist_5A17D5De74Fd8F09Df596Df3123139Bb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ACTA FIS d.o.o." and pe.signatures [ i ] . serial == "5a:17:d5:de:74:fd:8f:09:df:59:6d:f3:12:31:39:bb" and 1611273600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_15Da61D7E1A631803431561674Fb9B90 : INFO FILE
{
@@ -12329,7 +12039,6 @@ rule REVERSINGLABS_Cert_Blocklist_15Da61D7E1A631803431561674Fb9B90 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "JAY DANCE STUDIO d.o.o." and pe.signatures [ i ] . serial == "15:da:61:d7:e1:a6:31:80:34:31:56:16:74:fb:9b:90" and 1610668800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Ab21306B11Ff280A93Fc445876988Ab : INFO FILE
{
@@ -12354,7 +12063,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Ab21306B11Ff280A93Fc445876988Ab : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ABC BIOS d.o.o." and pe.signatures [ i ] . serial == "7a:b2:13:06:b1:1f:f2:80:a9:3f:c4:45:87:69:88:ab" and 1611014400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_634E16E38F12E9A71Aca08E4C6B2Dbb9 : INFO FILE
{
@@ -12379,7 +12087,6 @@ rule REVERSINGLABS_Cert_Blocklist_634E16E38F12E9A71Aca08E4C6B2Dbb9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AUTO RESPONSE LTD CYF" and pe.signatures [ i ] . serial == "63:4e:16:e3:8f:12:e9:a7:1a:ca:08:e4:c6:b2:db:b9" and 1616112000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_289051A83F350A2C600187C99B6C0A73 : INFO FILE
{
@@ -12404,7 +12111,6 @@ rule REVERSINGLABS_Cert_Blocklist_289051A83F350A2C600187C99B6C0A73 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HALL HAULAGE LTD LTD" and pe.signatures [ i ] . serial == "28:90:51:a8:3f:35:0a:2c:60:01:87:c9:9b:6c:0a:73" and 1616716800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_818631110B5D14331Dac7E6Ad998B902 : INFO FILE
{
@@ -12429,7 +12135,6 @@ rule REVERSINGLABS_Cert_Blocklist_818631110B5D14331Dac7E6Ad998B902 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "2 TOY GUYS LLC" and ( pe.signatures [ i ] . serial == "00:81:86:31:11:0b:5d:14:33:1d:ac:7e:6a:d9:98:b9:02" or pe.signatures [ i ] . serial == "81:86:31:11:0b:5d:14:33:1d:ac:7e:6a:d9:98:b9:02" ) and 1571616000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_277Cd16De5D61B9398B645Afe41C09C7 : INFO FILE
{
@@ -12454,7 +12159,6 @@ rule REVERSINGLABS_Cert_Blocklist_277Cd16De5D61B9398B645Afe41C09C7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "THE SIGN COMPANY LIMITED" and pe.signatures [ i ] . serial == "27:7c:d1:6d:e5:d6:1b:93:98:b6:45:af:e4:1c:09:c7" and 1619049600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D0Eda76C13D30C97015708790Bb94214 : INFO FILE
{
@@ -12479,7 +12183,6 @@ rule REVERSINGLABS_Cert_Blocklist_D0Eda76C13D30C97015708790Bb94214 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LAEN ApS" and ( pe.signatures [ i ] . serial == "00:d0:ed:a7:6c:13:d3:0c:97:01:57:08:79:0b:b9:42:14" or pe.signatures [ i ] . serial == "d0:ed:a7:6c:13:d3:0c:97:01:57:08:79:0b:b9:42:14" ) and 1619136000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6333Ed618F88A05B4D82Ad7Bf66Cb0Fa : INFO FILE
{
@@ -12504,7 +12207,6 @@ rule REVERSINGLABS_Cert_Blocklist_6333Ed618F88A05B4D82Ad7Bf66Cb0Fa : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RHM LIMITED" and pe.signatures [ i ] . serial == "63:33:ed:61:8f:88:a0:5b:4d:82:ad:7b:f6:6c:b0:fa" and 1616457600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3B777165B125Bccc181D0Bac3F5B55B3 : INFO FILE
{
@@ -12529,7 +12231,6 @@ rule REVERSINGLABS_Cert_Blocklist_3B777165B125Bccc181D0Bac3F5B55B3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "STAND ALONE MUSIC LTD" and pe.signatures [ i ] . serial == "3b:77:71:65:b1:25:bc:cc:18:1d:0b:ac:3f:5b:55:b3" and 1607299200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5B37Ac3479283B6F9D75Ddf0F8742D06 : INFO FILE
{
@@ -12554,7 +12255,6 @@ rule REVERSINGLABS_Cert_Blocklist_5B37Ac3479283B6F9D75Ddf0F8742D06 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ART BOOK PHOTO s.r.o." and pe.signatures [ i ] . serial == "5b:37:ac:34:79:28:3b:6f:9d:75:dd:f0:f8:74:2d:06" and 1619740800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3112C69D460C781Fd649C71E61Bfec82 : INFO FILE
{
@@ -12579,7 +12279,6 @@ rule REVERSINGLABS_Cert_Blocklist_3112C69D460C781Fd649C71E61Bfec82 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "KREATURHANDLER BJARNE ANDERSEN ApS" and pe.signatures [ i ] . serial == "31:12:c6:9d:46:0c:78:1f:d6:49:c7:1e:61:bf:ec:82" and 1614902400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A5B4F67Ad8B22Afc2Debe6Ce5F8F679 : INFO FILE
{
@@ -12604,7 +12303,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A5B4F67Ad8B22Afc2Debe6Ce5F8F679 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Farad LLC" and pe.signatures [ i ] . serial == "0a:5b:4f:67:ad:8b:22:af:c2:de:be:6c:e5:f8:f6:79" and 1607472000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Df45B36C9D0Bd248C3F9494E7Ca822 : INFO FILE
{
@@ -12629,7 +12327,6 @@ rule REVERSINGLABS_Cert_Blocklist_Df45B36C9D0Bd248C3F9494E7Ca822 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MPO STORITVE d.o.o." and ( pe.signatures [ i ] . serial == "00:df:45:b3:6c:9d:0b:d2:48:c3:f9:49:4e:7c:a8:22" or pe.signatures [ i ] . serial == "df:45:b3:6c:9d:0b:d2:48:c3:f9:49:4e:7c:a8:22" ) and 1619740800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Ae3C4Eccecda2127D43Be390A850Dda : INFO FILE
{
@@ -12654,7 +12351,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Ae3C4Eccecda2127D43Be390A850Dda : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PARTYNET LIMITED" and pe.signatures [ i ] . serial == "1a:e3:c4:ec:ce:cd:a2:12:7d:43:be:39:0a:85:0d:da" and 1614902400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2E36360538624C9B1Afd78A2Fb756028 : INFO FILE
{
@@ -12679,7 +12375,6 @@ rule REVERSINGLABS_Cert_Blocklist_2E36360538624C9B1Afd78A2Fb756028 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ts Trade ApS" and pe.signatures [ i ] . serial == "2e:36:36:05:38:62:4c:9b:1a:fd:78:a2:fb:75:60:28" and 1615766400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Addb899F8229Fd53E6435E08Bbd3A733 : INFO FILE
{
@@ -12704,7 +12399,6 @@ rule REVERSINGLABS_Cert_Blocklist_Addb899F8229Fd53E6435E08Bbd3A733 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "U.K. STEEL EXPORTS LIMITED" and ( pe.signatures [ i ] . serial == "00:ad:db:89:9f:82:29:fd:53:e6:43:5e:08:bb:d3:a7:33" or pe.signatures [ i ] . serial == "ad:db:89:9f:82:29:fd:53:e6:43:5e:08:bb:d3:a7:33" ) and 1616630400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C1A1Db95D7Bf80290Aa6E82D8F8F996A : INFO FILE
{
@@ -12729,7 +12423,6 @@ rule REVERSINGLABS_Cert_Blocklist_C1A1Db95D7Bf80290Aa6E82D8F8F996A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Software Two Pty Ltd" and ( pe.signatures [ i ] . serial == "00:c1:a1:db:95:d7:bf:80:29:0a:a6:e8:2d:8f:8f:99:6a" or pe.signatures [ i ] . serial == "c1:a1:db:95:d7:bf:80:29:0a:a6:e8:2d:8f:8f:99:6a" ) and 1615334400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C667Ffe3A5B0A5Ae7Cf3A9E41682E91B : INFO FILE
{
@@ -12754,7 +12447,6 @@ rule REVERSINGLABS_Cert_Blocklist_C667Ffe3A5B0A5Ae7Cf3A9E41682E91B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "NAILS UNLIMITED LIMITED" and ( pe.signatures [ i ] . serial == "00:c6:67:ff:e3:a5:b0:a5:ae:7c:f3:a9:e4:16:82:e9:1b" or pe.signatures [ i ] . serial == "c6:67:ff:e3:a5:b0:a5:ae:7c:f3:a9:e4:16:82:e9:1b" ) and 1616976000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E0A83917660D05Cf476374659D3C7B85 : INFO FILE
{
@@ -12779,7 +12471,6 @@ rule REVERSINGLABS_Cert_Blocklist_E0A83917660D05Cf476374659D3C7B85 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PIK MOTEL S.R.L." and ( pe.signatures [ i ] . serial == "00:e0:a8:39:17:66:0d:05:cf:47:63:74:65:9d:3c:7b:85" or pe.signatures [ i ] . serial == "e0:a8:39:17:66:0d:05:cf:47:63:74:65:9d:3c:7b:85" ) and 1621468800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Afc5522898143Aafaab7Fd52304Cf00C : INFO FILE
{
@@ -12804,7 +12495,6 @@ rule REVERSINGLABS_Cert_Blocklist_Afc5522898143Aafaab7Fd52304Cf00C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "YAN CHING LIMITED" and ( pe.signatures [ i ] . serial == "00:af:c5:52:28:98:14:3a:af:aa:b7:fd:52:30:4c:f0:0c" or pe.signatures [ i ] . serial == "af:c5:52:28:98:14:3a:af:aa:b7:fd:52:30:4c:f0:0c" ) and 1622419200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_8B3333D32B2C2A1D33B41Ba5Db9D4D2D : INFO FILE
{
@@ -12829,7 +12519,6 @@ rule REVERSINGLABS_Cert_Blocklist_8B3333D32B2C2A1D33B41Ba5Db9D4D2D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BOOK CAF\\xC3\\x89, s.r.o." and ( pe.signatures [ i ] . serial == "00:8b:33:33:d3:2b:2c:2a:1d:33:b4:1b:a5:db:9d:4d:2d" or pe.signatures [ i ] . serial == "8b:33:33:d3:2b:2c:2a:1d:33:b4:1b:a5:db:9d:4d:2d" ) and 1620000000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Fbb1198Bd8Bddb0D693Eb72A8613Fe3F : INFO FILE
{
@@ -12854,7 +12543,6 @@ rule REVERSINGLABS_Cert_Blocklist_Fbb1198Bd8Bddb0D693Eb72A8613Fe3F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Trade Hunters, s. r. o." and ( pe.signatures [ i ] . serial == "00:fb:b1:19:8b:d8:bd:db:0d:69:3e:b7:2a:86:13:fe:3f" or pe.signatures [ i ] . serial == "fb:b1:19:8b:d8:bd:db:0d:69:3e:b7:2a:86:13:fe:3f" ) and 1620000000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_846F77D9919Fc4405Aefe1701309Bd67 : INFO FILE
{
@@ -12879,7 +12567,6 @@ rule REVERSINGLABS_Cert_Blocklist_846F77D9919Fc4405Aefe1701309Bd67 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "IPM Skupina d.o.o." and ( pe.signatures [ i ] . serial == "00:84:6f:77:d9:91:9f:c4:40:5a:ef:e1:70:13:09:bd:67" or pe.signatures [ i ] . serial == "84:6f:77:d9:91:9f:c4:40:5a:ef:e1:70:13:09:bd:67" ) and 1621382400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0939C2Bad859C0432E8E98A6C0162C02 : INFO FILE
{
@@ -12904,7 +12591,6 @@ rule REVERSINGLABS_Cert_Blocklist_0939C2Bad859C0432E8E98A6C0162C02 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Activ Expeditions ApS" and pe.signatures [ i ] . serial == "09:39:c2:ba:d8:59:c0:43:2e:8e:98:a6:c0:16:2c:02" and 1615939200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Fba0E19919Ac50D700Ba60250D02C8B : INFO FILE
{
@@ -12929,7 +12615,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Fba0E19919Ac50D700Ba60250D02C8B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Diamartis" and pe.signatures [ i ] . serial == "7f:ba:0e:19:91:9a:c5:0d:70:0b:a6:02:50:d0:2c:8b" and 1623196800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A758504E7971869D0Aec2775Fffa03D5 : INFO FILE
{
@@ -12954,7 +12639,6 @@ rule REVERSINGLABS_Cert_Blocklist_A758504E7971869D0Aec2775Fffa03D5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Amcert LLC" and ( pe.signatures [ i ] . serial == "00:a7:58:50:4e:79:71:86:9d:0a:ec:27:75:ff:fa:03:d5" or pe.signatures [ i ] . serial == "a7:58:50:4e:79:71:86:9d:0a:ec:27:75:ff:fa:03:d5" ) and 1623628800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_37A67Cf754Ee5Ae284B4Cf8B9D651604 : INFO FILE
{
@@ -12979,7 +12663,6 @@ rule REVERSINGLABS_Cert_Blocklist_37A67Cf754Ee5Ae284B4Cf8B9D651604 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FORTH PROPERTY LTD" and pe.signatures [ i ] . serial == "37:a6:7c:f7:54:ee:5a:e2:84:b4:cf:8b:9d:65:16:04" and 1617321600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_119Acead668Bad57A48B4F42F294F8F0 : INFO FILE
{
@@ -13004,7 +12687,6 @@ rule REVERSINGLABS_Cert_Blocklist_119Acead668Bad57A48B4F42F294F8F0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PB03 TRANSPORT LTD." and pe.signatures [ i ] . serial == "11:9a:ce:ad:66:8b:ad:57:a4:8b:4f:42:f2:94:f8:f0" and 1619654400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7A6D30A6Eb2Fa0C3369283725704Ac4C : INFO FILE
{
@@ -13029,7 +12711,6 @@ rule REVERSINGLABS_Cert_Blocklist_7A6D30A6Eb2Fa0C3369283725704Ac4C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Trade By International ApS" and pe.signatures [ i ] . serial == "7a:6d:30:a6:eb:2f:a0:c3:36:92:83:72:57:04:ac:4c" and 1619568000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_670C3494206B9F0C18714Fdcffaaa42F : INFO FILE
{
@@ -13054,7 +12735,6 @@ rule REVERSINGLABS_Cert_Blocklist_670C3494206B9F0C18714Fdcffaaa42F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ADRIATIK PORT SERVIS, d.o.o." and pe.signatures [ i ] . serial == "67:0c:34:94:20:6b:9f:0c:18:71:4f:dc:ff:aa:a4:2f" and 1622160000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0E8Aa328Af207Ce8Bcae1Dc15C626188 : INFO FILE
{
@@ -13079,7 +12759,6 @@ rule REVERSINGLABS_Cert_Blocklist_0E8Aa328Af207Ce8Bcae1Dc15C626188 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PRO SAT SRL" and pe.signatures [ i ] . serial == "0e:8a:a3:28:af:20:7c:e8:bc:ae:1d:c1:5c:62:61:88" and 1627344000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Cfad6Be1D823B4Eacb803B720F525A7D : INFO FILE
{
@@ -13104,7 +12783,6 @@ rule REVERSINGLABS_Cert_Blocklist_Cfad6Be1D823B4Eacb803B720F525A7D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Sistema LLC" and ( pe.signatures [ i ] . serial == "00:cf:ad:6b:e1:d8:23:b4:ea:cb:80:3b:72:0f:52:5a:7d" or pe.signatures [ i ] . serial == "cf:ad:6b:e1:d8:23:b4:ea:cb:80:3b:72:0f:52:5a:7d" ) and 1627430400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Ebcb54B7E0E6410B28610De0743D4Dd : INFO FILE
{
@@ -13129,7 +12807,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Ebcb54B7E0E6410B28610De0743D4Dd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SIA \"MWorx\"" and pe.signatures [ i ] . serial == "7e:bc:b5:4b:7e:0e:64:10:b2:86:10:de:07:43:d4:dd" and 1625616000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_01106Cc293772Ca905A2B6Eff02Bf0F5 : INFO FILE
{
@@ -13154,7 +12831,6 @@ rule REVERSINGLABS_Cert_Blocklist_01106Cc293772Ca905A2B6Eff02Bf0F5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DMR Consulting Ltd." and pe.signatures [ i ] . serial == "01:10:6c:c2:93:77:2c:a9:05:a2:b6:ef:f0:2b:f0:f5" and 1627084800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_05Bb162F6Efe852B7Bd4712Fd737A61E : INFO FILE
{
@@ -13179,7 +12855,6 @@ rule REVERSINGLABS_Cert_Blocklist_05Bb162F6Efe852B7Bd4712Fd737A61E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Wellpro Impact Solutions Oy" and pe.signatures [ i ] . serial == "05:bb:16:2f:6e:fe:85:2b:7b:d4:71:2f:d7:37:a6:1e" and 1628726400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6171990Ba1C8E71049Ebb296A35Bd160 : INFO FILE
{
@@ -13204,7 +12879,6 @@ rule REVERSINGLABS_Cert_Blocklist_6171990Ba1C8E71049Ebb296A35Bd160 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OWLNET LIMITED" and pe.signatures [ i ] . serial == "61:71:99:0b:a1:c8:e7:10:49:eb:b2:96:a3:5b:d1:60" and 1620000000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2114Ca3Bd2Afd63D7Fa29D744992B043 : INFO FILE
{
@@ -13229,7 +12903,6 @@ rule REVERSINGLABS_Cert_Blocklist_2114Ca3Bd2Afd63D7Fa29D744992B043 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MATCH CONSULTANTS LTD" and pe.signatures [ i ] . serial == "21:14:ca:3b:d2:af:d6:3d:7f:a2:9d:74:49:92:b0:43" and 1625097600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6Aaa62208A3A78Bfac1443007D031E61 : INFO FILE
{
@@ -13254,7 +12927,6 @@ rule REVERSINGLABS_Cert_Blocklist_6Aaa62208A3A78Bfac1443007D031E61 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Solar LLC" and pe.signatures [ i ] . serial == "6a:aa:62:20:8a:3a:78:bf:ac:14:43:00:7d:03:1e:61" and 1608163200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_09450B8F73Ea43E39D2Cdd56049Dbe40 : INFO FILE
{
@@ -13279,7 +12951,6 @@ rule REVERSINGLABS_Cert_Blocklist_09450B8F73Ea43E39D2Cdd56049Dbe40 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE4\\xB9\\x9D\\xE6\\xB1\\x9F\\xE5\\xAE\\x8F\\xE5\\x9B\\xBE\\xE6\\x97\\xA0\\xE5\\xBF\\xA7\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "09:45:0b:8f:73:ea:43:e3:9d:2c:dd:56:04:9d:be:40" and 1561602110 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Efd9Bd4B4281C6522D96011Df46C9C4 : INFO FILE
{
@@ -13304,7 +12975,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Efd9Bd4B4281C6522D96011Df46C9C4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE9\\x9B\\xB7\\xE7\\xA5\\x9E\\xEF\\xBC\\x88\\xE6\\xAD\\xA6\\xE6\\xB1\\x89\\xEF\\xBC\\x89\\xE4\\xBF\\xA1\\xE6\\x81\\xAF\\xE6\\x8A\\x80\\xE6\\x9C\\xAF\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "0e:fd:9b:d4:b4:28:1c:65:22:d9:60:11:df:46:c9:c4" and 1586249095 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Dd7D4A785990584D8C0837659173272 : INFO FILE
{
@@ -13329,7 +12999,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Dd7D4A785990584D8C0837659173272 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE9\\x9B\\xB7\\xE7\\xA5\\x9E\\xEF\\xBC\\x88\\xE6\\xAD\\xA6\\xE6\\xB1\\x89\\xEF\\xBC\\x89\\xE4\\xBF\\xA1\\xE6\\x81\\xAF\\xE6\\x8A\\x80\\xE6\\x9C\\xAF\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "0d:d7:d4:a7:85:99:05:84:d8:c0:83:76:59:17:32:72" and 1586249095 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0C59D46580F039Af2C4Ab6Ba0Ffed197 : INFO FILE
{
@@ -13354,7 +13023,6 @@ rule REVERSINGLABS_Cert_Blocklist_0C59D46580F039Af2C4Ab6Ba0Ffed197 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE5\\xA4\\xA7\\xE8\\xBF\\x9E\\xE7\\xBA\\xB5\\xE6\\xA2\\xA6\\xE7\\xBD\\x91\\xE7\\xBB\\x9C\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "0c:59:d4:65:80:f0:39:af:2c:4a:b6:ba:0f:fe:d1:97" and 1585108595 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0448Ec8D26597F99912138500Cc41C1B : INFO FILE
{
@@ -13379,7 +13047,6 @@ rule REVERSINGLABS_Cert_Blocklist_0448Ec8D26597F99912138500Cc41C1B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE5\\xA4\\xA7\\xE8\\xBF\\x9E\\xE7\\xBA\\xB5\\xE6\\xA2\\xA6\\xE7\\xBD\\x91\\xE7\\xBB\\x9C\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "04:48:ec:8d:26:59:7f:99:91:21:38:50:0c:c4:1c:1b" and 1585108595 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0108Cbaee60728F5Bf06E45A56D6F170 : INFO FILE
{
@@ -13404,7 +13071,6 @@ rule REVERSINGLABS_Cert_Blocklist_0108Cbaee60728F5Bf06E45A56D6F170 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE6\\xAD\\xA6\\xE6\\xB1\\x89\\xE4\\xB8\\x9C\\xE6\\xB9\\x96\\xE6\\x96\\xB0\\xE6\\x8A\\x80\\xE6\\x9C\\xAF\\xE5\\xBC\\x80\\xE5\\x8F\\x91\\xE5\\x8C\\xBA" and pe.signatures [ i ] . serial == "01:08:cb:ae:e6:07:28:f5:bf:06:e4:5a:56:d6:f1:70" and 1605680260 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_038D56A12153E8B5C74C69Bff65Cbe3F : INFO FILE
{
@@ -13429,7 +13095,6 @@ rule REVERSINGLABS_Cert_Blocklist_038D56A12153E8B5C74C69Bff65Cbe3F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE6\\xAD\\xA6\\xE6\\xB1\\x89\\xE5\\x86\\x85\\xE7\\x91\\x9F\\xE6\\x96\\xAF\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "03:8d:56:a1:21:53:e8:b5:c7:4c:69:bf:f6:5c:be:3f" and 1605680260 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_060D94E2Ccae84536654D9Daf39Fef1E : INFO FILE
{
@@ -13454,7 +13119,6 @@ rule REVERSINGLABS_Cert_Blocklist_060D94E2Ccae84536654D9Daf39Fef1E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HasCred ApS" and pe.signatures [ i ] . serial == "06:0d:94:e2:cc:ae:84:53:66:54:d9:da:f3:9f:ef:1e" and 1627948800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Bc9B800F480691Bd6B60963466B0C75 : INFO FILE
{
@@ -13479,7 +13143,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Bc9B800F480691Bd6B60963466B0C75 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HasCred ApS" and pe.signatures [ i ] . serial == "0b:c9:b8:00:f4:80:69:1b:d6:b6:09:63:46:6b:0c:75" and 1629158400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0C4324Ff41F0A7B16Ffcc93Dffa8Fa99 : INFO FILE
{
@@ -13504,7 +13167,6 @@ rule REVERSINGLABS_Cert_Blocklist_0C4324Ff41F0A7B16Ffcc93Dffa8Fa99 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE7\\xA6\\x8F\\xE5\\xBB\\xBA\\xE7\\x9C\\x81\\xE4\\xBA\\x94\\xE6\\x98\\x9F\\xE4\\xBF\\xA1\\xE6\\x81\\xAF\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "0c:43:24:ff:41:f0:a7:b1:6f:fc:c9:3d:ff:a8:fa:99" and 1600300800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0B980Fc8783E4F158E41829Ab21Bab81 : INFO FILE
{
@@ -13529,7 +13191,6 @@ rule REVERSINGLABS_Cert_Blocklist_0B980Fc8783E4F158E41829Ab21Bab81 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Idris Kanchwala Holding Corp." and pe.signatures [ i ] . serial == "0b:98:0f:c8:78:3e:4f:15:8e:41:82:9a:b2:1b:ab:81" and 1631750400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D8F515715Aeffef0A0E4E37F16C254Fa : INFO FILE
{
@@ -13554,7 +13215,6 @@ rule REVERSINGLABS_Cert_Blocklist_D8F515715Aeffef0A0E4E37F16C254Fa : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HOLDING LA LTD" and ( pe.signatures [ i ] . serial == "00:d8:f5:15:71:5a:ef:fe:f0:a0:e4:e3:7f:16:c2:54:fa" or pe.signatures [ i ] . serial == "d8:f5:15:71:5a:ef:fe:f0:a0:e4:e3:7f:16:c2:54:fa" ) and 1619136000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D79739187C585E453C00Afc11D77B523 : INFO FILE
{
@@ -13579,7 +13239,6 @@ rule REVERSINGLABS_Cert_Blocklist_D79739187C585E453C00Afc11D77B523 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SAN MARINO INVESTMENTS PTY LTD" and ( pe.signatures [ i ] . serial == "00:d7:97:39:18:7c:58:5e:45:3c:00:af:c1:1d:77:b5:23" or pe.signatures [ i ] . serial == "d7:97:39:18:7c:58:5e:45:3c:00:af:c1:1d:77:b5:23" ) and 1631059200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_961Cecb0227845317549E9343A980E91 : INFO FILE
{
@@ -13604,7 +13263,6 @@ rule REVERSINGLABS_Cert_Blocklist_961Cecb0227845317549E9343A980E91 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AmiraCo Oy" and ( pe.signatures [ i ] . serial == "00:96:1c:ec:b0:22:78:45:31:75:49:e9:34:3a:98:0e:91" or pe.signatures [ i ] . serial == "96:1c:ec:b0:22:78:45:31:75:49:e9:34:3a:98:0e:91" ) and 1615248000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Ef6392B2993A6F67578299659467Ea8 : INFO FILE
{
@@ -13629,7 +13287,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Ef6392B2993A6F67578299659467Ea8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ALUSEN d. o. o." and pe.signatures [ i ] . serial == "1e:f6:39:2b:29:93:a6:f6:75:78:29:96:59:46:7e:a8" and 1618531200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A918455C0D4Da7Ca474F41F11A7Cf38C : INFO FILE
{
@@ -13654,7 +13311,6 @@ rule REVERSINGLABS_Cert_Blocklist_A918455C0D4Da7Ca474F41F11A7Cf38C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MIDDRA INTERNATIONAL CORP." and ( pe.signatures [ i ] . serial == "00:a9:18:45:5c:0d:4d:a7:ca:47:4f:41:f1:1a:7c:f3:8c" or pe.signatures [ i ] . serial == "a9:18:45:5c:0d:4d:a7:ca:47:4f:41:f1:1a:7c:f3:8c" ) and 1618963200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_936Bc256D2057Ca9B9Ec3034C3Ed0Ee6 : INFO FILE
{
@@ -13679,7 +13335,6 @@ rule REVERSINGLABS_Cert_Blocklist_936Bc256D2057Ca9B9Ec3034C3Ed0Ee6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SALES & MAINTENANCE LIMITED" and ( pe.signatures [ i ] . serial == "00:93:6b:c2:56:d2:05:7c:a9:b9:ec:30:34:c3:ed:0e:e6" or pe.signatures [ i ] . serial == "93:6b:c2:56:d2:05:7c:a9:b9:ec:30:34:c3:ed:0e:e6" ) and 1616889600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Afe8Fee94B41422E01E4897Bcd52D0A4 : INFO FILE
{
@@ -13704,7 +13359,6 @@ rule REVERSINGLABS_Cert_Blocklist_Afe8Fee94B41422E01E4897Bcd52D0A4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TLGM ApS" and ( pe.signatures [ i ] . serial == "00:af:e8:fe:e9:4b:41:42:2e:01:e4:89:7b:cd:52:d0:a4" or pe.signatures [ i ] . serial == "af:e8:fe:e9:4b:41:42:2e:01:e4:89:7b:cd:52:d0:a4" ) and 1617062400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_718E89Ddb33257Ea77Ba74Be7F2Baf1D : INFO FILE
{
@@ -13729,7 +13383,6 @@ rule REVERSINGLABS_Cert_Blocklist_718E89Ddb33257Ea77Ba74Be7F2Baf1D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Trap Capital ApS" and pe.signatures [ i ] . serial == "71:8e:89:dd:b3:32:57:ea:77:ba:74:be:7f:2b:af:1d" and 1635462927 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4D3E38F4Aebbc32257450726B29Be117 : INFO FILE
{
@@ -13754,7 +13407,6 @@ rule REVERSINGLABS_Cert_Blocklist_4D3E38F4Aebbc32257450726B29Be117 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "POLE & AERIAL FITNESS LIMITED" and pe.signatures [ i ] . serial == "4d:3e:38:f4:ae:bb:c3:22:57:45:07:26:b2:9b:e1:17" and 1636123882 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_8F4C49Dae1F1Ff0Ebe9104C6F73242Bd : INFO FILE
{
@@ -13779,7 +13431,6 @@ rule REVERSINGLABS_Cert_Blocklist_8F4C49Dae1F1Ff0Ebe9104C6F73242Bd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Contact Merger Holding ApS" and ( pe.signatures [ i ] . serial == "00:8f:4c:49:da:e1:f1:ff:0e:be:91:04:c6:f7:32:42:bd" or pe.signatures [ i ] . serial == "8f:4c:49:da:e1:f1:ff:0e:be:91:04:c6:f7:32:42:bd" ) and 1636039748 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ac3C05F1Cb9453De8E7110F589Fb32C0 : INFO FILE
{
@@ -13804,7 +13455,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ac3C05F1Cb9453De8E7110F589Fb32C0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TRAIN BUILDING TEAM s.r.o." and ( pe.signatures [ i ] . serial == "00:ac:3c:05:f1:cb:94:53:de:8e:71:10:f5:89:fb:32:c0" or pe.signatures [ i ] . serial == "ac:3c:05:f1:cb:94:53:de:8e:71:10:f5:89:fb:32:c0" ) and 1635854205 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Fbb96A90B6718810311767Ca25Ab1E48 : INFO FILE
{
@@ -13829,7 +13479,6 @@ rule REVERSINGLABS_Cert_Blocklist_Fbb96A90B6718810311767Ca25Ab1E48 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Rakurs LLC" and ( pe.signatures [ i ] . serial == "00:fb:b9:6a:90:b6:71:88:10:31:17:67:ca:25:ab:1e:48" or pe.signatures [ i ] . serial == "fb:b9:6a:90:b6:71:88:10:31:17:67:ca:25:ab:1e:48" ) and 1636046757 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Cfd38423Aef875A10B16644D058297E2 : INFO FILE
{
@@ -13854,7 +13503,6 @@ rule REVERSINGLABS_Cert_Blocklist_Cfd38423Aef875A10B16644D058297E2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TRUST DANMARK ApS" and ( pe.signatures [ i ] . serial == "00:cf:d3:84:23:ae:f8:75:a1:0b:16:64:4d:05:82:97:e2" or pe.signatures [ i ] . serial == "cf:d3:84:23:ae:f8:75:a1:0b:16:64:4d:05:82:97:e2" ) and 1632884040 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E6C05C5A2222Bf92818324A3A7374Ad3 : INFO FILE
{
@@ -13879,7 +13527,6 @@ rule REVERSINGLABS_Cert_Blocklist_E6C05C5A2222Bf92818324A3A7374Ad3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ANAQA EVENTS LTD" and ( pe.signatures [ i ] . serial == "00:e6:c0:5c:5a:22:22:bf:92:81:83:24:a3:a7:37:4a:d3" or pe.signatures [ i ] . serial == "e6:c0:5c:5a:22:22:bf:92:81:83:24:a3:a7:37:4a:d3" ) and 1634720407 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_75Ce08Bdbad44123299Dbe9D7C1D20De : INFO FILE
{
@@ -13904,7 +13551,6 @@ rule REVERSINGLABS_Cert_Blocklist_75Ce08Bdbad44123299Dbe9D7C1D20De : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Rose Holm International ApS" and pe.signatures [ i ] . serial == "75:ce:08:bd:ba:d4:41:23:29:9d:be:9d:7c:1d:20:de" and 1631007095 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_333705C20B56E57F60B5Eb191Eef0D90 : INFO FILE
{
@@ -13929,7 +13575,6 @@ rule REVERSINGLABS_Cert_Blocklist_333705C20B56E57F60B5Eb191Eef0D90 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TASK Holding ApS" and pe.signatures [ i ] . serial == "33:37:05:c2:0b:56:e5:7f:60:b5:eb:19:1e:ef:0d:90" and 1634233052 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A2A0Ba281262Acce7A00119E25564386 : INFO FILE
{
@@ -13954,7 +13599,6 @@ rule REVERSINGLABS_Cert_Blocklist_A2A0Ba281262Acce7A00119E25564386 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Sopiteks LLC" and ( pe.signatures [ i ] . serial == "00:a2:a0:ba:28:12:62:ac:ce:7a:00:11:9e:25:56:43:86" or pe.signatures [ i ] . serial == "a2:a0:ba:28:12:62:ac:ce:7a:00:11:9e:25:56:43:86" ) and 1631908320 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_338483Cc174C16Ebc454A3803Ffd4217 : INFO FILE
{
@@ -13979,7 +13623,6 @@ rule REVERSINGLABS_Cert_Blocklist_338483Cc174C16Ebc454A3803Ffd4217 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Lpr:n Laatu-Ravintolat Oy" and pe.signatures [ i ] . serial == "33:84:83:cc:17:4c:16:eb:c4:54:a3:80:3f:fd:42:17" and 1635208206 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Be89936C26Cd0D845074F6B7B47F480C : INFO FILE
{
@@ -14004,7 +13647,6 @@ rule REVERSINGLABS_Cert_Blocklist_Be89936C26Cd0D845074F6B7B47F480C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Argus Security Maintenance Systems Inc." and ( pe.signatures [ i ] . serial == "00:be:89:93:6c:26:cd:0d:84:50:74:f6:b7:b4:7f:48:0c" or pe.signatures [ i ] . serial == "be:89:93:6c:26:cd:0d:84:50:74:f6:b7:b4:7f:48:0c" ) and 1634235015 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0F20A5155E53Ce20Bb644F646Ed6A2Fd : INFO FILE
{
@@ -14029,7 +13671,6 @@ rule REVERSINGLABS_Cert_Blocklist_0F20A5155E53Ce20Bb644F646Ed6A2Fd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CB CAM SP Z O O" and pe.signatures [ i ] . serial == "0f:20:a5:15:5e:53:ce:20:bb:64:4f:64:6e:d6:a2:fd" and 1635196200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ea734E1Dfb6E69Ed2Bc55E513Bf95B5E : INFO FILE
{
@@ -14054,7 +13695,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ea734E1Dfb6E69Ed2Bc55E513Bf95B5E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Postmarket LLC" and ( pe.signatures [ i ] . serial == "00:ea:73:4e:1d:fb:6e:69:ed:2b:c5:5e:51:3b:f9:5b:5e" or pe.signatures [ i ] . serial == "ea:73:4e:1d:fb:6e:69:ed:2b:c5:5e:51:3b:f9:5b:5e" ) and 1635153791 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ba67B0De51Ebb9B1179804E75357Ab26 : INFO FILE
{
@@ -14079,7 +13719,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ba67B0De51Ebb9B1179804E75357Ab26 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Fjordland Bike Wear ApS" and ( pe.signatures [ i ] . serial == "00:ba:67:b0:de:51:eb:b9:b1:17:98:04:e7:53:57:ab:26" or pe.signatures [ i ] . serial == "ba:67:b0:de:51:eb:b9:b1:17:98:04:e7:53:57:ab:26" ) and 1636145940 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Cff2B275Ba8A1Dde83Ac7Ff858399A62 : INFO FILE
{
@@ -14104,7 +13743,6 @@ rule REVERSINGLABS_Cert_Blocklist_Cff2B275Ba8A1Dde83Ac7Ff858399A62 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "XL-FORCE ApS" and ( pe.signatures [ i ] . serial == "00:cf:f2:b2:75:ba:8a:1d:de:83:ac:7f:f8:58:39:9a:62" or pe.signatures [ i ] . serial == "cf:f2:b2:75:ba:8a:1d:de:83:ac:7f:f8:58:39:9a:62" ) and 1636111842 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D22E026C5B5966F1Cf6Ef00A7C06682E : INFO FILE
{
@@ -14129,7 +13767,6 @@ rule REVERSINGLABS_Cert_Blocklist_D22E026C5B5966F1Cf6Ef00A7C06682E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AMCERT, LLC" and ( pe.signatures [ i ] . serial == "00:d2:2e:02:6c:5b:59:66:f1:cf:6e:f0:0a:7c:06:68:2e" or pe.signatures [ i ] . serial == "d2:2e:02:6c:5b:59:66:f1:cf:6e:f0:0a:7c:06:68:2e" ) and 1636456620 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3054F940C931Bad7B238A24376C6A5Cc : INFO FILE
{
@@ -14154,7 +13791,6 @@ rule REVERSINGLABS_Cert_Blocklist_3054F940C931Bad7B238A24376C6A5Cc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "POLE CLEAN LTD" and pe.signatures [ i ] . serial == "30:54:f9:40:c9:31:ba:d7:b2:38:a2:43:76:c6:a5:cc" and 1637030220 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A617E23D6Ca8F34E2F7413Cd299Fc72B : INFO FILE
{
@@ -14179,7 +13815,6 @@ rule REVERSINGLABS_Cert_Blocklist_A617E23D6Ca8F34E2F7413Cd299Fc72B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "EXPRESS BOOKS LTD" and ( pe.signatures [ i ] . serial == "00:a6:17:e2:3d:6c:a8:f3:4e:2f:74:13:cd:29:9f:c7:2b" or pe.signatures [ i ] . serial == "a6:17:e2:3d:6c:a8:f3:4e:2f:74:13:cd:29:9f:c7:2b" ) and 1636971821 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_387Eeb89B8Bf626Bbf4C7C9F5B998B40 : INFO FILE
{
@@ -14204,7 +13839,6 @@ rule REVERSINGLABS_Cert_Blocklist_387Eeb89B8Bf626Bbf4C7C9F5B998B40 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ULTRA ACADEMY LTD" and pe.signatures [ i ] . serial == "38:7e:eb:89:b8:bf:62:6b:bf:4c:7c:9f:5b:99:8b:40" and 1637141034 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_292Eb1133507F42E6F36C5549C189D5E : INFO FILE
{
@@ -14229,7 +13863,6 @@ rule REVERSINGLABS_Cert_Blocklist_292Eb1133507F42E6F36C5549C189D5E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Affairs-case s.r.o." and pe.signatures [ i ] . serial == "29:2e:b1:13:35:07:f4:2e:6f:36:c5:54:9c:18:9d:5e" and 1638832273 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5Fbf16A33D26390A15F046C310030Cf0 : INFO FILE
{
@@ -14254,7 +13887,6 @@ rule REVERSINGLABS_Cert_Blocklist_5Fbf16A33D26390A15F046C310030Cf0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MACHINES SATU MARE SRL" and pe.signatures [ i ] . serial == "5f:bf:16:a3:3d:26:39:0a:15:f0:46:c3:10:03:0c:f0" and 1638390070 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0F007898Afcba5F8Af8Ae65D01803617 : INFO FILE
{
@@ -14279,7 +13911,6 @@ rule REVERSINGLABS_Cert_Blocklist_0F007898Afcba5F8Af8Ae65D01803617 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TechnoElek s.r.o." and pe.signatures [ i ] . serial == "0f:00:78:98:af:cb:a5:f8:af:8a:e6:5d:01:80:36:17" and 1638372946 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E55Be88Ddbd93C423220468D430905Dd : INFO FILE
{
@@ -14304,7 +13935,6 @@ rule REVERSINGLABS_Cert_Blocklist_E55Be88Ddbd93C423220468D430905Dd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VALVE ACTUATION LTD" and ( pe.signatures [ i ] . serial == "00:e5:5b:e8:8d:db:d9:3c:42:32:20:46:8d:43:09:05:dd" or pe.signatures [ i ] . serial == "e5:5b:e8:8d:db:d9:3c:42:32:20:46:8d:43:09:05:dd" ) and 1637712000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_06Bcb74291D96096577Bdb1E165Dce85 : INFO FILE
{
@@ -14329,7 +13959,6 @@ rule REVERSINGLABS_Cert_Blocklist_06Bcb74291D96096577Bdb1E165Dce85 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Revo Security SRL" and pe.signatures [ i ] . serial == "06:bc:b7:42:91:d9:60:96:57:7b:db:1e:16:5d:ce:85" and 1637971201 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C8442A8185082Ef1Ed7Dc3Fff2176Aa7 : INFO FILE
{
@@ -14354,7 +13983,6 @@ rule REVERSINGLABS_Cert_Blocklist_C8442A8185082Ef1Ed7Dc3Fff2176Aa7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ambidekstr LLC" and ( pe.signatures [ i ] . serial == "00:c8:44:2a:81:85:08:2e:f1:ed:7d:c3:ff:f2:17:6a:a7" or pe.signatures [ i ] . serial == "c8:44:2a:81:85:08:2e:f1:ed:7d:c3:ff:f2:17:6a:a7" ) and 1616976000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0406C4A1521A38C8D0C4Aa214388E4Dc : INFO FILE
{
@@ -14379,7 +14007,6 @@ rule REVERSINGLABS_Cert_Blocklist_0406C4A1521A38C8D0C4Aa214388E4Dc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Venezia Design SRL" and pe.signatures [ i ] . serial == "04:06:c4:a1:52:1a:38:c8:d0:c4:aa:21:43:88:e4:dc" and 1641859201 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_12705Fb66Bc22C68372A1C4E5Fa662E2 : INFO FILE
{
@@ -14404,7 +14031,6 @@ rule REVERSINGLABS_Cert_Blocklist_12705Fb66Bc22C68372A1C4E5Fa662E2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "APRIL BROTHERS LTD" and pe.signatures [ i ] . serial == "12:70:5f:b6:6b:c2:2c:68:37:2a:1c:4e:5f:a6:62:e2" and 1642464000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3B0914E2982Be8980Aa23F49848555E5 : INFO FILE
{
@@ -14429,7 +14055,6 @@ rule REVERSINGLABS_Cert_Blocklist_3B0914E2982Be8980Aa23F49848555E5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Office Rat s.r.o." and pe.signatures [ i ] . serial == "3b:09:14:e2:98:2b:e8:98:0a:a2:3f:49:84:85:55:e5" and 1643155200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_029Bf7E1Cb09Fe277564Bd27C267De5A : INFO FILE
{
@@ -14454,7 +14079,6 @@ rule REVERSINGLABS_Cert_Blocklist_029Bf7E1Cb09Fe277564Bd27C267De5A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SAMOYAJ LIMITED" and pe.signatures [ i ] . serial == "02:9b:f7:e1:cb:09:fe:27:75:64:bd:27:c2:67:de:5a" and 1637712001 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D3Aee8Abb9948844A3Ac1C04Cc7E6Bdf : INFO FILE
{
@@ -14479,7 +14103,6 @@ rule REVERSINGLABS_Cert_Blocklist_D3Aee8Abb9948844A3Ac1C04Cc7E6Bdf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HOUSE 9A s.r.o" and ( pe.signatures [ i ] . serial == "00:d3:ae:e8:ab:b9:94:88:44:a3:ac:1c:04:cc:7e:6b:df" or pe.signatures [ i ] . serial == "d3:ae:e8:ab:b9:94:88:44:a3:ac:1c:04:cc:7e:6b:df" ) and 1640822400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_734819463C1195Bd6E135Ce4D5Bf49Bc : INFO FILE
{
@@ -14504,7 +14127,6 @@ rule REVERSINGLABS_Cert_Blocklist_734819463C1195Bd6E135Ce4D5Bf49Bc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "videoalarm s. r. o." and pe.signatures [ i ] . serial == "73:48:19:46:3c:11:95:bd:6e:13:5c:e4:d5:bf:49:bc" and 1637884800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Db95B22362D46A73C39E0Ac924883C5B : INFO FILE
{
@@ -14529,7 +14151,6 @@ rule REVERSINGLABS_Cert_Blocklist_Db95B22362D46A73C39E0Ac924883C5B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SPSLTD PLYMOUTH LTD" and ( pe.signatures [ i ] . serial == "00:db:95:b2:23:62:d4:6a:73:c3:9e:0a:c9:24:88:3c:5b" or pe.signatures [ i ] . serial == "db:95:b2:23:62:d4:6a:73:c3:9e:0a:c9:24:88:3c:5b" ) and 1621296000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0C48732873Ac8Ccebaf8F0E1E8329Cec : INFO FILE
{
@@ -14554,7 +14175,6 @@ rule REVERSINGLABS_Cert_Blocklist_0C48732873Ac8Ccebaf8F0E1E8329Cec : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Hermetica Digital Ltd" and pe.signatures [ i ] . serial == "0c:48:73:28:73:ac:8c:ce:ba:f8:f0:e1:e8:32:9c:ec" and 1618272000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C51F4Cf4D82Bc920421E1Ad93E39D490 : INFO FILE
{
@@ -14579,7 +14199,6 @@ rule REVERSINGLABS_Cert_Blocklist_C51F4Cf4D82Bc920421E1Ad93E39D490 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CUT AHEAD LTD" and ( pe.signatures [ i ] . serial == "00:c5:1f:4c:f4:d8:2b:c9:20:42:1e:1a:d9:3e:39:d4:90" or pe.signatures [ i ] . serial == "c5:1f:4c:f4:d8:2b:c9:20:42:1e:1a:d9:3e:39:d4:90" ) and 1644624000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C96086F1894E6420D2B4Bdeea834C4D7 : INFO FILE
{
@@ -14604,7 +14223,6 @@ rule REVERSINGLABS_Cert_Blocklist_C96086F1894E6420D2B4Bdeea834C4D7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "THE FAITH SP Z O O" and ( pe.signatures [ i ] . serial == "00:c9:60:86:f1:89:4e:64:20:d2:b4:bd:ee:a8:34:c4:d7" or pe.signatures [ i ] . serial == "c9:60:86:f1:89:4e:64:20:d2:b4:bd:ee:a8:34:c4:d7" ) and 1644969600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_06Fa27A121Cc82230C3013Ee634B6C62 : INFO FILE
{
@@ -14629,7 +14247,6 @@ rule REVERSINGLABS_Cert_Blocklist_06Fa27A121Cc82230C3013Ee634B6C62 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Zimmi Consulting Inc" and pe.signatures [ i ] . serial == "06:fa:27:a1:21:cc:82:23:0c:30:13:ee:63:4b:6c:62" and 1645142401 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9Dd3B2F7957Ba99F4B04Fcdbe03B7Aac : INFO FILE
{
@@ -14654,7 +14271,6 @@ rule REVERSINGLABS_Cert_Blocklist_9Dd3B2F7957Ba99F4B04Fcdbe03B7Aac : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DOD MEDIA LIMITED" and ( pe.signatures [ i ] . serial == "00:9d:d3:b2:f7:95:7b:a9:9f:4b:04:fc:db:e0:3b:7a:ac" or pe.signatures [ i ] . serial == "9d:d3:b2:f7:95:7b:a9:9f:4b:04:fc:db:e0:3b:7a:ac" ) and 1646438400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_061051Ff2A8Afab10347A6F1Ff08Ecb6 : INFO FILE
{
@@ -14679,7 +14295,6 @@ rule REVERSINGLABS_Cert_Blocklist_061051Ff2A8Afab10347A6F1Ff08Ecb6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TACHOPARTS SP Z O O" and pe.signatures [ i ] . serial == "06:10:51:ff:2a:8a:fa:b1:03:47:a6:f1:ff:08:ec:b6" and 1606435200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Eda2429083Bfafb04E6E7Bdda1B08834 : INFO FILE
{
@@ -14704,7 +14319,6 @@ rule REVERSINGLABS_Cert_Blocklist_Eda2429083Bfafb04E6E7Bdda1B08834 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OWLNET LIMITED" and ( pe.signatures [ i ] . serial == "00:ed:a2:42:90:83:bf:af:b0:4e:6e:7b:dd:a1:b0:88:34" or pe.signatures [ i ] . serial == "ed:a2:42:90:83:bf:af:b0:4e:6e:7b:dd:a1:b0:88:34" ) and 1625011200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A590154B5980E566314122987Dea548 : INFO FILE
{
@@ -14729,7 +14343,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A590154B5980E566314122987Dea548 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Maya logistika d.o.o." and pe.signatures [ i ] . serial == "0a:59:01:54:b5:98:0e:56:63:14:12:29:87:de:a5:48" and 1636416000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_69A72F5591Ad78A0825Fbb9402Ab9543 : INFO FILE
{
@@ -14754,7 +14367,6 @@ rule REVERSINGLABS_Cert_Blocklist_69A72F5591Ad78A0825Fbb9402Ab9543 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PUSH BANK LIMITED" and pe.signatures [ i ] . serial == "69:a7:2f:55:91:ad:78:a0:82:5f:bb:94:02:ab:95:43" and 1581811200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0883Db137021B51F3A2A08A76A4Bc066 : INFO FILE
{
@@ -14779,7 +14391,6 @@ rule REVERSINGLABS_Cert_Blocklist_0883Db137021B51F3A2A08A76A4Bc066 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Divertida Creative Limited" and pe.signatures [ i ] . serial == "08:83:db:13:70:21:b5:1f:3a:2a:08:a7:6a:4b:c0:66" and 1627430400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2B921Aaaba777B5A99507196C6F1C46C : INFO FILE
{
@@ -14804,7 +14415,6 @@ rule REVERSINGLABS_Cert_Blocklist_2B921Aaaba777B5A99507196C6F1C46C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Python Software Foundation" and pe.signatures [ i ] . serial == "2b:92:1a:aa:ba:77:7b:5a:99:50:71:96:c6:f1:c4:6c" and 1648425600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0332D5C942869Bdcabf5A8266197Cd14 : INFO FILE
{
@@ -14829,7 +14439,6 @@ rule REVERSINGLABS_Cert_Blocklist_0332D5C942869Bdcabf5A8266197Cd14 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "JAWRO SP Z O O" and pe.signatures [ i ] . serial == "03:32:d5:c9:42:86:9b:dc:ab:f5:a8:26:61:97:cd:14" and 1622160000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4679C5398A279318365Fd77A84445699 : INFO FILE
{
@@ -14854,7 +14463,6 @@ rule REVERSINGLABS_Cert_Blocklist_4679C5398A279318365Fd77A84445699 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HURT GROUP HOLDINGS LIMITED" and pe.signatures [ i ] . serial == "46:79:c5:39:8a:27:93:18:36:5f:d7:7a:84:44:56:99" and 1643846400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_101D6A5A29D9A77807553Ceac669D853 : INFO FILE
{
@@ -14879,7 +14487,6 @@ rule REVERSINGLABS_Cert_Blocklist_101D6A5A29D9A77807553Ceac669D853 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIC GROUP LIMITED" and pe.signatures [ i ] . serial == "10:1d:6a:5a:29:d9:a7:78:07:55:3c:ea:c6:69:d8:53" and 1646352000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6000F8C02B0A15B1E53B8399845Faddf : INFO FILE
{
@@ -14904,7 +14511,6 @@ rule REVERSINGLABS_Cert_Blocklist_6000F8C02B0A15B1E53B8399845Faddf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SAY LIMITED" and pe.signatures [ i ] . serial == "60:00:f8:c0:2b:0a:15:b1:e5:3b:83:99:84:5f:ad:df" and 1644278400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_121070Be1E782F206985543Bc7Bc58B6 : INFO FILE
{
@@ -14929,7 +14535,6 @@ rule REVERSINGLABS_Cert_Blocklist_121070Be1E782F206985543Bc7Bc58B6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Prod Can Holdings Inc." and pe.signatures [ i ] . serial == "12:10:70:be:1e:78:2f:20:69:85:54:3b:c7:bc:58:b6" and 1647820800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5226A724Cfa0B4Bc0164Ecda3F02A3Dc : INFO FILE
{
@@ -14954,7 +14559,6 @@ rule REVERSINGLABS_Cert_Blocklist_5226A724Cfa0B4Bc0164Ecda3F02A3Dc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VALENTE SP Z O O" and pe.signatures [ i ] . serial == "52:26:a7:24:cf:a0:b4:bc:01:64:ec:da:3f:02:a3:dc" and 1647302400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A7Be7722B65A866Ebcd3Bd7F8F10825 : INFO FILE
{
@@ -14979,7 +14583,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A7Be7722B65A866Ebcd3Bd7F8F10825 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Rebound Infotech Limited" and pe.signatures [ i ] . serial == "0a:7b:e7:72:2b:65:a8:66:eb:cd:3b:d7:f8:f1:08:25" and 1637971200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_05634456Dbedb3556Ca8415E64815C5D : INFO FILE
{
@@ -15004,7 +14607,6 @@ rule REVERSINGLABS_Cert_Blocklist_05634456Dbedb3556Ca8415E64815C5D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Walden Intertech Inc." and pe.signatures [ i ] . serial == "05:63:44:56:db:ed:b3:55:6c:a8:41:5e:64:81:5c:5d" and 1648425600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2E07A8D6E3B25Ae010C8Ed2C4Ab0Fb37 : INFO FILE
{
@@ -15029,7 +14631,6 @@ rule REVERSINGLABS_Cert_Blocklist_2E07A8D6E3B25Ae010C8Ed2C4Ab0Fb37 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Emurasoft, Inc." and pe.signatures [ i ] . serial == "2e:07:a8:d6:e3:b2:5a:e0:10:c8:ed:2c:4a:b0:fb:37" and 1650499200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_30B4Eeebd88Fd205Acc8577Bbaed8655 : INFO FILE
{
@@ -15054,7 +14655,6 @@ rule REVERSINGLABS_Cert_Blocklist_30B4Eeebd88Fd205Acc8577Bbaed8655 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Enforcer Srl" and pe.signatures [ i ] . serial == "30:b4:ee:eb:d8:8f:d2:05:ac:c8:57:7b:ba:ed:86:55" and 1646179200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B3391A6C1B3C6836533959E2384Ab4Ca : INFO FILE
{
@@ -15079,7 +14679,6 @@ rule REVERSINGLABS_Cert_Blocklist_B3391A6C1B3C6836533959E2384Ab4Ca : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VERIFIED SOFTWARE LLC" and ( pe.signatures [ i ] . serial == "00:b3:39:1a:6c:1b:3c:68:36:53:39:59:e2:38:4a:b4:ca" or pe.signatures [ i ] . serial == "b3:39:1a:6c:1b:3c:68:36:53:39:59:e2:38:4a:b4:ca" ) and 1595462400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_05D50A0E09Bb9A836Ffb90A3 : INFO FILE
{
@@ -15104,7 +14703,6 @@ rule REVERSINGLABS_Cert_Blocklist_05D50A0E09Bb9A836Ffb90A3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Toliz Info Tech Solutions INC." and pe.signatures [ i ] . serial == "05:d5:0a:0e:09:bb:9a:83:6f:fb:90:a3" and 1643892810 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A2787Fbb4627C91611573E323584113 : INFO FILE
{
@@ -15129,7 +14727,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A2787Fbb4627C91611573E323584113 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "exxon.com" and pe.signatures [ i ] . serial == "0a:27:87:fb:b4:62:7c:91:61:15:73:e3:23:58:41:13" and 1640822400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1D36C4F439D651503589318F : INFO FILE
{
@@ -15154,7 +14751,6 @@ rule REVERSINGLABS_Cert_Blocklist_1D36C4F439D651503589318F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "REDWOOD MARKETING SOLUTIONS INC." and pe.signatures [ i ] . serial == "1d:36:c4:f4:39:d6:51:50:35:89:31:8f" and 1651518469 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_26F855A25890B749578F13E4B9459768 : INFO FILE
{
@@ -15179,7 +14775,6 @@ rule REVERSINGLABS_Cert_Blocklist_26F855A25890B749578F13E4B9459768 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Boo\\xE2\\x80\\x99s Q & Sweets Corporation" and pe.signatures [ i ] . serial == "26:f8:55:a2:58:90:b7:49:57:8f:13:e4:b9:45:97:68" and 1645401600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0F1Ae2239Bb96C5Aef49D0Ae50266912 : INFO FILE
{
@@ -15204,7 +14799,6 @@ rule REVERSINGLABS_Cert_Blocklist_0F1Ae2239Bb96C5Aef49D0Ae50266912 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Aarav Consulting Inc." and pe.signatures [ i ] . serial == "0f:1a:e2:23:9b:b9:6c:5a:ef:49:d0:ae:50:26:69:12" and 1653004800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Deea179F5757Fe529043577762419Df : INFO FILE
{
@@ -15229,7 +14823,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Deea179F5757Fe529043577762419Df : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SPIRIT CONSULTING s. r. o." and pe.signatures [ i ] . serial == "1d:ee:a1:79:f5:75:7f:e5:29:04:35:77:76:24:19:df" and 1645401600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5B1F9Ec88D185631Ab032Dbfd5166C0D : INFO FILE
{
@@ -15254,7 +14847,6 @@ rule REVERSINGLABS_Cert_Blocklist_5B1F9Ec88D185631Ab032Dbfd5166C0D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TOPFLIGHT GROUP LIMITED" and pe.signatures [ i ] . serial == "5b:1f:9e:c8:8d:18:56:31:ab:03:2d:bf:d5:16:6c:0d" and 1656028800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_58Af00Ce542760Fc116B41Fa92E18589 : INFO FILE
{
@@ -15279,7 +14871,6 @@ rule REVERSINGLABS_Cert_Blocklist_58Af00Ce542760Fc116B41Fa92E18589 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DICKIE MUSDALE WINDFARM LIMITED" and pe.signatures [ i ] . serial == "58:af:00:ce:54:27:60:fc:11:6b:41:fa:92:e1:85:89" and 1654819200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_25Ba18A267D6D8E08Ebc6E2457D58D1E : INFO FILE
{
@@ -15304,7 +14895,6 @@ rule REVERSINGLABS_Cert_Blocklist_25Ba18A267D6D8E08Ebc6E2457D58D1E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "5Y TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "25:ba:18:a2:67:d6:d8:e0:8e:bc:6e:24:57:d5:8d:1e" and 1648684800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_12Df5Ff3460979Cec1288D874A9Fbf83 : INFO FILE
{
@@ -15329,7 +14919,6 @@ rule REVERSINGLABS_Cert_Blocklist_12Df5Ff3460979Cec1288D874A9Fbf83 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FORWARD MUSIC AGENCY SRL" and pe.signatures [ i ] . serial == "12:df:5f:f3:46:09:79:ce:c1:28:8d:87:4a:9f:bf:83" and 1599091200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Df2547B2Cab5689A81D61De80Eaaa3A2 : INFO FILE
{
@@ -15354,7 +14943,6 @@ rule REVERSINGLABS_Cert_Blocklist_Df2547B2Cab5689A81D61De80Eaaa3A2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FORWARD MUSIC AGENCY SRL" and ( pe.signatures [ i ] . serial == "00:df:25:47:b2:ca:b5:68:9a:81:d6:1d:e8:0e:aa:a3:a2" or pe.signatures [ i ] . serial == "df:25:47:b2:ca:b5:68:9a:81:d6:1d:e8:0e:aa:a3:a2" ) and 1657756800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_28B691272719B1Ee : INFO FILE
{
@@ -15379,7 +14967,6 @@ rule REVERSINGLABS_Cert_Blocklist_28B691272719B1Ee : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "2021945 Ontario Inc." and pe.signatures [ i ] . serial == "28:b6:91:27:27:19:b1:ee" and 1616410532 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1C897216E58E83Cbe74Ad03284E1Fb82 : INFO FILE
{
@@ -15404,7 +14991,6 @@ rule REVERSINGLABS_Cert_Blocklist_1C897216E58E83Cbe74Ad03284E1Fb82 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "M-Trans Maciej Caban" and pe.signatures [ i ] . serial == "1c:89:72:16:e5:8e:83:cb:e7:4a:d0:32:84:e1:fb:82" and 1639119705 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5A364C4957D93406F76321C2316F42F0 : INFO FILE
{
@@ -15429,7 +15015,6 @@ rule REVERSINGLABS_Cert_Blocklist_5A364C4957D93406F76321C2316F42F0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Board Game Bucket Ltd" and pe.signatures [ i ] . serial == "5a:36:4c:49:57:d9:34:06:f7:63:21:c2:31:6f:42:f0" and 1661337307 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E7E7F7180666546Ce7A8Da32119F5Ce1 : INFO FILE
{
@@ -15454,7 +15039,6 @@ rule REVERSINGLABS_Cert_Blocklist_E7E7F7180666546Ce7A8Da32119F5Ce1 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "C\\xC3\\x94NG TY TNHH PDF SOFTWARE" and ( pe.signatures [ i ] . serial == "00:e7:e7:f7:18:06:66:54:6c:e7:a8:da:32:11:9f:5c:e1" or pe.signatures [ i ] . serial == "e7:e7:f7:18:06:66:54:6c:e7:a8:da:32:11:9f:5c:e1" ) and 1661558399 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_062B2827500C5Df35A83F661B3Af5Dd3 : INFO FILE
{
@@ -15479,7 +15063,6 @@ rule REVERSINGLABS_Cert_Blocklist_062B2827500C5Df35A83F661B3Af5Dd3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "*.eos.com" and pe.signatures [ i ] . serial == "06:2b:28:27:50:0c:5d:f3:5a:83:f6:61:b3:af:5d:d3" and 1651449600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Bf27695Fd20B588F2B2F173B6Caf2Ba : INFO FILE
{
@@ -15504,7 +15087,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Bf27695Fd20B588F2B2F173B6Caf2Ba : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Game Warriors Limited" and pe.signatures [ i ] . serial == "7b:f2:76:95:fd:20:b5:88:f2:b2:f1:73:b6:ca:f2:ba" and 1662112800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1B248C8508042D36Bbd5D92D189C61D8 : INFO FILE
{
@@ -15529,7 +15111,6 @@ rule REVERSINGLABS_Cert_Blocklist_1B248C8508042D36Bbd5D92D189C61D8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Digital Robin Limited" and pe.signatures [ i ] . serial == "1b:24:8c:85:08:04:2d:36:bb:d5:d9:2d:18:9c:61:d8" and 1663171218 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_032660Ee1D49Ad35086027473E2614E5E724 : INFO FILE
{
@@ -15554,7 +15135,6 @@ rule REVERSINGLABS_Cert_Blocklist_032660Ee1D49Ad35086027473E2614E5E724 : INFO FI
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "sunshine.com" and pe.signatures [ i ] . serial == "03:26:60:ee:1d:49:ad:35:08:60:27:47:3e:26:14:e5:e7:24" and 1660238245 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_043052956E1E6Dbd5F6Ae3D8B82Cad2A2Ed8 : INFO FILE
{
@@ -15579,7 +15159,6 @@ rule REVERSINGLABS_Cert_Blocklist_043052956E1E6Dbd5F6Ae3D8B82Cad2A2Ed8 : INFO FI
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ok.com" and pe.signatures [ i ] . serial == "04:30:52:95:6e:1e:6d:bd:5f:6a:e3:d8:b8:2c:ad:2a:2e:d8" and 1662149613 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Dbc03Ca7E6Ae6Db6 : INFO FILE
{
@@ -15604,7 +15183,6 @@ rule REVERSINGLABS_Cert_Blocklist_Dbc03Ca7E6Ae6Db6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SPIDER DEVELOPMENTS PTY LTD" and ( pe.signatures [ i ] . serial == "00:db:c0:3c:a7:e6:ae:6d:b6" or pe.signatures [ i ] . serial == "db:c0:3c:a7:e6:ae:6d:b6" ) and 1600826873 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7D27332C3Cb3A382A4Fd232C5C66A2 : INFO FILE
{
@@ -15629,7 +15207,6 @@ rule REVERSINGLABS_Cert_Blocklist_7D27332C3Cb3A382A4Fd232C5C66A2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MALVINA RECRUITMENT LIMITED" and pe.signatures [ i ] . serial == "7d:27:33:2c:3c:b3:a3:82:a4:fd:23:2c:5c:66:a2" and 1655424000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_82D224323Efa65060B641F51Fadfef02 : INFO FILE
{
@@ -15654,7 +15231,6 @@ rule REVERSINGLABS_Cert_Blocklist_82D224323Efa65060B641F51Fadfef02 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SAVAS INVESTMENTS PTY LTD" and ( pe.signatures [ i ] . serial == "00:82:d2:24:32:3e:fa:65:06:0b:64:1f:51:fa:df:ef:02" or pe.signatures [ i ] . serial == "82:d2:24:32:3e:fa:65:06:0b:64:1f:51:fa:df:ef:02" ) and 1665100800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_890570B6B0E2868A53Be3F8F904A88Ee : INFO FILE
{
@@ -15679,7 +15255,6 @@ rule REVERSINGLABS_Cert_Blocklist_890570B6B0E2868A53Be3F8F904A88Ee : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "JESEN LESS d.o.o." and ( pe.signatures [ i ] . serial == "00:89:05:70:b6:b0:e2:86:8a:53:be:3f:8f:90:4a:88:ee" or pe.signatures [ i ] . serial == "89:05:70:b6:b0:e2:86:8a:53:be:3f:8f:90:4a:88:ee" ) and 1636588800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2642Fe865F7566Ce3123A5142C207094 : INFO FILE
{
@@ -15704,7 +15279,6 @@ rule REVERSINGLABS_Cert_Blocklist_2642Fe865F7566Ce3123A5142C207094 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "C.W.D. INSTAL LTD" and pe.signatures [ i ] . serial == "26:42:fe:86:5f:75:66:ce:31:23:a5:14:2c:20:70:94" and 1666310400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4A2E337Fff23E5B2A1321Ffde56D1759 : INFO FILE
{
@@ -15729,7 +15303,6 @@ rule REVERSINGLABS_Cert_Blocklist_4A2E337Fff23E5B2A1321Ffde56D1759 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Karolina Klimowska" and pe.signatures [ i ] . serial == "4a:2e:33:7f:ff:23:e5:b2:a1:32:1f:fd:e5:6d:17:59" and 1660314070 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_92D9B92F8Cf7A1Ba8B2C025Be730C300 : INFO FILE
{
@@ -15754,7 +15327,6 @@ rule REVERSINGLABS_Cert_Blocklist_92D9B92F8Cf7A1Ba8B2C025Be730C300 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "UPLagga Systems s.r.o." and ( pe.signatures [ i ] . serial == "00:92:d9:b9:2f:8c:f7:a1:ba:8b:2c:02:5b:e7:30:c3:00" or pe.signatures [ i ] . serial == "92:d9:b9:2f:8c:f7:a1:ba:8b:2c:02:5b:e7:30:c3:00" ) and 1598054400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B8164F7143E1A313003Ab0C834562F1F : INFO FILE
{
@@ -15779,7 +15351,6 @@ rule REVERSINGLABS_Cert_Blocklist_B8164F7143E1A313003Ab0C834562F1F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ekitai Data Inc." and ( pe.signatures [ i ] . serial == "00:b8:16:4f:71:43:e1:a3:13:00:3a:b0:c8:34:56:2f:1f" or pe.signatures [ i ] . serial == "b8:16:4f:71:43:e1:a3:13:00:3a:b0:c8:34:56:2f:1f" ) and 1598313600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_24E4A2B3Db6Be1007B9Ddc91995Bc0C8 : INFO FILE
{
@@ -15804,7 +15375,6 @@ rule REVERSINGLABS_Cert_Blocklist_24E4A2B3Db6Be1007B9Ddc91995Bc0C8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FLY BETTER s.r.o." and pe.signatures [ i ] . serial == "24:e4:a2:b3:db:6b:e1:00:7b:9d:dc:91:99:5b:c0:c8" and 1645142400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_881573Fc67Ff7395Dde5Bccfbce5B088 : INFO FILE
{
@@ -15829,7 +15399,6 @@ rule REVERSINGLABS_Cert_Blocklist_881573Fc67Ff7395Dde5Bccfbce5B088 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Trade in Brasil s.r.o." and ( pe.signatures [ i ] . serial == "00:88:15:73:fc:67:ff:73:95:dd:e5:bc:cf:bc:e5:b0:88" or pe.signatures [ i ] . serial == "88:15:73:fc:67:ff:73:95:dd:e5:bc:cf:bc:e5:b0:88" ) and 1620000000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_53E1F226Cb77574F8Fbeb5682Da091Bb : INFO FILE
{
@@ -15854,7 +15423,6 @@ rule REVERSINGLABS_Cert_Blocklist_53E1F226Cb77574F8Fbeb5682Da091Bb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OdyLab Inc" and pe.signatures [ i ] . serial == "53:e1:f2:26:cb:77:57:4f:8f:be:b5:68:2d:a0:91:bb" and 1654020559 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0772B4D1D63233D2B8771997Bc8Da5C4 : INFO FILE
{
@@ -15879,7 +15447,6 @@ rule REVERSINGLABS_Cert_Blocklist_0772B4D1D63233D2B8771997Bc8Da5C4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Maya logistika d.o.o." and pe.signatures [ i ] . serial == "07:72:b4:d1:d6:32:33:d2:b8:77:19:97:bc:8d:a5:c4" and 1637971201 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_02B6656292310B84022Db5541Bc48Faf : INFO FILE
{
@@ -15904,7 +15471,6 @@ rule REVERSINGLABS_Cert_Blocklist_02B6656292310B84022Db5541Bc48Faf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DILA d.o.o." and pe.signatures [ i ] . serial == "02:b6:65:62:92:31:0b:84:02:2d:b5:54:1b:c4:8f:af" and 1613865600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_64C2505C7306639Fc8Eae544B0305338 : INFO FILE
{
@@ -15929,7 +15495,6 @@ rule REVERSINGLABS_Cert_Blocklist_64C2505C7306639Fc8Eae544B0305338 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MANILA Solution as" and pe.signatures [ i ] . serial == "64:c2:50:5c:73:06:63:9f:c8:ea:e5:44:b0:30:53:38" and 1609418043 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2F96A89Bfec6E44Dd224E8Fd7E72D9Bb : INFO FILE
{
@@ -15954,7 +15519,6 @@ rule REVERSINGLABS_Cert_Blocklist_2F96A89Bfec6E44Dd224E8Fd7E72D9Bb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "NAILS UNLIMITED LIMITED" and pe.signatures [ i ] . serial == "2f:96:a8:9b:fe:c6:e4:4d:d2:24:e8:fd:7e:72:d9:bb" and 1625529600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B649A966410F62999C939384Af553919 : INFO FILE
{
@@ -15979,7 +15543,6 @@ rule REVERSINGLABS_Cert_Blocklist_B649A966410F62999C939384Af553919 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "F.A.T. SARL" and ( pe.signatures [ i ] . serial == "00:b6:49:a9:66:41:0f:62:99:9c:93:93:84:af:55:39:19" or pe.signatures [ i ] . serial == "b6:49:a9:66:41:0f:62:99:9c:93:93:84:af:55:39:19" ) and 1590537600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_45245Eef53Fcf38169C715Cf68F44452 : INFO FILE
{
@@ -16004,7 +15567,6 @@ rule REVERSINGLABS_Cert_Blocklist_45245Eef53Fcf38169C715Cf68F44452 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PAPER AND CORE SUPPLIES LTD" and pe.signatures [ i ] . serial == "45:24:5e:ef:53:fc:f3:81:69:c7:15:cf:68:f4:44:52" and 1639958400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1895433Ee9E2Bd48619D75132262616F : INFO FILE
{
@@ -16029,7 +15591,6 @@ rule REVERSINGLABS_Cert_Blocklist_1895433Ee9E2Bd48619D75132262616F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Evetrans Ltd" and pe.signatures [ i ] . serial == "18:95:43:3e:e9:e2:bd:48:61:9d:75:13:22:62:61:6f" and 1619789516 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Ffc9825644Caf5B1F521780C5C7F42C : INFO FILE
{
@@ -16054,7 +15615,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Ffc9825644Caf5B1F521780C5C7F42C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ACTIVUS LIMITED" and pe.signatures [ i ] . serial == "1f:fc:98:25:64:4c:af:5b:1f:52:17:80:c5:c7:f4:2c" and 1615507200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_8D52Fb12A2511E86Bbb0Ba75C517Eab0 : INFO FILE
{
@@ -16079,7 +15639,6 @@ rule REVERSINGLABS_Cert_Blocklist_8D52Fb12A2511E86Bbb0Ba75C517Eab0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VThink Software Consulting Inc." and ( pe.signatures [ i ] . serial == "00:8d:52:fb:12:a2:51:1e:86:bb:b0:ba:75:c5:17:ea:b0" or pe.signatures [ i ] . serial == "8d:52:fb:12:a2:51:1e:86:bb:b0:ba:75:c5:17:ea:b0" ) and 1599177600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_332Bd5801E8415585E72C87E0E2Ec71D : INFO FILE
{
@@ -16104,7 +15663,6 @@ rule REVERSINGLABS_Cert_Blocklist_332Bd5801E8415585E72C87E0E2Ec71D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Elite Marketing Strategies, Inc." and pe.signatures [ i ] . serial == "33:2b:d5:80:1e:84:15:58:5e:72:c8:7e:0e:2e:c7:1d" and 1662616824 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E3B80C0932B52A708477939B0D32186F : INFO FILE
{
@@ -16129,7 +15687,6 @@ rule REVERSINGLABS_Cert_Blocklist_E3B80C0932B52A708477939B0D32186F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BISOYETUTU LTD LIMITED" and ( pe.signatures [ i ] . serial == "00:e3:b8:0c:09:32:b5:2a:70:84:77:93:9b:0d:32:18:6f" or pe.signatures [ i ] . serial == "e3:b8:0c:09:32:b5:2a:70:84:77:93:9b:0d:32:18:6f" ) and 1617062400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C79F817F082986Bef3209F6723C8Da97 : INFO FILE
{
@@ -16154,7 +15711,6 @@ rule REVERSINGLABS_Cert_Blocklist_C79F817F082986Bef3209F6723C8Da97 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Al-Faris group d.o.o." and ( pe.signatures [ i ] . serial == "00:c7:9f:81:7f:08:29:86:be:f3:20:9f:67:23:c8:da:97" or pe.signatures [ i ] . serial == "c7:9f:81:7f:08:29:86:be:f3:20:9f:67:23:c8:da:97" ) and 1616371200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1E5Efa53A14599Cc82F56F0790E20B17 : INFO FILE
{
@@ -16179,7 +15735,6 @@ rule REVERSINGLABS_Cert_Blocklist_1E5Efa53A14599Cc82F56F0790E20B17 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Storeks LLC" and pe.signatures [ i ] . serial == "1e:5e:fa:53:a1:45:99:cc:82:f5:6f:07:90:e2:0b:17" and 1623196800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Cf2D0B5Bfdd68Cf777A0C12F806A569 : INFO FILE
{
@@ -16204,7 +15759,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Cf2D0B5Bfdd68Cf777A0C12F806A569 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PROTIP d.o.o. - v ste\\xC4\\x8Daju" and pe.signatures [ i ] . serial == "0c:f2:d0:b5:bf:dd:68:cf:77:7a:0c:12:f8:06:a5:69" and 1611705600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F675139Ea68B897A865A98F8E4611F00 : INFO FILE
{
@@ -16229,7 +15783,6 @@ rule REVERSINGLABS_Cert_Blocklist_F675139Ea68B897A865A98F8E4611F00 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BS TEHNIK d.o.o." and ( pe.signatures [ i ] . serial == "00:f6:75:13:9e:a6:8b:89:7a:86:5a:98:f8:e4:61:1f:00" or pe.signatures [ i ] . serial == "f6:75:13:9e:a6:8b:89:7a:86:5a:98:f8:e4:61:1f:00" ) and 1606953600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4728189Fa0F57793484Cdf764F5E283D : INFO FILE
{
@@ -16254,7 +15807,6 @@ rule REVERSINGLABS_Cert_Blocklist_4728189Fa0F57793484Cdf764F5E283D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Power Save Systems s.r.o." and pe.signatures [ i ] . serial == "47:28:18:9f:a0:f5:77:93:48:4c:df:76:4f:5e:28:3d" and 1647302400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9Bd81A9Adaf71F1Ff081C1F4A05D7Fd7 : INFO FILE
{
@@ -16279,7 +15831,6 @@ rule REVERSINGLABS_Cert_Blocklist_9Bd81A9Adaf71F1Ff081C1F4A05D7Fd7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SMART TOYS AND GAMES, INC" and ( pe.signatures [ i ] . serial == "00:9b:d8:1a:9a:da:f7:1f:1f:f0:81:c1:f4:a0:5d:7f:d7" or pe.signatures [ i ] . serial == "9b:d8:1a:9a:da:f7:1f:1f:f0:81:c1:f4:a0:5d:7f:d7" ) and 1601683200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C81319D20C6F1F1Aec3398522189D90C : INFO FILE
{
@@ -16304,7 +15855,6 @@ rule REVERSINGLABS_Cert_Blocklist_C81319D20C6F1F1Aec3398522189D90C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AMCERT,LLC" and ( pe.signatures [ i ] . serial == "00:c8:13:19:d2:0c:6f:1f:1a:ec:33:98:52:21:89:d9:0c" or pe.signatures [ i ] . serial == "c8:13:19:d2:0c:6f:1f:1a:ec:33:98:52:21:89:d9:0c" ) and 1643500800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C318D876768258A696Ab9Dd825E27Acd : INFO FILE
{
@@ -16329,7 +15879,6 @@ rule REVERSINGLABS_Cert_Blocklist_C318D876768258A696Ab9Dd825E27Acd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Genezis" and ( pe.signatures [ i ] . serial == "00:c3:18:d8:76:76:82:58:a6:96:ab:9d:d8:25:e2:7a:cd" or pe.signatures [ i ] . serial == "c3:18:d8:76:76:82:58:a6:96:ab:9d:d8:25:e2:7a:cd" ) and 1615161600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_06Df5C318759D6Ea9D090Bfb2Faf1D94 : INFO FILE
{
@@ -16354,7 +15903,6 @@ rule REVERSINGLABS_Cert_Blocklist_06Df5C318759D6Ea9D090Bfb2Faf1D94 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SpiffyTech Inc." and pe.signatures [ i ] . serial == "06:df:5c:31:87:59:d6:ea:9d:09:0b:fb:2f:af:1d:94" and 1634515201 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_02De1Cc6C487954592F1Bf574Ca2B000 : INFO FILE
{
@@ -16379,7 +15927,6 @@ rule REVERSINGLABS_Cert_Blocklist_02De1Cc6C487954592F1Bf574Ca2B000 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Orca System" and pe.signatures [ i ] . serial == "02:de:1c:c6:c4:87:95:45:92:f1:bf:57:4c:a2:b0:00" and 1613735394 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A32B8B4F1Be43C23Eb2848Ab4Ef06Bb2 : INFO FILE
{
@@ -16404,7 +15951,6 @@ rule REVERSINGLABS_Cert_Blocklist_A32B8B4F1Be43C23Eb2848Ab4Ef06Bb2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Pak El AB" and ( pe.signatures [ i ] . serial == "00:a3:2b:8b:4f:1b:e4:3c:23:eb:28:48:ab:4e:f0:6b:b2" or pe.signatures [ i ] . serial == "a3:2b:8b:4f:1b:e4:3c:23:eb:28:48:ab:4e:f0:6b:b2" ) and 1673395200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_626735Ed30E50E3E0553986D806Bfc54 : INFO FILE
{
@@ -16429,7 +15975,6 @@ rule REVERSINGLABS_Cert_Blocklist_626735Ed30E50E3E0553986D806Bfc54 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FISH ACCOUNTING & TRANSLATING LIMITED" and pe.signatures [ i ] . serial == "62:67:35:ed:30:e5:0e:3e:05:53:98:6d:80:6b:fc:54" and 1666742400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_34D42E871Ddb1C92Fa20B55B384E1259 : INFO FILE
{
@@ -16454,7 +15999,6 @@ rule REVERSINGLABS_Cert_Blocklist_34D42E871Ddb1C92Fa20B55B384E1259 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VENS CORP" and pe.signatures [ i ] . serial == "34:d4:2e:87:1d:db:1c:92:fa:20:b5:5b:38:4e:12:59" and 1630368000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_08D4Dc90047B8470Ccaf3924Dfbd8B5F : INFO FILE
{
@@ -16479,7 +16023,6 @@ rule REVERSINGLABS_Cert_Blocklist_08D4Dc90047B8470Ccaf3924Dfbd8B5F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Dibies" and pe.signatures [ i ] . serial == "08:d4:dc:90:04:7b:84:70:cc:af:39:24:df:bd:8b:5f" and 1619136000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C2Fc83D458E653837Fcfc132C9B03062 : INFO FILE
{
@@ -16504,7 +16047,6 @@ rule REVERSINGLABS_Cert_Blocklist_C2Fc83D458E653837Fcfc132C9B03062 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Vertical" and ( pe.signatures [ i ] . serial == "00:c2:fc:83:d4:58:e6:53:83:7f:cf:c1:32:c9:b0:30:62" or pe.signatures [ i ] . serial == "c2:fc:83:d4:58:e6:53:83:7f:cf:c1:32:c9:b0:30:62" ) and 1602201600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_54C793D2224Bdd6Ca527Bb2B7B9Dfe9D : INFO FILE
{
@@ -16529,7 +16071,6 @@ rule REVERSINGLABS_Cert_Blocklist_54C793D2224Bdd6Ca527Bb2B7B9Dfe9D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CODE - HANDLE, s. r. o." and pe.signatures [ i ] . serial == "54:c7:93:d2:22:4b:dd:6c:a5:27:bb:2b:7b:9d:fe:9d" and 1629676800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_8Cece6Df54Cf6Ad63596546D77Ba3581 : INFO FILE
{
@@ -16554,7 +16095,6 @@ rule REVERSINGLABS_Cert_Blocklist_8Cece6Df54Cf6Ad63596546D77Ba3581 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Mikael LLC" and ( pe.signatures [ i ] . serial == "00:8c:ec:e6:df:54:cf:6a:d6:35:96:54:6d:77:ba:35:81" or pe.signatures [ i ] . serial == "8c:ec:e6:df:54:cf:6a:d6:35:96:54:6d:77:ba:35:81" ) and 1613088000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_984E84Cfe362E278F558E2C70Aaafac2 : INFO FILE
{
@@ -16579,7 +16119,6 @@ rule REVERSINGLABS_Cert_Blocklist_984E84Cfe362E278F558E2C70Aaafac2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Arctic Nights \\xC3\\x84k\\xC3\\xA4slompolo Oy" and ( pe.signatures [ i ] . serial == "00:98:4e:84:cf:e3:62:e2:78:f5:58:e2:c7:0a:aa:fa:c2" or pe.signatures [ i ] . serial == "98:4e:84:cf:e3:62:e2:78:f5:58:e2:c7:0a:aa:fa:c2" ) and 1640304000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ff52Eb011Bb748Fee75153Cbe1E50Dd6 : INFO FILE
{
@@ -16604,7 +16143,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ff52Eb011Bb748Fee75153Cbe1E50Dd6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TASK ANNA LIMITED" and ( pe.signatures [ i ] . serial == "00:ff:52:eb:01:1b:b7:48:fe:e7:51:53:cb:e1:e5:0d:d6" or pe.signatures [ i ] . serial == "ff:52:eb:01:1b:b7:48:fe:e7:51:53:cb:e1:e5:0d:d6" ) and 1647388800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_84A4A0D0657E217B176B455E2465Aee0 : INFO FILE
{
@@ -16629,7 +16167,6 @@ rule REVERSINGLABS_Cert_Blocklist_84A4A0D0657E217B176B455E2465Aee0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AATB ApS" and ( pe.signatures [ i ] . serial == "00:84:a4:a0:d0:65:7e:21:7b:17:6b:45:5e:24:65:ae:e0" or pe.signatures [ i ] . serial == "84:a4:a0:d0:65:7e:21:7b:17:6b:45:5e:24:65:ae:e0" ) and 1616457600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B8F726508Cf1D7B7913Bf4Bbd1E5C19C : INFO FILE
{
@@ -16654,7 +16191,6 @@ rule REVERSINGLABS_Cert_Blocklist_B8F726508Cf1D7B7913Bf4Bbd1E5C19C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Merkuri LLC" and ( pe.signatures [ i ] . serial == "00:b8:f7:26:50:8c:f1:d7:b7:91:3b:f4:bb:d1:e5:c1:9c" or pe.signatures [ i ] . serial == "b8:f7:26:50:8c:f1:d7:b7:91:3b:f4:bb:d1:e5:c1:9c" ) and 1619568000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6A241Ffe96A6349Df608D22C02942268 : INFO FILE
{
@@ -16679,7 +16215,6 @@ rule REVERSINGLABS_Cert_Blocklist_6A241Ffe96A6349Df608D22C02942268 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HELP, d.o.o." and pe.signatures [ i ] . serial == "6a:24:1f:fe:96:a6:34:9d:f6:08:d2:2c:02:94:22:68" and 1605052800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Aa1D84779792B57F91Fe7A4Bde041942 : INFO FILE
{
@@ -16704,7 +16239,6 @@ rule REVERSINGLABS_Cert_Blocklist_Aa1D84779792B57F91Fe7A4Bde041942 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AXIUM NORTHWESTERN HYDRO INC." and ( pe.signatures [ i ] . serial == "00:aa:1d:84:77:97:92:b5:7f:91:fe:7a:4b:de:04:19:42" or pe.signatures [ i ] . serial == "aa:1d:84:77:97:92:b5:7f:91:fe:7a:4b:de:04:19:42" ) and 1639872000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3C98B6872Fbb1F4Ae37A4Caa749D24C2 : INFO FILE
{
@@ -16729,7 +16263,6 @@ rule REVERSINGLABS_Cert_Blocklist_3C98B6872Fbb1F4Ae37A4Caa749D24C2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO SMART" and pe.signatures [ i ] . serial == "3c:98:b6:87:2f:bb:1f:4a:e3:7a:4c:aa:74:9d:24:c2" and 1613370100 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E4E795Fd1Fd25595B869Ce22Aa7Dc49F : INFO FILE
{
@@ -16754,7 +16287,6 @@ rule REVERSINGLABS_Cert_Blocklist_E4E795Fd1Fd25595B869Ce22Aa7Dc49F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OASIS COURT LIMITED" and ( pe.signatures [ i ] . serial == "00:e4:e7:95:fd:1f:d2:55:95:b8:69:ce:22:aa:7d:c4:9f" or pe.signatures [ i ] . serial == "e4:e7:95:fd:1f:d2:55:95:b8:69:ce:22:aa:7d:c4:9f" ) and 1608508800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E953Ada7E8F1438E5F7680Ff599Ae43E : INFO FILE
{
@@ -16779,7 +16311,6 @@ rule REVERSINGLABS_Cert_Blocklist_E953Ada7E8F1438E5F7680Ff599Ae43E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "KULBYT LLC" and ( pe.signatures [ i ] . serial == "00:e9:53:ad:a7:e8:f1:43:8e:5f:76:80:ff:59:9a:e4:3e" or pe.signatures [ i ] . serial == "e9:53:ad:a7:e8:f1:43:8e:5f:76:80:ff:59:9a:e4:3e" ) and 1614729600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_28C57Df09Ce7Cc3Fde2243Beb4D00101 : INFO FILE
{
@@ -16804,7 +16335,6 @@ rule REVERSINGLABS_Cert_Blocklist_28C57Df09Ce7Cc3Fde2243Beb4D00101 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "WATER, s.r.o." and pe.signatures [ i ] . serial == "28:c5:7d:f0:9c:e7:cc:3f:de:22:43:be:b4:d0:01:01" and 1622678400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2D8Cfcf04209Dc7F771D8D18E462C35A : INFO FILE
{
@@ -16829,7 +16359,6 @@ rule REVERSINGLABS_Cert_Blocklist_2D8Cfcf04209Dc7F771D8D18E462C35A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AA PLUS INVEST d.o.o." and pe.signatures [ i ] . serial == "2d:8c:fc:f0:42:09:dc:7f:77:1d:8d:18:e4:62:c3:5a" and 1631491200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_016836311Fc39Fbb8E6F308Bb03Cc2B3 : INFO FILE
{
@@ -16854,7 +16383,6 @@ rule REVERSINGLABS_Cert_Blocklist_016836311Fc39Fbb8E6F308Bb03Cc2B3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SERVICE STREAM LIMITED" and pe.signatures [ i ] . serial == "01:68:36:31:1f:c3:9f:bb:8e:6f:30:8b:b0:3c:c2:b3" and 1602547200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_435Abf46053A0A445C54217A8C233A7F : INFO FILE
{
@@ -16879,7 +16407,6 @@ rule REVERSINGLABS_Cert_Blocklist_435Abf46053A0A445C54217A8C233A7F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Kodemika" and pe.signatures [ i ] . serial == "43:5a:bf:46:05:3a:0a:44:5c:54:21:7a:8c:23:3a:7f" and 1616976000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B2F9C693A2E6634565F63C79B01Dd8F8 : INFO FILE
{
@@ -16904,7 +16431,6 @@ rule REVERSINGLABS_Cert_Blocklist_B2F9C693A2E6634565F63C79B01Dd8F8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PHL E STATE ApS" and ( pe.signatures [ i ] . serial == "00:b2:f9:c6:93:a2:e6:63:45:65:f6:3c:79:b0:1d:d8:f8" or pe.signatures [ i ] . serial == "b2:f9:c6:93:a2:e6:63:45:65:f6:3c:79:b0:1d:d8:f8" ) and 1620000000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_54A6D33F73129E0Ef059Ccf51Be0C35E : INFO FILE
{
@@ -16929,7 +16455,6 @@ rule REVERSINGLABS_Cert_Blocklist_54A6D33F73129E0Ef059Ccf51Be0C35E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "STAFFORD MEAT COMPANY, INC." and pe.signatures [ i ] . serial == "54:a6:d3:3f:73:12:9e:0e:f0:59:cc:f5:1b:e0:c3:5e" and 1607100127 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_142Aac4217E22B525C8587589773Ba9B : INFO FILE
{
@@ -16954,7 +16479,6 @@ rule REVERSINGLABS_Cert_Blocklist_142Aac4217E22B525C8587589773Ba9B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "A.B. gostinstvo trgovina posredni\\xC5\\xA1tvo in druge storitve, d.o.o." and pe.signatures [ i ] . serial == "14:2a:ac:42:17:e2:2b:52:5c:85:87:58:97:73:ba:9b" and 1614124800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_239664C12Baeb5A6D787912888051392 : INFO FILE
{
@@ -16979,7 +16503,6 @@ rule REVERSINGLABS_Cert_Blocklist_239664C12Baeb5A6D787912888051392 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "FORTH PROPERTY LTD" and pe.signatures [ i ] . serial == "23:96:64:c1:2b:ae:b5:a6:d7:87:91:28:88:05:13:92" and 1618272000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0218Ebfd5A9Bfd55D2F661F0D18D1D71 : INFO FILE
{
@@ -17004,7 +16527,6 @@ rule REVERSINGLABS_Cert_Blocklist_0218Ebfd5A9Bfd55D2F661F0D18D1D71 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "REI LUX UK LIMITED" and pe.signatures [ i ] . serial == "02:18:eb:fd:5a:9b:fd:55:d2:f6:61:f0:d1:8d:1d:71" and 1608508800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_35590Ebe4A02Dc23317D8Ce47A947A9B : INFO FILE
{
@@ -17029,7 +16551,6 @@ rule REVERSINGLABS_Cert_Blocklist_35590Ebe4A02Dc23317D8Ce47A947A9B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OOO Largos" and pe.signatures [ i ] . serial == "35:59:0e:be:4a:02:dc:23:31:7d:8c:e4:7a:94:7a:9b" and 1602201600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Aa07D4F2857119Cee514A0Bd412F8201 : INFO FILE
{
@@ -17054,7 +16575,6 @@ rule REVERSINGLABS_Cert_Blocklist_Aa07D4F2857119Cee514A0Bd412F8201 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HANGA GIP d.o.o." and ( pe.signatures [ i ] . serial == "00:aa:07:d4:f2:85:71:19:ce:e5:14:a0:bd:41:2f:82:01" or pe.signatures [ i ] . serial == "aa:07:d4:f2:85:71:19:ce:e5:14:a0:bd:41:2f:82:01" ) and 1615766400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_40F5660A90301E7A8A8C3B42 : INFO FILE
{
@@ -17079,7 +16599,6 @@ rule REVERSINGLABS_Cert_Blocklist_40F5660A90301E7A8A8C3B42 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Booz Allen Hamilton Inc." and pe.signatures [ i ] . serial == "40:f5:66:0a:90:30:1e:7a:8a:8c:3b:42" and 1641833688 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0400C7614F86D75Fe4Ee3F6192B6Feda : INFO FILE
{
@@ -17104,7 +16623,6 @@ rule REVERSINGLABS_Cert_Blocklist_0400C7614F86D75Fe4Ee3F6192B6Feda : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "StackUp ApS" and pe.signatures [ i ] . serial == "04:00:c7:61:4f:86:d7:5f:e4:ee:3f:61:92:b6:fe:da" and 1626393601 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E573D9C8B403C41Bd59Ffa0A8Efd4168 : INFO FILE
{
@@ -17129,7 +16647,6 @@ rule REVERSINGLABS_Cert_Blocklist_E573D9C8B403C41Bd59Ffa0A8Efd4168 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\"VERONIKA 2\" OOO" and ( pe.signatures [ i ] . serial == "00:e5:73:d9:c8:b4:03:c4:1b:d5:9f:fa:0a:8e:fd:41:68" or pe.signatures [ i ] . serial == "e5:73:d9:c8:b4:03:c4:1b:d5:9f:fa:0a:8e:fd:41:68" ) and 1563148800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B06Bc166Fc765Dacd2F7448C8Cdd9205 : INFO FILE
{
@@ -17154,7 +16671,6 @@ rule REVERSINGLABS_Cert_Blocklist_B06Bc166Fc765Dacd2F7448C8Cdd9205 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "GAS Avto, d.o.o." and ( pe.signatures [ i ] . serial == "00:b0:6b:c1:66:fc:76:5d:ac:d2:f7:44:8c:8c:dd:92:05" or pe.signatures [ i ] . serial == "b0:6b:c1:66:fc:76:5d:ac:d2:f7:44:8c:8c:dd:92:05" ) and 1615507200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E9268Ed63A7D7E9Dfd40A664Ddfbaf18 : INFO FILE
{
@@ -17179,7 +16695,6 @@ rule REVERSINGLABS_Cert_Blocklist_E9268Ed63A7D7E9Dfd40A664Ddfbaf18 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Casta, s.r.o." and ( pe.signatures [ i ] . serial == "00:e9:26:8e:d6:3a:7d:7e:9d:fd:40:a6:64:dd:fb:af:18" or pe.signatures [ i ] . serial == "e9:26:8e:d6:3a:7d:7e:9d:fd:40:a6:64:dd:fb:af:18" ) and 1647302400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_425Dc3E0Ca8Bcdce19D00D87E3F0Ba28 : INFO FILE
{
@@ -17204,7 +16719,6 @@ rule REVERSINGLABS_Cert_Blocklist_425Dc3E0Ca8Bcdce19D00D87E3F0Ba28 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Protover LLC" and pe.signatures [ i ] . serial == "42:5d:c3:e0:ca:8b:cd:ce:19:d0:0d:87:e3:f0:ba:28" and 1621900800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Afc0Ddb7Bdc8207E8C3B7204018Eecd3 : INFO FILE
{
@@ -17229,7 +16743,6 @@ rule REVERSINGLABS_Cert_Blocklist_Afc0Ddb7Bdc8207E8C3B7204018Eecd3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE9\\x83\\xB4\\xE5\\xB7\\x9E\\xE8\\x9C\\x97\\xE7\\x89\\x9B\\xE7\\xBD\\x91\\xE7\\xBB\\x9C\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and ( pe.signatures [ i ] . serial == "00:af:c0:dd:b7:bd:c8:20:7e:8c:3b:72:04:01:8e:ec:d3" or pe.signatures [ i ] . serial == "af:c0:dd:b7:bd:c8:20:7e:8c:3b:72:04:01:8e:ec:d3" ) and 1629676800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_38989Ec61Ecdb7391Ff5647F7D58Ad18 : INFO FILE
{
@@ -17254,7 +16767,6 @@ rule REVERSINGLABS_Cert_Blocklist_38989Ec61Ecdb7391Ff5647F7D58Ad18 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RotA Games ApS" and pe.signatures [ i ] . serial == "38:98:9e:c6:1e:cd:b7:39:1f:f5:64:7f:7d:58:ad:18" and 1613088000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Bc6C43D206A360F2D6B58537C456B709 : INFO FILE
{
@@ -17279,7 +16791,6 @@ rule REVERSINGLABS_Cert_Blocklist_Bc6C43D206A360F2D6B58537C456B709 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ANKADA GROUP, d.o.o." and ( pe.signatures [ i ] . serial == "00:bc:6c:43:d2:06:a3:60:f2:d6:b5:85:37:c4:56:b7:09" or pe.signatures [ i ] . serial == "bc:6c:43:d2:06:a3:60:f2:d6:b5:85:37:c4:56:b7:09" ) and 1616630400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4929Ab561C812Af93Ddb9758B545F546 : INFO FILE
{
@@ -17304,7 +16815,6 @@ rule REVERSINGLABS_Cert_Blocklist_4929Ab561C812Af93Ddb9758B545F546 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Everything Wow s.r.o." and pe.signatures [ i ] . serial == "49:29:ab:56:1c:81:2a:f9:3d:db:97:58:b5:45:f5:46" and 1594252800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_25C6Dbce3D5499F65D9Df16E9007465D : INFO FILE
{
@@ -17329,7 +16839,6 @@ rule REVERSINGLABS_Cert_Blocklist_25C6Dbce3D5499F65D9Df16E9007465D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AMCERT,LLC" and pe.signatures [ i ] . serial == "25:c6:db:ce:3d:54:99:f6:5d:9d:f1:6e:90:07:46:5d" and 1626566400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Bc6A1812E001362469541108973Bbd52 : INFO FILE
{
@@ -17354,7 +16863,6 @@ rule REVERSINGLABS_Cert_Blocklist_Bc6A1812E001362469541108973Bbd52 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AMCERT,LLC" and ( pe.signatures [ i ] . serial == "00:bc:6a:18:12:e0:01:36:24:69:54:11:08:97:3b:bd:52" or pe.signatures [ i ] . serial == "bc:6a:18:12:e0:01:36:24:69:54:11:08:97:3b:bd:52" ) and 1623801600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Bde1D6Dc3622724F427A39E6A34F5124 : INFO FILE
{
@@ -17379,7 +16887,6 @@ rule REVERSINGLABS_Cert_Blocklist_Bde1D6Dc3622724F427A39E6A34F5124 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AMCERT,LLC" and ( pe.signatures [ i ] . serial == "00:bd:e1:d6:dc:36:22:72:4f:42:7a:39:e6:a3:4f:51:24" or pe.signatures [ i ] . serial == "bd:e1:d6:dc:36:22:72:4f:42:7a:39:e6:a3:4f:51:24" ) and 1628553600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5C9F5F96726A6E6Fc3B8Bb153Ac82Af2 : INFO FILE
{
@@ -17404,7 +16911,6 @@ rule REVERSINGLABS_Cert_Blocklist_5C9F5F96726A6E6Fc3B8Bb153Ac82Af2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "1105 SOFTWARE LLC" and pe.signatures [ i ] . serial == "5c:9f:5f:96:72:6a:6e:6f:c3:b8:bb:15:3a:c8:2a:f2" and 1679061408 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6E889Bb3B7F7194B674C6A0335A608E0 : INFO FILE
{
@@ -17429,7 +16935,6 @@ rule REVERSINGLABS_Cert_Blocklist_6E889Bb3B7F7194B674C6A0335A608E0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CLEVERCONTROL LLC" and pe.signatures [ i ] . serial == "6e:88:9b:b3:b7:f7:19:4b:67:4c:6a:03:35:a6:08:e0" and 1646956800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0F62F760704Bdf8Dc30C7Baa7376F484 : INFO FILE
{
@@ -17454,7 +16959,6 @@ rule REVERSINGLABS_Cert_Blocklist_0F62F760704Bdf8Dc30C7Baa7376F484 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Shanghai XuSong investment partnership Enterprise(Limited)" and pe.signatures [ i ] . serial == "0f:62:f7:60:70:4b:df:8d:c3:0c:7b:aa:73:76:f4:84" and 1659398400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_071202Dbfda40B629C5E7Acac947C2D3 : INFO FILE
{
@@ -17479,7 +16983,6 @@ rule REVERSINGLABS_Cert_Blocklist_071202Dbfda40B629C5E7Acac947C2D3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Crossfire Industries, LLC" and pe.signatures [ i ] . serial == "07:12:02:db:fd:a4:0b:62:9c:5e:7a:ca:c9:47:c2:d3" and 1658620801 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_98Ab9585C04D7F0E4Cf4De98C14B684D : INFO FILE
{
@@ -17504,7 +17007,6 @@ rule REVERSINGLABS_Cert_Blocklist_98Ab9585C04D7F0E4Cf4De98C14B684D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AMCERT,LLC" and ( pe.signatures [ i ] . serial == "00:98:ab:95:85:c0:4d:7f:0e:4c:f4:de:98:c1:4b:68:4d" or pe.signatures [ i ] . serial == "98:ab:95:85:c0:4d:7f:0e:4c:f4:de:98:c1:4b:68:4d" ) and 1656547200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4631713E66E91347F0388B98Cf747794 : INFO FILE
{
@@ -17529,7 +17031,6 @@ rule REVERSINGLABS_Cert_Blocklist_4631713E66E91347F0388B98Cf747794 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE5\\xB9\\xBF\\xE5\\xB7\\x9E\\xE6\\x98\\x8A\\xE5\\x8A\\xA8\\xE7\\xBD\\x91\\xE7\\xBB\\x9C\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "46:31:71:3e:66:e9:13:47:f0:38:8b:98:cf:74:77:94" and 1488240000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E963F8983D21B4C1A69C66A9D37498E5 : INFO FILE
{
@@ -17554,7 +17055,6 @@ rule REVERSINGLABS_Cert_Blocklist_E963F8983D21B4C1A69C66A9D37498E5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Max Steinhard" and ( pe.signatures [ i ] . serial == "00:e9:63:f8:98:3d:21:b4:c1:a6:9c:66:a9:d3:74:98:e5" or pe.signatures [ i ] . serial == "e9:63:f8:98:3d:21:b4:c1:a6:9c:66:a9:d3:74:98:e5" ) and 1656288000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6E44Fcedd49F22F7A28Cecc99104F61A : INFO FILE
{
@@ -17579,7 +17079,6 @@ rule REVERSINGLABS_Cert_Blocklist_6E44Fcedd49F22F7A28Cecc99104F61A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "M-Trans Maciej Caban" and pe.signatures [ i ] . serial == "6e:44:fc:ed:d4:9f:22:f7:a2:8c:ec:c9:91:04:f6:1a" and 1672923378 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_35B49Ee870Aea532E6Ef0A4987105C8F : INFO FILE
{
@@ -17604,7 +17103,6 @@ rule REVERSINGLABS_Cert_Blocklist_35B49Ee870Aea532E6Ef0A4987105C8F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Kancelaria Adwokacka Adwokat Aleksandra Krzemi\\xC5\\x84ska" and pe.signatures [ i ] . serial == "35:b4:9e:e8:70:ae:a5:32:e6:ef:0a:49:87:10:5c:8f" and 1663151018 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_063Dcd7D7B0Bc77Cac844C7213Be3989 : INFO FILE
{
@@ -17629,7 +17127,6 @@ rule REVERSINGLABS_Cert_Blocklist_063Dcd7D7B0Bc77Cac844C7213Be3989 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "HANNAH SISK LIMITED" and pe.signatures [ i ] . serial == "06:3d:cd:7d:7b:0b:c7:7c:ac:84:4c:72:13:be:39:89" and 1656892801 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6F8777Aa866142Ad7120E5E1C9321E37 : INFO FILE
{
@@ -17654,7 +17151,6 @@ rule REVERSINGLABS_Cert_Blocklist_6F8777Aa866142Ad7120E5E1C9321E37 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CLOUD SOFTWARE LINE CO., LTD." and pe.signatures [ i ] . serial == "6f:87:77:aa:86:61:42:ad:71:20:e5:e1:c9:32:1e:37" and 1629676800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4A7F07C5D4Ad2E23F9E8E03F0E229Dd4 : INFO FILE
{
@@ -17679,7 +17175,6 @@ rule REVERSINGLABS_Cert_Blocklist_4A7F07C5D4Ad2E23F9E8E03F0E229Dd4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Danalis LLC" and pe.signatures [ i ] . serial == "4a:7f:07:c5:d4:ad:2e:23:f9:e8:e0:3f:0e:22:9d:d4" and 1608681600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F5F9C8F8C33E4Ce84Dd48Fcb03Ccb075 : INFO FILE
{
@@ -17704,7 +17199,6 @@ rule REVERSINGLABS_Cert_Blocklist_F5F9C8F8C33E4Ce84Dd48Fcb03Ccb075 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Abdulkadir \\xC5\\x9Eahin" and ( pe.signatures [ i ] . serial == "00:f5:f9:c8:f8:c3:3e:4c:e8:4d:d4:8f:cb:03:cc:b0:75" or pe.signatures [ i ] . serial == "f5:f9:c8:f8:c3:3e:4c:e8:4d:d4:8f:cb:03:cc:b0:75" ) and 1545004800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_57Fc55239F21F139978609E323097132 : INFO FILE
{
@@ -17729,7 +17223,6 @@ rule REVERSINGLABS_Cert_Blocklist_57Fc55239F21F139978609E323097132 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Aidem Media Limited" and pe.signatures [ i ] . serial == "57:fc:55:23:9f:21:f1:39:97:86:09:e3:23:09:71:32" and 1501632000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Eeefec4308Abe63323600E1608F5E6F2 : INFO FILE
{
@@ -17754,7 +17247,6 @@ rule REVERSINGLABS_Cert_Blocklist_Eeefec4308Abe63323600E1608F5E6F2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "YUPITER-STROI, OOO" and ( pe.signatures [ i ] . serial == "00:ee:ef:ec:43:08:ab:e6:33:23:60:0e:16:08:f5:e6:f2" or pe.signatures [ i ] . serial == "ee:ef:ec:43:08:ab:e6:33:23:60:0e:16:08:f5:e6:f2" ) and 1491177600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Ecd460Ce14Bd8Ef2926Da2Cd9A44176 : INFO FILE
{
@@ -17779,7 +17271,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Ecd460Ce14Bd8Ef2926Da2Cd9A44176 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Rabah Azrarak" and pe.signatures [ i ] . serial == "0e:cd:46:0c:e1:4b:d8:ef:29:26:da:2c:d9:a4:41:76" and 1463035153 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5E75E997F3D70Bb8C182D56B25B7D836 : INFO FILE
{
@@ -17804,7 +17295,6 @@ rule REVERSINGLABS_Cert_Blocklist_5E75E997F3D70Bb8C182D56B25B7D836 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Primetech Ltd." and pe.signatures [ i ] . serial == "5e:75:e9:97:f3:d7:0b:b8:c1:82:d5:6b:25:b7:d8:36" and 1324252800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D5690D94F15315E143Db10Af35497Dc5 : INFO FILE
{
@@ -17829,7 +17319,6 @@ rule REVERSINGLABS_Cert_Blocklist_D5690D94F15315E143Db10Af35497Dc5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PET SERVICES d.o.o." and ( pe.signatures [ i ] . serial == "00:d5:69:0d:94:f1:53:15:e1:43:db:10:af:35:49:7d:c5" or pe.signatures [ i ] . serial == "d5:69:0d:94:f1:53:15:e1:43:db:10:af:35:49:7d:c5" ) and 1576195200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_8223C74185Add0927246F5E33Ebac467 : INFO FILE
{
@@ -17854,7 +17343,6 @@ rule REVERSINGLABS_Cert_Blocklist_8223C74185Add0927246F5E33Ebac467 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TOV Virikton" and ( pe.signatures [ i ] . serial == "00:82:23:c7:41:85:ad:d0:92:72:46:f5:e3:3e:ba:c4:67" or pe.signatures [ i ] . serial == "82:23:c7:41:85:ad:d0:92:72:46:f5:e3:3e:ba:c4:67" ) and 1463616000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Dd9E9E1D7C573714E3F567C5380Ae6D0 : INFO FILE
{
@@ -17879,7 +17367,6 @@ rule REVERSINGLABS_Cert_Blocklist_Dd9E9E1D7C573714E3F567C5380Ae6D0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CREA&COM d.o.o." and ( pe.signatures [ i ] . serial == "00:dd:9e:9e:1d:7c:57:37:14:e3:f5:67:c5:38:0a:e6:d0" or pe.signatures [ i ] . serial == "dd:9e:9e:1d:7c:57:37:14:e3:f5:67:c5:38:0a:e6:d0" ) and 1575849600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3D5E71 : INFO FILE
{
@@ -17904,7 +17391,6 @@ rule REVERSINGLABS_Cert_Blocklist_3D5E71 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "OF.PL sp. z o.o." and pe.signatures [ i ] . serial == "3d:5e:71" and 1066997730 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C33187Fe848A65E8484Ea492Cb2Cbb18 : INFO FILE
{
@@ -17929,7 +17415,6 @@ rule REVERSINGLABS_Cert_Blocklist_C33187Fe848A65E8484Ea492Cb2Cbb18 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SELCUK GUNDOGDU" and ( pe.signatures [ i ] . serial == "00:c3:31:87:fe:84:8a:65:e8:48:4e:a4:92:cb:2c:bb:18" or pe.signatures [ i ] . serial == "c3:31:87:fe:84:8a:65:e8:48:4e:a4:92:cb:2c:bb:18" ) and 1426204800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6Fc143Ba34Cabf1De7A4C7F8F4Cdad6D : INFO FILE
{
@@ -17954,7 +17439,6 @@ rule REVERSINGLABS_Cert_Blocklist_6Fc143Ba34Cabf1De7A4C7F8F4Cdad6D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "World Telecom International Inc." and pe.signatures [ i ] . serial == "6f:c1:43:ba:34:ca:bf:1d:e7:a4:c7:f8:f4:cd:ad:6d" and 1147046400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6Ac6268B2E431A2C1369346D175D0E30 : INFO FILE
{
@@ -17979,7 +17463,6 @@ rule REVERSINGLABS_Cert_Blocklist_6Ac6268B2E431A2C1369346D175D0E30 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Install Sync" and pe.signatures [ i ] . serial == "6a:c6:26:8b:2e:43:1a:2c:13:69:34:6d:17:5d:0e:30" and 1436140800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Fc4D9178B8Df2C19E269Ac6F43Dd708 : INFO FILE
{
@@ -18004,7 +17487,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Fc4D9178B8Df2C19E269Ac6F43Dd708 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PK Partnership, OOO" and pe.signatures [ i ] . serial == "0f:c4:d9:17:8b:8d:f2:c1:9e:26:9a:c6:f4:3d:d7:08" and 1466553600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E01407871E2146C9Baab1Ae7Ab8Ab172 : INFO FILE
{
@@ -18029,7 +17511,6 @@ rule REVERSINGLABS_Cert_Blocklist_E01407871E2146C9Baab1Ae7Ab8Ab172 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TOV Intalev Ukraina" and ( pe.signatures [ i ] . serial == "00:e0:14:07:87:1e:21:46:c9:ba:ab:1a:e7:ab:8a:b1:72" or pe.signatures [ i ] . serial == "e0:14:07:87:1e:21:46:c9:ba:ab:1a:e7:ab:8a:b1:72" ) and 1464220800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Effc6D19D6Fc85872E4E5B3Ccee6D301 : INFO FILE
{
@@ -18054,7 +17535,6 @@ rule REVERSINGLABS_Cert_Blocklist_Effc6D19D6Fc85872E4E5B3Ccee6D301 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "C\\xC3\\x93IR IP LIMITED" and ( pe.signatures [ i ] . serial == "00:ef:fc:6d:19:d6:fc:85:87:2e:4e:5b:3c:ce:e6:d3:01" or pe.signatures [ i ] . serial == "ef:fc:6d:19:d6:fc:85:87:2e:4e:5b:3c:ce:e6:d3:01" ) and 1572307200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2F4A25D52B16Eb4C9Dfe71Ebbd8121Bb : INFO FILE
{
@@ -18079,7 +17559,6 @@ rule REVERSINGLABS_Cert_Blocklist_2F4A25D52B16Eb4C9Dfe71Ebbd8121Bb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Blist LLC" and pe.signatures [ i ] . serial == "2f:4a:25:d5:2b:16:eb:4c:9d:fe:71:eb:bd:81:21:bb" and 1629763200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6889Aab6202Bcc5F11Caedf4D04F435B : INFO FILE
{
@@ -18104,7 +17583,6 @@ rule REVERSINGLABS_Cert_Blocklist_6889Aab6202Bcc5F11Caedf4D04F435B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "C4DL Media" and pe.signatures [ i ] . serial == "68:89:aa:b6:20:2b:cc:5f:11:ca:ed:f4:d0:4f:43:5b" and 1231891200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Be63083Fbb1787B445Da97583721419 : INFO FILE
{
@@ -18129,7 +17607,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Be63083Fbb1787B445Da97583721419 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\"SMART GREY\" LLC" and pe.signatures [ i ] . serial == "3b:e6:30:83:fb:b1:78:7b:44:5d:a9:75:83:72:14:19" and 1493942400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6E2D3449272B6B96B8B9F728E87580D5 : INFO FILE
{
@@ -18154,7 +17631,6 @@ rule REVERSINGLABS_Cert_Blocklist_6E2D3449272B6B96B8B9F728E87580D5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RADIANT, OOO" and pe.signatures [ i ] . serial == "6e:2d:34:49:27:2b:6b:96:b8:b9:f7:28:e8:75:80:d5" and 1421107200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_268C0D7028A154Ac3B6349C5 : INFO FILE
{
@@ -18179,7 +17655,6 @@ rule REVERSINGLABS_Cert_Blocklist_268C0D7028A154Ac3B6349C5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "26:8c:0d:70:28:a1:54:ac:3b:63:49:c5" and 1474266712 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2Daa8D629Cc0410A9482E62A0F8Bf8Fc : INFO FILE
{
@@ -18204,7 +17679,6 @@ rule REVERSINGLABS_Cert_Blocklist_2Daa8D629Cc0410A9482E62A0F8Bf8Fc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DON'T MISS A WORD LIMITED" and pe.signatures [ i ] . serial == "2d:aa:8d:62:9c:c0:41:0a:94:82:e6:2a:0f:8b:f8:fc" and 1543449600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_9A727E200Ea76570 : INFO FILE
{
@@ -18229,7 +17703,6 @@ rule REVERSINGLABS_Cert_Blocklist_9A727E200Ea76570 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Alexsandro Da Rosa - ME" and ( pe.signatures [ i ] . serial == "00:9a:72:7e:20:0e:a7:65:70" or pe.signatures [ i ] . serial == "9a:72:7e:20:0e:a7:65:70" ) and 1539056530 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0954A3C876Df9262Cde5817F9870F0C6 : INFO FILE
{
@@ -18254,7 +17727,6 @@ rule REVERSINGLABS_Cert_Blocklist_0954A3C876Df9262Cde5817F9870F0C6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Dialer Access" and pe.signatures [ i ] . serial == "09:54:a3:c8:76:df:92:62:cd:e5:81:7f:98:70:f0:c6" and 1160438400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3C30930E53Bb026F9A5D7440155F7118 : INFO FILE
{
@@ -18279,7 +17751,6 @@ rule REVERSINGLABS_Cert_Blocklist_3C30930E53Bb026F9A5D7440155F7118 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CPM Media, Ltd." and pe.signatures [ i ] . serial == "3c:30:93:0e:53:bb:02:6f:9a:5d:74:40:15:5f:71:18" and 1064534400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_432Eefc0D4Dc0326Eb277A518Cc4310A : INFO FILE
{
@@ -18304,7 +17775,6 @@ rule REVERSINGLABS_Cert_Blocklist_432Eefc0D4Dc0326Eb277A518Cc4310A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Beijing Caiyunshidai Technology Co., Ltd." and pe.signatures [ i ] . serial == "43:2e:ef:c0:d4:dc:03:26:eb:27:7a:51:8c:c4:31:0a" and 1466121600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_470D6Ce21A6940320261F09E : INFO FILE
{
@@ -18329,7 +17799,6 @@ rule REVERSINGLABS_Cert_Blocklist_470D6Ce21A6940320261F09E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "47:0d:6c:e2:1a:69:40:32:02:61:f0:9e" and 1474523038 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7E6Bc7E5A49E2C28E6F5D042 : INFO FILE
{
@@ -18354,7 +17823,6 @@ rule REVERSINGLABS_Cert_Blocklist_7E6Bc7E5A49E2C28E6F5D042 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Shang Hai Jian Ji Wang Luo Ke Ji You Xian Gong Si" and pe.signatures [ i ] . serial == "7e:6b:c7:e5:a4:9e:2c:28:e6:f5:d0:42" and 1560995284 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4C5020899147C850196C4Ebf : INFO FILE
{
@@ -18379,7 +17847,6 @@ rule REVERSINGLABS_Cert_Blocklist_4C5020899147C850196C4Ebf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "4c:50:20:89:91:47:c8:50:19:6c:4e:bf" and 1476693792 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4Efcf7Adc21F070E590D49Ddb8081397 : INFO FILE
{
@@ -18404,7 +17871,6 @@ rule REVERSINGLABS_Cert_Blocklist_4Efcf7Adc21F070E590D49Ddb8081397 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ding Ruan" and pe.signatures [ i ] . serial == "4e:fc:f7:ad:c2:1f:07:0e:59:0d:49:dd:b8:08:13:97" and 1476921600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Cbd37C0A651913Ee25A6860D7D5Ccdf2 : INFO FILE
{
@@ -18429,7 +17895,6 @@ rule REVERSINGLABS_Cert_Blocklist_Cbd37C0A651913Ee25A6860D7D5Ccdf2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Amma" and ( pe.signatures [ i ] . serial == "00:cb:d3:7c:0a:65:19:13:ee:25:a6:86:0d:7d:5c:cd:f2" or pe.signatures [ i ] . serial == "cb:d3:7c:0a:65:19:13:ee:25:a6:86:0d:7d:5c:cd:f2" ) and 1431734400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5Fe0Ad6B03C57Ab67A352159004Ca3Db : INFO FILE
{
@@ -18454,7 +17919,6 @@ rule REVERSINGLABS_Cert_Blocklist_5Fe0Ad6B03C57Ab67A352159004Ca3Db : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SpectorSoft Corp." and pe.signatures [ i ] . serial == "5f:e0:ad:6b:03:c5:7a:b6:7a:35:21:59:00:4c:a3:db" and 1402272000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_642Ad8E5Ef8B3Ac767F0D5C1A999Bdaa : INFO FILE
{
@@ -18479,7 +17943,6 @@ rule REVERSINGLABS_Cert_Blocklist_642Ad8E5Ef8B3Ac767F0D5C1A999Bdaa : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Itgms Ltd" and pe.signatures [ i ] . serial == "64:2a:d8:e5:ef:8b:3a:c7:67:f0:d5:c1:a9:99:bd:aa" and 1447804800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5333D3079D8Afda715703775E1389991 : INFO FILE
{
@@ -18504,7 +17967,6 @@ rule REVERSINGLABS_Cert_Blocklist_5333D3079D8Afda715703775E1389991 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Trambambon LLC" and pe.signatures [ i ] . serial == "53:33:d3:07:9d:8a:fd:a7:15:70:37:75:e1:38:99:91" and 1239148800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_139A7Ee1F1A7735C151089755Df5D373 : INFO FILE
{
@@ -18529,7 +17991,6 @@ rule REVERSINGLABS_Cert_Blocklist_139A7Ee1F1A7735C151089755Df5D373 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yongli Li" and pe.signatures [ i ] . serial == "13:9a:7e:e1:f1:a7:73:5c:15:10:89:75:5d:f5:d3:73" and 1476057600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_74Dbe83082E1B3Dfa29F9C24 : INFO FILE
{
@@ -18554,7 +18015,6 @@ rule REVERSINGLABS_Cert_Blocklist_74Dbe83082E1B3Dfa29F9C24 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "EVANGEL TECHNOLOGY(HK) LIMITED" and pe.signatures [ i ] . serial == "74:db:e8:30:82:e1:b3:df:a2:9f:9c:24" and 1468817578 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A466553A6391Aafd181B400266C7B18 : INFO FILE
{
@@ -18579,7 +18039,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A466553A6391Aafd181B400266C7B18 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PhaseQ Limited" and pe.signatures [ i ] . serial == "0a:46:65:53:a6:39:1a:af:d1:81:b4:00:26:6c:7b:18" and 1555545600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0D3Dec8794Fa7228D1Ee40Eeb8187149 : INFO FILE
{
@@ -18604,7 +18063,6 @@ rule REVERSINGLABS_Cert_Blocklist_0D3Dec8794Fa7228D1Ee40Eeb8187149 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Financial Security Institute, Inc." and pe.signatures [ i ] . serial == "0d:3d:ec:87:94:fa:72:28:d1:ee:40:ee:b8:18:71:49" and 1582675200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_24Af70B5D17A63Ad053E5821 : INFO FILE
{
@@ -18629,7 +18087,6 @@ rule REVERSINGLABS_Cert_Blocklist_24Af70B5D17A63Ad053E5821 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "24:af:70:b5:d1:7a:63:ad:05:3e:58:21" and 1474179615 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_402E9Fcba61E5Eaf9C0C7B3Bfd6259D9 : INFO FILE
{
@@ -18654,7 +18111,6 @@ rule REVERSINGLABS_Cert_Blocklist_402E9Fcba61E5Eaf9C0C7B3Bfd6259D9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yongli Li" and pe.signatures [ i ] . serial == "40:2e:9f:cb:a6:1e:5e:af:9c:0c:7b:3b:fd:62:59:d9" and 1477440000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2C84F9136059E96134F8766670Eacd52 : INFO FILE
{
@@ -18679,7 +18135,6 @@ rule REVERSINGLABS_Cert_Blocklist_2C84F9136059E96134F8766670Eacd52 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, DIEGO MANUEL RODRIGUEZ" and pe.signatures [ i ] . serial == "2c:84:f9:13:60:59:e9:61:34:f8:76:66:70:ea:cd:52" and 1442215311 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6716A9C195987D5Cfe53A094779461E7 : INFO FILE
{
@@ -18704,7 +18159,6 @@ rule REVERSINGLABS_Cert_Blocklist_6716A9C195987D5Cfe53A094779461E7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Inter Technologies Ltd." and pe.signatures [ i ] . serial == "67:16:a9:c1:95:98:7d:5c:fe:53:a0:94:77:94:61:e7" and 1169424000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_876C00Bd665Df98B35554F67A5C1C32A : INFO FILE
{
@@ -18729,7 +18183,6 @@ rule REVERSINGLABS_Cert_Blocklist_876C00Bd665Df98B35554F67A5C1C32A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Lossera-M, OOO" and ( pe.signatures [ i ] . serial == "00:87:6c:00:bd:66:5d:f9:8b:35:55:4f:67:a5:c1:c3:2a" or pe.signatures [ i ] . serial == "87:6c:00:bd:66:5d:f9:8b:35:55:4f:67:a5:c1:c3:2a" ) and 1493078400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4B093Cb60D4B992266F550934A4Ac7D0 : INFO FILE
{
@@ -18754,7 +18207,6 @@ rule REVERSINGLABS_Cert_Blocklist_4B093Cb60D4B992266F550934A4Ac7D0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LCB SISTEMAS LTDA ME" and pe.signatures [ i ] . serial == "4b:09:3c:b6:0d:4b:99:22:66:f5:50:93:4a:4a:c7:d0" and 1478649600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2050B54146B011Ed30F60F61 : INFO FILE
{
@@ -18779,7 +18231,6 @@ rule REVERSINGLABS_Cert_Blocklist_2050B54146B011Ed30F60F61 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "20:50:b5:41:46:b0:11:ed:30:f6:0f:61" and 1476773926 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_73E2F34C9C2435F29Bbe0A3C : INFO FILE
{
@@ -18804,7 +18255,6 @@ rule REVERSINGLABS_Cert_Blocklist_73E2F34C9C2435F29Bbe0A3C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "73:e2:f3:4c:9c:24:35:f2:9b:be:0a:3c" and 1480312984 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_68C457D7495D2A8D0D7B9042836135C2 : INFO FILE
{
@@ -18829,7 +18279,6 @@ rule REVERSINGLABS_Cert_Blocklist_68C457D7495D2A8D0D7B9042836135C2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yuanyuan Zhang" and pe.signatures [ i ] . serial == "68:c4:57:d7:49:5d:2a:8d:0d:7b:90:42:83:61:35:c2" and 1476921600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6B72Ca367D40Fbef16E73E6Eba6A9A59 : INFO FILE
{
@@ -18854,7 +18303,6 @@ rule REVERSINGLABS_Cert_Blocklist_6B72Ca367D40Fbef16E73E6Eba6A9A59 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "6b:72:ca:36:7d:40:fb:ef:16:e7:3e:6e:ba:6a:9a:59" and 1476748800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_736B7663D322533413F36E3E7E55F920 : INFO FILE
{
@@ -18879,7 +18327,6 @@ rule REVERSINGLABS_Cert_Blocklist_736B7663D322533413F36E3E7E55F920 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Net Technology" and pe.signatures [ i ] . serial == "73:6b:76:63:d3:22:53:34:13:f3:6e:3e:7e:55:f9:20" and 1159488000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_54A170102461Fdc967Acfafe4Bbbc7F0 : INFO FILE
{
@@ -18904,7 +18351,6 @@ rule REVERSINGLABS_Cert_Blocklist_54A170102461Fdc967Acfafe4Bbbc7F0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "54:a1:70:10:24:61:fd:c9:67:ac:fa:fe:4b:bb:c7:f0" and 1476748800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0C501B8B113209C96C8119Cf7A6B8B79 : INFO FILE
{
@@ -18929,7 +18375,6 @@ rule REVERSINGLABS_Cert_Blocklist_0C501B8B113209C96C8119Cf7A6B8B79 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yuanyuan Zhang" and pe.signatures [ i ] . serial == "0c:50:1b:8b:11:32:09:c9:6c:81:19:cf:7a:6b:8b:79" and 1474329600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0300Ee4A4C52443147821A8186D04309 : INFO FILE
{
@@ -18954,7 +18399,6 @@ rule REVERSINGLABS_Cert_Blocklist_0300Ee4A4C52443147821A8186D04309 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Buster Ind Com Imp e Exp de Acessorios P Autos Ltda" and pe.signatures [ i ] . serial == "03:00:ee:4a:4c:52:44:31:47:82:1a:81:86:d0:43:09" and 1494892800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_202Cf8 : INFO FILE
{
@@ -18979,7 +18423,6 @@ rule REVERSINGLABS_Cert_Blocklist_202Cf8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DATALINE LTD." and pe.signatures [ i ] . serial == "20:2c:f8" and 1087841761 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6651Cc8B4850D4Dec61961503Ea7956B : INFO FILE
{
@@ -19004,7 +18447,6 @@ rule REVERSINGLABS_Cert_Blocklist_6651Cc8B4850D4Dec61961503Ea7956B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "NUSAAPPINSTALL(APPS INSTALLER S.L.)" and pe.signatures [ i ] . serial == "66:51:cc:8b:48:50:d4:de:c6:19:61:50:3e:a7:95:6b" and 1436175828 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_25Bef28467E4750331D2F403458113B8 : INFO FILE
{
@@ -19029,7 +18471,6 @@ rule REVERSINGLABS_Cert_Blocklist_25Bef28467E4750331D2F403458113B8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Beijing Caiyunshidai Technology Co., Ltd." and pe.signatures [ i ] . serial == "25:be:f2:84:67:e4:75:03:31:d2:f4:03:45:81:13:b8" and 1474156800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0296Cf3314F434C5B74D0C3E36616Dd1 : INFO FILE
{
@@ -19054,7 +18495,6 @@ rule REVERSINGLABS_Cert_Blocklist_0296Cf3314F434C5B74D0C3E36616Dd1 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "02:96:cf:33:14:f4:34:c5:b7:4d:0c:3e:36:61:6d:d1" and 1474934400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_045D57D63E13775C8F812E1864797F5A : INFO FILE
{
@@ -19079,7 +18519,6 @@ rule REVERSINGLABS_Cert_Blocklist_045D57D63E13775C8F812E1864797F5A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yuanyuan Mei" and pe.signatures [ i ] . serial == "04:5d:57:d6:3e:13:77:5c:8f:81:2e:18:64:79:7f:5a" and 1485043200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6D633Df9Bb6015Fc3Ecea99Dff309Ee7 : INFO FILE
{
@@ -19104,7 +18543,6 @@ rule REVERSINGLABS_Cert_Blocklist_6D633Df9Bb6015Fc3Ecea99Dff309Ee7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yuanyuan Zhang" and pe.signatures [ i ] . serial == "6d:63:3d:f9:bb:60:15:fc:3e:ce:a9:9d:ff:30:9e:e7" and 1474156800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_22E2A66E63B8Cb4Ec6989Bf7 : INFO FILE
{
@@ -19129,7 +18567,6 @@ rule REVERSINGLABS_Cert_Blocklist_22E2A66E63B8Cb4Ec6989Bf7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Sivi Technology Limited" and pe.signatures [ i ] . serial == "22:e2:a6:6e:63:b8:cb:4e:c6:98:9b:f7" and 1466995365 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_654B406De388Ec2Aec253Ff2Ba4C4Bbd : INFO FILE
{
@@ -19154,7 +18591,6 @@ rule REVERSINGLABS_Cert_Blocklist_654B406De388Ec2Aec253Ff2Ba4C4Bbd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yijiajian (Amoy) Jiankan Tech Co.,LTD." and pe.signatures [ i ] . serial == "65:4b:40:6d:e3:88:ec:2a:ec:25:3f:f2:ba:4c:4b:bd" and 1398902400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_78D1817Ebcf338B4E9C810F9740A726B : INFO FILE
{
@@ -19179,7 +18615,6 @@ rule REVERSINGLABS_Cert_Blocklist_78D1817Ebcf338B4E9C810F9740A726B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CONSTRUTORA NOVO PARQUE LTDA - ME" and pe.signatures [ i ] . serial == "78:d1:81:7e:bc:f3:38:b4:e9:c8:10:f9:74:0a:72:6b" and 1431734400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_45Fbcdb1Fbd3D702Fb77257B45D8C58E : INFO FILE
{
@@ -19204,7 +18639,6 @@ rule REVERSINGLABS_Cert_Blocklist_45Fbcdb1Fbd3D702Fb77257B45D8C58E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ding Ruan" and pe.signatures [ i ] . serial == "45:fb:cd:b1:fb:d3:d7:02:fb:77:25:7b:45:d8:c5:8e" and 1476662400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4B5D8Ed5Ca011679F141F124 : INFO FILE
{
@@ -19229,7 +18663,6 @@ rule REVERSINGLABS_Cert_Blocklist_4B5D8Ed5Ca011679F141F124 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "4b:5d:8e:d5:ca:01:16:79:f1:41:f1:24" and 1480644725 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_33671F1Bcbd0F5E231Fc386F4895000E : INFO FILE
{
@@ -19254,7 +18687,6 @@ rule REVERSINGLABS_Cert_Blocklist_33671F1Bcbd0F5E231Fc386F4895000E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ALAIS, OOO" and pe.signatures [ i ] . serial == "33:67:1f:1b:cb:d0:f5:e2:31:fc:38:6f:48:95:00:0e" and 1491868800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_32Bc299F0694C19Ec21E71265B1D7E17 : INFO FILE
{
@@ -19279,7 +18711,6 @@ rule REVERSINGLABS_Cert_Blocklist_32Bc299F0694C19Ec21E71265B1D7E17 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "32:bc:29:9f:06:94:c1:9e:c2:1e:71:26:5b:1d:7e:17" and 1474416000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7B75C6B0A09Afdb9787F6Dff75Ae7844 : INFO FILE
{
@@ -19304,7 +18735,6 @@ rule REVERSINGLABS_Cert_Blocklist_7B75C6B0A09Afdb9787F6Dff75Ae7844 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yuanyuan Zhang" and pe.signatures [ i ] . serial == "7b:75:c6:b0:a0:9a:fd:b9:78:7f:6d:ff:75:ae:78:44" and 1476662400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_167Fd1295B3Bb102Dbb37292C838E7Cd : INFO FILE
{
@@ -19329,7 +18759,6 @@ rule REVERSINGLABS_Cert_Blocklist_167Fd1295B3Bb102Dbb37292C838E7Cd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "16:7f:d1:29:5b:3b:b1:02:db:b3:72:92:c8:38:e7:cd" and 1476921600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_253Ad25E39Abe8F8Fda9Fcf6 : INFO FILE
{
@@ -19354,7 +18783,6 @@ rule REVERSINGLABS_Cert_Blocklist_253Ad25E39Abe8F8Fda9Fcf6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DVERI FADO, TOV" and pe.signatures [ i ] . serial == "25:3a:d2:5e:39:ab:e8:f8:fd:a9:fc:f6" and 1538662130 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A9C1523Cb2C73A82771D318124963E87 : INFO FILE
{
@@ -19379,7 +18807,6 @@ rule REVERSINGLABS_Cert_Blocklist_A9C1523Cb2C73A82771D318124963E87 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ULTERA" and ( pe.signatures [ i ] . serial == "00:a9:c1:52:3c:b2:c7:3a:82:77:1d:31:81:24:96:3e:87" or pe.signatures [ i ] . serial == "a9:c1:52:3c:b2:c7:3a:82:77:1d:31:81:24:96:3e:87" ) and 1499731200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_68E1B2C210B19Bb1F2A24176709B165B : INFO FILE
{
@@ -19404,7 +18831,6 @@ rule REVERSINGLABS_Cert_Blocklist_68E1B2C210B19Bb1F2A24176709B165B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "68:e1:b2:c2:10:b1:9b:b1:f2:a2:41:76:70:9b:16:5b" and 1474502400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5C88313Bd98Bde99C9B9Ac1408A63249 : INFO FILE
{
@@ -19429,7 +18855,6 @@ rule REVERSINGLABS_Cert_Blocklist_5C88313Bd98Bde99C9B9Ac1408A63249 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "5c:88:31:3b:d9:8b:de:99:c9:b9:ac:14:08:a6:32:49" and 1474243200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7A632A6Ecfc6C49Ec1F42F76 : INFO FILE
{
@@ -19454,7 +18879,6 @@ rule REVERSINGLABS_Cert_Blocklist_7A632A6Ecfc6C49Ec1F42F76 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "7a:63:2a:6e:cf:c6:c4:9e:c1:f4:2f:76" and 1474959780 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_F57Df6A6Eee3854D513D0Ba8585049B7 : INFO FILE
{
@@ -19479,7 +18903,6 @@ rule REVERSINGLABS_Cert_Blocklist_F57Df6A6Eee3854D513D0Ba8585049B7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "smnetworks" and ( pe.signatures [ i ] . serial == "00:f5:7d:f6:a6:ee:e3:85:4d:51:3d:0b:a8:58:50:49:b7" or pe.signatures [ i ] . serial == "f5:7d:f6:a6:ee:e3:85:4d:51:3d:0b:a8:58:50:49:b7" ) and 1277769600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Ac5Ac5D323122E6D8E92D6E191B1432 : INFO FILE
{
@@ -19504,7 +18927,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Ac5Ac5D323122E6D8E92D6E191B1432 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Certified Software" and pe.signatures [ i ] . serial == "0a:c5:ac:5d:32:31:22:e6:d8:e9:2d:6e:19:1b:14:32" and 1140134400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2433D9Df7Efbccb870Ee5904D62A0101 : INFO FILE
{
@@ -19529,7 +18951,6 @@ rule REVERSINGLABS_Cert_Blocklist_2433D9Df7Efbccb870Ee5904D62A0101 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Conpavi AG" and pe.signatures [ i ] . serial == "24:33:d9:df:7e:fb:cc:b8:70:ee:59:04:d6:2a:01:01" and 1322438400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_462Baada57570F70Df76D10B9E7Bf2B7 : INFO FILE
{
@@ -19554,7 +18975,6 @@ rule REVERSINGLABS_Cert_Blocklist_462Baada57570F70Df76D10B9E7Bf2B7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DVERI FADO, TOV" and pe.signatures [ i ] . serial == "46:2b:aa:da:57:57:0f:70:df:76:d1:0b:9e:7b:f2:b7" and 1551744000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_83320D93Dd8Cf16D11F99B1078B0A7Cb : INFO FILE
{
@@ -19579,7 +18999,6 @@ rule REVERSINGLABS_Cert_Blocklist_83320D93Dd8Cf16D11F99B1078B0A7Cb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TRANS LTD" and ( pe.signatures [ i ] . serial == "00:83:32:0d:93:dd:8c:f1:6d:11:f9:9b:10:78:b0:a7:cb" or pe.signatures [ i ] . serial == "83:32:0d:93:dd:8c:f1:6d:11:f9:9b:10:78:b0:a7:cb" ) and 1524614400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_10Bae1D20Cb4Cc36A0Ffac86 : INFO FILE
{
@@ -19604,7 +19023,6 @@ rule REVERSINGLABS_Cert_Blocklist_10Bae1D20Cb4Cc36A0Ffac86 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "10:ba:e1:d2:0c:b4:cc:36:a0:ff:ac:86" and 1476773830 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_230716Bfe915Dd6203B2E2A35674C2Ee : INFO FILE
{
@@ -19629,7 +19047,6 @@ rule REVERSINGLABS_Cert_Blocklist_230716Bfe915Dd6203B2E2A35674C2Ee : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Jiang Liu" and pe.signatures [ i ] . serial == "23:07:16:bf:e9:15:dd:62:03:b2:e2:a3:56:74:c2:ee" and 1472169600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_36A77D37E68E02Fd3D043C7197E044Ca : INFO FILE
{
@@ -19654,7 +19071,6 @@ rule REVERSINGLABS_Cert_Blocklist_36A77D37E68E02Fd3D043C7197E044Ca : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Direct Systems Ltd" and pe.signatures [ i ] . serial == "36:a7:7d:37:e6:8e:02:fd:3d:04:3c:71:97:e0:44:ca" and 1515542400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_73Bff2Fb714F986C1707165F0B0F2E0E : INFO FILE
{
@@ -19679,7 +19095,6 @@ rule REVERSINGLABS_Cert_Blocklist_73Bff2Fb714F986C1707165F0B0F2E0E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Tecnopolis Consulting Ltd" and pe.signatures [ i ] . serial == "73:bf:f2:fb:71:4f:98:6c:17:07:16:5f:0b:0f:2e:0e" and 1090886400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_33B24170694Ca0Cf4D2Bdf4Aadf475A3 : INFO FILE
{
@@ -19704,7 +19119,6 @@ rule REVERSINGLABS_Cert_Blocklist_33B24170694Ca0Cf4D2Bdf4Aadf475A3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "33:b2:41:70:69:4c:a0:cf:4d:2b:df:4a:ad:f4:75:a3" and 1474934400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3A9Bdec10E00E780316Baaebfe7A772C : INFO FILE
{
@@ -19729,7 +19143,6 @@ rule REVERSINGLABS_Cert_Blocklist_3A9Bdec10E00E780316Baaebfe7A772C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "PLAN ALPHA LIMITED" and pe.signatures [ i ] . serial == "3a:9b:de:c1:0e:00:e7:80:31:6b:aa:eb:fe:7a:77:2c" and 1556582400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Cad9C37F7Affa8F4D8229F97607E265 : INFO FILE
{
@@ -19754,7 +19167,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Cad9C37F7Affa8F4D8229F97607E265 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Funbit" and pe.signatures [ i ] . serial == "7c:ad:9c:37:f7:af:fa:8f:4d:82:29:f9:76:07:e2:65" and 1122508800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_098A57 : INFO FILE
{
@@ -19779,7 +19191,6 @@ rule REVERSINGLABS_Cert_Blocklist_098A57 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ELECTRONIC GROUP" and pe.signatures [ i ] . serial == "09:8a:57" and 1032855179 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5389Cc6286Da3Bfa1Dc4Df498Bf68361 : INFO FILE
{
@@ -19804,7 +19215,6 @@ rule REVERSINGLABS_Cert_Blocklist_5389Cc6286Da3Bfa1Dc4Df498Bf68361 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Joerm.com" and pe.signatures [ i ] . serial == "53:89:cc:62:86:da:3b:fa:1d:c4:df:49:8b:f6:83:61" and 1495497600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ed9Caeb7911B31Bd : INFO FILE
{
@@ -19829,7 +19239,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ed9Caeb7911B31Bd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE4\\xB8\\x8A\\xE6\\xB5\\xB7\\xE5\\xA4\\xA9\\xE6\\xB8\\xB8\\xE8\\xBD\\xAF\\xE4\\xBB\\xB6\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and ( pe.signatures [ i ] . serial == "00:ed:9c:ae:b7:91:1b:31:bd" or pe.signatures [ i ] . serial == "ed:9c:ae:b7:91:1b:31:bd" ) and 1506001740 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Fd2B19A941B7009Cc728A37Cb1B10B9 : INFO FILE
{
@@ -19854,7 +19263,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Fd2B19A941B7009Cc728A37Cb1B10B9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BEAR AND CILLA LTD" and pe.signatures [ i ] . serial == "0f:d2:b1:9a:94:1b:70:09:cc:72:8a:37:cb:1b:10:b9" and 1560470400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2D88C0Af1Fe2609961C171213C03Bd23 : INFO FILE
{
@@ -19879,7 +19287,6 @@ rule REVERSINGLABS_Cert_Blocklist_2D88C0Af1Fe2609961C171213C03Bd23 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Zhuzhou Lizhong Precision Manufacturing Technology Co., Ltd." and pe.signatures [ i ] . serial == "2d:88:c0:af:1f:e2:60:99:61:c1:71:21:3c:03:bd:23" and 1683676800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6E7Cc176062D91225Cfdcbdf5B5F0Ea5 : INFO FILE
{
@@ -19904,7 +19311,6 @@ rule REVERSINGLABS_Cert_Blocklist_6E7Cc176062D91225Cfdcbdf5B5F0Ea5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SG Internet" and pe.signatures [ i ] . serial == "6e:7c:c1:76:06:2d:91:22:5c:fd:cb:df:5b:5f:0e:a5" and 1317945600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Cecedd2Efc985C2Dbf0019669D270079 : INFO FILE
{
@@ -19929,7 +19335,6 @@ rule REVERSINGLABS_Cert_Blocklist_Cecedd2Efc985C2Dbf0019669D270079 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TRANS LTD" and ( pe.signatures [ i ] . serial == "00:ce:ce:dd:2e:fc:98:5c:2d:bf:00:19:66:9d:27:00:79" or pe.signatures [ i ] . serial == "ce:ce:dd:2e:fc:98:5c:2d:bf:00:19:66:9d:27:00:79" ) and 1527811200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_61Fe6F00Bd79684210534050Ff46Bc92 : INFO FILE
{
@@ -19954,7 +19359,6 @@ rule REVERSINGLABS_Cert_Blocklist_61Fe6F00Bd79684210534050Ff46Bc92 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xingning Dexin Network Technology Co., Ltd." and pe.signatures [ i ] . serial == "61:fe:6f:00:bd:79:68:42:10:53:40:50:ff:46:bc:92" and 1512000000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0323Cc4E38735B0E6Efba76Ea25C73B7 : INFO FILE
{
@@ -19979,7 +19383,6 @@ rule REVERSINGLABS_Cert_Blocklist_0323Cc4E38735B0E6Efba76Ea25C73B7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xingning Dexin Network Technology Co., Ltd." and pe.signatures [ i ] . serial == "03:23:cc:4e:38:73:5b:0e:6e:fb:a7:6e:a2:5c:73:b7" and 1512000000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1F9Aca069Ac1B6Bfb0E14861Ec857Bf6 : INFO FILE
{
@@ -20004,7 +19407,6 @@ rule REVERSINGLABS_Cert_Blocklist_1F9Aca069Ac1B6Bfb0E14861Ec857Bf6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yuanyuan Zhang" and pe.signatures [ i ] . serial == "1f:9a:ca:06:9a:c1:b6:bf:b0:e1:48:61:ec:85:7b:f6" and 1477440000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3E9D26Dcf703Ca3B140D7E7Ad48312E2 : INFO FILE
{
@@ -20029,7 +19431,6 @@ rule REVERSINGLABS_Cert_Blocklist_3E9D26Dcf703Ca3B140D7E7Ad48312E2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Dong Qian" and pe.signatures [ i ] . serial == "3e:9d:26:dc:f7:03:ca:3b:14:0d:7e:7a:d4:83:12:e2" and 1440580240 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4E2523E76Ea455941E75Fb8240474A75 : INFO FILE
{
@@ -20054,7 +19455,6 @@ rule REVERSINGLABS_Cert_Blocklist_4E2523E76Ea455941E75Fb8240474A75 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "4e:25:23:e7:6e:a4:55:94:1e:75:fb:82:40:47:4a:75" and 1476403200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6102468293Ba7308D17Efb43Ad6Bfb58 : INFO FILE
{
@@ -20079,7 +19479,6 @@ rule REVERSINGLABS_Cert_Blocklist_6102468293Ba7308D17Efb43Ad6Bfb58 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Beijing Caiyunshidai Technology Co., Ltd." and pe.signatures [ i ] . serial == "61:02:46:82:93:ba:73:08:d1:7e:fb:43:ad:6b:fb:58" and 1470960000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6Ded1A7Ff6Da152A98A57A2F : INFO FILE
{
@@ -20104,7 +19503,6 @@ rule REVERSINGLABS_Cert_Blocklist_6Ded1A7Ff6Da152A98A57A2F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "6d:ed:1a:7f:f6:da:15:2a:98:a5:7a:2f" and 1479094343 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Ce65Ea057B975D2C17Eaf2C2297B1Eb : INFO FILE
{
@@ -20129,7 +19527,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Ce65Ea057B975D2C17Eaf2C2297B1Eb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TRANS LTD" and pe.signatures [ i ] . serial == "3c:e6:5e:a0:57:b9:75:d2:c1:7e:af:2c:22:97:b1:eb" and 1528243200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5D085A9A288549D09Edc4941 : INFO FILE
{
@@ -20154,7 +19551,6 @@ rule REVERSINGLABS_Cert_Blocklist_5D085A9A288549D09Edc4941 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "5d:08:5a:9a:28:85:49:d0:9e:dc:49:41" and 1478757821 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7D20Dec3797A1Ac30649Ebb184265B79 : INFO FILE
{
@@ -20179,7 +19575,6 @@ rule REVERSINGLABS_Cert_Blocklist_7D20Dec3797A1Ac30649Ebb184265B79 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Jiang Liu" and pe.signatures [ i ] . serial == "7d:20:de:c3:79:7a:1a:c3:06:49:eb:b1:84:26:5b:79" and 1474156800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_187D92861076E469B5B7A19E2A9Fd4Ba : INFO FILE
{
@@ -20204,7 +19599,6 @@ rule REVERSINGLABS_Cert_Blocklist_187D92861076E469B5B7A19E2A9Fd4Ba : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "18:7d:92:86:10:76:e4:69:b5:b7:a1:9e:2a:9f:d4:ba" and 1476748800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_199A9476Feca3C004Ff889D34545De07 : INFO FILE
{
@@ -20229,7 +19623,6 @@ rule REVERSINGLABS_Cert_Blocklist_199A9476Feca3C004Ff889D34545De07 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Funcall" and pe.signatures [ i ] . serial == "19:9a:94:76:fe:ca:3c:00:4f:f8:89:d3:45:45:de:07" and 1138060800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Efe65 : INFO FILE
{
@@ -20254,7 +19647,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Efe65 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Software Plugin Ltd." and pe.signatures [ i ] . serial == "1e:fe:65" and 1063224491 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Af7E2B6A3Deb99291Dcaf66 : INFO FILE
{
@@ -20279,7 +19671,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Af7E2B6A3Deb99291Dcaf66 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "0a:f7:e2:b6:a3:de:b9:92:91:dc:af:66" and 1474523112 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_45E27C4Dfa5E6175566A13B1B6Ddf3F5 : INFO FILE
{
@@ -20304,7 +19695,6 @@ rule REVERSINGLABS_Cert_Blocklist_45E27C4Dfa5E6175566A13B1B6Ddf3F5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Selig Michael Irfan" and pe.signatures [ i ] . serial == "45:e2:7c:4d:fa:5e:61:75:56:6a:13:b1:b6:dd:f3:f5" and 1465474542 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_37D36A4E61C0Ac68Ceb8Bfcef2Dbf283 : INFO FILE
{
@@ -20329,7 +19719,6 @@ rule REVERSINGLABS_Cert_Blocklist_37D36A4E61C0Ac68Ceb8Bfcef2Dbf283 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ANAVERIS LIMITED" and pe.signatures [ i ] . serial == "37:d3:6a:4e:61:c0:ac:68:ce:b8:bf:ce:f2:db:f2:83" and 1532476800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4321De10738278B93683Ca542407F103 : INFO FILE
{
@@ -20354,7 +19743,6 @@ rule REVERSINGLABS_Cert_Blocklist_4321De10738278B93683Ca542407F103 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "We Build Toolbars LLC" and pe.signatures [ i ] . serial == "43:21:de:10:73:82:78:b9:36:83:ca:54:24:07:f1:03" and 1367884800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2A6B2Df210Be14F4E18E10C7 : INFO FILE
{
@@ -20379,7 +19767,6 @@ rule REVERSINGLABS_Cert_Blocklist_2A6B2Df210Be14F4E18E10C7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "2a:6b:2d:f2:10:be:14:f4:e1:8e:10:c7" and 1472095404 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_412Ab2A50E8028Ddcbc499Ddf45F2045 : INFO FILE
{
@@ -20404,7 +19791,6 @@ rule REVERSINGLABS_Cert_Blocklist_412Ab2A50E8028Ddcbc499Ddf45F2045 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Ding Ruan" and pe.signatures [ i ] . serial == "41:2a:b2:a5:0e:80:28:dd:cb:c4:99:dd:f4:5f:20:45" and 1479340800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0747F6A8C3542F954B113Fd98C7607Cf : INFO FILE
{
@@ -20429,7 +19815,6 @@ rule REVERSINGLABS_Cert_Blocklist_0747F6A8C3542F954B113Fd98C7607Cf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "07:47:f6:a8:c3:54:2f:95:4b:11:3f:d9:8c:76:07:cf" and 1474329600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2572B484Fa0A61Be7288D785D7Bda7D3 : INFO FILE
{
@@ -20454,7 +19839,6 @@ rule REVERSINGLABS_Cert_Blocklist_2572B484Fa0A61Be7288D785D7Bda7D3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "SILVA, OOO" and pe.signatures [ i ] . serial == "25:72:b4:84:fa:0a:61:be:72:88:d7:85:d7:bd:a7:d3" and 1495152000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6726Bd04204746C46857887F : INFO FILE
{
@@ -20479,7 +19863,6 @@ rule REVERSINGLABS_Cert_Blocklist_6726Bd04204746C46857887F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "67:26:bd:04:20:47:46:c4:68:57:88:7f" and 1474352405 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4463D8B31E0F87C14233D4D0D2C487A0 : INFO FILE
{
@@ -20504,7 +19887,6 @@ rule REVERSINGLABS_Cert_Blocklist_4463D8B31E0F87C14233D4D0D2C487A0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "44:63:d8:b3:1e:0f:87:c1:42:33:d4:d0:d2:c4:87:a0" and 1477612800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_387982605E542D6D52F231Ca6F5657Cc : INFO FILE
{
@@ -20529,7 +19911,6 @@ rule REVERSINGLABS_Cert_Blocklist_387982605E542D6D52F231Ca6F5657Cc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Jiang Liu" and pe.signatures [ i ] . serial == "38:79:82:60:5e:54:2d:6d:52:f2:31:ca:6f:56:57:cc" and 1475884800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E0134C41E7Eda6863C4Eee5B003976Dd : INFO FILE
{
@@ -20554,7 +19935,6 @@ rule REVERSINGLABS_Cert_Blocklist_E0134C41E7Eda6863C4Eee5B003976Dd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "5000 LIMITED" and ( pe.signatures [ i ] . serial == "00:e0:13:4c:41:e7:ed:a6:86:3c:4e:ee:5b:00:39:76:dd" or pe.signatures [ i ] . serial == "e0:13:4c:41:e7:ed:a6:86:3c:4e:ee:5b:00:39:76:dd" ) and 1528070400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5B47A4739Dd8Ffe81D9B5307 : INFO FILE
{
@@ -20579,7 +19959,6 @@ rule REVERSINGLABS_Cert_Blocklist_5B47A4739Dd8Ffe81D9B5307 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "5b:47:a4:73:9d:d8:ff:e8:1d:9b:53:07" and 1476953007 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4F5A9Bf75Da76B949645475473793A7D : INFO FILE
{
@@ -20604,7 +19983,6 @@ rule REVERSINGLABS_Cert_Blocklist_4F5A9Bf75Da76B949645475473793A7D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "EXEC CONTROL LIMITED" and pe.signatures [ i ] . serial == "4f:5a:9b:f7:5d:a7:6b:94:96:45:47:54:73:79:3a:7d" and 1553817600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_081Df56C9A48D02571F08907 : INFO FILE
{
@@ -20629,7 +20007,6 @@ rule REVERSINGLABS_Cert_Blocklist_081Df56C9A48D02571F08907 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "08:1d:f5:6c:9a:48:d0:25:71:f0:89:07" and 1474870728 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_77D5C1A3E623575999C74409Dc19753C : INFO FILE
{
@@ -20654,7 +20031,6 @@ rule REVERSINGLABS_Cert_Blocklist_77D5C1A3E623575999C74409Dc19753C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "77:d5:c1:a3:e6:23:57:59:99:c7:44:09:dc:19:75:3c" and 1475884800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E9756B3F38B1172Ea89Fdbdfdba5F979 : INFO FILE
{
@@ -20679,7 +20055,6 @@ rule REVERSINGLABS_Cert_Blocklist_E9756B3F38B1172Ea89Fdbdfdba5F979 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Kreamer Ltd" and ( pe.signatures [ i ] . serial == "00:e9:75:6b:3f:38:b1:17:2e:a8:9f:db:df:db:a5:f9:79" or pe.signatures [ i ] . serial == "e9:75:6b:3f:38:b1:17:2e:a8:9f:db:df:db:a5:f9:79" ) and 1492732800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_09Fb28 : INFO FILE
{
@@ -20704,7 +20079,6 @@ rule REVERSINGLABS_Cert_Blocklist_09Fb28 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "New Dial spa" and pe.signatures [ i ] . serial == "09:fb:28" and 1046968418 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_197Dc32D915458953562D2Fe78Bf2468 : INFO FILE
{
@@ -20729,7 +20103,6 @@ rule REVERSINGLABS_Cert_Blocklist_197Dc32D915458953562D2Fe78Bf2468 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Y.L. Knafo, Ltd." and pe.signatures [ i ] . serial == "19:7d:c3:2d:91:54:58:95:35:62:d2:fe:78:bf:24:68" and 1575331200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7C0Be3D14787351E3156F5F37F2B3663 : INFO FILE
{
@@ -20754,7 +20127,6 @@ rule REVERSINGLABS_Cert_Blocklist_7C0Be3D14787351E3156F5F37F2B3663 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Apex Tech, SIA" and pe.signatures [ i ] . serial == "7c:0b:e3:d1:47:87:35:1e:31:56:f5:f3:7f:2b:36:63" and 1523318400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_05054Fdea356F3Dd7Db479Fa : INFO FILE
{
@@ -20779,7 +20151,6 @@ rule REVERSINGLABS_Cert_Blocklist_05054Fdea356F3Dd7Db479Fa : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "05:05:4f:de:a3:56:f3:dd:7d:b4:79:fa" and 1474436511 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_08Aaa069E92517F21Ce67Ca713F6Ea63 : INFO FILE
{
@@ -20804,7 +20175,6 @@ rule REVERSINGLABS_Cert_Blocklist_08Aaa069E92517F21Ce67Ca713F6Ea63 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "pioneersoft" and pe.signatures [ i ] . serial == "08:aa:a0:69:e9:25:17:f2:1c:e6:7c:a7:13:f6:ea:63" and 1368403200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1B7B54E0Dd4D7E45A0B46834De52658D : INFO FILE
{
@@ -20829,7 +20199,6 @@ rule REVERSINGLABS_Cert_Blocklist_1B7B54E0Dd4D7E45A0B46834De52658D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "1b:7b:54:e0:dd:4d:7e:45:a0:b4:68:34:de:52:65:8d" and 1476662400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B63E4299D0B0E2Dcdaeb976167A23235 : INFO FILE
{
@@ -20854,7 +20223,6 @@ rule REVERSINGLABS_Cert_Blocklist_B63E4299D0B0E2Dcdaeb976167A23235 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Baltservis LLC" and ( pe.signatures [ i ] . serial == "00:b6:3e:42:99:d0:b0:e2:dc:da:eb:97:61:67:a2:32:35" or pe.signatures [ i ] . serial == "b6:3e:42:99:d0:b0:e2:dc:da:eb:97:61:67:a2:32:35" ) and 1604102400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Dabae616705F5A51152Eac48423F354 : INFO FILE
{
@@ -20879,7 +20247,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Dabae616705F5A51152Eac48423F354 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "1d:ab:ae:61:67:05:f5:a5:11:52:ea:c4:84:23:f3:54" and 1470960000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_50D08F3C9Bf86Fba52Cf592B4Fe6Eacf : INFO FILE
{
@@ -20904,7 +20271,6 @@ rule REVERSINGLABS_Cert_Blocklist_50D08F3C9Bf86Fba52Cf592B4Fe6Eacf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CLEVERCYBER LTD" and pe.signatures [ i ] . serial == "50:d0:8f:3c:9b:f8:6f:ba:52:cf:59:2b:4f:e6:ea:cf" and 1518134400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7C7Fc3616F3157A28F702Cc1Df275Dcd : INFO FILE
{
@@ -20929,7 +20295,6 @@ rule REVERSINGLABS_Cert_Blocklist_7C7Fc3616F3157A28F702Cc1Df275Dcd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CFES Projects Ltd" and pe.signatures [ i ] . serial == "7c:7f:c3:61:6f:31:57:a2:8f:70:2c:c1:df:27:5d:cd" and 1522972800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_73Ed1B2F4Bf8Dd37A8Ad9Bb775774592 : INFO FILE
{
@@ -20954,7 +20319,6 @@ rule REVERSINGLABS_Cert_Blocklist_73Ed1B2F4Bf8Dd37A8Ad9Bb775774592 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "5000 LIMITED" and pe.signatures [ i ] . serial == "73:ed:1b:2f:4b:f8:dd:37:a8:ad:9b:b7:75:77:45:92" and 1528243200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_211B5Dfe65Bc6F34Bc9D3A54 : INFO FILE
{
@@ -20979,7 +20343,6 @@ rule REVERSINGLABS_Cert_Blocklist_211B5Dfe65Bc6F34Bc9D3A54 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RAFO TECHNOLOGY INC" and pe.signatures [ i ] . serial == "21:1b:5d:fe:65:bc:6f:34:bc:9d:3a:54" and 1526717931 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5400D1C1406528B1Ef625976 : INFO FILE
{
@@ -21004,7 +20367,6 @@ rule REVERSINGLABS_Cert_Blocklist_5400D1C1406528B1Ef625976 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "54:00:d1:c1:40:65:28:b1:ef:62:59:76" and 1474266628 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_013472D7D665557Bfa0Dc21B350A361B : INFO FILE
{
@@ -21029,7 +20391,6 @@ rule REVERSINGLABS_Cert_Blocklist_013472D7D665557Bfa0Dc21B350A361B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yongli Zhang" and pe.signatures [ i ] . serial == "01:34:72:d7:d6:65:55:7b:fa:0d:c2:1b:35:0a:36:1b" and 1470960000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_66C758A22Bfbbce327616815616Ddd07 : INFO FILE
{
@@ -21054,7 +20415,6 @@ rule REVERSINGLABS_Cert_Blocklist_66C758A22Bfbbce327616815616Ddd07 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TIM Konstrakshn, TOV" and pe.signatures [ i ] . serial == "66:c7:58:a2:2b:fb:bc:e3:27:61:68:15:61:6d:dd:07" and 1469404800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_E61B0366D940896430Bcfe3E93Baac5B : INFO FILE
{
@@ -21079,7 +20439,6 @@ rule REVERSINGLABS_Cert_Blocklist_E61B0366D940896430Bcfe3E93Baac5B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TRANS LTD" and ( pe.signatures [ i ] . serial == "00:e6:1b:03:66:d9:40:89:64:30:bc:fe:3e:93:ba:ac:5b" or pe.signatures [ i ] . serial == "e6:1b:03:66:d9:40:89:64:30:bc:fe:3e:93:ba:ac:5b" ) and 1528156800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6294B8Acc35Dea7D32A95Ac5D4536F8F : INFO FILE
{
@@ -21104,7 +20463,6 @@ rule REVERSINGLABS_Cert_Blocklist_6294B8Acc35Dea7D32A95Ac5D4536F8F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE9\\x87\\x8D\\xE5\\xBA\\x86\\xE6\\x8E\\xA2\\xE9\\x95\\xBF\\xE7\\xBD\\x91\\xE7\\xBB\\x9C\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "62:94:b8:ac:c3:5d:ea:7d:32:a9:5a:c5:d4:53:6f:8f" and 1517443200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_485E4626C32493C16283Cfd9E30D17Ad : INFO FILE
{
@@ -21129,7 +20487,6 @@ rule REVERSINGLABS_Cert_Blocklist_485E4626C32493C16283Cfd9E30D17Ad : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "48:5e:46:26:c3:24:93:c1:62:83:cf:d9:e3:0d:17:ad" and 1473292800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D0312F9177Cd46B943Df3Ef22Db4608B : INFO FILE
{
@@ -21154,7 +20511,6 @@ rule REVERSINGLABS_Cert_Blocklist_D0312F9177Cd46B943Df3Ef22Db4608B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "United Systems Technology, Inc." and ( pe.signatures [ i ] . serial == "00:d0:31:2f:91:77:cd:46:b9:43:df:3e:f2:2d:b4:60:8b" or pe.signatures [ i ] . serial == "d0:31:2f:91:77:cd:46:b9:43:df:3e:f2:2d:b4:60:8b" ) and 1341273600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_202702 : INFO FILE
{
@@ -21179,7 +20535,6 @@ rule REVERSINGLABS_Cert_Blocklist_202702 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RDCTO Ltd" and pe.signatures [ i ] . serial == "20:27:02" and 1087391361 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_369A02E5D90B2649040E7F87 : INFO FILE
{
@@ -21204,7 +20559,6 @@ rule REVERSINGLABS_Cert_Blocklist_369A02E5D90B2649040E7F87 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "36:9a:02:e5:d9:0b:26:49:04:0e:7f:87" and 1479094204 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_60497070Ff4A83Bc87Bdea24Da5B431D : INFO FILE
{
@@ -21229,7 +20583,6 @@ rule REVERSINGLABS_Cert_Blocklist_60497070Ff4A83Bc87Bdea24Da5B431D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "60:49:70:70:ff:4a:83:bc:87:bd:ea:24:da:5b:43:1d" and 1477008000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A333E : INFO FILE
{
@@ -21254,7 +20607,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A333E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Coulomb Limited" and pe.signatures [ i ] . serial == "0a:33:3e" and 1052750648 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Cb6519B2528D006D1Da987153Dad2B3 : INFO FILE
{
@@ -21279,7 +20631,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Cb6519B2528D006D1Da987153Dad2B3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "D and D Internet Services" and pe.signatures [ i ] . serial == "1c:b6:51:9b:25:28:d0:06:d1:da:98:71:53:da:d2:b3" and 1012780800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_621E696C3A6371E77A678Cbf0Ee34Ab2 : INFO FILE
{
@@ -21304,7 +20655,6 @@ rule REVERSINGLABS_Cert_Blocklist_621E696C3A6371E77A678Cbf0Ee34Ab2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "62:1e:69:6c:3a:63:71:e7:7a:67:8c:bf:0e:e3:4a:b2" and 1467072000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_21B991 : INFO FILE
{
@@ -21329,7 +20679,6 @@ rule REVERSINGLABS_Cert_Blocklist_21B991 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Web Nexus d.o.o." and pe.signatures [ i ] . serial == "21:b9:91" and 1125477041 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Cc37De5Dbed097F98F56Dbc : INFO FILE
{
@@ -21354,7 +20703,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Cc37De5Dbed097F98F56Dbc : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "1c:c3:7d:e5:db:ed:09:7f:98:f5:6d:bc" and 1476693977 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_50F66Ab0D7Ed19B69D48F635E69572Fa : INFO FILE
{
@@ -21379,7 +20727,6 @@ rule REVERSINGLABS_Cert_Blocklist_50F66Ab0D7Ed19B69D48F635E69572Fa : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Wei Liu" and pe.signatures [ i ] . serial == "50:f6:6a:b0:d7:ed:19:b6:9d:48:f6:35:e6:95:72:fa" and 1467158400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_11212F502836A784752160351Defb136Cf09 : INFO FILE
{
@@ -21404,7 +20751,6 @@ rule REVERSINGLABS_Cert_Blocklist_11212F502836A784752160351Defb136Cf09 : INFO FI
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "EVANGEL TECHNOLOGY(HK) LIMITED" and pe.signatures [ i ] . serial == "11:21:2f:50:28:36:a7:84:75:21:60:35:1d:ef:b1:36:cf:09" and 1463726573 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2C16Be9A7Ce2A23Ab7A4B4Eb7Da3400C : INFO FILE
{
@@ -21429,7 +20775,6 @@ rule REVERSINGLABS_Cert_Blocklist_2C16Be9A7Ce2A23Ab7A4B4Eb7Da3400C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Prince city music bar" and pe.signatures [ i ] . serial == "2c:16:be:9a:7c:e2:a2:3a:b7:a4:b4:eb:7d:a3:40:0c" and 1371081600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_22Accad235Fb1Ac7422Ebe5Ea7Ac9Bc5 : INFO FILE
{
@@ -21454,7 +20799,6 @@ rule REVERSINGLABS_Cert_Blocklist_22Accad235Fb1Ac7422Ebe5Ea7Ac9Bc5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "IMS INTERACTIVE MEDIA SOLUTIONS" and pe.signatures [ i ] . serial == "22:ac:ca:d2:35:fb:1a:c7:42:2e:be:5e:a7:ac:9b:c5" and 1019001600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4D29757C4Fbfc32B97091D96E3723002 : INFO FILE
{
@@ -21479,7 +20823,6 @@ rule REVERSINGLABS_Cert_Blocklist_4D29757C4Fbfc32B97091D96E3723002 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "4d:29:75:7c:4f:bf:c3:2b:97:09:1d:96:e3:72:30:02" and 1474848000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3A949Ef03D9Dd2D150B24B274Ff6D7B4 : INFO FILE
{
@@ -21504,7 +20847,6 @@ rule REVERSINGLABS_Cert_Blocklist_3A949Ef03D9Dd2D150B24B274Ff6D7B4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "3a:94:9e:f0:3d:9d:d2:d1:50:b2:4b:27:4f:f6:d7:b4" and 1474156800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_954D0577D5Ce8999E0387A5364829F66 : INFO FILE
{
@@ -21529,7 +20871,6 @@ rule REVERSINGLABS_Cert_Blocklist_954D0577D5Ce8999E0387A5364829F66 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Soblosol Limited" and ( pe.signatures [ i ] . serial == "00:95:4d:05:77:d5:ce:89:99:e0:38:7a:53:64:82:9f:66" or pe.signatures [ i ] . serial == "95:4d:05:77:d5:ce:89:99:e0:38:7a:53:64:82:9f:66" ) and 1543968000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Df5121Dc99D1Ab6B7E5229F6832123Ef : INFO FILE
{
@@ -21554,7 +20895,6 @@ rule REVERSINGLABS_Cert_Blocklist_Df5121Dc99D1Ab6B7E5229F6832123Ef : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "INC SALYUT" and ( pe.signatures [ i ] . serial == "00:df:51:21:dc:99:d1:ab:6b:7e:52:29:f6:83:21:23:ef" or pe.signatures [ i ] . serial == "df:51:21:dc:99:d1:ab:6b:7e:52:29:f6:83:21:23:ef" ) and 1613433600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_760Cef386B63406751Ae83A9Eae92342 : INFO FILE
{
@@ -21579,7 +20919,6 @@ rule REVERSINGLABS_Cert_Blocklist_760Cef386B63406751Ae83A9Eae92342 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Gidrokon LLC" and pe.signatures [ i ] . serial == "76:0c:ef:38:6b:63:40:67:51:ae:83:a9:ea:e9:23:42" and 1601942400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5C2625Fa836A64F4882C56Cc7A45F0Ed : INFO FILE
{
@@ -21604,7 +20943,6 @@ rule REVERSINGLABS_Cert_Blocklist_5C2625Fa836A64F4882C56Cc7A45F0Ed : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "5c:26:25:fa:83:6a:64:f4:88:2c:56:cc:7a:45:f0:ed" and 1474416000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Df6Fa580F84493C414Ee0E431086737 : INFO FILE
{
@@ -21629,7 +20967,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Df6Fa580F84493C414Ee0E431086737 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "7d:f6:fa:58:0f:84:49:3c:41:4e:e0:e4:31:08:67:37" and 1477440000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_309D2E115F1Fe2993Ee2E063 : INFO FILE
{
@@ -21654,7 +20991,6 @@ rule REVERSINGLABS_Cert_Blocklist_309D2E115F1Fe2993Ee2E063 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "30:9d:2e:11:5f:1f:e2:99:3e:e2:e0:63" and 1467102525 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_90E33C1068F54913315B6Ce9311141B9 : INFO FILE
{
@@ -21679,7 +21015,6 @@ rule REVERSINGLABS_Cert_Blocklist_90E33C1068F54913315B6Ce9311141B9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "GERMES, OOO" and ( pe.signatures [ i ] . serial == "00:90:e3:3c:10:68:f5:49:13:31:5b:6c:e9:31:11:41:b9" or pe.signatures [ i ] . serial == "90:e3:3c:10:68:f5:49:13:31:5b:6c:e9:31:11:41:b9" ) and 1487635200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3F15C3 : INFO FILE
{
@@ -21704,7 +21039,6 @@ rule REVERSINGLABS_Cert_Blocklist_3F15C3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Certified Software" and pe.signatures [ i ] . serial == "3f:15:c3" and 1110577130 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_285Eccbd1D0000E640B84307Ef88Cd9F : INFO FILE
{
@@ -21729,7 +21063,6 @@ rule REVERSINGLABS_Cert_Blocklist_285Eccbd1D0000E640B84307Ef88Cd9F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DRAGON BUSINESS EQUIPMENT LIMITED" and pe.signatures [ i ] . serial == "28:5e:cc:bd:1d:00:00:e6:40:b8:43:07:ef:88:cd:9f" and 1611619200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_55Ab71A3F9Dde3Ef20C788Dd1D5Ff6C3 : INFO FILE
{
@@ -21754,7 +21087,6 @@ rule REVERSINGLABS_Cert_Blocklist_55Ab71A3F9Dde3Ef20C788Dd1D5Ff6C3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Zhengzhoushi Tiekelian Information Technology Co.,Ltd" and pe.signatures [ i ] . serial == "55:ab:71:a3:f9:dd:e3:ef:20:c7:88:dd:1d:5f:f6:c3" and 1323907200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4Beca26210737A5442Ff8B47 : INFO FILE
{
@@ -21779,7 +21111,6 @@ rule REVERSINGLABS_Cert_Blocklist_4Beca26210737A5442Ff8B47 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "4b:ec:a2:62:10:73:7a:54:42:ff:8b:47" and 1476437049 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0F203839A9C63B8798A7Cb31 : INFO FILE
{
@@ -21804,7 +21135,6 @@ rule REVERSINGLABS_Cert_Blocklist_0F203839A9C63B8798A7Cb31 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "0f:20:38:39:a9:c6:3b:87:98:a7:cb:31" and 1480923809 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Dc992Ea8E6Bb4926931Df656D5Eef8A0 : INFO FILE
{
@@ -21829,7 +21159,6 @@ rule REVERSINGLABS_Cert_Blocklist_Dc992Ea8E6Bb4926931Df656D5Eef8A0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MEGAPOLISELIT, OOO" and ( pe.signatures [ i ] . serial == "00:dc:99:2e:a8:e6:bb:49:26:93:1d:f6:56:d5:ee:f8:a0" or pe.signatures [ i ] . serial == "dc:99:2e:a8:e6:bb:49:26:93:1d:f6:56:d5:ee:f8:a0" ) and 1497916800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_41Bd49Bb456644D8183B3Dae72Ec8F22 : INFO FILE
{
@@ -21854,7 +21183,6 @@ rule REVERSINGLABS_Cert_Blocklist_41Bd49Bb456644D8183B3Dae72Ec8F22 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "41:bd:49:bb:45:66:44:d8:18:3b:3d:ae:72:ec:8f:22" and 1468454400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A8D40Da6708679C08Aebddea6D3F6B8A : INFO FILE
{
@@ -21879,7 +21207,6 @@ rule REVERSINGLABS_Cert_Blocklist_A8D40Da6708679C08Aebddea6D3F6B8A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VELES LTD." and ( pe.signatures [ i ] . serial == "00:a8:d4:0d:a6:70:86:79:c0:8a:eb:dd:ea:6d:3f:6b:8a" or pe.signatures [ i ] . serial == "a8:d4:0d:a6:70:86:79:c0:8a:eb:dd:ea:6d:3f:6b:8a" ) and 1547424000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_307642E1F3A92C6Cc2E7Fb6E18F2Ddcb : INFO FILE
{
@@ -21904,7 +21231,6 @@ rule REVERSINGLABS_Cert_Blocklist_307642E1F3A92C6Cc2E7Fb6E18F2Ddcb : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "IBM" and pe.signatures [ i ] . serial == "30:76:42:e1:f3:a9:2c:6c:c2:e7:fb:6e:18:f2:dd:cb" and 1500422400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_52379131A1C69263C795A7D398Db0997 : INFO FILE
{
@@ -21929,7 +21255,6 @@ rule REVERSINGLABS_Cert_Blocklist_52379131A1C69263C795A7D398Db0997 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Beijing Caiyunshidai Technology Co., Ltd." and pe.signatures [ i ] . serial == "52:37:91:31:a1:c6:92:63:c7:95:a7:d3:98:db:09:97" and 1476748800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_44312Cb9A927B4111360762B4D4Bdd6D : INFO FILE
{
@@ -21954,7 +21279,6 @@ rule REVERSINGLABS_Cert_Blocklist_44312Cb9A927B4111360762B4D4Bdd6D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BEAR ADAMS CONSULTING LIMITED" and pe.signatures [ i ] . serial == "44:31:2c:b9:a9:27:b4:11:13:60:76:2b:4d:4b:dd:6d" and 1554768000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_123A5074069162F4Ed68Fc7D48F464C2 : INFO FILE
{
@@ -21979,7 +21303,6 @@ rule REVERSINGLABS_Cert_Blocklist_123A5074069162F4Ed68Fc7D48F464C2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "12:3a:50:74:06:91:62:f4:ed:68:fc:7d:48:f4:64:c2" and 1472428800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_64Eb04B8Def382B5Efa75F63E0E85Ad0 : INFO FILE
{
@@ -22004,7 +21327,6 @@ rule REVERSINGLABS_Cert_Blocklist_64Eb04B8Def382B5Efa75F63E0E85Ad0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "TOV \"MARIYA\"" and pe.signatures [ i ] . serial == "64:eb:04:b8:de:f3:82:b5:ef:a7:5f:63:e0:e8:5a:d0" and 1535587200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_76D8D908Eed2F9857Dc5676A680Ceac9 : INFO FILE
{
@@ -22029,7 +21351,6 @@ rule REVERSINGLABS_Cert_Blocklist_76D8D908Eed2F9857Dc5676A680Ceac9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "76:d8:d9:08:ee:d2:f9:85:7d:c5:67:6a:68:0c:ea:c9" and 1467158400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_083E3F : INFO FILE
{
@@ -22054,7 +21375,6 @@ rule REVERSINGLABS_Cert_Blocklist_083E3F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Telefonicasa" and pe.signatures [ i ] . serial == "08:3e:3f" and 999002664 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_79227311Acdd575759198Dbd3544Cca7 : INFO FILE
{
@@ -22079,7 +21399,6 @@ rule REVERSINGLABS_Cert_Blocklist_79227311Acdd575759198Dbd3544Cca7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "79:22:73:11:ac:dd:57:57:59:19:8d:bd:35:44:cc:a7" and 1478131200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_13Ae38C9Ae21A8576C0D024D : INFO FILE
{
@@ -22104,7 +21423,6 @@ rule REVERSINGLABS_Cert_Blocklist_13Ae38C9Ae21A8576C0D024D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "13:ae:38:c9:ae:21:a8:57:6c:0d:02:4d" and 1475062802 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_557B0Abf44045827F1F36Efbc96271Ec : INFO FILE
{
@@ -22129,7 +21447,6 @@ rule REVERSINGLABS_Cert_Blocklist_557B0Abf44045827F1F36Efbc96271Ec : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yuanyuan Zhang" and pe.signatures [ i ] . serial == "55:7b:0a:bf:44:04:58:27:f1:f3:6e:fb:c9:62:71:ec" and 1480291200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7903870184E18A80899740845A15E2B2 : INFO FILE
{
@@ -22154,7 +21471,6 @@ rule REVERSINGLABS_Cert_Blocklist_7903870184E18A80899740845A15E2B2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Qool Aid, LLC" and pe.signatures [ i ] . serial == "79:03:87:01:84:e1:8a:80:89:97:40:84:5a:15:e2:b2" and 1079654400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5Fba9B373F812C16Aef531D4 : INFO FILE
{
@@ -22179,7 +21495,6 @@ rule REVERSINGLABS_Cert_Blocklist_5Fba9B373F812C16Aef531D4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "5f:ba:9b:37:3f:81:2c:16:ae:f5:31:d4" and 1473329076 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_616A5205238590B01D7B761E444E4Ad9 : INFO FILE
{
@@ -22204,7 +21519,6 @@ rule REVERSINGLABS_Cert_Blocklist_616A5205238590B01D7B761E444E4Ad9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Lerges" and pe.signatures [ i ] . serial == "61:6a:52:05:23:85:90:b0:1d:7b:76:1e:44:4e:4a:d9" and 1421452800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_29Be2278113Dd062Eadca32De6B242D0 : INFO FILE
{
@@ -22229,7 +21543,6 @@ rule REVERSINGLABS_Cert_Blocklist_29Be2278113Dd062Eadca32De6B242D0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BLADES" and pe.signatures [ i ] . serial == "29:be:22:78:11:3d:d0:62:ea:dc:a3:2d:e6:b2:42:d0" and 1536883200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_05F70A557Afd4A443F44D0Baf0Bc8C60 : INFO FILE
{
@@ -22254,7 +21567,6 @@ rule REVERSINGLABS_Cert_Blocklist_05F70A557Afd4A443F44D0Baf0Bc8C60 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "05:f7:0a:55:7a:fd:4a:44:3f:44:d0:ba:f0:bc:8c:60" and 1477440000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4E0665D61997072294A70C662F72Eae3 : INFO FILE
{
@@ -22279,7 +21591,6 @@ rule REVERSINGLABS_Cert_Blocklist_4E0665D61997072294A70C662F72Eae3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yuanyuan Zhang" and pe.signatures [ i ] . serial == "4e:06:65:d6:19:97:07:22:94:a7:0c:66:2f:72:ea:e3" and 1474502400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_74702Dff5D4056B847D009A2265Fb1B3 : INFO FILE
{
@@ -22304,7 +21615,6 @@ rule REVERSINGLABS_Cert_Blocklist_74702Dff5D4056B847D009A2265Fb1B3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Shulan Hou" and pe.signatures [ i ] . serial == "74:70:2d:ff:5d:40:56:b8:47:d0:09:a2:26:5f:b1:b3" and 1469664000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_353B1Cf7866Ee0B0Acdd532D0Bb1A220 : INFO FILE
{
@@ -22329,7 +21639,6 @@ rule REVERSINGLABS_Cert_Blocklist_353B1Cf7866Ee0B0Acdd532D0Bb1A220 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Network Freak Limited" and pe.signatures [ i ] . serial == "35:3b:1c:f7:86:6e:e0:b0:ac:dd:53:2d:0b:b1:a2:20" and 1558915200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_093Ff2870Fa33Eaf47259457Ee58C2E0 : INFO FILE
{
@@ -22354,7 +21663,6 @@ rule REVERSINGLABS_Cert_Blocklist_093Ff2870Fa33Eaf47259457Ee58C2E0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AEEPZ Limited" and pe.signatures [ i ] . serial == "09:3f:f2:87:0f:a3:3e:af:47:25:94:57:ee:58:c2:e0" and 1503532800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_719C17A823839Dca813Ee85888B3B39A : INFO FILE
{
@@ -22379,7 +21687,6 @@ rule REVERSINGLABS_Cert_Blocklist_719C17A823839Dca813Ee85888B3B39A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yuanyuan Zhang" and pe.signatures [ i ] . serial == "71:9c:17:a8:23:83:9d:ca:81:3e:e8:58:88:b3:b3:9a" and 1479686400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6Dc86Ebf5863568E2237B2D89582D705 : INFO FILE
{
@@ -22404,7 +21711,6 @@ rule REVERSINGLABS_Cert_Blocklist_6Dc86Ebf5863568E2237B2D89582D705 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Dening Hu" and pe.signatures [ i ] . serial == "6d:c8:6e:bf:58:63:56:8e:22:37:b2:d8:95:82:d7:05" and 1471305600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_214Df59Fe53874Cc011Dd45727035F51 : INFO FILE
{
@@ -22429,7 +21735,6 @@ rule REVERSINGLABS_Cert_Blocklist_214Df59Fe53874Cc011Dd45727035F51 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "21:4d:f5:9f:e5:38:74:cc:01:1d:d4:57:27:03:5f:51" and 1468800000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_37Ca4F66Fdcc8732992723199859886C : INFO FILE
{
@@ -22454,7 +21759,6 @@ rule REVERSINGLABS_Cert_Blocklist_37Ca4F66Fdcc8732992723199859886C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Aleman Ltd" and pe.signatures [ i ] . serial == "37:ca:4f:66:fd:cc:87:32:99:27:23:19:98:59:88:6c" and 1505952000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Be2F22C152Bb218B898C4029056816A9 : INFO FILE
{
@@ -22479,7 +21783,6 @@ rule REVERSINGLABS_Cert_Blocklist_Be2F22C152Bb218B898C4029056816A9 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Marts GmbH" and ( pe.signatures [ i ] . serial == "00:be:2f:22:c1:52:bb:21:8b:89:8c:40:29:05:68:16:a9" or pe.signatures [ i ] . serial == "be:2f:22:c1:52:bb:21:8b:89:8c:40:29:05:68:16:a9" ) and 1676246400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Fc7065Abf8303Fb472B8Af85918F5C24 : INFO FILE
{
@@ -22504,7 +21807,6 @@ rule REVERSINGLABS_Cert_Blocklist_Fc7065Abf8303Fb472B8Af85918F5C24 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DIG IN VISION SP Z O O" and ( pe.signatures [ i ] . serial == "00:fc:70:65:ab:f8:30:3f:b4:72:b8:af:85:91:8f:5c:24" or pe.signatures [ i ] . serial == "fc:70:65:ab:f8:30:3f:b4:72:b8:af:85:91:8f:5c:24" ) and 1604361600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_698Ff388Adb50B88Afb832E76B0A0Ad1 : INFO FILE
{
@@ -22529,7 +21831,6 @@ rule REVERSINGLABS_Cert_Blocklist_698Ff388Adb50B88Afb832E76B0A0Ad1 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BELLAP LIMITED" and pe.signatures [ i ] . serial == "69:8f:f3:88:ad:b5:0b:88:af:b8:32:e7:6b:0a:0a:d1" and 1675070541 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_391Ae38670Ab188A5De26E07 : INFO FILE
{
@@ -22554,7 +21855,6 @@ rule REVERSINGLABS_Cert_Blocklist_391Ae38670Ab188A5De26E07 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "DVERI FADO, TOV" and pe.signatures [ i ] . serial == "39:1a:e3:86:70:ab:18:8a:5d:e2:6e:07" and 1540832872 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_D08D83Ff118Df3777E371C5C482Cce7B : INFO FILE
{
@@ -22579,7 +21879,6 @@ rule REVERSINGLABS_Cert_Blocklist_D08D83Ff118Df3777E371C5C482Cce7B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "AMO-K Limited Liability Company" and ( pe.signatures [ i ] . serial == "00:d0:8d:83:ff:11:8d:f3:77:7e:37:1c:5c:48:2c:ce:7b" or pe.signatures [ i ] . serial == "d0:8d:83:ff:11:8d:f3:77:7e:37:1c:5c:48:2c:ce:7b" ) and 1444780800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_06Ce209477F1Ac19A2049Bdc5846A831 : INFO FILE
{
@@ -22604,7 +21903,6 @@ rule REVERSINGLABS_Cert_Blocklist_06Ce209477F1Ac19A2049Bdc5846A831 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Select'Assistance Pro" and pe.signatures [ i ] . serial == "06:ce:20:94:77:f1:ac:19:a2:04:9b:dc:58:46:a8:31" and 1426710344 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_447F449121B883211663B7B7E2Ead868 : INFO FILE
{
@@ -22629,7 +21927,6 @@ rule REVERSINGLABS_Cert_Blocklist_447F449121B883211663B7B7E2Ead868 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "3 AM CHP" and pe.signatures [ i ] . serial == "44:7f:44:91:21:b8:83:21:16:63:b7:b7:e2:ea:d8:68" and 1443052800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6366A9Ac97Df4De17366943C9B291Aaa : INFO FILE
{
@@ -22654,7 +21951,6 @@ rule REVERSINGLABS_Cert_Blocklist_6366A9Ac97Df4De17366943C9B291Aaa : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "xlgames" and pe.signatures [ i ] . serial == "63:66:a9:ac:97:df:4d:e1:73:66:94:3c:9b:29:1a:aa" and 1326796477 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_66E3F0B4459F15Ac7F2A2B44990Dd709 : INFO FILE
{
@@ -22679,7 +21975,6 @@ rule REVERSINGLABS_Cert_Blocklist_66E3F0B4459F15Ac7F2A2B44990Dd709 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "KOG Co., Ltd." and pe.signatures [ i ] . serial == "66:e3:f0:b4:45:9f:15:ac:7f:2a:2b:44:99:0d:d7:09" and 1320288125 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_610039D6349Ee531E4Caa3A65D100C7D : INFO FILE
{
@@ -22704,7 +21999,6 @@ rule REVERSINGLABS_Cert_Blocklist_610039D6349Ee531E4Caa3A65D100C7D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Wemade Entertainment" and pe.signatures [ i ] . serial == "61:00:39:d6:34:9e:e5:31:e4:ca:a3:a6:5d:10:0c:7d" and 1341792000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Caa0D0Dadf32A2404A75195Ae47820A : INFO FILE
{
@@ -22729,7 +22023,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Caa0D0Dadf32A2404A75195Ae47820A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LivePlex Corp" and pe.signatures [ i ] . serial == "1c:aa:0d:0d:ad:f3:2a:24:04:a7:51:95:ae:47:82:0a" and 1324425600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_140D2C515E8Ee9739Bb5F1B2637Dc478 : INFO FILE
{
@@ -22754,7 +22047,6 @@ rule REVERSINGLABS_Cert_Blocklist_140D2C515E8Ee9739Bb5F1B2637Dc478 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Guangzhou YuanLuo Technology Co.,Ltd" and pe.signatures [ i ] . serial == "14:0d:2c:51:5e:8e:e9:73:9b:b5:f1:b2:63:7d:c4:78" and 1386806400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_58015Acd501Fc9C344264Eace2Ce5730 : INFO FILE
{
@@ -22779,7 +22071,6 @@ rule REVERSINGLABS_Cert_Blocklist_58015Acd501Fc9C344264Eace2Ce5730 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Nanjing Ranyi Technology Co., Ltd. " and pe.signatures [ i ] . serial == "58:01:5a:cd:50:1f:c9:c3:44:26:4e:ac:e2:ce:57:30" and 1352246400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0B7279068Beb15Ffe8060D2C56153C35 : INFO FILE
{
@@ -22804,7 +22095,6 @@ rule REVERSINGLABS_Cert_Blocklist_0B7279068Beb15Ffe8060D2C56153C35 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Guangzhou YuanLuo Technology Co.,Ltd" and pe.signatures [ i ] . serial == "0b:72:79:06:8b:eb:15:ff:e8:06:0d:2c:56:15:3c:35" and 1350864000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0Bc0F18Da36702E302Db170D91Dc9202 : INFO FILE
{
@@ -22829,7 +22119,6 @@ rule REVERSINGLABS_Cert_Blocklist_0Bc0F18Da36702E302Db170D91Dc9202 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Foresee Consulting Inc." and pe.signatures [ i ] . serial == "0b:c0:f1:8d:a3:67:02:e3:02:db:17:0d:91:dc:92:02" and 1637712000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ca9B6F49B8B41204A174C751C73Dc393 : INFO FILE
{
@@ -22854,7 +22143,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ca9B6F49B8B41204A174C751C73Dc393 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "CodeDance Ltd" and ( pe.signatures [ i ] . serial == "00:ca:9b:6f:49:b8:b4:12:04:a1:74:c7:51:c7:3d:c3:93" or pe.signatures [ i ] . serial == "ca:9b:6f:49:b8:b4:12:04:a1:74:c7:51:c7:3d:c3:93" ) and 1654646400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Aaf65B8E7A2E68Bc8C9E8F27331B795C : INFO FILE
{
@@ -22879,7 +22167,6 @@ rule REVERSINGLABS_Cert_Blocklist_Aaf65B8E7A2E68Bc8C9E8F27331B795C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ALISA L LIMITED" and ( pe.signatures [ i ] . serial == "00:aa:f6:5b:8e:7a:2e:68:bc:8c:9e:8f:27:33:1b:79:5c" or pe.signatures [ i ] . serial == "aa:f6:5b:8e:7a:2e:68:bc:8c:9e:8f:27:33:1b:79:5c" ) and 1549324800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_C6Ed0Efe2844Fa44Aae350C6845C3331 : INFO FILE
{
@@ -22904,7 +22191,6 @@ rule REVERSINGLABS_Cert_Blocklist_C6Ed0Efe2844Fa44Aae350C6845C3331 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "THE COMPANY OF WORDS LTD" and ( pe.signatures [ i ] . serial == "00:c6:ed:0e:fe:28:44:fa:44:aa:e3:50:c6:84:5c:33:31" or pe.signatures [ i ] . serial == "c6:ed:0e:fe:28:44:fa:44:aa:e3:50:c6:84:5c:33:31" ) and 1549324800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Ede6Cfbf9Fa18337B0Fdb49C1F693020 : INFO FILE
{
@@ -22929,7 +22215,6 @@ rule REVERSINGLABS_Cert_Blocklist_Ede6Cfbf9Fa18337B0Fdb49C1F693020 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "START ARCHITECTURE LTD" and ( pe.signatures [ i ] . serial == "00:ed:e6:cf:bf:9f:a1:83:37:b0:fd:b4:9c:1f:69:30:20" or pe.signatures [ i ] . serial == "ed:e6:cf:bf:9f:a1:83:37:b0:fd:b4:9c:1f:69:30:20" ) and 1554940800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_Eda0F47B3B38E781Cdf6Ef6Be5D3F6Ee : INFO FILE
{
@@ -22954,7 +22239,6 @@ rule REVERSINGLABS_Cert_Blocklist_Eda0F47B3B38E781Cdf6Ef6Be5D3F6Ee : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ADVANCED ACCESS SERVICES LTD" and ( pe.signatures [ i ] . serial == "00:ed:a0:f4:7b:3b:38:e7:81:cd:f6:ef:6b:e5:d3:f6:ee" or pe.signatures [ i ] . serial == "ed:a0:f4:7b:3b:38:e7:81:cd:f6:ef:6b:e5:d3:f6:ee" ) and 1650931200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5Da173Eb1Ac76340Ac058E1Ff4Bf5E1B : INFO FILE
{
@@ -22979,7 +22263,6 @@ rule REVERSINGLABS_Cert_Blocklist_5Da173Eb1Ac76340Ac058E1Ff4Bf5E1B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ALISA LTD" and pe.signatures [ i ] . serial == "5d:a1:73:eb:1a:c7:63:40:ac:05:8e:1f:f4:bf:5e:1b" and 1550793600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1380A7Ccf2Bf36Bc496B00D8 : INFO FILE
{
@@ -23004,7 +22287,6 @@ rule REVERSINGLABS_Cert_Blocklist_1380A7Ccf2Bf36Bc496B00D8 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "13:80:a7:cc:f2:bf:36:bc:49:6b:00:d8" and 1478069976 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_02Eaf27E6F1575E365Fc7Fe4E0Be43F7 : INFO FILE
{
@@ -23029,7 +22311,6 @@ rule REVERSINGLABS_Cert_Blocklist_02Eaf27E6F1575E365Fc7Fe4E0Be43F7 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Theravada Solutions Ltd" and pe.signatures [ i ] . serial == "02:ea:f2:7e:6f:15:75:e3:65:fc:7f:e4:e0:be:43:f7" and 1562889600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6Eb02Ac2Beb9611Ed57Eb12E : INFO FILE
{
@@ -23054,7 +22335,6 @@ rule REVERSINGLABS_Cert_Blocklist_6Eb02Ac2Beb9611Ed57Eb12E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE6\\x9D\\xA8\\xE5\\x87\\x8C\\xE4\\xBC\\xAF\\xE4\\xB9\\x90\\xE7\\xBD\\x91\\xE7\\xBB\\x9C\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "6e:b0:2a:c2:be:b9:61:1e:d5:7e:b1:2e" and 1585023767 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_010000000001297Dba69Dd : INFO FILE
{
@@ -23079,7 +22359,6 @@ rule REVERSINGLABS_Cert_Blocklist_010000000001297Dba69Dd : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ROSSO INDEX K.K." and pe.signatures [ i ] . serial == "01:00:00:00:00:01:29:7d:ba:69:dd" and 1277713154 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_7Def22Ef4C645B1Decfb36B6D3539Dbf : INFO FILE
{
@@ -23104,7 +22383,6 @@ rule REVERSINGLABS_Cert_Blocklist_7Def22Ef4C645B1Decfb36B6D3539Dbf : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Beijing Caiyunshidai Technology Co., Ltd." and pe.signatures [ i ] . serial == "7d:ef:22:ef:4c:64:5b:1d:ec:fb:36:b6:d3:53:9d:bf" and 1474416000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3E39C2Ccc494438Bb8C2560F : INFO FILE
{
@@ -23129,7 +22407,6 @@ rule REVERSINGLABS_Cert_Blocklist_3E39C2Ccc494438Bb8C2560F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "3e:39:c2:cc:c4:94:43:8b:b8:c2:56:0f" and 1466142876 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6E3B09F43C3A0Fd53B7D600F08Fae2B5 : INFO FILE
{
@@ -23154,7 +22431,6 @@ rule REVERSINGLABS_Cert_Blocklist_6E3B09F43C3A0Fd53B7D600F08Fae2B5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Divisible Limited" and pe.signatures [ i ] . serial == "6e:3b:09:f4:3c:3a:0f:d5:3b:7d:60:0f:08:fa:e2:b5" and 1507248000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_21220646C639D62C16992F46 : INFO FILE
{
@@ -23179,7 +22455,6 @@ rule REVERSINGLABS_Cert_Blocklist_21220646C639D62C16992F46 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Sivi Technology Limited" and pe.signatures [ i ] . serial == "21:22:06:46:c6:39:d6:2c:16:99:2f:46" and 1466130984 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_738663F2C9E4Adb3Ad5306Aa5E7Cc548 : INFO FILE
{
@@ -23204,7 +22479,6 @@ rule REVERSINGLABS_Cert_Blocklist_738663F2C9E4Adb3Ad5306Aa5E7Cc548 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "GIN-Konsalt" and pe.signatures [ i ] . serial == "73:86:63:f2:c9:e4:ad:b3:ad:53:06:aa:5e:7c:c5:48" and 1498435200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_4280F2C8Ce1D98E5F8Da7Ecb005Eeae5 : INFO FILE
{
@@ -23229,7 +22503,6 @@ rule REVERSINGLABS_Cert_Blocklist_4280F2C8Ce1D98E5F8Da7Ecb005Eeae5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Beijing Caiyunshidai Technology Co., Ltd." and pe.signatures [ i ] . serial == "42:80:f2:c8:ce:1d:98:e5:f8:da:7e:cb:00:5e:ea:e5" and 1476316800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2946397Be9C5Ae44E95C99Af : INFO FILE
{
@@ -23254,7 +22527,6 @@ rule REVERSINGLABS_Cert_Blocklist_2946397Be9C5Ae44E95C99Af : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "29:46:39:7b:e9:c5:ae:44:e9:5c:99:af" and 1476092708 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2Df453588177Cf1C0C297Ff4 : INFO FILE
{
@@ -23279,7 +22551,6 @@ rule REVERSINGLABS_Cert_Blocklist_2Df453588177Cf1C0C297Ff4 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Shenzhen Yunhuitianxia Technology Co.,Ltd." and pe.signatures [ i ] . serial == "2d:f4:53:58:81:77:cf:1c:0c:29:7f:f4" and 1479735173 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0619C5E39A4Fc60A32F9B07F6A4Ca328 : INFO FILE
{
@@ -23304,7 +22575,6 @@ rule REVERSINGLABS_Cert_Blocklist_0619C5E39A4Fc60A32F9B07F6A4Ca328 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yuanyuan Zhang" and pe.signatures [ i ] . serial == "06:19:c5:e3:9a:4f:c6:0a:32:f9:b0:7f:6a:4c:a3:28" and 1475884800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_2Bffef48E6A321B418041310Fdb9B0D0 : INFO FILE
{
@@ -23329,7 +22599,6 @@ rule REVERSINGLABS_Cert_Blocklist_2Bffef48E6A321B418041310Fdb9B0D0 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "A&D DOMUS LIMITED" and pe.signatures [ i ] . serial == "2b:ff:ef:48:e6:a3:21:b4:18:04:13:10:fd:b9:b0:d0" and 1554681600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_34Ec9565805F34204C6966Fb81E36Ba1 : INFO FILE
{
@@ -23354,7 +22623,6 @@ rule REVERSINGLABS_Cert_Blocklist_34Ec9565805F34204C6966Fb81E36Ba1 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "34:ec:95:65:80:5f:34:20:4c:69:66:fb:81:e3:6b:a1" and 1476921600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_B2B934B7F01E0Ac1E577814992243709 : INFO FILE
{
@@ -23379,7 +22647,6 @@ rule REVERSINGLABS_Cert_Blocklist_B2B934B7F01E0Ac1E577814992243709 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "MS CORP SOFTWARE LTD" and ( pe.signatures [ i ] . serial == "00:b2:b9:34:b7:f0:1e:0a:c1:e5:77:81:49:92:24:37:09" or pe.signatures [ i ] . serial == "b2:b9:34:b7:f0:1e:0a:c1:e5:77:81:49:92:24:37:09" ) and 1590710400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3A1B397Fd9451E3B5891Fc69681Ed73D : INFO FILE
{
@@ -23404,7 +22671,6 @@ rule REVERSINGLABS_Cert_Blocklist_3A1B397Fd9451E3B5891Fc69681Ed73D : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yongli Zhang" and pe.signatures [ i ] . serial == "3a:1b:39:7f:d9:45:1e:3b:58:91:fc:69:68:1e:d7:3d" and 1470614400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1Eb816Aa49E4894D9E9F78729E53Cd48 : INFO FILE
{
@@ -23429,7 +22695,6 @@ rule REVERSINGLABS_Cert_Blocklist_1Eb816Aa49E4894D9E9F78729E53Cd48 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE5\\x96\\x84\\xE5\\x90\\x9B \\xE9\\x9F\\xA6" and pe.signatures [ i ] . serial == "1e:b8:16:aa:49:e4:89:4d:9e:9f:78:72:9e:53:cd:48" and 1429056000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_383Ca88D6D9379C740609560 : INFO FILE
{
@@ -23454,7 +22719,6 @@ rule REVERSINGLABS_Cert_Blocklist_383Ca88D6D9379C740609560 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "38:3c:a8:8d:6d:93:79:c7:40:60:95:60" and 1478250214 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6731Cb1430F18B8C0C43Ab40E1154169 : INFO FILE
{
@@ -23479,7 +22743,6 @@ rule REVERSINGLABS_Cert_Blocklist_6731Cb1430F18B8C0C43Ab40E1154169 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "3 AM CHP" and pe.signatures [ i ] . serial == "67:31:cb:14:30:f1:8b:8c:0c:43:ab:40:e1:15:41:69" and 1436313600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_159505E6456B9A9352F7C47168D89B96 : INFO FILE
{
@@ -23504,7 +22767,6 @@ rule REVERSINGLABS_Cert_Blocklist_159505E6456B9A9352F7C47168D89B96 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Shan Feng" and pe.signatures [ i ] . serial == "15:95:05:e6:45:6b:9a:93:52:f7:c4:71:68:d8:9b:96" and 1469404800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_04A0E92B0B9Ebbb797Df6Ef52Bd5Ad05 : INFO FILE
{
@@ -23529,7 +22791,6 @@ rule REVERSINGLABS_Cert_Blocklist_04A0E92B0B9Ebbb797Df6Ef52Bd5Ad05 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Beijing Caiyunshidai Technology Co., Ltd." and pe.signatures [ i ] . serial == "04:a0:e9:2b:0b:9e:bb:b7:97:df:6e:f5:2b:d5:ad:05" and 1479081600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_25F222Ab2613Dc4270B2Aabc2519A101 : INFO FILE
{
@@ -23554,7 +22815,6 @@ rule REVERSINGLABS_Cert_Blocklist_25F222Ab2613Dc4270B2Aabc2519A101 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Aeroscan TOV" and pe.signatures [ i ] . serial == "25:f2:22:ab:26:13:dc:42:70:b2:aa:bc:25:19:a1:01" and 1445299200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_212Ca239866F88C3D5B000B3004A569C : INFO FILE
{
@@ -23579,7 +22839,6 @@ rule REVERSINGLABS_Cert_Blocklist_212Ca239866F88C3D5B000B3004A569C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "XECURE LAB CO., LTD." and pe.signatures [ i ] . serial == "21:2c:a2:39:86:6f:88:c3:d5:b0:00:b3:00:4a:56:9c" and 1347840000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_18B700A319Aa98Ae71B279D4E8030B82 : INFO FILE
{
@@ -23604,7 +22863,6 @@ rule REVERSINGLABS_Cert_Blocklist_18B700A319Aa98Ae71B279D4E8030B82 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "18:b7:00:a3:19:aa:98:ae:71:b2:79:d4:e8:03:0b:82" and 1479686400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_169138A86954Be1D9B264F47 : INFO FILE
{
@@ -23629,7 +22887,6 @@ rule REVERSINGLABS_Cert_Blocklist_169138A86954Be1D9B264F47 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "BIG JOURNEY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "16:91:38:a8:69:54:be:1d:9b:26:4f:47" and 1477636474 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_33412168Eeb3C0E4C7Dd0508A9Ffecd5 : INFO FILE
{
@@ -23654,7 +22911,6 @@ rule REVERSINGLABS_Cert_Blocklist_33412168Eeb3C0E4C7Dd0508A9Ffecd5 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Beijing Caiyunshidai Technology Co., Ltd." and pe.signatures [ i ] . serial == "33:41:21:68:ee:b3:c0:e4:c7:dd:05:08:a9:ff:ec:d5" and 1467590400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_422Ab71Ac7Fb125Ad7171B0C99510B0E : INFO FILE
{
@@ -23679,7 +22935,6 @@ rule REVERSINGLABS_Cert_Blocklist_422Ab71Ac7Fb125Ad7171B0C99510B0E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "42:2a:b7:1a:c7:fb:12:5a:d7:17:1b:0c:99:51:0b:0e" and 1475193600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_6F18946E5B773B7E32D9E7B4Fb8D434C : INFO FILE
{
@@ -23704,7 +22959,6 @@ rule REVERSINGLABS_Cert_Blocklist_6F18946E5B773B7E32D9E7B4Fb8D434C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VECTOR LLC (VEKTOR, OOO)" and pe.signatures [ i ] . serial == "6f:18:94:6e:5b:77:3b:7e:32:d9:e7:b4:fb:8d:43:4c" and 1454716800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3596Dfc23B9A42C66700982250Da2906 : INFO FILE
{
@@ -23729,7 +22983,6 @@ rule REVERSINGLABS_Cert_Blocklist_3596Dfc23B9A42C66700982250Da2906 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Open Source Developer, Song WU" and pe.signatures [ i ] . serial == "35:96:df:c2:3b:9a:42:c6:67:00:98:22:50:da:29:06" and 1397219344 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_486Bbddc8C5Ee99F051Ecaeb3F99D2A3 : INFO FILE
{
@@ -23754,7 +23007,6 @@ rule REVERSINGLABS_Cert_Blocklist_486Bbddc8C5Ee99F051Ecaeb3F99D2A3 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "48:6b:bd:dc:8c:5e:e9:9f:05:1e:ca:eb:3f:99:d2:a3" and 1473292800 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_11211Eea9D0D1D1A325B5Eae1B2B1951120F : INFO FILE
{
@@ -23779,7 +23031,6 @@ rule REVERSINGLABS_Cert_Blocklist_11211Eea9D0D1D1A325B5Eae1B2B1951120F : INFO FI
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "LLC HERMES" and pe.signatures [ i ] . serial == "11:21:1e:ea:9d:0d:1d:1a:32:5b:5e:ae:1b:2b:19:51:12:0f" and 1460147212 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_172Fea8Cb06Ffced6Bfac7F2F6B77754 : INFO FILE
{
@@ -23804,7 +23055,6 @@ rule REVERSINGLABS_Cert_Blocklist_172Fea8Cb06Ffced6Bfac7F2F6B77754 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Xin Zhou" and pe.signatures [ i ] . serial == "17:2f:ea:8c:b0:6f:fc:ed:6b:fa:c7:f2:f6:b7:77:54" and 1467936000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_3Ee50Bb98Fadca2D662A0920E76685A2 : INFO FILE
{
@@ -23829,7 +23079,6 @@ rule REVERSINGLABS_Cert_Blocklist_3Ee50Bb98Fadca2D662A0920E76685A2 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ABDULKADIR SAHIN" and pe.signatures [ i ] . serial == "3e:e5:0b:b9:8f:ad:ca:2d:66:2a:09:20:e7:66:85:a2" and 1330041600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_21Bfddb6A66435D1Adce2Ceb23Ed7C9A : INFO FILE
{
@@ -23854,7 +23103,6 @@ rule REVERSINGLABS_Cert_Blocklist_21Bfddb6A66435D1Adce2Ceb23Ed7C9A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE6\\x9D\\xA8\\xE6\\xB7\\x87\\xE6\\x99\\xBA" and pe.signatures [ i ] . serial == "21:bf:dd:b6:a6:64:35:d1:ad:ce:2c:eb:23:ed:7c:9a" and 1395297334 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_5B1C3F7Bbaa91Ca49B06A5C1004Ee5Be : INFO FILE
{
@@ -23879,7 +23127,6 @@ rule REVERSINGLABS_Cert_Blocklist_5B1C3F7Bbaa91Ca49B06A5C1004Ee5Be : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Jin Yuguang" and pe.signatures [ i ] . serial == "5b:1c:3f:7b:ba:a9:1c:a4:9b:06:a5:c1:00:4e:e5:be" and 1440643213 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0A2089 : INFO FILE
{
@@ -23904,7 +23151,6 @@ rule REVERSINGLABS_Cert_Blocklist_0A2089 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "RocketMedia S.r.l." and pe.signatures [ i ] . serial == "0a:20:89" and 1050073884 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_1F84E030A0Ed10D5Ffe2B81B : INFO FILE
{
@@ -23929,7 +23175,6 @@ rule REVERSINGLABS_Cert_Blocklist_1F84E030A0Ed10D5Ffe2B81B : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "VANKY TECHNOLOGY LIMITED" and pe.signatures [ i ] . serial == "1f:84:e0:30:a0:ed:10:d5:ff:e2:b8:1b" and 1476869735 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_88346267057C0A82E2F39851D1B9694C : INFO FILE
{
@@ -23954,7 +23199,6 @@ rule REVERSINGLABS_Cert_Blocklist_88346267057C0A82E2F39851D1B9694C : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Hudson LLC" and ( pe.signatures [ i ] . serial == "00:88:34:62:67:05:7c:0a:82:e2:f3:98:51:d1:b9:69:4c" or pe.signatures [ i ] . serial == "88:34:62:67:05:7c:0a:82:e2:f3:98:51:d1:b9:69:4c" ) and 1595376000 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_A46F9D8784778Baa48167C48Bbc56F30 : INFO FILE
{
@@ -23979,7 +23223,6 @@ rule REVERSINGLABS_Cert_Blocklist_A46F9D8784778Baa48167C48Bbc56F30 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Mapping OOO" and ( pe.signatures [ i ] . serial == "00:a4:6f:9d:87:84:77:8b:aa:48:16:7c:48:bb:c5:6f:30" or pe.signatures [ i ] . serial == "a4:6f:9d:87:84:77:8b:aa:48:16:7c:48:bb:c5:6f:30" ) and 1618963200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_525B5529Db20D17A85Be284D6B7952Ea : INFO FILE
{
@@ -24004,7 +23247,6 @@ rule REVERSINGLABS_Cert_Blocklist_525B5529Db20D17A85Be284D6B7952Ea : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Buster Ind Com Imp e Exp de Acessorios P Autos Ltda" and pe.signatures [ i ] . serial == "52:5b:55:29:db:20:d1:7a:85:be:28:4d:6b:79:52:ea" and 1508198400 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_70Ae0E517D2Ef6D5Eed06B56730A1A9A : INFO FILE
{
@@ -24029,7 +23271,6 @@ rule REVERSINGLABS_Cert_Blocklist_70Ae0E517D2Ef6D5Eed06B56730A1A9A : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Yu Bao" and pe.signatures [ i ] . serial == "70:ae:0e:51:7d:2e:f6:d5:ee:d0:6b:56:73:0a:1a:9a" and 1475193600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_57C3717C5E2Ce9A2E0Cf0340C03F458E : INFO FILE
{
@@ -24054,7 +23295,6 @@ rule REVERSINGLABS_Cert_Blocklist_57C3717C5E2Ce9A2E0Cf0340C03F458E : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Citizen Travel Ltd" and pe.signatures [ i ] . serial == "57:c3:71:7c:5e:2c:e9:a2:e0:cf:03:40:c0:3f:45:8e" and 1450915200 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_0761110Efe0B688C469D687512828C1F : INFO FILE
{
@@ -24079,7 +23319,6 @@ rule REVERSINGLABS_Cert_Blocklist_0761110Efe0B688C469D687512828C1F : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "ENP Games Co., Ltd." and pe.signatures [ i ] . serial == "07:61:11:0e:fe:0b:68:8c:46:9d:68:75:12:82:8c:1f" and 1433721600 <= pe.signatures [ i ] . not_after )
}
-import "pe"
rule REVERSINGLABS_Cert_Blocklist_08Aa03F385F870E3A6D243B74B1Dadf6 : INFO FILE
{
@@ -24104,1665 +23343,2636 @@ rule REVERSINGLABS_Cert_Blocklist_08Aa03F385F870E3A6D243B74B1Dadf6 : INFO FILE
condition:
uint16( 0 ) == 0x5A4D and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "\\xE4\\xB8\\x9C\\xE8\\x8E\\x9E\\xE5\\xB8\\x82\\xE8\\x85\\xBE\\xE4\\xBA\\x91\\xE8\\xAE\\xA1\\xE7\\xAE\\x97\\xE6\\x9C\\xBA\\xE7\\xA7\\x91\\xE6\\x8A\\x80\\xE6\\x9C\\x89\\xE9\\x99\\x90\\xE5\\x85\\xAC\\xE5\\x8F\\xB8" and pe.signatures [ i ] . serial == "08:aa:03:f3:85:f8:70:e3:a6:d2:43:b7:4b:1d:ad:f6" and 1352678400 <= pe.signatures [ i ] . not_after )
}
-rule REVERSINGLABS_Bytecode_MSIL_Infostealer_Gomorrahstealer : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Backdoor_Wolfsbane : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects GomorrahStealer infostealer."
+ description = "Yara rule that detects WolfsBane backdoor."
author = "ReversingLabs"
- id = "f3c14d23-47a2-5b09-8f48-0c2f9350516a"
- date = "2024-11-27"
- modified = "2024-11-27"
+ id = "07b96e74-8ad1-5400-a23c-c14fea78ecdd"
+ date = "2025-03-17"
+ modified = "2025-03-17"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/ByteCode.MSIL.Infostealer.GomorrahStealer.yara#L1-L111"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.WolfsBane.yara#L1-L124"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "75d86ea2ef9f24487ef54979508170651cd60abba6daa4c3117e20a77bb3b086"
+ logic_hash = "c2bc992375bfa989c2a18a52e09c551cd6dfefda8fb96e7af4dabfead76e784f"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Infostealer"
- tc_detection_name = "GomorrahStealer"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "WolfsBane"
tc_detection_factor = 5
importance = 25
strings:
- $get_browser_autofill_data = {
- 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 07 73 ?? ??
- ?? ?? 0D 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 09 6F ?? ?? ?? ?? 0A 16 06 17 DA 13 ??
- 13 ?? 2B ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 13 ?? 08 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 08 72 ?? ?? ?? ?? 11 ?? 28 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 26 08 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26
- 08 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 08 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 7E ?? ?? ??
- ?? 17 D6 80 ?? ?? ?? ?? 00 11 ?? 17 D6 13 ?? 11 ?? 11 ?? 13 ?? 11 ?? 3E ?? ?? ?? ??
- 17 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00
- 11 ?? 28 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13
- ?? 00 28 ?? ?? ?? ?? DE
+ $load_embedded_library = {
+ 41 57 41 56 41 55 41 54 49 89 FC 55 53 48 89 F3 48 83 EC ?? 48 8B 05 ?? ?? ?? ?? 48
+ C7 47 ?? ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 48 C7 47 ?? ?? ?? ?? ?? 48 C7 47 ?? ?? ??
+ ?? ?? C7 47 ?? ?? ?? ?? ?? 48 83 C0 ?? 48 C7 47 ?? ?? ?? ?? ?? 48 89 07 48 8D 47 ??
+ 48 89 47 ?? 48 89 47 ?? 48 8D 47 ?? 48 89 47 ?? 48 89 47 ?? 48 8B 06 48 39 46 ?? 0F
+ 84 ?? ?? ?? ?? 4C 8B 3D ?? ?? ?? ?? BF ?? ?? ?? ?? 49 89 E5 49 8D 47 ?? 48 89 44 24
+ ?? E8 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 89 58 ?? 48 8B 1D ?? ?? ?? ?? 48 C7 40 ??
+ ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 48 89 44 24 ?? 48 83 C2 ?? 48 89 44 24 ?? 48 C7 44
+ 24 ?? ?? ?? ?? ?? 48 89 10 48 8D 43 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ??
+ ?? ?? ?? 48 89 04 24 48 8D 43 ?? 48 89 44 24 ?? 48 89 E0 48 03 03 48 8B 50 ?? 48 39
+ 50 ?? 0F 84 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 4C 8D 74 24 ?? 48 8D 54 24 ?? 4C 89 F7
+ 48 8B 70 ?? 31 C0 80 3E ?? 0F 94 C0 48 01 C6 E8 ?? ?? ?? ?? 48 8B 04 24 4C 89 ED 48
+ 03 68 ?? 48 8B 7D ?? 48 3B 7D ?? 0F 84 ?? ?? ?? ?? 48 85 FF 0F 84 ?? ?? ?? ?? 4C 89
+ F6 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? 48 89 45 ?? 4C 89 F7 E8 ?? ?? ?? ?? 48 8D
+ 43 ?? 48 8B 7C 24 ?? 48 89 04 24 49 8D 47 ?? 48 85 FF 48 89 44 24 ?? 74 ?? 48 8B 07
+ FF 50 ?? 48 8B 6C 24 ?? 48 8B 5C 24 ?? 48 39 DD 74 ?? 66 0F 1F 44 00 ?? 48 89 DF E8
+ ?? ?? ?? ?? 48 83 C3 ?? 48 39 DD 75 ?? 48 8B 6C 24 ?? 48 85 ED 74 ?? 48 89 EF E8 ??
+ ?? ?? ?? 48 83 C4 ?? 4C 89 E0 5B 5D 41 5C 41 5D 41 5E 41 5F C3
}
- $get_browser_cookies = {
- 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 07 73 ?? ??
- ?? ?? 0D 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 09 6F ?? ?? ?? ?? 0A 16 06 17 DA 13 ??
- 13 ?? 38 ?? ?? ?? ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11
- ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ??
- 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ??
- 16 2B ?? 17 00 13 ?? 11 ?? 2C ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 14 (FE | 01) ?? 13 ??
- 11 ?? 2C ?? 38 ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ??
- ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 2B ?? 00 11 ?? 28 ?? ?? ?? ?? 13 ?? 00
- 08 1F ?? 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 11 ?? A2 00 11 ?? 17 72 ?? ?? ?? ?? A2 00 11
- ?? 18 11 ?? A2 00 11 ?? 19 72 ?? ?? ?? ?? A2 00 11 ?? 1A 11 ?? A2 00 11 ?? 1B 72 ??
- ?? ?? ?? A2 00 11 ?? 1C 11 ?? A2 00 11 ?? 1D 72 ?? ?? ?? ?? A2 00 11 ?? 1E 11 ?? A2
- 00 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 17 D6 80 ?? ?? ?? ?? 00 11
- ?? 17 D6 13 ?? 11 ?? 11 ?? 13 ?? 11 ?? 3E ?? ?? ?? ?? 17 8D ?? ?? ?? ?? 13 ?? 11 ??
- 16 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 28 ?? ?? ?? ?? 08 6F ??
- ?? ?? ?? 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE
+ $decrypt_embedded_library_1 = {
+ 41 57 41 56 41 55 41 54 55 48 89 F5 53 48 89 FB 48 81 EC ?? ?? ?? ?? 48 8B 77 ?? 48
+ 8D 84 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 C7 48 89 44 24 ?? E8 ?? ?? ?? ??
+ 48 8B 84 24 ?? ?? ?? ?? 48 83 78 ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 39 45 ?? 0F
+ 84 ?? ?? ?? ?? 4C 8D A4 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ??
+ 4C 89 E7 E8 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 8B 74 24 ?? 4C 89 E2 48 89 C7 48
+ 89 44 24 ?? E8 ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 39 84
+ 24 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 4C 8D BC
+ 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ??
+ ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 83 C0 ?? 48 83 C2 ?? 48 89 84 24 ?? ?? ??
+ ?? 48 89 84 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 4C 8B 23 48 89 94 24 ?? ?? ?? ??
+ 4C 89 E7 E8 ?? ?? ?? ?? 49 8D 7F ?? 48 89 C2 4C 89 E6 E8 ?? ?? ?? ?? 4C 8B 63 ?? 4C
+ 89 E7 E8 ?? ?? ?? ?? 49 8D 7F ?? 48 89 C2 4C 89 E6 E8 ?? ?? ?? ?? 48 8B 5B ?? 48 89
+ DF E8 ?? ?? ?? ?? 49 8D 7F ?? 48 89 C2 48 89 DE E8 ?? ?? ?? ?? 49 8D 7F ?? 48 89 EE
+ E8 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 4C 89 FE 48 C7 84 24
+ ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 DF 48 C7 84 24 ??
+ ?? ?? ?? ?? ?? ?? ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 DE
+ 48 89 C7 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 48 85 FF 74 ?? E8 ??
+ ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? 48 89
+ C7 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 C7 48 89 44 24 ?? E8
}
- $take_screenshot = {
- 12 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00
- 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0B 07 28
- ?? ?? ?? ?? 0A 06 12 ?? 16 16 28 ?? ?? ?? ?? 00 11 ?? 12 ?? 16 16 28 ?? ?? ?? ?? 00
- 11 ?? 08 6F ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 07 6F ?? ??
- ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ??
- 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 0D 00 28 ?? ?? ?? ?? DE
+ $decrypt_embedded_library_2 = {
+ 48 8D 7C 24 ?? 49 89 F9 0F 1F 84 00 ?? ?? ?? ?? 89 CA 89 C8 83 C1 ?? C1 FA ?? F7 FB
+ 48 63 D2 0F B6 04 16 41 88 01 49 83 C1 ?? 81 F9 ?? ?? ?? ?? 75 ?? 48 8D B5 ?? ?? ??
+ ?? 48 89 E8 31 D2 66 90 0F B6 18 44 0F B6 0F 48 83 C7 ?? 0F B6 CB 41 8D 0C 09 8D 14
+ 11 41 89 D3 41 C1 FB ?? 41 C1 EB ?? 44 01 DA 81 E2 ?? ?? ?? ?? 44 29 DA 48 63 CA 83
+ C2 ?? 44 0F B6 8C 0C ?? ?? ?? ?? 44 88 08 48 83 C0 ?? 88 9C 0C ?? ?? ?? ?? 48 39 F0
+ 75 ?? 4D 29 C2 45 85 D2 0F 8E ?? ?? ?? ?? 41 83 EA ?? 31 C0 31 D2 4F 8D 54 10 ?? 66
+ 0F 1F 84 00 ?? ?? 00 00 83 C2 ?? 89 D1 C1 F9 ?? C1 E9 ?? 01 CA 81 E2 ?? ?? ?? ?? 29
+ CA 48 63 CA 83 C2 ?? 0F B6 BC 0C ?? ?? ?? ?? 40 0F B6 DF 8D 04 03 89 C6 C1 FE ?? C1
+ EE ?? 01 F0 25 ?? ?? ?? ?? 29 F0 48 63 F0 83 C0 ?? 44 0F B6 8C 34 ?? ?? ?? ?? 44 88
+ 8C 0C ?? ?? ?? ?? 40 88 BC 34 ?? ?? ?? ?? 02 9C 0C ?? ?? ?? ?? 0F B6 DB 0F B6 8C 1C
+ ?? ?? ?? ?? 41 30 08 49 83 C0 ?? 4D 39 D0 75 ?? B9 ?? ?? ?? ?? 31 C0 48 89 EF F3 48
+ AB 48 8B BC 24 ?? ?? ?? ?? 48 85 FF 74 ?? E8 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48
+ 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 48
+ 8B 84 24 ?? ?? ?? ?? 48 29 F8 48 C1 F8 ?? 48 83 F8 ?? 74 ?? 48 8B BC 24 ?? ?? ?? ??
+ 48 85 FF 74 ?? E8 ?? ?? ?? ?? 4C 89 FF E8 ?? ?? ?? ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ??
+ 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E 41 5F C3
}
- $get_antivirus_information = {
- 7E ?? ?? ?? ?? 0B 00 28 ?? ?? ?? ?? 0D 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
- 1B (FE | 02) ?? 72 ?? ?? ?? ?? 09 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 09 72
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ??
- 73 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ??
- 13 ?? 12 ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 00 11 ?? 6F ?? ?? ?? ??
- 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 74 ?? ?? ?? ?? 13 ?? 00 08 11 ?? 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C DE ?? 28
- ?? ?? ?? ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 08 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 0C DE ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 11 ?? 6F ?? ?? ?? ?? 13 ??
- 11 ?? 3A ?? ?? ?? ?? 00 DE ?? 11 ?? 14 (FE | 01) ?? 16 (FE | 01) ?? 13 ?? 11 ?? 2C ??
- 11 ?? 6F ?? ?? ?? ?? 00 00 DC 08 0B DE ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? DE ?? 00
- 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 07 17 8D ?? ?? ?? ?? 13 ?? 11 ??
- 16 1F ?? 9D 11 ?? 6F ?? ?? ?? ?? 17 9A 16 8D ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 8D ?? ??
- ?? ?? 6F ?? ?? ?? ?? 0B 00 07 0A 2B ?? 06
+ $remove_backdoor_p1 = {
+ 41 57 48 8D 35 ?? ?? ?? ?? 41 56 41 55 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24
+ ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ??
+ 48 89 DF E8 ?? ?? ?? ?? 48 89 EE 48 89 DF E8 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48
+ 89 C6 48 89 D7 48 89 54 24 ?? E8 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48 89 DF E8 ??
+ ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 4C 8B 35 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89
+ EF 49 8D 76 ?? E8 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48 89 EE 48 89 DF E8 ?? ?? ??
+ ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 DE 48 89 C7 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 89 DF
+ E8 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 2B 84 24 ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 49
+ 8D 76 ?? 48 89 EF E8 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48 89 EE 48 89 DF E8 ?? ??
+ ?? ?? 4C 8D A4 24 ?? ?? ?? ?? 48 89 DE 4C 89 E7 E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 4C 89
+ E6 E8 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 48 85 FF 74 ?? E8 ?? ?? ?? ?? 48 89 DF E8
+ ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 2B 84 24
}
- $get_browser_history = {
- 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 07 73 ?? ??
- ?? ?? 0D 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 09 6F ?? ?? ?? ?? 0A 16 06 17 DA 13 ??
- 13 ?? 2B ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 13 ?? 08 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 08 72 ?? ?? ?? ?? 11 ?? 28 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 26 08 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26
- 08 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 17 D6 80 ?? ?? ?? ?? 00 11 ?? 17
- D6 13 ?? 11 ?? 11 ?? 13 ?? 11 ?? 31 ?? 17 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 7E ?? ?? ??
- ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 28 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 28 ??
- ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE
+ $remove_backdoor_p2 = {
+ 45 31 FF 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 4C 8D A4 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ??
+ ?? 48 8D 35 ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 8D 94 24
+ ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48
+ 89 DF E8 ?? ?? ?? ?? 48 89 EE 48 89 DF E8 ?? ?? ?? ?? 4C 8D AC 24 ?? ?? ?? ?? 4C 89
+ E2 48 89 C6 4C 89 EF E8 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ??
+ 48 89 EF E8 ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 48 8B 84 24
+ ?? ?? ?? ?? 48 29 F8 48 C1 F8 ?? 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 41 8B 06 85 C0 0F 84
+ ?? ?? ?? ?? 48 8D 5C 24 ?? 31 C0 B9 ?? ?? ?? ?? 45 85 FF 48 89 DF F3 48 AB 0F 85 ??
+ ?? ?? ?? 44 8B 7C 24 ?? 45 85 FF 74 ?? 31 C0 B9 ?? ?? ?? ?? 48 89 DF F3 48 AB 8B 54
+ 24 ?? 48 8D 35 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89 EF
+ E8 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 48 85 FF 74 ?? E8 ?? ?? ?? ?? 48 8B 7C 24 ??
+ E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E 41 5F C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $get_browser_autofill_data ) and ( $get_browser_cookies ) and ( $take_screenshot ) and ( $get_antivirus_information ) and ( $get_browser_history )
+ uint32( 0 ) == 0x464C457F and ( $load_embedded_library ) and ( all of ( $decrypt_embedded_library_* ) ) and ( all of ( $remove_backdoor_p* ) )
}
-rule REVERSINGLABS_Win32_Infostealer_Projecthookpos : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Backdoor_Autocolor : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects ProjectHookPOS infostealer."
+ description = "Yara rule that detects AutoColor backdoor."
author = "ReversingLabs"
- id = "dcb96a99-c8c0-5878-a3a5-fe3cfeec43c6"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "c6fea724-bd3d-56a0-a8c1-2e4d2e549766"
+ date = "2025-04-11"
+ modified = "2025-04-11"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/Win32.Infostealer.ProjectHookPOS.yara#L1-L98"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.AutoColor.yara#L1-L177"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b7534c9e905256aaf80f04b746a92c50689437b288f7e393ef13fde1740c4a4e"
+ logic_hash = "068d4d6916437197d4b3ac9c05803a35e15c00b0e70cb61ad6361981dc7cfee3"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Infostealer"
- tc_detection_name = "ProjectHookPOS"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "AutoColor"
tc_detection_factor = 5
importance = 25
strings:
- $calc_luhn = {
- 55 8B EC 83 C4 ?? 53 56 57 33 C9 89 4D ?? 89 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55
- 68 ?? ?? ?? ?? 64 FF 30 64 89 20 C6 45 ?? ?? 33 C0 89 45 ?? 8B 45 ?? 85 C0 74 ?? 8B
- D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 83 E8 ??
- 8B 00 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 40 85 C0 0F 94 C3 8B 45 ?? 85 C0 74 ?? 8B D0
- 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 83 E8 ?? 8B
- 00 8B F0 85 F6 7E ?? BF ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? 0F B7 54 7A ?? E8 ?? ?? ?? ??
- 8B 45 ?? 83 CA ?? E8 ?? ?? ?? ?? 0F B6 D0 66 83 FA ?? 75 ?? C6 45 ?? ?? EB ?? 84 DB
- 74 ?? 0F B6 C0 0F B6 80 ?? ?? ?? ?? 01 45 ?? EB ?? 0F B6 C0 01 45 ?? 80 F3 ?? 47 4E
- 75 ?? 8B 45 ?? B9 ?? ?? ?? ?? 99 F7 F9 85 D2 75 ?? 80 7D ?? ?? 74 ?? 33 DB EB ?? B3
- ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ??
- ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8B C3 5F 5E 5B 8B E5 5D C3
+ $install_library_implant_p1 = {
+ F3 0F 1E FA 55 48 89 E5 41 54 53 48 81 EC ?? ?? ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48
+ 89 45 ?? 31 C0 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? 48
+ 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 35
+ ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C2 48
+ 8D 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8
+ ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 45 ??
+ 48 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C2 48 8D 45 ?? 48 89 D6 48 89 C7 E8 ??
+ ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89
+ C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C2 48 8D 45 ?? 48 89 D6
+ 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8
+ ?? ?? ?? ?? 48 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48
+ 89 C7 E8 ?? ?? ?? ?? 48 89 C2 48 8D 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45
+ ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 89
+ 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 89 85 ??
+ ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ??
+ ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 DE 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7
}
- $track_1_reverse = {
- 55 8B EC 83 C4 ?? 53 56 33 DB 89 5D ?? 8B F1 89 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0
- 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B C6 33 D2 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ??
- 8B D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 83 E8
- ?? 8B 00 8B D8 83 FB ?? 7C ?? 8D 45 ?? 50 B9 ?? ?? ?? ?? 8B D3 8B 45 ?? E8 ?? ?? ??
- ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? 4B 85 DB 75 ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ??
- ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5E 5B 59 59 5D C3
+ $install_library_implant_p2 = {
+ E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ?? ?? ?? ?? EB ?? 8B 45 ??
+ 4C 63 E0 48 8B 5D ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 4C 89 E2 48
+ 89 DE 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ??
+ ?? ?? ?? EB ?? BB ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89
+ C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ??
+ ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 D8 48 8B 4D ?? 64 48 33 0C 25 ?? ?? ??
+ ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? F3 0F 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ??
+ ?? ?? ?? EB ?? F3 0F 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? F3 0F
+ 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? F3 0F 1E FA 48 89 C3 48 8D
+ 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? F3 0F 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ??
+ ?? ?? ?? EB ?? F3 0F 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? F3 0F
+ 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? F3 0F 1E FA 48 89 C3 48 8D
+ 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 D8 48 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 81
+ C4 ?? ?? ?? ?? 5B 41 5C 5D C3
}
- $check_validity_1 = {
- 8B D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 66 83 38 ?? 75 ??
- 8B 45 ?? 85 C0 74 ?? 8B D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ??
- ?? 66 83 78 ?? ?? 0F 94 C0 EB ?? 33 C0 84 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ??
- 8B D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 66 83 78 ?? ?? 0F
- 85 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 8B D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55
- ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 66 81 78 ?? ?? ?? 73 ?? 0F B6 40 ?? 0F B6 C0 0F A3
- 06 72 ?? 33 C0 EB
+ $self_delete = {
+ F3 0F 1E FA 55 48 89 E5 53 48 83 EC ?? 64 48 8B 04 25 ?? ?? ?? ?? 48 89 45 ?? 31 C0
+ 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 45 ?? 83
+ 7D ?? ?? 74 ?? 8B 5D ?? EB ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
+ ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B 5D ?? EB ?? BB ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7
+ E8 ?? ?? ?? ?? 89 D8 48 8B 55 ?? 64 48 33 14 25 ?? ?? ?? ?? 74 ?? EB ?? F3 0F 1E FA
+ 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 D8 48 89 C7 E8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 83 C4 ?? 5B 5D C3
}
- $encode_and_send_1 = {
- 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 33 C9 B2 ?? A1 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B F0 8D 4D ?? 8B 55 ?? 8B C7 E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C3 8B 08 FF 51 ?? 8D 45 ?? 8B 4D ?? BA ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 55 ?? 8B C3 8B 08 FF 51 ?? 8D 45 ?? 8B 4D ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 55 ?? 8B C3 8B 08 FF 51 ?? 8D 45 ?? 8B 4D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 55 ?? 8B C3 8B 08 FF 51 ?? 8B C6 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- C6 E8 ?? ?? ?? ?? 05 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 8B CB BA
- ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B C6 E8
+ $execute_local_file_p1 = {
+ F3 0F 1E FA 55 48 89 E5 41 55 41 54 53 48 81 EC ?? ?? ?? ?? 48 83 0C 24 ?? 48 81 EC
+ ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 48 89 8D ?? ??
+ ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48 89 45 ?? 31 C0 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8
+ ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
+ 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48 8D 9D ?? ?? ?? ?? 41 BC ?? ??
+ ?? ?? 49 89 DD 4D 85 E4 78 ?? 4C 89 EF E8 ?? ?? ?? ?? 49 83 C5 ?? 49 83 EC ?? EB ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? 0F B6 C0 39 85 ?? ?? ?? ?? 7D ??
+ 48 8D 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 48 63 D2 48 C1 E2 ?? 48 01 C2 48 8B 85 ?? ??
+ ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? EB ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C2
+ 48 8D 85 ?? ?? ?? ?? 48 89 C6 48 89 D7 E8 ?? ?? ?? ?? C1 E8 ?? 84 C0 74 ?? E8 ?? ??
+ ?? ?? 8B 00 89 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 83 F8 ?? 74
+ ?? 8B 85 ?? ?? ?? ?? 83 C8 ?? 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 89
+ DE 48 89 C7 E8 ?? ?? ?? ?? C1 E8 ?? 84 C0 74 ?? E8 ?? ?? ?? ?? 8B 00 89 85 ?? ?? ??
+ ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 88 ?? ??
+ ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 89
}
- $form_create_1 = {
- 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45
- ?? E8 ?? ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 6A ?? 8D 55
- ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8
- ?? ?? ?? ?? 50 8D 55 ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
- ?? ?? 84 C0 0F 84
+ $execute_local_file_p2 = {
+ C7 E8 ?? ?? ?? ?? 39 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89
+ 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 88 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? BF
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 85 ?? ?? ?? ?? 7D ?? 8B 85 ?? ?? ?? ?? 89
+ C7 E8 ?? ?? ?? ?? 85 C0 83 85 ?? ?? ?? ?? ?? EB ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E8 ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 78 ??
+ 48 8B 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48 98 48 01 D0 0F B6 00 3C ?? 75 ?? 48 8B 85
+ ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 48 63 D2 48 83 C2 ?? 48 01 C2 48 8D 85 ?? ?? ?? ?? 48
+ 89 D6 48 89 C7 E8 ?? ?? ?? ?? EB ?? 83 85 ?? ?? ?? ?? ?? EB ?? 48 8B 85 ?? ?? ?? ??
+ 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
+ 48 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? 0F B6 C0 39
+ 85 ?? ?? ?? ?? 7D ?? 8B 85 ?? ?? ?? ?? 8D 48 ?? 8B 85 ?? ?? ?? ?? 48 98 48 C1 E0 ??
+ 48 8D 75 ?? 48 01 F0 48 2D ?? ?? ?? ?? 48 8B 10 48 63 C1 48 89 94 C5 ?? ?? ?? ?? 83
}
- $form_create_2 = {
- 33 C9 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 8B C3 E8 ?? ?? ?? ?? 05 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8D 55 ??
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 33 C9 BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B C3 E8
+ $execute_local_file_p3 = {
+ 85 ?? ?? ?? ?? ?? EB ?? 0F B6 85 ?? ?? ?? ?? 0F B6 C0 83 C0 ?? 48 98 48 C7 84 C5 ??
+ ?? ?? ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C2 48 8D 85
+ ?? ?? ?? ?? 48 89 C6 48 89 D7 E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 85
+ ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 8B 85
+ ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 41 89 C4 90 48
+ 8D 9D ?? ?? ?? ?? 48 81 C3 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 39 C3 74 ?? 48 83 EB
+ ?? 48 89 DF E8 ?? ?? ?? ?? EB ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 44 89
+ E0 48 8B 4D ?? 64 48 33 0C 25 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? F3 0F 1E
+ FA 49 89 C5 48 85 DB 74 ?? B8 ?? ?? ?? ?? 4C 29 E0 48 C1 E0 ?? 4C 8D 24 03 49 39 DC
+ 74 ?? 49 83 EC ?? 4C 89 E7 E8 ?? ?? ?? ?? EB ?? 4C 89 EB EB ?? F3 0F 1E FA 48 89 C3
+ 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 49 89 DC EB ?? F3 0F 1E FA 49 89 C4 48
+ 8D 9D ?? ?? ?? ?? 48 81 C3 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 39 C3 74 ?? 48 83 EB
+ ?? 48 89 DF E8 ?? ?? ?? ?? EB ?? 4C 89 E3 EB ?? F3 0F 1E FA 48 89 C3 48 8D 85 ?? ??
+ ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 D8 48 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 81
+ C4 ?? ?? ?? ?? 5B 41 5C 41 5D 5D C3
}
- $form_create_3 = {
- B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 33 C9
- BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ??
- 8B 4D ?? BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 33 C9 BA ?? ?? ??
- ?? 8B C3 E8 ?? ?? ?? ?? 33 C9 BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ??
- ?? 8B C3 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 09 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ??
- A3 ?? ?? ?? ?? BA ?? ?? ?? ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? A1 ??
- ?? ?? ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 84
- C0 74
+ $network_proxy_communication_p1 = {
+ F3 0F 1E FA 55 48 89 E5 48 81 EC ?? ?? ?? ?? 48 83 0C 24 ?? 48 81 EC ?? ?? ?? ?? 48
+ 89 BD ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48 89 45 ?? 31 C0
+ B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 89 D7 FC F3 48 AB 89 F8 89 CA
+ 89 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 8D 50 ?? 85 C0 0F 48
+ C2 C1 F8 ?? 89 C6 48 63 C6 48 8B BC C5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 99 C1
+ EA ?? 01 D0 83 E0 ?? 29 D0 BA ?? ?? ?? ?? 89 C1 48 D3 E2 48 89 D0 48 09 C7 48 89 FA
+ 48 63 C6 48 89 94 C5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 8D 50 ?? 85 C0 0F 48 C2
+ C1 F8 ?? 89 C6 48 63 C6 48 8B BC C5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 99 C1 EA
+ ?? 01 D0 83 E0 ?? 29 D0 BA ?? ?? ?? ?? 89 C1 48 D3 E2 48 89 D0 48 09 C7 48 89 FA 48
+ 63 C6 48 89 94 C5 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 39 85 ?? ?? ??
+ ?? 7D ?? 48 8B 85 ?? ?? ?? ?? 8B 00 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 39
+ 85 ?? ?? ?? ?? 7D ?? 48 8B 85 ?? ?? ?? ?? 8B 00 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 8D 78 ?? 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 49 89 D0 B9 ?? ?? ?? ?? BA ?? ??
+ ?? ?? 48 89 C6 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
+ 8B 00 8D 50 ?? 85 C0 0F 48 C2 C1 F8 ?? 48 98 48 8B B4 C5 ?? ?? ?? ?? 48 8B 85 ?? ??
+ ?? ?? 8B 00 99 C1 EA ?? 01 D0 83 E0 ?? 29 D0 BA ?? ?? ?? ?? 89 C1 48 D3 E2 48 89 D0
+ }
+ $network_proxy_communication_p2 = {
+ 48 21 F0 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 48 8B
+ 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 D1 BA ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 89
+ 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? E9 ?? ?? ?? ??
+ 48 8B 85 ?? ?? ?? ?? 8B 00 8D 50 ?? 85 C0 0F 48 C2 C1 F8 ?? 48 98 48 8B B4 C5 ?? ??
+ ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 99 C1 EA ?? 01 D0 83 E0 ?? 29 D0 BA ?? ?? ?? ?? 89
+ C1 48 D3 E2 48 89 D0 48 21 F0 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D
+ B5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 D1 BA ?? ?? ?? ?? 48 89
+ C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? EB
+ ?? 8B 95 ?? ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89
+ C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? EB ?? 90 E9 ?? ?? ?? ?? 48 8B 4D ?? 64 48 33 0C 25 ?? ?? ?? ?? 74 ?? EB ??
+ F3 0F 1E FA 48 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $calc_luhn and $track_1_reverse and $check_validity_1 and $encode_and_send_1 and $form_create_1 and $form_create_2 and $form_create_3 )
+ uint32( 0 ) == 0x464C457F and ( all of ( $install_library_implant_p* ) ) and ( $self_delete ) and ( all of ( $execute_local_file_p* ) ) and ( all of ( $network_proxy_communication_p* ) )
}
-rule REVERSINGLABS_Win32_Infostealer_Lumarstealer : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Njrat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects LumarStealer infostealer."
+ description = "Yara rule that detects NjRAT backdoor."
author = "ReversingLabs"
- id = "a1358846-7cc2-53ac-89a9-c6c99f492284"
- date = "2023-12-07"
- modified = "2023-12-07"
+ id = "578c813f-4bba-52cd-bcc7-4de2c3943cf7"
+ date = "2024-07-31"
+ modified = "2024-07-31"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/Win32.Infostealer.LumarStealer.yara#L1-L190"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.NjRAT.yara#L1-L266"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0bc9e12396b1e85f69b965e9ea50960c59c50aba40317fb4de8f6abd092ec7d2"
+ logic_hash = "eeecf90965e6952d8b9efc9d1e96eaa47709b1d69fc7d435f4aebaaf0191f317"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Infostealer"
- tc_detection_name = "LumarStealer"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "NjRAT"
tc_detection_factor = 5
importance = 25
strings:
- $collect_os_information_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 B8 ?? ?? ?? ?? C1 E0 ?? 8B 88 ?? ?? ?? ?? FF D1 66
- A3 ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ??
- 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66
- 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66 89
- 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? C6 45 ?? ?? EB ?? 8A 45 ?? 04 ?? 88 45 ?? 0F B6 4D
- ?? 83 F9 ?? 73 ?? 0F B6 55 ?? 0F B7 44 55 ?? 0F B7 0D ?? ?? ?? ?? 3B C1 75 ?? FF 25
- ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? 33 D2 89 55 ?? 89 55 ?? 89 55 ?? C7 45 ?? ??
- ?? ?? ?? 8D 75 ?? B8 ?? ?? ?? ?? 33 C9 0F A2 89 06 89 5E ?? 89 4E ?? 89 56 ?? B8 ??
- ?? ?? ?? 6B C8 ?? 8B 54 0D ?? 89 55 ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ??
- 89 45 ?? 8B 4D ?? 3B 4D ?? 77 ?? 8D 75 ?? 8B 45 ?? 33 C9 0F A2 89 06 89 5E ?? 89 4E
- ?? 89 56 ?? 81 7D ?? ?? ?? ?? ?? 75 ?? 6A ?? 8D 55 ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? EB ?? 81 7D ?? ?? ?? ?? ?? 75 ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? EB ?? 81 7D ?? ?? ?? ?? ?? 75 ?? 6A ?? 8D 4D ?? 51 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 80 ?? ?? ??
- ?? ?? 8D 95 ?? ?? ?? ?? 52 B8 ?? ?? ?? ?? C1 E0 ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 74
- ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ??
- ?? 50 B9 ?? ?? ?? ?? D1 E1 8B 91 ?? ?? ?? ?? FF D2 8B 45 ?? A3 ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 6A ?? 6A ?? BA ?? ?? ?? ?? 6B C2
- }
- $collect_os_information_p2 = {
- 8B 88 ?? ?? ?? ?? FF D1 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 B9 ?? ?? ?? ?? 6B D1 ?? 8B 82 ?? ?? ?? ?? FF
- D0 85 C0 74 ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? A3 ?? ??
- ?? ?? 89 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 6A ??
- FF 15 ?? ?? ?? ?? 89 45 ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 8D 4D ?? 51
- 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? A3 ?? ?? ?? ?? 8B 4D ?? 89
- 0D ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 6A ?? B9 ?? ?? ?? ?? C1 E1 ?? 8B 91 ?? ?? ?? ?? FF D2 C7 45 ?? ?? ?? ??
- ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 83 7D ?? ?? 73 ?? 8B 4D ?? 83 C1 ?? 89 4D ?? EB
- ?? 8B 55 ?? 83 C2 ?? 89 55 ?? 83 7D ?? ?? 73 ?? 8B 45 ?? 0F B7 0C 45 ?? ?? ?? ?? 8B
- 55 ?? 0F B7 04 55 ?? ?? ?? ?? 3B C8 75 ?? 33 C9 8B 55 ?? 66 89 0C 55 ?? ?? ?? ?? EB
- ?? EB ?? 5E 5B 8B E5 5D C3
- }
- $send_data_to_c2_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? B9 ?? ?? ?? ?? 6B D1
- ?? 8B 82 ?? ?? ?? ?? FF D0 85 C0 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 4D ?? 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 66 89 45 ?? 6A ?? 6A ?? 0F BF 55 ?? 52 B8 ?? ?? ??
- ?? C1 E0 ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A
- ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 8D 45 ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ??
- 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ??
- ?? ?? ?? EB ?? 8B 55 ?? 83 C2 ?? 89 55 ?? 83 7D ?? ?? 7D ?? 8B 45 ?? 0F B7 8C 45 ??
- ?? ?? ?? 83 F9 ?? 75 ?? 8B 55 ?? 0F B7 84 55 ?? ?? ?? ?? 83 F8 ?? 75 ?? EB ?? EB ??
- 8B 4D ?? 0F B7 94 4D ?? ?? ?? ?? 85 D2 74 ?? 8B 45 ?? 8B 4D ?? 8A 94 4D ?? ?? ?? ??
- 88 54 05 ?? 8B 45 ?? 0F BE 4C 05 ?? 83 F9 ?? 75 ?? 8B 55 ?? C6 44 15 ?? ?? EB ?? 8D
- 45 ?? 50 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 0F
- B6 15 ?? ?? ?? ?? 83 FA ?? 75 ?? C7 45 ?? ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? B8
- ?? ?? ?? ?? C1 E0 ?? 8A 4D ?? 88 88 ?? ?? ?? ?? 0F B6 15 ?? ?? ?? ?? 83 FA ?? 75
- }
- $send_data_to_c2_p2 = {
- C7 45 ?? ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 6B C8 ?? 8A 55 ?? 88
- 91 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 83 F8 ?? 75 ?? C7 45 ?? ?? ?? ?? ?? EB ?? C7 45
- ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 6B D1 ?? 8A 45 ?? 88 82 ?? ?? ?? ?? B9 ?? ?? ?? ?? 6B
- D1 ?? C6 82 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 6B C8 ?? 8A 15 ?? ?? ?? ?? 88 91 ?? ?? ??
- ?? B8 ?? ?? ?? ?? 6B C8 ?? C6 81 ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 85 D2 74 ?? 6A ?? 8D
- 45 ?? 50 8B 4D ?? 51 BA ?? ?? ?? ?? D1 E2 8B 82 ?? ?? ?? ?? FF D0 83 F8 ?? 74 ?? 6A
- ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 BA ?? ?? ?? ?? 6B C2 ?? 8B 88 ?? ?? ??
- ?? FF D1 83 F8 ?? 74 ?? 6A ?? 8B 55 ?? 83 C2 ?? 52 8B 45 ?? 50 8B 4D ?? 51 BA ?? ??
- ?? ?? 6B C2 ?? 8B 88 ?? ?? ?? ?? FF D1 83 F8 ?? 74 ?? EB ?? 68 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ?? 52 B8 ?? ?? ?? ?? C1 E0 ?? 8B 88 ?? ?? ?? ?? FF D1
- BA ?? ?? ?? ?? 6B C2 ?? 8B 88 ?? ?? ?? ?? FF D1 B8 ?? ?? ?? ?? EB ?? 33 C0 8B E5 5D
- C3
- }
- $find_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ??
- ?? 52 A1 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? 6B D1 ?? 8B 82 ?? ?? ?? ?? FF D0 89 45 ?? 8B
- 0D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 D2 8B 0D ?? ?? ?? ?? 66 89 54 41 ?? 83
- 7D ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 15 ??
- ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 66 89 45 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? 0F B7 4D ?? 8D 54 08 ?? 81 FA ?? ?? ?? ?? 72 ?? E9 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 8B 0D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83
- C4 ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 74 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ??
- ?? ?? 83 C4 ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 74 ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 25 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? B9
- ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ??
- ?? ?? ?? 66 89 4D ?? 33 D2 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66
- }
- $find_files_p2 = {
- 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? 33 C9 66 89 4D ?? BA
- ?? ?? ?? ?? 66 89 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? B9 ?? ?? ?? ??
- 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66
- 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? 33 C0 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA
- ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? 33 D2
- 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66
- 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? 33 C9 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8
- ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? 33 C0
- 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66
- 89 45 ?? 33 C9 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9
- ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? 33 C0 66 89 45 ?? B9 ?? ?? ?? ??
- 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66
- 89 4D ?? 33 D2 66 89 55 ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85
- }
- $find_files_p3 = {
- C0 0F 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 75 ?? 8D 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D
- 4D ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 45 ?? 50 8D 8D
- ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 55 ?? 52 8D 85 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 4D ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ??
- 83 C4 ?? 85 C0 74 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA ?? ??
- ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? 33 C9 66 89 4D ?? 0F B7 15 ?? ?? ?? ??
- A1 ?? ?? ?? ?? 8D 0C 50 51 8D 55 ?? 52 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 8B 4D ?? 51 8B 15 ?? ?? ?? ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8A 0D ??
- ?? ?? ?? 80 C1 ?? 88 0D ?? ?? ?? ?? 0F B7 55 ?? 33 C0 8B 0D ?? ?? ?? ?? 66 89 04 51
- 8D 95 ?? ?? ?? ?? 52 8B 45 ?? 50 B9 ?? ?? ?? ?? C1 E1 ?? 8B 91 ?? ?? ?? ?? FF D2 85
- C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
- }
- $find_crypto_wallets_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ??
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ??
- ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ??
- 51 8B 55 ?? 52 B8 ?? ?? ?? ?? 6B C8 ?? 8B 91 ?? ?? ?? ?? FF D2 89 45 ?? 8B 45 ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 33 C9 8B 55 ?? 66 89 4C 42 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ??
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 66 89 45 ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ??
- ?? ?? 83 C4 ?? 0F B7 55 ?? 8D 44 10 ?? 3D ?? ?? ?? ?? 72 ?? E9 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? 51 8B 55 ?? 52 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ??
- ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? D1
- E0 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 8D ?? ?? ?? ?? 83 E1
- ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 0F 84 ?? ?? ?? ?? 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 8D
- ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ??
- B9 ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 95 ?? ?? ?? ?? B8 ?? ?? ??
- ?? 66 89 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? 33 C0
- 66 89 45 ?? 8D 4D ?? 51 6A ?? 8D 95 ?? ?? ?? ?? 52 0F B7 45 ?? 50 8B 4D ?? 51 8B 55
- ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 86 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85
- ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 95
- }
- $find_crypto_wallets_2 = {
- 0D ?? ?? ?? ?? 80 C1 ?? 88 0D ?? ?? ?? ?? 83 7D ?? ?? 76 ?? 8A 15 ?? ?? ?? ?? 80 C2
- ?? 88 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ??
- ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 25 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 3D ??
- ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 51 8B 55 ?? 52 E8 ?? ??
- ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 86 ?? ?? ?? ??
- B8 ?? ?? ?? ?? C1 E0 ?? 8B 4D ?? 0F B6 14 01 83 FA ?? 0F 85 ?? ?? ?? ?? B8 ?? ?? ??
- ?? 6B C8 ?? 8B 55 ?? 0F B6 04 0A 83 F8 ?? 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 6B D1 ??
- 8B 45 ?? 0F B6 0C 10 83 F9 ?? 0F 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 6B C2 ?? 8B 4D ?? 0F
- B6 14 01 83 FA ?? 0F 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? B9 ?? ?? ??
- ?? 66 89 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85
- ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 95 ?? ?? ?? ??
- B8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? BA
- }
+ $persistence_mechanism_v1_p1 = {
+ 00 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 7E ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 16 2B ?? 17 13 ?? 11 ?? 39 ?? ?? ?? ??
+ 00 28 ?? ?? ?? ?? 18 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ??
+ 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 7E ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 7E ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 17 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 0A
+ 00 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 00 1B 8D ?? ?? ?? ?? 13 ?? 11 ?? 16
+ 72 ?? ?? ?? ?? A2 00 11 ?? 17 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 00 11 ?? 18 72 ?? ??
+ ?? ?? A2 00 11 ?? 19 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 00 11 ?? 1A 72 ?? ?? ?? ?? A2
+ 00 11 ?? 28 ?? ?? ?? ?? 16 16 15 28 ?? ?? ?? ?? 26 DE ?? 25 28 ?? ?? ?? ?? 0B 00 28
+ ?? ?? ?? ?? DE ?? 00 7E ?? ?? ?? ?? 13 ?? 11 ?? 39 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
+ DE ?? 25 28 ?? ?? ?? ?? 0C 00 28 ?? ?? ?? ?? DE ?? 00 00 7E ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DE ?? 25
+ }
+ $persistence_mechanism_v1_p2 = {
+ 28 ?? ?? ?? ?? 0D 00 28 ?? ?? ?? ?? DE ?? 00 00 7E ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00
+ 28 ?? ?? ?? ?? 18 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 1D 28 ?? ?? ?? ??
+ 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 00 1D
+ 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 19 73 ??
+ ?? ?? ?? 80 ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 00
+ 7E ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 16
+ 15 28 ?? ?? ?? ?? 26 00 7E ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 28 ?? ?? ?? ?? 18 28 ??
+ ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 7E ?? ?? ??
+ ?? 13 ?? 11 ?? 39 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 13 ?? 18 13 ?? 28
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 13 ??
+ 11 ?? 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 00 28 ?? ?? ?? ?? 11 ?? 11
+ ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 11 ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ??
+ 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 11 ?? 72 ?? ?? ?? ??
+ 11 ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 11
+ ?? 72 ?? ?? ?? ?? 11 ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 11 ?? 72 ?? ?? ?? ??
+ 11 ?? 28 ?? ?? ?? ?? 17 8C ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 11
+ ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28
+ }
+ $connect_v1_p1 = {
+ 00 16 80 ?? ?? ?? ?? 20 D0 07 00 00 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 0B 00 07 13 ??
+ 11 ?? 28 ?? ?? ?? ?? 00 00 00 7E ?? ?? ?? ?? 14 (FE | 01) ?? 16 (FE | 01) ?? 13 ?? 11
+ ?? 2C ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 14 80 ?? ?? ?? ?? DE ?? 25 28 ?? ?? ??
+ ?? 0C 00 28 ?? ?? ?? ?? DE ?? 00 00 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DE ?? 25 28
+ ?? ?? ?? ?? 0D 00 28 ?? ?? ?? ?? DE ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ??
+ ?? ?? DE ?? 00 00 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ??
+ ?? ?? ?? 20 00 20 03 00 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 20 00 20 03 00 6F ?? ?? ??
+ ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 20 10 27 00 00 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 20 10 27 00 00 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 14 72 ?? ?? ?? ?? 18
+ 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 17 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 8C ?? ?? ?? ?? A2
+ 00 11 ?? 14 14 14 17 28 ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 80 ?? ?? ?? ?? 17 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 00
+ 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ??
+ ?? ?? ?? 13 ?? 11 ?? 2C ?? 11 ?? 7F ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 13 ?? 2B ?? 00 11 ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13
+ }
+ $connect_v1_p2 = {
+ 00 1F ?? 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 1B 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 11 ?? A2 00
+ 11 ?? 17 7E ?? ?? ?? ?? A2 00 11 ?? 18 72 ?? ?? ?? ?? A2 00 11 ?? 19 7E ?? ?? ?? ??
+ A2 00 11 ?? 1A 72 ?? ?? ?? ?? A2 00 11 ?? 28 ?? ?? ?? ?? A2 00 11 ?? 17 7E ?? ?? ??
+ ?? A2 00 11 ?? 18 72 ?? ?? ?? ?? A2 00 11 ?? 19 7E ?? ?? ?? ?? A2 00 11 ?? 1A 72 ??
+ ?? ?? ?? A2 00 11 ?? 1B 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1C 72 ?? ?? ?? ??
+ A2 00 11 ?? 1D 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1E 72 ?? ?? ?? ?? A2 00 11
+ ?? 1F ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 00 11 ??
+ 1F ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 00 11 ?? 1F
+ ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 00 11 ?? 1F ??
+ 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 7E
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 7E ??
+ ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 28 ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 7E ?? ?? ??
+ ?? 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 DE ?? 25 28 ?? ?? ?? ?? 13
+ ?? 00 28 ?? ?? ?? ?? DE ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 16 80 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? DE ?? 00 00 DE ?? 11 ?? 28 ?? ?? ?? ?? 00 DC 7E ?? ?? ?? ?? 0A 2B ?? 06
+ }
+ $send_v1 = {
+ 00 7E ?? ?? ?? ?? 16 (FE | 01) ?? 13 ?? 11 ?? 2C ?? 16 0A 38 ?? ?? ?? ?? 00 00 7E ??
+ ?? ?? ?? 0B 00 07 13 ?? 11 ?? 28 ?? ?? ?? ?? 00 00 7E ?? ?? ?? ?? 16 (FE | 01) ?? 13
+ ?? 11 ?? 2C ?? 16 0A DD ?? ?? ?? ?? 00 73 ?? ?? ?? ?? 13 ?? 02 8E B7 0D 12 ?? 28 ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 0C 11 ?? 08 16 08
+ 8E B7 6F ?? ?? ?? ?? 00 11 ?? 02 16 02 8E B7 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 16 11 ?? 6F ?? ?? ?? ?? B7 16 6F ?? ?? ?? ?? 26 00 DE
+ ?? 11 ?? 28 ?? ?? ?? ?? 00 DC DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 11 ?? 28 ?? ?? ?? ??
+ 00 11 ?? 13 ?? 00 7E ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 16 80 ?? ?? ?? ?? 7E ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 00 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 28 ??
+ ?? ?? ?? DE ?? 00 7E ?? ?? ?? ?? 0A 2B ?? 06
+ }
+ $receive_v1_p1 = {
+ 00 00 00 72 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 14 (FE | 01) ?? 16 (FE | 01) ??
+ 13 ?? 11 ?? 39 ?? ?? ?? ?? 15 6A 0A 16 0B 00 00 00 07 17 D6 0B 07 1F ?? (FE | 01) ??
+ 13 ?? 11 ?? 2C ?? 16 0B 17 28 ?? ?? ?? ?? 00 00 7E ?? ?? ?? ?? 16 (FE | 01) ?? 13 ??
+ 11 ?? 2C ?? 00 DD ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 (FE | 04) ?? 13 ??
+ 11 ?? 2C ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 15 16 6F ?? ?? ?? ?? 26 00 00 00 7E ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 16 (FE | 02) ?? 13 ?? 11 ?? 39 ?? ?? ?? ?? 06 15 6A (FE | 01) ??
+ 13 ?? 11 ?? 39 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 00 11 ?? 15 59 13 ?? 11 ?? 45 ?? ?? ?? ?? ?? ?? ?? ??
+ ?? ?? ?? ?? 2B ?? 00 00 DD ?? ?? ?? ?? 2B ?? 00 11 ?? 28 ?? ?? ?? ?? 0A 72 ?? ?? ??
+ ?? 13 ?? 06 16 6A (FE | 01) ?? 13 ?? 11 ?? 2C ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 15
+ 6A 0A 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 (FE | 02) ?? 16 (FE | 01) ?? 13 ?? 11 ?? 2C
+ ?? 38 ?? ?? ?? ?? 00 38 ?? ?? ?? ?? 00 11 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 28 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 00 17 13 ?? 11 ?? 3A ??
+ ?? ?? ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 D6 17 DA 17 D6 8D ?? ?? ?? ?? 80 ?? ??
+ ?? ?? 06 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DA 0D 7E ?? ?? ?? ?? 8E B7 6A 09 (FE | 02)
+ }
+ $receive_v1_p2 = {
+ 13 ?? 11 ?? 2C ?? 09 17 6A DA B7 17 D6 17 DA 17 D6 8D ?? ?? ?? ?? 80 ?? ?? ?? ?? 00
+ 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 16 7E ?? ?? ?? ?? 8E B7 16 6F ?? ?? ??
+ ?? 0C 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 16 08 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 06 (FE | 01) ?? 13 ?? 11 ?? 2C ?? 15 6A 0A 14 (FE | 06) ?? ?? ?? ?? ?? 73 ?? ??
+ ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 11 ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
+ 11 ?? 1F ?? 6F ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 73 ?? ?? ?? ?? 80 ??
+ ?? ?? ?? 00 38 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ??
+ 00 00 00 00 00 7E ?? ?? ?? ?? 14 (FE | 01) ?? 16 (FE | 01) ?? 13 ?? 11 ?? 2C ?? 7E ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 14 72 ?? ?? ?? ?? 16 8D ?? ?? ?? ?? 14 14 14 17 28 ?? ?? ??
+ ?? 26 14 80 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00
+ 16 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 (FE | 01) ?? 13 ?? 11 ?? 2C ?? 2B ?? 00 17 80 ??
+ ?? ?? ?? 38 ?? ?? ?? ?? 00
+ }
+ $connect_v2 = {
+ 16 80 ?? ?? ?? ?? 20 D0 07 00 00 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 0A 06 25 13 ?? 28 ??
+ ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 14 80 ?? ?? ?? ?? DE ??
+ 26 DE ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? DE ?? 26 DE ?? 73 ?? ?? ?? ??
+ 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 20 00 20 03 00 6F ?? ??
+ ?? ?? 7E ?? ?? ?? ?? 20 00 20 03 00 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 20
+ 10 27 00 00 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 20 10 27 00 00 6F ?? ?? ??
+ ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 80
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 0B 72 ?? ?? ?? ?? 72 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 2C ?? 07 7F ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 2B ?? 07 0C 72 ?? ?? ?? ?? 72 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 08 12 ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 0B 1B 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 07 A2 11 ?? 17 7E ?? ?? ?? ?? A2 11 ?? 18
+ 72 ?? ?? ?? ?? A2 11 ?? 19 7E ?? ?? ?? ?? A2 11 ?? 1A 72 ?? ?? ?? ?? A2 11 ?? 28 ??
+ ?? ?? ?? 0B 07 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 7E
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B
+ 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 12 ?? 28 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 DE ?? 26 DE ?? DE ?? 26 16 80 ?? ?? ?? ?? DE ??
+ DE ?? 11 ?? 28 ?? ?? ?? ?? DC 7E
+ }
+ $receive_v2 = {
+ 72 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 39 ?? ?? ?? ?? 15 6A 0A 16 0B 07 17 D6
+ 0B 07 1F ?? 33 ?? 16 0B 17 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 39 ?? ?? ?? ?? 7E ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 17 3C ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 15 16 6F ?? ?? ??
+ ?? 26 38 ?? ?? ?? ?? 06 15 6A 3B ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 D6 8D
+ ?? ?? ?? ?? 80 ?? ?? ?? ?? 06 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DA 0C 7E ?? ?? ?? ?? 8E
+ 69 6A 08 31 ?? 08 17 6A DA B7 17 D6 8D ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 7E ?? ?? ?? ?? 16 7E ?? ?? ?? ?? 8E 69 16 6F ?? ?? ?? ?? 0D 7E ?? ?? ??
+ ?? 7E ?? ?? ?? ?? 16 09 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 40 ?? ?? ??
+ ?? 15 6A 0A 7E ?? ?? ?? ?? 2D ?? 14 (FE | 06) ?? ?? ?? ?? ?? 73 ?? ?? ?? ?? 80 ?? ??
+ ?? ?? 7E ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 11 ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 11 ?? 1F ?? 6F ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 73 ?? ?? ??
+ ?? 80 ?? ?? ?? ?? 38 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 13 ?? 11 ?? 15 2E ?? 11 ?? 2C ?? 11 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 12
+ ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 28
+ ?? ?? ?? ?? 0A 06 16 6A 33 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 15 6A 0A 7E ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 16 3E ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? DE
+ ?? 26 DE ?? 7E ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 14 72 ?? ?? ?? ?? 16 8D ?? ?? ?? ??
+ 14 14 14 17 28 ?? ?? ?? ?? 26 14 80 ?? ?? ?? ?? DE ?? 26 DE ?? 16 80 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 2C ?? 17 80
+ }
+ $get_system_information_v2_p1 = {
+ 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 2C ?? 06 0B 7F ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 07 12 ?? 28 ?? ?? ?? ?? 7E ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 0A 2B ?? 06 0D 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13
+ ?? 09 12 ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 26 06 13 ?? 28 ??
+ ?? ?? ?? 13 ?? 11 ?? 12 ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 06
+ 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 26 06 72 ?? ?? ?? ?? 7E ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 06 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE
+ ?? 26 06 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 06 7E ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 26 06 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 0A DE ?? 06 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 06 73 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 26 06 72 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 0A DE ?? 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ??
+ ?? ?? ?? 15 16 28 ?? ?? ?? ?? 13 ?? 11 ?? 8E 69 17 33 ?? 06 72 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 0A 06 11 ?? 11 ?? 8E 69 17 DA 9A 28 ?? ?? ?? ?? 0A DE ?? 26 06 72
+ }
+ $get_system_information_v2_p2 = {
+ 28 ?? ?? ?? ?? 0A DE ?? 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2C ?? 06
+ 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 2B ?? 06 72 ?? ?? ?? ?? 7E ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 0A DE ?? 26 06 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 28 ?? ?? ??
+ ?? 2C ?? 06 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 2B ?? 06 72 ?? ?? ?? ??
+ 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 06 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A
+ 06 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 06 28 ?? ?? ?? ?? 7E ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 0A 72 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 16 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A
+ 13 ?? 11 ?? 6F ?? ?? ?? ?? 1F ?? 33 ?? 11 ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13
+ ?? 11 ?? 17 D6 13 ?? 11 ?? 11 ?? 8E 69 32 ?? DE ?? 26 DE ?? 06 11 ?? 28
+ }
+ $send_v2 = {
+ 7E ?? ?? ?? ?? 2D ?? 16 2A 7E ?? ?? ?? ?? 0A 06 25 13 ?? 28 ?? ?? ?? ?? 7E ?? ?? ??
+ ?? 2D ?? 16 13 ?? DD ?? ?? ?? ?? 73 ?? ?? ?? ?? 0B 02 8E 69 13 ?? 12 ?? 28 ?? ?? ??
+ ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 12 ?? 28 ?? ?? ?? ?? 0D 07 09 16 09 8E 69 6F ??
+ ?? ?? ?? 07 02 16 02 8E 69 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 07 6F ?? ??
+ ?? ?? 16 07 6F ?? ?? ?? ?? B7 16 6F ?? ?? ?? ?? 26 07 6F ?? ?? ?? ?? DE ?? 11 ?? 28
+ ?? ?? ?? ?? DC DE ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 16 80 ?? ?? ??
+ ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 28 ?? ?? ?? ?? DE ?? 7E ?? ?? ?? ??
+ 2A 11
+ }
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $collect_os_information_p* ) ) and ( all of ( $send_data_to_c2_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $find_crypto_wallets_* ) )
+ uint16( 0 ) == 0x5A4D and ( ( ( all of ( $persistence_mechanism_v1_p* ) ) and ( all of ( $connect_v1_p* ) ) and ( $send_v1 ) and ( all of ( $receive_v1_p* ) ) ) or ( ( $connect_v2 ) and ( $receive_v2 ) and ( all of ( $get_system_information_v2_p* ) ) and ( $send_v2 ) ) )
}
-rule REVERSINGLABS_Win32_Infostealer_Multigrainpos : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Backdoor_Voldemort : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects MultigrainPOS infostealer."
+ description = "Yara rule that detects Voldemort backdoor."
author = "ReversingLabs"
- id = "595c04af-802f-556d-b22b-23cac79b256e"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "d770bd79-5141-50a0-8cf7-bca1cf5f23e1"
+ date = "2024-10-09"
+ modified = "2024-10-09"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/Win32.Infostealer.MultigrainPOS.yara#L1-L88"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.Voldemort.yara#L1-L208"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "9808c95b850a54677c4132057b8372cabf0159920b7e0e6834a83f0d39c088fa"
+ logic_hash = "1fe2abe17436d2965e34d1f10223af50d9600809fdef234e7d89c74fa33228a9"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Infostealer"
- tc_detection_name = "MultigrainPOS"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "Voldemort"
tc_detection_factor = 5
importance = 25
strings:
- $data_exfiltration_v10_1 = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8B 1D ?? ?? ?? ?? 56 57 8B 3D ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 6A ?? 8D 4D ?? 51 6A ?? 6A ?? 8D 45 ?? 0F
- 43 45 ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 85 C0 75 ?? 8B 45 ?? 50 8B 70 ?? FF D7 81
- FE ?? ?? ?? ?? 74 ?? 81 FE ?? ?? ?? ?? 75 ?? 83 7D ?? ?? 5F 5E 5B 72 ?? FF 75 ?? E8
- ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 33 CD B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B E5 5D C2 ?? ??
- FF 75 ?? FF D7 68 ?? ?? ?? ?? FF D3 EB
- }
- $memory_scraping_v10_1 = {
- 6A ?? 56 8B CF E8 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? 56 8B CF E8 ?? ?? ?? ?? 8B 8D ?? ??
- ?? ?? EB ?? 3C ?? 7C ?? 3C ?? 7E ?? 8A 46 ?? 3C ?? 7C ?? 3C ?? 7E ?? 3C ?? 74
- }
- $process_search_v10_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
- 85 C0 74 ?? 8B 3D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF D7 85 C0 74 ?? 8B 1D ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 50 FF D3 85 C0 74 ?? 8D
- 85 ?? ?? ?? ?? 50 56 FF D7 85 C0 75
+ $decrypt_configuration_p1 = {
+ 4C 8B DC 55 56 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 44 24 ?? 49
+ 89 5B ?? 33 F6 49 89 7B ?? 4D 89 6B ?? 48 89 4C 24 ?? 66 C7 44 24 ?? ?? ?? C6 44 24
+ ?? ?? E8 ?? ?? ?? ?? 4C 8B E8 8B FE E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 8B E8 48 85 C0
+ 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
+ D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
+ D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB E8 ?? ?? ?? ?? 48 85 C0 0F
+ 84 ?? ?? ?? ?? 45 33 C9 48 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8B
+ CD C7 44 24 ?? ?? ?? ?? ?? 45 8D 41 ?? FF D0 48 89 44 24 ?? 48 8B F8 48 83 F8 ?? 0F
+ 84 ?? ?? ?? ?? 4C 89 A4 24 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 4C 89 B4 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 48 85 C0 74 ?? 33 D2 48 8B CF FF D0 44 8B E0 EB
+ ?? 44 8B E6 89 74 24 ?? FF 15 ?? ?? ?? ?? 45 8B C4 BA ?? ?? ?? ?? 48 8B C8 FF 15 ??
+ ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 4C 8B F0 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
+ D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
+ D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 48 85 C0
+ 74 ?? 4C 8D 4C 24 ?? 48 89 74 24 ?? 45 8B C4 49 8B D6 48 8B CF FF D0 8B FE 45 85 E4
+ 0F 84 ?? ?? ?? ?? 0F 1F 40 ?? 66 66 0F 1F 84 00 ?? ?? 00 00 44 8B C6 48 8D 54 24
}
- $service_creation_v10_1 = {
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 4C 24 ?? C7 44 24 ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 33 C0 5E 8B 4C 24 ?? 33 CC E8 ?? ??
- ?? ?? 8B E5 5D C3 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D6 8D 44 24 ?? 50 C7 44 24 ??
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
- FF 15
+ $decrypt_configuration_p2 = {
+ 0F 1F 84 00 ?? ?? ?? ?? 0F B6 0A 8B C7 FF C7 42 3A 0C 30 0F 85 ?? ?? ?? ?? 41 FF C0
+ 48 FF C2 41 83 F8 ?? 72 ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 42 8B 2C 37 4C 89 BC 24 ?? ??
+ ?? ?? 8D 5D ?? FF 15 ?? ?? ?? ?? 44 8B C3 BA ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ??
+ 48 8B D8 85 ED 74 ?? 8D 47 ?? 03 C5 41 3B C4 73 ?? 49 8D 56 ?? 44 8B C5 48 03 D7 48
+ 8B CB E8 ?? ?? ?? ?? 4C 8B BC 24 ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 66 90 49 FF C0 43
+ 38 34 28 75 ?? 85 ED 7E ?? 4C 8B CB 8B C6 4D 8D 49 ?? 99 FF C6 41 F7 F8 48 63 C2 42
+ 0F B6 14 28 41 30 51 ?? 3B F5 7C ?? 48 8B 4C 24 ?? 4C 8B C5 48 8B D3 E8 ?? ?? ?? ??
+ 48 8B 6C 24 ?? BE ?? ?? ?? ?? EB ?? 41 3B FC 0F 82 ?? ?? ?? ?? 48 8B DE 4C 8B A4 24
+ ?? ?? ?? ?? 4D 85 F6 74 ?? FF 15 ?? ?? ?? ?? 4D 8B C6 33 D2 48 8B C8 FF 15 ?? ?? ??
+ ?? 4C 8B B4 24 ?? ?? ?? ?? 48 85 DB 74 ?? FF 15 ?? ?? ?? ?? 4C 8B C3 33 D2 48 8B C8
+ FF 15 ?? ?? ?? ?? 48 8B 7C 24 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ??
+ ?? ?? ?? 4C 8B AC 24 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B
+ D0 48 8B CB E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 85 C0 74 ?? 48 8B CF FF D0 48
+ 8B BC 24 ?? ?? ?? ?? 48 85 ED 74 ?? FF 15 ?? ?? ?? ?? 4C 8B C5 33 D2 48 8B C8 FF 15
+ ?? ?? ?? ?? 8B C6 48 8B 4C 24 ?? 48 33 CC E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5E 5D
+ C3
}
- $process_search_v11_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 8B 7D ?? FF 15 ??
- ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? EB ?? 8D 49 ?? 68 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 6A ??
- FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 75 ?? 68 ?? ?? ?? ?? FF D3 EB ?? 8D 8D
- ?? ?? ?? ?? 51 50 FF 15 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 50 66 89
- 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C9 EB ?? 8D A4 24 ??
- ?? ?? ?? EB ?? 8D 49 ?? 0F B7 84 0D ?? ?? ?? ?? 66 89 84 0D ?? ?? ?? ?? 8D 49 ?? 66
- 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15
+ $decryption_algorithm = {
+ 40 53 48 83 EC ?? 0F B6 01 48 8B D9 84 C0 0F 84 ?? ?? ?? ?? 48 FF C3 48 89 7C 24 ??
+ 4C 8B C9 8B F8 3C ?? 72 ?? 83 E7 ?? B9 ?? ?? ?? ?? 0F 1F 00 0F B6 13 48 FF C3 8B C2
+ 83 E0 ?? D3 E0 83 C1 ?? 0B F8 80 FA ?? 73 ?? 33 C0 4C 8B C3 4D 2B C1 4C 3B CB 4C 0F
+ 47 C0 4D 85 C0 74 ?? 33 D2 49 8B C9 E8 ?? ?? ?? ?? 8B C7 99 83 E2 ?? 03 C2 C1 F8 ??
+ 85 C0 7E ?? 48 89 74 24 ?? 48 8B FB 8B F0 66 90 48 8B D7 E8 ?? ?? ?? ?? 48 83 C7 ??
+ 48 83 EE ?? 75 ?? 48 8B 74 24 ?? 48 8B C3 48 8B 7C 24 ?? 48 83 C4 ?? 5B C3 48 8B 7C
+ 24 ?? 48 8B C3 48 83 C4 ?? 5B C3
}
- $memory_scraping_v11_1 = {
- 6A ?? 56 8B CF E8 ?? ?? ?? ?? 6A ?? 56 8B CF E8 ?? ?? ?? ?? EB ?? 3C ?? 75 ?? 6A ??
- 56 8B CF E8 ?? ?? ?? ?? 6A ?? 56 8B CF E8
+ $request_access_token_p1 = {
+ 40 53 55 56 57 41 54 41 55 41 56 41 57 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48
+ 33 C4 48 89 84 24 ?? ?? ?? ?? 33 C0 4C 89 4C 24 ?? 33 FF 48 89 44 24 ?? 0F 57 C0 89
+ 7C 24 ?? 48 C7 C3 ?? ?? ?? ?? 8B F7 49 8B E8 4C 8B FA 4C 8B F1 48 8B C3 0F 11 44 24
+ ?? 48 FF C0 42 38 34 00 75 ?? 48 8B CB 48 FF C1 40 38 34 0A 75 ?? 48 03 C1 48 8B CB
+ 48 FF C1 41 38 34 0E 75 ?? 48 03 C1 4C 8D 24 C5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 4D 8B
+ C4 BA ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 4C 8B E8 48 85 C0 74 ?? 48 89 6C 24 ??
+ 4C 8D 05 ?? ?? ?? ?? 4D 8B CE 4C 89 7C 24 ?? 49 8B D4 48 8B C8 E8 ?? ?? ?? ?? 4C 8D
+ 0D ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 33 D2 48 8D 4C 24 ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
+ 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B E8 48 85 C0 75 ?? 48
+ 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B E8 48 8D 0D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CD FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48
+ 8B 6C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 8B CD 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? FF D0
}
- $data_exfiltration_v11_1 = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8A 5D ?? 56 57 8B 3D ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 6A ?? 8D 4D ?? 51 6A ?? 6A ?? 8D 45 ?? 0F 43 45 ??
- 6A ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 85 C0 75 ?? 8B 45 ?? 50 8B 70 ?? FF D7 81 FE ?? ??
- ?? ?? 74 ?? 81 FE ?? ?? ?? ?? 74 ?? 84 DB 74 ?? 33 F6 83 7D ?? ?? 72 ?? FF 75 ?? E8
- ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 5F 8B C6 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C2 ?? ??
- FF 75 ?? FF D7 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 84 DB 74 ?? EB ?? BE ?? ?? ?? ?? EB
+ $request_access_token_p2 = {
+ 85 C0 0F 84 ?? ?? ?? ?? 49 8B D5 48 8B CD E8 ?? ?? ?? ?? 48 8B F0 48 85 C0 0F 84 ??
+ ?? ?? ?? 48 8B D3 66 90 48 FF C2 40 38 3C 10 75 ?? 48 FF C2 48 8B C8 E8 ?? ?? ?? ??
+ 4C 8B F0 48 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B E8 48 85
+ C0 74 ?? 83 78 ?? ?? 75 ?? 48 8B 48 ?? 48 8B FB 80 7C 39 ?? ?? 48 8D 7F ?? 75 ?? FF
+ 15 ?? ?? ?? ?? 4C 8D 47 ?? BA ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B 55 ?? 4C
+ 8B C3 48 8B F8 0F 1F 00 49 FF C0 42 80 3C 02 ?? 75 ?? 49 FF C0 48 8B C8 E8 ?? ?? ??
+ ?? 49 8B CE E8 ?? ?? ?? ?? 48 85 FF 74 ?? 80 7C 1F ?? ?? 48 8D 5B ?? 75 ?? 48 8D 53
+ ?? 48 8B CF E8 ?? ?? ?? ?? 48 8B 4C 24 ?? BB ?? ?? ?? ?? 48 89 01 EB ?? 8B 5C 24 ??
+ EB ?? 8B DF EB ?? 8B DE 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4D 85 ED 74 ?? FF 15 ?? ?? ??
+ ?? 4D 8B C5 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 48 85 F6 74 ?? FF 15 ?? ?? ?? ?? 4C 8B
+ C6 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 48 85 FF 74 ?? FF 15 ?? ?? ?? ?? 4C 8B C7 33 D2
+ 48 8B C8 FF 15 ?? ?? ?? ?? 8B C3 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48
+ 81 C4 ?? ?? ?? ?? 41 5F 41 5E 41 5D 41 5C 5F 5E 5D 5B C3
}
- $service_creation_v11_1 = {
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 4C 24 ?? C7 44 24 ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 33 C0 8B 4C 24 ?? 33 CC E8 ?? ?? ??
- ?? 8B E5 5D C3 8D 44 24 ?? 50 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15
+ $network_communication_p1 = {
+ 40 53 56 57 41 54 41 56 41 57 48 83 EC ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 44 24
+ ?? 8B 35 ?? ?? ?? ?? 48 8B F9 48 8D 0D ?? ?? ?? ?? 4D 8B E1 4D 8B F8 4C 8B F2 E8 ??
+ ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? 48 89 6C 24 ?? E8 ??
+ ?? ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 33 DB 48 85 C0 0F 84 ?? ?? ?? ?? 45 33
+ C9 89 5C 24 ?? 45 33 C0 48 8D 0D ?? ?? ?? ?? 8B D6 FF D0 48 89 07 48 8B E8 48 85 C0
+ 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
+ F0 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
+ F0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CE FF 15 ?? ?? ?? ?? 48 85 C0
+ 0F 84 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 45 33 C9 49 8B D6 48 8B CD FF D0 48 89 47 ?? 48
+ }
+ $network_communication_p2 = {
+ 8B E8 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ??
+ ?? ?? ?? 48 8B F0 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ??
+ ?? ?? ?? 48 8B F0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CE FF 15 ?? ??
+ ?? ?? 48 85 C0 74 ?? C7 44 24 ?? ?? ?? ?? ?? 45 33 C9 48 89 5C 24 ?? 4D 8B C7 49 8B
+ D4 48 89 5C 24 ?? 48 8B CD FF D0 48 8B D8 48 8D 0D ?? ?? ?? ?? 48 89 5F ?? C7 44 24
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 75 ?? 48 8D
+ 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B F8 48 8D 0D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 48 8B D0 48 8B CF FF 15 ?? ?? ?? ?? 48 85 C0 74 ?? 41 B9 ?? ?? ?? ??
+ 4C 8D 44 24 ?? 48 8B CB 41 8D 51 ?? FF D0 B8 ?? ?? ?? ?? EB ?? 48 89 5F ?? EB ?? 48
+ 89 1F 33 C0 48 8B 6C 24 ?? 48 8B 4C 24 ?? 48 33 CC E8 ?? ?? ?? ?? 48 83 C4 ?? 41 5F
+ 41 5E 41 5C 5F 5E 5B C3
+ }
+ $download_data_from_c2_p1 = {
+ 4C 8B DC 55 56 57 49 8D AB ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48
+ 33 C4 48 89 85 ?? ?? ?? ?? 49 89 5B ?? 33 FF 4D 89 63 ?? 48 8B D9 4D 89 6B ?? 48 8D
+ 0D ?? ?? ?? ?? 4D 8B E8 4D 89 73 ?? 0F 57 C0 4D 89 7B ?? 33 C0 4C 8D 67 ?? 4D 8B C1
+ 48 89 44 24 ?? 0F 11 44 24 ?? 8B F7 E8 ?? ?? ?? ?? 48 89 44 24 ?? 4C 8B F8 48 85 C0
+ 0F 84 ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ??
+ E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 33 D2 48 8D 4D ?? 41 B8 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 4C 8B CB 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 48 8D
+ 45 ?? 49 8B DC 0F 1F 80 ?? ?? ?? ?? 48 FF C3 66 39 34 58 75 ?? 48 8D 0D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 4C 8B F0 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 4C 8B F0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 8B D0 49 8B CE FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 4C 8B 7C 24 ?? 48 8D
+ 55 ?? 49 8B CF 41 B9 ?? ?? ?? ?? 44 8B C3 FF D0 85 C0 0F 84 ?? ?? ?? ?? 48 8D 0D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8B D0 48 8B CB E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 7C 24 ??
+ 45 33 C9 C7 44 24 ?? ?? ?? ?? ?? 45 33 C0 BA ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 49
+ 8B CD FF D0 4C 8B E0 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48
+ }
+ $download_data_from_c2_p2 = {
+ 8B CB FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 7C 24 ?? 45 33 C9 89 7C 24
+ ?? 45 33 C0 33 D2 89 7C 24 ?? 49 8B CF FF D0 85 C0 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ??
+ ?? ?? 89 7C 24 ?? 89 7C 24 ?? 89 7C 24 ?? 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C
+ 24 ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 33 D2 49 8B CF
+ FF D0 85 C0 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ??
+ ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ??
+ ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ??
+ ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? 45 33 C0 48 89 4C 24 ?? 4C 8D 4C 24 ??
+ 48 8D 4C 24 ?? BA ?? ?? ?? ?? 48 89 4C 24 ?? 49 8B CF FF D0 85 C0 0F 84 ?? ?? ?? ??
+ 8B 5C 24 ?? FF 15 ?? ?? ?? ?? 44 8B C3 BA ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48
+ 8B F0 48 85 C0 0F 84 ?? ?? ?? ?? 90 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8
+ ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8
+ ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB FF 15 ??
+ ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 54 24 ?? 49 8B CF FF D0 85 C0 0F 84 ?? ??
+ ?? ?? 44 8B 74 24 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48
+ }
+ $download_data_from_c2_p3 = {
+ 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48
+ 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 48 85
+ C0 0F 84 ?? ?? ?? ?? 4C 8D 4C 24 ?? 45 8B C6 48 8B D6 49 8B CF FF D0 85 C0 74 ?? 44
+ 8B 74 24 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48
+ 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48
+ 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 48 85 C0 74 ??
+ 4C 8D 4C 24 ?? 48 89 7C 24 ?? 45 8B C6 48 8B D6 49 8B CC FF D0 85 C0 74 ?? 39 7C 24
+ ?? 0F 87 ?? ?? ?? ?? BF ?? ?? ?? ?? 4C 8B 7C 24 ?? 48 8D 4C 24 ?? 44 8B F7 E8 ?? ??
+ ?? ?? 4D 85 E4 74 ?? 49 83 FC ?? 74 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8
+ E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8
+ E8 ?? ?? ?? ?? 48 8B F8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CF E8 ??
+ ?? ?? ?? 41 8B FE 48 85 C0 74 ?? 49 8B CC FF D0 4D 85 FF 74 ?? FF 15 ?? ?? ?? ?? 4D
+ 8B C7 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 4C 8B BC 24 ?? ?? ?? ?? 4C 8B B4 24 ?? ?? ??
+ ?? 4C 8B AC 24 ?? ?? ?? ?? 4C 8B A4 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 85 F6
+ 74 ?? FF 15 ?? ?? ?? ?? 4C 8B C6 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 8B C7 48 8B 8D ??
+ ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5F 5E 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $data_exfiltration_v10_1 and $memory_scraping_v10_1 and $process_search_v10_1 and $service_creation_v10_1 ) or ( $process_search_v11_1 and $memory_scraping_v11_1 and $data_exfiltration_v11_1 and $service_creation_v11_1 ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $decrypt_configuration_p* ) ) and ( $decryption_algorithm ) and ( all of ( $request_access_token_p* ) ) and ( all of ( $network_communication_p* ) ) and ( all of ( $download_data_from_c2_p* ) )
}
-rule REVERSINGLABS_Win32_Infostealer_Stealc : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Backdoor_Noodrat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects StealC infostealer."
+ description = "Yara rule that detects NoodRAT backdoor."
author = "ReversingLabs"
- id = "b53bbf15-3e94-513c-91a9-83dda421063b"
- date = "2023-06-07"
- modified = "2023-06-07"
+ id = "ac5eae27-dc42-5060-b639-c23c0bbabb50"
+ date = "2024-08-26"
+ modified = "2024-08-26"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/Win32.Infostealer.StealC.yara#L1-L57"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.NoodRAT.yara#L1-L162"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "bea1cf370150387eb185deff726e10e660e7eb571c20d22878def08b36f457bf"
+ logic_hash = "2ec4a8ba7428054edb4dcdb6a00015b9758badf515f2c210bb946ba5402674d2"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Infostealer"
- tc_detection_name = "StealC"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "NoodRAT"
tc_detection_factor = 5
importance = 25
strings:
- $resolve_windows_api = {
- 55 8B EC 51 83 65 ?? ?? 56 64 A1 ?? ?? ?? ?? 8B 40 ?? 8B 40 ?? 8B 00 8B 00 8B 40 ??
- 89 45 ?? 8B 75 ?? 89 35 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ??
- ?? ?? ?? A3 ?? ?? ?? ?? 56 FF D0 FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35
+ $change_name_on_system_p1 = {
+ 41 56 41 55 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 89 FB 48 8D BC 24 ?? ?? ?? ?? B8 ??
+ ?? ?? ?? B9 ?? ?? ?? ?? F3 48 AB 48 8D BC 24 ?? ?? ?? ?? B1 ?? F3 48 AB C6 84 24 ??
+ ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ??
+ C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ??
+ ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 0F B7 15
+ ?? ?? ?? ?? 66 89 55 ?? 4C 8D 65 ?? 0F B7 D2 BE ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ??
+ 48 8D 94 24 ?? ?? ?? ?? 0F B7 75 ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ??
+ 4C 89 E6 48 89 EF E8 ?? ?? ?? ?? 4C 8B 03 48 C7 C6 ?? ?? ?? ?? 4C 89 C7 B8 ?? ?? ??
+ ?? 48 89 F1 F2 AE 48 F7 D1 48 8D 14 31 48 89 EF 48 89 F1 F2 AE 48 89 CE 48 F7 D6 48
+ 83 EE ?? 48 39 F2 72 ?? BE ?? ?? ?? ?? 4C 89 C7 E8 ?? ?? ?? ?? 48 89 EE 48 8B 3B E8
+ ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? B9
+ ?? ?? ?? ?? F3 48 AB 48 8D BC 24 ?? ?? ?? ?? B1 ?? F3 48 AB C6 84 24 ?? ?? ?? ?? ??
+ C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ??
+ ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ??
+ C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ??
+ ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ??
+ C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ??
+ ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 8D B4 24 ?? ?? ?? ??
+ 48 8D BC 24 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C2 B8 ?? ?? ?? ?? 48 85
+ D2 0F 8E ?? ?? ?? ?? 48 C7 C2 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? 48 89 D1 F2 AE 48
}
- $load_sqlite3_functions = {
- 55 8B EC 83 EC ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 50 89 45 ?? 89 4D ?? 8B 4D ?? 8D
- 45 ?? 50 89 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8D 45 ?? 57 89 45 ?? 8B 7D ??
- B9 ?? ?? ?? ?? 33 C0 F3 AA 5F 33 C0 C9 C3 8B 45 ?? 85 C0 74 ?? 53 8B 58 ?? 56 8B 70
- ?? FF 35 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B C6 E8
- ?? ?? ?? ?? FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ??
- A3 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B C6 E8 ?? ??
- ?? ?? FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? A3
+ $change_name_on_system_p2 = {
+ 89 CB 48 8D BC 24 ?? ?? ?? ?? 48 89 D1 F2 AE F7 D3 8D 5C 0B ?? 85 DB B8 ?? ?? ?? ??
+ 0F 4E D8 48 8D B4 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48
+ 89 EF B8 ?? ?? ?? ?? 48 C7 C1 ?? ?? ?? ?? F2 AE 48 F7 D1 48 8D 79 ?? 48 63 D3 48 63
+ FF 48 8D 7C 3D ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ??
+ ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ??
+ C6 84 24 ?? ?? ?? ?? ?? 48 8D B4 24 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 49 89 C6 48
+ 8D B4 24 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C3 48 89 E7 B9 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? F3 48 AB C6 07 ?? 48 89 E5 41 BC ?? ?? ?? ?? 41 BD ?? ?? ??
+ ?? EB ?? 48 89 EF 4C 89 E9 4C 89 E0 F3 48 AB C6 07 ?? 48 89 D9 BA ?? ?? ?? ?? BE ??
+ ?? ?? ?? 48 89 E7 E8 ?? ?? ?? ?? 85 C0 7E ?? 48 63 D0 4C 89 F1 BE ?? ?? ?? ?? 48 89
+ E7 E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 85 C0 74 ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89
+ F7 E8 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 75 ?? 48 8D BC 24 ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ??
+ ?? ?? ?? ?? ?? 48 8D B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? 85 C0 7E
+ ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ??
+ ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E C3
}
- $check_license_expiration_date = {
- 55 8B EC 83 E4 ?? 83 EC ?? 57 33 C0 66 89 44 24 ?? 83 64 24 ?? ?? 8D 7C 24 ?? AB AB
- AB 66 AB 33 C0 66 89 44 24 ?? 8D 7C 24 ?? AB AB AB 66 AB 33 C0 21 44 24 ?? 8D 7C 24
- ?? AB 8D 7C 24 ?? AB 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8D 7C 24 ?? E8 ?? ?? ?? ?? 8D
- 4C 24 ?? 51 8D 4C 24 ?? 51 8D 4C 24 ?? 51 FF 35 ?? ?? ?? ?? FF 30 FF 15 ?? ?? ?? ??
- 8B 44 24 ?? 83 C4 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ??
- 8D 44 24 ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 3B 44 24 ?? 72 ?? 77 ??
- 8B 44 24 ?? 3B 44 24 ?? 76 ?? 6A ?? FF 15 ?? ?? ?? ?? 5F 8B E5 5D C3
+ $decrypt_configuration_p1 = {
+ 41 57 41 56 41 55 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 89 7C 24 ?? 48 8D 9C 24 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 DF F3 48 AB C6 07 ?? 48 8D 54 24 ?? B1 ??
+ 48 89 D7 F3 48 AB C6 44 24 ?? ?? C6 44 24 ?? ?? C6 44 24 ?? ?? C6 44 24 ?? ?? C6 44
+ 24 ?? ?? C6 44 24 ?? ?? C6 44 24 ?? ?? C6 44 24 ?? ?? 48 8D 54 24 ?? 0F B7 35 ?? ??
+ ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 C7 C1 ?? ?? ??
+ ?? F2 AE 48 F7 D1 48 83 E9 ?? 48 81 F9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 0F 46 D1 BE ??
+ ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? C6 44 24 ?? ?? C6 44 24 ?? ?? 48 8D 74 24 ?? 48 89
+ DF E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 50 ?? 48 89 54 24 ?? C6 00 ?? 48
+ 8D 74 24 ?? 48 89 D7 E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 48 ?? 48 89 4C
+ 24 ?? C6 00 ?? 48 8D 74 24 ?? 48 89 CF E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 85 C0 0F 84
+ ?? ?? ?? ?? C6 00 ?? 48 8D B4 24 ?? ?? ?? ?? 48 C7 C5 ?? ?? ?? ?? 48 89 F7 41 BC ??
+ ?? ?? ?? 48 89 E9 44 89 E0 F2 AE 48 F7 D1 48 01 E9 48 8D 5C 24 ?? 48 81 F9 ?? ?? ??
+ ?? BA ?? ?? ?? ?? 48 0F 46 D1 48 89 DF E8 ?? ?? ?? ?? 48 89 DF 48 89 E9 44 89 E0 F2
+ AE 48 89 CD 48 F7 D5 83 ED ?? 8D 45 ?? 48 98 80 7C 04 ?? ?? 74 ?? 48 63 C5 C6 44 04
+ ?? ?? 83 C5 ?? 48 63 ED C6 44 2C ?? ?? 4C 8D 6C 24 ?? 4C 89 EB BD ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? 66 C7 44 24 ?? ?? ?? 41 BC ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 49 C7 C6 ?? ?? ?? ?? 4D 89 EF E9 ?? ?? ?? ?? 0F B6 03 3C ?? 75
+ ?? 44 8B 64 24 ?? 4D 6B E4 ?? 4C 03 64 24 ?? 49 8D 7C 24 ?? 83 7C 24 ?? ?? BA ?? ??
+ ?? ?? 0F 4E 54 24 ?? 48 63 D2 8B 74 24 ?? 48 8D 44 24 ?? 48 8D 34 30 E8
+ }
+ $decrypt_configuration_p2 = {
+ 0F B7 54 24 ?? 66 41 89 54 24 ?? 83 44 24 ?? ?? 83 7C 24 ?? ?? 77 ?? 89 6C 24 ?? 41
+ BC ?? ?? ?? ?? EB ?? 3C ?? 75 ?? 48 8D 7B ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 66 89 44 24 ?? 44 89 64 24 ?? EB ?? 41 83 C4 ?? 83 C5 ?? 48 83 C3 ?? 4C 89 F1
+ 4C 89 FF B8 ?? ?? ?? ?? F2 AE 48 F7 D1 48 83 E9 ?? 48 89 D8 4C 29 E8 48 39 C8 0F 82
+ ?? ?? ?? ?? 8B 4C 24 ?? 48 8B 54 24 ?? 89 8A ?? ?? ?? ?? 48 8D 5C 24 ?? B9 ?? ?? ??
+ ?? B8 ?? ?? ?? ?? 48 89 DF F3 48 AB 48 8B 7C 24 ?? 48 C7 C1 ?? ?? ?? ?? F2 AE 48 F7
+ D1 48 8D 51 ?? 48 8B 74 24 ?? 48 89 DF E8 ?? ?? ?? ?? 80 7C 24 ?? ?? 75 ?? 48 8B 44
+ 24 ?? C6 80 ?? ?? ?? ?? ?? 80 7C 24 ?? ?? 75 ?? 48 8B 54 24 ?? C6 82 ?? ?? ?? ?? ??
+ 80 7C 24 ?? ?? 75 ?? 48 8B 4C 24 ?? C6 81 ?? ?? ?? ?? ?? 80 7C 24 ?? ?? 75 ?? 48 8B
+ 44 24 ?? C6 80 ?? ?? ?? ?? ?? 80 7C 24 ?? ?? 75 ?? 48 8B 54 24 ?? C6 82 ?? ?? ?? ??
+ ?? 80 7C 24 ?? ?? 75 ?? 48 8B 4C 24 ?? C6 81 ?? ?? ?? ?? ?? 80 7C 24 ?? ?? 75 ?? 48
+ 8B 44 24 ?? C6 80 ?? ?? ?? ?? ?? 48 8D 5C 24 ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 89
+ DF F3 48 AB 48 8B 7C 24 ?? 48 C7 C1 ?? ?? ?? ?? F2 AE 48 F7 D1 48 83 E9 ?? 48 81 F9
+ ?? ?? ?? ?? BA ?? ?? ?? ?? 48 0F 46 D1 48 8B 74 24 ?? 48 89 DF E8 ?? ?? ?? ?? C6 44
+ 24 ?? ?? C6 44 24 ?? ?? 48 8D 74 24 ?? 48 89 DF E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ??
+ ?? ?? 48 8D 7C 24 ?? B8 ?? ?? ?? ?? 48 C7 C1 ?? ?? ?? ?? F2 AE 48 F7 D1 83 E9 ?? 8D
+ }
+ $decrypt_configuration_p3 = {
+ 41 ?? 48 98 80 7C 04 ?? ?? 74 ?? 48 63 C1 C6 44 04 ?? ?? 83 C1 ?? 48 63 C9 C6 44 0C
+ ?? ?? 4C 89 EB BD ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 49 C7
+ C4 ?? ?? ?? ?? 4C 8D 74 24 ?? 41 BF ?? ?? ?? ?? EB ?? 0F B6 03 3C ?? 75 ?? 8B 7C 24
+ ?? 48 8D 54 24 ?? 48 8D 3C 3A BA ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 54 24
+ ?? 48 81 C2 ?? ?? ?? ?? 48 8B 4C 24 ?? 66 89 44 91 ?? 0F B7 44 24 ?? 66 89 44 91 ??
+ 83 44 24 ?? ?? 83 7C 24 ?? ?? 77 ?? 89 6C 24 ?? EB ?? 3C ?? 75 ?? 48 8D 7B ?? BA ??
+ ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 89 44 24 ?? 83 C5 ?? 48 83 C3 ?? 4C 89 E1
+ 4C 89 F7 44 89 F8 F2 AE 48 F7 D1 48 83 E9 ?? 48 89 D8 4C 29 E8 48 39 C8 0F 82 ?? ??
+ ?? ?? 8B 4C 24 ?? 48 8B 54 24 ?? 89 8A ?? ?? ?? ?? EB ?? 48 8B 44 24 ?? C7 80 ?? ??
+ ?? ?? ?? ?? ?? ?? 48 8B 7C 24 ?? 48 83 C7 ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 85 C0 BA ?? ?? ?? ?? 0F 4E C2 48 8B 54 24 ?? 89 82 ?? ?? ?? ?? B8 ?? ?? ?? ??
+ EB ?? B8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E 41 5F C3
+ }
+ $encrypt_and_send_data = {
+ 48 89 5C 24 ?? 48 89 6C 24 ?? 4C 89 64 24 ?? 4C 89 6C 24 ?? 4C 89 74 24 ?? 4C 89 7C
+ 24 ?? 48 83 EC ?? 41 89 FC 48 89 F5 49 89 D6 41 89 CD 48 85 F6 0F 84 ?? ?? ?? ?? BF
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C3 48 85 C0 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 89 03
+ 0F B6 45 ?? 88 43 ?? 8B 6B ?? 48 8B 3D ?? ?? ?? ?? 48 83 C7 ?? E8 ?? ?? ?? ?? BA ??
+ ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 44 89 E9 BA ?? ?? ?? ?? 48 89 DE 44
+ 89 E7 E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 3D ?? ?? ?? ?? 48 83 C7 ?? E8 ?? ?? ?? ?? 48
+ 89 DF E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 85 ED 74
+ ?? 4D 85 F6 75 ?? 48 8B 3D ?? ?? ?? ?? 48 83 C7 ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? 4C 63 FD 4C 89 FF E8 ?? ?? ?? ?? 48 89 C3 48 85 C0 74 ?? 4C 89 FA 4C 89
+ F6 48 89 C7 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 EE 48 89 DF E8 ?? ?? ?? ?? 44 89 E9 89
+ EA 48 89 DE 44 89 E7 E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 3D ?? ?? ?? ?? 48 83 C7 ?? E8
+ ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? 48 8B 3D ?? ?? ?? ?? 48 83
+ C7 ?? E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 48
+ 8B 5C 24 ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B 6C 24 ?? 4C 8B 74 24 ?? 4C 8B 7C 24
+ ?? 48 83 C4 ?? C3
+ }
+ $receive_and_decrypt_data = {
+ 48 89 5C 24 ?? 48 89 6C 24 ?? 4C 89 64 24 ?? 4C 89 6C 24 ?? 48 83 EC ?? 41 89 FC 48
+ 89 F3 49 89 D5 89 CD 48 85 F6 74 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? BA ??
+ ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 8B 53 ?? 85 D2 74 ?? 4D 85 ED 75 ??
+ B8 ?? ?? ?? ?? EB ?? 81 FA ?? ?? ?? ?? 77 ?? 89 E9 4C 89 EE 44 89 E7 E8 ?? ?? ?? ??
+ 85 C0 74 ?? 8B 73 ?? BA ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? B8
+ ?? ?? ?? ?? 48 8B 5C 24 ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B 6C 24 ?? 48 83 C4 ??
+ C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $resolve_windows_api ) and ( $load_sqlite3_functions ) and ( $check_license_expiration_date )
+ uint32( 0 ) == 0x464C457F and ( ( all of ( $change_name_on_system_p* ) ) and ( all of ( $decrypt_configuration_p* ) ) and ( $encrypt_and_send_data ) and ( $receive_and_decrypt_data ) )
}
-rule REVERSINGLABS_Win64_Infostealer_Daolpu : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Backdoor_Krasue : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Daolpu infostealer."
+ description = "Yara rule that detects Krasue backdoor."
author = "ReversingLabs"
- id = "bf815556-6ccf-506a-b858-5f4c18282c05"
- date = "2024-08-26"
- modified = "2024-08-26"
+ id = "3187eebf-ef70-585f-85cf-5813025c785e"
+ date = "2024-03-04"
+ modified = "2024-03-04"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/Win64.Infostealer.Daolpu.yara#L1-L322"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.Krasue.yara#L1-L127"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "5ffd0427c6c8e666cfabc48426e7771595a7024548706f37a1de3538e4e2d559"
+ logic_hash = "e2daa35ef9e0793062c9fb3bd8e4838e1e81ee3d228d8117b1c3b0e72eb8e151"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Infostealer"
- tc_detection_name = "Daolpu"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "Krasue"
tc_detection_factor = 5
importance = 25
strings:
- $network_communication = {
- 48 89 5C 24 ?? 48 89 6C 24 ?? 48 89 7C 24 ?? 41 56 48 83 EC ?? 48 8B D9 49 8B E8 B9
- ?? ?? ?? ?? 4C 8B F2 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 0F 84 ?? ?? ??
- ?? 4C 8D 05 ?? ?? ?? ?? 48 89 74 24 ?? BA ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 83
- 7B ?? ?? 4C 8D 43 ?? 76 ?? 4D 8B 00 BA ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? BA ?? ??
- ?? ?? 48 8B CF 44 8D 42 ?? E8 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8B
- CF E8 ?? ?? ?? ?? 45 33 C0 BA ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 48 8B CF E8 ?? ??
- ?? ?? 48 8B C8 48 8B F0 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 48 8B D8 E8 ??
- ?? ?? ?? 49 83 7E ?? ?? 49 8D 56 ?? 76 ?? 48 8B 12 48 8B CB E8 ?? ?? ?? ?? 48 8B CE
- E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 48 8B D8 E8 ?? ?? ?? ?? 48 83 7D ?? ??
- 48 8D 55 ?? 76 ?? 48 8B 12 49 C7 C0 ?? ?? ?? ?? 48 8B CB E8 ?? ?? ?? ?? 48 8B CE E8
- ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 48 8B D8 E8 ?? ?? ?? ?? 49 C7 C0 ?? ?? ??
- ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB E8 ?? ?? ?? ?? 4C 8B C6 BA ?? ?? ?? ?? 48 8B CF E8
- ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 8B E8 85 C0 75 ?? 48 8D 1D ?? ?? ?? ?? 48 8D 05
- ?? ?? ?? ?? EB ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CD 48
- 8B D8 E8 ?? ?? ?? ?? 48 8B D0 48 8B CB E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
- CE E8 ?? ?? ?? ?? 48 8B 74 24 ?? 48 8B CF E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 5C 24
- ?? 33 C0 48 8B 6C 24 ?? 48 8B 7C 24 ?? 48 83 C4 ?? 41 5E C3
- }
- $find_sensitive_files_p1 = {
- 48 89 5C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ??
- ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? 4C 8B F2 48 8B F9 45 33
- E4 4C 89 65 ?? 0F 57 C0 0F 11 45 ?? 0F 57 C9 F3 0F 7F 4D ?? 49 C7 C0 ?? ?? ?? ?? 49
- FF C0 66 46 39 24 41 75 ?? 48 8B D7 48 8D 4D ?? E8 ?? ?? ?? ?? 90 41 B8 ?? ?? ?? ??
- 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 48 8D 4D ?? 48 83 7D ?? ?? 48 0F 47
- 4D ?? 48 8D 55 ?? FF 15 ?? ?? ?? ?? 4C 8B F8 0F 57 C0 F3 0F 7F 45 ?? 0F 57 C9 F3 0F
- 7F 4D ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 60 ?? 48 89 45 ?? 48 8D 4D ?? 48 89 08
- 49 83 FF ?? 0F 84 ?? ?? ?? ?? 4C 8D 2D ?? ?? ?? ?? F6 45 ?? ?? 0F 84 ?? ?? ?? ?? 0F
- B7 4D ?? 0F B7 45 ?? 66 83 F9 ?? 75 ?? 66 85 C0 0F 84 ?? ?? ?? ?? 66 3B C9 75 ?? 66
- 3B C1 75 ?? 66 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 4C 89 64 24 ?? 0F 57 C0 0F 11 44 24 ??
- 4C 89 65 ?? 4C 89 65 ?? 49 C7 C0 ?? ?? ?? ?? 66 0F 1F 84 00 ?? ?? 00 00 49 FF C0 66
- 42 83 3C 47 ?? 75 ?? 48 8B D7 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 41 B8 ?? ?? ?? ?? 48
- 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8D 45 ?? 49 C7 C0 ?? ?? ?? ?? 0F
- 1F 44 00 ?? 49 FF C0 66 42 83 3C 40 ?? 75 ?? 48 8D 55 ?? 48 8D 4C 24 ?? E8 ?? ?? ??
- ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 49 8B D6 E8 ?? ?? ?? ?? 90 48 8D
- 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 48 8B 54 24 ?? 48 8D 4C 24 ??
- E8 ?? ?? ?? ?? 4C 89 65 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 44 89 64 24 ?? 48 8B 4C 24 ??
- 4C 89 64 24 ?? E9 ?? ?? ?? ?? 4C 89 65 ?? 0F 57 C0 0F 11 45 ?? 4C 89 65 ?? 4C 89 65
- ?? 48 8D 45 ?? 49 C7 C0 ?? ?? ?? ?? 49 FF C0 66 42 83 3C 40 ?? 75 ?? 48 8D 55 ?? 48
- }
- $find_sensitive_files_p2 = {
- 8D 4D ?? E8 ?? ?? ?? ?? 90 4C 8D 55 ?? 48 8B 5D ?? 48 8B 75 ?? 48 83 FE ?? 4C 0F 47
- D3 4C 8B 5D ?? 49 83 FB ?? 72 ?? 49 8D 4B ?? 48 C7 C0 ?? ?? ?? ?? 48 3B C8 48 0F 42
- C1 4D 8D 0C 42 4D 8B C1 4D 2B C5 66 41 83 39 ?? 75 ?? BA ?? ?? ?? ?? 49 8B C5 42 0F
- B7 0C 00 66 3B 08 75 ?? 48 83 C0 ?? 48 83 EA ?? 75 ?? 4D 2B CA 49 D1 F9 EB ?? 4D 3B
- CA 74 ?? 49 83 E9 ?? 49 83 E8 ?? EB ?? 49 C7 C1 ?? ?? ?? ?? 49 83 F9 ?? 0F 84 ?? ??
- ?? ?? 49 FF C1 4C 89 64 24 ?? 0F 57 C0 0F 11 44 24 ?? 4C 89 65 ?? 4C 89 65 ?? 4D 3B
- D9 0F 82 ?? ?? ?? ?? 4D 2B D9 49 C7 C0 ?? ?? ?? ?? 4D 3B D8 4D 0F 42 C3 48 8D 45 ??
- 48 83 FE ?? 48 0F 47 C3 4A 8D 14 48 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 48 8D 4C 24 ??
- 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48
- 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? 48 83 7D ??
- ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48
- 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
- C0 74 ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 85 C0 74 ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48
- 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 4C 89 64 24 ?? 0F 57 C0 0F
- 11 44 24 ?? 4C 89 64 24 ?? 4C 89 64 24 ?? 49 C7 C0 ?? ?? ?? ?? 49 FF C0 66 42 83 3C
- }
- $find_sensitive_files_p3 = {
- 47 ?? 75 ?? 48 8B D7 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 41 B8 ?? ?? ?? ?? 48 8D 15 ??
- ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 48
- 8D 55 ?? 48 83 7D ?? ?? 48 0F 47 55 ?? 4C 8B 45 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48
- 8B D0 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ?? 49
- 83 F8 ?? 76 ?? 48 8B 54 24 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 89 64 24 ?? 48 C7 44
- 24 ?? ?? ?? ?? ?? 66 44 89 64 24 ?? 48 8B 4C 24 ?? 4C 89 64 24 ?? BA ?? ?? ?? ?? E8
- ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ?? 49 83 F8 ?? 76 ?? 48 8B
- 54 24 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 89 64 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 66
- 44 89 64 24 ?? 48 8B 4C 24 ?? 4C 89 64 24 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 49 8B 46
- ?? 49 3B 46 ?? 74 ?? 48 8D 55 ?? 48 8B C8 E8 ?? ?? ?? ?? 49 8B 5E ?? BA ?? ?? ?? ??
- 48 8D 4D ?? E8 ?? ?? ?? ?? 49 8B 0E 48 83 C1 ?? 48 8B 01 48 85 C0 74 ?? 48 39 58 ??
- 72 ?? 77 ?? 4C 89 20 48 8B 40 ?? 48 89 01 EB ?? 48 8D 48 ?? 48 8B 01 48 85 C0 75 ??
- 48 8D 4D ?? E8 ?? ?? ?? ?? 49 83 46 ?? ?? EB ?? 4C 8D 45 ?? 48 8B D0 49 8B CE E8 ??
- ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 48 8B 55 ?? 48
- 8D 4D ?? E8 ?? ?? ?? ?? 4C 89 65 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 44 89 65 ?? 48 8B 4D
- ?? 4C 89 65 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B
- 45 ?? 49 83 F8 ?? 76 ?? 48 8B 54 24 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 89 65 ?? 48
- C7 45 ?? ?? ?? ?? ?? 66 44 89 64 24 ?? 48 8B 4C 24 ?? 4C 89 64 24 ?? BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 48 8B 55
- ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 89 65 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 44 89 65 ?? 48
- }
- $parse_firefox_configuration_p1 = {
- 48 89 5C 24 ?? 48 89 74 24 ?? 48 89 7C 24 ?? 55 41 54 41 55 41 56 41 57 48 8D AC 24
- ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ??
- 48 8B F1 48 89 4C 24 ?? 45 33 ED 44 89 6C 24 ?? 0F 57 C0 0F 11 01 0F 11 41 ?? 4C 89
- 29 4C 89 69 ?? 4C 89 69 ?? 4C 89 69 ?? 41 8D 4D ?? E8 ?? ?? ?? ?? 4C 89 68 ?? 48 89
- 06 48 89 30 C7 44 24 ?? ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ??
- ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 4C 8B 75 ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 49 2B C6
- 48 83 F8 ?? 0F 82 ?? ?? ?? ?? 4C 8D 65 ?? 48 83 7D ?? ?? 4C 0F 47 65 ?? 4C 89 6C 24
- ?? 0F 57 C0 0F 11 44 24 ?? 0F 57 C9 F3 0F 7F 4C 24 ?? 4D 8D 7E ?? 41 8D 5D ?? 48 8D
- 7C 24 ?? 48 8D 44 24 ?? 48 89 85 ?? ?? ?? ?? 8D 4B ?? E8 ?? ?? ?? ?? 48 89 85 ?? ??
- ?? ?? 48 8D 4C 24 ?? 48 89 08 4C 89 68 ?? 48 89 44 24 ?? 8D 4B ?? 4C 3B FB 76 ?? 49
- 8B DF 48 83 CB ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 3B D8 76 ?? 48 8B D8 EB ?? 48 3B
- D9 48 0F 42 D9 48 8D 4B ?? E8 ?? ?? ?? ?? 48 8B F8 48 89 44 24 ?? 4C 89 7C 24 ?? 48
- 89 5C 24 ?? 4D 8B C6 49 8B D4 48 8B CF E8 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 66 42 89 04
- 37 0F B6 05 ?? ?? ?? ?? 42 88 44 37 ?? 42 C6 04 3F ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D
- 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ??
- 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 54 24 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 66 0F 6F 05
- ?? ?? 12 00 F3 0F 7F 44 24 ?? C6 44 24 ?? ?? 48 8B 4C 24 ?? 4C 89 6C 24 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 0F 57 C0 0F 11 45 ??
- 0F 11 45 ?? 48 8D 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 90
- }
- $parse_firefox_configuration_p2 = {
- 4C 89 6C 24 ?? 0F 57 C0 0F 11 44 24 ?? 4C 89 6C 24 ?? 4C 89 6C 24 ?? 48 8B 7D ?? 4C
- 8D 75 ?? 48 83 7D ?? ?? 4C 0F 47 75 ?? 49 BC ?? ?? ?? ?? ?? ?? ?? ?? 49 3B FC 0F 87
- ?? ?? ?? ?? 48 8D 44 24 ?? 48 89 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89
- 85 ?? ?? ?? ?? 48 8D 4C 24 ?? 48 89 08 4C 89 68 ?? 48 89 44 24 ?? 48 83 FF ?? 77 ??
- 48 89 7C 24 ?? BA ?? ?? ?? ?? 48 89 54 24 ?? 41 0F 10 06 0F 11 44 24 ?? EB ?? 48 8B
- DF 48 83 CB ?? 49 3B DC 76 ?? 49 8B DC EB ?? 48 83 FB ?? B8 ?? ?? ?? ?? 48 0F 42 D8
- 48 8D 4B ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 7C 24 ?? 48 89 5C 24 ?? 4C 8D 47 ??
- 49 8B D6 48 8B C8 E8 ?? ?? ?? ?? 90 48 8B 54 24 ?? F2 0F 10 05 ?? ?? ?? ?? F2 0F 11
- 85 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 48 8D 4C 24 ?? 48 83 FA ?? 48
- 0F 47 4C 24 ?? FF 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48
- 85 C0 75 ?? FF 15 ?? ?? ?? ?? 8B D0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 4C 24
- ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 54 24 ?? 48 8D 4C
- 24 ?? E8 ?? ?? ?? ?? 4C 89 6C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? 48 8B
- 4C 24 ?? 4C 89 6C 24 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 DB 75 ?? 48 8D 15 ?? ??
- ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ??
- ?? ?? 48 89 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 89 05
- ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48
- 8D 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ??
- ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB FF
- 15 ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB FF 15
- }
- $parse_firefox_configuration_p3 = {
- 4C 8B 7D ?? 49 8B C4 49 2B C7 48 83 F8 ?? 0F 82 ?? ?? ?? ?? 4C 8D 65 ?? 48 83 7D ??
- ?? 4C 0F 47 65 ?? 4C 89 6C 24 ?? 0F 57 C0 0F 11 44 24 ?? 0F 57 C9 F3 0F 7F 4D ?? 4D
- 8D 77 ?? BB ?? ?? ?? ?? 48 8D 7C 24 ?? 48 8D 44 24 ?? 48 89 85 ?? ?? ?? ?? 8D 4B ??
- E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 4C 24 ?? 48 89 08 4C 89 68 ?? 48 89 44 24
- ?? 4C 3B F3 76 ?? 49 8B DE 48 83 CB ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 3B D8 76 ??
- 48 8B D8 EB ?? 48 83 FB ?? B8 ?? ?? ?? ?? 48 0F 42 D8 48 8D 4B ?? E8 ?? ?? ?? ?? 48
- 8B F8 48 89 44 24 ?? 4C 89 75 ?? 48 89 5D ?? 4D 8B C7 49 8B D4 48 8B CF E8 ?? ?? ??
- ?? 42 C7 04 3F ?? ?? ?? ?? 42 C6 04 37 ?? C7 44 24 ?? ?? ?? ?? ?? 48 8B 05 ?? ?? ??
- ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? FF D0 4C 8B 75 ?? 48 8B 5D ?? 49
- 3B DE 0F 84 ?? ?? ?? ?? 48 83 C3 ?? 0F 1F 40 ?? 48 8D 43 ?? 48 8D 4D ?? 48 3B C8 74
- ?? 48 8B D3 48 83 7B ?? ?? 76 ?? 48 8B 13 4C 8B 43 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 48
- 8D 53 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ??
- ?? 49 C7 C0 ?? ?? ?? ?? 0F 1F 40 ?? 49 FF C0 42 80 3C 00 ?? 75 ?? 48 8B D0 48 8D 4D
- ?? E8 ?? ?? ?? ?? 48 8D 53 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ??
- 48 8B C8 E8 ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 0F 1F 44 00 ?? 49 FF C0 42 80 3C 00 ??
- 75 ?? 48 8B D0 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 7E ?? 48 3B 7E ?? 74 ?? 48
- 89 BD ?? ?? ?? ?? 48 8D 55 ?? 48 8B CF E8 ?? ?? ?? ?? 90 48 8D 4F ?? 48 8D 55 ?? E8
- ?? ?? ?? ?? 90 48 8D 4F ?? 48 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 56 ?? 4C 8B
- C2 48 8B CE E8 ?? ?? ?? ?? 48 83 46 ?? ?? EB ?? 4C 8D 45 ?? 48 8B D7 48 8B CE E8 ??
- ?? ?? ?? 48 83 C3 ?? 48 8D 43 ?? 49 3B C6 0F 85 ?? ?? ?? ?? 48 8D 4C 24
+ $switch_server = {
+ 8B 05 ?? ?? ?? ?? FF C0 3B 05 ?? ?? ?? ?? 89 05 ?? ?? ?? ?? 7C ?? C7 05 ?? ?? ?? ??
+ ?? ?? ?? ?? 48 63 05 ?? ?? ?? ?? 85 C0 75 ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B
+ 15 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? C6 05 ?? ?? ?? ??
+ ?? 89 15 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 66 89 15 ?? ?? 23 00 48 8B 04 C5 ?? ?? ?? ??
+ 66 C7 05 ?? ?? 23 00 ?? ?? 8B 10 89 15 ?? ?? ?? ?? 66 8B 40 ?? 66 89 05 ?? ?? 23 00
+ C3
}
- $collect_browser_passwords_p1 = {
- 48 89 5C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ??
- ?? ?? ?? 0F 29 B4 24 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ??
- 48 63 DA 48 8B F9 48 89 4D ?? C7 44 24 ?? ?? ?? ?? ?? 0F 57 C0 0F 11 01 0F 11 41 ??
- 45 33 ED 4C 89 29 4C 89 69 ?? 4C 89 69 ?? 4C 89 69 ?? 41 8D 4D ?? E8 ?? ?? ?? ?? 4C
- 89 68 ?? 48 89 07 48 89 38 C7 44 24 ?? ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48
- 8D 0C 9B 4C 8D 05 ?? ?? ?? ?? 49 8D 50 ?? 48 8D 14 CA 49 83 7C C8 ?? ?? 76 ?? 48 8B
- 12 4D 8B 44 C8 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D0 48 8D 4D ?? E8 ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0
- 48 8B 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 12 00 F3 0F 7F 45 ?? C6 45
- ?? ?? 48 8B 4D ?? 4C 89 6D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ??
- ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 8B CB E8 ??
- ?? ?? ?? 4C 8B E0 4C 89 6D ?? 4C 89 6D ?? 0F 57 C0 0F 11 45 ?? 0F 57 C9 F3 0F 7F 4D
- ?? 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 4C 89 6D ??
- 48 8D 4D ?? 48 83 7D ?? ?? 48 0F 47 4D ?? 48 8D 55 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ??
- 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D8 48 8B 4D ?? FF 15
- ?? ?? ?? ?? 48 8B D0 48 8B CB E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? E9 ?? ?? ?? ??
- 48 8D 55 ?? 48 83 7D ?? ?? 48 0F 47 55 ?? 4C 89 6C 24 ?? 4C 8D 4D ?? 41 B8 ?? ?? ??
- ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8B 4D ??
- FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 66 0F 1F 84 00 ?? ?? 00 00 33 D2 48 8B
- 4D ?? FF 15 ?? ?? ?? ?? 4C 8B F8 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B
+ $get_hostname = {
+ 41 55 41 54 31 F6 55 53 31 C0 BF ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
+ C0 0F 88 ?? ?? ?? ?? 48 89 E6 89 C7 89 C3 E8 ?? ?? ?? ?? 48 8B 6C 24 ?? 45 31 C9 31
+ FF 41 89 D8 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 41 89 EC 48 63 ED 48 89 EE E8 ?? ?? ?? ??
+ BE ?? ?? ?? ?? 48 89 C7 49 89 C5 E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? 48 63 D0 49 8D 74 15
+ ?? 8D 50 ?? 48 63 D2 44 39 E2 41 89 D0 7D ?? 48 FF C2 41 80 7C 15 ?? ?? 75 ?? 44 89
+ C1 41 FF C8 BA ?? ?? ?? ?? 29 C1 4D 63 C0 48 89 D7 83 E9 ?? 48 63 C9 F3 A4 41 C6 80
+ ?? ?? ?? ?? ?? 4C 89 EF 48 89 EE E8 ?? ?? ?? ?? 89 DF E8 ?? ?? ?? ?? 48 81 C4 ?? ??
+ ?? ?? 5B 5D 41 5C 41 5D C3
}
- $collect_browser_passwords_p2 = {
- F0 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 4C 8B F0 BA ?? ?? ?? ?? 48 8B 4D ??
- FF 15 ?? ?? ?? ?? 48 8B D8 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? BA ?? ?? ??
- ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 C7 C0 ?? ?? ?? ??
- 48 FF C0 80 3C 03 ?? 75 ?? 48 83 F8 ?? 0F 86 ?? ?? ?? ?? 41 0F 10 34 24 4C 89 6C 24
- ?? 0F 57 C0 0F 11 44 24 ?? 4C 89 6C 24 ?? 4C 89 6C 24 ?? 49 C7 C0 ?? ?? ?? ?? 66 0F
- 1F 44 00 ?? 49 FF C0 42 80 3C 03 ?? 75 ?? 48 8B D3 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 0F
- 29 74 24 ?? 4C 8D 44 24 ?? 48 8D 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 15 ??
- ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 49 8B D7 E8 ?? ?? ?? ?? 48 8B
- C8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8
- 48 8B D6 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 8B C8 49 8B D6 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D
- 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 55 ?? 48 83 7D ?? ?? 48 0F
- 47 55 ?? 4C 8B 45 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 E8 ??
- ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 49 FF C0 42 80 3C 06 ?? 75 ?? 48 8B D6 48 8D 4D ?? E8
- ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 49 FF C0 43 80 3C 06 ?? 75 ?? 49 8B D6 48 8D 4D ??
- E8 ?? ?? ?? ?? 48 8D 55 ?? 48 83 7D ?? ?? 48 0F 47 55 ?? 4C 8B 45 ?? 48 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 8B 5F ?? 48 3B 5F ?? 74 ?? 48 89 5C 24 ?? 48 8D 55 ?? 48 8B
+ $start_server_p1 = {
+ 41 57 41 56 31 D2 41 55 41 54 BE ?? ?? ?? ?? 55 53 89 FB BF ?? ?? ?? ?? 48 81 EC ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 89 05 ?? ?? ?? ?? 79 ?? 83 CF ?? E9 ?? ?? ?? ?? 48 8D
+ 4C 24 ?? 41 B8 ?? ?? ?? ?? BE ?? ?? ?? ?? BA ?? ?? ?? ?? 89 C7 C7 44 24 ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 31 C0 B9 ?? ?? ?? ?? 48 89 D7 F3 AB 31 FF 66 C7 05
+ ?? ?? 23 00 ?? ?? E8 ?? ?? ?? ?? 0F B7 FB 89 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 3D ??
+ ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 66 89 05 ?? ?? 23 00 E8 ?? ?? ?? ?? 85 C0 78
+ ?? 4C 8D A4 24 ?? ?? ?? ?? 4C 8D AC 24 ?? ?? ?? ?? 4C 8D 74 24 ?? C7 05 ?? ?? ?? ??
+ ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 31 C9 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? BA ?? ?? ??
+ ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 48 89 C3 0F 88 ?? ?? ?? ?? 31 C0 B9 ?? ?? ??
+ ?? 4C 89 E7 83 FB ?? F3 AB 7E ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ??
+ ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 44 8D 08 31 C9 BA
+ ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 83 FB ?? 75 ?? BE ?? ?? ?? ?? 4C 89
+ E7 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 05 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 89 05
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 89 DA BE ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 4C 89 E6 89
+ C2 8A 06 89 F5 44 29 E5 3C ?? 75 ?? 80 7E ?? ?? 75 ?? 48 83 C6 ?? EB ?? 3C ?? 75 ??
+ 80 7E ?? ?? 75 ?? 41 B8 ?? ?? ?? ?? 31 C0 B9 ?? ?? ?? ?? 4C 89 C7 4C 8B 05 ?? ?? ??
+ ?? F3 AB 8B 7E ?? 66 8B 4E ?? 4C 89 06 C6 06 ?? 45 31 C0 C6 46 ?? ?? BE
}
- $collect_browser_passwords_p3 = {
- CB E8 ?? ?? ?? ?? 90 48 8D 4B ?? 48 8D 55 ?? E8 ?? ?? ?? ?? 90 48 8D 4B ?? 48 8D 95
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 57 ?? 4C 8B C2 48 8B CF E8 ?? ?? ?? ?? 48 83 47
- ?? ?? EB ?? 4C 8D 45 ?? 48 8B D3 48 8B CF E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ??
- ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C
- 89 6D ?? 48 C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 48 8B 4D ?? 4C 89 6D ?? BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 83 F8 ??
- 0F 84 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? 49 8B CC E8 ?? ?? ??
- ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 55 ??
- 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 12 00 48 8B 4D ?? F3 0F 7F 45 ?? C6 45
- ?? ?? 4C 89 6D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B
- 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05
- ?? ?? 12 00 48 8B 4D ?? F3 0F 7F 45 ?? C6 45 ?? ?? 4C 89 6D ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B
- 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 12 00 48 8B 4D ?? F3 0F 7F 45 ??
- C6 45 ?? ?? 4C 89 6D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B C7 48 8B 8D ?? ?? ??
- ?? 48 33 CC E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 0F 28 B4 24 ?? ?? ?? ?? 48 81 C4
- ?? ?? ?? ?? 41 5F 41 5E 41 5D 41 5C 5F 5E 5D C3
+ $start_server_p2 = {
+ 66 C7 05 ?? ?? 23 00 ?? ?? 89 3D ?? ?? ?? ?? 66 89 0D ?? ?? 23 00 89 3D ?? ?? ?? ??
+ 66 89 0D ?? ?? 23 00 48 89 F7 B9 ?? ?? ?? ?? 4C 89 E6 F3 AB E9 ?? ?? ?? ?? 85 ED 75
+ ?? 48 63 DD BA ?? ?? ?? ?? BE ?? ?? ?? ?? 4C 01 E3 48 89 DF E8 ?? ?? ?? ?? 85 C0 75
+ ?? 48 8D 7B ?? E8 ?? ?? ?? ?? 6B C0 ?? B9 ?? ?? ?? ?? BE ?? ?? ?? ?? 4C 89 EF 99 F7
+ F9 31 C0 E8 ?? ?? ?? ?? EB ?? 8D 45 ?? 48 8D 54 24 ?? 48 98 85 C0 78 ?? 49 8B 0C 04
+ 48 83 C2 ?? 48 83 E8 ?? 48 89 4A ?? C6 42 ?? ?? C6 42 ?? ?? EB ?? BA ?? ?? ?? ?? BE
+ ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 05 ?? ?? ?? ?? 89 E9 4C 89 F6
+ 89 2D ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? B8 ?? ?? ?? ??
+ 48 89 C7 F3 A4 BE ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ?? 31 C0 48 83 C9 ?? 4C 89 EF F2
+ AE 48 89 C8 48 F7 D0 48 8D 50 ?? E9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89
+ DF E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 44 8B 0D ?? ?? ?? ?? 44
+ 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 89 4C 24 ?? 44 89 4C 24 ?? E8 ?? ?? ?? ?? 48 83
+ EC ?? 41 89 C0 BA ?? ?? ?? ?? 8B 4C 24 ?? 4C 89 EF BE ?? ?? ?? ?? 31 C0 51 8B 0D ??
+ ?? ?? ?? 41 57 53 44 8B 4C 24 ?? E8 ?? ?? ?? ?? 31 C0 48 83 C9 ?? 4C 89 EF F2 AE 48
+ 83 C4 ?? 48 89 C8 48 F7 D0 48 8D 50 ?? 41 89 E8 4C 89 F1 4C 89 EE 8B 3D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8
}
- $collect_cookies_p1 = {
- 48 89 5C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ??
- ?? ?? ?? 0F 29 B4 24 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ??
- 48 63 DA 4C 8B F1 48 89 4D ?? C7 44 24 ?? ?? ?? ?? ?? 0F 57 C0 0F 11 01 0F 11 41 ??
- 33 FF 48 89 39 48 89 79 ?? 48 89 79 ?? 48 89 79 ?? 8D 4F ?? E8 ?? ?? ?? ?? 48 89 78
- ?? 49 89 06 4C 89 30 C7 44 24 ?? ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 0C
- 9B 4C 8D 05 ?? ?? ?? ?? 49 8D 50 ?? 48 8D 14 CA 49 83 7C C8 ?? ?? 76 ?? 48 8B 12 4D
- 8B 44 C8 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D0 48 8D 4D ?? E8 ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B
- 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 12 00 F3 0F 7F 45 ?? C6 45 ?? ??
- 48 8B 4D ?? 48 89 7D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ??
- 84 C0 0F 84 ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 7D ?? 48 89 7D ??
- 0F 57 C0 0F 11 45 ?? 0F 57 C9 F3 0F 7F 4D ?? 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
- 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 89 7D ?? 48 8D 4D ?? 48 83 7D ?? ?? 48 0F 47 4D ??
- 48 8D 55 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 48 8B D8 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B D0 48 8B CB E8 ?? ?? ??
- ?? 48 8B C8 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 55 ?? 48 83 7D ?? ?? 48 0F 47 55 ??
- 48 89 7C 24 ?? 4C 8D 4D ?? 41 B8 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 85 C0 74
- ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ??
- ?? 0F 1F 80 ?? ?? ?? ?? 33 D2 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B F0 BA ?? ?? ?? ??
- 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B F8 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15
+ $start_server_p3 = {
+ 85 C0 75 ?? 31 FF E8 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ??
+ ?? 85 C0 75 ?? BF ?? ?? ?? ?? EB ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ??
+ ?? ?? 85 C0 75 ?? BF ?? ?? ?? ?? EB ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ??
+ ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 89 C7 E8 ?? ?? ?? ?? 45 85 FF 0F
+ 85 ?? ?? ?? ?? 48 8D 7C 24 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 41 89 C4 75 ?? 8B
+ 7C 24 ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? BE ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 8D 4B ?? 45 31 C0 BA ?? ?? ??
+ ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 7C 24 ?? E8
+ ?? ?? ?? ?? 8B 7C 24 ?? 48 8D B4 24 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
+ 89 C3 7E ?? 4C 8D AC 24 ?? ?? ?? ?? 8D 04 2B 3D ?? ?? ?? ?? 7E ?? 8B 3D ?? ?? ?? ??
+ BA ?? ?? ?? ?? 48 8D 4C 24 ?? 4C 89 EE 29 EA 41 89 E8 49 81 C5 ?? ?? ?? ?? 81 EB ??
+ ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 8B 3D ?? ?? ?? ?? 48 8D 4C 24 ?? 41 89 E8 89 DA 4C 89
+ EE E8 ?? ?? ?? ?? EB ?? 31 F6 BA ?? ?? ?? ?? 44 89 E7 E8 ?? ?? ?? ?? 85 C0 0F 85
}
- $collect_cookies_p2 = {
- 4C 8B F8 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B D8 BA ?? ?? ?? ?? 48 8B
- 4D ?? FF 15 ?? ?? ?? ?? 4C 8B E0 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 44 8B
- E8 48 85 F6 75 ?? 48 85 FF 75 ?? 48 85 DB 0F 84 ?? ?? ?? ?? 48 C7 C1 ?? ?? ?? ?? 48
- FF C1 80 3C 0E ?? 75 ?? 48 85 C9 75 ?? 48 C7 C0 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ??
- 48 FF C0 80 3C 07 ?? 75 ?? 48 85 C0 75 ?? 48 C7 C0 ?? ?? ?? ?? 48 FF C0 80 3C 03 ??
- 75 ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 45 85 ED 0F 8E ?? ??
- ?? ?? 48 C7 C0 ?? ?? ?? ?? 48 FF C0 80 3C 03 ?? 75 ?? 48 83 F8 ?? 0F 86 ?? ?? ?? ??
- 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 48 8B D6 E8 ?? ??
- ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 8B C8 48 8B D7 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B 44 24 ?? 0F 10 30
- 45 33 ED 4C 89 6C 24 ?? 0F 57 C0 0F 11 44 24 ?? 4C 89 6C 24 ?? 4C 89 6C 24 ?? 49 C7
- C0 ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 49 FF C0 46 38 2C 03 75 ?? 48 8B D3 48 8D 4C 24
- ?? E8 ?? ?? ?? ?? 0F 29 74 24 ?? 4C 8D 44 24 ?? 48 8D 54 24 ?? 48 8D 4D ?? E8 ?? ??
- ?? ?? 90 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 55 ?? 48 83
- 7D ?? ?? 48 0F 47 55 ?? 4C 8B 45 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ??
- 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 49 8B D7 E8 ?? ??
- ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 8B C8 49 8B D4 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 E8
+ $send_encrypt = {
+ E8 ?? ?? ?? ?? 41 8D 7E ?? 49 89 C5 48 63 FF E8 ?? ?? ?? ?? 48 63 54 24 ?? 48 89 C7
+ 4C 89 FE 48 8D 0C 13 C6 04 08 ?? 89 D1 48 01 C2 F3 A4 48 89 D7 48 89 EE 48 89 D9 44
+ 89 F2 F3 A4 48 89 C6 EB ?? 8D 7B ?? 48 63 FF E8 ?? ?? ?? ?? 89 DA 49 89 C5 48 89 EE
+ 4C 89 EF E8 ?? ?? ?? ?? 44 8B 0D ?? ?? ?? ?? 4C 89 EE 44 89 E7 48 63 D0 41 B8 ?? ??
+ ?? ?? 31 C9 E8 ?? ?? ?? ?? 48 83 C4 ?? 5B 5D 41 5C 41 5D 41 5E 41 5F C3
}
- $collect_cookies_p3 = {
- 49 C7 C0 ?? ?? ?? ?? 90 49 FF C0 42 80 3C 06 ?? 75 ?? 48 8B D6 48 8D 4D ?? E8 ?? ??
- ?? ?? 49 C7 C0 ?? ?? ?? ?? 0F 1F 00 49 FF C0 42 80 3C 07 ?? 75 ?? 48 8B D7 48 8D 4D
- ?? E8 ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 0F 1F 00 49 FF C0 43 80 3C 07 ?? 75 ?? 49 8B
- D7 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 49 FF C0 43 80 3C 04 ??
- 75 ?? 49 8B D4 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 55 ?? 48 83 7D ?? ?? 48 0F
- 47 55 ?? 4C 8B 45 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 49 8B 56 ?? 4C 8D 45 ?? 49 3B 56 ??
- 74 ?? E8 ?? ?? ?? ?? 49 8B 56 ?? 4C 8B C2 49 8B CE E8 ?? ?? ?? ?? 49 81 46 ?? ?? ??
- ?? ?? EB ?? 49 8B CE E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83
- F8 ?? 76 ?? 49 FF C0 48 8B 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 89 6D ?? 48 C7 45 ??
- ?? ?? ?? ?? C6 45 ?? ?? 48 8B 4D ?? 4C 89 6D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48
- 8D 4D ?? E8 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 33
- FF 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 55 ?? 48
- 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 12 00 48 8B 4D ?? F3 0F 7F 45 ?? C6 45 ??
- ?? 48 89 7D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45
- ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ??
- ?? 12 00 48 8B 4D ?? F3 0F 7F 45 ?? C6 45 ?? ?? 48 89 7D ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 90 49 8B C6 48 8B 8D ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ??
- ?? 0F 28 B4 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5E 41 5D 41 5C 5F 5E 5D C3
+ $notify_server = {
+ 48 81 EC ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 48 89 E0 85 D2 7E ?? BE ?? ?? ?? ?? 89 D1 48
+ 89 E7 F3 A4 48 63 D2 BE ?? ?? ?? ?? B9 ?? ?? ?? ?? 4C 8D 04 10 41 B9 ?? ?? ?? ?? 48
+ 83 C2 ?? 4C 89 C7 41 B8 ?? ?? ?? ?? F3 A4 8B 3D ?? ?? ?? ?? 48 89 C6 E8 ?? ?? ?? ??
+ 8B 05 ?? ?? ?? ?? 89 05 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $network_communication ) and ( all of ( $find_sensitive_files_p* ) ) and ( all of ( $parse_firefox_configuration_p* ) ) and ( all of ( $collect_browser_passwords_p* ) ) and ( all of ( $collect_cookies_p* ) ) )
+ uint32( 0 ) == 0x464C457F and ( $switch_server ) and ( $get_hostname ) and ( all of ( $start_server_p* ) ) and ( $send_encrypt ) and ( $notify_server )
}
-rule REVERSINGLABS_Linux_Trojan_Acidrain : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Backdoor_Miyarat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects AcidRain trojan."
+ description = "Yara rule that detects MiyaRAT backdoor."
author = "ReversingLabs"
- id = "802c7eb7-d407-5b07-a6b4-4648d3ad80e9"
- date = "2024-05-10"
- modified = "2024-05-10"
+ id = "1c5ae79a-9760-5622-909c-76bb47721ed4"
+ date = "2025-02-27"
+ modified = "2025-02-27"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Linux.Trojan.AcidRain.yara#L1-L67"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.MiyaRAT.yara#L1-L264"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "5b47a0de8bda09d217f8a148e561f3da7ce4945f011f4a9b5dbbca88157d3080"
+ logic_hash = "a06deed11a7bdaa17b4cb69da1bd66ff2f2072af8cf4081f7481a51e4567135d"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Trojan"
- tc_detection_name = "AcidRain"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "MiyaRAT"
tc_detection_factor = 5
importance = 25
strings:
- $destroy_files_using_ioctls = {
- 55 89 E5 57 BF ?? ?? ?? ?? 56 53 81 EC ?? ?? ?? ?? 89 7C 24 ?? 8B 45 ?? 89 04 24 E8
- ?? ?? ?? ?? 85 C0 89 C3 78 ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 25 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 81 C4 ?? ?? ?? ?? 5B 5E 5F 5D
- C3 8D 45 ?? BE ?? ?? ?? ?? 89 44 24 ?? 89 74 24 ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 4D ??
- 8B 55 ?? C7 45 ?? ?? ?? ?? ?? 85 C9 89 55 ?? 74 ?? 8D 75 ?? 8D B6 ?? ?? ?? ?? 8D BF
- ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 74 24 ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ?? B8 ?? ??
- ?? ?? 89 74 24 ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 01 D0 39 45
- ?? 89 45 ?? 77 ?? 81 FA ?? ?? ?? ?? BF ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 45 ?? C7 45
- ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 75 ?? EB ?? 31 C9 89 4C 24 ?? 8B 45 ?? 89
- 1C 24 89 44 24 ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 89 7C 24 ?? 89 1C 24 89 44 24 ?? E8
- ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 01 D0 39 45 ?? 89 45 ?? 76 ?? B8 ?? ?? ?? ?? 89 74 24
- ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 74 24 ?? 89 44 24 ?? 89 1C
- 24 E8 ?? ?? ?? ?? 80 7D ?? ?? 75 ?? A1 ?? ?? ?? ?? 89 7D ?? 89 45 ?? 8B 45 ?? 89 45
- ?? 8D 45 ?? 89 44 24 ?? B8 ?? ?? ?? ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 55 ??
- 8B 45 ?? 01 D0 39 45 ?? 89 45 ?? 77 ?? 8D 74 26 ?? 8D BC 27 ?? ?? ?? ?? 31 FF 89 1C
- 24 E8 ?? ?? ?? ?? 31 C0 89 44 24 ?? 89 7C 24 ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 75 ?? C7
- 45 ?? ?? ?? ?? ?? 85 F6 74 ?? 8D 75 ?? 8D 76 ?? B9 ?? ?? ?? ?? 89 74 24 ?? 89 4C 24
- ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 01 D0 39 45 ?? 89 45 ?? 77 ?? 89 1C 24
- E8 ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 5B 5E 5F 5D C3
+ $get_disk_information_p1 = {
+ 48 8B C4 48 89 58 ?? 48 89 70 ?? 57 41 54 41 55 41 56 41 57 48 81 EC ?? ?? ?? ?? 0F
+ 29 70 ?? 0F 29 78 ?? 44 0F 29 40 ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 84 24 ?? ??
+ ?? ?? 48 8B D9 48 89 8C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 45 33 ED 45 8B E5 44
+ 89 6C 24 ?? FF 15 ?? ?? ?? ?? 8B F0 89 84 24 ?? ?? ?? ?? 0F 57 C0 0F 11 84 24 ?? ??
+ ?? ?? 0F 57 C9 F3 0F 7F 8C 24 ?? ?? ?? ?? 45 33 C0 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 85 F6 75 ?? 0F 57 C0 0F 11 03 4C 89 6B ?? 4C 89 6B ??
+ 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB E8 ?? ?? ?? ?? 90 48 8B 94 24 ?? ??
+ ?? ?? 48 83 FA ?? 0F 86 ?? ?? ?? ?? 48 FF C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81
+ FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? B0 ?? 48 BF ?? ?? ?? ?? ?? ?? ?? ?? F2 44
+ 0F 10 05 ?? ?? ?? ?? 88 44 24 ?? 3C ?? 0F 8F ?? ?? ?? ?? 0F BE D0 8D 4A ?? 0F B6 C1
+ 0F A3 C6 0F 83 ?? ?? ?? ?? 0F 57 C0 0F 11 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7
+ 44 24 ?? ?? ?? ?? ?? 0F B6 C2 88 44 24 ?? C6 44 24 ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 15
+ ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 0F 57 C0 0F 11 84 24 ?? ?? ?? ?? 4C 89 AC
+ 24 ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 0F 10 00 0F 11 84 24 ?? ?? ?? ?? 0F 10 48 ??
+ 0F 11 8C 24 ?? ?? ?? ?? 4C 89 68 ?? 48 C7 40 ?? ?? ?? ?? ?? C6 00 ?? 41 83 CC ?? 44
+ 89 64 24 ?? 48 8B 54 24 ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 4C 24 ?? 48 8B C1 48 81
+ FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 6C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C6 44 24
}
- $destroy_files_using_overwrite = {
- 55 89 E5 83 EC ?? 89 5D ?? 8B 5D ?? 8D 45 ?? 89 75 ?? 89 7D ?? C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? 89 44 24 ?? 89 1C 24 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 5D ?? 8B 75
- ?? 8B 7D ?? 89 EC 5D C3
+ $get_disk_information_p2 = {
+ 48 8D 8C 24 ?? ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 48 0F 47 8C 24 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 8B D8 48 8D 8C 24 ?? ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 48 0F 47 8C 24
+ ?? ?? ?? ?? 4C 8D 8C 24 ?? ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 83 BC 24 ?? ??
+ ?? ?? ?? 48 0F 47 8C 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ??
+ 48 89 44 24 ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 84 24 ?? ?? ?? ?? 48 89
+ 44 24 ?? 4C 8D 8C 24 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 0F 57 FF 48 85 C9 78 ?? F2
+ 48 0F 2A F9 EB ?? 48 8B C1 48 D1 E8 83 E1 ?? 48 0B C1 F2 48 0F 2A F8 F2 0F 58 FF F2
+ 41 0F 59 F8 48 8B 8C 24 ?? ?? ?? ?? 0F 57 F6 48 85 C9 78 ?? F2 48 0F 2A F1 EB ?? 48
+ 8B C1 48 D1 E8 83 E1 ?? 48 0B C1 F2 48 0F 2A F0 F2 0F 58 F6 F2 41 0F 59 F0 33 D2 41
+ B8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 90 4C 8D 8C 24 ?? ?? ?? ?? 49 FF C9 B8 ?? ?? ?? ?? F7 E3 C1 EA ?? 0F B6 C2
+ C0 E0 ?? 8D 0C 10 02 C9 2A D9 80 C3 ?? 41 88 19 8B DA 85 D2 75 ?? 4C 8D 84 24 ?? ??
+ ?? ?? 49 8B D1 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 83 CC ?? 44 89 64 24 ?? 48
}
- $redundant_reboot_attempts = {
- C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F
- 84 ?? ?? ?? ?? 8D B6 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 85 C0 0F
- 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 8D 76 ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 89 04
- 24 E8 ?? ?? ?? ?? 31 D2 83 C4 ?? 89 D0 59 5B 5E 5F 5D 8D 61 ?? C3
+ $get_disk_information_p3 = {
+ 8B B4 24 ?? ?? ?? ?? 48 8B C7 48 2B C6 48 83 F8 ?? 0F 82 ?? ?? ?? ?? 4C 8D BC 24 ??
+ ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 4C 0F 47 BC 24 ?? ?? ?? ?? 0F 57 C0 0F 11 84 24
+ ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 4C 8D 76 ?? BF ?? ?? ??
+ ?? 48 8D 9C 24 ?? ?? ?? ?? 4C 3B F7 0F 86 ?? ?? ?? ?? 49 8B FE 48 83 CF ?? 48 B8 ??
+ ?? ?? ?? ?? ?? ?? ?? 48 3B F8 76 ?? 48 8B F8 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 83 C0
+ ?? 48 8B C8 E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 58 ?? 48 83 E3 ?? 48 89
+ 43 ?? EB ?? 48 83 FF ?? B8 ?? ?? ?? ?? 48 0F 42 F8 48 8D 4F ?? 48 85 C9 75 ?? 49 8B
+ DD EB ?? 48 81 F9 ?? ?? ?? ?? 72 ?? 48 8D 41 ?? 48 3B C1 0F 86 ?? ?? ?? ?? EB ?? E8
+ ?? ?? ?? ?? 48 8B D8 48 89 9C 24 ?? ?? ?? ?? 4C 89 B4 24 ?? ?? ?? ?? 48 89 BC 24 ??
+ ?? ?? ?? 4C 8B C6 49 8B D7 48 8B CB E8 ?? ?? ?? ?? 66 C7 04 33 ?? ?? 42 C6 04 33 ??
+ 41 83 CC ?? 44 89 64 24 ?? 4C 8D 8C 24 ?? ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? 48 8D 8C
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 0F BA EC ?? 44 89 64 24 ?? 41 B8 ?? ?? ?? ?? 48 8D
+ 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 57 C0 0F 11 44 24 ?? 4C 89
+ 6C 24 ?? 4C 89 AC 24 ?? ?? ?? ?? 0F 10 00 0F 11 44 24 ?? 0F 10 48 ?? 0F 11 4C 24 ??
+ 4C 89 68 ?? 48 C7 40 ?? ?? ?? ?? ?? C6 00 ?? 41 0F BA EC ?? 44 89 64 24 ?? 48 8D 84
+ 24 ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ?? 49 FF C0 42 80 3C 00
+ }
+ $get_disk_information_p4 = {
+ 75 ?? 48 8D 94 24 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 0F 57 C0 0F 11 84 24 ??
+ ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 0F 10 00 0F 11 84 24 ?? ??
+ ?? ?? 0F 10 48 ?? 0F 11 8C 24 ?? ?? ?? ?? 4C 89 68 ?? 48 C7 40 ?? ?? ?? ?? ?? C6 00
+ ?? 41 0F BA EC ?? 44 89 64 24 ?? 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 57 C0 0F 11 44 24 ?? 4C 89 6C 24 ?? 4C 89 6C 24 ?? 0F
+ 10 00 0F 11 44 24 ?? 0F 10 48 ?? 0F 11 4C 24 ?? 4C 89 68 ?? 48 C7 40 ?? ?? ?? ?? ??
+ C6 00 ?? 41 83 CC ?? 44 89 64 24 ?? 48 8D 54 24 ?? 48 83 7C 24 ?? ?? 48 0F 47 54 24
+ ?? 4C 8B 44 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 54 24 ?? 48 83 FA
+ ?? 76 ?? 48 FF C2 48 8B 4C 24 ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48
+ 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 6C
+ 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 83 FA ??
+ 76 ?? 48 FF C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2
+ ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C
+ 89 AC 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48
+ 8B 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 4C 24 ?? 48 8B C1 48 81 FA ??
+ ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 4C 89 6C 24 ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 44 24 ??
+ ?? 48 8B 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B
+ }
+ $get_disk_information_p5 = {
+ C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8
+ ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ??
+ ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF
+ C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49
+ ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 94 24
+ ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81 FA ??
+ ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 63 48 ?? 8B 84 0C ?? ?? ?? ?? 0F BA
+ F0 ?? 0F BA E8 ?? 89 84 0C ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 63 51 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 03 CA 48 8B
+ 50 ?? FF 10 0F 28 CE 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48
+ 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 63 48 ?? 8B 84 0C ??
+ ?? ?? ?? 0F BA F0 ?? 0F BA E8 ?? 89 84 0C ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 8C 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 63 51 ?? 48 8D 8C 24 ?? ?? ?? ??
+ 48 03 CA 48 8B 50 ?? FF 10 0F 28 CF 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15
+ ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F 57 C0 0F 11 44 24 ?? 4D 8B
+ CD 4C 89 6C 24 ?? 41 BA ?? ?? ?? ?? 4C 89 94 24 ?? ?? ?? ?? C6 44 24 ?? ?? 41 0F BA
+ }
+ $get_disk_information_p6 = {
+ EC ?? 44 89 64 24 ?? 33 C0 0F 11 84 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 8B 8C 24
+ ?? ?? ?? ?? 8B C1 24 ?? 3C ?? 74 ?? 48 8B 84 24 ?? ?? ?? ?? 4C 8B 00 4D 85 C0 74 ??
+ 48 8B 84 24 ?? ?? ?? ?? 48 8B 10 4C 3B 84 24 ?? ?? ?? ?? 4C 0F 42 84 24 ?? ?? ?? ??
+ 4C 2B C2 EB ?? F6 C1 ?? 75 ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 08 48 85 C9 74 ?? 48 8B
+ 84 24 ?? ?? ?? ?? 48 8B 10 48 8B 84 24 ?? ?? ?? ?? 4C 63 00 4C 2B C2 4C 03 C1 EB ??
+ 4C 8B 84 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 85 D2 74 ?? 48 8D 4C 24 ?? E8 ??
+ ?? ?? ?? 4C 8B 94 24 ?? ?? ?? ?? 4C 8B 4C 24 ?? 41 0F BA F4 ?? 41 83 CC ?? 44 89 64
+ 24 ?? 48 8D 54 24 ?? 49 83 FA ?? 48 0F 47 54 24 ?? 4D 8B C1 48 8D 8C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 90 48 8B 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 4C 24 ??
+ 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48
+ 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 BF ?? ?? ?? ?? ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48
+ 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48
+ 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ??
+ ?? 0F B6 44 24 ?? FE C0 8B B4 24
+ }
+ $get_os_information_p1 = {
+ 48 89 5C 24 ?? 48 89 74 24 ?? 48 89 7C 24 ?? 55 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ??
+ ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? 48 8B F9 48 89 4C 24 ??
+ 33 F6 89 74 24 ?? 33 D2 41 B8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 85 C0 0F
+ 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 0F
+ 84 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? C7 44 24 ?? ??
+ ?? ?? ?? 48 8D 4C 24 ?? FF D3 85 C0 0F 85 ?? ?? ?? ?? 8B 54 24 ?? 48 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8B C8 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 8B 54 24 ??
+ E8 ?? ?? ?? ?? 48 8B C8 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 44 24 ?? 48 89 44
+ 24 ?? 45 33 C9 45 33 C0 8B 54 24 ?? 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 8B 54 24 ?? 48 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 8B 54 24 ?? E8 ?? ??
+ ?? ?? 48 8B C8 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 48 8D 54 24 ?? EB ?? 48
+ }
+ $get_os_information_p2 = {
+ 8D 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F 57 C0 0F 11 07 48 89 77
+ ?? 48 C7 47 ?? ?? ?? ?? ?? 66 89 37 C7 44 24 ?? ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 8B
+ C1 24 ?? 3C ?? 74 ?? 48 8B 85 ?? ?? ?? ?? 48 8B 10 48 85 D2 74 ?? 48 8B 85 ?? ?? ??
+ ?? 4C 8B 08 48 3B 95 ?? ?? ?? ?? 48 0F 42 95 ?? ?? ?? ?? 49 2B D1 EB ?? F6 C1 ?? 75
+ ?? 48 8B 85 ?? ?? ?? ?? 48 8B 08 48 85 C9 74 ?? 48 8B 85 ?? ?? ?? ?? 4C 8B 08 48 8B
+ 85 ?? ?? ?? ?? 48 63 10 48 03 D2 49 2B D1 48 03 D1 49 8B C1 48 D1 FA 48 85 C0 74 ??
+ 48 8B CF 48 83 FA ?? 77 ?? 48 89 57 ?? 48 8D 1C 12 4C 8B C3 49 8B D1 E8 ?? ?? ?? ??
+ 66 89 34 3B EB ?? E8 ?? ?? ?? ?? 90 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C7 48
+ 8B 8D ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B
+ 73 ?? 49 8B 7B ?? 49 8B E3 5D C3
+ }
+ $take_screenshot_p1 = {
+ 48 89 5C 24 ?? 48 89 74 24 ?? 57 41 54 41 55 41 56 41 57 48 81 EC ?? ?? ?? ?? 48 8B
+ 05 ?? ?? ?? ?? 48 33 C4 48 89 84 24 ?? ?? ?? ?? 8B FA 33 DB 48 8B 05 ?? ?? ?? ?? 48
+ 89 84 24 ?? ?? ?? ?? 33 C9 FF 15 ?? ?? ?? ?? 4C 8B F8 48 89 84 24 ?? ?? ?? ?? 48 8B
+ C8 FF 15 ?? ?? ?? ?? 48 8B F0 48 89 44 24 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 41 BC
+ ?? ?? ?? ?? 41 BD ?? ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? BA ?? ?? ?? ?? 33 C9 FF 15 ??
+ ?? ?? ?? 85 C0 74 ?? 44 8B A4 24 ?? ?? ?? ?? 44 8B AC 24 ?? ?? ?? ?? 45 8B C5 41 8B
+ D4 49 8B CF FF 15 ?? ?? ?? ?? 48 8B D0 48 8B CE FF 15 ?? ?? ?? ?? 48 89 84 24 ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 5C 24 ?? 89 5C 24 ?? 4C 89 7C 24 ?? 44 89 6C 24 ??
+ 45 8B CC 45 33 C0 33 D2 48 8B CE FF 15 ?? ?? ?? ?? 8B CF 41 0F AF CC B8 ?? ?? ?? ??
+ F7 E9 44 8B F2 41 D1 FE 41 8B CE C1 E9 ?? 44 03 F1 41 0F AF FD B8 ?? ?? ?? ?? F7 EF
+ 8B F2 D1 FE 8B C6 C1 E8 ?? 03 F0 44 8B C6 41 8B D6 49 8B CF FF 15 ?? ?? ?? ?? 4C 8B
+ F8 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B F8 49 8B D7 48 8B C8 FF 15 ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? 44 89 6C 24 ?? 44 89 64 24 ?? 89 5C 24 ?? 89 5C 24 ??
+ 48 8B 44 24 ?? 48 89 44 24 ?? 89 74 24 ?? 45 8B CE 45 33 C0 33 D2 48 8B CF FF 15 ??
+ ?? ?? ?? 0F 57 C0 0F 11 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ??
+ ?? ?? 0F 11 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 89 84
+ 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 89 9C 24 ??
+ ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B F8 48 8D 48 ?? FF 15 ?? ?? ??
+ ?? FF 47 ?? 48 8D 4F ?? FF 15 ?? ?? ?? ?? 90 4C 89 BC 24 ?? ?? ?? ?? 4C 8D 84 24 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 49 8B CF FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? C6 84
+ }
+ $take_screenshot_p2 = {
+ 24 ?? ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 44 8B 84 24 ?? ?? ?? ??
+ 45 8B C8 41 F7 D9 45 0F 48 C8 44 89 8C 24 ?? ?? ?? ?? 0F B7 84 24 ?? ?? ?? ?? 89 84
+ 24 ?? ?? ?? ?? 0F AF C1 83 C0 ?? 99 83 E2 ?? 03 C2 C1 F8 ?? C1 E0 ?? 89 84 24 ?? ??
+ ?? ?? 4C 8B 94 24 ?? ?? ?? ?? 4C 89 94 24 ?? ?? ?? ?? 45 85 C0 7E ?? 41 8D 49 ?? 0F
+ AF C8 48 63 D1 49 03 D2 48 89 94 24 ?? ?? ?? ?? F7 D8 89 84 24 ?? ?? ?? ?? EB ?? C6
+ 84 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ??
+ 89 84 24 ?? ?? ?? ?? 0F B7 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 9C 24 ?? ?? ??
+ ?? 48 89 9C 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ??
+ 48 89 9C 24 ?? ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? BA ?? ?? ?? ?? 33 C9 FF 15 ?? ?? ??
+ ?? 48 8B 94 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 8C 24 ?? ??
+ ?? ?? 48 8B 01 45 33 C0 48 8D 94 24 ?? ?? ?? ?? FF 50 ?? 44 8B A4 24 ?? ?? ?? ?? 48
+ 8B 8C 24 ?? ?? ?? ?? 48 8B 01 45 33 C9 45 33 C0 48 8B D3 FF 50 ?? 41 8B CC E8 ?? ??
+ ?? ?? 4C 8B E8 89 9C 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 8B 01 4C 8D 8C 24 ??
+ ?? ?? ?? 45 8B C4 49 8B D5 FF 50 ?? 4C 8D 8C 24 ?? ?? ?? ?? 45 8B C4 0F 1F 40 ?? 66
+ 0F 1F 84 00 ?? ?? 00 00 49 FF C9 B8 ?? ?? ?? ?? 41 F7 E0 C1 EA ?? 0F B6 C2 C0 E0 ??
+ 8D 0C 10 02 C9 44 2A C1 41 80 C0 ?? 45 88 01 44 8B C2 85 D2 75 ?? 4C 8D 84 24 ?? ??
+ ?? ?? 49 8B D1 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 4C 8B 44 24 ?? 48 8B 8C 24 ?? ?? ??
+ ?? 48 8B C1 49 2B C0 4C 8D 35 ?? ?? ?? ?? 48 83 F8 ?? 0F 82 ?? ?? ?? ?? 49 8D 40 ??
+ 48 89 44 24 ?? 48 8D 7C 24 ?? 48 83 F9 ?? 48 0F 47 7C 24 ?? 48 8D 05 ?? ?? ?? ?? 48
+ 3B C7 76 ?? 4A 8D 04 07 4C 3B F0 77 ?? BE ?? ?? ?? ?? 49 3B FE 77 ?? 4C 8B FB EB
+ }
+ $take_screenshot_p3 = {
+ 4C 8B FF 4D 2B FE EB ?? BE ?? ?? ?? ?? 44 8B FE 48 8D 4F ?? 49 FF C0 48 8B D7 E8 ??
+ ?? ?? ?? 4D 8B C7 49 8B D6 48 8B CF E8 ?? ?? ?? ?? 4A 8D 0C 3F 49 2B F7 49 8D 56 ??
+ 49 03 D7 4C 8B C6 E8 ?? ?? ?? ?? 48 8D 44 24 ?? EB ?? BE ?? ?? ?? ?? 48 89 74 24 ??
+ 4C 89 74 24 ?? 8B D6 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 0F 57 C0 0F 11 84 24 ?? ?? ?? ??
+ 48 89 9C 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 0F 10 00 0F 11 84 24 ?? ?? ?? ?? 0F
+ 10 48 ?? 0F 11 8C 24 ?? ?? ?? ?? 48 89 58 ?? 48 C7 40 ?? ?? ?? ?? ?? C6 00 ?? 48 8B
+ 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 4C 24 ?? 48 8B C1 48 81 FA ?? ??
+ ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 89 5C 24 ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 44 24 ?? ??
+ 48 8D 94 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C3 4C 8B 8C 24
+ ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 4C 8B 84 24 ?? ?? ?? ?? 4D 85 C9 0F 84 ?? ?? ??
+ ?? 66 66 66 0F 1F 84 00 ?? ?? 00 00 48 8D 8C 24 ?? ?? ?? ?? 48 83 FA ?? 49 0F 47 C8
+ 0F BE 0C 01 81 F9 ?? ?? ?? ?? 73 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 83 FA ?? 49 0F 47 C8
+ 80 3C 01 ?? 74 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 83 FA ?? 49 0F 47 C8 80 3C 01 ?? 74 ??
+ 48 8D 8C 24 ?? ?? ?? ?? 48 83 FA ?? 49 0F 47 C8 48 8D 94 24 ?? ?? ?? ?? 48 83 BC 24
+ ?? ?? ?? ?? ?? 48 0F 47 94 24 ?? ?? ?? ?? 0F B6 0C 01 80 F1 ?? 88 0C 02 48 8B 94 24
+ ?? ?? ?? ?? 4C 8B 8C 24 ?? ?? ?? ?? 4C 8B 84 24 ?? ?? ?? ?? 48 FF C0 49 3B C1 0F 82
+ ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 49 8B C0 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2
+ ?? 4D 8B 40 ?? 49 2B C0 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? 49 8B C8 E8 ?? ??
+ ?? ?? 0F 10 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 8C 24 ?? ?? ?? ?? 0F 11
+ }
+ $take_screenshot_p4 = {
+ 8C 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 66 49 0F 7E C1 66 0F 73 D9 ?? 66 48 0F 7E
+ C8 48 83 F8 ?? 49 0F 47 D1 45 33 C9 41 B8 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 45 33 C9 45 8B C4 49 8B D5 48 8B 8C 24
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ??
+ ?? 48 8B 01 FF 50 ?? 49 8B CD E8 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8B 4C 24 ??
+ FF 15 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15 ??
+ ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 33 C9 FF 15 ?? ?? ?? ?? 90 48 8B 94 24 ?? ?? ?? ??
+ 48 83 FA ?? 76 ?? 48 FF C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72
+ ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ??
+ ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 85 C9 74 ?? FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
+ 8B F8 48 8D 48 ?? FF 15 ?? ?? ?? ?? 83 6F ?? ?? 75 ?? 48 8D 4F ?? FF 15 ?? ?? ?? ??
+ 48 8B 0F 48 85 C9 74 ?? FF 15 ?? ?? ?? ?? 48 89 1F 48 8D 4F ?? FF 15 ?? ?? ?? ?? 48
+ 8D 4F ?? FF 15 ?? ?? ?? ?? 90 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D
+ 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 73 ?? 49 8B E3 41 5F 41 5E 41 5D 41 5C 5F C3
}
condition:
- uint32( 0 ) == 0x464C457F and ( $destroy_files_using_ioctls ) and ( $destroy_files_using_overwrite ) and ( $redundant_reboot_attempts )
+ uint16( 0 ) == 0x5A4D and ( all of ( $get_disk_information_p* ) ) and ( all of ( $get_os_information_p* ) ) and ( all of ( $take_screenshot_p* ) )
}
-rule REVERSINGLABS_Win32_Trojan_Dridex : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Backdoor_Wmrat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Dridex trojan."
+ description = "Yara rule that detects wmRAT backdoor."
author = "ReversingLabs"
- id = "bc68aca1-69e6-57e6-9277-70c89fda1e5d"
- date = "2020-09-16"
- modified = "2020-09-16"
+ id = "9ae75871-b08f-52cc-8588-a444d13ecd89"
+ date = "2025-03-17"
+ modified = "2025-03-17"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.Dridex.yara#L1-L80"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.wmRAT.yara#L1-L144"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "7eddc8f33846dfb61302b7d7fddd8dec59a1bde05b14135c14131a02e2c19600"
+ logic_hash = "23aadaf1571f23b3f02191e3079171c981d4969d0bd266d6db8c95fc091a1606"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Trojan"
- tc_detection_name = "Dridex"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "wmRAT"
tc_detection_factor = 5
importance = 25
strings:
- $resolve_api_wrapper_1 = {
- 56 57 8B FA 8B F1 8B CF E8 ?? ?? ?? ?? 85 C0 75 ?? 81 FE ?? ?? ?? ?? 75 ?? 33 C0 5F
- 5E C3 8B CE E8 ?? ?? ?? ?? 85 C0 75 ?? 8B CE E8 ?? ?? ?? ?? 84 C0 74 ?? 8B CE E8 ??
- ?? ?? ?? 85 C0 74 ?? 8B D7 ?? ?? ?? ?? E9
- }
- $resolve_api_wrapper_2 = {
- 57 53 8B FA 8B D9 8B CF E8 ?? ?? ?? ?? 85 C0 75 ?? 81 FB ?? ?? ?? ?? 74 ?? 8B CB E8
- ?? ?? ?? ?? 85 C0 74 ?? 8B C8 8B D7 E8 ?? ?? ?? ?? 5B 5F C3 8B CB E8 ?? ?? ?? ?? 84
- C0 74 ?? 8B CB E8 ?? ?? ?? ?? 85 C0 75 ?? 33 C0 EB
- }
- $resolve_api_wrapper_3 = {
- 55 8B EC 57 8B 7D ?? 57 E8 ?? ?? ?? ?? 85 C0 75 ?? 56 8B 75 ?? 81 FE ?? ?? ?? ?? 74
- ?? 56 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B CE E8 ?? ?? ?? ?? 84 C0 74 ?? 56 E8 ?? ?? ?? ??
- 85 C0 75 ?? 5E 33 C0 5F 5D C2 ?? ?? 57 50 E8 ?? ?? ?? ?? 5E 5F 5D C2
+ $connect_to_c2 = {
+ 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C4 89 44 24 ??
+ A1 ?? ?? ?? ?? 33 C4 50 8D 44 24 ?? 64 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 66 A3 ?? ?? ?? ?? B8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? 66 A3 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 44 24 ?? 73 ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 6A
+ ?? 6A ?? 6A ?? A3 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 A3 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 0D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 83 C8 ?? 8D
+ 4C 24 ?? A3 ?? ?? ?? ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 32 C0 EB ?? 8D 4C 24 ?? C6 05
+ ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B0 ?? 8B 4C 24 ?? 64 89 0D
+ ?? ?? ?? ?? 59 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3
}
- $resolve_api_wrapper_4 = {
- 55 8B EC FF 75 ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 56 8B 75 ?? 81 FE ?? ?? ?? ?? 74 ?? 56
- E8 ?? ?? ?? ?? 85 C0 75 ?? 8B CE E8 ?? ?? ?? ?? 84 C0 74 ?? 56 E8 ?? ?? ?? ?? 85 C0
- 74 ?? 5E 89 45 ?? 5D E9
+ $find_files_and_get_file_data_p1 = {
+ 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ??
+ ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 84 24 ?? ?? ??
+ ?? 64 A3 ?? ?? ?? ?? 33 DB 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 89 9C 24 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 73 ?? 8D 84 24 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 54 24 ?? C6 84 24 ?? ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 52 E8 ??
+ ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 3B C1 74
+ ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 8D 94 24 ?? ?? ?? ?? 52 50 FF 15 ?? ??
+ ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? F6 84 24 ?? ?? ?? ??
+ ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 89 9C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D5
+ 8B 0D ?? ?? ?? ?? 66 8B 15 ?? ?? ?? ?? 83 C4 ?? 33 C0 89 84 24 ?? ?? ?? ?? 89 84 24
+ ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 89 84 24
+ ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? C7 84
+ 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 94 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 8D 84 24 ??
+ ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 3B D3 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0
+ ?? 83 C1 ?? 66 3B D3 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C3 0F 84 ?? ?? ?? ?? 8D 8C
}
- $find_first_file_snippet_1 = {
- 53 56 8B F1 57 33 DB 32 C9 89 5E ?? 33 FF E8 ?? ?? ?? ?? 83 38 ?? 7C ?? [4-6] BA ??
- ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 4E ?? 57 6A ?? 6A ?? 8D 56 ??
- 52 53 51 FF D0
+ $find_files_and_get_file_data_p2 = {
+ 24 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 3B D3 74 ?? 66 8B 50
+ ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D3 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B
+ C3 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 53 50 89 9C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 89 9C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 54 24 ?? 8B C2 83 C4 ?? 8D 70 ?? EB ?? 8D 49 ?? 66 8B 08 83 C0 ?? 66 3B
+ CB 75 ?? 2B C6 D1 F8 8D 44 00 ?? 50 52 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8D 94
+ 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D5 8D 8C 24 ?? ?? ?? ??
+ 51 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 FF D5 83 C4 ?? 8D 44 24 ?? 68 ?? ?? ?? ??
+ 8D 8C 24 ?? ?? ?? ?? 89 44 24 ?? 51 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 54 24 ?? C6 84 24
+ ?? ?? ?? ?? ?? 8B 4C 24 ?? 52 E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 8D
+ 4C 24 ?? 3B C1 74 ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B 54 24 ?? 52 8D 8C 24 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 83 EC ?? 8B CC 89 64 24 ?? 68 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C6 68 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ?? FF 05 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ?? ?? 89 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 44 24 ?? C6 84 24 ?? ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8D 8C 24
}
- $find_first_file_snippet_2 = {
- 57 53 55 8B E9 33 C9 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ??
- ?? 8B 18 E8 ?? ?? ?? ?? 8B C8 85 C9 74 ?? 33 D2 83 FB ?? 6A ?? 5B 8D 7D ?? 0F 4C DA
- 8B C2 53 52 52 57 0F 9D C0 50 FF 75 ?? FF D1
+ $find_files_and_get_file_data_p3 = {
+ 3B C1 74 ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8B 54 24 ?? 52 8D 8C 24 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 83 EC ?? 8D 84 24 ?? ?? ?? ?? 8B CC 89 64 24 ?? 50 FF 15 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 33 C0 0F B7 D0 8B C2 C1 E2 ?? 0B C2 B9 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? F3 AB
+ 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C6 84 24 ??
+ ?? ?? ?? ?? 8B 44 24 ?? 83 C0 ?? 8D 48 ?? 83 CA ?? F0 0F C1 11 4A 85 D2 7F ?? 8B 08
+ 8B 11 50 8B 42 ?? FF D0 8D 8C 24 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? C6 84 24 ?? ?? ?? ?? ?? 8B 44 24 ?? E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 3B C3 8B
+ 8C 24 ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? 0F 8C ?? ?? ?? ?? 7F ?? 3B CB 0F 86 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 89 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 54 24 ?? 8B C2 83 C4 ?? 8D 70 ?? 8D 64 24 ?? 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B
+ C6 D1 F8 8D 44 00 ?? 50 52 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ??
+ ?? 83 C4 ?? 8B D0 8B FF 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 8D BC 24 ?? ?? ?? ?? 2B C2
+ 83 C7 ?? EB ?? 8D A4 24 ?? ?? ?? ?? 66 8B 4F ?? 83 C7 ?? 66 3B CB 75 ?? DF 6C 24 ??
+ 8B C8 C1 E9 ?? 8B F2 DC 05 ?? ?? ?? ?? F3 A5 DD 1D ?? ?? ?? ?? 8B C8 68
}
- $find_first_file_snippet_3 = {
- 53 56 8B F1 33 DB 57 32 C9 89 5E ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B
- 38 E8 ?? ?? ?? ?? 8B D0 85 D2 74 ?? 6A ?? 33 C0 83 FF ?? 59 0F 4C C8 8D 46 ?? 51 53
- 53 50 33 C0 83 FF ?? 0F 9D C0 50 FF 76 ?? FF D2
+ $find_files_and_get_file_data_p4 = {
+ 8D 84 24 ?? ?? ?? ?? 83 E1 ?? 8D 94 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? F3 A4 89
+ 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? C6 84 24 ?? ?? ?? ?? ?? 51 8B 8C 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8D 94 24 ?? ??
+ ?? ?? 3B C2 74 ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 50 8D 8C 24 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? FF 05 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C6 84 24
+ ?? ?? ?? ?? ?? 8B 44 24 ?? 83 C0 ?? 83 CA ?? 8D 48 ?? F0 0F C1 11 4A 85 D2 7F ?? 8B
+ 08 8B 11 50 8B 42 ?? FF D0 8B 74 24 ?? 8D 8C 24 ?? ?? ?? ?? 51 56 FF 15 ?? ?? ?? ??
+ 85 C0 0F 85 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 88 9C 24 ?? ?? ?? ?? 8B 44 24 ?? 83 C0
+ ?? 8D 50 ?? 83 C9 ?? F0 0F C1 0A 49 85 C9 7F ?? 8B 08 8B 11 50 8B 42 ?? FF D0 8D 8C
+ 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ??
+ ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5D 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 81
+ C4 ?? ?? ?? ?? C3
}
- $find_first_file_snippet_4 = {
- 53 56 8B F1 57 33 DB 32 C9 89 5E ?? 33 FF E8 ?? ?? ?? ?? 83 38 ?? 7C ?? 8D 7B ?? 8D
- 5F ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 4E ?? 57 6A ?? 6A
- ?? 8D 56 ?? 52 53 51 CC C3
+ $receive_data_and_write_to_file = {
+ C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 8B 4C 24 ?? 51 E8 ??
+ ?? ?? ?? 8B 7C 24 ?? 8B F0 83 C4 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 75 ?? 68 ?? ??
+ ?? ?? 8D 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 83 EC ?? 8B D4 C7 84 24 ?? ?? ??
+ ?? ?? ?? ?? ?? 89 64 24 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 52 FF 15 ?? ?? ??
+ ?? 83 C4 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 4C 24 ??
+ 51 56 B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 54 24 ?? 01 15 ?? ?? ?? ?? 56 E8 ?? ?? ??
+ ?? 83 C4 ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 83 EC ?? 8B C4 C7 84 24 ?? ?? ?? ?? ?? ??
+ ?? ?? 89 64 24 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 50 E9
}
- $find_first_file_snippet_5 = {
- 56 8B F1 32 C9 57 C7 46 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 8B 38 E8 ?? ?? ?? ?? 8B D0 85 D2 74 ?? 33 C0 B9 ?? ?? ?? ?? 83 FF ?? 0F 4C C8 51 50
- 50 8D 46 ?? 50 33 C0 83 FF ?? 0F 9D C0 50 FF 76 ?? FF D2
+ $get_system_information = {
+ 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C4 89 44 24 ??
+ 53 55 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 44 24 ?? 64 A3 ?? ?? ?? ?? 8B 1D ?? ?? ?? ??
+ 33 F6 BD ?? ?? ?? ?? 83 CF ?? E8 ?? ?? ?? ?? 66 A1 ?? ?? ?? ?? 8A 0D ?? ?? ?? ?? 66
+ 89 44 24 ?? 88 4C 24 ?? FF 15 ?? ?? ?? ?? 89 44 24 ?? 3B C6 74 ?? 8D 9B ?? ?? ?? ??
+ A8 ?? 74 ?? 8D 54 24 ?? 52 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ??
+ 89 74 24 ?? FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 89
+ 7C 24 ?? FF 15 ?? ?? ?? ?? 8B 44 24 ?? FE 44 24 ?? D1 E8 89 44 24 ?? 75 ?? 8D 4C 24
+ ?? 51 E8 ?? ?? ?? ?? 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF D3 83 ED ?? 0F
+ 85 ?? ?? ?? ?? 8B 4C 24 ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5D 5B 8B 4C 24 ?? 33 CC E8
+ ?? ?? ?? ?? 83 C4 ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( any of ( $resolve_api_wrapper_* ) and any of ( $find_first_file_snippet_* ) )
+ uint16( 0 ) == 0x5A4D and ( $connect_to_c2 ) and ( all of ( $find_files_and_get_file_data_p* ) ) and ( $receive_data_and_write_to_file ) and ( $get_system_information )
}
-rule REVERSINGLABS_Win32_Trojan_Trickbot : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Backdoor_GTPDOOR : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects TrickBot trojan."
+ description = "Yara rule that detects GTPDOOR backdoor."
author = "ReversingLabs"
- id = "4ed253cc-0398-542b-a2b7-c42a0b9431fb"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "9e6df856-fe54-504c-8530-321adc91cd5a"
+ date = "2024-09-10"
+ modified = "2024-09-10"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.TrickBot.yara#L1-L46"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.GTPDOOR.yara#L1-L264"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "e10f16c70f1ff7cf11d3e25f06e4c5d9e20c51688582d2b51322f768a8e06d7e"
+ logic_hash = "b7b4b33b7838142e34c6d02260b6585305c4730c90e12b1adc099f9aeecf071a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Trojan"
- tc_detection_name = "TrickBot"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "GTPDOOR"
tc_detection_factor = 5
importance = 25
strings:
- $entry_setup = {
- 58 (68 | 8B) [6-8] 59 [1-3] E2 ?? 57 8B (C7 | EC) 8B (C7 | EC) 05 ?? ?? ?? ?? 68 [4-5]
- 89 45 [1-2] 8B D7 [3-4] 8B C1 66 AD 85 C0 74 ?? 3B (C1 | C8) (72 | 77) ?? 2B C1 (C1 | D1)
- [2-4] 8B CF 03 C8 81 C1 ?? ?? ?? ?? 8B 01 59 03 D0 52 EB ?? 89 45 ?? 8B C5 B9 ?? ??
- ?? ?? C1 E1 ?? 2B C1 8B 00 89 45 ?? 6A ?? 8B D0 59 FF D2 89 68 ?? 6A ?? 8B D0 FF D2
+ $send_result_to_peer_v1_p1 = {
+ 55 89 E5 57 56 53 81 EC ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 66 89 85 ?? ?? ?? ?? 66 89 95
+ ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89
+ 14 24 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 81 BD ?? ?? ?? ?? ?? ?? 77 ?? 0F B7 8D
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 55 ?? 89 C7 89 D6 FC F3 A4 EB ?? 8D 85 ?? ?? ?? ??
+ 8B 55 ?? 89 C1 B8 ?? ?? ?? ?? 89 44 24 ?? 89 54 24 ?? 89 0C 24 E8 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 40 ?? 89 45 ?? 8B 45 ?? 8B 50 ?? 8B 45 ?? 89 50 ??
+ 8B 55 ?? 8B 45 ?? 89 42 ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 45 ?? 89 C2 8D 85 ?? ?? ??
+ ?? 01 D0 89 45 ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 45 ?? 0F B7 40 ?? 66 89 45 ?? 8B 45
+ ?? 0F B7 10 8B 45 ?? 66 89 50 ?? 8B 55 ?? 0F B7 45 ?? 66 89 02 8B 45 ?? 89 C2 8D 85
+ ?? ?? ?? ?? 01 D0 89 45 ?? 8B 45 ?? C6 40 ?? ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 45 ??
+ 89 C2 8D 85 ?? ?? ?? ?? 01 D0 89 45 ?? 8B 45 ?? 66 C7 40 ?? ?? ?? 66 81 BD ?? ?? ??
+ ?? ?? ?? 76 ?? 8B 45 ?? 83 C0 ?? BA ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ??
+ 8B 45 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ?? C7 04 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 66 C7 40 ?? ?? ?? EB ?? 8B
+ 45 ?? 83 C0 ?? 0F B7 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 44 24 ?? 89 54 24 ?? 8B 45 ??
+ 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 0C 24 E8 ?? ?? ?? ?? 0F B7 85 ?? ?? ?? ?? 83
}
- $decrypt_function_snippet = {
- 58 8B C8 75 ?? 58 2B F0 50 8B D8 49 75 ?? 59 58 59 5E 5F 5B C3
+ $send_result_to_peer_v1_p2 = {
+ C0 ?? 0F B7 C0 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 55 ?? 0F B7 85
+ ?? ?? ?? ?? 66 89 42 ?? 8B 45 ?? 0F B7 40 ?? 83 C0 ?? 0F B7 C0 89 04 24 E8 ?? ?? ??
+ ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 0F B7 50 ?? 8B 45 ?? 0F B7 40 ?? 8D 04 02 8D
+ 50 ?? 8B 45 ?? 66 89 50 ?? 8B 45 ?? 0F B7 40 ?? 0F B7 C0 89 04 24 E8 ?? ?? ?? ?? 89
+ C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 0F B7 40 ?? 0F B7 C0 89 04 24 E8 ?? ?? ?? ?? 66 89
+ 45 ?? 8B 45 ?? 66 C7 40 ?? ?? ?? 0F B7 4D ?? 8B 5D ?? 8B 45 ?? 8B 50 ?? 8B 45 ?? 8B
+ 40 ?? 89 4C 24 ?? 89 5C 24 ?? 89 54 24 ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 55 ?? 0F B6 42 ?? 83 C8 ?? 88 42 ?? 0F B7 45 ??
+ 83 C0 ?? 0F B7 C0 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 66 C7
+ 40 ?? ?? ?? 0F B7 45 ?? 83 C0 ?? 8D 95 ?? ?? ?? ?? 89 44 24 ?? 89 14 24 E8 ?? ?? ??
+ ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 8B 40 ?? 89 85 ?? ?? ?? ?? 66 C7 85 ?? ?? ??
+ ?? ?? ?? 8B 45 ?? 0F B7 40 ?? 66 89 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 0F B7 45 ?? 83
+ C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 8D 85
+ ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 5B 5E 5F
+ 5D C3
}
- $decrypt_function_snippet_wrapper = {
- 55 BD ?? ?? ?? ?? 50 51 52 6A ?? FF 45 ?? 8B 45 ?? 59 F7 E1 8D 8D ?? ?? ?? ?? 03 C8
- 89 4D ?? 8F 41 ?? 8F 41 ?? 8F 41 ?? 8F 41 ?? 8F 01 89 79 ?? 89 71 ?? 8B D1 59 89 4A
- ?? 55 2B C0 8B C8 8B 02 8B F8 58 41 41 41 41 50 2B C1 8B 00 3B C7 72 ?? 58 C1 E9 ??
- 49 89 4A ?? E3 ?? FF 55 ?? 8B 55 ?? 8B 4A ?? FF 55 ?? 50 51 50 6A ?? 59 FF 55 ?? FF
- D0
+ $execute_remote_command_v1 = {
+ 55 89 E5 57 83 EC ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ??
+ B9 ?? ?? ?? ?? 89 45 ?? B8 ?? ?? ?? ?? FC 8B 7D ?? F2 AE 89 C8 F7 D0 83 E8 ?? 03 45
+ ?? 66 C7 00 ?? ?? C6 40 ?? ?? 8B 45 ?? B9 ?? ?? ?? ?? 89 45 ?? B8 ?? ?? ?? ?? FC 8B
+ 7D ?? F2 AE 89 C8 F7 D0 83 E8 ?? 66 89 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ??
+ ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 0F B7 45 ?? 89 C2 03 55 ?? 8B 45 ?? 89 44 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ?? 8B 45 ?? B9 ?? ?? ?? ?? 89 45 ??
+ B8 ?? ?? ?? ?? FC 8B 7D ?? F2 AE 89 C8 F7 D0 83 E8 ?? 0F B7 C0 89 45 ?? EB ?? 8B 45
+ ?? 89 04 24 E8 ?? ?? ?? ?? 88 45 ?? 80 7D ?? ?? 74 ?? 0F B7 45 ?? 89 C2 03 55 ?? 0F
+ B6 45 ?? 88 02 66 83 45 ?? ?? 66 81 7D ?? ?? ?? 76 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ??
+ ?? 0F B7 45 ?? 89 45 ?? 8B 45 ?? 83 C4 ?? 5F 5D C3
+ }
+ $send_reply_v1_p1 = {
+ 55 89 E5 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89
+ 45 ?? 8D 85 ?? ?? ?? ?? 89 C2 B8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89
+ 14 24 E8 ?? ?? ?? ?? 8B 55 ?? 0F B6 02 83 E0 ?? 83 C8 ?? 88 02 8B 55 ?? 0F B6 02 83
+ E0 ?? 83 C8 ?? 88 02 8B 45 ?? C6 40 ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2
+ 8B 45 ?? 66 89 50 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ??
+ C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 E0 ?? 8B 55 ?? 89 C1 83 E1 ?? 0F B6 42 ?? 83
+ E0 ?? 09 C8 88 42 ?? 8B 45 ?? 0F B6 50 ?? 8B 45 ?? 88 50 ?? 8B 45 ?? C6 40 ?? ?? 8B
+ 45 ?? 8B 50 ?? 8B 45 ?? 89 50 ?? 8B 45 ?? 8B 50 ?? 8B 45 ?? 89 50 ?? C7 44 24 ?? ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45
+ ?? 8B 40 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 40 ?? 89 04 24 E8 ?? ?? ??
+ ?? 89 45 ?? 8B 45 ?? 0F B7 50 ?? 8B 45 ?? 66 89 10 8B 45 ?? 0F B7 10 8B 45 ?? 66 89
+ 50 ?? 8B 45 ?? 0F B6 40 ?? 3C ?? 75 ?? 8B 45 ?? 0F B7 40 ?? 0F B7 C0 89 04 24 E8 ??
+ ?? ?? ?? 66 89 45 ?? 0F B7 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ??
+ 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 89 50 ?? 8B 45 ?? 89 04 24 E8 ?? ??
+ ?? ?? 89 C2 8B 45 ?? 89 50 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66
+ 89 50 ?? EB ?? 8B 45 ?? 0F B6 40 ?? 3C ?? 75 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 89 C2 8B 45 ?? 89 50 ?? 8B 45 ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 89
+ }
+ $send_reply_v1_p2 = {
+ 50 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 55 ?? 0F B6
+ 42 ?? 83 E0 ?? 88 42 ?? 8B 55 ?? 0F B6 42 ?? 83 E0 ?? 83 C8 ?? 88 42 ?? 8B 45 ?? C6
+ 40 ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 8B
+ 40 ?? 89 85 ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 89 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6
+ 85 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 8D 95 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 02 89 01 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ??
+ 8D 85 ?? ?? ?? ?? 8D 48 ?? 8B 55 ?? 8B 02 89 01 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ??
+ 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04
+ 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 44
+ 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ??
+ 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 66 C7 85 ?? ?? ?? ?? ?? ?? 8B
+ 45 ?? 8B 40 ?? 89 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 55 ?? 8B 02 89 01 8B 42 ?? 89
+ }
+ $send_reply_v1_p3 = {
+ 41 ?? 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ?? 8D 85 ?? ?? ?? ?? 8D 48
+ ?? 8B 55 ?? 8B 02 89 01 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ?? 8B 42
+ ?? 89 41 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 95
+ ?? ?? ?? ?? A1 ?? ?? ?? ?? 39 C2 0F 85 ?? ?? ?? ?? 8B 45 ?? 0F B6 40 ?? 3C ?? 74 ??
+ 8B 45 ?? 0F B6 40 ?? 3C ?? 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 8B 04 C5 ?? ?? ?? ?? 85 C0 75
+ ?? 83 7D ?? ?? 75 ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 8B 14 C5 ?? ?? ?? ?? B8 ??
+ ?? ?? ?? 29 D0 89 C1 B8 ?? ?? ?? ?? D3 E0 89 45 ?? 8B 45 ?? 8B 04 C5 ?? ?? ?? ?? 23
+ 45 ?? 89 45 ?? 8B 45 ?? 23 45 ?? 89 45 ?? 8B 45 ?? 3B 45 ?? 75 ?? C7 45 ?? ?? ?? ??
+ ?? EB ?? 83 45 ?? ?? 83 7D ?? ?? 7E ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ??
+ ?? 75 ?? 8B 45 ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
+ 8B 0D ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ }
+ $daemon_already_running_check_v1 = {
+ 55 89 E5 57 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 79 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 8B 00 83 F8 ?? 74 ?? E8
+ ?? ?? ?? ?? 8B 00 83 F8 ?? 75 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? EB ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04
+ 24 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 8D 45 ?? B9 ?? ?? ?? ?? 89 45 ?? B8 ?? ?? ?? ?? FC 8B 7D ?? F2 AE
+ 89 C8 F7 D0 83 E8 ?? 83 C0 ?? 89 44 24 ?? 8D 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 5F 5D C3
+ }
+ $send_result_to_peer_v2_p1 = {
+ 55 48 89 E5 48 81 EC ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? 48 89 8D ??
+ ?? ?? ?? 44 89 C0 66 89 95 ?? ?? FF FF 66 89 85 ?? ?? FF FF 48 8D BD ?? ?? ?? ?? BA
+ ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 81 BD ?? ?? FF FF
+ ?? ?? 77 ?? 0F B7 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 89 C7
+ 48 89 D6 FC F3 A4 EB ?? 48 8D 85 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 89 C7 48 89 D6
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 8B 40 ??
+ 89 45 ?? 48 8B 45 ?? 8B 50 ?? 48 8B 45 ?? 89 50 ?? 48 8B 55 ?? 8B 45 ?? 89 42 ?? 8B
+ 45 ?? 83 C0 ?? 89 45 ?? 8B 45 ?? 48 98 48 89 C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89
+ 45 ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 48 8B 45 ?? 0F B7 40 ?? 66 89 45 ?? 48 8B 45 ?? 0F
+ B7 10 48 8B 45 ?? 66 89 50 ?? 48 8B 55 ?? 0F B7 45 ?? 66 89 02 8B 45 ?? 48 98 48 89
+ C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89 45 ?? 48 8B 45 ?? C6 40 ?? ?? 8B 45 ?? 83 C0
+ ?? 89 45 ?? 8B 45 ?? 48 98 48 89 C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89 45 ?? 48 8B
+ 45 ?? 66 C7 40 ?? ?? ?? 66 81 BD ?? ?? FF FF ?? ?? 76 ?? 48 8B 45 ?? 48 83 C0 ?? BF
+ ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 49 89 C0 B9 ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ??
+ ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 48 8B 45 ?? 66 89 50 ?? 48 8B 45 ?? 66 C7 40
+ ?? ?? ?? EB ?? 48 8B 45 ?? 48 83 C0 ?? 0F B7 8D ?? ?? ?? ?? BF ?? ?? ?? ?? 48 8B 95
+ ?? ?? ?? ?? 49 89 C0 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B7 85 ?? ?? ?? ?? 83 C0 ?? 0F
+ }
+ $send_result_to_peer_v2_p2 = {
+ B7 F8 E8 ?? ?? ?? ?? 89 C2 48 8B 45 ?? 66 89 50 ?? 48 8B 55 ?? 0F B7 85 ?? ?? ?? ??
+ 66 89 42 ?? 48 8B 45 ?? 0F B7 40 ?? 83 C0 ?? 0F B7 F8 E8 ?? ?? ?? ?? 89 C2 48 8B 45
+ ?? 66 89 50 ?? 48 8B 45 ?? 0F B7 50 ?? 48 8B 45 ?? 0F B7 40 ?? 8D 04 02 8D 50 ?? 48
+ 8B 45 ?? 66 89 50 ?? 48 8B 45 ?? 0F B7 40 ?? 0F B7 F8 E8 ?? ?? ?? ?? 89 C2 48 8B 45
+ ?? 66 89 50 ?? 48 8B 45 ?? 0F B7 40 ?? 0F B7 F8 E8 ?? ?? ?? ?? 66 89 45 ?? 48 8B 45
+ ?? 66 C7 40 ?? ?? ?? 0F B7 4D ?? 48 8B 7D ?? 48 8B 45 ?? 8B 50 ?? 48 8B 45 ?? 8B 70
+ ?? 41 89 C8 48 89 F9 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 48 8B 45 ?? 66 89 50 ?? 48
+ 8B 55 ?? 0F B6 42 ?? 83 C8 ?? 88 42 ?? 0F B7 45 ?? 83 C0 ?? 0F B7 F8 E8 ?? ?? ?? ??
+ 89 C2 48 8B 45 ?? 66 89 50 ?? 48 8B 45 ?? 66 C7 40 ?? ?? ?? 0F B7 45 ?? 83 C0 ?? 89
+ C6 48 8D BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 48 8B 45 ?? 66 89 50 ?? 48 8B 45 ?? 8B
+ 40 ?? 89 85 ?? ?? ?? ?? 66 C7 85 ?? ?? FF FF ?? ?? 48 8B 45 ?? 0F B7 40 ?? 66 89 85
+ ?? ?? FF FF 48 8D 95 ?? ?? ?? ?? 0F B7 45 ?? 48 83 C0 ?? 48 8D B5 ?? ?? ?? ?? 8B BD
+ ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 49 89 D0 B9 ?? ?? ?? ?? 48 89 C2 E8 ?? ?? ?? ?? C9 C3
+ }
+ $execute_remote_command_v2 = {
+ 55 48 89 E5 48 83 EC ?? 48 89 7D ?? 48 89 75 ?? 48 8B 75 ?? 48 8B 7D ?? E8 ?? ?? ??
+ ?? 48 8B 45 ?? 48 C7 C1 ?? ?? ?? ?? 48 89 45 ?? B8 ?? ?? ?? ?? FC 48 8B 7D ?? F2 AE
+ 48 89 C8 48 F7 D0 48 83 E8 ?? 48 03 45 ?? 66 C7 00 ?? ?? C6 40 ?? ?? 48 8B 45 ?? 48
+ C7 C1 ?? ?? ?? ?? 48 89 45 ?? B8 ?? ?? ?? ?? FC 48 8B 7D ?? F2 AE 48 89 C8 48 F7 D0
+ 48 83 E8 ?? 66 89 45 ?? 48 8B 7D ?? BE ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
+ 98 48 89 45 ?? 48 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 48 8B 7D ?? E8 ?? ?? ?? ?? 48 8B 7D
+ ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B7 45 ?? 48 89 C7 48 03 7D ?? 48 8B 55 ?? BE ??
+ ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 48 C7 C1 ?? ?? ?? ?? 48 89 45 ??
+ B8 ?? ?? ?? ?? FC 48 8B 7D ?? F2 AE 48 89 C8 48 F7 D0 48 83 E8 ?? 0F B7 C0 89 45 ??
+ EB ?? 48 8B 7D ?? E8 ?? ?? ?? ?? 88 45 ?? 80 7D ?? ?? 74 ?? 0F B7 45 ?? 48 89 C2 48
+ 03 55 ?? 0F B6 45 ?? 88 02 66 83 45 ?? ?? 66 81 7D ?? ?? ?? 76 ?? 48 8B 7D ?? B8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 0F B7 45 ?? 89 45 ?? 8B 45 ?? C9 C3
+ }
+ $main_routine_v2_p1 = {
+ 55 48 89 E5 48 81 EC ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 48 8D BD ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 85
+ ?? ?? ?? ?? 48 8B 00 48 C7 C1 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? FC 48
+ 8B BD ?? ?? ?? ?? F2 AE 48 89 C8 48 F7 D0 48 83 E8 ?? 48 83 F8 ?? 76 ?? 48 8B 85 ??
+ ?? ?? ?? 48 8B 00 48 C7 C1 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? FC 48 8B
+ BD ?? ?? ?? ?? F2 AE 48 89 C8 48 F7 D0 48 8D 50 ?? 48 8B 85 ?? ?? ?? ?? 48 8B 00 48
+ 89 C7 FC 48 89 D1 B8 ?? ?? ?? ?? F3 AA 48 8B 85 ?? ?? ?? ?? 48 8B 00 C7 00 ?? ?? ??
+ ?? C7 40 ?? ?? ?? ?? ?? 66 C7 40 ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ??
+ ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ??
+ 75 ?? E8 ?? ?? ?? ?? 8B 38 E8 ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 8D ??
+ ?? ?? ?? 8B 7D ?? 41 B8 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
+ C0 79 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 BA ?? ??
+ ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 8B 7D ?? B9 ?? ?? ?? ?? BA
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 7E ?? 48 8D 85 ?? ?? ?? ?? 48 89 45
+ ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 48 98 48 89 C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89
+ }
+ $main_routine_v2_p2 = {
+ 45 ?? 48 8B 45 ?? 0F B7 40 ?? 0F B7 F8 E8 ?? ?? ?? ?? 66 3D ?? ?? 75 ?? 8B 45 ?? 83
+ C0 ?? 89 45 ?? 8B 45 ?? 48 98 48 89 C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89 45 ?? 8B
+ 45 ?? 83 C0 ?? 89 45 ?? 48 8B 45 ?? 0F B6 40 ?? 3C ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 48
+ 98 48 89 C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 48 8B 45 ?? 48 83 C0 ?? 48 8D 95 ?? ?? ?? ?? 8B 00 89 02 8B 95 ?? ?? ?? ?? 8B 05 ??
+ ?? ?? ?? 39 C2 74 ?? 8B 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 0F B7 40 ?? 0F B7 C8 48 8B 45 ?? 0F B6
+ 40 ?? 0F B6 D0 8B 75 ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 75 ?? 48
+ 83 C6 ?? 48 8B 45 ?? 0F B7 40 ?? 0F B7 C8 48 8B 55 ?? 48 83 C2 ?? BF ?? ?? ?? ?? 49
+ 89 F0 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 0F B6 40 ?? 84 C0 0F 84 ?? ?? ?? ??
+ 48 8B 45 ?? 0F B6 40 ?? 3C ?? 75 ?? 48 8B 45 ?? 48 83 C0 ?? 8B 00 89 05 ?? ?? ?? ??
+ 48 8D BD ?? ?? ?? ?? FC B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? F3 AA 48 8D 85 ?? ?? ?? ?? 48
+ }
+ $main_routine_v2_p3 = {
+ C7 C1 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? FC 48 8B BD ?? ?? ?? ?? F2 AE
+ 48 89 C8 48 F7 D0 48 83 E8 ?? 0F B7 C8 4C 8D 8D ?? ?? ?? ?? 8B 45 ?? 0F B7 D0 48 8D
+ B5 ?? ?? ?? ?? 8B 7D ?? 41 89 C8 4C 89 C9 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ??
+ 0F B6 40 ?? 3C ?? 0F 85 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 85 C0 75 ?? BE ?? ?? ??
+ ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48 8B 3D ?? ?? ?? ?? BA ?? ??
+ ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8B 45 ?? 0F B7 40 ?? 0F
+ B7 D0 48 8B 7D ?? 48 83 C7 ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 0F B7 40 ??
+ 0F B7 D0 8B 05 ?? ?? ?? ?? 8D 04 02 89 05 ?? ?? ?? ?? 48 8B 45 ?? 0F B7 50 ?? 0F B7
+ 05 ?? ?? ?? ?? 66 39 C2 0F 84 ?? ?? ?? ?? 48 8B 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 C7
+ 05 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D BD ?? ?? ?? ?? FC B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? F3
+ AA 8B 15 ?? ?? ?? ?? 48 8D BD ?? ?? ?? ?? BE ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 8D B5 ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85
}
condition:
- uint16( 0 ) == 0x5A4D and $entry_setup and ( $decrypt_function_snippet or $decrypt_function_snippet_wrapper )
+ uint32( 0 ) == 0x464C457F and ( ( ( all of ( $send_result_to_peer_v1_p* ) ) and ( $execute_remote_command_v1 ) and ( all of ( $send_reply_v1_p* ) ) and ( $daemon_already_running_check_v1 ) ) or ( ( all of ( $send_result_to_peer_v2_p* ) ) and ( $execute_remote_command_v2 ) and ( all of ( $main_routine_v2_p* ) ) ) )
}
-rule REVERSINGLABS_Win32_Trojan_Hermeticwiper : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Backdoor_Sshdinjector : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects HermeticWiper trojan."
+ description = "Yara rule that detects Sshdinjector backdoor."
author = "ReversingLabs"
- id = "252dfb3d-9d4e-51a4-80c9-64e17922d997"
- date = "2022-02-24"
- modified = "2022-02-24"
+ id = "781d7a64-0908-5aa8-a178-cffe52e78036"
+ date = "2025-03-27"
+ modified = "2025-03-27"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.HermeticWiper.yara#L1-L50"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.Sshdinjector.yara#L1-L197"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0fa519ce8285ffe4e49c2a301e8a0fd0516a05dc6b41ee0b010fdc76dd6e195e"
+ logic_hash = "9370b59a3317ac14b5791723411216315e480fad7419d248aaed42a19312da0c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Trojan"
- tc_detection_name = "HermeticWiper"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "Sshdinjector"
tc_detection_factor = 5
importance = 25
strings:
- $corrupt_physical_drive = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 51 68 ?? ?? ?? ?? 0F 57 C0 89 55 ?? 8D 85 ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 33 F6 66 0F D6 45 ?? 33 FF 89 75 ?? 50 0F
- 11 45 ?? 89 7D ?? 0F 11 45 ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 8D 55 ?? 8D 8D ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 85 DB 0F 84 ?? ?? ?? ??
- BF ?? ?? ?? ?? 57 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8B F0 8D 45 ??
- 50 57 56 6A ?? 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ??
- 75 ?? 66 0F 1F 44 00 ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 81 C7 ?? ??
- ?? ?? 33 F6 81 FF ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 57 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 57 56 6A ?? 6A ?? 68 ??
- ?? ?? ?? 53 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 85 F6 0F 84 ?? ?? ??
- ?? 8B 06 C7 45 ?? ?? ?? ?? ?? 83 F8 ?? 74 ?? 85 C0 74 ?? 83 F8 ?? 0F 85 ?? ?? ?? ??
- 83 7E ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 55 ?? 8D 46 ?? 89 45 ?? 66 90
- 8B 00 85 C0 74 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 52 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 8B F8 89 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 45 ?? 6A ?? 6A ?? FF 70 ?? FF 70
- ?? 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 57 53 FF
- 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 55 ?? 81 FA ?? ?? ?? ?? 72 ?? 66 83 7F ??
- ?? 75 ?? 85 D2 0F B7 C2 B9 ?? ?? ?? ?? 0F 45 C8 66 89 4F ?? 8B 45 ?? FF 70 ?? FF 70
- ?? FF 75 ?? FF 75 ?? 57 53 FF 55 ?? 8B 55 ?? 8B 4D ?? 8B 45 ?? 41 05 ?? ?? ?? ?? 89
- 4D ?? 89 45 ?? 3B 4E ?? 0F 82 ?? ?? ?? ?? 8B 7D ?? EB ?? FF 15 ?? ?? ?? ?? 33 FF 85
- DB 74 ?? 83 FB ?? 74 ?? 53 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 85 F6 74 ?? 56 6A ??
- FF D3 8B 35 ?? ?? ?? ?? 50 FF D6 EB ?? FF 15 ?? ?? ?? ?? 8B 7D ?? EB ?? 33 C0 5F 5E
- 5B 8B E5 5D C2 ?? ?? 8B 35 ?? ?? ?? ?? 85 FF 74 ?? 57 6A ?? FF D3 50 FF D6 8B 45 ??
- 5F 5E 5B 8B E5 5D C2
+ $kill_and_restart_daemons_p1 = {
+ 55 48 89 E5 48 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 48 8D 55
+ ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 D7 F3 48 AB 48 89 FA 89 02 48 83 C2 ?? 48 8D
+ 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 D7 F3 48 AB 48 89 FA 89 02 48 83
+ C2 ?? E8 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? C7
+ 40 ?? ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48
+ 89 C1 BA ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 89 C6 48 8B 05 ?? ?? ?? ?? 48 89 C7 E8
+ ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 95 C0 84 C0 74 ?? 48
+ 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 48 8B 05 ??
+ ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 48 8D 85 ??
+ ?? ?? ?? 48 89 C1 BA ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 95 C0 84 C0 74
+ }
+ $kill_and_restart_daemons_p2 = {
+ 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 BA ?? ?? ?? ?? 48
+ 8B 05 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ??
+ 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48
+ 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 95 C0 84 C0 74 ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 89 45 ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 94 C0 84 C0 0F 84 ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? 83 45 ?? ?? 81 7D
+ ?? ?? ?? ?? ?? 0F 9E C0 84 C0 75 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 48 8D 45
+ ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7
+ E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? BF
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? BF
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? C9 C3
+ }
+ $network_communication_p1 = {
+ 55 48 89 E5 41 54 53 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ??
+ ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8D 78 ?? E8 ?? ?? ?? ?? 48 8D 50 ?? 48 8B 05 ??
+ ?? ?? ?? 48 8D 04 02 48 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 66 89 45 ?? 48
+ 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 83 C0 ?? 48 03 45 ?? 48 89 45 ?? 48 8B 45 ?? 48
+ 89 C7 E8 ?? ?? ?? ?? 66 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 83 C0 ?? 48
+ 03 45 ?? 48 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 C2 48 8B 05 ?? ?? ?? ??
+ 66 89 10 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8D
+ 71 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 0F B7 00 0F B7 C8 0F B7 55 ?? 0F
+ B7 45 ?? 41 89 C8 89 D1 89 C2 48 8B 05 ?? ?? ?? ?? 48 8D 70 ?? 48 8D 3D ?? ?? ?? ??
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 05
+ ?? ?? ?? ?? 0F B7 00 66 85 C0 0F 84 ?? ?? ?? ?? 44 0F B7 65 ?? 0F B7 5D ?? 48 8D 45
+ ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 8D ?? ?? ?? ?? 48 8D 45 ?? 48 89 CE 48
+ }
+ $network_communication_p2 = {
+ 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 4C 8D 05 ?? ?? ?? ?? B9 ?? ?? ?? ?? 44 89 E2 89 DE
+ 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 89 D3
+ 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 89 D3 49 89 C4
+ 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 48 89 C7 E8 ?? ?? ?? ?? 48 8D
+ 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 44
+ 0F B7 65 ?? 0F B7 5D ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 8D ??
+ ?? ?? ?? 48 8D 45 ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 4C 8D 05 ?? ?? ??
+ ?? B9 ?? ?? ?? ?? 44 89 E2 89 DE 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8D 45 ?? 48
+ 89 C7 E8 ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89
+ E0 48 63 D3 EB ?? 89 D3 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63
+ D3 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7
+ E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 41 5C C9 C3
+ }
+ $read_etc_shadow_p1 = {
+ 55 48 89 E5 41 54 53 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 89
+ 95 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 55 ?? 48
+ 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 45
+ ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48
+ 89 C7 E8 ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ??
+ ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 48 8D
+ 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85
+ ?? ?? ?? ?? 48 83 C0 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 89
+ D6 48 89 C7 E8 ?? ?? ?? ?? C1 E8 ?? 84 C0 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ??
+ 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 BC ?? ?? ?? ?? BB ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 79 ?? 48 8D 3D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 41 BC ?? ?? ?? ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 55
+ ?? 41 B9 ?? ?? ?? ?? 41 89 D0 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 75 ?? 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? 48 8D
+ 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 BC ?? ?? ?? ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B
+ 45 ?? 48 89 45 ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
+ ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? 0F B6 00
+ }
+ $read_etc_shadow_p2 = {
+ 3C ?? 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? 0F B6 00 3C ?? 0F 84 ?? ?? ?? ?? 48
+ 8B 45 ?? 89 C2 48 8B 45 ?? 89 D1 29 C1 89 C8 89 45 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ??
+ ?? ?? 8B 45 ?? 48 63 D0 48 8D 4D ?? 48 8B 5D ?? 48 8D 45 ?? 48 89 DE 48 89 C7 E8 ??
+ ?? ?? ?? 48 8D 55 ?? 48 8D 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? EB ?? 89 D3 49 89
+ C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 48 8D 45 ?? 48 89 C7
+ E8 ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48
+ 63 D3 E9 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 95 ?? ??
+ ?? ?? 48 83 C2 ?? 48 89 C6 48 89 D7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 8D 35 ?? ?? ?? ??
+ 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 74 ?? 48 8B 45 ?? 48 83 C0 ?? 48
+ 89 45 ?? 48 8B 85 ?? ?? ?? ?? 48 03 45 ?? 48 3B 45 ?? 0F 97 C0 84 C0 0F 85 ?? ?? ??
+ ?? EB ?? 90 EB ?? 90 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C2 48
+ 8B 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B
+ 9D ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 89 DE 48 89 C7 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? EB
+ ?? 89 D3 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 48 8D
+ 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 85 DB 75 ?? BB ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? EB ??
+ 89 D3 49 89 C4 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ??
+ 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 DB 75 ?? BB ?? ?? ?? ?? EB ?? BB ??
+ ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3
+ 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 85 DB 74 ?? EB ?? 44 89
+ E0 48 81 C4 ?? ?? ?? ?? 5B 41 5C C9 C3
+ }
+ $list_running_services_p1 = {
+ 55 48 89 E5 41 57 41 56 41 55 41 54 53 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 89
+ B5 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8
+ ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ??
+ 48 8D 55 ?? 48 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 89 D3 49
+ 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 E9 ?? ?? ?? ?? 48 8D 45
+ ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 83 C0 ?? 48 8D 35 ?? ?? ?? ?? 48
+ 89 C7 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ??
+ ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? C1 E8 ?? 84 C0 74 ??
+ 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 41 BF ?? ?? ?? ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8
+ ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 0F 94 C0 84 C0 74 ??
+ 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 41 BF ?? ?? ?? ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8
+ ?? ?? ?? ?? 48 89 45 ?? E9 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 4D ?? 48 8D 15 ??
+ ?? ?? ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 8D 50 ?? 48 8D 85 ?? ?? ??
+ ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48
+ }
+ $list_running_services_p2 = {
+ 8D 95 ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? C1 E8 ?? 84 C0 0F 85 ?? ?? ?? ??
+ BB ?? ?? ?? ?? 41 BC ?? ?? ?? ?? 41 BD ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ??
+ ?? 41 BE ?? ?? ?? ?? 48 8B 45 ?? 48 8D 48 ?? 48 8D 55 ?? 48 8D 45 ?? 48 89 CE 48 89
+ C7 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
+ ?? ?? 84 C0 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 41 BC ?? ?? ?? ?? 48 8B 45 ??
+ 48 8D 48 ?? 48 8D 55 ?? 48 8D 45 ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 41 BD ?? ?? ??
+ ?? 48 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 84 C0 74 ?? B8 ?? ?? ??
+ ?? EB ?? B8 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 45 84 ED 75 ?? EB ?? 41 89 D7 48 89 85 ??
+ ?? ?? ?? 45 84 ED 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 49
+ 63 D7 EB ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 41 89 D5 49 89 C7 45 84 E4 74
+ ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 F8 49 63 D5 41 89 D4 49 89 C5 84 DB 74
+ ?? EB ?? 45 84 E4 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 48 8D 45 ?? 48 89
+ C7 E8 ?? ?? ?? ?? 4C 89 E8 49 63 D4 EB ?? 84 DB 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ??
+ ?? ?? EB ?? 89 D3 49 89 C4 45 84 F6 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89
+ E0 48 63 D3 EB ?? 45 84 F6 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 80 BD ?? ?? ??
+ ?? ?? 74 ?? 48 8B 45 ?? 48 8D 50 ?? 48 8D 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48
+ }
+ $list_running_services_p3 = {
+ 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8D 45 ?? 48 8D 95 ?? ?? ?? ?? 48 83 C2 ?? 48 89 C6 48 89 D7 E8 ?? ?? ??
+ ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? EB ?? 89 D3 49 89 C4 48 8D 85 ??
+ ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 48 8D 85 ?? ?? ?? ?? 48 89
+ C7 E8 ?? ?? ?? ?? 48 83 7D ?? ?? 0F 95 C0 84 C0 0F 85 ?? ?? ?? ?? 48 8B 45 ?? 48 89
+ C7 E8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 48 8B 85
+ ?? ?? ?? ?? 89 DE 48 89 C7 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D
+ 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 48 8D 45 ?? 48 89 C7 E8 ?? ??
+ ?? ?? 85 DB 75 ?? BB ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 45
+ ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ??
+ ?? 85 DB 75 ?? BB ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 85 ??
+ ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85
+ ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 DB 74 ?? EB ?? 44 89 F8 48 81 C4 ?? ?? ?? ??
+ 5B 41 5C 41 5D 41 5E 41 5F C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $corrupt_physical_drive )
+ uint32( 0 ) == 0x464C457F and ( all of ( $kill_and_restart_daemons_p* ) ) and ( all of ( $network_communication_p* ) ) and ( all of ( $read_etc_shadow_p* ) ) and ( all of ( $list_running_services_p* ) )
}
-rule REVERSINGLABS_Linux_Trojan_Bibiwiper : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Backdoor_Minodo : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BiBiWiper trojan."
+ description = "Yara rule that detects Minodo backdoor."
author = "ReversingLabs"
- id = "c370dde0-71ff-5832-b131-6d61beb02b9b"
- date = "2023-11-28"
- modified = "2023-11-28"
+ id = "0eeff863-1a46-5b25-8780-5cd887e3b1e2"
+ date = "2023-06-07"
+ modified = "2023-06-07"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Linux.Trojan.BiBiWiper.yara#L1-L76"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.Minodo.yara#L1-L110"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "8f290141d5da660463dede6df571d774448e136e2993a0a4c706245464e1239e"
+ logic_hash = "807408699fe00c8d1170598050e533dd0d79bb170f2538b6b6227cda7410060b"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Trojan"
- tc_detection_name = "BiBiWiper"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "Minodo"
tc_detection_factor = 5
importance = 25
strings:
- $destroy_files_p1 = {
- 55 48 89 E5 53 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? 48 89
- 95 ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? 4C 89 85 ?? ?? ?? ?? 44 89 8D ?? ?? ?? ?? 48 8B
- 05 ?? ?? ?? ?? 48 83 C0 ?? 48 89 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 BA ?? ?? ??
- ?? ?? ?? ?? ?? 48 89 C8 48 F7 EA 48 89 D0 48 C1 F8 ?? 48 89 CA 48 C1 FA ?? 48 29 D0
- 48 69 D0 ?? ?? ?? ?? 48 89 C8 48 29 D0 48 85 C0 0F 94 C0 84 C0 74 ?? E8 ?? ?? ?? ??
- 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89
- D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ??
- ?? 48 8D 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 CE 48 89 C7
- E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 89
- CE 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ??
- ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D
- 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ??
- 48 8D 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 CE 48 89 C7 E8 ?? ??
- ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48
- 89 C3 48 8D 8D ?? ?? ?? ?? 48 8D 45 ?? BA ?? ?? ?? ?? 48 89 CE 48 89 C7 E8 ?? ?? ??
- ?? 48 8D 45 ?? 48 89 DE 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8
+ $generate_system_id = {
+ 40 55 53 56 57 41 56 48 8D 6C 24 ?? 48 81 EC ?? ?? ?? ?? 4C 8B F1 48 8D 55 ?? 48 8D
+ 4D ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 33 DB 85 C0 75 ?? 66 C7 45 ?? ?? ?? 4C
+ 8D 45 ?? 48 8D 55 ?? B9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75
+ ?? 66 C7 45 ?? ?? ?? 48 83 4D ?? ?? 4C 8D 4D ?? 4C 8D 45 ?? 8B CB 48 8B D3 BE ?? ??
+ ?? ?? 48 85 D2 7E ?? 44 8A 54 15 ?? EB ?? 44 8A 95 ?? ?? ?? ?? 41 8A 01 49 FF C1 48
+ FF C2 32 44 15 ?? 41 32 C2 41 32 00 49 FF C0 88 44 15 ?? 41 38 19 75 ?? 83 C9 ?? 4C
+ 8D 4D ?? 41 38 18 75 ?? 83 C9 ?? 4C 8D 45 ?? 48 3B D6 75 ?? 83 C9 ?? 48 8B D3 83 F9
+ ?? 75 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? FF 15 ?? ?? ?? ?? 48 8D 5D ?? 49 8B FE 44
+ 0F B6 03 48 8D 55 ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 83 C7 ?? 48 FF C3 48 FF CE 75 ??
+ FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? 8B D8 FF 15 ?? ?? ?? ?? 48 8D 55
+ ?? 44 8B CB 4D 8B C6 49 8B CE FF 15 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5E 5F 5E 5B
+ 5D C3
}
- $destroy_files_p2 = {
- 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
- ?? ?? 48 8B 85 ?? ?? ?? ?? 48 C1 E0 ?? 48 89 45 ?? 48 8B B5 ?? ?? ?? ?? 48 8B 85 ??
- ?? ?? ?? BA ?? ?? ?? ?? 48 F7 F6 48 8B 55 ?? 48 29 D0 48 89 45 ?? 83 BD ?? ?? ?? ??
- ?? 7E ?? 8B 85 ?? ?? ?? ?? 83 E8 ?? 48 98 48 0F AF 45 ?? BA ?? ?? ?? ?? 48 F7 B5 ??
- ?? ?? ?? 48 89 D0 48 89 C1 48 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 CE 48 89 C7 E8
- ?? ?? ?? ?? EB ?? 48 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7 E8 ??
- ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 48 39
- 85 ?? ?? ?? ?? 73 ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 55 ?? 48 8B 85 ?? ?? ?? ??
- 48 29 D0 48 89 45 ?? 48 8B 45 ?? 48 89 45 ?? 48 8D 55 ?? 48 8D 45 ?? 48 89 D6 48 89
- C7 E8 ?? ?? ?? ?? 48 8B 00 48 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45
- ?? 48 8B 45 ?? 89 C2 48 8D 85 ?? ?? ?? ?? 89 D6 48 89 C7 E8 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 5D ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48
+ $generate_encrypt_and_send_key = {
+ 48 8B C4 48 89 58 ?? 48 89 68 ?? 48 89 70 ?? 48 89 78 ?? 41 56 48 81 EC ?? ?? ?? ??
+ 8B F2 E8 ?? ?? ?? ?? 48 85 C0 75 ?? 33 C0 E9 ?? ?? ?? ?? 48 8B 40 ?? 48 8B 08 8B 09
+ E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 74 ?? 45 33 C0 45 8D 70 ?? 41 8D 50 ?? 41 8B CE E8
+ ?? ?? ?? ?? 48 8B D8 83 F8 ?? 74 ?? 41 8D 6E ?? 48 8D 44 24 ?? 8B CD C6 00 ?? 48 FF
+ C0 48 FF C9 75 ?? 0F B7 CE 66 44 89 74 24 ?? E8 ?? ?? ?? ?? 48 8B CF 66 89 44 24 ??
+ E8 ?? ?? ?? ?? 48 63 FB 48 8D 54 24 ?? 48 8B CF 44 8B C5 89 44 24 ?? E8 ?? ?? ?? ??
+ 85 C0 74 ?? 48 8B CF E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 2D ?? ?? ?? ?? BE ?? ?? ??
+ ?? 48 8B CD 8B D6 E8 ?? ?? ?? ?? 66 C7 44 24 ?? ?? ?? 33 C9 8A 44 29 ?? 48 FF C9 88
+ 44 0C ?? 48 FF CE 75 ?? 8D 56 ?? 44 8D 46 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B CF
+ 8B F0 85 C0 74 ?? 48 8D 54 24 ?? 45 33 C9 44 8B C0 E8 ?? ?? ?? ?? 3B C6 74 ?? 48 8B
+ CF E8 ?? ?? ?? ?? 33 DB 8B C3 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 6B ?? 49 8B
+ 73 ?? 49 8B 7B ?? 49 8B E3 41 5E C3
}
- $destroy_files_p3 = {
- 89 C7 48 8B 85 ?? ?? ?? ?? 48 89 C1 BA ?? ?? ?? ?? 48 89 DE E8 ?? ?? ?? ?? 48 8B 85
- ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 55 ?? 48 8B 45 ?? 48 01 C2 48
- 8B 45 ?? 48 01 D0 48 39 85 ?? ?? ?? ?? 73 ?? 48 8B 55 ?? 48 8B 85 ?? ?? ?? ?? 48 29
- D0 48 8B 55 ?? 48 29 D0 48 89 45 ?? 48 83 7D ?? ?? 7E ?? 48 8B 4D ?? 48 8B 85 ?? ??
- ?? ?? BA ?? ?? ?? ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 83 45 ?? ?? 8B 45 ?? 48 98 48
- 39 85 ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? EB ?? 90 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48
- 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89
- C7 E8 ?? ?? ?? ?? 83 FB ?? E9 ?? ?? ?? ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8
- ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 48 89
- C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 D8 48 89 C7 E8 ?? ?? ?? ?? 48
- 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89
- C7 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? EB ??
- 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ??
- ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 D8 48 89 C7 E8 ?? ?? ?? ?? 48 8B 5D ?? C9 C3
+ $get_encrypt_and_send_system_info = {
+ 48 89 5C 24 ?? 48 89 74 24 ?? 48 89 7C 24 ?? 55 48 8D 6C 24 ?? 48 81 EC ?? ?? ?? ??
+ 8B F1 48 8B CA 48 8B DA FF 15 ?? ?? ?? ?? C6 44 24 ?? ?? 48 63 F8 40 88 7C 24 ?? 4C
+ 8B C7 85 C0 74 ?? 48 8D 44 24 ?? 48 2B D8 48 8D 4C 24 ?? 49 FF C8 4A 8D 0C 01 8A 04
+ 0B 88 01 75 ?? 83 C7 ?? 48 63 DF E8 ?? ?? ?? ?? BA ?? ?? ?? ?? F6 D8 48 8D 45 ?? 1A
+ C9 80 E1 ?? 80 C9 ?? FF C7 88 4C 1C ?? 8B CA C6 00 ?? 48 FF C0 48 FF C9 75 ?? 48 8D
+ 4D ?? 89 55 ?? FF 15 ?? ?? ?? ?? 8A 45 ?? 48 63 CF 88 44 0C ?? 8A 45 ?? FF C7 48 63
+ CF FF C7 BB ?? ?? ?? ?? 88 44 0C ?? 8A 45 ?? 48 63 CF 88 44 0C ?? 8A 45 ?? FF C7 48
+ 63 CF FF C7 4C 8D 85 ?? ?? ?? ?? 88 44 0C ?? 8A 45 ?? 48 63 D7 88 44 14 ?? 8B 45 ??
+ FF C7 48 63 D7 8D 4B ?? C6 44 24 ?? ?? 89 44 14 ?? 48 8D 54 24 ?? 83 C7 ?? 89 9D ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 44 8B C0 8D 48 ?? 03 CF
+ 48 63 D1 48 83 FA ?? 76 ?? 44 8D 43 ?? 44 2B C7 48 63 C7 FF C7 4C 8D 54 24 ?? 44 88
+ 44 04 ?? 48 63 C7 49 63 D0 4C 03 D0 45 85 C0 74 ?? 4C 8D 4C 24 ?? 4A 8D 0C 12 4D 2B
+ CA 48 FF C9 41 8A 04 09 88 01 48 FF CA 75 ?? 48 8D 95 ?? ?? ?? ?? 48 8D 4C 24 ?? 41
+ 03 F8 C6 44 24 ?? ?? 89 9D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ??
+ ?? ?? 44 8B C0 8D 48 ?? 03 CF 48 63 D1 48 83 FA ?? 76 ?? 41 B8 ?? ?? ?? ?? 44 2B C7
+ 48 63 C7 FF C7 4C 8D 54 24 ?? 44 88 44 04 ?? 48 63 C7 49 63 D0 4C 03 D0 45 85 C0 74
+ ?? 4C 8D 4C 24 ?? 4A 8D 0C 12 4D 2B CA 48 FF C9 42 8A 04 09 88 01 48 FF CA 75 ?? 4C
+ 8D 4C 24 ?? 48 8D 54 24 ?? 44 03 C7 8B CE E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49
+ 8B 5B ?? 49 8B 73 ?? 49 8B 7B ?? 49 8B E3 5D C3
+ }
+ $copy_payload_into_allocated_memory = {
+ 48 89 5C 24 ?? 48 89 6C 24 ?? 56 57 41 56 48 83 EC ?? 49 8B D8 48 63 F2 48 8B F9 41
+ C6 00 ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 75 ?? 66 C7 03 ?? ?? B8 ?? ??
+ ?? ?? E9 ?? ?? ?? ?? 4C 8D 4C 24 ?? 4C 8D 44 24 ?? 48 8B D3 48 8B CF E8 ?? ?? ?? ??
+ 8B E8 85 C0 74 ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8B D6 33 C9 4C 8B F6 FF 15
+ ?? ?? ?? ?? 48 8B F0 48 85 C0 75 ?? 66 C7 03 ?? ?? FF 15 ?? ?? ?? ?? 89 43 ?? 8D 46
+ ?? EB ?? 4D 8B C6 48 8B D7 48 8B C8 E8 ?? ?? ?? ?? 48 83 64 24 ?? ?? 83 64 24 ?? ??
+ 4C 8D 04 2E 45 33 C9 33 D2 33 C9 FF 15 ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 8B 44
+ 24 ?? 48 8B 5C 24 ?? 48 8B 6C 24 ?? 48 83 C4 ?? 41 5E 5F 5E C3
+ }
+ $execute_payload_from_temp = {
+ 40 53 48 81 EC ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 4C 8B D1 48 8D 44 24 ?? 41 8B D0 33 DB
+ 88 18 48 FF C0 48 FF CA 75 ?? 48 8D 44 24 ?? 8D 4A ?? 88 18 48 FF C0 48 FF C9 75 ??
+ 48 8D 44 24 ?? 44 89 44 24 ?? 45 33 C9 48 89 44 24 ?? 48 8D 44 24 ?? 45 33 C0 48 89
+ 44 24 ?? 48 89 5C 24 ?? 48 89 5C 24 ?? 49 8B D2 89 5C 24 ?? C7 84 24 ?? ?? ?? ?? ??
+ ?? ?? ?? 89 5C 24 ?? 66 89 9C 24 ?? ?? 00 00 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C
+ 24 ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? B0 ?? EB ?? 32 C0 48 81 C4
+ ?? ?? ?? ?? 5B C3
}
condition:
- uint32( 0 ) == 0x464C457F and ( all of ( $destroy_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $generate_system_id ) and ( $generate_encrypt_and_send_key ) and ( $get_encrypt_and_send_system_info ) and ( $copy_payload_into_allocated_memory ) and ( $execute_payload_from_temp )
}
-rule REVERSINGLABS_Win32_Trojan_Bibiwiper : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Backdoor_Sidetwist : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BiBiWiper trojan."
+ description = "Yara rule that detects SideTwist backdoor."
author = "ReversingLabs"
- id = "8462ceb8-ec54-5f92-a3e7-c96e52647ca7"
- date = "2023-11-28"
- modified = "2023-11-28"
+ id = "979b442e-8739-54a8-b486-39fc5673791e"
+ date = "2024-03-18"
+ modified = "2024-03-18"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.BiBiWiper.yara#L1-L102"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.SideTwist.yara#L1-L154"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "d75954c05a8f82ad90a4adf6a2a3748928488ddebe40d8f8a790bfcde0b02a11"
+ logic_hash = "811fa73ede59493c71435743848a3fce3a1604ec4065ffcb0b43e9715dfa5c31"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Trojan"
- tc_detection_name = "BiBiWiper"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "SideTwist"
tc_detection_factor = 5
importance = 25
strings:
- $delete_shadow_copies_p1 = {
- 48 89 5C 24 ?? 55 48 8D 6C 24 ?? 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4
- 48 89 45 ?? 33 DB 48 C7 44 24 ?? ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 5C 24 ?? 48
- 8D 4C 24 ?? 48 89 5C 24 ?? 44 8D 43 ?? E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24
- ?? 48 8B 54 24 ?? 48 0F 43 4C 24 ?? 48 03 D1 48 8D 4C 24 ?? 48 83 7C 24 ?? ?? 48 0F
- 43 4C 24 ?? E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24 ?? 48 8D 55 ?? 48 0F 43 4C
- 24 ?? 48 2B D1 0F B6 01 88 04 0A 48 8D 49 ?? 84 C0 75 ?? 0F 57 C0 C7 44 24 ?? ?? ??
- ?? ?? 48 8D 45 ?? 45 33 C9 48 89 44 24 ?? 48 8D 55 ?? 48 8D 44 24 ?? 45 33 C0 48 89
- 44 24 ?? 33 C9 48 89 5C 24 ?? 48 89 5C 24 ?? 0F 11 45 ?? C7 44 24 ?? ?? ?? ?? ?? 89
- 5C 24 ?? 0F 11 44 24 ?? 66 89 5D ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ??
- FF 15 ?? ?? ?? ?? 48 8B 54 24 ?? 48 83 FA ?? 72 ?? 48 8B 4C 24 ?? 48 FF C2 48 8B C1
- 48 81 FA ?? ?? ?? ?? 72 ?? 48 8B 49 ?? 48 83 C2 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ??
- 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 5C 24 ?? 48 8D 15 ?? ?? ??
- ?? 48 89 5C 24 ?? 48 8D 4C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 83 7C
- 24 ?? ?? 48 8D 4C 24 ?? 48 8B 54 24 ?? 48 0F 43 4C 24 ?? 48 03 D1 48 8D 4C 24 ?? 48
- 83 7C 24 ?? ?? 48 0F 43 4C 24 ?? E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24 ?? 48
- 8D 55 ?? 48 0F 43 4C 24 ?? 48 2B D1 0F B6 01 88 04 0A 48 8D 49 ?? 84 C0 75 ?? 0F 57
- C0 C7 44 24 ?? ?? ?? ?? ?? 48 8D 45 ?? 45 33 C9 48 89 44 24 ?? 48 8D 55 ?? 48 8D 44
- 24 ?? 45 33 C0 48 89 44 24 ?? 33 C9 48 89 5C 24 ?? 48 89 5C 24 ?? 0F 11 45 ?? C7 44
- 24 ?? ?? ?? ?? ?? 89 5C 24 ?? 0F 11 44 24 ?? 66 89 5D ?? 0F 11 45 ?? 0F 11 45 ?? 0F
+ $anti_sandbox_detect_environment = {
+ 55 57 56 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 89 4D ?? 48 89 55 ?? E8 ??
+ ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 8D 55 ?? 48 8D 45 ?? 4C
+ 8D 05 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 85 C0 75 ?? 48 8B 45 ?? 48 85
+ C0 74 ?? B8 ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 48 8D 45 ?? 48
+ 89 C1 E8 ?? ?? ?? ?? 48 8B 55 ?? 48 8D 4D ?? 48 8D 45 ?? 49 89 C8 48 89 C1 E8 ?? ??
+ ?? ?? 48 8D 45 ?? 48 8D 55 ?? 4C 8D 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45
+ ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C1
+ E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF
+ D0 85 C0 0F 94 C0 84 C0 74 ?? 48 8D 05 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF
+ D0 BB ?? ?? ?? ?? BE ?? ?? ?? ?? EB
}
- $delete_shadow_copies_p2 = {
- 11 45 ?? 0F 11 45 ?? FF 15 ?? ?? ?? ?? 48 8B 54 24 ?? 48 83 FA ?? 72 ?? 48 8B 4C 24
- ?? 48 FF C2 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 8B 49 ?? 48 83 C2 ?? 48 2B C1 48
- 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 5C 24
- ?? 48 8D 15 ?? ?? ?? ?? 48 89 5C 24 ?? 48 8D 4C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24 ?? 48 8B 54 24 ?? 48 0F 43 4C 24 ?? 48 03
- D1 48 8D 4C 24 ?? 48 83 7C 24 ?? ?? 48 0F 43 4C 24 ?? E8 ?? ?? ?? ?? 48 83 7C 24 ??
- ?? 48 8D 4C 24 ?? 48 8D 55 ?? 48 0F 43 4C 24 ?? 48 2B D1 90 0F B6 01 88 04 0A 48 8D
- 49 ?? 84 C0 75 ?? 0F 57 C0 C7 44 24 ?? ?? ?? ?? ?? 48 8D 45 ?? 45 33 C9 48 89 44 24
- ?? 48 8D 55 ?? 48 8D 44 24 ?? 45 33 C0 48 89 44 24 ?? 33 C9 48 89 5C 24 ?? 48 89 5C
- 24 ?? 0F 11 45 ?? C7 44 24 ?? ?? ?? ?? ?? 89 5C 24 ?? 0F 11 44 24 ?? 66 89 5D ?? 0F
- 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? FF 15 ?? ?? ?? ?? 48 8B 54 24 ?? 48 83
- FA ?? 72 ?? 48 8B 4C 24 ?? 48 FF C2 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 8B 49 ??
- 48 83 C2 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 B8
- ?? ?? ?? ?? 48 89 5C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 5C 24 ?? 48 8D 4C 24 ?? 48 C7
- 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24 ?? 48 8B 54 24 ??
- 48 0F 43 4C 24 ?? 48 03 D1 48 8D 4C 24 ?? 48 83 7C 24 ?? ?? 48 0F 43 4C 24 ?? E8 ??
- ?? ?? ?? 48 83 7C 24 ?? ?? 48 8D 4C 24 ?? 48 8D 55 ?? 48 0F 43 4C 24 ?? 48 2B D1 90
- 0F B6 01 88 04 0A 48 8D 49 ?? 84 C0 75 ?? 0F 57 C0 C7 44 24 ?? ?? ?? ?? ?? 48 8D 45
- ?? 45 33 C9 48 89 44 24 ?? 48 8D 55 ?? 48 8D 44 24 ?? 45 33 C0 48 89 44 24 ?? 33 C9
- 48 89 5C 24 ?? 48 89 5C 24 ?? 0F 11 45 ?? C7 44 24 ?? ?? ?? ?? ?? 89 5C 24
+ $collect_host_information = {
+ 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 4D ?? 48 89 55 ?? C7 45 ??
+ ?? ?? ?? ?? 8B 45 ?? 89 C0 48 BA ?? ?? ?? ?? ?? ?? ?? ?? 48 39 C2 72 ?? 48 01 C0 48
+ 89 C1 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48
+ 8B 45 ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ??
+ 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8B 45 ?? 49 89 D0 48 89 C2 B9 ??
+ ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 85 C0 0F 95 C0 84 C0 0F 84 ?? ?? ?? ?? 48 8D 45
+ ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 4D ?? 48 8B 55 ?? 48 8D 45 ?? 49 89 C8 48 89 C1 E8
+ ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ??
+ 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48
+ 89 C2 48 8D 4D ?? 48 8D 45 ?? 49 89 C9 49 89 D8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ??
+ 48 8D 55 ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ??
+ 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ??
+ 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8
+ ?? ?? ?? ?? 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8B 45 ?? 48 8D 15 ??
+ ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 89
+ C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89
+ C1 E8 ?? ?? ?? ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D
+ 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48
+ 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ??
+ 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 90 48 8B 45 ?? 48 81 C4 ?? ?? ?? ?? 5B 5D C3
}
- $destroy_files_p1 = {
- 48 89 5C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 83 EC ?? 48 8B 05 ?? ?? ?? ?? 48
- 33 C4 48 89 44 24 ?? 4D 8B E9 4D 8B E0 4C 8B F9 48 63 BC 24 ?? ?? ?? ?? 33 F6 89 74
- 24 ?? 48 8B 05 ?? ?? ?? ?? 48 FF C0 48 89 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 B8
- ?? ?? ?? ?? ?? ?? ?? ?? 48 F7 E9 48 C1 FA ?? 48 8B C2 48 C1 E8 ?? 48 03 D0 48 69 C2
- ?? ?? ?? ?? 48 3B C8 75 ?? 4C 8B 05 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8D 0D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 C1 E3 ?? 33 D2 49 8B C4 49 F7 F5 48
- 8B E8 48 2B EB 83 FF ?? 7E ?? 48 8D 47 ?? 48 0F AF C3 33 D2 49 F7 F4 EB ?? 48 8B D6
- 45 33 C0 49 8B CF E8 ?? ?? ?? ?? 49 8B CF E8 ?? ?? ?? ?? 48 63 C8 49 3B CC 0F 87 ??
- ?? ?? ?? 49 8B C4 48 2B C1 49 8B FC 48 2B F9 48 3B D8 48 0F 42 FB 48 8B CF E8 ?? ??
- ?? ?? 48 89 44 24 ?? 0F 57 C0 4C 63 F7 F3 0F 7F 44 24 ?? 48 89 74 24 ?? 85 FF 74 ??
- 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 4C 3B F0 0F 87 ?? ?? ?? ?? 49 81 FE ?? ?? ?? ?? 72
+ $contact_c2_server = {
+ 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 4D ?? 48 89 55 ?? 48 8D 45
+ ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 85 ?? ?? ?? ?? 49 89 D0 48 8D 15 ?? ??
+ ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 8D 50 ?? 48 8D 45 ?? 48 89 C1 E8 ?? ??
+ ?? ?? 48 8B 55 ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 4C 8D 45
+ ?? 48 8B 55 ?? 48 8D 8D ?? ?? ?? ?? 48 89 4C 24 ?? 48 8D 4D ?? 48 89 4C 24 ?? 4D 89
+ C1 4C 8D 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ??
+ 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48
+ 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1
+ E8 ?? ?? ?? ?? 85 C0 0F 95 C0 84 C0 74 ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ??
+ ?? 48 8D 95 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 4D ?? 48 8D 55 ??
+ 48 8B 45 ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? BB
+ ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 89 D8
+ EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89
+ C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ??
+ 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 48 89
+ C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1
+ E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D C3
}
- $destroy_files_p2 = {
- 49 8D 4E ?? 49 3B CE 0F 86 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 48 85 C0 0F 84 ?? ??
- ?? ?? 48 83 C0 ?? 48 83 E0 ?? 48 89 48 ?? EB ?? 49 8B CE E8 ?? ?? ?? ?? 48 89 44 24
- ?? 4A 8D 1C 30 48 89 5C 24 ?? 4D 8B C6 33 D2 48 8B C8 E8 ?? ?? ?? ?? 48 89 5C 24 ??
- C7 44 24 ?? ?? ?? ?? ?? 85 FF 7E ?? 48 8B DE 44 8B F7 66 0F 1F 44 00 ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 88 04 0B 48 8D 5B ?? 49 83 EE ?? 75 ?? 4D 85 ED 7E
- ?? 4D 8B CF 41 B8 ?? ?? ?? ?? 48 8B D7 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 49 8B CF E8 ??
- ?? ?? ?? 48 63 C8 48 8D 04 29 48 03 C7 49 3B C4 76 ?? 49 8B FC 48 2B F9 48 2B FD 48
- 85 FF 7E ?? 41 B8 ?? ?? ?? ?? 48 8B D5 49 8B CF E8 ?? ?? ?? ?? FF C6 48 63 C6 49 3B
- C5 7C ?? 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 90 48 8B 4C 24 ?? 48 85 C9 74 ?? 48 8B 54 24
- ?? 48 2B D1 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48
- 83 C0 ?? 48 83 F8 ?? 77 ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 33 CC E8 ?? ?? ?? ?? 48
- 8B 9C 24 ?? ?? ?? ?? 48 83 C4 ?? 41 5F 41 5E 41 5D 41 5C 5F 5E 5D C3
+ $parse_c2_response = {
+ 55 53 48 83 EC ?? 48 8D 6C 24 ?? 48 89 4D ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48
+ 8D 55 ?? 48 8D 45 ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45
+ ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8B 45 ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ??
+ ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8
+ ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 C1 48 8B 55 ?? 48
+ 8B 45 ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B
+ 55 ?? 48 01 C2 48 8B 45 ?? 49 89 D0 BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45
+ ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89
+ D8 48 89 C1 E8 ?? ?? ?? ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48
+ 89 C1 E8 ?? ?? ?? ?? 90 48 83 C4 ?? 5B 5D C3
+ }
+ $download_file_from_c2_p1 = {
+ 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 4D ?? 48 89 55 ?? 4C 89 45
+ ?? 4C 89 4D ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 5D ?? 48 8B 55 ??
+ 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ??
+ ?? 49 89 D0 48 89 C2 48 89 D9 E8 ?? ?? ?? ?? 85 C0 0F 95 C0 88 45 ?? 48 8D 85 ?? ??
+ ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 0F B6 45 ?? 83 F0 ?? 84 C0 0F 84 ?? ?? ?? ?? 48 8D 85
+ ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ??
+ 48 89 C2 48 8D 85 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF
+ D0 89 45 ?? 83 7D ?? ?? 0F 95 C0 84 C0 74 ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48
+ 8D 55 ?? 48 8B 45 ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45
+ ?? 48 89 C1 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 9D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ??
+ 48 89 C1 E8 ?? ?? ?? ?? 48 89 C2 48 8B 45 ?? 49 89 D9 49 89 D0 BA ?? ?? ?? ?? 48 89
+ C1 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 8D 45 ?? 48
+ }
+ $download_file_from_c2_p2 = {
+ 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8B 45 ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1
+ E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 8D 45 ?? 48 8B 55 ?? 49
+ 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 55 ?? 4C 8D 05
+ ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 8B 4D ?? 48 8D 55 ?? 49 89 C8 48
+ 89 C1 E8 ?? ?? ?? ?? 90 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8
+ ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ??
+ ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ??
+ EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89
+ C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3
+ 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 48 8B
+ 45 ?? 48 81 C4 ?? ?? ?? ?? 5B 5D C3
+ }
+ $reply_to_c2_server = {
+ 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 4D ?? 48 89 55 ?? 4C 89 45
+ ?? 4C 89 4D ?? 48 8B 55 ?? 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ??
+ 48 8B 55 ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8B 55 ?? 49 89
+ D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 55 ?? 4C 8D 05 ??
+ ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 8D ?? ?? ?? ?? 48 8D 55 ?? 49 89
+ C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 55 ?? 4C 8D 05 ?? ?? ?? ?? 48 89 C1 E8
+ ?? ?? ?? ?? 48 8D 55 ?? 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8
+ ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ??
+ 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB
+ ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1
+ E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48
+ 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 90 48 81
+ C4 ?? ?? ?? ?? 5B 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $delete_shadow_copies_p* ) ) and ( all of ( $destroy_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $anti_sandbox_detect_environment ) and ( $collect_host_information ) and ( $contact_c2_server ) and ( $parse_c2_response ) and ( all of ( $download_file_from_c2_p* ) ) and ( $reply_to_c2_server )
}
-rule REVERSINGLABS_Win32_Trojan_Emotet : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Agentracoon : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Emotet trojan."
+ description = "Yara rule that detects AgentRacoon backdoor."
author = "ReversingLabs"
- id = "9742743d-753a-582b-9701-7278c8ed0e4e"
- date = "2021-11-16"
- modified = "2021-11-16"
+ id = "ad74d530-ffbd-589f-b941-3a5d9ec737b6"
+ date = "2023-12-15"
+ modified = "2023-12-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.Emotet.yara#L1-L182"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.AgentRacoon.yara#L1-L128"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "747d603c9849a66782c95050a4a634ffdb4ce2882adcfc5d63e1f1ea1651b25e"
+ logic_hash = "3ba73f19f59c2e5880df820c52f16997047d7299eb14d421ae2ed8f3790bcfe9"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Trojan"
- tc_detection_name = "Emotet"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "AgentRacoon"
tc_detection_factor = 5
importance = 25
strings:
- $decrypt_resource_v1 = {
- 55 8B EC 83 EC ?? 53 8B D9 8B C2 56 57 89 45 ?? 8B 3B 33 F8 8B C7 89 7D ?? 83 E0 ??
- 75 ?? 8D 77 ?? EB ?? 8B F7 2B F0 83 C6 ?? 8D 0C 36 E8 ?? ?? ?? ?? 8B D0 89 55 ?? 85
- D2 74 ?? 83 65 ?? ?? 8D 43 ?? 83 65 ?? ?? C1 EE ?? 8D 0C B0 8B F2 8B D9 2B D8 83 C3
- ?? C1 EB ?? 3B C1 0F 47 5D ?? 85 DB 74 ?? 8B 55 ?? 8B F8 8B 0F 8D 7F ?? 33 CA 0F B6
- C1 66 89 06 8B C1 C1 E8 ?? 8D 76 ?? 0F B6 C0 66 89 46 ?? C1 E9 ?? 0F B6 C1 66 89 46
- ?? C1 E9 ?? 0F B6 C1 66 89 46 ?? 8B 45 ?? 40 89 45 ?? 3B C3 72 ?? 8B 7D ?? 8B 55 ??
- 33 C0 66 89 04 7A 5F 5E 8B C2 5B 8B E5 5D C3
- }
- $generate_filename_v1 = {
- 56 57 33 C0 BF ?? ?? ?? ?? 57 50 50 6A ?? 50 FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 8B F0 56 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ??
- ?? 83 C4 ?? 8B CE 5F 5E E9
- }
- $decrypt_resource_v2 = {
- 55 8B EC 83 EC ?? 8B 41 ?? 8B 11 33 C2 53 56 8D 71 ?? 89 55 ?? 8D 58 ?? 89 45 ?? 83
- C6 ?? F6 C3 ?? 74 ?? 83 E3 ?? 83 C3 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ??
- 8B C8 E8 ?? ?? ?? ?? FF D0 8D 14 1B B9 ?? ?? ?? ?? 52 6A ?? 50 E8 ?? ?? ?? ?? BA ??
- ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? FF D0 89 45 ?? 85 C0 74 ?? C1 EB ?? 8B C8 57 33 C0 8D
- 14 9E 33 DB 8B FA 2B FE 83 C7 ?? C1 EF ?? 3B F2 0F 47 F8 85 FF 74 ?? 8B 16 8D 49 ??
- 33 55 ?? 8D 76 ?? 0F B6 C2 43 66 89 41 ?? 8B C2 C1 E8 ?? 0F B6 C0 66 89 41 ?? C1 EA
- ?? 0F B6 C2 66 89 41 ?? C1 EA ?? 0F B6 C2 66 89 41 ?? 3B DF 72 ?? 8B 45 ?? 33 D2 8B
- 4D ?? 5F 66 89 14 41 8B C1 5E 5B 8B E5 5D C3
- }
- $generate_filename_v2 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 51 6A ?? B9 ?? ?? ?? ??
- E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? FF D0 85 C0 0F 88 ?? ?? ?? ?? 56
- B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B F0 8D 85 ?? ?? ?? ?? 8D [1-5] 51
- 51 50 56 8D [1-5] 68 ?? ?? ?? ?? 51 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B
- C8 E8 ?? ?? ?? ?? FF D0 83 C4 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8
- E8 ?? ?? ?? ?? FF D0 56 6A ?? 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8
- E8 ?? ?? ?? ?? FF D0 B8 ?? ?? ?? ?? 5E 8B E5 5D C3 33 C0 8B E5 5D C3
- }
- $decrypt_resource_v3 = {
- 56 8B F1 BA [6-9] B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF D0 56 6A ?? 50 68 ?? ?? ?? ??
- BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF D0 5E C3
- }
- $generate_filename_v3 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 8B F1 8B FA 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? BB ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 8D 85 ?? ?? ?? ?? BB ?? ?? ?? ?? 8B D3 56 50 BE ?? ?? ?? ?? [2-5] 8B CE E8 ??
- ?? ?? ?? 59 FF D0 57 8D 85 ?? ?? ?? ?? 8B D3 50 [2-5] 8B CE E8 ?? ?? ?? ?? 59 FF D0
- 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 45 ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9
- ?? ?? ?? ?? 89 45 ?? B8 ?? ?? ?? ?? 66 89 45 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 59 FF D0 F7 D8 5F 1B C0 5E 40 5B 8B E5 5D C3
- }
- $decrypt_resource_v4 = {
- 56 57 8B FA E8 ?? ?? ?? ?? 8B F0 A1 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? E8 ?? ??
- ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 56 FF D0 8B 0D ?? ?? ?? ??
- 89 44 B9 ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ??
- 8B C8 E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF D0 8B F8 A1 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ??
- ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 56 6A ?? 57
- FF D0 5F 5E C3
- }
- $generate_filename_snippet_v4 = {
- A1 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ??
- ?? ?? ?? A3 ?? ?? ?? ?? 56 53 FF D0 A1 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 56 FF D0 5F 5E 33 C9 8D
- 04 43 66 89 08 5D 5B 59 C3
- }
- $decrypt_resource_snippet_v5 = {
- C1 EE ?? 33 C0 55 33 ED 8B D3 8D 0C B7 8B F1 2B F7 83 C6 ?? C1 EE ?? 3B F9 0F 47 F0
- 85 F6 74 ?? 8B 5C 24 ?? 8B 0F 8D 7F ?? 33 CB 0F B6 C1 66 89 02 8B C1 C1 E8 ?? 8D 52
- ?? 0F B6 C0 66 89 42 ?? C1 E9 ?? 0F B6 C1 C1 E9 ?? 45 66 89 42 ?? 0F B6 C1 66 89 42
- ?? 3B EE 72 ?? 8B 5C 24 ?? 8B 44 24 ?? 33 C9 5D 66 89 0C 43 5F 5E 8B C3 5B 83 C4 ??
- C3
+ $unpack_response_p1 = {
+ 17 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 03 18 91 9C 11 ?? 73 ?? ?? ?? ?? 0A 06 16 6F ?? ??
+ ?? ?? 2D ?? 73 ?? ?? ?? ?? 7A 17 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 03 19 91 9C 11 ?? 73
+ ?? ?? ?? ?? 0A 06 1A 6F ?? ?? ?? ?? 2C ?? 06 1B 6F ?? ?? ?? ?? 2C ?? 06 1C 6F ?? ??
+ ?? ?? 2C ?? 06 1D 6F ?? ?? ?? ?? 2C ?? 73 ?? ?? ?? ?? 7A 1F ?? 0B 2B ?? 07 17 58 0B
+ 03 07 91 2D ?? 07 17 58 0B 03 8E 69 07 59 0C 08 8D ?? ?? ?? ?? 0D 03 07 09 16 08 28
+ ?? ?? ?? ?? 1A 13 ?? 2B ?? 11 ?? 17 58 13 ?? 09 11 ?? 91 2D ?? 11 ?? 17 58 13 ?? 09
+ 8E 69 11 ?? 59 0C 08 8D ?? ?? ?? ?? 13 ?? 09 11 ?? 11 ?? 16 08 28 ?? ?? ?? ?? 02 12
+ ?? FE 15 ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ??
+ 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ??
+ ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ??
+ ?? 12 ?? 07 1F ?? 59 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ??
+ ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 11 ?? 1A 59 8D ?? ?? ?? ?? 7D ??
+ ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ??
+ ?? 12 ?? 1A 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 11
+ ?? 7D ?? ?? ?? ?? 03 16 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 03 18
}
- $decrypt_resource_snippet_v6 = {
- C1 EE ?? 33 C0 55 33 ED 8B D3 8D 0C B7 8B F1 2B F7 83 C6 ?? C1 EE ?? 3B F9 0F 47 F0
- 85 F6 74 ?? 8B 5C 24 ?? 8B 0F 8D 7F ?? 33 CB 88 0A 8B C1 C1 E8 ?? 8D 52 ?? C1 E9 ??
- 88 42 ?? 88 4A ?? C1 E9 ?? 45 88 4A ?? 3B EE 72 ?? 8B 5C 24 ?? 8B 44 24 ?? 5D C6 04
- 03 ?? 5F 5E 8B C3 5B 83 C4 ?? C3
+ $unpack_response_p2 = {
+ 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 03 1A 02 7C ?? ?? ?? ?? 7B ??
+ ?? ?? ?? 16 18 28 ?? ?? ?? ?? 03 1C 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ??
+ ?? ?? 03 1E 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 03 1F ?? 02 7C ??
+ ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 03 1F ?? 02 7C ?? ?? ?? ?? 7B ?? ?? ??
+ ?? 16 07 1F ?? 59 28 ?? ?? ?? ?? 09 16 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ??
+ ?? ?? ?? 09 18 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 09 1A 02 7C ??
+ ?? ?? ?? 7B ?? ?? ?? ?? 16 11 ?? 1A 59 28 ?? ?? ?? ?? 11 ?? 16 02 7C ?? ?? ?? ?? 7B
+ ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 11 ?? 18 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28
+ ?? ?? ?? ?? 11 ?? 1A 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 1A 28 ?? ?? ?? ?? 11 ?? 1E
+ 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 02 7C ??
+ ?? ?? ?? 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 1F ?? 91 13 ?? 02 7C ?? ?? ?? ?? 11 ??
+ 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 11 ?? 1F ?? 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 11 ??
+ 28 ?? ?? ?? ?? 2A
}
- $liblzf_decompression_1 = {
- 83 EC ?? 8B 44 24 ?? 53 55 8D 2C 11 89 4C 24 ?? 8B 54 24 ?? 33 DB 03 C2 89 6C 24 ??
- 56 89 44 24 ?? 0F B6 41 ?? 8D 72 ?? 0F B6 11 C1 E2 ?? 0B D0 8D 45 ?? 89 44 24 ?? 57
- 8B F9 3B C8 0F 83 ?? ?? ?? ?? 0F B6 47 ?? C1 E2 ?? 0B D0 6B C2 ?? 8B CA C1 E9 ?? 33
- CA 89 54 24 ?? 8B 54 24 ?? C1 E9 ?? 2B C8 8B 44 24 ?? 81 E1 ?? ?? ?? ?? 8B 2C 88 8B
- C7 2B 44 24 ?? 03 6C 24 ?? 89 04 8A 8B C7 8B 54 24 ?? 2B C5 48 89 44 24 ?? 3D ?? ??
- ?? ?? 0F 8D ?? ?? ?? ?? 3B EA 0F 86 ?? ?? ?? ?? 8A 45 ?? 3A 47 ?? 0F 85 ?? ?? ?? ??
- 0F B6 55 ?? 8D 4F ?? 0F B6 45 ?? 89 4C 24 ?? 0F B6 09 C1 E2 ?? 0B D0 C1 E1 ?? 0F B6
- 07 0B C8 3B D1 0F 85 ?? ?? ?? ?? 8B 44 24 ?? B9 ?? ?? ?? ?? 2B C7 3B C1 6A ?? 0F 47
- C1 89 44 24 ?? 8D 46 ?? 5A 3B 44 24 ?? 72 ?? 33 C9 8B C6 85 DB 0F 94 C1 2B C1 83 C0
- ?? 3B 44 24 ?? 0F 83 ?? ?? ?? ?? 8B C6 8D 4B ?? 2B C3 88 48 ?? 33 C0 85 DB 8B 5C 24
- ?? 0F 94 C0 2B F0 83 FB ?? 0F 86 ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 0F 85 ?? ??
- ?? ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 0F 85 ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 0F 85
- ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 0F 85 ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A 47
+ $upload = {
+ 28 ?? ?? ?? ?? 0A 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 2D ?? DD ?? ?? ?? ?? 16 0B 38 ??
+ ?? ?? ?? 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 0C 06 02 7C ?? ?? ?? ??
+ 7B ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 28 ?? ?? ?? ?? 02 7C ?? ?? ?? ??
+ 7B ?? ?? ?? ?? 1B 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 72 ?? ?? ?? ?? A2 11 ?? 17 02 7C ??
+ ?? ?? ?? 7B ?? ?? ?? ?? 07 6F ?? ?? ?? ?? A2 11 ?? 18 72 ?? ?? ?? ?? A2 11 ?? ?? 06
+ A2 11 ?? 1A 72 ?? ?? ?? ?? A2 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7C ?? ?? ?? ??
+ 7B ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 07
+ 14 6F ?? ?? ?? ?? 07 17 58 0B 07 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 3F
+ ?? ?? ?? ?? 02 7C ?? ?? ?? ?? 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 7C ?? ?? ?? ?? 73 ??
+ ?? ?? ?? 7D ?? ?? ?? ?? DE 23 0D 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 09
+ 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 2A
}
- $liblzf_decompression_2 = {
- 0F 85 ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 0F 85 ?? ?? ?? ?? 8A 45 ?? 6A ?? 5A 3A
- 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45
- ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47
- ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ??
- 6A ?? 5A 3A 47 ?? 75 ?? 8A 45 ?? 6A ?? 5A 3A 47 ?? 75 ?? 8D 0C 3A 2B EF 42 41 3B D3
- 73 ?? 8A 04 29 3A 01 74 ?? 8B 5C 24 ?? 83 EA ?? 83 FA ?? 73 ?? 8B CB 8A C2 C1 F9 ??
- C0 E0 ?? 02 C8 88 0E 46 EB ?? 8B C3 C1 F8 ?? 2C ?? 88 06 8D 42 ?? 88 46 ?? 83 C6 ??
- 8B 7C 24 ?? 8B 44 24 ?? 47 88 1E 03 FA 33 DB 83 C6 ?? 3B F8 72 ?? 8B 6C 24 ?? 8D 46
- ?? 3B 44 24 ?? 76 ?? 33 C0 EB ?? 3B 74 24 ?? 73 ?? 8A 07 43 88 06 46 8B 44 24 ?? 47
- 83 FB ?? 75 ?? C6 46 ?? ?? 33 DB 46 3B F8 73 ?? 8B 54 24 ?? E9 ?? ?? ?? ?? 8A 07 43
- 88 06 46 47 83 FB ?? 75 ?? C6 46 ?? ?? 33 DB 46 3B FD 72 ?? 8B CE 8D 53 ?? 2B CB 88
- 51 ?? 33 C9 85 DB 0F 94 C1 2B F1 2B 74 24 ?? 8B C6 5F 5E 5D 5B 83 C4 ?? C3
+ $perform_request = {
+ 05 6F ?? ?? ?? ?? 0A 06 04 3D ?? ?? ?? ?? 06 04 19 5B 18 5A 3F ?? ?? ?? ?? 05 16 06
+ 19 5B 6F ?? ?? ?? ?? 0B 05 06 19 5B 06 19 5B 6F ?? ?? ?? ?? 0C 05 06 19 5B 18 5A 6F
+ ?? ?? ?? ?? 0D 02 07 28 ?? ?? ?? ?? 0B 02 08 28 ?? ?? ?? ?? 0C 02 09 28 ?? ?? ?? ??
+ 0D 1F ?? 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 03 A2 11 ?? 17 72 ?? ?? ?? ?? A2 11 ?? 18 07
+ A2 11 ?? 19 72 ?? ?? ?? ?? A2 11 ?? 1A 08 A2 11 ?? 1B 72 ?? ?? ?? ?? A2 11 ?? 1C 09
+ A2 11 ?? 1D 72 ?? ?? ?? ?? A2 11 ?? 1E 02 28 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ??
+ ?? A2 11 ?? 1F ?? 02 7B ?? ?? ?? ?? A2 11 ?? 28 ?? ?? ?? ?? 10 ?? 38 ?? ?? ?? ?? 06
+ 04 19 5B 18 5A 3D ?? ?? ?? ?? 06 04 19 5B 3F ?? ?? ?? ?? 05 16 06 18 5B 6F ?? ?? ??
+ ?? 13 ?? 05 06 18 5B 6F ?? ?? ?? ?? 13 ?? 02 11 ?? 28 ?? ?? ?? ?? 13 ?? 02 11 ?? 28
+ ?? ?? ?? ?? 13 ?? 1F ?? 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 03 A2 11 ?? 17 72 ?? ?? ?? ??
+ A2 11 ?? 18 11 ?? A2 11 ?? 19 72 ?? ?? ?? ?? A2 11 ?? 1A 11 ?? A2 11 ?? 1B 72 ?? ??
+ ?? ?? A2 11 ?? 1C 02 28 ?? ?? ?? ?? A2 11 ?? 1D 72 ?? ?? ?? ?? A2 11 ?? 1E 02 7B ??
+ ?? ?? ?? A2 11 ?? 28 ?? ?? ?? ?? 10 ?? 2B ?? 02 05 28 ?? ?? ?? ?? 13 ?? 1D 8D ?? ??
+ ?? ?? 13 ?? 11 ?? 16 03 A2 11 ?? 17 72 ?? ?? ?? ?? A2 11 ?? 18 11 ?? A2 11 ?? 19 72
+ ?? ?? ?? ?? A2 11 ?? 1A 02 28 ?? ?? ?? ?? A2 11 ?? 1B 72 ?? ?? ?? ?? A2 11 ?? 1C 02
+ 7B ?? ?? ?? ?? A2 11 ?? 28 ?? ?? ?? ?? 10 ?? 05 2A
}
- $decrypt_resource_snippet_v7 = {
- C1 EE ?? 3B F9 0F 47 F0 85 F6 74 ?? 8B 5C 24 ?? 8B 0F 8D 7F ?? 33 CB 0F B6 C1 66 89
- 02 8B C1 C1 E8 ?? 8D 52 ?? 0F B6 C0 66 89 42 ?? C1 E9 ?? 0F B6 C1 C1 E9 ?? 45 66 89
- 42 ?? 0F B6 C1 66 89 42 ?? 3B EE 72 ?? 8B 5C 24 ?? 8B 44 24 ?? 33 C9 5D 66 89 0C 43
- 5F 5E 8B C3 5B 83 C4 ?? C3
+ $get_txt_record = {
+ 14 0A 03 73 ?? ?? ?? ?? 0B 07 6F ?? ?? ?? ?? 0C 7E ?? ?? ?? ?? 1F ?? 73 ?? ?? ?? ??
+ 0D 09 08 08 8E 69 6F ?? ?? ?? ?? 26 09 6F ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 09 12 ?? 6F ?? ?? ?? ?? 13 ?? 09 6F ?? ?? ?? ?? 07 11 ?? 6F ?? ?? ?? ?? 07 6F ?? ??
+ ?? ?? 13 ?? 28 ?? ?? ?? ?? 12 ?? 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? DE ?? 26 72 ??
+ ?? ?? ?? 13 ?? DE ?? 11 ?? 2A
}
- $state_machine_snippet_v7 = {
- 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B
- 94 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 8D 84 24
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B 54 24 ??
- 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8D 94
- 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 74 24
- ?? 8B F0 FF B4 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? F7 DE 8B 94 24 ?? ?? ?? ?? 1B F6
- 81 E6 ?? ?? ?? ?? 81 C6 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ??
- ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 8B 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9
+ $main_loop = {
+ 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 73 ?? ?? ?? ?? 80 ?? ??
+ ?? ?? 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 18 16 16 6F ?? ?? ?? ?? 0A 06 28
+ ?? ?? ?? ?? 2D ?? 2A 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 2A 7E ?? ??
+ ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 07 6F ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 12 ?? 7B ?? ?? ?? ?? 0D 12 ?? 7B
+ ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 7E ?? ?? ?? ?? 19 11 ?? 11 ??
+ 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2D ?? 14 80 ?? ?? ?? ?? 2A 11 ?? 7E ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 11 ?? 17 58 13 ?? 11 ?? 09 32 ?? 7E ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 0B 73 ??
+ ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 7E ?? ?? ?? ?? 07
+ 17 6F ?? ?? ?? ?? 13 ?? 11 ?? 7E ?? ?? ?? ?? 1A 16 16 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 DD ?? ?? ?? ?? 26 DE ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $decrypt_resource_v1 and $generate_filename_v1 ) or ( $decrypt_resource_v2 and $generate_filename_v2 ) or ( $decrypt_resource_v3 and $generate_filename_v3 ) or ( $decrypt_resource_v4 and $generate_filename_snippet_v4 ) or ( $decrypt_resource_snippet_v5 and all of ( $liblzf_decompression_* ) ) or ( $decrypt_resource_snippet_v6 and all of ( $liblzf_decompression_* ) ) or ( $decrypt_resource_snippet_v7 and $state_machine_snippet_v7 )
+ uint16( 0 ) == 0x5A4D and ( all of ( $unpack_response_p* ) ) and ( $upload ) and ( $perform_request ) and ( $get_txt_record ) and ( $main_loop )
}
-rule REVERSINGLABS_Win32_Trojan_Caddywiper : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Backdoor_Konni : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects CaddyWiper trojan."
+ description = "Yara rule that detects Konni backdoor."
author = "ReversingLabs"
- id = "ad437f29-4ad8-5a88-a0b6-03de55e7375f"
- date = "2022-03-15"
- modified = "2022-03-15"
+ id = "c45c23c6-be15-58cc-ae4d-631bed4a3bb2"
+ date = "2023-12-07"
+ modified = "2023-12-07"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.CaddyWiper.yara#L1-L95"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.Konni.yara#L1-L205"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "178ff4171c09866f6b303bdff234beff1116d268995ee4dc236332e472d645b1"
+ logic_hash = "37c45e3ed23ca9f4de876f666c9f6d9bf7eee5cb1650b02cdd9f58e2ccc4b5cb"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Trojan"
- tc_detection_name = "CaddyWiper"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "Konni"
tc_detection_factor = 5
importance = 25
strings:
- $destroy_if_not_controller = {
- 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 83 39 ?? 75 ?? EB ?? 8D 55 ?? 52 FF 55 ??
- C6 45 ?? 43 C6 45 ?? 3A C6 45 ?? 5C C6 45 ?? 55 C6 45 ?? 73 C6 45 ?? 65 C6 45 ?? 72
- C6 45 ?? 73 C6 45 ?? 00 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? C6 45 ?? ??
- C6 45 ?? ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 4D ?? 83 C1 ?? 89 4D ?? 83 7D
- ?? ?? 73 ?? 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8A 45 ?? 04 ?? 88 45 ?? EB ?? E8 ??
- ?? ?? ?? 8B E5 5D C3
+ $network_communication_p1 = {
+ 48 8B C4 53 55 57 41 54 41 55 41 56 41 57 48 83 EC ?? 48 8B 3D ?? ?? ?? ?? 45 33 FF
+ 48 8B D9 4C 8D A7 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 49 8B CC 44 89 78 ?? 44 89 78
+ ?? 45 8B F7 44 89 78 ?? 41 8B EF E8 ?? ?? ?? ?? 4C 8D 8F ?? ?? ?? ?? 4C 8D 05 ?? ??
+ ?? ?? BA ?? ?? ?? ?? 49 8B CC 48 89 5C 24 ?? 48 89 7C 24 ?? E8 ?? ?? ?? ?? 48 8D 9F
+ ?? ?? ?? ?? 48 8B CB E8 ?? ?? ?? ?? 41 BD ?? ?? ?? ?? 45 33 C9 45 33 C0 33 C9 41 8B
+ D5 44 89 7C 24 ?? FF 15 ?? ?? ?? ?? 48 8B F8 48 89 44 24 ?? 48 85 C0 75 ?? 83 C8 ??
+ 48 83 C4 ?? 41 5F 41 5E 41 5D 41 5C 5F 5D 5B C3 4C 89 7C 24 ?? 44 89 7C 24 ?? 41 B8
+ ?? ?? ?? ?? 45 33 C9 48 8B D3 48 8B C8 C7 44 24 ?? ?? ?? ?? ?? 48 89 B4 24 ?? ?? ??
+ ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 4C 89 7C 24 ?? FF 15 ?? ?? ?? ?? 48 8B F0 48 85
+ C0 0F 84 ?? ?? ?? ?? 4C 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 45
+ 33 C9 4D 8B C4 48 8B C8 4C 89 7C 24 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 4C 89 7C 24
+ ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 45 33 C9 45 33 C0 33 D2 48 8B C8 44 89
+ 7C 24 ?? FF 15 ?? ?? ?? ?? 45 33 C9 45 33 C0 48 8B CB 85 C0 74 ?? 48 8D 94 24 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 45 33 C9 48 8B CB 45 33 C0 33 D2 FF 15 ?? ?? ??
+ ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ??
+ 41 8B C5 E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 85 C0 75 ?? 48 8B CB EB ?? FF C0 B9 ??
+ ?? ?? ?? 8B D0 89 84 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 4C 8B E0 48 85 C0 74 ?? 44 8B
}
- $erase_drive_data = {
- C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8D 4D ?? 89 8D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 95 ?? ?? ?? ?? 89 45 ?? 83
- 7D ?? ?? 74 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? 51 68 ?? ?? ?? ?? 8B 55 ?? 52 FF 55 ?? 8B 45 ?? 50 FF 55 ?? 8A 4D ?? 88 4D ?? 8A
- 55 ?? 80 EA ?? 88 55 ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 E9 ?? 89 8D ?? ?? ??
- ?? 85 C0 0F 85 ?? ?? ?? ?? 8B E5 5D C3
+ $network_communication_p2 = {
+ 84 24 ?? ?? ?? ?? 33 D2 48 8B C8 E8 ?? ?? ?? ?? 45 33 C9 4C 89 7C 24 ?? 48 8D 0D ??
+ ?? ?? ?? 45 8D 41 ?? BA ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 4C 8B E8 48 8B CB 48 83 F8 ?? 75 ?? 45 33 C9 45 33 C0 33 D2 FF 15
+ ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ??
+ ?? ?? ?? 83 C8 ?? E9 ?? ?? ?? ?? 44 8B 84 24 ?? ?? ?? ?? 4C 8D 8C 24 ?? ?? ?? ?? 49
+ 8B D4 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? BF ?? ?? ?? ?? 0F 1F 00 44 39 BC 24
+ ?? ?? ?? ?? 74 ?? 48 8D 15 ?? ?? ?? ?? 49 8B CC 41 8B EF E8 ?? ?? ?? ?? 48 85 C0 0F
+ 45 EF 3B EF 74 ?? 44 8B 84 24 ?? ?? ?? ?? 4C 8D 8C 24 ?? ?? ?? ?? 49 8B D4 49 8B CD
+ 4C 89 7C 24 ?? FF 15 ?? ?? ?? ?? 44 8B 84 24 ?? ?? ?? ?? 44 03 B4 24 ?? ?? ?? ?? 33
+ D2 49 8B CC E8 ?? ?? ?? ?? 44 8B 84 24 ?? ?? ?? ?? 4C 8D 8C 24 ?? ?? ?? ?? 49 8B D4
+ 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8B 7C 24 ?? 49 8B CD FF 15 ??
+ ?? ?? ?? 49 8B CC FF 15 ?? ?? ?? ?? 45 33 C9 45 33 C0 33 D2 48 8B CB FF 15 ?? ?? ??
+ ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ??
+ 83 C8 ?? 45 85 F6 0F 44 E8 8B C5 48 8B B4 24 ?? ?? ?? ?? 48 83 C4 ?? 41 5F 41 5E 41
+ 5D 41 5C 5F 5D 5B C3
}
- $erase_drives_recursively_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? FF FF FF FF C6 85 ?? ?? ?? ?? 2A C6 85
- ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 5C C6 85 ?? ?? ?? ?? 00 8D 85 ?? ?? ?? ?? 50 8B 4D
- ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ??
- ?? ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? 00 00 00 00
- C6 85 ?? ?? ?? ?? 46 C6 85 ?? ?? ?? ?? 69 C6 85 ?? ?? ?? ?? 6E C6 85 ?? ?? ?? ?? 64
- C6 85 ?? ?? ?? ?? 46 C6 85 ?? ?? ?? ?? 69 C6 85 ?? ?? ?? ?? 72 C6 85 ?? ?? ?? ?? 73
- C6 85 ?? ?? ?? ?? 74 C6 85 ?? ?? ?? ?? 46 C6 85 ?? ?? ?? ?? 69 C6 85 ?? ?? ?? ?? 6C
- C6 85 ?? ?? ?? ?? 65 C6 85 ?? ?? ?? ?? 41 C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 6B
- C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 65 C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 72
- C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 6E C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 65
- C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 6C C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 33
- C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 32 C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 2E
- C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 64 C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 6C
- C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 6C C6 85 ?? ?? ?? ?? 00 C6 85 ?? ?? ?? ?? 00
- C6 85 ?? ?? ?? ?? 00 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 E8
+ $handle_c2_commands_p1 = {
+ 48 89 5C 24 ?? 48 89 74 24 ?? 57 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4
+ 48 89 84 24 ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? 48 8D 54 24 ?? 33 FF 48 8B CE 89 7C 24
+ ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 83 C8 ?? E9 ?? ?? ?? ?? 48 8B 15 ?? ??
+ ?? ?? 48 8B 08 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 4B
+ ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 4B ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
+ 75 ?? 48 8B 4B ?? 8D 50 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 4C 24 ?? 33 D2 41 B8
+ ?? ?? ?? ?? 66 89 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 4B ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ??
+ 48 8B 15 ?? ?? ?? ?? 48 8B 4B ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 53 ?? 48 8D 0D ??
+ ?? ?? ?? 45 33 C0 FF 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 4B ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 4B ?? E8 ??
+ ?? ?? ?? 69 C0 ?? ?? ?? ?? 89 05 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48
+ 8B 4B ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 4B ?? E8 ?? ?? ?? ?? 69 C0 ?? ?? ?? ?? 89
}
- $erase_drives_recursively_2_p1 = {
- 8D 45 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 8D 95 ??
- ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ??
- ?? ?? 75 ?? E9 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 E1 ?? 0F 84 ?? ?? ?? ?? 0F BE 95 ??
- ?? ?? ?? 83 FA ?? 75 ?? 0F BE 85 ?? ?? ?? ?? 85 C0 74 ?? 0F BE 8D ?? ?? ?? ?? 83 F9
- ?? 75 ?? E9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 E2 ?? 75 ?? 8B 85 ?? ?? ?? ?? 83 E0 ??
- 74 ?? E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52
- E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 8D 95 ?? ??
- ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8D 95 ??
- ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ $handle_c2_commands_p2 = {
+ 05 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 63 4C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 8B 4C CB ?? E8
+ ?? ?? ?? ?? 48 8B CE 85 C0 75 ?? 8D 50 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 D2 E8 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 0B E8 ?? ?? ?? ?? 48 63 4C 24 ??
+ 48 8B 15 ?? ?? ?? ?? 48 8B 4C CB ?? 85 C0 75 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 48 63 4C
+ 24 ?? 48 8D 15 ?? ?? ?? ?? 48 8B 4C CB ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 3B 48 83
+ C9 ?? 33 C0 66 F2 AF 33 D2 48 F7 D1 48 8D 0C 4E E8 ?? ?? ?? ?? EB ?? 48 8B 3B 48 83
+ C9 ?? 33 C0 66 F2 AF 8D 50 ?? 48 F7 D1 48 8D 0C 4E E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ??
+ ?? 85 C0 75 ?? 8D 48 ?? EB ?? 33 C9 E8 ?? ?? ?? ?? 8B F8 48 8B CB FF 15 ?? ?? ?? ??
+ 8B C7 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B
+ 5B ?? 49 8B 73 ?? 49 8B E3 5F C3
}
- $erase_drives_recursively_2_p2 = {
- C0 75 ?? E9 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? 51 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? E9 ??
- ?? ?? ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ??
- ?? ?? ?? 73 ?? E9 ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 76 ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 6A ?? FF 95 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4
- ?? 6A ?? 6A ?? 6A ?? 8B 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ??
- 51 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 95 ?? ?? ?? ??
- 8B 95 ?? ?? ?? ?? 52 FF 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 55 ?? 8D 8D ?? ?? ??
- ?? 51 8B 95 ?? ?? ?? ?? 52 FF 95 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 50 FF 95 ?? ?? ?? ?? 8B E5 5D C3
+ $create_cab_file_and_upload_p1 = {
+ 48 89 5C 24 ?? 55 56 57 41 54 41 57 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48
+ 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? 4C 8B 3D ?? ?? ?? ?? 33 DB 48 8B F1
+ 48 8D 4D ?? 33 D2 41 B8 ?? ?? ?? ?? 44 8B E3 89 5C 24 ?? 89 5C 24 ?? 66 89 5D ?? E8
+ ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 66 89 9D ?? ?? 00 00 E8 ??
+ ?? ?? ?? 33 C0 48 8D 4C 24 ?? 66 89 5C 24 ?? 48 89 44 24 ?? 89 44 24 ?? 66 89 44 24
+ ?? FF 15 ?? ?? ?? ?? 0F B7 54 24 ?? 0F B7 4C 24 ?? 44 0F B7 44 24 ?? 0F B7 44 24 ??
+ 0F B7 7C 24 ?? 89 54 24 ?? 89 44 24 ?? 89 4C 24 ?? 89 7C 24 ?? 44 89 44 24 ?? 4C 8D
+ 05 ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 8D 4D ?? 33 D2 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 55 ?? B9 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 4C 8D 4D ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? 45 33 C0 FF 15 ?? ?? ??
+ ?? 48 8D 4D ?? FF 15 ?? ?? ?? ?? 8D 53 ?? 48 8B CE E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ??
+ ?? 48 8B C8 48 8B F8 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B CF E8 ??
+ ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D
+ 15 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B CF E8
+ ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 85 C0 74 ?? 48
+ }
+ $create_cab_file_and_upload_p2 = {
+ 8D 4D ?? 48 8B D6 E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 0B C0 E9 ?? ?? ?? ?? 48 8D 55 ?? 45
+ 33 C0 48 8B CE FF 15 ?? ?? ?? ?? 45 33 C9 48 89 5C 24 ?? 48 8D 4D ?? 45 8D 41 ?? BA
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 89 5C 24 ?? C7 44 24 ??
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B F8 48 83 F8 ?? 75 ?? 8B C3 EB ?? 33 D2 48 8B C8
+ FF 15 ?? ?? ?? ?? 8B F0 85 C0 75 ?? 48 8B CF FF 15 ?? ?? ?? ?? 8B C3 EB ?? FF C6 B9
+ ?? ?? ?? ?? 8B D6 44 8B EE FF 15 ?? ?? ?? ?? 4C 8B E0 48 85 C0 75 ?? 48 8B CF FF 15
+ ?? ?? ?? ?? 8B C3 EB ?? 4D 8B C5 33 D2 48 8B C8 E8 ?? ?? ?? ?? 4C 8D 4C 24 ?? 44 8B
+ C6 49 8B D4 48 8B CF 48 89 5C 24 ?? FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 8B
+ 44 24 ?? 89 44 24 ?? 85 C0 75 ?? 83 C8 ?? E9 ?? ?? ?? ?? 48 8D 4D ?? 4C 89 B4 24 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 44 8B 6C 24 ?? B9 ?? ?? ?? ?? 41 83 C5 ?? 41 8B FD 41 8B
+ D5 48 89 7C 24 ?? FF 15 ?? ?? ?? ?? 4C 8B F0 48 85 C0 0F 84 ?? ?? ?? ?? 44 8B C7 33
+ D2 48 8B C8 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B F0 48 85 C0 74 ?? 33
+ C0 48 83 C9 ?? 4C 8D 86 ?? ?? ?? ?? 48 8D BD ?? ?? ?? ?? 66 F2 AF 49 89 00 49 89 40
+ ?? 48 F7 D1 49 89 40 ?? 49 89 40 ?? 48 FF C9 03 C9 74 ?? 8B D1 48 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? EB ?? 48 8B F3 49 89 B7 ?? ?? ?? ?? 48 85 F6 0F 84 ?? ?? ?? ?? 44 8B
+ }
+ $create_cab_file_and_upload_p3 = {
+ 44 24 ?? 4D 8B CE 49 8B D4 48 8B CE 44 89 6C 24 ?? E8 ?? ?? ?? ?? 49 8B 8F ?? ?? ??
+ ?? 48 85 C9 74 ?? E8 ?? ?? ?? ?? 49 8B CC 49 89 9F ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48
+ 83 C9 ?? 33 C0 48 8D BD ?? ?? ?? ?? 66 F2 AF 48 F7 D1 41 8D 84 4D ?? ?? ?? ?? B9 ??
+ ?? ?? ?? 8B D0 89 44 24 ?? FF 15 ?? ?? ?? ?? 4C 8B E8 48 85 C0 0F 84 ?? ?? ?? ?? 44
+ 8B 44 24 ?? 33 D2 48 8B C8 E8 ?? ?? ?? ?? 8B 54 24 ?? 4C 8D 8D ?? ?? ?? ?? 4C 8D 05
+ ?? ?? ?? ?? 49 8B CD E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 49 8B D6 8B C8 4C 8B C7 89 44 24
+ ?? 49 03 CD E8 ?? ?? ?? ?? 8B 4C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 03 CF 41 B8 ?? ?? ??
+ ?? 49 03 CD E8 ?? ?? ?? ?? 49 8B CE FF 15 ?? ?? ?? ?? 49 8D 8F ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 45 33 C9 45 33 C0 41 8D 51 ?? 33 C9 89 5C 24 ?? FF 15 ?? ?? ?? ?? 48 8B F0 48
+ 85 C0 0F 84 ?? ?? ?? ?? 48 89 5C 24 ?? 89 5C 24 ?? 49 8D 97 ?? ?? ?? ?? 41 B8 ?? ??
+ ?? ?? 45 33 C9 48 8B C8 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 89 5C 24
+ ?? FF 15 ?? ?? ?? ?? 4C 8B E0 48 85 C0 0F 84 ?? ?? ?? ?? 49 8D 8F ?? ?? ?? ?? 33 D2
+ 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4D 8D 8F ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 49 8D 8F
+ ?? ?? ?? ?? BA ?? ?? ?? ?? 4C 89 7C 24 ?? E8 ?? ?? ?? ?? 48 89 5C 24 ?? C7 44 24 ??
+ ?? ?? ?? ?? 4D 8D 87 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 45 33 C9 49 8B CC 48 89 5C 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 48 89 5C 24 ?? FF 15 ?? ?? ?? ?? 48 8B F8 48 85 C0 74
+ }
+ $create_cab_file_and_upload_p4 = {
+ 8B 44 24 ?? 48 8D 15 ?? ?? ?? ?? 4D 8B CD 41 B8 ?? ?? ?? ?? 48 8B CF 89 44 24 ?? FF
+ 15 ?? ?? ?? ?? 85 C0 74 ?? 49 8B CD FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 45 33 C9 45 33
+ C0 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 75 ?? 45 33 C9 45 33 C0 33 D2 48 8B CF FF 15 ??
+ ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 49 8B CC FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 74 ?? FF C0 B9 ?? ?? ?? ?? 8B
+ D0 89 44 24 ?? FF 15 ?? ?? ?? ?? 4C 8B E8 48 85 C0 75 ?? 45 33 C9 45 33 C0 33 D2 48
+ 8B CF FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 49 8B CC FF 15 ?? ?? ?? ?? 48 8B
+ CE FF 15 ?? ?? ?? ?? 83 C8 ?? EB ?? 44 8B 44 24 ?? 33 D2 48 8B C8 E8 ?? ?? ?? ?? 44
+ 8B 44 24 ?? 4C 8D 4C 24 ?? 49 8B D5 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15
+ ?? ?? ?? ?? 49 8B CD E8 ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? 49 8B CD FF 15 ?? ?? ?? ??
+ 45 33 C9 45 33 C0 33 D2 48 8B CF FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 49 8B
+ CC FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 8B C3 4C 8B B4 24 ?? ?? ?? ?? 4C 8B
+ AC 24 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ??
+ ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5C 5F 5E 5D C3
+ }
+ $cmd_expand_payload_p1 = {
+ 40 53 55 41 55 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 84 24 ?? ??
+ ?? ?? 48 8B E9 48 8D 8C 24 ?? ?? ?? ?? 45 33 ED 33 D2 41 B8 ?? ?? ?? ?? 66 44 89 AC
+ 24 ?? ?? 00 00 E8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 66 44
+ 89 AC 24 ?? ?? 00 00 E8 ?? ?? ?? ?? 45 8D 45 ?? 48 8D 4C 24 ?? 33 D2 44 89 6C 24 ??
+ E8 ?? ?? ?? ?? 33 C0 4C 89 6C 24 ?? 45 8D 45 ?? 45 33 C9 BA ?? ?? ?? ?? 48 8B CD C7
+ 44 24 ?? ?? ?? ?? ?? 4C 89 6C 24 ?? 48 89 44 24 ?? 48 89 44 24 ?? C7 44 24 ?? ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 75 ?? 0B C0 E9 ?? ?? ?? ?? 45 33 C9 33
+ D2 48 8B C8 45 8D 41 ?? 4C 89 6C 24 ?? 48 89 BC 24 ?? ?? ?? ?? 44 89 6C 24 ?? FF 15
+ ?? ?? ?? ?? 48 8B F8 48 85 C0 75 ?? 48 8B CB FF 15 ?? ?? ?? ?? 83 C8 ?? E9 ?? ?? ??
+ ?? 45 33 C9 45 33 C0 48 8B C8 41 8D 51 ?? 48 89 B4 24 ?? ?? ?? ?? 4C 89 6C 24 ?? FF
+ 15 ?? ?? ?? ?? 48 8B F0 48 85 C0 75 ?? 48 8B CB FF 15 ?? ?? ?? ?? 83 C8 ?? E9 ?? ??
+ ?? ?? 4C 8D 40 ?? 48 8D 84 24 ?? ?? ?? ?? 41 83 C9 ?? 33 D2 33 C9 C7 44 24 ?? ?? ??
+ ?? ?? 48 89 44 24 ?? 4C 89 A4 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ??
+ 33 D2 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? BA ?? ?? ?? ?? E8
+ }
+ $cmd_expand_payload_p2 = {
+ 44 8B 66 ?? 48 8B CE FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 8B CB FF 15 ??
+ ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8D 05 ??
+ ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 4C 8B CD BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 44 24
+ ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 4C
+ 89 6C 24 ?? 4C 89 6C 24 ?? 45 33 C0 33 C9 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? 66 44 89 AC 24 ?? ?? 00 00 44 89 6C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 83 C8
+ ?? EB ?? 90 B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 45 33 C9 4C 89 6C 24 ?? 48 8D 0D ?? ??
+ ?? ?? 45 8D 41 ?? BA ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 75 ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 48 8B CB
+ FF 15 ?? ?? ?? ?? 41 8B C4 4C 8B A4 24 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48 8B BC
+ 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ??
+ 41 5D 5D 5B C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $destroy_if_not_controller ) and ( $erase_drive_data ) and ( all of ( $erase_drives_recursively_* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $network_communication_p* ) ) and ( all of ( $handle_c2_commands_p* ) ) and ( all of ( $create_cab_file_and_upload_p* ) ) and ( all of ( $cmd_expand_payload_p* ) )
}
-rule REVERSINGLABS_Win32_Trojan_Isaacwiper : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Backdoor_Gobrat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects IsaacWiper trojan."
+ description = "Yara rule that detects GobRAT backdoor."
author = "ReversingLabs"
- id = "c0924e5e-a942-57a3-a9f9-e6be6efa4c73"
- date = "2022-03-02"
- modified = "2022-03-02"
+ id = "390bd83e-ac43-511a-b07b-3dc3d9890353"
+ date = "2025-03-27"
+ modified = "2025-03-27"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/trojan/Win32.Trojan.IsaacWiper.yara#L1-L76"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.GobRAT.yara#L1-L168"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "c9fa43f44c33816a66f61255d101294da63df1afc5a27ed5817072040cd1eec5"
+ logic_hash = "ce29568231a4103663f4b478de3210e00e14b14eda7781f05ecf0cf576fc5ad2"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Trojan"
- tc_detection_name = "IsaacWiper"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "GobRAT"
tc_detection_factor = 5
importance = 25
strings:
- $enumerate_physical_drives = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 33 F6 89 55 ?? 57 89 4D ?? B3 ?? C7 45 ?? ?? ?? ??
- ?? 89 75 ?? 84 DB 0F 84 ?? ?? ?? ?? 8B D6 8D 4D ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ??
- ?? ?? 6A ?? 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? D1 E8 8D
- 8D ?? ?? ?? ?? BF ?? ?? ?? ?? 89 45 ?? 2B F8 83 C4 ?? 66 83 7D ?? ?? 8D 0C 41 8D 45
- ?? 74 ?? 83 C0 ?? 66 83 38 ?? 75 ?? 8D 55 ?? 2B C2 D1 F8 8D 04 45 ?? ?? ?? ?? 50 8B
- C2 8D 14 3F 50 E8 ?? ?? ?? ?? D1 E8 83 C4 ?? 3B C7 8D 48 ?? 0F 46 C1 8B 4D ?? 03 C8
- 89 4D ?? 83 F9 ?? 73 ?? 8B 3D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ??
- 6A ?? 68 ?? ?? ?? ?? 50 B3 ?? FF D7 83 F8 ?? 74 ?? 46 50 89 75 ?? FF 15 ?? ?? ?? ??
- E9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 32 DB E9 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 83
- ?? ?? ?? ?? 0F B7 85 ?? ?? ?? ?? 66 85 C0 0F 95 C1 66 85 C0 0F 84 ?? ?? ?? ?? 6A ??
- 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 45 ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? D1 E8 8D 4D ?? BE ?? ?? ?? ?? 89 45 ?? 2B F0 83 C4 ?? 66 83
- 7D ?? ?? 8D 0C 41 8D 45 ?? 74 ?? 83 C0 ?? 66 83 38 ?? 75 ?? 8D 55 ?? 2B C2 D1 F8 8D
- 04 45 ?? ?? ?? ?? 50 8B C2 8D 14 36 50 E8 ?? ?? ?? ?? D1 E8 83 C4 ?? 3B C6 8D 48 ??
- 0F 46 C1 8B 4D ?? 03 C8 89 4D ?? 83 F9 ?? 0F 83 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ??
- 6A ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 FF D7 8B F0 83 FE ?? 0F 84 ?? ?? ?? ?? 6A ?? 8D 45
- ?? C7 45 ?? ?? ?? ?? ?? 50 6A ?? 8D 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ??
- ?? ?? ?? 83 F8 ?? 0F 94 C3 75 ?? 33 C0 83 7D ?? ?? 0F 44 45 ?? 89 45 ?? 56 FF 15 ??
- ?? ?? ?? 84 DB EB ?? 84 C9 0F 84 ?? ?? ?? ?? 8B 5D ?? 8B D3 8B 4D ?? 6A ?? E8 ?? ??
- ?? ?? 8B 7D ?? 8A C8 83 C4 ?? 33 F6 84 C9 74 ?? 3B F3 74 ?? 6A ?? 8B D6 8B CF E8 ??
- ?? ?? ?? 8A C8 83 C4 ?? 46 83 C7 ?? 84 C9 75 ?? 46 84 C9 74 ?? 8B 5D ?? 3B F3 73 ??
- 6A ?? 8B D6 8B CF E8 ?? ?? ?? ?? 8A C8 83 C4 ?? 46 83 C7 ?? 84 C9 75 ?? 8A C1 5F 5E
- 5B 8B E5 5D C3
+ $get_local_address_p1 = {
+ 49 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 83 C4 ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? 48 83 3D ??
+ ?? ?? ?? ?? 75 ?? E8 ?? ?? ?? ?? 48 85 FF 75 ?? 48 85 DB 74 ?? 48 89 5C 24 ?? 31 C9
+ EB ?? 48 8B 05 ?? ?? ?? ?? 48 8B 3D ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8B 35 ?? ??
+ ?? ?? 48 8B 0D ?? ?? ?? ?? 4C 8B 05 ?? ?? ?? ?? 48 8B 6C 24 ?? 48 83 EC ?? C3 48 83
+ C0 ?? 48 89 D1 48 8B 50 ?? 4C 8D 0D ?? ?? ?? ?? 4C 39 08 74 ?? BA ?? ?? ?? ?? 48 89
+ 4C 24 ?? 48 89 44 24 ?? 48 89 54 24 ?? 74 ?? 31 F6 EB ?? 48 8B 02 48 8B 5A ?? 48 8B
+ 4A ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 8B
+ 5C 24 ?? 4C 8D 0D ?? ?? ?? ?? 31 F6 EB ?? 48 8B 54 24 ?? 48 8B 02 48 8B 5A ?? 48 8B
+ 4A ?? E8 ?? ?? ?? ?? 83 F0 ?? 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 8B 5C 24 ?? 4C 8D 0D
+ ?? ?? ?? ?? 89 C6 48 8B 44 24 ?? 40 84 F6 74 ?? 4C 8B 12 4C 8B 5A ?? 4C 8B 62 ?? 49
+ 83 FB ?? 75 ?? 4C 89 D6 EB ?? 49 83 FB ?? 75 ?? 31 F6 E9 ?? ?? ?? ?? 48 8D 51 ?? 48
+ 39 D3 0F 8F ?? ?? ?? ?? 0F 1F 40 ?? E9 ?? ?? ?? ?? 31 F6 48 85 F6 74 ?? 4C 89 D0 4C
+ 89 DB 4C 89 E1 E8 ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 3D ??
+ ?? ?? ?? 4C 8D 46 ?? 4C 39 C7 73 ?? 48 89 44 24 ?? 48 89 5C 24 ?? 48 8D 05 ?? ?? ??
+ ?? 48 89 D3 48 89 F1 4C 89 C6 E8 ?? ?? ?? ?? 48 89 0D ?? ?? ?? ?? 83 3D ?? ?? ?? ??
+ ?? 75 ?? 48 89 05 ?? ?? ?? ?? EB ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C2 48
}
- $corrupt_drive_thread = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8B 5D ?? 56 57 85 DB 0F 84 ?? ??
- ?? ?? 83 7B ?? ?? 0F 85 ?? ?? ?? ?? 8B 43 ?? 8D 4C 24 ?? 03 C0 BA ?? ?? ?? ?? 50 53
- E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 C4 ?? D1 E8 33 C9 66 89 4C 44 ?? 8D 44 24 ?? 50
- FF D7 8B 35 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 6A ?? 8D 44 24 ?? 50
- FF 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 66 83 7C 24 ?? ?? 8D 44 24
- ?? 74 ?? 90 83 C0 ?? 66 83 38 ?? 75 ?? 8D 4C 24 ?? BA ?? ?? ?? ?? 2B C1 D1 F8 8D 04
- 45 ?? ?? ?? ?? 50 8B C1 8D 8C 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ??
- ?? ?? ?? 50 FF D7 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 6A ?? 6A ?? 6A ??
- 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 89 74 24
- ?? 83 FE ?? 0F 84 ?? ?? ?? ?? 8B 7B ?? 8B 5B ?? C7 44 24 ?? ?? ?? ?? ?? 85 DB 75 ??
- 81 FF ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 89 84 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8B 8C 84 ?? ?? ?? ?? 8B D1 C1 EA ?? 33 D1 69
- CA ?? ?? ?? ?? 03 C8 89 8C 84 ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? BA ?? ?? ?? ?? 8D
- B4 24 ?? ?? ?? ?? 89 94 24 ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 75 ??
- 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 8B 8C 94 ?? ?? ?? ?? 8B C1
- C1 E8 ?? 42 33 C8 89 94 24 ?? ?? ?? ?? 8B C1 25 ?? ?? ?? ?? C1 E0 ?? 33 C8 8B C1 25
- ?? ?? ?? ?? C1 E0 ?? 33 C8 8B C1 C1 E8 ?? 33 C1 89 06 83 C6 ?? 8D 84 24 ?? ?? ?? ??
- 3B F0 72 ?? 8B 74 24 ?? 8D 44 24 ?? 6A ?? 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50
- 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 44 24 ?? 3D ?? ?? ?? ?? 75 ?? 2B F8 83 DB ?? E9
- ?? ?? ?? ?? 8B C7 0B C3 74 ?? 57 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 44
- 24 ?? 6A ?? 50 57 8D 84 24 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ??
- 5F 5E 33 C0 5B 8B E5 5D C2
+ $get_local_address_p2 = {
+ 89 DE 48 8B 44 24 ?? 48 8B 5C 24 ?? 4C 8D 46 ?? 4C 89 05 ?? ?? ?? ?? 48 C1 E6 ?? 48
+ 89 5C 32 ?? 48 8D 3C 32 83 3D ?? ?? ?? ?? ?? 75 ?? 48 89 04 32 EB ?? E8 ?? ?? ?? ??
+ 48 8B 54 24 ?? 48 8B 02 48 8B 5A ?? 48 8B 4A ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B
+ 35 ?? ?? ?? ?? 48 8D 56 ?? 48 8B 1D ?? ?? ?? ?? 48 8B 3D ?? ?? ?? ?? 48 39 D7 73 ??
+ 89 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 F1 48 89 D6 E8 ?? ?? ?? ?? 48 89 0D ?? ?? ??
+ ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 48 89 05 ?? ?? ?? ?? EB ?? 48 8D 3D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 89 DE 48 89 C3 8B 44 24 ?? 48 8D 56 ?? 48 89 15 ?? ?? ?? ?? 89 04 B3 48
+ 8B 44 24 ?? 48 8B 4C 24 ?? 48 8B 5C 24 ?? 4C 8D 0D ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 FF
+ C6 48 83 FE ?? 7D ?? 45 0F B6 2C 32 45 84 ED 74 ?? E9 ?? ?? ?? ?? 41 80 7A ?? ?? 0F
+ 1F 44 00 ?? 0F 85 ?? ?? ?? ?? 41 80 7A ?? ?? 0F 85 ?? ?? ?? ?? 49 8D 72
+ }
+ $get_mac_address_p1 = {
+ 4C 8D 64 24 ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC 24 ?? ??
+ ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 83 3D ?? ?? ?? ?? ?? 75 ?? E8 ?? ?? ?? ?? 48 85 FF
+ 75 ?? 48 85 DB 74 ?? 48 89 5C 24 ?? 31 C9 EB ?? 31 C0 31 DB 48 8B AC 24 ?? ?? ?? ??
+ 48 81 C4 ?? ?? ?? ?? C3 48 8B 05 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8B AC 24 ?? ??
+ ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 83 C0 ?? 48 89 D1 0F 10 00 0F 11 84 24 ?? ?? ?? ??
+ 0F 10 40 ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 40 ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 40 ??
+ 0F 11 84 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48 85 D2 75
+ ?? 31 D2 31 F6 EB ?? 48 89 4C 24 ?? 48 89 84 24 ?? ?? ?? ?? 48 89 54 24 ?? 48 89 B4
+ 24 ?? ?? ?? ?? 48 8D 0C 52 48 8D 49 ?? 48 89 4C 24 ?? 48 8D 05 ?? ?? ?? ?? 31 DB 0F
+ 1F 44 00 ?? E8 ?? ?? ?? ?? 48 8B 54 24 ?? 48 8B B4 24 ?? ?? ?? ?? 48 8B 7C 24 ?? 31
+ C9 31 DB EB ?? 48 89 D9 48 89 C3 31 C0 E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 89 DA 48 89
+ C6 48 8B 84 24 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 85 D2 0F 85 ?? ?? ?? ?? 48 8D 51 ?? 48
+ 39 D3 0F 8F ?? ?? ?? ?? E9 ?? ?? ?? ?? 46 88 0C 10 48 FF C1 4C 89 C3 48 39 D1 7D ??
+ 48 89 4C 24 ?? 44 0F B6 04 0E 44 88 44 24 ?? 0F 1F 44 00 ?? 48 85 C9 7E ?? 4C 8D 4B
+ ?? 4C 39 CF 73 ?? 48 89 5C 24 ?? 48 89 D9 4C 89 CE 48 89 C3 48 8D 05 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 4C 8D 4B ?? 48 8B 54 24 ?? 48 8B 5C 24 ?? 48 8B B4 24 ?? ?? ?? ?? 44 0F
+ }
+ $get_mac_address_p2 = {
+ B6 44 24 ?? 48 89 CF 48 8B 4C 24 ?? C6 04 18 ?? EB ?? 49 89 D9 4D 8D 51 ?? 45 89 C3
+ 41 C0 E8 ?? 45 0F B6 C0 4C 8D 25 ?? ?? ?? ?? 47 0F B6 04 04 4C 39 D7 73 ?? 44 88 44
+ 24 ?? 4C 89 4C 24 ?? 48 89 C3 4C 89 C9 4C 89 D6 48 8D 05 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 4C 8D 53 ?? 48 8B 54 24 ?? 48 8B B4 24 ?? ?? ?? ?? 44 0F B6 44 24 ?? 4C 8B 4C 24 ??
+ 44 0F B6 5C 24 ?? 4C 8D 25 ?? ?? ?? ?? 48 89 CF 48 8B 4C 24 ?? 46 88 04 08 4D 8D 42
+ ?? 41 83 E3 ?? 47 0F B6 0C 23 4C 39 C7 0F 83 ?? ?? ?? ?? 4C 89 54 24 ?? 44 88 4C 24
+ ?? 48 89 C3 4C 89 D1 4C 89 C6 48 8D 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8D 43 ?? 48 8B
+ 54 24 ?? 48 8B B4 24 ?? ?? ?? ?? 44 0F B6 4C 24 ?? 4C 8B 54 24 ?? 48 89 CF 48 8B 4C
+ 24 ?? E9 ?? ?? ?? ?? 48 89 15 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 48 89 35 ?? ??
+ ?? ?? 66 90 E9 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 0F 1F 44 00
+ }
+ $network_communication_tcp_p1 = {
+ 4C 8D 64 24 ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC 24 ?? ??
+ ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89
+ 8C 24 ?? ?? ?? ?? 48 89 DF BB ?? ?? ?? ?? 48 89 C2 48 8D 05 ?? ?? ?? ?? 48 89 D1 E8
+ ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ?? 48 85 C9 0F 84 ?? ?? ?? ?? 48 89 7C 24 ?? 48 89
+ 4C 24 ?? 44 0F 11 7C 24 ?? 44 0F 11 BC 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B
+ 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 4C 24 ?? 48 89 84 24 ??
+ ?? ?? ?? 48 8B 4C 24 ?? 48 85 C9 74 ?? 48 8B 49 ?? 48 89 8C 24 ?? ?? ?? ?? 48 8B 54
+ 24 ?? 48 89 94 24 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 8D 4C 24 ?? BF
+ ?? ?? ?? ?? 48 89 FE E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 5C 24 ?? 90 48 8D 05 ?? ??
+ ?? ?? 66 90 E8 ?? ?? ?? ?? 48 8B 54 24 ?? 48 89 50 ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 48
+ 8B 54 24 ?? 48 89 10 90 EB ?? 48 89 C7 48 8B 54 24 ?? E8 ?? ?? ?? ?? 31 DB 48 8D 0D
+ ?? ?? ?? ?? 48 89 C7 31 C0 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 89 5C
+ }
+ $network_communication_tcp_p2 = {
+ 24 ?? 48 89 44 24 ?? 44 0F 11 7C 24 ?? 44 0F 11 7C 24 ?? 48 8D 0D ?? ?? ?? ?? 48 89
+ 4C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 54 24 ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 4C 24 ?? 48 89 44 24 ?? 31 C0 48
+ 8D 5C 24 ?? B9 ?? ?? ?? ?? 48 89 CF E8 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 0F 1F 40 ??
+ E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 08 48 8B 4C 24 ?? 48 89 48 ?? 83 3D ?? ??
+ ?? ?? ?? 90 75 ?? 48 8B 54 24 ?? 48 89 50 ?? 48 8B 9C 24 ?? ?? ?? ?? 48 89 58 ?? EB
+ ?? 48 8D 78 ?? 48 8B 54 24 ?? E8 ?? ?? ?? ?? 48 8D 78 ?? 48 8B 9C 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 5C 24 ?? 31 C9 31 FF 48 8B AC 24 ??
+ ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 89 44 24 ?? 48 89 5C 24 ?? 48 89 4C 24 ?? E8 ??
+ ?? ?? ?? 48 8B 44 24 ?? 48 8B 5C 24 ?? 48 8B 4C 24
+ }
+ $telnet_task_p1 = {
+ 4C 8D A4 24 ?? ?? ?? ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC
+ 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ?? 48 89 B4 24 ?? ?? ??
+ ?? 4C 89 54 24 ?? 4C 89 5C 24 ?? 48 89 9C 24 ?? ?? ?? ?? 4C 89 8C 24 ?? ?? ?? ?? 4C
+ 89 84 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 4F ?? 48 89 F0 FF D1 48 89 C3 31
+ C0 E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 44 0F 11 BC 24 ?? ?? ?? ?? 44 0F 11 BC 24
+ ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89
+ 8C 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89
+ 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ??
+ 48 8D 8C 24 ?? ?? ?? ?? BF ?? ?? ?? ?? 48 89 FE E8 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ??
+ 0F 1F 40 ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? 90 44 0F 11 7C 24 ?? 48 8D 0D ?? ?? ?? ??
+ 48 89 4C 24 ?? 48 B9 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 4C 24 ?? 90 48 C7 44 24 ?? ?? ??
+ ?? ?? C6 44 24 ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 4C 24 ?? C6 44 24 ?? ?? 48 8D 05 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 08 48 8B 8C 24 ?? ?? ?? ?? 48 89
+ 48 ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 48 8B 94 24 ?? ?? ?? ?? 48 89 50 ?? 48 8B 54 24 ??
+ 48 89 50 ?? EB ?? 48 8D 78 ?? 48 8B 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 78 ?? 48
+ 8B 54 24 ?? E8 ?? ?? ?? ?? 44 0F 11 BC 24 ?? ?? ?? ?? 48 8D 54 24 ?? 48 89 94 24 ??
+ ?? ?? ?? 48 8D 54 24 ?? 48 89 94 24 ?? ?? ?? ?? 48 89 C3 48 8D 8C 24 ?? ?? ?? ?? BF
+ ?? ?? ?? ?? 48 89 FE 48 8B 44 24 ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 8B 94 24 ?? ??
+ ?? ?? 48 85 D2 74 ?? 48 8B 8C 24 ?? ?? ?? ?? 31 DB E9 ?? ?? ?? ?? 44 0F 11 7C 24
+ }
+ $telnet_task_p2 = {
+ 48 8D 15 ?? ?? ?? ?? 48 89 54 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 54 24 ?? 48 8B 1D ??
+ ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 8D 4C 24 ?? BF ?? ?? ?? ?? 48 89 FE E8 ?? ?? ?? ??
+ 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 8B 44 24 ?? E8 ?? ?? ?? ?? 48 8B
+ 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8D 1D ?? ?? ?? ?? 0F 1F 40 ?? E8 ?? ?? ??
+ ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 8B 74 24 ?? 48 83 C6 ?? 48 89
+ CB 48 89 F1 48 89 5C 24 ?? 48 89 4C 24 ?? 0F 10 01 0F 11 84 24 ?? ?? ?? ?? 0F 10 41
+ ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 41 ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 41 ?? 0F 11 84
+ 24 ?? ?? ?? ?? 48 8B 44 24 ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 10 84 24 ?? ?? ?? ??
+ 0F 11 84 24 ?? ?? ?? ?? 0F 10 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 84 24
+ ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ??
+ 48 8D 05 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 0F 1F 44 00 ?? E8 ?? ?? ?? ?? 48 8D 1D
+ ?? ?? ?? ?? 48 89 C1 48 8B 44 24 ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 FF C1 48 8B 94
+ 24 ?? ?? ?? ?? 48 39 CA 0F 8F ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 5C 24
+ ?? 48 89 4C 24 ?? 48 89 7C 24 ?? 48 89 74 24 ?? 4C 89 44 24 ?? 4C 89 4C 24 ?? 4C 89
+ 54 24 ?? 4C 89 5C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 5C 24 ?? 48 8B 4C 24 ??
+ 48 8B 7C 24 ?? 48 8B 74 24 ?? 4C 8B 44 24 ?? 4C 8B 4C 24 ?? 4C 8B 54 24
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enumerate_physical_drives and $corrupt_drive_thread )
+ uint32( 0 ) == 0x464C457F and ( all of ( $get_local_address_p* ) ) and ( all of ( $get_mac_address_p* ) ) and ( all of ( $network_communication_tcp_p* ) ) and ( all of ( $telnet_task_p* ) )
}
-rule REVERSINGLABS_Win32_PUA_Domaiq : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Orcusrat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Domaiq potentially unwanted application."
+ description = "Yara rule that detects OrcusRAT backdoor."
author = "ReversingLabs"
- id = "44129e4b-7dc2-5af0-b466-80dc4f4d6388"
- date = "2020-07-28"
- modified = "2020-07-28"
+ id = "d4700cd1-73a4-552d-bc27-7408508a28e7"
+ date = "2024-09-10"
+ modified = "2024-09-10"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/pua/Win32.PUA.Domaiq.yara#L1-L169"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.OrcusRAT.yara#L1-L134"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "e291a639aa027a2257eec2853e40a222afabf23b32898326a1d5b48be823202c"
+ logic_hash = "17a85613e9e4c862ce81fee49065c250381dbf8a50cf07d496f5fd2c1b82d92e"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "PUA"
- tc_detection_name = "Domaiq"
- tc_detection_factor = 1
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "OrcusRAT"
+ tc_detection_factor = 5
importance = 25
strings:
- $payload = "PEFxdWlFbXBpZXphRWxQYXlsb2FkPg"
- $NSIS_CheckIntegrity = {
- 57 53 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? 00 75 ?? 6A 1C 8D 45
- D8 53 50 E8 ?? ?? ?? ?? 8B 45 D8 A9 F0 FF FF FF 75 ?? 81 7D DC EF BE AD DE 75 ?? 81
- 7D E8 49 6E 73 74 75 ?? 81 7D E4 73 6F 66 74 75 ?? 81 7D E0 4E 75 6C 6C 75 ?? 09 45
- 08 8B 45 08 8B 0D ?? ?? ?? ?? 83 E0 02 09 05 ?? ?? ?? ?? 8B 45 F0 3B C6 89 0D ?? ??
- ?? ?? 0F 8F ?? ?? ?? ?? F6 45 08 08 75 ?? F6 45 08 04 75
- }
- $NSIS_ErrorPart = {
- 81 EC ?? ?? ?? ?? 53 55 56 33 DB 57 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 33 F6 C6 44
- 24 ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 6A
- ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 53 8D 44 24 ?? 68 ?? ?? ?? ?? 50 53
- 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? BF ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 80 3D ?? ?? ??
- ?? ?? A3 ?? ?? ?? ?? 8B C7 75
- }
- $UPX_Decompression = {
- 8A 06 46 88 07 47 01 DB 75 ?? 8B 1E 83 EE ?? 11 DB 72 ?? B8 ?? ?? ?? ?? 01 DB 75 ??
- 8B 1E 83 EE ?? 11 DB 11 C0 01 DB 73 ?? 75 ?? 8B 1E 83 EE ?? 11 DB 72 ?? 48 01 DB 75
- }
- $UPX_Encrypting = {
- 31 C0 8A 07 30 D8 04 ?? 2C ?? 88 07 47 39 CF 75
- }
- $dumping_functionv2014 = {
- 55 8B EC 83 EC ?? 56 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84
- ?? ?? ?? ?? 56 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 89 45 ?? 85 C0 74 ?? 56 6A ?? FF 15 ?? ?? ?? ?? 8B F0 89 75 ?? 85 F6 74 ?? 8B 45 ??
- 53 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ??
- 56 6A ?? 6A ?? 8B D8 6A ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 57 6A ?? 6A ?? 6A
- ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 51 8B F8 52 57 E8 ?? ?? ?? ?? 83 C4
- ?? 57 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 53 FF D6 5F 5B 5E 8B E5 5D C3
+ $get_tcp_connections = {
+ 18 0B 16 0C 7E ?? ?? ?? ?? 12 ?? 17 07 1B 16 28 ?? ?? ?? ?? 0D 09 2C ?? 09 1F ?? 2E
+ ?? 72 ?? ?? ?? ?? 09 8C ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 08 28 ?? ?? ??
+ ?? 13 ?? 11 ?? 12 ?? 17 07 1B 16 28 ?? ?? ?? ?? 0D 09 2C ?? 72 ?? ?? ?? ?? 09 8C ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 11 ?? D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? A5 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ?? 8C ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 6A 58 28 ?? ?? ?? ?? 13 ?? 11 ?? 7B ?? ?? ?? ?? 8D ?? ?? ?? ?? 0A
+ 16 13 ?? 2B ?? 11 ?? D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? A5 ?? ?? ?? ?? 13
+ ?? 06 11 ?? 11 ?? A4 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 8C ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 6A 58 28 ?? ?? ?? ?? 13 ?? 11 ?? 17 58 13 ?? 11 ?? 6A 11 ?? 7B ?? ?? ?? ?? 6E
+ 32 ?? DE ?? 11 ?? 28 ?? ?? ?? ?? DC 06 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? (FE | 06)
+ ?? ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28
}
- $dumping_functionMidVersion = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 68 ?? ?? ?? ?? 33
- DB BE ?? ?? ?? ?? 68 ?? ?? ?? ?? 89 45 ?? 89 75 ?? 89 5D ?? 88 5D ?? FF 15 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 8B CF 8D 41 ?? 8A 11 41 3A
- D3 75 ?? 2B C8 51 57 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
- 83 EC ?? 8B CC 89 65 ?? 6A ?? 89 71 ?? 89 59 ?? 68 ?? ?? ?? ?? 88 59 ?? E8 ?? ?? ??
- ?? 83 EC ?? 8B CC 89 65 ?? 6A ?? 53 8D 55 ?? 89 71 ?? 89 59 ?? 52 88 59 ?? E8 ?? ??
- ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B CC 89 65 ?? 6A ?? 89 71 ?? 89 59 ?? 68 ?? ??
- ?? ?? 88 59 ?? E8 ?? ?? ?? ?? 83 EC ?? 8B CC 89 65 ?? 6A ?? 53 8D 45 ?? 89 71 ?? 89
- 59 ?? 50 88 59 ?? E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B CC 89 65 ?? 6A ??
- 89 71 ?? 89 59 ?? 68 ?? ?? ?? ?? 88 59 ?? E8 ?? ?? ?? ?? 83 EC ?? 8B CC 89 65 ?? 6A
- ?? 53 8D 55 ?? 89 71 ?? 89 59 ?? 52 88 59 ?? E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83
- C4 ?? 8B C4 89 65 ?? 68 ?? ?? ?? ?? 8D 4D ?? 51 50 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ??
- ?? ?? 8B 7D ?? BE ?? ?? ?? ?? 83 C4 ?? 39 75 ?? 73 ?? 8D 7D ?? 68 ?? ?? ?? ?? 8D 55
- ?? 52 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 39 70 ?? 72 ?? 8B 40 ?? EB ?? 83 C0 ?? 8B
- 4D ?? 57 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 39 75 ?? 72 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83
- C4 ?? 39 75 ?? 72 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 5F 5E 33 CD 33 C0
- 5B E8 ?? ?? ?? ?? 8B E5 5D C2
+ $get_operating_system_information_p1 = {
+ 73 ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 0B 12 ?? (FE | 16) ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 0A 28 ?? ?? ?? ?? 0C 08 45 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 2B ??
+ 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2B ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2B ?? 06 72
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 2B ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 0D
+ 09 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 06 09 (FE | 06) ??
+ ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 39 ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? 2F ?? 06 1C 8D ?? ?? ?? ??
+ 25 16 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25
+ 18 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2 25 1A
+ 11 ?? 8C ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 38 ??
+ ?? ?? ?? 06 1C 8D ?? ?? ?? ?? 25 16 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F
}
- $dumping_functionE = {
- 52 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 5? FF 15 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 6A ?? FF 15 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 77 ?? 83 BD ?? ?? ?? ?? ?? 75 ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ??
- ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52
- 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF
- 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 51 8B CC 89 A5 ?? ?? ?? ?? 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8
+ $get_operating_system_information_p2 = {
+ A2 25 17 72 ?? ?? ?? ?? A2 25 18 11 ?? 8C ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2 25
+ 1A 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 28 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 2B ?? 06 1A 8D ?? ?? ?? ?? 25 16 09 7B ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 09 7B ?? ?? ?? ?? 72 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26
+ 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 06 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 39 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 13 ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 33 ?? 06 72 ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 38 ?? ?? ?? ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 33 ?? 06 72 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 38 ?? ?? ?? ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 33 ?? 06 6F ?? ?? ?? ?? 72
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 2C ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 38 ?? ?? ?? ?? 06
+ 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 39 ?? ?? ?? ?? 06 72 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 2B ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 33 ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 2B ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 2E ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 33
+ ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2B ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 2E ?? 11
+ ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 2E ?? 06 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 2C ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 06 72
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 09 7B ?? ?? ?? ?? 2C ?? 09 7B ?? ?? ?? ?? 6F ?? ??
+ ?? ?? DC 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 73 ?? ?? ?? ?? 13 ?? 11
}
- $dumping_functionP = {
- 50 57 56 FF 15 ?? ?? ?? ?? 8B F8 57 56 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 57 56
- 89 45 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BF
- ?? ?? ?? ?? 57 56 68 ?? ?? ?? ?? 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 6A
- ?? 56 56 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 56 8B D8 8D 45 ?? 50 FF 75 ?? 89 75 ??
- FF 75 ?? 53 FF 15 ?? ?? ?? ?? 53 FF 15
+ $take_screenshot = {
+ 28 ?? ?? ?? ?? 0B 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 12 ?? 28 ?? ?? ?? ?? 73 ??
+ ?? ?? ?? 0A 06 28 ?? ?? ?? ?? 0C 08 28 ?? ?? ?? ?? 0B 12 ?? 28 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 0B 12 ?? 28 ?? ?? ?? ?? 16 16 06 6F ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ DE ?? 08 2C ?? 08 6F ?? ?? ?? ?? DC 06
}
- $dumping_functionB = {
- 52 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89
- 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D BD ??
- ?? ?? ?? F3 A5 A4 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3 A5 A4
- 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 95
- ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 51 8B CC 89 A5 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? E8
+ $get_passwords = {
+ 1F ?? 8D ?? ?? ?? ?? 25 16 73 ?? ?? ?? ?? A2 25 17 73 ?? ?? ?? ?? A2 25 18 73 ?? ??
+ ?? ?? A2 25 19 73 ?? ?? ?? ?? A2 25 1A 73 ?? ?? ?? ?? A2 25 1B 73 ?? ?? ?? ?? A2 25
+ 1C 73 ?? ?? ?? ?? A2 25 1D 73 ?? ?? ?? ?? A2 25 1E 73 ?? ?? ?? ?? A2 25 1F ?? 73 ??
+ ?? ?? ?? A2 25 1F ?? 73 ?? ?? ?? ?? A2 25 1F ?? 73 ?? ?? ?? ?? A2 0A 73 ?? ?? ?? ??
+ 25 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 06 0C 16 0D 2B
+ ?? 08 09 9A 13 ?? 07 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE
+ ?? 09 17 58 0D 09 08 8E 69 32 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ??
+ 2B ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 11 ?? 6F ??
+ ?? ?? ?? 16 31 ?? 07 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 12 ?? 28 ??
+ ?? ?? ?? 2D ?? DE ?? 12 ?? (FE | 16) ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? DC 02 39 ?? ?? ??
+ ?? 06 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 07 6F ??
+ ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D
+ ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 13 ?? 2B ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ??
+ 11 ?? 6F ?? ?? ?? ?? 16 31 ?? 07 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? DE ?? 26 DE ??
+ 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? (FE | 16) ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? DC 07
}
- $dumping_function111 = {
- 68 ?? ?? ?? ?? 8D 55 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 39 58 ?? 72 ?? 8B 40 ?? EB
- ?? 83 C0 ?? 50 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 39 5D ?? 72 ?? 8B 55 ?? 52 E8 ?? ?? ??
- ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 E8
+ $process_key_action = {
+ 03 28 ?? ?? ?? ?? 2C ?? 02 17 7D ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 02 7B ?? ?? ?? ?? 1A
+ 8D ?? ?? ?? ?? 25 16 03 8C ?? ?? ?? ?? A2 25 17 04 8C ?? ?? ?? ?? A2 25 18 05 8C ??
+ ?? ?? ?? A2 25 19 07 A2 6F ?? ?? ?? ?? 26 2A 02 7B ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ??
+ 0C 02 17 7D ?? ?? ?? ?? 02 16 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 1A 8D ?? ?? ?? ?? 25
+ 16 03 8C ?? ?? ?? ?? A2 25 17 04 8C ?? ?? ?? ?? A2 25 18 05 8C ?? ?? ?? ?? A2 25 19
+ 08 A2 6F ?? ?? ?? ?? 26 2A 02 7B ?? ?? ?? ?? 39 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 0D 2B ?? 09 6F ?? ?? ?? ?? 74 ?? ?? ?? ?? 13 ?? 02 11 ?? 16 9A A5 ?? ?? ??
+ ?? 11 ?? 17 9A A5 ?? ?? ?? ?? 11 ?? 18 9A A5 ?? ?? ?? ?? 11 ?? 19 9A 74 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 11 ?? 16 9A A5 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 03 04 11 ?? 19 9A 74
+ ?? ?? ?? ?? 18 73 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 26 09 6F ?? ?? ?? ?? 2D ?? DE ?? 09
+ 75 ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 02 7B ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 0A 02 03 04 05 06 28
}
- $dumping_function2 = {
- 55 8B EC 51 53 8B 5D ?? 56 68 ?? ?? ?? ?? 8D 45 ?? 53 50 33 F6 E8 ?? ?? ?? ?? 8B 4D
- ?? 68 ?? ?? ?? ?? 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 83 F8 ?? 74 ?? 57 8B 7D ?? 0F BE 14 3E 8B 4D ?? 51 33 D0 52 E8 ?? ?? ?? ?? 8B C7 83
- C4 ?? 8D 50 ?? 8D A4 24 ?? ?? ?? ?? 8A 08 40 84 C9 75 ?? 2B C2 8D 4E ?? 8B D1 2B D0
- 8B 45 ?? F7 DA 1B D2 23 D1 50 8B F2 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 ?? 5F 8B 4D
- ?? 51 E8 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 5E 5B 8B
- E5 5D C2
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( ( $get_tcp_connections ) or ( all of ( $get_operating_system_information_p* ) ) or ( $take_screenshot ) or ( $get_passwords ) or ( $process_key_action ) )
+}
+rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Limerat : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects LimeRAT backdoor."
+ author = "ReversingLabs"
+ id = "c2ef6f27-3fb8-55f4-97a6-9e25a3d1ce49"
+ date = "2024-03-04"
+ modified = "2024-03-04"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.LimeRAT.yara#L1-L91"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "03eaa2ac41950f036601222b32a28c03aae3b3445501e988e2f87e231a1a1522"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "LimeRAT"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $persistence_mechanism = {
+ 02 2C ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 16 16 15 28 ?? ?? ?? ?? 26 2B ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 28 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? DE
}
- $lib_loader = {
- 68 ?? ?? ?? ?? 57 A3 ?? ?? ?? ?? FF D6 33 05 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 A3 ?? ??
- ?? ?? FF D6 33 05 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 A3 ?? ?? ?? ?? FF D6 33 05 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 57 A3 ?? ?? ?? ?? FF D6 33 05 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57
+ $crypto_miner = {
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 8E 69 16 31 ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 0B 07 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 08 6F ?? ?? ?? ?? 0D 2B ?? 09 6F ?? ??
+ ?? ?? 74 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 0A DE ?? 09 6F ?? ?? ?? ?? 2D ?? DE ?? 09 2C ?? 09
+ 6F ?? ?? ?? ?? DC DE ?? 25 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? DE ?? 28 ?? ?? ?? ??
+ 0A DE ?? 25 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? DE ?? 06
}
- $exception1 = {
- B8 ?? ?? ?? ?? 50 64 FF 35 ?? ?? ?? ?? 64 89 25 ?? ?? ?? ?? 33 C0 89 08
+ $downloader = {
+ 73 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 7E
+ ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 2C ?? 72 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 2C ?? 06 7E ?? ?? ?? ?? 07 6F ??
+ ?? ?? ?? 07 28 ?? ?? ?? ?? 26 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 2B ??
+ 06 7E ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 07 28 ?? ?? ?? ?? 26 00 06 6F ?? ?? ?? ?? 14 0A
+ DE ?? 25 28 ?? ?? ?? ?? 0C 28 ?? ?? ?? ?? DE ?? DE ?? 25 28 ?? ?? ?? ?? 0D 28 ?? ??
+ ?? ?? DE
}
- $exception2 = {
- 55 53 51 57 56 52 8D 98 ?? ?? ?? ?? 8B 53 ?? 52 8B E8 6A ?? 68 ?? ?? ?? ?? FF 73 ??
- 6A ?? 8B 4B ?? 03 CA 8B 01 FF D0
+ $network_communication_p1 = {
+ 16 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 0B 28 ?? ??
+ ?? ?? DE ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 0C 28 ?? ?? ??
+ ?? DE ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 0D 28 ?? ?? ?? ??
+ DE ?? 00 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 7E ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 15 6F ?? ?? ?? ?? 7E ??
+ ?? ?? ?? 15 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 73 ??
+ ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 11 ?? 14 72 ?? ?? ?? ?? 17 8D ?? ?? ?? ??
+ 25 16 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 14 14 14 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ??
+ ?? ?? ?? 15 16 28 ?? ?? ?? ?? 13 ?? 11 ?? 16 9A 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 26 11
+ ?? 73 ?? ?? ?? ?? 17 11 ?? 8E 69 6F ?? ?? ?? ?? 9A 28 ?? ?? ?? ?? 80 ?? ?? ?? ?? 11
+ ?? 6F ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? DE ?? DE ?? 11 ?? 2C
+ ?? 11 ?? 6F ?? ?? ?? ?? DC 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 17 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 1F ?? 8D ?? ?? ?? ?? 25 16 72 ??
+ ?? ?? ?? A2 25 17 7E ?? ?? ?? ?? A2 25 18 28 ?? ?? ?? ?? A2 25 19 7E ?? ?? ?? ?? A2
}
- $exceptionallock = {
- B8 ?? ?? ?? ?? 8D 88 ?? ?? ?? ?? 89 41 ?? 8B 54 24 ?? 8B 52 ?? C6 02 ?? 83 C2 ??
- 2B CA 89 4A ?? 33 C0 C3
+ $network_communication_p2 = {
+ 25 1A 28 ?? ?? ?? ?? A2 25 1B 7E ?? ?? ?? ?? A2 25 1C 72 ?? ?? ?? ?? A2 25 1D 7E ??
+ ?? ?? ?? A2 25 1E 28 ?? ?? ?? ?? A2 25 1F ?? 72 ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ??
+ ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ??
+ A2 25 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ?? ?? A2
+ 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25
+ 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? 8C ?? ??
+ ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ??
+ ?? A2 25 1F ?? 72 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 72 ?? ?? ?? ??
+ A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
+ 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 7E ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 2B ?? 7E
}
condition:
- uint16( 0 ) == 0x5A4D and $payload and ( $NSIS_CheckIntegrity or ( $UPX_Decompression and $UPX_Encrypting ) or $NSIS_ErrorPart or $dumping_functionv2014 or $dumping_functionMidVersion or ( $exception1 and $exception2 and $exceptionallock ) or $dumping_functionP or $dumping_functionE or $dumping_functionB or $dumping_function111 or $dumping_function2 or $lib_loader )
+ uint16( 0 ) == 0x5A4D and ( $persistence_mechanism ) and ( $crypto_miner ) and ( $downloader ) and ( all of ( $network_communication_p* ) )
}
rule REVERSINGLABS_Linux_Backdoor_Pygmygoat : TC_DETECTION MALICIOUS MALWARE FILE
{
@@ -25887,18 +26097,18 @@ rule REVERSINGLABS_Linux_Backdoor_Pygmygoat : TC_DETECTION MALICIOUS MALWARE FIL
condition:
uint32( 0 ) == 0x464C457F and ( $create_backdoor_socket ) and ( all of ( $backdoor_dataforward_p* ) ) and ( $main_constructor ) and ( all of ( $hook_accept_function_p* ) )
}
-rule REVERSINGLABS_Win64_Backdoor_Miyarat : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Backdoor_Linodas : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects MiyaRAT backdoor."
+ description = "Yara rule that detects Linodas backdoor."
author = "ReversingLabs"
- id = "1c5ae79a-9760-5622-909c-76bb47721ed4"
- date = "2025-02-27"
- modified = "2025-02-27"
+ id = "2b197346-abce-5cff-938f-bb8742e03168"
+ date = "2024-05-22"
+ modified = "2024-05-22"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.MiyaRAT.yara#L1-L264"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.Linodas.yara#L1-L216"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "a06deed11a7bdaa17b4cb69da1bd66ff2f2072af8cf4081f7481a51e4567135d"
+ logic_hash = "12445771106e36b74b1ea292a8a25cab66bcaf0a08cf88d39a9f1bb13c6f525b"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -25906,248 +26116,180 @@ rule REVERSINGLABS_Win64_Backdoor_Miyarat : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Backdoor"
- tc_detection_name = "MiyaRAT"
+ tc_detection_name = "Linodas"
tc_detection_factor = 5
importance = 25
strings:
- $get_disk_information_p1 = {
- 48 8B C4 48 89 58 ?? 48 89 70 ?? 57 41 54 41 55 41 56 41 57 48 81 EC ?? ?? ?? ?? 0F
- 29 70 ?? 0F 29 78 ?? 44 0F 29 40 ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 84 24 ?? ??
- ?? ?? 48 8B D9 48 89 8C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 45 33 ED 45 8B E5 44
- 89 6C 24 ?? FF 15 ?? ?? ?? ?? 8B F0 89 84 24 ?? ?? ?? ?? 0F 57 C0 0F 11 84 24 ?? ??
- ?? ?? 0F 57 C9 F3 0F 7F 8C 24 ?? ?? ?? ?? 45 33 C0 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 85 F6 75 ?? 0F 57 C0 0F 11 03 4C 89 6B ?? 4C 89 6B ??
- 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB E8 ?? ?? ?? ?? 90 48 8B 94 24 ?? ??
- ?? ?? 48 83 FA ?? 0F 86 ?? ?? ?? ?? 48 FF C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81
- FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87
- ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? B0 ?? 48 BF ?? ?? ?? ?? ?? ?? ?? ?? F2 44
- 0F 10 05 ?? ?? ?? ?? 88 44 24 ?? 3C ?? 0F 8F ?? ?? ?? ?? 0F BE D0 8D 4A ?? 0F B6 C1
- 0F A3 C6 0F 83 ?? ?? ?? ?? 0F 57 C0 0F 11 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7
- 44 24 ?? ?? ?? ?? ?? 0F B6 C2 88 44 24 ?? C6 44 24 ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 15
- ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 0F 57 C0 0F 11 84 24 ?? ?? ?? ?? 4C 89 AC
- 24 ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 0F 10 00 0F 11 84 24 ?? ?? ?? ?? 0F 10 48 ??
- 0F 11 8C 24 ?? ?? ?? ?? 4C 89 68 ?? 48 C7 40 ?? ?? ?? ?? ?? C6 00 ?? 41 83 CC ?? 44
- 89 64 24 ?? 48 8B 54 24 ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 4C 24 ?? 48 8B C1 48 81
- FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 6C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C6 44 24
- }
- $get_disk_information_p2 = {
- 48 8D 8C 24 ?? ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 48 0F 47 8C 24 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 8B D8 48 8D 8C 24 ?? ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 48 0F 47 8C 24
- ?? ?? ?? ?? 4C 8D 8C 24 ?? ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 83 BC 24 ?? ??
- ?? ?? ?? 48 0F 47 8C 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ??
- 48 89 44 24 ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 84 24 ?? ?? ?? ?? 48 89
- 44 24 ?? 4C 8D 8C 24 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 0F 57 FF 48 85 C9 78 ?? F2
- 48 0F 2A F9 EB ?? 48 8B C1 48 D1 E8 83 E1 ?? 48 0B C1 F2 48 0F 2A F8 F2 0F 58 FF F2
- 41 0F 59 F8 48 8B 8C 24 ?? ?? ?? ?? 0F 57 F6 48 85 C9 78 ?? F2 48 0F 2A F1 EB ?? 48
- 8B C1 48 D1 E8 83 E1 ?? 48 0B C1 F2 48 0F 2A F0 F2 0F 58 F6 F2 41 0F 59 F0 33 D2 41
- B8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 90 4C 8D 8C 24 ?? ?? ?? ?? 49 FF C9 B8 ?? ?? ?? ?? F7 E3 C1 EA ?? 0F B6 C2
- C0 E0 ?? 8D 0C 10 02 C9 2A D9 80 C3 ?? 41 88 19 8B DA 85 D2 75 ?? 4C 8D 84 24 ?? ??
- ?? ?? 49 8B D1 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 83 CC ?? 44 89 64 24 ?? 48
- }
- $get_disk_information_p3 = {
- 8B B4 24 ?? ?? ?? ?? 48 8B C7 48 2B C6 48 83 F8 ?? 0F 82 ?? ?? ?? ?? 4C 8D BC 24 ??
- ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 4C 0F 47 BC 24 ?? ?? ?? ?? 0F 57 C0 0F 11 84 24
- ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 4C 8D 76 ?? BF ?? ?? ??
- ?? 48 8D 9C 24 ?? ?? ?? ?? 4C 3B F7 0F 86 ?? ?? ?? ?? 49 8B FE 48 83 CF ?? 48 B8 ??
- ?? ?? ?? ?? ?? ?? ?? 48 3B F8 76 ?? 48 8B F8 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 83 C0
- ?? 48 8B C8 E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 58 ?? 48 83 E3 ?? 48 89
- 43 ?? EB ?? 48 83 FF ?? B8 ?? ?? ?? ?? 48 0F 42 F8 48 8D 4F ?? 48 85 C9 75 ?? 49 8B
- DD EB ?? 48 81 F9 ?? ?? ?? ?? 72 ?? 48 8D 41 ?? 48 3B C1 0F 86 ?? ?? ?? ?? EB ?? E8
- ?? ?? ?? ?? 48 8B D8 48 89 9C 24 ?? ?? ?? ?? 4C 89 B4 24 ?? ?? ?? ?? 48 89 BC 24 ??
- ?? ?? ?? 4C 8B C6 49 8B D7 48 8B CB E8 ?? ?? ?? ?? 66 C7 04 33 ?? ?? 42 C6 04 33 ??
- 41 83 CC ?? 44 89 64 24 ?? 4C 8D 8C 24 ?? ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? 48 8D 8C
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 0F BA EC ?? 44 89 64 24 ?? 41 B8 ?? ?? ?? ?? 48 8D
- 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 57 C0 0F 11 44 24 ?? 4C 89
- 6C 24 ?? 4C 89 AC 24 ?? ?? ?? ?? 0F 10 00 0F 11 44 24 ?? 0F 10 48 ?? 0F 11 4C 24 ??
- 4C 89 68 ?? 48 C7 40 ?? ?? ?? ?? ?? C6 00 ?? 41 0F BA EC ?? 44 89 64 24 ?? 48 8D 84
- 24 ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ?? 49 FF C0 42 80 3C 00
- }
- $get_disk_information_p4 = {
- 75 ?? 48 8D 94 24 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 0F 57 C0 0F 11 84 24 ??
- ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 0F 10 00 0F 11 84 24 ?? ??
- ?? ?? 0F 10 48 ?? 0F 11 8C 24 ?? ?? ?? ?? 4C 89 68 ?? 48 C7 40 ?? ?? ?? ?? ?? C6 00
- ?? 41 0F BA EC ?? 44 89 64 24 ?? 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 57 C0 0F 11 44 24 ?? 4C 89 6C 24 ?? 4C 89 6C 24 ?? 0F
- 10 00 0F 11 44 24 ?? 0F 10 48 ?? 0F 11 4C 24 ?? 4C 89 68 ?? 48 C7 40 ?? ?? ?? ?? ??
- C6 00 ?? 41 83 CC ?? 44 89 64 24 ?? 48 8D 54 24 ?? 48 83 7C 24 ?? ?? 48 0F 47 54 24
- ?? 4C 8B 44 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 54 24 ?? 48 83 FA
- ?? 76 ?? 48 FF C2 48 8B 4C 24 ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48
- 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 6C
- 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 83 FA ??
- 76 ?? 48 FF C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2
- ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C
- 89 AC 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48
- 8B 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 4C 24 ?? 48 8B C1 48 81 FA ??
- ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 4C 89 6C 24 ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 44 24 ??
- ?? 48 8B 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B
+ $persistence_mechanism_ubuntu = {
+ 41 54 BE ?? ?? ?? ?? 55 53 48 81 EC ?? ?? ?? ?? 48 8D 6C 24 ?? 48 8D 54 24 ?? 48 89
+ EF E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 5C 24 ?? 48
+ 89 EE 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 48
+ 81 FB ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8D 6C 24 ?? 48 8D 54 24 ?? BE ?? ?? ?? ?? 48
+ 89 EF E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 5C 24 ??
+ 48 89 EE 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ??
+ 48 81 FB ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8D 5C 24 ?? 48 89 EE 48 89 DF E8 ?? ?? ??
+ ?? 48 89 DF E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 41 BC ?? ?? ?? ?? 48 83 EB ?? 4C 39 E3 0F
+ 85 ?? ?? ?? ?? 4C 8B 44 24 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 E7
+ E8 ?? ?? ?? ?? 48 89 E7 E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 E7 E8 ?? ?? ?? ?? 85 C0
+ 74 ?? 48 8B 4C 24 ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
+ 8D 5C 24 ?? 4C 8B 44 24 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8
+ ?? ?? ?? ?? 48 89 DE 48 89 E7 E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DC 0F
+ 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 E7 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 ?? BA
+ ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 5C 24 ?? 4C 8B 44 24
+ ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 DE 48
+ 89 E7 E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DC 0F 85 ?? ?? ?? ?? BE ?? ??
+ ?? ?? 48 89 E7 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 ?? BA ?? ?? ?? ?? BE ?? ?? ??
+ ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 1C 24 48 83 EB ?? 49 39 DC 0F 85 ?? ?? ?? ??
+ 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DC 0F 85 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 49
+ 39 DC 0F 85 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C C3
}
- $get_disk_information_p5 = {
- C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8
- ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ??
- ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF
- C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49
- ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 94 24
- ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81 FA ??
- ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 63 48 ?? 8B 84 0C ?? ?? ?? ?? 0F BA
- F0 ?? 0F BA E8 ?? 89 84 0C ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 63 51 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 03 CA 48 8B
- 50 ?? FF 10 0F 28 CE 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48
- 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 63 48 ?? 8B 84 0C ??
- ?? ?? ?? 0F BA F0 ?? 0F BA E8 ?? 89 84 0C ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 8C 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 63 51 ?? 48 8D 8C 24 ?? ?? ?? ??
- 48 03 CA 48 8B 50 ?? FF 10 0F 28 CF 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15
- ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F 57 C0 0F 11 44 24 ?? 4D 8B
- CD 4C 89 6C 24 ?? 41 BA ?? ?? ?? ?? 4C 89 94 24 ?? ?? ?? ?? C6 44 24 ?? ?? 41 0F BA
+ $network_communication_1 = {
+ 48 89 5C 24 ?? 48 89 6C 24 ?? 48 89 F3 4C 89 64 24 ?? 4C 89 6C 24 ?? 48 81 EC ?? ??
+ ?? ?? 48 8B 06 48 89 FD 89 54 24 ?? 45 89 C4 48 83 78 ?? ?? 0F 84 ?? ?? ?? ?? 4C 8D
+ 6C 24 ?? 48 8B 33 4C 89 EF E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 83 78 ?? ?? 0F 84 ?? ??
+ ?? ?? 45 84 E4 0F 85 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 88 45
+ ?? 80 7D ?? ?? 0F 84 ?? ?? ?? ?? C6 45 ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 89 C5 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? 41 B8 ?? ?? ??
+ ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 89 C7 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ??
+ ?? ?? ?? 48 8D 5C 24 ?? E8 ?? ?? ?? ?? 48 8D 4C 24 ?? BA ?? ?? ?? ?? BE ?? ?? ?? ??
+ 41 B8 ?? ?? ?? ?? 89 EF 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8B 7C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 48 C7 44 24 ?? ?? ??
+ ?? ?? 66 C1 C8 ?? 66 C7 44 24 ?? ?? ?? 66 89 44 24 ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ??
+ 89 44 24 ?? 48 89 DE 89 EF E8 ?? ?? ?? ?? 83 C0 ?? 0F 84 ?? ?? ?? ?? 0F 1F 44 00 ??
+ 48 8B 5C 24 ?? 48 83 EB ?? 48 81 FB ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 89 E8 48 8B 5C 24
+ ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3
}
- $get_disk_information_p6 = {
- EC ?? 44 89 64 24 ?? 33 C0 0F 11 84 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 8B 8C 24
- ?? ?? ?? ?? 8B C1 24 ?? 3C ?? 74 ?? 48 8B 84 24 ?? ?? ?? ?? 4C 8B 00 4D 85 C0 74 ??
- 48 8B 84 24 ?? ?? ?? ?? 48 8B 10 4C 3B 84 24 ?? ?? ?? ?? 4C 0F 42 84 24 ?? ?? ?? ??
- 4C 2B C2 EB ?? F6 C1 ?? 75 ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 08 48 85 C9 74 ?? 48 8B
- 84 24 ?? ?? ?? ?? 48 8B 10 48 8B 84 24 ?? ?? ?? ?? 4C 63 00 4C 2B C2 4C 03 C1 EB ??
- 4C 8B 84 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 85 D2 74 ?? 48 8D 4C 24 ?? E8 ??
- ?? ?? ?? 4C 8B 94 24 ?? ?? ?? ?? 4C 8B 4C 24 ?? 41 0F BA F4 ?? 41 83 CC ?? 44 89 64
- 24 ?? 48 8D 54 24 ?? 49 83 FA ?? 48 0F 47 54 24 ?? 4D 8B C1 48 8D 8C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 90 48 8B 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 4C 24 ??
- 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48
- 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 BF ?? ?? ?? ?? ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48
- 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48
- 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ??
- ?? 0F B6 44 24 ?? FE C0 8B B4 24
+ $network_communication_2 = {
+ 48 89 5C 24 ?? 48 89 6C 24 ?? 48 89 FB 4C 89 64 24 ?? BE ?? ?? ?? ?? 48 83 EC ?? BF
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ??
+ ?? ?? ?? 48 8D 73 ?? 48 8D 53 ?? BF ?? ?? ?? ?? 48 8D 6C 24 ?? 45 31 E4 E8 ?? ?? ??
+ ?? 48 89 DF E8 ?? ?? ?? ?? 48 8B 73 ?? 48 89 EF E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 83
+ 78 ?? ?? 74 ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ??
+ 4C 8D 64 24 ?? 48 89 EE 4C 89 E7 E8 ?? ?? ?? ?? 4C 89 E6 48 89 DF E8 ?? ?? ?? ?? 48
+ 8B 6C 24 ?? 41 89 C4 48 83 ED ?? 48 81 FD ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 45 84 E4 74
+ ?? 80 7B ?? ?? 0F 84 ?? ?? ?? ?? 90 48 89 DF E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 41 0F B6
+ EC 48 83 EB ?? 48 81 FB ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 89 E8 48 8B 5C 24 ?? 48 8B 6C
+ 24 ?? 4C 8B 64 24 ?? 48 83 C4 ?? C3
}
- $get_os_information_p1 = {
- 48 89 5C 24 ?? 48 89 74 24 ?? 48 89 7C 24 ?? 55 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ??
- ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? 48 8B F9 48 89 4C 24 ??
- 33 F6 89 74 24 ?? 33 D2 41 B8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 85 C0 0F
- 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 0F
- 84 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? C7 44 24 ?? ??
- ?? ?? ?? 48 8D 4C 24 ?? FF D3 85 C0 0F 85 ?? ?? ?? ?? 8B 54 24 ?? 48 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8B C8 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 8B 54 24 ??
- E8 ?? ?? ?? ?? 48 8B C8 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 44 24 ?? 48 89 44
- 24 ?? 45 33 C9 45 33 C0 8B 54 24 ?? 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 8B 54 24 ?? 48 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 8B 54 24 ?? E8 ?? ??
- ?? ?? 48 8B C8 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 48 8D 54 24 ?? EB ?? 48
+ $persistence_mechanism_redhat_v11 = {
+ 41 57 41 56 41 55 41 54 55 53 48 83 EC ?? 48 8D 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 6C 24
+ ?? 8B 7D ?? 4C 8D 7D ?? 81 C7 ?? ?? ?? ?? 48 63 FF E8 ?? ?? ?? ?? 48 89 C3 48 8D 7C
+ 24 ?? 48 89 EE E8 ?? ?? ?? ?? 4C 8B 6C 24 ?? BE ?? ?? ?? ?? 48 89 DF 31 C0 4C 8D 74
+ 24 ?? 4C 89 EA E8 ?? ?? ?? ?? 48 98 48 8D 54 24 ?? 48 89 DE C6 04 18 ?? 4C 89 F7 E8
+ ?? ?? ?? ?? 48 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0 74 ?? 4C 89 E9 4C 89 EA BE ??
+ ?? ?? ?? 48 89 DF 49 89 E9 4D 89 E8 31 C0 E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 41 89 C4 B9
+ ?? ?? ?? ?? 89 C2 48 89 DE E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 48 8B 54 24 ?? 48 89 DF BE ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 89
+ DF E8 ?? ?? ?? ?? 4C 89 EA BE ?? ?? ?? ?? 48 89 DF 31 C0 48 8D 6C 24 ?? E8 ?? ?? ??
+ ?? 48 98 48 8D 54 24 ?? 48 89 DE C6 04 18 ?? 48 89 EF E8 ?? ?? ?? ?? 48 89 E7 31 C9
+ BA ?? ?? ?? ?? 48 89 EE E8 ?? ?? ?? ?? 48 8B 6C 24 ?? 41 BE ?? ?? ?? ?? 4C 8B 24 24
+ 48 83 ED ?? 4C 39 F5 0F 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 85
+ C0 0F 84 ?? ?? ?? ?? 48 89 DF 49 8D 5C 24 ?? E8 ?? ?? ?? ?? 49 39 DE 0F 85 ?? ?? ??
+ ?? 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DE 0F 85 ?? ?? ?? ?? 49 8D 5D ?? 49 39 DE 0F 85
+ ?? ?? ?? ?? 49 81 FF ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 83 C4 ?? 5B 5D 41 5C 41 5D 41
+ 5E 41 5F C3
}
- $get_os_information_p2 = {
- 8D 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F 57 C0 0F 11 07 48 89 77
- ?? 48 C7 47 ?? ?? ?? ?? ?? 66 89 37 C7 44 24 ?? ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 8B
- C1 24 ?? 3C ?? 74 ?? 48 8B 85 ?? ?? ?? ?? 48 8B 10 48 85 D2 74 ?? 48 8B 85 ?? ?? ??
- ?? 4C 8B 08 48 3B 95 ?? ?? ?? ?? 48 0F 42 95 ?? ?? ?? ?? 49 2B D1 EB ?? F6 C1 ?? 75
- ?? 48 8B 85 ?? ?? ?? ?? 48 8B 08 48 85 C9 74 ?? 48 8B 85 ?? ?? ?? ?? 4C 8B 08 48 8B
- 85 ?? ?? ?? ?? 48 63 10 48 03 D2 49 2B D1 48 03 D1 49 8B C1 48 D1 FA 48 85 C0 74 ??
- 48 8B CF 48 83 FA ?? 77 ?? 48 89 57 ?? 48 8D 1C 12 4C 8B C3 49 8B D1 E8 ?? ?? ?? ??
- 66 89 34 3B EB ?? E8 ?? ?? ?? ?? 90 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C7 48
- 8B 8D ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B
- 73 ?? 49 8B 7B ?? 49 8B E3 5D C3
+ $change_timestamp_and_read_config_v11 = {
+ 55 53 48 83 EC ?? 48 8D 5C 24 ?? 48 89 E7 E8 ?? ?? ?? ?? 48 89 E6 48 89 DF E8 ?? ??
+ ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 48 81 FB ?? ?? ?? ?? 0F 85
+ ?? ?? ?? ?? 48 89 E6 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 1C 24 BE ?? ?? ?? ?? 48 89
+ DF E8 ?? ?? ?? ?? 48 85 C0 74 ?? 48 83 C0 ?? 89 C5 29 DD 8D 7D ?? 48 63 FF E8 ?? ??
+ ?? ?? 48 63 D5 48 89 C3 48 89 C7 C6 04 02 ?? 48 8B 34 24 E8 ?? ?? ?? ?? 48 89 DF E8
+ ?? ?? ?? ?? 48 89 DE 48 89 C2 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ??
+ BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 1C 24 B8 ?? ?? ??
+ ?? 48 83 EB ?? 48 39 D8 75 ?? 48 83 C4 ?? 5B 5D C3
}
- $take_screenshot_p1 = {
- 48 89 5C 24 ?? 48 89 74 24 ?? 57 41 54 41 55 41 56 41 57 48 81 EC ?? ?? ?? ?? 48 8B
- 05 ?? ?? ?? ?? 48 33 C4 48 89 84 24 ?? ?? ?? ?? 8B FA 33 DB 48 8B 05 ?? ?? ?? ?? 48
- 89 84 24 ?? ?? ?? ?? 33 C9 FF 15 ?? ?? ?? ?? 4C 8B F8 48 89 84 24 ?? ?? ?? ?? 48 8B
- C8 FF 15 ?? ?? ?? ?? 48 8B F0 48 89 44 24 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 41 BC
- ?? ?? ?? ?? 41 BD ?? ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? BA ?? ?? ?? ?? 33 C9 FF 15 ??
- ?? ?? ?? 85 C0 74 ?? 44 8B A4 24 ?? ?? ?? ?? 44 8B AC 24 ?? ?? ?? ?? 45 8B C5 41 8B
- D4 49 8B CF FF 15 ?? ?? ?? ?? 48 8B D0 48 8B CE FF 15 ?? ?? ?? ?? 48 89 84 24 ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 5C 24 ?? 89 5C 24 ?? 4C 89 7C 24 ?? 44 89 6C 24 ??
- 45 8B CC 45 33 C0 33 D2 48 8B CE FF 15 ?? ?? ?? ?? 8B CF 41 0F AF CC B8 ?? ?? ?? ??
- F7 E9 44 8B F2 41 D1 FE 41 8B CE C1 E9 ?? 44 03 F1 41 0F AF FD B8 ?? ?? ?? ?? F7 EF
- 8B F2 D1 FE 8B C6 C1 E8 ?? 03 F0 44 8B C6 41 8B D6 49 8B CF FF 15 ?? ?? ?? ?? 4C 8B
- F8 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B F8 49 8B D7 48 8B C8 FF 15 ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? 44 89 6C 24 ?? 44 89 64 24 ?? 89 5C 24 ?? 89 5C 24 ??
- 48 8B 44 24 ?? 48 89 44 24 ?? 89 74 24 ?? 45 8B CE 45 33 C0 33 D2 48 8B CF FF 15 ??
- ?? ?? ?? 0F 57 C0 0F 11 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ??
- ?? ?? 0F 11 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 89 84
- 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 89 9C 24 ??
- ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B F8 48 8D 48 ?? FF 15 ?? ?? ??
- ?? FF 47 ?? 48 8D 4F ?? FF 15 ?? ?? ?? ?? 90 4C 89 BC 24 ?? ?? ?? ?? 4C 8D 84 24 ??
- ?? ?? ?? BA ?? ?? ?? ?? 49 8B CF FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? C6 84
+ $generate_machine_id_v11 = {
+ 41 57 BE ?? ?? ?? ?? 49 89 FF 41 56 41 55 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 8D 9C
+ 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 8D AC 24 ?? ?? ??
+ ?? 31 C9 BA ?? ?? ?? ?? 48 89 DE 4C 89 EF E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 41
+ BE ?? ?? ?? ?? 48 83 EB ?? 4C 39 F3 0F 85 ?? ?? ?? ?? 4C 8D A4 24 ?? ?? ?? ?? 48 8B
+ B4 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8B 84 24
+ ?? ?? ?? ?? 48 83 78 ?? ?? 0F 84 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48 8D 94 24 ??
+ ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 31 C9 BA ??
+ ?? ?? ?? 48 89 DE 48 89 EF E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39
+ DE 0F 85 ?? ?? ?? ?? 48 89 EE 4C 89 E7 E8 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48 8D
+ BC 24 ?? ?? ?? ?? 48 8B 56 ?? E8 ?? ?? ?? ?? 31 FF 4C 8B AC 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 C6 48 8D BC 24 ?? ?? ??
+ ?? F7 EA 89 F1 89 F5 C1 F9 ?? C1 FA ?? 29 CA 69 D2 ?? ?? ?? ?? 29 D5 E8 ?? ?? ?? ??
+ 48 8B 9C 24 ?? ?? ?? ?? 41 89 E8 31 C0 4C 89 E9 BE ?? ?? ?? ?? 48 89 E7 48 89 DA 48
+ 83 EB ?? E8 ?? ?? ?? ?? 49 39 DE 89 C5 0F 85 ?? ?? ?? ?? 48 63 C5 48 8D 94 24 ?? ??
+ ?? ?? 48 8D BC 24 ?? ?? ?? ?? C6 04 04 ?? 48 89 E6 E8 ?? ?? ?? ?? 48 8D 94 24 ?? ??
+ ?? ?? 48 89 E6 4C 89 FF E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DE
+ 0F 85 ?? ?? ?? ?? 49 8D 5D ?? 49 39 DE 0F 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48
+ 83 EB ?? 49 39 DE 0F 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DE 0F
+ 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DE 0F 85 ?? ?? ?? ?? 48 81
+ C4 ?? ?? ?? ?? 4C 89 F8 5B 5D 41 5C 41 5D 41 5E 41 5F C3
}
- $take_screenshot_p2 = {
- 24 ?? ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 44 8B 84 24 ?? ?? ?? ??
- 45 8B C8 41 F7 D9 45 0F 48 C8 44 89 8C 24 ?? ?? ?? ?? 0F B7 84 24 ?? ?? ?? ?? 89 84
- 24 ?? ?? ?? ?? 0F AF C1 83 C0 ?? 99 83 E2 ?? 03 C2 C1 F8 ?? C1 E0 ?? 89 84 24 ?? ??
- ?? ?? 4C 8B 94 24 ?? ?? ?? ?? 4C 89 94 24 ?? ?? ?? ?? 45 85 C0 7E ?? 41 8D 49 ?? 0F
- AF C8 48 63 D1 49 03 D2 48 89 94 24 ?? ?? ?? ?? F7 D8 89 84 24 ?? ?? ?? ?? EB ?? C6
- 84 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ??
- 89 84 24 ?? ?? ?? ?? 0F B7 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 9C 24 ?? ?? ??
- ?? 48 89 9C 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ??
- 48 89 9C 24 ?? ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? BA ?? ?? ?? ?? 33 C9 FF 15 ?? ?? ??
- ?? 48 8B 94 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 8C 24 ?? ??
- ?? ?? 48 8B 01 45 33 C0 48 8D 94 24 ?? ?? ?? ?? FF 50 ?? 44 8B A4 24 ?? ?? ?? ?? 48
- 8B 8C 24 ?? ?? ?? ?? 48 8B 01 45 33 C9 45 33 C0 48 8B D3 FF 50 ?? 41 8B CC E8 ?? ??
- ?? ?? 4C 8B E8 89 9C 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 8B 01 4C 8D 8C 24 ??
- ?? ?? ?? 45 8B C4 49 8B D5 FF 50 ?? 4C 8D 8C 24 ?? ?? ?? ?? 45 8B C4 0F 1F 40 ?? 66
- 0F 1F 84 00 ?? ?? 00 00 49 FF C9 B8 ?? ?? ?? ?? 41 F7 E0 C1 EA ?? 0F B6 C2 C0 E0 ??
- 8D 0C 10 02 C9 44 2A C1 41 80 C0 ?? 45 88 01 44 8B C2 85 D2 75 ?? 4C 8D 84 24 ?? ??
- ?? ?? 49 8B D1 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 4C 8B 44 24 ?? 48 8B 8C 24 ?? ?? ??
- ?? 48 8B C1 49 2B C0 4C 8D 35 ?? ?? ?? ?? 48 83 F8 ?? 0F 82 ?? ?? ?? ?? 49 8D 40 ??
- 48 89 44 24 ?? 48 8D 7C 24 ?? 48 83 F9 ?? 48 0F 47 7C 24 ?? 48 8D 05 ?? ?? ?? ?? 48
- 3B C7 76 ?? 4A 8D 04 07 4C 3B F0 77 ?? BE ?? ?? ?? ?? 49 3B FE 77 ?? 4C 8B FB EB
+ $persistence_mechanism_redhat_v7 = {
+ 48 89 6C 24 ?? 4C 89 7C 24 ?? 48 89 5C 24 ?? 4C 89 64 24 ?? 4C 89 6C 24 ?? 4C 89 74
+ 24 ?? 48 81 EC ?? ?? ?? ?? 48 8D 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 6C 24 ?? 8B 7D ?? 4C
+ 8D 7D ?? 81 C7 ?? ?? ?? ?? 48 63 FF E8 ?? ?? ?? ?? 48 89 C3 48 8D 7C 24 ?? 48 89 EE
+ E8 ?? ?? ?? ?? 4C 8B 64 24 ?? BE ?? ?? ?? ?? 48 89 DF 31 C0 4C 8D 74 24 ?? 4C 89 E2
+ E8 ?? ?? ?? ?? 48 98 48 8D 54 24 ?? 48 89 DE C6 04 18 ?? 4C 89 F7 E8 ?? ?? ?? ?? 48
+ 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0 74 ?? 4C 89 E1 4C 89 E2 BE ?? ?? ?? ?? 48 89
+ DF 49 89 E9 4D 89 E0 31 C0 E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 41 89 C5 B9 ?? ?? ?? ?? 89
+ C2 48 89 DE E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? 48 8B 54 24 ?? 48 89 DF BE ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ??
+ ?? 4C 89 E2 BE ?? ?? ?? ?? 48 89 DF 31 C0 E8 ?? ?? ?? ?? 48 98 48 89 E7 31 C9 C6 04
+ 18 ?? BA ?? ?? ?? ?? 48 89 DE E8 ?? ?? ?? ?? 48 8B 2C 24 BE ?? ?? ?? ?? 48 89 EF E8
+ ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 DF 48 8D 5D ?? BD ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 48 39 EB 0F 85 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 48 39 DD 0F 85 ?? ?? ??
+ ?? 49 8D 5C 24 ?? 48 39 DD 0F 85 ?? ?? ?? ?? 49 81 FF ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
+ 48 8B 5C 24 ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B AC 24 ?? ?? ?? ?? 4C 8B B4 24 ??
+ ?? ?? ?? 4C 8B BC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3
}
- $take_screenshot_p3 = {
- 4C 8B FF 4D 2B FE EB ?? BE ?? ?? ?? ?? 44 8B FE 48 8D 4F ?? 49 FF C0 48 8B D7 E8 ??
- ?? ?? ?? 4D 8B C7 49 8B D6 48 8B CF E8 ?? ?? ?? ?? 4A 8D 0C 3F 49 2B F7 49 8D 56 ??
- 49 03 D7 4C 8B C6 E8 ?? ?? ?? ?? 48 8D 44 24 ?? EB ?? BE ?? ?? ?? ?? 48 89 74 24 ??
- 4C 89 74 24 ?? 8B D6 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 0F 57 C0 0F 11 84 24 ?? ?? ?? ??
- 48 89 9C 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 0F 10 00 0F 11 84 24 ?? ?? ?? ?? 0F
- 10 48 ?? 0F 11 8C 24 ?? ?? ?? ?? 48 89 58 ?? 48 C7 40 ?? ?? ?? ?? ?? C6 00 ?? 48 8B
- 94 24 ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 48 8B 4C 24 ?? 48 8B C1 48 81 FA ?? ??
- ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 89 5C 24 ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 44 24 ?? ??
- 48 8D 94 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C3 4C 8B 8C 24
- ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 4C 8B 84 24 ?? ?? ?? ?? 4D 85 C9 0F 84 ?? ?? ??
- ?? 66 66 66 0F 1F 84 00 ?? ?? 00 00 48 8D 8C 24 ?? ?? ?? ?? 48 83 FA ?? 49 0F 47 C8
- 0F BE 0C 01 81 F9 ?? ?? ?? ?? 73 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 83 FA ?? 49 0F 47 C8
- 80 3C 01 ?? 74 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 83 FA ?? 49 0F 47 C8 80 3C 01 ?? 74 ??
- 48 8D 8C 24 ?? ?? ?? ?? 48 83 FA ?? 49 0F 47 C8 48 8D 94 24 ?? ?? ?? ?? 48 83 BC 24
- ?? ?? ?? ?? ?? 48 0F 47 94 24 ?? ?? ?? ?? 0F B6 0C 01 80 F1 ?? 88 0C 02 48 8B 94 24
- ?? ?? ?? ?? 4C 8B 8C 24 ?? ?? ?? ?? 4C 8B 84 24 ?? ?? ?? ?? 48 FF C0 49 3B C1 0F 82
- ?? ?? ?? ?? 48 83 FA ?? 76 ?? 48 FF C2 49 8B C0 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2
- ?? 4D 8B 40 ?? 49 2B C0 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? 49 8B C8 E8 ?? ??
- ?? ?? 0F 10 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 8C 24 ?? ?? ?? ?? 0F 11
+ $get_device_name_v7 = {
+ 48 89 5C 24 ?? 48 89 6C 24 ?? BE ?? ?? ?? ?? 4C 89 64 24 ?? 4C 89 6C 24 ?? B9 ?? ??
+ ?? ?? 4C 89 74 24 ?? 48 81 EC ?? ?? ?? ?? 4C 8B 05 ?? ?? ?? ?? 48 8D 5C 24 ?? BA ??
+ ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 DE BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 5C 24
+ ?? 41 BD ?? ?? ?? ?? 48 83 EB ?? 4C 39 EB 0F 85 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48
+ 83 78 ?? ?? 75 ?? 48 8D 5C 24 ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 DE BF ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ?? ?? 48 8B 0D ?? ?? ??
+ ?? 48 8B 15 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 7C 24 ??
+ E8 ?? ?? ?? ?? 4C 8B 64 24 ?? 48 89 E7 E8 ?? ?? ?? ?? 48 8B 2C 24 48 8D 5C 24 ?? 41
+ B8 ?? ?? ?? ?? 4C 89 E2 BE ?? ?? ?? ?? 31 C0 48 89 DF 48 89 E9 E8 ?? ?? ?? ?? 48 89
+ DE BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8D 5D ?? 49 39 DD 0F 85 ?? ?? ?? ?? 49 8D 5C 24 ?? 49 39 DD 0F
+ 85 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B 6C 24 ?? 4C 8B B4
+ 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3
}
- $take_screenshot_p4 = {
- 8C 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 66 49 0F 7E C1 66 0F 73 D9 ?? 66 48 0F 7E
- C8 48 83 F8 ?? 49 0F 47 D1 45 33 C9 41 B8 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 45 33 C9 45 8B C4 49 8B D5 48 8B 8C 24
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ??
- ?? 48 8B 01 FF 50 ?? 49 8B CD E8 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8B 4C 24 ??
- FF 15 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15 ??
- ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 33 C9 FF 15 ?? ?? ?? ?? 90 48 8B 94 24 ?? ?? ?? ??
- 48 83 FA ?? 76 ?? 48 FF C2 48 8B 8C 24 ?? ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72
- ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ??
- ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 85 C9 74 ?? FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
- 8B F8 48 8D 48 ?? FF 15 ?? ?? ?? ?? 83 6F ?? ?? 75 ?? 48 8D 4F ?? FF 15 ?? ?? ?? ??
- 48 8B 0F 48 85 C9 74 ?? FF 15 ?? ?? ?? ?? 48 89 1F 48 8D 4F ?? FF 15 ?? ?? ?? ?? 48
- 8D 4F ?? FF 15 ?? ?? ?? ?? 90 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D
- 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 73 ?? 49 8B E3 41 5F 41 5E 41 5D 41 5C 5F C3
+ $generate_machine_id_v7 = {
+ 41 57 31 C9 BA ?? ?? ?? ?? BE ?? ?? ?? ?? 49 89 FF 41 56 41 55 41 54 55 53 48 81 EC
+ ?? ?? ?? ?? 4C 8D A4 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ??
+ 48 8B B4 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48 8B
+ 84 24 ?? ?? ?? ?? 48 83 78 ?? ?? 0F 84 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 31 C9 BA
+ ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 DE 48 89 EF E8 ?? ?? ?? ??
+ 48 8B B4 24 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? 48 8B 56 ?? E8 ?? ?? ?? ?? 31 FF 4C
+ 8B B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ??
+ ?? 89 C6 48 8D BC 24 ?? ?? ?? ?? F7 EA 89 F1 89 F5 C1 F9 ?? C1 FA ?? 29 CA 69 D2 ??
+ ?? ?? ?? 29 D5 E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 41 89 E8 31 C0 4C 89 F1 BE ??
+ ?? ?? ?? 48 89 E7 41 BD ?? ?? ?? ?? 48 89 DA 48 83 EB ?? E8 ?? ?? ?? ?? 4C 39 EB 89
+ C5 0F 85 ?? ?? ?? ?? 48 63 C5 48 8D 94 24 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? C6 04
+ 04 ?? 48 89 E6 E8 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 E6 4C 89 FF E8 ?? ?? ??
+ ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ?? ?? 49 8D 5E ?? 49 39
+ DD 0F 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ?? ??
+ 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ??
+ ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 4C 89 F8 5B 5D 41 5C
+ 41 5D 41 5E 41 5F C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $get_disk_information_p* ) ) and ( all of ( $get_os_information_p* ) ) and ( all of ( $take_screenshot_p* ) )
+ uint32( 0 ) == 0x464C457F and ( ( $persistence_mechanism_ubuntu ) and ( all of ( $network_communication_* ) ) and ( ( ( $change_timestamp_and_read_config_v11 ) and ( $persistence_mechanism_redhat_v11 ) and ( $generate_machine_id_v11 ) ) or ( ( $persistence_mechanism_redhat_v7 ) and ( $get_device_name_v7 ) and ( $generate_machine_id_v7 ) ) ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Njrat : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Backdoor_Konni : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects NjRAT backdoor."
+ description = "Yara rule that detects Konni backdoor."
author = "ReversingLabs"
- id = "578c813f-4bba-52cd-bcc7-4de2c3943cf7"
- date = "2024-07-31"
- modified = "2024-07-31"
+ id = "6fe230b1-357a-54f7-a9a8-15d0369fec71"
+ date = "2023-12-07"
+ modified = "2023-12-07"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.NjRAT.yara#L1-L266"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win32.Backdoor.Konni.yara#L1-L190"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "eeecf90965e6952d8b9efc9d1e96eaa47709b1d69fc7d435f4aebaaf0191f317"
+ logic_hash = "7907a657d804d485718ba13bb23513de0b909e7d455c2b3ee193b5329edd3ac6"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -26155,216 +26297,461 @@ rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Njrat : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Backdoor"
- tc_detection_name = "NjRAT"
+ tc_detection_name = "Konni"
tc_detection_factor = 5
importance = 25
strings:
- $persistence_mechanism_v1_p1 = {
- 00 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 7E ?? ?? ??
- ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ??
- ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 16 2B ?? 17 13 ?? 11 ?? 39 ?? ?? ?? ??
- 00 28 ?? ?? ?? ?? 18 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ??
- 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 7E ?? ?? ?? ?? 28 ??
- ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 7E ?? ?? ??
- ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ??
- ?? ?? ?? 17 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ??
- ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 0A
- 00 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 00 1B 8D ?? ?? ?? ?? 13 ?? 11 ?? 16
- 72 ?? ?? ?? ?? A2 00 11 ?? 17 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 00 11 ?? 18 72 ?? ??
- ?? ?? A2 00 11 ?? 19 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 00 11 ?? 1A 72 ?? ?? ?? ?? A2
- 00 11 ?? 28 ?? ?? ?? ?? 16 16 15 28 ?? ?? ?? ?? 26 DE ?? 25 28 ?? ?? ?? ?? 0B 00 28
- ?? ?? ?? ?? DE ?? 00 7E ?? ?? ?? ?? 13 ?? 11 ?? 39 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ??
- ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
- DE ?? 25 28 ?? ?? ?? ?? 0C 00 28 ?? ?? ?? ?? DE ?? 00 00 7E ?? ?? ?? ?? 6F ?? ?? ??
- ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DE ?? 25
- }
- $persistence_mechanism_v1_p2 = {
- 28 ?? ?? ?? ?? 0D 00 28 ?? ?? ?? ?? DE ?? 00 00 7E ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00
- 28 ?? ?? ?? ?? 18 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 1D 28 ?? ?? ?? ??
- 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 00 1D
- 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 19 73 ??
- ?? ?? ?? 80 ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 00
- 7E ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 16
- 15 28 ?? ?? ?? ?? 26 00 7E ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 28 ?? ?? ?? ?? 18 28 ??
- ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 7E ?? ?? ??
- ?? 13 ?? 11 ?? 39 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 13 ?? 18 13 ?? 28
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 13 ??
- 11 ?? 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 00 28 ?? ?? ?? ?? 11 ?? 11
- ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 11 ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ??
- 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 11 ?? 72 ?? ?? ?? ??
- 11 ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 11
- ?? 72 ?? ?? ?? ?? 11 ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 11 ?? 72 ?? ?? ?? ??
- 11 ?? 28 ?? ?? ?? ?? 17 8C ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 11
- ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28
- }
- $connect_v1_p1 = {
- 00 16 80 ?? ?? ?? ?? 20 D0 07 00 00 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 0B 00 07 13 ??
- 11 ?? 28 ?? ?? ?? ?? 00 00 00 7E ?? ?? ?? ?? 14 (FE | 01) ?? 16 (FE | 01) ?? 13 ?? 11
- ?? 2C ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 14 80 ?? ?? ?? ?? DE ?? 25 28 ?? ?? ??
- ?? 0C 00 28 ?? ?? ?? ?? DE ?? 00 00 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DE ?? 25 28
- ?? ?? ?? ?? 0D 00 28 ?? ?? ?? ?? DE ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ??
- ?? ?? DE ?? 00 00 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ??
- ?? ?? ?? 20 00 20 03 00 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 20 00 20 03 00 6F ?? ?? ??
- ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 20 10 27 00 00 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ??
- 6F ?? ?? ?? ?? 20 10 27 00 00 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 14 72 ?? ?? ?? ?? 18
- 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 17 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 8C ?? ?? ?? ?? A2
- 00 11 ?? 14 14 14 17 28 ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 80 ?? ?? ?? ?? 17 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 00
- 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ??
- ?? ?? ?? 13 ?? 11 ?? 2C ?? 11 ?? 7F ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 13 ?? 2B ?? 00 11 ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13
- }
- $connect_v1_p2 = {
- 00 1F ?? 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 1B 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 11 ?? A2 00
- 11 ?? 17 7E ?? ?? ?? ?? A2 00 11 ?? 18 72 ?? ?? ?? ?? A2 00 11 ?? 19 7E ?? ?? ?? ??
- A2 00 11 ?? 1A 72 ?? ?? ?? ?? A2 00 11 ?? 28 ?? ?? ?? ?? A2 00 11 ?? 17 7E ?? ?? ??
- ?? A2 00 11 ?? 18 72 ?? ?? ?? ?? A2 00 11 ?? 19 7E ?? ?? ?? ?? A2 00 11 ?? 1A 72 ??
- ?? ?? ?? A2 00 11 ?? 1B 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1C 72 ?? ?? ?? ??
- A2 00 11 ?? 1D 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1E 72 ?? ?? ?? ?? A2 00 11
- ?? 1F ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 00 11 ??
- 1F ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 00 11 ?? 1F
- ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 00 11 ?? 1F ??
- 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 7E
- ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 00 11 ?? 1F ?? 7E ??
- ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 28 ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 7E ?? ?? ??
- ?? 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 DE ?? 25 28 ?? ?? ?? ?? 13
- ?? 00 28 ?? ?? ?? ?? DE ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 16 80 ?? ?? ?? ?? 28
- ?? ?? ?? ?? DE ?? 00 00 DE ?? 11 ?? 28 ?? ?? ?? ?? 00 DC 7E ?? ?? ?? ?? 0A 2B ?? 06
- }
- $send_v1 = {
- 00 7E ?? ?? ?? ?? 16 (FE | 01) ?? 13 ?? 11 ?? 2C ?? 16 0A 38 ?? ?? ?? ?? 00 00 7E ??
- ?? ?? ?? 0B 00 07 13 ?? 11 ?? 28 ?? ?? ?? ?? 00 00 7E ?? ?? ?? ?? 16 (FE | 01) ?? 13
- ?? 11 ?? 2C ?? 16 0A DD ?? ?? ?? ?? 00 73 ?? ?? ?? ?? 13 ?? 02 8E B7 0D 12 ?? 28 ??
- ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 0C 11 ?? 08 16 08
- 8E B7 6F ?? ?? ?? ?? 00 11 ?? 02 16 02 8E B7 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 6F ??
- ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 16 11 ?? 6F ?? ?? ?? ?? B7 16 6F ?? ?? ?? ?? 26 00 DE
- ?? 11 ?? 28 ?? ?? ?? ?? 00 DC DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 11 ?? 28 ?? ?? ?? ??
- 00 11 ?? 13 ?? 00 7E ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 16 80 ?? ?? ?? ?? 7E ?? ?? ?? ??
- 6F ?? ?? ?? ?? 00 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 28 ??
- ?? ?? ?? DE ?? 00 7E ?? ?? ?? ?? 0A 2B ?? 06
- }
- $receive_v1_p1 = {
- 00 00 00 72 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 14 (FE | 01) ?? 16 (FE | 01) ??
- 13 ?? 11 ?? 39 ?? ?? ?? ?? 15 6A 0A 16 0B 00 00 00 07 17 D6 0B 07 1F ?? (FE | 01) ??
- 13 ?? 11 ?? 2C ?? 16 0B 17 28 ?? ?? ?? ?? 00 00 7E ?? ?? ?? ?? 16 (FE | 01) ?? 13 ??
- 11 ?? 2C ?? 00 DD ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 (FE | 04) ?? 13 ??
- 11 ?? 2C ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 15 16 6F ?? ?? ?? ?? 26 00 00 00 7E ?? ??
- ?? ?? 6F ?? ?? ?? ?? 16 (FE | 02) ?? 13 ?? 11 ?? 39 ?? ?? ?? ?? 06 15 6A (FE | 01) ??
- 13 ?? 11 ?? 39 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ??
- ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 00 11 ?? 15 59 13 ?? 11 ?? 45 ?? ?? ?? ?? ?? ?? ?? ??
- ?? ?? ?? ?? 2B ?? 00 00 DD ?? ?? ?? ?? 2B ?? 00 11 ?? 28 ?? ?? ?? ?? 0A 72 ?? ?? ??
- ?? 13 ?? 06 16 6A (FE | 01) ?? 13 ?? 11 ?? 2C ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 15
- 6A 0A 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 (FE | 02) ?? 16 (FE | 01) ?? 13 ?? 11 ?? 2C
- ?? 38 ?? ?? ?? ?? 00 38 ?? ?? ?? ?? 00 11 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 28 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 00 17 13 ?? 11 ?? 3A ??
- ?? ?? ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 D6 17 DA 17 D6 8D ?? ?? ?? ?? 80 ?? ??
- ?? ?? 06 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DA 0D 7E ?? ?? ?? ?? 8E B7 6A 09 (FE | 02)
- }
- $receive_v1_p2 = {
- 13 ?? 11 ?? 2C ?? 09 17 6A DA B7 17 D6 17 DA 17 D6 8D ?? ?? ?? ?? 80 ?? ?? ?? ?? 00
- 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 16 7E ?? ?? ?? ?? 8E B7 16 6F ?? ?? ??
- ?? 0C 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 16 08 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 6F ?? ??
- ?? ?? 06 (FE | 01) ?? 13 ?? 11 ?? 2C ?? 15 6A 0A 14 (FE | 06) ?? ?? ?? ?? ?? 73 ?? ??
- ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 11 ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
- 11 ?? 1F ?? 6F ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 73 ?? ?? ?? ?? 80 ??
- ?? ?? ?? 00 38 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ??
- 00 00 00 00 00 7E ?? ?? ?? ?? 14 (FE | 01) ?? 16 (FE | 01) ?? 13 ?? 11 ?? 2C ?? 7E ??
- ?? ?? ?? 28 ?? ?? ?? ?? 14 72 ?? ?? ?? ?? 16 8D ?? ?? ?? ?? 14 14 14 17 28 ?? ?? ??
- ?? 26 14 80 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00
- 16 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 (FE | 01) ?? 13 ?? 11 ?? 2C ?? 2B ?? 00 17 80 ??
- ?? ?? ?? 38 ?? ?? ?? ?? 00
- }
- $connect_v2 = {
- 16 80 ?? ?? ?? ?? 20 D0 07 00 00 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 0A 06 25 13 ?? 28 ??
- ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 14 80 ?? ?? ?? ?? DE ??
- 26 DE ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? DE ?? 26 DE ?? 73 ?? ?? ?? ??
- 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 20 00 20 03 00 6F ?? ??
- ?? ?? 7E ?? ?? ?? ?? 20 00 20 03 00 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 20
- 10 27 00 00 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 20 10 27 00 00 6F ?? ?? ??
- ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 80
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 0B 72 ?? ?? ?? ?? 72 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 2C ?? 07 7F ?? ?? ?? ?? 28
- ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 2B ?? 07 0C 72 ?? ?? ?? ?? 72 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 08 12 ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 0B 1B 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 07 A2 11 ?? 17 7E ?? ?? ?? ?? A2 11 ?? 18
- 72 ?? ?? ?? ?? A2 11 ?? 19 7E ?? ?? ?? ?? A2 11 ?? 1A 72 ?? ?? ?? ?? A2 11 ?? 28 ??
- ?? ?? ?? 0B 07 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 7E
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B
- 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 12 ?? 28 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 DE ?? 26 DE ?? DE ?? 26 16 80 ?? ?? ?? ?? DE ??
- DE ?? 11 ?? 28 ?? ?? ?? ?? DC 7E
- }
- $receive_v2 = {
- 72 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 39 ?? ?? ?? ?? 15 6A 0A 16 0B 07 17 D6
- 0B 07 1F ?? 33 ?? 16 0B 17 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 39 ?? ?? ?? ?? 7E ?? ?? ??
- ?? 6F ?? ?? ?? ?? 17 3C ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 15 16 6F ?? ?? ??
- ?? 26 38 ?? ?? ?? ?? 06 15 6A 3B ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 D6 8D
- ?? ?? ?? ?? 80 ?? ?? ?? ?? 06 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DA 0C 7E ?? ?? ?? ?? 8E
- 69 6A 08 31 ?? 08 17 6A DA B7 17 D6 8D ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 7E ?? ?? ?? ?? 16 7E ?? ?? ?? ?? 8E 69 16 6F ?? ?? ?? ?? 0D 7E ?? ?? ??
- ?? 7E ?? ?? ?? ?? 16 09 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 40 ?? ?? ??
- ?? 15 6A 0A 7E ?? ?? ?? ?? 2D ?? 14 (FE | 06) ?? ?? ?? ?? ?? 73 ?? ?? ?? ?? 80 ?? ??
- ?? ?? 7E ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 11 ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 11 ?? 1F ?? 6F ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 73 ?? ?? ??
- ?? 80 ?? ?? ?? ?? 38 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ??
- 6F ?? ?? ?? ?? 13 ?? 11 ?? 15 2E ?? 11 ?? 2C ?? 11 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 12
- ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 28
- ?? ?? ?? ?? 0A 06 16 6A 33 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 15 6A 0A 7E ?? ?? ??
- ?? 6F ?? ?? ?? ?? 16 3E ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? DE
- ?? 26 DE ?? 7E ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 14 72 ?? ?? ?? ?? 16 8D ?? ?? ?? ??
- 14 14 14 17 28 ?? ?? ?? ?? 26 14 80 ?? ?? ?? ?? DE ?? 26 DE ?? 16 80 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 2C ?? 17 80
- }
- $get_system_information_v2_p1 = {
- 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 2C ?? 06 0B 7F ?? ?? ?? ?? 28 ?? ?? ?? ??
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 07 12 ?? 28 ?? ?? ?? ?? 7E ?? ?? ??
- ?? 28 ?? ?? ?? ?? 0A 2B ?? 06 0D 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13
- ?? 09 12 ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 26 06 13 ?? 28 ??
- ?? ?? ?? 13 ?? 11 ?? 12 ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 06
- 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 26 06 72 ?? ?? ?? ?? 7E ?? ??
- ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 06 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE
- ?? 26 06 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 06 7E ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 26 06 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ??
- ?? 0A DE ?? 06 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 06 73 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 26 06 72 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 0A DE ?? 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ??
- ?? ?? ?? 15 16 28 ?? ?? ?? ?? 13 ?? 11 ?? 8E 69 17 33 ?? 06 72 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 0A 06 11 ?? 11 ?? 8E 69 17 DA 9A 28 ?? ?? ?? ?? 0A DE ?? 26 06 72
- }
- $get_system_information_v2_p2 = {
- 28 ?? ?? ?? ?? 0A DE ?? 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2C ?? 06
- 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 2B ?? 06 72 ?? ?? ?? ?? 7E ?? ?? ??
- ?? 28 ?? ?? ?? ?? 0A DE ?? 26 06 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A DE ?? 28 ?? ?? ??
- ?? 2C ?? 06 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 2B ?? 06 72 ?? ?? ?? ??
- 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 06 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A
- 06 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 06 28 ?? ?? ?? ?? 7E ?? ?? ?? ??
- 28 ?? ?? ?? ?? 0A 72 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ??
- 28 ?? ?? ?? ?? 16 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A
- 13 ?? 11 ?? 6F ?? ?? ?? ?? 1F ?? 33 ?? 11 ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13
- ?? 11 ?? 17 D6 13 ?? 11 ?? 11 ?? 8E 69 32 ?? DE ?? 26 DE ?? 06 11 ?? 28
- }
- $send_v2 = {
- 7E ?? ?? ?? ?? 2D ?? 16 2A 7E ?? ?? ?? ?? 0A 06 25 13 ?? 28 ?? ?? ?? ?? 7E ?? ?? ??
- ?? 2D ?? 16 13 ?? DD ?? ?? ?? ?? 73 ?? ?? ?? ?? 0B 02 8E 69 13 ?? 12 ?? 28 ?? ?? ??
- ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 12 ?? 28 ?? ?? ?? ?? 0D 07 09 16 09 8E 69 6F ??
- ?? ?? ?? 07 02 16 02 8E 69 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 07 6F ?? ??
- ?? ?? 16 07 6F ?? ?? ?? ?? B7 16 6F ?? ?? ?? ?? 26 07 6F ?? ?? ?? ?? DE ?? 11 ?? 28
- ?? ?? ?? ?? DC DE ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 16 80 ?? ?? ??
- ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 28 ?? ?? ?? ?? DE ?? 7E ?? ?? ?? ??
- 2A 11
- }
+ $network_communication_p1 = {
+ 55 8B EC 83 EC ?? 53 56 8B 35 ?? ?? ?? ?? 57 33 FF 68 ?? ?? ?? ?? 8D 9E ?? ?? ?? ??
+ 57 53 89 7D ?? 89 7D ?? 89 7D ?? 89 7D ?? 89 7D ?? 89 5D ?? E8 ?? ?? ?? ?? 8B 45 ??
+ 50 56 8D 8E ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ??
+ 81 C6 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 57 57 57 6A ?? 57 FF 15 ?? ?? ?? ?? 8B D8 3B DF
+ 0F 84 ?? ?? ?? ?? 57 57 6A ?? 57 57 6A ?? 56 53 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 8B F8 89 7D ?? 85 FF 75 ?? 53 FF 15 ?? ?? ?? ?? 8D 47 ?? 5F 5E 5B 8B E5 5D C2 ??
+ ?? 8B 55 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 52 68 ?? ?? ?? ?? 57 C7 45 ?? ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 75 ?? 8B 35 ?? ?? ?? ?? 57 FF D6 53 FF D6 5F
+ 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C2 ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ??
+ 6A ?? 6A ?? 85 C0 74 ?? 8D 45 ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 50 50 6A ?? 56
+ FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 57 FF D6 53 FF D6 5F 5E B8 ?? ?? ?? ??
+ 5B 8B E5 5D C2 ?? ?? 8B 45 ?? 85 C0 75 ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 56 8B 35 ??
+ ?? ?? ?? FF D6 57 FF D6 53 FF D6 5F 5E 83 C8 ?? 5B 8B E5 5D C2 ?? ?? 40 50 6A ?? 89
+ }
+ $network_communication_p2 = {
+ 45 ?? FF 15 ?? ?? ?? ?? 8B F8 85 FF 75 ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 56 8B 35 ??
+ ?? ?? ?? FF D6 8B 4D ?? 51 FF D6 53 FF D6 5F 5E 83 C8 ?? 5B 8B E5 5D C2 ?? ?? 8B 55
+ ?? 52 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 75 ?? 6A ?? 6A ?? 6A ??
+ 56 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 8B 45 ?? 50 FF D6 53 FF D6 5F 5E 83
+ C8 ?? 5B 8B E5 5D C2 ?? ?? 8B 55 ?? 8D 4D ?? 51 52 57 56 FF 15 ?? ?? ?? ?? 85 C0 74
+ ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 57 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 B8 ?? ?? ?? ?? 75 ?? 8B 45 ?? 89 45 ?? 83 F8 ?? 74 ?? 8B 4D ?? 8B 55 ?? 6A ??
+ 8D 45 ?? 50 51 57 52 FF 15 ?? ?? ?? ?? 8B 4D ?? 8B 45 ?? 01 45 ?? 51 6A ?? 57 E8 ??
+ ?? ?? ?? 8B 45 ?? 83 C4 ?? 8D 55 ?? 52 50 57 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4D
+ ?? 51 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ??
+ 56 8B 35 ?? ?? ?? ?? FF D6 8B 55 ?? 52 FF D6 53 FF D6 83 7D ?? ?? 0F 84 ?? ?? ?? ??
+ 8B 45 ?? 5F 5E 5B 8B E5 5D C2
+ }
+ $handle_c2_commands_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 8D 85 ?? ?? ?? ??
+ 50 33 FF 68 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 89 B5 ?? ?? ?? ??
+ 3B F7 75 ?? 83 C8 ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 0D ?? ??
+ ?? ?? 8B 16 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B
+ 4E ?? 50 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 56 ?? 68 ?? ?? ?? ?? 52 E8 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 4E ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B
+ 5E ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 33 C0 57 51 66 89 85 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 46 ?? 52 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 4E ?? 57 51 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 46 ?? 52 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 85 C0 75 ?? 8B 46 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 69 C0 ?? ?? ?? ?? A3 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 56 ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ }
+ $handle_c2_commands_p2 = {
+ C0 75 ?? 8B 46 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 69 C0 ?? ?? ?? ?? A3 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4C 86 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? BE
+ ?? ?? ?? ?? 85 C0 75 ?? 8D 78 ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33
+ FF E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 06 52 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B
+ 44 96 ?? 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 8D ?? ?? ?? ?? 8B 54 8E ?? 68
+ ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 06 8D 50 ?? 8B FF 66 8B 08 83
+ C0 ?? 66 3B CF 75 ?? 2B C2 D1 F8 57 8D 3C 45 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB
+ ?? 8B 06 8D 50 ?? 66 8B 08 83 C0 ?? 66 3B CF 75 ?? 2B C2 D1 F8 6A ?? 8D 3C 45 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? A1 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 54 8E ?? 50
+ 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 48 ?? EB ?? 33 C9 E8 ?? ?? ?? ?? 8B F8 56
+ FF 15 ?? ?? ?? ?? 8B 4D ?? 8B C7 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $create_cab_file_and_upload_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? A1 ?? ?? ?? ?? 53 56 57 33
+ FF 68 ?? ?? ?? ?? 8B F1 8D 95 ?? ?? ?? ?? 33 C9 57 52 89 85 ?? ?? ?? ?? 89 BD ?? ??
+ ?? ?? 89 BD ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 33 C0 57 51 66 89 85 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 33 C0 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 66 89
+ 85 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 33 D2 50 66 89 95 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 0F B7 8D ?? ?? ?? ?? 0F B7 95 ?? ?? ?? ?? 0F B7 85 ?? ?? ?? ?? 51 0F B7 8D ??
+ ?? ?? ?? 52 0F B7 95 ?? ?? ?? ?? 50 51 52 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 57
+ 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 57 68 ?? ?? ?? ?? 8B C8 51 FF 15 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52
+ FF 15 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B D8 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ??
+ 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ??
+ ?? 83 C4 ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 68 ??
+ ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B CE 8D BD ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 F8 ?? 75 ?? 83 C8 ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 57 8D
+ }
+ $create_cab_file_and_upload_p2 = {
+ 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? EB ?? 33 FF 8D 9D ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 3B C7 74 ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ??
+ ?? 8B B5 ?? ?? ?? ?? 83 C6 ?? 56 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 3B C7 74
+ ?? 56 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 3B
+ DF 74 ?? 8D 85 ?? ?? ?? ?? 8D 50 ?? EB ?? 8D 9B ?? ?? ?? ?? 66 8B 08 83 C0 ?? 66 3B
+ CF 75 ?? 2B C2 8D 93 ?? ?? ?? ?? D1 F8 8D 0C 00 33 C0 89 02 89 42 ?? 89 42 ?? 89 42
+ ?? 89 42 ?? 89 42 ?? 89 42 ?? 89 42 ?? 3B CF 74 ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 8B CB EB ?? 33 C9 8B 95 ?? ?? ?? ?? 89 8A ?? ?? ?? ?? 3B CF 0F 84 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 8B
+ BD ?? ?? ?? ?? 8B 87 ?? ?? ?? ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 53 C7 87 ??
+ ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 50 ?? 8D 9B ?? ?? ?? ??
+ 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 8D 84 46 ?? ?? ?? ?? 50 6A ?? 89 85 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 6A ??
+ 53 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 50
+ 53 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 56 89 85 ?? ?? ?? ?? 51 03 C3 50 E8 ?? ?? ?? ??
+ 8B BD ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 03 FB 83 C4 ?? 03 FE B9 ?? ?? ?? ?? BE ?? ?? ??
+ ?? 50 F3 A5 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 81 C6 ?? ?? ?? ?? 56 E8
+ }
+ $create_cab_file_and_upload_p3 = {
+ 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 85 FF 0F 84 ?? ?? ?? ?? 6A ??
+ 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 57 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 85 C0 75 ?? 57 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5F 5E 5B 8B 4D ??
+ 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 81 C6 ?? ?? ?? ??
+ 6A ?? 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? 50 05 ?? ?? ?? ?? 50 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ??
+ 6A ?? 6A ?? 6A ?? 56 68 ?? ?? ?? ?? 51 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 8B F0 85 F6 75 ?? 8B 95 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 52 FF D6 57 FF D6 B8 ?? ??
+ ?? ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 85 ?? ?? ?? ?? 50 53 6A
+ ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 56
+ 8B 35 ?? ?? ?? ?? FF D6 8B 8D ?? ?? ?? ?? 51 FF D6 57 FF D6 B8 ?? ?? ?? ?? 5F 5E 5B
+ 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 53 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 95 ??
+ ?? ?? ?? 52 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 56 8B 35
+ ?? ?? ?? ?? FF D6 8B 85 ?? ?? ?? ?? 50 FF D6 57 FF D6 B8 ?? ?? ?? ?? 5F 5E 5B 8B 4D
+ ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 85 ?? ?? ?? ?? 85 C0 75 ?? 50 50 50 56 FF 15
+ ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 8B 8D ?? ?? ?? ?? 51 FF D6 57 FF D6 83 C8
+ }
+ $create_cab_file_and_upload_p4 = {
+ 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 40 50 6A ?? 89 85 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 8B D8 85 DB 75 ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ??
+ FF D6 8B 95 ?? ?? ?? ?? 52 FF D6 57 FF D6 83 C8 ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ??
+ ?? ?? 8B E5 5D C3 8B 85 ?? ?? ?? ?? 50 6A ?? 53 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83
+ C4 ?? 8D 8D ?? ?? ?? ?? 51 52 53 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 53
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ??
+ ?? FF D6 8B 85 ?? ?? ?? ?? 50 FF D6 57 FF D6 8B 4D ?? 8B 85 ?? ?? ?? ?? 5F 5E 33 CD
+ 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $cmd_expand_payload = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 68 ?? ?? ?? ?? 8B
+ D9 33 FF 8D 8D ?? ?? ?? ?? 33 C0 57 51 66 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 33 D2 57 50 66 89 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 8D
+ ?? ?? ?? ?? 57 51 89 BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ?? 6A ??
+ 57 6A ?? 33 C0 68 ?? ?? ?? ?? 53 89 BD ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 ?? 57 57 57 6A ?? 57 56 FF
+ 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 3B C7 75 ?? 56 FF 15 ?? ?? ?? ?? 83 C8 ?? 5F 5E 5B
+ 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 57 57 57 6A ?? 50 FF 15 ?? ?? ?? ?? 8B F8
+ 85 FF 74 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 6A ?? 8D 47 ?? 50 6A ?? 6A ?? FF 15
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 57 ?? 83 C4 ?? 57 89 95 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8B 3D ?? ?? ?? ?? 50 FF D7 56 FF D7 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ??
+ 51 E8 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ??
+ ?? 83 C4 ?? 33 C0 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 50 50 68 ?? ?? ?? ?? 50
+ 50 50 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D3 6A
+ ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 8B F0 83 FE ?? 75 ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 56 FF D7 8B 4D ?? 8B 85 ?? ??
+ ?? ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
condition:
- uint16( 0 ) == 0x5A4D and ( ( ( all of ( $persistence_mechanism_v1_p* ) ) and ( all of ( $connect_v1_p* ) ) and ( $send_v1 ) and ( all of ( $receive_v1_p* ) ) ) or ( ( $connect_v2 ) and ( $receive_v2 ) and ( all of ( $get_system_information_v2_p* ) ) and ( $send_v2 ) ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $network_communication_p* ) ) and ( all of ( $handle_c2_commands_p* ) ) and ( all of ( $create_cab_file_and_upload_p* ) ) and ( $cmd_expand_payload )
+}
+rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Menorah : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Menorah backdoor."
+ author = "ReversingLabs"
+ id = "4f13a6c6-bd97-58aa-ac3b-399866b5c63b"
+ date = "2024-05-10"
+ modified = "2024-05-10"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.Menorah.yara#L1-L169"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "770aefca192ceb3a778c0b1259105ace8e64cb35d0c34acb15c45fb6f22ad94b"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "Menorah"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $send_fingerprint_to_c2_p1 = {
+ 28 ?? ?? ?? ?? 04 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A
+ 73 ?? ?? ?? ?? 19 1F 0E 6F ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 1F 5B 13 ?? 12 ?? 28 ?? ??
+ ?? ?? 1F 40 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F 40 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F 5D 13 ??
+ 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 1B 8D ?? ?? ?? ?? 25 16 1F 5B 13 ?? 12 ?? 28 ??
+ ?? ?? ?? A2 25 17 1F 40 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 06 A2 25 19 1F 40 13 ??
+ 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 5D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 0B 28 ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 0C 72 ?? ?? ?? ?? 0D 1F 3F 13 ?? 12
+ ?? 28 ?? ?? ?? ?? 17 16 28 ?? ?? ?? ?? 1F 3D 13 ?? 12 ?? 28 ?? ?? ?? ?? 17 16 28 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 03 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 74 ?? ?? ?? ??
+ 13 ?? 11 ?? 1F 50 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F 4F 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F 53
+ 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F 54 13 ?? 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 11 ?? 1F 21 8D ?? ?? ?? ?? 25 16 1F 61 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F
+ 70 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 1F 70 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F
+ 6C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F
+ 63 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F 61 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1D 1F
+ 74 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 09
+ }
+ $send_fingerprint_to_c2_p2 = {
+ 1F 6F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0A 1F 6E 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25
+ 1F 0B 1F 2F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0C 1F 78 13 ?? 12 ?? 28 ?? ?? ?? ??
+ A2 25 1F 0D 1F 2D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0E 1F 77 13 ?? 12 ?? 28 ?? ??
+ ?? ?? A2 25 1F 0F 1F 77 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 10 1F 77 13 ?? 12 ?? 28
+ ?? ?? ?? ?? A2 25 1F 11 1F 2D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 12 1F 66 13 ?? 12
+ ?? 28 ?? ?? ?? ?? A2 25 1F 13 1F 6F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 14 1F 72 13
+ ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 15 1F 6D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 16 1F
+ 2D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 17 1F 75 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F
+ 18 1F 72 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 19 1F 6C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
+ 25 1F 1A 1F 65 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 1B 1F 6E 13 ?? 12 ?? 28 ?? ?? ??
+ ?? A2 25 1F 1C 1F 63 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 1D 1F 6F 13 ?? 12 ?? 28 ??
+ ?? ?? ?? A2 25 1F 1E 1F 64 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 1F 1F 65 13 ?? 12 ??
+ 28 ?? ?? ?? ?? A2 25 1F 20 1F 64 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 11 ?? 08 8E 69 6A 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 25 08 16 08 8E 69 6F
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 25 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 25
+ 6F ?? ?? ?? ?? 0D 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 13 ?? DE ?? 26 7E ?? ?? ?? ?? 13
+ ?? DE ?? 11
+ }
+ $get_files_and_directories_p1 = {
+ 11 ?? 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 8E 69 17 31 ??
+ 11 ?? 17 9A 13 ?? 11 ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 1F 0F 8D
+ ?? ?? ?? ?? 25 16 1F 44 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F 69 13 ?? 12 ?? 28 ??
+ ?? ?? ?? A2 25 18 1F 72 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F 65 13 ?? 12 ?? 28 ??
+ ?? ?? ?? A2 25 1A 1F 63 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F 74 13 ?? 12 ?? 28 ??
+ ?? ?? ?? A2 25 1C 1F 6F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1D 1F 72 13 ?? 12 ?? 28 ??
+ ?? ?? ?? A2 25 1E 1F 79 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 09 1F 20 13 ?? 12 ?? 28
+ ?? ?? ?? ?? A2 25 1F 0A 1F 6F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0B 1F 66 13 ?? 12
+ ?? 28 ?? ?? ?? ?? A2 25 1F 0C 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0D 11 ?? A2
+ 25 1F 0E 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28
+ ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 73 ?? ?? ?? ??
+ 13 ?? 1F 0B 8D ?? ?? ?? ?? 25 16 11 ?? A2 25 17 11 ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 1F
+ 16 8D ?? ?? ?? ?? 25 16 1F 4D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F 4D 13 ?? 12 ??
+ 28 ?? ?? ?? ?? A2 25 18 1F 2F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F 64 13 ?? 12 ??
+ 28 ?? ?? ?? ?? A2 25 1A 1F 64 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F 2F 13 ?? 12 ??
+ 28 ?? ?? ?? ?? A2 25 1C 1F 79 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1D 1F 79 13 ?? 12
+ }
+ $get_files_and_directories_p2 = {
+ 28 ?? ?? ?? ?? A2 25 1E 1F 79 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F 79 13 ?? 12
+ ?? 28 ?? ?? ?? ?? A2 25 1F 0A 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0B 1F 68 13
+ ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0C 1F 68 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0D 1F
+ 3A 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0E 1F 6D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F
+ 0F 1F 6D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 10 1F 3A 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
+ 25 1F 11 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 12 1F 73 13 ?? 12 ?? 28 ?? ?? ??
+ ?? A2 25 1F 13 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 14 1F 74 13 ?? 12 ?? 28 ??
+ ?? ?? ?? A2 25 1F 15 1F 74 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 1F 3C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 44
+ 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F 49 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F 52
+ 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1D 1F 3E 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 72 ??
+ ?? ?? ?? A2 25 1F 09 11 ?? 6F ?? ?? ?? ?? A2 25 1F 0A 72 ?? ?? ?? ?? A2 28 ?? ?? ??
+ ?? 13 ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 11 ?? 13 ?? 16 13 ?? 38
+ ?? ?? ?? ?? 11 ?? 11 ?? 9A 73 ?? ?? ?? ?? 13 ?? 1F 0C 8D ?? ?? ?? ?? 25 16 11 ?? A2
+ 25 17 11 ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 1F 16 8D ?? ?? ?? ?? 25 16 1F 4D 13 ?? 12 ??
+ 28 ?? ?? ?? ?? A2 25 17 1F 4D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 1F 2F 13 ?? 12 ??
+ 28 ?? ?? ?? ?? A2 25 19 1F 64 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 64 13 ?? 12 ??
+ 28 ?? ?? ?? ?? A2 25 1B 1F 2F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F 79 13 ?? 12 ??
+ 28 ?? ?? ?? ?? A2 25 1D 1F 79 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 1F 79 13 ?? 12 ??
+ 28 ?? ?? ?? ?? A2 25 1F 09 1F 79 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0A 1F 20 13
+ }
+ $get_files_and_directories_p3 = {
+ 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0B 1F 68 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0C 1F 68
+ 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0D 1F 3A 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0E
+ 1F 6D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0F 1F 6D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25
+ 1F 10 1F 3A 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 11 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ??
+ A2 25 1F 12 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 13 1F 20 13 ?? 12 ?? 28 ?? ??
+ ?? ?? A2 25 1F 14 1F 74 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 15 1F 74 13 ?? 12 ?? 28
+ ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 1F 46
+ 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 49 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F 4C
+ 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F 45 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1D 72 ??
+ ?? ?? ?? A2 25 1E 11 ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 09 72 ??
+ ?? ?? ?? A2 25 1F 0A 11 ?? 6F ?? ?? ?? ?? A2 25 1F 0B 72 ?? ?? ?? ?? A2 28 ?? ?? ??
+ ?? 13 ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 1F 0B 8D ?? ?? ?? ?? 25
+ 16 11 ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 11 ?? 8E 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
+ 25 19 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 44 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
+ 25 1B 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F 72 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
+ 25 1D 1F 28 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
+ 25 1F 09 1F 29 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0A 72 ?? ?? ?? ?? A2 28 ?? ?? ??
+ ?? 13 ?? 1F 0B 8D ?? ?? ?? ?? 25 16 11 ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 11 ?? 8E
+ 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F
+ }
+ $upload_file_to_c2_p1 = {
+ 11 ?? 28 ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 8E 69 17 3E ?? ?? ?? ?? 11 ??
+ 17 9A 17 8D ?? ?? ?? ?? 25 16 1F 22 9D 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 39
+ ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 02 28 ?? ?? ?? ??
+ 13 ?? 1F 0D 8D ?? ?? ?? ?? 25 16 1F 75 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F 40 13
+ ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 11 ?? A2 25 19 1F 40 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
+ 25 1A 28 ?? ?? ?? ?? A2 25 1B 1F 7C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 28 ?? ?? ??
+ ?? A2 25 1D 1F 40 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 11 ?? A2 25 1F 09 1F 40 13 ??
+ 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0A 1F 32 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0B 1F 40
+ 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0C 11 ?? 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 13 ??
+ 02 02 7B ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 26 1F 1E 8D ?? ?? ?? ?? 25 16 1F 66 13 ??
+ 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 1F 6C 13 ??
+ 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F 65 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 5B 13 ??
+ 12 ?? 28 ?? ?? ?? ?? A2 25 1B 11 ?? A2 25 1C 1F 5D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25
+ 1D 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25
+ 1F 09 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0A 1F 20 13 ?? 12 ?? 28
+ }
+ $upload_file_to_c2_p2 = {
+ A2 25 1F 0B 1F 75 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0C 1F 70 13 ?? 12 ?? 28 ?? ??
+ ?? ?? A2 25 1F 0D 1F 6C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0E 1F 6F 13 ?? 12 ?? 28
+ ?? ?? ?? ?? A2 25 1F 0F 1F 61 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 10 1F 64 13 ?? 12
+ ?? 28 ?? ?? ?? ?? A2 25 1F 11 1F 65 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 12 1F 64 13
+ ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 13 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 14 1F
+ 74 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 15 1F 6F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F
+ 16 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 17 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
+ 25 1F 18 1F 65 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 19 1F 72 13 ?? 12 ?? 28 ?? ?? ??
+ ?? A2 25 1F 1A 1F 76 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 1B 1F 65 13 ?? 12 ?? 28 ??
+ ?? ?? ?? A2 25 1F 1C 1F 72 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 1D 1F 2E 13 ?? 12 ??
+ 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 1F 0F 8D ?? ?? ?? ?? 25 16 1F
+ 66 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 1F
+ 6C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F 65 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F
+ 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F 6E 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F
+ }
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( all of ( $send_fingerprint_to_c2_p* ) ) and ( all of ( $get_files_and_directories_p* ) ) and ( all of ( $upload_file_to_c2_p* ) )
+}
+rule REVERSINGLABS_Win64_Backdoor_Backconnect : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects BackConnect backdoor."
+ author = "ReversingLabs"
+ id = "2c65c7ea-8546-5423-a1e7-dc7c12663099"
+ date = "2025-04-11"
+ modified = "2025-04-11"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.BackConnect.yara#L1-L154"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "7089d5f2dab21755e83ca81ea6cf0f8a55fa261fa2c556759812b16a3d78608a"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Backdoor"
+ tc_detection_name = "BackConnect"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $network_communication_p1 = {
+ 48 89 5C 24 ?? 4C 89 44 24 ?? 48 89 4C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 83
+ EC ?? 45 33 F6 4C 8B EA 45 8B FE 41 8B EE 41 8B FE 48 8B D9 48 8B 05 ?? ?? ?? ?? 44
+ 3B B8 ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 48 8B 88 ?? ?? ?? ?? 44 39 74 39 ?? 0F 84 ?? ??
+ ?? ?? 48 8B 4C 39 ?? 41 FF C7 48 83 F9 ?? 0F 84 ?? ?? ?? ?? 49 8B D0 FF 15 ?? ?? ??
+ ?? 85 C0 48 8B 05 ?? ?? ?? ?? 48 8B 88 ?? ?? ?? ?? 74 ?? 44 89 74 24 ?? 48 8D 84 24
+ ?? ?? ?? ?? 44 89 B4 24 ?? ?? ?? ?? 4C 8D 4C 24 ?? 48 8B 4C 39 ?? BA ?? ?? ?? ?? 41
+ B8 ?? ?? ?? ?? 48 89 44 24 ?? FF 15 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 41 B0 ?? 48 8B
+ 81 ?? ?? ?? ?? 44 88 74 07 ?? 8B C5 48 6B D0 ?? 48 03 91 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 48 8B 4C 39 ?? 49 8B D5 FF 15 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 85 C0
+ 74 ?? 4C 8B 81 ?? ?? ?? ?? 42 80 7C 07 ?? ?? 75 ?? 8B C5 48 6B D0 ?? 49 03 D0 E8 ??
+ ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 49 8B D5 48 8B 4C 39 ?? FF 15 ??
+ ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8B D3 44 8B E0 48 8B 89 ?? ?? ?? ?? 48 8B 4C 39 ??
+ FF 15 ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 44 8B F0 48 8B 9E ?? ?? ?? ?? 48 03 DF 83 7B
+ ?? ?? 0F 84 ?? ?? ?? ?? 33 C9 E8 ?? ?? ?? ?? 80 7B ?? ?? 75 ?? 48 2B 43 ?? 48 83 F8
+ ?? 7E ?? 48 83 4B ?? ?? 45 33 F6 44 89 73 ?? 41 B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 45 85
+ }
+ $network_communication_p2 = {
+ F6 74 ?? 48 8B 15 ?? ?? ?? ?? 45 33 C9 48 8B 4B ?? 41 B8 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 45 33 F6 85 C0 74 ?? 83 F8 ?? 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 3D ??
+ ?? ?? ?? 75 ?? 41 8B C6 EB ?? 85 C0 78 ?? 01 43 ?? BA ?? ?? ?? ?? 4C 8B 0D ?? ?? ??
+ ?? 48 8B CE 44 8B 43 ?? 89 44 24 ?? E8 ?? ?? ?? ?? EB ?? 48 8B 4B ?? FF 15 ?? ?? ??
+ ?? 48 83 4B ?? ?? E9 ?? ?? ?? ?? 45 33 F6 45 85 E4 0F 84 ?? ?? ?? ?? 44 8B 43 ?? 45
+ 85 C0 0F 84 ?? ?? ?? ?? 48 8B 53 ?? 45 33 C9 48 8B 4B ?? FF 15 ?? ?? ?? ?? 83 F8 ??
+ 75 ?? FF 15 ?? ?? ?? ?? 48 8B 4B ?? FF 15 ?? ?? ?? ?? 48 83 4B ?? ?? 41 B8 ?? ?? ??
+ ?? 48 8B D3 44 89 73 ?? 48 8B CE E8 ?? ?? ?? ?? EB ?? 48 8B 4B ?? 29 43 ?? 44 8B 43
+ ?? 01 43 ?? 48 63 D0 48 03 D1 E8 ?? ?? ?? ?? 8A 4B ?? F6 C1 ?? 74 ?? 8B 43 ?? C1 E8
+ ?? 39 43 ?? 77 ?? 44 8B 43 ?? 80 E1 ?? 45 33 C9 88 4B ?? 48 8B CE 44 89 74 24 ?? 41
+ 8D 51 ?? E8 ?? ?? ?? ?? F6 43 ?? ?? 74 ?? 44 39 73 ?? 75 ?? 45 33 C0 48 8B D3 48 8B
+ CE E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 4C 8B 84 24 ?? ?? ?? ?? FF C5 48 83 C7 ??
+ 81 FD ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 33 C0 48 8B 9C 24 ?? ?? ?? ?? 48 83 C4 ?? 41 5F
+ 41 5E 41 5D 41 5C 5F 5E 5D C3
+ }
+ $get_system_information = {
+ 48 89 5C 24 ?? 48 89 74 24 ?? 48 89 7C 24 ?? 55 41 54 41 55 41 56 41 57 48 8B EC 48
+ 81 EC ?? ?? ?? ?? 48 8B F9 48 8D 4D ?? FF 15 ?? ?? ?? ?? 4C 8B 75 ?? 48 81 FF ?? ??
+ ?? ?? 76 ?? 48 8D 87 ?? ?? ?? ?? 4C 3B F0 4C 0F 42 F0 48 8B 1D ?? ?? ?? ?? 4C 8D A7
+ ?? ?? ?? ?? 4C 39 65 ?? 4C 0F 46 65 ?? 49 81 EC ?? ?? ?? ?? 33 F6 48 85 DB 74 ?? 49
+ 3B DE 72 ?? 49 3B DC 73 ?? 48 39 73 ?? 0F 85 ?? ?? ?? ?? 48 8B 1B EB ?? 4C 8B FF 49
+ 3B FE 72 ?? 44 8B 6D ?? 33 D2 49 8B C7 49 F7 F5 4C 2B FA 4D 2B FD 4D 3B FE 72 ?? 41
+ B8 ?? ?? ?? ?? 48 8D 55 ?? 49 8B CF FF 15 ?? ?? ?? ?? 48 85 C0 74 ?? 81 7D ?? ?? ??
+ ?? ?? 74 ?? 4C 8B 7D ?? 4D 3B FD 72 ?? EB ?? 4D 85 FF 74 ?? BA ?? ?? ?? ?? 41 B9 ??
+ ?? ?? ?? 41 B8 ?? ?? ?? ?? 49 8B CF FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 0F 85 ?? ??
+ ?? ?? 4D 3B FE 73 ?? 48 85 DB 0F 85 ?? ?? ?? ?? 49 3B FC 0F 87 ?? ?? ?? ?? 44 8B 7D
+ ?? 33 D2 48 8B C7 45 8B F7 49 F7 F7 41 8B C7 48 2B C2 48 03 C7 48 8B F8 49 3B C4 0F
+ 87 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 55 ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 85 C0 0F
+ 84 ?? ?? ?? ?? 81 7D ?? ?? ?? ?? ?? 74 ?? 33 D2 41 8D 7F ?? 48 03 7D ?? 48 03 7D ??
+ 48 8B C7 49 F7 F6 48 2B FA 49 3B FC EB ?? 48 85 FF 74 ?? BA ?? ?? ?? ?? 41 B9 ?? ??
+ ?? ?? 41 B8 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 E9 ?? ?? ?? ??
+ 48 8D 4B ?? 89 73 ?? BA ?? ?? ?? ?? 48 89 31 48 8B C1 48 89 4B ?? 48 83 C2 ?? 48 83
+ C1 ?? 48 8B F0 48 81 FA ?? ?? ?? ?? 76 ?? 48 8B 05 ?? ?? ?? ?? 48 89 03 48 89 1D ??
+ ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 48 8B C3 49 8B 5B ?? 49 8B 73 ?? 49 8B 7B ?? 49 8B
+ E3 41 5F 41 5E 41 5D 41 5C 5D C3
+ }
+ $get_dns_servers_p1 = {
+ 4C 8B DC 49 89 5B ?? 55 56 57 41 56 41 57 48 83 EC ?? 83 64 24 ?? ?? 49 8D 43 ?? 33
+ D2 49 89 43 ?? 49 83 63 ?? ?? 45 33 C9 45 33 C0 8D 7A ?? 8B CF FF 15 ?? ?? ?? ?? 8B
+ 44 24 ?? 8D 6F ?? 85 C0 0F 84 ?? ?? ?? ?? 8B C8 8B D5 E8 ?? ?? ?? ?? 48 8B D8 48 85
+ C0 0F 84 ?? ?? ?? ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 33 D2 48 89 5C
+ 24 ?? 8B CF FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 0B 8B D5 C1 E1 ?? 03 CD E8
+ ?? ?? ?? ?? 48 8B F0 48 85 C0 74 ?? 33 FF 39 3B 76 ?? 8B 4C BB ?? FF 15 ?? ?? ?? ??
+ 48 8B D0 48 8B CE FF 15 ?? ?? ?? ?? 8B 03 2B C5 3B F8 73 ?? 48 8D 15 ?? ?? ?? ?? 48
+ 8B CE FF 15 ?? ?? ?? ?? 03 FD 3B 3B 72 ?? 45 33 C9 4C 8D 05 ?? ?? ?? ?? 48 8B D6 48
+ 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 48 8B D8 E8 ?? ?? ?? ?? 48 8B CB 4C 8B F0
+ E8 ?? ?? ?? ?? EB ?? 48 8B CB E8 ?? ?? ?? ?? 45 33 F6 83 64 24 ?? ?? 48 8D 44 24 ??
+ 48 89 44 24 ?? 45 33 C9 48 83 64 24 ?? ?? 45 33 C0 33 D2 33 C9 FF 15 ?? ?? ?? ?? 8B
+ 44 24 ?? 85 C0 74 ?? 8D 48 ?? 48 8B D5 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 48 8D
+ }
+ $get_dns_servers_p2 = {
+ 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 33 D2 48 89 5C 24 ?? 33 C9 FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? 45 33 C9 4C 8D 05 ?? ?? ?? ?? 48 8B D3 48 8D 0D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 48 8B E8 EB ?? 48 8B CB E8 ?? ?? ?? ?? 33 ED 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 8D 53 ?? 8D
+ 4F ?? E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 4C 8B C7 48 8D 15 ?? ?? ?? ?? 4D 03 C0
+ 48 8B C8 E8 ?? ?? ?? ?? 45 33 C9 4C 8D 05 ?? ?? ?? ?? 48 8B D3 48 8D 0D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 4C 8B F8 48 85 DB 74 ?? 48 8B CB E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85
+ ED 48 8D 15 ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 4D 8B C7 48 0F 45 D5 49 8B CE 48 83 64
+ 24 ?? ?? 48 8B F0 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B C8 48 8B F8 E8 ?? ?? ?? ?? 49
+ 8B CE 48 8B D8 E8 ?? ?? ?? ?? 48 8B CD E8 ?? ?? ?? ?? 49 8B CF E8 ?? ?? ?? ?? 48 8B
+ CE E8 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 48 8B C3 48 8B 5C 24 ?? 48 83 C4 ?? 41 5F
+ 41 5E 5F 5E 5D C3
+ }
+ $get_network_interfaces_p1 = {
+ 48 8B C4 48 89 58 ?? 48 89 70 ?? 57 41 56 41 57 48 81 EC ?? ?? ?? ?? B9 ?? ?? ?? ??
+ 89 48 ?? E8 ?? ?? ?? ?? 48 8B F0 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ??
+ 48 8B C8 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 48 8B CE E8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8B F0 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 8B D8 BA ?? ?? ?? ?? 8D 4B ?? E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 74 ?? 4C 8B
+ C3 48 8D 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8B CE FF
+ 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 4C 8B F6 48 85 F6 0F 84 ?? ?? ?? ?? 4C 8D 3D
+ ?? ?? ?? ?? 48 83 64 24 ?? ?? 48 8D 05 ?? ?? ?? ?? 4D 8D 86 ?? ?? ?? ?? 48 89 44 24
+ ?? 4D 8B CF 48 8D 15 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 45 8B 8E ?? ?? ?? ?? 48 8B
+ F8 41 8B C9 83 E9 ?? 74 ?? 83 E9 ?? 74 ?? 83 E9 ?? 74 ?? 83 E9 ?? 74 ?? 83 E9 ?? 74
+ ?? 83 E9 ?? 74 ?? 83 E9 ?? 74 ?? 83 F9 ?? 74 ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ??
+ 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? EB ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8D
+ 15 ?? ?? ?? ?? EB ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8D 15
+ ?? ?? ?? ?? EB ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8D 15 ??
+ ?? ?? ?? 45 33 C0 48 8B CF E8 ?? ?? ?? ?? 48 83 64 24 ?? ?? 4D 8D 86 ?? ?? ?? ?? 48
+ }
+ $get_network_interfaces_p2 = {
+ 8B C8 48 8D 15 ?? ?? ?? ?? 4D 8B CF E8 ?? ?? ?? ?? 48 83 64 24 ?? ?? 4D 8D 86 ?? ??
+ ?? ?? 4D 8B CF 48 8D 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 83 64 24 ?? ?? 4D 8D
+ 86 ?? ?? ?? ?? 4D 8B CF 48 8D 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 41 83 BE ?? ??
+ ?? ?? ?? 48 8B C8 74 ?? 48 83 64 24 ?? ?? 4D 8D 8E ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ??
+ 4C 89 7C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 45 33 C0 48 8D 15 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 41 83 BE ?? ?? ?? ?? ?? 74 ?? 4D 8D 86 ?? ?? ?? ?? 45 33 C9 48 8D
+ 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 4D 8D 86 ?? ?? ?? ?? 41 80 38 ?? 74 ?? 45 33
+ C9 48 8D 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 4D 8B 36 48 8D 15 ?? ?? ?? ?? 45 33
+ C0 48 8B C8 E8 ?? ?? ?? ?? 48 8B F8 4D 85 F6 0F 85 ?? ?? ?? ?? EB ?? 48 85 F6 74 ??
+ 48 8B CE E8 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 48 8B CF 48 8B D8 E8 ?? ?? ?? ?? 48
+ 8B C3 EB ?? 33 C0 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 73 ?? 49 8B E3 41 5F 41
+ 5E 5F C3
+ }
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( all of ( $network_communication_p* ) ) and ( $get_system_information ) and ( all of ( $get_dns_servers_p* ) ) and ( all of ( $get_network_interfaces_p* ) )
}
rule REVERSINGLABS_Linux_Trojan_Chinaz : TC_DETECTION MALICIOUS MALWARE FILE
{
@@ -26576,18 +26963,18 @@ rule REVERSINGLABS_Linux_Trojan_Chinaz : TC_DETECTION MALICIOUS MALWARE FILE
condition:
uint32( 0 ) == 0x464C457F and ( ( ( all of ( $collect_system_information_32_p* ) ) and ( $send_system_info_32 ) and ( $parse_c2_commands_32 ) and ( all of ( $dns_flood_32_p* ) ) ) or ( ( all of ( $collect_system_information_64_p* ) ) and ( $send_system_info_64 ) and ( $parse_c2_commands_64 ) and ( all of ( $dns_flood_64_p* ) ) ) )
}
-rule REVERSINGLABS_Linux_Backdoor_Linodas : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Asyncrat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Linodas backdoor."
+ description = "Yara rule that detects AsyncRAT backdoor."
author = "ReversingLabs"
- id = "2b197346-abce-5cff-938f-bb8742e03168"
+ id = "78ff36e1-1620-50f4-8abd-adcf8b1242da"
date = "2024-05-22"
modified = "2024-05-22"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.Linodas.yara#L1-L216"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.AsyncRAT.yara#L1-L149"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "12445771106e36b74b1ea292a8a25cab66bcaf0a08cf88d39a9f1bb13c6f525b"
+ logic_hash = "53a13975cd53b571910f951adc44707c11b86c003eeb7b88dbe701253645ac89"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -26595,2931 +26982,2377 @@ rule REVERSINGLABS_Linux_Backdoor_Linodas : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Backdoor"
- tc_detection_name = "Linodas"
+ tc_detection_name = "AsyncRAT"
tc_detection_factor = 5
importance = 25
strings:
- $persistence_mechanism_ubuntu = {
- 41 54 BE ?? ?? ?? ?? 55 53 48 81 EC ?? ?? ?? ?? 48 8D 6C 24 ?? 48 8D 54 24 ?? 48 89
- EF E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 5C 24 ?? 48
- 89 EE 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 48
- 81 FB ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8D 6C 24 ?? 48 8D 54 24 ?? BE ?? ?? ?? ?? 48
- 89 EF E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 5C 24 ??
- 48 89 EE 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ??
- 48 81 FB ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8D 5C 24 ?? 48 89 EE 48 89 DF E8 ?? ?? ??
- ?? 48 89 DF E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 41 BC ?? ?? ?? ?? 48 83 EB ?? 4C 39 E3 0F
- 85 ?? ?? ?? ?? 4C 8B 44 24 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 E7
- E8 ?? ?? ?? ?? 48 89 E7 E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 E7 E8 ?? ?? ?? ?? 85 C0
- 74 ?? 48 8B 4C 24 ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
- 8D 5C 24 ?? 4C 8B 44 24 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8
- ?? ?? ?? ?? 48 89 DE 48 89 E7 E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DC 0F
- 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 E7 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 ?? BA
- ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 5C 24 ?? 4C 8B 44 24
- ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 DE 48
- 89 E7 E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DC 0F 85 ?? ?? ?? ?? BE ?? ??
- ?? ?? 48 89 E7 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 ?? BA ?? ?? ?? ?? BE ?? ?? ??
- ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 1C 24 48 83 EB ?? 49 39 DC 0F 85 ?? ?? ?? ??
- 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DC 0F 85 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 49
- 39 DC 0F 85 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C C3
- }
- $network_communication_1 = {
- 48 89 5C 24 ?? 48 89 6C 24 ?? 48 89 F3 4C 89 64 24 ?? 4C 89 6C 24 ?? 48 81 EC ?? ??
- ?? ?? 48 8B 06 48 89 FD 89 54 24 ?? 45 89 C4 48 83 78 ?? ?? 0F 84 ?? ?? ?? ?? 4C 8D
- 6C 24 ?? 48 8B 33 4C 89 EF E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 83 78 ?? ?? 0F 84 ?? ??
- ?? ?? 45 84 E4 0F 85 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 88 45
- ?? 80 7D ?? ?? 0F 84 ?? ?? ?? ?? C6 45 ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 89 C5 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? 41 B8 ?? ?? ??
- ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 89 C7 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ??
- ?? ?? ?? 48 8D 5C 24 ?? E8 ?? ?? ?? ?? 48 8D 4C 24 ?? BA ?? ?? ?? ?? BE ?? ?? ?? ??
- 41 B8 ?? ?? ?? ?? 89 EF 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8B 7C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 48 C7 44 24 ?? ?? ??
- ?? ?? 66 C1 C8 ?? 66 C7 44 24 ?? ?? ?? 66 89 44 24 ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ??
- 89 44 24 ?? 48 89 DE 89 EF E8 ?? ?? ?? ?? 83 C0 ?? 0F 84 ?? ?? ?? ?? 0F 1F 44 00 ??
- 48 8B 5C 24 ?? 48 83 EB ?? 48 81 FB ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 89 E8 48 8B 5C 24
- ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3
- }
- $network_communication_2 = {
- 48 89 5C 24 ?? 48 89 6C 24 ?? 48 89 FB 4C 89 64 24 ?? BE ?? ?? ?? ?? 48 83 EC ?? BF
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ??
- ?? ?? ?? 48 8D 73 ?? 48 8D 53 ?? BF ?? ?? ?? ?? 48 8D 6C 24 ?? 45 31 E4 E8 ?? ?? ??
- ?? 48 89 DF E8 ?? ?? ?? ?? 48 8B 73 ?? 48 89 EF E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 83
- 78 ?? ?? 74 ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ??
- 4C 8D 64 24 ?? 48 89 EE 4C 89 E7 E8 ?? ?? ?? ?? 4C 89 E6 48 89 DF E8 ?? ?? ?? ?? 48
- 8B 6C 24 ?? 41 89 C4 48 83 ED ?? 48 81 FD ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 45 84 E4 74
- ?? 80 7B ?? ?? 0F 84 ?? ?? ?? ?? 90 48 89 DF E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 41 0F B6
- EC 48 83 EB ?? 48 81 FB ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 89 E8 48 8B 5C 24 ?? 48 8B 6C
- 24 ?? 4C 8B 64 24 ?? 48 83 C4 ?? C3
+ $read_server_data_v1 = {
+ 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 39 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 16 28 ??
+ ?? ?? ?? DD ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 6F ?? ?? ?? ?? 0A 06 16 3E ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 06 6A 58 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 06 6A 59 28 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 3A ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 6A 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 16 6A 3E ?? ?? ?? ?? 16 6A 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? D4 8D ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 38 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 69 28 ?? ?? ??
+ ?? 69 6F ?? ?? ?? ?? 0B 07 16 3D ?? ?? ?? ?? 16 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 07 6A 58 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 07 6A 59 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 16 6A 3C ?? ?? ?? ?? 16 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 6A 30 ??
+ 14 (FE | 06) ?? ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 16 6A 28 ?? ?? ?? ?? 1A 6A 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? D4 8D ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 38 ?? ?? ?? ?? 1A 6A 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? D4 8D ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 16 6A 28 ?? ?? ?? ?? 38 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 6A 3C ?? ?? ?? ?? 16
+ 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 69 28 ??
+ ?? ?? ?? 69 14 (FE | 06) ?? ?? ?? ?? ?? 73 ?? ?? ?? ?? 14 6F ?? ?? ?? ?? 26 38 ?? ??
+ ?? ?? 16 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 26 16 28 ?? ?? ?? ?? DD
}
- $persistence_mechanism_redhat_v11 = {
- 41 57 41 56 41 55 41 54 55 53 48 83 EC ?? 48 8D 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 6C 24
- ?? 8B 7D ?? 4C 8D 7D ?? 81 C7 ?? ?? ?? ?? 48 63 FF E8 ?? ?? ?? ?? 48 89 C3 48 8D 7C
- 24 ?? 48 89 EE E8 ?? ?? ?? ?? 4C 8B 6C 24 ?? BE ?? ?? ?? ?? 48 89 DF 31 C0 4C 8D 74
- 24 ?? 4C 89 EA E8 ?? ?? ?? ?? 48 98 48 8D 54 24 ?? 48 89 DE C6 04 18 ?? 4C 89 F7 E8
- ?? ?? ?? ?? 48 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0 74 ?? 4C 89 E9 4C 89 EA BE ??
- ?? ?? ?? 48 89 DF 49 89 E9 4D 89 E8 31 C0 E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 41 89 C4 B9
- ?? ?? ?? ?? 89 C2 48 89 DE E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? 48 8B 54 24 ?? 48 89 DF BE ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 89
- DF E8 ?? ?? ?? ?? 4C 89 EA BE ?? ?? ?? ?? 48 89 DF 31 C0 48 8D 6C 24 ?? E8 ?? ?? ??
- ?? 48 98 48 8D 54 24 ?? 48 89 DE C6 04 18 ?? 48 89 EF E8 ?? ?? ?? ?? 48 89 E7 31 C9
- BA ?? ?? ?? ?? 48 89 EE E8 ?? ?? ?? ?? 48 8B 6C 24 ?? 41 BE ?? ?? ?? ?? 4C 8B 24 24
- 48 83 ED ?? 4C 39 F5 0F 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 85
- C0 0F 84 ?? ?? ?? ?? 48 89 DF 49 8D 5C 24 ?? E8 ?? ?? ?? ?? 49 39 DE 0F 85 ?? ?? ??
- ?? 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DE 0F 85 ?? ?? ?? ?? 49 8D 5D ?? 49 39 DE 0F 85
- ?? ?? ?? ?? 49 81 FF ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 83 C4 ?? 5B 5D 41 5C 41 5D 41
- 5E 41 5F C3
+ $send_v1 = {
+ 28 ?? ?? ?? ?? 0A 16 0B 06 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DD ??
+ ?? ?? ?? 02 8E 69 28 ?? ?? ?? ?? 0C 28 ?? ?? ?? ?? 15 17 6F ?? ?? ?? ?? 26 28 ?? ??
+ ?? ?? 08 16 08 8E 69 6F ?? ?? ?? ?? 02 8E 69 20 ?? ?? ?? ?? 3E ?? ?? ?? ?? 02 73 ??
+ ?? ?? ?? 0D 16 13 ?? 09 16 6A 6F ?? ?? ?? ?? 20 ?? ?? ?? ?? 8D ?? ?? ?? ?? 13 ?? 38
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 15 17 6F ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 11 ?? 16 11 ?? 6F
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 25
+ 13 ?? 16 30 ?? DD ?? ?? ?? ?? 09 39 ?? ?? ?? ?? 09 6F ?? ?? ?? ?? DC 28 ?? ?? ?? ??
+ 15 17 6F ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 02 16 02 8E 69 6F ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? DD ?? ?? ?? ?? 26 16 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 07 39 ?? ?? ?? ??
+ 06 28 ?? ?? ?? ?? DC
}
- $change_timestamp_and_read_config_v11 = {
- 55 53 48 83 EC ?? 48 8D 5C 24 ?? 48 89 E7 E8 ?? ?? ?? ?? 48 89 E6 48 89 DF E8 ?? ??
- ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 48 81 FB ?? ?? ?? ?? 0F 85
- ?? ?? ?? ?? 48 89 E6 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 1C 24 BE ?? ?? ?? ?? 48 89
- DF E8 ?? ?? ?? ?? 48 85 C0 74 ?? 48 83 C0 ?? 89 C5 29 DD 8D 7D ?? 48 63 FF E8 ?? ??
- ?? ?? 48 63 D5 48 89 C3 48 89 C7 C6 04 02 ?? 48 8B 34 24 E8 ?? ?? ?? ?? 48 89 DF E8
- ?? ?? ?? ?? 48 89 DE 48 89 C2 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ??
- BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 1C 24 B8 ?? ?? ??
- ?? 48 83 EB ?? 48 39 D8 75 ?? 48 83 C4 ?? 5B 5D C3
+ $read_packet_v1_p1 = {
+ 73 ?? ?? ?? ?? 0A 06 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 02 74 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B
+ 07 28 ?? ?? ?? ?? 0C 08 20 4F 01 89 64 42 ?? ?? ?? ?? 08 20 7A 39 BA 13 42 ?? ?? ??
+ ?? 08 20 D4 CA CD 0C 3B ?? ?? ?? ?? 08 20 7A 39 BA 13 3B ?? ?? ?? ?? 38 ?? ?? ?? ??
+ 08 20 2B C2 32 1B 3B ?? ?? ?? ?? 08 20 E2 A2 F4 57 3B ?? ?? ?? ?? 08 20 4F 01 89 64
+ 3B ?? ?? ?? ?? 38 ?? ?? ?? ?? 08 20 5A 15 79 D9 42 ?? ?? ?? ?? 08 20 B7 16 DB 7A 3B
+ ?? ?? ?? ?? 08 20 39 20 3F B2 3B ?? ?? ?? ?? 08 20 5A 15 79 D9 3B ?? ?? ?? ?? 38 ??
+ ?? ?? ?? 08 20 1E CA D2 DC 3B ?? ?? ?? ?? 08 20 45 FD B6 E0 3B ?? ?? ?? ?? 08 20 D0
+ 5E 9B FA 3B ?? ?? ?? ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ??
+ ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ??
+ ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ??
+ ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07
}
- $generate_machine_id_v11 = {
- 41 57 BE ?? ?? ?? ?? 49 89 FF 41 56 41 55 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 8D 9C
- 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 8D AC 24 ?? ?? ??
- ?? 31 C9 BA ?? ?? ?? ?? 48 89 DE 4C 89 EF E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 41
- BE ?? ?? ?? ?? 48 83 EB ?? 4C 39 F3 0F 85 ?? ?? ?? ?? 4C 8D A4 24 ?? ?? ?? ?? 48 8B
- B4 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8B 84 24
- ?? ?? ?? ?? 48 83 78 ?? ?? 0F 84 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48 8D 94 24 ??
- ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 31 C9 BA ??
- ?? ?? ?? 48 89 DE 48 89 EF E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39
- DE 0F 85 ?? ?? ?? ?? 48 89 EE 4C 89 E7 E8 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48 8D
- BC 24 ?? ?? ?? ?? 48 8B 56 ?? E8 ?? ?? ?? ?? 31 FF 4C 8B AC 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 C6 48 8D BC 24 ?? ?? ??
- ?? F7 EA 89 F1 89 F5 C1 F9 ?? C1 FA ?? 29 CA 69 D2 ?? ?? ?? ?? 29 D5 E8 ?? ?? ?? ??
- 48 8B 9C 24 ?? ?? ?? ?? 41 89 E8 31 C0 4C 89 E9 BE ?? ?? ?? ?? 48 89 E7 48 89 DA 48
- 83 EB ?? E8 ?? ?? ?? ?? 49 39 DE 89 C5 0F 85 ?? ?? ?? ?? 48 63 C5 48 8D 94 24 ?? ??
- ?? ?? 48 8D BC 24 ?? ?? ?? ?? C6 04 04 ?? 48 89 E6 E8 ?? ?? ?? ?? 48 8D 94 24 ?? ??
- ?? ?? 48 89 E6 4C 89 FF E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DE
- 0F 85 ?? ?? ?? ?? 49 8D 5D ?? 49 39 DE 0F 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48
- 83 EB ?? 49 39 DE 0F 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DE 0F
- 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DE 0F 85 ?? ?? ?? ?? 48 81
- C4 ?? ?? ?? ?? 4C 89 F8 5B 5D 41 5C 41 5D 41 5E 41 5F C3
+ $read_packet_v1_p2 = {
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 73 ??
+ ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 72 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6A 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 16 28 ?? ?? ?? ?? 38 ?? ?? ?? ?? 00 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 7E ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 73 ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 38 ?? ?? ?? ?? 06 7B ??
+ ?? ?? ?? 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? DD ?? ?? ?? ??
+ 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 72
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 0D 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 11 ??
+ 6F ?? ?? ?? ?? 26 12 ?? 28 ?? ?? ?? ?? 2D ?? DD ?? ?? ?? ?? 12 ?? (FE | 16) ?? ?? ??
+ ?? ?? 6F ?? ?? ?? ?? DC 73 ?? ?? ?? ?? 26 06 (FE | 06) ?? ?? ?? ?? ?? 73 ?? ?? ?? ??
+ 73 ?? ?? ?? ?? 25 16 6F ?? ?? ?? ?? 25 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 38 ?? ?? ?? ??
+ 7E ?? ?? ?? ?? 25 3A ?? ?? ?? ?? 26 7E ?? ?? ?? ?? (FE | 06) ?? ?? ?? ?? ?? 73
}
- $persistence_mechanism_redhat_v7 = {
- 48 89 6C 24 ?? 4C 89 7C 24 ?? 48 89 5C 24 ?? 4C 89 64 24 ?? 4C 89 6C 24 ?? 4C 89 74
- 24 ?? 48 81 EC ?? ?? ?? ?? 48 8D 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 6C 24 ?? 8B 7D ?? 4C
- 8D 7D ?? 81 C7 ?? ?? ?? ?? 48 63 FF E8 ?? ?? ?? ?? 48 89 C3 48 8D 7C 24 ?? 48 89 EE
- E8 ?? ?? ?? ?? 4C 8B 64 24 ?? BE ?? ?? ?? ?? 48 89 DF 31 C0 4C 8D 74 24 ?? 4C 89 E2
- E8 ?? ?? ?? ?? 48 98 48 8D 54 24 ?? 48 89 DE C6 04 18 ?? 4C 89 F7 E8 ?? ?? ?? ?? 48
- 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0 74 ?? 4C 89 E1 4C 89 E2 BE ?? ?? ?? ?? 48 89
- DF 49 89 E9 4D 89 E0 31 C0 E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 41 89 C5 B9 ?? ?? ?? ?? 89
- C2 48 89 DE E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 31 F6 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? 48 8B 54 24 ?? 48 89 DF BE ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ??
- ?? 4C 89 E2 BE ?? ?? ?? ?? 48 89 DF 31 C0 E8 ?? ?? ?? ?? 48 98 48 89 E7 31 C9 C6 04
- 18 ?? BA ?? ?? ?? ?? 48 89 DE E8 ?? ?? ?? ?? 48 8B 2C 24 BE ?? ?? ?? ?? 48 89 EF E8
- ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 DF 48 8D 5D ?? BD ?? ?? ?? ?? E8 ?? ??
- ?? ?? 48 39 EB 0F 85 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 48 39 DD 0F 85 ?? ?? ??
- ?? 49 8D 5C 24 ?? 48 39 DD 0F 85 ?? ?? ?? ?? 49 81 FF ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
- 48 8B 5C 24 ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B AC 24 ?? ?? ?? ?? 4C 8B B4 24 ??
- ?? ?? ?? 4C 8B BC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3
+ $send_v2 = {
+ 7E ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 16 13 ?? 11 ?? 12 ?? 28 ?? ?? ?? ?? 7E ??
+ ?? ?? ?? 39 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0A 02 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 8E
+ B7 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 06 08 16 08 8E B7
+ 6F ?? ?? ?? ?? 06 07 16 07 8E B7 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 15 17 6F ?? ?? ?? ??
+ 26 7E ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 16 06 6F ?? ?? ?? ?? B7 16 14 (FE | 06) ?? ?? ??
+ ?? ?? 73 ?? ?? ?? ?? 14 6F ?? ?? ?? ?? 26 DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? DC DE ??
+ 25 28 ?? ?? ?? ?? 0D 16 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? DE ?? 11 ?? 2C ?? 11 ??
+ 28 ?? ?? ?? ?? DC
}
- $get_device_name_v7 = {
- 48 89 5C 24 ?? 48 89 6C 24 ?? BE ?? ?? ?? ?? 4C 89 64 24 ?? 4C 89 6C 24 ?? B9 ?? ??
- ?? ?? 4C 89 74 24 ?? 48 81 EC ?? ?? ?? ?? 4C 8B 05 ?? ?? ?? ?? 48 8D 5C 24 ?? BA ??
- ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 DE BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 5C 24
- ?? 41 BD ?? ?? ?? ?? 48 83 EB ?? 4C 39 EB 0F 85 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48
- 83 78 ?? ?? 75 ?? 48 8D 5C 24 ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 DE BF ?? ?? ?? ?? E8
- ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ?? ?? 48 8B 0D ?? ?? ??
- ?? 48 8B 15 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 7C 24 ??
- E8 ?? ?? ?? ?? 4C 8B 64 24 ?? 48 89 E7 E8 ?? ?? ?? ?? 48 8B 2C 24 48 8D 5C 24 ?? 41
- B8 ?? ?? ?? ?? 4C 89 E2 BE ?? ?? ?? ?? 31 C0 48 89 DF 48 89 E9 E8 ?? ?? ?? ?? 48 89
- DE BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8D 5D ?? 49 39 DD 0F 85 ?? ?? ?? ?? 49 8D 5C 24 ?? 49 39 DD 0F
- 85 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B 6C 24 ?? 4C 8B B4
- 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3
+ $open_url_v2 = {
+ 03 39 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 20 00 0C 00 00 28 ?? ?? ?? ?? 20 0F 27 00 00 28
+ ?? ?? ?? ?? DE ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 02 28 ?? ?? ?? ?? 74 ?? ?? ??
+ ?? 0A 06 7E ?? ?? ?? ?? 73 ?? ?? ?? ?? 7E ?? ?? ?? ?? 8E B7 6F ?? ?? ?? ?? 9A 6F ??
+ ?? ?? ?? 06 17 6F ?? ?? ?? ?? 06 20 10 27 00 00 6F ?? ?? ?? ?? 06 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 74 ?? ?? ?? ?? 0B DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC
+ 2B ?? 02 28 ?? ?? ?? ?? 26
}
- $generate_machine_id_v7 = {
- 41 57 31 C9 BA ?? ?? ?? ?? BE ?? ?? ?? ?? 49 89 FF 41 56 41 55 41 54 55 53 48 81 EC
- ?? ?? ?? ?? 4C 8D A4 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ??
- 48 8B B4 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48 8B
- 84 24 ?? ?? ?? ?? 48 83 78 ?? ?? 0F 84 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 31 C9 BA
- ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 DE 48 89 EF E8 ?? ?? ?? ??
- 48 8B B4 24 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? 48 8B 56 ?? E8 ?? ?? ?? ?? 31 FF 4C
- 8B B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ??
- ?? 89 C6 48 8D BC 24 ?? ?? ?? ?? F7 EA 89 F1 89 F5 C1 F9 ?? C1 FA ?? 29 CA 69 D2 ??
- ?? ?? ?? 29 D5 E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 41 89 E8 31 C0 4C 89 F1 BE ??
- ?? ?? ?? 48 89 E7 41 BD ?? ?? ?? ?? 48 89 DA 48 83 EB ?? E8 ?? ?? ?? ?? 4C 39 EB 89
- C5 0F 85 ?? ?? ?? ?? 48 63 C5 48 8D 94 24 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? C6 04
- 04 ?? 48 89 E6 E8 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 E6 4C 89 FF E8 ?? ?? ??
- ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ?? ?? 49 8D 5E ?? 49 39
- DD 0F 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ?? ??
- 48 8B 9C 24 ?? ?? ?? ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ??
- ?? 48 83 EB ?? 49 39 DD 0F 85 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 4C 89 F8 5B 5D 41 5C
- 41 5D 41 5E 41 5F C3
+ $monitoring_v2 = {
+ 73 ?? ?? ?? ?? 0C 02 72 ?? ?? ?? ?? 15 16 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ??
+ 11 ?? 9A 0B 08 07 14 72 ?? ?? ?? ?? 16 8D ?? ?? ?? ?? 14 14 14 28 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 11 ?? 17 D6 13 ?? 11 ?? 11 ?? 8E B7 32 ?? 1F ?? 0A 38 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 0D 09 6F ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 2C ?? 2B ?? 08 09 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 (FE | 07) ?? ?? ?? ?? ??
+ 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 06 1F ?? 31 ?? 16 0A 72 ?? ?? ?? ?? 09 6F ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 17 D6 13 ??
+ 11 ?? 11 ?? 8E B7 32 ?? 06 17 D6 0A 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 3A
}
condition:
- uint32( 0 ) == 0x464C457F and ( ( $persistence_mechanism_ubuntu ) and ( all of ( $network_communication_* ) ) and ( ( ( $change_timestamp_and_read_config_v11 ) and ( $persistence_mechanism_redhat_v11 ) and ( $generate_machine_id_v11 ) ) or ( ( $persistence_mechanism_redhat_v7 ) and ( $get_device_name_v7 ) and ( $generate_machine_id_v7 ) ) ) )
+ uint16( 0 ) == 0x5A4D and ( ( ( $read_server_data_v1 ) and ( $send_v1 ) and ( all of ( $read_packet_v1_p* ) ) ) or ( ( $send_v2 ) and ( $open_url_v2 ) and ( $monitoring_v2 ) ) )
}
-rule REVERSINGLABS_Linux_Backdoor_GTPDOOR : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Infostealer_Gomorrahstealer : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects GTPDOOR backdoor."
+ description = "Yara rule that detects GomorrahStealer infostealer."
author = "ReversingLabs"
- id = "9e6df856-fe54-504c-8530-321adc91cd5a"
- date = "2024-09-10"
- modified = "2024-09-10"
+ id = "f3c14d23-47a2-5b09-8f48-0c2f9350516a"
+ date = "2024-11-27"
+ modified = "2024-11-27"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.GTPDOOR.yara#L1-L264"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/ByteCode.MSIL.Infostealer.GomorrahStealer.yara#L1-L111"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b7b4b33b7838142e34c6d02260b6585305c4730c90e12b1adc099f9aeecf071a"
+ logic_hash = "75d86ea2ef9f24487ef54979508170651cd60abba6daa4c3117e20a77bb3b086"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "GTPDOOR"
+ tc_detection_type = "Infostealer"
+ tc_detection_name = "GomorrahStealer"
tc_detection_factor = 5
importance = 25
strings:
- $send_result_to_peer_v1_p1 = {
- 55 89 E5 57 56 53 81 EC ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 66 89 85 ?? ?? ?? ?? 66 89 95
- ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89
- 14 24 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 81 BD ?? ?? ?? ?? ?? ?? 77 ?? 0F B7 8D
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 55 ?? 89 C7 89 D6 FC F3 A4 EB ?? 8D 85 ?? ?? ?? ??
- 8B 55 ?? 89 C1 B8 ?? ?? ?? ?? 89 44 24 ?? 89 54 24 ?? 89 0C 24 E8 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 40 ?? 89 45 ?? 8B 45 ?? 8B 50 ?? 8B 45 ?? 89 50 ??
- 8B 55 ?? 8B 45 ?? 89 42 ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 45 ?? 89 C2 8D 85 ?? ?? ??
- ?? 01 D0 89 45 ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 45 ?? 0F B7 40 ?? 66 89 45 ?? 8B 45
- ?? 0F B7 10 8B 45 ?? 66 89 50 ?? 8B 55 ?? 0F B7 45 ?? 66 89 02 8B 45 ?? 89 C2 8D 85
- ?? ?? ?? ?? 01 D0 89 45 ?? 8B 45 ?? C6 40 ?? ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 45 ??
- 89 C2 8D 85 ?? ?? ?? ?? 01 D0 89 45 ?? 8B 45 ?? 66 C7 40 ?? ?? ?? 66 81 BD ?? ?? ??
- ?? ?? ?? 76 ?? 8B 45 ?? 83 C0 ?? BA ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ??
- 8B 45 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ?? C7 04 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 66 C7 40 ?? ?? ?? EB ?? 8B
- 45 ?? 83 C0 ?? 0F B7 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 44 24 ?? 89 54 24 ?? 8B 45 ??
- 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 0C 24 E8 ?? ?? ?? ?? 0F B7 85 ?? ?? ?? ?? 83
- }
- $send_result_to_peer_v1_p2 = {
- C0 ?? 0F B7 C0 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 55 ?? 0F B7 85
- ?? ?? ?? ?? 66 89 42 ?? 8B 45 ?? 0F B7 40 ?? 83 C0 ?? 0F B7 C0 89 04 24 E8 ?? ?? ??
- ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 0F B7 50 ?? 8B 45 ?? 0F B7 40 ?? 8D 04 02 8D
- 50 ?? 8B 45 ?? 66 89 50 ?? 8B 45 ?? 0F B7 40 ?? 0F B7 C0 89 04 24 E8 ?? ?? ?? ?? 89
- C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 0F B7 40 ?? 0F B7 C0 89 04 24 E8 ?? ?? ?? ?? 66 89
- 45 ?? 8B 45 ?? 66 C7 40 ?? ?? ?? 0F B7 4D ?? 8B 5D ?? 8B 45 ?? 8B 50 ?? 8B 45 ?? 8B
- 40 ?? 89 4C 24 ?? 89 5C 24 ?? 89 54 24 ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 55 ?? 0F B6 42 ?? 83 C8 ?? 88 42 ?? 0F B7 45 ??
- 83 C0 ?? 0F B7 C0 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 66 C7
- 40 ?? ?? ?? 0F B7 45 ?? 83 C0 ?? 8D 95 ?? ?? ?? ?? 89 44 24 ?? 89 14 24 E8 ?? ?? ??
- ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 8B 40 ?? 89 85 ?? ?? ?? ?? 66 C7 85 ?? ?? ??
- ?? ?? ?? 8B 45 ?? 0F B7 40 ?? 66 89 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 0F B7 45 ?? 83
- C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 8D 85
- ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 5B 5E 5F
- 5D C3
+ $get_browser_autofill_data = {
+ 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 07 73 ?? ??
+ ?? ?? 0D 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 09 6F ?? ?? ?? ?? 0A 16 06 17 DA 13 ??
+ 13 ?? 2B ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 13 ?? 08 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 08 72 ?? ?? ?? ?? 11 ?? 28 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 26 08 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26
+ 08 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 08 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 7E ?? ?? ??
+ ?? 17 D6 80 ?? ?? ?? ?? 00 11 ?? 17 D6 13 ?? 11 ?? 11 ?? 13 ?? 11 ?? 3E ?? ?? ?? ??
+ 17 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00
+ 11 ?? 28 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13
+ ?? 00 28 ?? ?? ?? ?? DE
}
- $execute_remote_command_v1 = {
- 55 89 E5 57 83 EC ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ??
- B9 ?? ?? ?? ?? 89 45 ?? B8 ?? ?? ?? ?? FC 8B 7D ?? F2 AE 89 C8 F7 D0 83 E8 ?? 03 45
- ?? 66 C7 00 ?? ?? C6 40 ?? ?? 8B 45 ?? B9 ?? ?? ?? ?? 89 45 ?? B8 ?? ?? ?? ?? FC 8B
- 7D ?? F2 AE 89 C8 F7 D0 83 E8 ?? 66 89 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04
- 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ??
- ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 0F B7 45 ?? 89 C2 03 55 ?? 8B 45 ?? 89 44 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ?? 8B 45 ?? B9 ?? ?? ?? ?? 89 45 ??
- B8 ?? ?? ?? ?? FC 8B 7D ?? F2 AE 89 C8 F7 D0 83 E8 ?? 0F B7 C0 89 45 ?? EB ?? 8B 45
- ?? 89 04 24 E8 ?? ?? ?? ?? 88 45 ?? 80 7D ?? ?? 74 ?? 0F B7 45 ?? 89 C2 03 55 ?? 0F
- B6 45 ?? 88 02 66 83 45 ?? ?? 66 81 7D ?? ?? ?? 76 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ??
- ?? 0F B7 45 ?? 89 45 ?? 8B 45 ?? 83 C4 ?? 5F 5D C3
+ $get_browser_cookies = {
+ 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 07 73 ?? ??
+ ?? ?? 0D 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 09 6F ?? ?? ?? ?? 0A 16 06 17 DA 13 ??
+ 13 ?? 38 ?? ?? ?? ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11
+ ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ??
+ 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ??
+ 16 2B ?? 17 00 13 ?? 11 ?? 2C ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 14 (FE | 01) ?? 13 ??
+ 11 ?? 2C ?? 38 ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 2B ?? 00 11 ?? 28 ?? ?? ?? ?? 13 ?? 00
+ 08 1F ?? 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 11 ?? A2 00 11 ?? 17 72 ?? ?? ?? ?? A2 00 11
+ ?? 18 11 ?? A2 00 11 ?? 19 72 ?? ?? ?? ?? A2 00 11 ?? 1A 11 ?? A2 00 11 ?? 1B 72 ??
+ ?? ?? ?? A2 00 11 ?? 1C 11 ?? A2 00 11 ?? 1D 72 ?? ?? ?? ?? A2 00 11 ?? 1E 11 ?? A2
+ 00 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 17 D6 80 ?? ?? ?? ?? 00 11
+ ?? 17 D6 13 ?? 11 ?? 11 ?? 13 ?? 11 ?? 3E ?? ?? ?? ?? 17 8D ?? ?? ?? ?? 13 ?? 11 ??
+ 16 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 28 ?? ?? ?? ?? 08 6F ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE
}
- $send_reply_v1_p1 = {
- 55 89 E5 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89
- 45 ?? 8D 85 ?? ?? ?? ?? 89 C2 B8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89
- 14 24 E8 ?? ?? ?? ?? 8B 55 ?? 0F B6 02 83 E0 ?? 83 C8 ?? 88 02 8B 55 ?? 0F B6 02 83
- E0 ?? 83 C8 ?? 88 02 8B 45 ?? C6 40 ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2
- 8B 45 ?? 66 89 50 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ??
- C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 E0 ?? 8B 55 ?? 89 C1 83 E1 ?? 0F B6 42 ?? 83
- E0 ?? 09 C8 88 42 ?? 8B 45 ?? 0F B6 50 ?? 8B 45 ?? 88 50 ?? 8B 45 ?? C6 40 ?? ?? 8B
- 45 ?? 8B 50 ?? 8B 45 ?? 89 50 ?? 8B 45 ?? 8B 50 ?? 8B 45 ?? 89 50 ?? C7 44 24 ?? ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45
- ?? 8B 40 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 40 ?? 89 04 24 E8 ?? ?? ??
- ?? 89 45 ?? 8B 45 ?? 0F B7 50 ?? 8B 45 ?? 66 89 10 8B 45 ?? 0F B7 10 8B 45 ?? 66 89
- 50 ?? 8B 45 ?? 0F B6 40 ?? 3C ?? 75 ?? 8B 45 ?? 0F B7 40 ?? 0F B7 C0 89 04 24 E8 ??
- ?? ?? ?? 66 89 45 ?? 0F B7 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ??
- 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 89 50 ?? 8B 45 ?? 89 04 24 E8 ?? ??
- ?? ?? 89 C2 8B 45 ?? 89 50 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66
- 89 50 ?? EB ?? 8B 45 ?? 0F B6 40 ?? 3C ?? 75 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 89 C2 8B 45 ?? 89 50 ?? 8B 45 ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 89
+ $take_screenshot = {
+ 12 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00
+ 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0B 07 28
+ ?? ?? ?? ?? 0A 06 12 ?? 16 16 28 ?? ?? ?? ?? 00 11 ?? 12 ?? 16 16 28 ?? ?? ?? ?? 00
+ 11 ?? 08 6F ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 07 6F ?? ??
+ ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 0D 00 28 ?? ?? ?? ?? DE
}
- $send_reply_v1_p2 = {
- 50 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 55 ?? 0F B6
- 42 ?? 83 E0 ?? 88 42 ?? 8B 55 ?? 0F B6 42 ?? 83 E0 ?? 83 C8 ?? 88 42 ?? 8B 45 ?? C6
- 40 ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8B 45 ?? 8B
- 40 ?? 89 85 ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 89 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6
- 85 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 8D 95 ??
- ?? ?? ?? B8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 02 89 01 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ??
- 8D 85 ?? ?? ?? ?? 8D 48 ?? 8B 55 ?? 8B 02 89 01 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ??
- 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04
- 24 E8 ?? ?? ?? ?? 89 C2 8B 45 ?? 66 89 50 ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 44
- 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ??
- 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 66 C7 85 ?? ?? ?? ?? ?? ?? 8B
- 45 ?? 8B 40 ?? 89 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 55 ?? 8B 02 89 01 8B 42 ?? 89
- }
- $send_reply_v1_p3 = {
- 41 ?? 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ?? 8D 85 ?? ?? ?? ?? 8D 48
- ?? 8B 55 ?? 8B 02 89 01 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ?? 8B 42 ?? 89 41 ?? 8B 42
- ?? 89 41 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 95
- ?? ?? ?? ?? A1 ?? ?? ?? ?? 39 C2 0F 85 ?? ?? ?? ?? 8B 45 ?? 0F B6 40 ?? 3C ?? 74 ??
- 8B 45 ?? 0F B6 40 ?? 3C ?? 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ??
- ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 8B 04 C5 ?? ?? ?? ?? 85 C0 75
- ?? 83 7D ?? ?? 75 ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 8B 14 C5 ?? ?? ?? ?? B8 ??
- ?? ?? ?? 29 D0 89 C1 B8 ?? ?? ?? ?? D3 E0 89 45 ?? 8B 45 ?? 8B 04 C5 ?? ?? ?? ?? 23
- 45 ?? 89 45 ?? 8B 45 ?? 23 45 ?? 89 45 ?? 8B 45 ?? 3B 45 ?? 75 ?? C7 45 ?? ?? ?? ??
- ?? EB ?? 83 45 ?? ?? 83 7D ?? ?? 7E ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ??
- ?? 75 ?? 8B 45 ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
- 8B 0D ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
- }
- $daemon_already_running_check_v1 = {
- 55 89 E5 57 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 79 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 8B 00 83 F8 ?? 74 ?? E8
- ?? ?? ?? ?? 8B 00 83 F8 ?? 75 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? EB ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04
- 24 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 04
- 24 E8 ?? ?? ?? ?? 8D 45 ?? B9 ?? ?? ?? ?? 89 45 ?? B8 ?? ?? ?? ?? FC 8B 7D ?? F2 AE
- 89 C8 F7 D0 83 E8 ?? 83 C0 ?? 89 44 24 ?? 8D 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 5F 5D C3
- }
- $send_result_to_peer_v2_p1 = {
- 55 48 89 E5 48 81 EC ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? 48 89 8D ??
- ?? ?? ?? 44 89 C0 66 89 95 ?? ?? FF FF 66 89 85 ?? ?? FF FF 48 8D BD ?? ?? ?? ?? BA
- ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 81 BD ?? ?? FF FF
- ?? ?? 77 ?? 0F B7 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 89 C7
- 48 89 D6 FC F3 A4 EB ?? 48 8D 85 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 89 C7 48 89 D6
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 8B 40 ??
- 89 45 ?? 48 8B 45 ?? 8B 50 ?? 48 8B 45 ?? 89 50 ?? 48 8B 55 ?? 8B 45 ?? 89 42 ?? 8B
- 45 ?? 83 C0 ?? 89 45 ?? 8B 45 ?? 48 98 48 89 C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89
- 45 ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 48 8B 45 ?? 0F B7 40 ?? 66 89 45 ?? 48 8B 45 ?? 0F
- B7 10 48 8B 45 ?? 66 89 50 ?? 48 8B 55 ?? 0F B7 45 ?? 66 89 02 8B 45 ?? 48 98 48 89
- C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89 45 ?? 48 8B 45 ?? C6 40 ?? ?? 8B 45 ?? 83 C0
- ?? 89 45 ?? 8B 45 ?? 48 98 48 89 C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89 45 ?? 48 8B
- 45 ?? 66 C7 40 ?? ?? ?? 66 81 BD ?? ?? FF FF ?? ?? 76 ?? 48 8B 45 ?? 48 83 C0 ?? BF
- ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 49 89 C0 B9 ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ??
- ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 48 8B 45 ?? 66 89 50 ?? 48 8B 45 ?? 66 C7 40
- ?? ?? ?? EB ?? 48 8B 45 ?? 48 83 C0 ?? 0F B7 8D ?? ?? ?? ?? BF ?? ?? ?? ?? 48 8B 95
- ?? ?? ?? ?? 49 89 C0 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B7 85 ?? ?? ?? ?? 83 C0 ?? 0F
- }
- $send_result_to_peer_v2_p2 = {
- B7 F8 E8 ?? ?? ?? ?? 89 C2 48 8B 45 ?? 66 89 50 ?? 48 8B 55 ?? 0F B7 85 ?? ?? ?? ??
- 66 89 42 ?? 48 8B 45 ?? 0F B7 40 ?? 83 C0 ?? 0F B7 F8 E8 ?? ?? ?? ?? 89 C2 48 8B 45
- ?? 66 89 50 ?? 48 8B 45 ?? 0F B7 50 ?? 48 8B 45 ?? 0F B7 40 ?? 8D 04 02 8D 50 ?? 48
- 8B 45 ?? 66 89 50 ?? 48 8B 45 ?? 0F B7 40 ?? 0F B7 F8 E8 ?? ?? ?? ?? 89 C2 48 8B 45
- ?? 66 89 50 ?? 48 8B 45 ?? 0F B7 40 ?? 0F B7 F8 E8 ?? ?? ?? ?? 66 89 45 ?? 48 8B 45
- ?? 66 C7 40 ?? ?? ?? 0F B7 4D ?? 48 8B 7D ?? 48 8B 45 ?? 8B 50 ?? 48 8B 45 ?? 8B 70
- ?? 41 89 C8 48 89 F9 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 48 8B 45 ?? 66 89 50 ?? 48
- 8B 55 ?? 0F B6 42 ?? 83 C8 ?? 88 42 ?? 0F B7 45 ?? 83 C0 ?? 0F B7 F8 E8 ?? ?? ?? ??
- 89 C2 48 8B 45 ?? 66 89 50 ?? 48 8B 45 ?? 66 C7 40 ?? ?? ?? 0F B7 45 ?? 83 C0 ?? 89
- C6 48 8D BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C2 48 8B 45 ?? 66 89 50 ?? 48 8B 45 ?? 8B
- 40 ?? 89 85 ?? ?? ?? ?? 66 C7 85 ?? ?? FF FF ?? ?? 48 8B 45 ?? 0F B7 40 ?? 66 89 85
- ?? ?? FF FF 48 8D 95 ?? ?? ?? ?? 0F B7 45 ?? 48 83 C0 ?? 48 8D B5 ?? ?? ?? ?? 8B BD
- ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 49 89 D0 B9 ?? ?? ?? ?? 48 89 C2 E8 ?? ?? ?? ?? C9 C3
- }
- $execute_remote_command_v2 = {
- 55 48 89 E5 48 83 EC ?? 48 89 7D ?? 48 89 75 ?? 48 8B 75 ?? 48 8B 7D ?? E8 ?? ?? ??
- ?? 48 8B 45 ?? 48 C7 C1 ?? ?? ?? ?? 48 89 45 ?? B8 ?? ?? ?? ?? FC 48 8B 7D ?? F2 AE
- 48 89 C8 48 F7 D0 48 83 E8 ?? 48 03 45 ?? 66 C7 00 ?? ?? C6 40 ?? ?? 48 8B 45 ?? 48
- C7 C1 ?? ?? ?? ?? 48 89 45 ?? B8 ?? ?? ?? ?? FC 48 8B 7D ?? F2 AE 48 89 C8 48 F7 D0
- 48 83 E8 ?? 66 89 45 ?? 48 8B 7D ?? BE ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
- 98 48 89 45 ?? 48 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 48 8B 7D ?? E8 ?? ?? ?? ?? 48 8B 7D
- ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B7 45 ?? 48 89 C7 48 03 7D ?? 48 8B 55 ?? BE ??
- ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 48 C7 C1 ?? ?? ?? ?? 48 89 45 ??
- B8 ?? ?? ?? ?? FC 48 8B 7D ?? F2 AE 48 89 C8 48 F7 D0 48 83 E8 ?? 0F B7 C0 89 45 ??
- EB ?? 48 8B 7D ?? E8 ?? ?? ?? ?? 88 45 ?? 80 7D ?? ?? 74 ?? 0F B7 45 ?? 48 89 C2 48
- 03 55 ?? 0F B6 45 ?? 88 02 66 83 45 ?? ?? 66 81 7D ?? ?? ?? 76 ?? 48 8B 7D ?? B8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 0F B7 45 ?? 89 45 ?? 8B 45 ?? C9 C3
- }
- $main_routine_v2_p1 = {
- 55 48 89 E5 48 81 EC ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 48 8D BD ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 85
- ?? ?? ?? ?? 48 8B 00 48 C7 C1 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? FC 48
- 8B BD ?? ?? ?? ?? F2 AE 48 89 C8 48 F7 D0 48 83 E8 ?? 48 83 F8 ?? 76 ?? 48 8B 85 ??
- ?? ?? ?? 48 8B 00 48 C7 C1 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? FC 48 8B
- BD ?? ?? ?? ?? F2 AE 48 89 C8 48 F7 D0 48 8D 50 ?? 48 8B 85 ?? ?? ?? ?? 48 8B 00 48
- 89 C7 FC 48 89 D1 B8 ?? ?? ?? ?? F3 AA 48 8B 85 ?? ?? ?? ?? 48 8B 00 C7 00 ?? ?? ??
- ?? C7 40 ?? ?? ?? ?? ?? 66 C7 40 ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ??
- ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ??
- 75 ?? E8 ?? ?? ?? ?? 8B 38 E8 ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 8D ??
- ?? ?? ?? 8B 7D ?? 41 B8 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
- C0 79 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 BA ?? ??
- ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 8B 7D ?? B9 ?? ?? ?? ?? BA
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 7E ?? 48 8D 85 ?? ?? ?? ?? 48 89 45
- ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 48 98 48 89 C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89
- }
- $main_routine_v2_p2 = {
- 45 ?? 48 8B 45 ?? 0F B7 40 ?? 0F B7 F8 E8 ?? ?? ?? ?? 66 3D ?? ?? 75 ?? 8B 45 ?? 83
- C0 ?? 89 45 ?? 8B 45 ?? 48 98 48 89 C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89 45 ?? 8B
- 45 ?? 83 C0 ?? 89 45 ?? 48 8B 45 ?? 0F B6 40 ?? 3C ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 48
- 98 48 89 C2 48 8D 85 ?? ?? ?? ?? 48 01 D0 48 89 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 48 8B 45 ?? 48 83 C0 ?? 48 8D 95 ?? ?? ?? ?? 8B 00 89 02 8B 95 ?? ?? ?? ?? 8B 05 ??
- ?? ?? ?? 39 C2 74 ?? 8B 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 0F B7 40 ?? 0F B7 C8 48 8B 45 ?? 0F B6
- 40 ?? 0F B6 D0 8B 75 ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 75 ?? 48
- 83 C6 ?? 48 8B 45 ?? 0F B7 40 ?? 0F B7 C8 48 8B 55 ?? 48 83 C2 ?? BF ?? ?? ?? ?? 49
- 89 F0 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 0F B6 40 ?? 84 C0 0F 84 ?? ?? ?? ??
- 48 8B 45 ?? 0F B6 40 ?? 3C ?? 75 ?? 48 8B 45 ?? 48 83 C0 ?? 8B 00 89 05 ?? ?? ?? ??
- 48 8D BD ?? ?? ?? ?? FC B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? F3 AA 48 8D 85 ?? ?? ?? ?? 48
+ $get_antivirus_information = {
+ 7E ?? ?? ?? ?? 0B 00 28 ?? ?? ?? ?? 0D 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 1B (FE | 02) ?? 72 ?? ?? ?? ?? 09 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 09 72
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ??
+ 73 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ??
+ 13 ?? 12 ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 00 11 ?? 6F ?? ?? ?? ??
+ 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 74 ?? ?? ?? ?? 13 ?? 00 08 11 ?? 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C DE ?? 28
+ ?? ?? ?? ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 08 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 0C DE ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 11 ?? 6F ?? ?? ?? ?? 13 ??
+ 11 ?? 3A ?? ?? ?? ?? 00 DE ?? 11 ?? 14 (FE | 01) ?? 16 (FE | 01) ?? 13 ?? 11 ?? 2C ??
+ 11 ?? 6F ?? ?? ?? ?? 00 00 DC 08 0B DE ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? DE ?? 00
+ 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 07 17 8D ?? ?? ?? ?? 13 ?? 11 ??
+ 16 1F ?? 9D 11 ?? 6F ?? ?? ?? ?? 17 9A 16 8D ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 8D ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 0B 00 07 0A 2B ?? 06
}
- $main_routine_v2_p3 = {
- C7 C1 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? FC 48 8B BD ?? ?? ?? ?? F2 AE
- 48 89 C8 48 F7 D0 48 83 E8 ?? 0F B7 C8 4C 8D 8D ?? ?? ?? ?? 8B 45 ?? 0F B7 D0 48 8D
- B5 ?? ?? ?? ?? 8B 7D ?? 41 89 C8 4C 89 C9 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ??
- 0F B6 40 ?? 3C ?? 0F 85 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 85 C0 75 ?? BE ?? ?? ??
- ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48 8B 3D ?? ?? ?? ?? BA ?? ??
- ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8B 45 ?? 0F B7 40 ?? 0F
- B7 D0 48 8B 7D ?? 48 83 C7 ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 0F B7 40 ??
- 0F B7 D0 8B 05 ?? ?? ?? ?? 8D 04 02 89 05 ?? ?? ?? ?? 48 8B 45 ?? 0F B7 50 ?? 0F B7
- 05 ?? ?? ?? ?? 66 39 C2 0F 84 ?? ?? ?? ?? 48 8B 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 C7
- 05 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D BD ?? ?? ?? ?? FC B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? F3
- AA 8B 15 ?? ?? ?? ?? 48 8D BD ?? ?? ?? ?? BE ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 8D B5 ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85
+ $get_browser_history = {
+ 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 07 73 ?? ??
+ ?? ?? 0D 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 09 6F ?? ?? ?? ?? 0A 16 06 17 DA 13 ??
+ 13 ?? 2B ?? 09 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 09 11 ?? 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 13 ?? 08 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 08 72 ?? ?? ?? ?? 11 ?? 28 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 26 08 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26
+ 08 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 17 D6 80 ?? ?? ?? ?? 00 11 ?? 17
+ D6 13 ?? 11 ?? 11 ?? 13 ?? 11 ?? 31 ?? 17 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 7E ?? ?? ??
+ ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 00 11 ?? 28 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE
}
condition:
- uint32( 0 ) == 0x464C457F and ( ( ( all of ( $send_result_to_peer_v1_p* ) ) and ( $execute_remote_command_v1 ) and ( all of ( $send_reply_v1_p* ) ) and ( $daemon_already_running_check_v1 ) ) or ( ( all of ( $send_result_to_peer_v2_p* ) ) and ( $execute_remote_command_v2 ) and ( all of ( $main_routine_v2_p* ) ) ) )
+ uint16( 0 ) == 0x5A4D and ( $get_browser_autofill_data ) and ( $get_browser_cookies ) and ( $take_screenshot ) and ( $get_antivirus_information ) and ( $get_browser_history )
}
-rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Orcusrat : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Infostealer_Lumarstealer : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects OrcusRAT backdoor."
+ description = "Yara rule that detects LumarStealer infostealer."
author = "ReversingLabs"
- id = "d4700cd1-73a4-552d-bc27-7408508a28e7"
- date = "2024-09-10"
- modified = "2024-09-10"
+ id = "a1358846-7cc2-53ac-89a9-c6c99f492284"
+ date = "2023-12-07"
+ modified = "2023-12-07"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.OrcusRAT.yara#L1-L134"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/Win32.Infostealer.LumarStealer.yara#L1-L190"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "17a85613e9e4c862ce81fee49065c250381dbf8a50cf07d496f5fd2c1b82d92e"
+ logic_hash = "0bc9e12396b1e85f69b965e9ea50960c59c50aba40317fb4de8f6abd092ec7d2"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "OrcusRAT"
+ tc_detection_type = "Infostealer"
+ tc_detection_name = "LumarStealer"
tc_detection_factor = 5
importance = 25
strings:
- $get_tcp_connections = {
- 18 0B 16 0C 7E ?? ?? ?? ?? 12 ?? 17 07 1B 16 28 ?? ?? ?? ?? 0D 09 2C ?? 09 1F ?? 2E
- ?? 72 ?? ?? ?? ?? 09 8C ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 08 28 ?? ?? ??
- ?? 13 ?? 11 ?? 12 ?? 17 07 1B 16 28 ?? ?? ?? ?? 0D 09 2C ?? 72 ?? ?? ?? ?? 09 8C ??
- ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 11 ?? D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ??
- ?? ?? ?? A5 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ?? 8C ?? ?? ??
- ?? 28 ?? ?? ?? ?? 6A 58 28 ?? ?? ?? ?? 13 ?? 11 ?? 7B ?? ?? ?? ?? 8D ?? ?? ?? ?? 0A
- 16 13 ?? 2B ?? 11 ?? D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? A5 ?? ?? ?? ?? 13
- ?? 06 11 ?? 11 ?? A4 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 8C ?? ?? ?? ?? 28 ?? ??
- ?? ?? 6A 58 28 ?? ?? ?? ?? 13 ?? 11 ?? 17 58 13 ?? 11 ?? 6A 11 ?? 7B ?? ?? ?? ?? 6E
- 32 ?? DE ?? 11 ?? 28 ?? ?? ?? ?? DC 06 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? (FE | 06)
- ?? ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28
+ $collect_os_information_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 B8 ?? ?? ?? ?? C1 E0 ?? 8B 88 ?? ?? ?? ?? FF D1 66
+ A3 ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ??
+ 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66
+ 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66 89
+ 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? C6 45 ?? ?? EB ?? 8A 45 ?? 04 ?? 88 45 ?? 0F B6 4D
+ ?? 83 F9 ?? 73 ?? 0F B6 55 ?? 0F B7 44 55 ?? 0F B7 0D ?? ?? ?? ?? 3B C1 75 ?? FF 25
+ ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? 33 D2 89 55 ?? 89 55 ?? 89 55 ?? C7 45 ?? ??
+ ?? ?? ?? 8D 75 ?? B8 ?? ?? ?? ?? 33 C9 0F A2 89 06 89 5E ?? 89 4E ?? 89 56 ?? B8 ??
+ ?? ?? ?? 6B C8 ?? 8B 54 0D ?? 89 55 ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ??
+ 89 45 ?? 8B 4D ?? 3B 4D ?? 77 ?? 8D 75 ?? 8B 45 ?? 33 C9 0F A2 89 06 89 5E ?? 89 4E
+ ?? 89 56 ?? 81 7D ?? ?? ?? ?? ?? 75 ?? 6A ?? 8D 55 ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? EB ?? 81 7D ?? ?? ?? ?? ?? 75 ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? EB ?? 81 7D ?? ?? ?? ?? ?? 75 ?? 6A ?? 8D 4D ?? 51 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 80 ?? ?? ??
+ ?? ?? 8D 95 ?? ?? ?? ?? 52 B8 ?? ?? ?? ?? C1 E0 ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 74
+ ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ??
+ ?? 50 B9 ?? ?? ?? ?? D1 E1 8B 91 ?? ?? ?? ?? FF D2 8B 45 ?? A3 ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 6A ?? 6A ?? BA ?? ?? ?? ?? 6B C2
}
- $get_operating_system_information_p1 = {
- 73 ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 0B 12 ?? (FE | 16) ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 6F ?? ?? ??
- ?? 0A 28 ?? ?? ?? ?? 0C 08 45 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 2B ??
- 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2B ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2B ?? 06 72
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 2B ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 0D
- 09 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 06 09 (FE | 06) ??
- ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 72 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 39 ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? 2F ?? 06 1C 8D ?? ?? ?? ??
- 25 16 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25
- 18 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2 25 1A
- 11 ?? 8C ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 38 ??
- ?? ?? ?? 06 1C 8D ?? ?? ?? ?? 25 16 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F
+ $collect_os_information_p2 = {
+ 8B 88 ?? ?? ?? ?? FF D1 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 B9 ?? ?? ?? ?? 6B D1 ?? 8B 82 ?? ?? ?? ?? FF
+ D0 85 C0 74 ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? A3 ?? ??
+ ?? ?? 89 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 6A ??
+ FF 15 ?? ?? ?? ?? 89 45 ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 8D 4D ?? 51
+ 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? A3 ?? ?? ?? ?? 8B 4D ?? 89
+ 0D ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 6A ?? B9 ?? ?? ?? ?? C1 E1 ?? 8B 91 ?? ?? ?? ?? FF D2 C7 45 ?? ?? ?? ??
+ ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 83 7D ?? ?? 73 ?? 8B 4D ?? 83 C1 ?? 89 4D ?? EB
+ ?? 8B 55 ?? 83 C2 ?? 89 55 ?? 83 7D ?? ?? 73 ?? 8B 45 ?? 0F B7 0C 45 ?? ?? ?? ?? 8B
+ 55 ?? 0F B7 04 55 ?? ?? ?? ?? 3B C8 75 ?? 33 C9 8B 55 ?? 66 89 0C 55 ?? ?? ?? ?? EB
+ ?? EB ?? 5E 5B 8B E5 5D C3
}
- $get_operating_system_information_p2 = {
- A2 25 17 72 ?? ?? ?? ?? A2 25 18 11 ?? 8C ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2 25
- 1A 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 28 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 2B ?? 06 1A 8D ?? ?? ?? ?? 25 16 09 7B ?? ?? ?? ?? 72 ?? ??
- ?? ?? 6F ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 09 7B ?? ?? ?? ?? 72 ?? ?? ??
- ?? 6F ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26
- 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 06 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 39 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 13 ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 33 ?? 06 72 ?? ?? ?? ?? 6F ?? ??
- ?? ?? 38 ?? ?? ?? ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 33 ?? 06 72 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 38 ?? ?? ?? ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 33 ?? 06 6F ?? ?? ?? ?? 72
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 2C ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 38 ?? ?? ?? ?? 06
- 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 39 ?? ?? ?? ?? 06 72 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 2B ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 33 ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ??
- ?? 2B ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 2E ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 33
- ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2B ?? 11 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 2E ?? 11
- ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 2E ?? 06 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 2C ?? 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 06 72
- ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 09 7B ?? ?? ?? ?? 2C ?? 09 7B ?? ?? ?? ?? 6F ?? ??
- ?? ?? DC 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 73 ?? ?? ?? ?? 13 ?? 11
+ $send_data_to_c2_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? B9 ?? ?? ?? ?? 6B D1
+ ?? 8B 82 ?? ?? ?? ?? FF D0 85 C0 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 4D ?? 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 66 89 45 ?? 6A ?? 6A ?? 0F BF 55 ?? 52 B8 ?? ?? ??
+ ?? C1 E0 ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A
+ ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 8D 45 ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ??
+ 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ??
+ ?? ?? ?? EB ?? 8B 55 ?? 83 C2 ?? 89 55 ?? 83 7D ?? ?? 7D ?? 8B 45 ?? 0F B7 8C 45 ??
+ ?? ?? ?? 83 F9 ?? 75 ?? 8B 55 ?? 0F B7 84 55 ?? ?? ?? ?? 83 F8 ?? 75 ?? EB ?? EB ??
+ 8B 4D ?? 0F B7 94 4D ?? ?? ?? ?? 85 D2 74 ?? 8B 45 ?? 8B 4D ?? 8A 94 4D ?? ?? ?? ??
+ 88 54 05 ?? 8B 45 ?? 0F BE 4C 05 ?? 83 F9 ?? 75 ?? 8B 55 ?? C6 44 15 ?? ?? EB ?? 8D
+ 45 ?? 50 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 0F
+ B6 15 ?? ?? ?? ?? 83 FA ?? 75 ?? C7 45 ?? ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? B8
+ ?? ?? ?? ?? C1 E0 ?? 8A 4D ?? 88 88 ?? ?? ?? ?? 0F B6 15 ?? ?? ?? ?? 83 FA ?? 75
}
- $take_screenshot = {
- 28 ?? ?? ?? ?? 0B 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 12 ?? 28 ?? ?? ?? ?? 73 ??
- ?? ?? ?? 0A 06 28 ?? ?? ?? ?? 0C 08 28 ?? ?? ?? ?? 0B 12 ?? 28 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 0B 12 ?? 28 ?? ?? ?? ?? 16 16 06 6F ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ??
- DE ?? 08 2C ?? 08 6F ?? ?? ?? ?? DC 06
+ $send_data_to_c2_p2 = {
+ C7 45 ?? ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 6B C8 ?? 8A 55 ?? 88
+ 91 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 83 F8 ?? 75 ?? C7 45 ?? ?? ?? ?? ?? EB ?? C7 45
+ ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 6B D1 ?? 8A 45 ?? 88 82 ?? ?? ?? ?? B9 ?? ?? ?? ?? 6B
+ D1 ?? C6 82 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 6B C8 ?? 8A 15 ?? ?? ?? ?? 88 91 ?? ?? ??
+ ?? B8 ?? ?? ?? ?? 6B C8 ?? C6 81 ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 85 D2 74 ?? 6A ?? 8D
+ 45 ?? 50 8B 4D ?? 51 BA ?? ?? ?? ?? D1 E2 8B 82 ?? ?? ?? ?? FF D0 83 F8 ?? 74 ?? 6A
+ ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 BA ?? ?? ?? ?? 6B C2 ?? 8B 88 ?? ?? ??
+ ?? FF D1 83 F8 ?? 74 ?? 6A ?? 8B 55 ?? 83 C2 ?? 52 8B 45 ?? 50 8B 4D ?? 51 BA ?? ??
+ ?? ?? 6B C2 ?? 8B 88 ?? ?? ?? ?? FF D1 83 F8 ?? 74 ?? EB ?? 68 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ?? 52 B8 ?? ?? ?? ?? C1 E0 ?? 8B 88 ?? ?? ?? ?? FF D1
+ BA ?? ?? ?? ?? 6B C2 ?? 8B 88 ?? ?? ?? ?? FF D1 B8 ?? ?? ?? ?? EB ?? 33 C0 8B E5 5D
+ C3
}
- $get_passwords = {
- 1F ?? 8D ?? ?? ?? ?? 25 16 73 ?? ?? ?? ?? A2 25 17 73 ?? ?? ?? ?? A2 25 18 73 ?? ??
- ?? ?? A2 25 19 73 ?? ?? ?? ?? A2 25 1A 73 ?? ?? ?? ?? A2 25 1B 73 ?? ?? ?? ?? A2 25
- 1C 73 ?? ?? ?? ?? A2 25 1D 73 ?? ?? ?? ?? A2 25 1E 73 ?? ?? ?? ?? A2 25 1F ?? 73 ??
- ?? ?? ?? A2 25 1F ?? 73 ?? ?? ?? ?? A2 25 1F ?? 73 ?? ?? ?? ?? A2 0A 73 ?? ?? ?? ??
- 25 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 06 0C 16 0D 2B
- ?? 08 09 9A 13 ?? 07 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE
- ?? 09 17 58 0D 09 08 8E 69 32 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ??
- 2B ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 11 ?? 6F ??
- ?? ?? ?? 16 31 ?? 07 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 12 ?? 28 ??
- ?? ?? ?? 2D ?? DE ?? 12 ?? (FE | 16) ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? DC 02 39 ?? ?? ??
- ?? 06 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 07 6F ??
- ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D
- ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ??
- ?? ?? 13 ?? 2B ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ??
- 11 ?? 6F ?? ?? ?? ?? 16 31 ?? 07 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? DE ?? 26 DE ??
- 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? (FE | 16) ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? DC 07
+ $find_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ??
+ ?? 52 A1 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? 6B D1 ?? 8B 82 ?? ?? ?? ?? FF D0 89 45 ?? 8B
+ 0D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 D2 8B 0D ?? ?? ?? ?? 66 89 54 41 ?? 83
+ 7D ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 15 ??
+ ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 66 89 45 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 0F B7 4D ?? 8D 54 08 ?? 81 FA ?? ?? ?? ?? 72 ?? E9 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 8B 0D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83
+ C4 ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 74 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 74 ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 25 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? B9
+ ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ??
+ ?? ?? ?? 66 89 4D ?? 33 D2 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66
}
- $process_key_action = {
- 03 28 ?? ?? ?? ?? 2C ?? 02 17 7D ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 02 7B ?? ?? ?? ?? 1A
- 8D ?? ?? ?? ?? 25 16 03 8C ?? ?? ?? ?? A2 25 17 04 8C ?? ?? ?? ?? A2 25 18 05 8C ??
- ?? ?? ?? A2 25 19 07 A2 6F ?? ?? ?? ?? 26 2A 02 7B ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ??
- 0C 02 17 7D ?? ?? ?? ?? 02 16 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 1A 8D ?? ?? ?? ?? 25
- 16 03 8C ?? ?? ?? ?? A2 25 17 04 8C ?? ?? ?? ?? A2 25 18 05 8C ?? ?? ?? ?? A2 25 19
- 08 A2 6F ?? ?? ?? ?? 26 2A 02 7B ?? ?? ?? ?? 39 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ??
- ?? ?? ?? 0D 2B ?? 09 6F ?? ?? ?? ?? 74 ?? ?? ?? ?? 13 ?? 02 11 ?? 16 9A A5 ?? ?? ??
- ?? 11 ?? 17 9A A5 ?? ?? ?? ?? 11 ?? 18 9A A5 ?? ?? ?? ?? 11 ?? 19 9A 74 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 11 ?? 16 9A A5 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 03 04 11 ?? 19 9A 74
- ?? ?? ?? ?? 18 73 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 26 09 6F ?? ?? ?? ?? 2D ?? DE ?? 09
- 75 ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 02 7B ?? ?? ?? ?? 6F ?? ??
- ?? ?? 28 ?? ?? ?? ?? 0A 02 03 04 05 06 28
+ $find_files_p2 = {
+ 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? 33 C9 66 89 4D ?? BA
+ ?? ?? ?? ?? 66 89 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66
+ 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? 33 C0 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA
+ ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? 33 D2
+ 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66
+ 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? 33 C9 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8
+ ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? 33 C0
+ 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66
+ 89 45 ?? 33 C9 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9
+ ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? 33 C0 66 89 45 ?? B9 ?? ?? ?? ??
+ 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66
+ 89 4D ?? 33 D2 66 89 55 ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ }
+ $find_files_p3 = {
+ C0 0F 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 75 ?? 8D 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D
+ 4D ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 45 ?? 50 8D 8D
+ ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 55 ?? 52 8D 85 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 4D ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 74 ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA ?? ??
+ ?? ?? 66 89 55 ?? B8 ?? ?? ?? ?? 66 89 45 ?? 33 C9 66 89 4D ?? 0F B7 15 ?? ?? ?? ??
+ A1 ?? ?? ?? ?? 8D 0C 50 51 8D 55 ?? 52 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 8B 4D ?? 51 8B 15 ?? ?? ?? ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8A 0D ??
+ ?? ?? ?? 80 C1 ?? 88 0D ?? ?? ?? ?? 0F B7 55 ?? 33 C0 8B 0D ?? ?? ?? ?? 66 89 04 51
+ 8D 95 ?? ?? ?? ?? 52 8B 45 ?? 50 B9 ?? ?? ?? ?? C1 E1 ?? 8B 91 ?? ?? ?? ?? FF D2 85
+ C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
+ }
+ $find_crypto_wallets_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ??
+ ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ??
+ 51 8B 55 ?? 52 B8 ?? ?? ?? ?? 6B C8 ?? 8B 91 ?? ?? ?? ?? FF D2 89 45 ?? 8B 45 ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 33 C9 8B 55 ?? 66 89 4C 42 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 66 89 45 ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 0F B7 55 ?? 8D 44 10 ?? 3D ?? ?? ?? ?? 72 ?? E9 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? 51 8B 55 ?? 52 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ??
+ ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? D1
+ E0 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 8D ?? ?? ?? ?? 83 E1
+ ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 0F 84 ?? ?? ?? ?? 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 8D
+ ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ??
+ B9 ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 95 ?? ?? ?? ?? B8 ?? ?? ??
+ ?? 66 89 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 4D ?? BA ?? ?? ?? ?? 66 89 55 ?? 33 C0
+ 66 89 45 ?? 8D 4D ?? 51 6A ?? 8D 95 ?? ?? ?? ?? 52 0F B7 45 ?? 50 8B 4D ?? 51 8B 55
+ ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 86 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 95
+ }
+ $find_crypto_wallets_2 = {
+ 0D ?? ?? ?? ?? 80 C1 ?? 88 0D ?? ?? ?? ?? 83 7D ?? ?? 76 ?? 8A 15 ?? ?? ?? ?? 80 C2
+ ?? 88 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 25 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 3D ??
+ ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 51 8B 55 ?? 52 E8 ?? ??
+ ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 86 ?? ?? ?? ??
+ B8 ?? ?? ?? ?? C1 E0 ?? 8B 4D ?? 0F B6 14 01 83 FA ?? 0F 85 ?? ?? ?? ?? B8 ?? ?? ??
+ ?? 6B C8 ?? 8B 55 ?? 0F B6 04 0A 83 F8 ?? 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 6B D1 ??
+ 8B 45 ?? 0F B6 0C 10 83 F9 ?? 0F 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 6B C2 ?? 8B 4D ?? 0F
+ B6 14 01 83 FA ?? 0F 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? B9 ?? ?? ??
+ ?? 66 89 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 66 89 95 ?? ?? ?? ??
+ B8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? BA
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $get_tcp_connections ) or ( all of ( $get_operating_system_information_p* ) ) or ( $take_screenshot ) or ( $get_passwords ) or ( $process_key_action ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $collect_os_information_p* ) ) and ( all of ( $send_data_to_c2_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $find_crypto_wallets_* ) )
}
-rule REVERSINGLABS_Win64_Backdoor_Voldemort : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Infostealer_Daolpu : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Voldemort backdoor."
+ description = "Yara rule that detects Daolpu infostealer."
author = "ReversingLabs"
- id = "d770bd79-5141-50a0-8cf7-bca1cf5f23e1"
- date = "2024-10-09"
- modified = "2024-10-09"
+ id = "bf815556-6ccf-506a-b858-5f4c18282c05"
+ date = "2024-08-26"
+ modified = "2024-08-26"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.Voldemort.yara#L1-L208"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/Win64.Infostealer.Daolpu.yara#L1-L322"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "1fe2abe17436d2965e34d1f10223af50d9600809fdef234e7d89c74fa33228a9"
+ logic_hash = "5ffd0427c6c8e666cfabc48426e7771595a7024548706f37a1de3538e4e2d559"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "Voldemort"
+ tc_detection_type = "Infostealer"
+ tc_detection_name = "Daolpu"
tc_detection_factor = 5
importance = 25
strings:
- $decrypt_configuration_p1 = {
- 4C 8B DC 55 56 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 44 24 ?? 49
- 89 5B ?? 33 F6 49 89 7B ?? 4D 89 6B ?? 48 89 4C 24 ?? 66 C7 44 24 ?? ?? ?? C6 44 24
- ?? ?? E8 ?? ?? ?? ?? 4C 8B E8 8B FE E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 8B E8 48 85 C0
- 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
- D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
- D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB E8 ?? ?? ?? ?? 48 85 C0 0F
- 84 ?? ?? ?? ?? 45 33 C9 48 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8B
- CD C7 44 24 ?? ?? ?? ?? ?? 45 8D 41 ?? FF D0 48 89 44 24 ?? 48 8B F8 48 83 F8 ?? 0F
- 84 ?? ?? ?? ?? 4C 89 A4 24 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 4C 89 B4 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 48 85 C0 74 ?? 33 D2 48 8B CF FF D0 44 8B E0 EB
- ?? 44 8B E6 89 74 24 ?? FF 15 ?? ?? ?? ?? 45 8B C4 BA ?? ?? ?? ?? 48 8B C8 FF 15 ??
- ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 4C 8B F0 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
- D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
- D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 48 85 C0
- 74 ?? 4C 8D 4C 24 ?? 48 89 74 24 ?? 45 8B C4 49 8B D6 48 8B CF FF D0 8B FE 45 85 E4
- 0F 84 ?? ?? ?? ?? 0F 1F 40 ?? 66 66 0F 1F 84 00 ?? ?? 00 00 44 8B C6 48 8D 54 24
+ $network_communication = {
+ 48 89 5C 24 ?? 48 89 6C 24 ?? 48 89 7C 24 ?? 41 56 48 83 EC ?? 48 8B D9 49 8B E8 B9
+ ?? ?? ?? ?? 4C 8B F2 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 0F 84 ?? ?? ??
+ ?? 4C 8D 05 ?? ?? ?? ?? 48 89 74 24 ?? BA ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 83
+ 7B ?? ?? 4C 8D 43 ?? 76 ?? 4D 8B 00 BA ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? BA ?? ??
+ ?? ?? 48 8B CF 44 8D 42 ?? E8 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8B
+ CF E8 ?? ?? ?? ?? 45 33 C0 BA ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 48 8B CF E8 ?? ??
+ ?? ?? 48 8B C8 48 8B F0 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 48 8B D8 E8 ??
+ ?? ?? ?? 49 83 7E ?? ?? 49 8D 56 ?? 76 ?? 48 8B 12 48 8B CB E8 ?? ?? ?? ?? 48 8B CE
+ E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 48 8B D8 E8 ?? ?? ?? ?? 48 83 7D ?? ??
+ 48 8D 55 ?? 76 ?? 48 8B 12 49 C7 C0 ?? ?? ?? ?? 48 8B CB E8 ?? ?? ?? ?? 48 8B CE E8
+ ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 48 8B D8 E8 ?? ?? ?? ?? 49 C7 C0 ?? ?? ??
+ ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB E8 ?? ?? ?? ?? 4C 8B C6 BA ?? ?? ?? ?? 48 8B CF E8
+ ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 8B E8 85 C0 75 ?? 48 8D 1D ?? ?? ?? ?? 48 8D 05
+ ?? ?? ?? ?? EB ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CD 48
+ 8B D8 E8 ?? ?? ?? ?? 48 8B D0 48 8B CB E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
+ CE E8 ?? ?? ?? ?? 48 8B 74 24 ?? 48 8B CF E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 5C 24
+ ?? 33 C0 48 8B 6C 24 ?? 48 8B 7C 24 ?? 48 83 C4 ?? 41 5E C3
}
- $decrypt_configuration_p2 = {
- 0F 1F 84 00 ?? ?? ?? ?? 0F B6 0A 8B C7 FF C7 42 3A 0C 30 0F 85 ?? ?? ?? ?? 41 FF C0
- 48 FF C2 41 83 F8 ?? 72 ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 42 8B 2C 37 4C 89 BC 24 ?? ??
- ?? ?? 8D 5D ?? FF 15 ?? ?? ?? ?? 44 8B C3 BA ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ??
- 48 8B D8 85 ED 74 ?? 8D 47 ?? 03 C5 41 3B C4 73 ?? 49 8D 56 ?? 44 8B C5 48 03 D7 48
- 8B CB E8 ?? ?? ?? ?? 4C 8B BC 24 ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 66 90 49 FF C0 43
- 38 34 28 75 ?? 85 ED 7E ?? 4C 8B CB 8B C6 4D 8D 49 ?? 99 FF C6 41 F7 F8 48 63 C2 42
- 0F B6 14 28 41 30 51 ?? 3B F5 7C ?? 48 8B 4C 24 ?? 4C 8B C5 48 8B D3 E8 ?? ?? ?? ??
- 48 8B 6C 24 ?? BE ?? ?? ?? ?? EB ?? 41 3B FC 0F 82 ?? ?? ?? ?? 48 8B DE 4C 8B A4 24
- ?? ?? ?? ?? 4D 85 F6 74 ?? FF 15 ?? ?? ?? ?? 4D 8B C6 33 D2 48 8B C8 FF 15 ?? ?? ??
- ?? 4C 8B B4 24 ?? ?? ?? ?? 48 85 DB 74 ?? FF 15 ?? ?? ?? ?? 4C 8B C3 33 D2 48 8B C8
- FF 15 ?? ?? ?? ?? 48 8B 7C 24 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ??
- ?? ?? ?? 4C 8B AC 24 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B
- D0 48 8B CB E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 85 C0 74 ?? 48 8B CF FF D0 48
- 8B BC 24 ?? ?? ?? ?? 48 85 ED 74 ?? FF 15 ?? ?? ?? ?? 4C 8B C5 33 D2 48 8B C8 FF 15
- ?? ?? ?? ?? 8B C6 48 8B 4C 24 ?? 48 33 CC E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5E 5D
- C3
+ $find_sensitive_files_p1 = {
+ 48 89 5C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ??
+ ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? 4C 8B F2 48 8B F9 45 33
+ E4 4C 89 65 ?? 0F 57 C0 0F 11 45 ?? 0F 57 C9 F3 0F 7F 4D ?? 49 C7 C0 ?? ?? ?? ?? 49
+ FF C0 66 46 39 24 41 75 ?? 48 8B D7 48 8D 4D ?? E8 ?? ?? ?? ?? 90 41 B8 ?? ?? ?? ??
+ 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 48 8D 4D ?? 48 83 7D ?? ?? 48 0F 47
+ 4D ?? 48 8D 55 ?? FF 15 ?? ?? ?? ?? 4C 8B F8 0F 57 C0 F3 0F 7F 45 ?? 0F 57 C9 F3 0F
+ 7F 4D ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 60 ?? 48 89 45 ?? 48 8D 4D ?? 48 89 08
+ 49 83 FF ?? 0F 84 ?? ?? ?? ?? 4C 8D 2D ?? ?? ?? ?? F6 45 ?? ?? 0F 84 ?? ?? ?? ?? 0F
+ B7 4D ?? 0F B7 45 ?? 66 83 F9 ?? 75 ?? 66 85 C0 0F 84 ?? ?? ?? ?? 66 3B C9 75 ?? 66
+ 3B C1 75 ?? 66 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 4C 89 64 24 ?? 0F 57 C0 0F 11 44 24 ??
+ 4C 89 65 ?? 4C 89 65 ?? 49 C7 C0 ?? ?? ?? ?? 66 0F 1F 84 00 ?? ?? 00 00 49 FF C0 66
+ 42 83 3C 47 ?? 75 ?? 48 8B D7 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 41 B8 ?? ?? ?? ?? 48
+ 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8D 45 ?? 49 C7 C0 ?? ?? ?? ?? 0F
+ 1F 44 00 ?? 49 FF C0 66 42 83 3C 40 ?? 75 ?? 48 8D 55 ?? 48 8D 4C 24 ?? E8 ?? ?? ??
+ ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 49 8B D6 E8 ?? ?? ?? ?? 90 48 8D
+ 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 48 8B 54 24 ?? 48 8D 4C 24 ??
+ E8 ?? ?? ?? ?? 4C 89 65 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 44 89 64 24 ?? 48 8B 4C 24 ??
+ 4C 89 64 24 ?? E9 ?? ?? ?? ?? 4C 89 65 ?? 0F 57 C0 0F 11 45 ?? 4C 89 65 ?? 4C 89 65
+ ?? 48 8D 45 ?? 49 C7 C0 ?? ?? ?? ?? 49 FF C0 66 42 83 3C 40 ?? 75 ?? 48 8D 55 ?? 48
}
- $decryption_algorithm = {
- 40 53 48 83 EC ?? 0F B6 01 48 8B D9 84 C0 0F 84 ?? ?? ?? ?? 48 FF C3 48 89 7C 24 ??
- 4C 8B C9 8B F8 3C ?? 72 ?? 83 E7 ?? B9 ?? ?? ?? ?? 0F 1F 00 0F B6 13 48 FF C3 8B C2
- 83 E0 ?? D3 E0 83 C1 ?? 0B F8 80 FA ?? 73 ?? 33 C0 4C 8B C3 4D 2B C1 4C 3B CB 4C 0F
- 47 C0 4D 85 C0 74 ?? 33 D2 49 8B C9 E8 ?? ?? ?? ?? 8B C7 99 83 E2 ?? 03 C2 C1 F8 ??
- 85 C0 7E ?? 48 89 74 24 ?? 48 8B FB 8B F0 66 90 48 8B D7 E8 ?? ?? ?? ?? 48 83 C7 ??
- 48 83 EE ?? 75 ?? 48 8B 74 24 ?? 48 8B C3 48 8B 7C 24 ?? 48 83 C4 ?? 5B C3 48 8B 7C
- 24 ?? 48 8B C3 48 83 C4 ?? 5B C3
+ $find_sensitive_files_p2 = {
+ 8D 4D ?? E8 ?? ?? ?? ?? 90 4C 8D 55 ?? 48 8B 5D ?? 48 8B 75 ?? 48 83 FE ?? 4C 0F 47
+ D3 4C 8B 5D ?? 49 83 FB ?? 72 ?? 49 8D 4B ?? 48 C7 C0 ?? ?? ?? ?? 48 3B C8 48 0F 42
+ C1 4D 8D 0C 42 4D 8B C1 4D 2B C5 66 41 83 39 ?? 75 ?? BA ?? ?? ?? ?? 49 8B C5 42 0F
+ B7 0C 00 66 3B 08 75 ?? 48 83 C0 ?? 48 83 EA ?? 75 ?? 4D 2B CA 49 D1 F9 EB ?? 4D 3B
+ CA 74 ?? 49 83 E9 ?? 49 83 E8 ?? EB ?? 49 C7 C1 ?? ?? ?? ?? 49 83 F9 ?? 0F 84 ?? ??
+ ?? ?? 49 FF C1 4C 89 64 24 ?? 0F 57 C0 0F 11 44 24 ?? 4C 89 65 ?? 4C 89 65 ?? 4D 3B
+ D9 0F 82 ?? ?? ?? ?? 4D 2B D9 49 C7 C0 ?? ?? ?? ?? 4D 3B D8 4D 0F 42 C3 48 8D 45 ??
+ 48 83 FE ?? 48 0F 47 C3 4A 8D 14 48 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 48 8D 4C 24 ??
+ 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48
+ 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? 48 83 7D ??
+ ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48
+ 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
+ C0 74 ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 85 C0 74 ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48 8D 15 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? 48
+ 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 4C 89 64 24 ?? 0F 57 C0 0F
+ 11 44 24 ?? 4C 89 64 24 ?? 4C 89 64 24 ?? 49 C7 C0 ?? ?? ?? ?? 49 FF C0 66 42 83 3C
}
- $request_access_token_p1 = {
- 40 53 55 56 57 41 54 41 55 41 56 41 57 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48
- 33 C4 48 89 84 24 ?? ?? ?? ?? 33 C0 4C 89 4C 24 ?? 33 FF 48 89 44 24 ?? 0F 57 C0 89
- 7C 24 ?? 48 C7 C3 ?? ?? ?? ?? 8B F7 49 8B E8 4C 8B FA 4C 8B F1 48 8B C3 0F 11 44 24
- ?? 48 FF C0 42 38 34 00 75 ?? 48 8B CB 48 FF C1 40 38 34 0A 75 ?? 48 03 C1 48 8B CB
- 48 FF C1 41 38 34 0E 75 ?? 48 03 C1 4C 8D 24 C5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 4D 8B
- C4 BA ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 4C 8B E8 48 85 C0 74 ?? 48 89 6C 24 ??
- 4C 8D 05 ?? ?? ?? ?? 4D 8B CE 4C 89 7C 24 ?? 49 8B D4 48 8B C8 E8 ?? ?? ?? ?? 4C 8D
- 0D ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 33 D2 48 8D 4C 24 ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
- 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B E8 48 85 C0 75 ?? 48
- 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B E8 48 8D 0D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CD FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48
- 8B 6C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 8B CD 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? FF D0
+ $find_sensitive_files_p3 = {
+ 47 ?? 75 ?? 48 8B D7 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 41 B8 ?? ?? ?? ?? 48 8D 15 ??
+ ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 48
+ 8D 55 ?? 48 83 7D ?? ?? 48 0F 47 55 ?? 4C 8B 45 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48
+ 8B D0 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ?? 49
+ 83 F8 ?? 76 ?? 48 8B 54 24 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 89 64 24 ?? 48 C7 44
+ 24 ?? ?? ?? ?? ?? 66 44 89 64 24 ?? 48 8B 4C 24 ?? 4C 89 64 24 ?? BA ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ?? 49 83 F8 ?? 76 ?? 48 8B
+ 54 24 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 89 64 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 66
+ 44 89 64 24 ?? 48 8B 4C 24 ?? 4C 89 64 24 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 49 8B 46
+ ?? 49 3B 46 ?? 74 ?? 48 8D 55 ?? 48 8B C8 E8 ?? ?? ?? ?? 49 8B 5E ?? BA ?? ?? ?? ??
+ 48 8D 4D ?? E8 ?? ?? ?? ?? 49 8B 0E 48 83 C1 ?? 48 8B 01 48 85 C0 74 ?? 48 39 58 ??
+ 72 ?? 77 ?? 4C 89 20 48 8B 40 ?? 48 89 01 EB ?? 48 8D 48 ?? 48 8B 01 48 85 C0 75 ??
+ 48 8D 4D ?? E8 ?? ?? ?? ?? 49 83 46 ?? ?? EB ?? 4C 8D 45 ?? 48 8B D0 49 8B CE E8 ??
+ ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 48 8B 55 ?? 48
+ 8D 4D ?? E8 ?? ?? ?? ?? 4C 89 65 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 44 89 65 ?? 48 8B 4D
+ ?? 4C 89 65 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B
+ 45 ?? 49 83 F8 ?? 76 ?? 48 8B 54 24 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 89 65 ?? 48
+ C7 45 ?? ?? ?? ?? ?? 66 44 89 64 24 ?? 48 8B 4C 24 ?? 4C 89 64 24 ?? BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 48 8B 55
+ ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 89 65 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 44 89 65 ?? 48
}
- $request_access_token_p2 = {
- 85 C0 0F 84 ?? ?? ?? ?? 49 8B D5 48 8B CD E8 ?? ?? ?? ?? 48 8B F0 48 85 C0 0F 84 ??
- ?? ?? ?? 48 8B D3 66 90 48 FF C2 40 38 3C 10 75 ?? 48 FF C2 48 8B C8 E8 ?? ?? ?? ??
- 4C 8B F0 48 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B E8 48 85
- C0 74 ?? 83 78 ?? ?? 75 ?? 48 8B 48 ?? 48 8B FB 80 7C 39 ?? ?? 48 8D 7F ?? 75 ?? FF
- 15 ?? ?? ?? ?? 4C 8D 47 ?? BA ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B 55 ?? 4C
- 8B C3 48 8B F8 0F 1F 00 49 FF C0 42 80 3C 02 ?? 75 ?? 49 FF C0 48 8B C8 E8 ?? ?? ??
- ?? 49 8B CE E8 ?? ?? ?? ?? 48 85 FF 74 ?? 80 7C 1F ?? ?? 48 8D 5B ?? 75 ?? 48 8D 53
- ?? 48 8B CF E8 ?? ?? ?? ?? 48 8B 4C 24 ?? BB ?? ?? ?? ?? 48 89 01 EB ?? 8B 5C 24 ??
- EB ?? 8B DF EB ?? 8B DE 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4D 85 ED 74 ?? FF 15 ?? ?? ??
- ?? 4D 8B C5 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 48 85 F6 74 ?? FF 15 ?? ?? ?? ?? 4C 8B
- C6 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 48 85 FF 74 ?? FF 15 ?? ?? ?? ?? 4C 8B C7 33 D2
- 48 8B C8 FF 15 ?? ?? ?? ?? 8B C3 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48
- 81 C4 ?? ?? ?? ?? 41 5F 41 5E 41 5D 41 5C 5F 5E 5D 5B C3
+ $parse_firefox_configuration_p1 = {
+ 48 89 5C 24 ?? 48 89 74 24 ?? 48 89 7C 24 ?? 55 41 54 41 55 41 56 41 57 48 8D AC 24
+ ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ??
+ 48 8B F1 48 89 4C 24 ?? 45 33 ED 44 89 6C 24 ?? 0F 57 C0 0F 11 01 0F 11 41 ?? 4C 89
+ 29 4C 89 69 ?? 4C 89 69 ?? 4C 89 69 ?? 41 8D 4D ?? E8 ?? ?? ?? ?? 4C 89 68 ?? 48 89
+ 06 48 89 30 C7 44 24 ?? ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ??
+ ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 4C 8B 75 ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 49 2B C6
+ 48 83 F8 ?? 0F 82 ?? ?? ?? ?? 4C 8D 65 ?? 48 83 7D ?? ?? 4C 0F 47 65 ?? 4C 89 6C 24
+ ?? 0F 57 C0 0F 11 44 24 ?? 0F 57 C9 F3 0F 7F 4C 24 ?? 4D 8D 7E ?? 41 8D 5D ?? 48 8D
+ 7C 24 ?? 48 8D 44 24 ?? 48 89 85 ?? ?? ?? ?? 8D 4B ?? E8 ?? ?? ?? ?? 48 89 85 ?? ??
+ ?? ?? 48 8D 4C 24 ?? 48 89 08 4C 89 68 ?? 48 89 44 24 ?? 8D 4B ?? 4C 3B FB 76 ?? 49
+ 8B DF 48 83 CB ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 3B D8 76 ?? 48 8B D8 EB ?? 48 3B
+ D9 48 0F 42 D9 48 8D 4B ?? E8 ?? ?? ?? ?? 48 8B F8 48 89 44 24 ?? 4C 89 7C 24 ?? 48
+ 89 5C 24 ?? 4D 8B C6 49 8B D4 48 8B CF E8 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 66 42 89 04
+ 37 0F B6 05 ?? ?? ?? ?? 42 88 44 37 ?? 42 C6 04 3F ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D
+ 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ??
+ 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 54 24 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 66 0F 6F 05
+ ?? ?? 12 00 F3 0F 7F 44 24 ?? C6 44 24 ?? ?? 48 8B 4C 24 ?? 4C 89 6C 24 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 0F 57 C0 0F 11 45 ??
+ 0F 11 45 ?? 48 8D 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 90
}
- $network_communication_p1 = {
- 40 53 56 57 41 54 41 56 41 57 48 83 EC ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 44 24
- ?? 8B 35 ?? ?? ?? ?? 48 8B F9 48 8D 0D ?? ?? ?? ?? 4D 8B E1 4D 8B F8 4C 8B F2 E8 ??
- ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? 48 89 6C 24 ?? E8 ??
- ?? ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 33 DB 48 85 C0 0F 84 ?? ?? ?? ?? 45 33
- C9 89 5C 24 ?? 45 33 C0 48 8D 0D ?? ?? ?? ?? 8B D6 FF D0 48 89 07 48 8B E8 48 85 C0
- 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
- F0 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B
- F0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CE FF 15 ?? ?? ?? ?? 48 85 C0
- 0F 84 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 45 33 C9 49 8B D6 48 8B CD FF D0 48 89 47 ?? 48
+ $parse_firefox_configuration_p2 = {
+ 4C 89 6C 24 ?? 0F 57 C0 0F 11 44 24 ?? 4C 89 6C 24 ?? 4C 89 6C 24 ?? 48 8B 7D ?? 4C
+ 8D 75 ?? 48 83 7D ?? ?? 4C 0F 47 75 ?? 49 BC ?? ?? ?? ?? ?? ?? ?? ?? 49 3B FC 0F 87
+ ?? ?? ?? ?? 48 8D 44 24 ?? 48 89 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89
+ 85 ?? ?? ?? ?? 48 8D 4C 24 ?? 48 89 08 4C 89 68 ?? 48 89 44 24 ?? 48 83 FF ?? 77 ??
+ 48 89 7C 24 ?? BA ?? ?? ?? ?? 48 89 54 24 ?? 41 0F 10 06 0F 11 44 24 ?? EB ?? 48 8B
+ DF 48 83 CB ?? 49 3B DC 76 ?? 49 8B DC EB ?? 48 83 FB ?? B8 ?? ?? ?? ?? 48 0F 42 D8
+ 48 8D 4B ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 7C 24 ?? 48 89 5C 24 ?? 4C 8D 47 ??
+ 49 8B D6 48 8B C8 E8 ?? ?? ?? ?? 90 48 8B 54 24 ?? F2 0F 10 05 ?? ?? ?? ?? F2 0F 11
+ 85 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 48 8D 4C 24 ?? 48 83 FA ?? 48
+ 0F 47 4C 24 ?? FF 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48
+ 85 C0 75 ?? FF 15 ?? ?? ?? ?? 8B D0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 4C 24
+ ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 54 24 ?? 48 8D 4C
+ 24 ?? E8 ?? ?? ?? ?? 4C 89 6C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? 48 8B
+ 4C 24 ?? 4C 89 6C 24 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 DB 75 ?? 48 8D 15 ?? ??
+ ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ??
+ ?? ?? 48 89 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 89 05
+ ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48
+ 8D 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ??
+ ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB FF
+ 15 ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B CB FF 15
}
- $network_communication_p2 = {
- 8B E8 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ??
- ?? ?? ?? 48 8B F0 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ??
- ?? ?? ?? 48 8B F0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CE FF 15 ?? ??
- ?? ?? 48 85 C0 74 ?? C7 44 24 ?? ?? ?? ?? ?? 45 33 C9 48 89 5C 24 ?? 4D 8B C7 49 8B
- D4 48 89 5C 24 ?? 48 8B CD FF D0 48 8B D8 48 8D 0D ?? ?? ?? ?? 48 89 5F ?? C7 44 24
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 75 ?? 48 8D
- 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B F8 48 8D 0D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 48 8B D0 48 8B CF FF 15 ?? ?? ?? ?? 48 85 C0 74 ?? 41 B9 ?? ?? ?? ??
- 4C 8D 44 24 ?? 48 8B CB 41 8D 51 ?? FF D0 B8 ?? ?? ?? ?? EB ?? 48 89 5F ?? EB ?? 48
- 89 1F 33 C0 48 8B 6C 24 ?? 48 8B 4C 24 ?? 48 33 CC E8 ?? ?? ?? ?? 48 83 C4 ?? 41 5F
- 41 5E 41 5C 5F 5E 5B C3
+ $parse_firefox_configuration_p3 = {
+ 4C 8B 7D ?? 49 8B C4 49 2B C7 48 83 F8 ?? 0F 82 ?? ?? ?? ?? 4C 8D 65 ?? 48 83 7D ??
+ ?? 4C 0F 47 65 ?? 4C 89 6C 24 ?? 0F 57 C0 0F 11 44 24 ?? 0F 57 C9 F3 0F 7F 4D ?? 4D
+ 8D 77 ?? BB ?? ?? ?? ?? 48 8D 7C 24 ?? 48 8D 44 24 ?? 48 89 85 ?? ?? ?? ?? 8D 4B ??
+ E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 4C 24 ?? 48 89 08 4C 89 68 ?? 48 89 44 24
+ ?? 4C 3B F3 76 ?? 49 8B DE 48 83 CB ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 3B D8 76 ??
+ 48 8B D8 EB ?? 48 83 FB ?? B8 ?? ?? ?? ?? 48 0F 42 D8 48 8D 4B ?? E8 ?? ?? ?? ?? 48
+ 8B F8 48 89 44 24 ?? 4C 89 75 ?? 48 89 5D ?? 4D 8B C7 49 8B D4 48 8B CF E8 ?? ?? ??
+ ?? 42 C7 04 3F ?? ?? ?? ?? 42 C6 04 37 ?? C7 44 24 ?? ?? ?? ?? ?? 48 8B 05 ?? ?? ??
+ ?? 48 8D 4C 24 ?? 48 83 7D ?? ?? 48 0F 47 4C 24 ?? FF D0 4C 8B 75 ?? 48 8B 5D ?? 49
+ 3B DE 0F 84 ?? ?? ?? ?? 48 83 C3 ?? 0F 1F 40 ?? 48 8D 43 ?? 48 8D 4D ?? 48 3B C8 74
+ ?? 48 8B D3 48 83 7B ?? ?? 76 ?? 48 8B 13 4C 8B 43 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 48
+ 8D 53 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ??
+ ?? 49 C7 C0 ?? ?? ?? ?? 0F 1F 40 ?? 49 FF C0 42 80 3C 00 ?? 75 ?? 48 8B D0 48 8D 4D
+ ?? E8 ?? ?? ?? ?? 48 8D 53 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ??
+ 48 8B C8 E8 ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 0F 1F 44 00 ?? 49 FF C0 42 80 3C 00 ??
+ 75 ?? 48 8B D0 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 7E ?? 48 3B 7E ?? 74 ?? 48
+ 89 BD ?? ?? ?? ?? 48 8D 55 ?? 48 8B CF E8 ?? ?? ?? ?? 90 48 8D 4F ?? 48 8D 55 ?? E8
+ ?? ?? ?? ?? 90 48 8D 4F ?? 48 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 56 ?? 4C 8B
+ C2 48 8B CE E8 ?? ?? ?? ?? 48 83 46 ?? ?? EB ?? 4C 8D 45 ?? 48 8B D7 48 8B CE E8 ??
+ ?? ?? ?? 48 83 C3 ?? 48 8D 43 ?? 49 3B C6 0F 85 ?? ?? ?? ?? 48 8D 4C 24
}
- $download_data_from_c2_p1 = {
- 4C 8B DC 55 56 57 49 8D AB ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48
- 33 C4 48 89 85 ?? ?? ?? ?? 49 89 5B ?? 33 FF 4D 89 63 ?? 48 8B D9 4D 89 6B ?? 48 8D
- 0D ?? ?? ?? ?? 4D 8B E8 4D 89 73 ?? 0F 57 C0 4D 89 7B ?? 33 C0 4C 8D 67 ?? 4D 8B C1
- 48 89 44 24 ?? 0F 11 44 24 ?? 8B F7 E8 ?? ?? ?? ?? 48 89 44 24 ?? 4C 8B F8 48 85 C0
- 0F 84 ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ??
- E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 33 D2 48 8D 4D ?? 41 B8 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 4C 8B CB 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 48 8D
- 45 ?? 49 8B DC 0F 1F 80 ?? ?? ?? ?? 48 FF C3 66 39 34 58 75 ?? 48 8D 0D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 4C 8B F0 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 4C 8B F0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 8B D0 49 8B CE FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 4C 8B 7C 24 ?? 48 8D
- 55 ?? 49 8B CF 41 B9 ?? ?? ?? ?? 44 8B C3 FF D0 85 C0 0F 84 ?? ?? ?? ?? 48 8D 0D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8B D0 48 8B CB E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 7C 24 ??
- 45 33 C9 C7 44 24 ?? ?? ?? ?? ?? 45 33 C0 BA ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 49
- 8B CD FF D0 4C 8B E0 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48
+ $collect_browser_passwords_p1 = {
+ 48 89 5C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ??
+ ?? ?? ?? 0F 29 B4 24 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ??
+ 48 63 DA 48 8B F9 48 89 4D ?? C7 44 24 ?? ?? ?? ?? ?? 0F 57 C0 0F 11 01 0F 11 41 ??
+ 45 33 ED 4C 89 29 4C 89 69 ?? 4C 89 69 ?? 4C 89 69 ?? 41 8D 4D ?? E8 ?? ?? ?? ?? 4C
+ 89 68 ?? 48 89 07 48 89 38 C7 44 24 ?? ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48
+ 8D 0C 9B 4C 8D 05 ?? ?? ?? ?? 49 8D 50 ?? 48 8D 14 CA 49 83 7C C8 ?? ?? 76 ?? 48 8B
+ 12 4D 8B 44 C8 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D0 48 8D 4D ?? E8 ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0
+ 48 8B 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 12 00 F3 0F 7F 45 ?? C6 45
+ ?? ?? 48 8B 4D ?? 4C 89 6D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ??
+ ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 8B CB E8 ??
+ ?? ?? ?? 4C 8B E0 4C 89 6D ?? 4C 89 6D ?? 0F 57 C0 0F 11 45 ?? 0F 57 C9 F3 0F 7F 4D
+ ?? 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 4C 89 6D ??
+ 48 8D 4D ?? 48 83 7D ?? ?? 48 0F 47 4D ?? 48 8D 55 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ??
+ 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D8 48 8B 4D ?? FF 15
+ ?? ?? ?? ?? 48 8B D0 48 8B CB E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? E9 ?? ?? ?? ??
+ 48 8D 55 ?? 48 83 7D ?? ?? 48 0F 47 55 ?? 4C 89 6C 24 ?? 4C 8D 4D ?? 41 B8 ?? ?? ??
+ ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8B 4D ??
+ FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 66 0F 1F 84 00 ?? ?? 00 00 33 D2 48 8B
+ 4D ?? FF 15 ?? ?? ?? ?? 4C 8B F8 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B
}
- $download_data_from_c2_p2 = {
- 8B CB FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 7C 24 ?? 45 33 C9 89 7C 24
- ?? 45 33 C0 33 D2 89 7C 24 ?? 49 8B CF FF D0 85 C0 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ??
- ?? ?? 89 7C 24 ?? 89 7C 24 ?? 89 7C 24 ?? 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C
- 24 ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 33 D2 49 8B CF
- FF D0 85 C0 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ??
- ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ??
- ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ??
- ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? 45 33 C0 48 89 4C 24 ?? 4C 8D 4C 24 ??
- 48 8D 4C 24 ?? BA ?? ?? ?? ?? 48 89 4C 24 ?? 49 8B CF FF D0 85 C0 0F 84 ?? ?? ?? ??
- 8B 5C 24 ?? FF 15 ?? ?? ?? ?? 44 8B C3 BA ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48
- 8B F0 48 85 C0 0F 84 ?? ?? ?? ?? 90 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8
- ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8
- ?? ?? ?? ?? 48 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB FF 15 ??
- ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 54 24 ?? 49 8B CF FF D0 85 C0 0F 84 ?? ??
- ?? ?? 44 8B 74 24 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48
+ $collect_browser_passwords_p2 = {
+ F0 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 4C 8B F0 BA ?? ?? ?? ?? 48 8B 4D ??
+ FF 15 ?? ?? ?? ?? 48 8B D8 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? BA ?? ?? ??
+ ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 C7 C0 ?? ?? ?? ??
+ 48 FF C0 80 3C 03 ?? 75 ?? 48 83 F8 ?? 0F 86 ?? ?? ?? ?? 41 0F 10 34 24 4C 89 6C 24
+ ?? 0F 57 C0 0F 11 44 24 ?? 4C 89 6C 24 ?? 4C 89 6C 24 ?? 49 C7 C0 ?? ?? ?? ?? 66 0F
+ 1F 44 00 ?? 49 FF C0 42 80 3C 03 ?? 75 ?? 48 8B D3 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 0F
+ 29 74 24 ?? 4C 8D 44 24 ?? 48 8D 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 15 ??
+ ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 49 8B D7 E8 ?? ?? ?? ?? 48 8B
+ C8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8
+ 48 8B D6 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 8B C8 49 8B D6 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D
+ 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 55 ?? 48 83 7D ?? ?? 48 0F
+ 47 55 ?? 4C 8B 45 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 E8 ??
+ ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 49 FF C0 42 80 3C 06 ?? 75 ?? 48 8B D6 48 8D 4D ?? E8
+ ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 49 FF C0 43 80 3C 06 ?? 75 ?? 49 8B D6 48 8D 4D ??
+ E8 ?? ?? ?? ?? 48 8D 55 ?? 48 83 7D ?? ?? 48 0F 47 55 ?? 4C 8B 45 ?? 48 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 8B 5F ?? 48 3B 5F ?? 74 ?? 48 89 5C 24 ?? 48 8D 55 ?? 48 8B
}
- $download_data_from_c2_p3 = {
- 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48
- 8B D8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 48 85
- C0 0F 84 ?? ?? ?? ?? 4C 8D 4C 24 ?? 45 8B C6 48 8B D6 49 8B CF FF D0 85 C0 74 ?? 44
- 8B 74 24 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48
- 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D8 48
- 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CB FF 15 ?? ?? ?? ?? 48 85 C0 74 ??
- 4C 8D 4C 24 ?? 48 89 7C 24 ?? 45 8B C6 48 8B D6 49 8B CC FF D0 85 C0 74 ?? 39 7C 24
- ?? 0F 87 ?? ?? ?? ?? BF ?? ?? ?? ?? 4C 8B 7C 24 ?? 48 8D 4C 24 ?? 44 8B F7 E8 ?? ??
- ?? ?? 4D 85 E4 74 ?? 49 83 FC ?? 74 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8
- E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8
- E8 ?? ?? ?? ?? 48 8B F8 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B D0 48 8B CF E8 ??
- ?? ?? ?? 41 8B FE 48 85 C0 74 ?? 49 8B CC FF D0 4D 85 FF 74 ?? FF 15 ?? ?? ?? ?? 4D
- 8B C7 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 4C 8B BC 24 ?? ?? ?? ?? 4C 8B B4 24 ?? ?? ??
- ?? 4C 8B AC 24 ?? ?? ?? ?? 4C 8B A4 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 85 F6
- 74 ?? FF 15 ?? ?? ?? ?? 4C 8B C6 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 8B C7 48 8B 8D ??
- ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5F 5E 5D C3
+ $collect_browser_passwords_p3 = {
+ CB E8 ?? ?? ?? ?? 90 48 8D 4B ?? 48 8D 55 ?? E8 ?? ?? ?? ?? 90 48 8D 4B ?? 48 8D 95
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 57 ?? 4C 8B C2 48 8B CF E8 ?? ?? ?? ?? 48 83 47
+ ?? ?? EB ?? 4C 8D 45 ?? 48 8B D3 48 8B CF E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ??
+ ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C
+ 89 6D ?? 48 C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 48 8B 4D ?? 4C 89 6D ?? BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 83 F8 ??
+ 0F 84 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? 49 8B CC E8 ?? ?? ??
+ ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 55 ??
+ 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 12 00 48 8B 4D ?? F3 0F 7F 45 ?? C6 45
+ ?? ?? 4C 89 6D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B
+ 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05
+ ?? ?? 12 00 48 8B 4D ?? F3 0F 7F 45 ?? C6 45 ?? ?? 4C 89 6D ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B
+ 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 12 00 48 8B 4D ?? F3 0F 7F 45 ??
+ C6 45 ?? ?? 4C 89 6D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B C7 48 8B 8D ?? ?? ??
+ ?? 48 33 CC E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 0F 28 B4 24 ?? ?? ?? ?? 48 81 C4
+ ?? ?? ?? ?? 41 5F 41 5E 41 5D 41 5C 5F 5E 5D C3
+ }
+ $collect_cookies_p1 = {
+ 48 89 5C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ??
+ ?? ?? ?? 0F 29 B4 24 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ??
+ 48 63 DA 4C 8B F1 48 89 4D ?? C7 44 24 ?? ?? ?? ?? ?? 0F 57 C0 0F 11 01 0F 11 41 ??
+ 33 FF 48 89 39 48 89 79 ?? 48 89 79 ?? 48 89 79 ?? 8D 4F ?? E8 ?? ?? ?? ?? 48 89 78
+ ?? 49 89 06 4C 89 30 C7 44 24 ?? ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 0C
+ 9B 4C 8D 05 ?? ?? ?? ?? 49 8D 50 ?? 48 8D 14 CA 49 83 7C C8 ?? ?? 76 ?? 48 8B 12 4D
+ 8B 44 C8 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B D0 48 8D 4D ?? E8 ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B
+ 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 12 00 F3 0F 7F 45 ?? C6 45 ?? ??
+ 48 8B 4D ?? 48 89 7D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ??
+ 84 C0 0F 84 ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 7D ?? 48 89 7D ??
+ 0F 57 C0 0F 11 45 ?? 0F 57 C9 F3 0F 7F 4D ?? 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
+ 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 89 7D ?? 48 8D 4D ?? 48 83 7D ?? ?? 48 0F 47 4D ??
+ 48 8D 55 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 48 8B D8 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B D0 48 8B CB E8 ?? ?? ??
+ ?? 48 8B C8 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 55 ?? 48 83 7D ?? ?? 48 0F 47 55 ??
+ 48 89 7C 24 ?? 4C 8D 4D ?? 41 B8 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 85 C0 74
+ ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ??
+ ?? 0F 1F 80 ?? ?? ?? ?? 33 D2 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B F0 BA ?? ?? ?? ??
+ 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B F8 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15
+ }
+ $collect_cookies_p2 = {
+ 4C 8B F8 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B D8 BA ?? ?? ?? ?? 48 8B
+ 4D ?? FF 15 ?? ?? ?? ?? 4C 8B E0 BA ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 44 8B
+ E8 48 85 F6 75 ?? 48 85 FF 75 ?? 48 85 DB 0F 84 ?? ?? ?? ?? 48 C7 C1 ?? ?? ?? ?? 48
+ FF C1 80 3C 0E ?? 75 ?? 48 85 C9 75 ?? 48 C7 C0 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ??
+ 48 FF C0 80 3C 07 ?? 75 ?? 48 85 C0 75 ?? 48 C7 C0 ?? ?? ?? ?? 48 FF C0 80 3C 03 ??
+ 75 ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 45 85 ED 0F 8E ?? ??
+ ?? ?? 48 C7 C0 ?? ?? ?? ?? 48 FF C0 80 3C 03 ?? 75 ?? 48 83 F8 ?? 0F 86 ?? ?? ?? ??
+ 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 48 8B D6 E8 ?? ??
+ ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 8B C8 48 8B D7 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B 44 24 ?? 0F 10 30
+ 45 33 ED 4C 89 6C 24 ?? 0F 57 C0 0F 11 44 24 ?? 4C 89 6C 24 ?? 4C 89 6C 24 ?? 49 C7
+ C0 ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 49 FF C0 46 38 2C 03 75 ?? 48 8B D3 48 8D 4C 24
+ ?? E8 ?? ?? ?? ?? 0F 29 74 24 ?? 4C 8D 44 24 ?? 48 8D 54 24 ?? 48 8D 4D ?? E8 ?? ??
+ ?? ?? 90 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 55 ?? 48 83
+ 7D ?? ?? 48 0F 47 55 ?? 4C 8B 45 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ??
+ 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 49 8B D7 E8 ?? ??
+ ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 8B C8 49 8B D4 E8 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 E8
+ }
+ $collect_cookies_p3 = {
+ 49 C7 C0 ?? ?? ?? ?? 90 49 FF C0 42 80 3C 06 ?? 75 ?? 48 8B D6 48 8D 4D ?? E8 ?? ??
+ ?? ?? 49 C7 C0 ?? ?? ?? ?? 0F 1F 00 49 FF C0 42 80 3C 07 ?? 75 ?? 48 8B D7 48 8D 4D
+ ?? E8 ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 0F 1F 00 49 FF C0 43 80 3C 07 ?? 75 ?? 49 8B
+ D7 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 49 C7 C0 ?? ?? ?? ?? 49 FF C0 43 80 3C 04 ??
+ 75 ?? 49 8B D4 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 55 ?? 48 83 7D ?? ?? 48 0F
+ 47 55 ?? 4C 8B 45 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 49 8B 56 ?? 4C 8D 45 ?? 49 3B 56 ??
+ 74 ?? E8 ?? ?? ?? ?? 49 8B 56 ?? 4C 8B C2 49 8B CE E8 ?? ?? ?? ?? 49 81 46 ?? ?? ??
+ ?? ?? EB ?? 49 8B CE E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83
+ F8 ?? 76 ?? 49 FF C0 48 8B 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 89 6D ?? 48 C7 45 ??
+ ?? ?? ?? ?? C6 45 ?? ?? 48 8B 4D ?? 4C 89 6D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48
+ 8D 4D ?? E8 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 33
+ FF 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45 ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 55 ?? 48
+ 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 12 00 48 8B 4D ?? F3 0F 7F 45 ?? C6 45 ??
+ ?? 48 89 7D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B 45
+ ?? 49 83 F8 ?? 76 ?? 49 FF C0 48 8B 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ??
+ ?? 12 00 48 8B 4D ?? F3 0F 7F 45 ?? C6 45 ?? ?? 48 89 7D ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 90 49 8B C6 48 8B 8D ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ??
+ ?? 0F 28 B4 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5E 41 5D 41 5C 5F 5E 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $decrypt_configuration_p* ) ) and ( $decryption_algorithm ) and ( all of ( $request_access_token_p* ) ) and ( all of ( $network_communication_p* ) ) and ( all of ( $download_data_from_c2_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( $network_communication ) and ( all of ( $find_sensitive_files_p* ) ) and ( all of ( $parse_firefox_configuration_p* ) ) and ( all of ( $collect_browser_passwords_p* ) ) and ( all of ( $collect_cookies_p* ) ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Menorah : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Infostealer_Multigrainpos : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Menorah backdoor."
+ description = "Yara rule that detects MultigrainPOS infostealer."
author = "ReversingLabs"
- id = "4f13a6c6-bd97-58aa-ac3b-399866b5c63b"
- date = "2024-05-10"
- modified = "2024-05-10"
+ id = "595c04af-802f-556d-b22b-23cac79b256e"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.Menorah.yara#L1-L169"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/Win32.Infostealer.MultigrainPOS.yara#L1-L88"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "770aefca192ceb3a778c0b1259105ace8e64cb35d0c34acb15c45fb6f22ad94b"
+ logic_hash = "9808c95b850a54677c4132057b8372cabf0159920b7e0e6834a83f0d39c088fa"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "Menorah"
+ tc_detection_type = "Infostealer"
+ tc_detection_name = "MultigrainPOS"
tc_detection_factor = 5
importance = 25
strings:
- $send_fingerprint_to_c2_p1 = {
- 28 ?? ?? ?? ?? 04 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A
- 73 ?? ?? ?? ?? 19 1F 0E 6F ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 1F 5B 13 ?? 12 ?? 28 ?? ??
- ?? ?? 1F 40 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F 40 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F 5D 13 ??
- 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 1B 8D ?? ?? ?? ?? 25 16 1F 5B 13 ?? 12 ?? 28 ??
- ?? ?? ?? A2 25 17 1F 40 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 06 A2 25 19 1F 40 13 ??
- 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 5D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 0B 28 ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 0C 72 ?? ?? ?? ?? 0D 1F 3F 13 ?? 12
- ?? 28 ?? ?? ?? ?? 17 16 28 ?? ?? ?? ?? 1F 3D 13 ?? 12 ?? 28 ?? ?? ?? ?? 17 16 28 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 03 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 74 ?? ?? ?? ??
- 13 ?? 11 ?? 1F 50 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F 4F 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F 53
- 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F 54 13 ?? 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ??
- ?? ?? 11 ?? 1F 21 8D ?? ?? ?? ?? 25 16 1F 61 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F
- 70 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 1F 70 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F
- 6C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F
- 63 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F 61 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1D 1F
- 74 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 09
+ $data_exfiltration_v10_1 = {
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8B 1D ?? ?? ?? ?? 56 57 8B 3D ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 6A ?? 8D 4D ?? 51 6A ?? 6A ?? 8D 45 ?? 0F
+ 43 45 ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 85 C0 75 ?? 8B 45 ?? 50 8B 70 ?? FF D7 81
+ FE ?? ?? ?? ?? 74 ?? 81 FE ?? ?? ?? ?? 75 ?? 83 7D ?? ?? 5F 5E 5B 72 ?? FF 75 ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 33 CD B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B E5 5D C2 ?? ??
+ FF 75 ?? FF D7 68 ?? ?? ?? ?? FF D3 EB
}
- $send_fingerprint_to_c2_p2 = {
- 1F 6F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0A 1F 6E 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25
- 1F 0B 1F 2F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0C 1F 78 13 ?? 12 ?? 28 ?? ?? ?? ??
- A2 25 1F 0D 1F 2D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0E 1F 77 13 ?? 12 ?? 28 ?? ??
- ?? ?? A2 25 1F 0F 1F 77 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 10 1F 77 13 ?? 12 ?? 28
- ?? ?? ?? ?? A2 25 1F 11 1F 2D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 12 1F 66 13 ?? 12
- ?? 28 ?? ?? ?? ?? A2 25 1F 13 1F 6F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 14 1F 72 13
- ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 15 1F 6D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 16 1F
- 2D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 17 1F 75 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F
- 18 1F 72 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 19 1F 6C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
- 25 1F 1A 1F 65 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 1B 1F 6E 13 ?? 12 ?? 28 ?? ?? ??
- ?? A2 25 1F 1C 1F 63 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 1D 1F 6F 13 ?? 12 ?? 28 ??
- ?? ?? ?? A2 25 1F 1E 1F 64 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 1F 1F 65 13 ?? 12 ??
- 28 ?? ?? ?? ?? A2 25 1F 20 1F 64 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 11 ?? 08 8E 69 6A 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 25 08 16 08 8E 69 6F
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 25 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 25
- 6F ?? ?? ?? ?? 0D 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 13 ?? DE ?? 26 7E ?? ?? ?? ?? 13
- ?? DE ?? 11
+ $memory_scraping_v10_1 = {
+ 6A ?? 56 8B CF E8 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? 56 8B CF E8 ?? ?? ?? ?? 8B 8D ?? ??
+ ?? ?? EB ?? 3C ?? 7C ?? 3C ?? 7E ?? 8A 46 ?? 3C ?? 7C ?? 3C ?? 7E ?? 3C ?? 74
}
- $get_files_and_directories_p1 = {
- 11 ?? 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 8E 69 17 31 ??
- 11 ?? 17 9A 13 ?? 11 ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 1F 0F 8D
- ?? ?? ?? ?? 25 16 1F 44 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F 69 13 ?? 12 ?? 28 ??
- ?? ?? ?? A2 25 18 1F 72 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F 65 13 ?? 12 ?? 28 ??
- ?? ?? ?? A2 25 1A 1F 63 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F 74 13 ?? 12 ?? 28 ??
- ?? ?? ?? A2 25 1C 1F 6F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1D 1F 72 13 ?? 12 ?? 28 ??
- ?? ?? ?? A2 25 1E 1F 79 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 09 1F 20 13 ?? 12 ?? 28
- ?? ?? ?? ?? A2 25 1F 0A 1F 6F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0B 1F 66 13 ?? 12
- ?? 28 ?? ?? ?? ?? A2 25 1F 0C 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0D 11 ?? A2
- 25 1F 0E 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28
- ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 73 ?? ?? ?? ??
- 13 ?? 1F 0B 8D ?? ?? ?? ?? 25 16 11 ?? A2 25 17 11 ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 1F
- 16 8D ?? ?? ?? ?? 25 16 1F 4D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F 4D 13 ?? 12 ??
- 28 ?? ?? ?? ?? A2 25 18 1F 2F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F 64 13 ?? 12 ??
- 28 ?? ?? ?? ?? A2 25 1A 1F 64 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F 2F 13 ?? 12 ??
- 28 ?? ?? ?? ?? A2 25 1C 1F 79 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1D 1F 79 13 ?? 12
+ $process_search_v10_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
+ 85 C0 74 ?? 8B 3D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF D7 85 C0 74 ?? 8B 1D ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 50 FF D3 85 C0 74 ?? 8D
+ 85 ?? ?? ?? ?? 50 56 FF D7 85 C0 75
}
- $get_files_and_directories_p2 = {
- 28 ?? ?? ?? ?? A2 25 1E 1F 79 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F 79 13 ?? 12
- ?? 28 ?? ?? ?? ?? A2 25 1F 0A 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0B 1F 68 13
- ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0C 1F 68 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0D 1F
- 3A 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0E 1F 6D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F
- 0F 1F 6D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 10 1F 3A 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
- 25 1F 11 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 12 1F 73 13 ?? 12 ?? 28 ?? ?? ??
- ?? A2 25 1F 13 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 14 1F 74 13 ?? 12 ?? 28 ??
- ?? ?? ?? A2 25 1F 15 1F 74 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 1F 3C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 44
- 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F 49 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F 52
- 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1D 1F 3E 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 72 ??
- ?? ?? ?? A2 25 1F 09 11 ?? 6F ?? ?? ?? ?? A2 25 1F 0A 72 ?? ?? ?? ?? A2 28 ?? ?? ??
- ?? 13 ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 11 ?? 13 ?? 16 13 ?? 38
- ?? ?? ?? ?? 11 ?? 11 ?? 9A 73 ?? ?? ?? ?? 13 ?? 1F 0C 8D ?? ?? ?? ?? 25 16 11 ?? A2
- 25 17 11 ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 1F 16 8D ?? ?? ?? ?? 25 16 1F 4D 13 ?? 12 ??
- 28 ?? ?? ?? ?? A2 25 17 1F 4D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 1F 2F 13 ?? 12 ??
- 28 ?? ?? ?? ?? A2 25 19 1F 64 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 64 13 ?? 12 ??
- 28 ?? ?? ?? ?? A2 25 1B 1F 2F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F 79 13 ?? 12 ??
- 28 ?? ?? ?? ?? A2 25 1D 1F 79 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 1F 79 13 ?? 12 ??
- 28 ?? ?? ?? ?? A2 25 1F 09 1F 79 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0A 1F 20 13
+ $service_creation_v10_1 = {
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 4C 24 ?? C7 44 24 ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 33 C0 5E 8B 4C 24 ?? 33 CC E8 ?? ??
+ ?? ?? 8B E5 5D C3 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D6 8D 44 24 ?? 50 C7 44 24 ??
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
+ FF 15
}
- $get_files_and_directories_p3 = {
- 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0B 1F 68 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0C 1F 68
- 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0D 1F 3A 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0E
- 1F 6D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0F 1F 6D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25
- 1F 10 1F 3A 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 11 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ??
- A2 25 1F 12 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 13 1F 20 13 ?? 12 ?? 28 ?? ??
- ?? ?? A2 25 1F 14 1F 74 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 15 1F 74 13 ?? 12 ?? 28
- ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 1F 46
- 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 49 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F 4C
- 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F 45 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1D 72 ??
- ?? ?? ?? A2 25 1E 11 ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 09 72 ??
- ?? ?? ?? A2 25 1F 0A 11 ?? 6F ?? ?? ?? ?? A2 25 1F 0B 72 ?? ?? ?? ?? A2 28 ?? ?? ??
- ?? 13 ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 1F 0B 8D ?? ?? ?? ?? 25
- 16 11 ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 11 ?? 8E 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
- 25 19 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 44 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
- 25 1B 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F 72 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
- 25 1D 1F 28 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
- 25 1F 09 1F 29 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0A 72 ?? ?? ?? ?? A2 28 ?? ?? ??
- ?? 13 ?? 1F 0B 8D ?? ?? ?? ?? 25 16 11 ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 11 ?? 8E
- 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F
+ $process_search_v11_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 8B 7D ?? FF 15 ??
+ ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? EB ?? 8D 49 ?? 68 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 6A ??
+ FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 75 ?? 68 ?? ?? ?? ?? FF D3 EB ?? 8D 8D
+ ?? ?? ?? ?? 51 50 FF 15 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 50 66 89
+ 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C9 EB ?? 8D A4 24 ??
+ ?? ?? ?? EB ?? 8D 49 ?? 0F B7 84 0D ?? ?? ?? ?? 66 89 84 0D ?? ?? ?? ?? 8D 49 ?? 66
+ 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15
}
- $upload_file_to_c2_p1 = {
- 11 ?? 28 ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 8E 69 17 3E ?? ?? ?? ?? 11 ??
- 17 9A 17 8D ?? ?? ?? ?? 25 16 1F 22 9D 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 39
- ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 02 28 ?? ?? ?? ??
- 13 ?? 1F 0D 8D ?? ?? ?? ?? 25 16 1F 75 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F 40 13
- ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 11 ?? A2 25 19 1F 40 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
- 25 1A 28 ?? ?? ?? ?? A2 25 1B 1F 7C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 28 ?? ?? ??
- ?? A2 25 1D 1F 40 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 11 ?? A2 25 1F 09 1F 40 13 ??
- 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0A 1F 32 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0B 1F 40
- 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0C 11 ?? 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 13 ??
- 02 02 7B ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 26 1F 1E 8D ?? ?? ?? ?? 25 16 1F 66 13 ??
- 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 1F 6C 13 ??
- 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F 65 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F 5B 13 ??
- 12 ?? 28 ?? ?? ?? ?? A2 25 1B 11 ?? A2 25 1C 1F 5D 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25
- 1D 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1E 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25
- 1F 09 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0A 1F 20 13 ?? 12 ?? 28
+ $memory_scraping_v11_1 = {
+ 6A ?? 56 8B CF E8 ?? ?? ?? ?? 6A ?? 56 8B CF E8 ?? ?? ?? ?? EB ?? 3C ?? 75 ?? 6A ??
+ 56 8B CF E8 ?? ?? ?? ?? 6A ?? 56 8B CF E8
}
- $upload_file_to_c2_p2 = {
- A2 25 1F 0B 1F 75 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0C 1F 70 13 ?? 12 ?? 28 ?? ??
- ?? ?? A2 25 1F 0D 1F 6C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 0E 1F 6F 13 ?? 12 ?? 28
- ?? ?? ?? ?? A2 25 1F 0F 1F 61 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 10 1F 64 13 ?? 12
- ?? 28 ?? ?? ?? ?? A2 25 1F 11 1F 65 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 12 1F 64 13
- ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 13 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 14 1F
- 74 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 15 1F 6F 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F
- 16 1F 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 17 1F 73 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
- 25 1F 18 1F 65 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 19 1F 72 13 ?? 12 ?? 28 ?? ?? ??
- ?? A2 25 1F 1A 1F 76 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 1B 1F 65 13 ?? 12 ?? 28 ??
- ?? ?? ?? A2 25 1F 1C 1F 72 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1F 1D 1F 2E 13 ?? 12 ??
- 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 1F 0F 8D ?? ?? ?? ?? 25 16 1F
- 66 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 17 1F 69 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 18 1F
- 6C 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 1F 65 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1A 1F
- 20 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1B 1F 6E 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 1C 1F
+ $data_exfiltration_v11_1 = {
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8A 5D ?? 56 57 8B 3D ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 6A ?? 8D 4D ?? 51 6A ?? 6A ?? 8D 45 ?? 0F 43 45 ??
+ 6A ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 85 C0 75 ?? 8B 45 ?? 50 8B 70 ?? FF D7 81 FE ?? ??
+ ?? ?? 74 ?? 81 FE ?? ?? ?? ?? 74 ?? 84 DB 74 ?? 33 F6 83 7D ?? ?? 72 ?? FF 75 ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 5F 8B C6 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C2 ?? ??
+ FF 75 ?? FF D7 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 84 DB 74 ?? EB ?? BE ?? ?? ?? ?? EB
+ }
+ $service_creation_v11_1 = {
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 4C 24 ?? C7 44 24 ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 33 C0 8B 4C 24 ?? 33 CC E8 ?? ?? ??
+ ?? 8B E5 5D C3 8D 44 24 ?? 50 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $send_fingerprint_to_c2_p* ) ) and ( all of ( $get_files_and_directories_p* ) ) and ( all of ( $upload_file_to_c2_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( $data_exfiltration_v10_1 and $memory_scraping_v10_1 and $process_search_v10_1 and $service_creation_v10_1 ) or ( $process_search_v11_1 and $memory_scraping_v11_1 and $data_exfiltration_v11_1 and $service_creation_v11_1 ) )
}
-rule REVERSINGLABS_Linux_Backdoor_Sshdinjector : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Infostealer_Stealc : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Sshdinjector backdoor."
+ description = "Yara rule that detects StealC infostealer."
author = "ReversingLabs"
- id = "781d7a64-0908-5aa8-a178-cffe52e78036"
- date = "2025-03-27"
- modified = "2025-03-27"
+ id = "b53bbf15-3e94-513c-91a9-83dda421063b"
+ date = "2023-06-07"
+ modified = "2023-06-07"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.Sshdinjector.yara#L1-L197"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/Win32.Infostealer.StealC.yara#L1-L57"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "9370b59a3317ac14b5791723411216315e480fad7419d248aaed42a19312da0c"
+ logic_hash = "bea1cf370150387eb185deff726e10e660e7eb571c20d22878def08b36f457bf"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "Sshdinjector"
+ tc_detection_type = "Infostealer"
+ tc_detection_name = "StealC"
tc_detection_factor = 5
importance = 25
strings:
- $kill_and_restart_daemons_p1 = {
- 55 48 89 E5 48 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 48 8D 55
- ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 D7 F3 48 AB 48 89 FA 89 02 48 83 C2 ?? 48 8D
- 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 D7 F3 48 AB 48 89 FA 89 02 48 83
- C2 ?? E8 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? C7
- 40 ?? ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48
- 89 C1 BA ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 89 C6 48 8B 05 ?? ?? ?? ?? 48 89 C7 E8
- ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 95 C0 84 C0 74 ?? 48
- 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 48 8B 05 ??
- ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 48 8D 85 ??
- ?? ?? ?? 48 89 C1 BA ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 95 C0 84 C0 74
+ $resolve_windows_api = {
+ 55 8B EC 51 83 65 ?? ?? 56 64 A1 ?? ?? ?? ?? 8B 40 ?? 8B 40 ?? 8B 00 8B 00 8B 40 ??
+ 89 45 ?? 8B 75 ?? 89 35 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ??
+ ?? ?? ?? A3 ?? ?? ?? ?? 56 FF D0 FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35
}
- $kill_and_restart_daemons_p2 = {
- 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 BA ?? ?? ?? ?? 48
- 8B 05 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ??
- 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48
- 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 95 C0 84 C0 74 ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 89 45 ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 94 C0 84 C0 0F 84 ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? 83 45 ?? ?? 81 7D
- ?? ?? ?? ?? ?? 0F 9E C0 84 C0 75 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 48 8D 45
- ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7
- E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? BF
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? BF
- ?? ?? ?? ?? E8 ?? ?? ?? ?? C9 C3
+ $load_sqlite3_functions = {
+ 55 8B EC 83 EC ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 50 89 45 ?? 89 4D ?? 8B 4D ?? 8D
+ 45 ?? 50 89 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8D 45 ?? 57 89 45 ?? 8B 7D ??
+ B9 ?? ?? ?? ?? 33 C0 F3 AA 5F 33 C0 C9 C3 8B 45 ?? 85 C0 74 ?? 53 8B 58 ?? 56 8B 70
+ ?? FF 35 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B C6 E8
+ ?? ?? ?? ?? FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ??
+ A3 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B C6 E8 ?? ??
+ ?? ?? FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? A3
}
- $network_communication_p1 = {
- 55 48 89 E5 41 54 53 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ??
- ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8D 78 ?? E8 ?? ?? ?? ?? 48 8D 50 ?? 48 8B 05 ??
- ?? ?? ?? 48 8D 04 02 48 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 66 89 45 ?? 48
- 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 83 C0 ?? 48 03 45 ?? 48 89 45 ?? 48 8B 45 ?? 48
- 89 C7 E8 ?? ?? ?? ?? 66 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 83 C0 ?? 48
- 03 45 ?? 48 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 C2 48 8B 05 ?? ?? ?? ??
- 66 89 10 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8D
- 71 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 0F B7 00 0F B7 C8 0F B7 55 ?? 0F
- B7 45 ?? 41 89 C8 89 D1 89 C2 48 8B 05 ?? ?? ?? ?? 48 8D 70 ?? 48 8D 3D ?? ?? ?? ??
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 05
- ?? ?? ?? ?? 0F B7 00 66 85 C0 0F 84 ?? ?? ?? ?? 44 0F B7 65 ?? 0F B7 5D ?? 48 8D 45
- ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 8D ?? ?? ?? ?? 48 8D 45 ?? 48 89 CE 48
+ $check_license_expiration_date = {
+ 55 8B EC 83 E4 ?? 83 EC ?? 57 33 C0 66 89 44 24 ?? 83 64 24 ?? ?? 8D 7C 24 ?? AB AB
+ AB 66 AB 33 C0 66 89 44 24 ?? 8D 7C 24 ?? AB AB AB 66 AB 33 C0 21 44 24 ?? 8D 7C 24
+ ?? AB 8D 7C 24 ?? AB 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8D 7C 24 ?? E8 ?? ?? ?? ?? 8D
+ 4C 24 ?? 51 8D 4C 24 ?? 51 8D 4C 24 ?? 51 FF 35 ?? ?? ?? ?? FF 30 FF 15 ?? ?? ?? ??
+ 8B 44 24 ?? 83 C4 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ??
+ 8D 44 24 ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 3B 44 24 ?? 72 ?? 77 ??
+ 8B 44 24 ?? 3B 44 24 ?? 76 ?? 6A ?? FF 15 ?? ?? ?? ?? 5F 8B E5 5D C3
}
- $network_communication_p2 = {
- 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 4C 8D 05 ?? ?? ?? ?? B9 ?? ?? ?? ?? 44 89 E2 89 DE
- 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 89 D3
- 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 89 D3 49 89 C4
- 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 48 89 C7 E8 ?? ?? ?? ?? 48 8D
- 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 44
- 0F B7 65 ?? 0F B7 5D ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 8D ??
- ?? ?? ?? 48 8D 45 ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 4C 8D 05 ?? ?? ??
- ?? B9 ?? ?? ?? ?? 44 89 E2 89 DE 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8D 45 ?? 48
- 89 C7 E8 ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89
- E0 48 63 D3 EB ?? 89 D3 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63
- D3 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7
- E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 41 5C C9 C3
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $resolve_windows_api ) and ( $load_sqlite3_functions ) and ( $check_license_expiration_date )
+}
+rule REVERSINGLABS_Win32_Infostealer_Projecthookpos : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects ProjectHookPOS infostealer."
+ author = "ReversingLabs"
+ id = "dcb96a99-c8c0-5878-a3a5-fe3cfeec43c6"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/infostealer/Win32.Infostealer.ProjectHookPOS.yara#L1-L98"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "b7534c9e905256aaf80f04b746a92c50689437b288f7e393ef13fde1740c4a4e"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Infostealer"
+ tc_detection_name = "ProjectHookPOS"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $calc_luhn = {
+ 55 8B EC 83 C4 ?? 53 56 57 33 C9 89 4D ?? 89 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55
+ 68 ?? ?? ?? ?? 64 FF 30 64 89 20 C6 45 ?? ?? 33 C0 89 45 ?? 8B 45 ?? 85 C0 74 ?? 8B
+ D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 83 E8 ??
+ 8B 00 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 40 85 C0 0F 94 C3 8B 45 ?? 85 C0 74 ?? 8B D0
+ 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 83 E8 ?? 8B
+ 00 8B F0 85 F6 7E ?? BF ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? 0F B7 54 7A ?? E8 ?? ?? ?? ??
+ 8B 45 ?? 83 CA ?? E8 ?? ?? ?? ?? 0F B6 D0 66 83 FA ?? 75 ?? C6 45 ?? ?? EB ?? 84 DB
+ 74 ?? 0F B6 C0 0F B6 80 ?? ?? ?? ?? 01 45 ?? EB ?? 0F B6 C0 01 45 ?? 80 F3 ?? 47 4E
+ 75 ?? 8B 45 ?? B9 ?? ?? ?? ?? 99 F7 F9 85 D2 75 ?? 80 7D ?? ?? 74 ?? 33 DB EB ?? B3
+ ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ??
+ ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8B C3 5F 5E 5B 8B E5 5D C3
}
- $read_etc_shadow_p1 = {
- 55 48 89 E5 41 54 53 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 89
- 95 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 55 ?? 48
- 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 45
- ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48
- 89 C7 E8 ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ??
- ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 48 8D
- 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85
- ?? ?? ?? ?? 48 83 C0 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 89
- D6 48 89 C7 E8 ?? ?? ?? ?? C1 E8 ?? 84 C0 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ??
- 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 BC ?? ?? ?? ?? BB ??
- ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 79 ?? 48 8D 3D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 41 BC ?? ?? ?? ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 55
- ?? 41 B9 ?? ?? ?? ?? 41 89 D0 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ??
- E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 75 ?? 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? 48 8D
- 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 BC ?? ?? ?? ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B
- 45 ?? 48 89 45 ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
- ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? 0F B6 00
+ $track_1_reverse = {
+ 55 8B EC 83 C4 ?? 53 56 33 DB 89 5D ?? 8B F1 89 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0
+ 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B C6 33 D2 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ??
+ 8B D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 83 E8
+ ?? 8B 00 8B D8 83 FB ?? 7C ?? 8D 45 ?? 50 B9 ?? ?? ?? ?? 8B D3 8B 45 ?? E8 ?? ?? ??
+ ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? 4B 85 DB 75 ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ??
+ ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5E 5B 59 59 5D C3
}
- $read_etc_shadow_p2 = {
- 3C ?? 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? 0F B6 00 3C ?? 0F 84 ?? ?? ?? ?? 48
- 8B 45 ?? 89 C2 48 8B 45 ?? 89 D1 29 C1 89 C8 89 45 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ??
- ?? ?? 8B 45 ?? 48 63 D0 48 8D 4D ?? 48 8B 5D ?? 48 8D 45 ?? 48 89 DE 48 89 C7 E8 ??
- ?? ?? ?? 48 8D 55 ?? 48 8D 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? EB ?? 89 D3 49 89
- C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 48 8D 45 ?? 48 89 C7
- E8 ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48
- 63 D3 E9 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 95 ?? ??
- ?? ?? 48 83 C2 ?? 48 89 C6 48 89 D7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 8D 35 ?? ?? ?? ??
- 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 74 ?? 48 8B 45 ?? 48 83 C0 ?? 48
- 89 45 ?? 48 8B 85 ?? ?? ?? ?? 48 03 45 ?? 48 3B 45 ?? 0F 97 C0 84 C0 0F 85 ?? ?? ??
- ?? EB ?? 90 EB ?? 90 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C2 48
- 8B 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B
- 9D ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 89 DE 48 89 C7 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? EB
- ?? 89 D3 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 48 8D
- 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 85 DB 75 ?? BB ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? EB ??
- 89 D3 49 89 C4 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ??
- 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 DB 75 ?? BB ?? ?? ?? ?? EB ?? BB ??
- ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3
- 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 85 DB 74 ?? EB ?? 44 89
- E0 48 81 C4 ?? ?? ?? ?? 5B 41 5C C9 C3
+ $check_validity_1 = {
+ 8B D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 66 83 38 ?? 75 ??
+ 8B 45 ?? 85 C0 74 ?? 8B D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ??
+ ?? 66 83 78 ?? ?? 0F 94 C0 EB ?? 33 C0 84 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ??
+ 8B D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 66 83 78 ?? ?? 0F
+ 85 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 8B D0 83 EA ?? 66 83 3A ?? 74 ?? 8D 45 ?? 8B 55
+ ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 66 81 78 ?? ?? ?? 73 ?? 0F B6 40 ?? 0F B6 C0 0F A3
+ 06 72 ?? 33 C0 EB
}
- $list_running_services_p1 = {
- 55 48 89 E5 41 57 41 56 41 55 41 54 53 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 89
- B5 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8
- ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ??
- 48 8D 55 ?? 48 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 89 D3 49
- 89 C4 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 E9 ?? ?? ?? ?? 48 8D 45
- ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 83 C0 ?? 48 8D 35 ?? ?? ?? ?? 48
- 89 C7 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ??
- ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? C1 E8 ?? 84 C0 74 ??
- 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 41 BF ?? ?? ?? ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8
- ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 0F 94 C0 84 C0 74 ??
- 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 41 BF ?? ?? ?? ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8
- ?? ?? ?? ?? 48 89 45 ?? E9 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 4D ?? 48 8D 15 ??
- ?? ?? ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 8D 50 ?? 48 8D 85 ?? ?? ??
- ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48
+ $encode_and_send_1 = {
+ 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 33 C9 B2 ?? A1 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B F0 8D 4D ?? 8B 55 ?? 8B C7 E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C3 8B 08 FF 51 ?? 8D 45 ?? 8B 4D ?? BA ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 55 ?? 8B C3 8B 08 FF 51 ?? 8D 45 ?? 8B 4D ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 55 ?? 8B C3 8B 08 FF 51 ?? 8D 45 ?? 8B 4D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 55 ?? 8B C3 8B 08 FF 51 ?? 8B C6 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ C6 E8 ?? ?? ?? ?? 05 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 8B CB BA
+ ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B C6 E8
}
- $list_running_services_p2 = {
- 8D 95 ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? C1 E8 ?? 84 C0 0F 85 ?? ?? ?? ??
- BB ?? ?? ?? ?? 41 BC ?? ?? ?? ?? 41 BD ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ??
- ?? 41 BE ?? ?? ?? ?? 48 8B 45 ?? 48 8D 48 ?? 48 8D 55 ?? 48 8D 45 ?? 48 89 CE 48 89
- C7 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
- ?? ?? 84 C0 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 41 BC ?? ?? ?? ?? 48 8B 45 ??
- 48 8D 48 ?? 48 8D 55 ?? 48 8D 45 ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 41 BD ?? ?? ??
- ?? 48 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 84 C0 74 ?? B8 ?? ?? ??
- ?? EB ?? B8 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 45 84 ED 75 ?? EB ?? 41 89 D7 48 89 85 ??
- ?? ?? ?? 45 84 ED 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 49
- 63 D7 EB ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 41 89 D5 49 89 C7 45 84 E4 74
- ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 F8 49 63 D5 41 89 D4 49 89 C5 84 DB 74
- ?? EB ?? 45 84 E4 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? 48 8D 45 ?? 48 89
- C7 E8 ?? ?? ?? ?? 4C 89 E8 49 63 D4 EB ?? 84 DB 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ??
- ?? ?? EB ?? 89 D3 49 89 C4 45 84 F6 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89
- E0 48 63 D3 EB ?? 45 84 F6 74 ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 80 BD ?? ?? ??
- ?? ?? 74 ?? 48 8B 45 ?? 48 8D 50 ?? 48 8D 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48
+ $form_create_1 = {
+ 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45
+ ?? E8 ?? ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 6A ?? 8D 55
+ ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8
+ ?? ?? ?? ?? 50 8D 55 ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
+ ?? ?? 84 C0 0F 84
}
- $list_running_services_p3 = {
- 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C6 48 8D 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8D 45 ?? 48 8D 95 ?? ?? ?? ?? 48 83 C2 ?? 48 89 C6 48 89 D7 E8 ?? ?? ??
- ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? EB ?? 89 D3 49 89 C4 48 8D 85 ??
- ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 48 8D 85 ?? ?? ?? ?? 48 89
- C7 E8 ?? ?? ?? ?? 48 83 7D ?? ?? 0F 95 C0 84 C0 0F 85 ?? ?? ?? ?? 48 8B 45 ?? 48 89
- C7 E8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 48 8B 85
- ?? ?? ?? ?? 89 DE 48 89 C7 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D
- 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 48 8D 45 ?? 48 89 C7 E8 ?? ??
- ?? ?? 85 DB 75 ?? BB ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 45
- ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 EB ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ??
- ?? 85 DB 75 ?? BB ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? EB ?? 89 D3 49 89 C4 48 8D 85 ??
- ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E0 48 63 D3 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85
- ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 DB 74 ?? EB ?? 44 89 F8 48 81 C4 ?? ?? ?? ??
- 5B 41 5C 41 5D 41 5E 41 5F C9 C3
+ $form_create_2 = {
+ 33 C9 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 8B C3 E8 ?? ?? ?? ?? 05 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8D 55 ??
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 33 C9 BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B C3 E8
+ }
+ $form_create_3 = {
+ B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 33 C9
+ BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ??
+ 8B 4D ?? BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 33 C9 BA ?? ?? ??
+ ?? 8B C3 E8 ?? ?? ?? ?? 33 C9 BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ??
+ ?? 8B C3 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 09 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ A3 ?? ?? ?? ?? BA ?? ?? ?? ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? A1 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 84
+ C0 74
}
condition:
- uint32( 0 ) == 0x464C457F and ( all of ( $kill_and_restart_daemons_p* ) ) and ( all of ( $network_communication_p* ) ) and ( all of ( $read_etc_shadow_p* ) ) and ( all of ( $list_running_services_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $calc_luhn and $track_1_reverse and $check_validity_1 and $encode_and_send_1 and $form_create_1 and $form_create_2 and $form_create_3 )
}
-rule REVERSINGLABS_Win32_Backdoor_Konni : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Medusalocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Konni backdoor."
+ description = "Yara rule that detects MedusaLocker ransomware."
author = "ReversingLabs"
- id = "6fe230b1-357a-54f7-a9a8-15d0369fec71"
- date = "2023-12-07"
- modified = "2023-12-07"
+ id = "8bfcfe13-b519-5c03-9770-cf245b01c395"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win32.Backdoor.Konni.yara#L1-L190"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.MedusaLocker.yara#L1-L174"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "7907a657d804d485718ba13bb23513de0b909e7d455c2b3ee193b5329edd3ac6"
+ logic_hash = "73f915d476d1411d2e008d00c5ffa03596e3b62bcdbc4d91dc7226599a066c08"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "Konni"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "MedusaLocker"
tc_detection_factor = 5
importance = 25
strings:
- $network_communication_p1 = {
- 55 8B EC 83 EC ?? 53 56 8B 35 ?? ?? ?? ?? 57 33 FF 68 ?? ?? ?? ?? 8D 9E ?? ?? ?? ??
- 57 53 89 7D ?? 89 7D ?? 89 7D ?? 89 7D ?? 89 7D ?? 89 5D ?? E8 ?? ?? ?? ?? 8B 45 ??
- 50 56 8D 8E ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ??
- 81 C6 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 57 57 57 6A ?? 57 FF 15 ?? ?? ?? ?? 8B D8 3B DF
- 0F 84 ?? ?? ?? ?? 57 57 6A ?? 57 57 6A ?? 56 53 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 8B F8 89 7D ?? 85 FF 75 ?? 53 FF 15 ?? ?? ?? ?? 8D 47 ?? 5F 5E 5B 8B E5 5D C2 ??
- ?? 8B 55 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 52 68 ?? ?? ?? ?? 57 C7 45 ?? ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 75 ?? 8B 35 ?? ?? ?? ?? 57 FF D6 53 FF D6 5F
- 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C2 ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ??
- 6A ?? 6A ?? 85 C0 74 ?? 8D 45 ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 50 50 6A ?? 56
- FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 57 FF D6 53 FF D6 5F 5E B8 ?? ?? ?? ??
- 5B 8B E5 5D C2 ?? ?? 8B 45 ?? 85 C0 75 ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 56 8B 35 ??
- ?? ?? ?? FF D6 57 FF D6 53 FF D6 5F 5E 83 C8 ?? 5B 8B E5 5D C2 ?? ?? 40 50 6A ?? 89
+ $encrypt_files_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 83
+ 7D ?? ?? 75 ?? 32 C0 E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 8B 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 73 ?? 32 C0 E9 ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 C9 89 4D ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? 32 C0 E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ??
+ 8B 8D ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? 33 D2 89 55 ?? C7 45 ?? ?? ?? ?? ?? 33 C0 89 45 ?? 0F 57
+ C0 66 0F 13 85 ?? ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 81 C1 ?? ?? ?? ?? 8B 95 ?? ?? ??
+ ?? 83 D2 ?? 89 8D ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 45 ?? 0F 8F ??
+ ?? ?? ?? 7C ?? 8B 8D ?? ?? ?? ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 0F 57 C0 66 0F 13 45 ??
+ 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ??
+ C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9 ?? ?? ?? ??
+ 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15
+ ?? ?? ?? ?? 85 C0 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8
}
- $network_communication_p2 = {
- 45 ?? FF 15 ?? ?? ?? ?? 8B F8 85 FF 75 ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 56 8B 35 ??
- ?? ?? ?? FF D6 8B 4D ?? 51 FF D6 53 FF D6 5F 5E 83 C8 ?? 5B 8B E5 5D C2 ?? ?? 8B 55
- ?? 52 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 75 ?? 6A ?? 6A ?? 6A ??
- 56 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 8B 45 ?? 50 FF D6 53 FF D6 5F 5E 83
- C8 ?? 5B 8B E5 5D C2 ?? ?? 8B 55 ?? 8D 4D ?? 51 52 57 56 FF 15 ?? ?? ?? ?? 85 C0 74
- ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 57 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 B8 ?? ?? ?? ?? 75 ?? 8B 45 ?? 89 45 ?? 83 F8 ?? 74 ?? 8B 4D ?? 8B 55 ?? 6A ??
- 8D 45 ?? 50 51 57 52 FF 15 ?? ?? ?? ?? 8B 4D ?? 8B 45 ?? 01 45 ?? 51 6A ?? 57 E8 ??
- ?? ?? ?? 8B 45 ?? 83 C4 ?? 8D 55 ?? 52 50 57 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4D
- ?? 51 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ??
- 56 8B 35 ?? ?? ?? ?? FF D6 8B 55 ?? 52 FF D6 53 FF D6 83 7D ?? ?? 0F 84 ?? ?? ?? ??
- 8B 45 ?? 5F 5E 5B 8B E5 5D C2
+ $encrypt_files_p2 = {
+ 8A 45 ?? E9 ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15
+ ?? ?? ?? ?? 85 C0 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
+ 8A 45 ?? E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 05 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 4D ?? E8 ?? ?? ?? ?? 03 85 ?? ?? ?? ?? 50 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 50 6A ?? 8B 4D ?? 51 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 D0 85 D2 75 ??
+ C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9 ?? ?? ?? ??
+ 6A ?? 8D 45 ?? 50 8B 8D ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 50 8B 55 ?? 52 FF 15
+ ?? ?? ?? ?? 85 C0 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
+ 8A 45 ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? EB ?? E9 ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 4D ?? 8B 95 ??
+ ?? ?? ?? 89 55 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 89 85 ?? ?? ?? ?? 8B 8D ?? ??
+ ?? ?? 89 4D ?? 8B 95 ?? ?? ?? ?? 89 55 ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52
}
- $handle_c2_commands_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 8D 85 ?? ?? ?? ??
- 50 33 FF 68 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 89 B5 ?? ?? ?? ??
- 3B F7 75 ?? 83 C8 ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 0D ?? ??
- ?? ?? 8B 16 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B
- 4E ?? 50 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 56 ?? 68 ?? ?? ?? ?? 52 E8 ?? ??
- ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 4E ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B
- 5E ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 33 C0 57 51 66 89 85 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 46 ?? 52 50 E8 ?? ??
- ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 4E ?? 57 51 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 46 ?? 52 50 E8 ?? ?? ??
- ?? 83 C4 ?? 85 C0 75 ?? 8B 46 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 69 C0 ?? ?? ?? ?? A3 ??
- ?? ?? ?? E9 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 56 ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ $encrypt_files_p3 = {
+ 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 8B 8D ?? ??
+ ?? ?? 83 C1 ?? E8 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 83 C1 ?? E8 ?? ?? ?? ?? 50 8B 55
+ ?? 52 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? E8 ?? ??
+ ?? ?? 39 45 ?? 0F 85 ?? ?? ?? ?? 0F 57 C0 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 4D ??
+ 89 4D ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 89 45 ?? 8B 55 ?? 52 8B
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? E8 ?? ?? ?? ?? 89
+ 45 ?? 8B 45 ?? 89 45 ?? 6A ?? 8D 4D ?? 51 6A ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ??
+ ?? ?? 85 C0 74 ?? 83 7D ?? ?? 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 8A 45 ?? EB ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 8A 45 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D
+ C2
}
- $handle_c2_commands_p2 = {
- C0 75 ?? 8B 46 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 69 C0 ?? ?? ?? ?? A3 ?? ?? ?? ?? E9 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4C 86 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? BE
- ?? ?? ?? ?? 85 C0 75 ?? 8D 78 ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33
- FF E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 06 52 50 E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B
- 44 96 ?? 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 8D ?? ?? ?? ?? 8B 54 8E ?? 68
- ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 06 8D 50 ?? 8B FF 66 8B 08 83
- C0 ?? 66 3B CF 75 ?? 2B C2 D1 F8 57 8D 3C 45 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB
- ?? 8B 06 8D 50 ?? 66 8B 08 83 C0 ?? 66 3B CF 75 ?? 2B C2 D1 F8 6A ?? 8D 3C 45 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? A1 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 54 8E ?? 50
- 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 48 ?? EB ?? 33 C9 E8 ?? ?? ?? ?? 8B F8 56
- FF 15 ?? ?? ?? ?? 8B 4D ?? 8B C7 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $search_files_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 8B 45 ?? 53 8B 5D
+ ?? 56 89 8D ?? ?? ?? ?? 8B 4D ?? 57 89 8D ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 83
+ 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 72 ?? 8B
+ 45 ?? 33 F6 8D 8D ?? ?? ?? ?? 56 56 56 51 56 50 FF 15 ?? ?? ?? ?? 8B F8 8B 85 ?? ??
+ ?? ?? 83 FF ?? 75 ?? C7 00 ?? ?? ?? ?? 33 C0 66 89 03 EB ?? 6A ?? 89 30 58 66 39 85
+ ?? ?? ?? ?? 75 ?? 66 39 B5 ?? ?? ?? ?? 74 ?? 66 39 85 ?? ?? ?? ?? 75 ?? 66 39 B5 ??
+ ?? ?? ?? 75 ?? 8B 8D ?? ?? ?? ?? 51 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 66 39 33 75 ?? 57
+ FF 15 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C4 ?? 89 01 8B F7 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ??
+ 8B C6 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
- $create_cab_file_and_upload_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? A1 ?? ?? ?? ?? 53 56 57 33
- FF 68 ?? ?? ?? ?? 8B F1 8D 95 ?? ?? ?? ?? 33 C9 57 52 89 85 ?? ?? ?? ?? 89 BD ?? ??
- ?? ?? 89 BD ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 33 C0 57 51 66 89 85 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 33 C0 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 66 89
- 85 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 33 D2 50 66 89 95 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 0F B7 8D ?? ?? ?? ?? 0F B7 95 ?? ?? ?? ?? 0F B7 85 ?? ?? ?? ?? 51 0F B7 8D ??
- ?? ?? ?? 52 0F B7 95 ?? ?? ?? ?? 50 51 52 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 57
- 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 57 68 ?? ?? ?? ?? 8B C8 51 FF 15 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52
- FF 15 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B D8 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ??
- 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ??
- ?? 83 C4 ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 68 ??
- ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B CE 8D BD ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 F8 ?? 75 ?? 83 C8 ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 57 8D
+ $search_files_2 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8B 5D ?? 8D 85 ?? ?? ??
+ ?? 56 8B 75 ?? 57 8B 7D ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 58 66 39 85 ??
+ ?? ?? ?? 75 ?? 66 83 BD ?? ?? ?? ?? ?? 74 ?? 66 39 85 ?? ?? ?? ?? 75 ?? 66 83 BD ??
+ ?? ?? ?? ?? 75 ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 6A ?? 85 C0 58 75 ?? 68
+ ?? ?? ?? ?? 56 C7 03 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 8B 4D ?? 5F 5E 33 CD 5B E8 ??
+ ?? ?? ?? C9 C3 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 03 8D 85 ?? ?? ?? ?? 50 56 E8 ??
+ ?? ?? ?? 83 C4 ?? EB
}
- $create_cab_file_and_upload_p2 = {
- 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? EB ?? 33 FF 8D 9D ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 3B C7 74 ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ??
- ?? 8B B5 ?? ?? ?? ?? 83 C6 ?? 56 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 3B C7 74
- ?? 56 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 3B
- DF 74 ?? 8D 85 ?? ?? ?? ?? 8D 50 ?? EB ?? 8D 9B ?? ?? ?? ?? 66 8B 08 83 C0 ?? 66 3B
- CF 75 ?? 2B C2 8D 93 ?? ?? ?? ?? D1 F8 8D 0C 00 33 C0 89 02 89 42 ?? 89 42 ?? 89 42
- ?? 89 42 ?? 89 42 ?? 89 42 ?? 89 42 ?? 3B CF 74 ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 8B CB EB ?? 33 C9 8B 95 ?? ?? ?? ?? 89 8A ?? ?? ?? ?? 3B CF 0F 84 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 8B
- BD ?? ?? ?? ?? 8B 87 ?? ?? ?? ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 53 C7 87 ??
- ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 50 ?? 8D 9B ?? ?? ?? ??
- 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 8D 84 46 ?? ?? ?? ?? 50 6A ?? 89 85 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 6A ??
- 53 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 50
- 53 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 56 89 85 ?? ?? ?? ?? 51 03 C3 50 E8 ?? ?? ?? ??
- 8B BD ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 03 FB 83 C4 ?? 03 FE B9 ?? ?? ?? ?? BE ?? ?? ??
- ?? 50 F3 A5 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 81 C6 ?? ?? ?? ?? 56 E8
+ $enum_resources = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
+ 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 33 C0 89 45 ?? 66 89 45 ?? B9 ?? ?? ??
+ ?? 6B D1 ?? 66 8B 45 ?? 66 89 44 15 ?? B9 ?? ?? ?? ?? C1 E1 ?? BA ?? ?? ?? ?? 66 89
+ 54 0D ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? 51
+ 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 8D 55 ?? 52 FF 15 ?? ?? ?? ?? 33 C0 66 89 45 ?? 8D
+ 4D ?? 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 00 89 45 ?? 8D 4D ?? 51 8D 55 ?? 52
+ 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 08 51 8D 55 ?? 52 8D 45 ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 8B 08 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 00 89 45 ?? 8B 4D ?? 51 8B
+ 55 ?? 52 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50
+ 8B 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 4D ?? 64 89 0D ?? ?? ??
+ ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
}
- $create_cab_file_and_upload_p3 = {
- 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 85 FF 0F 84 ?? ?? ?? ?? 6A ??
- 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 57 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 85 C0 75 ?? 57 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5F 5E 5B 8B 4D ??
- 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 81 C6 ?? ?? ?? ??
- 6A ?? 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? 50 05 ?? ?? ?? ?? 50 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ??
- 6A ?? 6A ?? 6A ?? 56 68 ?? ?? ?? ?? 51 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 8B F0 85 F6 75 ?? 8B 95 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 52 FF D6 57 FF D6 B8 ?? ??
- ?? ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 85 ?? ?? ?? ?? 50 53 6A
- ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 56
- 8B 35 ?? ?? ?? ?? FF D6 8B 8D ?? ?? ?? ?? 51 FF D6 57 FF D6 B8 ?? ?? ?? ?? 5F 5E 5B
- 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 53 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 95 ??
- ?? ?? ?? 52 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 56 8B 35
- ?? ?? ?? ?? FF D6 8B 85 ?? ?? ?? ?? 50 FF D6 57 FF D6 B8 ?? ?? ?? ?? 5F 5E 5B 8B 4D
- ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 85 ?? ?? ?? ?? 85 C0 75 ?? 50 50 50 56 FF 15
- ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 8B 8D ?? ?? ?? ?? 51 FF D6 57 FF D6 83 C8
+ $kill_processes = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 33 C0 88 85 ?? ?? ??
+ ?? 8B 4D ?? E8 ?? ?? ?? ?? 0F B6 C8 85 C9 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
+ 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 95 ??
+ ?? ?? ?? 52 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 8D 4D
+ ?? E8 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 95 ?? ??
+ ?? ?? 85 D2 74 ?? 8B 85 ?? ?? ?? ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 52 FF 15 ?? ?? ?? ?? B0 ?? EB ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51
+ FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 32
+ C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
}
- $create_cab_file_and_upload_p4 = {
- 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 40 50 6A ?? 89 85 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 8B D8 85 DB 75 ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ??
- FF D6 8B 95 ?? ?? ?? ?? 52 FF D6 57 FF D6 83 C8 ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ??
- ?? ?? 8B E5 5D C3 8B 85 ?? ?? ?? ?? 50 6A ?? 53 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83
- C4 ?? 8D 8D ?? ?? ?? ?? 51 52 53 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 53
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ??
- ?? FF D6 8B 85 ?? ?? ?? ?? 50 FF D6 57 FF D6 8B 4D ?? 8B 85 ?? ?? ?? ?? 5F 5E 33 CD
- 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $kill_processes_call = {
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 83 C1 ??
+ 89 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 3B 95 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 50 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
}
- $cmd_expand_payload = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 68 ?? ?? ?? ?? 8B
- D9 33 FF 8D 8D ?? ?? ?? ?? 33 C0 57 51 66 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 33 D2 57 50 66 89 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 8D
- ?? ?? ?? ?? 57 51 89 BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ?? 6A ??
- 57 6A ?? 33 C0 68 ?? ?? ?? ?? 53 89 BD ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 ?? 57 57 57 6A ?? 57 56 FF
- 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 3B C7 75 ?? 56 FF 15 ?? ?? ?? ?? 83 C8 ?? 5F 5E 5B
- 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 57 57 57 6A ?? 50 FF 15 ?? ?? ?? ?? 8B F8
- 85 FF 74 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 6A ?? 8D 47 ?? 50 6A ?? 6A ?? FF 15
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 57 ?? 83 C4 ?? 57 89 95 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8B 3D ?? ?? ?? ?? 50 FF D7 56 FF D7 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ??
- 51 E8 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ??
- ?? 83 C4 ?? 33 C0 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 50 50 68 ?? ?? ?? ?? 50
- 50 50 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D3 6A
- ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 8B F0 83 FE ?? 75 ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 56 FF D7 8B 4D ?? 8B 85 ?? ??
- ?? ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $enum_resources_call = {
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D
+ 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 6A ??
+ 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B C8 E8 ?? ?? ?? ?? 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? 51 8D 4D ?? E8 ??
+ ?? ?? ?? 8D 55 ?? 89 95 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $network_communication_p* ) ) and ( all of ( $handle_c2_commands_p* ) ) and ( all of ( $create_cab_file_and_upload_p* ) ) and ( $cmd_expand_payload )
+ uint16( 0 ) == 0x5A4D and ( $kill_processes_call ) and ( $kill_processes ) and ( $enum_resources ) and ( all of ( $search_files_* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $enum_resources_call )
}
-rule REVERSINGLABS_Win64_Backdoor_Wmrat : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Globeimposter : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects wmRAT backdoor."
+ description = "Yara rule that detects GlobeImposter ransomware."
author = "ReversingLabs"
- id = "9ae75871-b08f-52cc-8588-a444d13ecd89"
- date = "2025-03-17"
- modified = "2025-03-17"
+ id = "6634a554-b4bb-503d-a4f1-9997b4caa1f0"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.wmRAT.yara#L1-L144"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.GlobeImposter.yara#L1-L171"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "23aadaf1571f23b3f02191e3079171c981d4969d0bd266d6db8c95fc091a1606"
+ logic_hash = "4345a767f270428f3b509fdad5a96bf9b494b190d3a836c4bf53dfd75da5bacb"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "wmRAT"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "GlobeImposter"
tc_detection_factor = 5
importance = 25
strings:
- $connect_to_c2 = {
- 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C4 89 44 24 ??
- A1 ?? ?? ?? ?? 33 C4 50 8D 44 24 ?? 64 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 66 A3 ?? ?? ?? ?? B8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? 66 A3 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 44 24 ?? 73 ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 6A
- ?? 6A ?? 6A ?? A3 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 A3 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 0D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 83 C8 ?? 8D
- 4C 24 ?? A3 ?? ?? ?? ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 32 C0 EB ?? 8D 4C 24 ?? C6 05
- ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B0 ?? 8B 4C 24 ?? 64 89 0D
- ?? ?? ?? ?? 59 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3
+ $encrypt_files_1 = {
+ 81 EC ?? ?? ?? ?? 83 24 24 ?? 6A ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 44 24
+ ?? 50 E8 ?? ?? ?? ?? 8D 04 24 50 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 8B 1D ??
+ ?? ?? ?? 55 56 57 8B 3D ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? 50 E8 ?? ??
+ ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 8D 84 24 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 50 89 74 24 ?? FF D3 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 8B E8 83 FD ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D7 85 C0 0F 84 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 33 C0 66 89 84
+ 74 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF D3 6A ?? 8D 44 24 ?? 50 E8
+ ?? ?? ?? ?? F6 44 24 ?? ?? 8B F0 74 ?? 6A ?? 56 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D3 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ??
+ 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 44 24 ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ??
+ 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 8D 44 24 ??
+ 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? A8 ?? 74 ?? 83 E0 ?? 50 8D 84 24 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 50 FF B4 24
+ ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 8D 84 24 ?? ?? ?? ??
+ 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ??
+ 50 FF D3 6A ?? 8D 84 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D
+ 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 74 24 ?? 59 8D 44 24 ?? 50
+ 55 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 E8
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C2
}
- $find_files_and_get_file_data_p1 = {
- 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ??
- ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 84 24 ?? ?? ??
- ?? 64 A3 ?? ?? ?? ?? 33 DB 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 89 9C 24 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 73 ?? 8D 84 24 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 54 24 ?? C6 84 24 ?? ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 52 E8 ??
- ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 3B C1 74
- ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 8D 94 24 ?? ?? ?? ?? 52 50 FF 15 ?? ??
- ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? F6 84 24 ?? ?? ?? ??
- ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 89 9C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D5
- 8B 0D ?? ?? ?? ?? 66 8B 15 ?? ?? ?? ?? 83 C4 ?? 33 C0 89 84 24 ?? ?? ?? ?? 89 84 24
- ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 89 84 24
- ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? C7 84
- 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 94 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 8D 84 24 ??
- ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 3B D3 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0
- ?? 83 C1 ?? 66 3B D3 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C3 0F 84 ?? ?? ?? ?? 8D 8C
+ $search_files_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 8B F8 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D8 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 F6
+ 8D 85 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 DB 74 ?? F6 C3 ?? 74 ?? 8D 85 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 83 F8 ?? 74 ?? 83 F8 ?? 75 ?? 6A ?? 6A
+ ?? C6 85 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89
+ 04 B7 51 50 FF 15 ?? ?? ?? ?? 46 FE 85 ?? ?? ?? ?? D1 EB 75 ?? EB ?? 68 ?? ?? ?? ??
+ FF 34 B7 FF 15 ?? ?? ?? ?? 85 C0 74
}
- $find_files_and_get_file_data_p2 = {
- 24 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 3B D3 74 ?? 66 8B 50
- ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D3 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B
- C3 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 53 50 89 9C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 89 9C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 54 24 ?? 8B C2 83 C4 ?? 8D 70 ?? EB ?? 8D 49 ?? 66 8B 08 83 C0 ?? 66 3B
- CB 75 ?? 2B C6 D1 F8 8D 44 00 ?? 50 52 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8D 94
- 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D5 8D 8C 24 ?? ?? ?? ??
- 51 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 FF D5 83 C4 ?? 8D 44 24 ?? 68 ?? ?? ?? ??
- 8D 8C 24 ?? ?? ?? ?? 89 44 24 ?? 51 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 54 24 ?? C6 84 24
- ?? ?? ?? ?? ?? 8B 4C 24 ?? 52 E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 8D
- 4C 24 ?? 3B C1 74 ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B 54 24 ?? 52 8D 8C 24 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 83 EC ?? 8B CC 89 64 24 ?? 68 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C6 68 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ?? FF 05 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ?? ?? 89 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 44 24 ?? C6 84 24 ?? ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8D 8C 24
+ $encrypt_files_2 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 24 24 ?? 53 55 56 57 E8 ?? ?? ?? ?? 8B D0 8D 4C 24
+ ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 1D ?? ?? ??
+ ?? 8B 35 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 89 7C 24 ??
+ FF D3 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 33 C0 66 89 84 7C ?? ?? ?? ?? 8D 44
+ 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF D3 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B F8 33 D2 F6 44
+ 24 ?? ?? 8B CF 74 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24
+ ?? ?? ?? ?? 50 FF D3 8D 94 24 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ??
+ 42 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0
+ 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 50 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24
+ ?? A8 ?? 74 ?? 83 E0 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 51 6A ?? 5A 8B
+ CF E8 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8D 84 24 ?? ??
+ ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 84 24 ?? ??
+ ?? ?? 50 FF D3 6A ?? 8D 84 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 8B 7C 24 ?? 59 8D 44 24 ??
+ 50 55 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 8D 4C 24 ?? E8
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C2
}
- $find_files_and_get_file_data_p3 = {
- 3B C1 74 ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8B 54 24 ?? 52 8D 8C 24 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 83 EC ?? 8D 84 24 ?? ?? ?? ?? 8B CC 89 64 24 ?? 50 FF 15 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 33 C0 0F B7 D0 8B C2 C1 E2 ?? 0B C2 B9 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? F3 AB
- 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C6 84 24 ??
- ?? ?? ?? ?? 8B 44 24 ?? 83 C0 ?? 8D 48 ?? 83 CA ?? F0 0F C1 11 4A 85 D2 7F ?? 8B 08
- 8B 11 50 8B 42 ?? FF D0 8D 8C 24 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? C6 84 24 ?? ?? ?? ?? ?? 8B 44 24 ?? E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 3B C3 8B
- 8C 24 ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? 0F 8C ?? ?? ?? ?? 7F ?? 3B CB 0F 86 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 89 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 54 24 ?? 8B C2 83 C4 ?? 8D 70 ?? 8D 64 24 ?? 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B
- C6 D1 F8 8D 44 00 ?? 50 52 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ??
- ?? 83 C4 ?? 8B D0 8B FF 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 8D BC 24 ?? ?? ?? ?? 2B C2
- 83 C7 ?? EB ?? 8D A4 24 ?? ?? ?? ?? 66 8B 4F ?? 83 C7 ?? 66 3B CB 75 ?? DF 6C 24 ??
- 8B C8 C1 E9 ?? 8B F2 DC 05 ?? ?? ?? ?? F3 A5 DD 1D ?? ?? ?? ?? 8B C8 68
+ $kill_specific_processes_2 = {
+ 81 EC ?? ?? ?? ?? 56 57 6A ?? 5E 56 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89
+ 74 24 ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 0F 84 ?? ?? ?? ?? 8D 84 24 ??
+ ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 53 55 BE ?? ?? ??
+ ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 8B E8 33 D2 85 ED 7E ?? 0F BE 0C 1A E8 ?? ?? ?? ?? 88 04 1A 42 3B D5 7C ?? FF 36
+ 53 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 83 C6 ?? 81 FE ?? ?? ?? ?? 7C ?? 85 C0 74 ?? 33 DB
+ 53 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? FF B4
+ 24 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 68 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 56 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 8D
+ 44 24 ?? 50 53 53 68 ?? ?? ?? ?? 53 53 53 8D 84 24 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ??
+ ?? 8D 84 24 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ??
+ ?? ?? ?? 5D 5B 5F 5E 81 C4 ?? ?? ?? ?? C2
}
- $find_files_and_get_file_data_p4 = {
- 8D 84 24 ?? ?? ?? ?? 83 E1 ?? 8D 94 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? F3 A4 89
- 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? C6 84 24 ?? ?? ?? ?? ?? 51 8B 8C 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8D 94 24 ?? ??
- ?? ?? 3B C2 74 ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 50 8D 8C 24 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? FF 05 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C6 84 24
- ?? ?? ?? ?? ?? 8B 44 24 ?? 83 C0 ?? 83 CA ?? 8D 48 ?? F0 0F C1 11 4A 85 D2 7F ?? 8B
- 08 8B 11 50 8B 42 ?? FF D0 8B 74 24 ?? 8D 8C 24 ?? ?? ?? ?? 51 56 FF 15 ?? ?? ?? ??
- 85 C0 0F 85 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 88 9C 24 ?? ?? ?? ?? 8B 44 24 ?? 83 C0
- ?? 8D 50 ?? 83 C9 ?? F0 0F C1 0A 49 85 C9 7F ?? 8B 08 8B 11 50 8B 42 ?? FF D0 8D 8C
- 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ??
- ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5D 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 81
- C4 ?? ?? ?? ?? C3
+ $kill_specific_processes_1 = {
+ 81 EC ?? ?? ?? ?? 55 56 57 6A ?? 5E 56 33 ED 8D 44 24 ?? 55 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 89 74 24 ?? 55 6A ?? E8 ?? ?? ?? ?? 8B F8 89 7C 24 ?? 83 FF ?? 0F 84 ?? ?? ?? ??
+ 53 8D 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 8B 5C
+ 24 ?? 83 BC 24 ?? ?? ?? ?? ?? 8B F5 7E ?? 55 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ 8B E8 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 DB 89 44 24 ?? 85 C0 7E ?? 8B F8
+ 0F BE 0C 2B 51 E8 ?? ?? ?? ?? 88 04 2B 43 3B DF 7C ?? 8B 84 24 ?? ?? ?? ?? FF 34 B0
+ 55 FF 15 ?? ?? ?? ?? 8B D8 85 DB 75 ?? 46 50 5D 3B B4 24 ?? ?? ?? ?? 7C ?? 8B 7C 24
+ ?? 33 ED 85 DB 74 ?? 55 68 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 55 50 FF
+ 15 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4
+ ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 56 8D 44 24 ?? 50 FF 15 ?? ?? ??
+ ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 55 55 68 ?? ?? ?? ?? 55 55 55 8D 84 24 ?? ?? ?? ??
+ 50 55 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
+ ?? ?? 57 FF 15 ?? ?? ?? ?? 5B 5F 5E 5D 81 C4 ?? ?? ?? ?? C2
}
- $receive_data_and_write_to_file = {
- C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 8B 4C 24 ?? 51 E8 ??
- ?? ?? ?? 8B 7C 24 ?? 8B F0 83 C4 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 75 ?? 68 ?? ??
- ?? ?? 8D 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 83 EC ?? 8B D4 C7 84 24 ?? ?? ??
- ?? ?? ?? ?? ?? 89 64 24 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 52 FF 15 ?? ?? ??
- ?? 83 C4 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 4C 24 ??
- 51 56 B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 54 24 ?? 01 15 ?? ?? ?? ?? 56 E8 ?? ?? ??
- ?? 83 C4 ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 83 EC ?? 8B C4 C7 84 24 ?? ?? ?? ?? ?? ??
- ?? ?? 89 64 24 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 50 E9
+ $encrypt_files_3 = {
+ 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 33 C0 66 89 84 74 ?? ??
+ ?? ?? 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF D3 6A ?? 8D 44 24 ?? 50 E8 ?? ?? ??
+ ?? F6 44 24 ?? ?? 8B F0 74 ?? 6A ?? 56 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D3 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? 50 E8 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 44 24 ?? 50 FF
+ D7 85 C0 0F 84 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 8D 44 24 ?? 50 FF
+ D7 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? A8 ?? 74 ?? 83 E0 ?? 50 8D 84 24 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? FF 74 24 ?? 6A ?? 56 E8 ?? ?? ?? ?? 50 FF 74 24 ?? 8D 84 24 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 8D 84 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D3 6A ?? 8D 84 24
+ ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 74 24 ?? 59 8D 44 24 ?? 50 55 FF 15
}
- $get_system_information = {
- 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C4 89 44 24 ??
- 53 55 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 44 24 ?? 64 A3 ?? ?? ?? ?? 8B 1D ?? ?? ?? ??
- 33 F6 BD ?? ?? ?? ?? 83 CF ?? E8 ?? ?? ?? ?? 66 A1 ?? ?? ?? ?? 8A 0D ?? ?? ?? ?? 66
- 89 44 24 ?? 88 4C 24 ?? FF 15 ?? ?? ?? ?? 89 44 24 ?? 3B C6 74 ?? 8D 9B ?? ?? ?? ??
- A8 ?? 74 ?? 8D 54 24 ?? 52 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ??
- 89 74 24 ?? FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 89
- 7C 24 ?? FF 15 ?? ?? ?? ?? 8B 44 24 ?? FE 44 24 ?? D1 E8 89 44 24 ?? 75 ?? 8D 4C 24
- ?? 51 E8 ?? ?? ?? ?? 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF D3 83 ED ?? 0F
- 85 ?? ?? ?? ?? 8B 4C 24 ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5D 5B 8B 4C 24 ?? 33 CC E8
- ?? ?? ?? ?? 83 C4 ?? C3
+ $search_files_2 = {
+ 53 55 56 57 8B 3D ?? ?? ?? ?? 6A ?? 6A ?? FF D7 50 FF 15 ?? ?? ?? ?? 8B E8 FF 15 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8B D8 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 33 F6 8D 84 24 ?? ??
+ ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 DB 74 ?? F6 C3 ?? 74 ?? 8D 84 24 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 83 F8 ?? 74 ?? 83 F8 ?? 75 ?? 6A ?? 6A ?? C6 84
+ 24 ?? ?? ?? ?? ?? FF D7 50 FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 89 44 B5 ?? 51 50
+ FF 15 ?? ?? ?? ?? 46 FE 84 24 ?? ?? ?? ?? D1 EB 75 ?? 33 FF 85 F6 7E ?? 8B 9C 24 ??
+ ?? ?? ?? 8D 44 24 ?? 2B E8 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 8C
+ 24 ?? ?? ?? ?? 89 48 ?? 8D 0C BD ?? ?? ?? ?? 03 CD 89 58 ?? 8B 4C 0C ?? 89 08 33 C9
+ 51 51 50 68 ?? ?? ?? ?? 51 51 FF 15 ?? ?? ?? ?? 89 44 BC ?? 47 3B FE 7C ?? 6A ?? 6A
+ ?? 8D 44 24 ?? 50 56 FF 15
+ }
+ $kill_specific_processes_3 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 89 74 24 ?? 55 6A ?? E8 ?? ?? ?? ?? 8B F8 89 7C 24 ?? 83 FF
+ ?? 0F 84 ?? ?? ?? ?? 53 8D 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 50 57
+ E8 ?? ?? ?? ?? 8B 5C 24 ?? 83 BC 24 ?? ?? ?? ?? ?? 8B F5 7E ?? 55 8D 84 24 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 8B E8 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 DB 89 44 24
+ ?? 85 C0 7E ?? 8B F8 0F BE 0C 2B 51 E8 ?? ?? ?? ?? 88 04 2B 43 3B DF 7C ?? 8B 84 24
+ ?? ?? ?? ?? FF 34 B0 55 FF 15 ?? ?? ?? ?? 8B D8 85 DB 75 ?? 46 50 5D 3B B4 24 ?? ??
+ ?? ?? 7C ?? 8B 7C 24 ?? 33 ED 85 DB 74 ?? 55 68 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 55 50 FF 15 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 56 FF
+ 15 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 56 8D 44 24
+ ?? 50 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 55 55 68 ?? ?? ?? ?? 55 55 55
+ 8D 84 24 ?? ?? ?? ?? 50 55 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 57 E8 ?? ?? ??
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( $connect_to_c2 ) and ( all of ( $find_files_and_get_file_data_p* ) ) and ( $receive_data_and_write_to_file ) and ( $get_system_information )
+ uint16( 0 ) == 0x5A4D and ( ( $search_files_1 and $encrypt_files_1 and $kill_specific_processes_1 ) or ( $search_files_1 and $encrypt_files_2 and $kill_specific_processes_2 ) or ( $search_files_2 and $encrypt_files_3 and $kill_specific_processes_3 ) )
}
-rule REVERSINGLABS_Win64_Backdoor_Sidetwist : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Gomer : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects SideTwist backdoor."
+ description = "Yara rule that detects Gomer ransomware."
author = "ReversingLabs"
- id = "979b442e-8739-54a8-b486-39fc5673791e"
- date = "2024-03-18"
- modified = "2024-03-18"
+ id = "b76ac856-2abe-531d-b093-461569b9afb7"
+ date = "2020-10-08"
+ modified = "2020-10-08"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.SideTwist.yara#L1-L154"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Gomer.yara#L1-L106"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "811fa73ede59493c71435743848a3fce3a1604ec4065ffcb0b43e9715dfa5c31"
+ logic_hash = "a53d37fcb877a12a4969a6ea1aaa67fc4106c3fbdd80a4fd39ad5a66a9df47fc"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "SideTwist"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Gomer"
tc_detection_factor = 5
importance = 25
strings:
- $anti_sandbox_detect_environment = {
- 55 57 56 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 89 4D ?? 48 89 55 ?? E8 ??
- ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 8D 55 ?? 48 8D 45 ?? 4C
- 8D 05 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 85 C0 75 ?? 48 8B 45 ?? 48 85
- C0 74 ?? B8 ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 48 8D 45 ?? 48
- 89 C1 E8 ?? ?? ?? ?? 48 8B 55 ?? 48 8D 4D ?? 48 8D 45 ?? 49 89 C8 48 89 C1 E8 ?? ??
- ?? ?? 48 8D 45 ?? 48 8D 55 ?? 4C 8D 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45
- ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C1
- E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF
- D0 85 C0 0F 94 C0 84 C0 74 ?? 48 8D 05 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF
- D0 BB ?? ?? ?? ?? BE ?? ?? ?? ?? EB
- }
- $collect_host_information = {
- 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 4D ?? 48 89 55 ?? C7 45 ??
- ?? ?? ?? ?? 8B 45 ?? 89 C0 48 BA ?? ?? ?? ?? ?? ?? ?? ?? 48 39 C2 72 ?? 48 01 C0 48
- 89 C1 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48
- 8B 45 ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ??
- 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8B 45 ?? 49 89 D0 48 89 C2 B9 ??
- ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 85 C0 0F 95 C0 84 C0 0F 84 ?? ?? ?? ?? 48 8D 45
- ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 4D ?? 48 8B 55 ?? 48 8D 45 ?? 49 89 C8 48 89 C1 E8
- ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ??
- 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48
- 89 C2 48 8D 4D ?? 48 8D 45 ?? 49 89 C9 49 89 D8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ??
- 48 8D 55 ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ??
- 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ??
- 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8
- ?? ?? ?? ?? 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8B 45 ?? 48 8D 15 ??
- ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 89
- C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89
- C1 E8 ?? ?? ?? ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D
- 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48
- 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ??
- 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 90 48 8B 45 ?? 48 81 C4 ?? ?? ?? ?? 5B 5D C3
- }
- $contact_c2_server = {
- 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 4D ?? 48 89 55 ?? 48 8D 45
- ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 85 ?? ?? ?? ?? 49 89 D0 48 8D 15 ?? ??
- ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 8D 50 ?? 48 8D 45 ?? 48 89 C1 E8 ?? ??
- ?? ?? 48 8B 55 ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 4C 8D 45
- ?? 48 8B 55 ?? 48 8D 8D ?? ?? ?? ?? 48 89 4C 24 ?? 48 8D 4D ?? 48 89 4C 24 ?? 4D 89
- C1 4C 8D 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ??
- 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48
- 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1
- E8 ?? ?? ?? ?? 85 C0 0F 95 C0 84 C0 74 ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ??
- ?? 48 8D 95 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 4D ?? 48 8D 55 ??
- 48 8B 45 ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? BB
- ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 89 D8
- EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89
- C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ??
- 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 48 89
- C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1
- E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D C3
+ $find_files_p1 = {
+ 8B FF 55 8B EC 51 8B 4D ?? 53 57 33 DB 8D 51 ?? 66 8B 01 83 C1 ?? 66 3B C3 75 ?? 8B
+ 7D ?? 2B CA D1 F9 83 C8 ?? 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 56 8D 5F ??
+ 03 D9 6A ?? 53 E8 ?? ?? ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ??
+ ?? 83 C4 ?? 85 C0 75 ?? FF 75 ?? 2B DF 8D 04 7E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 75 ?? 8B 4D ?? 56 E8 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 8B C6 5E 5F
+ 5B 8B E5 5D C3 33 C0 50 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ??
+ ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 55 ?? 8B 4D ?? 53 8B 5D ?? 56 57 6A ?? 5E 6A ??
+ 89 95 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 5F EB ?? 0F B7 01 66 3B 85 ?? ?? ??
+ ?? 74 ?? 66 3B C6 74 ?? 66 3B C7 74 ?? 83 E9 ?? 3B CB 75 ?? 0F B7 31 66 3B F7 75 ??
+ 8D 43 ?? 3B C8 74 ?? 52 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 6A ??
+ 8B C6 33 FF 5A 66 3B C2 74 ?? 6A ?? 5A 66 3B C2 74 ?? 6A ?? 5A 66 3B C2 74 ?? 8B C7
}
- $parse_c2_response = {
- 55 53 48 83 EC ?? 48 8D 6C 24 ?? 48 89 4D ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48
- 8D 55 ?? 48 8D 45 ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45
- ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8B 45 ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ??
- ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8
- ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 C1 48 8B 55 ?? 48
- 8B 45 ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B
- 55 ?? 48 01 C2 48 8B 45 ?? 49 89 D0 BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45
- ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89
- D8 48 89 C1 E8 ?? ?? ?? ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48
- 89 C1 E8 ?? ?? ?? ?? 90 48 83 C4 ?? 5B 5D C3
+ $find_files_p2 = {
+ EB ?? 33 C0 40 2B CB 0F B6 C0 D1 F9 41 F7 D8 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50
+ 57 53 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? 8B 85 ?? ?? ?? ?? 50 57 57 53 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56 FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD
+ 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 8D ?? ?? ?? ?? 6A ?? 8B 41 ?? 2B 01 C1 F8 ?? 89 85
+ ?? ?? ?? ?? 58 66 39 85 ?? ?? ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 66 39 85 ?? ??
+ ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 51 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 8B 8D
+ ?? ?? ?? ?? 85 C0 6A ?? 58 75 ?? 8B C1 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8
+ ?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ??
+ 83 C4 ?? E9
}
- $download_file_from_c2_p1 = {
- 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 4D ?? 48 89 55 ?? 4C 89 45
- ?? 4C 89 4D ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 5D ?? 48 8B 55 ??
- 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ??
- ?? 49 89 D0 48 89 C2 48 89 D9 E8 ?? ?? ?? ?? 85 C0 0F 95 C0 88 45 ?? 48 8D 85 ?? ??
- ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 0F B6 45 ?? 83 F0 ?? 84 C0 0F 84 ?? ?? ?? ?? 48 8D 85
- ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ??
- 48 89 C2 48 8D 85 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF
- D0 89 45 ?? 83 7D ?? ?? 0F 95 C0 84 C0 74 ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48
- 8D 55 ?? 48 8B 45 ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45
- ?? 48 89 C1 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 9D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ??
- 48 89 C1 E8 ?? ?? ?? ?? 48 89 C2 48 8B 45 ?? 49 89 D9 49 89 D0 BA ?? ?? ?? ?? 48 89
- C1 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 8D 45 ?? 48
+ $encrypt_files = {
+ 55 8B EC 51 8B 45 ?? 53 56 57 8B F9 8B 4F ?? 89 4D ?? 3B C1 77 ?? 8B DF 83 F9 ?? 72
+ ?? 8B 1F 8D 34 00 89 47 ?? 56 FF 75 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 04 1E
+ 8B C7 5F 5E 5B 8B E5 5D C2 ?? ?? 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 8B F0 83 CE ?? 81
+ FE ?? ?? ?? ?? 76 ?? BE ?? ?? ?? ?? EB ?? 8B D1 B8 ?? ?? ?? ?? D1 EA 2B C2 3B C8 76
+ ?? BE ?? ?? ?? ?? EB ?? 8D 04 0A 3B F0 0F 42 F0 8D 46 ?? 8D 0C 00 3D ?? ?? ?? ?? 76
+ ?? 83 C9 ?? EB ?? 81 F9 ?? ?? ?? ?? 72 ?? 8D 41 ?? 83 CA ?? 3B C1 0F 46 C2 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8D 58 ?? 83 E3 ?? 89 43 ?? EB ?? 85 C9 74 ?? 51 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B D8 EB ?? 33 DB 8B 45 ?? 89 77 ?? 89 47 ?? 8D 34 00 56 FF 75 ??
+ 53 E8 ?? ?? ?? ?? 33 C0 83 C4 ?? 66 89 04 1E 8B 45 ?? 83 F8 ?? 72 ?? 8D 0C 45 ?? ??
+ ?? ?? 8B 07 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 77 ??
+ 8B C2 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 1F 8B C7 5F 5E 5B 8B E5 5D C2 ?? ?? E8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? CC CC CC CC CC B8 ?? ?? ?? ?? C3
}
- $download_file_from_c2_p2 = {
- 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8B 45 ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1
- E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 8D 45 ?? 48 8B 55 ?? 49
- 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 55 ?? 4C 8D 05
- ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 8B 4D ?? 48 8D 55 ?? 49 89 C8 48
- 89 C1 E8 ?? ?? ?? ?? 90 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8
- ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ??
- ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ??
- EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89
- C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3
- 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 48 8B
- 45 ?? 48 81 C4 ?? ?? ?? ?? 5B 5D C3
+ $enum_drives_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
+ 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 15 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 6A ?? 33 C0 C7
+ 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? C6
+ 45 ?? ?? BF ?? ?? ?? ?? 8D 45 ?? 0F A3 38 0F 83 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8D
+ 47 ?? 0F 43 4D ?? 66 89 01 8D 45 ?? 83 7D ?? ?? 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 83
+ F8 ?? 74 ?? 83 F8 ?? 74 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 33 C9 C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? 66 89 4D ?? C6 45 ?? ?? 83 F8 ?? 75 ?? 6A ?? 68 ?? ?? ?? ?? EB ??
+ 83 F8 ?? 75 ?? 6A ?? 68 ?? ?? ?? ?? EB ?? 83 F8 ?? 75 ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 55 ?? 56 8D 4D ?? E8 ?? ??
+ ?? ?? 8B 4D ?? B8 ?? ?? ?? ?? 2B CE C6 45 ?? ?? F7 E9 83 C4 ?? C1 FA ?? 8B DA C1 EB
+ ?? 03 DA 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ??
+ ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ??
+ ?? ?? 83 C4 ?? FF 35 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 55 ?? 56 8D 4D ?? E8 ?? ?? ??
+ ?? 8B 4D ?? B8 ?? ?? ?? ?? 2B CE 89 7D ?? F7 E9 83 C4 ?? 89 5D ?? C1 FA ?? 8D 4D
}
- $reply_to_c2_server = {
- 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 4D ?? 48 89 55 ?? 4C 89 45
- ?? 4C 89 4D ?? 48 8B 55 ?? 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ??
- 48 8B 55 ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8B 55 ?? 49 89
- D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 55 ?? 4C 8D 05 ??
- ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 8D ?? ?? ?? ?? 48 8D 55 ?? 49 89
- C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 55 ?? 4C 8D 05 ?? ?? ?? ?? 48 89 C1 E8
- ?? ?? ?? ?? 48 8D 55 ?? 48 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8
- ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ??
- 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB
- ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1
- E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48
- 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 90 48 81
- C4 ?? ?? ?? ?? 5B 5D C3
+ $enum_drives_p2 = {
+ 8B C2 C1 E8 ?? 03 C2 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? FF 75
+ ?? 50 51 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B
+ 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83
+ C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 47 83 FF ?? 0F 8C ??
+ ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 89 5D ?? C6 45 ?? ?? 8B 4D ?? 8B 31
+ 3B F1 0F 84 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? FF 75 ?? 8B C8 C6 45
+ ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F8 C6 45 ?? ?? 8B 4E ?? 89 4F ?? 8B 4E ?? 89 4F ?? 8D
+ 4F ?? 8B 46 ?? 89 47 ?? 8D 46 ?? 3B C8 74 ?? 83 78 ?? ?? 8B D0 72 ?? 8B 10 FF 70 ??
+ 52 E8 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 57 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( $anti_sandbox_detect_environment ) and ( $collect_host_information ) and ( $contact_c2_server ) and ( $parse_c2_response ) and ( all of ( $download_file_from_c2_p* ) ) and ( $reply_to_c2_server )
+ uint16( 0 ) == 0x5A4D and ( all of ( $enum_drives_p* ) ) and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Linux_Backdoor_Autocolor : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Rook : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects AutoColor backdoor."
+ description = "Yara rule that detects Rook ransomware."
author = "ReversingLabs"
- id = "c6fea724-bd3d-56a0-a8c1-2e4d2e549766"
- date = "2025-04-11"
- modified = "2025-04-11"
+ id = "60bbfd57-18bb-58b3-9abc-ab30943bbddd"
+ date = "2022-01-17"
+ modified = "2022-01-17"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.AutoColor.yara#L1-L177"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Rook.yara#L1-L122"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "068d4d6916437197d4b3ac9c05803a35e15c00b0e70cb61ad6361981dc7cfee3"
+ logic_hash = "dc8b37e55b634de52855dd851dbaaf3e690adfb2e875d0e0c9ef5f4846c6ff30"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "AutoColor"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Rook"
tc_detection_factor = 5
importance = 25
strings:
- $install_library_implant_p1 = {
- F3 0F 1E FA 55 48 89 E5 41 54 53 48 81 EC ?? ?? ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48
- 89 45 ?? 31 C0 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? 48
- 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 35
- ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C2 48
- 8D 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8
- ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 45 ??
- 48 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C2 48 8D 45 ?? 48 89 D6 48 89 C7 E8 ??
- ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89
- C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C2 48 8D 45 ?? 48 89 D6
- 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8
- ?? ?? ?? ?? 48 8D 45 ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48
- 89 C7 E8 ?? ?? ?? ?? 48 89 C2 48 8D 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45
- ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 89
- 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 89 85 ??
- ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ??
- ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 DE 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7
+ $find_files = {
+ 48 2B D6 48 8D 4C 24 ?? 48 FF C2 41 B8 ?? ?? ?? ?? F6 D8 4D 1B FF 4C 23 FA 33 D2 E8
+ ?? ?? ?? ?? 45 33 C9 89 7C 24 ?? 4C 8D 44 24 ?? 48 89 7C 24 ?? 33 D2 48 8B CE FF 15
+ ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 75 ?? 4D 8B CE 45 33 C0 33 D2 48 8B CE E8 ?? ?? ??
+ ?? 8B F8 48 83 FB ?? 74 ?? 48 8B CB FF 15 ?? ?? ?? ?? 8B C7 48 8B 8C 24 ?? ?? ?? ??
+ 48 33 CC E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5E 5F
+ 5E 5D C3 49 8B 6E ?? 49 2B 2E 48 C1 FD ?? 80 7C 24 ?? ?? 75 ?? 8A 44 24 ?? 84 C0 74
+ ?? 3C ?? 75 ?? 40 38 7C 24 ?? 74 ?? 4D 8B CE 48 8D 4C 24 ?? 4D 8B C7 48 8B D6 E8 ??
+ ?? ?? ?? 85 C0 75 ?? 48 8D 54 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 75 ?? 49 8B 06
+ 49 8B 56 ?? 48 2B D0 48 C1 FA ?? 48 3B EA 0F 84 ?? ?? ?? ?? 48 2B D5 48 8D 0C E8 4C
+ 8D 0D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
}
- $install_library_implant_p2 = {
- E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ?? ?? ?? ?? EB ?? 8B 45 ??
- 4C 63 E0 48 8B 5D ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 4C 89 E2 48
- 89 DE 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 9D ??
- ?? ?? ?? EB ?? BB ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89
- C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ??
- ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 D8 48 8B 4D ?? 64 48 33 0C 25 ?? ?? ??
- ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? F3 0F 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ??
- ?? ?? ?? EB ?? F3 0F 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? F3 0F
- 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? F3 0F 1E FA 48 89 C3 48 8D
- 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? F3 0F 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ??
- ?? ?? ?? EB ?? F3 0F 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? F3 0F
- 1E FA 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? EB ?? F3 0F 1E FA 48 89 C3 48 8D
- 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 D8 48 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 81
- C4 ?? ?? ?? ?? 5B 41 5C 5D C3
- }
- $self_delete = {
- F3 0F 1E FA 55 48 89 E5 53 48 83 EC ?? 64 48 8B 04 25 ?? ?? ?? ?? 48 89 45 ?? 31 C0
- 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 45 ?? 83
- 7D ?? ?? 74 ?? 8B 5D ?? EB ?? 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
- ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B 5D ?? EB ?? BB ?? ?? ?? ?? 48 8D 45 ?? 48 89 C7
- E8 ?? ?? ?? ?? 89 D8 48 8B 55 ?? 64 48 33 14 25 ?? ?? ?? ?? 74 ?? EB ?? F3 0F 1E FA
- 48 89 C3 48 8D 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 D8 48 89 C7 E8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 83 C4 ?? 5B 5D C3
- }
- $execute_local_file_p1 = {
- F3 0F 1E FA 55 48 89 E5 41 55 41 54 53 48 81 EC ?? ?? ?? ?? 48 83 0C 24 ?? 48 81 EC
- ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 48 89 8D ?? ??
- ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48 89 45 ?? 31 C0 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8
- ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
- 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48 8D 9D ?? ?? ?? ?? 41 BC ?? ??
- ?? ?? 49 89 DD 4D 85 E4 78 ?? 4C 89 EF E8 ?? ?? ?? ?? 49 83 C5 ?? 49 83 EC ?? EB ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? 0F B6 C0 39 85 ?? ?? ?? ?? 7D ??
- 48 8D 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 48 63 D2 48 C1 E2 ?? 48 01 C2 48 8B 85 ?? ??
- ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? EB ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C2
- 48 8D 85 ?? ?? ?? ?? 48 89 C6 48 89 D7 E8 ?? ?? ?? ?? C1 E8 ?? 84 C0 74 ?? E8 ?? ??
- ?? ?? 8B 00 89 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 83 F8 ?? 74
- ?? 8B 85 ?? ?? ?? ?? 83 C8 ?? 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 89
- DE 48 89 C7 E8 ?? ?? ?? ?? C1 E8 ?? 84 C0 74 ?? E8 ?? ?? ?? ?? 8B 00 89 85 ?? ?? ??
- ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 88 ?? ??
- ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 89
+ $encrypt_files_p1 = {
+ 40 55 53 56 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? F2 0F 10 05 ?? ?? ?? ?? 0F
+ B6 05 ?? ?? ?? ?? F2 0F 11 44 24 ?? 88 44 24 ?? E8 ?? ?? ?? ?? 33 D2 48 8D 0D ?? ??
+ ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 83 CE ?? 48 8D 4C 24 ?? 89 35 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 48 63 C8 4C 8D 4C 24 ?? 48 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8D 4C 24
+ ?? FF 15 ?? ?? ?? ?? 48 63 C8 4C 8D 4C 24 ?? 48 89 4C 24 ?? E8 ?? ?? ?? ?? 0F 57 C0
+ 0F 57 C9 F3 0F 7F 05 ?? ?? ?? ?? F3 0F 7F 0D ?? ?? ?? ?? F3 0F 7F 05 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 48 85 C0 48 89 05 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 0F 44 0D ?? ?? ??
+ ?? 48 89 0D ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF C0 48 8D 15 ?? ??
+ ?? ?? 4C 63 C0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8D 15 ??
+ ?? ?? ?? 48 89 05 ?? ?? ?? ?? 33 DB 48 8B 05 ?? ?? ?? ?? 45 33 C9 48 89 05 ?? ?? ??
+ ?? 45 33 C0 48 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 44 24 ?? 48 C7
}
- $execute_local_file_p2 = {
- C7 E8 ?? ?? ?? ?? 39 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89
- 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 88 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? BF
- ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 85 ?? ?? ?? ?? 7D ?? 8B 85 ?? ?? ?? ?? 89
- C7 E8 ?? ?? ?? ?? 85 C0 83 85 ?? ?? ?? ?? ?? EB ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E8 ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 78 ??
- 48 8B 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48 98 48 01 D0 0F B6 00 3C ?? 75 ?? 48 8B 85
- ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 48 63 D2 48 83 C2 ?? 48 01 C2 48 8D 85 ?? ?? ?? ?? 48
- 89 D6 48 89 C7 E8 ?? ?? ?? ?? EB ?? 83 85 ?? ?? ?? ?? ?? EB ?? 48 8B 85 ?? ?? ?? ??
- 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
- 48 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? 0F B6 C0 39
- 85 ?? ?? ?? ?? 7D ?? 8B 85 ?? ?? ?? ?? 8D 48 ?? 8B 85 ?? ?? ?? ?? 48 98 48 C1 E0 ??
- 48 8D 75 ?? 48 01 F0 48 2D ?? ?? ?? ?? 48 8B 10 48 63 C1 48 89 94 C5 ?? ?? ?? ?? 83
+ $encrypt_files_p2 = {
+ C1 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 5C 24 ?? C7 44 24 ?? ?? ??
+ ?? ?? 89 5C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48
+ 8D 85 ?? ?? ?? ?? 4C 89 A4 24 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 44 24 ?? 4C 8D
+ 25 ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 45 33 C9 45 33 C0 4C 89 64 24 ?? 4C 89 BC 24
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 4C 8D 2D ?? ?? ?? ?? 83
+ F8 ?? 0F 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 89 5C 24 ??
+ E8 ?? ?? ?? ?? 85 C0 78 ?? 4C 63 C8 4C 8D 85 ?? ?? ?? ?? 48 8D 44 24 ?? 4D 2B C1 48
+ 89 44 24 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 4C 89 64 24 ?? E8 ?? ?? ?? ??
+ 49 8B CD FF 15 ?? ?? ?? ?? 44 8B C0 89 05 ?? ?? ?? ?? B8 ?? ?? ?? ?? 41 F7 E8 C1 FA
+ ?? 8B CA C1 E9 ?? 03 D1 69 CA ?? ?? ?? ?? 44 3B C1 74 ?? FF C2 4C 8D 3D ?? ?? ?? ??
+ 85 D2 0F 8E ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ?? 49 8B DD 4C 89 B4 24 ?? ?? ?? ?? 49
}
- $execute_local_file_p3 = {
- 85 ?? ?? ?? ?? ?? EB ?? 0F B6 85 ?? ?? ?? ?? 0F B6 C0 83 C0 ?? 48 98 48 C7 84 C5 ??
- ?? ?? ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C2 48 8D 85
- ?? ?? ?? ?? 48 89 C6 48 89 D7 E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 85
- ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 8B 85
- ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 41 89 C4 90 48
- 8D 9D ?? ?? ?? ?? 48 81 C3 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 39 C3 74 ?? 48 83 EB
- ?? 48 89 DF E8 ?? ?? ?? ?? EB ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 44 89
- E0 48 8B 4D ?? 64 48 33 0C 25 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? F3 0F 1E
- FA 49 89 C5 48 85 DB 74 ?? B8 ?? ?? ?? ?? 4C 29 E0 48 C1 E0 ?? 4C 8D 24 03 49 39 DC
- 74 ?? 49 83 EC ?? 4C 89 E7 E8 ?? ?? ?? ?? EB ?? 4C 89 EB EB ?? F3 0F 1E FA 48 89 C3
- 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 49 89 DC EB ?? F3 0F 1E FA 49 89 C4 48
- 8D 9D ?? ?? ?? ?? 48 81 C3 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 39 C3 74 ?? 48 83 EB
- ?? 48 89 DF E8 ?? ?? ?? ?? EB ?? 4C 89 E3 EB ?? F3 0F 1E FA 48 89 C3 48 8D 85 ?? ??
- ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 D8 48 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 81
- C4 ?? ?? ?? ?? 5B 41 5C 41 5D 5D C3
+ $encrypt_files_p3 = {
+ 8B FF 44 8B F2 0F 1F 00 48 8B 0D ?? ?? ?? ?? 8B 91 ?? ?? ?? ?? 85 D2 74 ?? 83 FA ??
+ 75 ?? 48 89 7C 24 ?? 4C 8D 05 ?? ?? ?? ?? 48 89 5C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 C7
+ 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 48 89 7C 24 ?? 4C 8D 05 ?? ?? ?? ?? 48 89
+ 5C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 81 C7 ??
+ ?? ?? ?? 48 81 C3 ?? ?? ?? ?? 49 83 EE ?? 75 ?? 4C 8B B4 24 ?? ?? ?? ?? 33 DB 48 8B
+ BC 24 ?? ?? ?? ?? 66 0F 1F 44 00 ?? 48 FF C6 41 80 3C 34 ?? 75 ?? 48 8B 8D ?? ?? ??
+ ?? 48 8D 15 ?? ?? ?? ?? 89 74 24 ?? 41 B9 ?? ?? ?? ?? 45 33 C0 4C 89 64 24 ?? FF 15
+ ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? 45 33 C0 4C 89 7C 24 ?? FF 15 ?? ?? ?? ?? EB ?? 48 8B 8D ?? ?? ?? ?? 48
+ 8D 85 ?? ?? ?? ?? 48 89 44 24 ?? 4C 8D 3D ?? ?? ?? ?? 45 33 C9 4C 89 7C 24 ?? 45 33
+ C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 49 8B CC FF
+ 15 ?? ?? ?? ?? 49 8B D4 48 8D 0D ?? ?? ?? ?? FF C0 4C 63 C0 E8 ?? ?? ?? ?? 48 8B 05
+ ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 05 ?? ??
+ ?? ?? 4C 8B BC 24 ?? ?? ?? ?? 4C 8B A4 24 ?? ?? ?? ?? 48 85 C0 74 ?? 48 8B 0D ?? ??
+ ?? ?? FF 50 ?? 48 8B 05 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 33 D2 44 8D 42 ?? FF D0 48
+ 8B 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 48 63 85 ?? ?? ?? ?? 48 3D ??
+ ?? ?? ?? 73 ?? 0F 1F 00 48 63 85 ?? ?? ?? ?? 42 C6 04 28 ?? FF 85 ?? ?? ?? ?? 48 63
+ 85 ?? ?? ?? ?? 48 3D ?? ?? ?? ?? 72 ?? 4C 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ??
+ 5E 5B 5D C3
}
- $network_proxy_communication_p1 = {
- F3 0F 1E FA 55 48 89 E5 48 81 EC ?? ?? ?? ?? 48 83 0C 24 ?? 48 81 EC ?? ?? ?? ?? 48
- 89 BD ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48 89 45 ?? 31 C0
- B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 89 D7 FC F3 48 AB 89 F8 89 CA
- 89 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 8D 50 ?? 85 C0 0F 48
- C2 C1 F8 ?? 89 C6 48 63 C6 48 8B BC C5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 99 C1
- EA ?? 01 D0 83 E0 ?? 29 D0 BA ?? ?? ?? ?? 89 C1 48 D3 E2 48 89 D0 48 09 C7 48 89 FA
- 48 63 C6 48 89 94 C5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 8D 50 ?? 85 C0 0F 48 C2
- C1 F8 ?? 89 C6 48 63 C6 48 8B BC C5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 99 C1 EA
- ?? 01 D0 83 E0 ?? 29 D0 BA ?? ?? ?? ?? 89 C1 48 D3 E2 48 89 D0 48 09 C7 48 89 FA 48
- 63 C6 48 89 94 C5 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 39 85 ?? ?? ??
- ?? 7D ?? 48 8B 85 ?? ?? ?? ?? 8B 00 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 39
- 85 ?? ?? ?? ?? 7D ?? 48 8B 85 ?? ?? ?? ?? 8B 00 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 8D 78 ?? 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 49 89 D0 B9 ?? ?? ?? ?? BA ?? ??
- ?? ?? 48 89 C6 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
- 8B 00 8D 50 ?? 85 C0 0F 48 C2 C1 F8 ?? 48 98 48 8B B4 C5 ?? ?? ?? ?? 48 8B 85 ?? ??
- ?? ?? 8B 00 99 C1 EA ?? 01 D0 83 E0 ?? 29 D0 BA ?? ?? ?? ?? 89 C1 48 D3 E2 48 89 D0
+ $enum_procs = {
+ 40 56 48 81 EC ?? ?? ?? ?? 33 D2 8D 4A ?? FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? C7 44 24
+ ?? ?? ?? ?? ?? 48 8B C8 48 8B F0 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 89 9C
+ 24 ?? ?? ?? ?? 48 89 AC 24 ?? ?? ?? ?? 48 8D 2D ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ??
+ 0F 1F 40 ?? 0F 1F 84 00 ?? ?? ?? ?? 33 DB 48 8B FD 66 66 66 0F 1F 84 00 ?? ?? 00 00
+ 48 8B 0F 48 8D 54 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF C3 48 83 C7 ?? 83 FB ?? 72
+ ?? EB ?? 44 8B 44 24 ?? 33 D2 8D 4A ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? BA
+ ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 48
+ 8B CE FF 15 ?? ?? ?? ?? 85 C0 75 ?? 48 8B BC 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ??
+ 48 8B 9C 24 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5E C3
}
- $network_proxy_communication_p2 = {
- 48 21 F0 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 48 8B
- 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 D1 BA ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 89
- 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 C7 E8 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? E9 ?? ?? ?? ??
- 48 8B 85 ?? ?? ?? ?? 8B 00 8D 50 ?? 85 C0 0F 48 C2 C1 F8 ?? 48 98 48 8B B4 C5 ?? ??
- ?? ?? 48 8B 85 ?? ?? ?? ?? 8B 00 99 C1 EA ?? 01 D0 83 E0 ?? 29 D0 BA ?? ?? ?? ?? 89
- C1 48 D3 E2 48 89 D0 48 21 F0 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D
- B5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 D1 BA ?? ?? ?? ?? 48 89
- C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? EB
- ?? 8B 95 ?? ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89
- C7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? EB ?? 90 E9 ?? ?? ?? ?? 48 8B 4D ?? 64 48 33 0C 25 ?? ?? ?? ?? 74 ?? EB ??
- F3 0F 1E FA 48 89 C7 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C9 C3
+ $enum_shares = {
+ 48 83 EC ?? 33 D2 C7 44 24 ?? ?? ?? ?? ?? 48 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 4C
+ 8B C9 48 89 44 24 ?? 8D 4A ?? 44 8D 42 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 48 89 5C 24 ?? 8B 5C 24 ?? 48 89 7C 24 ?? 66 66 0F 1F 84 00 ?? ?? 00 00 48 8B 0D ??
+ ?? ?? ?? 4C 8D 43 ?? BA ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B F8 48 85 C0 74 ?? 48 8B
+ 4C 24 ?? 4C 8D 4C 24 ?? 4C 8B C0 48 8D 54 24 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 66 0F
+ 1F 44 00 ?? 33 DB 39 5C 24 ?? 76 ?? 0F 1F 84 00 ?? ?? ?? ?? 48 8D 0C 5B 48 C1 E1 ??
+ 48 03 CF F6 41 ?? ?? 74 ?? E8 ?? ?? ?? ?? EB ?? 48 8B 49 ?? E8 ?? ?? ?? ?? FF C3 3B
+ 5C 24 ?? 72 ?? 48 8B 4C 24 ?? 4C 8D 4C 24 ?? 4C 8B C7 48 8D 54 24 ?? FF 15 ?? ?? ??
+ ?? 85 C0 74 ?? 48 8B 0D ?? ?? ?? ?? 4C 8B C7 33 D2 FF 15 ?? ?? ?? ?? 48 8B 4C 24 ??
+ FF 15 ?? ?? ?? ?? 48 8B 7C 24 ?? 48 8B 5C 24 ?? 48 83 C4 ?? C3
}
condition:
- uint32( 0 ) == 0x464C457F and ( all of ( $install_library_implant_p* ) ) and ( $self_delete ) and ( all of ( $execute_local_file_p* ) ) and ( all of ( $network_proxy_communication_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $enum_shares ) and ( $enum_procs ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Limerat : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Balaclava : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects LimeRAT backdoor."
+ description = "Yara rule that detects Balaclava ransomware."
author = "ReversingLabs"
- id = "c2ef6f27-3fb8-55f4-97a6-9e25a3d1ce49"
- date = "2024-03-04"
- modified = "2024-03-04"
+ id = "1a17f2e8-f161-55bc-b44e-f8f47ebd9869"
+ date = "2020-10-01"
+ modified = "2020-10-01"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.LimeRAT.yara#L1-L91"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Balaclava.yara#L1-L113"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "03eaa2ac41950f036601222b32a28c03aae3b3445501e988e2f87e231a1a1522"
+ logic_hash = "01b43e6ea7ceebdbdda7e1f7c5bd2439a460b8aed4a1837755fa3679e9893ff3"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "LimeRAT"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Balaclava"
tc_detection_factor = 5
importance = 25
strings:
- $persistence_mechanism = {
- 02 2C ?? 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 16 16 15 28 ?? ?? ?? ?? 26 2B ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 28 ?? ??
- ?? ?? 28 ?? ?? ?? ?? DE
+ $find_files_p1 = {
+ 55 8B EC 83 EC ?? 53 56 8B 75 ?? 33 D2 57 6A ?? 5B 8B 7E ?? 89 55 ?? 8D 4F ?? 66 8B
+ 07 03 FB 66 3B C2 75 ?? 2B F9 B9 ?? ?? ?? ?? D1 FF E8 ?? ?? ?? ?? 50 FF 76 ?? 89 45
+ ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 75 ?? 50 FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B
+ 45 ?? 83 C0 ?? 89 45 ?? 8B D8 33 D2 8D 4B ?? 66 8B 03 83 C3 ?? 66 3B C2 75 ?? 2B D9
+ D1 FB 8D 04 3B 3D ?? ?? ?? ?? 7C ?? 8D 04 45 ?? ?? ?? ?? 50 39 56 ?? 74 ?? FF 76 ??
+ 52 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? EB ?? 52 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ??
+ ?? ?? 39 46 ?? 74 ?? 89 46 ?? 8B 46 ?? 33 C9 66 89 0C 78 8B 55 ?? F7 02 ?? ?? ?? ??
+ 0F 85 ?? ?? ?? ?? 33 D2 8B C2 6A ?? 89 45 ?? 59 89 4D ?? 3B C1 7F ?? 03 C1 8B 4D ??
+ 99 2B C2 D1 F8 89 45 ?? 8B 14 85 ?? ?? ?? ?? 66 8B 01 66 3B 02 75 ?? 66 85 C0 74 ??
+ 66 8B 41 ?? 66 3B 42 ?? 75 ?? 83 C1 ?? 83 C2 ?? 66 85 C0 75 ?? 33 D2 8B C2 EB ?? 1B
+ C0 83 C8 ?? 33 D2 85 C0 0F 84 ?? ?? ?? ?? 79 ?? 8B 4D ?? 8B 45 ?? 49 EB ?? 8B 45 ??
+ 8B 4D ?? 40 89 45 ?? EB ?? 8B 45 ?? F6 00 ?? 0F 84 ?? ?? ?? ?? 8D 04 5D ?? ?? ?? ??
+ 50 8B 46 ?? FF 75 ?? 8D 04 78 83 C0 ?? 50 E8 ?? ?? ?? ?? 8B 4E ?? 83 C4 ?? 8B 46 ??
+ 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
+ ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7E ?? ?? 74
+ ?? 83 7E ?? ?? 7E ?? FF 76 ?? 8B 4E ?? FF 76 ?? E8 ?? ?? ?? ?? 59 59 8B 4E ?? 8D 14
}
- $crypto_miner = {
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 8E 69 16 31 ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 0B 07 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 08 6F ?? ?? ?? ?? 0D 2B ?? 09 6F ?? ??
- ?? ?? 74 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 0A DE ?? 09 6F ?? ?? ?? ?? 2D ?? DE ?? 09 2C ?? 09
- 6F ?? ?? ?? ?? DC DE ?? 25 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? DE ?? 28 ?? ?? ?? ??
- 0A DE ?? 25 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? DE ?? 06
+ $find_files_p2 = {
+ 3B A1 ?? ?? ?? ?? 56 89 44 51 ?? 66 A1 ?? ?? ?? ?? 66 89 44 51 ?? FF 46 ?? E8 ?? ??
+ ?? ?? FF 4E ?? E9 ?? ?? ?? ?? 39 56 ?? 0F 85 ?? ?? ?? ?? 8D 04 5D ?? ?? ?? ?? 50 8B
+ 46 ?? FF 75 ?? 8D 04 78 83 C0 ?? 50 E8 ?? ?? ?? ?? 8B 5E ?? 83 C4 ?? 8B CB B8 ?? ??
+ ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ??
+ 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B CB 8D
+ 51 ?? 66 8B 01 83 C1 ?? 66 3B 45 ?? 75 ?? 2B CA D1 F9 83 F9 ?? 72 ?? 8B CB 8D 51 ??
+ 66 8B 01 83 C1 ?? 66 3B 45 ?? 75 ?? 2B CA D1 F9 83 C1 ?? 68 ?? ?? ?? ?? 8D 04 4B 50
+ FF 15 ?? ?? ?? ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 00 A8 ?? 74 ?? 83 E0 ??
+ 50 FF 76 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BB ?? ?? ?? ?? 53 FF
+ 15 ?? ?? ?? ?? EB ?? 85 C0 75 ?? 6A ?? 53 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 0D ??
+ ?? ?? ?? 6A ?? 58 3B C8 A1 ?? ?? ?? ?? 74 ?? 83 F8 ?? 74 ?? FF 76 ?? A1 ?? ?? ?? ??
+ 33 D2 6A ?? 03 C1 59 F7 F1 FF 34 95 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 05 ?? ?? ?? ??
+ FF 05 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 46 ?? 6A
+ ?? 59 66 89 4C 78 ?? 33 C9 8B 46 ?? 66 89 0C 78 FF 75 ?? 8B 5D ?? 53 FF 15 ?? ?? ??
+ ?? 85 C0 74 ?? 8B 45 ?? E9 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 5D ?? 33 FF 39 7E ??
+ 75 ?? 89 3E 53 FF 15 ?? ?? ?? ?? 8B DF 8B 4D ?? E8 ?? ?? ?? ?? 5F 5E 8B C3 5B 8B E5
+ 5D C2
}
- $downloader = {
- 73 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 7E
- ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 2C ?? 72 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 2C ?? 06 7E ?? ?? ?? ?? 07 6F ??
- ?? ?? ?? 07 28 ?? ?? ?? ?? 26 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 2B ??
- 06 7E ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 07 28 ?? ?? ?? ?? 26 00 06 6F ?? ?? ?? ?? 14 0A
- DE ?? 25 28 ?? ?? ?? ?? 0C 28 ?? ?? ?? ?? DE ?? DE ?? 25 28 ?? ?? ?? ?? 0D 28 ?? ??
- ?? ?? DE
+ $encrypt_files_p1 = {
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 55 ?? 8B C1 89 45 ?? C7 45 ?? ?? ??
+ ?? ?? 33 F6 89 75 ?? 83 4D ?? ?? 89 75 ?? 89 75 ?? 89 75 ?? 89 75 ?? 89 75 ?? 89 75
+ ?? 56 68 ?? ?? ?? ?? 6A ?? 56 56 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 5D ??
+ 83 FB ?? 74 ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 0B 45 ?? 74 ??
+ 8B FE EB ?? 33 FF 47 89 7D ?? 85 FF 0F 85 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 89
+ 45 ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? FF 75 ?? FF D0 8B C8 A1 ?? ?? ?? ?? EB ?? 8B
+ CE 85 C9 0F 84 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? FF 75 ?? FF D0 EB ?? 8B C6 85 C0 0F 84
+ ?? ?? ?? ?? 56 8D 45 ?? 50 68 ?? ?? ?? ?? 8B 7D ?? 57 53 FF 15 ?? ?? ?? ?? 85 C0 75
+ ?? 83 CF ?? 89 7D ?? E9 ?? ?? ?? ?? 8B 45 ?? 3B C6 7C ?? 8B 4D ?? 7F ?? 81 F9 ?? ??
+ ?? ?? 76 ?? 81 E9 ?? ?? ?? ?? 1B C6 50 51 33 D2 8B CB E8 ?? ?? ?? ?? 59 59 23 C2 89
}
- $network_communication_p1 = {
- 16 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 0B 28 ?? ??
- ?? ?? DE ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 0C 28 ?? ?? ??
- ?? DE ?? 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 0D 28 ?? ?? ?? ??
- DE ?? 00 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 7E ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 15 6F ?? ?? ?? ?? 7E ??
- ?? ?? ?? 15 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 73 ??
- ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 11 ?? 14 72 ?? ?? ?? ?? 17 8D ?? ?? ?? ??
- 25 16 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 14 14 14 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ??
- ?? ?? ?? 15 16 28 ?? ?? ?? ?? 13 ?? 11 ?? 16 9A 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 26 11
- ?? 73 ?? ?? ?? ?? 17 11 ?? 8E 69 6F ?? ?? ?? ?? 9A 28 ?? ?? ?? ?? 80 ?? ?? ?? ?? 11
- ?? 6F ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? DE ?? DE ?? 11 ?? 2C
- ?? 11 ?? 6F ?? ?? ?? ?? DC 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ??
- ?? 17 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 1F ?? 8D ?? ?? ?? ?? 25 16 72 ??
- ?? ?? ?? A2 25 17 7E ?? ?? ?? ?? A2 25 18 28 ?? ?? ?? ?? A2 25 19 7E ?? ?? ?? ?? A2
+ $encrypt_files_p2 = {
+ 75 ?? 85 F6 75 ?? 56 8D 45 ?? 50 68 ?? ?? ?? ?? 8B 45 ?? 03 C7 50 53 FF 15 ?? ?? ??
+ ?? 8B FE 89 7D ?? EB ?? 56 56 6A ?? 5A 8B CB E8 ?? ?? ?? ?? 59 59 23 C2 8B FE 89 7D
+ ?? 85 FF 75 ?? 56 8D 45 ?? 50 6A ?? FF 75 ?? 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
+ ?? ?? 8B 4D ?? FF 71 ?? FF 71 ?? 8D 41 ?? 50 FF 71 ?? 6A ?? 5A 8B 4D ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 0F B6 C0 23 F8 89 7D ?? 0F 85 ?? ?? ?? ?? 56 8D 45 ?? 50 8B 45 ?? FF 70
+ ?? FF 70 ?? 53 FF 15 ?? ?? ?? ?? 56 8D 45 ?? 50 8B 45 ?? FF 70 ?? FF 70 ?? 53 FF 15
+ ?? ?? ?? ?? 51 8B 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 8D 45 ?? 50 8B 55 ?? 52
+ 8B 4D ?? 8B 45 ?? 03 C1 50 52 51 51 8B 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 75 ?? 56 8D 45 ?? 50 6A ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 53 FF 15 ?? ??
+ ?? ?? 56 56 33 D2 8B CB E8 ?? ?? ?? ?? 59 59 56 8D 45 ?? 50 FF 75 ?? FF 75 ?? 53 FF
+ 15 ?? ?? ?? ?? 83 7D ?? ?? 76 ?? 8B 45 ?? 2D ?? ?? ?? ?? 8B 4D ?? 1B CE 51 50 33 D2
+ 8B CB E8 ?? ?? ?? ?? 59 59 56 8D 45 ?? 50 FF 75 ?? 8B 45 ?? 03 45 ?? 50 53 FF 15 ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 4D ?? ?? E8 ?? ?? ?? ?? 8B C7 E8 ?? ?? ?? ?? C3
}
- $network_communication_p2 = {
- 25 1A 28 ?? ?? ?? ?? A2 25 1B 7E ?? ?? ?? ?? A2 25 1C 72 ?? ?? ?? ?? A2 25 1D 7E ??
- ?? ?? ?? A2 25 1E 28 ?? ?? ?? ?? A2 25 1F ?? 72 ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ??
- ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ??
- A2 25 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ?? ?? A2
- 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25
- 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? 8C ?? ??
- ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ??
- ?? A2 25 1F ?? 72 ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 72 ?? ?? ?? ??
- A2 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? A2
- 25 1F ?? 7E ?? ?? ?? ?? A2 25 1F ?? 7E ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 7E ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 2B ?? 7E
+ $find_volumes = {
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 33 DB 53 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 56 53 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 83 FF ?? 0F 84 ?? ?? ??
+ ?? 89 5D ?? 6A ?? 5B 8D B5 ?? ?? ?? ?? 8D 4E ?? 33 D2 66 8B 06 83 C6 ?? 66 3B C2 75
+ ?? 2B F1 D1 FE 66 39 9D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 66 39 9D ?? ?? ?? ?? 75 ?? 66
+ 83 BD ?? ?? ?? ?? ?? 75 ?? 66 39 9D ?? ?? ?? ?? 75 ?? 66 39 9C 75 ?? ?? ?? ?? 75 ??
+ 33 C0 66 89 84 75 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 66 89 9C 75 ?? ?? ?? ?? 85 C0 74 ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 4D ?? ?? E8 ?? ?? ?? ?? EB ?? 8B 7D ?? 57 FF 15 ??
+ ?? ?? ?? 8B 65 ?? E8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $persistence_mechanism ) and ( $crypto_miner ) and ( $downloader ) and ( all of ( $network_communication_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_volumes ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Linux_Backdoor_Krasue : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Mcburglar : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Krasue backdoor."
+ description = "Yara rule that detects McBurglar ransomware."
author = "ReversingLabs"
- id = "3187eebf-ef70-585f-85cf-5813025c785e"
- date = "2024-03-04"
- modified = "2024-03-04"
+ id = "11816401-87c3-5aff-b161-da0fa4eb4bca"
+ date = "2021-09-27"
+ modified = "2021-09-27"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.Krasue.yara#L1-L127"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.McBurglar.yara#L1-L75"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "e2daa35ef9e0793062c9fb3bd8e4838e1e81ee3d228d8117b1c3b0e72eb8e151"
+ logic_hash = "57fefcdc1528fc1c8da36a431cd09774e33ea08a394ac4f8d19a27504e72676d"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "Krasue"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "McBurglar"
tc_detection_factor = 5
importance = 25
strings:
- $switch_server = {
- 8B 05 ?? ?? ?? ?? FF C0 3B 05 ?? ?? ?? ?? 89 05 ?? ?? ?? ?? 7C ?? C7 05 ?? ?? ?? ??
- ?? ?? ?? ?? 48 63 05 ?? ?? ?? ?? 85 C0 75 ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B
- 15 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? C6 05 ?? ?? ?? ??
- ?? 89 15 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 66 89 15 ?? ?? 23 00 48 8B 04 C5 ?? ?? ?? ??
- 66 C7 05 ?? ?? 23 00 ?? ?? 8B 10 89 15 ?? ?? ?? ?? 66 8B 40 ?? 66 89 05 ?? ?? 23 00
- C3
- }
- $get_hostname = {
- 41 55 41 54 31 F6 55 53 31 C0 BF ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
- C0 0F 88 ?? ?? ?? ?? 48 89 E6 89 C7 89 C3 E8 ?? ?? ?? ?? 48 8B 6C 24 ?? 45 31 C9 31
- FF 41 89 D8 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 41 89 EC 48 63 ED 48 89 EE E8 ?? ?? ?? ??
- BE ?? ?? ?? ?? 48 89 C7 49 89 C5 E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? 48 63 D0 49 8D 74 15
- ?? 8D 50 ?? 48 63 D2 44 39 E2 41 89 D0 7D ?? 48 FF C2 41 80 7C 15 ?? ?? 75 ?? 44 89
- C1 41 FF C8 BA ?? ?? ?? ?? 29 C1 4D 63 C0 48 89 D7 83 E9 ?? 48 63 C9 F3 A4 41 C6 80
- ?? ?? ?? ?? ?? 4C 89 EF 48 89 EE E8 ?? ?? ?? ?? 89 DF E8 ?? ?? ?? ?? 48 81 C4 ?? ??
- ?? ?? 5B 5D 41 5C 41 5D C3
- }
- $start_server_p1 = {
- 41 57 41 56 31 D2 41 55 41 54 BE ?? ?? ?? ?? 55 53 89 FB BF ?? ?? ?? ?? 48 81 EC ??
- ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 89 05 ?? ?? ?? ?? 79 ?? 83 CF ?? E9 ?? ?? ?? ?? 48 8D
- 4C 24 ?? 41 B8 ?? ?? ?? ?? BE ?? ?? ?? ?? BA ?? ?? ?? ?? 89 C7 C7 44 24 ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 31 C0 B9 ?? ?? ?? ?? 48 89 D7 F3 AB 31 FF 66 C7 05
- ?? ?? 23 00 ?? ?? E8 ?? ?? ?? ?? 0F B7 FB 89 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 3D ??
- ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 66 89 05 ?? ?? 23 00 E8 ?? ?? ?? ?? 85 C0 78
- ?? 4C 8D A4 24 ?? ?? ?? ?? 4C 8D AC 24 ?? ?? ?? ?? 4C 8D 74 24 ?? C7 05 ?? ?? ?? ??
- ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 31 C9 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? BA ?? ?? ??
- ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 48 89 C3 0F 88 ?? ?? ?? ?? 31 C0 B9 ?? ?? ??
- ?? 4C 89 E7 83 FB ?? F3 AB 7E ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ??
- ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 44 8D 08 31 C9 BA
- ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 83 FB ?? 75 ?? BE ?? ?? ?? ?? 4C 89
- E7 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 05 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 89 05
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 89 DA BE ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 4C 89 E6 89
- C2 8A 06 89 F5 44 29 E5 3C ?? 75 ?? 80 7E ?? ?? 75 ?? 48 83 C6 ?? EB ?? 3C ?? 75 ??
- 80 7E ?? ?? 75 ?? 41 B8 ?? ?? ?? ?? 31 C0 B9 ?? ?? ?? ?? 4C 89 C7 4C 8B 05 ?? ?? ??
- ?? F3 AB 8B 7E ?? 66 8B 4E ?? 4C 89 06 C6 06 ?? 45 31 C0 C6 46 ?? ?? BE
+ $setup_env = {
+ 00 7E ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 1F ?? 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 7E ?? ?? ??
+ ?? 1B 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 00 7E ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 00 28 ?? ??
+ ?? ?? 00 2A
}
- $start_server_p2 = {
- 66 C7 05 ?? ?? 23 00 ?? ?? 89 3D ?? ?? ?? ?? 66 89 0D ?? ?? 23 00 89 3D ?? ?? ?? ??
- 66 89 0D ?? ?? 23 00 48 89 F7 B9 ?? ?? ?? ?? 4C 89 E6 F3 AB E9 ?? ?? ?? ?? 85 ED 75
- ?? 48 63 DD BA ?? ?? ?? ?? BE ?? ?? ?? ?? 4C 01 E3 48 89 DF E8 ?? ?? ?? ?? 85 C0 75
- ?? 48 8D 7B ?? E8 ?? ?? ?? ?? 6B C0 ?? B9 ?? ?? ?? ?? BE ?? ?? ?? ?? 4C 89 EF 99 F7
- F9 31 C0 E8 ?? ?? ?? ?? EB ?? 8D 45 ?? 48 8D 54 24 ?? 48 98 85 C0 78 ?? 49 8B 0C 04
- 48 83 C2 ?? 48 83 E8 ?? 48 89 4A ?? C6 42 ?? ?? C6 42 ?? ?? EB ?? BA ?? ?? ?? ?? BE
- ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 05 ?? ?? ?? ?? 89 E9 4C 89 F6
- 89 2D ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? B8 ?? ?? ?? ??
- 48 89 C7 F3 A4 BE ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ?? 31 C0 48 83 C9 ?? 4C 89 EF F2
- AE 48 89 C8 48 F7 D0 48 8D 50 ?? E9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89
- DF E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 44 8B 0D ?? ?? ?? ?? 44
- 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 89 4C 24 ?? 44 89 4C 24 ?? E8 ?? ?? ?? ?? 48 83
- EC ?? 41 89 C0 BA ?? ?? ?? ?? 8B 4C 24 ?? 4C 89 EF BE ?? ?? ?? ?? 31 C0 51 8B 0D ??
- ?? ?? ?? 41 57 53 44 8B 4C 24 ?? E8 ?? ?? ?? ?? 31 C0 48 83 C9 ?? 4C 89 EF F2 AE 48
- 83 C4 ?? 48 89 C8 48 F7 D0 48 8D 50 ?? 41 89 E8 4C 89 F1 4C 89 EE 8B 3D ?? ?? ?? ??
- E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8
+ $encrypt_files_p1 = {
+ 00 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 2B ?? 73 ?? ?? ?? ?? 0B 07 12 ?? 28 ?? ?? ?? ??
+ 7D ?? ?? ?? ?? 00 07 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00
+ 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 2A
}
- $start_server_p3 = {
- 85 C0 75 ?? 31 FF E8 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ??
- ?? 85 C0 75 ?? BF ?? ?? ?? ?? EB ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ??
- ?? ?? 85 C0 75 ?? BF ?? ?? ?? ?? EB ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ??
- ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 89 C7 E8 ?? ?? ?? ?? 45 85 FF 0F
- 85 ?? ?? ?? ?? 48 8D 7C 24 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 41 89 C4 75 ?? 8B
- 7C 24 ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? BE ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 8D 4B ?? 45 31 C0 BA ?? ?? ??
- ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 7C 24 ?? E8
- ?? ?? ?? ?? 8B 7C 24 ?? 48 8D B4 24 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
- 89 C3 7E ?? 4C 8D AC 24 ?? ?? ?? ?? 8D 04 2B 3D ?? ?? ?? ?? 7E ?? 8B 3D ?? ?? ?? ??
- BA ?? ?? ?? ?? 48 8D 4C 24 ?? 4C 89 EE 29 EA 41 89 E8 49 81 C5 ?? ?? ?? ?? 81 EB ??
- ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 8B 3D ?? ?? ?? ?? 48 8D 4C 24 ?? 41 89 E8 89 DA 4C 89
- EE E8 ?? ?? ?? ?? EB ?? 31 F6 BA ?? ?? ?? ?? 44 89 E7 E8 ?? ?? ?? ?? 85 C0 0F 85
+ $encrypt_files_p2 = {
+ 00 28 ?? ?? ?? ?? 0A 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 18 73 ?? ?? ?? ?? 0B 73 ?? ?? ??
+ ?? 0C 28 ?? ?? ?? ?? 03 6F ?? ?? ?? ?? 0D 73 ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 00 11 ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 11 ?? 18 6F ?? ?? ?? ?? 00 09 06
+ 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 00 11 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 00 11 ?? 1A 6F ?? ?? ?? ?? 00 07 06 16 06 8E 69 6F ?? ?? ?? ?? 00 07 11 ?? 6F ?? ??
+ ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 02 19 73 ?? ?? ?? ?? 13 ?? 20 ?? ?? ?? ?? 8D ?? ?? ?? ??
+ 13 ?? 00 2B ?? 00 11 ?? 11 ?? 16 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 11 ?? 16 11 ?? 8E 69
+ 6F ?? ?? ?? ?? 25 13 ?? 16 FE 02 13 ?? 11 ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 13
+ ?? 00 72 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 DE ?? DE
+ ?? 00 11 ?? 6F ?? ?? ?? ?? 00 07 6F ?? ?? ?? ?? 00 00 DC 2A
}
- $send_encrypt = {
- E8 ?? ?? ?? ?? 41 8D 7E ?? 49 89 C5 48 63 FF E8 ?? ?? ?? ?? 48 63 54 24 ?? 48 89 C7
- 4C 89 FE 48 8D 0C 13 C6 04 08 ?? 89 D1 48 01 C2 F3 A4 48 89 D7 48 89 EE 48 89 D9 44
- 89 F2 F3 A4 48 89 C6 EB ?? 8D 7B ?? 48 63 FF E8 ?? ?? ?? ?? 89 DA 49 89 C5 48 89 EE
- 4C 89 EF E8 ?? ?? ?? ?? 44 8B 0D ?? ?? ?? ?? 4C 89 EE 44 89 E7 48 63 D0 41 B8 ?? ??
- ?? ?? 31 C9 E8 ?? ?? ?? ?? 48 83 C4 ?? 5B 5D 41 5C 41 5D 41 5E 41 5F C3
+ $find_files = {
+ 00 00 02 28 ?? ?? ?? ?? 0A 00 06 0C 16 0D 2B ?? 08 09 9A 13 ?? 00 11 ?? 28 ?? ?? ?? ??
+ 00 00 09 17 58 0D 09 08 8E 69 32 ?? 02 28 ?? ?? ?? ?? 0B 00 07 13 ?? 16 13 ?? 2B ?? 11
+ ?? 11 ?? 9A 13 ?? 00 11 ?? 28 ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32
+ ?? 00 DE ?? 26 00 00 DE ?? 2A
}
- $notify_server = {
- 48 81 EC ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 48 89 E0 85 D2 7E ?? BE ?? ?? ?? ?? 89 D1 48
- 89 E7 F3 A4 48 63 D2 BE ?? ?? ?? ?? B9 ?? ?? ?? ?? 4C 8D 04 10 41 B9 ?? ?? ?? ?? 48
- 83 C2 ?? 4C 89 C7 41 B8 ?? ?? ?? ?? F3 A4 8B 3D ?? ?? ?? ?? 48 89 C6 E8 ?? ?? ?? ??
- 8B 05 ?? ?? ?? ?? 89 05 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3
+ $generate_salt = {
+ 00 1F ?? 8D ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 00 16 0C 2B ?? 00 07 06 6F ?? ?? ?? ?? 00
+ 00 08 17 58 0C 08 1F ?? FE 04 0D 09 2D ?? 00 DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? 00 DC 06
+ 13 ?? 2B ?? 11 ?? 2A
}
condition:
- uint32( 0 ) == 0x464C457F and ( $switch_server ) and ( $get_hostname ) and ( all of ( $start_server_p* ) ) and ( $send_encrypt ) and ( $notify_server )
+ uint16( 0 ) == 0x5A4D and ( $setup_env ) and ( $find_files ) and ( $generate_salt ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Linux_Backdoor_Gobrat : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Monalisa : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects GobRAT backdoor."
+ description = "Yara rule that detects Monalisa ransomware."
author = "ReversingLabs"
- id = "390bd83e-ac43-511a-b07b-3dc3d9890353"
- date = "2025-03-27"
- modified = "2025-03-27"
+ id = "34addb63-2426-59a2-b79b-052a9161d361"
+ date = "2022-05-13"
+ modified = "2022-05-13"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.GobRAT.yara#L1-L168"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Monalisa.yara#L1-L83"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ce29568231a4103663f4b478de3210e00e14b14eda7781f05ecf0cf576fc5ad2"
+ logic_hash = "0bcb79dff111ec05ac93bbe9a777546bd6234dc60d9f6982c03cd0bc3b26b038"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "GobRAT"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Monalisa"
tc_detection_factor = 5
importance = 25
strings:
- $get_local_address_p1 = {
- 49 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 83 C4 ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? 48 83 3D ??
- ?? ?? ?? ?? 75 ?? E8 ?? ?? ?? ?? 48 85 FF 75 ?? 48 85 DB 74 ?? 48 89 5C 24 ?? 31 C9
- EB ?? 48 8B 05 ?? ?? ?? ?? 48 8B 3D ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8B 35 ?? ??
- ?? ?? 48 8B 0D ?? ?? ?? ?? 4C 8B 05 ?? ?? ?? ?? 48 8B 6C 24 ?? 48 83 EC ?? C3 48 83
- C0 ?? 48 89 D1 48 8B 50 ?? 4C 8D 0D ?? ?? ?? ?? 4C 39 08 74 ?? BA ?? ?? ?? ?? 48 89
- 4C 24 ?? 48 89 44 24 ?? 48 89 54 24 ?? 74 ?? 31 F6 EB ?? 48 8B 02 48 8B 5A ?? 48 8B
- 4A ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 8B
- 5C 24 ?? 4C 8D 0D ?? ?? ?? ?? 31 F6 EB ?? 48 8B 54 24 ?? 48 8B 02 48 8B 5A ?? 48 8B
- 4A ?? E8 ?? ?? ?? ?? 83 F0 ?? 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 8B 5C 24 ?? 4C 8D 0D
- ?? ?? ?? ?? 89 C6 48 8B 44 24 ?? 40 84 F6 74 ?? 4C 8B 12 4C 8B 5A ?? 4C 8B 62 ?? 49
- 83 FB ?? 75 ?? 4C 89 D6 EB ?? 49 83 FB ?? 75 ?? 31 F6 E9 ?? ?? ?? ?? 48 8D 51 ?? 48
- 39 D3 0F 8F ?? ?? ?? ?? 0F 1F 40 ?? E9 ?? ?? ?? ?? 31 F6 48 85 F6 74 ?? 4C 89 D0 4C
- 89 DB 4C 89 E1 E8 ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 3D ??
- ?? ?? ?? 4C 8D 46 ?? 4C 39 C7 73 ?? 48 89 44 24 ?? 48 89 5C 24 ?? 48 8D 05 ?? ?? ??
- ?? 48 89 D3 48 89 F1 4C 89 C6 E8 ?? ?? ?? ?? 48 89 0D ?? ?? ?? ?? 83 3D ?? ?? ?? ??
- ?? 75 ?? 48 89 05 ?? ?? ?? ?? EB ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C2 48
- }
- $get_local_address_p2 = {
- 89 DE 48 8B 44 24 ?? 48 8B 5C 24 ?? 4C 8D 46 ?? 4C 89 05 ?? ?? ?? ?? 48 C1 E6 ?? 48
- 89 5C 32 ?? 48 8D 3C 32 83 3D ?? ?? ?? ?? ?? 75 ?? 48 89 04 32 EB ?? E8 ?? ?? ?? ??
- 48 8B 54 24 ?? 48 8B 02 48 8B 5A ?? 48 8B 4A ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B
- 35 ?? ?? ?? ?? 48 8D 56 ?? 48 8B 1D ?? ?? ?? ?? 48 8B 3D ?? ?? ?? ?? 48 39 D7 73 ??
- 89 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 F1 48 89 D6 E8 ?? ?? ?? ?? 48 89 0D ?? ?? ??
- ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 48 89 05 ?? ?? ?? ?? EB ?? 48 8D 3D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 89 DE 48 89 C3 8B 44 24 ?? 48 8D 56 ?? 48 89 15 ?? ?? ?? ?? 89 04 B3 48
- 8B 44 24 ?? 48 8B 4C 24 ?? 48 8B 5C 24 ?? 4C 8D 0D ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 FF
- C6 48 83 FE ?? 7D ?? 45 0F B6 2C 32 45 84 ED 74 ?? E9 ?? ?? ?? ?? 41 80 7A ?? ?? 0F
- 1F 44 00 ?? 0F 85 ?? ?? ?? ?? 41 80 7A ?? ?? 0F 85 ?? ?? ?? ?? 49 8D 72
- }
- $get_mac_address_p1 = {
- 4C 8D 64 24 ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC 24 ?? ??
- ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 83 3D ?? ?? ?? ?? ?? 75 ?? E8 ?? ?? ?? ?? 48 85 FF
- 75 ?? 48 85 DB 74 ?? 48 89 5C 24 ?? 31 C9 EB ?? 31 C0 31 DB 48 8B AC 24 ?? ?? ?? ??
- 48 81 C4 ?? ?? ?? ?? C3 48 8B 05 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8B AC 24 ?? ??
- ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 83 C0 ?? 48 89 D1 0F 10 00 0F 11 84 24 ?? ?? ?? ??
- 0F 10 40 ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 40 ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 40 ??
- 0F 11 84 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48 85 D2 75
- ?? 31 D2 31 F6 EB ?? 48 89 4C 24 ?? 48 89 84 24 ?? ?? ?? ?? 48 89 54 24 ?? 48 89 B4
- 24 ?? ?? ?? ?? 48 8D 0C 52 48 8D 49 ?? 48 89 4C 24 ?? 48 8D 05 ?? ?? ?? ?? 31 DB 0F
- 1F 44 00 ?? E8 ?? ?? ?? ?? 48 8B 54 24 ?? 48 8B B4 24 ?? ?? ?? ?? 48 8B 7C 24 ?? 31
- C9 31 DB EB ?? 48 89 D9 48 89 C3 31 C0 E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 89 DA 48 89
- C6 48 8B 84 24 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 85 D2 0F 85 ?? ?? ?? ?? 48 8D 51 ?? 48
- 39 D3 0F 8F ?? ?? ?? ?? E9 ?? ?? ?? ?? 46 88 0C 10 48 FF C1 4C 89 C3 48 39 D1 7D ??
- 48 89 4C 24 ?? 44 0F B6 04 0E 44 88 44 24 ?? 0F 1F 44 00 ?? 48 85 C9 7E ?? 4C 8D 4B
- ?? 4C 39 CF 73 ?? 48 89 5C 24 ?? 48 89 D9 4C 89 CE 48 89 C3 48 8D 05 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 4C 8D 4B ?? 48 8B 54 24 ?? 48 8B 5C 24 ?? 48 8B B4 24 ?? ?? ?? ?? 44 0F
- }
- $get_mac_address_p2 = {
- B6 44 24 ?? 48 89 CF 48 8B 4C 24 ?? C6 04 18 ?? EB ?? 49 89 D9 4D 8D 51 ?? 45 89 C3
- 41 C0 E8 ?? 45 0F B6 C0 4C 8D 25 ?? ?? ?? ?? 47 0F B6 04 04 4C 39 D7 73 ?? 44 88 44
- 24 ?? 4C 89 4C 24 ?? 48 89 C3 4C 89 C9 4C 89 D6 48 8D 05 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 4C 8D 53 ?? 48 8B 54 24 ?? 48 8B B4 24 ?? ?? ?? ?? 44 0F B6 44 24 ?? 4C 8B 4C 24 ??
- 44 0F B6 5C 24 ?? 4C 8D 25 ?? ?? ?? ?? 48 89 CF 48 8B 4C 24 ?? 46 88 04 08 4D 8D 42
- ?? 41 83 E3 ?? 47 0F B6 0C 23 4C 39 C7 0F 83 ?? ?? ?? ?? 4C 89 54 24 ?? 44 88 4C 24
- ?? 48 89 C3 4C 89 D1 4C 89 C6 48 8D 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8D 43 ?? 48 8B
- 54 24 ?? 48 8B B4 24 ?? ?? ?? ?? 44 0F B6 4C 24 ?? 4C 8B 54 24 ?? 48 89 CF 48 8B 4C
- 24 ?? E9 ?? ?? ?? ?? 48 89 15 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 48 89 35 ?? ??
- ?? ?? 66 90 E9 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 0F 1F 44 00
- }
- $network_communication_tcp_p1 = {
- 4C 8D 64 24 ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC 24 ?? ??
- ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89
- 8C 24 ?? ?? ?? ?? 48 89 DF BB ?? ?? ?? ?? 48 89 C2 48 8D 05 ?? ?? ?? ?? 48 89 D1 E8
- ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ?? 48 85 C9 0F 84 ?? ?? ?? ?? 48 89 7C 24 ?? 48 89
- 4C 24 ?? 44 0F 11 7C 24 ?? 44 0F 11 BC 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B
- 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 4C 24 ?? 48 89 84 24 ??
- ?? ?? ?? 48 8B 4C 24 ?? 48 85 C9 74 ?? 48 8B 49 ?? 48 89 8C 24 ?? ?? ?? ?? 48 8B 54
- 24 ?? 48 89 94 24 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 8D 4C 24 ?? BF
- ?? ?? ?? ?? 48 89 FE E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 5C 24 ?? 90 48 8D 05 ?? ??
- ?? ?? 66 90 E8 ?? ?? ?? ?? 48 8B 54 24 ?? 48 89 50 ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 48
- 8B 54 24 ?? 48 89 10 90 EB ?? 48 89 C7 48 8B 54 24 ?? E8 ?? ?? ?? ?? 31 DB 48 8D 0D
- ?? ?? ?? ?? 48 89 C7 31 C0 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 89 5C
+ $find_files = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 A1 ?? ?? ?? ?? 33
+ C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 75 ?? 83 EC ?? C7 45 ?? ?? ?? ?? ?? 8B CC 89 65
+ ?? 8D 45 ?? B3 ?? 51 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 89 65 ?? 33 C0 6A
+ ?? 68 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 66 89 01 E8 ?? ?? ?? ??
+ 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8A D3 88 5D ?? 8B CE E8 ?? ??
+ ?? ?? 8B 55 ?? 83 C4 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ??
+ ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ??
+ 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ??
+ ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 5B 8B E5 5D C3
}
- $network_communication_tcp_p2 = {
- 24 ?? 48 89 44 24 ?? 44 0F 11 7C 24 ?? 44 0F 11 7C 24 ?? 48 8D 0D ?? ?? ?? ?? 48 89
- 4C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 54 24 ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 4C 24 ?? 48 89 44 24 ?? 31 C0 48
- 8D 5C 24 ?? B9 ?? ?? ?? ?? 48 89 CF E8 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 0F 1F 40 ??
- E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 08 48 8B 4C 24 ?? 48 89 48 ?? 83 3D ?? ??
- ?? ?? ?? 90 75 ?? 48 8B 54 24 ?? 48 89 50 ?? 48 8B 9C 24 ?? ?? ?? ?? 48 89 58 ?? EB
- ?? 48 8D 78 ?? 48 8B 54 24 ?? E8 ?? ?? ?? ?? 48 8D 78 ?? 48 8B 9C 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 5C 24 ?? 31 C9 31 FF 48 8B AC 24 ??
- ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 89 44 24 ?? 48 89 5C 24 ?? 48 89 4C 24 ?? E8 ??
- ?? ?? ?? 48 8B 44 24 ?? 48 8B 5C 24 ?? 48 8B 4C 24
+ $write_proc_mem = {
+ 8D 45 ?? 50 FF 76 ?? 8B 46 ?? 03 C7 50 8B 06 03 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ??
+ 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 3E 0F B7 41 ?? 48 3B D8 75 ?? 8B 51 ??
+ EB ?? 8B 4D ?? 8B 35 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 56 ?? 8B 4E ?? 2B D7 8B C1 25 ??
+ ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? EB ?? 8B C1 25 ?? ?? ?? ?? 3D ?? ?? ??
+ ?? 75 ?? B8 ?? ?? ?? ?? EB ?? 8B C1 25 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? B8 ?? ?? ??
+ ?? EB ?? 8B C1 25 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? EB ?? F7 C1 ?? ??
+ ?? ?? 74 ?? B8 ?? ?? ?? ?? EB ?? F7 C1 ?? ?? ?? ?? 74 ?? B8 ?? ?? ?? ?? EB ?? 85 C9
+ B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F 48 C1 8D 4D ?? 51 50 8B 45 ?? 52 03 C7 50 FF 75 ??
+ FF 15
}
- $telnet_task_p1 = {
- 4C 8D A4 24 ?? ?? ?? ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC
- 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ?? 48 89 B4 24 ?? ?? ??
- ?? 4C 89 54 24 ?? 4C 89 5C 24 ?? 48 89 9C 24 ?? ?? ?? ?? 4C 89 8C 24 ?? ?? ?? ?? 4C
- 89 84 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 4F ?? 48 89 F0 FF D1 48 89 C3 31
- C0 E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 44 0F 11 BC 24 ?? ?? ?? ?? 44 0F 11 BC 24
- ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89
- 8C 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89
- 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ??
- 48 8D 8C 24 ?? ?? ?? ?? BF ?? ?? ?? ?? 48 89 FE E8 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ??
- 0F 1F 40 ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? 90 44 0F 11 7C 24 ?? 48 8D 0D ?? ?? ?? ??
- 48 89 4C 24 ?? 48 B9 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 4C 24 ?? 90 48 C7 44 24 ?? ?? ??
- ?? ?? C6 44 24 ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 4C 24 ?? C6 44 24 ?? ?? 48 8D 05 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 08 48 8B 8C 24 ?? ?? ?? ?? 48 89
- 48 ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 48 8B 94 24 ?? ?? ?? ?? 48 89 50 ?? 48 8B 54 24 ??
- 48 89 50 ?? EB ?? 48 8D 78 ?? 48 8B 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 78 ?? 48
- 8B 54 24 ?? E8 ?? ?? ?? ?? 44 0F 11 BC 24 ?? ?? ?? ?? 48 8D 54 24 ?? 48 89 94 24 ??
- ?? ?? ?? 48 8D 54 24 ?? 48 89 94 24 ?? ?? ?? ?? 48 89 C3 48 8D 8C 24 ?? ?? ?? ?? BF
- ?? ?? ?? ?? 48 89 FE 48 8B 44 24 ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 8B 94 24 ?? ??
- ?? ?? 48 85 D2 74 ?? 48 8B 8C 24 ?? ?? ?? ?? 31 DB E9 ?? ?? ?? ?? 44 0F 11 7C 24
+ $encrypt_files = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 50
+ 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B C1 83 F8 ?? 0F 82 ??
+ ?? ?? ?? 83 3D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 51 0F 43 05 ?? ?? ?? ?? 50 6A ?? 68 ??
+ ?? ?? ?? 51 FF 75 ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 33 C9 C7 05 ?? ?? ?? ?? ?? ?? ??
+ ?? 0F 10 00 0F 11 05 ?? ?? ?? ?? F3 0F 7E 40 ?? 66 0F D6 05 ?? ?? ?? ?? C7 40 ?? ??
+ ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 66 89 08 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ??
+ ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77
+ ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64
+ 89 0D ?? ?? ?? ?? 59 8B E5 5D C3
}
- $telnet_task_p2 = {
- 48 8D 15 ?? ?? ?? ?? 48 89 54 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 54 24 ?? 48 8B 1D ??
- ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 8D 4C 24 ?? BF ?? ?? ?? ?? 48 89 FE E8 ?? ?? ?? ??
- 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 8B 44 24 ?? E8 ?? ?? ?? ?? 48 8B
- 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8D 1D ?? ?? ?? ?? 0F 1F 40 ?? E8 ?? ?? ??
- ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 8B 74 24 ?? 48 83 C6 ?? 48 89
- CB 48 89 F1 48 89 5C 24 ?? 48 89 4C 24 ?? 0F 10 01 0F 11 84 24 ?? ?? ?? ?? 0F 10 41
- ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 41 ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 41 ?? 0F 11 84
- 24 ?? ?? ?? ?? 48 8B 44 24 ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 10 84 24 ?? ?? ?? ??
- 0F 11 84 24 ?? ?? ?? ?? 0F 10 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 84 24
- ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ?? 0F 10 84 24 ?? ?? ?? ?? 0F 11 84 24 ?? ?? ?? ??
- 48 8D 05 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 0F 1F 44 00 ?? E8 ?? ?? ?? ?? 48 8D 1D
- ?? ?? ?? ?? 48 89 C1 48 8B 44 24 ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 FF C1 48 8B 94
- 24 ?? ?? ?? ?? 48 39 CA 0F 8F ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 5C 24
- ?? 48 89 4C 24 ?? 48 89 7C 24 ?? 48 89 74 24 ?? 4C 89 44 24 ?? 4C 89 4C 24 ?? 4C 89
- 54 24 ?? 4C 89 5C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 5C 24 ?? 48 8B 4C 24 ??
- 48 8B 7C 24 ?? 48 8B 74 24 ?? 4C 8B 44 24 ?? 4C 8B 4C 24 ?? 4C 8B 54 24
+ $generate_key = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
+ 45 ?? 56 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 75 ??
+ 8B 0C 88 A1 ?? ?? ?? ?? 3B 81 ?? ?? ?? ?? 7F ?? 56 FF 75 ?? FF 35 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 85 C0 74 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 8B 4D ?? 33 CD E8 ?? ??
+ ?? ?? 8B E5 5D C2 ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 3D ?? ?? ?? ?? ??
+ 75 ?? B9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ??
+ 8D 4D ?? E8 ?? ?? ?? ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 45 ?? 50 E8
}
condition:
- uint32( 0 ) == 0x464C457F and ( all of ( $get_local_address_p* ) ) and ( all of ( $get_mac_address_p* ) ) and ( all of ( $network_communication_tcp_p* ) ) and ( all of ( $telnet_task_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $write_proc_mem ) and ( $generate_key ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Asyncrat : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Blackbasta : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects AsyncRAT backdoor."
+ description = "Yara rule that detects BlackBasta ransomware."
author = "ReversingLabs"
- id = "78ff36e1-1620-50f4-8abd-adcf8b1242da"
- date = "2024-05-22"
- modified = "2024-05-22"
+ id = "7c451fde-b8b1-5a35-855e-7e30f3e75cbb"
+ date = "2022-12-13"
+ modified = "2022-12-13"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.AsyncRAT.yara#L1-L149"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BlackBasta.yara#L1-L531"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "53a13975cd53b571910f951adc44707c11b86c003eeb7b88dbe701253645ac89"
+ logic_hash = "c68671e51489af00e9e0cf28373e5ec01bda042653dbcca8843357eede41f27f"
score = 75
- quality = 90
+ quality = 88
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "AsyncRAT"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "BlackBasta"
tc_detection_factor = 5
importance = 25
strings:
- $read_server_data_v1 = {
- 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 39 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 16 28 ??
- ?? ?? ?? DD ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 6F ?? ?? ?? ?? 0A 06 16 3E ?? ?? ?? ?? 28
- ?? ?? ?? ?? 06 6A 58 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 06 6A 59 28 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 3A ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 6A 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 16 6A 3E ?? ?? ?? ?? 16 6A 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? D4 8D ?? ?? ?? ?? 28 ??
- ?? ?? ?? 38 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 69 28 ?? ?? ??
- ?? 69 6F ?? ?? ?? ?? 0B 07 16 3D ?? ?? ?? ?? 16 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 28 ??
- ?? ?? ?? 07 6A 58 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 07 6A 59 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 16 6A 3C ?? ?? ?? ?? 16 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 6A 30 ??
- 14 (FE | 06) ?? ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ??
- ?? 16 6A 28 ?? ?? ?? ?? 1A 6A 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? D4 8D ?? ?? ?? ?? 28 ??
- ?? ?? ?? 38 ?? ?? ?? ?? 1A 6A 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? D4 8D ?? ?? ?? ?? 28 ??
- ?? ?? ?? 16 6A 28 ?? ?? ?? ?? 38 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 6A 3C ?? ?? ?? ?? 16
- 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 69 28 ??
- ?? ?? ?? 69 14 (FE | 06) ?? ?? ?? ?? ?? 73 ?? ?? ?? ?? 14 6F ?? ?? ?? ?? 26 38 ?? ??
- ?? ?? 16 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 26 16 28 ?? ?? ?? ?? DD
+ $find_files = {
+ 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ??
+ ?? 83 C4 ?? 8B F0 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B C6
+ E9 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 41 ?? 2B 01 C1 F8 ?? 89 85 ?? ?? ?? ?? 89 9D ??
+ ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88
+ 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75
+ ?? 8A 48 ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ??
+ ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ??
+ 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15
}
- $send_v1 = {
- 28 ?? ?? ?? ?? 0A 16 0B 06 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DD ??
- ?? ?? ?? 02 8E 69 28 ?? ?? ?? ?? 0C 28 ?? ?? ?? ?? 15 17 6F ?? ?? ?? ?? 26 28 ?? ??
- ?? ?? 08 16 08 8E 69 6F ?? ?? ?? ?? 02 8E 69 20 ?? ?? ?? ?? 3E ?? ?? ?? ?? 02 73 ??
- ?? ?? ?? 0D 16 13 ?? 09 16 6A 6F ?? ?? ?? ?? 20 ?? ?? ?? ?? 8D ?? ?? ?? ?? 13 ?? 38
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 15 17 6F ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 11 ?? 16 11 ?? 6F
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 25
- 13 ?? 16 30 ?? DD ?? ?? ?? ?? 09 39 ?? ?? ?? ?? 09 6F ?? ?? ?? ?? DC 28 ?? ?? ?? ??
- 15 17 6F ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 02 16 02 8E 69 6F ?? ?? ?? ?? 28 ?? ?? ?? ??
- 6F ?? ?? ?? ?? DD ?? ?? ?? ?? 26 16 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 07 39 ?? ?? ?? ??
- 06 28 ?? ?? ?? ?? DC
+ $encrypt_files_v1 = {
+ 6A ?? E8 ?? ?? ?? ?? 8B F8 89 BD ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 89 B5 ?? ??
+ ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 57 E8 ?? ?? ?? ?? 6A ?? 57 56 E8 ?? ?? ?? ?? 8D 4F
+ ?? 6A ?? 51 53 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A
+ ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 FF B5 ?? ?? ?? ?? 57 53 56 83 EC ?? 8B F4 89 A5
+ ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 6A ?? 56 8D 4D ?? E8 ??
+ ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 85
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A
+ ?? FF B5 ?? ?? ?? ?? 57 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ??
+ ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45
+ ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 80 BD ?? ?? ?? ?? ??
+ 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
}
- $read_packet_v1_p1 = {
- 73 ?? ?? ?? ?? 0A 06 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 02 74 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B
- 07 28 ?? ?? ?? ?? 0C 08 20 4F 01 89 64 42 ?? ?? ?? ?? 08 20 7A 39 BA 13 42 ?? ?? ??
- ?? 08 20 D4 CA CD 0C 3B ?? ?? ?? ?? 08 20 7A 39 BA 13 3B ?? ?? ?? ?? 38 ?? ?? ?? ??
- 08 20 2B C2 32 1B 3B ?? ?? ?? ?? 08 20 E2 A2 F4 57 3B ?? ?? ?? ?? 08 20 4F 01 89 64
- 3B ?? ?? ?? ?? 38 ?? ?? ?? ?? 08 20 5A 15 79 D9 42 ?? ?? ?? ?? 08 20 B7 16 DB 7A 3B
- ?? ?? ?? ?? 08 20 39 20 3F B2 3B ?? ?? ?? ?? 08 20 5A 15 79 D9 3B ?? ?? ?? ?? 38 ??
- ?? ?? ?? 08 20 1E CA D2 DC 3B ?? ?? ?? ?? 08 20 45 FD B6 E0 3B ?? ?? ?? ?? 08 20 D0
- 5E 9B FA 3B ?? ?? ?? ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ??
- ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ??
- ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ??
- ?? 38 ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 07
+ $cmd_prompt = {
+ 8B FF 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? ?? ?? ?? ?? FC 53 56 8B 75 ?? 8D 45 ?? 33 DB
+ 68 ?? ?? ?? ?? 53 50 89 5D ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 83 F8 ?? 0F 84 ??
+ ?? ?? ?? 85 F6 75 ?? 53 39 5D ?? 75 ?? E8 ?? ?? ?? ?? 59 33 C0 E9 ?? ?? ?? ?? FF 75
+ ?? E8 ?? ?? ?? ?? FF 75 ?? 8B F0 E8 ?? ?? ?? ?? 33 C0 83 C4 ?? 85 F6 0F 94 C0 E9 ??
+ ?? ?? ?? 8B 45 ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 89 75 ?? 89 5D ?? 57 85 C0 74 ?? E8
+ ?? ?? ?? ?? 8B 38 E8 ?? ?? ?? ?? 53 89 18 8D 45 ?? 50 FF 75 ?? 53 E8 ?? ?? ?? ?? 83
+ C4 ?? 8B F0 E8 ?? ?? ?? ?? 83 FE ?? 74 ?? 89 38 EB ?? 83 38 ?? 74 ?? E8 ?? ?? ?? ??
+ 83 38 ?? 74 ?? 83 CE ?? FF 75 ?? E8 ?? ?? ?? ?? 59 EB ?? E8 ?? ?? ?? ?? 89 38 53 8D
+ 45 ?? B9 ?? ?? ?? ?? 50 51 53 89 4D ?? E8 ?? ?? ?? ?? FF 75 ?? 8B F0 E8 ?? ?? ?? ??
+ 83 C4 ?? 8B C6 5F 8B 4D ?? 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3 53
}
- $read_packet_v1_p2 = {
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 73 ??
- ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 72 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6A 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ??
- 16 28 ?? ?? ?? ?? 38 ?? ?? ?? ?? 00 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 7E ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 6F ??
- ?? ?? ?? 73 ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ??
- ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 38 ?? ?? ?? ?? 06 7B ??
- ?? ?? ?? 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? DD ?? ?? ?? ??
- 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 72
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 28 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 0D 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 11 ??
- 6F ?? ?? ?? ?? 26 12 ?? 28 ?? ?? ?? ?? 2D ?? DD ?? ?? ?? ?? 12 ?? (FE | 16) ?? ?? ??
- ?? ?? 6F ?? ?? ?? ?? DC 73 ?? ?? ?? ?? 26 06 (FE | 06) ?? ?? ?? ?? ?? 73 ?? ?? ?? ??
- 73 ?? ?? ?? ?? 25 16 6F ?? ?? ?? ?? 25 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 38 ?? ?? ?? ??
- 7E ?? ?? ?? ?? 25 3A ?? ?? ?? ?? 26 7E ?? ?? ?? ?? (FE | 06) ?? ?? ?? ?? ?? 73
+ $ldap_connect = {
+ C6 45 ?? ?? 8D 45 ?? 83 7D ?? ?? 0F 43 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 5D ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ??
+ 50 6A ?? 53 8B 35 ?? ?? ?? ?? FF D6 C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 53 FF D6
+ 6A ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 74 ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 83 C4 ??
+ 8B F0 89 75 ?? 8D 45 ?? 50 8D 45 ?? 50 6A ?? 6A ?? 56 53 FF 15 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? 53 FF 15 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 ??
+ ?? ?? ?? FF 75 ?? 57 53 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? 8B
+ 06 85 C0 0F 84 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? 50 8B 4D
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 36 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 8B C8 89 4D ?? 8B 01 8B 40 ?? C6 45 ?? ?? 8B 44 08 ?? 8B 58 ?? 89 5D
+ ?? 8B 03 8B CB FF 50 ?? 83 4D ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 10 6A ??
+ 8B C8 FF 52 ?? 0F B7 C0 89 45 ?? 83 65 ?? ?? C6 45 ?? ?? 85 DB 74 ?? 8B 03 8B CB FF
+ 50 ?? 8B C8 85 C9 74 ?? 8B 01 6A ?? FF 10 8B 45 ?? 50 8B 4D ?? E8 ?? ?? ?? ?? 8B 4D
+ ?? E8 ?? ?? ?? ?? 8B 5D ?? 56 FF 15
}
- $send_v2 = {
- 7E ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 16 13 ?? 11 ?? 12 ?? 28 ?? ?? ?? ?? 7E ??
- ?? ?? ?? 39 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0A 02 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 8E
- B7 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 06 08 16 08 8E B7
- 6F ?? ?? ?? ?? 06 07 16 07 8E B7 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 15 17 6F ?? ?? ?? ??
- 26 7E ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 16 06 6F ?? ?? ?? ?? B7 16 14 (FE | 06) ?? ?? ??
- ?? ?? 73 ?? ?? ?? ?? 14 6F ?? ?? ?? ?? 26 DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? DC DE ??
- 25 28 ?? ?? ?? ?? 0D 16 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? DE ?? 11 ?? 2C ?? 11 ??
- 28 ?? ?? ?? ?? DC
+ $encrypt_files_v2 = {
+ 8D 45 ?? 50 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 6A ?? 57 53 FF 75 ?? 83 EC ?? 8B
+ F4 89 A5 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 6A ?? 56 8D 4D
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 45 ?? 89 45 ?? 6A ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF 75
+ ?? 57 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 E8
+ ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
}
- $open_url_v2 = {
- 03 39 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 20 00 0C 00 00 28 ?? ?? ?? ?? 20 0F 27 00 00 28
- ?? ?? ?? ?? DE ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 02 28 ?? ?? ?? ?? 74 ?? ?? ??
- ?? 0A 06 7E ?? ?? ?? ?? 73 ?? ?? ?? ?? 7E ?? ?? ?? ?? 8E B7 6F ?? ?? ?? ?? 9A 6F ??
- ?? ?? ?? 06 17 6F ?? ?? ?? ?? 06 20 10 27 00 00 6F ?? ?? ?? ?? 06 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 74 ?? ?? ?? ?? 0B DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC
- 2B ?? 02 28 ?? ?? ?? ?? 26
+ $encrypt_files_v3 = {
+ 6A ?? E8 ?? ?? ?? ?? 8B F8 89 BD ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 89 B5 ?? ??
+ ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 57 E8 ?? ?? ?? ?? 6A ?? 57 56 E8 ?? ?? ?? ?? 8D 4F
+ ?? 6A ?? 51 53 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A
+ ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 6A ?? 57 53 56 83 EC ?? 8B F4 89 A5 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 6A ?? 56 8D 4D ?? E8 ?? ?? ?? ?? C6
+ 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF B5 ??
+ ?? ?? ?? 57 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 57 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 53 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? C6 45 ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45
+ ?? ?? 8D 8D ?? ?? ?? ?? E8
}
- $monitoring_v2 = {
- 73 ?? ?? ?? ?? 0C 02 72 ?? ?? ?? ?? 15 16 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ??
- 11 ?? 9A 0B 08 07 14 72 ?? ?? ?? ?? 16 8D ?? ?? ?? ?? 14 14 14 28 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 11 ?? 17 D6 13 ?? 11 ?? 11 ?? 8E B7 32 ?? 1F ?? 0A 38 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 0D 09 6F ?? ?? ?? ?? 28 ??
- ?? ?? ?? 2C ?? 2B ?? 08 09 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 (FE | 07) ?? ?? ?? ?? ??
- 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 06 1F ?? 31 ?? 16 0A 72 ?? ?? ?? ?? 09 6F ?? ??
- ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 17 D6 13 ??
- 11 ?? 11 ?? 8E B7 32 ?? 06 17 D6 0A 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 3A
+ $encrypt_files_v4 = {
+ 8D 45 ?? 50 E8 ?? ?? ?? ?? 0F 10 45 ?? 0F 11 45 ?? 0F 10 45 ?? 0F 11 45 ?? 8B 45 ??
+ 8B 4D ?? 89 45 ?? 89 4D ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ??
+ 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 56 57 8D 45 ?? 50 8D 45 ?? 50 83 EC ?? 8B
+ F4 89 A5 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 6A ?? 56 8D 4D
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 6A ?? FF B5 ?? ?? ?? ?? 57 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85
+ ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 57 E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? EB ?? 8D 85
+ ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? C6 45 ?? ??
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? C6 45 ?? ?? 8B 8D ?? ?? ?? ?? 83 F9 ?? 72 ?? 8D 0C 4D ?? ?? ?? ?? 89 8D ?? ??
+ ?? ?? 8B 95 ?? ?? ?? ?? 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 8B
+ 50 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 66 89 85 ?? ?? FF FF C6
+ 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( ( ( $read_server_data_v1 ) and ( $send_v1 ) and ( all of ( $read_packet_v1_p* ) ) ) or ( ( $send_v2 ) and ( $open_url_v2 ) and ( $monitoring_v2 ) ) )
-}
-rule REVERSINGLABS_Linux_Backdoor_Wolfsbane : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects WolfsBane backdoor."
- author = "ReversingLabs"
- id = "07b96e74-8ad1-5400-a23c-c14fea78ecdd"
- date = "2025-03-17"
- modified = "2025-03-17"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.WolfsBane.yara#L1-L124"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "c2bc992375bfa989c2a18a52e09c551cd6dfefda8fb96e7af4dabfead76e784f"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "WolfsBane"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $load_embedded_library = {
- 41 57 41 56 41 55 41 54 49 89 FC 55 53 48 89 F3 48 83 EC ?? 48 8B 05 ?? ?? ?? ?? 48
- C7 47 ?? ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 48 C7 47 ?? ?? ?? ?? ?? 48 C7 47 ?? ?? ??
- ?? ?? C7 47 ?? ?? ?? ?? ?? 48 83 C0 ?? 48 C7 47 ?? ?? ?? ?? ?? 48 89 07 48 8D 47 ??
- 48 89 47 ?? 48 89 47 ?? 48 8D 47 ?? 48 89 47 ?? 48 89 47 ?? 48 8B 06 48 39 46 ?? 0F
- 84 ?? ?? ?? ?? 4C 8B 3D ?? ?? ?? ?? BF ?? ?? ?? ?? 49 89 E5 49 8D 47 ?? 48 89 44 24
- ?? E8 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 89 58 ?? 48 8B 1D ?? ?? ?? ?? 48 C7 40 ??
- ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 48 89 44 24 ?? 48 83 C2 ?? 48 89 44 24 ?? 48 C7 44
- 24 ?? ?? ?? ?? ?? 48 89 10 48 8D 43 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ??
- ?? ?? ?? 48 89 04 24 48 8D 43 ?? 48 89 44 24 ?? 48 89 E0 48 03 03 48 8B 50 ?? 48 39
- 50 ?? 0F 84 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 4C 8D 74 24 ?? 48 8D 54 24 ?? 4C 89 F7
- 48 8B 70 ?? 31 C0 80 3E ?? 0F 94 C0 48 01 C6 E8 ?? ?? ?? ?? 48 8B 04 24 4C 89 ED 48
- 03 68 ?? 48 8B 7D ?? 48 3B 7D ?? 0F 84 ?? ?? ?? ?? 48 85 FF 0F 84 ?? ?? ?? ?? 4C 89
- F6 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? 48 89 45 ?? 4C 89 F7 E8 ?? ?? ?? ?? 48 8D
- 43 ?? 48 8B 7C 24 ?? 48 89 04 24 49 8D 47 ?? 48 85 FF 48 89 44 24 ?? 74 ?? 48 8B 07
- FF 50 ?? 48 8B 6C 24 ?? 48 8B 5C 24 ?? 48 39 DD 74 ?? 66 0F 1F 44 00 ?? 48 89 DF E8
- ?? ?? ?? ?? 48 83 C3 ?? 48 39 DD 75 ?? 48 8B 6C 24 ?? 48 85 ED 74 ?? 48 89 EF E8 ??
- ?? ?? ?? 48 83 C4 ?? 4C 89 E0 5B 5D 41 5C 41 5D 41 5E 41 5F C3
+ $drop_ransom_note_v1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? 03 00 00 A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? 45 FC 00 00 00 00
+ 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83
+ BD ?? ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A
+ ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83
+ BD ?? ?? ?? ?? ?? 74 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ??
+ 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ??
+ 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5
+ 5D C3
}
- $decrypt_embedded_library_1 = {
- 41 57 41 56 41 55 41 54 55 48 89 F5 53 48 89 FB 48 81 EC ?? ?? ?? ?? 48 8B 77 ?? 48
- 8D 84 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 C7 48 89 44 24 ?? E8 ?? ?? ?? ??
- 48 8B 84 24 ?? ?? ?? ?? 48 83 78 ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 39 45 ?? 0F
- 84 ?? ?? ?? ?? 4C 8D A4 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ??
- 4C 89 E7 E8 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 8B 74 24 ?? 4C 89 E2 48 89 C7 48
- 89 44 24 ?? E8 ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 39 84
- 24 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 4C 8D BC
- 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ??
- ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 83 C0 ?? 48 83 C2 ?? 48 89 84 24 ?? ?? ??
- ?? 48 89 84 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 4C 8B 23 48 89 94 24 ?? ?? ?? ??
- 4C 89 E7 E8 ?? ?? ?? ?? 49 8D 7F ?? 48 89 C2 4C 89 E6 E8 ?? ?? ?? ?? 4C 8B 63 ?? 4C
- 89 E7 E8 ?? ?? ?? ?? 49 8D 7F ?? 48 89 C2 4C 89 E6 E8 ?? ?? ?? ?? 48 8B 5B ?? 48 89
- DF E8 ?? ?? ?? ?? 49 8D 7F ?? 48 89 C2 48 89 DE E8 ?? ?? ?? ?? 49 8D 7F ?? 48 89 EE
- E8 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 4C 89 FE 48 C7 84 24
- ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 DF 48 C7 84 24 ??
- ?? ?? ?? ?? ?? ?? ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 DE
- 48 89 C7 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 48 85 FF 74 ?? E8 ??
- ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? 48 89
- C7 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 C7 48 89 44 24 ?? E8
+ $exclude_from_encryption_v1 = {
+ 83 FE ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D
+ ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 FE ?? 0F 85
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 50 E8
+ ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 FE ?? 0F 85 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B
+ F0 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 FE ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ??
+ 8D 4D ?? E8 ?? ?? ?? ?? 83 FE ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? 83 FE ?? 75 ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D
}
- $decrypt_embedded_library_2 = {
- 48 8D 7C 24 ?? 49 89 F9 0F 1F 84 00 ?? ?? ?? ?? 89 CA 89 C8 83 C1 ?? C1 FA ?? F7 FB
- 48 63 D2 0F B6 04 16 41 88 01 49 83 C1 ?? 81 F9 ?? ?? ?? ?? 75 ?? 48 8D B5 ?? ?? ??
- ?? 48 89 E8 31 D2 66 90 0F B6 18 44 0F B6 0F 48 83 C7 ?? 0F B6 CB 41 8D 0C 09 8D 14
- 11 41 89 D3 41 C1 FB ?? 41 C1 EB ?? 44 01 DA 81 E2 ?? ?? ?? ?? 44 29 DA 48 63 CA 83
- C2 ?? 44 0F B6 8C 0C ?? ?? ?? ?? 44 88 08 48 83 C0 ?? 88 9C 0C ?? ?? ?? ?? 48 39 F0
- 75 ?? 4D 29 C2 45 85 D2 0F 8E ?? ?? ?? ?? 41 83 EA ?? 31 C0 31 D2 4F 8D 54 10 ?? 66
- 0F 1F 84 00 ?? ?? 00 00 83 C2 ?? 89 D1 C1 F9 ?? C1 E9 ?? 01 CA 81 E2 ?? ?? ?? ?? 29
- CA 48 63 CA 83 C2 ?? 0F B6 BC 0C ?? ?? ?? ?? 40 0F B6 DF 8D 04 03 89 C6 C1 FE ?? C1
- EE ?? 01 F0 25 ?? ?? ?? ?? 29 F0 48 63 F0 83 C0 ?? 44 0F B6 8C 34 ?? ?? ?? ?? 44 88
- 8C 0C ?? ?? ?? ?? 40 88 BC 34 ?? ?? ?? ?? 02 9C 0C ?? ?? ?? ?? 0F B6 DB 0F B6 8C 1C
- ?? ?? ?? ?? 41 30 08 49 83 C0 ?? 4D 39 D0 75 ?? B9 ?? ?? ?? ?? 31 C0 48 89 EF F3 48
- AB 48 8B BC 24 ?? ?? ?? ?? 48 85 FF 74 ?? E8 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48
- 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 48
- 8B 84 24 ?? ?? ?? ?? 48 29 F8 48 C1 F8 ?? 48 83 F8 ?? 74 ?? 48 8B BC 24 ?? ?? ?? ??
- 48 85 FF 74 ?? E8 ?? ?? ?? ?? 4C 89 FF E8 ?? ?? ?? ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ??
- 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E 41 5F C3
+ $exclude_from_encryption_v2_p1 = {
+ 50 C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 05 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ??
+ ?? ?? C6 45 ?? ?? 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B F0 C6
+ 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 FE ?? 74 ?? C6 45 ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ C6 45 ?? ?? 6A ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 FE ?? 74 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? E9 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 8D 4D ??
+ E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 FE ?? 74 ?? C6
}
- $remove_backdoor_p1 = {
- 41 57 48 8D 35 ?? ?? ?? ?? 41 56 41 55 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24
- ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ??
- 48 89 DF E8 ?? ?? ?? ?? 48 89 EE 48 89 DF E8 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48
- 89 C6 48 89 D7 48 89 54 24 ?? E8 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48 89 DF E8 ??
- ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 4C 8B 35 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89
- EF 49 8D 76 ?? E8 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48 89 EE 48 89 DF E8 ?? ?? ??
- ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 DE 48 89 C7 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 89 DF
- E8 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 2B 84 24 ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 49
- 8D 76 ?? 48 89 EF E8 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48 89 EE 48 89 DF E8 ?? ??
- ?? ?? 4C 8D A4 24 ?? ?? ?? ?? 48 89 DE 4C 89 E7 E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 4C 89
- E6 E8 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 48 85 FF 74 ?? E8 ?? ?? ?? ?? 48 89 DF E8
- ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 2B 84 24
+ $exclude_from_encryption_v2_p2 = {
+ 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B F0 C6 45 ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 FE ?? 74 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 51 8B C8 E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 8D 4D
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45 ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? FF B5 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? B9 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 84 C0 0F 44 CA 8D 45 ?? 50 E8 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 80 BD ?? ?? ??
+ ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? C6 45 ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8
}
- $remove_backdoor_p2 = {
- 45 31 FF 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 4C 8D A4 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ??
- ?? 48 8D 35 ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 8D 94 24
- ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48
- 89 DF E8 ?? ?? ?? ?? 48 89 EE 48 89 DF E8 ?? ?? ?? ?? 4C 8D AC 24 ?? ?? ?? ?? 4C 89
- E2 48 89 C6 4C 89 EF E8 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ??
- 48 89 EF E8 ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 48 8B 84 24
- ?? ?? ?? ?? 48 29 F8 48 C1 F8 ?? 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 41 8B 06 85 C0 0F 84
- ?? ?? ?? ?? 48 8D 5C 24 ?? 31 C0 B9 ?? ?? ?? ?? 45 85 FF 48 89 DF F3 48 AB 0F 85 ??
- ?? ?? ?? 44 8B 7C 24 ?? 45 85 FF 74 ?? 31 C0 B9 ?? ?? ?? ?? 48 89 DF F3 48 AB 8B 54
- 24 ?? 48 8D 35 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89 EF
- E8 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 48 85 FF 74 ?? E8 ?? ?? ?? ?? 48 8B 7C 24 ??
- E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E 41 5F C3
+ $encrypt_files_v5_p1 = {
+ 50 F2 0F 11 45 ?? FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 ?? 8D 45 ?? 50 56 FF 15 ?? ??
+ ?? ?? 85 C0 75 ?? 56 FF 15 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ??
+ 8B 8D ?? ?? ?? ?? 85 C9 74 ?? 8B 01 6A ?? FF 10 C7 45 ?? ?? ?? ?? ?? 8D 4B ?? E8 ??
+ ?? ?? ?? 8B 4D ?? 5F 64 89 0D ?? ?? ?? ?? 5E 8B E5 5D 8B E3 5B C2 ?? ?? 8B 7D ?? 83
+ C1 ?? 8B 35 ?? ?? ?? ?? 8B 45 ?? E9 ?? ?? ?? ?? 8B 45 ?? 8D 8D ?? ?? ?? ?? 8B 7D ??
+ 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 8D ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 89 45 ?? 83 E0 ?? 03 C1 C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 6A ??
+ E8 ?? ?? ?? ?? 6A ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 89 45 ?? C6 45 ?? ?? 6A ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 89 45 ?? C6 45 ?? ?? B9 ?? ?? ?? ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 6A ??
+ FF 75 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF 75 ?? 6A ?? FF 75 ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 6A ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? 6A ?? FF 75 ?? 83
}
-
- condition:
- uint32( 0 ) == 0x464C457F and ( $load_embedded_library ) and ( all of ( $decrypt_embedded_library_* ) ) and ( all of ( $remove_backdoor_p* ) )
-}
-rule REVERSINGLABS_Win32_Backdoor_Minodo : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects Minodo backdoor."
- author = "ReversingLabs"
- id = "0eeff863-1a46-5b25-8780-5cd887e3b1e2"
- date = "2023-06-07"
- modified = "2023-06-07"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.Minodo.yara#L1-L110"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "807408699fe00c8d1170598050e533dd0d79bb170f2538b6b6227cda7410060b"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "Minodo"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $generate_system_id = {
- 40 55 53 56 57 41 56 48 8D 6C 24 ?? 48 81 EC ?? ?? ?? ?? 4C 8B F1 48 8D 55 ?? 48 8D
- 4D ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 33 DB 85 C0 75 ?? 66 C7 45 ?? ?? ?? 4C
- 8D 45 ?? 48 8D 55 ?? B9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75
- ?? 66 C7 45 ?? ?? ?? 48 83 4D ?? ?? 4C 8D 4D ?? 4C 8D 45 ?? 8B CB 48 8B D3 BE ?? ??
- ?? ?? 48 85 D2 7E ?? 44 8A 54 15 ?? EB ?? 44 8A 95 ?? ?? ?? ?? 41 8A 01 49 FF C1 48
- FF C2 32 44 15 ?? 41 32 C2 41 32 00 49 FF C0 88 44 15 ?? 41 38 19 75 ?? 83 C9 ?? 4C
- 8D 4D ?? 41 38 18 75 ?? 83 C9 ?? 4C 8D 45 ?? 48 3B D6 75 ?? 83 C9 ?? 48 8B D3 83 F9
- ?? 75 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? FF 15 ?? ?? ?? ?? 48 8D 5D ?? 49 8B FE 44
- 0F B6 03 48 8D 55 ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 83 C7 ?? 48 FF C3 48 FF CE 75 ??
- FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? 8B D8 FF 15 ?? ?? ?? ?? 48 8D 55
- ?? 44 8B CB 4D 8B C6 49 8B CE FF 15 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5E 5F 5E 5B
- 5D C3
+ $encrypt_files_v5_p2 = {
+ C0 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 85 C0 0F 8F ?? ?? ?? ?? 7C ?? 81 FF ?? ??
+ ?? ?? 0F 83 ?? ?? ?? ?? F2 0F 10 05 ?? ?? ?? ?? F2 0F 11 45 ?? 0F 57 C0 66 0F 13 45
+ ?? 8B 4D ?? 8B 55 ?? 89 4D ?? 8B CF 89 55 ?? 2B 4D ?? 6A ?? 6A ?? 1B C2 50 51 E8 ??
+ ?? ?? ?? F2 0F 10 45 ?? 8B CA F2 0F 59 05 ?? ?? ?? ?? 89 4D ?? 8B C8 89 45 ?? F2 0F
+ 11 45 ?? E8 ?? ?? ?? ?? F2 0F 59 45 ?? E8 ?? ?? ?? ?? 8B C8 0B CA 0F 85 ?? ?? ?? ??
+ 39 4D ?? 0F 8C ?? ?? ?? ?? 7F ?? 85 FF 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ??
+ 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 85
+ C0 0F 8C ?? ?? ?? ?? 7F ?? 81 FF ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? F2 0F 10 05 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? F2 0F 11 45 ?? 50
+ E8 ?? ?? ?? ?? C6 45 ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 56 C6 45 ?? ?? 8B 4D
+ ?? E8 ?? ?? ?? ?? 8B 45 ?? 33 D2 C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 52 50 FF 75 ??
+ FF 75 ?? E8 ?? ?? ?? ?? 8B C8 89 45 ?? 0B CA 89 55 ?? 75 ?? 8D 85 ?? ?? ?? ?? 89 45
+ ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 50 FF 75 ?? 57
+ 6A ?? 6A ?? 56 C6 45 ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 0F 57
+ C0 66 0F 13 45 ?? 0F 8C ?? ?? ?? ?? 7F ?? 83 7D ?? ?? 0F 86 ?? ?? ?? ?? 8B 45 ?? 8B
+ 7D ?? 89 45 ?? 66 66 0F 1F 84 00 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 8D ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 8B CF 0F A4 C8 ?? 6A ?? C1 E1 ?? 03
+ 4D ?? 6A ?? 13 45 ?? 50 51 56 C6 45 ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 03 7D ?? 8B 45 ??
+ 13 45 ?? 89 45 ?? 3B 45 ?? 0F 8C ?? ?? ?? ?? 7F ?? 3B 7D ?? 0F 82
}
- $generate_encrypt_and_send_key = {
- 48 8B C4 48 89 58 ?? 48 89 68 ?? 48 89 70 ?? 48 89 78 ?? 41 56 48 81 EC ?? ?? ?? ??
- 8B F2 E8 ?? ?? ?? ?? 48 85 C0 75 ?? 33 C0 E9 ?? ?? ?? ?? 48 8B 40 ?? 48 8B 08 8B 09
- E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 74 ?? 45 33 C0 45 8D 70 ?? 41 8D 50 ?? 41 8B CE E8
- ?? ?? ?? ?? 48 8B D8 83 F8 ?? 74 ?? 41 8D 6E ?? 48 8D 44 24 ?? 8B CD C6 00 ?? 48 FF
- C0 48 FF C9 75 ?? 0F B7 CE 66 44 89 74 24 ?? E8 ?? ?? ?? ?? 48 8B CF 66 89 44 24 ??
- E8 ?? ?? ?? ?? 48 63 FB 48 8D 54 24 ?? 48 8B CF 44 8B C5 89 44 24 ?? E8 ?? ?? ?? ??
- 85 C0 74 ?? 48 8B CF E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 2D ?? ?? ?? ?? BE ?? ?? ??
- ?? 48 8B CD 8B D6 E8 ?? ?? ?? ?? 66 C7 44 24 ?? ?? ?? 33 C9 8A 44 29 ?? 48 FF C9 88
- 44 0C ?? 48 FF CE 75 ?? 8D 56 ?? 44 8D 46 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B CF
- 8B F0 85 C0 74 ?? 48 8D 54 24 ?? 45 33 C9 44 8B C0 E8 ?? ?? ?? ?? 3B C6 74 ?? 48 8B
- CF E8 ?? ?? ?? ?? 33 DB 8B C3 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 6B ?? 49 8B
- 73 ?? 49 8B 7B ?? 49 8B E3 41 5E C3
+ $encrypt_files_v6_p1 = {
+ E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 85 F6 0F 8F ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 6A
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 03 48 ?? 8B 01 FF 50 ?? 83 7B ?? ?? 8D 43 ??
+ F2 0F 10 05 ?? ?? ?? ?? 0F 43 43 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ??
+ ?? ?? 50 F2 0F 11 45 ?? FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 74 ?? 8D 45 ?? 50 57 FF 15
+ ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C6 45 ?? ?? 8B 8D ?? ?? ?? ?? 85 C9 74 ?? 8B 01 6A ?? FF 10 C6 45 ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 8D 4B ?? E8 ?? ?? ?? ?? 8B 4D ?? 5F 64 89 0D ?? ?? ?? ?? 5E 8B E5 5D 8B E3 5B
+ C2 ?? ?? 85 F6 0F 84 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 8B CF 76 ?? 8B FE 2B 7D ?? 66
+ 8B 04 0F 66 3B 01 75 ?? 83 C1 ?? 83 EA ?? 75 ?? 2B 75 ?? D1 FE E9 ?? ?? ?? ?? 8B 7D
+ ?? 83 C6 ?? 8B 15 ?? ?? ?? ?? 8B 45 ?? E9 ?? ?? ?? ?? 8B 45 ?? 8D 8D ?? ?? ?? ?? 8B
+ 75 ?? 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6
}
- $get_encrypt_and_send_system_info = {
- 48 89 5C 24 ?? 48 89 74 24 ?? 48 89 7C 24 ?? 55 48 8D 6C 24 ?? 48 81 EC ?? ?? ?? ??
- 8B F1 48 8B CA 48 8B DA FF 15 ?? ?? ?? ?? C6 44 24 ?? ?? 48 63 F8 40 88 7C 24 ?? 4C
- 8B C7 85 C0 74 ?? 48 8D 44 24 ?? 48 2B D8 48 8D 4C 24 ?? 49 FF C8 4A 8D 0C 01 8A 04
- 0B 88 01 75 ?? 83 C7 ?? 48 63 DF E8 ?? ?? ?? ?? BA ?? ?? ?? ?? F6 D8 48 8D 45 ?? 1A
- C9 80 E1 ?? 80 C9 ?? FF C7 88 4C 1C ?? 8B CA C6 00 ?? 48 FF C0 48 FF C9 75 ?? 48 8D
- 4D ?? 89 55 ?? FF 15 ?? ?? ?? ?? 8A 45 ?? 48 63 CF 88 44 0C ?? 8A 45 ?? FF C7 48 63
- CF FF C7 BB ?? ?? ?? ?? 88 44 0C ?? 8A 45 ?? 48 63 CF 88 44 0C ?? 8A 45 ?? FF C7 48
- 63 CF FF C7 4C 8D 85 ?? ?? ?? ?? 88 44 0C ?? 8A 45 ?? 48 63 D7 88 44 14 ?? 8B 45 ??
- FF C7 48 63 D7 8D 4B ?? C6 44 24 ?? ?? 89 44 14 ?? 48 8D 54 24 ?? 83 C7 ?? 89 9D ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 44 8B C0 8D 48 ?? 03 CF
- 48 63 D1 48 83 FA ?? 76 ?? 44 8D 43 ?? 44 2B C7 48 63 C7 FF C7 4C 8D 54 24 ?? 44 88
- 44 04 ?? 48 63 C7 49 63 D0 4C 03 D0 45 85 C0 74 ?? 4C 8D 4C 24 ?? 4A 8D 0C 12 4D 2B
- CA 48 FF C9 41 8A 04 09 88 01 48 FF CA 75 ?? 48 8D 95 ?? ?? ?? ?? 48 8D 4C 24 ?? 41
- 03 F8 C6 44 24 ?? ?? 89 9D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ??
- ?? ?? 44 8B C0 8D 48 ?? 03 CF 48 63 D1 48 83 FA ?? 76 ?? 41 B8 ?? ?? ?? ?? 44 2B C7
- 48 63 C7 FF C7 4C 8D 54 24 ?? 44 88 44 04 ?? 48 63 C7 49 63 D0 4C 03 D0 45 85 C0 74
- ?? 4C 8D 4C 24 ?? 4A 8D 0C 12 4D 2B CA 48 FF C9 42 8A 04 09 88 01 48 FF CA 75 ?? 4C
- 8D 4C 24 ?? 48 8D 54 24 ?? 44 03 C7 8B CE E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49
- 8B 5B ?? 49 8B 73 ?? 49 8B 7B ?? 49 8B E3 5D C3
+ $encrypt_files_v6_p2 = {
+ 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 8D
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 89 45 ?? 83 E0 ?? 03 C1 C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 89 85 ?? ??
+ ?? ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ??
+ 6A ?? E8 ?? ?? ?? ?? 6A ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 89 45 ?? C6 45 ?? ?? 6A ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 89 45 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? FF 75 ?? E8 ?? ?? ??
+ ?? 6A ?? FF 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF 75 ?? 6A ?? FF 75 ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? 6A ??
+ FF 75 ?? 83 C0 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 85 C0 0F 8F ?? ?? ?? ?? 7C
}
- $copy_payload_into_allocated_memory = {
- 48 89 5C 24 ?? 48 89 6C 24 ?? 56 57 41 56 48 83 EC ?? 49 8B D8 48 63 F2 48 8B F9 41
- C6 00 ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 75 ?? 66 C7 03 ?? ?? B8 ?? ??
- ?? ?? E9 ?? ?? ?? ?? 4C 8D 4C 24 ?? 4C 8D 44 24 ?? 48 8B D3 48 8B CF E8 ?? ?? ?? ??
- 8B E8 85 C0 74 ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8B D6 33 C9 4C 8B F6 FF 15
- ?? ?? ?? ?? 48 8B F0 48 85 C0 75 ?? 66 C7 03 ?? ?? FF 15 ?? ?? ?? ?? 89 43 ?? 8D 46
- ?? EB ?? 4D 8B C6 48 8B D7 48 8B C8 E8 ?? ?? ?? ?? 48 83 64 24 ?? ?? 83 64 24 ?? ??
- 4C 8D 04 2E 45 33 C9 33 D2 33 C9 FF 15 ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 8B 44
- 24 ?? 48 8B 5C 24 ?? 48 8B 6C 24 ?? 48 83 C4 ?? 41 5E 5F 5E C3
+ $encrypt_files_v6_p3 = {
+ 81 FE ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? F2 0F 10 05 ?? ?? ?? ?? F2 0F 11 45 ?? 0F 57 C0
+ 66 0F 13 45 ?? 8B 4D ?? 8B 55 ?? 89 4D ?? 8B CE 89 55 ?? 2B 4D ?? 6A ?? 6A ?? 1B C2
+ 50 51 E8 ?? ?? ?? ?? F2 0F 10 45 ?? 8B CA F2 0F 59 05 ?? ?? ?? ?? 89 4D ?? 8B C8 89
+ 45 ?? F2 0F 11 45 ?? E8 ?? ?? ?? ?? F2 0F 59 45 ?? E8 ?? ?? ?? ?? 8B C8 0B CA 0F 85
+ ?? ?? ?? ?? 39 4D ?? 0F 8C ?? ?? ?? ?? 7F ?? 85 F6 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 89 45 ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? E9 ??
+ ?? ?? ?? 85 C0 0F 8C ?? ?? ?? ?? 7F ?? 81 FE ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? F2 0F 10
+ 05 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? F2 0F
+ 11 45 ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 57 C6 45
+ ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 33 D2 C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 52
+ 50 FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B C8 89 45 ?? 0B CA 89 55 ?? 75 ?? 8D 85 ?? ??
+ ?? ?? 89 45 ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 50
+ FF 75 ?? 56 6A ?? 6A ?? 57 C6 45 ?? ?? 8B 4D
}
- $execute_payload_from_temp = {
- 40 53 48 81 EC ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 4C 8B D1 48 8D 44 24 ?? 41 8B D0 33 DB
- 88 18 48 FF C0 48 FF CA 75 ?? 48 8D 44 24 ?? 8D 4A ?? 88 18 48 FF C0 48 FF C9 75 ??
- 48 8D 44 24 ?? 44 89 44 24 ?? 45 33 C9 48 89 44 24 ?? 48 8D 44 24 ?? 45 33 C0 48 89
- 44 24 ?? 48 89 5C 24 ?? 48 89 5C 24 ?? 49 8B D2 89 5C 24 ?? C7 84 24 ?? ?? ?? ?? ??
- ?? ?? ?? 89 5C 24 ?? 66 89 9C 24 ?? ?? 00 00 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C
- 24 ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? B0 ?? EB ?? 32 C0 48 81 C4
- ?? ?? ?? ?? 5B C3
+ $set_default_icon_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 83 EC ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66
+ 89 45 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? B0 ?? C7 45 ?? ?? ?? ?? ?? 33 C9 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 98
+ 66 31 44 4D ?? 41 83 F9 ?? 73 ?? 8A 45 ?? EB ?? 33 C0 56 66 89 45 ?? C6 45 ?? ?? 8D
+ 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B F0 C7 45
+ ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 56 50 C7 45 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 33 C0 C7 46 ?? ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ?? ?? ?? 66 89 06 C7 45 ??
+ ?? ?? ?? ?? C6 45 ?? ?? 8B 4D ?? 83 F9 ?? 72 ?? 8B 55 ?? 8D 0C 4D ?? ?? ?? ?? 8B C2
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $generate_system_id ) and ( $generate_encrypt_and_send_key ) and ( $get_encrypt_and_send_system_info ) and ( $copy_payload_into_allocated_memory ) and ( $execute_payload_from_temp )
-}
-rule REVERSINGLABS_Linux_Backdoor_Noodrat : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects NoodRAT backdoor."
- author = "ReversingLabs"
- id = "ac5eae27-dc42-5060-b639-c23c0bbabb50"
- date = "2024-08-26"
- modified = "2024-08-26"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Linux.Backdoor.NoodRAT.yara#L1-L162"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "2ec4a8ba7428054edb4dcdb6a00015b9758badf515f2c210bb946ba5402674d2"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "NoodRAT"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $change_name_on_system_p1 = {
- 41 56 41 55 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 89 FB 48 8D BC 24 ?? ?? ?? ?? B8 ??
- ?? ?? ?? B9 ?? ?? ?? ?? F3 48 AB 48 8D BC 24 ?? ?? ?? ?? B1 ?? F3 48 AB C6 84 24 ??
- ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ??
- C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ??
- ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 0F B7 15
- ?? ?? ?? ?? 66 89 55 ?? 4C 8D 65 ?? 0F B7 D2 BE ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ??
- 48 8D 94 24 ?? ?? ?? ?? 0F B7 75 ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ??
- 4C 89 E6 48 89 EF E8 ?? ?? ?? ?? 4C 8B 03 48 C7 C6 ?? ?? ?? ?? 4C 89 C7 B8 ?? ?? ??
- ?? 48 89 F1 F2 AE 48 F7 D1 48 8D 14 31 48 89 EF 48 89 F1 F2 AE 48 89 CE 48 F7 D6 48
- 83 EE ?? 48 39 F2 72 ?? BE ?? ?? ?? ?? 4C 89 C7 E8 ?? ?? ?? ?? 48 89 EE 48 8B 3B E8
- ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? B9
- ?? ?? ?? ?? F3 48 AB 48 8D BC 24 ?? ?? ?? ?? B1 ?? F3 48 AB C6 84 24 ?? ?? ?? ?? ??
- C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ??
- ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ??
- C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ??
- ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ??
- C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ??
- ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 8D B4 24 ?? ?? ?? ??
- 48 8D BC 24 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C2 B8 ?? ?? ?? ?? 48 85
- D2 0F 8E ?? ?? ?? ?? 48 C7 C2 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? 48 89 D1 F2 AE 48
+ $set_default_icon_p2 = {
+ 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ??
+ 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 51 8D 4D ?? C7 45 ?? ??
+ ?? ?? ?? 51 6A ?? 68 ?? ?? ?? ?? 33 C0 83 7D ?? ?? 6A ?? 66 89 45 ?? 8D 45 ?? 0F 43
+ 45 ?? 6A ?? 6A ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 83 7D ?? ?? 8D 4D
+ ?? 8B 45 ?? 0F 43 4D ?? 03 C0 50 51 6A ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF
+ 75 ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF D6 6A
+ ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D6 B8 ?? ?? ?? ?? 89 45 ?? 83 E0 ?? 89 45
+ ?? C6 45 ?? ?? 8B 4D ?? 5E 83 F9 ?? 72 ?? 8B 55 ?? 8D 0C 4D ?? ?? ?? ?? 8B C2 81 F9
+ ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 77 ?? 51 52 E8 ?? ?? ??
+ ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C7 45 ?? ??
+ ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 8B E5 5D C3
}
- $change_name_on_system_p2 = {
- 89 CB 48 8D BC 24 ?? ?? ?? ?? 48 89 D1 F2 AE F7 D3 8D 5C 0B ?? 85 DB B8 ?? ?? ?? ??
- 0F 4E D8 48 8D B4 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48
- 89 EF B8 ?? ?? ?? ?? 48 C7 C1 ?? ?? ?? ?? F2 AE 48 F7 D1 48 8D 79 ?? 48 63 D3 48 63
- FF 48 8D 7C 3D ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ??
- ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ??
- C6 84 24 ?? ?? ?? ?? ?? 48 8D B4 24 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 49 89 C6 48
- 8D B4 24 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C3 48 89 E7 B9 ??
- ?? ?? ?? B8 ?? ?? ?? ?? F3 48 AB C6 07 ?? 48 89 E5 41 BC ?? ?? ?? ?? 41 BD ?? ?? ??
- ?? EB ?? 48 89 EF 4C 89 E9 4C 89 E0 F3 48 AB C6 07 ?? 48 89 D9 BA ?? ?? ?? ?? BE ??
- ?? ?? ?? 48 89 E7 E8 ?? ?? ?? ?? 85 C0 7E ?? 48 63 D0 4C 89 F1 BE ?? ?? ?? ?? 48 89
- E7 E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 85 C0 74 ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89
- F7 E8 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 75 ?? 48 8D BC 24 ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ??
- ?? ?? ?? ?? ?? 48 8D B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? 85 C0 7E
- ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ??
- ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E C3
+ $find_system_volumes = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 81 EC ?? ??
+ ?? ?? 53 56 57 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 75 ?? C7 06 ?? ?? ?? ??
+ C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F8 66 90
+ 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 8D 85 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? F7 45 ?? ?? ?? ?? ?? 0F 85 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 D2 C7 45 ?? ?? ?? ?? ?? 66 89 55 ??
+ 83 C4 ?? 8D 95 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 0C 00 C7 45 ?? ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 03 C1 C7 45 ?? ?? ?? ?? ?? 3B D0 74 ?? D1 F9 8B C2
+ 51 50 8D 4D ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 8B 46 ?? 3B 46 ?? 74 ??
+ 6A ?? 51 50 C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 83 46 ?? ?? 66 89 45 ??
+ EB ?? 51 50 8B CE E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 4D ?? 83 F9 ?? 72 ?? 8B 55 ?? 8D 0C
+ 4D ?? ?? ?? ?? 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8
+ ?? 77 ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? 66 89 45 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF D3 85 C0 0F 85 ?? ?? ?? ??
+ 57 FF 15 ?? ?? ?? ?? 8B 4D ?? 8B C6 5F 5E 5B 64 89 0D ?? ?? ?? ?? 8B E5 5D C3
}
- $decrypt_configuration_p1 = {
- 41 57 41 56 41 55 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 89 7C 24 ?? 48 8D 9C 24 ?? ??
- ?? ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 DF F3 48 AB C6 07 ?? 48 8D 54 24 ?? B1 ??
- 48 89 D7 F3 48 AB C6 44 24 ?? ?? C6 44 24 ?? ?? C6 44 24 ?? ?? C6 44 24 ?? ?? C6 44
- 24 ?? ?? C6 44 24 ?? ?? C6 44 24 ?? ?? C6 44 24 ?? ?? 48 8D 54 24 ?? 0F B7 35 ?? ??
- ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 C7 C1 ?? ?? ??
- ?? F2 AE 48 F7 D1 48 83 E9 ?? 48 81 F9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 0F 46 D1 BE ??
- ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? C6 44 24 ?? ?? C6 44 24 ?? ?? 48 8D 74 24 ?? 48 89
- DF E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 50 ?? 48 89 54 24 ?? C6 00 ?? 48
- 8D 74 24 ?? 48 89 D7 E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 48 ?? 48 89 4C
- 24 ?? C6 00 ?? 48 8D 74 24 ?? 48 89 CF E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 85 C0 0F 84
- ?? ?? ?? ?? C6 00 ?? 48 8D B4 24 ?? ?? ?? ?? 48 C7 C5 ?? ?? ?? ?? 48 89 F7 41 BC ??
- ?? ?? ?? 48 89 E9 44 89 E0 F2 AE 48 F7 D1 48 01 E9 48 8D 5C 24 ?? 48 81 F9 ?? ?? ??
- ?? BA ?? ?? ?? ?? 48 0F 46 D1 48 89 DF E8 ?? ?? ?? ?? 48 89 DF 48 89 E9 44 89 E0 F2
- AE 48 89 CD 48 F7 D5 83 ED ?? 8D 45 ?? 48 98 80 7C 04 ?? ?? 74 ?? 48 63 C5 C6 44 04
- ?? ?? 83 C5 ?? 48 63 ED C6 44 2C ?? ?? 4C 8D 6C 24 ?? 4C 89 EB BD ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? 66 C7 44 24 ?? ?? ?? 41 BC ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 49 C7 C6 ?? ?? ?? ?? 4D 89 EF E9 ?? ?? ?? ?? 0F B6 03 3C ?? 75
- ?? 44 8B 64 24 ?? 4D 6B E4 ?? 4C 03 64 24 ?? 49 8D 7C 24 ?? 83 7C 24 ?? ?? BA ?? ??
- ?? ?? 0F 4E 54 24 ?? 48 63 D2 8B 74 24 ?? 48 8D 44 24 ?? 48 8D 34 30 E8
+ $drop_ransom_note_v2_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 83 EC ?? 53
+ 56 57 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 7D ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? B9 ?? ?? ?? ?? 8B D8 2B CF 83 C4 ?? 3B CB 0F 82 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ??
+ 8D 0C 3B C7 45 ?? ?? ?? ?? ?? 0F 43 45 ?? BE ?? ?? ?? ?? 89 45 ?? 8D 45 ?? C7 45 ??
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 4D ?? 89 45 ?? 3B CE 76 ?? 8B F1 83 CE ?? 81 FE
+ ?? ?? ?? ?? 76 ?? BE ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 3B F0 0F 42 F0 8D 46 ?? 50 8D
+ 4D ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 0C 3B 89 45 ?? 89 75 ?? 8D 34 3F 56 FF 75 ?? 89 4D
+ ?? 50 E8 ?? ?? ?? ?? 8B 7D ?? 8D 04 1B 50 68 ?? ?? ?? ?? 8D 0C 3E 51 E8 ?? ?? ?? ??
+ 8B 45 ?? 33 C9 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 66 89 0C 47 C6 45 ?? ?? B8 ?? ?? ?? ??
+ 83 3D ?? ?? ?? ?? ?? 8D 4D ?? FF 35 ?? ?? ?? ?? 0F 43 05 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 8B F0 C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 56 50 C7 45 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? 83 C4 ?? 66
}
- $decrypt_configuration_p2 = {
- 0F B7 54 24 ?? 66 41 89 54 24 ?? 83 44 24 ?? ?? 83 7C 24 ?? ?? 77 ?? 89 6C 24 ?? 41
- BC ?? ?? ?? ?? EB ?? 3C ?? 75 ?? 48 8D 7B ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ??
- ?? ?? 66 89 44 24 ?? 44 89 64 24 ?? EB ?? 41 83 C4 ?? 83 C5 ?? 48 83 C3 ?? 4C 89 F1
- 4C 89 FF B8 ?? ?? ?? ?? F2 AE 48 F7 D1 48 83 E9 ?? 48 89 D8 4C 29 E8 48 39 C8 0F 82
- ?? ?? ?? ?? 8B 4C 24 ?? 48 8B 54 24 ?? 89 8A ?? ?? ?? ?? 48 8D 5C 24 ?? B9 ?? ?? ??
- ?? B8 ?? ?? ?? ?? 48 89 DF F3 48 AB 48 8B 7C 24 ?? 48 C7 C1 ?? ?? ?? ?? F2 AE 48 F7
- D1 48 8D 51 ?? 48 8B 74 24 ?? 48 89 DF E8 ?? ?? ?? ?? 80 7C 24 ?? ?? 75 ?? 48 8B 44
- 24 ?? C6 80 ?? ?? ?? ?? ?? 80 7C 24 ?? ?? 75 ?? 48 8B 54 24 ?? C6 82 ?? ?? ?? ?? ??
- 80 7C 24 ?? ?? 75 ?? 48 8B 4C 24 ?? C6 81 ?? ?? ?? ?? ?? 80 7C 24 ?? ?? 75 ?? 48 8B
- 44 24 ?? C6 80 ?? ?? ?? ?? ?? 80 7C 24 ?? ?? 75 ?? 48 8B 54 24 ?? C6 82 ?? ?? ?? ??
- ?? 80 7C 24 ?? ?? 75 ?? 48 8B 4C 24 ?? C6 81 ?? ?? ?? ?? ?? 80 7C 24 ?? ?? 75 ?? 48
- 8B 44 24 ?? C6 80 ?? ?? ?? ?? ?? 48 8D 5C 24 ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 89
- DF F3 48 AB 48 8B 7C 24 ?? 48 C7 C1 ?? ?? ?? ?? F2 AE 48 F7 D1 48 83 E9 ?? 48 81 F9
- ?? ?? ?? ?? BA ?? ?? ?? ?? 48 0F 46 D1 48 8B 74 24 ?? 48 89 DF E8 ?? ?? ?? ?? C6 44
- 24 ?? ?? C6 44 24 ?? ?? 48 8D 74 24 ?? 48 89 DF E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ??
- ?? ?? 48 8D 7C 24 ?? B8 ?? ?? ?? ?? 48 C7 C1 ?? ?? ?? ?? F2 AE 48 F7 D1 83 E9 ?? 8D
+ $drop_ransom_note_v2_p2 = {
+ 89 06 BE ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 75 ?? 83 E6 ?? 89 75 ?? C6 45 ?? ?? 8B
+ 4D ?? 83 F9 ?? 72 ?? 8B 55 ?? 8D 0C 4D ?? ?? ?? ?? 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 8B
+ 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 51 52 E8 ?? ?? ?? ?? 83 C4
+ ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 6A ?? 66 89 45
+ ?? 8D 45 ?? 0F 43 45 ?? 6A ?? 68 ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 8B F8 83 FF ?? 74 ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ??
+ ?? 57 FF 15 ?? ?? ?? ?? 83 E6 ?? 89 75 ?? C6 45 ?? ?? 8B 4D ?? 5F 5E 5B 83 F9 ?? 72
+ ?? 8B 55 ?? 8D 0C 4D ?? ?? ?? ?? 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B
+ C2 83 C0 ?? 83 F8 ?? 77 ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D
+ ?? 64 89 0D ?? ?? ?? ?? 8B E5 5D C3
}
- $decrypt_configuration_p3 = {
- 41 ?? 48 98 80 7C 04 ?? ?? 74 ?? 48 63 C1 C6 44 04 ?? ?? 83 C1 ?? 48 63 C9 C6 44 0C
- ?? ?? 4C 89 EB BD ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 49 C7
- C4 ?? ?? ?? ?? 4C 8D 74 24 ?? 41 BF ?? ?? ?? ?? EB ?? 0F B6 03 3C ?? 75 ?? 8B 7C 24
- ?? 48 8D 54 24 ?? 48 8D 3C 3A BA ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 54 24
- ?? 48 81 C2 ?? ?? ?? ?? 48 8B 4C 24 ?? 66 89 44 91 ?? 0F B7 44 24 ?? 66 89 44 91 ??
- 83 44 24 ?? ?? 83 7C 24 ?? ?? 77 ?? 89 6C 24 ?? EB ?? 3C ?? 75 ?? 48 8D 7B ?? BA ??
- ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 89 44 24 ?? 83 C5 ?? 48 83 C3 ?? 4C 89 E1
- 4C 89 F7 44 89 F8 F2 AE 48 F7 D1 48 83 E9 ?? 48 89 D8 4C 29 E8 48 39 C8 0F 82 ?? ??
- ?? ?? 8B 4C 24 ?? 48 8B 54 24 ?? 89 8A ?? ?? ?? ?? EB ?? 48 8B 44 24 ?? C7 80 ?? ??
- ?? ?? ?? ?? ?? ?? 48 8B 7C 24 ?? 48 83 C7 ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ??
- ?? ?? 85 C0 BA ?? ?? ?? ?? 0F 4E C2 48 8B 54 24 ?? 89 82 ?? ?? ?? ?? B8 ?? ?? ?? ??
- EB ?? B8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E 41 5F C3
+ $encrypt_files_v5 = {
+ 50 FF 15 ?? ?? ?? ?? 8B D8 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 C3 ?? 74
+ ?? C6 45 ?? ?? 80 7D ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ??
+ ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45
+ ?? ?? 8D 8D ?? ?? ?? ?? 51 8B C8 E8 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 4D ?? E8 ?? ?? ??
+ ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D
+ ?? ?? ?? ?? 51 8B C8 E8 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D
+ 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B F8 83 FF ?? 75 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 8D 0C 41 89 4D ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 89 45 ?? 89 45 ?? 8D
+ 04 78 89 45 ?? 51 50 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8D 45
}
- $encrypt_and_send_data = {
- 48 89 5C 24 ?? 48 89 6C 24 ?? 4C 89 64 24 ?? 4C 89 6C 24 ?? 4C 89 74 24 ?? 4C 89 7C
- 24 ?? 48 83 EC ?? 41 89 FC 48 89 F5 49 89 D6 41 89 CD 48 85 F6 0F 84 ?? ?? ?? ?? BF
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C3 48 85 C0 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 89 03
- 0F B6 45 ?? 88 43 ?? 8B 6B ?? 48 8B 3D ?? ?? ?? ?? 48 83 C7 ?? E8 ?? ?? ?? ?? BA ??
- ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 44 89 E9 BA ?? ?? ?? ?? 48 89 DE 44
- 89 E7 E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 3D ?? ?? ?? ?? 48 83 C7 ?? E8 ?? ?? ?? ?? 48
- 89 DF E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 85 ED 74
- ?? 4D 85 F6 75 ?? 48 8B 3D ?? ?? ?? ?? 48 83 C7 ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9
- ?? ?? ?? ?? 4C 63 FD 4C 89 FF E8 ?? ?? ?? ?? 48 89 C3 48 85 C0 74 ?? 4C 89 FA 4C 89
- F6 48 89 C7 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 EE 48 89 DF E8 ?? ?? ?? ?? 44 89 E9 89
- EA 48 89 DE 44 89 E7 E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 3D ?? ?? ?? ?? 48 83 C7 ?? E8
- ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? 48 8B 3D ?? ?? ?? ?? 48 83
- C7 ?? E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 48
- 8B 5C 24 ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B 6C 24 ?? 4C 8B 74 24 ?? 4C 8B 7C 24
- ?? 48 83 C4 ?? C3
+ $find_system_volumes_v2_p1 = {
+ C7 45 ?? ?? ?? ?? ?? 89 7D ?? FF 15 ?? ?? ?? ?? 8B D8 8D 45 ?? 50 68 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A
+ ?? 6A ?? 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 85 C0 0F 84 ?? ?? ?? ?? F7 45 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 8D 8D ?? ?? ?? ?? 8D 04 41 50 8B C1 8D 4D ?? 50
+ E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8B 4D ?? 3B 4D ?? 74 ?? 6A ?? 56 51 C7 01 ?? ?? ??
+ ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ??
+ ?? ?? C7 46 ?? ?? ?? ?? ?? C6 06 ?? 83 45 ?? ?? EB ?? 56 51 8D 4D ?? E8 ?? ?? ?? ??
+ C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ??
+ ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 75 ?? 33 C9 89 4D ?? B8 ??
+ ?? ?? ?? 8B 4D ?? 2B CE F7 E9 C1 FA ?? 8B C2 C1 E8 ?? 03 C2 0F 84 ?? ?? ?? ?? 33 DB
+ 8D 4D ?? 8D 04 33 89 4D ?? C6 45 ?? ?? 8D 4D ?? 51 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 8D 4D ?? 83 CF ?? 89 7D ?? C7 45 ?? ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? 83 E7 ?? 89 7D ?? C6 45 ?? ?? 8D 45 ?? 8B 35 ?? ?? ?? ?? 3B 35 ?? ?? ?? ?? 74 ??
+ 6A ?? 50 56 89 75 ?? C7 06 ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C6
}
- $receive_and_decrypt_data = {
- 48 89 5C 24 ?? 48 89 6C 24 ?? 4C 89 64 24 ?? 4C 89 6C 24 ?? 48 83 EC ?? 41 89 FC 48
- 89 F3 49 89 D5 89 CD 48 85 F6 74 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? BA ??
- ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 8B 53 ?? 85 D2 74 ?? 4D 85 ED 75 ??
- B8 ?? ?? ?? ?? EB ?? 81 FA ?? ?? ?? ?? 77 ?? 89 E9 4C 89 EE 44 89 E7 E8 ?? ?? ?? ??
- 85 C0 74 ?? 8B 73 ?? BA ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? B8
- ?? ?? ?? ?? 48 8B 5C 24 ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B 6C 24 ?? 48 83 C4 ??
- C3
+ $find_system_volumes_v2_p2 = {
+ 45 ?? ?? 8B 45 ?? 89 46 ?? C6 45 ?? ?? 83 05 ?? ?? ?? ?? ?? EB ?? 50 56 B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 4D ?? 83 F9 ?? 72 ?? 8B 55 ?? 8D 0C 4D ?? ?? ?? ??
+ 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ??
+ ?? ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 33 C0 8B 75 ?? 83 C3 ?? FF 45 ?? 2B CE
+ 66 89 45 ?? B8 ?? ?? ?? ?? F7 E9 C7 45 ?? ?? ?? ?? ?? C1 FA ?? 8B C2 C7 45 ?? ?? ??
+ ?? ?? C1 E8 ?? 03 C2 39 45 ?? 0F 82 ?? ?? ?? ?? 83 E7 ?? 89 7D ?? C7 45 ?? ?? ?? ??
+ ?? 8D 4D ?? E8 ?? ?? ?? ?? 5F 5B EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 68 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 6A ?? C7 45 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 B9 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? F3
+ 0F 7E 05 ?? ?? ?? ?? 8B F0 2B 75 ?? 66 0F D6 45 ?? 90 8B 55 ?? 8B 4D ?? E8 ?? ?? ??
+ ?? 83 3D ?? ?? ?? ?? ?? F2 0F 10 0D ?? ?? ?? ?? F2 0F 59 C1 F2 0F 59 C1 F2 0F 59 C1
+ F2 0F 11 45 ?? 74 ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 3B C8 74 ?? 6A ?? 51 FF 35 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 0F 57 C0 66 0F 13 05 ?? ?? ?? ?? FF 35
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? F2 0F 10 45 ?? 83 EC ?? F2 0F 11 44 24 ?? 66 0F 6E C6
+ F3 0F E6 C0 C1 EE
}
condition:
- uint32( 0 ) == 0x464C457F and ( ( all of ( $change_name_on_system_p* ) ) and ( all of ( $decrypt_configuration_p* ) ) and ( $encrypt_and_send_data ) and ( $receive_and_decrypt_data ) )
+ uint16( 0 ) == 0x5A4D and ( ( ( $find_files ) and ( $encrypt_files_v1 ) and ( $cmd_prompt ) and ( $exclude_from_encryption_v1 ) ) or ( ( $find_files ) and ( $cmd_prompt ) and ( $ldap_connect ) and ( $encrypt_files_v2 ) and ( $exclude_from_encryption_v1 ) ) or ( ( $find_files ) and ( $cmd_prompt ) and ( $ldap_connect ) and ( $encrypt_files_v3 ) and ( $exclude_from_encryption_v1 ) ) or ( ( $find_files ) and ( $encrypt_files_v4 ) and ( $drop_ransom_note_v1 ) and ( all of ( $exclude_from_encryption_v2_p* ) ) ) or ( ( $find_files ) and ( $exclude_from_encryption_v1 ) and ( any of ( $encrypt_files_v5 ) ) and ( all of ( $find_system_volumes_v2_p* ) ) ) or ( ( all of ( $encrypt_files_v5_p* ) ) and ( all of ( $set_default_icon_p* ) ) and ( $find_system_volumes ) and ( all of ( $drop_ransom_note_v2_p* ) ) and ( $find_files ) ) or ( ( all of ( $encrypt_files_v6_p* ) ) and ( all of ( $set_default_icon_p* ) ) and ( all of ( $drop_ransom_note_v2_p* ) ) and ( $find_files ) ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Backdoor_Agentracoon : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Zerocrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects AgentRacoon backdoor."
+ description = "Yara rule that detects ZeroCrypt ransomware."
author = "ReversingLabs"
- id = "ad74d530-ffbd-589f-b941-3a5d9ec737b6"
- date = "2023-12-15"
- modified = "2023-12-15"
+ id = "89e47d7f-1ac4-570d-8ae1-30f0acc21462"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/ByteCode.MSIL.Backdoor.AgentRacoon.yara#L1-L128"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.ZeroCrypt.yara#L1-L94"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3ba73f19f59c2e5880df820c52f16997047d7299eb14d421ae2ed8f3790bcfe9"
+ logic_hash = "947925206ded187eac31c5046d75ab017869ae3f8dc906f2e5536d4db219f108"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "AgentRacoon"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "ZeroCrypt"
tc_detection_factor = 5
importance = 25
strings:
- $unpack_response_p1 = {
- 17 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 03 18 91 9C 11 ?? 73 ?? ?? ?? ?? 0A 06 16 6F ?? ??
- ?? ?? 2D ?? 73 ?? ?? ?? ?? 7A 17 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 03 19 91 9C 11 ?? 73
- ?? ?? ?? ?? 0A 06 1A 6F ?? ?? ?? ?? 2C ?? 06 1B 6F ?? ?? ?? ?? 2C ?? 06 1C 6F ?? ??
- ?? ?? 2C ?? 06 1D 6F ?? ?? ?? ?? 2C ?? 73 ?? ?? ?? ?? 7A 1F ?? 0B 2B ?? 07 17 58 0B
- 03 07 91 2D ?? 07 17 58 0B 03 8E 69 07 59 0C 08 8D ?? ?? ?? ?? 0D 03 07 09 16 08 28
- ?? ?? ?? ?? 1A 13 ?? 2B ?? 11 ?? 17 58 13 ?? 09 11 ?? 91 2D ?? 11 ?? 17 58 13 ?? 09
- 8E 69 11 ?? 59 0C 08 8D ?? ?? ?? ?? 13 ?? 09 11 ?? 11 ?? 16 08 28 ?? ?? ?? ?? 02 12
- ?? FE 15 ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ??
- 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ??
- ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ??
- ?? 12 ?? 07 1F ?? 59 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ??
- ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 11 ?? 1A 59 8D ?? ?? ?? ?? 7D ??
- ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ??
- ?? 12 ?? 1A 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 12 ?? 18 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 11
- ?? 7D ?? ?? ?? ?? 03 16 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 03 18
- }
- $unpack_response_p2 = {
- 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 03 1A 02 7C ?? ?? ?? ?? 7B ??
- ?? ?? ?? 16 18 28 ?? ?? ?? ?? 03 1C 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ??
- ?? ?? 03 1E 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 03 1F ?? 02 7C ??
- ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 03 1F ?? 02 7C ?? ?? ?? ?? 7B ?? ?? ??
- ?? 16 07 1F ?? 59 28 ?? ?? ?? ?? 09 16 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ??
- ?? ?? ?? 09 18 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 09 1A 02 7C ??
- ?? ?? ?? 7B ?? ?? ?? ?? 16 11 ?? 1A 59 28 ?? ?? ?? ?? 11 ?? 16 02 7C ?? ?? ?? ?? 7B
- ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 11 ?? 18 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28
- ?? ?? ?? ?? 11 ?? 1A 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 1A 28 ?? ?? ?? ?? 11 ?? 1E
- 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 18 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 02 7C ??
- ?? ?? ?? 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 1F ?? 91 13 ?? 02 7C ?? ?? ?? ?? 11 ??
- 8D ?? ?? ?? ?? 7D ?? ?? ?? ?? 11 ?? 1F ?? 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 16 11 ??
- 28 ?? ?? ?? ?? 2A
- }
- $upload = {
- 28 ?? ?? ?? ?? 0A 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 2D ?? DD ?? ?? ?? ?? 16 0B 38 ??
- ?? ?? ?? 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 0C 06 02 7C ?? ?? ?? ??
- 7B ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 28 ?? ?? ?? ?? 02 7C ?? ?? ?? ??
- 7B ?? ?? ?? ?? 1B 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 72 ?? ?? ?? ?? A2 11 ?? 17 02 7C ??
- ?? ?? ?? 7B ?? ?? ?? ?? 07 6F ?? ?? ?? ?? A2 11 ?? 18 72 ?? ?? ?? ?? A2 11 ?? ?? 06
- A2 11 ?? 1A 72 ?? ?? ?? ?? A2 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7C ?? ?? ?? ??
- 7B ?? ?? ?? ?? 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 07
- 14 6F ?? ?? ?? ?? 07 17 58 0B 07 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 3F
- ?? ?? ?? ?? 02 7C ?? ?? ?? ?? 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 7C ?? ?? ?? ?? 73 ??
- ?? ?? ?? 7D ?? ?? ?? ?? DE 23 0D 02 7C ?? ?? ?? ?? 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 09
- 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 2A
- }
- $perform_request = {
- 05 6F ?? ?? ?? ?? 0A 06 04 3D ?? ?? ?? ?? 06 04 19 5B 18 5A 3F ?? ?? ?? ?? 05 16 06
- 19 5B 6F ?? ?? ?? ?? 0B 05 06 19 5B 06 19 5B 6F ?? ?? ?? ?? 0C 05 06 19 5B 18 5A 6F
- ?? ?? ?? ?? 0D 02 07 28 ?? ?? ?? ?? 0B 02 08 28 ?? ?? ?? ?? 0C 02 09 28 ?? ?? ?? ??
- 0D 1F ?? 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 03 A2 11 ?? 17 72 ?? ?? ?? ?? A2 11 ?? 18 07
- A2 11 ?? 19 72 ?? ?? ?? ?? A2 11 ?? 1A 08 A2 11 ?? 1B 72 ?? ?? ?? ?? A2 11 ?? 1C 09
- A2 11 ?? 1D 72 ?? ?? ?? ?? A2 11 ?? 1E 02 28 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ??
- ?? A2 11 ?? 1F ?? 02 7B ?? ?? ?? ?? A2 11 ?? 28 ?? ?? ?? ?? 10 ?? 38 ?? ?? ?? ?? 06
- 04 19 5B 18 5A 3D ?? ?? ?? ?? 06 04 19 5B 3F ?? ?? ?? ?? 05 16 06 18 5B 6F ?? ?? ??
- ?? 13 ?? 05 06 18 5B 6F ?? ?? ?? ?? 13 ?? 02 11 ?? 28 ?? ?? ?? ?? 13 ?? 02 11 ?? 28
- ?? ?? ?? ?? 13 ?? 1F ?? 8D ?? ?? ?? ?? 13 ?? 11 ?? 16 03 A2 11 ?? 17 72 ?? ?? ?? ??
- A2 11 ?? 18 11 ?? A2 11 ?? 19 72 ?? ?? ?? ?? A2 11 ?? 1A 11 ?? A2 11 ?? 1B 72 ?? ??
- ?? ?? A2 11 ?? 1C 02 28 ?? ?? ?? ?? A2 11 ?? 1D 72 ?? ?? ?? ?? A2 11 ?? 1E 02 7B ??
- ?? ?? ?? A2 11 ?? 28 ?? ?? ?? ?? 10 ?? 2B ?? 02 05 28 ?? ?? ?? ?? 13 ?? 1D 8D ?? ??
- ?? ?? 13 ?? 11 ?? 16 03 A2 11 ?? 17 72 ?? ?? ?? ?? A2 11 ?? 18 11 ?? A2 11 ?? 19 72
- ?? ?? ?? ?? A2 11 ?? 1A 02 28 ?? ?? ?? ?? A2 11 ?? 1B 72 ?? ?? ?? ?? A2 11 ?? 1C 02
- 7B ?? ?? ?? ?? A2 11 ?? 28 ?? ?? ?? ?? 10 ?? 05 2A
+ $encrypt_file_1 = {
+ 55 8B EC 83 E4 ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 84 24 ?? ??
+ ?? ?? 64 A3 ?? ?? ?? ?? 8B F2 8B F9 68 ?? ?? ?? ?? 8B D7 8D 4C 24 ?? E8 ?? ?? ?? ??
+ 83 C4 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 8B D0 56 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? C6 84 24 ?? ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ?? FF 74 24 ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? 83 7E ?? ?? C7 44 24 ?? ?? ?? ?? ?? 66 89 44
+ 24 ?? 72 ?? 8B 16 EB ?? 8B D6 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ??
+ ?? ?? 33 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84
+ 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ??
+ C6 84 24 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B D6 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B F0 C6 84 24 ?? ?? ?? ?? ?? 8B
+ D7 68 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 84 24 ?? ?? ?? ?? ?? 8B D0
+ 56 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 84 24 ?? ?? ?? ?? ?? 8B D0 68 ?? ?? ?? ??
+ 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 C6 84 24 ?? ?? ?? ?? ?? 8D 84 24 ?? ?? ??
+ ?? 3B C6 74 ?? 83 BC 24 ?? ?? ?? ?? ?? 72 ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 33 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 56 8D 8C 24 ?? ?? ?? ?? C7 84 24 ?? ??
+ ?? ?? ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 83
+ 7C 24 ?? ?? 72 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 44 24 ?? ?? ?? ?? ??
+ C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24 ?? C6 84 24 ?? ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ??
+ FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? 66 89 44 24 ?? C6 84 24 ?? ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ?? FF 74 24 ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24
}
- $get_txt_record = {
- 14 0A 03 73 ?? ?? ?? ?? 0B 07 6F ?? ?? ?? ?? 0C 7E ?? ?? ?? ?? 1F ?? 73 ?? ?? ?? ??
- 0D 09 08 08 8E 69 6F ?? ?? ?? ?? 26 09 6F ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 09 12 ?? 6F ?? ?? ?? ?? 13 ?? 09 6F ?? ?? ?? ?? 07 11 ?? 6F ?? ?? ?? ?? 07 6F ?? ??
- ?? ?? 13 ?? 28 ?? ?? ?? ?? 12 ?? 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? DE ?? 26 72 ??
- ?? ?? ?? 13 ?? DE ?? 11 ?? 2A
+ $encrypt_file_2 = {
+ C6 84 24 ?? ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 33 C0 C7 44 24 ?? ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? 66 89 44
+ 24 ?? 8D B4 24 ?? ?? ?? ?? 0F 43 BC 24 ?? ?? ?? ?? 8D 44 24 ?? 83 BC 24 ?? ?? ?? ??
+ ?? 50 0F 43 B4 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 57 56 8B 00 FF D0 85 C0 68 ?? ?? ?? ?? 0F 95 C3 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 84 DB 0F 84 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ??
+ 8D 44 24 ?? 8D B4 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 0F 43 B4 24 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 56 8B 00 FF D0 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 6A
+ ?? 50 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6
+ 84 24 ?? ?? ?? ?? ?? 8D 4C 24 ?? 6A ?? 83 EC ?? E8 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 4C
+ 24 ?? E8 ?? ?? ?? ?? 6A ?? 83 EC ?? 8D 8C 24 ?? ?? ?? ?? 8B 58 ?? 03 18 E8 ?? ?? ??
+ ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 44 24 ?? ?? ?? ??
+ ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 33 C9 8B 00 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84
+ 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ??
+ ?? ?? ?? 66 89 8C 24 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 89 84
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ??
+ ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 8B F8 8D 4C 24 ?? 57 BE ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 4C 24 ?? 8B 41 ?? F6 84 04 ?? ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? BA ?? ?? ?? ??
+ 03 C8 8B F3 33 C0 39 41 ?? 0F 44 C2 83 E0 ?? 89 41 ?? 85 41 ?? 74 ?? 6A ?? E8 ?? ??
+ ?? ?? 56 57 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 83 EC ?? 8D 8C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 6A ?? 56 57 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? F3 0F 6F 00 F3 0F 7F 07 E8 ?? ?? ?? ?? F3 0F 6F
}
- $main_loop = {
- 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 73 ?? ?? ?? ?? 80 ?? ??
- ?? ?? 73 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 18 16 16 6F ?? ?? ?? ?? 0A 06 28
- ?? ?? ?? ?? 2D ?? 2A 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 2A 7E ?? ??
- ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 07 6F ?? ?? ??
- ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 12 ?? 7B ?? ?? ?? ?? 0D 12 ?? 7B
- ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 7E ?? ?? ?? ?? 19 11 ?? 11 ??
- 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2D ?? 14 80 ?? ?? ?? ?? 2A 11 ?? 7E ?? ?? ?? ?? 28 ??
- ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ??
- ?? ?? 11 ?? 17 58 13 ?? 11 ?? 09 32 ?? 7E ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 0B 73 ??
- ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 6F ?? ?? ??
- ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 7E ?? ?? ?? ?? 07
- 17 6F ?? ?? ?? ?? 13 ?? 11 ?? 7E ?? ?? ?? ?? 1A 16 16 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
- 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 DD ?? ?? ?? ?? 26 DE ?? 2A
+ $encrypt_file_3 = {
+ 00 F3 0F 7F 47 ?? F3 0F 6F 40 ?? F3 0F 7F 47 ?? F3 0F 6F 40 ?? 8D 84 24 ?? ?? ?? ??
+ 50 51 F3 0F 7F 47 ?? 57 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4
+ ?? 85 F6 74 ?? 6A ?? 83 EC ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF B4 24 ??
+ ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 85 C0 75 ?? 8B 44 24 ?? 8D 4C 24 ?? 8B 40 ?? 03 C8 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75
+ ?? 83 C8 ?? 83 E0 ?? 89 41 ?? 85 41 ?? 74 ?? 6A ?? E8 ?? ?? ?? ?? 85 F6 74 ?? 56 E8
+ ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B3 ?? C6 84 24 ?? ?? ?? ?? ?? 8D 8C
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 89 44 24 ?? C6 84 24 ??
+ ?? ?? ?? ?? 50 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 32 DB
+ C6 84 24 ?? ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 72 ?? FF B4 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 33 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ??
+ ?? 66 89 84 24 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 72 ?? FF
+ B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ??
+ ?? 83 BC 24 ?? ?? ?? ?? ?? 72 ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0
+ C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 8A C3 C7 84 24 ?? ?? ?? ??
+ ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 8C 24 ?? ?? ??
+ ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $unpack_response_p* ) ) and ( $upload ) and ( $perform_request ) and ( $get_txt_record ) and ( $main_loop )
+ uint16( 0 ) == 0x5A4D and $encrypt_file_1 and $encrypt_file_2 and $encrypt_file_3
}
-rule REVERSINGLABS_Win64_Backdoor_Backconnect : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Killdisk : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BackConnect backdoor."
+ description = "Yara rule that detects KillDisk ransomware."
author = "ReversingLabs"
- id = "2c65c7ea-8546-5423-a1e7-dc7c12663099"
- date = "2025-04-11"
- modified = "2025-04-11"
+ id = "bd04ac88-987a-58f0-8f0a-508662b3c930"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.BackConnect.yara#L1-L154"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.KillDisk.yara#L1-L80"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "7089d5f2dab21755e83ca81ea6cf0f8a55fa261fa2c556759812b16a3d78608a"
+ logic_hash = "6148e6fc1363ff8995a9100e07139bfa658c72892db4d30a973bad0f2b3e6c3f"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "BackConnect"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "KillDisk"
tc_detection_factor = 5
importance = 25
strings:
- $network_communication_p1 = {
- 48 89 5C 24 ?? 4C 89 44 24 ?? 48 89 4C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 83
- EC ?? 45 33 F6 4C 8B EA 45 8B FE 41 8B EE 41 8B FE 48 8B D9 48 8B 05 ?? ?? ?? ?? 44
- 3B B8 ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 48 8B 88 ?? ?? ?? ?? 44 39 74 39 ?? 0F 84 ?? ??
- ?? ?? 48 8B 4C 39 ?? 41 FF C7 48 83 F9 ?? 0F 84 ?? ?? ?? ?? 49 8B D0 FF 15 ?? ?? ??
- ?? 85 C0 48 8B 05 ?? ?? ?? ?? 48 8B 88 ?? ?? ?? ?? 74 ?? 44 89 74 24 ?? 48 8D 84 24
- ?? ?? ?? ?? 44 89 B4 24 ?? ?? ?? ?? 4C 8D 4C 24 ?? 48 8B 4C 39 ?? BA ?? ?? ?? ?? 41
- B8 ?? ?? ?? ?? 48 89 44 24 ?? FF 15 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 41 B0 ?? 48 8B
- 81 ?? ?? ?? ?? 44 88 74 07 ?? 8B C5 48 6B D0 ?? 48 03 91 ?? ?? ?? ?? E8 ?? ?? ?? ??
- E9 ?? ?? ?? ?? 48 8B 4C 39 ?? 49 8B D5 FF 15 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 85 C0
- 74 ?? 4C 8B 81 ?? ?? ?? ?? 42 80 7C 07 ?? ?? 75 ?? 8B C5 48 6B D0 ?? 49 03 D0 E8 ??
- ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 49 8B D5 48 8B 4C 39 ?? FF 15 ??
- ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8B D3 44 8B E0 48 8B 89 ?? ?? ?? ?? 48 8B 4C 39 ??
- FF 15 ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 44 8B F0 48 8B 9E ?? ?? ?? ?? 48 03 DF 83 7B
- ?? ?? 0F 84 ?? ?? ?? ?? 33 C9 E8 ?? ?? ?? ?? 80 7B ?? ?? 75 ?? 48 2B 43 ?? 48 83 F8
- ?? 7E ?? 48 83 4B ?? ?? 45 33 F6 44 89 73 ?? 41 B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 45 85
- }
- $network_communication_p2 = {
- F6 74 ?? 48 8B 15 ?? ?? ?? ?? 45 33 C9 48 8B 4B ?? 41 B8 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 45 33 F6 85 C0 74 ?? 83 F8 ?? 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 3D ??
- ?? ?? ?? 75 ?? 41 8B C6 EB ?? 85 C0 78 ?? 01 43 ?? BA ?? ?? ?? ?? 4C 8B 0D ?? ?? ??
- ?? 48 8B CE 44 8B 43 ?? 89 44 24 ?? E8 ?? ?? ?? ?? EB ?? 48 8B 4B ?? FF 15 ?? ?? ??
- ?? 48 83 4B ?? ?? E9 ?? ?? ?? ?? 45 33 F6 45 85 E4 0F 84 ?? ?? ?? ?? 44 8B 43 ?? 45
- 85 C0 0F 84 ?? ?? ?? ?? 48 8B 53 ?? 45 33 C9 48 8B 4B ?? FF 15 ?? ?? ?? ?? 83 F8 ??
- 75 ?? FF 15 ?? ?? ?? ?? 48 8B 4B ?? FF 15 ?? ?? ?? ?? 48 83 4B ?? ?? 41 B8 ?? ?? ??
- ?? 48 8B D3 44 89 73 ?? 48 8B CE E8 ?? ?? ?? ?? EB ?? 48 8B 4B ?? 29 43 ?? 44 8B 43
- ?? 01 43 ?? 48 63 D0 48 03 D1 E8 ?? ?? ?? ?? 8A 4B ?? F6 C1 ?? 74 ?? 8B 43 ?? C1 E8
- ?? 39 43 ?? 77 ?? 44 8B 43 ?? 80 E1 ?? 45 33 C9 88 4B ?? 48 8B CE 44 89 74 24 ?? 41
- 8D 51 ?? E8 ?? ?? ?? ?? F6 43 ?? ?? 74 ?? 44 39 73 ?? 75 ?? 45 33 C0 48 8B D3 48 8B
- CE E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 4C 8B 84 24 ?? ?? ?? ?? FF C5 48 83 C7 ??
- 81 FD ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 33 C0 48 8B 9C 24 ?? ?? ?? ?? 48 83 C4 ?? 41 5F
- 41 5E 41 5D 41 5C 5F 5E 5D C3
- }
- $get_system_information = {
- 48 89 5C 24 ?? 48 89 74 24 ?? 48 89 7C 24 ?? 55 41 54 41 55 41 56 41 57 48 8B EC 48
- 81 EC ?? ?? ?? ?? 48 8B F9 48 8D 4D ?? FF 15 ?? ?? ?? ?? 4C 8B 75 ?? 48 81 FF ?? ??
- ?? ?? 76 ?? 48 8D 87 ?? ?? ?? ?? 4C 3B F0 4C 0F 42 F0 48 8B 1D ?? ?? ?? ?? 4C 8D A7
- ?? ?? ?? ?? 4C 39 65 ?? 4C 0F 46 65 ?? 49 81 EC ?? ?? ?? ?? 33 F6 48 85 DB 74 ?? 49
- 3B DE 72 ?? 49 3B DC 73 ?? 48 39 73 ?? 0F 85 ?? ?? ?? ?? 48 8B 1B EB ?? 4C 8B FF 49
- 3B FE 72 ?? 44 8B 6D ?? 33 D2 49 8B C7 49 F7 F5 4C 2B FA 4D 2B FD 4D 3B FE 72 ?? 41
- B8 ?? ?? ?? ?? 48 8D 55 ?? 49 8B CF FF 15 ?? ?? ?? ?? 48 85 C0 74 ?? 81 7D ?? ?? ??
- ?? ?? 74 ?? 4C 8B 7D ?? 4D 3B FD 72 ?? EB ?? 4D 85 FF 74 ?? BA ?? ?? ?? ?? 41 B9 ??
- ?? ?? ?? 41 B8 ?? ?? ?? ?? 49 8B CF FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 0F 85 ?? ??
- ?? ?? 4D 3B FE 73 ?? 48 85 DB 0F 85 ?? ?? ?? ?? 49 3B FC 0F 87 ?? ?? ?? ?? 44 8B 7D
- ?? 33 D2 48 8B C7 45 8B F7 49 F7 F7 41 8B C7 48 2B C2 48 03 C7 48 8B F8 49 3B C4 0F
- 87 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 55 ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 85 C0 0F
- 84 ?? ?? ?? ?? 81 7D ?? ?? ?? ?? ?? 74 ?? 33 D2 41 8D 7F ?? 48 03 7D ?? 48 03 7D ??
- 48 8B C7 49 F7 F6 48 2B FA 49 3B FC EB ?? 48 85 FF 74 ?? BA ?? ?? ?? ?? 41 B9 ?? ??
- ?? ?? 41 B8 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 E9 ?? ?? ?? ??
- 48 8D 4B ?? 89 73 ?? BA ?? ?? ?? ?? 48 89 31 48 8B C1 48 89 4B ?? 48 83 C2 ?? 48 83
- C1 ?? 48 8B F0 48 81 FA ?? ?? ?? ?? 76 ?? 48 8B 05 ?? ?? ?? ?? 48 89 03 48 89 1D ??
- ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 48 8B C3 49 8B 5B ?? 49 8B 73 ?? 49 8B 7B ?? 49 8B
- E3 41 5F 41 5E 41 5D 41 5C 5D C3
- }
- $get_dns_servers_p1 = {
- 4C 8B DC 49 89 5B ?? 55 56 57 41 56 41 57 48 83 EC ?? 83 64 24 ?? ?? 49 8D 43 ?? 33
- D2 49 89 43 ?? 49 83 63 ?? ?? 45 33 C9 45 33 C0 8D 7A ?? 8B CF FF 15 ?? ?? ?? ?? 8B
- 44 24 ?? 8D 6F ?? 85 C0 0F 84 ?? ?? ?? ?? 8B C8 8B D5 E8 ?? ?? ?? ?? 48 8B D8 48 85
- C0 0F 84 ?? ?? ?? ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 33 D2 48 89 5C
- 24 ?? 8B CF FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 0B 8B D5 C1 E1 ?? 03 CD E8
- ?? ?? ?? ?? 48 8B F0 48 85 C0 74 ?? 33 FF 39 3B 76 ?? 8B 4C BB ?? FF 15 ?? ?? ?? ??
- 48 8B D0 48 8B CE FF 15 ?? ?? ?? ?? 8B 03 2B C5 3B F8 73 ?? 48 8D 15 ?? ?? ?? ?? 48
- 8B CE FF 15 ?? ?? ?? ?? 03 FD 3B 3B 72 ?? 45 33 C9 4C 8D 05 ?? ?? ?? ?? 48 8B D6 48
- 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B C8 48 8B D8 E8 ?? ?? ?? ?? 48 8B CB 4C 8B F0
- E8 ?? ?? ?? ?? EB ?? 48 8B CB E8 ?? ?? ?? ?? 45 33 F6 83 64 24 ?? ?? 48 8D 44 24 ??
- 48 89 44 24 ?? 45 33 C9 48 83 64 24 ?? ?? 45 33 C0 33 D2 33 C9 FF 15 ?? ?? ?? ?? 8B
- 44 24 ?? 85 C0 74 ?? 8D 48 ?? 48 8B D5 E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 48 8D
- }
- $get_dns_servers_p2 = {
- 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 33 D2 48 89 5C 24 ?? 33 C9 FF 15 ?? ?? ??
- ?? 85 C0 75 ?? 45 33 C9 4C 8D 05 ?? ?? ?? ?? 48 8B D3 48 8D 0D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 48 8B E8 EB ?? 48 8B CB E8 ?? ?? ?? ?? 33 ED 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 8B D8 48 85 C0 75 ?? 48 8D 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 8D 53 ?? 8D
- 4F ?? E8 ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 4C 8B C7 48 8D 15 ?? ?? ?? ?? 4D 03 C0
- 48 8B C8 E8 ?? ?? ?? ?? 45 33 C9 4C 8D 05 ?? ?? ?? ?? 48 8B D3 48 8D 0D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 4C 8B F8 48 85 DB 74 ?? 48 8B CB E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85
- ED 48 8D 15 ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 4D 8B C7 48 0F 45 D5 49 8B CE 48 83 64
- 24 ?? ?? 48 8B F0 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B C8 48 8B F8 E8 ?? ?? ?? ?? 49
- 8B CE 48 8B D8 E8 ?? ?? ?? ?? 48 8B CD E8 ?? ?? ?? ?? 49 8B CF E8 ?? ?? ?? ?? 48 8B
- CE E8 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 48 8B C3 48 8B 5C 24 ?? 48 83 C4 ?? 41 5F
- 41 5E 5F 5E 5D C3
+ $encrypt_files = {
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 8B AC 24 ?? ?? ??
+ ?? 56 57 33 FF 8B F1 3B F7 89 7D ?? 89 7D ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 56
+ FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 95 C0 84 C0 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 56 8D
+ 4C 24 ?? 89 7C 24 ?? 89 7C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ?? B8 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 8B 5C 24 ?? 3B DF 8B 44 24 ?? 89 45 ?? 89 5D ?? 77 ?? 83 F8 ?? 0F 82
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 6A ?? 57 6A ?? 68 ?? ?? ?? ?? 56 FF 15
+ ?? ?? ?? ?? 8B E8 3B EF 0F 84 ?? ?? ?? ?? 83 FD ?? 0F 84 ?? ?? ?? ?? 8B 0D ?? ?? ??
+ ?? 33 C0 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89
+ 44 24 ?? 89 44 24 ?? 8D 44 24 ?? 50 6A ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 54
+ 24 ?? 57 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 85 C0 0F
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 4C 24 ?? 51 8D 54 24 ?? 89 7C 24 ?? 52 8D BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 0F 84 ?? ?? ?? ?? 8B 74 24 ?? 6A ?? 8B C6 05 ?? ?? ?? ?? 50 8B CB 83 D1 ?? 51
+ 6A ?? 6A ?? 55 FF 15 ?? ?? ?? ?? 85 C0 89 44 24 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84
+ ?? ?? ?? ?? 8D 4C 24 ?? 51 53 56 8B F8 E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 0F 84 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 54 24 ?? 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? B9 ?? ?? ?? ?? 8D B4
+ 24 ?? ?? ?? ?? 8D 7C 24 ?? 8D 44 24 ?? F3 A5 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 08 89 8C 24 ?? ?? ?? ?? 8B 50 ?? 89 94 24 ?? ?? ?? ?? 8B 48 ?? 89 8C 24
+ ?? ?? ?? ?? 8B 50 ?? 89 94 24 ?? ?? ?? ?? 8B 48 ?? 89 8C 24 ?? ?? ?? ?? 8B 50 ?? 8D
+ 74 24 ?? 89 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 6A ?? 6A ?? 53 50 55 FF 15
+ ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 51 68 ?? ?? ?? ?? 8D 54 24 ?? 52 55 C7 44 24 ?? ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 8B F0 8B 44 24 ?? F7 DE 1B F6 83 E6 ?? 50 83 C6 ?? FF 15 ??
+ ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 8B C6 EB ?? 8B 44 24 ?? 50 BE ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 55 FF 15 ?? ?? ?? ?? 8B C6 EB ?? 55 BE ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B C6 EB
+ ?? 55 BE ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B C6 EB ?? 55 BE ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 8B C6 EB ?? BE ?? ?? ?? ?? 8B C6 EB ?? B8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E
+ 5D 5B 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
- $get_network_interfaces_p1 = {
- 48 8B C4 48 89 58 ?? 48 89 70 ?? 57 41 56 41 57 48 81 EC ?? ?? ?? ?? B9 ?? ?? ?? ??
- 89 48 ?? E8 ?? ?? ?? ?? 48 8B F0 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ??
- 48 8B C8 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 48 8B CE E8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8B F0 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 8B D8 BA ?? ?? ?? ?? 8D 4B ?? E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 74 ?? 4C 8B
- C3 48 8D 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8B CE FF
- 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 4C 8B F6 48 85 F6 0F 84 ?? ?? ?? ?? 4C 8D 3D
- ?? ?? ?? ?? 48 83 64 24 ?? ?? 48 8D 05 ?? ?? ?? ?? 4D 8D 86 ?? ?? ?? ?? 48 89 44 24
- ?? 4D 8B CF 48 8D 15 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 45 8B 8E ?? ?? ?? ?? 48 8B
- F8 41 8B C9 83 E9 ?? 74 ?? 83 E9 ?? 74 ?? 83 E9 ?? 74 ?? 83 E9 ?? 74 ?? 83 E9 ?? 74
- ?? 83 E9 ?? 74 ?? 83 E9 ?? 74 ?? 83 F9 ?? 74 ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ??
- 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? EB ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8D
- 15 ?? ?? ?? ?? EB ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8D 15
- ?? ?? ?? ?? EB ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8D 15 ?? ?? ?? ?? EB ?? 48 8D 15 ??
- ?? ?? ?? 45 33 C0 48 8B CF E8 ?? ?? ?? ?? 48 83 64 24 ?? ?? 4D 8D 86 ?? ?? ?? ?? 48
+ $app_whitelisting_1 = {
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 56 57 32 DB FF 15
+ ?? ?? ?? ?? 6A ?? 6A ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 8B E8 85 ED 89 6C 24 ?? 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ??
+ 51 55 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 64 24 ??
+ 8B 54 24 ?? 3B 54 24 ?? 0F 84 ?? ?? ?? ?? B8 ?? ?? ?? ?? 33 FF E8 ?? ?? ?? ?? 85 C0
+ 0F 86 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 85 DB 0F 84 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B C1
+ 2B C3 C1 F8 ?? 3B C7 0F 86 ?? ?? ?? ?? 3B D9 8B F3 76 ?? E8 ?? ?? ?? ?? 8B 1D ?? ??
+ ?? ?? 8B 0D ?? ?? ?? ?? 89 74 24 ?? 8D 34 BE 3B F1 B8 ?? ?? ?? ?? 8B E8 77 ?? 3B F3
+ 73 ?? E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 3B 75 ?? 72 ?? E8 ?? ?? ?? ?? 8B 1D ?? ?? ??
+ ?? 8B 44 24 ?? 39 06 74 ?? B8 ?? ?? ?? ?? 83 C7 ?? E8 ?? ?? ?? ?? 3B F8 72 ?? 8B 6C
+ 24 ?? 8B 74 24 ?? FF 15 ?? ?? ?? ?? 3B F0 74 ?? 85 F6 74 ?? 56 6A ?? 6A ?? FF 15 ??
+ ?? ?? ?? 8B F0 85 F6 74 ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? EB ?? 8B
+ 6C 24 ?? 8D 4C 24 ?? 51 55 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? B3 ?? 55 FF 15
+ ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5D 8A C3 5B 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ??
+ ?? ?? C3
}
- $get_network_interfaces_p2 = {
- 8B C8 48 8D 15 ?? ?? ?? ?? 4D 8B CF E8 ?? ?? ?? ?? 48 83 64 24 ?? ?? 4D 8D 86 ?? ??
- ?? ?? 4D 8B CF 48 8D 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 83 64 24 ?? ?? 4D 8D
- 86 ?? ?? ?? ?? 4D 8B CF 48 8D 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 41 83 BE ?? ??
- ?? ?? ?? 48 8B C8 74 ?? 48 83 64 24 ?? ?? 4D 8D 8E ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ??
- 4C 89 7C 24 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 45 33 C0 48 8D 15 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 41 83 BE ?? ?? ?? ?? ?? 74 ?? 4D 8D 86 ?? ?? ?? ?? 45 33 C9 48 8D
- 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 4D 8D 86 ?? ?? ?? ?? 41 80 38 ?? 74 ?? 45 33
- C9 48 8D 15 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 4D 8B 36 48 8D 15 ?? ?? ?? ?? 45 33
- C0 48 8B C8 E8 ?? ?? ?? ?? 48 8B F8 4D 85 F6 0F 85 ?? ?? ?? ?? EB ?? 48 85 F6 74 ??
- 48 8B CE E8 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 48 8B CF 48 8B D8 E8 ?? ?? ?? ?? 48
- 8B C3 EB ?? 33 C0 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 73 ?? 49 8B E3 41 5F 41
- 5E 5F C3
+ $app_whitelisting_2 = {
+ 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 56 A1 ?? ?? ?? ?? 33 C4 50 8D 44
+ 24 ?? 64 A3 ?? ?? ?? ?? 8D 44 24 ?? 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 70 ?? C7 44
+ 24 ?? ?? ?? ?? ?? 56 C7 06 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ?? 8B 36 EB
+ ?? 33 F6 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 44 24 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7C 24 ?? ?? 72 ?? 8B 4C 24
+ ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 64 89 0D
+ ?? ?? ?? ?? 59 5E 83 C4 ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $network_communication_p* ) ) and ( $get_system_information ) and ( all of ( $get_dns_servers_p* ) ) and ( all of ( $get_network_interfaces_p* ) )
+ uint16( 0 ) == 0x5A4D and $encrypt_files and $app_whitelisting_1 and $app_whitelisting_2
}
-rule REVERSINGLABS_Win64_Backdoor_Konni : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Satana : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Konni backdoor."
+ description = "Yara rule that detects Satana ransomware."
author = "ReversingLabs"
- id = "c45c23c6-be15-58cc-ae4d-631bed4a3bb2"
- date = "2023-12-07"
- modified = "2023-12-07"
+ id = "8dc5bf7c-d4cb-5961-804b-035676dacbc0"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/backdoor/Win64.Backdoor.Konni.yara#L1-L205"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Satana.yara#L1-L123"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "37c45e3ed23ca9f4de876f666c9f6d9bf7eee5cb1650b02cdd9f58e2ccc4b5cb"
+ logic_hash = "5deb6ac2e8b64fb6f7af8c41a9b9e695668ca66c96c65f0c7350b11cd4ae0c50"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Backdoor"
- tc_detection_name = "Konni"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Satana"
tc_detection_factor = 5
importance = 25
strings:
- $network_communication_p1 = {
- 48 8B C4 53 55 57 41 54 41 55 41 56 41 57 48 83 EC ?? 48 8B 3D ?? ?? ?? ?? 45 33 FF
- 48 8B D9 4C 8D A7 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 49 8B CC 44 89 78 ?? 44 89 78
- ?? 45 8B F7 44 89 78 ?? 41 8B EF E8 ?? ?? ?? ?? 4C 8D 8F ?? ?? ?? ?? 4C 8D 05 ?? ??
- ?? ?? BA ?? ?? ?? ?? 49 8B CC 48 89 5C 24 ?? 48 89 7C 24 ?? E8 ?? ?? ?? ?? 48 8D 9F
- ?? ?? ?? ?? 48 8B CB E8 ?? ?? ?? ?? 41 BD ?? ?? ?? ?? 45 33 C9 45 33 C0 33 C9 41 8B
- D5 44 89 7C 24 ?? FF 15 ?? ?? ?? ?? 48 8B F8 48 89 44 24 ?? 48 85 C0 75 ?? 83 C8 ??
- 48 83 C4 ?? 41 5F 41 5E 41 5D 41 5C 5F 5D 5B C3 4C 89 7C 24 ?? 44 89 7C 24 ?? 41 B8
- ?? ?? ?? ?? 45 33 C9 48 8B D3 48 8B C8 C7 44 24 ?? ?? ?? ?? ?? 48 89 B4 24 ?? ?? ??
- ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 4C 89 7C 24 ?? FF 15 ?? ?? ?? ?? 48 8B F0 48 85
- C0 0F 84 ?? ?? ?? ?? 4C 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 45
- 33 C9 4D 8B C4 48 8B C8 4C 89 7C 24 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 4C 89 7C 24
- ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 45 33 C9 45 33 C0 33 D2 48 8B C8 44 89
- 7C 24 ?? FF 15 ?? ?? ?? ?? 45 33 C9 45 33 C0 48 8B CB 85 C0 74 ?? 48 8D 94 24 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 45 33 C9 48 8B CB 45 33 C0 33 D2 FF 15 ?? ?? ??
- ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ??
- 41 8B C5 E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 85 C0 75 ?? 48 8B CB EB ?? FF C0 B9 ??
- ?? ?? ?? 8B D0 89 84 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 4C 8B E0 48 85 C0 74 ?? 44 8B
- }
- $network_communication_p2 = {
- 84 24 ?? ?? ?? ?? 33 D2 48 8B C8 E8 ?? ?? ?? ?? 45 33 C9 4C 89 7C 24 ?? 48 8D 0D ??
- ?? ?? ?? 45 8D 41 ?? BA ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 4C 8B E8 48 8B CB 48 83 F8 ?? 75 ?? 45 33 C9 45 33 C0 33 D2 FF 15
- ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ??
- ?? ?? ?? 83 C8 ?? E9 ?? ?? ?? ?? 44 8B 84 24 ?? ?? ?? ?? 4C 8D 8C 24 ?? ?? ?? ?? 49
- 8B D4 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? BF ?? ?? ?? ?? 0F 1F 00 44 39 BC 24
- ?? ?? ?? ?? 74 ?? 48 8D 15 ?? ?? ?? ?? 49 8B CC 41 8B EF E8 ?? ?? ?? ?? 48 85 C0 0F
- 45 EF 3B EF 74 ?? 44 8B 84 24 ?? ?? ?? ?? 4C 8D 8C 24 ?? ?? ?? ?? 49 8B D4 49 8B CD
- 4C 89 7C 24 ?? FF 15 ?? ?? ?? ?? 44 8B 84 24 ?? ?? ?? ?? 44 03 B4 24 ?? ?? ?? ?? 33
- D2 49 8B CC E8 ?? ?? ?? ?? 44 8B 84 24 ?? ?? ?? ?? 4C 8D 8C 24 ?? ?? ?? ?? 49 8B D4
- 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8B 7C 24 ?? 49 8B CD FF 15 ??
- ?? ?? ?? 49 8B CC FF 15 ?? ?? ?? ?? 45 33 C9 45 33 C0 33 D2 48 8B CB FF 15 ?? ?? ??
- ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ??
- 83 C8 ?? 45 85 F6 0F 44 E8 8B C5 48 8B B4 24 ?? ?? ?? ?? 48 83 C4 ?? 41 5F 41 5E 41
- 5D 41 5C 5F 5D 5B C3
- }
- $handle_c2_commands_p1 = {
- 48 89 5C 24 ?? 48 89 74 24 ?? 57 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4
- 48 89 84 24 ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? 48 8D 54 24 ?? 33 FF 48 8B CE 89 7C 24
- ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? 83 C8 ?? E9 ?? ?? ?? ?? 48 8B 15 ?? ??
- ?? ?? 48 8B 08 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 4B
- ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 4B ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
- 75 ?? 48 8B 4B ?? 8D 50 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 4C 24 ?? 33 D2 41 B8
- ?? ?? ?? ?? 66 89 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 4B ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ??
- 48 8B 15 ?? ?? ?? ?? 48 8B 4B ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 53 ?? 48 8D 0D ??
- ?? ?? ?? 45 33 C0 FF 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E9 ?? ??
- ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 4B ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 4B ?? E8 ??
- ?? ?? ?? 69 C0 ?? ?? ?? ?? 89 05 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48
- 8B 4B ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 4B ?? E8 ?? ?? ?? ?? 69 C0 ?? ?? ?? ?? 89
- }
- $handle_c2_commands_p2 = {
- 05 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 63 4C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 8B 4C CB ?? E8
- ?? ?? ?? ?? 48 8B CE 85 C0 75 ?? 8D 50 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 D2 E8 ??
- ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 0B E8 ?? ?? ?? ?? 48 63 4C 24 ??
- 48 8B 15 ?? ?? ?? ?? 48 8B 4C CB ?? 85 C0 75 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 48 63 4C
- 24 ?? 48 8D 15 ?? ?? ?? ?? 48 8B 4C CB ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 3B 48 83
- C9 ?? 33 C0 66 F2 AF 33 D2 48 F7 D1 48 8D 0C 4E E8 ?? ?? ?? ?? EB ?? 48 8B 3B 48 83
- C9 ?? 33 C0 66 F2 AF 8D 50 ?? 48 F7 D1 48 8D 0C 4E E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ??
- ?? 85 C0 75 ?? 8D 48 ?? EB ?? 33 C9 E8 ?? ?? ?? ?? 8B F8 48 8B CB FF 15 ?? ?? ?? ??
- 8B C7 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B
- 5B ?? 49 8B 73 ?? 49 8B E3 5F C3
- }
- $create_cab_file_and_upload_p1 = {
- 48 89 5C 24 ?? 55 56 57 41 54 41 57 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48
- 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? 4C 8B 3D ?? ?? ?? ?? 33 DB 48 8B F1
- 48 8D 4D ?? 33 D2 41 B8 ?? ?? ?? ?? 44 8B E3 89 5C 24 ?? 89 5C 24 ?? 66 89 5D ?? E8
- ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 66 89 9D ?? ?? 00 00 E8 ??
- ?? ?? ?? 33 C0 48 8D 4C 24 ?? 66 89 5C 24 ?? 48 89 44 24 ?? 89 44 24 ?? 66 89 44 24
- ?? FF 15 ?? ?? ?? ?? 0F B7 54 24 ?? 0F B7 4C 24 ?? 44 0F B7 44 24 ?? 0F B7 44 24 ??
- 0F B7 7C 24 ?? 89 54 24 ?? 89 44 24 ?? 89 4C 24 ?? 89 7C 24 ?? 44 89 44 24 ?? 4C 8D
- 05 ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 8D 4D ?? 33 D2 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 55 ?? B9 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 4C 8D 4D ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? 45 33 C0 FF 15 ?? ?? ??
- ?? 48 8D 4D ?? FF 15 ?? ?? ?? ?? 8D 53 ?? 48 8B CE E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ??
- ?? 48 8B C8 48 8B F8 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B CF E8 ??
- ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D
- 15 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B CF E8
- ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 85 C0 74 ?? 48
- }
- $create_cab_file_and_upload_p2 = {
- 8D 4D ?? 48 8B D6 E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 0B C0 E9 ?? ?? ?? ?? 48 8D 55 ?? 45
- 33 C0 48 8B CE FF 15 ?? ?? ?? ?? 45 33 C9 48 89 5C 24 ?? 48 8D 4D ?? 45 8D 41 ?? BA
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 89 5C 24 ?? C7 44 24 ??
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B F8 48 83 F8 ?? 75 ?? 8B C3 EB ?? 33 D2 48 8B C8
- FF 15 ?? ?? ?? ?? 8B F0 85 C0 75 ?? 48 8B CF FF 15 ?? ?? ?? ?? 8B C3 EB ?? FF C6 B9
- ?? ?? ?? ?? 8B D6 44 8B EE FF 15 ?? ?? ?? ?? 4C 8B E0 48 85 C0 75 ?? 48 8B CF FF 15
- ?? ?? ?? ?? 8B C3 EB ?? 4D 8B C5 33 D2 48 8B C8 E8 ?? ?? ?? ?? 4C 8D 4C 24 ?? 44 8B
- C6 49 8B D4 48 8B CF 48 89 5C 24 ?? FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 8B
- 44 24 ?? 89 44 24 ?? 85 C0 75 ?? 83 C8 ?? E9 ?? ?? ?? ?? 48 8D 4D ?? 4C 89 B4 24 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 44 8B 6C 24 ?? B9 ?? ?? ?? ?? 41 83 C5 ?? 41 8B FD 41 8B
- D5 48 89 7C 24 ?? FF 15 ?? ?? ?? ?? 4C 8B F0 48 85 C0 0F 84 ?? ?? ?? ?? 44 8B C7 33
- D2 48 8B C8 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B F0 48 85 C0 74 ?? 33
- C0 48 83 C9 ?? 4C 8D 86 ?? ?? ?? ?? 48 8D BD ?? ?? ?? ?? 66 F2 AF 49 89 00 49 89 40
- ?? 48 F7 D1 49 89 40 ?? 49 89 40 ?? 48 FF C9 03 C9 74 ?? 8B D1 48 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? EB ?? 48 8B F3 49 89 B7 ?? ?? ?? ?? 48 85 F6 0F 84 ?? ?? ?? ?? 44 8B
- }
- $create_cab_file_and_upload_p3 = {
- 44 24 ?? 4D 8B CE 49 8B D4 48 8B CE 44 89 6C 24 ?? E8 ?? ?? ?? ?? 49 8B 8F ?? ?? ??
- ?? 48 85 C9 74 ?? E8 ?? ?? ?? ?? 49 8B CC 49 89 9F ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48
- 83 C9 ?? 33 C0 48 8D BD ?? ?? ?? ?? 66 F2 AF 48 F7 D1 41 8D 84 4D ?? ?? ?? ?? B9 ??
- ?? ?? ?? 8B D0 89 44 24 ?? FF 15 ?? ?? ?? ?? 4C 8B E8 48 85 C0 0F 84 ?? ?? ?? ?? 44
- 8B 44 24 ?? 33 D2 48 8B C8 E8 ?? ?? ?? ?? 8B 54 24 ?? 4C 8D 8D ?? ?? ?? ?? 4C 8D 05
- ?? ?? ?? ?? 49 8B CD E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 49 8B D6 8B C8 4C 8B C7 89 44 24
- ?? 49 03 CD E8 ?? ?? ?? ?? 8B 4C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 03 CF 41 B8 ?? ?? ??
- ?? 49 03 CD E8 ?? ?? ?? ?? 49 8B CE FF 15 ?? ?? ?? ?? 49 8D 8F ?? ?? ?? ?? E8 ?? ??
- ?? ?? 45 33 C9 45 33 C0 41 8D 51 ?? 33 C9 89 5C 24 ?? FF 15 ?? ?? ?? ?? 48 8B F0 48
- 85 C0 0F 84 ?? ?? ?? ?? 48 89 5C 24 ?? 89 5C 24 ?? 49 8D 97 ?? ?? ?? ?? 41 B8 ?? ??
- ?? ?? 45 33 C9 48 8B C8 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 89 5C 24
- ?? FF 15 ?? ?? ?? ?? 4C 8B E0 48 85 C0 0F 84 ?? ?? ?? ?? 49 8D 8F ?? ?? ?? ?? 33 D2
- 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4D 8D 8F ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 49 8D 8F
- ?? ?? ?? ?? BA ?? ?? ?? ?? 4C 89 7C 24 ?? E8 ?? ?? ?? ?? 48 89 5C 24 ?? C7 44 24 ??
- ?? ?? ?? ?? 4D 8D 87 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 45 33 C9 49 8B CC 48 89 5C 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 48 89 5C 24 ?? FF 15 ?? ?? ?? ?? 48 8B F8 48 85 C0 74
- }
- $create_cab_file_and_upload_p4 = {
- 8B 44 24 ?? 48 8D 15 ?? ?? ?? ?? 4D 8B CD 41 B8 ?? ?? ?? ?? 48 8B CF 89 44 24 ?? FF
- 15 ?? ?? ?? ?? 85 C0 74 ?? 49 8B CD FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 45 33 C9 45 33
- C0 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 75 ?? 45 33 C9 45 33 C0 33 D2 48 8B CF FF 15 ??
- ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 49 8B CC FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ??
- ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 74 ?? FF C0 B9 ?? ?? ?? ?? 8B
- D0 89 44 24 ?? FF 15 ?? ?? ?? ?? 4C 8B E8 48 85 C0 75 ?? 45 33 C9 45 33 C0 33 D2 48
- 8B CF FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 49 8B CC FF 15 ?? ?? ?? ?? 48 8B
- CE FF 15 ?? ?? ?? ?? 83 C8 ?? EB ?? 44 8B 44 24 ?? 33 D2 48 8B C8 E8 ?? ?? ?? ?? 44
- 8B 44 24 ?? 4C 8D 4C 24 ?? 49 8B D5 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15
- ?? ?? ?? ?? 49 8B CD E8 ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? 49 8B CD FF 15 ?? ?? ?? ??
- 45 33 C9 45 33 C0 33 D2 48 8B CF FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 49 8B
- CC FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 8B C3 4C 8B B4 24 ?? ?? ?? ?? 4C 8B
- AC 24 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ??
- ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5C 5F 5E 5D C3
+ $encrypt_files_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ??
+ ?? 83 EC ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 56 57 89 65 ?? C7 45 ?? ?? ?? ?? ?? 66
+ 0F 57 C0 66 0F 13 45 ?? 68 ?? ?? ?? ?? 8B 75 ?? 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 90
+ 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B F8 89
+ 7D ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 57 FF 15 ?? ?? ?? ?? 8B 75 ?? 89 75 ??
+ 8B 5D ?? 89 5D ?? 83 FE ?? 75 ?? 85 DB 0F 84 ?? ?? ?? ?? 8B CE 0B CB 0F 84 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 53 56 E8 ?? ?? ?? ?? 89 45 ?? 85 C0 74 ?? 33 C9
+ 03 C6 13 CB 83 E8 ?? 89 45 ?? 83 D9 ?? 89 4D ?? 6A ?? 8B 55 ?? 52 6A ?? 6A ?? 6A ??
+ 57 FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 89 45 ?? 8B 4D ?? 89 4D ?? 6A ?? FF 15 ??
+ ?? ?? ?? 83 C4 ?? 8B F0 66 0F 57 C0 66 0F 13 45 ?? 8B 5D ?? 8B 7D ?? 90 83 7D ?? ??
+ 0F 8C ?? ?? ?? ?? 7F ?? 83 7D ?? ?? 0F 86 ?? ?? ?? ?? 8B D3 83 C2 ?? 8B 75 ?? 8B CE
+ 83 D1 ?? 8B 45 ?? 3B C8 7F ?? 7C ?? 3B 55 ?? 77 ?? BF ?? ?? ?? ?? 33 C0 8B 75 ?? 03
}
- $cmd_expand_payload_p1 = {
- 40 53 55 41 55 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 84 24 ?? ??
- ?? ?? 48 8B E9 48 8D 8C 24 ?? ?? ?? ?? 45 33 ED 33 D2 41 B8 ?? ?? ?? ?? 66 44 89 AC
- 24 ?? ?? 00 00 E8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 66 44
- 89 AC 24 ?? ?? 00 00 E8 ?? ?? ?? ?? 45 8D 45 ?? 48 8D 4C 24 ?? 33 D2 44 89 6C 24 ??
- E8 ?? ?? ?? ?? 33 C0 4C 89 6C 24 ?? 45 8D 45 ?? 45 33 C9 BA ?? ?? ?? ?? 48 8B CD C7
- 44 24 ?? ?? ?? ?? ?? 4C 89 6C 24 ?? 48 89 44 24 ?? 48 89 44 24 ?? C7 44 24 ?? ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 75 ?? 0B C0 E9 ?? ?? ?? ?? 45 33 C9 33
- D2 48 8B C8 45 8D 41 ?? 4C 89 6C 24 ?? 48 89 BC 24 ?? ?? ?? ?? 44 89 6C 24 ?? FF 15
- ?? ?? ?? ?? 48 8B F8 48 85 C0 75 ?? 48 8B CB FF 15 ?? ?? ?? ?? 83 C8 ?? E9 ?? ?? ??
- ?? 45 33 C9 45 33 C0 48 8B C8 41 8D 51 ?? 48 89 B4 24 ?? ?? ?? ?? 4C 89 6C 24 ?? FF
- 15 ?? ?? ?? ?? 48 8B F0 48 85 C0 75 ?? 48 8B CB FF 15 ?? ?? ?? ?? 83 C8 ?? E9 ?? ??
- ?? ?? 4C 8D 40 ?? 48 8D 84 24 ?? ?? ?? ?? 41 83 C9 ?? 33 D2 33 C9 C7 44 24 ?? ?? ??
- ?? ?? 48 89 44 24 ?? 4C 89 A4 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ??
- 33 D2 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? BA ?? ?? ?? ?? E8
+ $encrypt_files_p2 = {
+ F3 8B DA 89 4D ?? EB ?? 8B 7D ?? 2B FB 1B C6 8B 55 ?? 8D 34 13 03 DF 11 45 ?? 89 5D
+ ?? 89 45 ?? 89 7D ?? 83 7D ?? ?? 7F ?? 7C ?? 83 7D ?? ?? 73 ?? 8B 4D ?? 89 4D ?? 83
+ F9 ?? 7D ?? C6 04 31 ?? 41 EB ?? 29 7D ?? 19 45 ?? 33 C0 89 45 ?? 83 F8 ?? 7D ?? 8B
+ 0C 85 ?? ?? ?? ?? 31 0C 86 40 EB ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? 85 C0 74
+ ?? 88 04 37 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 01
+ 0D ?? ?? ?? ?? 8B 55 ?? 11 15 ?? ?? ?? ?? 8B 45 ?? 50 8B 0D ?? ?? ?? ?? 51 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 7D ?? EB ?? 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 FF
+ 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? FF 15 ?? ?? ?? ?? 50
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B
+ 4D ?? 8D 95 ?? ?? ?? ?? 0F B7 01 66 89 02 83 C1 ?? 83 C2 ?? 66 85 C0 75 ?? 6A ?? 8D
+ 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 C4 ?? 83 C0 ?? 74 ?? 8B D0 8D B5 ?? ?? ?? ??
+ 0F B7 0A 66 89 0E 83 C2 ?? 83 C6 ?? 66 85 C9 75 ?? 33 C9 66 89 08 8D 95 ?? ?? ?? ??
+ 52 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ??
+ ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF
+ 15 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? EB ?? B8 ?? ?? ?? ?? C3 8B 65 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
}
- $cmd_expand_payload_p2 = {
- 44 8B 66 ?? 48 8B CE FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 8B CB FF 15 ??
- ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8D 05 ??
- ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 4C 8B CD BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 44 24
- ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 4C
- 89 6C 24 ?? 4C 89 6C 24 ?? 45 33 C0 33 C9 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? 66 44 89 AC 24 ?? ?? 00 00 44 89 6C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 83 C8
- ?? EB ?? 90 B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 45 33 C9 4C 89 6C 24 ?? 48 8D 0D ?? ??
- ?? ?? 45 8D 41 ?? BA ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 75 ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 48 8B CB
- FF 15 ?? ?? ?? ?? 41 8B C4 4C 8B A4 24 ?? ?? ?? ?? 48 8B B4 24 ?? ?? ?? ?? 48 8B BC
- 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ??
- 41 5D 5D 5B C3
+ $search_files_p1 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 33 D2 56 50 66 89 94 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 33 C9 56 52
+ 66 89 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 56 50 89
+ 74 24 ?? E8 ?? ?? ?? ?? 8B 7D ?? 83 C4 ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ?? 52 68
+ ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 8D 94 24 ?? ?? ?? ?? 8B C7 2B D7 8D 9B ?? ?? ?? ?? 0F B7 08 66 89 0C 02 83 C0
+ ?? 66 3B CE 75 ?? 8D 84 24 ?? ?? ?? ?? 83 C0 ?? 8D A4 24 ?? ?? ?? ?? 66 8B 48 ?? 83
+ C0 ?? 66 3B CE 75 ?? 8B 0D ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 89 08 66 8B 0D ?? ?? ?? ??
+ 89 50 ?? 68 ?? ?? ?? ?? 66 89 48 ?? FF 15 ?? ?? ?? ?? 8D 54 24 ?? 52 8D 84 24 ?? ??
+ ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 75 ?? 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5F 5E 5B 8B E5
+ 5D C2 ?? ?? 8D A4 24 ?? ?? ?? ?? 8B 7D ?? 8B 35 ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 68 ??
+ ?? ?? ?? 51 FF D6 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 54 24 ?? 68 ?? ?? ?? ??
+ 52 FF D6 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? F6 44 24 ?? ?? 0F 85 ?? ?? ?? ?? 8D 44 24
+ ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 0F 84 ?? ?? ?? ?? 66 83 3D ?? ??
+ ?? ?? ?? BF ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B C7 8D 50 ?? EB ?? 8D 9B ?? ?? ?? ?? 66
+ 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 8B CB D1 F8 8D 71 ?? 66 8B 11 83 C1 ?? 66 85 D2
}
+ $search_files_p2 = {
+ 75 ?? 2B CE D1 F9 3B C1 75 ?? 53 57 FF 15 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 66 8B 0F
+ 83 C7 ?? 66 85 C9 75 ?? 66 39 0F 75 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 64 8B 15 ?? ?? ?? ?? 8B 32 8B 55 ?? 83 C4 ?? 8D 4C 24 ?? 51 52 68 ?? ?? ?? ?? 50
+ 89 46 ?? FF 15 ?? ?? ?? ?? 8B 46 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 0F 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 F8 ?? 7D ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 8B 4E ?? 6A ?? 6A ?? 51 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 15 ?? ?? ??
+ ?? 89 04 95 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 6A ?? 51 FF 15 ?? ?? ??
+ ?? E9 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF
+ D3 8B F8 6A ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 8B 56 ?? 6A ?? 6A ?? 52 68 ?? ?? ?? ?? 6A ?? 6A ?? FF D3 8B 0D ?? ?? ?? ?? 89
+ 04 8D ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 04 95 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 8D 4C 24 ?? 51 57 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 FF 15 ?? ??
+ ?? ?? A1 ?? ?? ?? ?? 48 50 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 FF D6 83 C4 ?? 85
+ C0 0F 84 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 75 ?? 8D 9B ?? ?? ?? ?? 0F B7 8C 04 ?? ?? ?? ?? 66 89 8C 04 ?? ?? ?? ?? 83
+ C0 ?? 66 85 C9 75 ?? 8D BC 24 ?? ?? ?? ?? 83 C7 ?? 66 8B 47 ?? 83 C7 ?? 66 85 C0 75
+ ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BE ?? ?? ?? ?? 68 ?? ?? ?? ?? F3 A5
+ FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 44 24 ?? 8D 54 24 ?? 52
+ 50 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 74 24 ?? 56 FF 15
+ }
+ $remote_connection = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 56 57 E8 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 45 ?? 8B 0D ?? ?? ?? ?? 0F B6 15 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 3D ??
+ ?? ?? ?? 8D 70 ?? 8B 00 56 68 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 52 0F B7 15 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 51 52 50
+ 6A ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 FF D7 83 C4 ?? 80 3E ?? 74 ?? B9 ?? ?? ??
+ ?? 8B C6 EB ?? 8D 49 ?? C6 00 ?? 40 49 75 ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 8D 50 ?? 8D 49 ?? 8A 08 40 84 C9 75 ?? 8D 8D ?? ?? ?? ?? 51 2B C2
+ 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 FF D7 8D 85 ??
+ ?? ?? ?? 83 C4 ?? 8D 50 ?? 8A 08 40 84 C9 75 ?? 6A ?? 2B C2 50 8D 85 ?? ?? ?? ?? 50
+ 53 FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 9B ?? ?? ?? ?? C6 00 ?? 40
+ 49 75 ?? 53 FF 15 ?? ?? ?? ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C2
+ }
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $network_communication_p* ) ) and ( all of ( $handle_c2_commands_p* ) ) and ( all of ( $create_cab_file_and_upload_p* ) ) and ( all of ( $cmd_expand_payload_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $remote_connection and ( all of ( $search_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Elpaco : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Lechiffre : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Elpaco ransomware."
+ description = "Yara rule that detects LeChiffre ransomware."
author = "ReversingLabs"
- id = "eb3a6293-f10c-55c4-960a-339e1e7922fe"
- date = "2025-02-27"
- modified = "2025-02-27"
+ id = "5d2698fe-9a0b-549d-9a83-72e2ccfc1966"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Elpaco.yara#L1-L316"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.LeChiffre.yara#L1-L123"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6b3fdd586c9f3e5c40782c814b5091b28e88f3d74032c392a6479182eb74327a"
+ logic_hash = "0b96f5f48700f2cba22da91187b3111946074e9cc58a502f25d7b96059a043cb"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -29527,291 +29360,122 @@ rule REVERSINGLABS_Win32_Ransomware_Elpaco : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Elpaco"
+ tc_detection_name = "LeChiffre"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 8D ?? ??
- ?? ?? 0F 57 C0 C7 45 ?? ?? ?? ?? ?? 6A ?? 66 0F 13 45 ?? 6A ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 75 ?? 6A
- ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B C8 83 C4 ?? 33 C0 89 8D ?? ?? ?? ?? C7 41 ?? ?? ??
- ?? ?? C7 41 ?? ?? ?? ?? ?? 66 89 01 8D 45 ?? 3B C8 74 ?? 83 7D ?? ?? FF 75 ?? 0F 43
- 45 ?? 50 E8 ?? ?? ?? ?? 8B 7E ?? 8D 85 ?? ?? ?? ?? 50 57 56 E8 ?? ?? ?? ?? 8B 55 ??
- B9 ?? ?? ?? ?? 2B CA 83 F9 ?? 0F 82 ?? ?? ?? ?? 8B 5D ?? 83 C2 ?? 89 46 ?? 89 55 ??
- 89 07 0F 84 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8B F2 8B 03 8D 4D ?? 8B 40 ?? 50 89 85 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B BD ?? ?? ?? ?? B8 ?? ?? ?? ?? 47 C6 45 ?? ?? F7 E7 8B
- CF 89 BD ?? ?? ?? ?? C1 EA ?? 6B C2 ?? 2B C8 75 ?? 57 39 8D ?? ?? ?? ?? 75 ?? 68 ??
- ?? ?? ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 8D 8D ?? ?? ?? ??
- 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8B BD ?? ?? ?? ?? 0F 43 4D ?? 50 51 68
- ?? ?? ?? ?? 89 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 BF ?? ?? ?? ?? ?? 75 ?? 83
- }
- $find_files_p2 = {
- 7D ?? ?? 8D 4D ?? 0F 43 4D ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 83 7D ?? ?? 8D 8D ?? ?? ??
- ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 85 ??
- ?? ?? ?? 8B BD ?? ?? ?? ?? 85 FF 74 ?? 8B 4F ?? 83 F9 ?? 72 ?? 8B 07 8D 0C 4D ?? ??
- ?? ?? 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ??
- ?? ?? 8B C2 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 47 ?? ?? ?? ?? ?? 6A ?? C7 47 ??
- ?? ?? ?? ?? 57 66 89 07 E8 ?? ?? ?? ?? 83 C4 ?? 8B 13 4E 6A ?? 52 89 75 ?? 8B 4A ??
- 8B 02 89 01 8B 0A 8B 42 ?? 89 41 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B BD ??
- ?? ?? ?? 8B 35 ?? ?? ?? ?? 0F 1F 00 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0
- 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? A9 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 0F 85 ?? ??
- ?? ?? A8 ?? 0F 84 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? 8B D4 89 A5 ?? ?? ?? ?? 33
- C0 8D 71 ?? C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? 66 89 02 0F 1F 80 ?? ?? ?? ??
- 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CE 8D 85 ?? ?? ?? ?? D1 F9 51 50 8B CA E8 ?? ??
- ?? ?? 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 80 BF ?? ?? ?? ?? ?? 75 ?? 8B 3D ?? ?? ?? ?? 8D 5D
- ?? 83 7D ?? ?? 0F 43 5D ?? 8B 37 3B F7 74 ?? 83 7E ?? ?? 8D 46 ?? 72 ?? 8B 00 50 53
- FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 36 3B F7 75 ?? 8B 9D ?? ?? ?? ?? 6A ??
- E8 ?? ?? ?? ?? 8B C8 83 C4 ?? 33 C0 89 8D ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ??
- ?? ?? ?? ?? 66 89 01 8D 45 ?? 3B C8 74 ?? 83 7D ?? ?? FF 75 ?? 0F 43 45 ?? 50 E8 ??
- ?? ?? ?? 8B 73 ?? 8D 85 ?? ?? ?? ?? 50 56 53 E8 ?? ?? ?? ?? 8B 55 ?? B9
- }
- $find_files_p3 = {
- 2B CA 83 F9 ?? 0F 82 ?? ?? ?? ?? 89 43 ?? 42 8B 5D ?? 89 55 ?? 89 06 89 9D ?? ?? ??
- ?? E9 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? 80 BF ?? ?? ?? ?? ?? 75 ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? 8B D4
- 89 A5 ?? ?? ?? ?? 33 C0 8D 71 ?? C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? 66 89 02
- 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CE 8D 85 ?? ?? ?? ?? D1 F9 51 50 8B CA E8 ?? ??
- ?? ?? 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 80 BF ?? ?? ?? ?? ?? 75 ?? 83 EC ?? 8D 45 ?? 8B CC
- 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ?? 83 EC ?? 8D 45 ?? 8B CC 50 E8
- ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B D7 8B CE E8 ?? ?? ?? ?? 83 C4 ?? 3D ?? ?? ?? ?? 7C
- ?? 85 F6 75 ?? A1 ?? ?? ?? ?? EB ?? 83 FE ?? 75 ?? A1 ?? ?? ?? ?? EB ?? 83 FE ?? 75
- ?? A1 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? FF 87 ?? ?? ?? ?? C6 45 ?? ?? 8B 55 ??
- 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ??
- 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B BD ?? ??
- ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 85 F6 74 ?? 8B 4E ?? 83 F9 ?? 72 ??
- 8B 06 8D 0C 4D ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ??
- 83 F8 ?? 0F 87 ?? ?? ?? ?? 8B C2 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 46 ?? ?? ??
- ?? ?? 6A ?? C7 46 ?? ?? ?? ?? ?? 56 66 89 06 E8 ?? ?? ?? ?? 83 C4 ?? 8B 13 8B 75 ??
- 6A ?? 4E 8B 4A ?? 8B 02 52 89 75 ?? 89 01 8B 0A 8B 42 ?? 89 41 ?? E8 ?? ?? ?? ?? 83
- }
- $find_files_p4 = {
- C4 ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C6 45 ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D
- ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0
- ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 33 C0 8B 55
- ?? 66 89 45 ?? C7 45 ?? ?? ?? ?? ?? 89 45 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ??
- ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
- ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 F6 0F 85 ?? ?? ?? ?? 8B 03 89 1B 89 5B
- ?? 3B C3 74 ?? 8B 30 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B C6 3B F3 75 ?? 6A ?? 53 E8
- ?? ?? ?? ?? 8B 55 ?? 83 C4 ?? 83 FA ?? 0F 82 ?? ?? ?? ?? 8B 4D ?? 8D 14 55 ?? ?? ??
- ?? 8B C1 81 FA ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8
- ?? 0F 87 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ??
- ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
- ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? 66 89 45 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA
- ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51
- E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ??
- 8B 03 89 1B 89 5B ?? 3B C3 0F 84 ?? ?? ?? ?? 8B 30 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 8B C6 3B F3 75 ?? E9 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ??
- ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $write_console_log_p1 = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
- ?? ?? 53 56 57 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? B8 ?? ?? ?? ?? F0 0F B1 0A 85 C0 0F 84
- ?? ?? ?? ?? 8B 45 ?? 8D 7C 24 ?? 85 C0 B9 ?? ?? ?? ?? 0F 45 C8 8D 45 ?? 50 33 F6 8B
- C7 56 51 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 08 FF 70 ?? 83 C9 ?? 51 E8 ?? ?? ?? ??
- 83 C9 ?? 83 C4 ?? 85 C0 0F 48 C1 85 C0 78 ?? 3D ?? ?? ?? ?? 77 ?? 75 ?? EB ?? BE ??
- ?? ?? ?? 33 C0 66 89 84 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D 44 44 ?? 89 44 24 ?? 85 F6
- 79 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? BA ?? ?? ?? ?? 50 8D 44 24 ?? 50 51 8D 8C 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 81 FE ?? ?? ?? ?? 75 ?? 8B 44 24 ?? 8B F8 8D 44 24 ?? 2B F8 83
- E7 ?? 85 FF 0F 8E ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 0F B7 44 24 ?? 50 0F
- B7 44 24 ?? 50 0F B7 44 24 ?? 50 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83
- C4 ?? 8B F0 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ??
- ?? 8B 0D ?? ?? ?? ?? F6 C1 ?? 74 ?? 8B 15 ?? ?? ?? ?? 83 FA ?? 74 ?? 6A ?? 8D 44 24
- ?? 50 8D 04 36 8B 35 ?? ?? ?? ?? 50 8D 44 24 ?? 50 52 FF D6 6A ?? 8D 44 24 ?? 50 57
- 8D 44 24 ?? 50 FF 35 ?? ?? ?? ?? FF D6 6A ?? 8D 44 24 ?? 50 6A ?? 68 ?? ?? ?? ?? FF
- }
- $write_console_log_p2 = {
- 35 ?? ?? ?? ?? FF D6 8B 0D ?? ?? ?? ?? F6 C1 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 FF D3 6A ?? 6A ?? 6A ?? 6A ?? 8B D8 8D 84
- 24 ?? ?? ?? ?? 53 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 85 FF 74 ?? 8D 0C 7D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 57 8B F0 8D 84 24 ?? ?? ?? ?? 56 53 50 6A ?? 6A ??
- FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B D6 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8
- ?? ?? ?? ?? 83 C4 ?? 8B 1D ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 3D ?? ??
- ?? ?? ?? 74 ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF D3 8D 04 45 ?? ?? ?? ?? 89
- 44 24 ?? 8D 44 24 ?? 89 44 24 ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50
- 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33 CC
- E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $get_system_information_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 51 B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 65 ?? 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? BB ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 0F 44 C3 6A ?? A2 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 8B 35 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 74 ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D6
- B9 ?? ?? ?? ?? 83 C4 ?? 8D 51 ?? 90 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51
- 68 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B CA
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 85 ?? ?? ?? ?? 8D 79 ?? 66 8B 01
- 83 C1 ?? 66 85 C0 75 ?? 2B CF D1 F9 51 52 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F 1F 84 00
- }
- $get_system_information_p2 = {
- C6 00 ?? 8D 40 ?? 83 E9 ?? 75 ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50
- FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
- FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D6 83 C4 ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 0F 57 C0 8B 85 ?? ?? ?? ?? 8B
- 8D ?? ?? ?? ?? 0F AC C6 ?? 8B 85 ?? ?? ?? ?? 0F AC C1 ?? 6A ?? 66 0F 13 85 ?? ?? ??
- ?? 6A ?? 89 B5 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 89 BD
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ??
- 50 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 0F B6 05 ?? ?? ?? ?? 83 BD
- ?? ?? ?? ?? ?? 0F 45 C3 A2 ?? ?? ?? ?? 33 F6 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 8D 4E ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F
- 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4E ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? FF D3 68 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B F0 33
- C0 85 F6 0F 44 C8 8D 85 ?? ?? ?? ?? 50 51 56 6A ?? FF B5 ?? ?? ?? ?? 89 8D ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 0F 1F 44 00 ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 85
- F6 74 ?? 56 6A ?? FF D3 50 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? FF D3 56 6A ?? 50 FF
- 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? 56 6A ?? FF
- B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89
- }
- $get_system_information_p3 = {
- B5 ?? ?? ?? ?? 33 DB 3B 1E 0F 83 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 74 DE ?? FF 15 ??
- ?? ?? ?? 85 C0 74 ?? C6 05 ?? ?? ?? ?? ?? EB ?? FF B5 ?? ?? ?? ?? FF 74 DE ?? FF 15
- ?? ?? ?? ?? 85 C0 74 ?? F6 44 DE ?? ?? B9 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 0F 45 C1
- A2 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66
- 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ??
- ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 8B 54 DE ?? 8B 4C DE ?? 50 E8 ?? ?? ?? ?? 8B 47 ??
- 8D 8D ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 51 50 57 E8 ?? ?? ?? ?? 8B 95 ?? ?? ??
- ?? B9 ?? ?? ?? ?? 2B CA 83 F9 ?? 0F 82 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 42 89 47 ?? 89
- 95 ?? ?? ?? ?? 89 01 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 43 E9 ?? ??
- ?? ?? 8B 8D ?? ?? ?? ?? 8B 01 FF 50 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? 8D 8D ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 03
- C1 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 51 50 51 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? 50 0F 43 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 C4 ??
- 8B 8D ?? ?? ?? ?? 83 F9 ?? 72 ?? 8B 85 ?? ?? ?? ?? 8D 0C 4D ?? ?? ?? ?? 81 F9 ?? ??
- ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 8B C2 51 50
- }
- $get_system_information_p4 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C6 45 ?? ?? 8B 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 83 F9 ?? 72 ?? 8B 85 ?? ??
- ?? ?? 41 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ??
- ?? ?? ?? 8B C2 51 50 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? C3 8B 85 ?? ?? ?? ?? BB
- ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? 8B BD ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 85
- F6 74 ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 35 ??
- ?? ?? ?? 85 C0 74 ?? 50 FF D6 8B 85 ?? ?? ?? ?? 85 C0 74 ?? 50 FF D6 FF B5 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 8B CA C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 85 ??
- ?? ?? ?? 8D 41 ?? 89 85 ?? ?? ?? ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B 8D ?? ?? ??
- ?? D1 F9 51 52 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 83 BD
- ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 0F B6 0D ??
- ?? ?? ?? 85 C0 8B 85 ?? ?? ?? ?? 0F 45 CB A3 ?? ?? ?? ?? 66 83 BD ?? ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 0F 95 05 ?? ?? ?? ?? 88 0D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 0F 94 05 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15
+ $remote_connection_1 = {
+ 55 8B EC 33 C9 51 51 51 51 51 51 51 53 56 57 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF
+ 30 64 89 20 8B 45 ?? 33 D2 E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45
+ ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ??
+ E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 50 ?? 8B 45
+ ?? 8B 08 FF 51 ?? 8B 45 ?? 8B 10 FF 52 ?? 8B F0 4E 85 F6 7C ?? 46 33 DB 8D 4D ?? 8B
+ D3 8B 45 ?? 8B 38 FF 57 ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 7E ?? 8D 45
+ ?? 50 8D 4D ?? 8B D3 8B 45 ?? 8B 38 FF 57 ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 E8 ?? 50 8D 4D ?? 8B D3 8B 45 ?? 8B 38 FF 57 ?? 8B 45 ?? BA ?? ?? ?? ?? 59 E8 ??
+ ?? ?? ?? 43 4E 75 ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
+ 8B 45 ?? E8 ?? ?? ?? ?? C3
}
- $everything_library_setup_p1 = {
- 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
- ?? 64 A1 ?? ?? ?? ?? 50 53 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 57 50 8D 45 ??
- 64 A3 ?? ?? ?? ?? 88 55 ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 80 7D ?? ?? 74 ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D6 6A ??
- 6A ?? B2 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF D6 33 D2 C6 45
- ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 8B
- 35 ?? ?? ?? ?? 0F 43 45 ?? 50 FF D6 85 C0 74 ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? B0 ??
- E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B D0 C7 45 ?? ?? ?? ?? ??
- 8B CA C7 45 ?? ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 45 ?? 8D 79 ?? 66 8B 01 83 C1 ?? 66
- 85 C0 75 ?? 2B CF D1 F9 51 52 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ??
- C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 0F 10 4D ?? 8D 4D ?? F3
+ $remote_connection_2 = {
+ 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33
+ C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B 45 ?? 8B 80 ?? ?? ?? ?? 66 BE ?? ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8
+ ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 55 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 4D ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C3
}
- $everything_library_setup_p2 = {
- 0F 7E 45 ?? C6 45 ?? ?? 83 7D ?? ?? FF 75 ?? 66 0F 7E C8 0F 11 4D ?? 0F 43 C8 66 0F
- D6 45 ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83
- 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 50 FF D6 85 C0 74 ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? B0
- ?? EB ?? 8A 45 ?? C6 05 ?? ?? ?? ?? ?? 84 C0 74 ?? 83 7D ?? ?? 8D 4D ?? 0F 43 4D ??
- 32 D2 E8 ?? ?? ?? ?? 8A C8 88 4D ?? 84 C9 75 ?? B2 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8A C8 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 33 D2 84 C9 88 4D ?? 0F 44
- C2 A2 ?? ?? ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA
- ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ??
- ?? 83 C4 ?? 8B 55 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? 83
- FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83
- C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8A 45 ?? 8B 4D ??
- 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D 8B E3 5B C3
+ $remote_connection_3 = {
+ E8 ?? ?? ?? ?? 8B 45 ?? 8B 80 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B2 ?? A1 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 E8 ?? ??
+ ?? ?? DD 5D ?? 9B FF 75 ?? FF 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ??
+ ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ??
+ 8B 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ?? FF
+ 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 4D
+ ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B
+ 45 ?? E8 ?? ?? ?? ?? C3
}
- $delete_shadow_copies_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
- 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F
- 88 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ??
- ?? 85 C0 0F 88 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF D6 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 68 ?? ??
- ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF D6 85 C0 0F 88 ?? ?? ?? ?? 8D 45 ?? 50 FF 15 ??
- ?? ?? ?? 80 3D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? B8 ?? ?? ??
- ?? 0F 45 C1 8D 4D ?? 89 45 ?? 8B 45 ?? 68 ?? ?? ?? ?? 8B 00 8B 70 ?? E8 ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? 8B 00 85 C0 74 ?? 8B 00 EB ?? 33 C0 8D 4D ?? 51 6A ?? 50 FF 75
- ?? FF D6 C7 45 ?? ?? ?? ?? ?? 83 CF ?? 8B 75 ?? 89 45 ?? 85 F6 74 ?? 8B CF F0 0F C1
- 4E ?? 49 75 ?? 85 F6 74 ?? 8B 06 85 C0 74 ?? 50 FF 15 ?? ?? ?? ?? C7 06 ?? ?? ?? ??
- 8B 46 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ?? ?? ?? 6A ?? 56 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 1D ?? ?? ?? ?? 8D 45 ?? 50 FF D3 83 7D ?? ?? 0F 8C ?? ?? ?? ??
+ $encrypt_files_1 = {
+ E8 ?? ?? ?? ?? 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ??
+ 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ?? 8B 45 ?? E8
+ ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ??
+ 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? 83 7B ?? ?? 0F 84 ?? ?? ?? ?? 8B 13 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B
+ 03 E8 ?? ?? ?? ?? 84 C0 75 ?? 8B 03 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? FF 86 ?? ??
+ ?? ?? B2 ?? 8B 86 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 8B 03 E8 ?? ?? ?? ?? FF 75 ??
+ 68 ?? ?? ?? ?? 8B 43 ?? C1 E8 ?? 33 D2 52 50 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ??
+ ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 86 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 03 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C3
}
- $delete_shadow_copies_p2 = {
- 8B 45 ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 00 8B 70 ?? 8B 45 ?? 89 45
- ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 00 85 C0 74 ?? 8B 00 EB ?? 33 C0 8D 4D ??
- 51 FF 75 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 50 FF 75 ?? FF D6 C7 45 ?? ?? ?? ?? ?? 8B
- 75 ?? 89 45 ?? 85 F6 74 ?? 8B CF F0 0F C1 4E ?? 49 75 ?? 85 F6 74 ?? 8B 06 85 C0 74
- ?? 50 FF 15 ?? ?? ?? ?? C7 06 ?? ?? ?? ?? 8B 46 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? C7 46 ?? ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 85 C0 78 ?? 6A
- ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 8B 45 ?? 79
- ?? 8B 08 50 FF 51 ?? 8B 45 ?? 50 8B 08 FF 51 ?? FF 15 ?? ?? ?? ?? 33 C0 E9 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 8B 00 68 ?? ?? ?? ?? 8B 40 ?? 89 45 ?? E8 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 8B 30 85 F6 74 ?? 8B 36 EB ?? 33 F6 68 ?? ?? ?? ?? 8D 4D ??
- E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 00 85 C0 74 ?? 8B 00 EB ?? 33 C0 8D 4D ?? 51 6A ?? 6A
- ?? 56 50 FF 75 ?? FF 55 ?? 8B 75 ?? 89 45 ?? 85 F6 74 ?? 8B CF F0 0F C1 4E ?? 49 75
- ?? 85 F6 74 ?? 8B 06 85 C0 74 ?? 50 FF 15 ?? ?? ?? ?? C7 06 ?? ?? ?? ?? 8B 46 ?? 85
- C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 83
+ $encrypt_files_2 = {
+ E8 ?? ?? ?? ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? 8B 12 8B 92 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 8B 55 ?? E8 ?? ?? ?? ?? 3D ??
+ ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? FF 70 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ??
+ ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 8B 40
+ ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 50 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ??
+ ?? ?? 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64
+ FF 30 64 89 20 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00
+ 8B 90 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33
+ C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ??
+ ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0
+ 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ A1 ?? ?? ?? ?? 8B 00 8B 90 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8B 45 ?? 50 68 ?? ?? ?? ?? 8B 45 ?? E8
+ ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? 50 68 ?? ?? ?? ?? 8B 45
+ ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ C3 E9 ?? ?? ?? ?? EB ?? 8B E5 5D C3
}
- $delete_shadow_copies_p3 = {
- C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 75 ?? 85 F6 74 ?? F0 0F C1 7E ??
- 4F 75 ?? 85 F6 74 ?? 8B 06 85 C0 74 ?? 50 FF 15 ?? ?? ?? ?? C7 06 ?? ?? ?? ?? 8B 46
- ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ??
- ?? 83 C4 ?? 83 7D ?? ?? 7D ?? 8B 45 ?? 50 8B 08 FF 51 ?? 8B 45 ?? E9 ?? ?? ?? ?? 8B
- 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 85 C9 74 ?? 8B 01 8D 55 ?? 52 8D 55
- ?? 52 6A ?? 6A ?? 51 FF 50 ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 8D 55 ?? 6A ?? 6A ?? 52 8B
- 01 6A ?? 68 ?? ?? ?? ?? 51 FF 50 ?? 85 C0 78 ?? 8B 4D ?? 6A ?? 6A ?? 6A ?? FF 75 ??
- 8B 01 51 FF 50 ?? 85 C0 78 ?? FF 75 ?? 68 ?? ?? ?? ?? EB ?? 50 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 FF D3 8B 45 ?? 50 8B 08 FF 51 ?? 8B 4D ?? 85 C9 75 ??
- 8B 4D ?? 85 C9 74 ?? 8B 01 51 FF 50 ?? 8B 45 ?? 50 8B 08 FF 51 ?? 8B 45 ?? 50 8B 08
- FF 51 ?? 8B 45 ?? 8B 08 50 FF 51 ?? FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8B 4D ?? 64 89
- 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $find_files = {
+ E8 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B 55 ?? 8B C3 E8 ?? ?? ?? ??
+ 84 C0 0F 85 ?? ?? ?? ?? 33 C0 89 43 ?? 8B 43 ?? E8 ?? ?? ?? ?? 8B F0 85 F6 7C ?? 46
+ 33 FF 8B 43 ?? C7 04 B8 ?? ?? ?? ?? 47 4E 75 ?? 8B 43 ?? 8B 40 ?? E8 ?? ?? ?? ?? 8B
+ F0 85 F6 7C ?? 46 33 FF 8B 43 ?? 8B 40 ?? 8B 14 B8 8D 8D ?? ?? ?? ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B 43 ?? 8B 53 ?? 89 14 B8 47 4E 75
+ ?? 8B 73 ?? 4E 85 F6 7C ?? 46 33 FF 80 7B ?? ?? 0F 85 ?? ?? ?? ?? 8D 04 BF 8B 53 ??
+ 8D 04 C2 89 43 ?? 89 45 ?? 8D 8D ?? ?? ?? ?? 8B 45 ?? 8B 10 8B 45 ?? E8 ?? ?? ?? ??
+ 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B
+ 45 ?? 33 D2 E8 ?? ?? ?? ?? 47 4E 75 ?? 8B 43 ?? 8B 40 ?? 80 78 ?? ?? 0F 84 ?? ?? ??
+ ?? 80 7B ?? ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? BA ?? ?? ??
+ ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 89 45
+ ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 F6 85 ??
+ ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8D 85 ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 74 ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C3
+ E8 ?? ?? ?? ?? 80 7B ?? ?? 75 ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ??
+ ?? C3 E9 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $write_console_log_p* ) ) and ( all of ( $get_system_information_p* ) ) and ( all of ( $everything_library_setup_p* ) ) and ( all of ( $delete_shadow_copies_p* ) )
+ uint16( 0 ) == 0x5A4D and $find_files and $encrypt_files_1 and $encrypt_files_2 and $remote_connection_1 and $remote_connection_2 and $remote_connection_3
}
-rule REVERSINGLABS_Win64_Ransomware_Seth : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Tarrak : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Seth ransomware."
+ description = "Yara rule that detects TaRRaK ransomware."
author = "ReversingLabs"
- id = "001de900-4556-5428-a243-7ec07a7ed05e"
- date = "2021-04-02"
- modified = "2021-04-02"
+ id = "a783df87-0c9b-5868-9af0-c32b11e8b71b"
+ date = "2021-09-06"
+ modified = "2021-09-06"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Seth.yara#L1-L122"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.TaRRaK.yara#L1-L96"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "72a9d902eea2381f40d42faa7f1686c4ca54d364af0cbd8711697bbc1a235646"
+ logic_hash = "a8c4c4a501d94da94ae4a2e1eb2846e841249659be64dd45f46584885d000635"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -29819,113 +29483,81 @@ rule REVERSINGLABS_Win64_Ransomware_Seth : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Seth"
+ tc_detection_name = "TaRRaK"
tc_detection_factor = 5
importance = 25
strings:
$encrypt_files_p1 = {
- 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? 48 8D 85 ??
- ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? BA ?? ??
- ?? ?? 48 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ??
- BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48
- 89 C1 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C1 48 8B 95 ??
- ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 41 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ??
- 48 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B 0D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C1 48 8B 85 ?? ?? ?? ?? 48 89 C2 E8 ?? ?? ?? ?? 48
- 8B 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? BA
- ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 89
- C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48
- 8D 15 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C1 48 8B 85
+ 03 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 06 07 9A 0C 73 ?? ?? ?? ?? 0D 09 08 28 ?? ?? ?? ?? 7D
+ ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 09 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ??
+ 02 08 28 ?? ?? ?? ?? 07 17 58 0B 07 06 8E 69 32 ?? DE ?? 26 DE ?? 00 03 28 ?? ?? ?? ??
+ 0A 16 0B 2B ?? 06 07 9A 13 ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 02 11 ?? 28 ?? ?? ?? ??
+ 07 17 58 0B 07 06 8E 69 32 ?? DE ?? 26 DE ?? 2A
}
$encrypt_files_p2 = {
- 48 89 C2 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 C1 8B 85
- ?? ?? ?? ?? 89 C2 E8 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 48 98 48 89 C1 E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48
- 63 C8 48 8B 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48
- 8B 95 ?? ?? ?? ?? 48 8D 45 ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 48 63 C8 48 8B 95 ?? ?? ?? ?? 48 8D 45 ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48
- 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 83
- BD ?? ?? ?? ?? ?? 74 ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48
- 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ??
- ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ??
- 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ??
- ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 90 48 81 C4 ?? ?? ??
- ?? 5B 5D C3
+ 03 8E 69 17 59 0A 06 17 2F ?? 03 2A 03 06 95 0B 16 0D 1C 1F ?? 06 17 58 5B 58 13 ?? 2B
+ ?? 09 20 ?? ?? ?? ?? 58 0D 09 18 64 19 5F 13 ?? 16 13 ?? 2B ?? 03 11 ?? 17 58 95 0C 03
+ 11 ?? 8F ?? ?? ?? ?? 25 4B 02 09 08 07 11 ?? 11 ?? 04 28 ?? ?? ?? ?? 58 25 13 ?? 54 11
+ ?? 0B 11 ?? 17 58 13 ?? 11 ?? 06 32 ?? 03 16 95 0C 03 06 8F ?? ?? ?? ?? 25 4B 02 09 08
+ 07 11 ?? 11 ?? 04 28 ?? ?? ?? ?? 58 25 13 ?? 54 11 ?? 0B 16 11 ?? 25 17 59 13 ?? 32 ??
+ 03 2A
}
- $remote_connection_p1 = {
- 55 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? 48 8B 05 ?? ??
- ?? ?? FF D0 89 C1 E8 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 85 ?? ??
- ?? ?? 41 89 D0 48 89 C2 48 8D 0D ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 8B 05 ??
- ?? ?? ?? FF D0 89 C1 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C1 BA ?? ?? ?? ?? 89 C8 F7 EA
- C1 FA ?? 89 C8 C1 F8 ?? 29 C2 89 D0 69 C0 ?? ?? ?? ?? 29 C1 89 C8 8D 88 ?? ?? ?? ??
- 48 8D 95 ?? ?? ?? ?? 48 8D 45 ?? 41 89 C9 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 48
- 8B 05 ?? ?? ?? ?? FF D0 C7 44 24 ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ??
- BA ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 89 85 ?? ?? ?? ??
- 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8B 95 ?? ?? ??
- ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ??
- 0F 84 ?? ?? ?? ?? 48 8D 45 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C1 48
- 8B 05 ?? ?? ?? ?? FF D0 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 48 8D 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB
- ?? 8B 8D ?? ?? ?? ?? 4C 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
- 48 C7 44 24 ?? ?? ?? ?? ?? 4D 89 C1 41 89 C8 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 B8
- ?? ?? ?? ?? 44 8D 40 ?? 48 8D 8D ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ??
- ?? 49 89 C9 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 85 C0 74 ?? 8B 85 ?? ?? ?? ?? 85 C0
+ $encrypt_files_p3 = {
+ 05 1B 64 04 18 62 61 04 19 64 05 1A 62 61 58 03 04 61 0E ?? 0E ?? 19 5F 6A 0E ?? 6E 61
+ D4 95 05 61 58 61 2A
}
- $remote_connection_p2 = {
- 74 ?? B8 ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ??
- ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 55 ?? 48 8D 85 ?? ?? ?? ?? 49 89 D0 48
- 8D 15 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 85 ?? ?? ?? ?? 48 89 C1
- 48 8B 05 ?? ?? ?? ?? FF D0 B9 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 45 ?? 48
- 89 C1 E8 ?? ?? ?? ?? 84 C0 74 ?? C6 85 ?? ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1
- 48 8B 05 ?? ?? ?? ?? FF D0 48 8B 85 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0
- 48 8B 85 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 B9 ?? ?? ?? ?? 48 8B 05 ??
- ?? ?? ?? FF D0 0F B6 85 ?? ?? ?? ?? 83 F0 ?? 84 C0 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 89 C1 BA ?? ?? ?? ?? 89 C8 F7 EA C1 FA ?? 89 C8 C1 F8 ?? 29 C2 89 D0 69 C0 ?? ?? ??
- ?? 29 C1 89 C8 8D 88 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 45 ?? 41 89 C9 49 89 D0
- 48 8D 15 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 45 ?? 48 C7 44 24 ??
- ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 49 89 C0 48 8B 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 85 C0 0F 94 C0 84 C0 74 ?? 48 8D 55 ?? 48 8D 85 ?? ?? ?? ?? 49 89 D0 48 8D 15
- ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 85 ?? ?? ?? ?? 48 89 C1 48 8B
- 05 ?? ?? ?? ?? FF D0 B9 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 45 ?? 48 89 C1
- E8 ?? ?? ?? ?? 90 48 81 C4 ?? ?? ?? ?? 5D C3
+ $encrypt_files_p4 = {
+ 03 8E 2D ?? 03 2A 02 02 02 03 17 28 ?? ?? ?? ?? 02 02 7B ?? ?? ?? ?? 16 28 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 2A
}
- $find_files = {
- 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 83 F8 ?? 0F 95 C0 84 C0 74 ?? BB ??
- ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 8D 95 ?? ?? ??
- ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C2 48 8B 0D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ??
- 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ??
- ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8
- ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48
- 8D 95 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 10 48 83 EA ?? 48 8B 12
- 48 01 D0 48 89 C1 E8 ?? ?? ?? ?? 48 85 C0 0F 95 C0 84 C0 0F 85 ?? ?? ?? ?? 48 8B 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 8D 85 ?? ?? ??
- ?? 48 89 C1 E8 ?? ?? ?? ?? 83 FB ?? 74 ?? BB ?? ?? ?? ?? EB ?? 90 BB ?? ?? ?? ?? 48
- 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 83 FB ?? 74 ?? BB ?? ?? ?? ?? EB ?? 90 BB
- ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 83 FB ?? 74 ?? E9 ?? ?? ?? ?? 90 E9
- ?? ?? ?? ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48
- 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ??
- ?? 48 89 C1 E8 ?? ?? ?? ?? E9
+ $find_files_p1 = {
+ 73 ?? ?? ?? ?? 25 02 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25
+ 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 2A
+ }
+ $find_files_p2 = {
+ 73 ?? ?? ?? ?? 25 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 1B 28 ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 25 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 1F
+ ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2A
+ }
+ $change_desktop = {
+ 1F ?? 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 06 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 17
+ 8C ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 8C ?? ?? ?? ?? 6F ?? ?? ?? ?? 1F ?? 16
+ 06 19 28 ?? ?? ?? ?? 26 DE ?? 26 DE ?? 2A
+ }
+ $drop_ransom_note = {
+ 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 2A 00 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 02 7B ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 0D 12 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 07 06 6F ?? ?? ?? ?? 26 07 6F ??
+ ?? ?? ?? 26 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ??
+ 2B ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 07 11 ?? 6F ?? ?? ?? ?? 26 12 ?? 28 ?? ?? ?? ?? 2D ??
+ DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? DC 07 6F ?? ?? ?? ?? 0C 02 28 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 02 7B ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 06 28 ?? ?? ?? ?? 11 ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 28 ?? ?? ?? ?? DE ??
+ 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC DE ?? 26
+ DE ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $change_desktop ) and ( $drop_ransom_note )
}
-rule REVERSINGLABS_Win32_Ransomware_Ferrlock : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Infodot : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Ferrlock ransomware."
+ description = "Yara rule that detects InfoDot ransomware."
author = "ReversingLabs"
- id = "745ce529-46d0-56ed-a8fa-b41b26b068f4"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "2f6447f4-523b-5ea1-a16d-d68bb9bcc79d"
+ date = "2021-02-16"
+ modified = "2021-02-16"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ferrlock.yara#L1-L131"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.InfoDot.yara#L1-L115"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b94bc77489dbb74573813631009e605bc848e17995a0a512d08b194ee3020b75"
+ logic_hash = "24a1c25c1d70c21323417ae0892c613361c4bfc829737ef86b6fa7616ae668c6"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -29933,117 +29565,109 @@ rule REVERSINGLABS_Win32_Ransomware_Ferrlock : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Ferrlock"
+ tc_detection_name = "InfoDot"
tc_detection_factor = 5
importance = 25
strings:
- $search_files_p1 = {
- 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
- F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ?? ??
- ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? FF
- 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 5D ?? 8B
- CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59 EB ?? 8B
- 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 FF
- 57 57 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33
- C5 89 45 ?? 8B 4D ?? 53 8B 5D ?? 57 8B 7D ?? 89 9D ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
- ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8A 11 80 FA
- ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 53 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 DB
- }
- $search_files_p2 = {
- 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8A C3 80 FA ?? 75 ?? B0 ?? 0F B6 C0 2B CF 41 F7 D8 56
- 1B C0 23 C1 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ??
- 83 C4 ?? 8D 85 ?? ?? ?? ?? 53 53 53 50 53 57 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ??
- ?? 83 FE ?? 75 ?? 50 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 83 FE ?? 74 ?? 56 FF 15
- ?? ?? ?? ?? 8B C3 5E 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08
- C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ??
- 80 F9 ?? 75 ?? 38 9D ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0
- 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
- }
- $enum_rsrc = {
- 6A ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 4D ?? 8B 45 ?? 8D 4D ?? 83 4D ?? ?? 51 50 6A
- ?? 6A ?? 6A ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75
- ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? EB ?? 33 DB 39 5D ?? 7E ??
- 8D 7E ?? F7 47 ?? ?? ?? ?? ?? 74 ?? 8D 47 ?? 89 45 ?? 8B 45 ?? 8B 00 8B 48 ?? 85 C9
- 74 ?? 8B 01 8D 55 ?? 52 FF 50 ?? EB ?? FF 37 8D 4D ?? E8 ?? ?? ?? ?? 83 65 ?? ?? 8D
- 45 ?? 50 8B 45 ?? 8B 48 ?? E8 ?? ?? ?? ?? 83 4D ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 43 83
- C7 ?? 3B 5D ?? 7C ?? 83 4D ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 56 8D 45 ?? 50 FF
- 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15
- ?? ?? ?? ?? E8 ?? ?? ?? ?? C2 ?? ?? E8 ?? ?? ?? ?? CC 55 8B EC 6A ?? 68 ?? ?? ?? ??
- 64 A1 ?? ?? ?? ?? 50 56 A1 ?? ?? ?? ?? 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 83
- 65 ?? ?? 8B 4E ?? 85 C9 74 ?? 8B 11 3B CE 0F 95 C0 0F B6 C0 50 FF 52 ?? 83 66 ?? ??
- 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 8B E5 5D C3
+ $find_files_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B FA 8B D9 89 9D ?? ?? ?? ??
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 53 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 8D 85 ?? ?? ?? ?? 50 FF D3 8B F0 83 FE ?? 0F 84 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? EB
+ ?? 8D 49 ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
+ ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75
+ ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ??
+ ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50
+ ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85
+ C0 74 ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B FF 66 8B 10 66 3B 11 75 ?? 66 85 D2 74
+ ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0
+ 83 C8 ?? 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 53 8D 85 ?? ?? ?? ?? 50 FF 15
}
- $create_test_file_p1 = {
- 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 33 DB 8D 55
- ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 5D ?? E8 ?? ?? ?? ?? 59 8D 45 ?? C6 45 ?? ??
- 50 8D 4D ?? 89 5D ?? 89 5D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8
- ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 83 CB ?? 8B 3D ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 65 ?? ??
- 8D 4D ?? 83 65 ?? ?? 56 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? FF 75 ?? 8B 45 ?? 2B 45
- ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 8B 55 ?? 8D 4D ?? 0F 43 45 ??
- 83 7D ?? ?? 0F 43 4D ?? 3B 55 ?? 75 ?? 52 50 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 85 ?? ??
- ?? ?? ?? 85 C0 74 ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 80 BD ?? ?? ?? ??
- ?? 8D 4D ?? 0F 85 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C6 ?? 3B F7 0F 85 ?? ??
- ?? ?? 83 7D ?? ?? 8D 45 ?? 8B 35 ?? ?? ?? ?? BF ?? ?? ?? ?? 0F 43 45 ?? 33 C9 51 57
+ $find_files_p2 = {
+ 8B D7 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 57 8B 3D ?? ?? ?? ?? 56 50 FF D7 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
+ 50 FF D3 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 9B ?? ?? ?? ?? F6 85 ?? ??
+ ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
+ ?? 50 56 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 8D 85 ?? ?? ?? ?? 50 FF D7 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 66 39 85 ?? ?? ?? ?? 75 ?? 33 C9
+ EB ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 90 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51
+ 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 51 50 E8 ?? ?? ?? ?? 99 83 C4 ?? 0B
+ C2 75 ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 83 CB ?? 83 BD ?? ?? ?? ?? ?? 72 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 BA ?? ?? ?? ?? 8B CF 8D A4 24
+ ?? ?? ?? ?? 66 8B 31 66 3B 32 75 ?? 66 85 F6 74 ?? 66 8B 41 ?? 66 3B 42 ?? 75 ?? 83
}
- $create_test_file_p2 = {
- 6A ?? 51 51 68 ?? ?? ?? ?? 50 FF D6 3B C3 0F 84 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83
- 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 0F 43 45 ??
- 33 C9 51 57 6A ?? 51 51 68 ?? ?? ?? ?? 50 FF D6 8B F8 3B FB 0F 84 ?? ?? ?? ?? 6A ??
- 57 FF 15 ?? ?? ?? ?? 8B F0 85 F6 75 ?? 57 FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ??
- ?? ?? E9 ?? ?? ?? ?? 6A ?? 58 3B F0 0F 42 F0 03 F0 56 E8 ?? ?? ?? ?? 59 6A ?? 89 85
- ?? ?? ?? ?? 8D 45 ?? 50 56 8B B5 ?? ?? ?? ?? 56 57 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 75
- ?? 57 FF 15 ?? ?? ?? ?? EB ?? 83 7D ?? ?? 8D 45 ?? FF 75 ?? 0F 43 45 ?? 8D 55 ?? 50
- 8B CE E8 ?? ?? ?? ?? 59 59 33 DB 53 53 53 57 FF 15 ?? ?? ?? ?? 53 8D 45 ?? 50 FF 75
- ?? 56 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8D 45 ?? 0F 43
- 4D ?? 83 7D ?? ?? 51 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 8D 4D ??
- E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C3 E8 ??
- ?? ?? ?? C3
+ $find_files_p3 = {
+ C1 ?? 83 C2 ?? 66 85 C0 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9
+ ?? ?? ?? ?? 8B C7 8D 9B ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50
+ ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85
+ C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B C7 8D 9B ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ??
+ 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0
+ EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B C7 8D 9B ?? ?? ?? ??
+ 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
+ ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ 8B C7 8D 9B ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51
+ ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 0F 66 3B 08 75 ?? 66 85 C9 74 ?? 66 8B 4F ?? 66 3B 48
+ ?? 75 ?? 83 C7 ?? 83 C0 ?? 66 85 C9 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 85 DB 7F ?? 8B 95 ?? ?? ?? ?? 7C ?? 81
}
- $encrypt_files_p1 = {
- 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 33 F6 8D 4D ?? 89 B5
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 75 ?? 8D 4D ?? 68 ?? ?? ?? ?? 89 75 ?? 89 75 ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 7D ?? 8B D8 8B 45
- ?? 0F 43 7D ?? 59 3B D8 77 ?? 85 DB 74 ?? 2B C3 40 03 C7 89 85 ?? ?? ?? ?? 2B C7 50
- 6A ?? 57 EB ?? 53 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 85 ?? ??
- ?? ?? 46 2B C6 50 6A ?? 56 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? EB ?? 2B F7 EB
- ?? 83 CE ?? 83 FE ?? 74 ?? 83 7D ?? ?? 8D 45 ?? FF 75 ?? 0F 43 45 ?? 50 51 56 8D 4D
- ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 33 F6 8D 85 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
+ $find_files_p4 = {
+ FA ?? ?? ?? ?? 73 ?? 3B D8 0F 8F ?? ?? ?? ?? 7C ?? 3B D1 73 ?? 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 EC ?? 8D 95 ?? ?? ?? ?? 8B CC 51 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 84 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 3B D8 7F
+ ?? 7C ?? 8B 85 ?? ?? ?? ?? 3B C1 73 ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 8B 3D ??
+ ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 50 FF 15 ?? ?? ??
+ ?? 85 C0 8B 85 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 64 89 0D
+ ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $encrypt_files_p2 = {
- 50 E8 ?? ?? ?? ?? 6A ?? 5F 89 7D ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ??
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 51 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 45 ?? ??
- E8 ?? ?? ?? ?? C6 45 ?? ?? 8B C8 C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 51 0F 43 85
- ?? ?? ?? ?? 51 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 39 B5 ?? ?? ?? ?? 74 ?? 83 7D ?? ?? 8D
- 55 ?? FF 75 ?? 0F 43 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 56 8B 40 ?? 03 C8 8B 51
- ?? 83 CA ?? 8B C2 0B C7 39 71 ?? 0F 44 D0 52 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 59 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $encrypt_files = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 8B F1 C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 74 ?? 83 C8 ?? 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 56 8D 85 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 0F 57
+ C0 68 ?? ?? ?? ?? 50 F3 0F 7F 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ??
+ ?? ?? ?? 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ??
+ 57 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 8B FF
+ 81 FF ?? ?? ?? ?? 75 ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50
+ 50 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 6A ?? 50 E8 ?? ?? ?? ?? FF
+ B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 6A ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75
+ ?? 8B C7 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 40 BE ?? ?? ?? ?? 2B F0 8D 85 ?? ?? ?? ??
+ 56 03 C7 56 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 03 F7 8D 85 ?? ??
+ ?? ?? 56 50 50 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 6A ?? 50 E8 ??
+ ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ??
+ 83 C4 ?? 33 CD 33 C0 5F 5E E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_rsrc ) and ( all of ( $search_files_p* ) ) and ( all of ( $create_test_file_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Defray : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Wormlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Defray ransomware."
+ description = "Yara rule that detects WormLocker ransomware."
author = "ReversingLabs"
- id = "bc9e2dfe-168b-5b99-8523-07bfdcba44f2"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "6d7b55b7-2e1b-56e0-950f-07a2d3fa17ae"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Defray.yara#L1-L157"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.WormLocker.yara#L1-L69"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "82d883c77f49e50edbc7af05a108d4d54a46dca7661e4d0cd8aeffa19cb8df98"
+ logic_hash = "87a4f805de78d7e7dffb176302407453108ca01552c682aeee38f8d0201263c9"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -30051,141 +29675,61 @@ rule REVERSINGLABS_Win32_Ransomware_Defray : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Defray"
+ tc_detection_name = "WormLocker"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 68 ?? ?? ?? ?? 33
- F6 89 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B D9 56 50 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 83
- C4 ?? 2B D3 8B CB 89 95 ?? ?? ?? ?? 0F B7 01 66 89 04 0A 8D 49 ?? 66 85 C0 75 ?? 8D
- BD ?? ?? ?? ?? 83 EF ?? 66 8B 47 ?? 83 C7 ?? 66 3B C6 75 ?? BE ?? ?? ?? ?? 68 ?? ??
- ?? ?? 53 A5 A5 66 A5 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 33 F6 8B 1D ?? ?? ?? ??
- 83 FB ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ??
- 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 8B C6
- EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B
- 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66
- 85 D2 75 ?? 8B C6 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B
- 95 ?? ?? ?? ?? 0F B7 01 66 89 04 0A 8D 49 ?? 66 85 C0 75 ?? 8D BD ?? ?? ?? ?? 83 EF
- ?? 33 C9 66 8B 47 ?? 8D 7F ?? 66 3B C1 75 ?? A1 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 89 07
- 8B F2 66 8B 02 83 C2 ?? 66 3B C1 75 ?? 8D BD ?? ?? ?? ?? 2B D6 83 EF ?? 66 8B 47 ??
- 83 C7 ?? 66 3B C1 75 ?? 8B CA C1 E9 ?? F3 A5 8B CA 83 E1 ?? F6 85 ?? ?? ?? ?? ?? F3
- A4 74 ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? F7 85 ?? ?? ?? ??
- ?? ?? ?? ?? 75 ?? 8B 8D ?? ?? ?? ?? 66 8B 85 ?? ?? ?? ?? 66 89 04 59 43 89 1D ?? ??
- ?? ?? 33 F6 8B 9D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85
- ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $find_special_folders = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 BE ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 56 33 DB 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 56 53 50 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 56 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ??
- ?? ?? BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 6A ?? 59 68 ?? ?? ?? ?? 53 F3 A5 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8D BD ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 59 F3 A5 68
- ?? ?? ?? ?? 53 50 66 A5 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D
- BD ?? ?? ?? ?? 6A ?? 59 68 ?? ?? ?? ?? 53 F3 A5 50 E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 83 C4 ?? 53 6A ?? 50 53 FF D6 53 6A ?? 8D 85 ?? ?? ?? ?? 50 53 FF
- D6 53 6A ?? 8D 85 ?? ?? ?? ?? 50 53 FF D6 8D BD ?? ?? ?? ?? 83 EF ?? 66 8B 47 ?? 83
- C7 ?? 66 3B C3 75 ?? 6A ?? 59 BE ?? ?? ?? ?? F3 A5 8D BD ?? ?? ?? ?? 83 EF ?? 66 8B
- 47 ?? 83 C7 ?? 66 3B C3 75 ?? 6A ?? 59 BE ?? ?? ?? ?? F3 A5 8D BD ?? ?? ?? ?? 83 EF
- ?? 66 8B 47 ?? 83 C7 ?? 66 3B C3 75 ?? BE ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? A5 A5 A5 A5
- 66 A5 E8 ?? ?? ?? ?? 84 C0 74 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ??
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $remote_connection = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 89 85 ??
- ?? ?? ?? 33 DB 8B 45 ?? 8B FA 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53
- 50 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? A0 ?? ?? ?? ?? 88 45 ?? 8D 85 ??
- ?? ?? ?? 53 53 53 53 50 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ??
- 85 DB 74 ?? 33 C0 50 50 6A ?? 50 50 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ?? ?? 8B F8 85
- FF 74 ?? 33 C0 50 68 ?? ?? ?? ?? 50 50 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 45 ?? 50
- 57 FF 15 ?? ?? ?? ?? 8B D8 85 DB 74 ?? 8B 95 ?? ?? ?? ?? 33 C9 85 D2 74 ?? 8B CA 8D
- 41 ?? 89 85 ?? ?? ?? ?? 8A 01 41 84 C0 75 ?? 2B 8D ?? ?? ?? ?? 51 52 6A ?? 6A ?? 53
- FF 15 ?? ?? ?? ?? 53 FF D6 8B 9D ?? ?? ?? ?? 57 FF D6 53 FF D6 8B 4D ?? 5F 5E 33 CD
- 5B E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $encrypt_files_1 = {
- 55 8B EC 51 51 83 4D ?? ?? 83 4D ?? ?? 57 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68
- ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 75 ?? 6A ?? 58 EB ?? 56 8D 45 ?? 50
- 57 FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 75 ?? 6A ?? EB ?? 8B 75 ?? 3B C6 0F 42 F0 83 7D
- ?? ?? 74 ?? 6A ?? 8D 45 ?? 50 56 FF 75 ?? 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? 5E
- 57 FF 15 ?? ?? ?? ?? EB ?? 57 FF 15 ?? ?? ?? ?? 3B 75 ?? 6A ?? 58 0F 45 F0 8B C6 EB
- ?? 57 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5E 5F 8B E5 5D C2
+ $set_environment = {
+ 73 ?? ?? ?? ?? 0A 06 02 7D ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 0B 72 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 0C 08 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 02 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 73 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 72 ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 00 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 00 09 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 00 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 7B ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 00 06 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 20 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 00 13 ?? 11 ?? 06 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
+ 11 ?? 17 6F ?? ?? ?? ?? 00 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 2A
}
- $encrypt_files_2_p1 = {
- 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 33 C0 89 85 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 45 ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 45 ?? ?? 50 89 85 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 59 33 C0 8D 7D ??
- F3 AB 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 85 C0 74 ?? FF 15 ?? ?? ?? ?? 50
- 68 ?? ?? ?? ?? 83 CE ?? EB ?? 6A ?? 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 85
- C0 74 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 5E 6A ?? 8B D6 59 E8 ?? ?? ?? ??
- 59 59 E9 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 85 F6 75 ?? 6A ?? 5E E9 ?? ?? ?? ?? 80 BD ??
- ?? ?? ?? ?? B8 ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? 3B F0 0F 47 F0 8D 85 ?? ?? ?? ?? 50
- 56 8B C8 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 FF B5 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 8B F8 85 FF 79 ?? FF 15 ?? ?? ?? ?? 50 8D 45 ?? 50 6A ?? 5A 6A ?? 59 E8 ?? ?? ??
- ?? 59 59 BE ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ??
- FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 5A 6A ?? 59 E8 ?? ?? ?? ?? 59 59 6A ?? E9
- ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 8D 55 ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C7 8B DF 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 40 74 ?? 8B
+ $find_files = {
+ 00 28 ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 0A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 0C 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 28 ?? ?? ??
+ ?? 0D 08 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 13 ?? 73 ?? ??
+ ?? ?? 13 ?? 72 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 00 11 ?? 09 11 ?? 9A 11 ?? 6F ?? ?? ??
+ ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 09 8E 69 FE 04 13 ?? 11 ?? 2D ?? 16 13 ?? 2B ?? 00 11
+ ?? 11 ?? 11 ?? 9A 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 FE 04
+ 13 ?? 11 ?? 2D ?? 2A
}
- $encrypt_files_2_p2 = {
- B5 ?? ?? ?? ?? 43 46 8B C3 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 40 75 ?? 89 B5 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 53 8B C8 E8 ?? ?? ?? ?? 33 D2 85 FF 7E ?? 8B 85 ?? ?? ?? ??
- 8A 0C 10 8B 85 ?? ?? ?? ?? 88 0C 10 42 3B D7 7C ?? 3B FB 7D ?? 8B C3 2B C7 50 8B 85
- ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 03 C7 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50
- 53 8B C8 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 8B
- 95 ?? ?? ?? ?? 8D 45 ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74
- ?? 6A ?? E9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 53 FF B5 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 59 59 85 C0 75 ?? 6A ?? 33 FF 5A 8B 85 ?? ?? ?? ?? 8A 4C 3D ?? 88 0C 38
- 47 3B FA 7C ?? 8D 75 ?? 6A ?? 2B F2 5F 8B 85 ?? ?? ?? ?? 8A 0C 32 88 0C 10 42 3B D7
- 7C ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 59 59 85 C0 74 ?? 6A ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 83 EC ?? 8D
- 85 ?? ?? ?? ?? 50 51 8B 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ $encrypt_files_p1 = {
+ 00 14 0A 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 00 73
+ ?? ?? ?? ?? 0D 00 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 00 03 07 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 00 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 00 09 17 6F ?? ?? ?? ?? 00 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 00 11 ?? 02 16
+ 02 8E 69 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ??
+ ?? ?? 00 DC 08 6F ?? ?? ?? ?? 0A 00 DE ?? 09 2C ?? 09 6F ?? ?? ?? ?? 00 DC 00 DE ?? 08
+ 2C ?? 08 6F ?? ?? ?? ?? 00 DC 06 13 ?? 2B ?? 11 ?? 2A
}
- $encrypt_files_2_p3 = {
- 85 C0 79 ?? 6A ?? E9 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? BA ?? ?? ?? ?? 2B F7 8B 85 ?? ??
- ?? ?? 8A 0C 37 88 0C 38 47 3B FA 7C ?? 8B B5 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8A 8C 02 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 88 0C 10 42 81 FA ?? ?? ?? ?? 7C ?? 83 BD ?? ?? ?? ?? ??
- 74 ?? 8D 4D ?? E8 ?? ?? ?? ?? 84 C0 75 ?? BE ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B C6 E9 ?? ?? ?? ?? 51 6A ?? 53 FF B5 ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? 8B F8 85 FF 79 ?? FF 15 ?? ?? ?? ?? 50 8D 45 ?? 50 6A ?? 5A 6A ?? 59 E8
- ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 87 ?? ?? ?? ??
- E9 ?? ?? ?? ?? 51 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B
- F8 85 FF 79 ?? FF 15 ?? ?? ?? ?? 50 8D 45 ?? 50 6A ?? 5A 6A ?? 59 E8 ?? ?? ?? ?? 59
- 59 EB ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 01 34 85
- ?? ?? ?? ?? FF 04 85 ?? ?? ?? ?? 33 FF 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B C7 E8 ?? ?? ?? ?? C3
+ $encrypt_files_p2 = {
+ 00 03 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 04 6F ?? ?? ?? ?? 0B 28 ?? ?? ?? ?? 07 6F ?? ??
+ ?? ?? 0B 06 07 28 ?? ?? ?? ?? 0C 03 0D 09 08 28 ?? ?? ?? ?? 00 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $find_special_folders ) and ( $encrypt_files_1 ) and ( all of ( $encrypt_files_2_p* ) ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( $set_environment ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_ONI : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Cring : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Oni ransomware."
+ description = "Yara rule that detects Cring ransomware."
author = "ReversingLabs"
- id = "9190aee2-1119-546e-82ca-a7aba44a9d7f"
- date = "2025-05-11"
- date = "2025-05-11"
- modified = "2020-12-07"
+ id = "76530a6d-145b-5316-8200-4b191d0754fd"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Oni.yara#L1-L82"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Cring.yara#L1-L66"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "685abf5a5edba5bae19faaf6521ce617370cdab1404fe84d846e82a60182dfff"
+ logic_hash = "05cf60ad39c9dcc592345f13b63c99b153b9253297a8ad9e52e0439081d8c796"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -30193,74 +29737,62 @@ rule REVERSINGLABS_Win32_Ransomware_ONI : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
+ tc_detection_name = "Cring"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ??
- 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ??
- 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ??
- ?? 53 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F6 85 ?? ?? ?? ??
- ?? 0F 84 ?? ?? ?? ?? 83 EC ?? 8B D4 C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C6 02
- ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 33 C9 EB ?? 8D 8D ?? ?? ?? ?? 8D 71 ?? 90 8A 01 41 84
- C0 75 ?? 2B CE 51 8D 85 ?? ?? ?? ?? 8B CA 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 84 C0 74 ?? 83 EC ?? 8D 45 ?? 8B CC 6A ?? 6A ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ??
- ?? ?? 50 C6 01 ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC 6A ?? 6A ?? C7 41 ?? ?? ??
- ?? ?? C7 41 ?? ?? ?? ?? ?? 50 C6 01 ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF
- 15 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 75
- ?? 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9 ?? 72 ?? 83 F9 ?? 77 ?? 8B C8 51 E8 ?? ?? ?? ??
- 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 F8 ?? 72
- ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 75 ?? 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9
- ?? 72 ?? 83 F9 ?? 77 ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 5F 5E 33 CD 5B E8
- ?? ?? ?? ?? 8B E5 5D C3
+ $find_files_p1 = {
+ 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 06 07 9A 0C 08 6F ?? ?? ?? ?? 19 2E ?? 08 6F ?? ?? ?? ??
+ 18 33 ?? 08 6F ?? ?? ?? ?? 2C ?? 08 6F ?? ?? ?? ?? 02 17 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 0D 2B ?? 09 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 2D ?? DE ?? 09 2C ?? 09 6F
+ ?? ?? ?? ?? DC 07 17 58 0B 07 06 8E 69 32 ?? 2A
}
- $encrypt_files = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 57 8B 3D ?? ?? ?? ?? 8D 45 ?? 68
- ?? ?? ?? ?? 6A ?? 33 F6 89 55 ?? 56 56 50 89 4D ?? 89 75 ?? FF D7 85 C0 75 ?? 68 ??
- ?? ?? ?? 6A ?? 50 50 8D 45 ?? 50 FF D7 8B 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 53 8D 45 ??
- 89 75 ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D0 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85
- DB 74 ?? 8D 45 ?? 50 6A ?? 6A ?? FF 75 ?? 53 57 FF 15 ?? ?? ?? ?? 53 6A ?? FF 15 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? FF 75 ?? 8B F0 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 56 6A ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ??
- 8B 4D ?? 85 C9 74 ?? 8B 45 ?? 89 01 53 FF 15 ?? ?? ?? ?? 6A ?? 57 FF 15 ?? ?? ?? ??
- 5B 8B 4D ?? 8B C6 5F 33 CD 5E E8 ?? ?? ?? ?? 8B E5 5D C3
+ $find_files_p2 = {
+ 02 7B ?? ?? ?? ?? 0B 07 45 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 16 0A DD ??
+ ?? ?? ?? 02 15 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ??
+ ?? ?? 14 0C 02 7B ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C DE ?? 26 DE ?? 08 2C
+ ?? 02 08 7D ?? ?? ?? ?? 02 16 7D ?? ?? ?? ?? 2B ?? 02 7B ?? ?? ?? ?? 02 7B ?? ?? ?? ??
+ 9A 0D 02 09 7D ?? ?? ?? ?? 02 17 7D ?? ?? ?? ?? 17 0A DD ?? ?? ?? ?? 02 15 7D ?? ?? ??
+ ?? 02 02 7B ?? ?? ?? ?? 17 58 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 8E 69
+ 32 ?? 02 14 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 39 ?? ?? ?? ?? 14 0C 02 7B ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 0C DE ?? 26 DE ?? 08 39 ?? ?? ?? ?? 02 08 7D ?? ?? ?? ?? 02 16 7D ?? ?? ??
+ ?? 38 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 9A 13 ?? 02 11 ?? 02 7B ?? ?? ??
+ ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 1F ?? 7D ?? ?? ??
+ ?? 2B ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 02 11 ?? 7D ?? ?? ?? ?? 02 18 7D ?? ??
+ ?? ?? 17 0A DE ?? 02 1F ?? 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 02 28
+ ?? ?? ?? ?? 02 14 7D ?? ?? ?? ?? 02 02 7B ?? ?? ?? ?? 17 58 7D ?? ?? ?? ?? 02 7B ?? ??
+ ?? ?? 02 7B ?? ?? ?? ?? 8E 69 3F ?? ?? ?? ?? 02 14 7D ?? ?? ?? ?? 16 0A DE ?? 02 28 ??
+ ?? ?? ?? DC 06 2A
}
- $search_processes = {
- 6A ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24
- ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ??
- ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 B9
- ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 44 24 ?? ?? 8D 84 24 ?? ?? ?? ?? FF 74 24 ?? C7 05 ??
- ?? ?? ?? ?? ?? ?? ?? 50 8D 44 24 ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 50 C7 05 ?? ?? ??
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? 83 EE ?? 4F 83 7E
- ?? ?? 72 ?? 8B 1E 8B CE 56 E8 ?? ?? ?? ?? 8B 46 ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C3 ??
- 75 ?? 8B 43 ?? 3B C3 73 ?? 2B D8 83 FB ?? 72 ?? 83 FB ?? 77 ?? 8B D8 53 E8 ?? ?? ??
- ?? 83 C4 ?? C7 46 ?? ?? ?? ?? ?? 83 7E ?? ?? C7 46 ?? ?? ?? ?? ?? 72 ?? 8B 06 EB ??
- 8B C6 8B CE C6 00 ?? E8 ?? ?? ?? ?? 85 FF 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 5F 5E 5B 8B E5 5D C3 E8 ?? ?? ?? ?? CC CC CC CC CC B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? B9 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ??
- ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 C3
+ $encrypt_files = {
+ 16 0A 73 ?? ?? ?? ?? 0B 07 6F ?? ?? ?? ?? 1E 5B 8D ?? ?? ?? ?? 0C 07 6F ?? ?? ?? ?? 1E
+ 5B 8D ?? ?? ?? ?? 0D 73 ?? ?? ?? ?? 13 ?? 11 ?? 08 6F ?? ?? ?? ?? 11 ?? 09 6F ?? ?? ??
+ ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 08 8E 69 09 8E 69 58 8D ?? ?? ?? ?? 13 ??
+ 08 11 ?? 08 8E 69 28 ?? ?? ?? ?? 09 16 11 ?? 08 8E 69 09 8E 69 28 ?? ?? ?? ?? 11 ?? 04
+ 28 ?? ?? ?? ?? 13 ?? 11 ?? 8E 69 28 ?? ?? ?? ?? 13 ?? 07 08 09 6F ?? ?? ?? ?? 13 ?? 02
+ 19 73 ?? ?? ?? ?? 13 ?? 03 18 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 17 73 ?? ?? ?? ?? 13 ??
+ 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 11
+ ?? 11 ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 11 ??
+ 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 11 ?? 2C ?? 11 ?? 6F
+ ?? ?? ?? ?? DC 17 0A DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC 06 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $search_processes ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Nefilim : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_District : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Nefilim ransomware."
+ description = "Yara rule that detects District ransomware."
author = "ReversingLabs"
- id = "aec298c1-abf8-5446-9dbb-795f9fcf8e94"
+ id = "fc6abbc7-66f9-56e6-8106-5f360f25b092"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Nefilim.yara#L1-L150"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.District.yara#L1-L194"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "fae0350e51aee2777475d2222848b30fd39fa39ceea260132b0c7fbc536b3a86"
+ logic_hash = "9ce395636fd7719f503726df82998e1ac72e9e80fd7a4534bd2251ac9283af38"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -30268,135 +29800,177 @@ rule REVERSINGLABS_Win32_Ransomware_Nefilim : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Nefilim"
+ tc_detection_name = "District"
tc_detection_factor = 5
importance = 25
strings:
- $create_encryption_key = {
- 55 8B EC 51 A1 ?? ?? ?? ?? C1 E8 ?? 6B C0 ?? 56 50 E8 ?? ?? ?? ?? 83 3D ?? ?? ?? ??
- ?? 8B F0 A1 ?? ?? ?? ?? 59 89 75 ?? 73 ?? B8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 33 F6 59 59 39 35 ?? ?? ?? ?? 75 ?? 53 57 8B 3D ?? ?? ?? ?? 56 6A ?? 56 BE
- ?? ?? ?? ?? 56 BB ?? ?? ?? ?? 53 FF D7 85 C0 75 ?? 6A ?? 6A ?? 50 56 53 FF D7 85 C0
- 75 ?? 50 FF 15 ?? ?? ?? ?? 5F 33 F6 5B A1 ?? ?? ?? ?? C1 E8 ?? 6B C0 ?? 68 ?? ?? ??
- ?? 56 56 50 FF 75 ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 56 EB ?? 5E C9
- C3
- }
- $encrypt_encryption_key = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 68 ?? ?? ?? ?? 8D 45 ?? 8D 4D ?? E8
- ?? ?? ?? ?? 83 78 ?? ?? 59 72 ?? 8B 00 53 56 57 33 DB 53 53 6A ?? 53 53 68 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 33 FF 8D 75 ?? 89 45 ?? E8 ?? ?? ?? ?? 39 5D ?? 0F 84
- ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? BF ?? ?? ?? ?? 57 FF D3 99 83 E2 ?? 03 C2 C1 F8 ?? 6B
- C0 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 57 8B F0 FF D3 50 57 E8 ?? ??
- ?? ?? 59 59 57 FF D3 99 83 E2 ?? 03 C2 C1 F8 ?? 6B C0 ?? 89 45 ?? 8D 45 ?? 50 56 6A
- ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 85 C0 75 ?? FF 15 ?? ?? ??
- ?? 8D 45 ?? 50 57 FF D3 99 83 E2 ?? 03 C2 C1 F8 ?? 6B C0 ?? 50 56 FF 75 ?? FF 15 ??
- ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 6A ?? 33 FF 8D 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
- }
$encrypt_files_p1 = {
- 55 8B EC 83 E4 ?? 83 EC ?? A1 ?? ?? ?? ?? 33 C4 89 44 24 ?? 83 7D ?? ?? 8B 45 ?? 53
- 56 57 73 ?? 8D 45 ?? 33 DB 53 53 6A ?? 53 53 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89
- 44 24 ?? 3B C3 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? 51 50 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ??
- 6B C0 ?? 83 C0 ?? 83 F8 ?? 0F 8E ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 6A ?? 89 44 24 ??
- E8 ?? ?? ?? ?? FF 74 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? BE
- ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 56 89 44 24 ?? E8 ?? ?? ?? ?? FF 74 24 ?? 8B 54 24 ??
- 89 44 24 ?? E8 ?? ?? ?? ?? FF 74 24 ?? 8B 54 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 15 ??
- ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 7E ?? 68 ?? ?? ?? ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 6A ??
- 33 FF E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 53 53 FF 74 24 ?? FF 74 24 ??
- FF 74 24 ?? FF D7 53 FF 15 ?? ?? ?? ?? 53 8D 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ??
- FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83
- F8 ?? 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 53 03 C6 53 13 CB 51 50 FF 74 24 ??
- FF D7 53 8D 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 8B 44 24 ?? 8B
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 56 57 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44
+ 24 ?? 8B F1 8D 4D ?? 50 E8 ?? ?? ?? ?? 40 C7 44 24 ?? ?? ?? ?? ?? 6A ?? 33 C9 C7 44
+ 24 ?? ?? ?? ?? ?? 50 8D 45 ?? 66 89 4C 24 ?? 50 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 EC ??
+ C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 40 C7 84 24 ?? ?? ??
+ ?? ?? ?? ?? ?? 33 C9 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 50 51 8D 45 ?? 66 89 8C 24 ??
+ ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 8D
+ 44 24 ?? 8D 4C 24 ?? 50 E8 ?? ?? ?? ?? 40 C7 44 24 ?? ?? ?? ?? ?? 6A ?? 33 C9 C7 44
+ 24 ?? ?? ?? ?? ?? 50 8D 44 24 ?? 66 89 4C 24 ?? 50 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 EC
+ ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 8D 4C 24 ?? 50 E8 ?? ?? ?? ?? 33 C9 C7 44 24
+ ?? ?? ?? ?? ?? 50 51 8D 44 24 ?? 66 89 4C 24 ?? 50 8D 4C 24 ?? C7 44 24 ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? 6A ?? 50 66 89 44 24 ?? 8D 4C 24 ??
+ 8D 45 ?? C7 44 24 ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 56 8D 4C 24 ?? E8 ??
+ ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 6A ?? 0F 43 45 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 0F 84 ?? ?? ?? ?? 6A ?? 57 FF 15 ??
+ ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 66 0F 6E C0 F3 0F E6 C0 C1 E8 ?? F2 0F 58 04 C5
+ ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 56 E8 ?? ?? ?? ?? 56 8B D8
}
$encrypt_files_p2 = {
- 4C 24 ?? 53 05 ?? ?? ?? ?? 53 13 CB 51 50 FF 74 24 ?? FF D7 53 E8 ?? ?? ?? ?? 0B C2
- 59 74 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 6A ?? 33 FF 8D 74 24 ?? E8 ?? ??
- ?? ?? 8B 3D ?? ?? ?? ?? 53 8D 44 24 ?? 50 FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 74
- 24 ?? FF 15 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 3B C3 0F 8C ?? ?? ?? ?? 7F ?? 81 F9
- ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 89 5C 24 ?? 89 5C 24 ?? 3B C3 0F 8C ?? ?? ?? ?? 7F ??
- 3B CB 0F 86 ?? ?? ?? ?? BE ?? ?? ?? ?? EB ?? 8B 4C 24 ?? 2B 4C 24 ?? 1B 44 24 ?? 89
- 44 24 ?? 0F 88 ?? ?? ?? ?? 7F ?? 81 F9 ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 56 53 FF 15 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 53 53 FF 74 24 ?? 89 44 24 ?? FF 74 24 ?? FF 74 24 ??
- FF D7 53 8D 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 8B
- 54 24 ?? 51 56 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 FF 74 24 ?? FF 74 24 ?? FF
- 74 24 ?? FF D7 53 8D 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? FF 74 24 ?? 53 50 FF 15 ?? ?? ?? ?? 81 44 24 ?? ?? ?? ?? ?? 8B 44 24 ??
- 11 5C 24 ?? 39 44 24 ?? 0F 8C ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 8B 4C 24 ?? 39 4C 24 ??
- 0F 82 ?? ?? ?? ?? E9 ?? ?? ?? ?? 3B C3 0F 8C ?? ?? ?? ?? 7F ?? 81 F9 ?? ?? ?? ?? 0F
+ E8 ?? ?? ?? ?? 83 C4 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 0F 1F 40 ?? 0F 1F 84 00
+ ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 6A ?? A3 ?? ?? ?? ?? 8D 44 24 ?? 50 56
+ 53 57 89 0D ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 56 FF 74 24 ?? 8B D3 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? F7 D8 6A
+ ?? 6A ?? 50 57 FF 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 56 FF 74 24 ?? 57 FF 15 ?? ??
+ ?? ?? 83 6C 24 ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 57
+ FF 15 ?? ?? ?? ?? 83 7C 24 ?? ?? 8D 4C 24 ?? 8D 45 ?? 0F 43 4C 24 ?? 83 7D ?? ?? 51
+ 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 83 F8 ?? 72 ?? 40 8D 4C 24 ?? 50 FF 74
+ 24 ?? E8 ?? ?? ?? ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24 ?? 8B 44 24 ?? C7 44
+ 24 ?? ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 4C 24 ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 33 C0
+ C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24 ?? 8B 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 83 F8 ??
+ 72 ?? 40 8D 4C 24 ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? 66
+ 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 4C 24
+ ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 33 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 44 24
+ ?? 8B 44 24 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 4C 24 ?? 50 FF
+ 74 24 ?? E8 ?? ?? ?? ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24 ?? 89 44 24 ?? 8B
+ 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 77 ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6
+ C1 ?? 75 ?? 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9 ?? 72 ?? 83 F9 ?? 77 ?? 8B C8 51 E8 ??
+ ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C2
}
- $encrypt_files_p3 = {
- 86 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 74 24 ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 E8 ?? ??
- ?? ?? 59 89 44 24 ?? FF 15 ?? ?? ?? ?? 53 53 33 C9 51 33 C0 50 FF 74 24 ?? FF D7 53
- 8D 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 8B 54 24 ??
- 51 56 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 33 C0 50 50 FF 74 24 ?? FF D7 53 8D
- 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ??
- 59 E9 ?? ?? ?? ?? 51 53 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? FF 15 ??
- ?? ?? ?? 53 53 33 C0 50 53 FF 74 24 ?? FF D7 53 8D 44 24 ?? 50 FF 74 24 ?? FF 74 24
- ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 8B 4C 24
- ?? 8B 54 24 ?? 51 FF 74 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 33 C0 50 53
- FF 74 24 ?? FF D7 53 8D 44 24 ?? 50 FF 74 24 ?? FF 74 24 ?? FF 74 24 ?? FF 15 ?? ??
- ?? ?? FF 74 24 ?? 53 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 33 FF 8D 74 24 ??
- E8 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? FF 74 24 ??
- E8 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 8D 45 ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 72 ?? 8B 00 83 7D ?? ?? 8B
- 4D ?? 73 ?? 8D 4D ?? 50 51 FF 15 ?? ?? ?? ?? 6A ?? 33 FF 8D 74 24 ?? E8 ?? ?? ?? ??
- 6A ?? 33 FF 8D 75 ?? E8 ?? ?? ?? ?? 8B 4C 24 ?? 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5
- 5D C3
+ $find_files = {
+ 53 55 56 57 6A ?? 8B F1 E8 ?? ?? ?? ?? 83 C4 ?? 8D 9E ?? ?? ?? ?? 8B E8 53 68 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 53 50 89 45 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D BE ?? ?? ??
+ ?? 0F 1F 80 ?? ?? ?? ?? F6 03 ?? 57 74 ?? 8B CE E8 ?? ?? ?? ?? 84 C0 75 ?? 57 E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 50 8B CE E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? 84 C0 74
+ ?? 8B CE E8 ?? ?? ?? ?? 53 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 80 7C 24 ?? ?? 75
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 55 E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5D
+ 5B C2
}
- $find_files_1 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56
- 57 6A ?? 5E 33 C0 33 FF 6A ?? 66 89 44 24 ?? 57 8D 45 ?? 8D 4C 24 ?? 89 74 24 ?? 89
- 7C 24 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 66
- 89 44 24 ?? 66 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? 03 44 24 ?? 8D 4C 24 ?? 89 74 24 ??
- 89 7C 24 ?? 89 74 24 ?? 89 7C 24 ?? E8 ?? ?? ?? ?? 57 8D 44 24 ?? 50 83 C8 ?? 8D 74
- 24 ?? E8 ?? ?? ?? ?? 57 8D 84 24 ?? ?? ?? ?? 50 83 C8 ?? E8 ?? ?? ?? ?? 8B DE 8D 44
- 24 ?? E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 44 24 ?? 73 ?? 8D 44 24
- ?? 8D 8C 24 ?? ?? ?? ?? 51 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ??
- ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24
+ $enum_resources_1_p1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 55 56 57 33 C0 C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24
+ ?? 8B DA 8D 44 24 ?? 89 5C 24 ?? 50 51 6A ?? 6A ?? 6A ?? C7 44 24 ?? ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 85 C0 74 ?? 3D ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ??
+ 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? BE ?? ??
+ ?? ?? E9 ?? ?? ?? ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 50 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 3D
+ ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 84 24 ??
+ ?? ?? ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 ED 89
+ 6C 24 ?? 39 6C 24 ?? 0F 86 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 85 DB 0F 8E ?? ?? ?? ?? C1
+ E5 ?? 8B F3 89 6C 24 ?? 89 5C 24 ?? 0F 1F 84 00 ?? ?? ?? ?? 83 BC 2C ?? ?? ?? ?? ??
+ 0F 85 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 74 ?? 8B 84 2C ?? ?? ?? ?? 66 83 78 ?? ?? 8D
+ 50 ?? 74 ?? 8D B4 24 ?? ?? ?? ?? 8D 48 ?? 8A 01 8D 52 ?? 88 06 8D 76 ?? 66 83 3A
}
- $find_files_2 = {
- D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? F6
- 84 24 ?? ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 4C 24 ?? 8D 44 24 ?? 74 ?? E8 ?? ??
- ?? ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 59 8B D8 59 8D 44 24 ?? E8 ?? ?? ?? ?? 6A ?? 33
- FF 8D 74 24 ?? E8 ?? ?? ?? ?? 6A ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 83 EC ?? 8B CC 21 79
- ?? 33 C0 6A ?? C7 41 ?? ?? ?? ?? ?? 66 89 01 50 8D 44 24 ?? E8 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 59 8D 44 24 ?? E8 ?? ?? ?? ?? 6A
- ?? 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 50 8D
- 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 6A ?? 5F 39 7C 24 ?? 73 ?? 8D 44 24 ?? 8B 35 ??
- ?? ?? ?? 68
+ $enum_resources_1_p2 = {
+ 8D 49 ?? 75 ?? 8B 74 24 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50
+ 6A ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B4 2C ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 6A ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ?? FF 70 ?? 8B 40 ?? 83 E0 ?? 50 8D 84 24 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 74 24 ?? 83 C4 ?? C6 44 24 ?? ?? 8B 56 ??
+ F6 C2 ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66
+ A1 ?? ?? ?? ?? 66 89 41 ?? F6 C2 ?? 74 ?? 8D 4C 24 ?? 49 0F 1F 44 00 ?? 8A 41 ?? 8D
+ 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? A0 ?? ?? ?? ??
+ 88 41 ?? F6 C2 ?? 74 ?? 8D 4C 24 ?? 49 0F 1F 00 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
+ ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? 66 A1 ?? ?? ?? ?? 66 89 41 ?? A0 ?? ?? ?? ??
+ 88 41 ?? F6 C2 ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ??
+ 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F6 C2 ?? 74 ?? 8D 4C 24 ?? 49 66 0F 1F 44 00 ??
+ 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F6
}
- $find_files_3 = {
- 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 39 7C 24 ?? 73 ?? 8D 44 24 ?? 68 ?? ??
- ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 39 7C 24 ?? 73 ?? 8D 44 24 ?? 68
- ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 39 7C 24 ?? 73 ?? 8D 44 24
- ?? 68 ?? ?? ?? ?? 50 FF D6 85 C0 74 ?? 8B 44 24 ?? 39 7C 24 ?? 73 ?? 8D 44 24 ?? 68
- ?? ?? ?? ?? 50 FF D6 85 C0 74 ?? 8B 44 24 ?? 39 7C 24 ?? 73 ?? 8D 44 24 ?? 68 ?? ??
- ?? ?? 50 FF D6 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 74 ??
- 8B 4C 24 ?? 39 7C 24 ?? 73 ?? 8D 4C 24 ?? 83 EC ?? 8B C4 51 E8 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 6A ?? 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 74
- 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 33 DB
- 43 53 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? 53 8D B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8D
- 74 24 ?? E8 ?? ?? ?? ?? 53 8D 75 ?? E8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33
- CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ $enum_resources_1_p3 = {
+ C2 ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 A1 ??
+ ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? F6 C2 ?? 74 ?? 8D
+ 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66
+ 89 41 ?? 84 D2 79 ?? 8D 4C 24 ?? 49 0F 1F 40 ?? 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
+ ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? 66 A1 ?? ?? ?? ?? 66
+ 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
+ ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41
+ ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
+ ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? 66 A1 ?? ?? ?? ?? 66
+ 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D
+ 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41
+ ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
+ ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? F7 C2 ?? ?? ?? ?? 74
+ }
+ $enum_resources_2_p1 = {
+ 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 A1 ?? ?? ??
+ ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2 ?? ?? ?? ??
+ 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 A1 ?? ?? ??
+ ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ??
+ 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2 ?? ??
+ ?? ?? 74 ?? 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01
+ 66 A1 ?? ?? ?? ?? 66 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C
+ 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89
+ 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ??
+ ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A
+ 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2
+ ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01
+ A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? F7 C2 ?? ??
+ ?? ?? 74 ?? 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89
+ }
+ $enum_resources_2_p2 = {
+ 01 A1 ?? ?? ?? ?? 89 41 ?? 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D
+ 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66
+ 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
+ ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49
+ 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7
+ C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89
+ 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? 85 D2 79
+ ?? 8D 4C 24 ?? 49 66 0F 1F 44 00 ?? 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89
+ 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A0 ?? ??
+ ?? ?? 88 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0
+ 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? 8D 4C 24 ?? 8D 51 ?? 8A 01
+ 41 84 C0 75 ?? 2B CA 56 88 44 0C ?? FF D7 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 8D
+ }
+ $enum_resources_2_p3 = {
+ 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 74 24 ?? FF D7 8B BC 2C ?? ?? ?? ?? 33 D2
+ 8B CF 8D 71 ?? 8A 01 41 84 C0 75 ?? 2B CE 8D 43 ?? 03 C1 74 ?? 8B 6C 24 ?? 8B DF 8B
+ CB 42 8D 71 ?? 0F 1F 00 8A 01 41 84 C0 75 ?? 2B CE 8D 45 ?? 03 C1 3B D0 72 ?? 8B 6C
+ 24 ?? 8B 5C 24 ?? 8B CF 33 D2 8D 71 ?? 8A 01 41 84 C0 75 ?? 2B CE 8D 43 ?? 03 C1 74
+ ?? 8B 9C 2C ?? ?? ?? ?? 8B 6C 24 ?? 0F 1F 40 ?? 8B CB 42 8D 71 ?? 8A 01 41 84 C0 75
+ ?? 2B CE 8D 45 ?? 03 C1 3B D0 72 ?? 8B 6C 24 ?? 8B 5C 24 ?? 33 D2 8D 4F ?? 8A 07 47
+ 84 C0 75 ?? 2B F9 8D 43 ?? 03 C7 74 ?? 8B BC 2C ?? ?? ?? ?? 0F 1F 40 ?? 8B C7 42 8D
+ 70 ?? 8A 08 40 84 C9 75 ?? 2B C6 40 03 C3 3B D0 72 ?? 8B 3D ?? ?? ?? ?? 8B 74 24 ??
+ 83 EE ?? 89 74 24 ?? 0F 85 ?? ?? ?? ?? 8B 6C 24 ?? 8B F5 C1 E6 ?? 8B 84 34 ?? ?? ??
+ ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? FF 24 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 94 34 ?? ?? ?? ?? 66 83 3A ?? 75 ?? 33 C9 EB ?? 8B CA
+ }
+ $enum_resources_2_p4 = {
+ 8D 79 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CF D1 F9 51 52 8D 4C 24 ?? E8 ?? ?? ??
+ ?? 8D 44 24 ?? B9 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 94 34 ?? ?? ?? ??
+ 66 83 3A ?? 75 ?? 33 C9 EB ?? 8B CA 8D 79 ?? 0F 1F 44 00 ?? 66 8B 01 83 C1 ?? 66 85
+ C0 75 ?? EB ?? 8B 94 34 ?? ?? ?? ?? 66 83 3A ?? 75 ?? 33 C9 EB ?? 8B CA 8D 79 ?? 66
+ 8B 01 83 C1 ?? 66 85 C0 75 ?? EB ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? EB ?? 68 ??
+ ?? ?? ?? EB ?? 68 ?? ?? ?? ?? EB ?? 8B 94 34 ?? ?? ?? ?? 66 83 3A ?? 75 ?? 33 C9 E9
+ ?? ?? ?? ?? 8B CA 8D 79 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? E9 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? F6 84 34 ?? ?? ?? ?? ?? 74 ?? 8D
+ 8C 24 ?? ?? ?? ?? 8D 53 ?? 03 CE E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 45 89 6C 24 ?? 3B
+ 6C 24 ?? 0F 82 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 33 F6 8B 44 24 ?? 83 F8 ??
+ 72 ?? 8B 4C 24 ?? 40 3D ?? ?? ?? ?? 77 ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 75 ??
+ 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9 ?? 72 ?? 83 F9 ?? 77 ?? 8B C8 51 E8 ?? ?? ?? ?? 83
+ C4 ?? 5F 8B C6 5E 5D 5B 81 C4 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_* ) ) and ( $create_encryption_key ) and ( $encrypt_encryption_key ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $encrypt_files_p* ) ) and ( $find_files ) and ( all of ( $enum_resources_1_p* ) ) and ( all of ( $enum_resources_2_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Flamingo : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Guscrypter : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Flamingo ransomware."
+ description = "Yara rule that detects GusCrypter ransomware."
author = "ReversingLabs"
- id = "333ef1f9-ac54-5a3d-9b2b-50483eeb93e1"
- date = "2021-04-14"
- modified = "2021-04-14"
+ id = "64aa468c-ec24-58aa-8ea9-23f0cebed227"
+ date = "2020-11-26"
+ modified = "2020-11-26"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Flamingo.yara#L1-L54"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.GusCrypter.yara#L1-L129"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "446c0d332af01c0fceb0356d5ab273eb55764869cc8343468b75625e5d4d1036"
+ logic_hash = "cfe6005028c0e5f5d713af2a549574203678bab2ee48acc1727702bcf91522b1"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -30404,51 +29978,119 @@ rule REVERSINGLABS_Win32_Ransomware_Flamingo : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Flamingo"
+ tc_detection_name = "GusCrypter"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ??
- 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ??
- ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56 FF 15
- ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08
- C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ??
- 80 F9 ?? 75 ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85
- C0 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F
- 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
+ $find_files_p1 = {
+ 8A 01 41 84 C0 75 ?? 2B CA 8D 85 ?? ?? ?? ?? 51 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? 8D 45 ?? 8B 5D ?? 83 FB ?? 8B 75 ?? 8B 4D ?? 0F 43 C6 83 F9 ?? 75 ?? 80 38 ?? 0F
+ 84 ?? ?? ?? ?? 83 FB ?? 8D 45 ?? 0F 43 C6 83 F9 ?? 75 ?? BA ?? ?? ?? ?? 66 39 10 0F
+ 84 ?? ?? ?? ?? 83 FB ?? 8D 55 ?? 0F 43 D6 83 F9 ?? 75 ?? 66 81 3A ?? ?? 75 ?? 80 7A
+ ?? ?? 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 45 ?? 0F 43 C6 83 F9 ?? 75 ?? 81 38 ?? ?? ?? ??
+ 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 55 ?? 0F 43 D6 83 F9 ?? 75 ?? 81 3A ?? ?? ?? ?? 75 ??
+ 66 81 7A ?? ?? ?? 75 ?? 80 7A ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 83 FB ?? 0F
+ 43 CE 83 F8 ?? 75 ?? BA ?? ?? ?? ?? 8D 78 ?? 8B 01 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83
+ EF ?? 73 ?? 8A 01 3A 02 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 FB ?? 8D 4D ?? 0F 43 CE 83 F8
+ ?? 75 ?? BA ?? ?? ?? ?? 8D 78 ?? 8B 01 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EF ?? 73 ??
+ 66 8B 01 66 3B 02 75 ?? 8A 41 ?? 3A 42 ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 FB ?? 8D 4D
+ ?? 0F 43 CE 83 F8 ?? 75 ?? BA ?? ?? ?? ?? 8D 78 ?? 8B 01 3B 02 75 ?? 83 C1 ?? 83 C2
+ ?? 83 EF ?? 73 ?? 66 8B 01 66 3B 02 75 ?? 8A 41 ?? 3A 42 ?? 0F 84 ?? ?? ?? ?? 8B 4D
+ ?? 8D 45 ?? 83 FB ?? 0F 43 C6 83 F9 ?? 75 ?? 81 38 ?? ?? ?? ?? 75 ?? 81 78 ?? ?? ??
+ ?? ?? 75 ?? 80 78 ?? ?? 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 45 ?? 0F 43 C6 83 F9 ?? 75
}
- $encrypt_files = {
- 68 ?? ?? ?? ?? 83 EC ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B CC C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C6 85 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ??
- ?? ?? 83 79 ?? ?? C7 41 ?? ?? ?? ?? ?? 72 ?? 8B 01 EB ?? 8B C1 6A ?? C6 00 ?? 8D 85
- ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 50 68 ?? ??
- ?? ?? 51 6A ?? 83 EC ?? C6 45 ?? ?? 8B CC C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ??
- C7 41 ?? ?? ?? ?? ?? 83 79 ?? ?? C7 41 ?? ?? ?? ?? ?? 72 ?? 8B 01 EB ?? 8B C1 6A ??
- C6 00 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 8B BD ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 47 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 83 EC ?? 8B CC C7 41 ?? ?? ?? ??
- ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 83 79 ?? ?? C7 41 ?? ?? ?? ?? ?? 72 ??
- 8B 01 EB ?? 8B C1 6A ?? C6 00 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8
+ $find_files_p2 = {
+ 81 38 ?? ?? ?? ?? 75 ?? 80 78 ?? ?? 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 45 ?? 0F 43 C6 83
+ F9 ?? 75 ?? 81 38 ?? ?? ?? ?? 75 ?? 81 78 ?? ?? ?? ?? ?? 75 ?? 81 78 ?? ?? ?? ?? ??
+ 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 45 ?? 0F 43 C6 83 F9 ?? 75 ?? 81 38 ?? ?? ?? ?? 75 ??
+ 81 78 ?? ?? ?? ?? ?? 75 ?? 81 78 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 4D ??
+ 0F 43 CE 83 7D ?? ?? 75 ?? BA ?? ?? ?? ?? BF ?? ?? ?? ?? 8B 01 3B 02 75 ?? 83 C1 ??
+ 83 C2 ?? 83 EF ?? 73 ?? 66 8B 01 66 3B 02 75 ?? 8A 41 ?? 3A 42 ?? 0F 84 ?? ?? ?? ??
+ 83 FB ?? 8D 45 ?? 0F 43 C6 83 7D ?? ?? 75 ?? 81 38 ?? ?? ?? ?? 75 ?? 81 78 ?? ?? ??
+ ?? ?? 75 ?? 81 78 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 4D ?? 0F 43 CE 83 7D
+ ?? ?? 75 ?? BA ?? ?? ?? ?? BF ?? ?? ?? ?? 8B 01 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EF
+ ?? 73 ?? 66 8B 01 66 3B 02 75 ?? 8A 41 ?? 3A 42 ?? 75 ?? B0 ?? EB ?? 32 C0 84 C0 75
+ ?? 8D 85 ?? ?? ?? ?? 50 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ??
+ ?? 8B CC 8B D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83
+ C4 ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ??
+ 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ??
+ ?? 83 C4 ?? 8B BD ?? ?? ?? ?? C6 45 ?? ?? 83 FB ?? 72 ?? 43 8B C6 81 FB ?? ?? ?? ??
+ 72 ?? 8B 76 ?? 83 C3 ?? 2B C6 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 53 56 E8 ?? ?? ??
+ ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF
+ 15
+ }
+ $encrypt_files_p1 = {
+ 88 84 05 ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 7C ?? 33 FF 33 F6 8B C6 8A 9C 35 ?? ?? ?? ??
+ 99 F7 7D ?? 0F B6 04 0A 03 F8 0F B6 CB 03 F9 81 E7 ?? ?? ?? ?? 79 ?? 4F 81 CF ?? ??
+ ?? ?? 47 8A 84 3D ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 88 84 35 ?? ?? ?? ?? 46 88 9C 3D ??
+ ?? ?? ?? 81 FE ?? ?? ?? ?? 7C ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50
+ E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 0F 85 ?? ?? ?? ?? 8B 4D ?? 32 D2 E8 ?? ?? ?? ??
+ 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ??
+ 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 0F 82 ?? ?? ?? ?? 8B 4D
+ ?? 42 8B C1 81 FA ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83
+ F8 ?? 0F 87 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45
+ ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 89 BD ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? 33 F6
+ 53 E8 ?? ?? ?? ?? 83 C4 ?? 88 85 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75
+ }
+ $encrypt_files_p2 = {
+ 0F BE 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 46 83 C4 ?? 83 FE ?? 7C ?? 53 E8 ?? ?? ??
+ ?? 83 C4 ?? 88 85 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 83
+ 7D ?? ?? 8D 4D ?? 8A 85 ?? ?? ?? ?? 0F 43 4D ?? C7 45 ?? ?? ?? ?? ?? 88 01 C6 41 ??
+ ?? 33 C9 8B 75 ?? 8B C6 83 C0 ?? 0F 92 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 4D ?? 83 7D ?? ?? 8B F8 0F 43 4D ?? 56 57 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F BE
+ 07 FF B5 ?? ?? ?? ?? 35 ?? ?? ?? ?? 83 C0 ?? 50 E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 8B
+ BD ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ??
+ 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 45 ?? 83 7D ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 32 D2 C7 45 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 0F 82 ?? ?? ?? ?? 8B 4D ?? 8D 50 ?? 8B C1
+ 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ??
+ ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ??
+ ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $misc_checks_p1 = {
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83
+ F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ??
+ ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F
+ 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ }
+ $misc_checks_p2 = {
+ 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ??
+ ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? E9
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $misc_checks_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Sevensevenseven : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Xorist : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects SevenSevenSeven ransomware."
+ description = "Yara rule that detects Xorist ransomware."
author = "ReversingLabs"
- id = "049531bd-9505-5da1-9512-980383c8c5ec"
+ id = "804ae039-fc3b-5f19-860e-df9efe87ee4d"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.SevenSevenSeven.yara#L1-L148"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Xorist.yara#L1-L150"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "583a8ac746cd749bd3927f10c864a3ac84f82f8bbd8d0ebf117e22b016d7ca94"
+ logic_hash = "c428838cdd103f62508a23c9333b08567625291e110aa437324ecf37c62dca36"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -30456,124 +30098,132 @@ rule REVERSINGLABS_Win32_Ransomware_Sevensevenseven : TC_DETECTION MALICIOUS MAL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "SevenSevenSeven"
+ tc_detection_name = "Xorist"
tc_detection_factor = 5
importance = 25
strings:
- $file_search_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ??
- ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 89 45 ?? 53 56 57 89 65 ?? BE ?? ?? ?? ?? 89 75
- ?? 33 DB 89 5D ?? 88 5D ?? 89 75 ?? 89 5D ?? 88 5D ?? 89 75 ?? 88 5D ?? 68 ?? ?? ??
- ?? 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 53 50 8D 4D ?? E8
- ?? ?? ?? ?? BF ?? ?? ?? ?? 39 BD ?? ?? ?? ?? 72 ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ??
- ?? 83 C4 ?? 39 7D ?? 8B 45 ?? 73 ?? 8D 45 ?? 8D 8D ?? ?? ?? ?? 51 50 FF 15 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? EB ?? BE ?? ?? ?? ?? 90 6A ?? 53 8D
- 4D ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8B 45 ?? 50 8D 8D ?? ?? ??
- ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ??
- 53 50 8D 4D ?? E8 ?? ?? ?? ?? 39 BD ?? ?? ?? ?? 72 ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 89 B5 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? 39 BD ?? ?? ??
- ?? 72 ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 B5 ?? ?? ?? ?? 89 9D ?? ??
- ?? ?? 88 9D ?? ?? ?? ?? 39 7D ?? 8B 75 ?? 73 ?? 8D 75 ?? 68 ?? ?? ?? ?? 56 FF 15 ??
- ?? ?? ?? 85 C0 74 ?? B8 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0
+ $search_and_encrypt_v1_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 0F
+ 84 ?? ?? ?? ?? 48 89 45 ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 2D ?? ?? ?? ?? 50 C6 80 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 80 ?? ?? ?? ?? ?? ?? ?? ?? C6 80 ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 58 C7 80 ?? ?? ?? ?? ?? ?? ?? ?? C6 80 ?? ?? ?? ?? ?? E9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 2D ?? ?? ?? ?? C6 80 ?? ?? ?? ?? ?? A0 ?? ?? ?? ?? 3C ?? 75 ??
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80
}
- $file_search_p2 = {
- 74 ?? B8 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? F7 D8 1B C0 F7 D8 3B
- C3 0F 85 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 74
- ?? 8B 45 ?? 3A C3 0F 84 ?? ?? ?? ?? 50 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 3B
- F3 0F 84 ?? ?? ?? ?? 39 7D ?? 72 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 39 7D ?? 72
- ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 89 5D ?? 88 5D ?? 39 7D
- ?? 0F 82 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B C6 E9 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 38 1E 74 ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ??
- ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 56 FF
- 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 89 5D ??
- 39 7D ?? 8B 45 ?? 73 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? EB
- ?? B8 ?? ?? ?? ?? C3
+ $search_and_encrypt_v1_p2 = {
+ 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 74 ??
+ E9 ?? ?? ?? ?? EB ?? 8B 3D ?? ?? ?? ?? 8B 0F 83 C7 ?? 51 57 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B D8 57 E8 ?? ?? ?? ?? 03 F8 47 59 83 FB ?? 74 ?? 49 75 ?? E9 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 00 ?? EB ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 85 C0 0F 84 ?? ?? ?? ?? 48 A3 ?? ?? ?? ?? 6A ?? FF
}
- $encrypt_file_1 = {
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 55 8B AC 24 ?? ?? ?? ?? 56 55 89 84 24 ?? ?? ?? ??
- 33 F6 FF 15 ?? ?? ?? ?? 33 C9 85 C0 76 ?? 8D 9B ?? ?? ?? ?? 80 3C 29 ?? 75 ?? 46 41
- 3B C8 72 ?? 83 FE ?? 75 ?? 5E 33 C0 5D 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4 ??
- ?? ?? ?? C3 57 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 8B
- F8 83 FF ?? 75 ?? 5F 5E 33 C0 5D 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ??
- ?? C3 53 6A ?? 57 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 73 ?? 57 FF 15 ?? ?? ?? ?? 5B 5F
- 5E 33 C0 5D 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 53 6A ?? FF 15
- ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 57 8B F0 FF 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 53 56
- 57 FF 15 ?? ?? ?? ?? 33 C0 85 DB 76 ?? 8D 49 ?? 80 34 30 ?? 40 3B C3 72 ?? 6A ?? 6A
- ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 51 53 56 57 FF 15 ?? ?? ?? ?? 57 FF
- 15 ?? ?? ?? ?? 8D 54 24 ?? 52 FF 15 ?? ?? ?? ?? 0F B7 44 24 ?? 0F B7 4C 24 ?? 0F B7
- 54 24 ?? 68 ?? ?? ?? ?? 50 0F B7 44 24 ?? 51 0F B7 4C 24 ?? 52 0F B7 54 24 ?? 50 51
- 52 55 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 4C 24 ?? 51 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 52 55 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B
- 8C 24 ?? ?? ?? ?? 5B 5F 5E B8 ?? ?? ?? ?? 5D E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
+ $search_and_encrypt_v1_p3 = {
+ 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 83 F8 ?? 7D ?? FF 35 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A
+ ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 3D ?? ?? ?? ?? ?? 75 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8A 10 B9
+ ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? AC 32 C2 D0 C2 AA E2 ?? A1 ?? ?? ?? ?? 80
+ 3D ?? ?? ?? ?? ?? 75 ?? E8 ?? ?? ?? ?? EB ?? 80 3D ?? ?? ?? ?? ?? 75 ?? E8 ?? ?? ??
+ ?? EB ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? E8 ?? ??
+ ?? ?? C9 C3
}
- $encrypt_file_2 = {
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 55 8B AC 24 ?? ?? ?? ?? 56 55 89 84 24 ?? ?? ?? ??
- 33 F6 FF 15 ?? ?? ?? ?? 33 C9 85 C0 76 ?? 8D 9B ?? ?? ?? ?? 80 3C 29 ?? 75 ?? 46 41
- 3B C8 72 ?? 83 FE ?? 74 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 55 FF 15 ??
- ?? ?? ?? 8B F0 83 FE ?? 75 ?? 5E 33 C0 5D 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4
- ?? ?? ?? ?? C3 53 6A ?? 56 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 73 ?? 56 FF 15 ?? ?? ??
- ?? 5B 5E 33 C0 5D 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 57 8D 83
- ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56 8B F8 FF 15 ?? ?? ?? ??
- 6A ?? 8D 4C 24 ?? 51 53 57 56 FF 15 ?? ?? ?? ?? 8B CB C1 E9 ?? 41 74 ?? 8D 47 ?? B2
- ?? 80 70 ?? ?? 80 70 ?? ?? 80 30 ?? 80 70 ?? ?? 80 70 ?? ?? 80 70 ?? ?? 80 70 ?? ??
- 30 50 ?? 83 C0 ?? 49 75 ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 6A ?? 8D 54 24 ??
- 52 53 57 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ??
- 0F B7 4C 24 ?? 0F B7 54 24 ?? 0F B7 44 24 ?? 68 ?? ?? ?? ?? 51 0F B7 4C 24 ?? 52 0F
- B7 54 24 ?? 50 0F B7 44 24 ?? 51 52 50 55 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 FF 15 ?? ??
- ?? ?? 8D 54 24 ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 55 FF 15
- ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5B 5E B8 ?? ?? ?? ?? 5D E8
- ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
+ $extract_rsrc_v1 = {
+ 55 8B EC 83 C4 ?? B9 ?? ?? ?? ?? BF ?? ?? ?? ?? 51 57 0F 31 5F 59 25 ?? ?? ?? ?? C1
+ E8 ?? 83 C0 ?? AA E2 ?? 33 C0 AA 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 0B C0 75 ?? C9 C3 89 45 ?? 50 6A ?? E8 ??
+ ?? ?? ?? 0B C0 75 ?? C9 C3 89 45 ?? FF 75 ?? 6A ?? E8 ?? ?? ?? ?? 0B C0 75 ?? C9 C3
+ 89 45 ?? 50 E8 ?? ?? ?? ?? 0B C0 75 ?? C9 C3 89 45 ?? 8B D8 6A ?? 6A ?? 6A ?? 6A ??
+ 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? 89 45 ?? 6A ?? 6A
+ ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 53 FF 75 ?? E8 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? FF 75 ?? E8
+ ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ??
+ C9 C3
}
- $remote_server_1 = {
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 53 55 56 57 68 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 33 FF 57 6A ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 89 44 24 ?? 33 DB
- BD ?? ?? ?? ?? 8B 44 24 ?? BA ?? ?? ?? ?? 8B CB D3 E2 85 D0 0F 84 ?? ?? ?? ?? 8A CB
- 8D 54 24 ?? 80 C1 ?? 52 88 4C 24 ?? 66 C7 44 24 ?? ?? ?? FF D6 83 F8 ?? 74 ?? 8D 44
- 24 ?? 50 FF D6 83 F8 ?? 75 ?? 8D 44 24 ?? 89 6C 24 ?? 89 7C 24 ?? C6 44 24 ?? ?? 8D
- 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 50 8D 4C 24 ?? 51 8D 4C 24 ?? E8 ?? ?? ?? ?? 8D 54
- 24 ?? 6A ?? 52 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 83 F8 ?? 72 ?? 8B 44 24 ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 89 6C 24 ?? 89 7C 24 ?? C6 44 24 ?? ?? 43 83 FB ?? 0F 8C ?? ??
- ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ??
- ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5D 33 C0 5B E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C2
+ $search_and_encrypt_v2_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 0F
+ 84 ?? ?? ?? ?? 48 89 45 ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 2D ?? ?? ?? ?? 50 C6 80 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 80 ?? ?? ?? ?? ?? ?? ?? ?? C6 80 ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 58 C7 80 ?? ?? ?? ?? ?? ?? ?? ?? C6 80 ?? ?? ?? ?? ?? E9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 2D ?? ?? ?? ?? C6 80 ?? ?? ?? ?? ?? A0 ?? ?? ?? ?? 3C
+ ?? 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 53 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8
+ ?? 74 ?? E9 ?? ?? ?? ?? EB ?? 8B 3D ?? ?? ?? ?? 8B 0F 83 C7 ?? 51 57 68
}
- $remote_server_2 = {
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 57 33 FF 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 89 84
- 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 66 83 7C 24 ?? ??
- 0F 85 ?? ?? ?? ?? 66 83 7C 24 ?? ?? 0F 87 ?? ?? ?? ?? 53 55 56 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ??
- 8D 94 24 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 57 6A ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 89 44 24 ?? 33 DB BD ?? ??
- ?? ?? 8B CB B8 ?? ?? ?? ?? D3 E0 8B 4C 24 ?? 85 C1 0F 84 ?? ?? ?? ?? 8A D3 8D 44 24
- ?? 80 C2 ?? 50 88 54 24 ?? 66 C7 44 24 ?? ?? ?? FF D6 83 F8 ?? 74 ?? 8D 4C 24 ?? 51
- FF D6 83 F8 ?? 75 ?? 8D 44 24 ?? 89 6C 24 ?? 89 7C 24 ?? C6 44 24 ?? ?? 8D 50 ?? 8A
- 08 40 84 C9 75 ?? 2B C2 50 8D 54 24 ?? 52 8D 4C 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? 6A
- ?? 50 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 83 F8 ?? 72 ?? 8B 4C 24 ?? 51 E8 ?? ?? ??
- ?? 83 C4 ?? 89 6C 24 ?? 89 7C 24 ?? C6 44 24 ?? ?? 43 83 FB ?? 0F 8C ?? ?? ?? ?? E8
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B
- 8C 24 ?? ?? ?? ?? 5E 5D 5B 33 C0 5F E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C2 ?? ?? 57 FF
- 15
+ $search_and_encrypt_v2_p2 = {
+ E8 ?? ?? ?? ?? 8B D8 57 E8 ?? ?? ?? ?? 03 F8 47 59 83 FB ?? 74 ?? 49 75 ?? E9 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 00 ?? 6A
+ ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 85 C0 0F
+ 84 ?? ?? ?? ?? 48 A3 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ??
+ ?? 83 F8 ?? 7D ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ??
+ ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35
+ ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ?? EB ?? 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8A 10 B9 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? AC 32 C2
+ D0 C2 AA E2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 35 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF
+ 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? FF 75 ?? E8 ?? ?? ?? ?? C9 C3
+ }
+ $extract_rsrc_v2 = {
+ 55 8B EC 83 C4 ?? 53 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? 89
+ 45 ?? 50 6A ?? E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? 89 45 ?? FF 75 ?? 6A ?? E8
+ ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? 89 45 ?? 50 E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ??
+ ?? ?? ?? 89 45 ?? 8B F8 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7 ?? 8B 45 ?? 83
+ E8 ?? 50 57 E8 ?? ?? ?? ?? 8B 1F 83 C7 ?? 53 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 0B C0 75 ?? E9 ?? ?? ?? ?? A3 ?? ?? ?? ?? 53 57 FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 03
+ FB 8B 1F 83 C7 ?? 53 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ??
+ ?? A3 ?? ?? ?? ?? 53 57 FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 03 FB 8B 1F 83 C7 ?? 53 6A
+ ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? A3 ?? ?? ?? ?? 53 57
+ FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 03 FB 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7
+ ?? 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7 ?? 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C7 ?? 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7 ?? 6A ?? 57 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C7 ?? 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7 ?? 6A ?? 57
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7 ?? 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7
+ ?? FF 75 ?? E8 ?? ?? ?? ?? 5B C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $file_search_p* ) ) and ( ( ( $encrypt_file_1 ) and ( $remote_server_1 ) ) or ( ( $encrypt_file_2 ) and ( $remote_server_2 ) ) )
+ uint16( 0 ) == 0x5A4D and ( ( $extract_rsrc_v1 ) and ( all of ( $search_and_encrypt_v1_p* ) ) ) or ( ( $extract_rsrc_v2 ) and ( all of ( $search_and_encrypt_v2_p* ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Wsir : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Bananacrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects WsIR ransomware."
+ description = "Yara rule that detects BananaCrypt ransomware."
author = "ReversingLabs"
- id = "cb4ab736-9421-5b92-b4a5-c5db0b61725a"
- date = "2022-08-02"
- modified = "2022-08-02"
+ id = "9e47d094-d7fc-57dd-826c-5321d0219273"
+ date = "2020-09-14"
+ modified = "2020-09-14"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.WsIR.yara#L1-L73"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BananaCrypt.yara#L1-L103"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "c22c01f93945c7721ebfe5e7a09c3bf2b9d0ad95740bc0a76b4e61741f61d82c"
+ logic_hash = "6bde4430e438947b0d7f10c4de11216929ec03af81b3d74f8b7bb8ed134d08d2"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -30581,66 +30231,97 @@ rule REVERSINGLABS_Win32_Ransomware_Wsir : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "WsIR"
+ tc_detection_name = "BananaCrypt"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 53
- 55 8B E9 8D 4C 24 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 4C 24 ?? C7 84 24 ?? ?? ?? ?? ??
- ?? ?? ?? 8B 41 ?? 85 C0 74 ?? 8D 54 24 ?? 6A ?? 52 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B 00
- 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 85 C0 0F 95 C3 E8 ?? ?? ?? ??
- 84 DB 74 ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? E8
- ?? ?? ?? ?? 8B 4C 24 ?? 8D 44 24 ?? 50 51 FF 15 ?? ?? ?? ?? 83 F8 ?? 89 44 24 ?? 75
- ?? 8D 4C 24 ?? 89 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 56 8B B4 24 ?? ??
- ?? ?? 57 8B 3D ?? ?? ?? ?? BB ?? ?? ?? ?? F6 44 24 ?? ?? 74 ?? 8D 54 24 ?? 68 ?? ??
- ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 45 ?? 8D 54 24 ?? 52 6A ?? 8D 8C 24 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 50 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? 89 4C 24 ?? 89 5C 24 ?? FF D7 8B 54 24 ?? 8D 4C 24 ?? 51 52 FF 15 ?? ??
- ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 56 6A ?? 68
- ?? ?? ?? ?? 51 FF D7 8D 4C 24 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F
- 5E 8B 8C 24 ?? ?? ?? ?? 5D 5B 64 89 0D ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C2
+ $encrypt_files_p1 = {
+ 55 89 E5 57 56 53 89 C3 81 EC ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 55 ?? 89 8D ?? ?? ??
+ ?? 85 D2 74 ?? 8B 45 ?? 85 C0 0F 85 ?? ?? ?? ?? 31 F6 0F B6 13 84 D2 0F 84 ?? ?? ??
+ ?? 8D 43 ?? 88 95 ?? ?? ?? ?? 8D 8B ?? ?? ?? ?? 8D BD ?? ?? ?? ?? EB ?? 83 C0 ?? 83
+ C7 ?? 88 57 ?? 39 C1 74 ?? 0F B6 10 84 D2 75 ?? 89 BD ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ C6 00 ?? 89 1C 24 E8 ?? ?? ?? ?? 85 C0 89 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 89 F0 84
+ C0 0F 85 ?? ?? ?? ?? 8D 5D ?? 8D 76 ?? 8D BC 27 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04
+ 24 E8 ?? ?? ?? ?? 85 C0 89 C6 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D BD ?? ?? ?? ??
+ 39 F9 89 C8 76 ?? 0F B6 41 ?? 89 CF 3C ?? 0F 95 C1 3C ?? 0F 95 C2 84 D1 0F 84 ?? ??
+ ?? ?? 3C ?? 0F 84 ?? ?? ?? ?? 8D 47 ?? C6 07 ?? 8D 7E ?? 39 D8 89 BD ?? ?? ?? ?? 73
+ ?? 0F B6 56 ?? 84 D2 74 ?? 89 F9 8B BD ?? ?? ?? ?? EB ?? 90 0F B6 11 84 D2 74 ?? 83
+ C0 ?? 83 C1 ?? 88 50 ?? 39 D8 75 ?? 89 BD ?? ?? ?? ?? C6 00 ?? 8D 85 ?? ?? ?? ?? 31
+ FF 89 04 24 E8 ?? ?? ?? ?? 85 C0 89 C2 74 ?? 80 38 ?? 74 ?? 8B 85 ?? ?? ?? ?? 66 90
+ 83 C7 ?? 80 3C 3A ?? 75 ?? 89 85 ?? ?? ?? ?? 89 54 24 ?? C7 04 24 ?? ?? ?? ?? 89 95
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 46 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 8B 95
+ ?? ?? ?? ?? 74 ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 7C 24 ?? 89 14 24 89
}
- $encrypt_files = {
- FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ??
- ?? FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ??
- ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85
- C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B
- 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ??
- 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ??
- E9
+ $encrypt_files_p2 = {
+ 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? C7 04
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C6 8D 85 ?? ?? ?? ?? 89 F1 89 04 24 E8 ?? ?? ?? ??
+ 83 EC ?? 89 F1 E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 89 F1 E8 ?? ?? ?? ?? 89 C7 8D
+ 40 ?? 83 F8 ?? 76 ?? 89 F1 83 05 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 F1 E8 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 3C 24 89 44 24 ?? E8 ?? ?? ?? ?? 89 F1 E8 ??
+ ?? ?? ?? 89 F1 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? E8
+ ?? ?? ?? ?? 89 F1 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 89
+ F1 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B
+ B5 ?? ?? ?? ?? BF ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 A6 0F 84 ?? ?? ?? ?? 8B B5 ?? ?? ??
+ ?? BF ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 A6 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 8D ?? ?? ?? ??
+ 8B 95 ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 04 24 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? 8D 74 26 ?? 8B 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24
+ E8 ?? ?? ?? ?? 8D 65 ?? B8 ?? ?? ?? ?? 5B 5E 5F 5D C3 8B 45 ?? 89 1C 24 89 44 24 ??
+ 8B 45 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 89 C6 E9 ?? ?? ?? ?? 8D 65 ?? 31 C0 5B 5E 5F 5D
+ C3 8D 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E9
}
- $exec_proc = {
- 52 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 1D ?? ??
- ?? ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF D3 8D 4C 24 ?? 8D 54 24 ?? 51 52 68 ?? ?? ??
- ?? 8B CF E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B
- F0 83 C4 ?? 85 F6 75 ?? 8D 54 24 ?? 52 FF 15 ?? ?? ?? ?? 8D 74 04 ?? EB ?? 8D 57 ??
- 8D 4C 24 ?? 52 E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 48 ?? 85 C9 0F 85 ?? ?? ?? ?? 8D 4C 24
- ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 EB ?? C6 06 ?? 68 ?? ?? ??
- ?? 56 FF D3 8B 44 24 ?? 50 56 FF D3 8D 4C 24 ?? 55 51 FF 15 ?? ?? ?? ?? 8B F0 33 D2
- 83 FE ?? 0F 9F C2 8D 4C 24 ?? 8B F2 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 5D 8B C6 5B 8B 8C 24 ?? ?? ?? ?? 5F 5E 64 89 0D ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C2
+ $find_files_p1 = {
+ 8D 4C 24 ?? 83 E4 ?? FF 71 ?? 55 89 E5 57 56 53 51 81 EC ?? ?? ?? ?? 8B 31 8B 79 ??
+ E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 FE ?? 7E ?? 89 74 24 ?? C7 04
+ 24 ?? ?? ?? ?? 31 DB E8 ?? ?? ?? ?? 8B 04 9F 89 5C 24 ?? 83 C3 ?? C7 04 24 ?? ?? ??
+ ?? 89 44 24 ?? E8 ?? ?? ?? ?? 39 DE 75 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 47 ?? 89 04 24
+ E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 89
+ 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D BD ??
+ ?? ?? ?? F3 A5 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 04 24 C7 85
+ }
+ $find_files_p2 = {
+ 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 C3 E8 ?? ?? ?? ??
+ 8D 44 03 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C3 8B 85 ?? ?? ?? ?? 89 1C 24 89 44 24 ?? E8
+ ?? ?? ?? ?? 89 DA 8B 0A 83 C2 ?? 8D 81 ?? ?? ?? ?? F7 D1 21 C8 25 ?? ?? ?? ?? 74 ??
+ A9 ?? ?? ?? ?? 74 ?? 89 C1 00 C1 83 DA ?? C7 02 ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C7
+ 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 84 C0 74 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 65 ?? 31 C0 59 5B 5E
+ 5F 5D 8D 61 ?? C3 C1 E8 ?? 83 C2 ?? EB ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D BD ?? ?? ?? ?? BE ?? ?? ?? ?? 89 04 24 B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 29
+ F9 89 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 29 CE 81 C1 ?? ?? ?? ?? C1 E9 ?? 89 45 ?? F3
+ }
+ $find_files_p3 = {
+ A5 89 1C 24 E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 89 C6 74 ?? 89 44 24 ?? C7 44 24 ?? ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 34 24 E8 ??
+ ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? E8
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 04
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 85 C0 89 C6 0F 84 ?? ?? ?? ?? 89 44 24
+ ?? 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ??
+ ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? E9
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $exec_proc )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_MRAC : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Nefilim : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects MRAC ransomware."
+ description = "Yara rule that detects Nefilim ransomware."
author = "ReversingLabs"
- id = "135c3dc9-bf08-5f00-bade-7054d9f33830"
- date = "2022-02-21"
- modified = "2022-02-21"
+ id = "aec298c1-abf8-5446-9dbb-795f9fcf8e94"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.MRAC.yara#L1-L69"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Nefilim.yara#L1-L150"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "04e8364dc9c726f4bb2d3035e5b7e8dab4cae124b2f047be6f11b865fab557a7"
+ logic_hash = "fae0350e51aee2777475d2222848b30fd39fa39ceea260132b0c7fbc536b3a86"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -30648,62 +30329,135 @@ rule REVERSINGLABS_Win32_Ransomware_MRAC : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "MRAC"
+ tc_detection_name = "Nefilim"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- B8 ?? ?? ?? ?? 66 8B 11 66 3B 10 75 ?? 66 85 D2 74 ?? 66 8B 51 ?? 66 3B 50 ?? 75 ??
- 83 C1 ?? 83 C0 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 8B 75 ?? 85 C0 75 ?? B1
- ?? EB ?? 32 C9 8B 45 ?? 88 4D ?? 83 F8 ?? 72 ?? 8D 0C 45 ?? ?? ?? ?? 8B C6 81 F9 ??
- ?? ?? ?? 72 ?? 8B 76 ?? 83 C1 ?? 2B C6 83 C0 ?? 83 F8 ?? 77 ?? 51 56 E8 ?? ?? ?? ??
- 8A 4D ?? 83 C4 ?? 8A C1 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ??
- ?? ?? ?? 8B E5 5D C2 ?? ?? E8 ?? ?? ?? ?? E8
+ $create_encryption_key = {
+ 55 8B EC 51 A1 ?? ?? ?? ?? C1 E8 ?? 6B C0 ?? 56 50 E8 ?? ?? ?? ?? 83 3D ?? ?? ?? ??
+ ?? 8B F0 A1 ?? ?? ?? ?? 59 89 75 ?? 73 ?? B8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 33 F6 59 59 39 35 ?? ?? ?? ?? 75 ?? 53 57 8B 3D ?? ?? ?? ?? 56 6A ?? 56 BE
+ ?? ?? ?? ?? 56 BB ?? ?? ?? ?? 53 FF D7 85 C0 75 ?? 6A ?? 6A ?? 50 56 53 FF D7 85 C0
+ 75 ?? 50 FF 15 ?? ?? ?? ?? 5F 33 F6 5B A1 ?? ?? ?? ?? C1 E8 ?? 6B C0 ?? 68 ?? ?? ??
+ ?? 56 56 50 FF 75 ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 56 EB ?? 5E C9
+ C3
}
- $import_key = {
- 8D 45 ?? 50 6A ?? 6A ?? 6A ?? FF 75 ?? 56 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 15 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4
- ?? 89 45 ?? 8D 4D ?? 51 50 6A ?? 6A ?? FF 75 ?? 56 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? FF 75 ?? FF 75 ?? FF 75 ?? FF
- 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF
- 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 6A ?? FF
- 75 ?? FF D6 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 6A ?? FF 75 ?? FF D6 85 C0 0F
- 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 6A ?? 8D 45 ?? 50 6A ?? FF 75 ?? FF D6 85 C0 0F 84 ?? ?? ?? ?? 6A ?? FF 75 ?? FF 15
- ?? ?? ?? ?? 8B C8 F6 C1 ?? 75 ?? B8 ?? ?? ?? ?? EB ?? 8B C1 C1 E8 ?? 40 C1 E0 ?? 2B
- C1 68 ?? ?? ?? ?? 89 45 ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 ?? ?? ?? ?? 6A
- ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 57 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 8B 45 ?? 3D ?? ?? ?? ?? 0F 92 C3 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 57 6A ?? 0F
- B6 C3 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 75 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D
- 45 ?? 50 FF 75 ?? 57 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? EB ?? 8B 75 ?? 84
- DB 74
+ $encrypt_encryption_key = {
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 68 ?? ?? ?? ?? 8D 45 ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 83 78 ?? ?? 59 72 ?? 8B 00 53 56 57 33 DB 53 53 6A ?? 53 53 68 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 33 FF 8D 75 ?? 89 45 ?? E8 ?? ?? ?? ?? 39 5D ?? 0F 84
+ ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? BF ?? ?? ?? ?? 57 FF D3 99 83 E2 ?? 03 C2 C1 F8 ?? 6B
+ C0 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 57 8B F0 FF D3 50 57 E8 ?? ??
+ ?? ?? 59 59 57 FF D3 99 83 E2 ?? 03 C2 C1 F8 ?? 6B C0 ?? 89 45 ?? 8D 45 ?? 50 56 6A
+ ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 85 C0 75 ?? FF 15 ?? ?? ??
+ ?? 8D 45 ?? 50 57 FF D3 99 83 E2 ?? 03 C2 C1 F8 ?? 6B C0 ?? 50 56 FF 75 ?? FF 15 ??
+ ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 6A ?? 33 FF 8D 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
- $find_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
- 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 74 ?? 32 C0 E9 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 89 06 FF
- D7 85 C0 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 90 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D3
- F6 05 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 75 ?? 8B
- 4D ?? 6A ?? 68 ?? ?? ?? ?? E8
+ $encrypt_files_p1 = {
+ 55 8B EC 83 E4 ?? 83 EC ?? A1 ?? ?? ?? ?? 33 C4 89 44 24 ?? 83 7D ?? ?? 8B 45 ?? 53
+ 56 57 73 ?? 8D 45 ?? 33 DB 53 53 6A ?? 53 53 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89
+ 44 24 ?? 3B C3 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? 51 50 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 6B C0 ?? 83 C0 ?? 83 F8 ?? 0F 8E ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 6A ?? 89 44 24 ??
+ E8 ?? ?? ?? ?? FF 74 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? BE
+ ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 56 89 44 24 ?? E8 ?? ?? ?? ?? FF 74 24 ?? 8B 54 24 ??
+ 89 44 24 ?? E8 ?? ?? ?? ?? FF 74 24 ?? 8B 54 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 15 ??
+ ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 7E ?? 68 ?? ?? ?? ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 6A ??
+ 33 FF E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 53 53 FF 74 24 ?? FF 74 24 ??
+ FF 74 24 ?? FF D7 53 FF 15 ?? ?? ?? ?? 53 8D 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ??
+ FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83
+ F8 ?? 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 53 03 C6 53 13 CB 51 50 FF 74 24 ??
+ FF D7 53 8D 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 8B 44 24 ?? 8B
+ }
+ $encrypt_files_p2 = {
+ 4C 24 ?? 53 05 ?? ?? ?? ?? 53 13 CB 51 50 FF 74 24 ?? FF D7 53 E8 ?? ?? ?? ?? 0B C2
+ 59 74 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 6A ?? 33 FF 8D 74 24 ?? E8 ?? ??
+ ?? ?? 8B 3D ?? ?? ?? ?? 53 8D 44 24 ?? 50 FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 74
+ 24 ?? FF 15 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 3B C3 0F 8C ?? ?? ?? ?? 7F ?? 81 F9
+ ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 89 5C 24 ?? 89 5C 24 ?? 3B C3 0F 8C ?? ?? ?? ?? 7F ??
+ 3B CB 0F 86 ?? ?? ?? ?? BE ?? ?? ?? ?? EB ?? 8B 4C 24 ?? 2B 4C 24 ?? 1B 44 24 ?? 89
+ 44 24 ?? 0F 88 ?? ?? ?? ?? 7F ?? 81 F9 ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 56 53 FF 15 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 53 53 FF 74 24 ?? 89 44 24 ?? FF 74 24 ?? FF 74 24 ??
+ FF D7 53 8D 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 8B
+ 54 24 ?? 51 56 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 FF 74 24 ?? FF 74 24 ?? FF
+ 74 24 ?? FF D7 53 8D 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? FF 74 24 ?? 53 50 FF 15 ?? ?? ?? ?? 81 44 24 ?? ?? ?? ?? ?? 8B 44 24 ??
+ 11 5C 24 ?? 39 44 24 ?? 0F 8C ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 8B 4C 24 ?? 39 4C 24 ??
+ 0F 82 ?? ?? ?? ?? E9 ?? ?? ?? ?? 3B C3 0F 8C ?? ?? ?? ?? 7F ?? 81 F9 ?? ?? ?? ?? 0F
+ }
+ $encrypt_files_p3 = {
+ 86 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 74 24 ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 E8 ?? ??
+ ?? ?? 59 89 44 24 ?? FF 15 ?? ?? ?? ?? 53 53 33 C9 51 33 C0 50 FF 74 24 ?? FF D7 53
+ 8D 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 8B 54 24 ??
+ 51 56 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 33 C0 50 50 FF 74 24 ?? FF D7 53 8D
+ 44 24 ?? 50 56 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ??
+ 59 E9 ?? ?? ?? ?? 51 53 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? FF 15 ??
+ ?? ?? ?? 53 53 33 C0 50 53 FF 74 24 ?? FF D7 53 8D 44 24 ?? 50 FF 74 24 ?? FF 74 24
+ ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 8B 4C 24
+ ?? 8B 54 24 ?? 51 FF 74 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 33 C0 50 53
+ FF 74 24 ?? FF D7 53 8D 44 24 ?? 50 FF 74 24 ?? FF 74 24 ?? FF 74 24 ?? FF 15 ?? ??
+ ?? ?? FF 74 24 ?? 53 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 33 FF 8D 74 24 ??
+ E8 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? FF 74 24 ??
+ E8 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 8D 45 ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 72 ?? 8B 00 83 7D ?? ?? 8B
+ 4D ?? 73 ?? 8D 4D ?? 50 51 FF 15 ?? ?? ?? ?? 6A ?? 33 FF 8D 74 24 ?? E8 ?? ?? ?? ??
+ 6A ?? 33 FF 8D 75 ?? E8 ?? ?? ?? ?? 8B 4C 24 ?? 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5
+ 5D C3
+ }
+ $find_files_1 = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56
+ 57 6A ?? 5E 33 C0 33 FF 6A ?? 66 89 44 24 ?? 57 8D 45 ?? 8D 4C 24 ?? 89 74 24 ?? 89
+ 7C 24 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 66
+ 89 44 24 ?? 66 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? 03 44 24 ?? 8D 4C 24 ?? 89 74 24 ??
+ 89 7C 24 ?? 89 74 24 ?? 89 7C 24 ?? E8 ?? ?? ?? ?? 57 8D 44 24 ?? 50 83 C8 ?? 8D 74
+ 24 ?? E8 ?? ?? ?? ?? 57 8D 84 24 ?? ?? ?? ?? 50 83 C8 ?? E8 ?? ?? ?? ?? 8B DE 8D 44
+ 24 ?? E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 44 24 ?? 73 ?? 8D 44 24
+ ?? 8D 8C 24 ?? ?? ?? ?? 51 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ??
+ ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24
+ }
+ $find_files_2 = {
+ D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? F6
+ 84 24 ?? ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 4C 24 ?? 8D 44 24 ?? 74 ?? E8 ?? ??
+ ?? ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 59 8B D8 59 8D 44 24 ?? E8 ?? ?? ?? ?? 6A ?? 33
+ FF 8D 74 24 ?? E8 ?? ?? ?? ?? 6A ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 83 EC ?? 8B CC 21 79
+ ?? 33 C0 6A ?? C7 41 ?? ?? ?? ?? ?? 66 89 01 50 8D 44 24 ?? E8 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 59 8D 44 24 ?? E8 ?? ?? ?? ?? 6A
+ ?? 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 50 8D
+ 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 6A ?? 5F 39 7C 24 ?? 73 ?? 8D 44 24 ?? 8B 35 ??
+ ?? ?? ?? 68
+ }
+ $find_files_3 = {
+ 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 39 7C 24 ?? 73 ?? 8D 44 24 ?? 68 ?? ??
+ ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 39 7C 24 ?? 73 ?? 8D 44 24 ?? 68
+ ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 39 7C 24 ?? 73 ?? 8D 44 24
+ ?? 68 ?? ?? ?? ?? 50 FF D6 85 C0 74 ?? 8B 44 24 ?? 39 7C 24 ?? 73 ?? 8D 44 24 ?? 68
+ ?? ?? ?? ?? 50 FF D6 85 C0 74 ?? 8B 44 24 ?? 39 7C 24 ?? 73 ?? 8D 44 24 ?? 68 ?? ??
+ ?? ?? 50 FF D6 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 74 ??
+ 8B 4C 24 ?? 39 7C 24 ?? 73 ?? 8D 4C 24 ?? 83 EC ?? 8B C4 51 E8 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 6A ?? 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 74
+ 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 33 DB
+ 43 53 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? 53 8D B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8D
+ 74 24 ?? E8 ?? ?? ?? ?? 53 8D 75 ?? E8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33
+ CC E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $import_key ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_* ) ) and ( $create_encryption_key ) and ( $encrypt_encryption_key ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Ako : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Reveton : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Ako ransomware."
+ description = "Yara rule that detects Reveton ransomware."
author = "ReversingLabs"
- id = "00d67696-998c-5bc3-95e7-0320ca558cdb"
+ id = "14446b94-cd57-5930-b0af-b21091b61f68"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ako.yara#L1-L152"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Reveton.yara#L1-L118"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "488e9b528f75fcfaa8dd19859801e6e5a73575c33cd70c98ebaa9ae93025018b"
+ logic_hash = "2d316c558cdb5591788ef89c6e20327882a118f2928f4a31fb5b8b3083931ac5"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -30711,140 +30465,111 @@ rule REVERSINGLABS_Win32_Ransomware_Ako : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Ako"
+ tc_detection_name = "Reveton"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_network_shares_win32_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 8B 45 ?? 50 8D 4D ?? E8 ?? ??
- ?? ?? 8B 4D ?? 81 C1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 C8 85 C9 0F 85 ?? ?? ?? ?? 8B
- 4D ?? E8 ?? ?? ?? ?? 0F B6 D0 85 D2 0F 85 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 45
- ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? E8 ?? ?? ?? ?? 0F B6 D0 85 D2 0F
- 85 ?? ?? ?? ?? 8D 45 ?? 50 8B 4D ?? 83 C1 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B 4D ?? E8 ?? ?? ?? ?? 50 8D 95
- ?? ?? ?? ?? 52 8B 4D ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D ?? E8 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? 52
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51
- E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
+ $http_connection_1 = {
+ C6 45 ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ??
+ ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8B C3 E8 ?? ?? ?? ?? 50 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 8B D8 85 DB 74 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 C0
+ 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B 06 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? 50 68
+ ?? ?? ?? ?? 8B 45 ?? 50 53 E8 ?? ?? ?? ?? 8B 55 ?? 8B 06 8B 4D ?? E8 ?? ?? ?? ?? 83
+ 7D ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8
+ ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8B 45 ?? 50 E8
}
- $encrypt_network_shares_win32_p2 = {
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 50 8D 95 ??
- ?? ?? ?? 52 8B 4D ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D ?? E8 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? 52
- 8B 4D ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ??
- E8 ?? ?? ?? ?? 0F B6 C8 85 C9 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 55 ??
- 83 C2 ?? 89 55 ?? 8D 4D ?? E8 ?? ?? ?? ?? 39 45 ?? 73 ?? 83 7D ?? ?? 76 ?? 8B 45
+ $raw_socket_connection_1_1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 4D
+ ?? 89 55 ?? 8B F0 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 DB 8D 45 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 8B F8 85 FF 0F 8E ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B CF E8
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
}
- $encrypt_network_shares_win32_p3 = {
- 33 D2 B9 ?? ?? ?? ?? F7 F1 85 D2 75 ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 8D 4D ?? E8
- ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? 89 45 ?? EB ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
- 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 55 ?? 52 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- 8B 4D ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8B 4D ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 50 8D 95 ?? ?? ?? ?? 52 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
- ?? 50 8B 4D ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51 8D
- 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 8A 45 ?? EB ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? 32 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D
- C2
+ $raw_socket_connection_1_2 = {
+ C6 85 ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 80 BD ?? ?? ??
+ ?? ?? 74 ?? 33 C0 EB ?? B0 ?? 84 C0 75 ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ??
+ ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? FE C8 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 66 C7 85 ?? ?? ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? FE C8 74 ?? 2C ?? 74
+ ?? E9 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ??
+ ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8A 95
+ ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? E8
}
- $find_files_win32_p1 = {
- 8B FF 55 8B EC 51 8B 4D ?? 53 57 33 DB 8D 51 ?? 66 8B 01 83 C1 ?? 66 3B C3 75 ?? 8B
- 7D ?? 2B CA D1 F9 8B C7 41 F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 56 8D 5F ?? 03
- D9 6A ?? 53 E8 ?? ?? ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ??
- 83 C4 ?? 85 C0 75 ?? FF 75 ?? 2B DF 8D 04 7E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 75 ?? 8B 7D ?? 8B CF E8 ?? ?? ?? ?? 8B D8 85 DB 74 ?? 56 E8 ?? ?? ?? ?? 59 EB
- ?? 8B 47 ?? 89 30 83 47 ?? ?? 33 DB 6A ?? E8 ?? ?? ?? ?? 59 8B C3 5E 5F 5B 8B E5 5D
- C3 33 C0 50 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ??
- ?? ?? 33 C5 89 45 ?? 8B 55 ?? 8B 4D ?? 53 8B 5D ?? 89 8D ?? ?? ?? ?? 56 57 3B D3 74
- ?? 0F B7 02 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 84 C0 75 ?? 83 EA ?? 3B D3 75 ?? 8B
+ $raw_socket_connection_1_3 = {
+ 66 89 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F B6 BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85
+ ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CF
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85
+ C0 75 ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 40 ?? 8B 00 8B 00
+ 89 85 ?? ?? ?? ?? 8A 94 3D ?? ?? ?? ?? 8A 84 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 89 85
+ ?? ?? ?? ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9
+ ?? ?? ?? ?? E8
}
- $find_files_win32_p2 = {
- 8D ?? ?? ?? ?? 0F B7 32 83 FE ?? 75 ?? 8D 43 ?? 3B D0 74 ?? 51 33 FF 57 57 53 E8 ??
- ?? ?? ?? 83 C4 ?? EB ?? 56 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 2B D3 0F B6 C0 D1 FA 42
- F7 D8 68 ?? ?? ?? ?? 1B C0 33 FF 23 C2 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B
- 85 ?? ?? ?? ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74
- ?? 56 FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B
- 48 ?? 2B 08 C1 F9 ?? 6A ?? 89 8D ?? ?? ?? ?? 59 66 39 8D ?? ?? ?? ?? 75 ?? 66 39 BD
- ?? ?? ?? ?? 74 ?? 66 39 8D ?? ?? ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 50 FF B5 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ??
- ?? 50 56 FF 15 ?? ?? ?? ?? 6A ?? 85 C0 8B 85 ?? ?? ?? ?? 59 75 ?? 8B 10 8B 40 ?? 8B
- 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50
- 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
+ $raw_socket_connection_1_4 = {
+ 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 8B
+ 00 50 E8 ?? ?? ?? ?? 40 75 ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ??
+ ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? 8B 45 ?? 8B 00
+ 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 8B 00 50 E8
}
- $encrypt_files_win32_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 83 7D ?? ?? 74 ?? 83 7D ?? ??
- 75 ?? 32 C0 E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 8B 4D ?? E8 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 73 ?? 32 C0 E9 ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? 33 C9 89 4D ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 32
- C0 E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8B 8D ?? ?? ?? ??
- 51 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 33 D2 89 55 ?? C7 45 ?? ?? ?? ?? ?? 33 C0 89 45 ?? 0F 57 C0 66 0F 13 85 ??
- ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 81 C1 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 D2 ?? 89 8D
- ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 45 ?? 0F 8F ?? ?? ?? ?? 7C ?? 8B
- 8D ?? ?? ?? ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 0F 57 C0 66 0F 13 45 ?? 6A ?? 8D 55 ?? 52
+ $raw_socket_connection_1_5 = {
+ C6 85 ?? ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ??
+ ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 66
+ 8B 85 ?? ?? ?? ?? 8B D0 66 81 E2 ?? ?? 88 95 ?? ?? ?? ?? 0F B7 C0 C1 E8 ?? 88 85 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ??
+ ?? ?? 40 74 ?? B3 ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ??
+ ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64
+ 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ??
+ ?? ?? ?? C3
}
- $encrypt_files_win32_p2 = {
- 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? C6 45 ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50
- 68 ?? ?? ?? ?? 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85 C0
- 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9 ?? ??
- ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0
- 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9 ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 05 ?? ?? ?? ?? 89 45 ?? 8B 4D ?? 3B 4D ??
- 0F 83 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 03 45 ?? 50 6A ?? 8D 4D ??
- E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8D 45
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 6A ?? 8B 4D ?? 51 8B 4D ?? E8 ?? ?? ?? ?? 0F B6 D0
- 85 D2 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9
- ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 8D ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 50 8B 55
- ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? 8A 45 ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? EB ?? E9 ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 4D
- ?? 8B 95 ?? ?? ?? ?? 89 55 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 89 85
+ $file_search_1_1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 89 55 ?? 89 45 ?? 8B 45 ?? 89 45 ?? 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 89 C3 85 DB 74
+ ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 FF D3 85 C0 74 ?? 8B 45 ?? 50 8D
+ 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? 80 38 ?? 75 ??
+ 8B 45 ?? 80 78 ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? E8
}
- $encrypt_files_win32_p3 = {
- 8B 8D ?? ?? ?? ?? 89 4D ?? 8B 95 ?? ?? ?? ?? 89 55 ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51
- 8B 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 4D ?? 51
- 8B 4D ?? 83 C1 ?? E8 ?? ?? ?? ?? 50 8B 4D ?? 83 C1 ?? E8 ?? ?? ?? ?? 50 8B 55 ?? 52
- FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 4D ?? 83 C1 ?? E8 ?? ?? ?? ?? 39 45 ?? 75 ?? 0F 57
- C0 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 4D
- ?? 89 4D ?? 8B 55 ?? 89 55 ?? 6A ?? 8D 45 ?? 50 6A ?? 8D 4D ?? 51 8B 55 ?? 52 FF 15
- ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8A 45 ?? EB ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? 8A 45 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B
- E5 5D C2
+ $file_search_1_2 = {
+ 8B F0 80 3E ?? 0F 84 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F0 80 3E ?? 0F 84 ?? ??
+ ?? ?? EB ?? 8B 75 ?? 83 C6 ?? 8B DE 2B 5D ?? 8D 43 ?? 50 8B 45 ?? 50 8D 85 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F8 8B C7 2B C6 8B D0
+ 03 D3 42 81 FA ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 40 50 56 8D 85 ?? ?? ?? ?? 03 C3 50 E8
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
+ }
+ $file_search_1_3 = {
+ 8B F0 83 FE ?? 74 ?? 56 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 53 ??
+ 03 C2 40 3D ?? ?? ?? ?? 7F ?? C6 84 1D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B C3 48 50 8D
+ 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 03 C3 40 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 40 03 D8 8B F7 80 3E ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 8D 85 ?? ?? ??
+ ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 5F 5E 5B 8B E5 5D C3
+ }
+ $raw_socket_connection_2 = {
+ 55 8B EC 83 C4 ?? 53 56 8B F2 89 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ??
+ ?? 64 FF 30 64 89 20 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 83 FB ?? 74 ?? 8D 45 ??
+ 33 C9 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 8B C6 86 E0 66 89 45 ?? 8B 45
+ ?? E8 ?? ?? ?? ?? 89 45 ?? 6A ?? 8D 45 ?? 50 53 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B C3 E8
+ ?? ?? ?? ?? 83 CB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ??
+ C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_win32_p* ) ) and ( all of ( $encrypt_files_win32_p* ) ) and ( all of ( $encrypt_network_shares_win32_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( $http_connection_1 and $file_search_1_1 and $file_search_1_2 and $file_search_1_3 and $raw_socket_connection_1_1 and $raw_socket_connection_1_2 and $raw_socket_connection_1_3 and $raw_socket_connection_1_4 and $raw_socket_connection_1_5 ) or ( $raw_socket_connection_2 and $file_search_1_1 and $file_search_1_2 and $file_search_1_3 ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Armage : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Badblock : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Armage ransomware."
+ description = "Yara rule that detects BadBlock ransomware."
author = "ReversingLabs"
- id = "94cf639b-7d9e-51ca-b547-e0d591581df2"
+ id = "a5afb7d6-4bc1-5465-a35d-fe40e7f11c3e"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Armage.yara#L1-L128"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BadBlock.yara#L1-L100"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "aa8ddcbb0fdcad15e603e000db1d4f86eae7d42efce1c1d21dc3dd57ee9f4319"
+ logic_hash = "421e6a3772eeec6ef0cbb2427b7e044b450a2b2146cee2ca7d8c3a3a92918557"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -30852,118 +30577,97 @@ rule REVERSINGLABS_Win32_Ransomware_Armage : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Armage"
+ tc_detection_name = "BadBlock"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 89 E5 53 8D 5D ?? 81 EC ?? ?? ?? ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 89 5D ?? 8D 5D
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 65 ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 45
- ?? 8D 50 ?? 8D 48 ?? C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C6 40 ?? ?? 89 50 ?? 89
- 95 ?? ?? ?? ?? 8D 50 ?? 89 50 ?? 89 95 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 5D ?? 83 EC ?? 89 5D ??
- 8B 41 ?? 8B 51 ?? 8D 4D ?? 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 45 ?? 8D 5D ?? 83 EC ?? 89 5C 24 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 45 ?? 8D 5D ?? 39 D8 74 ?? 89 04 24 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? 89 42 ?? 8B 55 ?? 89 4C 24 ?? 89 04 24 29 CA 89 54 24
- ?? E8 ?? ?? ?? ?? 8B 55 ?? 89 42 ?? 8B 42 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 55 ?? 89 42
- ?? 89 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 55 ??
- 8B 42 ?? 89 04 24 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 8D ??
- ?? ?? ?? 89 4C 24 ?? 89 85 ?? ?? ?? ?? 89 44 24 ?? 8B 55 ?? 8B 42 ?? 89 04 24 E8 ??
- ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 4C 24 ?? 89 8D ?? ?? ?? ?? 89 4C 24 ?? 8B 85 ?? ?? ??
- ?? 89 44 24 ?? 8B 55 ?? 8B 42 ?? 89 04 24 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 44 24
- ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 89 5C 24 ?? 8B 8D ??
- ?? ?? ?? 89 4C 24 ?? 89 85 ?? ?? ?? ?? 89 44 24 ?? 8B 55 ?? 8B 42 ?? 89 04 24 E8 ??
- ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? 8D 45 ?? 89 04 24 E8
+ $encrypt_files = {
+ 55 8B EC 83 C4 ?? 53 56 57 33 DB 89 5D ?? 89 5D ?? 89 5D ?? 89 4D ?? 89 55 ?? 8B D8
+ 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? 8B 45 ??
+ 8B 40 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C3 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 55
+ ?? 8B 45 ?? 8B 40 ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45
+ ?? B2 ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D
+ 45 ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ??
+ ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B D0 8B 45 ?? 85 C0 74 ?? 83 E8 ?? 8B 00 6A ?? 50 52
+ 8B 45 ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 8B 45 ?? 50 68 ?? ?? ?? ?? 8B 45 ?? 50
+ E8 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20
+ 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 10 FF 12 89 45 ?? 89 55 ?? E9 ?? ??
+ ?? ?? 83 7D ?? ?? 75 ?? 81 7D ?? ?? ?? ?? ?? 73 ?? EB ?? 7D ?? 8B 45 ?? 89 45 ?? 8B
+ 45 ?? 89 45 ?? EB ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B D8 8B C3
+ E8 ?? ?? ?? ?? 8B F0 8B D6 8B CB 8B 45 ?? 8B 38 FF 57 ?? 89 45 ?? 8B 45 ?? 8B 10 FF
+ 12 52 50 8B 45 ?? E8 ?? ?? ?? ?? 3B 54 24 ?? 75 ?? 3B 04 24 5A 58 72 ?? EB ?? 5A 58
+ 7C ?? 8B 45 ?? 50 8D 45 ?? 50 56 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? EB ??
+ 8B 45 ?? 50 8D 45 ?? 50 56 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? E8
+ ?? ?? ?? ?? 52 50 8B C3 99 29 04 24 19 54 24 ?? 58 5A 52 50 8B 45 ?? E8 ?? ?? ?? ??
+ 8B D6 8B 4D ?? 8B 45 ?? 8B 38 FF 57 ?? 8B C3 99 29 45 ?? 19 55 ?? 8B D3 8B C6 E8 ??
+ ?? ?? ?? 83 7D ?? ?? 75 ?? 83 7D ?? ?? 0F 87 ?? ?? ?? ?? EB ?? 0F 8F ?? ?? ?? ?? A1
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B
+ 48 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? A1 ?? ?? ?? ?? 8B 00 8B 80 ??
+ ?? ?? ?? 8B 80 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 18 FF 53 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33
+ C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
+ ?? E8 ?? ?? ?? ?? EB ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ??
+ ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ??
+ EB ?? 5F 5E 5B 8B E5 5D C3
}
- $encrypt_files_p2 = {
- 8B 55 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? 8D 4A ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D
- 55 ?? 83 EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
- ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ??
- ?? 8B 40 ?? 8B 80 ?? ?? ?? ?? 85 C0 89 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 80 78 ?? ?? 74 ?? 0F BE 40 ?? 89 04 24 B9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 EC ?? 89 C1 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
- 8B 45 ?? 85 C0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 5D
- ?? C9 C3 90 8B 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 8B 00 8B 50 ?? B8 ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 74 ?? C7 04 24 ?? ?? ?? ?? 8B 8D ??
- ?? ?? ?? FF D2 83 EC ?? 0F BE C0 E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C5 ?? 8B 45 ?? 89
- 85 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 83
- E8 ?? 74 ?? 0F 0B 8B 45 ?? 8D 55 ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85
- C0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 3B 85 ?? ?? ?? ?? 74 ?? 89 04 24
- E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 39 85 ?? ?? ?? ?? 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 39 D0
- 75 ?? EB
- }
- $find_files_p1 = {
- 55 89 E5 81 EC ?? ?? ?? ?? 8D 55 ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 89 55 ?? 8D 55 ?? 89 65 ?? 89 14 24 E8 ?? ?? ?? ?? 8B 45 ??
- 8B 4D ?? 83 C0 ?? 8B 51 ?? 89 45 ?? 8D 45 ?? 89 45 ?? 8B 45 ?? 89 55 ?? 8B 00 89 C1
- 89 45 ?? 01 D1 74 ?? 85 C0 75 ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 45 ?? 83 F8 ?? 89 45 ?? 0F 87 ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8B
- 45 ?? 8D 55 ?? 0F B6 00 88 45 ?? B8 ?? ?? ?? ?? 89 45 ?? C6 04 02 ?? B8 ?? ?? ?? ??
- 2B 45 ?? 83 F8 ?? 0F 86 ?? ?? ?? ?? 8D 4D ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 EC ?? 89 44 24 ?? 8B 45 ?? 89
- 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 83 EC ?? 89 81 ?? ?? ??
- ?? 8D 4D ?? 39 CA 74 ?? 89 14 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 80 ?? ?? ?? ?? 83 F8
- }
- $find_files_p2 = {
- 8B 45 ?? 0F 95 00 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? C9 C2 ?? ?? 8D 76 ?? 8D 45 ?? 8B
- 4D ?? 89 4C 24 ?? 8B 4D ?? 89 04 24 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? E9
- ?? ?? ?? ?? 8D 45 ?? 8D 4D ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B 55 ?? 83 EC ?? 89 45 ?? 89 55 ?? EB ?? C7 04 24 ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C5 ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 85 C0 74 ?? 83 E8
- ?? 74 ?? 0F 0B 8B 45 ?? 8D 55 ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04
- 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 66 90 55 89 E5 57 56 8D 45 ?? 53 83 EC ??
- 89 45 ?? 8D 45 ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? 89 65 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 5D ?? C6 45 ?? ?? 8B 83 ?? ?? ??
- ?? 83 F8 ?? 74 ?? 8D 53 ?? 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 EC ?? 85 C0 0F 95 45 ?? 0F B6 45 ?? 8B 75 ?? 88 06 8B 45 ?? 89 04 24 E8 ?? ?? ??
- ?? 0F B6 45 ?? 8D 65 ?? 5B 5E 5F 5D C3
- }
- $enum_resources_p1 = {
- 55 B8 ?? ?? ?? ?? 89 E5 E8 ?? ?? ?? ?? 29 C4 8D 45 ?? 89 8D ?? ?? ?? ?? 89 A5 ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 44 24 ?? 8B 45
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C9 C2 ?? ??
- 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 44
- 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 85 C0 75 ?? 8D 85 ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 85 C0 75 ?? EB
- ?? 8D B4 26 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? F6 40 ?? ?? 0F 85 ?? ?? ?? ?? 83 85 ?? ??
- ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 85 ?? ?? ?? ?? 0F 83
+ $search_files = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D
+ ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 55 ?? 89 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
+ 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B
+ 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 0F 94 C3 E9 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 66 83 38 ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? A1 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? A1 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 85 C0 75 ?? 8B 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 85 ??
+ ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 0D ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 66
+ 83 38 ?? 74 ?? B9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
+ 75 ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
+ 8B C6 8B 08 FF 51 ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 94 C3 84 DB 0F 85 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C6 8B 10 FF 52 ?? 8B D8 4B 85 DB 7C ??
+ 43 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C6 8B 38 FF
+ 57 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? FF 85 ?? ?? ?? ?? 4B 75 ?? 8B C6 E8 ?? ?? ?? ?? 33 C0 5A 59 59
+ 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
}
- $enum_resources_p2 = {
- 8B 85 ?? ?? ?? ?? F6 40 ?? ?? 74 ?? 8B 40 ?? 89 C2 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 85 D2 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? 74 ?? 89 14 24 E8 ?? ?? ?? ?? 03 85 ?? ??
- ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 8B 48 ?? 3B 48 ?? 0F 84 ?? ?? ??
- ?? 85 C9 74 ?? 8D 41 ?? 8B 95 ?? ?? ?? ?? 89 01 8B 85 ?? ?? ?? ?? 01 C2 89 04 24 89
- 54 24 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 8B
- 48 ?? 8B 85 ?? ?? ?? ?? 83 C1 ?? 89 48 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 39 C8
- 0F 84 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? F6 40 ?? ?? 0F 84 ?? ??
- ?? ?? 89 04 24 8B 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC
- ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 0C 24 89 44 24 ?? 8B 8D ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? EB
+ $remote_connection = {
+ A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ??
+ 8D 4D ?? 8B 45 ?? 8B 90 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8B 08 FF
+ 51 ?? 8B 45 ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
+ 05 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
+ 89 20 6A ?? 8D 45 ?? 50 8D 4D ?? 8B 15 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ??
+ 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 4D ??
+ 8B 45 ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
+ 74 ?? C7 45 ?? ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 83 EB ?? 8B 1B 68 ?? ?? ?? ?? 8B CB
+ BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 8B 90 ?? ?? ?? ?? 8D 45
+ ?? 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? B2 ?? E8 ?? ?? ?? ?? 84 C0 75 ?? 8B 45
+ ?? 8B 90 ?? ?? ?? ?? 8D 45 ?? 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 8B 75 ?? 85 F6 74 ?? 83 EE ?? 8B 36 68 ?? ?? ?? ?? 8B CE BA ?? ?? ?? ?? 8B 45 ??
+ E8 ?? ?? ?? ?? 33 C0 A3 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59
+ 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $enum_resources_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $search_files and $encrypt_files and $remote_connection )
}
-rule REVERSINGLABS_Win32_Ransomware_Zhen : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Blackcat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Zhen ransomware."
+ description = "Yara rule that detects BlackCat ransomware."
author = "ReversingLabs"
- id = "ce6bc48d-934b-582c-8ce7-3dd595cbf5dd"
- date = "2021-04-28"
- modified = "2021-04-28"
+ id = "e623340d-8df8-5f13-b75f-379bd0038f64"
+ date = "2022-02-14"
+ modified = "2022-02-14"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Zhen.yara#L1-L176"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BlackCat.yara#L1-L109"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "17b24e7baeccd90b8695eb8d21d9ee4a317806ed7713252d315d06bee3f93e65"
+ logic_hash = "24932baa625aedd14b5776ba3209c9ee330e84538c5267eeb5e09e352f655835"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -30971,164 +30675,96 @@ rule REVERSINGLABS_Win32_Ransomware_Zhen : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Zhen"
+ tc_detection_name = "BlackCat"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95
- ?? ?? ?? ?? 8B 4D ?? B8 ?? ?? ?? ?? 2B 41 ?? C1 E0 ?? 8B 4D ?? 8B 49 ?? 03 C8 FF 15
- ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D ?? 51 6A ?? FF 15 ?? ??
- ?? ?? 8D 55 ?? 8B 4D ?? 83 C1 ?? FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? 8D 55 ?? 52 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D
- 4D ?? 51 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52
- E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 8B 4D
- }
- $find_files_p2 = {
- 8B 11 8B 45 ?? 50 FF 92 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89 85
- ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? 8D 4D ?? 51 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55
- ?? 52 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 E8
- ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75
- ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 11 89 95 ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B C4 8B 4D ?? 89 08 8B 55 ?? 89 50 ?? 8B 4D ?? 89 48 ?? 8B 55
- ?? 89 50 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C4 8B 4D ?? 89 08 8B 55 ?? 89 50 ?? 8B
- 4D ?? 89 48 ?? 8B 55 ?? 89 50 ?? 8B 85 ?? ?? ?? ?? 8B 08 8B 95 ?? ?? ?? ?? 52 FF 91
- ?? ?? ?? ?? DB E2 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? EB ?? 8D
- 4D ?? FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 8D 55 ?? 52 6A ?? FF 15 ?? ?? ??
- ?? C3 C3 8B 45 ?? 8B 08 8B 55 ?? 52 FF 51 ?? 8B 45 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ??
- 5F 5E 5B 8B E5 5D C2
- }
- $encrypt_files_p1 = {
- 55 8B EC 83 EC ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 53 56 57 89 65 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 08 8B 55 ?? 52 FF 51 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 66 89 45 ?? 8D 4D ?? FF 15 ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 8B 11 52 66 8B 45 ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? 6A ?? 66 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 83 E8 ?? 50 6A ?? 6A ??
- 8D 55 ?? 52 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 66
- 8B 45 ?? 50 8D 4D ?? 51 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 8B
- 55 ?? 52 FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 8D 4D ?? 51 8B 55 ?? 8B
- 02 8B 4D ?? 51 FF 50 ?? 89 45 ?? 83 7D ?? ?? 7D ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52
- 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? EB ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 51 FF 15 ?? ?? ?? ?? 66 89 45
- ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 8B 02 50 66 8B 4D ?? 51
+ $remote_connection_p1 = {
+ 8B 44 24 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? A1 ??
+ ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ??
+ ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 83 F8 ?? A1 ?? ?? ?? ?? 0F 45 C1 8B 0D ?? ??
+ ?? ?? 0F 45 CA 8D 54 24 ?? 89 94 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ??
+ ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84
+ 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ??
+ ?? ?? ?? 56 51 FF 50 ?? 83 C4 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 56 68 ?? ?? ?? ??
+ FF 74 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ??
+ ?? ?? 6A ?? 56 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75
+ ?? E8 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 56 68 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? 85
}
- $encrypt_files_p2 = {
- 6A ?? 6A ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? FF 15 ??
- ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 8B 11 8B 45 ?? 50 FF 52 ?? 89 45 ?? 83 7D
- ?? ?? 7D ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ??
- EB ?? C7 45 ?? ?? ?? ?? ?? 66 8B 45 ?? 50 8D 4D ?? 51 68 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 8B 55 ?? 52 8D 45 ?? 50 68 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 8B 4D ?? 51 FF 15 ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? FF 15
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 8B 55 ?? 52 FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? 8B 45 ?? 8B 08 51 8D 55 ?? 52 FF 15 ?? ?? ?? ?? 50 8B 45 ?? 8B 08 51 8D 55 ?? 52
- FF 15 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 45 ?? 50 8B 4D ?? 51 FF 15
- ?? ?? ?? ?? 8B 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D ?? 51 8D 55 ?? 52 6A ??
- FF 15 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? FF 15 ?? ?? ?? ??
- 68 ?? ?? ?? ?? EB ?? 8D 45 ?? 50 8D 4D ?? 51 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 4D
- ?? FF 15 ?? ?? ?? ?? C3 8D 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? FF 15
- ?? ?? ?? ?? C3 8B 4D ?? 8B 11 8B 45 ?? 50 FF 52 ?? 8B 4D ?? 66 8B 55 ?? 66 89 11 8B
- 45 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C2
+ $remote_connection_p2 = {
+ C0 89 44 24 ?? 0F 88 ?? ?? ?? ?? 8B 8B ?? ?? ?? ?? 74 ?? A1 ?? ?? ?? ?? 89 CB 85 C0
+ 75 ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 74 24 ?? 6A ?? 50 E8
+ ?? ?? ?? ?? 85 C0 89 D9 75 ?? E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8B 5C 24 ?? 89 44 24 ??
+ 53 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 89 F1 8D 54 24 ?? 89 44 24 ?? 89 5C 24
+ ?? 89 5C 24 ?? C6 44 24 ?? ?? E8 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 8B 84 24 ?? ?? ?? ?? 8B 9C 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ??
+ ?? ?? ?? 3D ?? ?? ?? ?? 0F 43 C1 6A ?? 50 53 FF 74 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 89
+ 44 24 ?? 75 ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 74 ?? 53 6A ?? FF 35 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 83 7C 24 ?? ?? 74 ?? FF 74 24 ?? 6A ?? FF 35 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 5C 24 ?? 0F 84 ?? ?? ?? ?? 80 BB ?? ?? ?? ??
+ ?? 0F 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB
}
- $scan_network_p1 = {
- 55 8B EC 83 EC ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 53 56 57 89 65 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 08 8B 55 ?? 52 FF 51 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 08 8B 55 ?? 52
- FF 91 ?? ?? ?? ?? 50 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 4D ?? 51 8B
- 95 ?? ?? ?? ?? 8B 02 8B 8D ?? ?? ?? ?? 51 FF 90 ?? ?? ?? ?? DB E2 89 85 ?? ?? ?? ??
- 83 BD ?? ?? ?? ?? ?? 7D ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 8B 85
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 4D ?? FF
- 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8D
- 4D ?? 51 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D
- 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 8D
- 4D ?? 51 8D 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ??
- 8B 08 8B 55 ?? 52 FF 91 ?? ?? ?? ?? 50 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 8D 4D ?? 51 8B 95 ?? ?? ?? ?? 8B 02 8B 8D ?? ?? ?? ?? 51 FF 90 ?? ?? ?? ?? DB E2
- 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95 ?? ??
- ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8D 45 ?? 50 FF
+ $enum_procs = {
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 39 F7 74 ??
+ 69 C7 ?? ?? ?? ?? 89 4D ?? 01 C8 68 ?? ?? ?? ?? 89 DE 53 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 47 8D 85 ?? ?? ?? ?? 89 7D ?? 50 8B 5D ?? 53 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 89
+ F3 89 C6 EB ?? 8D 4D ?? 89 F2 E8 ?? ?? ?? ?? 8B 4D ?? 8B 7D ?? EB ?? 31 FF 8B 75 ??
+ 85 FF 75 ?? E9 ?? ?? ?? ?? 31 FF 53 E8 ?? ?? ?? ?? 8B 75 ?? 85 FF 0F 84 ?? ?? ?? ??
+ 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 69 C7 ?? ?? ?? ?? 8B 4D ?? 8D BD ?? ?? ?? ?? 01 F0 89
+ 45 ?? 8B 45 ?? 8D 04 40 8D 04 81 89 45 ?? EB
}
- $scan_network_p2 = {
- 15 ?? ?? ?? ?? 8D 4D ?? 51 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 95
- ?? ?? ?? ?? 52 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 8D 4D ?? FF
- 15 ?? ?? ?? ?? 8D 4D ?? 51 8D 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ??
- ?? ?? ?? 8B 45 ?? B9 ?? ?? ?? ?? 2B 48 ?? 8B 55 ?? 8B 42 ?? 8B 0C 88 51 FF 15 ?? ??
- ?? ?? DD 9D ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? 2B 42 ?? 8B 4D ?? 8B 51 ?? 8B 04 82
- 50 FF 15 ?? ?? ?? ?? DC AD ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B 4D ?? BA ?? ?? ?? ?? 2B
- 51 ?? 8B 45 ?? 8B 48 ?? 8B 14 91 52 FF 15 ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B 45 ?? B9
- ?? ?? ?? ?? 2B 48 ?? 8B 55 ?? 8B 42 ?? 8B 0C 88 51 FF 15 ?? ?? ?? ?? DC AD ?? ?? ??
- ?? DC 0D ?? ?? ?? ?? DC 85 ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? 2B
- 42 ?? 8B 4D ?? 8B 51 ?? 8B 04 82 50 FF 15 ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B 4D ?? BA
- ?? ?? ?? ?? 2B 51 ?? 8B 45 ?? 8B 48 ?? 8B 14 91 52 FF 15 ?? ?? ?? ?? DC AD ?? ?? ??
- ?? DC 0D ?? ?? ?? ?? DC 0D ?? ?? ?? ?? DC 85 ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B 45 ??
- 33 C9 2B 48 ?? 8B 55 ?? 8B 42 ?? 8B 0C 88 51 FF 15 ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B
- 55 ?? 33 C0 2B 42 ?? 8B 4D ?? 8B 51 ?? 8B 04 82 50 FF 15 ?? ?? ?? ?? DC AD ?? ?? ??
- ?? DC 0D ?? ?? ?? ?? DC 0D ?? ?? ?? ?? DC 0D ?? ?? ?? ?? DC 85 ?? ?? ?? ?? DD 5D ??
- C7 45 ?? ?? ?? ?? ?? DD 45 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 89 41 ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
+ $find_files = {
+ 57 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 53 56 E8 ?? ?? ??
+ ?? 83 F8 ?? 89 45 ?? 0F 84 ?? ?? ?? ?? 89 75 ?? A1 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ??
+ ?? ?? 85 C0 0F 84 ?? ?? ?? ?? A3 ?? ?? ?? ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 85 C0 0F
+ 84 ?? ?? ?? ?? 89 C6 8B 45 ?? 8B 4D ?? 89 46 ?? 8B 45 ?? 89 46 ?? 8B 45 ?? 89 46 ??
+ 8D 41 ?? C7 06 ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 89 CB 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B 45 ?? 89 43 ?? 89 73 ?? 8B 75 ?? 31 C0 C7 43 ?? ?? ?? ?? ?? F7 45
+ ?? ?? ?? ?? ?? 89 03 75 ?? 83 7D ?? ?? 74 ?? 57 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 7D ?? ?? 75 ?? 83 7D ?? ?? 74 ?? 83 7D ?? ?? 74 ?? FF 75 ?? 6A ?? FF 35 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 5E 5F 5B 5D C3
}
- $scan_network_p3 = {
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ??
- ?? 52 8D 85 ?? ?? ?? ?? 50 8D 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E9 ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 8B 95 ?? ?? ?? ?? 8B 02 89 85 ?? ?? ?? ?? 8B 4D ?? 8B 11 8B 45 ?? 50 FF 92 ?? ?? ??
- ?? 50 8D 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 FF 15
- ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 8B 11 8B 85 ?? ?? ?? ?? 50 FF 52 ?? DB E2 89 85 ??
- ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 6A ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8B 95
- ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? 8B 45 ?? 89 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8D 55 ?? 52
- FF 15 ?? ?? ?? ?? 50 8B 85 ?? ?? ?? ?? 8B 08 8B 95 ?? ?? ?? ?? 52 FF 51 ?? DB E2 89
- 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 6A ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50
+ $encrypt_files_p1 = {
+ B8 ?? ?? ?? ?? 8D 4D ?? 8D 95 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 7D ?? 8B 75
+ ?? 8D 4D ?? 89 FA 56 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 75 ?? 8B 45 ?? 8B 5D ?? 89
+ 45 ?? 8B 45 ?? 83 F8 ?? 72 ?? 85 DB 74 ?? 0F B7 0B 81 F9 ?? ?? ?? ?? 75 ?? 8B 4B ??
+ 89 C2 29 CA 72 ?? 83 FA ?? 72 ?? 85 DB 74 ?? 81 3C 0B ?? ?? ?? ?? 75 ?? 0F B7 54 0B
+ ?? 81 FA ?? ?? ?? ?? 75 ?? 0F B7 54 0B ?? 83 EA ?? 89 55 ?? BA ?? ?? ?? ?? 19 D2 89
+ 55 ?? 72 ?? 83 F9 ?? 76
}
- $scan_network_p4 = {
- 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52
- 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 8B 11 8B 45 ?? 50 FF 92 ?? ?? ?? ?? 50 8D 4D ?? 51
- FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8B 95 ?? ?? ?? ?? 8B 02 8B 8D ?? ?? ?? ??
- 51 FF 50 ?? DB E2 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 6A ?? 68 ?? ?? ?? ??
- 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 9B 68 ?? ?? ?? ?? EB ?? 8D
- 4D ?? FF 15 ?? ?? ?? ?? 8D 4D ?? 51 8D 55 ?? 52 8D 45 ?? 50 6A ?? FF 15 ?? ?? ?? ??
- 83 C4 ?? 8D 4D ?? 51 8D 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? C3 8D 85 ?? ?? ??
- ?? 50 8D 8D ?? ?? ?? ?? 51 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? FF 15 ?? ?? ??
- ?? 8D 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? FF 15 ?? ?? ?? ?? C3 8B 4D
- ?? 8B 11 8B 45 ?? 50 FF 52 ?? 8B 4D ?? 66 8B 55 ?? 66 89 11 8B 45 ?? 8B 4D ?? 64 89
- 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C2
+ $encrypt_files_p2 = {
+ 53 E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 5D ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 57
+ 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 51 ?? 29 D0 8B 55 ?? 0F 92
+ 45 ?? 83 7D ?? ?? 75 ?? 80 7D ?? ?? 75 ?? 39 C2 77 ?? B8 ?? ?? ?? ?? F7 64 0B ?? 8B
+ 55 ?? 70 ?? 39 C2 72 ?? 8B 44 0B ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 45 ?? 8B 85 ??
+ ?? ?? ?? 89 45 ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ??
+ 89 45 ?? 89 10 89 48 ?? 8B 45 ?? 89 45 ?? 53 E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ??
+ 8B 45 ?? 8B 4D ?? 29 45 ?? 3B 4D ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 8B 45 ?? 8B 4D ?? 89 45 ?? 89 4D ?? E9 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8B 35 ?? ??
+ ?? ?? 8B 45 ?? F2 0F 10 45 ?? 85 F6 89 85 ?? ?? ?? ?? F2 0F 11 85 ?? ?? ?? ?? 0F 84
+ ?? ?? ?? ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 8D 0C C0 8D 3C 49 01 C7 01 F7 EB
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $scan_network_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $enum_procs ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Monalisa : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Zeoticus : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Monalisa ransomware."
+ description = "Yara rule that detects Zeoticus ransomware."
author = "ReversingLabs"
- id = "34addb63-2426-59a2-b79b-052a9161d361"
- date = "2022-05-13"
- modified = "2022-05-13"
+ id = "483b20a4-2c16-5509-a503-2462a53d4d31"
+ date = "2021-03-19"
+ modified = "2021-03-19"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Monalisa.yara#L1-L83"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Zeoticus.yara#L1-L90"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0bcb79dff111ec05ac93bbe9a777546bd6234dc60d9f6982c03cd0bc3b26b038"
+ logic_hash = "adf42b96139ad98f4253f3eba2c4af1be9545825605e0851185cc15284d9e9a0"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -31136,72 +30772,82 @@ rule REVERSINGLABS_Win32_Ransomware_Monalisa : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Monalisa"
+ tc_detection_name = "Zeoticus"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 A1 ?? ?? ?? ?? 33
- C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 75 ?? 83 EC ?? C7 45 ?? ?? ?? ?? ?? 8B CC 89 65
- ?? 8D 45 ?? B3 ?? 51 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 89 65 ?? 33 C0 6A
- ?? 68 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 66 89 01 E8 ?? ?? ?? ??
- 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8A D3 88 5D ?? 8B CE E8 ?? ??
- ?? ?? 8B 55 ?? 83 C4 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ??
- ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ??
- 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ??
- ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 5B 8B E5 5D C3
+ $enum_shares_p1 = {
+ 53 55 8B 2D ?? ?? ?? ?? 8B C1 56 57 8B 3D ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 4C 24 ?? 51
+ 8D 4C 24 ?? 51 6A ?? 8D 4C 24 ?? 51 6A ?? 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 85 C0 74
+ ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 5C 24 ?? 89 5C 24 ?? C7 44 24
+ ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 33 F6 39 73 ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
+ 33 FF D5 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 33 FF D5 85 C0 0F 84 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? FF 33 FF D5 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 33 FF D5 85 C0
+ 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 33 FF D5 85 C0 0F 84 ?? ?? ?? ?? FF 33 8D 44 24
+ ?? FF 74 24 ?? 68 ?? ?? ?? ?? 50 FF D7 A1 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 89 04 8D ?? ?? ?? ?? 8D 4C 24 ?? 51
}
- $write_proc_mem = {
- 8D 45 ?? 50 FF 76 ?? 8B 46 ?? 03 C7 50 8B 06 03 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ??
- 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 3E 0F B7 41 ?? 48 3B D8 75 ?? 8B 51 ??
- EB ?? 8B 4D ?? 8B 35 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 56 ?? 8B 4E ?? 2B D7 8B C1 25 ??
- ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? EB ?? 8B C1 25 ?? ?? ?? ?? 3D ?? ?? ??
- ?? 75 ?? B8 ?? ?? ?? ?? EB ?? 8B C1 25 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? B8 ?? ?? ??
- ?? EB ?? 8B C1 25 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? EB ?? F7 C1 ?? ??
- ?? ?? 74 ?? B8 ?? ?? ?? ?? EB ?? F7 C1 ?? ?? ?? ?? 74 ?? B8 ?? ?? ?? ?? EB ?? 85 C9
- B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F 48 C1 8D 4D ?? 51 50 8B 45 ?? 52 03 C7 50 FF 75 ??
- FF 15
+ $enum_shares_p2 = {
+ 50 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8D 04 85 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 56 FF 34
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 56 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 04 8D ??
+ ?? ?? ?? 41 FF 05 ?? ?? ?? ?? 89 0D ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 FF 85 C0 7E ?? 8D
+ 5F ?? 8D 44 24 ?? 50 FF 34 BD ?? ?? ?? ?? FF D5 85 C0 0F 44 F3 47 3B 3D ?? ?? ?? ??
+ 7C ?? 8B 5C 24 ?? 85 F6 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 0D ?? ??
+ ?? ?? 8B 3D ?? ?? ?? ?? 89 04 8D ?? ?? ?? ?? 8D 4C 24 ?? 51 68 ?? ?? ?? ?? 50 FF D7
+ A1 ?? ?? ?? ?? 83 C4 ?? 8D 04 85 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 6A ?? FF 34 85 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 04 8D ?? ??
+ ?? ?? 41 FF 05 ?? ?? ?? ?? 89 0D ?? ?? ?? ?? EB ?? 8B 3D ?? ?? ?? ?? 8B 74 24 ?? 83
+ C3 ?? 46 89 5C 24 ?? 89 74 24 ?? 3B 74 24 ?? 0F 82 ?? ?? ?? ?? 8B 5C 24 ?? 53 FF 15
+ ?? ?? ?? ?? 81 7C 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 0F 84 ?? ?? ?? ?? 5F 5E 5D 5B 81 C4
+ ?? ?? ?? ?? C3
}
$encrypt_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 50
- 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B C1 83 F8 ?? 0F 82 ??
- ?? ?? ?? 83 3D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 51 0F 43 05 ?? ?? ?? ?? 50 6A ?? 68 ??
- ?? ?? ?? 51 FF 75 ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 33 C9 C7 05 ?? ?? ?? ?? ?? ?? ??
- ?? 0F 10 00 0F 11 05 ?? ?? ?? ?? F3 0F 7E 40 ?? 66 0F D6 05 ?? ?? ?? ?? C7 40 ?? ??
- ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 66 89 08 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ??
- ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77
- ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64
- 89 0D ?? ?? ?? ?? 59 8B E5 5D C3
+ 68 ?? ?? ?? ?? 6A ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? A3 ?? ??
+ ?? ?? FF D0 68 ?? ?? ?? ?? 6A ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B F0 E8 ?? ?? ?? ??
+ 83 C4 ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D7 83
+ C4 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D
+ 04 45 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ??
+ FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 83 FB ?? 75 ?? E8 ?? ?? ?? ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? EB ?? 83 FB ?? 75 ?? 6A ?? 6A ?? 68 ?? ?? ?? ??
+ 56 6A ?? FF 35 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D6 E8 ??
+ ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? FF B4 24 ?? ?? ?? ?? 51 E8 ?? ?? ??
+ ?? 83 C4 ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8
}
- $generate_key = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
- 45 ?? 56 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 75 ??
- 8B 0C 88 A1 ?? ?? ?? ?? 3B 81 ?? ?? ?? ?? 7F ?? 56 FF 75 ?? FF 35 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 85 C0 74 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 8B 4D ?? 33 CD E8 ?? ??
- ?? ?? 8B E5 5D C2 ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 3D ?? ?? ?? ?? ??
- 75 ?? B9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ??
- 8D 4D ?? E8 ?? ?? ?? ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 45 ?? 50 E8
+ $find_files = {
+ 81 EC ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 68 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? 8D 51 ?? 66 8B 01
+ 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 66 83 7C 24 ?? ?? 56 8D 71 ?? 0F 85 ?? ?? ?? ??
+ 55 8B 2D ?? ?? ?? ?? 57 8B 3D ?? ?? ?? ?? 66 90 66 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ??
+ 66 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 66 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 66 83 7C 74
+ ?? ?? 0F 85 ?? ?? ?? ?? 33 C0 66 89 44 74 ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
+ 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 4C 74 ?? 85 C0 74 ?? 33 F6 90
+ FF 34 B5 ?? ?? ?? ?? FF D7 83 F8 ?? 74 ?? 46 83 FE ?? 72 ?? 8D 44 24 ?? 50 FF 34 B5
+ ?? ?? ?? ?? FF D5 68 ?? ?? ?? ?? 8D 44 24 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D
+ 4C 24 ?? 8D 51 ?? 66 90 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 66 83 7C 24 ??
+ ?? 8D 71 ?? 0F 84 ?? ?? ?? ?? 5F 5D 53 FF 15 ?? ?? ?? ?? 5E 5B 81 C4 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $write_proc_mem ) and ( $generate_key ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( all of ( $enum_shares_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Sherminator : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Erica : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Sherminator ransomware."
+ description = "Yara rule that detects Erica ransomware."
author = "ReversingLabs"
- id = "99792a22-8027-557f-927f-30eac4d1e690"
+ id = "38f57157-bd49-5a63-8c69-497eb9efe274"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sherminator.yara#L1-L157"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Erica.yara#L1-L76"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "22ac61b95f6ca4530e81a23fdd05be93e368647ca7100097a94eae3c6ce3b7d1"
+ logic_hash = "93512091943f3a3b395c38fa3b0f5ecdbbf1cdf967ccfea4d7145c940076e046"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -31209,145 +30855,72 @@ rule REVERSINGLABS_Win32_Ransomware_Sherminator : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Sherminator"
+ tc_detection_name = "Erica"
tc_detection_factor = 5
importance = 25
strings:
- $enum_resources_p1 = {
- 55 89 E5 57 53 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24
- ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 89 45 ?? 83 7D ??
- ?? 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? C7 44 24 ??
- ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 89 54
- 24 ?? 8B 55 ?? 89 54 24 ?? 8D 55 ?? 89 54 24 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 89
- 45 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? 89
- }
- $enum_resources_p2 = {
- 45 ?? 8B 45 ?? C1 E0 ?? 89 C2 8B 45 ?? 01 D0 8B 40 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45
- ?? C1 E0 ?? 89 C2 8B 45 ?? 01 D0 8B 40 ?? 89 04 24 E8 ?? ?? ?? ?? 83 C0 ?? 8B 15 ??
- ?? ?? ?? 8B 0D ?? ?? ?? ?? C1 E1 ?? 8D 1C 0A C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ??
- ?? ?? ?? 89 03 A1 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? C1 E2 ?? 01 D0 8B 00 85 C0 0F 84 ??
- ?? ?? ?? 8B 45 ?? C1 E0 ?? 89 C2 8B 45 ?? 01 D0 8B 50 ?? A1 ?? ?? ?? ?? 8B 0D ?? ??
- ?? ?? C1 E1 ?? 01 C8 8B 00 89 54 24 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 15
- ?? ?? ?? ?? C1 E2 ?? 01 D0 8B 10 89 D0 B9 ?? ?? ?? ?? 89 C3 B8 ?? ?? ?? ?? 89 DF F2
- AE 89 C8 F7 D0 83 E8 ?? 01 D0 66 C7 00 ?? ?? A1 ?? ?? ?? ?? 83 C0 ?? A3 ?? ?? ?? ??
- 8B 45 ?? C1 E0 ?? 89 C2 8B 45 ?? 01 D0 8B 40 ?? 83 E0 ?? 85 C0 74 ?? 8B 45 ?? C1 E0
- ?? 89 C2 8B 45 ?? 01 D0 89 04 24 E8 ?? ?? ?? ?? EB ?? 90 83 45 ?? ?? 8B 45 ?? 39 45
- ?? 0F 82 ?? ?? ?? ?? 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ??
- ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 90 90 8D 65 ?? 5B 5F 5D C3
- }
$encrypt_files_p1 = {
- 55 89 E5 57 83 EC ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 C0 ?? C7 44 24 ?? ?? ?? ??
- ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ??
- ?? A1 ?? ?? ?? ?? FF D0 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45
- ?? B9 ?? ?? ?? ?? 89 C2 B8 ?? ?? ?? ?? 89 D7 F2 AE 89 C8 F7 D0 8D 50 ?? 8B 45 ?? 01
- D0 66 C7 00 ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ??
- 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89
- 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 89 55
- ?? 83 7D ?? ?? 7F ?? 83 7D ?? ?? 78 ?? 83 7D ?? ?? 77 ?? C7 44 24 ?? ?? ?? ?? ?? 8B
- 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 44 24
- ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ??
- 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 C7 45 ?? ?? ?? ?? ?? DF 6D ??
- DD 5D ?? DD 45 ?? DD 05 ?? ?? ?? ?? DF E9 DD D8 76 ?? 8B 45 ?? 89 45 ?? EB ?? C7 45
- ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83
- 7D ?? ?? 75 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC
+ 55 8B EC 83 C4 ?? 53 56 57 89 4D ?? 8B F2 8B D8 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68
+ ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 89 45 ?? 8A 43 ?? 2C ?? 72 ?? 74 ?? EB ?? BF ??
+ ?? ?? ?? EB ?? BF ?? ?? ?? ?? EB ?? BF ?? ?? ?? ?? 33 DB 68 ?? ?? ?? ?? 8B 45 ?? 50
+ 8B 45 ?? 50 6A ?? 56 E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 45 ?? 50 6A ?? 6A ?? 57 8B 06 50
+ E8 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ??
+ 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 50 6A ?? 8B 45 ?? 50 8B 45 ?? 50
+ 8B 06 50 E8 ?? ?? ?? ?? 85 C0 75 ?? BB ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? EB ?? BB ??
+ ?? ?? ?? EB ?? BB ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 33 C0 5A
+ 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
}
$encrypt_files_p2 = {
- 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF
- D0 C7 45 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 15 ??
- ?? ?? ?? A1 ?? ?? ?? ?? 8D 4D ?? 89 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? C7
- 44 24 ?? ?? ?? ?? ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 75 ?? C7 04 24 ??
- ?? ?? ?? A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ??
- ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ??
- ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 C7 04 24 ?? ?? ?? ?? A1
- ?? ?? ?? ?? FF D0 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89
- 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 75 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04
- 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B
- 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8
- ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ??
- ?? ?? 89 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83
- 7D ?? ?? 74 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 44
- 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 44 24 ?? 8B 45
- }
- $encrypt_files_p3 = {
- 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC
- ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04
- 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ??
- A1 ?? ?? ?? ?? FF D0 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? 39 55 ?? 7F ?? 39 55 ?? 7C ?? 39
- 45 ?? 77 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? C7 44 24
- ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 8B 45 ??
- 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 89 54 24 ?? 8D 55 ?? 89 54 24 ?? 8B 55 ??
- 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 55 ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89
- 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 8B 55 ?? 89 54 24 ?? 89 44 24 ?? C7 44
- 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? 29 45 ??
- 19 55 ?? 83 7D ?? ?? 0F 8F ?? ?? ?? ?? 83 7D ?? ?? 78 ?? 83 7D ?? ?? 0F 87 ?? ?? ??
- ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04
- 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ??
- ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0
- }
- $find_files_p1 = {
- 55 89 E5 57 53 81 EC ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 C0 ?? C7 44 24
- ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 8B 45 ?? 89 04 24
- E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 44
- 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? B9 ?? ?? ?? ?? 89 C2 B8 ?? ?? ?? ??
- 89 D7 F2 AE 89 C8 F7 D0 8D 50 ?? 8B 45 ?? 01 D0 C7 00 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? 83 7D ?? ?? 0F
- 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 85 C0 0F 84 ?? ?? ?? ?? 0F B6 95 ?? ?? ??
- ?? 0F B6 05 ?? ?? ?? ?? 0F B6 D2 0F B6 C0 29 C2 89 D0 85 C0 0F 84 ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ??
- 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83
- E0 ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C3 8D 85 ?? ?? ??
- ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 01 D8 83 C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24
- }
- $find_files_p2 = {
- E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8B 45 ??
- 89 04 24 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8
- ?? ?? ?? ?? 8B 45 ?? B9 ?? ?? ?? ?? 89 C2 B8 ?? ?? ?? ?? 89 D7 F2 AE 89 C8 F7 D0 8D
- 50 ?? 8B 45 ?? 01 D0 66 C7 00 ?? ?? A1 ?? ?? ?? ?? 8B 55 ?? 89 54 24 ?? 89 44 24 ??
- C7 04 24 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0
- 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0
+ 8D 40 ?? 55 8B EC 83 C4 ?? 53 33 DB 89 5D ?? 89 5D ?? 8B D9 89 55 ?? 89 45 ?? 33 C0
+ 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 89 45 ?? 33 C0 89 45 ?? 33 C0 89 45 ?? 33
+ C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ?? 50 8B 45 ?? 8D 50 ?? 8B 45 ?? 33 C9
+ E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 83 C0 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B
+ 40 ?? E8 ?? ?? ?? ?? 8B D0 4A 8B 45 ?? 83 C0 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? E8
+ ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 8B 45 ?? 8B 48 ?? 8B 45 ?? 8D 50 ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 85 C0 75 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? 8B 45 ?? 50 53 8B 45 ?? 50 8B 45 ?? 50 8D 4D ?? 8D 55 ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? 89 45 ??
+ 8B 45 ?? 50 8D 45 ?? 50 8B 45 ?? 83 C0 ?? E8 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 8B 45
+ ?? 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? 8B 45 ?? 83 C0 ?? 8B 55 ??
+ E8 ?? ?? ?? ?? 8B 45 ?? 50 8D 45 ?? 50 8B 45 ?? 83 C0 ?? E8 ?? ?? ?? ?? 50 6A ?? 6A
+ ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? 85 C0 74 ?? C7 45 ?? ?? ??
+ ?? ?? 8B 45 ?? 83 C0 ?? 8B 55 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? E8 ?? ?? ?? ?? EB
+ ?? 8B 45 ?? 8B 50 ?? 8B 45 ?? 83 C0 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ??
+ ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 6A ?? 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 8D 50 ?? 8B 45 ?? 8B 4D ?? E8 ?? ??
+ ?? ?? C3
}
- $find_files_p3 = {
- 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04
- 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 89 04
- 24 E8 ?? ?? ?? ?? 89 C3 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 01 D8 83
- C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B
- 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 44
- 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 55 ?? 89 54 24 ?? 89 44 24
- ?? C7 04 24 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 EB ?? 90 EB ?? 90 EB ?? 90 EB ?? 90 EB
- ?? 90 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ??
- 85 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89
- 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0
+ $find_files = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 DB 89 9D ?? ?? ?? ?? 89 5D ?? 8B D9 89 55 ?? 89
+ 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF
+ 30 64 89 20 8B C3 E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ??
+ 80 7C 02 ?? ?? 74 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45
+ ?? 80 38 ?? 75 ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 85 F6 0F 95 C0 EB ?? F7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? 77 ?? 83 3B ?? 74 ?? 8B C3 BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ FF 33 FF 75 ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF
+ B5 ?? ?? ?? ?? 8B C3 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ??
+ ?? ?? F7 D8 1B C0 F7 D8 84 C0 75 ?? 56 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $enum_resources_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Teslarvng : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Darkside : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Teslarvng ransomware."
+ description = "Yara rule that detects DarkSide ransomware."
author = "ReversingLabs"
- id = "7045b13e-95a5-54da-b540-75d464e7673d"
- date = "2020-12-14"
- modified = "2020-12-14"
+ id = "061b00cb-9b70-521f-ab3f-7e6b3c129194"
+ date = "2021-05-17"
+ modified = "2021-05-17"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Teslarvng.yara#L1-L137"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DarkSide.yara#L1-L94"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "670621aa196a80fbb694e4b1690d7da60e881c5b826133939e61cd6c2406ea98"
+ logic_hash = "128af9a1b143e4b0928dd2b243e69497be906175f44815cc5703f17cce48ec9d"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -31355,127 +30928,84 @@ rule REVERSINGLABS_Win32_Ransomware_Teslarvng : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Teslarvng"
+ tc_detection_name = "DarkSide"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
- ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? A8 ?? 00 00 A1 ?? ?? ?? ?? ?? ?? ?? ?? EC 56 57 50
- 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? C9 89 4D ?? 89 4D ?? 8B 73 ?? 8B 43 ?? 89 75
- ?? 89 45 ?? 3B F0 0F 84 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 06 8D 04 40 C1 E0 ?? 89 45
- ?? 8B 04 02 8B 40 ?? 8B 30 3B F0 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? ?? ?? ?? ?? 3D ??
- ?? ?? ?? 10 89 ?? ?? ?? ?? E3 ?? 00 0F 43 05 ?? ?? ?? ?? 89 45 ?? C6 45 ?? ?? 33 C0
- 83 C9 ?? 66 89 45 ?? 89 4D ?? 8D 4D ?? 8B 47 ?? 40 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7F ?? ?? 8B
- C7 72 ?? 8B 07 FF 77 ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 8D 95 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 C9 68 ?? ?? ?? ?? 0F 10 00 0F 11 85
- ?? ?? ?? ?? F3 0F 7E 40 ?? 83 4D ?? ?? 66 0F D6 45 ?? 66 89 08 8D 8D ?? ?? ?? ?? C7
- 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 85 ??
- ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 6A ?? 0F 43 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ??
- 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 74 ?? 6A ?? 8D 4D ?? 51
- }
- $encrypt_files_p2 = {
- FF 75 ?? FF 75 ?? 50 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ??
- ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 65 ?? ?? C6 45 ?? ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 65 ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ??
- 8B 41 ?? 89 45 ?? 83 78 ?? ?? 8B 48 ?? 89 4D ?? 72 ?? 8B 00 89 45 ?? C6 45 ?? ?? 33
- C0 83 4D ?? ?? 8D 4D ?? 66 89 45 ?? 8B 47 ?? 40 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 50 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7F ?? ?? 8B 47
- ?? 72 ?? 8B 3F 50 57 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ??
- 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 6A ?? 0F 43 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
- ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 74 ?? 6A ?? 8D 45
- ?? 50 FF 75 ?? FF 75 ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ??
- ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 65 ?? ?? C6 45 ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 45 ?? 8B 36 8B 4D ?? 8B 04 02 3B 70 ?? 0F 85 ?? ??
- ?? ?? 8B 75 ?? 83 C6 ?? 89 75 ?? 3B 75 ?? 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D
- 4B ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ??
- ?? ?? 8B E5 5D 8B E3 5B C2
+ $find_files_v1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 51 52 56 57 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ 83 7D ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 04 45 ?? ?? ??
+ ?? 50 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ??
+ ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? E8 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 8D 85 ??
+ ?? ?? ?? 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8D 9D ?? ??
+ ?? ?? 83 3B ?? 74 ?? 81 3B ?? ?? ?? ?? 74 ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8D 85 ?? ??
+ ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 83 7D ??
+ ?? 74 ?? FF 75 ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 45 ?? 5F 5E 5A 59 5B
+ 8B E5 5D C2
}
- $find_files = {
- FF D6 83 F8 ?? 0F 85 ?? ?? ?? ?? 8D 43 ?? 50 BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 83 78 ?? ?? 72 ?? 8B 00 B2 ?? 8B C8 E8 ?? ?? ?? ?? C6
- 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45
- ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 40 ?? 8D 85 ?? ?? ?? ?? 50
- FF B5 ?? ?? ?? ?? 33 C9 8B 85 ?? ?? ?? ?? 03 8D ?? ?? ?? ?? 83 D0 ?? 50 51 FF B5 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ??
- ?? ?? ?? BA ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B C8 90 66 8B 31 66 3B 32 75 ?? 66 85 F6
- 74 ?? 66 8B 71 ?? 66 3B 72 ?? 75 ?? 83 C1 ?? 83 C2 ?? 66 85 F6 75 ?? 33 C9 EB ?? 1B
- C9 83 C9 ?? 85 C9 74 ?? B9 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B
- 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ??
- 85 C0 74 ?? 8B 45 ?? 8D 8D ?? ?? ?? ?? 51 3B 45 ?? 74 ?? 8B C8 E8 ?? ?? ?? ?? 83 45
- ?? ?? EB ?? 50 8D 4D ?? E8 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? FF B5 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? 85 F6 0F 85 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? FF D6 83 F8 ?? 0F
- 84 ?? ?? ?? ?? FF D6 8B D0
+ $enumerate_drives = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 51 52 56 57 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 8B D8 85 DB 74 ?? C1 EB ?? 8D B5 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 F8
+ ?? 74 ?? 83 F8 ?? 75 ?? 56 E8 ?? ?? ?? ?? 8D 76 ?? 4B 85 DB 75 ?? 5F 5E 5A 59 5B 8B
+ E5 5D C3 55 8B EC 81 EC ?? ?? ?? ?? 53 51 52 56 57 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? C7
+ 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4
+ ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 66 A9 ?? ?? 74 ?? 6A ?? 8D 85 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 40 ?? 50 FF 15 ?? ?? ??
+ ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15
+ ?? ?? ?? ?? 85 C0 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5F 5E 5A 59 5B 8B E5 5D C2
}
- $enum_shares_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? 00 00 00 A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? 45 FC 00 00 00 00 8D
- 75 ?? 83 7D ?? ?? 6A ?? 0F 43 75 ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 B8 ?? ?? ??
- ?? 56 66 89 45 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 89 45 ?? FF 15 ?? ?? ?? ?? 66 89
- 45 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 57 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 8D
- 45 ?? 50 57 FF 15 ?? ?? ?? ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 45 ?? 89 7D ?? 50
- 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 6A ?? 6A ?? 89 7D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 8E ?? ?? ?? ?? 83 7D ?? ?? 0F 87 ?? ?? ?? ??
- 83 7D ?? ?? 0F 86 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8B 75 ?? 0F
- 43 4D ?? 03 F1 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 0F 43
- 4D ?? 33 C0 66 89 45 ?? 8B C6 2B C1 89 4D ?? 50 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? FF 75 ?? 8D 4D ?? 56 FF 75 ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 83 7D ??
- ?? 8D 45 ?? 6A ?? 0F 43 45 ?? 51 8D 4D ?? 51 6A ?? 8D 4D ?? 51 6A ?? 50 FF 15 ?? ??
- ?? ?? 85 C0 74 ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 0F 57 C0 C7 45 ?? ?? ?? ?? ?? 66
+ $escalate_privileges = {
+ 55 8B EC 83 C4 ?? 53 51 52 56 57 8D 45 ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F
+ 85 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 8D 45 ?? 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75
+ ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8D 45 ?? 50
+ FF 75 ?? FF 75 ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 75 ?? AD 8B F8 83
+ 7E ?? ?? 74 ?? C7 46 ?? ?? ?? ?? ?? 83 C6 ?? 4F 85 FF 75 ?? 6A ?? 6A ?? 6A ?? FF 75
+ ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5F 5E 5A 59 5B 8B E5 5D C3
}
- $enum_shares_p2 = {
- 0F D6 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ??
- ?? 33 F6 8B 55 ?? 85 D2 0F 84 ?? ?? ?? ?? 33 FF 8B 4D ?? 8B 44 39 ?? 85 C0 74 ?? 3D
- ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 14 39 33 C0 66 89 45 ?? 8B C2 C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 48 ?? C7 45 ?? ?? ?? ?? ?? 89 4D ?? 66
- 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B 45 ?? 8D 4D ?? D1 F8 50 52 E8 ?? ?? ?? ?? C6 45 ??
- ?? 8B 45 ?? 3B 45 ?? 74 ?? 0F 10 45 ?? C7 40 ?? ?? ?? ?? ?? 0F 11 00 F3 0F 7E 45 ??
- 66 0F D6 40 ?? 33 C0 83 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45
- ?? EB ?? 8D 4D ?? 51 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
- 8B 55 ?? 46 83 C7 ?? 3B F2 0F 82 ?? ?? ?? ?? 8B 45 ?? 8B 75 ?? 3B 45 ?? 0F 84 ?? ??
- ?? ?? FF 76 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 46 ?? 83 7D ?? ??
- 8B 7D ?? 89 45 ?? 8D 45 ?? 0F 43 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 89 45 ?? 83 FF ?? 73 ?? 0F 10 00 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 11
- 85 ?? ?? ?? ?? EB ?? 8B F7 8D 8D ?? ?? ?? ?? B8 ?? ?? ?? ?? 83 CE ?? 3B F0 0F 47 F0
+ $enumerate_netshare = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 51 52 56 57 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 7D ?? 8D 45 ?? 50 8D 45 ?? 50 8D 45 ?? 50 6A ??
+ 8D 45 ?? 50 6A ?? 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 75 ?? 83 7E ?? ?? 75 ?? 68 ??
+ ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 C7 03 ?? ?? ?? ?? C7 43 ??
+ ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? 8D 47 ?? 50 53 FF 15 ?? ?? ??
+ ?? 83 C4 ?? 53 FF 15 ?? ?? ?? ?? FF 36 53 FF 15 ?? ?? ?? ?? 83 C4 ?? 53 E8 ?? ?? ??
+ ?? 53 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C6 ?? FF 4D ?? 83 7D ?? ?? 75 ??
+ FF 15 ?? ?? ?? ?? 5F 5E 5A 59 5B 8B E5 5D C2
}
- $enum_shares_p3 = {
- 8D 46 ?? 50 E8 ?? ?? ?? ?? 8D 0C 7D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 51 FF 75 ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 89 B5 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 8B 7D
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 45 ??
- 3B F8 0F 84 ?? ?? ?? ?? 2B C7 C1 F8 ?? 69 F0 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 89 85 ??
- ?? ?? ?? 8D 0C 76 89 45 ?? 8D 04 C8 89 45 ?? 8D 85 ?? ?? ?? ?? 89 45 ?? C6 45 ?? ??
- 0F 57 C0 8B B5 ?? ?? ?? ?? 66 0F D6 45 ?? C7 45 ?? ?? ?? ?? ?? 89 75 ?? 89 75 ?? 89
- 45 ?? C6 45 ?? ?? 66 90 57 8B CE E8 ?? ?? ?? ?? 83 C6 ?? 83 C7 ?? 89 75 ?? 3B 7D ??
- 75 ?? 89 75 ?? C6 45 ?? ?? 89 75 ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8D
- 85 ?? ?? ?? ?? 8B 4D ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 75 ?? FF 76 ?? E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? EB ??
- 8B 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 06 F0 FF 08 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? EB ?? 57 FF 15 ?? ?? ?? ?? 8B 75
+ $find_files_v2 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 51 52 56 57 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D BD
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 83 C4 ?? 57 FF 15 ?? ?? ?? ??
+ 83 C4 ?? 66 83 7C 47 ?? ?? 74 ?? 66 C7 04 47 ?? ?? 83 C7 ?? C7 04 47 ?? ?? ?? ?? C7
+ 44 47 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 66 A9 ?? ?? 74 ??
+ 8D 9D ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 83 C4
+ ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 83 C0 ?? 53 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 56
+ E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 75 ??
+ FF 15 ?? ?? ?? ?? 5F 5E 5A 59 5B 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $enum_shares_p* ) ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( $find_files_v1 and $enumerate_drives and $escalate_privileges ) or ( $find_files_v2 and $enumerate_netshare ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Ophionlocker : TC_DETECTION MALICIOUS MALWARE FILE
+
+rule REVERSINGLABS_Win32_Ransomware_Petya : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects OphionLocker ransomware."
+ description = "Yara rule that detects Petya ransomware."
author = "ReversingLabs"
- id = "75335749-66bd-539e-92b3-dd92c0b332d8"
+ id = "93d9fb33-88d1-50ec-bf99-1888201c0ec2"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.OphionLocker.yara#L1-L105"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Petya.yara#L3-L58"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3c54a948a6a45ec5f5bc32fbbdbc8822f402b1332e9109b20b90635464dbe2ac"
+ logic_hash = "d2adafcb21b627d614eab79e64e2b96ad09fae796d0670452a19490d8781ce99"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -31483,104 +31013,116 @@ rule REVERSINGLABS_Win32_Ransomware_Ophionlocker : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "OphionLocker"
+ tc_detection_name = "Petya"
tc_detection_factor = 5
importance = 25
strings:
- $ol_do_filetypes_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 53 56 57 33 DB 53 89 5D ?? 53 89 5D ?? 89 5D ?? E8 ?? ?? ?? ?? 89 45 ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ $entry_point = {
+ 55 8B EC 56 8B 75 ?? 57 83 FE ?? 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 56 FF 75 ?? E8 ?? ?? ?? ?? 8B F8 85 F6 75 ?? E8 ??
+ ?? ?? ?? 8B C7 5F 5E 5D C2
}
- $ol_do_filetypes_2 = {
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- C6 45 ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? FF 75 ?? 8D 4D ?? 89 5D ?? 50
- 8D 85 ?? ?? ?? ?? 89 5D ?? 50 53 89 5D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 E8
- ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC 89 65 ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 8D 75 ?? 50 E8 ?? ??
- ?? ?? 8B CE C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 58 89 45 ?? 89 5D ?? 88 5D ?? 89 45 ?? 89
- 5D ?? 88 5D ?? 83 C4 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 4D ?? 8B 39 E9 00 01 00 00 8B 77 ??
- 8D 47 ?? 89 45 ?? 3B 77 ?? 0F 84 EC 00 00 00 8B F8 68 ?? ?? ?? ?? 8B D7 8D 4D ?? E8 ?? ?? ?? ?? 56 8B D0 C6 45 ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 50 8D 4D ?? E8 ?? ?? ?? ?? 53 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 6A ?? 8D 4D
+ $shutdown_pattern = {
+ 55 8B EC 83 EC ?? 8D 45 ?? 56 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0
+ 75 ?? 33 C0 EB ?? 8D 45 ?? 33 F6 50 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 56 56 56 8D
+ 45 ?? C7 45 ?? ?? ?? ?? ?? 50 56 FF 75 ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 8D 4D ?? 51 6A ?? 56 56 56 68 ?? ?? ?? ?? FF D0 33 C0 83 C4 ?? 40 5E 8B
+ E5 5D C3
}
- $ol_do_filetypes_3 = {
- ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B CC 89 65 ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ??
- 89 65 ?? 8D 45 ?? 83 EC ?? 8B CC 50 E8 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
- 81 C4 ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 53 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC 89 65 ?? 50 E8 ??
- ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C6 ?? 83 C4 ?? 3B 77 ?? 0F
- 85 1C FF FF FF 8B 4D ?? 8B 7D ?? 8B 3F 89 7D ?? 3B F9 0F 85 F5 FE FF FF 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45
- ?? ?? 8D 85 ?? ?? ?? ?? 89 65 ?? 8B CC BA ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC E8 ?? ?? ?? ?? C6 45
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 8B CC 89 65 ?? BA ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B
- CC E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 33 F6 8D 8D
- ?? ?? ?? ?? 53 46 56 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 53 56 8D 4D ?? E8 ?? ?? ?? ?? 53 56 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ??
- E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 53 56 8D 4D ?? E8 ?? ??
- ?? ?? 8B 4D ?? 5F 5E 64 89 0D ?? ?? ?? ?? 5B 8B E5 5D C3
+ $sectionxxxx_pattern = {
+ 83 EC ?? 53 55 8B C2 89 4C 24 ?? 56 57 8B C8 89 44 24 ?? 33 D2 E8 ?? ?? ?? ?? 85 C0
+ 74 ?? 0F B7 48 ?? 8B FA 83 C1 ?? 03 C8 0F B7 40 ?? 89 44 24 ?? 85 C0 74 ?? BE ?? ??
+ ?? ?? 2B F1 80 39 ?? 8D 59 ?? 6A ?? 5D 75 ?? 85 ED 74 ?? 0F BE 2C 1E 0F BE 03 43 3B
+ E8 74 ?? 83 C1 ?? 83 EE ?? 47 3B 7C 24 ?? 72 ?? 8B CA 85 C9 74 ?? 8B 51 ?? 8B 5C 24
+ ?? 8B FB 03 54 24 ?? 8B F2 8B 4A ?? A5 83 C1 ?? 03 CA 89 4B ?? A5 A5 8B 43 ?? 8D 72
+ ?? 89 43 ?? 8B 43 ?? 89 43 ?? B8 ?? ?? ?? ?? 89 73 ?? 66 39 01 74 ?? 8B 7A ?? 8B 2A
+ 03 7A ?? 74 ?? 33 DB 43 2B DE 33 D2 8D 0C 33 8B C5 F7 F1 30 16 46 4F 75 ?? B2 ?? 5F
+ 5E 5D 0F B6 C2 5B 83 C4 ?? C3
}
- $ol_ecies_key_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 53 56 57 8B F9 33 DB 89 5D ?? 8D 8D ?? ?? ?? ?? 89 7D ?? 89 5D ?? E8 ??
- ?? ?? ?? 33 F6 8D 85 ?? ?? ?? ?? 46 8D 8D ?? ?? ?? ?? 50 BA ?? ?? ?? ?? 89 75 ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B
- CC 8B D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 56 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ??
- ?? ?? BE ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 50 56 FF 75 ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 85 C0 0F 85 40 03 00 00 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 50 51 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 51
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? 8B B4 05 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? FF 50 ?? 50 8B 85 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 03 C8 FF 56 ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? FF 50 ?? 8D 55 ?? 8B C8 E8 ?? ?? ?? ?? 53 6A ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? BB ??
- ?? ?? ?? 8D 4D ?? 53 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? FF 50 ?? 83 7D ?? ?? 8D 4D ?? 8B F0
- 0F 43 4D ?? 51 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 95 ?? ?? ?? ?? 8B 06 52 8B 48 ?? 03 CE 8B 01 FF 50 ??
- C6 45 ?? ?? 8B 8D ?? ?? ?? ?? 85 C9 74 0D 8B 01 6A ?? 8B 40 ?? 03 C8 8B 01 FF 10 33 F6 C6 45 ?? ?? 56 6A ?? 8D 4D ?? E8
- ?? ?? ?? ?? 83 EC ?? 8B CC 53 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B D0 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
+ $crypt_gen_pattern = {
+ 55 8B EC 53 57 8B 7D ?? 8D 45 ?? 68 ?? ?? ?? ?? 6A ?? 33 DB 53 53 50 89 1F FF 15 ??
+ ?? ?? ?? 85 C0 75 ?? 6A ?? 58 EB ?? 56 FF 75 ?? 8B 75 ?? 56 FF 75 ?? FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? 6A ?? 58 EB ?? 53 FF 75 ?? FF 15 ?? ?? ?? ?? 89 37 33 C0 5E 5F 5B 5D
+ C3
}
- $ol_ecies_key_2 = {
- 56 6A ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8B CC 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 6A ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 53
- E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45
- ?? ?? 50 8D 55 ?? 8D 4D ?? E8 ?? ?? ?? ?? 59 50 8D 4D ?? E8 ?? ?? ?? ?? 56 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ??
- 56 E8 ?? ?? ?? ?? 59 50 56 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 E8
- ?? ?? ?? ?? 59 50 56 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 56
- E8 ?? ?? ?? ?? 59 50 56 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 33 F6 C6 45 ?? ?? 56 50 8D 4D ?? E8 ?? ??
- ?? ?? 56 6A ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC BA ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 95 ?? ?? ?? ?? 8B CC 89 65 ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 53 E8 ??
- ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 56 6A ?? E8 ?? ?? ?? ?? 56 6A ?? 8D 4D ?? E8 ?? ?? ?? ??
- 56 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $entry_point at pe.entry_point ) and $shutdown_pattern and $sectionxxxx_pattern and $crypt_gen_pattern
+}
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Invert : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Invert ransomware."
+ author = "ReversingLabs"
+ id = "7ef77946-a902-5dc6-9b3c-b7b6a687eb96"
+ date = "2021-11-11"
+ modified = "2021-11-11"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Invert.yara#L1-L66"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "1608b8bbfc03b18a79752e60f211da7d7703862bc06b2ddf094074ae5efd0d14"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Invert"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $encrypt_files = {
+ 73 ?? ?? ?? ?? 0A 06 04 7D ?? ?? ?? ?? 00 00 02 28 ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 25 2D
+ ?? 26 06 06 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 0C 7D ?? ?? ?? ?? 08 7E ?? ?? ?? ?? 25
+ 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73
+ ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ??
+ FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D
+ ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 2B ?? 07 6F ?? ?? ?? ?? 0D 00 00 09 03 28 ?? ??
+ ?? ?? 13 ?? 11 ?? 2C ?? 00 7E ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 26 00 00 DE ?? 26 00 00 DE
+ ?? 00 07 6F ?? ?? ?? ?? 2D ?? DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? 00 DC 2A
}
- $ol_ecies_key_3 = {
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? EB 30 83 EC ?? 8D 55 ?? 8B CC 89 65 ?? E8
- ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC BB ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 51 8D 4F ??
- E8 ?? ?? ?? ?? 8D 77 ?? C7 07 ?? ?? ?? ?? C7 06 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 53 8D 4D ?? C7 45 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 46 ?? C6 45 ?? ?? 85 C0 74 05 8D 4E ?? EB 02 33 C9 8D 55 ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 4D ?? C6 45 ?? ??
- E8 ?? ?? ?? ?? 8B 06 8B CE FF 50 ?? 6A ?? 68 ?? ?? ?? ?? 8B 08 8B 49 ?? 03 C8 8B 01 FF 50 ?? 53 E8 ?? ?? ?? ?? 59 6A ??
- 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8B C7 5F 5E 64 89 0D ?? ?? ?? ?? 5B
- 8B E5 5D C3
+ $find_files = {
+ 00 73 ?? ?? ?? ?? 0A 00 28 ?? ?? ?? ?? 18 8D ?? ?? ?? ?? 25 16 28 ?? ?? ?? ?? A2 25 17
+ 72 ?? ?? ?? ?? A2 17 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 2B ?? 12 ?? 28 ??
+ ?? ?? ?? 0C 00 06 08 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE
+ ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 06
+ 0D 2B ?? 09 2A
+ }
+ $get_file_list = {
+ 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 06 2C
+ ?? 00 02 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 38 ?? ??
+ ?? ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0B
+ 00 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 2B ?? 12 ?? 28 ?? ?? ?? ?? 0D 00 07 09 6F ?? ??
+ ?? ?? 00 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
+ DC 00 DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? 00 DC 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 18 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 18 28 ?? ?? ?? ?? 00 02 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 00 00 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $ol_do_filetypes_1 and $ol_do_filetypes_2 and $ol_do_filetypes_3 ) and ( $ol_ecies_key_1 and $ol_ecies_key_2 and $ol_ecies_key_3 ) )
+ uint16( 0 ) == 0x5A4D and ( $get_file_list ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win64_Ransomware_Cactus : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Denizkizi : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Cactus ransomware."
+ description = "Yara rule that detects DenizKizi ransomware."
author = "ReversingLabs"
- id = "f391919a-b433-5f8d-8051-f0467118fa1b"
- date = "2023-12-15"
- modified = "2023-12-15"
+ id = "e16a00d6-d5b8-5702-9cd7-d037b0ff46a3"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Cactus.yara#L1-L190"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DenizKizi.yara#L1-L88"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "2953b67e926cb653df0de208b098da3d5c16e6690842ab28fbf8c37cd16f54d7"
+ logic_hash = "fbeb01263d6f68141e094ba8fb1c1a54c601ab24292f5c6b0eb8cb0c49f46afc"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -31588,174 +31130,81 @@ rule REVERSINGLABS_Win64_Ransomware_Cactus : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Cactus"
+ tc_detection_name = "DenizKizi"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 41 57 41 56 41 55 41 54 56 53 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 29 C4 48 8D AC 24
- ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 4C 89 85 ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ??
- ?? ?? ?? 48 98 48 89 C1 E8 ?? ?? ?? ?? 48 89 45 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
- 89 85 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C1 4C 8D 4D
- ?? 4C 8D 45 ?? 48 8B 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48
- 89 54 24 ?? 48 8B 95 ?? ?? ?? ?? 48 89 54 24 ?? 48 89 CA 48 89 C1 E8 ?? ?? ?? ?? 48
- 8D 45 ?? 48 8B 95 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45
- ?? 48 8B 95 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48
- 89 C1 E8 ?? ?? ?? ?? 48 89 C3 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DA
- 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA
- ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 C2
- 48 8D 85 ?? ?? ?? ?? 41 89 D8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 41 B8 ??
- ?? ?? ?? BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 8B 45 ?? 4C 63 C0 48 8B 45 ?? 48 8D
+ $find_files = {
+ 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ??
+ ?? 64 FF 30 64 89 20 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 7E ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ??
+ 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B
+ 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 F6 85 ?? ?? ??
+ ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 85 C0 74 ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 8B E5 5D C3
}
- $encrypt_files_p2 = {
- 95 ?? ?? ?? ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 4C 8B 85 ?? ?? ?? ?? 48 8B 85 ??
- ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ??
- ?? 48 83 C0 ?? BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 95
- ?? ?? ?? ?? 48 8D 4A ?? 41 B8 ?? ?? ?? ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ??
- ?? 41 B8 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 29
- C2 48 89 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48 98 48 39 85 ?? ?? ?? ?? 0F 8D ?? ?? ??
- ?? 48 89 E0 48 89 C6 48 8B 85 ?? ?? ?? ?? 48 8D 50 ?? 48 85 C0 48 0F 48 C2 48 C1 F8
- ?? 48 C1 E0 ?? 48 89 85 ?? ?? ?? ?? 48 8B 9D ?? ?? ?? ?? 48 8D 43 ?? 48 89 85 ?? ??
- ?? ?? 48 89 D8 49 89 C4 41 BD ?? ?? ?? ?? 48 89 D8 49 89 C6 41 BF ?? ?? ?? ?? 48 89
- D8 48 83 C0 ?? 48 C1 E8 ?? 48 C1 E0 ?? E8 ?? ?? ?? ?? 48 29 C4 48 8D 44 24 ?? 48 83
- C0 ?? 48 89 85 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 8D 85 ?? ??
- ?? ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 41 89 D9 4C 8B 85 ?? ?? ?? ?? 48 89 E9 48 8D
- 55 ?? 48 8B 85 ?? ?? ?? ?? 44 89 4C 24 ?? 4D 89 C1 49 89 C8 48 89 C1 E8 ?? ?? ?? ??
- 48 8B 85 ?? ?? ?? ?? F7 D8 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48 63 D0 48 8D 85 ??
- ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 8B 45 ?? 4C 63 C0 48 8D 45 ?? 48
- 8D 95 ?? ?? ?? ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 2B 85
- ?? ?? ?? ?? 48 89 C2 48 8D 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8
+ $encrypt_files = {
+ 55 8B EC 83 C4 ?? 53 56 57 33 DB 89 5D ?? 89 4D ?? 89 55 ?? 89 45 ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64
+ FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 89 45 ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 C0 55 68 ?? ?? ??
+ ?? 64 FF 30 64 89 20 33 C9 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 0D ?? ??
+ ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C9 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89
+ 45 ?? 8B 0D ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ??
+ ?? ?? 8B 45 ?? 8B 10 FF 12 52 50 8B 45 ?? 8B 10 FF 52 ?? B2 ?? A1 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 10 FF 12 50 8B 4D ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ??
+ 8B 45 ?? 8B 10 FF 52 ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 10 FF 12 50
+ 8B 4D ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 10 FF 52 ?? 8B 55 ?? 8B 45 ??
+ E8 ?? ?? ?? ?? 8D 45 ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ??
+ ?? 8B 45 ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C3
}
- $encrypt_files_p3 = {
- 48 89 DA 48 8B 85 ?? ?? ?? ?? 48 01 D0 48 89 85 ?? ?? ?? ?? 90 48 89 F4 E9 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 48 63 C8 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 49 89 C8 48
- 89 C1 E8 ?? ?? ?? ?? 4C 8D 85 ?? ?? ?? ?? 48 89 E9 48 8D 55 ?? 48 8B 85 ?? ?? ?? ??
- C7 44 24 ?? ?? ?? ?? ?? 4D 89 C1 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- F7 D8 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48 63 D0 48 8D 85 ?? ?? ?? ?? 41 B8 ?? ??
- ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 8B 45 ?? 4C 63 C0 48 8D 45 ?? 48 8D 95 ?? ?? ?? ?? 48
- 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 05 ?? ?? ?? ?? 48 89 85 ??
- ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 83 F0 ?? 84
- C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 48 98 48 8D 55 ?? 48 01 C2 48 89 E9 48 8B 85 ?? ?? ??
- ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 8B 45 ?? 4C 63 C0 48 8D 45 ?? 48 8D 95 ?? ?? ??
- ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 8B 45 ?? 4C 63 C0 48 8B 45 ?? 48 8D 95 ?? ??
- ?? ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 4C 8B 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
- 48 8D 95 ?? ?? ?? ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 83
- C0 ?? BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ??
- ?? 48 8D 4A ?? 41 B8 ?? ?? ?? ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89
- }
- $encrypt_files_p4 = {
- C1 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1
- E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 41 B8
- ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 89
- C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 84 DB 74 ?? 48 8D 45 ?? 48 89 C1 E8
- ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ??
- 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DA 48 89 C1 48 8B 05 ?? ?? ?? ??
- FF D0 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D
- 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 F4 48 89 C3 EB ?? 48 89 C3 48 8D
- 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ??
- ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ??
- ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 90 48 8D A5 ?? ??
- ?? ?? 5B 5E 41 5C 41 5D 41 5E 41 5F 5D C3
- }
- $find_files_p1 = {
- 55 56 53 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 29 C4 48 8D AC 24 ?? ?? ?? ?? 48 89 8D ??
- ?? ?? ?? 48 8D 45 ?? BB ?? ?? ?? ?? 48 89 C6 EB ?? 48 89 F1 E8 ?? ?? ?? ?? 48 83 EB
- ?? 48 83 C6 ?? 48 85 DB 79 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 85 C0
- 0F 95 C0 84 C0 74 ?? 48 8B 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ??
- ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ??
- ?? ?? ?? E9 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 8E ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ??
- 84 C0 74 ?? 48 8D 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85
- ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ??
- ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ??
- ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- E9 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 84 C0 74 ?? 48 8D 45 ?? 8B 95 ?? ?? ?? ?? 48 63
- D2 48 C1 E2 ?? 48 01 C2 48 8D 85 ?? ?? ?? ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1
- E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48
- }
- $find_files_p2 = {
- 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 8B 95 ?? ?? ?? ?? 48 63 D2 48 C1 E2 ?? 48 01 C2 48
- 8D 85 ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D
- 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ??
- 83 85 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 85 ?? ?? ?? ?? 0F 8C ?? ?? ?? ?? C6 05 ??
- ?? ?? ?? ?? 48 8D 5D ?? 48 81 C3 ?? ?? ?? ?? 48 8D 45 ?? 48 39 C3 74 ?? 48 83 EB ??
- 48 89 D9 E8 ?? ?? ?? ?? EB ?? 90 E9 ?? ?? ?? ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89
- C1 E8 ?? ?? ?? ?? 48 89 DE EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ??
- ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DE EB ?? 48 89
- C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DE EB ?? 48 89 C3 48 8D 85 ??
- ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DE EB ?? 48 89 C6 48 8D 5D ?? 48 81 C3 ?? ??
- ?? ?? 48 8D 45 ?? 48 39 C3 74 ?? 48 83 EB ?? 48 89 D9 E8 ?? ?? ?? ?? EB ?? 90 48 89
- F0 48 89 C1 E8 ?? ?? ?? ?? 90 48 81 C4 ?? ?? ?? ?? 5B 5E 5D C3
- }
- $check_processes = {
- 55 53 48 83 EC ?? 48 8D 6C 24 ?? 48 89 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? EB ?? 8B 45 ?? 48 98 48 8D 14 C5 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 8B 1C 02 48
- 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DA 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 85
- C0 0F 95 C0 84 C0 74 ?? B8 ?? ?? ?? ?? EB ?? 83 45 ?? ?? 8B 45 ?? 3B 45 ?? 7C ?? B8
- ?? ?? ?? ?? 48 83 C4 ?? 5B 5D C3
- }
- $kill_file_processes_p1 = {
- 55 56 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? C6 85 ??
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF C0
- 0F 11 45 ?? F3 0F 6F 4D ?? 0F 11 8D ?? ?? ?? ?? F3 0F 6F 55 ?? 0F 11 95 ?? ?? ?? ??
- F3 0F 6F 5D ?? 0F 11 9D ?? ?? ?? ?? F3 0F 6F 65 ?? 0F 11 A5 ?? ?? ?? ?? 0F B7 45 ??
- 66 89 85 ?? ?? 00 00 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 49 89 D0 BA ?? ?? ??
- ?? 48 89 C1 E8 ?? ?? ?? ?? 85 C0 0F 94 C0 84 C0 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 48 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 41 B9
- ?? ?? ?? ?? 4C 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 85 C0 0F 94 C0
- 84 C0 0F 84 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 4C
- 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 89 4C 24 ?? 41 B9 ??
- ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 75 ??
- 8B 85 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? BB ?? ?? ?? ??
- E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 C0 48 69 F0 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF
- D0 49 89 F0 BA ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 89 85 ?? ?? ?? ??
- 48 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? BB ?? ?? ?? ??
- E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 4C 8B 8D ?? ??
- ?? ?? 4C 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 89 4C 24
- }
- $kill_file_processes_p2 = {
- 89 C1 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 85 ?? ?? ?? ??
- 85 C0 75 ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 8B 95 ?? ?? ?? ?? 49 89 D0 BA ?? ?? ?? ??
- 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 8B 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? BB ?? ??
- ?? ?? E9 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0
- 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48
- 98 48 69 D0 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 01 D0 8B 00 39 85 ?? ?? ?? ?? 75 ??
- 48 8B 05 ?? ?? ?? ?? FF D0 48 8B 95 ?? ?? ?? ?? 49 89 D0 BA ?? ?? ?? ?? 48 89 C1 48
- 8B 05 ?? ?? ?? ?? FF D0 8B 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? E9 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 48 98 48 69 D0 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 01 D0
- 8B 00 41 89 C0 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 89 85 ??
- ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8D 55 ?? 48 8B 85 ?? ?? ?? ??
- 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 48 8B 05 ??
- ?? ?? ?? FF D0 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48
- 8D 55 ?? 48 8D 45 ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1
- E8 ?? ?? ?? ?? 48 8D 45 ?? 49 C7 C0 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C0 ?? 48 63 C8 48 8D 45 ?? 48 8D 55
- ?? 49 C7 C1 ?? ?? ?? ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 85 ?? ??
- ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8
+ $delete_shadow_copies = {
+ 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59
+ 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B
+ 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ??
+ ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B
+ 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ??
+ ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B
+ 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ??
+ ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B
+ 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ??
+ ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 8B
+ E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $check_processes ) and ( all of ( $kill_file_processes_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $delete_shadow_copies )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Mcburglar : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Saturn : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects McBurglar ransomware."
+ description = "Yara rule that detects Saturn ransomware."
author = "ReversingLabs"
- id = "11816401-87c3-5aff-b161-da0fa4eb4bca"
- date = "2021-09-27"
- modified = "2021-09-27"
+ id = "70a8d937-aee5-54d8-9409-c5d2d0830a2b"
+ date = "2020-10-19"
+ modified = "2020-10-19"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.McBurglar.yara#L1-L75"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Saturn.yara#L1-L105"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "57fefcdc1528fc1c8da36a431cd09774e33ea08a394ac4f8d19a27504e72676d"
+ logic_hash = "efa748346ad8c46e654542d302e81d633a2d12f421636c477431a12a34636132"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -31763,63 +31212,99 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Mcburglar : TC_DETECTION MALICIOUS M
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "McBurglar"
+ tc_detection_name = "Saturn"
tc_detection_factor = 5
importance = 25
strings:
- $setup_env = {
- 00 7E ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 1F ?? 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 7E ?? ?? ??
- ?? 1B 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ??
- ?? 00 7E ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 00 28 ?? ??
- ?? ?? 00 2A
+ $find_files_1 = {
+ 6A ?? C6 45 ?? ?? 8D 4D ?? 8B 3B 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? 3B C8 74 ??
+ 83 78 ?? ?? 8B C8 72 ?? 8B 08 FF 70 ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6
+ 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45
+ ?? ?? 8D 4D ?? 6A ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45
+ ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A
}
- $encrypt_files_p1 = {
- 00 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 2B ?? 73 ?? ?? ?? ?? 0B 07 12 ?? 28 ?? ?? ?? ??
- 7D ?? ?? ?? ?? 00 07 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00
- 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 2A
+ $find_files_2_p1 = {
+ 68 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ??
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? FF B5
+ ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 8D 4D ?? 83 7D ?? ?? 8B 55 ?? 0F 43 4D ?? 50 51 E8
+ ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 85 ?? ?? ?? ?? FF 75
+ ?? 0F 43 85 ?? ?? ?? ?? 8D 4D ?? 83 7D ?? ?? 8B 55 ?? 0F 43 4D ?? 50 51 E8 ?? ?? ??
+ ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? FF 75 ?? 0F 43 45 ?? 8D
+ 4D ?? 83 7D ?? ?? 8B 55 ?? 0F 43 4D ?? 50 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85
+ ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? FF 75 ?? 0F 43 45 ?? 8D 4D ?? 83 7D ?? ?? 8B 55 ??
+ 0F 43 4D ?? 50 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 51 8D 85 ?? ??
+ ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 51 8D 85 ?? ?? ?? ?? 50
+ 8D 4D ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 51 8D 85 ?? ?? ?? ?? 50 8D 4D ??
+ E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 51 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ??
+ ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 51 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 83
}
- $encrypt_files_p2 = {
- 00 28 ?? ?? ?? ?? 0A 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 18 73 ?? ?? ?? ?? 0B 73 ?? ?? ??
- ?? 0C 28 ?? ?? ?? ?? 03 6F ?? ?? ?? ?? 0D 73 ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 00 11 ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 11 ?? 18 6F ?? ?? ?? ?? 00 09 06
- 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ??
- ?? 6F ?? ?? ?? ?? 00 11 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ??
- ?? 00 11 ?? 1A 6F ?? ?? ?? ?? 00 07 06 16 06 8E 69 6F ?? ?? ?? ?? 00 07 11 ?? 6F ?? ??
- ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 02 19 73 ?? ?? ?? ?? 13 ?? 20 ?? ?? ?? ?? 8D ?? ?? ?? ??
- 13 ?? 00 2B ?? 00 11 ?? 11 ?? 16 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 11 ?? 16 11 ?? 8E 69
- 6F ?? ?? ?? ?? 25 13 ?? 16 FE 02 13 ?? 11 ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 13
- ?? 00 72 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 DE ?? DE
- ?? 00 11 ?? 6F ?? ?? ?? ?? 00 07 6F ?? ?? ?? ?? 00 00 DC 2A
+ $find_files_2_p2 = {
+ F8 ?? 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 8D ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF
+ 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8B 5D ?? 8B F0 80
+ BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 00
+ ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B D0
+ 8D 71 ?? 8A 01 41 84 C0 75 ?? 2B CE 8D 85 ?? ?? ?? ?? 51 50 8B CA E8 ?? ?? ?? ?? F6
+ 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 84 DB 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 95
+ ?? ?? ?? ?? 53 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C6 E9
}
- $find_files = {
- 00 00 02 28 ?? ?? ?? ?? 0A 00 06 0C 16 0D 2B ?? 08 09 9A 13 ?? 00 11 ?? 28 ?? ?? ?? ??
- 00 00 09 17 58 0D 09 08 8E 69 32 ?? 02 28 ?? ?? ?? ?? 0B 00 07 13 ?? 16 13 ?? 2B ?? 11
- ?? 11 ?? 9A 13 ?? 00 11 ?? 28 ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32
- ?? 00 DE ?? 26 00 00 DE ?? 2A
+ $encrypt_files_p1 = {
+ 6A ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 89 9D ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 6A ?? FF B5
+ ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? FF D6 8B D8
+ 83 FB ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 57
+ FF D6 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 85 ?? ??
+ ?? ?? B9 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3
+ A5 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ??
+ FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? FF B5 ?? ?? ?? ?? FF B5 ?? ??
+ ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 6A ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? 8B F0 FF 15 ??
+ ?? ?? ?? 85 F6 0F 95 C3 E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 F6 89 B5 ?? ?? ?? ?? 56 53 FF
}
- $generate_salt = {
- 00 1F ?? 8D ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 00 16 0C 2B ?? 00 07 06 6F ?? ?? ?? ?? 00
- 00 08 17 58 0C 08 1F ?? FE 04 0D 09 2D ?? 00 DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? 00 DC 06
- 13 ?? 2B ?? 11 ?? 2A
+ $encrypt_files_p2 = {
+ 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 56 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF D7 85 C0 0F 84 ?? ?? ?? ?? 8D 56 ?? 8B 85 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 03 C8 8D 85 ?? ?? ?? ??
+ 3B 8D ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 50 6A ?? 0F 44 F2 56 6A ??
+ FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85
+ ?? ?? ?? ?? 6A ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF D7 BA ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 53 FF D6 FF B5
+ ?? ?? ?? ?? FF D6 B3 ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ??
+ ?? ?? ?? 72 ?? F6 C1 ?? 75 ?? 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9 ?? 72 ?? 83 F9 ?? 77
+ ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8A C3 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B
+ 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( $setup_env ) and ( $find_files ) and ( $generate_salt ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win64_Ransomware_Hotcoffee : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Asn1Encoder : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects HotCoffee ransomware."
+ description = "Yara rule that detects ASN1Encoder ransomware."
author = "ReversingLabs"
- id = "11b26b91-96ae-58d3-8a8a-02a3e7d0b82e"
- date = "2021-11-25"
- modified = "2021-11-25"
+ id = "5fa361e5-4ab0-5856-92b2-6f434e33c350"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.HotCoffee.yara#L1-L111"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.ASN1Encoder.yara#L1-L136"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "15ae428c37fcc5a09d324fd9be5a8df3a812e6459cb1ce8eec56eabf785b4c05"
+ logic_hash = "000fd846fa5f09af19ead4623bb5a8eb51cdb4c751013569bf070710d3e0d61d"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -31827,99 +31312,127 @@ rule REVERSINGLABS_Win64_Ransomware_Hotcoffee : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "HotCoffee"
+ tc_detection_name = "ASN1Encoder"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 48 85 C9 74 ?? B8 ?? ?? ?? ?? 48 2B C1 48 85 C9 48 0F 44 C6 BA ?? ?? ?? ?? 48 2B D0
- 48 8D 8D ?? ?? ?? ?? 48 8D 0C 41 74 ?? 48 05 ?? ?? ?? ?? 48 03 C2 4C 8D 0D ?? ?? ??
- ?? 4C 2B C9 0F 1F 44 00 ?? 48 85 C0 74 ?? 45 0F B7 04 09 66 45 85 C0 74 ?? 66 44 89
- 01 48 83 C1 ?? 48 FF C8 48 83 EA ?? 75 ?? 48 8D 41 ?? 48 85 D2 48 0F 45 C1 66 89 30
- 48 8D 95 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 48 0F 43 95 ?? ?? ?? ?? 48 8D 44 24 ??
- 48 89 44 24 ?? 41 B8 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ?? BA ??
- ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 44 24 ?? 48 8B 4C 24 ?? 48 3B
- C8 74 ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 66 39 30 74 ?? 48 83
- C0 ?? 48 83 E9 ?? 75 ?? 48 85 C9 74 ?? B8 ?? ?? ?? ?? 48 2B C1 48 85 C9 48 0F 44 C6
- BA ?? ?? ?? ?? 48 2B D0 48 8D 8D ?? ?? ?? ?? 48 8D 0C 41 74 ?? 48 05 ?? ?? ?? ?? 48
- 03 C2 4C 8D 0D ?? ?? ?? ?? 4C 2B C9 48 85 C0 74 ?? 45 0F B7 04 09 66 45 85 C0 74 ??
- 66 44 89 01 48 83 C1 ?? 48 FF C8 48 83 EA ?? 75 ?? 48 8D 41 ?? 48 85 D2 48 0F 45 C1
- 66 89 30 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 4C 8B E0 48 89
- 44 24 ?? 48 83 F8 ?? 75 ?? 48 8B 95 ?? ?? ?? ?? 48 83 FA ?? 72 ?? 48 FF C2 48 8B 8D
- ?? ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48
- 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0
+ $remote_connection_p1 = {
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 0F B6
+ 84 34 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 2B C6 68 ?? ?? ?? ?? 03 C0 50 53 E8 ?? ?? ?? ??
+ 83 C4 ?? 83 C3 ?? 46 83 FE ?? 72 ?? 8B 5C 24 ?? BE ?? ?? ?? ?? A1 ?? ?? ?? ?? 53 50
+ 68 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 56 50
+ E8 ?? ?? ?? ?? 33 C0 83 C4 ?? 8B F0 85 FF 74 ?? A1 ?? ?? ?? ?? 0F B6 04 06 50 B8 ??
+ ?? ?? ?? 2B C6 68 ?? ?? ?? ?? 03 C0 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 C3 ?? 46 3B F7
+ 72 ?? 8B 5C 24 ?? A1 ?? ?? ?? ?? BE ?? ?? ?? ?? 53 50 68 ?? ?? ?? ?? 56 50 E8 ?? ??
+ ?? ?? A1 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 8D 8C 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? BA ?? ?? ?? ?? C1 E8 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 94 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 8B FB 8B F0 0F B6
+ 84 34 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 2B C6 68 ?? ?? ?? ?? 03 C0 50 57 E8 ?? ?? ?? ??
+ 83 C4 ?? 83 C7 ?? 46 83 FE ?? 72 ?? A1 ?? ?? ?? ?? 53 50 68 ?? ?? ?? ?? BB ?? ?? ??
+ ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 50 68 ?? ??
+ ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 50 68 ??
+ ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 50 68
+ ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 33 F6 8D 51 ?? 66 8B 01
+ 83 C1 ?? 66 3B C6 75 ?? 2B CA 8B 15 ?? ?? ?? ?? D1 F9 8D 72 ?? 8A 02 42 84 C0 75 ??
+ 8B 3D ?? ?? ?? ?? 2B D6 8D 04 0A 8D 34 45 ?? ?? ?? ?? 56 6A ?? FF D7 50 FF 15 ?? ??
+ ?? ?? 8B D8 8D 04 36 50 6A ?? 89 5C 24 ?? FF D7 50 FF 15 ?? ?? ?? ?? FF 35 ?? ?? ??
+ ?? 8B F8 FF 35 ?? ?? ?? ?? 89 7C 24 ?? 68 ?? ?? ?? ?? 56 53 E8 ?? ?? ?? ?? 33 C9 89
+ }
+ $remote_connection_p2 = {
+ 44 24 ?? 83 C4 ?? 89 8C 24 ?? ?? ?? ?? 8B D9 85 C0 7E ?? 8B 44 24 ?? 0F B7 04 58 66
+ 89 84 24 ?? ?? ?? ?? 83 F8 ?? 75 ?? 83 EF ?? 66 8B 47 ?? 83 C7 ?? 66 3B C1 75 ?? BE
+ ?? ?? ?? ?? 83 C3 ?? A5 A5 66 A5 EB ?? 8D 94 24 ?? ?? ?? ?? 8B F2 66 8B 02 83 C2 ??
+ 66 3B C1 75 ?? 2B D6 83 EF ?? 66 8B 47 ?? 83 C7 ?? 66 3B C1 75 ?? 8B CA C1 E9 ?? F3
+ A5 8B CA 83 E1 ?? F3 A4 33 C9 8B 7C 24 ?? 43 3B 5C 24 ?? 7C ?? FF 74 24 ?? 51 FF 15
+ ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 50 FF D6 FF 35 ?? ?? ?? ?? 33 C0 50 FF 15 ?? ?? ?? ??
+ 50 FF D6 8B 5C 24 ?? 53 33 DB 53 FF 15 ?? ?? ?? ?? 50 FF D6 FF 74 24 ?? 53 FF 15 ??
+ ?? ?? ?? 50 FF D6 FF 74 24 ?? 53 FF 15 ?? ?? ?? ?? 50 FF D6 8B 5C 24 ?? 89 3D ?? ??
+ ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 33 FF E9 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ??
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 57
+ FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 89 44 24 ?? 85 C0
+ 0F 84 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 8B F3 89 5C 24 ?? 8D 4E ?? 8A 06 46 84
+ C0 75 ?? 8B 3D ?? ?? ?? ?? 2B F1 68 ?? ?? ?? ?? 6A ?? FF D7 50 FF 15 ?? ?? ?? ?? 89
+ 44 24 ?? 85 DB 0F 84 ?? ?? ?? ?? 81 FE ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 6A ?? FF D7 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 89 44 24 ?? 8D 84 24 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ??
+ ?? ?? BA ?? ?? ?? ?? C1 E8 ?? 50 E8 ?? ?? ?? ?? 59 8D 94 24 ?? ?? ?? ?? 8D 8C 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 8B C8 8B F8 3B FE 73 ?? 81 F9 ?? ?? ?? ?? 74 ?? FF 74
+ 24 ?? 8D 84 24 ?? ?? ?? ?? 50 8D 04 1F 50 E8
}
$encrypt_files_p1 = {
- B9 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 90 66 83 38 ?? 74 ?? 48 83 C0 ?? 48 83 E9 ?? 75
- ?? 48 85 C9 74 ?? 41 B8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 4C 2B C1 BA ?? ?? ?? ?? 48
- 85 C9 4C 0F 44 C3 4A 8D 04 40 49 2B D0 74 ?? 49 8D 88 ?? ?? ?? ?? 48 03 CA 4C 8D 0D
- ?? ?? ?? ?? 4C 2B C8 66 90 48 85 C9 74 ?? 45 0F B7 04 01 66 45 85 C0 74 ?? 66 44 89
- 00 48 FF C9 48 83 C0 ?? 48 83 EA ?? 75 ?? 48 85 D2 48 8D 48 ?? 48 0F 45 C8 66 89 19
- 48 89 5C 24 ?? 45 33 C9 C7 44 24 ?? ?? ?? ?? ?? 44 8B C7 8B D7 C7 44 24 ?? ?? ?? ??
- ?? 49 8B CC FF 15 ?? ?? ?? ?? 45 33 C9 48 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D
- 8D ?? ?? ?? ?? 44 8B C7 C7 44 24 ?? ?? ?? ?? ?? 48 8B F0 41 8D 51 ?? FF 15 ?? ?? ??
- ?? 41 B9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 33 D2 48 8D 0D ??
- ?? ?? ?? 4C 8B F0 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? 41 B9 ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 33 D2 48 8D 0D ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 45 33 C9 48 89 44 24 ?? 45
+ 8B CA 8D 84 24 ?? ?? ?? ?? C1 E9 ?? F3 A5 53 68 ?? ?? ?? ?? 6A ?? 53 6A ?? 8B CA 83
+ E1 ?? 68 ?? ?? ?? ?? F3 A4 50 FF 15 ?? ?? ?? ?? 8B D8 33 FF 89 5C 24 ?? 89 3D ?? ??
+ ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 83 FB ?? 74 ?? 85 DB 0F 85 ?? ?? ?? ?? 33
+ F6 8D 8C 24 ?? ?? ?? ?? 8B DE E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? BE ?? ?? ?? ?? 50
+ 8D 44 24 ?? 8B D6 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 8B CE E8 ?? ?? ?? ?? 33 D2
+ 8D 88 ?? ?? ?? ?? 8D 81 ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? 8B 44 24 ?? C1 E8 ?? 89
+ 44 24 ?? 83 C0 ?? 89 44 24 ?? 8B F0 8B C1 F7 F6 40 0F AF 44 24 ?? 50 6A ?? 89 44 24
+ ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 74 24 ?? 89 44 24 ?? 6A ?? FF 15 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? FF 74 24 ?? 89 44 24 ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 89 44 24 ?? E8 ?? ?? ?? ?? 8B 54 24 ??
+ 8D 44 24 ?? 83 C4 ?? 81 C2 ?? ?? ?? ?? B9 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 39 5C 24 ?? 76 ?? 8B 44 24 ?? 8D
+ 54 24 ?? 8B 4C 24 ?? 2B C3 3B 44 24 ?? 0F 42 F0 8D 84 24 ?? ?? ?? ?? 50 8B 44 24 ??
+ 8D 0C 39 68 ?? ?? ?? ?? 03 C3 56 50 E8 ?? ?? ?? ?? 03 7C 24 ?? 83 C4 ?? 03 DE 3B 7C
+ 24 ?? 72 ?? 33 FF 8D 84 24 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 6A ?? 57 6A ?? 68 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 5C 24 ?? 83 FB ?? 74 ?? 85 DB 74 ?? 57 8D 44 24 ??
+ 89 7C 24 ?? 8B 3D ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF D7 33 F6 8D 44
}
$encrypt_files_p2 = {
- 33 C0 BA ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B
- 15 ?? ?? ?? ?? 45 33 C9 48 8B 8D ?? ?? ?? ?? 44 8B C0 FF 15 ?? ?? ?? ?? 4C 8B 85 ??
- ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 44 8B CF BA ?? ?? ?? ?? 48 89 44
- 24 ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 32 DB 41 BD ?? ?? ?? ?? 48
- 8B F8 66 66 66 0F 1F 84 00 ?? ?? 00 00 4C 8D 8D ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ??
- ?? 41 B8 ?? ?? ?? ?? 48 8B D7 48 8B CE FF 15 ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ??
- ?? 48 8D 85 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 89 44 24 ??
- 0F B6 DB 41 0F 42 DD 48 89 7C 24 ?? 44 0F B6 C3 45 33 C9 33 D2 FF 15 ?? ?? ?? ?? 44
- 8B 85 ?? ?? ?? ?? 4C 8D 8D ?? ?? ?? ?? 48 8B D7 48 C7 44 24 ?? ?? ?? ?? ?? 49 8B CE
- FF 15 ?? ?? ?? ?? 84 DB 0F 84 ?? ?? ?? ?? 4C 8B 6C 24 ?? 48 85 F6 74 ?? 48 8B CE FF
- 15 ?? ?? ?? ?? 4D 85 F6
- }
- $drop_ransom_note = {
- 48 85 C9 74 ?? B8 ?? ?? ?? ?? 48 2B C1 48 85 C9 49 0F 44 C6 BA ?? ?? ?? ?? 48 2B D0
- 48 8D 8D ?? ?? ?? ?? 48 8D 0C 41 74 ?? 48 05 ?? ?? ?? ?? 48 03 C2 4C 8D 0D ?? ?? ??
- ?? 4C 2B C9 66 90 48 85 C0 74 ?? 46 0F B7 04 09 66 45 85 C0 74 ?? 66 44 89 01 48 83
- C1 ?? 48 FF C8 48 83 EA ?? 75 ?? 48 8D 41 ?? 48 85 D2 48 0F 45 C1 66 44 89 30 4C 89
- 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 45 33 C9 45 33 C0 BA ?? ??
- ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 49 C7 C0 ?? ?? ?? ?? 49 FF C0
- 46 38 34 06 75 ?? 4C 89 74 24 ?? 4C 8D 8D ?? ?? ?? ?? 48 8B D6 48 8B CB FF 15 ?? ??
- ?? ?? 48 85 DB 74 ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CE E8 ?? ?? ?? ?? 90 48 8B 95
- ?? ?? ?? ?? 48 83 FA ?? 72 ?? 48 FF C2 48 8B 4D ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72
- ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 33 F6 48 89 B5 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 40 88 75 ?? 48
- 8B 95 ?? ?? ?? ?? 48 83 FA ?? 0F 82 ?? ?? ?? ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 8D ??
- ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 48 83 C2 ?? 48 8B 49 ?? 48
- 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 86 ?? ?? ?? ?? FF 15
+ 24 ?? 56 50 FF 74 24 ?? FF 74 24 ?? 53 FF D7 33 FF 68 ?? ?? ?? ?? 57 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? FF 74 24 ?? 57 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 50 FF D6
+ FF 74 24 ?? 57 FF 15 ?? ?? ?? ?? 50 FF D6 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ??
+ ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 6A ?? FF 15
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? 33 F6 56 53 FF 15 ?? ?? ?? ?? 3D ??
+ ?? ?? ?? 76 ?? 39 35 ?? ?? ?? ?? 75 ?? 56 53 FF 15 ?? ?? ?? ?? 56 8B F8 B8 ?? ?? ??
+ ?? 56 50 53 2B F8 FF 15 ?? ?? ?? ?? 57 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 56 8D 8C 24 ?? ?? ?? ?? A3 ?? ?? ?? ?? 51 57 50 53 FF 15 ?? ?? ?? ?? 33 C0 50 50 50
+ 53 FF 15 ?? ?? ?? ?? 33 F6 8D 84 24 ?? ?? ?? ?? 56 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 53 FF 15 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF
+ 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D8 6A ?? 89 5C 24 ?? FF 15 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 50
+ FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? BA
+ ?? ?? ?? ?? C1 E8 ?? 50 E8 ?? ?? ?? ?? 59 8D 94 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 85 C9 75 ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ??
+ 50 FF 15
}
- $enum_drives = {
- 48 89 5D ?? 48 C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? FF 15 ?? ?? ?? ?? 8B F8 0F A3 DF 0F
- 83 ?? ?? ?? ?? 8D 4B ?? 48 C7 45 ?? ?? ?? ?? ?? 88 4D ?? 48 C7 45 ?? ?? ?? ?? ?? 66
- C7 45 ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 3B 05 ?? ?? ?? ?? 74 ?? 48 8D 55 ?? 48 8B C8
- E8 ?? ?? ?? ?? 48 83 05 ?? ?? ?? ?? ?? EB ?? 4C 8D 45 ?? 48 8B D0 48 8D 0D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 90 48 8B 45 ?? 48 83 F8 ?? 72 ?? 48 8D 50 ?? 48 8B 4D ?? 48 8B C1
- 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ??
- 77 ?? E8 ?? ?? ?? ?? FF C3 83 FB ?? 0F 8C ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ??
- E8 ?? ?? ?? ?? 90 33 C0 48 8B 4D ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 5C 24 ?? 49 8B 5B
- ?? 49 8B 7B ?? 49 8B E3 5D C3 FF 15
+ $find_files = {
+ 53 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 35 ?? ?? ?? ?? FF D6 83 C4 ?? 53 8D 85 ??
+ ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF D6 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 8B F0 89 75 ?? 83 FE ?? 0F 84 ?? ?? ?? ?? 85 F6 0F 84 ?? ??
+ ?? ?? 33 DB B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ??
+ 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 8B C3 EB ?? 1B C0 83
+ C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75
+ ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 8B
+ C3 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ??
+ F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 59 BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3
+ A5 6A ?? 59 BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3 A5 66 A5 6A ?? 59 BE ?? ?? ?? ?? 8D
+ BD ?? ?? ?? ?? F3 A5 66 A5 BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? A5 A5 A5 A5 50 E8 ?? ??
+ ?? ?? 59 8B F0 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ??
+ ?? ?? 50 56 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ??
+ 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? FF 75 ??
+ 8B 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B 75 ?? E9 ?? ?? ?? ?? FF 75 ?? E9 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 66 39 1F 0F 84
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_drives ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note )
+ uint16( 0 ) == 0x5A4D and ( $find_files and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Sifreli : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Lockbit : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Sifreli ransomware."
+ description = "Yara rule that detects LockBit ransomware."
author = "ReversingLabs"
- id = "974f81e2-6907-54da-97e3-3116c41b5ed4"
- date = "2020-10-08"
- modified = "2020-10-08"
+ id = "9a6405dc-da1f-5426-a424-a73bceb1928c"
+ date = "2022-03-31"
+ modified = "2022-03-31"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sifreli.yara#L1-L119"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.LockBit.yara#L1-L282"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "48f6cc678bea81afece0ae203fb27b61e2c6e4f7188a3bd260190f568c9a8a06"
+ logic_hash = "030222bd659c7e0e03858fa062067b1483aca3b7973cce19a1e7cdbb48d4405c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -31927,205 +31440,242 @@ rule REVERSINGLABS_Win32_Ransomware_Sifreli : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Sifreli"
+ tc_detection_name = "LockBit"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 55 8B EC 83 EC ?? 53 56 57 8B 7D ?? 8B C7 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ??
- 2B C2 D1 F8 8D 44 00 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 50 A1 ?? ?? ?? ??
- 6A ?? 50 FF D6 8B D8 89 5D ?? 85 DB 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 53 FF 15 ??
- ?? ?? ?? 8B 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 51 FF D6 8B F8 85 FF 0F 84 ?? ?? ??
- ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ?? ?? ?? 3D ?? ??
- ?? ?? 1B C0 40 A3 ?? ?? ?? ?? EB ?? A1 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 57 50 53 FF 15
- ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 90 F6 07 ?? 74
- ?? BB ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 47 ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66
- 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 33 DB EB ??
- 1B C0 83 D8 ?? 85 C0 74 ?? B9 ?? ?? ?? ?? 8D 47 ?? 8D 49 ?? 66 8B 10 66 3B 11 75 ??
- 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0
- EB ?? 1B C0 83 D8 ?? 85 C0 74 ?? 8B 55 ?? 8B 4D ?? 52 8D 47 ?? 50 8B 07 50 53 68 ??
- ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 55 ?? 57 52 FF 15 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 5D ?? EB ?? C7 45 ?? ?? ?? ??
- ?? 8B 0D ?? ?? ?? ?? 57 6A ?? 51 FF 15 ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? 8B 15
- ?? ?? ?? ?? 53 6A ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 5F 5E 5B 8B E5 5D C3 5F 5E B8 ??
- ?? ?? ?? 5B 8B E5 5D C3
+ $enum_resources_v1 = {
+ 55 8B EC 83 EC ?? 57 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 51 6A ?? 6A ?? 6A ?? C7 45 ??
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 15 ?? ?? ??
+ ?? 8B F8 89 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 53 56 FF 75 ?? 6A ?? 57 E8 ?? ?? ?? ?? 83
+ C4 ?? 8D 45 ?? 50 57 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 33 DB 39 5D ?? 76 ?? 8B F7 0F 1F 80 ?? ?? ?? ?? F7 46 ?? ?? ?? ?? ?? 74 ?? 8B CE E8
+ ?? ?? ?? ?? 83 7F ?? ?? 74 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 83 C4 ?? 8B 45
+ ?? FF 70 ?? FF 15 ?? ?? ?? ?? 8D 04 45 ?? ?? ?? ?? 50 8B 45 ?? FF 70 ?? 57 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 45 ?? 50 6A ?? 57 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B
+ 0D ?? ?? ?? ?? 89 04 8D ?? ?? ?? ?? F0 FF 05 ?? ?? ?? ?? 8B 7D ?? 43 83 C6 ?? 3B 5D
+ ?? 72 ?? E9 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5E 5B 85 C0
+ 75 ?? B8 ?? ?? ?? ?? 5F 8B E5 5D C3 33 C0 5F 8B E5 5D C3
}
- $remote_connection_p1 = {
- 55 8B EC 83 EC ?? 53 33 DB 8D 45 ?? 89 5D ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 8B 45 ?? 8B 4D ?? 56 57 50 51 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 8B 55 ?? 8B
- 4D ?? 52 57 E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? 8B 45 ?? 6A
- ?? 50 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B D6 E8 ?? ?? ?? ?? 85 C0 74 ??
- C7 45 ?? ?? ?? ?? ?? 56 FF D3 8D 4D ?? 51 8D 55 ?? 52 6A ?? 57 C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 57 8B F0 FF D3 85 F6 74 ?? 8B 45 ?? 50 FF D3
- 8B 5D ?? 83 7D ?? ?? 8B 35 ?? ?? ?? ?? 74 ?? 8B 4D ?? 8B 15 ?? ?? ?? ?? 51 6A ?? 52
- FF D6 8B 45 ?? 85 C0 74 ?? 50 A1 ?? ?? ?? ?? 6A ?? 50 FF D6 5F 5E 8B C3 5B 8B E5 5D
- C3 8B C3 5B 8B E5 5D C3
+ $find_files_v1_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 8B C1 C7 45 ?? ?? ?? ?? ?? 57 50 89 45 ?? 33 C9 8D
+ 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 66 89 4D ?? 50 FF 15 ?? ?? ?? ?? 83
+ C4 ?? 8D 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 6A ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ??
+ ?? ?? 8B F8 89 7D ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 33 C0 8B 35 ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D
+ 45 ?? 50 FF D3 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 45 ?? 50 FF D3 85 C0
+ 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 50 FF D3 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D3 85
+ C0 0F 84
}
- $remote_connection_p2 = {
- 55 8B EC 83 EC ?? 56 57 68 ?? ?? ?? ?? 33 FF 57 57 57 57 FF 15 ?? ?? ?? ?? 8B F0 85
- F6 74 ?? 8B 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? 6A ?? 89 45 ?? 89 45 ?? 8D 45 ?? 50 6A ??
- 56 C7 45 ?? ?? ?? ?? ?? FF D7 6A ?? 8D 4D ?? 51 6A ?? 56 FF D7 6A ?? 8D 55 ?? 52 6A
- ?? 56 FF D7 8B 45 ?? 8B 4D ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 50 51 56 FF 15 ?? ?? ??
- ?? 8B F8 85 FF 75 ?? 56 FF 15 ?? ?? ?? ?? 8B C7 5F 5E 8B E5 5D C3
+ $find_files_v1_2 = {
+ 45 ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? E9 ?? ?? ?? ?? 33 C9 66 39 8D ?? ?? ?? ?? 74 ?? 8D 40 ?? 41 66 83 38 ?? 75 ??
+ 83 F9 ?? 0F 8E ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 56 68 ?? ??
+ ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ??
+ 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84
}
- $remote_connection_p3 = {
- 55 8B EC 83 EC ?? 53 56 8B F0 33 C0 89 06 57 89 46 ?? 89 46 ?? 6A ?? 50 89 46 ?? 8D
- 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 6A ?? BF ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 89 7D ?? 89 7D ?? 89 7D ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? 8B 4D ?? 8B 1D ?? ?? ?? ?? 8D 4C 09 ?? 33 C0 85 C9 74 ?? 8B 15 ?? ?? ?? ??
- 51 50 52 FF D3 89 06 85 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 51 52 50 E8 ?? ?? ??
- ?? 8B 06 8B 55 ?? 33 C9 66 89 0C 50 8B 4D ?? 83 C4 ?? 85 C9 74 ?? 8B 45 ?? 66 83 38
- ?? 75 ?? 83 45 ?? ?? 2B CF 89 4D ?? 85 C9 75 ?? 8B 55 ?? 8D 7C 0A ?? 8D 54 3F ?? 33
- C0 85 D2 74 ?? 52 50 A1 ?? ?? ?? ?? 50 FF D3 8B 4D ?? 89 46 ?? 85 C0 74 ?? 51 8B 4D
- ?? 51 83 C0 ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8B 4E ?? 52 8B 55 ?? 50 8D 44 51
- ?? 50 E8 ?? ?? ?? ?? 8B 46 ?? B9 ?? ?? ?? ?? 66 89 08 33 D2 66 89 14 78 66 8B 45 ??
- 83 C4 ?? 83 7D ?? ?? 66 89 46 ?? 75 ?? 83 4E ?? ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D
- C3 8B 36 85 F6 74 ?? 8B 0D ?? ?? ?? ?? 56 6A ?? 51 FF 15 ?? ?? ?? ?? 5F 5E 33 C0 5B
- 8B E5 5D C3
+ $find_files_v1_3 = {
+ 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ??
+ ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ??
+ 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84
+ ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 33 C9 0F 11 45 ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ??
+ ?? ?? 66 90 8A 45 ?? 30 44 0D ?? 41 83 F9 ?? 72 ?? 33 C0 C6 45 ?? ?? 66 89 45 ?? 8D
+ 45 ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83
+ C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF D3 85 C0 0F 84 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68
+ ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF D3
+ 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ??
+ ?? ?? 8B 4D ?? 8D 95 ?? ?? ?? ?? 2B D1 0F B7 01 8D 49 ?? 66 89 44 11 ?? 66 85 C0 75
+ ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B F2 66 8B 02 83 C2 ??
+ 66 85 C0 75 ?? 8D BD ?? ?? ?? ?? 2B D6 83 C7 ?? 0F 1F 40 ?? 66 8B 47 ?? 83 C7 ?? 66
+ 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8B CA C1 E9 ?? F3 A5 8B CA 83 E1 ?? F3 A4 A8 ?? 75 ??
+ A8 ?? 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 7D ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF D6
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 57 FF 15 ?? ?? ?? ?? 5F
+ 5E 5B 8B E5 5D C3
}
- $encrypt_files_1 = {
- 8B C3 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 57 8B F8 8D 4C 3F ?? 33
- C0 85 C9 74 ?? 51 50 A1 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 8B F0 8B CB
- 2B F3 8D 9B ?? ?? ?? ?? 0F B7 11 66 89 14 0E 83 C1 ?? 66 85 D2 75 ?? B9 ?? ?? ?? ??
- 8D 34 3F 2B F1 03 F0 EB ?? 8D 49 ?? 0F B7 11 66 89 14 0E 83 C1 ?? 66 85 D2 75 ?? 5E
- 5F C3
+ $encrypt_files_v1_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 53 56 57 8B F9 C7 45 ?? ?? ??
+ ?? ?? 89 7D ?? 66 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66
+ 89 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
}
- $encrypt_files_2 = {
- 83 E8 ?? 53 56 57 8B DA 74 ?? 48 74 ?? 5F 5E 33 C0 5B C3 53 51 33 F6 E8 ?? ?? ?? ??
- 83 C4 ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 8B F0 33 FF 85 F6 74 ?? 56 53 FF 15 ?? ?? ?? ??
- 85 C0 74 ?? BF ?? ?? ?? ?? A1 ?? ?? ?? ?? 56 6A ?? 50 FF 15 ?? ?? ?? ?? 8B F7 5F 8B
- C6 5E 5B C3 53 51 33 F6 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 8B F0 33
- FF 85 F6 74 ?? 56 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? BF ?? ?? ?? ?? 8B 0D ?? ?? ?? ??
- 56 6A ?? 51 FF 15 ?? ?? ?? ?? 8B F7 5F 8B C6 5E 5B C3 ?? ?? 55 8B EC 8B 4D ?? 8B 41
- ?? 83 F8 ?? 0F 8F ?? ?? ?? ?? F7 45 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 40 53 89 41 ??
- 8B 45 ?? 83 E8 ?? 56 57 74 ?? 48 0F 85 ?? ?? ?? ?? 8B 7D ?? 33 F6 8D 9B ?? ?? ?? ??
- 8B 86 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 C6 ?? 83
- FE ?? 72 ?? 8B 5D ?? E8 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 8B 4D ?? 51 56 E8 ?? ?? ?? ??
- 83 C4 ?? EB ?? 8B 41 ?? 83 E8 ?? 74 ?? 48 75 ?? 8B 75 ?? E8 ?? ?? ?? ?? EB ?? 8B 75
- ?? 8B C6 E8 ?? ?? ?? ?? F7 D8 1B C0 F7 D8 85 C0 74 ?? 8B 5D ?? 8B FE E8 ?? ?? ?? ??
- 8B F0 85 F6 74 ?? 8B 7D ?? 8B 47 ?? 8B 0F 8B D6 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 47 ??
- 85 C0 74 ?? 50 FF 15 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B 45 ?? FF 48 ?? 5F 5E 5B B8
- ?? ?? ?? ?? 5D C3
+ $encrypt_files_v1_2 = {
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 33 DB 89 7D ?? 33 F6 0F 1F 00 8B 84
+ B5 ?? ?? ?? ?? 85 C0 74 ?? 57 50 FF 15 ?? ?? ?? ?? 85 C0 B8 ?? ?? ?? ?? 0F 44 D8 46
+ 81 FE ?? ?? ?? ?? 7C ?? 8B 7D ?? 33 C0 66 89 85 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 57 50 8D 85 ?? ?? ?? ?? 89 5D ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 33 F6 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ??
+ 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF D3 83 F8 ?? 75
+ ?? 8B CF E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? 8B
}
- $encrypt_files_3 = {
- 8B C6 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 83 C0 ?? 85 C0 7E ?? EB
- ?? 8D 49 ?? 66 83 3C 46 ?? 74 ?? 48 85 C0 7F ?? 33 C0 C3 8D 44 46 ?? 85 C0 74 ?? 83
- C0 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? C3
+ $encrypt_files_v1_3 = {
+ CF E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 83 FE ?? 7D ?? 46 EB ?? 6A ?? 68 ?? ?? ?? ?? 6A ??
+ 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 5D ?? 83
+ FB ?? 75 ?? 8B 1D ?? ?? ?? ?? EB ?? FF 35 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? 53 FF
+ 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? 83 F8 ?? 75 ?? 53 FF 15 ?? ?? ?? ?? 33 C0 5F 5E 5B 8B
+ E5 5D C3 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 75 ?? FF 75 ?? FF 15
+ ?? ?? ?? ?? 33 C0 5F 5E 5B 8B E5 5D C3 8B 45 ?? 8B 75 ?? 89 43 ?? 8D 43 ?? 50 56 C7
+ 43 ?? ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 53 FF 15 ?? ??
+ ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 33 C0 5F 5E 5B 8B E5 5D C3 8B 4B ?? 8B 43 ?? 85
+ C9 7F ?? 7C ?? 83 F8 ?? 72 ?? 83 E8 ?? C7 43 ?? ?? ?? ?? ?? 89 43 ?? 8B 43 ?? 83 D9
+ ?? 89 43 ?? 8B 43 ?? 89 43 ?? 8D 83 ?? ?? ?? ?? 6A ?? 50 89 4B ?? C7 43 ?? ?? ?? ??
+ ?? 89 73 ?? E8 ?? ?? ?? ?? 6A ?? 8D 83 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 53 6A ?? 6A ??
+ 8D 73 ?? 56 FF 73 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 3D ??
+ ?? ?? ?? 74 ?? 56 8B 35 ?? ?? ?? ?? FF D6 83 C4 ?? 53 FF D6 83 C4 ?? FF 75 ?? FF 15
+ ?? ?? ?? ?? 8B 45 ?? 5F 5E 5B 8B E5 5D C3 F0 FF 05 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ??
+ B8 ?? ?? ?? ?? F0 0F C1 05 ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 7E ?? 8B 35 ?? ?? ?? ?? 6A
+ ?? FF D6 83 3D ?? ?? ?? ?? ?? 7D ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_* ) ) and ( all of ( $remote_connection_p* ) )
-}
-rule REVERSINGLABS_Win32_Ransomware_Blackcat : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects BlackCat ransomware."
- author = "ReversingLabs"
- id = "e623340d-8df8-5f13-b75f-379bd0038f64"
- date = "2022-02-14"
- modified = "2022-02-14"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BlackCat.yara#L1-L109"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "24932baa625aedd14b5776ba3209c9ee330e84538c5267eeb5e09e352f655835"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "BlackCat"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $remote_connection_p1 = {
- 8B 44 24 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? A1 ??
- ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24
- ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ??
- ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 83 F8 ?? A1 ?? ?? ?? ?? 0F 45 C1 8B 0D ?? ??
- ?? ?? 0F 45 CA 8D 54 24 ?? 89 94 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ??
- ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84
- 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ??
- ?? ?? ?? 56 51 FF 50 ?? 83 C4 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 56 68 ?? ?? ?? ??
- FF 74 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ??
- ?? ?? 6A ?? 56 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75
- ?? E8 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 56 68 ?? ?? ?? ?? 68 ?? ??
- ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? 85
+ $check_blacklisted_languages_v2 = {
+ FF D0 0F B7 C0 B9 2C 08 ?? ?? 66 3B C1 0F 84 ?? ?? ?? ?? B9 2C 04 ?? ?? 66 3B C1 74
+ ?? B9 2B 04 ?? ?? 66 3B C1 74 ?? B9 23 04 ?? ?? 66 3B C1 74 ?? B9 37 04 ?? ?? 66 3B
+ C1 74 ?? B9 3F 04 ?? ?? 66 3B C1 74 ?? B9 40 04 ?? ?? 66 3B C1 74 ?? B9 19 08 ?? ??
+ 66 3B C1 74 ?? B9 19 04 ?? ?? 66 3B C1 74 ?? B9 28 04 ?? ?? 66 3B C1 74 ?? B9 42 04
+ ?? ?? 66 3B C1 74 ?? B9 43 08 ?? ?? 66 3B C1 74 ?? B9 43 04 ?? ?? 66 3B C1 74 ?? B9
+ 22 04 ?? ?? 66 3B C1 0F 85 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 85 DB 0F 85 ?? ?? ?? ?? 64
+ A1 ?? ?? ?? ?? 8B 40 ?? 8B 40 ?? 8B 00 8B C8 89 45 ?? 8B D0 89 4D ?? 0F B7 59 ?? 33
+ FF 8B 71 ?? D1 EB C7 45 ?? ?? ?? ?? ?? 8D 04 5E 3B F0 0F 47 DF 85 DB 74 ?? 8A 0E 8D
+ 76 ?? 0F BE D1 80 E9 ?? 8B C2 83 C8 ?? 80 F9 ?? 0F 47 C2 47 33 45 ?? 69 C0 ?? ?? ??
+ ?? 89 45 ?? 3B FB 75 ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B 01 8B
+ C8 89 4D ?? 3B C2 74 ?? 83 79 ?? ?? 75 ?? 33 DB 89 1D ?? ?? ?? ?? A1 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 85 DB 0F 84 ?? ?? ?? ?? 8B 43 ?? 8B 4C 18 ?? 8D 04 19 89 45 ??
+ 3B C3 74 ?? 33 C9 89 4D ?? 39 48 ?? 74 ?? 8B 40 ?? 8B 55 ?? 03 C3 89 45 ?? 0F 1F 40
+ ?? 8B 30 BF ?? ?? ?? ?? 8A 04 1E 03 F3 46 84 C0 74 ?? 0F BE D0 8D 76 ?? 2C ?? 8B CA
+ 83 C9 ?? 3C ?? 8A 46 ?? 0F 47 CA 33 CF 69 F9 ?? ?? ?? ?? 84 C0 75 ?? 8B 4D ?? 8B 55
+ ?? 81 FF ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 41 83 C0 ?? 89 4D ?? 89 45 ?? 3B 4A
+ ?? 75 ?? 33 C0 A3 ?? ?? ?? ?? 6A ?? FF D0 5F 5E 5B 8B E5 5D C3
}
- $remote_connection_p2 = {
- C0 89 44 24 ?? 0F 88 ?? ?? ?? ?? 8B 8B ?? ?? ?? ?? 74 ?? A1 ?? ?? ?? ?? 89 CB 85 C0
- 75 ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 74 24 ?? 6A ?? 50 E8
- ?? ?? ?? ?? 85 C0 89 D9 75 ?? E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8B 5C 24 ?? 89 44 24 ??
- 53 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 89 F1 8D 54 24 ?? 89 44 24 ?? 89 5C 24
- ?? 89 5C 24 ?? C6 44 24 ?? ?? E8 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 8B 84 24 ?? ?? ?? ?? 8B 9C 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ??
- ?? ?? ?? 3D ?? ?? ?? ?? 0F 43 C1 6A ?? 50 53 FF 74 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 89
- 44 24 ?? 75 ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 74 ?? 53 6A ?? FF 35 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 83 7C 24 ?? ?? 74 ?? FF 74 24 ?? 6A ?? FF 35 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 5C 24 ?? 0F 84 ?? ?? ?? ?? 80 BB ?? ?? ?? ??
- ?? 0F 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB
+ $create_net_host_trav_threads_v2 = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 56 57 6A ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 64 A1 ?? ?? ?? ?? 83 C4 ?? 8B 40 ?? 50 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? A3 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? FF D0 85 C0 78 ?? A1 ?? ?? ?? ?? 8D 0C 85 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? A3 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? F0 FF 0D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B 35
}
- $enum_procs = {
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 39 F7 74 ??
- 69 C7 ?? ?? ?? ?? 89 4D ?? 01 C8 68 ?? ?? ?? ?? 89 DE 53 50 E8 ?? ?? ?? ?? 83 C4 ??
- 47 8D 85 ?? ?? ?? ?? 89 7D ?? 50 8B 5D ?? 53 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 89
- F3 89 C6 EB ?? 8D 4D ?? 89 F2 E8 ?? ?? ?? ?? 8B 4D ?? 8B 7D ?? EB ?? 31 FF 8B 75 ??
- 85 FF 75 ?? E9 ?? ?? ?? ?? 31 FF 53 E8 ?? ?? ?? ?? 8B 75 ?? 85 FF 0F 84 ?? ?? ?? ??
- 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 69 C7 ?? ?? ?? ?? 8B 4D ?? 8D BD ?? ?? ?? ?? 01 F0 89
- 45 ?? 8B 45 ?? 8D 04 40 8D 04 81 89 45 ?? EB
+ $fnv1a_hashing_v2 = {
+ 55 8B EC 83 EC ?? 64 A1 ?? ?? ?? ?? 8B 40 ?? 8B 40 ?? 8B 00 8B 50 ?? A1 ?? ?? ?? ??
+ 89 55 ?? 85 C0 0F 85 ?? ?? ?? ?? 85 D2 75 ?? 33 C0 A3 ?? ?? ?? ?? 8B E5 5D C3 8B 42
+ ?? 8B 4C 10 ?? 8B 44 10 ?? 89 45 ?? 8D 04 11 89 45 ?? 3B C2 74 ?? 53 33 C9 56 57 89
+ 4D ?? 39 48 ?? 74 ?? 8B 78 ?? 03 FA 8B 07 BE
}
- $find_files = {
- 57 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 53 56 E8 ?? ?? ??
- ?? 83 F8 ?? 89 45 ?? 0F 84 ?? ?? ?? ?? 89 75 ?? A1 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ??
- ?? ?? 85 C0 0F 84 ?? ?? ?? ?? A3 ?? ?? ?? ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 85 C0 0F
- 84 ?? ?? ?? ?? 89 C6 8B 45 ?? 8B 4D ?? 89 46 ?? 8B 45 ?? 89 46 ?? 8B 45 ?? 89 46 ??
- 8D 41 ?? C7 06 ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 89 CB 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8B 45 ?? 89 43 ?? 89 73 ?? 8B 75 ?? 31 C0 C7 43 ?? ?? ?? ?? ?? F7 45
- ?? ?? ?? ?? ?? 89 03 75 ?? 83 7D ?? ?? 74 ?? 57 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 7D ?? ?? 75 ?? 83 7D ?? ?? 74 ?? 83 7D ?? ?? 74 ?? FF 75 ?? 6A ?? FF 35 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 5E 5F 5B 5D C3
+ $decrypt_configuration_v2_1 = {
+ 55 8B EC 51 53 56 57 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 03 C9 83 EA ?? 75 ?? 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? BA 25 1B 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? BA 78 0C 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ BA 39 28 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BA F1 40
+ 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BA BF 11 00 00 B9
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BA 28 02 00 00 B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BA 3B 07 00 00 B9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BA A5 04 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? BA 0F 03 00 00 B9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 33 C9 BE ?? ?? ?? ?? 85 FF 74 ?? 8B 15 ??
+ ?? ?? ?? 0F 1F 44 00 ?? 80 3C 0A ?? 8D 46 ?? 0F 45 C6 41 8B F0 3B CF 72 ?? 8D 0C B5
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 89 1D ?? ?? ?? ?? 85 DB 74 ?? 33 FF 85 F6 74 ?? 90
+ B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 89 04 BB 47 3B FE 72 ?? 8B 0D ?? ??
+ ?? ?? 33 F6 E8 ?? ?? ?? ?? 85 C0 74 ?? 0F 1F 80 ?? ?? ?? ?? 8B 14 B3 8A 08 8D 40 ??
+ 88 0A 8D 52 ?? 84 C9 75 ?? 33 C9 E8 ?? ?? ?? ?? 46 85 C0 75 ?? C7 04 B3 ?? ?? ?? ??
+ 5F 5E 5B 8B E5 5D C3
}
- $encrypt_files_p1 = {
- B8 ?? ?? ?? ?? 8D 4D ?? 8D 95 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 7D ?? 8B 75
- ?? 8D 4D ?? 89 FA 56 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 75 ?? 8B 45 ?? 8B 5D ?? 89
- 45 ?? 8B 45 ?? 83 F8 ?? 72 ?? 85 DB 74 ?? 0F B7 0B 81 F9 ?? ?? ?? ?? 75 ?? 8B 4B ??
- 89 C2 29 CA 72 ?? 83 FA ?? 72 ?? 85 DB 74 ?? 81 3C 0B ?? ?? ?? ?? 75 ?? 0F B7 54 0B
- ?? 81 FA ?? ?? ?? ?? 75 ?? 0F B7 54 0B ?? 83 EA ?? 89 55 ?? BA ?? ?? ?? ?? 19 D2 89
- 55 ?? 72 ?? 83 F9 ?? 76
+ $decrypt_configuration_v2_2 = {
+ 55 8B EC 51 53 56 57 8B F2 8B F9 6B CE ?? E8 ?? ?? ?? ?? 8B C8 33 C0 89 4D ?? 85 C9
+ 0F 84 ?? ?? ?? ?? 85 F6 74 ?? 83 FE ?? 72 ?? 0F 28 0D ?? ?? ?? ?? 8B CE 83 E1 ?? 66
+ 0F 1F 84 00 ?? ?? ?? ?? 0F 10 04 07 66 0F EF C1 0F 11 04 07 0F 10 44 07 ?? 66 0F EF
+ C1 0F 11 44 07 ?? 0F 10 44 07 ?? 66 0F EF C1 0F 11 44 07 ?? 0F 10 44 07 ?? 66 0F EF
+ C1 0F 11 44 07 ?? 83 C0 ?? 3B C1 72 ?? 8B 4D ?? 3B C6 73 ?? 80 34 38 5F 40 3B C6 72
+ ?? 8B 5D ?? 8B D6 51 53 51 8B CF E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 0B E8 ?? ??
+ ?? ?? 8B F8 8B 45 ?? 89 38 8B 45 ?? 85 FF 74 ?? 8B 0B 8B F0 F3 A4 8B C8 BE ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B C6 5F 5E 5B 8B E5 5D C3
}
- $encrypt_files_p2 = {
- 53 E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 5D ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 57
- 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 51 ?? 29 D0 8B 55 ?? 0F 92
- 45 ?? 83 7D ?? ?? 75 ?? 80 7D ?? ?? 75 ?? 39 C2 77 ?? B8 ?? ?? ?? ?? F7 64 0B ?? 8B
- 55 ?? 70 ?? 39 C2 72 ?? 8B 44 0B ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 45 ?? 8B 85 ??
- ?? ?? ?? 89 45 ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ??
- 89 45 ?? 89 10 89 48 ?? 8B 45 ?? 89 45 ?? 53 E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ??
- 8B 45 ?? 8B 4D ?? 29 45 ?? 3B 4D ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? E8 ?? ?? ??
- ?? 8B 45 ?? 8B 4D ?? 89 45 ?? 89 4D ?? E9 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8B 35 ?? ??
- ?? ?? 8B 45 ?? F2 0F 10 45 ?? 85 F6 89 85 ?? ?? ?? ?? F2 0F 11 85 ?? ?? ?? ?? 0F 84
- ?? ?? ?? ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 8D 0C C0 8D 3C 49 01 C7 01 F7 EB
+ $encrypt_files_v2_p1 = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 56 57 66 90 64 A1 ?? ?? ?? ?? 0F 57 C0 C7 44 24
+ ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 66 0F 13 44 24 ?? 8B 40 ?? 8B 40 ?? 8B 00 8B
+ 50 ?? A1 ?? ?? ?? ?? 89 54 24 ?? 85 C0 0F 85 ?? ?? ?? ?? 85 D2 0F 84 ?? ?? ?? ?? 8B
+ 42 ?? 8B 4C 10 ?? 8D 04 11 89 44 24 ?? 3B C2 74 ?? 33 C9 89 4C 24 ?? 39 48 ?? 74 ??
+ 8B 40 ?? 03 C2 89 44 24 ?? 0F 1F 80 ?? ?? ?? ?? 8B 30 BF C5 9D 1C 81 8A 04 16 03 F2
+ 46 84 C0 74 ?? 0F BE D0 8D 76 ?? 2C ?? 8B CA 83 C9 ?? 3C ?? 8A 46 ?? 0F 47 CA 33 CF
+ 69 F9 93 01 00 01 84 C0 75 ?? 8B 54 24 ?? 8B 4C 24 ?? 81 FF ?? ?? ?? ?? 74 ?? 8B 74
+ 24 ?? 41 8B 44 24 ?? 83 C0 ?? 89 4C 24 ?? 89 44 24 ?? 3B 4E ?? 75 ?? 33 C0 A3 ?? ??
+ ?? ?? 6A ?? 8D 4C 24 ?? 51 8D 4C 24 ?? 51 8D 4C 24 ?? 51 FF 35 ?? ?? ?? ?? FF D0 85
+ C0 0F 88 ?? ?? ?? ?? 8B 74 24 ?? 85 F6 0F 84 ?? ?? ?? ?? 8B 7C 24 ?? 8B 07 48 83 F8
+ ?? 0F 87 ?? ?? ?? ?? FF 24 85 ?? ?? ?? ?? 8B 74 24 ?? 8B 46 ?? 8D 04 48 0F B7 0C 10
+ 8B 46 ?? 8D 04 88 8B 04 10 03 C2 EB ?? 83 7F ?? ?? 0F 85 ?? ?? ?? ?? 83 7F ?? ?? 0F
+ 85 ?? ?? ?? ?? C7 07 ?? ?? ?? ?? 8B 4C 24 ?? 8B 54 24 ?? 68 ?? ?? ?? ?? 6A ?? 8B 41
+ ?? 89 42 ?? 8B 41 ?? 89 42 ?? 8B 44 24 ?? 6A ?? 8B 40 ?? 8D 88 ?? ?? ?? ?? F7 D8 23
+ C8 8B 44 24 ?? 89 48 ?? 8D 4C 24 ?? 8B 54 24 ?? 8B 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 84 24 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ??
+ ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 6A ??
+ 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? FF 76 ?? FF 76 ?? FF 15 ?? ?? ?? ?? 8B 4E
+ ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 8B 46 ?? 81 C1 ?? ?? ?? ?? 03 C1 50 E8 ?? ?? ?? ??
+ 8B 4C 24 ?? 83 C4 ?? 8B 74 24 ?? 89 74 24 ?? 6A ?? 8D 41 ?? 50 FF 71 ?? 8D 41 ?? FF
+ }
+ $encrypt_files_v2_p2 = {
+ 71 ?? 50 51 6A ?? 6A ?? FF 76 ?? E8 ?? ?? ?? ?? FF D0 85 C0 0F 89 ?? ?? ?? ?? 83 C8
+ ?? F0 0F C1 46 ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 46 ?? 83 C4 ??
+ 33 FF 85 C0 0F 84 ?? ?? ?? ?? 83 C6 ?? 8B 0E E8 ?? ?? ?? ?? 8B 44 24 ?? 8D 76 ?? 47
+ 8B 40 ?? 3B F8 72 ?? 8B 74 24 ?? 85 C0 E9 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 56 ?? 8B C1
+ F0 0F B1 0A 83 F8 ?? 75 ?? 8B 46 ?? 89 44 24 ?? 0F B7 46 ?? 83 C0 ?? 8B C8 89 44 24
+ ?? E8 ?? ?? ?? ?? 8B F8 85 FF 74 ?? 0F B7 4E ?? 51 FF 76 ?? 8D 4F ?? 51 E8 ?? ?? ??
+ ?? 0F B7 46 ?? 83 C4 ?? 89 47 ?? 0F 57 C0 8D 44 24 ?? C6 07 ?? C7 47 ?? ?? ?? ?? ??
+ 6A ?? FF 74 24 ?? 66 0F 13 44 24 ?? 57 50 FF 74 24 ?? E8 ?? ?? ?? ?? FF D0 8B CF E8
+ ?? ?? ?? ?? 8D 56 ?? 85 F6 0F 84 ?? ?? ?? ?? 83 C8 ?? F0 0F C1 02 0F 85 ?? ?? ?? ??
+ 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 4E ?? 83 C4 ?? C7 44 24 ?? ?? ?? ?? ?? 85 C9 0F 84
+ ?? ?? ?? ?? 8D 7E ?? 90 8B 0F E8 ?? ?? ?? ?? 8B 44 24 ?? 8D 7F ?? 8B 4E ?? 40 89 44
+ 24 ?? 3B C1 72 ?? E9 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 8D 56 ?? 74 ?? 8D 8C 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 47 ?? 8B 57 ?? 50 50 8D 47 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ C1 6A ?? EB ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 47 ?? 8D 8C 24 ?? ?? ?? ?? 8B
+ 57 ?? 50 50 8D 47 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 54 24 ?? 83 C4 ?? 83 7A ?? ?? 8B 42 ?? 0F 8F ??
+ ?? ?? ?? 7C ?? 39 42 ?? 0F 87 ?? ?? ?? ?? 8B 74 24 ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 4E
+ }
+ $encrypt_files_v2_p3 = {
+ 8D 84 24 ?? ?? ?? ?? 83 C4 ?? 81 C1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 8B 46 ?? 03 C1 50
+ E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? C7 00 ?? ?? ?? ?? EB ?? 8B 44 24 ?? C7 00 ?? ??
+ ?? ?? 8B 4C 24 ?? 8B 74 24 ?? 6A ?? 89 74 24 ?? 8D 41 ?? 50 FF 71 ?? 8D 41 ?? FF 71
+ ?? 50 51 6A ?? 6A ?? FF 76 ?? E8 ?? ?? ?? ?? FF D0 85 C0 0F 89 ?? ?? ?? ?? 83 C8 ??
+ F0 0F C1 46 ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 46 ?? 83 C4 ?? 33
+ FF 85 C0 0F 84 ?? ?? ?? ?? 83 C6 ?? 8B 0E E8 ?? ?? ?? ?? 8B 44 24 ?? 8D 76 ?? 47 8B
+ 40 ?? 3B F8 72 ?? 8B 74 24 ?? 85 C0 E9 ?? ?? ?? ?? 83 C8 ?? F0 0F C1 46 ?? 0F 85 ??
+ ?? ?? ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 4E ?? 83 C4 ?? C7 44 24 ?? ?? ?? ?? ?? 85
+ C9 0F 84 ?? ?? ?? ?? 8D 7E ?? 66 0F 1F 44 00 ?? 8B 0F E8 ?? ?? ?? ?? 8B 44 24 ?? 8D
+ 7F ?? 8B 4E ?? 40 89 44 24 ?? 3B C1 72 ?? E9 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 56 ?? 8B
+ C1 F0 0F B1 0A 83 F8 ?? 75 ?? 8B 46 ?? 89 44 24 ?? 0F B7 46 ?? 83 C0 ?? 8B C8 89 44
+ 24 ?? E8 ?? ?? ?? ?? 8B F8 85 FF 74 ?? 0F B7 4E ?? 51 FF 76 ?? 8D 4F ?? 51 E8 ?? ??
+ ?? ?? 0F B7 46 ?? 83 C4 ?? 89 47 ?? 0F 57 C0 8D 44 24 ?? C6 07 ?? C7 47 ?? ?? ?? ??
+ ?? 6A ?? FF 74 24 ?? 66 0F 13 44 24 ?? 57 50 FF 74 24 ?? E8 ?? ?? ?? ?? FF D0 8B CF
+ E8 ?? ?? ?? ?? 8D 56 ?? 85 F6 0F 84 ?? ?? ?? ?? 83 C8 ?? F0 0F C1 02 0F 85 ?? ?? ??
+ ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 4E ?? 83 C4 ?? C7 44 24 ?? ?? ?? ?? ?? 85 C9 74
+ ?? 8D 7E ?? 8B 0F E8 ?? ?? ?? ?? 8B 44 24 ?? 8D 7F ?? 8B 4E ?? 40 89 44 24 ?? 3B C1
+ 72 ?? 85 C9 74 ?? F0 FF 05 ?? ?? ?? ?? F0 FF 0D ?? ?? ?? ?? 8B 46 ?? 85 C0 74 ?? 50
+ E8 ?? ?? ?? ?? FF D0 8D 46 ?? 50 E8 ?? ?? ?? ?? FF D0 8B CE E8 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? 5F 33 C0 5E 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_procs ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( ( $enum_resources_v1 ) and ( all of ( $find_files_v1_* ) ) and ( all of ( $encrypt_files_v1_* ) ) ) or ( ( $check_blacklisted_languages_v2 ) and ( $fnv1a_hashing_v2 ) and ( $create_net_host_trav_threads_v2 ) and ( all of ( $decrypt_configuration_v2_* ) ) and ( all of ( $encrypt_files_v2_p* ) ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Badblock : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Paradise : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BadBlock ransomware."
+ description = "Yara rule that detects Paradise ransomware."
author = "ReversingLabs"
- id = "a5afb7d6-4bc1-5465-a35d-fe40e7f11c3e"
+ id = "9a92a05c-5f26-59ed-9934-a24bb7c31d8d"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BadBlock.yara#L1-L100"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Paradise.yara#L1-L81"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "421e6a3772eeec6ef0cbb2427b7e044b450a2b2146cee2ca7d8c3a3a92918557"
+ logic_hash = "fc029bee999ec72416ac91d8386d4d270070035ad078bcab1dec11eea032c10b"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -32133,97 +31683,82 @@ rule REVERSINGLABS_Win32_Ransomware_Badblock : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "BadBlock"
+ tc_detection_name = "Paradise"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 55 8B EC 83 C4 ?? 53 56 57 33 DB 89 5D ?? 89 5D ?? 89 5D ?? 89 4D ?? 89 55 ?? 8B D8
- 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? 8B 45 ??
- 8B 40 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C3 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 55
- ?? 8B 45 ?? 8B 40 ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45
- ?? B2 ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D
- 45 ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ??
- ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B D0 8B 45 ?? 85 C0 74 ?? 83 E8 ?? 8B 00 6A ?? 50 52
- 8B 45 ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 8B 45 ?? 50 68 ?? ?? ?? ?? 8B 45 ?? 50
- E8 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20
- 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 10 FF 12 89 45 ?? 89 55 ?? E9 ?? ??
- ?? ?? 83 7D ?? ?? 75 ?? 81 7D ?? ?? ?? ?? ?? 73 ?? EB ?? 7D ?? 8B 45 ?? 89 45 ?? 8B
- 45 ?? 89 45 ?? EB ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B D8 8B C3
- E8 ?? ?? ?? ?? 8B F0 8B D6 8B CB 8B 45 ?? 8B 38 FF 57 ?? 89 45 ?? 8B 45 ?? 8B 10 FF
- 12 52 50 8B 45 ?? E8 ?? ?? ?? ?? 3B 54 24 ?? 75 ?? 3B 04 24 5A 58 72 ?? EB ?? 5A 58
- 7C ?? 8B 45 ?? 50 8D 45 ?? 50 56 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? EB ??
- 8B 45 ?? 50 8D 45 ?? 50 56 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? E8
- ?? ?? ?? ?? 52 50 8B C3 99 29 04 24 19 54 24 ?? 58 5A 52 50 8B 45 ?? E8 ?? ?? ?? ??
- 8B D6 8B 4D ?? 8B 45 ?? 8B 38 FF 57 ?? 8B C3 99 29 45 ?? 19 55 ?? 8B D3 8B C6 E8 ??
- ?? ?? ?? 83 7D ?? ?? 75 ?? 83 7D ?? ?? 0F 87 ?? ?? ?? ?? EB ?? 0F 8F ?? ?? ?? ?? A1
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B
- 48 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? A1 ?? ?? ?? ?? 8B 00 8B 80 ??
- ?? ?? ?? 8B 80 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 18 FF 53 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33
- C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
- ?? E8 ?? ?? ?? ?? EB ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ??
- ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ??
- EB ?? 5F 5E 5B 8B E5 5D C3
- }
$search_files = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D
- ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 55 ?? 89 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
- 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B
- 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 0F 94 C3 E9 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 66 83 38 ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? A1 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? A1 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 85 C0 75 ?? 8B 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 85 ??
- ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 0D ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 66
- 83 38 ?? 74 ?? B9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
- 75 ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
- 8B C6 8B 08 FF 51 ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 94 C3 84 DB 0F 85 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C6 8B 10 FF 52 ?? 8B D8 4B 85 DB 7C ??
- 43 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C6 8B 38 FF
- 57 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? E8 ?? ?? ?? ?? FF 85 ?? ?? ?? ?? 4B 75 ?? 8B C6 E8 ?? ?? ?? ?? 33 C0 5A 59 59
- 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
+ 53 56 57 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 59 89 75 ?? 85 F6
+ 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 3D ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? 53 56 FF
+ D7 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ??
+ ?? ?? 83 65 ?? ?? 8B 45 ?? 8B 74 85 ?? 8D 95 ?? ?? ?? ?? 85 F6 74 ?? 0F B7 02 83 F8
+ ?? 72 ?? 8D 48 ?? 83 F8 ?? 76 ?? 8B C8 0F B7 06 83 F8 ?? 72 ?? 83 F8 ?? 77 ?? 83 C0
+ ?? 3B C8 0F B7 02 75 ?? 66 85 C0 74 ?? 83 C2 ?? 83 C6 ?? EB ?? 0F B7 02 EB ?? 66 3B
+ 06 1B C0 83 E0 ?? 40 EB ?? 33 C0 85 C0 0F 84 ?? ?? ?? ?? FF 45 ?? 83 7D ?? ?? 72 ??
+ 8B 75 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? 68 ?? ?? ?? ?? 53 56 FF D7 83 C4 ?? F6 85 ??
+ ?? ?? ?? ?? 74 ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? BA ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 80 3D ?? ?? ?? ?? ?? 74 ?? BA
+ ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? EB ?? F6 85 ?? ?? ??
+ ?? ?? 74 ?? A1 ?? ?? ?? ?? 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 85 C0 75 ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? BA ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ??
+ ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? 68
+ ?? ?? ?? ?? 53 FF 75 ?? FF D7 83 C4 ?? FF 75 ?? E8 ?? ?? ?? ?? 59 FF 75 ?? FF 15 ??
+ ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 5F 5E 5B C9 C3
}
- $remote_connection = {
- A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ??
- 8D 4D ?? 8B 45 ?? 8B 90 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8B 08 FF
- 51 ?? 8B 45 ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
- 05 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
- 89 20 6A ?? 8D 45 ?? 50 8D 4D ?? 8B 15 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ??
- 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 4D ??
- 8B 45 ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
- 74 ?? C7 45 ?? ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 83 EB ?? 8B 1B 68 ?? ?? ?? ?? 8B CB
- BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? B9 ?? ?? ?? ??
- 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 8B 90 ?? ?? ?? ?? 8D 45
- ?? 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? B2 ?? E8 ?? ?? ?? ?? 84 C0 75 ?? 8B 45
- ?? 8B 90 ?? ?? ?? ?? 8D 45 ?? 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
- ?? 8B 75 ?? 85 F6 74 ?? 83 EE ?? 8B 36 68 ?? ?? ?? ?? 8B CE BA ?? ?? ?? ?? 8B 45 ??
- E8 ?? ?? ?? ?? 33 C0 A3 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59
- 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C3
+ $encrypt_files_p1 = {
+ 56 57 6A ?? BE ?? ?? ?? ?? 5F E8 ?? ?? ?? ?? 89 45 ?? 6A ?? 8D 45 ?? 50 56 E8 ?? ??
+ ?? ?? 83 C4 ?? 83 C6 ?? 4F 75 ?? 33 F6 39 75 ?? 74 ?? 8D 45 ?? 50 A1 ?? ?? ?? ?? 0F
+ B7 88 ?? ?? ?? ?? 56 56 51 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 59 89 4D
+ ?? 33 C0 8A 90 ?? ?? ?? ?? 88 90 ?? ?? ?? ?? 3B C6 75 ?? 33 C0 40 3B C1 72 ?? 68 ??
+ ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 56 6A ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ??
+ FF 15 ?? ?? ?? ?? 5F 5E C9 C3 56 FF 75 ?? FF 15 ?? ?? ?? ?? 56 FF 15
+ }
+ $encrypt_files_p2 = {
+ 53 56 57 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 33 DB
+ 53 53 8D 44 24 ?? 50 89 5C 24 ?? FF D6 85 C0 75 ?? 68 ?? ?? ?? ?? 6A ?? 53 53 8D 44
+ 24 ?? 50 FF D6 85 C0 75 ?? 89 5C 24 ?? 39 5C 24 ?? 75 ?? 53 FF 15 ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 0F B6 80 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF
+ 74 24 ?? E8 ?? ?? ?? ?? 59 53 FF 74 24 ?? FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 53 53
+ 53 53 C6 05 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 88 1D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 59 33 C0 88 98 ?? ?? ?? ?? 3B C3 75 ?? 33 C0 40 83 F8 ?? 72 ?? 6A ?? 5E
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4
+ ?? 6A ?? 53 53 8D 44 24 ?? 50 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 4E 75 ?? 8B 3D ??
+ ?? ?? ?? 81 C7 ?? ?? ?? ?? 6A ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 85 C0 75 ?? 57 E8
+ ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C3
+ }
+ $http_remote_connection = {
+ 53 56 57 FF 75 ?? 33 FF 8D 75 ?? 89 7D ?? E8 ?? ?? ?? ?? 59 89 7D ?? 57 57 57 FF 75
+ ?? 57 FF 15 ?? ?? ?? ?? 89 45 ?? 3B C7 0F 84 ?? ?? ?? ?? 57 57 6A ?? 57 57 FF 75 ??
+ FF 75 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 3B C7 0F 84 ?? ?? ?? ?? 33 C9 80 7D ?? ?? 57
+ 0F 95 C1 B8 ?? ?? ?? ?? 49 23 C8 03 C8 51 57 57 57 FF 75 ?? 68 ?? ?? ?? ?? FF 75 ??
+ FF 15 ?? ?? ?? ?? 8B D8 3B DF 74 ?? 57 57 57 57 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 33
+ F6 57 57 8D 45 ?? 50 53 89 7D ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 03 C6 3B C7
+ 75 ?? 89 7D ?? EB ?? 50 39 7D ?? 75 ?? E8 ?? ?? ?? ?? 59 EB ?? FF 75 ?? 6A ?? FF 15
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 FF 75 ?? 8B 45 ?? 03 C6 50 53
+ FF 15 ?? ?? ?? ?? 03 75 ?? 39 7D ?? 75 ?? 53 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ??
+ ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 39 7D ?? 75 ?? 33 C0 40 39 45 ?? 74 ?? 89 45 ?? E9
+ ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? 59 59 5F 5E 5B
+ C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $search_files and $encrypt_files and $remote_connection )
+ uint16( 0 ) == 0x5A4D and $search_files and $http_remote_connection and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Major : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Elpaco : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Major ransomware."
+ description = "Yara rule that detects Elpaco ransomware."
author = "ReversingLabs"
- id = "0c85aff8-1fb5-5e47-ae49-72445a000eaa"
- date = "2021-01-26"
- modified = "2021-01-26"
+ id = "eb3a6293-f10c-55c4-960a-339e1e7922fe"
+ date = "2025-02-27"
+ modified = "2025-02-27"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Major.yara#L1-L261"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Elpaco.yara#L1-L316"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "16fb7763e3806fca6937fef7e8b3d8bccd61cb39549061d359d630c7d266c270"
+ logic_hash = "6b3fdd586c9f3e5c40782c814b5091b28e88f3d74032c392a6479182eb74327a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -32231,326 +31766,291 @@ rule REVERSINGLABS_Win32_Ransomware_Major : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Major"
+ tc_detection_name = "Elpaco"
tc_detection_factor = 5
importance = 25
strings:
$find_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 33 C0 89 4D ?? 57 50 66 89 45 ?? 8D 8D ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 57 C0 C7 45 ?? ?? ?? ?? ?? 50 C7 45 ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F 13 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48
- ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84
- 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 4D ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ??
- ?? ?? 33 C9 8B F8 51 89 4D ?? 51 8D 4D ?? 89 7D ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 4D ??
- 8D 45 ?? 50 FF 77 ?? 57 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 47 ?? 89 4D ?? BB ?? ?? ??
- ?? 8B 48 ?? 89 01 8B 07 8D 4D ?? 83 C0 ?? 3B C8 74 ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 8D 45 ?? 3B C6
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 8D ?? ??
+ ?? ?? 0F 57 C0 C7 45 ?? ?? ?? ?? ?? 6A ?? 66 0F 13 45 ?? 6A ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 75 ?? 6A
+ ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B C8 83 C4 ?? 33 C0 89 8D ?? ?? ?? ?? C7 41 ?? ?? ??
+ ?? ?? C7 41 ?? ?? ?? ?? ?? 66 89 01 8D 45 ?? 3B C8 74 ?? 83 7D ?? ?? FF 75 ?? 0F 43
+ 45 ?? 50 E8 ?? ?? ?? ?? 8B 7E ?? 8D 85 ?? ?? ?? ?? 50 57 56 E8 ?? ?? ?? ?? 8B 55 ??
+ B9 ?? ?? ?? ?? 2B CA 83 F9 ?? 0F 82 ?? ?? ?? ?? 8B 5D ?? 83 C2 ?? 89 46 ?? 89 55 ??
+ 89 07 0F 84 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8B F2 8B 03 8D 4D ?? 8B 40 ?? 50 89 85 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B BD ?? ?? ?? ?? B8 ?? ?? ?? ?? 47 C6 45 ?? ?? F7 E7 8B
+ CF 89 BD ?? ?? ?? ?? C1 EA ?? 6B C2 ?? 2B C8 75 ?? 57 39 8D ?? ?? ?? ?? 75 ?? 68 ??
+ ?? ?? ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 8D 8D ?? ?? ?? ??
+ 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8B BD ?? ?? ?? ?? 0F 43 4D ?? 50 51 68
+ ?? ?? ?? ?? 89 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 BF ?? ?? ?? ?? ?? 75 ?? 83
}
$find_files_p2 = {
- 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 0F 87 ?? ?? ??
- ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ??
- ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ??
- ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? 83 7E ??
- ?? 73 ?? 8B 46 ?? 83 C0 ?? 74 ?? 03 C0 50 8D 45 ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? EB
- ?? 8B 06 89 45 ?? C7 06 ?? ?? ?? ?? 8B 46 ?? 89 45 ?? 8B 46 ?? 89 45 ?? C7 46 ?? ??
- ?? ?? ?? 83 7E ?? ?? C7 46 ?? ?? ?? ?? ?? 72 ?? 8B 36 33 C0 66 89 06 8B 45 ?? 83 F8
- ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6
- C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ??
- ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 3F 8D 77 ?? 8B
- 4F ?? 8B 07 89 01 8B 0F 8B 47 ?? 89 41 ?? 8B 45 ?? 48 89 45 ?? 89 45 ?? 8B 46 ?? 83
- F8 ?? 72 ?? 8B 0E 40 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6
+ 7D ?? ?? 8D 4D ?? 0F 43 4D ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 83 7D ?? ?? 8D 8D ?? ?? ??
+ ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 85 ??
+ ?? ?? ?? 8B BD ?? ?? ?? ?? 85 FF 74 ?? 8B 4F ?? 83 F9 ?? 72 ?? 8B 07 8D 0C 4D ?? ??
+ ?? ?? 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ??
+ ?? ?? 8B C2 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 47 ?? ?? ?? ?? ?? 6A ?? C7 47 ??
+ ?? ?? ?? ?? 57 66 89 07 E8 ?? ?? ?? ?? 83 C4 ?? 8B 13 4E 6A ?? 52 89 75 ?? 8B 4A ??
+ 8B 02 89 01 8B 0A 8B 42 ?? 89 41 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B BD ??
+ ?? ?? ?? 8B 35 ?? ?? ?? ?? 0F 1F 00 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0
+ 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? A9 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 0F 85 ?? ??
+ ?? ?? A8 ?? 0F 84 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? 8B D4 89 A5 ?? ?? ?? ?? 33
+ C0 8D 71 ?? C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? 66 89 02 0F 1F 80 ?? ?? ?? ??
+ 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CE 8D 85 ?? ?? ?? ?? D1 F9 51 50 8B CA E8 ?? ??
+ ?? ?? 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 80 BF ?? ?? ?? ?? ?? 75 ?? 8B 3D ?? ?? ?? ?? 8D 5D
+ ?? 83 7D ?? ?? 0F 43 5D ?? 8B 37 3B F7 74 ?? 83 7E ?? ?? 8D 46 ?? 72 ?? 8B 00 50 53
+ FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 36 3B F7 75 ?? 8B 9D ?? ?? ?? ?? 6A ??
+ E8 ?? ?? ?? ?? 8B C8 83 C4 ?? 33 C0 89 8D ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ??
+ ?? ?? ?? ?? 66 89 01 8D 45 ?? 3B C8 74 ?? 83 7D ?? ?? FF 75 ?? 0F 43 45 ?? 50 E8 ??
+ ?? ?? ?? 8B 73 ?? 8D 85 ?? ?? ?? ?? 50 56 53 E8 ?? ?? ?? ?? 8B 55 ?? B9
}
$find_files_p3 = {
- C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ??
- ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ?? ??
- ?? 83 7E ?? ?? C7 46 ?? ?? ?? ?? ?? 72 ?? 8B 36 33 C0 57 66 89 06 E8 ?? ?? ?? ?? 83
- C4 ?? 8D 8D ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 8B
- F8 89 7D ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 66 66 66 0F 1F 84 00 ?? ?? ?? ?? 33 C0 C7 45
- ?? ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? 0F 84 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 8B 08 85 C9 74 ?? 8B 85 ?? ?? ?? ?? 8B 00 8D 14 41 EB ?? 8B 85
- ?? ?? ?? ?? 8B 08 8B 85 ?? ?? ?? ?? 8B 00 8D 14 48 8B 85 ?? ?? ?? ?? 8B 08 2B D1 D1
- FA 81 FA ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 8D 04 12 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85
- ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9
- ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? C7 00 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 00
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 00 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? 50 89 85 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72
- ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6 C1
- }
- $find_files_p4 = {
- 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ??
- 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 68
- ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 EC ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 8B D4 33 C0 C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? 66 89 02 66 39 85 ?? ?? ??
- ?? 75 ?? 33 C9 EB ?? 8D 8D ?? ?? ?? ?? 8D 71 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B
- CE D1 F9 51 8D 85 ?? ?? ?? ?? 8B CA 50 E8 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 85 C0
- 0F 84 ?? ?? ?? ?? 6A ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? C7 45 ??
- ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 83 CB ?? C7 45 ??
- ?? ?? ?? ?? 66 89 45 ?? 66 39 85 ?? ?? ?? ?? 75 ?? 33 C9 EB ?? 8D 8D ?? ?? ?? ?? 8D
- 51 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51 8D 85 ?? ?? ?? ?? 50 8D 4D ??
- E8 ?? ?? ?? ?? 8D 45 ?? 83 CB ?? 50 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
- 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
+ 2B CA 83 F9 ?? 0F 82 ?? ?? ?? ?? 89 43 ?? 42 8B 5D ?? 89 55 ?? 89 06 89 9D ?? ?? ??
+ ?? E9 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? 80 BF ?? ?? ?? ?? ?? 75 ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? 8B D4
+ 89 A5 ?? ?? ?? ?? 33 C0 8D 71 ?? C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? 66 89 02
+ 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CE 8D 85 ?? ?? ?? ?? D1 F9 51 50 8B CA E8 ?? ??
+ ?? ?? 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 80 BF ?? ?? ?? ?? ?? 75 ?? 83 EC ?? 8D 45 ?? 8B CC
+ 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ?? 83 EC ?? 8D 45 ?? 8B CC 50 E8
+ ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B D7 8B CE E8 ?? ?? ?? ?? 83 C4 ?? 3D ?? ?? ?? ?? 7C
+ ?? 85 F6 75 ?? A1 ?? ?? ?? ?? EB ?? 83 FE ?? 75 ?? A1 ?? ?? ?? ?? EB ?? 83 FE ?? 75
+ ?? A1 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? FF 87 ?? ?? ?? ?? C6 45 ?? ?? 8B 55 ??
+ 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ??
+ 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B BD ?? ??
+ ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 85 F6 74 ?? 8B 4E ?? 83 F9 ?? 72 ??
+ 8B 06 8D 0C 4D ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ??
+ 83 F8 ?? 0F 87 ?? ?? ?? ?? 8B C2 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 46 ?? ?? ??
+ ?? ?? 6A ?? C7 46 ?? ?? ?? ?? ?? 56 66 89 06 E8 ?? ?? ?? ?? 83 C4 ?? 8B 13 8B 75 ??
+ 6A ?? 4E 8B 4A ?? 8B 02 52 89 75 ?? 89 01 8B 0A 8B 42 ?? 89 41 ?? E8 ?? ?? ?? ?? 83
}
- $find_files_p5 = {
- 83 CB ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 CB ?? 50 8D 85 ??
- ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 CB ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 83 CB ?? 50 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 85 C0 74 ??
- C6 45 ?? ?? F6 C3 ?? 74 ?? 8B 45 ?? 83 E3 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ??
- E8 ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? F6 C3 ??
- 74 ?? 8B 85 ?? ?? ?? ?? 83 E3 ?? 83 F8 ?? 72 ?? 40 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? 66 89 85 ?? ?? ?? ?? F6 C3 ?? 74 ?? 8B 85 ?? ?? ?? ?? 83 E3 ?? 83 F8 ?? 72 ?? 40
- 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? F6 C3 ?? 74 ?? 8B 85 ?? ??
- ?? ?? 83 E3 ?? 83 F8 ?? 72 ?? 40 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ??
- ?? ?? 8B 45 ?? 83 E3 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 33 C0
+ $find_files_p4 = {
+ C4 ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C6 45 ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D
+ ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0
+ ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 33 C0 8B 55
+ ?? 66 89 45 ?? C7 45 ?? ?? ?? ?? ?? 89 45 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ??
+ ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
+ ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 F6 0F 85 ?? ?? ?? ?? 8B 03 89 1B 89 5B
+ ?? 3B C3 74 ?? 8B 30 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B C6 3B F3 75 ?? 6A ?? 53 E8
+ ?? ?? ?? ?? 8B 55 ?? 83 C4 ?? 83 FA ?? 0F 82 ?? ?? ?? ?? 8B 4D ?? 8D 14 55 ?? ?? ??
+ ?? 8B C1 81 FA ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8
+ ?? 0F 87 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ??
+ ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
+ ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? 66 89 45 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA
+ ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ??
+ 8B 03 89 1B 89 5B ?? 3B C3 0F 84 ?? ?? ?? ?? 8B 30 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 8B C6 3B F3 75 ?? E9 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ??
+ ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $find_files_p6 = {
- C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? 83 E3 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? 83 F8 ?? 72
- ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 80 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 75 ?? 8D 45 ?? 50 8D 4D ?? FF 76 ?? 56 E8 ?? ??
- ?? ?? 8B 55 ?? B9 ?? ?? ?? ?? 2B CA 83 F9 ?? 0F 82 ?? ?? ?? ?? 89 46 ?? 42 8B 48 ??
- 89 55 ?? 89 01 E9 ?? ?? ?? ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 75 ??
- 8D 45 ?? 50 8D 4D ?? FF 76 ?? 56 E8 ?? ?? ?? ?? 8B 55 ?? B9 ?? ?? ?? ?? 2B CA 83 F9
- ?? 0F 82 ?? ?? ?? ?? 89 46 ?? 42 8B 48 ?? 89 55 ?? 89 55 ?? 89 01 8B 45 ?? 83 F8 ??
- 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? 54 E8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ?? ?? ?? ?? 8B 75
- ?? 8B CE E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 45 ?? 8B CE 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 7D ??
- 8B CF E8 ?? ?? ?? ?? 8B 4D ?? 85 C9 74 ?? 8B 7D ?? E9 ?? ?? ?? ?? 8B 4D ?? 85 C9 0F
- 84 ?? ?? ?? ?? 0F 1F 00 8B 45 ?? 8D 4D ?? 8B 00 83 C0 ?? 3B C8 74 ?? 6A ?? 6A ?? 50
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4
+ $write_console_log_p1 = {
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
+ ?? ?? 53 56 57 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? B8 ?? ?? ?? ?? F0 0F B1 0A 85 C0 0F 84
+ ?? ?? ?? ?? 8B 45 ?? 8D 7C 24 ?? 85 C0 B9 ?? ?? ?? ?? 0F 45 C8 8D 45 ?? 50 33 F6 8B
+ C7 56 51 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 08 FF 70 ?? 83 C9 ?? 51 E8 ?? ?? ?? ??
+ 83 C9 ?? 83 C4 ?? 85 C0 0F 48 C1 85 C0 78 ?? 3D ?? ?? ?? ?? 77 ?? 75 ?? EB ?? BE ??
+ ?? ?? ?? 33 C0 66 89 84 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D 44 44 ?? 89 44 24 ?? 85 F6
+ 79 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? BA ?? ?? ?? ?? 50 8D 44 24 ?? 50 51 8D 8C 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 81 FE ?? ?? ?? ?? 75 ?? 8B 44 24 ?? 8B F8 8D 44 24 ?? 2B F8 83
+ E7 ?? 85 FF 0F 8E ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 0F B7 44 24 ?? 50 0F
+ B7 44 24 ?? 50 0F B7 44 24 ?? 50 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83
+ C4 ?? 8B F0 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ??
+ ?? 8B 0D ?? ?? ?? ?? F6 C1 ?? 74 ?? 8B 15 ?? ?? ?? ?? 83 FA ?? 74 ?? 6A ?? 8D 44 24
+ ?? 50 8D 04 36 8B 35 ?? ?? ?? ?? 50 8D 44 24 ?? 50 52 FF D6 6A ?? 8D 44 24 ?? 50 57
+ 8D 44 24 ?? 50 FF 35 ?? ?? ?? ?? FF D6 6A ?? 8D 44 24 ?? 50 6A ?? 68 ?? ?? ?? ?? FF
}
- $find_files_p7 = {
- 8D 45 ?? 3B C6 74 ?? 8B 4D ?? 83 F9 ?? 72 ?? 41 51 FF 75 ?? 8B C8 E8 ?? ?? ?? ?? 33
- C0 C7 45 ?? ?? ?? ?? ?? 56 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ??
- 8B 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 83 7D ?? ?? 8D 8D ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 8B 75
- ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 0F 1F 00 33 C0 C7 45 ?? ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 45 ??
- 6A ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF
- 75 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 8D 85 ?? ?? ?? ?? 83 EC ?? F6 85 ?? ?? ?? ?? ?? 8B CC 50 0F 84 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B CF E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 5D ?? 8D 45 ?? 50 8D 4D ?? FF 73 ?? 53 E8 ?? ?? ?? ?? B9 ?? ?? ?? ??
- 2B CE 83 F9 ?? 0F 82 ?? ?? ?? ?? 89 43 ?? 46 8B 48 ?? 89 75 ?? 89 01 8B 45 ?? 83 F8
- ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? 54 E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 85 C0 74
- ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B CF 50 E8 ?? ?? ?? ?? 8B
- 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
- 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 85 F6 0F 85 ??
- ?? ?? ?? FF 75 ?? FF 15
+ $write_console_log_p2 = {
+ 35 ?? ?? ?? ?? FF D6 8B 0D ?? ?? ?? ?? F6 C1 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 FF D3 6A ?? 6A ?? 6A ?? 6A ?? 8B D8 8D 84
+ 24 ?? ?? ?? ?? 53 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 85 FF 74 ?? 8D 0C 7D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 57 8B F0 8D 84 24 ?? ?? ?? ?? 56 53 50 6A ?? 6A ??
+ FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B D6 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8
+ ?? ?? ?? ?? 83 C4 ?? 8B 1D ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 3D ?? ??
+ ?? ?? ?? 74 ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF D3 8D 04 45 ?? ?? ?? ?? 89
+ 44 24 ?? 8D 44 24 ?? 89 44 24 ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50
+ 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33 CC
+ E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $encrypt_files_p1 = {
- FF 15 ?? ?? ?? ?? 85 C0 75 ?? 50 FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 45 ?? 83 7D ?? ?? 0F 43 45 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 C0 C7 45 ?? ??
- ?? ?? ?? 6A ?? 50 66 89 45 ?? 8D 4D ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 6A ?? 0F
- 43 45 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 89 45 ?? FF 15 ?? ?? ??
- ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? 8B 4D ?? 01 0D ?? ?? ?? ?? 8B 55 ?? 11 15 ?? ?? ?? ?? 83 FA ?? 0F 8C ?? ??
- ?? ?? 7F ?? 85 C9 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? 66 66 0F 1F 84 00
- ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85
- FF 74 ?? 8B 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 8B 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? C7 45 ?? ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 8B 4D ?? 83 C4 ?? 6A
+ $get_system_information_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 51 B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 65 ?? 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? BB ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 0F 44 C3 6A ?? A2 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 8B 35 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 74 ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D6
+ B9 ?? ?? ?? ?? 83 C4 ?? 8D 51 ?? 90 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51
+ 68 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B CA
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 85 ?? ?? ?? ?? 8D 79 ?? 66 8B 01
+ 83 C1 ?? 66 85 C0 75 ?? 2B CF D1 F9 51 52 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F 1F 84 00
}
- $encrypt_files_p2 = {
- 50 E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 57 53 FF 15 ?? ?? ?? ??
- 8B 55 ?? 8B 4D ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 56 8D 85
- ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 6A ?? 6A ?? 50 53 FF 15 ??
- ?? ?? ?? 8B 55 ?? 8D 45 ?? 8B 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 50 56 53 FF 15 ?? ?? ?? ?? 83 6D ?? ?? 0F 85 ?? ?? ?? ?? 57 E8 ?? ??
- ?? ?? 56 E9 ?? ?? ?? ?? 8B F1 8B C2 81 C6 ?? ?? ?? ?? 83 D0 ?? 83 F8 ?? 0F 87 ?? ??
- ?? ?? 72 ?? 81 FE ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F
- 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? 66 90
- 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2
- 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 8B
- 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 55
- ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50
+ $get_system_information_p2 = {
+ C6 00 ?? 8D 40 ?? 83 E9 ?? 75 ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50
+ FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
+ FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D6 83 C4 ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 0F 57 C0 8B 85 ?? ?? ?? ?? 8B
+ 8D ?? ?? ?? ?? 0F AC C6 ?? 8B 85 ?? ?? ?? ?? 0F AC C1 ?? 6A ?? 66 0F 13 85 ?? ?? ??
+ ?? 6A ?? 89 B5 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 89 BD
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ??
+ 50 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 0F B6 05 ?? ?? ?? ?? 83 BD
+ ?? ?? ?? ?? ?? 0F 45 C3 A2 ?? ?? ?? ?? 33 F6 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 8D 4E ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F
+ 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4E ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? FF D3 68 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B F0 33
+ C0 85 F6 0F 44 C8 8D 85 ?? ?? ?? ?? 50 51 56 6A ?? FF B5 ?? ?? ?? ?? 89 8D ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 0F 1F 44 00 ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 85
+ F6 74 ?? 56 6A ?? FF D3 50 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? FF D3 56 6A ?? 50 FF
+ 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? 56 6A ?? FF
+ B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89
}
- $encrypt_files_p3 = {
- E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? C7 45 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 8B 4D ?? 83 C4 ?? 6A ?? 50 E8 ?? ??
- ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 57 53 FF 15 ?? ?? ?? ?? 8B 55 ?? 8B
- 4D ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 56 8D 85 ?? ?? ?? ??
- 57 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 6A ?? 6A ?? 50 53 FF 15 ?? ?? ?? ?? 8B
- 55 ?? 8D 45 ?? 8B 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 50 56 53 FF 15 ?? ?? ?? ?? 83 6D ?? ?? 0F 85 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 56 E9
- ?? ?? ?? ?? 8B F1 8B C2 81 C6 ?? ?? ?? ?? 83 D0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 72 ??
- 81 FE ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? 66 90 68 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 8B 55 ?? 8B 4D
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 4D ??
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 8B F0 83 C4 ?? 85 F6 74 ?? C7 45 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68
+ $get_system_information_p3 = {
+ B5 ?? ?? ?? ?? 33 DB 3B 1E 0F 83 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 74 DE ?? FF 15 ??
+ ?? ?? ?? 85 C0 74 ?? C6 05 ?? ?? ?? ?? ?? EB ?? FF B5 ?? ?? ?? ?? FF 74 DE ?? FF 15
+ ?? ?? ?? ?? 85 C0 74 ?? F6 44 DE ?? ?? B9 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 0F 45 C1
+ A2 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66
+ 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ??
+ ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 8B 54 DE ?? 8B 4C DE ?? 50 E8 ?? ?? ?? ?? 8B 47 ??
+ 8D 8D ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 51 50 57 E8 ?? ?? ?? ?? 8B 95 ?? ?? ??
+ ?? B9 ?? ?? ?? ?? 2B CA 83 F9 ?? 0F 82 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 42 89 47 ?? 89
+ 95 ?? ?? ?? ?? 89 01 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 43 E9 ?? ??
+ ?? ?? 8B 8D ?? ?? ?? ?? 8B 01 FF 50 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? 8D 8D ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 03
+ C1 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 51 50 51 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? 50 0F 43 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 C4 ??
+ 8B 8D ?? ?? ?? ?? 83 F9 ?? 72 ?? 8B 85 ?? ?? ?? ?? 8D 0C 4D ?? ?? ?? ?? 81 F9 ?? ??
+ ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 8B C2 51 50
}
- $encrypt_files_p4 = {
- 50 E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 8B 4D ?? 83 C4 ?? 6A ?? 50 E8 ?? ?? ?? ?? F2 0F
- 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 57 53 FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? E8 ??
- ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 56 8D 85 ?? ?? ?? ?? 57 50 E8 ??
- ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 6A ?? 6A ?? 50 53 FF 15 ?? ?? ?? ?? 8B 55 ?? 8D 45
- ?? 8B 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 56 53
- FF 15 ?? ?? ?? ?? 83 6D ?? ?? 0F 85 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 56 E9 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 0F 1F 84 00 ?? ?? ?? ??
- 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8B F0 83 C4
- ?? 85 F6 74 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? 66
- 0F 1F 84 00 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8
- ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 45 ?? 6A ?? 50 FF 75 ?? 56 53 FF 15 ?? ?? ?? ?? FF 75 ?? 8D 85 ??
- ?? ?? ?? 57 56 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 6A ?? 6A ?? 50 53 FF 15 ??
- ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 57 53 FF 15 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 57 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 0F 57 C0 66 0F 13 45 ?? 6A ?? 50 6A ?? 53 FF 15 ?? ??
- ?? ?? 8B 75 ?? 8D 45 ?? 6A ?? 50 FF B6 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ??
- ?? 50 FF B6 ?? ?? ?? ?? 53 FF D7 8B 35 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 6A ?? 6A ?? 6A
- ?? 6A ?? FF 35 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF D6 85 C0 0F
- 84 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 35 ?? ?? ??
- ?? FF D6 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 1F 40 ?? 8B 45 ?? 03 C0 50 E8 ??
- ?? ?? ?? 8B F0 83 C4 ?? 80 3E ?? 74 ?? 8B 45 ?? 8B CE 85 C0 74 ?? 66 90 C6 01 ?? 8D
- 49 ?? 83 E8 ?? 75 ?? 8D 45 ?? 50 56 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 56 53 FF D7 6A ?? 8D 45 ?? 50 8B 45 ?? FF B0 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 50 8B 45 ?? FF B0 ?? ?? ?? ?? 53 FF D7 53 FF 15 ?? ?? ??
- ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 83 7D ?? ?? 0F 43 45 ?? 6A ?? 50 FF 75 ?? FF
- 15
+ $get_system_information_p4 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C6 45 ?? ?? 8B 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 83 F9 ?? 72 ?? 8B 85 ?? ??
+ ?? ?? 41 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ??
+ ?? ?? ?? 8B C2 51 50 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? C3 8B 85 ?? ?? ?? ?? BB
+ ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? 8B BD ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 85
+ F6 74 ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 35 ??
+ ?? ?? ?? 85 C0 74 ?? 50 FF D6 8B 85 ?? ?? ?? ?? 85 C0 74 ?? 50 FF D6 FF B5 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 8B CA C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 85 ??
+ ?? ?? ?? 8D 41 ?? 89 85 ?? ?? ?? ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B 8D ?? ?? ??
+ ?? D1 F9 51 52 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 83 BD
+ ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 0F B6 0D ??
+ ?? ?? ?? 85 C0 8B 85 ?? ?? ?? ?? 0F 45 CB A3 ?? ?? ?? ?? 66 83 BD ?? ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 0F 95 05 ?? ?? ?? ?? 88 0D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 0F 94 05 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15
}
- $remote_connection = {
- FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 4D ?? 83 79 ?? ?? 72 ??
- 8B 09 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 51 57 FF 15 ?? ?? ?? ?? 8B F0 89 75 ?? 85
- F6 0F 84 ?? ?? ?? ?? 8B 4D ?? 53 83 79 ?? ?? 75 ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? BB ?? ?? ?? ?? EB ?? 51 8D 45 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BB
- ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? 8B C8 6A ?? E8 ?? ?? ?? ?? 33 C9 C7 45 ?? ?? ?? ??
- ?? 66 89 4D ?? 8D 4D ?? 50 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 C3 ?? 74 ?? 8D 4D
- ?? 83 E3 ?? E8 ?? ?? ?? ?? F6 C3 ?? 5B 74 ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D
- 4D ?? 6A ?? 68 ?? ?? ?? ?? 51 6A ?? 68 ?? ?? ?? ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 0F
- 43 45 ?? 50 68 ?? ?? ?? ?? 56 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F
- 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 3D ?? ??
- ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF D7 85 C0 74 ?? 8B 45 ??
- 85 C0 74 ?? C6 84 05 ?? ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 33 C9 EB ?? 8D 8D ??
- ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 51 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ??
- ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF D7 85 C0 75 ?? 8B 7D
- ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 45
- ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 83 7D
- ?? ?? 8D 4D ?? 8B 45 ?? 8D 55 ?? 0F 43 4D ?? 8B 75 ?? 03 C1 83 7D ?? ?? 8D 4D ?? 52
- 0F 43 4D ?? 50 51 8B CE E8 ?? ?? ?? ?? 8B 4D ?? 83 F9 ?? 72 ?? 41 51 FF 75 ?? 8D 4D
- ?? E8
+ $everything_library_setup_p1 = {
+ 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
+ ?? 64 A1 ?? ?? ?? ?? 50 53 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 57 50 8D 45 ??
+ 64 A3 ?? ?? ?? ?? 88 55 ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 80 7D ?? ?? 74 ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D6 6A ??
+ 6A ?? B2 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF D6 33 D2 C6 45
+ ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 8B
+ 35 ?? ?? ?? ?? 0F 43 45 ?? 50 FF D6 85 C0 74 ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? B0 ??
+ E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B D0 C7 45 ?? ?? ?? ?? ??
+ 8B CA C7 45 ?? ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 45 ?? 8D 79 ?? 66 8B 01 83 C1 ?? 66
+ 85 C0 75 ?? 2B CF D1 F9 51 52 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ??
+ C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 0F 10 4D ?? 8D 4D ?? F3
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and $remote_connection )
-}
-rule REVERSINGLABS_Win32_Ransomware_Tblocker : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects TBLocker ransomware."
- author = "ReversingLabs"
- id = "91793018-baf6-5e70-83b6-8793482c3bec"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.TBLocker.yara#L1-L85"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "81f0077655ac0e59cd8dc05be602ae500c938668bd57d3cf4a51fbff2a5b6b83"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "TBLocker"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $main_ransomware_function_p1 = {
- 00 02 16 28 ?? ?? ?? ?? 00 02 17 28 ?? ?? ?? ?? 00 02 16 28 ?? ?? ?? ?? 00 02 16 28 ?? ?? ?? ?? 00 02
- 16 28 ?? ?? ?? ?? 00 02 28 ?? ?? ?? ?? 00 00 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 16 FE ?? 0A 06 2C ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 72 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 18 16 15 28 ?? ?? ?? ?? 26 00 00 28 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 16 FE ?? 0B 07 39 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE ?? 0C 08 2C ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 00 00 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 6F ??
- ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 00 DE ?? 25
- 28 ?? ?? ?? ?? 0D 00 28 ?? ?? ?? ?? DE ?? 00 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 17 28 ?? ?? ?? ??
- 00 02 18 28 ?? ?? ?? ?? 00 02 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ??
- 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 02 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 59
+ $everything_library_setup_p2 = {
+ 0F 7E 45 ?? C6 45 ?? ?? 83 7D ?? ?? FF 75 ?? 66 0F 7E C8 0F 11 4D ?? 0F 43 C8 66 0F
+ D6 45 ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83
+ 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 50 FF D6 85 C0 74 ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? B0
+ ?? EB ?? 8A 45 ?? C6 05 ?? ?? ?? ?? ?? 84 C0 74 ?? 83 7D ?? ?? 8D 4D ?? 0F 43 4D ??
+ 32 D2 E8 ?? ?? ?? ?? 8A C8 88 4D ?? 84 C9 75 ?? B2 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8A C8 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 33 D2 84 C9 88 4D ?? 0F 44
+ C2 A2 ?? ?? ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA
+ ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ??
+ ?? 83 C4 ?? 8B 55 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? 83
+ FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83
+ C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8A 45 ?? 8B 4D ??
+ 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D 8B E3 5B C3
}
- $main_ransomware_function_p2 = {
- 28 ?? ?? ?? ?? B7 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ??
- ?? 5B 28 ?? ?? ?? ?? B7 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ??
- ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 02 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6C 23
- ?? ?? ?? ?? ?? ?? ?? ?? 5B 59 28 ?? ?? ?? ?? B7 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ??
- ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 23 ?? ?? ?? ?? ?? ?? ?? ?? 5A 28 ?? ?? ?? ?? B7 73 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 00 02 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6C 23 ?? ??
- ?? ?? ?? ?? ?? ?? 5B 02 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 59 28 ?? ?? ??
- ?? B7 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F ?? DA 73 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 00 02 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ??
- ?? ?? 5B 02 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 59 28 ?? ?? ?? ?? B7 28 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 23 ?? ?? ?? ?? ??
- ?? ?? ?? 5A 28 ?? ?? ?? ?? B7 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F
+ $delete_shadow_copies_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
+ 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F
+ 88 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ??
+ ?? 85 C0 0F 88 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF D6 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 68 ?? ??
+ ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF D6 85 C0 0F 88 ?? ?? ?? ?? 8D 45 ?? 50 FF 15 ??
+ ?? ?? ?? 80 3D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 45 ?? B9 ?? ?? ?? ?? B8 ?? ?? ??
+ ?? 0F 45 C1 8D 4D ?? 89 45 ?? 8B 45 ?? 68 ?? ?? ?? ?? 8B 00 8B 70 ?? E8 ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? 8B 00 85 C0 74 ?? 8B 00 EB ?? 33 C0 8D 4D ?? 51 6A ?? 50 FF 75
+ ?? FF D6 C7 45 ?? ?? ?? ?? ?? 83 CF ?? 8B 75 ?? 89 45 ?? 85 F6 74 ?? 8B CF F0 0F C1
+ 4E ?? 49 75 ?? 85 F6 74 ?? 8B 06 85 C0 74 ?? 50 FF 15 ?? ?? ?? ?? C7 06 ?? ?? ?? ??
+ 8B 46 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ?? ?? ?? 6A ?? 56 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 1D ?? ?? ?? ?? 8D 45 ?? 50 FF D3 83 7D ?? ?? 0F 8C ?? ?? ?? ??
}
- $search_files = {
- 00 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 03 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 38 ?? ?? ?? ?? 06 6F ?? ?? ??
- ?? 0B 07 07 6F ?? ?? ?? ?? 17 DA 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 16 FE
- ?? 0C 08 2C ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE ?? 0D 09 2C ?? 00 02 07 07 72 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 07 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ??
- ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 16 14 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? DE ?? 00 00 00 00 00 00 06 6F
- ?? ?? ?? ?? 13 ?? 11 ?? 3A ?? ?? ?? ?? DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? 00 DC DE ?? 25 28 ?? ?? ?? ??
- 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 03 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ??
- 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 11 ?? 6F ??
- ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 17 DA 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ??
- ?? ?? ?? 16 FE ?? 13 ?? 11 ?? 2C ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE ?? 13 ??
- 11 ?? 2C ?? 00 02 11 ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 11 ??
- 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 16 14 28 ?? ?? ?? ?? 26 28 ??
- ?? ?? ?? DE ?? 00 00 00 00 00 00 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 3A ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11
- ?? 6F ?? ?? ?? ?? 00 DC DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 11 ?? 17 D6 13 ??
- 11 ?? 11 ?? 8E 69 FE ?? 13 ?? 11 ?? 3A ?? ?? ?? ?? 2A
+ $delete_shadow_copies_p2 = {
+ 8B 45 ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 00 8B 70 ?? 8B 45 ?? 89 45
+ ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 00 85 C0 74 ?? 8B 00 EB ?? 33 C0 8D 4D ??
+ 51 FF 75 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 50 FF 75 ?? FF D6 C7 45 ?? ?? ?? ?? ?? 8B
+ 75 ?? 89 45 ?? 85 F6 74 ?? 8B CF F0 0F C1 4E ?? 49 75 ?? 85 F6 74 ?? 8B 06 85 C0 74
+ ?? 50 FF 15 ?? ?? ?? ?? C7 06 ?? ?? ?? ?? 8B 46 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? C7 46 ?? ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 85 C0 78 ?? 6A
+ ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 8B 45 ?? 79
+ ?? 8B 08 50 FF 51 ?? 8B 45 ?? 50 8B 08 FF 51 ?? FF 15 ?? ?? ?? ?? 33 C0 E9 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 8B 00 68 ?? ?? ?? ?? 8B 40 ?? 89 45 ?? E8 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 8B 30 85 F6 74 ?? 8B 36 EB ?? 33 F6 68 ?? ?? ?? ?? 8D 4D ??
+ E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 00 85 C0 74 ?? 8B 00 EB ?? 33 C0 8D 4D ?? 51 6A ?? 6A
+ ?? 56 50 FF 75 ?? FF 55 ?? 8B 75 ?? 89 45 ?? 85 F6 74 ?? 8B CF F0 0F C1 4E ?? 49 75
+ ?? 85 F6 74 ?? 8B 06 85 C0 74 ?? 50 FF 15 ?? ?? ?? ?? C7 06 ?? ?? ?? ?? 8B 46 ?? 85
+ C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 83
}
- $encrypt_files = {
- 00 00 03 19 17 73 ?? ?? ?? ?? 0A 04 18 18 73 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 08 28 ?? ?? ?? ?? 05 6F
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 08 28 ?? ?? ?? ?? 05 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 08 6F ?? ?? ?? ??
- 0D 07 09 17 73 ?? ?? ?? ?? 13 ?? 06 6F ?? ?? ?? ?? 17 6A DA B7 17 D6 8D ?? ?? ?? ?? 13 ?? 06 11 ?? 16
- 11 ?? 8E 69 6F ?? ?? ?? ?? 26 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 07
- 6F ?? ?? ?? ?? 00 06 6F ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 2A
+ $delete_shadow_copies_p3 = {
+ C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 75 ?? 85 F6 74 ?? F0 0F C1 7E ??
+ 4F 75 ?? 85 F6 74 ?? 8B 06 85 C0 74 ?? 50 FF 15 ?? ?? ?? ?? C7 06 ?? ?? ?? ?? 8B 46
+ ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ??
+ ?? 83 C4 ?? 83 7D ?? ?? 7D ?? 8B 45 ?? 50 8B 08 FF 51 ?? 8B 45 ?? E9 ?? ?? ?? ?? 8B
+ 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 85 C9 74 ?? 8B 01 8D 55 ?? 52 8D 55
+ ?? 52 6A ?? 6A ?? 51 FF 50 ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 8D 55 ?? 6A ?? 6A ?? 52 8B
+ 01 6A ?? 68 ?? ?? ?? ?? 51 FF 50 ?? 85 C0 78 ?? 8B 4D ?? 6A ?? 6A ?? 6A ?? FF 75 ??
+ 8B 01 51 FF 50 ?? 85 C0 78 ?? FF 75 ?? 68 ?? ?? ?? ?? EB ?? 50 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 FF D3 8B 45 ?? 50 8B 08 FF 51 ?? 8B 4D ?? 85 C9 75 ??
+ 8B 4D ?? 85 C9 74 ?? 8B 01 51 FF 50 ?? 8B 45 ?? 50 8B 08 FF 51 ?? 8B 45 ?? 50 8B 08
+ FF 51 ?? 8B 45 ?? 8B 08 50 FF 51 ?? FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8B 4D ?? 64 89
+ 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( all of ( $main_ransomware_function_p* ) ) and $search_files and $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $write_console_log_p* ) ) and ( all of ( $get_system_information_p* ) ) and ( all of ( $everything_library_setup_p* ) ) and ( all of ( $delete_shadow_copies_p* ) )
}
-rule REVERSINGLABS_Win64_Ransomware_Awesomescott : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Targetcompany : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects AwesomeScott ransomware."
+ description = "Yara rule that detects TargetCompany ransomware."
author = "ReversingLabs"
- id = "36d3b801-dbdb-585a-ac80-1827a6749c87"
- date = "2020-09-16"
- modified = "2020-09-16"
+ id = "7e6983f9-2aca-5cfa-aad6-38aa64fa2062"
+ date = "2021-09-27"
+ modified = "2021-09-27"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.AwesomeScott.yara#L1-L101"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.TargetCompany.yara#L1-L141"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ed8096a4abbd015f79f4ec7239cd4070194ad70fa03da6714e499a41f9fb9423"
+ logic_hash = "05fa81afa8aa1e3b9955ad24a274ddef4fb32d678902af7aae6d6c67ed3bf0fd"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -32558,102 +32058,127 @@ rule REVERSINGLABS_Win64_Ransomware_Awesomescott : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "AwesomeScott"
+ tc_detection_name = "TargetCompany"
tc_detection_factor = 5
importance = 25
strings:
$encrypt_files_p1 = {
- 48 8B C4 48 89 58 ?? 48 89 68 ?? 48 89 70 ?? 57 41 54 41 55 41 56 41 57 48 83 EC ??
- 45 33 FF 4C 8B F2 49 8B D8 4C 89 78 ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 4C
- 89 78 ?? 4C 89 78 ?? 4C 89 78 ?? 4C 89 78 ?? B8 ?? ?? ?? ?? 48 8B F1 45 33 C9 44 8B
- C0 8B D0 49 8B CE 45 32 ED 48 83 CD ?? 49 8B FF FF 15 ?? ?? ?? ?? 4C 8B E0 48 3B C5
- 75 ?? FF 15 ?? ?? ?? ?? 8B D8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 48 ?? E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 48 ?? 48 8D 15 ?? ?? ?? ?? E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 83 C0 ?? 44 8B C3 48 8B C8 E8 ?? ??
- ?? ?? E9 ?? ?? ?? ?? 45 33 C9 4C 89 7C 24 ?? 48 8B CB 41 8D 51 ?? 45 8D 41 ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B E8 48 83 F8 ?? 75
- ?? FF 15 ?? ?? ?? ?? 8B D8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 48 ?? E8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 48 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 83 C0 ?? 44 8B C3 48 8B C8 E8 ?? ?? ??
- ?? E9 ?? ?? ?? ?? BB ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 4C 24 ?? 33 D2 44 8B CB
- }
+ E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 59 53 68 ?? ?? ?? ?? 6A ?? 53 6A
+ ?? 68 ?? ?? ?? ?? 56 FF D7 89 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 56 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83
+ BD ?? ?? ?? ?? ?? 75 ?? BF ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 56 8D 75 ?? E8 ?? ?? ??
+ ?? 50 89 5D ?? E8 ?? ?? ?? ?? 53 6A ?? E8 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59
+ E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 53 68
+ ?? ?? ?? ?? 6A ?? 53 6A ?? 68 ?? ?? ?? ?? 56 FF D7 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ??
+ ?? 6A ?? 5F 53 57 56 FF B5 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 57 52 50
+ 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 33 FF 3B F3 89 85
+ ?? ?? ?? ?? 7F ?? 7C ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 77 ?? 33 FF 47 EB ?? B9 ?? ??
+ ?? ?? 3B C1 73 ?? 53 51 56 FF B5 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 50
+ }
$encrypt_files_p2 = {
- 44 89 7C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ??
- 4C 8D 05 ?? ?? ?? ?? 48 8D 4C 24 ?? 44 8B CB 33 D2 C7 44 24 ?? ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 4C
- 24 ?? 48 8D 44 24 ?? 45 33 C9 45 33 C0 BA ?? ?? ?? ?? 48 89 44 24 ?? FF 15 ?? ?? ??
- ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 0D ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8D 15 ?? ?? ?? ?? 44 8B C0 45 33 C9 FF 15
- ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 8B
- 44 24 ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 41 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 44 24
- ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? E9 ?? ?? ??
- ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 75 ?? 41 B8 ?? ?? ?? ?? 48 8D 15
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 32 DB 90 4C 8D 4C 24 ?? 41 B8 ?? ?? ?? ?? 48 8B D7 49 8B
- CC 4C 89 7C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 81 7C 24 ?? ?? ?? ?? ??
- 48 8B 4C 24 ?? B8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 0F B6 DB 0F 42 D8 48 8D 44 24
- ?? 45 33 C9 48 89 44 24 ?? 44 0F B6 C3 33 D2 48 89 7C 24 ?? FF 15 ?? ?? ?? ?? 85 C0
- }
- $encrypt_files_p3 = {
- 74 ?? 44 8B 44 24 ?? 4C 8D 4C 24 ?? 48 8B D7 48 8B CD 4C 89 7C 24 ?? FF 15 ?? ?? ??
- ?? 85 C0 74 ?? 84 DB 0F 84 ?? ?? ?? ?? 41 B5 ?? EB ?? FF 15 ?? ?? ?? ?? 48 8D 15 ??
- ?? ?? ?? EB ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? EB ?? FF 15 ?? ?? ?? ?? 48 8D
- 15 ?? ?? ?? ?? 44 8B C0 48 8B CE E8 ?? ?? ?? ?? 4D 85 E4 74 ?? 49 8B CC FF 15 ?? ??
- ?? ?? 48 85 ED 74 ?? 48 8B CD FF 15 ?? ?? ?? ?? 48 85 FF 74 ?? 48 8B CF E8 ?? ?? ??
- ?? 48 8B 4C 24 ?? 48 85 C9 74 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 8B
- D8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 48 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C
- 8D 05 ?? ?? ?? ?? 48 8D 48 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
- 8D 15 ?? ?? ?? ?? 48 83 C0 ?? 44 8B C3 48 8B C8 E8 ?? ?? ?? ?? 4C 89 7C 24 ?? 48 8B
- 4C 24 ?? 48 85 C9 74 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 8B D8 E8 ??
- ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 48 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8D 05 ??
- ?? ?? ?? 48 8D 48 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ??
- ?? ?? ?? 48 83 C0 ?? 44 8B C3 48 8B C8 E8 ?? ?? ?? ?? 48 8B 4C 24
+ 56 FF B5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 89 95 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 3B FB 8B 3D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
+ 89 9D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 89 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 59 89 85 ?? ?? ?? ?? 3B C3 0F 84 ?? ?? ?? ?? 53 8D 8D ?? ?? ?? ?? 51 FF B5 ??
+ ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 FF B5 ?? ?? ?? ?? 8D 4D
+ ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 53 53 FF B5 ??
+ ?? ?? ?? FF D7 53 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? FF D6 E9 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 89 85 ?? ?? ?? ?? 3B C3 0F 84 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B C3 0F 86 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 53 53 FF B5 ??
+ ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF D7 53 8D 85 ?? ?? ?? ?? 50 FF B5 ??
+ ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 FF B5 ??
+ ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53
+ FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF D7 53 8D 85 ?? ?? ?? ?? 50
+ FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF D6 8B 85 ?? ?? ?? ?? 01 85
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 11 85 ?? ?? ?? ?? FF 8D ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
+ FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 6A ?? 53 53 33 C0 50 FF B5 ?? ?? ?? ?? FF D7 8B
+ BD ?? ?? ?? ?? 53 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 45 ?? 50 57 FF D6 53 8D 85 ?? ?? ??
+ ?? 50 6A ?? 8D 45 ?? 50 57 FF D6 53 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 57 FF
+ D6 57 FF 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
+ }
+ $remote_connection_p1 = {
+ 55 8B EC 83 EC ?? 53 56 33 F6 57 8D 5D ?? 89 75 ?? E8 ?? ?? ?? ?? 89 75 ?? 56 56 56
+ FF 75 ?? 56 FF 15 ?? ?? ?? ?? 8B D8 89 5D ?? 3B DE 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 FF 6A ?? 8D
+ 45 ?? 50 FF 74 BD ?? 53 FF 15 ?? ?? ?? ?? 47 83 FF ?? 72 ?? 56 56 6A ?? 56 56 FF 75
+ ?? FF 75 ?? 53 FF 15 ?? ?? ?? ?? 89 45 ?? 3B C6 0F 84 ?? ?? ?? ?? 33 C9 80 7D ?? ??
+ B8 ?? ?? ?? ?? 0F 95 C1 56 49 23 C8 03 C8 81 C9 ?? ?? ?? ?? 51 56 56 56 FF 75 ?? 89
+ 4D ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B D8 3B DE 0F 84 ?? ?? ?? ?? 6A ??
+ 5F 8D 45 ?? 50 8D 45 ?? 50 6A ?? 53 89 7D ?? 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ??
+ 81 4D ?? ?? ?? ?? ?? 57 8D 45 ?? 50 6A ?? 53 FF 15 ?? ?? ?? ?? FF 75 ?? 8B 45 ?? FF
+ 75 ?? F7 D8 1B C0 50 FF 75 ?? 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 33 FF 56 56 8D 45 ??
+ 50 53 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 03 C7 50 FF 75 ?? E8 ?? ?? ??
+ ?? 59 59 8D 4D ?? 51 FF 75 ?? 89 45 ?? 03 C7 50 53 FF 15 ?? ?? ?? ?? 03 7D ?? 39 75
+ ?? 75 ?? 53 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ??
+ 39 75 ?? 75 ?? 33 C0 40 39 45 ?? 74 ?? 89 45 ?? E9 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ??
+ ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? 59 59 5F 5E 5B C9 C3
+ }
+ $remote_connection_p2 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 8D 9D ?? ?? ?? ??
+ 8B F9 E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 45
+ ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 85 F6 75
+ ?? B8 ?? ?? ?? ?? 50 8D 45 ?? 50 57 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 8B F8 85 F6 74 ?? 56 E8 ?? ?? ?? ?? 59 85 FF 74 ?? 57 E8 ?? ?? ?? ?? 59 FF B5
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B 4D ?? 5F 5E 33
+ CD 5B E8 ?? ?? ?? ?? C9 C3
+ }
+ $generate_key = {
+ 0F 31 0F AF C8 0F AF CE 0F AF 8D ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 53 33 FF 47 57 53 53
+ 8D 85 ?? ?? ?? ?? 50 89 8D ?? ?? ?? ?? FF D6 3B C3 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ??
+ ?? ?? 75 ?? 6A ?? 57 53 53 8D 85 ?? ?? ?? ?? 50 FF D6 3B C3 74 ?? 8D 85 ?? ?? ?? ??
+ 50 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 59 53 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B C7
+ B9 ?? ?? ?? ?? 8B 11 8B F2 C1 EE ?? 33 F2 69 F6 ?? ?? ?? ?? 03 F0 89 71 ?? 83 C1 ??
+ 40 81 F9 ?? ?? ?? ?? 7C ?? 57 A3 ?? ?? ?? ?? FF 15
+ }
+ $find_files_p1 = {
+ 8D 85 ?? ?? ?? ?? 53 53 50 53 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
+ D6 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57
+ FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C4 ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 33 F6 0F B7
+ C6 FF 34 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
+ ?? 46 66 83 FE ?? 72 ?? 6A ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ??
+ ?? 0F 84 ?? ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 0F B7 B5 ?? ?? ?? ?? 8D 34 B5
+ }
+ $find_files_p2 = {
+ FF 36 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 50 FF D3 FF 36 89 85 ?? ??
+ ?? ?? FF D3 8B 8D ?? ?? ?? ?? 3B C8 0F 84 ?? ?? ?? ?? FF 85 ?? ?? ?? ?? 66 83 BD ??
+ ?? ?? ?? ?? 72 ?? C6 85 ?? ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? FF 34 85 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? FE 85 ?? ?? ?? ?? 80 BD ?? ?? ?? ??
+ ?? 72 ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 59 85 F6 74 ?? 6A ?? 59 FF B5 ?? ?? ?? ?? 33 C0
+ 8B FE F3 AB 66 8B 85 ?? ?? ?? ?? 66 89 46 ?? FF D3 8D 44 00 ?? 50 E8 ?? ?? ?? ?? 59
+ FF B5 ?? ?? ?? ?? 89 46 ?? 50 FF 15 ?? ?? ?? ?? 56 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BF ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF B5 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 83 C4 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 EB ?? 56 FF 15 ?? ?? ??
+ ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B
+ 4D ?? 5F 5E 33 CD 33 C0 5B E8 ?? ?? ?? ?? C9 C2
}
- $find_files = {
- E8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 33 F6 33 D2 41 B8 ?? ?? ?? ?? 66 89 B4 24 ??
- ?? 00 00 E8 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 8B D7 FF 15
- ?? ?? ?? ?? 48 8D 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 83
- F8 ?? 0F 84 ?? ?? ?? ?? 0F 1F 40 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? 41 B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? 41
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? F6 44 24 ?? ?? 74 ?? 4C 8D 44
- 24 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 8B D7 FF 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
- ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D
- 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ??
- ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ??
- ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48
- 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C
- 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ??
- FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15
- ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ??
- ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ??
- 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? 8B 44 24 ?? A8 ?? 0F 85 ?? ?? ?? ?? A8 ?? 0F 85 ?? ?? ?? ?? 48 8D
- 8C 24 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 66 89 B4 24 ?? ?? 00 00 E8 ?? ?? ?? ?? 48
- 8D 8C 24 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 66 89 B4 24 ?? ?? 00 00 E8 ?? ?? ?? ??
- 4C 8D 44 24 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 8B D7 FF 15 ?? ?? ?? ?? 4C 8D 84 24 ?? ??
- ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 39 74 24 ?? 76
- ?? 4C 8D 0D ?? ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8D 4C 24
- ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 48 8B CB FF 15
- }
condition:
- uint16( 0 ) == 0x5A4D and $find_files and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $generate_key ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Pacman : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Termite : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Pacman ransomware."
+ description = "Yara rule that detects Termite ransomware."
author = "ReversingLabs"
- id = "a440769b-030b-5b72-a6f2-cf478dd7acd2"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "350011fa-1e3c-5079-8fe7-968340a3aca0"
+ date = "2020-08-31"
+ modified = "2020-08-31"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Pacman.yara#L1-L68"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Termite.yara#L1-L151"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0634303a4db2631edb40a9435444f3bdc4bc6eb745c7e43a54478e54e7507403"
+ logic_hash = "df273de81fc58cb0bacf021ee539ec6dbfa1f1a3e13bd46519ee313595cafb4c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -32661,70 +32186,143 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Pacman : TC_DETECTION MALICIOUS MALW
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Pacman"
+ tc_detection_name = "Termite"
tc_detection_factor = 5
importance = 25
strings:
- $pacman_find_encrypted_1 = {
- 28 0A 00 00 06 [0-2] 6F 0D 00 00 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2] 28
- 29 02 00 06 1F 1C 28 0E 04 00 06 [0-2] 7E 13 00 00 04 20 0F 03 00 00 28 2F 00 00 06 25
- 26 28 5D 02 00 06 [0-2] 28 6D 01 00 06 [0-2] 0B 07 13 06 16 13 05 2B 31 11 06 11 05 9A
- 0C 28 0A 00 00 06 [0-2] 6F 0D 00 00 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2]
- 08 28 55 02 00 06 [0-2] 26 11 05 17 D6 13 05 11 05 11 06 8E B7 32 C7 1D 45 01 00 00 00
- F6 FF FF FF 17 2D 06 D0 1E 01 00 06 26 16 0A 38 BC 01 00 00 28 0A 00 00 06 [0-2] 6F 0D
- 00 00 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2] 06 28 AA 04 00 06 [0-2] 14 20
- B0 0F 00 00 28 2F 00 00 06 [0-2] 1F 0A 8D 76 00 00 01 13 07 11 07 16 20 BF 0F 00 00 28
- 2F 00 00 06 [0-2] A2 11 07 17 20 C2 0F 00 00 28 2F 00 00 06 [0-2] A2 11 07 18 20 C5 0F
- 00 00 28 2F 00 00 06 [0-2] A2 11 07 19 20 C8 0F 00 00 28 2F 00 00 06 [0-2] A2 11 07 1A
- 20 CB 0F 00 00 28 2F 00 00 06 [0-2] A2 11 07 1B 20 CE 0F 00 00 28 2F 00 00 06 [0-2] A2
+ $find_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
+ 8B 5D ?? 8B 03 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? B8
+ ?? ?? ?? ?? 0F 95 C0 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D
+ ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 5D ?? 8B 1B 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ??
+ 58 8B 5D ?? 89 03 68 ?? ?? ?? ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? FF 75 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D
+ ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03 85
+ C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89
+ 45 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ??
+ B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B
+ 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 75 ?? E8
}
- $pacman_find_encrypted_2 = {
- 11 07 1C 20 D1 0F 00 00 28 2F 00 00 06 [0-2] A2 11 07 1D 20 D4 0F 00 00 28 2F 00 00 06
- [0-2] A2 11 07 1E 20 C2 0F 00 00 28 2F 00 00 06 [0-2] A2 11 07 1F 09 20 D7 0F 00 00 28
- 2F 00 00 06 [0-2] A2 11 07 14 14 14 28 7A 04 00 06 [0-2] 28 E2 05 00 06 [0-2] 0D 28 07
- 00 00 06 28 1A 04 00 06 [0-2] 28 0A 00 00 06 [0-2] 6F 0D 00 00 06 [0-2] 6F 33 00 00 06
- [0-2] 28 FD 01 00 06 [0-2] 06 28 AA 04 00 06 [0-2] 28 E2 05 00 06 [0-2] 28 36 05 00 06
- [0-2] 2C 78 1A 45 01 00 00 00 F6 FF FF FF 7E 16 00 00 04 28 9D 02 00 06 [0-2] 28 0A 00
- 00 06 [0-2] 6F 0D 00 00 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2] 06 28 AA 04
- 00 06 [0-2] 28 E2 05 00 06 [0-2] 09 16 28 23 01 00 06 28 0A 00 00 06 [0-2] 6F 0D 00 00
- 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2] 06 28 AA 04 00 06 [0-2] 28 E2 05 00
- 06 [0-2] 28 66 04 00 06 DE 0F 25 28 4E 04 00 06 13 04 28 02 03 00 06 DE 00 06 17 D6 0A
- 06 28 0A 00 00 06 [0-2] 6F 0D 00 00 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2]
- 28 E2 04 00 06 [0-2] 3F 1B FE FF FF 1B 45 01 00 00 00 F6 FF FF FF 28 28 00 00 06 2A
+ $find_files_p2 = {
+ 83 C4 ?? 83 F8 ?? B8 ?? ?? ?? ?? 0F 94 C0 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ??
+ ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ??
+ ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85
+ C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89
+ 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74
+ ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83
+ F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F
+ 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ??
+ B8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8
}
- $pacman_encrypt = {
- 28 65 02 00 06 [0-2] 0A 16 13 05 20 00 04 00 00 13 07 06 11 07 28 2A 05 00 06 [0-2] 2C
- 19 1C 45 01 00 00 00 F6 FF FF FF 17 2D 06 D0 20 01 00 06 26 11 07 13 05 2B 15 11 07 15
- D6 13 07 11 07 17 2F D0 17 45 01 00 00 00 F6 FF FF FF 20 DA 0F 00 00 28 2F 00 00 06 [0-2]
- 11 05 28 9D 02 00 06 [0-2] 28 E2 02 00 06 [0-2] 28 6E 03 00 06 06 28 0A 03 00 06 [0-2]
- 0B 14 13 04 14 0D 1F 0E 8D 25 00 00 01 13 0B 11 0B 16 ?? 9C 11 0B 17 ?? 9C 11 0B 18
- ?? 9C 11 0B 19 ?? 9C 11 0B 1A ?? 9C 11 0B 1B ?? 9C 11 0B 1C ?? 9C 11 0B 1D ?? 9C 11 0B
- 1E 20 ?? ?? ?? ?? 9C 11 0B 1F 09 20 ?? ?? ?? ?? 9C 11 0B 1F 0A 20 ?? ?? ?? ?? 9C 11 0B
- 1F 0B 1F ?? 9C 11 0B 1F 0C 1F ?? 9C 11 0B 1F 0D 1F ?? 9C 11 0B 13 06 02 11 06 11 05 07
- 12 04 12 03 28 1F 01 00 06 05 2C 18 18 45 01 00 00 00 F6 FF FF FF 06 11 04 09 28 96 03
- 00 06 [0-2] 0C 2B 0C 06 11 04 09 28 7E 05 00 06 [0-2] 0C 04 08 17 28 45 01 00 06 [0-2]
- 13 08 20 01 04 00 00 8D 25 00 00 01 13 09 03 11 09 16 20 00 04 00 00 28 3A 03 00 06 [0-2]
- 13 0A 11 0A 16 33 0C 1D 45 01 00 00 00 F6 FF FF FF DE 24 11 08 11 09 16 11 0A 28 F6 04
- 00 06 2B CF 11 08 2C 11 18 45 01 00 00 00 F6 FF FF FF 11 08 28 1E 03 00 06 DC DE 0C 28
- 4E 04 00 06 28 02 03 00 06 DE 00 08 28 1E 03 00 06 2A
+ $find_files_p3 = {
+ 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74
+ ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 81 7D ?? ?? ?? ?? ?? 0F 8D ?? ?? ?? ?? FF 75 ?? 8B 5D
+ ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45
+ ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D ?? 85
+ DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0
+ 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45
+ ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
+ BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 50 68 ?? ?? ?? ?? 6A ??
+ 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? A1 ?? ?? ?? ?? 50
+ FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? B8 ?? ?? ?? ?? 0F 95 C0 89 45 ?? 8B 5D ??
+ 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 5D
+ ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45
+ ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? FF 35 ?? ?? ?? ?? 68
+ }
+ $find_files_p4 = {
+ FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ??
+ ?? FF 35 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ??
+ 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ??
+ ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? B8
+ ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? FF 75 ?? FF 75 ?? B9 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83
+ C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ??
+ 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ??
+ ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ??
+ ?? FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ??
+ ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ??
+ ?? 50 6A ?? 6A ?? 6A ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50
+ }
+ $find_files_p5 = {
+ 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? E9 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 85 ?? ?? ??
+ ?? 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ??
+ 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53
+ E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
+ 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? B8 ?? ??
+ ?? ?? 0F 95 C0 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ??
+ 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89
+ 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 6A ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? E9
+ ?? ?? ?? ?? FF 75 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85
+ DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
+ }
+ $encrypt_files_p1 = {
+ B8 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53
+ E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ??
+ B8 ?? ?? ?? ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 A3 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ??
+ 58 A3 ?? ?? ?? ?? B8 ?? ?? ?? ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ??
+ 83 C4 ?? 58 A3 ?? ?? ?? ?? B8 ?? ?? ?? ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ??
+ ?? ?? ?? 83 C4 ?? 58 A3 ?? ?? ?? ?? B8 ?? ?? ?? ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ??
+ 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85
+ C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89
+ 45 ?? 8B 45 ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 A3 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ??
+ ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 1D
+ }
+ $encrypt_files_p2 = {
+ 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ??
+ ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4
+ ?? 58 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ??
+ 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 1D
+ ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 A3 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ??
+ ?? ?? 83 C4 ?? 58 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( $pacman_find_encrypted_1 and $pacman_find_encrypted_2 and $pacman_encrypt )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_FLKR : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Gibon : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects FLKR ransomware."
+ description = "Yara rule that detects Gibon ransomware."
author = "ReversingLabs"
- id = "7f3abcd0-8dfa-5914-9ad0-566c16c2e2ab"
+ id = "3f1a5bee-8fc0-5596-b898-e97073731930"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.FLKR.yara#L1-L71"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Gibon.yara#L1-L122"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "4ab00ba82baceec9899556d3a774ec08c83c10930cec194e18e3b4e16ebacb58"
+ logic_hash = "cace0f35529307487f39aace6ae8989c7b878f82ebe890b256dfac563551a099"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -32732,73 +32330,116 @@ rule REVERSINGLABS_Win32_Ransomware_FLKR : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "FLKR"
+ tc_detection_name = "Gibon"
tc_detection_factor = 5
importance = 25
strings:
- $search_and_encrypt_p1 = {
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 56 57 8B BC 24 ??
- ?? ?? ?? 57 89 7C 24 ?? FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 89 44
- 24 ?? FF D5 8D 44 24 ?? 50 57 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ??
- ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? 51 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 54 24 ?? 52 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 8D 4C 24 ?? 51
- 57 C6 04 07 ?? FF D5 F6 44 24 ?? ?? 0F 84 ?? ?? ?? ?? 8D 5C 24 ?? E8 ?? ?? ?? ?? 84
- C0 0F 85 ?? ?? ?? ?? 8A 0F 33 D2 84 C9 74 ?? BE ?? ?? ?? ?? 8B C7 2B F7 88 0C 06 8A
- 48 ?? 40 42 84 C9 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 82 ?? ?? ?? ?? ?? C6 82 ??
- ?? ?? ?? ?? FF D5 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6
- 74 ?? 56 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4
- ?? 68 ?? ?? ?? ?? 57 FF D5 57 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 C0 38 44 24 ?? 74
+ $remote_server_connection_1_0 = {
+ 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
+ ?? 64 A1 ?? ?? ?? ?? 50 53 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45
+ ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? BA ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 85 C0 74 ?? BA ?? ??
+ ?? ?? E9 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ??
+ 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 B9 ?? ?? ?? ?? 83 FE ?? 75 ?? BA ?? ?? ?? ?? E9
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? 6A ?? 66 89 85 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 56 FF 15 ?? ?? ?? ?? 8B
+ 3D ?? ?? ?? ?? 85 C0 79 ?? FF D7 50 51 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 8B 43 ??
+ 83 C0 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 7B ?? ?? 8D 43 ?? FF 73 ?? 0F 43 43 ?? 8D 8D ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
}
- $search_and_encrypt_p2 = {
- 40 80 7C 04 ?? ?? 75 ?? 8A 4C 04 ?? 80 F9 ?? 75 ?? 80 7C 04 ?? ?? 75 ?? 80 7C 04 ??
- ?? 75 ?? 80 7C 04 ?? ?? 74 ?? 80 F9 ?? 75 ?? B3 ?? 38 5C 04 ?? 75 ?? 80 7C 04 ?? ??
- 75 ?? 80 7C 04 ?? ?? 75 ?? 57 FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF 05 ?? ?? ?? ?? E9 ??
- ?? ?? ?? FF 05 ?? ?? ?? ?? E9 ?? ?? ?? ?? B3 ?? B2 ?? 80 F9 ?? 75 ?? 38 5C 04 ?? 75
- ?? 80 7C 04 ?? ?? 75 ?? 38 5C 04 ?? 75 ?? 32 D2 80 F9 ?? 75 ?? 80 7C 04 ?? ?? 75 ??
- 80 7C 04 ?? ?? 75 ?? 80 7C 04 ?? ?? 75 ?? 32 D2 80 F9 ?? 75 ?? 80 7C 04 ?? ?? 75 ??
- 80 7C 04 ?? ?? 75 ?? 80 7C 04 ?? ?? 0F 84 ?? ?? ?? ?? 84 D2 0F 84 ?? ?? ?? ?? 8A 0F
- 33 D2 84 C9 74 ?? 8D B4 24 ?? ?? ?? ?? 8B C7 2B F7 8D A4 24 ?? ?? ?? ?? 88 0C 06 8A
- 48 ?? 40 42 84 C9 75 ?? A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 0F B6
- 05 ?? ?? ?? ?? C6 84 14 ?? ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 89 94 24 ?? ?? ?? ?? 8B 15
- ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? 33 C0 6A ?? 89 8C 24 ?? ?? ?? ?? 89 94 24 ?? ?? ??
- ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 68 ?? ?? ?? ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B 0D ??
- ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B E8 A1 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 8B 0D ?? ?? ??
- ?? 89 84 24 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 89 94 24 ?? ?? ?? ?? 66 8B 15 ?? ?? ??
- ?? 89 8C 24 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? 8D 74 24 ?? 89 6C 24 ?? 66 89
+ $remote_server_connection_1_1 = {
+ E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ??
+ ?? ?? ?? 8B 53 ?? 8D 4B ?? 83 FA ?? 0F 43 4B ?? 8D 41 ?? 89 85 ?? ?? ?? ?? 90 8A 01
+ 41 84 C0 75 ?? 2B 8D ?? ?? ?? ?? 8D 43 ?? 6A ?? 83 FA ?? 51 0F 43 43 ?? 50 56 FF 15
+ ?? ?? ?? ?? 85 C0 79 ?? FF D7 50 51 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 8B C8 E8 ?? ?? ?? ?? EB ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
+ 83 F8 ?? 0F 85 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? BE ?? ?? ?? ?? 8B 43 ?? 83 F8 ?? 72 ?? 8B 4B ?? 40 3D ?? ?? ?? ?? 72
+ ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82
+ ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B C6 8B 4D
+ ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D 8B E3 5B C3
}
- $search_and_encrypt_p3 = {
- 94 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 51 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ??
- 52 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51
- E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 56
- 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50
- 8D 84 24 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A
- ?? 51 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 57 E8 ?? ?? ?? ?? 83 C4
- ?? 56 E8 ?? ?? ?? ?? 8B 7C 24 ?? 83 C4 ?? FF 05 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52
- FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 2B F0 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 03
- C6 50 8D 8C 24 ?? ?? ?? ?? 51 8B D1 52 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 85 C0 75 ?? FF 05 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 55 E8 ?? ??
- ?? ?? 8B 2D ?? ?? ?? ?? 83 C4 ?? 8B 74 24 ?? 8D 4C 24 ?? 51 56 FF 15 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 56 FF 15
+ $encryption_loop_1_0 = {
+ 66 8B 01 66 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EE ?? 75 ?? C6 85 ?? ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 8B 40 ?? 03 C8 8B 51 ?? 83 CA ??
+ 8B C2 83 C8 ?? 83 79 ?? ?? 0F 45 C2 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 32 C0 0F 85 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 C7 45 ?? ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? 83 CB ?? 68 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? 8B D7 8B 9D ?? ?? ?? ?? 83 CB ?? 83 7F ?? ?? 89 9D ?? ?? ?? ?? 89
+ 9D ?? ?? ?? ?? 72 ?? 8B 17 83 78 ?? ?? 8B C8 72 ?? 8B 08 8B 70 ?? 3B 77 ?? 75 ?? 85
+ F6 0F 84
+ }
+ $encryption_loop_1_1 = {
+ 66 8B 01 66 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EE ?? 75 ?? C6 85 ?? ?? ?? ?? ?? EB ??
+ 32 C0 74 ?? C6 85 ?? ?? ?? ?? ?? EB ?? C6 85 ?? ?? ?? ?? ?? F6 C3 ?? 74 ?? 83 E3 ??
+ 8D 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 C3 ?? 74 ?? 83 E3 ?? 8D 8D ??
+ ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 C3 ?? 74 ?? 83 E3 ?? 8D 8D ?? ?? ?? ??
+ 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 C3 ?? 74 ?? 83 E3 ?? 8D 8D ?? ?? ?? ?? 89 9D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 32 C0 75 ?? 83 E3 ?? 8D 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 32 C0 C7 45 ?? ?? ?? ?? ?? 75 ?? 83 E3 ?? 8D 8D ?? ?? ?? ?? 89 9D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 51 FF B5 ?? ?? ?? ?? BA
+ ?? ?? ?? ?? C6 45 ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 95
+ }
+ $encryption_loop_1_2 = {
+ 57 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ??
+ ?? ?? ?? C3 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 FF B5
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E
+ 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 51 FF B5 ?? ?? ?? ?? BA ?? ?? ?? ?? 51
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 69 0F ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ??
+ ?? ?? BA ?? ?? ?? ?? 03 48 ?? 8D 85 ?? ?? ?? ?? 50 51 E8 ?? ?? ?? ?? 85 C0 74 ?? BA
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
+ }
+ $encryption_loop_1_3 = {
+ 69 37 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 03 70 ?? E8 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 81 CB ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 78 ?? 8D
+ 4A ?? 89 08 8D 4A ?? 89 48 ?? 8D 4A ?? 89 48 ?? 8D 4A ?? 89 48 ?? 8D 4A ?? 89 48 ??
+ B9 ?? ?? ?? ?? F3 A5 66 A5 C7 80 ?? ?? ?? ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ??
+ ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ C6 45 ?? ?? 8B B5 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 56 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B BD ??
+ ?? ?? ?? 8B 8D ?? ?? ?? ?? FF 07 8B 07 89 41 ?? 69 17 ?? ?? ?? ?? 8B 41 ?? 80 A4 02
+ ?? ?? ?? ?? ?? 8B 01 48 39 07 75 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F
+ 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8A 11 8B
+ C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $search_and_encrypt_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $remote_server_connection_1_0 and $remote_server_connection_1_1 and ( all of ( $encryption_loop_1_* ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Zoldon : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Zhen : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Zoldon ransomware."
+ description = "Yara rule that detects Zhen ransomware."
author = "ReversingLabs"
- id = "5d28e6f0-9d6b-54f4-81ed-aadb58352c80"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "ce6bc48d-934b-582c-8ce7-3dd595cbf5dd"
+ date = "2021-04-28"
+ modified = "2021-04-28"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Zoldon.yara#L1-L107"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Zhen.yara#L1-L176"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "4821b8506e7ba00987978f2744da1c532e03d73f3275cb15e39cdf87f6018223"
+ logic_hash = "17b24e7baeccd90b8695eb8d21d9ee4a317806ed7713252d315d06bee3f93e65"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -32806,221 +32447,164 @@ rule REVERSINGLABS_Win32_Ransomware_Zoldon : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Zoldon"
+ tc_detection_name = "Zhen"
tc_detection_factor = 5
importance = 25
strings:
- $main_encrypt_function_p1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D ?? ?? ??
- ?? 89 8D ?? ?? ?? ?? 89 4D ?? 89 8D ?? ?? ?? ?? 89 4D ?? 89 4D ?? 89 55 ?? 89 45 ??
- 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30
- 64 89 20 E8 ?? ?? ?? ?? DD 5D ?? 9B 8B 45 ?? 89 45 ?? 8B 45 ?? 89 45 ?? FF 75 ?? FF
- 75 ?? 8D 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? B2 ??
- A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? B1 ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
- 3C ?? 0F 85 ?? ?? ?? ?? B0 ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
- 84 C0 0F 85 ?? ?? ?? ?? 8B 4D ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? C6
- 80 ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 66 C7 45
- }
- $main_encrypt_function_p2 = {
- 8D 85 ?? ?? ?? ?? 66 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 66 83 7D
- ?? ?? 74 ?? 8D 85 ?? ?? ?? ?? 66 8B 55 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 66 FF 45 ?? 66 83 7D
- ?? ?? 75 ?? 8B 4D ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 95 ?? ?? ?? ?? 33 C9 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59
- 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ??
- E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
- }
- $write_zoldon_regkey = {
- 55 8B EC 83 C4 ?? 53 56 33 DB 89 5D ?? 88 4D ?? 8B DA 8B F0 33 C0 55 68 ?? ?? ?? ??
- 64 FF 30 64 89 20 8D 45 ?? 8B D3 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D8 84 DB
- 75 ?? 8D 45 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 89 45 ?? 80 7D ??
- ?? 74 ?? 83 7D ?? ?? 75 ?? 8D 45 ?? 50 8B 46 ?? 50 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50
- 8B D3 8B C6 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D0 8B C6 E8 ?? ?? ?? ?? 88 45 ?? EB
- ?? 8D 45 ?? 50 8D 45 ?? 50 6A ?? 8B 46 ?? 50 6A ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ??
- ?? 50 8B D3 8B C6 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D0 8B C6 E8 ?? ?? ?? ?? 88 45
- ?? 80 7D ?? ?? 74 ?? 83 7E ?? ?? 0F 95 C0 84 D8 74 ?? FF 76 ?? 68 ?? ?? ?? ?? FF 75
- ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? 33
- C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
- }
$find_files_p1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D ?? ?? ??
- ?? 89 8D ?? ?? ?? ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 55 ??
- 89 45 ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ??
- 64 FF 30 64 89 20 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33
- C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 F6 85 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 45
- ?? 80 B8 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
- 74 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ??
- ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10
- 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 8B
+ FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95
+ ?? ?? ?? ?? 8B 4D ?? B8 ?? ?? ?? ?? 2B 41 ?? C1 E0 ?? 8B 4D ?? 8B 49 ?? 03 C8 FF 15
+ ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D ?? 51 6A ?? FF 15 ?? ??
+ ?? ?? 8D 55 ?? 8B 4D ?? 83 C1 ?? FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? 8D 55 ?? 52 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D
+ 4D ?? 51 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52
+ E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 8B 4D
}
$find_files_p2 = {
- 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? E9
- ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? B9 ??
- ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? E9 ?? ??
- ?? ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D
- 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ??
- ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ??
- ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D
- 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ??
- ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ??
- ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 85 C0 0F 84 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8
- ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8B E5 5D C3
+ 8B 11 8B 45 ?? 50 FF 92 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89 85
+ ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? 8D 4D ?? 51 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55
+ ?? 52 E8 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 E8
+ ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75
+ ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 11 89 95 ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B C4 8B 4D ?? 89 08 8B 55 ?? 89 50 ?? 8B 4D ?? 89 48 ?? 8B 55
+ ?? 89 50 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C4 8B 4D ?? 89 08 8B 55 ?? 89 50 ?? 8B
+ 4D ?? 89 48 ?? 8B 55 ?? 89 50 ?? 8B 85 ?? ?? ?? ?? 8B 08 8B 95 ?? ?? ?? ?? 52 FF 91
+ ?? ?? ?? ?? DB E2 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? EB ?? 8D
+ 4D ?? FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 8D 55 ?? 52 6A ?? FF 15 ?? ?? ??
+ ?? C3 C3 8B 45 ?? 8B 08 8B 55 ?? 52 FF 51 ?? 8B 45 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ??
+ 5F 5E 5B 8B E5 5D C2
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $write_zoldon_regkey ) and ( all of ( $find_files_p* ) ) and ( all of ( $main_encrypt_function_p* ) )
-}
-rule REVERSINGLABS_Win32_Ransomware_Lechiffre : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects LeChiffre ransomware."
- author = "ReversingLabs"
- id = "5d2698fe-9a0b-549d-9a83-72e2ccfc1966"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.LeChiffre.yara#L1-L123"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0b96f5f48700f2cba22da91187b3111946074e9cc58a502f25d7b96059a043cb"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "LeChiffre"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $remote_connection_1 = {
- 55 8B EC 33 C9 51 51 51 51 51 51 51 53 56 57 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF
- 30 64 89 20 8B 45 ?? 33 D2 E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45
- ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ??
- E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 50 ?? 8B 45
- ?? 8B 08 FF 51 ?? 8B 45 ?? 8B 10 FF 52 ?? 8B F0 4E 85 F6 7C ?? 46 33 DB 8D 4D ?? 8B
- D3 8B 45 ?? 8B 38 FF 57 ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 7E ?? 8D 45
- ?? 50 8D 4D ?? 8B D3 8B 45 ?? 8B 38 FF 57 ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 E8 ?? 50 8D 4D ?? 8B D3 8B 45 ?? 8B 38 FF 57 ?? 8B 45 ?? BA ?? ?? ?? ?? 59 E8 ??
- ?? ?? ?? 43 4E 75 ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
- 8B 45 ?? E8 ?? ?? ?? ?? C3
+ $encrypt_files_p1 = {
+ 55 8B EC 83 EC ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 53 56 57 89 65 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 08 8B 55 ?? 52 FF 51 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 66 89 45 ?? 8D 4D ?? FF 15 ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 8B 11 52 66 8B 45 ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? 6A ?? 66 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 83 E8 ?? 50 6A ?? 6A ??
+ 8D 55 ?? 52 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 66
+ 8B 45 ?? 50 8D 4D ?? 51 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 8B
+ 55 ?? 52 FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 8D 4D ?? 51 8B 55 ?? 8B
+ 02 8B 4D ?? 51 FF 50 ?? 89 45 ?? 83 7D ?? ?? 7D ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52
+ 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? EB ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 51 FF 15 ?? ?? ?? ?? 66 89 45
+ ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 8B 02 50 66 8B 4D ?? 51
}
- $remote_connection_2 = {
- 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33
- C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B 45 ?? 8B 80 ?? ?? ?? ?? 66 BE ?? ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8
- ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 55 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 4D ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
- ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C3
+ $encrypt_files_p2 = {
+ 6A ?? 6A ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? FF 15 ??
+ ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 8B 11 8B 45 ?? 50 FF 52 ?? 89 45 ?? 83 7D
+ ?? ?? 7D ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ??
+ EB ?? C7 45 ?? ?? ?? ?? ?? 66 8B 45 ?? 50 8D 4D ?? 51 68 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 8D 4D ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 8B 55 ?? 52 8D 45 ?? 50 68 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 8B 4D ?? 51 FF 15 ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? FF 15
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 8B 55 ?? 52 FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? 8B 45 ?? 8B 08 51 8D 55 ?? 52 FF 15 ?? ?? ?? ?? 50 8B 45 ?? 8B 08 51 8D 55 ?? 52
+ FF 15 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 45 ?? 50 8B 4D ?? 51 FF 15
+ ?? ?? ?? ?? 8B 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D ?? 51 8D 55 ?? 52 6A ??
+ FF 15 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? FF 15 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? EB ?? 8D 45 ?? 50 8D 4D ?? 51 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 4D
+ ?? FF 15 ?? ?? ?? ?? C3 8D 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? FF 15
+ ?? ?? ?? ?? C3 8B 4D ?? 8B 11 8B 45 ?? 50 FF 52 ?? 8B 4D ?? 66 8B 55 ?? 66 89 11 8B
+ 45 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C2
}
- $remote_connection_3 = {
- E8 ?? ?? ?? ?? 8B 45 ?? 8B 80 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B2 ?? A1 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 E8 ?? ??
- ?? ?? DD 5D ?? 9B FF 75 ?? FF 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ??
- ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ??
- 8B 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ?? FF
- 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 4D
- ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B
- 45 ?? E8 ?? ?? ?? ?? C3
+ $scan_network_p1 = {
+ 55 8B EC 83 EC ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 53 56 57 89 65 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 08 8B 55 ?? 52 FF 51 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 08 8B 55 ?? 52
+ FF 91 ?? ?? ?? ?? 50 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 4D ?? 51 8B
+ 95 ?? ?? ?? ?? 8B 02 8B 8D ?? ?? ?? ?? 51 FF 90 ?? ?? ?? ?? DB E2 89 85 ?? ?? ?? ??
+ 83 BD ?? ?? ?? ?? ?? 7D ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 8B 85
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 4D ?? FF
+ 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8D
+ 4D ?? 51 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D
+ 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 8D
+ 4D ?? 51 8D 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ??
+ 8B 08 8B 55 ?? 52 FF 91 ?? ?? ?? ?? 50 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 8D 4D ?? 51 8B 95 ?? ?? ?? ?? 8B 02 8B 8D ?? ?? ?? ?? 51 FF 90 ?? ?? ?? ?? DB E2
+ 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95 ?? ??
+ ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8D 45 ?? 50 FF
}
- $encrypt_files_1 = {
- E8 ?? ?? ?? ?? 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ??
- 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ?? 8B 45 ?? E8
- ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 55 ??
- 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? 83 7B ?? ?? 0F 84 ?? ?? ?? ?? 8B 13 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B
- 03 E8 ?? ?? ?? ?? 84 C0 75 ?? 8B 03 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? FF 86 ?? ??
- ?? ?? B2 ?? 8B 86 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 8B 03 E8 ?? ?? ?? ?? FF 75 ??
- 68 ?? ?? ?? ?? 8B 43 ?? C1 E8 ?? 33 D2 52 50 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ??
- ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 86 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 03 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? C3
+ $scan_network_p2 = {
+ 15 ?? ?? ?? ?? 8D 4D ?? 51 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 95
+ ?? ?? ?? ?? 52 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 8D 4D ?? FF
+ 15 ?? ?? ?? ?? 8D 4D ?? 51 8D 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ??
+ ?? ?? ?? 8B 45 ?? B9 ?? ?? ?? ?? 2B 48 ?? 8B 55 ?? 8B 42 ?? 8B 0C 88 51 FF 15 ?? ??
+ ?? ?? DD 9D ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? 2B 42 ?? 8B 4D ?? 8B 51 ?? 8B 04 82
+ 50 FF 15 ?? ?? ?? ?? DC AD ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B 4D ?? BA ?? ?? ?? ?? 2B
+ 51 ?? 8B 45 ?? 8B 48 ?? 8B 14 91 52 FF 15 ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B 45 ?? B9
+ ?? ?? ?? ?? 2B 48 ?? 8B 55 ?? 8B 42 ?? 8B 0C 88 51 FF 15 ?? ?? ?? ?? DC AD ?? ?? ??
+ ?? DC 0D ?? ?? ?? ?? DC 85 ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? 2B
+ 42 ?? 8B 4D ?? 8B 51 ?? 8B 04 82 50 FF 15 ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B 4D ?? BA
+ ?? ?? ?? ?? 2B 51 ?? 8B 45 ?? 8B 48 ?? 8B 14 91 52 FF 15 ?? ?? ?? ?? DC AD ?? ?? ??
+ ?? DC 0D ?? ?? ?? ?? DC 0D ?? ?? ?? ?? DC 85 ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B 45 ??
+ 33 C9 2B 48 ?? 8B 55 ?? 8B 42 ?? 8B 0C 88 51 FF 15 ?? ?? ?? ?? DD 9D ?? ?? ?? ?? 8B
+ 55 ?? 33 C0 2B 42 ?? 8B 4D ?? 8B 51 ?? 8B 04 82 50 FF 15 ?? ?? ?? ?? DC AD ?? ?? ??
+ ?? DC 0D ?? ?? ?? ?? DC 0D ?? ?? ?? ?? DC 0D ?? ?? ?? ?? DC 85 ?? ?? ?? ?? DD 5D ??
+ C7 45 ?? ?? ?? ?? ?? DD 45 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 89 41 ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
}
- $encrypt_files_2 = {
- E8 ?? ?? ?? ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? 8B 12 8B 92 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 8B 55 ?? E8 ?? ?? ?? ?? 3D ??
- ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? FF 70 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ??
- ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 8B 40
- ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 50 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ??
- ?? ?? 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64
- FF 30 64 89 20 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00
- 8B 90 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33
- C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ??
- ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0
- 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- A1 ?? ?? ?? ?? 8B 00 8B 90 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8B 45 ?? 50 68 ?? ?? ?? ?? 8B 45 ?? E8
- ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? 50 68 ?? ?? ?? ?? 8B 45
- ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- C3 E9 ?? ?? ?? ?? EB ?? 8B E5 5D C3
+ $scan_network_p3 = {
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ??
+ ?? 52 8D 85 ?? ?? ?? ?? 50 8D 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 8B 95 ?? ?? ?? ?? 8B 02 89 85 ?? ?? ?? ?? 8B 4D ?? 8B 11 8B 45 ?? 50 FF 92 ?? ?? ??
+ ?? 50 8D 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 FF 15
+ ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 8B 11 8B 85 ?? ?? ?? ?? 50 FF 52 ?? DB E2 89 85 ??
+ ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 6A ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8B 95
+ ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? 8B 45 ?? 89 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8D 55 ?? 52
+ FF 15 ?? ?? ?? ?? 50 8B 85 ?? ?? ?? ?? 8B 08 8B 95 ?? ?? ?? ?? 52 FF 51 ?? DB E2 89
+ 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 6A ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50
}
- $find_files = {
- E8 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B 55 ?? 8B C3 E8 ?? ?? ?? ??
- 84 C0 0F 85 ?? ?? ?? ?? 33 C0 89 43 ?? 8B 43 ?? E8 ?? ?? ?? ?? 8B F0 85 F6 7C ?? 46
- 33 FF 8B 43 ?? C7 04 B8 ?? ?? ?? ?? 47 4E 75 ?? 8B 43 ?? 8B 40 ?? E8 ?? ?? ?? ?? 8B
- F0 85 F6 7C ?? 46 33 FF 8B 43 ?? 8B 40 ?? 8B 14 B8 8D 8D ?? ?? ?? ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B 43 ?? 8B 53 ?? 89 14 B8 47 4E 75
- ?? 8B 73 ?? 4E 85 F6 7C ?? 46 33 FF 80 7B ?? ?? 0F 85 ?? ?? ?? ?? 8D 04 BF 8B 53 ??
- 8D 04 C2 89 43 ?? 89 45 ?? 8D 8D ?? ?? ?? ?? 8B 45 ?? 8B 10 8B 45 ?? E8 ?? ?? ?? ??
- 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B
- 45 ?? 33 D2 E8 ?? ?? ?? ?? 47 4E 75 ?? 8B 43 ?? 8B 40 ?? 80 78 ?? ?? 0F 84 ?? ?? ??
- ?? 80 7B ?? ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? BA ?? ?? ??
- ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 89 45
- ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 F6 85 ??
- ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8D 85 ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
- ?? ?? ?? ?? 74 ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C3
- E8 ?? ?? ?? ?? 80 7B ?? ?? 75 ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ??
- ?? C3 E9 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 8B E5 5D C3
+ $scan_network_p4 = {
+ 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52
+ 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 8B 11 8B 45 ?? 50 FF 92 ?? ?? ?? ?? 50 8D 4D ?? 51
+ FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8B 95 ?? ?? ?? ?? 8B 02 8B 8D ?? ?? ?? ??
+ 51 FF 50 ?? DB E2 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7D ?? 6A ?? 68 ?? ?? ?? ??
+ 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 9B 68 ?? ?? ?? ?? EB ?? 8D
+ 4D ?? FF 15 ?? ?? ?? ?? 8D 4D ?? 51 8D 55 ?? 52 8D 45 ?? 50 6A ?? FF 15 ?? ?? ?? ??
+ 83 C4 ?? 8D 4D ?? 51 8D 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? C3 8D 85 ?? ?? ??
+ ?? 50 8D 8D ?? ?? ?? ?? 51 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? FF 15 ?? ?? ??
+ ?? 8D 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? FF 15 ?? ?? ?? ?? C3 8B 4D
+ ?? 8B 11 8B 45 ?? 50 FF 52 ?? 8B 4D ?? 66 8B 55 ?? 66 89 11 8B 45 ?? 8B 4D ?? 64 89
+ 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and $find_files and $encrypt_files_1 and $encrypt_files_2 and $remote_connection_1 and $remote_connection_2 and $remote_connection_3
+ uint16( 0 ) == 0x5A4D and ( all of ( $scan_network_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Crypmic : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Ako : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Crypmic ransomware."
+ description = "Yara rule that detects Ako ransomware."
author = "ReversingLabs"
- id = "0d5c2141-c0ca-53c8-91fd-ec2d5f163df2"
+ id = "00d67696-998c-5bc3-95e7-0320ca558cdb"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Crypmic.yara#L1-L56"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ako.yara#L1-L152"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ee97c4d35cee68e080a4e9e0a21ecd3698da638463881a58f5daaf906ef86f75"
+ logic_hash = "488e9b528f75fcfaa8dd19859801e6e5a73575c33cd70c98ebaa9ae93025018b"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33028,56 +32612,141 @@ rule REVERSINGLABS_Win32_Ransomware_Crypmic : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Crypmic"
+ tc_detection_name = "Ako"
tc_detection_factor = 5
importance = 25
strings:
- $search_and_encrypt_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 B8 ?? ?? ?? ?? 57 8B F9 89 7D ?? C7 45 ?? ?? ?? ??
- ?? 89 45 ?? 8D 50 ?? 68 ?? ?? ?? ?? 6A ?? FF 77 ?? 66 89 85 ?? ?? ?? ?? 8B 47 ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF D0 66 8B 95 ?? ?? ?? ?? 33 F6 33
- C9 89 45 ?? 66 3B F2 74 ?? 0F B7 D2 41 66 89 14 06 8D 34 09 33 DB 0F B7 94 35 ?? ??
- ?? ?? 66 3B DA 75 ?? BA ?? ?? ?? ?? 66 89 14 48 8D 1C 48 8D 8D ?? ?? ?? ?? 51 C7 43
- ?? ?? ?? ?? ?? 50 8B 47 ?? FF D0 8B F0 83 FE ?? 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ??
- ?? 74 ?? 66 8B 8D ?? ?? ?? ?? 66 83 F9 ?? 74 ?? 66 83 BD ?? ?? ?? ?? ?? 74 ?? 33 D2
- 33 C0 66 3B D1 74 ?? 0F B7 C9 8B FF 40 66 89 4C 1A ?? 8D 14 00 C7 45 ?? ?? ?? ?? ??
- 0F B7 8C 15 ?? ?? ?? ?? 66 39 4D ?? 75 ?? 8B 55 ?? 33 C9 66 89 4C 43 ?? 68 ?? ?? ??
- ?? 8B CF E8 ?? ?? ?? ?? 83 C4 ?? 01 45 ?? 8D 85 ?? ?? ?? ?? 50 8B 47 ?? 56 FF D0 85
- C0 75 ?? 8B 47 ?? 56 FF D0 8D 85 ?? ?? ?? ?? 50 FF 75 ?? C7 43 ?? ?? ?? ?? ?? 8B 47
+ $encrypt_network_shares_win32_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 8B 45 ?? 50 8D 4D ?? E8 ?? ??
+ ?? ?? 8B 4D ?? 81 C1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 C8 85 C9 0F 85 ?? ?? ?? ?? 8B
+ 4D ?? E8 ?? ?? ?? ?? 0F B6 D0 85 D2 0F 85 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 45
+ ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? E8 ?? ?? ?? ?? 0F B6 D0 85 D2 0F
+ 85 ?? ?? ?? ?? 8D 45 ?? 50 8B 4D ?? 83 C1 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B 4D ?? E8 ?? ?? ?? ?? 50 8D 95
+ ?? ?? ?? ?? 52 8B 4D ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D ?? E8 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? 52
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
}
- $search_and_encrypt_2 = {
- 33 F6 89 75 ?? FF D0 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? EB ?? 8D 9B ?? ?? ?? ??
- F6 85 ?? ?? ?? ?? ?? 75 ?? 66 8B BD ?? ?? ?? ?? 33 F6 8B 8E ?? ?? ?? ?? 8D 95 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 83 FF ?? 75 ??
- EB ?? 8D 9B ?? ?? ?? ?? 66 8B 48 ?? 83 C0 ?? 83 C2 ?? 66 3B 0A 74 ?? 66 83 38 ?? 0F
- 85 ?? ?? ?? ?? 66 83 3A ?? 0F 85 ?? ?? ?? ?? 83 C6 ?? 81 FE ?? ?? ?? ?? 72 ?? 8B 7D
- ?? 8B 75 ?? 8B 45 ?? 8D 8D ?? ?? ?? ?? 51 50 8B 47 ?? FF D0 85 C0 8B 45 ?? 0F 85 ??
- ?? ?? ?? 50 8B 47 ?? FF D0 85 F6 74 ?? 8B 55 ?? 33 C0 8B CF 66 89 43 ?? E8 ?? ?? ??
- ?? FF 75 ?? 8B 47 ?? 6A ?? FF 77 ?? FF D0 8B 45 ?? 8B 5D ?? 03 C6 03 D8 8B 45 ?? 40
- 89 5D ?? 89 45 ?? BA ?? ?? ?? ?? 83 F8 ?? 0F 8E ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 8B 47 ?? 68 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B CF E8
- ?? ?? ?? ?? 83 C4 ?? 03 C3 5F 5E 5B 8B E5 5D C3 33 C9 33 C0 66 3B CF 74 ?? 0F B7 CF
- 33 D2 8D 9B ?? ?? ?? ?? 40 66 89 4C 1A ?? 8D 14 00 33 F6 0F B7 8C 15 ?? ?? ?? ?? 66
- 3B F1 75 ?? 8B 75 ?? FF 75 ?? 8B 7D ?? 33 C9 46 57 66 89 4C 43 ?? 89 75 ?? E8 ?? ??
- ?? ?? E9
+ $encrypt_network_shares_win32_p2 = {
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 50 8D 95 ??
+ ?? ?? ?? 52 8B 4D ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D ?? E8 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? 52
+ 8B 4D ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ??
+ E8 ?? ?? ?? ?? 0F B6 C8 85 C9 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 55 ??
+ 83 C2 ?? 89 55 ?? 8D 4D ?? E8 ?? ?? ?? ?? 39 45 ?? 73 ?? 83 7D ?? ?? 76 ?? 8B 45
+ }
+ $encrypt_network_shares_win32_p3 = {
+ 33 D2 B9 ?? ?? ?? ?? F7 F1 85 D2 75 ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 8D 4D ?? E8
+ ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? 89 45 ?? EB ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
+ 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 55 ?? 52 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ 8B 4D ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8B 4D ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 50 8D 95 ?? ?? ?? ?? 52 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
+ ?? 50 8B 4D ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51 8D
+ 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 8A 45 ?? EB ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? 32 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D
+ C2
+ }
+ $find_files_win32_p1 = {
+ 8B FF 55 8B EC 51 8B 4D ?? 53 57 33 DB 8D 51 ?? 66 8B 01 83 C1 ?? 66 3B C3 75 ?? 8B
+ 7D ?? 2B CA D1 F9 8B C7 41 F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 56 8D 5F ?? 03
+ D9 6A ?? 53 E8 ?? ?? ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 75 ?? FF 75 ?? 2B DF 8D 04 7E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 75 ?? 8B 7D ?? 8B CF E8 ?? ?? ?? ?? 8B D8 85 DB 74 ?? 56 E8 ?? ?? ?? ?? 59 EB
+ ?? 8B 47 ?? 89 30 83 47 ?? ?? 33 DB 6A ?? E8 ?? ?? ?? ?? 59 8B C3 5E 5F 5B 8B E5 5D
+ C3 33 C0 50 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ??
+ ?? ?? 33 C5 89 45 ?? 8B 55 ?? 8B 4D ?? 53 8B 5D ?? 89 8D ?? ?? ?? ?? 56 57 3B D3 74
+ ?? 0F B7 02 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 84 C0 75 ?? 83 EA ?? 3B D3 75 ?? 8B
+ }
+ $find_files_win32_p2 = {
+ 8D ?? ?? ?? ?? 0F B7 32 83 FE ?? 75 ?? 8D 43 ?? 3B D0 74 ?? 51 33 FF 57 57 53 E8 ??
+ ?? ?? ?? 83 C4 ?? EB ?? 56 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 2B D3 0F B6 C0 D1 FA 42
+ F7 D8 68 ?? ?? ?? ?? 1B C0 33 FF 23 C2 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B
+ 85 ?? ?? ?? ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74
+ ?? 56 FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B
+ 48 ?? 2B 08 C1 F9 ?? 6A ?? 89 8D ?? ?? ?? ?? 59 66 39 8D ?? ?? ?? ?? 75 ?? 66 39 BD
+ ?? ?? ?? ?? 74 ?? 66 39 8D ?? ?? ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 50 FF B5 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ??
+ ?? 50 56 FF 15 ?? ?? ?? ?? 6A ?? 85 C0 8B 85 ?? ?? ?? ?? 59 75 ?? 8B 10 8B 40 ?? 8B
+ 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50
+ 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
+ }
+ $encrypt_files_win32_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 83 7D ?? ?? 74 ?? 83 7D ?? ??
+ 75 ?? 32 C0 E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 8B 4D ?? E8 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 73 ?? 32 C0 E9 ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? 33 C9 89 4D ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 32
+ C0 E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8B 8D ?? ?? ?? ??
+ 51 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 33 D2 89 55 ?? C7 45 ?? ?? ?? ?? ?? 33 C0 89 45 ?? 0F 57 C0 66 0F 13 85 ??
+ ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 81 C1 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 D2 ?? 89 8D
+ ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 45 ?? 0F 8F ?? ?? ?? ?? 7C ?? 8B
+ 8D ?? ?? ?? ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 0F 57 C0 66 0F 13 45 ?? 6A ?? 8D 55 ?? 52
+ }
+ $encrypt_files_win32_p2 = {
+ 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? C6 45 ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50
+ 68 ?? ?? ?? ?? 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85 C0
+ 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9 ?? ??
+ ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0
+ 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9 ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 05 ?? ?? ?? ?? 89 45 ?? 8B 4D ?? 3B 4D ??
+ 0F 83 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 03 45 ?? 50 6A ?? 8D 4D ??
+ E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8D 45
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 6A ?? 8B 4D ?? 51 8B 4D ?? E8 ?? ?? ?? ?? 0F B6 D0
+ 85 D2 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9
+ ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 8D ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 50 8B 55
+ ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 8A 45 ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? EB ?? E9 ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 4D
+ ?? 8B 95 ?? ?? ?? ?? 89 55 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 89 85
+ }
+ $encrypt_files_win32_p3 = {
+ 8B 8D ?? ?? ?? ?? 89 4D ?? 8B 95 ?? ?? ?? ?? 89 55 ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51
+ 8B 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 4D ?? 51
+ 8B 4D ?? 83 C1 ?? E8 ?? ?? ?? ?? 50 8B 4D ?? 83 C1 ?? E8 ?? ?? ?? ?? 50 8B 55 ?? 52
+ FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 4D ?? 83 C1 ?? E8 ?? ?? ?? ?? 39 45 ?? 75 ?? 0F 57
+ C0 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 4D
+ ?? 89 4D ?? 8B 55 ?? 89 55 ?? 6A ?? 8D 45 ?? 50 6A ?? 8D 4D ?? 51 8B 55 ?? 52 FF 15
+ ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8A 45 ?? EB ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? 8A 45 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B
+ E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( all of ( $search_and_encrypt_* ) ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_win32_p* ) ) and ( all of ( $encrypt_files_win32_p* ) ) and ( all of ( $encrypt_network_shares_win32_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Erica : TC_DETECTION MALICIOUS MALWARE FILE
+
+rule REVERSINGLABS_Win32_Ransomware_Dirtydecrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Erica ransomware."
+ description = "Yara rule that detects DirtyDecrypt ransomware."
author = "ReversingLabs"
- id = "38f57157-bd49-5a63-8c69-497eb9efe274"
+ id = "f4d69c3e-a082-5bc9-bf72-4cc330d3de74"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Erica.yara#L1-L76"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DirtyDecrypt.yara#L3-L112"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "93512091943f3a3b395c38fa3b0f5ecdbbf1cdf967ccfea4d7145c940076e046"
+ logic_hash = "eb6a1c376b0739848b523e741d0d1ebdbc87056d51931fb94c744aa094d6479f"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33085,72 +32754,105 @@ rule REVERSINGLABS_Win32_Ransomware_Erica : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Erica"
+ tc_detection_name = "DirtyDecrypt"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 8B EC 83 C4 ?? 53 56 57 89 4D ?? 8B F2 8B D8 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68
- ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 89 45 ?? 8A 43 ?? 2C ?? 72 ?? 74 ?? EB ?? BF ??
- ?? ?? ?? EB ?? BF ?? ?? ?? ?? EB ?? BF ?? ?? ?? ?? 33 DB 68 ?? ?? ?? ?? 8B 45 ?? 50
- 8B 45 ?? 50 6A ?? 56 E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 45 ?? 50 6A ?? 6A ?? 57 8B 06 50
- E8 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ??
- 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 50 6A ?? 8B 45 ?? 50 8B 45 ?? 50
- 8B 06 50 E8 ?? ?? ?? ?? 85 C0 75 ?? BB ?? ?? ?? ?? EB ?? BB ?? ?? ?? ?? EB ?? BB ??
- ?? ?? ?? EB ?? BB ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 33 C0 5A
- 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
+ $dd_ep = {
+ 55 8B EC 83 EC ?? E8 ?? ?? ?? ?? 85 C0 0F 84 BF 00 00 00 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74
+ 1F 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 07 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB
+ 09 8B 4D ?? 83 C1 ?? 89 4D ?? 83 7D ?? ?? 73 15 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 89 44 95 ?? EB DC 6A ?? 68
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ??
+ 8B 15 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A
+ ?? 8D 55 ?? 52 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 33 C0 8B E5 5D C2 ?? ??
}
- $encrypt_files_p2 = {
- 8D 40 ?? 55 8B EC 83 C4 ?? 53 33 DB 89 5D ?? 89 5D ?? 8B D9 89 55 ?? 89 45 ?? 33 C0
- 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 89 45 ?? 33 C0 89 45 ?? 33 C0 89 45 ?? 33
- C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ?? 50 8B 45 ?? 8D 50 ?? 8B 45 ?? 33 C9
- E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 83 C0 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B
- 40 ?? E8 ?? ?? ?? ?? 8B D0 4A 8B 45 ?? 83 C0 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? E8
- ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 8B 45 ?? 8B 48 ?? 8B 45 ?? 8D 50 ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 85 C0 75 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
- ?? ?? ?? ?? 8B 45 ?? 50 53 8B 45 ?? 50 8B 45 ?? 50 8D 4D ?? 8D 55 ?? 8B 45 ?? E8 ??
- ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? 89 45 ??
- 8B 45 ?? 50 8D 45 ?? 50 8B 45 ?? 83 C0 ?? E8 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 8B 45
- ?? 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? 8B 45 ?? 83 C0 ?? 8B 55 ??
- E8 ?? ?? ?? ?? 8B 45 ?? 50 8D 45 ?? 50 8B 45 ?? 83 C0 ?? E8 ?? ?? ?? ?? 50 6A ?? 6A
- ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? 85 C0 74 ?? C7 45 ?? ?? ??
- ?? ?? 8B 45 ?? 83 C0 ?? 8B 55 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? E8 ?? ?? ?? ?? EB
- ?? 8B 45 ?? 8B 50 ?? 8B 45 ?? 83 C0 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ??
- ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 6A ?? 8B 45
- ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 8D 50 ?? 8B 45 ?? 8B 4D ?? E8 ?? ??
- ?? ?? C3
+ $dd_hash = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84 D5 00 00 00 83 7D ?? ?? 0F 84 CB 00 00 00 83 7D ?? ?? 0F 84 C1
+ 00 00 00 83 7D ?? ?? 0F 84 B7 00 00 00 83 7D ?? ?? 0F 84 AD 00 00 00 83 7D ?? ?? 0F 84 A3 00 00 00 C7 45 ?? ?? ?? ?? ??
+ 8D 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85 C0 75 02 EB 6F 83 7D ?? ?? 76 2A 6A ?? 6A ?? 8B
+ 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 02 EB 51 8B 4D ?? 83 E9 ?? 89 4D ?? 8B 55 ?? 83 C2 ?? 89 55 ?? 6A ?? 8B
+ 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 02 EB 25 6A ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B
+ 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 33 C9 0F 85 74 FF FF FF 83 7D ?? ?? 74 0A 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 8B
+ E5 5D C2 ?? ??
}
- $find_files = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 DB 89 9D ?? ?? ?? ?? 89 5D ?? 8B D9 89 55 ?? 89
- 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF
- 30 64 89 20 8B C3 E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ??
- 80 7C 02 ?? ?? 74 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45
- ?? 80 38 ?? 75 ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 85 F6 0F 95 C0 EB ?? F7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? 77 ?? 83 3B ?? 74 ?? 8B C3 BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- FF 33 FF 75 ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF
- B5 ?? ?? ?? ?? 8B C3 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ??
- ?? ?? F7 D8 1B C0 F7 D8 84 C0 75 ?? 56 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $dd_getkey = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 31 C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8D 4D ?? 51 6A ?? 8B 55
+ ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 07 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? C1 E8 ?? 89 45 ?? 8B 45 ?? 8B E5 5D C2 ?? ??
+ }
+ $dd_destroykey = {
+ 55 8B EC 83 7D ?? ?? 74 0A 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 5D C2
+ }
+ $dd_importkey = {
+ 55 8B EC 51 C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? 8B 4D ?? 8B 51 ?? 52 8B 45 ?? 8B 08 51 8B 55 ?? 52 FF 15 ?? ??
+ ?? ?? 8B 45 ?? 8B E5 5D C2 ?? ??
+ }
+ $dd_decrypt = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84 22 01 00 00 83 7D ?? ?? 0F 84 18 01 00 00 83 7D ?? ?? 0F 84 0E
+ 01 00 00 83 7D ?? ?? 0F 84 04 01 00 00 83 7D ?? ?? 0F 84 FA 00 00 00 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 33 D2
+ F7 75 ?? 0F AF 45 ?? 89 45 ?? 8B 4D ?? 89 4D ?? 8B 55 ?? 8B 02 03 45 ?? 89 45 ?? 8B 4D ?? 8B 11 03 55 ?? 52 8B 45 ?? 8B
+ 08 51 6A ?? E8 ?? ?? ?? ?? 8B 55 ?? 89 02 8B 45 ?? 83 38 ?? 0F 84 A7 00 00 00 8B 4D ?? 8B 11 8B 45 ?? 03 10 89 55 ?? 83
+ 7D ?? ?? 74 61 6A ?? 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 45 ??
+ 89 45 ?? 8D 4D ?? 51 8B 55 ?? 52 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 02 EB 1D 8B 4D ?? 03 4D ?? 89
+ 4D ?? 8B 55 ?? 2B 55 ?? 89 55 ?? 8B 45 ?? 03 45 ?? 89 45 ?? EB 99 83 7D ?? ?? 75 15 8B 4D ?? 89 4D ?? 8B 55 ?? 8B 45 ??
+ 2B 02 8B 4D ?? 89 01 EB 18 8B 55 ?? 8B 02 50 8B 4D ?? 8B 11 52 6A ?? E8 ?? ?? ?? ?? 8B 4D ?? 89 01 8B 45 ?? 8B E5 5D C2
+ ?? ??
+ }
+ $dd_encrypt = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84 89 01 00 00 83 7D ?? ?? 0F 84 7F 01 00 00 83 7D ?? ?? 0F 84 75
+ 01 00 00 83 7D ?? ?? 0F 84 6B 01 00 00 83 7D ?? ?? 0F 84 61 01 00 00 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 8B 4D ?? 83 E9
+ ?? 89 4D ?? 8B 55 ?? 89 55 ?? 6A ?? 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85 C0 0F 84 26 01
+ 00 00 8B 55 ?? 3B 55 ?? 76 08 8B 45 ?? 89 45 ?? EB 06 8B 4D ?? 89 4D ?? 8B 55 ?? 89 55 ?? 8B 45 ?? 33 D2 F7 75 ?? 0F AF
+ 45 ?? 8B 4D ?? 8B 11 03 D0 03 55 ?? 89 55 ?? 8B 45 ?? 50 8B 4D ?? 8B 11 52 6A ?? E8 ?? ?? ?? ?? 8B 4D ?? 89 01 8B 55 ??
+ 83 3A ?? 0F 84 CF 00 00 00 8B 45 ?? 8B 08 8B 55 ?? 03 0A 89 4D ?? 83 7D ?? ?? 0F 84 84 00 00 00 8B 45 ?? 3B 45 ?? 73 08
+ 8B 4D ?? 89 4D ?? EB 06 8B 55 ?? 89 55 ?? 8B 45 ?? 89 45 ?? 6A ?? 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B
+ 4D ?? 89 4D ?? 8B 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 02 EB 2D 8B
+ 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 55 ?? 03 55 ?? 89 55 ?? 8B 45 ?? 2B 45 ?? 89 45 ?? 8B 4D ?? 03 4D ?? 89 4D ?? E9
+ 72 FF FF FF 83 7D ?? ?? 75 16 8B 55 ?? 8B 45 ?? 2B 02 8B 4D ?? 89 01 C7 45 ?? ?? ?? ?? ?? EB 18 8B 55 ?? 8B 02 50 8B 4D
+ ?? 8B 11 52 6A ?? E8 ?? ?? ?? ?? 8B 4D ?? 89 01 8B 45 ?? 8B E5 5D C2 ?? ??
+ }
+ $dd_provparam = {
+ 55 8B EC 83 EC ?? 83 7D ?? ?? 0F 84 94 00 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 6A ?? 6A ??
+ 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85 C0 74 3F 8B 55 ?? 83 C2 ?? 52 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 2A 6A ?? 8D 45 ??
+ 50 8B 4D ?? 51 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 10 8B 45 ?? 50 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8B
+ 4D ?? 51 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 1D 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 E8
+ ?? ?? ?? ?? 8B E5 5D C2 ?? ??
+ }
+ $dd_acquirecontext = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 0B 8B 45 ?? 0D ?? ?? ?? ?? 89 45 ?? C7 45 ??
+ ?? ?? ?? ?? 83 7D ?? ?? 75 07 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 03 45 ?? 50 6A ?? 6A ?? 6A ?? 8D 4D ?? 51 E8 ?? ?? ??
+ ?? 8B 55 ?? 52 6A ?? 8B 45 ?? 50 8D 4D ?? 51 8D 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 39 8B 45 ?? 83 C8 ?? 50 6A ?? 8B 4D
+ ?? 51 8D 55 ?? 52 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 1A 6A ?? 6A ?? 6A ?? 8D 4D ?? 51 8D 55 ?? 52 FF 15 ?? ?? ?? ??
+ 85 C0 75 02 EB 0E 6A ?? FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 9D 8B 45 ?? 8B E5 5D C2 ?? ??
+ }
+ $dd_mrwhite = {
+ 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84 64 01 00 00 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D
+ 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 12 83 3D ?? ?? ?? ?? ?? 74 09 83 3D ?? ?? ?? ?? ?? 75 05 E9 13
+ 01 00 00 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 85 C0 75 05 E9 F0 00 00 00 8B 95
+ ?? ?? ?? ?? 52 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74
+ 05 E9 C0 00 00 00 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 85 C0 74 09 83 BD ?? ?? ?? ?? ?? 73 05 E9 9B
+ 00 00 00 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
+ 75 02 EB 72 8B 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 02 83 C0 ?? 3B 85 ?? ?? ?? ?? 76 02 EB 51 8B 8D ??
+ ?? ?? ?? 83 39 ?? 74 3E 0F B7 95 ?? ?? ?? ?? 83 FA ?? 75 32 8B 85 ?? ?? ?? ?? 8B 08 51 8B 95 ?? ?? ?? ?? 83 C2 ?? 52 6A
+ ?? 8D 85 ?? ?? ?? ?? 50 8B 0D ?? ?? ?? ?? 51 8B 15 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 89 45 ?? 33 C0 0F 85 CD FE FF FF 8D 8D
+ ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8B 45 ?? 8B E5 5D C2 ?? ??
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $dd_ep at pe.entry_point ) and $dd_hash and $dd_getkey and $dd_destroykey and $dd_importkey and $dd_decrypt and $dd_encrypt and $dd_provparam and $dd_acquirecontext and $dd_mrwhite
}
-rule REVERSINGLABS_Win32_Ransomware_Jamper : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_PXJ : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Jamper ransomware."
+ description = "Yara rule that detects PXJ ransomware."
author = "ReversingLabs"
- id = "9ba9358e-8f67-5d0e-a9bc-b3b10cd3a8b2"
+ id = "c1549905-5b31-55c0-a275-0ab8133b3504"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Jamper.yara#L1-L110"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.PXJ.yara#L1-L158"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "826f8fa7cc92b279c609a9ab6a87c32940e37b4c2476854af75bbed29cb3eaf2"
+ logic_hash = "e88d27dcd7ad3af459bd7e34fcc827822365441446b0e4e7bbec399c9a948cb7"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33158,102 +32860,147 @@ rule REVERSINGLABS_Win32_Ransomware_Jamper : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Jamper"
+ tc_detection_name = "PXJ"
tc_detection_factor = 5
importance = 25
strings:
+ $find_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 8B D9 68 ?? ?? ?? ??
+ 33 F6 8D 8D ?? ?? ?? ?? 33 C0 56 51 89 9D ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 53 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ??
+ ?? 51 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ??
+ ?? ?? 8A 85 ?? ?? ?? ?? A8 ?? 0F 85 ?? ?? ?? ?? A8 ?? 0F 84 ?? ?? ?? ?? 53 8D 85 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ?? 66 8B
+ 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83 D8 ??
+ 3B C6 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66
+ }
+ $find_files_p2 = {
+ 3B D6 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33 C0 EB
+ ?? 1B C0 83 D8 ?? 3B C6 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 9F ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B FF
+ 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
+ ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C6 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 8B FF 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ?? 66 8B 50 ?? 66 3B 51
+ ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C6 0F 84 ??
+ ?? ?? ?? 53 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ??
+ ?? ?? 52 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8B D1 83 C4 ?? 0B D0 89 B5 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 74 ?? 50 51 8D
+ 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 3A C1 75 ?? 01 8F ?? ?? ?? ?? 11
+ B7 ?? ?? ?? ?? EB ?? 01 8F ?? ?? ?? ?? 11 B7 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 8B 4D ?? 5E 33 CD B0 ?? 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
$encrypt_files_p1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D
- ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 55 ??
- 89 45 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 DB 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 8B
- 45 ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89
- 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 6A ?? 8B 4D ?? B2 ?? A1 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 10 FF 12 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 83
- BD ?? ?? ?? ?? ?? 75 ?? 83 BD ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? EB ?? 0F 8E ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 76 ?? EB ?? 7E ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 89 85
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8
- ?? ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 8D 85 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 83 FB ?? 7F ?? B8
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1
+ ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 45 ?? 6A ?? 68
+ ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 89 85 ?? ?? ?? ?? 8B 45 ?? 68 ?? ?? ?? ?? 50 89 85 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8B 4D
+ ?? 8B 55 ?? 51 52 E8 ?? ?? ?? ?? 0B C2 74 ?? 53 FF 15 ?? ?? ?? ?? B0 ?? E9 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 33 DB 8D 85 ?? ?? ?? ?? 53 50 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 53 51 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 33 F6 6A ?? 53 E8 ?? ?? ?? ?? 88 44 35 ??
+ 46 83 FE ?? 7C ?? 8D 55 ?? 52 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ??
+ ?? ?? ?? 8D B5 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B CE 89 5D ?? E8 ?? ?? ?? ?? 81 EC ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B F4 89 A5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? 6A ?? 51
}
$encrypt_files_p2 = {
- E8 ?? ?? ?? ?? 8B D0 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8
- ?? ?? ?? ?? 43 83 FB ?? 75 ?? 8B 85 ?? ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ?? 8D 45
- ?? E8 ?? ?? ?? ?? 8B D0 8B 8D ?? ?? ?? ?? 8B 45 ?? 8B 18 FF 53 ?? 83 BD ?? ?? ?? ??
- ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 45 ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? 8B 18 FF 53 ?? EB ?? 8D 45 ??
- E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 33 D2 8B 45 ?? 8B 08 FF 51 ?? 83
- BD ?? ?? ?? ?? ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? 8D 45 ?? E8 ?? ?? ?? ??
- 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? 8B 18 FF 53 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 B9
- ?? ?? ?? ?? 8B 45 ?? 8B 18 FF 53 ?? 55 E8 ?? ?? ?? ?? 59 55 E8 ?? ?? ?? ?? 59 EB ??
- 55 E8 ?? ?? ?? ?? 59 A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? 8B
- 18 FF 53 ?? 55 E8 ?? ?? ?? ?? 59 B3 ?? 8D 45 ?? E8 ?? ?? ?? ?? 84 DB 74 ?? 8D 95 ??
- ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 8D ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B
- F8 57 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 56 57 E8 ?? ?? ?? ?? 33 C0 5A 59 59
- 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 72 ?? 8B 95
+ ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B B5 ?? ?? ?? ?? 53 53 33 C9 51 33 C0 50 56
+ FF 15 ?? ?? ?? ?? 85 C0 75 ?? 56 FF 15 ?? ?? ?? ?? 32 C0 E9 ?? ?? ?? ?? 53 8D 85 ??
+ ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 56 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
+ ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ??
+ 8B 3D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B C3 0F 84 ?? ?? ?? ?? 6A ?? F7 D8 99 53 52 50
+ 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52
+ 8D 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8D 8D ?? ?? ?? ?? 51 50 8D
+ 95 ?? ?? ?? ?? 52 56 FF D7 85 C0 0F 84 ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 77 ?? 81 BD ??
+ ?? ?? ?? ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 11 9D ?? ?? ?? ?? 8B 9D
+ ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 33 D2 52 52 52 33 C9 51 50
+ FF 15 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B C6 8D
}
- $find_files = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 89 55 ?? 89 45 ?? 8B 45 ?? 89 45 ?? 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ??
- ?? 89 C3 85 DB 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 FF D3 85 C0 74
- ?? 8B 45 ?? 50 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45
- ?? 80 38 ?? 75 ?? 8B 45 ?? 80 78 ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? E8 ?? ??
- ?? ?? 8B F0 80 3E ?? 0F 84 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F0 80 3E ?? 0F 84
- ?? ?? ?? ?? EB ?? 8B 75 ?? 83 C6 ?? 8B DE 2B 5D ?? 8D 43 ?? 50 8B 45 ?? 50 8D 85 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F8 8B C7 2B C6
- 03 C3 40 3D ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 8B C7 2B C6 40 50 56 8D 85 ?? ?? ?? ?? 03
- C3 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 89 45
- ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- 8D 53 ?? 03 C2 40 3D ?? ?? ?? ?? 7F ?? C6 84 1D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B C3
- 48 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 03 C3 40 50 E8 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 40 03 D8 8B F7 80 3E ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 8D 85
- ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 5F 5E 5B 8B E5 5D C3
+ $encrypt_files_p3 = {
+ 48 ?? 8B FF 66 8B 10 83 C0 ?? 66 85 D2 75 ?? 2B C1 6A ?? D1 F8 8D 8D ?? ?? ?? ?? 51
+ 8D 14 00 8B 83 ?? ?? ?? ?? 52 56 50 FF D7 8B 93 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ??
+ 51 6A ?? 68 ?? ?? ?? ?? 52 FF D7 8B 93 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ??
+ 8D 4D ?? 51 52 FF D7 8B 8B ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ??
+ ?? 51 FF D7 8B 8B ?? ?? ?? ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 6A ?? 8D 85 ?? ?? ?? ?? 50
+ 51 FF D7 8B B5 ?? ?? ?? ?? 6A ?? 33 C9 51 51 B8 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
+ 85 C0 74 ?? 33 DB EB ?? 83 85 ?? ?? ?? ?? ?? 11 9D ?? ?? ?? ?? 53 8D 95 ?? ?? ?? ??
+ 52 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ??
+ ?? 8B 9D ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 51 52 8D BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B B5
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 95
+ ?? ?? ?? ?? 83 C4 ?? 52 FF 15 ?? ?? ?? ?? 33 C9 51 51 33 C0 51 50 8B 83 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 8B 8B ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 56
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 94 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B
+ 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
}
- $enum_resources = {
- 55 8B EC 83 C4 ?? 53 56 57 33 D2 89 55 ?? 89 55 ?? 89 55 ?? 33 D2 55 68 ?? ?? ?? ??
- 64 FF 32 64 89 22 33 D2 55 68 ?? ?? ?? ?? 64 FF 32 64 89 22 8D 55 ?? 52 50 6A ?? 6A
- ?? 6A ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 33 C0 5A 59 59 64 89 10 E9 ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 6A ?? E8 ?? ?? ?? ?? 89
- 45 ?? 8D 45 ?? 50 8B 45 ?? 50 8D 45 ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 83 7D
- ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 48 85 C0 0F 82 ?? ?? ?? ?? 40 89 45 ?? 8B 45 ?? 8B
- 58 ?? 85 DB 0F 84 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ?? 8B
- D3 E8 ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? 0F B6 12 88 50 ?? C6 00 ?? 8D 55 ?? 8D 45 ?? E8
- ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? 0F B6 52 ?? 88 50 ?? C6 00 ?? 8D 55 ?? 8D 45 ?? B1 ??
- E8 ?? ?? ?? ?? 8D 55 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 50 8D 55 ?? B8 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B 55 ?? 58 E8 ?? ?? ?? ?? 75 ?? A1 ?? ?? ?? ?? 8B 40 ?? 8B 55 ?? 8B
- 08 FF 51 ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? F7
- 40 ?? ?? ?? ?? ?? 76 ?? 8B 45 ?? E8 ?? ?? ?? ?? 83 45 ?? ?? FF 4D ?? 0F 85 ?? ?? ??
- ?? EB ?? 81 7D ?? ?? ?? ?? ?? 74 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? EB ?? 8B 45 ?? 50 E8
- ?? ?? ?? ?? 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 33 C0
- 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 50 E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ??
- ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
+ $delete_volumes_snapshots_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 45 ?? 6A ?? 33 FF 57 57 89
+ 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? FF D6 57 68 ??
+ ?? ?? ?? FF D6 57 68 ?? ?? ?? ?? FF D6 57 68 ?? ?? ?? ?? FF D6 57 68 ?? ?? ?? ?? FF
+ D6 57 57 8D 8D ?? ?? ?? ?? 51 57 89 BD ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ??
+ 6A ?? 57 57 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F
+ 84 ?? ?? ?? ?? 83 EC ?? 8B F4 89 7E ?? C7 46 ?? ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ??
+ ?? ?? 89 A5 ?? ?? ?? ?? C6 06 ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 33 FF 89 7D ?? 83 78 ?? ?? 72 ?? 8B 00 8D 50 ?? 8D 9B ?? ?? ?? ?? 8A 08 40 84
+ C9 75 ?? 2B C2 57 8D 95 ?? ?? ?? ?? 52 50 83 EC ?? 8B F4 89 7E ?? C7 46 ?? ?? ?? ??
+ ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 A5 ?? ?? ?? ?? 88 0E E8 ?? ?? ?? ?? 8D B5 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 83 C4 ?? 39 70 ?? 72 ?? 8B 00 50 53 FF 15 ?? ??
+ ?? ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ??
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
+ ?? ?? ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 53 FF
+ 15 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B C7 8B FF 66 8B 10 66 3B 11 75 ??
+ 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0
+ }
+ $delete_volumes_snapshots_p2 = {
+ EB ?? 1B C0 83 D8 ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 89 85
+ ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? EB ?? 8D 64 24 ?? 8B BD ?? ?? ?? ?? BA ?? ?? ?? ?? 8B
+ CE D3 E2 85 95 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 4E ?? 66 89 8D ?? ?? ?? ?? 33 C9 6A
+ ?? 51 8D 95 ?? ?? ?? ?? 52 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ??
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 9F ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 83
+ C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 83 EC ?? B8 ?? ?? ?? ?? 8B CC 89 A5
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ??
+ ?? ?? 83 78 ?? ?? 72 ?? 8B 00 8D 50 ?? 8D A4 24 ?? ?? ?? ?? 8A 08 40 84 C9 75 ?? 33
+ FF 57 8D 8D ?? ?? ?? ?? 51 2B C2 50 83 EC ?? B8 ?? ?? ?? ?? 8B CC 89 A5 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 83 C4 ?? 39 70 ?? 72
+ ?? 8B 00 50 53 FF 15 ?? ?? ?? ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 95 ?? ?? ?? ?? 52 E8 ??
+ ?? ?? ?? 83 C4 ?? BE ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 89 B5 ??
+ ?? ?? ?? 89 BD ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 72 ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 53 89 B5 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 8B B5 ?? ?? ?? ?? 46 89 B5 ?? ?? ?? ?? 83 FE ?? 0F 8C ?? ?? ?? ?? EB ?? 57
+ 8D 9F ?? ?? ?? ?? E8 ?? ?? ?? ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B
+ 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $delete_volumes_snapshots_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Chupacabra : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Goodwill : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects ChupaCabra ransomware."
+ description = "Yara rule that detects GoodWill ransomware."
author = "ReversingLabs"
- id = "e44a101d-53c3-51f2-84ca-f6a5858c169b"
- date = "2021-10-12"
- modified = "2021-10-12"
+ id = "66358802-450b-5276-8088-b3550519b1e8"
+ date = "2022-06-28"
+ modified = "2022-06-28"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.ChupaCabra.yara#L1-L90"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.GoodWill.yara#L1-L89"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "7f247778e0bd8057670abf42b2d1011ebae891ffcb21ebad50060f9a7986bf93"
+ logic_hash = "94e2950f415ba737fe5ca9d32a3d850dd5744e547c4ca094ad28545e19033cb2"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33261,81 +33008,77 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Chupacabra : TC_DETECTION MALICIOUS
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "ChupaCabra"
+ tc_detection_name = "GoodWill"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 7E ?? ?? ?? ?? 28
- ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 14 0A 14 0B 7E ?? ?? ?? ?? 7E ?? ??
- ?? ?? 73 ?? ?? ?? ?? 0C 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 09 73 ?? ?? ?? ?? 13 ?? 73 ??
- ?? ?? ?? 0A 06 08 06 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 11 ?? 28 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 06 06 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11
- ?? 11 ?? 16 73 ?? ?? ?? ?? 13 ?? 11 ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 0B DE
- ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 11 ?? 2C ??
- 11 ?? 6F ?? ?? ?? ?? DC 06 2C ?? 06 6F ?? ?? ?? ?? DC 07 2A
+ $encrypt_file = {
+ 02 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 06 6F
+ ?? ?? ?? ?? 0A 06 28 ?? ?? ?? ?? 0B 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 02 72 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 07 28 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? DE ?? 26 72 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 2A
}
- $encrypt_files_p2 = {
- 02 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6A 30 ?? 02 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 0A 02 06 28 ?? ?? ?? ?? 02 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 38 ?? ??
- ?? ?? 02 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6A 30 ?? 20 ?? ?? ?? ?? 8D ?? ??
- ?? ?? 0B 02 19 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0C 08 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ??
- ?? ?? ?? 0D 09 07 09 8E 69 28 ?? ?? ?? ?? DE ?? 08 2C ?? 08 6F ?? ?? ?? ?? DC 02 19 28
- ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 07 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ??
- ?? ?? ?? DC 02 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 26 02 28
- ?? ?? ?? ?? 13 ?? 11 ?? 17 5F 17 33 ?? 11 ?? 17 28 ?? ?? ?? ?? 13 ?? 02 11 ?? 28 ?? ??
- ?? ?? 02 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6A 30 ?? 02 28 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 13 ?? 02 11 ?? 28 ?? ?? ?? ?? 02 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 38 ?? ?? ?? ?? 02 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6A 30 ?? 20 ?? ?? ??
- ?? 8D ?? ?? ?? ?? 13 ?? 02 19 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 02 19 28
- ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F
- ?? ?? ?? ?? DC 02 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? DE ?? 26 DE ??
- 2A
+ $aes_encrypt = {
+ 14 0A 03 0B 73 ?? ?? ?? ?? 0C 73 ?? ?? ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 20
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 03 07 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ??
+ ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 09 17 6F ?? ?? ?? ?? 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ??
+ 11 ?? 02 16 02 8E 69 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ??
+ ?? ?? ?? DC 08 6F ?? ?? ?? ?? 0A DE ?? 09 2C ?? 09 6F ?? ?? ?? ?? DC 08 2C ?? 08 6F ??
+ ?? ?? ?? DC 06 2A
}
$find_files_p1 = {
- 02 28 ?? ?? ?? ?? 0A 02 28 ?? ?? ?? ?? 0B 16 0C 2B ?? 06 08 9A 28 ?? ?? ?? ?? 72 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 2D ?? 06 08 9A 28 ?? ?? ?? ?? 08 17 58 0C 08 06 8E 69 32 ?? 16 0D
- 2B ?? 07 09 9A 28 ?? ?? ?? ?? 09 17 58 0D 09 07 8E 69 32 ?? DE ?? 26 DE ?? 2A
+ 28 ?? ?? ?? ?? 0A 1F ?? 28 ?? ?? ?? ?? 0B 18 8D ?? ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 25
+ 17 72 ?? ?? ?? ?? A2 0C 06 0D 16 13 ?? 38 ?? ?? ?? ?? 09 11 ?? 9A 13 ?? 11 ?? 6F ?? ??
+ ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? DD ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11
+ ?? 28 ?? ?? ?? ?? 08 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 28 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 17 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 7D ?? ??
+ ?? ?? 11 ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 19 6F ?? ?? ?? ?? 6F ??
+ ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ??
+ ?? DC DE ?? 26 DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ??
+ ?? ?? ?? DC 11 ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 73 ?? ?? ?? ?? 13 ??
+ 11 ?? 11 ?? 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 11 ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ??
+ ?? ?? ?? 25 19 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ??
+ DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ??
+ 8E 69 3F ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 09 8E 69 3F ?? ?? ?? ?? 08
}
$find_files_p2 = {
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ??
- ?? 1F ?? 8D ?? ?? ?? ?? 25 16 1E 28 ?? ?? ?? ?? A2 25 17 1F ?? 28 ?? ?? ?? ?? A2 25 18
- 1F ?? 28 ?? ?? ?? ?? A2 25 19 1F ?? 28 ?? ?? ?? ?? A2 25 1A 1F ?? 28 ?? ?? ?? ?? A2 25
- 1B 1B 28 ?? ?? ?? ?? A2 25 1C 1C 28 ?? ?? ?? ?? A2 25 1D 1F ?? 28 ?? ?? ?? ?? A2 25 1E
- 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ??
- A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1B 28 ??
- ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ??
- 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ??
- A2 0A 16 0B 2B ?? 06 07 9A 28 ?? ?? ?? ?? 07 17 58 0B 07 06 8E 69 32 ?? 2A
+ 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 07 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13
+ ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 17 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ??
+ 2B ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 11 ?? FE 06 ?? ??
+ ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 19 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ??
+ 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC DE ?? 26
+ DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 07 11 ?? 28
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ??
+ 7D ?? ?? ?? ?? 11 ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 19 6F ?? ?? ??
+ ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F
+ ?? ?? ?? ?? DC DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 2A
}
- $drop_ransom_note = {
- 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 39 ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 1B 8D ?? ??
- ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 7E ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 7E
- ?? ?? ?? ?? A2 25 1A 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 20
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 1B 8D ?? ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 7E ?? ?? ??
- ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 7E ?? ?? ?? ?? A2 25 1A 72 ?? ?? ?? ?? A2 28 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 26 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 26 73 ?? ?? ?? ?? 0A 7E ?? ?? ?? ?? 0B 06 07 6F ?? ?? ?? ?? 26 2A
+ $remote_connection = {
+ 73 ?? ?? ?? ?? 0A 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 17 28 ?? ?? ??
+ ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 1C 6F ?? ?? ?? ?? 2B ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 1C 6F ?? ?? ?? ?? 06 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 17 0B DE ?? 26 72 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 07 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_file ) and ( $aes_encrypt ) and ( $remote_connection )
}
-rule REVERSINGLABS_Win32_Ransomware_Loocipher : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Cryptojoker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects LooCipher ransomware."
+ description = "Yara rule that detects CryptoJoker ransomware."
author = "ReversingLabs"
- id = "b5aa2bd0-72b0-5013-a60e-9b4f1ee1de1f"
+ id = "50a9280b-a352-5a2b-acee-5690e509dfd7"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.LooCipher.yara#L1-L87"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CryptoJoker.yara#L1-L140"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "aa0598d63b5fad6aea0945a0aa2030d3d6e2cd9f1fea16f3dd17cdceb68323e3"
+ logic_hash = "42ee1e63ada1ae986f43a1300eda0b1fa7b54c26be31ef5637bb321defffbe40"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33343,80 +33086,136 @@ rule REVERSINGLABS_Win32_Ransomware_Loocipher : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "LooCipher"
+ tc_detection_name = "CryptoJoker"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection = {
- 6A ?? 83 EC ?? 8B CC 89 A5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 B9 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
- 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 68 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50
- 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? E8
+ $call_encrypt = {
+ 2B 02 26 16 FE 09 00 00 FE 09 01 00 FE 09 02 00 6F ?? ?? ?? ?? 2A
}
$encrypt_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? 53 56 57 8D BD
- ?? ?? ?? ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? F3 AB A1 ?? ?? ?? ?? 33 C5 89 45 ?? 50 8D
- 45 ?? 64 A3 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 0F B7 4D ?? 3B C1 74
- ?? E8 ?? ?? ?? ?? 8B F0 8D 4D ?? E8 ?? ?? ?? ?? 8B C8 83 E9 ?? 8B C6 33 D2 F7 F1 89
- 55 ?? 6A ?? 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 8B 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? 50 8D 4D ?? E8
- ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 8D 45 ?? 50 8B 4D ??
- E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C9 ?? 89 8D ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 52 8B CD 50 8D 15
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 58 5A 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ??
- 33 CD E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 3B EC E8 ?? ?? ?? ?? 8B E5 5D C3
+ 2B 02 26 16 20 04 ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 26 20 00 04 ?? ?? 73 ?? ?? ?? ?? 0C 20 05 ?? ?? ??
+ 16 39 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 0B 38 ?? ?? ?? ?? 20 04 ?? ?? ?? FE ?? ?? ?? FE ?? ??
+ ?? 45 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 38 ?? ?? ?? ?? 26
+ 20 03 ?? ?? ?? 16 39 ?? ?? ?? ?? 26 00 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ??
+ ?? ?? ?? 26 20 00 ?? ?? ?? 38 ?? ?? ?? ?? 00 00 08 06 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ??
+ ?? ?? 26 20 03 ?? ?? ?? 38 ?? ?? ?? ?? 09 28 ?? ?? ?? ?? 13 04 20 04 ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ??
+ 26 00 08 07 17 28 ?? ?? ?? ?? 0D 38 ?? ?? ?? ?? 20 03 ?? ?? ?? FE ?? ?? ?? FE ?? ?? ?? 45 ?? ?? ?? ?? ?? ??
+ ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 38 ?? ?? ?? ?? 26 20 02 ?? ?? ?? 38 ?? ?? ?? ?? 11 04
+ 13 05 DD ?? ?? ?? ?? 00 08 16 28 ?? ?? ?? ?? 00 00 DC 08 14 FE 01 13 06 11 06 3A ?? ?? ?? ?? 08 28 ?? ?? ??
+ ?? 00 DC 00 11 05 2A
}
- $find_files = {
- 52 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? B9
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 C0 85 C0 0F 84 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8B F4 89
- A5 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 50 ?? 52 8B 00 50 8B CE E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C6 45 ?? ?? B9
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 6A ?? 8D 8D ?? ?? ?? ?? 51 C6 45 ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 89 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50
- B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- 68 ?? ?? ?? ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? EB ?? 83 EC ?? 8B CC
- 89 A5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52
- B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 8D
- ?? ?? ?? ?? 89 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
+ $start_process = {
+ 2B ?? 26 16 20 10 ?? ?? ?? 38 ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 20 ?? ?? ?? ??
+ 38 ?? ?? ?? ?? 00 11 05 17 28 ?? ?? ?? ?? 20 06 ?? ?? ?? 38 ?? ?? ?? ?? 00 28 ?? ?? ?? ??
+ 0A 20 09 ?? ?? ?? 38 ?? ?? ?? ?? 00 11 05 08 28 ?? ?? ?? ?? 20 12 ?? ?? ?? 38 ?? ?? ?? ??
+ 11 06 17 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38
+ ?? ?? ?? ?? 11 05 17 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 38 ?? ?? ?? ?? 11 06 19 20 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? A2 20 0F ?? ?? ?? 38 ?? ?? ?? ?? 1A 8D ?? ?? ?? ?? 13 06 20 02 ?? ?? ?? 38
+ ?? ?? ?? ?? 00 11 04 28 ?? ?? ?? ?? 26 20 13 ?? ?? ?? 38 ?? ?? ?? ?? 08 09 28 ?? ?? ?? ??
+ 20 07 ?? ?? ?? 38 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 05 38 ?? ?? ?? ?? 26 20 0D ?? ?? ?? 38 ??
+ ?? ?? ?? 11 06 0D 38 ?? ?? ?? ?? 20 10 ?? ?? ?? FE ?? ?? ?? FE ?? ?? ?? 45 ?? ?? ?? ?? ??
+ ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
+ ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
+ ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 20 08 ?? ?? ?? 17 3A ?? ?? ?? ??
+ 26 11 06 18 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 20 00 ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ??
+ 26 06 07 28 ?? ?? ?? ?? 0C 20 0B ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 26 11 06 16 20 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? A2 17 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 26 20 03 ?? ?? ?? 16 39 ?? ??
+ ?? ?? 26 00 11 04 11 05 28 ?? ?? ?? ?? 20 0A ?? ?? ?? 17 3A ?? ?? ?? ?? 26 00 73 ?? ?? ??
+ ?? 13 04 20 04 ?? ?? ?? 38 ?? ?? ?? ?? 2A
+ }
+ $msgbox_timer = {
+ 00 28 ?? ?? ?? ?? 0A 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 28 ?? ?? ?? ?? 0C
+ 00 02 7B ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 DE 12 08 14 FE 01
+ 13 04 11 04 2D ?? 08 6F ?? ?? ?? ?? 00 DC 00 02 7B ?? ?? ?? ?? 16 32 0E 02 7B
+ ?? ?? ?? ?? 16 FE 04 16 FE 01 2B ?? 16 00 13 04 11 04 2D ?? 00 02 7B ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 38 ?? ?? ?? ?? 02 7B ??
+ ?? ?? ?? 2D ?? 02 7B ?? ?? ?? ?? 2D ?? 02 7B ?? ?? ?? ?? 16 FE 01 16 FE 01 2B
+ ?? 17 00 13 04 11 04 2D ?? 00 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 73 ?? ?? ??
+ ?? 0D 09 17 6F ?? ?? ?? ?? 00 09 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 1F 40 28 ??
+ ?? ?? ?? 26 00 38 ?? ?? ?? ?? 00 02 7B ?? ?? ?? ?? 17 FE 04 16 FE 01 13 04 11
+ 04 2D ?? 00 02 1F 3B 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 17 FE 04 16 FE 01 13 04
+ 11 04 2D ?? 00 02 1F 3B 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 16 FE 01 13 04 11 04
+ 2D ?? 02 25 7B ?? ?? ?? ?? 17 59 7D ?? ?? ?? ?? 00 2B ?? 02 25 7B ?? ?? ?? ??
+ 17 59 7D ?? ?? ?? ?? 00 2B ?? 02 25 7B ?? ?? ?? ?? 17 59 7D ?? ?? ?? ?? 02 7B
+ ?? ?? ?? ?? 1F 09 FE 02 16 FE 01 13 04 11 04 2D ?? 02 7B ?? ?? ?? ?? 02 7C ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 2B ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ??
+ ?? 02 7C ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 7B ??
+ ?? ?? ?? 1F 09 FE 02 16 FE 01 13 04 11 04 2D ?? 02 7B ?? ?? ?? ?? 02 7C ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 2B ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ??
+ 02 7C ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 7B ?? ??
+ ?? ?? 1F 09 FE 02 16 FE 01 13 04 11 04 2D ?? 02 7B ?? ?? ?? ?? 02 7C ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 2B ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 02
+ 7C ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 2A
+ }
+ $unzip_packed_file = {
+ 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 0B 06 07 2E ?? 07 06 28 ?? ?? ?? ?? 2D ?? 14
+ 2A 02 73 ?? ?? ?? ?? 0C 16 8D ?? ?? ?? ?? 0D 08 6F ?? ?? ?? ?? 13 04 11 04 20
+ ?? ?? ?? ?? 40 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 68 13 05 08 6F ?? ?? ?? ?? 13 06
+ 08 6F ?? ?? ?? ?? 13 07 11 04 20 ?? ?? ?? ?? 33 ?? 11 05 1F 14 33 ?? 11 06 2D
+ ?? 11 07 1E 2E ?? 72 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 08 6F ?? ?? ?? ?? 26 08 6F
+ ?? ?? ?? ?? 26 08 6F ?? ?? ?? ?? 26 08 6F ?? ?? ?? ?? 13 08 08 6F ?? ?? ?? ??
+ 13 09 08 6F ?? ?? ?? ?? 13 0A 11 09 16 31 ?? 11 09 8D ?? ?? ?? ?? 13 0B 08 11
+ 0B 16 11 09 6F ?? ?? ?? ?? 26 11 0A 16 31 ?? 11 0A 8D ?? ?? ?? ?? 13 0C 08 11
+ 0C 16 11 0A 6F ?? ?? ?? ?? 26 08 6F ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 59 D4 8D ??
+ ?? ?? ?? 13 0D 08 11 0D 16 11 0D 8E 69 6F ?? ?? ?? ?? 26 11 0D 73 ?? ?? ?? ??
+ 13 0E 11 08 8D ?? ?? ?? ?? 0D 11 0E 09 16 09 8E 69 6F ?? ?? ?? ?? 26 14 13 0D
+ 38 ?? ?? ?? ?? 11 04 1F 18 63 13 0F 11 04 11 0F 1F 18 62 59 13 04 11 04 20 ??
+ ?? ?? ?? 40 ?? ?? ?? ?? 11 0F 17 33 ?? 08 6F ?? ?? ?? ?? 13 10 11 10 8D ?? ??
+ ?? ?? 0D 16 13 11 2B ?? 08 6F ?? ?? ?? ?? 13 12 08 6F ?? ?? ?? ?? 13 13 11 12
+ 8D ?? ?? ?? ?? 13 15 08 11 15 16 11 15 8E 69 6F ?? ?? ?? ?? 26 11 15 73 ?? ??
+ ?? ?? 13 14 11 14 09 11 11 11 13 6F ?? ?? ?? ?? 26 11 11 11 13 58 13 11 11 11
+ 11 10 32 ?? 11 0F 18 33 ?? 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 13 16 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 17 11 16 11 17 17
+ 28 ?? ?? ?? ?? 13 18 11 18 02 1A 02 8E 69 1A 59 6F ?? ?? ?? ?? 13 19 11 19 28
+ ?? ?? ?? ?? 0D DE ?? 11 18 2C ?? 11 18 6F ?? ?? ?? ?? DC 11 0F 19 33 ?? 1F 10
+ 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 1A 1F 10 8D ?? ?? ?? ?? 25
+ D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 1B 11 1A 11 1B 17 28 ?? ?? ?? ?? 13 1C 11 1C
+ 02 1A 02 8E 69 1A 59 6F ?? ?? ?? ?? 13 1D 11 1D 28 ?? ?? ?? ?? 0D DE 17 11 1C
+ 2C ?? 11 1C 6F ?? ?? ?? ?? DC 72 B5 0E 00 70 73 ?? ?? ?? ?? 7A 08 6F ?? ?? ??
+ ?? 14 0C 09 2A
+ }
+ $resolve_assembly = {
+ 12 00 03 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 12 00 16 28 ?? ?? ?? ?? 0B 28 ?? ?? ?? ?? 07
+ 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 72 ?? ?? ?? ?? 17 8D ?? ?? ?? ?? 13 13 11 13 16 1F
+ 2C 9D 11 13 6F ?? ?? ?? ?? 0D 7E ?? ?? ?? ?? 13 04 16 13 05 16 13 06 16 13 07 2B ??
+ 09 11 07 9A 08 28 ?? ?? ?? ?? 2C 0A 09 11 07 17 58 9A 13 04 2B ?? 11 07 18 58 13 07
+ 11 07 09 8E 69 17 59 32 ?? 11 04 6F ?? ?? ?? ?? 2D ?? 12 00 7B ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 2D ?? 28 ?? ?? ?? ?? 12 00 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 16
+ 13 08 2B ?? 09 11 08 9A 08 28 ?? ?? ?? ?? 2C ?? 09 11 08 17 58 9A 13 04 2B ?? 11 08
+ 18 58 13 08 11 08 09 8E 69 17 59 32 ?? 11 04 6F ?? ?? ?? ?? 16 3E ?? ?? ?? ?? 11 04
+ 16 6F ?? ?? ?? ?? 1F 5B 33 ?? 11 04 1F 5D 6F ?? ?? ?? ?? 13 09 11 04 17 11 09 17 59
+ 6F ?? ?? ?? ?? 13 0A 11 0A 1F 7A 6F ?? ?? ?? ?? 16 FE 04 16 FE 01 13 05 11 0A 1F 74
+ 6F ?? ?? ?? ?? 16 FE 04 16 FE 01 13 06 11 04 11 09 17 58 6F ?? ?? ?? ?? 13 04 7E ??
+ ?? ?? ?? 25 13 14 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 11 04 6F ?? ?? ?? ?? 2C ?? 7E ?? ??
+ ?? ?? 11 04 6F ?? ?? ?? ?? 13 12 DD ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 04 6F ?? ?? ?? ??
+ 13 0B 11 0B 39 ?? ?? ?? ?? 11 0B 6F ?? ?? ?? ?? 69 13 0C 11 0C 8D ?? ?? ?? ?? 13 0D
+ 11 0B 11 0D 16 11 0C 6F ?? ?? ?? ?? 26 11 05 2C ?? 11 0D 28 ?? ?? ?? ?? 13 0D 14 13
+ 0E 11 06 2D ?? 11 0D 28 ?? ?? ?? ?? 13 0E DE 0C 26 17 13 06 DE ?? 26 17 13 06 DE ??
+ 11 06 2C ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 04 28 ?? ?? ?? ?? 13 0F 11 0F 28 ?? ??
+ ?? ?? 26 11 0F 12 00 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 10 11 10 28 ??
+ ?? ?? ?? 2D ?? 11 10 28 ?? ?? ?? ?? 13 11 11 11 11 0D 16 11 0D 8E 69 6F ?? ?? ?? ??
+ 11 11 6F ?? ?? ?? ?? 11 10 14 1A 28 ?? ?? ?? ?? 26 11 0F 14 1A 28 ?? ?? ?? ?? 26 11
+ 10 28 ?? ?? ?? ?? 13 0E DE ?? 26 DE ?? 7E ?? ?? ?? ?? 11 04 11 0E 6F ?? ?? ?? ?? 11
+ 0E 13 12 DE ?? DE ?? 11 14 28 ?? ?? ?? ?? DC 14 2A 11 12 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( ( $call_encrypt and $encrypt_files and $start_process ) or ( $msgbox_timer ) or ( $unzip_packed_file and $resolve_assembly ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Retis : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Ransomware_Luckyjoe : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Retis ransomware."
+ description = "Yara rule that detects LuckyJoe ransomware."
author = "ReversingLabs"
- id = "3d1de7c2-abb7-5411-a598-6bc68229a22a"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "8dc98d71-b79d-5b09-9383-11f2b57baeb5"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Retis.yara#L1-L74"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Linux.Ransomware.LuckyJoe.yara#L1-L146"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3e3429041acc5730b009916efbcd35c7cfd2b2877dc1d2cf980f7fb7d399d532"
+ logic_hash = "1e7df2c45bee072af233cf8f355a84ec931fe96afa3fbdcd225dded1b75ea961"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33424,70 +33223,135 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Retis : TC_DETECTION MALICIOUS MALWA
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Retis"
+ tc_detection_name = "LuckyJoe"
tc_detection_factor = 5
importance = 25
strings:
- $search_files = {
- 00 00 04 6F ?? ?? ?? ?? 0B 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ?? 0C 00 08 28 ?? ?? ?? ??
- 0A 72 ?? ?? ?? ?? 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 03 6F ?? ?? ??
- ?? 0D 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 00 00 72 ?? ?? ?? ?? 11 ?? 72 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 06 72 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ??
- ?? 17 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ??
- 12 ?? 28 ?? ?? ?? ?? 13 07 00 11 ?? 73 ?? ?? ?? ?? 13 ?? 02 11 ?? 28 ?? ?? ?? ?? 16 FE
- ?? 13 ?? 11 ?? 2C ?? 00 02 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 1F ?? 28 ?? ?? ?? ??
- 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ??
- ?? 00 00 2B ?? 00 1F ?? 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ??
- ?? 00 72 ?? ?? ?? ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 00 12 ??
- 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 00 DE
- ?? 26 00 00 DE ?? 00 12 ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE ?? ?? ?? ?? ??
- 6F ?? ?? ?? ?? 00 DC 00 12 ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE ?? ?? ?? ??
- ?? 6F ?? ?? ?? ?? 00 DC 2A
+ $main_call_p1 = {
+ 55 48 89 E5 48 81 EC ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48
+ C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ??
+ 48 89 45 ?? 48 8B 55 ?? 48 8B 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 75 ?? 48
+ 8B 45 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? BE ?? ??
+ ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 89 C7 E8
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 89 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? E8 ?? ??
+ ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 35 ?? ?? ?? ?? 48 83 EC ?? 48 8B 45
+ ?? 6A ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C7
+ E8 ?? ?? ?? ?? 48 83 C4 ?? 48 8B 15 ?? ?? ?? ?? 48 8B 45 ?? 48 89 D6 48 89 C7 E8 ??
+ ?? ?? ?? 48 8B 45 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ??
+ ?? ?? 48 98 48 89 45 ?? 48 8B 45 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48
}
- $search_drives = {
- 00 28 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 00 06 0C 16 0D 2B ?? 08 09 9A 13 ?? 00
- 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 07 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ??
- ?? 6F ?? ?? ?? ?? 00 00 00 09 17 58 0D 09 08 8E 69 32 ?? 07 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 26 00 07 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ??
- 13 ?? 00 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 00 00 03 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ??
- 12 ?? 28 ?? ?? ?? ?? 13 ?? 00 00 72 ?? ?? ?? ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 00 11 ?? 72 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ??
- ?? 17 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 13 ?? 2B ??
- 12 ?? 28 ?? ?? ?? ?? 13 ?? 00 02 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 1F ??
- 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 00 11 ?? 6F
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE ??
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 00 DE ?? 26 00 00 DE ?? 00 12 ?? 28 ?? ?? ??
- ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 00 12 ??
- 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
- DC 2A
+ $main_call_p2 = {
+ 89 C7 E8 ?? ?? ?? ?? 48 98 48 89 45 ?? 48 8B 45 ?? 48 83 C0 ?? 48 89 C7 E8 ?? ?? ??
+ ?? 48 89 45 ?? 48 8B 45 ?? 48 83 C0 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45
+ ?? 89 C2 48 8B 4D ?? 48 8B 45 ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 89 C2
+ 48 8B 4D ?? 48 8B 45 ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 48 8B 55 ?? 48 8B 45 ?? 48
+ 01 D0 C6 00 ?? 48 8B 55 ?? 48 8B 45 ?? 48 01 D0 C6 00 ?? 48 8B 45 ?? 48 8B 55 ?? 48
+ 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 75 ?? BF ?? ?? ?? ?? E8 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C6 BF ?? ?? ?? ?? B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? B8
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 45 ??
+ 48 83 7D ?? ?? 74 ?? 48 8B 55 ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 B8
}
- $encrypt_files = {
- 00 03 19 17 73 ?? ?? ?? ?? 0A 06 6F ?? ?? ?? ?? D4 8D ?? ?? ?? ?? 0B 06 07
- 16 07 8E 69 6F ?? ?? ?? ?? 26 06 6F ?? ?? ?? ?? 00 03 18 18 73 ?? ?? ?? ??
- 0C 73 ?? ?? ?? ?? 0D 09 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 00 09 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ??
- ?? ?? 00 09 6F ?? ?? ?? ?? 13 ?? 08 11 ?? 17 73 ?? ?? ?? ?? 13 ?? 11 ?? 07
- 16 07 8E 69 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 08 6F ?? ?? ?? ?? 00
- 03 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 2A
+ $main_call_p3 = {
+ E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 79 ?? 48 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? B8 ?? ??
+ ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 89 C7 E8 ?? ??
+ ?? ?? 48 C7 45 ?? ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 45
+ ?? 48 83 7D ?? ?? 74 ?? EB ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? 48 8B 55 ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 89 45 ?? 83 7D ?? ?? 79 ?? 48 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? EB ?? 48 8B 45 ?? 48 89
+ C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? EB ?? BF ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ??
+ ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 48 98 48 8B 84
+ C5 ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 48 98
+ 48 8B 84 C5 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 83 45 ?? ?? 83 7D ?? ?? 74 ?? BF ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8
+ ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? C9 C3
+ }
+ $encrypt_files_p1 = {
+ 55 48 89 E5 53 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? BA ??
+ ?? ?? ?? B9 ?? ?? ?? ?? 48 89 C7 48 89 D6 F3 48 A5 48 89 F2 48 89 F8 0F B7 0A 66 89
+ 08 48 8D 40 ?? 48 8D 52 ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 48 C7 45 ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 D7
+ F3 48 AB 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 75
+ ?? 48 8B 85 ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 D6 48 89 C7
+ E8 ?? ?? ?? ?? 48 8B 45 ?? 0F B6 40 ?? 3C ?? 0F 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
+ 48 89 C7 E8 ?? ?? ?? ?? 48 89 C3 48 8B 45 ?? 48 83 C0 ?? 48 89 C7 E8 ?? ?? ?? ?? 48
+ 01 D8 48 83 C0 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 85 ?? ?? ?? ?? BE ?? ??
+ ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8B 45 ?? 48 8D 48 ?? 48 8B 95 ?? ?? ??
+ ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 48 8B 45
+ ?? 48 8D 48 ?? 48 8B 95 ?? ?? ?? ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 4D ?? 48 8D 85 ?? ?? ?? ?? 48 89 CE 48
+ 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? EB ?? 48 8B 45 ?? 48 83 C0 ?? 48 89 C7 E8 ?? ?? ??
+ ?? 48 89 C2 48 8B 45 ?? 48 89 C6 48 89 D7 E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 45 ?? 48
+ }
+ $encrypt_files_p2 = {
+ 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ??
+ ?? EB ?? 48 8D 95 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C6 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
+ 89 45 ?? 48 83 7D ?? ?? 75 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48
+ 8B 45 ?? 0F B6 40 ?? 3C ?? 0F 85 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? BE ?? ?? ?? ??
+ 48 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? BE ?? ?? ??
+ ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? 48 89 45
+ ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C3 48 8B 45 ?? 48 89 C7 E8 ??
+ ?? ?? ?? 48 01 D8 48 83 C0 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 85 ?? ?? ??
+ ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8B 45 ?? 48 8D 48 ?? 48 8B
+ 95 ?? ?? ?? ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
+ ?? 48 8B 45 ?? 48 8D 48 ?? 48 8B 95 ?? ?? ?? ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89
+ C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 0F
+ 85 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D C3
+ }
+ $encrypt_internal_message_p1 = {
+ 55 48 89 E5 53 48 83 EC ?? 48 89 7D ?? 48 89 75 ?? 48 C7 45 ?? ?? ?? ?? ?? BF ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 45 ?? 48 8B
+ 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 83 C0 ?? 48 98 48 89 C7 E8 ?? ?? ??
+ ?? 48 89 45 ?? 8B 45 ?? 83 C0 ?? 48 63 D0 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ??
+ ?? ?? ?? 8B 45 ?? 48 63 D0 48 8B 4D ?? 48 8B 45 ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ??
+ 8B 45 ?? 48 98 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 8B 45 ?? 83 E8 ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 66 0F EF C0 F2 0F 2A 45 ??
+ 66 0F EF C9 F2 0F 2A 4D ?? F2 0F 5E C1 E8 ?? ?? ?? ?? F2 0F 2C C0 89 45 ?? 8B 45 ??
+ 0F AF 45 ?? 48 98 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 8B 45 ?? 0F AF 45 ?? 48 63 D0
+ 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 45 ?? 0F AF 45 ?? 89 C3 48 8B
+ 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C6 8B 45 ?? 89 C1 89 DA BF ?? ?? ?? ?? B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? E9 ?? ?? ?? ?? 8B 45 ?? 2B 45 ?? 3B 45 ?? 7D ?? 8B 45 ?? 2B 45 ?? 89 45 ?? 8B 45
+ ?? 48 63 D0 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 45 ?? 2B 45 ?? 89
+ }
+ $encrypt_internal_message_p2 = {
+ C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 48 63 D0 48 8B 45 ?? 48 8D
+ 34 02 48 8B 4D ?? 48 8B 55 ?? 8B 45 ?? 41 B8 ?? ?? ?? ?? 89 C7 E8 ?? ?? ?? ?? 89 45
+ ?? 8B 45 ?? 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? E8
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C2 48 8B 45 ?? 48 89 C6 48 89 D7 E8 ?? ?? ?? ?? 48
+ 8B 05 ?? ?? ?? ?? 48 8B 55 ?? BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ??
+ 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? 8B 45 ?? 48 63 D0 8B 45 ?? 48 63 C8 48 8B 45 ?? 48 01 C1 48 8B 45 ?? 48 89 C6
+ 48 89 CF E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ??
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 01 45 ?? 8B 45 ?? 01 45 ?? 48 8B 45 ?? 48 89
+ C7 E8 ?? ?? ?? ?? 83 45 ?? ?? 8B 45 ?? 3B 45 ?? 0F 8E ?? ?? ?? ?? 48 8B 45 ?? 48 89
+ C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 4D ?? 48 8B 45 ?? BA ?? ??
+ ?? ?? 89 CE 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ??
+ 48 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C4 ?? 5B 5D
+ C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $search_files and $search_drives and $encrypt_files )
+ uint32( 0 ) == 0x464C457F and ( all of ( $main_call_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $encrypt_internal_message_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Shadowcryptor : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Winword64 : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects ShadowCryptor ransomware."
+ description = "Yara rule that detects WinWord64 ransomware."
author = "ReversingLabs"
- id = "983e8927-4829-540f-9697-886226fd54ce"
+ id = "a5f7967d-58f4-5fdd-b67f-5f5dbfec0f4b"
date = "2021-02-11"
modified = "2021-02-11"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.ShadowCryptor.yara#L1-L89"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.WinWord64.yara#L1-L215"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "875150db9fc36cd992988bba7d0c05487418b901980bf428ebd427c82fbcacd7"
+ logic_hash = "73d8c4f1b3bed365320b26332f1f1b49404d8e6536f3e25042f5f64e5bc09bd4"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33495,81 +33359,201 @@ rule REVERSINGLABS_Win32_Ransomware_Shadowcryptor : TC_DETECTION MALICIOUS MALWA
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "ShadowCryptor"
+ tc_detection_name = "WinWord64"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
+ $remote_connection_p1 = {
55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 8D 45 ?? 83 7D ?? ?? 0F 57 C0 66 0F 13 85 ?? ?? ?? ?? 0F 43 45 ?? 50 8D 85
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B
- BD ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? EB ??
- 8D A4 24 ?? ?? ?? ?? 90 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D3 85 C0 0F 84 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D3 85 C0 0F 84 ?? ?? ?? ?? 33 C0 83 7D
- ?? ?? 66 89 85 ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 85
- ?? ?? ?? ?? 83 F8 ?? 74 ?? A8 ?? 74 ?? 50 8D 85 ?? ?? ?? ?? 50 51 8B 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? EB ?? 51 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 51 8B 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 83 C7 ?? 83 D6 ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83
- 7D ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B D6 8B C7 8B 4D ?? 64 89 0D ?? ??
- ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? A1 ?? ?? ??
+ ?? 33 DB 83 3D ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 0F 43 0D ?? ?? ?? ??
+ 03 C1 89 9D ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F 43 0D ?? ?? ?? ?? 51
+ 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 53 89 5D ?? 8D 85 ?? ?? ?? ?? 83 BD ?? ??
+ ?? ?? ?? 53 0F 43 85 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ??
+ 85 DB 0F 84 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F 43 0D
+ ?? ?? ?? ?? 03 C1 83 3D ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F 43 0D ?? ?? ?? ?? 51 50 51
+ 8D 4D ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 6A ?? 0F 43 45 ?? 68 ?? ?? ?? ?? 50 53
+ FF 15 ?? ?? ?? ?? 8B 55 ?? 8B D8 89 9D ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55
+ ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ??
+ 76 ?? FF 15 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? 66 89 45 ?? 85 DB 0F 84 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? B9 ?? ??
+ ?? ?? A1 ?? ?? ?? ?? 0F 43 0D ?? ?? ?? ?? 03 C1 83 3D ?? ?? ?? ?? ?? B9
}
- $encrypt_files = {
- 55 8B EC 83 E4 ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ??
- 33 C4 89 44 24 ?? 53 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 44 24 ?? 64 A3 ?? ?? ?? ?? 8B
- F1 8D 46 ?? 50 8D 4E ?? E8 ?? ?? ?? ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ??
- ?? ?? ?? 66 89 44 24 ?? 89 44 24 ?? 39 46 ?? 0F 84 ?? ?? ?? ?? 8D A4 24 ?? ?? ?? ??
- 80 7E ?? ?? 0F 85 ?? ?? ?? ?? 51 8D 44 24 ?? 50 8D 44 24 ?? 50 8D 4E ?? E8 ?? ?? ??
- ?? 8B C8 E8 ?? ?? ?? ?? 8B D0 8B 02 85 C0 74 ?? 8B 00 8B 48 ?? 8B 40 ?? 49 23 4A ??
- 8B 04 88 8D 4C 24 ?? 3B C8 74 ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 46 ?? 8B 4E ?? 48
- 03 C8 8B 46 ?? 48 23 C8 8B 46 ?? 8B 3C 88 83 7F ?? ?? 72 ?? FF 37 E8 ?? ?? ?? ?? 83
- C4 ?? 33 C0 C7 47 ?? ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 66 89 07 FF 4E ?? 75 ?? 89 46
- ?? 83 EC ?? 8B CC 6A ?? 89 41 ?? 33 C0 C7 41 ?? ?? ?? ?? ?? 50 66 89 01 8D 44 24 ??
- 50 E8 ?? ?? ?? ?? 51 8B CE E8 ?? ?? ?? ?? 8B C8 0B CA 74 ?? 01 46 ?? 11 56 ?? 83 7C
- 24 ?? ?? 8D 54 24 ?? 0F 43 54 24 ?? 83 EC ?? 8B FC 33 C0 C7 47 ?? ?? ?? ?? ?? C7 47
- ?? ?? ?? ?? ?? 66 89 07 66 39 02 74 ?? 8B C2 8D 48 ?? 89 4C 24 ?? 66 8B 08 83 C0 ??
- 66 85 C9 75 ?? 2B 44 24 ?? D1 F8 50 52 8B CF E8 ?? ?? ?? ?? 8B 4E ?? 83 79 ?? ?? 8D
- 41 ?? 72 ?? 8B 00 8B 91 ?? ?? ?? ?? 81 C1 ?? ?? ?? ?? 83 79 ?? ?? 72 ?? 8B 09 50 E8
- ?? ?? ?? ?? 83 C4 ?? 83 7E ?? ?? 0F 85 ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ?? FF 74 24 ??
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 4C 24 ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4C 24 ?? 33
- CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ $remote_connection_p2 = {
+ 0F 43 0D ?? ?? ?? ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D BD ??
+ ?? ?? ?? 83 BD ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F 43 BD ?? ?? ?? ?? 83
+ 3D ?? ?? ?? ?? ?? 0F 43 0D ?? ?? ?? ?? 03 C1 83 3D ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F
+ 43 0D ?? ?? ?? ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 85 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 57 53 FF 15 ?? ?? ??
+ ?? 8B 55 ?? 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ??
+ 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 88 45 ?? 8B 95 ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ??
+ ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76 ??
+ FF 15 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? C6 45 ?? ?? 8D 4D ?? 83 7D ?? ?? 8B 45 ?? 0F 43 4D ?? 03 C1 83 7D ?? ?? 8D 4D
+ ?? 0F 43 4D ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 8D 4D ?? 68 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? B9 ?? ??
+ ?? ?? 83 3D ?? ?? ?? ?? ?? 8B 75 ?? 8B C6 0F 43 0D ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B
}
- $terminate_antivirus_processes_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B D9 C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 33 C0 C7 43 ?? ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 66 89 03 89
- 45 ?? 50 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
+ $remote_connection_p3 = {
+ 55 ?? 2B C2 57 51 3B F8 77 ?? 8D 04 3A 83 FE ?? 89 45 ?? 8D 45 ?? 0F 43 45 ?? 8D 34
+ 10 56 E8 ?? ?? ?? ?? 83 C4 ?? C6 04 37 ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5
+ ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 75 ?? 8B C6
+ 8B BD ?? ?? ?? ?? 0F 43 CF 8B 55 ?? 2B C2 8B 9D ?? ?? ?? ?? 53 51 3B D8 77 ?? 8D 04
+ 1A 83 FE ?? 89 45 ?? 8D 45 ?? 0F 43 45 ?? 8D 34 10 56 E8 ?? ?? ?? ?? 83 C4 ?? C6 04
+ 1E ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8B BD
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? B9 ?? ?? ?? ?? 83 3D ?? ??
+ ?? ?? ?? 8B 75 ?? 8B C6 0F 43 0D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 55 ?? 2B C2 53 51
+ 3B D8 77 ?? 8D 04 1A 83 FE ?? 89 45 ?? 8D 45 ?? 0F 43 45 ?? 8D 34 10 56 E8 ?? ?? ??
+ ?? 83 C4 ?? C6 04 33 ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? 53 E8
+ ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B 45 ?? 0F 43
+ D3 8B 75 ?? 2B C6 8B 8D ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D 04 0E 89 45 ??
+ 8D 45 ?? 0F 43 45 ?? 03 F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? C6 04 06 ??
+ EB ?? C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 8B 9D ?? ??
+ ?? ?? 83 3D ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 8B
}
- $terminate_antivirus_processes_p2 = {
- 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D 49 ?? 33 F6 8B BC B5 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 57 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 39 43 ?? 74 ?? 6A ?? 68 ??
- ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 66 83 3F ?? 75 ?? 33 C0 EB ?? 8B C7 8D 50 ?? 8D 49 ??
- 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 50 57 8B CB E8 ?? ?? ?? ?? 46 83 FE ??
- 72 ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 56 FF
- 15 ?? ?? ?? ?? 8B C3 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ??
- ?? ?? ?? 8B E5 5D C3
+ $remote_connection_p4 = {
+ 45 ?? 8B 75 ?? 2B C6 89 8D ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D 04 0E 89 45
+ ?? 8D 45 ?? 0F 43 45 ?? 03 F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? C6 04 30
+ ?? EB ?? C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B D0 83 78 ?? ?? 72 ?? 8B 10
+ 8B 48 ?? 8B 45 ?? 8B 75 ?? 2B C6 89 8D ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D
+ 04 0E 89 45 ?? 8D 45 ?? 0F 43 45 ?? 03 F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4
+ ?? C6 04 30 ?? EB ?? C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ??
+ ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ??
+ ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76 ?? FF 15 ?? ?? ?? ?? 52
+ 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? BA ?? ?? ?? ?? 83 3D
+ ?? ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 8B 45 ?? 8B 75 ?? 2B C6 89 8D
+ ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D 04 0E 89 45 ?? 8D 45 ?? 0F 43 45 ?? 03
+ F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? C6 04 30 ?? EB ?? C6 85 ?? ?? ?? ??
+ ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 55 ?? 8B 4D ?? 0F 43
+ 55 ?? 8B 45 ?? 8B 75 ?? 2B C6 89 8D ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D 04
+ 0E 89 45 ?? 8D 45 ?? 0F 43 45 ?? 03 F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ??
+ C6 04 30 ?? EB ?? C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ??
+ 83 3D ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 8B 45 ??
+ 8B 75 ?? 2B C6 89 8D ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D 04 31 89 45 ?? 8D
+ }
+ $remote_connection_p5 = {
+ 45 ?? 0F 43 45 ?? 03 F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? C6 04 30 ?? EB
+ ?? C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ??
+ ?? 85 F6 74 ?? 8B 45 ?? 8D 4D ?? 83 7D ?? ?? 6A ?? 0F 43 4D ?? 50 50 51 6A ?? FF B5
+ ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 8D ??
+ ?? ?? ?? 51 68 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 F6 8B 35 ??
+ ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 50 FF D6 8B 85 ?? ?? ?? ?? 85 C0 74 ?? 50 FF D6 8B
+ 85 ?? ?? ?? ?? 85 C0 74 ?? 50 FF D6 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA
+ ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ C6 45 ?? ?? 83 F8 ?? 72 ?? 8D 48 ?? 8B C3 81 F9 ?? ?? ?? ?? 72 ?? 8B 5B ?? 83 C1 ??
+ 2B C3 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 51 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ??
+ ?? ?? 83 F8 ?? 72 ?? 8D 48 ?? 8B C7 81 F9 ?? ?? ?? ?? 72 ?? 8B 7F ?? 83 C1 ?? 2B C7
+ }
+ $remote_connection_p6 = {
+ 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 51 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ??
+ 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83
+ F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55
+ ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ??
+ 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 33 C0 C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 4D ??
+ 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52
+ 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ??
+ ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76 ?? FF 15 ?? ?? ?? ?? 52
+ 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD
+ E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $encrypt_files_p1 = {
+ FF 15 ?? ?? ?? ?? 83 7D ?? ?? 8D 55 ?? 8B 4D ?? 0F 43 55 ?? 03 CA 89 85 ?? ?? ?? ??
+ 83 7D ?? ?? 8D 45 ?? 51 0F 43 45 ?? 51 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83
+ 7F ?? ?? 72 ?? 8B 3F 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ??
+ ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76
+ ?? FF 15 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? 83 7D ?? ?? 8D 4D ?? 66 89 85 ?? ?? ?? ?? 0F 43 4D ?? 8B 45 ?? 03 C1 C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 0F 43 4D ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B F0 83 7E ?? ?? 72 ?? 8B 36 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ??
+ ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83
+ C0 ?? 83 F8 ?? 76 ?? FF 15 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 50 6A ?? 68 ?? ?? ?? ?? 57 8B 3D ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? FF D7 89 85 ?? ?? ?? ?? 83
+ F8 ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 FF
+ D7 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C9 BA
+ }
+ $encrypt_files_p2 = {
+ 8D 40 ?? F7 E2 0F 90 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? BA ?? ??
+ ?? ?? 8B 0D ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 03 CA 89 85 ?? ?? ?? ?? 83 3D ?? ?? ??
+ ?? ?? B8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 0F 43 05 ?? ?? ?? ?? 51 50 8B CE E8 ?? ?? ??
+ ?? A1 ?? ?? ?? ?? 83 C4 ?? 33 C9 68 ?? ?? ?? ?? 6A ?? 56 66 89 0C 46 8D 85 ?? ?? ??
+ ?? 51 50 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? FF B5 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42
+ 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ??
+ ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83
+ C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ??
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 0F 82 ?? ?? ?? ?? 8B 4D ?? 42
+ 8B C1 81 FA ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ??
+ 0F 86 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ??
+ FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ??
+ 8D 45 ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 FF 33 F6 57 FF B5 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 57 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84
+ }
+ $encrypt_files_p3 = {
+ 8B 85 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 03 F8 8D 85 ?? ?? ?? ?? 3B
+ BD ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 0F 44 F1 50 6A ?? 56 6A ?? FF B5 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50
+ FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74
+ ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ??
+ ?? 6A ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ B9 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF
+ B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF B5 ?? ?? ??
+ ?? 8B 35 ?? ?? ?? ?? FF D6 FF B5 ?? ?? ?? ?? FF D6 C6 85 ?? ?? ?? ?? ?? E9 ?? ?? ??
+ ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8A 85 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59
+ 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $find_files = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F9 89 BD ?? ?? ?? ?? 33 C0 89
+ 85 ?? ?? ?? ?? 38 47 ?? 0F 85 ?? ?? ?? ?? 8B 07 8B 08 8D 85 ?? ?? ?? ?? 50 8D 49 ??
+ E8 ?? ?? ?? ?? 83 38 ?? 0F 85 ?? ?? ?? ?? 83 7F ?? ?? 74 ?? 8B 07 8B 08 8D 85 ?? ??
+ ?? ?? 50 8D 49 ?? E8 ?? ?? ?? ?? 83 38 ?? 0F 84 ?? ?? ?? ?? 8B 07 8D 8D ?? ?? ?? ??
+ 8B 30 8D 46 ?? 50 E8 ?? ?? ?? ?? 8D 46 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ??
+ ?? 8B 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ??
+ ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76
+ ?? FF 15 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 07 8B
+ 30 8B 46 ?? 8B 00 85 C0 74 ?? 8D 8D ?? ?? ?? ?? 51 50 8D 85 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 83 C4 ?? 66 83 38 ?? 75 ?? 8B 46 ?? FF 30 FF 15 ?? ?? ?? ?? 8B 46 ?? 83 C4
+ ?? C7 00 ?? ?? ?? ?? EB ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D
+ 4E ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? C6 45 ?? ?? 81 7F ?? ?? ?? ?? ?? 8B 37 8B 36 75 ?? 68 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 8B 46 ?? 89 85 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? C6 45 ?? ?? 6A ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 8D 85 ?? ?? ?? ?? 8D 4F ?? 50 E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $terminate_antivirus_processes_p* ) ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Ragnarlocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Zerolocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects RagnarLocker ransomware."
+ description = "Yara rule that detects ZeroLocker ransomware."
author = "ReversingLabs"
- id = "3bc3765a-f1f8-59bc-bbe8-6821654b334f"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "291b5640-387c-54d9-97a6-13823932fa60"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.RagnarLocker.yara#L1-L108"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.ZeroLocker.yara#L1-L70"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "398f0e5e003f87edf90cdea718be6b10470df317214d00db4dc6c4cccc5b6748"
+ logic_hash = "147e4b390bcfaff8f05059c1d9a98b50f544fc32e820406417894fe5046e0f71"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33577,101 +33561,72 @@ rule REVERSINGLABS_Win32_Ransomware_Ragnarlocker : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "RagnarLocker"
+ tc_detection_name = "ZeroLocker"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 33 C0 B9 ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 56 8B 75 ?? 57
- 8D BD ?? ?? ?? ?? F3 AB 8B 3D ?? ?? ?? ?? 39 45 ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 8D
- 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 75
- ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF D3
- }
- $find_files_p2 = {
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 83 FB ?? 75 ?? C7 45 ?? ?? ?? ?? ?? 33 F6 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? FF 74 B5 ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ??
- ?? 46 83 FE ?? 7C ?? 33 C0 85 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50
- 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 FF 75 ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
- FF D6 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 FF D6 6A ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF D6 6A ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ??
- ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
- ?? ?? 8B 45 ?? 8B 1D ?? ?? ?? ?? 8B 75 ?? 50 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- 56 FF D3
- }
- $find_files_p3 = {
- 33 F6 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 90 FF 74 B5 ??
- 53 FF D7 85 C0 74 ?? 46 83 FE ?? 72 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 8B 45 ?? 8B 75 ?? 8D 8D ?? ?? ?? ?? 51 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? E9
- ?? ?? ?? ?? 5F 5E 32 C0 5B 8B E5 5D C3 FF 75 ?? FF 15 ?? ?? ?? ?? 5F 5E B0 ?? 5B 8B
- E5 5D C3
- }
- $encrypt_files_p1 = {
- 56 8B 75 ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 83 C4 ?? 68 ?? ?? ?? ?? 50 FF D7 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D7 56 8B 35 ?? ??
- ?? ?? 68 ?? ?? ?? ?? FF D6 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D6 68 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 FF D6 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 68 ?? ?? ?? ?? FF D6 FF 75 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8B F0 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ??
- ?? ?? 8B F8 C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? 56 8D 85 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
+ $encrypt_routine_1 = {
+ 00 28 5B 00 00 0A 20 ?? 07 00 00 28 60 00 00 06 13 09 20 ?? 07 00 00 28 60 00 00 06 13
+ 0B 02 03 20 ?? 07 00 00 28 60 00 00 06 20 ?? 07 00 00 28 60 00 00 06 73 ?? 00 00 0A 7D
+ 1B 00 00 04 20 ?? 07 00 00 28 60 00 00 06 13 0B 02 04 20 ?? 07 00 00 28 60 00 00 06 20
+ ?? 07 00 00 28 60 00 00 06 73 ?? 00 00 0A 7D 1C 00 00 04 20 ?? 07 00 00 28 60 00 00 06
+ 13 0B 02 7B 1C 00 00 04 20 ?? 07 00 00 28 60 00 00 06 6A 6F ?? 00 00 0A 00 20 ?? 07 00
+ 00 28 60 00 00 06 13 0B 20 ?? 07 00 00 28 60 00 00 06 8D 1E 00 00 01 0A 20 ?? 07 00 00
+ 28 60 00 00 06 13 0B 20 ?? 07 00 00 28 60 00 00 06 6A 13 04 20 ?? 07 00 00 28 60 00 00
+ 06 13 0B 02 7B 1B 00 00 04 6F ?? 00 00 0A [0-2] 13 05 20 ?? 07 00 00 28 60 00 00 06 13
+ 0B 73 ?? 00 00 0A 0C 20 ?? 07 00 00 28 60 00 00 06 13 0B 00 0E 05 20 ?? 07 00 00 28 60
+ 00 00 06 59 13 0C 11 0C 45 02 00 00 00 02 00 00 00 ?? 00 00 00 2B ?? 00 20 ?? 07 00 00
+ 28 60 00 00 06 13 0B 02 7B 1C 00 00 04 08 05 0E 04 6F ?? 00 00 0A [0-2] 20 ?? 07 00 00
+ 28 60 00 00 06 73 ?? 00 00 0A 0B 2B ?? 00 20 ?? 07 00 00 28 60 00 00 06 13 0B 02 7B 1C
+ 00 00 04 08 05 0E 04 6F ?? 00 00 0A [0-2] 20 ?? 07 00 00 28 60 00 00 06 73 ?? 00 00 0A
+ 0B 00 2B 62 20 ?? 07 00 00 28 60 00 00 06 13 0B 02 7B 1B 00 00 04 06 20 ?? 07 00 00 28
+ 60 00 00 06 20 ?? 07 00 00 28 60 00 00 06 6F ?? 00 00 0A [0-2] 0D 20 ?? 07 00 00 28 60
}
- $encrypt_files_p2 = {
- 8D 45 ?? 50 57 68 ?? ?? ?? ?? 56 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ??
- 57 50 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 74 ?? 8B 35 ?? ?? ??
- ?? 8D 4D ?? 6A ?? 51 FF 75 ?? FF 75 ?? 50 FF D6 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83
- C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 50 8D 85 ?? ?? ?? ??
- 50 FF 75 ?? FF D6 8B 45 ?? 50 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? FF D0 FF 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BF ?? ??
- ?? ?? 89 45 ?? 8D 57 ?? 8B CF D3 E8 A8 ?? 0F 84 ?? ?? ?? ?? 8D 47 ?? C7 45 ?? ?? ??
- ?? ?? 66 89 45 ?? 33 F6 33 C0 50 50 50 50 50 68 ?? ?? ?? ?? 50 66 89 45 ?? 8D 45 ??
- 50 FF 15 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ??
- ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 66 8B 85 ?? ?? ?? ?? 66 3B 45 ?? 75 ?? 66 8B 85 ?? ?? ?? ?? 66 3B 45 ?? B8 ?? ??
- ?? ?? 0F 44 F0 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ??
- ?? ?? ?? 83 EF ?? 8B 45 ?? 0F 89 ?? ?? ?? ?? 0F 57 C0 C7 85
+ $encrypt_routine_2 = {
+ 00 00 06 13 0B 07 06 20 ?? 07 00 00 28 60 00 00 06 09 6F ?? 00 00 0A 00 20 ?? 07 00 00
+ 28 60 00 00 06 13 0B 11 04 09 6A D6 13 04 00 20 ?? 07 00 00 28 60 00 00 06 13 0B 11 04
+ 11 05 FE 04 13 0D 11 0D 2D 86 ?? 45 01 00 00 00 F6 FF FF FF 17 2D 06 D0 4F 00 00 06 26
+ 20 ?? 07 00 00 28 60 00 00 06 13 0B 07 6F ?? 00 00 0A 00 20 ?? 07 00 00 28 60 00 00 06
+ 13 0B 02 7B 1B 00 00 04 6F ?? 00 00 0A 00 20 ?? 07 00 00 28 60 00 00 06 13 0B 02 7B 1C
+ 00 00 04 6F ?? 00 00 0A 00 20 ?? 07 00 00 28 60 00 00 06 13 0B 0E 05 20 ?? 07 00 00 28
+ 60 00 00 06 FE 01 13 0D 11 0D 2C 32 ?? 45 01 00 00 00 F6 FF FF FF 20 ?? 07 00 00 28 60
+ 00 00 06 13 0B 03 73 ?? 00 00 0A 13 06 20 ?? 07 00 00 28 60 00 00 06 13 0B 11 06 6F ??
+ 00 00 0A 00 00 20 ?? 07 00 00 28 60 00 00 06 13 0B 0E 05 20 ?? 07 00 00 28 60 00 00 06
+ FE 01 13 0D 11 0D 2C ?? [0-20] 20 ?? 07 00 00 28 60 00 00 06 13 0B 03 73 ?? 00 00 0A 13
+ 07 20 ?? 07 00 00 28 60 00 00 06 13 0B 11 07 6F ?? 00 00 0A 00 00 20 ?? ?? 00 00 28 60
+ 00 00 06 13 0B 02 7B 1B 00 00 04 6F ?? 00 00 0A 00 20 ?? ?? 00 00 28 60 00 00 06 13 0B
+ 02 7B 1C 00 00 04 6F ?? 00 00 0A 00 DD 3B 01 00 00 11 0A 2B 0D 11 0A 20 ?? ?? 00 00 28
}
- $encrypt_files_p3 = {
- 0F 29 85 ?? ?? ?? ?? 0F 29 85 ?? ?? ?? ?? 0F 29 85 ?? ?? ?? ?? 0F 29 85 ?? ?? ?? ??
- 0F 29 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 68
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 68
- ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 6A ?? FF 75 ?? FF 15 ?? ??
- ?? ?? B8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 6A ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
- FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ??
- 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85
- C0 74 ?? FF 75 ?? 8B 35 ?? ?? ?? ?? FF D6 FF 75 ?? FF D6 6A ?? FF 15
+ $encrypt_routine_3 = {
+ 60 00 00 06 58 20 ?? 08 00 00 28 60 00 00 06 13 0A 45 26 00 00 00 00 00 00 00 ?? FC FF
+ FF ?? FC FF FF ?? FC FF FF ?? FC FF FF ?? FC FF FF ?? FC FF FF ?? FC FF FF ?? ?? FF FF
+ ?? FD FF FF ?? FD FF FF ?? FD FF FF 00 00 00 00 ?? FD FF FF ?? FD FF FF ?? FD FF FF ??
+ FD FF FF ?? FD FF FF ?? FD FF FF ?? ?? FF FF ?? FD FF FF ?? FD FF FF ?? FD FF FF ?? ??
+ FF FF ?? FE FF FF ?? FE FF FF ?? FE FF FF ?? FE FF FF ?? FE FF FF ?? FE FF FF ?? FE FF
+ FF ?? FE FF FF E8 FE FF FF FC FE FF FF 10 FF FF FF 11 FF FF FF 29 FF FF FF 41 FF FF FF
+ DE 6D 11 0B 13 0A 11 09 20 ?? 08 00 00 28 60 00 00 06 30 16 ?? 45 01 00 00 00 F6 FF FF
+ FF 20 ?? 08 00 00 28 60 00 00 06 2B 02 11 09 45 02 00 00 00 00 00 00 00 11 FF FF FF DE
+ 34 75 4B 00 00 01 14 FE 03 11 09 20 ?? 08 00 00 28 60 00 00 06 FE 03 5F 11 0A 20 ?? 08
+ 00 00 28 60 00 00 06 FE 01 5F FE 11 74 4B 00 00 01 28 57 00 00 0A DE 93 20 ?? 08 00 00
+ 28 60 00 00 06 28 ?? 00 00 0A
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $encrypt_routine_1 and $encrypt_routine_2 and $encrypt_routine_3 )
}
-rule REVERSINGLABS_Win32_Ransomware_Jsworm : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_IFN643 : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects JSWorm ransomware."
+ description = "Yara rule that detects IFN643 ransomware."
author = "ReversingLabs"
- id = "a4702cc3-1e08-5631-b832-5d28cb92a819"
+ id = "a4d211a7-6735-541e-885d-555bbc11e2cf"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.JSWorm.yara#L1-L93"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.IFN643.yara#L1-L90"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "8ba5e2f29f5f06e6e6714bbba1129862da8c3a83bf7f296818eddee2593cae38"
+ logic_hash = "ced234018f1f05601dd3be55eaecd2a1e116ad0b7bb9e0292434f11f19916ebe"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33679,93 +33634,91 @@ rule REVERSINGLABS_Win32_Ransomware_Jsworm : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "JSWorm"
+ tc_detection_name = "IFN643"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? A8 ??
- 0F 85 ?? ?? ?? ?? A8 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 C6 45 ?? ?? 8B 4E ?? 8B 56 ?? 3B CA 73
- ?? 8D 41 ?? 89 46 ?? 8B C6 83 FA ?? 72 ?? 8B 06 C7 04 48 ?? ?? ?? ?? EB ?? 6A ?? C6
- 85 ?? ?? ?? ?? ?? 8B CE FF B5 ?? ?? ?? ?? 6A ?? E8
- }
- $find_drives = {
- 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? BE ?? ?? ?? ?? 0F 84 ??
- ?? ?? ?? 8B CE C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 51 ?? 8A 01
- 41 84 C0 75 ?? 2B CA 51 56 8D 4D ?? E8 ?? ?? ?? ?? 83 EC ?? C7 45 ?? ?? ?? ?? ?? 8B
- CC 89 65 ?? 33 C0 6A ?? 68 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 66
- 89 01 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 55 ?? 8B CC E8 ?? ?? ?? ?? C6 45 ?? ??
- E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B
- C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8
- ?? ?? ?? ?? 83 C4 ?? 8B C6 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 46 03 F0 38 0E 0F 85
- ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5
- 5D C3 E8 ?? ?? ?? ?? E8
+ $search_files_1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 89 B5 ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8B D6 C7 45 ?? ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8
+ ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ??
+ 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 8D 8D ??
+ ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB
+ ?? 0F 84
}
- $encrypt_files_p1 = {
- 8B 00 50 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B F0 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ??
- 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ??
- ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 83 FA ??
- 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ??
- 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- CB C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 E6 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 66 89
- 85 ?? ?? ?? ?? 8D 51 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51 53 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 78 ?? ?? 72 ?? 8B 00 56 50 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 FA
- ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1
- 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ??
- ?? 8B 95 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6
- 85 ?? ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA
- ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51
- E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 53 FF
- 15 ?? ?? ?? ?? 8B D8 8D 45 ?? 50 53 89 9D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 7D ?? ??
- 0F 8C ?? ?? ?? ?? 7F ?? 81 7D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 53
- FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 8B F8 89 BD ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 57 E8 ?? ?? ?? ??
- B9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? BE ?? ?? ?? ?? 83 C4 ?? F3 A5 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 33 F6
+ $search_files_2 = {
+ 80 BD ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 75 ?? 33
+ C0 EB ?? 8D 85 ?? ?? ?? ?? 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 50 8D 85 ?? ?? ?? ??
+ 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D6 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B D0 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 8B C8 C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B 0D ?? ?? ?? ?? F7
+ E9 C1 FA ?? 8B C2 C1 E8 ?? 03 C2 83 F8 ?? 0F 83 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 85 C0 0F 8E ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D6 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 4D ?? C6 45 ?? ?? 51 8B D0 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8B 85 ??
+ ?? ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ??
+ ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ??
+ 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 0D ?? ?? ?? ?? B8 ?? ?? ?? ??
+ 8B 35 ?? ?? ?? ?? 33 DB 2B CE C7 85 ?? ?? ?? ?? ?? ?? ?? ?? F7 E9 C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? C1 FA ?? 8B C2 C6 85 ?? ?? ?? ?? ?? C1 E8 ?? 03 C2 74 ?? 33 FF ?? ?? ??
+ 8D 45 ?? 8D 0C 37 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 83 7D ?? ?? 89 45 ?? 8D 45 ?? 0F 43
+ 45 ?? C6 00 ?? 8B 35 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B CE 43 F7 E9 83
+ C7 ?? C1 FA ?? 8B C2 C1 E8 ?? 03 C2 3B D8 72 ?? 83 7D ?? ?? 76 ?? 8D 45 ?? B9 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B 0D ?? ?? ?? ?? F7 E9 C1
+ FA ?? 8B C2 C1 E8 ?? 03 C2 83 F8 ?? 0F 83 ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ??
+ 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F
+ 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 9D ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ??
+ ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83
+ F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B
+ 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ??
+ 8B 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76
+ ?? E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1
+ ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8
+ ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ??
+ 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41
+ ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8
+ ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E
+ 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $encrypt_files_p2 = {
- 8B 86 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 86 ?? ?? ?? ?? 89 85 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89
- 86 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 86 ?? ?? ?? ?? 83 C6 ?? 81 FE ?? ?? ?? ?? 7C ??
- 6A ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? 53
- FF 15 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 8B F4 8B CA 33 C0
- C7 46 ?? ?? ?? ?? ?? 8D 79 ?? C7 46 ?? ?? ?? ?? ?? 66 89 06 66 8B 01 83 C1 ?? 66 85
- C0 75 ?? E9 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 53 8B 1D ?? ?? ?? ?? FF D3 6A ?? 8D 45 ??
- 50 FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B
- F8 89 BD ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? BE ?? ?? ?? ?? F3 A5 8B 45 ?? 8D 8D ?? ?? ?? ?? 50 68
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56
- FF D3 6A ?? 8D 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15
+ $encrypt_files = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
+ 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 65 ?? 8B C2 89 45 ?? 8B F9 8B 75 ?? 89 75 ??
+ C7 45 ?? ?? ?? ?? ?? 90 3B F8 0F 84 ?? ?? ?? ?? 89 75 ?? C6 45 ?? ?? 85 F6 74 ?? 8B
+ 17 C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? 83 7E ?? ?? C7 46
+ ?? ?? ?? ?? ?? 72 ?? 8B 06 EB ?? 8B C6 C6 00 ?? 80 3A ?? 75 ?? 33 C0 EB ?? 8B C2 8D
+ 58 ?? 66 90 8A 08 40 84 C9 75 ?? 2B C3 50 52 8B CE E8 ?? ?? ?? ?? 8B 45 ?? 83 C6 ??
+ C6 45 ?? ?? 89 75 ?? 83 C7 ?? EB ?? 8B 55 ?? 51 8B 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A
+ ?? 6A ?? E8 ?? ?? ?? ?? 8B C6 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C3
+ 2B 49 ?? E9 ?? ?? ?? ?? 2B 49 ?? E9 ?? ?? ?? ?? 2B 49 ?? E9 ?? ?? ?? ?? 2B 49 ?? E9
+ ?? ?? ?? ?? 33 C0 57 8B F9 40 F0 0F C1 05 ?? ?? ?? ?? 75 ?? 56 BE ?? ?? ?? ?? 56 E8
+ ?? ?? ?? ?? 83 C6 ?? 59 81 FE ?? ?? ?? ?? 7C ?? 5E 8B C7 5F C3
}
condition:
- uint16( 0 ) == 0x5A4D and $find_drives and $find_files and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and $search_files_1 and $search_files_2 and $encrypt_files
}
-rule REVERSINGLABS_Win32_Ransomware_Makop : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Alcatraz : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Makop ransomware."
+ description = "Yara rule that detects Alcatraz ransomware."
author = "ReversingLabs"
- id = "9b7d42f3-0417-5228-8b25-244224cbc414"
- date = "2020-10-30"
- modified = "2020-10-30"
+ id = "7ff37483-ae63-5c82-a355-81ef68e2f663"
+ date = "2020-07-28"
+ modified = "2020-07-28"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Makop.yara#L1-L99"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Alcatraz.yara#L1-L91"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0ff4739d32b4a775d07a5f22d551ed67025681d4986e4404c9a01ad4078468f3"
+ logic_hash = "ddd35c8da0c08bce17cacfba8bb8a8b8a8c08c3e59261a88a79c63b03d29000f"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33773,91 +33726,93 @@ rule REVERSINGLABS_Win32_Ransomware_Makop : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Makop"
+ tc_detection_name = "Alcatraz"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 8D 54 24 ?? 52 56 FF 15 ?? ?? ?? ?? 56 8B F8 6A ?? 89 7C 24 ?? FF 15 ?? ?? ?? ?? 50
- FF 15 ?? ?? ?? ?? 83 FF ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 5F 5E 5B 8B E5 5D C3 33 F6 89 74 24 ?? EB ?? 8D A4 24 ?? ?? ?? ?? 8D 64 24 ??
- 66 8B 44 24 ?? 66 85 C0 0F 84 ?? ?? ?? ?? 66 3D ?? ?? 75 ?? 66 8B 44 24 ?? 66 85 C0
- 0F 84 ?? ?? ?? ?? 66 3D ?? ?? 75 ?? 66 83 7C 24 ?? ?? 0F 84 ?? ?? ?? ?? 8D 44 24 ??
- EB ?? 8D 9B ?? ?? ?? ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 8D 54 24 ?? 2B C2 D1 F8 83
- E8 ?? 85 F6 8B F8 89 7C 24 ?? 75 ?? 8B 45 ?? 05 ?? ?? ?? ?? 03 C0 0F 84 ?? ?? ?? ??
- 50 56 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 89 44 24 ?? 8B F0 0F 84 ?? ?? ??
- ?? F6 44 24 ?? ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 38 85 FF 74 ?? 8B 1F 8D 54 24
- ?? 8B CA 2B D9 8D 49 ?? 0F B7 04 13 66 3D ?? ?? 72 ?? 66 3D ?? ?? 77 ?? 83 C0 ?? 0F
- B7 C8 0F B7 02 66 3D ?? ?? 72 ?? 66 3D ?? ?? 77 ?? 83 C0 ?? 83 C2 ?? 66 85 C9 0F B7
- C0 74 ?? 66 3B C8 74 ?? 0F B7 D0 0F B7 C1 2B C2 0F 84 ?? ?? ?? ?? 8B 7F ?? 85 FF 75
- ?? 8B 7D ?? 8B 55 ?? 81 C7 ?? ?? ?? ?? 8B DE E8 ?? ?? ?? ?? 8B 4D ?? 8D 5C 4E ?? BA
- ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 1C 56 8D 54 24 ?? BF ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4D ?? 8D 54 08 ?? 8B 45 ?? 52 56 50 E8
- }
- $find_files_p2 = {
- 83 C4 ?? E9 ?? ?? ?? ?? 8D 5C 24 ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 8B 4D ??
- 80 79 ?? ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 03 FA 81 FF ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 8B
- 15 ?? ?? ?? ?? C6 44 24 ?? ?? 8B 7D ?? 81 C7 ?? ?? ?? ?? 8B DE E8 ?? ?? ?? ?? 8A 44
- 24 ?? 84 C0 75 ?? 8B 55 ?? 83 C7 ?? 8D 5E ?? E8 ?? ?? ?? ?? 8A 44 24 ?? 8A C8 8B 54
- 24 ?? F6 D9 1B C9 83 E1 ?? F6 D8 8B F1 8D BE ?? ?? ?? ?? 1B C0 83 E0 ?? 83 C0 ?? 03
- 45 ?? 8D 04 42 89 44 24 ?? 8D 58 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 8D BE
- ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 8B 54 24 ?? 85 D2 8B 74 24 ?? 8B 45 ?? 77 ??
- 3B 70 ?? 77 ?? B1 ?? EB ?? 8B 55 ?? C6 44 24 ?? ?? E9 ?? ?? ?? ?? 32 C9 88 48 ?? 8B
- 4C 24 ?? F6 C1 ?? 74 ?? C6 40 ?? ?? 89 48 ?? EB ?? C6 40 ?? ?? 50 89 50 ?? 89 70 ??
- 8B 44 24 ?? 50 E8 ?? ?? ?? ?? 8B 74 24 ?? 83 C4 ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 6A ??
- 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 54 24 ?? 8D 4C 24 ?? 51 52 FF 15 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? EB ?? C7 44 24 ?? ?? ?? ?? ?? 8B 74 24 ?? EB ?? 56 6A ?? FF 15
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 50 FF 15 ?? ?? ?? ?? 56 6A ?? FF 15 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
- }
$encrypt_files = {
- 8B 50 ?? 8B 00 83 EC ?? 55 8B 2D ?? ?? ?? ?? 56 57 6A ?? 8B F9 8D 4C 24 ?? 51 52 50
- 53 FF D5 85 C0 0F 84 ?? ?? ?? ?? 8B 57 ?? 8B 47 ?? 33 F6 56 8D 4C 24 ?? 51 52 50 53
- FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 75 ?? B0 ?? 5F 5E 5D 83
- C4 ?? C3 3B 47 ?? 73 ?? 8B C8 83 E1 ?? 74 ?? BE ?? ?? ?? ?? 2B F1 8B 4F ?? 56 03 C8
- 6A ?? 51 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 8B 4F ?? 03 C6 50 8D 54 24 ?? 52 51 6A
- ?? 6A ?? 89 44 24 ?? 8B 44 24 ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 8B 4C 24 ?? 8B 54 24 ?? 6A ?? 6A ?? 51 52 53 FF D5 85 C0 74 ?? 8B 4C 24 ?? 8B 57 ??
- 8B 3D ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 03 CE 51 52 53 FF D7 85 C0 74 ?? 8B 44 24 ??
- 8D 0C 30 8B 44 24 ?? 3B C1 72 ?? 01 44 24 ?? 8B 44 24 ?? 8B 50 ?? 8B 00 83 54 24 ??
- ?? 6A ?? 6A ?? 52 50 53 FF D5 85 C0 74 ?? 6A ?? 8D 4C 24 ?? 51 6A ?? 8D 54 24 ?? 52
- 53 FF D7 85 C0 74 ?? 83 7C 24 ?? ?? 0F 83 ?? ?? ?? ?? 5F 5E 32 C0 5D 83 C4 ?? C3
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A
+ ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? 8B 4D ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 83 C8 ?? E9
+ ?? ?? ?? ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ??
+ ?? ?? ?? ?? 75 ?? 83 C8 ?? E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83
+ BD ?? ?? ?? ?? ?? 75 ?? 83 C8 ?? E9 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ??
+ ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 8D ?? ??
+ ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75
+ ?? 83 C8 ?? E9 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ??
+ ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 D0 85 D2 75 ?? 83 7D ?? ?? 74 ?? 6A
+ ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
+ 75 ?? 83 C8 ?? EB ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ??
+ ?? 51 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 8B 4D ??
+ 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $enum_network_resources = {
- 55 8B EC 83 E4 ?? 83 EC ?? 53 56 57 68 ?? ?? ?? ?? 6A ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 8B F0 85 F6 89 74 24 ?? 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 7D ?? 8D 44 24 ?? 50 51 6A ??
- 6A ?? 57 E8 ?? ?? ?? ?? 85 C0 74 ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B
- 7D ?? 68 ?? ?? ?? ?? 6A ?? 56 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 8D 54 24 ?? 52 56 8D 44 24 ?? 50 51 E8 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 85 C0 75 ?? 8B 54 24 ?? 8B 45 ?? 52 50 EB ?? 8B 4C 24
- ?? 8B 50 ?? 51 52 E8 ?? ?? ?? ?? 33 DB 83 C4 ?? 39 5C 24 ?? 76 ?? 83 C6 ?? 8D 49 ??
- 8B 46 ?? 85 C0 8B C8 75 ?? B9 ?? ?? ?? ?? 8B 46 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 51 8B
- 0E 51 50 E8 ?? ?? ?? ?? 8B 46 ?? 83 C4 ?? A8 ?? 74 ?? 8B 56 ?? 85 D2 74 ?? 85 FF 7E
- ?? 8B 45 ?? 85 C0 74 ?? 8B 40 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 55 ?? 8B 4D ?? 52 83
- EF ?? 57 8D 46 ?? 50 51 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? F6 06 ?? 74 ?? 50 E8 ?? ?? ??
- ?? 8B 56 ?? 8B 45 ?? 83 C4 ?? 52 50 E8 ?? ?? ?? ?? 83 C3 ?? 83 C6 ?? 3B 5C 24 ?? 0F
- 82 ?? ?? ?? ?? 8B 74 24 ?? E9 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 8B 44 24 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ $remote_server = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 6A ?? 6A ?? 68 ?? ?? ??
+ ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 6A ?? 6A
+ ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D
+ ?? ?? 74 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45
+ ?? 83 7D ?? ?? 74 ?? 6A ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75
+ ?? 83 C8 ?? E9 ?? ?? ?? ?? 8B 4D ?? 83 C1 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83
+ 7D ?? ?? 75 ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ?? 83 C2 ?? 52 6A ?? 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 FF 15
+ ?? ?? ?? ?? 85 C0 75 ?? 83 C8 ?? E9 ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B
+ 55 ?? 83 C2 ?? 89 55 ?? 8B 45 ?? 3B 45 ?? 73 ?? 8B 4D ?? 03 4D ?? 0F BE 11 83 FA ??
+ 74 ?? 8B 45 ?? 03 45 ?? 0F BE 08 83 F9 ?? 74 ?? 8B 55 ?? 03 55 ?? 8B 45 ?? 03 45 ??
+ 8A 08 88 0A EB ?? 8B 55 ?? 03 55 ?? C6 02 ?? EB ?? EB ?? EB ?? 83 7D ?? ?? 0F 87 ??
+ ?? ?? ?? 83 7D ?? ?? 75 ?? 83 C8 ?? EB ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 FF 15 ?? ??
+ ?? ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 55 ?? 52
+ FF 15 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $remote_server_2 = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 89 45 ?? A1 ?? ?? ?? ?? 50 8B 0D ?? ?? ?? ?? 51 8B 15 ?? ?? ?? ?? 52
+ A1 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 8B 0D ?? ?? ?? ?? 51 68
+ ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ??
+ 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 89 45 ?? 83 7D ?? ?? 74 ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ??
+ ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 68
+ ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
+ ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 6A ?? 6A ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 6A ?? 8B 55 ??
+ 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D
+ 45 ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 C0 E9 ?? ?? ?? ?? 8B 55 ?? 83
+ C2 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 75 ?? C7 45 ?? ?? ?? ?? ?? 33
+ C0 E9 ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 50 6A ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33
+ C0 EB ?? EB ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 8B 4D ??
+ 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 74 ?? B8 ?? ?? ?? ?? EB ?? 83 7D ?? ?? 0F 87 ??
+ ?? ?? ?? 83 7D ?? ?? 75 ?? 83 C8 ?? EB ?? 83 7D ?? ?? 74 ?? 8B 55 ?? 52 FF 15 ?? ??
+ ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 51
+ FF 15 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_network_resources ) and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and $encrypt_files and $remote_server and $remote_server_2
}
-rule REVERSINGLABS_Win32_Ransomware_Ransoc : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Dragon : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Ransoc ransomware."
+ description = "Yara rule that detects Dragon ransomware."
author = "ReversingLabs"
- id = "a990754e-eafa-5501-a123-bcbd5aa26ca6"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "dbeab955-f1fe-57eb-a9a4-c8c885ab7fad"
+ date = "2020-10-30"
+ modified = "2020-10-30"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ransoc.yara#L1-L114"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Dragon.yara#L1-L149"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "1f48f1b713c18b099e863d8a11e872ae84df0ea355f01cba765e8333d8d98575"
+ logic_hash = "7298c5681deaf04abb6a656cefc09b5ee4096ff7a5028caab1d7b107e97be90a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33865,117 +33820,135 @@ rule REVERSINGLABS_Win32_Ransomware_Ransoc : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Ransoc"
+ tc_detection_name = "Dragon"
tc_detection_factor = 5
importance = 25
strings:
- $scan_for_services = {
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 66 A3 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 66 39 2D ?? ?? ?? ?? 73 ?? 66 01 1D ?? ?? ?? ?? 03 F3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B9 ?? ?? ?? ?? 66 89
- 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 39 2D ?? ?? ?? ?? 73 ?? 66 01 1D ?? ?? ?? ?? 03 F3
- E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 75 ?? BA ?? ?? ?? ?? 66 89 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 39 2D ?? ?? ?? ?? 73
- ?? 66 01 1D ?? ?? ?? ?? 03 F3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 66 A3 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 66 39 2D ?? ?? ?? ?? 73 ?? 66 01 1D ?? ?? ?? ?? 03 F3 E8 ?? ?? ?? ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B9 ?? ?? ?? ?? 66
- 89 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 39 2D ?? ?? ?? ?? 73 ?? 66 01 1D ?? ?? ?? ?? 03
- F3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 75 ?? BA ?? ?? ?? ?? 66 89 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 FF 66 39 2D ?? ??
- ?? ?? 73 ?? A1 ?? ?? ?? ?? 50 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 66 01 1D ?? ?? ?? ?? 8B
- FB 03 F3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 75 ?? BA ?? ?? ?? ?? 66 89 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 39 2D ?? ??
- ?? ?? 73 ?? 85 FF 75 ?? A1 ?? ?? ?? ?? 50 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 66
- 01 1D ?? ?? ?? ?? 03 F3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? BA ?? ?? ?? ?? 66 89 15 ?? ?? ?? ?? E8 ?? ?? ?? ??
- EB ?? 85 FF 74 ?? 8D 44 24 ?? 50 E8
- }
- $remote_connection = {
- 8B 44 24 ?? 83 EC ?? 53 8B 5C 24 ?? 56 8B 74 24 ?? 50 56 E8 ?? ?? ?? ?? 8B D8 83 C4
- ?? 83 FB ?? 75 ?? 5E B8 ?? ?? ?? ?? 5B 83 C4 ?? C3 8B 4C 24 ?? 55 8B 6C 24 ?? 57 55
- 56 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 56 FF 15 ?? ?? ?? ?? 50 56 53 E8
- ?? ?? ?? ?? 56 8B F8 E8 ?? ?? ?? ?? 83 C4 ?? 83 FF ?? 75 ?? 53 FF 15 ?? ?? ?? ?? 8D
- 47 ?? 5F 5D 5E 5B 83 C4 ?? C3 8B 44 24 ?? 85 C0 74 ?? 85 ED 74 ?? 55 50 53 E8 ?? ??
- ?? ?? 83 C4 ?? 83 F8 ?? 75 ?? 53 FF 15 ?? ?? ?? ?? 5F 5D 5E B8 ?? ?? ?? ?? 5B 83 C4
- ?? C3 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 83 C4 ?? 8D 49 ?? 8B 74 24 ??
- 8B C6 2B 44 24 ?? 75 ?? 8D 4C 24 ?? 6A ?? 51 E8 ?? ?? ?? ?? 8B 74 24 ?? 83 C4 ?? 2B
- 74 24 ?? 6A ?? 56 8D 54 24 ?? 56 52 E8 ?? ?? ?? ?? 83 C4 ?? 50 53 FF D5 8B F8 85 FF
- 78 ?? 2B C6 01 44 24 ?? EB ?? 29 74 24 ?? 83 FF ?? 74 ?? 85 FF 75 ?? 53 FF 15 ?? ??
- ?? ?? 85 FF 79 ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 5F 5D 5E B8 ?? ?? ?? ?? 5B
- 83 C4 ?? C3 8D 54 24 ?? 6A ?? 52 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 68 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 8B F0 85 F6 75 ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 5F 5D
- 8D 46 ?? 5E 5B 83 C4 ?? C3 8B 54 24 ?? 83 C2 ?? 6A ?? 52 E8 ?? ?? ?? ?? 8B 4C 24 ??
- 8B 54 24 ?? 8B F8 8B 44 24 ?? 2B F0 83 C6 ?? 2B CE 51 03 F0 56 52 E8 ?? ?? ?? ?? 8D
- 44 24 ?? 50 E8
- }
- $encrypt_files = {
- 81 EC ?? ?? ?? ?? 53 55 56 8B 35 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? FF D6 68 ?? ?? ?? ??
- 8B F8 FF D6 8B 8C 24 ?? ?? ?? ?? 8B E8 8B 84 24 ?? ?? ?? ?? 50 51 57 8D 94 24 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 50
- E8 ?? ?? ?? ?? 8B BC 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 83 C4 ?? 89 4C 24 ?? BB ??
- ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? EB ?? 8D 49 ?? 55 68 ?? ?? ?? ?? 83 FB ?? 7E ?? 8D
- 94 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 74 24 ?? 8D BC 24 ?? ?? ?? ?? 52 F3 A5 E8 ?? ??
- ?? ?? 8B BC 24 ?? ?? ?? ?? 88 9C 2C ?? ?? ?? ?? 8D 75 ?? EB ?? 8D 84 24 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 88 9C 2C ?? ?? ?? ?? 8D 75 ?? 83 C4 ?? 6A ?? 8D 4C 24 ?? 6A ?? 51
- E8 ?? ?? ?? ?? 6A ?? 8D 94 24 ?? ?? ?? ?? 52 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 8D 44 24 ?? B9 ?? ?? ?? ?? 80 30 ?? 40 49 75 ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 6A ??
- 8D 54 24 ?? 52 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 56 8D 8C 24 ?? ?? ?? ?? 51 8D
- 94 24 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 4C 24 ?? 51 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 44 24 ?? B9 ?? ?? ?? ?? 8B FF 80 30 ?? 40 49 75 ?? 8D 54 24 ?? 52
- E8 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 6A ?? 8D
- 54 24 ?? 52 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 8D 54 24
- ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B F7 83 FF ?? 72 ?? BE ?? ?? ?? ?? 8B 4C 24 ?? 56 8D
- 44 24 ?? 50 51 E8 ?? ?? ?? ?? 01 74 24 ?? 2B FE 83 C4 ?? 43 89 BC 24 ?? ?? ?? ?? 85
- FF 0F 85 ?? ?? ?? ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C3
- }
- $find_files = {
- 83 EC ?? 53 55 56 57 33 DB 68 ?? ?? ?? ?? 6A ?? 89 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ??
- ?? 8B E8 8D 44 24 ?? 50 89 6C 24 ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? 55 51 E8 ?? ?? ?? ??
- 8B 74 24 ?? 6A ?? 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 55 68 ?? ?? ??
- ?? 89 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B F8 57 8D 54 24 ?? 52 8D 44 24 ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 89 44 24 ?? 3B C3 75 ?? 8B 4C 24 ?? 51 8D 54 24 ?? 52 E8 ?? ??
- ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ??
- ?? ?? 8B 44 24 ?? 50 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 4C 24 ??
- 51 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 54 24 ?? 52 56 E8 ?? ?? ??
- ?? 83 C4 ?? 33 FF 39 5C 24 ?? 76 ?? 8D 64 24 ?? 8B 44 24 ?? 8B 0C B8 51 56 E8 ?? ??
- ?? ?? 47 83 C4 ?? 3B 7C 24 ?? 72 ?? 39 5C 24 ?? 75 ?? 8B 44 24 ?? 3B C3 74 ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 54 24 ?? 52 56 E8 ?? ?? ??
- ?? 8B 44 24 ?? 83 C4 ?? 89 5C 24 ?? 3B C3 0F 86 ?? ?? ?? ?? EB ?? 8D 9B ?? ?? ?? ??
- 8B 44 24 ?? 8B 4C 24 ?? 8B 1C 88 53 55 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 57 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 8B E8 E8 ?? ?? ?? ?? 6A ?? 56 89 44 24 ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 53 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 56 E8 ?? ?? ?? ?? 33 C0 8D 54 24 ?? 55 52 C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89 84
- 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84
- 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8D 44 24 ?? 50 56
- E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ??
- ?? 8B 5C 24 ?? E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 8B D3 52 E8 ?? ??
- ?? ?? 8B 4C 24 ?? 8B 44 24 ?? 8B 6C 24 ?? 41 83 C4 ?? 89 4C 24 ?? 3B C8 0F 82 ?? ??
- ?? ?? 33 DB 33 F6 3B C3 76 ?? 8B 44 24 ?? 8B 0C B0 51 E8 ?? ?? ?? ?? 46 83 C4 ?? 3B
- 74 24 ?? 72 ?? 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ??
- 3B C3 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 5F 5E 5D 3B C3 5B 74 ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 83 C4 ?? C3
- }
+ $remote_connection_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 56 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 85 C0 0F 85 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 88 45 ?? 83 EC ?? 89 45 ?? 8B
+ CC 89 A5 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC E8 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? BA ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 56 8B D0 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? C6
+ 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ??
+ ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ??
+ ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ??
+ ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1
+ }
+ $remote_connection_p2 = {
+ 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ??
+ 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ??
+ ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F
+ 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 8D 4D ?? 8D 55 ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 0F 43 4D ?? 51 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 83 FA
+ ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ??
+ 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B
+ 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ??
+ 64 89 0D ?? ?? ?? ?? 59 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $find_files_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 83 EC ?? 89 8D ??
+ ?? ?? ?? 8B D4 8D 71 ?? C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C6 02 ?? 8A 01 41
+ 84 C0 75 ?? 2B CE 8B B5 ?? ?? ?? ?? 51 56 8B CA E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8D
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 0F 84 ?? ?? ?? ?? 8B 1D
+ }
+ $find_files_2 = {
+ 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ??
+ 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ 8A 11 3A 10 75 ?? 84 D2 74 ?? 8A 51 ?? 3A 50 ?? 75 ?? 83 C1 ?? 83 C0 ?? 84 D2 75 ??
+ 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ??
+ ?? 56 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 51 8B D4 8D 8D ?? ?? ?? ??
+ 8D 71 ?? C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C6 02 ?? 8A 01 41 84 C0 75 ?? 2B
+ CE 8D 85 ?? ?? ?? ?? 51 50 8B CA E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ??
+ 83 EC ?? 8B CC 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 57 FF D3 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B 4D ?? 5F
+ 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $skip_hk_china_taiwan_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 88 45 ?? 89 45 ?? 8D 4D ?? 6A ??
+ 68 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 88 45 ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D
+ 4D ?? 83 7D ?? ?? 8D 55 ?? 0F 43 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ??
+ 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ C6 45 ?? ?? 8D 4D ?? 6A ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 83 F8
+ ?? 0F 85 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ??
+ ?? ?? 6A ?? 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 55 ??
+ 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83
+ C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72
+ ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8
+ ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 8D ??
+ ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8
+ }
+ $skip_hk_china_taiwan_p2 = {
+ 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42
+ 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ??
+ ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83
+ C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? B0 ??
+ 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 55 ??
+ 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83
+ C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72
+ ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8
+ ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 8D ??
+ ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ??
+ 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42
+ 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ??
+ ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1
+ 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 32 C0 E9 ?? ?? ?? ?? 6A ?? E8
+ ?? ?? ?? ?? E8
+ }
+ $crypt_files = {
+ 8B FF 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 8B 45 ?? 89 45 ?? 89
+ 4D ?? 56 8B 75 ?? 85 C9 75 ?? 33 C0 E9 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ?? ?? ?? 83 20
+ ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C8 ?? E9 ?? ?? ?? ?? 53 8B C6
+ 8B D6 C1 FA ?? 83 E0 ?? 57 6B F8 ?? 89 55 ?? 8B 14 95 ?? ?? ?? ?? 89 7D ?? 8A 5C 3A
+ ?? 80 FB ?? 74 ?? 80 FB ?? 75 ?? 8B C1 F7 D0 A8 ?? 75 ?? E8 ?? ?? ?? ?? 83 20 ?? E8
+ ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? F6 44 3A ?? ?? 74 ?? 6A
+ ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 8D 7D ?? AB 56 AB AB E8 ?? ?? ?? ??
+ 59 84 C0 74 ?? 84 DB 74 ?? FE CB 80 FB ?? 8B 5D ?? 0F 87 ?? ?? ?? ?? FF 75 ?? 8D 45
+ ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 E9 ?? ?? ?? ?? FF 75 ?? 8B 5D ?? 8D 45 ?? 53
+ 56 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8B 4D ?? 8B 55 ?? 8B 04 8D ?? ?? ?? ?? 80 7C 10
+ ?? ?? 7D ?? 0F BE C3 8B 5D ?? 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 83 E8 ?? 75 ?? FF 75 ??
+ 8D 45 ?? 53 56 50 E8 ?? ?? ?? ?? EB ?? FF 75 ?? 8D 45 ?? 53 56 50 E8 ?? ?? ?? ?? EB
+ ?? FF 75 ?? 8D 45 ?? 53 56 50 E8 ?? ?? ?? ?? EB ?? 8B 4C 10 ?? 8D 7D ?? 8B 5D ?? 33
+ C0 AB 6A ?? AB AB 8D 45 ?? 50 FF 75 ?? 53 51 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ??
+ ?? ?? ?? 89 45 ?? 8D 75 ?? 8D 7D ?? A5 A5 A5 8B 4D ?? 8B 55 ?? 8B 45 ?? 85 C0 75 ??
+ 8B 45 ?? 85 C0 74 ?? 6A ?? 5E 3B C6 75 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 89 30 EB ?? 50 E8 ?? ?? ?? ?? 59 EB ?? 8B 04 8D ?? ?? ?? ?? F6 44 10 ?? ?? 74
+ ?? 80 3B ?? 75 ?? 33 C0 EB ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 20
+ ?? 83 C8 ?? EB ?? 2B 45 ?? 5F 5B 8B 4D ?? 33 CD 5E E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
condition:
- uint16( 0 ) == 0x5A4D and $scan_for_services and $find_files and $encrypt_files and $remote_connection
+ uint16( 0 ) == 0x5A4D and ( all of ( $skip_hk_china_taiwan_p* ) ) and ( all of ( $find_files_* ) ) and ( $crypt_files ) and ( all of ( $remote_connection_p* ) )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Ransomware_Archiveus : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Whiteblackcrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Archiveus ransomware."
+ description = "Yara rule that detects WhiteBlackCrypt ransomware."
author = "ReversingLabs"
- id = "89e5af93-1153-5367-a539-6af77c99c214"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "9855c10d-563d-54e0-bc79-945daef947de"
+ date = "2021-07-05"
+ modified = "2021-07-05"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Archiveus.yara#L3-L50"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.WhiteBlackCrypt.yara#L1-L91"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "2b8a42b98ab3e8b97d2e226e979f342a6a72f21d8f068f59c21ad95764077f8a"
+ logic_hash = "37b95cc3412f2f2d02d19c4c15b529c4f67453cb195627b5bab2f353e7602354"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -33983,48 +33956,83 @@ rule REVERSINGLABS_Win32_Ransomware_Archiveus : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Archiveus"
+ tc_detection_name = "WhiteBlackCrypt"
tc_detection_factor = 5
importance = 25
strings:
- $entry_point = {
- 68 ?? ?? 40 00 E8 ?? ?? ?? FF
+ $find_files = {
+ 41 57 41 56 41 55 41 54 55 57 56 53 48 83 EC ?? 4C 8D 3D ?? ?? ?? ?? 45 31 F6 49 89
+ CD E8 ?? ?? ?? ?? 48 85 C0 49 89 C4 0F 84 ?? ?? ?? ?? 4C 89 E1 E8 ?? ?? ?? ?? 48 85
+ C0 0F 84 ?? ?? ?? ?? 48 8D 68 ?? 4C 89 FA 48 89 E9 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D
+ 15 ?? ?? ?? ?? 48 89 E9 E8 ?? ?? ?? ?? 85 C0 74 ?? 44 89 F0 48 83 C9 ?? 48 89 EF F2
+ AE 4C 89 EF 48 89 CB 48 83 C9 ?? F2 AE 48 F7 D3 48 F7 D1 01 D9 48 63 D9 48 89 D9 E8
+ ?? ?? ?? ?? 48 89 D9 4C 89 EA 48 89 C6 48 89 C7 44 89 F0 F3 AA 48 89 F1 E8 ?? ?? ??
+ ?? 48 8D 15 ?? ?? ?? ?? 48 89 F1 E8 ?? ?? ?? ?? 48 89 EA 48 89 F1 E8 ?? ?? ?? ?? 48
+ 89 F1 E8 ?? ?? ?? ?? 48 89 F1 85 C0 74 ?? E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? 48 89
+ F1 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 89 E1 48 83 C4 ?? 5B 5E 5F 5D 41 5C 41 5D 41 5E
+ 41 5F E9 ?? ?? ?? ?? 48 83 C4 ?? 5B 5E 5F 5D 41 5C 41 5D 41 5E 41 5F C3
}
- $dump_instruction = {
- 8B 3D ?? ?? ?? ?? 6A ?? FF D7 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
- 74 ?? 8B 46 ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D0 8D 4D ?? FF 15 ?? ?? ?? ??
- 50 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
- ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF D7 FF 15 ?? ?? ?? ?? E9 ?? ??
- ?? ?? 8D 4D ?? 51 FF 15 ?? ?? ?? ?? 8D 55 ?? 6A ?? 52 FF 15 ?? ?? ?? ?? 8B 1D ?? ??
- ?? ?? 6A ?? 6A ?? 6A ?? 8D 45 ?? 68 ?? ?? ?? ?? 8D 4D ?? 50 51 FF D3 50 8D 55 ?? 8D
- 45 ?? 52 50 FF D3 50 FF 15
+ $encrypt_files = {
+ 41 55 41 54 55 57 56 53 48 83 EC ?? 48 8D 15 ?? ?? ?? ?? 31 F6 4C 8D 2D ?? ?? ?? ??
+ 48 89 CD E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 C3 E8 ?? ?? ?? ?? 48 89 C7 49 89 D9 41
+ B8 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 F9 E8 ?? ?? ?? ?? 85 C0 49 89 C4 74 ?? 81 FE ??
+ ?? ?? ?? 7F ?? 45 89 E0 48 89 FA 4C 89 E9 E8 ?? ?? ?? ?? 45 31 C0 89 F2 48 89 D9 E8
+ ?? ?? ?? ?? 44 01 E6 4D 63 C4 48 89 F9 49 89 D9 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 45 31
+ C0 89 F2 48 89 D9 E8 ?? ?? ?? ?? EB ?? 48 89 F9 48 89 EF E8 ?? ?? ?? ?? 48 89 D9 E8
+ ?? ?? ?? ?? 31 C0 48 83 C9 ?? F2 AE 48 89 CE 48 F7 D6 48 89 F1 48 83 C1 ?? E8 ?? ??
+ ?? ?? 48 89 EA 48 89 C1 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ??
+ 48 89 E9 48 89 C2 48 83 C4 ?? 5B 5E 5F 5D 41 5C 41 5D E9
}
- $extension_rule = {
- 8B 13 6A ?? 68 ?? ?? ?? ?? 52 50 FF 15 ?? ?? ?? ?? D9 85 ?? ?? ?? ?? DB 85 ?? ?? ??
- ?? DD 9D ?? ?? ?? ?? DC 8D ?? ?? ?? ?? DF E0 A8 ?? 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? DC 05 ?? ?? ?? ?? DF E0 A8 ?? 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 4D ?? 89 45
- ?? FF 15 ?? ?? ?? ?? 8B 46 ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D0 8D 4D ?? FF
- 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D0 8D 4D ?? FF 15 ?? ?? ?? ??
- 50 6A ?? 6A ?? 6A ?? FF 15
+ $register_service_p1 = {
+ 57 56 53 48 81 EC ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 31 C0 41 B9 ?? ?? ?? ?? 48 8D 94
+ 24 ?? ?? ?? ?? 48 89 CB B9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 89 D7 F3 AB 48 8D
+ 44 24 ?? 48 89 54 24 ?? 48 C7 C1 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 15 ?? ?? ?? ?? 48
+ C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 80 BC 24 ?? ?? ?? ?? ?? 48 8B 35 ?? ?? ??
+ ?? 0F 85 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 31 C9 41 B8 ?? ?? ?? ?? 48 89 DA FF 15
+ ?? ?? ?? ?? 48 8D 44 24 ?? 45 31 C0 41 B9 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 15 ?? ??
+ ?? ?? 48 C7 C1 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 48 8D 05 ?? ?? ?? ?? 48 8B
+ 4C 24 ?? 41 B9 ?? ?? ?? ?? 45 31 C0 C7 44 24 ?? ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48
+ 89 44 24 ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
+ 45 31 C0 48 89 D9 FF 15 ?? ?? ?? ?? 31 C0 E9 ?? ?? ?? ?? 31 C9 FF D6 48 85 C0 79 ??
+ B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 31 C9 BA ?? ??
+ ?? ?? 48 C1 E0 ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8D 05 ?? ?? ??
+ ?? 48 8D 35 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
+ 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 89 B4 24 ?? ?? ?? ?? 48 8D
+ }
+ $register_service_p2 = {
+ 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7
+ 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 41 B9 ?? ?? ?? ?? 48 89 F2 48 89 1D ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 89 5C 24 ??
+ 48 8B 35 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ??
+ ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF D6 B9 ?? ?? ?? ?? 48 89 C3 FF 15 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 48 89 D9 49 89 C0 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D
+ 54 24 ?? 48 89 C1 FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 41 B9 ?? ??
+ ?? ?? 4C 8B 05 ?? ?? ?? ?? 48 89 5C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ??
+ ?? ?? ?? ?? 48 89 44 24 ?? 8B 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? 99 F7 F9 2D ?? ?? ?? ?? 89 44 24 ?? 8B 44 24 ?? 99 F7 F9 31 C9 48 8D 15 ?? ?? ??
+ ?? 2D ?? ?? ?? ?? 89 44 24 ?? FF D6 BA ?? ?? ?? ?? 48 89 D9 FF 15 ?? ?? ?? ?? 48 89
+ D9 FF 15 ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 48 8D 5C 24 ?? 45 31 C9 45 31 C0 31 D2 48
+ 89 D9 FF D6 85 C0 74 ?? 48 89 D9 FF 15 ?? ?? ?? ?? 48 89 D9 FF 15 ?? ?? ?? ?? EB ??
+ 8B 84 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5E 5F C3
}
- $instruction_string = "INSTRUCTIONS HOW TO GET YOUR FILES BACK.txt" wide
condition:
- uint16( 0 ) == 0x5A4D and ( $entry_point at pe.entry_point ) and $dump_instruction and $extension_rule and $instruction_string
+ uint16( 0 ) == 0x5A4D and ( all of ( $register_service_p* ) ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Janelle : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Crysis : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Janelle ransomware."
+ description = "Yara rule that detects Crysis ransomware."
author = "ReversingLabs"
- id = "4fef3be5-8332-5ce2-b1e9-3993e6963331"
- date = "2021-12-16"
- modified = "2021-12-16"
+ id = "bba2bbf5-ff77-5ec4-ae7f-afae1b564fb7"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Janelle.yara#L1-L96"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Crysis.yara#L1-L108"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "49f1eac82930606183ab9cf1d5c6c42534d58735876134793e9712e78eb5a4c7"
+ logic_hash = "3c9250206f94ac65c1fc24e83cf8cdd76d10066086ef1f34ec14791d237c0263"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -34032,88 +34040,103 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Janelle : TC_DETECTION MALICIOUS MAL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Janelle"
+ tc_detection_name = "Crysis"
tc_detection_factor = 5
importance = 25
strings:
- $setup_env_p1 = {
- 00 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 73 ?? ?? ?? ?? 0A 06 02 7D ?? ??
- ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 2B ?? 08 6F
- ?? ?? ?? ?? 74 ?? ?? ?? ?? 0D 00 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 00 08 6F ?? ?? ?? ?? 2D ?? DE ?? 08 75 ?? ?? ?? ?? 13 ??
- 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? 00 DC 02 7B ?? ?? ?? ?? 16 6F ?? ?? ?? ?? 00 16 28 ??
- ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE 01 13 ?? 11 ?? 2C ?? 00 16
- 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 16 28 ??
- ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 02 16 28 ?? ?? ?? ?? 00 00 28 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 6F ?? ?? ?? ?? 16 FE 02 16 FE 01 13 ?? 11 ?? 2C ?? 00 28 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ??
- 12 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6F ?? ?? ??
- ?? 00 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 28 ?? ?? ??
- ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 02
+ $remote_connection_1 = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 6A ??
+ 6A ?? FF 15 ?? ?? ?? ?? 89 45 ?? 6A ?? 6A ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? B9
+ ?? ?? ?? ?? 66 89 4D ?? 6A ?? FF 15 ?? ?? ?? ?? 66 89 45 ?? 8B 55 ?? 52 FF 15 ?? ??
+ ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 8B 51 ?? 8B 45 ?? 83 3C 82 ??
+ 74 ?? 8B 4D ?? 0F BF 51 ?? 52 8B 45 ?? 8B 48 ?? 8B 55 ?? 8B 04 91 50 8D 4D ?? 51 E8
+ ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A
+ ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 50 8B 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 6A ??
+ 6A ?? 8D 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? EB ?? E9 ?? ?? ?? ?? 8B 45 ?? 8B E5 5D C3
}
- $setup_env_p2 = {
- 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 7B ?? ?? ?? ?? 28 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 2B ?? 00 16 28 ?? ?? ?? ?? 72 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 72 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 16
- 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 28 ?? ?? ?? ?? 16 28
- ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 28 ?? ?? ?? ?? 02 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 00 06 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 16 28 ?? ?? ?? ??
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 28 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13
- ?? 11 ?? 2C ?? 00 02 17 7D ?? ?? ?? ?? 06 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ??
- ?? 25 17 6F ?? ?? ?? ?? 00 6F ?? ?? ?? ?? 00 06 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 02
- 7B ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ??
- ?? ?? 00 00 2A
+ $enumerate_files = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 33 DB 81 7D ?? ?? ?? ?? ?? 56 57 89 5C 24 ??
+ 0F 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 7D ??
+ 57 8B F0 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 6A ??
+ 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 8E ?? ?? ?? ?? 8D 44 24 ?? 50 56
+ FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 5D ?? 8D 4C 24 ?? 51 68
+ ?? ?? ?? ?? 57 6A ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 7E ?? F6 44 24
+ ?? ?? 74 ?? 66 83 7C 24 ?? ?? 74 ?? 53 8D 54 24 ?? 52 8B D6 8B CF FF 55 ?? 85 C0 7E
+ ?? 8B 45 ?? 8B 4D ?? 40 50 53 51 56 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 53 8D 54 24 ?? 52
+ 8B D6 8B CF FF 55 ?? 85 C0 7E ?? FF 44 24 ?? 8B 4C 24 ?? 8D 44 24 ?? 50 51 FF 15 ??
+ ?? ?? ?? 85 C0 7F ?? 8B 54 24 ?? 52 FF 15 ?? ?? ?? ?? 8B 5C 24 ?? 56 6A ?? FF 15 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 5F 5E 8B C3 5B 8B E5 5D C3
}
- $find_files = {
- 73 ?? ?? ?? ?? 0A 06 02 7D ?? ?? ?? ?? 06 04 7D ?? ?? ?? ?? 06 05 7D ?? ?? ?? ?? 00 00
- 03 28 ?? ?? ?? ?? 0B 00 07 0C 16 0D 2B ?? 08 09 9A 13 ?? 00 02 11 ?? 06 7B ?? ?? ?? ??
- 28 ?? ?? ?? ?? 00 00 09 17 58 0D 09 08 8E 69 32 ?? 06 7B ?? ?? ?? ?? 13 ?? 11 ?? 2C ??
- 00 00 00 03 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 06 7D ?? ??
- ?? ?? 11 ?? 11 ?? 11 ?? 9A 7D ?? ?? ?? ?? 00 11 ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73
- ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 00 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ??
- 8E 69 32 ?? 00 DE ?? 13 ?? 00 72 ?? ?? ?? ?? 03 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 DE
- ?? 00 00 DE ?? 26 00 72 ?? ?? ?? ?? 03 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 DE ?? 2A
+ $enumerate_resources = {
+ FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ 8D 55 ?? 52 8B 45 ?? 50 8D 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 3B 4D ?? 0F 83
+ ?? ?? ?? ?? 8B 55 ?? C1 E2 ?? 8B 45 ?? 83 7C 10 ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ?? ??
+ ?? ?? 8B 55 ?? C1 E2 ?? 8B 4D ?? 8B 75 ?? 8B 54 16 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B
+ 45 ?? 50 8B 4D ?? 51 8B 55 ?? C1 E2 ?? 8B 45 ?? 8B 4C 10 ?? 51 E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 55 ?? C1 E2 ?? 8B 45 ?? 8B 4C 10 ?? 83 E1 ?? 74 ?? 8B 55 ?? 52 8B 45 ?? 50 8B
+ 4D ?? 51 8B 55 ?? C1 E2 ?? 03 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8D
+ 4D ?? 51 8B 55 ?? 52 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 8B 4D ?? 51 8D 55 ?? 52 8B 45 ??
+ 50 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 4D ?? 83
+ C1 ?? 89 4D ?? 8B 55 ?? 3B 55 ?? 0F 83 ?? ?? ?? ?? 8B 45 ?? C1 E0 ?? 8B 4D ?? 83 7C
+ 01 ?? ?? 75 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 55 ?? C1 E2 ?? 8B 4D ?? 8B 75 ?? 8B
+ 54 16 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? C1 E2 ?? 8B 45
+ ?? 8B 4C 10 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C1 E2 ?? 8B 45 ?? 8B 4C 10 ?? 83
+ E1 ?? 74 ?? 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? C1 E2 ?? 03 55 ?? 52 E8 ??
+ ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ??
+ ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 5E 8B E5 5D C3
}
$encrypt_files = {
- 00 28 ?? ?? ?? ?? 0A 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 18 73 ?? ?? ?? ?? 0B 28 ?? ?? ??
- ?? 04 6F ?? ?? ?? ?? 0C 73 ?? ?? ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 20 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 00 09 18 6F ?? ?? ?? ?? 00 08 06 20 ?? ?? ?? ?? 73 ?? ?? ?? ??
- 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 11 ?? 09 6F
- ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 1A 6F ?? ?? ?? ?? 00 07 06 16 06
- 8E 69 6F ?? ?? ?? ?? 00 07 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 03 19 73 ?? ?? ??
- ?? 13 ?? 20 ?? ?? ?? ?? 8D ?? ?? ?? ?? 13 ?? 00 2B ?? 00 28 ?? ?? ?? ?? 00 11 ?? 11 ??
- 16 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 25 13 ?? 16 FE
- 02 13 ?? 11 ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 13 ?? 00 72 ?? ?? ?? ?? 11 ?? 6F
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 DE ?? DE ?? 00 11 ?? 6F ?? ?? ?? ?? 00
- 07 6F ?? ?? ?? ?? 00 00 DC 2A
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 8B D8 33 C0 56 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 8B
+ 45 ?? 6A ?? 50 8D 4D ?? 51 8D 77 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B
+ D3 83 E2 ?? 2B DA 83 EB ?? 83 C4 ?? 89 5D ?? 8B 1D ?? ?? ?? ?? 50 FF D3 89 45 ?? 83
+ F8 ?? 0F 84 ?? ?? ?? ?? 8B 4D ?? 51 FF D3 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 81 C2
+ ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 8B 45 ?? A8 ?? 74 ?? 83 E0 ?? 50 8B
+ 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 51
+ FF 15 ?? ?? ?? ?? 8B D8 89 5D ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 33 C0
+ 33 C9 51 50 53 89 45 ?? 89 45 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ??
+ ?? 75 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 33 C9 51 8D 55 ?? 52 33 C0 50 51 53 FF 15 ??
+ ?? ?? ?? 8B 45 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 55 ?? 8B 45 ?? 6A ?? 8D 4D ?? 51 52 57 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
+ ?? 8B 4D ?? 85 C9 74 ?? 8B 45 ?? 85 C0 75 ?? 3B 4D ?? 73 ?? 8B D1 83 E2 ?? B8 ?? ??
+ ?? ?? 2B C2 89 45 ?? 57 03 C1 8D 8D ?? ?? ?? ?? 57 51 E8 ?? ?? ?? ?? 8B 4D ?? 03 4D
+ ?? 83 C4 ?? 6A ?? 8D 55 ?? 52 51 57 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B
+ 45 ?? 03 45 ?? 39 45 ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 6A ?? 8D 4D ?? 51 52 57
+ 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? E9 ?? ?? ?? ?? 6A ?? 6A ?? 57 E8 ?? ?? ?? ?? 8B 45
+ ?? 83 C4 ?? C7 47 ?? ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 85 C0 74 ?? 8B 4D ?? 51 50 56
+ C7 47 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 03 F0 01 45 ?? 8B 55 ?? 6A ??
+ 52 56 E8 ?? ?? ?? ?? 8B 45 ?? 6A ?? 50 83 C6 ?? 56 E8 ?? ?? ?? ?? 6A ?? 8D 4D ?? 51
+ 83 C6 ?? 56 E8 ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 83 C6 ?? 56 E8 ?? ?? ?? ?? 8B 45 ?? 68
+ ?? ?? ?? ?? 50 83 C6 ?? 56 E8 ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 83 EE ?? 56 E8 ?? ?? ??
+ ?? 83 C4 ?? 6A ?? 8D 55 ?? 52 83 C6 ?? 2B F7 56 57 53 FF 15 ?? ?? ?? ?? 85 C0 74 ??
+ 39 75 ?? 75 ?? 53 FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 83 7D
+ ?? ?? 7E ?? 8B 75 ?? 33 C9 51 8D 55 ?? 52 33 C0 50 51 56 FF 15 ?? ?? ?? ?? 56 FF 15
+ ?? ?? ?? ?? 8B 5D ?? 53 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 7E ?? 8B 45 ?? 8B 4D ?? 50 51
+ FF 15 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 5E 5B 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $setup_env_p* ) ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $enumerate_resources and $enumerate_files and $encrypt_files and $remote_connection_1 )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Invert : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Ransomware_Kraken : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Invert ransomware."
+ description = "Yara rule that detects Kraken ransomware."
author = "ReversingLabs"
- id = "7ef77946-a902-5dc6-9b3c-b7b6a687eb96"
- date = "2021-11-11"
- modified = "2021-11-11"
+ id = "7c302c2e-6ffc-5f51-90f4-c4ebd6c1c28b"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Invert.yara#L1-L66"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Kraken.yara#L1-L151"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "1608b8bbfc03b18a79752e60f211da7d7703862bc06b2ddf094074ae5efd0d14"
+ logic_hash = "4a3867aba4dbdce5d008331a3058f57b00db246975fc4d77b79ab49d5f0bbb15"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -34121,59 +34144,138 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Invert : TC_DETECTION MALICIOUS MALW
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Invert"
+ tc_detection_name = "Kraken"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 73 ?? ?? ?? ?? 0A 06 04 7D ?? ?? ?? ?? 00 00 02 28 ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 25 2D
- ?? 26 06 06 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 0C 7D ?? ?? ?? ?? 08 7E ?? ?? ?? ?? 25
- 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73
- ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ??
- FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D
- ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 2B ?? 07 6F ?? ?? ?? ?? 0D 00 00 09 03 28 ?? ??
- ?? ?? 13 ?? 11 ?? 2C ?? 00 7E ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 26 00 00 DE ?? 26 00 00 DE
- ?? 00 07 6F ?? ?? ?? ?? 2D ?? DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? 00 DC 2A
+ $enum_volumes = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? 04 ?? 00 A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? 50 45 4C 00 C7 45
+ FC 00 00 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ??
+ ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ??
+ 8A 06 84 C0 0F 84 ?? ?? ?? ?? 3C ?? 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B D6 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 EC ?? 8B D4
+ C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? 83 7A ?? ?? 72 ?? 8B 02 EB ?? 8B C2 C6 00
+ ?? 80 3E ?? 75 ?? 33 C9 EB ?? 8B CE 8D 79 ?? 8A 01 41 84 C0 75 ?? 2B CF 51 56 8B CA
+ E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B D6 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 C6 ?? E9 ?? ?? ?? ?? BA ??
+ ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 83 EC ?? 8B CC C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 83 79 ??
+ ?? 72 ?? 8B 01 EB ?? 8B C1 6A ?? 68 ?? ?? ?? ?? C6 00 ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8
+ ?? ?? ?? ?? 8B E5 5D C3 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? B8 ?? ?? ?? ?? C3
+ }
+ $enum_shares_p1 = {
+ 50 56 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 32 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F
+ 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 66 0F 1F 44 00 ?? FF 75 ?? 6A ?? FF
+ 15 ?? ?? ?? ?? 8B F0 8D 45 ?? 50 56 8D 45 ?? 89 75 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ??
+ 85 C0 0F 85 ?? ?? ?? ?? 33 FF 0F 1F 40 ?? 3B 7D ?? 0F 83 ?? ?? ?? ?? 8B C7 C1 E0 ??
+ 03 F0 F7 46 ?? ?? ?? ?? ?? 74 ?? 6A ?? E8 ?? ?? ?? ?? 0F 10 06 83 C4 ?? 8B C8 0F 11
+ 00 0F 10 46 ?? 0F 11 40 ?? E8 ?? ?? ?? ?? 8B 75 ?? B3 ?? 47 EB ?? F7 46 ?? ?? ?? ??
+ ?? 0F 84 ?? ?? ?? ?? 8B 56 ?? 85 D2 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? C6 45 ?? ?? 80 3A ?? 75 ?? 33 C9 EB ?? 8B CA 8D 71 ?? 8A 01 41 84 C0 75
+ ?? 2B CE 51 52 8D 4D ?? E8 ?? ?? ?? ?? 51 8D 55 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 8B F0 BA ?? ?? ?? ?? C6 45 ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D6 8B
+ C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 83 C4 ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B
+ }
+ $enum_shares_p2 = {
+ 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ?? E8
+ ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B C8
+ 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 EC ?? 8D 55 ?? 8B CC 51 E8 ?? ?? ?? ?? 83 C4 ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 8D 55 ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 BA ?? ?? ?? ??
+ C6 45 ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D6 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? C6 45 ?? ?? 83 C4 ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6
+ C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ??
+ E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 45
+ ?? ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 F8 ?? 72 ??
+ 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ??
+ E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B
+ C8 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ??
+ 8B 75 ?? B3 ?? 47 E9 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? BA
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8A C3 E9 ?? ??
+ ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? B8 ??
+ ?? ?? ?? C3
}
$find_files = {
- 00 73 ?? ?? ?? ?? 0A 00 28 ?? ?? ?? ?? 18 8D ?? ?? ?? ?? 25 16 28 ?? ?? ?? ?? A2 25 17
- 72 ?? ?? ?? ?? A2 17 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 2B ?? 12 ?? 28 ??
- ?? ?? ?? 0C 00 06 08 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE
- ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 06
- 0D 2B ?? 09 2A
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? A1 ?? ?? ?? ?? ?? ?? ??
+ ?? EC 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? 45 FC 00 00 00 00 8D 4D ??
+ C6 45 ?? ?? 8B 75 ?? 83 FE ?? 8B 7D ?? 8B 55 ?? 0F 43 CF 6A ?? 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 8D 4D ?? 85 C0 0F 84 ?? ?? ?? ?? 83 FE ?? 6A ?? 0F 43 CF 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 85 C0 0F 84 ?? ?? ?? ?? 83 FE ?? 6A ?? 0F 43
+ CF 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 85 C0 0F 84 ?? ?? ?? ?? 83 FE ??
+ 6A ?? 0F 43 CF 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 57
+ C0 C7 45 ?? ?? ?? ?? ?? 66 0F D6 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? 83 FE ?? C6 45 ?? ?? 8D 4D ?? 0F 43 CF E8 ?? ?? ?? ?? 8B F0 89 75
+ ?? 85 F6 0F 84 ?? ?? ?? ?? 8D 45 ?? 8B D6 50 8B CE E8 ?? ?? ?? ?? 8B 5D ?? 83 C4 ??
+ 85 DB 0F 84 ?? ?? ?? ?? 8D 7B ?? B9 ?? ?? ?? ?? 8B C7 66 0F 1F 44 00 ?? 8A 10 3A 11
+ 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 F6 EB ??
+ 1B F6 83 CE ?? B9 ?? ?? ?? ?? 8B C7 0F 1F 40 ?? 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50
+ ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 3B F0 8B
+ 75 ?? 0F 85 ?? ?? ?? ?? 8B 43 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 4D ?? 57 3D ?? ?? ?? ??
+ 75 ?? E8 ?? ?? ?? ?? 50 8D 55 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 EC
+ ?? C6 45 ?? ?? 8B CC 8B D0 51 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 EC ?? C6 45 ?? ?? 8B CC 8D 55 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 83 C4
+ ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 75 ?? E9 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ??
+ 83 EC ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? BA ?? ?? ??
+ ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? B8 ?? ?? ?? ?? C3 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD
+ E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $get_file_list = {
- 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 06 2C
- ?? 00 02 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 38 ?? ??
- ?? ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0B
- 00 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 2B ?? 12 ?? 28 ?? ?? ?? ?? 0D 00 07 09 6F ?? ??
- ?? ?? 00 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
- DC 00 DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? 00 DC 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 18 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 18 28 ?? ?? ?? ?? 00 02 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 00 00 2A
+ $encrypt_files_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? A1 ?? ?? ?? ?? ?? ?? ??
+ ?? EC 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? 45 FC 00 00 00 00 C6 45 ??
+ ?? 83 05 ?? ?? ?? ?? ?? 83 15 ?? ?? ?? ?? ?? 83 EC ?? 8B CC C7 41 ?? ?? ?? ?? ?? C7
+ 41 ?? ?? ?? ?? ?? 83 79 ?? ?? 72 ?? 8B 01 EB ?? 8B C1 6A ?? C6 00 ?? 8D 45 ?? 6A ??
+ 50 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 EC ?? C6 45 ?? ?? 8B CC C7 41
+ ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 83 79 ?? ?? 72 ?? 8B 01 EB ?? 8B C1 6A ?? C6 00
+ ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D
+ 4D ?? 83 3D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 8B 7D ?? 0F 43 05 ?? ?? ?? ?? 83 FF ?? FF
+ 35 ?? ?? ?? ?? 8B 75 ?? 0F 43 CE 8B 55 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ??
+ ?? ?? ?? 83 FF ?? 8D 4D ?? 6A ?? 0F 43 CE 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 0F 84 ?? ?? ?? ?? 83 FF ?? 8D 4D ?? 6A ?? 0F 43 CE 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 FF ?? 8D 4D ?? 6A ?? 0F 43 CE 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8
+ }
+ $encrypt_files_p2 = {
+ 84 C0 0F 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ??
+ ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 45
+ ?? 6A ?? 0F 43 45 ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B
+ D8 83 FB ?? 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 6A ?? 8B F0 8B FA 8D 45 ?? 50 68 ??
+ ?? ?? ?? FF 35 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 2B C6 1B D7 01 05
+ ?? ?? ?? ?? 11 15 ?? ?? ?? ?? 83 65 ?? ?? 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 8B FA
+ 8B F0 8B 55 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 2B C6 6A ?? 1B D7 01 05 ?? ?? ?? ??
+ 8B 45 ?? 11 15 ?? ?? ?? ?? 01 05 ?? ?? ?? ?? 6A ?? 83 15 ?? ?? ?? ?? ?? 6A ?? 53 FF
+ 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 6A ?? 8B F0 8B FA 8D 45 ?? 50 FF 75 ?? FF 35 ?? ??
+ ?? ?? 53 FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 2B C6 53 1B D7 01 05 ?? ?? ?? ?? 11 15
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 51 8D 55 ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C8 83 C4 ?? 83
+ 79 ?? ?? 72 ?? 8B 09 83 7D ?? ?? 8D 45 ?? 51 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 83 05 ?? ?? ?? ?? ?? 83 15 ?? ?? ?? ?? ?? EB ?? 53 FF 15 ?? ?? ??
+ ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ??
+ 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $get_file_list ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $enum_volumes and $find_files and ( all of ( $enum_shares_p* ) ) and ( all of ( $encrypt_files_p* ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Jemd : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Braincrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Jemd ransomware."
+ description = "Yara rule that detects BrainCrypt ransomware."
author = "ReversingLabs"
- id = "ef981ffa-8801-50f0-9441-5f2bfcf44133"
+ id = "190798d5-594d-5b80-aa0e-8d7ff167f1c0"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Jemd.yara#L1-L105"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BrainCrypt.yara#L1-L121"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "552e0fc118031e953dee2e7c6bf8234a5a90de8c34b0e2724dfe99f2b28b8c51"
+ logic_hash = "85866d6ffa136bf3ed27bbab55ae5430af4a1363930ebacab0df9ad24f8734cb"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -34181,96 +34283,119 @@ rule REVERSINGLABS_Win32_Ransomware_Jemd : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Jemd"
+ tc_detection_name = "BrainCrypt"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 33 DB 89 9D ?? ?? ?? ?? 89 4D ?? 89 55 ?? 89 45 ?? 8B
- 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ??
- 64 FF 30 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 83 F8 ?? 75
- ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B
- 45 ?? 50 8B 45 ?? 50 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? B1 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
+ $get_files_for_encryption_32 = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? 80 7C 24
+ ?? ?? 74 ?? 8B 5C 24 ?? 89 1C 24 8B 5C 24 ?? 89 5C 24 ?? BB ?? ?? ?? ?? 89 5C 24 ??
+ E8 ?? ?? ?? ?? 83 C4 ?? C3 83 3D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 1D ?? ?? ?? ??
+ 83 C3 ?? FC 8B 0B 89 0C 24 8B 4B ?? 89 4C 24 ?? 83 3D ?? ?? ?? ?? ?? 0F 86 ?? ?? ??
+ ?? 8B 1D ?? ?? ?? ?? 83 C3 ?? 8D 7C 24 ?? FC 8B 0B 89 0F 8B 4B ?? 89 4F ?? E8 ?? ??
+ ?? ?? 8B 5C 24 ?? 89 1D ?? ?? ?? ?? 8B 5C 24 ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 89 1D ??
+ ?? ?? ?? 8B 5C 24 ?? 89 1C 24 8B 5C 24 ?? 89 5C 24 ?? BB ?? ?? ?? ?? 89 5C 24 ?? E8
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 0C 24 8B 44 24 ?? C7 04 24 ?? ?? ?? ?? 89 4C 24 ?? 89
+ 4C 24 ?? 89 44 24 ?? 89 44 24 ?? BB ?? ?? ?? ?? 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 5C 24 ?? FC 8B 0B 89 0C 24 8B 4B ?? 89 4C 24 ?? E8 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? BD ?? ?? ?? ?? 89 2C 24 89 5C 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 0F 0B E8 ?? ?? ?? ?? 0F 0B E8 ?? ?? ?? ?? E9
}
- $find_files_2 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 4D ??
- 89 55 ?? 89 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
- ?? ?? 8D B5 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 E8 ?? ?? ?? ?? 89
- C3 BB ?? ?? ?? ?? 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4B 75 ?? 33 DB 8D 45 ?? 33 C9 BA
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 8A 14 1E 88 54 05 ?? 40 43 80 3C 1E ?? 74 ?? 83 F8
- ?? 7E ?? 43 8D 85 ?? ?? ?? ?? 8D 55 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 45 ?? 50 8D 85 ?? ?? ?? ?? 8D 55 ?? B9 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 80 7C 1E
- ?? ?? 75 ?? 80 3C 1E ?? 74 ?? 81 FB ?? ?? ?? ?? 0F 8E ?? ?? ?? ?? 33 C0 5A 59 59 64
- 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $encrypt_file_32 = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? 8B 5C 24
+ ?? 89 1C 24 8B 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B 54 24 ?? 8B 4C 24 ?? 8B 44 24
+ ?? 89 54 24 ?? 89 14 24 89 4C 24 ?? 89 4C 24 ?? 89 44 24 ?? 89 44 24 ?? 8B 5C 24 ??
+ 89 5C 24 ?? 8B 5C 24 ?? 89 5C 24 ?? 8B 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B 54 24
+ ?? 8B 4C 24 ?? 8B 44 24 ?? 8B 5C 24 ?? 89 1C 24 8B 5C 24 ?? 89 5C 24 ?? 89 54 24 ??
+ 89 54 24 ?? 89 4C 24 ?? 89 4C 24 ?? 89 44 24 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? C3 E8 ?? ?? ?? ?? E9
}
- $encrypt_files_p1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ??
- ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8B D9 89 55 ?? 89 45 ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
- 89 20 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 80 7C 02 ?? ?? 75 ?? 8B 45 ?? E8 ?? ?? ?? ??
- 8B D0 4A 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8
- ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B D0 83 CA ?? 3B D0 75 ?? 80
- FB ?? 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 50
- 8B 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CB 8B 55 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? FF
+ $attach_to_server_32 = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? 31 DB 89
+ 5C 24 ?? 89 5C 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4C 24 ?? 89 CF 83 F9 ??
+ 0F 84 ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 89 4C 24 ?? 89 0C 24 83 3C 24 ?? 0F 84 ?? ??
+ ?? ?? 8B 5C 24 ?? 89 5C 24 ?? 8B 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 89
+ 1C 24 83 3C 24 ?? 0F 84 ?? ?? ?? ?? BB ?? ?? ?? ?? 89 5C 24 ?? C7 44 24 ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 89 1C 24 83 3C 24 ?? 0F 84 ?? ?? ?? ?? BB ?? ?? ?? ??
+ 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 89 1C 24 83 3C 24 ??
+ 0F 84 ?? ?? ?? ?? 8B 5C 24 ?? 89 5C 24 ?? 8B 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B
+ 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 31 DB 89 5C 24 ?? 89 5C 24 ?? 31 ED 39 E8 0F 85
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 4C 24 ?? 89 0C 24 89 44 24 ?? 89 44 24
+ ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 48 ?? 8B 68
+ ?? 89 6C 24 ?? 89 6C 24 ?? 89 4C 24 ?? 83 F9 ?? 0F 84 ?? ?? ?? ?? 8D 59 ?? C7 04 24
+ ?? ?? ?? ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? C7 04 24 ?? ?? ??
+ ?? 8B 44 24 ?? 83 F8 ?? 74 ?? 83 C0 ?? 8D 7C 24 ?? FC 8B 08 89 0F 8B 48 ?? 89 4F ??
+ E8 ?? ?? ?? ?? 8D 5C 24 ?? FC 8B 0B 89 0C 24 8B 4B ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B
+ 54 24 ?? 8B 4C 24 ?? 8B 44 24 ?? C7 04 24 ?? ?? ?? ?? 89 54 24 ?? 89 54 24 ?? 89 4C
+ 24 ?? 89 4C 24 ?? 89 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 89 5C 24 ?? 8B
+ 5C 24 ?? 89 5C 24 ?? 90 E8 ?? ?? ?? ?? 83 C4 ?? C3
}
- $encrypt_files_p2 = {
- 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B B5 ?? ?? ??
- ?? 8B C6 83 C8 ?? 3B C6 75 ?? 80 FB ?? 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B
- 45 ?? 50 8B 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CB 8B 55 ?? E8 ?? ?? ?? ?? EB ?? FF
- 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B
- 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $get_files_for_encryption_64 = {
+ 65 48 8B 0C 25 ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 48 3B 61 ?? 0F 86 ?? ?? ?? ?? 48 83
+ EC ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? 0F B6 44 24 ?? 84 C0 0F 85 ?? ?? ?? ?? 48 8B 05
+ ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 83 F9 ?? 0F 86 ?? ?? ?? ?? 48 8B 48 ?? 48 8B 40
+ ?? 48 89 0C 24 48 89 44 24 ?? 48 8B 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 83 F9 ??
+ 0F 86 ?? ?? ?? ?? 48 8B 48 ?? 48 8B 40 ?? 48 89 4C 24 ?? 48 89 44 24 ?? E8 ?? ?? ??
+ ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 89 0D ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 84 C9 0F 85
+ ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 04 24 48 8B 44 24 ?? 48 89 44
+ 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 04 24
+ 48 8B 4C 24 ?? 48 C7 04 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 4C 24 ?? 48 8D 05 ?? ??
+ ?? ?? 48 89 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B
+ 4C 24 ?? 48 89 04 24 48 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 6C 24 ?? 48 83 C4 ?? C3 48
+ 8D 0D ?? ?? ?? ?? 48 89 0C 24 48 89 44 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 0F 0B 48 8B 44 24 ?? 48 89 04 24 48 8B 44 24 ?? 48 89 44 24 ?? 48 8D 05 ?? ??
+ ?? ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? E9
}
- $main_routine = {
- 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55
- ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? B0 ?? E8 ??
- ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? B2 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 50 8D 55 ?? 66
- B8 ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? B1 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ??
- A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 35
- ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B
- 0D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 8B 08 FF 51 ?? 8D 55 ??
- 33 C0 E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 8B 08 FF
- 51
+ $attach_to_server_64 = {
+ 65 48 8B 0C 25 ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 48 3B 61 ?? 0F 86 ?? ?? ?? ?? 48 83
+ EC ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 84 24 ?? ?? ??
+ ?? ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 89 04 24 E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 48 89
+ 7C 24 ?? 84 07 0F 57 C0 48 83 C7 ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? E8 ?? ?? ?? ?? 48
+ 8B 6D ?? 48 8B 44 24 ?? 48 89 04 24 48 8B 4C 24 ?? 48 89 4C 24 ?? 48 8B 4C 24 ?? 48
+ 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 04 24 48 8D 0D ?? ?? ?? ?? 48 89 4C
+ 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 04 24 48 8D 0D
+ ?? ?? ?? ?? 48 89 4C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ??
+ 48 89 04 24 48 8B 4C 24 ?? 48 89 4C 24 ?? 48 8B 4C 24 ?? 48 89 4C 24 ?? E8 ?? ?? ??
+ ?? 48 8B 44 24 ?? 48 8B 48 ?? 48 8B 10 48 8B 58 ?? 48 8B 40 ?? 48 39 CB 0F 87 ?? ??
+ ?? ?? 48 29 D9 48 29 D8 48 85 C0 0F 84 ?? ?? ?? ?? 48 C7 04 24 ?? ?? ?? ?? 48 01 DA
+ 48 89 54 24 ?? 48 89 4C 24 ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C
+ 24 ?? 48 89 0C 24 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 44 24 ?? 48 8B
+ 48 ?? 48 8B 50 ?? 84 01 48 89 54 24 ?? C7 04 24 ?? ?? ?? ?? 48 83 C1 ?? 48 89 4C 24
+ ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 89 04 24 48 8B 44
+ 24 ?? 48 8B 48 ?? 48 8B 40 ?? 48 89 4C 24 ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44
+ 24 ?? 48 8B 4C 24 ?? 48 89 04 24 48 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B
+ 4C 24 ?? 48 8B 54 24 ?? 48 C7 04 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 4C 24 ?? 48 89
+ 54 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 89 44 24 ?? 48 89 8C 24 ??
+ ?? ?? ?? 90 E8 ?? ?? ?? ?? 48 8B 6C 24 ?? 48 83 C4 ?? C3 90 E8 ?? ?? ?? ?? 48 8B 6C
+ 24 ?? 48 83 C4 ?? C3 31 DB E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 0B E8 ?? ?? ?? ?? E9
+ }
+ $encrypt_file_64 = {
+ 65 48 8B 0C 25 ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 48 3B 61 ?? 0F 86 ?? ?? ?? ?? 48 83
+ EC ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? 48 8B 44 24 ?? 48 89 04 24 48 8B 44 24 ?? 48 89
+ 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 89 04 24 48
+ 89 4C 24 ?? 48 89 54 24 ?? 48 8B 44 24 ?? 48 89 44 24 ?? 48 8B 84 24 ?? ?? ?? ?? 48
+ 89 44 24 ?? 48 8B 84 24 ?? ?? ?? ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48
+ 8B 4C 24 ?? 48 8B 54 24 ?? 48 8B 5C 24 ?? 48 89 1C 24 48 8B 5C 24 ?? 48 89 5C 24 ??
+ 48 89 44 24 ?? 48 89 4C 24 ?? 48 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 8B 6C 24 ?? 48 83 C4 ?? C3 E8 ?? ?? ?? ?? E9
}
condition:
- uint16( 0 ) == 0x5A4D and ( $main_routine ) and ( all of ( $find_files_* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( $get_files_for_encryption_32 and $encrypt_file_32 and $attach_to_server_32 ) or ( $get_files_for_encryption_64 and $encrypt_file_64 and $attach_to_server_64 ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Gpcode : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Cryakl : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Gpcode ransomware."
+ description = "Yara rule that detects Cryakl ransomware."
author = "ReversingLabs"
- id = "168833dd-44ab-59e1-a610-b9219b2907ff"
+ id = "5c668278-458e-5b13-83c4-63beab5249ed"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Gpcode.yara#L1-L67"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Cryakl.yara#L1-L64"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "329309873977f73a8ebe758018ebc8ba42e15c3c7cbb9a65865631d235f5bb48"
+ logic_hash = "51d50ab1ce021e2facbca3a35af372186287a8d69b66651c9804234a409d9932"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -34278,64 +34403,64 @@ rule REVERSINGLABS_Win32_Ransomware_Gpcode : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "GPCode"
+ tc_detection_name = "Cryakl"
tc_detection_factor = 5
importance = 25
strings:
- $drive_loop = {
- B9 19 00 00 00 BB 01 00 00 00 D3 E3 23 D8 74 ?? 80
- C1 ?? 88 0D ?? ?? ?? ?? 80 E9 ?? C7 05 ?? ?? ?? ??
- ?? ?? ?? ?? 50 51 E8 ?? ?? ?? ?? 59 58 49 7D
- }
- $encrypt_routine = {
- FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? [0-10]
- E9 ?? ?? ?? ?? 6A ?? [1-10] FF 75 ?? FF 35 ?? ??
- ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ??
- ?? ?? ?? 68 ?? ?? ?? ?? [1-10] FF 35 ?? ?? ?? ??
- 6A ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? (E8 | FF 15)
- ?? ?? ?? ?? 0B C0 75 ?? (EB | E9) [1-4] 6A ??
- [2-10] FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ??
- 75 ?? [10-40] FF 35 ?? ?? ?? ?? FF 75 ?? E8
- }
- $set_ransom_wallpaper = {
- 0F B6 05 ?? ?? ?? ?? 83 F8 01 0F 85 ?? ?? ?? ??
- B9 ?? ?? ?? ?? BF ?? ?? ?? ?? 51 57 [2-20] 5F
- 59 25 ?? ?? ?? ?? C1 E8 ?? 83 C0 ?? AA E2 ?? 33
- C0 AA 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? (E8 | FF 15)
+ $enum_and_encrypt_files_1 = {
+ 8B 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 5A E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 5A E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 5A E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 5A E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF
+ 30 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 80 7C 02 ?? ?? 74 ?? 8D 45 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ??
+ E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 83 E0 ?? 83 F8 ?? 75 ?? A1 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 8B 10 FF 92 ?? ?? ?? ??
+ 84 C0 0F 84 ?? ?? ?? ?? FF 75 ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85
}
- $read_config_file = {
- 55 8B EC 83 C4 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
- ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? E8 ??
- ?? ?? ?? 0B C0 75 04 33 C0 C9 C3 89 45 ?? 50 6A ??
- E8 ?? ?? ?? ?? 0B C0 75 04 33 C0 C9 C3 89 45 ?? FF
- 75 ?? 6A ?? E8 ?? ?? ?? ?? 0B C0 75 04 33 C0 C9 C3
- 89 45 ?? 50 E8 ?? ?? ?? ?? 0B C0 75 04 33 C0 C9 C3
- 89 45 ?? FF 75 ?? 6A ?? E8 ?? ?? ?? ?? 0B C0 75 04
- 33 C0 C9 C3 89 45 ?? 8B D8 FF 75 ?? FF 75 ?? FF 75
- ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 5D ??
- 6A ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C3 ?? 8B
- 45 ?? 83 E8 ?? 50 53 E8 ?? ?? ?? ?? 8A 03 A2 ?? ??
- ?? ?? 83 C3 ?? 8A 03 A2 ?? ?? ?? ?? 83 C3
+ $enum_and_encrypt_files_2 = {
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8D 95 ??
+ ?? ?? ?? 33 C0 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 58 E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ??
+ C6 45 ?? ?? A1 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 8B 10 FF 52 ?? 8B D8
+ 4B 85 DB 0F 8C ?? ?? ?? ?? 43 33 F6 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8D 8D ??
+ ?? ?? ?? A1 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 8B D6 8B 38 FF 57 ?? 8B
+ 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 58 E8 ?? ?? ?? ?? 75 ?? C6 45 ?? ??
+ 46 4B 0F 85 ?? ?? ?? ?? 80 7D ?? ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 A1 ?? ?? ??
+ ?? 50 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 8B 0D ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 15 ?? ?? ??
+ ?? 83 C0 ?? 83 D2 ?? 89 05 ?? ?? ?? ?? 89 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 80 ?? ??
+ ?? ?? 8B 10 FF 92 ?? ?? ?? ?? 84 C0 75 ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 80 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( $drive_loop and $encrypt_routine and $set_ransom_wallpaper and $read_config_file )
+ uint16( 0 ) == 0x5A4D and ( ( all of ( $enum_and_encrypt_files_* ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Sigrun : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Outsider : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Sigrun ransomware."
+ description = "Yara rule that detects Outsider ransomware."
author = "ReversingLabs"
- id = "fa627192-ed80-5115-a028-014f67f4571d"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "44edccb1-9e2a-5ff9-b4b5-72ceec2f7947"
+ date = "2020-10-23"
+ modified = "2020-10-23"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sigrun.yara#L1-L111"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Outsider.yara#L1-L88"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ea29ec64cdfc0c714fe0acdce5878cb1302dd5aa916811121c644948ce275935"
+ logic_hash = "80c5a93b5b72b7b66e36f1726486b0c7620588d05bd925510d76f020a40b124c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -34343,101 +34468,172 @@ rule REVERSINGLABS_Win32_Ransomware_Sigrun : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Sigrun"
+ tc_detection_name = "Outsider"
tc_detection_factor = 5
importance = 25
strings:
+ $encrypt_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 8D 45 ?? 8B D9 50 6A ?? 5E 56 FF 35 ?? ?? ?? ??
+ 89 5D ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 50
+ FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 8D 55 ?? 89 75 ?? 8B CF 2B
+ D7 8A 04 0A 88 01 41 83 EE ?? 75 ?? 6A ?? 8D 45 ?? 50 57 56 6A ?? 56 FF 35 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 6A ?? 56 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ??
+ ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 89 75 ?? 89 75 ?? 53 FF 15 ?? ?? ?? ?? 8D
+ 04 43 83 E8 ?? 66 83 38 ?? 75 ?? FF B6 ?? ?? ?? ?? 2B C3 83 C0 ?? D1 F8 8D 04 43 50
+ FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 74 ?? FF B6 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 75 ??
+ 8B F0 FF 15 ?? ?? ?? ?? 3B C6 74 ?? 8B 75 ?? 83 C6 ?? 89 75 ?? 83 FE ?? 72 ?? EB ??
+ C7 45 ?? ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF D6 50 FF 15 ?? ?? ??
+ ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 7D ?? 8B D8 33 C0 50 8D 45 ?? 50 68 ?? ?? ??
+ ?? 53 57 FF 15 ?? ?? ?? ?? 8B 4D ?? 33 C0 89 4D ?? 3B C8 76 ?? 8B F8 8B C7 25 ?? ??
+ ?? ?? 79 ?? 48 83 C8 ?? 40 89 45 ?? 75 ?? 8B C7 99 83 E2 ?? 03 C2 C1 F8 ?? 99 52 50
+ }
+ $encrypt_files_p2 = {
+ 51 51 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 8B 45 ?? 8A 84 05
+ ?? ?? ?? ?? 30 04 1F 47 8B C7 99 85 D2 72 ?? 77 ?? 3B C1 72 ?? 8B 4D ?? 8B 7D ?? 6A
+ ?? F7 D9 8B C1 6A ?? 99 52 50 57 FF 15 ?? ?? ?? ?? 33 C0 50 8D 45 ?? 50 FF 75 ?? 53
+ 57 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 81 7D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 53 33
+ C0 50 FF D6 50 FF 15 ?? ?? ?? ?? 8B 7D ?? 8B 5D ?? 6A ?? 33 C0 C7 45 ?? ?? ?? ?? ??
+ 50 0F 57 C0 66 0F 13 45 ?? FF 75 ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 33 C0 50 8D
+ 45 ?? 50 6A ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 33 C0 50 8D 45 ?? 50 6A ?? 57
+ FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF D6 50
+ FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 68 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 56 53 FF 15 ?? ?? ?? ?? 56 33 F6 56 FF 15 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? EB ?? 33 F6 57 56 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 5F 5E
+ 5B 8B E5 5D C3
+ }
$find_files = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 83 7D ?? ?? 53 56 57 8B DA C7 44 24 ?? ?? ?? ??
- ?? 8B F1 75 ?? 8D 54 24 ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? 89 7C 24 ?? 85 C0 75 ?? 85 FF
- 75 ?? 5F 5E 5B 8B E5 5D C3 C7 44 24 ?? ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 85 C0 75 ??
- A1 ?? ?? ?? ?? 89 44 24 ?? A1 ?? ?? ?? ?? 89 44 24 ?? 0F B7 06 66 89 44 24 ?? 83 F8
- ?? 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 56
- FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 8D 04 46 89 44 24 ?? FF D7 8D
- 44 24 ?? 50 56 FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 33 D2 89 44 24 ?? 66 89 11 83 F8 ?? 75
- ?? B8 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74
- ?? 8D 44 24 ?? 50 56 FF D7 F6 44 24 ?? ?? 74 ?? 83 7C 24 ?? ?? 74 ?? BA ?? ?? ?? ??
- 8B CE E8 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 56 FF D7 6A ?? 8B D3 8B CE E8 ?? ??
- ?? ?? EB ?? 68 ?? ?? ?? ?? 56 FF D7 6A ?? 8B D3 8B CE E8 ?? ?? ?? ?? EB ?? 53 8D 54
- 24 ?? 8B CE E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 33 C9 66 89 08 8D 44 24 ?? 50 FF 74
- 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 5E
- 33 C0 5B 8B E5 5D C3
+ 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 56 57 68 ?? ?? ?? ?? 6A ?? FF
+ D3 50 FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 56 FF 15 ?? ?? ?? ?? 83 F8 ??
+ 0F 84 ?? ?? ?? ?? 8B D8 33 FF FF B7 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 83 C7 ?? 83 FF ?? 72 ?? 8D 44 24 ?? 50 FF 75 ?? 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? A8 ?? 74 ?? 68 ?? ?? ?? ??
+ 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ??
+ ?? ?? ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 59 EB ?? 8B 44 24 ?? A8 ?? 74 ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15
+ ?? ?? ?? ?? 85 C0 74 ?? 8B CE E8 ?? ?? ?? ?? 8D 44 24 ?? 50 53 FF 15 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B CE E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 56
+ 6A ?? FF D3 50 FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ }
+ $enum_resources = {
+ 55 8B EC 83 E4 ?? 83 EC ?? 83 0C 24 ?? 8D 44 24 ?? 53 56 57 50 FF 75 ?? C7 44 24 ??
+ ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ??
+ 83 C0 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 85 FF 74 ?? EB ?? 33
+ DB 39 5C 24 ?? 76 ?? 8D 77 ?? F6 46 ?? ?? 74 ?? 8D 46 ?? 50 E8 ?? ?? ?? ?? EB ?? FF
+ 36 E8 ?? ?? ?? ?? 43 83 C6 ?? 59 3B 5C 24 ?? 72 ?? 8D 44 24 ?? 50 57 8D 44 24 ?? 50
+ FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 57 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ??
+ ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+}
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Fantom : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Fantom ransomware."
+ author = "ReversingLabs"
+ id = "cd32de8b-2c14-5fb4-be79-365d9848f341"
+ date = "2021-08-12"
+ modified = "2021-08-12"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Fantom.yara#L1-L97"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "f2aaa9776b7ca302052b3303d45df24cc151a4efc7ea9f4bb3c1f53d10ded03a"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Fantom"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
$encrypt_files_1 = {
- 55 8B EC 83 EC ?? 53 57 68 ?? ?? ?? ?? 8B FA 8B D9 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 5F 33 C0 5B 8B E5 5D C3
- 56 8D 45 ?? 33 F6 50 56 56 57 53 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 8D 45 ??
- C7 45 ?? ?? ?? ?? ?? 50 8D 45 ?? 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 45 ?? 68 ??
- ?? ?? ?? 50 FF 75 ?? C7 00 ?? ?? ?? ?? 56 6A ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 8B F0
- FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 68 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 8B C6 5E 5F 5B 8B E5 5D C3
+ 00 72 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 26 DE ?? 26 DE ?? 02 28 ?? ?? ?? ?? 13 ?? 02 28 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 02 28
+ ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? [1-2] 02 72 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 [1-2] 20
+ ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 6F
+ ?? ?? ?? ?? 13 ?? 02 11 ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 02 7B ?? ?? ?? ?? 02 7B
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 8D ?? ??
+ ?? ?? 13 ?? 11 ?? 16
}
$encrypt_files_2 = {
- 55 8B EC 53 56 57 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B DA 8B F9 FF 15 ?? ??
- ?? ?? 57 8B F0 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B CF E8 ?? ?? ?? ?? 85
- C0 74 ?? 68 ?? ?? ?? ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 33 C0 5F 5E 5B 5D C3 8B CF E8 ??
- ?? ?? ?? 85 C0 75 ?? 83 7B ?? ?? 72 ?? 8B 55 ?? 8B CF E8 ?? ?? ?? ?? 85 C0 74 ?? 56
- 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 5F 5E B8 ?? ?? ?? ??
- 5B 5D C3
+ 72 ?? ?? ?? ?? A2 11 ?? 17 72 ?? ?? ?? ?? A2 11 ?? 18 72 ?? ?? ?? ?? A2 11 ??
+ 19 72 ?? ?? ?? ?? A2 11 ?? 1A 72 ?? ?? ?? ?? A2 11 ?? 1B 72 ?? ?? ?? ?? A2 11
+ ?? 1C 72 ?? ?? ?? ?? A2 11 ?? 1D 72 ?? ?? ?? ?? A2 11 ?? 1E 72 ?? ?? ?? ?? A2
+ 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ??
+ ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ??
+ 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ??
+ ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ??
+ 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2
+ 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ??
+ ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ??
+ 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ??
+ ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ??
+ 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2
+ 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ??
+ ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ??
+ 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ??
+ ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ??
+ 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2
+ 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ??
+ ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ??
+ 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ??
+ ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ??
+ 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2
+ 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ??
+ ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11
}
- $encrypt_files_3 = {
- 55 8B EC 83 EC ?? 56 57 E8 ?? ?? ?? ?? 85 C0 75 ?? 83 C8 ?? 5F 5E 8B E5 5D C3 8D 45
- ?? 50 8D 45 ?? 50 8D 55 ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 8D 4D ?? 8B D7 E8
- ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 85 C0 74 ?? 8B 4D ?? 85 C9 74 ?? 8B 45 ?? 85 C0 74 ??
- C6 04 08 ?? 8B 4D ?? 68 ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 75
- ?? FF D6 8B CF E8 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 05 ?? ?? ?? ??
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 75 ?? FF D6 68 ?? ?? ?? ?? 6A ??
- 57 FF D6 5F 33 C0 5E 8B E5 5D C3
+ $lockfile = {
+ 02 7B ?? ?? ?? ?? 16 FE ?? 3A ?? ?? ?? ?? 21 EA 17 ?? ?? ?? ?? ?? ?? ??
+ 03 73 ?? ?? ?? ?? [2-4] 6F ?? ?? ?? ?? [2-4] 21 00 65 CD 1D
+ 00 00 00 00 FE ?? 16 FE ?? 2D ?? [2-4] FE ?? 16 FE ?? 2D ?? 03 28
+ ?? ?? ?? ?? ?? 28 ?? ?? ?? ?? 04 6F ?? ?? ?? ?? [1-2] 28 ?? ?? ?? ?? [1-2]
+ 6F ?? ?? ?? ?? [1-2] 02 ?? [1-2] 28 ?? ?? ?? ?? [1-2] 03 [1-2] 28 ?? ??
+ ?? ?? 03 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? [1-2] ?? FE ??
+ 16 FE ?? 2D ?? 2B ?? 03 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 2B ?? 03 28 ?? ?? ?? ?? ?? 28 ?? ?? ?? ?? 04 6F ?? ?? ?? ?? [1-2] 28 ??
+ ?? ?? ?? [1-2] 6F ?? ?? ?? ?? [1-2] 02 ?? [1-2] 28 ?? ?? ?? ?? [1-2] 03
+ [1-2] 28 ?? ?? ?? ?? 03 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 2A
}
- $enum_resources_1 = {
- 55 8B EC 83 E4 ?? 83 EC ?? 53 56 57 8B 3D ?? ?? ?? ?? 8B F1 6A ?? 68 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 6A ?? 89 54 24 ?? 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? FF D7 8B 1D ?? ??
- ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 85 F6 0F 85 ?? ??
- ?? ?? 8D 44 24 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF D3 85 C0 0F 85 ?? ?? ?? ?? 8D 44 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF 74 24 ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF
- 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 49 ?? 33 DB 39 5C 24 ?? 0F 86
- ?? ?? ?? ?? 8B 74 24 ?? 83 C6 ?? 83 7E ?? ?? 75 ?? 8B 06 6A ?? 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 6A ?? 89 44 24 ?? FF D7 8B F8 85 FF 74 ?? FF 74 24 ?? 68 ?? ?? ?? ?? 57 FF
- 15 ?? ?? ?? ?? 8B 55 ?? 83 C4 ?? 8B CF 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ??
- 6A ?? 57 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? F6 46 ?? ?? 74 ?? FF 75 ?? 8B 54 24 ??
- 8D 4E ?? E8 ?? ?? ?? ?? 83 C4 ?? 43 83 C6 ?? 3B 5C 24 ?? 72 ?? 8D 44 24 ?? C7 44 24
- ?? ?? ?? ?? ?? 50 FF 74 24 ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF 74 24 ?? FF
+ $lockdir = {
+ 03 28 ?? ?? ?? ?? 0A 03 28 ?? ?? ?? ?? 0B 16 0C 08 06 8E 69 FE ?? 2C ??
+ 00 06 08 9A 28 ?? ?? ?? ?? 0D 05 09 28 ?? ?? ?? ?? 16 FE ?? 2D ?? 02 25
+ 7B ?? ?? ?? ?? 17 58 7D ?? ?? ?? ?? 02 06 08 9A 04 28 ?? ?? ?? ?? DE ??
+ 26 DE ?? 26 DE ?? 08 17 58 0C 2B ?? 16 0C 08 07 8E 69 FE ?? 2C ?? 00 02
+ 07 08 9A 04 05 28 ?? ?? ?? ?? 02 07 08 9A 04 28 ?? ?? ?? ?? DE ?? 26 DE
+ ?? 26 DE ?? 08 17 58 0C 2B ?? 2A
}
- $enum_resources_2 = {
- 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 74 24 ?? FF 74 24 ?? FF
- 15 ?? ?? ?? ?? 8D 44 24 ?? 50 56 6A ?? 6A ?? 6A ?? FF D3 8B F0 85 F6 0F 85 ?? ?? ??
- ?? 8B 74 24 ?? 8D 44 24 ?? 50 56 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF 74 24 ??
- C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 9B ?? ?? ?? ??
- 33 DB 39 5C 24 ?? 0F 86 ?? ?? ?? ?? 83 C6 ?? 90 83 7E ?? ?? 75 ?? 8B 06 6A ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 89 44 24 ?? FF D7 8B F8 85 FF 74 ?? FF 74 24 ?? 68 ??
- ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B 55 ?? 83 C4 ?? 8B CF 6A ?? E8 ?? ?? ?? ?? 83 C4 ??
- 68 ?? ?? ?? ?? 6A ?? 57 FF 15 ?? ?? ?? ?? F6 46 ?? ?? 74 ?? FF 75 ?? 8B 54 24 ?? 8D
- 4E ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 3D ?? ?? ?? ?? 43 83 C6 ?? 3B 5C 24 ?? 72 ?? 8B 74
- 24 ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 56 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ??
- 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 74 24
- ?? FF 15 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 6A ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 8B
- C6 5E 5B 8B E5 5D C3
+ $sendkey = {
+ 00 02 7C ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 73 ?? ?? ?? ??
+ 0C 08 72 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 08 72 ?? ?? ?? ??
+ 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 08 72 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 08 72 ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 07 03 72 ?? ?? ?? ?? 08
+ 6F ?? ?? ?? ?? 26 07 6F ?? ?? ?? ?? DE ?? 26 DE ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $enum_resources_* ) ) and ( $find_files ) and ( all of ( $encrypt_files_* ) )
+ uint16( 0 ) == 0x5A4D and ( ( all of ( $encrypt_files_* ) ) and $lockfile and $lockdir and $sendkey )
}
-rule REVERSINGLABS_Win32_Ransomware_Ransomexx : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Sage : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Ransomexx ransomware."
+ description = "Yara rule that detects Sage ransomware."
author = "ReversingLabs"
- id = "5e62660d-2696-56c7-9322-fed6ce9d36ff"
- date = "2020-11-26"
- modified = "2020-11-26"
+ id = "81f4c666-93f9-51bb-8dda-431ef7a81b74"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ransomexx.yara#L1-L147"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sage.yara#L1-L77"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "27b4132b7f16cafc40687e96a552ce59cc24ebf7679575680f170e3beee8a0a9"
+ logic_hash = "69079b7176050096cdbaaaff30dd0359366b3a6a74e8bc17db348794388f71ba"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -34445,136 +34641,70 @@ rule REVERSINGLABS_Win32_Ransomware_Ransomexx : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Ransomexx"
+ tc_detection_name = "Sage"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 8B 7D ?? 85 FF 0F 84 ?? ?? ?? ?? B8 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B F4 B3 ?? 85 F6 74 ?? C6 46 ?? ?? B0 ?? 66 C7 06 ?? ?? 88 5E ?? 88
- 46 ?? 8B C7 8D 50 ?? 90 8A 08 40 84 C9 75 ?? 2B C2 8B D0 8B C6 8D 78 ?? 8A 08 40 84
- C9 75 ?? 2B C7 8D 84 10 ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 7D ?? 68 ?? ?? ?? ?? 57 50 FF 15 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 56 8B 75 ?? 56 FF 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 56 FF 15 ?? ?? ??
- ?? 8B F0 89 75 ?? 83 FE ?? 75 ?? FF 15 ?? ?? ?? ?? 8D A5 ?? ?? ?? ?? 5F 5E 5B 8B E5
- 5D C3 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C4 89 45 ?? 85 C0 74 ?? C6 40 ?? ?? 88 18 88
- 58 ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 49 ?? 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50
- ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F
- 84 ?? ?? ?? ?? 8B 4D ?? 8D 85 ?? ?? ?? ?? 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A
- }
- $find_files_p2 = {
- 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ??
- ?? ?? ?? 8B C7 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 8B D0 8D 85 ?? ?? ?? ?? 8D 70 ??
- 8D 64 24 ?? 8A 08 40 84 C9 75 ?? 8B 1D ?? ?? ?? ?? 2B C6 8D 94 10 ?? ?? ?? ?? 52 6A
- ?? FF D3 50 FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 56 FF
- 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ??
- ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 6A ?? 56 FF 15
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 FF 15 ?? ?? ?? ?? 85
- C0 75 ?? 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 56 6A ??
- FF D3 50 FF 15 ?? ?? ?? ?? 8B 75 ?? 8D 8D ?? ?? ?? ?? 51 56 FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8D A5 ?? ?? ?? ?? 5F 5E
- 5B 8B E5 5D C3
- }
- $find_files_p3 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 56 57 8B 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 8B C7
- 8D 50 ?? 90 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 8D B4 00 ?? ?? ?? ?? 8D 86
- ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ??
- ?? ?? 56 57 53 FF 15 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8D 4C 24 ??
- 51 53 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 75 ?? 8B 3D ?? ?? ?? ?? FF D7 83 F8 ??
- 0F 84 ?? ?? ?? ?? FF D7 E9 ?? ?? ?? ?? 8D A4 24 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
- 24 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? F6 44 24 ?? ?? 0F 85 ?? ?? ?? ?? 8B
- 4D ?? 56 51 53 FF 15 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 56 8D 94 24
- ?? ?? ?? ?? 52 53 FF 15 ?? ?? ?? ?? F6 44 24 ?? ?? 74 ?? E8 ?? ?? ?? ?? 85 C0 0F 85
- ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0
- 74 ?? 66 83 38 ?? 74 ?? 68 ?? ?? ?? ?? 50 FF D7 85 C0 75 ?? FF 05 ?? ?? ?? ?? E9 ??
- ?? ?? ?? 8D 7C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 39 05 ?? ?? ?? ?? 0F 84
- ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 54 24 ?? 52 FF D7 85 C0 74 ?? 8D 44
- }
- $find_files_p4 = {
- 24 ?? 50 8D 4C 24 ?? 51 6A ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 0F B7 44 24 ?? 8B 0D ??
- ?? ?? ?? 3B C1 74 ?? 49 3B C1 74 ?? 8D 54 24 ?? 52 8D 44 24 ?? 50 FF D7 85 C0 74 ??
- 8D 4C 24 ?? 51 8D 54 24 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 0F B7 44 24 ?? 8B
- 0D ?? ?? ?? ?? 3B C1 74 ?? 49 3B C1 74 ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ??
- ?? ?? ?? 8B 44 24 ?? 0B 44 24 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 6A ?? 6A ?? 50 51 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ??
- 80 3B ?? 75 ?? 80 7B ?? ?? 75 ?? 8B 15 ?? ?? ?? ?? 8D 3C 85 ?? ?? ?? ?? 8B 04 17 53
- 50 FF 15 ?? ?? ?? ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 3C 85 ?? ?? ?? ?? 8B 14 0F 68 ?? ??
- ?? ?? 52 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 0C 07 68 ?? ?? ?? ?? 53 51 FF 15 ?? ??
- ?? ?? 8B 15 ?? ?? ?? ?? 8B 04 17 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 8B 54 24 ?? 8D 4C 24 ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24
- ?? 50 FF 15 ?? ?? ?? ?? 53 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 5F 5E 33 C0
- 5B 8B E5 5D C2
- }
- $enum_network_resources = {
- 55 8B EC 8B 4D ?? 83 EC ?? 8D 45 ?? 50 51 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 6A ?? C7 45 ?? ?? ?? ?? ??
- FF D3 50 FF 15 ?? ?? ?? ?? 8B F0 89 75 ?? 85 F6 0F 84 ?? ?? ?? ?? 57 90 8B 4D ?? 8D
- 55 ?? 52 56 8D 45 ?? 50 51 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
- ?? ?? 33 FF 39 7D ?? 76 ?? 83 C6 ?? 8D 64 24 ?? F6 46 ?? ?? 74 ?? F6 46 ?? ?? 74 ??
- 8B 06 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 8D 94 00 ?? ?? ?? ?? 52
- 6A ?? FF D3 50 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 04 8D ?? ?? ?? ?? 85 C0 74 ??
- 8B 16 0F B7 0A 66 89 08 83 C2 ?? 83 C0 ?? 66 85 C9 75 ?? FF 05 ?? ?? ?? ?? 8B 56 ??
- 83 E2 ?? 80 FA ?? 75 ?? 8D 46 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 47 83 C6 ?? 3B 7D ?? 72
- ?? 8B 75 ?? E9 ?? ?? ?? ?? 56 6A ?? FF D3 50 FF 15 ?? ?? ?? ?? 5F 8B 4D ?? 51 FF 15
- ?? ?? ?? ?? 5E 5B 8B E5 5D C3
+ $remote_connection = {
+ 83 EC ?? 8B 44 24 ?? 53 55 56 57 8B 7C 24 ?? 8B 77 ?? 50 E8 ?? ?? ?? ?? 8B 4C 24 ??
+ 8B D8 51 89 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 89 44 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 89 77 ?? FF 15 ?? ?? ?? ?? 8B E8 89 6C 24 ?? 85 ED 0F 84
+ ?? ?? ?? ?? 8B 74 24 ?? 6A ?? 56 53 55 FF 15 ?? ?? ?? ?? 8B D8 89 5C 24 ?? 85 DB 0F
+ 84 ?? ?? ?? ?? 8B 4C 24 ?? 33 C0 BA ?? ?? ?? ?? 66 3B F2 0F 95 C0 48 25 ?? ?? ?? ??
+ 50 6A ?? 6A ?? 6A ?? 51 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ??
+ ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
+ ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 1D ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 8B FF
+ 8D 54 24 ?? 52 56 FF D3 8D 44 24 ?? 50 8B 44 24 ?? 50 50 57 E8 ?? ?? ?? ?? 83 C4 ??
+ 50 56 FF D5 85 C0 0F 84 ?? ?? ?? ?? 83 7C 24 ?? ?? 75 ?? 6A ?? 8D 4C 24 ?? 51 8D 54
+ 24 ?? 52 6A ?? 68 ?? ?? ?? ?? 56 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 5C 24 ?? 8B 6C 24 ?? 56 FF 15 ?? ?? ?? ??
+ 53 FF 15 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 8B 5C 24 ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ??
+ 83 C4 ?? 8B 44 24 ?? 5F 5E 5D 5B 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 04 24 83
+ C4 ?? C3 57 E8 ?? ?? ?? ?? 83 C4
}
- $encrypt_files_p1 = {
- 55 8B EC 83 EC ?? 53 56 57 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 89 45 ?? 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? B8 ?? ?? ?? ?? 89 4D ?? E8 ?? ?? ??
- ?? 8B F4 85 F6 0F 84 ?? ?? ?? ?? 8B D6 81 EA ?? ?? ?? ?? 83 C2 ?? 89 55 ?? 8B D6 81
- EA ?? ?? ?? ?? 83 C2 ?? 89 55 ?? 8B D6 8B CE 8B FE 81 EA ?? ?? ?? ?? 33 C0 81 E9 ??
- ?? ?? ?? 81 EF ?? ?? ?? ?? 83 C2 ?? C6 46 ?? ?? 89 55 ?? 8B 5D ?? 8A D0 80 E2 ?? 02
- 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 01 ?? ?? ?? ?? 8D 50 ?? 80 E2 ?? 02 90 ?? ??
- ?? ?? 32 90 ?? ?? ?? ?? 88 94 07 ?? ?? ?? ?? 8D 50 ?? 80 E2 ?? 02 90 ?? ?? ?? ?? 32
- 90 ?? ?? ?? ?? 88 94 03 ?? ?? ?? ?? 8B 5D ?? 8D 50 ?? 80 E2 ?? 02 90 ?? ?? ?? ?? 32
- 90 ?? ?? ?? ?? 88 94 03 ?? ?? ?? ?? 8B 5D ?? 8D 50 ?? 80 E2 ?? 02 90 ?? ?? ?? ?? 32
- 90 ?? ?? ?? ?? 88 94 03 ?? ?? ?? ?? 8D 50 ?? 80 E2 ?? 02 90 ?? ?? ?? ?? 83 C0 ?? 32
- 90 ?? ?? ?? ?? 88 54 06 ?? 83 F8 ?? 0F 8C ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 4D ?? 50 51
- FF 15 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 55 ?? 52 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? C7 45
- ?? ?? ?? ?? ?? FF D6 85 C0 75 ?? 8B 3D ?? ?? ?? ?? 8D 49 ?? 68 ?? ?? ?? ?? FF D7 8D
- 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF D6 85 C0 74 ?? 50 FF 15 ?? ?? ??
- ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B FC 85 FF 0F 84 ?? ?? ?? ?? 8B D7 81 EA ?? ?? ??
- ?? 83 C2 ?? 89 55 ?? 8B D7 81 EA ?? ?? ?? ?? 83 C2 ?? 89 55 ?? 8B D7 8B CF 8B F7 81
+ $encrypt_files = {
+ 83 EC ?? 53 8B 1D ?? ?? ?? ?? 55 8B 6C 24 ?? 56 57 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68
+ ?? ?? ?? ?? 8D 7D ?? 57 FF D3 8B F0 83 FE ?? 74 ?? 8D 44 24 ?? 50 56 FF 15 ?? ?? ??
+ ?? 89 44 24 ?? 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 8B
+ 4C 24 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 51 FF D3 8B D8 83 FB ?? 75 ??
+ 56 FF 15 ?? ?? ?? ?? 5F 5E 5D B8 ?? ?? ?? ?? 5B 83 C4 ?? C3 8B 54 24 ?? 6A ?? 52 57
+ 56 53 E8 ?? ?? ?? ?? 83 C4 ?? 56 8B 35 ?? ?? ?? ?? 8B E8 FF D6 53 FF D6 85 ED 79 ??
+ 8B 44 24 ?? 50 FF 15 ?? ?? ?? ?? 5F 5E 8B C5 5D 5B 83 C4 ?? C3 57 E8 ?? ?? ?? ?? 8B
+ F0 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 8B D8 FF 15 ?? ?? ?? ?? 8B 4C 24 ??
+ 6A ?? 53 51 EB ?? 8B 4C 24 ?? BA ?? ?? ?? ?? 3B 55 ?? 1B C0 83 C0 ?? 50 51 57 56 56
+ E8 ?? ?? ?? ?? 83 C4 ?? 56 8B D8 FF 15 ?? ?? ?? ?? 85 DB 79 ?? 5F 5E 5D 8B C3 5B 83
+ C4 ?? C3 57 E8 ?? ?? ?? ?? 8B F0 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8B
+ D8 53 57 FF 15 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5D 33
+ C0 5B 83 C4 ?? C3
}
- $encrypt_files_p2 = {
- EA ?? ?? ?? ?? 33 C0 81 E9 ?? ?? ?? ?? 81 EE ?? ?? ?? ?? 83 C2 ?? C6 47 ?? ?? 89 55
- ?? 8B 5D ?? 8A D0 80 E2 ?? 02 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 08 ?? ?? ?? ??
- 8D 50 ?? 80 E2 ?? 02 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 30 ?? ?? ?? ?? 8D 50 ??
- 80 E2 ?? 02 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 18 ?? ?? ?? ?? 8B 5D ?? 8D 50 ??
- 80 E2 ?? 02 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 18 ?? ?? ?? ?? 8B 5D ?? 8D 50 ??
- 80 E2 ?? 02 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 18 ?? ?? ?? ?? 8D 50 ?? 80 E2 ??
- 02 90 ?? ?? ?? ?? 83 C0 ?? 32 90 ?? ?? ?? ?? 88 54 07 ?? 83 F8 ?? 0F 8C ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B D8 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B C8 2B 4D ??
- B8 ?? ?? ?? ?? F7 E1 8B CA C1 E9 ?? B8 ?? ?? ?? ?? F7 E1 C1 EA ?? 8B C2 C1 E0 ?? 2B
- C2 03 C0 03 C0 2B C8 8B F2 B8 ?? ?? ?? ?? F7 E6 A1 ?? ?? ?? ?? 51 C1 EA ?? 8B CA C1
- E1 ?? 2B CA 03 C9 03 C9 2B F1 56 52 8B 15 ?? ?? ?? ?? 52 50 53 57 E8 ?? ?? ?? ?? 83
- C4 ?? 85 DB 0F 84 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B D8 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B C8 2B
- 4D ?? B8 ?? ?? ?? ?? F7 E1 8B CA C1 E9 ?? B8 ?? ?? ?? ?? F7 E1 C1 EA ?? 8B C2 C1 E0
- ?? 2B C2 03 C0 03 C0 2B C8 8B F2 B8 ?? ?? ?? ?? F7 E6 A1 ?? ?? ?? ?? 51 C1 EA ?? 8B
- CA C1 E1 ?? 2B CA 03 C9 03 C9 2B F1 56 52 8B 15 ?? ?? ?? ?? 52 50 53 57 E8 ?? ?? ??
- ?? 83 C4 ?? 85 DB 0F 85 ?? ?? ?? ?? 8D 65 ?? 5F 5E 5B 8B E5 5D C3
+ $find_files = {
+ 53 55 8B 2D ?? ?? ?? ?? 56 57 33 FF 57 57 FF D5 8B F0 85 F6 74 ?? 85 FF 74 ?? 57 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 44 36 ?? 50 6A ?? 8B DE E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 57 56
+ FF D5 8B F0 3B DE 72 ?? 66 83 3F ?? 8B DF 0F 84 ?? ?? ?? ?? 8B 6C 24 ?? 53 8B FB FF
+ 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 8D 5C 43 ?? FF D6 85 C0 74 ?? 68
+ ?? ?? ?? ?? 57 FF D6 85 C0 74 ?? 57 FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 D3 E2 F6
+ C2 ?? 74 ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 57 8B F0 E8 ?? ?? ?? ?? 6A ?? 89 06 8D 46 ??
+ 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4E ?? 51 C7 46 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 8D 56 ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 55 89 46 ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 66 83 3B ?? 0F 85 ?? ?? ?? ?? 5F 5E 5D 5B C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_network_resources ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $remote_connection )
}
-rule REVERSINGLABS_Win64_Ransomware_DST : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Povlsomware : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects DST ransomware."
+ description = "Yara rule that detects Povlsomware ransomware."
author = "ReversingLabs"
- id = "bcc9933d-14eb-5f83-a136-5f009c7a3282"
- date = "2021-12-06"
- modified = "2021-12-06"
+ id = "317d7cca-4fe8-55ab-8f5f-e42be727ec26"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.DST.yara#L1-L170"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Povlsomware.yara#L1-L64"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b658093232a2265d425e3b38758268c116bbac51fa5eed372b5b4f00de4c6880"
+ logic_hash = "465dc1b1d7e9eb3091f36efb51029cd3383d05ece054e814b18f379e58c7e457"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -34582,158 +34712,57 @@ rule REVERSINGLABS_Win64_Ransomware_DST : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "DST"
+ tc_detection_name = "Povlsomware"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 4C 8D A4 24 ?? ?? ?? ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC
- 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ??
- ?? 48 89 BC 24 ?? ?? ?? ?? 44 0F 11 BC 24 ?? ?? ?? ?? 48 85 DB 0F 84 ?? ?? ?? ?? 48
- 89 9C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ?? 48 89 4C 24 ??
- 31 C9 31 FF E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 85 DB
- 0F 85 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 44 0F 11 BC 24 ?? ?? ?? ?? 48 8D 0D ?? ??
- ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ??
- ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 0F 1F 00
- E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 31 C0 48 8B 9C 24 ?? ?? ?? ?? 48 8B 8C 24 ??
- ?? ?? ?? 48 8D 3D ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? BF ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 85 DB 0F 85
- ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 44 0F 11 BC 24 ?? ?? ?? ?? 48 8D 0D
- }
- $encrypt_files_p2 = {
- 48 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 8C 24
- ?? ?? ?? ?? 48 89 4C 24 ?? 48 8D 44 24 ?? E8 ?? ?? ?? ?? 90 85 C0 0F 85 ?? ?? ?? ??
- 48 8D 05 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 89 D9 E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ??
- BB ?? ?? ?? ?? 48 89 D9 E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ??
- ?? 48 85 DB 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 89 D9 E8 ??
- ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ?? 48 85 C9 0F 85 ?? ?? ?? ??
- 48 89 5C 24 ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B 51 ?? 48 8B 84 24 ?? ??
- ?? ?? FF D2 48 8B 0D ?? ?? ?? ?? 83 B9 ?? ?? ?? ?? ?? 75 ?? 48 89 C2 48 C1 E0 ?? 48
- 8D 70 ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 D1 48 F7 EE 48 8D 14 CA 48 8D 52 ?? 48
- }
- $encrypt_files_p3 = {
- C1 FA ?? 48 C1 FE ?? 48 29 F2 EB ?? 48 8D 70 ?? 48 89 C1 48 B8 ?? ?? ?? ?? ?? ?? ??
- ?? 48 F7 EE 48 8D 14 0A 48 8D 52 ?? 48 D1 FA 48 C1 FE ?? 48 29 F2 48 C1 E2 ?? 48 8D
- 4A ?? 48 89 4C 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 CB E8 ?? ?? ?? ?? 48 89 C3 48 8B 4C
- 24 ?? 48 89 CF 48 8B 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89
- 8C 24 ?? ?? ?? ?? 48 85 DB 0F 85 ?? ?? ?? ?? 31 C0 48 8B 9C 24 ?? ?? ?? ?? 48 8B 4C
- 24 ?? 48 8D 3D ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 D9 48 89 C3 48 8B 84
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 85
- DB 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 89 D9 31 FF 48 8B 74
- 24 ?? 4C 8B 84 24 ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 4C 8B 94 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 66 0F 1F 44 00 ?? 48 85 DB 0F
- 85 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 C3 48 8D 0D ?? ?? ?? ?? 48 8B BC 24 ??
- ?? ?? ?? 31 F6 45 31 C0 4D 89 C1 48 8D 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 9C 24 ??
- ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 84 24
- ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 85 C0 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ??
- ?? 31 DB 31 C9 E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 85
- DB 74 ?? 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC
- 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 8B 94 24 ?? ?? ?? ?? 48 8B 72 ?? 48 8B 42
- ?? 48 8B 56 ?? 31 DB 31 C9 48 89 CF FF D2 48 8B 15 ?? ?? ?? ?? 48 89 CF 48 89 D9 48
- }
- $encrypt_files_p4 = {
- 89 C3 48 89 D0 E8 ?? ?? ?? ?? 48 89 D9 48 89 C3 48 8B 84 24 ?? ?? ?? ?? 0F 1F 40 ??
- E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 90 E8 ?? ?? ?? ?? 48
- 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ??
- ?? ?? C3 90 0F 1F 40 ?? E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ??
- ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84 24 ??
- ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90
- E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ??
- ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ??
- ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84
- 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ??
- C3 90 66 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC
- 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48
- 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ??
- ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4
- ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48
- 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ??
- ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 66 90
- E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ??
- ?? 48 81 C4 ?? ?? ?? ?? C3 48 89 44 24 ?? 48 89 5C 24 ?? 48 89 4C 24 ?? 48 89 7C 24
- ?? E8
- }
- $find_files_p1 = {
- 4C 8D A4 24 ?? ?? ?? ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC
- 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ??
- ?? 48 89 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 DB 7E ?? 48 89 5C 24 ?? 31 C9 EB ??
- 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 8B 9C 24 ?? ?? ?? ?? 48 8D 43 ??
- 48 89 4C 24 ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 10 48 89 54 24 ?? 48 8B 58 ?? 48 89 5C
- 24 ?? 48 8B 72 ?? 48 89 D8 FF D6 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48
- 8B 8C 24 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? BE ?? ?? ?? ?? 49 89 C0 49 89 D9 31 C0 48
- 8B 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 5C 24 ?? 48 8B 4C 24 ?? 48
- 8B 51 ?? 48 8B 44 24 ?? FF D2 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8D
- 4B ?? 66 90 E9 ?? ?? ?? ?? 48 29 CB 48 89 DA 48 F7 DB 48 C1 FB ?? 48 21 D9 48 01 C1
- 48 89 8C 24 ?? ?? ?? ?? 48 89 94 24 ?? ?? ?? ?? EB ?? 31 D2 31 C9 48 89 C8 48 89 D3
- E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ??
- 48 8B 3D ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 66 90 E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8D BC
- 24 ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ?? 48 89 6C 24 ?? 48 8D 6C
- }
- $find_files_p2 = {
- 24 ?? E8 ?? ?? ?? ?? 48 8B 6D ?? 48 8D 84 24 ?? ?? ?? ?? 31 C9 0F 1F 00 E9 ?? ?? ??
- ?? 48 8B 4C 24 ?? 48 8B 49 ?? 48 8B 44 24 ?? FF D1 84 C0 74 ?? 48 8B 44 24 ?? 48 8B
- 5C 24 ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 FF C1 48 8B 54 24
- ?? 0F 1F 00 48 39 CA 0F 8F ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 FF C9 48 85 C9 0F 8C ?? ??
- ?? ?? 0F B6 14 08 66 90 80 FA ?? 0F 84 ?? ?? ?? ?? 80 FA ?? 0F 84 ?? ?? ?? ?? 80 FA
- ?? 75 ?? E9 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8D 42 ?? 48 89 4C 24 ?? 48 89 84
- 24 ?? ?? ?? ?? 48 8B 10 48 89 54 24 ?? 48 8B 70 ?? 48 89 74 24 ?? 48 8B 5C 24 ?? 48
- 8B 44 24 ?? E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8B 44
- 24 ?? 48 8B 5C 24 ?? E8 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ??
- 48 89 DF 48 89 D3 48 89 C2 48 89 C8 48 89 D1 E8 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ??
- 48 85 C0 0F 8D ?? ?? ?? ?? 48 8B 4C 24 ?? 48 FF C1 48 83 F9 ?? 0F 8C ?? ?? ?? ?? 48
- 8B 4C 24 ?? 48 89 8C 24 ?? ?? ?? ?? 48 8B 54 24 ?? 48 89 94 24 ?? ?? ?? ?? 48 8B 84
- 24 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 89 44 24 ??
- 48 89 5C 24 ?? 48 89 4C 24 ?? 66 90 E8
+ $setup_attack = {
+ 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ??
+ ?? ?? 73 ?? ?? ?? ?? 0A 06 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 2C ??
+ 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 8E 69 80 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 0C 16 0D 2B ?? 08 09 9A 13 ?? 00 7E ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 00 00 09 17 58 0D
+ 09 08 8E 69 32 ?? 00 38 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06
+ ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 1A 6F ?? ?? ??
+ ?? 00 11 ?? 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 13 ?? 2B ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 00 00 11 ?? 28 ?? ?? ?? ?? 00 00 DE ?? 26 00 00
+ DE ?? 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC
+ 28 ?? ?? ?? ?? 00 00 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 00 2A
}
- $kill_procs_p1 = {
- 4C 8D A4 24 ?? ?? ?? ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC
- 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 90 E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48
- 89 5C 24 ?? 31 C9 66 90 EB ?? 48 8B 54 24 ?? 48 8D 4A ?? 48 8B 84 24 ?? ?? ?? ?? 48
- 8B 5C 24 ?? 0F 1F 84 00 ?? ?? ?? ?? 48 39 CB 0F 8E ?? ?? ?? ?? 48 89 4C 24 ?? 48 C1
- E1 ?? 48 8B 1C 08 48 89 5C 24 ?? 48 8B 4C 08 ?? 48 89 4C 24 ?? 48 8B 73 ?? 48 89 C8
- FF D6 48 89 1D ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 48 89 05 ?? ?? ?? ?? EB ?? 48
- 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B 49 ?? 48 8B 44 24 ?? FF D1 48
- 89 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8B
- 3D ?? ?? ?? ?? 48 89 C3 48 8D 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48
- 89 08 48 8D BC 24 ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 48 A5 48 8D BC
- 24 ?? ?? ?? ?? 48 8D 7F ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? E8 ?? ?? ?? ?? 48 8B 6D ??
- 48 8D 05 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- EB ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 8D 84 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 66 0F 1F 84 00 ?? ?? 00 00 48 85 C9 0F 84 ?? ?? ??
- ?? 48 8B 94 24 ?? ?? ?? ?? 48 8B 12 48 89 54 24 ?? 48 8B 01 48 89 44 24 ?? 48 8B 59
- ?? 48 89 5C 24 ?? 48 8D 8C 24 ?? ?? ?? ?? 31 F6 EB ?? 48 8B 94 24 ?? ?? ?? ?? 48 83
+ $find_files = {
+ 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ??
+ ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 00 06 6F ?? ?? ?? ?? 0C 2B ??
+ 08 6F ?? ?? ?? ?? 0D 00 7E ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 00 00 08 6F ?? ?? ?? ?? 2D ??
+ DE ?? 08 2C ?? 08 6F ?? ?? ?? ?? 00 DC 02 28 ?? ?? ?? ?? 0B 00 07 13 ?? 16 13 ?? 38 ??
+ ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 00 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 16 FE 01 2B ?? 16 13 ?? 11 ?? 2C ?? 00 11 ?? 03 28 ?? ?? ?? ?? 00 00 00
+ DE ?? 26 00 00 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 2A
}
- $kill_procs_p2 = {
- C2 ?? 48 8B 44 24 ?? 48 8B 5C 24 ?? 48 89 CE 48 89 D1 48 89 74 24 ?? 48 89 8C 24 ??
- ?? ?? ?? 48 8B 11 48 89 54 24 ?? 48 8B 79 ?? 48 89 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 4C
- 24 ?? 48 8B 7C 24 ?? 90 E8 ?? ?? ?? ?? 48 85 C0 0F 8C ?? ?? ?? ?? 48 8B 44 24 ?? BB
- ?? ?? ?? ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 C7 48 89 DE 31 C0 48 8D 1D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 44 0F 11 39 48 8D 94 24 ?? ?? ?? ?? 44 0F
- 11 3A 48 8D 15 ?? ?? ?? ?? 48 89 94 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ??
- ?? 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? BB ?? ?? ??
- ?? BF ?? ?? ?? ?? 48 89 FE E8 ?? ?? ?? ?? 48 89 44 24 ?? 44 0F 11 BC 24 ?? ?? ?? ??
- 48 8D 0D ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 1D ?? ??
- ?? ?? BF ?? ?? ?? ?? 48 89 FE 48 8D 05 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 48 8B 44 24 ?? 90 E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 FF C1 48 83 F9 ?? 0F 8C ??
- ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 40 ?? E8
+ $encrypt_files = {
+ 00 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 06 2C ?? 2B ?? 02 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 0B 07 2C ?? 2B ?? 02 28 ?? ?? ?? ?? 00 02 02 72 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 17 58 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 02 6F ?? ?? ??
+ ?? 00 7E ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $kill_procs_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $setup_attack ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Ragnarok : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Vegalocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Ragnarok ransomware."
+ description = "Yara rule that detects VegaLocker ransomware."
author = "ReversingLabs"
- id = "263a671e-dfdb-5ab8-9bb9-355c76a88c10"
+ id = "53eec8d1-bab0-5556-92c0-1b70eb763fa5"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ragnarok.yara#L1-L110"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.VegaLocker.yara#L1-L100"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "aaa17ab98b59a5c8c71a2b82a9bf29dd3a1a1719deaf08a3bafa77895bc10311"
+ logic_hash = "8616e72fc435676179e83a304d4111c8f29ebf3cd79ff5b2d229cca8fc97c2a3"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -34741,101 +34770,95 @@ rule REVERSINGLABS_Win32_Ransomware_Ragnarok : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Ragnarok"
+ tc_detection_name = "VegaLocker"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
- F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 5F 8B E5 5D C3 53 56 8D 5F ?? 03 D9 6A ?? 53 E8
- ?? ?? ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
- 75 ?? FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B
- 5D ?? 8B CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59
- EB ?? 8B 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B EB ?? 33 FF
- 57 57 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33
- C5 89 45 ?? 8B 4D ?? 8B 55 ?? 53 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C
- ?? 74 ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95
- ?? ?? ?? ?? 8A 01 88 85 ?? ?? ?? ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53
- 57 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ??
- 74 ?? 3C ?? 8A C3 75 ?? B0 ?? 2B CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D ?? ??
- ?? ?? 56 1B C0 89 9D ?? ?? ?? ?? 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ??
- ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8
- }
- $find_files_p2 = {
- 83 C4 ?? 8D 8D ?? ?? ?? ?? F7 D8 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF
- 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4
- ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ??
- 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ??
- ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50
- 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80
- 38 ?? 75 ?? 8A 48 ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF
- B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ??
- ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ??
- ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ??
- 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ??
- 83 C4 ?? EB ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 59 8B D8 56 FF 15 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 59 8B C3 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $find_files = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 89 55 ?? 89 45 ?? 8B 45 ?? 89 45 ?? 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ??
+ ?? 89 C3 85 DB 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 FF D3 85 C0 74
+ ?? 8B 45 ?? 50 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45
+ ?? 80 38 ?? 75 ?? 8B 45 ?? 80 78 ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? E8 ?? ??
+ ?? ?? 8B F0 80 3E ?? 0F 84 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F0 80 3E ?? 0F 84
+ ?? ?? ?? ?? EB ?? 8B 75 ?? 83 C6 ?? 8B DE 2B 5D ?? 8D 43 ?? 50 8B 45 ?? 50 8D 85 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F8 8B C7 2B C6
+ 03 C3 40 3D ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 8B C7 2B C6 40 50 56 8D 85 ?? ?? ?? ?? 03
+ C3 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 89 45
+ ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ 8D 53 ?? 03 C2 40 3D ?? ?? ?? ?? 7F ?? C6 84 1D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B C3
+ 48 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 03 C3 40 50 E8 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 40 03 D8 8B F7 80 3E ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 8D 85
+ ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 5F 5E 5B 8B E5 5D C3
}
$encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 8B 4D ?? 56 57 89
- 85 ?? ?? ?? ?? 33 FF 33 C0 89 8D ?? ?? ?? ?? 6A ?? 51 89 85 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 8D 70 ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ?? 8A 0E
- 3A 08 75 ?? 84 C9 74 ?? 8A 4E ?? 3A 48 ?? 75 ?? 83 C6 ?? 83 C0 ?? 84 C9 75 ?? 33 C0
- EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 53 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B D8
- 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 F6 8B 40 ?? 8B F8 E8 ?? ?? ?? ??
- 33 D2 B9 ?? ?? ?? ?? F7 F1 8A 04 3A 88 04 1E 46 83 FE ?? 7C ?? FF B5 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 33 C9 23 F9 89 8D ?? ?? ?? ?? 3D ?? ?? ?? ??
- 0F 87 ?? ?? ?? ?? 48 83 E0 ?? 83 C0 ?? 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
- ?? ?? FF B5 ?? ?? ?? ?? 8B F0 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D
+ ?? ?? ?? ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 55 ?? 89 45 ?? 8D 45 ?? E8 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64
+ FF 30 64 89 20 C6 85 ?? ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 85
+ ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 E9 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 C0 55 68
+ ?? ?? ?? ?? 64 FF 30 64 89 20 6A ?? 8B 4D ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89
+ 45 ?? 8B 45 ?? 8B 10 FF 12 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
+ 33 D2 8B 45 ?? 8B 08 FF 51 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B
+ 45 ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C6
+ 85 ?? ?? ?? ?? ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59
+ 64 89 10 EB ?? E9 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30
}
$encrypt_files_p2 = {
- 0F 84 ?? ?? ?? ?? 57 FF B5 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 57 8B F0 E8 ?? ?? ??
- ?? 83 C4 ?? 33 FF 3B B5 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 33 C0 3B 85 ?? ?? ?? ?? 0F 85
- ?? ?? ?? ?? 53 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF B5 ?? ?? ??
- ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 50 53 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 85 ?? ?? ??
- ?? 57 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 3D ?? ?? ?? ?? 75 ?? 57 6A ??
- 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 57 FF B5 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ??
- ?? 83 C4 ?? 3B 85 ?? ?? ?? ?? 75 ?? 57 E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 33 FF 56 E8
- ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 85 C0 74 ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 5B 85 C0 74 ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 FF 74 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 5F 33 CD
- 5E E8 ?? ?? ?? ?? 8B E5 5D C3
+ 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 8B 4D ?? B2 ??
+ A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 10 FF 12 89 85 ?? ?? ?? ?? 89 95
+ ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 83 BD ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? EB ??
+ 0F 8E ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 76 ?? EB
+ ?? 7E ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 85 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ??
+ ?? 8D 45 ?? E8 ?? ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 8D 85
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 83 FB ?? 7F ??
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ??
+ ?? 8D 45 ?? E8 ?? ?? ?? ?? 43 83 FB ?? 75 ?? 8B 85 ?? ?? ?? ?? 8B D0 8D 45 ?? E8 ??
+ ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B D0 8B 8D ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 83
+ BD ?? ?? ?? ?? ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? 8D 45 ?? BA
}
- $disable_fw_and_delete_shadow_volumes = {
- 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 74 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A
- ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ?? 50 6A ?? FF D7 E9 ?? ??
- ?? ?? 6A ?? FF 35 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ??
- 50 FF 35 ?? ?? ?? ?? FF D3 6A ?? FF 35 ?? ?? ?? ?? 8B F0 E8 ?? ?? ?? ?? 8B 48 ?? 51
- FF 35 ?? ?? ?? ?? FF D3 8B F8 8D 85 ?? ?? ?? ?? 50 FF D6 8D 45 ?? 50 8D 85 ?? ?? ??
- ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 40 ?? 50 6A ?? FF 95 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A
- ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 35 ??
- ?? ?? ?? 8B 40 ?? 50 6A ?? FF D6 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ??
- 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ?? 50 6A ??
- FF D6 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ??
- ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ?? 50 6A ?? FF D6
+ $encrypt_files_p3 = {
+ E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
+ EB ?? 8D 45 ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 33 D2 8B 45 ?? 8B
+ 08 FF 51 ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? 8D 45 ??
+ E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 59 55 E8 ?? ??
+ ?? ?? 59 EB ?? 55 E8 ?? ?? ?? ?? 59 A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ??
+ ?? 8B 45 ?? E8 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 59 C6 85 ?? ?? ?? ?? ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ??
+ 64 FF 30 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $disable_fw_and_delete_shadow_volumes ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Cybervolk : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Avaddon : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects CyberVolk ransomware."
+ description = "Yara rule that detects Avaddon ransomware."
author = "ReversingLabs"
- id = "4d8bf096-d5c9-5a77-99e6-2c66e480da36"
- date = "2024-11-27"
- modified = "2024-11-27"
+ id = "f3a57482-5799-594b-bcfa-1137ca04dfd5"
+ date = "2020-10-19"
+ modified = "2020-10-19"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CyberVolk.yara#L1-L293"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Avaddon.yara#L1-L148"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "59ed7c4f576fa7cd4cceb724d14f258598c140e434ed309fe2e599c3aaa667d9"
+ logic_hash = "1b2c449d5bad02dd06cb4a980fcca1feaf02b1d8127096bb39deecbc544272a6"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -34843,265 +34866,132 @@ rule REVERSINGLABS_Win32_Ransomware_Cybervolk : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "CyberVolk"
+ tc_detection_name = "Avaddon"
tc_detection_factor = 5
importance = 25
strings:
- $manage_gui_p1 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? 57 50
- 6A ?? 6A ?? 6A ?? 6A ?? FF D6 8D 84 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 0F 84 ??
- ?? ?? ?? 83 F8 ?? 74 ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 6A ?? FF
- D6 6A ?? 8B F8 FF D6 8B 75 ?? 99 2B C2 6A ?? D1 F8 68 ?? ?? ?? ?? 2D ?? ?? ?? ?? 68
- ?? ?? ?? ?? 50 8B C7 99 2B C2 D1 F8 2D ?? ?? ?? ?? 50 6A ?? 56 FF 15 ?? ?? ?? ?? 6A
- ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 33 C0 5F 5E 8B E5 5D C2 ?? ??
- 80 3D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 89 44 24 ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B
- F0 83 C4 ?? BF ?? ?? ?? ?? 85 F6 74 ?? 56 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 56 E8 ??
- ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 4F 50 FF 75 ?? 89 7C 24 ?? FF 15 ?? ?? ?? ?? 8B F8 57
- 89 7C 24 ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? 8B 35 ?? ?? ?? ?? 50 89 44 24 ?? FF D6 89
- 44 24 ?? 8D 44 24 ?? 50 6A ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A
- ?? FF 74 24 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ??
- 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ??
- ?? ?? ?? 50 57 FF D6 8B 74 24 ?? B8 ?? ?? ?? ?? F7 EE B8 ?? ?? ?? ?? 03 D6 C1 FA ??
- 8B FA C1 EF ?? 03 FA F7 EE 03 D6 C1 FA ?? 8B CA C1 E9 ?? 03 CA 8B D1 C1 E2 ?? 2B D1
- }
- $manage_gui_p2 = {
- C1 E2 ?? 8B CE B8 ?? ?? ?? ?? 2B CA 51 69 CF ?? ?? ?? ?? 2B F1 F7 EE 03 D6 C1 FA ??
- 8B C2 C1 E8 ?? 03 C2 50 57 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 8D 44 24 ?? 6A ?? 50 6A ?? 8D 84 24 ?? ?? ?? ?? 50 FF 74 24 ?? FF 15 ?? ?? ??
- ?? FF 74 24 ?? 8B 74 24 ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50
- FF 75 ?? FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B
- F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? 8B 7C 24 ?? 8D 84 24 ?? ?? ?? ?? 57 68 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 83 C4 ?? 8D 51 ?? 0F 1F 40 ?? 8A 01 41 84
- C0 75 ?? 56 2B CA 8D 84 24 ?? ?? ?? ?? 51 6A ?? 50 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
- 83 C4 ?? 33 C0 5F 5E 8B E5 5D C2 ?? ?? 8B 3D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF 75
- ?? FF D7 8B 35 ?? ?? ?? ?? 50 FF D6 8B 45 ?? 6A ?? 68 ?? ?? ?? ?? 50 FF D7 50 FF D6
- 8B 75 ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 8D 44 24
- ?? 50 56 FF 15 ?? ?? ?? ?? 50 89 44 24 ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? 8B 3D ?? ??
- ?? ?? 50 89 44 24 ?? FF D7 8B F0 8D 44 24 ?? 50 6A ?? FF 74 24 ?? FF 15 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 74 24 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF
- 74 24 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 6A ?? FF 74
- 24 ?? FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
- ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A
- ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 74 24 ?? FF D7 6A
- ?? 8D 44 24 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 56 8B 74 24
- }
- $manage_gui_p3 = {
- 56 FF D7 56 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 33 C0 5F
- 5E 8B E5 5D C2 ?? ?? 0F B7 45 ?? 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 0F 84 ?? ?? ?? ??
- 83 E8 ?? 0F 84 ?? ?? ?? ?? 2D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 7D ?? 6A ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 6A ?? 8D 44 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 50 0F 57 C0 C6 44 24 ?? ?? 68 ?? ?? ?? ?? 57 0F 29 44 24
- ?? 0F 29 44 24 ?? FF 15 ?? ?? ?? ?? 8D 4C 24 ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA
- 83 F9 ?? 74 ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 33 C0 5F 5E 8B E5
- 5D C2 ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 50
- 6A ?? 6A ?? 6A ?? 6A ?? FF D6 8D 84 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? 56 6A ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ??
- ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F 5E 8B E5 5D C2 ?? ?? 6A ?? FF 75 ?? FF 15 ??
- ?? ?? ?? B8 ?? ?? ?? ?? 5F 5E 8B E5 5D C2 ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0
- 56 FF 15 ?? ?? ?? ?? 0F 10 05 ?? ?? ?? ?? 0F 11 00 0F 10 05 ?? ?? ?? ?? 0F 11 40 ??
- F3 0F 7E 05 ?? ?? ?? ?? 66 0F D6 40 ?? 66 8B 0D ?? ?? ?? ?? 66 89 48 ?? 8A 0D ?? ??
- ?? ?? 88 48 ?? EB ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ??
- 8B F0 56 FF 15 ?? ?? ?? ?? 0F 10 05 ?? ?? ?? ?? 0F 11 00 0F 10 05 ?? ?? ?? ?? 0F 11
- 40 ?? 66 8B 0D ?? ?? ?? ?? 66 89 48 ?? 8A 0D ?? ?? ?? ?? 88 48 ?? 56 FF 15 ?? ?? ??
- ?? 6A ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 56 6A ?? FF 15 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 33 C0 5F 5E 8B E5 5D C2 ?? ?? 3D ?? ?? ?? ?? 75 ?? 81 7D
+ $find_files = {
+ 8B FF 55 8B EC 51 8B 4D ?? 53 57 33 DB 8D 51 ?? 66 8B 01 83 C1 ?? 66 3B C3 75 ?? 8B
+ 7D ?? 2B CA D1 F9 8B C7 41 F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 5F 5B C9 C3 56 8D 5F
+ ?? 03 D9 6A ?? 53 E8 ?? ?? ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 75 ?? FF 75 ?? 2B DF 8D 04 7E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 75 ?? 8B 7D ?? 8B CF E8 ?? ?? ?? ?? 8B D8 85 DB 74 ?? 56 E8 ?? ?? ?? ??
+ 59 EB ?? 8B 47 ?? 89 30 83 47 ?? ?? 33 DB 6A ?? E8 ?? ?? ?? ?? 59 8B C3 5E EB ?? 33
+ C0 50 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 8B 55 ?? 8B 4D ?? 53 8B 5D ?? 89 8D ?? ?? ?? ?? 56 57 3B D3 74 ?? 0F
+ B7 02 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 84 C0 75 ?? 83 EA ?? 3B D3 75 ?? 8B 8D ??
+ ?? ?? ?? 0F B7 32 83 FE ?? 75 ?? 8D 43 ?? 3B D0 74 ?? 51 33 FF 57 57 53 E8 ?? ?? ??
+ ?? 83 C4 ?? E9 ?? ?? ?? ?? 56 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 2B D3 0F B6 C0 D1 FA
+ 42 F7 D8 1B C0 33 FF 57 57 23 C2 57 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 53 FF
+ 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ?? ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83
+ C4 ?? 8B F8 E9 ?? ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 6A ?? 89 8D ?? ?? ?? ?? 59 66 39
+ 8D ?? ?? ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 66 39 8D ?? ?? ?? ?? 75 ?? 66 39 BD
+ ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 6A ?? 85 C0 8B 85 ?? ?? ??
+ ?? 59 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ??
+ ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8B F8 56 FF 15 ?? ?? ??
+ ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
- $find_files_v1_p1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 56 57 8B FA 8B D9 89 5D ?? 66 83 FF ?? 75
- ?? 80 3D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50
- E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B CB 89 45 ?? 83 C4 ?? 66 A1 ?? ?? ?? ?? 66 89 45 ??
- 8D 51 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 81 F9 ?? ?? ?? ?? 0F 87 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 0F B7 0B 0F B7 95 ?? ??
- ?? ?? 8B D9 8B F2 8D 41 ?? 0F B7 C0 8D 4A ?? 89 45 ?? 66 83 F9 ?? 8D 46 ?? 0F B7 D0
- 8B C6 8B 35 ?? ?? ?? ?? 0F 47 D0 66 83 7D ?? ?? 8D 43 ?? 0F B7 C8 8B C3 0F 47 C8 66
- 3B D1 0F 85 ?? ?? ?? ?? 66 83 7D ?? ?? 8D 43 ?? 0F B7 C8 8B C3 8B 5D ?? 0F 47 C8 0F
- B7 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 66 89 0B 68 ?? ?? ?? ?? 50 FF
- D6 8D 8D ?? ?? ?? ?? 83 C4 ?? 8D 51 ?? 0F 1F 80 ?? ?? ?? ?? 66 8B 01 83 C1 ?? 66 85
- C0 75 ?? 2B CA 8D 85 ?? ?? ?? ?? D1 F9 51 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ??
- 8B D7 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3 53 FF 15 ?? ?? ?? ?? A8
- ?? 0F 85 ?? ?? ?? ?? EB ?? 8B 5D ?? 53 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D6 83
- C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 89 75 ?? 83
- FE ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 0F 1F 80 ?? ?? ?? ?? 66 8B 01 83
- C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 81 F9 ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? A8 ?? 0F 84 ?? ?? ??
- ?? 8D 4D ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66
- 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F
- 84 ?? ?? ?? ?? 8D 4D ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66
+ $encrypt_files_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 8B 45 ?? 8B
+ 7D ?? 85 C0 0F 84 ?? ?? ?? ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 6A ?? 8D 4D ?? C7 45 ?? ??
+ ?? ?? ?? 51 6A ?? 6A ?? 6A ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84
}
- $find_files_v1_p2 = {
- 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8
- ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C0 53 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 8B D7 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 C0 53
- 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 66 83
- FF ?? 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
- 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? EB ?? 66 83 FF ?? 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 83 EC ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 66 89 85 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 66 83 FF ?? 75 ?? 8D 85 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 33 F6 66 66 0F 1F 84 00
- ?? ?? ?? ?? 80 BE ?? ?? ?? ?? ?? 8D 8E ?? ?? ?? ?? 74 ?? 57 6A ?? 6A ?? 51 E8 ?? ??
- ?? ?? 46 83 C4 ?? 81 FE ?? ?? ?? ?? 7C ?? 57 E8 ?? ?? ?? ?? 8B 75 ?? 83 C4 ?? 56 FF
- 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ $encrypt_files_p2 = {
+ 6A ?? 8D 45 ?? 0F 57 C0 50 66 0F 13 45 ?? FF 75 ?? FF 75 ?? 57 FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 6A ?? 51 8D 45 ?? 0F 43 45 ?? 68 ?? ?? ??
+ ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? FF 75
+ ?? 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 33 F6 39 75 ?? 0F 86 ?? ?? ?? ?? 83
+ 7D ?? ?? 8D 45 ?? 8D 4D ?? 0F 43 45 ?? 83 7D ?? ?? 68 ?? ?? ?? ?? 0F 43 4D ?? 03 C6
+ 50 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8D 45 ?? 0F
+ 43 45 ?? 53 51 50 6A ?? 6A ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
+ ?? 83 7D ?? ?? 8D 4D ?? 6A ?? 51 8D 45 ?? 0F 43 45 ?? 53 50 57 FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 81 C6 ?? ?? ?? ?? 3B 75 ?? 0F 82 ?? ?? ?? ?? 83 7D ?? ?? 74
}
- $encrypt_files_v1_p1 = {
- 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
- ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 51 53 81 EC ?? ?? ?? ?? 53 56 57 89 65
- ?? 8B F9 89 7D ?? C7 45 ?? ?? ?? ?? ?? 0F 57 C0 0F 11 85 ?? ?? ?? ?? 0F 11 45 ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 0F 13 45 ?? 66 0F 13
- 45 ?? 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
- 68 ?? ?? ?? ?? 57 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 8E ?? ?? ?? ??
- 8B F7 8D 4E ?? 0F 1F 00 66 8B 06 83 C6 ?? 66 85 C0 75 ?? 2B F1 D1 FE 83 C6 ?? 89 75
- ?? C7 45 ?? ?? ?? ?? ?? 33 C9 8B C6 BA ?? ?? ?? ?? F7 E2 0F 90 C1 F7 D9 0B C8 51 E8
- ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 33 C9 66 89 08 57 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
- ?? ?? ?? 56 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 8B 75 ?? 56 E8 ?? ??
- ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 56 8D 45 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 83 7D ?? ?? 0F 8E ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B CA
- 89 4D ?? 85 C9 0F 8C ?? ?? ?? ?? 7F ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? 8B F8 89 7D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? BA ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ??
- 6A ?? 8D 45 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 57 FF 75 ?? E8 ??
- ?? ?? ?? 83 C4 ?? 8B C8 89 4D ?? 99 8B F0 89 75 ?? 89 55 ?? C7 45 ?? ?? ?? ?? ?? 81
+ $encrypt_files_p3 = {
+ 8B 45 ?? 89 45 ?? 8B 45 ?? 6A ?? 89 45 ?? 8D 45 ?? 50 51 52 57 89 55 ?? 89 4D ?? FF
+ 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 9D ?? ?? ?? ?? 83 7B ?? ?? 8D 43 ?? 72 ?? 8B 00 6A ??
+ 8D 4D ?? 51 FF 73 ?? 50 57 FF D6 85 C0 74 ?? 8B 4B ?? 39 4D ?? 75 ?? 8B 45 ?? 89 85
+ ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 6A ?? 89 45 ?? 8D 45 ?? 50 6A ?? 8D 85 ?? ??
+ ?? ?? 89 4D ?? 50 57 C7 45 ?? ?? ?? ?? ?? FF D6 85 C0 74 ?? 83 7D ?? ?? 75 ?? B3 ??
+ EB ?? 32 DB 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49
+ ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1
+ 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ??
+ ?? ?? ?? 83 C4 ?? 8A C3 EB ?? 32 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D
+ ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
}
- $encrypt_files_v1_p2 = {
- F9 ?? ?? ?? ?? 7E ?? B9 ?? ?? ?? ?? 8B F7 8D BD ?? ?? ?? ?? F3 A5 8D 45 ?? 50 8D 45
- ?? 50 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? FF 75 ?? 8B 7D ?? 57 8B 75 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 8D 85 ??
- ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 8B 75 ?? 56 FF 75 ?? FF 75 ?? E8 ?? ?? ?? ??
- 83 C4 ?? EB ?? 51 57 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 8D 45
- ?? 50 8D 85 ?? ?? ?? ?? 50 56 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? FF
- 75 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 03 C6 89 45 ??
- 8B 4D ?? 13 4D ?? 89 4D ?? 3B 4D ?? 0F 8C ?? ?? ?? ?? 7F ?? 3B 45 ?? 0F 82 ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? FF 75 ?? E8 ??
- ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 8B F0 89 75 ?? 56 51 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 6A ?? 57 E8 ?? ?? ?? ?? 6A ?? 8B D7 8B CE E8 ?? ?? ?? ?? 83 C4 ?? 89
- 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 70 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 56 8B D0 8B
- 7D ?? 8B CF E8 ?? ?? ?? ?? 83 C4 ?? 56 8B 75 ?? 56 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ??
- 85 FF 74 ?? 8B CF E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 8B 7D ?? 8B 75 ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4
- ?? 8B 45 ?? 85 C0 7E ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 85 C0 7E ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 57 FF 15 ?? ?? ?? ?? 83 E0 ?? 50 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ??
- ?? ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D 8B E3 5B C3
+ $remote_connection_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 45 ?? 33 C9 8B 75 ?? 89 85 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? 66 89 8D ?? ?? ?? ?? 89 4D ?? 39 4E ?? 0F 84 ?? ?? ?? ?? 66 39 4E ?? 0F 86 ?? ??
+ ?? ?? 39 4E ?? 0F 84 ?? ?? ?? ?? 39 4E ?? 0F 84 ?? ?? ?? ?? 8B 06 8D 8D ?? ?? ?? ??
+ 8B 7E ?? BA ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 78 ?? ?? 72 ?? 8B 00 6A
+ ?? 6A ?? 57 FF B5 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B F8 89 BD ??
+ ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ??
+ ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66
+ 89 85 ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? 83 7E ?? ?? 8D 46 ?? 0F B7 4E ?? 72 ?? 8B
}
- $find_files_v2_p1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8B C2 8B D9 89 45 ?? 89 5D ?? 56 57 66 83
- F8 ?? 75 ?? 80 3D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 6A ?? 50 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B CB 89 45 ?? 83 C4 ?? 66 A1 ?? ?? ?? ?? 66
- 89 45 ?? 8D 51 ?? 66 0F 1F 44 00 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 81
- F9 ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 0F B7 85 ?? ?? ?? ?? 8B F0 8D 48 ?? 8D 46 ?? 66 83 F9 ?? 0F B7 D0 8B CE 8B C6 0F
- 47 D0 0F B7 03 0F B7 FA 8B D0 83 C0 ?? 0F B7 D8 66 83 F8 ?? 8B C6 76 ?? 0F B7 F0 83
- FB ?? 8D 42 ?? 0F B7 C8 8B C2 0F 47 C8 66 3B F9 8B 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 56 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D7 8B 5D ?? 83 C4 ?? 0F B7
- 03 8B F0 8B C8 83 C1 ?? 66 83 F9 ?? 8D 46 ?? 0F B7 D0 8B C6 0F 47 D0 0F B7 85 ?? ??
- ?? ?? 8B C8 66 89 13 8D 50 ?? 8D 41 ?? 66 83 FA ?? 0F B7 F0 8B C1 8B CB 0F 47 F0 66
- 89 B5 ?? ?? ?? ?? 8D 51 ?? 0F 1F 00 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 83
- F9 ?? 76 ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ??
- EB ?? 8B 5D ?? 53 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D7 83 C4 ?? 8D 85 ?? ?? ??
- ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B
- 8D ?? ?? ?? ?? 8D 41 ?? 66 83 F8 ?? 77 ?? 8D 41 ?? 0F B7 F8 EB ?? 0F B7 F9 0F B7 03
+ $remote_connection_p2 = {
+ 00 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 51 50 57 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 7E ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B D0 83 7A ?? ?? 72 ?? 8B 12 83 7E ?? ?? 8D 4E ?? 72 ?? 8B 09 83 7E ?? ?? 8D 46 ??
+ 72 ?? 8B 00 6A ?? 57 6A ?? 6A ?? 52 51 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 95
+ ?? ?? ?? ?? 8B F8 89 BD ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ??
+ ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
+ ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 46 ?? 85 C0
+ 75 ?? 50 50 50 50 57 FF 15 ?? ?? ?? ?? EB ?? 83 C6 ?? 83 7E ?? ?? 72 ?? 8B 36 50 56
+ 6A ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84
}
- $find_files_v2_p2 = {
- 8B F0 8B C8 83 C1 ?? 66 83 F9 ?? 8D 46 ?? 0F B7 D0 8B C6 0F 47 D0 66 3B FA 8B 95 ??
- ?? ?? ?? 75 ?? 83 FA ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 70 ?? 66 8B 08 83 C0
- ?? 66 85 C9 75 ?? 2B C6 D1 F8 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 83 FA ?? 0F 84 ?? ??
- ?? ?? 81 FA ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 C2 ?? 0F 84 ?? ?? ?? ?? 8D 4D ?? 8D 85
- ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83
- C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D
- 4D ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51
- ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ??
- ?? ?? ?? 33 C0 53 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 55
- ?? 8D 8D ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 C0 53 66 89 85 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ??
- 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 66 83 F8
+ $enum_resources_p1 = {
+ 33 D2 89 7D ?? 89 7D ?? 89 75 ?? 89 45 ?? 89 45 ?? 89 4D ?? 89 55 ?? 89 55 ?? 39 56
+ ?? 0F 84 ?? ?? ?? ?? 89 55 ?? 89 55 ?? 89 55 ?? 89 55 ?? 83 7E ?? ?? 8B C6 72 ?? 8B
+ 06 8D 4D ?? 51 8D 4D ?? 51 8D 4D ?? 51 6A ?? 8D 4D ?? 51 6A ?? 50 FF 15 ?? ?? ?? ??
+ 89 45 ?? 85 C0 74 ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8B 45 ?? 89 45 ??
+ C7 45 ?? ?? ?? ?? ?? 0F 82
}
- $find_files_v2_p3 = {
- 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 51 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? EB ?? 66 83 F8 ?? 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 85 C0 74 ?? 83 EC ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 66 89 85 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 66 83 F8 ?? 75 ?? 8D 85 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 33 F6 0F 1F 00
- 80 BE ?? ?? ?? ?? ?? 8D 8E ?? ?? ?? ?? 74 ?? 57 6A ?? 6A ?? 51 E8 ?? ?? ?? ?? 46 83
- C4 ?? 81 FE ?? ?? ?? ?? 7C ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? FF 15 ?? ?? ?? ??
- 5F 5E 5B 8B E5 5D C3
+ $enum_resources_p2 = {
+ 8D 4D ?? D1 F8 50 52 E8 ?? ?? ?? ?? 8B 7D ?? 8D 4D ?? 8B 75 ?? 83 FF ?? 8B 55 ?? 6A
+ ?? 68 ?? ?? ?? ?? 0F 43 CE 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ?? ??
+ 8B 7D ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 33 C0 8B 75 ?? 66 89 85 ?? ?? ?? ?? 83 CE ??
+ 8B 47 ?? 83 C0 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89
+ 75 ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7F ??
+ ?? 8B C7 72 ?? 8B 07 FF 77 ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8
}
- $encrypt_files_v2_p1 = {
+ $enum_resources_p3 = {
53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
- ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 51 53 81 EC ?? ?? ?? ?? 53 56 57 89 65
- ?? 8B F1 89 75 ?? C7 45 ?? ?? ?? ?? ?? 0F 57 C0 0F 11 85 ?? ?? ?? ?? 0F 11 45 ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 0F 13 45 ?? 66 0F 13
- 45 ?? 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 56 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 56 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 8E ??
- ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4E ?? 0F 1F 80 ?? ?? ?? ??
- 66 8B 06 83 C6 ?? 66 85 C0 75 ?? 2B F1 D1 FE 83 C6 ?? 89 75 ?? C7 45 ?? ?? ?? ?? ??
- 33 C9 8B C6 BA ?? ?? ?? ?? F7 E2 0F 90 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- F8 89 7D ?? 33 C0 66 89 07 FF 75 ?? 56 57 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56
- 57 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 57 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? 57 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 8E ??
- ?? ?? ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ??
- 8B CA 89 4D ?? 85 C9 0F 8C ?? ?? ?? ?? 7F ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 89 7D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? BA ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83
- C4 ?? 6A ?? 8D 45 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 90 68 ?? ?? ?? ?? 57 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B C8 89
- }
- $encrypt_files_v2_p2 = {
- 4D ?? 99 8B F0 89 75 ?? 89 55 ?? C7 45 ?? ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? 7E ?? B9 ??
- ?? ?? ?? 8B F7 8D BD ?? ?? ?? ?? F3 A5 8D 45 ?? 50 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50
- 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 8B 7D ??
- 57 8B 75 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ??
- ?? 83 C4 ?? 8B 75 ?? 56 FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 51 57 8D 85
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50
- 56 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? 50
- FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 03 C6 89 45 ?? 8B 4D ?? 13 4D ?? 89 4D ??
- 3B 4D ?? 0F 8C ?? ?? ?? ?? 7F ?? 3B 45 ?? 0F 82 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF
- 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ??
- ?? ?? 8B F0 89 75 ?? 56 51 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 57 E8
- ?? ?? ?? ?? 6A ?? 8B D7 8B CE E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? C7 45 ?? ?? ?? ?? ??
- 8D 70 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 56 8B D0 8B 7D ?? 8B CF E8 ?? ?? ?? ??
- 83 C4 ?? 56 8B 75 ?? 56 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 FF 74 ?? 8B CF E8 ?? ??
- ?? ?? 8B 45 ?? 85 C0 74 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 56 E8 ?? ?? ?? ??
- 83 C4 ?? 8B 7D ?? 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 85 C0 7E ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8B 75 ?? 8B 45 ?? 85 C0 7E ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ??
- ?? ?? 83 C4 ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D 8B E3 5B C3
+ ?? 64 A1 ?? ?? ?? ?? 50 53 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 57 50 8D 45 ??
+ 64 A3 ?? ?? ?? ?? 8B 43 ?? 8D 4D ?? 89 45 ?? 89 45 ?? 66 8B 43 ?? 6A ?? 68 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ??
+ 8D 4D ?? 8D 45 ?? 0F 43 45 ?? 51 50 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 7D ?? 8D 45 ??
+ 8B 75 ?? 8D 4D ?? 8B 55 ?? 83 FF ?? 0F 43 45 ?? 0F 43 CA 8D 04 70 89 45 ?? 8D 45 ??
+ 0F 43 45 ?? 8D 04 70 3B C8 74 ?? 66 83 39 ?? 74 ?? 83 C1 ?? 3B C8 75 ?? 3B C8 74 ??
+ 8D 51 ?? 3B D0 74
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $manage_gui_p* ) ) and ( ( ( all of ( $find_files_v1_p* ) ) and ( all of ( $encrypt_files_v1_p* ) ) ) or ( ( all of ( $find_files_v2_p* ) ) and ( all of ( $encrypt_files_v2_p* ) ) ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $enum_resources_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Winword64 : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Redroman : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects WinWord64 ransomware."
+ description = "Yara rule that detects RedRoman ransomware."
author = "ReversingLabs"
- id = "a5f7967d-58f4-5fdd-b67f-5f5dbfec0f4b"
- date = "2021-02-11"
- modified = "2021-02-11"
+ id = "c860586a-fa50-5bb4-a3b4-13506f9d6030"
+ date = "2021-05-10"
+ modified = "2021-05-10"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.WinWord64.yara#L1-L215"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.RedRoman.yara#L1-L82"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "73d8c4f1b3bed365320b26332f1f1b49404d8e6536f3e25042f5f64e5bc09bd4"
+ logic_hash = "6fb2ac0e7f7ac095766e27c057e5124406dc493c08d01a7e5381403d794c7240"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -35109,201 +34999,78 @@ rule REVERSINGLABS_Win32_Ransomware_Winword64 : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "WinWord64"
+ tc_detection_name = "RedRoman"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? A1 ?? ?? ??
- ?? 33 DB 83 3D ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 0F 43 0D ?? ?? ?? ??
- 03 C1 89 9D ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F 43 0D ?? ?? ?? ?? 51
- 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 53 89 5D ?? 8D 85 ?? ?? ?? ?? 83 BD ?? ??
- ?? ?? ?? 53 0F 43 85 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ??
- 85 DB 0F 84 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F 43 0D
- ?? ?? ?? ?? 03 C1 83 3D ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F 43 0D ?? ?? ?? ?? 51 50 51
- 8D 4D ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 6A ?? 0F 43 45 ?? 68 ?? ?? ?? ?? 50 53
- FF 15 ?? ?? ?? ?? 8B 55 ?? 8B D8 89 9D ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55
- ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ??
- 76 ?? FF 15 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? 66 89 45 ?? 85 DB 0F 84 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? B9 ?? ??
- ?? ?? A1 ?? ?? ?? ?? 0F 43 0D ?? ?? ?? ?? 03 C1 83 3D ?? ?? ?? ?? ?? B9
- }
- $remote_connection_p2 = {
- 0F 43 0D ?? ?? ?? ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D BD ??
- ?? ?? ?? 83 BD ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F 43 BD ?? ?? ?? ?? 83
- 3D ?? ?? ?? ?? ?? 0F 43 0D ?? ?? ?? ?? 03 C1 83 3D ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F
- 43 0D ?? ?? ?? ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 85 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 57 53 FF 15 ?? ?? ??
- ?? 8B 55 ?? 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ??
- 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51
- E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 88 45 ?? 8B 95 ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ??
- ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76 ??
- FF 15 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? C6 45 ?? ?? 8D 4D ?? 83 7D ?? ?? 8B 45 ?? 0F 43 4D ?? 03 C1 83 7D ?? ?? 8D 4D
- ?? 0F 43 4D ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 8D 4D ?? 68 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? B9 ?? ??
- ?? ?? 83 3D ?? ?? ?? ?? ?? 8B 75 ?? 8B C6 0F 43 0D ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B
- }
- $remote_connection_p3 = {
- 55 ?? 2B C2 57 51 3B F8 77 ?? 8D 04 3A 83 FE ?? 89 45 ?? 8D 45 ?? 0F 43 45 ?? 8D 34
- 10 56 E8 ?? ?? ?? ?? 83 C4 ?? C6 04 37 ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5
- ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 75 ?? 8B C6
- 8B BD ?? ?? ?? ?? 0F 43 CF 8B 55 ?? 2B C2 8B 9D ?? ?? ?? ?? 53 51 3B D8 77 ?? 8D 04
- 1A 83 FE ?? 89 45 ?? 8D 45 ?? 0F 43 45 ?? 8D 34 10 56 E8 ?? ?? ?? ?? 83 C4 ?? C6 04
- 1E ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8B BD
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? B9 ?? ?? ?? ?? 83 3D ?? ??
- ?? ?? ?? 8B 75 ?? 8B C6 0F 43 0D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 55 ?? 2B C2 53 51
- 3B D8 77 ?? 8D 04 1A 83 FE ?? 89 45 ?? 8D 45 ?? 0F 43 45 ?? 8D 34 10 56 E8 ?? ?? ??
- ?? 83 C4 ?? C6 04 33 ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? 53 E8
- ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B 45 ?? 0F 43
- D3 8B 75 ?? 2B C6 8B 8D ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D 04 0E 89 45 ??
- 8D 45 ?? 0F 43 45 ?? 03 F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? C6 04 06 ??
- EB ?? C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 8B 9D ?? ??
- ?? ?? 83 3D ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 8B
- }
- $remote_connection_p4 = {
- 45 ?? 8B 75 ?? 2B C6 89 8D ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D 04 0E 89 45
- ?? 8D 45 ?? 0F 43 45 ?? 03 F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? C6 04 30
- ?? EB ?? C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B D0 83 78 ?? ?? 72 ?? 8B 10
- 8B 48 ?? 8B 45 ?? 8B 75 ?? 2B C6 89 8D ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D
- 04 0E 89 45 ?? 8D 45 ?? 0F 43 45 ?? 03 F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4
- ?? C6 04 30 ?? EB ?? C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ??
- ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ??
- ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76 ?? FF 15 ?? ?? ?? ?? 52
- 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? BA ?? ?? ?? ?? 83 3D
- ?? ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 8B 45 ?? 8B 75 ?? 2B C6 89 8D
- ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D 04 0E 89 45 ?? 8D 45 ?? 0F 43 45 ?? 03
- F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? C6 04 30 ?? EB ?? C6 85 ?? ?? ?? ??
- ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 55 ?? 8B 4D ?? 0F 43
- 55 ?? 8B 45 ?? 8B 75 ?? 2B C6 89 8D ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D 04
- 0E 89 45 ?? 8D 45 ?? 0F 43 45 ?? 03 F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ??
- C6 04 30 ?? EB ?? C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ??
- 83 3D ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 8B 45 ??
- 8B 75 ?? 2B C6 89 8D ?? ?? ?? ?? 51 52 3B C8 77 ?? 83 7D ?? ?? 8D 04 31 89 45 ?? 8D
- }
- $remote_connection_p5 = {
- 45 ?? 0F 43 45 ?? 03 F0 56 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? C6 04 30 ?? EB
- ?? C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ??
- ?? 85 F6 74 ?? 8B 45 ?? 8D 4D ?? 83 7D ?? ?? 6A ?? 0F 43 4D ?? 50 50 51 6A ?? FF B5
- ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 8D ??
- ?? ?? ?? 51 68 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 F6 8B 35 ??
- ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 50 FF D6 8B 85 ?? ?? ?? ?? 85 C0 74 ?? 50 FF D6 8B
- 85 ?? ?? ?? ?? 85 C0 74 ?? 50 FF D6 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA
- ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- C6 45 ?? ?? 83 F8 ?? 72 ?? 8D 48 ?? 8B C3 81 F9 ?? ?? ?? ?? 72 ?? 8B 5B ?? 83 C1 ??
- 2B C3 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 51 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ??
- ?? ?? 83 F8 ?? 72 ?? 8D 48 ?? 8B C7 81 F9 ?? ?? ?? ?? 72 ?? 8B 7F ?? 83 C1 ?? 2B C7
- }
- $remote_connection_p6 = {
- 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 51 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ??
- 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83
- F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55
- ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ??
- 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 33 C0 C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 4D ??
- 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52
- 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ??
- ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76 ?? FF 15 ?? ?? ?? ?? 52
- 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD
- E8 ?? ?? ?? ?? 8B E5 5D C3
- }
$encrypt_files_p1 = {
- FF 15 ?? ?? ?? ?? 83 7D ?? ?? 8D 55 ?? 8B 4D ?? 0F 43 55 ?? 03 CA 89 85 ?? ?? ?? ??
- 83 7D ?? ?? 8D 45 ?? 51 0F 43 45 ?? 51 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83
- 7F ?? ?? 72 ?? 8B 3F 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ??
- ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76
- ?? FF 15 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? 83 7D ?? ?? 8D 4D ?? 66 89 85 ?? ?? ?? ?? 0F 43 4D ?? 8B 45 ?? 03 C1 C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 0F 43 4D ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B F0 83 7E ?? ?? 72 ?? 8B 36 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ??
- ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83
- C0 ?? 83 F8 ?? 76 ?? FF 15 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 50 6A ?? 68 ?? ?? ?? ?? 57 8B 3D ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? FF D7 89 85 ?? ?? ?? ?? 83
- F8 ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 FF
- D7 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C9 BA
+ 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 84 24 ?? ??
+ ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ??
+ ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 44 24 ?? 4C 8D 8C 24 ?? ?? ?? ?? 41 B8 ?? ??
+ ?? ?? BA ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 48 C7 84
+ 24 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 85 C0 75 ?? 33 D2 48 8B 8C 24 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 8D 84 24 ?? ??
+ ?? ?? 48 89 44 24 ?? 41 B9 ?? ?? ?? ?? 45 33 C0 BA ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 6B C9 ?? 48 89 84 0C ?? ?? ?? ?? 48 C7 84 24
+ ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 85 C0 75 ?? B8 ?? ?? ?? ?? 48 6B C0 ?? 48 83 BC 04 ??
+ ?? ?? ?? ?? 74 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 84
+ 24 ?? ?? ?? ?? EB ?? 33 D2 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 33 D2 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B 49 ?? 48 89 01 48 8B 44 24 ?? 48 8B
+ 40 ?? 48 83 38 ?? 75 ?? 48 8D 15 ?? ?? ?? ?? 48 8B 4C 24 ?? E8 ?? ?? ?? ?? B8 ?? ??
+ ?? ?? 48 6B C0 ?? 48 83 BC 04 ?? ?? ?? ?? ?? 74 ?? B8 ?? ?? ?? ?? 48 6B C0 ?? 48 8B
+ 8C 04 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B8
}
$encrypt_files_p2 = {
- 8D 40 ?? F7 E2 0F 90 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? BA ?? ??
- ?? ?? 8B 0D ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 03 CA 89 85 ?? ?? ?? ?? 83 3D ?? ?? ??
- ?? ?? B8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 0F 43 05 ?? ?? ?? ?? 51 50 8B CE E8 ?? ?? ??
- ?? A1 ?? ?? ?? ?? 83 C4 ?? 33 C9 68 ?? ?? ?? ?? 6A ?? 56 66 89 0C 46 8D 85 ?? ?? ??
- ?? 51 50 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? FF B5 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42
- 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ??
- ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83
- C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ??
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 0F 82 ?? ?? ?? ?? 8B 4D ?? 42
- 8B C1 81 FA ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ??
- 0F 86 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ??
- FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ??
- 8D 45 ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? E9 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 FF 33 F6 57 FF B5 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 57 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84
- }
- $encrypt_files_p3 = {
- 8B 85 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 03 F8 8D 85 ?? ?? ?? ?? 3B
- BD ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 0F 44 F1 50 6A ?? 56 6A ?? FF B5 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50
- FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74
- ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ??
- ?? 6A ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- B9 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF
- B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF B5 ?? ?? ??
- ?? 8B 35 ?? ?? ?? ?? FF D6 FF B5 ?? ?? ?? ?? FF D6 C6 85 ?? ?? ?? ?? ?? E9 ?? ?? ??
- ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8A 85 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59
- 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ 4C 8D 05 ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 48 8B 4D ?? 48 8B 55 ?? E8 ?? ?? ?? ?? 48 89
+ 55 ?? 48 89 45 ?? EB ?? 31 C0 41 89 C0 48 8B 4D ?? 48 8B 55 ?? E8 ?? ?? ?? ?? 48 89
+ 45 ?? EB ?? 48 8B 45 ?? 48 83 F8 ?? 74 ?? 48 8B 55 ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? EB ?? EB ?? 48 81 C4 ?? ?? ?? ?? 5D C3 48 8D 4D ?? E8 ?? ?? ?? ?? EB ?? 48 8B
+ 85 ?? ?? ?? ?? 48 85 C0 74 ?? EB ?? EB ?? 0F 0B 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ??
+ ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ??
+ ?? ?? C6 85 ?? ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ??
+ ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ??
+ ?? ?? ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ??
+ 48 89 85 ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ??
+ 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 85
+ C0 74 ?? EB ?? EB ?? 0F 0B 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ??
+ ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ??
+ ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ??
+ ?? ?? 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ??
+ 48 8B 85 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 89 8D
}
$find_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F9 89 BD ?? ?? ?? ?? 33 C0 89
- 85 ?? ?? ?? ?? 38 47 ?? 0F 85 ?? ?? ?? ?? 8B 07 8B 08 8D 85 ?? ?? ?? ?? 50 8D 49 ??
- E8 ?? ?? ?? ?? 83 38 ?? 0F 85 ?? ?? ?? ?? 83 7F ?? ?? 74 ?? 8B 07 8B 08 8D 85 ?? ??
- ?? ?? 50 8D 49 ?? E8 ?? ?? ?? ?? 83 38 ?? 0F 84 ?? ?? ?? ?? 8B 07 8D 8D ?? ?? ?? ??
- 8B 30 8D 46 ?? 50 E8 ?? ?? ?? ?? 8D 46 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ??
- ?? 8B 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ??
- ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76
- ?? FF 15 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 07 8B
- 30 8B 46 ?? 8B 00 85 C0 74 ?? 8D 8D ?? ?? ?? ?? 51 50 8D 85 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 83 C4 ?? 66 83 38 ?? 75 ?? 8B 46 ?? FF 30 FF 15 ?? ?? ?? ?? 8B 46 ?? 83 C4
- ?? C7 00 ?? ?? ?? ?? EB ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D
- 4E ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? C6 45 ?? ?? 81 7F ?? ?? ?? ?? ?? 8B 37 8B 36 75 ?? 68 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 8B 46 ?? 89 85 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? C6 45 ?? ?? 6A ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 8D 85 ?? ?? ?? ?? 8D 4F ?? 50 E8
+ 48 8D 9C 24 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 D9 31 D2 E8 ?? ?? ?? ?? 48 8B 0F 48
+ 89 DA E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 4C 8D B4 24 ?? ?? ?? ?? 48 8D 9C 24 ??
+ ?? ?? ?? 66 83 BC 24 ?? ?? 00 00 ?? 74 ?? EB ?? 0F 1F 84 00 ?? ?? ?? ?? 48 8B 0F 48
+ 89 DA E8 ?? ?? ?? ?? 85 C0 74 ?? 66 83 BC 24 ?? ?? 00 00 ?? 75 ?? 0F B7 84 24 ?? ??
+ ?? ?? 66 85 C0 74 ?? 66 83 F8 ?? 75 ?? 66 83 BC 24 ?? ?? 00 00 ?? 74 ?? 48 8B 47 ??
+ F0 48 83 00 ?? 0F 8E ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 41
+ B8 ?? ?? ?? ?? 4C 89 F1 E8 ?? ?? ?? ?? 48 C7 06 ?? ?? ?? ?? 48 8D 4E ?? 48 8D 94 24
+ ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 48
+ C7 06 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? 48 C7 06 ?? ?? ?? ?? C6 46 ?? ?? 89 46 ?? 48
+ 89 F0 0F 28 B5 ?? ?? ?? ?? 0F 28 BD ?? ?? ?? ?? 44 0F 28 85 ?? ?? ?? ?? 44 0F 28 8D
+ ?? ?? ?? ?? 44 0F 28 95 ?? ?? ?? ?? 44 0F 28 9D ?? ?? ?? ?? 44 0F 28 A5 ?? ?? ?? ??
+ 44 0F 28 AD ?? ?? ?? ?? 44 0F 28 B5 ?? ?? ?? ?? 44 0F 28 BD ?? ?? ?? ?? 48 8D A5 ??
+ ?? ?? ?? 5B 5F 5E 41 5E 5D C3 0F 0B
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Encoded01 : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Plague17 : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Encoded01 ransomware."
+ description = "Yara rule that detects Plague17 ransomware."
author = "ReversingLabs"
- id = "923d987e-f888-5b6a-9ebd-ee1257124aed"
- date = "2021-12-16"
- modified = "2021-12-16"
+ id = "065c47b5-f459-529e-8046-7394a742b50a"
+ date = "2021-02-19"
+ modified = "2021-02-19"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Encoded01.yara#L1-L141"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Plague17.yara#L1-L263"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "f6f872290f15f4c564911bb099824c47cb13164457e1bcdb02dee441bc2d6b6a"
+ logic_hash = "e0e518fc83a62d70b83df273c6ba469e6f0fdf9c035126428ec7561e04437b6f"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -35311,128 +35078,245 @@ rule REVERSINGLABS_Win32_Ransomware_Encoded01 : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Encoded01"
+ tc_detection_name = "Plague17"
tc_detection_factor = 5
importance = 25
strings:
$find_files_p1 = {
- 55 8B EC 51 B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 ?? 51 87 4D ?? 53 56 57 89 4D ?? 89 55
- ?? 89 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ??
- 64 FF 30 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 8C ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 8B 15 ?? ?? ?? ?? 8B 12 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ??
- 8B 45 ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 8E ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
- ?? 8B 55 ?? 66 83 7C 42 ?? ?? 75 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 4A 8D 45 ?? E8 ??
- ?? ?? ?? 8B 7D ?? 4F 85 FF 0F 8C ?? ?? ?? ?? 47 8D 85 ?? ?? ?? ?? 50 FF 75 ?? 68 ??
- ?? ?? ?? 8B 45 ?? 8B 55 ?? FF 34 90 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ??
- 33 F6 46 81 FE ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 8D
- 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 0F 84 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 85 ??
- ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? FF 75 ?? 68 ??
- ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 55 ??
- 8B 45 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8A 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 84
+ 55 89 E5 57 56 8D 85 ?? ?? ?? ?? 53 81 EC ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 31 C0 66 89
+ 85 ?? ?? ?? ?? 8B 45 ?? 89 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 50 ?? 8B
+ 00 66 83 7C 50 ?? ?? 74 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? BA ?? ?? ??
+ ?? 2B 51 ?? 39 D0 0F 87 ?? ?? ?? ?? 8B 4D ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 45 ?? 8B 7D ?? 83 EC ?? 8B 00 8B 57 ?? 8D 8D ?? ?? ?? ?? 8D 14 50 C6 44
+ 24 ?? ?? 89 04 24 89 8D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 54 24 ?? E8 ?? ?? ?? ?? 83
+ EC ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 2B 95 ?? ?? ?? ?? 39 D0 0F
+ 87 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 83 EC ?? 39 F8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 7D ?? 8D
}
$find_files_p2 = {
- C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 12 E8 ?? ?? ?? ?? 8B 95
- ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8A 55 ?? 8B 45 ?? E8 ??
- ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? A1
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 89 45 ?? 89 55 ?? 6A ?? 68 ??
- ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 50 ?? 8B 00 E8 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 3B 55 ?? 75 ?? 3B 45 ?? 0F 86 ?? ?? ?? ?? EB ?? 0F 8E ?? ?? ?? ?? 83 7D ?? ??
- 75 ?? 83 7D ?? ?? 0F 86 ?? ?? ?? ?? EB ?? 0F 8E ?? ?? ?? ?? 8B 45 ?? 83 38 ?? 73 ??
- 8B 45 ?? E8 ?? ?? ?? ?? 40 03 C0 50 E8 ?? ?? ?? ?? 59 89 45 ?? 83 7D ?? ?? 0F 84 ??
- ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 40 03 C0 50 8B 45 ?? E8 ??
- ?? ?? ?? 8B D0 8B 45 ?? 59 E8 ?? ?? ?? ?? 8B 45 ?? 50 6A ?? 8D 45 ?? 50 B9 ?? ?? ??
- ?? 33 D2 33 C0 E8 ?? ?? ?? ?? 8B D0 8B 45 ?? E8 ?? ?? ?? ?? EB ?? 8B 45 ?? E8 ?? ??
- ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 40 03 C0 50 E8 ?? ?? ?? ?? 59 89 45 ?? 83 7D ?? ?? 74
- ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 40 03 C0 50 8B 45 ?? E8 ?? ?? ??
- ?? 8B D0 8B 45 ?? 59 E8 ?? ?? ?? ?? 8B 45 ?? 50 6A ?? 8D 45 ?? 50 B9 ?? ?? ?? ?? 33
- D2 33 C0 E8 ?? ?? ?? ?? 8B D0 8B 45 ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? EB ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? 74 ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 8A 45 ?? 50 8A 45 ?? 50 FF 75 ?? 68 ?? ??
- ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B
- 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 83 F8 ?? 1B C0
- 40 84 C0 0F 85 ?? ?? ?? ?? 83 FB ?? 74 ?? 53 E8 ?? ?? ?? ?? 4F
- }
- $enum_resources = {
- 55 8B EC 83 C4 ?? 53 56 57 8B F9 89 55 ?? 8B F0 8B 5D ?? C6 45 ?? ?? 33 C0 89 03 33
- C0 89 07 8D 45 ?? 50 8B 45 ?? 50 6A ?? 56 6A ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 89 03 83 3B ?? 74 ?? 83 3B ?? 74 ??
- C7 07 ?? ?? ?? ?? 8B 03 33 C9 8B 55 ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 8B 03 50 57 8B 45
- ?? 50 E8 ?? ?? ?? ?? 8B F0 81 FE ?? ?? ?? ?? 75 ?? 8B C3 8B 55 ?? E8 ?? ?? ?? ?? EB
- ?? BE ?? ?? ?? ?? EB ?? 81 FE ?? ?? ?? ?? 74 ?? 85 F6 0F 94 45 ?? 80 7D ?? ?? 75 ??
- 8B 03 E8 ?? ?? ?? ?? 33 C0 89 03 33 C0 89 07 8B 45 ?? 50 E8 ?? ?? ?? ?? 8A 45 ?? 5F
- 5E 5B 8B E5 5D C2
+ 9D ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 89 D9 8B 00 C6 44 24 ?? ?? 8B 57 ?? 89 B5 ?? ?? ??
+ ?? 89 04 24 8D 14 50 89 54 24 ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 EC ?? 89 1C 24
+ E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 39 F0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 89 5C 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 83 F8 ?? 89 C6 0F 84 ??
+ ?? ?? ?? 8D BD ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 85 C0 74
+ ?? C7 44 24 ?? ?? ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? F6 85 ?? ??
+ ?? ?? ?? 89 7C 24 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 0F 85 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? 83 EC ?? 39 C8 74 ?? 89 04 24 E8 ?? ?? ?? ?? EB ?? C7 44 24 ??
+ ?? ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 85 C0 75 ?? 89 5C 24 ?? 89 34 24 FF 15 ?? ?? ??
+ ?? 83 EC ?? 85 C0 75 ?? 89 34 24 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 9D ?? ?? ??
+ ?? 83 EC ?? 39 D8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 65 ?? 5B 5E 5F 5D C2 ?? ?? 8D 76
+ ?? 8D BC 27 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 85 C0 74
}
- $remote_connection_p1 = {
- BB ?? ?? ?? ?? 83 FB ?? 75 ?? 33 C0 89 45 ?? 83 FB ?? 75 ?? C7 45 ?? ?? ?? ?? ?? 8B
- C6 E8 ?? ?? ?? ?? 8B C6 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 FF 33 C0 89 45 ?? 8D 45 ??
- 50 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 5A 2B C2 83 C0
- ?? 50 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 83 C2 ?? 8B 45 ?? 59 E8 ?? ?? ??
- ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 66 BA ??
- ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 5A 2B C2 50 8D 85 ?? ?? ?? ?? 8B 55 ??
- E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ?? 8B D0 42 8B 45 ?? 59 E8
- ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 66 BA ?? ?? E8 ?? ?? ?? ?? 8B C8 49 BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 85 FF 0F
- 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 48 0F 8E ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 45
- ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A
- ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 89
- 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ??
- 8B 45 ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 83 7D
- ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 6A
+ $find_files_p3 = {
+ 8B 45 ?? F6 85 ?? ?? ?? ?? ?? 89 7C 24 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 75
+ ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 83 EC ?? 39 D0 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? EB ?? 89
+ C3 8B 85 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 39 F0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8D B5 ?? ?? ?? ?? 39 F0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ??
+ ?? EB ?? 89 C3 8B 85 ?? ?? ?? ?? 39 F0 75 ?? EB ?? EB ?? EB ?? 89 C3 EB ?? C7 04 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
}
- $remote_connection_p2 = {
- 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74
- ?? 8B 06 E8 ?? ?? ?? ?? 99 52 50 8B 45 ?? 03 C7 33 D2 3B 54 24 ?? 75 ?? 3B 04 24 5A
- 58 76 ?? EB ?? 5A 58 7E ?? 8B 06 E8 ?? ?? ?? ?? 8B D0 81 C2 ?? ?? ?? ?? 8B C6 E8 ??
- ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 03 C7 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 03 7D
- ?? 81 FF ?? ?? ?? ?? 77 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ??
- 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A ?? 6A
- ?? 8B 45 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ??
- 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ??
- ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ??
- ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45
- ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B
- 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74 ?? 8B 06 E8 ?? ?? ?? ?? 99 52 50
- 8B 45 ?? 03 C7 33 D2 3B 54 24 ?? 75 ?? 3B 04 24 5A 58 76 ?? EB ?? 5A 58 7E ?? 8B 06
- E8 ?? ?? ?? ?? 8B D0 81 C2 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 03
- C7 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 03 7D ?? 81 FF ?? ?? ?? ?? 77 ?? 83 7D
- ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 E8
+ $encrypt_files_p1 = {
+ 55 89 E5 57 56 53 81 EC ?? ?? ?? ?? 8B 45 ?? 89 8D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 00 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 83
+ F8 ?? 89 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 89 C6 8D 85 ?? ?? ?? ?? 8D BD ?? ?? ?? ??
+ 89 34 24 89 44 24 ?? FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 8B 95 ?? ?? ?? ??
+ 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 89 34 24 05 ?? ?? ?? ?? 89 85
+ ?? ?? ?? ?? 89 44 24 ?? 83 D2 ?? A1 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 54 24 ?? 89 85
+ ?? ?? ?? ?? FF D0 31 C0 83 EC ?? 83 BD ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 AB 7C ?? 0F
+ 8E ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ ?? ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 74 24 ?? 89 04 24 FF 15 ?? ?? ?? ??
+ 83 EC ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 85 C0 0F
+ 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 35 ?? ?? ?? ?? 0B 85 ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
+ 80 7D ?? ?? 0F 85 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C3 8D 85 ?? ??
+ ?? ?? 89 D9 89 04 24 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ??
+ ?? ?? 83 EC ?? 8B B5 ?? ?? ?? ?? 89 D9 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 1E 0F A4 C2 ?? C1 E0 ?? 89 95 ?? ?? ?? ?? 89 85 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D
}
- $encrypt_files = {
- 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ??
- E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75
- ?? 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68
- ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
- ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ??
- 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF
- 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55
- ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
- ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D
- ?? ?? 74
+ $encrypt_files_p2 = {
+ 85 ?? ?? ?? ?? 89 04 24 8B 0E E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 89 04 24 8B
+ 85 ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24
+ ?? 8B 0E E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 89 04 24 89 54
+ 24 ?? 8B 0E 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 83 EC ?? 8B 85 ?? ??
+ ?? ?? 85 FF 0F 84 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 95
+ ?? ?? ?? ?? 8D BD ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 89 44 24 ?? 8B 85
+ ?? ?? ?? ?? 89 54 24 ?? 89 04 24 FF 95 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? C7 04 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 89
+ 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 2B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
+ 1B 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 0F AC D0 ?? C1 EA ?? 89 D3 09
+ C3 0F 84 ?? ?? ?? ?? 83 C0 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 D2 ?? 89 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ 90 8D B4 26 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 74 24 ?? C7 44
+ 24 ?? ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 FF 95 ?? ?? ?? ?? 8B 8D ??
+ ?? ?? ?? 8B 9D ?? ?? ?? ?? 83 EC ?? 8B 95 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 5C
+ }
+ $encrypt_files_p3 = {
+ 24 ?? 89 0C 24 8B 0A E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 8B
+ 9D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 89 44 24 ?? 89 54 24 ?? 89 1C 24
+ FF 95 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 EC ?? 89 9D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 89 4C 24 ?? FF 15 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 83 EC ?? 8B 95 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 81 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? 83 95 ?? ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 5C
+ 24 ?? 89 54 24 ?? 89 04 24 FF 95 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 83
+ EC ?? 81 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 D9 83 95 ?? ?? ?? ?? ?? 8B 02 89 04 24 E8 ??
+ ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 EC ?? 8B 95 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D
+ ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 0B 89 85 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04 24 8B 0B E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 83 EC ?? 89 04 24 8B 85 ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? 8B
+ 85 ?? ?? ?? ?? 89 44 24 ?? 8B 0B E8 ?? ?? ?? ?? 8B 0B 83 EC ?? E8 ?? ?? ?? ?? 8B 9D
+ ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? 89 1C 24 FF 15 ?? ?? ?? ?? 8B
+ }
+ $encrypt_files_p4 = {
+ 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 89 1C
+ 24 89 44 24 ?? 89 54 24 ?? FF 95 ?? ?? ?? ?? 83 EC ?? 83 85 ?? ?? ?? ?? ?? 8B 9D ??
+ ?? ?? ?? 83 95 ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 31 CB 31 D0 89 DA 09 C2 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 2B 85 ?? ?? ?? ?? 8B 95
+ ?? ?? ?? ?? 1B 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 8D ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 74 24 ?? 89 4C 24 ?? 8B 8D ?? ?? ?? ??
+ 89 C3 89 44 24 ?? 89 0C 24 FF 95 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 8B 85 ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? 8B 95 ?? ?? ?? ?? 89 14 24 8B 08 E8 ?? ??
+ ?? ?? 83 EC ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 7C 24 ?? 8B BD ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89 54 24 ?? 89 3C 24 FF 95 ?? ?? ?? ?? 83 EC ?? 8B
+ 95 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 89 5C 24 ?? 8B 1D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? 89 74 24 ?? 89 54 24 ?? 89 3C 24 89 9D ?? ?? ?? ?? FF D3 8B 95 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 83 EC ?? B9 ?? ?? ?? ?? C7 85
+ }
+ $encrypt_files_p5 = {
+ 89 DF C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F AC D0 ?? C1 EA
+ ?? 01 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 11 95 ?? ?? ?? ?? 31 C0 C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? F3 AB C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? C7 44 24 ?? ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 89 54 24 ?? E8 ?? ?? ?? ?? 8B BD ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89 5C 24 ?? C7 04 24 ?? ?? ?? ?? 89 85 ?? ??
+ ?? ?? 89 7C 24 ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 31 C0 F3 AB 8B BD ?? ?? ?? ?? 89 74
+ 24 ?? 8D B5 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 74 24 ??
+ 89 3C 24 FF 95 ?? ?? ?? ?? 83 EC ?? 89 3C 24 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83
+ EC ?? 8B 18 85 DB 74 ?? 89 D9 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ??
+ ?? 8D 65 ?? 31 C0 5B 5E 5F 5D C2 ?? ?? 8D BD ?? ?? ?? ?? 31 C0 B9 ?? ?? ?? ?? 8B B5
+ ?? ?? ?? ?? 31 D2 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? F3 AB 8B BD ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? 89 F9 C1 F9 ?? 83 E1 ?? 89 C8 01 F0 11 FA 0F AC D0 ?? C1 FA ?? 83
+ }
+ $encrypt_files_p6 = {
+ C0 ?? 83 D2 ?? 0F A4 C2 ?? C1 E0 ?? 89 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 FA 09 F2
+ 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 8D 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 F7 C6 00 ?? 83 C0 ?? 39 C2 75 ?? 89 BD
+ ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C3 8B 85 ?? ?? ?? ?? 89 D9 89 04
+ 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 89 18 A1 ?? ?? ?? ?? 89 44 24 ?? 8D 85
+ ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 89
+ 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 75 ?? 83 C0
+ ?? 83 EC ?? 8B 56 ?? 39 D0 0F 87 ?? ?? ?? ?? 8B 7D ?? 29 C2 8D B5 ?? ?? ?? ?? 8D 9D
+ ?? ?? ?? ?? 8B 0F C6 44 24 ?? ?? 89 9D ?? ?? ?? ?? 8D 0C 41 8D 04 51 89 0C 24 89 F1
+ 89 44 24 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 89 34 24 8D 48 ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 39 D8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ??
+ 8D B5 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 8B 47 ?? 89 34 24 89 44 24 ?? E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 0F C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 90 89 34 24 8B
+ 0F 83 C6 ?? E8 ?? ?? ?? ?? 83 EC ?? 39 DE 75 ?? 8B BD ?? ?? ?? ?? 8B B5
+ }
+ $encrypt_files_p7 = {
+ 8B 0F E8 ?? ?? ?? ?? 8B 07 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89
+ 04 24 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 8B 85 ?? ?? ?? ??
+ 8B 9D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 8B 0F 89 95 ?? ?? ?? ?? 89 95
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04 24 8B 0F E8 ?? ?? ?? ?? 8B 0F 83 EC ?? E8 ??
+ ?? ?? ?? 8B 0F 89 F7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 95 ?? ??
+ ?? ?? 8B 95 ?? ?? ?? ?? 89 34 24 8D B5 ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? 89 44 24 ?? FF 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83
+ EC ?? 89 3C 24 C7 44 24 ?? ?? ?? ?? ?? 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24
+ ?? FF 15 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 83 EC ?? 8B 85 ?? ?? ?? ?? 85 FF 0F 85 ?? ??
+ ?? ?? 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 3D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 0F 87 ?? ?? ?? ?? 3D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 3D
+ ?? ?? ?? ?? 0F 97 C0 0F B6 C0 89 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 65 ?? B8 ?? ?? ??
+ ?? 5B 5E 5F 5D C2 ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 8D 65
+ ?? B8 ?? ?? ?? ?? 5B 5E 5F 5D C2 ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 FF 15
+ }
+ $encrypt_files_p8 = {
+ 83 EC ?? 8D 65 ?? 31 C0 5B 5E 5F 5D C2 ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7
+ 04 24 ?? ?? ?? ?? 89 C6 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 04 24 C1 F8 ?? 89 F1 89
+ 44 24 ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 EC ?? 89 B5 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? 89 C3 A1 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85
+ ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 89
+ 04 24 89 54 24 ?? 89 74 24 ?? 89 7C 24 ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B BD ??
+ ?? ?? ?? 89 95 ?? ?? ?? ?? 89 54 24 ?? 89 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89
+ 7C 24 ?? 89 44 24 ?? 89 34 24 FF 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 89 5C 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 83 C3 ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 89 44 24 ?? FF
+ 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 EC ?? 39 C3 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 76 ?? 81 BD ?? ??
+ ?? ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? E9 ?? ?? ?? ?? A1 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 89 54 24 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 89 C6 C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 34 24 E8 ??
+ ?? ?? ?? 89 C3 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? EB
+ }
+ $remote_connection_p1 = {
+ 55 57 56 53 81 EC ?? ?? ?? ?? 8B 1A 39 18 0F 84 ?? ?? ?? ?? 89 54 24 ?? 89 C6 8D 5C
+ 24 ?? F6 05 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 DF 8B 56 ?? 89 54 24
+ ?? 8B 56 ?? 89 54 24 ?? 8B 56 ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89
+ 3C 24 E8 ?? ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 01 C7 89 F8 29 D8 BA ?? ?? ?? ?? 89 D5
+ 29 C5 F6 05 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 06 89 44 24 ?? 8B 46 ?? 89 44 24 ??
+ C7 44 24 ?? ?? ?? ?? ?? 89 6C 24 ?? 89 3C 24 E8 ?? ?? ?? ?? 89 5C 24 ?? 8B 7C 24 ??
+ 8B 07 89 04 24 E8 ?? ?? ?? ?? FF 47 ?? 8B 46 ?? 01 47 ?? 8B 6E ?? 85 ED 0F 84 ?? ??
+ ?? ?? 89 6C 24 ?? 8D 44 24 ?? 89 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 8D B6 ?? ?? ?? ?? 8D BC 27 ?? ?? ?? ?? 85 C0 74 ?? C6 03 ?? A8 ?? 0F 85 ??
+ ?? ?? ?? 8B 7D ?? 8B 75 ?? 89 2C 24 E8 ?? ?? ?? ?? 89 7C 24 ?? 89 74 24 ?? 89 44 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 8B 74 24 ?? 29 F0 89 44 24 ?? 8D 04 33 89
+ 04 24 E8 ?? ?? ?? ?? 89 DF 8B 17 83 C7 ?? 8D 82 ?? ?? ?? ?? F7 D2 21 D0 25 ?? ?? ??
+ ?? 74 ?? A9 ?? ?? ?? ?? 75 ?? C1 E8 ?? 83 C7 ?? 88 C1 00 C1 83 DF ?? 29 DF 8B 75
+ }
+ $remote_connection_p2 = {
+ 89 34 24 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 29 F9 39 C1 0F 8D ?? ?? ?? ?? 8D 04 3B 83 F9
+ ?? 0F 83 ?? ?? ?? ?? 85 C9 74 ?? 8A 16 88 10 F6 C1 ?? 0F 85 ?? ?? ?? ?? BA ?? ?? ??
+ ?? B8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? 01 D8 89 04 24 E8 ?? ?? ?? ??
+ 89 5C 24 ?? 8B 44 24 ?? 8B 00 89 04 24 E8 ?? ?? ?? ?? 8B 6D ?? 85 ED 74 ?? 8D 44 24
+ ?? 89 44 24 ?? 89 2C 24 E8 ?? ?? ?? ?? 85 C0 75 ?? FF 44 24 ?? 8B 44 24 ?? 83 F8 ??
+ 0F 82 ?? ?? ?? ?? C7 44 03 ?? ?? ?? ?? ?? 8D 48 ?? C1 E9 ?? 89 DF B8 ?? ?? ?? ?? F3
+ AB E9 ?? ?? ?? ?? 8D B6 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 5B 5E 5F 5D C3 90 8D 74 26 ??
+ 8D 40 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 10 89 54 24 ?? 8B 50 ?? 89 54 24 ?? 8B 40 ?? 89
+ 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89
+ DA 8B 0A 83 C2 ?? 8D 81 ?? ?? ?? ?? F7 D1 21 C8 25 ?? ?? ?? ?? 74 ?? A9
+ }
+ $remote_connection_p3 = {
+ 75 ?? C1 E8 ?? 83 C2 ?? 88 C1 00 C1 83 DA ?? 29 DA 8D 3C 13 B8 ?? ?? ?? ?? 29 D0 E9
+ ?? ?? ?? ?? 8D B6 ?? ?? ?? ?? 8D BF ?? ?? ?? ?? B8 ?? ?? ?? ?? 29 F8 89 44 24 ?? 89
+ 74 24 ?? 01 DF 89 3C 24 E8 ?? ?? ?? ?? 89 D8 8B 08 83 C0 ?? 8D 91 ?? ?? ?? ?? F7 D1
+ 21 CA 81 E2 ?? ?? ?? ?? 74 ?? F7 C2 ?? ?? ?? ?? 75 ?? C1 EA ?? 83 C0 ?? 88 D1 00 D1
+ 83 D8 ?? 29 D8 BA ?? ?? ?? ?? 29 C2 E9 ?? ?? ?? ?? 8D 74 26 ?? 8D BC 27 ?? ?? ?? ??
+ 8B 16 89 10 8B 54 0E ?? 89 54 08 ?? 8D 78 ?? 83 E7 ?? 29 F8 29 C6 01 C1 C1 E9 ?? F3
+ A5 E9 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 8D BC 27 ?? ?? ?? ?? 89 54 24 ?? 8D 46 ?? 89
+ 04 24 E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 6C 24 ?? 89 3C 24 E8 ??
+ ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 01 C7 89 F8 29 D8 8B 54 24 ?? 29 C2 89 D5 E9 ?? ??
+ ?? ?? 8D B4 26 ?? ?? ?? ?? 8D BC 27 ?? ?? ?? ?? 8B 44 24 ?? 66 C7 44 03 ?? ?? ?? E9
+ ?? ?? ?? ?? 66 8B 54 0E ?? 66 89 54 08 ?? E9 ?? ?? ?? ?? 90 8B 54 24 ?? 8B 44 24 ??
+ E9
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( all of ( $find_files_p* ) ) and ( $encrypt_files ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Thanos : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Telecrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Thanos ransomware."
+ description = "Yara rule that detects TeleCrypt ransomware."
author = "ReversingLabs"
- id = "e607255d-45a6-573d-956e-f6faa2aa7e9f"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "c4eada2d-72c0-5efe-bf2b-8f053348d89d"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Thanos.yara#L1-L106"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.TeleCrypt.yara#L1-L109"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "f6bc0c2188a04d2fb2a82a6b6d6cdf7763c32047bec725fe07f01415edf0b4cd"
+ logic_hash = "9d856eae4369cd7ba1d88bd6ef37931e069127e2c05a84a44f5274f681e83fc0"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -35440,97 +35324,107 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Thanos : TC_DETECTION MALICIOUS MALW
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Thanos"
+ tc_detection_name = "TeleCrypt"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 FE 01 2B ?? 16 00 13 ?? 11 ?? 2D ?? DD
- ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 08 6F ?? ?? ?? ?? 6C 7E ?? ?? ?? ??
- 28 ?? ?? ?? ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 5A 23 ?? ?? ?? ?? ?? ?? ?? ?? 5A 35 ?? 7E ??
- ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE 01 2B ?? 17 00 13 ?? 11 ?? 2D ?? 00 06 08
- 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 2B ?? 08 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 7E ??
- ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE 01 2B ?? 17 00 13 ?? 11 ?? 2D ?? 00 06 08
- 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 00 DE ?? 26 00 00 DE ?? 26 00 00 DE ?? 00 00 00 11
- ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 3A ?? ?? ?? ?? DE ?? 11 ?? 14 FE 01 13 ?? 11 ?? 2D ?? 11
- ?? 6F ?? ?? ?? ?? 00 DC 00 00 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 38
- ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 0D 00 07 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 2D ?? 07 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D
- ?? 07 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 07 6F ?? ?? ??
- ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 07 6F ?? ?? ?? ?? 6F
+ $encrypt_file = {
+ 57 E8 ?? ?? ?? ?? 89 03 EB ?? 6A ?? E8 ?? ?? ?? ?? 89 03 66 83 BB ?? ?? ?? ?? ?? 0F
+ 85 ?? ?? ?? ?? 8B 03 50 E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 66 81 7B ?? ?? ?? 75 ?? E8 ??
+ ?? ?? ?? 66 89 83 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 89 83 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? 0F B7 05 ?? ?? ?? ?? 66 89 83 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 43 ?? ?? ??
+ ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 6A ?? 6A ?? 50 8D 43 ?? 50 E8 ?? ?? ?? ?? 83 F8 ?? 75
+ ?? 66 C7 43 ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 E9 ?? ?? ?? ?? 89 03 66 81 7B ?? ?? ?? 0F
+ 85 ?? ?? ?? ?? 66 C7 43 ?? ?? ?? 6A ?? 8B 03 50 E8 ?? ?? ?? ?? 8B F8 83 FF ?? 75 ??
+ 8B C3 E8 ?? ?? ?? ?? 8B F0 E9 ?? ?? ?? ?? 81 EF ?? ?? ?? ?? 85 FF 7D ?? 33 FF 6A ??
+ 6A ?? 57 8B 03 50 E8 ?? ?? ?? ?? 40 74 ?? 6A ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 83
+ ?? ?? ?? ?? 50 8B 03 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B C3 E8 ?? ?? ?? ?? 8B F0 E9 ??
+ ?? ?? ?? F6 43 ?? ?? 74 ?? 83 3C 24 ?? 76 ?? 8B 14 24 4A 85 D2 72 ?? 42 33 FF 8D 83
+ ?? ?? ?? ?? 80 38 ?? 75 ?? 6A ?? 6A ?? 8B C7 2B 44 24 ?? 50 8B 03 50 E8 ?? ?? ?? ??
+ 40 74 ?? 8B 03 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B C3 E8 ?? ?? ?? ?? 8B F0 EB ?? 47 40
+ 4A 75 ?? 66 83 BB ?? ?? ?? ?? ?? 75 ?? 0F B7 05 ?? ?? ?? ?? 66 89 83 ?? ?? ?? ?? 66
+ 81 7B ?? ?? ?? 74 ?? 8B 03 50 E8
}
- $find_files_p2 = {
- 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 07 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 16 FE 01 2B ?? 16 00 13 ?? 11 ?? 2D ?? 38 ?? ?? ?? ?? 00 00 09 72 ?? ?? ??
- ?? 17 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 0C 00 00
- 08 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 08 6F ??
- ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 08 6F ?? ?? ?? ??
- 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 6F ?? ??
- ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A
+ $server_communication = {
+ 6A ?? 8D 45 ?? 50 8B 45 ?? 8B 80 ?? ?? ?? ?? 33 C9 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A
+ ?? 8D 45 ?? 50 FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? FF 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ??
+ 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8B 80 ?? ?? ?? ??
+ 33 C9 E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? B2 ?? A1 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 33 DB 8B CB B8 ?? ?? ??
+ ?? D3 E0 85 F0 74 ?? 8D 45 ?? 8B D3 66 83 C2 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ?? ?? ?? 8B 08 FF 51 ?? 43 83 FB ?? 75 ?? A1 ?? ??
+ ?? ?? 8B 10 FF 52 ?? 8B F0 4E 85 F6 7C ?? 46 33 DB 8D 4D ?? 8B D3 A1 ?? ?? ?? ?? 8B
+ 38 FF 57 ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 43 4E 75 ?? A1 ?? ?? ?? ?? 8B 10
+ FF 52 ?? 8B F0 4E 85 F6 7C ?? 46 33 DB 6A ?? 6A ?? 8D 4D ?? 8B D3 A1 ?? ?? ?? ?? 8B
+ 38 FF 57 ?? 8B 45 ?? 8B 0D ?? ?? ?? ?? 33 D2 E8 ?? ?? ?? ?? 43 4E 75 ?? 8D 55 ?? B8
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ??
+ ?? ?? 8B 08 FF 91 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 45 ?? 8B 80 ?? ?? ?? ?? 33 C9 BA
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55
+ ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8
}
- $find_files_p3 = {
- 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 08 6F ?? ??
- ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 08 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 00 6F
- ?? ?? ?? ?? 2D ?? 08 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 08 6F ?? ?? ??
- ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 08 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 2D ?? 08 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 08 6F ?? ?? ?? ?? 72 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 16 FE 01 2B ?? 16 00 13 ?? 11 ?? 2D ?? DD ?? ?? ?? ?? 08 6F ?? ??
- ?? ?? 28 ?? ?? ?? ?? 2C ?? 08 6F ?? ?? ?? ?? 6C 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 23 ?? ??
- ?? ?? ?? ?? ?? ?? 5A 23 ?? ?? ?? ?? ?? ?? ?? ?? 5A 35 ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 16 FE 01 2B ?? 17 00 13 ?? 11 ?? 2D ?? 00 06 08 6F ?? ?? ?? ?? 6F ?? ??
- ?? ?? 00 00 2B ?? 08 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 16 FE 01 2B ?? 17 00 13 ?? 11 ?? 2D ?? 00 06 08 6F ?? ?? ?? ?? 6F ?? ??
- ?? ?? 00 00 00 DE ?? 26 00 00 DE ?? 26 00 00 DE ?? 00 00 00 11 ?? 6F ?? ?? ?? ?? 13 ??
- 11 ?? 3A ?? ?? ?? ?? DE ?? 11 ?? 14 FE 01 13 ?? 11 ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 00 DC
- 00 00 DE ?? 26 00 00 DE ?? 26 00 00 DE ?? 00 00 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 3A ??
- ?? ?? ?? DE ?? 11 ?? 14 FE 01 13 ?? 11 ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 00 DC 00 00 DE ??
- 26 00 00 DE ?? 26 00 00 DE ?? 26 00 00 DE ?? 26 00 00 DE ?? 00 06 13 ?? 2B ?? 11 ?? 2A
+ $server_communication_1 = {
+ 55 8B EC 33 C9 51 51 51 51 51 53 8B D8 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 6A
+ ?? 8D 45 ?? 50 33 C9 BA ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 45 ??
+ 50 8D 55 ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 91 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ??
+ ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 33 C9 8B 83 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 33 D2 8B 83 ?? ?? ?? ?? 8B 08 FF 91 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
- $encrypt_files = {
- 73 ?? ?? ?? ?? 13 ?? 11 ?? 03 7D ?? ?? ?? ?? 11 ?? 04 7D ?? ?? ?? ?? 11 ?? 05 7D ?? ??
- ?? ?? 11 ?? 0E ?? 7D ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ?? 6F ?? ?? ?? ??
- 80 ?? ?? ?? ?? 02 16 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE 01 13 ?? 11 ?? 2D ?? 00 28
- ?? ?? ?? ?? 0A 06 8E 69 16 FE 02 16 FE 01 13 ?? 11 ?? 2D ?? 00 16 0B 2B ?? 00 06 07 9A
- 6F ?? ?? ?? ?? 16 FE 01 13 ?? 11 ?? 2D ?? 00 7E ?? ?? ?? ?? 06 07 9A 6F ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 13 ?? 11 ?? 2D ?? 00 7E ?? ?? ?? ?? 06 07 9A 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
- 00 00 00 00 07 17 58 0B 07 06 8E 69 FE 04 13 ?? 11 ?? 2D ?? 00 00 2B ?? 00 16 0B 2B ??
- 00 7E ?? ?? ?? ?? 02 07 9A 6F ?? ?? ?? ?? 13 ?? 11 ?? 2D ?? 00 7E ?? ?? ?? ?? 02 07 9A
- 6F ?? ?? ?? ?? 00 00 00 07 17 58 0B 07 02 8E 69 FE 04 13 ?? 11 ?? 2D ?? 00 7E ?? ?? ??
- ?? 72 ?? ?? ?? ?? 00 6F ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 16 FE 01 2B ?? 17 00 13 ?? 11 ?? 2D ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 00 6F ?? ?? ??
- ?? 26 00 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 14 0D 73 ?? ?? ?? ?? 13
- ?? 11 ?? 11 ?? 7D ?? ?? ?? ?? 11 ?? 12 ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 00 7E ?? ?? ??
- ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE 01 13 ?? 11 ?? 2D ?? 00 09 2D ?? 11 ?? FE 06 ??
- ?? ?? ?? 73 ?? ?? ?? ?? 0D 2B ?? 09 73 ?? ?? ?? ?? 0C 08 1A 6F ?? ?? ?? ?? 00 08 16 6F
- ?? ?? ?? ?? 00 08 6F ?? ?? ?? ?? 00 08 6F ?? ?? ?? ?? 00 00 2B ?? 00 11 ?? 7B ?? ?? ??
- ?? 11 ?? 7B ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ??
- 28 ?? ?? ?? ?? 00 00 00 12 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE
- 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 00 00 2A
+ $exec_payload = {
+ 55 68 ?? ?? ?? ?? 64 FF 32 64 89 22 8B 4D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ??
+ E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 6A ?? 6A ?? 8D 55 ?? 33 C0 E8 ?? ?? ?? ??
+ 8B 45 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? C3
}
- $remote_connection = {
- 00 00 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 19 6F ?? ?? ?? ??
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 07 02 28 ?? ?? ?? ?? 06 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 06 28 ?? ?? ?? ?? 0C DE ?? 26 00 00 DE ?? 00 7E ??
- ?? ?? ?? 0C 2B ?? 00 08 2A
+ $copy_payload = {
+ 55 8B EC 6A ?? 6A ?? 6A ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? B8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? B2 ?? E8 ??
+ ?? ?? ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? 6A ?? 8D 55 ?? B8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50
+ 8D 55 ?? 33 C0 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 C0 5A 59
+ 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ }
+ $generate_strings_to_encrypt = {
+ 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ??
+ E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D
+ 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ??
+ ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ??
+ ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ??
+ ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45
+ ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50
+ 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ??
+ ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B
+ 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ??
+ 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95
+ ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9
+ ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ??
+ ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ??
+ 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( ( $generate_strings_to_encrypt and $encrypt_file and $server_communication and $exec_payload ) or ( $encrypt_file and $server_communication_1 and $copy_payload ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Ghostencryptor : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Good : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects GhosTEncryptor ransomware."
+ description = "Yara rule that detects Good ransomware."
author = "ReversingLabs"
- id = "9f035e39-e0fe-54f3-8206-08fbbd9206b4"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "e0f97200-7fe9-5811-b6cd-708ecc3a2fbc"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.GhosTEncryptor.yara#L1-L69"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Good.yara#L1-L82"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "85c1f6e5acf746388b0a9ddeb1f0ad1d2219fff7358c9a981849863155c13e3c"
+ logic_hash = "6737853a77a6008f9fd2141bb6b13d595f1cb7e832be944596f709e1fcdf8003"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -35538,60 +35432,75 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Ghostencryptor : TC_DETECTION MALICI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "GhosTEncryptor"
+ tc_detection_name = "Good"
tc_detection_factor = 5
importance = 25
strings:
- $enum_folders = {
- 17 8D ?? ?? ?? ?? 0A 06 16 72 ?? ?? ?? ?? A2 03 28 ?? ?? ?? ?? 0B 16 0C 38 ?? ?? ?? ??
- 07 08 9A 0D 02 09 28 ?? ?? ?? ?? 2C ?? 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 09 72 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 09 72 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 2D ?? 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 09 72 ?? ?? ?? ?? 6F ?? ??
- ?? ?? 2D ?? 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 02 02 7B ?? ?? ?? ?? 09 72 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 09 28 ?? ?? ?? ?? 26 08 17 58 0C 08 07 8E 69 3F ??
- ?? ?? ?? 02 7B ?? ?? ?? ?? 06 17 6F ?? ?? ?? ?? 2A
- }
- $encrypt_folder_p1 = {
- 1F ?? 8D ?? ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 72 ?? ?? ??
- ?? A2 25 19 72 ?? ?? ?? ?? A2 25 1A 72 ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 25 1C 72
- ?? ?? ?? ?? A2 25 1D 72 ?? ?? ?? ?? A2 25 1E 72 ?? ?? ?? ?? A2 25 1F ?? 72 ?? ?? ?? ??
- A2 25 1F ?? 72 ?? ?? ?? ?? A2 25 1F ?? 72
- }
- $encrypt_folder_p2 = {
- A2 0A 03 28 ?? ?? ?? ?? 0B 03 28 ?? ?? ?? ?? 0C 16 0D 2B ?? 07 09 9A 28 ?? ?? ?? ?? 13
- ?? 06 11 ?? 28 ?? ?? ?? ?? 2C ?? 02 07 09 9A 04 28 ?? ?? ?? ?? 09 17 58 0D 09 07 8E 69
- 32 ?? 16 13 ?? 2B ?? 02 08 11 ?? 9A 04 28 ?? ?? ?? ?? 11 ?? 17 58 13 ?? 11 ?? 08 8E 69
- 32 ?? 2A
+ $find_files = {
+ FF D7 53 85 C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C3 8D
+ 85 ?? ?? ?? ?? 50 FF D7 53 85 C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E
+ 5B 8B E5 5D C3 8D 85 ?? ?? ?? ?? 50 FF D7 53 85 C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C3 8D 85 ?? ?? ?? ?? 50 FF D7 53 85 C0 75 ?? 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C3 8D 85 ?? ?? ?? ?? 50 FF D7 53 85
+ C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C3 8B 3D ?? ?? ??
+ ?? 33 C0 66 89 45 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 C7 45 ??
+ ?? ?? ?? ?? FF D7 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 8B D8 83 FB ?? 75 ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 5F 5E 5B 8B E5 5D C3
}
- $deep_search_p1 = {
- 17 8D ?? ?? ?? ?? 0A 06 16 72 ?? ?? ?? ?? A2 7E ?? ?? ?? ?? 0B 02 0C 16 0D 38 ?? ?? ??
- ?? 08 09 9A 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 72
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ??
- ?? ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 11 ?? 72
+ $remote_connection = {
+ 55 8B EC 53 8B 5D ?? 57 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 7D ?? 83 C4 ?? 8B 0F 8B
+ C1 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? EB ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4F ?? 83 C4 ?? 8B C1 83 E8 ?? 74 ?? 83
+ E8 ?? 74 ?? 83 E8 ?? 74 ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ??
+ ?? ?? EB ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 47 ?? 83 C4 ?? 83 F8 ?? 77 ?? FF 24 85 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? FF 77 ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 47 ?? 83 C4 ?? A8 ?? 74 ??
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 47 ?? 83 C4 ?? A8 ?? 74 ?? 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 83 7F ?? ?? 75 ?? 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 FF
+ 77 ?? FF 15 ?? ?? ?? ?? 8D 04 45 ?? ?? ?? ?? 50 FF 77 ?? 56 E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 45 ?? 50 6A ?? 56 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 5E FF 77 ?? 53 68
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 77 ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 77 ?? 53 68
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 77 ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5B
+ 5D C3
}
- $deep_search_p2 = {
- 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2C ?? 07 11 ?? 72 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 0B 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 09 17 58 0D 09 08 8E
- 69 3F ?? ?? ?? ?? 07 06 17 6F ?? ?? ?? ?? 2A
+ $encrypt_files = {
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B C8 8B F2 83 C4 ?? 2B CE 8D 71 ??
+ 66 90 0F B7 0A 8D 52 ?? 66 89 4C 32 ?? 66 85 C9 75 ?? 50 FF 35 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 8B 35 ?? ?? ?? ?? 47 89 7D ?? E9 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? FF 75 ?? 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 35 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50
+ 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? EB ??
+ 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 53
+ FF D6 8B 3D ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ??
+ 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C3 53
+ FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5
+ 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_folders ) and ( all of ( $deep_search_p* ) ) and ( all of ( $encrypt_folder_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $remote_connection )
}
-rule REVERSINGLABS_Win32_Ransomware_Bluelocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Nemty : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BlueLocker ransomware."
+ description = "Yara rule that detects Nemty ransomware."
author = "ReversingLabs"
- id = "145ff05e-c90d-598a-a3d5-220bd6df718a"
- date = "2022-08-04"
- modified = "2022-08-04"
+ id = "c56ecd32-5903-5bcc-aa69-a070f2c247c4"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BlueLocker.yara#L1-L130"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Nemty.yara#L1-L205"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "fbe5f246f4554e63b5da6a0aca169e8221a84fce18fd437ae7ad9b068e9ca576"
+ logic_hash = "dc8cfdcdea8ecb2018b1b04bb1b645f6dbdc6c07357719100677c75945edef40"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -35599,107 +35508,171 @@ rule REVERSINGLABS_Win32_Ransomware_Bluelocker : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "BlueLocker"
+ tc_detection_name = "Nemty"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 8B 75 ?? 57
- 8B 7D ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 89 55 ?? 89 75 ??
- 89 45 ?? 89 7D ?? FF 15 ?? ?? ?? ?? 8B D8 C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 53 FF 15
- ?? ?? ?? ?? 8B 55 ?? 33 C9 0B C8 89 55 ?? 89 4D ?? 83 FB ?? 75 ?? 0B C3 5F 5E 5B 8B
- 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 6A ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B
- F0 FF 15 ?? ?? ?? ?? 33 C9 03 F0 83 C6 ?? 0F 92 C1 F7 D9 0B CE 51 E8 ?? ?? ?? ?? 8B
- F0 83 C4 ?? 89 75 ?? 85 F6 0F 84 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 50 FF 75 ??
- 56 E8 ?? ?? ?? ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 E8
- ?? ?? ?? ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 85 C9 0F 8C ?? ??
- ?? ?? 8B 45 ?? 0F 8F ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 85 C9 0F 8F ?? ??
- ?? ?? 7C ?? 3D ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 8B 55 ?? 8D
- 4D ?? D1 E8 89 45 ?? E8 ?? ?? ?? ?? 0F B6 4F ?? 0F 57 C0 0F B6 47 ?? C1 E1 ?? 0B C8
+ $remote_connection_p1 = {
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 33 DB 68 ?? ?? ?? ?? 8D 75
+ ?? 89 5D ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ?? 83 78 ?? ?? 59 59 72 ?? 8B 00
+ 53 53 50 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 33 FF 8D 75 ?? E8 ?? ?? ?? ?? 6A
+ ?? 8D 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 75 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ??
+ ?? ?? ?? 83 78 ?? ?? 59 59 72 ?? 8B 00 53 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ??
+ ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 32 DB EB ?? B3 ?? 6A ?? 33 FF 8D 75 ?? E8 ?? ?? ?? ??
+ 6A ?? 8D 75 ?? E8 ?? ?? ?? ?? 84 DB 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 75 ?? E8 ??
+ ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ?? 83 78 ?? ?? 59 59 72 ?? 8B 00 8B 1D ?? ?? ?? ??
+ 50 FF D3 6A ?? 33 FF 8D 75 ?? 89 45 ?? E8 ?? ?? ?? ?? 6A ?? 8D 75 ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 75 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ?? 83 78 ?? ?? 59 59
+ 72 ?? 8B 00 50 FF D3 33 DB 43 53 33 FF 8D 75 ?? 89 45 ?? E8 ?? ?? ?? ?? 53 8D 75 ??
+ E8 ?? ?? ?? ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 59 59 FF 75 ?? FF
}
- $encrypt_files_p2 = {
- 66 0F 13 45 ?? 0F B6 47 ?? C1 E1 ?? 0B C8 C7 45 ?? ?? ?? ?? ?? 0F B6 07 C1 E1 ?? 0B
- C8 C7 45 ?? ?? ?? ?? ?? 0F B6 47 ?? 89 4D ?? 0F B6 4F ?? C1 E1 ?? 0B C8 0F B6 47 ??
- 6A ?? 6A ?? FF 75 ?? C1 E1 ?? FF 75 ?? 0B C8 0F B6 47 ?? 8B 3D ?? ?? ?? ?? C1 E1 ??
- 0B C8 53 89 4D ?? FF D7 33 F6 8D 45 ?? 56 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 1F 40 ?? FF 75 ?? BA ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 33 C0 F7 D9 13 C0 6A ?? 6A ?? F7 D8 50 51 53 FF D7 6A
- ?? 8D 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 8B 45 ?? 03 F0 3B 75 ?? 0F 87 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 6A ?? 8D
- 45 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 85 C0 75 ?? E9 ?? ?? ??
- ?? 85 C9 7F ?? 7C ?? 3D ?? ?? ?? ?? 73 ?? 8B 75 ?? 8B CB 57 8B D6 E8 ?? ?? ?? ?? 8B
- 3D ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B 75 ?? 8B CB 57 8B D6 E8 ?? ?? ?? ?? 8B 3D
- ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? E8 ?? ?? ?? ?? 0F B6 4F ?? 0F
+ $remote_connection_p2 = {
+ D6 FF 75 ?? FF D6 68 ?? ?? ?? ?? 8D 75 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ??
+ 83 78 ?? ?? 59 59 72 ?? 8B 00 50 FF 15 ?? ?? ?? ?? 53 33 FF 8D 75 ?? E8 ?? ?? ?? ??
+ 53 8D 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 75 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ??
+ ?? ?? ?? 83 78 ?? ?? 59 59 72 ?? 8B 00 33 C9 51 51 51 50 68 ?? ?? ?? ?? 51 FF 15 ??
+ ?? ?? ?? 53 33 FF 8D 75 ?? E8 ?? ?? ?? ?? 53 8D 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 8B 4D ?? 6A ?? 5A 8B C1 39 55 ?? 73 ?? 8D 45 ?? 03 45 ?? 39 55 ??
+ 73 ?? 8D 4D ?? EB ?? 80 39 ?? 75 ?? C6 01 ?? 41 3B C8 75 ?? 8B 45 ?? 39 55 ?? 73 ??
+ 8D 45 ?? 03 45 ?? 8B 4D ?? 39 55 ?? 73 ?? 8D 4D ?? EB ?? 80 39 ?? 75 ?? C6 01 ?? 41
+ 3B C8 75 ?? 8B 45 ?? 39 55 ?? 73 ?? 8D 45 ?? 03 45 ?? 8B 4D ?? 39 55 ?? 73 ?? 8D 4D
+ ?? EB ?? 80 39 ?? 75 ?? C6 01 ?? 41 3B C8 75 ?? 83 EC ?? 8D 45 ?? 8B F4 50 E8 ?? ??
+ ?? ?? 83 EC ?? 8B F4 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 33
+ FF 8D 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
- $encrypt_files_p3 = {
- 57 C0 0F B6 47 ?? C1 E1 ?? 0B C8 66 0F 13 45 ?? 0F B6 47 ?? C1 E1 ?? 0B C8 C7 45 ??
- ?? ?? ?? ?? 0F B6 07 C1 E1 ?? 0B C8 C7 45 ?? ?? ?? ?? ?? 0F B6 47 ?? 89 4D ?? 0F B6
- 4F ?? C1 E1 ?? 0B C8 0F B6 47 ?? 6A ?? 6A ?? FF 75 ?? C1 E1 ?? FF 75 ?? 0B C8 0F B6
- 47 ?? 8B 3D ?? ?? ?? ?? C1 E1 ?? 0B C8 53 89 4D ?? FF D7 8B 35 ?? ?? ?? ?? 8D 45 ??
- 6A ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF D6 85 C0 74 ?? FF 75 ?? BA ?? ?? ?? ??
- 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 33 C0 F7 D9 13 C0 6A ?? 6A ?? F7 D8 50 51
- 53 FF D7 6A ?? 8D 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 85 C0 74 ??
- 81 7D ?? ?? ?? ?? ?? 72 ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF D6
- 85 C0 75 ?? 8B 75 ?? 6A ?? 0F 57 C0 6A ?? 66 0F 13 45 ?? FF 75 ?? FF 75 ?? 53 FF D7
- 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 C7 45 ?? ?? ?? ?? ?? 83 C4 ?? 89 55 ?? C7
- 45 ?? ?? ?? ?? ?? 85 D2 74 ?? 8B FA B9 ?? ?? ?? ?? F3 A5 8B 4D ?? 68 ?? ?? ?? ?? 8B
- 01 8B 49 ?? 89 82 ?? ?? ?? ?? 8D 45 ?? 50 52 6A ?? 6A ?? 6A ?? FF 75 ?? 89 8A ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 8B 75 ?? 85 C0 74 ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 56 53 FF 15
- ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 EB ?? 83 CE ?? 85 DB 74 ?? 53 FF 15 ??
- ?? ?? ?? 8B 7D ?? 57 FF 75 ?? FF 15 ?? ?? ?? ?? EB ?? 8B 7D ?? 57 E8 ?? ?? ?? ?? 8B
- 4D ?? 83 C4 ?? 8B C6 33 CD 5F 5E 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $enum_resources_p1 = {
+ 55 8B EC 83 E4 ?? 83 EC ?? A1 ?? ?? ?? ?? 33 C4 89 44 24 ?? 53 56 57 FF 15 ?? ?? ??
+ ?? 83 64 24 ?? ?? 89 44 24 ?? BB ?? ?? ?? ?? 8B 54 24 ?? 8B 4C 24 ?? D3 EA 33 C0 40
+ 23 D0 0F 84 ?? ?? ?? ?? 83 64 24 ?? ?? 6A ?? 80 C1 ?? 5F 88 4C 24 ?? FF 74 24 ?? 8D
+ 74 24 ?? 89 7C 24 ?? C6 44 24 ?? ?? E8 ?? ?? ?? ?? 83 64 24 ?? ?? 8B 74 24 ?? 53 89
+ 7C 24 ?? C6 44 24 ?? ?? E8 ?? ?? ?? ?? 59 03 C6 8D 4C 24 ?? E8 ?? ?? ?? ?? 6A ?? 8D
+ 44 24 ?? 50 83 C8 ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 8B F8 53 8B C6
+ E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 44 24 ?? 73 ?? 8B C6 50 FF 15 ?? ?? ?? ?? 6A ?? 33
+ FF 8D 74 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? 59
+ 8B F8 53 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ??
+ 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? 59 8B F8 53
+ 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 68
}
- $find_files_p1 = {
- FF 74 B4 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 46 83
- FE ?? 7C ?? FF 74 24 ?? FF D7 68 ?? ?? ?? ?? 8B F0 FF D7 03 F0 8D 84 24 ?? ?? ?? ??
- 6A ?? 50 FF D7 8D 0C 06 33 C0 83 C1 ?? 0F 92 C0 F7 D8 0B C1 50 E8 ?? ?? ?? ?? 8B F0
- 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? FF 74 24 ?? FF D7 48 50 FF 74 24 ?? 56 E8 ?? ?? ??
- ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 56 E8 ?? ??
- ?? ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
- 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 8B 7C 24 ?? 83 C4 ?? 83 C7 ?? 57 FF 15 ?? ?? ??
- ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B C8 83 C4 ?? 85 C9 74 ?? 8B 54 24 ?? C7 01 ?? ?? ??
- ?? C7 41 ?? ?? ?? ?? ?? 83 7A ?? ?? 75 ?? 89 4A ?? 89 4A ?? 57 89 31 FF 15 ?? ?? ??
- ?? E9 ?? ?? ?? ?? 8B 42 ?? 89 48 ?? 8B 42 ?? 8B 40 ?? 89 42 ?? 89 30 57 FF 15 ?? ??
- ?? ?? E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 33 F6 C7 44 24 ?? ?? ?? ?? ?? C7 44 24
- ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
- ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
- ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 74 B4 ?? 8D 84 24
+ $enum_resources_p2 = {
+ 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 33 FF 8D
+ 74 24 ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? 59 8B F8 53 8D 44 24
+ ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
+ ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 33 FF 8D 74 24 ??
+ E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 44 24 ?? 73 ?? 8D 44 24 ?? 6A ?? 8D 4C 24 ?? 51 8D
+ 4C 24 ?? 51 50 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 0F AC C8 ?? 89 44 24 ?? 8D
+ 44 24 ?? BE ?? ?? ?? ?? C1 E9 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 0F AC C8 ??
+ 89 44 24 ?? 8D 44 24 ?? BE ?? ?? ?? ?? C1 E9 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 2B 44 24
+ ?? 8B 4C 24 ?? 1B 4C 24 ?? BE ?? ?? ?? ?? 0F AC C8 ?? 89 44 24 ?? 8D 44 24 ?? C1 E9
+ ?? E8 ?? ?? ?? ?? 6A ?? 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? FF 44 24 ?? 83 7C 24 ?? ??
+ 0F 8C ?? ?? ?? ?? 8B 4C 24 ?? 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $find_files_p2 = {
- 50 FF D3 85 C0 0F 85 ?? ?? ?? ?? 46 83 FE ?? 7C ?? 6A ?? FF 74 24 ?? FF D7 8B F0 8D
- 84 24 ?? ?? ?? ?? 50 FF D7 03 F0 33 C0 83 C6 ?? 0F 92 C0 F7 D8 0B C6 50 E8 ?? ?? ??
- ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? FF 74 24 ?? FF D7 48 50 FF 74 24 ?? 56 E8
- ?? ?? ?? ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 56
- E8 ?? ?? ?? ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? 56 E8 ?? ?? ?? ?? EB ?? 6A ?? 6A ?? E8 ?? ??
- ?? ?? 8B D8 83 C4 ?? 85 DB 75 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 57 EB ?? 57 68 ?? ?? ??
- ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 53 6A ?? FF 74 24 ?? FF 15 ?? ?? ?? ??
- 85 C0 74 ?? 8B 54 24 ?? 53 57 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ?? ?? ?? 83 C4 ??
- 57 E8 ?? ?? ?? ?? 83 C4 ?? 53 E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 8B 35 ?? ??
- ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 74 24 ?? FF 15
+ $find_files_1_p1 = {
+ 6A ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0
+ 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ??
+ E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ??
+ 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ??
+ ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84
}
- $create_crypt_context = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ??
- ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 83 C8 ?? 8B 4D ?? 33 CD E8 ?? ?? ??
- ?? 8B E5 5D C2 ?? ?? 56 8B 35 ?? ?? ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
- ?? 6A ?? 50 FF D6 85 C0 75 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 8D 45 ?? 50 FF
- D6 85 C0 75 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 8D 45 ?? 50 FF D6 85 C0 75 ??
- 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 8D 45 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 6A
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? 68 ?? ?? ?? ?? 56 6A ??
- FF 15 ?? ?? ?? ?? 8D 45 ?? 89 35 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D
- 04 45 ?? ?? ?? ?? 50 FF 35 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ??
- ?? ?? ?? 85 C0 75 ?? 50 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 8B 45 ?? 5E 85 C0 74 ?? 6A ?? 50 FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ??
- 33 C0 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+ $find_files_1_p2 = {
+ C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
+ ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ??
+ ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 75 ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 75 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ??
+ ?? 59 84 C0 75 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 75 ?? 68 ?? ??
+ ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 75 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ??
+ ?? ?? 59 84 C0 75 ?? 83 EC ?? 8D 44 24 ?? 8B F4 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 6A ?? 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? 6A ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 8D 84
+ 24 ?? ?? ?? ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ??
+ FF 15
+ }
+ $find_files_2_p1 = {
+ 8D 44 24 ?? 8D 8C 24 ?? ?? ?? ?? 51 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84
+ ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F
+ 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ??
+ ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6
+ 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? BF ?? ?? ?? ?? 57 8D
+ 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 57 8D 84 24 ?? ?? ?? ?? 50 FF D6
+ 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
+ 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24
+ }
+ $find_files_2_p2 = {
+ 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0
+ 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ??
+ ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? E8 ??
+ ?? ?? ?? 83 4C 24 ?? ?? 83 EC ?? 8B C4 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 4C
+ 24 ?? 8B C4 51 E8 ?? ?? ?? ?? 59 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 84 24 ?? ??
+ ?? ?? 50 8D 44 24 ?? E8 ?? ?? ?? ?? 83 4C 24 ?? ?? 83 EC ?? 8B C4 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 EC ?? 8D 8C 24 ?? ?? ?? ?? 8B C4 51 E8 ?? ?? ?? ?? 59 E8 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 75 ?? 32 DB EB ?? B3 ?? F6 44 24 ?? ?? 74 ?? 83 64 24 ?? ?? 6A ?? 33
+ FF 8D 74 24 ?? E8 ?? ?? ?? ?? F6 44 24 ?? ?? 74 ?? 83 64 24 ?? ?? 6A ?? 33 FF 8D 74
+ }
+ $find_files_2_p3 = {
+ 24 ?? E8 ?? ?? ?? ?? 84 DB 0F 85 ?? ?? ?? ?? F6 84 24 ?? ?? ?? ?? ?? 8D 84 24 ?? ??
+ ?? ?? 50 0F 84 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B F0 8B
+ 46 ?? 59 83 C9 ?? 2B C8 83 F9 ?? 0F 86 ?? ?? ?? ?? 8D 58 ?? 6A ?? 8B C6 E8 ?? ?? ??
+ ?? 84 C0 74 ?? 83 7E ?? ?? 8B 4E ?? 72 ?? 8B 06 EB ?? 8B C6 6A ?? 5A 66 89 14 48 83
+ 7E ?? ?? 89 5E ?? 72 ?? 8B 06 EB ?? 8B C6 33 C9 66 89 0C 58 8B DE 8D 74 24 ?? E8 ??
+ ?? ?? ?? 8B DE 8D 44 24 ?? E8 ?? ?? ?? ?? 6A ?? 33 FF E8 ?? ?? ?? ?? 6A ?? 8D 74 24
+ ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 44 24 ?? 8B F4 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 44
+ 24 ?? 8B F4 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8D 44 24 ?? E8
+ ?? ?? ?? ?? 8D 44 24 ?? 50 8D 44 24 ?? E8 ?? ?? ?? ?? 59 6A ?? 33 FF 8D 74 24 ?? E8
+ ?? ?? ?? ?? 6A ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 40 33 C9 8D 74 24 ?? E8 ?? ?? ?? ?? 8D
+ 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 44 24 ?? E8 ?? ??
+ ?? ?? 59 6A ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 40 33 C9
+ 8D 74 24 ?? E8
+ }
+ $encrypt_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 8B D9 33 F6 C7 43 ??
+ ?? ?? ?? ?? 89 73 ?? C6 03 ?? A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 57 2B C1 6A ?? 99 5F
+ F7 FF 89 9D ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 85 C0 74 ?? 89 B5 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 83 EC ?? 03 C1 8B F4 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A
+ ?? 50 83 C8 ?? 8B F3 E8 ?? ?? ?? ?? 6A ?? 33 FF 8D 75 ?? E8 ?? ?? ?? ?? A1 ?? ?? ??
+ ?? 8B 0D ?? ?? ?? ?? 2B C1 6A ?? 99 5E F7 FE FF 85 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ??
+ 39 85 ?? ?? ?? ?? 72 ?? 8B 53 ?? 6A ?? 5F C6 85 ?? ?? ?? ?? ?? 3B D7 72 ?? 8B 0B EB
+ ?? 8B CB 8B 43 ?? 03 C1 3B D7 72 ?? 8B 0B EB ?? 8B CB 50 51 8D 85 ?? ?? ?? ?? 50 8D
+ 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 39 7B ?? 72 ?? 8B 03 EB ?? 8B C3 8B 5B ?? 8B
+ B5 ?? ?? ?? ?? 03 D8 53 FF B5 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B
+ 4E ?? C6 85 ?? ?? ?? ?? ?? 3B CF 72 ?? 8B 16 EB ?? 8B D6 8B 46 ?? 03 C2 3B CF 72 ??
+ 8B 0E EB ?? 8B CE 50 51 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 39 7E ?? 72 ?? 8B 0E EB ?? 8B CE 8B 46 ?? 03 C1 50 FF B5 ?? ?? ?? ?? 8D 9D ?? ??
+ ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B 46 ?? 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B 4E
+ }
+ $encrypt_files_p2 = {
+ 89 85 ?? ?? ?? ?? 3B CF 72 ?? 8B 16 EB ?? 8B D6 8B 46 ?? 03 C2 3B CF 72 ?? 8B 0E EB
+ ?? 8B CE 3B C8 74 ?? 8B B5 ?? ?? ?? ?? 2B F1 8A 11 88 14 0E 41 3B C8 75 ?? 8D 45 ??
+ 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 75 ?? 8B F8 C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 50 8D 45 ?? E8 ?? ?? ?? ?? 8B F0 8B 46 ?? 8B 56 ?? 59 59 8B 4F ?? 2B C2 3B C8 76 ??
+ 8B 47 ?? 2B C1 3B C2 72 ?? 56 8B F7 E8 ?? ?? ?? ?? EB ?? 6A ?? 57 83 C8 ?? E8 ?? ??
+ ?? ?? 8B D8 8D 75 ?? E8 ?? ?? ?? ?? 8B C6 68 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 78 ?? ?? 59 59 72 ?? 8B 00 33 DB 53 68 ?? ?? ?? ?? 6A ?? 53 53 68 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 33 FF 8D B5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 6A ?? 8D 75 ?? E8 ?? ?? ?? ?? 6A ?? 8D 75 ?? E8 ?? ?? ?? ?? 6A ?? 8D 75 ?? E8
+ ?? ?? ?? ?? 6A ?? 8D 75 ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 3B F3 74 ?? 53 53 53 56
+ FF 15 ?? ?? ?? ?? 53 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 56 FF
+ 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 59 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $create_crypt_context ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_1_p* ) ) and ( all of ( $find_files_2_p* ) ) and ( all of ( $enum_resources_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
rule REVERSINGLABS_Win32_Ransomware_Juicylemon : TC_DETECTION MALICIOUS MALWARE FILE
{
@@ -35820,18 +35793,18 @@ rule REVERSINGLABS_Win32_Ransomware_Juicylemon : TC_DETECTION MALICIOUS MALWARE
condition:
uint16( 0 ) == 0x5A4D and $find_files_and_encrypt and $remote_connection_1 and $remote_connection_2
}
-rule REVERSINGLABS_Win32_Ransomware_Saturn : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Dearcry : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Saturn ransomware."
+ description = "Yara rule that detects DearCry ransomware."
author = "ReversingLabs"
- id = "70a8d937-aee5-54d8-9409-c5d2d0830a2b"
- date = "2020-10-19"
- modified = "2020-10-19"
+ id = "6e2097e0-6495-5185-bbbc-e8168fa0ca7f"
+ date = "2021-03-12"
+ modified = "2021-03-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Saturn.yara#L1-L105"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DearCry.yara#L1-L96"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "efa748346ad8c46e654542d302e81d633a2d12f421636c477431a12a34636132"
+ logic_hash = "40dde232255018e1bc0aadf2378a7a86a99327d13dda58d8ffc5bb38e164de26"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -35839,99 +35812,91 @@ rule REVERSINGLABS_Win32_Ransomware_Saturn : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Saturn"
+ tc_detection_name = "DearCry"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_1 = {
- 6A ?? C6 45 ?? ?? 8D 4D ?? 8B 3B 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? 3B C8 74 ??
- 83 78 ?? ?? 8B C8 72 ?? 8B 08 FF 70 ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6
- 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45
- ?? ?? 8D 4D ?? 6A ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45
- ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A
- }
- $find_files_2_p1 = {
- 68 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ??
- ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? FF B5
- ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 8D 4D ?? 83 7D ?? ?? 8B 55 ?? 0F 43 4D ?? 50 51 E8
- ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 85 ?? ?? ?? ?? FF 75
- ?? 0F 43 85 ?? ?? ?? ?? 8D 4D ?? 83 7D ?? ?? 8B 55 ?? 0F 43 4D ?? 50 51 E8 ?? ?? ??
- ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? FF 75 ?? 0F 43 45 ?? 8D
- 4D ?? 83 7D ?? ?? 8B 55 ?? 0F 43 4D ?? 50 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85
- ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? FF 75 ?? 0F 43 45 ?? 8D 4D ?? 83 7D ?? ?? 8B 55 ??
- 0F 43 4D ?? 50 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 51 8D 85 ?? ??
- ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 51 8D 85 ?? ?? ?? ?? 50
- 8D 4D ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 51 8D 85 ?? ?? ?? ?? 50 8D 4D ??
- E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 51 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ??
- ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 51 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 83
+ $drop_ransom_note_p1 = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 53 56 57 33 DB 68 ?? ?? ?? ?? 50 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 89 1D ?? ??
+ ?? ?? 89 1D ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 89 1D ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 89 44 24 ?? E8
+ ?? ?? ?? ?? 8B F0 6A ?? 68 ?? ?? ?? ?? 89 74 24 ?? E8 ?? ?? ?? ?? 8B F8 89 7C 24 ??
+ E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 3B F3 0F 84 ?? ?? ?? ?? 3B FB 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 5C 24 ?? B8 ?? ?? ?? ?? 33 F6 8B FF
+ 38 18 74 ?? 50 E8 ?? ?? ?? ?? 8D BE ?? ?? ?? ?? 83 C4 ?? 8B D7 8A 08 88 0A 40 42 84
+ C9 75 ?? 8B C7 33 F6 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 74 ?? 0F BE 14 37 52 E8 ??
+ ?? ?? ?? 88 04 37 8B C7 83 C4 ?? 46 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 3B F0 72 ??
+ 8B 74 24 ?? 46 89 74 24 ?? 69 F6 ?? ?? ?? ?? 8D 86 ?? ?? ?? ?? 3B C3 75 ?? 6A ?? 68
}
- $find_files_2_p2 = {
- F8 ?? 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 8D ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF
- 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8B 5D ?? 8B F0 80
- BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 00
- ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B D0
- 8D 71 ?? 8A 01 41 84 C0 75 ?? 2B CE 8D 85 ?? ?? ?? ?? 51 50 8B CA E8 ?? ?? ?? ?? F6
- 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 84 DB 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 95
- ?? ?? ?? ?? 53 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C6 E9
+ $drop_ransom_note_p2 = {
+ 89 5C 24 ?? E8 ?? ?? ?? ?? 53 8B F0 53 8D 44 24 ?? 50 56 E8 ?? ?? ?? ?? 56 89 44 24
+ ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 8B F8 3B C3 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 85 C0 0F 86 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? 53 51 88 5C 24 ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 8D 54 24 ?? 52 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 8A 44 1C ?? 3C ?? 7C ?? 3C ?? 7E ?? 3C ?? 0F 8C ?? ?? ?? ?? 3C ?? 0F 8F ?? ?? ?? ??
+ 0F BE C0 50 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 83 C4 ??
+ 8D 54 24 ?? 52 FF D6 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? 8B
+ 4C 24 ?? 8B 54 24 ?? 8B 44 24 ?? 51 52 50 6A ?? 8D 4C 24 ?? 51 57 E8 ?? ?? ?? ?? 0F
+ BE 54 1C ?? 68 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? B8 ?? ?? ?? ?? 8D 50
+ ?? 8D 49 ?? 8A 08 40 84 C9 75 ?? 56 2B C2 50 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56
+ E8 ?? ?? ?? ?? 83 C4 ?? 43 81 FB ?? ?? ?? ?? 0F 8C ?? ?? ?? ?? 33 DB 57
}
- $encrypt_files_p1 = {
- 6A ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 89 9D ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 6A ?? FF B5
- ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? FF D6 8B D8
- 83 FB ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 57
- FF D6 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 85 ?? ??
- ?? ?? B9 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3
- A5 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ??
- FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? FF B5 ?? ?? ?? ?? FF B5 ?? ??
- ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 6A ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? 8B F0 FF 15 ??
- ?? ?? ?? 85 F6 0F 95 C3 E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 F6 89 B5 ?? ?? ?? ?? 56 53 FF
+ $find_files_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 31 45 ?? 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64
+ A3 ?? ?? ?? ?? 89 65 ?? 8B 45 ?? 89 85 ?? ?? ?? ?? 8B 75 ?? 89 B5 ?? ?? ?? ?? 8B 4D
+ ?? 89 8D ?? ?? ?? ?? 8B 55 ?? 89 95 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 85 ?? ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 85 ?? ?? ?? ?? ??
+ 8B C6 8D 50 ?? 8D 49 ?? 8A 08 40 84 C9 75 ?? 2B C2 80 7C 06 ?? ?? 74 ?? 8B C6 8D 50
+ ?? 8A 08 40 84 C9 75 ?? 2B C2 80 7C 06 ?? ?? 74 ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? 52 EB ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89
+ 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 6A
+ ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 8B C6
+ 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 8B D0 8D 85 ?? ?? ?? ?? 8D 78 ?? 8A 08 40 84 C9
+ 75 ?? 2B C7 03 C2 3D ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 6A ?? 6A ?? 8D 4D ?? 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B C3 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 83 F8 ?? 76 ?? B8 ?? ?? ??
+ ?? EB ?? 8B C3 8D 50 ?? 8D 64 24 ?? 8A 08 40 84 C9 75 ?? 2B C2 50 53 8D 55 ?? 52 E8
}
- $encrypt_files_p2 = {
- 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 56 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF D7 85 C0 0F 84 ?? ?? ?? ?? 8D 56 ?? 8B 85 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 03 C8 8D 85 ?? ?? ?? ??
- 3B 8D ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 50 6A ?? 0F 44 F2 56 6A ??
- FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85
- ?? ?? ?? ?? 6A ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF D7 BA ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 53 FF D6 FF B5
- ?? ?? ?? ?? FF D6 B3 ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ??
- ?? ?? ?? 72 ?? F6 C1 ?? 75 ?? 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9 ?? 72 ?? 83 F9 ?? 77
- ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8A C3 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B
- 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+ $find_files_p2 = {
+ 83 C4 ?? 33 FF 8D 45 ?? 8D 50 ?? 90 8A 08 40 84 C9 75 ?? 2B C2 74 ?? EB ?? 8D 49 ??
+ 0F BE 44 3D ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 88 44 3D ?? 47 8D 45 ?? 8D 50 ?? 8D A4 24
+ ?? ?? ?? ?? 8A 08 40 84 C9 75 ?? 2B C2 3B F8 72 ?? 8D 4D ?? 51 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8A 10 3A
+ 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 C0 EB
+ ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 95 ?? ?? ?? ?? 52
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B C6 8D 50 ?? 8D A4 24 ?? ?? ?? ?? 8A 08 40 84 C9 75 ?? 2B
+ C2 80 7C 30 ?? ?? 74 ?? 8B C6 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 80 7C 30 ?? ?? 74
+ ?? 8D 85 ?? ?? ?? ?? 50 56 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 EB ?? 8D 95 ?? ?? ??
+ ?? 52 56 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 8B BD ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4
+ ?? 68 ?? ?? ?? ?? 6A ?? 8B 9D ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 53 57 8B 55 ??
+ 52 8D BD ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ??
+ E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? C3 8B 65 ?? C7 45 ?? ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B C6 8D 50 ?? 8B FF
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $drop_ransom_note_p* ) ) and ( all of ( $find_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Cryptofortress : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Buran : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects CryptoFortress ransomware."
+ description = "Yara rule that detects Buran ransomware."
author = "ReversingLabs"
- id = "460289b1-f775-5e0b-8c44-4f6e5c92da60"
+ id = "c2a36a8b-5c21-5c31-994d-b424c038dd21"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CryptoFortress.yara#L1-L162"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Buran.yara#L1-L91"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "474893b63523de5ff9eb8a0c91b0677b99ce65056af7f5d02a73e43fa65453c9"
+ logic_hash = "5606e0acecd99ccf2feaa995353211302903a09bb2c4ec65903566215e2d5ca4"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -35939,147 +35904,83 @@ rule REVERSINGLABS_Win32_Ransomware_Cryptofortress : TC_DETECTION MALICIOUS MALW
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "CryptoFortress"
+ tc_detection_name = "Buran"
tc_detection_factor = 5
importance = 25
strings:
- $enum_drives = {
- 55 8B EC 83 C4 ?? 56 57 C7 45 ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 8D 7D ?? B2 ?? B9 ?? ?? ?? ?? A9 ?? ?? ?? ?? 74 ?? 88 17 47 D1 E8 FE C2 49
- 75 ?? C6 07 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B F8 8D 75 ?? 8A 16 88 55 ?? 8D 45 ?? 50
- FF 15 ?? ?? ?? ?? 8D 55 ?? C6 42 ?? ?? 83 F8 ?? 75 ?? 60 8D 45 ?? 50 8D 45 ?? 50 6A
- ?? 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ??
- 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 05 ?? ?? ?? ?? 61 46 4F 75 ?? A1 ?? ?? ?? ?? A3
- ?? ?? ?? ?? A1 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 5F 5E C9 C3
- }
- $enum_shared_resources = {
- 55 8B EC 83 C4 ?? 8D 45 ?? 50 FF 75 ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 0B C0 0F
- 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 FF 75 ?? 8D 45 ?? 50 FF 75 ?? FF 15
- ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 3D ?? ?? ?? ?? 74 ?? 8B 4D ?? 51 8D 49 ?? 6B C9 ?? 8B
- 45 ?? 8D 0C 01 6A ?? 51 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? FF 75 ?? E8 ??
- ?? ?? ?? 83 F8 ?? 76 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 0B C0 74 ?? FF 75 ?? E8 ?? ?? ?? ?? EB ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 49 75 ?? EB
- ?? EB ?? E9 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? FF
- 15 ?? ?? ?? ?? C9 C2
- }
$find_files = {
- 55 8B EC 81 C4 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? FF 35
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85
- ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 40 0F 84 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 83 E0 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
- 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? C6 00 ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? C6 00 ?? 2B 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ??
- E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 8D ?? ?? ?? ?? C7 04 08 ?? ?? ?? ?? E8 ?? ?? ?? ?? 58 8B 8D ?? ?? ?? ?? C7 44 08 ??
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
- 0F 84 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF B5 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F
- 85 ?? ?? ?? ?? 8B 4D ?? 0B C9 75 ?? 6A ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 45 ??
- 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 49 8B 1D ?? ?? ?? ?? 51 53
- FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 59 EB ?? 53 E8 ?? ?? ?? ?? 03 D8
- 83 C3 ?? 59 E2 ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 8B 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 0B
- C9 75 ?? 3B D0 72 ?? EB ?? EB ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ??
- FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 75 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF B5
- ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF B5
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C9 C3
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D
+ ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
+ 89 5D ?? 89 5D ?? 88 8D ?? ?? ?? ?? 88 95 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? E8 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF
+ 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 8B 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 33
+ C0 5A 59 59 64 89 10 E9 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ??
+ 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84
+ C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0
+ 74 ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 33 C9 8B 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 33 C0 5A 59 59
+ 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9
}
$encrypt_files = {
- 55 8B EC 83 C4 ?? 53 33 C0 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89
- 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? FF 35 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 89 45 ?? FF 75 ?? E8 ?? ?? ?? ?? 33 C0 50 50 6A ?? 50 6A ?? 68 ?? ?? ?? ??
- FF 75 ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? E9 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 8D 45
- ?? 50 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ??
- 83 7D ?? ?? 75 ?? 83 7D ?? ?? 73 ?? E9 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? BB ?? ?? ?? ??
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? BB ?? ?? ?? ?? B8
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B D2 75 ?? 0B C9 75 ?? B9 ?? ?? ?? ?? 89 4D ?? 89 55 ??
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 4D ?? 89 55 ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 89 4D ?? 89 55 ?? 0B DB 75 ?? 0B C0 74 ?? 83 45 ?? ?? 83 55 ?? ?? FF 75 ??
- FF 75 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 81 7D ?? ?? ??
- ?? ?? 76 ?? B8 ?? ?? ?? ?? EB ?? 8B 45 ?? 6B C0 ?? 89 45 ?? 6A ?? 8D 45 ?? 50 FF 75
- ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? 0B C0 74 ?? E9 ?? ?? ?? ??
- 6A ?? 8D 45 ?? 50 FF 75 ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 FF 75 ?? 6A ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? FF 75 ?? E8 ?? ??
- ?? ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? 0B C0 74 ?? E9 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF
- 75 ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? DF 6D ?? DA 45
- ?? DF 7D ?? C7 45 ?? ?? ?? ?? ?? DF 6D ?? DA 65 ?? DF 7D ?? C7 45 ?? ?? ?? ?? ?? DF
- 6D ?? DA 65 ?? DF 7D ?? 83 7D ?? ?? 75 ?? 83 7D ?? ?? 74 ?? E9 ?? ?? ?? ?? 8F 45 ??
- 8F 45 ?? 6A ?? 8D 45 ?? 50 FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? E8 ?? ??
- ?? ?? 0B C0 74 ?? EB ?? 6A ?? 8D 45 ?? 50 6A ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ??
- ?? 0B C0 75 ?? EB ?? 6A ?? 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ??
- ?? 0B C0 75 ?? EB ?? EB ?? 8D 45 ?? 50 8D 45 ?? 50 8D 45 ?? 50 FF 75 ?? FF 15 ?? ??
- ?? ?? FF 75 ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? 8D 45 ?? 50 8D 45 ?? 50 8D 45 ??
- 50 FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5B C9 C2
- }
- $read_config_file = {
- 55 8B EC 83 C4 ?? [0-20] 6A ?? 68 ?? ?? ?? ?? 6A
- ?? (E8 | FF 15) ?? ?? ?? ?? 0B C0 75 ?? 33 C0 C9
- C3 89 45 ?? 50 6A ?? (E8 | FF 15) ?? ?? ?? ?? 0B
- C0 75 04 33 C0 C9 C3 89 45 ?? FF 75 ?? 6A ??
- (E8 | FF 15) ?? ?? ?? ?? 0B C0 75 04 33 C0 C9 C3
- 89 45 ?? 50 (E8 | FF 15) ?? ?? ?? ?? 0B C0 75 04
- 33 C0 C9 C3 89 45 ?? FF 75 ?? 6A ?? (E8 | FF 15)
- ?? ?? ?? ?? 0B C0 75 04 33 C0 C9 C3 89 45 ?? 8B
- D8 FF 75 ?? FF 75 ?? FF 75 ?? (E8 | FF 15) ?? ??
- ?? ?? FF 75 ?? (E8 | FF 15) ?? ?? ?? ?? 8B 5D ??
- 6A ?? 53 68 ?? ?? ?? ?? (E8 | FF 15) ?? ?? ?? ??
- 83 C3 ?? 8B 45 ?? 83 (E8 | FF 15) ?? 50 53
- (E8 | FF 15) ?? ?? ?? ?? 8A 03 A2 ?? ?? ?? ?? 83
- C3 ?? 8A 03 A2 ?? ?? ?? ?? 83 C3
+ 53 56 57 55 BB ?? ?? ?? ?? BF ?? ?? ?? ?? 80 7B ?? ?? 75 ?? 83 3F ?? 74 ?? 8B 07 89
+ C6 33 C0 89 07 FF D6 83 3F ?? 75 ?? 83 3D ?? ?? ?? ?? ?? 74 ?? E8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 33 C0 A3 ?? ?? ?? ?? 80 7B ?? ?? 75 ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 33 C0 89
+ 43 ?? E8 ?? ?? ?? ?? 80 7B ?? ?? 76 ?? 83 3D ?? ?? ?? ?? ?? 74 ?? 8B 7B ?? 85 FF 74
+ ?? 8B C7 E8 ?? ?? ?? ?? 8B 6B ?? 8B 75 ?? 3B 75 ?? 74 ?? 85 F6 74 ?? 56 E8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 80 7B ?? ?? 75 ?? FF 53 ?? 80 7B ?? ?? 74 ?? E8 ?? ?? ?? ?? 83 3B
+ ?? 75 ?? 83 3D ?? ?? ?? ?? ?? 74 ?? FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 8B 03 8B F0 8B FB B9 ?? ?? ?? ?? F3 A5 E9 ?? ?? ?? ?? 5D 5F 5E 5B C3 A3
}
- $file_type_loop = {
- 51 53 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8
- ?? 75 03 59 EB ?? 53 E8 ?? ?? ?? ?? 03 D8 83 C3
- ?? 59 E2 DC [20-40] FF B5 ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 0B C0 75 44 FF B5 ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF B5
- ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF
- B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
- 0F 85
+ $remote_connection_p1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 50 83 C4 ?? 53 56 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
+ ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 5D ?? 8B D9 89 55 ?? 89
+ 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF
+ 30 64 89 20 8B C3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 89 45
+ ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 BE ?? ??
+ ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ??
+ ?? 0F 84 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? B8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 6A ?? 56 6A ?? 6A ?? 6A ?? 8B 45 ?? E8
}
- $encrypt_routine = {
- FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ??
- [0-10] E9 ?? ?? ?? ?? 6A ?? [1-10] FF 75 ??
- FF (35 | 75) [1-4] FF 75 ?? (E8 | FF 15)
- ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? 68 ??
- ?? ?? ?? [1-10] FF (35 | 75) [1-4] 6A ??
- 6A ?? 6A ?? FF 35 ?? ?? ?? ?? (E8 | FF 15) ??
- ?? ?? ?? 0B C0 75 ?? (EB | E9) [1-4] 6A ??
- [2-10] FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8
- ?? 75 ?? [10-40] FF (35 | 75) [1-4] FF 75 ??
- (E8 |FF 15)
+ $remote_connection_p2 = {
+ 50 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84
+ ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C9 B2 ?? A1 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 95 ?? ?? ?? ?? B8
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 75 ?? 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ??
+ E8 ?? ?? ?? ?? 8B 45 ?? 8B 70 ?? 85 F6 74 ?? 83 EE ?? 8B 36 68 ?? ?? ?? ?? 56 8B 45
+ ?? 8B 40 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B
+ 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 EB ?? 83 7D ?? ?? 74 ?? 8D 95 ??
+ ?? ?? ?? 8B 4D ?? 8B 45 ?? 8B 30 FF 56 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 75 ?? C6 85 ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
+ B9 ?? ?? ?? ?? 8B 45 ?? 8B 30 FF 56 ?? 8B C3 8B 55 ?? 8B 52 ?? E8 ?? ?? ?? ?? 33 C0
+ 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C3 E9
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $read_config_file and $file_type_loop and $encrypt_routine ) or ( $enum_drives and $enum_shared_resources and $find_files and $encrypt_files ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Ryuk : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Hakunamatata : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Ryuk ransomware."
+ description = "Yara rule that detects HakunaMatata ransomware."
author = "ReversingLabs"
- id = "179c9277-0bdc-522a-a822-cf93febff408"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "17438fcd-7a51-5fb6-96ac-38523bc1744f"
+ date = "2020-11-11"
+ modified = "2020-11-11"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ryuk.yara#L1-L199"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HakunaMatata.yara#L1-L373"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "bf93892b281be20917656e242cbb0f3b3694439556b7e5e40a424ba1aa909105"
+ logic_hash = "e363ff93fce286d60a3f5ea20ba3ec03564b7a5321c3f6448cc82187f23e8a9f"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -36087,255 +35988,360 @@ rule REVERSINGLABS_Win32_Ransomware_Ryuk : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Ryuk"
+ tc_detection_name = "HakunaMatata"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ??
- 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 55 ?? 52
- FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ??
- ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ??
- ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 D2 89 55 ?? 0F 57 C0 66 0F 13
- 45 ?? 83 7D ?? ?? 74 ?? 8D 45 ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8D 55 ?? 52 8B 45
- ?? 50 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? 83 7D ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ?? ??
- ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 57 C0 66 0F 13 45 ?? 83 7D ?? ?? 77 ?? 81 7D
- ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 6A ?? 6A ?? 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ??
- 6A ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 45 ??
- 89 55 ?? 83 7D ?? ?? 72 ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 76 ?? 6A ?? 6A ?? 8B 4D ?? 51
- 8B 55 ?? 52 E8 ?? ?? ?? ?? 6A ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52
- 50 E8 ?? ?? ?? ?? 89 45 ?? 89 55 ?? 83 7D ?? ?? 77 ?? 72 ?? 81 7D ?? ?? ?? ?? ?? 77
- ?? 83 7D ?? ?? 77 ?? 72 ?? 83 7D ?? ?? 73 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 76 ?? 83 7D ?? ?? 77 ?? 72
- ?? 81 7D ?? ?? ?? ?? ?? 73 ?? 6A ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 6A
- ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 45 ?? 89
- 55 ?? EB ?? 83 7D ?? ?? 77 ?? 72 ?? 81 7D ?? ?? ?? ?? ?? 73 ?? 6A ?? 6A ?? 8B 55 ??
- 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- 52 50 E8 ?? ?? ?? ?? 89 45 ?? 89 55 ?? 83 7D ?? ?? 77 ?? 72 ?? 81 7D
+ $encrypt_files = {
+ 55 89 E5 57 56 53 81 EC ?? ?? ?? ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 40 ??
+ 85 C0 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 89 14 24 89 C1 E8 ??
+ ?? ?? ?? 83 EC ?? 84 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? 83 7D ??
+ ?? 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B
+ 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83
+ EC ?? 85 C0 0F 95 C0 84 C0 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 89 45 ?? 89 55 ?? 8B
+ 45 ?? 8B 40 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 50 ?? 8B 45 ?? 89 54 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 50 ?? 89 D0 C1 E0 ??
+ 01 D0 01 C0 89 45 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? C7 44 24 ?? ?? ?? ??
+ ?? 8D 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24
+ A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 0F 94 C0 84 C0 74 ?? C7 45 ?? ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 8B 45 ?? 8B 40 ?? BA ?? ?? ?? ?? 8B 4D ?? 8B 5D ?? 39 DA 72 ?? 39 DA 77 ??
+ 39 C8 76 ?? 89 C8 89 DA 89 45 ?? 8B 55 ?? 8B 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 4D ??
+ 89 4C 24 ?? 89 54 24 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ??
+ 83 F8 ?? 0F 94 C0 84 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B 45 ?? 89 4C 24 ?? 89
+ 54 24 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 89 C6 8B 45 ?? 89 C1 BB
+ ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 89 CF 31 C7 89 7D ?? 89 DF 31 D7 89 7D ?? 8B 45 ?? 0B
+ 45 ?? 85 C0 0F 94 C0 0F B6 C8 8B 55 ?? 8B 45 ?? 89 44 24 ?? 8D 45 ?? 89 44 24 ?? 89
+ F0 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 14 24
+ A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? A1 ?? ?? ?? ?? FF D0 89 45 ?? 8B 45 ?? 85 C0
+ 79 ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? C7 44 24 ?? ?? ?? ?? ??
+ 8D 4D ?? 89 4C 24 ?? 89 54 24 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0
+ 83 EC ?? 85 C0 0F 94 C0 84 C0 74 ?? C7 45 ?? ?? ?? ?? ?? 90 EB ?? 8B 4D ?? 8B 5D ??
+ 8B 45 ?? BA ?? ?? ?? ?? 29 C1 19 D3 89 C8 89 DA 89 45 ?? 89 55 ?? 8B 45 ?? BA ?? ??
+ ?? ?? 01 45 ?? 11 55 ?? 8B 45 ?? 8B 55 ?? 89 C6 83 F6 ?? 89 75 ?? 89 D0 80 F4 ?? 89
+ 45 ?? 8B 55 ?? 8B 4D ?? 89 C8 09 D0 85 C0 74 ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ 8B 45 ?? 85 C0 74 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 8B 45 ??
+ 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89
+ 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ??
+ ?? EB ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83
+ EC ?? 8B 45 ?? 8D 65 ?? 5B 5E 5F 5D C2
}
- $encrypt_files_p2 = {
- 77 ?? 83 7D ?? ?? 77 ?? 72 ?? 83 7D ?? ?? 77 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 8B 4D ?? 89 8D ?? ?? ?? ?? 8B 55 ?? 89 95 ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 72 ??
- 83 7D ?? ?? 73 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D
- ?? ?? 0F 84 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 77 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 0F
- 86 ?? ?? ?? ?? 8B 4D ?? 81 E9 ?? ?? ?? ?? 89 4D ?? 6A ?? 6A ?? 8B 55 ?? 52 8B 45 ??
- 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? B8 ??
- ?? ?? ?? E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 6A ?? 8D 95 ?? ?? ?? ?? 52 6A ?? 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ??
- 89 45 ?? 83 7D ?? ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ??
- 8B 55 ?? 83 C2 ?? 89 55 ?? 83 7D ?? ?? 0F 83 ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ??
- ?? 8B 45 ?? 0F BE 8C 05 ?? ?? ?? ?? 83 F9 ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 0F BE 84 15
- ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 4D ?? 0F BE 94 0D ?? ?? ?? ?? 83 FA ?? 0F
- 85 ?? ?? ?? ?? 8B 45 ?? 0F BE 8C 05 ?? ?? ?? ?? 83 F9 ?? 0F 85 ?? ?? ?? ?? 8B 55 ??
- 0F BE 84 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 4D ?? 0F BE 94 0D ?? ?? ?? ??
- 83 FA ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 8D ??
- ?? ?? ?? 8B 15 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 66 A1 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83 BD ??
- ?? ?? ?? ?? 75 ?? 8B 45 ?? 89 45 ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ??
- 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8B 55 ?? 52 8B 45 ??
- 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E9
+ $encrypt_files_2 = {
+ 55 89 E5 56 53 81 EC ?? ?? ?? ?? 89 4D ?? 8B 45 ?? 89 85 ?? ?? ?? ?? 8B 45 ?? 89 85
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 85 C0 0F 84 ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 89 04 24 89 D1 E8 ?? ?? ?? ?? 83 EC ?? 84 C0 0F 84 ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04
+ 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
+ C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF
+ D0 83 EC ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 89
+ 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 0F 95 C0 84 C0 0F 84
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 89 45 ?? 89 55 ?? 8B 45 ?? 8B 55 ?? 89 45 ?? 89 55 ??
+ 8B 85 ?? ?? ?? ?? 80 F4 ?? 89 C3 8B 85 ?? ?? ?? ?? 80 F4 ?? 89 C6 89 F0 09 D8 85 C0
+ 74 ?? 8B 45 ?? 8B 55 ?? 3B 95 ?? ?? ?? ?? 72 ?? 3B 95 ?? ?? ?? ?? 77 ?? 3B 85 ?? ??
+ ?? ?? 76 ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 45 ?? 89 55 ?? 8B 45 ?? 8B 40 ??
+ 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 40 ?? 8B 55 ?? 89 44 24 ?? C7 44 24 ??
+ ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 50 ?? 89 D0 C1 E0 ?? 01 D0 01 C0 89
+ 45 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89
+ 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ??
+ FF D0 83 EC ?? 85 C0 0F 94 C0 84 C0 74 ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45
+ ?? 8B 40 ?? BA ?? ?? ?? ?? 8B 4D ?? 8B 5D ?? 39 DA 72 ?? 39 DA 77 ?? 39 C8 76 ?? 89
+ C8 89 DA 89 45 ?? 8B 4D ?? 8B 55 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 89
+ 4C 24 ?? 89 54 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 83 F8 ?? 0F 94
+ C0 84 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B 45 ?? 89 4C 24 ?? 89 54 24 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 89 C1 BB ?? ?? ?? ?? 8B 45 ?? 8B 55 ??
+ 89 CE 31 C6 89 B5 ?? ?? ?? ?? 89 DE 31 D6 89 B5 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B B5
+ ?? ?? ?? ?? 89 D8 09 F0 85 C0 0F 94 C0 88 45 ?? 8B 55 ?? 0F B6 4D ?? 8B 5D ?? 8B 45
+ ?? 89 44 24 ?? 8D 45 ?? 89 44 24 ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ??
+ C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? A1 ?? ?? ??
+ ?? FF D0 89 45 ?? 8B 45 ?? 85 C0 79 ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 4D ??
+ 8B 55 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 8B 45
+ ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 0F 94 C0 84 C0 74 ?? C7 45 ?? ?? ??
+ ?? ?? 90 EB ?? 8B 4D ?? 8B 5D ?? 8B 45 ?? BA ?? ?? ?? ?? 29 C1 19 D3 89 C8 89 DA 89
+ 45 ?? 89 55 ?? 8B 45 ?? BA ?? ?? ?? ?? 01 45 ?? 11 55 ?? 8B 45 ?? 8B 55 ?? 89 C6 83
+ F6 ?? 89 B5 ?? ?? ?? ?? 89 D0 80 F4 ?? 89 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B B5 ??
+ ?? ?? ?? 89 F0 09 D8 85 C0 74 ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 80 F4 ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 80 F4 ?? 89 85 ?? ?? ?? ?? 8B 9D ??
+ ?? ?? ?? 8B B5 ?? ?? ?? ?? 89 F0 09 D8 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 2B
+ 45 ?? 1B 55 ?? 89 45 ?? 89 55 ?? 8B 45 ?? 8B 40 ?? 89 C1 BB ?? ?? ?? ?? 8B 45 ?? 8B
+ 55 ?? 39 D3 72 ?? 39 D3 77 ?? 39 C1 76 ?? 89 C1 89 D3 89 4D ?? 8B 45 ?? C7 44 24 ??
+ ?? ?? ?? ?? 8D 55 ?? 89 54 24 ?? 8B 55 ?? 89 54 24 ?? 89 44 24 ?? 8B 45 ?? 89 04 24
+ A1 ?? ?? ?? ?? FF D0 83 EC ?? 83 F8 ?? 0F 94 C0 84 C0 0F 84 ?? ?? ?? ?? 8B 55 ?? 8B
+ 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 4D ?? 89 4C 24 ?? 89 54 24 ?? 89 44 24 ?? 8B 45 ??
+ 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 0F 94 C0 84 C0 74 ?? C7 45 ?? ?? ?? ??
+ ?? EB ?? 8B 45 ?? 8B 55 ?? 8B 4D ?? BB ?? ?? ?? ?? 29 C8 19 DA 89 45 ?? 89 55 ?? 8B
+ 45 ?? 8B 55 ?? 89 C3 80 F7 ?? 89 9D ?? ?? ?? ?? 89 D0 80 F4 ?? 89 85 ?? ?? ?? ?? 8B
+ 9D ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 89 F0 09 D8 85 C0 74 ?? E9 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ??
+ 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B
+ 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 89 04 24 E8
+ ?? ?? ?? ?? EB ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ??
+ FF D0 83 EC ?? 8B 45 ?? 8D 65 ?? 5B 5E 5D C2
}
- $encrypt_files_p3 = {
- 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ??
- ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 55 ?? 52 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? 50
- FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ??
- ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D
- ?? ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 6A ?? 6A ?? 6A
- ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 50 8B 45 ?? 50 FF 15 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B
- 55 ?? 52 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ??
- 8D 45 ?? 50 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ??
- ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ??
- 51 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 6A ??
- 68 ?? ?? ?? ?? 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 6A ?? 68
+ $search_files = {
+ E8 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 95 C0 88 45 ?? 80 7D ?? ?? 74 ?? C7 44 24 ?? ?? ??
+ ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ??
+ 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? 83 45 ?? ?? EB ?? A1 ??
+ ?? ?? ?? FF D0 89 C3 C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7
+ 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? 89 1C 24 89 C1 E8 ?? ?? ?? ?? 83 EC
+ ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8
+ ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? 8B 45 ?? 89
+ C1 E8 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 89 D9 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
+ 89 1C 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 85 C0 74 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8
+ ?? ?? ?? ?? 90 8D 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 89 C1
+ E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? EB ?? 90 8D 85
+ ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 0F 95
+ C0 84 C0 74 ?? E9 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 ?? ??
+ ?? ?? A1 ?? ?? ?? ?? FF D0 89 C3 C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? 89 1C 24 89 C1 E8 ?? ??
+ ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? C7 44 24 ?? ?? ??
+ ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? C7
+ 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45
+ ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 83 7D ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 05 ??
+ ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 85 C0 74 ?? B8 ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 84 C0
+ 74 ?? 8D 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 89 C2 8B 85 ?? ?? ?? ?? 89 14 24 89 C1
+ E8 ?? ?? ?? ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 89 C2 8B 45 ?? 89 04 24 89 D1 E8 ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8
+ ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? C7 44 24 ??
+ ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8
}
- $encrypt_files_p4 = {
- 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 89 45 ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? EB ?? 8B 4D ?? 83 C1 ?? 89 4D ?? 8B 55 ?? 3B 55 ?? 0F 87 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 3B 45 ?? 75 ?? 8B 4D ?? 89 4D ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 69 55 ?? ?? ?? ?? ?? 52 8B 45 ?? 50 FF 15
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ?? ?? ??
- ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B
- 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ??
- ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? B8 ?? ?? ??
- ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 6A ?? 6A ?? 8B 4D ?? 51 6A
- ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ??
- 51 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ?? 52 8D 45 ?? 50 8B 4D ??
- 51 6A ?? 8B 55 ?? 52 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4D ?? 51 FF
- 15 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A
- ?? 69 45 ?? ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ??
- ?? ?? ?? ?? 75 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? B8 ??
- ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8B 45 ??
- 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 55
- ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9
+ $search_files_2 = {
+ FF 15 ?? ?? ?? ?? EB ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 89 C3 C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 50 ?? 81 C2 ?? ?? ?? ?? 8B 42 ??
+ 83 E0 ?? 83 C8 ?? 89 42 ?? 89 1C 24 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 89 C3 8B
+ 00 89 DA 03 50 ?? 8B 42 ?? 83 E0 ?? 83 C8 ?? 89 42 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 1C 24 E8 ?? ??
+ ?? ?? 89 C1 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 FF 15 ?? ?? ??
+ ?? 83 EC ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 83 BB ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ??
+ 89 04 24 89 D9 E8 ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89
+ 04 24 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 89 04 24 E8 ?? ?? ?? ?? 89 C1 E8 ?? ??
+ ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 B9 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 EC ?? 89 04 24 E8 ?? ?? ?? ?? 89 C1 E8
}
- $encrypt_files_p5 = {
- E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8A 0D ?? ?? ?? ?? 88 4D ?? 33 D2 89 55
- ?? 89 55 ?? 89 55 ?? 89 55 ?? 88 55 ?? 6A ?? 6A ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ??
- ?? 83 7D ?? ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 33 C9 89 8D ?? ?? ?? ?? 6A ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50
- 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 89 95 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 E8 ??
- ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ??
- ?? 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? 8D 4D ?? 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8D 45 ?? 50 8D 4D ??
- 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8D 45 ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 50 8D 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ??
- 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9
- ?? ?? ?? ?? 8D 55 ?? 52 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ??
- 50 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 8D ?? ??
- ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 55 ?? 52 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 8B 4D
- ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B
+ $remote_connection = {
+ 55 89 E5 53 81 EC ?? ?? ?? ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 89 44 24 ?? C7
+ 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F0 ?? 84 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 89 C1 E8
+ ?? ?? ?? ?? 8B 45 ?? 8B 00 89 45 ?? 8D 45 ?? 89 44 24 ?? 8D 45 ?? 89 44 24 ?? 8D 45
+ ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ??
+ 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 89 45 ?? 83 7D ?? ?? 74 ?? 81 7D ?? ?? ??
+ ?? ?? 75 ?? 8B 45 ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 39 45 ?? 77 ?? 8D 45 ??
+ 89 C1 E8 ?? ?? ?? ?? 8B 45 ?? 8B 10 8D 45 ?? 8D 4D ?? 89 4C 24 ?? 89 14 24 89 C1 E8
+ ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8D 50 ?? 8D 45 ?? 89 04 24 89 D1 E8 ?? ?? ?? ?? 83 EC
+ ?? 8D 45 ?? 89 C1 E8 ?? ?? ?? ?? 8D 45 ?? 89 C1 E8 ?? ?? ?? ?? 83 45 ?? ?? 83 45 ??
+ ?? EB ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 81 7D ?? ?? ?? ?? ?? 75 ?? E9 ??
+ ?? ?? ?? 8D 45 ?? 83 C0 ?? 89 C1 E8 ?? ?? ?? ?? 85 C0 0F 95 C0 84 C0 74 ?? 8B 45 ??
+ 05 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 50 ?? 8D 45 ?? 89 04 24 89 D1 E8
+ ?? ?? ?? ?? 83 EC ?? 8B 45 ?? 05 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 90 8D 45 ?? 89
+ C1 E8 ?? ?? ?? ?? EB ?? 89 C3 8D 45 ?? 89 C1 E8 ?? ?? ?? ?? EB ?? 89 C3 8D 45 ?? 89
+ C1 E8 ?? ?? ?? ?? EB ?? 89 C3 8D 45 ?? 89 C1 E8 ?? ?? ?? ?? 89 D8 89 04 24 E8 ?? ??
+ ?? ?? 90 8B 5D ?? C9 C2
}
- $encrypt_files_p6 = {
- 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51 8B 55 ??
- 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D
- ?? 51 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 81 7D ?? ??
- ?? ?? ?? 0F 86 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 D2 89 55 ?? 0F 57 C0 66 0F 13 45
- ?? 6A ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ??
- ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 8D 95 ?? ??
- ?? ?? 52 6A ?? 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ??
- ?? B8 ?? ?? ?? ?? EB ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 55 ??
- 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 8D
- ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? B8
- ?? ?? ?? ?? 8B E5 5D C3
+ $remote_connection_2 = {
+ 55 89 E5 57 56 53 83 EC ?? 89 4D ?? 8B 5D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 45 ?? 89 44 24 ?? C7 04 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 8B 03 89 45 ?? EB ?? 83 EC ?? 89 45 ?? 85 C0 74 ?? 3D ?? ??
+ ?? ?? 74 ?? 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 8D 45 ?? 89
+ 44 24 ?? 8D 45 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? C7 44 24
+ ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? EB ?? 8B 45 ?? 89 45 ?? 83 7D ?? ??
+ 74 ?? BE ?? ?? ?? ?? 8D 7D ?? EB ?? 83 EC ?? 8D 45 ?? 89 04 24 8D 4D ?? E8 ?? ?? ??
+ ?? 83 EC ?? 8B 45 ?? 39 F8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 83 C6 ?? 39 75 ?? 72 ?? 8B
+ 45 ?? 8B 5C B0 ?? 89 7D ?? B8 ?? ?? ?? ?? 85 DB 74 ?? 89 1C 24 E8 ?? ?? ?? ?? 8D 04
+ 43 C6 44 24 ?? ?? 89 44 24 ?? 89 1C 24 8D 4D ?? E8 ?? ?? ?? ?? EB ?? 8B 45 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 83 EC ?? E9 ?? ?? ?? ?? 8B 45 ?? 2B 45 ?? C1 F8 ?? 69 C0 ?? ?? ??
+ ?? 85 C0 74 ?? 8B 7D ?? 8D 9F ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 47 ?? 3B 47 ??
+ 74 ?? 85 C0 74 ?? 8B 55 ?? 89 10 8D 48 ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ??
+ 8B 45 ?? 83 40 ?? ?? 89 1C 24 E8 ?? ?? ?? ?? EB ?? 8B 4D ?? 83 C1 ?? 8D 45 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 83 EC ?? EB ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 65 ?? 5B 5E 5F 5D C2
}
- $remote_connection = {
- 55 8B EC 81 EC ?? ?? ?? ?? 8B 45 ?? C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 51 6A ?? 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ??
- 89 45 ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ??
- ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8D 4D ?? 51 8B 55 ?? 52 6A ?? 6A ?? 6A ?? E8
- ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 45 ?? EB ?? 8B 4D ?? 8B 51 ??
- 89 55 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? 89 45 ?? C7 45 ?? ?? ?? ??
- ?? 8B 4D ?? 8B 51 ?? 89 55 ?? EB ?? 8B 45 ?? 8B 48 ?? 89 4D ?? 83 7D ?? ?? 0F 84 ??
- ?? ?? ?? 8B 55 ?? 83 C2 ?? 89 55 ?? 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 83 C1 ?? 51 E8 ??
- ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? B9 ??
- ?? ?? ?? 6B D1 ?? 8D 8C 15 ?? ?? ?? ?? 3B C1 74 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
- 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 57 C0 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 83 C8 ?? E9 ?? ??
- ?? ?? 8D 55 ?? 89 55 ?? 8D 45 ?? 50 8B 4D ?? 0F B6 51 ?? 52 E8
+ $encrypt_files_3 = {
+ 55 57 56 53 83 EC ?? 8B 41 ?? 85 C0 75 ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ??
+ ?? BE ?? ?? ?? ?? 89 F0 83 C4 ?? 5B 5E 5F 5D C2 ?? ?? 89 CB C7 44 24 ?? ?? ?? ?? ??
+ 8D 54 24 ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 FF
+ 15 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
+ C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C7 BE ?? ??
+ ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ??
+ ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C2 89 44 24 ??
+ 83 F8 ?? 74 ?? 8D 44 24 ?? 89 44 24 ?? 89 14 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C6 85
+ C0 75 ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 3C 24 FF 15 ?? ?? ?? ??
+ 83 EC ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 85 F6 0F 84 ?? ?? ?? ?? 8B
+ 84 24 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 8B 54 24 ?? 89 44 24 ?? 89 54 24 ?? 8B 43 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 89 44 24 ?? 8B 73 ?? 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24
+ E8 ?? ?? ?? ?? 8D 04 B6 01 C0 89 44 24 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C5 C7 44 24 ??
+ ?? ?? ?? ?? 8D 44 24 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89
+ 44 24 ?? 89 3C 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24
+ ?? 8B 54 24 ?? 8B 0D ?? ?? ?? ?? 89 4C 24 ?? 89 7C 24 ?? 89 C6 89 D7 89 5C 24 ?? E9
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 89 44 24 ?? 89 5C 24 ?? 8B 44 24 ??
+ 89 44 24 ?? 8B 4C 24 ?? 89 0C 24 FF 54 24 ?? 83 EC ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 89
+ 5C 24 ?? 8B 44 24 ?? 89 44 24 ?? 89 2C 24 E8 ?? ?? ?? ?? 89 5C 24 ?? 89 5C 24 ?? C7
+ 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8D 44 24 ?? 89 44 24 ?? 89 6C 24 ?? C7
+ 44 24 ?? ?? ?? ?? ?? 89 DA 31 F2 09 FA 0F 94 C0 0F B6 C0 89 44 24 ?? C7 44 24 ?? ??
+ ?? ?? ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C3 FF 15 ?? ?? ?? ?? 85
+ C0 78 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? 89
+ 6C 24 ?? 8B 4C 24 ?? 89 0C 24 FF 15 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? 2B 74 24 ?? 1B
+ 7C 24 ?? 89 FA 09 F2 74 ?? 8B 44 24 ?? 8B 58 ?? B8 ?? ?? ?? ?? 39 F8 0F 82 ?? ?? ??
+ ?? 39 F3 0F 47 DE E9 ?? ?? ?? ?? 8B 7C 24 ?? 89 DE EB ?? 8B 7C 24 ?? BE ?? ?? ?? ??
+ 85 ED 74 ?? 89 2C 24 E8 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 0F 84 ?? ?? ?? ?? 89 04 24 E8
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 7C 24 ?? BE ?? ?? ?? ?? EB
}
- $find_files_p1 = {
- 8B FF 55 8B EC 51 8B 4D ?? 53 57 33 DB 8D 51 ?? 66 8B 01 83 C1 ?? 66 3B C3 75 ?? 8B
- 7D ?? 2B CA D1 F9 83 C8 ?? 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 56 8D 5F ??
- 03 D9 6A ?? 53 E8 ?? ?? ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ??
- ?? 83 C4 ?? 85 C0 75 ?? FF 75 ?? 2B DF 8D 04 7E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 75 ?? 8B 4D ?? 56 E8 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 8B C6 5E 5F
- 5B 8B E5 5D C3 33 C0 50 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ??
- ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 55 ?? 8B 4D ?? 53 8B 5D ?? 56 57 6A ?? 5E 6A ??
- 89 95 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 5F EB ?? 0F B7 01 66 3B 85 ?? ?? ??
- ?? 74 ?? 66 3B C6 74 ?? 66 3B C7 74 ?? 83 E9 ?? 3B CB 75 ?? 0F B7 31 66 3B F7 75 ??
- 8D 43 ?? 3B C8 74 ?? 52 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 6A ??
- 8B C6 33 FF 5A 66 3B C2 74 ?? 6A ?? 5A 66 3B C2 74 ?? 6A ?? 5A 66 3B C2 74 ?? 8B C7
+ $encrypt_files_4 = {
+ FF 15 ?? ?? ?? ?? 83 EC ?? 89 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89
+ 34 24 89 54 24 ?? 89 44 24 ?? 89 4C 24 ?? FF 95 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 84 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 29 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 19 95 ?? ?? ?? ?? 8B
+ 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 D0 89 CA 09 C2 0F 84 ?? ?? ?? ?? 31 D2 3B 95 ??
+ ?? ?? ?? 8B 43 ?? 89 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 72 ?? 77 ?? 8B 8D ?? ?? ?? ??
+ 39 C8 76 ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 89 44 24 ?? 8D 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 89 54 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ??
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 89 04 24 E8 ?? ?? ?? ?? 89 34 24 8B 35 ?? ?? ?? ?? FF D6 8B 85 ?? ?? ?? ?? 83 EC
+ ?? 89 04 24 FF D6 8B 85 ?? ?? ?? ?? 83 EC ?? 89 04 24 FF 15 ?? ?? ?? ?? 8B 8D ?? ??
+ ?? ?? 83 EC ?? 85 C9 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7
+ 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? C7 04 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 40 ?? 8B 88 ?? ?? ?? ?? 85 C9 74 ?? 8B 01 C7
+ 04 24 ?? ?? ?? ?? FF 50 ?? 83 EC ?? 0F B7 C0 B9 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
+ 83 EC ?? 89 C1 E8 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 89 04 24 FF 15
}
- $find_files_p2 = {
- EB ?? 33 C0 40 2B CB 0F B6 C0 D1 F9 41 F7 D8 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50
- 57 53 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? 8B 85 ?? ?? ?? ?? 50 57 57 53 E8 ?? ??
- ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56 FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD
- 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 8D ?? ?? ?? ?? 6A ?? 8B 41 ?? 2B 01 C1 F8 ?? 89 85
- ?? ?? ?? ?? 58 66 39 85 ?? ?? ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 66 39 85 ?? ??
- ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 51 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 8B 8D
- ?? ?? ?? ?? 85 C0 6A ?? 58 75 ?? 8B C1 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8
- ?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ??
- 83 C4 ?? E9
+ $search_files_3 = {
+ FF 15 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 75 ?? 8B 85
+ ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 FF D7 83
+ EC ?? 85 C0 0F 84 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? EB ?? 90 8D B4 26 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 83 C3 ?? 8B 50 ?? 8B 40 ?? 89 85 ?? ?? ?? ?? 29 D0 C1 F8 ?? 69 C0 ??
+ ?? ?? ?? 39 C3 0F 83 ?? ?? ?? ?? 8D 04 5B 8D 34 C5 ?? ?? ?? ?? 8B 04 C2 89 44 24 ??
+ 8B 85 ?? ?? ?? ?? 89 04 24 FF D7 83 EC ?? 85 C0 74 ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? 8B
+ 1C 30 C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? C7 04
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 DB 0F 84 ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 5C
+ 24 ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 40 ?? 8B 88
+ ?? ?? ?? ?? 85 C9 0F 84 ?? ?? ?? ?? 8B 01 C7 04 24 ?? ?? ?? ?? FF 50 ?? 83 EC ?? 0F
+ B7 C0 B9 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 89 C1 E8 ?? ?? ?? ?? 31 F6 E9
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8
+ ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 5C 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? E9 ?? ?? ?? ?? 90 8D 74 26 ?? 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24
+ E8
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $remote_connection )
-}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Policerecords : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects PoliceRecords ransomware."
- author = "ReversingLabs"
- id = "bacd3f98-a069-58ca-8423-01fcef7d4062"
- date = "2022-08-02"
- modified = "2022-08-02"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.PoliceRecords.yara#L1-L79"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "55cb1a5d030c47abb1a9ca9970fb19b3124128e409bc9515c173c33b2bb49a16"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "PoliceRecords"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $encrypt_files = {
- 00 72 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 07 06 6F ?? ?? ?? ?? 0C 04 0D 09 18 73 ?? ?? ??
- ?? 13 ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 08 08 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ??
- 03 19 73 ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 11 ?? D2 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ??
- 25 13 ?? 15 FE 01 16 FE 01 13 ?? 11 ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ??
- ?? 00 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 26 00 00 DE ?? 2A
+ $install_service = {
+ FF 15 ?? ?? ?? ?? 83 EC ?? 85 C0 89 C1 89 44 24 ?? 0F 84 ?? ?? ?? ?? 8B 84 24 ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 0C 24 89 44 24 ?? FF 15 ?? ?? ?? ?? 83 EC ?? 85 C0
+ 89 C3 0F 84 ?? ?? ?? ?? 89 04 24 A1 ?? ?? ?? ?? 8D 6C 24 ?? 8D 7C 24 ?? C7 44 24 ??
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 6C 24 ?? 89 7C 24 ?? 89 44 24 ?? FF D0 83 EC
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 83 E0 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? A1 ?? ??
+ ?? ?? 89 44 24 ?? FF D0 8B 74 24 ?? 89 44 24 ?? 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? B8
+ ?? ?? ?? ?? F7 64 24 ?? B8 ?? ?? ?? ?? C1 EA ?? 81 FA ?? ?? ?? ?? 0F 47 D0 B8 ?? ??
+ ?? ?? 81 FA ?? ?? ?? ?? 0F 42 D0 89 14 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 6C 24 ?? C7
+ 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 FF 54 24 ?? 83 EC
+ ?? 85 C0 74 ?? 3B 74 24 ?? 8B 44 24 ?? 72 ?? FF D0 2B 44 24 ?? 3B 44 24 ?? 76 ?? 89
+ 1C 24 8B 1D ?? ?? ?? ?? FF D3 83 EC ?? 8B 44 24 ?? 89 04 24 FF D3 83 EC ?? 83 C4 ??
+ 5B 5E 5F 5D C2 ?? ?? 8D B4 26 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83
+ EC ?? 83 C4 ?? 5B 5E 5F 5D C2 ?? ?? 8D B6 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? 89 1C 24 FF 15 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? 89 6C 24 ?? C7 44
+ 24 ?? ?? ?? ?? ?? 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 FF 54 24 ?? 83 EC ??
+ 85 C0 0F 84 ?? ?? ?? ?? 8D B6 ?? ?? ?? ?? 8B 44 24 ?? FF D0 8B 74 24 ?? 89 44 24 ??
+ 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? F7 64 24 ?? B8 ?? ?? ?? ?? C1 EA ??
+ 81 FA ?? ?? ?? ?? 0F 47 D0 B8 ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 0F 42 D0 89 14 24 FF 15
+ ?? ?? ?? ?? 83 EC ?? 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? C7 44 24 ?? ??
+ ?? ?? ?? 89 1C 24 FF 54 24 ?? 83 EC ?? 85 C0 0F 84 ?? ?? ?? ?? 3B 74 24 ?? 72 ?? 8B
+ 44 24 ?? FF D0 2B 44 24 ?? 3B 44 24 ?? 76 ?? E9
}
- $find_files = {
- 11 ?? 11 ?? 9A 13 ?? 00 00 07 11 ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 00 11 ?? 28 ?? ?? ?? ?? 00 00 DE ?? 26 00 00 DE ?? 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E
- 69 32 ?? 00 DE ?? 26 00 00 DE ?? 17 8D ?? ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 0C 16 13 ??
- 2B ?? 00 00 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 08 11 ?? 9A 28 ?? ?? ?? ?? 00
- 72 ?? ?? ?? ?? 08 11 ?? 9A 28 ?? ?? ?? ?? 18 28 ?? ?? ?? ?? 00 00 DE ?? 26 00 00 DE ??
- 00 11 ?? 17 58 13 ?? 11 ?? 08 8E 69 FE 04 13 ?? 11 ?? 2D ?? 00 00 72 ?? ?? ?? ?? 1D 28
- ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 1D 28 ?? ?? ?? ?? 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 DE ?? 26 00 00 DE ?? 7E ?? ??
- ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0D 09 72 ?? ?? ?? ?? 17 8C ?? ?? ?? ?? 1A 6F ?? ??
- ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 16 8C
- ?? ?? ?? ?? 1A 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11
- ?? 72 ?? ?? ?? ?? 17 8C ?? ?? ?? ?? 1A 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 17 8C ?? ?? ?? ?? 1A 6F ?? ?? ?? ?? 00 7E ??
- ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 6F
- ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ??
- 72 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 00 07 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ??
- 13 ?? 11 ?? 6F ?? ?? ?? ?? 00 73 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 26 2A
+ $encrypt_files_5 = {
+ FF 15 ?? ?? ?? ?? 83 EC ?? 89 C7 BE ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? C7 44 24
+ ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 FF
+ 15 ?? ?? ?? ?? 83 EC ?? 89 C2 89 44 24 ?? 83 F8 ?? 74 ?? 8D 44 24 ?? 89 44 24 ?? 89
+ 14 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C6 85 C0 75 ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ??
+ ?? ?? 83 EC ?? 89 3C 24 FF 15 ?? ?? ?? ?? 83 EC ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ??
+ ?? ?? 83 EC ?? 85 F6 0F 84 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 8B 54 24
+ ?? 89 44 24 ?? 89 54 24 ?? 8B 43 ?? 89 04 24 E8 ?? ?? ?? ?? 89 44 24 ?? 8B 73 ?? 89
+ 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D 04 B6 01 C0 89 44 24 ??
+ 89 04 24 E8 ?? ?? ?? ?? 89 C5 C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 89 44 24 ?? C7 44
+ 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 89 3C 24 FF 15 ?? ?? ?? ?? 83 EC
+ ?? 89 C6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 8B 54 24 ?? 8B 0D ?? ?? ?? ?? 89 4C 24
+ ?? 89 7C 24 ?? 89 C6 89 D7 89 5C 24 ?? E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44
+ 24 ?? 89 44 24 ?? 89 5C 24 ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 0C 24 FF 54 24
+ ?? 83 EC ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 89 5C 24 ?? 8B 44 24 ?? 89 44 24 ?? 89 2C 24
+ E8 ?? ?? ?? ?? 89 5C 24 ?? 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 89 44 24
+ ?? 8D 44 24 ?? 89 44 24 ?? 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 DA 31 F2 09 FA 0F
+ 94 C0 0F B6 C0 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ??
+ ?? ?? 83 EC ?? 89 C3 FF 15 ?? ?? ?? ?? 85 C0 78 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24
+ ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? 89 6C 24 ?? 8B 4C 24 ?? 89 0C 24 FF 15
}
- $desktop_kill_tick = {
- 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 0A 06 72 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 0B 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 08 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 09 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 13 ?? 07 28 ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 07 28 ?? ?? ?? ?? 00
- 00 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 11 ?? 28 ?? ?? ?? ?? 00 00 02 7B ?? ?? ??
- ?? 6F ?? ?? ?? ?? 00 2A
+ $search_files_4 = {
+ FF 15 ?? ?? ?? ?? EB ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 89 C3 C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 50 ?? 81 C2 ?? ?? ?? ?? 8B 42 ??
+ 83 E0 ?? 83 C8 ?? 89 42 ?? 89 1C 24 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 89 C3 8B
+ 00 89 DA 03 50 ?? 8B 42 ?? 83 E0 ?? 83 C8 ?? 89 42 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 1C 24 E8 ?? ??
+ ?? ?? 89 C1 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 FF 15 ?? ?? ??
+ ?? 83 EC ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 83 BB ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ??
+ 89 04 24 89 D9 E8 ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89
+ 04 24 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 89 04 24 E8 ?? ?? ?? ?? 89 C1 E8 ?? ??
+ ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 B9 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 EC ?? 89 04 24 E8 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 3B BD ??
+ ?? ?? ?? 75 ?? EB ?? 83 EC ?? 83 C7 ?? 39 BD ?? ?? ?? ?? 74 ?? 8B 45 ?? 89 44 24 ??
+ 89 3C 24 89 D9 E8 ?? ?? ?? ?? EB ?? BE ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ??
+ ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 8D 95 ?? ?? ?? ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95
+ ?? ?? ?? ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 89 F0 8D 65 ?? 5B 5E 5F 5D C2
}
- $drop_ransom_note = {
- 00 16 28 ?? ?? ?? ?? 0A 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 00 07 72 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 00 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 72 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 00 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07
- 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 DE ?? 07 2C ??
- 07 6F ?? ?? ?? ?? 00 DC 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 26 2A
+ $remote_connection_3 = {
+ 55 89 E5 57 56 53 83 EC ?? 89 4D ?? 8B 5D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 45 ?? 89 44 24 ?? C7 04 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 8B 03 89 45 ?? EB ?? 83 EC ?? 89 45 ?? 85 C0 74 ?? 3D ?? ??
+ ?? ?? 74 ?? 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 8D 45 ?? 89
+ 44 24 ?? 8D 45 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? C7 44 24
+ ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? EB ?? 8B 45 ?? 89 45 ?? 83 7D ?? ??
+ 74 ?? BE ?? ?? ?? ?? 8D 7D ?? EB ?? 83 EC ?? 8D 45 ?? 89 04 24 8D 4D ?? E8 ?? ?? ??
+ ?? 83 EC ?? 8B 45 ?? 39 F8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 83 C6 ?? 39 75 ?? 72 ?? 8B
+ 45 ?? 8B 5C B0 ?? 89 7D ?? B8 ?? ?? ?? ?? 85 DB 74 ?? 89 1C 24 E8 ?? ?? ?? ?? 8D 04
+ 43 C6 44 24 ?? ?? 89 44 24 ?? 89 1C 24 8D 4D ?? E8 ?? ?? ?? ?? EB ?? 8B 45 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 83 EC ?? E9 ?? ?? ?? ?? 8B 45 ?? 2B 45 ?? C1 F8 ?? 69 C0 ?? ?? ??
+ ?? 85 C0 74 ?? 8B 7D ?? 8D 9F ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 47 ?? 3B 47 ??
+ 74 ?? 85 C0 74 ?? 8B 55 ?? 89 10 8D 48 ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ??
+ 8B 45 ?? 83 40 ?? ?? 89 1C 24 E8 ?? ?? ?? ?? EB ?? 8B 4D ?? 83 C1 ?? 8D 45 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 83 EC ?? EB ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 65 ?? 5B 5E 5F 5D C2 ??
+ ?? 89 C3 8B 45 ?? 8D 55 ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 89 1C 24 E8 ?? ?? ?? ?? 89 C3 EB ?? 53 83 EC ?? 8B 5C 24 ?? 8D 43 ?? 89 04 24 8B
+ 0B E8 ?? ?? ?? ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? C7 04 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 83 C4 ?? 5B C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $desktop_kill_tick ) and ( $drop_ransom_note )
+ uint16( 0 ) == 0x5A4D and ( ( $search_files and $encrypt_files and $remote_connection ) or ( $encrypt_files_2 and $remote_connection and $search_files ) or ( $search_files_2 and $encrypt_files_3 and $remote_connection_2 ) or ( $install_service and $search_files_3 and $encrypt_files_4 ) or ( $search_files_4 and $encrypt_files_5 and $remote_connection_3 ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Crypren : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_HDMR : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Crypren ransomware."
+ description = "Yara rule that detects HDMR ransomware."
author = "ReversingLabs"
- id = "9a6ff190-b26b-5b75-9103-95a3b2e80701"
+ id = "97b5020c-6cb1-5ec6-84a4-2f35eae761c2"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Crypren.yara#L1-L144"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HDMR.yara#L1-L161"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "7047d48782762e42544063fde6f2be62eb19f22853ea84abb5bce67c962da172"
+ logic_hash = "035c6596db8dc14a663679c1f7e682b85963927cc034b01e390cc22fdee3334a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -36343,1806 +36349,742 @@ rule REVERSINGLABS_Win32_Ransomware_Crypren : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Crypren"
+ tc_detection_name = "HDMR"
tc_detection_factor = 5
importance = 25
strings:
- $enum_directories_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6
- 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6
- 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- }
- $enum_directories_p2 = {
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6
- 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 85 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6
+ $find_files_p1 = {
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
+ ?? ?? 53 56 8B 75 ?? 57 33 C0 68 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 51 89 74 24 ??
+ 66 89 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 56 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 52 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 51 FF 15 ?? ??
+ ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? EB
+ ?? 8D 49 ?? 8B 74 24 ?? F6 44 24 ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 44 24 ??
+ 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
+ ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ 8D 44 24 ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83
+ C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D
}
- $enum_directories_p3 = {
- 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ??
- 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45
- ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D BD ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 90 83 7F ?? ?? 8B 5F ?? 72 ?? 8B 37 EB ?? 8B F7 83 7D ?? ?? 8D
- 45 ?? 8B D3 0F 43 45 ?? 3B CB 0F 42 D1 85 D2 74 ?? 83 EA ?? 72 ?? 8D 9B ?? ?? ?? ??
- 8B 08 3B 0E 75 ?? 83 C0 ?? 83 C6 ?? 83 EA ?? 73 ?? 83 FA ?? 74 ?? 8A 08 3A 0E 75 ??
- 83 FA ?? 74 ?? 8A 48 ?? 3A 4E ?? 75 ?? 83 FA ?? 74 ?? 8A 48 ?? 3A 4E ?? 75 ?? 83 FA
- ?? 74 ?? 8A 40 ?? 3A 46 ?? 74 ?? 1B C0 83 C8 ?? EB ?? 33 C0 8B 4D ?? 85 C0 75 ?? 3B
- CB 73 ?? 83 C8 ?? EB ?? 33 C0 3B CB 0F 95 C0 85 C0 0F 94 C0 84 C0 75 ?? 8B 85 ?? ??
- ?? ?? 83 C7 ?? 40 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 82 ?? ?? ?? ?? B3 ?? EB ?? 32 DB 68
- ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ??
- 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8A C3 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E
- 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $find_files_p2 = {
+ 54 24 ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 44 24
+ ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 4C 24
+ ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 54 24
+ ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 44 24
+ ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? 68
+ ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 54 24 ?? 68 ?? ??
+ ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 50 8D
+ 8C 24 ?? ?? ?? ?? 51 66 89 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 52
+ 56 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51
+ E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 83
+ C4 ?? 85 F6 74 ?? 8B 44 24 ?? 8D 54 24 ?? 52 50 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ??
+ 8B 0D ?? ?? ?? ?? 83 C4 ?? 3B 0D ?? ?? ?? ?? 7C ?? 8D 49 ?? 6A ?? FF 15 ?? ?? ?? ??
+ 8B 15 ?? ?? ?? ?? 3B 15 ?? ?? ?? ?? 7D ?? 68 ?? ?? ?? ?? FF D7 FF 05 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? FF D3 6A ?? 6A ?? 56 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 8B 74 24 ?? 8D 44 24 ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? 56 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5 5D
+ C3
}
$encrypt_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 33 FF C6 45 ?? ?? 83 7D ?? ?? 8D 45 ?? 6A
- ?? 0F 43 45 ?? 8D 8D ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 6A ??
- 0F 43 45 ?? 8D 8D ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8B
- 94 0D ?? ?? ?? ?? 85 D2 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? 39 BC 05 ?? ??
- ?? ?? 0F 85 ?? ?? ?? ?? F6 C2 ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 03 C8 8D 45 ??
- 50 E8 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? C6 45 ?? ?? 8B F0
- 85 C9 74 ?? 8B 11 FF 52 ?? 85 C0 74 ?? 8B 10 8B C8 6A ?? FF 12 8B 06 8B CE 6A ?? 8B
- 40 ?? FF D0 88 45 ?? 8D 45 ?? FF 75 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 4D ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 F6 39 75 ?? 76 ?? EB ?? 8D A4 24
- ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 8D 4D ?? 0F 43 45 ?? 83 7D ?? ?? 0F 43 4D ?? 33 D2
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
+ ?? ?? 53 56 57 33 C0 8B D9 68 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 51 89 5C 24 ?? 66
+ 89 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 94 24 ?? ?? ?? ?? 52 6A ?? 6A ?? 6A
+ ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 66 83 BC 24 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? BF ?? ??
+ ?? ?? 33 F6 8D 84 24 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ??
+ ?? 83 C6 ?? 83 C7 ?? 81 FE ?? ?? ?? ?? 72 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? 51
+ 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 0F 8C ?? ?? ?? ?? 8B
+ 7C 24 ?? 7F ?? 83 FF ?? 0F 82 ?? ?? ?? ?? 8B F0 89 7C 24 ?? 89 74 24 ?? 85 C0 7C ??
+ 7F ?? 83 FF ?? 76 ?? 6A ?? 6A ?? 6A ?? 53 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 33 C0 50 8D 54 24 ?? 52 89 44 24 ?? 89 44 24 ?? 66 89 44 24 ?? 88 44 24 ?? 6A ?? 8D
+ 44 24 ?? 50 53 C6 44 24 ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B C7 83 E8
+ ?? 8B CE 83 D9 ?? 33 F6 39 44 24 ?? 75 ?? 3B F1 75 ?? 8B 4C 24 ?? 3B 0D ?? ?? ?? ??
+ 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 54 24 ?? 6A ?? 52 C6 44
}
$encrypt_files_p2 = {
- 0F BE 1C 30 8B C7 F7 75 ?? 8A 0C 0A 0F BE C1 03 C3 3D ?? ?? ?? ?? 7C ?? 25 ?? ?? ??
- ?? 79 ?? 48 0D ?? ?? ?? ?? 40 EB ?? 02 D9 0F B6 C3 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 46 83 C4 ?? 47 3B 75 ?? 72 ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 8B 48 ?? F6 84 0D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 72 ?? FF 75 ?? E8 ?? ??
- ?? ?? 83 C4 ?? 83 7D ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 72
- ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D
- ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? C6 45 ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D
- ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ 24 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 79 ?? 48 0D ??
+ ?? ?? ?? 40 88 44 34 ?? 46 83 FE ?? 7C ?? 8B 44 24 ?? BE ?? ?? ?? ?? 85 C0 0F 8F ??
+ ?? ?? ?? 0F 8C ?? ?? ?? ?? 81 FF ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 85 C0 0F 8C ?? ?? ??
+ ?? 7F ?? 85 FF 0F 84 ?? ?? ?? ?? 85 C0 7F ?? 7C ?? 3B FE 73 ?? 6A ?? 6A ?? 50 57 E8
+ ?? ?? ?? ?? 8B F7 2B F0 56 E8 ?? ?? ?? ?? 8B F8 33 C0 83 C4 ?? 89 44 24 ?? 89 44 24
+ ?? 3B F8 74 ?? 50 8D 44 24 ?? 50 56 57 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 39 74 24 ??
+ 75 ?? 6A ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 56 57 8D 44 24 ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 6A ?? 8D 4C 24 ?? 51 56 57 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 FF 15
+ ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ??
+ ?? ?? 8B E5 5D C3 53 FF 15 ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83
+ C4 ?? 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3 6A ?? 68 ?? ??
+ ?? ?? 50 57 E8 ?? ?? ?? ?? 8B C8 89 44 24 ?? B8 ?? ?? ?? ?? F7 E9 C1 FA ?? 8B C2 C1
+ E8 ?? 03 C2 69 C0 ?? ?? ?? ?? 8B D1 2B D0 85 D2 7E ?? 41 89 4C 24 ?? 33 C0 89 44 24
+ ?? 3B C8 0F 8E ?? ?? ?? ?? 89 44 24 ?? EB ?? 90 8B 7C 24 ?? 8B 44 24 ?? 8B 4C 24
}
- $enum_drives_p1 = {
- 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85
+ $encrypt_files_p3 = {
+ 99 2B F8 1B CA 89 7C 24 ?? 89 4C 24 ?? 0F 88 ?? ?? ?? ?? 7F ?? 85 FF 0F 84 ?? ?? ??
+ ?? 8B C6 99 3B CA 7F ?? 7C ?? 3B F8 73 ?? 6A ?? 6A ?? 51 57 E8 ?? ?? ?? ?? 8B F7 2B
+ F0 85 F6 0F 8E ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B F8 33 C0 83 C4 ?? 89 44 24 ?? 89 44
+ 24 ?? 3B F8 0F 84 ?? ?? ?? ?? 50 8D 44 24 ?? 50 56 57 53 FF 15 ?? ?? ?? ?? 85 C0 0F
+ 84 ?? ?? ?? ?? 39 74 24 ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 8B CE F7 D9 51 53 FF 15 ??
+ ?? ?? ?? 56 57 8D 44 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 54 24 ?? 52 56 57 53 FF
+ 15 ?? ?? ?? ?? 85 C0 74 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 81 FE ?? ?? ?? ?? 7C ?? 83 7C
+ 24 ?? ?? 7C ?? 7F ?? 81 7C 24 ?? ?? ?? ?? ?? 72 ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 53 FF
+ 15 ?? ?? ?? ?? 8B 44 24 ?? 81 44 24 ?? ?? ?? ?? ?? 40 89 44 24 ?? 3B 44 24 ?? 0F 8C
+ ?? ?? ?? ?? EB ?? 53 FF 15 ?? ?? ?? ?? EB ?? 53 FF 15 ?? ?? ?? ?? 85 FF 74 ?? 57 E8
+ ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 68
}
- $enum_drives_p2 = {
- E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6
- 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D
- 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 68
- ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8
+ $encrypt_files_p4 = {
+ 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? B9 ?? ?? ?? ?? 8D
+ 74 24 ?? 8D BC 24 ?? ?? ?? ?? F3 A5 8B 4C 24 ?? 6A ?? 89 8C 24 ?? ?? ?? ?? 8B D0 8D
+ 4C 24 ?? 51 C1 FA ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 52 53 C7 44 24 ?? ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 53 FF
+ 15 ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 51 66 89 84 24 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 74 24 ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 8D 94 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 94 24 ?? ?? ?? ?? 52 56 FF 15 ?? ?? ?? ?? 5F 5E
+ 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3 53 FF 15 ?? ?? ?? ?? 8B 8C
+ 24 ?? ?? ?? ?? 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $find_MS_xchange_backups_p1 = {
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
+ ?? ?? 53 56 57 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ??
+ 8B 1D ?? ?? ?? ?? B0 ?? 88 44 24 ?? 88 44 24 ?? B0 ?? 83 C4 ?? C6 44 24 ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 66 C7 44 24 ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? 88 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 66 C7 44 24 ?? ?? ?? C6 44 24 ?? ?? 88 44 24
+ ?? 88 44 24 ?? BE ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B FF 68 ?? ?? ?? ?? 8D 8C 24
+ ?? ?? ?? ?? 6A ?? 51 C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 56 8D 54 24 ??
+ 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 6A ?? 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 33 D2 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ??
+ 8D 44 24 ?? 50 8D 4C 24 ?? 51 52 52 52 52 52 52 66 89 54 24 ?? 8D 94 24 ?? ?? ?? ??
+ 52 6A ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF D3 6A ?? FF D7 83 C6 ??
+ FF 4C 24 ?? 0F 85 ?? ?? ?? ?? BE ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 8D 49 ??
+ 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 50 C6 84 24 ?? ?? ?? ?? ?? E8
+ }
+ $find_MS_xchange_backups_p2 = {
+ 83 C4 ?? 56 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 6A
+ ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 33 C9 8D 54 24 ?? 52 89 44 24
+ ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 8D 44 24 ?? 50 51 51 51 51 51 51 66 89 4C 24
+ ?? 8D 8C 24 ?? ?? ?? ?? 51 6A ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF
+ D3 6A ?? FF D7 83 C6 ?? FF 4C 24 ?? 0F 85 ?? ?? ?? ?? 33 D2 68 ?? ?? ?? ?? 52 8D 84
+ 24 ?? ?? ?? ?? 50 66 89 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 B1 ?? EB ?? 8D 49 ??
+ 30 88 ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ??
+ 51 C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ??
+ ?? 52 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 51 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? 56 68 ?? ?? ?? ?? 6A ?? 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 54 24 ?? 6A ?? 52 E8 ?? ??
+ ?? ?? 83 C4 ?? 33 C0 8D 4C 24 ?? 51 8D 54 24 ?? 52 50 50 50 50 50 50 89 44 24 ?? 89
+ 44 24 ?? 89 44 24 ?? 89 44 24 ?? 66 89 44 24 ?? 8D 84 24 ?? ?? ?? ?? 50 6A ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF D3 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33 CC
+ E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( all of ( $enum_directories_p* ) ) and ( all of ( $enum_drives_p* ) ) and ( all of ( $encrypt_files_p* ) ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $find_MS_xchange_backups_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Cryptobit : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Teslacrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects CryptoBit ransomware."
+ description = "Yara rule that detects Teslacrypt ransomware."
author = "ReversingLabs"
- id = "8566e516-9884-5b20-90c4-7ed38fa96999"
+ id = "842dae76-573c-564d-b658-ccdda451df21"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CryptoBit.yara#L1-L113"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Teslacrypt.yara#L1-L665"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ccc8a0f1c5e11211649992d0f2b309968c97b49f1c7359e62d622f364e117429"
+ logic_hash = "cc054be68d833d9f29a4ebd1c202922881b0d22a2605edc7def1048dc08f6325"
score = 75
- quality = 90
+ quality = 65
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "CryptoBit"
- tc_detection_factor = 5
+ tc_detection_name = "Teslacrypt"
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 8B EC 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83
- 7D ?? ?? 75 ?? FF 75 ?? EB ?? 6A ?? 59 83 C9 ?? 83 F1 ?? 89 4D ?? 6A ?? 6A ?? 6A ??
- 6A ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 0B C0 0F 84 ?? ?? ?? ?? 89 45 ?? 60 BE ?? ?? ??
- ?? 56 64 FF 35 ?? ?? ?? ?? 64 89 25 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 33 D2
- 8B 0D ?? ?? ?? ?? F7 F1 0B C0 74 ?? FF 35 ?? ?? ?? ?? EB ?? 52 8B 0C 24 29 4D ?? 51
- FF 75 ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 0B C0 74 ?? 89 45 ?? 51 FF
- 75 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? 83 7D ?? ?? 75 ?? 89 45 ?? 89 4D ?? FF 75 ??
- E8 ?? ?? ?? ?? EB ?? EB ?? 83 7D ?? ?? 75 ?? C7 45 ?? ?? ?? ?? ?? EB ?? A1 ?? ?? ??
- ?? 01 45 ?? EB ?? EB ?? 8B 64 24 ?? 64 8F 05 ?? ?? ?? ?? 83 C4 ?? 61 EB ?? EB ?? 64
- 8F 05 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 8B 4D
- ?? EB ?? 8B 45 ?? C9 C2
- }
- $encrypt_files_p2 = {
- 55 8B EC 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A
- ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 84 ??
- ?? ?? ?? 89 45 ?? 8D 45 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ??
- 0B C0 74 ?? E9 ?? ?? ?? ?? 89 45 ?? 8B 15 ?? ?? ?? ?? 8B 4D ?? 0B C9 75 ?? 83 F8 ??
- 73 ?? E9 ?? ?? ?? ?? EB ?? 0B C9 75 ?? 3B C2 73 ?? 50 EB ?? 52 8F 45 ?? 83 7D ?? ??
- 75 ?? A1 ?? ?? ?? ?? 39 45 ?? 72 ?? FF 75 ?? FF 75 ?? FF 75 ?? FF 75 ?? E8 ?? ?? ??
- ?? 89 45 ?? 0B C0 74 ?? 6A ?? 50 51 FF 75 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A
- ?? 6A ?? 6A ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 0B C0 74 ?? 89 45 ?? 60 BE ?? ?? ?? ??
- 56 64 FF 35 ?? ?? ?? ?? 64 89 25 ?? ?? ?? ?? FF 75 ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF
- 75 ?? E8 ?? ?? ?? ?? 0B C0 74 ?? 50 8B 4D ?? 8B 04 24 83 C9 ?? 83 F1 ?? 51 50 E8 ??
- ?? ?? ?? 89 45 ?? 0B C0 74 ?? 6A ?? 50 51 FF 75 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
- ?? 8B 64 24 ?? 64 8F 05 ?? ?? ?? ?? 83 C4 ?? 61 EB ?? EB ?? 64 8F 05 ?? ?? ?? ?? 83
- C4 ?? 83 7D ?? ?? 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? E8 ?? ??
- ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 8B 4D ?? EB ?? 33 C0 33 C9 C9 C2
+ $file_search_0_3_1_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 55 56 8B B4 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
+ 24 ?? ?? ?? ?? 6A ?? 50 66 C7 84 24 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ??
+ 51 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F 84 B5 01 00 00 53 8B 1D ?? ?? ?? ?? 57 8B BC 24 ?? ?? ?? ?? 8D A4 24 ?? ?? ?? ??
+ 83 3D ?? ?? ?? ?? ?? 0F 85 89 01 00 00 F6 44 24 ?? ?? 0F 84 D2 00 00 00 8D 4C 24 ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75
+ 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84
+ 29 01 00 00 8D 4C 24 ?? B8 ?? ?? ?? ?? 8D 49 ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83
+ C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 EA 00 00 00 56 8D 94 24 ?? ?? ?? ?? 68
}
- $find_files_p1 = {
- 55 8B EC 83 C4 ?? 57 56 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 8B 75 ?? 83 7E ?? ?? 75 ?? E8 ?? ?? ?? ?? 50 8D 46 ?? 50 E8
- ?? ?? ?? ?? 23 C0 0F 84 ?? ?? ?? ?? EB ?? 83 7E ?? ?? 75 ?? FF 35 ?? ?? ?? ?? 8D 46
- ?? 50 E8 ?? ?? ?? ?? 23 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 23 C0 0F
- 84 ?? ?? ?? ?? 89 45 ?? B9 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 23 C0 0F 84 ??
- ?? ?? ?? 89 45 ?? 8B 75 ?? 8B 7D ?? 68 ?? ?? ?? ?? 57 56 E8 ?? ?? ?? ?? 8D 57 ?? 8B
- 47 ?? D1 E0 C7 04 10 ?? ?? ?? ?? C6 44 10 ?? ?? FF 75 ?? 8D 47 ?? 50 E8 ?? ?? ?? ??
- 83 F8 ?? 0F 84 ?? ?? ?? ?? 89 45 ?? 8B 55 ?? 8B 75 ?? 8B 7D ?? 8B 02 25 ?? ?? ?? ??
- 0F 85 ?? ?? ?? ?? 8B 02 83 E0 ?? 0F 85 ?? ?? ?? ?? 8B 02 83 E0 ?? F7 02 ?? ?? ?? ??
- 0F 85 ?? ?? ?? ?? 8D 47 ?? 50 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 8D 42 ?? 50 8D 47
- ?? 50 E8 ?? ?? ?? ?? 8D 47 ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 89 47 ?? F7 02 ?? ?? ?? ??
- 74 ?? 68 ?? ?? ?? ?? 8D 47 ?? 50 E8 ?? ?? ?? ?? FF 77 ?? 8D 47 ?? 50 E8 ?? ?? ?? ??
- 83 F8 ?? 74 ?? 83 F8 ?? 75 ?? 48 50 FF 76 ?? 8D 47 ?? 50 E8 ?? ?? ?? ?? 0B C0 75
+ $file_search_0_3_1_2 = {
+ 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 57 50 E8 7E FE FF FF 83 C4 ?? E9 93 00 00 00 56 8D 8C 24 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 44 24 ??
+ 50 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ??
+ 85 FF 74 25 85 C0 75 35 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 23 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? EB
+ 11 85 C0 74 10 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 55 FF D3 85 C0 74 0D 83 3D ?? ?? ?? ?? ??
+ 0F 84 6A FE FF FF 55 FF 15 ?? ?? ?? ?? 5F 5B 8B 8C 24 ?? ?? ?? ?? 5E 5D 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
- $find_files_p2 = {
- 0B C9 74 ?? FF 45 ?? E9 ?? ?? ?? ?? 83 7A ?? ?? 0F 84 ?? ?? ?? ?? 81 7A ?? ?? ?? ??
- ?? 0F 84 ?? ?? ?? ?? F7 02 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? F7 02 ?? ?? ?? ?? 0F 85 ??
- ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 74 ?? 8B F8 FF 76 ?? 8F 47 ?? FF 76 ??
- 8F 47 ?? FF 36 8F 07 8D 47 ?? 50 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 8D 42 ?? 50 8D
- 47 ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 47 ?? 50 E8 ?? ?? ?? ?? 8D 47 ?? 50 E8 ??
- ?? ?? ?? 89 47 ?? 83 3F ?? 75 ?? 57 68 ?? ?? ?? ?? FF 76 ?? E8 ?? ?? ?? ?? 0B C0 75
- ?? 57 E8 ?? ?? ?? ?? EB ?? 57 E8 ?? ?? ?? ?? EB ?? E9 ?? ?? ?? ?? FF 75 ?? FF 75 ??
- E8 ?? ?? ?? ?? 0B C0 0F 85 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- 8B 75 ?? 83 7D ?? ?? 74 ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B
- 14 24 51 50 52 8D 46 ?? 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 D1 E1 8B 5C 24 ?? 51 50 53 8D 46
- ?? 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? E8 ??
- ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? E8 ??
- ?? ?? ?? 8B 45 ?? 5E 5F C9 C2
+ $file_search_0_3_3_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 55 56 8B B4 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
+ 24 ?? ?? ?? ?? 6A ?? 50 66 C7 84 24 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ??
+ 51 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F 84 57 02 00 00 53 8B 1D ?? ?? ?? ?? 57 8B BC 24 ?? ?? ?? ?? 8D A4 24 ?? ?? ?? ??
+ 83 3D ?? ?? ?? ?? ?? 0F 85 2B 02 00 00 F6 44 24 ?? ?? 0F 84 74 01 00 00 8D 4C 24 ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75
+ 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84
+ CB 01 00 00 8D 4C 24 ?? B8 ?? ?? ?? ?? 8D 49 ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83
+ C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 8C 01 00 00 56 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 52 E8 ?? ?? ?? ?? 8B C6 83 C4 ?? 8D 50 ?? 8B FF 66 8B 08 83 C0 ?? 66 85 C9 75 F5 2B C2 D1 F8 83 F8 ?? 76 1A 68 ?? ?? ??
+ ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52
}
- $remote_connection = {
- 55 8B EC 81 C4 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ??
- 6A ?? E8 ?? ?? ?? ?? 23 C0 89 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A
- ?? 6A ?? 6A ?? FF 75 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 89 85 ?? ?? ?? ?? 0F
- 84 ?? ?? ?? ?? 8D 5D ?? C7 03 ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ??
- ?? ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 45 ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 74 ?? 6A ?? 6A ?? 6A ?? 6A ?? FF B5 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 23 C0 74 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 23 C0 89 85 ?? ?? ?? ?? 74 ??
- 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ??
- ?? FF B5 ?? ?? ?? ?? 0B C0 74 ?? 83 BD ?? ?? ?? ?? ?? 74 ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ??
- FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? C9 C2
+ $file_search_0_3_3_2 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51
+ ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 E8 00 00 00 8D 8C 24 ?? ?? ?? ?? B8 ??
+ ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB
+ 05 1B C0 83 D8 ?? 85 C0 0F 84 A9 00 00 00 8D 84 24 ?? ?? ?? ?? 57 50 E8 DC FD FF FF 83 C4 ?? E9 93 00 00 00 56 8D 8C 24
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 44
+ 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 FF 74 25 85 C0 75 35 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 23 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ??
+ ?? EB 11 85 C0 74 10 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 55 FF D3 85 C0 74 0D 83 3D ?? ?? ??
+ ?? ?? 0F 84 C8 FD FF FF 55 FF 15 ?? ?? ?? ?? 5F 5B 8B 8C 24 ?? ?? ?? ?? 5E 5D 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $remote_connection and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) )
-}
-rule REVERSINGLABS_Win32_Ransomware_Fenixlocker : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects FenixLocker ransomware."
- author = "ReversingLabs"
- id = "4868ced4-885d-548c-993c-ae25ab188172"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.FenixLocker.yara#L1-L143"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "72712616df2c73c5c17696a7c5cb93f767910acf5f49cda27373fccfa29c5a4d"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "FenixLocker"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $encrypt_files_1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 68 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 8B F1 E8 ?? ?? ?? ?? 83 C4
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 6A ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 8D 85 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ??
- E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5E 8B 4D ?? 33 CD E8 ?? ??
- ?? ?? 8B E5 5D C3 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? FF
- B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 33 C0 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8D 85 ?? ?? ?? ?? 50
- FF B5 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ??
- ?? ?? 50 68 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 46 ?? 50 89 85 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 85 C0 0F 84 ?? ?? ?? ?? 57 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8B F8
- 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 7E ?? ?? 72 ?? 8B 36 FF B5 ?? ?? ?? ?? 56 57 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 50 57 6A ?? 6A ?? 6A ?? FF
- B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B
- E5 5D C3 8B 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 01 8B C7 8B 4D ?? 5F 33 CD 5E E8 ??
- ?? ?? ?? 8B E5 5D C3
+ $file_search_0_3_4a_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 55 56 8B B4 24 ?? ?? ?? ?? 57 33 FF 68 ?? ?? ??
+ ?? 8D 84 24 ?? ?? ?? ?? 57 50 66 89 BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 57 51 66 89 BC
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F
+ 84 99 02 00 00 8B BC 24 ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 0F 85 76 02 00 00 F6 44 24 ?? ?? 0F 84 6B
+ 01 00 00 8D 44 24 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 38 02 00 00 8D 4C 24 ?? 51 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 1E 02 00 00 56 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
+ 83 C4 ?? 83 F8 ?? 76 1A 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 8D
+ 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
+ 0F 84 AF 01 00 00 8D 8C 24 ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 92 01 00 00 8D 94 24 ?? ??
+ ?? ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 75 01 00 00 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8
}
- $encrypt_files_2 = {
- B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75
- ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ??
- F6 85 ?? ?? ?? ?? ?? 8D 55 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B D0 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ??
- 8B F8 C6 45 ?? ?? 8B 4D ?? 8B 55 ?? 41 3B D1 77 ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 8B 55
- ?? 8B 4D ?? 4A 8B 45 ?? 23 CA 03 C1 89 4D ?? 8B 4D ?? 23 D0 83 3C 91 ?? 8D 34 95 ??
- ?? ?? ?? 75 ?? 6A ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 89 04 31 8B 4D ?? 8B 0C 31 85
- C9 74 ?? 57 E8 ?? ?? ?? ?? FF 45 ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40
- 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B
- C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83
- C4 ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45
- ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ??
- ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F
- 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B BD ?? ?? ?? ?? 8B B5 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 85 F6 0F 8E ?? ??
- ?? ?? 68 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ??
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ??
- ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ??
- 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
- ?? ?? ?? 8B 40 ?? F6 84 05 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ??
- ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ??
- 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F
- 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? 6A ?? 8B 40 ?? 03 C8 8B 51 ?? 83 CA ?? 8B C2 83 C8 ?? 83 79 ??
- ?? 0F 45 C2 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? FF 15 ?? ?? ?? ?? 57 FF
- 15 ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ??
- ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $file_search_0_3_4a_2 = {
+ 83 C4 ?? 85 C0 0F 84 58 01 00 00 8D 8C 24 ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 3B 01
+ 00 00 8D 94 24 ?? ?? ?? ?? 57 52 E8 10 FE FF FF 8D 84 24 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? E9 E7 00 00 00 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 52 E8 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 FF 74 79 8D 54
+ 24 ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 7F 00 00 00 8D 44 24 ?? 50 E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 63 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 75 47 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 35 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? EB 23 8D
+ 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 10 8D 94 24 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24
+ ?? 50 55 FF D3 85 C0 74 0D 83 3D ?? ?? ?? ?? ?? 0F 84 7D FD FF FF 55 FF 15 ?? ?? ?? ?? 5B 8B 8C 24 ?? ?? ?? ?? 5F 5E 5D
+ 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
- $encrypt_files_3 = {
- E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B D0 8D 4D ?? E8 ?? ?? ?? ?? 83 C4
- ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ?? ??
- 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F
- 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 83 FE ?? 0F
- 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? B8 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? 8A 11 3A 10 75 ?? 84 D2 74 ?? 8A 51 ?? 3A 50 ?? 75 ?? 83 C1 ??
- 83 C0 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ??
- 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ??
- ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ??
- 8D 4D ?? 0F 43 4D ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 7E ?? 83 7D ?? ?? 8D 4D ?? 8D
- 45 ?? 0F 43 4D ?? 83 7D ?? ?? 51 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
- 46 EB ?? 85 F6 75 ?? 83 F8 ?? B8 ?? ?? ?? ?? 0F 45 F0 89 B5 ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 0F 82 ?? ?? ?? ?? 8B 4D ?? 40 3D ?? ?? ??
- ?? 72 ?? F6 C1 ?? 75 ?? 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9 ?? 72 ?? 83 F9 ?? 77 ?? 8B
- C8 51 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? E8
+ $file_search_0_3_5a_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 8B AC 24 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 8D
+ 84 24 ?? ?? ?? ?? 6A ?? 50 66 C7 84 24 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A
+ ?? 51 66 C7 84 24 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 55 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83
+ C4 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ??
+ 52 FF 15 ?? ?? ?? ?? 83 F8 ?? 89 44 24 ?? 0F 84 91 03 00 00 8B 9C 24 ?? ?? ?? ?? F6 44 24 ?? ?? 0F 84 73 02 00 00 8D 4C
+ 24 ?? B8 ?? ?? ?? ?? 90 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2
+ 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 23 03 00 00 8D 4C 24 ?? B8 ?? ?? ?? ?? 8D 64 24 ?? 66 8B 10 66 3B 11 75 1E
+ 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 E3
+ 02 00 00 55 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B C5 83 C4 ?? 8D 50 ?? 8B FF 66 8B 08 83 C0 ?? 66 85
+ C9 75 F5 2B C2 D1 F8 83 F8 ?? 76 1A 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 54
+ 24 ?? 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66
+ 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85
+ C0 0F 84 3F 02 00 00 8D 8C 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ??
+ 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 00 02 00 00 8D 8C 24 ?? ?? ?? ?? B8
}
- $encrypt_files_4 = {
- 8B BD ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? 85 F6 0F 8E ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45
- ?? ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72
- ?? 40 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8B 40 ??
- F6 84 05 ?? ?? ?? ?? ?? 75 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ??
- E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? 8B 40 ?? 03 C8 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75 ?? 83 C8 ?? 6A ?? 50 E8
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D
- 41 ?? 89 84 0D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 83
- 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 75 ??
- E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50
- }
- $encrypt_files_5 = {
- FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ??
- ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ??
- ?? ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B
- E5 5D C3 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B D0 8D 4D ?? E8 ?? ?? ??
- ?? 83 C4 ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 8D ?? ?? ?? ?? 50 FF
- B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C6 85 ?? ?? ?? ?? ?? 83 FE ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 4D ?? C7
- 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ??
- ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 8D 4D ?? 0F 43 4D ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 7E ?? 83 7D ?? ?? 8D 4D ?? 8D 45 ?? 0F 43 4D ?? 83 7D ?? ?? 51 0F 43 45 ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 46 89 B5 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ??
- 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 0F 82 ?? ?? ??
- ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? E9
- }
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $encrypt_files_1 and $encrypt_files_2 and $encrypt_files_3 ) or ( $encrypt_files_1 and $encrypt_files_4 and $encrypt_files_5 )
-}
-rule REVERSINGLABS_Win32_Ransomware_Cicada3301 : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects Cicada3301 ransomware."
- author = "ReversingLabs"
- id = "c1a60870-0b68-5f2f-a74f-34e493a5e251"
- date = "2024-10-09"
- modified = "2024-10-09"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Cicada3301.yara#L1-L309"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "9479667fd4c7f865607ece6af985ab6fa7b62f98738c338e4155059551db8a21"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "Cicada3301"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $get_valid_drives = {
- 55 89 E5 53 57 56 83 EC ?? A1 ?? ?? ?? ?? 0F B6 00 6A ?? 6A ?? E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 0F 28 0D ?? ?? ?? ?? 0F 28 15 ?? ??
- ?? ?? 89 C6 0F 11 00 0F 11 48 ?? 0F 28 0D ?? ?? ?? ?? 0F 11 50 ?? 0F 28 15 ?? ?? ??
- ?? 0F 11 48 ?? 0F 28 0D ?? ?? ?? ?? 0F 11 50 ?? 0F 11 48 ?? C7 40 ?? ?? ?? ?? ?? C7
- 40 ?? ?? ?? ?? ?? 83 C0 ?? 8D 4D ?? 50 56 51 E8 ?? ?? ?? ?? 83 C4 ?? 80 7D ?? ?? 0F
- 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 7D ?? 89 45 ?? 83 FF ?? 0F 82 ?? ?? ?? ?? 8B 5D ??
- 8D 04 7F 89 75 ?? 89 7D ?? 8D 74 83 ?? 66 2E 0F 1F 84 00 ?? ?? ?? ?? 90 57 6A ?? 8D
- 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 8D 4F ?? 39 D1 0F 83 ?? ?? ?? ?? 39 D0 0F
- 83 ?? ?? ?? ?? 8B 56 ?? 8D 04 40 89 CF 89 55 ?? F2 0F 10 06 F2 0F 11 45 ?? 8B 54 83
- ?? F2 0F 10 04 83 F2 0F 11 06 89 56 ?? 83 C6 ?? 83 F9 ?? 8B 55 ?? 89 54 83 ?? F2 0F
- 10 45 ?? F2 0F 11 04 83 77 ?? 8B 45 ?? 8B 75 ?? FF 08 75 ?? FF 48 ?? 75 ?? 6A ?? 68
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 7D ?? 8B 45 ?? F2 0F 10 45 ?? 89 47 ?? F2
- 0F 11 07 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 F8 83 C4 ?? 5E 5F 5B 5D C3
- }
- $collect_files_recursively_p1 = {
- 55 89 E5 53 57 56 83 E4 ?? 81 EC ?? ?? ?? ?? 8B 4D ?? 8B 7D ?? 8B 75 ?? 8B 45 ?? 89
- 4C 24 ?? 89 44 24 ?? 57 56 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 84 C0 0F 84 ?? ?? ?? ??
- 8D 9C 24 ?? ?? ?? ?? 57 56 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 BC 24 ?? ?? ?? ?? ?? 75 ??
- 8B 84 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ??
- C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 83 BC 24 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 7D ?? 8B
- 5D ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 04 FB C7
- 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 89 84 24 ?? ?? ?? ??
- 8D 8C 24 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 0F
- 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D B4 24 ?? ?? ?? ?? 56 E8 ??
- ?? ?? ?? 83 C4 ?? 56 8D 74 24 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ?? ?? ?? 83 C4
- ?? 52 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B BC 24 ?? ?? ?? ?? 8B 9C
- 24 ?? ?? ?? ?? 85 FF 89 FA 0F 44 D3 8D 8C 24 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ??
- 68 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 FF 74 ?? 85 DB 74 ??
- 6A ?? 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B 84 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B 7D
- ?? 89 44 24 ?? 89 0C 24 EB ?? 66 90 83 C7 ?? 80 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 3B BC
- }
- $collect_files_recursively_p2 = {
- 24 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 77 ?? FF 37 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? FF 34 24 FF 74 24 ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 74 24 ?? FF 74 24
- ?? 56 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 80 BC 24 ?? ?? ?? ?? ?? 0F 84
- ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? F2 0F 10 84 24 ?? ?? ?? ?? F2 0F 10 94 24 ?? ?? ??
- ?? F2 0F 10 8C 24 ?? ?? ?? ?? 8B 5C 24 ?? 89 84 24 ?? ?? ?? ?? F2 0F 11 84 24 ?? ??
- ?? ?? F2 0F 11 8C 24 ?? ?? ?? ?? F2 0F 11 94 24 ?? ?? ?? ?? FF 74 24 ?? 53 8D 84 24
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 88 44 24 ?? 8B 44 24 ?? 85 C0 74 ?? 6A ?? 50
- 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 85 C0 74 ?? 6A ?? 50 56 E8 ?? ?? ?? ?? 83 C4
- ?? 8B 84 24 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 50 FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 8B B4 24 ?? ?? ?? ?? 85 F6 74 ?? 8B 9C 24 ?? ?? ?? ?? 83 C3 ?? EB ?? 66 2E 0F
- 1F 84 00 ?? ?? ?? ?? 90 83 C3 ?? 4E 74 ?? 83 7B ?? ?? 72 ?? 8B 03 85 C0 74 ?? C1 E0
- ?? 6A ?? 50 FF 73 ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 66 2E 0F 1F 84 00 ?? ?? ?? ?? 90
- 8B 84 24 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C1 E0 ?? 6A ?? 50 FF B4 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 8D 44 24 ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 52 50 E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ?? 8D 44 24 ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 8B 5C 24 ?? 89 44 24 ?? 89 54 24 ?? 85 DB 0F 84 ?? ?? ?? ?? 83 FB ?? 0F
- 85 ?? ?? ?? ?? 8B 74 24 ?? F0 FF 86 ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F
- 1F 44 00 ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 52 50 8D 84 24 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 8B 84 24 ?? ?? ?? ?? 83 F0 ?? 0B 84 24 ?? ?? ?? ?? 75 ?? 8B 84
- 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? EB
- }
- $collect_files_recursively_p3 = {
- 8D 94 24 ?? ?? ?? ?? 8D 9C 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 D7 89 DE F3 A5 8B 84 24
- ?? ?? ?? ?? 83 F0 ?? 0B 84 24 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 80 BC 24 ?? ?? ?? ?? ??
- 0F 85 ?? ?? ?? ?? 8B BC 24 ?? ?? ?? ?? 8B 77 ?? 8B 1F 8B 06 53 FF D0 83 C4 ?? 8B 46
- ?? 85 C0 74 ?? FF 76 ?? 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 57 E8 ?? ?? ?? ??
- 83 C4 ?? EB ?? 8B 74 24 ?? F0 FF 86 ?? ?? ?? ?? 7F ?? E9 ?? ?? ?? ?? 8B 74 24 ?? F0
- FF 06 0F 8E ?? ?? ?? ?? 89 5C 24 ?? 89 74 24 ?? FF 75 ?? 8D BC 24 ?? ?? ?? ?? 57 E8
- ?? ?? ?? ?? 83 C4 ?? 57 56 53 FF 75 ?? FF 75 ?? FF 74 24 ?? FF 74 24 ?? 8D 84 24 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 84 24 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B
- 84 24 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 50 FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 8B 44 24 ?? 85 C0 74 ?? 6A ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 84 24 ?? ??
- ?? ?? F0 FF 08 0F 85 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
- ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 DF 89 D6 F3 A5 53 E8 ?? ?? ?? ?? 83 C4 ?? 09 D0 0F 84
- ?? ?? ?? ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 52 50 E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 74 ?? 52 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 31 DB 83 7C 24 ?? ?? 75 ?? 8B
- 5C 24 ?? 8B 7C 24 ?? EB ?? 8B BC 24 ?? ?? ?? ?? 31 DB 85 DB B8 ?? ?? ?? ?? 89 BC 24
- ?? ?? ?? ?? 0F 44 FB 0F 44 D8 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 52 50 E8 ?? ??
- ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 52 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 83 7C 24 ?? ?? 8B 4C 24 ?? 0F 85 ?? ?? ?? ?? 8B 74 24 ?? 89 C8 83 F8 ?? 0F 82 ?? ??
- ?? ?? 89 4C 24 ?? 8B 0E BA ?? ?? ?? ?? 31 D1 0F B6 56 ?? 83 F2 ?? 09 CA 0F 85 ?? ??
- ?? ?? 83 C0 ?? 8D 4E ?? 50 51 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 80 7C 24
- }
- $collect_files_recursively_p4 = {
- 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 89 84 24 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 89 C1 85 C0 74 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 50 51 89 4C 24 ?? E8 ??
- ?? ?? ?? 8B 0C 24 89 44 24 ?? 51 E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 74 ?? 81 7C 24 ?? ??
- ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 52 50 8D 44 24 ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7C 24 ?? ?? 8B 4C 24 ?? 8B 54 24 ?? B8 ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 0F 45 C8 B8 ??
- ?? ?? ?? 0F 45 D0 8D 84 24 ?? ?? ?? ?? 89 0C 24 89 44 24 ?? 8D 44 24 ?? 89 54 24 ??
- C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 50 8D 44 24
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 8B 0C 24 8B 54 24 ?? 89 44 24 ?? 8B 44 24
- ?? 89 54 24 ?? 89 84 24 ?? ?? ?? ?? 89 C8 29 D0 BA ?? ?? ?? ?? 72 ?? 03 44 24 ?? FF
- 74 24 ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 8B 54 24 ?? 85 C0 B8 ??
- ?? ?? ?? 0F 45 D0 8B 84 24 ?? ?? ?? ?? 89 54 24 ?? 85 C0 74 ?? 6A ?? 50 FF 74 24 ??
- E8 ?? ?? ?? ?? 8B 54 24 ?? 8B 4C 24 ?? 83 C4 ?? 89 C8 29 D0 89 44 24 ?? 50 8B 44 24
- ?? 50 51 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 84 24 ?? ?? ?? ??
- 3C ?? 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 8B 7C 24 ?? BE ?? ?? ?? ?? 39 04 24 74 ?? 85 FF
- 0F 88 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F B6 00 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 89 C6 85
- C0 0F 84 ?? ?? ?? ?? 57 FF 74 24 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 74 24 ?? 89 7C 24
- ?? 89 7C 24 ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4
- }
- $collect_files_recursively_p5 = {
- 8B 7C 24 ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 74 24 ?? 56 E8
- ?? ?? ?? ?? 83 C4 ?? 56 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 0F 85 ??
- ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 74 24 ?? 85 DB 89 44 24 ?? 89 0C 24 74 ?? 6A ??
- 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? BE ?? ?? ?? ??
- C7 44 24 ?? ?? ?? ?? ?? EB ?? 31 C0 BE ?? ?? ?? ?? 83 F8 ?? 0F 83 ?? ?? ?? ?? 89 44
- 24 ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ??
- ?? ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F2 0F 10 44 24 ?? 8B 44
- 24 ?? F2 0F 11 44 24 ?? 39 C7 89 44 24 ?? 8B 4C 24 ?? 89 0C 24 75 ?? 57 FF 74 24 ??
- 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 83 7C 24 ?? ?? 75 ?? 8B 06 8B 76 ?? B9 ?? ??
- ?? ?? BA ?? ?? ?? ?? 31 C8 31 D6 09 C6 74 ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 52 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 8B 5C
- 24 ?? 8B 7C 24 ?? 85 FF 0F 84 ?? ?? ?? ?? 0F 88 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F B6 00
- 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 89 C6 85 C0 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 44
- }
- $collect_files_recursively_p6 = {
- 24 ?? 85 C0 74 ?? 6A ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 66 2E 0F 1F 84 00 ??
- ?? ?? ?? 0F 1F 44 00 ?? 8B 84 24 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 50 FF 74 24 ?? E8 ??
- ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 85 C0 74 ?? 6A ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4
- ?? 8B 84 24 ?? ?? ?? ?? F0 FF 08 0F 85 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 31 FF BB ?? ?? ?? ?? 85 FF 0F 85 ?? ?? ?? ?? BE ?? ??
- ?? ?? 57 89 5C 24 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 74 24 ?? 89 7C 24 ?? 89 7C 24
- ?? 6A ?? 57 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 8B 74 24 ?? 66 C7 44
- 30 ?? ?? ?? C7 04 30 ?? ?? ?? ?? 8B 45 ?? 83 C6 ?? F2 0F 10 44 24 ?? 89 74 24 ?? 8B
- 08 8B 58 ?? F2 0F 11 44 24 ?? 8B 44 24 ?? 89 4C 24 ?? 29 F0 39 D8 73 ?? 53 56 8D 44
- 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 74 24 ?? 8B 44 24 ?? 01 F0 53 FF 74 24 ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? F2 0F 10 44 24 ?? 01 DE 89 B4 24 ?? ?? ?? ?? F2 0F 11 84 24 ??
- ?? ?? ?? 8B 9C 24 ?? ?? ?? ?? 56 53 57 FF 74 24 ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 0F B6 84 24 ?? ?? ?? ?? 3C ?? 88 44 24 ?? 0F 85 ?? ?? ?? ?? 8D 84 24
- ?? ?? ?? ?? 50 8D 44 24 ?? 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 7C 24 ?? 85
- FF 0F 84 ?? ?? ?? ?? 8B 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 5C 24 ?? 53 E8 ?? ?? ?? ?? 83
- C4 ?? 53 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 0F 85 ?? ?? ?? ?? 8B 44
- 24 ?? 8B 4C 24 ?? 8B 5C 24 ?? 85 F6 89 44 24 ?? 89 4C 24 ?? 74 ?? 6A ?? 56 57 E8 ??
- ?? ?? ?? 83 C4 ?? 85 DB 74 ?? E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 85 C0 74 ?? 6A ??
- 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 85 C0 74 ?? 6A ?? 50 FF 74 24
- }
- $encrypt_files_full_v1_p1 = {
- 55 89 E5 53 57 56 83 E4 ?? 81 EC ?? ?? ?? ?? 89 54 24 ?? 89 4C 24 ?? 6A ?? 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 89 C7 89 44 24 ??
- 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 47 ?? 89 44 24 ?? EB ?? 66 2E 0F
- 1F 84 00 ?? ?? ?? ?? 0F 1F 44 00 ?? 8B 06 01 F8 53 FF 74 24 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 01 DF 89 7E ?? 8B 7C 24 ?? 68 ?? ?? ?? ?? 57 FF 74 24 ?? 8D 44 24 ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 0F B6 44 24 ?? 3C ?? 0F 85 ?? ?? ?? ?? 8B 74 24 ?? 85 F6 0F 84 ??
- ?? ?? ?? 8B 45 ?? 8D 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 55 ?? F2 0F 10 40 ?? F3 0F 7E 48 ?? F2
- 0F 11 41 ?? F2 0F 10 40 ?? 66 0F D6 49 ?? F2 0F 11 41 ?? F2 0F 10 00 8B 42 ?? F2 0F
- 11 01 F3 0F 7E 02 89 44 24 ?? A1 ?? ?? ?? ?? 66 0F D6 44 24 ?? 0F B6 00 3C ?? 75 ??
- E8 ?? ?? ?? ?? F2 0F 10 44 24 ?? F3 0F 7E 4C 24 ?? 8B 44 24 ?? 0F B6 5C 24 ?? 0F B7
- 54 24 ?? 81 FE ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10
- 44 24 ?? 66 0F D6 8C 24 ?? ?? ?? ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24 ?? F2
- 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24 ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24
- ?? F2 0F 11 44 24 ?? F3 0F 7E 44 24 ?? 89 41 ?? 66 0F D6 41 ?? C7 41 ?? ?? ?? ?? ??
- C7 01 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7
- 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7
- 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7
- 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 88 59 ?? 66 89 51 ?? C7
- 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 89 F0 89 7C
- }
- $encrypt_files_full_v1_p2 = {
- 24 ?? 89 7C 24 ?? C1 E8 ?? 89 44 24 ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? 89 F3 83 E3 ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F B6 00 3C ?? 75 ?? 8D 4C
- 24 ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 44 00 ?? F3 0F 6F 64
- 24 ?? F3 0F 6F 94 24 ?? ?? ?? ?? F3 0F 6F 84 24 ?? ?? ?? ?? F3 0F 6F BC 24 ?? ?? ??
- ?? B8 ?? ?? ?? ?? 66 0F 6F F4 66 0F 6F DA 66 0F 6F E8 66 0F 7F 7C 24 ?? 0F 1F 84 00
- ?? ?? ?? ?? 66 0F FE F3 48 66 0F EF EE 66 0F 6F CD 66 0F 72 F5 ?? 66 0F 72 D1 ?? 66
- 0F EB E9 66 0F FE FD 66 0F EF DF 66 0F 6F CB 66 0F 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB
- D9 66 0F FE F3 66 0F EF EE 66 0F 70 F6 ?? 66 0F 6F CD 66 0F 72 F5 ?? 66 0F 72 D1 ??
- 66 0F EB E9 66 0F FE FD 66 0F 70 ED ?? 66 0F EF DF 66 0F 70 FF ?? 66 0F 6F CB 66 0F
- 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB D9 66 0F FE F3 66 0F EF EE 66 0F 6F CD 66 0F 72 F5
- ?? 66 0F 72 D1 ?? 66 0F EB E9 66 0F FE FD 66 0F EF DF 66 0F 6F CB 66 0F 72 F3 ?? 66
- 0F 72 D1 ?? 66 0F EB D9 66 0F FE F3 66 0F EF EE 66 0F 70 F6 ?? 66 0F 6F CD 66 0F 72
- F5 ?? 66 0F 72 D1 ?? 66 0F EB E9 66 0F FE FD 66 0F 70 ED ?? 66 0F EF DF 66 0F 70 FF
- ?? 66 0F 6F CB 66 0F 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB D9 0F 85 ?? ?? ?? ?? 66 0F FE
- 7C 24 ?? 66 0F 7E C0 66 0F FE F4 66 0F FE DA 66 0F FE E8 40 F3 0F 7F B4 24 ?? ?? ??
- ?? F3 0F 7F 9C 24 ?? ?? ?? ?? F3 0F 7F BC 24 ?? ?? ?? ?? F3 0F 7F AC 24 ?? ?? ?? ??
- 89 84 24 ?? ?? ?? ?? 89 F2 31 C9 83 E2 ?? 83 FB ?? 8D 04 17 0F 82 ?? ?? ?? ?? 31 C9
+ $file_search_0_3_5a_2 = {
+ 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05
+ 1B C0 83 D8 ?? 85 C0 0F 84 C1 01 00 00 8D 8C 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B
+ 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 82 01 00 00 8D 8C 24 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2
+ 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 43 01 00 00 8D 8C 24 ?? ?? ?? ?? 53 51 E8 0F FD FF FF 8D 94 24 ?? ?? ?? ??
+ 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ED 00 00 00 55 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8
+ ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 8D 94
+ 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 DB 8D 44 24 ?? 0F 84 79 00 00 00 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 78 00 00 00 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 59 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 75 3A 8D 7C 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 2C 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB 1E 68 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 74 0C 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? 8D 4C 24 ?? 51 57 FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 7D FC FF FF 57 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5D 5B 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
- $encrypt_files_full_v1_p3 = {
- 83 FB ?? 72 ?? 03 54 24 ?? 89 F7 89 D9 83 E7 ?? 89 7C 24 ?? 29 F9 31 FF 66 2E 0F 1F
- 84 00 ?? ?? ?? ?? 66 90 F3 0F 6F 44 3A ?? F3 0F 6F 94 3C ?? ?? ?? ?? F3 0F 6F 0C 3A
- F3 0F 6F 9C 3C ?? ?? ?? ?? 66 0F EF D0 66 0F EF D9 F3 0F 7F 54 3A ?? F3 0F 7F 1C 3A
- 83 C7 ?? 39 F9 75 ?? 8B 54 24 ?? 85 D2 74 ?? 83 FA ?? 72 ?? 89 F2 89 CF 89 D9 83 E2
- ?? 29 D1 90 F3 0F 7E 04 38 F3 0F 7E 8C 3C ?? ?? ?? ?? 66 0F EF C8 66 0F D6 0C 38 83
- C7 ?? 39 F9 75 ?? 85 D2 74 ?? 66 2E 0F 1F 84 00 ?? ?? ?? ?? 0F 1F 40 ?? 0F B6 94 0C
- ?? ?? ?? ?? 30 14 08 41 39 CB 75 ?? 88 9C 24 ?? ?? ?? ?? 89 F3 8B 74 24 ?? 8B 46 ??
- 8B 7E ?? 29 F8 39 D8 0F 87 ?? ?? ?? ?? 53 8B 7C 24 ?? 57 56 8D 44 24 ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 0F B6 44 24 ?? 3C ?? 0F 84 ?? ?? ?? ?? 8B 54 24 ?? 8B 4C 24 ?? 89 54
- 24 ?? 89 4C 24 ?? 88 44 24 ?? A1 ?? ?? ?? ?? 0F B6 00 6A ?? 6A ?? E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 0F 84 ?? ?? ?? ?? F2 0F 10 44 24 ?? 89 C7 BB ?? ?? ?? ?? F2 0F 11 00 EB
- ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 57 FF 74 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 44 24
- ?? 3C ?? 75 ?? 83 7C 24 ?? ?? 74 ?? BB ?? ?? ?? ?? BF ?? ?? ?? ?? EB ?? 3C ?? 75 ??
- 8B 5C 24 ?? 8B 73 ?? 8B 3B 8B 06 57 FF D0 83 C4 ?? 8B 46 ?? 85 C0 74 ?? FF 76 ?? 50
- 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 31 FF 6A ?? 68 ??
- ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 F8 89 DA 8D 65 ?? 5E 5F 5B 5D C3
+ $encrypt_file_0_2_6a_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 33 C0 56 8B B4 24 ?? ?? ?? ?? 57 33 FF 68 ?? ??
+ ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? 88 84
+ 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ??
+ ?? 8D 84 24 ?? ?? ?? ?? 57 50 89 74 24 ?? C6 84 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 66 89 BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A
+ ?? 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52
+ E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ?? 6A ?? 57 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 1A 57 56
+ FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 89 7C 24 ?? 75 21 56 FF 15 ?? ?? ?? ?? 5F 83 C8 ?? 5E 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ??
+ ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 81 FF ?? ?? ?? ?? 77 D7 53 55 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 94 24 ?? ??
+ ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 94 24 ?? ?? ?? ?? 8B D7 83 E2 ?? BB ?? ?? ?? ?? 2B DA 89 8C 24
}
- $encrypt_files_full_v2_p1 = {
- 55 89 E5 53 57 56 83 E4 ?? 81 EC ?? ?? ?? ?? 89 D7 89 4C 24 ?? 6A ?? 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 89 C3 89 44 24 ?? 0F 85
- ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 43 ?? 89 7C 24 ?? 89 44 24 ?? EB ?? 66
- 2E 0F 1F 84 00 ?? ?? ?? ?? 0F 1F 00 8B 06 01 F8 53 FF 74 24 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 01 DF 8B 5C 24 ?? 89 7E ?? 89 F7 68 ?? ?? ?? ?? 53 FF 74 24 ?? 8D 44 24 ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 44 24 ?? 3C ?? 0F 85 ?? ?? ?? ?? 8B 74 24 ?? 85 F6 0F
- 84 ?? ?? ?? ?? 8B 45 ?? 8D 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
- C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 55 ?? F2 0F 10 40 ?? F3 0F 7E 48
- ?? F2 0F 11 41 ?? F2 0F 10 40 ?? 66 0F D6 49 ?? F2 0F 11 41 ?? F2 0F 10 00 8B 42 ??
- F2 0F 11 01 F3 0F 7E 02 89 44 24 ?? A1 ?? ?? ?? ?? 66 0F D6 44 24 ?? 0F B6 00 3C ??
- 75 ?? E8 ?? ?? ?? ?? F2 0F 10 44 24 ?? F3 0F 7E 4C 24 ?? 8B 44 24 ?? 8D 8C 24 ?? ??
- ?? ?? 0F B7 54 24 ?? 81 FE ?? ?? ?? ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24 ??
- 66 0F D6 8C 24 ?? ?? ?? ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24 ?? F2 0F 11 84
- 24 ?? ?? ?? ?? F2 0F 10 44 24 ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24 ?? F2 0F
- 11 44 24 ?? 89 41 ?? F3 0F 7E 44 24 ?? 0F B6 44 24 ?? 66 0F D6 41 ?? C7 41 ?? ?? ??
- ?? ?? C7 01 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ??
- ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ??
- ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ??
- ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 88 41 ?? 66 89 51
- ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 89 F0
+ $encrypt_file_0_2_6a_2 = {
+ 8B 8C 24 ?? ?? ?? ?? 03 FB 57 89 84 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B E8 83 C4 ?? 85 ED 74 3C
+ 8B 4C 24 ?? 6A ?? 8D 44 24 ?? 50 51 55 56 FF 15 ?? ?? ?? ?? 85 C0 74 24 8B 44 24 ?? 3B 44 24 ?? 75 1A 53 8D 14 28 53 52
+ E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 75 0F 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 D5 00 00 00 8D 44 24 ?? 50
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ?? 52 57 53 55 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ??
+ 56 FF 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 6A ?? 8D 8C 24 ?? ?? ?? ?? 51 56 FF 15 ?? ?? ?? ?? 6A ?? 8D 54 24 ?? 52 6A ??
+ 8D 44 24 ?? 50 56 FF 15 ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 51 57 53 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 74 24 ?? 8D
+ 94 24 ?? ?? ?? ?? 52 56 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 85 C0 74 0F 56 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 05
+ ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 55 11 05 ?? ?? ?? ?? 01 3D ?? ?? ?? ?? 11 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ??
+ 83 C4 ?? B8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5D 5B 5F 5E 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
- $encrypt_files_full_v2_p2 = {
- 89 5C 24 ?? 89 5C 24 ?? C1 E8 ?? 89 44 24 ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 89 F3 83 E3 ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F B6 00 3C ?? 75 ??
- 8D 4C 24 ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 00 F3 0F 6F 64
- 24 ?? F3 0F 6F 94 24 ?? ?? ?? ?? F3 0F 6F 84 24 ?? ?? ?? ?? F3 0F 6F BC 24 ?? ?? ??
- ?? B8 ?? ?? ?? ?? 66 0F 6F F4 66 0F 6F DA 66 0F 6F E8 66 0F 7F 7C 24 ?? 0F 1F 84 00
- ?? ?? ?? ?? 66 0F FE F3 48 66 0F EF EE 66 0F 6F CD 66 0F 72 F5 ?? 66 0F 72 D1 ?? 66
- 0F EB E9 66 0F FE FD 66 0F EF DF 66 0F 6F CB 66 0F 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB
- D9 66 0F FE F3 66 0F EF EE 66 0F 70 F6 ?? 66 0F 6F CD 66 0F 72 F5 ?? 66 0F 72 D1 ??
- 66 0F EB E9 66 0F FE FD 66 0F 70 ED ?? 66 0F EF DF 66 0F 70 FF ?? 66 0F 6F CB 66 0F
- 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB D9 66 0F FE F3 66 0F EF EE 66 0F 6F CD 66 0F 72 F5
- ?? 66 0F 72 D1 ?? 66 0F EB E9 66 0F FE FD 66 0F EF DF 66 0F 6F CB 66 0F 72 F3 ?? 66
- 0F 72 D1 ?? 66 0F EB D9 66 0F FE F3 66 0F EF EE 66 0F 70 F6 ?? 66 0F 6F CD 66 0F 72
- F5 ?? 66 0F 72 D1 ?? 66 0F EB E9 66 0F FE FD 66 0F 70 ED ?? 66 0F EF DF 66 0F 70 FF
- ?? 66 0F 6F CB 66 0F 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB D9 0F 85 ?? ?? ?? ?? 66 0F FE
- 7C 24 ?? 66 0F 7E C0 66 0F FE F4 66 0F FE DA 66 0F FE E8 40 F3 0F 7F B4 24 ?? ?? ??
- ?? F3 0F 7F 9C 24 ?? ?? ?? ?? F3 0F 7F BC 24 ?? ?? ?? ?? F3 0F 7F AC 24 ?? ?? ?? ??
- 89 84 24 ?? ?? ?? ?? 8B 44 24 ?? 89 F2 31 C9 83 E2 ?? 83 FB ?? 8D 04 10 0F 82 ?? ??
- ?? ?? 31 C9 83 FB ?? 72 ?? 03 54 24 ?? 89 F7 89 D9 83 E7 ?? 89 7C 24 ?? 29 F9 31 FF
+ $encrypt_file_0_3_1 = {
+ 53 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 94 24
+ ?? ?? ?? ?? 8B D5 83 E2 ?? BF ?? ?? ?? ?? 2B FA 89 8C 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8D 1C 2F 53 89 84 24 ?? ?? ??
+ ?? 89 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 89 44 24 ?? 74 38 6A ?? 8D 4C 24 ?? 51 55 50 56 FF 15 ?? ?? ?? ??
+ 85 C0 74 24 3B 6C 24 ?? 75 1E 57 57 8B 7C 24 ?? 8D 14 2F 52 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8B E8 83 C4 ?? 85 ED 75 0F
+ 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 0F 01 00 00 8D 44 24 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 24 ?? ??
+ ?? ?? 52 53 55 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50
+ 6A ?? 8D 8C 24 ?? ?? ?? ?? 51 56 FF D7 6A ?? 8D 54 24 ?? 52 6A ?? 8D 44 24 ?? 50 56 FF D7 6A ?? 8D 4C 24 ?? 51 53 55 56
+ FF D7 56 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 33 F6 8D 9B ?? ?? ?? ?? 8B 44 24 ?? 6A ?? 8D 94 24 ?? ?? ?? ?? 52 50 FF 15
+ ?? ?? ?? ?? 85 C0 75 27 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 0E 8D 8C 24 ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 6A ?? FF D7 83
+ C6 ?? 83 FE ?? 7C C0 A1 ?? ?? ?? ?? 33 F6 3B C6 74 13 8B 54 24 ?? 52 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 05 ??
+ ?? ?? ?? ?? 8B 44 24 ?? 50 11 35 ?? ?? ?? ?? 01 1D ?? ?? ?? ?? 11 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 83 C4
+ ?? B8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5B 5D 5F 5E 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
- $encrypt_files_full_v2_p3 = {
- 0F 1F 84 00 ?? ?? ?? ?? F3 0F 6F 44 3A ?? F3 0F 6F 94 3C ?? ?? ?? ?? F3 0F 6F 0C 3A
- F3 0F 6F 9C 3C ?? ?? ?? ?? 66 0F EF D0 66 0F EF D9 F3 0F 7F 54 3A ?? F3 0F 7F 1C 3A
- 83 C7 ?? 39 F9 75 ?? 8B 54 24 ?? 8B 7C 24 ?? 85 D2 74 ?? 83 FA ?? 72 ?? 89 F2 89 CF
- 89 D9 83 E2 ?? 29 D1 66 2E 0F 1F 84 00 ?? ?? ?? ?? 0F 1F 00 F3 0F 7E 04 38 F3 0F 7E
- 8C 3C ?? ?? ?? ?? 66 0F EF C8 66 0F D6 0C 38 83 C7 ?? 39 F9 75 ?? 8B 7C 24 ?? 85 D2
- 74 ?? 66 2E 0F 1F 84 00 ?? ?? ?? ?? 0F B6 94 0C ?? ?? ?? ?? 30 14 08 41 39 CB 75 ??
- 88 9C 24 ?? ?? ?? ?? 89 F3 8B 47 ?? 89 FE 8B 7F ?? 29 F8 39 D8 0F 87 ?? ?? ?? ?? 53
- 8B 5C 24 ?? 53 56 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 44 24 ?? 89 F7 3C ??
- 0F 84 ?? ?? ?? ?? 8B 54 24 ?? 8B 4C 24 ?? 89 54 24 ?? 89 4C 24 ?? 88 44 24 ?? A1 ??
- ?? ?? ?? 0F B6 00 6A ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? F2 0F
- 10 44 24 ?? 89 C7 BB ?? ?? ?? ?? F2 0F 11 00 EB ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 53 FF
- 74 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 44 24 ?? 3C ?? 75 ?? 83 7C 24 ?? ?? 74 ??
- BB ?? ?? ?? ?? BF ?? ?? ?? ?? EB ?? 3C ?? 75 ?? 8B 5C 24 ?? 8B 73 ?? 8B 3B 8B 06 57
- FF D0 83 C4 ?? 8B 46 ?? 85 C0 74 ?? FF 76 ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A
- ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 31 FF 6A ?? 68 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ??
- 83 C4 ?? 89 F8 89 DA 8D 65 ?? 5E 5F 5B 5D C3
+ $encrypt_file_0_3_3_1 = {
+ 55 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 89 94 24
+ ?? ?? ?? ?? 8B D3 83 E2 ?? BD ?? ?? ?? ?? 2B EA 89 84 24 ?? ?? ?? ?? 8D 04 2B 89 8C 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ??
+ 50 89 8C 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 0A 01 00 00 6A ?? 8D 44 24 ?? 50 53 57 56
+ FF 15 ?? ?? ?? ?? 85 C0 75 18 56 FF 15 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 C8 ?? E9 98 01 00 00 3B 5C 24 ?? 75 1E
+ 55 8D 0C 1F 55 51 E8 ?? ?? ?? ?? 8B 6C 24 ?? 55 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 75 18 57 E8 ?? ?? ?? ?? 83 C4 ?? 56
+ FF 15 ?? ?? ?? ?? 83 C8 ?? E9 5C 01 00 00 8D 54 24 ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ??
+ ?? 51 55 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 6A ?? 8D 54 24 ?? 52 6A
+ ?? 8D 84 24 ?? ?? ?? ?? 50 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 39 6A ?? 8D 4C 24 ?? 51 6A ?? 8D 54 24 ?? 52 56 C7
+ 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 1C 8B 4C 24 ?? 6A ?? 8D 44 24 ?? 50 51 53 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 75
+ 1E 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 AB 00 00 00 56 FF 15 ?? ?? ?? ?? 56 FF
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $collect_files_recursively_p* ) ) and ( $get_valid_drives ) and ( ( ( all of ( $encrypt_files_full_v1_p* ) ) ) or ( ( all of ( $encrypt_files_full_v2_p* ) ) ) )
-}
-rule REVERSINGLABS_Win32_Ransomware_Horsedeal : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects Horsedeal ransomware."
- author = "ReversingLabs"
- id = "c722bc5b-756e-5d46-8530-e20ebb73737c"
- date = "2020-10-01"
- modified = "2020-10-01"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Horsedeal.yara#L1-L106"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "fa8c425b08606399b5dc7673f3898e3dba7efb6a62e56db8f500cf5072bb590b"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "Horsedeal"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $search_processes = {
- 55 8B EC 81 EC ?? ?? ?? ?? 56 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 ?? 8D
- 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 53
- FF 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF B5 ?? ?? ??
- ?? 50 6A ?? FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 74 ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 53 FF
- 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5B 56 FF 15 ??
- ?? ?? ?? 5E C9 C3
+ $encrypt_file_0_3_3_2 = {
+ 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 33 F6 8D 49 ?? 8B 44 24 ?? 6A ?? 8D 94 24 ?? ?? ?? ?? 52 50 FF 15 ?? ?? ?? ?? 85 C0 75
+ 2A FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 0E 8D 8C 24 ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D5 83 C6 ?? 83 FE
+ ?? 7C BD A1 ?? ?? ?? ?? 33 F6 3B C6 74 13 8B 54 24 ?? 52 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 05 ?? ?? ?? ?? ??
+ 8B 44 24 ?? 57 11 35 ?? ?? ?? ?? 01 05 ?? ?? ?? ?? 11 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ??
+ ?? ?? 8B 8C 24 ?? ?? ?? ?? 5D 5B 5F 5E 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
- $enum_resources = {
- 55 8B EC 83 E4 ?? 83 EC ?? 83 0C 24 ?? 8D 44 24 ?? 53 56 57 50 FF 75 ?? C7 44 24 ??
- ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4C 24 ?? E8 ?? ?? ??
- ?? 8B F0 85 F6 74 ?? EB ?? 33 DB 39 5C 24 ?? 76 ?? 8D 7E ?? F6 47 ?? ?? 74 ?? 8D 47
- ?? 50 E8 ?? ?? ?? ?? EB ?? FF 37 E8 ?? ?? ?? ?? 43 83 C7 ?? 59 3B 5C 24 ?? 72 ?? 8D
- 44 24 ?? 50 56 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B CE E8 ??
- ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ $encrypt_file_0_3_4a_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 33 C0 56 8B B4 24 ?? ?? ?? ?? 57 33 FF 68 ?? ??
+ ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? 88 84
+ 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ??
+ ?? 8D 84 24 ?? ?? ?? ?? 57 50 89 74 24 ?? C6 84 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 66 89 BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A
+ ?? 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52
+ E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ?? 6A ?? 57 57 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 19 5F 0B C0
+ 5E 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 53 57 56 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 74 08 81 FB
+ ?? ?? ?? ?? 76 22 56 FF 15 ?? ?? ?? ?? 5B 5F 83 C8 ?? 5E 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
+ 55 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 6A ?? 8D 8C 24 ?? ?? ?? ?? 51 8D 94 24 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8B
+ C3 83 E0 ?? BD ?? ?? ?? ?? 2B E8 8D 04 2B 50 89 44 24 ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 0A 01 00 00 6A ?? 8D
+ 4C 24 ?? 51 53 57 56 FF 15 ?? ?? ?? ?? 85 C0 75 18 56 FF 15 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 C8 ?? E9 99 01 00
}
- $find_files = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 53 56 8B 35 ?? ?? ?? ?? 57
- 8B 7D ?? 74 ?? 68 ?? ?? ?? ?? 57 FF D6 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ??
- ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 53 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ??
- ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 8D 44 24 ?? 50 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 83
- C4 ?? A8 ?? 74 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? 68 ?? ?? ?? ?? 8D
- 44 24 ?? 50 FF D6 85 C0 74 ?? 53 E8 ?? ?? ?? ?? 59 EB ?? 8B 44 24 ?? A8 ?? 74 ?? 68
- ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 44 24 ??
- 50 FF D6 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? 8B CB E8 ?? ??
- ?? ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24
- ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ??
- ?? ?? 83 C4 ?? 33 FF 57 68 ?? ?? ?? ?? 6A ?? 57 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ??
- ?? ?? 8B F0 89 74 24 ?? 83 FE ?? 74 ?? 57 8B 3D ?? ?? ?? ?? 8D 44 24 ?? 50 68 ?? ??
- ?? ?? FF D7 50 68 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 6A ?? 8D 44 24 ?? 50 FF 35
- ?? ?? ?? ?? FF D7 8B 7C 24 ?? 50 FF 35 ?? ?? ?? ?? 57 FF D6 57 FF 15 ?? ?? ?? ?? 8B
- CB E8 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ $encrypt_file_0_3_4a_2 = {
+ 00 3B 5C 24 ?? 75 1E 55 8D 14 1F 55 52 E8 ?? ?? ?? ?? 8B 6C 24 ?? 55 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 75 18 57 E8 ??
+ ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 5D 01 00 00 8D 44 24 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ??
+ 51 8D 94 24 ?? ?? ?? ?? 52 55 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 6A
+ ?? 8D 44 24 ?? 50 6A ?? 8D 8C 24 ?? ?? ?? ?? 51 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 39 6A ?? 8D 54 24 ?? 52 6A ??
+ 8D 44 24 ?? 50 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 1C 8B 54 24 ?? 6A ?? 8D 4C 24 ?? 51 52 53 56 C7 44 24 ?? ?? ??
+ ?? ?? FF D5 85 C0 75 1E 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 AC 00 00 00 56 FF
+ 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 33 F6 8D 64 24 ?? 8B 4C 24 ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 50 51 FF
+ 15 ?? ?? ?? ?? 85 C0 75 2A FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 0E 8D 94 24 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? FF D5 83 C6 ?? 83 FE ?? 7C BD A1 ?? ?? ?? ?? 33 F6 3B C6 74 13 8B 4C 24 ?? 51 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 83 05 ?? ?? ?? ?? ?? 8B 54 24 ?? 57 11 35 ?? ?? ?? ?? 01 15 ?? ?? ?? ?? 11 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 E8 ?? ??
+ ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5D 5B 5F 5E 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
- $encrypt_files_p1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 56 8B 35 ?? ?? ?? ?? 57 FF 35 ?? ?? ?? ??
- 8B F9 89 7D ?? FF D6 FF 35 ?? ?? ?? ?? 8B D8 57 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 50 FF
- D6 3B C3 0F 84 ?? ?? ?? ?? 6A ?? 59 33 DB 89 4D ?? 8B C3 88 9C 05 ?? ?? ?? ?? 40 3D
- ?? ?? ?? ?? 72 ?? 8D 85 ?? ?? ?? ?? 50 51 FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
- 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CB 89 45 ?? 8A 84 0D ?? ?? ?? ?? 88 44 0D ??
- 41 83 F9 ?? 72 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 53 6A ?? 53 FF 35
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 6A ?? 58 50 53 6A ?? 68 ?? ?? ?? ??
- 57 89 45 ?? FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 83 65 ?? ?? 57 FF D6
- 8D 0C 47 83 E9 ?? 66 83 39 ?? 75 ?? FF 35 ?? ?? ?? ?? 2B CF 83 C1 ?? D1 F9 8D 04 4F
- 50 FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 74 ?? FF 35 ?? ?? ?? ?? FF D6 FF 75 ?? 8B F0 FF
- 15 ?? ?? ?? ?? 3B C6 75 ?? 33 F6 46 EB ?? 8B 75 ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ??
- 8B 4D ?? 8B 45 ?? 85 C9 7F ?? 7C ?? 3D ?? ?? ?? ?? 77 ?? 33 F6 46 85 F6 74 ?? 8B 35
- ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ $encrypt_file_0_3_5a_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 33 C0 55 56 57 33 FF 68 ?? ?? ?? ?? 89 84 24
+ ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ??
+ 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? 8D 84 24 ??
+ ?? ?? ?? 8B F1 57 50 89 74 24 ?? C6 84 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 66 89 BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A
+ ?? 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52
+ E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ?? 6A ?? 57 57 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 0F 84 D2 00 00
+ 00 57 56 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F 84 B8 00 00 00 3B EF 0F 84 B0 00 00 00 81 FD ?? ?? ?? ?? 0F 87 A4 00 00 00
+ 8D 4F ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 89 8C 24 ??
+ ?? ?? ?? 89 84 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8B CD 83 E1 ?? BB ?? ?? ?? ?? 2B D9 89 84 24 ?? ?? ?? ?? 8D 04 2B 50
+ 89 94 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 3B 6A ?? 8D 54 24 ?? 52 55 57 56 FF 15 ?? ?? ??
+ ?? 85 C0 75 18 56 FF 15 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 C8 ?? E9 98 01 00 00 3B 6C 24 ?? 74 18 57 E8
}
- $encrypt_files_p2 = {
- 53 FF 15 ?? ?? ?? ?? 6A ?? FF 75 ?? 8D 55 ?? 6A ?? FF 75 ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 99 6A ?? 6A ?? 52 50 53 FF D7 6A ?? 8D 45 ?? 50 FF
- 75 ?? 8D 85 ?? ?? ?? ?? 50 53 FF D6 81 7D ?? ?? ?? ?? ?? 74 ?? E9 ?? ?? ?? ?? 6A ??
- 6A ?? 51 0F 57 C0 50 66 0F 13 45 ?? E8 ?? ?? ?? ?? 8B 4D ?? 2D ?? ?? ?? ?? 8B 35 ??
- ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 DA ?? 89 45 ?? 8B 45 ?? 2D ?? ?? ?? ?? 89 55 ?? 89 45
- ?? 8D 45 ?? 83 D9 ?? 89 45 ?? 89 4D ?? 6A ?? 6A ?? FF 70 ?? FF 30 53 FF D7 6A ?? 8D
- 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 6A ?? FF 75 ?? 8D
- 55 ?? 6A ?? FF 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 99 6A
- ?? 6A ?? 52 50 53 FF D7 6A ?? 8D 45 ?? 50 FF 75 ?? 8D 85 ?? ?? ?? ?? 50 53 FF D6 8B
- 45 ?? 83 C0 ?? 83 6D ?? ?? 89 45 ?? 75 ?? 8B 7D ?? 0F 57 C0 6A ?? 6A ?? 66 0F 13 45
- ?? FF 75 ?? C7 45 ?? ?? ?? ?? ?? FF 75 ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 6A
- ?? 8D 45 ?? 50 53 FF D6 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF
- D6 53 FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 68 ?? ?? ??
- ?? 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 56 57 FF 15 ?? ??
- ?? ?? 8B CE E8 ?? ?? ?? ?? 5F 5E 5B C9 C3
+ $encrypt_file_0_3_5a_2 = {
+ 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 7A 01 00 00 53 8D 04 2F 53 50 E8 ?? ?? ?? ?? 8B 6C 24 ?? 83 C4 ?? 55 E8 ??
+ ?? ?? ?? 8B D8 83 C4 ?? 85 DB 74 C7 8D 4C 24 ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 54 24 ?? 52 8D 84 24 ?? ?? ?? ?? 50
+ 55 57 8B CB E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 51 6A ??
+ 8D 94 24 ?? ?? ?? ?? 52 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 75 0F 57 E8 ?? ?? ?? ?? 83 C4 ?? 53 E9 5E FF FF FF 6A ??
+ 8D 44 24 ?? 50 6A ?? 8D 4C 24 ?? 51 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 D4 8B 44 24 ?? 6A ?? 8D 54 24 ?? 52 50 53
+ 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 B8 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 33 F6 EB 09 8D
+ A4 24 ?? ?? ?? ?? 8B FF 8B 54 24 ?? 6A ?? 8D 8C 24 ?? ?? ?? ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 75 2A FF 15 ?? ?? ?? ?? 3D
+ ?? ?? ?? ?? 75 0E 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D5 83 C6 ?? 83 FE ?? 7C BD A1 ?? ?? ?? ??
+ 33 F6 3B C6 74 13 8B 4C 24 ?? 51 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 05 ?? ?? ?? ?? ?? 8B 54 24 ?? 57 11 35 ??
+ ?? ?? ?? 01 15 ?? ?? ?? ?? 11 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? 8B 8C 24
+ ?? ?? ?? ?? 5F 5E 5D 5B 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $search_processes ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
-}
-rule REVERSINGLABS_Win32_Ransomware_Spora : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects Spora ransomware."
- author = "ReversingLabs"
- id = "f07ee1d4-d99b-5cbf-a1f0-a3802d9e3b47"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Spora.yara#L1-L124"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "4e18bb42277ce9194bf75fa45d95ea7e2bd51c5d7791d3d6e013fc07626e65b0"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "Spora"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $encrypt_files = {
- 55 8D 6C 24 ?? 81 EC ?? ?? ?? ?? 57 FF 75 ?? 33 FF 89 7D ?? FF 15 ?? ?? ?? ?? 83 F8
- ?? 0F 84 ?? ?? ?? ?? A8 ?? 74 ?? 83 E0 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 53 56 57 BE
- ?? ?? ?? ?? 56 6A ?? 57 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B D8 83 FB
- ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 53 89 7D ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F
- 82 ?? ?? ?? ?? 6A ?? 57 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ??
- ?? 57 8D 45 ?? 50 56 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 39 75
- ?? 0F 85 ?? ?? ?? ?? 57 8D 45 ?? 50 6A ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F
- 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 56 8D 45 ?? 50 57 FF 15 ?? ?? ?? ?? 3B
- 45 ?? 0F 84 ?? ?? ?? ?? 39 7D ?? 74 ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? B9 ?? ??
- ?? ?? 3B C1 72 ?? 89 4D ?? EB ?? 83 E0 ?? 89 45 ?? 57 FF 75 ?? 57 6A ?? 57 53 FF 15
- ?? ?? ?? ?? 89 45 ?? 3B C7 0F 84 ?? ?? ?? ?? FF 75 ?? 57 57 6A ?? 50 FF 15 ?? ?? ??
- ?? 89 45 ?? 3B C7 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 57 6A ?? 57 FF
- 75 ?? 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 8D 45 ?? 50 8D 45 ?? 50 57 6A ?? 57
- FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF 75 ?? 8D 45 ?? 50 FF 75 ?? 57 57
- 57 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 8D 45 ?? 50 57 FF 15 ?? ?? ?? ?? 6A ??
- 57 57 53 89 45 ?? FF 15 ?? ?? ?? ?? 57 8D 45 ?? 50 56 8B 35 ?? ?? ?? ?? 8D 45 ?? 50
- 53 FF D6 57 8D 45 ?? 50 6A ?? 8D 45 ?? 50 53 FF D6 C7 45 ?? ?? ?? ?? ?? FF 75 ?? FF
- 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? EB ?? C7 45 ??
- ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 5E 5B 8B 45 ?? 5F 83 C5 ?? C9 C2
+ $server_communication_0_2_6a_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8B 00 53 33 DB 39 1D ?? ??
+ ?? ?? A3 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 55 56 57 68 ?? ?? ?? ?? 8D 44 24 ?? 53 50 88 5C 24 ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 53 89 44 24 ?? 89 44
+ 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ??
+ ?? 51 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 52
+ 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 51 52 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 50 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8D 44 24 ?? 83 C4 ?? 8D 70 ?? 8A 08 83 C0 ?? 3A CB 75
+ F7 8D 54 24 ?? 52 8D 8C 24 ?? ?? ?? ?? 51 2B C6 50 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 04 ?? ?? ?? ?? 52
+ E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 83
+ C4 ?? 53 53 53 53 52 FF 15 ?? ?? ?? ?? 8B F8 A1 ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 8B 14 85 ?? ?? ?? ?? 51 53 52 FF 15
}
- $create_key_file = {
- 55 8D 6C 24 ?? 81 EC ?? ?? ?? ?? 56 8D 45 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35
- ?? ?? ?? ?? 33 F6 89 75 ?? C7 45 ?? ?? ?? ?? ?? 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F
- 84 ?? ?? ?? ?? 57 8D 45 ?? 50 8D 45 ?? 50 56 6A ?? 56 FF 75 ?? BF ?? ?? ?? ?? 89 7D
- ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 57 8B 3D ?? ?? ?? ?? 8D 45 ?? 50 8D 45
- ?? 50 56 6A ?? 56 FF 35 ?? ?? ?? ?? FF D7 FF 75 ?? FF 15 ?? ?? ?? ?? 83 E0 ?? 83 C0
- ?? 50 89 45 ?? 8D 45 ?? 50 FF 75 ?? 56 56 56 FF 75 ?? FF D7 85 C0 0F 84 ?? ?? ?? ??
- 53 8B 1D ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF D3 8B F8 3B FE 0F 84 ?? ?? ?? ?? 56 6A
- ?? 57 56 FF 15 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8D 04 47 50
- FF 15 ?? ?? ?? ?? 83 C4 ?? 56 6A ?? 6A ?? 56 56 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ??
- 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 56 8D 4D ?? 51 FF 75 ?? FF 75 ?? 50 FF 15 ?? ??
- ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 3B 45 ?? 0F 85 ?? ?? ?? ?? 56 8D 45 ?? 50 68
- ?? ?? ?? ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 81 7D ??
- ?? ?? ?? ?? 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? C7 45 ?? ?? ?? ?? ?? 57 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF D3 8B D8 3B DE 74 ?? 89 75 ?? 8B 45
- ?? 56 FF 74 85 ?? 53 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF 75 ?? 68 ?? ?? ?? ?? 53 FF
- 15 ?? ?? ?? ?? 8D 04 43 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 56 53 57 FF 15 ?? ?? ?? ?? FF
- 45 ?? 83 7D ?? ?? 72 ?? 53 FF 15 ?? ?? ?? ?? EB ?? FF 75 ?? FF 15 ?? ?? ?? ?? 57 FF
- 15 ?? ?? ?? ?? 5B FF 75 ?? FF 15 ?? ?? ?? ?? 5F 8B 45 ?? 5E 83 C5 ?? C9 C2
+ $server_communication_0_2_6a_2 = {
+ A1 ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 53 53 6A ?? 53 53 68 ?? ?? ?? ?? 51 57 FF 15 ?? ?? ?? ?? 53 68 ?? ?? ?? ??
+ 53 53 53 8D 54 24 ?? 52 8B E8 68 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B F0 8D 84 24 ?? ?? ?? ?? 53 50 88 9C
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 53 53 56 89 5C 24 ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
+ ?? ?? 8D 4C 24 ?? 51 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 56 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 C7 05 ?? ?? ?? ?? ??
+ ?? ?? ?? 89 5C 24 ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ??
+ ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 54 24 ?? 52 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 56 8B 35 ?? ?? ?? ?? FF D6
}
- $create_key = {
- 55 8D 6C 24 ?? 81 EC ?? ?? ?? ?? 56 8D 45 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 53 57 8D 45 ?? 50 8D 45 ?? 50
- 33 DB 53 6A ?? 53 FF 75 ?? BE ?? ?? ?? ?? 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? 56 8B 35 ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 53 6A ?? 53 FF 35 ?? ?? ?? ??
- FF D6 FF 75 ?? FF 15 ?? ?? ?? ?? 83 E0 ?? 83 C0 ?? 50 89 45 ?? 8D 45 ?? 50 FF 75 ??
- 53 53 53 FF 75 ?? FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 4D ?? 8B 35 ?? ?? ?? ??
- 03 C8 51 6A ?? FF D6 8B F8 89 7D ?? 3B FB 0F 84 ?? ?? ?? ?? FF 75 ?? FF 75 ?? 57 FF
- 15 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? 50 8B 45 ?? 03 C7 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 83
- C4 ?? 8D 45 ?? 50 8B 45 ?? 53 6A ?? 03 C8 51 57 8B 3D ?? ?? ?? ?? FF D7 85 C0 74 ??
- FF 75 ?? 6A ?? FF D6 8B F0 3B F3 74 ?? 8B 4D ?? 8D 45 ?? 50 8B 45 ?? 56 6A ?? 03 C8
- 51 FF 75 ?? FF D7 33 FF 38 1E 74 ?? 8B C6 80 38 ?? 75 ?? 40 40 8A 08 88 0C 37 47 40
- 38 18 75 ?? 88 1C 37 EB ?? 8B 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? EB ?? 8B 75 ?? FF 75
- ?? FF 15 ?? ?? ?? ?? 5F 5B EB ?? 8B 75 ?? 8B C6 5E 83 C5 ?? C9 C2
+ $server_communication_0_3_1_1 = {
+ 8B 0D ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ??
+ ?? ?? 51 8B 0D ?? ?? ?? ?? 51 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ??
+ ?? 53 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 51 52 68 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8D 44 24 ?? 83 C4 ?? 8D 48 ??
+ 8A 10 83 C0 ?? 3A D3 75 F7 55 56 57 2B C1 8D 54 24 ?? 52 8D 8C 24 ?? ?? ?? ?? 51 50 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 8D 4C
+ 24 ?? 51 8D 94 04 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8
+ ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 83 C4 ?? 53 53 53 53 52 FF 15 ?? ?? ?? ?? 8B F8 A1 ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 8B 14
+ 85 ?? ?? ?? ?? 51 53 52 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 F8 ?? 53 53 6A ?? 53 53 73 23 8B 04 85 ?? ?? ?? ?? 6A ?? 50
+ 57 FF 15 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 53 53 53 8D 4C 24 ?? 8B F0 51 EB 24 8B 14 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 57 FF
+ 15 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 53 53 8B F0 53 8D 44 24 ?? 50 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C
}
- $create_lst_file = {
- 55 8D 6C 24 ?? 81 EC ?? ?? ?? ?? 53 56 68 ?? ?? ?? ?? 33 F6 6A ?? 89 75 ?? FF 15 ??
- ?? ?? ?? 8B D8 3B DE 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 57 8B 45 ?? 8B 38 8D 45
- ?? 50 53 83 C7 ?? FF 15 ?? ?? ?? ?? 03 C0 50 53 FF 75 ?? FF 17 8B 45 ?? 8B 08 8D 55
- ?? 52 6A ?? 68 ?? ?? ?? ?? 50 FF 51 ?? 53 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 45 ?? 8B 08
- 8D 55 ?? 52 6A ?? 68 ?? ?? ?? ?? 50 FF 51 ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ??
- 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 3B C6 0F 84 ?? ?? ?? ??
- 8B 3D ?? ?? ?? ?? 56 56 56 56 6A ?? 50 56 68 ?? ?? ?? ?? FF D7 89 45 ?? 3B C6 0F 84
- ?? ?? ?? ?? 83 C0 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 89 45 ?? 3B C6 0F 84 ?? ?? ?? ?? 56
- 56 FF 75 ?? 50 6A ?? FF 75 ?? 56 68 ?? ?? ?? ?? FF D7 8D 45 ?? 50 6A ?? 68 ?? ?? ??
- ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 E0 ?? 83
- C0 ?? 89 45 ?? 8D 45 ?? 50 8D 45 ?? 50 56 6A ?? 56 FF 75 ?? BF ?? ?? ?? ?? 89 7D ??
- FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 57 8D 45 ?? 50 8D 45 ?? 50 56 6A ?? 56 FF
- 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? 50 FF 75 ?? 56 56
- 56 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 56 6A ?? 53 56 FF 15 ?? ?? ??
- ?? FF 75 ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8D 04 43 50 FF 15 ?? ?? ?? ?? 83 C4
- ?? 57 53 FF 15 ?? ?? ?? ?? 56 6A ?? 6A ?? 56 56 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ??
- 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 56 8D 4D ?? 51 FF 75 ?? FF 75 ?? 50 FF 15 ?? ??
- ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 3B 45 ?? 0F 85 ?? ?? ?? ?? 56 8D 45 ?? 50 57
- 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 39 7D ?? 75 ?? FF 75 ?? C7 45 ??
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 75 ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 3B FE 74 ?? 56 6A ?? 57 56 FF 15 ?? ?? ?? ?? 85 C0
- 74 ?? FF 75 ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8D 04 47 50 FF 15 ?? ?? ?? ?? 83
- C4 ?? 56 57 53 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? EB ?? FF 75 ?? FF 15 ?? ?? ??
- ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ??
- 5F 8B 45 ?? 8B 08 50 FF 51 ?? 53 FF 15 ?? ?? ?? ?? 8B 45 ?? 5E 5B 83 C5 ?? C9 C2
+ $server_communication_0_3_1_2 = {
+ 24 ?? ?? ?? ?? 53 51 8B E8 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 53 53 55 89 5C 24 ?? FF 15 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 54 24 ?? 52 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 55 FF 15 ?? ?? ?? ?? 8D 8C
+ 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 8D 54 24 ?? 68 ??
+ ?? ?? ?? 52 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 89 5C 24 ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ??
+ ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 50 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B 4C 24 ?? 51 E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 55 FF D3
}
- $enumerate_resources = {
- 55 8B EC 83 EC ?? 8D 45 ?? 50 FF 75 ?? 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 0F 85
- ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 56 57 BE ?? ?? ?? ?? 56 6A ?? FF D3 8B F8 89 7D ??
- 85 FF [2-8] 83 4D ?? ?? 8D 45 ?? 50 57 8D 45 ?? 50 FF 75 ?? 89 75 ?? E8
- ?? ?? ?? ?? 85 C0 75 ?? 39 45 ?? 74 ?? 8D 77 ?? F6 46 ?? ?? 74 ?? 8D 46 ?? 50 [0-3]
- E8 ?? ?? ?? ?? EB ?? 83 7E ?? ?? 75 ?? FF 36 FF 15 ?? ?? ?? ?? 8D 44 00 ?? 50 6A
- ?? FF D3 8B F8 85 FF 74 ?? FF 36 57 FF 15 ?? ?? ?? ?? [0-5] 57 E8 ?? ?? ??
- ?? 57 FF 15 ?? ?? ?? ?? 83 C6 ?? FF 4D ?? 75 ?? 8B 7D ?? 57 FF 15 ?? ?? ?? ?? FF 75
- ?? E8 ?? ?? ?? ?? 5F 5E 5B C9 C2
+ $server_communication_0_3_3_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D 50 ?? 8A 08 83 C0 ?? 84 C9 75
+ F7 2B C2 75 0D 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 55 56 57 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 C6 44 24 ?? ?? E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 33 C0
+ 83 C4 ?? 50 50 50 50 52 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F8 89 7C 24 ?? 33 F6
+ EB 04 8B 7C 24 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 E8 ??
+ ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 56 51
+ 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52
+ 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 51
+ 52 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ??
+ ?? 8D 44 24 ?? 83 C4 ?? 8D 48 ?? 8A 10 83 C0 ?? 84 D2 75 F7 2B C1 8D 54 24 ?? 52 8D 8C 24 ?? ?? ?? ?? 51 50 8D 54 24
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( ( $create_key_file and $create_lst_file and $enumerate_resources and $encrypt_files ) or ( $create_key and $enumerate_resources and $encrypt_files ) )
-}
-rule REVERSINGLABS_Win32_Ransomware_Vegalocker : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects VegaLocker ransomware."
- author = "ReversingLabs"
- id = "53eec8d1-bab0-5556-92c0-1b70eb763fa5"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.VegaLocker.yara#L1-L100"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "8616e72fc435676179e83a304d4111c8f29ebf3cd79ff5b2d229cca8fc97c2a3"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "VegaLocker"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $find_files = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 89 55 ?? 89 45 ?? 8B 45 ?? 89 45 ?? 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ??
- ?? 89 C3 85 DB 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 FF D3 85 C0 74
- ?? 8B 45 ?? 50 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45
- ?? 80 38 ?? 75 ?? 8B 45 ?? 80 78 ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? E8 ?? ??
- ?? ?? 8B F0 80 3E ?? 0F 84 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F0 80 3E ?? 0F 84
- ?? ?? ?? ?? EB ?? 8B 75 ?? 83 C6 ?? 8B DE 2B 5D ?? 8D 43 ?? 50 8B 45 ?? 50 8D 85 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F8 8B C7 2B C6
- 03 C3 40 3D ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 8B C7 2B C6 40 50 56 8D 85 ?? ?? ?? ?? 03
- C3 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 89 45
- ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- 8D 53 ?? 03 C2 40 3D ?? ?? ?? ?? 7F ?? C6 84 1D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B C3
- 48 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 03 C3 40 50 E8 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 40 03 D8 8B F7 80 3E ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 8D 85
- ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 5F 5E 5B 8B E5 5D C3
+ $server_communication_0_3_3_2 = {
+ 52 E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 04 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 4C 24
+ ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 FE ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 7D 23 8B 14 B5 ?? ?? ?? ?? 6A ?? 52
+ 57 FF D3 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8B F8 6A ?? 8D 44 24 ?? 50 EB 3C 8B 0C B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 57 FF
+ D3 8B 14 B5 ?? ?? ?? ?? 52 8B F8 8B 04 B5 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
+ 8D 4C 24 ?? 51 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 6A ?? 52 8B E8 C6 84 24 ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 55 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85
+ C0 75 32 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 55 FF 15 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 55 8B 2D ?? ?? ?? ?? FF D5
}
- $encrypt_files_p1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D
- ?? ?? ?? ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 55 ?? 89 45 ?? 8D 45 ?? E8 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64
- FF 30 64 89 20 C6 85 ?? ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 85
- ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 E9 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 C0 55 68
- ?? ?? ?? ?? 64 FF 30 64 89 20 6A ?? 8B 4D ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89
- 45 ?? 8B 45 ?? 8B 10 FF 12 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
- ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
- 33 D2 8B 45 ?? 8B 08 FF 51 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B
- 45 ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C6
- 85 ?? ?? ?? ?? ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59
- 64 89 10 EB ?? E9 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30
+ $server_communication_0_3_4a_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 C6 44 24 ??
+ ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 75 0D 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 55 56 57 6A ?? 8D 54 24 ?? 6A ?? 52 E8 ?? ??
+ ?? ?? A1 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F8 89 7C 24 ?? 33 F6 EB
+ 04 8B 7C 24 ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? 6A ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 6A ?? 52 E8 ?? ??
+ ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 51 8B 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D
+ ?? ?? ?? ?? 56 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
+ 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 50
+ A1 ?? ?? ?? ?? 51 52 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24
+ ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 52 8D 84 24 ?? ?? ?? ?? 50 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4
+ ?? 50 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 04 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68
}
- $encrypt_files_p2 = {
- 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 8B 4D ?? B2 ??
- A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 10 FF 12 89 85 ?? ?? ?? ?? 89 95
- ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 83 BD ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? EB ??
- 0F 8E ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 76 ?? EB
- ?? 7E ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 85 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ??
- ?? 8D 45 ?? E8 ?? ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 8D 85
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 83 FB ?? 7F ??
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ??
- ?? 8D 45 ?? E8 ?? ?? ?? ?? 43 83 FB ?? 75 ?? 8B 85 ?? ?? ?? ?? 8B D0 8D 45 ?? E8 ??
- ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B D0 8B 8D ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 83
- BD ?? ?? ?? ?? ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? 8D 45 ?? BA
+ $server_communication_0_3_4a_2 = {
+ 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 FE ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 7D 23 8B 14 B5 ??
+ ?? ?? ?? 6A ?? 52 57 FF D3 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8B F8 6A ?? 8D 44 24 ?? 50 EB 3C 8B 0C B5 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 51 57 FF D3 8B 14 B5 ?? ?? ?? ?? 52 8B F8 8B 04 B5 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ 6A ?? 6A ?? 6A ?? 8D 4C 24 ?? 51 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 6A ?? 52 8B E8
+ C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 55 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 85 C0 75 32 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 55 FF 15 ?? ?? ?? ?? 8D 94 24 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 18 55 8B 2D ?? ?? ?? ?? FF D5 57 FF D5 83 C6 ?? 83 FE ?? 0F 8C CE
+ FD FF FF 8B 44 24 ?? 50 FF 15
}
- $encrypt_files_p3 = {
- E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
- EB ?? 8D 45 ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 33 D2 8B 45 ?? 8B
- 08 FF 51 ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? 8D 45 ??
- E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 59 55 E8 ?? ??
- ?? ?? 59 EB ?? 55 E8 ?? ?? ?? ?? 59 A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ??
- ?? 8B 45 ?? E8 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 59 C6 85 ?? ?? ?? ?? ?? 8B 45 ?? E8 ??
- ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ??
- 64 FF 30 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $server_communication_0_3_5a_1 = {
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56 57 68 ?? ?? ?? ?? 8D 44
+ 24 ?? 6A ?? 50 C6 44 24 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 C6 84 24 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 83 C4 ?? 8D 50 ?? 8B FF 8A 08 83 C0 ?? 84 C9 75 F7 2B C2 75 05 E8 ?? ?? ?? ?? 33 C0 50 50 50 50
+ 68 ?? ?? ?? ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 89 44 24 ?? 33 DB 68 ?? ?? ?? ?? 8D 54 24 ?? 6A ??
+ 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83
+ C4 ?? 51 8B 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 53 51 8B 0D ?? ?? ?? ?? 51 8B 0D ??
+ ?? ?? ?? 51 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ??
+ ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 51 52 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 44 24 ??
+ 83 C4 ?? 8D 70 ?? 8B FF 8A 08 83 C0 ?? 84 C9 75 F7 8D 94 24 ?? ?? ?? ?? 2B C6 52 8D 7C 24 ?? 8D 4C 24 ?? E8 ?? ?? ?? ??
+ 8D 8C 04 ?? ?? ?? ?? 8B F7 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 B8 ?? ?? ?? ?? E8
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
-}
-rule REVERSINGLABS_Win32_Ransomware_Sanwai : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects Sanwai ransomware."
- author = "ReversingLabs"
- id = "01912621-4a34-5e34-8542-5b561e8da567"
- date = "2021-11-11"
- modified = "2021-11-11"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sanwai.yara#L1-L71"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "a7a95b2403fe539dce0d856cc1c04d15440677ea39c0a22e818b42333a64e92c"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "Sanwai"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $find_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
- 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 55 ?? 8B D9 83 7B ?? ?? 8B F3 8B 45 ?? 8B 7D
- ?? 89 45 ?? 72 ?? 8B 33 8D 4E ?? 66 8B 06 83 C6 ?? 66 85 C0 75 ?? 2B F1 D1 FE 0F 84
- ?? ?? ?? ?? 3B 73 ?? 0F 85 ?? ?? ?? ?? 88 45 ?? 8D 55 ?? FF 75 ?? 8D 4D ?? C7 45 ??
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? C7 45 ?? ?? ?? ??
- ?? 50 8B CB E8 ?? ?? ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B
- C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76 ?? FF 15 ??
- ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7B ?? ?? 72 ?? 8B 1B 8B 75 ?? 57 56 53 E8
- ?? ?? ?? ?? 85 C0 75 ?? 8B 36 8B CF E8 ?? ?? ?? ?? 84 C0 74 ?? 57 56 E8 ?? ?? ?? ??
- 85 C0 75 ?? 8B CF E8 ?? ?? ?? ?? 84 C0 75 ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59
- 5F 5E 5B 8B E5 5D C3 83 F8 ?? 75 ?? 8B 4D ?? D1 E9 F6 C1 ?? B9 ?? ?? ?? ?? 0F 45 C1
- 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C3 B8 ?? ?? ?? ?? 8B 4D ?? 64 89
- 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C3
+ $server_communication_0_3_5a_2 = {
+ 8B 14 9D ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 83 FB ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 7D 20 6A ?? 52 50 FF 15 ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 4C 24 ?? 8B F0 51 EB 39 68 ?? ?? ?? ?? 52 50 FF 15 ?? ?? ?? ?? 8B 0C 9D ??
+ ?? ?? ?? 8B 14 9D ?? ?? ?? ?? 51 6A ?? 52 8B F0 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 44 24 ?? 50
+ 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 8B F8 C6 84 24 ?? ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 57 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 32 8D 54
+ 24 ?? 52 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ??
+ ?? 83 C4 ?? 85 C0 75 18 57 8B 3D ?? ?? ?? ?? FF D7 56 FF D7 83 C3 ?? 83 FB ?? 0F 8C CD FD FF FF 8B 54 24 ?? 52 FF 15
}
- $import_key = {
- 8D 44 24 ?? 50 6A ?? 6A ?? 6A ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 5E 85
- C0 75 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 32 C0 5F 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ??
- 83 C4 ?? C3 8B 44 24 ?? FF 74 24 ?? 8B 08 8B 40 ?? 89 47 ?? 8D 44 24 ?? 50 57 6A ??
- 6A ?? 6A ?? FF 74 24 ?? 89 0F FF 15 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 6A ??
- FF 74 24 ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? B0 ?? 5F 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3
+ $server_communication_2_0_4e = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 83 3D ?? ??
+ ?? ?? ?? 53 56 57 75 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? A1 ??
+ ?? ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 44 24 ?? B8 ?? ?? ??
+ ?? 8D 50 ?? 33 DB 8A 08 40 3A CB 75 ?? 2B C2 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 8C 24 ?? ?? ?? ?? 53 51 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 53 53 68
+ ?? ?? ?? ?? FF 15
}
- $encrypt_files = {
- 8B 01 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EE ?? 73 ?? 8A 01 3A 02 75 ?? 83 FE ?? 74 ??
- 8A 41 ?? 3A 42 ?? 75 ?? 8A 41 ?? 3A 42 ?? 75 ?? 8A 41 ?? 3A 42 ?? 75 ?? 33 C0 EB ??
- 1B C0 83 C8 ?? 85 C0 75 ?? 8B 5D ?? 8B 7D ?? C6 85 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B
- BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B CF E8 ?? ?? ?? ?? 51 C6 45 ?? ?? 8D 4D ?? 8B
- 9D ?? ?? ?? ?? 51 83 CB ?? 8B C8 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 CB ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 83 CB ?? 83 7D ?? ?? 89 9D ?? ?? ?? ?? 0F 43 4D ?? 83
- 7D ?? ?? 89 9D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 8B 01 3B
- 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EE ?? 73 ?? 8A 01 3A 02 75 ?? 83 FE ?? 74 ?? 8A 41 ??
- 3A 42 ?? 75 ?? 8A 41 ?? 3A 42 ?? 75 ?? 8A 41 ?? 3A 42 ?? 75 ?? 33 C0 EB ?? 1B C0 83
- C8 ?? 85 C0 75 ?? 8B 5D ?? 8B 7D ?? C6 85 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 45 ?? 8B
- CF 50 E8 ?? ?? ?? ?? 51 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 51 83 CB ?? 8B C8 89 9D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 7D ?? 8D 4D ?? 81 CB ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8B 5D ??
- 83 FB ?? 0F 43 CF 83 7D ?? ?? 0F 85
+ $search_and_encrypt_2_0_4e_1 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8B 5D ?? 56
+ 57 33 C0 68 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 66 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 33 D2 68 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 66 89 95 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 53 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
+ ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ??
+ ?? 50 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B F0 89 B5 ?? ?? ?? ?? 83 FE ?? 0F 84
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $import_key ) and ( $encrypt_files )
-}
-rule REVERSINGLABS_Win64_Ransomware_Nokoyawa : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects Nokoyawa ransomware."
- author = "ReversingLabs"
- id = "31470ce4-381f-50d2-bbca-03c592e62a7d"
- date = "2022-06-06"
- modified = "2022-06-06"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Nokoyawa.yara#L1-L104"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "85b7d93db06007d0043b1489b532410ccc700cf082b641fff8a09de2ffe9101d"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "Nokoyawa"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $enum_shares = {
- 48 89 4C 24 ?? 48 81 EC ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
- 48 8D 44 24 ?? 48 89 44 24 ?? 4C 8B 8C 24 ?? ?? ?? ?? 45 33 C0 33 D2 B9 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 7C 24 ?? ?? 74 ?? 33 C0 E9 ?? ?? ?? ?? 8B 44 24 ??
- 8B D0 B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 89 44 24 ?? 48 83 7C 24 ?? ?? 75 ?? 33 C0
- E9 ?? ?? ?? ?? 8B 44 24 ?? 44 8B C0 33 D2 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 4C 8D 4C 24
- ?? 4C 8B 44 24 ?? 48 8D 54 24 ?? 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 7C
- 24 ?? ?? 0F 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 8B 44 24 ?? FF C0 89 44 24
- ?? 8B 44 24 ?? 39 44 24 ?? 73 ?? 48 8B 44 24 ?? 83 78 ?? ?? 75 ?? 8B 44 24 ?? 48 6B
- C0 ?? 48 8B 4C 24 ?? 48 8B 54 01 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ??
- ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 48 6B C0
- ?? 48 8B 4C 24 ?? 8B 44 01 ?? 83 E0 ?? 83 F8 ?? 75 ?? 8B 44 24 ?? 48 6B C0 ?? 48 8B
- 4C 24 ?? 48 03 C8 48 8B C1 48 8B C8 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? EB ?? 81 7C 24 ??
- ?? ?? ?? ?? 74 ?? EB ?? 81 7C 24 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8B 4C 24 ?? FF
- 15 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15
+ $search_and_encrypt_2_0_4e_2 = {
+ 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? B8 ?? ??
+ ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ??
+ 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51
+ ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ??
+ ?? ?? ?? 53 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8
}
- $find_files_p1 = {
- FF 15 ?? ?? ?? ?? 48 89 44 24 ?? 48 83 7C 24 ?? ?? 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 83
- E0 ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 84
- ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 98 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ??
- ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 98 48 8B D0 48
- 8D 4C 24 ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ??
- ?? ?? 48 98 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 48 8D 4C 24
- ?? E8 ?? ?? ?? ?? 48 98 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ??
- 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 98 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 3D ?? ??
- ?? ?? 74 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 98 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ??
- ?? 3D ?? ?? ?? ?? 75 ?? E9 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF C8 48 98 48 8B 8C 24 ??
- ?? ?? ?? 0F B7 04 41 83 F8 ?? 75 ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF C8 48
+ $search_and_encrypt_2_0_4e_3 = {
+ 8B C3 83 C4 ?? 8D 50 ?? 90 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 83 F8 ?? 76
+ ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D
+ ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51
+ ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84
}
- $find_files_p2 = {
- 98 48 8B 8C 24 ?? ?? ?? ?? 0F B7 04 41 83 F8 ?? 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF C8 48 98 48 8B 8C 24 ?? ?? ?? ??
- 0F B7 04 41 83 F8 ?? 75 ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF C8 48 98 48 8B
- 8C 24 ?? ?? ?? ?? 0F B7 04 41 83 F8 ?? 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 4C
- 24 ?? E8 ?? ?? ?? ?? 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 15 ?? ??
- ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 85 C0 75 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 75 ?? EB ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B 4C
- 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 48
- 81 C4
+ $search_and_encrypt_2_0_4e_4 = {
+ 8D 8D ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ??
+ 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0
+ 0F 84 ?? ?? ?? ?? 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
+ 52 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 53 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83
+ C4 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8
}
- $encrypt_files = {
- 48 89 4C 24 ?? 48 83 EC ?? 48 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? 45 33 C9 45 33 C0 BA ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 48 89 44 24 ?? 48 83 7C 24 ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 48 89 44 24 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? B9 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 48 89 44 24 ?? BA ?? ?? ?? ?? 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 54 24
- ?? 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ?? 48 8B 15 ?? ?? ?? ?? 48 8B 4C 24 ??
- E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? 41 B8 ?? ?? ?? ?? 33 D2
- 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 C7 40 ?? ?? ?? ?? ?? 48 8B 44 24 ??
- 48 8B 4C 24 ?? 48 89 48 ?? 48 8B 44 24 ?? C7 40 ?? ?? ?? ?? ?? 48 8B 44 24 ?? 48 C7
- 40 ?? ?? ?? ?? ?? 48 8B 44 24 ?? C7 40 ?? ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ??
- 48 89 48 ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 89 48 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 8B 4C 24 ?? 48 89 41 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 89 41 ??
- 48 8B 44 24 ?? C7 40 ?? ?? ?? ?? ?? 48 8B 44 24 ?? 48 83 C0 ?? 48 8B 94 24 ?? ?? ??
- ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 98 4C 8B C0 48 8D
- 15 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 48 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 83 C0 ??
- 48 8B D0 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 54 24
- ?? 48 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 44 24 ?? 45 33 C9 41 B8
- ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 50 ?? 48 8B 44 24 ?? 48 8B 48 ?? FF 15 ?? ?? ?? ??
- 48 8D 05 ?? ?? ?? ?? F0 FF 00 48 83 C4 ?? C3
+ $search_and_encrypt_2_0_4e_5 = {
+ 8D 85 ?? ?? ?? ?? 83 C4 ?? 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 8D 95 ??
+ ?? ?? ?? D1 F8 52 8D 78 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 57 56 E8 ?? ?? ?? ?? 8B 3D
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF D7 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 56 FF D7 83
+ C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 56 FF D7 83 C4 ?? 85 C0 75 ?? 8B C6 E8 ?? ?? ?? ??
+ 83 F8 ?? 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ??
+ 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 56 FF 15
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $enum_shares ) and ( $encrypt_files )
-}
-rule REVERSINGLABS_Win32_Ransomware_Killdisk : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects KillDisk ransomware."
- author = "ReversingLabs"
- id = "bd04ac88-987a-58f0-8f0a-508662b3c930"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.KillDisk.yara#L1-L80"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6148e6fc1363ff8995a9100e07139bfa658c72892db4d30a973bad0f2b3e6c3f"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "KillDisk"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $encrypt_files = {
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 8B AC 24 ?? ?? ??
- ?? 56 57 33 FF 8B F1 3B F7 89 7D ?? 89 7D ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 56
- FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 95 C0 84 C0 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 56 8D
- 4C 24 ?? 89 7C 24 ?? 89 7C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ?? B8 ?? ?? ?? ??
- E9 ?? ?? ?? ?? 8B 5C 24 ?? 3B DF 8B 44 24 ?? 89 45 ?? 89 5D ?? 77 ?? 83 F8 ?? 0F 82
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 6A ?? 57 6A ?? 68 ?? ?? ?? ?? 56 FF 15
- ?? ?? ?? ?? 8B E8 3B EF 0F 84 ?? ?? ?? ?? 83 FD ?? 0F 84 ?? ?? ?? ?? 8B 0D ?? ?? ??
- ?? 33 C0 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89
- 44 24 ?? 89 44 24 ?? 8D 44 24 ?? 50 6A ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 54
- 24 ?? 57 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 85 C0 0F
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 4C 24 ?? 51 8D 54 24 ?? 89 7C 24 ?? 52 8D BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 0F 84 ?? ?? ?? ?? 8B 74 24 ?? 6A ?? 8B C6 05 ?? ?? ?? ?? 50 8B CB 83 D1 ?? 51
- 6A ?? 6A ?? 55 FF 15 ?? ?? ?? ?? 85 C0 89 44 24 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84
- ?? ?? ?? ?? 8D 4C 24 ?? 51 53 56 8B F8 E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 0F 84 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 54 24 ?? 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? B9 ?? ?? ?? ?? 8D B4
- 24 ?? ?? ?? ?? 8D 7C 24 ?? 8D 44 24 ?? F3 A5 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 08 89 8C 24 ?? ?? ?? ?? 8B 50 ?? 89 94 24 ?? ?? ?? ?? 8B 48 ?? 89 8C 24
- ?? ?? ?? ?? 8B 50 ?? 89 94 24 ?? ?? ?? ?? 8B 48 ?? 89 8C 24 ?? ?? ?? ?? 8B 50 ?? 8D
- 74 24 ?? 89 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 6A ?? 6A ?? 53 50 55 FF 15
- ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 51 68 ?? ?? ?? ?? 8D 54 24 ?? 52 55 C7 44 24 ?? ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 8B F0 8B 44 24 ?? F7 DE 1B F6 83 E6 ?? 50 83 C6 ?? FF 15 ??
- ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 8B C6 EB ?? 8B 44 24 ?? 50 BE ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 55 FF 15 ?? ?? ?? ?? 8B C6 EB ?? 55 BE ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B C6 EB
- ?? 55 BE ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B C6 EB ?? 55 BE ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 8B C6 EB ?? BE ?? ?? ?? ?? 8B C6 EB ?? B8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E
- 5D 5B 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
+ $server_communication_4_0_1 = {
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24
}
- $app_whitelisting_1 = {
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 56 57 32 DB FF 15
- ?? ?? ?? ?? 6A ?? 6A ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 8B E8 85 ED 89 6C 24 ?? 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ??
- 51 55 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 64 24 ??
- 8B 54 24 ?? 3B 54 24 ?? 0F 84 ?? ?? ?? ?? B8 ?? ?? ?? ?? 33 FF E8 ?? ?? ?? ?? 85 C0
- 0F 86 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 85 DB 0F 84 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B C1
- 2B C3 C1 F8 ?? 3B C7 0F 86 ?? ?? ?? ?? 3B D9 8B F3 76 ?? E8 ?? ?? ?? ?? 8B 1D ?? ??
- ?? ?? 8B 0D ?? ?? ?? ?? 89 74 24 ?? 8D 34 BE 3B F1 B8 ?? ?? ?? ?? 8B E8 77 ?? 3B F3
- 73 ?? E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 3B 75 ?? 72 ?? E8 ?? ?? ?? ?? 8B 1D ?? ?? ??
- ?? 8B 44 24 ?? 39 06 74 ?? B8 ?? ?? ?? ?? 83 C7 ?? E8 ?? ?? ?? ?? 3B F8 72 ?? 8B 6C
- 24 ?? 8B 74 24 ?? FF 15 ?? ?? ?? ?? 3B F0 74 ?? 85 F6 74 ?? 56 6A ?? 6A ?? FF 15 ??
- ?? ?? ?? 8B F0 85 F6 74 ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? EB ?? 8B
- 6C 24 ?? 8D 4C 24 ?? 51 55 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? B3 ?? 55 FF 15
- ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5D 8A C3 5B 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ??
- ?? ?? C3
+ $server_communication_4_0_2 = {
+ 8A 08 40 3A CB 75 ?? 2B ?? 50 8D ?? ?? ?? ?? ?? ?? [0-2] E8 ?? ?? ?? ?? 83 C4 04 8D
+ ?? 24 ?? ?? ?? ?? ?? (8B ??|8D ?? 24 ?? ?? ?? ??) ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ??
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 C4 08 8D ?? 01 [0-7] 8A 08 40 3A CB
+ 75 ?? 2B ?? 8B C8 8D 51 ?? 83 E2 ?? B8 ?? ?? ?? ?? 2B C2 50 50 8D 7C 01 ?? 8D 84 0C
+ ?? ?? ?? ?? 50 E8
}
- $app_whitelisting_2 = {
- 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 56 A1 ?? ?? ?? ?? 33 C4 50 8D 44
- 24 ?? 64 A3 ?? ?? ?? ?? 8D 44 24 ?? 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 70 ?? C7 44
- 24 ?? ?? ?? ?? ?? 56 C7 06 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ?? 8B 36 EB
- ?? 33 F6 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 8B 44 24 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7C 24 ?? ?? 72 ?? 8B 4C 24
- ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 64 89 0D
- ?? ?? ?? ?? 59 5E 83 C4 ?? C3
+ $server_communication_4_0_3 = {
+ 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? 51 8D 94 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ?? ?? ?? [1-2]
+ 8D ?? 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? [0-3] 51 E8 ?? ?? ?? ??
+ 8B 15 ?? ?? ?? ?? 83 C4 ?? 8B ?? 8B 42 ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 51 BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? ?? E8 ?? ?? ?? ?? 8B 54 24 ?? 83 C4 ?? 52 E8 ?? ?? ?? ?? 83 C4
+ ?? 33 ?? 89 ?? 24 ?? 6A ?? 8D 44 24 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? B8
+ ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89 84 24 ??
+ ?? ?? ?? 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ??
+ ?? 53 52 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? ?? 8B ?? 83 C4 ?? 8D 50
}
-
- condition:
- uint16( 0 ) == 0x5A4D and $encrypt_files and $app_whitelisting_1 and $app_whitelisting_2
-}
-rule REVERSINGLABS_Win32_Ransomware_Torrentlocker : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects TorrentLocker ransomware."
- author = "ReversingLabs"
- id = "64bdb0db-ea0c-5a0d-9d3e-db1df86c132b"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.TorrentLocker.yara#L1-L98"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "f1aa523fa95e142b7e421286d26918e3da4bd3e268fef3f98f00820296291bfc"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "TorrentLocker"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $tlocker_ep = {
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 05 E8 ?? ?? ?? ?? 33 C0 C3
- }
- $tlocker_contact_server_1 = {
- 55 8B EC 83 EC ?? 8D 45 ?? 50 8D 4D ?? 51 B8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 21 83 7D
- ?? ?? 8B 45 ?? 75 05 8B 10 89 55 ?? 85 C0 74 0F 50 A1 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 53 56 57 8D 9B ?? ?? ?? ??
- 8B 4D ?? 8D 55 ?? 52 6A ?? BB ?? ?? ?? ?? 89 4D ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 89 75 ?? 85 F6 0F 84 2C 01 00 00 8B BE
- ?? ?? ?? ?? 81 C7 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 85 DB 0F 84 EB 00 00 00 6A ?? 68 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 89 00 00 00 8D 45 ?? 50 8D
- 4D ?? 51 6A ?? 56 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 16 81 4D ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 6A ?? 56 FF
- 15 ?? ?? ?? ?? 8B 45 ?? 57 50 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 38 6A ?? 8D 4D ?? 51 8D 55 ?? 52 68 ?? ?? ?? ??
- 56 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 10 81 7D ?? ?? ?? ?? ?? 75 07 C7 45 ?? ?? ?? ??
- ?? 8B 3D ?? ?? ?? ?? 56 FF D7 EB 06 8B 3D ?? ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 6A ?? 53 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 53 8B F0 FF D7 85 F6 74 06 8B 55 ?? 52 FF D7 8B 75 ?? 8B 0D ?? ?? ?? ?? 33 C0 83 7D ?? ?? 56
- 0F 94 C0 6A ?? 51 8B F8 FF 15 ?? ?? ?? ?? 85 FF 75 10 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E9 9E FE FF FF 5F 5E 5B 8B E5 5D
- C3
- }
- $tlocker_contact_server_2_1 = {
- 55 8B EC 83 EC ?? 8D 45 ?? 50 8D 4D ?? 51 B8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 21 83 7D
- ?? ?? 8B 45 ?? 75 05 8B 10 89 55 ?? 85 C0 74 0F 50 A1 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 53 56 57 8D 9B ?? ?? ?? ??
- 8B 4D ?? 8D 55 ?? 52 6A ?? BF ?? ?? ?? ?? 89 4D ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 89 75 ?? 85 F6 0F 84 E5 01 00 00 BF ??
- ?? ?? ?? 39 3D ?? ?? ?? ?? 74 11 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 3D ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B
- 9E ?? ?? ?? ?? 81 C3 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 85 FF 0F 84 EB 00 00 00 6A ?? 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 89 00 00 00 8D 45 ?? 50
- 8D 4D ?? 51 6A ?? 56 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 16 81 4D ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 6A ?? 56
- FF 15 ?? ?? ?? ?? 8B 45 ?? 53 50 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 38 6A ?? 8D 4D ?? 51 8D 55 ?? 52 68 ?? ?? ??
- ?? 56 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 10 81 7D ?? ?? ?? ?? ?? 75 07 C7 45 ?? ?? ??
- ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 EB 06 8B 35 ?? ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 6A ?? 57 C7 45 ?? ?? ?? ?? ?? C7 45 ??
- }
- $tlocker_contact_server_2_2 = {
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 57 8B D8 FF D6 85 DB 74 06 8B 55 ?? 52 FF D6 8B 75 ?? 33 C0 83 7D ?? ?? 0F 94 C0 8B F8 85
- FF 74 18 8B 0D ?? ?? ?? ?? 89 0D ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? EB 5E 8B 15 ?? ?? ?? ?? 3B 15 ?? ?? ?? ?? 75
- 34 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B D1 41 89 0D ?? ?? ?? ?? 85 D2 7E 71 8B 0D ?? ?? ?? ?? 3B C1 73 08 8B C8 89 0D
- ?? ?? ?? ?? 2B C1 3D ?? ?? ?? ?? 72 1C A1 ?? ?? ?? ?? 40 83 F8 ?? 7E 05 A1 ?? ?? ?? ?? 8B C8 A3 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 81 3D ?? ?? ?? ?? ?? ?? ?? ?? 75 0B 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 56 6A ?? 50 FF 15 ?? ?? ?? ?? 85
- FF 75 17 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E9 E5 FD FF FF A3 ?? ?? ?? ?? EB BF 5F 5E 5B 8B E5 5D C3
- }
- $tlocker_get_server_data = {
- 55 8B EC 83 EC ?? 56 57 33 FF 57 57 8D 45 ?? 50 53 33 F6 FF 15 ?? ?? ?? ?? 85 C0 74 77 8D 49 ?? 8B 4D ?? 03 CF 85 F6 75
- 73 33 C0 85 C9 74 0F 8B 15 ?? ?? ?? ?? 51 50 52 FF 15 ?? ?? ?? ?? 33 C9 85 C0 0F 95 C1 8B F0 8B C1 85 C0 74 33 8B 55 ??
- 8D 4D ?? 51 52 8D 04 37 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 1C 8B 45 ?? 85 C0 74 ?? 6A ?? 6A ?? 8D 4D ?? 51 53 03 F8 FF 15
- ?? ?? ?? ?? 85 C0 75 A0 85 F6 74 10 8B 0D ?? ?? ?? ?? 56 6A ?? 51 FF 15 ?? ?? ?? ?? 5F 33 C0 5E 8B E5 5D C3
- }
- $tlocker_remove_shadow_copies = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? A1 ?? ?? ?? ?? 53 57 6A ?? 33 FF 57 50 FF 15 ?? ?? ?? ?? 8B D8
- 3B DF 0F 84 DC 00 00 00 56 8D B5 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 0A C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 73 5E B8 ?? ?? ?? ?? 8B D3 2B D0 0F B7 08 66 89 0C
- 02 83 C0 ?? 66 3B CF 75 F1 6A ?? 8D 95 ?? ?? ?? ?? 57 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ??
- 51 8D 95 ?? ?? ?? ?? 52 57 68 ?? ?? ?? ?? 57 57 57 53 57 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 0F FF
- 15 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 8B F8 83 BD ?? ?? ?? ?? ?? 74 0B 8B B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 53
- 6A ?? 50 FF 15 ?? ?? ?? ?? 5E 8B C7 5F 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 4D ?? 5F 33 CD B8 ?? ?? ?? ?? 5B
- E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $tlocker_find_files = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 0D ?? ?? ?? ?? 8B 45 ?? 53 56 57 68 ?? ?? ?? ?? 33 F6 56 51
- 89 85 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 85 DB 0F 84 AD 01 00 00 53 56 56 6A ?? 56 FF 15 ?? ?? ?? ??
- 85 C0 0F 88 89 01 00 00 68 ?? ?? ?? ?? 53 53 FF 15 ?? ?? ?? ?? 8B C3 8D 50 ?? 8D 9B ?? ?? ?? ?? 66 8B 08 83 C0 ?? 66 85
- C9 75 F5 2B C2 D1 F8 8B F8 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 85 C0 0F 84 4D 01 00 00 8D 95 ?? ?? ?? ?? 52 50 FF 15 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 85 C0 0F 84 15 01 00 00 F6 85 ?? ?? ?? ?? ?? 0F 84 EC 00 00 00 B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0
- 83 D8 ?? 85 C0 0F 84 AE 00 00 00 B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66
- 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 74 74 8D 85 ?? ?? ?? ?? 8D 50 ?? 8B FF
- 66 8B 08 83 C0 ?? 66 85 C9 75 F5 2B C2 D1 F8 03 C7 8D 44 00 ?? 85 C0 74 6C 50 A1 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ??
- 8B F0 85 F6 74 57 53 8D 4F ?? 51 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 56 56 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 0A C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 52 FF
- 15 ?? ?? ?? ?? 85 C0 0F 85 EB FE FF FF 8B 85 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 50 6A ?? 51 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ??
- ?? 8B 15 ?? ?? ?? ?? 53 6A ?? 52 FF 15 ?? ?? ?? ?? 8B 4D ?? 5F 8B C6 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
- }
-
- condition:
- uint16( 0 ) == 0x5A4D and ( ( $tlocker_ep and $tlocker_get_server_data and $tlocker_remove_shadow_copies and $tlocker_find_files ) and ( $tlocker_contact_server_1 or ( $tlocker_contact_server_2_1 and $tlocker_contact_server_2_2 ) ) )
-}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_EAF : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects EAF ransomware."
- author = "ReversingLabs"
- id = "6903030e-b1a1-5238-b377-ce8e4b18d3f3"
- date = "2022-07-22"
- modified = "2022-07-22"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.EAF.yara#L1-L89"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3d10c852f95e8aa9bcd3543b96650b98ac57bcd2aa2b374e0badb63b5a4c0396"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "EAF"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $encrypt_files_p1 = {
- 00 03 28 ?? ?? ?? ?? 0A 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 39 ?? ?? ?? ?? 00 7E ??
- ?? ?? ?? 0C 03 28 ?? ?? ?? ?? 0D 03 28 ?? ?? ?? ?? 13 ?? 1E 8D ?? ?? ?? ?? 25 16 11 ??
- A2 25 17 72 ?? ?? ?? ?? A2 25 18 7E ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2 25 1A 28 ??
- ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 25 1C 09 A2 25 1D 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ??
- 13 ?? 02 03 11 ?? 08 28 ?? ?? ?? ?? 13 ?? 11 ?? 2D ?? 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 2B ?? 16 13 ?? 11 ?? 2C ?? 00 00 03 11 ?? 28 ?? ?? ?? ?? 00 00 DE ?? 26 00 00 DE ?? 00
- 00 00 DE ?? 26 00 00 DE ?? 2A
+ $file_search_4_0_1 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 57 33 C0 68
+ ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 66 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 D2 68 ??
+ ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 66 89 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? 6A ?? 51 E8
}
- $encrypt_files_p2 = {
- 00 03 19 73 ?? ?? ?? ?? 0A 00 04 18 73 ?? ?? ?? ?? 0B 00 06 16 6A 6F ?? ?? ?? ?? 00 28
- ?? ?? ?? ?? 0C 00 1F ?? 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 05 09 73 ??
- ?? ?? ?? 13 ?? 00 08 17 6F ?? ?? ?? ?? 00 08 18 6F ?? ?? ?? ?? 00 08 11 ?? 1F ?? 6F ??
- ?? ?? ?? 6F ?? ?? ?? ?? 00 08 11 ?? 1F ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 08 6F ??
- ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 00 20 ?? ?? ?? ?? 13 ?? 11 ?? 8D ?? ?? ?? ?? 13 ?? 16
- 13 ?? 00 06 11 ?? 16 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? FE 02 16 FE 01 13
- ?? 11 ?? 2C ?? 00 11 ?? 11 ?? 16 11 ?? 6F ?? ?? ?? ?? 00 00 2B ?? 11 ?? 20 ?? ?? ?? ??
- 32 ?? 11 ?? 20 ?? ?? ?? ?? FE 02 16 FE 01 2B ?? 16 13 ?? 11 ?? 2C ?? 00 11 ?? 11 ?? 16
- 11 ?? 6F ?? ?? ?? ?? 00 00 2B ?? 11 ?? 20 ?? ?? ?? ?? 32 ?? 11 ?? 20 ?? ?? ?? ?? FE 02
- 16 FE 01 2B ?? 16 13 ?? 11 ?? 2C ?? 00 11 ?? 11 ?? 16 11 ?? 6F ?? ?? ?? ?? 00 00 2B ??
- 00 07 11 ?? 16 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 11 ?? 58 13 ?? 00 11 ?? 16 FE 03 13 ??
- 11 ?? 3A ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ??
- 00 DC 00 DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? 00 DC 00 DE ?? 08 2C ?? 08 6F ?? ?? ??
- ?? 00 DC 07 6F ?? ?? ?? ?? 00 00 DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? 00 DC 06 6F ?? ?? ??
- ?? 00 00 DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? 00 DC 03 28 ?? ?? ?? ?? 00 17 13 ?? DE ?? 26
- 00 16 13 ?? DE ?? 11 ?? 2A
+ $file_search_4_0_2 = {
+ 74 ?? FF 15 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? 52 EB ?? FF 15 ?? ?? ?? ?? 50 68 ?? ??
+ ?? ?? A1 ?? ?? ?? ?? 8B 48 ?? 51 8D 95 ?? ?? ?? ?? 52 BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 8B F0 C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 64 A1 ?? ?? ?? ?? 3E 8B 40 ?? 89 85 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
+ ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 56 FF D0 83 FF ?? 0F 85 ?? ?? ?? ?? 83 3D ?? ?? ??
+ ?? ?? 74 ?? 8B 0D ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8B 51 ?? 8D 85 ?? ?? ?? ?? 50 52
+ 8D 85 ?? ?? ?? ?? 50 EB ?? 8B 15 ?? ?? ?? ?? 8B 42 ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ??
+ ?? ?? 50 8D 8D
}
- $find_files_p1 = {
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 16 0C 38 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0D 00 09 06 08 9A
- 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 06 08 9A 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 09 FE 06 ??
- ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 2C ?? 11 ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 11 ?? 7E ?? ?? ?? ?? 28 ?? ?? ??
- ?? 2B ?? 16 13 ?? 11 ?? 2C ?? 00 7E ?? ?? ?? ?? 06 08 9A 6F ?? ?? ?? ?? 00 00 00 08 17
- 58 0C 08 06 8E 69 FE 04 13 ?? 11 ?? 3A ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 16
- 13 ?? 2B ?? 00 07 11 ?? 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 07 11 ?? 9A 72 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 2C ?? 07 11 ?? 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 07 11 ?? 9A 72
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 2B ?? 16 13 ?? 11 ?? 2C ?? 00 07 11 ?? 9A 28 ?? ?? ?? ?? 00
- 00 00 11 ?? 17 58 13 ?? 11 ?? 07 8E 69 FE 04 13 ?? 11 ?? 2D ?? 00 DE ?? 26 00 00 DE ??
- 2A
+ $file_search_4_0_3 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 6A ?? 6A ?? 6A ??
+ 6A ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 6A ?? FF D0 85 C0 0F 84 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 4D ?? 5F 33
+ CD 33 C0 5E E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $find_files_p2 = {
- 00 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 73 ?? ?? ?? ?? 0C 08 06 07 9A 7D ?? ?? ?? ?? 00 08 7B
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 08 7B ?? ?? ?? ?? 6F ??
- ?? ?? ?? 2B ?? 16 0D 09 2C ?? 00 08 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 00 00 00 07 17 58 0B 07 06 8E 69 32 ?? 00 DE ?? 26 00 00 DE ?? 2A
+ $file_search_4_1b_1 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? 6A ?? 51 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 08 83 C4 ?? 68 ?? ??
+ ?? ?? 8D 95 ?? ?? ?? ?? 52 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15
}
- $destroy_exe_file = {
- 00 1F ?? 28 ?? ?? ?? ?? 0A 72 ?? ?? ?? ?? 0B 7E ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 0C 7E ??
- ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 08 72 ?? ?? ?? ?? 1B 8D ??
- ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 06 A2 25 18 72 ?? ?? ?? ?? A2 25 19 28 ?? ?? ??
- ?? A2 25 1A 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 08 6F ?? ?? ?? ?? 00 00
- DE ?? 26 00 00 DE ?? 2A
+ $file_search_4_1b_2 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 8B F0 FF 15 ?? ?? ?? ?? 56 8B F8 FF 15 ?? ?? ?? ?? 83 FF ??
+ 0F 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B 48 ?? 8D 95 ?? ?? ?? ?? 52
+ 51 8D 95 ?? ?? ?? ?? 52 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8B 3D ?? ??
+ ?? ?? 8B 1D
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $destroy_exe_file )
-}
-rule REVERSINGLABS_Win32_Ransomware_Lockbit : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects LockBit ransomware."
- author = "ReversingLabs"
- id = "9a6405dc-da1f-5426-a424-a73bceb1928c"
- date = "2022-03-31"
- modified = "2022-03-31"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.LockBit.yara#L1-L282"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "030222bd659c7e0e03858fa062067b1483aca3b7973cce19a1e7cdbb48d4405c"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "LockBit"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $enum_resources_v1 = {
- 55 8B EC 83 EC ?? 57 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 51 6A ?? 6A ?? 6A ?? C7 45 ??
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 15 ?? ?? ??
- ?? 8B F8 89 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 53 56 FF 75 ?? 6A ?? 57 E8 ?? ?? ?? ?? 83
- C4 ?? 8D 45 ?? 50 57 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 33 DB 39 5D ?? 76 ?? 8B F7 0F 1F 80 ?? ?? ?? ?? F7 46 ?? ?? ?? ?? ?? 74 ?? 8B CE E8
- ?? ?? ?? ?? 83 7F ?? ?? 74 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 83 C4 ?? 8B 45
- ?? FF 70 ?? FF 15 ?? ?? ?? ?? 8D 04 45 ?? ?? ?? ?? 50 8B 45 ?? FF 70 ?? 57 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 45 ?? 50 6A ?? 57 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B
- 0D ?? ?? ?? ?? 89 04 8D ?? ?? ?? ?? F0 FF 05 ?? ?? ?? ?? 8B 7D ?? 43 83 C6 ?? 3B 5D
- ?? 72 ?? E9 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5E 5B 85 C0
- 75 ?? B8 ?? ?? ?? ?? 5F 8B E5 5D C3 33 C0 5F 8B E5 5D C3
+ $file_search_4_1b_3 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 8D 55 ?? 52 6A ?? 6A ?? 6A ?? 6A ?? B8 ?? ?? ??
+ ?? 6A ?? 66 89 45 ?? 89 45 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? C7 45 ?? ?? ?? ?? ??
+ FF D3 85 C0 74 ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
}
- $find_files_v1_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 8B C1 C7 45 ?? ?? ?? ?? ?? 57 50 89 45 ?? 33 C9 8D
- 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 66 89 4D ?? 50 FF 15 ?? ?? ?? ?? 83
- C4 ?? 8D 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 6A ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ??
- ?? ?? 8B F8 89 7D ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 33 C0 8B 35 ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D
- 45 ?? 50 FF D3 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 45 ?? 50 FF D3 85 C0
- 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 50 FF D3 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D3 85
- C0 0F 84
+ $server_communication_4_1b_1 = {
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8
}
- $find_files_v1_2 = {
- 45 ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? E9 ?? ?? ?? ?? 33 C9 66 39 8D ?? ?? ?? ?? 74 ?? 8D 40 ?? 41 66 83 38 ?? 75 ??
- 83 F9 ?? 0F 8E ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 56 68 ?? ??
- ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ??
- 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84
+ $server_communication_4_1b_2 = {
+ E8 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 42 ?? 83 C4 ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 89 44 24 ?? 3B C3 75 ?? ?? ?? B8 ?? ?? ?? ?? ?? 8B E5 5D C2 ?? ?? 68 ?? ?? ?? ?? 8D
+ ?? 24 ?? ?? ?? ?? 53 51 E8 ?? ?? ?? ?? 0F B6 ?? ?? ?? ?? ?? 0F B6 ?? ?? ?? ?? ?? 0F
+ B6 ?? ?? ?? ?? ?? 83 C4 0C
}
- $find_files_v1_3 = {
- 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ??
- ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ??
- 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? FF D3 85 C0 0F 84
- ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 33 C9 0F 11 45 ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ??
- ?? ?? 66 90 8A 45 ?? 30 44 0D ?? 41 83 F9 ?? 72 ?? 33 C0 C6 45 ?? ?? 66 89 45 ?? 8D
- 45 ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83
- C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF D3 85 C0 0F 84 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68
- ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF D3
- 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF D3 85 C0 0F 84 ?? ??
- ?? ?? 8B 4D ?? 8D 95 ?? ?? ?? ?? 2B D1 0F B7 01 8D 49 ?? 66 89 44 11 ?? 66 85 C0 75
- ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B F2 66 8B 02 83 C2 ??
- 66 85 C0 75 ?? 8D BD ?? ?? ?? ?? 2B D6 83 C7 ?? 0F 1F 40 ?? 66 8B 47 ?? 83 C7 ?? 66
- 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8B CA C1 E9 ?? F3 A5 8B CA 83 E1 ?? F3 A4 A8 ?? 75 ??
- A8 ?? 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 7D ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF D6
- 83 F8 ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 57 FF 15 ?? ?? ?? ?? 5F
- 5E 5B 8B E5 5D C3
+ $server_communication_4_1b_3 = {
+ 8A 08 ?? ?? ?? 75 ?? 2B C6 50 57 8D ?? 24 ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50
+ 8B CF 51 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 C4 ?? 8D 78 ?? 8A 08 40
+ 3A CB 75 ?? 2B C7 8B C8 8D 51 ?? 83 E2 ?? B8 ?? ?? ?? ?? 2B C2 50 50 8D 7C 01 ?? 8D
+ 84 0C ?? ?? ?? ?? 50 E8
}
- $encrypt_files_v1_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 53 56 57 8B F9 C7 45 ?? ?? ??
- ?? ?? 89 7D ?? 66 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66
- 89 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
+ $server_communication_4_1b_4 = {
+ FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 3B C3 76 ?? 8B 94 24
+ ?? ?? ?? ?? 50 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ 84 24 ?? ?? ?? ?? 3B C3 76 ?? 8B 8C 24 ?? ?? ?? ?? 50 51 8D 94 24 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4C 24 ?? 53 53 6A ?? 53 53 6A ?? 8D 84 24 ??
+ ?? ?? ?? 50 51 FF 15 ?? ?? ?? ?? 8B F0 89 74 24 ?? 3B F3 0F 84 ?? ?? ?? ?? 6A ?? 8D
+ 54 24 ?? 52 6A ?? 56 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 48
+ ?? 8B 40 ?? 53 68 ?? ?? ?? ?? 51 53 53 8D 94 24 ?? ?? ?? ?? 52 50 56 FF 15
}
- $encrypt_files_v1_2 = {
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 33 DB 89 7D ?? 33 F6 0F 1F 00 8B 84
- B5 ?? ?? ?? ?? 85 C0 74 ?? 57 50 FF 15 ?? ?? ?? ?? 85 C0 B8 ?? ?? ?? ?? 0F 44 D8 46
- 81 FE ?? ?? ?? ?? 7C ?? 8B 7D ?? 33 C0 66 89 85 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 57 50 8D 85 ?? ?? ?? ?? 89 5D ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 33 F6 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ??
- 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF D3 83 F8 ?? 75
- ?? 8B CF E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? 8B
+ $server_communication_4_1b_5 = {
+ FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 8C
+ 24 ?? ?? ?? ?? 51 56 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 8B 15 ?? ?? ?? ?? 88 9C 04 ?? ??
+ ?? ?? 88 9C 04 ?? ?? ?? ?? 8B 42 ?? 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 75 ?? 56 8B 35 ?? ?? ?? ?? FF D6 8B 4C 24 ?? 51 FF D6 8B 7C 24 ?? 47 89 7C
+ 24 ?? 83 FF ?? 0F 8C ?? ?? ?? ?? 8B 54 24 ?? 52 FF 15 ?? ?? ?? ?? 6A ?? FF 15
}
- $encrypt_files_v1_3 = {
- CF E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 83 FE ?? 7D ?? 46 EB ?? 6A ?? 68 ?? ?? ?? ?? 6A ??
- 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 5D ?? 83
- FB ?? 75 ?? 8B 1D ?? ?? ?? ?? EB ?? FF 35 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? 53 FF
- 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? 83 F8 ?? 75 ?? 53 FF 15 ?? ?? ?? ?? 33 C0 5F 5E 5B 8B
- E5 5D C3 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 75 ?? FF 75 ?? FF 15
- ?? ?? ?? ?? 33 C0 5F 5E 5B 8B E5 5D C3 8B 45 ?? 8B 75 ?? 89 43 ?? 8D 43 ?? 50 56 C7
- 43 ?? ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 53 FF 15 ?? ??
- ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 33 C0 5F 5E 5B 8B E5 5D C3 8B 4B ?? 8B 43 ?? 85
- C9 7F ?? 7C ?? 83 F8 ?? 72 ?? 83 E8 ?? C7 43 ?? ?? ?? ?? ?? 89 43 ?? 8B 43 ?? 83 D9
- ?? 89 43 ?? 8B 43 ?? 89 43 ?? 8D 83 ?? ?? ?? ?? 6A ?? 50 89 4B ?? C7 43 ?? ?? ?? ??
- ?? 89 73 ?? E8 ?? ?? ?? ?? 6A ?? 8D 83 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 53 6A ?? 6A ??
- 8D 73 ?? 56 FF 73 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 3D ??
- ?? ?? ?? 74 ?? 56 8B 35 ?? ?? ?? ?? FF D6 83 C4 ?? 53 FF D6 83 C4 ?? FF 75 ?? FF 15
- ?? ?? ?? ?? 8B 45 ?? 5F 5E 5B 8B E5 5D C3 F0 FF 05 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ??
- B8 ?? ?? ?? ?? F0 0F C1 05 ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 7E ?? 8B 35 ?? ?? ?? ?? 6A
- ?? FF D6 83 3D ?? ?? ?? ?? ?? 7D ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3
+ $file_search_4_2_1 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? FF 30 FF 15 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 A1 ?? ?? ?? ??
+ FF 70 ?? 8D 85 ?? ?? ?? ?? 50 FF D3 83 C4 ?? 8D 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A
+ ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 FF 15 ?? ?? ?? ?? 56 8B F8 FF 15
}
- $check_blacklisted_languages_v2 = {
- FF D0 0F B7 C0 B9 2C 08 ?? ?? 66 3B C1 0F 84 ?? ?? ?? ?? B9 2C 04 ?? ?? 66 3B C1 74
- ?? B9 2B 04 ?? ?? 66 3B C1 74 ?? B9 23 04 ?? ?? 66 3B C1 74 ?? B9 37 04 ?? ?? 66 3B
- C1 74 ?? B9 3F 04 ?? ?? 66 3B C1 74 ?? B9 40 04 ?? ?? 66 3B C1 74 ?? B9 19 08 ?? ??
- 66 3B C1 74 ?? B9 19 04 ?? ?? 66 3B C1 74 ?? B9 28 04 ?? ?? 66 3B C1 74 ?? B9 42 04
- ?? ?? 66 3B C1 74 ?? B9 43 08 ?? ?? 66 3B C1 74 ?? B9 43 04 ?? ?? 66 3B C1 74 ?? B9
- 22 04 ?? ?? 66 3B C1 0F 85 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 85 DB 0F 85 ?? ?? ?? ?? 64
- A1 ?? ?? ?? ?? 8B 40 ?? 8B 40 ?? 8B 00 8B C8 89 45 ?? 8B D0 89 4D ?? 0F B7 59 ?? 33
- FF 8B 71 ?? D1 EB C7 45 ?? ?? ?? ?? ?? 8D 04 5E 3B F0 0F 47 DF 85 DB 74 ?? 8A 0E 8D
- 76 ?? 0F BE D1 80 E9 ?? 8B C2 83 C8 ?? 80 F9 ?? 0F 47 C2 47 33 45 ?? 69 C0 ?? ?? ??
- ?? 89 45 ?? 3B FB 75 ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B 01 8B
- C8 89 4D ?? 3B C2 74 ?? 83 79 ?? ?? 75 ?? 33 DB 89 1D ?? ?? ?? ?? A1 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 85 DB 0F 84 ?? ?? ?? ?? 8B 43 ?? 8B 4C 18 ?? 8D 04 19 89 45 ??
- 3B C3 74 ?? 33 C9 89 4D ?? 39 48 ?? 74 ?? 8B 40 ?? 8B 55 ?? 03 C3 89 45 ?? 0F 1F 40
- ?? 8B 30 BF ?? ?? ?? ?? 8A 04 1E 03 F3 46 84 C0 74 ?? 0F BE D0 8D 76 ?? 2C ?? 8B CA
- 83 C9 ?? 3C ?? 8A 46 ?? 0F 47 CA 33 CF 69 F9 ?? ?? ?? ?? 84 C0 75 ?? 8B 4D ?? 8B 55
- ?? 81 FF ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 41 83 C0 ?? 89 4D ?? 89 45 ?? 3B 4A
- ?? 75 ?? 33 C0 A3 ?? ?? ?? ?? 6A ?? FF D0 5F 5E 5B 8B E5 5D C3
+ $file_search_4_2_2 = {
+ FF D3 8B 35 ?? ?? ?? ?? 83 C4 ?? 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 6A ?? 8D 85 ??
+ ?? ?? ?? 50 68 ?? ?? ?? ?? FF D6 6A ?? 8D 85 ?? ?? ?? ?? 50 FF D7 6A ?? 8D 45 ?? 6A
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ 66 89 45 ?? 89 45 ?? 8D 45 ?? 50 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 51
+ 6A ?? FF D3
}
- $create_net_host_trav_threads_v2 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 56 57 6A ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 64 A1 ?? ?? ?? ?? 83 C4 ?? 8B 40 ?? 50 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? A3 ??
- ?? ?? ?? E8 ?? ?? ?? ?? FF D0 85 C0 78 ?? A1 ?? ?? ?? ?? 8D 0C 85 ?? ?? ?? ?? E8 ??
- ?? ?? ?? A3 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? F0 FF 0D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B 35
+ $server_communication_4_2_1 = {
+ FF 15 ?? ?? ?? ?? 8B F0 0F 57 C0 8D 84 24 ?? ?? ?? ?? 66 0F 7F 84 24 ?? ?? ?? ?? 50
+ 8D 84 24 ?? ?? ?? ?? 8B D6 50 68 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 8B CE E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 56 A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 56 FF 15
}
- $fnv1a_hashing_v2 = {
- 55 8B EC 83 EC ?? 64 A1 ?? ?? ?? ?? 8B 40 ?? 8B 40 ?? 8B 00 8B 50 ?? A1 ?? ?? ?? ??
- 89 55 ?? 85 C0 0F 85 ?? ?? ?? ?? 85 D2 75 ?? 33 C0 A3 ?? ?? ?? ?? 8B E5 5D C3 8B 42
- ?? 8B 4C 10 ?? 8B 44 10 ?? 89 45 ?? 8D 04 11 89 45 ?? 3B C2 74 ?? 53 33 C9 56 57 89
- 4D ?? 39 48 ?? 74 ?? 8B 78 ?? 03 FA 8B 07 BE
+ $server_communication_4_2_2 = {
+ FF D7 8B 0D ?? ?? ?? ?? 8B D0 8B 49 ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 44 24 ?? ?? ?? ??
+ ?? 8D 84 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ??
+ 50 FF D7
}
- $decrypt_configuration_v2_1 = {
- 55 8B EC 51 53 56 57 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 03 C9 83 EA ?? 75 ?? 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? BA 25 1B 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? BA 78 0C 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
- BA 39 28 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BA F1 40
- 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BA BF 11 00 00 B9
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BA 28 02 00 00 B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BA 3B 07 00 00 B9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BA A5 04 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? BA 0F 03 00 00 B9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 33 C9 BE ?? ?? ?? ?? 85 FF 74 ?? 8B 15 ??
- ?? ?? ?? 0F 1F 44 00 ?? 80 3C 0A ?? 8D 46 ?? 0F 45 C6 41 8B F0 3B CF 72 ?? 8D 0C B5
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 89 1D ?? ?? ?? ?? 85 DB 74 ?? 33 FF 85 F6 74 ?? 90
- B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 89 04 BB 47 3B FE 72 ?? 8B 0D ?? ??
- ?? ?? 33 F6 E8 ?? ?? ?? ?? 85 C0 74 ?? 0F 1F 80 ?? ?? ?? ?? 8B 14 B3 8A 08 8D 40 ??
- 88 0A 8D 52 ?? 84 C9 75 ?? 33 C9 E8 ?? ?? ?? ?? 46 85 C0 75 ?? C7 04 B3 ?? ?? ?? ??
- 5F 5E 5B 8B E5 5D C3
+ $server_communication_4_2_3 = {
+ 6A ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 6A ?? 56 FF 54 24 ?? 8B 0D ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 8D 41 ?? 50 6A ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 71
+ ?? 56 FF 54 24
}
- $decrypt_configuration_v2_2 = {
- 55 8B EC 51 53 56 57 8B F2 8B F9 6B CE ?? E8 ?? ?? ?? ?? 8B C8 33 C0 89 4D ?? 85 C9
- 0F 84 ?? ?? ?? ?? 85 F6 74 ?? 83 FE ?? 72 ?? 0F 28 0D ?? ?? ?? ?? 8B CE 83 E1 ?? 66
- 0F 1F 84 00 ?? ?? ?? ?? 0F 10 04 07 66 0F EF C1 0F 11 04 07 0F 10 44 07 ?? 66 0F EF
- C1 0F 11 44 07 ?? 0F 10 44 07 ?? 66 0F EF C1 0F 11 44 07 ?? 0F 10 44 07 ?? 66 0F EF
- C1 0F 11 44 07 ?? 83 C0 ?? 3B C1 72 ?? 8B 4D ?? 3B C6 73 ?? 80 34 38 5F 40 3B C6 72
- ?? 8B 5D ?? 8B D6 51 53 51 8B CF E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 0B E8 ?? ??
- ?? ?? 8B F8 8B 45 ?? 89 38 8B 45 ?? 85 FF 74 ?? 8B 0B 8B F0 F3 A4 8B C8 BE ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B C6 5F 5E 5B 8B E5 5D C3
+ $server_communication_4_2_4 = {
+ FF 54 24 ?? 8B 44 24 ?? 66 C7 84 04 ?? ?? ?? ?? ?? ?? A1 ?? ?? ?? ?? FF 70 ?? 8D 84
+ 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 57 8B 7C 24 ?? FF D7 56 FF
+ D7
}
- $encrypt_files_v2_p1 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 56 57 66 90 64 A1 ?? ?? ?? ?? 0F 57 C0 C7 44 24
- ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 66 0F 13 44 24 ?? 8B 40 ?? 8B 40 ?? 8B 00 8B
- 50 ?? A1 ?? ?? ?? ?? 89 54 24 ?? 85 C0 0F 85 ?? ?? ?? ?? 85 D2 0F 84 ?? ?? ?? ?? 8B
- 42 ?? 8B 4C 10 ?? 8D 04 11 89 44 24 ?? 3B C2 74 ?? 33 C9 89 4C 24 ?? 39 48 ?? 74 ??
- 8B 40 ?? 03 C2 89 44 24 ?? 0F 1F 80 ?? ?? ?? ?? 8B 30 BF C5 9D 1C 81 8A 04 16 03 F2
- 46 84 C0 74 ?? 0F BE D0 8D 76 ?? 2C ?? 8B CA 83 C9 ?? 3C ?? 8A 46 ?? 0F 47 CA 33 CF
- 69 F9 93 01 00 01 84 C0 75 ?? 8B 54 24 ?? 8B 4C 24 ?? 81 FF ?? ?? ?? ?? 74 ?? 8B 74
- 24 ?? 41 8B 44 24 ?? 83 C0 ?? 89 4C 24 ?? 89 44 24 ?? 3B 4E ?? 75 ?? 33 C0 A3 ?? ??
- ?? ?? 6A ?? 8D 4C 24 ?? 51 8D 4C 24 ?? 51 8D 4C 24 ?? 51 FF 35 ?? ?? ?? ?? FF D0 85
- C0 0F 88 ?? ?? ?? ?? 8B 74 24 ?? 85 F6 0F 84 ?? ?? ?? ?? 8B 7C 24 ?? 8B 07 48 83 F8
- ?? 0F 87 ?? ?? ?? ?? FF 24 85 ?? ?? ?? ?? 8B 74 24 ?? 8B 46 ?? 8D 04 48 0F B7 0C 10
- 8B 46 ?? 8D 04 88 8B 04 10 03 C2 EB ?? 83 7F ?? ?? 0F 85 ?? ?? ?? ?? 83 7F ?? ?? 0F
- 85 ?? ?? ?? ?? C7 07 ?? ?? ?? ?? 8B 4C 24 ?? 8B 54 24 ?? 68 ?? ?? ?? ?? 6A ?? 8B 41
- ?? 89 42 ?? 8B 41 ?? 89 42 ?? 8B 44 24 ?? 6A ?? 8B 40 ?? 8D 88 ?? ?? ?? ?? F7 D8 23
- C8 8B 44 24 ?? 89 48 ?? 8D 4C 24 ?? 8B 54 24 ?? 8B 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ??
- 8D 84 24 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ??
- ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 6A ??
- 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? FF 76 ?? FF 76 ?? FF 15 ?? ?? ?? ?? 8B 4E
- ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 8B 46 ?? 81 C1 ?? ?? ?? ?? 03 C1 50 E8 ?? ?? ?? ??
- 8B 4C 24 ?? 83 C4 ?? 8B 74 24 ?? 89 74 24 ?? 6A ?? 8D 41 ?? 50 FF 71 ?? 8D 41 ?? FF
+ $server_communication_4_2_5 = {
+ 57 8B 7C 24 ?? FF D7 56 FF D7 FF 74 24 ?? FF D7 FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 6A ?? FF 15
}
- $encrypt_files_v2_p2 = {
- 71 ?? 50 51 6A ?? 6A ?? FF 76 ?? E8 ?? ?? ?? ?? FF D0 85 C0 0F 89 ?? ?? ?? ?? 83 C8
- ?? F0 0F C1 46 ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 46 ?? 83 C4 ??
- 33 FF 85 C0 0F 84 ?? ?? ?? ?? 83 C6 ?? 8B 0E E8 ?? ?? ?? ?? 8B 44 24 ?? 8D 76 ?? 47
- 8B 40 ?? 3B F8 72 ?? 8B 74 24 ?? 85 C0 E9 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 56 ?? 8B C1
- F0 0F B1 0A 83 F8 ?? 75 ?? 8B 46 ?? 89 44 24 ?? 0F B7 46 ?? 83 C0 ?? 8B C8 89 44 24
- ?? E8 ?? ?? ?? ?? 8B F8 85 FF 74 ?? 0F B7 4E ?? 51 FF 76 ?? 8D 4F ?? 51 E8 ?? ?? ??
- ?? 0F B7 46 ?? 83 C4 ?? 89 47 ?? 0F 57 C0 8D 44 24 ?? C6 07 ?? C7 47 ?? ?? ?? ?? ??
- 6A ?? FF 74 24 ?? 66 0F 13 44 24 ?? 57 50 FF 74 24 ?? E8 ?? ?? ?? ?? FF D0 8B CF E8
- ?? ?? ?? ?? 8D 56 ?? 85 F6 0F 84 ?? ?? ?? ?? 83 C8 ?? F0 0F C1 02 0F 85 ?? ?? ?? ??
- 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 4E ?? 83 C4 ?? C7 44 24 ?? ?? ?? ?? ?? 85 C9 0F 84
- ?? ?? ?? ?? 8D 7E ?? 90 8B 0F E8 ?? ?? ?? ?? 8B 44 24 ?? 8D 7F ?? 8B 4E ?? 40 89 44
- 24 ?? 3B C1 72 ?? E9 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 8D 56 ?? 74 ?? 8D 8C 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 47 ?? 8B 57 ?? 50 50 8D 47 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- C1 6A ?? EB ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 47 ?? 8D 8C 24 ?? ?? ?? ?? 8B
- 57 ?? 50 50 8D 47 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 54 24 ?? 83 C4 ?? 83 7A ?? ?? 8B 42 ?? 0F 8F ??
- ?? ?? ?? 7C ?? 39 42 ?? 0F 87 ?? ?? ?? ?? 8B 74 24 ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 4E
+ $server_communication_3_1 = {
+ 8A 08 40 3A CB 75 ?? 2B C7 50 8D 94 24 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 44 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 51 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 C4 ?? 8D ?? ?? EB
}
- $encrypt_files_v2_p3 = {
- 8D 84 24 ?? ?? ?? ?? 83 C4 ?? 81 C1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 8B 46 ?? 03 C1 50
- E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? C7 00 ?? ?? ?? ?? EB ?? 8B 44 24 ?? C7 00 ?? ??
- ?? ?? 8B 4C 24 ?? 8B 74 24 ?? 6A ?? 89 74 24 ?? 8D 41 ?? 50 FF 71 ?? 8D 41 ?? FF 71
- ?? 50 51 6A ?? 6A ?? FF 76 ?? E8 ?? ?? ?? ?? FF D0 85 C0 0F 89 ?? ?? ?? ?? 83 C8 ??
- F0 0F C1 46 ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 46 ?? 83 C4 ?? 33
- FF 85 C0 0F 84 ?? ?? ?? ?? 83 C6 ?? 8B 0E E8 ?? ?? ?? ?? 8B 44 24 ?? 8D 76 ?? 47 8B
- 40 ?? 3B F8 72 ?? 8B 74 24 ?? 85 C0 E9 ?? ?? ?? ?? 83 C8 ?? F0 0F C1 46 ?? 0F 85 ??
- ?? ?? ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 4E ?? 83 C4 ?? C7 44 24 ?? ?? ?? ?? ?? 85
- C9 0F 84 ?? ?? ?? ?? 8D 7E ?? 66 0F 1F 44 00 ?? 8B 0F E8 ?? ?? ?? ?? 8B 44 24 ?? 8D
- 7F ?? 8B 4E ?? 40 89 44 24 ?? 3B C1 72 ?? E9 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 56 ?? 8B
- C1 F0 0F B1 0A 83 F8 ?? 75 ?? 8B 46 ?? 89 44 24 ?? 0F B7 46 ?? 83 C0 ?? 8B C8 89 44
- 24 ?? E8 ?? ?? ?? ?? 8B F8 85 FF 74 ?? 0F B7 4E ?? 51 FF 76 ?? 8D 4F ?? 51 E8 ?? ??
- ?? ?? 0F B7 46 ?? 83 C4 ?? 89 47 ?? 0F 57 C0 8D 44 24 ?? C6 07 ?? C7 47 ?? ?? ?? ??
- ?? 6A ?? FF 74 24 ?? 66 0F 13 44 24 ?? 57 50 FF 74 24 ?? E8 ?? ?? ?? ?? FF D0 8B CF
- E8 ?? ?? ?? ?? 8D 56 ?? 85 F6 0F 84 ?? ?? ?? ?? 83 C8 ?? F0 0F C1 02 0F 85 ?? ?? ??
- ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 4E ?? 83 C4 ?? C7 44 24 ?? ?? ?? ?? ?? 85 C9 74
- ?? 8D 7E ?? 8B 0F E8 ?? ?? ?? ?? 8B 44 24 ?? 8D 7F ?? 8B 4E ?? 40 89 44 24 ?? 3B C1
- 72 ?? 85 C9 74 ?? F0 FF 05 ?? ?? ?? ?? F0 FF 0D ?? ?? ?? ?? 8B 46 ?? 85 C0 74 ?? 50
- E8 ?? ?? ?? ?? FF D0 8D 46 ?? 50 E8 ?? ?? ?? ?? FF D0 8B CE E8 ?? ?? ?? ?? E9 ?? ??
- ?? ?? 5F 33 C0 5E 8B E5 5D C2
+ $server_communication_3_2 = {
+ 68 ?? ?? ?? ?? 88 9C 04 ?? ?? ?? ?? 51 88 9C 04 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 75 ?? 57 8B 3D ?? ?? ?? ?? FF D7 56 FF D7 8B 7C 24 ?? 83 C7 ?? 89 7C 24 ??
+ 81 FF ?? ?? ?? ?? 0F 8C ?? ?? ?? ?? 8B 54 24 ?? 52 FF 15 ?? ?? ?? ?? 39 1D ?? ?? ??
+ ?? 75 ?? 8B 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF 15
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( ( ( $enum_resources_v1 ) and ( all of ( $find_files_v1_* ) ) and ( all of ( $encrypt_files_v1_* ) ) ) or ( ( $check_blacklisted_languages_v2 ) and ( $fnv1a_hashing_v2 ) and ( $create_net_host_trav_threads_v2 ) and ( all of ( $decrypt_configuration_v2_* ) ) and ( all of ( $encrypt_files_v2_p* ) ) ) )
-}
-rule REVERSINGLABS_Win32_Ransomware_Cryakl : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects Cryakl ransomware."
- author = "ReversingLabs"
- id = "5c668278-458e-5b13-83c4-63beab5249ed"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Cryakl.yara#L1-L64"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "51d50ab1ce021e2facbca3a35af372186287a8d69b66651c9804234a409d9932"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "Cryakl"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $enum_and_encrypt_files_1 = {
- 8B 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 5A E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 5A E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 5A E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 5A E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF
- 30 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 80 7C 02 ?? ?? 74 ?? 8D 45 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ??
- E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 83 E0 ?? 83 F8 ?? 75 ?? A1 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 8B 10 FF 92 ?? ?? ?? ??
- 84 C0 0F 84 ?? ?? ?? ?? FF 75 ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85
+ $file_search_3_1 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? [0-1] 56 57 33 C0
+ 68 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 66 89 85 ?? ?? ?? ?? E8
}
- $enum_and_encrypt_files_2 = {
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8D 95 ??
- ?? ?? ?? 33 C0 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 58 E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ??
- C6 45 ?? ?? A1 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 8B 10 FF 52 ?? 8B D8
- 4B 85 DB 0F 8C ?? ?? ?? ?? 43 33 F6 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8D 8D ??
- ?? ?? ?? A1 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 8B D6 8B 38 FF 57 ?? 8B
- 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 58 E8 ?? ?? ?? ?? 75 ?? C6 45 ?? ??
- 46 4B 0F 85 ?? ?? ?? ?? 80 7D ?? ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 A1 ?? ?? ??
- ?? 50 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 8B 0D ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 15 ?? ?? ??
- ?? 83 C0 ?? 83 D2 ?? 89 05 ?? ?? ?? ?? 89 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 80 ?? ??
- ?? ?? 8B 10 FF 92 ?? ?? ?? ?? 84 C0 75 ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 80 ?? ??
- ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8
+ $file_search_3_1_1 = {
+ FF 15 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 EB ??
+ FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 FF 15 ?? ?? ?? ?? 56 8B F8 FF 15
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( ( all of ( $enum_and_encrypt_files_* ) ) )
-}
-rule REVERSINGLABS_Win32_Ransomware_Atlas : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects Atlas ransomware."
- author = "ReversingLabs"
- id = "2c702b24-4b7e-505c-a694-0d915cc47315"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Atlas.yara#L1-L99"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "1486f931ec096a00d913de0568ddd8aa5a091256445bc28aba90e3e194ebd045"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "Atlas"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $encrypt_files = {
- 8B 74 24 ?? 8B 3D ?? ?? ?? ?? 8D 4C 24 ?? 6A ?? 51 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 52 56 FF D7 8B 94 24 ?? ?? ?? ?? 8D 44 24 ?? 8D 8C 24 ?? ?? ?? ?? 50 8B 84 24 ??
- ?? ?? ?? 51 52 50 E8 ?? ?? ?? ?? 8B 54 24 ?? 83 C4 ?? 8D 4C 24 ?? 8D 84 24 ?? ?? ??
- ?? 6A ?? 51 8B 4C 24 ?? 52 50 51 FF 15 ?? ?? ?? ?? 8D 54 24 ?? 6A ?? 52 55 53 56 FF
- D7 8B 7C 24 ?? 33 C9 3B FD 89 4C 24 ?? 0F 85 ?? ?? ?? ?? EB ?? 8B 4C 24 ?? 33 F6 8A
- 84 34 ?? ?? ?? ?? 02 C1 F6 E9 88 44 34 ?? 8A 84 34 ?? ?? ?? ?? 02 C1 F6 E9 88 44 34
- ?? 46 83 FE ?? 7C ?? 8B 74 24 ?? 57 56 8D 44 24 ?? 53 8D 8C 24 ?? ?? ?? ?? 50 51 E8
- ?? ?? ?? ?? 8B 54 24 ?? 8D 84 24 ?? ?? ?? ?? 52 53 56 8D 8C 24 ?? ?? ?? ?? 50 51 E8
- ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 83 C4 ?? 8D 54 24 ?? 6A ?? 52 50 53 51 FF 15 ??
- ?? ?? ?? 8B 44 24 ?? 8D 54 24 ?? 6A ?? 52 55 53 50 FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 8B
- 7C 24 ?? 41 3B FD 89 4C 24 ?? 0F 84 ?? ?? ?? ?? 8B 74 24 ?? 85 FF 74 ?? 8B 54 24 ??
- 8D 4C 24 ?? 6A ?? 51 57 53 52 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 8B 44 24
- ?? 50 FF D6 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 53 FF D6 8B 4C 24 ?? 68 ?? ?? ??
- ?? 6A ?? 51 FF D6 5F 5E 5D 33 C0 5B 81 C4 ?? ?? ?? ?? C3
+ $file_search_3_1_2 = {
+ 8B 35 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 85 ?? ?? ??
+ ?? 50 68 ?? ?? ?? ?? FF D6 6A ?? 8D 8D ?? ?? ?? ?? 51 FF D7 6A ?? 8D 95 ?? ?? ?? ??
+ 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 6A ?? 6A
+ ?? 6A ?? 6A ?? B8 ?? ?? ?? ?? 6A ?? 66 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D
+ 85 ?? ?? ?? ?? 50 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF D3 85 C0 74 ?? E8
}
- $remote_server_1 = {
- 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 33 C9 8D 94 24 ?? ?? ?? ?? 8A 0C 2E
- 8D 84 24 ?? ?? ?? ?? 51 52 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 46 81 FE ?? ??
- ?? ?? 7C ?? 8D 8C 24 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 52 E8 ?? ??
- ?? ?? 83 C4 ?? 33 F6 33 C0 8D 8C 24 ?? ?? ?? ?? 8A 04 1E 8D 94 24 ?? ?? ?? ?? 50 51
- 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 46 81 FE ?? ?? ?? ?? 7C ?? 8D 84 24 ?? ??
- ?? ?? 8D BC 24 ?? ?? ?? ?? 50 83 C9 ?? 33 C0 33 F6 F2 AE F7 D1 49 51 8D 8C 24 ?? ??
- ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 83 FE ??
- 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 46 FF 15 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? 83 C9 ??
- 33 C0 8D 94 24 ?? ?? ?? ?? F2 AE F7 D1 49 52 8D 84 24 ?? ?? ?? ?? 51 50 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? BE ?? ?? ?? ?? 8D 84 24 ?? ??
- ?? ?? 8A 10 8A 1E 8A CA 3A D3 75 ?? 84 C9 74 ?? 8A 50 ?? 8A 5E ?? 8A CA 3A D3 75 ??
- 83 C0 ?? 83 C6 ?? 84 C9 75 ?? 33 C0 EB
+ $file_search_3_2_1 = {
+ 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 50 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B F0 FF 15 ?? ?? ?? ?? 56 8B F8 FF 15 ??
+ ?? ?? ?? 83 FF ?? 0F 85
}
- $remote_server_2 = {
- 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? BB ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 51 2B D8 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 52 03 D8 E8 ?? ?? ?? ?? 8B CB 8B F0 8B C1 83 C6 ?? 8D BC 24 ?? ?? ?? ?? 83 C4
- ?? C1 E9 ?? F3 A5 8B C8 68 ?? ?? ?? ?? 83 E1 ?? 68 ?? ?? ?? ?? F3 A4 8D 8C 24 ?? ??
- ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 94 24 ?? ?? ?? ?? BB
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 2B D8 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ??
- ?? ?? ?? 03 D8 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B CB 8B F0 8B
- D1 BF ?? ?? ?? ?? C1 E9 ?? F3 A5 83 C4 ?? 8B CA 83 E1 ?? 8D 84 24 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? F3 A4 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- BB ?? ?? ?? ?? 2B D8 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ??
- ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 03 D8 E8 ??
- ?? ?? ?? 8B CB 8B F0 8B C1 83 C6 ?? BF ?? ?? ?? ?? 68 ?? ?? ?? ?? C1 E9 ?? F3 A5 8B
- C8 68 ?? ?? ?? ?? 83 E1 ?? F3 A4 E8 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? 83 C9 ?? 33 C0
- 83 C4 ?? F2 AE F7 D1 49 83 F9 ?? 0F 82 ?? ?? ?? ?? 33 F6 8D BC 24 ?? ?? ?? ?? 8D 8C
- 34 ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 46 83 C7 ?? 81 FE ?? ??
- ?? ?? 72 ?? 8B 3D ?? ?? ?? ?? FF D7 8D 94 24 ?? ?? ?? ?? 56 52 8B E8 E8 ?? ?? ?? ??
- 83 C4 ?? FF D7 8B F0 8D 44 24 ?? 50 2B F5 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 4C 24 ?? 8D 94 24 ?? ?? ?? ?? 51 56 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ??
- 8D 84 24 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? 50 83 C9 ?? 33 C0 F2 AE F7 D1 49 51 8D 8C
- 24 ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
+ $file_search_3_2_2 = {
+ 8B 35 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ??
+ ?? FF D6 6A ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ??
+ 51 8D 95 ?? ?? ?? ?? 52 6A ?? 6A ?? 6A ?? 6A ?? B8 ?? ?? ?? ?? 6A ?? 66 89 85 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? FF D7 85 C0 74 ?? E8
}
- $send_post_packet = {
- 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 83
- FE ?? 89 75 ?? 75 ?? 50 E8 ?? ?? ?? ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B
- 8B E5 5D C3 6A ?? 66 C7 45 ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 66 89 45 ?? 52 E8 ?? ??
- ?? ?? 89 45 ?? 8D 45 ?? 6A ?? 50 56 E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 56 E8 ?? ?? ?? ??
- 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3 8D BD ?? ?? ?? ?? 83 C9 ??
- 33 C0 6A ?? F2 AE F7 D1 49 51 8D 8D ?? ?? ?? ?? 51 56 E8 ?? ?? ?? ?? 83 F8 ?? 75 ??
- 56 E8 ?? ?? ?? ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ $search_and_encrypt_3_1 = {
+ 8B C3 83 C4 ?? 8D 50 ?? [1-3] 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 83 F8 ?? 76
+ ?? 68 ?? ?? ?? ?? 8D ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D ??
+ ?? ?? ?? ?? ?? 8D ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51
+ ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB
}
- $send_get_request = {
- 68 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 83
- FB ?? 75 ?? 68 ?? ?? ?? ?? 6A ?? 55 FF 15 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 5F 5E 5D 33
- C0 5B 81 C4 ?? ?? ?? ?? C3 6A ?? 66 C7 44 24 ?? ?? ?? E8 ?? ?? ?? ?? 8D 54 24 ?? 66
- 89 44 24 ?? 52 E8 ?? ?? ?? ?? 89 44 24 ?? 8D 44 24 ?? 6A ?? 50 53 E8 ?? ?? ?? ?? 83
- F8 ?? 75 ?? 68 ?? ?? ?? ?? 6A ?? 55 FF 15 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 5F 5E 5D 33
- C0 5B 81 C4 ?? ?? ?? ?? C3 8B FD 83 C9 ?? 33 C0 6A ?? F2 AE F7 D1 49 51 55 53 E8 ??
- ?? ?? ?? 83 F8 ?? 75 ?? 68 ?? ?? ?? ?? 6A ?? 55 FF 15 ?? ?? ?? ?? 53 E8 ?? ?? ?? ??
- 5F 5E 5D 33 C0 5B 81 C4 ?? ?? ?? ?? C3
+ $search_and_encrypt_3_2 = {
+ 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66
+ 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2
+ 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? B8 ?? ??
+ ?? ?? 90 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0
+ ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0
+ }
+ $search_and_encrypt_3_3 = {
+ 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B ?? ?? ?? 8D ?? ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D ?? ?? ?? ?? ?? ?? 8D ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 8D ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 53
+ 8D ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D ?? ??
+ ?? ?? ?? 68 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D ?? ?? ?? ?? ?? ?? 8D ?? ?? ??
+ ?? ?? 68 ?? ?? ?? ?? ?? E8
+ }
+ $search_and_encrypt_3_4 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 57 56 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? 8B CE E8
+ ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 85 C0 75 ?? 8B C6 E8 ??
+ ?? ?? ?? 83 F8 ?? 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 E8
}
condition:
- uint16( 0 ) == 0x5A4D and $encrypt_files and $remote_server_1 and $remote_server_2 and $send_post_packet and $send_get_request
+ uint16( 0 ) == 0x5A4D and ( ( $file_search_0_3_1_1 and $file_search_0_3_1_2 and $encrypt_file_0_2_6a_1 and $encrypt_file_0_2_6a_2 and $server_communication_0_2_6a_1 and $server_communication_0_2_6a_2 ) or ( $file_search_0_3_1_1 and $file_search_0_3_1_2 and $encrypt_file_0_3_1 and $server_communication_0_3_1_1 and $server_communication_0_3_1_2 ) or ( $file_search_0_3_3_1 and $file_search_0_3_3_2 and $encrypt_file_0_3_3_1 and $encrypt_file_0_3_3_2 and $server_communication_0_3_3_1 and $server_communication_0_3_3_2 ) or ( $file_search_0_3_4a_1 and $file_search_0_3_4a_2 and $encrypt_file_0_3_4a_1 and $encrypt_file_0_3_4a_2 and $server_communication_0_3_4a_1 and $server_communication_0_3_4a_2 ) or ( $file_search_0_3_5a_1 and $file_search_0_3_5a_2 and $encrypt_file_0_3_5a_1 and $encrypt_file_0_3_5a_2 and $server_communication_0_3_5a_1 and $server_communication_0_3_5a_2 ) or ( $server_communication_2_0_4e and $search_and_encrypt_2_0_4e_1 and $search_and_encrypt_2_0_4e_2 and $search_and_encrypt_2_0_4e_3 and $search_and_encrypt_2_0_4e_4 and $search_and_encrypt_2_0_4e_5 ) or ( $server_communication_4_0_1 and $server_communication_4_0_2 and $server_communication_4_0_3 and $file_search_4_0_1 and $file_search_4_0_2 and $file_search_4_0_3 ) or ( $file_search_4_1b_1 and $file_search_4_1b_2 and $file_search_4_1b_3 and $server_communication_4_1b_1 and $server_communication_4_1b_2 and $server_communication_4_1b_3 and $server_communication_4_1b_4 and $server_communication_4_1b_5 ) or ( $file_search_4_2_1 and $file_search_4_2_2 and $server_communication_4_1b_1 and $server_communication_4_2_1 and $server_communication_4_2_2 and $server_communication_4_2_3 and $server_communication_4_2_4 and $server_communication_4_2_5 ) or ( $server_communication_4_0_1 and $server_communication_3_1 and $server_communication_3_2 and $file_search_3_1 and $file_search_3_1_1 and $file_search_3_1_2 and $search_and_encrypt_3_1 and $search_and_encrypt_3_2 and $search_and_encrypt_3_3 and $search_and_encrypt_3_4 ) or ( $server_communication_4_0_1 and $server_communication_3_1 and $server_communication_3_2 and $file_search_3_1 and $file_search_3_2_1 and $file_search_3_2_2 and $search_and_encrypt_3_1 and $search_and_encrypt_3_2 and $search_and_encrypt_3_3 and $search_and_encrypt_3_4 ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Dearcry : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Matsnu : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects DearCry ransomware."
+ description = "Yara rule that detects Matsnu ransomware."
author = "ReversingLabs"
- id = "6e2097e0-6495-5185-bbbc-e8168fa0ca7f"
- date = "2021-03-12"
- modified = "2021-03-12"
+ id = "2f0bddd5-bd48-5d38-84f4-2dbccbe04a46"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DearCry.yara#L1-L96"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Matsnu.yara#L1-L116"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "40dde232255018e1bc0aadf2378a7a86a99327d13dda58d8ffc5bb38e164de26"
+ logic_hash = "76ef1b4a292f27ccd904e80f0279a7a327f7399a21f2266ef3ea959e5339ffac"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -38150,91 +37092,116 @@ rule REVERSINGLABS_Win32_Ransomware_Dearcry : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "DearCry"
+ tc_detection_name = "Matsnu"
tc_detection_factor = 5
importance = 25
strings:
- $drop_ransom_note_p1 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? A1 ??
- ?? ?? ?? 53 56 57 33 DB 68 ?? ?? ?? ?? 50 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 89 1D ?? ??
- ?? ?? 89 1D ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 89 1D ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 89 44 24 ?? E8
- ?? ?? ?? ?? 8B F0 6A ?? 68 ?? ?? ?? ?? 89 74 24 ?? E8 ?? ?? ?? ?? 8B F8 89 7C 24 ??
- E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 3B F3 0F 84 ?? ?? ?? ?? 3B FB 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 5C 24 ?? B8 ?? ?? ?? ?? 33 F6 8B FF
- 38 18 74 ?? 50 E8 ?? ?? ?? ?? 8D BE ?? ?? ?? ?? 83 C4 ?? 8B D7 8A 08 88 0A 40 42 84
- C9 75 ?? 8B C7 33 F6 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 74 ?? 0F BE 14 37 52 E8 ??
- ?? ?? ?? 88 04 37 8B C7 83 C4 ?? 46 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 3B F0 72 ??
- 8B 74 24 ?? 46 89 74 24 ?? 69 F6 ?? ?? ?? ?? 8D 86 ?? ?? ?? ?? 3B C3 75 ?? 6A ?? 68
+ $remote_connection = {
+ 55 89 E5 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C6 45 ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5B 8D 83 ?? ?? ?? ?? 8B 00 6A ?? 50
+ FF 93 ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? 8B 36 8D 7D ?? 57 56 FF 93 ?? ?? ?? ?? 85 C0 74
+ ?? 57 8D BB ?? ?? ?? ?? 89 07 5F EB ?? 8D B3 ?? ?? ?? ?? 8B 36 57 8D BB ?? ?? ?? ??
+ 89 37 5F 68 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? EB ?? 8D BD ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
+ ?? 57 FF 93 ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? 8B 36 8D BD ?? ?? ?? ?? 68 ?? ?? ?? ?? 56
+ 57 FF 93 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 50 57 FF 93 ?? ?? ?? ?? 85
+ C0 74 ?? C6 00 ?? 8D BD ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? 8D 93 ?? ??
+ ?? ?? FF 75 ?? 52 51 56 57 FF 93 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 8D 4D ?? 51 57 E8 ??
+ ?? ?? ?? 85 C0 74 ?? 89 45 ?? 8D 4D ?? 51 50 E8 ?? ?? ?? ?? 85 C0 75 ?? FF 75 ?? FF
+ 93 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 89 85 ?? ?? ?? ?? FF 75 ?? FF 93 ?? ?? ??
+ ?? 8B 45 ?? 8B 75 ?? 89 06 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 83 BD ??
+ ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 68 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? 8B 36 8D 83 ?? ?? ?? ?? 50 56 FF
+ 93 ?? ?? ?? ?? 85 C0 74 ?? 40 57 8D BB ?? ?? ?? ?? 89 07 5F E9 ?? ?? ?? ?? 8D B3 ??
+ ?? ?? ?? 8B 36 57 8D BB ?? ?? ?? ?? 89 37 5F 68 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 8D 83 ?? ?? ?? ?? 8B 00 50 FF 93 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ??
+ ?? ?? C9 C2
}
- $drop_ransom_note_p2 = {
- 89 5C 24 ?? E8 ?? ?? ?? ?? 53 8B F0 53 8D 44 24 ?? 50 56 E8 ?? ?? ?? ?? 56 89 44 24
- ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 8B F8 3B C3 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 85 C0 0F 86 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? 53 51 88 5C 24 ?? E8 ?? ?? ??
- ?? 83 C4 ?? 8D 54 24 ?? 52 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 8A 44 1C ?? 3C ?? 7C ?? 3C ?? 7E ?? 3C ?? 0F 8C ?? ?? ?? ?? 3C ?? 0F 8F ?? ?? ?? ??
- 0F BE C0 50 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 83 C4 ??
- 8D 54 24 ?? 52 FF D6 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? 8B
- 4C 24 ?? 8B 54 24 ?? 8B 44 24 ?? 51 52 50 6A ?? 8D 4C 24 ?? 51 57 E8 ?? ?? ?? ?? 0F
- BE 54 1C ?? 68 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? B8 ?? ?? ?? ?? 8D 50
- ?? 8D 49 ?? 8A 08 40 84 C9 75 ?? 56 2B C2 50 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56
- E8 ?? ?? ?? ?? 83 C4 ?? 43 81 FB ?? ?? ?? ?? 0F 8C ?? ?? ?? ?? 33 DB 57
+ $crypto_file = {
+ 55 89 E5 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ??
+ C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 5D ?? E8
+ ?? ?? ?? ?? 5B 8D 83 ?? ?? ?? ?? 8B 00 85 C0 74 ?? 89 45 ?? 8D 83 ?? ?? ?? ?? 8B 00
+ 85 C0 74 ?? 8D 7D ?? 8D 75 ?? 8D 4D ?? 51 56 57 FF 75 ?? E8 ?? ?? ?? ?? 85 C0 74 ??
+ 89 45 ?? 83 7D ?? ?? 74 ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? EB ?? FF 75 ?? FF 75 ??
+ FF 93 ?? ?? ?? ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? 8B 45
+ ?? 8B 5D ?? C9 C2
}
- $find_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 31 45 ?? 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64
- A3 ?? ?? ?? ?? 89 65 ?? 8B 45 ?? 89 85 ?? ?? ?? ?? 8B 75 ?? 89 B5 ?? ?? ?? ?? 8B 4D
- ?? 89 8D ?? ?? ?? ?? 8B 55 ?? 89 95 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 68 ??
- ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 85 ?? ?? ?? ?? ?? 68
- ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 85 ?? ?? ?? ?? ??
- 8B C6 8D 50 ?? 8D 49 ?? 8A 08 40 84 C9 75 ?? 2B C2 80 7C 06 ?? ?? 74 ?? 8B C6 8D 50
- ?? 8A 08 40 84 C9 75 ?? 2B C2 80 7C 06 ?? ?? 74 ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? 52 EB ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89
- 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 6A
- ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 8B C6
- 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 8B D0 8D 85 ?? ?? ?? ?? 8D 78 ?? 8A 08 40 84 C9
- 75 ?? 2B C7 03 C2 3D ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 6A ?? 6A ?? 8D 4D ?? 51 E8 ?? ??
- ?? ?? 83 C4 ?? 8B C3 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 83 F8 ?? 76 ?? B8 ?? ?? ??
- ?? EB ?? 8B C3 8D 50 ?? 8D 64 24 ?? 8A 08 40 84 C9 75 ?? 2B C2 50 53 8D 55 ?? 52 E8
+ $crypt_file = {
+ 55 89 E5 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 5B 8D BD ?? ?? ?? ?? FF 75 ?? 57 FF 93 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 8D B3 ?? ?? ??
+ ?? 56 57 FF 93 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 57 FF 93 ?? ?? ?? ?? 89 45 ?? 8D 85 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 FF 93 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 51 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 30 FF 93 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 8D 4D ?? 8D 85 ?? ?? ?? ?? 6A ??
+ FF 31 50 FF 36 FF 93 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 8D B5 ?? ?? ?? ?? 51 6A ?? FF 36 68 ?? ?? ?? ?? FF 30 FF 93 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 93 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 89 45
+ ?? 6A ?? FF 75 ?? FF 93 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF
+ 75 ?? FF 93 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 89 45 ?? 8D 7D ?? 8D 75 ?? 8D 55
+ ?? 52 56 57 FF 75 ?? FF 93 ?? ?? ?? ?? 8B 45 ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D
+ 45 ?? 6A ?? 50 FF 75 ?? FF 75 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ FF 75 ?? FF 93 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? FF 75
+ ?? FF 75 ?? E8 ?? ?? ?? ?? 8D 7D ?? 8D B5 ?? ?? ?? ?? FF 75 ?? 57 FF 75 ?? 6A ?? 6A
+ ?? 6A ?? FF 36 FF 93 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ??
+ ?? ?? FF 75 ?? FF 93 ?? ?? ?? ?? 83 F8 ?? 74 ?? 89 45 ?? 8D 45 ?? 6A ?? 50 FF 75 ??
+ FF 75 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 85 C0 74 ?? 8D 7D ?? 8D 75 ?? 8D 55 ?? 52 56 57
+ FF 75 ?? FF 93 ?? ?? ?? ?? FF 75 ?? FF 93 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D B3 ??
+ ?? ?? ?? FF 06 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 93 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 50 FF 93 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 6A ?? 50 FF 93 ?? ?? ?? ??
+ 83 7D ?? ?? 74 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? FF 93 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? C9 C2
}
- $find_files_p2 = {
- 83 C4 ?? 33 FF 8D 45 ?? 8D 50 ?? 90 8A 08 40 84 C9 75 ?? 2B C2 74 ?? EB ?? 8D 49 ??
- 0F BE 44 3D ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 88 44 3D ?? 47 8D 45 ?? 8D 50 ?? 8D A4 24
- ?? ?? ?? ?? 8A 08 40 84 C9 75 ?? 2B C2 3B F8 72 ?? 8D 4D ?? 51 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8A 10 3A
- 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 C0 EB
- ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 95 ?? ?? ?? ?? 52
- E8 ?? ?? ?? ?? 83 C4 ?? 8B C6 8D 50 ?? 8D A4 24 ?? ?? ?? ?? 8A 08 40 84 C9 75 ?? 2B
- C2 80 7C 30 ?? ?? 74 ?? 8B C6 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 80 7C 30 ?? ?? 74
- ?? 8D 85 ?? ?? ?? ?? 50 56 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 EB ?? 8D 95 ?? ?? ??
- ?? 52 56 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 8B BD ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4
- ?? 68 ?? ?? ?? ?? 6A ?? 8B 9D ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 53 57 8B 55 ??
- 52 8D BD ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ??
- E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? C3 8B 65 ?? C7 45 ?? ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? E9
- ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B C6 8D 50 ?? 8B FF
+ $enum_files_1 = {
+ 89 E5 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5B E8 ??
+ ?? ?? ?? 8D 7D ?? 6A ?? FF 75 ?? 57 FF 93 ?? ?? ?? ?? 8D 7D ?? 57 FF 93 ?? ?? ?? ??
+ 83 F8 ?? 74 ?? EB ?? 8D 75 ?? 56 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? C9 C2
+ }
+ $enum_files_2 = {
+ 55 89 E5 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ??
+ 66 C7 45 ?? ?? ?? C6 45 ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5B 83 7D ?? ?? 0F 84
+ ?? ?? ?? ?? FF 75 ?? FF 93 ?? ?? ?? ?? 83 C0 ?? 89 45 ?? 40 50 6A ?? FF 93 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 89 45 ?? FF 75 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 8D 75 ?? 56
+ FF 75 ?? FF 93 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 57 FF 75 ?? FF 93 ?? ?? ?? ?? 83 F8 ??
+ 0F 84 ?? ?? ?? ?? 89 45 ?? 6A ?? FF 93 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 8D 55 ?? 8D B5
+ ?? ?? ?? ?? 52 56 FF 93 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 55 ?? 8D B5 ?? ?? ?? ?? 52
+ 56 FF 93 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? FF 93 ?? ?? ?? ?? 40 89 45 ?? 8D BD
+ ?? ?? ?? ?? 57 FF 93 ?? ?? ?? ?? 03 45 ?? 89 45 ?? 40 50 6A ?? FF 93 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 89 45 ?? FF 75 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 8D 75 ?? 56 FF 75
+ ?? FF 93 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 56 FF 75 ?? FF 93 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? A9 ?? ?? ?? ?? 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 85 C0 75 ?? FF 75 ?? E8 ?? ?? ?? ??
+ EB ?? 8D B5 ?? ?? ?? ?? FF 75 ?? 56 FF 75 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75
+ ?? FF 93 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 57 FF 75 ?? FF 93 ?? ??
+ ?? ?? 85 C0 74 ?? E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF
+ 75 ?? FF 93 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 83 7D ?? ?? 74
+ ?? FF 75 ?? FF 93 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? C9 C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $drop_ransom_note_p* ) ) and ( all of ( $find_files_p* ) )
+ uint16( 0 ) == 0x5A4D and $enum_files_1 and $enum_files_2 and $crypto_file and $crypt_file and $remote_connection
}
-rule REVERSINGLABS_Win32_Ransomware_Dmalocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Satan : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects DMALocker ransomware."
+ description = "Yara rule that detects Satan ransomware."
author = "ReversingLabs"
- id = "3ddef0f1-61c9-59f6-a02c-35768c2cd4d6"
+ id = "7ec379d8-172c-52ee-9284-6898dd446468"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DMALocker.yara#L1-L149"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Satan.yara#L1-L152"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "107dbc4cacd9d451e9c6fe8aa91cd612f70ac767ee70f74f3a77d1e5548b054f"
+ logic_hash = "0074090c2a6cc483deffdc83dc1c0bfbd150e201c27e54f998dd2c0a7660f917"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -38242,140 +37209,143 @@ rule REVERSINGLABS_Win32_Ransomware_Dmalocker : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "DMALocker"
+ tc_detection_name = "Satan"
tc_detection_factor = 5
importance = 25
strings:
- $dmalock_v1_encrypt_files_1 = {
- 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ??
- ?? ?? A3 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83
- F8 ?? 75 ?? 32 C0 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8A 9D ?? ?? ??
- ?? 33 C0 84 DB 74 ?? EB ?? 8D [2-5] 8A 90 ?? ?? ?? ?? 84 D2 74 ?? 8A 8C 05
- ?? ?? ?? ?? 3A CA 74 ?? 80 F1 ?? 3A CA 75 ?? 40 80 BC 05 ?? ?? ?? ?? ?? 75 ?? 8A 8C
- 05 ?? ?? ?? ?? 3A 88 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 33 C0 84 DB 74 ?? 8A 90 ?? ?? ??
- ?? 84 D2 74 ?? 8A 8C 05 ?? ?? ?? ?? 3A CA
- }
- $dmalock_v1_encrypt_files_2 = {
- EB ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B BD ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? 52 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ?? ?? ??
- ?? 8B 4D ?? 5F 5E 33 CD B0 ?? 5B E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $dmalock_v1_encrypt_files_3 = {
- 74 ?? 80 F1 ?? 3A CA 75 ?? 40 80 BC 05 ?? ?? ?? ?? ?? 75 ?? 8A 8C 05 ?? ?? ?? ?? 3A
- 88 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 56 8D 95 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 52 E8 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 83 C4 ?? A8 ?? 74 ?? A8 ?? 0F 85 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 56 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 55
- ?? 8B 85 ?? ?? ?? ?? 52 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4
- }
- $dmalock_v1_enum_shares_and_discs_type_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 68 ?? ??
- ?? ?? 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? 83 C4 ?? 89 ?? ?? ?? ?? ?? C6 85 ??
- ?? ?? ?? ?? 85 ?? 0F 84 ?? ?? ?? ?? ?? 32 DB E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? ??
- 8B F8 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 ?? 6A ?? 89 45 ?? 66 89 45 ?? 88 45 ?? 8D 45 ??
- 6A ?? 50 88 5D ?? E8 ?? ?? ?? ?? 6A ?? 8D 4D ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 75 ?? B3 ?? 6A ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 DB 74 ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 32 C0 5F 5E 5B 8B 4D ?? 33 CD
- E8 ?? ?? ?? ?? 8B E5 5D C3 8D 95 ?? ?? ?? ?? 52 ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 83 BD ?? ?? ?? ?? ?? 77 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 72 ?? C6
- 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ??
- 8B 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 51 52 68
- }
- $dmalock_v1_enum_shares_and_discs_type_2 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 8B 5D ?? 56 57
- 8D 8D ?? ?? ?? ?? 51 50 6A ?? 6A ?? 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 33 C0 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2 ?? ?? 8B 95 ?? ?? ??
- ?? 52 6A ?? FF 15 ?? ?? ?? ?? 8B F8 89 BD ?? ?? ?? ?? 85 FF 75 ?? 50 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2 ??
- ?? 8D A4 24 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 6A ?? 57 E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 57 8D 95 ?? ?? ?? ?? 52 50 FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 39 85 ?? ?? ?? ?? 76 ?? 8D 77 ?? EB ?? 8D A4 24
- ?? ?? ?? ?? 83 7E ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 51
- C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 0E 8B C1 83 C4 ?? 8D 78 ?? 8B FF 8A 10 40 84
- D2 75 ?? 2B C7 50 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8B 06 83 C4 ?? 8D 50 ?? 90
- 8A 08 40 84 C9 75 ?? 2B C2 6A ?? 8D 84 05 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 8B 4D ?? 83 C4 ?? 51 8D 95 ?? ?? ?? ?? 53 52 E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 83
- C4 ?? 8B 46 ?? 83 E0 ?? 3C ?? 75 ?? 8B 4D ?? 51 53 8D 56 ?? 52 E8 ?? ?? ?? ?? 85 C0
- 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 40 83 C6 ?? 89 85 ??
- ?? ?? ?? 3B 85 ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? E9 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 50
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 8B 4D ?? F7 D8 5F 1B C0 5E 33 CD 40 5B E8 ?? ?? ?? ?? 8B E5 5D C2
+ $remote_connection = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 6A ?? 50
+ E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83
+ C4 ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 6A ?? FF B5 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 C7 45 ?? ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F0 6A ??
+ 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 FF D3 8B 3D ?? ?? ?? ?? 6A ?? 56 FF D7 8D 45 ?? 50
+ 8D 45 ?? 50 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 50 89 85 ?? ?? ??
+ ?? FF D3 8B 9D ?? ?? ?? ?? 6A ?? 53 FF D7 68 ?? ?? ?? ?? 33 FF E8 ?? ?? ?? ?? 83 C4
+ ?? 8B F0 57 68 ?? ?? ?? ?? 6A ?? 57 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 39 7D ?? 76 ?? 68 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 56 53 FF 15 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 6A ?? 51 50
+ 56 FF B5 ?? ?? ?? ?? 03 F8 FF 15 ?? ?? ?? ?? 39 7D ?? 77 ?? 8B 85 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 83 C4 ?? 53 FF D6 FF B5 ??
+ ?? ?? ?? FF D6 FF B5 ?? ?? ?? ?? FF D6 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5
+ 5D C3
}
- $dmalock_v1_enum_shares_and_discs_type_3 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 68 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? A3 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 6A ?? 51 8B D8 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? A3 ?? ?? ?? ?? BF ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? F7 C3 ?? ?? ?? ?? 76 ?? 57 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ??
- ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B F0 56 68
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 FE ?? 74 ?? 83 FE ?? 74 ?? 83 FE ?? 75 ?? 8B
- 55 ?? 8B 85 ?? ?? ?? ?? 52 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 47 D1 EB
- FF 8D ?? ?? ?? ?? 75 ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $search_processes = {
+ 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 51 50
+ FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 0F 1F
+ 44 00 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 8B 4C B5 ??
+ 8D 85 ?? ?? ?? ?? 0F 1F 44 00 ?? 8A 11 3A 10 75 ?? 84 D2 74 ?? 8A 51 ?? 3A 50 ?? 75
+ ?? 83 C1 ?? 83 C0 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 75 ?? FF B5 ?? ??
+ ?? ?? 50 68 ?? ?? ?? ?? FF D7 6A ?? 50 FF D3 46 83 FE ?? 76 ?? 8D 85 ?? ?? ?? ?? 50
+ FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B
+ E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $dmalock_v2_enum_logical_disks = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 33 DB 68 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 53 50 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F BE 4D ?? 51 8D 95 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 88 9D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ??
- ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 75 ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ??
- B0 ?? 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 4D ?? 8A C3 33 CD 5B E8 ?? ??
- ?? ?? 8B E5 5D C3
+ $encrypt_files = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ??
+ ?? ?? 31 45 ?? 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 8B 4D
+ ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 89 45 ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? 83 CB ?? 89
+ 5D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 F6 89 75 ?? 89 75 ?? 56 68 ?? ??
+ ?? ?? 6A ?? 56 6A ?? 6A ?? 51 8B 3D ?? ?? ?? ?? FF D7 89 45 ?? 3B C3 0F 84 ?? ?? ??
+ ?? 56 68 ?? ?? ?? ?? 6A ?? 56 6A ?? 6A ?? FF 75 ?? FF D7 8B D8 89 5D ?? 83 FB ?? 0F
+ 84 ?? ?? ?? ?? 8B 7D ?? 8B 07 85 C0 0F 84 ?? ?? ?? ?? 8D 4D ?? 51 56 56 68 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 50 FF
+ 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ??
+ FF 75 ?? 68 ?? ?? ?? ?? FF 37 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 89 75 ?? 85 F6 0F 84 ?? ?? ?? ?? 32 C0 89 45 ?? 88
+ 45 ?? 33 FF 89 7D ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 56 FF 75
+ ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 0F B6 C0 81 7D ?? ?? ?? ?? ??
+ B9 ?? ?? ?? ?? 0F 42 C1 89 45 ?? 88 45 ?? 68 ?? ?? ?? ?? 8D 4D ?? 51 56 6A ?? 0F B6
+ C0 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 85 FF 75 ?? 57 8D 45 ?? 50 68 ??
+ ?? ?? ?? FF 35 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 56 53 FF
+ 15 ?? ?? ?? ?? 85 C0 74 ?? 47 89 7D ?? 8B 45 ?? 84 C0 0F 84 ?? ?? ?? ?? 80 7D ?? ??
+ 74 ?? 83 05 ?? ?? ?? ?? ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8A 45 ??
+ 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
}
- $dmalock_v4_remote_server_communication = {
- 85 FF 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 FB ?? 0F
- 87 ?? ?? ?? ?? FF 24 9D ?? ?? ?? ?? 8B 46 ?? 50 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83
- C4 ?? B0 ?? C3 8B 4E ?? 8B 56 ?? 51 52 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0
- ?? C3 8B 46 ?? 8B 4E ?? 50 51 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0 ?? C3 8B
- 56 ?? 8B 46 ?? 52 50 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0 ?? C3 8B 4E ?? 8B
- 56 ?? 51 52 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0 ?? C3 8B 46 ?? 8B 4E ?? 8B
- 56 ?? 50 51 52 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0 ?? C3 8B 46 ?? 8B 4E ??
- 50 51 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0 ?? C3 32 C0 C3
+ $search_files_in_specific_folders_p1 = {
+ 51 8D 85 ?? ?? ?? ?? 8B CE 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 8B F0 F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 80 7D ?? ?? 0F 84 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 83 FF
}
- $dmalock_v4_encrypt_file_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 68 ?? ??
- ?? ?? 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? 56
- 32 DB E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 56 8B F8 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 56
- 6A ?? 89 45 ?? 89 45 ?? 66 89 45 ?? 8D 45 ?? 6A ?? 50 88 5D ?? E8 ?? ?? ?? ?? 6A ??
- 8D 4D ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B3 ?? 6A ?? 57 56 E8
- ?? ?? ?? ?? 83 C4 ?? 84 DB 74 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F 5E 5B 8B 4D ??
- 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $search_files_in_specific_folders_p2 = {
+ 75 ?? FF 75 ?? 8D 55 ?? 8B CB 57 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85
+ F6 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 FF ?? 0F 85 ?? ?? ?? ?? FF 75 ?? 8D 55 ?? 8B
+ CB 57 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 0F 85 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 33 C9 EB ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 8A 01 41
+ 84 C0 75 ?? 2B CA 51 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 83 EC ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? 6A ?? 40 8D 4D ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0
+ 8D 45 ?? 3B C6 74 ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 56 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ EC ?? C6 45 ?? ?? 8D 4D ?? 54 E8 ?? ?? ?? ?? 83 EC ?? 8D 4D ?? 54 E8 ?? ?? ?? ?? 83
+ EC ?? 8D 4D ?? 54 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 FF ?? 75 ?? 8B 8D ?? ?? ?? ?? 8D 45 ?? 50
+ 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 84
+ C0 8D 8D ?? ?? ?? ?? 0F 94 C3 EB ?? 83 FF ?? 75 ?? 8B 8D ?? ?? ?? ?? 8D 45 ?? 50 8D
+ 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 8A D8
}
- $dmalock_v4_encrypt_file_2 = {
- 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 89 B5 ?? ?? ??
- ?? 85 F6 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B
- D8 6A ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 3D ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? 0F 85 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 89 B5 ?? ?? ?? ?? 85 F6 74
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 46 ?? 85 C0 74 ?? 8B 75 ?? B9 ?? ?? ??
- ?? 8B F8 F3 A5 66 A5 8B B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 46
- ?? EB ?? 33 F6 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 7E ?? 57 89 35 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 8B C6 E8 ?? ?? ?? ?? 84 C0 74 ?? 8B 4E ?? 8B 17 56 6A
- ?? 6A ?? 68 ?? ?? ?? ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 74 ?? C6 46 ?? ?? 8B B5 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 53 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 56 6A ?? 6A ?? 68
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 56 52 6A ?? 53 E8 ?? ?? ?? ?? 8B 45 ??
- 8B 8D ?? ?? ?? ?? 56 50 6A ?? 51 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 5F 5E 33
- CD B8 ?? ?? ?? ?? 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $search_files_in_specific_folders_p3 = {
+ 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 84 DB 8B 9D ?? ?? ?? ?? 74 ?? 8D 45 ??
+ 8B CB 50 E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75
+ ?? 33 F6 8D 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF B5 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 85 ?? ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 45 ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 4D ??
+ E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ??
+ C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ??
+ ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF 75 ?? E8 ?? ??
+ ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? C7 45
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C6 8B 4D ?? 64 89 0D ?? ??
+ ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $dmalock_v1_encrypt_files_1 and $dmalock_v1_encrypt_files_2 and $dmalock_v1_encrypt_files_3 and $dmalock_v1_enum_shares_and_discs_type_1 ) or ( $dmalock_v1_encrypt_files_1 and $dmalock_v1_encrypt_files_2 and $dmalock_v1_encrypt_files_3 and $dmalock_v1_enum_shares_and_discs_type_2 ) or ( $dmalock_v1_encrypt_files_1 and $dmalock_v1_encrypt_files_2 and $dmalock_v1_encrypt_files_3 and $dmalock_v1_enum_shares_and_discs_type_3 ) or ( $dmalock_v1_encrypt_files_1 and $dmalock_v1_encrypt_files_3 and $dmalock_v1_enum_shares_and_discs_type_1 and $dmalock_v2_enum_logical_disks ) or ( $dmalock_v4_encrypt_file_1 and $dmalock_v4_encrypt_file_2 and $dmalock_v4_remote_server_communication and $dmalock_v2_enum_logical_disks )
+ uint16( 0 ) == 0x5A4D and ( $search_processes and ( all of ( $search_files_in_specific_folders_p* ) ) and $encrypt_files and $remote_connection )
}
-rule REVERSINGLABS_Win32_Ransomware_Dogecrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Jamper : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects DogeCrypt ransomware."
+ description = "Yara rule that detects Jamper ransomware."
author = "ReversingLabs"
- id = "e0ca22a5-70bb-5d2c-bce4-bac49c2a81d2"
- date = "2021-04-28"
- modified = "2021-04-28"
+ id = "9ba9358e-8f67-5d0e-a9bc-b3b10cd3a8b2"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DogeCrypt.yara#L1-L114"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Jamper.yara#L1-L110"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "1c19862884cf1e59d12c84f5ff6f799a4087ddc8bd887e0d2ce7da053642b851"
+ logic_hash = "826f8fa7cc92b279c609a9ab6a87c32940e37b4c2476854af75bbed29cb3eaf2"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -38383,106 +37353,102 @@ rule REVERSINGLABS_Win32_Ransomware_Dogecrypt : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "DogeCrypt"
+ tc_detection_name = "Jamper"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_DogeCrypt_p1 = {
- 50 E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? BA ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 2B C6 89 B5 ?? ?? ?? ?? 3B C8 77 ?? 83 BD ?? ?? ?? ??
- ?? 8D 3C 31 8D 04 09 89 BD ?? ?? ?? ?? 50 8B 85 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 0F 43
- B5 ?? ?? ?? ?? 52 8D 04 46 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 04 7E EB ?? 51 52
- C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ??
- ?? 8D 45 ?? 8B 35 ?? ?? ?? ?? 0F 43 45 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68
- ?? ?? ?? ?? 50 FF D6 8B F8 83 FF ?? 74 ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A
- ?? 0F 43 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF D6 8B
- F0 83 FE ?? 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B
- 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ??
- 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ??
- ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ??
- ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ??
- ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ??
- ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ??
- ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ??
- ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ??
- ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83
+ $encrypt_files_p1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D
+ ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 55 ??
+ 89 45 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 DB 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 8B
+ 45 ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89
+ 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 6A ?? 8B 4D ?? B2 ?? A1 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 10 FF 12 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 83
+ BD ?? ?? ?? ?? ?? 75 ?? 83 BD ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? EB ?? 0F 8E ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 76 ?? EB ?? 7E ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 89 85
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8
+ ?? ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 8D 85 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 83 FB ?? 7F ?? B8
}
- $encrypt_files_DogeCrypt_p2 = {
- C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 83
- FA ?? 0F 82 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ??
- ?? 0F 82 ?? ?? ?? ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? E9
- ?? ?? ?? ?? 90 6A ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF
- 15 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? 0F 42 DA 85 C0 74
- ?? 85 C9 74 ?? 51 8D 85 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 6A ??
- 53 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? EB ?? 56 8B 35 ?? ?? ?? ?? FF D6 57
- FF D6 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 52 51 E8
- ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 33 C0 66 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ??
- ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83
- C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5
- 5D C3
+ $encrypt_files_p2 = {
+ E8 ?? ?? ?? ?? 8B D0 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8
+ ?? ?? ?? ?? 43 83 FB ?? 75 ?? 8B 85 ?? ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ?? 8D 45
+ ?? E8 ?? ?? ?? ?? 8B D0 8B 8D ?? ?? ?? ?? 8B 45 ?? 8B 18 FF 53 ?? 83 BD ?? ?? ?? ??
+ ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 45 ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? 8B 18 FF 53 ?? EB ?? 8D 45 ??
+ E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 33 D2 8B 45 ?? 8B 08 FF 51 ?? 83
+ BD ?? ?? ?? ?? ?? 75 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? 8D 45 ?? E8 ?? ?? ?? ??
+ 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? 8B 18 FF 53 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 B9
+ ?? ?? ?? ?? 8B 45 ?? 8B 18 FF 53 ?? 55 E8 ?? ?? ?? ?? 59 55 E8 ?? ?? ?? ?? 59 EB ??
+ 55 E8 ?? ?? ?? ?? 59 A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 B9 ?? ?? ?? ?? 8B 45 ?? 8B
+ 18 FF 53 ?? 55 E8 ?? ?? ?? ?? 59 B3 ?? 8D 45 ?? E8 ?? ?? ?? ?? 84 DB 74 ?? 8D 95 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 8D ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B
+ F8 57 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 56 57 E8 ?? ?? ?? ?? 33 C0 5A 59 59
+ 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
- $find_files_DogeCrypt = {
- 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
- F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ?? ??
- ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? FF
- 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 5D ?? 8B
- CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59 EB ?? 8B
- 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 FF
- 57 57 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33
- C5 89 45 ?? 8B 4D ?? 53 8B 5D ?? 57 8B 7D ?? 89 9D ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
- ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8A 11 80 FA
- ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 53 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 DB
- 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8A C3 80 FA ?? 75 ?? B0 ?? 0F B6 C0 2B CF 41 F7 D8 56
- 1B C0 23 C1 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ??
- 83 C4 ?? 8D 85 ?? ?? ?? ?? 53 53 53 50 53 57 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ??
- ?? 83 FE ?? 75 ?? 50 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 83 FE ?? 74 ?? 56 FF 15
- ?? ?? ?? ?? 8B C3 5E 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08
- C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ??
- 80 F9 ?? 75 ?? 38 9D ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0
- 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
+ $find_files = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 89 55 ?? 89 45 ?? 8B 45 ?? 89 45 ?? 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ??
+ ?? 89 C3 85 DB 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 FF D3 85 C0 74
+ ?? 8B 45 ?? 50 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45
+ ?? 80 38 ?? 75 ?? 8B 45 ?? 80 78 ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? E8 ?? ??
+ ?? ?? 8B F0 80 3E ?? 0F 84 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F0 80 3E ?? 0F 84
+ ?? ?? ?? ?? EB ?? 8B 75 ?? 83 C6 ?? 8B DE 2B 5D ?? 8D 43 ?? 50 8B 45 ?? 50 8D 85 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F8 8B C7 2B C6
+ 03 C3 40 3D ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 8B C7 2B C6 40 50 56 8D 85 ?? ?? ?? ?? 03
+ C3 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 89 45
+ ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ 8D 53 ?? 03 C2 40 3D ?? ?? ?? ?? 7F ?? C6 84 1D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B C3
+ 48 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 03 C3 40 50 E8 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 40 03 D8 8B F7 80 3E ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 8D 85
+ ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 5F 5E 5B 8B E5 5D C3
}
- $decrypt_DesucryptKeyContainer_DogeCrypt = {
- 68 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 8D 55 ?? 83 7D ?? ?? 8B 5D ?? 8B 35 ?? ?? ?? ?? 0F 43 D3 A1 ?? ?? ?? ?? 8B
- 4D ?? 2B C6 89 75 ?? 3B C8 77 ?? 83 3D ?? ?? ?? ?? ?? 8D 3C 31 8D 04 09 89 3D ?? ??
- ?? ?? 50 8B 45 ?? BE ?? ?? ?? ?? 0F 43 35 ?? ?? ?? ?? 52 8D 04 46 50 E8 ?? ?? ?? ??
- 83 C4 ?? 33 C0 66 89 04 7E EB ?? 51 52 C6 45 ?? ?? FF 75 ?? 51 B9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 5D ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8D 0C 45 ?? ?? ?? ??
- 8B C3 81 F9 ?? ?? ?? ?? 72 ?? 8B 5B ?? 83 C1 ?? 2B C3 83 C0 ?? 83 F8 ?? 0F 87 ?? ??
- ?? ?? 51 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 3D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 6A ?? 0F 43
- 05 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 8B F0 83 FE ?? 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 6A ?? 68 ?? ??
- ?? ?? 56 FF D3 83 F8 ?? 0F 85 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 8D 45 ?? 6A ??
- 50 C6 07 ?? FF 35 ?? ?? ?? ?? 57 56 FF D3 83 F8 ?? 75 ?? BA ?? ?? ?? ?? B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ??
- ?? ?? 57 FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? BA ?? ?? ?? ?? B9 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ??
- ?? ?? EB ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ??
- ?? ?? 8B E5 5D C3 E8 ?? ?? ?? ?? E8
+ $enum_resources = {
+ 55 8B EC 83 C4 ?? 53 56 57 33 D2 89 55 ?? 89 55 ?? 89 55 ?? 33 D2 55 68 ?? ?? ?? ??
+ 64 FF 32 64 89 22 33 D2 55 68 ?? ?? ?? ?? 64 FF 32 64 89 22 8D 55 ?? 52 50 6A ?? 6A
+ ?? 6A ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 33 C0 5A 59 59 64 89 10 E9 ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 6A ?? E8 ?? ?? ?? ?? 89
+ 45 ?? 8D 45 ?? 50 8B 45 ?? 50 8D 45 ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 83 7D
+ ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 48 85 C0 0F 82 ?? ?? ?? ?? 40 89 45 ?? 8B 45 ?? 8B
+ 58 ?? 85 DB 0F 84 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ?? 8B
+ D3 E8 ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? 0F B6 12 88 50 ?? C6 00 ?? 8D 55 ?? 8D 45 ?? E8
+ ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? 0F B6 52 ?? 88 50 ?? C6 00 ?? 8D 55 ?? 8D 45 ?? B1 ??
+ E8 ?? ?? ?? ?? 8D 55 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 50 8D 55 ?? B8 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B 55 ?? 58 E8 ?? ?? ?? ?? 75 ?? A1 ?? ?? ?? ?? 8B 40 ?? 8B 55 ?? 8B
+ 08 FF 51 ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? F7
+ 40 ?? ?? ?? ?? ?? 76 ?? 8B 45 ?? E8 ?? ?? ?? ?? 83 45 ?? ?? FF 4D ?? 0F 85 ?? ?? ??
+ ?? EB ?? 81 7D ?? ?? ?? ?? ?? 74 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? EB ?? 8B 45 ?? 50 E8
+ ?? ?? ?? ?? 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 33 C0
+ 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 50 E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ??
+ ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $decrypt_DesucryptKeyContainer_DogeCrypt ) and ( $find_files_DogeCrypt ) and ( all of ( $encrypt_files_DogeCrypt_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win64_Ransomware_Ako : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Clop : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Ako ransomware."
+ description = "Yara rule that detects Clop ransomware."
author = "ReversingLabs"
- id = "fce98a6a-f7bd-52ee-a2b8-31b48f6134ca"
+ id = "0ea63119-3773-5404-b332-8e3966fd35df"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Ako.yara#L1-L173"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Clop.yara#L1-L109"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "8321a4ace66ae48e3a6896daf02c184fa7767fa6bd10cd83b322ad01698008cf"
+ logic_hash = "0b63db16a4b1cae27a97d0ff9df692a63f1a11120ffac69c05a5c71fbd224007"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -38490,162 +37456,100 @@ rule REVERSINGLABS_Win64_Ransomware_Ako : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Ako"
+ tc_detection_name = "Clop"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_win64_p1 = {
- 44 89 4C 24 ?? 4C 89 44 24 ?? 48 89 54 24 ?? 48 89 4C 24 ?? 56 57 48 81 EC ?? ?? ??
- ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 84 24 ?? ?? ?? ??
- 48 83 BC 24 ?? ?? ?? ?? ?? 74 ?? 48 83 BC 24 ?? ?? ?? ?? ?? 75 ?? 32 C0 E9 ?? ?? ??
- ?? 41 B9 ?? ?? ?? ?? 45 33 C0 48 8B 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 90 89 44 24 ?? 81 7C 24 ?? ?? ?? ?? ?? 73 ?? 32 C0 E9 ?? ?? ?? ?? C7 84 24
- ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 8B F8 33 C0 B9 ?? ?? ?? ?? F3 AA
- 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90 85 C0 75 ?? 32
- C0 E9 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 44 24
- ?? 45 33 C0 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 45 33 C0 BA ?? ?? ?? ??
- 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 84
- 24 ?? ?? ?? ?? 48 8B F8 33 C0 B9 ?? ?? ?? ?? F3 AA C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
- 48 8D 84 24 ?? ?? ?? ?? 48 8B F8 33 C0 B9 ?? ?? ?? ?? F3 AA 48 C7 44 24 ?? ?? ?? ??
- ?? EB ?? 48 8B 44 24 ?? 48 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 8B 84 24 ?? ?? ?? ?? 48
- 39 44 24 ?? 0F 8D ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ??
- 4C 8D 84 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 90 85 C0 75 ?? C6 44 24 ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D
- 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F B6 44 24 ?? E9 ?? ?? ?? ?? 33 D2 48 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 8C 24 ?? ?? ?? ?? 41
- B8 ?? ?? ?? ?? 48 8B D0 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90 85 C0 75 ?? C6
- }
- $encrypt_files_win64_p2 = {
- 44 24 ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 90 0F B6 44 24 ?? E9 ?? ?? ?? ?? 45 33 C9 4C 8D 84 24 ?? ?? ?? ?? 48 8B 94
- 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90 85 C0 75 ?? C6 44 24 ??
- ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 90 0F B6 44 24 ?? E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 8B 44 24 ?? 05 ?? ??
- ?? ?? 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? 39 44 24 ?? 0F 83 ?? ?? ?? ?? 48 8D 8C 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 90 8B 4C 24 ?? 48 03 C1 48 89 44 24 ?? 33 D2 48 8D 8C 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B F8 48 8B 44 24 ?? 48 8B F0 B9 ?? ?? ?? ?? F3 A4 48
- 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 8B 4C 24 ?? 89 4C 24 ?? C7 44 24 ?? ?? ?? ??
- ?? 4C 8B C8 45 33 C0 48 8B 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 90 0F B6 C0 85 C0 75 ?? C6 44 24 ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48
- 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F B6 44 24 ?? E9 ?? ?? ?? ?? 48 8D 8C 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 90 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 4C 24 ?? 44 8B 44 24 ??
- 48 8B D0 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90 85 C0 75 ?? C6 44 24 ?? ?? 48
- 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F
- B6 44 24 ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 75 ?? EB ?? E9 ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 44 24 ?? 48 8B F8 33 C0 B9 ?? ?? ?? ?? F3 AA
- }
- $encrypt_files_win64_p3 = {
- 48 8B 44 24 ?? 48 89 84 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 44 24 ?? 48 8B
- F8 33 C0 B9 ?? ?? ?? ?? F3 AA 48 8B 44 24 ?? 48 89 84 24 ?? ?? ?? ?? 41 B9 ?? ?? ??
- ?? 4C 8D 84 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 90 85 C0 0F 84 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 83 C0 ?? 48 8B C8 E8
- ?? ?? ?? ?? 90 48 89 44 24 ?? 48 8B 8C 24 ?? ?? ?? ?? 48 83 C1 ?? E8 ?? ?? ?? ?? 90
- 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 4C 24 ?? 48 8B 4C 24 ?? 44 8B C1 48 8B D0 48 8B 8C
- 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 48 89 44 24
- ?? 48 8B 8C 24 ?? ?? ?? ?? 48 83 C1 ?? E8 ?? ?? ?? ?? 90 48 8B 4C 24 ?? 48 3B C8 0F
- 85 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
- C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 8B
- 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 4C 24 ?? 41
- B8 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90
- 85 C0 74 ?? 8B 44 24 ?? 48 83 F8 ?? 75 ?? C6 44 24 ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F B6 44 24 ?? EB ?? C6 44
- 24 ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 90 0F B6 44 24 ?? 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 90 48 81 C4
- ?? ?? ?? ?? 5F 5E C3
- }
- $encrypt_network_shares_win64_p1 = {
- 48 89 54 24 ?? 48 89 4C 24 ?? 48 81 EC ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 8B
- 05 ?? ?? ?? ?? 48 33 C4 48 89 84 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 84 24 ?? ?? ?? ?? 48 05 ?? ?? ?? ?? 48 8B C8 E8
- ?? ?? ?? ?? 90 0F B6 C0 85 C0 0F 85 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 90 0F B6 C0 85 C0 0F 85 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48
- 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 90 0F B6 C0 85 C0 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 83
- C0 ?? 48 8D 94 24 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 90 48 8D 15 ?? ?? ?? ?? 48 8D
- 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 90 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C
- 8D 05 ?? ?? ?? ?? 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B D0 48 8D
- 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D
- 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D
- 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8D 84 24 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48
- 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8D 05 ?? ?? ?? ?? 48 8B D0 48 8D 8C 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D
- 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B
- }
- $encrypt_network_shares_win64_p2 = {
- 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 90 4C 8D 05 ?? ?? ?? ?? 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 90 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 90 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 94 24 ?? ?? ??
- ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D 8C
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8D 05 ?? ?? ?? ?? 48 8B D0 48 8D 8C 24 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 90 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 90 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 94 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F B6 C0 85 C0 0F 85 ?? ?? ??
- ?? 48 C7 44 24 ?? ?? ?? ?? ?? EB ?? 48 8B 44 24 ?? 48 FF C0 48 89 44 24 ?? 48 8D 8C
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 39 44 24 ?? 73 ?? 48 83 7C 24 ?? ?? 76 ?? 33 D2
- 48 8B 44 24 ?? B9 ?? ?? ?? ?? 48 F7 F1 48 8B C2 48 85 C0 75 ?? 41 B9 ?? ?? ?? ?? 4C
+ $encrypt_files_p1 = {
+ 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 6A ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ??
+ 83 C4 ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 BD ??
+ ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 6A ?? 68 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 8D ?? ?? ??
+ ?? 51 FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ??
+ ?? 8B 88 ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 8B 82 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 8B
+ 91 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 E8
+ ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ??
+ ?? 52 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 83 BD ?? ?? ?? ?? ?? 74 ??
+ 68 ?? ?? ?? ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74
+ ?? 68 ?? ?? ?? ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
+ 74 ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ??
+ ?? ?? 52 FF 15
}
- $encrypt_network_shares_win64_p3 = {
- 8D 05 ?? ?? ?? ?? 48 8B 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 44
- 24 ?? 48 FF C0 48 89 44 24 ?? EB ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ??
- ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 54 24 ?? 48 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 48 8D 15 ?? ?? ?? ??
- 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 90 4C 8B C0 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 90 48 8B C8 E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ??
- E8 ?? ?? ?? ?? 90 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 94 24 ??
- ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B C8 E8 ?? ?? ?? ?? 90 4C 8B
- C0 48 8D 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 C6 44 24 ?? ?? 48 8D 8C 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 90 0F B6 44 24 ?? EB ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 90 32 C0 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 90 48 81 C4 ?? ?? ?? ?? C3
+ $encrypt_files_p2 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 50 8D
+ 4D ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 52 FF
+ 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8B 0D ?? ?? ?? ?? 51 8D 95 ??
+ ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 6A ?? 8D 85
+ ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 6A ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? 33 C0 E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 6A ??
+ 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? 33 C0 E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
+ ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 C0 E9 ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 6A ?? 8B
+ 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 C0 E9 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? 85 D2 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8B 8D
+ ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 6A ?? 6A ?? E8 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 50
+ 68 ?? ?? ?? ?? 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 6A ?? 6A ?? E8 ?? ??
+ ?? ?? 50 8B 15 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 C0 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B
+ E5 5D C2
}
- $find_files_win64 = {
- 48 89 5C 24 ?? 55 56 57 41 56 41 57 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33
- C4 48 89 84 24 ?? ?? ?? ?? 4D 8B F0 49 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 8B E9 48 3B D1
- 74 ?? 0F B7 02 66 83 E8 ?? 66 83 F8 ?? 77 ?? 0F B7 C0 49 0F A3 C0 72 ?? 48 83 EA ??
- 48 3B D5 75 ?? 0F B7 0A 66 83 F9 ?? 75 ?? 48 8D 45 ?? 48 3B D0 74 ?? 4D 8B CE 45 33
- C0 33 D2 48 8B CD E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 66 83 E9 ?? 33 FF 66 83 F9 ?? 77 ??
- 0F B7 C1 49 0F A3 C0 B0 ?? 72 ?? 40 8A C7 48 2B D5 48 8D 4C 24 ?? 48 D1 FA 41 B8 ??
- ?? ?? ?? 48 FF C2 F6 D8 4D 1B FF 4C 23 FA 33 D2 E8 ?? ?? ?? ?? 45 33 C9 89 7C 24 ??
- 4C 8D 44 24 ?? 48 89 7C 24 ?? 33 D2 48 8B CD FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ??
- 75 ?? 4D 8B CE 45 33 C0 33 D2 48 8B CD E8 ?? ?? ?? ?? 8B F8 48 83 FB ?? 74 ?? 48 8B
- CB FF 15 ?? ?? ?? ?? 8B C7 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48 8B 9C
- 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5E 5F 5E 5D C3 49 8B 76 ?? 49 2B 36 48
- C1 FE ?? 66 83 7C 24 ?? ?? 75 ?? 66 39 7C 24 ?? 74 ?? 66 83 7C 24 ?? ?? 75 ?? 66 39
- 7C 24 ?? 74 ?? 4D 8B CE 48 8D 4C 24 ?? 4D 8B C7 48 8B D5 E8 ?? ?? ?? ?? 85 C0 75 ??
- 48 8D 54 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 75 ?? 49 8B 06 49 8B 56 ?? 48 2B D0
- 48 C1 FA ?? 48 3B F2 0F 84 ?? ?? ?? ?? 48 2B D6 48 8D 0C F0 4C 8D 0D ?? ?? ?? ?? 41
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
+ $encrypt_files_p3 = {
+ 55 8B EC 83 EC ?? 6A ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B
+ 4D ?? 51 8D 55 ?? 52 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75
+ ?? FF 15 ?? ?? ?? ?? 33 C0 EB ?? 8B 4D ?? 51 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8D 4D ??
+ 51 8B 55 ?? 52 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ??
+ ?? ?? ?? 33 C0 EB ?? 8B 4D ?? 8B 55 ?? 89 11 33 C0 8B E5 5D C3
+ }
+ $find_files = {
+ 8D 95 ?? ?? ?? ?? 52 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52
+ 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ??
+ 8D 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD
+ ?? ?? ?? ?? ?? 75 ?? EB ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85
+ C0 76 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 83 C4 ?? EB ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 6A ?? 68
+ ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 6A ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ??
+ 51 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 8B 85 ?? ??
+ ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 E8
+ }
+ $uninstall_eset_av = {
+ 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 86 ?? ?? ?? ?? 8D 4D ?? 51 68 ?? ?? ?? ?? 8D
+ 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 68 ??
+ ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 8D ??
+ ?? ?? ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 7D ?? 68 ?? ?? ??
+ ?? 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ??
+ ?? ?? 6A ?? 6A ?? 6A ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
+ FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 6A
+ ?? 6A ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files_win64 ) and ( all of ( $encrypt_files_win64_p* ) ) and ( all of ( $encrypt_network_shares_win64_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $uninstall_eset_av )
}
-rule REVERSINGLABS_Win32_Ransomware_Telecrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Sifreli : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects TeleCrypt ransomware."
+ description = "Yara rule that detects Sifreli ransomware."
author = "ReversingLabs"
- id = "c4eada2d-72c0-5efe-bf2b-8f053348d89d"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "974f81e2-6907-54da-97e3-3116c41b5ed4"
+ date = "2020-10-08"
+ modified = "2020-10-08"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.TeleCrypt.yara#L1-L109"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sifreli.yara#L1-L119"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "9d856eae4369cd7ba1d88bd6ef37931e069127e2c05a84a44f5274f681e83fc0"
+ logic_hash = "48f6cc678bea81afece0ae203fb27b61e2c6e4f7188a3bd260190f568c9a8a06"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -38653,107 +37557,108 @@ rule REVERSINGLABS_Win32_Ransomware_Telecrypt : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "TeleCrypt"
+ tc_detection_name = "Sifreli"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_file = {
- 57 E8 ?? ?? ?? ?? 89 03 EB ?? 6A ?? E8 ?? ?? ?? ?? 89 03 66 83 BB ?? ?? ?? ?? ?? 0F
- 85 ?? ?? ?? ?? 8B 03 50 E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 66 81 7B ?? ?? ?? 75 ?? E8 ??
- ?? ?? ?? 66 89 83 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 89 83 ?? ?? ?? ?? E9
- ?? ?? ?? ?? 0F B7 05 ?? ?? ?? ?? 66 89 83 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 43 ?? ?? ??
- ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 6A ?? 6A ?? 50 8D 43 ?? 50 E8 ?? ?? ?? ?? 83 F8 ?? 75
- ?? 66 C7 43 ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 E9 ?? ?? ?? ?? 89 03 66 81 7B ?? ?? ?? 0F
- 85 ?? ?? ?? ?? 66 C7 43 ?? ?? ?? 6A ?? 8B 03 50 E8 ?? ?? ?? ?? 8B F8 83 FF ?? 75 ??
- 8B C3 E8 ?? ?? ?? ?? 8B F0 E9 ?? ?? ?? ?? 81 EF ?? ?? ?? ?? 85 FF 7D ?? 33 FF 6A ??
- 6A ?? 57 8B 03 50 E8 ?? ?? ?? ?? 40 74 ?? 6A ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 83
- ?? ?? ?? ?? 50 8B 03 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B C3 E8 ?? ?? ?? ?? 8B F0 E9 ??
- ?? ?? ?? F6 43 ?? ?? 74 ?? 83 3C 24 ?? 76 ?? 8B 14 24 4A 85 D2 72 ?? 42 33 FF 8D 83
- ?? ?? ?? ?? 80 38 ?? 75 ?? 6A ?? 6A ?? 8B C7 2B 44 24 ?? 50 8B 03 50 E8 ?? ?? ?? ??
- 40 74 ?? 8B 03 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B C3 E8 ?? ?? ?? ?? 8B F0 EB ?? 47 40
- 4A 75 ?? 66 83 BB ?? ?? ?? ?? ?? 75 ?? 0F B7 05 ?? ?? ?? ?? 66 89 83 ?? ?? ?? ?? 66
- 81 7B ?? ?? ?? 74 ?? 8B 03 50 E8
+ $find_files = {
+ 55 8B EC 83 EC ?? 53 56 57 8B 7D ?? 8B C7 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ??
+ 2B C2 D1 F8 8D 44 00 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 50 A1 ?? ?? ?? ??
+ 6A ?? 50 FF D6 8B D8 89 5D ?? 85 DB 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 53 FF 15 ??
+ ?? ?? ?? 8B 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 51 FF D6 8B F8 85 FF 0F 84 ?? ?? ??
+ ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ?? ?? ?? 3D ?? ??
+ ?? ?? 1B C0 40 A3 ?? ?? ?? ?? EB ?? A1 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 57 50 53 FF 15
+ ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 90 F6 07 ?? 74
+ ?? BB ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 47 ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66
+ 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 33 DB EB ??
+ 1B C0 83 D8 ?? 85 C0 74 ?? B9 ?? ?? ?? ?? 8D 47 ?? 8D 49 ?? 66 8B 10 66 3B 11 75 ??
+ 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0
+ EB ?? 1B C0 83 D8 ?? 85 C0 74 ?? 8B 55 ?? 8B 4D ?? 52 8D 47 ?? 50 8B 07 50 53 68 ??
+ ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 55 ?? 57 52 FF 15 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 5D ?? EB ?? C7 45 ?? ?? ?? ??
+ ?? 8B 0D ?? ?? ?? ?? 57 6A ?? 51 FF 15 ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? 8B 15
+ ?? ?? ?? ?? 53 6A ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 5F 5E 5B 8B E5 5D C3 5F 5E B8 ??
+ ?? ?? ?? 5B 8B E5 5D C3
}
- $server_communication = {
- 6A ?? 8D 45 ?? 50 8B 45 ?? 8B 80 ?? ?? ?? ?? 33 C9 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A
- ?? 8D 45 ?? 50 FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ??
- ?? FF 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ??
- 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8B 80 ?? ?? ?? ??
- 33 C9 E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? B2 ?? A1 ??
- ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 33 DB 8B CB B8 ?? ?? ??
- ?? D3 E0 85 F0 74 ?? 8D 45 ?? 8B D3 66 83 C2 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ?? ?? ?? 8B 08 FF 51 ?? 43 83 FB ?? 75 ?? A1 ?? ??
- ?? ?? 8B 10 FF 52 ?? 8B F0 4E 85 F6 7C ?? 46 33 DB 8D 4D ?? 8B D3 A1 ?? ?? ?? ?? 8B
- 38 FF 57 ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 43 4E 75 ?? A1 ?? ?? ?? ?? 8B 10
- FF 52 ?? 8B F0 4E 85 F6 7C ?? 46 33 DB 6A ?? 6A ?? 8D 4D ?? 8B D3 A1 ?? ?? ?? ?? 8B
- 38 FF 57 ?? 8B 45 ?? 8B 0D ?? ?? ?? ?? 33 D2 E8 ?? ?? ?? ?? 43 4E 75 ?? 8D 55 ?? B8
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ??
- ?? ?? 8B 08 FF 91 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 45 ?? 8B 80 ?? ?? ?? ?? 33 C9 BA
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55
- ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8
+ $remote_connection_p1 = {
+ 55 8B EC 83 EC ?? 53 33 DB 8D 45 ?? 89 5D ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 8B 45 ?? 8B 4D ?? 56 57 50 51 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 8B 55 ?? 8B
+ 4D ?? 52 57 E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? 8B 45 ?? 6A
+ ?? 50 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B D6 E8 ?? ?? ?? ?? 85 C0 74 ??
+ C7 45 ?? ?? ?? ?? ?? 56 FF D3 8D 4D ?? 51 8D 55 ?? 52 6A ?? 57 C7 45 ?? ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 57 8B F0 FF D3 85 F6 74 ?? 8B 45 ?? 50 FF D3
+ 8B 5D ?? 83 7D ?? ?? 8B 35 ?? ?? ?? ?? 74 ?? 8B 4D ?? 8B 15 ?? ?? ?? ?? 51 6A ?? 52
+ FF D6 8B 45 ?? 85 C0 74 ?? 50 A1 ?? ?? ?? ?? 6A ?? 50 FF D6 5F 5E 8B C3 5B 8B E5 5D
+ C3 8B C3 5B 8B E5 5D C3
}
- $server_communication_1 = {
- 55 8B EC 33 C9 51 51 51 51 51 53 8B D8 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 6A
- ?? 8D 45 ?? 50 33 C9 BA ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 45 ??
- 50 8D 55 ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 91 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? E8 ?? ?? ??
- ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 33 C9 8B 83 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 33 D2 8B 83 ?? ?? ?? ?? 8B 08 FF 91 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 45 ?? 8B 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $remote_connection_p2 = {
+ 55 8B EC 83 EC ?? 56 57 68 ?? ?? ?? ?? 33 FF 57 57 57 57 FF 15 ?? ?? ?? ?? 8B F0 85
+ F6 74 ?? 8B 3D ?? ?? ?? ?? B8 ?? ?? ?? ?? 6A ?? 89 45 ?? 89 45 ?? 8D 45 ?? 50 6A ??
+ 56 C7 45 ?? ?? ?? ?? ?? FF D7 6A ?? 8D 4D ?? 51 6A ?? 56 FF D7 6A ?? 8D 55 ?? 52 6A
+ ?? 56 FF D7 8B 45 ?? 8B 4D ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 50 51 56 FF 15 ?? ?? ??
+ ?? 8B F8 85 FF 75 ?? 56 FF 15 ?? ?? ?? ?? 8B C7 5F 5E 8B E5 5D C3
}
- $exec_payload = {
- 55 68 ?? ?? ?? ?? 64 FF 32 64 89 22 8B 4D ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ??
- E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ??
- ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 6A ?? 6A ?? 8D 55 ?? 33 C0 E8 ?? ?? ?? ??
- 8B 45 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? C3
+ $remote_connection_p3 = {
+ 55 8B EC 83 EC ?? 53 56 8B F0 33 C0 89 06 57 89 46 ?? 89 46 ?? 6A ?? 50 89 46 ?? 8D
+ 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 6A ?? BF ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 89 7D ?? 89 7D ?? 89 7D ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? 8B 4D ?? 8B 1D ?? ?? ?? ?? 8D 4C 09 ?? 33 C0 85 C9 74 ?? 8B 15 ?? ?? ?? ??
+ 51 50 52 FF D3 89 06 85 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 51 52 50 E8 ?? ?? ??
+ ?? 8B 06 8B 55 ?? 33 C9 66 89 0C 50 8B 4D ?? 83 C4 ?? 85 C9 74 ?? 8B 45 ?? 66 83 38
+ ?? 75 ?? 83 45 ?? ?? 2B CF 89 4D ?? 85 C9 75 ?? 8B 55 ?? 8D 7C 0A ?? 8D 54 3F ?? 33
+ C0 85 D2 74 ?? 52 50 A1 ?? ?? ?? ?? 50 FF D3 8B 4D ?? 89 46 ?? 85 C0 74 ?? 51 8B 4D
+ ?? 51 83 C0 ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8B 4E ?? 52 8B 55 ?? 50 8D 44 51
+ ?? 50 E8 ?? ?? ?? ?? 8B 46 ?? B9 ?? ?? ?? ?? 66 89 08 33 D2 66 89 14 78 66 8B 45 ??
+ 83 C4 ?? 83 7D ?? ?? 66 89 46 ?? 75 ?? 83 4E ?? ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D
+ C3 8B 36 85 F6 74 ?? 8B 0D ?? ?? ?? ?? 56 6A ?? 51 FF 15 ?? ?? ?? ?? 5F 5E 33 C0 5B
+ 8B E5 5D C3
}
- $copy_payload = {
- 55 8B EC 6A ?? 6A ?? 6A ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? B8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? B2 ?? E8 ??
- ?? ?? ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? 6A ?? 8D 55 ?? B8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50
- 8D 55 ?? 33 C0 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 C0 5A 59
- 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $encrypt_files_1 = {
+ 8B C3 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 57 8B F8 8D 4C 3F ?? 33
+ C0 85 C9 74 ?? 51 50 A1 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 8B F0 8B CB
+ 2B F3 8D 9B ?? ?? ?? ?? 0F B7 11 66 89 14 0E 83 C1 ?? 66 85 D2 75 ?? B9 ?? ?? ?? ??
+ 8D 34 3F 2B F1 03 F0 EB ?? 8D 49 ?? 0F B7 11 66 89 14 0E 83 C1 ?? 66 85 D2 75 ?? 5E
+ 5F C3
}
- $generate_strings_to_encrypt = {
- 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ??
- E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D
- 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ??
- ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ??
- ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ??
- ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45
- ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50
- 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ??
- ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ??
- ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B
- 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ??
- 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95
- ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9
- ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ??
- ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BA ?? ?? ?? ??
- 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8
+ $encrypt_files_2 = {
+ 83 E8 ?? 53 56 57 8B DA 74 ?? 48 74 ?? 5F 5E 33 C0 5B C3 53 51 33 F6 E8 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 8B F0 33 FF 85 F6 74 ?? 56 53 FF 15 ?? ?? ?? ??
+ 85 C0 74 ?? BF ?? ?? ?? ?? A1 ?? ?? ?? ?? 56 6A ?? 50 FF 15 ?? ?? ?? ?? 8B F7 5F 8B
+ C6 5E 5B C3 53 51 33 F6 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 8B F0 33
+ FF 85 F6 74 ?? 56 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? BF ?? ?? ?? ?? 8B 0D ?? ?? ?? ??
+ 56 6A ?? 51 FF 15 ?? ?? ?? ?? 8B F7 5F 8B C6 5E 5B C3 ?? ?? 55 8B EC 8B 4D ?? 8B 41
+ ?? 83 F8 ?? 0F 8F ?? ?? ?? ?? F7 45 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 40 53 89 41 ??
+ 8B 45 ?? 83 E8 ?? 56 57 74 ?? 48 0F 85 ?? ?? ?? ?? 8B 7D ?? 33 F6 8D 9B ?? ?? ?? ??
+ 8B 86 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 C6 ?? 83
+ FE ?? 72 ?? 8B 5D ?? E8 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 8B 4D ?? 51 56 E8 ?? ?? ?? ??
+ 83 C4 ?? EB ?? 8B 41 ?? 83 E8 ?? 74 ?? 48 75 ?? 8B 75 ?? E8 ?? ?? ?? ?? EB ?? 8B 75
+ ?? 8B C6 E8 ?? ?? ?? ?? F7 D8 1B C0 F7 D8 85 C0 74 ?? 8B 5D ?? 8B FE E8 ?? ?? ?? ??
+ 8B F0 85 F6 74 ?? 8B 7D ?? 8B 47 ?? 8B 0F 8B D6 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 47 ??
+ 85 C0 74 ?? 50 FF 15 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B 45 ?? FF 48 ?? 5F 5E 5B B8
+ ?? ?? ?? ?? 5D C3
+ }
+ $encrypt_files_3 = {
+ 8B C6 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 83 C0 ?? 85 C0 7E ?? EB
+ ?? 8D 49 ?? 66 83 3C 46 ?? 74 ?? 48 85 C0 7F ?? 33 C0 C3 8D 44 46 ?? 85 C0 74 ?? 83
+ C0 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $generate_strings_to_encrypt and $encrypt_file and $server_communication and $exec_payload ) or ( $encrypt_file and $server_communication_1 and $copy_payload ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Crysis : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Thanos : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Crysis ransomware."
+ description = "Yara rule that detects Thanos ransomware."
author = "ReversingLabs"
- id = "bba2bbf5-ff77-5ec4-ae7f-afae1b564fb7"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "e607255d-45a6-573d-956e-f6faa2aa7e9f"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Crysis.yara#L1-L108"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Thanos.yara#L1-L106"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3c9250206f94ac65c1fc24e83cf8cdd76d10066086ef1f34ec14791d237c0263"
+ logic_hash = "f6bc0c2188a04d2fb2a82a6b6d6cdf7763c32047bec725fe07f01415edf0b4cd"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -38761,103 +37666,97 @@ rule REVERSINGLABS_Win32_Ransomware_Crysis : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Crysis"
+ tc_detection_name = "Thanos"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_1 = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 6A ??
- 6A ?? FF 15 ?? ?? ?? ?? 89 45 ?? 6A ?? 6A ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? B9
- ?? ?? ?? ?? 66 89 4D ?? 6A ?? FF 15 ?? ?? ?? ?? 66 89 45 ?? 8B 55 ?? 52 FF 15 ?? ??
- ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 8B 51 ?? 8B 45 ?? 83 3C 82 ??
- 74 ?? 8B 4D ?? 0F BF 51 ?? 52 8B 45 ?? 8B 48 ?? 8B 55 ?? 8B 04 91 50 8D 4D ?? 51 E8
- ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A
- ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 50 8B 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 6A ??
- 6A ?? 8D 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? EB ?? E9 ?? ?? ?? ?? 8B 45 ?? 8B E5 5D C3
+ $find_files_p1 = {
+ 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 FE 01 2B ?? 16 00 13 ?? 11 ?? 2D ?? DD
+ ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 08 6F ?? ?? ?? ?? 6C 7E ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 5A 23 ?? ?? ?? ?? ?? ?? ?? ?? 5A 35 ?? 7E ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE 01 2B ?? 17 00 13 ?? 11 ?? 2D ?? 00 06 08
+ 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 2B ?? 08 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 7E ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE 01 2B ?? 17 00 13 ?? 11 ?? 2D ?? 00 06 08
+ 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 00 DE ?? 26 00 00 DE ?? 26 00 00 DE ?? 00 00 00 11
+ ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 3A ?? ?? ?? ?? DE ?? 11 ?? 14 FE 01 13 ?? 11 ?? 2D ?? 11
+ ?? 6F ?? ?? ?? ?? 00 DC 00 00 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 38
+ ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 0D 00 07 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 2D ?? 07 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D
+ ?? 07 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 07 6F ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 07 6F ?? ?? ?? ?? 6F
}
- $enumerate_files = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 33 DB 81 7D ?? ?? ?? ?? ?? 56 57 89 5C 24 ??
- 0F 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 7D ??
- 57 8B F0 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 6A ??
- 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 8E ?? ?? ?? ?? 8D 44 24 ?? 50 56
- FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 5D ?? 8D 4C 24 ?? 51 68
- ?? ?? ?? ?? 57 6A ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 7E ?? F6 44 24
- ?? ?? 74 ?? 66 83 7C 24 ?? ?? 74 ?? 53 8D 54 24 ?? 52 8B D6 8B CF FF 55 ?? 85 C0 7E
- ?? 8B 45 ?? 8B 4D ?? 40 50 53 51 56 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 53 8D 54 24 ?? 52
- 8B D6 8B CF FF 55 ?? 85 C0 7E ?? FF 44 24 ?? 8B 4C 24 ?? 8D 44 24 ?? 50 51 FF 15 ??
- ?? ?? ?? 85 C0 7F ?? 8B 54 24 ?? 52 FF 15 ?? ?? ?? ?? 8B 5C 24 ?? 56 6A ?? FF 15 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 5F 5E 8B C3 5B 8B E5 5D C3
+ $find_files_p2 = {
+ 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 07 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 16 FE 01 2B ?? 16 00 13 ?? 11 ?? 2D ?? 38 ?? ?? ?? ?? 00 00 09 72 ?? ?? ??
+ ?? 17 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 0C 00 00
+ 08 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 08 6F ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 08 6F ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A
}
- $enumerate_resources = {
- FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- 8D 55 ?? 52 8B 45 ?? 50 8D 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 3B 4D ?? 0F 83
- ?? ?? ?? ?? 8B 55 ?? C1 E2 ?? 8B 45 ?? 83 7C 10 ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ?? ??
- ?? ?? 8B 55 ?? C1 E2 ?? 8B 4D ?? 8B 75 ?? 8B 54 16 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B
- 45 ?? 50 8B 4D ?? 51 8B 55 ?? C1 E2 ?? 8B 45 ?? 8B 4C 10 ?? 51 E8 ?? ?? ?? ?? 83 C4
- ?? 8B 55 ?? C1 E2 ?? 8B 45 ?? 8B 4C 10 ?? 83 E1 ?? 74 ?? 8B 55 ?? 52 8B 45 ?? 50 8B
- 4D ?? 51 8B 55 ?? C1 E2 ?? 03 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8D
- 4D ?? 51 8B 55 ?? 52 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 8B 4D ?? 51 8D 55 ?? 52 8B 45 ??
- 50 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 4D ?? 83
- C1 ?? 89 4D ?? 8B 55 ?? 3B 55 ?? 0F 83 ?? ?? ?? ?? 8B 45 ?? C1 E0 ?? 8B 4D ?? 83 7C
- 01 ?? ?? 75 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 55 ?? C1 E2 ?? 8B 4D ?? 8B 75 ?? 8B
- 54 16 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? C1 E2 ?? 8B 45
- ?? 8B 4C 10 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C1 E2 ?? 8B 45 ?? 8B 4C 10 ?? 83
- E1 ?? 74 ?? 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? C1 E2 ?? 03 55 ?? 52 E8 ??
- ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ??
- ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 5E 8B E5 5D C3
+ $find_files_p3 = {
+ 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 08 6F ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 08 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 00 6F
+ ?? ?? ?? ?? 2D ?? 08 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 08 6F ?? ?? ??
+ ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 08 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 2D ?? 08 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 08 6F ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 16 FE 01 2B ?? 16 00 13 ?? 11 ?? 2D ?? DD ?? ?? ?? ?? 08 6F ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 2C ?? 08 6F ?? ?? ?? ?? 6C 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 23 ?? ??
+ ?? ?? ?? ?? ?? ?? 5A 23 ?? ?? ?? ?? ?? ?? ?? ?? 5A 35 ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 16 FE 01 2B ?? 17 00 13 ?? 11 ?? 2D ?? 00 06 08 6F ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 00 00 2B ?? 08 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 16 FE 01 2B ?? 17 00 13 ?? 11 ?? 2D ?? 00 06 08 6F ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 00 00 00 DE ?? 26 00 00 DE ?? 26 00 00 DE ?? 00 00 00 11 ?? 6F ?? ?? ?? ?? 13 ??
+ 11 ?? 3A ?? ?? ?? ?? DE ?? 11 ?? 14 FE 01 13 ?? 11 ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 00 DC
+ 00 00 DE ?? 26 00 00 DE ?? 26 00 00 DE ?? 00 00 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 3A ??
+ ?? ?? ?? DE ?? 11 ?? 14 FE 01 13 ?? 11 ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 00 DC 00 00 DE ??
+ 26 00 00 DE ?? 26 00 00 DE ?? 26 00 00 DE ?? 26 00 00 DE ?? 00 06 13 ?? 2B ?? 11 ?? 2A
}
$encrypt_files = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 8B D8 33 C0 56 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 8B
- 45 ?? 6A ?? 50 8D 4D ?? 51 8D 77 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B
- D3 83 E2 ?? 2B DA 83 EB ?? 83 C4 ?? 89 5D ?? 8B 1D ?? ?? ?? ?? 50 FF D3 89 45 ?? 83
- F8 ?? 0F 84 ?? ?? ?? ?? 8B 4D ?? 51 FF D3 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 81 C2
- ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 8B 45 ?? A8 ?? 74 ?? 83 E0 ?? 50 8B
- 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 51
- FF 15 ?? ?? ?? ?? 8B D8 89 5D ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 33 C0
- 33 C9 51 50 53 89 45 ?? 89 45 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ??
- ?? 75 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 33 C9 51 8D 55 ?? 52 33 C0 50 51 53 FF 15 ??
- ?? ?? ?? 8B 45 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 55 ?? 8B 45 ?? 6A ?? 8D 4D ?? 51 52 57 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
- ?? 8B 4D ?? 85 C9 74 ?? 8B 45 ?? 85 C0 75 ?? 3B 4D ?? 73 ?? 8B D1 83 E2 ?? B8 ?? ??
- ?? ?? 2B C2 89 45 ?? 57 03 C1 8D 8D ?? ?? ?? ?? 57 51 E8 ?? ?? ?? ?? 8B 4D ?? 03 4D
- ?? 83 C4 ?? 6A ?? 8D 55 ?? 52 51 57 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B
- 45 ?? 03 45 ?? 39 45 ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 6A ?? 8D 4D ?? 51 52 57
- 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? E9 ?? ?? ?? ?? 6A ?? 6A ?? 57 E8 ?? ?? ?? ?? 8B 45
- ?? 83 C4 ?? C7 47 ?? ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 85 C0 74 ?? 8B 4D ?? 51 50 56
- C7 47 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 03 F0 01 45 ?? 8B 55 ?? 6A ??
- 52 56 E8 ?? ?? ?? ?? 8B 45 ?? 6A ?? 50 83 C6 ?? 56 E8 ?? ?? ?? ?? 6A ?? 8D 4D ?? 51
- 83 C6 ?? 56 E8 ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 83 C6 ?? 56 E8 ?? ?? ?? ?? 8B 45 ?? 68
- ?? ?? ?? ?? 50 83 C6 ?? 56 E8 ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 83 EE ?? 56 E8 ?? ?? ??
- ?? 83 C4 ?? 6A ?? 8D 55 ?? 52 83 C6 ?? 2B F7 56 57 53 FF 15 ?? ?? ?? ?? 85 C0 74 ??
- 39 75 ?? 75 ?? 53 FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 83 7D
- ?? ?? 7E ?? 8B 75 ?? 33 C9 51 8D 55 ?? 52 33 C0 50 51 56 FF 15 ?? ?? ?? ?? 56 FF 15
- ?? ?? ?? ?? 8B 5D ?? 53 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 7E ?? 8B 45 ?? 8B 4D ?? 50 51
- FF 15 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 5E 5B 8B E5 5D C3
+ 73 ?? ?? ?? ?? 13 ?? 11 ?? 03 7D ?? ?? ?? ?? 11 ?? 04 7D ?? ?? ?? ?? 11 ?? 05 7D ?? ??
+ ?? ?? 11 ?? 0E ?? 7D ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 80 ?? ?? ?? ?? 02 16 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE 01 13 ?? 11 ?? 2D ?? 00 28
+ ?? ?? ?? ?? 0A 06 8E 69 16 FE 02 16 FE 01 13 ?? 11 ?? 2D ?? 00 16 0B 2B ?? 00 06 07 9A
+ 6F ?? ?? ?? ?? 16 FE 01 13 ?? 11 ?? 2D ?? 00 7E ?? ?? ?? ?? 06 07 9A 6F ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 13 ?? 11 ?? 2D ?? 00 7E ?? ?? ?? ?? 06 07 9A 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 00 00 00 00 07 17 58 0B 07 06 8E 69 FE 04 13 ?? 11 ?? 2D ?? 00 00 2B ?? 00 16 0B 2B ??
+ 00 7E ?? ?? ?? ?? 02 07 9A 6F ?? ?? ?? ?? 13 ?? 11 ?? 2D ?? 00 7E ?? ?? ?? ?? 02 07 9A
+ 6F ?? ?? ?? ?? 00 00 00 07 17 58 0B 07 02 8E 69 FE 04 13 ?? 11 ?? 2D ?? 00 7E ?? ?? ??
+ ?? 72 ?? ?? ?? ?? 00 6F ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 16 FE 01 2B ?? 17 00 13 ?? 11 ?? 2D ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 00 6F ?? ?? ??
+ ?? 26 00 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 14 0D 73 ?? ?? ?? ?? 13
+ ?? 11 ?? 11 ?? 7D ?? ?? ?? ?? 11 ?? 12 ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 00 7E ?? ?? ??
+ ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE 01 13 ?? 11 ?? 2D ?? 00 09 2D ?? 11 ?? FE 06 ??
+ ?? ?? ?? 73 ?? ?? ?? ?? 0D 2B ?? 09 73 ?? ?? ?? ?? 0C 08 1A 6F ?? ?? ?? ?? 00 08 16 6F
+ ?? ?? ?? ?? 00 08 6F ?? ?? ?? ?? 00 08 6F ?? ?? ?? ?? 00 00 2B ?? 00 11 ?? 7B ?? ?? ??
+ ?? 11 ?? 7B ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 00 00 00 12 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE
+ 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 00 00 2A
+ }
+ $remote_connection = {
+ 00 00 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 19 6F ?? ?? ?? ??
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 07 02 28 ?? ?? ?? ?? 06 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 06 28 ?? ?? ?? ?? 0C DE ?? 26 00 00 DE ?? 00 7E ??
+ ?? ?? ?? 0C 2B ?? 00 08 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enumerate_resources and $enumerate_files and $encrypt_files and $remote_connection_1 )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files ) and ( $remote_connection )
}
-rule REVERSINGLABS_Win32_Ransomware_Ladon : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Mafia : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Ladon ransomware."
+ description = "Yara rule that detects Mafia ransomware."
author = "ReversingLabs"
- id = "ebc8f957-cdcf-54eb-bd02-74088cf51768"
+ id = "67f09000-751f-539a-b222-25b1502c2728"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ladon.yara#L1-L101"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Mafia.yara#L1-L142"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "979e3f3bf6a67bf10b6bfdd2eeb722d8836096076b7e88c6d4aca041a1a9eecb"
+ logic_hash = "5c17b799f0b4f1f8f72a2e4203a6606f7783ceec2034694f8a21ff65e5afdb26"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -38865,93 +37764,131 @@ rule REVERSINGLABS_Win32_Ransomware_Ladon : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Ladon"
+ tc_detection_name = "Mafia"
tc_detection_factor = 5
importance = 25
strings:
$find_files = {
- F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66
- 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2
- 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ??
- 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 57 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 75 ?? 8D 85
- ?? ?? ?? ?? 53 56 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 FF 85 DB 74 ?? 90 8B 45 ?? 8B
- 34 B8 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 66 8B 08 66 3B 0E 75 ?? 66 85 C9 74 ??
- 66 8B 48 ?? 66 3B 4E ?? 75 ?? 83 C0 ?? 83 C6 ?? 66 85 C9 75 ?? 33 C0 EB ?? 1B C0 83
- C8 ?? 85 C0 74 ?? 47 3B FB 72 ?? 8B 75 ?? 8B 7D ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF
- 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 75 ?? 33 DB 83 F8 ?? 0F
- 95 C3 FF 15 ?? ?? ?? ?? 5E 8B C3 5B 5F 8B E5 5D C3
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
+ ?? ?? 53 56 57 68 ?? ?? ?? ?? 8D 44 24 ?? 8B F1 6A ?? 50 89 74 24 ?? C7 44 24 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 33 C9 68 ?? ?? ?? ?? 51 8D 94 24 ?? ?? ?? ?? 52 66 89 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 51 66 89 84
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ??
+ ?? 83 C4 ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B D8 83 FB ??
+ 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ??
+ ?? ?? ?? 8B 35 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 68 ?? ?? ?? ?? 8D
+ 8C 24 ?? ?? ?? ?? 6A ?? 51 E8 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? 51 FF D6 B8 ?? ??
+ ?? ?? 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3 56 81 EC ?? ??
+ ?? ?? B9 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? 8B FC F3 A5 E8 ?? ?? ?? ?? 81 C4 ?? ?? ??
+ ?? 8D 54 24 ?? 52 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 44 24 ?? 50 81 EC ?? ?? ?? ??
+ B9 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? 8B FC F3 A5 E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 8D
+ 4C 24 ?? 51 53 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 53 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ??
+ ?? 5F 5E 5B 33 CC 33 C0 E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $remote_connection_p1 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 33 C0 57
+ 68 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 66 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? 6A ?? 51 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 85 C0 75 ??
+ 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 52 E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 33 C0 68 ??
+ ?? ?? ?? 50 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 51 E8 ??
+ ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 33 C0 89 85
+ }
+ $remote_connection_p2 = {
+ 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ??
+ ?? 66 89 95 ?? ?? ?? ?? 8B 48 ?? 8B 11 8B 02 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D
+ 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF
+ 15 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 50 ?? 8B FF 8A 08 40 84 C9 75 ?? 6A
+ ?? 2B C2 50 8D 8D ?? ?? ?? ?? 51 56 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 95 ??
+ ?? ?? ?? 52 56 FF D3 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D7 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 50
+ 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF
+ D7 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 51 E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 FF D7
+ 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 53 8D 85 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 FF D7 68 ?? ?? ?? ?? 8D 95
+ ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 40 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? EB
+ ?? 68 ?? ?? ?? ?? FF D7 56 FF 15 ?? ?? ?? ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ??
+ 8B E5 5D C3 68
}
$encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 FF 75 ?? 33 DB 89 5D ?? E8 ?? ?? ?? ?? 8B F8 83
- C4 ?? 89 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 83 3F ?? 0F 85 ?? ?? ?? ?? 53 68 ?? ?? ?? ??
- FF 77 ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? FF
- 77 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? FF
- 77 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? FF
- 77 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? FF
- 77 ?? E8 ?? ?? ?? ?? 8B C8 83 C4 ?? 89 4D ?? 85 C9 0F 84 ?? ?? ?? ?? 83 3E ?? 0F 85
- ?? ?? ?? ?? 8B 45 ?? 83 38 ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 83 38 ?? 0F 85 ?? ?? ?? ??
- 8B 45 ?? 83 38 ?? 0F 85 ?? ?? ?? ?? 83 39 ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 70
- ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? FF 75 ?? 33 FF C7 45
- ?? ?? ?? ?? ?? 89 5D ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? 83 3E ?? 75 ?? 57
- 68 ?? ?? ?? ?? FF 76 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? FF 70 ?? 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74
- ?? 8D 45 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 8D 7B ?? A1 ??
- ?? ?? ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 1D ?? ?? ?? ?? 85 F6 74 ?? 56 E8
- ?? ?? ?? ?? 83 C4 ?? 8B C7 5F 5E 5B 8B E5 5D C3 FF 76 ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 78 ?? 85 FF 74 ?? 8B 47 ?? 89 45
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
+ ?? ?? 53 56 8B 75 ?? 57 68 ?? ?? ?? ?? 33 DB 8D 8C 24 ?? ?? ?? ?? 33 C0 53 51 66 89
+ 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 54 24 ?? 53 52 89 5C 24
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 44 24 ?? 53 50 89 5C 24 ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 33 C0 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 89 5C 24 ?? 89 44 24 ?? 89 44 24
+ ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 53 52 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 53 50 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 33 C9 53 52 66 89 8C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 4D ?? 8B C1 83 C4 ?? 48 74 ?? 48 74 ?? 8B 45 ?? 8B 55 ?? 50 52 51 56 FF
+ 15 ?? ?? ?? ?? 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C2
}
$encrypt_files_p2 = {
- 8B 70 ?? 8D 4E ?? 8A 06 46 84 C0 75 ?? 2B F1 8D 04 75 ?? ?? ?? ?? 50 6A ?? FF 15 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 84 9D ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 0C 75
- ?? ?? ?? ?? 51 50 8D 46 ?? 50 8B 45 ?? FF 70 ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 3F
- 43 85 FF 75 ?? 68 ?? ?? ?? ?? C7 84 9D ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? E8 ?? ?? ?? ?? 8B 7D ?? 8B 77 ?? 8D 4E ?? 8A 06 46 84 C0 75 ?? 2B F1 8D 46 ?? 50
- 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B C8 89 4D ?? 85 C9 0F 84 ?? ?? ?? ??
- 8B C6 99 6A ?? 2B C2 D1 F8 6A ?? 89 45 ?? 8D 45 ?? 50 51 6A ?? 56 FF 77 ?? FF 15 ??
- ?? ?? ?? 8B 7D ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 57 8B 7D ?? 8B F0 57 56 FF 15 ?? ?? ?? ?? 56 FF 15
- ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 57 6A ?? FF 15 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 45 ?? FF 70 ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ??
- ?? ?? 8B 7D ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 05 ?? ?? ??
- ?? ?? ?? ?? ?? 85 FF 74 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 85 DB 74 ?? FF B4 B5 ??
- ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 46 3B F3 72 ?? 8B 45 ?? 5F 5E
- 5B 8B E5 5D C3
+ 53 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33 CC 33 C0 E8 ?? ?? ?? ?? 8B E5
+ 5D C2 ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 33 F6 E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 79 ?? 48 0D ?? ?? ?? ?? 40
+ 88 86 ?? ?? ?? ?? 46 83 FE ?? 7C ?? 33 F6 E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 79 ?? 48 0D
+ ?? ?? ?? ?? 40 88 86 ?? ?? ?? ?? 46 83 FE ?? 7C ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8D 49 ?? 0F B6 83 ?? ?? ?? ?? 6A
+ ?? 8D 94 24 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? 51 8D 94
+ 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 C4 ?? 8B C8
+ 8A 10 40 84 D2 75 ?? 8D BC 24 ?? ?? ?? ?? 2B C1 8B F1 4F 8A 4F ?? 47 84 C9 75 ?? 8B
+ C8 C1 E9 ?? F3 A5 8B C8 83 E1 ?? 8D 84 24 ?? ?? ?? ?? F3 A4 8B C8 8A 10 40 84 D2 75
+ ?? BF ?? ?? ?? ?? 2B C1 8B F1 4F 8A 4F ?? 47 84 C9 75 ?? 8B C8 C1 E9 ?? F3 A5 8B C8
}
- $remote_connection = {
- 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 50 68 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B E5 5D C3 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- C6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 85 C0 0F 88 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 78 ?? 56 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ??
- 85 F6 74 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ??
- 83 C4 ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5E 8B E5 5D C3
+ $encrypt_files_p3 = {
+ 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 E1 ?? 6A ?? 50 F3 A4 E8 ?? ?? ?? ?? 83 C4 ??
+ 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 E8 ?? ?? ?? ?? 43 83 C4 ?? 83 FB ?? 0F
+ 8C ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ??
+ ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 DB EB ?? 8D A4 24 ?? ?? ?? ?? EB ?? 8D 49 ??
+ 0F B6 83 ?? ?? ?? ?? 6A ?? 8D 94 24 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C
+ 24 ?? ?? ?? ?? 51 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ??
+ ?? ?? ?? 83 C4 ?? 8B C8 8A 10 40 84 D2 75 ?? 8D BC 24 ?? ?? ?? ?? 2B C1 8B F1 4F 8A
+ 4F ?? 47 84 C9 75 ?? 8B C8 C1 E9 ?? F3 A5 8B C8 83 E1 ?? 8D 84 24 ?? ?? ?? ?? F3 A4
+ 8B C8 8A 10 40 84 D2 75 ?? BF ?? ?? ?? ?? 2B C1 8B F1 4F 8A 4F ?? 47 84 C9 75 ?? 8B
+ }
+ $encrypt_files_p4 = {
+ C8 C1 E9 ?? F3 A5 8B C8 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 E1 ?? 6A ?? 50 F3 A4
+ E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 E8 ?? ?? ?? ??
+ 43 83 C4 ?? 83 FB ?? 0F 8C ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? BF ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? 57 68 ?? ?? ?? ??
+ 56 FF D3 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 6A ?? 6A ?? 56 68 ?? ?? ?? ??
+ 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 89 44 8C ?? 41 89 4C 24 ?? 47 83 C6
+ ?? 83 FF ?? 7E ?? 8B 54 24 ?? 6A ?? 6A ?? 8D 4C 24 ?? 51 52 FF 15 ?? ?? ?? ?? 8D 44
+ 24 ?? 50 8D 4C 24 ?? 51 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Hog : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Harpoonlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Hog ransomware."
+ description = "Yara rule that detects HarpoonLocker ransomware."
author = "ReversingLabs"
- id = "b4f26acf-5ff1-5c49-8cfa-8f619af84efd"
- date = "2021-10-12"
- modified = "2021-10-12"
+ id = "3605d354-5a33-54b1-83ad-ad514c78357b"
+ date = "2022-01-27"
+ modified = "2022-01-27"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Hog.yara#L1-L70"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.HarpoonLocker.yara#L1-L96"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "c5cbc79fee9083ed3befa6b0d348f2d38064bb9012b8f0ca11afd7137243866d"
+ logic_hash = "20587f9dce5981934498d9979843a090224ba649def8b694adf7799b7060cc25"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -38959,62 +37896,88 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Hog : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Hog"
+ tc_detection_name = "HarpoonLocker"
tc_detection_factor = 5
importance = 25
strings:
- $generate_key = {
- 73 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 1A 8D ?? ?? ?? ?? 0C 2B ?? 07 08 6F ?? ?? ?? ?? 08
- 16 28 ?? ?? ?? ?? 0D 06 72 ?? ?? ?? ?? 09 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 5E 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 26 02 25 17 59 10 ?? 16 30 ?? 06 6F ?? ?? ?? ?? 13 ?? DE ?? 07 2C ??
- 07 6F ?? ?? ?? ?? DC 11 ?? 2A
- }
- $find_files = {
- 16 7E ?? ?? ?? ?? 73 ?? ?? ?? ?? 0A 06 16 16 6F ?? ?? ?? ?? 2D ?? DD ?? ?? ?? ?? 00 1F
- ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ??
- ?? ?? 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 7E ??
- ?? ?? ?? 6F ?? ?? ?? ?? 17 31 ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ??
- ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C
- 2B ?? 08 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 2D ?? DE ?? 08 2C ?? 08 6F ??
- ?? ?? ?? DC 28 ?? ?? ?? ?? DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC DE ?? 26 28 ?? ?? ?? ??
- DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? DC 2A
- }
$encrypt_files_p1 = {
- 02 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 02 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ??
- ?? ?? ?? 31 ?? DD ?? ?? ?? ?? 73 ?? ?? ?? ?? 0A 06 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 06 1F ?? 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 19
- 73 ?? ?? ?? ?? 0B 02 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 08 06 6F ?? ?? ??
- ?? 17 73 ?? ?? ?? ?? 0D 08 06 6F ?? ?? ?? ?? 16 06 6F ?? ?? ?? ?? 8E 69 6F ?? ?? ?? ??
- 07 09 6F ?? ?? ?? ?? DE ?? 09 2C ?? 09 6F ?? ?? ?? ?? DC DE ?? 08 2C ?? 08 6F ?? ?? ??
- ?? DC DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? DC 02 28 ??
- ?? ?? ?? DE ?? 26 DE ?? 2A
+ 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 14 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 25 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 6F
+ ?? ?? ?? ?? 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 73 ?? ?? ?? ?? 25 06 07 9A 7D
+ ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 14 28 ?? ?? ?? ?? 26 07 17 58 0B 07 06 8E
+ 69 32 ?? 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 2B ?? 73 ?? ?? ?? ?? 0D
+ 09 12 ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 09 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 14 28 ?? ?? ??
+ ?? 26 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? DC 12 ??
+ 12 ?? 28 ?? ?? ?? ?? 12 ?? 12 ?? 28 ?? ?? ?? ?? 11 ?? 11 ?? 59 13 ?? 72 ?? ?? ?? ?? 11
+ ?? 8C ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 2C ?? 20 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 2B ?? 2A
}
$encrypt_files_p2 = {
- 73 ?? ?? ?? ?? 0A 06 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 1F ?? 8D ?? ?? ??
- ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 6F ?? ?? ?? ?? 0B
- 73 ?? ?? ?? ?? 0C 08 06 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 0D 09 07 16 07 8E 69 6F ?? ??
- ?? ?? 09 6F ?? ?? ?? ?? DE ?? 09 2C ?? 09 6F ?? ?? ?? ?? DC 08 6F ?? ?? ?? ?? 28 ?? ??
- ?? ?? 10 ?? DE ?? 08 2C ?? 08 6F ?? ?? ?? ?? DC 02 13 ?? DE ?? 06 2C ?? 06 6F ?? ?? ??
- ?? DC 26 DE ?? 02 2A 11 ?? 2A
+ 12 ?? FE 15 ?? ?? ?? ?? 12 ?? FE 15 ?? ?? ?? ?? 12 ?? FE 15 ?? ?? ?? ?? 02 16 12 ?? 28
+ ?? ?? ?? ?? 26 08 7B ?? ?? ?? ?? 0D 08 7B ?? ?? ?? ?? 20 ?? ?? ?? ?? 35 ?? 08 7B ?? ??
+ ?? ?? 16 36 ?? DD ?? ?? ?? ?? 02 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 72
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 10 ?? 03 03 6F ?? ?? ?? ?? 03 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 13 ?? 1F ?? 8D ?? ?? ?? ?? 13 ?? 03 6F ?? ?? ?? ?? 16 11 ?? 16 1F ?? 28 ?? ?? ?? ?? 03
+ 6F ?? ?? ?? ?? 16 11 ?? 1F ?? 1F ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 1F ?? 6A
+ 13 ?? 17 13 ?? 09 6E 13 ?? 2B ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 59 13 ?? 11 ?? 11 ?? 30
+ ?? 02 19 17 7E ?? ?? ?? ?? 19 20 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ??
+ 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? DD ?? ?? ?? ?? 11 ?? 7E ?? ?? ?? ?? 1A 16 09 20 ??
+ ?? ?? ?? 58 14 28 ?? ?? ?? ?? 0A 06 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? DD ?? ?? ?? ??
+ 06 1F ?? 16 16 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ??
+ DD ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 26 16 13 ?? 16 13 ?? 2B ?? 11 ?? 20 ?? ?? ?? ?? 2F
+ ?? 09 6E 11 ?? 6A 59 13 ?? 11 ?? D4 8D ?? ?? ?? ?? 13 ?? 11 ?? 17 58 11 ?? 33 ?? 11 ??
+ D4 8D ?? ?? ?? ?? 13 ?? 07 11 ?? 28 ?? ?? ?? ?? 11 ?? 16 11 ?? 8E 69 28 ?? ?? ?? ?? 11
+ ?? 18 5D 2D ?? 11 ?? 8E 69 1F ?? 33 ?? 11 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 16 07 11
+ ?? 28 ?? ?? ?? ?? 11 ?? 8E 69 28 ?? ?? ?? ?? 11 ?? 11 ?? 8E 69 58 13 ?? 11 ?? 17 58 13
+ ?? 11 ?? 11 ?? 3F ?? ?? ?? ?? 11 ?? 20 ?? ?? ?? ?? 32 ?? 11 ?? 16 07 09 28 ?? ?? ?? ??
+ 11 ?? 8E 69 28 ?? ?? ?? ?? 2B ?? 11 ?? 16 07 11 ?? 28 ?? ?? ?? ?? 11 ?? 8E 69 28 ?? ??
+ ?? ?? DE ?? 26 DE ?? 26 DE ?? 00 07 28 ?? ?? ?? ?? 26 DE ?? 26 DE ?? 00 06 28 ?? ?? ??
+ ?? 26 DE ?? 26 DE ?? DC 2A
+ }
+ $find_files = {
+ 73 ?? ?? ?? ?? 0A 06 02 7D ?? ?? ?? ?? 7E ?? ?? ?? ?? 06 FE 06 ?? ?? ?? ?? 73 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 2C ?? 2A 00 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ??
+ ?? ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 14 0B 06 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B DE ?? 26
+ DE ?? 07 2C ?? 07 8E 16 FE 01 2B ?? 17 0C 06 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 16 13
+ ?? 2B ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 11 ?? 9A 7D ?? ?? ?? ?? 08 2C ?? 11 ?? 7B ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 2B ?? 11 ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 14 28 ?? ?? ?? ??
+ 26 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? DE ?? 26 DE ?? 08 2C ?? DD ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 17
+ 6F ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 07 13 ?? 16 13 ?? 2B ?? 73 ?? ?? ??
+ ?? 13 ?? 11 ?? 11 ?? 11 ?? 9A 7D ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ??
+ 7E ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 7E ?? ?? ?? ?? 11 ?? FE 06 ??
+ ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2D ?? 11 ?? 7B ?? ?? ?? ?? 09 28 ?? ?? ?? ?? DE
+ ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? 00 09 6F ?? ?? ?? ?? DE ?? 26 DE
+ ?? DE ?? 26 DE ?? 2A
+ }
+ $change_boot = {
+ 02 8E 2C ?? 02 16 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 2A 02 16 9A 72
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2A 02 16 9A 72 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 2C ?? 17 80 ?? ?? ?? ?? 16 80 ?? ?? ?? ?? 02 16 9A 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 2C ?? 17 80 ?? ?? ?? ?? 02 16 9A 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2C ?? 28 ??
+ ?? ?? ?? 2A 28 ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2A 28 ?? ?? ?? ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $generate_key ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $change_boot ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Zerocrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Cicada3301 : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects ZeroCrypt ransomware."
+ description = "Yara rule that detects Cicada3301 ransomware."
author = "ReversingLabs"
- id = "89e47d7f-1ac4-570d-8ae1-30f0acc21462"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "c1a60870-0b68-5f2f-a74f-34e493a5e251"
+ date = "2024-10-09"
+ modified = "2024-10-09"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.ZeroCrypt.yara#L1-L94"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Cicada3301.yara#L1-L309"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "947925206ded187eac31c5046d75ab017869ae3f8dc906f2e5536d4db219f108"
+ logic_hash = "9479667fd4c7f865607ece6af985ab6fa7b62f98738c338e4155059551db8a21"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -39022,234 +37985,282 @@ rule REVERSINGLABS_Win32_Ransomware_Zerocrypt : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "ZeroCrypt"
+ tc_detection_name = "Cicada3301"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_file_1 = {
- 55 8B EC 83 E4 ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ??
- ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 84 24 ?? ??
- ?? ?? 64 A3 ?? ?? ?? ?? 8B F2 8B F9 68 ?? ?? ?? ?? 8B D7 8D 4C 24 ?? E8 ?? ?? ?? ??
- 83 C4 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 8B D0 56 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? C6 84 24 ?? ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ?? FF 74 24 ?? E8 ?? ?? ?? ??
- 83 C4 ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? 83 7E ?? ?? C7 44 24 ?? ?? ?? ?? ?? 66 89 44
- 24 ?? 72 ?? 8B 16 EB ?? 8B D6 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ??
- ?? ?? 33 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84
- 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ??
- C6 84 24 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 8B D6 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B F0 C6 84 24 ?? ?? ?? ?? ?? 8B
- D7 68 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 84 24 ?? ?? ?? ?? ?? 8B D0
- 56 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 84 24 ?? ?? ?? ?? ?? 8B D0 68 ?? ?? ?? ??
- 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 C6 84 24 ?? ?? ?? ?? ?? 8D 84 24 ?? ?? ??
- ?? 3B C6 74 ?? 83 BC 24 ?? ?? ?? ?? ?? 72 ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 33 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 56 8D 8C 24 ?? ?? ?? ?? C7 84 24 ?? ??
- ?? ?? ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 83
- 7C 24 ?? ?? 72 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 44 24 ?? ?? ?? ?? ??
- C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24 ?? C6 84 24 ?? ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ??
- FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? 66 89 44 24 ?? C6 84 24 ?? ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ?? FF 74 24 ?? E8 ??
- ?? ?? ?? 83 C4 ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24
+ $get_valid_drives = {
+ 55 89 E5 53 57 56 83 EC ?? A1 ?? ?? ?? ?? 0F B6 00 6A ?? 6A ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 0F 28 0D ?? ?? ?? ?? 0F 28 15 ?? ??
+ ?? ?? 89 C6 0F 11 00 0F 11 48 ?? 0F 28 0D ?? ?? ?? ?? 0F 11 50 ?? 0F 28 15 ?? ?? ??
+ ?? 0F 11 48 ?? 0F 28 0D ?? ?? ?? ?? 0F 11 50 ?? 0F 11 48 ?? C7 40 ?? ?? ?? ?? ?? C7
+ 40 ?? ?? ?? ?? ?? 83 C0 ?? 8D 4D ?? 50 56 51 E8 ?? ?? ?? ?? 83 C4 ?? 80 7D ?? ?? 0F
+ 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 7D ?? 89 45 ?? 83 FF ?? 0F 82 ?? ?? ?? ?? 8B 5D ??
+ 8D 04 7F 89 75 ?? 89 7D ?? 8D 74 83 ?? 66 2E 0F 1F 84 00 ?? ?? ?? ?? 90 57 6A ?? 8D
+ 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 8D 4F ?? 39 D1 0F 83 ?? ?? ?? ?? 39 D0 0F
+ 83 ?? ?? ?? ?? 8B 56 ?? 8D 04 40 89 CF 89 55 ?? F2 0F 10 06 F2 0F 11 45 ?? 8B 54 83
+ ?? F2 0F 10 04 83 F2 0F 11 06 89 56 ?? 83 C6 ?? 83 F9 ?? 8B 55 ?? 89 54 83 ?? F2 0F
+ 10 45 ?? F2 0F 11 04 83 77 ?? 8B 45 ?? 8B 75 ?? FF 08 75 ?? FF 48 ?? 75 ?? 6A ?? 68
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 7D ?? 8B 45 ?? F2 0F 10 45 ?? 89 47 ?? F2
+ 0F 11 07 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 F8 83 C4 ?? 5E 5F 5B 5D C3
}
- $encrypt_file_2 = {
- C6 84 24 ?? ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ??
- 33 C0 C7 44 24 ?? ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? 66 89 44
- 24 ?? 8D B4 24 ?? ?? ?? ?? 0F 43 BC 24 ?? ?? ?? ?? 8D 44 24 ?? 83 BC 24 ?? ?? ?? ??
- ?? 50 0F 43 B4 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 57 56 8B 00 FF D0 85 C0 68 ?? ?? ?? ?? 0F 95 C3 E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 84 DB 0F 84 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ??
- 8D 44 24 ?? 8D B4 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 0F 43 B4 24 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 56 8B 00 FF D0 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 6A
- ?? 50 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6
- 84 24 ?? ?? ?? ?? ?? 8D 4C 24 ?? 6A ?? 83 EC ?? E8 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 4C
- 24 ?? E8 ?? ?? ?? ?? 6A ?? 83 EC ?? 8D 8C 24 ?? ?? ?? ?? 8B 58 ?? 03 18 E8 ?? ?? ??
- ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 44 24 ?? ?? ?? ??
- ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 33 C9 8B 00 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84
- 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ??
- ?? ?? ?? 66 89 8C 24 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 89 84
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ??
- ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 8B F8 8D 4C 24 ?? 57 BE ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 4C 24 ?? 8B 41 ?? F6 84 04 ?? ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? BA ?? ?? ?? ??
- 03 C8 8B F3 33 C0 39 41 ?? 0F 44 C2 83 E0 ?? 89 41 ?? 85 41 ?? 74 ?? 6A ?? E8 ?? ??
- ?? ?? 56 57 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 83 EC ?? 8D 8C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 6A ?? 56 57 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? F3 0F 6F 00 F3 0F 7F 07 E8 ?? ?? ?? ?? F3 0F 6F
+ $collect_files_recursively_p1 = {
+ 55 89 E5 53 57 56 83 E4 ?? 81 EC ?? ?? ?? ?? 8B 4D ?? 8B 7D ?? 8B 75 ?? 8B 45 ?? 89
+ 4C 24 ?? 89 44 24 ?? 57 56 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 84 C0 0F 84 ?? ?? ?? ??
+ 8D 9C 24 ?? ?? ?? ?? 57 56 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 BC 24 ?? ?? ?? ?? ?? 75 ??
+ 8B 84 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ??
+ C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 83 BC 24 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 7D ?? 8B
+ 5D ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 04 FB C7
+ 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 89 84 24 ?? ?? ?? ??
+ 8D 8C 24 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 0F
+ 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D B4 24 ?? ?? ?? ?? 56 E8 ??
+ ?? ?? ?? 83 C4 ?? 56 8D 74 24 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 52 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B BC 24 ?? ?? ?? ?? 8B 9C
+ 24 ?? ?? ?? ?? 85 FF 89 FA 0F 44 D3 8D 8C 24 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ??
+ 68 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 FF 74 ?? 85 DB 74 ??
+ 6A ?? 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B 84 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B 7D
+ ?? 89 44 24 ?? 89 0C 24 EB ?? 66 90 83 C7 ?? 80 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 3B BC
}
- $encrypt_file_3 = {
- 00 F3 0F 7F 47 ?? F3 0F 6F 40 ?? F3 0F 7F 47 ?? F3 0F 6F 40 ?? 8D 84 24 ?? ?? ?? ??
- 50 51 F3 0F 7F 47 ?? 57 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4
- ?? 85 F6 74 ?? 6A ?? 83 EC ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF B4 24 ??
- ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 85 C0 75 ?? 8B 44 24 ?? 8D 4C 24 ?? 8B 40 ?? 03 C8 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75
- ?? 83 C8 ?? 83 E0 ?? 89 41 ?? 85 41 ?? 74 ?? 6A ?? E8 ?? ?? ?? ?? 85 F6 74 ?? 56 E8
- ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B3 ?? C6 84 24 ?? ?? ?? ?? ?? 8D 8C
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 89 44 24 ?? C6 84 24 ??
- ?? ?? ?? ?? 50 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 32 DB
- C6 84 24 ?? ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 72 ?? FF B4 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 33 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ??
- ?? 66 89 84 24 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 72 ?? FF
- B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ??
- ?? 83 BC 24 ?? ?? ?? ?? ?? 72 ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0
- C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 8A C3 C7 84 24 ?? ?? ?? ??
- ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 8C 24 ?? ?? ??
- ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ $collect_files_recursively_p2 = {
+ 24 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 77 ?? FF 37 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? FF 34 24 FF 74 24 ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 74 24 ?? FF 74 24
+ ?? 56 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 80 BC 24 ?? ?? ?? ?? ?? 0F 84
+ ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? F2 0F 10 84 24 ?? ?? ?? ?? F2 0F 10 94 24 ?? ?? ??
+ ?? F2 0F 10 8C 24 ?? ?? ?? ?? 8B 5C 24 ?? 89 84 24 ?? ?? ?? ?? F2 0F 11 84 24 ?? ??
+ ?? ?? F2 0F 11 8C 24 ?? ?? ?? ?? F2 0F 11 94 24 ?? ?? ?? ?? FF 74 24 ?? 53 8D 84 24
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 88 44 24 ?? 8B 44 24 ?? 85 C0 74 ?? 6A ?? 50
+ 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 85 C0 74 ?? 6A ?? 50 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 84 24 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 50 FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 8B B4 24 ?? ?? ?? ?? 85 F6 74 ?? 8B 9C 24 ?? ?? ?? ?? 83 C3 ?? EB ?? 66 2E 0F
+ 1F 84 00 ?? ?? ?? ?? 90 83 C3 ?? 4E 74 ?? 83 7B ?? ?? 72 ?? 8B 03 85 C0 74 ?? C1 E0
+ ?? 6A ?? 50 FF 73 ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 66 2E 0F 1F 84 00 ?? ?? ?? ?? 90
+ 8B 84 24 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C1 E0 ?? 6A ?? 50 FF B4 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 8D 44 24 ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 52 50 E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ?? 8D 44 24 ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 8B 5C 24 ?? 89 44 24 ?? 89 54 24 ?? 85 DB 0F 84 ?? ?? ?? ?? 83 FB ?? 0F
+ 85 ?? ?? ?? ?? 8B 74 24 ?? F0 FF 86 ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F
+ 1F 44 00 ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 52 50 8D 84 24 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 8B 84 24 ?? ?? ?? ?? 83 F0 ?? 0B 84 24 ?? ?? ?? ?? 75 ?? 8B 84
+ 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? EB
}
-
- condition:
- uint16( 0 ) == 0x5A4D and $encrypt_file_1 and $encrypt_file_2 and $encrypt_file_3
-}
-rule REVERSINGLABS_Win32_Ransomware_Rokku : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects Rokku ransomware."
- author = "ReversingLabs"
- id = "8722ed4a-b480-57ec-bba7-ce7d0f3704b9"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Rokku.yara#L1-L147"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "fefb342f8a9afac3b40c343b830f334225ff4198d55504846aa855acf5dfc9ba"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "Rokku"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $encrypt_files_p1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 55 8B E9 C7 44 24 ?? ?? ?? ?? ?? 33 DB 89 6C 24 ??
- 56 0F 57 C0 66 C7 44 24 ?? ?? ?? 57 66 0F 13 44 24 ?? B2 ?? 88 5C 24 ?? 8B CB 8A C1
- 02 C2 30 44 0C ?? 41 83 F9 ?? 73 ?? 8A 54 24 ?? EB ?? 8B CD 88 5C 24 ?? E8 ?? ?? ??
- ?? 8D 54 24 ?? 8B C8 E8 ?? ?? ?? ?? 85 C0 75 ?? 40 E9 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 51 BE ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B D6 E8 ?? ?? ?? ?? 59 56 BE
- ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8D 4C 24 ?? 6A
- ?? 8B D5 E8 ?? ?? ?? ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B C1 8B 94 24 ?? ?? ?? ?? 0B C2 0F 84 ??
- ?? ?? ?? 6A ?? 5D 3B D3 77 ?? 81 F9 ?? ?? ?? ?? 76 ?? 2B CD 1B D3 52 51 55 8D 4C 24
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 3B C5 0F 85 ?? ?? ?? ?? 8B CD 8B C3 8A 90 ?? ?? ?? ?? 49
- 8A B0 ?? ?? ?? ?? 3A D6 75 ?? 40 85 C9 75 ?? 8B CB EB ?? 0F B6 C6 0F B6 CA 2B C8 85
- C9 0F 84 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 8B D6 50 B9
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 88 19 41 83 E8 ?? 75 ??
- 8B 6C 24 ?? 8B 7C 24 ?? 8B 84 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 2B C7 1B CD 3B EB
+ $collect_files_recursively_p3 = {
+ 8D 94 24 ?? ?? ?? ?? 8D 9C 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 D7 89 DE F3 A5 8B 84 24
+ ?? ?? ?? ?? 83 F0 ?? 0B 84 24 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 80 BC 24 ?? ?? ?? ?? ??
+ 0F 85 ?? ?? ?? ?? 8B BC 24 ?? ?? ?? ?? 8B 77 ?? 8B 1F 8B 06 53 FF D0 83 C4 ?? 8B 46
+ ?? 85 C0 74 ?? FF 76 ?? 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 57 E8 ?? ?? ?? ??
+ 83 C4 ?? EB ?? 8B 74 24 ?? F0 FF 86 ?? ?? ?? ?? 7F ?? E9 ?? ?? ?? ?? 8B 74 24 ?? F0
+ FF 06 0F 8E ?? ?? ?? ?? 89 5C 24 ?? 89 74 24 ?? FF 75 ?? 8D BC 24 ?? ?? ?? ?? 57 E8
+ ?? ?? ?? ?? 83 C4 ?? 57 56 53 FF 75 ?? FF 75 ?? FF 74 24 ?? FF 74 24 ?? 8D 84 24 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 84 24 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B
+ 84 24 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 50 FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 8B 44 24 ?? 85 C0 74 ?? 6A ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 84 24 ?? ??
+ ?? ?? F0 FF 08 0F 85 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 DF 89 D6 F3 A5 53 E8 ?? ?? ?? ?? 83 C4 ?? 09 D0 0F 84
+ ?? ?? ?? ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 52 50 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 74 ?? 52 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 31 DB 83 7C 24 ?? ?? 75 ?? 8B
+ 5C 24 ?? 8B 7C 24 ?? EB ?? 8B BC 24 ?? ?? ?? ?? 31 DB 85 DB B8 ?? ?? ?? ?? 89 BC 24
+ ?? ?? ?? ?? 0F 44 FB 0F 44 D8 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 52 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 52 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 83 7C 24 ?? ?? 8B 4C 24 ?? 0F 85 ?? ?? ?? ?? 8B 74 24 ?? 89 C8 83 F8 ?? 0F 82 ?? ??
+ ?? ?? 89 4C 24 ?? 8B 0E BA ?? ?? ?? ?? 31 D1 0F B6 56 ?? 83 F2 ?? 09 CA 0F 85 ?? ??
+ ?? ?? 83 C0 ?? 8D 4E ?? 50 51 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 80 7C 24
}
- $encrypt_files_p2 = {
- 7C ?? 7F ?? 81 FF ?? ?? ?? ?? 72 ?? 8B AC 24 ?? ?? ?? ?? 0F 57 C0 8B BC 24 ?? ?? ??
- ?? 8B 4C 24 ?? 55 57 66 0F 13 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 59 59 8B 4C 24 ??
- 3B CB 77 ?? 3B C3 77 ?? 8B F3 EB ?? 3B CB 77 ?? 72 ?? 3D ?? ?? ?? ?? 72 ?? B8 ?? ??
- ?? ?? 55 57 50 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 85 F6 0F 88 ?? ?? ?? ?? 74
- ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 56 50 8B D0 E8 ?? ?? ?? ?? 55 57 56 BA ?? ?? ?? ??
- 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 88 ?? ?? ?? ?? 99 03 F8 13 EA E9 ?? ??
- ?? ?? 6A ?? 58 89 1D ?? ?? ?? ?? 83 E8 ?? 75 ?? 8B C7 89 1D ?? ?? ?? ?? 0B C5 BE ??
- ?? ?? ?? 74 ?? 51 8D 54 24 ?? E8 ?? ?? ?? ?? 59 B9 ?? ?? ?? ?? 3B F1 74 ?? 56 51 BA
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 55 57 BD ?? ?? ?? ?? 8B D1 55 8D 4C 24 ?? E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 0F 88 ?? ?? ?? ?? EB ?? BD ?? ?? ?? ?? 6A ?? 59 8B C1 BA ??
- ?? ?? ?? C6 02 ?? 42 83 E8 ?? 75 ?? B8 ?? ?? ?? ?? C6 00 ?? 40 83 E9 ?? 75 ?? 6A ??
- 58 B9 ?? ?? ?? ?? C6 01 ?? 41 83 E8 ?? 75 ?? C6 06 ?? 46 83 ED ?? 75 ?? 6A ?? 8D 44
- 24 ?? 59 C6 00 ?? 40 83 E9 ?? 75 ?? B1 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? 8B C3 30 4C 04 ?? 40 83 F8 ?? 73 ?? 8A 4C 24 ?? EB ?? 8B 4C 24 ?? 8D 54 24 ??
- 88 5C 24 ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? 8B F0 E8 ?? ?? ?? ?? 8B 4C 24 ?? 8B D6 E8 ??
- ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 33 DB 43 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B C3 EB ?? 8D 4C
- 24 ?? E8 ?? ?? ?? ?? 33 C0 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C3
+ $collect_files_recursively_p4 = {
+ 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 89 84 24 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 89 C1 85 C0 74 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 50 51 89 4C 24 ?? E8 ??
+ ?? ?? ?? 8B 0C 24 89 44 24 ?? 51 E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 74 ?? 81 7C 24 ?? ??
+ ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 52 50 8D 44 24 ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7C 24 ?? ?? 8B 4C 24 ?? 8B 54 24 ?? B8 ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 0F 45 C8 B8 ??
+ ?? ?? ?? 0F 45 D0 8D 84 24 ?? ?? ?? ?? 89 0C 24 89 44 24 ?? 8D 44 24 ?? 89 54 24 ??
+ C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 50 8D 44 24
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 8B 0C 24 8B 54 24 ?? 89 44 24 ?? 8B 44 24
+ ?? 89 54 24 ?? 89 84 24 ?? ?? ?? ?? 89 C8 29 D0 BA ?? ?? ?? ?? 72 ?? 03 44 24 ?? FF
+ 74 24 ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 8B 54 24 ?? 85 C0 B8 ??
+ ?? ?? ?? 0F 45 D0 8B 84 24 ?? ?? ?? ?? 89 54 24 ?? 85 C0 74 ?? 6A ?? 50 FF 74 24 ??
+ E8 ?? ?? ?? ?? 8B 54 24 ?? 8B 4C 24 ?? 83 C4 ?? 89 C8 29 D0 89 44 24 ?? 50 8B 44 24
+ ?? 50 51 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 84 24 ?? ?? ?? ??
+ 3C ?? 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 8B 7C 24 ?? BE ?? ?? ?? ?? 39 04 24 74 ?? 85 FF
+ 0F 88 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F B6 00 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 89 C6 85
+ C0 0F 84 ?? ?? ?? ?? 57 FF 74 24 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 74 24 ?? 89 7C 24
+ ?? 89 7C 24 ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4
}
- $encrypt_files_p3 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 55 56 57 6A ?? 5E 56 BF ?? ?? ?? ?? 57 FF 15
- ?? ?? ?? ?? 51 BB ?? ?? ?? ?? BD ?? ?? ?? ?? 8B D3 8B CD E8 ?? ?? ?? ?? 59 56 57 FF
- 15 ?? ?? ?? ?? 51 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B C6 C6 07 ?? 47
- 83 E8 ?? 75 ?? BF ?? ?? ?? ?? BA ?? ?? ?? ?? 53 8B CF E8 ?? ?? ?? ?? 59 6A ?? 58 C6
- 03 ?? 43 83 E8 ?? 75 ?? B9 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 3B E9 74 ?? 55 51 8B D6
- E8 ?? ?? ?? ?? 83 C4 ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 3B C1 74 ?? 50 51 8B D6 E8 ??
- ?? ?? ?? 83 C4 ?? 6A ?? 5B 53 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8D 44 24 ?? B9 ?? ??
- ?? ?? 50 51 8B D3 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 83 C4 ?? 3B C8 74 ??
- 51 50 6A ?? 5A 8B C8 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 3B C1 74
- ?? 50 51 8B D6 E8 ?? ?? ?? ?? 83 C4 ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 3B C1 74 ?? 50
- 51 6A ?? 5A E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 6A ?? 5B 3B C1 74
- ?? 50 51 8B D3 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 3B C1 74 ?? 50
- 51 6A ?? 5A E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 8B D7 50 8D 4C 24 ?? E8 ?? ?? ?? ??
- 59 BA ?? ?? ?? ?? 8D 4C 24 ?? 6A ?? 52 E8 ?? ?? ?? ?? 59 59 83 64 24 ?? ?? 83 EB ??
- 75 ?? 21 9C 24 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 59 C6 00 ?? 40 83 E9 ?? 75 ?? 8B C6 C6
- 45 ?? ?? 45 83 E8 ?? 75 ?? C6 07 ?? 47 83 EE ?? 75 ?? 33 C0 5F 40 5E 5D 5B 8B E5 5D
- C3
+ $collect_files_recursively_p5 = {
+ 8B 7C 24 ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 74 24 ?? 56 E8
+ ?? ?? ?? ?? 83 C4 ?? 56 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 0F 85 ??
+ ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 74 24 ?? 85 DB 89 44 24 ?? 89 0C 24 74 ?? 6A ??
+ 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? BE ?? ?? ?? ??
+ C7 44 24 ?? ?? ?? ?? ?? EB ?? 31 C0 BE ?? ?? ?? ?? 83 F8 ?? 0F 83 ?? ?? ?? ?? 89 44
+ 24 ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ??
+ ?? ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F2 0F 10 44 24 ?? 8B 44
+ 24 ?? F2 0F 11 44 24 ?? 39 C7 89 44 24 ?? 8B 4C 24 ?? 89 0C 24 75 ?? 57 FF 74 24 ??
+ 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 83 7C 24 ?? ?? 75 ?? 8B 06 8B 76 ?? B9 ?? ??
+ ?? ?? BA ?? ?? ?? ?? 31 C8 31 D6 09 C6 74 ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 52 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 8B 5C
+ 24 ?? 8B 7C 24 ?? 85 FF 0F 84 ?? ?? ?? ?? 0F 88 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F B6 00
+ 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 89 C6 85 C0 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 44
}
- $find_files_p1 = {
- 55 8B EC 83 EC ?? 53 56 6A ?? 59 E8 ?? ?? ?? ?? 8B F0 66 C7 45 ?? ?? ?? 33 DB 89 35
- ?? ?? ?? ?? B1 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B C3 C7 45 ?? ?? ?? ??
- ?? 66 C7 45 ?? ?? ?? 02 C8 30 4C 05 ?? 40 83 F8 ?? 73 ?? 8A 4D ?? EB ?? 8D 45 ?? 88
- 5D ?? 50 8D 55 ?? 8B CE E8 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? B0 ?? 59 B1 ?? 88 5D ??
- 32 C1 88 4D ?? 88 45 ?? 8B CB 0F 11 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- 66 C7 45 ?? ?? ?? 88 5D ?? 8A 45 ?? 30 44 0D ?? 41 83 F9 ?? 72 ?? 8B 0D ?? ?? ?? ??
- 8D 45 ?? 50 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 B1 ?? 88 5D ?? B0 ?? 88 4D ?? 32 C1
- C7 45 ?? ?? ?? ?? ?? 88 45 ?? 8B C3 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 80 44
- 05 ?? ?? 40 83 F8 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? E8 ?? ?? ?? ?? 59
- 6A ?? 33 C9 C7 45 ?? ?? ?? ?? ?? 5B B0 ?? 88 5D ?? 32 C3 88 4D ?? 88 45 ?? 8B C1 C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 88 4D ?? 80 44 05 ?? ?? 40 83 F8 ?? 72 ?? 8B
- 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? E8 ?? ?? ?? ?? 59 6A ?? 88 5D ?? B2 ?? 66 C7 45
- ?? ?? ?? 33 C9 66 C7 45 ?? ?? ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 5B 8D
- 04 0A 30 44 0D ?? 41 3B CB 73 ?? 8A 55 ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55
- ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 59 6A ?? 33 C9 C6 45 ?? ?? 58 34 ?? 88 4D ?? 88 45
+ $collect_files_recursively_p6 = {
+ 24 ?? 85 C0 74 ?? 6A ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 66 2E 0F 1F 84 00 ??
+ ?? ?? ?? 0F 1F 44 00 ?? 8B 84 24 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 50 FF 74 24 ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 85 C0 74 ?? 6A ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 84 24 ?? ?? ?? ?? F0 FF 08 0F 85 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 31 FF BB ?? ?? ?? ?? 85 FF 0F 85 ?? ?? ?? ?? BE ?? ??
+ ?? ?? 57 89 5C 24 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 74 24 ?? 89 7C 24 ?? 89 7C 24
+ ?? 6A ?? 57 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 8B 74 24 ?? 66 C7 44
+ 30 ?? ?? ?? C7 04 30 ?? ?? ?? ?? 8B 45 ?? 83 C6 ?? F2 0F 10 44 24 ?? 89 74 24 ?? 8B
+ 08 8B 58 ?? F2 0F 11 44 24 ?? 8B 44 24 ?? 89 4C 24 ?? 29 F0 39 D8 73 ?? 53 56 8D 44
+ 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 74 24 ?? 8B 44 24 ?? 01 F0 53 FF 74 24 ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? F2 0F 10 44 24 ?? 01 DE 89 B4 24 ?? ?? ?? ?? F2 0F 11 84 24 ??
+ ?? ?? ?? 8B 9C 24 ?? ?? ?? ?? 56 53 57 FF 74 24 ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 0F B6 84 24 ?? ?? ?? ?? 3C ?? 88 44 24 ?? 0F 85 ?? ?? ?? ?? 8D 84 24
+ ?? ?? ?? ?? 50 8D 44 24 ?? 50 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 7C 24 ?? 85
+ FF 0F 84 ?? ?? ?? ?? 8B 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 5C 24 ?? 53 E8 ?? ?? ?? ?? 83
+ C4 ?? 53 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 0F 85 ?? ?? ?? ?? 8B 44
+ 24 ?? 8B 4C 24 ?? 8B 5C 24 ?? 85 F6 89 44 24 ?? 89 4C 24 ?? 74 ?? 6A ?? 56 57 E8 ??
+ ?? ?? ?? 83 C4 ?? 85 DB 74 ?? E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 85 C0 74 ?? 6A ??
+ 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 85 C0 74 ?? 6A ?? 50 FF 74 24
+ }
+ $encrypt_files_full_v1_p1 = {
+ 55 89 E5 53 57 56 83 E4 ?? 81 EC ?? ?? ?? ?? 89 54 24 ?? 89 4C 24 ?? 6A ?? 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 89 C7 89 44 24 ??
+ 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 47 ?? 89 44 24 ?? EB ?? 66 2E 0F
+ 1F 84 00 ?? ?? ?? ?? 0F 1F 44 00 ?? 8B 06 01 F8 53 FF 74 24 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 01 DF 89 7E ?? 8B 7C 24 ?? 68 ?? ?? ?? ?? 57 FF 74 24 ?? 8D 44 24 ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 0F B6 44 24 ?? 3C ?? 0F 85 ?? ?? ?? ?? 8B 74 24 ?? 85 F6 0F 84 ??
+ ?? ?? ?? 8B 45 ?? 8D 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 55 ?? F2 0F 10 40 ?? F3 0F 7E 48 ?? F2
+ 0F 11 41 ?? F2 0F 10 40 ?? 66 0F D6 49 ?? F2 0F 11 41 ?? F2 0F 10 00 8B 42 ?? F2 0F
+ 11 01 F3 0F 7E 02 89 44 24 ?? A1 ?? ?? ?? ?? 66 0F D6 44 24 ?? 0F B6 00 3C ?? 75 ??
+ E8 ?? ?? ?? ?? F2 0F 10 44 24 ?? F3 0F 7E 4C 24 ?? 8B 44 24 ?? 0F B6 5C 24 ?? 0F B7
+ 54 24 ?? 81 FE ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10
+ 44 24 ?? 66 0F D6 8C 24 ?? ?? ?? ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24 ?? F2
+ 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24 ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24
+ ?? F2 0F 11 44 24 ?? F3 0F 7E 44 24 ?? 89 41 ?? 66 0F D6 41 ?? C7 41 ?? ?? ?? ?? ??
+ C7 01 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7
+ 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7
+ 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7
+ 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 88 59 ?? 66 89 51 ?? C7
+ 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 89 F0 89 7C
+ }
+ $encrypt_files_full_v1_p2 = {
+ 24 ?? 89 7C 24 ?? C1 E8 ?? 89 44 24 ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 89 F3 83 E3 ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F B6 00 3C ?? 75 ?? 8D 4C
+ 24 ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 44 00 ?? F3 0F 6F 64
+ 24 ?? F3 0F 6F 94 24 ?? ?? ?? ?? F3 0F 6F 84 24 ?? ?? ?? ?? F3 0F 6F BC 24 ?? ?? ??
+ ?? B8 ?? ?? ?? ?? 66 0F 6F F4 66 0F 6F DA 66 0F 6F E8 66 0F 7F 7C 24 ?? 0F 1F 84 00
+ ?? ?? ?? ?? 66 0F FE F3 48 66 0F EF EE 66 0F 6F CD 66 0F 72 F5 ?? 66 0F 72 D1 ?? 66
+ 0F EB E9 66 0F FE FD 66 0F EF DF 66 0F 6F CB 66 0F 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB
+ D9 66 0F FE F3 66 0F EF EE 66 0F 70 F6 ?? 66 0F 6F CD 66 0F 72 F5 ?? 66 0F 72 D1 ??
+ 66 0F EB E9 66 0F FE FD 66 0F 70 ED ?? 66 0F EF DF 66 0F 70 FF ?? 66 0F 6F CB 66 0F
+ 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB D9 66 0F FE F3 66 0F EF EE 66 0F 6F CD 66 0F 72 F5
+ ?? 66 0F 72 D1 ?? 66 0F EB E9 66 0F FE FD 66 0F EF DF 66 0F 6F CB 66 0F 72 F3 ?? 66
+ 0F 72 D1 ?? 66 0F EB D9 66 0F FE F3 66 0F EF EE 66 0F 70 F6 ?? 66 0F 6F CD 66 0F 72
+ F5 ?? 66 0F 72 D1 ?? 66 0F EB E9 66 0F FE FD 66 0F 70 ED ?? 66 0F EF DF 66 0F 70 FF
+ ?? 66 0F 6F CB 66 0F 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB D9 0F 85 ?? ?? ?? ?? 66 0F FE
+ 7C 24 ?? 66 0F 7E C0 66 0F FE F4 66 0F FE DA 66 0F FE E8 40 F3 0F 7F B4 24 ?? ?? ??
+ ?? F3 0F 7F 9C 24 ?? ?? ?? ?? F3 0F 7F BC 24 ?? ?? ?? ?? F3 0F 7F AC 24 ?? ?? ?? ??
+ 89 84 24 ?? ?? ?? ?? 89 F2 31 C9 83 E2 ?? 83 FB ?? 8D 04 17 0F 82 ?? ?? ?? ?? 31 C9
+ }
+ $encrypt_files_full_v1_p3 = {
+ 83 FB ?? 72 ?? 03 54 24 ?? 89 F7 89 D9 83 E7 ?? 89 7C 24 ?? 29 F9 31 FF 66 2E 0F 1F
+ 84 00 ?? ?? ?? ?? 66 90 F3 0F 6F 44 3A ?? F3 0F 6F 94 3C ?? ?? ?? ?? F3 0F 6F 0C 3A
+ F3 0F 6F 9C 3C ?? ?? ?? ?? 66 0F EF D0 66 0F EF D9 F3 0F 7F 54 3A ?? F3 0F 7F 1C 3A
+ 83 C7 ?? 39 F9 75 ?? 8B 54 24 ?? 85 D2 74 ?? 83 FA ?? 72 ?? 89 F2 89 CF 89 D9 83 E2
+ ?? 29 D1 90 F3 0F 7E 04 38 F3 0F 7E 8C 3C ?? ?? ?? ?? 66 0F EF C8 66 0F D6 0C 38 83
+ C7 ?? 39 F9 75 ?? 85 D2 74 ?? 66 2E 0F 1F 84 00 ?? ?? ?? ?? 0F 1F 40 ?? 0F B6 94 0C
+ ?? ?? ?? ?? 30 14 08 41 39 CB 75 ?? 88 9C 24 ?? ?? ?? ?? 89 F3 8B 74 24 ?? 8B 46 ??
+ 8B 7E ?? 29 F8 39 D8 0F 87 ?? ?? ?? ?? 53 8B 7C 24 ?? 57 56 8D 44 24 ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 0F B6 44 24 ?? 3C ?? 0F 84 ?? ?? ?? ?? 8B 54 24 ?? 8B 4C 24 ?? 89 54
+ 24 ?? 89 4C 24 ?? 88 44 24 ?? A1 ?? ?? ?? ?? 0F B6 00 6A ?? 6A ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 0F 84 ?? ?? ?? ?? F2 0F 10 44 24 ?? 89 C7 BB ?? ?? ?? ?? F2 0F 11 00 EB
+ ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 57 FF 74 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 44 24
+ ?? 3C ?? 75 ?? 83 7C 24 ?? ?? 74 ?? BB ?? ?? ?? ?? BF ?? ?? ?? ?? EB ?? 3C ?? 75 ??
+ 8B 5C 24 ?? 8B 73 ?? 8B 3B 8B 06 57 FF D0 83 C4 ?? 8B 46 ?? 85 C0 74 ?? FF 76 ?? 50
+ 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 31 FF 6A ?? 68 ??
+ ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 F8 89 DA 8D 65 ?? 5E 5F 5B 5D C3
+ }
+ $encrypt_files_full_v2_p1 = {
+ 55 89 E5 53 57 56 83 E4 ?? 81 EC ?? ?? ?? ?? 89 D7 89 4C 24 ?? 6A ?? 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 89 C3 89 44 24 ?? 0F 85
+ ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 43 ?? 89 7C 24 ?? 89 44 24 ?? EB ?? 66
+ 2E 0F 1F 84 00 ?? ?? ?? ?? 0F 1F 00 8B 06 01 F8 53 FF 74 24 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 01 DF 8B 5C 24 ?? 89 7E ?? 89 F7 68 ?? ?? ?? ?? 53 FF 74 24 ?? 8D 44 24 ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 44 24 ?? 3C ?? 0F 85 ?? ?? ?? ?? 8B 74 24 ?? 85 F6 0F
+ 84 ?? ?? ?? ?? 8B 45 ?? 8D 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
+ C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 55 ?? F2 0F 10 40 ?? F3 0F 7E 48
+ ?? F2 0F 11 41 ?? F2 0F 10 40 ?? 66 0F D6 49 ?? F2 0F 11 41 ?? F2 0F 10 00 8B 42 ??
+ F2 0F 11 01 F3 0F 7E 02 89 44 24 ?? A1 ?? ?? ?? ?? 66 0F D6 44 24 ?? 0F B6 00 3C ??
+ 75 ?? E8 ?? ?? ?? ?? F2 0F 10 44 24 ?? F3 0F 7E 4C 24 ?? 8B 44 24 ?? 8D 8C 24 ?? ??
+ ?? ?? 0F B7 54 24 ?? 81 FE ?? ?? ?? ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24 ??
+ 66 0F D6 8C 24 ?? ?? ?? ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24 ?? F2 0F 11 84
+ 24 ?? ?? ?? ?? F2 0F 10 44 24 ?? F2 0F 11 84 24 ?? ?? ?? ?? F2 0F 10 44 24 ?? F2 0F
+ 11 44 24 ?? 89 41 ?? F3 0F 7E 44 24 ?? 0F B6 44 24 ?? 66 0F D6 41 ?? C7 41 ?? ?? ??
+ ?? ?? C7 01 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ??
+ ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ??
+ ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ??
+ ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 88 41 ?? 66 89 51
+ ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 89 F0
}
- $find_files_p2 = {
- B2 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 8D 04 0A 30 44 0D
- ?? 41 83 F9 ?? 73 ?? 8A 55 ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? C6 45 ??
- ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 80 F3 ?? C6 45 ?? ?? 88 5D ?? 8D 55 ??
- 33 DB C6 45 ?? ?? 50 88 5D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 59 59 6A ?? 58 34 ?? C6 45 ?? ?? 88 45 ?? B2 ?? 88 5D ?? 8B CB C7 45 ?? ?? ?? ??
- ?? 66 C7 45 ?? ?? ?? 88 5D ?? 8D 04 0A 30 44 0D ?? 41 83 F9 ?? 73 ?? 8A 55 ?? EB ??
- 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 66 C7 45 ?? ?? ??
- 8B C3 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 80 44 05 ?? ??
- 40 83 F8 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? E8 ?? ?? ?? ?? B0 ?? C6 45
- ?? ?? 34 ?? 88 5D ?? 59 88 45 ?? B1 ?? C7 45 ?? ?? ?? ?? ?? 8B C3 C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 88 5D ?? 30 4C 05 ?? 40 83 F8 ?? 73 ?? 8A
- 4D ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 0F 28 05
- ?? ?? ?? ?? 59 66 C7 45 ?? ?? ?? 8B CB 0F 11 45 ?? C7 45 ?? ?? ?? ?? ?? 88 5D ?? 8A
- 45 ?? 30 44 0D ?? 41 83 F9 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? 88 5D ??
- E8 ?? ?? ?? ?? 59 5E 5B 8B E5 5D C3
+ $encrypt_files_full_v2_p2 = {
+ 89 5C 24 ?? 89 5C 24 ?? C1 E8 ?? 89 44 24 ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 89 F3 83 E3 ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 0F B6 00 3C ?? 75 ??
+ 8D 4C 24 ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 00 F3 0F 6F 64
+ 24 ?? F3 0F 6F 94 24 ?? ?? ?? ?? F3 0F 6F 84 24 ?? ?? ?? ?? F3 0F 6F BC 24 ?? ?? ??
+ ?? B8 ?? ?? ?? ?? 66 0F 6F F4 66 0F 6F DA 66 0F 6F E8 66 0F 7F 7C 24 ?? 0F 1F 84 00
+ ?? ?? ?? ?? 66 0F FE F3 48 66 0F EF EE 66 0F 6F CD 66 0F 72 F5 ?? 66 0F 72 D1 ?? 66
+ 0F EB E9 66 0F FE FD 66 0F EF DF 66 0F 6F CB 66 0F 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB
+ D9 66 0F FE F3 66 0F EF EE 66 0F 70 F6 ?? 66 0F 6F CD 66 0F 72 F5 ?? 66 0F 72 D1 ??
+ 66 0F EB E9 66 0F FE FD 66 0F 70 ED ?? 66 0F EF DF 66 0F 70 FF ?? 66 0F 6F CB 66 0F
+ 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB D9 66 0F FE F3 66 0F EF EE 66 0F 6F CD 66 0F 72 F5
+ ?? 66 0F 72 D1 ?? 66 0F EB E9 66 0F FE FD 66 0F EF DF 66 0F 6F CB 66 0F 72 F3 ?? 66
+ 0F 72 D1 ?? 66 0F EB D9 66 0F FE F3 66 0F EF EE 66 0F 70 F6 ?? 66 0F 6F CD 66 0F 72
+ F5 ?? 66 0F 72 D1 ?? 66 0F EB E9 66 0F FE FD 66 0F 70 ED ?? 66 0F EF DF 66 0F 70 FF
+ ?? 66 0F 6F CB 66 0F 72 F3 ?? 66 0F 72 D1 ?? 66 0F EB D9 0F 85 ?? ?? ?? ?? 66 0F FE
+ 7C 24 ?? 66 0F 7E C0 66 0F FE F4 66 0F FE DA 66 0F FE E8 40 F3 0F 7F B4 24 ?? ?? ??
+ ?? F3 0F 7F 9C 24 ?? ?? ?? ?? F3 0F 7F BC 24 ?? ?? ?? ?? F3 0F 7F AC 24 ?? ?? ?? ??
+ 89 84 24 ?? ?? ?? ?? 8B 44 24 ?? 89 F2 31 C9 83 E2 ?? 83 FB ?? 8D 04 10 0F 82 ?? ??
+ ?? ?? 31 C9 83 FB ?? 72 ?? 03 54 24 ?? 89 F7 89 D9 83 E7 ?? 89 7C 24 ?? 29 F9 31 FF
}
- $find_folders = {
- 55 8B EC 83 EC ?? 53 56 6A ?? 59 E8 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 33 DB 8B F0 66
- C7 45 ?? ?? ?? 89 35 ?? ?? ?? ?? 8B CB 0F 11 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 66 C7 45 ?? ?? ?? 88 5D ?? 8A 45 ?? 30 44 0D ?? 41 83 F9 ?? 72 ?? 8D 45 ??
- 88 5D ?? 50 8D 55 ?? 8B CE E8 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? B0 ?? 59 B1 ?? 88 5D
- ?? 32 C1 88 4D ?? 88 45 ?? 8B CB 0F 11 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? 66 C7 45 ?? ?? ?? 8A 45 ?? 30 44 0D ?? 41 83 F9 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45
- ?? 50 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 B1 ?? 88 5D ?? B0 ?? 88 4D ?? 32 C1 C7 45
- ?? ?? ?? ?? ?? 88 45 ?? B2 ?? C7 45 ?? ?? ?? ?? ?? 8B CB 66 C7 45 ?? ?? ?? 88 5D ??
- 8D 04 0A 30 44 0D ?? 41 83 F9 ?? 73 ?? 8A 55 ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50
- 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 B1 ?? 88 5D ?? B0 ?? 88 4D ?? 32 C1 C7 45 ?? ??
- ?? ?? ?? 88 45 ?? 8B C3 C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 88 5D ?? 80 44 05 ??
- ?? 40 83 F8 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? E8 ?? ?? ?? ?? 59 66 C7
- 45 ?? ?? ?? 8B C3 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 80 44
- 05 ?? ?? 40 83 F8 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? E8 ?? ?? ?? ?? 59
- 66 C7 45 ?? ?? ?? B1 ?? C7 45 ?? ?? ?? ?? ?? 8B C3 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 66 C7 45 ?? ?? ?? 30 4C 05 ?? 40 83 F8 ?? 73 ?? 8A 4D ?? EB ?? 8B 0D ?? ??
- ?? ?? 8D 45 ?? 50 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 66 C7 45 ?? ?? ?? B2 ?? C7 45
- ?? ?? ?? ?? ?? 8B CB C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 8D
- 04 0A 30 44 0D ?? 41 83 F9 ?? 73 ?? 8A 55 ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D
- 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 5E 5B 8B E5 5D C3
+ $encrypt_files_full_v2_p3 = {
+ 0F 1F 84 00 ?? ?? ?? ?? F3 0F 6F 44 3A ?? F3 0F 6F 94 3C ?? ?? ?? ?? F3 0F 6F 0C 3A
+ F3 0F 6F 9C 3C ?? ?? ?? ?? 66 0F EF D0 66 0F EF D9 F3 0F 7F 54 3A ?? F3 0F 7F 1C 3A
+ 83 C7 ?? 39 F9 75 ?? 8B 54 24 ?? 8B 7C 24 ?? 85 D2 74 ?? 83 FA ?? 72 ?? 89 F2 89 CF
+ 89 D9 83 E2 ?? 29 D1 66 2E 0F 1F 84 00 ?? ?? ?? ?? 0F 1F 00 F3 0F 7E 04 38 F3 0F 7E
+ 8C 3C ?? ?? ?? ?? 66 0F EF C8 66 0F D6 0C 38 83 C7 ?? 39 F9 75 ?? 8B 7C 24 ?? 85 D2
+ 74 ?? 66 2E 0F 1F 84 00 ?? ?? ?? ?? 0F B6 94 0C ?? ?? ?? ?? 30 14 08 41 39 CB 75 ??
+ 88 9C 24 ?? ?? ?? ?? 89 F3 8B 47 ?? 89 FE 8B 7F ?? 29 F8 39 D8 0F 87 ?? ?? ?? ?? 53
+ 8B 5C 24 ?? 53 56 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 44 24 ?? 89 F7 3C ??
+ 0F 84 ?? ?? ?? ?? 8B 54 24 ?? 8B 4C 24 ?? 89 54 24 ?? 89 4C 24 ?? 88 44 24 ?? A1 ??
+ ?? ?? ?? 0F B6 00 6A ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? F2 0F
+ 10 44 24 ?? 89 C7 BB ?? ?? ?? ?? F2 0F 11 00 EB ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 53 FF
+ 74 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 44 24 ?? 3C ?? 75 ?? 83 7C 24 ?? ?? 74 ??
+ BB ?? ?? ?? ?? BF ?? ?? ?? ?? EB ?? 3C ?? 75 ?? 8B 5C 24 ?? 8B 73 ?? 8B 3B 8B 06 57
+ FF D0 83 C4 ?? 8B 46 ?? 85 C0 74 ?? FF 76 ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A
+ ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 31 FF 6A ?? 68 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 89 F8 89 DA 8D 65 ?? 5E 5F 5B 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_folders and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $collect_files_recursively_p* ) ) and ( $get_valid_drives ) and ( ( ( all of ( $encrypt_files_full_v1_p* ) ) ) or ( ( all of ( $encrypt_files_full_v2_p* ) ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Farattack : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Hydracrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects FarAttack ransomware."
+ description = "Yara rule that detects HydraCrypt ransomware."
author = "ReversingLabs"
- id = "7ee7121a-4ca2-513c-96dc-53b5c48d719f"
- date = "2022-06-21"
- modified = "2022-06-21"
+ id = "2e780f7c-8d6d-51c8-b65e-330cc3b17bb7"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.FarAttack.yara#L1-L93"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HydraCrypt.yara#L1-L174"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "af22b8110c2b545f083b443c7a1fa7e7639324e9188eefadfe1fe70ebb1bb7fb"
+ logic_hash = "910a6f23f06cecb8d3115ebfed42a66412dbd0d3a519e39f21df81b0c2028f48"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -39257,85 +38268,155 @@ rule REVERSINGLABS_Win32_Ransomware_Farattack : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "FarAttack"
+ tc_detection_name = "HydraCrypt"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 56 FF 73 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 75 ?? 50 FF 15 ?? ?? ?? ?? 56 E8 ??
- ?? ?? ?? 59 6A ?? 58 E9 ?? ?? ?? ?? 8D 46 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 03 C7 89
- 45 ?? 3D ?? ?? ?? ?? 0F 8D ?? ?? ?? ?? F7 06 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 4E ??
- 51 68 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 83 F8 ?? 0F 84 ?? ?? ?? ?? F6 06 ?? 74 ?? 8B 45 ?? 8D 04 45 ?? ?? ?? ?? 50 8D 46 ??
- 50 8B 43 ?? 8D 04 78 83 C0 ?? 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 8B 53 ??
- 8B 75 ?? 8B 01 53 89 44 72 ?? 66 8B 41 ?? 8B CE 66 89 44 4A ?? FF 43 ?? 83 63 ?? ??
- E8 ?? ?? ?? ?? FF 4B ?? 83 63 ?? ?? 8B 75 ?? E9 ?? ?? ?? ?? 83 7B ?? ?? 75 ?? FF 73
- ?? FF 73 ?? FF 73 ?? FF 73 ?? 57 FF 73 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? C7 43
- ?? ?? ?? ?? ?? 8D 46 ?? 50 FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ??
- ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 8D
- 04 45 ?? ?? ?? ?? 50 8D 46 ?? 50 8B 43 ?? 8D 04 78 83 C0 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 83 7E ?? ?? 75 ?? 83 7E ?? ?? 74 ?? 6A ?? E8 ?? ?? ?? ?? 8B F8 8B 45 ?? 8D 34 00
- 8D 4E ?? 51 E8 ?? ?? ?? ?? 56 89 07 FF 73 ?? 50 E8 ?? ?? ?? ?? 8B 07 33 C9 83 C4 ??
- 66 89 0C 06 8B 75 ?? 51 57 51 8B 46 ?? 89 47 ?? 8B 46 ?? 89 47 ?? 8B 45 ?? 89 47 ??
- FF 73 ?? FF 15 ?? ?? ?? ?? 8B 7D ?? 8B 4B ?? A1 ?? ?? ?? ?? 89 44 79 ?? 66 A1 ?? ??
- ?? ?? 66 89 44 79 ?? 56 FF 75 ?? FF 15
+ $remote_connection_1 = {
+ 55 8B EC 83 EC ?? 53 56 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 BE ?? ?? ?? ?? 56
+ 33 DB 53 53 6A ?? 68 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? 6A ?? 89 45 ?? E8 ?? ?? ?? ??
+ 59 59 53 53 6A ?? 53 53 6A ?? FF 75 ?? FF 75 ?? FF D0 89 45 ?? 3B C3 0F 84 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 53 56 53 53 68 ?? ?? ?? ?? FF 75 ?? 68
+ ?? ?? ?? ?? FF 75 ?? FF D0 89 45 ?? 3B C3 0F 84 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 6A ??
+ E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 6A ?? FF D0 8B F0 68 ?? ?? ?? ?? 56 E8 ?? ?? ??
+ ?? FF 75 ?? 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? FF 75 ?? 56 E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? FF 75 ?? 56 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
+ BF ?? ?? ?? ?? 57 89 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 56 50 57 FF 75 ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 5F 39 5D ?? 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 59 39 5D ?? 74 ?? FF 75 ?? E8 ??
+ ?? ?? ?? 59 39 5D ?? 5E 5B 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 59 C9 C3
}
- $create_key = {
- 55 8B EC 56 6A ?? E8 ?? ?? ?? ?? 8B F0 59 85 F6 75 ?? 32 C0 EB ?? A1 ?? ?? ?? ?? 53
- 33 DB 85 C0 74 ?? 53 6A ?? 53 53 56 FF D0 EB ?? 8A C3 84 C0 75 ?? FF 15 ?? ?? ?? ??
- 3D ?? ?? ?? ?? 75 ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 6A ?? 53 53 56 FF D0 8A D8 84
- DB 75 ?? 56 E8 ?? ?? ?? ?? 59 32 C0 EB ?? 8B 4D ?? B0 ?? 89 71 ?? 5B 5E 5D C3
+ $remote_connection_2 = {
+ 55 8B EC 83 EC ?? 53 56 57 6A ?? 59 68 ?? ?? ?? ?? 33 DB BE ?? ?? ?? ?? 8D 7D ?? 6A
+ ?? 89 5D ?? F3 A5 E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 53 53 53 8D 4D ?? 51 FF D0 8B
+ F8 3B FB 75 ?? 33 C0 E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 53 68
+ ?? ?? ?? ?? 53 53 FF 75 ?? 57 FF D0 8B F0 3B F3 75 ?? 53 E8 ?? ?? ?? ?? 59 EB ?? 68
+ ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 6A ?? 8D 4D ?? 51 FF D0 68 ?? ?? ?? ?? 6A ??
+ E8 ?? ?? ?? ?? 59 59 8D 4D ?? 51 6A ?? 8D 4D ?? 51 56 FF D0 39 5D ?? 75 ?? 57 E8 ??
+ ?? ?? ?? 56 E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 33 C0 83 C4 ?? 40 EB ?? 68 ?? ??
+ ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 4D ?? 51 FF D0 33 C9 3B C8 1B C0
+ F7 D8 5F 5E 5B C9 C3
}
- $encrypt_files_p1 = {
- 50 68 ?? ?? ?? ?? 6A ?? 50 50 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 83
- FF ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 0B 45 ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 48 ?? 8B 40
- ?? 83 C1 ?? 03 C1 8B 5D ?? 89 5D ?? 8B 4D ?? 89 4D ?? 99 03 D8 89 5D ?? 13 CA 89 4D
- ?? 8B 55 ?? 8B 45 ?? 85 D2 7C ?? 7F ?? 3D ?? ?? ?? ?? 76 ?? 89 75 ?? EB ?? 83 65 ??
- ?? 85 D2 7C ?? 7F ?? 3D ?? ?? ?? ?? 76 ?? 89 75 ?? EB ?? 83 65 ?? ?? C7 45 ?? ?? ??
- ?? ?? 83 7D ?? ?? 74 ?? 6A ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 59 89 4D ?? 51
- 52 50 E8 ?? ?? ?? ?? 89 45 ?? 89 55 ?? 8B 4D ?? 6A ?? 53 51 6A ?? 6A ?? 57 FF 15 ??
- ?? ?? ?? 8B D8 89 5D ?? 85 DB 0F 84 ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? B8 ?? ??
- ?? ?? 89 45 ?? 89 45 ?? 33 C9 8B C1 89 45 ?? 89 45 ?? 89 4D ?? 89 4D ?? 89 45 ?? 89
- 45 ?? 89 4D ?? 8B 4D ?? FF 71 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 4D ?? FF 71 ?? FF 71 ?? 8D 41 ?? 50
- FF 71 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 8B 55 ?? 85 C0
+ $remote_connection_3 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 BE ?? ?? ?? ?? 8D 7D ?? A5 A5 33 DB 66 A5 53 8D
+ 45 ?? 53 50 A4 E8 ?? ?? ?? ?? 59 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 83 C4 ?? BE ?? ?? ?? ?? 56 53 FF D0 56
+ 50 89 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? FF D0 BF ?? ?? ?? ?? 57 50 89 45 ?? E8 ?? ?? ??
+ ?? 59 59 85 DB 7E ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 59 8B C3 6A ?? 99 59
+ F7 F9 85 D2 75 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 6A ??
+ E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 8B 45 ?? 0F B6 04 03
+ 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 55 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 43 3B DE 7C ?? E8 ?? ?? ?? ?? 8B F0 E8 ?? ?? ?? ?? 50 56 8D 85 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 55 ?? 83 C4 ?? 83 7D ?? ?? BB ?? ?? ?? ?? BE ?? ?? ??
+ ?? 75 ?? 53 56 57 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ??
+ 75 ?? 53 56 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F
+ 5E 5B C9 C3
}
- $encrypt_files_p2 = {
- 75 ?? 89 55 ?? 21 45 ?? 8B CE 89 4D ?? 89 4D ?? EB ?? 8B 4D ?? 3B 4D ?? 0F 8D ?? ??
- ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 85 C9 74 ?? 83 7D ?? ?? 74 ?? 8D 41 ?? 3B 45 ?? 74 ??
- 8B C1 99 FF 75 ?? FF 75 ?? 52 50 E8 ?? ?? ?? ?? 8B C8 89 45 ?? C7 45 ?? ?? ?? ?? ??
- EB ?? 8B CA 81 E9 ?? ?? ?? ?? 89 4D ?? 8B 55 ?? 83 DA ?? 83 65 ?? ?? 89 55 ?? 6A ??
- 8B 45 ?? FF 70 ?? 52 51 E8 ?? ?? ?? ?? 6A ?? 8B 4D ?? FF 71 ?? 52 50 E8 ?? ?? ?? ??
- 8B C8 89 4D ?? 89 55 ?? 8B 45 ?? 2B C1 89 45 ?? 8B 4D ?? 1B CA 89 45 ?? 89 4D ?? EB
- ?? 8B 55 ?? 8B C2 C1 F8 ?? FF 75 ?? FF 75 ?? 52 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ??
- 89 45 ?? 85 C0 75 ?? 50 FF 75 ?? FF 75 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 57 FF 15 ?? ??
- ?? ?? 8B 75 ?? 8B 7D ?? 83 4D ?? ?? E8 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 45
- ?? E8 ?? ?? ?? ?? C3 03 45 ?? 56 6A ?? 8D 4D ?? 51 50 FF 75 ?? 50 6A ?? 6A ?? 8D 85
- ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 45 ?? 40
- 89 45 ?? 3B 45 ?? 75 ?? 8B 75 ?? FF 76 ?? FF 76 ?? 8B 45 ?? 03 45 ?? 03 45 ?? 50 E8
- ?? ?? ?? ?? FF 76 ?? FF 76 ?? 8B 46 ?? 03 45 ?? 03 45 ?? 03 45 ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? 8B 7E ?? 03 7E ?? 03 7D ?? 03 7D ?? 8B 45 ?? 03 F8 8D 75 ?? A5 A5 A5 A5 6A
- ?? 50 FF 15 ?? ?? ?? ?? 8B 7D ?? 33 F6 46 FF 75 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 89 4D
- ?? 8B 55 ?? 8B 45 ?? E9 ?? ?? ?? ?? 53 8B 35 ?? ?? ?? ?? FF D6
+ $encrypt_files_1 = {
+ 8A 45 ?? 04 ?? 66 98 66 89 45 ?? 0F B7 C0 50 8D 45 ?? 68 ?? ?? ?? ?? 50 FF 55 ?? 68
+ ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 FF D0 8B F0 83 FE ?? 74 ?? 83
+ FE ?? 74 ?? 83 FE ?? 75 ?? FF 75 ?? 8D 45 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 83 FE ?? 74 ?? 83 FE ?? 75 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 57 6A ?? E8 ?? ?? ??
+ ?? 59 59 68 ?? ?? ?? ?? FF D0 FF 45 ?? 83 7D ?? ?? 0F 8C ?? ?? ?? ?? 83 3D ?? ?? ??
+ ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? 59 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 BE
+ ?? ?? ?? ?? 56 6A ?? E8 ?? ?? ?? ?? 59 59 53 53 8D 8D ?? ?? ?? ?? 51 53 FF D0 8D 85
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? 83 F8 ?? 74 ?? 83 F8
+ ?? 74 ?? 83 F8 ?? 74 ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ??
+ 75 ?? E8 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 53 FF D0 56 6A
+ ?? E8 ?? ?? ?? ?? 59 59 53 6A ?? 8D 8D ?? ?? ?? ?? 51 53 FF D0 8D 85 ?? ?? ?? ?? 50
+ 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 55 ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 6A ?? 53 53 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 53 FF D0 57 6A ?? E8 ?? ?? ??
+ ?? 59 59 68 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 53 FF D0 5F
+ 5E 33 C0 5B C9 C2
+ }
+ $encrypt_files_2 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 BE ?? ?? ?? ?? 8D 7D ?? A5 A5 33 DB 66 A5 53 8D
+ 45 ?? 53 50 A4 E8 ?? ?? ?? ?? 59 50 E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 7D ?? A5 A5 89
+ 45 ?? 8D 45 ?? 50 66 A5 E8 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
+ ?? 89 45 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 FF D0 BE ?? ?? ?? ?? 8D 7D ?? A5 A5 66 A5 BE
+ ?? ?? ?? ?? 8D 7D ?? A5 A5 A5 53 89 45 ?? 8D 45 ?? 53 50 66 A5 E8 ?? ?? ?? ?? 59 50
+ E8 ?? ?? ?? ?? 8B F0 8D 45 ?? 50 E8 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 6A ?? 8D 8D ?? ?? ?? ?? 51 53 FF D0 BF ??
+ ?? ?? ?? 57 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 55 ?? 68 ??
+ ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 8D 8D ?? ?? ?? ?? 51 FF D0 68 ?? ?? ?? ??
+ 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 53 53 FF D0 8B F0 53 56 E8 ?? ?? ?? ?? 59
+ 59 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 FF
+ D0 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF
+ }
+ $encrypt_files_3 = {
+ D0 E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 85 C0 75 ?? BE ?? ?? ??
+ ?? EB ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? FF D0 56 E8 ?? ??
+ ?? ?? 59 3C ?? 75 ?? BE ?? ?? ?? ?? 56 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? FF D0 56 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D0
+ E8 ?? ?? ?? ?? 56 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF
+ D0 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF
+ D0 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 53 6A ?? 8D 8D ?? ?? ?? ?? 51 53 FF D0 68 ?? ?? ?? ?? 57 8D 85 ?? ??
+ ?? ?? 50 BE ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 50 FF 55 ?? 68 ?? ?? ?? ?? 57 8D 85 ??
+ ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 56 50 FF 55 ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 68 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 7D ?? A5 68 ?? ?? ??
+ ?? 6A ?? 66 A5 E8 ?? ?? ?? ?? 83 C4 ?? 53 FF D0 6A ?? FF 75 ?? A3 ?? ?? ?? ?? FF 55
+ ?? 6A ?? FF 75 ?? 8B F0 FF 55 ?? FF 75 ?? 89 45 ?? 53 E8 ?? ?? ?? ?? 8D 45 ?? 50 FF
+ }
+ $encrypt_files_4 = {
+ 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 66 85 C0 75 ?? 33 C0 40 E9 ?? ?? ?? ?? 8B 3D
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 8B C8 8B 45 ?? 53 57 99 53 53
+ 2B C2 68 ?? ?? ?? ?? D1 F8 2D ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 8B C6 99 2B C2 D1 F8 2D
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 53 FF D1 A3 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 51 FF D0 E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0
+ BE ?? ?? ?? ?? 85 C0 75 ?? 56 6A ?? E8 ?? ?? ?? ?? 59 59 53 53 53 68 ?? ?? ?? ?? 53
+ 53 FF D0 56 6A ?? E8 ?? ?? ?? ?? 59 59 53 53 53 68 ?? ?? ?? ?? 53 53 FF D0 39 1D ??
+ ?? ?? ?? 75 ?? 6A ?? 58 EB ?? 6A ?? 59 33 C0 68 ?? ?? ?? ?? 89 5D ?? 8D 7D ?? 6A ??
+ F3 AB E8 ?? ?? ?? ?? 59 59 6A ?? FF D0 EB ?? 83 F8 ?? 74 ?? 68 ?? ?? ?? ?? 6A ?? E8
+ ?? ?? ?? ?? 59 59 8D 4D ?? 51 FF D0 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 8D 4D
+ ?? 51 FF D0 6A ?? 59 8D 75 ?? BF ?? ?? ?? ?? F3 A5 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ??
+ ?? 59 59 53 53 53 8D 4D ?? 51 FF D0 3B C3 75 ?? 8B 45 ?? 5F 5E 5B C9 C2 ?? ?? 6A ??
+ E9
+ }
+ $remote_connection_4 = {
+ 55 8B EC 51 51 53 56 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 33 F6 56 56 56 6A ??
+ 68 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? 6A ?? 8B D8 E8 ?? ?? ?? ?? 59 59 56 56 6A ?? 56
+ 56 6A ?? FF 75 ?? 53 FF D0 68 ?? ?? ?? ?? 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 59 59 56 68
+ ?? ?? ?? ?? 56 56 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? FF D0 68 ?? ?? ??
+ ?? 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 59 59 56 56 56 56 FF 75 ?? FF D0 53 E8 ?? ?? ?? ??
+ FF 75 ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 5E 5B C9 C3
+ }
+ $remote_connection_5 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 33 FF 68 ?? ?? ?? ?? 47 57 E8 ?? ?? ?? ?? 59 59
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 FF 75 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? BE ?? ?? ?? ?? 56 57 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51
+ FF D0 56 57 E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 56 57 E8
+ ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 68 ?? ?? ?? ?? 6A ?? E8
+ ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ?? 51 6A ?? FF D0 BE ?? ?? ?? ?? 85 C0 74 ?? 56 57
+ E8 ?? ?? ?? ?? 59 59 6A ?? FF D0 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 6A ?? 57
+ 6A ?? FF D0 8B D8 85 DB 7D ?? 56 57 E8 ?? ?? ?? ?? 59 59 6A ?? FF D0 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 59 6A ?? 8D 4D ??
+ 51 FF D0 6A ?? 58 66 89 45 ?? 8B 46 ?? 8B 00 8B 00 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 66
+ 89 45 ?? 6A ?? 8D 45 ?? 50 53 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 8D ?? ?? ?? ?? 51 FF D0 6A ?? 50 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 53 E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? FF D0 5F 5E 5B C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $create_key ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( $encrypt_files_1 and $remote_connection_1 and $remote_connection_2 and $remote_connection_3 ) or ( $encrypt_files_2 and $encrypt_files_3 and $encrypt_files_4 and $remote_connection_4 and $remote_connection_5 ) )
}
-rule REVERSINGLABS_Win64_Ransomware_Vovalex : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Hddcryptor : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Vovalex ransomware."
+ description = "Yara rule that detects HDDCryptor ransomware."
author = "ReversingLabs"
- id = "dd4d7969-1afc-5e5d-9324-89f432523173"
- date = "2021-03-12"
- modified = "2021-03-12"
+ id = "2c6a8ca3-0f7a-52b7-af6d-74fa9407feca"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Vovalex.yara#L1-L81"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HDDCryptor.yara#L1-L157"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0c0f065224988bcba45b5aba2dceb080479b0bab235d544daabc3cae72e48318"
+ logic_hash = "47915f315bb4956507362f56024f5632cb1bcec569ceaf77fe9d7cb9c25d1d8a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -39343,229 +38424,415 @@ rule REVERSINGLABS_Win64_Ransomware_Vovalex : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Vovalex"
+ tc_detection_name = "HDDCryptor"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B BD ?? ?? ?? ??
- 48 89 BD ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48
- 89 85 ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48
- 8B 9D ?? ?? ?? ?? 48 8B 53 ?? 48 8B 03 48 89 85 ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48
- 8D 8D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 83 F8 ?? 75 ?? 48 8B B5 ??
- ?? ?? ?? 48 8B 56 ?? 48 8B 06 48 89 85 ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48 8D 95 ??
- ?? ?? ?? 8B 8D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 8B 9D ?? ?? ??
- ?? 48 8B 53 ?? 48 8B 03 48 89 85 ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ??
- ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 48 83
- EC ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 9D ?? ?? ?? ?? 48 89 9D ?? ??
- ?? ?? 48 8D B5 ?? ?? ?? ?? 56 48 89 85 ?? ?? ?? ?? 48 89 9D ?? ?? ?? ?? 48 8D 15 ??
- ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ??
- 48 89 8D ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 9D ?? ?? ?? ??
- 48 89 9D ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 0D
- ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 85 ?? ?? ?? ?? 48 89 95 ??
- ?? ?? ?? 4C 8D 8D ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 1D ??
- ?? ?? ?? 48 89 9D ?? ?? ?? ?? 4C 8D 85 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 89 8D ??
- ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? B9 ?? ?? ??
- ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4
+ $deploy_components = {
+ B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 66 83 BD ?? ?? ?? ?? ?? 6A ?? 53 0F 85 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 6A ?? 68 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 8B CB 8B F0 E8 ?? ?? ?? ?? 8B F8 6A ?? 0F AF FE 68 ?? ?? ??
+ ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 8B F0 6A ?? 0F AF F7 68 ?? ?? ?? ?? BA ?? ??
+ ?? ?? 8B CB E8 ?? ?? ?? ?? 8B F8 6A ?? 0F AF FE 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB
+ E8 ?? ?? ?? ?? 8B F0 6A ?? 0F AF F7 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? E9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? BA ??
+ ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB 8B F0 E8 ??
+ ?? ?? ?? 8B F8 6A ?? 0F AF FE 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 8B
+ F0 6A ?? 0F AF F7 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 8B F8 6A ?? 0F
+ AF FE 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 8B F0 6A ?? 0F AF F7 68 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8B F8 BA ?? ?? ??
+ ?? 0F AF FE 8B CB E8
}
- $find_files_p1 = {
- 48 89 C6 48 8D 0D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 C1 48 83
- EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 06 48 89 56 ?? 48 8D 0D ?? ?? ?? ?? 48 83 EC
- ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 C1 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89
- 46 ?? 48 89 56 ?? 48 8D 0D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89
- C1 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 46 ?? 48 89 56 ?? 48 8D 0D ?? ?? ??
- ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 C1 48 83 EC ?? E8 ?? ?? ?? ?? 48 83
- C4 ?? 48 89 46 ?? 48 89 56 ?? 48 8D 0D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83
- C4 ?? 48 89 C1 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 46 ?? 48 89 56 ?? 48 8D
- 0D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 C1 48 83 EC ?? E8 ?? ??
- ?? ?? 48 83 C4 ?? 48 89 46 ?? 48 89 56 ?? 48 89 B5 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 89 95 ?? ??
- ?? ?? BA ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48
+ $get_shares_info = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF D6 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF D6 68 ?? ?? ?? ?? EB ?? FF 15 ?? ??
+ ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF D6 8D 44 24 ?? 50 C7 44 24 ??
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
+ FF 15
}
- $find_files_p2 = {
- 89 C3 48 8B 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 03 48 89 53 ?? 48 8D 15 ?? ??
- ?? ?? BF ?? ?? ?? ?? 48 89 7B ?? 48 89 53 ?? 48 8D 0D ?? ?? ?? ?? B8 ?? ?? ?? ?? 48
- 89 43 ?? 48 89 4B ?? 48 89 9D ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 45 31 C0
- 4C 89 85 ?? ?? ?? ?? 4C 8D A5 ?? ?? ?? ?? 49 C7 04 24 ?? ?? ?? ?? 49 8B 14 24 48 89
- 95 ?? ?? ?? ?? 4C 89 85 ?? ?? ?? ?? 4C 8D AD ?? ?? ?? ?? 49 B9 ?? ?? ?? ?? ?? ?? ??
- ?? 4D 89 4D ?? 49 8B 4D ?? 48 89 8D ?? ?? ?? ?? 4C 89 85 ?? ?? ?? ?? 4C 8D B5 ?? ??
- ?? ?? 4D 89 06 49 8B 16 48 8D 8D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ??
- 45 31 C0 41 3B C0 7E ?? 41 BF ?? ?? ?? ?? 4C 89 85 ?? ?? ?? ?? 4C 8D 8D ?? ?? ?? ??
- 4D 69 D7 ?? ?? ?? ?? 4D 89 11 4C 89 D2 48 8D 8D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ??
- ?? 48 83 C4 ?? 45 31 C0 41 3B C0 79 ?? 4C 89 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48
- C7 01 ?? ?? ?? ?? 48 8B 01 48 89 85 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 8D 8D ?? ??
- ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 85 C0 7E ?? 48 8B 9D ?? ?? ?? ?? 48 B8
- ?? ?? ?? ?? ?? ?? ?? ?? 48 F7 EB
+ $encrypt_discs = {
+ 68 ?? ?? ?? ?? FF 74 24 ?? 0F 57 C0 66 0F 7F 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 33 C9 EB ?? 8D 49 ?? 0F B7 81 ?? ?? ?? ?? 66 89 84 0C ?? ?? ?? ?? 8D 49 ?? 66
+ 85 C0 75 ?? 8D 8C 24 ?? ?? ?? ?? 83 C1 ?? 66 8B 41 ?? 8D 49 ?? 66 85 C0 75 ?? A1 ??
+ ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41
+ ?? A1 ?? ?? ?? ?? 89 41 ?? 0F B7 05 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 66 89 41
+ ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
+ D7 B9 ?? ?? ?? ?? E8
+ }
+ $create_diskcryptor_service = {
+ 83 EC ?? 53 55 56 57 68 ?? ?? ?? ?? 33 ED 8B F2 55 55 8B F9 FF 15 ?? ?? ?? ?? 85 C0
+ 74 ?? 55 55 55 55 55 FF 74 24 ?? 55 6A ?? 5B 53 6A ?? 68 ?? ?? ?? ?? 56 57 50 FF 15
+ ?? ?? ?? ?? 8B F0 89 5C 24 ?? B8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 33
+ C9 89 44 24 ?? 41 8D 44 24 ?? 89 4C 24 ?? 89 44 24 ?? 8D 44 24 ?? 50 53 56 89 4C 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 89 6C 24 ?? FF 15 ?? ?? ?? ?? 8B C6 5F 5E 5D 5B 83 C4 ??
+ C3
+ }
+ $extract_diskcryptor_from_resources = {
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 56 8B B4 24 ?? ??
+ ?? ?? 33 C0 57 50 89 54 24 ?? 8B E9 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B D8 56
+ 0F B7 C9 51 53 FF 15 ?? ?? ?? ?? 8B F0 56 53 FF 15 ?? ?? ?? ?? 56 53 8B F8 FF 15 ??
+ ?? ?? ?? 57 89 44 24 ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? 8B F0 E8 ?? ?? ?? ?? 59 FF 74
+ 24 ?? 8B D8 56 53 E8 ?? ?? ?? ?? 8B 54 24 ?? 33 FF 83 C4 ?? 8B CF 85 D2 7E ?? 8A 04
+ 19 3C ?? 7C ?? 3C ?? 7F ?? 04 ?? 3C ?? 76 ?? 2C ?? 88 04 19 41 3B CA 7C ?? 33 C0 68
+ ?? ?? ?? ?? 66 89 44 24 ?? 8D 44 24 ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F5 66 8B 45
+ ?? 83 C5 ?? 66 3B C7 75 ?? 8D 7C 24 ?? 2B EE 83 EF ?? 33 C9 66 8B 47 ?? 83 C7 ?? 66
+ 3B C1 75 ?? 8B CD C1 E9 ?? F3 A5 8B CD 83 E1 ?? F3 A4 8D 7C 24 ?? 83 EF ?? 33 ED 66
+ 8B 47 ?? 8D 7F ?? 66 3B C5 75 ?? A1 ?? ?? ?? ?? 8B 54 24 ?? 8B F2 89 07 66 8B 02 83
+ C2 ?? 66 3B C5 75 ?? 8D 7C 24 ?? 2B D6 83 EF ?? 66 8B 47 ?? 83 C7 ?? 66 3B C5 75 ??
+ 8B CA 8D 44 24 ?? C1 E9 ?? F3 A5 55 55 6A ?? 55 55 8B CA 83 E1 ?? 68 ?? ?? ?? ?? F3
+ A4 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 ?? 55 8D 44 24 ?? 50 FF 74 24 ?? 53 56 FF
+ 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 33 C0 40 EB ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33
+ C0 8B 8C 24 ?? ?? ?? ?? 5F 5E 5D 5B 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
+ }
+ $encrypt_files_using_diskcryptor_p1 = {
+ 55 8B EC 83 E4 ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 84 24 ?? ??
+ ?? ?? 64 A3 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D3 83 7D ?? ?? 73 ?? B9
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 8B 75 ?? BA ?? ?? ?? ?? 8B 4E ?? 8A 01 41 88 02 42 84 C0 75 ?? 8B 4E ?? BA
+ ?? ?? ?? ?? 8A 01 41 88 02 42 84 C0 75 ?? 6A ?? 59 BE ?? ?? ?? ?? C7 05 ?? ?? ?? ??
+ ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? F3 A5 68 ?? ?? ?? ??
+ 33 F6 8D 84 24 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 8D 54 24 ?? 89 B4 24 ?? ?? ?? ??
+ 8D 4C 24 ?? E8 ?? ?? ?? ?? 56 6A ?? 8D 4C 24 ?? C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 7C 24 ?? ?? 8D 44 24 ?? 56 0F 43 44 24 ?? 56 6A ?? 56 56 68 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D3 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 33 DB C7 44
+ }
+ $encrypt_files_using_diskcryptor_p2 = {
+ 24 ?? ?? ?? ?? ?? 50 89 5C 24 ?? 89 5C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 53 FF 15 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B D0 59 59 85 D2
+ 75 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 59 8B D0 8D BC 24 ?? ?? ?? ?? 83 EF ?? 66
+ 8B 47 ?? 8D 7F ?? 66 3B C3 75 ?? A1 ?? ?? ?? ?? 83 C2 ?? 89 07 8B F2 66 8B 02 83 C2
+ ?? 66 3B C3 75 ?? 8D BC 24 ?? ?? ?? ?? 2B D6 83 EF ?? 66 8B 47 ?? 83 C7 ?? 66 3B C3
+ 75 ?? 8B CA 8D 84 24 ?? ?? ?? ?? C1 E9 ?? F3 A5 8B CA 83 E1 ?? F3 A4 51 50 83 EC ??
+ 8B CC 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 C6 84
+ 24 ?? ?? ?? ?? ?? 83 7E ?? ?? 72 ?? 8B 36 83 EC ?? 8B CC 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 72 ?? 8B 00 8B D6 8B C8
+ E8 ?? ?? ?? ?? 59 59 53 6A ?? 8D 4C 24 ?? 8B F0 E8 ?? ?? ?? ?? 53 6A ?? 8D 4C 24 ??
+ C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 74 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B F3 EB ?? FF 15 ?? ?? ?? ?? 8B F0 53 6A ?? 8D 4C 24 ?? E8 ?? ?? ?? ??
+ 8B C6 EB ?? 53 6A ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 33 C0 8B 8C 24 ?? ?? ?? ?? 64 89 0D
+ ?? ?? ?? ?? 59 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $reboot = {
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 8D 45 ?? 50 6A ?? FF 15 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 C0 EB ?? 8D 45 ?? 33 F6 50 68 ?? ?? ?? ?? 56
+ FF 15 ?? ?? ?? ?? 56 56 56 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 56 FF 75 ?? C7 45 ?? ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 6A ?? FF 15
+ ?? ?? ?? ?? F7 D8 1B C0 F7 D8 8B 4D ?? 33 CD 5E E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( ( ( $deploy_components ) and ( $get_shares_info ) and ( $encrypt_discs ) ) or ( ( $extract_diskcryptor_from_resources ) and ( $create_diskcryptor_service ) and ( all of ( $encrypt_files_using_diskcryptor_p* ) ) and ( $reboot ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Globeimposter : TC_DETECTION MALICIOUS MALWARE FILE
+
+rule REVERSINGLABS_Win32_Ransomware_Cryptowall : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects GlobeImposter ransomware."
+ description = "Yara rule that detects CryptoWall ransomware."
author = "ReversingLabs"
- id = "6634a554-b4bb-503d-a4f1-9997b4caa1f0"
+ id = "06d8b106-d69a-526a-8e16-c95d39eb2993"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.GlobeImposter.yara#L1-L171"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CryptoWall.yara#L3-L312"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "4345a767f270428f3b509fdad5a96bf9b494b190d3a836c4bf53dfd75da5bacb"
+ logic_hash = "74baa04ee506732e0bb64a77cfd2d2216fcc978f13447ef07862e0116c093c14"
score = 75
- quality = 90
+ quality = 88
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "GlobeImposter"
+ tc_detection_name = "CryptoWall"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_1 = {
- 81 EC ?? ?? ?? ?? 83 24 24 ?? 6A ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 44 24
- ?? 50 E8 ?? ?? ?? ?? 8D 04 24 50 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 8B 1D ??
- ?? ?? ?? 55 56 57 8B 3D ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? 50 E8 ?? ??
- ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 8D 84 24 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 50 89 74 24 ?? FF D3 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 8B E8 83 FD ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D7 85 C0 0F 84 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 33 C0 66 89 84
- 74 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF D3 6A ?? 8D 44 24 ?? 50 E8
- ?? ?? ?? ?? F6 44 24 ?? ?? 8B F0 74 ?? 6A ?? 56 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D3 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ??
- 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 44 24 ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ??
- 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 8D 44 24 ??
- 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? A8 ?? 74 ?? 83 E0 ?? 50 8D 84 24 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 50 FF B4 24
- ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 8D 84 24 ?? ?? ?? ??
- 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ??
- 50 FF D3 6A ?? 8D 84 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D
- 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 74 24 ?? 59 8D 44 24 ?? 50
- 55 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 E8
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C2
+ $v30_entrypoint = {
+ 55 8B EC 83 EC ?? E8 ?? ?? ?? ?? 85 C0 0F 84 9A 00 00 00 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 7E C7 45 ?? ?? ?? ?? ??
+ 8D 45 ?? 50 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 65 8B 4D ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2
+ E8 ?? ?? ?? ?? 8B 40 ?? A3 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
+ 75 19 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A
+ ?? 6A ?? E8 ?? ?? ?? ?? 8B 50 ?? FF D2 33 C0 8B E5 5D C2
}
- $search_files_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 8B F8 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D8 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 F6
- 8D 85 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 DB 74 ?? F6 C3 ?? 74 ?? 8D 85 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 83 F8 ?? 74 ?? 83 F8 ?? 75 ?? 6A ?? 6A
- ?? C6 85 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89
- 04 B7 51 50 FF 15 ?? ?? ?? ?? 46 FE 85 ?? ?? ?? ?? D1 EB 75 ?? EB ?? 68 ?? ?? ?? ??
- FF 34 B7 FF 15 ?? ?? ?? ?? 85 C0 74
+ $v20_entrypoint = {
+ 55 8B EC 83 EC ?? E8 ?? ?? ?? ?? 85 C0 0F 84 A3 00 00 00 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 85 83 00 00 00 C7 45 ??
+ ?? ?? ?? ?? 8D 45 ?? 50 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 6A 8B 4D ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 90 ?? ??
+ ?? ?? FF D2 E8 ?? ?? ?? ?? 8B 40 ?? A3 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 75 19 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B 50 ?? FF D2 33 C0 8B E5 5D C2
}
- $encrypt_files_2 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 24 24 ?? 53 55 56 57 E8 ?? ?? ?? ?? 8B D0 8D 4C 24
- ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 1D ?? ?? ??
- ?? 8B 35 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 89 7C 24 ??
- FF D3 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 33 C0 66 89 84 7C ?? ?? ?? ?? 8D 44
- 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF D3 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B F8 33 D2 F6 44
- 24 ?? ?? 8B CF 74 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24
- ?? ?? ?? ?? 50 FF D3 8D 94 24 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ??
- 42 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0
- 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 50 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24
- ?? A8 ?? 74 ?? 83 E0 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 51 6A ?? 5A 8B
- CF E8 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8D 84 24 ?? ??
- ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 84 24 ?? ??
- ?? ?? 50 FF D3 6A ?? 8D 84 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 8B 7C 24 ?? 59 8D 44 24 ??
- 50 55 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 8D 4C 24 ?? E8
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C2
+ $v30_api_load = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 50 01 00 00 8B 45 ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 34 01 00 00 B9 ?? ?? ?? ?? 6B D1 ?? 8B 45 ?? 8B 4D ?? 03 4C 10 ?? 89 4D ?? 8B
+ 55 ?? 8B 45 ?? 03 42 ?? 89 45 ?? 8B 4D ?? 8B 55 ?? 03 51 ?? 89 55 ?? 8B 45 ?? 8B 4D ?? 03 48 ?? 89 4D ?? C7 45 ?? ?? ??
+ ?? ?? EB 09 8B 55 ?? 83 C2 ?? 89 55 ?? 8B 45 ?? 8B 4D ?? 3B 48 ?? 0F 83 DA 00 00 00 8B 55 ?? 8B 45 ?? 8B 4D ?? 03 0C 90
+ 51 E8 ?? ?? ?? ?? 83 C4 ?? 3B 45 ?? 0F 85 B7 00 00 00 BA ?? ?? ?? ?? 6B C2 ?? 8B 4D ?? 8B 54 01 ?? 8B 44 01 ?? 89 55 ??
+ 89 45 ?? 8B 4D ?? 8B 55 ?? 0F B7 04 4A 8B 4D ?? 8B 14 81 3B 55 ?? 76 71 8B 45 ?? 8B 4D ?? 0F B7 14 41 8B 45 ?? 03 45 ??
+ 8B 4D ?? 39 04 91 73 59 8B 55 ?? 8B 45 ?? 0F B7 0C 50 8B 55 ?? 8B 45 ?? 03 04 8A 89 45 ?? 74 3F 6A ?? 8B 4D ?? 51 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 55 ?? 8D 44 02 ?? 50 8D 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8D 45 ?? 50 6A ?? 8D 4D ??
+ 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 40 ?? FF D0 EB 16 8B 4D ?? 8B 55 ?? 0F B7 04 4A 8B 4D ?? 8B 55 ?? 03 14 81 89 55 ?? EB
+ 05 E9 0E FF FF FF 8B 45 ?? 8B E5 5D C3
}
- $kill_specific_processes_2 = {
- 81 EC ?? ?? ?? ?? 56 57 6A ?? 5E 56 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89
- 74 24 ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 0F 84 ?? ?? ?? ?? 8D 84 24 ??
- ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 53 55 BE ?? ?? ??
- ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 8B E8 33 D2 85 ED 7E ?? 0F BE 0C 1A E8 ?? ?? ?? ?? 88 04 1A 42 3B D5 7C ?? FF 36
- 53 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 83 C6 ?? 81 FE ?? ?? ?? ?? 7C ?? 85 C0 74 ?? 33 DB
- 53 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? FF B4
- 24 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 68 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 56 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 8D
- 44 24 ?? 50 53 53 68 ?? ?? ?? ?? 53 53 53 8D 84 24 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ??
- ?? 8D 84 24 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ??
- ?? ?? ?? 5D 5B 5F 5E 81 C4 ?? ?? ?? ?? C2
+ $v30_dll_load = {
+ 55 8B EC 83 EC ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 58 8B 45 ?? 8B 48 ?? 89 4D ?? 8B 55 ?? 83 C2 ?? 89 55 ?? 8B 45
+ ?? 8B 08 89 4D ?? 8B 55 ?? 3B 55 ?? 74 36 8B 45 ?? 89 45 ?? 8B 4D ?? 0F B7 51 ?? D1 EA 52 8B 45 ?? 8B 48 ?? 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 3B 45 ?? 75 08 8B 55 ?? 8B 42 ?? EB 0C 8B 45 ?? 8B 08 89 4D ?? EB C2 33 C0 8B E5 5D C3
}
- $kill_specific_processes_1 = {
- 81 EC ?? ?? ?? ?? 55 56 57 6A ?? 5E 56 33 ED 8D 44 24 ?? 55 50 E8 ?? ?? ?? ?? 83 C4
- ?? 89 74 24 ?? 55 6A ?? E8 ?? ?? ?? ?? 8B F8 89 7C 24 ?? 83 FF ?? 0F 84 ?? ?? ?? ??
- 53 8D 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 8B 5C
- 24 ?? 83 BC 24 ?? ?? ?? ?? ?? 8B F5 7E ?? 55 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- 8B E8 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 DB 89 44 24 ?? 85 C0 7E ?? 8B F8
- 0F BE 0C 2B 51 E8 ?? ?? ?? ?? 88 04 2B 43 3B DF 7C ?? 8B 84 24 ?? ?? ?? ?? FF 34 B0
- 55 FF 15 ?? ?? ?? ?? 8B D8 85 DB 75 ?? 46 50 5D 3B B4 24 ?? ?? ?? ?? 7C ?? 8B 7C 24
- ?? 33 ED 85 DB 74 ?? 55 68 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 55 50 FF
- 15 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4
- ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 56 8D 44 24 ?? 50 FF 15 ?? ?? ??
- ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 55 55 68 ?? ?? ?? ?? 55 55 55 8D 84 24 ?? ?? ?? ??
- 50 55 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
- ?? ?? 57 FF 15 ?? ?? ?? ?? 5B 5F 5E 5D 81 C4 ?? ?? ?? ?? C2
+ $v30_calculate_hash = {
+ 55 8B EC 83 EC ?? 56 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 5E 83 7D ?? ?? 74 58 8B 45 ?? 89 45 ?? 8B 4D ?? 89 4D ?? 8B 55
+ ?? 83 EA ?? 89 55 ?? 83 7D ?? ?? 74 3D 8B 45 ?? 66 8B 08 66 89 4D ?? 8B 75 ?? C1 EE ?? 0F B7 55 ?? 52 E8 ?? ?? ?? ?? 83
+ C4 ?? 0F B7 C0 33 45 ?? 25 ?? ?? ?? ?? 33 34 85 ?? ?? ?? ?? 89 75 ?? 8B 4D ?? 83 C1 ?? 89 4D ?? EB AE 8B 45 ?? 83 F0 ??
+ 5E 8B E5 5D C3
}
- $encrypt_files_3 = {
- 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 33 C0 66 89 84 74 ?? ??
- ?? ?? 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF D3 6A ?? 8D 44 24 ?? 50 E8 ?? ?? ??
- ?? F6 44 24 ?? ?? 8B F0 74 ?? 6A ?? 56 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D3 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? 50 E8 ??
- ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 44 24 ?? 50 FF
- D7 85 C0 0F 84 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 8D 44 24 ?? 50 FF
- D7 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? A8 ?? 74 ?? 83 E0 ?? 50 8D 84 24 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? FF 74 24 ?? 6A ?? 56 E8 ?? ?? ?? ?? 50 FF 74 24 ?? 8D 84 24 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 8D 84 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D3 6A ?? 8D 84 24
- ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 74 24 ?? 59 8D 44 24 ?? 50 55 FF 15
+ $v30_1_find_file_1 = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 47 02 00 00 E8 ?? ?? ?? ?? 89 45
+ ?? 83 7D ?? ?? 0F 84 32 02 00 00 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45 ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 8B 4D ?? 0F B7 54 41 ?? 83 FA ?? 74 16 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 68
+ ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ??
+ ?? 0F 84 B2 01 00 00 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 84 01 00
+ 00 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 8B 11 83 E2 ?? 0F 85 A0 00 00 00 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 85 C0 0F 85 80 00 00 00 8D 4D ?? 51 8B 55 ?? 83 C2 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 69 C7 45 ?? ?? ??
+ ?? ?? 8D 45 ?? 50 8B 4D ?? 83 C1 ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 47 8B 45 ?? 50 8B 4D ?? 8B 11 52 8B
+ 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 75 1C 8B 4D ?? 83 C1 ?? 89 4D ?? 8B 55 ?? 8B 42 ?? 50 8B 4D ?? 51
}
- $search_files_2 = {
- 53 55 56 57 8B 3D ?? ?? ?? ?? 6A ?? 6A ?? FF D7 50 FF 15 ?? ?? ?? ?? 8B E8 FF 15 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8B D8 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 33 F6 8D 84 24 ?? ??
- ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 DB 74 ?? F6 C3 ?? 74 ?? 8D 84 24 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 83 F8 ?? 74 ?? 83 F8 ?? 75 ?? 6A ?? 6A ?? C6 84
- 24 ?? ?? ?? ?? ?? FF D7 50 FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 89 44 B5 ?? 51 50
- FF 15 ?? ?? ?? ?? 46 FE 84 24 ?? ?? ?? ?? D1 EB 75 ?? 33 FF 85 F6 7E ?? 8B 9C 24 ??
- ?? ?? ?? 8D 44 24 ?? 2B E8 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 8C
- 24 ?? ?? ?? ?? 89 48 ?? 8D 0C BD ?? ?? ?? ?? 03 CD 89 58 ?? 8B 4C 0C ?? 89 08 33 C9
- 51 51 50 68 ?? ?? ?? ?? 51 51 FF 15 ?? ?? ?? ?? 89 44 BC ?? 47 3B FE 7C ?? 6A ?? 6A
- ?? 8D 44 24 ?? 50 56 FF 15
+ $v30_1_find_file_2 = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? EB 67 8B 45 ?? 83 C0 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75
+ 54 C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 51 8B 55 ?? 83 C2 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 32 8B 4D ?? 51 E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 75 16 8B 55 ?? 52 8B 45 ?? 50 E8 30 FE FF FF 83 C4 ?? 03 45 ?? 89 45 ?? 8B 4D ?? 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 0F 85 CE FE FF FF 8B 55 ?? 52 E8 ??
+ ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 7D ?? ?? 74 2E 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8B 55 ?? 52 E8 ?? ?? ?? ?? 83
+ C4 ?? 3D ?? ?? ?? ?? 74 0E 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 89 4D ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 8B E5 5D C3
}
- $kill_specific_processes_3 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 89 74 24 ?? 55 6A ?? E8 ?? ?? ?? ?? 8B F8 89 7C 24 ?? 83 FF
- ?? 0F 84 ?? ?? ?? ?? 53 8D 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 50 57
- E8 ?? ?? ?? ?? 8B 5C 24 ?? 83 BC 24 ?? ?? ?? ?? ?? 8B F5 7E ?? 55 8D 84 24 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 8B E8 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 DB 89 44 24
- ?? 85 C0 7E ?? 8B F8 0F BE 0C 2B 51 E8 ?? ?? ?? ?? 88 04 2B 43 3B DF 7C ?? 8B 84 24
- ?? ?? ?? ?? FF 34 B0 55 FF 15 ?? ?? ?? ?? 8B D8 85 DB 75 ?? 46 50 5D 3B B4 24 ?? ??
- ?? ?? 7C ?? 8B 7C 24 ?? 33 ED 85 DB 74 ?? 55 68 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 55 50 FF 15 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 56 FF
- 15 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 56 8D 44 24
- ?? 50 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 44 24 ?? 50 55 55 68 ?? ?? ?? ?? 55 55 55
- 8D 84 24 ?? ?? ?? ?? 50 55 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 57 E8 ?? ?? ??
- ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15
+ $v30_2_find_file_1 = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 ( 3B | 3D ) 02 00 00 E8 ?? ?? ??
+ ?? 89 45 ?? 83 7D ?? ?? 0F 84 ( 26 | 28 ) 02 00 00 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 0F B7 54 41 ?? 83 FA ?? 74 16 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ??
+ ?? ?? ?? FF D1 68 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 89 45 ?? 83 7D ?? ?? 0F 84 ( A6 | A8 ) 01 00 00 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 89 45 ??
+ 83 7D ?? ?? 0F 84 ( 78 | 7A ) 01 00 00 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 8B 11 83 E2 ?? 0F 85 94 00 00 00 C7 45 ?? ?? ?? ??
+ ?? 8B 45 ?? 83 C0 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 78 8B 4D ?? 83 C1 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 65 C7
+ 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 83 C0 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 43 8B 55 ?? 8B 02 50 8B
+ }
+ $v30_2_find_file_2 = {
+ 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 75 1C 8B 55 ?? 83 C2 ?? 89 55 ?? 8B 45 ?? 8B 48 ?? 51 8B 55 ?? 52
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB 67 8B 4D ?? 83 C1 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75
+ 54 C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 83 C0 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 32 8B 55 ?? 52 E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 75 16 8B 45 ?? 50 8B 4D ?? 51 E8 3C FE FF FF 83 C4 ?? 03 45 ?? 89 45 ?? 8B 55 ?? 52 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 0F 85 DA FE FF FF 8B 45 ?? 50 E8 ??
+ ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 83 7D ?? ?? 74 ( 2E | 30 ) 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 50 8B 45 ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 3D ?? ?? ?? ?? 74 ( 0E | 10 ) 6A ?? [0-2] 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 89 55 ?? 8B 45 ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 8B E5 5D C3
+ }
+ $v30_3_find_file_1 = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 7C 02 00 00 E8 ?? ?? ?? ?? 89 45
+ ?? 83 7D ?? ?? 0F 84 67 02 00 00 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45 ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 8B 4D ?? 0F B7 54 41 ?? 83 FA ?? 74 16 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 68
+ ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ??
+ ?? 0F 84 E7 01 00 00 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 B9 01 00
+ 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 83 C1 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 91 00 00 00 8D 55
+ ?? 52 8B 45 ?? 83 C0 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 7A 8B 4D ?? 8B 11 83 E2 ?? 75 70 C7 45 ?? ?? ?? ?? ?? 8D 45
+ ?? 50 8B 4D ?? 83 C1 ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 49 8B 45 ?? 8B 48 ?? 51 8B 55 ?? 52 8B 45 ?? 8B
+ }
+ $v30_3_find_file_2 = {
+ 08 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 1C 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 8B 51 ?? 52 8B 45 ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? E9 88 00 00 00 8B 55 ?? 8B 02 83 E0 ?? 74 7E 8B 4D ?? 83 79 ?? ??
+ 74 75 8B 55 ?? 83 C2 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 62 C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 8B 4D ?? 83 C1 ?? 51 8B
+ 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 40 8B 45 ?? 50 8B 4D ?? 8B 51 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 1D 8B 45
+ ?? 50 8B 4D ?? 51 E8 15 FE FF FF 83 C4 ?? 85 C0 74 09 8B 55 ?? 83 C2 ?? 89 55 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 85 C0 0F 85 AC FE FF FF 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ??
+ ?? ?? ?? FF D2 8B 45 ?? 50 8B 4D ?? 8B 51 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 74 2E 8B 45 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 3D ?? ?? ?? ?? 74 0E 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 89
+ 45 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 8B E5 5D C3
+ }
+ $v20_1_encrypt_file_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 56 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 99 05 00 00 8B 45 ??
+ 83 38 ?? 74 1B 8B 4D ?? 83 79 ?? ?? 74 12 8B 55 ?? 83 7A ?? ?? 74 09 8B 45 ?? 83 78 ?? ?? 75 08 8B 45 ?? E9 6E 05 00 00
+ 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 89 45 ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ??
+ ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 F4 04 00 00 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8B
+ 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 74 07 C7 45 ?? ?? ?? ?? ?? 66 0F 57 C0 66 0F 13 45 ?? 8D 45 ?? 50
+ 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 E7 03 00 00 66 0F 57 C0 66 0F 13 85 ?? ?? ?? ?? 6A ?? 6A ??
+ 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 F8 ?? 0F 84 AF 03 00 00
+ 8D 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 97 03 00 00 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B
+ 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 6A 03 00 00 C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 2C 03 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 D9 02 00 00
+ }
+ $v20_1_encrypt_file_2 = {
+ C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 8B 48 ?? 51 8B 55 ??
+ 8B 02 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 81 02 00 00 C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 8B 42 ?? 50 8B
+ 4D ?? 8B 51 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 0F 84 41 02 00 00 8B 55 ?? 8B 45 ?? 3B 42 ??
+ 0F 85 32 02 00 00 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 0F
+ 84 0B 02 00 00 8B 45 ?? 3B 45 ?? 0F 85 FF 01 00 00 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 C7 45 ?? ?? ?? ??
+ ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 CE 01 00 00 66 0F 57 C0 66 0F 13 45 ?? C7 45 ?? ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 3B 4D ?? 75 0C 8B 55 ?? 3B 55 ?? 0F 84 73 01 00 00 C7 45 ?? ??
+ ?? ?? ?? 8B 45 ?? 33 C9 8B 55 ?? 2B 55 ?? 8B 75 ?? 1B 75 ?? 89 85 ?? ?? ?? ?? 89 4D ?? 89 55 ?? 89 75 ?? 8B 45 ?? 3B 45
+ ?? 77 1A 72 0B 8B 8D ?? ?? ?? ?? 3B 4D ?? 73 0D 8B 55 ?? 33 C0 89 55 ?? 89 45 ?? EB 12 8B 4D ?? 2B 4D ?? 8B 55 ?? 1B 55
+ ?? 89 4D ?? 89 55 ?? 8B 45 ?? 89 45 ?? 8B 4D ?? 33 D2 03 4D ?? 13 55 ?? 89 8D ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 3B 45 ?? 75 12 8B 8D ?? ?? ?? ?? 3B 4D ?? 75 07 C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B
+ }
+ $v20_1_encrypt_file_3 = {
+ 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 85 C0 0F 84 A2 00 00 00 8B 4D ?? 3B 4D ?? 0F 85 96 00 00 00 C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 74 60 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF
+ D1 85 C0 74 31 8B 55 ?? 3B 55 ?? 75 29 8B 45 ?? 33 C9 03 45 ?? 13 4D ?? 89 45 ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ??
+ 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 75 02 EB 0D 83 7D ?? ?? 74 02
+ EB 05 E9 79 FE FF FF 83 7D ?? ?? 74 17 8B 55 ?? 3B 55 ?? 75 0F 8B 45 ?? 3B 45 ?? 75 07 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ??
+ ?? 8B 90 ?? ?? ?? ?? FF D2 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ??
+ ?? ?? ?? FF D0 83 7D ?? ?? 74 0C 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0
+ 83 7D ?? ?? 75 22 6A ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 85 C0 75 07 C7 45 ?? ?? ?? ?? ??
+ 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 74 60 6A ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 74 37 8D 95 ?? ?? ?? ?? 52 8D 85
+ ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90
+ ?? ?? ?? ?? FF D2 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45 ?? 5E 8B E5 5D C3
+ }
+ $v30_1_encrypt_file_1 = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 02 05 00 00 8B 45 ?? 83 38 ?? 74
+ 09 8B 4D ?? 83 79 ?? ?? 75 08 8B 45 ?? E9 E9 04 00 00 C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ??
+ FF D0 89 45 ?? 6A ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B
+ 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 6F 04 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 0F 85 90 03 00 00 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 83 F8 ?? 0F 84 70 03
+ 00 00 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 50 03 00 00 8D 55 ?? 52 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 38 03 00 00 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ??
+ ?? ?? 8B 90 ?? ?? ?? ?? FF D2 89 45 ?? 83 7D ?? ?? 0F 84 04 03 00 00 6A ?? 6A ?? 8B 45 ?? 8B 48 ?? 51 8B 55 ?? 52 E8 ??
+ ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 F8 ?? 0F 84 CC 02 00 00 8B 4D ?? 3B 4D ?? 73 08 8B 55 ?? 89 55 ?? EB 06 8B 45 ?? 89
+ 45 ?? 8B 4D ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 6A ?? 6A ?? 8B 45 ?? 8B 08 51 E8 ?? ?? ??
+ ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 0F 84 73 01 00 00 8B 45 ?? 8B 48 ?? 83 E9 ?? 89 4D ?? 8B 55 ?? D1 E2 89 55 ?? 8B 45 ??
+ }
+ $v30_1_encrypt_file_2 = {
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 35 01 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 2B 4D ?? 39 4D ?? 73 08 8B 55 ?? 89 55 ?? EB 09 8B 45 ?? 2B 45 ?? 89 45 ?? 8B 4D
+ ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ??
+ FF D0 85 C0 0F 84 94 00 00 00 8B 4D ?? 3B 4D ?? 0F 85 88 00 00 00 8B 55 ?? 3B 55 ?? 73 07 C7 45 ?? ?? ?? ?? ?? 83 7D ??
+ ?? 74 73 8B 45 ?? 89 45 ?? 8B 4D ?? 51 8D 55 ?? 52 8B 45 ?? 50 6A ?? 8B 4D ?? 51 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80
+ ?? ?? ?? ?? FF D0 85 C0 74 44 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF
+ D2 85 C0 74 21 8B 45 ?? 3B 45 ?? 75 19 8B 4D ?? 03 4D ?? 89 4D ?? 8B 55 ?? 03 55 ?? 89 55 ?? C7 45 ?? ?? ?? ?? ?? 83 7D
+ ?? ?? 74 06 83 7D ?? ?? 74 02 EB 0C 8B 45 ?? 3B 45 ?? 0F 85 FB FE FF FF 8B 4D ?? 3B 4D ?? 75 07 C7 45 ?? ?? ?? ?? ?? 8B
+ 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 83 7D ?? ?? 0F 85 02 01 00 00 C7 45
+ ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 F8 ?? 0F 84 DB 00 00 00 6A ?? 8D
+ 4D ?? 51 8B 55 ?? 8B 42 ?? 50 8B 4D ?? 8B 51 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 0F 84 AE 00
+ }
+ $v30_1_encrypt_file_3 = {
+ 00 00 8B 55 ?? 8B 45 ?? 3B 42 ?? 0F 85 9F 00 00 00 6A ?? 8D 4D ?? 51 6A ?? 8D 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88
+ ?? ?? ?? ?? FF D1 85 C0 74 7E 83 7D ?? ?? 75 78 8B 55 ?? 3B 55 ?? 74 1B 8B 45 ?? 8B 4D ?? 03 48 ?? 89 4D ?? 8B 55 ?? 2B
+ 55 ?? 89 55 ?? 8B 45 ?? 89 45 ?? 6A ?? 8D 4D ?? 51 6A ?? 8D 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1
+ 85 C0 74 34 83 7D ?? ?? 75 2E 6A ?? 8D 55 ?? 52 6A ?? 8D 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85
+ C0 74 0D 83 7D ?? ?? 75 07 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 EB 07 C7 45 ?? ?? ??
+ ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 7D ?? ?? 75 71 83 7D ?? ?? 75 28 83 7D ?? ?? 75 22 68 ?? ??
+ ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 07 C7 45 ?? ?? ?? ?? ?? EB 43 83 7D ?? ?? 74 36 83 7D ??
+ ?? 74 30 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
+ 74 07 C7 45 ?? ?? ?? ?? ?? EB 07 C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? EB 07 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 8B 45 ?? 8B E5 5D C3
+ }
+ $v30_2_encrypt_file_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 56 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 BF 05 00 00 8B 45 ??
+ 83 38 ?? 74 1B 8B 4D ?? 83 79 ?? ?? 74 12 8B 55 ?? 83 7A ?? ?? 74 09 8B 45 ?? 83 78 ?? ?? 75 08 8B 45 ?? E9 94 05 00 00
+ 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 89 45 ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ??
+ ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 1A 05 00 00 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8B
+ 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 74 07 C7 45 ?? ?? ?? ?? ?? 66 0F 57 C0 66 0F 13 45 ?? 8D 45 ?? 50
+ 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 0D 04 00 00 66 0F 57 C0 66 0F 13 85 ?? ?? ?? ?? 6A ?? 6A ??
+ 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 F8 ?? 0F 84 D5 03 00 00
+ 8D 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 BD 03 00 00 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B
+ 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 90 03 00 00 C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 52 03 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 FF 02 00 00
+ }
+ $v30_2_encrypt_file_2 = {
+ C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 8B 48 ?? 51 8B 55 ??
+ 8B 02 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 A7 02 00 00 C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 8B 42 ?? 50 8B
+ 4D ?? 8B 51 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 0F 84 67 02 00 00 8B 55 ?? 8B 45 ?? 3B 42 ??
+ 0F 85 58 02 00 00 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 0F
+ 84 31 02 00 00 8B 45 ?? 3B 45 ?? 0F 85 25 02 00 00 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 C7 45 ?? ?? ?? ??
+ ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 F4 01 00 00 66 0F 57 C0 66 0F 13 45 ?? C7 45 ?? ?? ??
+ ?? ?? 66 0F 57 C0 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 3B 4D ?? 75 0C 8B 55 ?? 3B 55 ?? 0F
+ 84 90 01 00 00 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 33 C9 8B 55 ?? 2B 55 ?? 8B 75 ?? 1B 75 ?? 89 85 ?? ?? ?? ?? 89 8D ?? ?? ??
+ ?? 89 95 ?? ?? ?? ?? 89 75 ?? 8B 85 ?? ?? ?? ?? 3B 45 ?? 77 1D 72 0E 8B 8D ?? ?? ?? ?? 3B 8D ?? ?? ?? ?? 73 0D 8B 55 ??
+ 33 C0 89 55 ?? 89 45 ?? EB 12 8B 4D ?? 2B 4D ?? 8B 55 ?? 1B 55 ?? 89 4D ?? 89 55 ?? 8B 45 ?? 89 45 ?? 8B 4D ?? 33 D2 03
+ 4D ?? 13 55 ?? 89 8D ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 45 ?? 75 12 8B 8D ?? ?? ?? ?? 3B 4D ?? 75 07 C7
+ 45 ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 85 C0 0F
+ 84 B3 00 00 00 8B 4D ?? 3B 4D ?? 0F 85 A7 00 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 8B
+ }
+ $v30_2_encrypt_file_3 = {
+ 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 71 6A ?? 8D 45 ?? 50 8B 4D ??
+ 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 74 42 8B 55 ?? 3B 55 ?? 75 3A 8B 45 ?? 33 C9 03
+ 45 ?? 13 4D ?? 89 45 ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 33 C0 03 55 ?? 13 45 ?? 89 55 ?? 89 45 ?? 8B 4D ?? 51 E8
+ ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 75 02 EB 0D 83 7D ?? ?? 74 02 EB 05
+ E9 5C FE FF FF 83 7D ?? ?? 74 17 8B 4D ?? 3B 4D ?? 75 0F 8B 55 ?? 3B 55 ?? 75 07 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B
+ 88 ?? ?? ?? ?? FF D1 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ??
+ ?? FF D2 83 7D ?? ?? 74 0C 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 83 7D
+ ?? ?? 75 22 6A ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 75 07 C7 45 ?? ?? ?? ?? ?? 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 74 60 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ??
+ ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 74 37 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ??
+ ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ??
+ ?? ?? FF D1 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 8B 45 ?? 5E 8B E5 5D C3
+ }
+ $v30_3_encrypt_file_1 = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 75 08 8B 45 ?? E9 48 04 00 00 83 7D ?? ?? 75 08 8B 45 ?? E9 3A 04 00
+ 00 8B 45 ?? 83 78 ?? ?? 74 11 8B 4D ?? 83 39 ?? 74 09 8B 55 ?? 83 7A ?? ?? 75 08 8B 45 ?? E9 18 04 00 00 C7 45 ?? ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 6A ?? 8B 55
+ ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B
+ 90 ?? ?? ?? ?? FF D2 89 45 ?? 83 7D ?? ?? 0F 84 90 03 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84
+ 83 00 00 00 8B 45 ?? 8B 48 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 74 6B 6A ?? 8D 55 ?? 52 8B 45 ?? 8B 48 ??
+ 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 74 39 8B 55 ?? 3B 15 ?? ?? ?? ?? 75 2E 8B 45 ??
+ 8B 48 ?? 51 8B 55 ?? 8B 42 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 50 ?? FF D2 85 C0 75 0E C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 84 9A 02 00 00 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 E8 ?? ?? ?? ??
+ 8B 90 ?? ?? ?? ?? FF D2 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 63 02 00 00
+ 8B 55 ?? 3B 55 ?? 0F 87 57 02 00 00 8D 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 3F 02 00 00 6A ?? 6A
+ }
+ $v30_3_encrypt_file_2 = {
+ 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 0B 02 00
+ 00 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 81 E1 ?? ?? ?? ?? 74 1C 6A ?? 6A ?? 8B 15 ?? ?? ?? ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B
+ 88 ?? ?? ?? ?? FF D1 C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ??
+ FF D0 85 C0 0F 84 52 01 00 00 C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 51 6A ?? 6A ?? 8B 55 ?? 8B 02 50 8B 4D ?? 8B 51 ?? 52 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 0F 84 0A 01 00 00 8B 55 ?? 8B 42 ?? 83 E8 ?? 89 45 ?? 8B 4D ?? D1 E1
+ 89 4D ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 CC 00 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 74 76 8B 55 ??
+ 3B 55 ?? 73 07 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 5F 8B 45 ?? 50 8D 4D ?? 51 8B 55 ?? 52 6A ?? 8B 45 ?? 50 6A ?? 8B 4D
+ ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 74 21 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ??
+ ?? ?? 8B 88 ?? ?? ?? ?? FF D1 EB 15 83 7D ?? ?? 74 0D 83 7D ?? ?? 74 07 C7 45 ?? ?? ?? ?? ?? EB 0E EB 02 EB 0A 83 7D ??
+ ?? 0F 84 54 FF FF FF 83 7D ?? ?? 74 07 C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ??
+ }
+ $v30_3_encrypt_file_3 = {
+ ?? 8B 88 ?? ?? ?? ?? FF D1 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 7D ?? ?? 75 47 8B 4D ?? 81 E1 ??
+ ?? ?? ?? 74 3C 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 6A ?? 8D 4D ?? 51 8B 55 ?? 8B 42 ??
+ 50 8B 4D ?? 8B 51 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ??
+ FF D0 EB 07 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 83 7D ?? ?? 75 20 68 ?? ?? ?? ?? 8B
+ 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 07 C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB 07 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0
+ 8B 45 ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $search_files_1 and $encrypt_files_1 and $kill_specific_processes_1 ) or ( $search_files_1 and $encrypt_files_2 and $kill_specific_processes_2 ) or ( $search_files_2 and $encrypt_files_3 and $kill_specific_processes_3 ) )
+ uint16( 0 ) == 0x5A4D and ( ( ( $v30_entrypoint at pe.entry_point ) and $v30_api_load and $v30_calculate_hash and $v30_dll_load and $v30_1_find_file_1 and $v30_1_find_file_2 and $v30_1_encrypt_file_1 and $v30_1_encrypt_file_2 and $v30_1_encrypt_file_3 ) or ( ( $v30_entrypoint at pe.entry_point ) and $v30_api_load and $v30_calculate_hash and $v30_dll_load and $v30_2_find_file_1 and $v30_2_find_file_2 and $v30_2_encrypt_file_1 and $v30_2_encrypt_file_2 and $v30_2_encrypt_file_3 ) or ( ( $v20_entrypoint at pe.entry_point ) and $v30_api_load and $v30_calculate_hash and $v30_dll_load and $v30_2_find_file_1 and $v30_2_find_file_2 and $v20_1_encrypt_file_1 and $v20_1_encrypt_file_2 and $v20_1_encrypt_file_3 ) or ( ( $v30_entrypoint at pe.entry_point ) and $v30_api_load and $v30_calculate_hash and $v30_dll_load and $v30_3_find_file_1 and $v30_3_find_file_2 and $v30_3_encrypt_file_1 and $v30_3_encrypt_file_2 and $v30_3_encrypt_file_3 ) )
}
-rule REVERSINGLABS_Win32_Ransomware_MZP : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Awesomescott : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects MZP ransomware."
+ description = "Yara rule that detects AwesomeScott ransomware."
author = "ReversingLabs"
- id = "c08a4080-fa26-5b7b-869d-5f59096b1a12"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "36d3b801-dbdb-585a-ac80-1827a6749c87"
+ date = "2020-09-16"
+ modified = "2020-09-16"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.MZP.yara#L1-L147"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.AwesomeScott.yara#L1-L101"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "724ae1033bfb8ff494b30e6b3333e6c848375f1b001b75e71c9444c9f9f31251"
+ logic_hash = "ed8096a4abbd015f79f4ec7239cd4070194ad70fa03da6714e499a41f9fb9423"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -39573,117 +38840,89 @@ rule REVERSINGLABS_Win32_Ransomware_MZP : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "MZP"
+ tc_detection_name = "AwesomeScott"
tc_detection_factor = 5
importance = 25
strings:
- $show_ransom_note_p1 = {
- 55 8B EC B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 ?? 53 56 84 D2 74 ?? 83 C4 ?? E8 ?? ?? ??
- ?? 88 55 ?? 8B D8 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 D2 8B C3 E8 ?? ?? ??
- ?? 89 1D ?? ?? ?? ?? 33 C9 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 73 ?? 33 C0
- 89 46 ?? 33 C0 89 86 ?? ?? ?? ?? 33 C0 89 86 ?? ?? ?? ?? C7 86 ?? ?? ?? ?? ?? ?? ??
- ?? C7 86 ?? ?? ?? ?? ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? C7 86 ?? ?? ?? ?? ?? ?? ?? ??
- 6A ?? 6A ?? 8D 45 ?? 50 33 C9 B2 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 8D 86 ??
- ?? ?? ?? 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ??
- C6 86 ?? ?? ?? ?? ?? 33 C0 89 86 ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? 33 C0 89 86 ?? ??
- ?? ?? C6 86 ?? ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? 8D 86 ?? ?? ?? ?? 33 D2 E8 ?? ?? ??
- ?? 8D 86 ?? ?? ?? ?? 33 D2 E8 ?? ?? ?? ?? 33 C0 89 86 ?? ?? ?? ?? 33 C0 89 86 ?? ??
- ?? ?? C6 86 ?? ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 E8
- ?? ?? ?? ?? B2 ?? 8B C6 E8 ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? A1 ?? ??
- ?? ?? 8B 00 50 E8 ?? ?? ?? ?? 8B D0 8B C6 E8 ?? ?? ?? ?? 33 D2 8B C6 E8
- }
- $show_ransom_note_p2 = {
- C6 86 ?? ?? ?? ?? ?? C7 86 ?? ?? ?? ?? ?? ?? ?? ?? 8D 86 ?? ?? ?? ?? 33 D2 E8 ?? ??
- ?? ?? C6 86 ?? ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? 89 B6 ?? ?? ?? ?? C7 86 ?? ?? ?? ??
- ?? ?? ?? ?? 33 C0 89 86 ?? ?? ?? ?? 33 C0 89 86 ?? ?? ?? ?? 8B C6 8B 10 FF 52 ?? B2
- ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 73 ?? 8D 46 ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? C6 46 ?? ?? C6 46 ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 73 ?? C6 46
- ?? ?? 8D 46 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- F0 89 73 ?? BA ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0
- 8D 46 ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 73 ?? 8B C6 C6
- 40 ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 73
- ?? 8B C6 C6 40 ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 89 43 ?? 8B 73 ?? 8D 46 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 46 ?? 33 D2 E8 ?? ?? ??
- ?? C6 46 ?? ?? C6 46 ?? ?? C6 46 ?? ?? C6 46 ?? ?? C6 46 ?? ?? 8D 46 ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 43 ?? B2 ?? A1 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 89 43 ?? 8B 73 ?? 8D 46 ?? 33 D2 E8 ?? ?? ?? ?? 8D 46 ?? BA ?? ?? ??
- ?? E8
- }
- $search_config_file = {
- 8B C0 53 56 8B F0 8A 9E ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? 80 BE ?? ?? ?? ?? ?? 75 ??
- 8B 46 ?? 8B 48 ?? A1 ?? ?? ?? ?? 33 D2 E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 33 D2 8B
- 86 ?? ?? ?? ?? FF 96 ?? ?? ?? ?? 83 BE ?? ?? ?? ?? ?? 74 ?? 8B 96 ?? ?? ?? ?? B8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 89 B6 ?? ?? ?? ?? C7 86 ?? ?? ?? ?? ?? ?? ?? ??
- EB ?? 89 B6 ?? ?? ?? ?? C7 86 ?? ?? ?? ?? ?? ?? ?? ?? 88 9E ?? ?? ?? ?? 8A 96 ?? ??
- ?? ?? 8B C6 E8 ?? ?? ?? ?? 80 BE ?? ?? ?? ?? ?? 74 ?? 8B 46 ?? 8B 8E ?? ?? ?? ?? 8B
- 96 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 8B 46 ?? E8 ?? ?? ?? ?? 8B 46 ?? 89
- 70 ?? 5E 5B C3
- }
- $track_mouse_event_for_entropy = {
- 53 56 83 C4 ?? 8B F0 8B 42 ?? 05 ?? ?? ?? ?? 83 E8 ?? 72 ?? 2D ?? ?? ?? ?? 0F 84 ??
- ?? ?? ?? E9 ?? ?? ?? ?? 8A 86 ?? ?? ?? ?? 88 44 24 ?? 66 83 BE ?? ?? ?? ?? ?? 74 ??
- 8B D6 8B 86 ?? ?? ?? ?? FF 96 ?? ?? ?? ?? 8B D8 EB ?? 54 E8 ?? ?? ?? ?? 8D 4C 24 ??
- 8B D4 8B C6 E8 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 8B 44 24 ?? 89 44 24 ?? 8D 54 24 ??
- 8B C6 E8 ?? ?? ?? ?? 8D 54 24 ?? 8B C4 E8 ?? ?? ?? ?? 8B D8 3A 5C 24 ?? 0F 84 ?? ??
- ?? ?? 8B C6 E8 ?? ?? ?? ?? 84 DB 74 ?? C6 86 ?? ?? ?? ?? ?? 66 83 BE ?? ?? ?? ?? ??
- 74 ?? 8B D6 8B 86 ?? ?? ?? ?? FF 96 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? 8B 46 ?? 89 44 24 ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? EB
- ?? C6 86 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 46 ?? 89
- 44 24 ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 66 83 BE ?? ?? ?? ?? ?? 74 ?? 8B D6 8B 86 ?? ??
- ?? ?? FF 96 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? EB ?? 80 BE ?? ?? ?? ?? ?? 74 ?? C6 86
- ?? ?? ?? ?? ?? 66 83 BE ?? ?? ?? ?? ?? 74 ?? 8B D6 8B 86 ?? ?? ?? ?? FF 96 ?? ?? ??
- ?? 8B C6 E8 ?? ?? ?? ?? 33 C0 83 C4 ?? 5E 5B C3
- }
- $find_files_p1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 8B FA
- 8B D8 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
- ?? B9 ?? ?? ?? ?? 8B D7 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 8B F0 83 FE ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 43 ?? 8D 85 ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 33 C9 8A 08 41 E8
- ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ??
- 0F 84 ?? ?? ?? ?? 80 7B ?? ?? 76 ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B D7 8B C3 E8 ?? ?? ?? ?? 80 7B ?? ?? 0F 85 ??
- ?? ?? ?? 57 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 43 ?? E9 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 53 ?? E8 ?? ?? ?? ?? 84 C0 74 ?? FF 43
- }
- $find_files_p2 = {
- 80 7B ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B D7 8B C3 E8 ?? ?? ?? ?? EB ?? 80 7B ?? ?? 74 ?? 8D
- 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 8B D7 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 43 ?? E8 ?? ?? ?? ?? EB ??
- 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
- 8D 43 ?? E8 ?? ?? ?? ?? 80 7B ?? ?? 75 ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
- }
- $encrypt_files = {
- 8B C0 33 D2 89 50 ?? 89 50 ?? 52 8D 50 ?? 52 FF 70 ?? FF 70 ?? FF 30 E8 ?? ?? ?? ??
- 85 C0 74 ?? 33 C0 C3 E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? C3 33 C0 C3 51 8B 50 ?? 85 D2 7E
- ?? 33 C9 89 48 ?? 51 8D 4C 24 ?? 51 52 FF 70 ?? FF 30 E8 ?? ?? ?? ?? 85 C0 74 ?? 33
- C0 59 C3 E8 ?? ?? ?? ?? EB ?? FF 30 C7 40 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 75 ?? C3
- E8 ?? ?? ?? ?? C3 56 8B F0 33 C0 89 46 ?? 89 46 ?? 8B 46 ?? 2D ?? ?? ?? ?? 74 ?? 48
- 74 ?? 48 74 ?? E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? C7 46 ??
- ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ??
- BA ?? ?? ?? ?? B9 ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? C7 46 ?? ??
- ?? ?? ?? 80 7E ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 51 6A ?? 52 50 8D 46 ??
- 50 E8 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 89 06 81 7E ?? ?? ?? ?? ?? 0F 85 ?? ??
- ?? ?? FF 4E ?? 6A ?? FF 36 E8 ?? ?? ?? ?? 40 0F 84 ?? ?? ?? ?? 2D ?? ?? ?? ?? 73 ??
- 33 C0 6A ?? 6A ?? 50 FF 36 E8 ?? ?? ?? ?? 40 0F 84 ?? ?? ?? ?? 6A ?? 8B D4 6A ?? 52
- 68 ?? ?? ?? ?? 8D 96 ?? ?? ?? ?? 52 FF 36 E8 ?? ?? ?? ?? 5A 48 0F 85 ?? ?? ?? ?? 33
- C0 3B C2 73 ?? 80 BC 06 ?? ?? ?? ?? ?? 74 ?? 40 EB ?? 6A ?? 6A ?? 2B C2 50 FF 36 E8
- ?? ?? ?? ?? 40 74 ?? FF 36 E8 ?? ?? ?? ?? 48 75 ?? EB ?? C7 46 ?? ?? ?? ?? ?? 81 7E
- ?? ?? ?? ?? ?? 74 ?? 6A ?? EB ?? 6A ?? E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? 89 06 81 7E ??
- ?? ?? ?? ?? 74 ?? FF 36 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 F8 ?? 75 ?? C7 46 ?? ?? ?? ??
- ?? 33 C0 5E C3
+ $encrypt_files_p1 = {
+ 48 8B C4 48 89 58 ?? 48 89 68 ?? 48 89 70 ?? 57 41 54 41 55 41 56 41 57 48 83 EC ??
+ 45 33 FF 4C 8B F2 49 8B D8 4C 89 78 ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 4C
+ 89 78 ?? 4C 89 78 ?? 4C 89 78 ?? 4C 89 78 ?? B8 ?? ?? ?? ?? 48 8B F1 45 33 C9 44 8B
+ C0 8B D0 49 8B CE 45 32 ED 48 83 CD ?? 49 8B FF FF 15 ?? ?? ?? ?? 4C 8B E0 48 3B C5
+ 75 ?? FF 15 ?? ?? ?? ?? 8B D8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 48 ?? E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 48 ?? 48 8D 15 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 83 C0 ?? 44 8B C3 48 8B C8 E8 ?? ??
+ ?? ?? E9 ?? ?? ?? ?? 45 33 C9 4C 89 7C 24 ?? 48 8B CB 41 8D 51 ?? 45 8D 41 ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B E8 48 83 F8 ?? 75
+ ?? FF 15 ?? ?? ?? ?? 8B D8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 48 ?? E8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 48 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 83 C0 ?? 44 8B C3 48 8B C8 E8 ?? ?? ??
+ ?? E9 ?? ?? ?? ?? BB ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 4C 24 ?? 33 D2 44 8B CB
+ }
+ $encrypt_files_p2 = {
+ 44 89 7C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ??
+ 4C 8D 05 ?? ?? ?? ?? 48 8D 4C 24 ?? 44 8B CB 33 D2 C7 44 24 ?? ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 4C
+ 24 ?? 48 8D 44 24 ?? 45 33 C9 45 33 C0 BA ?? ?? ?? ?? 48 89 44 24 ?? FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 0D ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8D 15 ?? ?? ?? ?? 44 8B C0 45 33 C9 FF 15
+ ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 8B
+ 44 24 ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 41 B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 44 24
+ ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? E9 ?? ?? ??
+ ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B F8 48 85 C0 75 ?? 41 B8 ?? ?? ?? ?? 48 8D 15
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 32 DB 90 4C 8D 4C 24 ?? 41 B8 ?? ?? ?? ?? 48 8B D7 49 8B
+ CC 4C 89 7C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 81 7C 24 ?? ?? ?? ?? ??
+ 48 8B 4C 24 ?? B8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 0F B6 DB 0F 42 D8 48 8D 44 24
+ ?? 45 33 C9 48 89 44 24 ?? 44 0F B6 C3 33 D2 48 89 7C 24 ?? FF 15 ?? ?? ?? ?? 85 C0
+ }
+ $encrypt_files_p3 = {
+ 74 ?? 44 8B 44 24 ?? 4C 8D 4C 24 ?? 48 8B D7 48 8B CD 4C 89 7C 24 ?? FF 15 ?? ?? ??
+ ?? 85 C0 74 ?? 84 DB 0F 84 ?? ?? ?? ?? 41 B5 ?? EB ?? FF 15 ?? ?? ?? ?? 48 8D 15 ??
+ ?? ?? ?? EB ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? EB ?? FF 15 ?? ?? ?? ?? 48 8D
+ 15 ?? ?? ?? ?? 44 8B C0 48 8B CE E8 ?? ?? ?? ?? 4D 85 E4 74 ?? 49 8B CC FF 15 ?? ??
+ ?? ?? 48 85 ED 74 ?? 48 8B CD FF 15 ?? ?? ?? ?? 48 85 FF 74 ?? 48 8B CF E8 ?? ?? ??
+ ?? 48 8B 4C 24 ?? 48 85 C9 74 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 8B
+ D8 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 48 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C
+ 8D 05 ?? ?? ?? ?? 48 8D 48 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
+ 8D 15 ?? ?? ?? ?? 48 83 C0 ?? 44 8B C3 48 8B C8 E8 ?? ?? ?? ?? 4C 89 7C 24 ?? 48 8B
+ 4C 24 ?? 48 85 C9 74 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 8B D8 E8 ??
+ ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 48 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8D 05 ??
+ ?? ?? ?? 48 8D 48 ?? 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 15 ??
+ ?? ?? ?? 48 83 C0 ?? 44 8B C3 48 8B C8 E8 ?? ?? ?? ?? 48 8B 4C 24
}
+ $find_files = {
+ E8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 33 F6 33 D2 41 B8 ?? ?? ?? ?? 66 89 B4 24 ??
+ ?? 00 00 E8 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 8B D7 FF 15
+ ?? ?? ?? ?? 48 8D 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 83
+ F8 ?? 0F 84 ?? ?? ?? ?? 0F 1F 40 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? 41 B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? 41
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? F6 44 24 ?? ?? 74 ?? 4C 8D 44
+ 24 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 8B D7 FF 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
+ ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D
+ 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ??
+ ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ??
+ ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48
+ 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C
+ 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ??
+ FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15
+ ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ??
+ ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ??
+ 85 C0 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 8B 44 24 ?? A8 ?? 0F 85 ?? ?? ?? ?? A8 ?? 0F 85 ?? ?? ?? ?? 48 8D
+ 8C 24 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 66 89 B4 24 ?? ?? 00 00 E8 ?? ?? ?? ?? 48
+ 8D 8C 24 ?? ?? ?? ?? 33 D2 41 B8 ?? ?? ?? ?? 66 89 B4 24 ?? ?? 00 00 E8 ?? ?? ?? ??
+ 4C 8D 44 24 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 8B D7 FF 15 ?? ?? ?? ?? 4C 8D 84 24 ?? ??
+ ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 39 74 24 ?? 76
+ ?? 4C 8D 0D ?? ?? ?? ?? 4C 8D 84 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8D 4C 24
+ ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 48 8B CB FF 15
+ }
condition:
- uint16( 0 ) == 0x5A4D and ( $search_config_file ) and ( all of ( $find_files_p* ) ) and ( $track_mouse_event_for_entropy ) and ( $encrypt_files ) and ( all of ( $show_ransom_note_p* ) )
+ uint16( 0 ) == 0x5A4D and $find_files and ( all of ( $encrypt_files_p* ) )
}
rule REVERSINGLABS_Win32_Ransomware_Gandcrab : TC_DETECTION MALICIOUS MALWARE FILE
{
@@ -40535,18 +39774,18 @@ rule REVERSINGLABS_Win32_Ransomware_Gandcrab : TC_DETECTION MALICIOUS MALWARE FI
condition:
uint16( 0 ) == 0x5A4D and ( ( $search_antivirus_processes and $find_files and $crypt_files and $remote_connection ) or ( $find_files_v2 and $crypt_files_v2 and $search_antivirus_processes_v2 and $remote_connection_v2 ) or ( $search_antivirus_processes_v2 and $find_files_v2_1 and $crypt_files_v2_1 and $remote_connection_v2_1 ) or ( $search_antivirus_processes_v4_1_2 and $find_files_v4_1_2 and $crypt_files_v4_1_2 and $remote_connection_v4_1_2 and $url_parameters_setup_v4_1_2 ) or ( $search_antivirus_processes_v4 and $find_files_v4 and $crypt_files_v4 and $url_parameters_setup_v4 ) or ( $search_antivirus_processes_v2 and $find_files_v2_1 and $remote_connection_v2_1 and $crypt_files_v3 ) or ( $search_antivirus_processes_v5 and $find_files_v5 and $crypt_files_v5 and $remote_connection_v5 and $url_parameters_setup_v5 ) or ( $search_antivirus_processes_v5_0_1 and $find_files_v5_0_1 and $crypt_files_v5_0_1 and $url_parameters_setup_v5_0_1 and $remote_connection_v5_0_1 ) or ( $search_antivirus_processes_v5_0_2 and $find_files_v5_0_2 and $crypt_files_v5_0_2 and $set_url_parameters_v5_0_2 and $remote_connection_v5_0_2 ) or ( $search_antivirus_processes_v5_0_2 and $find_files_v5_0_2 and $crypt_files_v5_0_3 and $set_url_parameters_v5_0_3 and $remote_connection_v5_0_3 ) )
}
-rule REVERSINGLABS_Win32_Ransomware_PXJ : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Curator : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects PXJ ransomware."
+ description = "Yara rule that detects Curator ransomware."
author = "ReversingLabs"
- id = "c1549905-5b31-55c0-a275-0ab8133b3504"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "401f1d64-afd9-55b1-8e87-b808d4679e9a"
+ date = "2021-04-22"
+ modified = "2021-04-22"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.PXJ.yara#L1-L158"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Curator.yara#L1-L94"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "e88d27dcd7ad3af459bd7e34fcc827822365441446b0e4e7bbec399c9a948cb7"
+ logic_hash = "8bd29195cea0f1194e27c48ed07c52100abb7dd3de2ef7f51a645d32c3527eb3"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -40554,147 +39793,203 @@ rule REVERSINGLABS_Win32_Ransomware_PXJ : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "PXJ"
+ tc_detection_name = "Curator"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 8B D9 68 ?? ?? ?? ??
- 33 F6 8D 8D ?? ?? ?? ?? 33 C0 56 51 89 9D ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 53 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ??
- ?? 51 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ??
- ?? ?? 8A 85 ?? ?? ?? ?? A8 ?? 0F 85 ?? ?? ?? ?? A8 ?? 0F 84 ?? ?? ?? ?? 53 8D 85 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? E9 ?? ??
- ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ?? 66 8B
- 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83 D8 ??
- 3B C6 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66
- }
- $find_files_p2 = {
- 3B D6 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33 C0 EB
- ?? 1B C0 83 D8 ?? 3B C6 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 9F ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B FF
- 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
- ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C6 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 8B FF 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ?? 66 8B 50 ?? 66 3B 51
- ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C6 0F 84 ??
- ?? ?? ?? 53 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ??
- ?? ?? 52 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8B D1 83 C4 ?? 0B D0 89 B5 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 74 ?? 50 51 8D
- 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 3A C1 75 ?? 01 8F ?? ?? ?? ?? 11
- B7 ?? ?? ?? ?? EB ?? 01 8F ?? ?? ?? ?? 11 B7 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 8B 4D ?? 5E 33 CD B0 ?? 5B E8 ?? ?? ?? ?? 8B E5 5D C3
- }
$encrypt_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1
- ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 45 ?? 6A ?? 68
- ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 89 85 ?? ?? ?? ?? 8B 45 ?? 68 ?? ?? ?? ?? 50 89 85 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8B 4D
- ?? 8B 55 ?? 51 52 E8 ?? ?? ?? ?? 0B C2 74 ?? 53 FF 15 ?? ?? ?? ?? B0 ?? E9 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 33 DB 8D 85 ?? ?? ?? ?? 53 50 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 53 51 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 33 F6 6A ?? 53 E8 ?? ?? ?? ?? 88 44 35 ??
- 46 83 FE ?? 7C ?? 8D 55 ?? 52 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ??
- ?? ?? ?? 8D B5 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B CE 89 5D ?? E8 ?? ?? ?? ?? 81 EC ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B F4 89 A5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? 6A ?? 51
+ 44 8B CB C7 44 24 ?? ?? ?? ?? ?? 45 33 C0 48 8D 8D ?? ?? ?? ?? 33 D2 FF 15 ?? ?? ??
+ ?? 48 8B BD ?? ?? ?? ?? 4C 8D 35 ?? ?? ?? ?? 48 85 FF 0F 84 ?? ?? ?? ?? 48 8B 0D ??
+ ?? ?? ?? 41 8B DC 48 81 C1 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 7E ?? 45 33 F6 48 8B
+ 05 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ?? 41 0F BE 8C 06 ?? ?? ?? ?? 45 0F
+ BE 8C 06 ?? ?? ?? ?? 89 4C 24 ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 D2 48 8D 8D
+ ?? ?? ?? ?? 44 8D 42 ?? E8 ?? ?? ?? ?? 8B CB 4D 8D 76 ?? FF C3 41 83 C4 ?? 88 84 0D
+ ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 81 C1 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 44 3B E0 7C
+ ?? 4C 8D 35 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 45 33 E4 48 89 44 24 ?? 48 8D 95 ?? ??
+ ?? ?? 45 33 C9 44 89 64 24 ?? 44 8B C3 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
+ ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8D 4C 24 ?? 48 8B 15 ?? ?? ?? ?? 4C 8B C3 E8 ?? ?? ??
+ ?? 48 8B 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 45 8D 44 24 ??
+ 48 89 44 24 ?? 45 33 C9 48 8D 44 24 ?? 89 9D ?? ?? ?? ?? 33 D2 48 89 44 24 ?? FF 15
+ ?? ?? ?? ?? 85 C0 74 ?? 41 8B DC 44 39 A5 ?? ?? ?? ?? 76 ?? 8B C3 4C 8D 05 ?? ?? ??
+ ?? BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 44 0F B6 4C 04 ?? E8 ?? ?? ?? ?? 48 8D 95 ??
+ ?? ?? ?? 49 8B CE FF 15 ?? ?? ?? ?? FF C3 3B 9D ?? ?? ?? ?? 72 ?? 48 8B 8D ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 33 D2 48 8B CF FF 15 ?? ?? ?? ?? B9
}
$encrypt_files_p2 = {
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 72 ?? 8B 95
- ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B B5 ?? ?? ?? ?? 53 53 33 C9 51 33 C0 50 56
- FF 15 ?? ?? ?? ?? 85 C0 75 ?? 56 FF 15 ?? ?? ?? ?? 32 C0 E9 ?? ?? ?? ?? 53 8D 85 ??
- ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 56 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
- ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ??
- 8B 3D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B C3 0F 84 ?? ?? ?? ?? 6A ?? F7 D8 99 53 52 50
- 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52
- 8D 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8D 8D ?? ?? ?? ?? 51 50 8D
- 95 ?? ?? ?? ?? 52 56 FF D7 85 C0 0F 84 ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 77 ?? 81 BD ??
- ?? ?? ?? ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 11 9D ?? ?? ?? ?? 8B 9D
- ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 33 D2 52 52 52 33 C9 51 50
- FF 15 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B C6 8D
+ 48 8B C4 48 89 58 ?? 48 89 70 ?? 48 89 78 ?? 55 41 54 41 55 41 56 41 57 48 8D A8 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 2B E0 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89
+ 85 ?? ?? ?? ?? 45 33 E4 C7 44 24 ?? ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 44 89 25 ?? ?? ??
+ ?? 48 8D 95 ?? ?? ?? ?? 44 89 25 ?? ?? ?? ?? 33 C9 44 89 25 ?? ?? ?? ?? 45 8B FC 4C
+ 89 25 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 63 C8
+ 48 8D 85 ?? ?? ?? ?? 48 8D 04 48 48 83 C0 ?? 66 83 38 ?? 75 ?? 66 44 89 20 4C 8D 05
+ ?? ?? ?? ?? 48 83 C0 ?? 4C 89 64 24 ?? 48 89 05 ?? ?? ?? ?? 45 33 C9 48 8D 05 ?? ??
+ ?? ?? 44 89 64 24 ?? 33 D2 48 89 05 ?? ?? ?? ?? 33 C9 FF 15 ?? ?? ?? ?? 33 D2 33 C9
+ 44 8D 42 ?? FF 15 ?? ?? ?? ?? 48 8B F0 48 85 C0 74 ?? 48 8B 1D ?? ?? ?? ?? 48 81 C3
+ ?? ?? ?? ?? EB ?? 48 8B CB FF 15 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8B D3 48 8B CE 44
+ 8B F0 FF 15 ?? ?? ?? ?? 48 8B F8 48 85 C0 74 ?? 4C 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ??
+ 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 41 8D 46
}
- $encrypt_files_p3 = {
- 48 ?? 8B FF 66 8B 10 83 C0 ?? 66 85 D2 75 ?? 2B C1 6A ?? D1 F8 8D 8D ?? ?? ?? ?? 51
- 8D 14 00 8B 83 ?? ?? ?? ?? 52 56 50 FF D7 8B 93 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ??
- 51 6A ?? 68 ?? ?? ?? ?? 52 FF D7 8B 93 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ??
- 8D 4D ?? 51 52 FF D7 8B 8B ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ??
- ?? 51 FF D7 8B 8B ?? ?? ?? ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 6A ?? 8D 85 ?? ?? ?? ?? 50
- 51 FF D7 8B B5 ?? ?? ?? ?? 6A ?? 33 C9 51 51 B8 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
- 85 C0 74 ?? 33 DB EB ?? 83 85 ?? ?? ?? ?? ?? 11 9D ?? ?? ?? ?? 53 8D 95 ?? ?? ?? ??
- 52 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ??
- ?? 8B 9D ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 51 52 8D BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B B5
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 95
- ?? ?? ?? ?? 83 C4 ?? 52 FF 15 ?? ?? ?? ?? 33 C9 51 51 33 C0 51 50 8B 83 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 8B 8B ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 56
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 94 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B
- 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+ $find_files = {
+ 48 89 5C 24 ?? 48 89 7C 24 ?? 55 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 8B
+ 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? 48 8B F9 4C 8D 05 ?? ?? ?? ?? 4C 8B C9
+ BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8D 8D ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
+ 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF
+ 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 44 24 ?? 4C 8B CF 4C 8D 05 ?? ?? ?? ?? 48 89 44 24
+ ?? BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? F6 44 24 ?? ?? 48 8D 8D ??
+ ?? ?? ?? 74 ?? 48 8D 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? EB ?? FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 0F 85
+ ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 8B 8D ?? ?? ??
+ ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 7B ?? 49 8B E3
+ 5D C3
}
- $delete_volumes_snapshots_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 45 ?? 6A ?? 33 FF 57 57 89
- 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? FF D6 57 68 ??
- ?? ?? ?? FF D6 57 68 ?? ?? ?? ?? FF D6 57 68 ?? ?? ?? ?? FF D6 57 68 ?? ?? ?? ?? FF
- D6 57 57 8D 8D ?? ?? ?? ?? 51 57 89 BD ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ??
- 6A ?? 57 57 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F
- 84 ?? ?? ?? ?? 83 EC ?? 8B F4 89 7E ?? C7 46 ?? ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ??
- ?? ?? 89 A5 ?? ?? ?? ?? C6 06 ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 33 FF 89 7D ?? 83 78 ?? ?? 72 ?? 8B 00 8D 50 ?? 8D 9B ?? ?? ?? ?? 8A 08 40 84
- C9 75 ?? 2B C2 57 8D 95 ?? ?? ?? ?? 52 50 83 EC ?? 8B F4 89 7E ?? C7 46 ?? ?? ?? ??
- ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 A5 ?? ?? ?? ?? 88 0E E8 ?? ?? ?? ?? 8D B5 ?? ??
- ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 83 C4 ?? 39 70 ?? 72 ?? 8B 00 50 53 FF 15 ?? ??
- ?? ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ??
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
- ?? ?? ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 53 FF
- 15 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B C7 8B FF 66 8B 10 66 3B 11 75 ??
- 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0
+ $remote_connection = {
+ 44 0F B7 45 ?? 33 DB 48 8B 55 ?? 45 33 C9 48 89 5C 24 ?? 48 8B CE 89 5C 24 ?? C7 44
+ 24 ?? ?? ?? ?? ?? 48 89 5C 24 ?? FF 15 ?? ?? ?? ?? 4C 8B F0 48 85 C0 0F 84 ?? ?? ??
+ ?? 80 7D ?? ?? B9 ?? ?? ?? ?? 4C 8B 45 ?? B8 ?? ?? ?? ?? 48 8B 55 ?? 0F 44 C8 48 89
+ 5C 24 ?? 45 33 C9 89 4C 24 ?? 89 4D ?? 49 8B CE 48 89 5C 24 ?? 48 89 5C 24 ?? FF 15
+ ?? ?? ?? ?? 48 8B D8 48 85 C0 0F 84 ?? ?? ?? ?? 83 65 ?? ?? 4C 8D 4D ?? 4C 8D 45 ??
+ C7 45 ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 81 4D ??
+ ?? ?? ?? ?? 4C 8D 45 ?? 41 B9 ?? ?? ?? ?? 48 8B CB 41 8D 51 ?? FF 15 ?? ?? ?? ?? 4C
+ 8B 4D ?? 48 8B C7 48 F7 D8 48 8B D7 8B 45 ?? 48 8B CB 45 1B C0 89 44 24 ?? FF 15 ??
+ ?? ?? ?? 85 C0 74 ?? 33 FF 83 65 ?? ?? 48 8D 55 ?? 45 33 C9 45 33 C0 48 8B CB FF 15
+ ?? ?? ?? ?? 85 C0 74 ?? 8B 55 ?? 49 8B CF 03 D7 E8 ?? ?? ?? ?? 44 8B 45 ?? 4C 8D 4D
+ ?? 8B D7 48 8B CB 48 03 D0 4C 8B F8 FF 15 ?? ?? ?? ?? 8B 45 ?? 03 F8 EB ?? 8B 45
}
- $delete_volumes_snapshots_p2 = {
- EB ?? 1B C0 83 D8 ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 89 85
- ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? EB ?? 8D 64 24 ?? 8B BD ?? ?? ?? ?? BA ?? ?? ?? ?? 8B
- CE D3 E2 85 95 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 4E ?? 66 89 8D ?? ?? ?? ?? 33 C9 6A
- ?? 51 8D 95 ?? ?? ?? ?? 52 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ??
- 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 9F ??
- ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 83
- C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 83 EC ?? B8 ?? ?? ?? ?? 8B CC 89 A5
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ??
- ?? ?? 83 78 ?? ?? 72 ?? 8B 00 8D 50 ?? 8D A4 24 ?? ?? ?? ?? 8A 08 40 84 C9 75 ?? 33
- FF 57 8D 8D ?? ?? ?? ?? 51 2B C2 50 83 EC ?? B8 ?? ?? ?? ?? 8B CC 89 A5 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 83 C4 ?? 39 70 ?? 72
- ?? 8B 00 50 53 FF 15 ?? ?? ?? ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 95 ?? ?? ?? ?? 52 E8 ??
- ?? ?? ?? 83 C4 ?? BE ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 89 B5 ??
- ?? ?? ?? 89 BD ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 72 ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 53 89 B5 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 8B B5 ?? ?? ?? ?? 46 89 B5 ?? ?? ?? ?? 83 FE ?? 0F 8C ?? ?? ?? ?? EB ?? 57
- 8D 9F ?? ?? ?? ?? E8 ?? ?? ?? ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B
- 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $remote_connection )
+}
+rule REVERSINGLABS_Win32_Ransomware_Blitzkrieg : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Blitzkrieg ransomware."
+ author = "ReversingLabs"
+ id = "078f7f9d-edd4-52b4-a30e-e968542da95c"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Blitzkrieg.yara#L1-L127"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "22dd16c886a1982186fe927e633be9951da7d7e664e877e11fa976696b2bc86f"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Blitzkrieg"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $encrypt_files = {
+ 55 8B EC 83 C4 ?? 53 56 57 33 D2 89 55 ?? 89 55 ?? 89 45 ?? 33 C0 55 68 ?? ?? ?? ??
+ 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 C0 55 68 ?? ?? ??
+ ?? 64 FF 30 64 89 20 8B 45 ?? 8B 40 ?? 8B 10 FF 52 ?? 8B F0 4E 83 FE ?? 0F 8C ?? ??
+ ?? ?? 8B 45 ?? 8B 48 ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 A0 ?? ?? ?? ?? 88
+ 43 ?? C6 43 ?? ?? 8D 4D ?? 8B 45 ?? 8B 40 ?? 8B D6 8B 38 FF 57 ?? 8B 55 ?? 8B C3 E8
+ ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B2 ?? 8B C3 E8 ?? ?? ?? ?? 8B D3
+ 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 40 50 8D 45 ?? B9 ?? ?? ?? ?? 8B 15
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 4B ?? 89 0C
+ 82 4E 83 FE ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 8B 45 ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 84 C0 74 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ }
+ $search_files_p1 = {
+ E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 89 45 ?? B2 ?? A1 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? F6 40 ?? ?? 74 ?? FF 45 ?? 8B 45 ?? F6 40
+ ?? ?? 74 ?? 83 45 ?? ?? 8B 45 ?? F6 40 ?? ?? 74 ?? 83 45 ?? ?? 8B 45 ?? F6 40 ?? ??
+ 74 ?? 83 45 ?? ?? 8B 45 ?? F6 40 ?? ?? 74 ?? 83 45 ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 10 FF 52 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ??
+ E8 ?? ?? ?? ?? 85 C0 7E ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 8B 52 ??
+ 48 85 D2 74 ?? 3B 42 ?? 72 ?? E8 ?? ?? ?? ?? 40 80 7C 02 ?? ?? 74 ?? 8D 85 ?? ?? ??
+ ?? 8B 55 ?? 8B 4D ?? 8B 49 ?? 4A 85 C9 74 ?? 3B 51 ?? 72 ?? E8 ?? ?? ?? ?? 42 8A 54
+ 11 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? EB ?? 8B 55 ?? 8B 45
+ ?? 8B 08 FF 51 ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 45 ?? FF 4D ?? 75 ?? 8B 45 ?? 8B 10 FF
+ 52 ?? 48 85 C0 0F 8C ?? ?? ?? ?? 40 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ 8B 55 ?? 8B 45 ?? 8B 18 FF 53 ?? 8B 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 55 ?? E8 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ??
+ ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ?? 8B 8D ?? ?? ?? ?? 8B 55
+ ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 85 C0 0F 8F ?? ?? ?? ?? 8B 55 ??
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 8F ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 84 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 75 ?? 8B 55 ?? B8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 85 C0 7F ?? 8B 45 ?? 8B 40 ?? 50 8B 4D ?? B2 ?? A1 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B D8 B2 ?? 8B C3 E8 ?? ?? ?? ?? 8B D3 8B 45 ?? E8 ?? ?? ?? ?? 8B 45
+ }
+ $search_files_p2 = {
+ E8 ?? ?? ?? ?? 40 50 8D 45 ?? B9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 85 D2 74 ?? 3B 42 ?? 72 ?? E8 ?? ?? ?? ?? 8B 4B
+ ?? 89 0C 82 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 8B
+ 45 ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 85 C0 79 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 C0
+ 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ??
+ EB ?? FF 45 ?? FF 4D ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 80 78 ?? ?? 0F 84 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ??
+ 64 FF 30 64 89 20 F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 8D 85 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 75 ?? 8D 85 ?? ?? ?? ??
+ 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ??
+ 8B 48 ?? 8B 45 ?? E8
+ }
+ $disable_services_p1 = {
+ E8 ?? ?? ?? ?? 8B F0 BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
+ FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
+ 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
+ FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
+ 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
+ FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
+ 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
+ FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
+ 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
+ FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ }
+ $disable_services_p2 = {
+ 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
+ FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
+ 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
+ FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
+ 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
+ FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
+ 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
+ FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? 8B 55 ?? 8B C6 8B 08 FF 51 ?? 6A ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 33 C9 33 D2 E8 ?? ?? ?? ?? 33 C0 5A
+ 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $delete_volumes_snapshots_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( all of ( $disable_services_p* ) ) and ( all of ( $search_files_p* ) ) and ( $encrypt_files ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Garrantydecrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Ragnarlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects GarrantyDecrypt ransomware."
+ description = "Yara rule that detects RagnarLocker ransomware."
author = "ReversingLabs"
- id = "0aa05f06-1773-5ce8-892d-04468f5deccc"
+ id = "3bc3765a-f1f8-59bc-bbe8-6821654b334f"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.GarrantyDecrypt.yara#L1-L79"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.RagnarLocker.yara#L1-L108"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "7194c1e0e15a89f2c691a7d586b9db68295cc52a5f042d0f7eb558c326430444"
+ logic_hash = "398f0e5e003f87edf90cdea718be6b10470df317214d00db4dc6c4cccc5b6748"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -40702,81 +39997,101 @@ rule REVERSINGLABS_Win32_Ransomware_Garrantydecrypt : TC_DETECTION MALICIOUS MAL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "GarrantyDecrypt"
+ tc_detection_name = "RagnarLocker"
tc_detection_factor = 5
importance = 25
strings:
+ $find_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 33 C0 B9 ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 56 8B 75 ?? 57
+ 8D BD ?? ?? ?? ?? F3 AB 8B 3D ?? ?? ?? ?? 39 45 ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 8D
+ 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 75
+ ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF D3
+ }
+ $find_files_p2 = {
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 83 FB ?? 75 ?? C7 45 ?? ?? ?? ?? ?? 33 F6 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? FF 74 B5 ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ??
+ ?? 46 83 FE ?? 7C ?? 33 C0 85 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50
+ 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 FF 75 ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
+ FF D6 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 FF D6 6A ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF D6 6A ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
+ ?? ?? 8B 45 ?? 8B 1D ?? ?? ?? ?? 8B 75 ?? 50 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ 56 FF D3
+ }
+ $find_files_p3 = {
+ 33 F6 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 90 FF 74 B5 ??
+ 53 FF D7 85 C0 74 ?? 46 83 FE ?? 72 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 8B 45 ?? 8B 75 ?? 8D 8D ?? ?? ?? ?? 51 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? E9
+ ?? ?? ?? ?? 5F 5E 32 C0 5B 8B E5 5D C3 FF 75 ?? FF 15 ?? ?? ?? ?? 5F 5E B0 ?? 5B 8B
+ E5 5D C3
+ }
$encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 33 DB 53 53 8D 45 ?? 50 89 5D ?? FF D6 85 C0 75
- ?? 68 ?? ?? ?? ?? 6A ?? 53 53 8D 45 ?? 50 FF D6 85 C0 74 ?? 8B 45 ?? A3 ?? ?? ?? ??
- 3B C3 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 3B F3 0F 84 ?? ?? ?? ?? 8B 7E ?? 8B 46
- ?? 33 C9 3B FB 76 ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 29 45 ?? 8B 55 ?? 8D 84 0D ?? ?? ??
- ?? 8A 14 02 41 88 10 3B CF 72 ?? 68 ?? ?? ?? ?? 53 53 FF 76 ?? FF 36 FF 35 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 3B FB 74 ?? 8B 46 ?? 68 ?? ?? ?? ?? 89 45
- ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 53 6A ?? 53 57 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B
- 45 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? FF 36 E8
- ?? ?? ?? ?? FF 76 ?? E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 53 FF
- 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 53 FF 15
+ 56 8B 75 ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 83 C4 ?? 68 ?? ?? ?? ?? 50 FF D7 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D7 56 8B 35 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? FF D6 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D6 68 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 FF D6 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 68 ?? ?? ?? ?? FF D6 FF 75 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8B F0 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ??
+ ?? ?? 8B F8 C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? 56 8D 85 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
}
$encrypt_files_p2 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 8D 45 ?? 50 6A ?? 5F 57 FF 35 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 58 E8 ?? ?? ?? ?? 8B C8 33 DB 89 4D ?? 3B
- CB 0F 84 ?? ?? ?? ?? 8D 45 ?? 89 7D ?? 8B F1 2B C1 8A 14 30 88 16 46 4F 75 ?? 6A ??
- 8D 45 ?? 50 51 53 6A ?? 53 FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 75 ?? 53 68 ?? ??
- ?? ?? 6A ?? 53 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ??
- ?? ?? ?? 89 5D ?? 89 5D ?? 8B 3D ?? ?? ?? ?? 56 FF D7 8D 04 46 83 E8 ?? 66 83 38 ??
- 75 ?? 8B 4D ?? FF B1 ?? ?? ?? ?? 2B C6 83 C0 ?? D1 F8 8D 04 46 50 FF 15 ?? ?? ?? ??
- 3B C3 74 ?? 50 FF D7 8B 4D ?? FF B1 ?? ?? ?? ?? 89 45 ?? FF D7 39 45 ?? 74 ?? 83 45
- ?? ?? 83 7D ?? ?? 72 ?? EB ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 3D ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 89 45 ?? 3B C3 0F 84 ?? ?? ?? ?? 53 8D 45 ?? 50 68
- ?? ?? ?? ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 33 C0 89 5D ?? 3B
- C3 72 ?? 77 ?? 39 5D ?? 76 ?? 8B 45 ?? 8B C8 81 E1 ?? ?? ?? ?? 79 ?? 49 83 C9 ?? 41
- 89 4D ?? 75 ?? 99 83 E2 ?? 03 C2 C1 F8 ?? 99 52 50 8D 85 ?? ?? ?? ?? 50 8D 45 ?? E8
- ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 8B 55 ?? 8B 45 ?? 8A 8C 0D ?? ?? ?? ?? 30 0C 10 FF 45
- ?? 8B 45 ?? 99 33 C9 3B D1 72 ?? 77 ?? 3B 45 ?? 72 ?? 8B 45 ?? 6A ?? F7 D8 99 53 52
- 50 FF 75 ?? FF D7 53 8D 45 ?? 50 FF 75 ?? FF 75 ?? FF 75 ?? FF D6 39 5D ?? 74 ?? 81
- 7D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 6A ?? 53 53 33 C0 50
- FF 75 ?? C7 45 ?? ?? ?? ?? ?? FF D7 53 8D 45 ?? 50 6A ?? 8D 45 ?? 50 FF 75 ?? FF D6
- 53 8D 45 ?? 50 6A ?? FF 75 ?? FF 75 ?? FF D6 FF 75 ?? FF 15 ?? ?? ?? ?? B8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B F0 3B F3 74 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
- 59 FF 75 ?? E8 ?? ?? ?? ?? 59 5F 5E 5B C9 C3
+ 8D 45 ?? 50 57 68 ?? ?? ?? ?? 56 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ??
+ 57 50 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 74 ?? 8B 35 ?? ?? ??
+ ?? 8D 4D ?? 6A ?? 51 FF 75 ?? FF 75 ?? 50 FF D6 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83
+ C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 50 8D 85 ?? ?? ?? ??
+ 50 FF 75 ?? FF D6 8B 45 ?? 50 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? FF D0 FF 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BF ?? ??
+ ?? ?? 89 45 ?? 8D 57 ?? 8B CF D3 E8 A8 ?? 0F 84 ?? ?? ?? ?? 8D 47 ?? C7 45 ?? ?? ??
+ ?? ?? 66 89 45 ?? 33 F6 33 C0 50 50 50 50 50 68 ?? ?? ?? ?? 50 66 89 45 ?? 8D 45 ??
+ 50 FF 15 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ??
+ ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 66 8B 85 ?? ?? ?? ?? 66 3B 45 ?? 75 ?? 66 8B 85 ?? ?? ?? ?? 66 3B 45 ?? B8 ?? ??
+ ?? ?? 0F 44 F0 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ??
+ ?? ?? ?? 83 EF ?? 8B 45 ?? 0F 89 ?? ?? ?? ?? 0F 57 C0 C7 85
}
- $find_files = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 89 5D ?? 85
- DB 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? BF ?? ?? ?? ?? 57 53
- FF D6 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ??
- ?? ?? ?? BB ?? ?? ?? ?? 83 65 ?? ?? 8B 45 ?? FF B0 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 45 ?? ?? 83 7D ?? ?? 72 ?? 8D 85 ?? ??
- ?? ?? 50 FF 75 ?? 53 57 FF 75 ?? FF D6 83 C4 ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 68 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF 75 ?? E8 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? F6 85 ?? ?? ?? ?? ?? 74 ?? FF 75
- ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ??
- ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? 53 57 FF 75 ?? FF D6 83
- C4 ?? 33 F6 56 68 ?? ?? ?? ?? 6A ?? 56 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ??
- ?? 8B D8 83 FB ?? 74 ?? 56 8B 35 ?? ?? ?? ?? 8D 45 ?? 50 BF ?? ?? ?? ?? 57 FF D6 50
- 57 8B 3D ?? ?? ?? ?? 53 FF D7 6A ?? 8D 45 ?? 50 FF 35 ?? ?? ?? ?? FF D6 50 FF 35 ??
- ?? ?? ?? 53 FF D7 53 FF 15 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 5F 5E 5B C9 C3
+ $encrypt_files_p3 = {
+ 0F 29 85 ?? ?? ?? ?? 0F 29 85 ?? ?? ?? ?? 0F 29 85 ?? ?? ?? ?? 0F 29 85 ?? ?? ?? ??
+ 0F 29 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 68
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 68
+ ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 6A ?? FF 75 ?? FF 15 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 6A ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
+ FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ??
+ 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85
+ C0 74 ?? FF 75 ?? 8B 35 ?? ?? ?? ?? FF D6 FF 75 ?? FF D6 6A ?? FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and $find_files and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_NB65 : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_DST : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects NB65 ransomware."
+ description = "Yara rule that detects DST ransomware."
author = "ReversingLabs"
- id = "1aba009e-8065-5fb0-98e7-a595cb324076"
- date = "2022-06-01"
- modified = "2022-06-01"
+ id = "bcc9933d-14eb-5f83-a136-5f009c7a3282"
+ date = "2021-12-06"
+ modified = "2021-12-06"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.NB65.yara#L1-L68"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.DST.yara#L1-L170"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "f8a0e265fc72a9f017b37ce4b6dbb878285a5d298ab1b8c69f9fde7159426981"
+ logic_hash = "b658093232a2265d425e3b38758268c116bbac51fa5eed372b5b4f00de4c6880"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -40784,61 +40099,158 @@ rule REVERSINGLABS_Win32_Ransomware_NB65 : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "NB65"
+ tc_detection_name = "DST"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- E8 ?? ?? ?? ?? 89 45 ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ??
- C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ??
- C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ??
- C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ??
- C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8A 45 ?? 80 7D ?? ?? 75 ?? 33 C9 90 8A 44 0D ??
- 0F B6 C0 83 E8 ?? 6B C0 ?? 99 F7 FB 8D 42 ?? 99 F7 FB 88 54 0D ?? 41 83 F9 ?? 72 ??
- 8D 45 ?? 89 45 ?? A1 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 50
- ?? 33 C9 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 81 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF D0
- 85 C0 75 ?? 33 F6 66 90 A1 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ??
- 8D 50 ?? 33 C9 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 81 ?? ?? ?? ?? FF B4 B5 ?? ?? ??
- ?? 57 FF D0 85 C0 75 ?? 46 83 FE ?? 7C ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3
+ $encrypt_files_p1 = {
+ 4C 8D A4 24 ?? ?? ?? ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC
+ 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ??
+ ?? 48 89 BC 24 ?? ?? ?? ?? 44 0F 11 BC 24 ?? ?? ?? ?? 48 85 DB 0F 84 ?? ?? ?? ?? 48
+ 89 9C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ?? 48 89 4C 24 ??
+ 31 C9 31 FF E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 85 DB
+ 0F 85 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 44 0F 11 BC 24 ?? ?? ?? ?? 48 8D 0D ?? ??
+ ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ??
+ ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 0F 1F 00
+ E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 31 C0 48 8B 9C 24 ?? ?? ?? ?? 48 8B 8C 24 ??
+ ?? ?? ?? 48 8D 3D ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? BF ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 85 DB 0F 85
+ ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 44 0F 11 BC 24 ?? ?? ?? ?? 48 8D 0D
}
- $find_files = {
- 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ?? ?? 83 FE ?? 75 ?? 50 57 57
- 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56 FF 15 ?? ?? ?? ?? 8B C7 8B 4D ??
- 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ??
- 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 80 BD ?? ??
- ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 8B 85 ?? ?? ?? ?? 75 ??
- 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
+ $encrypt_files_p2 = {
+ 48 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 8C 24
+ ?? ?? ?? ?? 48 89 4C 24 ?? 48 8D 44 24 ?? E8 ?? ?? ?? ?? 90 85 C0 0F 85 ?? ?? ?? ??
+ 48 8D 05 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 89 D9 E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ??
+ BB ?? ?? ?? ?? 48 89 D9 E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ??
+ ?? 48 85 DB 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 89 D9 E8 ??
+ ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ?? 48 85 C9 0F 85 ?? ?? ?? ??
+ 48 89 5C 24 ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B 51 ?? 48 8B 84 24 ?? ??
+ ?? ?? FF D2 48 8B 0D ?? ?? ?? ?? 83 B9 ?? ?? ?? ?? ?? 75 ?? 48 89 C2 48 C1 E0 ?? 48
+ 8D 70 ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 D1 48 F7 EE 48 8D 14 CA 48 8D 52 ?? 48
}
- $enum_procs = {
- 33 C9 66 90 8A 84 0D ?? ?? ?? ?? 0F B6 C0 83 E8 ?? 8D 04 C0 99 F7 BD ?? ?? ?? ?? 8D
- 42 ?? 99 F7 BD ?? ?? ?? ?? 88 94 0D ?? ?? ?? ?? 41 83 F9 ?? 72 ?? A1 ?? ?? ?? ?? 8B
- 40 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 33 D2 33 C9 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 41
- ?? 8D 8D ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? 51 FF D0 85 C0 75 ?? 6A ?? E8 ?? ?? ?? ??
- 83 C4 ?? 85 C0 74 ?? C7 00 ?? ?? ?? ?? 8D 50 ?? 8B 8D ?? ?? ?? ?? 89 08 C7 02 ?? ??
- ?? ?? 8B 4E ?? 89 48 ?? 8B 4E ?? 89 01 89 56 ?? 8D 85 ?? ?? ?? ?? 50 57 FF D3 85 C0
- 0F 85 ?? ?? ?? ?? 5B A1 ?? ?? ?? ?? 8B 40 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 33 D2 33 C9
- E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 41 ?? 57 FF D0 8B 4D ?? 5F 33 CD 5E E8 ?? ?? ??
- ?? 8B E5 5D C3
+ $encrypt_files_p3 = {
+ C1 FA ?? 48 C1 FE ?? 48 29 F2 EB ?? 48 8D 70 ?? 48 89 C1 48 B8 ?? ?? ?? ?? ?? ?? ??
+ ?? 48 F7 EE 48 8D 14 0A 48 8D 52 ?? 48 D1 FA 48 C1 FE ?? 48 29 F2 48 C1 E2 ?? 48 8D
+ 4A ?? 48 89 4C 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 CB E8 ?? ?? ?? ?? 48 89 C3 48 8B 4C
+ 24 ?? 48 89 CF 48 8B 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89
+ 8C 24 ?? ?? ?? ?? 48 85 DB 0F 85 ?? ?? ?? ?? 31 C0 48 8B 9C 24 ?? ?? ?? ?? 48 8B 4C
+ 24 ?? 48 8D 3D ?? ?? ?? ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 D9 48 89 C3 48 8B 84
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 85
+ DB 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 89 D9 31 FF 48 8B 74
+ 24 ?? 4C 8B 84 24 ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 4C 8B 94 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 66 0F 1F 44 00 ?? 48 85 DB 0F
+ 85 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 C3 48 8D 0D ?? ?? ?? ?? 48 8B BC 24 ??
+ ?? ?? ?? 31 F6 45 31 C0 4D 89 C1 48 8D 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 9C 24 ??
+ ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 84 24
+ ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 85 C0 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ??
+ ?? 31 DB 31 C9 E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 85
+ DB 74 ?? 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC
+ 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 8B 94 24 ?? ?? ?? ?? 48 8B 72 ?? 48 8B 42
+ ?? 48 8B 56 ?? 31 DB 31 C9 48 89 CF FF D2 48 8B 15 ?? ?? ?? ?? 48 89 CF 48 89 D9 48
+ }
+ $encrypt_files_p4 = {
+ 89 C3 48 89 D0 E8 ?? ?? ?? ?? 48 89 D9 48 89 C3 48 8B 84 24 ?? ?? ?? ?? 0F 1F 40 ??
+ E8 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 90 E8 ?? ?? ?? ?? 48
+ 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ??
+ ?? ?? C3 90 0F 1F 40 ?? E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ??
+ ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84 24 ??
+ ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90
+ E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ??
+ ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ??
+ ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84
+ 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ??
+ C3 90 66 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC
+ 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48
+ 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ??
+ ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4
+ ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48
+ 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ??
+ ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 90 66 90
+ E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ??
+ ?? 48 81 C4 ?? ?? ?? ?? C3 48 89 44 24 ?? 48 89 5C 24 ?? 48 89 4C 24 ?? 48 89 7C 24
+ ?? E8
+ }
+ $find_files_p1 = {
+ 4C 8D A4 24 ?? ?? ?? ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC
+ 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ??
+ ?? 48 89 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 DB 7E ?? 48 89 5C 24 ?? 31 C9 EB ??
+ 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 8B 9C 24 ?? ?? ?? ?? 48 8D 43 ??
+ 48 89 4C 24 ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 10 48 89 54 24 ?? 48 8B 58 ?? 48 89 5C
+ 24 ?? 48 8B 72 ?? 48 89 D8 FF D6 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48
+ 8B 8C 24 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? BE ?? ?? ?? ?? 49 89 C0 49 89 D9 31 C0 48
+ 8B 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 5C 24 ?? 48 8B 4C 24 ?? 48
+ 8B 51 ?? 48 8B 44 24 ?? FF D2 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8D
+ 4B ?? 66 90 E9 ?? ?? ?? ?? 48 29 CB 48 89 DA 48 F7 DB 48 C1 FB ?? 48 21 D9 48 01 C1
+ 48 89 8C 24 ?? ?? ?? ?? 48 89 94 24 ?? ?? ?? ?? EB ?? 31 D2 31 C9 48 89 C8 48 89 D3
+ E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ??
+ 48 8B 3D ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 66 90 E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8D BC
+ 24 ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ?? 48 89 6C 24 ?? 48 8D 6C
+ }
+ $find_files_p2 = {
+ 24 ?? E8 ?? ?? ?? ?? 48 8B 6D ?? 48 8D 84 24 ?? ?? ?? ?? 31 C9 0F 1F 00 E9 ?? ?? ??
+ ?? 48 8B 4C 24 ?? 48 8B 49 ?? 48 8B 44 24 ?? FF D1 84 C0 74 ?? 48 8B 44 24 ?? 48 8B
+ 5C 24 ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 FF C1 48 8B 54 24
+ ?? 0F 1F 00 48 39 CA 0F 8F ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 FF C9 48 85 C9 0F 8C ?? ??
+ ?? ?? 0F B6 14 08 66 90 80 FA ?? 0F 84 ?? ?? ?? ?? 80 FA ?? 0F 84 ?? ?? ?? ?? 80 FA
+ ?? 75 ?? E9 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8D 42 ?? 48 89 4C 24 ?? 48 89 84
+ 24 ?? ?? ?? ?? 48 8B 10 48 89 54 24 ?? 48 8B 70 ?? 48 89 74 24 ?? 48 8B 5C 24 ?? 48
+ 8B 44 24 ?? E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8B 44
+ 24 ?? 48 8B 5C 24 ?? E8 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ??
+ 48 89 DF 48 89 D3 48 89 C2 48 89 C8 48 89 D1 E8 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ??
+ 48 85 C0 0F 8D ?? ?? ?? ?? 48 8B 4C 24 ?? 48 FF C1 48 83 F9 ?? 0F 8C ?? ?? ?? ?? 48
+ 8B 4C 24 ?? 48 89 8C 24 ?? ?? ?? ?? 48 8B 54 24 ?? 48 89 94 24 ?? ?? ?? ?? 48 8B 84
+ 24 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 89 44 24 ??
+ 48 89 5C 24 ?? 48 89 4C 24 ?? 66 90 E8
+ }
+ $kill_procs_p1 = {
+ 4C 8D A4 24 ?? ?? ?? ?? 4D 3B 66 ?? 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC
+ 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 90 E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48
+ 89 5C 24 ?? 31 C9 66 90 EB ?? 48 8B 54 24 ?? 48 8D 4A ?? 48 8B 84 24 ?? ?? ?? ?? 48
+ 8B 5C 24 ?? 0F 1F 84 00 ?? ?? ?? ?? 48 39 CB 0F 8E ?? ?? ?? ?? 48 89 4C 24 ?? 48 C1
+ E1 ?? 48 8B 1C 08 48 89 5C 24 ?? 48 8B 4C 08 ?? 48 89 4C 24 ?? 48 8B 73 ?? 48 89 C8
+ FF D6 48 89 1D ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 48 89 05 ?? ?? ?? ?? EB ?? 48
+ 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B 49 ?? 48 8B 44 24 ?? FF D1 48
+ 89 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8B
+ 3D ?? ?? ?? ?? 48 89 C3 48 8D 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48
+ 89 08 48 8D BC 24 ?? ?? ?? ?? 48 8D 35 ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 48 A5 48 8D BC
+ 24 ?? ?? ?? ?? 48 8D 7F ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? E8 ?? ?? ?? ?? 48 8B 6D ??
+ 48 8D 05 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ EB ?? 48 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? C3 48 8D 84 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 66 0F 1F 84 00 ?? ?? 00 00 48 85 C9 0F 84 ?? ?? ??
+ ?? 48 8B 94 24 ?? ?? ?? ?? 48 8B 12 48 89 54 24 ?? 48 8B 01 48 89 44 24 ?? 48 8B 59
+ ?? 48 89 5C 24 ?? 48 8D 8C 24 ?? ?? ?? ?? 31 F6 EB ?? 48 8B 94 24 ?? ?? ?? ?? 48 83
+ }
+ $kill_procs_p2 = {
+ C2 ?? 48 8B 44 24 ?? 48 8B 5C 24 ?? 48 89 CE 48 89 D1 48 89 74 24 ?? 48 89 8C 24 ??
+ ?? ?? ?? 48 8B 11 48 89 54 24 ?? 48 8B 79 ?? 48 89 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 4C
+ 24 ?? 48 8B 7C 24 ?? 90 E8 ?? ?? ?? ?? 48 85 C0 0F 8C ?? ?? ?? ?? 48 8B 44 24 ?? BB
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 C7 48 89 DE 31 C0 48 8D 1D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 44 0F 11 39 48 8D 94 24 ?? ?? ?? ?? 44 0F
+ 11 3A 48 8D 15 ?? ?? ?? ?? 48 89 94 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ??
+ ?? 48 89 84 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? BB ?? ?? ??
+ ?? BF ?? ?? ?? ?? 48 89 FE E8 ?? ?? ?? ?? 48 89 44 24 ?? 44 0F 11 BC 24 ?? ?? ?? ??
+ 48 8D 0D ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 1D ?? ??
+ ?? ?? BF ?? ?? ?? ?? 48 89 FE 48 8D 05 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 48 8B 44 24 ?? 90 E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 FF C1 48 83 F9 ?? 0F 8C ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 40 ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $enum_procs ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $kill_procs_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Afrodita : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Ferrlock : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Afrodita ransomware."
+ description = "Yara rule that detects Ferrlock ransomware."
author = "ReversingLabs"
- id = "513963fd-5f3d-5d31-a65a-37f6f5c72260"
+ id = "745ce529-46d0-56ed-a8fa-b41b26b068f4"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Afrodita.yara#L1-L119"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ferrlock.yara#L1-L131"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ce7cc445d4c1f59c25b9505fc1f7f9dd0d286ab80510e2977b50ff15433aea60"
+ logic_hash = "b94bc77489dbb74573813631009e605bc848e17995a0a512d08b194ee3020b75"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -40846,105 +40258,117 @@ rule REVERSINGLABS_Win32_Ransomware_Afrodita : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Afrodita"
+ tc_detection_name = "Ferrlock"
tc_detection_factor = 5
importance = 25
strings:
- $exclude_directories_and_drop_ransom_note = {
- 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8D 8D ?? ??
- ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ?? ?? ?? 8D 95 ??
- ?? ?? ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ??
- ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 75 ?? E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B
- 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ??
- ?? ?? 89 8D ?? ?? ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8D 4D ?? E8
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A
- ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D
- 4D ?? E8 ?? ?? ?? ?? EB ?? B8
+ $search_files_p1 = {
+ 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
+ F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ?? ??
+ ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? FF
+ 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 5D ?? 8B
+ CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59 EB ?? 8B
+ 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 FF
+ 57 57 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33
+ C5 89 45 ?? 8B 4D ?? 53 8B 5D ?? 57 8B 7D ?? 89 9D ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
+ ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8A 11 80 FA
+ ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 53 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 DB
}
- $drop_ransom_note_no_dir_exclusion = {
- 8D 95 ?? ?? ?? ?? 52 8B 43 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 85
- ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 52 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 33 C0 88 85 ?? ?? ?? ?? 33 C9 88 8D ?? ??
- ?? ?? 33 D2 88 95 ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? 50 0F B6 8D ?? ?? ?? ?? 51 0F B6
- 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B C8 E8 ?? ?? ?? ??
- 50 8B 4B ?? 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ??
- 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- 6A ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 FF 15
- ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? EB ?? 8B
- 5D ?? B8 ?? ?? ?? ?? C3 C7 45
+ $search_files_p2 = {
+ 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8A C3 80 FA ?? 75 ?? B0 ?? 0F B6 C0 2B CF 41 F7 D8 56
+ 1B C0 23 C1 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 8D 85 ?? ?? ?? ?? 53 53 53 50 53 57 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ??
+ ?? 83 FE ?? 75 ?? 50 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 83 FE ?? 74 ?? 56 FF 15
+ ?? ?? ?? ?? 8B C3 5E 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08
+ C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ??
+ 80 F9 ?? 75 ?? 38 9D ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0
+ 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
}
- $find_files_p1 = {
- 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 8B 55 ?? 53
- 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 74 ??
- 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95 ?? ?? ?? ?? 8A 01 88 85 ?? ?? ??
- ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? E9 ??
- ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 8A C3 75 ?? B0 ?? 2B
- CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D ?? ?? ?? ?? 56 1B C0 89 9D ?? ?? ?? ??
- 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? F7 D8
+ $enum_rsrc = {
+ 6A ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 4D ?? 8B 45 ?? 8D 4D ?? 83 4D ?? ?? 51 50 6A
+ ?? 6A ?? 6A ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75
+ ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? EB ?? 33 DB 39 5D ?? 7E ??
+ 8D 7E ?? F7 47 ?? ?? ?? ?? ?? 74 ?? 8D 47 ?? 89 45 ?? 8B 45 ?? 8B 00 8B 48 ?? 85 C9
+ 74 ?? 8B 01 8D 55 ?? 52 FF 50 ?? EB ?? FF 37 8D 4D ?? E8 ?? ?? ?? ?? 83 65 ?? ?? 8D
+ 45 ?? 50 8B 45 ?? 8B 48 ?? E8 ?? ?? ?? ?? 83 4D ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 43 83
+ C7 ?? 3B 5D ?? 7C ?? 83 4D ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 56 8D 45 ?? 50 FF
+ 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? C2 ?? ?? E8 ?? ?? ?? ?? CC 55 8B EC 6A ?? 68 ?? ?? ?? ??
+ 64 A1 ?? ?? ?? ?? 50 56 A1 ?? ?? ?? ?? 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 83
+ 65 ?? ?? 8B 4E ?? 85 C9 74 ?? 8B 11 3B CE 0F 95 C0 0F B6 C0 50 FF 52 ?? 83 66 ?? ??
+ 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 8B E5 5D C3
}
- $find_files_p2 = {
- 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75
- ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
- ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75 ?? 8A 48 ?? 84 C9 74 ??
- 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ??
- ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ??
- ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 38 9D ?? ?? ?? ??
- 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 8B D8 56 FF 15 ?? ?? ??
- ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B C3 8B 4D ??
- 5F 33 CD 5B E8 ?? ?? ?? ?? C9 C3
+ $create_test_file_p1 = {
+ 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 33 DB 8D 55
+ ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 5D ?? E8 ?? ?? ?? ?? 59 8D 45 ?? C6 45 ?? ??
+ 50 8D 4D ?? 89 5D ?? 89 5D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8
+ ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 83 CB ?? 8B 3D ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 65 ?? ??
+ 8D 4D ?? 83 65 ?? ?? 56 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? FF 75 ?? 8B 45 ?? 2B 45
+ ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 8B 55 ?? 8D 4D ?? 0F 43 45 ??
+ 83 7D ?? ?? 0F 43 4D ?? 3B 55 ?? 75 ?? 52 50 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 85 ?? ??
+ ?? ?? ?? 85 C0 74 ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 80 BD ?? ?? ?? ??
+ ?? 8D 4D ?? 0F 85 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C6 ?? 3B F7 0F 85 ?? ??
+ ?? ?? 83 7D ?? ?? 8D 45 ?? 8B 35 ?? ?? ?? ?? BF ?? ?? ?? ?? 0F 43 45 ?? 33 C9 51 57
}
- $encrypt_files = {
- 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
- ?? 64 A1 ?? ?? ?? ?? 50 53 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 50 8D 45
- ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4B ?? 51
- FF 15 ?? ?? ?? ?? 83 E0 ?? 74 ?? 8B 53 ?? 52 FF 15 ?? ?? ?? ?? 83 E0 ?? 50 8B 43 ??
- 50 FF 15 ?? ?? ?? ?? 8B 4B ?? 51 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 53
- ?? 52 8D 45 ?? 50 83 EC ?? 8B CC 89 A5 ?? ?? ?? ?? 51 8B 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? C6 45 ?? ?? 8D 55 ?? 52 8B 43 ?? 50 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 45
- ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 8B 43 ?? 50 8D
- 4D ?? 51 83 EC ?? 8B D4 89 A5 ?? ?? ?? ?? 52 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8B 43 ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ??
- C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ??
- 33 CD E8 ?? ?? ?? ?? 8B E5 5D 8B E3 5B C2
+ $create_test_file_p2 = {
+ 6A ?? 51 51 68 ?? ?? ?? ?? 50 FF D6 3B C3 0F 84 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83
+ 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 0F 43 45 ??
+ 33 C9 51 57 6A ?? 51 51 68 ?? ?? ?? ?? 50 FF D6 8B F8 3B FB 0F 84 ?? ?? ?? ?? 6A ??
+ 57 FF 15 ?? ?? ?? ?? 8B F0 85 F6 75 ?? 57 FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? E9 ?? ?? ?? ?? 6A ?? 58 3B F0 0F 42 F0 03 F0 56 E8 ?? ?? ?? ?? 59 6A ?? 89 85
+ ?? ?? ?? ?? 8D 45 ?? 50 56 8B B5 ?? ?? ?? ?? 56 57 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 75
+ ?? 57 FF 15 ?? ?? ?? ?? EB ?? 83 7D ?? ?? 8D 45 ?? FF 75 ?? 0F 43 45 ?? 8D 55 ?? 50
+ 8B CE E8 ?? ?? ?? ?? 59 59 33 DB 53 53 53 57 FF 15 ?? ?? ?? ?? 53 8D 45 ?? 50 FF 75
+ ?? 56 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8D 45 ?? 0F 43
+ 4D ?? 83 7D ?? ?? 51 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 8D 4D ??
+ E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C3 E8 ??
+ ?? ?? ?? C3
+ }
+ $encrypt_files_p1 = {
+ 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 33 F6 8D 4D ?? 89 B5
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 75 ?? 8D 4D ?? 68 ?? ?? ?? ?? 89 75 ?? 89 75 ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 7D ?? 8B D8 8B 45
+ ?? 0F 43 7D ?? 59 3B D8 77 ?? 85 DB 74 ?? 2B C3 40 03 C7 89 85 ?? ?? ?? ?? 2B C7 50
+ 6A ?? 57 EB ?? 53 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 85 ?? ??
+ ?? ?? 46 2B C6 50 6A ?? 56 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? EB ?? 2B F7 EB
+ ?? 83 CE ?? 83 FE ?? 74 ?? 83 7D ?? ?? 8D 45 ?? FF 75 ?? 0F 43 45 ?? 50 51 56 8D 4D
+ ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 33 F6 8D 85 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
+ }
+ $encrypt_files_p2 = {
+ 50 E8 ?? ?? ?? ?? 6A ?? 5F 89 7D ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ??
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 51 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 45 ?? ??
+ E8 ?? ?? ?? ?? C6 45 ?? ?? 8B C8 C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 51 0F 43 85
+ ?? ?? ?? ?? 51 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 39 B5 ?? ?? ?? ?? 74 ?? 83 7D ?? ?? 8D
+ 55 ?? FF 75 ?? 0F 43 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 56 8B 40 ?? 03 C8 8B 51
+ ?? 83 CA ?? 8B C2 0B C7 39 71 ?? 0F 44 D0 52 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 59 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files ) and ( ( $exclude_directories_and_drop_ransom_note ) or ( $drop_ransom_note_no_dir_exclusion ) )
+ uint16( 0 ) == 0x5A4D and ( $enum_rsrc ) and ( all of ( $search_files_p* ) ) and ( all of ( $create_test_file_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Babuk : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Ransoc : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Babuk ransomware."
+ description = "Yara rule that detects Ransoc ransomware."
author = "ReversingLabs"
- id = "8a96f400-193f-5fd1-ba03-4da464345e1c"
- date = "2021-01-26"
- modified = "2021-01-26"
+ id = "a990754e-eafa-5501-a123-bcbd5aa26ca6"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Babuk.yara#L1-L117"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ransoc.yara#L1-L114"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "70327b3f9d0b0505ade7ee6de6d7facf56820c7e8477bd172f738f374311144f"
+ logic_hash = "1f48f1b713c18b099e863d8a11e872ae84df0ea355f01cba765e8333d8d98575"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -40952,108 +40376,115 @@ rule REVERSINGLABS_Win32_Ransomware_Babuk : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Babuk"
+ tc_detection_name = "Ransoc"
tc_detection_factor = 5
importance = 25
strings:
+ $scan_for_services = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 66 A3 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 66 39 2D ?? ?? ?? ?? 73 ?? 66 01 1D ?? ?? ?? ?? 03 F3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B9 ?? ?? ?? ?? 66 89
+ 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 39 2D ?? ?? ?? ?? 73 ?? 66 01 1D ?? ?? ?? ?? 03 F3
+ E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 75 ?? BA ?? ?? ?? ?? 66 89 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 39 2D ?? ?? ?? ?? 73
+ ?? 66 01 1D ?? ?? ?? ?? 03 F3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 66 A3 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 66 39 2D ?? ?? ?? ?? 73 ?? 66 01 1D ?? ?? ?? ?? 03 F3 E8 ?? ?? ?? ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B9 ?? ?? ?? ?? 66
+ 89 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 39 2D ?? ?? ?? ?? 73 ?? 66 01 1D ?? ?? ?? ?? 03
+ F3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 75 ?? BA ?? ?? ?? ?? 66 89 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 FF 66 39 2D ?? ??
+ ?? ?? 73 ?? A1 ?? ?? ?? ?? 50 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 66 01 1D ?? ?? ?? ?? 8B
+ FB 03 F3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 75 ?? BA ?? ?? ?? ?? 66 89 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 39 2D ?? ??
+ ?? ?? 73 ?? 85 FF 75 ?? A1 ?? ?? ?? ?? 50 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 66
+ 01 1D ?? ?? ?? ?? 03 F3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? BA ?? ?? ?? ?? 66 89 15 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ EB ?? 85 FF 74 ?? 8D 44 24 ?? 50 E8
+ }
+ $remote_connection = {
+ 8B 44 24 ?? 83 EC ?? 53 8B 5C 24 ?? 56 8B 74 24 ?? 50 56 E8 ?? ?? ?? ?? 8B D8 83 C4
+ ?? 83 FB ?? 75 ?? 5E B8 ?? ?? ?? ?? 5B 83 C4 ?? C3 8B 4C 24 ?? 55 8B 6C 24 ?? 57 55
+ 56 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 56 FF 15 ?? ?? ?? ?? 50 56 53 E8
+ ?? ?? ?? ?? 56 8B F8 E8 ?? ?? ?? ?? 83 C4 ?? 83 FF ?? 75 ?? 53 FF 15 ?? ?? ?? ?? 8D
+ 47 ?? 5F 5D 5E 5B 83 C4 ?? C3 8B 44 24 ?? 85 C0 74 ?? 85 ED 74 ?? 55 50 53 E8 ?? ??
+ ?? ?? 83 C4 ?? 83 F8 ?? 75 ?? 53 FF 15 ?? ?? ?? ?? 5F 5D 5E B8 ?? ?? ?? ?? 5B 83 C4
+ ?? C3 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 83 C4 ?? 8D 49 ?? 8B 74 24 ??
+ 8B C6 2B 44 24 ?? 75 ?? 8D 4C 24 ?? 6A ?? 51 E8 ?? ?? ?? ?? 8B 74 24 ?? 83 C4 ?? 2B
+ 74 24 ?? 6A ?? 56 8D 54 24 ?? 56 52 E8 ?? ?? ?? ?? 83 C4 ?? 50 53 FF D5 8B F8 85 FF
+ 78 ?? 2B C6 01 44 24 ?? EB ?? 29 74 24 ?? 83 FF ?? 74 ?? 85 FF 75 ?? 53 FF 15 ?? ??
+ ?? ?? 85 FF 79 ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 5F 5D 5E B8 ?? ?? ?? ?? 5B
+ 83 C4 ?? C3 8D 54 24 ?? 6A ?? 52 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 68 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 8B F0 85 F6 75 ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 5F 5D
+ 8D 46 ?? 5E 5B 83 C4 ?? C3 8B 54 24 ?? 83 C2 ?? 6A ?? 52 E8 ?? ?? ?? ?? 8B 4C 24 ??
+ 8B 54 24 ?? 8B F8 8B 44 24 ?? 2B F0 83 C6 ?? 2B CE 51 03 F0 56 52 E8 ?? ?? ?? ?? 8D
+ 44 24 ?? 50 E8
+ }
+ $encrypt_files = {
+ 81 EC ?? ?? ?? ?? 53 55 56 8B 35 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? FF D6 68 ?? ?? ?? ??
+ 8B F8 FF D6 8B 8C 24 ?? ?? ?? ?? 8B E8 8B 84 24 ?? ?? ?? ?? 50 51 57 8D 94 24 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 50
+ E8 ?? ?? ?? ?? 8B BC 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 83 C4 ?? 89 4C 24 ?? BB ??
+ ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? EB ?? 8D 49 ?? 55 68 ?? ?? ?? ?? 83 FB ?? 7E ?? 8D
+ 94 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 74 24 ?? 8D BC 24 ?? ?? ?? ?? 52 F3 A5 E8 ?? ??
+ ?? ?? 8B BC 24 ?? ?? ?? ?? 88 9C 2C ?? ?? ?? ?? 8D 75 ?? EB ?? 8D 84 24 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 88 9C 2C ?? ?? ?? ?? 8D 75 ?? 83 C4 ?? 6A ?? 8D 4C 24 ?? 6A ?? 51
+ E8 ?? ?? ?? ?? 6A ?? 8D 94 24 ?? ?? ?? ?? 52 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 44 24 ?? B9 ?? ?? ?? ?? 80 30 ?? 40 49 75 ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 6A ??
+ 8D 54 24 ?? 52 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 56 8D 8C 24 ?? ?? ?? ?? 51 8D
+ 94 24 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 4C 24 ?? 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 44 24 ?? B9 ?? ?? ?? ?? 8B FF 80 30 ?? 40 49 75 ?? 8D 54 24 ?? 52
+ E8 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 6A ?? 8D
+ 54 24 ?? 52 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 8D 54 24
+ ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B F7 83 FF ?? 72 ?? BE ?? ?? ?? ?? 8B 4C 24 ?? 56 8D
+ 44 24 ?? 50 51 E8 ?? ?? ?? ?? 01 74 24 ?? 2B FE 83 C4 ?? 43 89 BC 24 ?? ?? ?? ?? 85
+ FF 0F 85 ?? ?? ?? ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C3
+ }
$find_files = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 50 8B
- 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 95 ??
- ?? ?? ?? 83 C2 ?? 89 95 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 73 ?? 8B 85 ?? ?? ?? ?? 8B
- 0C 85 ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? E9 ?? ?? ??
- ?? E9 ?? ?? ?? ?? EB ?? 8B 45 ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ??
- 51 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 E2 ?? 74 ?? 83 7D ?? ?? 77 ?? 8B 45 ?? 83
- C0 ?? 50 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 83 E9 ?? 89 8D ?? ?? ?? ?? 83 BD ??
- ?? ?? ?? ?? 7C ?? 8B 95 ?? ?? ?? ?? 0F B7 84 55 ?? ?? ?? ?? 83 F8 ?? 75 ?? 68 ?? ??
- ?? ?? 8B 8D ?? ?? ?? ?? 8D 94 4D ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? EB ??
- EB ?? EB ?? EB ?? EB ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ??
- ?? 51 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 50 FF 15
- }
- $encrypt_files_p1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A
- ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD
- ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85
- ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 8C ?? ??
- ?? ?? 7F ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8B
- 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 52 50 E8 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 0F 57 C0 66 0F 13 85 ?? ?? ?? ?? EB ?? 8B 8D
- ?? ?? ?? ?? 83 C1 ?? 8B 95 ?? ?? ?? ?? 83 D2 ?? 89 8D ?? ?? ?? ?? 89 95 ?? ?? ?? ??
- 83 BD ?? ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 7C ?? 83 BD ?? ?? ?? ?? ?? 0F 83 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50
- }
- $encrypt_files_p2 = {
- E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 68
- ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 6A ?? 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ??
- 51 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 52
- FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 8C ?? ?? ??
- ?? 7F ?? 83 BD ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68
- ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ??
- ?? ?? 74 ?? 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 68 ?? ??
- ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ??
- ?? ?? 50 8B 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- }
- $encrypt_files_p3 = {
- C4 ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 45
- ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF
- 15 ?? ?? ?? ?? 6A ?? 8B 85 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 95 ?? ??
- ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 6A ?? 6A ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 6A ?? 8D 95 ?? ?? ??
- ?? 52 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 8D 45 ?? 50 6A
- ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ??
- ?? ?? 52 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
- 3B 95 ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 69 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 BC 05 ?? ?? ??
- ?? ?? 0F 84 ?? ?? ?? ?? 69 8D ?? ?? ?? ?? ?? ?? ?? ?? 81 BC 0D ?? ?? ?? ?? ?? ?? ??
- ?? 74 ?? FF 15 ?? ?? ?? ?? 69 95 ?? ?? ?? ?? ?? ?? ?? ?? 3B 84 15 ?? ?? ?? ?? 74 ??
- 69 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 8C 05 ?? ?? ?? ?? 51 6A ?? 68 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 FF
- 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 8D ?? ?? ??
- ?? 51 FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $enum_resources = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 8D 45 ?? 50 8B 4D ?? 51 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D 45
- ?? 50 8B 4D ?? 51 8D 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 75 ?? C7 45 ?? ?? ??
- ?? ?? EB ?? 8B 4D ?? 83 C1 ?? 89 4D ?? 8B 55 ?? 3B 55 ?? 73 ?? 8B 45 ?? C1 E0 ?? 8B
- 4D ?? 8B 54 01 ?? 83 E2 ?? 74 ?? 8B 45 ?? C1 E0 ?? 03 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? EB ?? 6A ?? 8B 4D ?? C1 E1 ?? 8B 55 ?? 8B 44 0A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB
- ?? EB ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 4D ?? 33
- CD E8 ?? ?? ?? ?? 8B E5 5D C3
- }
+ 83 EC ?? 53 55 56 57 33 DB 68 ?? ?? ?? ?? 6A ?? 89 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ??
+ ?? 8B E8 8D 44 24 ?? 50 89 6C 24 ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? 55 51 E8 ?? ?? ?? ??
+ 8B 74 24 ?? 6A ?? 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 55 68 ?? ?? ??
+ ?? 89 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B F8 57 8D 54 24 ?? 52 8D 44 24 ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 89 44 24 ?? 3B C3 75 ?? 8B 4C 24 ?? 51 8D 54 24 ?? 52 E8 ?? ??
+ ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ??
+ ?? ?? 8B 44 24 ?? 50 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 4C 24 ??
+ 51 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 54 24 ?? 52 56 E8 ?? ?? ??
+ ?? 83 C4 ?? 33 FF 39 5C 24 ?? 76 ?? 8D 64 24 ?? 8B 44 24 ?? 8B 0C B8 51 56 E8 ?? ??
+ ?? ?? 47 83 C4 ?? 3B 7C 24 ?? 72 ?? 39 5C 24 ?? 75 ?? 8B 44 24 ?? 3B C3 74 ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B 54 24 ?? 52 56 E8 ?? ?? ??
+ ?? 8B 44 24 ?? 83 C4 ?? 89 5C 24 ?? 3B C3 0F 86 ?? ?? ?? ?? EB ?? 8D 9B ?? ?? ?? ??
+ 8B 44 24 ?? 8B 4C 24 ?? 8B 1C 88 53 55 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 57 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 8B E8 E8 ?? ?? ?? ?? 6A ?? 56 89 44 24 ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 53 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 56 E8 ?? ?? ?? ?? 33 C0 8D 54 24 ?? 55 52 C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89 84
+ 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84
+ 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8D 44 24 ?? 50 56
+ E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ??
+ ?? 8B 5C 24 ?? E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 8B D3 52 E8 ?? ??
+ ?? ?? 8B 4C 24 ?? 8B 44 24 ?? 8B 6C 24 ?? 41 83 C4 ?? 89 4C 24 ?? 3B C8 0F 82 ?? ??
+ ?? ?? 33 DB 33 F6 3B C3 76 ?? 8B 44 24 ?? 8B 0C B0 51 E8 ?? ?? ?? ?? 46 83 C4 ?? 3B
+ 74 24 ?? 72 ?? 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ??
+ 3B C3 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 5F 5E 5D 3B C3 5B 74 ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 83 C4 ?? C3
+ }
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $enum_resources )
+ uint16( 0 ) == 0x5A4D and $scan_for_services and $find_files and $encrypt_files and $remote_connection
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Goodwill : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Jormungand : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects GoodWill ransomware."
+ description = "Yara rule that detects Jormungand ransomware."
author = "ReversingLabs"
- id = "66358802-450b-5276-8088-b3550519b1e8"
- date = "2022-06-28"
- modified = "2022-06-28"
+ id = "418c3d9f-2338-593f-a8ec-a1e25afa50d4"
+ date = "2021-10-22"
+ modified = "2021-10-22"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.GoodWill.yara#L1-L89"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Jormungand.yara#L1-L135"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "94e2950f415ba737fe5ca9d32a3d850dd5744e547c4ca094ad28545e19033cb2"
+ logic_hash = "049eb4533b37d8d72e50dd1e803a897758386643770d47b3e7690f58e44d5236"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -41061,77 +40492,122 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Goodwill : TC_DETECTION MALICIOUS MA
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "GoodWill"
+ tc_detection_name = "Jormungand"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_file = {
- 02 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 06 6F
- ?? ?? ?? ?? 0A 06 28 ?? ?? ?? ?? 0B 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 02 72 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 07 28 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? DE ?? 26 72 ??
- ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 2A
+ $drop_ransom_note = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 8D 44 24 ?? 3B 41 ?? 0F 86 ?? ?? ?? ?? 81 EC
+ ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 89 04 24 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ??
+ ?? ?? ?? 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89
+ 84 24 ?? ?? ?? ?? 8B 4C 24 ?? 89 4C 24 ?? 8D 54 24 ?? 89 14 24 8B 94 24 ?? ?? ?? ??
+ 89 54 24 ?? 8B 94 24 ?? ?? ?? ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ??
+ 8B 54 24 ?? 8B 9C 24 ?? ?? ?? ?? 89 1C 24 8B 9C 24 ?? ?? ?? ?? 89 5C 24 ?? 89 44 24
+ ?? 89 4C 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 84 24 ?? ?? ?? ?? 8B 4C 24
+ ?? 89 4C 24 ?? 8B 54 24 ?? 89 54 24 ?? C7 04 24 ?? ?? ?? ?? 8B 9C 24 ?? ?? ?? ?? 89
+ 5C 24 ?? 8B 9C 24 ?? ?? ?? ?? 89 5C 24 ?? 8D 1D ?? ?? ?? ?? 89 5C 24 ?? C7 44 24 ??
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 04 24 89 4C 24 ?? C7 44 24 ??
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 84 24 ?? ?? ?? ??
+ 8D 4C 24 ?? 89 0C 24 8B 8C 24 ?? ?? ?? ?? 89 4C 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8B 4C
+ 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 44 24 ?? 89 4C 24 ?? 8D
+ 44 24 ?? 89 04 24 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? E8 ?? ??
+ ?? ?? 8B 44 24 ?? 8B 4C 24 ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? 89 4C 24 ?? E8 ?? ??
+ ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 9C 24 ?? ?? ?? ?? 89 1C 24 89 44 24 ??
+ 89 4C 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
+ 81 C4 ?? ?? ?? ?? C3 E8
}
- $aes_encrypt = {
- 14 0A 03 0B 73 ?? ?? ?? ?? 0C 73 ?? ?? ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 20
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 03 07 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ??
- ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ??
- ?? ?? 6F ?? ?? ?? ?? 09 17 6F ?? ?? ?? ?? 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ??
- 11 ?? 02 16 02 8E 69 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ??
- ?? ?? ?? DC 08 6F ?? ?? ?? ?? 0A DE ?? 09 2C ?? 09 6F ?? ?? ?? ?? DC 08 2C ?? 08 6F ??
- ?? ?? ?? DC 06 2A
+ $encrypt_files_aes = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? 8B 44 24
+ ?? 89 04 24 8B 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24
+ ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 85 D2 74 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ ?? ?? ?? ?? ?? 89 54 24 ?? 89 5C 24 ?? 83 C4 ?? C3 89 44 24 ?? 89 4C 24 ?? 8B 50 ??
+ 89 0C 24 FF D2 8B 44 24 ?? 8B 4C 24 ?? 89 0C 24 8B 4C 24 ?? 89 4C 24 ?? 8B 4C 24 ??
+ 89 4C 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24
+ ?? 8B 54 24 ?? 89 54 24 ?? C7 04 24 ?? ?? ?? ?? 8D 1D ?? ?? ?? ?? 89 5C 24 ?? C7 44
+ 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 89
+ 1C 24 8B 5C 24 ?? 89 5C 24 ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B
+ 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8D 15 ?? ?? ?? ?? 89 14 24 8B 54 24 ??
+ 89 54 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24
+ ?? 8B 54 24 ?? 89 54 24 ?? 8B 5C 24 ?? 8B 5B ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ??
+ 8B 6C 24 ?? 89 6C 24 ?? 8B 6C 24 ?? 89 6C 24 ?? 8B 6C 24 ?? 89 6C 24 ?? 8B 6C 24 ??
+ 89 2C 24 FF D3 8B 05 ?? ?? ?? ?? 89 04 24 8B 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44
+ 24 ?? 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 44 24 ?? 89
+ 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 83 C4 ?? C3 E8
}
- $find_files_p1 = {
- 28 ?? ?? ?? ?? 0A 1F ?? 28 ?? ?? ?? ?? 0B 18 8D ?? ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 25
- 17 72 ?? ?? ?? ?? A2 0C 06 0D 16 13 ?? 38 ?? ?? ?? ?? 09 11 ?? 9A 13 ?? 11 ?? 6F ?? ??
- ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? DD ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11
- ?? 28 ?? ?? ?? ?? 08 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 28 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 17 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 7D ?? ??
- ?? ?? 11 ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 19 6F ?? ?? ?? ?? 6F ??
- ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ??
- ?? DC DE ?? 26 DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ??
- ?? ?? ?? DC 11 ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 73 ?? ?? ?? ?? 13 ??
- 11 ?? 11 ?? 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 11 ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ??
- ?? ?? ?? 25 19 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ??
- DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ??
- 8E 69 3F ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 09 8E 69 3F ?? ?? ?? ?? 08
+ $encrypt_files_rsa = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? C7 04 24
+ ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 89 14 24 89 4C 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B
+ 44 24 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 48 ?? 8B 50 ?? 8B 40 ?? 89 0C 24 89 54 24 ?? 89
+ 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 85 D2 75 ??
+ 8D 15 ?? ?? ?? ?? 39 D0 0F 85 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 89 04
+ 24 89 54 24 ?? 89 4C 24 ?? 8B 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? 8B 44 24
+ ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 8B 6C
+ 24 ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 89 5C 24 ?? 89 6C 24 ?? 83 C4 ?? C3 C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? 89 5C
+ 24 ?? 83 C4 ?? C3 8D 05 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 44 24 ?? C7 40 ?? ??
+ ?? ?? ?? 8B 0D ?? ?? ?? ?? 85 C9 75 ?? 8D 0D ?? ?? ?? ?? 89 08 C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 0D ?? ?? ?? ?? 89 4C 24 ?? 89
+ 44 24 ?? 83 C4 ?? C3 89 44 24 ?? 89 04 24 8D 0D ?? ?? ?? ?? 89 4C 24 ?? E8 ?? ?? ??
+ ?? 8B 44 24 ?? EB ?? 89 04 24 89 54 24 ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ??
+ ?? 0F 0B
}
- $find_files_p2 = {
- 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 07 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13
- ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 17 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ??
- 2B ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 11 ?? FE 06 ?? ??
- ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 19 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ??
- 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC DE ?? 26
- DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 07 11 ?? 28
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ??
- 7D ?? ?? ?? ?? 11 ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 19 6F ?? ?? ??
- ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F
- ?? ?? ?? ?? DC DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 2A
+ $find_files = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? C7 44 24
+ ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8D 05 ?? ??
+ ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 44 24 ?? 89 04 24 8B 44 24 ?? 89 44
+ 24 ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 0D ?? ?? ??
+ ?? 8B 15 ?? ?? ?? ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 8B 05 ?? ?? ?? ?? 8B 0D ??
+ ?? ?? ?? 8B 15 ?? ?? ?? ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 90 E8 ?? ?? ?? ?? 83
+ C4 ?? C3 90 E8 ?? ?? ?? ?? 83 C4 ?? C3 E8
}
- $remote_connection = {
- 73 ?? ?? ?? ?? 0A 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 7E ?? ?? ?? ?? 17 28 ?? ?? ??
- ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 1C 6F ?? ?? ?? ?? 2B ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ??
- 1C 6F ?? ?? ?? ?? 06 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 17 0B DE ?? 26 72 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 07 2A
+ $remote_connection_p1 = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? C7 04 24
+ ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D
+ 05 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? C7 40 ?? ?? ?? ?? ??
+ 8D 0D ?? ?? ?? ?? 89 0C 24 E8 ?? ?? ?? ?? 8B 44 24 ?? C6 40 ?? ?? 8B 0D ?? ?? ?? ??
+ 8B 54 24 ?? 8D 5A ?? 85 C9 0F 85 ?? ?? ?? ?? 89 42 ?? 8D 05 ?? ?? ?? ?? 89 04 24 E8
+ ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8D 0D
+ ?? ?? ?? ?? 89 08 8B 0D ?? ?? ?? ?? 8D 50 ?? 85 C9 0F 85 ?? ?? ?? ?? 8B 4C 24 ?? 89
+ 48 ?? C7 04 24 ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B
+ 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? C7 44 24
+ ?? ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44
+ 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8D 15 ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ??
+ 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 48 ?? 8B 0D ?? ?? ?? ?? 85 C9 0F 85 ?? ?? ??
+ ?? 8B 4C 24 ?? 89 08 C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C7 40
+ }
+ $remote_connection_p2 = {
+ C7 04 24 ?? ?? ?? ?? 8D 0D ?? ?? ?? ?? 89 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 4C 24
+ ?? 89 4C 24 ?? 8B 4C 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 4C
+ 24 ?? 89 44 24 ?? 8D 05 ?? ?? ?? ?? 89 04 24 C7 44 24 ?? ?? ?? ?? ?? 8D 05 ?? ?? ??
+ ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C
+ 24 ?? 8B 54 24 ?? 89 0C 24 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 8B 44 24
+ ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 89 0C
+ 24 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 75 ?? 90 E8 ?? ?? ?? ?? 83 C4 ?? C3
+ 8B 48 ?? 84 01 8B 40 ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? 8D 41 ?? 89 44 24 ?? E8 ??
+ ?? ?? ?? 85 C0 75 ?? EB ?? 90 E8 ?? ?? ?? ?? 83 C4 ?? C3 89 04 24 8B 4C 24 ?? 89 4C
+ 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? E9 ?? ?? ?? ?? 89 14 24 8B 44 24 ?? 89 44 24 ?? E8
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 89 1C 24 89 44 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 90 E8
+ ?? ?? ?? ?? 83 C4 ?? C3 E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_file ) and ( $aes_encrypt ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_* ) ) and ( all of ( $remote_connection_p* ) ) and ( $drop_ransom_note )
}
-rule REVERSINGLABS_Win32_Ransomware_Targetcompany : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Montserrat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects TargetCompany ransomware."
+ description = "Yara rule that detects Montserrat ransomware."
author = "ReversingLabs"
- id = "7e6983f9-2aca-5cfa-aad6-38aa64fa2062"
- date = "2021-09-27"
- modified = "2021-09-27"
+ id = "deeb5f1a-1329-5964-93e1-8ca6a20fcd89"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.TargetCompany.yara#L1-L141"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Montserrat.yara#L1-L118"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "05fa81afa8aa1e3b9955ad24a274ddef4fb32d678902af7aae6d6c67ed3bf0fd"
+ logic_hash = "c8782a8cb2b87e76ff1f804ee8affd01405827d0914ea725bb0e9ddace7dde10"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -41139,127 +40615,108 @@ rule REVERSINGLABS_Win32_Ransomware_Targetcompany : TC_DETECTION MALICIOUS MALWA
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "TargetCompany"
+ tc_detection_name = "Montserrat"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 59 53 68 ?? ?? ?? ?? 6A ?? 53 6A
- ?? 68 ?? ?? ?? ?? 56 FF D7 89 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 56 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83
- BD ?? ?? ?? ?? ?? 75 ?? BF ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 56 8D 75 ?? E8 ?? ?? ??
- ?? 50 89 5D ?? E8 ?? ?? ?? ?? 53 6A ?? E8 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? E9 ?? ??
- ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59
- E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 53 68
- ?? ?? ?? ?? 6A ?? 53 6A ?? 68 ?? ?? ?? ?? 56 FF D7 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ??
- ?? 6A ?? 5F 53 57 56 FF B5 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 57 52 50
- 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 33 FF 3B F3 89 85
- ?? ?? ?? ?? 7F ?? 7C ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 77 ?? 33 FF 47 EB ?? B9 ?? ??
- ?? ?? 3B C1 73 ?? 53 51 56 FF B5 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 50
- }
- $encrypt_files_p2 = {
- 56 FF B5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 89 95 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 3B FB 8B 3D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
- 89 9D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 89 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 59 89 85 ?? ?? ?? ?? 3B C3 0F 84 ?? ?? ?? ?? 53 8D 8D ?? ?? ?? ?? 51 FF B5 ??
- ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 FF B5 ?? ?? ?? ?? 8D 4D
- ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 53 53 FF B5 ??
- ?? ?? ?? FF D7 53 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? FF D6 E9 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 89 85 ?? ?? ?? ?? 3B C3 0F 84 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B C3 0F 86 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 53 53 FF B5 ??
- ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF D7 53 8D 85 ?? ?? ?? ?? 50 FF B5 ??
- ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 FF B5 ??
- ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53
- FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF D7 53 8D 85 ?? ?? ?? ?? 50
- FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF D6 8B 85 ?? ?? ?? ?? 01 85
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 11 85 ?? ?? ?? ?? FF 8D ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
- FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 6A ?? 53 53 33 C0 50 FF B5 ?? ?? ?? ?? FF D7 8B
- BD ?? ?? ?? ?? 53 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 45 ?? 50 57 FF D6 53 8D 85 ?? ?? ??
- ?? 50 6A ?? 8D 45 ?? 50 57 FF D6 53 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 57 FF
- D6 57 FF 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
- }
- $remote_connection_p1 = {
- 55 8B EC 83 EC ?? 53 56 33 F6 57 8D 5D ?? 89 75 ?? E8 ?? ?? ?? ?? 89 75 ?? 56 56 56
- FF 75 ?? 56 FF 15 ?? ?? ?? ?? 8B D8 89 5D ?? 3B DE 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 FF 6A ?? 8D
- 45 ?? 50 FF 74 BD ?? 53 FF 15 ?? ?? ?? ?? 47 83 FF ?? 72 ?? 56 56 6A ?? 56 56 FF 75
- ?? FF 75 ?? 53 FF 15 ?? ?? ?? ?? 89 45 ?? 3B C6 0F 84 ?? ?? ?? ?? 33 C9 80 7D ?? ??
- B8 ?? ?? ?? ?? 0F 95 C1 56 49 23 C8 03 C8 81 C9 ?? ?? ?? ?? 51 56 56 56 FF 75 ?? 89
- 4D ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B D8 3B DE 0F 84 ?? ?? ?? ?? 6A ??
- 5F 8D 45 ?? 50 8D 45 ?? 50 6A ?? 53 89 7D ?? 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ??
- 81 4D ?? ?? ?? ?? ?? 57 8D 45 ?? 50 6A ?? 53 FF 15 ?? ?? ?? ?? FF 75 ?? 8B 45 ?? FF
- 75 ?? F7 D8 1B C0 50 FF 75 ?? 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 33 FF 56 56 8D 45 ??
- 50 53 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 03 C7 50 FF 75 ?? E8 ?? ?? ??
- ?? 59 59 8D 4D ?? 51 FF 75 ?? 89 45 ?? 03 C7 50 53 FF 15 ?? ?? ?? ?? 03 7D ?? 39 75
- ?? 75 ?? 53 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ??
- 39 75 ?? 75 ?? 33 C0 40 39 45 ?? 74 ?? 89 45 ?? E9 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ??
- ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? 59 59 5F 5E 5B C9 C3
+ $find_files_p1 = {
+ 8B FF 55 8B EC 51 8B 4D ?? 53 57 33 DB 8D 51 ?? 66 8B 01 83 C1 ?? 66 3B C3 75 ?? 8B
+ 7D ?? 2B CA D1 F9 83 C8 ?? 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 56 8D 5F ??
+ 03 D9 6A ?? 53 E8 ?? ?? ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ??
+ ?? 83 C4 ?? 85 C0 75 ?? FF 75 ?? 2B DF 8D 04 7E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 75 ?? 8B 4D ?? 56 E8 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 8B C6 5E 5F
+ 5B 8B E5 5D C3 33 C0 50 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ??
+ ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 55 ?? 8B 4D ?? 53 8B 5D ?? 56 57 6A ?? 5E 6A ??
+ 89 95 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 5F EB ?? 0F B7 01 66 3B 85 ?? ?? ??
+ ?? 74 ?? 66 3B C6 74 ?? 66 3B C7 74 ?? 83 E9 ?? 3B CB 75 ?? 0F B7 31 66 3B F7 75 ??
+ 8D 43 ?? 3B C8 74 ?? 52 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 6A ??
+ 8B C6 33 FF 5A 66 3B C2 74 ?? 6A ?? 5A 66 3B C2 74 ?? 6A ?? 5A 66 3B C2 74 ?? 8B C7
}
- $remote_connection_p2 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 8D 9D ?? ?? ?? ??
- 8B F9 E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 45
- ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 85 F6 75
- ?? B8 ?? ?? ?? ?? 50 8D 45 ?? 50 57 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 8B F8 85 F6 74 ?? 56 E8 ?? ?? ?? ?? 59 85 FF 74 ?? 57 E8 ?? ?? ?? ?? 59 FF B5
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B 4D ?? 5F 5E 33
- CD 5B E8 ?? ?? ?? ?? C9 C3
+ $find_files_p2 = {
+ EB ?? 33 C0 40 2B CB 0F B6 C0 D1 F9 41 F7 D8 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50
+ 57 53 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? 8B 85 ?? ?? ?? ?? 50 57 57 53 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56 FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD
+ 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 8D ?? ?? ?? ?? 6A ?? 8B 41 ?? 2B 01 C1 F8 ?? 89 85
+ ?? ?? ?? ?? 58 66 39 85 ?? ?? ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 66 39 85 ?? ??
+ ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 51 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 8B 8D
+ ?? ?? ?? ?? 85 C0 6A ?? 58 75 ?? 8B C1 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8
+ ?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ??
+ 83 C4 ?? E9
}
- $generate_key = {
- 0F 31 0F AF C8 0F AF CE 0F AF 8D ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 53 33 FF 47 57 53 53
- 8D 85 ?? ?? ?? ?? 50 89 8D ?? ?? ?? ?? FF D6 3B C3 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ??
- ?? ?? 75 ?? 6A ?? 57 53 53 8D 85 ?? ?? ?? ?? 50 FF D6 3B C3 74 ?? 8D 85 ?? ?? ?? ??
- 50 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 59 53 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B C7
- B9 ?? ?? ?? ?? 8B 11 8B F2 C1 EE ?? 33 F2 69 F6 ?? ?? ?? ?? 03 F0 89 71 ?? 83 C1 ??
- 40 81 F9 ?? ?? ?? ?? 7C ?? 57 A3 ?? ?? ?? ?? FF 15
+ $encrypt_files_p1 = {
+ 8B FF 55 8B EC 83 EC ?? 53 56 57 FF 75 ?? 8D 45 ?? FF 75 ?? FF 75 ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 8D 7D ?? 8B F0 6A ?? 59 F3 A5 83 CE ?? 39 75 ?? 75 ?? E8 ?? ?? ?? ?? 83
+ 20 ?? 8B 45 ?? 89 30 E8 ?? ?? ?? ?? 8B 00 E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 5D ?? 89
+ 03 3B C6 75 ?? E8 ?? ?? ?? ?? 83 20 ?? 89 33 E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? EB ??
+ 8B 45 ?? 8D 75 ?? 83 65 ?? ?? 33 C9 41 C7 45 ?? ?? ?? ?? ?? 83 EC ?? 89 08 8B 45 ??
+ C1 E8 ?? F7 D0 23 C1 6A ?? 59 89 45 ?? 8B FC 8D 45 ?? 50 FF 75 ?? F3 A5 E8 ?? ?? ??
+ ?? 8B F8 83 C4 ?? 89 7D ?? BA ?? ?? ?? ?? 83 FF ?? 75 ?? 8B 4D ?? 8B C1 23 C2 3B C2
+ 75 ?? F6 45 ?? ?? 74 ?? 83 EC ?? 8D 45 ?? 81 E1 ?? ?? ?? ?? 8D 75 ?? 89 4D ?? 6A ??
+ 59 8B FC 50 FF 75 ?? F3 A5 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 89 7D ?? 83 FF ?? 75 ?? 8B
+ 0B 8B C1 83 E1 ?? C1 F8 ?? 6B C9 ?? 8B 04 85 ?? ?? ?? ?? 80 64 08 ?? ?? FF 15 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 59 E9 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ??
+ ?? ?? ?? 8B F0 56 E8 ?? ?? ?? ?? 59 8B 0B 8B C1 83 E1 ?? C1 F8 ?? 6B C9 ?? 57 8B 04
+ 85 ?? ?? ?? ?? 80 64 08 ?? ?? FF 15 ?? ?? ?? ?? 85 F6 0F 85 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? C7 00 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 F8 ?? 75 ?? 8A 45 ?? 0C ?? EB ?? 83 F8 ?? 8A
}
- $find_files_p1 = {
- 8D 85 ?? ?? ?? ?? 53 53 50 53 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
- D6 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57
- FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C4 ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 33 F6 0F B7
- C6 FF 34 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
- ?? 46 66 83 FE ?? 72 ?? 6A ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ??
- ?? 0F 84 ?? ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 0F B7 B5 ?? ?? ?? ?? 8D 34 B5
+ $encrypt_files_p2 = {
+ 45 ?? 75 ?? 0C ?? 57 FF 33 88 45 ?? E8 ?? ?? ?? ?? 8A 55 ?? 59 59 8B 0B 80 CA ?? 8B
+ C1 88 55 ?? 83 E1 ?? C1 F8 ?? 6B C9 ?? 88 55 ?? 8B 04 85 ?? ?? ?? ?? 88 54 08 ?? 8B
+ 0B 8B C1 83 E1 ?? C1 F8 ?? 6B C9 ?? F6 45 ?? ?? 8B 04 85 ?? ?? ?? ?? C6 44 08 ?? ??
+ 74 ?? FF 33 E8 ?? ?? ?? ?? 8B F0 59 85 F6 75 ?? 8D 45 ?? C6 45 ?? ?? 50 FF 75 ?? 8D
+ 75 ?? 83 EC ?? 6A ?? 59 8B FC FF 33 F3 A5 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B F0
+ FF 33 E8 ?? ?? ?? ?? 59 8B C6 E9 ?? ?? ?? ?? 8B 03 8B C8 83 E0 ?? C1 F9 ?? 6B D0 ??
+ 8A 45 ?? 8B 0C 8D ?? ?? ?? ?? 88 44 11 ?? 8B 0B 8B C1 C1 F8 ?? 83 E1 ?? 6B D1 ?? 8B
+ 0C 85 ?? ?? ?? ?? 8B 45 ?? C1 E8 ?? 32 44 11 ?? 24 ?? 30 44 11 ?? F6 45 ?? ?? 75 ??
+ F6 45 ?? ?? 74 ?? 8B 0B 8B C1 83 E1 ?? C1 F8 ?? 6B C9 ?? 8B 04 85 ?? ?? ?? ?? 80 4C
+ 08 ?? ?? 8B 75 ?? B9 ?? ?? ?? ?? 8B C6 23 C1 3B C1 0F 85 ?? ?? ?? ?? F6 45 ?? ?? 74
+ ?? FF 75 ?? FF 15 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 81 E6 ?? ?? ?? ?? 89 75 ?? 8D 75 ??
+ 6A ?? 59 8B FC 50 FF 75 ?? F3 A5 E8 ?? ?? ?? ?? 8B D0 83 C4 ?? 83 FA ?? 75 ?? FF 15
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 0B 8B C1 83 E1 ?? C1 F8 ?? 6B C9 ?? 8B 04 85 ?? ??
+ ?? ?? 80 64 08 ?? ?? FF 33 E8 ?? ?? ?? ?? 59 E9 ?? ?? ?? ?? 8B 0B 8B C1 C1 F8 ?? 83
+ E1 ?? 6B C9 ?? 8B 04 85 ?? ?? ?? ?? 89 54 08 ?? 33 C0 5F 5E 5B 8B E5 5D C3
}
- $find_files_p2 = {
- FF 36 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 50 FF D3 FF 36 89 85 ?? ??
- ?? ?? FF D3 8B 8D ?? ?? ?? ?? 3B C8 0F 84 ?? ?? ?? ?? FF 85 ?? ?? ?? ?? 66 83 BD ??
- ?? ?? ?? ?? 72 ?? C6 85 ?? ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? FF 34 85 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? FE 85 ?? ?? ?? ?? 80 BD ?? ?? ?? ??
- ?? 72 ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 59 85 F6 74 ?? 6A ?? 59 FF B5 ?? ?? ?? ?? 33 C0
- 8B FE F3 AB 66 8B 85 ?? ?? ?? ?? 66 89 46 ?? FF D3 8D 44 00 ?? 50 E8 ?? ?? ?? ?? 59
- FF B5 ?? ?? ?? ?? 89 46 ?? 50 FF 15 ?? ?? ?? ?? 56 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BF ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF B5 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 83 C4 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 EB ?? 56 FF 15 ?? ?? ??
- ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B
- 4D ?? 5F 5E 33 CD 33 C0 5B E8 ?? ?? ?? ?? C9 C2
+ $shutdown_services_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 65 ?? 8B F9 8B 75 ?? 8B 1D
+ ?? ?? ?? ?? FF D3 83 7E ?? ?? 89 45 ?? 72 ?? 8B 36 6A ?? 56 FF 37 FF 15 ?? ?? ?? ??
+ 8B F0 89 75 ?? 85 F6 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 8D 45 ?? 50 6A ?? 56 FF 15
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 75 ?? 56 FF 15 ?? ?? ?? ?? 8B
+ 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2 ??
+ ?? 83 F8 ?? 75 ?? 66 90 FF 77 ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 8D 45 ?? 50 6A
+ ?? 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF D3 2B 45 ?? 3B
+ 47 ?? 0F 87 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8B CF E8
+ ?? ?? ?? ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 75 ?? 50 6A ?? 56 FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 84
+ }
+ $shutdown_services_p2 = {
+ FF 77 ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 8D 45 ?? 50 6A ?? 56 FF 15 ?? ?? ?? ??
+ 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? FF D3 2B 45 ?? 3B 47 ?? 0F 87
+ ?? ?? ?? ?? 83 7D ?? ?? 75 ?? E9 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 E8
+ ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $generate_key ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $shutdown_services_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Marlboro : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Retis : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Marlboro ransomware."
+ description = "Yara rule that detects Retis ransomware."
author = "ReversingLabs"
- id = "7cd3b436-47e3-5711-9b59-cef70efe3b45"
- date = "2020-07-23"
- modified = "2020-07-23"
+ id = "3d1de7c2-abb7-5411-a598-6bc68229a22a"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Marlboro.yara#L1-L117"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Retis.yara#L1-L74"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "d36c3cf52af47e9f638f58aabc19298e8c58831c3083f82e4c194319503eeaaa"
+ logic_hash = "3e3429041acc5730b009916efbcd35c7cfd2b2877dc1d2cf980f7fb7d399d532"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -41267,111 +40724,70 @@ rule REVERSINGLABS_Win32_Ransomware_Marlboro : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Marlboro"
+ tc_detection_name = "Retis"
tc_detection_factor = 5
importance = 25
strings:
- $ping_apnic = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 6A ?? 8D 85 ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 0F 57
- C0 F3 0F 7F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
- 8D 85 ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF
- B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $remote_server_connection_1 = {
- BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D7 8B C8 E8 ?? ?? ?? ?? BA ?? ??
- ?? ?? 8B C8 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D6 8B
- C8 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 55 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 55 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8B 40 ?? F6 84 05 ?? ?? ?? ?? ?? 74 ?? 83 EC ?? 8D 45 ?? 8D 4D ??
- 50 E8 ?? ?? ?? ?? C6 45 ?? ?? BA ?? ?? ?? ?? 8B C8 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8
- }
- $remote_server_connection_2 = {
- 84 C0 74 ?? B3 ?? EB ?? 32 DB C7 45 ?? ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 83 7D
- ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 DB 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3D ?? ?? ??
- ?? 74 ?? 8D 80 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? [0-3] 8B 85 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 03 C8 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 50 C6
- 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 C4 ?? 8B 8D ?? ?? ?? ?? 8B F0 85 C9 74 ?? 8B
- 01 FF 50 ?? 85 C0 74 ?? 8B 10 8B C8 6A ?? FF 12 8B 06 8B CE 6A ?? 8B 40 ?? FF D0
- }
- $remote_server_connection_3 = {
- 50 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 5D ?? 83 C4 ?? 8B 7D ?? 8B 08 8B 49
- ?? F6 44 01 ?? ?? 75 ?? 8B 75 ?? 8D 4D ?? 83 FB ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? 0F
- 43 CF 3B F0 0F 42 C6 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 83 FE ?? 73 ?? 83 C8 ??
- EB ?? 33 C0 83 FE ?? 0F 95 C0 85 C0 0F 94 C0 84 C0 0F 94 C0 84 C0 0F 85 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- B5 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 83 FB ?? 72
+ $search_files = {
+ 00 00 04 6F ?? ?? ?? ?? 0B 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ?? 0C 00 08 28 ?? ?? ?? ??
+ 0A 72 ?? ?? ?? ?? 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 03 6F ?? ?? ??
+ ?? 0D 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 00 00 72 ?? ?? ?? ?? 11 ?? 72 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 06 72 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 17 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ??
+ 12 ?? 28 ?? ?? ?? ?? 13 07 00 11 ?? 73 ?? ?? ?? ?? 13 ?? 02 11 ?? 28 ?? ?? ?? ?? 16 FE
+ ?? 13 ?? 11 ?? 2C ?? 00 02 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 1F ?? 28 ?? ?? ?? ??
+ 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 00 00 2B ?? 00 1F ?? 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ??
+ ?? 00 72 ?? ?? ?? ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 00 12 ??
+ 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 00 DE
+ ?? 26 00 00 DE ?? 00 12 ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE ?? ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 00 DC 00 12 ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE ?? ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 00 DC 2A
}
- $remote_server_connection_4 = {
- 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D
- ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- C6 EB ?? 8B 8D ?? ?? ?? ?? 8B 01 FF 50 ?? 8B 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? B8 ??
- ?? ?? ?? C3 8B 85 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33
- CD E8 ?? ?? ?? ?? 8B E5 5D
+ $search_drives = {
+ 00 28 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 00 06 0C 16 0D 2B ?? 08 09 9A 13 ?? 00
+ 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 07 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 00 00 00 09 17 58 0D 09 08 8E 69 32 ?? 07 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 26 00 07 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ??
+ 13 ?? 00 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 00 00 03 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ??
+ 12 ?? 28 ?? ?? ?? ?? 13 ?? 00 00 72 ?? ?? ?? ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 00 11 ?? 72 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 17 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 13 ?? 2B ??
+ 12 ?? 28 ?? ?? ?? ?? 13 ?? 00 02 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 1F ??
+ 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 00 11 ?? 6F
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE ??
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 00 DE ?? 26 00 00 DE ?? 00 12 ?? 28 ?? ?? ??
+ ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 00 12 ??
+ 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE ?? ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
+ DC 2A
}
- $encrypt_file = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 51 C7 45 ?? ?? ?? ?? ?? 8D 55 ??
- 8B 35 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- C6 45 ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? 83 7D ?? ?? 51 0F 43 45 ?? 8D 8D ?? ?? ??
- ?? 6A ?? 50 E8 ?? ?? ?? ?? 85 C0 8D 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BF ?? ?? ?? ??
- 8B 40 ?? 75 ?? 03 C8 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75 ?? 0B C7 EB ?? 03 C8 33 C0 39
- 41 ?? 0F 44 C7 6A ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 51 0F 43 45 ?? 8D 8D ??
- ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 85 C0 8D 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ??
- 75 ?? 03 C8 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75 ?? 83 C8 ?? EB ?? 03 C8 33 C0 39 41 ??
- 0F 44 C7 6A ?? 50 E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 83 EC
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 6A ?? 83 EC ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8D 8D ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 8B 08 8B 49 ?? F6 44 01 ?? ?? 75 ?? 8D 64 24 ?? 51 8D 55 ??
- 8B CE E8 ?? ?? ?? ?? 51 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45
- ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 08 8B 49 ?? F6 44 01 ?? ?? 74 ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 03
- C8 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75 ?? 83 C8 ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 03 C8
- 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75 ?? 83 C8 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 8D
- 45 ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 8B 40 ??
- C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ??
- ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 C4 ?? 8B 85 ??
- ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41
- ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ??
- C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ??
- ?? ?? 8D 45 ?? 50 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 72 ?? FF
- 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? C7 45 ?? ?? ??
- ?? ?? 66 89 45 ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ??
- ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_files = {
+ 00 03 19 17 73 ?? ?? ?? ?? 0A 06 6F ?? ?? ?? ?? D4 8D ?? ?? ?? ?? 0B 06 07
+ 16 07 8E 69 6F ?? ?? ?? ?? 26 06 6F ?? ?? ?? ?? 00 03 18 18 73 ?? ?? ?? ??
+ 0C 73 ?? ?? ?? ?? 0D 09 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 00 09 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 00 09 6F ?? ?? ?? ?? 13 ?? 08 11 ?? 17 73 ?? ?? ?? ?? 13 ?? 11 ?? 07
+ 16 07 8E 69 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 08 6F ?? ?? ?? ?? 00
+ 03 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 2A
}
condition:
- uint16( 0 ) == 0x5A4D and $ping_apnic and $remote_server_connection_1 and $remote_server_connection_2 and $remote_server_connection_3 and $remote_server_connection_4 and $encrypt_file
+ uint16( 0 ) == 0x5A4D and ( $search_files and $search_drives and $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Skystars : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Antefrigus : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Skystars ransomware."
+ description = "Yara rule that detects AnteFrigus ransomware."
author = "ReversingLabs"
- id = "9dc19bda-c5bd-58fb-8c4f-a7d8a6fbbce9"
- date = "2020-11-20"
- modified = "2020-11-20"
+ id = "903ac92c-1a4a-5645-92db-d00b3bfd6ada"
+ date = "2021-03-05"
+ modified = "2021-03-05"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Skystars.yara#L1-L97"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.AnteFrigus.yara#L1-L210"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "352d22183b0974908ce684725fe85b4714ac5959c3bddf093b54383195881a5a"
+ logic_hash = "b84c01da0ee97a4eb8bf099c71094f994feb4c7185ad75b8b2ccda5eee283a92"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -41379,89 +40795,196 @@ rule REVERSINGLABS_Win32_Ransomware_Skystars : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Skystars"
+ tc_detection_name = "AnteFrigus"
tc_detection_factor = 5
importance = 25
strings:
- $search_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ??
- 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 50
- 6A ?? 6A ?? FF 75 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB
- 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ??
- 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ??
- ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? B8 ??
- ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8B 5D
- ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ??
- 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A
- ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ??
- 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 5D ?? FF 33
+ $find_files_p1 = {
+ 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 68 ?? ?? ?? ?? 8B D0
+ 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 83 65 ?? ?? 8D 8D ?? ?? ?? ?? 83 7D ?? ?? 8D 45
+ ?? 51 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 33 C0 8D 7D
+ ?? AB AB AB 33 C0 89 45 ?? 89 45 ?? 89 45 ?? C6 45 ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ??
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ 68 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 59 8B D0 C6 45 ?? ?? 8B 4A ?? 8B 7A ?? 2B
+ CF 39 4E ?? 76 ?? 8B 46 ?? 2B 46 ?? 3B C7 72 ?? 83 7A ?? ?? 72 ?? 8B 12 57 52 51 8B
+ CE E8 ?? ?? ?? ?? EB ?? 56 8B CA E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 85 ??
+ ?? ?? ?? ?? 8D 45 ?? FF B5 ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 83 7D ?? ?? 8D 4D ?? 8B 45 ?? 0F 43 4D ?? 8D 04 41 8D 4D ?? 0F 43 4D ?? 51 50 51 8D
+ 4D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 83 65 ?? ?? 8D 4D ?? 83 65 ?? ?? 50 E8 ??
+ ?? ?? ?? C6 45 ?? ?? 8D 75 ?? 83 7D ?? ?? 8B 55 ?? 0F 43 75 ?? 85 D2 74 ?? 83 C9 ??
+ 8D 42 ?? 3B C1 0F 42 C8 03 CE EB ?? 3B CE 74 ?? 49 80 39 ?? 75 ?? 2B CE EB ?? 83 C9
+ ?? 83 F9 ?? 0F 84 ?? ?? ?? ?? 83 65 ?? ?? 8D 71 ?? C7 45 ?? ?? ?? ?? ?? C6 45
}
- $search_files_p2 = {
- B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ??
- ?? ?? FF 75 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ??
- 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4
- ?? 58 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ??
- ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68
- ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? B8 ?? ?? ??
- ?? EB ?? B8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8B 5D ?? FF
- 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 5D
- ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ??
- 6A ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74
- ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? E9 ?? ?? ?? ?? FF 75 ?? B8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
+ $find_files_p2 = {
+ 3B D6 0F 82 ?? ?? ?? ?? 2B D6 8D 45 ?? 83 C9 ?? 83 FA ?? 0F 42 CA 83 7D ?? ?? 51 0F
+ 43 45 ?? 8D 4D ?? 03 C6 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 8D 45 ?? 50 83
+ 61 ?? ?? 83 61 ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 51 51 8D 45 ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ??
+ 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? BF ?? ?? ?? ?? 8B 70 ?? 03 30 3B F7 7D ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 3B F7 7D ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 8B 45 ?? 8D 4D ?? 51 3B 45 ?? 74 ?? 8B C8 E8 ?? ??
+ ?? ?? 83 45 ?? ?? EB ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ??
+ C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ??
+ ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 7D ?? 8B 75 ?? 6A ?? 5B 3B F7 74 ?? 56 E8 ?? ?? ??
+ ?? 03 F3 59 3B F7 75 ?? 8B 7D ?? 8B 75 ?? 85 F6 74 ?? 3B F7 74 ?? 8B CE E8 ?? ?? ??
+ ?? 03 F3 3B F7 75 ?? 8B 75 ?? 8B 45 ?? 2B C6 99 F7 FB 6B C0 ?? 50 56 E8 ?? ?? ?? ??
+ 59 59 8D 4D ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E8
}
- $encrypt_files = {
- 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03
- 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68
- ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 5D ?? FF
- 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? FF 75 ?? 68 ?? ??
- ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ??
- ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ??
- 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ??
- ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ??
- 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0
- 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50
- 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74
- ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
+ $remote_connection_p1 = {
+ 55 8D AC 24 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 85 ?? ?? ?? ?? 53 56 57 50 8D 45 ?? 64 A3
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 BA ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 04 24 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ??
+ ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 0F 43
+ 8D ?? ?? ?? ?? 03 F9 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? 0F 43 B5 ?? ?? ?? ?? 33 C0 66 89 85 ?? ?? ?? ?? 33 DB 8B C7 89 9D
}
- $main_routine = {
- 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 53 E8
- ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ??
- ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 5D
- ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 45 ?? 50
- E8 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? 89 45
- ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
- ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ??
- 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B E5 5D C3
+ $remote_connection_p2 = {
+ 2B C6 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? C6 45 ?? ?? EB ?? 66 0F BE 06 8D
+ 8D ?? ?? ?? ?? 0F B7 C0 50 E8 ?? ?? ?? ?? 46 3B F7 75 ?? 53 53 53 53 68 ?? ?? ?? ??
+ C6 45 ?? ?? 88 5D ?? FF 15 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 6A ?? 33 C0 50
+ 6A ?? 50 50 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 89 45 ?? 85
+ C0 74 ?? 6A ?? 68 ?? ?? ?? ?? 33 C9 51 51 51 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 8B F0 85 F6 74 ?? 33 C0 50 50 50 50 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68
+ ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ??
+ 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 56 FF D7 FF 75 ?? FF D7 53 FF
+ D7 80 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 8D ?? ?? ?? ?? 33 CD E8 ?? ?? ?? ?? 81
+ C5 ?? ?? ?? ?? C9 C3 8B 85 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 73 ??
+ 8D 95 ?? ?? ?? ?? C6 84 05 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ??
+ E9 ?? ?? ?? ?? E8
+ }
+ $encrypt_files_p1 = {
+ 66 39 03 0F 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 33 C0 8D 8D ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? 8D 95 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 0F 43 95
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 5B C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 39 9D ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 8D 04 41 8D 8D ?? ?? ?? ?? 0F 43 8D ?? ?? ??
+ ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89
+ 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 BA ?? ?? ?? ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 04 24 ?? ?? ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ??
+ ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D
+ }
+ $encrypt_files_p2 = {
+ 8D ?? ?? ?? ?? 83 C4 ?? 3B C8 74 ?? 33 C9 88 4D ?? 8D 8D ?? ?? ?? ?? FF 75 ?? 50 E8
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 56 E8
+ ?? ?? ?? ?? 56 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 33 C0 59 89 85 ??
+ ?? ?? ?? 89 8D ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 88
+ 85 ?? ?? ?? ?? BF ?? ?? ?? ?? C6 45 ?? ?? 57 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 8D 4D
+ ?? E8 ?? ?? ?? ?? 33 C0 C6 45 ?? ?? 57 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 59 99 F7 F9 8D 4D ??
+ 52 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 59 99 F7 F9 8D 8D ?? ?? ?? ?? 52 E8 ?? ?? ??
+ ?? 83 EB ?? 75 ?? 8D 95 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 57 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 51 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ??
+ ?? ?? ?? 39 9D ?? ?? ?? ?? 74 ?? 83 BD ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? FF B5 ?? ??
+ ?? ?? 0F 43 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 56 8D 4D ?? E8 ?? ?? ?? ?? 59 8D 8D ??
+ ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 56 8D 45 ??
+ C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51
+ }
+ $encrypt_files_p3 = {
+ 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 56 8D 45 ?? C6 45 ?? ?? 50 8D 85 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ??
+ ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ??
+ E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ??
+ E8 ?? ?? ?? ?? 8B F3 39 B5 ?? ?? ?? ?? 76 ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 8A 04 30 04 ?? 88 45 ?? FF 75 ?? E8 ?? ?? ??
+ ?? 46 3B B5 ?? ?? ?? ?? 72 ?? 8B F3 39 B5 ?? ?? ?? ?? 76 ?? 83 BD ?? ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 8A 04 30 2C ?? 88 45 ?? FF 75
+ ?? E8 ?? ?? ?? ?? 46 3B B5 ?? ?? ?? ?? 72 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 50 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 04 24 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 57 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 59 59 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 51 0F 43
+ }
+ $encrypt_files_p4 = {
+ 85 ?? ?? ?? ?? 51 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? BE ?? ??
+ ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 56 50 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ??
+ ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D
+ ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ??
+ C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45
+ ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B D0 C6 45 ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ??
+ ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ??
+ 59 59 68 ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8D 8D ??
+ ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? C6 45 ?? ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 51 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8D 8D ??
+ ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 8D
+ }
+ $encrypt_files_p5 = {
+ 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 51 0F 43 85 ?? ?? ?? ?? 51 50 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ??
+ ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 56 50 8D 45 ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D
+ ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D
+ }
+ $encrypt_files_p6 = {
+ E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 89 65 ?? 50 89 59 ?? 89 59 ?? E8 ?? ?? ?? ?? 83
+ EC ?? C6 45 ?? ?? 8B CC 89 65 ?? 8D 85 ?? ?? ?? ?? 50 89 59 ?? 89 59 ?? E8 ?? ?? ??
+ ?? 83 EC ?? C6 45 ?? ?? 8B CC 89 65 ?? 8D 85 ?? ?? ?? ?? 50 89 59 ?? 89 59 ?? E8 ??
+ ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 8D 85 ?? ?? ?? ?? 50 89 59 ?? 89 59 ?? E8 ?? ??
+ ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? 83 C4 ?? 8B F0 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 95 ??
+ ?? ?? ?? 03 CA 83 BD ?? ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 2B C8 51 50 56 E8 ?? ?? ??
+ ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 53 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ??
+ 68
}
condition:
- uint16( 0 ) == 0x5A4D and ( $main_routine ) and ( all of ( $search_files_p* ) ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Maktub : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Wildfire : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Maktub ransomware."
+ description = "Yara rule that detects WildFire ransomware."
author = "ReversingLabs"
- id = "23ca4232-77ff-5519-b6b0-ccec6cb35fe1"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "0c44f017-703c-5db7-b777-62fcd181af9a"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Maktub.yara#L1-L116"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.WildFire.yara#L1-L77"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ee3213213e9521f7d19ce6340cd2f98057c22b1188ceefc30c17c18b6ec54e20"
+ logic_hash = "d3be2eac7967853aae6e1317d9c22d95a3dc4b3e5bf8acbe97a7bbeabc9eab38"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -41469,118 +40992,78 @@ rule REVERSINGLABS_Win32_Ransomware_Maktub : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Maktub"
+ tc_detection_name = "WildFire"
tc_detection_factor = 5
importance = 25
strings:
$encrypt_files = {
- 55 8B EC 83 EC ?? 53 8B 1D ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 8D 8B ?? ?? ?? ?? E8 ?? ??
- ?? ?? 51 8D B3 ?? ?? ?? ?? 8B CB 56 E8 ?? ?? ?? ?? 85 C0 74 ?? 50 8B 43 ?? FF D0 8D
- 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8B 43 ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
- B3 ?? ?? ?? ?? FF D0 85 C0 74 ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8B 43 ?? 6A
- ?? 6A ?? 6A ?? 6A ?? FF 75 ?? C7 45 ?? ?? ?? ?? ?? FF D0 85 C0 75 ?? FF 75 ?? 8B 43
- ?? FF D0 5E 33 C0 5B 8B E5 5D C3 A1 ?? ?? ?? ?? 57 8B 7D ?? 85 C0 75 ?? FF 15 ?? ??
- ?? ?? A3 ?? ?? ?? ?? 57 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 8B F8 89 7D ?? 85 C9 74
- ?? 8B D1 33 C0 C1 E9 ?? F3 AB 8B CA 83 E1 ?? F3 AA 8B 7D ?? B9 ?? ?? ?? ?? 3B FE 76
- ?? 8D 46 ?? 3B F8 73 ?? 8D 57 ?? 8D 70 ?? 8B FF 8A 06 8D 52 ?? 88 42 ?? 8D 76 ?? 49
- 75 ?? EB ?? 8B D7 2B D6 8A 06 8D 76 ?? 88 44 32 ?? 49 75 ?? E8 ?? ?? ?? ?? 89 83 ??
- ?? ?? ?? 8D 4F ?? 8B 83 ?? ?? ?? ?? 89 47 ?? FF B3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 8D 45 ?? FF 75 ?? 50 8B 43 ?? 57 6A ?? 6A ?? 6A ?? FF 75 ?? FF D0 85 C0 75 ?? A1
- ?? ?? ?? ?? 85 C0 75 ?? A1 ?? ?? ?? ?? FF D0 A3 ?? ?? ?? ?? 57 6A ?? 50 FF 15 ?? ??
- ?? ?? FF 75 ?? 8B 43 ?? FF D0 5F 5E 33 C0 5B 8B E5 5D C3 FF 75 ?? 8D 45 ?? 57 50 E8
- ?? ?? ?? ?? 50 8D 8B ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? A1 ?? ?? ??
- ?? 85 C0 75 ?? A1 ?? ?? ?? ?? FF D0 A3 ?? ?? ?? ?? 57 6A ?? 50 FF 15 ?? ?? ?? ?? FF
- 75 ?? 8B 43 ?? FF D0 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3
+ 00 02 19 17 73 ?? ?? ?? ?? 0A 1B 8D ?? ?? ?? ?? 25 16 02 16 02 [5-10] 6F ?? ?? ?? ??
+ 6F ?? ?? ?? ?? A2 25 17 [5-10] A2 25 18 7E ?? ?? ?? ?? A2 25 19 [5-10] A2 25 1A 02 02
+ [5-10] 6F ?? ?? ?? ?? 17 D6 6F ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 0B 07 [5-10] 28 ?? ?? ??
+ ?? 1A 18 73 ?? ?? ?? ?? 0C 08 21 00 00 00 00 00 00 00 00 6F ?? ?? ?? ?? 20 ?? ?? ?? ??
+ 8D ?? ?? ?? ?? 0D 21 00 00 00 00 00 00 00 00 13 ?? 06 6F ?? ?? ?? ?? 13 ?? 73 ?? ?? ??
+ ?? 13 ?? 08 11 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ??
+ 2B ?? 06 09 16 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 09 16 11 ?? 6F ?? ?? ?? ?? 11
+ ?? 11 ?? 6A D6 13 ?? 11 ?? 11 ?? FE ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 08
+ 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 17 D6 80 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? DE ?? 28 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? DE ?? 2A
}
- $search_files = {
- 55 8B EC 83 EC ?? 53 56 57 8B F9 68 ?? ?? ?? ?? FF 75 ?? 8B 47 ?? FF D0 85 C0 0F 84
- ?? ?? ?? ?? 8B 47 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ??
- FF D0 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 8B 4F ?? 8D 45 ?? 50 0F 57 C0 53 66 0F 13 45
- ?? FF D1 85 C0 0F 84 ?? ?? ?? ?? 8B 75 ?? 8B C6 0B 45 ?? 0F 84 ?? ?? ?? ?? 68 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 6A ?? 50 8D 4D ?? C7 45 ?? ?? ?? ?? ?? FF
- 72 ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 87 ?? ?? ?? ??
- 8B 55 ?? 8D 4A ?? C7 45 ?? ?? ?? ?? ?? 89 4D ?? FF 70 ?? 50 FF 31 8D 4D ?? E8 ?? ??
- ?? ?? 8B 45 ?? 83 C0 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 7F ?? A1 ?? ?? ?? ?? 85 C0 75 ??
- FF 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 75 ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 45 ?? 85 C0
- 7C ?? 7F ?? 81 FE ?? ?? ?? ?? 72 ?? 50 8B 45 ?? 56 53 8B 1D ?? ?? ?? ?? 33 F6 51 8D
- 48 ?? 89 65 ?? 39 31 7C ?? 51 8D 70 ?? FF D3 8B 4D ?? 8D 46 ?? 51 33 F6 89 65 ?? 89
- 01 8B 45 ?? 39 70 ?? 8D 48 ?? 7C ?? 51 8D 70 ?? FF D3 8B 4D ?? 8D 46 ?? 89 01 8B CF
- E8 ?? ?? ?? ?? 8B 75 ?? 8B F8 E9 ?? ?? ?? ?? 8B 75 ?? 8B 47 ?? 6A ?? 6A ?? 6A ?? 6A
- ?? 6A ?? 68 ?? ?? ?? ?? 56 FF D0 89 45 ?? 83 F8 ?? 75 ?? 8B 47 ?? 53 FF D0 33 FF E9
- ?? ?? ?? ?? 51 8D 87 ?? ?? ?? ?? 8B CF 50 E8 ?? ?? ?? ?? 89 45 ?? 85 C0 0F 84 ?? ??
- ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 4D ?? C7 45
- ?? ?? ?? ?? ?? 51 FF 75 ?? 50 8B 47 ?? 53 FF D0 85 C0 75 ?? 8B 4D ?? E9 ?? ?? ?? ??
- 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 45 ?? C7 45 ??
- ?? ?? ?? ?? 50 FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 85 C0 74 ?? E8 ?? ?? ?? ??
- 8B 45 ?? 6A ?? 89 45 ?? 8D 45 ?? 50 8B 47 ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 75 ?? FF D0
- 85 C0 75 ?? 8B 4D ?? EB ?? FF 75 ?? 8D 45 ?? 50 FF 75 ?? 8B 47 ?? 6A ?? 6A ?? 6A ??
- FF 75 ?? FF D0 85 C0 75 ?? 8B 4D ?? EB ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF
- 75 ?? 8B 45 ?? 50 FF 75 ?? 8B 47 ?? FF D0 8B 4D ?? 85 C0 74 ?? 8B 45 ?? 3B 45 ?? 74
- ?? E8 ?? ?? ?? ?? FF 75 ?? 8B 47 ?? FF D0 8B 47 ?? 53 FF D0 FF 75 ?? 8B 47 ?? FF D0
- 8B 47 ?? 56 FF D0 33 FF E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 8B 47 ?? FF D0 FF 75
- ?? 8B 47 ?? FF D0 8B 47 ?? 53 FF D0 51 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CF E8 ??
- ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 51 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CF E8 ??
- ?? ?? ?? 6A ?? 51 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 51 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8D 45
- ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? FF 75 ?? 8B 47 ?? FF D0 85 C0 75 ??
- 8B 47 ?? 56 FF D0 33 FF EB ?? BF ?? ?? ?? ?? 83 C6 ?? 8D 46 ?? 50 FF 15 ?? ?? ?? ??
- 85 C0 7F ?? A1 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B 1D ?? ??
- ?? ?? 56 6A ?? 50 FF D3 EB ?? 8B 47 ?? 53 FF D0 33 FF 8B 1D ?? ?? ?? ?? 8B 75 ?? 83
- C6 ?? 8D 46 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 7F ?? A1 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ??
- ?? ?? ?? A3 ?? ?? ?? ?? 56 6A ?? 50 FF D3 8B C7 5F 5E 5B 8B E5 5D C2
+ $enum_drives = {
+ 00 00 28 ?? ?? ?? ?? 1F ?? 0A 18 0C 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 19 0C 28 ?? ?? ?? ?? 0D 1A
+ 0C 09 13 ?? 16 13 ?? 11 ?? 11 ?? 8E 69 FE ?? 2C ?? 11 ?? 11 ?? 9A 13 ?? 1B 0C 11 ??
+ 6F ?? ?? ?? ?? 2C ?? 1C 0C 11 ?? 6F ?? ?? ?? ?? 19 FE ?? 16 FE ?? 65 18 60 1A 60 11
+ ?? 6F ?? ?? ?? ?? 21 ?? ?? ?? ?? ?? ?? ?? ?? FE ?? 16 FE ?? 65 5F 16 FE ?? 2C ?? 1D
+ 0C 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 1E 0C 11 ?? 6F ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 1F ?? 0C 11 ?? 17 D6 13 ?? 2B
}
- $previous_encrypt_files = {
- 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8D 4D
- ?? 89 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF
- 77 ?? FF D3 8D 4D ?? 89 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6
- 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0
- 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D
- 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ??
- FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ??
- ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF
- 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ??
- ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89
- B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6
- 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0
- 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D
- 4D ?? E8 ?? ?? ?? ?? FF 30 FF 15 ?? ?? ?? ?? 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF B7
- ?? ?? ?? ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ??
- ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF B7 ?? ?? ?? ?? FF D3 8B F0 8D
- 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? FF 30 FF 15 ?? ?? ?? ?? 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF B7 ??
- ?? ?? ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ??
- ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF B7 ?? ?? ?? ?? FF D3 8B F0 8D 4D
- ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ??
- E8 ?? ?? ?? ?? FF 30 FF B7 ?? ?? ?? ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 6A ?? 8D B7 ?? ?? ?? ?? FF 30 8B 47 ?? 6A ?? 56 FF D0 85 C0 8D 4D ?? 0F 94 C3 E8
- ?? ?? ?? ?? 84 DB 74 ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
- FF 30 8B 47 ?? 6A ?? 56 FF D0 85 C0 8D 4D ?? 0F 94 C3 E8 ?? ?? ?? ?? 84 DB 0F 85 ??
- ?? ?? ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3
+ $file_search = {
+ A2 25 20 ?? ?? ?? ?? [5-10] A2 25 20 ?? ?? ?? ?? [5-10] A2 25 20 ?? ?? ?? ?? [5-10]
+ A2 25 20 ?? ?? ?? ?? [5-10] A2 25 20 ?? ?? ?? ?? [5-10] A2 0D 19 0C 19 8D ?? ?? ?? ??
+ 25 16 [5-10] A2 25 17 [5-10] A2 25 18 [5-10] A2 13 04 1A 0C 02 28 ?? ?? ?? ?? 13 ?? 1B
+ 0C 11 ?? 8E 69 17 DA 13 ?? 16 13 ?? 11 ?? 11 ?? (30 | 3D) [1-4] 1C 0C 11 ?? 11 ?? 9A 28
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 1D 0C 09 11 ?? 6F ?? ?? ?? ?? 11 ?? 11 ?? 9A [5-10] 6F
+ ?? ?? ?? ?? 16 FE ?? 5F 11 ?? 11 ?? 9A 1F ?? 28 ?? ?? ?? ?? [5-10] 28 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 16 FE ?? 5F 11 ?? [5-10] 16 28 ?? ?? ?? ?? 16 FE ?? 5F 2C ?? 1E 0C 11 ?? 11 ??
+ 9A 28 ?? ?? ?? ?? 1F ?? 0C 11 ?? 17 D6 13 ?? (38 | 2B) [1-4] 1F ?? 0C 02 28 ?? ?? ?? ??
+ 13 ?? 1F ?? 0C 11 ?? 8E 69 17 DA 13 ?? 16 13 ?? 11 ?? 11 ?? 30 ?? 1F ?? 0C 11 ?? 11 ??
+ 11 ?? 9A 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 FE ?? 2C ?? 1F ?? 0C 11 ?? 11 ?? 9A 28 ?? ??
+ ?? ?? 1F ?? 0C 11 ?? 17 D6 13 ?? 2B ?? 1F ?? 0C 02 17 8D ?? ?? ?? ?? 25 16 1F ?? 9D 6F
+ ?? ?? ?? ?? 8E 69 17 DA 18 FE ?? 16 FE ?? 2C ?? 1F ?? 0C 02 16 28 ?? ?? ?? ?? DD ?? ??
+ ?? ?? 07 17 58 16 0B 45 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
+ ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
+ ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
+ ?? ?? ?? ?? ?? ?? ?? ?? ?? DE
+ }
+ $remote_server_communication_1 = {
+ 00 7E ?? ?? ?? ?? 73 ?? ?? ?? ?? 16 7E ?? ?? ?? ?? 8E 69 6F ?? ?? ?? ?? 9A [5-10] 28 ??
+ ?? ?? ?? 0B 02 [5-10] 16 28 ?? ?? ?? ?? 16 FE ?? 3A ?? ?? ?? ?? 02 [5-10] 16 28 ?? ?? ??
+ ?? 16 FE ?? 39 ?? ?? ?? ?? 1D 8D ?? ?? ?? ?? 25 16 [5-10] A2 25 17 02 A2 25 18 [5-10] A2
+ 25 19 7E ?? ?? ?? ?? A2 25 1A [5-10] A2 25 1B 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 25 1C [5-10]
+ A2 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ??
+ [5-10] 11 ?? 28 ?? ?? ?? ?? 13 ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 07
+ 28 ?? ?? ?? ?? 74 ?? ?? ?? ?? 13 ?? 11 ?? [5-10] 6F ?? ?? ?? ?? 11 ?? [5-10] 6F ?? ?? ?? ??
+ 11 ?? 11 ?? 8E 69 6A 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 16 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ??
+ ?? 13 ?? 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ??
+ 74 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11
}
condition:
- uint16( 0 ) == 0x5A4D and $search_files and $previous_encrypt_files and $encrypt_files
+ uint16( 0 ) == 0x5A4D and $enum_drives and $file_search and $encrypt_files and $remote_server_communication_1
}
-rule REVERSINGLABS_Linux_Ransomware_Helldown : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Crypmic : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Helldown ransomware."
+ description = "Yara rule that detects Crypmic ransomware."
author = "ReversingLabs"
- id = "aca11cf1-2d73-5599-8027-a52b9dcd4757"
- date = "2025-01-20"
- modified = "2025-01-20"
+ id = "0d5c2141-c0ca-53c8-91fd-ec2d5f163df2"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Linux.Ransomware.Helldown.yara#L1-L127"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Crypmic.yara#L1-L56"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b5572f537c87d113886d79768cfe89e46c00063333de612a4547c9a80f5826e1"
+ logic_hash = "ee97c4d35cee68e080a4e9e0a21ecd3698da638463881a58f5daaf906ef86f75"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -41588,114 +41071,56 @@ rule REVERSINGLABS_Linux_Ransomware_Helldown : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Helldown"
+ tc_detection_name = "Crypmic"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 41 56 41 55 41 54 49 89 FC 55 53 0F 1F 44 00 ?? 49 8B 74 24 ?? 49 8B 3C 24 E8 ?? ??
- ?? ?? 48 85 C0 48 89 C5 0F 84 ?? ?? ?? ?? 48 8B 38 E8 ?? ?? ?? ?? 48 85 C0 48 89 C3
- 0F 84 ?? ?? ?? ?? 66 90 48 89 DF E8 ?? ?? ?? ?? 48 85 C0 49 89 C6 0F 84 ?? ?? ?? ??
- 0F B6 40 ?? 3C ?? 0F 84 ?? ?? ?? ?? 3C ?? 75 ?? 49 83 C6 ?? 4C 89 F7 E8 ?? ?? ?? ??
- 85 C0 74 ?? 48 8B 7D ?? E8 ?? ?? ?? ?? 4C 89 F7 49 89 C5 E8 ?? ?? ?? ?? 49 8D 7C 05
- ?? E8 ?? ?? ?? ?? 48 8B 75 ?? 49 89 C5 48 89 C7 E8 ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ??
- ?? 4C 89 F6 4C 89 EF 66 41 C7 44 05 ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ??
- 4C 89 EF 49 89 C6 E8 ?? ?? ?? ?? 49 8B 54 24 ?? 49 8B 7C 24 ?? 48 89 C6 4C 89 70 ??
- E8 ?? ?? ?? ?? 49 8B 7C 24 ?? E8 ?? ?? ?? ?? 4D 85 ED 0F 84 ?? ?? ?? ?? 4C 89 EF E8
- ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 85 C0 49 89 C6 0F 85 ?? ?? ?? ?? 0F 1F 40 ??
- 48 89 DF E8 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 00 41 80 7E ??
- ?? 0F 84 ?? ?? ?? ?? 48 8B 7D ?? 49 83 C6 ?? E8 ?? ?? ?? ?? 4C 89 F7 49 89 C5 E8 ??
- ?? ?? ?? 49 8D 7C 05 ?? E8 ?? ?? ?? ?? 48 8B 75 ?? 49 89 C5 48 89 C7 E8 ?? ?? ?? ??
- 4C 89 EF E8 ?? ?? ?? ?? 4C 89 F6 4C 89 EF 66 41 C7 44 05 ?? ?? ?? E8 ?? ?? ?? ?? 4C
- 89 EF E8 ?? ?? ?? ?? 4D 85 ED 49 89 C6 74 ?? 4C 89 EF E8 ?? ?? ?? ?? 49 8B 54 24 ??
- 49 8B 3C 24 4C 89 F6 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 00 5B 5D 41 5C 41 5D 41 5E
- C3
- }
- $encrypt_files_p1 = {
- 41 57 48 89 F8 41 56 41 55 41 54 55 53 48 83 EC ?? 48 89 7C 24 ?? 66 2E 0F 1F 84 00
- ?? ?? 00 00 48 8B 78 ?? E8 ?? ?? ?? ?? 48 8B 54 24 ?? 48 8B 72 ?? 48 8B 7A ?? E8 ??
- ?? ?? ?? 48 85 C0 48 89 44 24 ?? 0F 84 ?? ?? ?? ?? 48 8B 30 4C 8B 68 ?? 48 85 F6 0F
- 84 ?? ?? ?? ?? 48 89 F7 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48
- 89 44 24 ?? 48 89 C7 31 C0 E8 ?? ?? ?? ?? 85 C0 89 C3 0F 88 ?? ?? ?? ?? 49 81 FD ??
- ?? ?? ?? B8 ?? ?? ?? ?? 41 BF ?? ?? ?? ?? 44 0F 4C F8 BA ?? ?? ?? ?? 49 8D 85 ?? ??
- ?? ?? BD ?? ?? ?? ?? 41 BC ?? ?? ?? ?? BF ?? ?? ?? ?? 48 0F 4C EA B2 ?? 44 0F 4C E2
- 48 3D ?? ?? ?? ?? BA ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 0F 46 EA 44 0F 46 FA 44 0F 46 E0
- BA ?? ?? ?? ?? 49 81 FD ?? ?? ?? ?? B8 ?? ?? ?? ?? 45 0F 4E E5 48 0F 4E EA 44 0F 4E
- F8 E8 ?? ?? ?? ?? 48 85 C0 48 89 44 24 ?? 0F 84 ?? ?? ?? ?? 45 89 E4 48 89 C7 BE ??
- ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 E7 4C 89 64 24 ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 4C 89
- }
- $encrypt_files_p2 = {
- EA 49 89 C4 4C 89 E8 48 C1 FA ?? 45 31 ED 48 F7 FD 31 ED 48 89 44 24 ?? 0F 1F 40 ??
- 31 D2 48 89 EE 89 DF E8 ?? ?? ?? ?? 48 8B 54 24 ?? 4C 89 E6 89 DF 41 83 C5 ?? E8 ??
- ?? ?? ?? 48 8B 7C 24 ?? 48 8D 54 24 ?? 31 C9 41 89 C1 4D 89 E0 BE ?? ?? ?? ?? 41 89
- C6 E8 ?? ?? ?? ?? 31 D2 48 89 EE 89 DF E8 ?? ?? ?? ?? 44 89 F2 4C 89 E6 89 DF E8 ??
- ?? ?? ?? 48 03 6C 24 ?? 45 39 EF 7F ?? 31 F6 BA ?? ?? ?? ?? 89 DF E8 ?? ?? ?? ?? 48
- 8B 74 24 ?? BA ?? ?? ?? ?? 89 DF E8 ?? ?? ?? ?? 89 DF E8 ?? ?? ?? ?? 48 8B 7C 24 ??
- E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 74 ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 4D 85 E4 74 ??
- 4C 89 E7 E8 ?? ?? ?? ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 74 ?? 48 8B
- 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 30 BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ??
- 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? E9 ?? ?? ?? ?? 0F 1F 40 ?? 48 8B 54 24
- ?? 48 8B 32 EB ?? 66 0F 1F 44 00 ?? 48 83 C4 ?? 5B 5D 41 5C 41 5D 41 5E 41 5F
- }
- $drop_ransom_note = {
- 48 89 5C 24 ?? 48 89 6C 24 ?? 4C 89 64 24 ?? 4C 89 6C 24 ?? 49 89 FC 48 83 EC ?? BF
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 C7 00 ?? ?? ?? ?? 48 C7 40 ?? ?? ?? ?? ?? BE ?? ?? ??
- ?? C7 40 ?? ?? ?? ?? ?? C6 40 ?? ?? 48 89 C7 48 8B 15 ?? ?? ?? ?? 48 89 C3 31 C0 E8
- ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 89 DF 48 89 C5 E8 ?? ?? ?? ?? 4C 8D 6C 05 ??
- 31 ED 4D 85 ED 74 ?? 4C 89 EF E8 ?? ?? ?? ?? 4C 89 EA 31 F6 48 89 C7 48 89 C5 E8 ??
- ?? ?? ?? 4C 89 E6 48 89 EF E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48
- 89 DE 48 89 EF C6 40 ?? ?? E8 ?? ?? ?? ?? 31 F6 48 89 EF E8 ?? ?? ?? ?? 85 C0 75 ??
- 48 85 ED 74 ?? 48 89 EF E8 ?? ?? ?? ?? 48 85 DB 0F 84 ?? ?? ?? ?? 48 89 DF 48 8B 6C
- 24 ?? 48 8B 5C 24 ?? 4C 8B 64 24 ?? 4C 8B 6C 24 ?? 48 83 C4 ?? E9 ?? ?? ?? ?? 66 0F
- 1F 44 00 ?? 48 89 EF BA ?? ?? ?? ?? BE ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 8B 3D ??
- ?? ?? ?? 41 B9 ?? ?? ?? ?? 45 31 C0 31 C9 BA ?? ?? ?? ?? 41 89 C4 48 89 FE E8 ?? ??
- ?? ?? 48 8B 40 ?? 4C 8B 68 ?? 4C 89 EF E8 ?? ?? ?? ?? 44 89 E7 48 89 C2 4C 89 EE E8
- ?? ?? ?? ?? 44 89 E7 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 48 8B 5C 24
- ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B 6C 24 ?? 48 83 C4 ?? C3
- }
- $kill_virtual_machines_p1 = {
- 41 57 31 C0 B9 ?? ?? ?? ?? 41 56 41 55 41 54 55 89 FD 53 48 81 EC ?? ?? ?? ?? 48 89
- E7 48 89 E3 F3 48 AB C6 07 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 31 F6 48
- 89 C7 49 89 C4 E8 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ??
- ?? ?? 48 89 C1 BE ?? ?? ?? ?? 49 89 C5 4C 89 E7 E8 ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ??
- ?? BE ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 41 BF ?? ?? ??
- ?? EB ?? 90 83 FD ?? 0F 84 ?? ?? ?? ?? 83 FD ?? 0F 84 ?? ?? ?? ?? BE ?? ?? ?? ?? 48
- 89 DF E8 ?? ?? ?? ?? 4C 89 F6 48 89 DF E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ??
- ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 49 8D 7D ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 C0
- 0F 84 ?? ?? ?? ?? 4C 8D 70 ?? BE ?? ?? ?? ?? 4C 89 F7 E8 ?? ?? ?? ?? 48 89 DF C6 00
- ?? 49 89 C5 4C 89 F9 31 C0 83 FD ?? F3 48 AB 48 8B 05 ?? ?? ?? ?? 48 89 03 48 8B 05
- ?? ?? ?? ?? 48 89 43 ?? 48 8B 05 ?? ?? ?? ?? 48 89 43 ?? 8B 05 ?? ?? ?? ?? 89 43
+ $search_and_encrypt_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 B8 ?? ?? ?? ?? 57 8B F9 89 7D ?? C7 45 ?? ?? ?? ??
+ ?? 89 45 ?? 8D 50 ?? 68 ?? ?? ?? ?? 6A ?? FF 77 ?? 66 89 85 ?? ?? ?? ?? 8B 47 ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF D0 66 8B 95 ?? ?? ?? ?? 33 F6 33
+ C9 89 45 ?? 66 3B F2 74 ?? 0F B7 D2 41 66 89 14 06 8D 34 09 33 DB 0F B7 94 35 ?? ??
+ ?? ?? 66 3B DA 75 ?? BA ?? ?? ?? ?? 66 89 14 48 8D 1C 48 8D 8D ?? ?? ?? ?? 51 C7 43
+ ?? ?? ?? ?? ?? 50 8B 47 ?? FF D0 8B F0 83 FE ?? 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ??
+ ?? 74 ?? 66 8B 8D ?? ?? ?? ?? 66 83 F9 ?? 74 ?? 66 83 BD ?? ?? ?? ?? ?? 74 ?? 33 D2
+ 33 C0 66 3B D1 74 ?? 0F B7 C9 8B FF 40 66 89 4C 1A ?? 8D 14 00 C7 45 ?? ?? ?? ?? ??
+ 0F B7 8C 15 ?? ?? ?? ?? 66 39 4D ?? 75 ?? 8B 55 ?? 33 C9 66 89 4C 43 ?? 68 ?? ?? ??
+ ?? 8B CF E8 ?? ?? ?? ?? 83 C4 ?? 01 45 ?? 8D 85 ?? ?? ?? ?? 50 8B 47 ?? 56 FF D0 85
+ C0 75 ?? 8B 47 ?? 56 FF D0 8D 85 ?? ?? ?? ?? 50 FF 75 ?? C7 43 ?? ?? ?? ?? ?? 8B 47
}
- $kill_virtual_machines_p2 = {
- 0F B7 05 ?? ?? ?? ?? 66 89 43 ?? 0F B6 05 ?? ?? ?? ?? 88 43 ?? 0F 85 ?? ?? ?? ?? 48
- 89 D9 8B 11 48 83 C1 ?? 8D 82 ?? ?? ?? ?? F7 D2 21 D0 25 ?? ?? ?? ?? 74 ?? 89 C2 C1
- EA ?? A9 ?? ?? ?? ?? 0F 44 C2 48 8D 51 ?? 48 0F 44 CA 00 C0 48 83 D9 ?? C7 01 ?? ??
- ?? ?? C6 41 ?? ?? E9 ?? ?? ?? ?? 0F 1F 44 00 ?? 48 89 D9 8B 11 48 83 C1 ?? 8D 82 ??
- ?? ?? ?? F7 D2 21 D0 25 ?? ?? ?? ?? 74 ?? 89 C2 C1 EA ?? A9 ?? ?? ?? ?? 0F 44 C2 48
- 8D 51 ?? 48 0F 44 CA 00 C0 48 83 D9 ?? C7 01 ?? ?? ?? ?? C6 41 ?? ?? E9 ?? ?? ?? ??
- 0F 1F 40 ?? 48 89 D9 8B 11 48 83 C1 ?? 8D 82 ?? ?? ?? ?? F7 D2 21 D0 25 ?? ?? ?? ??
- 74 ?? 89 C2 C1 EA ?? A9 ?? ?? ?? ?? 0F 44 C2 48 8D 51 ?? 48 0F 44 CA 00 C0 48 83 D9
- ?? C7 01 ?? ?? ?? ?? 66 C7 41 ?? ?? ?? E9 ?? ?? ?? ?? 66 2E 0F 1F 84 00 ?? ?? 00 00
- 4D 85 E4 74 ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E
- 41 5F C3
+ $search_and_encrypt_2 = {
+ 33 F6 89 75 ?? FF D0 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? EB ?? 8D 9B ?? ?? ?? ??
+ F6 85 ?? ?? ?? ?? ?? 75 ?? 66 8B BD ?? ?? ?? ?? 33 F6 8B 8E ?? ?? ?? ?? 8D 95 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 83 FF ?? 75 ??
+ EB ?? 8D 9B ?? ?? ?? ?? 66 8B 48 ?? 83 C0 ?? 83 C2 ?? 66 3B 0A 74 ?? 66 83 38 ?? 0F
+ 85 ?? ?? ?? ?? 66 83 3A ?? 0F 85 ?? ?? ?? ?? 83 C6 ?? 81 FE ?? ?? ?? ?? 72 ?? 8B 7D
+ ?? 8B 75 ?? 8B 45 ?? 8D 8D ?? ?? ?? ?? 51 50 8B 47 ?? FF D0 85 C0 8B 45 ?? 0F 85 ??
+ ?? ?? ?? 50 8B 47 ?? FF D0 85 F6 74 ?? 8B 55 ?? 33 C0 8B CF 66 89 43 ?? E8 ?? ?? ??
+ ?? FF 75 ?? 8B 47 ?? 6A ?? FF 77 ?? FF D0 8B 45 ?? 8B 5D ?? 03 C6 03 D8 8B 45 ?? 40
+ 89 5D ?? 89 45 ?? BA ?? ?? ?? ?? 83 F8 ?? 0F 8E ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 8B 47 ?? 68 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B CF E8
+ ?? ?? ?? ?? 83 C4 ?? 03 C3 5F 5E 5B 8B E5 5D C3 33 C9 33 C0 66 3B CF 74 ?? 0F B7 CF
+ 33 D2 8D 9B ?? ?? ?? ?? 40 66 89 4C 1A ?? 8D 14 00 33 F6 0F B7 8C 15 ?? ?? ?? ?? 66
+ 3B F1 75 ?? 8B 75 ?? FF 75 ?? 8B 7D ?? 33 C9 46 57 66 89 4C 43 ?? 89 75 ?? E8 ?? ??
+ ?? ?? E9
}
condition:
- uint32( 0 ) == 0x464C457F and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note ) and ( all of ( $kill_virtual_machines_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( all of ( $search_and_encrypt_* ) ) )
}
-rule REVERSINGLABS_Win64_Ransomware_Seedlocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Fenixlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects SeedLocker ransomware."
+ description = "Yara rule that detects FenixLocker ransomware."
author = "ReversingLabs"
- id = "efa3dd2e-faf4-5882-aef8-85189e65f0f9"
+ id = "4868ced4-885d-548c-993c-ae25ab188172"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.SeedLocker.yara#L1-L91"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.FenixLocker.yara#L1-L143"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "a478efcfb03e3eeebe72d9a71629456cf061c3c779fbdde99539854caf8c7c33"
+ logic_hash = "72712616df2c73c5c17696a7c5cb93f767910acf5f49cda27373fccfa29c5a4d"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -41703,92 +41128,142 @@ rule REVERSINGLABS_Win64_Ransomware_Seedlocker : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "SeedLocker"
+ tc_detection_name = "FenixLocker"
tc_detection_factor = 5
importance = 25
strings:
- $search_files = {
- 48 89 5C 24 ?? 48 89 7C 24 ?? 55 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 8B
- 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? 48 8B F9 4C 8D 05 ?? ?? ?? ?? 4C 8B C9
- BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8D 8D ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
- 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF
- 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 44 24 ?? 4C 8B CF 4C 8D 05 ?? ?? ?? ?? 48 89 44 24
- ?? BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? F6 44 24 ?? ?? 48 8D 8D ??
- ?? ?? ?? 74 ?? 48 8D 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? EB ?? FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 0F 85
- ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 8B 8D ?? ?? ??
- ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 7B ?? 49 8B E3
- 5D C3
+ $encrypt_files_1 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 68 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 8B F1 E8 ?? ?? ?? ?? 83 C4
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 6A ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 8D 85 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ??
+ E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5E 8B 4D ?? 33 CD E8 ?? ??
+ ?? ?? 8B E5 5D C3 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? FF
+ B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 33 C0 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8D 85 ?? ?? ?? ?? 50
+ FF B5 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ??
+ ?? ?? 50 68 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 46 ?? 50 89 85 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 85 C0 0F 84 ?? ?? ?? ?? 57 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8B F8
+ 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 7E ?? ?? 72 ?? 8B 36 FF B5 ?? ?? ?? ?? 56 57 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 50 57 6A ?? 6A ?? 6A ?? FF
+ B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B
+ E5 5D C3 8B 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 01 8B C7 8B 4D ?? 5F 33 CD 5E E8 ??
+ ?? ?? ?? 8B E5 5D C3
}
- $encrypt_files_p1 = {
- FF 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 63 C8 48 8D 85 ?? ?? ??
- ?? 48 8D 04 48 48 83 C0 ?? 66 83 38 ?? 75 ?? 45 33 FF 4C 8D 05 ?? ?? ?? ?? 66 44 89
- 38 45 33 C9 48 83 C0 ?? 4C 89 7C 24 ?? 48 89 05 ?? ?? ?? ?? 33 D2 48 8D 05 ?? ?? ??
- ?? 44 89 7C 24 ?? 33 C9 48 89 05 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 33 D2 45 8D 47 ?? 33
- C9 FF 15 ?? ?? ?? ?? 48 8B F0 48 85 C0 74 ?? 48 8B 1D ?? ?? ?? ?? 48 81 C3 ?? ?? ??
- ?? EB ?? 48 8B CB FF 15 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8B D3 48 8B CE 44 8B F0 FF
- 15 ?? ?? ?? ?? 48 8B F8 48 85 C0 74 ?? 4C 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8B C8
- FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 41 8D 46 ?? 48 63 C8 48 8D 1C 4B 66 44
- 39 3B 75 ?? 48 8B CE FF 15 ?? ?? ?? ?? 33 D2 8D 4A ?? FF 15 ?? ?? ?? ?? 48 8B F8 48
- 83 F8 ?? 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 48 8B 1D ?? ?? ?? ?? 48 81
- C3 ?? ?? ?? ?? EB ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B D3 48 8D 4C 24 ?? 44 8B F0 FF
- 15 ?? ?? ?? ?? 85 C0 75 ?? 44 8B 44 24 ?? 8D 48 ?? 33 D2 FF 15 ?? ?? ?? ?? 48 8B F0
- 48 83 F8 ?? 74 ?? 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 41 8D
- 46 ?? 48 63 C8 48 8D 1C 4B 66 44 39 3B 75 ?? 48 8D 54 24 ?? 48 8B CF FF 15 ?? ?? ??
- ?? 85 C0 75 ?? 48 8B CF FF 15 ?? ?? ?? ?? 33 D2 48 8D 8D ?? ?? ?? ?? 41 B8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 D2 48 8D 35 ?? ?? ?? ?? 48
+ $encrypt_files_2 = {
+ B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75
+ ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ??
+ F6 85 ?? ?? ?? ?? ?? 8D 55 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B D0 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 8B F8 C6 45 ?? ?? 8B 4D ?? 8B 55 ?? 41 3B D1 77 ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 8B 55
+ ?? 8B 4D ?? 4A 8B 45 ?? 23 CA 03 C1 89 4D ?? 8B 4D ?? 23 D0 83 3C 91 ?? 8D 34 95 ??
+ ?? ?? ?? 75 ?? 6A ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 89 04 31 8B 4D ?? 8B 0C 31 85
+ C9 74 ?? 57 E8 ?? ?? ?? ?? FF 45 ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40
+ 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B
+ C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83
+ C4 ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45
+ ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ??
+ ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F
+ 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B BD ?? ?? ?? ?? 8B B5 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 85 F6 0F 8E ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ??
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ??
+ ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ??
+ 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
+ ?? ?? ?? 8B 40 ?? F6 84 05 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ??
+ ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ??
+ 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F
+ 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? 6A ?? 8B 40 ?? 03 C8 8B 51 ?? 83 CA ?? 8B C2 83 C8 ?? 83 79 ??
+ ?? 0F 45 C2 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? FF 15 ?? ?? ?? ?? 57 FF
+ 15 ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ??
+ ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $encrypt_files_p2 = {
- 8D 8D ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? 44 8D 42 ?? E8 ?? ?? ?? ?? 4C 8B 05 ?? ?? ??
- ?? 48 8D 8D ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 4C 89 BD
- ?? ?? ?? ?? 44 8B CB C7 44 24 ?? ?? ?? ?? ?? 45 33 C0 48 8D 8D ?? ?? ?? ?? 33 D2 FF
- 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? 48 8D 44 24 ?? 45
- 33 C9 45 33 C0 48 89 44 24 ?? 8D 53 ?? 33 C9 FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
- 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? EB ?? FF 15 ?? ?? ??
- ?? 3D ?? ?? ?? ?? 75 ?? 44 8B CB C7 44 24 ?? ?? ?? ?? ?? 45 33 C0 48 8D 8D ?? ?? ??
- ?? 33 D2 FF 15 ?? ?? ?? ?? 48 8B BD ?? ?? ?? ?? 48 85 FF 0F 84 ?? ?? ?? ?? 48 8B 0D
- ?? ?? ?? ?? 41 8B DF 48 81 C1 ?? ?? ?? ?? 45 8B F7 FF 15 ?? ?? ?? ?? 85 C0 7E ?? 49
- 8B F7 48 8B 05 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ?? 0F BE 8C 06 ?? ?? ??
- ?? 44 0F BE 8C 06 ?? ?? ?? ?? 89 4C 24 ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 D2
- 48 8D 8D ?? ?? ?? ?? 44 8D 42 ?? E8 ?? ?? ?? ?? 8B CB 48 8D 76 ?? FF C3 41 83 C6 ??
- 88 84 0D ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 81 C1 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 44
+ $encrypt_files_3 = {
+ E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B D0 8D 4D ?? E8 ?? ?? ?? ?? 83 C4
+ ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ?? ??
+ 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F
+ 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 83 FE ?? 0F
+ 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? B8 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? 8A 11 3A 10 75 ?? 84 D2 74 ?? 8A 51 ?? 3A 50 ?? 75 ?? 83 C1 ??
+ 83 C0 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ??
+ 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ??
+ ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ??
+ 8D 4D ?? 0F 43 4D ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 7E ?? 83 7D ?? ?? 8D 4D ?? 8D
+ 45 ?? 0F 43 4D ?? 83 7D ?? ?? 51 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
+ 46 EB ?? 85 F6 75 ?? 83 F8 ?? B8 ?? ?? ?? ?? 0F 45 F0 89 B5 ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 0F 82 ?? ?? ?? ?? 8B 4D ?? 40 3D ?? ?? ??
+ ?? 72 ?? F6 C1 ?? 75 ?? 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9 ?? 72 ?? 83 F9 ?? 77 ?? 8B
+ C8 51 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? E8
}
- $encrypt_files_p3 = {
- 3B F0 7C ?? 48 8D 35 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 45 33 C9 48 89 44 24 ?? 48 8D
- 95 ?? ?? ?? ?? 44 8B C3 44 89 7C 24 ?? 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
- ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 4C 8B C3 E8 ??
- ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 45 33 C9 C7 44 24 ?? ?? ?? ?? ??
- 48 89 44 24 ?? 33 D2 48 8D 85 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 48 89 44 24 ?? 45 8D 41
- ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 41 8B DF 44 39 BD ?? ?? ?? ?? 76 ?? 8B C3 4C 8D 05
- ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 44 0F B6 8C 05 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF C3 3B 9D ?? ??
- ?? ?? 72 ?? 48 8B 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 33 D2 48 8B CF FF 15 ?? ?? ?? ??
- 48 8B 05 ?? ?? ?? ?? 4C 8D 8D ?? ?? ?? ?? 48 83 C0 ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ??
- ?? ?? 48 89 44 24 ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 06 00 48
- 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 66 44 89 BD ?? ?? 00 00 F3 0F 7F 85 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 8D 8D ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 48 8B 8D ?? ?? ?? ??
- 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 73 ?? 49 8B 7B ??
- 49 8B E3 41 5F 41 5E 5D C3
+ $encrypt_files_4 = {
+ 8B BD ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 85 F6 0F 8E ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45
+ ?? ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72
+ ?? 40 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8B 40 ??
+ F6 84 05 ?? ?? ?? ?? ?? 75 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ??
+ E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? 8B 40 ?? 03 C8 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75 ?? 83 C8 ?? 6A ?? 50 E8
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D
+ 41 ?? 89 84 0D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 83
+ 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 75 ??
+ E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50
+ }
+ $encrypt_files_5 = {
+ FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ??
+ ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ??
+ ?? ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B
+ E5 5D C3 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B D0 8D 4D ?? E8 ?? ?? ??
+ ?? 83 C4 ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 8D ?? ?? ?? ?? 50 FF
+ B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C6 85 ?? ?? ?? ?? ?? 83 FE ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 4D ?? C7
+ 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ??
+ ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 8D 4D ?? 0F 43 4D ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 7E ?? 83 7D ?? ?? 8D 4D ?? 8D 45 ?? 0F 43 4D ?? 83 7D ?? ?? 51 0F 43 45 ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 46 89 B5 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ??
+ 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 0F 82 ?? ?? ??
+ ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? E9
}
condition:
- uint16( 0 ) == 0x5A4D and $search_files and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $encrypt_files_1 and $encrypt_files_2 and $encrypt_files_3 ) or ( $encrypt_files_1 and $encrypt_files_4 and $encrypt_files_5 )
}
-rule REVERSINGLABS_Win32_Ransomware_Regretlocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Dusk : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects RegretLocker ransomware."
+ description = "Yara rule that detects Dusk ransomware."
author = "ReversingLabs"
- id = "c4e515cc-b0c2-57b2-a230-619ec01ac8d4"
- date = "2021-04-02"
- modified = "2021-04-02"
+ id = "cde30f40-f13c-53da-8656-cc293433aa36"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.RegretLocker.yara#L1-L206"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Dusk.yara#L1-L73"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3927dfecacd74f60a169f82b68df5747daa90eaba77f24c5e730ce4c48d426a3"
+ logic_hash = "b6b0b3be7c17115dc5f225a13228f8a4811d84ae095c3ceba2d89f569f2d40c7"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -41796,193 +41271,65 @@ rule REVERSINGLABS_Win32_Ransomware_Regretlocker : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "RegretLocker"
+ tc_detection_name = "Dusk"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_p1 = {
- 55 8B EC 8B 41 ?? 8B 55 ?? 3B C2 72 ?? 2B C2 56 8B 75 ?? 3B C6 0F 42 F0 83 79 ?? ??
- 72 ?? 8B 09 56 03 CA 51 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B C6 5E 5D C2 ?? ?? E8 ??
- ?? ?? ?? CC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 83 65 ?? ?? 8D 45 ?? 53
- 56 57 50 E8 ?? ?? ?? ?? 83 65 ?? ?? 50 E8 ?? ?? ?? ?? 83 4D ?? ?? 8A D8 59 59 8D 4D
- ?? E8 ?? ?? ?? ?? 84 DB 0F 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ??
- C7 45 ?? ?? ?? ?? ?? 8B CC 6A ?? 83 61 ?? ?? C7 41 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 88
- 19 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50
- E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 59 59 8B 8D ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 6A ?? 5B 3B CB C6 45 ?? ?? 0F 43 C2 80 78 ??
- ?? 75 ?? 3B CB 8D 85 ?? ?? ?? ?? 0F 43 C2 80 78 ?? ?? 75 ?? 3B CB 8D 85 ?? ?? ?? ??
- 0F 43 C2 80 78 ?? ?? 75 ?? 3B CB 8D 85 ?? ?? ?? ?? 0F 43 C2 80 78 ?? ?? 75 ?? 3B CB
- 8D 85 ?? ?? ?? ?? 0F 43 C2 80 78 ?? ?? 75 ?? 83 BD ?? ?? ?? ?? ?? 0F 84
- }
- $remote_connection_p2 = {
- 8D 45 ?? 50 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B C8 C7 04 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 84 C0 75 ?? 8B BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 3B FB 8D B5 ?? ?? ?? ?? 8B 9D
- ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 0F 43 C3 83 FF ?? 0F 43 F3 0F 43 D3 33 C9 8A 40 ?? 3A
- 46 ?? 0F BE 42 ?? 0F 94 C1 3B C8 75 ?? 83 FF ?? 8D 85 ?? ?? ?? ?? 0F 43 C3 80 78 ??
- ?? 75 ?? 83 FF ?? 8D 85 ?? ?? ?? ?? 0F 43 C3 80 78 ?? ?? 74 ?? 32 DB EB ?? B3 ?? F6
- 45 ?? ?? 74 ?? 8D 4D ?? E8 ?? ?? ?? ?? 84 DB 74 ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 6A ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 5F 6A ?? 33 DB 89 BD
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 89 65 ?? 53 89 59 ?? 89 79 ?? 68 ?? ?? ?? ??
- 88 19 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 8D 85 ?? ?? ?? ?? 50 89 59 ?? 89 59
- ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B B5 ?? ?? ?? ?? C6 45 ?? ?? 83 FE ?? 77 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 84 C0 74 ?? 6A ?? 5E 83 EC ?? 8B CC 89 65 ?? 53 89 59 ?? 89 79 ?? 68 ?? ??
- ?? ?? 88 19 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 8D 85 ?? ?? ?? ?? 50 89 59 ??
- 89 59 ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50
- }
- $remote_connection_p3 = {
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 83 EE ?? 75 ?? 8B B5 ?? ?? ?? ?? 8D 46 ?? 83 F8 ?? 77 ?? 68 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 59 59 89 5D ?? 89 7D ?? 88 9D ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 89
- 5D ?? 89 5D ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 59 8B
- F0 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 89 5D ?? 89 7D ?? 88 5D ?? E8 ?? ?? ??
- ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 56 83 C1 ??
- E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? FF 35 ??
- ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 59 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45
- }
- $remote_connection_p4 = {
- 89 5D ?? 89 7D ?? 88 5D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D
- ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? 50 83 C1 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 51 51 8B CC 89 65 ?? 8D 45 ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 50 8D 45 ?? 89 4D ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 6A
- ?? 89 59 ?? C7 41 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 88 19 E8 ?? ?? ?? ?? 8D 45 ?? C6 45
- ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8B 75 ?? 85 F6 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 0F 43 85
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 74 ?? 50 53 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 85 ?? ?? ?? ?? 8B 75 ?? 0F 43 85 ?? ??
- ?? ?? 6A ?? 6A ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 74 ?? 40 8D 8D ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 8B 75 ?? 56 E8 ?? ?? ?? ?? 59 53 FF 75 ?? 8D 8D ?? ?? ?? ?? A3 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 4D ?? A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 88 1C 01 E8 ?? ??
- ?? ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? A3 ?? ?? ?? ?? 59 8B 75 ??
- 8D 4D ?? C6 45 ?? ?? FF 76 ?? E8 ?? ?? ?? ?? 8B 45 ?? C6 45 ?? ?? 89 70 ?? 8B 45 ??
- 89 30 8B 45 ?? 89 70 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 58 50 68 ?? ?? ?? ?? 83 EC ?? 89
- }
- $remote_connection_p5 = {
- 5D ?? 8B CC FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B F8 6A ?? 58
- FF 35 ?? ?? ?? ?? 85 FF 0F 44 F8 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 59 6A ?? 5E 6A ?? 68
- ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 89 5D ?? 89 75 ?? 88 5D ?? E8 ?? ?? ?? ?? 8D 45 ??
- C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? 50 83 C1 ?? E8
- ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ??
- ?? ?? ?? 8D 4D ?? 89 5D ?? 89 75 ?? 88 5D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50
- 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 85 ?? ?? ?? ?? 50 83 C1 ?? E8 ?? ??
- ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 8B F0 6A ??
- 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 89 5D ?? C7 45 ?? ?? ?? ?? ?? 88 5D ?? E8 ?? ??
- ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 56 83 C1
- ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 45
- ?? 50 E8 ?? ?? ?? ?? 59 8B F0 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 89 5D ?? C7
- 45 ?? ?? ?? ?? ?? 88 5D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D
- ?? E8 ?? ?? ?? ?? 8B 4D ?? 56 83 C1 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D
- ?? C6 45 ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 45 ?? 57 50 E8 ?? ?? ?? ?? 83 C4
- ?? 8B F0 6A ?? 58 6A ?? 5F 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? 88 45 ?? 89 5D ?? 89 7D ??
- 88 5D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ??
- 8B 4D ?? 56 83 C1 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8
- ?? ?? ?? ?? 51 51 8B CC 89 65 ?? 8D 45 ?? 89 4D ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83
- EC ?? C6 45 ?? ?? 8B CC 6A ?? 89 59 ?? 89 79 ?? 68 ?? ?? ?? ?? 88 19 E8
- }
$encrypt_files_p1 = {
- 8B FB 89 5D ?? 89 7D ?? 89 5D ?? 8B 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? C6 45 ?? ?? 89
- 45 ?? 3B F0 74 ?? 56 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 3B DF 74 ??
- 8B 08 89 0F 8B 48 ?? 89 4F ?? 83 20 ?? 83 60 ?? ?? 83 C7 ?? 89 7D ?? EB ?? 50 57 8D
- 4D ?? E8 ?? ?? ?? ?? 8B 5D ?? 8B 7D ?? 83 7D ?? ?? C6 45 ?? ?? 0F 85 ?? ?? ?? ?? 6A
- ?? 58 03 F0 3B 75 ?? 75 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8B B5 ?? ?? ?? ??
- C6 45 ?? ?? 8B 06 89 45 ?? EB ?? 8D 48 ?? 8D 41 ?? 50 51 68 ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? C6 45 ?? ?? 3B DF 74 ?? 8B 08 89 0F 8B 48 ?? 89 4F ?? 83 20 ?? 83 60 ??
- ?? 83 C7 ?? 89 7D ?? EB ?? 50 57 8D 4D ?? E8 ?? ?? ?? ?? 8B 5D ?? 8B 7D ?? 83 7D ??
- ?? C6 45 ?? ?? 0F 85 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 3B C6 75 ?? 8B 75
- ?? EB ?? 83 7E ?? ?? 74 ?? 8B CE E8 ?? ?? ?? ?? 83 C6 ?? 3B F7 75 ?? 0F 57 C0 68 ??
- ?? ?? ?? 66 0F 13 45 ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 2B 05 ?? ?? ?? ?? 6A ?? 59 99
- F7 F9 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 C4 ?? 8B 1D ?? ?? ?? ?? 8B
- 75 ?? 8B 7D ?? 89 45 ?? 3B D8 74 ?? 83 EC ?? 8B CC 53 83 61 ?? ?? 83 61 ?? ?? E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 03 F8 83 D6 ?? 6A ?? 58 03 D8 3B 5D ?? 75 ?? 0F AC
- F7 ?? C1 EE ?? 56 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 C4 ?? 8B 35
- ?? ?? ?? ?? EB ?? 83 7E ?? ?? 8B C6 72 ?? 8B 06 6A ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 6A ?? 58 03 F0 3B F7 75 ?? 68 ?? ?? ?? ?? E8
+ 03 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 04 6F ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 06 6F ?? ?? ?? ??
+ 0A 06 28 ?? ?? ?? ?? 0B 03 07 28 ?? ?? ?? ?? 03 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? DE ?? 26 DE ?? 2A
}
$encrypt_files_p2 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 53 56 8B 75 ?? 8D 8D ?? ?? ?? ?? 57
- 56 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 33 DB 50 8D 45 ?? 89 5D ?? 50 E8 ?? ?? ?? ?? 59
- 59 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8B CC 6A ?? 89 59 ?? C7 41
- ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 88 19 E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? 8A D8 E8 ?? ?? ?? ?? 84 DB 74 ?? 33 DB E9 ??
- ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 59 59 85
- C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ??
- ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? 83 EC ?? 33 DB 8B CC 89 5D ?? 56 E8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 89 45 ?? B9 ?? ?? ?? ?? BF ?? ?? ?? ?? 3B C1 0F 42 C8 3B C7 89
- 4D ?? 0F 42 F8 89 7D ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 39 9D ?? ?? ?? ?? 75 ?? 83 EC ?? 8B CC 56 E8 ?? ?? ??
- ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 83 7E ?? ?? C6 45 ?? ?? 72 ?? 8B 36 E8
- ?? ?? ?? ?? FF 30 E8 ?? ?? ?? ?? 56 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D
- ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 77 ?? 56 E8 ?? ?? ?? ?? 56 89 45 ?? E8 ?? ?? ??
- ?? 8B 4D ?? 56 53 51 89 45 ?? E8 ?? ?? ?? ?? 56 53 FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ??
- 83 C4 ?? 89 5D ?? 8B D3 85 C0 0F 84 ?? ?? ?? ?? 8B C8 2B CA 39 4D ?? 8B C1 8B F1 0F
- 46 45 ?? 3B F9 89 45 ?? 0F 46 F7 8B 7D ?? 2B CE 89 75 ?? 39 4D ?? 0F 46 4D ?? 89 4D
- ?? 85 FF 75 ?? 53 56 FF 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 0C 3E 8B
- }
- $encrypt_files_p3 = {
- C4 89 4D ?? 89 08 8D 8D ?? ?? ?? ?? 89 58 ?? 89 58 ?? 89 58 ?? 89 58 ?? 89 58 ?? E8
- ?? ?? ?? ?? 53 FF 75 ?? 8D 8D ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 FF 75
- ?? 8D 8D ?? ?? ?? ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 EC ?? 8B D4 8B D8
- 33 C0 03 CF 89 0A 8D 8D ?? ?? ?? ?? 89 42 ?? 89 42 ?? 89 42 ?? 89 42 ?? 89 42 ?? E8
- ?? ?? ?? ?? 6A ?? FF 75 ?? 8D 8D ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8B 7D ?? 2B 75 ?? 03
- 7D ?? 56 57 E8 ?? ?? ?? ?? 59 59 6A ?? 56 57 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75
- ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? 2B 45 ?? 01 45 ?? 53 E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 83 C4 ?? 8B 40 ?? 8B 84 05 ?? ?? ?? ?? C1 E8 ?? A8 ?? 74 ?? 83 EC ??
- 8B CC FF 75 ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 83 7E ?? ??
- C6 45 ?? ?? 72 ?? 8B 36 E8 ?? ?? ?? ?? FF 30 E8 ?? ?? ?? ?? 56 50 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8B 7D ??
- 89 55 ?? 6A ?? 5B 3B D0 0F 82 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ??
- E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 59 FF 75 ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 EC
- ?? C6 45 ?? ?? 8B CC 6A ?? 89 59 ?? C7 41 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 88 19 E8 ??
- ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 8B 48 ?? C6 45 ?? ?? 72 ??
- 8B 00 51 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ??
- 8D 45 ?? 0F 43 45 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC 50 89 59 ??
- 89 59 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? B3 ?? E8 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? FF 75 ?? 56 E8 ?? ?? ?? ?? 59 59 8A D8 8D 4D ?? E8
- ?? ?? ?? ?? 8B 4D ?? 8A C3 5F 5E 64 89 0D ?? ?? ?? ?? 5B C9 C3
+ 14 0A 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 73 ?? ??
+ ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 03 07 20 ??
+ ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 17 6F ?? ?? ??
+ ?? 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 11 ?? 02 16 02 8E 69 6F ?? ?? ?? ?? 11
+ ?? 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 08 6F ?? ?? ?? ?? 0A DE ??
+ 09 2C ?? 09 6F ?? ?? ?? ?? DC 08 2C ?? 08 6F ?? ?? ?? ?? DC 06 2A
+ }
+ $dusk_delete_itself = {
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 1A 8D ?? ?? ?? ?? 25 16
+ 72 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? 03 28 ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2 0B 06 07 28 ?? ?? ??
+ ?? 06 06 28 ?? ?? ?? ?? 18 60 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 06 73 ?? ??
+ ?? ?? 25 17 6F ?? ?? ?? ?? 25 16 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 04 28 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? DE ?? 26 DE ?? 2A
}
$find_files = {
- 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 83 C8 ?? 57 8B 7D ??
- 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ??
- ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
- FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 4D ??
- 56 E8 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 C0 50
- 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5
- 89 45 ?? 8B 4D ?? 53 8B 5D ?? 56 8B 75 ?? 57 89 B5 ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
- ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 53 E8 ?? ?? ?? ?? 59 59 8B C8 3B CB 75 ?? 8A 11 80 FA
- ?? 75 ?? 8D 43 ?? 3B C8 74 ?? 56 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 FF
- 80 FA ?? 74 ?? 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8B C7 EB ?? 33 C0 40 0F B6 C0 2B CB 41
- F7 D8 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ??
- ?? ?? ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56
- FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ??
- 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9
- 74 ?? 80 F9 ?? 75 ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ??
- ?? 85 C0 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B
- C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4
- ?? E9
+ 20 ?? ?? ?? ?? 72 ?? ?? ?? ?? A2 25 20 ?? ?? ?? ?? 72 ?? ?? ?? ?? A2 25 20 ?? ?? ?? ??
+ 72 ?? ?? ?? ?? A2 0A 1F ?? 8D ?? ?? ?? ?? 25 16 1F ?? 28 ?? ?? ?? ?? A2 25 17 1E 28 ??
+ ?? ?? ?? A2 25 18 1F ?? 28 ?? ?? ?? ?? A2 25 19 1F ?? 28 ?? ?? ?? ?? A2 25 1A 1F ?? 28
+ ?? ?? ?? ?? A2 25 1B 1B 28 ?? ?? ?? ?? A2 25 1C 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? A2 25 1D 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? A2 25 1E 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 25 1F ?? 72
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 0B 16 0C 2B ?? 07 08 9A 0D
+ 1F ?? 28 ?? ?? ?? ?? 13 ?? 09 72 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11
+ ?? 11 ?? 9A 28 ?? ?? ?? ?? 13 ?? 06 11 ?? 28 ?? ?? ?? ?? 2C ?? 02 11 ?? 11 ?? 9A 11 ??
+ 28 ?? ?? ?? ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? 00 02 09 28 ?? ?? ?? ?? DE ??
+ 26 DE ?? 08 17 58 0C 08 07 8E 69 32 ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 20 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 26 DE ?? 26 DE ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 20
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $dusk_delete_itself )
}
-rule REVERSINGLABS_Win32_Ransomware_IFN643 : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Policerecords : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects IFN643 ransomware."
+ description = "Yara rule that detects PoliceRecords ransomware."
author = "ReversingLabs"
- id = "a4d211a7-6735-541e-885d-555bbc11e2cf"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "bacd3f98-a069-58ca-8423-01fcef7d4062"
+ date = "2022-08-02"
+ modified = "2022-08-02"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.IFN643.yara#L1-L90"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.PoliceRecords.yara#L1-L79"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ced234018f1f05601dd3be55eaecd2a1e116ad0b7bb9e0292434f11f19916ebe"
+ logic_hash = "55cb1a5d030c47abb1a9ca9970fb19b3124128e409bc9515c173c33b2bb49a16"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -41990,91 +41337,68 @@ rule REVERSINGLABS_Win32_Ransomware_IFN643 : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "IFN643"
+ tc_detection_name = "PoliceRecords"
tc_detection_factor = 5
importance = 25
strings:
- $search_files_1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 89 B5 ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8B D6 C7 45 ?? ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8
- ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ??
- 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 8D 8D ??
- ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB
- ?? 0F 84
+ $encrypt_files = {
+ 00 72 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 07 06 6F ?? ?? ?? ?? 0C 04 0D 09 18 73 ?? ?? ??
+ ?? 13 ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 08 08 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ??
+ 03 19 73 ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 11 ?? D2 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ??
+ 25 13 ?? 15 FE 01 16 FE 01 13 ?? 11 ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ??
+ ?? 00 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 26 00 00 DE ?? 2A
}
- $search_files_2 = {
- 80 BD ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 75 ?? 33
- C0 EB ?? 8D 85 ?? ?? ?? ?? 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 50 8D 85 ?? ?? ?? ??
- 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D6 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B D0 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 8B C8 C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B 0D ?? ?? ?? ?? F7
- E9 C1 FA ?? 8B C2 C1 E8 ?? 03 C2 83 F8 ?? 0F 83 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 85 C0 0F 8E ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D6 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 4D ?? C6 45 ?? ?? 51 8B D0 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8B 85 ??
- ?? ?? ?? 83 F8 ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ??
- ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ??
- 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 0D ?? ?? ?? ?? B8 ?? ?? ?? ??
- 8B 35 ?? ?? ?? ?? 33 DB 2B CE C7 85 ?? ?? ?? ?? ?? ?? ?? ?? F7 E9 C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? C1 FA ?? 8B C2 C6 85 ?? ?? ?? ?? ?? C1 E8 ?? 03 C2 74 ?? 33 FF ?? ?? ??
- 8D 45 ?? 8D 0C 37 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 83 7D ?? ?? 89 45 ?? 8D 45 ?? 0F 43
- 45 ?? C6 00 ?? 8B 35 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B CE 43 F7 E9 83
- C7 ?? C1 FA ?? 8B C2 C1 E8 ?? 03 C2 3B D8 72 ?? 83 7D ?? ?? 76 ?? 8D 45 ?? B9 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B 0D ?? ?? ?? ?? F7 E9 C1
- FA ?? 8B C2 C1 E8 ?? 03 C2 83 F8 ?? 0F 83 ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ??
- 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F
- 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 9D ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ??
- ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83
- F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ??
- 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B
- 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ??
- 8B 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76
- ?? E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1
- ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8
- ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ??
- 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41
- ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8
- ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E
- 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $find_files = {
+ 11 ?? 11 ?? 9A 13 ?? 00 00 07 11 ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 00 11 ?? 28 ?? ?? ?? ?? 00 00 DE ?? 26 00 00 DE ?? 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E
+ 69 32 ?? 00 DE ?? 26 00 00 DE ?? 17 8D ?? ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 0C 16 13 ??
+ 2B ?? 00 00 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 08 11 ?? 9A 28 ?? ?? ?? ?? 00
+ 72 ?? ?? ?? ?? 08 11 ?? 9A 28 ?? ?? ?? ?? 18 28 ?? ?? ?? ?? 00 00 DE ?? 26 00 00 DE ??
+ 00 11 ?? 17 58 13 ?? 11 ?? 08 8E 69 FE 04 13 ?? 11 ?? 2D ?? 00 00 72 ?? ?? ?? ?? 1D 28
+ ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 1D 28 ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 DE ?? 26 00 00 DE ?? 7E ?? ??
+ ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0D 09 72 ?? ?? ?? ?? 17 8C ?? ?? ?? ?? 1A 6F ?? ??
+ ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 16 8C
+ ?? ?? ?? ?? 1A 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11
+ ?? 72 ?? ?? ?? ?? 17 8C ?? ?? ?? ?? 1A 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 17 8C ?? ?? ?? ?? 1A 6F ?? ?? ?? ?? 00 7E ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 6F
+ ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ??
+ 72 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 00 07 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ??
+ 13 ?? 11 ?? 6F ?? ?? ?? ?? 00 73 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 26 2A
}
- $encrypt_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
- 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 65 ?? 8B C2 89 45 ?? 8B F9 8B 75 ?? 89 75 ??
- C7 45 ?? ?? ?? ?? ?? 90 3B F8 0F 84 ?? ?? ?? ?? 89 75 ?? C6 45 ?? ?? 85 F6 74 ?? 8B
- 17 C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? 83 7E ?? ?? C7 46
- ?? ?? ?? ?? ?? 72 ?? 8B 06 EB ?? 8B C6 C6 00 ?? 80 3A ?? 75 ?? 33 C0 EB ?? 8B C2 8D
- 58 ?? 66 90 8A 08 40 84 C9 75 ?? 2B C3 50 52 8B CE E8 ?? ?? ?? ?? 8B 45 ?? 83 C6 ??
- C6 45 ?? ?? 89 75 ?? 83 C7 ?? EB ?? 8B 55 ?? 51 8B 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A
- ?? 6A ?? E8 ?? ?? ?? ?? 8B C6 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C3
- 2B 49 ?? E9 ?? ?? ?? ?? 2B 49 ?? E9 ?? ?? ?? ?? 2B 49 ?? E9 ?? ?? ?? ?? 2B 49 ?? E9
- ?? ?? ?? ?? 33 C0 57 8B F9 40 F0 0F C1 05 ?? ?? ?? ?? 75 ?? 56 BE ?? ?? ?? ?? 56 E8
- ?? ?? ?? ?? 83 C6 ?? 59 81 FE ?? ?? ?? ?? 7C ?? 5E 8B C7 5F C3
+ $desktop_kill_tick = {
+ 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 0A 06 72 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 0B 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 08 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 09 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 13 ?? 07 28 ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 07 28 ?? ?? ?? ?? 00
+ 00 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 11 ?? 28 ?? ?? ?? ?? 00 00 02 7B ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 00 2A
+ }
+ $drop_ransom_note = {
+ 00 16 28 ?? ?? ?? ?? 0A 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 00 07 72 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 00 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 72 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 00 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07
+ 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 DE ?? 07 2C ??
+ 07 6F ?? ?? ?? ?? 00 DC 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 26 2A
}
condition:
- uint16( 0 ) == 0x5A4D and $search_files_1 and $search_files_2 and $encrypt_files
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $desktop_kill_tick ) and ( $drop_ransom_note )
}
-rule REVERSINGLABS_Win32_Ransomware_Sifrelendi : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Henry : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Sifrelendi ransomware."
+ description = "Yara rule that detects Henry ransomware."
author = "ReversingLabs"
- id = "b9083b7c-eb09-52da-a240-39b51df892f9"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "63627f2b-3205-5790-ba97-8e0d1da39d7c"
+ date = "2021-06-14"
+ modified = "2021-06-14"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sifrelendi.yara#L1-L67"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Henry.yara#L1-L80"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "430d3877c10c86fcb19b5624dd8886d61e54ccd0453678329309b49712c6d5c6"
+ logic_hash = "e6ab2a8a344d40407118e29ff78f5a0144f42a0fbdee19a80b341b59f056d292"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -42082,468 +41406,159 @@ rule REVERSINGLABS_Win32_Ransomware_Sifrelendi : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Sifrelendi"
+ tc_detection_name = "Henry"
tc_detection_factor = 5
importance = 25
strings:
- $search_files = {
- E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 7E ?? 8D 85 ?? ?? ??
- ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 33 C0 5A 59 59 64 89 10 68
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ??
- ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
- 89 20 F6 85 ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74
- ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8D 85 ?? ?? ?? ?? 8B 8D ??
- ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 EB
- ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 8B E5 5D
- C3
+ $find_files = {
+ 02 6F ?? ?? ?? ?? 0A 16 0B 2B ?? 06 07 9A 0C 08 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? DE ?? 26 DE ?? 07 17 58 0B 07 06 8E 69 32 ?? 02 6F ?? ?? ?? ?? 0D 16 0B 38 ?? ??
+ ?? ?? 09 07 9A 13 ?? 11 ?? 6F ?? ?? ?? ?? 19 17 73 ?? ?? ?? ?? 25 6F ?? ?? ?? ?? D4 8D
+ ?? ?? ?? ?? 13 ?? 25 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 26 6F ?? ?? ?? ?? 11 ?? 6F ??
+ ?? ?? ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 18 18 73 ?? ?? ?? ?? 25 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 07 17 58 0B 07 09 8E 69 3F ?? ??
+ ?? ?? 2A
}
$encrypt_files = {
- 55 8B EC 83 C4 ?? 53 56 57 33 DB 89 5D ?? 89 4D ?? 89 55 ?? 89 45 ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64
- FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 89 45 ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 C9 B2 ?? A1 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B F8 8B 0D ?? ?? ?? ?? 8B 55 ?? 8B C7 E8 ?? ?? ?? ?? 33 C9 B2
- ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 8B 0D ?? ?? ?? ?? 8B 55 ?? 8B C6 E8 ?? ?? ??
- ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 8B 45
- ?? 8B 10 FF 12 50 8B CB 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? 8B C6 8B 10 FF 52 ?? 6A ?? 6A
- ?? 8B C3 E8 ?? ?? ?? ?? 8B C3 8B 10 FF 12 50 8B 4D ?? 8B D3 8B C7 E8 ?? ?? ?? ?? 8B
- C7 8B 10 FF 52 ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ??
- E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B C7 E8 ?? ?? ?? ?? 8D 45
- ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 8B E5 5D C3
+ 02 8E 2D ?? 72 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 03 28 ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 73
+ ?? ?? ?? ?? 7A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 28 ??
+ ?? ?? ?? 0D 73 ?? ?? ?? ?? 13 ?? 03 08 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 1F ?? 6F ?? ?? ??
+ ?? 07 6F ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 17 73 ?? ?? ?? ?? 25 02 16 02 8E 69 6F ?? ?? ??
+ ?? 25 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 0A 11 ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ??
+ 25 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 FE ?? 09 6F ?? ?? ?? ?? DC 06 2A
+ }
+ $setup_environment = {
+ 02 28 ?? ?? ?? ?? 1B 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 73
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 1F ?? 28
+ ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 02 28 ?? ?? ?? ?? 2A
+ }
+ $init_components = {
+ 02 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 02
+ 7B ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 22 ?? ?? ?? ?? 16 19
+ 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 20 ?? ?? ?? ?? 1F ?? 73
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ??
+ ?? ?? 20 ?? ?? ?? ?? 1F ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 16 6F ?? ??
+ ?? ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 17 6F ?? ?? ??
+ ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 22 ?? ?? ?? ?? 16 19 20 ?? ?? ?? ?? 73 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 20 ?? ?? ?? ?? 1F ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02
+ 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 20 ?? ?? ?? ?? 20 ?? ??
+ ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 02 7B ?? ?? ??
+ ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 22 ?? ?? ?? ?? 22 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 02 17 28 ?? ?? ?? ?? 02 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 02 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 02 7B ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 02 02 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 16 28 ?? ?? ?? ?? 02 28 ?? ??
+ ?? ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $search_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $setup_environment ) and ( $init_components )
}
-rule REVERSINGLABS_Win32_Ransomware_Blackbasta : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Janelle : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BlackBasta ransomware."
+ description = "Yara rule that detects Janelle ransomware."
author = "ReversingLabs"
- id = "7c451fde-b8b1-5a35-855e-7e30f3e75cbb"
- date = "2022-12-13"
- modified = "2022-12-13"
+ id = "4fef3be5-8332-5ce2-b1e9-3993e6963331"
+ date = "2021-12-16"
+ modified = "2021-12-16"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BlackBasta.yara#L1-L531"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Janelle.yara#L1-L96"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "c68671e51489af00e9e0cf28373e5ec01bda042653dbcca8843357eede41f27f"
+ logic_hash = "49f1eac82930606183ab9cf1d5c6c42534d58735876134793e9712e78eb5a4c7"
score = 75
- quality = 88
+ quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "BlackBasta"
+ tc_detection_name = "Janelle"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ??
- ?? 83 C4 ?? 8B F0 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B C6
- E9 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 41 ?? 2B 01 C1 F8 ?? 89 85 ?? ?? ?? ?? 89 9D ??
- ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88
- 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75
- ?? 8A 48 ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ??
- ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ??
- 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15
- }
- $encrypt_files_v1 = {
- 6A ?? E8 ?? ?? ?? ?? 8B F8 89 BD ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 89 B5 ?? ??
- ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 57 E8 ?? ?? ?? ?? 6A ?? 57 56 E8 ?? ?? ?? ?? 8D 4F
- ?? 6A ?? 51 53 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A
- ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 FF B5 ?? ?? ?? ?? 57 53 56 83 EC ?? 8B F4 89 A5
- ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 6A ?? 56 8D 4D ?? E8 ??
- ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 85
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A
- ?? FF B5 ?? ?? ?? ?? 57 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ??
- ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45
- ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 80 BD ?? ?? ?? ?? ??
- 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- }
- $cmd_prompt = {
- 8B FF 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? ?? ?? ?? ?? FC 53 56 8B 75 ?? 8D 45 ?? 33 DB
- 68 ?? ?? ?? ?? 53 50 89 5D ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 83 F8 ?? 0F 84 ??
- ?? ?? ?? 85 F6 75 ?? 53 39 5D ?? 75 ?? E8 ?? ?? ?? ?? 59 33 C0 E9 ?? ?? ?? ?? FF 75
- ?? E8 ?? ?? ?? ?? FF 75 ?? 8B F0 E8 ?? ?? ?? ?? 33 C0 83 C4 ?? 85 F6 0F 94 C0 E9 ??
- ?? ?? ?? 8B 45 ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 89 75 ?? 89 5D ?? 57 85 C0 74 ?? E8
- ?? ?? ?? ?? 8B 38 E8 ?? ?? ?? ?? 53 89 18 8D 45 ?? 50 FF 75 ?? 53 E8 ?? ?? ?? ?? 83
- C4 ?? 8B F0 E8 ?? ?? ?? ?? 83 FE ?? 74 ?? 89 38 EB ?? 83 38 ?? 74 ?? E8 ?? ?? ?? ??
- 83 38 ?? 74 ?? 83 CE ?? FF 75 ?? E8 ?? ?? ?? ?? 59 EB ?? E8 ?? ?? ?? ?? 89 38 53 8D
- 45 ?? B9 ?? ?? ?? ?? 50 51 53 89 4D ?? E8 ?? ?? ?? ?? FF 75 ?? 8B F0 E8 ?? ?? ?? ??
- 83 C4 ?? 8B C6 5F 8B 4D ?? 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3 53
- }
- $ldap_connect = {
- C6 45 ?? ?? 8D 45 ?? 83 7D ?? ?? 0F 43 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 5D ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ??
- 50 6A ?? 53 8B 35 ?? ?? ?? ?? FF D6 C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 53 FF D6
- 6A ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 83 C4 ??
- 85 C0 74 ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ??
- 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 83 C4 ??
- 8B F0 89 75 ?? 8D 45 ?? 50 8D 45 ?? 50 6A ?? 6A ?? 56 53 FF 15 ?? ?? ?? ?? 83 C4 ??
- 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? 53 FF 15 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 ??
- ?? ?? ?? FF 75 ?? 57 53 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? 8B
- 06 85 C0 0F 84 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? 50 8B 4D
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 36 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 8B C8 89 4D ?? 8B 01 8B 40 ?? C6 45 ?? ?? 8B 44 08 ?? 8B 58 ?? 89 5D
- ?? 8B 03 8B CB FF 50 ?? 83 4D ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 10 6A ??
- 8B C8 FF 52 ?? 0F B7 C0 89 45 ?? 83 65 ?? ?? C6 45 ?? ?? 85 DB 74 ?? 8B 03 8B CB FF
- 50 ?? 8B C8 85 C9 74 ?? 8B 01 6A ?? FF 10 8B 45 ?? 50 8B 4D ?? E8 ?? ?? ?? ?? 8B 4D
- ?? E8 ?? ?? ?? ?? 8B 5D ?? 56 FF 15
- }
- $encrypt_files_v2 = {
- 8D 45 ?? 50 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 6A ?? 57 53 FF 75 ?? 83 EC ?? 8B
- F4 89 A5 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 6A ?? 56 8D 4D
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 8B 45 ?? 89 45 ?? 6A ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF 75
- ?? 57 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 E8
- ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- }
- $encrypt_files_v3 = {
- 6A ?? E8 ?? ?? ?? ?? 8B F8 89 BD ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 89 B5 ?? ??
- ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 57 E8 ?? ?? ?? ?? 6A ?? 57 56 E8 ?? ?? ?? ?? 8D 4F
- ?? 6A ?? 51 53 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A
- ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 6A ?? 57 53 56 83 EC ?? 8B F4 89 A5 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 6A ?? 56 8D 4D ?? E8 ?? ?? ?? ?? C6
- 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF B5 ??
- ?? ?? ?? 57 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 57 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 53 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? C6 45 ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45
- ?? ?? 8D 8D ?? ?? ?? ?? E8
- }
- $encrypt_files_v4 = {
- 8D 45 ?? 50 E8 ?? ?? ?? ?? 0F 10 45 ?? 0F 11 45 ?? 0F 10 45 ?? 0F 11 45 ?? 8B 45 ??
- 8B 4D ?? 89 45 ?? 89 4D ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ??
- 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 56 57 8D 45 ?? 50 8D 45 ?? 50 83 EC ?? 8B
- F4 89 A5 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 6A ?? 56 8D 4D
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 6A ?? FF B5 ?? ?? ?? ?? 57 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85
- ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 57 E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? EB ?? 8D 85
- ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? C6 45 ?? ??
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? C6 45 ?? ?? 8B 8D ?? ?? ?? ?? 83 F9 ?? 72 ?? 8D 0C 4D ?? ?? ?? ?? 89 8D ?? ??
- ?? ?? 8B 95 ?? ?? ?? ?? 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 8B
- 50 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 66 89 85 ?? ?? FF FF C6
- 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8
- }
- $drop_ransom_note_v1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? 03 00 00 A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? 45 FC 00 00 00 00
- 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83
- BD ?? ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A
- ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83
- BD ?? ?? ?? ?? ?? 74 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ??
- 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ??
- 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5
- 5D C3
- }
- $exclude_from_encryption_v1 = {
- 83 FE ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D
- ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 FE ?? 0F 85
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 50 E8
- ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 FE ?? 0F 85 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B
- F0 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 FE ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ??
- 8D 4D ?? E8 ?? ?? ?? ?? 83 FE ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? 83 FE ?? 75 ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D
- }
- $exclude_from_encryption_v2_p1 = {
- 50 C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 05 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ??
- ?? ?? C6 45 ?? ?? 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B F0 C6
- 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 FE ?? 74 ?? C6 45 ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- C6 45 ?? ?? 6A ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 FE ?? 74 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? E9 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 8D 4D ??
- E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 FE ?? 74 ?? C6
- }
- $exclude_from_encryption_v2_p2 = {
- 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B F0 C6 45 ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 FE ?? 74 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 51 8B C8 E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 8D 4D
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45 ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? FF B5 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? B9 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 84 C0 0F 44 CA 8D 45 ?? 50 E8 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 80 BD ?? ?? ??
- ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? C6 45 ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8
- }
- $encrypt_files_v5_p1 = {
- 50 F2 0F 11 45 ?? FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 ?? 8D 45 ?? 50 56 FF 15 ?? ??
- ?? ?? 85 C0 75 ?? 56 FF 15 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ??
- 8B 8D ?? ?? ?? ?? 85 C9 74 ?? 8B 01 6A ?? FF 10 C7 45 ?? ?? ?? ?? ?? 8D 4B ?? E8 ??
- ?? ?? ?? 8B 4D ?? 5F 64 89 0D ?? ?? ?? ?? 5E 8B E5 5D 8B E3 5B C2 ?? ?? 8B 7D ?? 83
- C1 ?? 8B 35 ?? ?? ?? ?? 8B 45 ?? E9 ?? ?? ?? ?? 8B 45 ?? 8D 8D ?? ?? ?? ?? 8B 7D ??
- 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 8D ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 89 45 ?? 83 E0 ?? 03 C1 C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 6A ??
- E8 ?? ?? ?? ?? 6A ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 89 45 ?? C6 45 ?? ?? 6A ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 89 45 ?? C6 45 ?? ?? B9 ?? ?? ?? ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 6A ??
- FF 75 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF 75 ?? 6A ?? FF 75 ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 6A ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? 6A ?? FF 75 ?? 83
- }
- $encrypt_files_v5_p2 = {
- C0 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 85 C0 0F 8F ?? ?? ?? ?? 7C ?? 81 FF ?? ??
- ?? ?? 0F 83 ?? ?? ?? ?? F2 0F 10 05 ?? ?? ?? ?? F2 0F 11 45 ?? 0F 57 C0 66 0F 13 45
- ?? 8B 4D ?? 8B 55 ?? 89 4D ?? 8B CF 89 55 ?? 2B 4D ?? 6A ?? 6A ?? 1B C2 50 51 E8 ??
- ?? ?? ?? F2 0F 10 45 ?? 8B CA F2 0F 59 05 ?? ?? ?? ?? 89 4D ?? 8B C8 89 45 ?? F2 0F
- 11 45 ?? E8 ?? ?? ?? ?? F2 0F 59 45 ?? E8 ?? ?? ?? ?? 8B C8 0B CA 0F 85 ?? ?? ?? ??
- 39 4D ?? 0F 8C ?? ?? ?? ?? 7F ?? 85 FF 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ??
- 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 85
- C0 0F 8C ?? ?? ?? ?? 7F ?? 81 FF ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? F2 0F 10 05 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? F2 0F 11 45 ?? 50
- E8 ?? ?? ?? ?? C6 45 ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 56 C6 45 ?? ?? 8B 4D
- ?? E8 ?? ?? ?? ?? 8B 45 ?? 33 D2 C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 52 50 FF 75 ??
- FF 75 ?? E8 ?? ?? ?? ?? 8B C8 89 45 ?? 0B CA 89 55 ?? 75 ?? 8D 85 ?? ?? ?? ?? 89 45
- ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 50 FF 75 ?? 57
- 6A ?? 6A ?? 56 C6 45 ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 0F 57
- C0 66 0F 13 45 ?? 0F 8C ?? ?? ?? ?? 7F ?? 83 7D ?? ?? 0F 86 ?? ?? ?? ?? 8B 45 ?? 8B
- 7D ?? 89 45 ?? 66 66 0F 1F 84 00 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 8D ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 8B CF 0F A4 C8 ?? 6A ?? C1 E1 ?? 03
- 4D ?? 6A ?? 13 45 ?? 50 51 56 C6 45 ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 03 7D ?? 8B 45 ??
- 13 45 ?? 89 45 ?? 3B 45 ?? 0F 8C ?? ?? ?? ?? 7F ?? 3B 7D ?? 0F 82
- }
- $encrypt_files_v6_p1 = {
- E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 85 F6 0F 8F ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 6A
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 03 48 ?? 8B 01 FF 50 ?? 83 7B ?? ?? 8D 43 ??
- F2 0F 10 05 ?? ?? ?? ?? 0F 43 43 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ??
- ?? ?? 50 F2 0F 11 45 ?? FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 74 ?? 8D 45 ?? 50 57 FF 15
- ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C6 45 ?? ?? 8B 8D ?? ?? ?? ?? 85 C9 74 ?? 8B 01 6A ?? FF 10 C6 45 ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 8D 4B ?? E8 ?? ?? ?? ?? 8B 4D ?? 5F 64 89 0D ?? ?? ?? ?? 5E 8B E5 5D 8B E3 5B
- C2 ?? ?? 85 F6 0F 84 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 8B CF 76 ?? 8B FE 2B 7D ?? 66
- 8B 04 0F 66 3B 01 75 ?? 83 C1 ?? 83 EA ?? 75 ?? 2B 75 ?? D1 FE E9 ?? ?? ?? ?? 8B 7D
- ?? 83 C6 ?? 8B 15 ?? ?? ?? ?? 8B 45 ?? E9 ?? ?? ?? ?? 8B 45 ?? 8D 8D ?? ?? ?? ?? 8B
- 75 ?? 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6
- }
- $encrypt_files_v6_p2 = {
- 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 8D
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 89 45 ?? 83 E0 ?? 03 C1 C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 89 85 ?? ??
- ?? ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ??
- 6A ?? E8 ?? ?? ?? ?? 6A ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 89 45 ?? C6 45 ?? ?? 6A ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? 89 45 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? FF 75 ?? E8 ?? ?? ??
- ?? 6A ?? FF 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF 75 ?? 6A ?? FF 75 ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? 6A ??
- FF 75 ?? 83 C0 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 85 C0 0F 8F ?? ?? ?? ?? 7C
- }
- $encrypt_files_v6_p3 = {
- 81 FE ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? F2 0F 10 05 ?? ?? ?? ?? F2 0F 11 45 ?? 0F 57 C0
- 66 0F 13 45 ?? 8B 4D ?? 8B 55 ?? 89 4D ?? 8B CE 89 55 ?? 2B 4D ?? 6A ?? 6A ?? 1B C2
- 50 51 E8 ?? ?? ?? ?? F2 0F 10 45 ?? 8B CA F2 0F 59 05 ?? ?? ?? ?? 89 4D ?? 8B C8 89
- 45 ?? F2 0F 11 45 ?? E8 ?? ?? ?? ?? F2 0F 59 45 ?? E8 ?? ?? ?? ?? 8B C8 0B CA 0F 85
- ?? ?? ?? ?? 39 4D ?? 0F 8C ?? ?? ?? ?? 7F ?? 85 F6 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 89 45 ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? E9 ??
- ?? ?? ?? 85 C0 0F 8C ?? ?? ?? ?? 7F ?? 81 FE ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? F2 0F 10
- 05 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? F2 0F
- 11 45 ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 57 C6 45
- ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 33 D2 C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 52
- 50 FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B C8 89 45 ?? 0B CA 89 55 ?? 75 ?? 8D 85 ?? ??
- ?? ?? 89 45 ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 50
- FF 75 ?? 56 6A ?? 6A ?? 57 C6 45 ?? ?? 8B 4D
- }
- $set_default_icon_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 83 EC ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66
- 89 45 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? B0 ?? C7 45 ?? ?? ?? ?? ?? 33 C9 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 98
- 66 31 44 4D ?? 41 83 F9 ?? 73 ?? 8A 45 ?? EB ?? 33 C0 56 66 89 45 ?? C6 45 ?? ?? 8D
- 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B F0 C7 45
- ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 56 50 C7 45 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 33 C0 C7 46 ?? ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ?? ?? ?? 66 89 06 C7 45 ??
- ?? ?? ?? ?? C6 45 ?? ?? 8B 4D ?? 83 F9 ?? 72 ?? 8B 55 ?? 8D 0C 4D ?? ?? ?? ?? 8B C2
- }
- $set_default_icon_p2 = {
- 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ??
- 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 51 8D 4D ?? C7 45 ?? ??
- ?? ?? ?? 51 6A ?? 68 ?? ?? ?? ?? 33 C0 83 7D ?? ?? 6A ?? 66 89 45 ?? 8D 45 ?? 0F 43
- 45 ?? 6A ?? 6A ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 83 7D ?? ?? 8D 4D
- ?? 8B 45 ?? 0F 43 4D ?? 03 C0 50 51 6A ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF
- 75 ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF D6 6A
- ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D6 B8 ?? ?? ?? ?? 89 45 ?? 83 E0 ?? 89 45
- ?? C6 45 ?? ?? 8B 4D ?? 5E 83 F9 ?? 72 ?? 8B 55 ?? 8D 0C 4D ?? ?? ?? ?? 8B C2 81 F9
- ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 77 ?? 51 52 E8 ?? ?? ??
- ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C7 45 ?? ??
- ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 8B E5 5D C3
- }
- $find_system_volumes = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 81 EC ?? ??
- ?? ?? 53 56 57 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 75 ?? C7 06 ?? ?? ?? ??
- C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F8 66 90
- 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 8D 85 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? F7 45 ?? ?? ?? ?? ?? 0F 85 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 D2 C7 45 ?? ?? ?? ?? ?? 66 89 55 ??
- 83 C4 ?? 8D 95 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 0C 00 C7 45 ?? ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 03 C1 C7 45 ?? ?? ?? ?? ?? 3B D0 74 ?? D1 F9 8B C2
- 51 50 8D 4D ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 8B 46 ?? 3B 46 ?? 74 ??
- 6A ?? 51 50 C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 83 46 ?? ?? 66 89 45 ??
- EB ?? 51 50 8B CE E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 4D ?? 83 F9 ?? 72 ?? 8B 55 ?? 8D 0C
- 4D ?? ?? ?? ?? 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8
- ?? 77 ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? 66 89 45 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF D3 85 C0 0F 85 ?? ?? ?? ??
- 57 FF 15 ?? ?? ?? ?? 8B 4D ?? 8B C6 5F 5E 5B 64 89 0D ?? ?? ?? ?? 8B E5 5D C3
- }
- $drop_ransom_note_v2_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 83 EC ?? 53
- 56 57 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 7D ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? B9 ?? ?? ?? ?? 8B D8 2B CF 83 C4 ?? 3B CB 0F 82 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ??
- 8D 0C 3B C7 45 ?? ?? ?? ?? ?? 0F 43 45 ?? BE ?? ?? ?? ?? 89 45 ?? 8D 45 ?? C7 45 ??
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 4D ?? 89 45 ?? 3B CE 76 ?? 8B F1 83 CE ?? 81 FE
- ?? ?? ?? ?? 76 ?? BE ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 3B F0 0F 42 F0 8D 46 ?? 50 8D
- 4D ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 0C 3B 89 45 ?? 89 75 ?? 8D 34 3F 56 FF 75 ?? 89 4D
- ?? 50 E8 ?? ?? ?? ?? 8B 7D ?? 8D 04 1B 50 68 ?? ?? ?? ?? 8D 0C 3E 51 E8 ?? ?? ?? ??
- 8B 45 ?? 33 C9 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 66 89 0C 47 C6 45 ?? ?? B8 ?? ?? ?? ??
- 83 3D ?? ?? ?? ?? ?? 8D 4D ?? FF 35 ?? ?? ?? ?? 0F 43 05 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 8B F0 C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 56 50 C7 45 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? 83 C4 ?? 66
- }
- $drop_ransom_note_v2_p2 = {
- 89 06 BE ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 75 ?? 83 E6 ?? 89 75 ?? C6 45 ?? ?? 8B
- 4D ?? 83 F9 ?? 72 ?? 8B 55 ?? 8D 0C 4D ?? ?? ?? ?? 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 8B
- 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 51 52 E8 ?? ?? ?? ?? 83 C4
- ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 6A ?? 66 89 45
- ?? 8D 45 ?? 0F 43 45 ?? 6A ?? 68 ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 8B F8 83 FF ?? 74 ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ??
- ?? 57 FF 15 ?? ?? ?? ?? 83 E6 ?? 89 75 ?? C6 45 ?? ?? 8B 4D ?? 5F 5E 5B 83 F9 ?? 72
- ?? 8B 55 ?? 8D 0C 4D ?? ?? ?? ?? 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B
- C2 83 C0 ?? 83 F8 ?? 77 ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D
- ?? 64 89 0D ?? ?? ?? ?? 8B E5 5D C3
+ $setup_env_p1 = {
+ 00 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 73 ?? ?? ?? ?? 0A 06 02 7D ?? ??
+ ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 2B ?? 08 6F
+ ?? ?? ?? ?? 74 ?? ?? ?? ?? 0D 00 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 00 08 6F ?? ?? ?? ?? 2D ?? DE ?? 08 75 ?? ?? ?? ?? 13 ??
+ 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? 00 DC 02 7B ?? ?? ?? ?? 16 6F ?? ?? ?? ?? 00 16 28 ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE 01 13 ?? 11 ?? 2C ?? 00 16
+ 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 16 28 ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 02 16 28 ?? ?? ?? ?? 00 00 28 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 16 FE 02 16 FE 01 13 ?? 11 ?? 2C ?? 00 28 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ??
+ 12 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 00 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 12 ?? 23 ?? ?? ?? ?? ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 02
}
- $encrypt_files_v5 = {
- 50 FF 15 ?? ?? ?? ?? 8B D8 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 C3 ?? 74
- ?? C6 45 ?? ?? 80 7D ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ??
- ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45
- ?? ?? 8D 8D ?? ?? ?? ?? 51 8B C8 E8 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 4D ?? E8 ?? ?? ??
- ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D
- ?? ?? ?? ?? 51 8B C8 E8 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D
- 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B F8 83 FF ?? 75 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 8D 0C 41 89 4D ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 89 45 ?? 89 45 ?? 8D
- 04 78 89 45 ?? 51 50 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8D 45
+ $setup_env_p2 = {
+ 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 7B ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 2B ?? 00 16 28 ?? ?? ?? ?? 72 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 72 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 16
+ 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 28 ?? ?? ?? ?? 16 28
+ ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 00 28 ?? ?? ?? ?? 02 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 00 06 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 16 28 ?? ?? ?? ??
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13
+ ?? 11 ?? 2C ?? 00 02 17 7D ?? ?? ?? ?? 06 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ??
+ ?? 25 17 6F ?? ?? ?? ?? 00 6F ?? ?? ?? ?? 00 06 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 02
+ 7B ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 00 00 2A
}
- $find_system_volumes_v2_p1 = {
- C7 45 ?? ?? ?? ?? ?? 89 7D ?? FF 15 ?? ?? ?? ?? 8B D8 8D 45 ?? 50 68 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A
- ?? 6A ?? 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 85 C0 0F 84 ?? ?? ?? ?? F7 45 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 8D 8D ?? ?? ?? ?? 8D 04 41 50 8B C1 8D 4D ?? 50
- E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8B 4D ?? 3B 4D ?? 74 ?? 6A ?? 56 51 C7 01 ?? ?? ??
- ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ??
- ?? ?? C7 46 ?? ?? ?? ?? ?? C6 06 ?? 83 45 ?? ?? EB ?? 56 51 8D 4D ?? E8 ?? ?? ?? ??
- C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ??
- ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 75 ?? 33 C9 89 4D ?? B8 ??
- ?? ?? ?? 8B 4D ?? 2B CE F7 E9 C1 FA ?? 8B C2 C1 E8 ?? 03 C2 0F 84 ?? ?? ?? ?? 33 DB
- 8D 4D ?? 8D 04 33 89 4D ?? C6 45 ?? ?? 8D 4D ?? 51 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 8D 4D ?? 83 CF ?? 89 7D ?? C7 45 ?? ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? 83 E7 ?? 89 7D ?? C6 45 ?? ?? 8D 45 ?? 8B 35 ?? ?? ?? ?? 3B 35 ?? ?? ?? ?? 74 ??
- 6A ?? 50 56 89 75 ?? C7 06 ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C6
+ $find_files = {
+ 73 ?? ?? ?? ?? 0A 06 02 7D ?? ?? ?? ?? 06 04 7D ?? ?? ?? ?? 06 05 7D ?? ?? ?? ?? 00 00
+ 03 28 ?? ?? ?? ?? 0B 00 07 0C 16 0D 2B ?? 08 09 9A 13 ?? 00 02 11 ?? 06 7B ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 00 00 09 17 58 0D 09 08 8E 69 32 ?? 06 7B ?? ?? ?? ?? 13 ?? 11 ?? 2C ??
+ 00 00 00 03 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 06 7D ?? ??
+ ?? ?? 11 ?? 11 ?? 11 ?? 9A 7D ?? ?? ?? ?? 00 11 ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73
+ ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 00 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ??
+ 8E 69 32 ?? 00 DE ?? 13 ?? 00 72 ?? ?? ?? ?? 03 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 DE
+ ?? 00 00 DE ?? 26 00 72 ?? ?? ?? ?? 03 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 DE ?? 2A
}
- $find_system_volumes_v2_p2 = {
- 45 ?? ?? 8B 45 ?? 89 46 ?? C6 45 ?? ?? 83 05 ?? ?? ?? ?? ?? EB ?? 50 56 B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 4D ?? 83 F9 ?? 72 ?? 8B 55 ?? 8D 0C 4D ?? ?? ?? ??
- 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 0F 87 ?? ??
- ?? ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 33 C0 8B 75 ?? 83 C3 ?? FF 45 ?? 2B CE
- 66 89 45 ?? B8 ?? ?? ?? ?? F7 E9 C7 45 ?? ?? ?? ?? ?? C1 FA ?? 8B C2 C7 45 ?? ?? ??
- ?? ?? C1 E8 ?? 03 C2 39 45 ?? 0F 82 ?? ?? ?? ?? 83 E7 ?? 89 7D ?? C7 45 ?? ?? ?? ??
- ?? 8D 4D ?? E8 ?? ?? ?? ?? 5F 5B EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 68 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 6A ?? C7 45 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 B9 ?? ?? ?? ?? E8 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? F3
- 0F 7E 05 ?? ?? ?? ?? 8B F0 2B 75 ?? 66 0F D6 45 ?? 90 8B 55 ?? 8B 4D ?? E8 ?? ?? ??
- ?? 83 3D ?? ?? ?? ?? ?? F2 0F 10 0D ?? ?? ?? ?? F2 0F 59 C1 F2 0F 59 C1 F2 0F 59 C1
- F2 0F 11 45 ?? 74 ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 3B C8 74 ?? 6A ?? 51 FF 35 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 0F 57 C0 66 0F 13 05 ?? ?? ?? ?? FF 35
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? F2 0F 10 45 ?? 83 EC ?? F2 0F 11 44 24 ?? 66 0F 6E C6
- F3 0F E6 C0 C1 EE
+ $encrypt_files = {
+ 00 28 ?? ?? ?? ?? 0A 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 18 73 ?? ?? ?? ?? 0B 28 ?? ?? ??
+ ?? 04 6F ?? ?? ?? ?? 0C 73 ?? ?? ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 20 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 00 09 18 6F ?? ?? ?? ?? 00 08 06 20 ?? ?? ?? ?? 73 ?? ?? ?? ??
+ 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 11 ?? 09 6F
+ ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 1A 6F ?? ?? ?? ?? 00 07 06 16 06
+ 8E 69 6F ?? ?? ?? ?? 00 07 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 03 19 73 ?? ?? ??
+ ?? 13 ?? 20 ?? ?? ?? ?? 8D ?? ?? ?? ?? 13 ?? 00 2B ?? 00 28 ?? ?? ?? ?? 00 11 ?? 11 ??
+ 16 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 25 13 ?? 16 FE
+ 02 13 ?? 11 ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 13 ?? 00 72 ?? ?? ?? ?? 11 ?? 6F
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00 DE ?? DE ?? 00 11 ?? 6F ?? ?? ?? ?? 00
+ 07 6F ?? ?? ?? ?? 00 00 DC 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( ( $find_files ) and ( $encrypt_files_v1 ) and ( $cmd_prompt ) and ( $exclude_from_encryption_v1 ) ) or ( ( $find_files ) and ( $cmd_prompt ) and ( $ldap_connect ) and ( $encrypt_files_v2 ) and ( $exclude_from_encryption_v1 ) ) or ( ( $find_files ) and ( $cmd_prompt ) and ( $ldap_connect ) and ( $encrypt_files_v3 ) and ( $exclude_from_encryption_v1 ) ) or ( ( $find_files ) and ( $encrypt_files_v4 ) and ( $drop_ransom_note_v1 ) and ( all of ( $exclude_from_encryption_v2_p* ) ) ) or ( ( $find_files ) and ( $exclude_from_encryption_v1 ) and ( any of ( $encrypt_files_v5 ) ) and ( all of ( $find_system_volumes_v2_p* ) ) ) or ( ( all of ( $encrypt_files_v5_p* ) ) and ( all of ( $set_default_icon_p* ) ) and ( $find_system_volumes ) and ( all of ( $drop_ransom_note_v2_p* ) ) and ( $find_files ) ) or ( ( all of ( $encrypt_files_v6_p* ) ) and ( all of ( $set_default_icon_p* ) ) and ( all of ( $drop_ransom_note_v2_p* ) ) and ( $find_files ) ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $setup_env_p* ) ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Avaddon : TC_DETECTION MALICIOUS MALWARE FILE
+
+rule REVERSINGLABS_Win32_Ransomware_Cryptolocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Avaddon ransomware."
+ description = "Yara rule that detects CryptoLocker ransomware."
author = "ReversingLabs"
- id = "f3a57482-5799-594b-bcfa-1137ca04dfd5"
- date = "2020-10-19"
- modified = "2020-10-19"
+ id = "8cc3ac4b-9179-5e2c-97e1-65304f9dfe22"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Avaddon.yara#L1-L148"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CryptoLocker.yara#L3-L154"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "1b2c449d5bad02dd06cb4a980fcca1feaf02b1d8127096bb39deecbc544272a6"
+ logic_hash = "08430b0c5689840d592bdda5dbc2ed06e0d0fa1e2c0f19aff4316580c6a0b23d"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -42551,132 +41566,139 @@ rule REVERSINGLABS_Win32_Ransomware_Avaddon : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Avaddon"
+ tc_detection_name = "CryptoLocker"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 8B FF 55 8B EC 51 8B 4D ?? 53 57 33 DB 8D 51 ?? 66 8B 01 83 C1 ?? 66 3B C3 75 ?? 8B
- 7D ?? 2B CA D1 F9 8B C7 41 F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 5F 5B C9 C3 56 8D 5F
- ?? 03 D9 6A ?? 53 E8 ?? ?? ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ??
- ?? ?? 83 C4 ?? 85 C0 75 ?? FF 75 ?? 2B DF 8D 04 7E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 75 ?? 8B 7D ?? 8B CF E8 ?? ?? ?? ?? 8B D8 85 DB 74 ?? 56 E8 ?? ?? ?? ??
- 59 EB ?? 8B 47 ?? 89 30 83 47 ?? ?? 33 DB 6A ?? E8 ?? ?? ?? ?? 59 8B C3 5E EB ?? 33
- C0 50 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 8B 55 ?? 8B 4D ?? 53 8B 5D ?? 89 8D ?? ?? ?? ?? 56 57 3B D3 74 ?? 0F
- B7 02 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 84 C0 75 ?? 83 EA ?? 3B D3 75 ?? 8B 8D ??
- ?? ?? ?? 0F B7 32 83 FE ?? 75 ?? 8D 43 ?? 3B D0 74 ?? 51 33 FF 57 57 53 E8 ?? ?? ??
- ?? 83 C4 ?? E9 ?? ?? ?? ?? 56 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 2B D3 0F B6 C0 D1 FA
- 42 F7 D8 1B C0 33 FF 57 57 23 C2 57 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 53 FF
- 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ?? ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83
- C4 ?? 8B F8 E9 ?? ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 6A ?? 89 8D ?? ?? ?? ?? 59 66 39
- 8D ?? ?? ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 66 39 8D ?? ?? ?? ?? 75 ?? 66 39 BD
- ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 6A ?? 85 C0 8B 85 ?? ?? ??
- ?? 59 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ??
- ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8B F8 56 FF 15 ?? ?? ??
- ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
+ $file_loop_1 = {
+ 55 8B EC 83 EC ?? 53 56 8B D9 57 89 5D ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 32 C9 83 7D ?? ?? 88 4D ?? 0F 86 45 01
+ 00 00 8B 5D ?? 0F 57 C0 66 0F 13 45 ?? 84 C9 74 08 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? FF 75 ?? FF 33 FF 15 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 FF 33 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B 75 ??
+ 6A ?? 8B 49 ?? 6A ?? 52 56 8B 01 6A ?? 89 55 ?? 8B 00 FF D0 84 C0 0F 84 E6 00 00 00 FF 15 ?? ?? ?? ?? 8B 7D ?? 33 D2 89
+ 45 ?? 8B D8 85 FF 72 18 77 08 81 FE ?? ?? ?? ?? 76 0E B8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB 05 8B C6 89 7D ?? 3B D0 73
+ 0F 8B 45 ?? 8D 0C 13 8B 40 ?? 88 0C 02 42 EB CC 8B 5D ?? 85 FF 8B FE 75 04 85 F6 74 6B 85 DB 77 0E 72 08 81 FF ?? ?? ??
+ ?? 73 04 8B F7 EB 05 BE ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 45 ?? 56 FF 70 ?? 8B 45 ?? FF 30 FF 15 ?? ?? ?? ?? 85 C0 74 ??
+ 39 75 ?? 75 ?? 8B 45 ?? 2B FE 8B 55 ?? 83 DB ?? 2B D7 8B 48 ?? 8B 45 ?? 1B C3 50 8B 31 52 FF 75 ?? FF 75 ?? 8B 06 6A ??
+ FF D0 84 C0 74 34 85 DB 77 AD 72 04 85 FF 75 95 8B 5D ?? FF 33 FF 15 ?? ?? ?? ?? 8A 4D ?? FE C1 0F B6 C1 88 4D ?? 3B 45
+ ?? 0F 82 C6 FE FF FF B0 ?? 5F 5E 5B 8B E5 5D C2
}
- $encrypt_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 8B 45 ?? 8B
- 7D ?? 85 C0 0F 84 ?? ?? ?? ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 6A ?? 8D 4D ?? C7 45 ?? ??
- ?? ?? ?? 51 6A ?? 6A ?? 6A ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84
+ $file_loop_2 = {
+ 55 8B EC 83 EC ?? 53 56 8B D9 57 89 5D ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 32 C9 83 7D ?? ?? 88 4D ?? 0F 86 50 01
+ 00 00 8B 5D ?? 0F 57 C0 66 0F 13 45 ?? 84 C9 74 08 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? FF 75 ?? FF 33 FF 15 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 FF 33 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B 49 ??
+ 8B 75 ?? 8B 01 6A ?? 8B 00 6A ?? 52 56 6A ?? 89 55 ?? FF D0 84 C0 0F 84 F1 00 00 00 FF 15 ?? ?? ?? ?? 8B 7D ?? 89 45 ??
+ 33 D2 8B D8 85 FF 72 18 77 08 81 FE ?? ?? ?? ?? 76 0E B8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB 05 8B C6 89 7D ?? 3B D0 73
+ 10 8B 45 ?? 8D 0C 13 8B 40 ?? 42 88 4C 02 ?? EB CB 8B 5D ?? 85 FF 8B FE 75 04 85 F6 74 75 85 DB 77 11 72 08 81 FF ?? ??
+ ?? ?? 73 07 8B F7 89 5D ?? EB 0C BE ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 45 ?? 56 FF 70 ?? 8B 45 ?? FF
+ 30 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 39 75 ?? 75 ?? 8B 45 ?? 8B 55 ?? 8B 48 ?? 8B 45 ?? 2B FE 8B 31 83 DB ?? 2B D7 1B C3 50
+ 8B 06 52 FF 75 ?? FF 75 ?? 6A ?? FF D0 84 C0 74 34 85 DB 77 A6 72 04 85 FF 75 8B 8B 5D ?? FF 33 FF 15 ?? ?? ?? ?? 8A 4D
+ ?? FE C1 0F B6 C1 88 4D ?? 3B 45 ?? 0F 82 BB FE FF FF B0 ?? 5F 5E 5B 8B E5 5D C2
}
- $encrypt_files_p2 = {
- 6A ?? 8D 45 ?? 0F 57 C0 50 66 0F 13 45 ?? FF 75 ?? FF 75 ?? 57 FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 6A ?? 51 8D 45 ?? 0F 43 45 ?? 68 ?? ?? ??
- ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? FF 75
- ?? 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 33 F6 39 75 ?? 0F 86 ?? ?? ?? ?? 83
- 7D ?? ?? 8D 45 ?? 8D 4D ?? 0F 43 45 ?? 83 7D ?? ?? 68 ?? ?? ?? ?? 0F 43 4D ?? 03 C6
- 50 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8D 45 ?? 0F
- 43 45 ?? 53 51 50 6A ?? 6A ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
- ?? 83 7D ?? ?? 8D 4D ?? 6A ?? 51 8D 45 ?? 0F 43 45 ?? 53 50 57 FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 81 C6 ?? ?? ?? ?? 3B 75 ?? 0F 82 ?? ?? ?? ?? 83 7D ?? ?? 74
+ $file_loop_3 = {
+ 55 8B EC 83 EC ?? 53 56 8B C1 57 89 45 ?? E8 ?? ?? ?? ?? 84 C0 0F 84 62 01 00 00 8B 5D ?? 32 C0 0F 57 C0 88 45 ?? 66 0F
+ 13 45 ?? EB 03 8D 49 ?? 84 C0 74 08 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? FF 75 ?? FF 33 FF 15 ?? ?? ?? ?? 85 C0
+ 0F 84 27 01 00 00 8D 45 ?? 50 FF 33 FF 15 ?? ?? ?? ?? 85 C0 0F 84 13 01 00 00 8B 4D ?? 8B 55 ?? 8B 49 ?? 8B 75 ?? 8B 01
+ 6A ?? 8B 00 6A ?? 52 56 6A ?? 89 55 ?? FF D0 84 C0 0F 84 EE 00 00 00 FF 15 ?? ?? ?? ?? 8B 7D ?? 89 45 ?? 33 D2 8B D8 90
+ 85 FF 72 18 77 08 81 FE ?? ?? ?? ?? 76 0E B8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB 05 8B C6 89 7D ?? 3B D0 73 10 8B 45 ??
+ 8D 0C 13 8B 40 ?? 42 88 4C 02 ?? EB CB 8B 5D ?? 85 FF 8B FE 75 04 85 F6 74 75 85 DB 77 11 72 08 81 FF ?? ?? ?? ?? 73 07
+ 8B F7 89 5D ?? EB 0C BE ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 45 ?? 56 FF 70 ?? 8B 45 ?? FF 30 FF 15 ??
+ ?? ?? ?? 85 C0 74 5E 39 75 ?? 75 59 8B 45 ?? 8B 55 ?? 8B 48 ?? 8B 45 ?? 2B FE 8B 31 83 DB ?? 2B D7 1B C3 50 8B 06 52 FF
+ 75 ?? FF 75 ?? 6A ?? FF D0 84 C0 74 30 85 DB 77 A6 72 04 85 FF 75 8B 8B 5D ?? FF 33 FF 15 ?? ?? ?? ?? 8A 45 ?? FE C0 88
+ 45 ?? 3C ?? 0F 82 BE FE FF FF B0 ?? 5F 5E 5B 8B E5 5D C2
}
- $encrypt_files_p3 = {
- 8B 45 ?? 89 45 ?? 8B 45 ?? 6A ?? 89 45 ?? 8D 45 ?? 50 51 52 57 89 55 ?? 89 4D ?? FF
- 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 9D ?? ?? ?? ?? 83 7B ?? ?? 8D 43 ?? 72 ?? 8B 00 6A ??
- 8D 4D ?? 51 FF 73 ?? 50 57 FF D6 85 C0 74 ?? 8B 4B ?? 39 4D ?? 75 ?? 8B 45 ?? 89 85
- ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 6A ?? 89 45 ?? 8D 45 ?? 50 6A ?? 8D 85 ?? ??
- ?? ?? 89 4D ?? 50 57 C7 45 ?? ?? ?? ?? ?? FF D6 85 C0 74 ?? 83 7D ?? ?? 75 ?? B3 ??
- EB ?? 32 DB 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49
- ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1
- 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ??
- ?? ?? ?? 83 C4 ?? 8A C3 EB ?? 32 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D
- ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+ $encrypt_data_1 = {
+ 55 8B EC 56 8B 75 ?? 57 8B F9 39 75 ?? 73 09 5F 83 C8 ?? 5E 5D C2 ?? ?? 8B 07 53 85 C0 74 58 48 83 F8 ?? 77 48 8B 5D ??
+ 8B 45 ?? 3B D8 74 0B 56 50 53 E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 8D 45 ?? 89 75 ?? 50 8B 45 ?? 53 6A ?? 0F B6 C0 50 6A ??
+ FF 77 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 83 CA ?? 85 C0 5B 0F 44 CA 5F 8B C1 5E 5D C2 ?? ?? 5B 5F 83 C8 ?? 5E 5D C2 ?? ?? 8B
+ 47 ?? 33 D2 89 45 ?? 8B 47 ?? 85 F6 74 26 8B 7D ?? 8B DE 8B 4D ?? 8B F0 2B F9 8A 04 0F 8D 49 ?? 32 04 32 88 41 ?? 8D 42
+ ?? 33 D2 F7 75 ?? 4B 75 E9 8B 75 ?? 5B 5F 8B C6 5E 5D C2
}
- $remote_connection_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 45 ?? 33 C9 8B 75 ?? 89 85 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? 66 89 8D ?? ?? ?? ?? 89 4D ?? 39 4E ?? 0F 84 ?? ?? ?? ?? 66 39 4E ?? 0F 86 ?? ??
- ?? ?? 39 4E ?? 0F 84 ?? ?? ?? ?? 39 4E ?? 0F 84 ?? ?? ?? ?? 8B 06 8D 8D ?? ?? ?? ??
- 8B 7E ?? BA ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 78 ?? ?? 72 ?? 8B 00 6A
- ?? 6A ?? 57 FF B5 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B F8 89 BD ??
- ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ??
- ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ??
- ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66
- 89 85 ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? 83 7E ?? ?? 8D 46 ?? 0F B7 4E ?? 72 ?? 8B
+ $encrypt_data_2 = {
+ 55 8B EC 56 8B 75 ?? 57 8B F9 39 75 ?? 73 09 5F 83 C8 ?? 5E 5D C2 ?? ?? 8B 07 53 85 C0 74 56 48 83 F8 ?? 77 46 8B 5D ??
+ 8B 45 ?? 3B D8 74 0B 56 50 53 E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 8D 45 ?? 50 0F B6 45 ?? 53 6A ?? 50 6A ?? FF 77 ?? 89 75
+ ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 83 CA ?? 85 C0 5B 0F 44 CA 5F 8B C1 5E 5D C2 ?? ?? 5B 5F 83 C8 ?? 5E 5D C2 ?? ?? 8B 47 ??
+ 33 D2 89 45 ?? 8B 47 ?? 85 F6 74 26 8B 4D ?? 8B 7D ?? 8B DE 2B F9 8B F0 8A 04 0F 32 04 32 8D 49 ?? 88 41 ?? 8D 42 ?? 33
+ D2 F7 75 ?? 4B 75 E9 8B 75 ?? 5B 5F 8B C6 5E 5D C2
}
- $remote_connection_p2 = {
- 00 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 51 50 57 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 7E ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B D0 83 7A ?? ?? 72 ?? 8B 12 83 7E ?? ?? 8D 4E ?? 72 ?? 8B 09 83 7E ?? ?? 8D 46 ??
- 72 ?? 8B 00 6A ?? 57 6A ?? 6A ?? 52 51 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 95
- ?? ?? ?? ?? 8B F8 89 BD ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ??
- ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
- ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 46 ?? 85 C0
- 75 ?? 50 50 50 50 57 FF 15 ?? ?? ?? ?? EB ?? 83 C6 ?? 83 7E ?? ?? 72 ?? 8B 36 50 56
- 6A ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84
+ $encrypt_data_3 = {
+ 55 8B EC 53 56 8B 75 ?? 8B D9 39 75 ?? 72 4C 83 3B ?? 77 47 8B 45 ?? 57 8B 7D ?? 3B F8 74 0B 56 50 57 E8 ?? ?? ?? ?? 83
+ C4 ?? FF 75 ?? 8D 45 ?? 50 0F B6 45 ?? 57 6A ?? 50 6A ?? FF 73 ?? 89 75 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 83 CA ?? 85 C0 5F
+ 0F 44 CA 5E 8B C1 5B 5D C2 ?? ?? 5E 83 C8 ?? 5B 5D C2
}
- $enum_resources_p1 = {
- 33 D2 89 7D ?? 89 7D ?? 89 75 ?? 89 45 ?? 89 45 ?? 89 4D ?? 89 55 ?? 89 55 ?? 39 56
- ?? 0F 84 ?? ?? ?? ?? 89 55 ?? 89 55 ?? 89 55 ?? 89 55 ?? 83 7E ?? ?? 8B C6 72 ?? 8B
- 06 8D 4D ?? 51 8D 4D ?? 51 8D 4D ?? 51 6A ?? 8D 4D ?? 51 6A ?? 50 FF 15 ?? ?? ?? ??
- 89 45 ?? 85 C0 74 ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8B 45 ?? 89 45 ??
- C7 45 ?? ?? ?? ?? ?? 0F 82
+ $decrypt_data_1 = {
+ 55 8B EC 53 56 57 8B F9 8B 07 85 C0 74 53 48 83 F8 ?? 77 55 8B 75 ?? 39 75 ?? 72 4D 8B 5D ?? 8B 45 ?? 3B D8 74 0B 56 50
+ 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 89 75 ?? 50 8B 45 ?? 53 6A ?? 0F B6 C0 50 6A ?? FF 77 ?? FF 15 ?? ?? ?? ?? 8B 4D ??
+ 83 CA ?? 85 C0 5F 0F 44 CA 5E 8B C1 5B 5D C2 ?? ?? 8B 75 ?? 39 75 ?? 73 0A 5F 5E 83 C8 ?? 5B 5D C2 ?? ?? 8B 47 ?? 33 D2
+ 89 45 ?? 8B 47 ?? 85 F6 74 28 8B 7D ?? 8B DE 8B 4D ?? 8B F0 2B F9 8B FF 8A 04 0F 8D 49 ?? 32 04 32 88 41 ?? 8D 42 ?? 33
+ D2 F7 75 ?? 4B 75 E9 8B 75 ?? 5F 8B C6 5E 5B 5D C2
}
- $enum_resources_p2 = {
- 8D 4D ?? D1 F8 50 52 E8 ?? ?? ?? ?? 8B 7D ?? 8D 4D ?? 8B 75 ?? 83 FF ?? 8B 55 ?? 6A
- ?? 68 ?? ?? ?? ?? 0F 43 CE 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ?? ??
- 8B 7D ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 33 C0 8B 75 ?? 66 89 85 ?? ?? ?? ?? 83 CE ??
- 8B 47 ?? 83 C0 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89
- 75 ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7F ??
- ?? 8B C7 72 ?? 8B 07 FF 77 ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8
+ $decrypt_data_2 = {
+ 55 8B EC 53 56 57 8B F9 8B 07 85 C0 74 51 48 83 F8 ?? 77 53 8B 75 ?? 39 75 ?? 72 4B 8B 5D ?? 8B 45 ?? 3B D8 74 0B 56 50
+ 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 0F B6 45 ?? 53 6A ?? 50 6A ?? FF 77 ?? 89 75 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 83 CA
+ ?? 85 C0 5F 0F 44 CA 5E 8B C1 5B 5D C2 ?? ?? 8B 75 ?? 39 75 ?? 73 0A 5F 5E 83 C8 ?? 5B 5D C2 ?? ?? 8B 47 ?? 33 D2 89 45
+ ?? 8B 47 ?? 85 F6 74 2A 8B 4D ?? 8B 7D ?? 8B DE 2B F9 8B F0 8D 64 24 ?? 8A 04 0F 32 04 32 8D 49 ?? 88 41 ?? 8D 42 ?? 33
+ D2 F7 75 ?? 4B 75 E9 8B 75 ?? 5F 8B C6 5E 5B 5D C2
}
- $enum_resources_p3 = {
- 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
- ?? 64 A1 ?? ?? ?? ?? 50 53 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 57 50 8D 45 ??
- 64 A3 ?? ?? ?? ?? 8B 43 ?? 8D 4D ?? 89 45 ?? 89 45 ?? 66 8B 43 ?? 6A ?? 68 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ??
- 8D 4D ?? 8D 45 ?? 0F 43 45 ?? 51 50 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 7D ?? 8D 45 ??
- 8B 75 ?? 8D 4D ?? 8B 55 ?? 83 FF ?? 0F 43 45 ?? 0F 43 CA 8D 04 70 89 45 ?? 8D 45 ??
- 0F 43 45 ?? 8D 04 70 3B C8 74 ?? 66 83 39 ?? 74 ?? 83 C1 ?? 3B C8 75 ?? 3B C8 74 ??
- 8D 51 ?? 3B D0 74
+ $decrypt_data_3 = {
+ 55 8B EC 53 8B D9 83 3B ?? 77 56 56 8B 75 ?? 39 75 ?? 73 09 5E 83 C8 ?? 5B 5D C2 ?? ?? 8B 45 ?? 57 8B 7D ?? 3B F8 74 0B
+ 56 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 0F B6 45 ?? 57 6A ?? 50 6A ?? FF 73 ?? 89 75 ?? FF 15 ?? ?? ?? ?? 8B 4D ??
+ 83 CA ?? 85 C0 5F 0F 44 CA 5E 8B C1 5B 5D C2 ?? ?? 83 C8 ?? 5B 5D C2
+ }
+ $decrypt_strings_1 = {
+ 55 8B EC 53 56 8B D9 8B F2 57 33 C9 33 FF 2B DE 8B 45 ?? 8D 14 31 8A 04 07 02 C1 32 04 13 88 02 8D 47 ?? 33 D2 F7 75 ??
+ 8B FA F6 C1 ?? 75 0B 8B C1 D1 E8 66 83 3C 46 ?? 74 03 41 EB D3 D1 E9 5F 5E 5B 8D 41 ?? 5D C3
+ }
+ $decrypt_strings_2 = {
+ 55 8B EC 53 56 8B D9 57 8B F2 33 C9 33 FF 2B DE 8B 45 ?? 8D 14 31 8A 04 07 02 C1 32 04 13 88 02 8D 47 ?? 33 D2 F7 75 ??
+ 8B FA F6 C1 ?? 75 0B 8B C1 D1 E8 66 83 3C 46 ?? 74 03 41 EB D3 5F D1 E9 5E 8D 41 ?? 5B 5D C3
+ }
+ $decrypt_1 = {
+ A1 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 8C B7 00 00 00 33 D2 8B 0C 95 ?? ?? ?? ?? 33 0C 95 ?? ?? ?? ?? 81 E1 ?? ?? ?? ?? 33 0C
+ 95 ?? ?? ?? ?? 8B C1 D1 E9 83 E0 ?? 33 0C 85 ?? ?? ?? ?? 33 0C 95 ?? ?? ?? ?? 89 0C 95 ?? ?? ?? ?? 42 81 FA ?? ?? ?? ??
+ 7C C0 81 FA ?? ?? ?? ?? 7D 39 56 8D 34 95 ?? ?? ?? ?? 8B 0E 33 4E ?? 81 E1 ?? ?? ?? ?? 33 0E 8B C1 D1 E9 83 E0 ?? 8B 04
+ 85 ?? ?? ?? ?? 33 86 ?? ?? ?? ?? 33 C1 89 06 83 C6 ?? 81 FE ?? ?? ?? ?? 7C D0 5E 8B 0D ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 81
+ E1 ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 8B C1 D1 E9 83 E0 ?? 33 0C 85 ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 33 C0 89 0D ?? ?? ?? ?? 8B
+ 0C 85 ?? ?? ?? ?? 40 A3 ?? ?? ?? ?? 8B C1 C1 E8 ?? 33 C8 8B C1 25 ?? ?? ?? ?? C1 E0 ?? 33 C8 8B C1 25 ?? ?? ?? ?? C1 E0
+ ?? 33 C8 8B C1 C1 E8 ?? 33 C1 C3
+ }
+ $decrypt_2 = {
+ A1 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 8C C7 00 00 00 33 D2 EB 0C 8D A4 24 ?? ?? ?? ?? EB 03 8D 49 ?? 8B 0C 95 ?? ?? ?? ?? 33
+ 0C 95 ?? ?? ?? ?? 42 81 E1 ?? ?? ?? ?? 33 0C 95 ?? ?? ?? ?? 8B C1 83 E0 ?? D1 E9 33 0C 85 ?? ?? ?? ?? 33 0C 95 ?? ?? ??
+ ?? 89 0C 95 ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 7C C0 81 FA ?? ?? ?? ?? 7D 3B 56 8D 34 95 ?? ?? ?? ?? 8B 0E 33 4E ?? 83 C6 ??
+ 81 E1 ?? ?? ?? ?? 33 4E ?? 8B C1 83 E0 ?? D1 E9 8B 04 85 ?? ?? ?? ?? 33 86 ?? ?? ?? ?? 33 C1 89 46 ?? 81 FE ?? ?? ?? ??
+ 7C CE 5E 8B 0D ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 81 E1 ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 8B C1 83 E0 ?? D1 E9 33 0C 85 ?? ?? ??
+ ?? 33 0D ?? ?? ?? ?? 33 C0 89 0D ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 40 A3 ?? ?? ?? ?? 8B C1 C1 E8 ?? 33 C8 8B C1 25 ?? ??
+ ?? ?? C1 E0 ?? 33 C8 8B C1 25 ?? ?? ?? ?? C1 E0 ?? 33 C8 8B C1 C1 E8 ?? 33 C1 C3
+ }
+ $decrypt_3 = {
+ A1 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 8C C7 00 00 00 33 D2 EB 0C 8D A4 24 ?? ?? ?? ?? EB 03 8D 49 ?? 8B 0C 95 ?? ?? ?? ?? 33
+ 0C 95 ?? ?? ?? ?? 42 81 E1 ?? ?? ?? ?? 33 0C 95 ?? ?? ?? ?? 8B C1 83 E0 ?? D1 E9 33 0C 85 ?? ?? ?? ?? 33 0C 95 ?? ?? ??
+ ?? 89 0C 95 ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 7C C0 81 FA ?? ?? ?? ?? 7D 3B 56 8D 34 95 ?? ?? ?? ?? 8B 0E 33 4E ?? 83 C6 ??
+ 81 E1 ?? ?? ?? ?? 33 4E ?? 8B C1 83 E0 ?? D1 E9 8B 04 85 ?? ?? ?? ?? 33 86 ?? ?? ?? ?? 33 C1 89 46 ?? 81 FE ?? ?? ?? ??
+ 7C CE 5E 8B 0D ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 81 E1 ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 8B C1 83 E0 ?? D1 E9 33 0C 85 ?? ?? ??
+ ?? 33 0D ?? ?? ?? ?? 33 C0 89 0D ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 40 A3 ?? ?? ?? ?? 8B C1 C1 E8 ?? 33 C8 8B C1 25 ?? ??
+ ?? ?? C1 E0 ?? 33 C8 8B C1 25 ?? ?? ?? ?? C1 E0 ?? 33 C8 8B C1 C1 E8 ?? 33 C1 C3
+ }
+ $entrypoint_all = {
+ 83 EC ?? E8 ?? ?? ?? ?? 50 FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $enum_resources_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( ( $file_loop_1 and $encrypt_data_1 and $decrypt_data_1 and $decrypt_strings_1 and $decrypt_1 ) or ( $file_loop_2 and $encrypt_data_2 and $decrypt_data_2 and $decrypt_strings_2 and $decrypt_2 ) or ( $file_loop_3 and $encrypt_data_3 and $decrypt_data_3 and $decrypt_3 ) ) and ( $entrypoint_all at pe.entry_point ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Apis : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Torrentlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Apis ransomware."
+ description = "Yara rule that detects TorrentLocker ransomware."
author = "ReversingLabs"
- id = "63791250-e21e-53d1-932c-9b5d16a7cad9"
- date = "2021-11-25"
- modified = "2021-11-25"
+ id = "64bdb0db-ea0c-5a0d-9d3e-db1df86c132b"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Apis.yara#L1-L75"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.TorrentLocker.yara#L1-L98"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0915469884a268f124da348d6a182eb4a0f69063d4041b46628794ab011227ef"
+ logic_hash = "f1aa523fa95e142b7e421286d26918e3da4bd3e268fef3f98f00820296291bfc"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -42684,68 +41706,95 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Apis : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Apis"
+ tc_detection_name = "TorrentLocker"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 0A 06 6F ?? ?? ?? ?? 72 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 2C ?? 06 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E
- 69 32 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 7E ?? ?? ?? ??
- 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 0D 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13
- ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 7E
- ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ??
- 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 07 28 ?? ??
- ?? ?? 08 28 ?? ?? ?? ?? 09 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11
- ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ??
- 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 2A
- }
- $encrypt_files = {
- 02 28 ?? ?? ?? ?? 0A 17 0B 16 0C 38 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 06 08 9A 28
- ?? ?? ?? ?? 7D ?? ?? ?? ?? 06 08 9A 28 ?? ?? ?? ?? 0D 7E ?? ?? ?? ?? 11 ?? FE 06 ?? ??
- ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 09 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 39
- ?? ?? ?? ?? 06 08 9A 73 ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 11 ?? 6F
- ?? ?? ?? ?? 20 ?? ?? ?? ?? 6A 2F ?? 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ??
- 18 5B 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 06 08 9A 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 06 08 9A 06 08 9A 72 ?? ?? ?? ?? 1A 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2B ??
- 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 1A 5B 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 13 ?? 06 08 9A 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 06 08 9A 06 08 9A 72 ?? ?? ?? ?? 1A
- 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 07 2C ?? 16 0B 02 72 ?? ?? ?? ?? 7E ?? ??
- ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 08 17 58 0C 08 06 8E
- 69 3F ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 28 ?? ?? ?? ??
- 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? DE ?? 26 DE ?? 2A
- }
- $setup_env = {
- 28 ?? ?? ?? ?? 2C ?? 17 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 7E ?? ?? ??
- ?? 2C ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 7E ?? ?? ??
- ?? 2C ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 2B ?? 7E ?? ?? ?? ?? 2C ??
- 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ??
- 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2D ?? 14 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ??
- 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 7E ??
- ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2A
- }
+ $tlocker_ep = {
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 05 E8 ?? ?? ?? ?? 33 C0 C3
+ }
+ $tlocker_contact_server_1 = {
+ 55 8B EC 83 EC ?? 8D 45 ?? 50 8D 4D ?? 51 B8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 21 83 7D
+ ?? ?? 8B 45 ?? 75 05 8B 10 89 55 ?? 85 C0 74 0F 50 A1 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 53 56 57 8D 9B ?? ?? ?? ??
+ 8B 4D ?? 8D 55 ?? 52 6A ?? BB ?? ?? ?? ?? 89 4D ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 89 75 ?? 85 F6 0F 84 2C 01 00 00 8B BE
+ ?? ?? ?? ?? 81 C7 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 85 DB 0F 84 EB 00 00 00 6A ?? 68 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 89 00 00 00 8D 45 ?? 50 8D
+ 4D ?? 51 6A ?? 56 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 16 81 4D ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 6A ?? 56 FF
+ 15 ?? ?? ?? ?? 8B 45 ?? 57 50 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 38 6A ?? 8D 4D ?? 51 8D 55 ?? 52 68 ?? ?? ?? ??
+ 56 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 10 81 7D ?? ?? ?? ?? ?? 75 07 C7 45 ?? ?? ?? ??
+ ?? 8B 3D ?? ?? ?? ?? 56 FF D7 EB 06 8B 3D ?? ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 6A ?? 53 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 53 8B F0 FF D7 85 F6 74 06 8B 55 ?? 52 FF D7 8B 75 ?? 8B 0D ?? ?? ?? ?? 33 C0 83 7D ?? ?? 56
+ 0F 94 C0 6A ?? 51 8B F8 FF 15 ?? ?? ?? ?? 85 FF 75 10 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E9 9E FE FF FF 5F 5E 5B 8B E5 5D
+ C3
+ }
+ $tlocker_contact_server_2_1 = {
+ 55 8B EC 83 EC ?? 8D 45 ?? 50 8D 4D ?? 51 B8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 21 83 7D
+ ?? ?? 8B 45 ?? 75 05 8B 10 89 55 ?? 85 C0 74 0F 50 A1 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 53 56 57 8D 9B ?? ?? ?? ??
+ 8B 4D ?? 8D 55 ?? 52 6A ?? BF ?? ?? ?? ?? 89 4D ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 89 75 ?? 85 F6 0F 84 E5 01 00 00 BF ??
+ ?? ?? ?? 39 3D ?? ?? ?? ?? 74 11 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 3D ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B
+ 9E ?? ?? ?? ?? 81 C3 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 85 FF 0F 84 EB 00 00 00 6A ?? 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 89 00 00 00 8D 45 ?? 50
+ 8D 4D ?? 51 6A ?? 56 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 16 81 4D ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 6A ?? 56
+ FF 15 ?? ?? ?? ?? 8B 45 ?? 53 50 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 38 6A ?? 8D 4D ?? 51 8D 55 ?? 52 68 ?? ?? ??
+ ?? 56 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 10 81 7D ?? ?? ?? ?? ?? 75 07 C7 45 ?? ?? ??
+ ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 EB 06 8B 35 ?? ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 6A ?? 57 C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ }
+ $tlocker_contact_server_2_2 = {
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 57 8B D8 FF D6 85 DB 74 06 8B 55 ?? 52 FF D6 8B 75 ?? 33 C0 83 7D ?? ?? 0F 94 C0 8B F8 85
+ FF 74 18 8B 0D ?? ?? ?? ?? 89 0D ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? EB 5E 8B 15 ?? ?? ?? ?? 3B 15 ?? ?? ?? ?? 75
+ 34 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B D1 41 89 0D ?? ?? ?? ?? 85 D2 7E 71 8B 0D ?? ?? ?? ?? 3B C1 73 08 8B C8 89 0D
+ ?? ?? ?? ?? 2B C1 3D ?? ?? ?? ?? 72 1C A1 ?? ?? ?? ?? 40 83 F8 ?? 7E 05 A1 ?? ?? ?? ?? 8B C8 A3 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 81 3D ?? ?? ?? ?? ?? ?? ?? ?? 75 0B 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 56 6A ?? 50 FF 15 ?? ?? ?? ?? 85
+ FF 75 17 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E9 E5 FD FF FF A3 ?? ?? ?? ?? EB BF 5F 5E 5B 8B E5 5D C3
+ }
+ $tlocker_get_server_data = {
+ 55 8B EC 83 EC ?? 56 57 33 FF 57 57 8D 45 ?? 50 53 33 F6 FF 15 ?? ?? ?? ?? 85 C0 74 77 8D 49 ?? 8B 4D ?? 03 CF 85 F6 75
+ 73 33 C0 85 C9 74 0F 8B 15 ?? ?? ?? ?? 51 50 52 FF 15 ?? ?? ?? ?? 33 C9 85 C0 0F 95 C1 8B F0 8B C1 85 C0 74 33 8B 55 ??
+ 8D 4D ?? 51 52 8D 04 37 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 1C 8B 45 ?? 85 C0 74 ?? 6A ?? 6A ?? 8D 4D ?? 51 53 03 F8 FF 15
+ ?? ?? ?? ?? 85 C0 75 A0 85 F6 74 10 8B 0D ?? ?? ?? ?? 56 6A ?? 51 FF 15 ?? ?? ?? ?? 5F 33 C0 5E 8B E5 5D C3
+ }
+ $tlocker_remove_shadow_copies = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? A1 ?? ?? ?? ?? 53 57 6A ?? 33 FF 57 50 FF 15 ?? ?? ?? ?? 8B D8
+ 3B DF 0F 84 DC 00 00 00 56 8D B5 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 0A C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 73 5E B8 ?? ?? ?? ?? 8B D3 2B D0 0F B7 08 66 89 0C
+ 02 83 C0 ?? 66 3B CF 75 F1 6A ?? 8D 95 ?? ?? ?? ?? 57 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ??
+ 51 8D 95 ?? ?? ?? ?? 52 57 68 ?? ?? ?? ?? 57 57 57 53 57 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 0F FF
+ 15 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 8B F8 83 BD ?? ?? ?? ?? ?? 74 0B 8B B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 53
+ 6A ?? 50 FF 15 ?? ?? ?? ?? 5E 8B C7 5F 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 4D ?? 5F 33 CD B8 ?? ?? ?? ?? 5B
+ E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $tlocker_find_files = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 0D ?? ?? ?? ?? 8B 45 ?? 53 56 57 68 ?? ?? ?? ?? 33 F6 56 51
+ 89 85 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 85 DB 0F 84 AD 01 00 00 53 56 56 6A ?? 56 FF 15 ?? ?? ?? ??
+ 85 C0 0F 88 89 01 00 00 68 ?? ?? ?? ?? 53 53 FF 15 ?? ?? ?? ?? 8B C3 8D 50 ?? 8D 9B ?? ?? ?? ?? 66 8B 08 83 C0 ?? 66 85
+ C9 75 F5 2B C2 D1 F8 8B F8 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 85 C0 0F 84 4D 01 00 00 8D 95 ?? ?? ?? ?? 52 50 FF 15 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 85 C0 0F 84 15 01 00 00 F6 85 ?? ?? ?? ?? ?? 0F 84 EC 00 00 00 B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0
+ 83 D8 ?? 85 C0 0F 84 AE 00 00 00 B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66
+ 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 74 74 8D 85 ?? ?? ?? ?? 8D 50 ?? 8B FF
+ 66 8B 08 83 C0 ?? 66 85 C9 75 F5 2B C2 D1 F8 03 C7 8D 44 00 ?? 85 C0 74 6C 50 A1 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ??
+ 8B F0 85 F6 74 57 53 8D 4F ?? 51 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 56 56 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 0A C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 52 FF
+ 15 ?? ?? ?? ?? 85 C0 0F 85 EB FE FF FF 8B 85 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 50 6A ?? 51 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ??
+ ?? 8B 15 ?? ?? ?? ?? 53 6A ?? 52 FF 15 ?? ?? ?? ?? 8B 4D ?? 5F 8B C6 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
condition:
- uint16( 0 ) == 0x5A4D and ( $setup_env ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( ( $tlocker_ep and $tlocker_get_server_data and $tlocker_remove_shadow_copies and $tlocker_find_files ) and ( $tlocker_contact_server_1 or ( $tlocker_contact_server_2_1 and $tlocker_contact_server_2_2 ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Hentaioniichan : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Magniber : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Hentai Oniichan ransomware."
+ description = "Yara rule that detects Magniber ransomware."
author = "ReversingLabs"
- id = "cd5e916f-7195-5bb6-abff-b08231053f9a"
- date = "2021-03-05"
- modified = "2021-03-05"
+ id = "07b6c938-aa25-5ff6-95d2-9e0f84c41b41"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HentaiOniichan.yara#L1-L140"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Magniber.yara#L1-L114"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "153526e5a2f05bc8e3f77d83eefce6b4cd962ea093b6f1c0ab8fcabe8d8a7ad9"
+ logic_hash = "05b516f9b466489ea3a30e2fe5eb08290e85ece7a63e29e8bbbeb81c87d0a6f1"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -42753,127 +41802,109 @@ rule REVERSINGLABS_Win32_Ransomware_Hentaioniichan : TC_DETECTION MALICIOUS MALW
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "HentaiOniichan"
+ tc_detection_name = "Magniber"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 8B 55 ?? 53
- 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 74 ??
- 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95 ?? ?? ?? ?? 8A 01 88 85 ?? ?? ??
- ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? E9 ??
- ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 8A C3 75 ?? B0 ?? 2B
- CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D ?? ?? ?? ?? 56 1B C0 89 9D ?? ?? ?? ??
- 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? F7 D8
- }
- $find_files_p2 = {
- 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75
- ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
- ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75 ?? 8A 48 ?? 84 C9 74 ??
- 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ??
- ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ??
- ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 38 9D ?? ?? ?? ??
- 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 8B D8 56 FF 15 ?? ?? ??
- ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B C3 8B 4D ??
- 5F 33 CD 5B E8 ?? ?? ?? ?? C9 C3
- }
- $inject_code_into_process = {
- 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ?? 8B C6 8D 8D
- ?? ?? ?? ?? 66 8B 11 66 3B 10 75 ?? 66 85 D2 74 ?? 66 8B 51 ?? 66 3B 50 ?? 75 ?? 83
- C1 ?? 83 C0 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 75 ?? FF B5 ?? ?? ??
- ?? 50 6A ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? FF 15 ?? ?? ?? ?? 39 85 ?? ?? ?? ??
- 74 ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? C6 45 ??
- ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2
- ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ??
- ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2
- ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 8D ??
- ?? ?? ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 3B 8D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 8B
- 4D ?? 85 C9 74 ?? 51 8B D0 E8 ?? ?? ?? ?? 8B 4D ?? B8 ?? ?? ?? ?? 8B 75 ?? 83 C4 ??
- 2B CE F7 E9 C1 FA ?? 8B C2 C1 E8 ?? 03 C2 8D 0C 40 8B C6 C1 E1 ?? 81 F9 ?? ?? ?? ??
- 72 ?? 8B 76 ?? 83 C1 ?? 2B C6 83 C0 ?? 83 F8 ?? 77 ?? 51 56 E8 ?? ?? ?? ?? 83 C4 ??
- 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D 8B E3
- 5B C3 E8
+ $remote_connection = {
+ E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 55
+ ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF
+ 15 ?? ?? ?? ?? 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 89 45 ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 6A
+ ?? 8D 45 ?? 50 8D 4D ?? 51 68 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 83 7D ?? ??
+ 74 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 33 C0 E9 ?? ?? ??
+ ?? 8B 55 ?? 83 C2 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D
+ ?? ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 33 C0 EB ??
+ C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ??
+ ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15
}
- $remote_connection_p1 = {
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? C7 45
- ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 28 45
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 29 45 ?? 0F 28 45
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF 85 ?? ?? ?? ?? 50 0F 29 45 ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45
- ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- 0F 28 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF 85 ?? ?? ?? ?? 0F 29 45 ??
+ $encrypt_files_1 = {
+ 55 8B EC 83 EC ?? 56 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- 0F 28 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF 85 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 29 45
+ C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ??
+ ?? ?? ?? 89 45 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 8B 55 ?? 03 55 ?? 8D 44 12
+ ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? EB
+ ?? 8B 4D ?? 83 C1 ?? 89 4D ?? 8B 55 ?? 3B 55 ?? 7D ?? 8B 45 ?? 8B 4D ?? 8B 55 ?? 8B
+ 75 ?? 66 8B 14 56 66 89 14 41 EB ?? B8 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 66 89 04 4A C7
+ 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 3B 4D ?? 7D ?? 8B 55 ??
+ 03 55 ?? 8B 45 ?? 8B 4D ?? 8B 75 ?? 66 8B 0C 4E 66 89 4C 50 ?? EB ?? 8B 55 ?? 03 55
+ ?? 33 C0 8B 4D ?? 66 89 44 51 ?? 8D 55 ?? 52 8D 45 ?? 50 8D 4D ?? 51 8B 55 ?? 52 8B
}
- $remote_connection_p2 = {
- 0F 28 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF 85 ?? ?? ?? ?? 50 0F 29 45
- ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 0F 43 95
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 8B 40 ?? 03 C8 33 C0 39 41
- ?? 0F 94 C0 8D 04 85 ?? ?? ?? ?? 0B 41 ?? 50 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? B8 ??
- ?? ?? ?? 2B C1 83 F8 ?? 0F 82 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 51
- 0F 43 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
- 0F 43 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 6A ?? 6A ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 83 BD ?? ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 03 C1 50 51 8D 85 ?? ?? ?? ?? 50 8D 4D ??
- E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43
- 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 C4 ?? 8B F0 83 FA ?? 72 ?? 8B
- 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ??
- 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4
+ $encrypt_files_2 = {
+ 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ??
+ ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 83
+ 7D ?? ?? 75 ?? 33 C0 E9 ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0
+ 75 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ??
+ 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84
+ ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45
+ ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 66 0F 57 C0 66 0F 13 45 ?? 6A ?? 8D 4D ?? 51 6A ??
+ 8B 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 99 8B 4D ??
+ 2B 4D ?? 8B 75 ?? 1B 75 ?? 89 45 ?? 89 55 ?? 89 4D ?? 89 75 ?? 8B 55 ?? 3B 55 ?? 7C
+ ?? 7F ?? 8B 45 ?? 3B 45 ?? 76 ?? 8B 4D ?? 2B 4D ?? 8B 55 ?? 1B 55 ?? 89 4D ?? 89 55
+ ?? EB ?? 8B 45 ?? 99 89 45 ?? 89 55 ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B
}
- $encrypt_files = {
- 8B FF 55 8B EC 83 EC ?? 8B 4D ?? 89 4D ?? 53 56 8B 75 ?? 57 8B 7D ?? 89 7D ?? 85 C9
- 0F 84 ?? ?? ?? ?? 85 FF 75 ?? E8 ?? ?? ?? ?? 83 20 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C8 ?? E9 ?? ?? ?? ?? 8B C6 8B D6 C1 FA ?? 83 E0 ?? 6B C0 ?? 89
- 55 ?? 8B 14 95 ?? ?? ?? ?? 89 45 ?? 8A 5C 02 ?? 80 FB ?? 74 ?? 80 FB ?? 75 ?? 8B C1
- F7 D0 A8 ?? 74 ?? 8B 45 ?? F6 44 02 ?? ?? 74 ?? 6A ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ??
- 83 C4 ?? 56 E8 ?? ?? ?? ?? 59 84 C0 74 ?? 84 DB 74 ?? FE CB 80 FB ?? 0F 87 ?? ?? ??
- ?? FF 75 ?? 8D 45 ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 E9 ?? ?? ?? ?? FF 75 ?? 8D
- 45 ?? 57 56 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8B 45 ?? 8B 0C 85 ?? ?? ?? ?? 8B 45 ??
- 80 7C 01 ?? ?? 7D ?? 0F BE C3 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 83 E8 ?? 0F 85 ?? ?? ??
- ?? FF 75 ?? 8D 45 ?? 57 56 50 E8 ?? ?? ?? ?? EB ?? FF 75 ?? 8D 45 ?? 57 56 50 E8 ??
- ?? ?? ?? EB ?? FF 75 ?? 8D 45 ?? 57 56 50 E8 ?? ?? ?? ?? EB ?? 8B 4C 01 ?? 8D 7D ??
- 33 C0 AB 6A ?? AB AB 8D 45 ?? 50 FF 75 ?? FF 75 ?? 51 FF 15 ?? ?? ?? ?? 85 C0 75 ??
- FF 15 ?? ?? ?? ?? 89 45 ?? 8D 75 ?? 8D 7D ?? A5 A5 A5 8B 45 ?? 85 C0 75 ?? 8B 45 ??
- 85 C0 74 ?? 6A ?? 5E 3B C6 75 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89
- 30 E9 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 E9 ?? ?? ?? ?? 8B 7D ?? 8B 45 ?? 8B 4D ?? 8B
- 04 85 ?? ?? ?? ?? F6 44 08 ?? ?? 74 ?? 80 3F ?? 74 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 20 ?? E9 ?? ?? ?? ?? 2B 45 ?? EB ?? 33 C0 5F 5E 5B C9 C3
+ $encrypt_files_3 = {
+ 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 33 C0 E9 ?? ?? ?? ?? 83 7D ??
+ ?? 75 ?? E9 ?? ?? ?? ?? 8B 4D ?? 3B 4D ?? 73 ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 89 55
+ ?? 8B 45 ?? 50 8D 4D ?? 51 6A ?? 6A ?? 8B 55 ?? 52 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ??
+ ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 51 8D 55 ?? 52 8B 45 ?? 50 6A ?? 8B 4D ?? 51
+ 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45
+ ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? EB ??
+ E9 ?? ?? ?? ?? 8B 45 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 7D ?? ??
+ 74 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ??
+ 83 7D ?? ?? 74 ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D ?? 51 8B 55 ?? 52 FF 15
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 3B 45 ?? 7C ?? 7F ?? 8B 4D ?? 3B 4D ??
+ 76 ?? 83 7D ?? ?? 74 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ??
+ 8B 4D ?? 51 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ??
+ 83 C4 ?? B8 ?? ?? ?? ?? EB
+ }
+ $search_files = {
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 83 7D ?? ?? 7D ?? 8B 4D ?? 8B 94
+ 8D ?? ?? ?? ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 33 C0 E9 ?? ?? ??
+ ?? EB ?? 8B 4D ?? 8B 55 ?? 8B 81 ?? ?? ?? ?? 3B 82 ?? ?? ?? ?? 76 ?? B8 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 75 ?? B8 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ??
+ 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? 50
+ FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8B 4D ?? 83 C1 ?? 51 FF 15 ?? ?? ?? ??
+ 85 C0 75 ?? EB ?? 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 83 C1
+ ?? 51 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 74 ?? 8B 4D ?? 81 79 ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ??
+ ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8B 4D ??
+ 81 79 ?? ?? ?? ?? ?? 75 ?? 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ??
+ ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 03 45 ?? 89
+ 45 ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 6A ?? 8B 4D ?? 81 C1 ?? ?? ?? ?? 51 8B 55 ??
+ 81 C2 ?? ?? ?? ?? 52 8B 45 ?? 05 ?? ?? ?? ?? 50 8B 4D ?? 81 C1 ?? ?? ?? ?? 51 8B 55
+ ?? 81 C2 ?? ?? ?? ?? 52 8B 45 ?? 05 ?? ?? ?? ?? 50 8B 4D ?? 81 C1 ?? ?? ?? ?? 51 8B
+ 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( $inject_code_into_process ) and ( all of ( $find_files_p* ) ) and ( $encrypt_files ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $search_files and ( all of ( $encrypt_files_* ) ) and $remote_connection )
}
-rule REVERSINGLABS_Win32_Ransomware_FCT : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Jemd : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects FCT ransomware."
+ description = "Yara rule that detects Jemd ransomware."
author = "ReversingLabs"
- id = "ea3d5514-d6f2-5fd0-9247-a3f6b920d8d9"
+ id = "ef981ffa-8801-50f0-9441-5f2bfcf44133"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.FCT.yara#L1-L86"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Jemd.yara#L1-L105"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b158ad56c92a926f7398a27b3576c259e39c9716ef192fa5944ce3cffdc6d7d0"
+ logic_hash = "552e0fc118031e953dee2e7c6bf8234a5a90de8c34b0e2724dfe99f2b28b8c51"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -42881,81 +41912,96 @@ rule REVERSINGLABS_Win32_Ransomware_FCT : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "FCT"
+ tc_detection_name = "Jemd"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 6A ?? 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? 6A ?? E8 ?? ??
- ?? ?? 83 7D ?? ?? 8D 8D ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 89
- 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 6A ?? 51 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 33 DB 8B 55 ?? 33 C9 8B 75
- ?? 89 9D ?? ?? ?? ?? 85 D2 74 ?? 66 90 83 7D ?? ?? 8D 45 ?? 0F 43 C6 0F BE 04 08 41
- 03 D8 3B CA 72 ?? 89 9D ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ??
- ?? ?? ?? 66 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B CF C7 45 ?? ?? ?? ?? ?? 33 C0
- C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? 8D 51 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1
- F9 51 57 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 75 ?? 8B C6 8B 55 ?? 2B C2 83 F8 ??
- 72 ?? 83 FE ?? 8D 45 ?? 8D 4A ?? BB ?? ?? ?? ?? 0F 43 45 ?? 89 4D ?? 66 89 1C 50 33
- D2 66 89 14 48 EB ?? 6A ?? 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ??
- ?? ?? 6A ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 51
+ $find_files_1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 33 DB 89 9D ?? ?? ?? ?? 89 4D ?? 89 55 ?? 89 45 ?? 8B
+ 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ??
+ 64 FF 30 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 83 F8 ?? 75
+ ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B
+ 45 ?? 50 8B 45 ?? 50 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? B1 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
}
- $find_files_p2 = {
- 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55
- ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ??
- 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 9D ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B BD ?? ?? ?? ?? E9 ?? ?? ?? ?? 53 FF 15 ?? ??
- ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 55 ?? 8D 48 ?? 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 8B 52
- ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 77 ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83
- FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83
- C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D
- ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 E8
+ $find_files_2 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 4D ??
+ 89 55 ?? 89 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
+ ?? ?? 8D B5 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 E8 ?? ?? ?? ?? 89
+ C3 BB ?? ?? ?? ?? 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4B 75 ?? 33 DB 8D 45 ?? 33 C9 BA
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 8A 14 1E 88 54 05 ?? 40 43 80 3C 1E ?? 74 ?? 83 F8
+ ?? 7E ?? 43 8D 85 ?? ?? ?? ?? 8D 55 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 45 ?? 50 8D 85 ?? ?? ?? ?? 8D 55 ?? B9 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 80 7C 1E
+ ?? ?? 75 ?? 80 3C 1E ?? 74 ?? 81 FB ?? ?? ?? ?? 0F 8E ?? ?? ?? ?? 33 C0 5A 59 59 64
+ 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C3
}
$encrypt_files_p1 = {
- 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51 57 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? 8B 75 ?? 8B C6 8B 55 ?? 2B C2 83 F8 ?? 72 ?? 83 FE ?? 8D 45 ?? 8D 4A ?? BB ?? ??
- ?? ?? 0F 43 45 ?? 89 4D ?? 66 89 1C 50 33 D2 66 89 14 48 EB ?? 6A ?? 68 ?? ?? ?? ??
- C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? 8D 51 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 8B 5D ?? 2B CA 8B 55 ?? 8B C3 D1 F9 2B
- C2 3B C8 77 ?? 83 FB ?? 8D 04 09 50 8D 75 ?? 0F 43 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 3C
- 0A 89 7D ?? 8D 04 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 04 7E EB ?? 51 8D 85 ??
- ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 81 BD
- ?? ?? ?? ?? ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 6A ?? 0F 43 45 ?? 68
- ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 0F
- 84 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B F2 85 F6 74
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ??
+ ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8B D9 89 55 ?? 89 45 ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
+ 89 20 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 80 7C 02 ?? ?? 75 ?? 8B 45 ?? E8 ?? ?? ?? ??
+ 8B D0 4A 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B D0 83 CA ?? 3B D0 75 ?? 80
+ FB ?? 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 50
+ 8B 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CB 8B 55 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? FF
}
$encrypt_files_p2 = {
- 6A ?? 8D 45 ?? 50 A1 ?? ?? ?? ?? 2B C6 56 03 C1 50 57 FF 15 ?? ?? ?? ?? 2B 75 ?? 74
- ?? 8B 8D ?? ?? ?? ?? EB ?? 57 FF 15 ?? ?? ?? ?? C6 45 ?? ?? 33 C0 8B 9D ?? ?? ?? ??
- BA ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 83 CB ?? 8B 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 89 95 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8D 48 ?? 3B CA 76 ?? C6 85 ?? ?? ?? ?? ?? FF B5
- ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 95 ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 0F 43 4D ?? 3B C2 77 ?? 8D 34 00 89 85 ??
- ?? ?? ?? 83 FA ?? 8D BD ?? ?? ?? ?? 56 0F 43 BD ?? ?? ?? ?? 51 57 E8 ?? ?? ?? ?? 83
- C4 ?? 33 C0 66 89 04 37 EB ?? 50 51 C6 85 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C2 8B 8D ?? ?? ?? ?? 2B C1 83 F8 ??
- 72 ?? 83 FA ?? 8D B5 ?? ?? ?? ?? 6A ?? 0F 43 B5 ?? ?? ?? ?? 8D 79 ?? 68 ?? ?? ?? ??
- 89 BD ?? ?? ?? ?? 8D 04 4E 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 04 7E EB ?? 6A ??
- 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 6A ?? E8 ??
- ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 45 ?? 0F 43 8D ?? ?? ?? ?? 83 7D
- ?? ?? 51 0F 43 45 ?? 50 FF 15
+ 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B B5 ?? ?? ??
+ ?? 8B C6 83 C8 ?? 3B C6 75 ?? 80 FB ?? 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B
+ 45 ?? 50 8B 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CB 8B 55 ?? E8 ?? ?? ?? ?? EB ?? FF
+ 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B
+ 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C3
+ }
+ $main_routine = {
+ 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55
+ ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? B0 ?? E8 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? B2 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 50 8D 55 ?? 66
+ B8 ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? B1 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ??
+ A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 35
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 45 ?? 8D 55 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B
+ 0D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 8B 08 FF 51 ?? 8D 55 ??
+ 33 C0 E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 8B 08 FF
+ 51
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $main_routine ) and ( all of ( $find_files_* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Revil : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Conti : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Revil ransomware."
+ description = "Yara rule that detects Conti ransomware."
author = "ReversingLabs"
- id = "67c2f49e-b9dc-5900-a89d-49ba41088ac3"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "548b8836-83cb-560c-af5f-33bdb24d15ed"
+ date = "2020-12-14"
+ modified = "2020-12-14"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Revil.yara#L1-L101"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Conti.yara#L1-L74"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "24a79477eb797d7a7121d1248ebbece833ccd256de55729ff96084135ce8d426"
+ logic_hash = "4f2b96c8eaf8d112a7bb60647db49616935a336396c705d39d5bb51dfd90c60b"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -42963,90 +42009,70 @@ rule REVERSINGLABS_Win32_Ransomware_Revil : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Revil"
+ tc_detection_name = "Conti"
tc_detection_factor = 5
importance = 25
strings:
- $search_files = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 8B 75 ?? 33 C0 57 8B 7D ?? 8B D8 50 56 89 45 ?? 89
- 5D ?? 89 45 ?? 89 45 ?? FF 57 ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 56 50 E8 ??
- ?? ?? ?? 53 56 FF 77 ?? FF 57 ?? 83 C4 ?? 01 47 ?? 11 57 ?? E9 ?? ?? ?? ?? 8B 45 ??
- 0B 45 ?? 74 ?? FF 33 56 E8 ?? ?? ?? ?? 8B F3 8B 5B ?? 89 5D ?? FF 36 E8 ?? ?? ?? ??
- 56 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 8B 4D ?? 83 C0 ?? 89 45 ?? 83 D1 ?? 0B C1 89 4D
- ?? 75 ?? 21 45 ?? 8B 75 ?? 33 C0 40 85 C0 0F 84 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? C7 04
- 24 ?? ?? ?? ?? 56 89 45 ?? E8 ?? ?? ?? ?? 59 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ??
- ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? F7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 8D 04 46 50 E8 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 59 59
- 74 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 57 ?? 83 C4 ?? 85
- C0 74 ?? 8D 45 ?? 56 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 77 ?? FF 57 ?? 83
- C4 ?? 01 47 ?? 11 57 ?? EB ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 50 89 45 ?? 8D 85
- ?? ?? ?? ?? 53 50 56 FF 57 ?? 83 C4 ?? 85 C0 74 ?? FF 75 ?? 8D 85 ?? ?? ?? ?? 53 50
- 56 FF 77 ?? FF 57 ?? 83 C4 ?? 01 47 ?? 11 57 ?? 83 3F ?? 75 ?? 8D 85 ?? ?? ?? ?? 50
- FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 5D
- ?? 83 3F ?? 0F 84 ?? ?? ?? ?? EB ?? 8B F3 8B 5B ?? FF 36 E8 ?? ?? ?? ?? 56 E8 ?? ??
- ?? ?? 59 59 85 DB 75 ?? 5F 5E 5B 8B E5 5D C3
- }
- $remote_connection = {
- 55 8B EC 81 EC ?? ?? ?? ?? 56 57 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 33 C0 66 89 85 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 56 56 56 56 50 FF 15 ?? ?? ?? ?? 8B F8 33 C0 89 7D ?? 85 FF 0F 84 ?? ??
- ?? ?? 66 89 45 ?? 33 C9 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 56 56 FF 75 ?? 41 89 75 ??
- 89 75 ?? 89 75 ?? 89 75 ?? 89 4D ?? 89 75 ?? 89 75 ?? 89 75 ?? 89 75 ?? 89 75 ?? 89
- 4D ?? 89 75 ?? 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 57 FF 15 ?? ?? ?? ?? 33 C0 E9
- ?? ?? ?? ?? 8B 4D ?? 33 D2 8B 45 ?? 53 56 66 89 14 41 FF 75 ?? FF 75 ?? 57 FF 15 ??
- ?? ?? ?? 8B D8 89 5D ?? 85 DB 75 ?? 57 EB ?? 8B 45 ?? 66 39 30 75 ?? 6A ?? 59 66 89
- 08 8D 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33
- C0 83 7D ?? ?? B9 ?? ?? ?? ?? 66 89 45 ?? 0F 44 C1 0D ?? ?? ?? ?? 50 56 56 56 FF 75
- ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 8B D8 85 DB 75 ?? 57 FF 15 ?? ?? ?? ?? FF 75 ??
- FF 15 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B FE 50 6A ?? 6A ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 45 ?? 56 FF 75 ?? 8D 85
- ?? ?? ?? ?? FF 75 ?? FF 75 ?? 6A ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ?? ??
- ?? 3D ?? ?? ?? ?? 75 ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 6A ?? 53 FF 15 ?? ??
- ?? ?? 85 C0 6A ?? 58 0F 45 F8 85 FF 75 ?? 8B 45 ?? 56 53 89 30 FF 15 ?? ?? ?? ?? 8B
- 7D ?? 85 C0 74 ?? 56 8D 45 ?? 89 75 ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 56 68 ??
- ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 4D ?? F7 D8 1B C0 23 45 ?? 89 01 3D ?? ?? ?? ?? 75
- ?? FF 75 ?? 53 E8 ?? ?? ?? ?? 59 59 8B F0 57 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ??
- ?? ?? 53 FF 15 ?? ?? ?? ?? 8B C6 5B 5F 5E 8B E5 5D C3
+ $find_files = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 56 57 8B D9 53 FF 15 ?? ?? ?? ?? 89 44 24 ??
+ 8D 0C 45 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 89 7C 24 ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 44
+ 24 ?? B9 ?? ?? ?? ?? 53 BE ?? ?? ?? ?? 57 66 83 7C 43 ?? ?? 0F 45 F1 FF 15 ?? ?? ??
+ ?? 56 57 FF 15 ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 8D 44 24 ?? 50 57 FF 15 ?? ?? ?? ??
+ 8B F8 83 FF ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? F6 44 24 ?? ?? 74 ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 54 24 ?? 8B
+ CB E8 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 8B CE E8 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? EB ??
+ 8D 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 54 24 ?? 8B CB E8 ?? ?? ?? ?? 8B F0 85 F6
+ 74 ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 5A 8B C8 C6 01 ?? 41
+ 83 EA ?? 75 ?? 83 48 ?? ?? 50 89 70 ?? A1 ?? ?? ?? ?? 52 6A ?? FF 70 ?? FF 15 ?? ??
+ ?? ?? 8D 44 24 ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 4C 24 ?? E8 ??
+ ?? ?? ?? 83 FF ?? 74 ?? 57 FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
}
- $encrypt_files = {
- 55 8B EC 51 83 7D ?? ?? 53 56 57 BB ?? ?? ?? ?? 7F ?? 7C ?? 39 5D ?? 73 ?? 8B 5D ??
- 8B 7D ?? 8D 83 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 59 59 EB ?? E8 ?? ?? ?? ?? 83 F8 ??
- 75 ?? 6A ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 85
- F6 74 ?? 89 9E ?? ?? ?? ?? 8B 5D ?? C7 45 ?? ?? ?? ?? ?? EB ?? 33 C0 EB ?? E8 ?? ??
- ?? ?? 8B 55 ?? 8B CA 4A 89 55 ?? 85 C9 74 ?? 83 F8 ?? 75 ?? 53 FF 15 ?? ?? ?? ?? 83
- F8 ?? 74 ?? A8 ?? 74 ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? FF 75 ?? FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 56 E8 ??
- ?? ?? ?? 8B C6 59 5F 5E 5B 8B E5 5D C3 56 57 E8 ?? ?? ?? ?? 59 33 C0 EB
+ $encrypt_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 BB ?? ?? ?? ?? 8B F9 53 57 FF 15 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ A1 ?? ?? ?? ?? 83 F8 ?? 75 ?? 89 75 ?? 33 F6 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 5D ?? FF 74 B5 ?? 57 FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? 46 83 FE ?? 7C ?? 33 C0 40 EB ?? 85 C0 75 ?? 8B 35 ?? ?? ?? ?? BB ??
+ ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 00 ?? 40 83 E9 ?? 75 ?? 53 56 FF 15 ??
+ ?? ?? ?? 85 C0 74 ?? 2B C6 D1 F8 74 ?? 85 C0 78 ?? 40 50 56 8D 85 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 53 56 FF 15 ??
+ ?? ?? ?? 8B F0 85 F6 74 ?? 83 C6 ?? EB ?? 33 C0 5F 5E 5B C9 C3
}
- $enum_resources = {
- 55 8B EC 83 EC ?? 8D 45 ?? 50 FF 75 ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 74
- ?? 33 C0 E9 ?? ?? ?? ?? 83 4D ?? ?? B8 ?? ?? ?? ?? 57 50 89 45 ?? E8 ?? ?? ?? ?? 8B
- F8 59 85 FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 33 C0 EB ?? 53 56 8D 45 ?? 50 57 8D 45
- ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 75 ?? 33 DB 39 5D ?? 76 ?? 8D 77 ??
- 83 7E ?? ?? 75 ?? FF 75 ?? FF 36 E8 ?? ?? ?? ?? 59 59 F6 46 ?? ?? 74 ?? 8D 46 ?? 50
- FF 75 ?? E8 ?? ?? ?? ?? 59 59 43 83 C6 ?? 3B 5D ?? 72 ?? 8B 45 ?? 3D ?? ?? ?? ?? 75
- ?? 57 E8 ?? ?? ?? ?? 59 FF 75 ?? FF 15 ?? ?? ?? ?? F7 D8 5E 1B C0 40 5B 5F 8B E5 5D
- C3
+ $encrypt_files_p2 = {
+ 55 8B EC 83 EC ?? 53 56 57 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 33 DB 53 FF 15 ?? ??
+ ?? ?? 8B F8 85 FF 75 ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 5E 56 68 ?? ?? ??
+ ?? 53 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 53
+ 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 53 8D 45
+ ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 53 8D 45 ?? 50
+ FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 53 53 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 6A
+ ?? 8D 45 ?? 50 8D 45 ?? 50 8D 45 ?? 50 8B 45 ?? FF 70 ?? FF 15 ?? ?? ?? ?? 85 C0 75
+ ?? 6A ?? FF 15 ?? ?? ?? ?? 81 7D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 4D ??
+ 8B D7 FF 75 ?? E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8B 45 ?? FF 70 ?? FF 15 ?? ?? ?? ??
+ 8B 45 ?? B9 ?? ?? ?? ?? 83 48 ?? ?? 8B 45 ?? 8B 58 ?? E8 ?? ?? ?? ?? 8B F0 85 F6 74
+ ?? 53 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 56 53 FF 15 ?? ?? ??
+ ?? 8B CE E8 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 8B 49 ?? E8 ?? ?? ?? ?? FF
+ 75 ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 57 FF 15 ?? ?? ?? ?? FF
+ 75 ?? FF 15 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 5F 5E 33 C0 5B C9 C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $search_files ) and ( $encrypt_files ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Prometey : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Sherminator : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Prometey ransomware."
+ description = "Yara rule that detects Sherminator ransomware."
author = "ReversingLabs"
- id = "a5902fc6-2752-520f-be84-df9ea7b1e27d"
- date = "2021-06-07"
- modified = "2021-06-07"
+ id = "99792a22-8027-557f-927f-30eac4d1e690"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Prometey.yara#L1-L156"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sherminator.yara#L1-L157"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "f14c9605e2d375176b461fd396be66754b0ace7dcaada8ca33ad86f6eda10b73"
+ logic_hash = "22ac61b95f6ca4530e81a23fdd05be93e368647ca7100097a94eae3c6ce3b7d1"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -43054,145 +42080,145 @@ rule REVERSINGLABS_Win32_Ransomware_Prometey : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Prometey"
+ tc_detection_name = "Sherminator"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_p1 = {
- 55 8D AC 24 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 85 ?? ?? ?? ?? 53 56 57 50 8D 45 ?? 64 A3
- ?? ?? ?? ?? 6A ?? 5E 8D 85 ?? ?? ?? ?? 89 75 ?? 50 BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? C6 45 ?? ?? C7 04 24 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ??
- ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ??
- E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 5B 8D 4D ?? 88 5D ?? E8 ?? ??
- ?? ?? 39 9D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 03
- C1 39 9D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 51 50 51 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 95 ?? ?? ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? 59 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 03 C1 39 9D ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? 0F 43 8D ?? ?? ?? ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85
- ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 33 DB 53 53 53 53 50 88 5D
+ $enum_resources_p1 = {
+ 55 89 E5 57 53 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24
+ ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 89 45 ?? 83 7D ??
+ ?? 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? C7 44 24 ??
+ ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 89 54
+ 24 ?? 8B 55 ?? 89 54 24 ?? 8D 55 ?? 89 54 24 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 89
+ 45 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? 89
}
- $remote_connection_p2 = {
- FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 53 56 53 53 6A ?? 68 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B D8 85 DB 74 ?? 6A ?? 68 ?? ?? ?? ??
- 33 C0 50 50 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ??
- 33 C0 50 50 50 50 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50
- E8 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ??
- 8D 4D ?? E8 ?? ?? ?? ?? 56 FF D7 53 FF D7 FF 75 ?? FF D7 80 7D ?? ?? 74 ?? 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 59 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 8D
- ?? ?? ?? ?? 33 CD E8 ?? ?? ?? ?? 81 C5 ?? ?? ?? ?? C9 C3 8B 85 ?? ?? ?? ?? 85 C0 0F
- 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 73 ?? 8D 95 ?? ?? ?? ?? C6 84 05 ?? ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? E9 ?? ?? ?? ?? E8
+ $enum_resources_p2 = {
+ 45 ?? 8B 45 ?? C1 E0 ?? 89 C2 8B 45 ?? 01 D0 8B 40 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45
+ ?? C1 E0 ?? 89 C2 8B 45 ?? 01 D0 8B 40 ?? 89 04 24 E8 ?? ?? ?? ?? 83 C0 ?? 8B 15 ??
+ ?? ?? ?? 8B 0D ?? ?? ?? ?? C1 E1 ?? 8D 1C 0A C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ??
+ ?? ?? ?? 89 03 A1 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? C1 E2 ?? 01 D0 8B 00 85 C0 0F 84 ??
+ ?? ?? ?? 8B 45 ?? C1 E0 ?? 89 C2 8B 45 ?? 01 D0 8B 50 ?? A1 ?? ?? ?? ?? 8B 0D ?? ??
+ ?? ?? C1 E1 ?? 01 C8 8B 00 89 54 24 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 15
+ ?? ?? ?? ?? C1 E2 ?? 01 D0 8B 10 89 D0 B9 ?? ?? ?? ?? 89 C3 B8 ?? ?? ?? ?? 89 DF F2
+ AE 89 C8 F7 D0 83 E8 ?? 01 D0 66 C7 00 ?? ?? A1 ?? ?? ?? ?? 83 C0 ?? A3 ?? ?? ?? ??
+ 8B 45 ?? C1 E0 ?? 89 C2 8B 45 ?? 01 D0 8B 40 ?? 83 E0 ?? 85 C0 74 ?? 8B 45 ?? C1 E0
+ ?? 89 C2 8B 45 ?? 01 D0 89 04 24 E8 ?? ?? ?? ?? EB ?? 90 83 45 ?? ?? 8B 45 ?? 39 45
+ ?? 0F 82 ?? ?? ?? ?? 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ??
+ ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 90 90 8D 65 ?? 5B 5F 5D C3
+ }
+ $encrypt_files_p1 = {
+ 55 89 E5 57 83 EC ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 C0 ?? C7 44 24 ?? ?? ?? ??
+ ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ??
+ ?? A1 ?? ?? ?? ?? FF D0 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45
+ ?? B9 ?? ?? ?? ?? 89 C2 B8 ?? ?? ?? ?? 89 D7 F2 AE 89 C8 F7 D0 8D 50 ?? 8B 45 ?? 01
+ D0 66 C7 00 ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ??
+ 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89
+ 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 89 55
+ ?? 83 7D ?? ?? 7F ?? 83 7D ?? ?? 78 ?? 83 7D ?? ?? 77 ?? C7 44 24 ?? ?? ?? ?? ?? 8B
+ 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 44 24
+ ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ??
+ 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 C7 45 ?? ?? ?? ?? ?? DF 6D ??
+ DD 5D ?? DD 45 ?? DD 05 ?? ?? ?? ?? DF E9 DD D8 76 ?? 8B 45 ?? 89 45 ?? EB ?? C7 45
+ ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83
+ 7D ?? ?? 75 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC
+ }
+ $encrypt_files_p2 = {
+ 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF
+ D0 C7 45 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 15 ??
+ ?? ?? ?? A1 ?? ?? ?? ?? 8D 4D ?? 89 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? C7
+ 44 24 ?? ?? ?? ?? ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 75 ?? C7 04 24 ??
+ ?? ?? ?? A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ??
+ ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ??
+ ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 C7 04 24 ?? ?? ?? ?? A1
+ ?? ?? ?? ?? FF D0 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89
+ 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 75 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04
+ 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B
+ 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8
+ ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ??
+ ?? ?? 89 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83
+ 7D ?? ?? 74 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 44
+ 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 44 24 ?? 8B 45
+ }
+ $encrypt_files_p3 = {
+ 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC
+ ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ??
+ A1 ?? ?? ?? ?? FF D0 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? 39 55 ?? 7F ?? 39 55 ?? 7C ?? 39
+ 45 ?? 77 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? C7 44 24
+ ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 8B 45 ??
+ 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 89 54 24 ?? 8D 55 ?? 89 54 24 ?? 8B 55 ??
+ 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 55 ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89
+ 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 8B 55 ?? 89 54 24 ?? 89 44 24 ?? C7 44
+ 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? 29 45 ??
+ 19 55 ?? 83 7D ?? ?? 0F 8F ?? ?? ?? ?? 83 7D ?? ?? 78 ?? 83 7D ?? ?? 0F 87 ?? ?? ??
+ ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04
+ 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ??
+ ?? FF D0 83 EC ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0
}
$find_files_p1 = {
- 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 5D ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ??
- ?? BA ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 65 ?? ?? 8D 4D ?? 8B D3 C7 04
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ??
- 51 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ??
- ?? 33 C0 8D 7D ?? AB AB AB 33 C0 89 45 ?? 89 45 ?? 89 45 ?? C6 45 ?? ?? F6 85 ?? ??
- ?? ?? ?? 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 8B 95 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 59 8B D0 C6 45 ?? ?? 8B 4A
- ?? 8B 7A ?? 2B CF 39 4E ?? 76 ?? 8B 46 ?? 2B 46 ?? 3B C7 72 ?? 83 7A ?? ?? 72 ?? 8B
- 12 57 52 51 8B CE E8 ?? ?? ?? ?? EB ?? 56 8B CA E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ??
- ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? FF B5 ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8D
- 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ??
- E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8B 45 ?? 0F 43 4D ?? 8D 04 41 8D 4D ?? 0F 43 4D
- ?? 51 50 51 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 83 7D ?? ?? 8D 7D
- ?? 8B 9D ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 83 7D ?? ?? 8B 45 ?? 0F 43 7D ?? 89 8D ??
- ?? ?? ?? 3B D8 77 ?? 85 DB 75 ?? 8B F3 EB ?? 0F BE 09 2B C3 40 89 8D ?? ?? ?? ?? 03
+ 55 89 E5 57 53 81 EC ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 C0 ?? C7 44 24
+ ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 8B 45 ?? 89 04 24
+ E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 44
+ 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? B9 ?? ?? ?? ?? 89 C2 B8 ?? ?? ?? ??
+ 89 D7 F2 AE 89 C8 F7 D0 8D 50 ?? 8B 45 ?? 01 D0 C7 00 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? 83 7D ?? ?? 0F
+ 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 85 C0 0F 84 ?? ?? ?? ?? 0F B6 95 ?? ?? ??
+ ?? 0F B6 05 ?? ?? ?? ?? 0F B6 D2 0F B6 C0 29 C2 89 D0 85 C0 0F 84 ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ??
+ 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83
+ E0 ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C3 8D 85 ?? ?? ??
+ ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 01 D8 83 C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24
}
$find_files_p2 = {
- C7 89 85 ?? ?? ?? ?? 2B C7 50 51 57 EB ?? 53 FF B5 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 74 ?? 8B 85 ?? ?? ?? ?? 46 2B C6 50 FF B5 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
- 8B F0 83 C4 ?? 85 F6 75 ?? 83 CE ?? 33 DB 56 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8D 45 ?? 89 5D ?? 50 8D 4D ?? 89 5D
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 7D ?? 83 7D ?? ?? 8B 55 ?? 0F 43 7D ?? 85 D2 74 ??
- 83 C9 ?? 8D 42 ?? 3B C1 0F 42 C8 03 CF EB ?? 2B F7 EB ?? 3B CF 74 ?? 49 80 39 ?? 75
- ?? 2B CF EB ?? 83 C9 ?? 83 F9 ?? 0F 84 ?? ?? ?? ?? 8D 79 ?? 89 5D ?? C7 45 ?? ?? ??
- ?? ?? 88 5D ?? 3B D7 0F 82 ?? ?? ?? ?? 2B D7 8D 45 ?? 83 C9 ?? 83 FA ?? 0F 42 CA 83
- 7D ?? ?? 51 0F 43 45 ?? 8D 4D ?? 03 C7 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC
- 8D 45 ?? 50 89 59 ?? 89 59 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 59 59 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 51 51 8D 45 ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 6A ?? 53 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 8B 78 ?? 03 38 3B FB 7D ?? 81 FE ?? ?? ?? ?? 76 ?? 8D
+ E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8B 45 ??
+ 89 04 24 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8
+ ?? ?? ?? ?? 8B 45 ?? B9 ?? ?? ?? ?? 89 C2 B8 ?? ?? ?? ?? 89 D7 F2 AE 89 C8 F7 D0 8D
+ 50 ?? 8B 45 ?? 01 D0 66 C7 00 ?? ?? A1 ?? ?? ?? ?? 8B 55 ?? 89 54 24 ?? 89 44 24 ??
+ C7 04 24 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0
+ 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0
}
$find_files_p3 = {
- 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 3B FB 7D ?? 81 FE ?? ?? ?? ??
- 76 ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ??
- E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ??
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 83 7D ?? ?? 8B 45 ?? 0F 43 4D
- ?? 8D 04 41 50 51 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? C6 45
- ?? ?? 56 BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 04 24 ?? ??
- ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D ?? C6 45 ?? ?? E8 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
- ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 8B C8 E8 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? 83 7D ?? ?? 51 0F 43 45 ?? 51 50 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 56 BA ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 04 24 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 56 8B C8 C6 45 ?? ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 85
- }
- $find_files_p4 = {
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B C8 C6 45 ?? ?? E8 ?? ?? ?? ?? 50 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 85 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 8B 45
- ?? 8D 4D ?? 51 3B 45 ?? 74 ?? 8B C8 E8 ?? ?? ?? ?? 83 45 ?? ?? EB ?? 50 8D 4D ?? E8
- ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B 9D ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 FF 15 ??
- ?? ?? ?? 8B 7D ?? 8B 75 ?? 6A ?? 5B 3B F7 74 ?? 56 E8 ?? ?? ?? ?? 03 F3 59 3B F7 75
- ?? 8B 7D ?? 8B 75 ?? 85 F6 74 ?? 3B F7 74 ?? 8B CE E8 ?? ?? ?? ?? 03 F3 3B F7 75 ??
- 8B 75 ?? 8B 45 ?? 2B C6 99 F7 FB 6B C0 ?? 50 56 E8 ?? ?? ?? ?? 59 59 8D 4D ?? E8 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
- }
- $encrypt_files = {
- 8B FF 55 8B EC 57 FF 75 ?? E8 ?? ?? ?? ?? 59 8B 4D ?? 8B F8 8B 49 ?? 90 F6 C1 ?? 75
- ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 8B 45 ?? 6A ?? 59 83 C0 ?? F0 09 08 83 C8 ?? E9
- ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 90 C1 E8 ?? A8 ?? 74 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ??
- ?? EB ?? 8B 45 ?? 8B 40 ?? 90 A8 ?? 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 59 8B 4D ?? 83 61
- ?? ?? 84 C0 8B 45 ?? 74 ?? 8B 48 ?? 89 08 8B 45 ?? 6A ?? 59 83 C0 ?? F0 21 08 8B 45
- ?? 53 6A ?? 5B 83 C0 ?? F0 09 18 8B 45 ?? 6A ?? 59 83 C0 ?? F0 21 08 8B 45 ?? 83 60
- ?? ?? 8B 45 ?? 8B 40 ?? 90 A9 ?? ?? ?? ?? 75 ?? 56 8B 75 ?? 6A ?? E8 ?? ?? ?? ?? 59
- 3B F0 74 ?? 8B 75 ?? 53 E8 ?? ?? ?? ?? 59 3B F0 75 ?? 57 E8 ?? ?? ?? ?? 59 85 C0 75
- ?? FF 75 ?? E8 ?? ?? ?? ?? 59 5E FF 75 ?? 8B 5D ?? 53 E8 ?? ?? ?? ?? 59 59 84 C0 75
- ?? 8B 45 ?? 6A ?? 59 83 C0 ?? F0 09 08 83 C8 ?? EB ?? 0F B6 C3 5B 5F 5D C3
+ 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04
+ 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 89 C3 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 04 24 E8 ?? ?? ?? ?? 01 D8 83
+ C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B
+ 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 C0 ?? 89 44
+ 24 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 55 ?? 89 54 24 ?? 89 44 24
+ ?? C7 04 24 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 EB ?? 90 EB ?? 90 EB ?? 90 EB ?? 90 EB
+ ?? 90 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ??
+ 85 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89
+ 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $enum_resources_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Linux_Ransomware_Killdisk : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_5Ss5C : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects KillDisk ransomware."
+ description = "Yara rule that detects 5ss5c ransomware."
author = "ReversingLabs"
- id = "af6652dd-c668-5ae1-b51b-e272cb440c20"
+ id = "c69f44de-8e48-518d-87bf-d21d11223a2f"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Linux.Ransomware.KillDisk.yara#L1-L144"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.5ss5c.yara#L1-L267"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3ed1fb2b7b24cd4d5100d93ed53a9ab28e1482bd0998a0538d8710a962ee839f"
+ logic_hash = "74fcec568906a01dade7091c63cffbe4afa49c4705d9c1f21d10b4eee655a805"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -43200,138 +42226,249 @@ rule REVERSINGLABS_Linux_Ransomware_Killdisk : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "KillDisk"
+ tc_detection_name = "5ss5c"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_1 = {
- 55 48 89 E5 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48
- 89 45 ?? 31 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85
- ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 85 C0 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ??
- ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ??
- ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 05 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 85 C0 79 ?? 48 8B
- 85 ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 85 ?? ??
- ?? ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 78 ?? 48 8B 85 ?? ?? ?? ?? BE ??
- ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 05 ?? ?? ?? ?? 8B 05 ?? ?? ?? ??
- 85 C0 79 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 48 8D 90 ?? ?? ?? ?? 48 85 C0
- 48 0F 48 C2 48 C1 F8 ?? 48 89 85 ?? ?? ?? ?? 48 8B 45 ?? 48 85 C0 7E ?? 48 83 BD ??
- ?? ?? ?? ?? 7F ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ??
- ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 8E ?? ?? ?? ?? 48
- 83 BD ?? ?? ?? ?? ?? 7F ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ??
- ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C2 48 C1
+ $find_files_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B FA 89 BD ?? ?? ?? ?? 8B F1
+ 8B 5D ?? 33 C0 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 45 ?? 89 45 ?? 6A ?? 89 45 ??
+ 89 45 ?? 89 45 ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 4D ?? 83 C4 ?? C7 00 ?? ?? ?? ?? C7 40
+ ?? ?? ?? ?? ?? 8B 45 ?? 89 08 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ??
+ 57 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? C7 45 ??
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 4D
+ ?? C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8B 45 ?? 89 08 C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 6A ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 4D ?? C7 00 ?? ?? ?? ?? C7 40 ??
+ ?? ?? ?? ?? 8B 45 ?? 89 08 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6
+ 45 ?? ?? 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 83 C4 ?? C7
+ 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 08 C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 0F 57 C0 8B 43 ?? 66 0F D6
}
- $encrypt_files_2 = {
- EA ?? 48 01 D0 48 D1 F8 48 C1 E0 ?? 48 89 C1 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89
- CE 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ??
- ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 8E ?? ?? ??
- ?? 48 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 BA ??
- ?? ?? ?? ?? ?? ?? ?? 48 89 C8 48 F7 EA 48 8D 04 0A 48 C1 F8 ?? 48 89 C2 48 89 C8 48
- C1 F8 ?? 48 29 C2 48 89 D0 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B
- 85 ?? ?? ?? ?? C1 E0 ?? 48 63 C8 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 CE 89 C7 E8
- ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75
- ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 3B 85 ?? ?? ?? ?? 7C ?? 48 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 0F 8E ?? ?? ?? ??
- 48 8B 8D ?? ?? ?? ?? 48 BA ?? ?? ?? ?? ?? ?? ?? ?? 48 89 C8 48 F7 EA 48 8D 04 0A 48
- C1 F8 ?? 48 89 C2 48 89 C8 48 C1 F8 ?? 48 29 C2 48 89 D0 89 85 ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? C1 E0 ?? 48 63 C8 8B 85 ?? ?? ?? ?? BA
- ?? ?? ?? ?? 48 89 CE 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ??
- ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? EB ?? 83 85 ?? ?? ?? ?? ?? 83 85 ??
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 85 ?? ?? ?? ?? 7C ?? 8B 05 ?? ?? ?? ?? 89 C7 E8 ??
- ?? ?? ?? 8B 05 ?? ?? ?? ?? 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 8B 75 ?? 64 48 33
- 34 25 ?? ?? ?? ?? 74 ?? E8 ?? ?? ?? ?? C9 C3
+ $find_files_p2 = {
+ 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 45 ?? C6 45
+ ?? ?? 8B 3B 85 FF 74 ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 8B 47 ?? 8D 8D ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 89 47 ?? 89 7D ?? E8 ?? ?? ?? ?? 6A
+ ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 3B
+ C8 74 ?? 83 78 ?? ?? 8D 48 ?? 72 ?? 8B 09 FF 70 ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 51
+ 50 FF 15 ?? ?? ?? ?? 8B C8 89 8D ?? ?? ?? ?? 83 F9 ?? 0F 84 ?? ?? ?? ?? 8B D8 66 66
+ 0F 1F 84 00 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ??
+ 8B 8D ?? ?? ?? ?? 0F 43 45 ?? C7 45 ?? ?? ?? ?? ?? C6 00 ?? 8D 41 ?? 83 79 ?? ?? 72
+ ?? 8B 00 FF 71 ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8B C8 E8 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? 8B D0 8D 79 ?? 8A 01 41 84 C0 75 ?? 2B CF 8D 85 ?? ?? ?? ?? 51
+ 50 8B CA E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 F6 85 ??
+ ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 33 FF FF B7 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 0F 85 ?? ?? ?? ?? 83 C7 ?? 81 FF ?? ?? ?? ?? 72 ?? 68 ?? ?? ?? ?? 50 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ??
+ ?? ?? ?? 8B 9D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 83 CB ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 50 89 9D ?? ?? ?? ?? 89 5D ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C7
}
- $search_files = {
- 55 48 89 E5 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48
- 89 45 ?? 31 C0 8B 05 ?? ?? ?? ?? 83 C0 ?? 89 05 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 83 F8
- ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ??
- 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ??
- ?? ?? ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 48 8B 85 ?? ?? ?? ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 75 ??
- E9 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 83 C0
- ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 75 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ??
- ?? 85 C0 74 ?? 48 8B 85 ?? ?? ?? ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ??
- ?? 85 C0 75 ?? 83 85 ?? ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89
- D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 C7 C1 ?? ?? ?? ?? 48 89 C2 B8 ??
- ?? ?? ?? 48 89 D7 F2 AE 48 89 C8 48 F7 D0 48 8D 50 ?? 48 8D 85 ?? ?? ?? ?? 48 01 D0
- 66 C7 00 ?? ?? 48 8B 85 ?? ?? ?? ?? 48 8D 50 ?? 48 8D 85 ?? ?? ?? ?? 48 89 D6 48 89
- C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 48 8D
- 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 83 E8 ?? 89 05 ?? ?? ?? ??
- 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ??
- ?? ?? 0F 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ??
- 48 8B 4D ?? 64 48 33 0C 25 ?? ?? ?? ?? 74 ?? E8 ?? ?? ?? ?? C9 C3
+ $find_files_p3 = {
+ 45 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 6A ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 51 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 85 C0 75
+ ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 8B 40 ?? 03 C8 33 C0 39 41 ?? 0F 94 C0
+ 8D 04 85 ?? ?? ?? ?? 0B 41 ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 55 ?? 83 7D ?? ?? 8D
+ 8D ?? ?? ?? ?? FF 75 ?? 0F 43 55 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 8B
+ 40 ?? 03 C8 33 C0 39 41 ?? 0F 94 C0 8D 04 85 ?? ?? ?? ?? 0B 41 ?? 50 E8 ?? ?? ?? ??
+ 8B 5D ?? 8D 55 ?? 53 FF B5 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 8B 85 ??
+ ?? ?? ?? 8B 40 ?? 85 FF 0F 85 ?? ?? ?? ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ??
+ 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 51
+ ?? 0F 1F 80 ?? ?? ?? ?? 8A 01 41 84 C0 75 ?? 2B CA 8D 85 ?? ?? ?? ?? 51 50 8D 4D
}
- $subvert_grub_1 = {
- 55 48 89 E5 48 81 EC ?? ?? ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48 89 45 ?? 31 C0 48 B8
- ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85
- ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ??
- ?? ?? ?? 48 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ??
- ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8
- ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85
- ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? 66 C7 85 ?? ?? FF FF ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ??
- ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ??
- 48 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 48 B8 ?? ??
- ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ??
- ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ??
- ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8
+ $find_files_p4 = {
+ E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 8D 85 ?? ?? ??
+ ?? 51 50 8D 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 83 7D ?? ?? 8B FC 0F 43 45 ?? C7
+ 07 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D ?? 85 DB 74 ?? 6A ??
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ?? 8D 8D ?? ?? ?? ?? 89
+ 47 ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 83 EC ?? 83 7D ?? ?? 8B FC 0F
+ 43 4D ?? 03 C1 C7 07 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D ??
+ 85 DB 74 ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ?? 8D
+ 8D ?? ?? ?? ?? 89 47 ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 83 7D ?? ??
+ 8B FC 0F 43 45 ?? C7 07 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D
+ ?? 85 DB 74 ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ??
+ 8D 8D ?? ?? ?? ?? 89 47 ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? BA ?? ?? ?? ?? C6 45
}
- $subvert_grub_2 = {
- 48 89 85 ?? ?? ?? ?? 66 C7 85 ?? ?? FF FF ?? ?? 48 B8 ?? ?? ??
- ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ??
- 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ??
- ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ??
- ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48
- 8B 85 ?? ?? ?? ?? 48 89 C1 BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ??
- ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 4C 8D 85 ?? ??
- ?? ?? 48 8D BD ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ??
- ?? ?? 48 8D B5 ?? ?? ?? ?? 56 48 8D B5 ?? ?? ?? ?? 56 4D 89 C1 49 89 F8 BE ?? ?? ??
- ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7
- E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ??
- ?? ?? 0F 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 B9 ??
- ?? ?? ?? ?? ?? ?? ?? 48 89 08 C7 40 ?? ?? ?? ?? ?? C6 40 ?? ?? 48 8B 85
+ $find_files_p5 = {
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? 8D 55 ?? 83 7D ?? ?? 8B 4D ?? 0F 43 55 ?? C7 45 ?? ?? ?? ?? ?? 89 4D ?? 83 F9 ??
+ 72 ?? 49 83 C8 ?? 3B C8 89 4D ?? 0F 42 C1 03 C2 0F 1F 40 ?? 80 38 ?? 75 ?? 0F B6 08
+ 80 F9 ?? 75 ?? 33 C9 EB ?? 1B C9 83 C9 ?? 85 C9 74 ?? 3B C2 74 ?? 48 EB ?? 2B C2 EB
+ ?? 83 C8 ?? 6A ?? 8D 78 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ 83 C4 ?? C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 08 C6 45 ?? ??
+ 8B 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ??
+ ?? ?? 3B C7 0F 82 ?? ?? ?? ?? 2B C7 C7 45 ?? ?? ?? ?? ?? 83 C9 ?? 89 45 ?? 83 F8 ??
+ 0F 42 C8 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 51 03 C7 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 8D ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? FF B5 ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
}
- $subvert_grub_3 = {
- 48 8D 50 ?? 48 8D 85 ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ??
- ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 85 ?? ?? ??
- ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 85 ?? ?? ??
- ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 75 ?? EB ?? 48 8D 85 ??
- ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89
- 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ??
- ?? E9 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ??
- 48 83 BD ?? ?? ?? ?? ?? 74 ?? 4C 8D 85 ?? ?? ?? ?? 48 8D BD ?? ?? ?? ?? 48 8D 8D ??
- ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 56 48 8D B5
- ?? ?? ?? ?? 56 4D 89 C1 49 89 F8 BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 83 C4 ?? EB ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ??
- ?? 48 83 BD ?? ?? ?? ?? ?? 74 ?? 4C 8D 85 ?? ?? ?? ?? 48 8D BD ?? ?? ?? ?? 48 8D 8D
- ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 56 48 8D
- B5 ?? ?? ?? ?? 56 4D 89 C1 49 89 F8 BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 48 83 C4 ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 8B
- 55 ?? 64 48 33 14 25 ?? ?? ?? ?? 74 ?? E8 ?? ?? ?? ?? C9 C3
+ $find_files_p6 = {
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 83 7D ?? ?? 8B FC 0F 43 45 ?? C7 07
+ ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D ?? 85 DB 74 ?? 6A ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ?? 8D 8D ?? ?? ?? ?? 89 47
+ ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 83 EC ?? 83 7D ?? ?? 8B FC 0F 43
+ 4D ?? 03 C1 C7 07 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D ?? 85
+ DB 74 ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ?? 8D 8D
+ ?? ?? ?? ?? 89 47 ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 83 7D ?? ?? 8B
+ FC 0F 43 45 ?? C7 07 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D ??
+ 85 DB 74 ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ?? 8D
+ 8D ?? ?? ?? ?? 89 47 ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? BA ?? ?? ?? ?? C6 45 ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ??
+ 33 FF 66 66 0F 1F 84 00 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? FF B7 ?? ?? ?? ?? 0F 43 45
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ??
+ ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 83 C7 ?? 83 FF
+ ?? 72 ?? 8B 5D ?? 85 DB 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 46 ?? 8D 4D ?? 51 39 46 ?? 74 ?? 8B C8 E8 ?? ?? ??
+ ?? 8B 7E ?? 8D 8D ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0E 8D 41 ?? F7 D9 1B C9 23 C8
+ }
+ $find_files_p7 = {
+ 74 ?? 8B 01 85 C0 74 ?? 39 78 ?? 72 ?? 77 ?? C7 00 ?? ?? ?? ?? 8B 01 8B 40 ?? 89 01
+ EB ?? 8D 48 ?? 8B 01 85 C0 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 46 ?? ?? EB ??
+ 50 8B CE E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 75 ?? 8B 46 ?? 8D 4D ?? 51 39 46 ?? 74 ?? 8B C8 E8 ?? ?? ?? ?? 8B 7E ?? 8D 8D
+ ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0E 8D 41 ?? F7 D9 1B C9 23 C8 74 ?? 8B 01 85 C0
+ 74 ?? 66 0F 1F 44 00 ?? 39 78 ?? 72 ?? 77 ?? C7 00 ?? ?? ?? ?? 8B 01 8B 40 ?? 89 01
+ EB ?? 8D 48 ?? 8B 01 85 C0 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 46 ?? ?? EB ??
+ 50 8B CE E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 8D ?? ?? ?? ?? ?? 8B D8 8B 7D ?? 85 FF 74 ?? 8B 3F 8B CB E8 ?? ?? ?? ?? 3B
+ }
+ $find_files_p8 = {
+ C7 74 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 ?? CC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 43 ?? 3B 45 ?? 74 ?? 8D 85 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B3 ?? EB ?? 32 DB 8B 85 ??
+ ?? ?? ?? A8 ?? 74 ?? 83 E0 ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 84 DB 0F
+ 84 ?? ?? ?? ?? 8B 46 ?? 8D 4D ?? 51 39 46 ?? 0F 84 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ??
+ 8B 7E ?? 8D 8D ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0E 8D 41 ?? F7 D9 1B C9 23 C8 74
+ ?? 8B 01 85 C0 74 ?? 90 39 78 ?? 72 ?? 77 ?? C7 00 ?? ?? ?? ?? 8B 01 8B 40 ?? 89 01
+ EB ?? 8D 48 ?? 8B 01 85 C0 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 46 ?? ?? E9 ??
+ ?? ?? ?? 83 FB ?? 0F 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 83 8D ?? ?? ?? ?? ?? 8B D8 8B 7D ?? 85 FF 74 ?? 8B 3F 8B CB E8 ??
+ ?? ?? ?? 3B C7 74 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 ?? CC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 43 ?? 3B 45 ?? 75 ?? 8D
+ }
+ $find_files_p9 = {
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B3 ?? EB ?? 32
+ DB 8B 85 ?? ?? ?? ?? A8 ?? 74 ?? 83 E0 ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ??
+ C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? C6 45 ?? ?? 84 DB 0F 84 ?? ?? ?? ?? 8B 46 ?? 8D 4D ?? 51 39 46 ?? 0F 84 ??
+ ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 8B 7E ?? 8D 4D ?? 6A ?? E8 ?? ?? ?? ?? 8B 0E 8D 41 ??
+ F7 D9 1B C9 23 C8 74 ?? 8B 01 85 C0 74 ?? 39 78 ?? 72 ?? 77 ?? C7 00 ?? ?? ?? ?? 8B
+ 01 8B 40 ?? 89 01 EB ?? 8D 48 ?? 8B 01 85 C0 75 ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 46 ??
+ ?? E9 ?? ?? ?? ?? 83 FB ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 46 ?? 8D 4D ?? 51 39 46 ?? 74 ?? 8B C8 E8 ?? ??
+ ?? ?? 8B 7E ?? 8D 4D ?? 6A ?? E8 ?? ?? ?? ?? 8B 0E 8D 41 ?? F7 D9 1B C9 23 C8 74 ??
+ 8B 01 85 C0 74 ?? 66 0F 1F 44 00 ?? 39 78 ?? 72 ?? 77 ?? C7 00 ?? ?? ?? ?? 8B 01 8B
+ }
+ $find_files_p10 = {
+ 40 ?? 89 01 EB ?? 8D 48 ?? 8B 01 85 C0 75 ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 46 ?? ?? EB
+ ?? 50 8B CE E8 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ??
+ ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 83 FF ??
+ 75 ?? 33 FF 6A ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C7 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F
+ 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B
+ 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? E8
+ }
+ $encrypt_files_p1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 44 24 ?? 55 8B 6C 24 ?? 56 8B
+ 74 24 ?? 57 8B 7C 24 ?? 85 F6 0F 8E ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 57 E8 ?? ?? ?? ??
+ 83 C4 ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 57 E8
+ ?? ?? ?? ?? 83 C4 ?? 89 44 24 ?? 85 C0 75 ?? A1 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ?? ??
+ ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 83 C8 ?? 5F 5E 5D 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3 8B 4C 24 ?? 8B C1
+ 83 E8 ?? 74 ?? 51 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 75 ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
+ ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 83 C8 ?? 5F 5E 5D 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3 68 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? A1 ?? ?? ?? ?? 85 C0 75
+ }
+ $encrypt_files_p2 = {
+ E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 83 C8 ?? 5F 5E 5D 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3 33 C9
+ 85 F6 7E ?? 8D 56 ?? 53 8B 5C 24 ?? 03 D7 66 0F 1F 44 00 ?? 8A 04 19 8D 52 ?? 41 88
+ 42 ?? 3B CE 7C ?? 5B 8D 44 24 ?? 89 74 24 ?? 50 8B 44 24 ?? 57 6A ?? 6A ?? 6A ?? FF
+ 70 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ??
+ ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 44
+ 24 ?? 50 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? FF 74 24 ?? 57 E8 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 C8 ?? 5F 5E 5D 8B 4C 24 ?? 33 CC
+ E8 ?? ?? ?? ?? 83 C4 ?? C3 8B 74 24 ?? 56 57 55 E8 ?? ?? ?? ?? 56 57 E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4C 24 ?? 8B C6 5F 5E 5D
+ 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3
+ }
+ $remote_connection_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 6A ?? E8 ??
+ ?? ?? ?? FF 35 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ??
+ E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8B D8 FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 83
+ C4 ?? 49 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? BA ?? ?? ?? ?? 83 3D ?? ??
+ ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 89 41 ?? 8B F2 A1 ?? ?? ?? ?? 89
+ 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? 8A 02 42 84 C0 75 ?? 8D BD ??
+ ?? ?? ?? 2B D6 4F 8A 47 ?? 47 84 C0 75 ?? 8B CA C1 E9 ?? F3 A5 8B CA 83 E1 ?? F3 A4
+ 8D 8D ?? ?? ?? ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
+ 8B F2 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? 66 90 8A 02 42 84
+ C0 75 ?? 8D BD ?? ?? ?? ?? 2B D6 4F 8A 47 ?? 47 84 C0 75 ?? 8B CA C1 E9 ?? F3 A5 8B
+ CA 83 E1 ?? F3 A4 8D 8D ?? ?? ?? ?? 49 0F 1F 00 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
+ ?? ?? ?? 8B F3 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? 8A 03 43
+ 84 C0 75 ?? 8D BD ?? ?? ?? ?? 2B DE 4F 8A 47 ?? 47 84 C0 75 ?? 8B CB C1 E9 ?? F3 A5
+ 8B CB 83 E1 ?? F3 A4 8D 8D ?? ?? ?? ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ??
+ ?? 8B 95 ?? ?? ?? ?? 8B F2 89 01 A1 ?? ?? ?? ?? 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? 0F
+ }
+ $remote_connection_p2 = {
+ 1F 44 00 ?? 8A 02 42 84 C0 75 ?? 8D BD ?? ?? ?? ?? 2B D6 4F 8A 47 ?? 47 84 C0 75 ??
+ 8B CA C1 E9 ?? F3 A5 8B CA 83 E1 ?? F3 A4 8D 8D ?? ?? ?? ?? 49 0F 1F 00 8A 41 ?? 8D
+ 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41
+ ?? A0 ?? ?? ?? ?? 6A ?? 88 41 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? 83 C4 ?? C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 08 C7 45
+ ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 51 ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 0F 1F 00 8A 01 41 84 C0 75 ?? 2B CA 8D 85 ??
+ ?? ?? ?? 51 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B D8 85
+ DB 74 ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6
+ 74 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 56
+ FF 15 ?? ?? ?? ?? 56 FF D7 53 FF D7 FF B5 ?? ?? ?? ?? FF D7 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B
+ 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint32( 0 ) == 0x464C457F and ( $search_files and ( all of ( $encrypt_files_* ) ) and ( all of ( $subvert_grub_* ) ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Harpoonlocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Zeppelin : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects HarpoonLocker ransomware."
+ description = "Yara rule that detects Zeppelin ransomware."
author = "ReversingLabs"
- id = "3605d354-5a33-54b1-83ad-ad514c78357b"
- date = "2022-01-27"
- modified = "2022-01-27"
+ id = "f5cf514d-4dd0-58b7-82d0-5cb516a139a3"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.HarpoonLocker.yara#L1-L96"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Zeppelin.yara#L1-L109"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "20587f9dce5981934498d9979843a090224ba649def8b694adf7799b7060cc25"
+ logic_hash = "8fb07e49d2ff9d497fb36a5d901748315ae519f5ef845d1a5ec6341d0eb1f68c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -43339,88 +42476,97 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Harpoonlocker : TC_DETECTION MALICIO
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "HarpoonLocker"
+ tc_detection_name = "Zeppelin"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 14 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ??
- ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 25 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 6F
- ?? ?? ?? ?? 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 73 ?? ?? ?? ?? 25 06 07 9A 7D
- ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 14 28 ?? ?? ?? ?? 26 07 17 58 0B 07 06 8E
- 69 32 ?? 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 2B ?? 73 ?? ?? ?? ?? 0D
- 09 12 ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 09 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 14 28 ?? ?? ??
- ?? 26 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? DC 12 ??
- 12 ?? 28 ?? ?? ?? ?? 12 ?? 12 ?? 28 ?? ?? ?? ?? 11 ?? 11 ?? 59 13 ?? 72 ?? ?? ?? ?? 11
- ?? 8C ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 2C ?? 20 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 2B ?? 2A
+ $search_files_p1 = {
+ 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
+ 89 20 8D 45 ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 8B 45 ?? E8 ??
+ ?? ?? ?? 8B D8 8B 45 ?? E8 ?? ?? ?? ?? 2B D8 43 53 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 42
+ 8B 45 ?? 59 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? FF 30 FF 75 ?? 68 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? 83 F8
+ ?? 7C ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84
+ ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ C3
}
- $encrypt_files_p2 = {
- 12 ?? FE 15 ?? ?? ?? ?? 12 ?? FE 15 ?? ?? ?? ?? 12 ?? FE 15 ?? ?? ?? ?? 02 16 12 ?? 28
- ?? ?? ?? ?? 26 08 7B ?? ?? ?? ?? 0D 08 7B ?? ?? ?? ?? 20 ?? ?? ?? ?? 35 ?? 08 7B ?? ??
- ?? ?? 16 36 ?? DD ?? ?? ?? ?? 02 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 72
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 10 ?? 03 03 6F ?? ?? ?? ?? 03 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
- 13 ?? 1F ?? 8D ?? ?? ?? ?? 13 ?? 03 6F ?? ?? ?? ?? 16 11 ?? 16 1F ?? 28 ?? ?? ?? ?? 03
- 6F ?? ?? ?? ?? 16 11 ?? 1F ?? 1F ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 1F ?? 6A
- 13 ?? 17 13 ?? 09 6E 13 ?? 2B ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 59 13 ?? 11 ?? 11 ?? 30
- ?? 02 19 17 7E ?? ?? ?? ?? 19 20 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ??
- 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? DD ?? ?? ?? ?? 11 ?? 7E ?? ?? ?? ?? 1A 16 09 20 ??
- ?? ?? ?? 58 14 28 ?? ?? ?? ?? 0A 06 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? DD ?? ?? ?? ??
- 06 1F ?? 16 16 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ??
- DD ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 26 16 13 ?? 16 13 ?? 2B ?? 11 ?? 20 ?? ?? ?? ?? 2F
- ?? 09 6E 11 ?? 6A 59 13 ?? 11 ?? D4 8D ?? ?? ?? ?? 13 ?? 11 ?? 17 58 11 ?? 33 ?? 11 ??
- D4 8D ?? ?? ?? ?? 13 ?? 07 11 ?? 28 ?? ?? ?? ?? 11 ?? 16 11 ?? 8E 69 28 ?? ?? ?? ?? 11
- ?? 18 5D 2D ?? 11 ?? 8E 69 1F ?? 33 ?? 11 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 16 07 11
- ?? 28 ?? ?? ?? ?? 11 ?? 8E 69 28 ?? ?? ?? ?? 11 ?? 11 ?? 8E 69 58 13 ?? 11 ?? 17 58 13
- ?? 11 ?? 11 ?? 3F ?? ?? ?? ?? 11 ?? 20 ?? ?? ?? ?? 32 ?? 11 ?? 16 07 09 28 ?? ?? ?? ??
- 11 ?? 8E 69 28 ?? ?? ?? ?? 2B ?? 11 ?? 16 07 11 ?? 28 ?? ?? ?? ?? 11 ?? 8E 69 28 ?? ??
- ?? ?? DE ?? 26 DE ?? 26 DE ?? 00 07 28 ?? ?? ?? ?? 26 DE ?? 26 DE ?? 00 06 28 ?? ?? ??
- ?? 26 DE ?? 26 DE ?? DC 2A
+ $search_files_p2 = {
+ 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ??
+ ?? 64 FF 30 64 89 20 F6 85 ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 45 ?? 50
+ 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 8D
+ ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ??
+ 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ??
+ ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5B 8B E5 5D C3
}
- $find_files = {
- 73 ?? ?? ?? ?? 0A 06 02 7D ?? ?? ?? ?? 7E ?? ?? ?? ?? 06 FE 06 ?? ?? ?? ?? 73 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 2C ?? 2A 00 06 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ??
- ?? ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 14 0B 06 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B DE ?? 26
- DE ?? 07 2C ?? 07 8E 16 FE 01 2B ?? 17 0C 06 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 16 13
- ?? 2B ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 11 ?? 9A 7D ?? ?? ?? ?? 08 2C ?? 11 ?? 7B ??
- ?? ?? ?? 28 ?? ?? ?? ?? 2B ?? 11 ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 14 28 ?? ?? ?? ??
- 26 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? DE ?? 26 DE ?? 08 2C ?? DD ?? ?? ?? ?? 28
- ?? ?? ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 17
- 6F ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 07 13 ?? 16 13 ?? 2B ?? 73 ?? ?? ??
- ?? 13 ?? 11 ?? 11 ?? 11 ?? 9A 7D ?? ?? ?? ?? 11 ?? 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ??
- 7E ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 7E ?? ?? ?? ?? 11 ?? FE 06 ??
- ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2D ?? 11 ?? 7B ?? ?? ?? ?? 09 28 ?? ?? ?? ?? DE
- ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? 00 09 6F ?? ?? ?? ?? DE ?? 26 DE
- ?? DE ?? 26 DE ?? 2A
+ $kill_processes = {
+ 55 8B EC 33 C9 51 51 51 51 51 51 51 51 53 56 57 84 D2 74 ?? 83 C4 ?? E8 ?? ?? ?? ??
+ 88 55 ?? 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 D2 55 68 ?? ?? ?? ??
+ 64 FF 32 64 89 22 8D 55 ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B D8 8B 45 ?? 89 58 ?? 8B C3 B2 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ??
+ C6 40 ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 83 E8 ?? 8B 00 8B F0 85 F6
+ 7E ?? BB ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? 0F B6 54 1A ?? E8 ?? ?? ?? ?? 8B 45 ?? 50 8D
+ 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 58 E8 ?? ?? ?? ?? 75 ?? 8D 55 ?? 8B 45
+ ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8B 40 ?? 8B 08 FF 51 ?? 8D 45 ?? E8 ?? ?? ?? ??
+ EB ?? 8D 45 ?? 8B 55 ?? 0F B6 54 1A ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? E8 ?? ?? ??
+ ?? 43 4E 75 ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? B1 ?? 33
+ D2 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ??
+ 8B 45 ?? 80 7D ?? ?? 74 ?? E8 ?? ?? ?? ?? 64 8F 05 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 5F
+ 5E 5B 8B E5 5D C3
}
- $change_boot = {
- 02 8E 2C ?? 02 16 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 2A 02 16 9A 72
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2A 02 16 9A 72 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 2C ?? 17 80 ?? ?? ?? ?? 16 80 ?? ?? ?? ?? 02 16 9A 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 2C ?? 17 80 ?? ?? ?? ?? 02 16 9A 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2C ?? 28 ??
- ?? ?? ?? 2A 28 ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ??
- ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2A 28 ?? ?? ?? ?? 2A
+ $enum_shares = {
+ 55 8B EC B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 ?? 51 53 56 57 89 45 ?? 8B 45 ?? E8 ?? ??
+ ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
+ 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 4D ?? 33
+ D2 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 89 45 ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B
+ 45 ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 55 ?? B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 10 FF 52 ?? 48 85
+ C0 0F 8C ?? ?? ?? ?? 40 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 8B 55 ?? 8B 45 ?? 8B
+ 18 FF 53 ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 33 C0 55 68 ?? ?? ?? ?? 64
+ FF 30 64 89 20 FF 75 ?? 68 ?? ?? ?? ?? 8D 4D ?? 33 D2 8B 45 ?? E8 ?? ?? ?? ?? 8B 45
+ ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ??
+ 8D 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89
+ 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 75 ?? FF 45 ??
+ FF 4D ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A
+ 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ??
+ ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB
+ ?? 5F 5E 5B 8B E5 5D C3
+ }
+ $encrypt_files = {
+ 55 8B EC 83 C4 ?? 53 56 33 DB 89 5D ?? 84 D2 74 ?? 83 C4 ?? E8 ?? ?? ?? ?? 8B D9 88
+ 55 ?? 8B F0 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 D2 8B C6 E8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 88 5E ?? 88 5E ?? 56 6A ?? 8D 46 ?? 50 B9 ?? ?? ?? ?? 33 D2 33 C0 E8 ??
+ ?? ?? ?? 8B D8 89 5E ?? 85 DB 75 ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? 8B 45 ??
+ 89 45 ?? C6 45 ?? ?? 8D 45 ?? 50 6A ?? 8B 0D ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ??
+ ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $change_boot ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $kill_processes ) and ( $enum_shares ) and ( all of ( $search_files_p* ) ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Medusalocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Howareyou : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects MedusaLocker ransomware."
+ description = "Yara rule that detects HowAreYou ransomware."
author = "ReversingLabs"
- id = "8bfcfe13-b519-5c03-9770-cf245b01c395"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "998fbebe-099d-5779-ad4a-91b7b6c8ad6b"
+ date = "2021-06-14"
+ modified = "2021-06-14"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.MedusaLocker.yara#L1-L174"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HowAreYou.yara#L1-L205"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "73f915d476d1411d2e008d00c5ffa03596e3b62bcdbc4d91dc7226599a066c08"
+ logic_hash = "90568365aac61d120886f9efa9822ccc23df79a1a55e522c81db6e77477c4f04"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -43428,152 +42574,191 @@ rule REVERSINGLABS_Win32_Ransomware_Medusalocker : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "MedusaLocker"
+ tc_detection_name = "HowAreYou"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 83
- 7D ?? ?? 75 ?? 32 C0 E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 8B 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 73 ?? 32 C0 E9 ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 C9 89 4D ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ??
- ?? 85 C0 75 ?? 32 C0 E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ??
- 8B 8D ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? 33 D2 89 55 ?? C7 45 ?? ?? ?? ?? ?? 33 C0 89 45 ?? 0F 57
- C0 66 0F 13 85 ?? ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 81 C1 ?? ?? ?? ?? 8B 95 ?? ?? ??
- ?? 83 D2 ?? 89 8D ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 45 ?? 0F 8F ??
- ?? ?? ?? 7C ?? 8B 8D ?? ?? ?? ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 0F 57 C0 66 0F 13 45 ??
- 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ??
- C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9 ?? ?? ?? ??
- 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15
- ?? ?? ?? ?? 85 C0 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8
+ $remote_connection_p1 = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? 8B 05 ??
+ ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 85 C9 0F 85 ?? ?? ?? ?? 8D 0D ?? ??
+ ?? ?? 89 08 8B 05 ?? ?? ?? ?? 8D 0D ?? ?? ?? ?? 89 0C 24 89 44 24 ?? E8 ?? ?? ?? ??
+ 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 8B 6C 24 ?? 85 C9 74 ?? 74 ?? 8B 49
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? 8D 44 24
+ ?? 89 04 24 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 E8 ??
+ ?? ?? ?? 83 C4 ?? C3 89 54 24 ?? 89 5C 24 ?? 89 6C 24 ?? 8D 05 ?? ?? ?? ?? 89 04 24
+ C7 44 24 ?? ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ??
+ E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 85 D2 74 ?? 74 ?? 8B
+ 4A ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? 8D 05
+ ?? ?? ?? ?? 89 04 24 C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 89 44 24 ?? C7 44 24 ?? ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 E8 ?? ?? ?? ?? 83 C4 ?? C3 89 D1
}
- $encrypt_files_p2 = {
- 8A 45 ?? E9 ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15
- ?? ?? ?? ?? 85 C0 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
- 8A 45 ?? E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 05 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 4D ?? E8 ?? ?? ?? ?? 03 85 ?? ?? ?? ?? 50 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? 50 6A ?? 8B 4D ?? 51 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 D0 85 D2 75 ??
- C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8A 45 ?? E9 ?? ?? ?? ??
- 6A ?? 8D 45 ?? 50 8B 8D ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 50 8B 55 ?? 52 FF 15
- ?? ?? ?? ?? 85 C0 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
- 8A 45 ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? EB ?? E9 ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 4D ?? 8B 95 ??
- ?? ?? ?? 89 55 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 89 85 ?? ?? ?? ?? 8B 8D ?? ??
- ?? ?? 89 4D ?? 8B 95 ?? ?? ?? ?? 89 55 ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52
+ $remote_connection_p2 = {
+ EB ?? 89 4C 24 ?? 89 5C 24 ?? 84 03 89 4C 24 ?? C7 04 24 ?? ?? ?? ?? 8D 43 ?? 89 44
+ 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 8B 48 ?? 8B 54 24 ?? 89 54
+ 24 ?? 8B 54 24 ?? 89 54 24 ?? 8B 54 24 ?? 89 54 24 ?? 8B 54 24 ?? 89 14 24 FF D1 8B
+ 44 24 ?? 8B 4C 24 ?? 85 C0 74 ?? 74 ?? 8B 40 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? 89 44 24 ?? 89 4C 24 ?? 8D 05 ?? ?? ?? ?? 89 04 24 C7 44 24 ?? ?? ?? ??
+ ?? 8D 44 24 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 90 E8 ?? ?? ?? ?? 83 C4 ?? C3 8D 05 ?? ?? ?? ?? 89 04 24 C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C
+ 24 ?? 8B 5B ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 8B 44 24 ?? 89 04 24 FF D3 90 E8
+ ?? ?? ?? ?? 83 C4 ?? C3 90 E8 ?? ?? ?? ?? 83 C4 ?? C3 89 04 24 8D 05 ?? ?? ?? ?? 89
+ 44 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
}
- $encrypt_files_p3 = {
- 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 8B 8D ?? ??
- ?? ?? 83 C1 ?? E8 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 83 C1 ?? E8 ?? ?? ?? ?? 50 8B 55
- ?? 52 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? E8 ?? ??
- ?? ?? 39 45 ?? 0F 85 ?? ?? ?? ?? 0F 57 C0 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 4D ??
- 89 4D ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 89 45 ?? 8B 55 ?? 52 8B
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? E8 ?? ?? ?? ?? 89
- 45 ?? 8B 45 ?? 89 45 ?? 6A ?? 8D 4D ?? 51 6A ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ??
- ?? ?? 85 C0 74 ?? 83 7D ?? ?? 75 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? 8A 45 ?? EB ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 8A 45 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D
- C2
+ $find_files_p1 = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 8D 44 24 ?? 3B 41 ?? 0F 86 ?? ?? ?? ?? 81 EC
+ ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 8B 8C 24 ?? ?? ?? ?? 89 4C 24 ?? E8 ?? ??
+ ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 85 C9 0F 85 ?? ?? ?? ?? 89 54
+ 24 ?? 89 9C 24 ?? ?? ?? ?? 31 C0 31 C9 31 ED 31 F6 EB ?? 8B 7C 24 ?? 47 8B 9C 24 ??
+ ?? ?? ?? 89 CD 89 C6 89 F8 89 D1 8B 54 24 ?? 39 D0 0F 8D ?? ?? ?? ?? 89 44 24 ?? 89
+ 4C 24 ?? 89 AC 24 ?? ?? ?? ?? 89 74 24 ?? 8D 0C C3 8B 11 89 94 24 ?? ?? ?? ?? 8B 49
+ ?? 89 8C 24 ?? ?? ?? ?? 8B 6A ?? 89 0C 24 FF D5 0F B6 44 24 ?? 84 C0 0F 84 ?? ?? ??
+ ?? 8B 84 24 ?? ?? ?? ?? 8B 40 ?? 8B 8C 24 ?? ?? ?? ?? 89 0C 24 FF D0 8B 44 24 ?? 8B
+ 4C 24 ?? 89 0C 24 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 85 C0 0F 86 ??
+ ?? ?? ?? 0F B6 11 80 FA ?? 75 ?? 8B 44 24 ?? 8B 8C 24 ?? ?? ?? ?? 8B 54 24 ?? E9 ??
+ ?? ?? ?? 80 FA ?? 74 ?? 89 44 24 ?? 89 8C 24 ?? ?? ?? ?? 89 0C 24 89 44 24 ?? 8B 15
+ ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 89 6C 24 ?? 89 5C 24 ?? 89 54 24 ??
+ E8 ?? ?? ?? ?? 0F B6 44 24 ?? 84 C0 74 ?? 8B 44 24 ?? 8B 8C 24 ?? ?? ?? ?? 8B 54 24
+ ?? E9 ?? ?? ?? ?? 8B 44 24 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B 11
}
- $search_files_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 8B 45 ?? 53 8B 5D
- ?? 56 89 8D ?? ?? ?? ?? 8B 4D ?? 57 89 8D ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 83
- 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 72 ?? 8B
- 45 ?? 33 F6 8D 8D ?? ?? ?? ?? 56 56 56 51 56 50 FF 15 ?? ?? ?? ?? 8B F8 8B 85 ?? ??
- ?? ?? 83 FF ?? 75 ?? C7 00 ?? ?? ?? ?? 33 C0 66 89 03 EB ?? 6A ?? 89 30 58 66 39 85
- ?? ?? ?? ?? 75 ?? 66 39 B5 ?? ?? ?? ?? 74 ?? 66 39 85 ?? ?? ?? ?? 75 ?? 66 39 B5 ??
- ?? ?? ?? 75 ?? 8B 8D ?? ?? ?? ?? 51 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 66 39 33 75 ?? 57
- FF 15 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C4 ?? 89 01 8B F7 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ??
- 8B C6 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
+ $find_files_p2 = {
+ 81 FA ?? ?? ?? ?? 75 ?? 0F B7 51 ?? 66 81 FA ?? ?? 75 ?? 0F B6 51 ?? 80 FA ?? 0F 84
+ ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 89 54 24 ?? 8B 9C 24 ?? ?? ??
+ ?? 89 5C 24 ?? 8D 2D ?? ?? ?? ?? 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 89
+ 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 04 24 89 4C 24 ?? E8 ?? ?? ?? ??
+ 8B 44 24 ?? 8D 48 ?? 8B 54 24 ?? 8B 5C 24 ?? 8B 6C 24 ?? 39 E9 7F ?? 8B B4 24 ?? ??
+ ?? ?? 8D 7C C6 ?? 89 1F 8D 04 C6 8B 1D ?? ?? ?? ?? 85 DB 75 ?? 89 10 89 E8 89 CA 89
+ F1 E9 ?? ?? ?? ?? 89 B4 24 ?? ?? ?? ?? 89 4C 24 ?? 89 6C 24 ?? 89 04 24 89 54 24 ??
+ E8 ?? ?? ?? ?? 8B 4C 24 ?? 8B 6C 24 ?? 8B B4 24 ?? ?? ?? ?? EB ?? 89 94 24 ?? ?? ??
+ ?? 89 5C 24 ?? 8D 15 ?? ?? ?? ?? 89 14 24 8B 9C 24 ?? ?? ?? ?? 89 5C 24 ?? 89 44 24
+ ?? 89 6C 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 74 24 ?? 8B 44 24 ?? 8B 6C 24 ?? 8D 48
+ ?? 8B 44 24 ?? 8B 94 24 ?? ?? ?? ?? 8B 5C 24 ?? E9 ?? ?? ?? ?? 8D 54 24 ?? 89 14 24
+ 8B 94 24 ?? ?? ?? ?? 89 54 24 ?? 8B 9C 24 ?? ?? ?? ?? 89 5C 24 ?? 8D 2D ?? ?? ?? ??
+ 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24
+ ?? 8B 4C 24 ?? 89 0C 24 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 8C 24 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8B 40 ?? 8B
}
- $search_files_2 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8B 5D ?? 8D 85 ?? ?? ??
- ?? 56 8B 75 ?? 57 8B 7D ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 58 66 39 85 ??
- ?? ?? ?? 75 ?? 66 83 BD ?? ?? ?? ?? ?? 74 ?? 66 39 85 ?? ?? ?? ?? 75 ?? 66 83 BD ??
- ?? ?? ?? ?? 75 ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 6A ?? 85 C0 58 75 ?? 68
- ?? ?? ?? ?? 56 C7 03 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 8B 4D ?? 5F 5E 33 CD 5B E8 ??
- ?? ?? ?? C9 C3 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 03 8D 85 ?? ?? ?? ?? 50 56 E8 ??
- ?? ?? ?? 83 C4 ?? EB
+ $find_files_p3 = {
+ 8C 24 ?? ?? ?? ?? 89 0C 24 FF D0 8B 44 24 ?? 8B 4C 24 ?? 89 0C 24 89 44 24 ?? E8 ??
+ ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 89 04 24 89 4C 24 ?? 8B 15
+ ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 89 6C 24 ?? 89 5C 24 ?? 89 54 24 ??
+ E8 ?? ?? ?? ?? 0F B6 44 24 ?? 84 C0 74 ?? 8B 44 24 ?? 8B 8C 24 ?? ?? ?? ?? 8B 54 24
+ ?? E9 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 8B 4C 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 44
+ 24 ?? 89 84 24 ?? ?? ?? ?? 8B 4C 24 ?? 89 4C 24 ?? C7 04 24 ?? ?? ?? ?? 8B 94 24 ??
+ ?? ?? ?? 89 54 24 ?? 8B 9C 24 ?? ?? ?? ?? 89 5C 24 ?? 8D 2D ?? ?? ?? ?? 89 6C 24 ??
+ C7 44 24 ?? ?? ?? ?? ?? 8B 74 24 ?? 89 74 24 ?? 8B 74 24 ?? 89 74 24 ?? E8 ?? ?? ??
+ ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8B 94 24 ?? ?? ?? ?? 89 14 24 8B
+ 5C 24 ?? 89 5C 24 ?? 8B 2D ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 89 6C 24
+ ?? 89 74 24 ?? 89 7C 24 ?? E8 ?? ?? ?? ?? 0F B6 44 24 ?? 84 C0 0F 84 ?? ?? ?? ?? 8B
+ 84 24 ?? ?? ?? ?? 85 C0 0F 86 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 0F B6 08 83 C1 ?? 88
+ 4C 24 ?? 0F B6 08 83 C1 ?? 88 4C 24 ?? 8D 0D ?? ?? ?? ?? 89 0C 24 8B 15 ?? ?? ?? ??
+ 89 54 24 ?? 8D 54 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 48 ?? 8D 51 ?? 8B
+ 18 8B 40 ?? 39 C2 0F 8F ?? ?? ?? ?? 89 9C 24 ?? ?? ?? ?? 89 54 24 ?? 89 44 24 ?? 8D
}
- $enum_resources = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
- 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 33 C0 89 45 ?? 66 89 45 ?? B9 ?? ?? ??
- ?? 6B D1 ?? 66 8B 45 ?? 66 89 44 15 ?? B9 ?? ?? ?? ?? C1 E1 ?? BA ?? ?? ?? ?? 66 89
- 54 0D ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? 51
- 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 8D 55 ?? 52 FF 15 ?? ?? ?? ?? 33 C0 66 89 45 ?? 8D
- 4D ?? 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 00 89 45 ?? 8D 4D ?? 51 8D 55 ?? 52
- 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 08 51 8D 55 ?? 52 8D 45 ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? 8B 08 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 00 89 45 ?? 8B 4D ?? 51 8B
- 55 ?? 52 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50
- 8B 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 4D ?? 64 89 0D ?? ?? ??
- ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+ $find_files_p4 = {
+ 6C CB ?? 8B 74 24 ?? 89 75 ?? 8B 2D ?? ?? ?? ?? 8D 0C CB 85 ED 75 ?? 8B 6C 24 ?? 89
+ 29 8D 05 ?? ?? ?? ?? 89 04 24 8B 0D ?? ?? ?? ?? 89 4C 24 ?? 8D 4C 24 ?? 89 4C 24 ??
+ E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 48 ?? 8B 4C 24 ?? 89 48 ?? 8B 0D ?? ?? ??
+ ?? 85 C9 75 ?? 8B 8C 24 ?? ?? ?? ?? 89 08 8B 6C 24 ?? 8B 4C 24 ?? 8B B4 24 ?? ?? ??
+ ?? E9 ?? ?? ?? ?? 89 04 24 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? EB ?? 89
+ 0C 24 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? EB ?? 89 4C 24 ?? 8D 2D ?? ?? ?? ?? 89
+ 2C 24 89 5C 24 ?? 89 4C 24 ?? 89 44 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 8B
+ 44 24 ?? 8B 4C 24 ?? 8D 50 ?? 89 C8 8B 4C 24 ?? E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ??
+ 89 04 24 8B 44 24 ?? 89 44 24 ?? 8B 05 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 15 ?? ?? ??
+ ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 0F B6 44 24 ?? 84 C0 74 ?? 8B
+ 44 24 ?? 8B 8C 24 ?? ?? ?? ?? 8B 54 24 ?? E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 85 C0
+ 0F 86 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 0F B6 08 88 4C 24 ?? 0F B6 08 88 4C 24 ?? 8D
}
- $kill_processes = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 33 C0 88 85 ?? ?? ??
- ?? 8B 4D ?? E8 ?? ?? ?? ?? 0F B6 C8 85 C9 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
- 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 95 ??
- ?? ?? ?? 52 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 8D 4D
- ?? E8 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 95 ?? ??
- ?? ?? 85 D2 74 ?? 8B 85 ?? ?? ?? ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 52 FF 15 ?? ?? ?? ?? B0 ?? EB ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51
- FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 32
- C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+ $find_files_p5 = {
+ 0D ?? ?? ?? ?? 89 0C 24 8B 15 ?? ?? ?? ?? 89 54 24 ?? 8D 54 24 ?? 89 54 24 ?? E8 ??
+ ?? ?? ?? 8B 44 24 ?? 8B 48 ?? 8D 51 ?? 8B 18 8B 40 ?? 39 C2 0F 8F ?? ?? ?? ?? 89 9C
+ 24 ?? ?? ?? ?? 89 54 24 ?? 89 44 24 ?? 8D 6C CB ?? 8B 74 24 ?? 89 75 ?? 8B 2D ?? ??
+ ?? ?? 8D 0C CB 85 ED 75 ?? 8B 6C 24 ?? 89 29 8D 05 ?? ?? ?? ?? 89 04 24 8B 0D ?? ??
+ ?? ?? 89 4C 24 ?? 8D 4C 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89
+ 48 ?? 8B 4C 24 ?? 89 48 ?? 8B 0D ?? ?? ?? ?? 85 C9 75 ?? 8B 8C 24 ?? ?? ?? ?? 89 08
+ E9 ?? ?? ?? ?? 89 04 24 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ??
+ ?? 89 0C 24 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? EB ?? 89 4C 24 ?? 8D 2D ?? ?? ??
+ ?? 89 2C 24 89 5C 24 ?? 89 4C 24 ?? 89 44 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 5C 24
+ ?? 8B 44 24 ?? 8B 4C 24 ?? 8D 50 ?? 89 C8 8B 4C 24 ?? E9 ?? ?? ?? ?? 89 AC 24 ?? ??
+ ?? ?? 89 8C 24 ?? ?? ?? ?? 89 B4 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 89 8C 24 ?? ?? ??
+ ?? 89 84 24 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 E8
}
- $kill_processes_call = {
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? B9 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 83 C1 ??
- 89 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 3B 95 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 50 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
+ $encrypt_files_p1 = {
+ 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 8D 44 24 ?? 3B 41 ?? 0F 86 ?? ?? ?? ?? 81 EC
+ ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ??
+ ?? ?? ?? ?? 8B 40 ?? 89 04 24 8D 84 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 84
+ 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8D 15 ?? ?? ?? ?? 39 CA 0F 85 ?? ?? ?? ?? 8B 48
+ ?? 89 4C 24 ?? 8B 00 89 84 24 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? 89 4C 24
+ ?? 8B 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 89 54 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B 44
+ 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? C6 44 24 ?? ?? C7 84 24 ?? ?? ?? ?? ?? ??
+ ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 8D 54 24 ?? 89 54 24 ?? 8B 94 24 ?? ?? ?? ??
+ 89 54 24 ?? 8B 5C 24 ?? 89 5C 24 ?? 8D AC 24 ?? ?? ?? ?? 89 6C 24 ?? 89 4C 24 ?? 89
+ 44 24 ?? C7 04 24 ?? ?? ?? ?? 8D 2D ?? ?? ?? ?? 89 6C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F
+ 85 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 8B 4C 24 ?? 89 4C 24 ?? C7 44 24 ?? ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ??
+ 85 D2 0F 85 ?? ?? ?? ?? 89 44 24 ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? 8D 0D ?? ?? ??
+ ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 8B 44 24
+ ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 85 D2 0F 85 ?? ??
+ ?? ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? E8
}
- $enum_resources_call = {
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D
- 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 6A ??
- 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B C8 E8 ?? ?? ?? ?? 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? 51 8D 4D ?? E8 ??
- ?? ?? ?? 8D 55 ?? 89 95 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB
+ $encrypt_files_p2 = {
+ 85 C0 0F 85 ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 04 24 C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8B 54
+ 24 ?? 89 54 24 ?? 89 14 24 89 4C 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C
+ 24 ?? 85 C9 0F 85 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 15 ?? ?? ?? ??
+ 89 14 24 89 4C 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ??
+ 8B 5C 24 ?? 85 C9 0F 85 ?? ?? ?? ?? 89 1C 24 89 54 24 ?? 8B 44 24 ?? 89 44 24 ?? 8B
+ 4C 24 ?? 89 4C 24 ?? 8B 54 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ??
+ 8B 4C 24 ?? 89 4C 24 ?? 8D 15 ?? ?? ?? ?? 89 14 24 8B 15 ?? ?? ?? ?? 8B 1D ?? ?? ??
+ ?? 8B 2D ?? ?? ?? ?? 89 54 24 ?? 89 5C 24 ?? 89 6C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ??
+ 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8D 15 ?? ?? ?? ?? 89 14 24 C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 84 24 ?? ?? ?? ?? 8B 4C 24
+ ?? 89 4C 24 ?? 8B 54 24 ?? 89 54 24 ?? 8B 5C 24 ?? 89 1C 24 8B 6C 24 ?? 89 6C 24 ??
+ 8B 6C 24 ?? 89 6C 24 ?? 8B 6C 24 ?? 89 6C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 31 C0 EB ?? 8B 4C 24 ?? 8B 54 24 ?? 8D 04 0A 89 44 24 ??
+ 8B 4C 24 ?? 89 0C 24 8B 94 24 ?? ?? ?? ?? 89 54 24 ?? 8B 5C 24 ?? 89 5C 24 ?? 8B 6C
+ 24 ?? 89 6C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8B
+ 54 24 ?? 89 54 24 ?? 85 C9 74 ?? 8B 1D ?? ?? ?? ?? 39 D9 0F 85 ?? ?? ?? ?? 89 0C 24
+ }
+ $encrypt_files_p3 = {
+ 89 54 24 ?? 8B 05 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 0F B6 44 24 ?? 84 C0 0F 84
+ ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 04 24 8B 4C 24 ?? 89 4C 24 ?? 89 4C 24 ?? E8 ?? ??
+ ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 8B 6C 24 ?? 39 EB 0F 87 ?? ??
+ ?? ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 8B 74 24 ?? 8B 7E ?? 89 44 24 ?? 89 4C 24
+ ?? 89 54 24 ?? 8B B4 24 ?? ?? ?? ?? 89 74 24 ?? 89 5C 24 ?? 89 6C 24 ?? 8B 6C 24 ??
+ 89 2C 24 FF D7 8B 44 24 ?? 8B 48 ?? 8B 54 24 ?? 89 54 24 ?? 8B 5C 24 ?? 89 5C 24 ??
+ 8B 6C 24 ?? 89 6C 24 ?? 8B 74 24 ?? 89 34 24 FF D1 8B 44 24 ?? 89 04 24 8B 4C 24 ??
+ 89 4C 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8B 4C 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 44 24
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 4C 24 ?? 39 C1 0F 85 ?? ?? ?? ?? 89
+ 0C 24 8B 44 24 ?? 89 44 24 ?? 8B 05 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 0F B6 44
+ 24 ?? 84 C0 0F 84 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 8B 44 24 ?? 89 44 24 ??
+ C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24
+ C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 44 24 ?? B9 ?? ?? ?? ?? F7 E9 8B 44 24 ?? 01 C2 C1 F8 ?? C1 FA ?? 29 C2 89 D0
+ 89 D3 F7 E9 8D 04 13 C1 F8 ?? C1 FB ?? 29 D8 83 C0 ?? 89 44 24 ?? 31 C9 EB ?? 8B 54
+ 24 ?? 8D 4A ?? 8B 44 24 ?? 39 C1 7D ?? 89 4C 24 ?? 8B 44 24 ?? 89 04 24 8D 0D ?? ??
+ ?? ?? 89 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 74 ?? 90
+ E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 90
}
condition:
- uint16( 0 ) == 0x5A4D and ( $kill_processes_call ) and ( $kill_processes ) and ( $enum_resources ) and ( all of ( $search_files_* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $enum_resources_call )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Kovter : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Spora : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Kovter ransomware."
+ description = "Yara rule that detects Spora ransomware."
author = "ReversingLabs"
- id = "9362ac5a-0b6c-5ac5-ac2b-59dcc1191dc6"
+ id = "f07ee1d4-d99b-5cbf-a1f0-a3802d9e3b47"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Kovter.yara#L1-L141"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Spora.yara#L1-L124"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3082e036b54a73ce8397cfa6e8dc2a807c587d9f17286e75af6cdbe622fae1e1"
+ logic_hash = "4e18bb42277ce9194bf75fa45d95ea7e2bd51c5d7791d3d6e013fc07626e65b0"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -43581,141 +42766,122 @@ rule REVERSINGLABS_Win32_Ransomware_Kovter : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Kovter"
+ tc_detection_name = "Spora"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D
- ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
- 89 5D ?? 89 5D ?? 8B D9 89 55 ?? 89 45 ?? 8B 75 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ??
- E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 A1 ?? ?? ?? ?? 80 38 ?? 74
- ?? 8B CE 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 33 C0
- 89 45 ?? 33 C0 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 75 ?? B3 ?? 8D 45 ?? 50 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ??
- ?? ?? ?? 5A 2B C2 83 C0 ?? 50 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 83 C2 ??
- 8B 45 ?? 59 E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 5A 2B C2 50 8D
- 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ??
- 8B D0 42 8B 45 ?? 59 E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ?? 8B C8 49 BA ?? ?? ?? ?? 8B 45 ??
- E8 ?? ?? ?? ?? 84 DB 0F 84 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 48 0F 8E ?? ?? ?? ??
- 6A ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8B F8 85 FF 0F 84 ?? ??
- ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 68
- ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 8D
+ $encrypt_files = {
+ 55 8D 6C 24 ?? 81 EC ?? ?? ?? ?? 57 FF 75 ?? 33 FF 89 7D ?? FF 15 ?? ?? ?? ?? 83 F8
+ ?? 0F 84 ?? ?? ?? ?? A8 ?? 74 ?? 83 E0 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 53 56 57 BE
+ ?? ?? ?? ?? 56 6A ?? 57 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B D8 83 FB
+ ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 53 89 7D ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F
+ 82 ?? ?? ?? ?? 6A ?? 57 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ??
+ ?? 57 8D 45 ?? 50 56 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 39 75
+ ?? 0F 85 ?? ?? ?? ?? 57 8D 45 ?? 50 6A ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F
+ 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 56 8D 45 ?? 50 57 FF 15 ?? ?? ?? ?? 3B
+ 45 ?? 0F 84 ?? ?? ?? ?? 39 7D ?? 74 ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? B9 ?? ??
+ ?? ?? 3B C1 72 ?? 89 4D ?? EB ?? 83 E0 ?? 89 45 ?? 57 FF 75 ?? 57 6A ?? 57 53 FF 15
+ ?? ?? ?? ?? 89 45 ?? 3B C7 0F 84 ?? ?? ?? ?? FF 75 ?? 57 57 6A ?? 50 FF 15 ?? ?? ??
+ ?? 89 45 ?? 3B C7 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 57 6A ?? 57 FF
+ 75 ?? 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 8D 45 ?? 50 8D 45 ?? 50 57 6A ?? 57
+ FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF 75 ?? 8D 45 ?? 50 FF 75 ?? 57 57
+ 57 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 8D 45 ?? 50 57 FF 15 ?? ?? ?? ?? 6A ??
+ 57 57 53 89 45 ?? FF 15 ?? ?? ?? ?? 57 8D 45 ?? 50 56 8B 35 ?? ?? ?? ?? 8D 45 ?? 50
+ 53 FF D6 57 8D 45 ?? 50 6A ?? 8D 45 ?? 50 53 FF D6 C7 45 ?? ?? ?? ?? ?? FF 75 ?? FF
+ 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? EB ?? C7 45 ??
+ ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 5E 5B 8B 45 ?? 5F 83 C5 ?? C9 C2
}
- $remote_connection_2 = {
- 45 ?? 50 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 0D ?? ??
- ?? ?? 0D ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 50 8D 45 ?? 50 6A ?? 8B 45 ?? 50 E8 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 6A
- ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 45 ?? 50 68 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74 ?? 8D 45
- ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ??
- ?? ?? ?? 8B C6 8B 55 ?? E8 ?? ?? ?? ?? 8B 45 ?? 01 45 ?? 81 7D ?? ?? ?? ?? ?? 77 ??
- 83 7D ?? ?? 75 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? E9
- ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
- 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8B F8 85 FF
- 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
- ?? ?? 50 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D
- 45 ?? 50 8D 45 ?? 50 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45
- ?? 0D ?? ?? ?? ?? 0D ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 50 8D 45 ?? 50 6A ?? 8B 45 ?? 50
- E8 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ??
- ?? 85 C0 74 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ??
- ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ??
- ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B C6 8B 55 ?? E8 ?? ?? ?? ?? 8B
- 45 ?? 01 45 ?? 81 7D ?? ?? ?? ?? ?? 77 ?? 83 7D ?? ?? 75 ?? 8B 45 ?? 50 E8 ?? ?? ??
- ?? 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 3E ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
- ?? ?? 48 0F 8E ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 6A
- ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8B F8
- 85 FF 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? E8
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ??
- ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 8B 45
- ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B
+ $create_key_file = {
+ 55 8D 6C 24 ?? 81 EC ?? ?? ?? ?? 56 8D 45 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35
+ ?? ?? ?? ?? 33 F6 89 75 ?? C7 45 ?? ?? ?? ?? ?? 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F
+ 84 ?? ?? ?? ?? 57 8D 45 ?? 50 8D 45 ?? 50 56 6A ?? 56 FF 75 ?? BF ?? ?? ?? ?? 89 7D
+ ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 57 8B 3D ?? ?? ?? ?? 8D 45 ?? 50 8D 45
+ ?? 50 56 6A ?? 56 FF 35 ?? ?? ?? ?? FF D7 FF 75 ?? FF 15 ?? ?? ?? ?? 83 E0 ?? 83 C0
+ ?? 50 89 45 ?? 8D 45 ?? 50 FF 75 ?? 56 56 56 FF 75 ?? FF D7 85 C0 0F 84 ?? ?? ?? ??
+ 53 8B 1D ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF D3 8B F8 3B FE 0F 84 ?? ?? ?? ?? 56 6A
+ ?? 57 56 FF 15 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8D 04 47 50
+ FF 15 ?? ?? ?? ?? 83 C4 ?? 56 6A ?? 6A ?? 56 56 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ??
+ 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 56 8D 4D ?? 51 FF 75 ?? FF 75 ?? 50 FF 15 ?? ??
+ ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 3B 45 ?? 0F 85 ?? ?? ?? ?? 56 8D 45 ?? 50 68
+ ?? ?? ?? ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 81 7D ??
+ ?? ?? ?? ?? 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? C7 45 ?? ?? ?? ?? ?? 57 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF D3 8B D8 3B DE 74 ?? 89 75 ?? 8B 45
+ ?? 56 FF 74 85 ?? 53 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF 75 ?? 68 ?? ?? ?? ?? 53 FF
+ 15 ?? ?? ?? ?? 8D 04 43 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 56 53 57 FF 15 ?? ?? ?? ?? FF
+ 45 ?? 83 7D ?? ?? 72 ?? 53 FF 15 ?? ?? ?? ?? EB ?? FF 75 ?? FF 15 ?? ?? ?? ?? 57 FF
+ 15 ?? ?? ?? ?? 5B FF 75 ?? FF 15 ?? ?? ?? ?? 5F 8B 45 ?? 5E 83 C5 ?? C9 C2
}
- $remote_connection_3 = {
- 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ??
- ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B C6 8B 55 ??
- E8 ?? ?? ?? ?? 8B 45 ?? 01 45 ?? 81 7D ?? ?? ?? ?? ?? 77 ?? 83 7D ?? ?? 75 ?? 8B 45
- ?? 50 E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A ??
- 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45
- ?? E8 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8B F8 85 FF 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ??
- ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 57 E8 ??
- ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B
- 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ??
- ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B C6 8B 55
- ?? E8 ?? ?? ?? ?? 8B 45 ?? 01 45 ?? 81 7D ?? ?? ?? ?? ?? 77 ?? 83 7D ?? ?? 75 ?? 8B
- 45 ?? 50 E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $create_key = {
+ 55 8D 6C 24 ?? 81 EC ?? ?? ?? ?? 56 8D 45 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 53 57 8D 45 ?? 50 8D 45 ?? 50
+ 33 DB 53 6A ?? 53 FF 75 ?? BE ?? ?? ?? ?? 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? 56 8B 35 ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 53 6A ?? 53 FF 35 ?? ?? ?? ??
+ FF D6 FF 75 ?? FF 15 ?? ?? ?? ?? 83 E0 ?? 83 C0 ?? 50 89 45 ?? 8D 45 ?? 50 FF 75 ??
+ 53 53 53 FF 75 ?? FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 4D ?? 8B 35 ?? ?? ?? ??
+ 03 C8 51 6A ?? FF D6 8B F8 89 7D ?? 3B FB 0F 84 ?? ?? ?? ?? FF 75 ?? FF 75 ?? 57 FF
+ 15 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? 50 8B 45 ?? 03 C7 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 83
+ C4 ?? 8D 45 ?? 50 8B 45 ?? 53 6A ?? 03 C8 51 57 8B 3D ?? ?? ?? ?? FF D7 85 C0 74 ??
+ FF 75 ?? 6A ?? FF D6 8B F0 3B F3 74 ?? 8B 4D ?? 8D 45 ?? 50 8B 45 ?? 56 6A ?? 03 C8
+ 51 FF 75 ?? FF D7 33 FF 38 1E 74 ?? 8B C6 80 38 ?? 75 ?? 40 40 8A 08 88 0C 37 47 40
+ 38 18 75 ?? 88 1C 37 EB ?? 8B 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? EB ?? 8B 75 ?? FF 75
+ ?? FF 15 ?? ?? ?? ?? 5F 5B EB ?? 8B 75 ?? 8B C6 5E 83 C5 ?? C9 C2
}
- $find_files = {
- 50 E8 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 33 F6 46 81 FE ?? ?? ?? ?? 0F 87
- ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 8D 57 ?? B9 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 07 ?? 0F 85 ?? ?? ?? ?? F6 47 ?? ?? 0F 85 ?? ??
- ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? F7 D8 1B C0 F7 D8 84 C0 75 ??
- 6A ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75
- ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 57 53 E8 ?? ?? ?? ?? F7 D8 1B C0 F7 D8 84 C0 0F 85 ?? ?? ?? ?? 83
- FB ?? 74 ?? 53 E8 ?? ?? ?? ?? 57 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ??
- ?? ?? 33 F6 46 81 FE ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 45
- ?? 8D 57 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F
- 84 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 07 ?? 0F
- 84 ?? ?? ?? ?? F6 47 ?? ?? 75 ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? FF 75
- ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? F7 D8 1B C0 F7 D8 84 C0 75
- ?? 6A ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 75 ?? 68
- ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 57 53 E8 ?? ?? ?? ?? F7 D8 1B C0
- F7 D8 84 C0 0F 85 ?? ?? ?? ?? 83 FB ?? 74 ?? 53 E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? F7 D8 1B DB F7 DB 84 DB
- 75 ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $create_lst_file = {
+ 55 8D 6C 24 ?? 81 EC ?? ?? ?? ?? 53 56 68 ?? ?? ?? ?? 33 F6 6A ?? 89 75 ?? FF 15 ??
+ ?? ?? ?? 8B D8 3B DE 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 57 8B 45 ?? 8B 38 8D 45
+ ?? 50 53 83 C7 ?? FF 15 ?? ?? ?? ?? 03 C0 50 53 FF 75 ?? FF 17 8B 45 ?? 8B 08 8D 55
+ ?? 52 6A ?? 68 ?? ?? ?? ?? 50 FF 51 ?? 53 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 45 ?? 8B 08
+ 8D 55 ?? 52 6A ?? 68 ?? ?? ?? ?? 50 FF 51 ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ??
+ 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 3B C6 0F 84 ?? ?? ?? ??
+ 8B 3D ?? ?? ?? ?? 56 56 56 56 6A ?? 50 56 68 ?? ?? ?? ?? FF D7 89 45 ?? 3B C6 0F 84
+ ?? ?? ?? ?? 83 C0 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 89 45 ?? 3B C6 0F 84 ?? ?? ?? ?? 56
+ 56 FF 75 ?? 50 6A ?? FF 75 ?? 56 68 ?? ?? ?? ?? FF D7 8D 45 ?? 50 6A ?? 68 ?? ?? ??
+ ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 E0 ?? 83
+ C0 ?? 89 45 ?? 8D 45 ?? 50 8D 45 ?? 50 56 6A ?? 56 FF 75 ?? BF ?? ?? ?? ?? 89 7D ??
+ FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 57 8D 45 ?? 50 8D 45 ?? 50 56 6A ?? 56 FF
+ 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? 50 FF 75 ?? 56 56
+ 56 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 56 6A ?? 53 56 FF 15 ?? ?? ??
+ ?? FF 75 ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8D 04 43 50 FF 15 ?? ?? ?? ?? 83 C4
+ ?? 57 53 FF 15 ?? ?? ?? ?? 56 6A ?? 6A ?? 56 56 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ??
+ 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 56 8D 4D ?? 51 FF 75 ?? FF 75 ?? 50 FF 15 ?? ??
+ ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 3B 45 ?? 0F 85 ?? ?? ?? ?? 56 8D 45 ?? 50 57
+ 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 39 7D ?? 75 ?? FF 75 ?? C7 45 ??
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 75 ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 3B FE 74 ?? 56 6A ?? 57 56 FF 15 ?? ?? ?? ?? 85 C0
+ 74 ?? FF 75 ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8D 04 47 50 FF 15 ?? ?? ?? ?? 83
+ C4 ?? 56 57 53 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? EB ?? FF 75 ?? FF 15 ?? ?? ??
+ ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ??
+ 5F 8B 45 ?? 8B 08 50 FF 51 ?? 53 FF 15 ?? ?? ?? ?? 8B 45 ?? 5E 5B 83 C5 ?? C9 C2
}
- $decrypt_payload_script = {
- FF 75 ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? FF
- 75 ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75
- ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
- ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 8B C3 BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? FF 33 FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF
- 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ??
- ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF
- 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ??
- ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D
- 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? E8
+ $enumerate_resources = {
+ 55 8B EC 83 EC ?? 8D 45 ?? 50 FF 75 ?? 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 0F 85
+ ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 56 57 BE ?? ?? ?? ?? 56 6A ?? FF D3 8B F8 89 7D ??
+ 85 FF [2-8] 83 4D ?? ?? 8D 45 ?? 50 57 8D 45 ?? 50 FF 75 ?? 89 75 ?? E8
+ ?? ?? ?? ?? 85 C0 75 ?? 39 45 ?? 74 ?? 8D 77 ?? F6 46 ?? ?? 74 ?? 8D 46 ?? 50 [0-3]
+ E8 ?? ?? ?? ?? EB ?? 83 7E ?? ?? 75 ?? FF 36 FF 15 ?? ?? ?? ?? 8D 44 00 ?? 50 6A
+ ?? FF D3 8B F8 85 FF 74 ?? FF 36 57 FF 15 ?? ?? ?? ?? [0-5] 57 E8 ?? ?? ??
+ ?? 57 FF 15 ?? ?? ?? ?? 83 C6 ?? FF 4D ?? 75 ?? 8B 7D ?? 57 FF 15 ?? ?? ?? ?? FF 75
+ ?? E8 ?? ?? ?? ?? 5F 5E 5B C9 C2
}
condition:
- uint16( 0 ) == 0x5A4D and $find_files and $decrypt_payload_script and ( all of ( $remote_connection_* ) )
+ uint16( 0 ) == 0x5A4D and ( ( $create_key_file and $create_lst_file and $enumerate_resources and $encrypt_files ) or ( $create_key and $enumerate_resources and $encrypt_files ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Ransomplus : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Ophionlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects RansomPlus ransomware."
+ description = "Yara rule that detects OphionLocker ransomware."
author = "ReversingLabs"
- id = "ee96eab6-104d-560f-adae-6d5f0ba5d469"
+ id = "75335749-66bd-539e-92b3-dd92c0b332d8"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.RansomPlus.yara#L1-L95"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.OphionLocker.yara#L1-L105"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "8ab18c6bcb939eac0e74f015dea773141b5086c5fcb4783666eeac1f395bc208"
+ logic_hash = "3c54a948a6a45ec5f5bc32fbbdbc8822f402b1332e9109b20b90635464dbe2ac"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -43723,96 +42889,104 @@ rule REVERSINGLABS_Win32_Ransomware_Ransomplus : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "RansomPlus"
+ tc_detection_name = "OphionLocker"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_1_0 = {
- 55 8B EC 83 E4 ?? 83 EC ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 EC ??
- 8B CC 6A ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 01 ?? E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B CC 6A ?? 68 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ??
- ?? ?? ?? C6 01 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CC 6A ?? 68 ?? ?? ?? ?? C7 41 ??
- ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C6 01 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CC 6A ??
- 68 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C6 01 ?? E8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
+ $ol_do_filetypes_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 53 56 57 33 DB 53 89 5D ?? 53 89 5D ?? 89 5D ?? E8 ?? ?? ?? ?? 89 45 ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
}
- $find_files_1_1 = {
- 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 72 ?? 8B 00 8D 8D ?? ?? ?? ?? 51 50 FF 15 ??
- ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 F9 ?? 72 ?? 8B 95 ?? ?? ?? ??
- 41 81 F9 ?? ?? ?? ?? 72 ?? F6 C2 ?? 74 ?? E8 ?? ?? ?? ?? 8B 42 ?? 3B C2 72 ?? E8 ??
- ?? ?? ?? 2B D0 83 FA ?? 73 ?? E8 ?? ?? ?? ?? 83 FA ?? 76 ?? E8 ?? ?? ?? ?? 8B D0 52
- E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C6 85 ?? ?? ?? ?? ?? 83 FB ?? 75 ?? 53 FF 15 ?? ?? ?? ?? 32 DB E9 ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? C6 45 ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ??
- ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85
+ $ol_do_filetypes_2 = {
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ C6 45 ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? FF 75 ?? 8D 4D ?? 89 5D ?? 50
+ 8D 85 ?? ?? ?? ?? 89 5D ?? 50 53 89 5D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 E8
+ ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC 89 65 ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 8D 75 ?? 50 E8 ?? ??
+ ?? ?? 8B CE C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 58 89 45 ?? 89 5D ?? 88 5D ?? 89 45 ?? 89
+ 5D ?? 88 5D ?? 83 C4 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 4D ?? 8B 39 E9 00 01 00 00 8B 77 ??
+ 8D 47 ?? 89 45 ?? 3B 77 ?? 0F 84 EC 00 00 00 8B F8 68 ?? ?? ?? ?? 8B D7 8D 4D ?? E8 ?? ?? ?? ?? 56 8B D0 C6 45 ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 50 8D 4D ?? E8 ?? ?? ?? ?? 53 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 6A ?? 8D 4D
}
- $find_files_1_2 = {
- 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ??
- 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ??
- 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 75 ?? 33 C9 EB
- ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 51 8D 85 ?? ?? ?? ?? 50 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 55 ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 EC ??
- 8B CC C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 83 79 ?? ?? 72 ?? 8B 01 EB ?? 8B C1
- 6A ?? C6 00 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6
- 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 75 ?? 33 C9 EB ?? 8D 8D
- ?? ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 51 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? 8B 95 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 83 FE ?? 0F 43 C2 0F 43 CA 89 85 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 03 C1 83 FE ?? 8B F8 0F 43 DA 33 C9 2B FB 33 F6 3B D8 0F 47 F9 85
- FF 74 ?? 0F BE 04 33 50 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C4 ?? 88 04 31 46 3B F7
- 75 ?? 33 C0 89 85 ?? ?? ?? ?? 8B 94 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 80 3A ?? 75 ?? 33 C9 EB ?? 8B CA 8D
- 71 ?? 8A 01 41 84 C0 75 ?? 2B CE 51 52 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ??
- 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 F9 ?? 0F
- 43 C2 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 C2 03 85 ?? ?? ?? ?? 83 F9 ?? 8B F8
- 0F 43 DA 33 F6 2B FB 3B D8 0F 47 FE 85 FF 74
+ $ol_do_filetypes_3 = {
+ ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B CC 89 65 ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ??
+ 89 65 ?? 8D 45 ?? 83 EC ?? 8B CC 50 E8 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
+ 81 C4 ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 53 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC 89 65 ?? 50 E8 ??
+ ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C6 ?? 83 C4 ?? 3B 77 ?? 0F
+ 85 1C FF FF FF 8B 4D ?? 8B 7D ?? 8B 3F 89 7D ?? 3B F9 0F 85 F5 FE FF FF 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45
+ ?? ?? 8D 85 ?? ?? ?? ?? 89 65 ?? 8B CC BA ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC E8 ?? ?? ?? ?? C6 45
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 8B CC 89 65 ?? BA ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B
+ CC E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 33 F6 8D 8D
+ ?? ?? ?? ?? 53 46 56 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 53 56 8D 4D ?? E8 ?? ?? ?? ?? 53 56 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ??
+ E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 53 56 8D 4D ?? E8 ?? ??
+ ?? ?? 8B 4D ?? 5F 5E 64 89 0D ?? ?? ?? ?? 5B 8B E5 5D C3
}
- $encrypt_files = {
- 8A 01 41 84 C0 75 ?? 2B CA C6 85 ?? ?? ?? ?? ?? 33 C0 88 84 05 ?? ?? ?? ?? 40 3D ??
- ?? ?? ?? 72 ?? 33 F6 8B C6 33 D2 F7 F1 8A 04 3A 02 C1 30 84 35 ?? ?? ?? ?? 46 81 FE
- ?? ?? ?? ?? 72 ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 55 ?? 8B F8 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- D8 85 FF 74 ?? 85 DB 74 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 57 68 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 8B F0 8D 85 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 53 56 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 57 E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 83 C4 ??
- 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? 83 F8
- ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B
- 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ??
- E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D
- ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ??
- 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ??
- ?? ?? 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 F8
- ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B
- C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ??
- ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B
- 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $ol_ecies_key_1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 53 56 57 8B F9 33 DB 89 5D ?? 8D 8D ?? ?? ?? ?? 89 7D ?? 89 5D ?? E8 ??
+ ?? ?? ?? 33 F6 8D 85 ?? ?? ?? ?? 46 8D 8D ?? ?? ?? ?? 50 BA ?? ?? ?? ?? 89 75 ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B
+ CC 8B D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 56 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ??
+ ?? ?? BE ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 50 56 FF 75 ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 85 C0 0F 85 40 03 00 00 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 50 51 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 51
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? 8B B4 05 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? FF 50 ?? 50 8B 85 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 03 C8 FF 56 ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? FF 50 ?? 8D 55 ?? 8B C8 E8 ?? ?? ?? ?? 53 6A ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? BB ??
+ ?? ?? ?? 8D 4D ?? 53 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? FF 50 ?? 83 7D ?? ?? 8D 4D ?? 8B F0
+ 0F 43 4D ?? 51 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 95 ?? ?? ?? ?? 8B 06 52 8B 48 ?? 03 CE 8B 01 FF 50 ??
+ C6 45 ?? ?? 8B 8D ?? ?? ?? ?? 85 C9 74 0D 8B 01 6A ?? 8B 40 ?? 03 C8 8B 01 FF 10 33 F6 C6 45 ?? ?? 56 6A ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 83 EC ?? 8B CC 53 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B D0 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
+ }
+ $ol_ecies_key_2 = {
+ 56 6A ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8B CC 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 6A ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 53
+ E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45
+ ?? ?? 50 8D 55 ?? 8D 4D ?? E8 ?? ?? ?? ?? 59 50 8D 4D ?? E8 ?? ?? ?? ?? 56 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ??
+ 56 E8 ?? ?? ?? ?? 59 50 56 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 E8
+ ?? ?? ?? ?? 59 50 56 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 56
+ E8 ?? ?? ?? ?? 59 50 56 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 33 F6 C6 45 ?? ?? 56 50 8D 4D ?? E8 ?? ??
+ ?? ?? 56 6A ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC BA ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 95 ?? ?? ?? ?? 8B CC 89 65 ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 53 E8 ??
+ ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 56 6A ?? E8 ?? ?? ?? ?? 56 6A ?? 8D 4D ?? E8 ?? ?? ?? ??
+ 56 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
+ }
+ $ol_ecies_key_3 = {
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? EB 30 83 EC ?? 8D 55 ?? 8B CC 89 65 ?? E8
+ ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC BB ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 51 8D 4F ??
+ E8 ?? ?? ?? ?? 8D 77 ?? C7 07 ?? ?? ?? ?? C7 06 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 53 8D 4D ?? C7 45 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 46 ?? C6 45 ?? ?? 85 C0 74 05 8D 4E ?? EB 02 33 C9 8D 55 ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 4D ?? C6 45 ?? ??
+ E8 ?? ?? ?? ?? 8B 06 8B CE FF 50 ?? 6A ?? 68 ?? ?? ?? ?? 8B 08 8B 49 ?? 03 C8 8B 01 FF 50 ?? 53 E8 ?? ?? ?? ?? 59 6A ??
+ 6A ?? 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8B C7 5F 5E 64 89 0D ?? ?? ?? ?? 5B
+ 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and $find_files_1_0 and $find_files_1_1 and $find_files_1_2 and $encrypt_files
+ uint16( 0 ) == 0x5A4D and ( ( $ol_do_filetypes_1 and $ol_do_filetypes_2 and $ol_do_filetypes_3 ) and ( $ol_ecies_key_1 and $ol_ecies_key_2 and $ol_ecies_key_3 ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Khonsari : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Shadowcryptor : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Khonsari ransomware."
+ description = "Yara rule that detects ShadowCryptor ransomware."
author = "ReversingLabs"
- id = "c3c64256-af1f-5a9d-8a59-8d72993bb8da"
- date = "2022-01-27"
- modified = "2022-01-27"
+ id = "983e8927-4829-540f-9697-886226fd54ce"
+ date = "2021-02-11"
+ modified = "2021-02-11"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Khonsari.yara#L1-L68"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.ShadowCryptor.yara#L1-L89"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "f1003b7863215bcd8e5cdce8ce40551105fb668ea2b8ac765909f9fa5373e6ca"
+ logic_hash = "875150db9fc36cd992988bba7d0c05487418b901980bf428ebd427c82fbcacd7"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -43820,61 +42994,81 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Khonsari : TC_DETECTION MALICIOUS MA
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Khonsari"
+ tc_detection_name = "ShadowCryptor"
tc_detection_factor = 5
importance = 25
strings:
$find_files = {
- 73 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 72 ?? ?? ?? ??
- 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 0B
- 16 0C 2B ?? 07 08 9A 0D 09 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 72 ??
- ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 06 09
- 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 08 17 58 0C 08 07 8E 69 32 ?? 06 1B 28 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 06 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 06 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11
- ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 06 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 2D ?? 00 11
- ?? 7E ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 11 ?? 72 ??
- ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F
- ?? ?? ?? ?? DC DE ?? 26 DE ?? 12 ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE 16 ??
- ?? ?? ?? 6F ?? ?? ?? ?? DC 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ??
- 28 ?? ?? ?? ?? 26 2A
- }
- $get_key = {
- 73 ?? ?? ?? ?? 0A 06 12 ?? FE 15 ?? ?? ?? ?? 12 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11
- ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7D
- ?? ?? ?? ?? 12 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 72 ??
- ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 07 6F ??
- ?? ?? ?? 06 02 7B ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 11
- ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 06 02 7B ?? ?? ?? ?? 17 6F ??
- ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? DC 08 2A
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 8D 45 ?? 83 7D ?? ?? 0F 57 C0 66 0F 13 85 ?? ?? ?? ?? 0F 43 45 ?? 50 8D 85
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B
+ BD ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? EB ??
+ 8D A4 24 ?? ?? ?? ?? 90 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D3 85 C0 0F 84 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D3 85 C0 0F 84 ?? ?? ?? ?? 33 C0 83 7D
+ ?? ?? 66 89 85 ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 85
+ ?? ?? ?? ?? 83 F8 ?? 74 ?? A8 ?? 74 ?? 50 8D 85 ?? ?? ?? ?? 50 51 8B 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? EB ?? 51 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 51 8B 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 83 C7 ?? 83 D6 ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83
+ 7D ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B D6 8B C7 8B 4D ?? 64 89 0D ?? ??
+ ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
}
$encrypt_files = {
- 28 ?? ?? ?? ?? 0A 06 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 61 13 ?? 11 ?? 6F ?? ?? ?? ?? 06 20
- ?? ?? ?? ?? 20 ?? ?? ?? ?? 61 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 6F ?? ??
- ?? ?? 06 19 6F ?? ?? ?? ?? 06 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 02 7B ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 06 06 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 02 03 07 28 ?? ??
- ?? ?? 0C DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC 06 2C ?? 06 6F ?? ?? ?? ?? DC 08 2A
+ 55 8B EC 83 E4 ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ??
+ 33 C4 89 44 24 ?? 53 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 44 24 ?? 64 A3 ?? ?? ?? ?? 8B
+ F1 8D 46 ?? 50 8D 4E ?? E8 ?? ?? ?? ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ??
+ ?? ?? ?? 66 89 44 24 ?? 89 44 24 ?? 39 46 ?? 0F 84 ?? ?? ?? ?? 8D A4 24 ?? ?? ?? ??
+ 80 7E ?? ?? 0F 85 ?? ?? ?? ?? 51 8D 44 24 ?? 50 8D 44 24 ?? 50 8D 4E ?? E8 ?? ?? ??
+ ?? 8B C8 E8 ?? ?? ?? ?? 8B D0 8B 02 85 C0 74 ?? 8B 00 8B 48 ?? 8B 40 ?? 49 23 4A ??
+ 8B 04 88 8D 4C 24 ?? 3B C8 74 ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 46 ?? 8B 4E ?? 48
+ 03 C8 8B 46 ?? 48 23 C8 8B 46 ?? 8B 3C 88 83 7F ?? ?? 72 ?? FF 37 E8 ?? ?? ?? ?? 83
+ C4 ?? 33 C0 C7 47 ?? ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 66 89 07 FF 4E ?? 75 ?? 89 46
+ ?? 83 EC ?? 8B CC 6A ?? 89 41 ?? 33 C0 C7 41 ?? ?? ?? ?? ?? 50 66 89 01 8D 44 24 ??
+ 50 E8 ?? ?? ?? ?? 51 8B CE E8 ?? ?? ?? ?? 8B C8 0B CA 74 ?? 01 46 ?? 11 56 ?? 83 7C
+ 24 ?? ?? 8D 54 24 ?? 0F 43 54 24 ?? 83 EC ?? 8B FC 33 C0 C7 47 ?? ?? ?? ?? ?? C7 47
+ ?? ?? ?? ?? ?? 66 89 07 66 39 02 74 ?? 8B C2 8D 48 ?? 89 4C 24 ?? 66 8B 08 83 C0 ??
+ 66 85 C9 75 ?? 2B 44 24 ?? D1 F8 50 52 8B CF E8 ?? ?? ?? ?? 8B 4E ?? 83 79 ?? ?? 8D
+ 41 ?? 72 ?? 8B 00 8B 91 ?? ?? ?? ?? 81 C1 ?? ?? ?? ?? 83 79 ?? ?? 72 ?? 8B 09 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 83 7E ?? ?? 0F 85 ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ?? FF 74 24 ??
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 4C 24 ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4C 24 ?? 33
+ CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $terminate_antivirus_processes_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B D9 C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 33 C0 C7 43 ?? ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 66 89 03 89
+ 45 ?? 50 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
+ }
+ $terminate_antivirus_processes_p2 = {
+ 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D 49 ?? 33 F6 8B BC B5 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 57 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 39 43 ?? 74 ?? 6A ?? 68 ??
+ ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 66 83 3F ?? 75 ?? 33 C0 EB ?? 8B C7 8D 50 ?? 8D 49 ??
+ 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 50 57 8B CB E8 ?? ?? ?? ?? 46 83 FE ??
+ 72 ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 56 FF
+ 15 ?? ?? ?? ?? 8B C3 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ??
+ ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $get_key ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $terminate_antivirus_processes_p* ) ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win64_Ransomware_Pandora : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Redeemer : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Pandora ransomware."
+ description = "Yara rule that detects Redeemer ransomware."
author = "ReversingLabs"
- id = "18182bbe-1678-5d0b-a7ee-80c4bbaee99e"
- date = "2022-06-01"
- modified = "2022-06-01"
+ id = "080ab595-862b-5dc2-aaff-a0efd819a9fa"
+ date = "2022-01-17"
+ modified = "2022-01-17"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Pandora.yara#L1-L95"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Redeemer.yara#L1-L105"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6576bde36ae9a9bc2e9dd878db788c608083b84d96d31e6898f48a264c6b7f1a"
+ logic_hash = "28287f6620a2f7a90057d1f97947e065721119e26398fe659331dc5fe99761de"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -43882,87 +43076,96 @@ rule REVERSINGLABS_Win64_Ransomware_Pandora : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Pandora"
+ tc_detection_name = "Redeemer"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 41 57 41 56 41 55 41 54 56 57 55 53 48 83 EC ?? 48 89 4C 24 ?? C7 44 24 ?? ?? ?? ??
- ?? 45 31 F6 41 BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ??
- ?? 48 89 4C 24 ?? 45 31 C0 41 81 FA ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 0F
- 4C CA 41 0F 94 C0 48 8B 8C 08 ?? ?? ?? ?? 48 01 F1 31 D2 31 DB 41 81 FA ?? ?? ?? ??
- 0F 9C C2 0F 95 C3 41 BD ?? ?? ?? ?? 49 29 D5 41 81 FA ?? ?? ?? ?? BF ?? ?? ?? ?? BA
- ?? ?? ?? ?? 48 0F 4C FA 4C 8D 4C 9B ?? 41 BB ?? ?? ?? ?? BA ?? ?? ?? ?? 4C 0F 44 DA
- 49 83 C8 ?? 31 DB 31 D2 41 81 FA ?? ?? ?? ?? 0F 9C C3 4C 8D 64 1B ?? 0F 94 C2 48 83
- F2 ?? 31 DB 41 81 FA ?? ?? ?? ?? 0F 94 C3 48 8D 1C DB 48 83 C3 ?? EB ?? 0F 1F 40 ??
- 4A 8B AC C0 ?? ?? ?? ?? 48 01 F5 FF E5 FF E1 4A 8B AC E0 ?? ?? ?? ?? 48 01 F5 FF E5
- 48 8B AC D8 ?? ?? ?? ?? 48 01 F5 FF E5 0F 1F 80 ?? ?? ?? ?? 48 8B AC F8 ?? ?? ?? ??
- 48 01 F5 FF E5 4A 8B AC E8 ?? ?? ?? ?? 48 01 F5 FF E5 4A 8B AC D8 ?? ?? ?? ?? 48 01
+ $find_files = {
+ 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ??
+ 8B BD ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C6 ?? 89 B5 ?? ??
+ ?? ?? 89 B5 ?? ?? ?? ?? 3B F7 0F 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 8B 3D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 89 A5 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC ??
+ C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 84 C0 0F 85 ?? ?? ?? ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 89 A5 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ?? ?? ?? ?? C6 45
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 75 ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 89 A5 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ?? ??
+ ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 75 ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B
+ CC 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0
}
- $find_files_p2 = {
- F5 FF E5 66 0F 1F 84 00 ?? ?? 00 00 48 8B AC D0 ?? ?? ?? ?? 48 01 F5 FF E5 4A 8B AC
- C8 ?? ?? ?? ?? 48 01 F5 FF E5 44 89 74 24 ?? 48 63 4C 24 ?? 48 8B 54 24 ?? 48 8B 8C
- CA ?? ?? ?? ?? 48 89 4C 24 ?? 48 8B 4C 24 ?? 8B 54 24 ?? BD ?? ?? ?? ?? 01 EA 44 8B
- 54 24 ?? BD ?? ?? ?? ?? 41 01 EA 66 83 39 ?? 44 0F 45 D2 E9 ?? ?? ?? ?? 45 31 FF EB
- ?? 66 2E 0F 1F 84 00 ?? ?? 00 00 90 41 BF ?? ?? ?? ?? 44 8B 54 24 ?? 41 81 C2 ?? ??
- ?? ?? E9 ?? ?? ?? ?? 66 0F 1F 84 00 ?? ?? 00 00 44 8B 74 24 ?? 41 83 C6 ?? 48 8B 54
- 24 ?? 48 8B 05 ?? ?? ?? ?? 48 8B 80 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 01 C8 48 8B 4C 24
- ?? FF D0 8B 4C 24 ?? BA ?? ?? ?? ?? 01 D1 44 8B 54 24 ?? BA ?? ?? ?? ?? 41 01 D2 85
- C0 44 0F 44 D1 E9 ?? ?? ?? ?? 44 89 F8 48 83 C4 ?? 5B 5D 5F 5E 41 5C 41 5D 41 5E 41
- 5F C3
+ $encrypt_files_p1 = {
+ 80 FB ?? 0F 85 ?? ?? ?? ?? 83 EC ?? 8D 55 ?? 8B CC 89 A5 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ??
+ C7 41 ?? ?? ?? ?? ?? 83 79 ?? ?? C7 41 ?? ?? ?? ?? ?? 72 ?? 8B 01 EB ?? 8B C1 33 D2
+ 6A ?? 66 89 10 8D 45 ?? 52 50 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 8B CC C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 83
+ 79 ?? ?? C7 41 ?? ?? ?? ?? ?? 72 ?? 8B 01 EB ?? 8B C1 33 D2 6A ?? 66 89 10 8D 45 ??
+ 52 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 8D 45 ?? 3B C6
+ 74 ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 33 C0 C7 45 ??
+ ?? ?? ?? ?? 56 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? C6 45
}
- $generate_key = {
- 41 57 41 56 41 55 41 54 56 57 55 53 48 81 EC ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48
- 8D B4 24 ?? ?? ?? ?? 48 89 74 24 ?? 48 8B 44 24 ?? 48 8B 05 ?? ?? ?? ?? 48 C7 C5 ??
- ?? ?? ?? 48 8B 80 ?? ?? ?? ?? 48 01 E8 41 BC ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 4C 01
- E1 BA ?? ?? ?? ?? 48 03 15 ?? ?? ?? ?? FF D0 48 8B 05 ?? ?? ?? ?? 48 8B 4C 24 ?? 0F
- B7 90 ?? ?? ?? ?? 66 89 51 ?? 48 8B 80 ?? ?? ?? ?? 48 89 01 48 8B 05 ?? ?? ?? ?? 48
- 8B 80 ?? ?? ?? ?? 48 01 E8 48 8B 0D ?? ?? ?? ?? 4C 01 E1 FF D0 48 8B 05 ?? ?? ?? ??
- 48 8B 80 ?? ?? ?? ?? 48 01 E8 48 8B 0D ?? ?? ?? ?? 4C 01 E1 FF D0 48 8B 05 ?? ?? ??
- ?? 48 8B 80 ?? ?? ?? ?? 48 01 E8 48 89 F1 FF D0 48 98 4C 8B 05 ?? ?? ?? ?? 4D 01 E0
- 48 8B 0D ?? ?? ?? ?? 48 8B 99 ?? ?? ?? ?? 48 01 EB 48 8B 0D ?? ?? ?? ?? 4C 01 E1 48
- 89 44 24 ?? 48 8D 15 ?? ?? ?? ?? 49 89 F1 FF D3 89 84 24 ?? ?? ?? ?? B9 ?? ?? ?? ??
- 45 31 ED 41 BE ?? ?? ?? ?? 41 BF ?? ?? ?? ?? BB ?? ?? ?? ?? EB ?? 81 F9 ?? ?? ?? ??
- BA ?? ?? ?? ?? BF ?? ?? ?? ?? 48 0F 44 D7 48 8B 04 10 4C 01 F0 FF E0
+ $encrypt_files_p2 = {
+ 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 35 ?? ?? ?? ?? 33 C0 83 7D ?? ?? 66 89 85 ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ??
+ 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF D6 85 C0 0F 85 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 72 ?? 8B 00 50 FF D6 8B 85 ?? ?? ??
+ ?? 83 F8 ?? 72 ?? 40 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 C7 45 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 45 ?? 83 C4 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 33
+ C0 C7 45 ?? ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E
+ 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 E8
}
- $drop_ransom_note = {
- 48 8B 05 ?? ?? ?? ?? 48 8B 80 ?? ?? ?? ?? BD ?? ?? ?? ?? 48 01 E8 48 8B 0D ?? ?? ??
- ?? BE ?? ?? ?? ?? 48 01 F1 48 8B 15 ?? ?? ?? ?? BF ?? ?? ?? ?? 48 01 FA FF D0 48 8B
- 0D ?? ?? ?? ?? 48 01 F1 48 8B 05 ?? ?? ?? ?? 48 8B 90 ?? ?? ?? ?? 48 01 EA FF D2 48
- 8B 15 ?? ?? ?? ?? 48 01 F2 48 8B 8C 24 ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 48 8B B6 ??
- ?? ?? ?? 48 01 EE 48 C7 44 24 ?? ?? ?? ?? ?? 41 89 C0 4C 8D 4C 24 ?? FF D6 BE ?? ??
- ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8B 90 ?? ?? ?? ?? 41 BE ?? ??
- ?? ?? 48 01 EA FF D2 BF ?? ?? ?? ?? 8B 4C 24 ?? B8 ?? ?? ?? ?? 01 C1 E9 ?? ?? ?? ??
- 81 F9 ?? ?? ?? ?? BA ?? ?? ?? ?? BD ?? ?? ?? ?? 48 0F 44 D5 48 8B 04 10 4C 01 E0 FF
- E0 8B 44 24 ?? 83 C0 ?? 89 44 24 ?? 8B 4C 24 ?? B8 ?? ?? ?? ?? 01 C1 E9 ?? ?? ?? ??
- 81 F9 ?? ?? ?? ?? BA ?? ?? ?? ?? BD ?? ?? ?? ?? 48 0F 44 D5 48 8B 04 10 4C 01 E0 FF
- E0 8B 4C 24 ?? B8 ?? ?? ?? ?? 01 C1 E9 ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? BA ?? ?? ?? ??
- BD ?? ?? ?? ?? 48 0F 44 D5 48 8B 04 10 4C 01 E0 FF E0 8B 4C 24 ?? B8 ?? ?? ?? ?? 01
- C1 C7 44 24 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? BA ?? ?? ?? ?? BD ?? ??
- ?? ?? 48 0F 44 D5 48 8B 04 10 4C 01 E0 FF E0 48 8B 05 ?? ?? ?? ?? 48 8B 88 ?? ?? ??
- ?? 48 8B 05 ?? ?? ?? ?? 48 8B 80 ?? ?? ?? ?? 4C 01 F0 C7 44 24 ?? ?? ?? ?? ?? 48 8D
- 54 24 ?? 4C 8D 84 24 ?? ?? ?? ?? 4C 8D 4C 24 ?? FF D0 BF ?? ?? ?? ?? 8B 54 24 ?? B9
- ?? ?? ?? ?? 01 CA 8B 4C 24 ?? BD ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ??
- 48 8B 84 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 31 C0 48 81
- C4 ?? ?? ?? ?? 5B 5D 5F 5E 41 5C 41 5D 41 5E 41 5F C3
+ $modify_processes_p1 = {
+ 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50
+ }
+ $modify_processes_p2 = {
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 99 B9 ?? ?? ?? ?? F7 F9 6A ?? 8D 8D ?? ?? ?? ?? 6A ?? 8D 04 52 8D 04 C1
+ 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 0F
+ 43 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D B5
+ ?? ?? ?? ?? 0F 43 95 ?? ?? ?? ?? 0F 43 B5 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 C8 ??
+ 50 56 FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 B9 ?? ?? ?? ?? F7 F9 6A ?? 8D 8D ?? ?? ??
+ ?? 6A ?? 8D 04 52 8D 04 C1 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 85 ?? ??
+ ?? ?? 8B CC 89 A5 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC FF 37 E8
+ ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? C6 45 ?? ?? 8D 85 ?? ??
+ ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 8B 4D ?? 64 89
+ 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 FF 77
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $generate_key ) and ( $drop_ransom_note )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $modify_processes_p* ) )
}
-rule REVERSINGLABS_Win64_Ransomware_Curator : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Acepy : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Curator ransomware."
+ description = "Yara rule that detects Acepy ransomware."
author = "ReversingLabs"
- id = "401f1d64-afd9-55b1-8e87-b808d4679e9a"
- date = "2021-04-22"
- modified = "2021-04-22"
+ id = "3ffb45b1-6bde-5bf8-957e-433b9488ba91"
+ date = "2022-08-04"
+ modified = "2022-08-04"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Curator.yara#L1-L94"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Acepy.yara#L1-L69"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "8bd29195cea0f1194e27c48ed07c52100abb7dd3de2ef7f51a645d32c3527eb3"
+ logic_hash = "92c543a0b8c3c884f83647119d32c7b46f5fe839694bb8a8de0146c5c77bc587"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -43970,86 +43173,60 @@ rule REVERSINGLABS_Win64_Ransomware_Curator : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Curator"
+ tc_detection_name = "Acepy"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 44 8B CB C7 44 24 ?? ?? ?? ?? ?? 45 33 C0 48 8D 8D ?? ?? ?? ?? 33 D2 FF 15 ?? ?? ??
- ?? 48 8B BD ?? ?? ?? ?? 4C 8D 35 ?? ?? ?? ?? 48 85 FF 0F 84 ?? ?? ?? ?? 48 8B 0D ??
- ?? ?? ?? 41 8B DC 48 81 C1 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 7E ?? 45 33 F6 48 8B
- 05 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ?? 41 0F BE 8C 06 ?? ?? ?? ?? 45 0F
- BE 8C 06 ?? ?? ?? ?? 89 4C 24 ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 D2 48 8D 8D
- ?? ?? ?? ?? 44 8D 42 ?? E8 ?? ?? ?? ?? 8B CB 4D 8D 76 ?? FF C3 41 83 C4 ?? 88 84 0D
- ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 81 C1 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 44 3B E0 7C
- ?? 4C 8D 35 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 45 33 E4 48 89 44 24 ?? 48 8D 95 ?? ??
- ?? ?? 45 33 C9 44 89 64 24 ?? 44 8B C3 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
- ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8D 4C 24 ?? 48 8B 15 ?? ?? ?? ?? 4C 8B C3 E8 ?? ?? ??
- ?? 48 8B 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 45 8D 44 24 ??
- 48 89 44 24 ?? 45 33 C9 48 8D 44 24 ?? 89 9D ?? ?? ?? ?? 33 D2 48 89 44 24 ?? FF 15
- ?? ?? ?? ?? 85 C0 74 ?? 41 8B DC 44 39 A5 ?? ?? ?? ?? 76 ?? 8B C3 4C 8D 05 ?? ?? ??
- ?? BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 44 0F B6 4C 04 ?? E8 ?? ?? ?? ?? 48 8D 95 ??
- ?? ?? ?? 49 8B CE FF 15 ?? ?? ?? ?? FF C3 3B 9D ?? ?? ?? ?? 72 ?? 48 8B 8D ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 33 D2 48 8B CF FF 15 ?? ?? ?? ?? B9
- }
- $encrypt_files_p2 = {
- 48 8B C4 48 89 58 ?? 48 89 70 ?? 48 89 78 ?? 55 41 54 41 55 41 56 41 57 48 8D A8 ??
- ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 2B E0 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89
- 85 ?? ?? ?? ?? 45 33 E4 C7 44 24 ?? ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 44 89 25 ?? ?? ??
- ?? 48 8D 95 ?? ?? ?? ?? 44 89 25 ?? ?? ?? ?? 33 C9 44 89 25 ?? ?? ?? ?? 45 8B FC 4C
- 89 25 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 63 C8
- 48 8D 85 ?? ?? ?? ?? 48 8D 04 48 48 83 C0 ?? 66 83 38 ?? 75 ?? 66 44 89 20 4C 8D 05
- ?? ?? ?? ?? 48 83 C0 ?? 4C 89 64 24 ?? 48 89 05 ?? ?? ?? ?? 45 33 C9 48 8D 05 ?? ??
- ?? ?? 44 89 64 24 ?? 33 D2 48 89 05 ?? ?? ?? ?? 33 C9 FF 15 ?? ?? ?? ?? 33 D2 33 C9
- 44 8D 42 ?? FF 15 ?? ?? ?? ?? 48 8B F0 48 85 C0 74 ?? 48 8B 1D ?? ?? ?? ?? 48 81 C3
- ?? ?? ?? ?? EB ?? 48 8B CB FF 15 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8B D3 48 8B CE 44
- 8B F0 FF 15 ?? ?? ?? ?? 48 8B F8 48 85 C0 74 ?? 4C 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ??
- 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 41 8D 46
- }
$find_files = {
- 48 89 5C 24 ?? 48 89 7C 24 ?? 55 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 8B
- 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? 48 8B F9 4C 8D 05 ?? ?? ?? ?? 4C 8B C9
- BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8D 8D ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
- 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF
- 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 44 24 ?? 4C 8B CF 4C 8D 05 ?? ?? ?? ?? 48 89 44 24
- ?? BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? F6 44 24 ?? ?? 48 8D 8D ??
- ?? ?? ?? 74 ?? 48 8D 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? EB ?? FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 0F 85
- ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 8B 8D ?? ?? ??
- ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 7B ?? 49 8B E3
- 5D C3
+ E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? B8 ?? ?? ?? ??
+ 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? B9 ?? ?? ?? ?? 51 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B 45 ?? 8B 08 51 E8 ?? ?? ?? ??
+ 83 C4 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ B8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50
+ 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? C9 C3
}
- $remote_connection = {
- 44 0F B7 45 ?? 33 DB 48 8B 55 ?? 45 33 C9 48 89 5C 24 ?? 48 8B CE 89 5C 24 ?? C7 44
- 24 ?? ?? ?? ?? ?? 48 89 5C 24 ?? FF 15 ?? ?? ?? ?? 4C 8B F0 48 85 C0 0F 84 ?? ?? ??
- ?? 80 7D ?? ?? B9 ?? ?? ?? ?? 4C 8B 45 ?? B8 ?? ?? ?? ?? 48 8B 55 ?? 0F 44 C8 48 89
- 5C 24 ?? 45 33 C9 89 4C 24 ?? 89 4D ?? 49 8B CE 48 89 5C 24 ?? 48 89 5C 24 ?? FF 15
- ?? ?? ?? ?? 48 8B D8 48 85 C0 0F 84 ?? ?? ?? ?? 83 65 ?? ?? 4C 8D 4D ?? 4C 8D 45 ??
- C7 45 ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 81 4D ??
- ?? ?? ?? ?? 4C 8D 45 ?? 41 B9 ?? ?? ?? ?? 48 8B CB 41 8D 51 ?? FF 15 ?? ?? ?? ?? 4C
- 8B 4D ?? 48 8B C7 48 F7 D8 48 8B D7 8B 45 ?? 48 8B CB 45 1B C0 89 44 24 ?? FF 15 ??
- ?? ?? ?? 85 C0 74 ?? 33 FF 83 65 ?? ?? 48 8D 55 ?? 45 33 C9 45 33 C0 48 8B CB FF 15
- ?? ?? ?? ?? 85 C0 74 ?? 8B 55 ?? 49 8B CF 03 D7 E8 ?? ?? ?? ?? 44 8B 45 ?? 4C 8D 4D
- ?? 8B D7 48 8B CB 48 03 D0 4C 8B F8 FF 15 ?? ?? ?? ?? 8B 45 ?? 03 F8 EB ?? 8B 45
+ $encrypt_files = {
+ 55 89 E5 81 EC ?? ?? ?? ?? 90 B8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 89 45 ?? 8B 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? B8 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 50 8B 45 ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 40 50 B8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 89 45 ?? 8B 45 ?? 50 B8 ?? ?? ?? ?? 50 8B 45 ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? B8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 4D ?? 39 C8 0F 83 ?? ?? ?? ?? E9 ?? ?? ?? ??
+ 8B 45 ?? 89 C1 40 89 45 ?? EB ?? 8B 45 ?? 8B 4D ?? 01 C1 8B 45 ?? 8B 55 ?? 01 C2 8B
+ 45 ?? 50 89 4D ?? 89 55 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 8B 4D ?? 31 D2
+ F7 F1 8B 45 ?? 01 D0 8B 4D ?? 0F BE 09 0F BE 10 31 D1 8B 45 ?? 88 08 EB ?? B8 ?? ??
+ ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 B9 ?? ?? ?? ?? 51 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 B8 ?? ?? ?? ?? 50 8B 45 ?? 50 8B 45 ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? C9 C3
+ }
+ $drop_ransom_note = {
+ 55 89 E5 81 EC ?? ?? ?? ?? 90 B8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 89 45 ?? 8B 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 50 B8 ?? ?? ?? ?? 50 B8
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ??
+ ?? ?? C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( ( $find_files ) and ( $encrypt_files ) and ( $drop_ransom_note ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Networm : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Dmalocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Networm ransomware."
+ description = "Yara rule that detects DMALocker ransomware."
author = "ReversingLabs"
- id = "3b17b97d-c882-5f65-8b89-847e2300873c"
- date = "2021-07-05"
- modified = "2021-07-05"
+ id = "3ddef0f1-61c9-59f6-a02c-35768c2cd4d6"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Networm.yara#L1-L103"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DMALocker.yara#L1-L149"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ff9bcb9868522f9d4abf2ab9f94d5b7c9b009e5c6d0cf832c7d052f18e048b31"
+ logic_hash = "107dbc4cacd9d451e9c6fe8aa91cd612f70ac767ee70f74f3a77d1e5548b054f"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -44057,94 +43234,140 @@ rule REVERSINGLABS_Win32_Ransomware_Networm : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Networm"
+ tc_detection_name = "DMALocker"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F1 89 B5 ?? ?? ?? ?? 8B 7D ?? 33 DB
- 6A ?? 59 33 C0 89 5D ?? 89 4D ?? 66 89 45 ?? 89 5D ?? 89 5D ?? 89 4D ?? 66 89 45 ??
- 68 ?? ?? ?? ?? 8B D7 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 4D ?? 3B C8
- 74 ?? 88 9D ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 7D ?? ?? 8D 8D ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ??
- 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 66 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 8D
- 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D7 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 8D
- ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- C6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? F6 85
- ?? ?? ?? ?? ?? 8D 45 ?? 74 ?? 6A ?? 50 8B CE E8 ?? ?? ?? ?? 8B F0 85 F6 0F 85 ?? ??
- ?? ?? 8B B5 ?? ?? ?? ?? EB ?? 83 7D ?? ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 FF 15 ?? ??
- ?? ?? 85 C0 74 ?? 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ??
- 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 53 FF 15 ?? ??
- ?? ?? 8B 1D ?? ?? ?? ?? FF D3 8B F0 83 FE ?? 75 ?? 83 7F ?? ?? 8B C7 72 ?? 8B 07 68
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 83 7F ?? ?? 72 ?? 8B 3F 57 FF 15 ?? ??
- ?? ?? 85 C0 75 ?? FF D3 8B F0 EB ?? FF 15 ?? ?? ?? ?? EB ?? 33 F6 8D 4D ?? E8 ?? ??
- ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? C2
+ $dmalock_v1_encrypt_files_1 = {
+ 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ??
+ ?? ?? A3 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83
+ F8 ?? 75 ?? 32 C0 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8A 9D ?? ?? ??
+ ?? 33 C0 84 DB 74 ?? EB ?? 8D [2-5] 8A 90 ?? ?? ?? ?? 84 D2 74 ?? 8A 8C 05
+ ?? ?? ?? ?? 3A CA 74 ?? 80 F1 ?? 3A CA 75 ?? 40 80 BC 05 ?? ?? ?? ?? ?? 75 ?? 8A 8C
+ 05 ?? ?? ?? ?? 3A 88 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 33 C0 84 DB 74 ?? 8A 90 ?? ?? ??
+ ?? 84 D2 74 ?? 8A 8C 05 ?? ?? ?? ?? 3A CA
}
- $remote_connection_p1 = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8B 5D ?? 56 57 6A ?? 8B FA 8B F1
- FF 15 ?? ?? ?? ?? 33 C0 50 50 89 45 ?? 89 45 ?? 8D 45 ?? 50 8D 45 ?? 50 6A ?? 57 56
- FF 15 ?? ?? ?? ?? 8B D3 8B C8 E8 ?? ?? ?? ?? 83 3B ?? 8B F0 75 ?? 68 ?? ?? ?? ?? EB
- ?? 81 3B ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? EB ?? 81 3B ?? ?? ??
- ?? 74 ?? 81 3B ?? ?? ?? ?? 74 ?? 85 F6 74 ?? 83 C8 ?? EB ?? 83 65 ?? ?? 8D 75 ?? 8B
- 45 ?? 8B FB C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? A5 A5 A5 8B 4D ?? 5F 5E 33 CD 5B E8 ??
- ?? ?? ?? C9 C3
+ $dmalock_v1_encrypt_files_2 = {
+ EB ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B BD ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? 52 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ?? ?? ??
+ ?? 8B 4D ?? 5F 5E 33 CD B0 ?? 5B E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $remote_connection_p2 = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8B 5D ?? 56 57 6A ?? 8B FA 8B F1
- FF 15 ?? ?? ?? ?? 33 C0 50 50 50 89 45 ?? 8D 45 ?? 50 FF 75 ?? 57 56 FF 15 ?? ?? ??
- ?? 8B D3 8B C8 E8 ?? ?? ?? ?? 83 3B ?? 8B F0 75 ?? 68 ?? ?? ?? ?? EB ?? 81 3B ?? ??
- ?? ?? 75 ?? 68 ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 85 F6 74 ?? 83 C8 ?? EB ?? 83 65 ??
- ?? 8D 75 ?? 8B 45 ?? 8B FB C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? A5 A5 A5 8B 4D ?? 5F 5E
- 33 CD 5B E8 ?? ?? ?? ?? C9 C3
+ $dmalock_v1_encrypt_files_3 = {
+ 74 ?? 80 F1 ?? 3A CA 75 ?? 40 80 BC 05 ?? ?? ?? ?? ?? 75 ?? 8A 8C 05 ?? ?? ?? ?? 3A
+ 88 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 56 8D 95 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 52 E8 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 83 C4 ?? A8 ?? 74 ?? A8 ?? 0F 85 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 56 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 55
+ ?? 8B 85 ?? ?? ?? ?? 52 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4
}
- $encrypt_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
- 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 8B 45 ?? 83 F8 ?? C7 45 ?? ?? ?? ?? ?? 0F
- 94 C7 83 F8 ?? 0F 94 C3 83 F8 ?? 75 ?? B8 ?? ?? ?? ?? EB ?? 0F B6 C3 83 F0 ?? 8D 04
- 45 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 6A ?? FF 76 ?? FF 15 ?? ?? ?? ?? 8B C8 89 4E ??
- 85 C9 0F 84 ?? ?? ?? ?? 84 FF 74 ?? BF ?? ?? ?? ?? EB ?? 0F B6 C3 8D 3C 45 ?? ?? ??
- ?? 8B 56 ?? 8B 46 ?? 85 D2 7C ?? 0F 8F ?? ?? ?? ?? 85 C0 72 ?? 85 D2 7C ?? 0F 8F ??
- ?? ?? ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 83 F8 ?? 74 ?? 89 55 ?? EB ?? 0F 57 C0 66 0F 13
- 45 ?? 8B 45 ?? FF 75 ?? 50 FF 75 ?? FF 75 ?? 57 51 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D
- 4D ?? 89 46 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ??
- 59 5F 5E 5B 8B E5 5D C2
+ $dmalock_v1_enum_shares_and_discs_type_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 68 ?? ??
+ ?? ?? 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? 83 C4 ?? 89 ?? ?? ?? ?? ?? C6 85 ??
+ ?? ?? ?? ?? 85 ?? 0F 84 ?? ?? ?? ?? ?? 32 DB E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? ??
+ 8B F8 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 ?? 6A ?? 89 45 ?? 66 89 45 ?? 88 45 ?? 8D 45 ??
+ 6A ?? 50 88 5D ?? E8 ?? ?? ?? ?? 6A ?? 8D 4D ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 75 ?? B3 ?? 6A ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 DB 74 ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 32 C0 5F 5E 5B 8B 4D ?? 33 CD
+ E8 ?? ?? ?? ?? 8B E5 5D C3 8D 95 ?? ?? ?? ?? 52 ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 83 BD ?? ?? ?? ?? ?? 77 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 72 ?? C6
+ 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ??
+ 8B 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 51 52 68
}
- $encrypt_files_p2 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 56 A1 ?? ?? ?? ?? 33 C5
- 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 83 7E ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 85 ?? ?? ??
- ?? 8B 4D ?? 85 C9 74 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? EB ?? 8B 45 ?? 85 C0 74 ?? 0F
- 8E ?? ?? ?? ?? 83 F8 ?? 7E ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? EB ?? F6 C1 ?? C7 45 ?? ??
- ?? ?? ?? B8 ?? ?? ?? ?? 0F 95 C0 40 89 45 ?? 83 7D ?? ?? 7F ?? 0F 8C ?? ?? ?? ?? 83
- 7D ?? ?? 0F 82 ?? ?? ?? ?? 83 7D ?? ?? 7F ?? 0F 8C ?? ?? ?? ?? 83 7D ?? ?? 0F 82 ??
- ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 8D 45 ?? 8B
- CE 50 E8 ?? ?? ?? ?? 8D 45 ?? 8B CE 50 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 8B E5 5D C2 ?? ?? 8D 45 ?? 6A
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 C6 45 ??
- ?? E8 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 8D 4D ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 45
- ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 C6
- 45 ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 50 C6 45 ?? ?? E8
+ $dmalock_v1_enum_shares_and_discs_type_2 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 8B 5D ?? 56 57
+ 8D 8D ?? ?? ?? ?? 51 50 6A ?? 6A ?? 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 33 C0 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2 ?? ?? 8B 95 ?? ?? ??
+ ?? 52 6A ?? FF 15 ?? ?? ?? ?? 8B F8 89 BD ?? ?? ?? ?? 85 FF 75 ?? 50 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2 ??
+ ?? 8D A4 24 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 6A ?? 57 E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 57 8D 95 ?? ?? ?? ?? 52 50 FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 39 85 ?? ?? ?? ?? 76 ?? 8D 77 ?? EB ?? 8D A4 24
+ ?? ?? ?? ?? 83 7E ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 51
+ C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 0E 8B C1 83 C4 ?? 8D 78 ?? 8B FF 8A 10 40 84
+ D2 75 ?? 2B C7 50 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8B 06 83 C4 ?? 8D 50 ?? 90
+ 8A 08 40 84 C9 75 ?? 2B C2 6A ?? 8D 84 05 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 8B 4D ?? 83 C4 ?? 51 8D 95 ?? ?? ?? ?? 53 52 E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 83
+ C4 ?? 8B 46 ?? 83 E0 ?? 3C ?? 75 ?? 8B 4D ?? 51 53 8D 56 ?? 52 E8 ?? ?? ?? ?? 85 C0
+ 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 40 83 C6 ?? 89 85 ??
+ ?? ?? ?? 3B 85 ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? E9 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 50
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 8B 4D ?? F7 D8 5F 1B C0 5E 33 CD 40 5B E8 ?? ?? ?? ?? 8B E5 5D C2
+ }
+ $dmalock_v1_enum_shares_and_discs_type_3 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 68 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? A3 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 6A ?? 51 8B D8 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? A3 ?? ?? ?? ?? BF ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? F7 C3 ?? ?? ?? ?? 76 ?? 57 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ??
+ ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B F0 56 68
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 FE ?? 74 ?? 83 FE ?? 74 ?? 83 FE ?? 75 ?? 8B
+ 55 ?? 8B 85 ?? ?? ?? ?? 52 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 47 D1 EB
+ FF 8D ?? ?? ?? ?? 75 ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $dmalock_v2_enum_logical_disks = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 33 DB 68 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 53 50 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F BE 4D ?? 51 8D 95 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 88 9D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ??
+ ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 75 ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ??
+ B0 ?? 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 4D ?? 8A C3 33 CD 5B E8 ?? ??
+ ?? ?? 8B E5 5D C3
+ }
+ $dmalock_v4_remote_server_communication = {
+ 85 FF 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 FB ?? 0F
+ 87 ?? ?? ?? ?? FF 24 9D ?? ?? ?? ?? 8B 46 ?? 50 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83
+ C4 ?? B0 ?? C3 8B 4E ?? 8B 56 ?? 51 52 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0
+ ?? C3 8B 46 ?? 8B 4E ?? 50 51 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0 ?? C3 8B
+ 56 ?? 8B 46 ?? 52 50 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0 ?? C3 8B 4E ?? 8B
+ 56 ?? 51 52 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0 ?? C3 8B 46 ?? 8B 4E ?? 8B
+ 56 ?? 50 51 52 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0 ?? C3 8B 46 ?? 8B 4E ??
+ 50 51 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B0 ?? C3 32 C0 C3
+ }
+ $dmalock_v4_encrypt_file_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 68 ?? ??
+ ?? ?? 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? 56
+ 32 DB E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 56 8B F8 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 56
+ 6A ?? 89 45 ?? 89 45 ?? 66 89 45 ?? 8D 45 ?? 6A ?? 50 88 5D ?? E8 ?? ?? ?? ?? 6A ??
+ 8D 4D ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B3 ?? 6A ?? 57 56 E8
+ ?? ?? ?? ?? 83 C4 ?? 84 DB 74 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F 5E 5B 8B 4D ??
+ 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $dmalock_v4_encrypt_file_2 = {
+ 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 89 B5 ?? ?? ??
+ ?? 85 F6 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B
+ D8 6A ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 3D ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? 0F 85 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 89 B5 ?? ?? ?? ?? 85 F6 74
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 46 ?? 85 C0 74 ?? 8B 75 ?? B9 ?? ?? ??
+ ?? 8B F8 F3 A5 66 A5 8B B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 46
+ ?? EB ?? 33 F6 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 7E ?? 57 89 35 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 8B C6 E8 ?? ?? ?? ?? 84 C0 74 ?? 8B 4E ?? 8B 17 56 6A
+ ?? 6A ?? 68 ?? ?? ?? ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 74 ?? C6 46 ?? ?? 8B B5 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 53 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 56 6A ?? 6A ?? 68
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 56 52 6A ?? 53 E8 ?? ?? ?? ?? 8B 45 ??
+ 8B 8D ?? ?? ?? ?? 56 50 6A ?? 51 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 5F 5E 33
+ CD B8 ?? ?? ?? ?? 5B E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $dmalock_v1_encrypt_files_1 and $dmalock_v1_encrypt_files_2 and $dmalock_v1_encrypt_files_3 and $dmalock_v1_enum_shares_and_discs_type_1 ) or ( $dmalock_v1_encrypt_files_1 and $dmalock_v1_encrypt_files_2 and $dmalock_v1_encrypt_files_3 and $dmalock_v1_enum_shares_and_discs_type_2 ) or ( $dmalock_v1_encrypt_files_1 and $dmalock_v1_encrypt_files_2 and $dmalock_v1_encrypt_files_3 and $dmalock_v1_enum_shares_and_discs_type_3 ) or ( $dmalock_v1_encrypt_files_1 and $dmalock_v1_encrypt_files_3 and $dmalock_v1_enum_shares_and_discs_type_1 and $dmalock_v2_enum_logical_disks ) or ( $dmalock_v4_encrypt_file_1 and $dmalock_v4_encrypt_file_2 and $dmalock_v4_remote_server_communication and $dmalock_v2_enum_logical_disks )
}
-rule REVERSINGLABS_Win32_Ransomware_Dragon : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Sarbloh : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Dragon ransomware."
+ description = "Yara rule that detects Sarbloh ransomware."
author = "ReversingLabs"
- id = "dbeab955-f1fe-57eb-a9a4-c8c885ab7fad"
- date = "2020-10-30"
- modified = "2020-10-30"
+ id = "532abd77-f091-5c54-87a3-7e8be5253efd"
+ date = "2021-05-21"
+ modified = "2021-05-21"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Dragon.yara#L1-L149"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sarbloh.yara#L1-L88"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "7298c5681deaf04abb6a656cefc09b5ee4096ff7a5028caab1d7b107e97be90a"
+ logic_hash = "7259aa9d1fe657db220ee50f1610e6439ff61673d92f46ebc3b8cadd990f002c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -44152,135 +43375,83 @@ rule REVERSINGLABS_Win32_Ransomware_Dragon : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Dragon"
+ tc_detection_name = "Sarbloh"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 56 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 85 C0 0F 85 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 88 45 ?? 83 EC ?? 89 45 ?? 8B
- CC 89 A5 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC E8 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? BA ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 56 8B D0 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? C6
- 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ??
- ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ??
- ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ??
- ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1
- }
- $remote_connection_p2 = {
- 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ??
- 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ??
- ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F
- 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 8D 4D ?? 8D 55 ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 0F 43 4D ?? 51 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 83 FA
- ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ??
- 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B
- 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ??
- 64 89 0D ?? ?? ?? ?? 59 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $find_files_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 83 EC ?? 89 8D ??
- ?? ?? ?? 8B D4 8D 71 ?? C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C6 02 ?? 8A 01 41
- 84 C0 75 ?? 2B CE 8B B5 ?? ?? ?? ?? 51 56 8B CA E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8D
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 0F 84 ?? ?? ?? ?? 8B 1D
- }
- $find_files_2 = {
- 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ??
- 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- 8A 11 3A 10 75 ?? 84 D2 74 ?? 8A 51 ?? 3A 50 ?? 75 ?? 83 C1 ?? 83 C0 ?? 84 D2 75 ??
- 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ??
- ?? 56 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 51 8B D4 8D 8D ?? ?? ?? ??
- 8D 71 ?? C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C6 02 ?? 8A 01 41 84 C0 75 ?? 2B
- CE 8D 85 ?? ?? ?? ?? 51 50 8B CA E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 74 ??
- 83 EC ?? 8B CC 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 57 FF D3 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B 4D ?? 5F
- 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_files_p1 = {
+ 8B 45 ?? C6 00 ?? 8B 45 ?? 40 89 45 ?? 39 75 ?? 72 ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ??
+ ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 52 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 75
+ ?? 81 FE ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 8B D8 89 5D ?? 85 DB 0F 84 ?? ?? ?? ?? C1 E6 ?? 56 6A ?? 89 75 ?? FF 15 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 7D ?? 8D 85 ?? ?? ?? ??
+ 6A ?? 6A ?? 50 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 8B
+ 8D ?? ?? ?? ?? 8B C1 8B 55 ?? 0B C2 89 4D ?? 89 55 ?? 0F 84 ?? ?? ?? ?? 0F 57 C0 66
+ 0F 13 45 ?? 85 D2 0F 8C ?? ?? ?? ?? 7F ?? 85 C9 0F 84 ?? ?? ?? ?? 8B 45 ?? 89 45 ??
+ 8B 45 ?? 89 45 ?? EB ?? 8B 75 ?? 8B 7D ?? 6A ?? 6A ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ??
+ 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 8B 45 ?? 8B 4D ?? 89 4D ?? 89 45 ??
+ 85 C0 0F 8C ?? ?? ?? ?? 7F ?? 85 C9 0F 82 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 8D 85
+ ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 6A ?? 6A ?? 56 8B 75 ??
+ 8D 45 ?? 56 50 6A ?? 6A ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 85 C0 0F
+ 85 ?? ?? ?? ?? 8B 75 ?? EB ?? 33 F6 8B 45 ?? 8B 4D ?? 89 75 ?? 89 4D ?? 89 45 ?? 85
+ C0 0F 8C ?? ?? ?? ?? 7F ?? 85 C9 0F 82 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 8D 85 ??
+ ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 33 FF 85 C0 0F 88 ?? ?? ?? ?? 85 F6 0F 84
}
- $skip_hk_china_taiwan_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 88 45 ?? 89 45 ?? 8D 4D ?? 6A ??
- 68 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 88 45 ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D
- 4D ?? 83 7D ?? ?? 8D 55 ?? 0F 43 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ??
- 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- C6 45 ?? ?? 8D 4D ?? 6A ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 83 F8
- ?? 0F 85 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ??
- ?? ?? 6A ?? 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 55 ??
- 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83
- C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72
- ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8
- ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 8D ??
- ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8
+ $encrypt_files_p2 = {
+ 8B 75 ?? 8D 45 ?? 56 50 53 52 6A ?? 52 FF 75 ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 56 53 8D 45 ?? 50 6A ?? 6A ?? 6A ?? FF 75 ??
+ FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 8B 4D ??
+ 81 C7 ?? ?? ?? ?? 3B 7D ?? 72 ?? 8B 75 ?? 03 75 ?? 8B 45 ?? 83 D0 ?? 89 75 ?? 89 45
+ ?? 3B 45 ?? 0F 8C ?? ?? ?? ?? 7F ?? 3B B5 ?? ?? ?? ?? 8B 75 ?? 0F 82 ?? ?? ?? ?? 8D
+ 45 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? F7 D8 6A ?? 1B DB 8D 45
+ ?? 23 5D ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF 75 ?? 89 5D ?? 89 5D ?? FF 15 ?? ?? ?? ??
+ F7 D8 1B F6 23 75 ?? 56 6A ?? 89 75 ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8
+ 85 FF 0F 84 ?? ?? ?? ?? 8D 45 ?? 89 5D ?? 50 57 6A ?? 6A ?? 6A ?? FF 75 ?? FF 15 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 56 8D 45 ?? 89 5D ?? 50 57 6A ?? 6A ?? 6A ?? FF 75
+ ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 56 57 8D 45 ?? 50 6A ?? 6A
+ ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 85 C0 78 ?? 39 75 ?? 75 ??
+ 8B 85 ?? ?? ?? ?? 6A ?? 6A ?? 89 85 ?? ?? ?? ?? 8B 45 ?? 6A ?? 89 85 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 8D 45 ?? 89 9D ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? FF 75 ?? 89 B5 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 85 C0 78 ?? 33 C0 B9 ?? ?? ?? ?? 83
+ 7D ?? ?? 0F 44 C1 89 45 ?? 89 7D ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 03 4D ?? 39 4D ?? 73
+ ?? 90 8B 45 ?? C6 00 ?? 8B 45 ?? 40 89 45 ?? 39 4D ?? 72 ?? 57 6A ?? FF 15 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 8B 5D ?? 8B 7D ?? 8B 75 ?? EB
}
- $skip_hk_china_taiwan_p2 = {
- 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42
- 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ??
- ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83
- C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? B0 ??
- 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 55 ??
- 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83
- C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72
- ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8
- ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 8D ??
- ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ??
- 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42
- 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ??
- ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1
- 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 32 C0 E9 ?? ?? ?? ?? 6A ?? E8
- ?? ?? ?? ?? E8
+ $find_files_p1 = {
+ 55 8B EC 83 EC ?? 53 56 8B 75 ?? 57 8B F9 83 3E ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 8D
+ 45 ?? 50 52 FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 89 45 ?? 8D
+ 45 ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 57 C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 0F 89 4D ?? 85 C0 78 ??
+ 83 F9 ?? 74 ?? FF 75 ?? BB ?? ?? ?? ?? C7 06 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 50
+ FF 15 ?? ?? ?? ?? 8B 55 ?? EB ?? FF 75 ?? C7 06 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3 8B 17 33 DB 89 55 ?? C7 45
+ ?? ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 81 C1 ?? ?? ?? ?? 39 4D ?? 73
}
- $crypt_files = {
- 8B FF 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 8B 45 ?? 89 45 ?? 89
- 4D ?? 56 8B 75 ?? 85 C9 75 ?? 33 C0 E9 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ?? ?? ?? 83 20
- ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C8 ?? E9 ?? ?? ?? ?? 53 8B C6
- 8B D6 C1 FA ?? 83 E0 ?? 57 6B F8 ?? 89 55 ?? 8B 14 95 ?? ?? ?? ?? 89 7D ?? 8A 5C 3A
- ?? 80 FB ?? 74 ?? 80 FB ?? 75 ?? 8B C1 F7 D0 A8 ?? 75 ?? E8 ?? ?? ?? ?? 83 20 ?? E8
- ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? F6 44 3A ?? ?? 74 ?? 6A
- ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 8D 7D ?? AB 56 AB AB E8 ?? ?? ?? ??
- 59 84 C0 74 ?? 84 DB 74 ?? FE CB 80 FB ?? 8B 5D ?? 0F 87 ?? ?? ?? ?? FF 75 ?? 8D 45
- ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 E9 ?? ?? ?? ?? FF 75 ?? 8B 5D ?? 8D 45 ?? 53
- 56 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8B 4D ?? 8B 55 ?? 8B 04 8D ?? ?? ?? ?? 80 7C 10
- ?? ?? 7D ?? 0F BE C3 8B 5D ?? 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 83 E8 ?? 75 ?? FF 75 ??
- 8D 45 ?? 53 56 50 E8 ?? ?? ?? ?? EB ?? FF 75 ?? 8D 45 ?? 53 56 50 E8 ?? ?? ?? ?? EB
- ?? FF 75 ?? 8D 45 ?? 53 56 50 E8 ?? ?? ?? ?? EB ?? 8B 4C 10 ?? 8D 7D ?? 8B 5D ?? 33
- C0 AB 6A ?? AB AB 8D 45 ?? 50 FF 75 ?? 53 51 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ??
- ?? ?? ?? 89 45 ?? 8D 75 ?? 8D 7D ?? A5 A5 A5 8B 4D ?? 8B 55 ?? 8B 45 ?? 85 C0 75 ??
- 8B 45 ?? 85 C0 74 ?? 6A ?? 5E 3B C6 75 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 89 30 EB ?? 50 E8 ?? ?? ?? ?? 59 EB ?? 8B 04 8D ?? ?? ?? ?? F6 44 10 ?? ?? 74
- ?? 80 3B ?? 75 ?? 33 C0 EB ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 20
- ?? 83 C8 ?? EB ?? 2B 45 ?? 5F 5B 8B 4D ?? 33 CD 5E E8 ?? ?? ?? ?? 8B E5 5D C3
+ $find_files_p2 = {
+ 8B 45 ?? C6 00 ?? 8B 45 ?? 40 89 45 ?? 39 4D ?? 72 ?? 53 6A ?? 6A ?? 6A ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 52 FF 15 ?? ?? ?? ?? 8B F8 33 DB
+ 89 5D ?? 81 FF ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 55 ?? 85 FF 78 ?? 8B 4D ?? 8B 35 ??
+ ?? ?? ?? 2B CB 0F 84 ?? ?? ?? ?? 83 E9 ?? 0F 85 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B C1
+ C1 E8 ?? F7 D0 A8 ?? 74 ?? F7 C1 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 FE ?? 74 ?? 83 FE
+ ?? 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 33 C0
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $skip_hk_china_taiwan_p* ) ) and ( all of ( $find_files_* ) ) and ( $crypt_files ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Gibon : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Farattack : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Gibon ransomware."
+ description = "Yara rule that detects FarAttack ransomware."
author = "ReversingLabs"
- id = "3f1a5bee-8fc0-5596-b898-e97073731930"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "7ee7121a-4ca2-513c-96dc-53b5c48d719f"
+ date = "2022-06-21"
+ modified = "2022-06-21"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Gibon.yara#L1-L122"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.FarAttack.yara#L1-L93"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "cace0f35529307487f39aace6ae8989c7b878f82ebe890b256dfac563551a099"
+ logic_hash = "af22b8110c2b545f083b443c7a1fa7e7639324e9188eefadfe1fe70ebb1bb7fb"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -44288,116 +43459,85 @@ rule REVERSINGLABS_Win32_Ransomware_Gibon : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Gibon"
+ tc_detection_name = "FarAttack"
tc_detection_factor = 5
importance = 25
strings:
- $remote_server_connection_1_0 = {
- 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
- ?? 64 A1 ?? ?? ?? ?? 50 53 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45
- ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? BA ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 85 C0 74 ?? BA ?? ??
- ?? ?? E9 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ??
- 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 B9 ?? ?? ?? ?? 83 FE ?? 75 ?? BA ?? ?? ?? ?? E9
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? 6A ?? 66 89 85 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 56 FF 15 ?? ?? ?? ?? 8B
- 3D ?? ?? ?? ?? 85 C0 79 ?? FF D7 50 51 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 8B 43 ??
- 83 C0 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 7B ?? ?? 8D 43 ?? FF 73 ?? 0F 43 43 ?? 8D 8D ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
- }
- $remote_server_connection_1_1 = {
- E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ??
- ?? ?? ?? 8B 53 ?? 8D 4B ?? 83 FA ?? 0F 43 4B ?? 8D 41 ?? 89 85 ?? ?? ?? ?? 90 8A 01
- 41 84 C0 75 ?? 2B 8D ?? ?? ?? ?? 8D 43 ?? 6A ?? 83 FA ?? 51 0F 43 43 ?? 50 56 FF 15
- ?? ?? ?? ?? 85 C0 79 ?? FF D7 50 51 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 8B C8 E8 ?? ?? ?? ?? EB ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
- 83 F8 ?? 0F 85 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? BE ?? ?? ?? ?? 8B 43 ?? 83 F8 ?? 72 ?? 8B 4B ?? 40 3D ?? ?? ?? ?? 72
- ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82
- ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B C6 8B 4D
- ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D 8B E3 5B C3
- }
- $encryption_loop_1_0 = {
- 66 8B 01 66 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EE ?? 75 ?? C6 85 ?? ?? ?? ?? ?? E9 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 8B 40 ?? 03 C8 8B 51 ?? 83 CA ??
- 8B C2 83 C8 ?? 83 79 ?? ?? 0F 45 C2 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 32 C0 0F 85 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 C7 45 ?? ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? 83 CB ?? 68 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? 8B D7 8B 9D ?? ?? ?? ?? 83 CB ?? 83 7F ?? ?? 89 9D ?? ?? ?? ?? 89
- 9D ?? ?? ?? ?? 72 ?? 8B 17 83 78 ?? ?? 8B C8 72 ?? 8B 08 8B 70 ?? 3B 77 ?? 75 ?? 85
- F6 0F 84
+ $find_files = {
+ 56 FF 73 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 75 ?? 50 FF 15 ?? ?? ?? ?? 56 E8 ??
+ ?? ?? ?? 59 6A ?? 58 E9 ?? ?? ?? ?? 8D 46 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 03 C7 89
+ 45 ?? 3D ?? ?? ?? ?? 0F 8D ?? ?? ?? ?? F7 06 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 4E ??
+ 51 68 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? F6 06 ?? 74 ?? 8B 45 ?? 8D 04 45 ?? ?? ?? ?? 50 8D 46 ??
+ 50 8B 43 ?? 8D 04 78 83 C0 ?? 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 8B 53 ??
+ 8B 75 ?? 8B 01 53 89 44 72 ?? 66 8B 41 ?? 8B CE 66 89 44 4A ?? FF 43 ?? 83 63 ?? ??
+ E8 ?? ?? ?? ?? FF 4B ?? 83 63 ?? ?? 8B 75 ?? E9 ?? ?? ?? ?? 83 7B ?? ?? 75 ?? FF 73
+ ?? FF 73 ?? FF 73 ?? FF 73 ?? 57 FF 73 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? C7 43
+ ?? ?? ?? ?? ?? 8D 46 ?? 50 FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ??
+ ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 8D
+ 04 45 ?? ?? ?? ?? 50 8D 46 ?? 50 8B 43 ?? 8D 04 78 83 C0 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 83 7E ?? ?? 75 ?? 83 7E ?? ?? 74 ?? 6A ?? E8 ?? ?? ?? ?? 8B F8 8B 45 ?? 8D 34 00
+ 8D 4E ?? 51 E8 ?? ?? ?? ?? 56 89 07 FF 73 ?? 50 E8 ?? ?? ?? ?? 8B 07 33 C9 83 C4 ??
+ 66 89 0C 06 8B 75 ?? 51 57 51 8B 46 ?? 89 47 ?? 8B 46 ?? 89 47 ?? 8B 45 ?? 89 47 ??
+ FF 73 ?? FF 15 ?? ?? ?? ?? 8B 7D ?? 8B 4B ?? A1 ?? ?? ?? ?? 89 44 79 ?? 66 A1 ?? ??
+ ?? ?? 66 89 44 79 ?? 56 FF 75 ?? FF 15
}
- $encryption_loop_1_1 = {
- 66 8B 01 66 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EE ?? 75 ?? C6 85 ?? ?? ?? ?? ?? EB ??
- 32 C0 74 ?? C6 85 ?? ?? ?? ?? ?? EB ?? C6 85 ?? ?? ?? ?? ?? F6 C3 ?? 74 ?? 83 E3 ??
- 8D 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 C3 ?? 74 ?? 83 E3 ?? 8D 8D ??
- ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 C3 ?? 74 ?? 83 E3 ?? 8D 8D ?? ?? ?? ??
- 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 C3 ?? 74 ?? 83 E3 ?? 8D 8D ?? ?? ?? ?? 89 9D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 32 C0 75 ?? 83 E3 ?? 8D 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 32 C0 C7 45 ?? ?? ?? ?? ?? 75 ?? 83 E3 ?? 8D 8D ?? ?? ?? ?? 89 9D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 51 FF B5 ?? ?? ?? ?? BA
- ?? ?? ?? ?? C6 45 ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 95
+ $create_key = {
+ 55 8B EC 56 6A ?? E8 ?? ?? ?? ?? 8B F0 59 85 F6 75 ?? 32 C0 EB ?? A1 ?? ?? ?? ?? 53
+ 33 DB 85 C0 74 ?? 53 6A ?? 53 53 56 FF D0 EB ?? 8A C3 84 C0 75 ?? FF 15 ?? ?? ?? ??
+ 3D ?? ?? ?? ?? 75 ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 6A ?? 53 53 56 FF D0 8A D8 84
+ DB 75 ?? 56 E8 ?? ?? ?? ?? 59 32 C0 EB ?? 8B 4D ?? B0 ?? 89 71 ?? 5B 5E 5D C3
}
- $encryption_loop_1_2 = {
- 57 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ??
- ?? ?? ?? C3 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 FF B5
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E
- 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 51 FF B5 ?? ?? ?? ?? BA ?? ?? ?? ?? 51
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 69 0F ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ??
- ?? ?? BA ?? ?? ?? ?? 03 48 ?? 8D 85 ?? ?? ?? ?? 50 51 E8 ?? ?? ?? ?? 85 C0 74 ?? BA
- ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
+ $encrypt_files_p1 = {
+ 50 68 ?? ?? ?? ?? 6A ?? 50 50 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 83
+ FF ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 0B 45 ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 48 ?? 8B 40
+ ?? 83 C1 ?? 03 C1 8B 5D ?? 89 5D ?? 8B 4D ?? 89 4D ?? 99 03 D8 89 5D ?? 13 CA 89 4D
+ ?? 8B 55 ?? 8B 45 ?? 85 D2 7C ?? 7F ?? 3D ?? ?? ?? ?? 76 ?? 89 75 ?? EB ?? 83 65 ??
+ ?? 85 D2 7C ?? 7F ?? 3D ?? ?? ?? ?? 76 ?? 89 75 ?? EB ?? 83 65 ?? ?? C7 45 ?? ?? ??
+ ?? ?? 83 7D ?? ?? 74 ?? 6A ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 59 89 4D ?? 51
+ 52 50 E8 ?? ?? ?? ?? 89 45 ?? 89 55 ?? 8B 4D ?? 6A ?? 53 51 6A ?? 6A ?? 57 FF 15 ??
+ ?? ?? ?? 8B D8 89 5D ?? 85 DB 0F 84 ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? B8 ?? ??
+ ?? ?? 89 45 ?? 89 45 ?? 33 C9 8B C1 89 45 ?? 89 45 ?? 89 4D ?? 89 4D ?? 89 45 ?? 89
+ 45 ?? 89 4D ?? 8B 4D ?? FF 71 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 4D ?? FF 71 ?? FF 71 ?? 8D 41 ?? 50
+ FF 71 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 8B 55 ?? 85 C0
}
- $encryption_loop_1_3 = {
- 69 37 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 03 70 ?? E8 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 81 CB ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 78 ?? 8D
- 4A ?? 89 08 8D 4A ?? 89 48 ?? 8D 4A ?? 89 48 ?? 8D 4A ?? 89 48 ?? 8D 4A ?? 89 48 ??
- B9 ?? ?? ?? ?? F3 A5 66 A5 C7 80 ?? ?? ?? ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ??
- ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- C6 45 ?? ?? 8B B5 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 56 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ?? ?? ?? 83 C4
- ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B BD ??
- ?? ?? ?? 8B 8D ?? ?? ?? ?? FF 07 8B 07 89 41 ?? 69 17 ?? ?? ?? ?? 8B 41 ?? 80 A4 02
- ?? ?? ?? ?? ?? 8B 01 48 39 07 75 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F
- 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E8
- ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8A 11 8B
- C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? C3
+ $encrypt_files_p2 = {
+ 75 ?? 89 55 ?? 21 45 ?? 8B CE 89 4D ?? 89 4D ?? EB ?? 8B 4D ?? 3B 4D ?? 0F 8D ?? ??
+ ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 85 C9 74 ?? 83 7D ?? ?? 74 ?? 8D 41 ?? 3B 45 ?? 74 ??
+ 8B C1 99 FF 75 ?? FF 75 ?? 52 50 E8 ?? ?? ?? ?? 8B C8 89 45 ?? C7 45 ?? ?? ?? ?? ??
+ EB ?? 8B CA 81 E9 ?? ?? ?? ?? 89 4D ?? 8B 55 ?? 83 DA ?? 83 65 ?? ?? 89 55 ?? 6A ??
+ 8B 45 ?? FF 70 ?? 52 51 E8 ?? ?? ?? ?? 6A ?? 8B 4D ?? FF 71 ?? 52 50 E8 ?? ?? ?? ??
+ 8B C8 89 4D ?? 89 55 ?? 8B 45 ?? 2B C1 89 45 ?? 8B 4D ?? 1B CA 89 45 ?? 89 4D ?? EB
+ ?? 8B 55 ?? 8B C2 C1 F8 ?? FF 75 ?? FF 75 ?? 52 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ??
+ 89 45 ?? 85 C0 75 ?? 50 FF 75 ?? FF 75 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 57 FF 15 ?? ??
+ ?? ?? 8B 75 ?? 8B 7D ?? 83 4D ?? ?? E8 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 45
+ ?? E8 ?? ?? ?? ?? C3 03 45 ?? 56 6A ?? 8D 4D ?? 51 50 FF 75 ?? 50 6A ?? 6A ?? 8D 85
+ ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 45 ?? 40
+ 89 45 ?? 3B 45 ?? 75 ?? 8B 75 ?? FF 76 ?? FF 76 ?? 8B 45 ?? 03 45 ?? 03 45 ?? 50 E8
+ ?? ?? ?? ?? FF 76 ?? FF 76 ?? 8B 46 ?? 03 45 ?? 03 45 ?? 03 45 ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 8B 7E ?? 03 7E ?? 03 7D ?? 03 7D ?? 8B 45 ?? 03 F8 8D 75 ?? A5 A5 A5 A5 6A
+ ?? 50 FF 15 ?? ?? ?? ?? 8B 7D ?? 33 F6 46 FF 75 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 89 4D
+ ?? 8B 55 ?? 8B 45 ?? E9 ?? ?? ?? ?? 53 8B 35 ?? ?? ?? ?? FF D6
}
condition:
- uint16( 0 ) == 0x5A4D and ( $remote_server_connection_1_0 and $remote_server_connection_1_1 and ( all of ( $encryption_loop_1_* ) ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $create_key ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Nemty : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Cybervolk : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Nemty ransomware."
+ description = "Yara rule that detects CyberVolk ransomware."
author = "ReversingLabs"
- id = "c56ecd32-5903-5bcc-aa69-a070f2c247c4"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "4d8bf096-d5c9-5a77-99e6-2c66e480da36"
+ date = "2024-11-27"
+ modified = "2024-11-27"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Nemty.yara#L1-L205"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CyberVolk.yara#L1-L293"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "dc8cfdcdea8ecb2018b1b04bb1b645f6dbdc6c07357719100677c75945edef40"
+ logic_hash = "59ed7c4f576fa7cd4cceb724d14f258598c140e434ed309fe2e599c3aaa667d9"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -44405,184 +43545,265 @@ rule REVERSINGLABS_Win32_Ransomware_Nemty : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Nemty"
+ tc_detection_name = "CyberVolk"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_p1 = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 33 DB 68 ?? ?? ?? ?? 8D 75
- ?? 89 5D ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ?? 83 78 ?? ?? 59 59 72 ?? 8B 00
- 53 53 50 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 33 FF 8D 75 ?? E8 ?? ?? ?? ?? 6A
- ?? 8D 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 75 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ??
- ?? ?? ?? 83 78 ?? ?? 59 59 72 ?? 8B 00 53 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ??
- ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 32 DB EB ?? B3 ?? 6A ?? 33 FF 8D 75 ?? E8 ?? ?? ?? ??
- 6A ?? 8D 75 ?? E8 ?? ?? ?? ?? 84 DB 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 75 ?? E8 ??
- ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ?? 83 78 ?? ?? 59 59 72 ?? 8B 00 8B 1D ?? ?? ?? ??
- 50 FF D3 6A ?? 33 FF 8D 75 ?? 89 45 ?? E8 ?? ?? ?? ?? 6A ?? 8D 75 ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 75 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ?? 83 78 ?? ?? 59 59
- 72 ?? 8B 00 50 FF D3 33 DB 43 53 33 FF 8D 75 ?? 89 45 ?? E8 ?? ?? ?? ?? 53 8D 75 ??
- E8 ?? ?? ?? ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 59 59 FF 75 ?? FF
+ $manage_gui_p1 = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? 57 50
+ 6A ?? 6A ?? 6A ?? 6A ?? FF D6 8D 84 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 0F 84 ??
+ ?? ?? ?? 83 F8 ?? 74 ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 6A ?? FF
+ D6 6A ?? 8B F8 FF D6 8B 75 ?? 99 2B C2 6A ?? D1 F8 68 ?? ?? ?? ?? 2D ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 50 8B C7 99 2B C2 D1 F8 2D ?? ?? ?? ?? 50 6A ?? 56 FF 15 ?? ?? ?? ?? 6A
+ ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 33 C0 5F 5E 8B E5 5D C2 ?? ??
+ 80 3D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 89 44 24 ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B
+ F0 83 C4 ?? BF ?? ?? ?? ?? 85 F6 74 ?? 56 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 56 E8 ??
+ ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 4F 50 FF 75 ?? 89 7C 24 ?? FF 15 ?? ?? ?? ?? 8B F8 57
+ 89 7C 24 ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? 8B 35 ?? ?? ?? ?? 50 89 44 24 ?? FF D6 89
+ 44 24 ?? 8D 44 24 ?? 50 6A ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A
+ ?? FF 74 24 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ??
+ 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ??
+ ?? ?? ?? 50 57 FF D6 8B 74 24 ?? B8 ?? ?? ?? ?? F7 EE B8 ?? ?? ?? ?? 03 D6 C1 FA ??
+ 8B FA C1 EF ?? 03 FA F7 EE 03 D6 C1 FA ?? 8B CA C1 E9 ?? 03 CA 8B D1 C1 E2 ?? 2B D1
}
- $remote_connection_p2 = {
- D6 FF 75 ?? FF D6 68 ?? ?? ?? ?? 8D 75 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ?? ?? ?? ??
- 83 78 ?? ?? 59 59 72 ?? 8B 00 50 FF 15 ?? ?? ?? ?? 53 33 FF 8D 75 ?? E8 ?? ?? ?? ??
- 53 8D 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 75 ?? E8 ?? ?? ?? ?? 50 8D 45 ?? E8 ??
- ?? ?? ?? 83 78 ?? ?? 59 59 72 ?? 8B 00 33 C9 51 51 51 50 68 ?? ?? ?? ?? 51 FF 15 ??
- ?? ?? ?? 53 33 FF 8D 75 ?? E8 ?? ?? ?? ?? 53 8D 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 8B 4D ?? 6A ?? 5A 8B C1 39 55 ?? 73 ?? 8D 45 ?? 03 45 ?? 39 55 ??
- 73 ?? 8D 4D ?? EB ?? 80 39 ?? 75 ?? C6 01 ?? 41 3B C8 75 ?? 8B 45 ?? 39 55 ?? 73 ??
- 8D 45 ?? 03 45 ?? 8B 4D ?? 39 55 ?? 73 ?? 8D 4D ?? EB ?? 80 39 ?? 75 ?? C6 01 ?? 41
- 3B C8 75 ?? 8B 45 ?? 39 55 ?? 73 ?? 8D 45 ?? 03 45 ?? 8B 4D ?? 39 55 ?? 73 ?? 8D 4D
- ?? EB ?? 80 39 ?? 75 ?? C6 01 ?? 41 3B C8 75 ?? 83 EC ?? 8D 45 ?? 8B F4 50 E8 ?? ??
- ?? ?? 83 EC ?? 8B F4 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 33
- FF 8D 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
+ $manage_gui_p2 = {
+ C1 E2 ?? 8B CE B8 ?? ?? ?? ?? 2B CA 51 69 CF ?? ?? ?? ?? 2B F1 F7 EE 03 D6 C1 FA ??
+ 8B C2 C1 E8 ?? 03 C2 50 57 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 8D 44 24 ?? 6A ?? 50 6A ?? 8D 84 24 ?? ?? ?? ?? 50 FF 74 24 ?? FF 15 ?? ?? ??
+ ?? FF 74 24 ?? 8B 74 24 ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50
+ FF 75 ?? FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B
+ F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? 8B 7C 24 ?? 8D 84 24 ?? ?? ?? ?? 57 68 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 83 C4 ?? 8D 51 ?? 0F 1F 40 ?? 8A 01 41 84
+ C0 75 ?? 56 2B CA 8D 84 24 ?? ?? ?? ?? 51 6A ?? 50 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
+ 83 C4 ?? 33 C0 5F 5E 8B E5 5D C2 ?? ?? 8B 3D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF 75
+ ?? FF D7 8B 35 ?? ?? ?? ?? 50 FF D6 8B 45 ?? 6A ?? 68 ?? ?? ?? ?? 50 FF D7 50 FF D6
+ 8B 75 ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 8D 44 24
+ ?? 50 56 FF 15 ?? ?? ?? ?? 50 89 44 24 ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? 8B 3D ?? ??
+ ?? ?? 50 89 44 24 ?? FF D7 8B F0 8D 44 24 ?? 50 6A ?? FF 74 24 ?? FF 15 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 74 24 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF
+ 74 24 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 6A ?? FF 74
+ 24 ?? FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
+ ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A
+ ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 74 24 ?? FF D7 6A
+ ?? 8D 44 24 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 56 8B 74 24
}
- $enum_resources_p1 = {
- 55 8B EC 83 E4 ?? 83 EC ?? A1 ?? ?? ?? ?? 33 C4 89 44 24 ?? 53 56 57 FF 15 ?? ?? ??
- ?? 83 64 24 ?? ?? 89 44 24 ?? BB ?? ?? ?? ?? 8B 54 24 ?? 8B 4C 24 ?? D3 EA 33 C0 40
- 23 D0 0F 84 ?? ?? ?? ?? 83 64 24 ?? ?? 6A ?? 80 C1 ?? 5F 88 4C 24 ?? FF 74 24 ?? 8D
- 74 24 ?? 89 7C 24 ?? C6 44 24 ?? ?? E8 ?? ?? ?? ?? 83 64 24 ?? ?? 8B 74 24 ?? 53 89
- 7C 24 ?? C6 44 24 ?? ?? E8 ?? ?? ?? ?? 59 03 C6 8D 4C 24 ?? E8 ?? ?? ?? ?? 6A ?? 8D
- 44 24 ?? 50 83 C8 ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 8B F8 53 8B C6
- E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 44 24 ?? 73 ?? 8B C6 50 FF 15 ?? ?? ?? ?? 6A ?? 33
- FF 8D 74 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? 59
- 8B F8 53 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ??
- 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? 59 8B F8 53
- 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 68
+ $manage_gui_p3 = {
+ 56 FF D7 56 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 33 C0 5F
+ 5E 8B E5 5D C2 ?? ?? 0F B7 45 ?? 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 0F 84 ?? ?? ?? ??
+ 83 E8 ?? 0F 84 ?? ?? ?? ?? 2D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 7D ?? 6A ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 6A ?? 8D 44 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 50 0F 57 C0 C6 44 24 ?? ?? 68 ?? ?? ?? ?? 57 0F 29 44 24
+ ?? 0F 29 44 24 ?? FF 15 ?? ?? ?? ?? 8D 4C 24 ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA
+ 83 F9 ?? 74 ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 33 C0 5F 5E 8B E5
+ 5D C2 ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 50
+ 6A ?? 6A ?? 6A ?? 6A ?? FF D6 8D 84 24 ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? 56 6A ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ??
+ ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F 5E 8B E5 5D C2 ?? ?? 6A ?? FF 75 ?? FF 15 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 5F 5E 8B E5 5D C2 ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0
+ 56 FF 15 ?? ?? ?? ?? 0F 10 05 ?? ?? ?? ?? 0F 11 00 0F 10 05 ?? ?? ?? ?? 0F 11 40 ??
+ F3 0F 7E 05 ?? ?? ?? ?? 66 0F D6 40 ?? 66 8B 0D ?? ?? ?? ?? 66 89 48 ?? 8A 0D ?? ??
+ ?? ?? 88 48 ?? EB ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ??
+ 8B F0 56 FF 15 ?? ?? ?? ?? 0F 10 05 ?? ?? ?? ?? 0F 11 00 0F 10 05 ?? ?? ?? ?? 0F 11
+ 40 ?? 66 8B 0D ?? ?? ?? ?? 66 89 48 ?? 8A 0D ?? ?? ?? ?? 88 48 ?? 56 FF 15 ?? ?? ??
+ ?? 6A ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 56 6A ?? FF 15 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 33 C0 5F 5E 8B E5 5D C2 ?? ?? 3D ?? ?? ?? ?? 75 ?? 81 7D
}
- $enum_resources_p2 = {
- 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 33 FF 8D
- 74 24 ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? 59 8B F8 53 8D 44 24
- ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
- ?? E8 ?? ?? ?? ?? 8D 44 24 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 33 FF 8D 74 24 ??
- E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 44 24 ?? 73 ?? 8D 44 24 ?? 6A ?? 8D 4C 24 ?? 51 8D
- 4C 24 ?? 51 50 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 0F AC C8 ?? 89 44 24 ?? 8D
- 44 24 ?? BE ?? ?? ?? ?? C1 E9 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 0F AC C8 ??
- 89 44 24 ?? 8D 44 24 ?? BE ?? ?? ?? ?? C1 E9 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 2B 44 24
- ?? 8B 4C 24 ?? 1B 4C 24 ?? BE ?? ?? ?? ?? 0F AC C8 ?? 89 44 24 ?? 8D 44 24 ?? C1 E9
- ?? E8 ?? ?? ?? ?? 6A ?? 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? FF 44 24 ?? 83 7C 24 ?? ??
- 0F 8C ?? ?? ?? ?? 8B 4C 24 ?? 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ $find_files_v1_p1 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 56 57 8B FA 8B D9 89 5D ?? 66 83 FF ?? 75
+ ?? 80 3D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50
+ E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B CB 89 45 ?? 83 C4 ?? 66 A1 ?? ?? ?? ?? 66 89 45 ??
+ 8D 51 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 81 F9 ?? ?? ?? ?? 0F 87 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 0F B7 0B 0F B7 95 ?? ??
+ ?? ?? 8B D9 8B F2 8D 41 ?? 0F B7 C0 8D 4A ?? 89 45 ?? 66 83 F9 ?? 8D 46 ?? 0F B7 D0
+ 8B C6 8B 35 ?? ?? ?? ?? 0F 47 D0 66 83 7D ?? ?? 8D 43 ?? 0F B7 C8 8B C3 0F 47 C8 66
+ 3B D1 0F 85 ?? ?? ?? ?? 66 83 7D ?? ?? 8D 43 ?? 0F B7 C8 8B C3 8B 5D ?? 0F 47 C8 0F
+ B7 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 66 89 0B 68 ?? ?? ?? ?? 50 FF
+ D6 8D 8D ?? ?? ?? ?? 83 C4 ?? 8D 51 ?? 0F 1F 80 ?? ?? ?? ?? 66 8B 01 83 C1 ?? 66 85
+ C0 75 ?? 2B CA 8D 85 ?? ?? ?? ?? D1 F9 51 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ??
+ 8B D7 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3 53 FF 15 ?? ?? ?? ?? A8
+ ?? 0F 85 ?? ?? ?? ?? EB ?? 8B 5D ?? 53 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D6 83
+ C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 89 75 ?? 83
+ FE ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 0F 1F 80 ?? ?? ?? ?? 66 8B 01 83
+ C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 81 F9 ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? A8 ?? 0F 84 ?? ?? ??
+ ?? 8D 4D ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66
+ 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F
+ 84 ?? ?? ?? ?? 8D 4D ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66
}
- $find_files_1_p1 = {
- 6A ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0
- 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ??
- E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ??
- 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ??
- ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84
+ $find_files_v1_p2 = {
+ 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C0 53 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 8B D7 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 C0 53
+ 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 66 83
+ FF ?? 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
+ 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? EB ?? 66 83 FF ?? 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 83 EC ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 66 89 85 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 66 83 FF ?? 75 ?? 8D 85 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 33 F6 66 66 0F 1F 84 00
+ ?? ?? ?? ?? 80 BE ?? ?? ?? ?? ?? 8D 8E ?? ?? ?? ?? 74 ?? 57 6A ?? 6A ?? 51 E8 ?? ??
+ ?? ?? 46 83 C4 ?? 81 FE ?? ?? ?? ?? 7C ?? 57 E8 ?? ?? ?? ?? 8B 75 ?? 83 C4 ?? 56 FF
+ 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
}
- $find_files_1_p2 = {
- C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
- ?? E8 ?? ?? ?? ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ??
- ?? 59 84 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 0F
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 75 ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 75 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ??
- ?? 59 84 C0 75 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 75 ?? 68 ?? ??
- ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 59 84 C0 75 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ??
- ?? ?? 59 84 C0 75 ?? 83 EC ?? 8D 44 24 ?? 8B F4 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 6A ?? 33 FF 8D 74 24 ?? E8 ?? ?? ?? ?? 6A ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 8D 84
- 24 ?? ?? ?? ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ??
- FF 15
+ $encrypt_files_v1_p1 = {
+ 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
+ ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 51 53 81 EC ?? ?? ?? ?? 53 56 57 89 65
+ ?? 8B F9 89 7D ?? C7 45 ?? ?? ?? ?? ?? 0F 57 C0 0F 11 85 ?? ?? ?? ?? 0F 11 45 ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 0F 13 45 ?? 66 0F 13
+ 45 ?? 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
+ 68 ?? ?? ?? ?? 57 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 8E ?? ?? ?? ??
+ 8B F7 8D 4E ?? 0F 1F 00 66 8B 06 83 C6 ?? 66 85 C0 75 ?? 2B F1 D1 FE 83 C6 ?? 89 75
+ ?? C7 45 ?? ?? ?? ?? ?? 33 C9 8B C6 BA ?? ?? ?? ?? F7 E2 0F 90 C1 F7 D9 0B C8 51 E8
+ ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 33 C9 66 89 08 57 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
+ ?? ?? ?? 56 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 8B 75 ?? 56 E8 ?? ??
+ ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 56 8D 45 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 83 7D ?? ?? 0F 8E ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B CA
+ 89 4D ?? 85 C9 0F 8C ?? ?? ?? ?? 7F ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 8B F8 89 7D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? BA ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 6A ?? 8D 45 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 57 FF 75 ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 8B C8 89 4D ?? 99 8B F0 89 75 ?? 89 55 ?? C7 45 ?? ?? ?? ?? ?? 81
}
- $find_files_2_p1 = {
- 8D 44 24 ?? 8D 8C 24 ?? ?? ?? ?? 51 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84
- ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F
- 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ??
- ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6
- 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? BF ?? ?? ?? ?? 57 8D
- 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 57 8D 84 24 ?? ?? ?? ?? 50 FF D6
- 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
- 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24
+ $encrypt_files_v1_p2 = {
+ F9 ?? ?? ?? ?? 7E ?? B9 ?? ?? ?? ?? 8B F7 8D BD ?? ?? ?? ?? F3 A5 8D 45 ?? 50 8D 45
+ ?? 50 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? FF 75 ?? 8B 7D ?? 57 8B 75 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 8D 85 ??
+ ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 8B 75 ?? 56 FF 75 ?? FF 75 ?? E8 ?? ?? ?? ??
+ 83 C4 ?? EB ?? 51 57 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 8D 45
+ ?? 50 8D 85 ?? ?? ?? ?? 50 56 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? FF
+ 75 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 03 C6 89 45 ??
+ 8B 4D ?? 13 4D ?? 89 4D ?? 3B 4D ?? 0F 8C ?? ?? ?? ?? 7F ?? 3B 45 ?? 0F 82 ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? FF 75 ?? E8 ??
+ ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 8B F0 89 75 ?? 56 51 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 6A ?? 57 E8 ?? ?? ?? ?? 6A ?? 8B D7 8B CE E8 ?? ?? ?? ?? 83 C4 ?? 89
+ 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 70 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 56 8B D0 8B
+ 7D ?? 8B CF E8 ?? ?? ?? ?? 83 C4 ?? 56 8B 75 ?? 56 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 85 FF 74 ?? 8B CF E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 8B 7D ?? 8B 75 ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 8B 45 ?? 85 C0 7E ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 85 C0 7E ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 57 FF 15 ?? ?? ?? ?? 83 E0 ?? 50 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ??
+ ?? ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D 8B E3 5B C3
}
- $find_files_2_p2 = {
- 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0
- 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ??
- ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? E8 ??
- ?? ?? ?? 83 4C 24 ?? ?? 83 EC ?? 8B C4 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 4C
- 24 ?? 8B C4 51 E8 ?? ?? ?? ?? 59 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 84 24 ?? ??
- ?? ?? 50 8D 44 24 ?? E8 ?? ?? ?? ?? 83 4C 24 ?? ?? 83 EC ?? 8B C4 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 EC ?? 8D 8C 24 ?? ?? ?? ?? 8B C4 51 E8 ?? ?? ?? ?? 59 E8 ?? ?? ?? ??
- 83 C4 ?? 85 C0 75 ?? 32 DB EB ?? B3 ?? F6 44 24 ?? ?? 74 ?? 83 64 24 ?? ?? 6A ?? 33
- FF 8D 74 24 ?? E8 ?? ?? ?? ?? F6 44 24 ?? ?? 74 ?? 83 64 24 ?? ?? 6A ?? 33 FF 8D 74
+ $find_files_v2_p1 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8B C2 8B D9 89 45 ?? 89 5D ?? 56 57 66 83
+ F8 ?? 75 ?? 80 3D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 6A ?? 50 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B CB 89 45 ?? 83 C4 ?? 66 A1 ?? ?? ?? ?? 66
+ 89 45 ?? 8D 51 ?? 66 0F 1F 44 00 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 81
+ F9 ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 0F B7 85 ?? ?? ?? ?? 8B F0 8D 48 ?? 8D 46 ?? 66 83 F9 ?? 0F B7 D0 8B CE 8B C6 0F
+ 47 D0 0F B7 03 0F B7 FA 8B D0 83 C0 ?? 0F B7 D8 66 83 F8 ?? 8B C6 76 ?? 0F B7 F0 83
+ FB ?? 8D 42 ?? 0F B7 C8 8B C2 0F 47 C8 66 3B F9 8B 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 56 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D7 8B 5D ?? 83 C4 ?? 0F B7
+ 03 8B F0 8B C8 83 C1 ?? 66 83 F9 ?? 8D 46 ?? 0F B7 D0 8B C6 0F 47 D0 0F B7 85 ?? ??
+ ?? ?? 8B C8 66 89 13 8D 50 ?? 8D 41 ?? 66 83 FA ?? 0F B7 F0 8B C1 8B CB 0F 47 F0 66
+ 89 B5 ?? ?? ?? ?? 8D 51 ?? 0F 1F 00 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 83
+ F9 ?? 76 ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ??
+ EB ?? 8B 5D ?? 53 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D7 83 C4 ?? 8D 85 ?? ?? ??
+ ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B
+ 8D ?? ?? ?? ?? 8D 41 ?? 66 83 F8 ?? 77 ?? 8D 41 ?? 0F B7 F8 EB ?? 0F B7 F9 0F B7 03
}
- $find_files_2_p3 = {
- 24 ?? E8 ?? ?? ?? ?? 84 DB 0F 85 ?? ?? ?? ?? F6 84 24 ?? ?? ?? ?? ?? 8D 84 24 ?? ??
- ?? ?? 50 0F 84 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B F0 8B
- 46 ?? 59 83 C9 ?? 2B C8 83 F9 ?? 0F 86 ?? ?? ?? ?? 8D 58 ?? 6A ?? 8B C6 E8 ?? ?? ??
- ?? 84 C0 74 ?? 83 7E ?? ?? 8B 4E ?? 72 ?? 8B 06 EB ?? 8B C6 6A ?? 5A 66 89 14 48 83
- 7E ?? ?? 89 5E ?? 72 ?? 8B 06 EB ?? 8B C6 33 C9 66 89 0C 58 8B DE 8D 74 24 ?? E8 ??
- ?? ?? ?? 8B DE 8D 44 24 ?? E8 ?? ?? ?? ?? 6A ?? 33 FF E8 ?? ?? ?? ?? 6A ?? 8D 74 24
- ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 44 24 ?? 8B F4 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 44
- 24 ?? 8B F4 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8D 44 24 ?? E8
- ?? ?? ?? ?? 8D 44 24 ?? 50 8D 44 24 ?? E8 ?? ?? ?? ?? 59 6A ?? 33 FF 8D 74 24 ?? E8
- ?? ?? ?? ?? 6A ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 40 33 C9 8D 74 24 ?? E8 ?? ?? ?? ?? 8D
- 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 44 24 ?? E8 ?? ??
- ?? ?? 59 6A ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 40 33 C9
- 8D 74 24 ?? E8
+ $find_files_v2_p2 = {
+ 8B F0 8B C8 83 C1 ?? 66 83 F9 ?? 8D 46 ?? 0F B7 D0 8B C6 0F 47 D0 66 3B FA 8B 95 ??
+ ?? ?? ?? 75 ?? 83 FA ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 70 ?? 66 8B 08 83 C0
+ ?? 66 85 C9 75 ?? 2B C6 D1 F8 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 83 FA ?? 0F 84 ?? ??
+ ?? ?? 81 FA ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 C2 ?? 0F 84 ?? ?? ?? ?? 8D 4D ?? 8D 85
+ ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83
+ C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D
+ 4D ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51
+ ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ??
+ ?? ?? ?? 33 C0 53 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 55
+ ?? 8D 8D ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 C0 53 66 89 85 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ??
+ 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 66 83 F8
}
- $encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 8B D9 33 F6 C7 43 ??
- ?? ?? ?? ?? 89 73 ?? C6 03 ?? A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 57 2B C1 6A ?? 99 5F
- F7 FF 89 9D ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 85 C0 74 ?? 89 B5 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 83 EC ?? 03 C1 8B F4 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A
- ?? 50 83 C8 ?? 8B F3 E8 ?? ?? ?? ?? 6A ?? 33 FF 8D 75 ?? E8 ?? ?? ?? ?? A1 ?? ?? ??
- ?? 8B 0D ?? ?? ?? ?? 2B C1 6A ?? 99 5E F7 FE FF 85 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ??
- 39 85 ?? ?? ?? ?? 72 ?? 8B 53 ?? 6A ?? 5F C6 85 ?? ?? ?? ?? ?? 3B D7 72 ?? 8B 0B EB
- ?? 8B CB 8B 43 ?? 03 C1 3B D7 72 ?? 8B 0B EB ?? 8B CB 50 51 8D 85 ?? ?? ?? ?? 50 8D
- 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 39 7B ?? 72 ?? 8B 03 EB ?? 8B C3 8B 5B ?? 8B
- B5 ?? ?? ?? ?? 03 D8 53 FF B5 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B
- 4E ?? C6 85 ?? ?? ?? ?? ?? 3B CF 72 ?? 8B 16 EB ?? 8B D6 8B 46 ?? 03 C2 3B CF 72 ??
- 8B 0E EB ?? 8B CE 50 51 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 39 7E ?? 72 ?? 8B 0E EB ?? 8B CE 8B 46 ?? 03 C1 50 FF B5 ?? ?? ?? ?? 8D 9D ?? ??
- ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B 46 ?? 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B 4E
+ $find_files_v2_p3 = {
+ 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 51 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? EB ?? 66 83 F8 ?? 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 74 ?? 83 EC ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 66 89 85 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 66 83 F8 ?? 75 ?? 8D 85 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 33 F6 0F 1F 00
+ 80 BE ?? ?? ?? ?? ?? 8D 8E ?? ?? ?? ?? 74 ?? 57 6A ?? 6A ?? 51 E8 ?? ?? ?? ?? 46 83
+ C4 ?? 81 FE ?? ?? ?? ?? 7C ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? FF 15 ?? ?? ?? ??
+ 5F 5E 5B 8B E5 5D C3
}
- $encrypt_files_p2 = {
- 89 85 ?? ?? ?? ?? 3B CF 72 ?? 8B 16 EB ?? 8B D6 8B 46 ?? 03 C2 3B CF 72 ?? 8B 0E EB
- ?? 8B CE 3B C8 74 ?? 8B B5 ?? ?? ?? ?? 2B F1 8A 11 88 14 0E 41 3B C8 75 ?? 8D 45 ??
- 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 75 ?? 8B F8 C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 50 8D 45 ?? E8 ?? ?? ?? ?? 8B F0 8B 46 ?? 8B 56 ?? 59 59 8B 4F ?? 2B C2 3B C8 76 ??
- 8B 47 ?? 2B C1 3B C2 72 ?? 56 8B F7 E8 ?? ?? ?? ?? EB ?? 6A ?? 57 83 C8 ?? E8 ?? ??
- ?? ?? 8B D8 8D 75 ?? E8 ?? ?? ?? ?? 8B C6 68 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 78 ?? ?? 59 59 72 ?? 8B 00 33 DB 53 68 ?? ?? ?? ?? 6A ?? 53 53 68 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 33 FF 8D B5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 6A ?? 8D 75 ?? E8 ?? ?? ?? ?? 6A ?? 8D 75 ?? E8 ?? ?? ?? ?? 6A ?? 8D 75 ?? E8
- ?? ?? ?? ?? 6A ?? 8D 75 ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 3B F3 74 ?? 53 53 53 56
- FF 15 ?? ?? ?? ?? 53 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 56 FF
- 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 59 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
+ $encrypt_files_v2_p1 = {
+ 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
+ ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 51 53 81 EC ?? ?? ?? ?? 53 56 57 89 65
+ ?? 8B F1 89 75 ?? C7 45 ?? ?? ?? ?? ?? 0F 57 C0 0F 11 85 ?? ?? ?? ?? 0F 11 45 ?? C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 0F 13 45 ?? 66 0F 13
+ 45 ?? 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 56 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 56 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 8E ??
+ ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4E ?? 0F 1F 80 ?? ?? ?? ??
+ 66 8B 06 83 C6 ?? 66 85 C0 75 ?? 2B F1 D1 FE 83 C6 ?? 89 75 ?? C7 45 ?? ?? ?? ?? ??
+ 33 C9 8B C6 BA ?? ?? ?? ?? F7 E2 0F 90 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ F8 89 7D ?? 33 C0 66 89 07 FF 75 ?? 56 57 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56
+ 57 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 57 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? 57 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 8E ??
+ ?? ?? ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ??
+ 8B CA 89 4D ?? 85 C9 0F 8C ?? ?? ?? ?? 7F ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 89 7D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? BA ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 6A ?? 8D 45 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 90 68 ?? ?? ?? ?? 57 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B C8 89
+ }
+ $encrypt_files_v2_p2 = {
+ 4D ?? 99 8B F0 89 75 ?? 89 55 ?? C7 45 ?? ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? 7E ?? B9 ??
+ ?? ?? ?? 8B F7 8D BD ?? ?? ?? ?? F3 A5 8D 45 ?? 50 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50
+ 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 8B 7D ??
+ 57 8B 75 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ??
+ ?? 83 C4 ?? 8B 75 ?? 56 FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 51 57 8D 85
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50
+ 56 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? 50
+ FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 03 C6 89 45 ?? 8B 4D ?? 13 4D ?? 89 4D ??
+ 3B 4D ?? 0F 8C ?? ?? ?? ?? 7F ?? 3B 45 ?? 0F 82 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF
+ 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ??
+ ?? ?? 8B F0 89 75 ?? 56 51 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 57 E8
+ ?? ?? ?? ?? 6A ?? 8B D7 8B CE E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? C7 45 ?? ?? ?? ?? ??
+ 8D 70 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 56 8B D0 8B 7D ?? 8B CF E8 ?? ?? ?? ??
+ 83 C4 ?? 56 8B 75 ?? 56 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 FF 74 ?? 8B CF E8 ?? ??
+ ?? ?? 8B 45 ?? 85 C0 74 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 56 E8 ?? ?? ?? ??
+ 83 C4 ?? 8B 7D ?? 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 85 C0 7E ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B 75 ?? 8B 45 ?? 85 C0 7E ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ??
+ ?? ?? 83 C4 ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D 8B E3 5B C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_1_p* ) ) and ( all of ( $find_files_2_p* ) ) and ( all of ( $enum_resources_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $manage_gui_p* ) ) and ( ( ( all of ( $find_files_v1_p* ) ) and ( all of ( $encrypt_files_v1_p* ) ) ) or ( ( all of ( $find_files_v2_p* ) ) and ( all of ( $encrypt_files_v2_p* ) ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Acepy : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Makop : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Acepy ransomware."
+ description = "Yara rule that detects Makop ransomware."
author = "ReversingLabs"
- id = "3ffb45b1-6bde-5bf8-957e-433b9488ba91"
- date = "2022-08-04"
- modified = "2022-08-04"
+ id = "9b7d42f3-0417-5228-8b25-244224cbc414"
+ date = "2020-10-30"
+ modified = "2020-10-30"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Acepy.yara#L1-L69"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Makop.yara#L1-L99"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "92c543a0b8c3c884f83647119d32c7b46f5fe839694bb8a8de0146c5c77bc587"
+ logic_hash = "0ff4739d32b4a775d07a5f22d551ed67025681d4986e4404c9a01ad4078468f3"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -44590,60 +43811,91 @@ rule REVERSINGLABS_Win32_Ransomware_Acepy : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Acepy"
+ tc_detection_name = "Makop"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? B8 ?? ?? ?? ??
- 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? B9 ?? ?? ?? ?? 51 50 E8 ?? ?? ?? ??
- 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B 45 ?? 8B 08 51 E8 ?? ?? ?? ??
- 83 C4 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ??
- E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- B8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50
- 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ??
- ?? ?? B8 ?? ?? ?? ?? C9 C3
+ $find_files_p1 = {
+ 8D 54 24 ?? 52 56 FF 15 ?? ?? ?? ?? 56 8B F8 6A ?? 89 7C 24 ?? FF 15 ?? ?? ?? ?? 50
+ FF 15 ?? ?? ?? ?? 83 FF ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 5F 5E 5B 8B E5 5D C3 33 F6 89 74 24 ?? EB ?? 8D A4 24 ?? ?? ?? ?? 8D 64 24 ??
+ 66 8B 44 24 ?? 66 85 C0 0F 84 ?? ?? ?? ?? 66 3D ?? ?? 75 ?? 66 8B 44 24 ?? 66 85 C0
+ 0F 84 ?? ?? ?? ?? 66 3D ?? ?? 75 ?? 66 83 7C 24 ?? ?? 0F 84 ?? ?? ?? ?? 8D 44 24 ??
+ EB ?? 8D 9B ?? ?? ?? ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 8D 54 24 ?? 2B C2 D1 F8 83
+ E8 ?? 85 F6 8B F8 89 7C 24 ?? 75 ?? 8B 45 ?? 05 ?? ?? ?? ?? 03 C0 0F 84 ?? ?? ?? ??
+ 50 56 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 89 44 24 ?? 8B F0 0F 84 ?? ?? ??
+ ?? F6 44 24 ?? ?? 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 38 85 FF 74 ?? 8B 1F 8D 54 24
+ ?? 8B CA 2B D9 8D 49 ?? 0F B7 04 13 66 3D ?? ?? 72 ?? 66 3D ?? ?? 77 ?? 83 C0 ?? 0F
+ B7 C8 0F B7 02 66 3D ?? ?? 72 ?? 66 3D ?? ?? 77 ?? 83 C0 ?? 83 C2 ?? 66 85 C9 0F B7
+ C0 74 ?? 66 3B C8 74 ?? 0F B7 D0 0F B7 C1 2B C2 0F 84 ?? ?? ?? ?? 8B 7F ?? 85 FF 75
+ ?? 8B 7D ?? 8B 55 ?? 81 C7 ?? ?? ?? ?? 8B DE E8 ?? ?? ?? ?? 8B 4D ?? 8D 5C 4E ?? BA
+ ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 1C 56 8D 54 24 ?? BF ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4D ?? 8D 54 08 ?? 8B 45 ?? 52 56 50 E8
+ }
+ $find_files_p2 = {
+ 83 C4 ?? E9 ?? ?? ?? ?? 8D 5C 24 ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 8B 4D ??
+ 80 79 ?? ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 03 FA 81 FF ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 8B
+ 15 ?? ?? ?? ?? C6 44 24 ?? ?? 8B 7D ?? 81 C7 ?? ?? ?? ?? 8B DE E8 ?? ?? ?? ?? 8A 44
+ 24 ?? 84 C0 75 ?? 8B 55 ?? 83 C7 ?? 8D 5E ?? E8 ?? ?? ?? ?? 8A 44 24 ?? 8A C8 8B 54
+ 24 ?? F6 D9 1B C9 83 E1 ?? F6 D8 8B F1 8D BE ?? ?? ?? ?? 1B C0 83 E0 ?? 83 C0 ?? 03
+ 45 ?? 8D 04 42 89 44 24 ?? 8D 58 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 8D BE
+ ?? ?? ?? ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 8B 54 24 ?? 85 D2 8B 74 24 ?? 8B 45 ?? 77 ??
+ 3B 70 ?? 77 ?? B1 ?? EB ?? 8B 55 ?? C6 44 24 ?? ?? E9 ?? ?? ?? ?? 32 C9 88 48 ?? 8B
+ 4C 24 ?? F6 C1 ?? 74 ?? C6 40 ?? ?? 89 48 ?? EB ?? C6 40 ?? ?? 50 89 50 ?? 89 70 ??
+ 8B 44 24 ?? 50 E8 ?? ?? ?? ?? 8B 74 24 ?? 83 C4 ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 6A ??
+ 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 54 24 ?? 8D 4C 24 ?? 51 52 FF 15 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? EB ?? C7 44 24 ?? ?? ?? ?? ?? 8B 74 24 ?? EB ?? 56 6A ?? FF 15
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 50 FF 15 ?? ?? ?? ?? 56 6A ?? FF 15 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
}
$encrypt_files = {
- 55 89 E5 81 EC ?? ?? ?? ?? 90 B8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 89 45 ?? 8B 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ??
- ?? ?? B8 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? B8 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 50 8B 45 ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 40 50 B8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 89 45 ?? 8B 45 ?? 50 B8 ?? ?? ?? ?? 50 8B 45 ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? B8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 4D ?? 39 C8 0F 83 ?? ?? ?? ?? E9 ?? ?? ?? ??
- 8B 45 ?? 89 C1 40 89 45 ?? EB ?? 8B 45 ?? 8B 4D ?? 01 C1 8B 45 ?? 8B 55 ?? 01 C2 8B
- 45 ?? 50 89 4D ?? 89 55 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 8B 4D ?? 31 D2
- F7 F1 8B 45 ?? 01 D0 8B 4D ?? 0F BE 09 0F BE 10 31 D1 8B 45 ?? 88 08 EB ?? B8 ?? ??
- ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 B9 ?? ?? ?? ?? 51 50 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 B8 ?? ?? ?? ?? 50 8B 45 ?? 50 8B 45 ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? C9 C3
+ 8B 50 ?? 8B 00 83 EC ?? 55 8B 2D ?? ?? ?? ?? 56 57 6A ?? 8B F9 8D 4C 24 ?? 51 52 50
+ 53 FF D5 85 C0 0F 84 ?? ?? ?? ?? 8B 57 ?? 8B 47 ?? 33 F6 56 8D 4C 24 ?? 51 52 50 53
+ FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 75 ?? B0 ?? 5F 5E 5D 83
+ C4 ?? C3 3B 47 ?? 73 ?? 8B C8 83 E1 ?? 74 ?? BE ?? ?? ?? ?? 2B F1 8B 4F ?? 56 03 C8
+ 6A ?? 51 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 8B 4F ?? 03 C6 50 8D 54 24 ?? 52 51 6A
+ ?? 6A ?? 89 44 24 ?? 8B 44 24 ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 8B 4C 24 ?? 8B 54 24 ?? 6A ?? 6A ?? 51 52 53 FF D5 85 C0 74 ?? 8B 4C 24 ?? 8B 57 ??
+ 8B 3D ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 03 CE 51 52 53 FF D7 85 C0 74 ?? 8B 44 24 ??
+ 8D 0C 30 8B 44 24 ?? 3B C1 72 ?? 01 44 24 ?? 8B 44 24 ?? 8B 50 ?? 8B 00 83 54 24 ??
+ ?? 6A ?? 6A ?? 52 50 53 FF D5 85 C0 74 ?? 6A ?? 8D 4C 24 ?? 51 6A ?? 8D 54 24 ?? 52
+ 53 FF D7 85 C0 74 ?? 83 7C 24 ?? ?? 0F 83 ?? ?? ?? ?? 5F 5E 32 C0 5D 83 C4 ?? C3
}
- $drop_ransom_note = {
- 55 89 E5 81 EC ?? ?? ?? ?? 90 B8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 89 45 ?? 8B 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ??
- ?? ?? B8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 50 B8 ?? ?? ?? ?? 50 B8
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ??
- ?? ?? C9 C3
+ $enum_network_resources = {
+ 55 8B EC 83 E4 ?? 83 EC ?? 53 56 57 68 ?? ?? ?? ?? 6A ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 8B F0 85 F6 89 74 24 ?? 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 7D ?? 8D 44 24 ?? 50 51 6A ??
+ 6A ?? 57 E8 ?? ?? ?? ?? 85 C0 74 ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B
+ 7D ?? 68 ?? ?? ?? ?? 6A ?? 56 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 8D 54 24 ?? 52 56 8D 44 24 ?? 50 51 E8 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 85 C0 75 ?? 8B 54 24 ?? 8B 45 ?? 52 50 EB ?? 8B 4C 24
+ ?? 8B 50 ?? 51 52 E8 ?? ?? ?? ?? 33 DB 83 C4 ?? 39 5C 24 ?? 76 ?? 83 C6 ?? 8D 49 ??
+ 8B 46 ?? 85 C0 8B C8 75 ?? B9 ?? ?? ?? ?? 8B 46 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 51 8B
+ 0E 51 50 E8 ?? ?? ?? ?? 8B 46 ?? 83 C4 ?? A8 ?? 74 ?? 8B 56 ?? 85 D2 74 ?? 85 FF 7E
+ ?? 8B 45 ?? 85 C0 74 ?? 8B 40 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 55 ?? 8B 4D ?? 52 83
+ EF ?? 57 8D 46 ?? 50 51 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? F6 06 ?? 74 ?? 50 E8 ?? ?? ??
+ ?? 8B 56 ?? 8B 45 ?? 83 C4 ?? 52 50 E8 ?? ?? ?? ?? 83 C3 ?? 83 C6 ?? 3B 5C 24 ?? 0F
+ 82 ?? ?? ?? ?? 8B 74 24 ?? E9 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 8B 44 24 ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $find_files ) and ( $encrypt_files ) and ( $drop_ransom_note ) )
+ uint16( 0 ) == 0x5A4D and ( $enum_network_resources ) and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Fantom : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Pay2Key : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Fantom ransomware."
+ description = "Yara rule that detects Pay2Key ransomware."
author = "ReversingLabs"
- id = "cd32de8b-2c14-5fb4-be79-365d9848f341"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "2e482222-0483-5fe3-bb87-cfadda8e7e7a"
+ date = "2021-04-14"
+ modified = "2021-04-14"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Fantom.yara#L1-L97"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Pay2Key.yara#L1-L99"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "f2aaa9776b7ca302052b3303d45df24cc151a4efc7ea9f4bb3c1f53d10ded03a"
+ logic_hash = "2497504f3afc99523cb29e51652a24f4374316d57d4baf5cde8d22e75a425585"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -44651,91 +43903,90 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Fantom : TC_DETECTION MALICIOUS MALW
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Fantom"
+ tc_detection_name = "Pay2Key"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_1 = {
- 00 72 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ??
- 26 DE ?? 26 DE ?? 02 28 ?? ?? ?? ?? 13 ?? 02 28 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 02 28
- ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? [1-2] 02 72 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 [1-2] 20
- ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 6F
- ?? ?? ?? ?? 13 ?? 02 11 ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 02 7B ?? ?? ?? ?? 02 7B
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 8D ?? ??
- ?? ?? 13 ?? 11 ?? 16
+ $find_files = {
+ 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 83 C8 ?? 57 8B 7D ??
+ 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ??
+ ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
+ FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 4D ??
+ 56 E8 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 C0 50
+ 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5
+ 89 45 ?? 8B 4D ?? 53 8B 5D ?? 56 8B 75 ?? 57 89 B5 ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
+ ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 53 E8 ?? ?? ?? ?? 59 59 8B C8 3B CB 75 ?? 8A 11 80 FA
+ ?? 75 ?? 8D 43 ?? 3B C8 74 ?? 56 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 FF
+ 80 FA ?? 74 ?? 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8B C7 EB ?? 33 C0 40 0F B6 C0 2B CB 41
+ F7 D8 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ??
+ ?? ?? ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56
+ FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ??
+ 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9
+ 74 ?? 80 F9 ?? 75 ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ??
+ ?? 85 C0 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B
+ C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4
+ ?? E9
}
- $encrypt_files_2 = {
- 72 ?? ?? ?? ?? A2 11 ?? 17 72 ?? ?? ?? ?? A2 11 ?? 18 72 ?? ?? ?? ?? A2 11 ??
- 19 72 ?? ?? ?? ?? A2 11 ?? 1A 72 ?? ?? ?? ?? A2 11 ?? 1B 72 ?? ?? ?? ?? A2 11
- ?? 1C 72 ?? ?? ?? ?? A2 11 ?? 1D 72 ?? ?? ?? ?? A2 11 ?? 1E 72 ?? ?? ?? ?? A2
- 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ??
- ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ??
- 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ??
- ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ??
- 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2
- 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ??
- ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ??
- 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ??
- ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ??
- 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2
- 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ??
- ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ??
- 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ??
- ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ??
- 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2
- 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ??
- ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ??
- 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ??
- ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ??
- 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2
- 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ??
- ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11 ?? 1F ?? 72 ?? ?? ?? ?? A2 11
+ $encrypt_files = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
+ 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B D9 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ 8B 43 ?? 2B 43 ?? 75 ?? 8B 75 ?? 8B 45 ?? 8B 4D ?? C7 45 ?? ?? ?? ?? ?? 89 06 89 4E
+ ?? 8B 4D ?? 89 4E ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B C6 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C2 ?? ?? 83 7B ?? ?? 74
+ ?? 8B 45 ?? 2B 45 ?? 50 E8 ?? ?? ?? ?? 8B 75 ?? 8B F8 8B 55 ?? 2B F2 56 52 57 E8 ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ??
+ 56 89 75 ?? E8 ?? ?? ?? ?? 56 57 50 89 45 ?? E8 ?? ?? ?? ?? 8B 75 ?? 8D 45 ?? 83 C4
+ ?? 50 56 6A ?? 6A ?? 6A ?? FF 73 ?? FF 15 ?? ?? ?? ?? 8D 4D ?? 85 C0 75 ?? 8B 75 ??
+ 89 45 ?? 89 45 ?? 89 45 ?? 89 06 89 46 ?? 89 46 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? 8B C6 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C2 ?? ?? FF 75 ?? E8
+ ?? ?? ?? ?? FF 75 ?? 56 8B 75 ?? 56 E8 ?? ?? ?? ?? 8B 7D ?? 83 C4 ?? 8B 4D ?? 8B 45
+ ?? C7 45 ?? ?? ?? ?? ?? 89 4F ?? 8D 4D ?? 89 37 89 47 ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C7 8B 4D ?? 64 89 0D ?? ??
+ ?? ?? 59 5F 5E 5B 8B E5 5D C2
}
- $lockfile = {
- 02 7B ?? ?? ?? ?? 16 FE ?? 3A ?? ?? ?? ?? 21 EA 17 ?? ?? ?? ?? ?? ?? ??
- 03 73 ?? ?? ?? ?? [2-4] 6F ?? ?? ?? ?? [2-4] 21 00 65 CD 1D
- 00 00 00 00 FE ?? 16 FE ?? 2D ?? [2-4] FE ?? 16 FE ?? 2D ?? 03 28
- ?? ?? ?? ?? ?? 28 ?? ?? ?? ?? 04 6F ?? ?? ?? ?? [1-2] 28 ?? ?? ?? ?? [1-2]
- 6F ?? ?? ?? ?? [1-2] 02 ?? [1-2] 28 ?? ?? ?? ?? [1-2] 03 [1-2] 28 ?? ??
- ?? ?? 03 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? [1-2] ?? FE ??
- 16 FE ?? 2D ?? 2B ?? 03 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 2B ?? 03 28 ?? ?? ?? ?? ?? 28 ?? ?? ?? ?? 04 6F ?? ?? ?? ?? [1-2] 28 ??
- ?? ?? ?? [1-2] 6F ?? ?? ?? ?? [1-2] 02 ?? [1-2] 28 ?? ?? ?? ?? [1-2] 03
- [1-2] 28 ?? ?? ?? ?? 03 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 2A
+ $remote_connection_p1 = {
+ 55 8B EC 83 EC ?? 56 57 6A ?? 8B F2 8B F9 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? C7
+ 45 ?? ?? ?? ?? ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 6A ?? 56 57 FF 15 ?? ?? ?? ??
+ 8B 75 ?? 8B C8 8B D6 E8 ?? ?? ?? ?? 8B 0E 8B F8 83 F9 ?? 75 ?? 68 ?? ?? ?? ?? 8B CE
+ E8 ?? ?? ?? ?? EB ?? 81 F9 ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? EB
+ ?? 81 F9 ?? ?? ?? ?? 74 ?? 81 F9 ?? ?? ?? ?? 74 ?? 85 FF 74 ?? 5F 83 C8 ?? 5E 8B E5
+ 5D C3
}
- $lockdir = {
- 03 28 ?? ?? ?? ?? 0A 03 28 ?? ?? ?? ?? 0B 16 0C 08 06 8E 69 FE ?? 2C ??
- 00 06 08 9A 28 ?? ?? ?? ?? 0D 05 09 28 ?? ?? ?? ?? 16 FE ?? 2D ?? 02 25
- 7B ?? ?? ?? ?? 17 58 7D ?? ?? ?? ?? 02 06 08 9A 04 28 ?? ?? ?? ?? DE ??
- 26 DE ?? 26 DE ?? 08 17 58 0C 2B ?? 16 0C 08 07 8E 69 FE ?? 2C ?? 00 02
- 07 08 9A 04 05 28 ?? ?? ?? ?? 02 07 08 9A 04 28 ?? ?? ?? ?? DE ?? 26 DE
- ?? 26 DE ?? 08 17 58 0C 2B ?? 2A
+ $remote_connection_p2 = {
+ 55 8B EC 51 53 56 8B F1 57 8B 46 ?? 83 C0 ?? 50 FF 15 ?? ?? ?? ?? 80 7D ?? ?? 6A ??
+ 74 ?? 8B 4E ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 5F 5E 5B 59 5D C2 ?? ?? 8B 45 ?? 8B 08
+ 83 F9 ?? 75 ?? 8B 4E ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 5F 5E 5B 59 5D C2 ??
+ ?? 8B 45 ?? 8B 7D ?? 57 89 45 ?? 8D 45 ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF 75
+ ?? FF 75 ?? 51 FF 15 ?? ?? ?? ?? 8B D8 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? B8 ?? ?? ??
+ ?? EB ?? 3D ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F 44 C1 85 DB 74 ?? 3D ?? ?? ?? ?? 74 ?? FF
+ 75 ?? 8B 4E ?? 50 57 E8 ?? ?? ?? ?? 5F 5E 5B 59 5D C2 ?? ?? 8B 4E ?? 57 E8 ?? ?? ??
+ ?? 5F 5E 5B 59 5D C2
}
- $sendkey = {
- 00 02 7C ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 73 ?? ?? ?? ??
- 0C 08 72 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 08 72 ?? ?? ?? ??
- 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 08 72 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 08 72 ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 07 03 72 ?? ?? ?? ?? 08
- 6F ?? ?? ?? ?? 26 07 6F ?? ?? ?? ?? DE ?? 26 DE ?? 2A
+ $remote_connection_p3 = {
+ 55 8B EC 83 EC ?? 56 57 6A ?? 8B F2 8B F9 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 45
+ ?? C7 45 ?? ?? ?? ?? ?? 50 FF 75 ?? 56 57 FF 15 ?? ?? ?? ?? 8B 75 ?? 8B C8 8B D6 E8
+ ?? ?? ?? ?? 8B 0E 8B F8 83 F9 ?? 75 ?? 68 ?? ?? ?? ?? EB ?? 81 F9 ?? ?? ?? ?? 75 ??
+ 68 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 85 FF 74 ?? 5F 83 C8 ?? 5E 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( all of ( $encrypt_files_* ) ) and $lockfile and $lockdir and $sendkey )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Wormlocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Chupacabra : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects WormLocker ransomware."
+ description = "Yara rule that detects ChupaCabra ransomware."
author = "ReversingLabs"
- id = "6d7b55b7-2e1b-56e0-950f-07a2d3fa17ae"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "e44a101d-53c3-51f2-84ca-f6a5858c169b"
+ date = "2021-10-12"
+ modified = "2021-10-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.WormLocker.yara#L1-L69"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.ChupaCabra.yara#L1-L90"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "87a4f805de78d7e7dffb176302407453108ca01552c682aeee38f8d0201263c9"
+ logic_hash = "7f247778e0bd8057670abf42b2d1011ebae891ffcb21ebad50060f9a7986bf93"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -44743,654 +43994,218 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Wormlocker : TC_DETECTION MALICIOUS
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "WormLocker"
+ tc_detection_name = "ChupaCabra"
tc_detection_factor = 5
importance = 25
strings:
- $set_environment = {
- 73 ?? ?? ?? ?? 0A 06 02 7D ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 0B 72 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 0C 08 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 02 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 73 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 72 ??
- ?? ?? ?? 72 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 00 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 00 09 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 00 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 7B ?? ??
- ?? ?? 6F ?? ?? ?? ?? 00 06 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 20 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 00 13 ?? 11 ?? 06 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
- 11 ?? 17 6F ?? ?? ?? ?? 00 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 2A
- }
- $find_files = {
- 00 28 ?? ?? ?? ?? 00 16 28 ?? ?? ?? ?? 0A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 0C 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 28 ?? ?? ??
- ?? 0D 08 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 13 ?? 73 ?? ??
- ?? ?? 13 ?? 72 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 00 11 ?? 09 11 ?? 9A 11 ?? 6F ?? ?? ??
- ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 09 8E 69 FE 04 13 ?? 11 ?? 2D ?? 16 13 ?? 2B ?? 00 11
- ?? 11 ?? 11 ?? 9A 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 FE 04
- 13 ?? 11 ?? 2D ?? 2A
- }
$encrypt_files_p1 = {
- 00 14 0A 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 00 73
- ?? ?? ?? ?? 0D 00 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 00 03 07 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ??
- ?? ?? 6F ?? ?? ?? ?? 00 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
- 00 09 17 6F ?? ?? ?? ?? 00 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 00 11 ?? 02 16
- 02 8E 69 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ??
- ?? ?? 00 DC 08 6F ?? ?? ?? ?? 0A 00 DE ?? 09 2C ?? 09 6F ?? ?? ?? ?? 00 DC 00 DE ?? 08
- 2C ?? 08 6F ?? ?? ?? ?? 00 DC 06 13 ?? 2B ?? 11 ?? 2A
+ 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 7E ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 14 0A 14 0B 7E ?? ?? ?? ?? 7E ?? ??
+ ?? ?? 73 ?? ?? ?? ?? 0C 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 09 73 ?? ?? ?? ?? 13 ?? 73 ??
+ ?? ?? ?? 0A 06 08 06 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 11 ?? 28 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 06 06 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11
+ ?? 11 ?? 16 73 ?? ?? ?? ?? 13 ?? 11 ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 0B DE
+ ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 11 ?? 2C ??
+ 11 ?? 6F ?? ?? ?? ?? DC 06 2C ?? 06 6F ?? ?? ?? ?? DC 07 2A
}
$encrypt_files_p2 = {
- 00 03 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 04 6F ?? ?? ?? ?? 0B 28 ?? ?? ?? ?? 07 6F ?? ??
- ?? ?? 0B 06 07 28 ?? ?? ?? ?? 0C 03 0D 09 08 28 ?? ?? ?? ?? 00 2A
+ 02 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6A 30 ?? 02 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 0A 02 06 28 ?? ?? ?? ?? 02 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 38 ?? ??
+ ?? ?? 02 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6A 30 ?? 20 ?? ?? ?? ?? 8D ?? ??
+ ?? ?? 0B 02 19 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0C 08 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 0D 09 07 09 8E 69 28 ?? ?? ?? ?? DE ?? 08 2C ?? 08 6F ?? ?? ?? ?? DC 02 19 28
+ ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 07 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ??
+ ?? ?? ?? DC 02 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? DD ?? ?? ?? ?? 26 02 28
+ ?? ?? ?? ?? 13 ?? 11 ?? 17 5F 17 33 ?? 11 ?? 17 28 ?? ?? ?? ?? 13 ?? 02 11 ?? 28 ?? ??
+ ?? ?? 02 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6A 30 ?? 02 28 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 13 ?? 02 11 ?? 28 ?? ?? ?? ?? 02 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 38 ?? ?? ?? ?? 02 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6A 30 ?? 20 ?? ?? ??
+ ?? 8D ?? ?? ?? ?? 13 ?? 02 19 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 02 19 28
+ ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F
+ ?? ?? ?? ?? DC 02 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? DE ?? 26 DE ??
+ 2A
+ }
+ $find_files_p1 = {
+ 02 28 ?? ?? ?? ?? 0A 02 28 ?? ?? ?? ?? 0B 16 0C 2B ?? 06 08 9A 28 ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 2D ?? 06 08 9A 28 ?? ?? ?? ?? 08 17 58 0C 08 06 8E 69 32 ?? 16 0D
+ 2B ?? 07 09 9A 28 ?? ?? ?? ?? 09 17 58 0D 09 07 8E 69 32 ?? DE ?? 26 DE ?? 2A
+ }
+ $find_files_p2 = {
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ??
+ ?? 1F ?? 8D ?? ?? ?? ?? 25 16 1E 28 ?? ?? ?? ?? A2 25 17 1F ?? 28 ?? ?? ?? ?? A2 25 18
+ 1F ?? 28 ?? ?? ?? ?? A2 25 19 1F ?? 28 ?? ?? ?? ?? A2 25 1A 1F ?? 28 ?? ?? ?? ?? A2 25
+ 1B 1B 28 ?? ?? ?? ?? A2 25 1C 1C 28 ?? ?? ?? ?? A2 25 1D 1F ?? 28 ?? ?? ?? ?? A2 25 1E
+ 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ??
+ A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1B 28 ??
+ ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ??
+ 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ?? A2 25 1F ?? 1F ?? 28 ?? ?? ?? ??
+ A2 0A 16 0B 2B ?? 06 07 9A 28 ?? ?? ?? ?? 07 17 58 0B 07 06 8E 69 32 ?? 2A
+ }
+ $drop_ransom_note = {
+ 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 39 ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 1B 8D ?? ??
+ ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 7E ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 7E
+ ?? ?? ?? ?? A2 25 1A 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 20
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 1B 8D ?? ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 7E ?? ?? ??
+ ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 7E ?? ?? ?? ?? A2 25 1A 72 ?? ?? ?? ?? A2 28 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 26 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 26 73 ?? ?? ?? ?? 0A 7E ?? ?? ?? ?? 0B 06 07 6F ?? ?? ?? ?? 26 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $set_environment ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note )
}
-rule REVERSINGLABS_Win32_Ransomware_Teslacrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Ransomexx : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Teslacrypt ransomware."
+ description = "Yara rule that detects Ransomexx ransomware."
author = "ReversingLabs"
- id = "842dae76-573c-564d-b658-ccdda451df21"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "5e62660d-2696-56c7-9322-fed6ce9d36ff"
+ date = "2020-11-26"
+ modified = "2020-11-26"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Teslacrypt.yara#L1-L665"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ransomexx.yara#L1-L147"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "cc054be68d833d9f29a4ebd1c202922881b0d22a2605edc7def1048dc08f6325"
+ logic_hash = "27b4132b7f16cafc40687e96a552ce59cc24ebf7679575680f170e3beee8a0a9"
score = 75
- quality = 65
+ quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Teslacrypt"
+ tc_detection_name = "Ransomexx"
+ tc_detection_factor = 5
importance = 25
strings:
- $file_search_0_3_1_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 55 56 8B B4 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
- 24 ?? ?? ?? ?? 6A ?? 50 66 C7 84 24 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ??
- 51 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F 84 B5 01 00 00 53 8B 1D ?? ?? ?? ?? 57 8B BC 24 ?? ?? ?? ?? 8D A4 24 ?? ?? ?? ??
- 83 3D ?? ?? ?? ?? ?? 0F 85 89 01 00 00 F6 44 24 ?? ?? 0F 84 D2 00 00 00 8D 4C 24 ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75
- 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84
- 29 01 00 00 8D 4C 24 ?? B8 ?? ?? ?? ?? 8D 49 ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83
- C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 EA 00 00 00 56 8D 94 24 ?? ?? ?? ?? 68
- }
- $file_search_0_3_1_2 = {
- 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 57 50 E8 7E FE FF FF 83 C4 ?? E9 93 00 00 00 56 8D 8C 24 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 44 24 ??
- 50 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ??
- 85 FF 74 25 85 C0 75 35 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 23 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? EB
- 11 85 C0 74 10 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 55 FF D3 85 C0 74 0D 83 3D ?? ?? ?? ?? ??
- 0F 84 6A FE FF FF 55 FF 15 ?? ?? ?? ?? 5F 5B 8B 8C 24 ?? ?? ?? ?? 5E 5D 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
- }
- $file_search_0_3_3_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 55 56 8B B4 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
- 24 ?? ?? ?? ?? 6A ?? 50 66 C7 84 24 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ??
- 51 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F 84 57 02 00 00 53 8B 1D ?? ?? ?? ?? 57 8B BC 24 ?? ?? ?? ?? 8D A4 24 ?? ?? ?? ??
- 83 3D ?? ?? ?? ?? ?? 0F 85 2B 02 00 00 F6 44 24 ?? ?? 0F 84 74 01 00 00 8D 4C 24 ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75
- 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84
- CB 01 00 00 8D 4C 24 ?? B8 ?? ?? ?? ?? 8D 49 ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83
- C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 8C 01 00 00 56 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 52 E8 ?? ?? ?? ?? 8B C6 83 C4 ?? 8D 50 ?? 8B FF 66 8B 08 83 C0 ?? 66 85 C9 75 F5 2B C2 D1 F8 83 F8 ?? 76 1A 68 ?? ?? ??
- ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52
- }
- $file_search_0_3_3_2 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51
- ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 E8 00 00 00 8D 8C 24 ?? ?? ?? ?? B8 ??
- ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB
- 05 1B C0 83 D8 ?? 85 C0 0F 84 A9 00 00 00 8D 84 24 ?? ?? ?? ?? 57 50 E8 DC FD FF FF 83 C4 ?? E9 93 00 00 00 56 8D 8C 24
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 44
- 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83
- C4 ?? 85 FF 74 25 85 C0 75 35 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 23 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ??
- ?? EB 11 85 C0 74 10 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 55 FF D3 85 C0 74 0D 83 3D ?? ?? ??
- ?? ?? 0F 84 C8 FD FF FF 55 FF 15 ?? ?? ?? ?? 5F 5B 8B 8C 24 ?? ?? ?? ?? 5E 5D 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
- }
- $file_search_0_3_4a_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 55 56 8B B4 24 ?? ?? ?? ?? 57 33 FF 68 ?? ?? ??
- ?? 8D 84 24 ?? ?? ?? ?? 57 50 66 89 BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 57 51 66 89 BC
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F
- 84 99 02 00 00 8B BC 24 ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 0F 85 76 02 00 00 F6 44 24 ?? ?? 0F 84 6B
- 01 00 00 8D 44 24 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 38 02 00 00 8D 4C 24 ?? 51 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 1E 02 00 00 56 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
- 83 C4 ?? 83 F8 ?? 76 1A 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 8D
- 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
- 0F 84 AF 01 00 00 8D 8C 24 ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 92 01 00 00 8D 94 24 ?? ??
- ?? ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 75 01 00 00 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8
- }
- $file_search_0_3_4a_2 = {
- 83 C4 ?? 85 C0 0F 84 58 01 00 00 8D 8C 24 ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 3B 01
- 00 00 8D 94 24 ?? ?? ?? ?? 57 52 E8 10 FE FF FF 8D 84 24 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? E9 E7 00 00 00 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 52 E8 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 FF 74 79 8D 54
- 24 ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 7F 00 00 00 8D 44 24 ?? 50 E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 63 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 75 47 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 35 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? EB 23 8D
- 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 10 8D 94 24 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24
- ?? 50 55 FF D3 85 C0 74 0D 83 3D ?? ?? ?? ?? ?? 0F 84 7D FD FF FF 55 FF 15 ?? ?? ?? ?? 5B 8B 8C 24 ?? ?? ?? ?? 5F 5E 5D
- 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
- }
- $file_search_0_3_5a_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 8B AC 24 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 8D
- 84 24 ?? ?? ?? ?? 6A ?? 50 66 C7 84 24 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A
- ?? 51 66 C7 84 24 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 55 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83
- C4 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ??
- 52 FF 15 ?? ?? ?? ?? 83 F8 ?? 89 44 24 ?? 0F 84 91 03 00 00 8B 9C 24 ?? ?? ?? ?? F6 44 24 ?? ?? 0F 84 73 02 00 00 8D 4C
- 24 ?? B8 ?? ?? ?? ?? 90 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2
- 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 23 03 00 00 8D 4C 24 ?? B8 ?? ?? ?? ?? 8D 64 24 ?? 66 8B 10 66 3B 11 75 1E
- 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 E3
- 02 00 00 55 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B C5 83 C4 ?? 8D 50 ?? 8B FF 66 8B 08 83 C0 ?? 66 85
- C9 75 F5 2B C2 D1 F8 83 F8 ?? 76 1A 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 54
- 24 ?? 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66
- 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85
- C0 0F 84 3F 02 00 00 8D 8C 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ??
- 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 00 02 00 00 8D 8C 24 ?? ?? ?? ?? B8
- }
- $file_search_0_3_5a_2 = {
- 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05
- 1B C0 83 D8 ?? 85 C0 0F 84 C1 01 00 00 8D 8C 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B
- 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 82 01 00 00 8D 8C 24 ??
- ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 1E 66 85 D2 74 15 66 8B 50 ?? 66 3B 51 ?? 75 0F 83 C0 ?? 83 C1 ?? 66 85 D2
- 75 DE 33 C0 EB 05 1B C0 83 D8 ?? 85 C0 0F 84 43 01 00 00 8D 8C 24 ?? ?? ?? ?? 53 51 E8 0F FD FF FF 8D 94 24 ?? ?? ?? ??
- 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ED 00 00 00 55 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8
- ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 51 8D 94
- 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 DB 8D 44 24 ?? 0F 84 79 00 00 00 50 E8 ?? ?? ?? ?? 83 C4 ??
- 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 78 00 00 00 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 59 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 75 3A 8D 7C 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 2C 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB 1E 68 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 74 0C 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? 8D 4C 24 ?? 51 57 FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 7D FC FF FF 57 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5D 5B 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
- }
- $encrypt_file_0_2_6a_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 33 C0 56 8B B4 24 ?? ?? ?? ?? 57 33 FF 68 ?? ??
- ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? 88 84
- 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ??
- ?? 8D 84 24 ?? ?? ?? ?? 57 50 89 74 24 ?? C6 84 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 66 89 BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A
- ?? 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52
- E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ?? 6A ?? 57 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 1A 57 56
- FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 89 7C 24 ?? 75 21 56 FF 15 ?? ?? ?? ?? 5F 83 C8 ?? 5E 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ??
- ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 81 FF ?? ?? ?? ?? 77 D7 53 55 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 94 24 ?? ??
- ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 94 24 ?? ?? ?? ?? 8B D7 83 E2 ?? BB ?? ?? ?? ?? 2B DA 89 8C 24
- }
- $encrypt_file_0_2_6a_2 = {
- 8B 8C 24 ?? ?? ?? ?? 03 FB 57 89 84 24 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B E8 83 C4 ?? 85 ED 74 3C
- 8B 4C 24 ?? 6A ?? 8D 44 24 ?? 50 51 55 56 FF 15 ?? ?? ?? ?? 85 C0 74 24 8B 44 24 ?? 3B 44 24 ?? 75 1A 53 8D 14 28 53 52
- E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 75 0F 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 D5 00 00 00 8D 44 24 ?? 50
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ?? 52 57 53 55 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ??
- 56 FF 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 6A ?? 8D 8C 24 ?? ?? ?? ?? 51 56 FF 15 ?? ?? ?? ?? 6A ?? 8D 54 24 ?? 52 6A ??
- 8D 44 24 ?? 50 56 FF 15 ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 51 57 53 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 74 24 ?? 8D
- 94 24 ?? ?? ?? ?? 52 56 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 85 C0 74 0F 56 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 05
- ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 55 11 05 ?? ?? ?? ?? 01 3D ?? ?? ?? ?? 11 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ??
- 83 C4 ?? B8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5D 5B 5F 5E 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
- }
- $encrypt_file_0_3_1 = {
- 53 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 94 24
- ?? ?? ?? ?? 8B D5 83 E2 ?? BF ?? ?? ?? ?? 2B FA 89 8C 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8D 1C 2F 53 89 84 24 ?? ?? ??
- ?? 89 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 89 44 24 ?? 74 38 6A ?? 8D 4C 24 ?? 51 55 50 56 FF 15 ?? ?? ?? ??
- 85 C0 74 24 3B 6C 24 ?? 75 1E 57 57 8B 7C 24 ?? 8D 14 2F 52 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8B E8 83 C4 ?? 85 ED 75 0F
- 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 0F 01 00 00 8D 44 24 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 24 ?? ??
- ?? ?? 52 53 55 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50
- 6A ?? 8D 8C 24 ?? ?? ?? ?? 51 56 FF D7 6A ?? 8D 54 24 ?? 52 6A ?? 8D 44 24 ?? 50 56 FF D7 6A ?? 8D 4C 24 ?? 51 53 55 56
- FF D7 56 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 33 F6 8D 9B ?? ?? ?? ?? 8B 44 24 ?? 6A ?? 8D 94 24 ?? ?? ?? ?? 52 50 FF 15
- ?? ?? ?? ?? 85 C0 75 27 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 0E 8D 8C 24 ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 6A ?? FF D7 83
- C6 ?? 83 FE ?? 7C C0 A1 ?? ?? ?? ?? 33 F6 3B C6 74 13 8B 54 24 ?? 52 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 05 ??
- ?? ?? ?? ?? 8B 44 24 ?? 50 11 35 ?? ?? ?? ?? 01 1D ?? ?? ?? ?? 11 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 83 C4
- ?? B8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5B 5D 5F 5E 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
- }
- $encrypt_file_0_3_3_1 = {
- 55 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 89 94 24
- ?? ?? ?? ?? 8B D3 83 E2 ?? BD ?? ?? ?? ?? 2B EA 89 84 24 ?? ?? ?? ?? 8D 04 2B 89 8C 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ??
- 50 89 8C 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 0A 01 00 00 6A ?? 8D 44 24 ?? 50 53 57 56
- FF 15 ?? ?? ?? ?? 85 C0 75 18 56 FF 15 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 C8 ?? E9 98 01 00 00 3B 5C 24 ?? 75 1E
- 55 8D 0C 1F 55 51 E8 ?? ?? ?? ?? 8B 6C 24 ?? 55 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 75 18 57 E8 ?? ?? ?? ?? 83 C4 ?? 56
- FF 15 ?? ?? ?? ?? 83 C8 ?? E9 5C 01 00 00 8D 54 24 ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ??
- ?? 51 55 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 6A ?? 8D 54 24 ?? 52 6A
- ?? 8D 84 24 ?? ?? ?? ?? 50 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 39 6A ?? 8D 4C 24 ?? 51 6A ?? 8D 54 24 ?? 52 56 C7
- 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 1C 8B 4C 24 ?? 6A ?? 8D 44 24 ?? 50 51 53 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 75
- 1E 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 AB 00 00 00 56 FF 15 ?? ?? ?? ?? 56 FF
- }
- $encrypt_file_0_3_3_2 = {
- 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 33 F6 8D 49 ?? 8B 44 24 ?? 6A ?? 8D 94 24 ?? ?? ?? ?? 52 50 FF 15 ?? ?? ?? ?? 85 C0 75
- 2A FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 0E 8D 8C 24 ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D5 83 C6 ?? 83 FE
- ?? 7C BD A1 ?? ?? ?? ?? 33 F6 3B C6 74 13 8B 54 24 ?? 52 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 05 ?? ?? ?? ?? ??
- 8B 44 24 ?? 57 11 35 ?? ?? ?? ?? 01 05 ?? ?? ?? ?? 11 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ??
- ?? ?? 8B 8C 24 ?? ?? ?? ?? 5D 5B 5F 5E 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
- }
- $encrypt_file_0_3_4a_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 33 C0 56 8B B4 24 ?? ?? ?? ?? 57 33 FF 68 ?? ??
- ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? 88 84
- 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ??
- ?? 8D 84 24 ?? ?? ?? ?? 57 50 89 74 24 ?? C6 84 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 66 89 BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A
- ?? 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52
- E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ?? 6A ?? 57 57 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 19 5F 0B C0
- 5E 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 53 57 56 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 74 08 81 FB
- ?? ?? ?? ?? 76 22 56 FF 15 ?? ?? ?? ?? 5B 5F 83 C8 ?? 5E 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
- 55 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 6A ?? 8D 8C 24 ?? ?? ?? ?? 51 8D 94 24 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8B
- C3 83 E0 ?? BD ?? ?? ?? ?? 2B E8 8D 04 2B 50 89 44 24 ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 0A 01 00 00 6A ?? 8D
- 4C 24 ?? 51 53 57 56 FF 15 ?? ?? ?? ?? 85 C0 75 18 56 FF 15 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 C8 ?? E9 99 01 00
- }
- $encrypt_file_0_3_4a_2 = {
- 00 3B 5C 24 ?? 75 1E 55 8D 14 1F 55 52 E8 ?? ?? ?? ?? 8B 6C 24 ?? 55 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 75 18 57 E8 ??
- ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 5D 01 00 00 8D 44 24 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ??
- 51 8D 94 24 ?? ?? ?? ?? 52 55 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 6A
- ?? 8D 44 24 ?? 50 6A ?? 8D 8C 24 ?? ?? ?? ?? 51 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 39 6A ?? 8D 54 24 ?? 52 6A ??
- 8D 44 24 ?? 50 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 1C 8B 54 24 ?? 6A ?? 8D 4C 24 ?? 51 52 53 56 C7 44 24 ?? ?? ??
- ?? ?? FF D5 85 C0 75 1E 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 AC 00 00 00 56 FF
- 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 33 F6 8D 64 24 ?? 8B 4C 24 ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 50 51 FF
- 15 ?? ?? ?? ?? 85 C0 75 2A FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 0E 8D 94 24 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 68 ?? ?? ??
- ?? FF D5 83 C6 ?? 83 FE ?? 7C BD A1 ?? ?? ?? ?? 33 F6 3B C6 74 13 8B 4C 24 ?? 51 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 83 05 ?? ?? ?? ?? ?? 8B 54 24 ?? 57 11 35 ?? ?? ?? ?? 01 15 ?? ?? ?? ?? 11 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 E8 ?? ??
- ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5D 5B 5F 5E 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
- }
- $encrypt_file_0_3_5a_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 33 C0 55 56 57 33 FF 68 ?? ?? ?? ?? 89 84 24
- ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ??
- 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 66 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? 8D 84 24 ??
- ?? ?? ?? 8B F1 57 50 89 74 24 ?? C6 84 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 66 89 BC 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A
- ?? 56 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52
- E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ?? 6A ?? 57 57 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 0F 84 D2 00 00
- 00 57 56 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F 84 B8 00 00 00 3B EF 0F 84 B0 00 00 00 81 FD ?? ?? ?? ?? 0F 87 A4 00 00 00
- 8D 4F ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 89 8C 24 ??
- ?? ?? ?? 89 84 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8B CD 83 E1 ?? BB ?? ?? ?? ?? 2B D9 89 84 24 ?? ?? ?? ?? 8D 04 2B 50
- 89 94 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 3B 6A ?? 8D 54 24 ?? 52 55 57 56 FF 15 ?? ?? ??
- ?? 85 C0 75 18 56 FF 15 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 C8 ?? E9 98 01 00 00 3B 6C 24 ?? 74 18 57 E8
- }
- $encrypt_file_0_3_5a_2 = {
- 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 83 C8 ?? E9 7A 01 00 00 53 8D 04 2F 53 50 E8 ?? ?? ?? ?? 8B 6C 24 ?? 83 C4 ?? 55 E8 ??
- ?? ?? ?? 8B D8 83 C4 ?? 85 DB 74 C7 8D 4C 24 ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 54 24 ?? 52 8D 84 24 ?? ?? ?? ?? 50
- 55 57 8B CB E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 51 6A ??
- 8D 94 24 ?? ?? ?? ?? 52 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 75 0F 57 E8 ?? ?? ?? ?? 83 C4 ?? 53 E9 5E FF FF FF 6A ??
- 8D 44 24 ?? 50 6A ?? 8D 4C 24 ?? 51 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 D4 8B 44 24 ?? 6A ?? 8D 54 24 ?? 52 50 53
- 56 C7 44 24 ?? ?? ?? ?? ?? FF D5 85 C0 74 B8 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 33 F6 EB 09 8D
- A4 24 ?? ?? ?? ?? 8B FF 8B 54 24 ?? 6A ?? 8D 8C 24 ?? ?? ?? ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 75 2A FF 15 ?? ?? ?? ?? 3D
- ?? ?? ?? ?? 75 0E 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D5 83 C6 ?? 83 FE ?? 7C BD A1 ?? ?? ?? ??
- 33 F6 3B C6 74 13 8B 4C 24 ?? 51 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 05 ?? ?? ?? ?? ?? 8B 54 24 ?? 57 11 35 ??
- ?? ?? ?? 01 15 ?? ?? ?? ?? 11 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? 8B 8C 24
- ?? ?? ?? ?? 5F 5E 5D 5B 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
- }
- $server_communication_0_2_6a_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8B 00 53 33 DB 39 1D ?? ??
- ?? ?? A3 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 55 56 57 68 ?? ?? ?? ?? 8D 44 24 ?? 53 50 88 5C 24 ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 53 89 44 24 ?? 89 44
- 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ??
- ?? 51 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 52
- 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 51 52 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 50 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8D 44 24 ?? 83 C4 ?? 8D 70 ?? 8A 08 83 C0 ?? 3A CB 75
- F7 8D 54 24 ?? 52 8D 8C 24 ?? ?? ?? ?? 51 2B C6 50 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 04 ?? ?? ?? ?? 52
- E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 83
- C4 ?? 53 53 53 53 52 FF 15 ?? ?? ?? ?? 8B F8 A1 ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 8B 14 85 ?? ?? ?? ?? 51 53 52 FF 15
- }
- $server_communication_0_2_6a_2 = {
- A1 ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 53 53 6A ?? 53 53 68 ?? ?? ?? ?? 51 57 FF 15 ?? ?? ?? ?? 53 68 ?? ?? ?? ??
- 53 53 53 8D 54 24 ?? 52 8B E8 68 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B F0 8D 84 24 ?? ?? ?? ?? 53 50 88 9C
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 53 53 56 89 5C 24 ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
- ?? ?? 8D 4C 24 ?? 51 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 56 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 C7 05 ?? ?? ?? ?? ??
- ?? ?? ?? 89 5C 24 ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ??
- ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 54 24 ?? 52 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 56 8B 35 ?? ?? ?? ?? FF D6
- }
- $server_communication_0_3_1_1 = {
- 8B 0D ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ??
- ?? ?? 51 8B 0D ?? ?? ?? ?? 51 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ??
- ?? 53 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 51 52 68 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8D 44 24 ?? 83 C4 ?? 8D 48 ??
- 8A 10 83 C0 ?? 3A D3 75 F7 55 56 57 2B C1 8D 54 24 ?? 52 8D 8C 24 ?? ?? ?? ?? 51 50 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 8D 4C
- 24 ?? 51 8D 94 04 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8
- ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 83 C4 ?? 53 53 53 53 52 FF 15 ?? ?? ?? ?? 8B F8 A1 ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 8B 14
- 85 ?? ?? ?? ?? 51 53 52 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 F8 ?? 53 53 6A ?? 53 53 73 23 8B 04 85 ?? ?? ?? ?? 6A ?? 50
- 57 FF 15 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 53 53 53 8D 4C 24 ?? 8B F0 51 EB 24 8B 14 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 57 FF
- 15 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 53 53 8B F0 53 8D 44 24 ?? 50 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C
- }
- $server_communication_0_3_1_2 = {
- 24 ?? ?? ?? ?? 53 51 8B E8 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 53 53 55 89 5C 24 ?? FF 15 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 54 24 ?? 52 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 55 FF 15 ?? ?? ?? ?? 8D 8C
- 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 8D 54 24 ?? 68 ??
- ?? ?? ?? 52 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 89 5C 24 ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ??
- ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 50 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B 4C 24 ?? 51 E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 55 FF D3
- }
- $server_communication_0_3_3_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D 50 ?? 8A 08 83 C0 ?? 84 C9 75
- F7 2B C2 75 0D 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 55 56 57 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 C6 44 24 ?? ?? E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 33 C0
- 83 C4 ?? 50 50 50 50 52 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F8 89 7C 24 ?? 33 F6
- EB 04 8B 7C 24 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 E8 ??
- ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 56 51
- 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52
- 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 51
- 52 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ??
- ?? 8D 44 24 ?? 83 C4 ?? 8D 48 ?? 8A 10 83 C0 ?? 84 D2 75 F7 2B C1 8D 54 24 ?? 52 8D 8C 24 ?? ?? ?? ?? 51 50 8D 54 24
- }
- $server_communication_0_3_3_2 = {
- 52 E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 04 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 4C 24
- ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 FE ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 7D 23 8B 14 B5 ?? ?? ?? ?? 6A ?? 52
- 57 FF D3 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8B F8 6A ?? 8D 44 24 ?? 50 EB 3C 8B 0C B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 57 FF
- D3 8B 14 B5 ?? ?? ?? ?? 52 8B F8 8B 04 B5 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
- 8D 4C 24 ?? 51 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 6A ?? 52 8B E8 C6 84 24 ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 55 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85
- C0 75 32 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 55 FF 15 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 55 8B 2D ?? ?? ?? ?? FF D5
- }
- $server_communication_0_3_4a_1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 C6 44 24 ??
- ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 75 0D 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 55 56 57 6A ?? 8D 54 24 ?? 6A ?? 52 E8 ?? ??
- ?? ?? A1 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F8 89 7C 24 ?? 33 F6 EB
- 04 8B 7C 24 ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? 6A ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 6A ?? 52 E8 ?? ??
- ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 51 8B 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D
- ?? ?? ?? ?? 56 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
- 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 50
- A1 ?? ?? ?? ?? 51 52 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24
- ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 52 8D 84 24 ?? ?? ?? ?? 50 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 83 C4
- ?? 50 8D 54 24 ?? 52 E8 ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 94 04 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68
- }
- $server_communication_0_3_4a_2 = {
- 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 FE ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 7D 23 8B 14 B5 ??
- ?? ?? ?? 6A ?? 52 57 FF D3 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8B F8 6A ?? 8D 44 24 ?? 50 EB 3C 8B 0C B5 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 51 57 FF D3 8B 14 B5 ?? ?? ?? ?? 52 8B F8 8B 04 B5 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- 6A ?? 6A ?? 6A ?? 8D 4C 24 ?? 51 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 6A ?? 52 8B E8
- C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 55 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 85 C0 75 32 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 55 FF 15 ?? ?? ?? ?? 8D 94 24 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 18 55 8B 2D ?? ?? ?? ?? FF D5 57 FF D5 83 C6 ?? 83 FE ?? 0F 8C CE
- FD FF FF 8B 44 24 ?? 50 FF 15
- }
- $server_communication_0_3_5a_1 = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56 57 68 ?? ?? ?? ?? 8D 44
- 24 ?? 6A ?? 50 C6 44 24 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 C6 84 24 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? B8 ?? ?? ?? ?? 83 C4 ?? 8D 50 ?? 8B FF 8A 08 83 C0 ?? 84 C9 75 F7 2B C2 75 05 E8 ?? ?? ?? ?? 33 C0 50 50 50 50
- 68 ?? ?? ?? ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 89 44 24 ?? 33 DB 68 ?? ?? ?? ?? 8D 54 24 ?? 6A ??
- 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83
- C4 ?? 51 8B 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 53 51 8B 0D ?? ?? ?? ?? 51 8B 0D ??
- ?? ?? ?? 51 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ??
- ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 51 52 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 44 24 ??
- 83 C4 ?? 8D 70 ?? 8B FF 8A 08 83 C0 ?? 84 C9 75 F7 8D 94 24 ?? ?? ?? ?? 2B C6 52 8D 7C 24 ?? 8D 4C 24 ?? E8 ?? ?? ?? ??
- 8D 8C 04 ?? ?? ?? ?? 8B F7 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 B8 ?? ?? ?? ?? E8
- }
- $server_communication_0_3_5a_2 = {
- 8B 14 9D ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 83 FB ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 7D 20 6A ?? 52 50 FF 15 ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 4C 24 ?? 8B F0 51 EB 39 68 ?? ?? ?? ?? 52 50 FF 15 ?? ?? ?? ?? 8B 0C 9D ??
- ?? ?? ?? 8B 14 9D ?? ?? ?? ?? 51 6A ?? 52 8B F0 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 44 24 ?? 50
- 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 8B F8 C6 84 24 ?? ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 57 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 32 8D 54
- 24 ?? 52 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ??
- ?? 83 C4 ?? 85 C0 75 18 57 8B 3D ?? ?? ?? ?? FF D7 56 FF D7 83 C3 ?? 83 FB ?? 0F 8C CD FD FF FF 8B 54 24 ?? 52 FF 15
- }
- $server_communication_2_0_4e = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 83 3D ?? ??
- ?? ?? ?? 53 56 57 75 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? A1 ??
- ?? ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 44 24 ?? B8 ?? ?? ??
- ?? 8D 50 ?? 33 DB 8A 08 40 3A CB 75 ?? 2B C2 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 8C 24 ?? ?? ?? ?? 53 51 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 53 53 53 68
- ?? ?? ?? ?? FF 15
- }
- $search_and_encrypt_2_0_4e_1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8B 5D ?? 56
- 57 33 C0 68 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 66 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 33 D2 68 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 66 89 95 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 53 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
- ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ??
- ?? 50 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B F0 89 B5 ?? ?? ?? ?? 83 FE ?? 0F 84
- }
- $search_and_encrypt_2_0_4e_2 = {
- 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? B8 ?? ??
- ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ??
- 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51
- ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ??
- ?? ?? ?? 53 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8
- }
- $search_and_encrypt_2_0_4e_3 = {
- 8B C3 83 C4 ?? 8D 50 ?? 90 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 83 F8 ?? 76
- ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D
- ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ??
- ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51
- ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84
- }
- $search_and_encrypt_2_0_4e_4 = {
- 8D 8D ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ??
- 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0
- 0F 84 ?? ?? ?? ?? 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
- 52 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 53 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83
- C4 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8
- }
- $search_and_encrypt_2_0_4e_5 = {
- 8D 85 ?? ?? ?? ?? 83 C4 ?? 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 8D 95 ??
- ?? ?? ?? D1 F8 52 8D 78 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 57 56 E8 ?? ?? ?? ?? 8B 3D
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF D7 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 56 FF D7 83
- C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 56 FF D7 83 C4 ?? 85 C0 75 ?? 8B C6 E8 ?? ?? ?? ??
- 83 F8 ?? 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ??
- 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 56 FF 15
- }
- $server_communication_4_0_1 = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24
- }
- $server_communication_4_0_2 = {
- 8A 08 40 3A CB 75 ?? 2B ?? 50 8D ?? ?? ?? ?? ?? ?? [0-2] E8 ?? ?? ?? ?? 83 C4 04 8D
- ?? 24 ?? ?? ?? ?? ?? (8B ??|8D ?? 24 ?? ?? ?? ??) ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
- C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ??
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 C4 08 8D ?? 01 [0-7] 8A 08 40 3A CB
- 75 ?? 2B ?? 8B C8 8D 51 ?? 83 E2 ?? B8 ?? ?? ?? ?? 2B C2 50 50 8D 7C 01 ?? 8D 84 0C
- ?? ?? ?? ?? 50 E8
- }
- $server_communication_4_0_3 = {
- 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? 51 8D 94 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ?? ?? ?? [1-2]
- 8D ?? 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? [0-3] 51 E8 ?? ?? ?? ??
- 8B 15 ?? ?? ?? ?? 83 C4 ?? 8B ?? 8B 42 ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 51 BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? ?? E8 ?? ?? ?? ?? 8B 54 24 ?? 83 C4 ?? 52 E8 ?? ?? ?? ?? 83 C4
- ?? 33 ?? 89 ?? 24 ?? 6A ?? 8D 44 24 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? B8
- ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89 84 24 ??
- ?? ?? ?? 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ??
- ?? 53 52 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? ?? 8B ?? 83 C4 ?? 8D 50
- }
- $file_search_4_0_1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 57 33 C0 68
- ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 66 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 D2 68 ??
- ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 66 89 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? 6A ?? 51 E8
- }
- $file_search_4_0_2 = {
- 74 ?? FF 15 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? 52 EB ?? FF 15 ?? ?? ?? ?? 50 68 ?? ??
- ?? ?? A1 ?? ?? ?? ?? 8B 48 ?? 51 8D 95 ?? ?? ?? ?? 52 BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ??
- 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 8B F0 C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 64 A1 ?? ?? ?? ?? 3E 8B 40 ?? 89 85 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
- ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 56 FF D0 83 FF ?? 0F 85 ?? ?? ?? ?? 83 3D ?? ?? ??
- ?? ?? 74 ?? 8B 0D ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8B 51 ?? 8D 85 ?? ?? ?? ?? 50 52
- 8D 85 ?? ?? ?? ?? 50 EB ?? 8B 15 ?? ?? ?? ?? 8B 42 ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ??
- ?? ?? 50 8D 8D
- }
- $file_search_4_0_3 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 6A ?? 6A ?? 6A ??
- 6A ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 6A ?? FF D0 85 C0 0F 84 ?? ?? ?? ?? E8 ?? ??
- ?? ?? B8 ?? ?? ?? ?? 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 8B 4D ?? 5F 33
- CD 33 C0 5E E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $file_search_4_1b_1 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? 6A ?? 51 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 08 83 C4 ?? 68 ?? ??
- ?? ?? 8D 95 ?? ?? ?? ?? 52 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15
- }
- $file_search_4_1b_2 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 8B F0 FF 15 ?? ?? ?? ?? 56 8B F8 FF 15 ?? ?? ?? ?? 83 FF ??
- 0F 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B 48 ?? 8D 95 ?? ?? ?? ?? 52
- 51 8D 95 ?? ?? ?? ?? 52 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8B 3D ?? ??
- ?? ?? 8B 1D
- }
- $file_search_4_1b_3 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 8D 55 ?? 52 6A ?? 6A ?? 6A ?? 6A ?? B8 ?? ?? ??
- ?? 6A ?? 66 89 45 ?? 89 45 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? C7 45 ?? ?? ?? ?? ??
- FF D3 85 C0 74 ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
- }
- $server_communication_4_1b_1 = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8
- }
- $server_communication_4_1b_2 = {
- E8 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 42 ?? 83 C4 ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 89 44 24 ?? 3B C3 75 ?? ?? ?? B8 ?? ?? ?? ?? ?? 8B E5 5D C2 ?? ?? 68 ?? ?? ?? ?? 8D
- ?? 24 ?? ?? ?? ?? 53 51 E8 ?? ?? ?? ?? 0F B6 ?? ?? ?? ?? ?? 0F B6 ?? ?? ?? ?? ?? 0F
- B6 ?? ?? ?? ?? ?? 83 C4 0C
- }
- $server_communication_4_1b_3 = {
- 8A 08 ?? ?? ?? 75 ?? 2B C6 50 57 8D ?? 24 ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50
- 8B CF 51 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 C4 ?? 8D 78 ?? 8A 08 40
- 3A CB 75 ?? 2B C7 8B C8 8D 51 ?? 83 E2 ?? B8 ?? ?? ?? ?? 2B C2 50 50 8D 7C 01 ?? 8D
- 84 0C ?? ?? ?? ?? 50 E8
- }
- $server_communication_4_1b_4 = {
- FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 3B C3 76 ?? 8B 94 24
- ?? ?? ?? ?? 50 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- 84 24 ?? ?? ?? ?? 3B C3 76 ?? 8B 8C 24 ?? ?? ?? ?? 50 51 8D 94 24 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4C 24 ?? 53 53 6A ?? 53 53 6A ?? 8D 84 24 ??
- ?? ?? ?? 50 51 FF 15 ?? ?? ?? ?? 8B F0 89 74 24 ?? 3B F3 0F 84 ?? ?? ?? ?? 6A ?? 8D
- 54 24 ?? 52 6A ?? 56 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 48
- ?? 8B 40 ?? 53 68 ?? ?? ?? ?? 51 53 53 8D 94 24 ?? ?? ?? ?? 52 50 56 FF 15
- }
- $server_communication_4_1b_5 = {
- FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 8C
- 24 ?? ?? ?? ?? 51 56 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 8B 15 ?? ?? ?? ?? 88 9C 04 ?? ??
- ?? ?? 88 9C 04 ?? ?? ?? ?? 8B 42 ?? 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 75 ?? 56 8B 35 ?? ?? ?? ?? FF D6 8B 4C 24 ?? 51 FF D6 8B 7C 24 ?? 47 89 7C
- 24 ?? 83 FF ?? 0F 8C ?? ?? ?? ?? 8B 54 24 ?? 52 FF 15 ?? ?? ?? ?? 6A ?? FF 15
- }
- $file_search_4_2_1 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? FF 30 FF 15 ?? ?? ?? ?? 68 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 A1 ?? ?? ?? ??
- FF 70 ?? 8D 85 ?? ?? ?? ?? 50 FF D3 83 C4 ?? 8D 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A
- ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 FF 15 ?? ?? ?? ?? 56 8B F8 FF 15
- }
- $file_search_4_2_2 = {
- FF D3 8B 35 ?? ?? ?? ?? 83 C4 ?? 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 6A ?? 8D 85 ??
- ?? ?? ?? 50 68 ?? ?? ?? ?? FF D6 6A ?? 8D 85 ?? ?? ?? ?? 50 FF D7 6A ?? 8D 45 ?? 6A
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- 66 89 45 ?? 89 45 ?? 8D 45 ?? 50 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 51
- 6A ?? FF D3
- }
- $server_communication_4_2_1 = {
- FF 15 ?? ?? ?? ?? 8B F0 0F 57 C0 8D 84 24 ?? ?? ?? ?? 66 0F 7F 84 24 ?? ?? ?? ?? 50
- 8D 84 24 ?? ?? ?? ?? 8B D6 50 68 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 8B CE E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 56 A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 56 FF 15
- }
- $server_communication_4_2_2 = {
- FF D7 8B 0D ?? ?? ?? ?? 8B D0 8B 49 ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 44 24 ?? ?? ?? ??
- ?? 8D 84 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ??
- 50 FF D7
- }
- $server_communication_4_2_3 = {
- 6A ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 6A ?? 56 FF 54 24 ?? 8B 0D ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 8D 41 ?? 50 6A ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 71
- ?? 56 FF 54 24
- }
- $server_communication_4_2_4 = {
- FF 54 24 ?? 8B 44 24 ?? 66 C7 84 04 ?? ?? ?? ?? ?? ?? A1 ?? ?? ?? ?? FF 70 ?? 8D 84
- 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 57 8B 7C 24 ?? FF D7 56 FF
- D7
- }
- $server_communication_4_2_5 = {
- 57 8B 7C 24 ?? FF D7 56 FF D7 FF 74 24 ?? FF D7 FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 6A ?? FF 15
- }
- $server_communication_3_1 = {
- 8A 08 40 3A CB 75 ?? 2B C7 50 8D 94 24 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 44 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 51 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ??
- ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 C4 ?? 8D ?? ?? EB
- }
- $server_communication_3_2 = {
- 68 ?? ?? ?? ?? 88 9C 04 ?? ?? ?? ?? 51 88 9C 04 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C4
- ?? 85 C0 75 ?? 57 8B 3D ?? ?? ?? ?? FF D7 56 FF D7 8B 7C 24 ?? 83 C7 ?? 89 7C 24 ??
- 81 FF ?? ?? ?? ?? 0F 8C ?? ?? ?? ?? 8B 54 24 ?? 52 FF 15 ?? ?? ?? ?? 39 1D ?? ?? ??
- ?? 75 ?? 8B 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF 15
- }
- $file_search_3_1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? [0-1] 56 57 33 C0
- 68 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 66 89 85 ?? ?? ?? ?? E8
- }
- $file_search_3_1_1 = {
- FF 15 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 EB ??
- FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 FF 15 ?? ?? ?? ?? 56 8B F8 FF 15
- }
- $file_search_3_1_2 = {
- 8B 35 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 85 ?? ?? ??
- ?? 50 68 ?? ?? ?? ?? FF D6 6A ?? 8D 8D ?? ?? ?? ?? 51 FF D7 6A ?? 8D 95 ?? ?? ?? ??
- 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 6A ?? 6A
- ?? 6A ?? 6A ?? B8 ?? ?? ?? ?? 6A ?? 66 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D
- 85 ?? ?? ?? ?? 50 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF D3 85 C0 74 ?? E8
+ $find_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 8B 7D ?? 85 FF 0F 84 ?? ?? ?? ?? B8 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B F4 B3 ?? 85 F6 74 ?? C6 46 ?? ?? B0 ?? 66 C7 06 ?? ?? 88 5E ?? 88
+ 46 ?? 8B C7 8D 50 ?? 90 8A 08 40 84 C9 75 ?? 2B C2 8B D0 8B C6 8D 78 ?? 8A 08 40 84
+ C9 75 ?? 2B C7 8D 84 10 ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 7D ?? 68 ?? ?? ?? ?? 57 50 FF 15 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 56 8B 75 ?? 56 FF 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 56 FF 15 ?? ?? ??
+ ?? 8B F0 89 75 ?? 83 FE ?? 75 ?? FF 15 ?? ?? ?? ?? 8D A5 ?? ?? ?? ?? 5F 5E 5B 8B E5
+ 5D C3 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C4 89 45 ?? 85 C0 74 ?? C6 40 ?? ?? 88 18 88
+ 58 ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 49 ?? 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50
+ ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F
+ 84 ?? ?? ?? ?? 8B 4D ?? 8D 85 ?? ?? ?? ?? 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A
}
- $file_search_3_2_1 = {
- 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 50 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B F0 FF 15 ?? ?? ?? ?? 56 8B F8 FF 15 ??
- ?? ?? ?? 83 FF ?? 0F 85
+ $find_files_p2 = {
+ 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ??
+ ?? ?? ?? 8B C7 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 8B D0 8D 85 ?? ?? ?? ?? 8D 70 ??
+ 8D 64 24 ?? 8A 08 40 84 C9 75 ?? 8B 1D ?? ?? ?? ?? 2B C6 8D 94 10 ?? ?? ?? ?? 52 6A
+ ?? FF D3 50 FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 56 FF
+ 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ??
+ ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 6A ?? 56 FF 15
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 FF 15 ?? ?? ?? ?? 85
+ C0 75 ?? 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 56 6A ??
+ FF D3 50 FF 15 ?? ?? ?? ?? 8B 75 ?? 8D 8D ?? ?? ?? ?? 51 56 FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8D A5 ?? ?? ?? ?? 5F 5E
+ 5B 8B E5 5D C3
}
- $file_search_3_2_2 = {
- 8B 35 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ??
- ?? FF D6 6A ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ??
- 51 8D 95 ?? ?? ?? ?? 52 6A ?? 6A ?? 6A ?? 6A ?? B8 ?? ?? ?? ?? 6A ?? 66 89 85 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? FF D7 85 C0 74 ?? E8
+ $find_files_p3 = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 56 57 8B 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 8B C7
+ 8D 50 ?? 90 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 8D B4 00 ?? ?? ?? ?? 8D 86
+ ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ??
+ ?? ?? 56 57 53 FF 15 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8D 4C 24 ??
+ 51 53 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 75 ?? 8B 3D ?? ?? ?? ?? FF D7 83 F8 ??
+ 0F 84 ?? ?? ?? ?? FF D7 E9 ?? ?? ?? ?? 8D A4 24 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
+ 24 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? F6 44 24 ?? ?? 0F 85 ?? ?? ?? ?? 8B
+ 4D ?? 56 51 53 FF 15 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 56 8D 94 24
+ ?? ?? ?? ?? 52 53 FF 15 ?? ?? ?? ?? F6 44 24 ?? ?? 74 ?? E8 ?? ?? ?? ?? 85 C0 0F 85
+ ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0
+ 74 ?? 66 83 38 ?? 74 ?? 68 ?? ?? ?? ?? 50 FF D7 85 C0 75 ?? FF 05 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 8D 7C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 39 05 ?? ?? ?? ?? 0F 84
+ ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 54 24 ?? 52 FF D7 85 C0 74 ?? 8D 44
}
- $search_and_encrypt_3_1 = {
- 8B C3 83 C4 ?? 8D 50 ?? [1-3] 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 83 F8 ?? 76
- ?? 68 ?? ?? ?? ?? 8D ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D ??
- ?? ?? ?? ?? ?? 8D ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ??
- ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51
- ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB
+ $find_files_p4 = {
+ 24 ?? 50 8D 4C 24 ?? 51 6A ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 0F B7 44 24 ?? 8B 0D ??
+ ?? ?? ?? 3B C1 74 ?? 49 3B C1 74 ?? 8D 54 24 ?? 52 8D 44 24 ?? 50 FF D7 85 C0 74 ??
+ 8D 4C 24 ?? 51 8D 54 24 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 0F B7 44 24 ?? 8B
+ 0D ?? ?? ?? ?? 3B C1 74 ?? 49 3B C1 74 ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ??
+ ?? ?? ?? 8B 44 24 ?? 0B 44 24 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 6A ?? 6A ?? 50 51 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ??
+ 80 3B ?? 75 ?? 80 7B ?? ?? 75 ?? 8B 15 ?? ?? ?? ?? 8D 3C 85 ?? ?? ?? ?? 8B 04 17 53
+ 50 FF 15 ?? ?? ?? ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 3C 85 ?? ?? ?? ?? 8B 14 0F 68 ?? ??
+ ?? ?? 52 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 0C 07 68 ?? ?? ?? ?? 53 51 FF 15 ?? ??
+ ?? ?? 8B 15 ?? ?? ?? ?? 8B 04 17 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 8B 54 24 ?? 8D 4C 24 ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24
+ ?? 50 FF 15 ?? ?? ?? ?? 53 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 5F 5E 33 C0
+ 5B 8B E5 5D C2
}
- $search_and_encrypt_3_2 = {
- 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 10 66
- 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2
- 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? B8 ?? ??
- ?? ?? 90 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0
- ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0
+ $enum_network_resources = {
+ 55 8B EC 8B 4D ?? 83 EC ?? 8D 45 ?? 50 51 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 6A ?? C7 45 ?? ?? ?? ?? ??
+ FF D3 50 FF 15 ?? ?? ?? ?? 8B F0 89 75 ?? 85 F6 0F 84 ?? ?? ?? ?? 57 90 8B 4D ?? 8D
+ 55 ?? 52 56 8D 45 ?? 50 51 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
+ ?? ?? 33 FF 39 7D ?? 76 ?? 83 C6 ?? 8D 64 24 ?? F6 46 ?? ?? 74 ?? F6 46 ?? ?? 74 ??
+ 8B 06 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 D1 F8 8D 94 00 ?? ?? ?? ?? 52
+ 6A ?? FF D3 50 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 04 8D ?? ?? ?? ?? 85 C0 74 ??
+ 8B 16 0F B7 0A 66 89 08 83 C2 ?? 83 C0 ?? 66 85 C9 75 ?? FF 05 ?? ?? ?? ?? 8B 56 ??
+ 83 E2 ?? 80 FA ?? 75 ?? 8D 46 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 47 83 C6 ?? 3B 7D ?? 72
+ ?? 8B 75 ?? E9 ?? ?? ?? ?? 56 6A ?? FF D3 50 FF 15 ?? ?? ?? ?? 5F 8B 4D ?? 51 FF 15
+ ?? ?? ?? ?? 5E 5B 8B E5 5D C3
}
- $search_and_encrypt_3_3 = {
- 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B ?? ?? ?? 8D ?? ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D ?? ?? ?? ?? ?? ?? 8D ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 8D ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 53
- 8D ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D ?? ??
- ?? ?? ?? 68 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D ?? ?? ?? ?? ?? ?? 8D ?? ?? ??
- ?? ?? 68 ?? ?? ?? ?? ?? E8
+ $encrypt_files_p1 = {
+ 55 8B EC 83 EC ?? 53 56 57 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 89 45 ?? 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? B8 ?? ?? ?? ?? 89 4D ?? E8 ?? ?? ??
+ ?? 8B F4 85 F6 0F 84 ?? ?? ?? ?? 8B D6 81 EA ?? ?? ?? ?? 83 C2 ?? 89 55 ?? 8B D6 81
+ EA ?? ?? ?? ?? 83 C2 ?? 89 55 ?? 8B D6 8B CE 8B FE 81 EA ?? ?? ?? ?? 33 C0 81 E9 ??
+ ?? ?? ?? 81 EF ?? ?? ?? ?? 83 C2 ?? C6 46 ?? ?? 89 55 ?? 8B 5D ?? 8A D0 80 E2 ?? 02
+ 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 01 ?? ?? ?? ?? 8D 50 ?? 80 E2 ?? 02 90 ?? ??
+ ?? ?? 32 90 ?? ?? ?? ?? 88 94 07 ?? ?? ?? ?? 8D 50 ?? 80 E2 ?? 02 90 ?? ?? ?? ?? 32
+ 90 ?? ?? ?? ?? 88 94 03 ?? ?? ?? ?? 8B 5D ?? 8D 50 ?? 80 E2 ?? 02 90 ?? ?? ?? ?? 32
+ 90 ?? ?? ?? ?? 88 94 03 ?? ?? ?? ?? 8B 5D ?? 8D 50 ?? 80 E2 ?? 02 90 ?? ?? ?? ?? 32
+ 90 ?? ?? ?? ?? 88 94 03 ?? ?? ?? ?? 8D 50 ?? 80 E2 ?? 02 90 ?? ?? ?? ?? 83 C0 ?? 32
+ 90 ?? ?? ?? ?? 88 54 06 ?? 83 F8 ?? 0F 8C ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 4D ?? 50 51
+ FF 15 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 55 ?? 52 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? C7 45
+ ?? ?? ?? ?? ?? FF D6 85 C0 75 ?? 8B 3D ?? ?? ?? ?? 8D 49 ?? 68 ?? ?? ?? ?? FF D7 8D
+ 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF D6 85 C0 74 ?? 50 FF 15 ?? ?? ??
+ ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B FC 85 FF 0F 84 ?? ?? ?? ?? 8B D7 81 EA ?? ?? ??
+ ?? 83 C2 ?? 89 55 ?? 8B D7 81 EA ?? ?? ?? ?? 83 C2 ?? 89 55 ?? 8B D7 8B CF 8B F7 81
}
- $search_and_encrypt_3_4 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 57 56 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? 8B CE E8
- ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 85 C0 75 ?? 8B C6 E8 ??
- ?? ?? ?? 83 F8 ?? 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 E8
+ $encrypt_files_p2 = {
+ EA ?? ?? ?? ?? 33 C0 81 E9 ?? ?? ?? ?? 81 EE ?? ?? ?? ?? 83 C2 ?? C6 47 ?? ?? 89 55
+ ?? 8B 5D ?? 8A D0 80 E2 ?? 02 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 08 ?? ?? ?? ??
+ 8D 50 ?? 80 E2 ?? 02 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 30 ?? ?? ?? ?? 8D 50 ??
+ 80 E2 ?? 02 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 18 ?? ?? ?? ?? 8B 5D ?? 8D 50 ??
+ 80 E2 ?? 02 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 18 ?? ?? ?? ?? 8B 5D ?? 8D 50 ??
+ 80 E2 ?? 02 90 ?? ?? ?? ?? 32 90 ?? ?? ?? ?? 88 94 18 ?? ?? ?? ?? 8D 50 ?? 80 E2 ??
+ 02 90 ?? ?? ?? ?? 83 C0 ?? 32 90 ?? ?? ?? ?? 88 54 07 ?? 83 F8 ?? 0F 8C ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B D8 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B C8 2B 4D ??
+ B8 ?? ?? ?? ?? F7 E1 8B CA C1 E9 ?? B8 ?? ?? ?? ?? F7 E1 C1 EA ?? 8B C2 C1 E0 ?? 2B
+ C2 03 C0 03 C0 2B C8 8B F2 B8 ?? ?? ?? ?? F7 E6 A1 ?? ?? ?? ?? 51 C1 EA ?? 8B CA C1
+ E1 ?? 2B CA 03 C9 03 C9 2B F1 56 52 8B 15 ?? ?? ?? ?? 52 50 53 57 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 DB 0F 84 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B D8 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B C8 2B
+ 4D ?? B8 ?? ?? ?? ?? F7 E1 8B CA C1 E9 ?? B8 ?? ?? ?? ?? F7 E1 C1 EA ?? 8B C2 C1 E0
+ ?? 2B C2 03 C0 03 C0 2B C8 8B F2 B8 ?? ?? ?? ?? F7 E6 A1 ?? ?? ?? ?? 51 C1 EA ?? 8B
+ CA C1 E1 ?? 2B CA 03 C9 03 C9 2B F1 56 52 8B 15 ?? ?? ?? ?? 52 50 53 57 E8 ?? ?? ??
+ ?? 83 C4 ?? 85 DB 0F 85 ?? ?? ?? ?? 8D 65 ?? 5F 5E 5B 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $file_search_0_3_1_1 and $file_search_0_3_1_2 and $encrypt_file_0_2_6a_1 and $encrypt_file_0_2_6a_2 and $server_communication_0_2_6a_1 and $server_communication_0_2_6a_2 ) or ( $file_search_0_3_1_1 and $file_search_0_3_1_2 and $encrypt_file_0_3_1 and $server_communication_0_3_1_1 and $server_communication_0_3_1_2 ) or ( $file_search_0_3_3_1 and $file_search_0_3_3_2 and $encrypt_file_0_3_3_1 and $encrypt_file_0_3_3_2 and $server_communication_0_3_3_1 and $server_communication_0_3_3_2 ) or ( $file_search_0_3_4a_1 and $file_search_0_3_4a_2 and $encrypt_file_0_3_4a_1 and $encrypt_file_0_3_4a_2 and $server_communication_0_3_4a_1 and $server_communication_0_3_4a_2 ) or ( $file_search_0_3_5a_1 and $file_search_0_3_5a_2 and $encrypt_file_0_3_5a_1 and $encrypt_file_0_3_5a_2 and $server_communication_0_3_5a_1 and $server_communication_0_3_5a_2 ) or ( $server_communication_2_0_4e and $search_and_encrypt_2_0_4e_1 and $search_and_encrypt_2_0_4e_2 and $search_and_encrypt_2_0_4e_3 and $search_and_encrypt_2_0_4e_4 and $search_and_encrypt_2_0_4e_5 ) or ( $server_communication_4_0_1 and $server_communication_4_0_2 and $server_communication_4_0_3 and $file_search_4_0_1 and $file_search_4_0_2 and $file_search_4_0_3 ) or ( $file_search_4_1b_1 and $file_search_4_1b_2 and $file_search_4_1b_3 and $server_communication_4_1b_1 and $server_communication_4_1b_2 and $server_communication_4_1b_3 and $server_communication_4_1b_4 and $server_communication_4_1b_5 ) or ( $file_search_4_2_1 and $file_search_4_2_2 and $server_communication_4_1b_1 and $server_communication_4_2_1 and $server_communication_4_2_2 and $server_communication_4_2_3 and $server_communication_4_2_4 and $server_communication_4_2_5 ) or ( $server_communication_4_0_1 and $server_communication_3_1 and $server_communication_3_2 and $file_search_3_1 and $file_search_3_1_1 and $file_search_3_1_2 and $search_and_encrypt_3_1 and $search_and_encrypt_3_2 and $search_and_encrypt_3_3 and $search_and_encrypt_3_4 ) or ( $server_communication_4_0_1 and $server_communication_3_1 and $server_communication_3_2 and $file_search_3_1 and $file_search_3_2_1 and $file_search_3_2_2 and $search_and_encrypt_3_1 and $search_and_encrypt_3_2 and $search_and_encrypt_3_3 and $search_and_encrypt_3_4 ) )
+ uint16( 0 ) == 0x5A4D and ( $enum_network_resources ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Bananacrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Hermes : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BananaCrypt ransomware."
+ description = "Yara rule that detects Hermes ransomware."
author = "ReversingLabs"
- id = "9e47d094-d7fc-57dd-826c-5321d0219273"
- date = "2020-09-14"
- modified = "2020-09-14"
+ id = "1f1f363a-5be0-59e5-b1c1-5e277922790c"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BananaCrypt.yara#L1-L103"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Hermes.yara#L1-L284"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6bde4430e438947b0d7f10c4de11216929ec03af81b3d74f8b7bb8ed134d08d2"
+ logic_hash = "6db95c422ee2f9dd8a1795031ee8d7d5ed84e16cde47512becc006b6a849e890"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -45398,386 +44213,312 @@ rule REVERSINGLABS_Win32_Ransomware_Bananacrypt : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "BananaCrypt"
+ tc_detection_name = "Hermes"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 89 E5 57 56 53 89 C3 81 EC ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 55 ?? 89 8D ?? ?? ??
- ?? 85 D2 74 ?? 8B 45 ?? 85 C0 0F 85 ?? ?? ?? ?? 31 F6 0F B6 13 84 D2 0F 84 ?? ?? ??
- ?? 8D 43 ?? 88 95 ?? ?? ?? ?? 8D 8B ?? ?? ?? ?? 8D BD ?? ?? ?? ?? EB ?? 83 C0 ?? 83
- C7 ?? 88 57 ?? 39 C1 74 ?? 0F B6 10 84 D2 75 ?? 89 BD ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- C6 00 ?? 89 1C 24 E8 ?? ?? ?? ?? 85 C0 89 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 89 F0 84
- C0 0F 85 ?? ?? ?? ?? 8D 5D ?? 8D 76 ?? 8D BC 27 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04
- 24 E8 ?? ?? ?? ?? 85 C0 89 C6 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D BD ?? ?? ?? ??
- 39 F9 89 C8 76 ?? 0F B6 41 ?? 89 CF 3C ?? 0F 95 C1 3C ?? 0F 95 C2 84 D1 0F 84 ?? ??
- ?? ?? 3C ?? 0F 84 ?? ?? ?? ?? 8D 47 ?? C6 07 ?? 8D 7E ?? 39 D8 89 BD ?? ?? ?? ?? 73
- ?? 0F B6 56 ?? 84 D2 74 ?? 89 F9 8B BD ?? ?? ?? ?? EB ?? 90 0F B6 11 84 D2 74 ?? 83
- C0 ?? 83 C1 ?? 88 50 ?? 39 D8 75 ?? 89 BD ?? ?? ?? ?? C6 00 ?? 8D 85 ?? ?? ?? ?? 31
- FF 89 04 24 E8 ?? ?? ?? ?? 85 C0 89 C2 74 ?? 80 38 ?? 74 ?? 8B 85 ?? ?? ?? ?? 66 90
- 83 C7 ?? 80 3C 3A ?? 75 ?? 89 85 ?? ?? ?? ?? 89 54 24 ?? C7 04 24 ?? ?? ?? ?? 89 95
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 46 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 8B 95
- ?? ?? ?? ?? 74 ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 7C 24 ?? 89 14 24 89
+ $hermes_find_files_v1_p1 = {
+ A5 A5 A5 8D BD ?? ?? ?? ?? 66 AB BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? A5 A5 66 A5 68 ??
+ ?? ?? ?? 8D BD ?? ?? ?? ?? 50 AB 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 65
+ ?? ?? 8B 5D ?? 8B FB 4F 4F 8D 47 ?? 66 8B 4F ?? 47 47 66 85 C9 75 ?? BE ?? ?? ?? ??
+ A5 A5 8D 8D ?? ?? ?? ?? 51 50 66 A5 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 89 45 ?? E8
+ ?? ?? ?? ?? 59 59 8B C8 E8 ?? ?? ?? ?? 8B CB 8B D0 E8 ?? ?? ?? ?? 2B C2 33 C9 83 7D
+ ?? ?? 66 89 0C 43 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ??
+ 8B C1 6A ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ??
+ 8B C1 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 FF 75
+ ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 7D ?? A5 A5 A5 A5 33
}
- $encrypt_files_p2 = {
- 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? C7 04
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C6 8D 85 ?? ?? ?? ?? 89 F1 89 04 24 E8 ?? ?? ?? ??
- 83 EC ?? 89 F1 E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 89 F1 E8 ?? ?? ?? ?? 89 C7 8D
- 40 ?? 83 F8 ?? 76 ?? 89 F1 83 05 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 F1 E8 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 3C 24 89 44 24 ?? E8 ?? ?? ?? ?? 89 F1 E8 ??
- ?? ?? ?? 89 F1 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? E8
- ?? ?? ?? ?? 89 F1 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 89
- F1 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B
- B5 ?? ?? ?? ?? BF ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 A6 0F 84 ?? ?? ?? ?? 8B B5 ?? ?? ??
- ?? BF ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 A6 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 8D ?? ?? ?? ??
- 8B 95 ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 04 24 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
- ?? ?? ?? ?? 8D 74 26 ?? 8B 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24
- E8 ?? ?? ?? ?? 8D 65 ?? B8 ?? ?? ?? ?? 5B 5E 5F 5D C3 8B 45 ?? 89 1C 24 89 44 24 ??
- 8B 45 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 89 C6 E9 ?? ?? ?? ?? 8D 65 ?? 31 C0 5B 5E 5F 5D
- C3 8D 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E9
+ $hermes_find_files_v1_p2 = {
+ C0 6A ?? 59 6A ?? 8D 7D ?? 66 AB BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3 A5 59 BE ?? ??
+ ?? ?? 8D BD ?? ?? ?? ?? F3 A5 BE ?? ?? ?? ?? 8D 7D ?? A5 A5 A5 A5 6A ?? 59 8D 7D ??
+ AB BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3 A5 8D BD ?? ?? ?? ?? AB AB 66 AB BE ?? ?? ??
+ ?? 8D 7D ?? A5 A5 A5 A5 33 C0 6A ?? 8D 7D ?? AB 59 BE ?? ?? ?? ?? 8D BD ?? ?? ?? ??
+ F3 A5 66 A5 8D BD ?? ?? ?? ?? AB BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? A5 A5 A5 A5 8D BD
+ ?? ?? ?? ?? AB AB AB 66 AB 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85
+ C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59
+ 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59
+ 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D
+ 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50
+ 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 0F
}
- $find_files_p1 = {
- 8D 4C 24 ?? 83 E4 ?? FF 71 ?? 55 89 E5 57 56 53 51 81 EC ?? ?? ?? ?? 8B 31 8B 79 ??
- E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 FE ?? 7E ?? 89 74 24 ?? C7 04
- 24 ?? ?? ?? ?? 31 DB E8 ?? ?? ?? ?? 8B 04 9F 89 5C 24 ?? 83 C3 ?? C7 04 24 ?? ?? ??
- ?? 89 44 24 ?? E8 ?? ?? ?? ?? 39 DE 75 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 47 ?? 89 04 24
- E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 89
- 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D BD ??
- ?? ?? ?? F3 A5 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 04 24 C7 85
+ $hermes_find_files_v1_p3 = {
+ 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59
+ 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F
+ 85 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F
+ 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D
}
- $find_files_p2 = {
- 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 C3 E8 ?? ?? ?? ??
- 8D 44 03 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C3 8B 85 ?? ?? ?? ?? 89 1C 24 89 44 24 ?? E8
- ?? ?? ?? ?? 89 DA 8B 0A 83 C2 ?? 8D 81 ?? ?? ?? ?? F7 D1 21 C8 25 ?? ?? ?? ?? 74 ??
- A9 ?? ?? ?? ?? 74 ?? 89 C1 00 C1 83 DA ?? C7 02 ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C7
- 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 84 C0 74 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 65 ?? 31 C0 59 5B 5E
- 5F 5D 8D 61 ?? C3 C1 E8 ?? 83 C2 ?? EB ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D BD ?? ?? ?? ?? BE ?? ?? ?? ?? 89 04 24 B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 29
- F9 89 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 29 CE 81 C1 ?? ?? ?? ?? C1 E9 ?? 89 45 ?? F3
+ $hermes_find_files_v1_p4 = {
+ 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 45
+ ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? F6 85
+ ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 53 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8B C8 E8 ?? ?? ?? ?? 83 F8 ?? 7E ?? 53 FF 75
+ ?? FF 75 ?? E8
}
- $find_files_p3 = {
- A5 89 1C 24 E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 89 C6 74 ?? 89 44 24 ?? C7 44 24 ?? ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 34 24 E8 ??
- ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? E8
- ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 04
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 85 C0 89 C6 0F 84 ?? ?? ?? ?? 89 44 24
- ?? 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ??
- ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? E9
+ $hermes_encrypt_files_v1_p1 = {
+ 55 8B EC 83 EC ?? 53 56 57 FF 75 ?? FF 15 ?? ?? ?? ?? BB ?? ?? ?? ?? 3B C3 74 ?? 53
+ FF 75 ?? FF 15 ?? ?? ?? ?? 33 F6 56 53 6A ?? 56 56 68 ?? ?? ?? ?? FF 75 ?? FF 15 ??
+ ?? ?? ?? 89 45 ?? 3B C6 0F 84 ?? ?? ?? ?? 8D 4D ?? 51 50 FF 15 ?? ?? ?? ?? 89 45 ??
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 82 ?? ?? ?? ?? 56 89 45 ?? 8D 45 ?? 50 56 56
+ 6A ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? BF ?? ?? ?? ?? 57 FF 75 ?? 56
+ FF 15 ?? ?? ?? ?? 89 45 ?? 3B C6 74 ?? 56 8D 4D ?? 51 FF 75 ?? 89 75 ?? 50 FF 75 ??
+ FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 8B 4D ?? 8D 44 08 ?? 80 38 ?? 75 ?? 80 78 ??
+ ?? 75 ?? 80 78 ?? ?? 75 ?? 80 78 ?? ?? 75 ?? 80 78 ?? ?? 75 ?? 80 78 ?? ?? 75 ?? FF
+ 75 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 33 C0 5F 5E 5B
+ }
+ $hermes_encrypt_files_v1_p2 = {
+ C9 C3 FF 75 ?? 8D 45 ?? 50 51 56 6A ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56
+ 56 56 FF 75 ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 E8 ?? ?? ??
+ ?? 6A ?? 57 FF 75 ?? 88 45 ?? 56 FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 3B FE 74 ?? FF 75
+ ?? 0F BE 45 ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 56 8D 45 ?? 50 FF 75 ?? 89 75 ?? 57 FF
+ 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? BF ?? ?? ?? ?? 57 56 FF 75 ?? FF 15
+ ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 56 53 6A ?? 56 56 68 ?? ?? ?? ?? FF 75 ?? FF
+ 15 ?? ?? ?? ?? 8B D8 3B DE 0F 84 ?? ?? ?? ?? 56 8D 45 ?? 50 FF 75 ?? 89 75 ?? FF 75
+ ?? 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 56 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ??
+ 53 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 57 56 FF
+ 75 ?? FF 15 ?? ?? ?? ?? 33 C0 40 E9
+ }
+ $hermes_enum_resources_v1 = {
+ 55 8B EC 83 EC ?? 53 56 57 8D 45 ?? 50 FF 75 ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A
+ ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? 6A ?? FF
+ 15 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? FF 75 ?? 6A ?? 53 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 45 ?? 50 53 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B
+ 43 ?? 66 83 38 ?? 8D 48 ?? 75 ?? 66 83 78 ?? ?? 75 ?? 6A ?? 51 E8 ?? ?? ?? ?? 59 59
+ 85 C0 74 ?? 8B 43 ?? 8B D0 66 8B 08 40 40 66 85 C9 75 ?? 8B 7D ?? 2B C2 4F 4F 66 8B
+ 4F ?? 47 47 66 85 C9 75 ?? 8B C8 C1 E9 ?? 8B F2 F3 A5 8B C8 83 E1 ?? F3 A4 8B 7D ??
+ 4F 4F 66 8B 47 ?? 47 47 66 85 C0 75 ?? BE ?? ?? ?? ?? A5 8B 43 ?? 83 E0 ?? 3C ?? 0F
+ 85 ?? ?? ?? ?? FF 75 ?? 53 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 33 C0 5F 5E
+ 5B C9 C3 33 C0 40 EB
+ }
+ $hermes_encrypt_files_v2_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 33 C0 8D BD ?? ?? ?? ?? AB 33 DB 89 5D ?? AB AB
+ AB 8B 7D ?? 57 FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 57 FF 15 ?? ?? ?? ?? 53 56 6A ??
+ 53 53 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B F0 85 F6 75 ?? 53 FF 15 ?? ?? ?? ?? 33
+ C0 E9 ?? ?? ?? ?? 33 DB 33 C0 89 5D ?? 0F 57 C0 89 45 ?? 66 0F 13 45 ?? 83 FE ?? 74
+ ?? 8D 45 ?? 50 56 FF 15 ?? ?? ?? ?? 8D 45 ?? 50 56 FF 15 ?? ?? ?? ?? 8B 5D ?? 8B 45
+ ?? 83 FB ?? 75 ?? 85 C0 75 ?? 33 FF 47 E9 ?? ?? ?? ?? 83 65 ?? ?? 83 7D ?? ?? 77 ??
+ 81 7D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ??
+ 6A ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 8B 4D ??
+ 89 45 ?? 83 F9 ?? 72 ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 76 ?? 6A ?? 6A ?? 51 FF 75 ?? E8
+ ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 45 ?? 3D ?? ?? ?? ?? 76 ??
+ C7 45 ?? ?? ?? ?? ?? EB ?? 8B 55 ?? 8B C1 81 C2 ?? ?? ?? ?? 83 D0 ?? 83 F8 ?? 77 ??
+ 72 ?? 81 FA ?? ?? ?? ?? 77 ?? 6A ?? 6A ?? 51 FF 75 ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 52
+ 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 45 ?? EB ?? 83 F9
+ }
+ $hermes_encrypt_files_v2_p2 = {
+ 77 ?? 72 ?? 81 7D ?? ?? ?? ?? ?? 73 ?? 8B 45 ?? EB ?? 8B 45 ?? 3D ?? ?? ?? ?? 0F 87
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 0F 82 ?? ?? ?? ?? 83 7D ?? ??
+ 0F 82 ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 83 7D ?? ?? B8 ?? ?? ?? ?? 77 ?? 39
+ 45 ?? 0F 86 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? 2B D8 53 56 89 5D ?? FF 15 ?? ?? ?? ??
+ 83 F8 ?? 75 ?? 6A ?? 58 E9 ?? ?? ?? ?? 33 DB 8D 45 ?? 53 50 6A ?? 8D 85 ?? ?? ?? ??
+ 89 5D ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? EB ?? 8B C3 80 BC 05 ?? ?? ?? ??
+ ?? 75 ?? 80 BC 05 ?? ?? ?? ?? ?? 75 ?? 80 BC 05 ?? ?? ?? ?? ?? 75 ?? 80 BC 05 ?? ??
+ ?? ?? ?? 75 ?? 80 BC 05 ?? ?? ?? ?? ?? 75 ?? 80 BC 05 ?? ?? ?? ?? ?? 74 ?? 40 83 F8
+ ?? 72 ?? 53 53 53 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 6A ?? E9 ?? ?? ??
+ ?? 56 FF 15 ?? ?? ?? ?? 6A ?? 58 6A ?? 66 89 45 ?? 58 66 89 45 ?? 6A ?? 58 66 89 45
+ ?? 33 C0 66 89 45 ?? 8D 45 ?? 50 57 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 6A ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 57 56 89 1E E8 ?? ?? ??
+ ?? 57 56 E8 ?? ?? ?? ?? 8D 45 ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 56 57 FF 15 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 53 56 FF 15 ?? ?? ?? ?? 6A ?? E9 ?? ?? ?? ?? 33 DB 8D 45
+ }
+ $hermes_encrypt_files_v2_p3 = {
+ 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? E9 ?? ?? ?? ??
+ 39 5D ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 77 ?? 53 53 68 ?? ?? ?? ?? FF 75 ?? FF 75 ?? E8
+ ?? ?? ?? ?? 89 5D ?? 5B 6A ?? 89 4D ?? 33 DB 89 45 ?? 89 55 ?? 5F EB ?? 8B 45 ?? 89
+ 45 ?? 53 69 C0 ?? ?? ?? ?? 53 50 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 6A ?? E9 ?? ??
+ ?? ?? 53 8D 45 ?? 89 5D ?? 50 6A ?? 5F 57 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
+ 85 C0 75 ?? 6A ?? E9 ?? ?? ?? ?? 53 53 53 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 6A ??
+ E9 ?? ?? ?? ?? 89 5D ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B
+ D8 85 DB 75 ?? 6A ?? E9 ?? ?? ?? ?? 8B 55 ?? 33 C9 33 C0 C7 45 ?? ?? ?? ?? ?? 89 4D
+ ?? 89 45 ?? 83 65 ?? ?? C7 45 ?? ?? ?? ?? ?? 3B CA 75 ?? 8B 4D ?? 89 4D ?? C7 45 ??
+ ?? ?? ?? ?? 33 C9 51 51 50 56 89 4D ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ??
+ 6A ?? 8D 45 ?? 50 FF 75 ?? 53 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C9 C7
+ }
+ $hermes_encrypt_files_v2_p4 = {
+ 45 ?? ?? ?? ?? ?? 51 8D 45 ?? 50 51 51 FF 75 ?? 51 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0
+ 0F 84 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? 50 53 6A ?? FF 75 ?? 6A ?? FF 75 ?? FF 15 ?? ??
+ ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F
+ 84 ?? ?? ?? ?? 83 65 ?? ?? 8D 45 ?? 6A ?? 50 FF 75 ?? 53 56 FF 15 ?? ?? ?? ?? 85 C0
+ 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 45 ?? 41 8B 55 ?? 05 ?? ?? ?? ?? 89 4D ?? 89 45 ?? 3B
+ CA 0F 86 ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 8D 7D ?? 66 C7 45 ?? ?? ?? AB AB AB
+ AB 66 AB 33 C0 88 45 ?? 39 45 ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 77 ?? 8D 45 ?? 50 8D 45
+ ?? 50 E8 ?? ?? ?? ?? 59 59 EB ?? 6A ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 33 C0 8D 7D ??
+ AB 6A ?? AB 66 AB 8D 45 ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 FF 8D 45 ?? 57 50 8D
+ 45 ?? 89 7D ?? 50 E8 ?? ?? ?? ?? 59 50 8D 45 ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ??
+ 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ?? ?? 6A ?? E9 ?? ?? ?? ?? 8D 45 ?? 50 57 57 6A
+ }
+ $hermes_encrypt_files_v2_p5 = {
+ FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ??
+ ?? 6A ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 57 6A ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85
+ C0 75 ?? 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ?? ?? 6A ?? E9 ?? ?? ?? ?? 57 8D 45 ?? 89
+ 7D ?? 50 FF 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ??
+ ?? 57 53 FF 15 ?? ?? ?? ?? 6A ?? E9 ?? ?? ?? ?? 39 7D ?? 77 ?? 81 7D ?? ?? ?? ?? ??
+ 76 ?? 6A ?? 57 0F 57 C0 66 0F 13 45 ?? FF 75 ?? FF 75 ?? 56 FF 15 ?? ?? ?? ?? 83 F8
+ ?? 75 ?? 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ?? ?? 6A ?? EB ?? 57 8D 45 ?? 89 7D ?? 50
+ 6A ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 57 53 FF
+ 15 ?? ?? ?? ?? 6A ?? EB ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 53 E8 ?? ?? ?? ??
+ 83 C4 ?? 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ?? ?? 6A ?? 5B EB ?? 68 ?? ?? ?? ?? 6A ??
+ 53 FF 15 ?? ?? ?? ?? 6A ?? 5B 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B C3
+ EB ?? FF 75 ?? FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 6A ?? EB ?? FF 75 ?? FF 15 ??
+ ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 6A ?? EB ?? FF 75 ?? FF 15 ?? ?? ?? ?? 56 FF 15 ?? ??
+ ?? ?? 6A ?? 5F EB ?? 6A ?? 5F 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 6A ?? 53 FF 15 ?? ?? ?? ?? EB ?? 6A ?? E9 ?? ?? ?? ?? 6A ?? 5F 56 FF 15 ??
+ ?? ?? ?? 8B C7 5F 5E 5B 8B E5 5D C3
+ }
+ $hermes_find_files_v2_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 8B 5D ?? 8D 85 ?? ?? ?? ?? 56 57 50 68 ?? ?? ?? ?? 53
+ E8 ?? ?? ?? ?? 59 59 50 FF 15 ?? ?? ?? ?? 8B F8 68 ?? ?? ?? ?? 53 89 7D ?? E8 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 53 8B F0 E8 ?? ?? ?? ?? 2B C6 33 C9 83 C4 ?? 66 89 0C 43 83
+ FF ?? 0F 84 ?? ?? ?? ?? 33 F6 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 83 F8 ?? 75 ??
+ 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 57
+ FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 83
+ F8 ?? 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8D
+ 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 58 6A ?? 5F 6A
+ ?? 5A 6A ?? 66 89 45 ?? 58 6A ?? 59 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ??
+ 66 89 45 ?? 33 C0 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89
+ }
+ $hermes_find_files_v2_p2 = {
+ 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 33 C0 66 89 45 ?? 58 6A ?? 66 89 45
+ ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 33 C0 66 89 55 ??
+ 66 89 55 ?? 5A 6A ?? 66 89 45 ?? 58 6A ?? 66 89 85 ?? ?? ?? ?? 58 6A ?? 66 89 4D ??
+ 66 89 4D ?? 66 89 8D ?? ?? ?? ?? 59 66 89 85 ?? ?? ?? ?? 6A ?? 58 66 89 85 ?? ?? ??
+ ?? 33 C0 66 89 7D ?? 66 89 BD ?? ?? ?? ?? 8D 7D ?? 89 75 ?? 66 89 75 ?? 66 89 55 ??
+ 89 75 ?? 66 89 75 ?? 66 89 8D ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? 66 89 85 ?? ?? ?? ??
+ AB 6A ?? 66 89 4D ?? 66 89 55 ?? AB 66 89 55 ?? 89 75 ?? AB 66 AB 58 6A ?? 66 89 45
+ ?? 58 6A ?? 5F 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ??
+ 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 59 66 89 45 ?? 33 C0 66 89 45 ?? 6A ?? 58
+ 66 89 85 ?? ?? ?? ?? 6A ?? 58 66 89 85 ?? ?? ?? ?? 6A ?? 58 66 89 85 ?? ?? ?? ?? 6A
+ ?? 58 66 89 85 ?? ?? ?? ?? 6A ?? 58 66 89 85 ?? ?? ?? ?? 33 C0 66 89 7D ?? 66 89 7D
+ ?? 8D BD ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? 66 89 8D
+ }
+ $hermes_find_files_v2_p3 = {
+ AB AB AB 66 AB 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D
+ 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85
+ C0 0F 84 ?? ?? ?? ?? 8B 7D ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45
+ ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59
+ 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0
+ }
+ $hermes_find_files_v2_p4 = {
+ 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 8D 45 ?? 50 8D 85
+ ?? ?? ?? ?? 50 0F 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 45
+ ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 50
+ 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 50 8D
+ 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? EB ?? 8B 7D ?? F6 85 ?? ?? ??
+ ?? ?? 74 ?? 53 E8 ?? ?? ?? ?? 59 FF 75 ?? 8D 85 ?? ?? ?? ?? FF 75 ?? FF 75 ?? 50 53
+ E8 ?? ?? ?? ?? 59 59 50 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8B F0 8D
+ 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 2B F0 83 C4 ?? 33 C0 66 89 44 73 ?? 33 F6 8D 85 ??
+ ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 5F 5E
+ 5B 8B E5 5D C3
+ }
+ $hermes_enum_resources_v2 = {
+ 55 8B EC 83 EC ?? 53 56 57 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF 75 ?? 33 DB C7 45 ??
+ ?? ?? ?? ?? 53 53 6A ?? 89 5D ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ??
+ 6A ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 45 ?? 50 56 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 7E ?? 6A ?? 58 66
+ 39 07 75 ?? 66 39 47 ?? 75 ?? 50 8D 47 ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 57 FF
+ 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? F7 46 ?? ?? ??
+ ?? ?? 74 ?? FF 75 ?? 56 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 33 C0 5F 5E 5B 8B E5 5D C3
+ 33 C0 40 EB
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( ( all of ( $hermes_find_files_v1_p* ) ) and ( all of ( $hermes_encrypt_files_v1_p* ) ) ) or ( ( all of ( $hermes_find_files_v2_p* ) ) and ( all of ( $hermes_encrypt_files_v2_p* ) ) ) ) and ( any of ( $hermes_enum_resources_v* ) )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Ransomware_Cryptowall : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Ghostencryptor : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects CryptoWall ransomware."
+ description = "Yara rule that detects GhosTEncryptor ransomware."
author = "ReversingLabs"
- id = "06d8b106-d69a-526a-8e16-c95d39eb2993"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "9f035e39-e0fe-54f3-8206-08fbbd9206b4"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CryptoWall.yara#L3-L312"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.GhosTEncryptor.yara#L1-L69"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "74baa04ee506732e0bb64a77cfd2d2216fcc978f13447ef07862e0116c093c14"
+ logic_hash = "85c1f6e5acf746388b0a9ddeb1f0ad1d2219fff7358c9a981849863155c13e3c"
score = 75
- quality = 88
+ quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "CryptoWall"
+ tc_detection_name = "GhosTEncryptor"
tc_detection_factor = 5
importance = 25
strings:
- $v30_entrypoint = {
- 55 8B EC 83 EC ?? E8 ?? ?? ?? ?? 85 C0 0F 84 9A 00 00 00 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 7E C7 45 ?? ?? ?? ?? ??
- 8D 45 ?? 50 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 65 8B 4D ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2
- E8 ?? ?? ?? ?? 8B 40 ?? A3 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
- 75 19 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A
- ?? 6A ?? E8 ?? ?? ?? ?? 8B 50 ?? FF D2 33 C0 8B E5 5D C2
- }
- $v20_entrypoint = {
- 55 8B EC 83 EC ?? E8 ?? ?? ?? ?? 85 C0 0F 84 A3 00 00 00 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 85 83 00 00 00 C7 45 ??
- ?? ?? ?? ?? 8D 45 ?? 50 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 6A 8B 4D ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 90 ?? ??
- ?? ?? FF D2 E8 ?? ?? ?? ?? 8B 40 ?? A3 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 75 19 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51
- E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B 50 ?? FF D2 33 C0 8B E5 5D C2
- }
- $v30_api_load = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 50 01 00 00 8B 45 ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 34 01 00 00 B9 ?? ?? ?? ?? 6B D1 ?? 8B 45 ?? 8B 4D ?? 03 4C 10 ?? 89 4D ?? 8B
- 55 ?? 8B 45 ?? 03 42 ?? 89 45 ?? 8B 4D ?? 8B 55 ?? 03 51 ?? 89 55 ?? 8B 45 ?? 8B 4D ?? 03 48 ?? 89 4D ?? C7 45 ?? ?? ??
- ?? ?? EB 09 8B 55 ?? 83 C2 ?? 89 55 ?? 8B 45 ?? 8B 4D ?? 3B 48 ?? 0F 83 DA 00 00 00 8B 55 ?? 8B 45 ?? 8B 4D ?? 03 0C 90
- 51 E8 ?? ?? ?? ?? 83 C4 ?? 3B 45 ?? 0F 85 B7 00 00 00 BA ?? ?? ?? ?? 6B C2 ?? 8B 4D ?? 8B 54 01 ?? 8B 44 01 ?? 89 55 ??
- 89 45 ?? 8B 4D ?? 8B 55 ?? 0F B7 04 4A 8B 4D ?? 8B 14 81 3B 55 ?? 76 71 8B 45 ?? 8B 4D ?? 0F B7 14 41 8B 45 ?? 03 45 ??
- 8B 4D ?? 39 04 91 73 59 8B 55 ?? 8B 45 ?? 0F B7 0C 50 8B 55 ?? 8B 45 ?? 03 04 8A 89 45 ?? 74 3F 6A ?? 8B 4D ?? 51 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 55 ?? 8D 44 02 ?? 50 8D 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8D 45 ?? 50 6A ?? 8D 4D ??
- 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 40 ?? FF D0 EB 16 8B 4D ?? 8B 55 ?? 0F B7 04 4A 8B 4D ?? 8B 55 ?? 03 14 81 89 55 ?? EB
- 05 E9 0E FF FF FF 8B 45 ?? 8B E5 5D C3
- }
- $v30_dll_load = {
- 55 8B EC 83 EC ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 58 8B 45 ?? 8B 48 ?? 89 4D ?? 8B 55 ?? 83 C2 ?? 89 55 ?? 8B 45
- ?? 8B 08 89 4D ?? 8B 55 ?? 3B 55 ?? 74 36 8B 45 ?? 89 45 ?? 8B 4D ?? 0F B7 51 ?? D1 EA 52 8B 45 ?? 8B 48 ?? 51 E8 ?? ??
- ?? ?? 83 C4 ?? 3B 45 ?? 75 08 8B 55 ?? 8B 42 ?? EB 0C 8B 45 ?? 8B 08 89 4D ?? EB C2 33 C0 8B E5 5D C3
- }
- $v30_calculate_hash = {
- 55 8B EC 83 EC ?? 56 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 5E 83 7D ?? ?? 74 58 8B 45 ?? 89 45 ?? 8B 4D ?? 89 4D ?? 8B 55
- ?? 83 EA ?? 89 55 ?? 83 7D ?? ?? 74 3D 8B 45 ?? 66 8B 08 66 89 4D ?? 8B 75 ?? C1 EE ?? 0F B7 55 ?? 52 E8 ?? ?? ?? ?? 83
- C4 ?? 0F B7 C0 33 45 ?? 25 ?? ?? ?? ?? 33 34 85 ?? ?? ?? ?? 89 75 ?? 8B 4D ?? 83 C1 ?? 89 4D ?? EB AE 8B 45 ?? 83 F0 ??
- 5E 8B E5 5D C3
- }
- $v30_1_find_file_1 = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 47 02 00 00 E8 ?? ?? ?? ?? 89 45
- ?? 83 7D ?? ?? 0F 84 32 02 00 00 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45 ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 8B 4D ?? 0F B7 54 41 ?? 83 FA ?? 74 16 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 68
- ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ??
- ?? 0F 84 B2 01 00 00 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 84 01 00
- 00 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 8B 11 83 E2 ?? 0F 85 A0 00 00 00 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 85 C0 0F 85 80 00 00 00 8D 4D ?? 51 8B 55 ?? 83 C2 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 69 C7 45 ?? ?? ??
- ?? ?? 8D 45 ?? 50 8B 4D ?? 83 C1 ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 47 8B 45 ?? 50 8B 4D ?? 8B 11 52 8B
- 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 75 1C 8B 4D ?? 83 C1 ?? 89 4D ?? 8B 55 ?? 8B 42 ?? 50 8B 4D ?? 51
- }
- $v30_1_find_file_2 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? EB 67 8B 45 ?? 83 C0 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75
- 54 C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 51 8B 55 ?? 83 C2 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 32 8B 4D ?? 51 E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 75 16 8B 55 ?? 52 8B 45 ?? 50 E8 30 FE FF FF 83 C4 ?? 03 45 ?? 89 45 ?? 8B 4D ?? 51 E8 ?? ??
- ?? ?? 83 C4 ?? 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 0F 85 CE FE FF FF 8B 55 ?? 52 E8 ??
- ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 7D ?? ?? 74 2E 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8B 55 ?? 52 E8 ?? ?? ?? ?? 83
- C4 ?? 3D ?? ?? ?? ?? 74 0E 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 89 4D ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4
- ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 8B E5 5D C3
- }
- $v30_2_find_file_1 = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 ( 3B | 3D ) 02 00 00 E8 ?? ?? ??
- ?? 89 45 ?? 83 7D ?? ?? 0F 84 ( 26 | 28 ) 02 00 00 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 0F B7 54 41 ?? 83 FA ?? 74 16 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ??
- ?? ?? ?? FF D1 68 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 89 45 ?? 83 7D ?? ?? 0F 84 ( A6 | A8 ) 01 00 00 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 89 45 ??
- 83 7D ?? ?? 0F 84 ( 78 | 7A ) 01 00 00 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 8B 11 83 E2 ?? 0F 85 94 00 00 00 C7 45 ?? ?? ?? ??
- ?? 8B 45 ?? 83 C0 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 78 8B 4D ?? 83 C1 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 65 C7
- 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 83 C0 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 43 8B 55 ?? 8B 02 50 8B
- }
- $v30_2_find_file_2 = {
- 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 75 1C 8B 55 ?? 83 C2 ?? 89 55 ?? 8B 45 ?? 8B 48 ?? 51 8B 55 ?? 52
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB 67 8B 4D ?? 83 C1 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75
- 54 C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 83 C0 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 32 8B 55 ?? 52 E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 75 16 8B 45 ?? 50 8B 4D ?? 51 E8 3C FE FF FF 83 C4 ?? 03 45 ?? 89 45 ?? 8B 55 ?? 52 E8 ?? ??
- ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 0F 85 DA FE FF FF 8B 45 ?? 50 E8 ??
- ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 83 7D ?? ?? 74 ( 2E | 30 ) 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 50 8B 45 ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 3D ?? ?? ?? ?? 74 ( 0E | 10 ) 6A ?? [0-2] 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 89 55 ?? 8B 45 ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 8B E5 5D C3
- }
- $v30_3_find_file_1 = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 7C 02 00 00 E8 ?? ?? ?? ?? 89 45
- ?? 83 7D ?? ?? 0F 84 67 02 00 00 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45 ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 8B 4D ?? 0F B7 54 41 ?? 83 FA ?? 74 16 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 68
- ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ??
- ?? 0F 84 E7 01 00 00 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 B9 01 00
- 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 83 C1 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 91 00 00 00 8D 55
- ?? 52 8B 45 ?? 83 C0 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 7A 8B 4D ?? 8B 11 83 E2 ?? 75 70 C7 45 ?? ?? ?? ?? ?? 8D 45
- ?? 50 8B 4D ?? 83 C1 ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 49 8B 45 ?? 8B 48 ?? 51 8B 55 ?? 52 8B 45 ?? 8B
- }
- $v30_3_find_file_2 = {
- 08 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 1C 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 8B 51 ?? 52 8B 45 ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? E9 88 00 00 00 8B 55 ?? 8B 02 83 E0 ?? 74 7E 8B 4D ?? 83 79 ?? ??
- 74 75 8B 55 ?? 83 C2 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 62 C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 8B 4D ?? 83 C1 ?? 51 8B
- 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 40 8B 45 ?? 50 8B 4D ?? 8B 51 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 1D 8B 45
- ?? 50 8B 4D ?? 51 E8 15 FE FF FF 83 C4 ?? 85 C0 74 09 8B 55 ?? 83 C2 ?? 89 55 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 85 C0 0F 85 AC FE FF FF 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ??
- ?? ?? ?? FF D2 8B 45 ?? 50 8B 4D ?? 8B 51 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 74 2E 8B 45 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 3D ?? ?? ?? ?? 74 0E 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 89
- 45 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 8B E5 5D C3
- }
- $v20_1_encrypt_file_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 56 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 99 05 00 00 8B 45 ??
- 83 38 ?? 74 1B 8B 4D ?? 83 79 ?? ?? 74 12 8B 55 ?? 83 7A ?? ?? 74 09 8B 45 ?? 83 78 ?? ?? 75 08 8B 45 ?? E9 6E 05 00 00
- 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 89 45 ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ??
- ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 F4 04 00 00 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8B
- 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 74 07 C7 45 ?? ?? ?? ?? ?? 66 0F 57 C0 66 0F 13 45 ?? 8D 45 ?? 50
- 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 E7 03 00 00 66 0F 57 C0 66 0F 13 85 ?? ?? ?? ?? 6A ?? 6A ??
- 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 F8 ?? 0F 84 AF 03 00 00
- 8D 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 97 03 00 00 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B
- 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 6A 03 00 00 C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 2C 03 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 D9 02 00 00
- }
- $v20_1_encrypt_file_2 = {
- C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 8B 48 ?? 51 8B 55 ??
- 8B 02 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 81 02 00 00 C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 8B 42 ?? 50 8B
- 4D ?? 8B 51 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 0F 84 41 02 00 00 8B 55 ?? 8B 45 ?? 3B 42 ??
- 0F 85 32 02 00 00 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 0F
- 84 0B 02 00 00 8B 45 ?? 3B 45 ?? 0F 85 FF 01 00 00 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 C7 45 ?? ?? ?? ??
- ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 CE 01 00 00 66 0F 57 C0 66 0F 13 45 ?? C7 45 ?? ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 3B 4D ?? 75 0C 8B 55 ?? 3B 55 ?? 0F 84 73 01 00 00 C7 45 ?? ??
- ?? ?? ?? 8B 45 ?? 33 C9 8B 55 ?? 2B 55 ?? 8B 75 ?? 1B 75 ?? 89 85 ?? ?? ?? ?? 89 4D ?? 89 55 ?? 89 75 ?? 8B 45 ?? 3B 45
- ?? 77 1A 72 0B 8B 8D ?? ?? ?? ?? 3B 4D ?? 73 0D 8B 55 ?? 33 C0 89 55 ?? 89 45 ?? EB 12 8B 4D ?? 2B 4D ?? 8B 55 ?? 1B 55
- ?? 89 4D ?? 89 55 ?? 8B 45 ?? 89 45 ?? 8B 4D ?? 33 D2 03 4D ?? 13 55 ?? 89 8D ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 3B 45 ?? 75 12 8B 8D ?? ?? ?? ?? 3B 4D ?? 75 07 C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B
- }
- $v20_1_encrypt_file_3 = {
- 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 85 C0 0F 84 A2 00 00 00 8B 4D ?? 3B 4D ?? 0F 85 96 00 00 00 C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 74 60 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF
- D1 85 C0 74 31 8B 55 ?? 3B 55 ?? 75 29 8B 45 ?? 33 C9 03 45 ?? 13 4D ?? 89 45 ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ??
- 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 75 02 EB 0D 83 7D ?? ?? 74 02
- EB 05 E9 79 FE FF FF 83 7D ?? ?? 74 17 8B 55 ?? 3B 55 ?? 75 0F 8B 45 ?? 3B 45 ?? 75 07 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 51
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ??
- ?? 8B 90 ?? ?? ?? ?? FF D2 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ??
- ?? ?? ?? FF D0 83 7D ?? ?? 74 0C 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0
- 83 7D ?? ?? 75 22 6A ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 85 C0 75 07 C7 45 ?? ?? ?? ?? ??
- 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 74 60 6A ?? 6A ?? 6A ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 74 37 8D 95 ?? ?? ?? ?? 52 8D 85
- ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90
- ?? ?? ?? ?? FF D2 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45 ?? 5E 8B E5 5D C3
- }
- $v30_1_encrypt_file_1 = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 02 05 00 00 8B 45 ?? 83 38 ?? 74
- 09 8B 4D ?? 83 79 ?? ?? 75 08 8B 45 ?? E9 E9 04 00 00 C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ??
- FF D0 89 45 ?? 6A ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B
- 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 6F 04 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 0F 85 90 03 00 00 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 83 F8 ?? 0F 84 70 03
- 00 00 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 50 03 00 00 8D 55 ?? 52 8B 45
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 38 03 00 00 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ??
- ?? ?? 8B 90 ?? ?? ?? ?? FF D2 89 45 ?? 83 7D ?? ?? 0F 84 04 03 00 00 6A ?? 6A ?? 8B 45 ?? 8B 48 ?? 51 8B 55 ?? 52 E8 ??
- ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 F8 ?? 0F 84 CC 02 00 00 8B 4D ?? 3B 4D ?? 73 08 8B 55 ?? 89 55 ?? EB 06 8B 45 ?? 89
- 45 ?? 8B 4D ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 6A ?? 6A ?? 8B 45 ?? 8B 08 51 E8 ?? ?? ??
- ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 0F 84 73 01 00 00 8B 45 ?? 8B 48 ?? 83 E9 ?? 89 4D ?? 8B 55 ?? D1 E2 89 55 ?? 8B 45 ??
- }
- $v30_1_encrypt_file_2 = {
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 35 01 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 2B 4D ?? 39 4D ?? 73 08 8B 55 ?? 89 55 ?? EB 09 8B 45 ?? 2B 45 ?? 89 45 ?? 8B 4D
- ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ??
- FF D0 85 C0 0F 84 94 00 00 00 8B 4D ?? 3B 4D ?? 0F 85 88 00 00 00 8B 55 ?? 3B 55 ?? 73 07 C7 45 ?? ?? ?? ?? ?? 83 7D ??
- ?? 74 73 8B 45 ?? 89 45 ?? 8B 4D ?? 51 8D 55 ?? 52 8B 45 ?? 50 6A ?? 8B 4D ?? 51 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80
- ?? ?? ?? ?? FF D0 85 C0 74 44 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF
- D2 85 C0 74 21 8B 45 ?? 3B 45 ?? 75 19 8B 4D ?? 03 4D ?? 89 4D ?? 8B 55 ?? 03 55 ?? 89 55 ?? C7 45 ?? ?? ?? ?? ?? 83 7D
- ?? ?? 74 06 83 7D ?? ?? 74 02 EB 0C 8B 45 ?? 3B 45 ?? 0F 85 FB FE FF FF 8B 4D ?? 3B 4D ?? 75 07 C7 45 ?? ?? ?? ?? ?? 8B
- 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 83 7D ?? ?? 0F 85 02 01 00 00 C7 45
- ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 F8 ?? 0F 84 DB 00 00 00 6A ?? 8D
- 4D ?? 51 8B 55 ?? 8B 42 ?? 50 8B 4D ?? 8B 51 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 0F 84 AE 00
- }
- $v30_1_encrypt_file_3 = {
- 00 00 8B 55 ?? 8B 45 ?? 3B 42 ?? 0F 85 9F 00 00 00 6A ?? 8D 4D ?? 51 6A ?? 8D 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88
- ?? ?? ?? ?? FF D1 85 C0 74 7E 83 7D ?? ?? 75 78 8B 55 ?? 3B 55 ?? 74 1B 8B 45 ?? 8B 4D ?? 03 48 ?? 89 4D ?? 8B 55 ?? 2B
- 55 ?? 89 55 ?? 8B 45 ?? 89 45 ?? 6A ?? 8D 4D ?? 51 6A ?? 8D 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1
- 85 C0 74 34 83 7D ?? ?? 75 2E 6A ?? 8D 55 ?? 52 6A ?? 8D 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85
- C0 74 0D 83 7D ?? ?? 75 07 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 EB 07 C7 45 ?? ?? ??
- ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 7D ?? ?? 75 71 83 7D ?? ?? 75 28 83 7D ?? ?? 75 22 68 ?? ??
- ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 07 C7 45 ?? ?? ?? ?? ?? EB 43 83 7D ?? ?? 74 36 83 7D ??
- ?? 74 30 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
- 74 07 C7 45 ?? ?? ?? ?? ?? EB 07 C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? EB 07 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 8B 45 ?? 8B E5 5D C3
- }
- $v30_2_encrypt_file_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 56 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 06 83 7D ?? ?? 75 08 8B 45 ?? E9 BF 05 00 00 8B 45 ??
- 83 38 ?? 74 1B 8B 4D ?? 83 79 ?? ?? 74 12 8B 55 ?? 83 7A ?? ?? 74 09 8B 45 ?? 83 78 ?? ?? 75 08 8B 45 ?? E9 94 05 00 00
- 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 89 45 ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ??
- ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 1A 05 00 00 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8B
- 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 74 07 C7 45 ?? ?? ?? ?? ?? 66 0F 57 C0 66 0F 13 45 ?? 8D 45 ?? 50
- 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 0D 04 00 00 66 0F 57 C0 66 0F 13 85 ?? ?? ?? ?? 6A ?? 6A ??
- 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 F8 ?? 0F 84 D5 03 00 00
- 8D 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 BD 03 00 00 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B
- 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 90 03 00 00 C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 52 03 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? 8D 45 ?? 50 8D 4D ?? 51 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 FF 02 00 00
- }
- $v30_2_encrypt_file_2 = {
- C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 8B 48 ?? 51 8B 55 ??
- 8B 02 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 A7 02 00 00 C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 8B 42 ?? 50 8B
- 4D ?? 8B 51 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 0F 84 67 02 00 00 8B 55 ?? 8B 45 ?? 3B 42 ??
- 0F 85 58 02 00 00 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 0F
- 84 31 02 00 00 8B 45 ?? 3B 45 ?? 0F 85 25 02 00 00 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 C7 45 ?? ?? ?? ??
- ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 F4 01 00 00 66 0F 57 C0 66 0F 13 45 ?? C7 45 ?? ?? ??
- ?? ?? 66 0F 57 C0 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 3B 4D ?? 75 0C 8B 55 ?? 3B 55 ?? 0F
- 84 90 01 00 00 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 33 C9 8B 55 ?? 2B 55 ?? 8B 75 ?? 1B 75 ?? 89 85 ?? ?? ?? ?? 89 8D ?? ?? ??
- ?? 89 95 ?? ?? ?? ?? 89 75 ?? 8B 85 ?? ?? ?? ?? 3B 45 ?? 77 1D 72 0E 8B 8D ?? ?? ?? ?? 3B 8D ?? ?? ?? ?? 73 0D 8B 55 ??
- 33 C0 89 55 ?? 89 45 ?? EB 12 8B 4D ?? 2B 4D ?? 8B 55 ?? 1B 55 ?? 89 4D ?? 89 55 ?? 8B 45 ?? 89 45 ?? 8B 4D ?? 33 D2 03
- 4D ?? 13 55 ?? 89 8D ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 45 ?? 75 12 8B 8D ?? ?? ?? ?? 3B 4D ?? 75 07 C7
- 45 ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 85 C0 0F
- 84 B3 00 00 00 8B 4D ?? 3B 4D ?? 0F 85 A7 00 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8D 45 ?? 50 8B
+ $enum_folders = {
+ 17 8D ?? ?? ?? ?? 0A 06 16 72 ?? ?? ?? ?? A2 03 28 ?? ?? ?? ?? 0B 16 0C 38 ?? ?? ?? ??
+ 07 08 9A 0D 02 09 28 ?? ?? ?? ?? 2C ?? 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 09 72 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 09 72 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 2D ?? 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 09 72 ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 2D ?? 09 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 02 02 7B ?? ?? ?? ?? 09 72 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 09 28 ?? ?? ?? ?? 26 08 17 58 0C 08 07 8E 69 3F ??
+ ?? ?? ?? 02 7B ?? ?? ?? ?? 06 17 6F ?? ?? ?? ?? 2A
}
- $v30_2_encrypt_file_3 = {
- 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 71 6A ?? 8D 45 ?? 50 8B 4D ??
- 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 74 42 8B 55 ?? 3B 55 ?? 75 3A 8B 45 ?? 33 C9 03
- 45 ?? 13 4D ?? 89 45 ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 33 C0 03 55 ?? 13 45 ?? 89 55 ?? 89 45 ?? 8B 4D ?? 51 E8
- ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 75 02 EB 0D 83 7D ?? ?? 74 02 EB 05
- E9 5C FE FF FF 83 7D ?? ?? 74 17 8B 4D ?? 3B 4D ?? 75 0F 8B 55 ?? 3B 55 ?? 75 07 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B
- 88 ?? ?? ?? ?? FF D1 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ??
- ?? FF D2 83 7D ?? ?? 74 0C 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 83 7D
- ?? ?? 75 22 6A ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 75 07 C7 45 ?? ?? ?? ?? ?? 8B 45
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 74 60 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ??
- ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 74 37 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ??
- ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ??
- ?? ?? FF D1 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 8B 45 ?? 5E 8B E5 5D C3
+ $encrypt_folder_p1 = {
+ 1F ?? 8D ?? ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 72 ?? ?? ??
+ ?? A2 25 19 72 ?? ?? ?? ?? A2 25 1A 72 ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 25 1C 72
+ ?? ?? ?? ?? A2 25 1D 72 ?? ?? ?? ?? A2 25 1E 72 ?? ?? ?? ?? A2 25 1F ?? 72 ?? ?? ?? ??
+ A2 25 1F ?? 72 ?? ?? ?? ?? A2 25 1F ?? 72
}
- $v30_3_encrypt_file_1 = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 75 08 8B 45 ?? E9 48 04 00 00 83 7D ?? ?? 75 08 8B 45 ?? E9 3A 04 00
- 00 8B 45 ?? 83 78 ?? ?? 74 11 8B 4D ?? 83 39 ?? 74 09 8B 55 ?? 83 7A ?? ?? 75 08 8B 45 ?? E9 18 04 00 00 C7 45 ?? ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 6A ?? 8B 55
- ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B
- 90 ?? ?? ?? ?? FF D2 89 45 ?? 83 7D ?? ?? 0F 84 90 03 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84
- 83 00 00 00 8B 45 ?? 8B 48 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 74 6B 6A ?? 8D 55 ?? 52 8B 45 ?? 8B 48 ??
- 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 74 39 8B 55 ?? 3B 15 ?? ?? ?? ?? 75 2E 8B 45 ??
- 8B 48 ?? 51 8B 55 ?? 8B 42 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 50 ?? FF D2 85 C0 75 0E C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 84 9A 02 00 00 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 E8 ?? ?? ?? ??
- 8B 90 ?? ?? ?? ?? FF D2 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 89 45 ?? 83 7D ?? ?? 0F 84 63 02 00 00
- 8B 55 ?? 3B 55 ?? 0F 87 57 02 00 00 8D 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 3F 02 00 00 6A ?? 6A
+ $encrypt_folder_p2 = {
+ A2 0A 03 28 ?? ?? ?? ?? 0B 03 28 ?? ?? ?? ?? 0C 16 0D 2B ?? 07 09 9A 28 ?? ?? ?? ?? 13
+ ?? 06 11 ?? 28 ?? ?? ?? ?? 2C ?? 02 07 09 9A 04 28 ?? ?? ?? ?? 09 17 58 0D 09 07 8E 69
+ 32 ?? 16 13 ?? 2B ?? 02 08 11 ?? 9A 04 28 ?? ?? ?? ?? 11 ?? 17 58 13 ?? 11 ?? 08 8E 69
+ 32 ?? 2A
}
- $v30_3_encrypt_file_2 = {
- 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 0B 02 00
- 00 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 81 E1 ?? ?? ?? ?? 74 1C 6A ?? 6A ?? 8B 15 ?? ?? ?? ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B
- 88 ?? ?? ?? ?? FF D1 C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ??
- FF D0 85 C0 0F 84 52 01 00 00 C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 51 6A ?? 6A ?? 8B 55 ?? 8B 02 50 8B 4D ?? 8B 51 ?? 52 8B 45
- ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 0F 84 0A 01 00 00 8B 55 ?? 8B 42 ?? 83 E8 ?? 89 45 ?? 8B 4D ?? D1 E1
- 89 4D ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 CC 00 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 85 C0 74 76 8B 55 ??
- 3B 55 ?? 73 07 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 5F 8B 45 ?? 50 8D 4D ?? 51 8B 55 ?? 52 6A ?? 8B 45 ?? 50 6A ?? 8B 4D
- ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 85 C0 74 21 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ??
- ?? ?? 8B 88 ?? ?? ?? ?? FF D1 EB 15 83 7D ?? ?? 74 0D 83 7D ?? ?? 74 07 C7 45 ?? ?? ?? ?? ?? EB 0E EB 02 EB 0A 83 7D ??
- ?? 0F 84 54 FF FF FF 83 7D ?? ?? 74 07 C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8 ?? ?? ??
+ $deep_search_p1 = {
+ 17 8D ?? ?? ?? ?? 0A 06 16 72 ?? ?? ?? ?? A2 7E ?? ?? ?? ?? 0B 02 0C 16 0D 38 ?? ?? ??
+ ?? 08 09 9A 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 72
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ??
+ ?? ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 11 ?? 72
}
- $v30_3_encrypt_file_3 = {
- ?? 8B 88 ?? ?? ?? ?? FF D1 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 83 7D ?? ?? 75 47 8B 4D ?? 81 E1 ??
- ?? ?? ?? 74 3C 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0 6A ?? 8D 4D ?? 51 8B 55 ?? 8B 42 ??
- 50 8B 4D ?? 8B 51 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 88 ?? ?? ?? ?? FF D1 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ??
- FF D0 EB 07 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 90 ?? ?? ?? ?? FF D2 83 7D ?? ?? 75 20 68 ?? ?? ?? ?? 8B
- 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 07 C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB 07 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? FF D0
- 8B 45 ?? 8B E5 5D C3
+ $deep_search_p2 = {
+ 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2C ?? 07 11 ?? 72 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 0B 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 09 17 58 0D 09 08 8E
+ 69 3F ?? ?? ?? ?? 07 06 17 6F ?? ?? ?? ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( ( $v30_entrypoint at pe.entry_point ) and $v30_api_load and $v30_calculate_hash and $v30_dll_load and $v30_1_find_file_1 and $v30_1_find_file_2 and $v30_1_encrypt_file_1 and $v30_1_encrypt_file_2 and $v30_1_encrypt_file_3 ) or ( ( $v30_entrypoint at pe.entry_point ) and $v30_api_load and $v30_calculate_hash and $v30_dll_load and $v30_2_find_file_1 and $v30_2_find_file_2 and $v30_2_encrypt_file_1 and $v30_2_encrypt_file_2 and $v30_2_encrypt_file_3 ) or ( ( $v20_entrypoint at pe.entry_point ) and $v30_api_load and $v30_calculate_hash and $v30_dll_load and $v30_2_find_file_1 and $v30_2_find_file_2 and $v20_1_encrypt_file_1 and $v20_1_encrypt_file_2 and $v20_1_encrypt_file_3 ) or ( ( $v30_entrypoint at pe.entry_point ) and $v30_api_load and $v30_calculate_hash and $v30_dll_load and $v30_3_find_file_1 and $v30_3_find_file_2 and $v30_3_encrypt_file_1 and $v30_3_encrypt_file_2 and $v30_3_encrypt_file_3 ) )
+ uint16( 0 ) == 0x5A4D and ( $enum_folders ) and ( all of ( $deep_search_p* ) ) and ( all of ( $encrypt_folder_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Cobralocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Cryptofortress : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects CobraLocker ransomware."
+ description = "Yara rule that detects CryptoFortress ransomware."
author = "ReversingLabs"
- id = "dada6370-3ae3-5931-ba9f-da56ebbcd8c8"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "460289b1-f775-5e0b-8c44-4f6e5c92da60"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Bytecode.MSIL.Ransomware.CobraLocker.yara#L1-L59"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CryptoFortress.yara#L1-L162"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "95f4c645c7c237d23b5028f824f78a5f9f8f0a4737b391d877582afe08264d7e"
+ logic_hash = "474893b63523de5ff9eb8a0c91b0677b99ce65056af7f5d02a73e43fa65453c9"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -45785,56 +44526,148 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Cobralocker : TC_DETECTION MALICIOUS
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "CobraLocker"
+ tc_detection_name = "CryptoFortress"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 14 0A 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 00 73 ??
- ?? ?? ?? 0D 00 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
- 03 07 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ??
- ?? 6F ?? ?? ?? ?? 00 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
- 09 17 6F ?? ?? ?? ?? 00 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 00 11 ?? 02 16 02
- 8E 69 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 00 DD ?? ?? ?? ?? 11 ?? 38 ?? ?? ?? ??
- 38 ?? ?? ?? ?? 39 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 00 DC 08 6F ?? ?? ?? ?? 0A 00 DD ??
- ?? ?? ?? 09 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 39 ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 00 DC 00 DD
- ?? ?? ?? ?? 08 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 39 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 00 DC 06
- 13 ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 11 ?? 2A
+ $enum_drives = {
+ 55 8B EC 83 C4 ?? 56 57 C7 45 ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 8D 7D ?? B2 ?? B9 ?? ?? ?? ?? A9 ?? ?? ?? ?? 74 ?? 88 17 47 D1 E8 FE C2 49
+ 75 ?? C6 07 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B F8 8D 75 ?? 8A 16 88 55 ?? 8D 45 ?? 50
+ FF 15 ?? ?? ?? ?? 8D 55 ?? C6 42 ?? ?? 83 F8 ?? 75 ?? 60 8D 45 ?? 50 8D 45 ?? 50 6A
+ ?? 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ??
+ 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 05 ?? ?? ?? ?? 61 46 4F 75 ?? A1 ?? ?? ?? ?? A3
+ ?? ?? ?? ?? A1 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 5F 5E C9 C3
+ }
+ $enum_shared_resources = {
+ 55 8B EC 83 C4 ?? 8D 45 ?? 50 FF 75 ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 0B C0 0F
+ 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 FF 75 ?? 8D 45 ?? 50 FF 75 ?? FF 15
+ ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 3D ?? ?? ?? ?? 74 ?? 8B 4D ?? 51 8D 49 ?? 6B C9 ?? 8B
+ 45 ?? 8D 0C 01 6A ?? 51 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? FF 75 ?? E8 ??
+ ?? ?? ?? 83 F8 ?? 76 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 0B C0 74 ?? FF 75 ?? E8 ?? ?? ?? ?? EB ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 49 75 ?? EB
+ ?? EB ?? E9 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? FF
+ 15 ?? ?? ?? ?? C9 C2
}
$find_files = {
- 16 28 ?? ?? ?? ?? 0A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 0C 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 06 72 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 13 ?? 08 72 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 72 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 13 ?? 09 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ??
- ?? ?? ?? 16 28 ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 17
- 28 ?? ?? ?? ?? 13 ?? 73 ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 13 ?? 16 13 ?? 38 ?? ?? ?? ??
- 00 11 ?? 11 ?? 11 ?? 9A 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69
- FE 04 13 ?? 11 ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 00 11 ?? 11 ?? 11 ?? 9A 11 ?? 6F ?? ??
- ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 FE 04 13 ?? 11 ?? 38 ?? ?? ?? ?? 38 ??
- ?? ?? ?? 00 11 ?? 11 ?? 11 ?? 9A 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11
- ?? 8E 69 FE 04 13 ?? 11 ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 00 11 ?? 11 ?? 11 ?? 9A 11 ??
- 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 FE 04 13 ?? 11 ?? 38 ?? ?? ??
- ?? 38 ?? ?? ?? ?? 3A ?? ?? ?? ?? 16 13 ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 3A ?? ?? ?? ??
- 16 13 ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 3A ?? ?? ?? ?? 16 13 ?? 38 ?? ?? ?? ?? 38 ?? ??
- ?? ?? 3A ?? ?? ?? ?? 2A
+ 55 8B EC 81 C4 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? FF 35
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85
+ ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 40 0F 84 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 83 E0 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
+ 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? C6 00 ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? C6 00 ?? 2B 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 8D ?? ?? ?? ?? C7 04 08 ?? ?? ?? ?? E8 ?? ?? ?? ?? 58 8B 8D ?? ?? ?? ?? C7 44 08 ??
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
+ 0F 84 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF B5 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F
+ 85 ?? ?? ?? ?? 8B 4D ?? 0B C9 75 ?? 6A ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 45 ??
+ 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 49 8B 1D ?? ?? ?? ?? 51 53
+ FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 59 EB ?? 53 E8 ?? ?? ?? ?? 03 D8
+ 83 C3 ?? 59 E2 ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 8B 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 0B
+ C9 75 ?? 3B D0 72 ?? EB ?? EB ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 75 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF B5
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF B5
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? C9 C3
+ }
+ $encrypt_files = {
+ 55 8B EC 83 C4 ?? 53 33 C0 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89
+ 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? 89 45 ?? FF 35 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 89 45 ?? FF 75 ?? E8 ?? ?? ?? ?? 33 C0 50 50 6A ?? 50 6A ?? 68 ?? ?? ?? ??
+ FF 75 ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? E9 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 8D 45
+ ?? 50 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ??
+ 83 7D ?? ?? 75 ?? 83 7D ?? ?? 73 ?? E9 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? BB ?? ?? ?? ??
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? BB ?? ?? ?? ?? B8
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B D2 75 ?? 0B C9 75 ?? B9 ?? ?? ?? ?? 89 4D ?? 89 55 ??
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 4D ?? 89 55 ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 89 4D ?? 89 55 ?? 0B DB 75 ?? 0B C0 74 ?? 83 45 ?? ?? 83 55 ?? ?? FF 75 ??
+ FF 75 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 81 7D ?? ?? ??
+ ?? ?? 76 ?? B8 ?? ?? ?? ?? EB ?? 8B 45 ?? 6B C0 ?? 89 45 ?? 6A ?? 8D 45 ?? 50 FF 75
+ ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? 0B C0 74 ?? E9 ?? ?? ?? ??
+ 6A ?? 8D 45 ?? 50 FF 75 ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 FF 75 ?? 6A ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? FF 75 ?? E8 ?? ??
+ ?? ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? 0B C0 74 ?? E9 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF
+ 75 ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? DF 6D ?? DA 45
+ ?? DF 7D ?? C7 45 ?? ?? ?? ?? ?? DF 6D ?? DA 65 ?? DF 7D ?? C7 45 ?? ?? ?? ?? ?? DF
+ 6D ?? DA 65 ?? DF 7D ?? 83 7D ?? ?? 75 ?? 83 7D ?? ?? 74 ?? E9 ?? ?? ?? ?? 8F 45 ??
+ 8F 45 ?? 6A ?? 8D 45 ?? 50 FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? E8 ?? ??
+ ?? ?? 0B C0 74 ?? EB ?? 6A ?? 8D 45 ?? 50 6A ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ??
+ ?? 0B C0 75 ?? EB ?? 6A ?? 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ??
+ ?? 0B C0 75 ?? EB ?? EB ?? 8D 45 ?? 50 8D 45 ?? 50 8D 45 ?? 50 FF 75 ?? FF 15 ?? ??
+ ?? ?? FF 75 ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? 8D 45 ?? 50 8D 45 ?? 50 8D 45 ??
+ 50 FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5B C9 C2
+ }
+ $read_config_file = {
+ 55 8B EC 83 C4 ?? [0-20] 6A ?? 68 ?? ?? ?? ?? 6A
+ ?? (E8 | FF 15) ?? ?? ?? ?? 0B C0 75 ?? 33 C0 C9
+ C3 89 45 ?? 50 6A ?? (E8 | FF 15) ?? ?? ?? ?? 0B
+ C0 75 04 33 C0 C9 C3 89 45 ?? FF 75 ?? 6A ??
+ (E8 | FF 15) ?? ?? ?? ?? 0B C0 75 04 33 C0 C9 C3
+ 89 45 ?? 50 (E8 | FF 15) ?? ?? ?? ?? 0B C0 75 04
+ 33 C0 C9 C3 89 45 ?? FF 75 ?? 6A ?? (E8 | FF 15)
+ ?? ?? ?? ?? 0B C0 75 04 33 C0 C9 C3 89 45 ?? 8B
+ D8 FF 75 ?? FF 75 ?? FF 75 ?? (E8 | FF 15) ?? ??
+ ?? ?? FF 75 ?? (E8 | FF 15) ?? ?? ?? ?? 8B 5D ??
+ 6A ?? 53 68 ?? ?? ?? ?? (E8 | FF 15) ?? ?? ?? ??
+ 83 C3 ?? 8B 45 ?? 83 (E8 | FF 15) ?? 50 53
+ (E8 | FF 15) ?? ?? ?? ?? 8A 03 A2 ?? ?? ?? ?? 83
+ C3 ?? 8A 03 A2 ?? ?? ?? ?? 83 C3
+ }
+ $file_type_loop = {
+ 51 53 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8
+ ?? 75 03 59 EB ?? 53 E8 ?? ?? ?? ?? 03 D8 83 C3
+ ?? 59 E2 DC [20-40] FF B5 ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 0B C0 75 44 FF B5 ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF B5
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF
+ B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85
+ }
+ $encrypt_routine = {
+ FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ??
+ [0-10] E9 ?? ?? ?? ?? 6A ?? [1-10] FF 75 ??
+ FF (35 | 75) [1-4] FF 75 ?? (E8 | FF 15)
+ ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? [1-10] FF (35 | 75) [1-4] 6A ??
+ 6A ?? 6A ?? FF 35 ?? ?? ?? ?? (E8 | FF 15) ??
+ ?? ?? ?? 0B C0 75 ?? (EB | E9) [1-4] 6A ??
+ [2-10] FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8
+ ?? 75 ?? [10-40] FF (35 | 75) [1-4] FF 75 ??
+ (E8 |FF 15)
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( ( $read_config_file and $file_type_loop and $encrypt_routine ) or ( $enum_drives and $enum_shared_resources and $find_files and $encrypt_files ) )
}
-rule REVERSINGLABS_Win64_Ransomware_Whiteblackcrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_ONI : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects WhiteBlackCrypt ransomware."
+ description = "Yara rule that detects Oni ransomware."
author = "ReversingLabs"
- id = "9855c10d-563d-54e0-bc79-945daef947de"
- date = "2021-07-05"
- modified = "2021-07-05"
+ id = "9190aee2-1119-546e-82ca-a7aba44a9d7f"
+ date = "2025-05-18"
+ date = "2025-05-18"
+ modified = "2020-12-07"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.WhiteBlackCrypt.yara#L1-L91"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Oni.yara#L1-L82"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "37b95cc3412f2f2d02d19c4c15b529c4f67453cb195627b5bab2f353e7602354"
+ logic_hash = "685abf5a5edba5bae19faaf6521ce617370cdab1404fe84d846e82a60182dfff"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -45842,83 +44675,74 @@ rule REVERSINGLABS_Win64_Ransomware_Whiteblackcrypt : TC_DETECTION MALICIOUS MAL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "WhiteBlackCrypt"
tc_detection_factor = 5
importance = 25
strings:
$find_files = {
- 41 57 41 56 41 55 41 54 55 57 56 53 48 83 EC ?? 4C 8D 3D ?? ?? ?? ?? 45 31 F6 49 89
- CD E8 ?? ?? ?? ?? 48 85 C0 49 89 C4 0F 84 ?? ?? ?? ?? 4C 89 E1 E8 ?? ?? ?? ?? 48 85
- C0 0F 84 ?? ?? ?? ?? 48 8D 68 ?? 4C 89 FA 48 89 E9 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D
- 15 ?? ?? ?? ?? 48 89 E9 E8 ?? ?? ?? ?? 85 C0 74 ?? 44 89 F0 48 83 C9 ?? 48 89 EF F2
- AE 4C 89 EF 48 89 CB 48 83 C9 ?? F2 AE 48 F7 D3 48 F7 D1 01 D9 48 63 D9 48 89 D9 E8
- ?? ?? ?? ?? 48 89 D9 4C 89 EA 48 89 C6 48 89 C7 44 89 F0 F3 AA 48 89 F1 E8 ?? ?? ??
- ?? 48 8D 15 ?? ?? ?? ?? 48 89 F1 E8 ?? ?? ?? ?? 48 89 EA 48 89 F1 E8 ?? ?? ?? ?? 48
- 89 F1 E8 ?? ?? ?? ?? 48 89 F1 85 C0 74 ?? E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? 48 89
- F1 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 89 E1 48 83 C4 ?? 5B 5E 5F 5D 41 5C 41 5D 41 5E
- 41 5F E9 ?? ?? ?? ?? 48 83 C4 ?? 5B 5E 5F 5D 41 5C 41 5D 41 5E 41 5F C3
+ 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ??
+ 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ??
+ 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ??
+ ?? 53 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F6 85 ?? ?? ?? ??
+ ?? 0F 84 ?? ?? ?? ?? 83 EC ?? 8B D4 C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? C6 02
+ ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 33 C9 EB ?? 8D 8D ?? ?? ?? ?? 8D 71 ?? 90 8A 01 41 84
+ C0 75 ?? 2B CE 51 8D 85 ?? ?? ?? ?? 8B CA 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 84 C0 74 ?? 83 EC ?? 8D 45 ?? 8B CC 6A ?? 6A ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ??
+ ?? ?? 50 C6 01 ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC 6A ?? 6A ?? C7 41 ?? ?? ??
+ ?? ?? C7 41 ?? ?? ?? ?? ?? 50 C6 01 ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF
+ 15 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 75
+ ?? 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9 ?? 72 ?? 83 F9 ?? 77 ?? 8B C8 51 E8 ?? ?? ?? ??
+ 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 F8 ?? 72
+ ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 75 ?? 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9
+ ?? 72 ?? 83 F9 ?? 77 ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 5F 5E 33 CD 5B E8
+ ?? ?? ?? ?? 8B E5 5D C3
}
$encrypt_files = {
- 41 55 41 54 55 57 56 53 48 83 EC ?? 48 8D 15 ?? ?? ?? ?? 31 F6 4C 8D 2D ?? ?? ?? ??
- 48 89 CD E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 C3 E8 ?? ?? ?? ?? 48 89 C7 49 89 D9 41
- B8 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 F9 E8 ?? ?? ?? ?? 85 C0 49 89 C4 74 ?? 81 FE ??
- ?? ?? ?? 7F ?? 45 89 E0 48 89 FA 4C 89 E9 E8 ?? ?? ?? ?? 45 31 C0 89 F2 48 89 D9 E8
- ?? ?? ?? ?? 44 01 E6 4D 63 C4 48 89 F9 49 89 D9 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 45 31
- C0 89 F2 48 89 D9 E8 ?? ?? ?? ?? EB ?? 48 89 F9 48 89 EF E8 ?? ?? ?? ?? 48 89 D9 E8
- ?? ?? ?? ?? 31 C0 48 83 C9 ?? F2 AE 48 89 CE 48 F7 D6 48 89 F1 48 83 C1 ?? E8 ?? ??
- ?? ?? 48 89 EA 48 89 C1 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ??
- 48 89 E9 48 89 C2 48 83 C4 ?? 5B 5E 5F 5D 41 5C 41 5D E9
- }
- $register_service_p1 = {
- 57 56 53 48 81 EC ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 31 C0 41 B9 ?? ?? ?? ?? 48 8D 94
- 24 ?? ?? ?? ?? 48 89 CB B9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 89 D7 F3 AB 48 8D
- 44 24 ?? 48 89 54 24 ?? 48 C7 C1 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 15 ?? ?? ?? ?? 48
- C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 80 BC 24 ?? ?? ?? ?? ?? 48 8B 35 ?? ?? ??
- ?? 0F 85 ?? ?? ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 31 C9 41 B8 ?? ?? ?? ?? 48 89 DA FF 15
- ?? ?? ?? ?? 48 8D 44 24 ?? 45 31 C0 41 B9 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 15 ?? ??
- ?? ?? 48 C7 C1 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 48 8D 05 ?? ?? ?? ?? 48 8B
- 4C 24 ?? 41 B9 ?? ?? ?? ?? 45 31 C0 C7 44 24 ?? ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48
- 89 44 24 ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
- 45 31 C0 48 89 D9 FF 15 ?? ?? ?? ?? 31 C0 E9 ?? ?? ?? ?? 31 C9 FF D6 48 85 C0 79 ??
- B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 31 C9 BA ?? ??
- ?? ?? 48 C1 E0 ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8D 05 ?? ?? ??
- ?? 48 8D 35 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
- 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 89 B4 24 ?? ?? ?? ?? 48 8D
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 57 8B 3D ?? ?? ?? ?? 8D 45 ?? 68
+ ?? ?? ?? ?? 6A ?? 33 F6 89 55 ?? 56 56 50 89 4D ?? 89 75 ?? FF D7 85 C0 75 ?? 68 ??
+ ?? ?? ?? 6A ?? 50 50 8D 45 ?? 50 FF D7 8B 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 53 8D 45 ??
+ 89 75 ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D0 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85
+ DB 74 ?? 8D 45 ?? 50 6A ?? 6A ?? FF 75 ?? 53 57 FF 15 ?? ?? ?? ?? 53 6A ?? FF 15 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? FF 75 ?? 8B F0 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 56 6A ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ??
+ 8B 4D ?? 85 C9 74 ?? 8B 45 ?? 89 01 53 FF 15 ?? ?? ?? ?? 6A ?? 57 FF 15 ?? ?? ?? ??
+ 5B 8B 4D ?? 8B C6 5F 33 CD 5E E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $register_service_p2 = {
- 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7
- 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 41 B9 ?? ?? ?? ?? 48 89 F2 48 89 1D ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 89 5C 24 ??
- 48 8B 35 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ??
- ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF D6 B9 ?? ?? ?? ?? 48 89 C3 FF 15 ??
- ?? ?? ?? BA ?? ?? ?? ?? 48 89 D9 49 89 C0 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D
- 54 24 ?? 48 89 C1 FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 41 B9 ?? ??
- ?? ?? 4C 8B 05 ?? ?? ?? ?? 48 89 5C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ??
- ?? ?? ?? ?? 48 89 44 24 ?? 8B 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? 99 F7 F9 2D ?? ?? ?? ?? 89 44 24 ?? 8B 44 24 ?? 99 F7 F9 31 C9 48 8D 15 ?? ?? ??
- ?? 2D ?? ?? ?? ?? 89 44 24 ?? FF D6 BA ?? ?? ?? ?? 48 89 D9 FF 15 ?? ?? ?? ?? 48 89
- D9 FF 15 ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 48 8D 5C 24 ?? 45 31 C9 45 31 C0 31 D2 48
- 89 D9 FF D6 85 C0 74 ?? 48 89 D9 FF 15 ?? ?? ?? ?? 48 89 D9 FF 15 ?? ?? ?? ?? EB ??
- 8B 84 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5E 5F C3
+ $search_processes = {
+ 6A ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24
+ ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ??
+ ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 B9
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 44 24 ?? ?? 8D 84 24 ?? ?? ?? ?? FF 74 24 ?? C7 05 ??
+ ?? ?? ?? ?? ?? ?? ?? 50 8D 44 24 ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 50 C7 05 ?? ?? ??
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? 83 EE ?? 4F 83 7E
+ ?? ?? 72 ?? 8B 1E 8B CE 56 E8 ?? ?? ?? ?? 8B 46 ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C3 ??
+ 75 ?? 8B 43 ?? 3B C3 73 ?? 2B D8 83 FB ?? 72 ?? 83 FB ?? 77 ?? 8B D8 53 E8 ?? ?? ??
+ ?? 83 C4 ?? C7 46 ?? ?? ?? ?? ?? 83 7E ?? ?? C7 46 ?? ?? ?? ?? ?? 72 ?? 8B 06 EB ??
+ 8B C6 8B CE C6 00 ?? E8 ?? ?? ?? ?? 85 FF 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 5F 5E 5B 8B E5 5D C3 E8 ?? ?? ?? ?? CC CC CC CC CC B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? B9 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ??
+ ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $register_service_p* ) ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $search_processes ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win64_Ransomware_Rook : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Motocos : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Rook ransomware."
+ description = "Yara rule that detects Motocos ransomware."
author = "ReversingLabs"
- id = "60bbfd57-18bb-58b3-9abc-ab30943bbddd"
- date = "2022-01-17"
- modified = "2022-01-17"
+ id = "cda44b86-c747-5b48-acd8-e68311ab24a3"
+ date = "2021-09-17"
+ modified = "2021-09-17"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Rook.yara#L1-L122"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Motocos.yara#L1-L75"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "dc8b37e55b634de52855dd851dbaaf3e690adfb2e875d0e0c9ef5f4846c6ff30"
+ logic_hash = "34b99847f029a291808f08ba6e6ae62a54e6fed5acc928fe4828054801786881"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -45926,109 +44750,68 @@ rule REVERSINGLABS_Win64_Ransomware_Rook : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Rook"
+ tc_detection_name = "Motocos"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 48 2B D6 48 8D 4C 24 ?? 48 FF C2 41 B8 ?? ?? ?? ?? F6 D8 4D 1B FF 4C 23 FA 33 D2 E8
- ?? ?? ?? ?? 45 33 C9 89 7C 24 ?? 4C 8D 44 24 ?? 48 89 7C 24 ?? 33 D2 48 8B CE FF 15
- ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 75 ?? 4D 8B CE 45 33 C0 33 D2 48 8B CE E8 ?? ?? ??
- ?? 8B F8 48 83 FB ?? 74 ?? 48 8B CB FF 15 ?? ?? ?? ?? 8B C7 48 8B 8C 24 ?? ?? ?? ??
- 48 33 CC E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5E 5F
- 5E 5D C3 49 8B 6E ?? 49 2B 2E 48 C1 FD ?? 80 7C 24 ?? ?? 75 ?? 8A 44 24 ?? 84 C0 74
- ?? 3C ?? 75 ?? 40 38 7C 24 ?? 74 ?? 4D 8B CE 48 8D 4C 24 ?? 4D 8B C7 48 8B D6 E8 ??
- ?? ?? ?? 85 C0 75 ?? 48 8D 54 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 75 ?? 49 8B 06
- 49 8B 56 ?? 48 2B D0 48 C1 FA ?? 48 3B EA 0F 84 ?? ?? ?? ?? 48 2B D5 48 8D 0C E8 4C
- 8D 0D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
- }
- $encrypt_files_p1 = {
- 40 55 53 56 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? F2 0F 10 05 ?? ?? ?? ?? 0F
- B6 05 ?? ?? ?? ?? F2 0F 11 44 24 ?? 88 44 24 ?? E8 ?? ?? ?? ?? 33 D2 48 8D 0D ?? ??
- ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 83 CE ?? 48 8D 4C 24 ?? 89 35 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 48 63 C8 4C 8D 4C 24 ?? 48 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8D 4C 24
- ?? FF 15 ?? ?? ?? ?? 48 63 C8 4C 8D 4C 24 ?? 48 89 4C 24 ?? E8 ?? ?? ?? ?? 0F 57 C0
- 0F 57 C9 F3 0F 7F 05 ?? ?? ?? ?? F3 0F 7F 0D ?? ?? ?? ?? F3 0F 7F 05 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 48 85 C0 48 89 05 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 0F 44 0D ?? ?? ??
- ?? 48 89 0D ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF C0 48 8D 15 ?? ??
- ?? ?? 4C 63 C0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8D 15 ??
- ?? ?? ?? 48 89 05 ?? ?? ?? ?? 33 DB 48 8B 05 ?? ?? ?? ?? 45 33 C9 48 89 05 ?? ?? ??
- ?? 45 33 C0 48 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 44 24 ?? 48 C7
- }
- $encrypt_files_p2 = {
- C1 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 5C 24 ?? C7 44 24 ?? ?? ??
- ?? ?? 89 5C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48
- 8D 85 ?? ?? ?? ?? 4C 89 A4 24 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 44 24 ?? 4C 8D
- 25 ?? ?? ?? ?? 4C 89 AC 24 ?? ?? ?? ?? 45 33 C9 45 33 C0 4C 89 64 24 ?? 4C 89 BC 24
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 4C 8D 2D ?? ?? ?? ?? 83
- F8 ?? 0F 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 89 5C 24 ??
- E8 ?? ?? ?? ?? 85 C0 78 ?? 4C 63 C8 4C 8D 85 ?? ?? ?? ?? 48 8D 44 24 ?? 4D 2B C1 48
- 89 44 24 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 4C 89 64 24 ?? E8 ?? ?? ?? ??
- 49 8B CD FF 15 ?? ?? ?? ?? 44 8B C0 89 05 ?? ?? ?? ?? B8 ?? ?? ?? ?? 41 F7 E8 C1 FA
- ?? 8B CA C1 E9 ?? 03 D1 69 CA ?? ?? ?? ?? 44 3B C1 74 ?? FF C2 4C 8D 3D ?? ?? ?? ??
- 85 D2 0F 8E ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ?? 49 8B DD 4C 89 B4 24 ?? ?? ?? ?? 49
- }
- $encrypt_files_p3 = {
- 8B FF 44 8B F2 0F 1F 00 48 8B 0D ?? ?? ?? ?? 8B 91 ?? ?? ?? ?? 85 D2 74 ?? 83 FA ??
- 75 ?? 48 89 7C 24 ?? 4C 8D 05 ?? ?? ?? ?? 48 89 5C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 C7
- 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 48 89 7C 24 ?? 4C 8D 05 ?? ?? ?? ?? 48 89
- 5C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 81 C7 ??
- ?? ?? ?? 48 81 C3 ?? ?? ?? ?? 49 83 EE ?? 75 ?? 4C 8B B4 24 ?? ?? ?? ?? 33 DB 48 8B
- BC 24 ?? ?? ?? ?? 66 0F 1F 44 00 ?? 48 FF C6 41 80 3C 34 ?? 75 ?? 48 8B 8D ?? ?? ??
- ?? 48 8D 15 ?? ?? ?? ?? 89 74 24 ?? 41 B9 ?? ?? ?? ?? 45 33 C0 4C 89 64 24 ?? FF 15
- ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? 45 33 C0 4C 89 7C 24 ?? FF 15 ?? ?? ?? ?? EB ?? 48 8B 8D ?? ?? ?? ?? 48
- 8D 85 ?? ?? ?? ?? 48 89 44 24 ?? 4C 8D 3D ?? ?? ?? ?? 45 33 C9 4C 89 7C 24 ?? 45 33
- C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 49 8B CC FF
- 15 ?? ?? ?? ?? 49 8B D4 48 8D 0D ?? ?? ?? ?? FF C0 4C 63 C0 E8 ?? ?? ?? ?? 48 8B 05
- ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 05 ?? ??
- ?? ?? 4C 8B BC 24 ?? ?? ?? ?? 4C 8B A4 24 ?? ?? ?? ?? 48 85 C0 74 ?? 48 8B 0D ?? ??
- ?? ?? FF 50 ?? 48 8B 05 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 33 D2 44 8D 42 ?? FF D0 48
- 8B 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 48 63 85 ?? ?? ?? ?? 48 3D ??
- ?? ?? ?? 73 ?? 0F 1F 00 48 63 85 ?? ?? ?? ?? 42 C6 04 28 ?? FF 85 ?? ?? ?? ?? 48 63
- 85 ?? ?? ?? ?? 48 3D ?? ?? ?? ?? 72 ?? 4C 8B AC 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ??
- 5E 5B 5D C3
+ $generate_key = {
+ 55 8B EC 83 C4 ?? 53 89 4D ?? 89 55 ?? 8B D8 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 83 7D ?? ?? 74 ?? 8B 45 ?? 8B 15
+ ?? ?? ?? ?? 8B 12 E8 ?? ?? ?? ?? 75 ?? B9 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 89 45 ?? 33 D2 55 68 ?? ??
+ ?? ?? 64 FF 32 64 89 22 8B 4D ?? 8B 55 ?? 8B C3 E8 ?? ?? ?? ?? 89 45 ?? 33 D2 55 68
+ ?? ?? ?? ?? 64 FF 32 64 89 22 8B 45 ?? 85 C0 74 ?? 83 E8 ?? 8B 00 8B D8 89 5D ?? 80
+ 7D ?? ?? 75 ?? 8B 5D ?? 03 DB 53 8D 45 ?? B9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 53 8D 45 ?? 50 8B 45 ?? 50 6A ?? 80 7D ?? ?? F5 1B C0 50 6A ?? 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 83 F8 ?? 1B C0 40 84 C0 75 ?? B9 ?? ?? ?? ?? B2 ?? A1 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 50 8D 45 ?? B9 ?? ?? ?? ?? 8B 15 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 8B 55 ?? 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0
+ 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ??
+ 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? C3 E9 ?? ??
+ ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ??
+ 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5B 8B E5 5D C2
}
- $enum_procs = {
- 40 56 48 81 EC ?? ?? ?? ?? 33 D2 8D 4A ?? FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? C7 44 24
- ?? ?? ?? ?? ?? 48 8B C8 48 8B F0 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 89 9C
- 24 ?? ?? ?? ?? 48 89 AC 24 ?? ?? ?? ?? 48 8D 2D ?? ?? ?? ?? 48 89 BC 24 ?? ?? ?? ??
- 0F 1F 40 ?? 0F 1F 84 00 ?? ?? ?? ?? 33 DB 48 8B FD 66 66 66 0F 1F 84 00 ?? ?? 00 00
- 48 8B 0F 48 8D 54 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF C3 48 83 C7 ?? 83 FB ?? 72
- ?? EB ?? 44 8B 44 24 ?? 33 D2 8D 4A ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? BA
- ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 48
- 8B CE FF 15 ?? ?? ?? ?? 85 C0 75 ?? 48 8B BC 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ??
- 48 8B 9C 24 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5E C3
+ $encrypt_files = {
+ 55 8B EC 83 C4 ?? 53 56 57 33 C9 89 4D ?? 89 4D ?? 89 55 ?? 8B 45 ?? E8 ?? ?? ?? ??
+ 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 C6 45 ?? ?? 33 D2 55 68 ?? ?? ?? ?? 64 FF
+ 32 64 89 22 B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B D8 8B C3 8B D8 F6 C3 ?? 74 ?? 66 83 E3 ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B C3
+ E8 ?? ?? ?? ?? 8B D0 B1 ?? 8B 45 ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8B 4D ?? B2 ?? A1 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 D2
+ 55 68 ?? ?? ?? ?? 64 FF 32 64 89 22 8B 45 ?? 8B 10 FF 12 8B C8 8B 55 ?? A1 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B C8 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 88 45 ?? 33 C0 5A 59 59 64
+ 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ??
+ ?? EB ?? 80 7D ?? ?? 75 ?? 8D 45 ?? 50 8B 45 ?? 89 45 ?? C6 45 ?? ?? B8 ?? ?? ?? ??
+ 89 45 ?? C6 45 ?? ?? 8D 55 ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ??
+ E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 F8 ?? 1B C0 40 88 45
+ ?? 33 C0 5A 59 59 64 89 10 E9 ?? ?? ?? ?? E9
}
- $enum_shares = {
- 48 83 EC ?? 33 D2 C7 44 24 ?? ?? ?? ?? ?? 48 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 4C
- 8B C9 48 89 44 24 ?? 8D 4A ?? 44 8D 42 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 48 89 5C 24 ?? 8B 5C 24 ?? 48 89 7C 24 ?? 66 66 0F 1F 84 00 ?? ?? 00 00 48 8B 0D ??
- ?? ?? ?? 4C 8D 43 ?? BA ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B F8 48 85 C0 74 ?? 48 8B
- 4C 24 ?? 4C 8D 4C 24 ?? 4C 8B C0 48 8D 54 24 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 66 0F
- 1F 44 00 ?? 33 DB 39 5C 24 ?? 76 ?? 0F 1F 84 00 ?? ?? ?? ?? 48 8D 0C 5B 48 C1 E1 ??
- 48 03 CF F6 41 ?? ?? 74 ?? E8 ?? ?? ?? ?? EB ?? 48 8B 49 ?? E8 ?? ?? ?? ?? FF C3 3B
- 5C 24 ?? 72 ?? 48 8B 4C 24 ?? 4C 8D 4C 24 ?? 4C 8B C7 48 8D 54 24 ?? FF 15 ?? ?? ??
- ?? 85 C0 74 ?? 48 8B 0D ?? ?? ?? ?? 4C 8B C7 33 D2 FF 15 ?? ?? ?? ?? 48 8B 4C 24 ??
- FF 15 ?? ?? ?? ?? 48 8B 7C 24 ?? 48 8B 5C 24 ?? 48 83 C4 ?? C3
+ $find_files = {
+ 55 8B EC 83 C4 ?? 53 56 57 33 C9 89 4D ?? 8B FA 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64
+ FF 30 64 89 20 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 85 DB 7C ?? 8B 45 ?? 66
+ 83 3C 58 ?? 75 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ?? E8 ?? ?? ?? ??
+ 8B 75 ?? 85 F6 74 ?? 83 EE ?? 8B 36 8D 45 ?? 50 8D 53 ?? 8B CE 8B 45 ?? E8 ?? ?? ??
+ ?? 8B C7 8B 55 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8
+ ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8B C7 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68
+ ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 59 59 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_shares ) and ( $enum_procs ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $generate_key ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Alcatraz : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Ransomware_Helldown : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Alcatraz ransomware."
- author = "ReversingLabs"
- id = "7ff37483-ae63-5c82-a355-81ef68e2f663"
- date = "2020-07-28"
- modified = "2020-07-28"
+ description = "Yara rule that detects Helldown ransomware."
+ author = "ReversingLabs"
+ id = "aca11cf1-2d73-5599-8027-a52b9dcd4757"
+ date = "2025-01-20"
+ modified = "2025-01-20"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Alcatraz.yara#L1-L91"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Linux.Ransomware.Helldown.yara#L1-L127"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ddd35c8da0c08bce17cacfba8bb8a8b8a8c08c3e59261a88a79c63b03d29000f"
+ logic_hash = "b5572f537c87d113886d79768cfe89e46c00063333de612a4547c9a80f5826e1"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -46036,93 +44819,114 @@ rule REVERSINGLABS_Win32_Ransomware_Alcatraz : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Alcatraz"
+ tc_detection_name = "Helldown"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A
- ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? 8B 4D ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 83 C8 ?? E9
- ?? ?? ?? ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ??
- ?? ?? ?? ?? 75 ?? 83 C8 ?? E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83
- BD ?? ?? ?? ?? ?? 75 ?? 83 C8 ?? E9 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ??
- ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 8D ?? ??
- ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75
- ?? 83 C8 ?? E9 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ??
- ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 D0 85 D2 75 ?? 83 7D ?? ?? 74 ?? 6A
- ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
- 75 ?? 83 C8 ?? EB ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ??
- ?? 51 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 8B 4D ??
- 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $find_files = {
+ 41 56 41 55 41 54 49 89 FC 55 53 0F 1F 44 00 ?? 49 8B 74 24 ?? 49 8B 3C 24 E8 ?? ??
+ ?? ?? 48 85 C0 48 89 C5 0F 84 ?? ?? ?? ?? 48 8B 38 E8 ?? ?? ?? ?? 48 85 C0 48 89 C3
+ 0F 84 ?? ?? ?? ?? 66 90 48 89 DF E8 ?? ?? ?? ?? 48 85 C0 49 89 C6 0F 84 ?? ?? ?? ??
+ 0F B6 40 ?? 3C ?? 0F 84 ?? ?? ?? ?? 3C ?? 75 ?? 49 83 C6 ?? 4C 89 F7 E8 ?? ?? ?? ??
+ 85 C0 74 ?? 48 8B 7D ?? E8 ?? ?? ?? ?? 4C 89 F7 49 89 C5 E8 ?? ?? ?? ?? 49 8D 7C 05
+ ?? E8 ?? ?? ?? ?? 48 8B 75 ?? 49 89 C5 48 89 C7 E8 ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ??
+ ?? 4C 89 F6 4C 89 EF 66 41 C7 44 05 ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ??
+ 4C 89 EF 49 89 C6 E8 ?? ?? ?? ?? 49 8B 54 24 ?? 49 8B 7C 24 ?? 48 89 C6 4C 89 70 ??
+ E8 ?? ?? ?? ?? 49 8B 7C 24 ?? E8 ?? ?? ?? ?? 4D 85 ED 0F 84 ?? ?? ?? ?? 4C 89 EF E8
+ ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 85 C0 49 89 C6 0F 85 ?? ?? ?? ?? 0F 1F 40 ??
+ 48 89 DF E8 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 00 41 80 7E ??
+ ?? 0F 84 ?? ?? ?? ?? 48 8B 7D ?? 49 83 C6 ?? E8 ?? ?? ?? ?? 4C 89 F7 49 89 C5 E8 ??
+ ?? ?? ?? 49 8D 7C 05 ?? E8 ?? ?? ?? ?? 48 8B 75 ?? 49 89 C5 48 89 C7 E8 ?? ?? ?? ??
+ 4C 89 EF E8 ?? ?? ?? ?? 4C 89 F6 4C 89 EF 66 41 C7 44 05 ?? ?? ?? E8 ?? ?? ?? ?? 4C
+ 89 EF E8 ?? ?? ?? ?? 4D 85 ED 49 89 C6 74 ?? 4C 89 EF E8 ?? ?? ?? ?? 49 8B 54 24 ??
+ 49 8B 3C 24 4C 89 F6 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 00 5B 5D 41 5C 41 5D 41 5E
+ C3
}
- $remote_server = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 6A ?? 6A ?? 68 ?? ?? ??
- ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 6A ?? 6A
- ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D
- ?? ?? 74 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45
- ?? 83 7D ?? ?? 74 ?? 6A ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75
- ?? 83 C8 ?? E9 ?? ?? ?? ?? 8B 4D ?? 83 C1 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83
- 7D ?? ?? 75 ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ?? 83 C2 ?? 52 6A ?? 8B 45
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 FF 15
- ?? ?? ?? ?? 85 C0 75 ?? 83 C8 ?? E9 ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B
- 55 ?? 83 C2 ?? 89 55 ?? 8B 45 ?? 3B 45 ?? 73 ?? 8B 4D ?? 03 4D ?? 0F BE 11 83 FA ??
- 74 ?? 8B 45 ?? 03 45 ?? 0F BE 08 83 F9 ?? 74 ?? 8B 55 ?? 03 55 ?? 8B 45 ?? 03 45 ??
- 8A 08 88 0A EB ?? 8B 55 ?? 03 55 ?? C6 02 ?? EB ?? EB ?? EB ?? 83 7D ?? ?? 0F 87 ??
- ?? ?? ?? 83 7D ?? ?? 75 ?? 83 C8 ?? EB ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 FF 15 ?? ??
- ?? ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 55 ?? 52
- FF 15 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_files_p1 = {
+ 41 57 48 89 F8 41 56 41 55 41 54 55 53 48 83 EC ?? 48 89 7C 24 ?? 66 2E 0F 1F 84 00
+ ?? ?? 00 00 48 8B 78 ?? E8 ?? ?? ?? ?? 48 8B 54 24 ?? 48 8B 72 ?? 48 8B 7A ?? E8 ??
+ ?? ?? ?? 48 85 C0 48 89 44 24 ?? 0F 84 ?? ?? ?? ?? 48 8B 30 4C 8B 68 ?? 48 85 F6 0F
+ 84 ?? ?? ?? ?? 48 89 F7 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48
+ 89 44 24 ?? 48 89 C7 31 C0 E8 ?? ?? ?? ?? 85 C0 89 C3 0F 88 ?? ?? ?? ?? 49 81 FD ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 41 BF ?? ?? ?? ?? 44 0F 4C F8 BA ?? ?? ?? ?? 49 8D 85 ?? ??
+ ?? ?? BD ?? ?? ?? ?? 41 BC ?? ?? ?? ?? BF ?? ?? ?? ?? 48 0F 4C EA B2 ?? 44 0F 4C E2
+ 48 3D ?? ?? ?? ?? BA ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 0F 46 EA 44 0F 46 FA 44 0F 46 E0
+ BA ?? ?? ?? ?? 49 81 FD ?? ?? ?? ?? B8 ?? ?? ?? ?? 45 0F 4E E5 48 0F 4E EA 44 0F 4E
+ F8 E8 ?? ?? ?? ?? 48 85 C0 48 89 44 24 ?? 0F 84 ?? ?? ?? ?? 45 89 E4 48 89 C7 BE ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 E7 4C 89 64 24 ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 4C 89
}
- $remote_server_2 = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 89 45 ?? A1 ?? ?? ?? ?? 50 8B 0D ?? ?? ?? ?? 51 8B 15 ?? ?? ?? ?? 52
- A1 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 8B 0D ?? ?? ?? ?? 51 68
- ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ??
- 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 89 45 ?? 83 7D ?? ?? 74 ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ??
- ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 68
- ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
- ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 6A ?? 6A ?? 6A ?? 6A ??
- 6A ?? 6A ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 6A ?? 8B 55 ??
- 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D
- 45 ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 C0 E9 ?? ?? ?? ?? 8B 55 ?? 83
- C2 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 75 ?? C7 45 ?? ?? ?? ?? ?? 33
- C0 E9 ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 50 6A ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33
- C0 EB ?? EB ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 8B 4D ??
- 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 74 ?? B8 ?? ?? ?? ?? EB ?? 83 7D ?? ?? 0F 87 ??
- ?? ?? ?? 83 7D ?? ?? 75 ?? 83 C8 ?? EB ?? 83 7D ?? ?? 74 ?? 8B 55 ?? 52 FF 15 ?? ??
- ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 51
- FF 15 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_files_p2 = {
+ EA 49 89 C4 4C 89 E8 48 C1 FA ?? 45 31 ED 48 F7 FD 31 ED 48 89 44 24 ?? 0F 1F 40 ??
+ 31 D2 48 89 EE 89 DF E8 ?? ?? ?? ?? 48 8B 54 24 ?? 4C 89 E6 89 DF 41 83 C5 ?? E8 ??
+ ?? ?? ?? 48 8B 7C 24 ?? 48 8D 54 24 ?? 31 C9 41 89 C1 4D 89 E0 BE ?? ?? ?? ?? 41 89
+ C6 E8 ?? ?? ?? ?? 31 D2 48 89 EE 89 DF E8 ?? ?? ?? ?? 44 89 F2 4C 89 E6 89 DF E8 ??
+ ?? ?? ?? 48 03 6C 24 ?? 45 39 EF 7F ?? 31 F6 BA ?? ?? ?? ?? 89 DF E8 ?? ?? ?? ?? 48
+ 8B 74 24 ?? BA ?? ?? ?? ?? 89 DF E8 ?? ?? ?? ?? 89 DF E8 ?? ?? ?? ?? 48 8B 7C 24 ??
+ E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 74 ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 4D 85 E4 74 ??
+ 4C 89 E7 E8 ?? ?? ?? ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 83 7C 24 ?? ?? 74 ?? 48 8B
+ 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 30 BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ??
+ 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? E9 ?? ?? ?? ?? 0F 1F 40 ?? 48 8B 54 24
+ ?? 48 8B 32 EB ?? 66 0F 1F 44 00 ?? 48 83 C4 ?? 5B 5D 41 5C 41 5D 41 5E 41 5F
+ }
+ $drop_ransom_note = {
+ 48 89 5C 24 ?? 48 89 6C 24 ?? 4C 89 64 24 ?? 4C 89 6C 24 ?? 49 89 FC 48 83 EC ?? BF
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 C7 00 ?? ?? ?? ?? 48 C7 40 ?? ?? ?? ?? ?? BE ?? ?? ??
+ ?? C7 40 ?? ?? ?? ?? ?? C6 40 ?? ?? 48 89 C7 48 8B 15 ?? ?? ?? ?? 48 89 C3 31 C0 E8
+ ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 89 DF 48 89 C5 E8 ?? ?? ?? ?? 4C 8D 6C 05 ??
+ 31 ED 4D 85 ED 74 ?? 4C 89 EF E8 ?? ?? ?? ?? 4C 89 EA 31 F6 48 89 C7 48 89 C5 E8 ??
+ ?? ?? ?? 4C 89 E6 48 89 EF E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 48
+ 89 DE 48 89 EF C6 40 ?? ?? E8 ?? ?? ?? ?? 31 F6 48 89 EF E8 ?? ?? ?? ?? 85 C0 75 ??
+ 48 85 ED 74 ?? 48 89 EF E8 ?? ?? ?? ?? 48 85 DB 0F 84 ?? ?? ?? ?? 48 89 DF 48 8B 6C
+ 24 ?? 48 8B 5C 24 ?? 4C 8B 64 24 ?? 4C 8B 6C 24 ?? 48 83 C4 ?? E9 ?? ?? ?? ?? 66 0F
+ 1F 44 00 ?? 48 89 EF BA ?? ?? ?? ?? BE ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 8B 3D ??
+ ?? ?? ?? 41 B9 ?? ?? ?? ?? 45 31 C0 31 C9 BA ?? ?? ?? ?? 41 89 C4 48 89 FE E8 ?? ??
+ ?? ?? 48 8B 40 ?? 4C 8B 68 ?? 4C 89 EF E8 ?? ?? ?? ?? 44 89 E7 48 89 C2 4C 89 EE E8
+ ?? ?? ?? ?? 44 89 E7 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 48 8B 5C 24
+ ?? 48 8B 6C 24 ?? 4C 8B 64 24 ?? 4C 8B 6C 24 ?? 48 83 C4 ?? C3
+ }
+ $kill_virtual_machines_p1 = {
+ 41 57 31 C0 B9 ?? ?? ?? ?? 41 56 41 55 41 54 55 89 FD 53 48 81 EC ?? ?? ?? ?? 48 89
+ E7 48 89 E3 F3 48 AB C6 07 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 31 F6 48
+ 89 C7 49 89 C4 E8 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ??
+ ?? ?? 48 89 C1 BE ?? ?? ?? ?? 49 89 C5 4C 89 E7 E8 ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ??
+ ?? BE ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 41 BF ?? ?? ??
+ ?? EB ?? 90 83 FD ?? 0F 84 ?? ?? ?? ?? 83 FD ?? 0F 84 ?? ?? ?? ?? BE ?? ?? ?? ?? 48
+ 89 DF E8 ?? ?? ?? ?? 4C 89 F6 48 89 DF E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ??
+ ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 49 8D 7D ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 C0
+ 0F 84 ?? ?? ?? ?? 4C 8D 70 ?? BE ?? ?? ?? ?? 4C 89 F7 E8 ?? ?? ?? ?? 48 89 DF C6 00
+ ?? 49 89 C5 4C 89 F9 31 C0 83 FD ?? F3 48 AB 48 8B 05 ?? ?? ?? ?? 48 89 03 48 8B 05
+ ?? ?? ?? ?? 48 89 43 ?? 48 8B 05 ?? ?? ?? ?? 48 89 43 ?? 8B 05 ?? ?? ?? ?? 89 43
+ }
+ $kill_virtual_machines_p2 = {
+ 0F B7 05 ?? ?? ?? ?? 66 89 43 ?? 0F B6 05 ?? ?? ?? ?? 88 43 ?? 0F 85 ?? ?? ?? ?? 48
+ 89 D9 8B 11 48 83 C1 ?? 8D 82 ?? ?? ?? ?? F7 D2 21 D0 25 ?? ?? ?? ?? 74 ?? 89 C2 C1
+ EA ?? A9 ?? ?? ?? ?? 0F 44 C2 48 8D 51 ?? 48 0F 44 CA 00 C0 48 83 D9 ?? C7 01 ?? ??
+ ?? ?? C6 41 ?? ?? E9 ?? ?? ?? ?? 0F 1F 44 00 ?? 48 89 D9 8B 11 48 83 C1 ?? 8D 82 ??
+ ?? ?? ?? F7 D2 21 D0 25 ?? ?? ?? ?? 74 ?? 89 C2 C1 EA ?? A9 ?? ?? ?? ?? 0F 44 C2 48
+ 8D 51 ?? 48 0F 44 CA 00 C0 48 83 D9 ?? C7 01 ?? ?? ?? ?? C6 41 ?? ?? E9 ?? ?? ?? ??
+ 0F 1F 40 ?? 48 89 D9 8B 11 48 83 C1 ?? 8D 82 ?? ?? ?? ?? F7 D2 21 D0 25 ?? ?? ?? ??
+ 74 ?? 89 C2 C1 EA ?? A9 ?? ?? ?? ?? 0F 44 C2 48 8D 51 ?? 48 0F 44 CA 00 C0 48 83 D9
+ ?? C7 01 ?? ?? ?? ?? 66 C7 41 ?? ?? ?? E9 ?? ?? ?? ?? 66 2E 0F 1F 84 00 ?? ?? 00 00
+ 4D 85 E4 74 ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E
+ 41 5F C3
}
condition:
- uint16( 0 ) == 0x5A4D and $encrypt_files and $remote_server and $remote_server_2
+ uint32( 0 ) == 0x464C457F and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note ) and ( all of ( $kill_virtual_machines_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Zeoticus : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Atlas : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Zeoticus ransomware."
+ description = "Yara rule that detects Atlas ransomware."
author = "ReversingLabs"
- id = "483b20a4-2c16-5509-a503-2462a53d4d31"
- date = "2021-03-19"
- modified = "2021-03-19"
+ id = "2c702b24-4b7e-505c-a694-0d915cc47315"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Zeoticus.yara#L1-L90"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Atlas.yara#L1-L99"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "adf42b96139ad98f4253f3eba2c4af1be9545825605e0851185cc15284d9e9a0"
+ logic_hash = "1486f931ec096a00d913de0568ddd8aa5a091256445bc28aba90e3e194ebd045"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -46130,82 +44934,99 @@ rule REVERSINGLABS_Win32_Ransomware_Zeoticus : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Zeoticus"
+ tc_detection_name = "Atlas"
tc_detection_factor = 5
importance = 25
strings:
- $enum_shares_p1 = {
- 53 55 8B 2D ?? ?? ?? ?? 8B C1 56 57 8B 3D ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 4C 24 ?? 51 8D 4C 24 ?? 51
- 8D 4C 24 ?? 51 6A ?? 8D 4C 24 ?? 51 6A ?? 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 85 C0 74
- ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 83 7C 24 ?? ?? 8B 5C 24 ?? 89 5C 24 ?? C7 44 24
- ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 33 F6 39 73 ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
- 33 FF D5 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 33 FF D5 85 C0 0F 84 ?? ?? ?? ??
- 68 ?? ?? ?? ?? FF 33 FF D5 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 33 FF D5 85 C0
- 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 33 FF D5 85 C0 0F 84 ?? ?? ?? ?? FF 33 8D 44 24
- ?? FF 74 24 ?? 68 ?? ?? ?? ?? 50 FF D7 A1 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 89 04 8D ?? ?? ?? ?? 8D 4C 24 ?? 51
+ $encrypt_files = {
+ 8B 74 24 ?? 8B 3D ?? ?? ?? ?? 8D 4C 24 ?? 6A ?? 51 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 52 56 FF D7 8B 94 24 ?? ?? ?? ?? 8D 44 24 ?? 8D 8C 24 ?? ?? ?? ?? 50 8B 84 24 ??
+ ?? ?? ?? 51 52 50 E8 ?? ?? ?? ?? 8B 54 24 ?? 83 C4 ?? 8D 4C 24 ?? 8D 84 24 ?? ?? ??
+ ?? 6A ?? 51 8B 4C 24 ?? 52 50 51 FF 15 ?? ?? ?? ?? 8D 54 24 ?? 6A ?? 52 55 53 56 FF
+ D7 8B 7C 24 ?? 33 C9 3B FD 89 4C 24 ?? 0F 85 ?? ?? ?? ?? EB ?? 8B 4C 24 ?? 33 F6 8A
+ 84 34 ?? ?? ?? ?? 02 C1 F6 E9 88 44 34 ?? 8A 84 34 ?? ?? ?? ?? 02 C1 F6 E9 88 44 34
+ ?? 46 83 FE ?? 7C ?? 8B 74 24 ?? 57 56 8D 44 24 ?? 53 8D 8C 24 ?? ?? ?? ?? 50 51 E8
+ ?? ?? ?? ?? 8B 54 24 ?? 8D 84 24 ?? ?? ?? ?? 52 53 56 8D 8C 24 ?? ?? ?? ?? 50 51 E8
+ ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 83 C4 ?? 8D 54 24 ?? 6A ?? 52 50 53 51 FF 15 ??
+ ?? ?? ?? 8B 44 24 ?? 8D 54 24 ?? 6A ?? 52 55 53 50 FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 8B
+ 7C 24 ?? 41 3B FD 89 4C 24 ?? 0F 84 ?? ?? ?? ?? 8B 74 24 ?? 85 FF 74 ?? 8B 54 24 ??
+ 8D 4C 24 ?? 6A ?? 51 57 53 52 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 8B 44 24
+ ?? 50 FF D6 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 53 FF D6 8B 4C 24 ?? 68 ?? ?? ??
+ ?? 6A ?? 51 FF D6 5F 5E 5D 33 C0 5B 81 C4 ?? ?? ?? ?? C3
}
- $enum_shares_p2 = {
- 50 FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8D 04 85 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 56 FF 34
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 56 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 04 8D ??
- ?? ?? ?? 41 FF 05 ?? ?? ?? ?? 89 0D ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 FF 85 C0 7E ?? 8D
- 5F ?? 8D 44 24 ?? 50 FF 34 BD ?? ?? ?? ?? FF D5 85 C0 0F 44 F3 47 3B 3D ?? ?? ?? ??
- 7C ?? 8B 5C 24 ?? 85 F6 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 0D ?? ??
- ?? ?? 8B 3D ?? ?? ?? ?? 89 04 8D ?? ?? ?? ?? 8D 4C 24 ?? 51 68 ?? ?? ?? ?? 50 FF D7
- A1 ?? ?? ?? ?? 83 C4 ?? 8D 04 85 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 6A ?? FF 34 85 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 04 8D ?? ??
- ?? ?? 41 FF 05 ?? ?? ?? ?? 89 0D ?? ?? ?? ?? EB ?? 8B 3D ?? ?? ?? ?? 8B 74 24 ?? 83
- C3 ?? 46 89 5C 24 ?? 89 74 24 ?? 3B 74 24 ?? 0F 82 ?? ?? ?? ?? 8B 5C 24 ?? 53 FF 15
- ?? ?? ?? ?? 81 7C 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 0F 84 ?? ?? ?? ?? 5F 5E 5D 5B 81 C4
- ?? ?? ?? ?? C3
+ $remote_server_1 = {
+ 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 33 C9 8D 94 24 ?? ?? ?? ?? 8A 0C 2E
+ 8D 84 24 ?? ?? ?? ?? 51 52 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 46 81 FE ?? ??
+ ?? ?? 7C ?? 8D 8C 24 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 52 E8 ?? ??
+ ?? ?? 83 C4 ?? 33 F6 33 C0 8D 8C 24 ?? ?? ?? ?? 8A 04 1E 8D 94 24 ?? ?? ?? ?? 50 51
+ 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 46 81 FE ?? ?? ?? ?? 7C ?? 8D 84 24 ?? ??
+ ?? ?? 8D BC 24 ?? ?? ?? ?? 50 83 C9 ?? 33 C0 33 F6 F2 AE F7 D1 49 51 8D 8C 24 ?? ??
+ ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 83 FE ??
+ 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 46 FF 15 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? 83 C9 ??
+ 33 C0 8D 94 24 ?? ?? ?? ?? F2 AE F7 D1 49 52 8D 84 24 ?? ?? ?? ?? 51 50 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? BE ?? ?? ?? ?? 8D 84 24 ?? ??
+ ?? ?? 8A 10 8A 1E 8A CA 3A D3 75 ?? 84 C9 74 ?? 8A 50 ?? 8A 5E ?? 8A CA 3A D3 75 ??
+ 83 C0 ?? 83 C6 ?? 84 C9 75 ?? 33 C0 EB
}
- $encrypt_files = {
- 68 ?? ?? ?? ?? 6A ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? A3 ?? ??
- ?? ?? FF D0 68 ?? ?? ?? ?? 6A ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B F0 E8 ?? ?? ?? ??
- 83 C4 ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF D7 83
- C4 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D
- 04 45 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ??
- FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 83 FB ?? 75 ?? E8 ?? ?? ?? ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? EB ?? 83 FB ?? 75 ?? 6A ?? 6A ?? 68 ?? ?? ?? ??
- 56 6A ?? FF 35 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D6 E8 ??
- ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? FF B4 24 ?? ?? ?? ?? 51 E8 ?? ?? ??
- ?? 83 C4 ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8
+ $remote_server_2 = {
+ 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? BB ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 51 2B D8 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 52 03 D8 E8 ?? ?? ?? ?? 8B CB 8B F0 8B C1 83 C6 ?? 8D BC 24 ?? ?? ?? ?? 83 C4
+ ?? C1 E9 ?? F3 A5 8B C8 68 ?? ?? ?? ?? 83 E1 ?? 68 ?? ?? ?? ?? F3 A4 8D 8C 24 ?? ??
+ ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 94 24 ?? ?? ?? ?? BB
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 2B D8 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ??
+ ?? ?? ?? 03 D8 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B CB 8B F0 8B
+ D1 BF ?? ?? ?? ?? C1 E9 ?? F3 A5 83 C4 ?? 8B CA 83 E1 ?? 8D 84 24 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? F3 A4 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ BB ?? ?? ?? ?? 2B D8 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 03 D8 E8 ??
+ ?? ?? ?? 8B CB 8B F0 8B C1 83 C6 ?? BF ?? ?? ?? ?? 68 ?? ?? ?? ?? C1 E9 ?? F3 A5 8B
+ C8 68 ?? ?? ?? ?? 83 E1 ?? F3 A4 E8 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? 83 C9 ?? 33 C0
+ 83 C4 ?? F2 AE F7 D1 49 83 F9 ?? 0F 82 ?? ?? ?? ?? 33 F6 8D BC 24 ?? ?? ?? ?? 8D 8C
+ 34 ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 46 83 C7 ?? 81 FE ?? ??
+ ?? ?? 72 ?? 8B 3D ?? ?? ?? ?? FF D7 8D 94 24 ?? ?? ?? ?? 56 52 8B E8 E8 ?? ?? ?? ??
+ 83 C4 ?? FF D7 8B F0 8D 44 24 ?? 50 2B F5 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 4C 24 ?? 8D 94 24 ?? ?? ?? ?? 51 56 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ??
+ 8D 84 24 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? 50 83 C9 ?? 33 C0 F2 AE F7 D1 49 51 8D 8C
+ 24 ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
}
- $find_files = {
- 81 EC ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 68 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? 8D 51 ?? 66 8B 01
- 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 66 83 7C 24 ?? ?? 56 8D 71 ?? 0F 85 ?? ?? ?? ??
- 55 8B 2D ?? ?? ?? ?? 57 8B 3D ?? ?? ?? ?? 66 90 66 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ??
- 66 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 66 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 66 83 7C 74
- ?? ?? 0F 85 ?? ?? ?? ?? 33 C0 66 89 44 74 ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
- 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 66 89 4C 74 ?? 85 C0 74 ?? 33 F6 90
- FF 34 B5 ?? ?? ?? ?? FF D7 83 F8 ?? 74 ?? 46 83 FE ?? 72 ?? 8D 44 24 ?? 50 FF 34 B5
- ?? ?? ?? ?? FF D5 68 ?? ?? ?? ?? 8D 44 24 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D
- 4C 24 ?? 8D 51 ?? 66 90 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 66 83 7C 24 ??
- ?? 8D 71 ?? 0F 84 ?? ?? ?? ?? 5F 5D 53 FF 15 ?? ?? ?? ?? 5E 5B 81 C4 ?? ?? ?? ?? C3
+ $send_post_packet = {
+ 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 83
+ FE ?? 89 75 ?? 75 ?? 50 E8 ?? ?? ?? ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B
+ 8B E5 5D C3 6A ?? 66 C7 45 ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 66 89 45 ?? 52 E8 ?? ??
+ ?? ?? 89 45 ?? 8D 45 ?? 6A ?? 50 56 E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 56 E8 ?? ?? ?? ??
+ 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3 8D BD ?? ?? ?? ?? 83 C9 ??
+ 33 C0 6A ?? F2 AE F7 D1 49 51 8D 8D ?? ?? ?? ?? 51 56 E8 ?? ?? ?? ?? 83 F8 ?? 75 ??
+ 56 E8 ?? ?? ?? ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ }
+ $send_get_request = {
+ 68 ?? ?? ?? ?? 55 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 83
+ FB ?? 75 ?? 68 ?? ?? ?? ?? 6A ?? 55 FF 15 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 5F 5E 5D 33
+ C0 5B 81 C4 ?? ?? ?? ?? C3 6A ?? 66 C7 44 24 ?? ?? ?? E8 ?? ?? ?? ?? 8D 54 24 ?? 66
+ 89 44 24 ?? 52 E8 ?? ?? ?? ?? 89 44 24 ?? 8D 44 24 ?? 6A ?? 50 53 E8 ?? ?? ?? ?? 83
+ F8 ?? 75 ?? 68 ?? ?? ?? ?? 6A ?? 55 FF 15 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 5F 5E 5D 33
+ C0 5B 81 C4 ?? ?? ?? ?? C3 8B FD 83 C9 ?? 33 C0 6A ?? F2 AE F7 D1 49 51 55 53 E8 ??
+ ?? ?? ?? 83 F8 ?? 75 ?? 68 ?? ?? ?? ?? 6A ?? 55 FF 15 ?? ?? ?? ?? 53 E8 ?? ?? ?? ??
+ 5F 5E 5D 33 C0 5B 81 C4 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( all of ( $enum_shares_p* ) )
+ uint16( 0 ) == 0x5A4D and $encrypt_files and $remote_server_1 and $remote_server_2 and $send_post_packet and $send_get_request
}
-rule REVERSINGLABS_Win32_Ransomware_Mafia : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Networm : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Mafia ransomware."
+ description = "Yara rule that detects Networm ransomware."
author = "ReversingLabs"
- id = "67f09000-751f-539a-b222-25b1502c2728"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "3b17b97d-c882-5f65-8b89-847e2300873c"
+ date = "2021-07-05"
+ modified = "2021-07-05"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Mafia.yara#L1-L142"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Networm.yara#L1-L103"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "5c17b799f0b4f1f8f72a2e4203a6606f7783ceec2034694f8a21ff65e5afdb26"
+ logic_hash = "ff9bcb9868522f9d4abf2ab9f94d5b7c9b009e5c6d0cf832c7d052f18e048b31"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -46213,131 +45034,94 @@ rule REVERSINGLABS_Win32_Ransomware_Mafia : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Mafia"
+ tc_detection_name = "Networm"
tc_detection_factor = 5
importance = 25
strings:
$find_files = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
- ?? ?? 53 56 57 68 ?? ?? ?? ?? 8D 44 24 ?? 8B F1 6A ?? 50 89 74 24 ?? C7 44 24 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 33 C9 68 ?? ?? ?? ?? 51 8D 94 24 ?? ?? ?? ?? 52 66 89 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 51 66 89 84
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ??
- ?? 83 C4 ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B D8 83 FB ??
- 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ??
- ?? ?? ?? 8B 35 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 68 ?? ?? ?? ?? 8D
- 8C 24 ?? ?? ?? ?? 6A ?? 51 E8 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? 51 FF D6 B8 ?? ??
- ?? ?? 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3 56 81 EC ?? ??
- ?? ?? B9 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? 8B FC F3 A5 E8 ?? ?? ?? ?? 81 C4 ?? ?? ??
- ?? 8D 54 24 ?? 52 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 44 24 ?? 50 81 EC ?? ?? ?? ??
- B9 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? 8B FC F3 A5 E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 8D
- 4C 24 ?? 51 53 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 53 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ??
- ?? 5F 5E 5B 33 CC 33 C0 E8 ?? ?? ?? ?? 8B E5 5D C3
+ 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F1 89 B5 ?? ?? ?? ?? 8B 7D ?? 33 DB
+ 6A ?? 59 33 C0 89 5D ?? 89 4D ?? 66 89 45 ?? 89 5D ?? 89 5D ?? 89 4D ?? 66 89 45 ??
+ 68 ?? ?? ?? ?? 8B D7 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 4D ?? 3B C8
+ 74 ?? 88 9D ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 7D ?? ?? 8D 8D ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ??
+ 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 66 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D7 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 8D
+ ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ C6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? F6 85
+ ?? ?? ?? ?? ?? 8D 45 ?? 74 ?? 6A ?? 50 8B CE E8 ?? ?? ?? ?? 8B F0 85 F6 0F 85 ?? ??
+ ?? ?? 8B B5 ?? ?? ?? ?? EB ?? 83 7D ?? ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 FF 15 ?? ??
+ ?? ?? 85 C0 74 ?? 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ??
+ 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 53 FF 15 ?? ??
+ ?? ?? 8B 1D ?? ?? ?? ?? FF D3 8B F0 83 FE ?? 75 ?? 83 7F ?? ?? 8B C7 72 ?? 8B 07 68
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 83 7F ?? ?? 72 ?? 8B 3F 57 FF 15 ?? ??
+ ?? ?? 85 C0 75 ?? FF D3 8B F0 EB ?? FF 15 ?? ?? ?? ?? EB ?? 33 F6 8D 4D ?? E8 ?? ??
+ ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? C2
}
$remote_connection_p1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 33 C0 57
- 68 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 66 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? 6A ?? 51 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 85 C0 75 ??
- 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 52 E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 33 C0 68 ??
- ?? ?? ?? 50 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 51 E8 ??
- ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 33 C0 89 85
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8B 5D ?? 56 57 6A ?? 8B FA 8B F1
+ FF 15 ?? ?? ?? ?? 33 C0 50 50 89 45 ?? 89 45 ?? 8D 45 ?? 50 8D 45 ?? 50 6A ?? 57 56
+ FF 15 ?? ?? ?? ?? 8B D3 8B C8 E8 ?? ?? ?? ?? 83 3B ?? 8B F0 75 ?? 68 ?? ?? ?? ?? EB
+ ?? 81 3B ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? EB ?? 81 3B ?? ?? ??
+ ?? 74 ?? 81 3B ?? ?? ?? ?? 74 ?? 85 F6 74 ?? 83 C8 ?? EB ?? 83 65 ?? ?? 8D 75 ?? 8B
+ 45 ?? 8B FB C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? A5 A5 A5 8B 4D ?? 5F 5E 33 CD 5B E8 ??
+ ?? ?? ?? C9 C3
}
$remote_connection_p2 = {
- 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ??
- ?? 66 89 95 ?? ?? ?? ?? 8B 48 ?? 8B 11 8B 02 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8D
- 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF
- 15 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
- 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 50 ?? 8B FF 8A 08 40 84 C9 75 ?? 6A
- ?? 2B C2 50 8D 8D ?? ?? ?? ?? 51 56 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 95 ??
- ?? ?? ?? 52 56 FF D3 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D7 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 50
- 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF
- D7 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 51 E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 FF D7
- 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 53 8D 85 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 FF D7 68 ?? ?? ?? ?? 8D 95
- ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 40 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? EB
- ?? 68 ?? ?? ?? ?? FF D7 56 FF 15 ?? ?? ?? ?? 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ??
- 8B E5 5D C3 68
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 8B 5D ?? 56 57 6A ?? 8B FA 8B F1
+ FF 15 ?? ?? ?? ?? 33 C0 50 50 50 89 45 ?? 8D 45 ?? 50 FF 75 ?? 57 56 FF 15 ?? ?? ??
+ ?? 8B D3 8B C8 E8 ?? ?? ?? ?? 83 3B ?? 8B F0 75 ?? 68 ?? ?? ?? ?? EB ?? 81 3B ?? ??
+ ?? ?? 75 ?? 68 ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 85 F6 74 ?? 83 C8 ?? EB ?? 83 65 ??
+ ?? 8D 75 ?? 8B 45 ?? 8B FB C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? A5 A5 A5 8B 4D ?? 5F 5E
+ 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
$encrypt_files_p1 = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
- ?? ?? 53 56 8B 75 ?? 57 68 ?? ?? ?? ?? 33 DB 8D 8C 24 ?? ?? ?? ?? 33 C0 53 51 66 89
- 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 54 24 ?? 53 52 89 5C 24
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 44 24 ?? 53 50 89 5C 24 ?? E8 ?? ?? ?? ?? 83 C4
- ?? 33 C0 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 53 51 89 5C 24 ?? 89 44 24 ?? 89 44 24
- ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 53 52 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 53 50 88 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 33 C9 53 52 66 89 8C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 4D ?? 8B C1 83 C4 ?? 48 74 ?? 48 74 ?? 8B 45 ?? 8B 55 ?? 50 52 51 56 FF
- 15 ?? ?? ?? ?? 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C2
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
+ 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 8B 45 ?? 83 F8 ?? C7 45 ?? ?? ?? ?? ?? 0F
+ 94 C7 83 F8 ?? 0F 94 C3 83 F8 ?? 75 ?? B8 ?? ?? ?? ?? EB ?? 0F B6 C3 83 F0 ?? 8D 04
+ 45 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 6A ?? FF 76 ?? FF 15 ?? ?? ?? ?? 8B C8 89 4E ??
+ 85 C9 0F 84 ?? ?? ?? ?? 84 FF 74 ?? BF ?? ?? ?? ?? EB ?? 0F B6 C3 8D 3C 45 ?? ?? ??
+ ?? 8B 56 ?? 8B 46 ?? 85 D2 7C ?? 0F 8F ?? ?? ?? ?? 85 C0 72 ?? 85 D2 7C ?? 0F 8F ??
+ ?? ?? ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 83 F8 ?? 74 ?? 89 55 ?? EB ?? 0F 57 C0 66 0F 13
+ 45 ?? 8B 45 ?? FF 75 ?? 50 FF 75 ?? FF 75 ?? 57 51 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D
+ 4D ?? 89 46 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ??
+ 59 5F 5E 5B 8B E5 5D C2
}
$encrypt_files_p2 = {
- 53 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33 CC 33 C0 E8 ?? ?? ?? ?? 8B E5
- 5D C2 ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 33 F6 E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 79 ?? 48 0D ?? ?? ?? ?? 40
- 88 86 ?? ?? ?? ?? 46 83 FE ?? 7C ?? 33 F6 E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 79 ?? 48 0D
- ?? ?? ?? ?? 40 88 86 ?? ?? ?? ?? 46 83 FE ?? 7C ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8D 49 ?? 0F B6 83 ?? ?? ?? ?? 6A
- ?? 8D 94 24 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? 51 8D 94
- 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 C4 ?? 8B C8
- 8A 10 40 84 D2 75 ?? 8D BC 24 ?? ?? ?? ?? 2B C1 8B F1 4F 8A 4F ?? 47 84 C9 75 ?? 8B
- C8 C1 E9 ?? F3 A5 8B C8 83 E1 ?? 8D 84 24 ?? ?? ?? ?? F3 A4 8B C8 8A 10 40 84 D2 75
- ?? BF ?? ?? ?? ?? 2B C1 8B F1 4F 8A 4F ?? 47 84 C9 75 ?? 8B C8 C1 E9 ?? F3 A5 8B C8
- }
- $encrypt_files_p3 = {
- 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 E1 ?? 6A ?? 50 F3 A4 E8 ?? ?? ?? ?? 83 C4 ??
- 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 E8 ?? ?? ?? ?? 43 83 C4 ?? 83 FB ?? 0F
- 8C ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ??
- ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 DB EB ?? 8D A4 24 ?? ?? ?? ?? EB ?? 8D 49 ??
- 0F B6 83 ?? ?? ?? ?? 6A ?? 8D 94 24 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C
- 24 ?? ?? ?? ?? 51 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8D 84 24 ??
- ?? ?? ?? 83 C4 ?? 8B C8 8A 10 40 84 D2 75 ?? 8D BC 24 ?? ?? ?? ?? 2B C1 8B F1 4F 8A
- 4F ?? 47 84 C9 75 ?? 8B C8 C1 E9 ?? F3 A5 8B C8 83 E1 ?? 8D 84 24 ?? ?? ?? ?? F3 A4
- 8B C8 8A 10 40 84 D2 75 ?? BF ?? ?? ?? ?? 2B C1 8B F1 4F 8A 4F ?? 47 84 C9 75 ?? 8B
- }
- $encrypt_files_p4 = {
- C8 C1 E9 ?? F3 A5 8B C8 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 83 E1 ?? 6A ?? 50 F3 A4
- E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ?? 51 E8 ?? ?? ?? ??
- 43 83 C4 ?? 83 FB ?? 0F 8C ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? BF ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? 57 68 ?? ?? ?? ??
- 56 FF D3 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 6A ?? 6A ?? 56 68 ?? ?? ?? ??
- 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 89 44 8C ?? 41 89 4C 24 ?? 47 83 C6
- ?? 83 FF ?? 7E ?? 8B 54 24 ?? 6A ?? 6A ?? 8D 4C 24 ?? 51 52 FF 15 ?? ?? ?? ?? 8D 44
- 24 ?? 50 8D 4C 24 ?? 51 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? FF 15
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 56 A1 ?? ?? ?? ?? 33 C5
+ 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 83 7E ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 85 ?? ?? ??
+ ?? 8B 4D ?? 85 C9 74 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? EB ?? 8B 45 ?? 85 C0 74 ?? 0F
+ 8E ?? ?? ?? ?? 83 F8 ?? 7E ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? EB ?? F6 C1 ?? C7 45 ?? ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 0F 95 C0 40 89 45 ?? 83 7D ?? ?? 7F ?? 0F 8C ?? ?? ?? ?? 83
+ 7D ?? ?? 0F 82 ?? ?? ?? ?? 83 7D ?? ?? 7F ?? 0F 8C ?? ?? ?? ?? 83 7D ?? ?? 0F 82 ??
+ ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 8D 45 ?? 8B
+ CE 50 E8 ?? ?? ?? ?? 8D 45 ?? 8B CE 50 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 8B E5 5D C2 ?? ?? 8D 45 ?? 6A
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 C6 45 ??
+ ?? E8 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 8D 4D ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 45
+ ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 C6
+ 45 ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 50 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 50 C6 45 ?? ?? E8
}
condition:
uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Howareyou : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_MRAC : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects HowAreYou ransomware."
+ description = "Yara rule that detects MRAC ransomware."
author = "ReversingLabs"
- id = "998fbebe-099d-5779-ad4a-91b7b6c8ad6b"
- date = "2021-06-14"
- modified = "2021-06-14"
+ id = "135c3dc9-bf08-5f00-bade-7054d9f33830"
+ date = "2022-02-21"
+ modified = "2022-02-21"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HowAreYou.yara#L1-L205"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.MRAC.yara#L1-L69"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "90568365aac61d120886f9efa9822ccc23df79a1a55e522c81db6e77477c4f04"
+ logic_hash = "04e8364dc9c726f4bb2d3035e5b7e8dab4cae124b2f047be6f11b865fab557a7"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -46345,191 +45129,62 @@ rule REVERSINGLABS_Win32_Ransomware_Howareyou : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "HowAreYou"
+ tc_detection_name = "MRAC"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_p1 = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? 8B 05 ??
- ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 85 C9 0F 85 ?? ?? ?? ?? 8D 0D ?? ??
- ?? ?? 89 08 8B 05 ?? ?? ?? ?? 8D 0D ?? ?? ?? ?? 89 0C 24 89 44 24 ?? E8 ?? ?? ?? ??
- 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 8B 6C 24 ?? 85 C9 74 ?? 74 ?? 8B 49
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? 8D 44 24
- ?? 89 04 24 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 E8 ??
- ?? ?? ?? 83 C4 ?? C3 89 54 24 ?? 89 5C 24 ?? 89 6C 24 ?? 8D 05 ?? ?? ?? ?? 89 04 24
- C7 44 24 ?? ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ??
- E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 85 D2 74 ?? 74 ?? 8B
- 4A ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? 8D 05
- ?? ?? ?? ?? 89 04 24 C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 89 44 24 ?? C7 44 24 ?? ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 E8 ?? ?? ?? ?? 83 C4 ?? C3 89 D1
- }
- $remote_connection_p2 = {
- EB ?? 89 4C 24 ?? 89 5C 24 ?? 84 03 89 4C 24 ?? C7 04 24 ?? ?? ?? ?? 8D 43 ?? 89 44
- 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 8B 48 ?? 8B 54 24 ?? 89 54
- 24 ?? 8B 54 24 ?? 89 54 24 ?? 8B 54 24 ?? 89 54 24 ?? 8B 54 24 ?? 89 14 24 FF D1 8B
- 44 24 ?? 8B 4C 24 ?? 85 C0 74 ?? 74 ?? 8B 40 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? 89 44 24 ?? 89 4C 24 ?? 8D 05 ?? ?? ?? ?? 89 04 24 C7 44 24 ?? ?? ?? ??
- ?? 8D 44 24 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ??
- ?? ?? 90 E8 ?? ?? ?? ?? 83 C4 ?? C3 8D 05 ?? ?? ?? ?? 89 04 24 C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C
- 24 ?? 8B 5B ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 8B 44 24 ?? 89 04 24 FF D3 90 E8
- ?? ?? ?? ?? 83 C4 ?? C3 90 E8 ?? ?? ?? ?? 83 C4 ?? C3 89 04 24 8D 05 ?? ?? ?? ?? 89
- 44 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
- }
- $find_files_p1 = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 8D 44 24 ?? 3B 41 ?? 0F 86 ?? ?? ?? ?? 81 EC
- ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 8B 8C 24 ?? ?? ?? ?? 89 4C 24 ?? E8 ?? ??
- ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 85 C9 0F 85 ?? ?? ?? ?? 89 54
- 24 ?? 89 9C 24 ?? ?? ?? ?? 31 C0 31 C9 31 ED 31 F6 EB ?? 8B 7C 24 ?? 47 8B 9C 24 ??
- ?? ?? ?? 89 CD 89 C6 89 F8 89 D1 8B 54 24 ?? 39 D0 0F 8D ?? ?? ?? ?? 89 44 24 ?? 89
- 4C 24 ?? 89 AC 24 ?? ?? ?? ?? 89 74 24 ?? 8D 0C C3 8B 11 89 94 24 ?? ?? ?? ?? 8B 49
- ?? 89 8C 24 ?? ?? ?? ?? 8B 6A ?? 89 0C 24 FF D5 0F B6 44 24 ?? 84 C0 0F 84 ?? ?? ??
- ?? 8B 84 24 ?? ?? ?? ?? 8B 40 ?? 8B 8C 24 ?? ?? ?? ?? 89 0C 24 FF D0 8B 44 24 ?? 8B
- 4C 24 ?? 89 0C 24 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 85 C0 0F 86 ??
- ?? ?? ?? 0F B6 11 80 FA ?? 75 ?? 8B 44 24 ?? 8B 8C 24 ?? ?? ?? ?? 8B 54 24 ?? E9 ??
- ?? ?? ?? 80 FA ?? 74 ?? 89 44 24 ?? 89 8C 24 ?? ?? ?? ?? 89 0C 24 89 44 24 ?? 8B 15
- ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 89 6C 24 ?? 89 5C 24 ?? 89 54 24 ??
- E8 ?? ?? ?? ?? 0F B6 44 24 ?? 84 C0 74 ?? 8B 44 24 ?? 8B 8C 24 ?? ?? ?? ?? 8B 54 24
- ?? E9 ?? ?? ?? ?? 8B 44 24 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B 11
- }
- $find_files_p2 = {
- 81 FA ?? ?? ?? ?? 75 ?? 0F B7 51 ?? 66 81 FA ?? ?? 75 ?? 0F B6 51 ?? 80 FA ?? 0F 84
- ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 89 54 24 ?? 8B 9C 24 ?? ?? ??
- ?? 89 5C 24 ?? 8D 2D ?? ?? ?? ?? 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 89
- 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 04 24 89 4C 24 ?? E8 ?? ?? ?? ??
- 8B 44 24 ?? 8D 48 ?? 8B 54 24 ?? 8B 5C 24 ?? 8B 6C 24 ?? 39 E9 7F ?? 8B B4 24 ?? ??
- ?? ?? 8D 7C C6 ?? 89 1F 8D 04 C6 8B 1D ?? ?? ?? ?? 85 DB 75 ?? 89 10 89 E8 89 CA 89
- F1 E9 ?? ?? ?? ?? 89 B4 24 ?? ?? ?? ?? 89 4C 24 ?? 89 6C 24 ?? 89 04 24 89 54 24 ??
- E8 ?? ?? ?? ?? 8B 4C 24 ?? 8B 6C 24 ?? 8B B4 24 ?? ?? ?? ?? EB ?? 89 94 24 ?? ?? ??
- ?? 89 5C 24 ?? 8D 15 ?? ?? ?? ?? 89 14 24 8B 9C 24 ?? ?? ?? ?? 89 5C 24 ?? 89 44 24
- ?? 89 6C 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 74 24 ?? 8B 44 24 ?? 8B 6C 24 ?? 8D 48
- ?? 8B 44 24 ?? 8B 94 24 ?? ?? ?? ?? 8B 5C 24 ?? E9 ?? ?? ?? ?? 8D 54 24 ?? 89 14 24
- 8B 94 24 ?? ?? ?? ?? 89 54 24 ?? 8B 9C 24 ?? ?? ?? ?? 89 5C 24 ?? 8D 2D ?? ?? ?? ??
- 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24
- ?? 8B 4C 24 ?? 89 0C 24 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 8C 24 ?? ?? ?? ??
- E9 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 8B 40 ?? 8B
- }
- $find_files_p3 = {
- 8C 24 ?? ?? ?? ?? 89 0C 24 FF D0 8B 44 24 ?? 8B 4C 24 ?? 89 0C 24 89 44 24 ?? E8 ??
- ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 89 04 24 89 4C 24 ?? 8B 15
- ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 89 6C 24 ?? 89 5C 24 ?? 89 54 24 ??
- E8 ?? ?? ?? ?? 0F B6 44 24 ?? 84 C0 74 ?? 8B 44 24 ?? 8B 8C 24 ?? ?? ?? ?? 8B 54 24
- ?? E9 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 8B 4C 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 44
- 24 ?? 89 84 24 ?? ?? ?? ?? 8B 4C 24 ?? 89 4C 24 ?? C7 04 24 ?? ?? ?? ?? 8B 94 24 ??
- ?? ?? ?? 89 54 24 ?? 8B 9C 24 ?? ?? ?? ?? 89 5C 24 ?? 8D 2D ?? ?? ?? ?? 89 6C 24 ??
- C7 44 24 ?? ?? ?? ?? ?? 8B 74 24 ?? 89 74 24 ?? 8B 74 24 ?? 89 74 24 ?? E8 ?? ?? ??
- ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8B 94 24 ?? ?? ?? ?? 89 14 24 8B
- 5C 24 ?? 89 5C 24 ?? 8B 2D ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 89 6C 24
- ?? 89 74 24 ?? 89 7C 24 ?? E8 ?? ?? ?? ?? 0F B6 44 24 ?? 84 C0 0F 84 ?? ?? ?? ?? 8B
- 84 24 ?? ?? ?? ?? 85 C0 0F 86 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 0F B6 08 83 C1 ?? 88
- 4C 24 ?? 0F B6 08 83 C1 ?? 88 4C 24 ?? 8D 0D ?? ?? ?? ?? 89 0C 24 8B 15 ?? ?? ?? ??
- 89 54 24 ?? 8D 54 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 48 ?? 8D 51 ?? 8B
- 18 8B 40 ?? 39 C2 0F 8F ?? ?? ?? ?? 89 9C 24 ?? ?? ?? ?? 89 54 24 ?? 89 44 24 ?? 8D
- }
- $find_files_p4 = {
- 6C CB ?? 8B 74 24 ?? 89 75 ?? 8B 2D ?? ?? ?? ?? 8D 0C CB 85 ED 75 ?? 8B 6C 24 ?? 89
- 29 8D 05 ?? ?? ?? ?? 89 04 24 8B 0D ?? ?? ?? ?? 89 4C 24 ?? 8D 4C 24 ?? 89 4C 24 ??
- E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 48 ?? 8B 4C 24 ?? 89 48 ?? 8B 0D ?? ?? ??
- ?? 85 C9 75 ?? 8B 8C 24 ?? ?? ?? ?? 89 08 8B 6C 24 ?? 8B 4C 24 ?? 8B B4 24 ?? ?? ??
- ?? E9 ?? ?? ?? ?? 89 04 24 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? EB ?? 89
- 0C 24 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? EB ?? 89 4C 24 ?? 8D 2D ?? ?? ?? ?? 89
- 2C 24 89 5C 24 ?? 89 4C 24 ?? 89 44 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 8B
- 44 24 ?? 8B 4C 24 ?? 8D 50 ?? 89 C8 8B 4C 24 ?? E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ??
- 89 04 24 8B 44 24 ?? 89 44 24 ?? 8B 05 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 15 ?? ?? ??
- ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 0F B6 44 24 ?? 84 C0 74 ?? 8B
- 44 24 ?? 8B 8C 24 ?? ?? ?? ?? 8B 54 24 ?? E9 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 85 C0
- 0F 86 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 0F B6 08 88 4C 24 ?? 0F B6 08 88 4C 24 ?? 8D
- }
- $find_files_p5 = {
- 0D ?? ?? ?? ?? 89 0C 24 8B 15 ?? ?? ?? ?? 89 54 24 ?? 8D 54 24 ?? 89 54 24 ?? E8 ??
- ?? ?? ?? 8B 44 24 ?? 8B 48 ?? 8D 51 ?? 8B 18 8B 40 ?? 39 C2 0F 8F ?? ?? ?? ?? 89 9C
- 24 ?? ?? ?? ?? 89 54 24 ?? 89 44 24 ?? 8D 6C CB ?? 8B 74 24 ?? 89 75 ?? 8B 2D ?? ??
- ?? ?? 8D 0C CB 85 ED 75 ?? 8B 6C 24 ?? 89 29 8D 05 ?? ?? ?? ?? 89 04 24 8B 0D ?? ??
- ?? ?? 89 4C 24 ?? 8D 4C 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89
- 48 ?? 8B 4C 24 ?? 89 48 ?? 8B 0D ?? ?? ?? ?? 85 C9 75 ?? 8B 8C 24 ?? ?? ?? ?? 89 08
- E9 ?? ?? ?? ?? 89 04 24 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ??
- ?? 89 0C 24 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? EB ?? 89 4C 24 ?? 8D 2D ?? ?? ??
- ?? 89 2C 24 89 5C 24 ?? 89 4C 24 ?? 89 44 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 5C 24
- ?? 8B 44 24 ?? 8B 4C 24 ?? 8D 50 ?? 89 C8 8B 4C 24 ?? E9 ?? ?? ?? ?? 89 AC 24 ?? ??
- ?? ?? 89 8C 24 ?? ?? ?? ?? 89 B4 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
- C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 89 8C 24 ?? ?? ??
- ?? 89 84 24 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 E8
- }
- $encrypt_files_p1 = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 8D 44 24 ?? 3B 41 ?? 0F 86 ?? ?? ?? ?? 81 EC
- ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ??
- ?? ?? ?? ?? 8B 40 ?? 89 04 24 8D 84 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 84
- 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8D 15 ?? ?? ?? ?? 39 CA 0F 85 ?? ?? ?? ?? 8B 48
- ?? 89 4C 24 ?? 8B 00 89 84 24 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? 89 4C 24
- ?? 8B 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 89 54 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B 44
- 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? C6 44 24 ?? ?? C7 84 24 ?? ?? ?? ?? ?? ??
- ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 8D 54 24 ?? 89 54 24 ?? 8B 94 24 ?? ?? ?? ??
- 89 54 24 ?? 8B 5C 24 ?? 89 5C 24 ?? 8D AC 24 ?? ?? ?? ?? 89 6C 24 ?? 89 4C 24 ?? 89
- 44 24 ?? C7 04 24 ?? ?? ?? ?? 8D 2D ?? ?? ?? ?? 89 6C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F
- 85 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 8B 4C 24 ?? 89 4C 24 ?? C7 44 24 ?? ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ??
- 85 D2 0F 85 ?? ?? ?? ?? 89 44 24 ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? 8D 0D ?? ?? ??
- ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 8B 44 24
- ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 85 D2 0F 85 ?? ??
- ?? ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? E8
+ $encrypt_files = {
+ B8 ?? ?? ?? ?? 66 8B 11 66 3B 10 75 ?? 66 85 D2 74 ?? 66 8B 51 ?? 66 3B 50 ?? 75 ??
+ 83 C1 ?? 83 C0 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 8B 75 ?? 85 C0 75 ?? B1
+ ?? EB ?? 32 C9 8B 45 ?? 88 4D ?? 83 F8 ?? 72 ?? 8D 0C 45 ?? ?? ?? ?? 8B C6 81 F9 ??
+ ?? ?? ?? 72 ?? 8B 76 ?? 83 C1 ?? 2B C6 83 C0 ?? 83 F8 ?? 77 ?? 51 56 E8 ?? ?? ?? ??
+ 8A 4D ?? 83 C4 ?? 8A C1 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ??
+ ?? ?? ?? 8B E5 5D C2 ?? ?? E8 ?? ?? ?? ?? E8
}
- $encrypt_files_p2 = {
- 85 C0 0F 85 ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 04 24 C7 44 24 ?? ?? ?? ?? ?? C7 44 24
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8B 54
- 24 ?? 89 54 24 ?? 89 14 24 89 4C 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C
- 24 ?? 85 C9 0F 85 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B 15 ?? ?? ?? ??
- 89 14 24 89 4C 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ??
- 8B 5C 24 ?? 85 C9 0F 85 ?? ?? ?? ?? 89 1C 24 89 54 24 ?? 8B 44 24 ?? 89 44 24 ?? 8B
- 4C 24 ?? 89 4C 24 ?? 8B 54 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ??
- 8B 4C 24 ?? 89 4C 24 ?? 8D 15 ?? ?? ?? ?? 89 14 24 8B 15 ?? ?? ?? ?? 8B 1D ?? ?? ??
- ?? 8B 2D ?? ?? ?? ?? 89 54 24 ?? 89 5C 24 ?? 89 6C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ??
- 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8D 15 ?? ?? ?? ?? 89 14 24 C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 84 24 ?? ?? ?? ?? 8B 4C 24
- ?? 89 4C 24 ?? 8B 54 24 ?? 89 54 24 ?? 8B 5C 24 ?? 89 1C 24 8B 6C 24 ?? 89 6C 24 ??
- 8B 6C 24 ?? 89 6C 24 ?? 8B 6C 24 ?? 89 6C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24
- ?? 85 C0 0F 85 ?? ?? ?? ?? 31 C0 EB ?? 8B 4C 24 ?? 8B 54 24 ?? 8D 04 0A 89 44 24 ??
- 8B 4C 24 ?? 89 0C 24 8B 94 24 ?? ?? ?? ?? 89 54 24 ?? 8B 5C 24 ?? 89 5C 24 ?? 8B 6C
- 24 ?? 89 6C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8B
- 54 24 ?? 89 54 24 ?? 85 C9 74 ?? 8B 1D ?? ?? ?? ?? 39 D9 0F 85 ?? ?? ?? ?? 89 0C 24
+ $import_key = {
+ 8D 45 ?? 50 6A ?? 6A ?? 6A ?? FF 75 ?? 56 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 15 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 89 45 ?? 8D 4D ?? 51 50 6A ?? 6A ?? FF 75 ?? 56 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? FF 75 ?? FF 75 ?? FF 75 ?? FF
+ 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF
+ 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 6A ?? FF
+ 75 ?? FF D6 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 6A ?? FF 75 ?? FF D6 85 C0 0F
+ 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 6A ?? 8D 45 ?? 50 6A ?? FF 75 ?? FF D6 85 C0 0F 84 ?? ?? ?? ?? 6A ?? FF 75 ?? FF 15
+ ?? ?? ?? ?? 8B C8 F6 C1 ?? 75 ?? B8 ?? ?? ?? ?? EB ?? 8B C1 C1 E8 ?? 40 C1 E0 ?? 2B
+ C1 68 ?? ?? ?? ?? 89 45 ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 ?? ?? ?? ?? 6A
+ ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 57 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 8B 45 ?? 3D ?? ?? ?? ?? 0F 92 C3 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 57 6A ?? 0F
+ B6 C3 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 75 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D
+ 45 ?? 50 FF 75 ?? 57 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? EB ?? 8B 75 ?? 84
+ DB 74
}
- $encrypt_files_p3 = {
- 89 54 24 ?? 8B 05 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 0F B6 44 24 ?? 84 C0 0F 84
- ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 04 24 8B 4C 24 ?? 89 4C 24 ?? 89 4C 24 ?? E8 ?? ??
- ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 8B 6C 24 ?? 39 EB 0F 87 ?? ??
- ?? ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 8B 74 24 ?? 8B 7E ?? 89 44 24 ?? 89 4C 24
- ?? 89 54 24 ?? 8B B4 24 ?? ?? ?? ?? 89 74 24 ?? 89 5C 24 ?? 89 6C 24 ?? 8B 6C 24 ??
- 89 2C 24 FF D7 8B 44 24 ?? 8B 48 ?? 8B 54 24 ?? 89 54 24 ?? 8B 5C 24 ?? 89 5C 24 ??
- 8B 6C 24 ?? 89 6C 24 ?? 8B 74 24 ?? 89 34 24 FF D1 8B 44 24 ?? 89 04 24 8B 4C 24 ??
- 89 4C 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8B 4C 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 44 24
- ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 4C 24 ?? 39 C1 0F 85 ?? ?? ?? ?? 89
- 0C 24 8B 44 24 ?? 89 44 24 ?? 8B 05 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 0F B6 44
- 24 ?? 84 C0 0F 84 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 8B 44 24 ?? 89 44 24 ??
- C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24
- C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 44 24 ?? B9 ?? ?? ?? ?? F7 E9 8B 44 24 ?? 01 C2 C1 F8 ?? C1 FA ?? 29 C2 89 D0
- 89 D3 F7 E9 8D 04 13 C1 F8 ?? C1 FB ?? 29 D8 83 C0 ?? 89 44 24 ?? 31 C9 EB ?? 8B 54
- 24 ?? 8D 4A ?? 8B 44 24 ?? 39 C1 7D ?? 89 4C 24 ?? 8B 44 24 ?? 89 04 24 8D 0D ?? ??
- ?? ?? 89 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 74 ?? 90
- E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 90
+ $find_files = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
+ 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 74 ?? 32 C0 E9 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 89 06 FF
+ D7 85 C0 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 90 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D3
+ F6 05 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 75 ?? 8B
+ 4D ?? 6A ?? 68 ?? ?? ?? ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $import_key ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Plague17 : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Seth : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Plague17 ransomware."
+ description = "Yara rule that detects Seth ransomware."
author = "ReversingLabs"
- id = "065c47b5-f459-529e-8046-7394a742b50a"
- date = "2021-02-19"
- modified = "2021-02-19"
+ id = "001de900-4556-5428-a243-7ec07a7ed05e"
+ date = "2021-04-02"
+ modified = "2021-04-02"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Plague17.yara#L1-L263"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Seth.yara#L1-L122"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "e0e518fc83a62d70b83df273c6ba469e6f0fdf9c035126428ec7561e04437b6f"
+ logic_hash = "72a9d902eea2381f40d42faa7f1686c4ca54d364af0cbd8711697bbc1a235646"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -46537,245 +45192,207 @@ rule REVERSINGLABS_Win32_Ransomware_Plague17 : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Plague17"
+ tc_detection_name = "Seth"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 55 89 E5 57 56 8D 85 ?? ?? ?? ?? 53 81 EC ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 31 C0 66 89
- 85 ?? ?? ?? ?? 8B 45 ?? 89 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 50 ?? 8B
- 00 66 83 7C 50 ?? ?? 74 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? BA ?? ?? ??
- ?? 2B 51 ?? 39 D0 0F 87 ?? ?? ?? ?? 8B 4D ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 45 ?? 8B 7D ?? 83 EC ?? 8B 00 8B 57 ?? 8D 8D ?? ?? ?? ?? 8D 14 50 C6 44
- 24 ?? ?? 89 04 24 89 8D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 54 24 ?? E8 ?? ?? ?? ?? 83
- EC ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 2B 95 ?? ?? ?? ?? 39 D0 0F
- 87 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 83 EC ?? 39 F8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 7D ?? 8D
- }
- $find_files_p2 = {
- 9D ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 89 D9 8B 00 C6 44 24 ?? ?? 8B 57 ?? 89 B5 ?? ?? ??
- ?? 89 04 24 8D 14 50 89 54 24 ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 EC ?? 89 1C 24
- E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 39 F0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 89 5C 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 83 F8 ?? 89 C6 0F 84 ??
- ?? ?? ?? 8D BD ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 85 C0 74
- ?? C7 44 24 ?? ?? ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? F6 85 ?? ??
- ?? ?? ?? 89 7C 24 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 0F 85 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? 83 EC ?? 39 C8 74 ?? 89 04 24 E8 ?? ?? ?? ?? EB ?? C7 44 24 ??
- ?? ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 85 C0 75 ?? 89 5C 24 ?? 89 34 24 FF 15 ?? ?? ??
- ?? 83 EC ?? 85 C0 75 ?? 89 34 24 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 9D ?? ?? ??
- ?? 83 EC ?? 39 D8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 65 ?? 5B 5E 5F 5D C2 ?? ?? 8D 76
- ?? 8D BC 27 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 85 C0 74
- }
- $find_files_p3 = {
- 8B 45 ?? F6 85 ?? ?? ?? ?? ?? 89 7C 24 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 75
- ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 83 EC ?? 39 D0 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? EB ?? 89
- C3 8B 85 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 39 F0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8D B5 ?? ?? ?? ?? 39 F0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ??
- ?? EB ?? 89 C3 8B 85 ?? ?? ?? ?? 39 F0 75 ?? EB ?? EB ?? EB ?? 89 C3 EB ?? C7 04 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
- }
$encrypt_files_p1 = {
- 55 89 E5 57 56 53 81 EC ?? ?? ?? ?? 8B 45 ?? 89 8D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
- ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 00 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 83
- F8 ?? 89 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 89 C6 8D 85 ?? ?? ?? ?? 8D BD ?? ?? ?? ??
- 89 34 24 89 44 24 ?? FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 8B 95 ?? ?? ?? ??
- 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 89 34 24 05 ?? ?? ?? ?? 89 85
- ?? ?? ?? ?? 89 44 24 ?? 83 D2 ?? A1 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 54 24 ?? 89 85
- ?? ?? ?? ?? FF D0 31 C0 83 EC ?? 83 BD ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 AB 7C ?? 0F
- 8E ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
- ?? ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 74 24 ?? 89 04 24 FF 15 ?? ?? ?? ??
- 83 EC ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 85 C0 0F
- 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 35 ?? ?? ?? ?? 0B 85 ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
- 80 7D ?? ?? 0F 85 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C3 8D 85 ?? ??
- ?? ?? 89 D9 89 04 24 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ??
- ?? ?? 83 EC ?? 8B B5 ?? ?? ?? ?? 89 D9 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 1E 0F A4 C2 ?? C1 E0 ?? 89 95 ?? ?? ?? ?? 89 85 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D
+ 55 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? 48 8D 85 ??
+ ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? BA ?? ??
+ ?? ?? 48 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ??
+ BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48
+ 89 C1 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C1 48 8B 95 ??
+ ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 41 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ??
+ 48 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8B 0D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C1 48 8B 85 ?? ?? ?? ?? 48 89 C2 E8 ?? ?? ?? ?? 48
+ 8B 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? BA
+ ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 89
+ C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48
+ 8D 15 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C1 48 8B 85
}
$encrypt_files_p2 = {
- 85 ?? ?? ?? ?? 89 04 24 8B 0E E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 89 04 24 8B
- 85 ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24
- ?? 8B 0E E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 89 04 24 89 54
- 24 ?? 8B 0E 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 83 EC ?? 8B 85 ?? ??
- ?? ?? 85 FF 0F 84 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 95
- ?? ?? ?? ?? 8D BD ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 89 44 24 ?? 8B 85
- ?? ?? ?? ?? 89 54 24 ?? 89 04 24 FF 95 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? C7 04 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 89
- 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 2B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
- 1B 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 0F AC D0 ?? C1 EA ?? 89 D3 09
- C3 0F 84 ?? ?? ?? ?? 83 C0 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 D2 ?? 89 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- 90 8D B4 26 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 74 24 ?? C7 44
- 24 ?? ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 FF 95 ?? ?? ?? ?? 8B 8D ??
- ?? ?? ?? 8B 9D ?? ?? ?? ?? 83 EC ?? 8B 95 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 5C
- }
- $encrypt_files_p3 = {
- 24 ?? 89 0C 24 8B 0A E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 8B
- 9D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 89 44 24 ?? 89 54 24 ?? 89 1C 24
- FF 95 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 EC ?? 89 9D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 89 4C 24 ?? FF 15 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 83 EC ?? 8B 95 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 81 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? 83 95 ?? ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 5C
- 24 ?? 89 54 24 ?? 89 04 24 FF 95 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 83
- EC ?? 81 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 D9 83 95 ?? ?? ?? ?? ?? 8B 02 89 04 24 E8 ??
- ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 EC ?? 8B 95 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D
- ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 0B 89 85 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04 24 8B 0B E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 83 EC ?? 89 04 24 8B 85 ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? 8B
- 85 ?? ?? ?? ?? 89 44 24 ?? 8B 0B E8 ?? ?? ?? ?? 8B 0B 83 EC ?? E8 ?? ?? ?? ?? 8B 9D
- ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? 89 1C 24 FF 15 ?? ?? ?? ?? 8B
+ 48 89 C2 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 C1 8B 85
+ ?? ?? ?? ?? 89 C2 E8 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 48 98 48 89 C1 E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48
+ 63 C8 48 8B 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48
+ 8B 95 ?? ?? ?? ?? 48 8D 45 ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 48 63 C8 48 8B 95 ?? ?? ?? ?? 48 8D 45 ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48
+ 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 83
+ BD ?? ?? ?? ?? ?? 74 ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48
+ 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ??
+ ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ??
+ 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ??
+ ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 90 48 81 C4 ?? ?? ??
+ ?? 5B 5D C3
}
- $encrypt_files_p4 = {
- 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? 89 1C
- 24 89 44 24 ?? 89 54 24 ?? FF 95 ?? ?? ?? ?? 83 EC ?? 83 85 ?? ?? ?? ?? ?? 8B 9D ??
- ?? ?? ?? 83 95 ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 31 CB 31 D0 89 DA 09 C2 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 2B 85 ?? ?? ?? ?? 8B 95
- ?? ?? ?? ?? 1B 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 8D ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 74 24 ?? 89 4C 24 ?? 8B 8D ?? ?? ?? ??
- 89 C3 89 44 24 ?? 89 0C 24 FF 95 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 8B 85 ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? 8B 95 ?? ?? ?? ?? 89 14 24 8B 08 E8 ?? ??
- ?? ?? 83 EC ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 7C 24 ?? 8B BD ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89 54 24 ?? 89 3C 24 FF 95 ?? ?? ?? ?? 83 EC ?? 8B
- 95 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 89 5C 24 ?? 8B 1D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? 89 74 24 ?? 89 54 24 ?? 89 3C 24 89 9D ?? ?? ?? ?? FF D3 8B 95 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 83 EC ?? B9 ?? ?? ?? ?? C7 85
+ $remote_connection_p1 = {
+ 55 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? 48 8B 05 ?? ??
+ ?? ?? FF D0 89 C1 E8 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 85 ?? ??
+ ?? ?? 41 89 D0 48 89 C2 48 8D 0D ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 8B 05 ??
+ ?? ?? ?? FF D0 89 C1 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C1 BA ?? ?? ?? ?? 89 C8 F7 EA
+ C1 FA ?? 89 C8 C1 F8 ?? 29 C2 89 D0 69 C0 ?? ?? ?? ?? 29 C1 89 C8 8D 88 ?? ?? ?? ??
+ 48 8D 95 ?? ?? ?? ?? 48 8D 45 ?? 41 89 C9 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 48
+ 8B 05 ?? ?? ?? ?? FF D0 C7 44 24 ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ??
+ BA ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 89 85 ?? ?? ?? ??
+ 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8B 95 ?? ?? ??
+ ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ??
+ 0F 84 ?? ?? ?? ?? 48 8D 45 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C1 48
+ 8B 05 ?? ?? ?? ?? FF D0 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 48 8D 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB
+ ?? 8B 8D ?? ?? ?? ?? 4C 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
+ 48 C7 44 24 ?? ?? ?? ?? ?? 4D 89 C1 41 89 C8 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 B8
+ ?? ?? ?? ?? 44 8D 40 ?? 48 8D 8D ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ??
+ ?? 49 89 C9 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 85 C0 74 ?? 8B 85 ?? ?? ?? ?? 85 C0
}
- $encrypt_files_p5 = {
- 89 DF C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F AC D0 ?? C1 EA
- ?? 01 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 11 95 ?? ?? ?? ?? 31 C0 C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? F3 AB C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? C7 44 24 ?? ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 89 54 24 ?? E8 ?? ?? ?? ?? 8B BD ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89 5C 24 ?? C7 04 24 ?? ?? ?? ?? 89 85 ?? ??
- ?? ?? 89 7C 24 ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 31 C0 F3 AB 8B BD ?? ?? ?? ?? 89 74
- 24 ?? 8D B5 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 74 24 ??
- 89 3C 24 FF 95 ?? ?? ?? ?? 83 EC ?? 89 3C 24 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83
- EC ?? 8B 18 85 DB 74 ?? 89 D9 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ??
- ?? 8D 65 ?? 31 C0 5B 5E 5F 5D C2 ?? ?? 8D BD ?? ?? ?? ?? 31 C0 B9 ?? ?? ?? ?? 8B B5
- ?? ?? ?? ?? 31 D2 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? F3 AB 8B BD ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? 89 F9 C1 F9 ?? 83 E1 ?? 89 C8 01 F0 11 FA 0F AC D0 ?? C1 FA ?? 83
+ $remote_connection_p2 = {
+ 74 ?? B8 ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ??
+ ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 55 ?? 48 8D 85 ?? ?? ?? ?? 49 89 D0 48
+ 8D 15 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 85 ?? ?? ?? ?? 48 89 C1
+ 48 8B 05 ?? ?? ?? ?? FF D0 B9 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 45 ?? 48
+ 89 C1 E8 ?? ?? ?? ?? 84 C0 74 ?? C6 85 ?? ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1
+ 48 8B 05 ?? ?? ?? ?? FF D0 48 8B 85 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0
+ 48 8B 85 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 B9 ?? ?? ?? ?? 48 8B 05 ??
+ ?? ?? ?? FF D0 0F B6 85 ?? ?? ?? ?? 83 F0 ?? 84 C0 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 89 C1 BA ?? ?? ?? ?? 89 C8 F7 EA C1 FA ?? 89 C8 C1 F8 ?? 29 C2 89 D0 69 C0 ?? ?? ??
+ ?? 29 C1 89 C8 8D 88 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 45 ?? 41 89 C9 49 89 D0
+ 48 8D 15 ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 45 ?? 48 C7 44 24 ??
+ ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 49 89 C0 48 8B 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 85 C0 0F 94 C0 84 C0 74 ?? 48 8D 55 ?? 48 8D 85 ?? ?? ?? ?? 49 89 D0 48 8D 15
+ ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 85 ?? ?? ?? ?? 48 89 C1 48 8B
+ 05 ?? ?? ?? ?? FF D0 B9 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 45 ?? 48 89 C1
+ E8 ?? ?? ?? ?? 90 48 81 C4 ?? ?? ?? ?? 5D C3
}
- $encrypt_files_p6 = {
- C0 ?? 83 D2 ?? 0F A4 C2 ?? C1 E0 ?? 89 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 FA 09 F2
- 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 8D 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 F7 C6 00 ?? 83 C0 ?? 39 C2 75 ?? 89 BD
- ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 C3 8B 85 ?? ?? ?? ?? 89 D9 89 04
- 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 89 18 A1 ?? ?? ?? ?? 89 44 24 ?? 8D 85
- ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 89
- 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 75 ?? 83 C0
- ?? 83 EC ?? 8B 56 ?? 39 D0 0F 87 ?? ?? ?? ?? 8B 7D ?? 29 C2 8D B5 ?? ?? ?? ?? 8D 9D
- ?? ?? ?? ?? 8B 0F C6 44 24 ?? ?? 89 9D ?? ?? ?? ?? 8D 0C 41 8D 04 51 89 0C 24 89 F1
- 89 44 24 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 89 34 24 8D 48 ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 39 D8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ??
- 8D B5 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 8B 47 ?? 89 34 24 89 44 24 ?? E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 0F C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 90 89 34 24 8B
- 0F 83 C6 ?? E8 ?? ?? ?? ?? 83 EC ?? 39 DE 75 ?? 8B BD ?? ?? ?? ?? 8B B5
+ $find_files = {
+ 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 83 F8 ?? 0F 95 C0 84 C0 74 ?? BB ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 8D 95 ?? ?? ??
+ ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C2 48 8B 0D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ??
+ 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ??
+ ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8
+ ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48
+ 8D 95 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 10 48 83 EA ?? 48 8B 12
+ 48 01 D0 48 89 C1 E8 ?? ?? ?? ?? 48 85 C0 0F 95 C0 84 C0 0F 85 ?? ?? ?? ?? 48 8B 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 48 8D 85 ?? ?? ??
+ ?? 48 89 C1 E8 ?? ?? ?? ?? 83 FB ?? 74 ?? BB ?? ?? ?? ?? EB ?? 90 BB ?? ?? ?? ?? 48
+ 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 83 FB ?? 74 ?? BB ?? ?? ?? ?? EB ?? 90 BB
+ ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 83 FB ?? 74 ?? E9 ?? ?? ?? ?? 90 E9
+ ?? ?? ?? ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48
+ 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ??
+ ?? 48 89 C1 E8 ?? ?? ?? ?? E9
}
- $encrypt_files_p7 = {
- 8B 0F E8 ?? ?? ?? ?? 8B 07 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89
- 04 24 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 8B 85 ?? ?? ?? ??
- 8B 9D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 8B 0F 89 95 ?? ?? ?? ?? 89 95
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04 24 8B 0F E8 ?? ?? ?? ?? 8B 0F 83 EC ?? E8 ??
- ?? ?? ?? 8B 0F 89 F7 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 95 ?? ??
- ?? ?? 8B 95 ?? ?? ?? ?? 89 34 24 8D B5 ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? 89 44 24 ?? FF 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83
- EC ?? 89 3C 24 C7 44 24 ?? ?? ?? ?? ?? 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24
- ?? FF 15 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 83 EC ?? 8B 85 ?? ?? ?? ?? 85 FF 0F 85 ?? ??
- ?? ?? 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 3D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 0F 87 ?? ?? ?? ?? 3D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 3D
- ?? ?? ?? ?? 0F 97 C0 0F B6 C0 89 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 65 ?? B8 ?? ?? ??
- ?? 5B 5E 5F 5D C2 ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 8D 65
- ?? B8 ?? ?? ?? ?? 5B 5E 5F 5D C2 ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 FF 15
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+}
+rule REVERSINGLABS_Win32_Ransomware_Jsworm : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects JSWorm ransomware."
+ author = "ReversingLabs"
+ id = "a4702cc3-1e08-5631-b832-5d28cb92a819"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.JSWorm.yara#L1-L93"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "8ba5e2f29f5f06e6e6714bbba1129862da8c3a83bf7f296818eddee2593cae38"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "JSWorm"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $find_files = {
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? A8 ??
+ 0F 85 ?? ?? ?? ?? A8 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 C6 45 ?? ?? 8B 4E ?? 8B 56 ?? 3B CA 73
+ ?? 8D 41 ?? 89 46 ?? 8B C6 83 FA ?? 72 ?? 8B 06 C7 04 48 ?? ?? ?? ?? EB ?? 6A ?? C6
+ 85 ?? ?? ?? ?? ?? 8B CE FF B5 ?? ?? ?? ?? 6A ?? E8
}
- $encrypt_files_p8 = {
- 83 EC ?? 8D 65 ?? 31 C0 5B 5E 5F 5D C2 ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7
- 04 24 ?? ?? ?? ?? 89 C6 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 04 24 C1 F8 ?? 89 F1 89
- 44 24 ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 EC ?? 89 B5 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? 89 C3 A1 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85
- ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 89
- 04 24 89 54 24 ?? 89 74 24 ?? 89 7C 24 ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B BD ??
- ?? ?? ?? 89 95 ?? ?? ?? ?? 89 54 24 ?? 89 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89
- 7C 24 ?? 89 44 24 ?? 89 34 24 FF 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 89 5C 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 83 C3 ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 89 44 24 ?? FF
- 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 EC ?? 39 C3 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 76 ?? 81 BD ?? ??
- ?? ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? E9 ?? ?? ?? ?? A1 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- E9 ?? ?? ?? ?? 89 54 24 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 89 C6 C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 34 24 E8 ??
- ?? ?? ?? 89 C3 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? EB
- }
- $remote_connection_p1 = {
- 55 57 56 53 81 EC ?? ?? ?? ?? 8B 1A 39 18 0F 84 ?? ?? ?? ?? 89 54 24 ?? 89 C6 8D 5C
- 24 ?? F6 05 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 DF 8B 56 ?? 89 54 24
- ?? 8B 56 ?? 89 54 24 ?? 8B 56 ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89
- 3C 24 E8 ?? ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 01 C7 89 F8 29 D8 BA ?? ?? ?? ?? 89 D5
- 29 C5 F6 05 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 06 89 44 24 ?? 8B 46 ?? 89 44 24 ??
- C7 44 24 ?? ?? ?? ?? ?? 89 6C 24 ?? 89 3C 24 E8 ?? ?? ?? ?? 89 5C 24 ?? 8B 7C 24 ??
- 8B 07 89 04 24 E8 ?? ?? ?? ?? FF 47 ?? 8B 46 ?? 01 47 ?? 8B 6E ?? 85 ED 0F 84 ?? ??
- ?? ?? 89 6C 24 ?? 8D 44 24 ?? 89 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E9 ??
- ?? ?? ?? 8D B6 ?? ?? ?? ?? 8D BC 27 ?? ?? ?? ?? 85 C0 74 ?? C6 03 ?? A8 ?? 0F 85 ??
- ?? ?? ?? 8B 7D ?? 8B 75 ?? 89 2C 24 E8 ?? ?? ?? ?? 89 7C 24 ?? 89 74 24 ?? 89 44 24
- ?? C7 44 24 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 8B 74 24 ?? 29 F0 89 44 24 ?? 8D 04 33 89
- 04 24 E8 ?? ?? ?? ?? 89 DF 8B 17 83 C7 ?? 8D 82 ?? ?? ?? ?? F7 D2 21 D0 25 ?? ?? ??
- ?? 74 ?? A9 ?? ?? ?? ?? 75 ?? C1 E8 ?? 83 C7 ?? 88 C1 00 C1 83 DF ?? 29 DF 8B 75
+ $find_drives = {
+ 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? BE ?? ?? ?? ?? 0F 84 ??
+ ?? ?? ?? 8B CE C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 51 ?? 8A 01
+ 41 84 C0 75 ?? 2B CA 51 56 8D 4D ?? E8 ?? ?? ?? ?? 83 EC ?? C7 45 ?? ?? ?? ?? ?? 8B
+ CC 89 65 ?? 33 C0 6A ?? 68 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 66
+ 89 01 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 55 ?? 8B CC E8 ?? ?? ?? ?? C6 45 ?? ??
+ E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B
+ C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8
+ ?? ?? ?? ?? 83 C4 ?? 8B C6 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 46 03 F0 38 0E 0F 85
+ ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5
+ 5D C3 E8 ?? ?? ?? ?? E8
}
- $remote_connection_p2 = {
- 89 34 24 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 29 F9 39 C1 0F 8D ?? ?? ?? ?? 8D 04 3B 83 F9
- ?? 0F 83 ?? ?? ?? ?? 85 C9 74 ?? 8A 16 88 10 F6 C1 ?? 0F 85 ?? ?? ?? ?? BA ?? ?? ??
- ?? B8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? 01 D8 89 04 24 E8 ?? ?? ?? ??
- 89 5C 24 ?? 8B 44 24 ?? 8B 00 89 04 24 E8 ?? ?? ?? ?? 8B 6D ?? 85 ED 74 ?? 8D 44 24
- ?? 89 44 24 ?? 89 2C 24 E8 ?? ?? ?? ?? 85 C0 75 ?? FF 44 24 ?? 8B 44 24 ?? 83 F8 ??
- 0F 82 ?? ?? ?? ?? C7 44 03 ?? ?? ?? ?? ?? 8D 48 ?? C1 E9 ?? 89 DF B8 ?? ?? ?? ?? F3
- AB E9 ?? ?? ?? ?? 8D B6 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 5B 5E 5F 5D C3 90 8D 74 26 ??
- 8D 40 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 10 89 54 24 ?? 8B 50 ?? 89 54 24 ?? 8B 40 ?? 89
- 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89
- DA 8B 0A 83 C2 ?? 8D 81 ?? ?? ?? ?? F7 D1 21 C8 25 ?? ?? ?? ?? 74 ?? A9
+ $encrypt_files_p1 = {
+ 8B 00 50 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B F0 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ??
+ 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ??
+ ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 83 FA ??
+ 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ??
+ 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ CB C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 E6 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 66 89
+ 85 ?? ?? ?? ?? 8D 51 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51 53 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 78 ?? ?? 72 ?? 8B 00 56 50 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 FA
+ ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1
+ 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ??
+ ?? 8B 95 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6
+ 85 ?? ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA
+ ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 53 FF
+ 15 ?? ?? ?? ?? 8B D8 8D 45 ?? 50 53 89 9D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 7D ?? ??
+ 0F 8C ?? ?? ?? ?? 7F ?? 81 7D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 53
+ FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 8B F8 89 BD ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 57 E8 ?? ?? ?? ??
+ B9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? BE ?? ?? ?? ?? 83 C4 ?? F3 A5 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 33 F6
}
- $remote_connection_p3 = {
- 75 ?? C1 E8 ?? 83 C2 ?? 88 C1 00 C1 83 DA ?? 29 DA 8D 3C 13 B8 ?? ?? ?? ?? 29 D0 E9
- ?? ?? ?? ?? 8D B6 ?? ?? ?? ?? 8D BF ?? ?? ?? ?? B8 ?? ?? ?? ?? 29 F8 89 44 24 ?? 89
- 74 24 ?? 01 DF 89 3C 24 E8 ?? ?? ?? ?? 89 D8 8B 08 83 C0 ?? 8D 91 ?? ?? ?? ?? F7 D1
- 21 CA 81 E2 ?? ?? ?? ?? 74 ?? F7 C2 ?? ?? ?? ?? 75 ?? C1 EA ?? 83 C0 ?? 88 D1 00 D1
- 83 D8 ?? 29 D8 BA ?? ?? ?? ?? 29 C2 E9 ?? ?? ?? ?? 8D 74 26 ?? 8D BC 27 ?? ?? ?? ??
- 8B 16 89 10 8B 54 0E ?? 89 54 08 ?? 8D 78 ?? 83 E7 ?? 29 F8 29 C6 01 C1 C1 E9 ?? F3
- A5 E9 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 8D BC 27 ?? ?? ?? ?? 89 54 24 ?? 8D 46 ?? 89
- 04 24 E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 6C 24 ?? 89 3C 24 E8 ??
- ?? ?? ?? 89 3C 24 E8 ?? ?? ?? ?? 01 C7 89 F8 29 D8 8B 54 24 ?? 29 C2 89 D5 E9 ?? ??
- ?? ?? 8D B4 26 ?? ?? ?? ?? 8D BC 27 ?? ?? ?? ?? 8B 44 24 ?? 66 C7 44 03 ?? ?? ?? E9
- ?? ?? ?? ?? 66 8B 54 0E ?? 66 89 54 08 ?? E9 ?? ?? ?? ?? 90 8B 54 24 ?? 8B 44 24 ??
- E9
+ $encrypt_files_p2 = {
+ 8B 86 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 86 ?? ?? ?? ?? 89 85 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89
+ 86 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 86 ?? ?? ?? ?? 83 C6 ?? 81 FE ?? ?? ?? ?? 7C ??
+ 6A ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? 53
+ FF 15 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 8B F4 8B CA 33 C0
+ C7 46 ?? ?? ?? ?? ?? 8D 79 ?? C7 46 ?? ?? ?? ?? ?? 66 89 06 66 8B 01 83 C1 ?? 66 85
+ C0 75 ?? E9 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 53 8B 1D ?? ?? ?? ?? FF D3 6A ?? 8D 45 ??
+ 50 FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ F8 89 BD ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? BE ?? ?? ?? ?? F3 A5 8B 45 ?? 8D 8D ?? ?? ?? ?? 50 68
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56
+ FF D3 6A ?? 8D 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and $find_drives and $find_files and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Eternity : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_FCT : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Eternity ransomware."
+ description = "Yara rule that detects FCT ransomware."
author = "ReversingLabs"
- id = "7bb0f3b0-a8c0-5239-a1b4-532d403f59bc"
- date = "2022-07-22"
- modified = "2022-07-22"
+ id = "ea3d5514-d6f2-5fd0-9247-a3f6b920d8d9"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Eternity.yara#L1-L74"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.FCT.yara#L1-L86"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "a2298a26e9bbe2b779eb2afeeda28d4321bc2d26db46bbb377bf86abaf8fa929"
+ logic_hash = "b158ad56c92a926f7398a27b3576c259e39c9716ef192fa5944ce3cffdc6d7d0"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -46783,64 +45400,81 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Eternity : TC_DETECTION MALICIOUS MA
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Eternity"
+ tc_detection_name = "FCT"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ??
- ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 06 6F ?? ?? ?? ?? 0C 2B ?? 08
- 6F ?? ?? ?? ?? 0D 09 03 04 28 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 2D ?? DE ?? 08 2C ?? 08 6F
- ?? ?? ?? ?? DC 02 28 ?? ?? ?? ?? 0B 07 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13
- ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ??
- 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11
- ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ??
- 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 03 04 28 ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 17 58
- 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 2A
+ $find_files_p1 = {
+ 6A ?? 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? 6A ?? E8 ?? ??
+ ?? ?? 83 7D ?? ?? 8D 8D ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 89
+ 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 6A ?? 51 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 33 DB 8B 55 ?? 33 C9 8B 75
+ ?? 89 9D ?? ?? ?? ?? 85 D2 74 ?? 66 90 83 7D ?? ?? 8D 45 ?? 0F 43 C6 0F BE 04 08 41
+ 03 D8 3B CA 72 ?? 89 9D ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ??
+ ?? ?? ?? 66 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B CF C7 45 ?? ?? ?? ?? ?? 33 C0
+ C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? 8D 51 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1
+ F9 51 57 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 75 ?? 8B C6 8B 55 ?? 2B C2 83 F8 ??
+ 72 ?? 83 FE ?? 8D 45 ?? 8D 4A ?? BB ?? ?? ?? ?? 0F 43 45 ?? 89 4D ?? 66 89 1C 50 33
+ D2 66 89 14 48 EB ?? 6A ?? 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ??
+ ?? ?? 6A ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 51
}
- $encrypt_files = {
- 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 0A 02
- 28 ?? ?? ?? ?? 0B 07 06 28 ?? ?? ?? ?? 0C 02 19 28 ?? ?? ?? ?? 0D 09 16 6A 6F ?? ?? ??
- ?? 09 6F ?? ?? ?? ?? 02 1C 73 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 2C ?? 28 ?? ?? ??
- ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 11 ??
- 08 16 08 8E 69 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 17 58 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 02 6F
- ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 2A
+ $find_files_p2 = {
+ 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55
+ ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ??
+ 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 9D ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B BD ?? ?? ?? ?? E9 ?? ?? ?? ?? 53 FF 15 ?? ??
+ ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 55 ?? 8D 48 ?? 8B C2 81 F9 ?? ?? ?? ?? 72 ?? 8B 52
+ ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 77 ?? 51 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83
+ FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83
+ C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D
+ ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 E8
}
- $aes_encrypt = {
- 14 0A 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 73 ?? ??
- ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 03 07 20 ??
- ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ??
- ?? ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 17 6F ?? ?? ??
- ?? 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 11 ?? 02 16 02 8E 69 6F ?? ?? ?? ?? 11
- ?? 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 08 6F ?? ?? ?? ?? 0A DE ??
- 09 2C ?? 09 6F ?? ?? ?? ?? DC 08 2C ?? 08 6F ?? ?? ?? ?? DC 06 2A
+ $encrypt_files_p1 = {
+ 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51 57 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? 8B 75 ?? 8B C6 8B 55 ?? 2B C2 83 F8 ?? 72 ?? 83 FE ?? 8D 45 ?? 8D 4A ?? BB ?? ??
+ ?? ?? 0F 43 45 ?? 89 4D ?? 66 89 1C 50 33 D2 66 89 14 48 EB ?? 6A ?? 68 ?? ?? ?? ??
+ C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? 8D 51 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 8B 5D ?? 2B CA 8B 55 ?? 8B C3 D1 F9 2B
+ C2 3B C8 77 ?? 83 FB ?? 8D 04 09 50 8D 75 ?? 0F 43 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 3C
+ 0A 89 7D ?? 8D 04 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 04 7E EB ?? 51 8D 85 ??
+ ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 81 BD
+ ?? ?? ?? ?? ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 6A ?? 0F 43 45 ?? 68
+ ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 0F
+ 84 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B F2 85 F6 74
}
- $encrypt_pass = {
- 72 ?? ?? ?? ?? 0A 06 73 ?? ?? ?? ?? 0B D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0C
- 08 07 6F ?? ?? ?? ?? A5 ?? ?? ?? ?? 0D 73 ?? ?? ?? ?? 13 ?? 11 ?? 09 6F ?? ?? ?? ?? 7E
- ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 11 ??
- 16 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 2A
+ $encrypt_files_p2 = {
+ 6A ?? 8D 45 ?? 50 A1 ?? ?? ?? ?? 2B C6 56 03 C1 50 57 FF 15 ?? ?? ?? ?? 2B 75 ?? 74
+ ?? 8B 8D ?? ?? ?? ?? EB ?? 57 FF 15 ?? ?? ?? ?? C6 45 ?? ?? 33 C0 8B 9D ?? ?? ?? ??
+ BA ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 83 CB ?? 8B 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 89 95 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8D 48 ?? 3B CA 76 ?? C6 85 ?? ?? ?? ?? ?? FF B5
+ ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 95 ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 0F 43 4D ?? 3B C2 77 ?? 8D 34 00 89 85 ??
+ ?? ?? ?? 83 FA ?? 8D BD ?? ?? ?? ?? 56 0F 43 BD ?? ?? ?? ?? 51 57 E8 ?? ?? ?? ?? 83
+ C4 ?? 33 C0 66 89 04 37 EB ?? 50 51 C6 85 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C2 8B 8D ?? ?? ?? ?? 2B C1 83 F8 ??
+ 72 ?? 83 FA ?? 8D B5 ?? ?? ?? ?? 6A ?? 0F 43 B5 ?? ?? ?? ?? 8D 79 ?? 68 ?? ?? ?? ??
+ 89 BD ?? ?? ?? ?? 8D 04 4E 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 04 7E EB ?? 6A ??
+ 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 6A ?? E8 ??
+ ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 45 ?? 0F 43 8D ?? ?? ?? ?? 83 7D
+ ?? ?? 51 0F 43 45 ?? 50 FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $aes_encrypt ) and ( $encrypt_pass )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Oct : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Gpgqwerty : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Oct ransomware."
+ description = "Yara rule that detects GPGQwerty ransomware."
author = "ReversingLabs"
- id = "e811a0ba-52df-5e88-ab71-df91d5cb584a"
- date = "2025-10-11"
- date = "2025-10-11"
- modified = "2021-08-12"
+ id = "8848e00a-a695-575b-a29d-fc9521859e12"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Oct.yara#L1-L68"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.GPGQwerty.yara#L1-L83"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3973794d6bf26eaa752cfc70a217c059a190c63a0dd92b06de7c0893d92d9e88"
+ logic_hash = "e59adadd66b4d242ac7337ce4b3c3ec6c60724f4cf5b86305f1e31b88745928c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -46848,60 +45482,79 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Oct : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
+ tc_detection_name = "GPGQwerty"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 03 0B 07 18 73 ?? ?? ?? ?? 0C 73
- ?? ?? ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 04 06
- 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 19 6F ??
- ?? ?? ?? 09 17 6F ?? ?? ?? ?? 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 02 19 73 ??
- ?? ?? ?? 13 ?? 2B ?? 11 ?? 11 ?? D2 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 25 13 ?? 15 33
- ?? 11 ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 02 28 ?? ?? ?? ?? DE ??
- 13 ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 2A
+ $find_files_p1 = {
+ 56 53 89 D3 81 EC ?? ?? ?? ?? 8D 54 24 ?? 89 04 24 89 54 24 ?? E8 ?? ?? ?? ?? 83 EC
+ ?? 83 F8 ?? 89 C6 74 ?? 31 C0 8D 4B ?? 66 89 43 ?? 31 C0 EB ?? 0F B7 43 ?? 83 C0 ??
+ 66 3D ?? ?? 66 89 43 ?? 83 D1 ?? 0F B7 C0 0F B6 44 04 ?? 84 C0 88 01 75 ?? 8B 44 24
+ ?? 24 ?? 83 F8 ?? 76 ?? C7 43 ?? ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 89 F0 5B 5E C3 66 90
+ 89 43 ?? 81 C4 ?? ?? ?? ?? 89 F0 5B 5E C3 E8 ?? ?? ?? ?? 89 C3 E8 ?? ?? ?? ?? 83 F8
+ ?? 89 03 74 ?? E8 ?? ?? ?? ?? 81 38 ?? ?? ?? ?? 74 ?? E8 ?? ?? ?? ?? 83 38 ?? 74 ??
+ E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? EB ?? E8 ??
+ ?? ?? ?? C7 00 ?? ?? ?? ?? EB ?? 90 56 53 89 D3 81 EC ?? ?? ?? ?? 8D 54 24 ?? 89 04
+ 24 89 54 24 ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 89 C6 74 ?? 31 C0 8D 4B ?? 66 89 43 ??
+ 31 C0 EB ?? 0F B7 43 ?? 83 C0 ?? 66 3D ?? ?? 66 89 43 ?? 83 D1 ?? 0F B7 C0 0F B6 44
+ 04 ?? 84 C0 88 01 75 ?? 8B 44 24 ?? 24 ?? 83 F8 ?? 77 ?? 89 43 ?? 81 C4 ?? ?? ?? ??
+ 89 F0 5B 5E C3 8D B4 26 ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 89 F0 5B
+ 5E C3 E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 81 C4 ?? ?? ??
+ ?? 89 F0 5B 5E C3
}
- $find_files = {
- 16 0A 38 ?? ?? ?? ?? 16 0B 2B ?? 02 06 9A 28 ?? ?? ?? ?? 2C ?? 02 06 9A 73 ?? ?? ?? ??
- 0C 08 72 ?? ?? ?? ?? 03 07 9A 28 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 0D 09 13 ?? 16 13 ?? 2B
- ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 05 28 ?? ?? ?? ?? 1E
- 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 17 58 13 ?? 11 ??
- 11 ?? 8E 69 32 ?? 07 17 58 0B 07 03 8E 69 32 ?? 06 17 58 0A 06 02 8E 69 3F ?? ?? ?? ??
- 2A
+ $find_files_p2 = {
+ 8B 45 ?? 89 45 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 95 C0 84
+ C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ??
+ ?? 85 C0 74 ?? 8B 45 ?? 83 C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85
+ C0 74 ?? C6 85 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ??
+ ?? ?? ?? 8B 45 ?? 83 C0 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 94 C0 84 C0 0F 84
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 44 24
+ ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 83
+ C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 45
+ ?? 83 C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 8B 45 ?? 83 C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
+ ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E8
}
- $collect_env_and_start_enc_proc = {
- 19 8D ?? ?? ?? ?? 0B 07 16 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 07 17 1B
- 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 07 18 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ??
- ?? 28 ?? ?? ?? ?? A2 07 1F ?? 8D ?? ?? ?? ?? 0C 08 16 72 ?? ?? ?? ?? A2 08 17 72 ?? ??
- ?? ?? A2 08 18 72 ?? ?? ?? ?? A2 08 19 72 ?? ?? ?? ?? A2 08 1A 72 ?? ?? ?? ?? A2 08 1B
- 72 ?? ?? ?? ?? A2 08 1C 72 ?? ?? ?? ?? A2 08 1D 72 ?? ?? ?? ?? A2 08 1E 72 ?? ?? ?? ??
- A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08
- 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ??
- 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ??
- ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ??
- ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 72 ?? ?? ?? ?? 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0A
- 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? DC 72 ?? ?? ?? ?? 16
- 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 2A
+ $encrypt_files = {
+ C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
+ C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83
+ C0 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 89 44
+ 24 ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ??
+ ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 C2 B8
+ ?? ?? ?? ?? 89 D7 F2 AE 89 C8 F7 D0 8D 50 ?? 8D 85 ?? ?? ?? ?? 01 D0 66 C7 00 ?? ??
+ 8B 45 ?? 83 E8 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9
}
condition:
- uint16( 0 ) == 0x5A4D and ( $collect_env_and_start_enc_proc ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Blackmoon : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Cactus : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BlackMoon ransomware."
+ description = "Yara rule that detects Cactus ransomware."
author = "ReversingLabs"
- id = "95ebb6c4-b0c9-5f9a-8424-a2f4d33953eb"
- date = "2020-11-11"
- modified = "2020-11-11"
+ id = "f391919a-b433-5f8d-8051-f0467118fa1b"
+ date = "2023-12-15"
+ modified = "2023-12-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BlackMoon.yara#L1-L70"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Cactus.yara#L1-L190"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "428409096a8637978bf2a1efb3238e4ba87715a909693b0cd26c0f689d567a09"
+ logic_hash = "2953b67e926cb653df0de208b098da3d5c16e6690842ab28fbf8c37cd16f54d7"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -46909,66 +45562,174 @@ rule REVERSINGLABS_Win32_Ransomware_Blackmoon : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "BlackMoon"
+ tc_detection_name = "Cactus"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 81 EC ?? ?? ?? ?? 53 8B 9C 24 ?? ?? ?? ?? 55 56 8B 33 57 8B BC 24 ?? ?? ?? ?? 33 ED
- 85 FF 74 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 76 ?? 85 F6 74 ?? 83 FE ?? 74 ?? 56 FF
- 15 ?? ?? ?? ?? 8D 44 24 ?? 50 57 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 89 33 74 ?? 8B 84
- 24 ?? ?? ?? ?? 85 C0 74 ?? 8B 4C 24 ?? 83 E1 ?? 80 F9 ?? 74 ?? EB ?? 8B 94 24 ?? ??
- ?? ?? 8B 44 24 ?? 85 C2 74 ?? BD ?? ?? ?? ?? 85 F6 74 ?? 83 FE ?? 74 ?? 85 ED 75 ??
- 8B 84 24 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 85 C0 8D 44 24 ?? 50 56 74 ?? FF D7 85 C0 74
- ?? 8B 4C 24 ?? 83 E1 ?? 80 F9 ?? 75 ?? 8D 54 24 ?? 52 56 FF D7 85 C0 75 ?? 5F 5E 5D
- 33 C0 5B 81 C4 ?? ?? ?? ?? C3 FF D7 85 C0 74 ?? 8B 9C 24 ?? ?? ?? ?? 85 5C 24 ?? 75
- ?? 8D 4C 24 ?? 51 56 FF D7 85 C0 75 ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C3 8D 54 24 ??
- 52 E8 ?? ?? ?? ?? 40 50 E8 ?? ?? ?? ?? 8B D0 8D 7C 24 ?? 83 C9 ?? 33 C0 83 C4 ?? F2
- AE F7 D1 2B F9 8B C1 8B F7 8B FA C1 E9 ?? F3 A5 8B C8 8B C2 83 E1 ?? F3 A4 5F 5E 5D
- 5B 81 C4 ?? ?? ?? ?? C3
- }
$encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ??
- 6A ?? 8B 5D ?? 8B 03 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03 85 C0 75 ??
- B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? DB
- 45 ?? DD 5D ?? DD 45 ?? DB 45 ?? DD 5D ?? DC 65 ?? DD 5D ?? DD 45 ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 6A ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03 85 C0 75 ?? B8 ?? ?? ??
- ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B
- 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 5D
- ?? 8B 03 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8
+ 55 41 57 41 56 41 55 41 54 56 53 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 29 C4 48 8D AC 24
+ ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 4C 89 85 ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ??
+ ?? ?? ?? 48 98 48 89 C1 E8 ?? ?? ?? ?? 48 89 45 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
+ 89 85 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C1 4C 8D 4D
+ ?? 4C 8D 45 ?? 48 8B 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48
+ 89 54 24 ?? 48 8B 95 ?? ?? ?? ?? 48 89 54 24 ?? 48 89 CA 48 89 C1 E8 ?? ?? ?? ?? 48
+ 8D 45 ?? 48 8B 95 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45
+ ?? 48 8B 95 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48
+ 89 C1 E8 ?? ?? ?? ?? 48 89 C3 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DA
+ 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA
+ ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 C2
+ 48 8D 85 ?? ?? ?? ?? 41 89 D8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 41 B8 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 8B 45 ?? 4C 63 C0 48 8B 45 ?? 48 8D
}
$encrypt_files_p2 = {
- 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89
- 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ??
- ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ??
- ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ??
- 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ??
- ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A
- ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ??
- B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85
- DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ??
- 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
+ 95 ?? ?? ?? ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 4C 8B 85 ?? ?? ?? ?? 48 8B 85 ??
+ ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ??
+ ?? 48 83 C0 ?? BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 95
+ ?? ?? ?? ?? 48 8D 4A ?? 41 B8 ?? ?? ?? ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ??
+ ?? 41 B8 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 29
+ C2 48 89 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48 98 48 39 85 ?? ?? ?? ?? 0F 8D ?? ?? ??
+ ?? 48 89 E0 48 89 C6 48 8B 85 ?? ?? ?? ?? 48 8D 50 ?? 48 85 C0 48 0F 48 C2 48 C1 F8
+ ?? 48 C1 E0 ?? 48 89 85 ?? ?? ?? ?? 48 8B 9D ?? ?? ?? ?? 48 8D 43 ?? 48 89 85 ?? ??
+ ?? ?? 48 89 D8 49 89 C4 41 BD ?? ?? ?? ?? 48 89 D8 49 89 C6 41 BF ?? ?? ?? ?? 48 89
+ D8 48 83 C0 ?? 48 C1 E8 ?? 48 C1 E0 ?? E8 ?? ?? ?? ?? 48 29 C4 48 8D 44 24 ?? 48 83
+ C0 ?? 48 89 85 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 8D 85 ?? ??
+ ?? ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 41 89 D9 4C 8B 85 ?? ?? ?? ?? 48 89 E9 48 8D
+ 55 ?? 48 8B 85 ?? ?? ?? ?? 44 89 4C 24 ?? 4D 89 C1 49 89 C8 48 89 C1 E8 ?? ?? ?? ??
+ 48 8B 85 ?? ?? ?? ?? F7 D8 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48 63 D0 48 8D 85 ??
+ ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 8B 45 ?? 4C 63 C0 48 8D 45 ?? 48
+ 8D 95 ?? ?? ?? ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 2B 85
+ ?? ?? ?? ?? 48 89 C2 48 8D 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8
+ }
+ $encrypt_files_p3 = {
+ 48 89 DA 48 8B 85 ?? ?? ?? ?? 48 01 D0 48 89 85 ?? ?? ?? ?? 90 48 89 F4 E9 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 48 63 C8 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 49 89 C8 48
+ 89 C1 E8 ?? ?? ?? ?? 4C 8D 85 ?? ?? ?? ?? 48 89 E9 48 8D 55 ?? 48 8B 85 ?? ?? ?? ??
+ C7 44 24 ?? ?? ?? ?? ?? 4D 89 C1 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ F7 D8 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48 63 D0 48 8D 85 ?? ?? ?? ?? 41 B8 ?? ??
+ ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 8B 45 ?? 4C 63 C0 48 8D 45 ?? 48 8D 95 ?? ?? ?? ?? 48
+ 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 05 ?? ?? ?? ?? 48 89 85 ??
+ ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 05 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 83 F0 ?? 84
+ C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 48 98 48 8D 55 ?? 48 01 C2 48 89 E9 48 8B 85 ?? ?? ??
+ ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 8B 45 ?? 4C 63 C0 48 8D 45 ?? 48 8D 95 ?? ?? ??
+ ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 8B 45 ?? 4C 63 C0 48 8B 45 ?? 48 8D 95 ?? ??
+ ?? ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 4C 8B 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
+ 48 8D 95 ?? ?? ?? ?? 48 8D 4A ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 83
+ C0 ?? BA ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ??
+ ?? 48 8D 4A ?? 41 B8 ?? ?? ?? ?? 48 89 C2 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89
+ }
+ $encrypt_files_p4 = {
+ C1 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1
+ E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 41 B8
+ ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 89
+ C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 84 DB 74 ?? 48 8D 45 ?? 48 89 C1 E8
+ ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ??
+ 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DA 48 89 C1 48 8B 05 ?? ?? ?? ??
+ FF D0 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D
+ 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 F4 48 89 C3 EB ?? 48 89 C3 48 8D
+ 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ??
+ ?? ?? EB ?? 48 89 C3 48 8D 45 ?? 48 89 C1 E8 ?? ?? ?? ?? EB ?? 48 89 C3 48 8D 85 ??
+ ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 D8 48 89 C1 E8 ?? ?? ?? ?? 90 48 8D A5 ?? ??
+ ?? ?? 5B 5E 41 5C 41 5D 41 5E 41 5F 5D C3
+ }
+ $find_files_p1 = {
+ 55 56 53 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 29 C4 48 8D AC 24 ?? ?? ?? ?? 48 89 8D ??
+ ?? ?? ?? 48 8D 45 ?? BB ?? ?? ?? ?? 48 89 C6 EB ?? 48 89 F1 E8 ?? ?? ?? ?? 48 83 EB
+ ?? 48 83 C6 ?? 48 85 DB 79 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 45 ?? 48 89 C1 E8
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 85 C0
+ 0F 95 C0 84 C0 74 ?? 48 8B 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ??
+ ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 8E ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ??
+ 84 C0 74 ?? 48 8D 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85
+ ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ??
+ ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ??
+ ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 84 C0 74 ?? 48 8D 45 ?? 8B 95 ?? ?? ?? ?? 48 63
+ D2 48 C1 E2 ?? 48 01 C2 48 8D 85 ?? ?? ?? ?? 49 89 D0 48 8D 15 ?? ?? ?? ?? 48 89 C1
+ E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48
+ }
+ $find_files_p2 = {
+ 89 C1 E8 ?? ?? ?? ?? 48 8D 45 ?? 8B 95 ?? ?? ?? ?? 48 63 D2 48 C1 E2 ?? 48 01 C2 48
+ 8D 85 ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D
+ 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ??
+ 83 85 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 85 ?? ?? ?? ?? 0F 8C ?? ?? ?? ?? C6 05 ??
+ ?? ?? ?? ?? 48 8D 5D ?? 48 81 C3 ?? ?? ?? ?? 48 8D 45 ?? 48 39 C3 74 ?? 48 83 EB ??
+ 48 89 D9 E8 ?? ?? ?? ?? EB ?? 90 E9 ?? ?? ?? ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89
+ C1 E8 ?? ?? ?? ?? 48 89 DE EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ??
+ ?? EB ?? 48 89 C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DE EB ?? 48 89
+ C3 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DE EB ?? 48 89 C3 48 8D 85 ??
+ ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DE EB ?? 48 89 C6 48 8D 5D ?? 48 81 C3 ?? ??
+ ?? ?? 48 8D 45 ?? 48 39 C3 74 ?? 48 83 EB ?? 48 89 D9 E8 ?? ?? ?? ?? EB ?? 90 48 89
+ F0 48 89 C1 E8 ?? ?? ?? ?? 90 48 81 C4 ?? ?? ?? ?? 5B 5E 5D C3
+ }
+ $check_processes = {
+ 55 53 48 83 EC ?? 48 8D 6C 24 ?? 48 89 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? EB ?? 8B 45 ?? 48 98 48 8D 14 C5 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 8B 1C 02 48
+ 8B 45 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 89 DA 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 85
+ C0 0F 95 C0 84 C0 74 ?? B8 ?? ?? ?? ?? EB ?? 83 45 ?? ?? 8B 45 ?? 3B 45 ?? 7C ?? B8
+ ?? ?? ?? ?? 48 83 C4 ?? 5B 5D C3
+ }
+ $kill_file_processes_p1 = {
+ 55 56 53 48 81 EC ?? ?? ?? ?? 48 8D AC 24 ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? C6 85 ??
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF C0
+ 0F 11 45 ?? F3 0F 6F 4D ?? 0F 11 8D ?? ?? ?? ?? F3 0F 6F 55 ?? 0F 11 95 ?? ?? ?? ??
+ F3 0F 6F 5D ?? 0F 11 9D ?? ?? ?? ?? F3 0F 6F 65 ?? 0F 11 A5 ?? ?? ?? ?? 0F B7 45 ??
+ 66 89 85 ?? ?? 00 00 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 49 89 D0 BA ?? ?? ??
+ ?? 48 89 C1 E8 ?? ?? ?? ?? 85 C0 0F 94 C0 84 C0 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 48 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 41 B9
+ ?? ?? ?? ?? 4C 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 85 C0 0F 94 C0
+ 84 C0 0F 84 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 4C
+ 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 89 4C 24 ?? 41 B9 ??
+ ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 75 ??
+ 8B 85 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? BB ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 C0 48 69 F0 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF
+ D0 49 89 F0 BA ?? ?? ?? ?? 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 48 89 85 ?? ?? ?? ??
+ 48 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? BB ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 4C 8B 8D ?? ??
+ ?? ?? 4C 8D 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 89 4C 24
+ }
+ $kill_file_processes_p2 = {
+ 89 C1 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 85 ?? ?? ?? ??
+ 85 C0 75 ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 8B 95 ?? ?? ?? ?? 49 89 D0 BA ?? ?? ?? ??
+ 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0 8B 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? BB ?? ??
+ ?? ?? E9 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 89 C1 48 8B 05 ?? ?? ?? ?? FF D0
+ 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 48
+ 98 48 69 D0 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 01 D0 8B 00 39 85 ?? ?? ?? ?? 75 ??
+ 48 8B 05 ?? ?? ?? ?? FF D0 48 8B 95 ?? ?? ?? ?? 49 89 D0 BA ?? ?? ?? ?? 48 89 C1 48
+ 8B 05 ?? ?? ?? ?? FF D0 8B 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 48 98 48 69 D0 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 01 D0
+ 8B 00 41 89 C0 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? FF D0 48 89 85 ??
+ ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8D 55 ?? 48 8B 85 ?? ?? ?? ??
+ 41 B8 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C1 48 8B 05 ??
+ ?? ?? ?? FF D0 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48
+ 8D 55 ?? 48 8D 45 ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1
+ E8 ?? ?? ?? ?? 48 8D 45 ?? 49 C7 C0 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 C1 E8 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C0 ?? 48 63 C8 48 8D 45 ?? 48 8D 55
+ ?? 49 C7 C1 ?? ?? ?? ?? 49 89 C8 48 89 C1 E8 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 85 ?? ??
+ ?? ?? 48 89 C1 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C1 E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $check_processes ) and ( all of ( $kill_file_processes_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_HDMR : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Bkransomware : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects HDMR ransomware."
+ description = "Yara rule that detects BKRansomware ransomware."
author = "ReversingLabs"
- id = "97b5020c-6cb1-5ec6-84a4-2f35eae761c2"
+ id = "88dc5c4a-046a-52e2-b108-0a90b91d4fb6"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HDMR.yara#L1-L161"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BKRansomware.yara#L1-L79"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "035c6596db8dc14a663679c1f7e682b85963927cc034b01e390cc22fdee3334a"
+ logic_hash = "3118098f05a13bd161af0cb1ec322878b371ff70b9f3815a04115a214c0965a2"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -46976,149 +45737,75 @@ rule REVERSINGLABS_Win32_Ransomware_HDMR : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "HDMR"
+ tc_detection_name = "BKRansomware"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
- ?? ?? 53 56 8B 75 ?? 57 33 C0 68 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 51 89 74 24 ??
- 66 89 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 56 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 52 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 8D 8C 24 ?? ?? ?? ?? 51 FF 15 ?? ??
- ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? EB
- ?? 8D 49 ?? 8B 74 24 ?? F6 44 24 ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 44 24 ??
- 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
- ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ??
- 8D 44 24 ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83
- C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D
- }
- $find_files_p2 = {
- 54 24 ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 44 24
- ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 4C 24
- ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 54 24
- ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 44 24
- ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? 68
- ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 54 24 ?? 68 ?? ??
- ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 50 8D
- 8C 24 ?? ?? ?? ?? 51 66 89 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 52
- 56 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51
- E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 83
- C4 ?? 85 F6 74 ?? 8B 44 24 ?? 8D 54 24 ?? 52 50 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ??
- 8B 0D ?? ?? ?? ?? 83 C4 ?? 3B 0D ?? ?? ?? ?? 7C ?? 8D 49 ?? 6A ?? FF 15 ?? ?? ?? ??
- 8B 15 ?? ?? ?? ?? 3B 15 ?? ?? ?? ?? 7D ?? 68 ?? ?? ?? ?? FF D7 FF 05 ?? ?? ?? ?? 68
- ?? ?? ?? ?? FF D3 6A ?? 6A ?? 56 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 8B 74 24 ?? 8D 44 24 ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? 56 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5 5D
- C3
+ $search_files = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B F9 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ??
+ 57 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? EB ?? 8D A4 24 ?? ?? ?? ?? 90
+ 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ??
+ 8B B5 ?? ?? ?? ?? 83 FE ?? 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B
+ 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66
+ 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 74 ?? B8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ 66 8B 11 66 3B 10 75 ?? 66 85 D2 74 ?? 66 8B 51 ?? 66 3B 50 ?? 75 ?? 83 C1 ?? 83 C0
+ ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 57 8D
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 83 FE ?? 74 ??
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ??
+ 50 57 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53
+ FF 15 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
}
$encrypt_files_p1 = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
- ?? ?? 53 56 57 33 C0 8B D9 68 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 51 89 5C 24 ?? 66
- 89 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 94 24 ?? ?? ?? ?? 52 6A ?? 6A ?? 6A
- ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 66 83 BC 24 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? BF ?? ??
- ?? ?? 33 F6 8D 84 24 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ??
- ?? 83 C6 ?? 83 C7 ?? 81 FE ?? ?? ?? ?? 72 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? 51
- 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 0F 8C ?? ?? ?? ?? 8B
- 7C 24 ?? 7F ?? 83 FF ?? 0F 82 ?? ?? ?? ?? 8B F0 89 7C 24 ?? 89 74 24 ?? 85 C0 7C ??
- 7F ?? 83 FF ?? 76 ?? 6A ?? 6A ?? 6A ?? 53 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 33 C0 50 8D 54 24 ?? 52 89 44 24 ?? 89 44 24 ?? 66 89 44 24 ?? 88 44 24 ?? 6A ?? 8D
- 44 24 ?? 50 53 C6 44 24 ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B C7 83 E8
- ?? 8B CE 83 D9 ?? 33 F6 39 44 24 ?? 75 ?? 3B F1 75 ?? 8B 4C 24 ?? 3B 0D ?? ?? ?? ??
- 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 54 24 ?? 6A ?? 52 C6 44
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 57 6A ?? 68
+ ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B F9 68 ?? ?? ?? ?? 57 89 BD ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 56 6A ?? 53 FF 15 ?? ?? ??
+ ?? 8B F0 68 ?? ?? ?? ?? 57 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ??
+ ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ??
+ 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 75 ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 F6 0F 8E ?? ?? ?? ?? 33
}
$encrypt_files_p2 = {
- 24 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 79 ?? 48 0D ??
- ?? ?? ?? 40 88 44 34 ?? 46 83 FE ?? 7C ?? 8B 44 24 ?? BE ?? ?? ?? ?? 85 C0 0F 8F ??
- ?? ?? ?? 0F 8C ?? ?? ?? ?? 81 FF ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 85 C0 0F 8C ?? ?? ??
- ?? 7F ?? 85 FF 0F 84 ?? ?? ?? ?? 85 C0 7F ?? 7C ?? 3B FE 73 ?? 6A ?? 6A ?? 50 57 E8
- ?? ?? ?? ?? 8B F7 2B F0 56 E8 ?? ?? ?? ?? 8B F8 33 C0 83 C4 ?? 89 44 24 ?? 89 44 24
- ?? 3B F8 74 ?? 50 8D 44 24 ?? 50 56 57 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 39 74 24 ??
- 75 ?? 6A ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 56 57 8D 44 24 ?? E8 ?? ?? ?? ?? 83 C4
- ?? 6A ?? 8D 4C 24 ?? 51 56 57 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 FF 15
- ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ??
- ?? ?? 8B E5 5D C3 53 FF 15 ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83
- C4 ?? 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3 6A ?? 68 ?? ??
- ?? ?? 50 57 E8 ?? ?? ?? ?? 8B C8 89 44 24 ?? B8 ?? ?? ?? ?? F7 E9 C1 FA ?? 8B C2 C1
- E8 ?? 03 C2 69 C0 ?? ?? ?? ?? 8B D1 2B D0 85 D2 7E ?? 41 89 4C 24 ?? 33 C0 89 44 24
- ?? 3B C8 0F 8E ?? ?? ?? ?? 89 44 24 ?? EB ?? 90 8B 7C 24 ?? 8B 44 24 ?? 8B 4C 24
- }
- $encrypt_files_p3 = {
- 99 2B F8 1B CA 89 7C 24 ?? 89 4C 24 ?? 0F 88 ?? ?? ?? ?? 7F ?? 85 FF 0F 84 ?? ?? ??
- ?? 8B C6 99 3B CA 7F ?? 7C ?? 3B F8 73 ?? 6A ?? 6A ?? 51 57 E8 ?? ?? ?? ?? 8B F7 2B
- F0 85 F6 0F 8E ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B F8 33 C0 83 C4 ?? 89 44 24 ?? 89 44
- 24 ?? 3B F8 0F 84 ?? ?? ?? ?? 50 8D 44 24 ?? 50 56 57 53 FF 15 ?? ?? ?? ?? 85 C0 0F
- 84 ?? ?? ?? ?? 39 74 24 ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 8B CE F7 D9 51 53 FF 15 ??
- ?? ?? ?? 56 57 8D 44 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 54 24 ?? 52 56 57 53 FF
- 15 ?? ?? ?? ?? 85 C0 74 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 81 FE ?? ?? ?? ?? 7C ?? 83 7C
- 24 ?? ?? 7C ?? 7F ?? 81 7C 24 ?? ?? ?? ?? ?? 72 ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 53 FF
- 15 ?? ?? ?? ?? 8B 44 24 ?? 81 44 24 ?? ?? ?? ?? ?? 40 89 44 24 ?? 3B 44 24 ?? 0F 8C
- ?? ?? ?? ?? EB ?? 53 FF 15 ?? ?? ?? ?? EB ?? 53 FF 15 ?? ?? ?? ?? 85 FF 74 ?? 57 E8
- ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 68
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 68
- }
- $encrypt_files_p4 = {
- 8D 84 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? B9 ?? ?? ?? ?? 8D
- 74 24 ?? 8D BC 24 ?? ?? ?? ?? F3 A5 8B 4C 24 ?? 6A ?? 89 8C 24 ?? ?? ?? ?? 8B D0 8D
- 4C 24 ?? 51 C1 FA ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? A1 ??
- ?? ?? ?? 52 53 C7 44 24 ?? ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 53 FF
- 15 ?? ?? ?? ?? 33 C0 68 ?? ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? 51 66 89 84 24 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 74 24 ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 8D 94 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 94 24 ?? ?? ?? ?? 52 56 FF 15 ?? ?? ?? ?? 5F 5E
- 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3 53 FF 15 ?? ?? ?? ?? 8B 8C
- 24 ?? ?? ?? ?? 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $find_MS_xchange_backups_p1 = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
- ?? ?? 53 56 57 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ??
- 8B 1D ?? ?? ?? ?? B0 ?? 88 44 24 ?? 88 44 24 ?? B0 ?? 83 C4 ?? C6 44 24 ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 66 C7 44 24 ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? 88 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 66 C7 44 24 ?? ?? ?? C6 44 24 ?? ?? 88 44 24
- ?? 88 44 24 ?? BE ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B FF 68 ?? ?? ?? ?? 8D 8C 24
- ?? ?? ?? ?? 6A ?? 51 C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 56 8D 54 24 ??
- 52 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 6A ?? 51
- E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 33 D2 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ??
- 8D 44 24 ?? 50 8D 4C 24 ?? 51 52 52 52 52 52 52 66 89 54 24 ?? 8D 94 24 ?? ?? ?? ??
- 52 6A ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF D3 6A ?? FF D7 83 C6 ??
- FF 4C 24 ?? 0F 85 ?? ?? ?? ?? BE ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 8D 49 ??
- 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 6A ?? 50 C6 84 24 ?? ?? ?? ?? ?? E8
- }
- $find_MS_xchange_backups_p2 = {
- 83 C4 ?? 56 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 6A
- ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 33 C9 8D 54 24 ?? 52 89 44 24
- ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 8D 44 24 ?? 50 51 51 51 51 51 51 66 89 4C 24
- ?? 8D 8C 24 ?? ?? ?? ?? 51 6A ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF
- D3 6A ?? FF D7 83 C6 ?? FF 4C 24 ?? 0F 85 ?? ?? ?? ?? 33 D2 68 ?? ?? ?? ?? 52 8D 84
- 24 ?? ?? ?? ?? 50 66 89 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 B1 ?? EB ?? 8D 49 ??
- 30 88 ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A ??
- 51 C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ??
- ?? 52 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 51 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? 56 68 ?? ?? ?? ?? 6A ?? 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 54 24 ?? 6A ?? 52 E8 ?? ??
- ?? ?? 83 C4 ?? 33 C0 8D 4C 24 ?? 51 8D 54 24 ?? 52 50 50 50 50 50 50 89 44 24 ?? 89
- 44 24 ?? 89 44 24 ?? 89 44 24 ?? 66 89 44 24 ?? 8D 84 24 ?? ?? ?? ?? 50 6A ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF D3 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33 CC
- E8 ?? ?? ?? ?? 8B E5 5D C3
+ FF 8D 49 ?? 6A ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 68 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? 33 F6 8D 51 ?? EB ?? 8D 49 ?? 8A 01 41 84 C0 75 ?? 2B CA 74 ?? BB ?? ?? ?? ??
+ 8A 84 35 ?? ?? ?? ?? 3C ?? 7C ?? 3C ?? 7F ?? 0F BE C0 83 E8 ?? 99 F7 FB 80 C2 ?? EB
+ ?? 3C ?? 7C ?? 3C ?? 7F ?? 0F BE C0 83 E8 ?? 99 F7 FB 80 C2 ?? 88 94 35 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 46 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 3B F0 72 ?? 8B 9D ?? ?? ??
+ ?? 6A ?? 6A ?? 57 53 FF 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 8D 9B ?? ?? ?? ??
+ 8A 01 41 84 C0 75 ?? 6A ?? 8D 85 ?? ?? ?? ?? 2B CA 50 51 8D 85 ?? ?? ?? ?? 50 53 FF
+ 15 ?? ?? ?? ?? 03 BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 3B BD ?? ?? ?? ?? 0F 8C ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 53 FF 15 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 57 8D 85 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ??
+ 5E 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $find_MS_xchange_backups_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $search_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Notpetya : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Sanwai : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects NotPetya ransomware."
+ description = "Yara rule that detects Sanwai ransomware."
author = "ReversingLabs"
- id = "ea655048-4ef7-5dd7-872e-f1c2e38234cf"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "01912621-4a34-5e34-8542-5b561e8da567"
+ date = "2021-11-11"
+ modified = "2021-11-11"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.NotPetya.yara#L1-L73"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sanwai.yara#L1-L71"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "328f0e527fee2145879ee13c003d375db832f7f3eacf7a1eb303393c1c8b5a36"
+ logic_hash = "a7a95b2403fe539dce0d856cc1c04d15440677ea39c0a22e818b42333a64e92c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -47126,75 +45813,64 @@ rule REVERSINGLABS_Win32_Ransomware_Notpetya : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "NotPetya"
+ tc_detection_name = "Sanwai"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_file = {
- 8B EC 83 EC ?? 53 56 57 33 F6 56 56 6A ?? 56 56 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ??
- ?? ?? 8B F8 89 7D ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 57 FF 15 ?? ?? ?? ?? 89
- 75 ?? 39 75 ?? 7C ?? B8 ?? ?? ?? ?? 7F ?? 39 45 ?? 76 ?? 89 45 ?? 8B D8 56 53 56 6A
- ?? 56 57 FF 15 ?? ?? ?? ?? 89 45 ?? 3B C6 74 ?? FF 75 ?? 56 56 6A ?? 50 FF 15 ?? ??
- ?? ?? 8B F8 3B FE 74 ?? 53 8D 45 ?? 50 8B 45 ?? 57 56 FF 75 ?? 56 FF 70 ?? FF 15 ??
- ?? ?? ?? 85 C0 74 ?? FF 75 ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? FF 75 ?? FF
- 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5F 5E 5B C9 C2 ?? ?? 8B 45 ?? 89 45 ?? C1
- E8 ?? 8D 58 ?? C7 45 ?? ?? ?? ?? ?? C1 E3 ?? E9
- }
- $main = {
- 55 8B EC 8B 45 ?? 53 56 8B 35 ?? ?? ?? ?? 57 BF ?? ?? ?? ?? 57 6A ?? BB ?? ?? ?? ??
- 53 83 C0 ?? 6A ?? 50 FF D6 85 C0 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? 57 6A
- ?? 6A ?? EB ?? 3D ?? ?? ?? ?? 75 ?? 6A ?? 6A ?? 53 8B 45 ?? 6A ?? 83 C0 ?? 50 FF D6
- 85 C0 74 ?? 8B 75 ?? 8B C6 E8 ?? ?? ?? ?? 85 C0 74 ?? 56 6A ?? 56 E8 ?? ?? ?? ?? 56
- E8 ?? ?? ?? ?? FF 76 ?? FF 15 ?? ?? ?? ?? 6A ?? FF 76 ?? FF 15 ?? ?? ?? ?? EB ?? 8B
- 75 ?? 56 FF 15 ?? ?? ?? ?? 5F 5E 33 C0 5B 5D C2
+ $find_files = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
+ 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 55 ?? 8B D9 83 7B ?? ?? 8B F3 8B 45 ?? 8B 7D
+ ?? 89 45 ?? 72 ?? 8B 33 8D 4E ?? 66 8B 06 83 C6 ?? 66 85 C0 75 ?? 2B F1 D1 FE 0F 84
+ ?? ?? ?? ?? 3B 73 ?? 0F 85 ?? ?? ?? ?? 88 45 ?? 8D 55 ?? FF 75 ?? 8D 4D ?? C7 45 ??
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? C7 45 ?? ?? ?? ??
+ ?? 50 8B CB E8 ?? ?? ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B
+ C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 76 ?? FF 15 ??
+ ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7B ?? ?? 72 ?? 8B 1B 8B 75 ?? 57 56 53 E8
+ ?? ?? ?? ?? 85 C0 75 ?? 8B 36 8B CF E8 ?? ?? ?? ?? 84 C0 74 ?? 57 56 E8 ?? ?? ?? ??
+ 85 C0 75 ?? 8B CF E8 ?? ?? ?? ?? 84 C0 75 ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59
+ 5F 5E 5B 8B E5 5D C3 83 F8 ?? 75 ?? 8B 4D ?? D1 E9 F6 C1 ?? B9 ?? ?? ?? ?? 0F 45 C1
+ 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C3 B8 ?? ?? ?? ?? 8B 4D ?? 64 89
+ 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C3
}
- $encryption_loop = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 83 7D ?? ?? 53 56 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? FF 75 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 44
- 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ??
- ?? ?? 8B 1D ?? ?? ?? ?? 8B 75 ?? 8B 46 ?? 85 C0 74 ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 44 24 ?? 66 8B 10
- 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85
- D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 44 24
- ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83
- C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 44 24 ??
- 50 FF 75 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? F6 44
- 24 ?? ?? 74 ?? F7 44 24 ?? ?? ?? ?? ?? 75 ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
- FF D3 85 C0 75 ?? 8B 45 ?? 56 48 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? EB ?? 8D
- 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8D 4C 24 ?? 8D 51 ?? 66 8B 31 83 C1 ?? 66 85 F6 75 ??
- 2B CA D1 F9 8D 4C 4C ?? 3B C1 74 ?? 50 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF D3 85 C0 74 ?? FF 75
- ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ??
- ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5E 5B 8B E5 5D C2
+ $import_key = {
+ 8D 44 24 ?? 50 6A ?? 6A ?? 6A ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 5E 85
+ C0 75 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 32 C0 5F 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ??
+ 83 C4 ?? C3 8B 44 24 ?? FF 74 24 ?? 8B 08 8B 40 ?? 89 47 ?? 8D 44 24 ?? 50 57 6A ??
+ 6A ?? 6A ?? FF 74 24 ?? 89 0F FF 15 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 6A ??
+ FF 74 24 ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? B0 ?? 5F 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3
}
- $shutdown = {
- 68 ?? ?? ?? ?? 8B CA 8B D0 0F B7 45 ?? 03 C2 33 D2 F7 F6 0F B7 75 ?? 8D 85 ?? ?? ??
- ?? 50 03 F1 8B FA FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? F6 05 ?? ?? ??
- ?? ?? B8 ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? 56 57 8D 8D ?? ?? ?? ?? 51 50 8D 85 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? EB ?? 8D 85 ?? ?? ?? ?? 50 56 57
- 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 85 ?? ??
- ?? ?? 50 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 5F 5E 8B C3 5B C9 C3
+ $encrypt_files = {
+ 8B 01 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EE ?? 73 ?? 8A 01 3A 02 75 ?? 83 FE ?? 74 ??
+ 8A 41 ?? 3A 42 ?? 75 ?? 8A 41 ?? 3A 42 ?? 75 ?? 8A 41 ?? 3A 42 ?? 75 ?? 33 C0 EB ??
+ 1B C0 83 C8 ?? 85 C0 75 ?? 8B 5D ?? 8B 7D ?? C6 85 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B
+ BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B CF E8 ?? ?? ?? ?? 51 C6 45 ?? ?? 8D 4D ?? 8B
+ 9D ?? ?? ?? ?? 51 83 CB ?? 8B C8 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 CB ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 83 CB ?? 83 7D ?? ?? 89 9D ?? ?? ?? ?? 0F 43 4D ?? 83
+ 7D ?? ?? 89 9D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 8B 01 3B
+ 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EE ?? 73 ?? 8A 01 3A 02 75 ?? 83 FE ?? 74 ?? 8A 41 ??
+ 3A 42 ?? 75 ?? 8A 41 ?? 3A 42 ?? 75 ?? 8A 41 ?? 3A 42 ?? 75 ?? 33 C0 EB ?? 1B C0 83
+ C8 ?? 85 C0 75 ?? 8B 5D ?? 8B 7D ?? C6 85 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 45 ?? 8B
+ CF 50 E8 ?? ?? ?? ?? 51 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 51 83 CB ?? 8B C8 89 9D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 7D ?? 8D 4D ?? 81 CB ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8B 5D ??
+ 83 FB ?? 0F 43 CF 83 7D ?? ?? 0F 85
}
condition:
- uint16( 0 ) == 0x5A4D and $encrypt_file and $main and $encryption_loop and $shutdown
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $import_key ) and ( $encrypt_files )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Ransomware_Dirtydecrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Defray : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects DirtyDecrypt ransomware."
+ description = "Yara rule that detects Defray ransomware."
author = "ReversingLabs"
- id = "f4d69c3e-a082-5bc9-bf72-4cc330d3de74"
+ id = "bc9e2dfe-168b-5b99-8523-07bfdcba44f2"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DirtyDecrypt.yara#L3-L112"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Defray.yara#L1-L157"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "eb6a1c376b0739848b523e741d0d1ebdbc87056d51931fb94c744aa094d6479f"
+ logic_hash = "82d883c77f49e50edbc7af05a108d4d54a46dca7661e4d0cd8aeffa19cb8df98"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -47202,105 +45878,140 @@ rule REVERSINGLABS_Win32_Ransomware_Dirtydecrypt : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "DirtyDecrypt"
+ tc_detection_name = "Defray"
tc_detection_factor = 5
importance = 25
strings:
- $dd_ep = {
- 55 8B EC 83 EC ?? E8 ?? ?? ?? ?? 85 C0 0F 84 BF 00 00 00 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74
- 1F 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 07 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB
- 09 8B 4D ?? 83 C1 ?? 89 4D ?? 83 7D ?? ?? 73 15 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 89 44 95 ?? EB DC 6A ?? 68
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ??
- 8B 15 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A
- ?? 8D 55 ?? 52 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 33 C0 8B E5 5D C2 ?? ??
- }
- $dd_hash = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84 D5 00 00 00 83 7D ?? ?? 0F 84 CB 00 00 00 83 7D ?? ?? 0F 84 C1
- 00 00 00 83 7D ?? ?? 0F 84 B7 00 00 00 83 7D ?? ?? 0F 84 AD 00 00 00 83 7D ?? ?? 0F 84 A3 00 00 00 C7 45 ?? ?? ?? ?? ??
- 8D 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85 C0 75 02 EB 6F 83 7D ?? ?? 76 2A 6A ?? 6A ?? 8B
- 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 02 EB 51 8B 4D ?? 83 E9 ?? 89 4D ?? 8B 55 ?? 83 C2 ?? 89 55 ?? 6A ?? 8B
- 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 02 EB 25 6A ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B
- 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 33 C9 0F 85 74 FF FF FF 83 7D ?? ?? 74 0A 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 8B
- E5 5D C2 ?? ??
- }
- $dd_getkey = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 31 C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8D 4D ?? 51 6A ?? 8B 55
- ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 07 C7 45 ?? ?? ?? ?? ?? 8B 45 ?? C1 E8 ?? 89 45 ?? 8B 45 ?? 8B E5 5D C2 ?? ??
- }
- $dd_destroykey = {
- 55 8B EC 83 7D ?? ?? 74 0A 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 5D C2
+ $find_files = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 68 ?? ?? ?? ?? 33
+ F6 89 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B D9 56 50 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 83
+ C4 ?? 2B D3 8B CB 89 95 ?? ?? ?? ?? 0F B7 01 66 89 04 0A 8D 49 ?? 66 85 C0 75 ?? 8D
+ BD ?? ?? ?? ?? 83 EF ?? 66 8B 47 ?? 83 C7 ?? 66 3B C6 75 ?? BE ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 53 A5 A5 66 A5 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 33 F6 8B 1D ?? ?? ?? ??
+ 83 FB ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ??
+ 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 8B C6
+ EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B
+ 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66
+ 85 D2 75 ?? 8B C6 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B
+ 95 ?? ?? ?? ?? 0F B7 01 66 89 04 0A 8D 49 ?? 66 85 C0 75 ?? 8D BD ?? ?? ?? ?? 83 EF
+ ?? 33 C9 66 8B 47 ?? 8D 7F ?? 66 3B C1 75 ?? A1 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 89 07
+ 8B F2 66 8B 02 83 C2 ?? 66 3B C1 75 ?? 8D BD ?? ?? ?? ?? 2B D6 83 EF ?? 66 8B 47 ??
+ 83 C7 ?? 66 3B C1 75 ?? 8B CA C1 E9 ?? F3 A5 8B CA 83 E1 ?? F6 85 ?? ?? ?? ?? ?? F3
+ A4 74 ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? F7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? 75 ?? 8B 8D ?? ?? ?? ?? 66 8B 85 ?? ?? ?? ?? 66 89 04 59 43 89 1D ?? ??
+ ?? ?? 33 F6 8B 9D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85
+ ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $dd_importkey = {
- 55 8B EC 51 C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? 8B 4D ?? 8B 51 ?? 52 8B 45 ?? 8B 08 51 8B 55 ?? 52 FF 15 ?? ??
- ?? ?? 8B 45 ?? 8B E5 5D C2 ?? ??
+ $find_special_folders = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 BE ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 56 33 DB 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 56 53 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 56 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ??
+ ?? ?? BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 6A ?? 59 68 ?? ?? ?? ?? 53 F3 A5 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D BD ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 59 F3 A5 68
+ ?? ?? ?? ?? 53 50 66 A5 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D
+ BD ?? ?? ?? ?? 6A ?? 59 68 ?? ?? ?? ?? 53 F3 A5 50 E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 83 C4 ?? 53 6A ?? 50 53 FF D6 53 6A ?? 8D 85 ?? ?? ?? ?? 50 53 FF
+ D6 53 6A ?? 8D 85 ?? ?? ?? ?? 50 53 FF D6 8D BD ?? ?? ?? ?? 83 EF ?? 66 8B 47 ?? 83
+ C7 ?? 66 3B C3 75 ?? 6A ?? 59 BE ?? ?? ?? ?? F3 A5 8D BD ?? ?? ?? ?? 83 EF ?? 66 8B
+ 47 ?? 83 C7 ?? 66 3B C3 75 ?? 6A ?? 59 BE ?? ?? ?? ?? F3 A5 8D BD ?? ?? ?? ?? 83 EF
+ ?? 66 8B 47 ?? 83 C7 ?? 66 3B C3 75 ?? BE ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? A5 A5 A5 A5
+ 66 A5 E8 ?? ?? ?? ?? 84 C0 74 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ??
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $dd_decrypt = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84 22 01 00 00 83 7D ?? ?? 0F 84 18 01 00 00 83 7D ?? ?? 0F 84 0E
- 01 00 00 83 7D ?? ?? 0F 84 04 01 00 00 83 7D ?? ?? 0F 84 FA 00 00 00 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 33 D2
- F7 75 ?? 0F AF 45 ?? 89 45 ?? 8B 4D ?? 89 4D ?? 8B 55 ?? 8B 02 03 45 ?? 89 45 ?? 8B 4D ?? 8B 11 03 55 ?? 52 8B 45 ?? 8B
- 08 51 6A ?? E8 ?? ?? ?? ?? 8B 55 ?? 89 02 8B 45 ?? 83 38 ?? 0F 84 A7 00 00 00 8B 4D ?? 8B 11 8B 45 ?? 03 10 89 55 ?? 83
- 7D ?? ?? 74 61 6A ?? 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 45 ??
- 89 45 ?? 8D 4D ?? 51 8B 55 ?? 52 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 02 EB 1D 8B 4D ?? 03 4D ?? 89
- 4D ?? 8B 55 ?? 2B 55 ?? 89 55 ?? 8B 45 ?? 03 45 ?? 89 45 ?? EB 99 83 7D ?? ?? 75 15 8B 4D ?? 89 4D ?? 8B 55 ?? 8B 45 ??
- 2B 02 8B 4D ?? 89 01 EB 18 8B 55 ?? 8B 02 50 8B 4D ?? 8B 11 52 6A ?? E8 ?? ?? ?? ?? 8B 4D ?? 89 01 8B 45 ?? 8B E5 5D C2
- ?? ??
+ $remote_connection = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 89 85 ??
+ ?? ?? ?? 33 DB 8B 45 ?? 8B FA 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53
+ 50 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? A0 ?? ?? ?? ?? 88 45 ?? 8D 85 ??
+ ?? ?? ?? 53 53 53 53 50 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ??
+ 85 DB 74 ?? 33 C0 50 50 6A ?? 50 50 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ?? ?? 8B F8 85
+ FF 74 ?? 33 C0 50 68 ?? ?? ?? ?? 50 50 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 45 ?? 50
+ 57 FF 15 ?? ?? ?? ?? 8B D8 85 DB 74 ?? 8B 95 ?? ?? ?? ?? 33 C9 85 D2 74 ?? 8B CA 8D
+ 41 ?? 89 85 ?? ?? ?? ?? 8A 01 41 84 C0 75 ?? 2B 8D ?? ?? ?? ?? 51 52 6A ?? 6A ?? 53
+ FF 15 ?? ?? ?? ?? 53 FF D6 8B 9D ?? ?? ?? ?? 57 FF D6 53 FF D6 8B 4D ?? 5F 5E 33 CD
+ 5B E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $dd_encrypt = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84 89 01 00 00 83 7D ?? ?? 0F 84 7F 01 00 00 83 7D ?? ?? 0F 84 75
- 01 00 00 83 7D ?? ?? 0F 84 6B 01 00 00 83 7D ?? ?? 0F 84 61 01 00 00 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 8B 4D ?? 83 E9
- ?? 89 4D ?? 8B 55 ?? 89 55 ?? 6A ?? 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85 C0 0F 84 26 01
- 00 00 8B 55 ?? 3B 55 ?? 76 08 8B 45 ?? 89 45 ?? EB 06 8B 4D ?? 89 4D ?? 8B 55 ?? 89 55 ?? 8B 45 ?? 33 D2 F7 75 ?? 0F AF
- 45 ?? 8B 4D ?? 8B 11 03 D0 03 55 ?? 89 55 ?? 8B 45 ?? 50 8B 4D ?? 8B 11 52 6A ?? E8 ?? ?? ?? ?? 8B 4D ?? 89 01 8B 55 ??
- 83 3A ?? 0F 84 CF 00 00 00 8B 45 ?? 8B 08 8B 55 ?? 03 0A 89 4D ?? 83 7D ?? ?? 0F 84 84 00 00 00 8B 45 ?? 3B 45 ?? 73 08
- 8B 4D ?? 89 4D ?? EB 06 8B 55 ?? 89 55 ?? 8B 45 ?? 89 45 ?? 6A ?? 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B
- 4D ?? 89 4D ?? 8B 55 ?? 52 8D 45 ?? 50 8B 4D ?? 51 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 02 EB 2D 8B
- 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 55 ?? 03 55 ?? 89 55 ?? 8B 45 ?? 2B 45 ?? 89 45 ?? 8B 4D ?? 03 4D ?? 89 4D ?? E9
- 72 FF FF FF 83 7D ?? ?? 75 16 8B 55 ?? 8B 45 ?? 2B 02 8B 4D ?? 89 01 C7 45 ?? ?? ?? ?? ?? EB 18 8B 55 ?? 8B 02 50 8B 4D
- ?? 8B 11 52 6A ?? E8 ?? ?? ?? ?? 8B 4D ?? 89 01 8B 45 ?? 8B E5 5D C2 ?? ??
+ $encrypt_files_1 = {
+ 55 8B EC 51 51 83 4D ?? ?? 83 4D ?? ?? 57 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68
+ ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 75 ?? 6A ?? 58 EB ?? 56 8D 45 ?? 50
+ 57 FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 75 ?? 6A ?? EB ?? 8B 75 ?? 3B C6 0F 42 F0 83 7D
+ ?? ?? 74 ?? 6A ?? 8D 45 ?? 50 56 FF 75 ?? 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? 5E
+ 57 FF 15 ?? ?? ?? ?? EB ?? 57 FF 15 ?? ?? ?? ?? 3B 75 ?? 6A ?? 58 0F 45 F0 8B C6 EB
+ ?? 57 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5E 5F 8B E5 5D C2
}
- $dd_provparam = {
- 55 8B EC 83 EC ?? 83 7D ?? ?? 0F 84 94 00 00 00 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 6A ?? 6A ??
- 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85 C0 74 3F 8B 55 ?? 83 C2 ?? 52 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 2A 6A ?? 8D 45 ??
- 50 8B 4D ?? 51 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 10 8B 45 ?? 50 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8B
- 4D ?? 51 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 1D 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 E8
- ?? ?? ?? ?? 8B E5 5D C2 ?? ??
+ $encrypt_files_2_p1 = {
+ 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 33 C0 89 85 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 45 ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 45 ?? ?? 50 89 85 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 59 33 C0 8D 7D ??
+ F3 AB 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 85 C0 74 ?? FF 15 ?? ?? ?? ?? 50
+ 68 ?? ?? ?? ?? 83 CE ?? EB ?? 6A ?? 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 85
+ C0 74 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 5E 6A ?? 8B D6 59 E8 ?? ?? ?? ??
+ 59 59 E9 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 85 F6 75 ?? 6A ?? 5E E9 ?? ?? ?? ?? 80 BD ??
+ ?? ?? ?? ?? B8 ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? 3B F0 0F 47 F0 8D 85 ?? ?? ?? ?? 50
+ 56 8B C8 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 FF B5 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 8B F8 85 FF 79 ?? FF 15 ?? ?? ?? ?? 50 8D 45 ?? 50 6A ?? 5A 6A ?? 59 E8 ?? ?? ??
+ ?? 59 59 BE ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ??
+ FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 5A 6A ?? 59 E8 ?? ?? ?? ?? 59 59 6A ?? E9
+ ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 8D 55 ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B C7 8B DF 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 40 74 ?? 8B
}
- $dd_acquirecontext = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 0B 8B 45 ?? 0D ?? ?? ?? ?? 89 45 ?? C7 45 ??
- ?? ?? ?? ?? 83 7D ?? ?? 75 07 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 03 45 ?? 50 6A ?? 6A ?? 6A ?? 8D 4D ?? 51 E8 ?? ?? ??
- ?? 8B 55 ?? 52 6A ?? 8B 45 ?? 50 8D 4D ?? 51 8D 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 39 8B 45 ?? 83 C8 ?? 50 6A ?? 8B 4D
- ?? 51 8D 55 ?? 52 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 1A 6A ?? 6A ?? 6A ?? 8D 4D ?? 51 8D 55 ?? 52 FF 15 ?? ?? ?? ??
- 85 C0 75 02 EB 0E 6A ?? FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 9D 8B 45 ?? 8B E5 5D C2 ?? ??
+ $encrypt_files_2_p2 = {
+ B5 ?? ?? ?? ?? 43 46 8B C3 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 40 75 ?? 89 B5 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 53 8B C8 E8 ?? ?? ?? ?? 33 D2 85 FF 7E ?? 8B 85 ?? ?? ?? ??
+ 8A 0C 10 8B 85 ?? ?? ?? ?? 88 0C 10 42 3B D7 7C ?? 3B FB 7D ?? 8B C3 2B C7 50 8B 85
+ ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 03 C7 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50
+ 53 8B C8 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 8B
+ 95 ?? ?? ?? ?? 8D 45 ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74
+ ?? 6A ?? E9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 53 FF B5 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 59 59 85 C0 75 ?? 6A ?? 33 FF 5A 8B 85 ?? ?? ?? ?? 8A 4C 3D ?? 88 0C 38
+ 47 3B FA 7C ?? 8D 75 ?? 6A ?? 2B F2 5F 8B 85 ?? ?? ?? ?? 8A 0C 32 88 0C 10 42 3B D7
+ 7C ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 59 59 85 C0 74 ?? 6A ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 83 EC ?? 8D
+ 85 ?? ?? ?? ?? 50 51 8B 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
}
- $dd_mrwhite = {
- 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84 64 01 00 00 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D
- 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 12 83 3D ?? ?? ?? ?? ?? 74 09 83 3D ?? ?? ?? ?? ?? 75 05 E9 13
- 01 00 00 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 85 C0 75 05 E9 F0 00 00 00 8B 95
- ?? ?? ?? ?? 52 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74
- 05 E9 C0 00 00 00 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 85 C0 74 09 83 BD ?? ?? ?? ?? ?? 73 05 E9 9B
- 00 00 00 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
- 75 02 EB 72 8B 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 02 83 C0 ?? 3B 85 ?? ?? ?? ?? 76 02 EB 51 8B 8D ??
- ?? ?? ?? 83 39 ?? 74 3E 0F B7 95 ?? ?? ?? ?? 83 FA ?? 75 32 8B 85 ?? ?? ?? ?? 8B 08 51 8B 95 ?? ?? ?? ?? 83 C2 ?? 52 6A
- ?? 8D 85 ?? ?? ?? ?? 50 8B 0D ?? ?? ?? ?? 51 8B 15 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 89 45 ?? 33 C0 0F 85 CD FE FF FF 8D 8D
- ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 8B 45 ?? 8B E5 5D C2 ?? ??
+ $encrypt_files_2_p3 = {
+ 85 C0 79 ?? 6A ?? E9 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? BA ?? ?? ?? ?? 2B F7 8B 85 ?? ??
+ ?? ?? 8A 0C 37 88 0C 38 47 3B FA 7C ?? 8B B5 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8A 8C 02 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 88 0C 10 42 81 FA ?? ?? ?? ?? 7C ?? 83 BD ?? ?? ?? ?? ??
+ 74 ?? 8D 4D ?? E8 ?? ?? ?? ?? 84 C0 75 ?? BE ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B C6 E9 ?? ?? ?? ?? 51 6A ?? 53 FF B5 ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 8B F8 85 FF 79 ?? FF 15 ?? ?? ?? ?? 50 8D 45 ?? 50 6A ?? 5A 6A ?? 59 E8
+ ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 87 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 51 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B
+ F8 85 FF 79 ?? FF 15 ?? ?? ?? ?? 50 8D 45 ?? 50 6A ?? 5A 6A ?? 59 E8 ?? ?? ?? ?? 59
+ 59 EB ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 01 34 85
+ ?? ?? ?? ?? FF 04 85 ?? ?? ?? ?? 33 FF 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B C7 E8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $dd_ep at pe.entry_point ) and $dd_hash and $dd_getkey and $dd_destroykey and $dd_importkey and $dd_decrypt and $dd_encrypt and $dd_provparam and $dd_acquirecontext and $dd_mrwhite
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $find_special_folders ) and ( $encrypt_files_1 ) and ( all of ( $encrypt_files_2_p* ) ) and ( $remote_connection )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Tarrak : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Lorenz : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects TaRRaK ransomware."
+ description = "Yara rule that detects Lorenz ransomware."
author = "ReversingLabs"
- id = "a783df87-0c9b-5868-9af0-c32b11e8b71b"
- date = "2021-09-06"
- modified = "2021-09-06"
+ id = "cc97dd15-d518-5d9f-9384-3dcf81e34e81"
+ date = "2022-10-24"
+ modified = "2022-10-24"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.TaRRaK.yara#L1-L96"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Lorenz.yara#L1-L252"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "a8c4c4a501d94da94ae4a2e1eb2846e841249659be64dd45f46584885d000635"
+ logic_hash = "b8668fcc560d264c37e3fbb52d5a5f1223a282abd9e984b3109efe9ab454be9f"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -47308,81 +46019,211 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Tarrak : TC_DETECTION MALICIOUS MALW
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "TaRRaK"
+ tc_detection_name = "Lorenz"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 03 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 06 07 9A 0C 73 ?? ?? ?? ?? 0D 09 08 28 ?? ?? ?? ?? 7D
- ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 09 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ??
- 02 08 28 ?? ?? ?? ?? 07 17 58 0B 07 06 8E 69 32 ?? DE ?? 26 DE ?? 00 03 28 ?? ?? ?? ??
- 0A 16 0B 2B ?? 06 07 9A 13 ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 02 11 ?? 28 ?? ?? ?? ??
- 07 17 58 0B 07 06 8E 69 32 ?? DE ?? 26 DE ?? 2A
+ $encrypt_files_v1_p1 = {
+ BE ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? A5 6A ?? 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ??
+ ?? ?? A5 A5 A4 8B 35 ?? ?? ?? ?? FF D6 89 85 ?? ?? ?? ?? 33 C0 50 68 ?? ?? ?? ?? 6A
+ ?? 50 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 68 ?? ?? ?? ?? 6A ?? 6A ?? 89 85
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 85 C0 75
+ ?? FF D6 8B 3D ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? FF D7 EB ?? 8B 3D ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85
+ C0 75 ?? FF D6 6A ?? FF B5 ?? ?? ?? ?? FF D7 6A ?? 6A ?? 53 FF B5 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 85 C0 75 ?? FF D6 8D 85 ?? ?? ?? ?? 33 DB 50 53 FF B5 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF D6 53 FF B5 ?? ?? ?? ??
+ FF D7 6A ?? 8D 45 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
+ ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 53 8B 9D ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B
+ 0D ?? ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 89 4D ?? 66 8B 0D ?? ?? ?? ?? 66 89 4D ?? 8D 4D
+ ?? 89 85 ?? ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 6A ?? 50 2B CA 8D 45 ?? 51 50 56 FF 15 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 68
+ ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 33 C0 50 50
}
- $encrypt_files_p2 = {
- 03 8E 69 17 59 0A 06 17 2F ?? 03 2A 03 06 95 0B 16 0D 1C 1F ?? 06 17 58 5B 58 13 ?? 2B
- ?? 09 20 ?? ?? ?? ?? 58 0D 09 18 64 19 5F 13 ?? 16 13 ?? 2B ?? 03 11 ?? 17 58 95 0C 03
- 11 ?? 8F ?? ?? ?? ?? 25 4B 02 09 08 07 11 ?? 11 ?? 04 28 ?? ?? ?? ?? 58 25 13 ?? 54 11
- ?? 0B 11 ?? 17 58 13 ?? 11 ?? 06 32 ?? 03 16 95 0C 03 06 8F ?? ?? ?? ?? 25 4B 02 09 08
- 07 11 ?? 11 ?? 04 28 ?? ?? ?? ?? 58 25 13 ?? 54 11 ?? 0B 16 11 ?? 25 17 59 13 ?? 32 ??
- 03 2A
+ $encrypt_files_v1_p2 = {
+ 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 D2 42 3B C2 75 ?? 83 BD ?? ?? ?? ?? ??
+ 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 33 D2 42 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 03 8D
+ ?? ?? ?? ?? 3B 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 6A ?? 89 8D ?? ?? ?? ?? 0F 44 C2 8D
+ 8D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 51 8D 4D ?? 51 6A ?? 50 6A ?? FF B5 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 85 C0 74 ?? 83 A5 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF B5 ??
+ ?? ?? ?? 8D 45 ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 8D 45 ?? 6A ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ??
+ 85 C0 0F 85 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? FF D7 FF B5 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 53 FF D6 8B 85 ?? ?? ??
+ ?? 50 FF D6 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F
+ 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+ }
+ $find_files_v1_p1 = {
+ FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 6A ?? 0F 57 C0 C6 45
+ ?? ?? 6A ?? 6A ?? 0F 11 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85
+ C0 74 ?? 89 18 89 58 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 08 8B 3D ?? ?? ?? ??
+ 8B B5 ?? ?? ?? ?? C6 45 ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F
+ 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
+ D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85
+ C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 8D
+ }
+ $find_files_v1_p2 = {
+ 8B 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 56 8B D0 C6 45 ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 59 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 75 ?? 68 ?? ?? ??
+ ?? 0F 43 75 ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 56 50 89 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B B5 ?? ?? ?? ?? 83 C4 ?? F6 85 ?? ?? ?? ?? ?? 75 ?? 56 8D 4D ?? E8 ?? ?? ??
+ ?? 8D 45 ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 56 E8
+ ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 59 74 ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 7D ?? ?? 8D 75 ?? 68 ?? ?? ?? ?? 0F 43 75 ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ??
+ ?? 56 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8D 4D ?? E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59
+ B8 ?? ?? ?? ?? C3 C7 45 ?? ?? ?? ?? ?? 33 DB 8B 85 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 89
+ 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F
+ 85 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8D 8D
+ }
+ $create_scheduled_task_v1 = {
+ FF 15 ?? ?? ?? ?? 33 FF 85 C0 74 ?? 8B CF 8A 84 0D ?? ?? ?? ?? 88 84 0D ?? ?? ?? ??
+ 41 84 C0 75 ?? 8D BD ?? ?? ?? ?? 4F 8A 47 ?? 47 84 C0 75 ?? BE ?? ?? ?? ?? A5 A5 66
+ A5 33 FF 57 68 ?? ?? ?? ?? 6A ?? 57 57 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 8B 4B ?? 8B F0 89 BD ?? ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8D 85 ??
+ ?? ?? ?? 2B CA 50 51 FF 73 ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 83 C4 ?? 8B
+ F2 8A 02 42 84 C0 75 ?? 8D BD ?? ?? ?? ?? 2B D6 4F 8A 47 ?? 47 84 C0 75 ?? 8B CA C1
+ E9 ?? F3 A5 8B CA 83 E1 ?? F3 A4 8D 8D ?? ?? ?? ?? 49 8A 41 ?? 41 84 C0 75 ?? 66 A1
+ ?? ?? ?? ?? 33 DB 8B 35 ?? ?? ?? ?? BF ?? ?? ?? ?? 66 89 01 A0 ?? ?? ?? ?? 53 53 88
+ 41 ?? 8D 85 ?? ?? ?? ?? 50 57 53 53 FF D6 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 53 53 68
+ ?? ?? ?? ?? 57 53 53 FF D6 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $remote_connection_v1 = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 8B
+ 5D ?? 8D 44 24 ?? 56 57 8B 7D ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A
+ ?? 6A ?? 6A ?? 58 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 ?? 6A ?? 58 53 66 89 44 24
+ ?? FF 15 ?? ?? ?? ?? FF 75 ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 66 89 44 24 ?? 8D 44 24
+ ?? 6A ?? 50 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 8B CF 8D 51 ?? 8A 01 41 84 C0 75 ??
+ 6A ?? 2B CA 51 57 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 56 FF 15 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 33 C0 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5 5D C2
+ }
+ $check_mutex_v1 = {
+ E8 ?? ?? ?? ?? 59 59 56 C6 45 ?? ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 50 FF B5
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 7D ?? ?? 7E ?? 8B 57 ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 59 FF 77 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B C8 C6 45 ?? ?? E8 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 50 56 FF D3 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
+ 56 FF 15 ?? ?? ?? ?? 8B F8 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 94 C0 85 FF 74 ?? 84
+ C0 74 ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 56
}
- $encrypt_files_p3 = {
- 05 1B 64 04 18 62 61 04 19 64 05 1A 62 61 58 03 04 61 0E ?? 0E ?? 19 5F 6A 0E ?? 6E 61
- D4 95 05 61 58 61 2A
+ $find_files_v2 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? 00 00 00 00 83 EC ?? 53
+ 56 57 89 65 ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45
+ ?? ?? 8D 4D ?? 54 E8 ?? ?? ?? ?? 83 EC ?? 8D 4D ?? 54 E8 ?? ?? ?? ?? 83 EC ?? 8D 4D
+ ?? 54 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? E8 ??
+ ?? ?? ?? 83 EC ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8D 4D ??
+ 3B 45 ?? 0F 87 ?? ?? ?? ?? 83 EC ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ??
+ 51 50 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B F0 8D 45 ?? 3B C6 74 ?? 8B 45 ?? 83 F8
+ ?? 72 ?? 6A ?? 40 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 56
+ 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B
+ 7D ?? 33 F6 8B 5D ?? 83 FE ?? 73 ?? 8B 0C B5 ?? ?? ?? ?? 8D 45 ?? 83 FF ?? 0F 43 C3
+ 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
+ ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 74 ?? 46 EB ?? 8D 4D ?? E8 ?? ??
+ ?? ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C2 ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? 8B 4D ?? 32 C0 5F 5E 64 89 0D ?? ?? ?? ?? 5B 8B E5 5D C2 ?? ?? 8D 45
}
- $encrypt_files_p4 = {
- 03 8E 2D ?? 03 2A 02 02 02 03 17 28 ?? ?? ?? ?? 02 02 7B ?? ?? ?? ?? 16 28 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 2A
+ $encrypt_files_v2_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? 00 00 00 00 51 B8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 53 56 57 C7 45 ?? ?? ?? ?? ?? 8B F1 8B 7D ?? 8D 4D ?? 89 65 ??
+ 57 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 8B CE 50 E8
+ ?? ?? ?? ?? 8B D8 C6 45 ?? ?? 8D 4D ?? 89 5D ?? E8 ?? ?? ?? ?? 8B 75 ?? 56 E8 ?? ??
+ ?? ?? 83 C4 ?? 56 53 50 E8 ?? ?? ?? ?? 8B 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56
+ 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 83 C4 ?? 49 0F 1F 40 ?? 8A 41 ?? 8D 49 ?? 84 C0
+ 75 ?? A1 ?? ?? ?? ?? ?? ?? ?? ?? 00 00 08 89 ?? ?? ?? ?? 4E 00 6A ?? 6A ?? 89 41 ??
+ A1 ?? ?? ?? ?? ?? ?? ?? ?? 08 A0 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? 88
+ 41 ?? FF D6 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 50 FF D6 68 ?? ?? ?? ?? 6A ?? 6A ?? 89 45 ?? 8D 45 ?? 6A ?? 50 FF 15 ?? ??
+ ?? ?? 8B 35 ?? ?? ?? ?? 85 C0 75 ?? FF D6 8B 1D ?? ?? ?? ?? 6A ?? FF 75 ?? FF D3 EB
+ ?? 8B 1D ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? FF D6 6A ?? FF 75 ?? FF D3 6A ?? 6A ?? 57 FF 75 ?? FF 15 ?? ?? ?? ??
+ 85 C0 75 ?? FF D6 8D 45 ?? 50 6A ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? FF D6 6A ?? FF 75 ?? FF D3 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50
}
- $find_files_p1 = {
- 73 ?? ?? ?? ?? 25 02 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25
- 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 2A
+ $encrypt_files_v2_p2 = {
+ E8 ?? ?? ?? ?? 8B 7D ?? 83 C4 ?? 33 F6 C7 45 ?? ?? ?? ?? ?? 33 DB 89 5D ?? 56 57 FF
+ 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 4D ?? 66 8B 0D ?? ?? 4E 00 66 89 4D ?? 8D 4D ??
+ 89 45 ?? 8D 51 ?? 89 5D ?? 8A 01 41 84 C0 75 ?? 6A ?? 8D 45 ?? 2B CA 50 51 8D 45 ??
+ 50 FF 75 ?? FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? FF 75 ?? FF 75 ?? FF
+ 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ??
+ ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 66 0F 1F 44 00 ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 03
+ F0 33 C9 3B 75 ?? 75 ?? 85 C9 75 ?? 33 DB 83 F8 ?? 0F 95 C3 68 ?? ?? ?? ?? 8D 45 ??
+ 50 8D 85 ?? ?? ?? ?? 50 6A ?? 53 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ??
+ 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF 75 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ??
+ ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 45 ?? 6A ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F
+ 85 ?? ?? ?? ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ??
+ FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 57 FF D6 FF 75 ?? FF D6 8B 4D ?? 5F 5E 64 89 0D
+ ?? ?? ?? ?? 5B 8B E5 5D C2 ?? ?? 8D 45
}
- $find_files_p2 = {
- 73 ?? ?? ?? ?? 25 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 1B 28 ?? ?? ?? ?? 6F ?? ?? ??
- ?? 25 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 1F
- ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2A
+ $remote_connection_v2 = {
+ 55 8B EC 51 53 56 57 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 56
+ FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D8 6A ??
+ 53 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B F8 6A ?? 57 FF 15 ?? ?? ?? ?? 6A ?? 6A ??
+ 8D 45 ?? 50 57 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 53 FF D6 57 FF D6 5F 5E
+ 33 C0 5B 8B E5 5D C3
}
- $change_desktop = {
- 1F ?? 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 06 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 17
- 8C ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 8C ?? ?? ?? ?? 6F ?? ?? ?? ?? 1F ?? 16
- 06 19 28 ?? ?? ?? ?? 26 DE ?? 26 DE ?? 2A
+ $drop_ransom_note_v2_p1 = {
+ 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 89 45 ??
+ C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 6A ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 85 C0 74 ?? C7 00 ?? ?? ?? ?? C7
+ 40 ?? ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 89 08 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? ?? ?? ?? ?? 87 FB 00 00 00 A0 ?? ??
+ ?? ?? 88 87 ?? ?? ?? ?? 8B F7 8D 4E ?? 0F 1F 40 ?? 8A 06 46 84 C0 75 ?? 2B F1 8D 46
+ ?? 50 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 74 ?? 56 57 53 E8 ?? ?? ?? ?? 6A ?? 8D 04
+ 33 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F3 8D 4E ?? 0F 1F 44 00 ?? 8A 06 46
+ 84 C0 75 ?? 2B F1 8D 86 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 56
+ 53 57 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 04 37 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 8B F7 8D 4E ?? 8A 06 46 84 C0 75 ?? 2B F1 8D 86 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B
+ D8 83 C4 ?? 85 DB 74 ?? 56 57 53 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 04 33 68 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F3 8D 4E ?? 8A 06 46 84 C0 75 ?? 2B F1 8D 46 ?? 50
}
- $drop_ransom_note = {
- 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 2A 00 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 02 7B ?? ??
- ?? ?? 6F ?? ?? ?? ?? 0D 12 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 7E ?? ?? ??
- ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 07 06 6F ?? ?? ?? ?? 26 07 6F ??
- ?? ?? ?? 26 07 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 26 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ??
- 2B ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 07 11 ?? 6F ?? ?? ?? ?? 26 12 ?? 28 ?? ?? ?? ?? 2D ??
- DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? DC 07 6F ?? ?? ?? ?? 0C 02 28 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 02 7B ?? ?? ?? ?? 28 ?? ??
- ?? ?? 06 28 ?? ?? ?? ?? 11 ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 28 ?? ?? ?? ?? DE ??
- 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC DE ?? 26
- DE ?? 2A
+ $drop_ransom_note_v2_p2 = {
+ E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 56 53 57 E8 ?? ?? ?? ?? 6A ?? 8D 04 37 68
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F7 8D 4E ?? 0F 1F 00 8A 06 46 84 C0 75 ??
+ 2B F1 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 74 ?? 56 57 53 E8 ?? ?? ?? ??
+ F3 0F 7E 05 ?? ?? ?? ?? 83 C4 ?? 66 0F D6 04 33 8B F3 8D 4E ?? 8A 06 46 84 C0 75 ??
+ 2B F1 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 56 53 57 E8 ?? ?? ?? ??
+ 6A ?? 8D 04 37 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F7 8D 4E ?? 8A 06 46 84
+ C0 75 ?? 2B F1 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 74 ?? 56 57 53 E8 ??
+ ?? ?? ?? 6A ?? 8D 04 33 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F3 8D 4E ?? 66
+ 90 8A 06 46 84 C0 75 ?? 2B F1 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ??
+ 56 53 57 E8 ?? ?? ?? ?? 6A ?? 8D 04 37 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ CF 5B 8D 51 ?? 0F 1F 40 ?? 8A 01 41 84 C0 75 ?? 8B 75 ?? 8D 45 ?? 6A ?? 50 2B CA 51
+ 57 56 FF 15 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8B 4D ?? 5F 5E 64 89 0D ?? ?? ?? ?? 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $change_desktop ) and ( $drop_ransom_note )
+ uint16( 0 ) == 0x5A4D and ( ( ( all of ( $encrypt_files_v1_p* ) ) and ( all of ( $find_files_v1_p* ) ) and ( $create_scheduled_task_v1 ) and ( $remote_connection_v1 ) and ( $check_mutex_v1 ) ) or ( ( $find_files_v2 ) and ( all of ( $encrypt_files_v2_p* ) ) and ( $remote_connection_v2 ) and ( all of ( $drop_ransom_note_v2_p* ) ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Meow : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Timetime : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Meow ransomware."
+ description = "Yara rule that detects TimeTime ransomware."
author = "ReversingLabs"
- id = "7cebb04d-1cda-5ad1-b412-8b38df7b2550"
- date = "2022-10-24"
- modified = "2022-10-24"
+ id = "27bff941-01ce-5bf7-a9d8-d01d2db3bfd3"
+ date = "2022-02-21"
+ modified = "2022-02-21"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Meow.yara#L1-L84"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.TimeTime.yara#L1-L75"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b00753d2b150a815279297ddf40d70051d25de1c32bb90f5b706ea7fd36bb871"
+ logic_hash = "43867dd793bc84e6f39ca2de1aff4047a742b295dc4df94cd337bd2ef89e4a62"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -47390,76 +46231,64 @@ rule REVERSINGLABS_Win32_Ransomware_Meow : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Meow"
+ tc_detection_name = "TimeTime"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 72 ?? 8D 45 ?? BA ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 68 ?? ?? ?? ?? 57 FF D0 85 C0 75 ?? 33 F6 6A ?? 68 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? FF B4 B5 ?? ?? ?? ?? 57 FF D0 85 C0 75 ?? 46 83 FE ?? 7C
- ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3 5F 5E 33 C0 5B 8B E5 5D C3 CC 55 8B EC 83 EC
- ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 57 C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ??
- ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ??
- ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ??
- ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8A 45 ?? 80 7D ?? ??
- 75
+ $rename_files = {
+ 00 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 2B ?? 12 ?? 28 ?? ?? ?? ?? 0B 00 07 28 ?? ?? ??
+ ?? 16 FE 01 0C 08 2C ?? 2B ?? 00 00 07 07 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 00 00 DE ?? 26 00 00 DE ?? 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 00 DC 2A
}
- $encrypt_files_p2 = {
- 8B 45 ?? 40 89 45 ?? 8B 45 ?? 99 F7 F9 85 D2 74 ?? E9 ?? ?? ?? ?? 8B 45 ?? 25 ?? ??
- ?? ?? 79 ?? 48 83 C8 ?? 83 C0 ?? 74 ?? 8B 4D ?? 8D 46 ?? 03 CF 0F AF C8 89 4D ?? 8B
- 45 ?? 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 83 C0 ?? 75 ?? B9 ?? ?? ?? ?? 90 8B 45 ?? 99
- F7 F9 8B 45 ?? 85 D2 74 ?? 48 EB ?? 40 89 45 ?? 8B 45 ?? 25 ?? ?? ?? ?? 79 ?? 48 83
- C8 ?? 83 C0 ?? 74 ?? EB ?? 8B 45 ?? B9 ?? ?? ?? ?? 99 F7 F9 85 D2 74 ?? 8B 45 ?? 8D
- 4E ?? 83 C0 ?? 99 F7 F9 B9 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 99 F7 F9 85 D2 75 ?? 8B 45
- ?? 99 F7 7D ?? 8B 45 ?? 85 D2 74 ?? 40 EB ?? 48 89 45 ?? 8B 45 ?? 99 F7 F9 85 D2 74
- ?? 6A ?? 68 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 FF
- D0 C7 45 ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 45 ?? 99 F7 F9 8B 45 ?? 85 D2 74 ?? 83 C0
- ?? 03 C3 89 45 ?? 8B 45 ?? 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 83 C0 ?? 0F 85
+ $find_files = {
+ 00 73 ?? ?? ?? ?? 0A 00 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 07 2C ?? 06 0C DD ?? ?? ??
+ ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0D 09 2C ?? 06 0C DD ?? ?? ?? ?? 02 72 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 06 0C DD ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 13 ?? 11 ?? 2C ?? 06 0C DD ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C
+ ?? 06 0C DD ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 06 0C DD ??
+ ?? ?? ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 06 0C DD ?? ?? ?? ?? 02 72
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 06 0C DD ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 06 0C DE ?? 00 02 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11
+ ?? 11 ?? 9A 13 ?? 00 06 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69
+ 32 ?? 00 02 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 13 ?? 00 06 11 ?? 28 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? 00 DE ?? 13 ??
+ 00 00 DE ?? 06 0C 2B ?? 08 2A
}
- $drop_ransom_note = {
- 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51 53 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
- FF 74 ?? 8B CF E8 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 85 F6 74 ?? 6A
- ?? 68 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF D0 6A ??
- 68 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A
- ?? 6A ?? 68 ?? ?? ?? ?? 56 FF D0 8B F0 BA ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 89 35 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 56 FF D0 B9 ?? ?? ?? ?? 8D BD ??
- ?? ?? ?? BE ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? F3 A5 68 ?? ?? ?? ?? 6A ?? 50 66 A5 A4 E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 33 CD B8 ??
- ?? ?? ?? 5F 5B 5E E8 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_folder = {
+ 00 02 28 ?? ?? ?? ?? 0A 00 06 6F ?? ?? ?? ?? 0B 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ?? 0C
+ 00 00 08 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 FE 01 0D 09 2C ?? 00 16 13 ?? 16 13 ?? 08 73
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 8C ?? ?? ?? ?? 17 8C ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 08 19
+ 73 ?? ?? ?? ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 00 DE ??
+ 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? 00 DC 11 ?? 16 FE 01 11 ?? 5F 11 ?? 5F 13 ?? 11 ?? 2C
+ ?? 00 08 28 ?? ?? ?? ?? 00 00 00 00 DE ?? 26 00 00 DE ?? 00 12 ?? 28 ?? ?? ?? ?? 3A ??
+ ?? ?? ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 2A
}
- $find_files = {
- 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF
- B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89
- 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75 ?? 8A 48 ?? 84 C9 74 ?? 80 F9
- ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83
- C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ??
- ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 38 9D ?? ?? ?? ?? 74 ??
- FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 8B D8 56 FF 15
+ $encrypt_files = {
+ 00 02 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 08 2C ?? 38 ?? ?? ?? ?? 02 7E ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 0D 09 2C ?? 2B ?? 02 28 ?? ?? ?? ?? 0A 06 8E 69 8D ?? ?? ?? ?? 0B 16 13 ?? 2B
+ ?? 00 06 11 ?? 91 13 ?? 11 ?? 17 58 D1 13 ?? 11 ?? D2 13 ?? 07 11 ?? 11 ?? 9C 00 11 ??
+ 17 58 13 ?? 11 ?? 07 8E 69 FE 04 13 ?? 11 ?? 2D ?? 02 07 28 ?? ?? ?? ?? 00 02 02 7E ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 02 28 ?? ?? ?? ?? 00 02 28 ?? ?? ?? ?? 00 7E
+ ?? ?? ?? ?? 02 6F ?? ?? ?? ?? 00 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $encrypt_folder ) and ( $rename_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Hddcryptor : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Babuk : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects HDDCryptor ransomware."
+ description = "Yara rule that detects Babuk ransomware."
author = "ReversingLabs"
- id = "2c6a8ca3-0f7a-52b7-af6d-74fa9407feca"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "8a96f400-193f-5fd1-ba03-4da464345e1c"
+ date = "2021-01-26"
+ modified = "2021-01-26"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HDDCryptor.yara#L1-L157"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Babuk.yara#L1-L117"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "47915f315bb4956507362f56024f5632cb1bcec569ceaf77fe9d7cb9c25d1d8a"
+ logic_hash = "70327b3f9d0b0505ade7ee6de6d7facf56820c7e8477bd172f738f374311144f"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -47467,127 +46296,108 @@ rule REVERSINGLABS_Win32_Ransomware_Hddcryptor : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "HDDCryptor"
+ tc_detection_name = "Babuk"
tc_detection_factor = 5
importance = 25
strings:
- $deploy_components = {
- B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 66 83 BD ?? ?? ?? ?? ?? 6A ?? 53 0F 85 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 6A ?? 68 ??
- ?? ?? ?? BA ?? ?? ?? ?? 8B CB 8B F0 E8 ?? ?? ?? ?? 8B F8 6A ?? 0F AF FE 68 ?? ?? ??
- ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 8B F0 6A ?? 0F AF F7 68 ?? ?? ?? ?? BA ?? ??
- ?? ?? 8B CB E8 ?? ?? ?? ?? 8B F8 6A ?? 0F AF FE 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB
- E8 ?? ?? ?? ?? 8B F0 6A ?? 0F AF F7 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? E9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? BA ??
- ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB 8B F0 E8 ??
- ?? ?? ?? 8B F8 6A ?? 0F AF FE 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 8B
- F0 6A ?? 0F AF F7 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 8B F8 6A ?? 0F
- AF FE 68 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 8B F0 6A ?? 0F AF F7 68 ??
- ?? ?? ?? BA ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8B F8 BA ?? ?? ??
- ?? 0F AF FE 8B CB E8
- }
- $get_shares_info = {
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF D6 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF D6 68 ?? ?? ?? ?? EB ?? FF 15 ?? ??
- ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF D6 8D 44 24 ?? 50 C7 44 24 ??
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
- FF 15
- }
- $encrypt_discs = {
- 68 ?? ?? ?? ?? FF 74 24 ?? 0F 57 C0 66 0F 7F 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 33 C9 EB ?? 8D 49 ?? 0F B7 81 ?? ?? ?? ?? 66 89 84 0C ?? ?? ?? ?? 8D 49 ?? 66
- 85 C0 75 ?? 8D 8C 24 ?? ?? ?? ?? 83 C1 ?? 66 8B 41 ?? 8D 49 ?? 66 85 C0 75 ?? A1 ??
- ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41
- ?? A1 ?? ?? ?? ?? 89 41 ?? 0F B7 05 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 66 89 41
- ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
- D7 B9 ?? ?? ?? ?? E8
- }
- $create_diskcryptor_service = {
- 83 EC ?? 53 55 56 57 68 ?? ?? ?? ?? 33 ED 8B F2 55 55 8B F9 FF 15 ?? ?? ?? ?? 85 C0
- 74 ?? 55 55 55 55 55 FF 74 24 ?? 55 6A ?? 5B 53 6A ?? 68 ?? ?? ?? ?? 56 57 50 FF 15
- ?? ?? ?? ?? 8B F0 89 5C 24 ?? B8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 33
- C9 89 44 24 ?? 41 8D 44 24 ?? 89 4C 24 ?? 89 44 24 ?? 8D 44 24 ?? 50 53 56 89 4C 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 89 6C 24 ?? FF 15 ?? ?? ?? ?? 8B C6 5F 5E 5D 5B 83 C4 ??
- C3
+ $find_files = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 50 8B
+ 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 95 ??
+ ?? ?? ?? 83 C2 ?? 89 95 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 73 ?? 8B 85 ?? ?? ?? ?? 8B
+ 0C 85 ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? E9 ?? ?? ??
+ ?? E9 ?? ?? ?? ?? EB ?? 8B 45 ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ??
+ 51 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 E2 ?? 74 ?? 83 7D ?? ?? 77 ?? 8B 45 ?? 83
+ C0 ?? 50 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 83 E9 ?? 89 8D ?? ?? ?? ?? 83 BD ??
+ ?? ?? ?? ?? 7C ?? 8B 95 ?? ?? ?? ?? 0F B7 84 55 ?? ?? ?? ?? 83 F8 ?? 75 ?? 68 ?? ??
+ ?? ?? 8B 8D ?? ?? ?? ?? 8D 94 4D ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? EB ??
+ EB ?? EB ?? EB ?? EB ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ??
+ ?? 51 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 50 FF 15
}
- $extract_diskcryptor_from_resources = {
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 56 8B B4 24 ?? ??
- ?? ?? 33 C0 57 50 89 54 24 ?? 8B E9 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B D8 56
- 0F B7 C9 51 53 FF 15 ?? ?? ?? ?? 8B F0 56 53 FF 15 ?? ?? ?? ?? 56 53 8B F8 FF 15 ??
- ?? ?? ?? 57 89 44 24 ?? FF 15 ?? ?? ?? ?? FF 74 24 ?? 8B F0 E8 ?? ?? ?? ?? 59 FF 74
- 24 ?? 8B D8 56 53 E8 ?? ?? ?? ?? 8B 54 24 ?? 33 FF 83 C4 ?? 8B CF 85 D2 7E ?? 8A 04
- 19 3C ?? 7C ?? 3C ?? 7F ?? 04 ?? 3C ?? 76 ?? 2C ?? 88 04 19 41 3B CA 7C ?? 33 C0 68
- ?? ?? ?? ?? 66 89 44 24 ?? 8D 44 24 ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F5 66 8B 45
- ?? 83 C5 ?? 66 3B C7 75 ?? 8D 7C 24 ?? 2B EE 83 EF ?? 33 C9 66 8B 47 ?? 83 C7 ?? 66
- 3B C1 75 ?? 8B CD C1 E9 ?? F3 A5 8B CD 83 E1 ?? F3 A4 8D 7C 24 ?? 83 EF ?? 33 ED 66
- 8B 47 ?? 8D 7F ?? 66 3B C5 75 ?? A1 ?? ?? ?? ?? 8B 54 24 ?? 8B F2 89 07 66 8B 02 83
- C2 ?? 66 3B C5 75 ?? 8D 7C 24 ?? 2B D6 83 EF ?? 66 8B 47 ?? 83 C7 ?? 66 3B C5 75 ??
- 8B CA 8D 44 24 ?? C1 E9 ?? F3 A5 55 55 6A ?? 55 55 8B CA 83 E1 ?? 68 ?? ?? ?? ?? F3
- A4 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 ?? 55 8D 44 24 ?? 50 FF 74 24 ?? 53 56 FF
- 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 33 C0 40 EB ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33
- C0 8B 8C 24 ?? ?? ?? ?? 5F 5E 5D 5B 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
+ $encrypt_files_p1 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A
+ ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD
+ ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85
+ ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 8C ?? ??
+ ?? ?? 7F ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8B
+ 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 52 50 E8 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 0F 57 C0 66 0F 13 85 ?? ?? ?? ?? EB ?? 8B 8D
+ ?? ?? ?? ?? 83 C1 ?? 8B 95 ?? ?? ?? ?? 83 D2 ?? 89 8D ?? ?? ?? ?? 89 95 ?? ?? ?? ??
+ 83 BD ?? ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 7C ?? 83 BD ?? ?? ?? ?? ?? 0F 83 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50
}
- $encrypt_files_using_diskcryptor_p1 = {
- 55 8B EC 83 E4 ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ??
- ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 84 24 ?? ??
- ?? ?? 64 A3 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D3 83 7D ?? ?? 73 ?? B9
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 8B 75 ?? BA ?? ?? ?? ?? 8B 4E ?? 8A 01 41 88 02 42 84 C0 75 ?? 8B 4E ?? BA
- ?? ?? ?? ?? 8A 01 41 88 02 42 84 C0 75 ?? 6A ?? 59 BE ?? ?? ?? ?? C7 05 ?? ?? ?? ??
- ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? F3 A5 68 ?? ?? ?? ??
- 33 F6 8D 84 24 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 8D 54 24 ?? 89 B4 24 ?? ?? ?? ??
- 8D 4C 24 ?? E8 ?? ?? ?? ?? 56 6A ?? 8D 4C 24 ?? C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 7C 24 ?? ?? 8D 44 24 ?? 56 0F 43 44 24 ?? 56 6A ?? 56 56 68 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D3 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 33 DB C7 44
+ $encrypt_files_p2 = {
+ E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 68
+ ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 6A ?? 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ??
+ 51 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 52
+ FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 8C ?? ?? ??
+ ?? 7F ?? 83 BD ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68
+ ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ??
+ ?? ?? 74 ?? 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 68 ?? ??
+ ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ??
+ ?? ?? 50 8B 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
}
- $encrypt_files_using_diskcryptor_p2 = {
- 24 ?? ?? ?? ?? ?? 50 89 5C 24 ?? 89 5C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 53 FF 15 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B D0 59 59 85 D2
- 75 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 59 8B D0 8D BC 24 ?? ?? ?? ?? 83 EF ?? 66
- 8B 47 ?? 8D 7F ?? 66 3B C3 75 ?? A1 ?? ?? ?? ?? 83 C2 ?? 89 07 8B F2 66 8B 02 83 C2
- ?? 66 3B C3 75 ?? 8D BC 24 ?? ?? ?? ?? 2B D6 83 EF ?? 66 8B 47 ?? 83 C7 ?? 66 3B C3
- 75 ?? 8B CA 8D 84 24 ?? ?? ?? ?? C1 E9 ?? F3 A5 8B CA 83 E1 ?? F3 A4 51 50 83 EC ??
- 8B CC 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 C6 84
- 24 ?? ?? ?? ?? ?? 83 7E ?? ?? 72 ?? 8B 36 83 EC ?? 8B CC 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 72 ?? 8B 00 8B D6 8B C8
- E8 ?? ?? ?? ?? 59 59 53 6A ?? 8D 4C 24 ?? 8B F0 E8 ?? ?? ?? ?? 53 6A ?? 8D 4C 24 ??
- C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 74 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B F3 EB ?? FF 15 ?? ?? ?? ?? 8B F0 53 6A ?? 8D 4C 24 ?? E8 ?? ?? ?? ??
- 8B C6 EB ?? 53 6A ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 33 C0 8B 8C 24 ?? ?? ?? ?? 64 89 0D
- ?? ?? ?? ?? 59 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_files_p3 = {
+ C4 ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 45
+ ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF
+ 15 ?? ?? ?? ?? 6A ?? 8B 85 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 95 ?? ??
+ ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 6A ?? 6A ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 6A ?? 8D 95 ?? ?? ??
+ ?? 52 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 8D 45 ?? 50 6A
+ ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ??
+ ?? ?? 52 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
+ 3B 95 ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 69 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 BC 05 ?? ?? ??
+ ?? ?? 0F 84 ?? ?? ?? ?? 69 8D ?? ?? ?? ?? ?? ?? ?? ?? 81 BC 0D ?? ?? ?? ?? ?? ?? ??
+ ?? 74 ?? FF 15 ?? ?? ?? ?? 69 95 ?? ?? ?? ?? ?? ?? ?? ?? 3B 84 15 ?? ?? ?? ?? 74 ??
+ 69 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 8C 05 ?? ?? ?? ?? 51 6A ?? 68 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 FF
+ 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 8D ?? ?? ??
+ ?? 51 FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $reboot = {
- 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 8D 45 ?? 50 6A ?? FF 15 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 C0 EB ?? 8D 45 ?? 33 F6 50 68 ?? ?? ?? ?? 56
- FF 15 ?? ?? ?? ?? 56 56 56 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 56 FF 75 ?? C7 45 ?? ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 6A ?? FF 15
- ?? ?? ?? ?? F7 D8 1B C0 F7 D8 8B 4D ?? 33 CD 5E E8 ?? ?? ?? ?? 8B E5 5D C3
+ $enum_resources = {
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 8D 45 ?? 50 8B 4D ?? 51 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D 45
+ ?? 50 8B 4D ?? 51 8D 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 75 ?? C7 45 ?? ?? ??
+ ?? ?? EB ?? 8B 4D ?? 83 C1 ?? 89 4D ?? 8B 55 ?? 3B 55 ?? 73 ?? 8B 45 ?? C1 E0 ?? 8B
+ 4D ?? 8B 54 01 ?? 83 E2 ?? 74 ?? 8B 45 ?? C1 E0 ?? 03 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? EB ?? 6A ?? 8B 4D ?? C1 E1 ?? 8B 55 ?? 8B 44 0A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB
+ ?? EB ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B 4D ?? 33
+ CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( ( $deploy_components ) and ( $get_shares_info ) and ( $encrypt_discs ) ) or ( ( $extract_diskcryptor_from_resources ) and ( $create_diskcryptor_service ) and ( all of ( $encrypt_files_using_diskcryptor_p* ) ) and ( $reboot ) ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $enum_resources )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Cring : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Dogecrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Cring ransomware."
+ description = "Yara rule that detects DogeCrypt ransomware."
author = "ReversingLabs"
- id = "76530a6d-145b-5316-8200-4b191d0754fd"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "e0ca22a5-70bb-5d2c-bce4-bac49c2a81d2"
+ date = "2021-04-28"
+ modified = "2021-04-28"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Cring.yara#L1-L66"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DogeCrypt.yara#L1-L114"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "05cf60ad39c9dcc592345f13b63c99b153b9253297a8ad9e52e0439081d8c796"
+ logic_hash = "1c19862884cf1e59d12c84f5ff6f799a4087ddc8bd887e0d2ce7da053642b851"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -47595,62 +46405,106 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Cring : TC_DETECTION MALICIOUS MALWA
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Cring"
+ tc_detection_name = "DogeCrypt"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 06 07 9A 0C 08 6F ?? ?? ?? ?? 19 2E ?? 08 6F ?? ?? ?? ??
- 18 33 ?? 08 6F ?? ?? ?? ?? 2C ?? 08 6F ?? ?? ?? ?? 02 17 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 0D 2B ?? 09 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 2D ?? DE ?? 09 2C ?? 09 6F
- ?? ?? ?? ?? DC 07 17 58 0B 07 06 8E 69 32 ?? 2A
+ $encrypt_files_DogeCrypt_p1 = {
+ 50 E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? BA ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 2B C6 89 B5 ?? ?? ?? ?? 3B C8 77 ?? 83 BD ?? ?? ?? ??
+ ?? 8D 3C 31 8D 04 09 89 BD ?? ?? ?? ?? 50 8B 85 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 0F 43
+ B5 ?? ?? ?? ?? 52 8D 04 46 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 04 7E EB ?? 51 52
+ C6 85 ?? ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ??
+ ?? 8D 45 ?? 8B 35 ?? ?? ?? ?? 0F 43 45 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68
+ ?? ?? ?? ?? 50 FF D6 8B F8 83 FF ?? 74 ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A
+ ?? 0F 43 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF D6 8B
+ F0 83 FE ?? 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B
+ 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ??
+ 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ??
+ ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ??
+ ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ??
+ ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ??
+ ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ??
+ ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ??
+ ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83
}
- $find_files_p2 = {
- 02 7B ?? ?? ?? ?? 0B 07 45 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 16 0A DD ??
- ?? ?? ?? 02 15 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ??
- ?? ?? 14 0C 02 7B ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C DE ?? 26 DE ?? 08 2C
- ?? 02 08 7D ?? ?? ?? ?? 02 16 7D ?? ?? ?? ?? 2B ?? 02 7B ?? ?? ?? ?? 02 7B ?? ?? ?? ??
- 9A 0D 02 09 7D ?? ?? ?? ?? 02 17 7D ?? ?? ?? ?? 17 0A DD ?? ?? ?? ?? 02 15 7D ?? ?? ??
- ?? 02 02 7B ?? ?? ?? ?? 17 58 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 8E 69
- 32 ?? 02 14 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 39 ?? ?? ?? ?? 14 0C 02 7B ?? ?? ?? ?? 28
- ?? ?? ?? ?? 0C DE ?? 26 DE ?? 08 39 ?? ?? ?? ?? 02 08 7D ?? ?? ?? ?? 02 16 7D ?? ?? ??
- ?? 38 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 9A 13 ?? 02 11 ?? 02 7B ?? ?? ??
- ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 1F ?? 7D ?? ?? ??
- ?? 2B ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 02 11 ?? 7D ?? ?? ?? ?? 02 18 7D ?? ??
- ?? ?? 17 0A DE ?? 02 1F ?? 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 02 28
- ?? ?? ?? ?? 02 14 7D ?? ?? ?? ?? 02 02 7B ?? ?? ?? ?? 17 58 7D ?? ?? ?? ?? 02 7B ?? ??
- ?? ?? 02 7B ?? ?? ?? ?? 8E 69 3F ?? ?? ?? ?? 02 14 7D ?? ?? ?? ?? 16 0A DE ?? 02 28 ??
- ?? ?? ?? DC 06 2A
+ $encrypt_files_DogeCrypt_p2 = {
+ C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 83
+ FA ?? 0F 82 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ??
+ ?? 0F 82 ?? ?? ?? ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? 90 6A ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF
+ 15 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? BA ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? 0F 42 DA 85 C0 74
+ ?? 85 C9 74 ?? 51 8D 85 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 6A ??
+ 53 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? EB ?? 56 8B 35 ?? ?? ?? ?? FF D6 57
+ FF D6 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 52 51 E8
+ ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 33 C0 66 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ??
+ ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83
+ C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5
+ 5D C3
}
- $encrypt_files = {
- 16 0A 73 ?? ?? ?? ?? 0B 07 6F ?? ?? ?? ?? 1E 5B 8D ?? ?? ?? ?? 0C 07 6F ?? ?? ?? ?? 1E
- 5B 8D ?? ?? ?? ?? 0D 73 ?? ?? ?? ?? 13 ?? 11 ?? 08 6F ?? ?? ?? ?? 11 ?? 09 6F ?? ?? ??
- ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 08 8E 69 09 8E 69 58 8D ?? ?? ?? ?? 13 ??
- 08 11 ?? 08 8E 69 28 ?? ?? ?? ?? 09 16 11 ?? 08 8E 69 09 8E 69 28 ?? ?? ?? ?? 11 ?? 04
- 28 ?? ?? ?? ?? 13 ?? 11 ?? 8E 69 28 ?? ?? ?? ?? 13 ?? 07 08 09 6F ?? ?? ?? ?? 13 ?? 02
- 19 73 ?? ?? ?? ?? 13 ?? 03 18 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 17 73 ?? ?? ?? ?? 13 ??
- 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 11
- ?? 11 ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 11 ??
- 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 11 ?? 2C ?? 11 ?? 6F
- ?? ?? ?? ?? DC 17 0A DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC 06 2A
+ $find_files_DogeCrypt = {
+ 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
+ F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ?? ??
+ ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? FF
+ 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 5D ?? 8B
+ CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59 EB ?? 8B
+ 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 FF
+ 57 57 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33
+ C5 89 45 ?? 8B 4D ?? 53 8B 5D ?? 57 8B 7D ?? 89 9D ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
+ ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8A 11 80 FA
+ ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 53 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 DB
+ 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8A C3 80 FA ?? 75 ?? B0 ?? 0F B6 C0 2B CF 41 F7 D8 56
+ 1B C0 23 C1 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 8D 85 ?? ?? ?? ?? 53 53 53 50 53 57 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ??
+ ?? 83 FE ?? 75 ?? 50 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 83 FE ?? 74 ?? 56 FF 15
+ ?? ?? ?? ?? 8B C3 5E 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08
+ C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ??
+ 80 F9 ?? 75 ?? 38 9D ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0
+ 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
+ }
+ $decrypt_DesucryptKeyContainer_DogeCrypt = {
+ 68 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 8D 55 ?? 83 7D ?? ?? 8B 5D ?? 8B 35 ?? ?? ?? ?? 0F 43 D3 A1 ?? ?? ?? ?? 8B
+ 4D ?? 2B C6 89 75 ?? 3B C8 77 ?? 83 3D ?? ?? ?? ?? ?? 8D 3C 31 8D 04 09 89 3D ?? ??
+ ?? ?? 50 8B 45 ?? BE ?? ?? ?? ?? 0F 43 35 ?? ?? ?? ?? 52 8D 04 46 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 33 C0 66 89 04 7E EB ?? 51 52 C6 45 ?? ?? FF 75 ?? 51 B9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 5D ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8D 0C 45 ?? ?? ?? ??
+ 8B C3 81 F9 ?? ?? ?? ?? 72 ?? 8B 5B ?? 83 C1 ?? 2B C3 83 C0 ?? 83 F8 ?? 0F 87 ?? ??
+ ?? ?? 51 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 3D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 6A ?? 0F 43
+ 05 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 8B F0 83 FE ?? 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 6A ?? 68 ?? ??
+ ?? ?? 56 FF D3 83 F8 ?? 0F 85 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 8D 45 ?? 6A ??
+ 50 C6 07 ?? FF 35 ?? ?? ?? ?? 57 56 FF D3 83 F8 ?? 75 ?? BA ?? ?? ?? ?? B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ??
+ ?? ?? 57 FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? BA ?? ?? ?? ?? B9 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ??
+ ?? ?? EB ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ??
+ ?? ?? 8B E5 5D C3 E8 ?? ?? ?? ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $decrypt_DesucryptKeyContainer_DogeCrypt ) and ( $find_files_DogeCrypt ) and ( all of ( $encrypt_files_DogeCrypt_p* ) )
}
-rule REVERSINGLABS_Linux_Ransomware_Gwisinlocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Revil : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects GwisinLocker ransomware."
+ description = "Yara rule that detects Revil ransomware."
author = "ReversingLabs"
- id = "9f00e1b4-3692-5824-b614-724073532c1f"
- date = "2022-10-11"
- modified = "2022-10-11"
+ id = "67c2f49e-b9dc-5900-a89d-49ba41088ac3"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Linux.Ransomware.GwisinLocker.yara#L1-L354"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Revil.yara#L1-L101"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "c23c0b73bbefbd644ffe1398e1f14eec3a89945cb3c3ccbc6f46c57046b53505"
+ logic_hash = "24a79477eb797d7a7121d1248ebbece833ccd256de55729ff96084135ce8d426"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -47658,308 +46512,90 @@ rule REVERSINGLABS_Linux_Ransomware_Gwisinlocker : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "GwisinLocker"
+ tc_detection_name = "Revil"
tc_detection_factor = 5
importance = 25
strings:
- $init_key_v1 = {
- 55 57 56 53 E8 ?? ?? ?? ?? 81 C3 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 8D 74 24 ?? 56 E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 31 FF 83 EC ?? 56 E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 89
- F8 5B 5E 5F 5D C3 66 90 31 D2 31 C0 89 54 04 ?? 83 C0 ?? 83 F8 ?? 72 ?? 83 EC ?? 8D
- 83 ?? ?? ?? ?? 50 8D 83 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 C5 8D 7C 24 ?? 85
- C0 74 ?? 50 6A ?? 6A ?? 57 E8 ?? ?? ?? ?? 89 2C 24 E8 ?? ?? ?? ?? 83 C4 ?? 83 EC ??
- 6A ?? 57 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? C7 04 24 ?? ?? ?? ?? 83 EC ?? 8D 44
- 24 ?? 50 FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 6A ?? FF B3
- ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 56 FF B3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
- 0F 94 C0 0F B6 C0 89 C7 E9
- }
- $encrypt_files_v1_p1 = {
- 55 B9 ?? ?? ?? ?? 57 56 53 E8 ?? ?? ?? ?? 81 C3 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 8B 84
- 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 8B 84 24
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 8D 44 24 ?? 83 EC ?? 89 44 24 ?? 89
- C7 31 C0 F3 AB C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? 6A ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 84 24 ?? ?? ?? ?? 89 44
- 24 ?? 8D 84 24 ?? ?? ?? ?? 89 44 24 ?? 31 FF 83 EC ?? 68 ?? ?? ?? ?? FF 74 24 ?? E8
- ?? ?? ?? ?? 58 5A 6A ?? FF 74 24 ?? E8 ?? ?? ?? ?? 59 5E 6A ?? FF 74 24 ?? E8 ?? ??
- ?? ?? 81 C4 ?? ?? ?? ?? 89 F8 5B 5E 5F 5D C3 8D 74 26 ?? 90 83 EC ?? 6A ?? 8D 84 24
- ?? ?? ?? ?? 89 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D B4 24 ?? ?? ?? ?? 89 74 24 ??
- 85 C0 74 ?? 83 EC ?? 6A ?? FF 74 24 ?? 56 E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? 59 5E 50
- 89 C5 FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? 89 C6 83 C4 ?? 85 C0 0F 84 ??
- ?? ?? ?? 83 EC ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 89 C7 FF B4 24 ??
- ?? ?? ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 01 FA 89 D0 8B 54
- 24 ?? 89 10 0F B7 54 24 ?? 66 89 50 ?? 0F B6 54 24 ?? 88 50 ?? 8B 94 24 ?? ?? ?? ??
- C6 44 3A ?? ?? BF ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ??
- ?? ?? ?? B9 ?? ?? ?? ?? 83 C4 ?? 39 C1 B9 ?? ?? ?? ?? 19 D1 7D ?? 83 EC ?? FF B4 24
- ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 83 EC ?? FF 74
- 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8D 74 26 ?? 90 83 EC ?? 56 E8 ?? ?? ??
- ?? 58 5A 55 FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? 89 C6 83 C4 ?? 85 C0 0F
- }
- $encrypt_files_v1_p2 = {
- 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 8B 74 24
- ?? 8B 7C 24 ?? 89 D1 89 74 24 ?? 89 7C 24 ?? 83 C4 ?? 39 F0 19 F9 7D ?? 89 44 24 ??
- 89 54 24 ?? 8B 7C 24 ?? 8B 74 24 ?? 89 F9 89 F5 C1 F9 ?? 89 C8 89 4C 24 ?? 31 CD 8B
- 74 24 ?? C1 F8 ?? 89 44 24 ?? 89 E8 29 F0 8B 74 24 ?? 89 C7 83 E7 ?? 31 CF 89 F8 8B
- 7C 24 ?? 29 F0 8B 74 24 ?? 89 FA 19 FA 8B 7C 24 ?? 29 C6 89 74 24 ?? 19 D7 83 EC ??
- 89 7C 24 ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ??
- B9 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 31 C0 F3 AB 89 94 24 ?? ?? ?? ?? 56 6A ?? FF 74
- 24 ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 C7 85 C0 0F 84 ?? ?? ?? ?? 83
- EC ?? FF 74 24 ?? E8 ?? ?? ?? ?? 5F 5D FF B4 24 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4
- ?? 89 C7 85 C0 0F 84 ?? ?? ?? ?? 8B B4 24 ?? ?? ?? ?? 8B 54 24 ?? 31 FF 8B 44 24 ??
- 89 7C 24 ?? 89 74 24 ?? 8D 74 24 ?? 89 D7 89 74 24 ?? 8D B3 ?? ?? ?? ?? 09 C7 89 74
- }
- $encrypt_files_v1_p3 = {
- 24 ?? 0F 84 ?? ?? ?? ?? 8B 4C 24 ?? 8B 6C 24 ?? 89 4C 24 ?? EB ?? 66 90 83 EC ?? 31
- ED FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF 74 24 ?? FF 74
- 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 31 D2 6A ?? 8B 84 24 ?? ?? ?? ?? 52 F7 D8
- 50 57 E8 ?? ?? ?? ?? 57 FF B4 24 ?? ?? ?? ?? 6A ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 44 24 ?? 8B BC 24 ?? ?? ?? ?? 8B 54 24 ?? 29 F8 19 EA 89 44 24 ?? 89 D6 89 54
- 24 ?? 83 C4 ?? 09 C6 74 ?? 39 84 24 ?? ?? ?? ?? 89 E9 8B 7C 24 ?? 19 D1 0F 4C 84 24
- ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ?? ?? ??
- ?? 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 57
- FF B4 24 ?? ?? ?? ?? 6A ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 39 84 24 ??
- ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 EC ?? BF ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4
- ?? E9 ?? ?? ?? ?? 83 EC ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? E9
- }
- $find_files_v1_p1 = {
- 55 89 C5 57 E8 ?? ?? ?? ?? 81 C7 ?? ?? ?? ?? 56 53 81 EC ?? ?? ?? ?? 89 54 24 ?? 8B
- B4 24 ?? ?? ?? ?? 89 7C 24 ?? 89 FB 89 4C 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 44 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 85 C0 74 ?? 8D 58 ?? 80 7C 05 ?? ?? 0F 45 D8 89 5C 24 ??
- 8B BC 24 ?? ?? ?? ?? 83 E7 ?? 74 ?? 83 EC ?? 8D 44 24 ?? 89 44 24 ?? 50 55 6A ?? 8B
- 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 5C 24 ?? E8 ?? ?? ?? ?? 8B 00 83 F8
- ?? 0F 85 ?? ?? ?? ?? BF ?? ?? ?? ?? C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 8D
- B4 26 ?? ?? ?? ?? 66 90 83 EC ?? 8D 44 24 ?? 89 44 24 ?? 50 55 6A ?? 8B 5C 24 ?? E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 78 ?? 8B 84 24 ?? ?? ?? ?? 25 ?? ?? ?? ?? 3D ?? ?? ?? ??
- 0F 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? C6 44 24 ?? ?? 31 FF C7 44 24 ??
- ?? ?? ?? ?? 8B 54 24 ?? 8B 44 24 ?? F6 84 24 ?? ?? ?? ?? ?? 74 ?? 85 F6 0F 84 ?? ??
- ?? ?? 8B 4E ?? 8B 5E ?? 31 D1 31 C3 09 CB 0F 84 ?? ?? ?? ?? 31 FF 81 C4 ?? ?? ?? ??
- 89 F8 5B 5E 5F 5D C3 8D 74 26 ?? 90 8B 5C 24 ?? E8 ?? ?? ?? ?? 89 C7 8B 00 83 F8 ??
- 0F 85 ?? ?? ?? ?? 83 EC ?? FF 74 24 ?? 55 6A ?? 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 0F 85 ?? ?? ?? ?? BF ?? ?? ?? ?? C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? E9 ??
- ?? ?? ?? 8D 74 26 ?? 90 89 54 24 ?? 8B 94 24 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ?? ??
- ?? ?? 89 74 24 ?? 89 44 24 ?? 89 54 24 ?? 85 F6 0F 84 ?? ?? ?? ?? 8B 46 ?? 8B 4C 24
- ?? 83 C0 ?? 83 C1 ?? 89 44 24 ?? 89 44 24 ?? 8B 46 ?? 89 4C 24 ?? 89 4C 24 ?? 89 44
- }
- $find_files_v1_p2 = {
- 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 8B
- 84 24 ?? ?? ?? ?? 83 E0 ?? 89 44 24 ?? 75 ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 74 24 ??
- 55 8B 44 24 ?? FF D0 89 C7 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 85 F6 74 ?? 8B 84 24 ??
- ?? ?? ?? 8B 5C 24 ?? 89 6C 24 ?? 8B 4C 24 ?? 8B BC 24 ?? ?? ?? ?? 89 C5 EB ?? 8D B6
- ?? ?? ?? ?? 8B 36 85 F6 74 ?? 8B 46 ?? 8B 56 ?? 31 D8 31 CA 09 C2 75 ?? 8B 46 ?? 8B
- 56 ?? 31 E8 31 FA 09 C2 0F 84 ?? ?? ?? ?? 8B 36 85 F6 75 ?? 8B 6C 24 ?? 8B 7C 24 ??
- 85 FF 74 ?? 80 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 8B 44 24 ?? C6 44 05 ?? ?? 8B 44 24 ??
- 85 C0 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 74 24 ?? 55 8B 44 24 ?? FF D0
- 83 C4 ?? 89 C7 81 C4 ?? ?? ?? ?? 89 F8 5B 5E 5F 5D C3 66 90 83 EC ?? 6A ?? 55 8B 5C
- 24 ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 89 44 24 ?? 89 C7 E8 ?? ?? ?? ?? 8B 00 89 44 24 ??
- 83 C4 ?? 85 FF 79 ?? 83 F8 ?? 0F B6 4C 24 ?? BA ?? ?? ?? ?? 0F 94 C0 84 C0 B8 ?? ??
- ?? ?? 0F 44 44 24 ?? 0F 45 CA 89 44 24 ?? 88 4C 24 ?? 8B 44 24 ?? 85 C0 0F 85 ?? ??
- ?? ?? 83 EC ?? FF 74 24 ?? 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8D B4
- 26 ?? ?? ?? ?? 8D 76 ?? 89 54 24 ?? 8B 94 24 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89 54 24 ?? 8B 44 24 ?? C7 44 24 ?? ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 48 ?? 89 4C 24 ?? 89 4C 24 ?? 85 C0 74 ?? 80 7C 05
- ?? ?? 74 ?? E9 ?? ?? ?? ?? 8D 76 ?? 80 7C 05 ?? ?? 0F 85 ?? ?? ?? ?? 83 E8 ?? 75 ??
- 31 D2 89 54 24 ?? E9 ?? ?? ?? ?? 8D 74 26 ?? 90 89 54 24 ?? 8B 94 24 ?? ?? ?? ?? 89
- }
- $find_files_v1_p3 = {
- 44 24 ?? 8B 84 24 ?? ?? ?? ?? 89 74 24 ?? 89 44 24 ?? 89 54 24 ?? E9 ?? ?? ?? ?? 90
- 8B 84 24 ?? ?? ?? ?? BF ?? ?? ?? ?? C6 44 24 ?? ?? 83 E0 ?? 83 F8 ?? 19 C0 83 E0 ??
- 83 C0 ?? 89 44 24 ?? E9 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 90 8B 74 24 ?? 85 F6 0F 88
- ?? ?? ?? ?? 83 EC ?? FF 74 24 ?? 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 C6 85 C0 0F
- 84 ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B 44 24 ?? 89 44 24 ?? 8D B4 26 ?? ?? ?? ?? 8D 76 ??
- 83 EC ?? 56 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 80 78 ?? ??
- 0F 84 ?? ?? ?? ?? 83 EC ?? 8D 78 ?? 57 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 3B 44 24
- ?? 0F 83 ?? ?? ?? ?? 8B 44 24 ?? 83 EC ?? C6 44 05 ?? ?? 57 8B 44 24 ?? 01 E8 50 8B
- 5C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 5A 5B 8D 48 ?? 8D 44 24 ?? 50 89 E8 FF B4 24 ??
- ?? ?? ?? 8B 54 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 EC ?? 89 C7
- 56 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 66 90 80 78 ?? ?? 0F 84 ?? ??
- ?? ?? 66 83 78 ?? ?? 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D B6 ?? ?? ?? ?? 80 7C 05 ??
- ?? 8D 48 ?? 89 C2 0F 84 ?? ?? ?? ?? 85 C9 0F 84 ?? ?? ?? ?? 80 7C 05 ?? ?? 8D 50 ??
- 75 ?? E9 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 66 90 89 C2 85 D2 0F 84 ?? ?? ?? ?? 80 7C
- 15 ?? ?? 8D 42 ?? 75 ?? E9 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ??
- 31 FF C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 EC ?? 56 8B 5C 24 ??
- E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B 07 E9 ?? ?? ?? ?? 8B 7C 24 ?? 89 FB BF ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C7 00 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? E9 ??
- ?? ?? ?? BF
- }
- $kill_processes_v1_p1 = {
- 55 BA ?? ?? ?? ?? B8 ?? ?? ?? ?? BD ?? ?? ?? ?? 57 89 E9 56 53 E8 ?? ?? ?? ?? 81 C3
- ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 66 89 54 24 ?? 8D 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C6 44 24
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24 ??
- C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? 8B 83 ?? ?? ?? ??
- 89 44 24 ?? 8B 83 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? F3 A5 8D B4 24 ?? ?? ?? ?? C6 44
- }
- $kill_processes_v1_p2 = {
- 24 ?? ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 89 F7 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 CD C7 44 24 ?? ?? ??
- ?? ?? B9 ?? ?? ?? ?? 89 E8 F3 AB FF B4 24 ?? ?? ?? ?? 89 F7 8D 44 24 ?? 50 56 E8 ??
- ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8 B9 ?? ?? ?? ?? F3 AB FF B4 24 ?? ??
- ?? ?? 89 F7 8D 44 24 ?? 50 56 E8 ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8
- B9 ?? ?? ?? ?? F3 AB FF B4 24 ?? ?? ?? ?? 89 F7 8D 44 24 ?? 50 56 E8 ?? ?? ?? ?? 89
- 34 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8 B9 ?? ?? ?? ?? F3 AB FF B4 24 ?? ?? ?? ?? 89 F7
- 8D 44 24 ?? 50 56 E8 ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8 B9 ?? ?? ??
- ?? F3 AB FF B4 24 ?? ?? ?? ?? 89 F7 8D 84 24 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 89 34
- 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8 B9 ?? ?? ?? ?? F3 AB FF B4 24 ?? ?? ?? ?? 89 F7 8D
- 44 24 ?? 50 56 E8 ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8 B9 ?? ?? ?? ??
- F3 AB FF B4 24 ?? ?? ?? ?? 8D 44 24 ?? 50 56 E8 ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ??
- 81 C4 ?? ?? ?? ?? 5B 5E 5F 5D C3
- }
- $shut_down_esxi_v1 = {
- 55 B8 ?? ?? ?? ?? BD ?? ?? ?? ?? 57 89 C1 56 53 E8 ?? ?? ?? ?? 81 C3 ?? ?? ?? ?? 81
- EC ?? ?? ?? ?? 8D 7C 24 ?? C7 44 24 ?? 65 73 78 63 C7 44 24 ?? 6C 69 20 76 C7 44 24
- ?? 6D 20 70 72 8D B3 ?? ?? ?? ?? C7 44 24 ?? 6F 63 65 73 F3 A5 8D B4 24 ?? ?? ?? ??
- C7 44 24 ?? 73 20 6B 69 83 EC ?? 89 F7 C7 44 24 ?? 6C 6C 20 2D C7 44 24 ?? 2D 74 79
- 70 C7 44 24 ?? 65 3D 66 6F C7 44 24 ?? 72 63 65 20 C7 44 24 ?? 2D 2D 77 6F 89 C8 B9
- ?? ?? ?? ?? C7 44 24 ?? 72 6C 64 2D C7 44 24 ?? 69 64 3D 22 C7 84 24 ?? ?? ?? ?? 25
- 73 22 00 C7 44 24 ?? 5B 45 53 58 C7 44 24 ?? 69 5D 20 53 C7 44 24 ?? 68 75 74 74 C7
- 44 24 ?? 69 6E 67 20 C7 44 24 ?? 64 6F 77 6E F3 AB C7 44 24 ?? 20 2D 20 25 8D 83 ??
- ?? ?? ?? 66 89 6C 24 ?? C6 44 24 ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 0F 84 ?? ?? ?? ?? BF ?? ?? ?? ?? 89 C5 8D 44 24 ?? 66 89 7C 24 ?? 31 FF
- }
- $kill_processes_v2_p1 = {
- 41 54 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? 45 31 E4 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 55 48 89
- FD 53 48 81 EC ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 00 00 48 89 84 24 ?? ?? ?? ?? B8 ?? ??
- ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48 8D B4 24 ?? ?? ?? ?? 0F 29 84 24 ?? ?? ?? ?? 66 0F
- 6F 05 ?? ?? 00 00 48 89 DF 66 89 44 24 ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 0F 29 44 24
- ?? 66 0F 6F 05 ?? ?? 00 00 66 89 54 24 ?? 48 89 EA 0F 29 44 24 ?? 66 0F 6F 05 ?? ??
- 00 00 66 89 8C 24 ?? ?? 00 00 B9 ?? ?? ?? ?? 0F 29 44 24 ?? 66 0F 6F 05 ?? ?? 00 00
- C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 0F 29 84 24 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 00 00 C6
- 84 24 ?? ?? ?? ?? ?? 0F 29 84 24 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 00 00 C7 44 24 ?? ??
- ?? ?? ?? 0F 29 84 24 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 00 00 C6 44 24 ?? ?? 0F 29 84 24
- ?? ?? ?? ?? C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? C7 84 24 ?? ?? ??
- ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 89 44 24 ?? 48 B8
- }
- $kill_processes_v2_p2 = {
- 48 89 44 24 ?? 4C 89 E0 F3 48 AB 48 89 DF C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89 E0 48 89 DF B9 ??
- ?? ?? ?? F3 48 AB 48 8D 74 24 ?? 48 89 EA 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ??
- ?? ?? 4C 89 E0 48 89 DF B9 ?? ?? ?? ?? F3 48 AB 48 8D 74 24 ?? 48 89 EA 48 89 DF E8
- ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89 E0 48 89 DF B9 ?? ?? ?? ?? F3 48 AB 48 8D
- 74 24 ?? 48 89 EA 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89 E0 48 89 DF
- B9 ?? ?? ?? ?? F3 48 AB 48 8D B4 24 ?? ?? ?? ?? 48 89 EA 48 89 DF E8 ?? ?? ?? ?? 48
- 89 DF E8 ?? ?? ?? ?? 4C 89 E0 48 89 DF B9 ?? ?? ?? ?? F3 48 AB 48 8D 74 24 ?? 48 89
- EA 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89 E0 48 89 DF B9 ?? ?? ?? ??
- F3 48 AB 48 8D 74 24 ?? 48 89 EA 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48
- 81 C4 ?? ?? ?? ?? 5B 5D 41 5C C3
- }
- $encrypt_files_v2_p1 = {
- 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 41 57 66 0F EF C0 49 89 FF 41 56 49 89 D6 41 55 49 89
- F5 BE ?? ?? ?? ?? 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 8D 5C 24 ?? 48 89 4C 24 ?? 48
- 8D AC 24 ?? ?? ?? ?? 48 89 DF 4C 89 04 24 0F 29 44 24 ?? 0F 29 44 24 ?? 0F 29 44 24
- ?? 48 C7 44 24 ?? ?? ?? ?? ?? 0F 29 44 24 ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 85 C0 75
- ?? 45 31 E4 48 89 EF BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 DF BE ?? ?? ?? ?? E8 ?? ??
- ?? ?? 48 8D 7B ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 44 89 E0 5B 5D
- 41 5C 41 5D 41 5E 41 5F C3 0F 1F 80 ?? ?? ?? ?? 48 8D 7B ?? BE ?? ?? ?? ?? E8 ?? ??
- ?? ?? 85 C0 74 ?? BA ?? ?? ?? ?? 48 89 DE 48 89 EF E8 ?? ?? ?? ?? 48 8D 35 ?? ?? ??
- ?? 4C 89 FF E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 85 C0 0F 84 ?? ?? ?? ?? 4C 89 FF E8 ??
- ?? ?? ?? 4C 89 FE 4C 89 EF 48 89 C2 49 89 C4 E8 ?? ?? ?? ?? 8B 54 24 ?? 4B 8D 44 25
- ?? 31 F6 89 10 0F B7 54 24 ?? 66 89 50 ?? 0F B6 54 24 ?? 88 50 ?? BA ?? ?? ?? ?? 43
- C6 44 25 ?? ?? 4C 8B 64 24 ?? 4C 89 E7 E8 ?? ?? ?? ?? 4C 89 E7 4C 89 64 24 ?? 45 31
- E4 E8 ?? ?? ?? ?? 48 83 F8 ?? 7E ?? 4C 89 EE 4C 89 FF E8 ?? ?? ?? ?? 85 C0 74 ?? 48
- 8B 7C 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 66 0F 1F 44 00 ?? 48 8B 7C 24 ?? E8 ?? ??
- ?? ?? 48 8D 35 ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ?? 48 89 44 24 ?? 49 89 C4 48 85 C0
- }
- $encrypt_files_v2_p2 = {
- 0F 84 ?? ?? ?? ?? 31 F6 BA ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E7 4C 89 64 24
- ?? E8 ?? ?? ?? ?? 48 39 44 24 ?? 48 0F 4E 44 24 ?? 48 8D 7C 24 ?? 48 89 C1 48 C1 F9
- ?? 48 C1 E9 ?? 48 8D 14 08 83 E2 ?? 48 29 CA 48 29 D0 48 89 44 24 ?? E8 ?? ?? ?? ??
- 48 8D BC 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 DE 48 89 44 24 ?? 31 C0 BA ?? ?? ?? ??
- F3 48 AB 48 8D 84 24 ?? ?? ?? ?? 48 8B 3C 24 48 89 C1 48 89 44 24 ?? E8 ?? ?? ?? ??
- 41 89 C4 85 C0 0F 84 ?? ?? ?? ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 4C 89
- EE E8 ?? ?? ?? ?? 41 89 C4 85 C0 0F 84 ?? ?? ?? ?? 48 8B 44 24 ?? 4C 8D 64 24 ?? 48
- 85 C0 75 ?? E9 ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 4D 89 F1 4D 89 E8 4C 89 E9 4C 89 E2
- 48 89 EE 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 F6 BA ?? ?? ?? ?? 4C 89 FF 48 F7
- DE E8 ?? ?? ?? ?? 4C 89 F9 4C 89 F2 BE ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ?? 48 8B 44
- 24 ?? 4C 29 F0 48 89 44 24 ?? 74 ?? 49 39 C6 4C 8B 7C 24 ?? BE ?? ?? ?? ?? 4C 89 EF
- 4C 0F 47 F0 66 0F 6F 4C 24 ?? 4C 89 F9 4C 89 F2 0F 29 4C 24 ?? E8 ?? ?? ?? ?? 4C 39
- F0 74 ?? 48 8B 7C 24 ?? 41 BC ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 89 FE 4C
- 89 EF E8 ?? ?? ?? ?? E9
- }
- $find_files_v2_p1 = {
- 41 57 4D 89 C7 41 56 49 89 FE 41 55 49 89 FD 41 54 55 53 89 CB 48 81 EC ?? ?? ?? ??
- 48 89 34 24 89 54 24 ?? 41 8B 55 ?? 49 83 C5 ?? 8D 82 ?? ?? ?? ?? F7 D2 21 D0 25 ??
- ?? ?? ?? 74 ?? 89 C2 C1 EA ?? A9 ?? ?? ?? ?? 0F 44 C2 49 8D 55 ?? 4C 0F 44 EA 89 C6
- 40 00 C6 49 83 DD ?? 31 ED 4D 29 F5 74 ?? 49 8D 6D ?? 43 80 7C 2E ?? ?? 49 0F 45 ED
- 48 8D 44 24 ?? 41 89 DC 4C 89 F6 48 89 44 24 ?? 48 89 C2 BF ?? ?? ?? ?? 41 83 E4 ??
- 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 00 83 F8
- ?? 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 45 31 DB 41 BC ?? ?? ?? ?? 48 8B 44 24 ?? F6 C3
- ?? 0F 85 ?? ?? ?? ?? 48 89 44 24 ?? 48 8B 44 24 ?? 4C 89 7C 24 ?? 48 89 44 24 ?? 4D
- 85 FF 0F 84 ?? ?? ?? ?? 41 8B 47 ?? 8D 55 ?? 89 54 24 ?? 83 C0 ?? 89 44 24 ?? 89 44
- 24 ?? 41 8B 47 ?? 89 44 24 ?? 45 31 C0 C7 44 24 ?? ?? ?? ?? ?? 83 F9 ?? 0F 84 ?? ??
- ?? ?? 89 D8 83 E0 ?? 89 44 24 ?? 75 ?? 44 88 5C 24 ?? 44 89 E2 48 8D 4C 24 ?? 4C 89
- F7 48 8B 74 24 ?? 48 8B 04 24 44 89 44 24 ?? FF D0 44 8B 44 24 ?? 44 0F B6 5C 24 ??
- 85 C0 89 C2 75 ?? 4D 85 FF 0F 84 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 54 24 ?? EB ?? 0F
- 1F 44 00 ?? 4D 8B 3F 4D 85 FF 0F 84 ?? ?? ?? ?? 49 39 47 ?? 75 ?? 49 39 57 ?? 75 ??
- 31 D2 48 81 C4 ?? ?? ?? ?? 89 D0 5B 5D 41 5C 41 5D 41 5E 41 5F C3 66 90 E8 ?? ?? ??
- ?? 85 C0 78 ?? 8B 44 24 ?? 25 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 3D ?? ??
- ?? ?? 0F 84 ?? ?? ?? ?? 31 C9 45 31 DB 45 31 E4 48 8B 44 24 ?? F6 C3 ?? 0F 84 ?? ??
- ?? ?? 4D 85 FF 0F 84 ?? ?? ?? ?? 49 39 47 ?? 75 ?? 48 89 44 24 ?? 48 8B 44 24 ?? 4C
+ $search_files = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 8B 75 ?? 33 C0 57 8B 7D ?? 8B D8 50 56 89 45 ?? 89
+ 5D ?? 89 45 ?? 89 45 ?? FF 57 ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 56 50 E8 ??
+ ?? ?? ?? 53 56 FF 77 ?? FF 57 ?? 83 C4 ?? 01 47 ?? 11 57 ?? E9 ?? ?? ?? ?? 8B 45 ??
+ 0B 45 ?? 74 ?? FF 33 56 E8 ?? ?? ?? ?? 8B F3 8B 5B ?? 89 5D ?? FF 36 E8 ?? ?? ?? ??
+ 56 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 8B 4D ?? 83 C0 ?? 89 45 ?? 83 D1 ?? 0B C1 89 4D
+ ?? 75 ?? 21 45 ?? 8B 75 ?? 33 C0 40 85 C0 0F 84 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? C7 04
+ 24 ?? ?? ?? ?? 56 89 45 ?? E8 ?? ?? ?? ?? 59 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ??
+ ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? F7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 8D 04 46 50 E8 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 59 59
+ 74 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 57 ?? 83 C4 ?? 85
+ C0 74 ?? 8D 45 ?? 56 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 77 ?? FF 57 ?? 83
+ C4 ?? 01 47 ?? 11 57 ?? EB ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 50 89 45 ?? 8D 85
+ ?? ?? ?? ?? 53 50 56 FF 57 ?? 83 C4 ?? 85 C0 74 ?? FF 75 ?? 8D 85 ?? ?? ?? ?? 53 50
+ 56 FF 77 ?? FF 57 ?? 83 C4 ?? 01 47 ?? 11 57 ?? 83 3F ?? 75 ?? 8D 85 ?? ?? ?? ?? 50
+ FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 5D
+ ?? 83 3F ?? 0F 84 ?? ?? ?? ?? EB ?? 8B F3 8B 5B ?? FF 36 E8 ?? ?? ?? ?? 56 E8 ?? ??
+ ?? ?? 59 59 85 DB 75 ?? 5F 5E 5B 8B E5 5D C3
}
- $find_files_v2_p2 = {
- 89 7C 24 ?? 48 89 44 24 ?? E9 ?? ?? ?? ?? 66 2E 0F 1F 84 00 ?? ?? 00 00 E8 ?? ?? ??
- ?? 49 89 C4 8B 00 83 F8 ?? 0F 85 ?? ?? ?? ?? 48 8B 54 24 ?? 4C 89 F6 BF ?? ?? ?? ??
- E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 45 31 DB 41 BC ?? ?? ?? ?? EB
- ?? 0F 1F 00 8B 4C 24 ?? 85 C9 74 ?? 45 84 DB 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 43 C6 04
- 2E ?? 85 C0 0F 84 ?? ?? ?? ?? 44 89 E2 48 8D 4C 24 ?? 48 8B 74 24 ?? 4C 89 F7 48 8B
- 04 24 FF D0 89 C2 E9 ?? ?? ?? ?? 90 31 F6 4C 89 F7 31 C0 44 88 5C 24 ?? E8 ?? ?? ??
- ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? 44 0F B6 5C 24 ?? 44 8B 00 85 FF 79 ?? 41
- 83 F8 ?? BA ?? ?? ?? ?? 0F 94 C0 84 C0 B8 ?? ?? ?? ?? 44 0F 45 DA 44 0F 45 E0 8B 74
- 24 ?? 85 F6 0F 85 ?? ?? ?? ?? 8B 7C 24 ?? 44 88 5C 24 ?? 44 89 44 24 ?? E8 ?? ?? ??
- ?? 44 0F B6 5C 24 ?? 44 8B 44 24 ?? E9 ?? ?? ?? ?? 0F 1F 00 48 89 44 24 ?? 48 8B 44
- 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 89 44 24 ?? 8D 45 ?? C7 44 24 ?? ?? ?? ?? ?? 89
- 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 48 85 ED 74 ?? 41 80 3C 2E ?? 48 89 E8 74 ?? E9 ??
- ?? ?? ?? 0F 1F 44 00 ?? 41 80 3C 06 ?? 0F 85 ?? ?? ?? ?? 48 83 E8 ?? 75 ?? 31 D2 89
+ $remote_connection = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 56 57 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 33 C0 66 89 85 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 56 56 56 56 50 FF 15 ?? ?? ?? ?? 8B F8 33 C0 89 7D ?? 85 FF 0F 84 ?? ??
+ ?? ?? 66 89 45 ?? 33 C9 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 56 56 FF 75 ?? 41 89 75 ??
+ 89 75 ?? 89 75 ?? 89 75 ?? 89 4D ?? 89 75 ?? 89 75 ?? 89 75 ?? 89 75 ?? 89 75 ?? 89
+ 4D ?? 89 75 ?? 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 57 FF 15 ?? ?? ?? ?? 33 C0 E9
+ ?? ?? ?? ?? 8B 4D ?? 33 D2 8B 45 ?? 53 56 66 89 14 41 FF 75 ?? FF 75 ?? 57 FF 15 ??
+ ?? ?? ?? 8B D8 89 5D ?? 85 DB 75 ?? 57 EB ?? 8B 45 ?? 66 39 30 75 ?? 6A ?? 59 66 89
+ 08 8D 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33
+ C0 83 7D ?? ?? B9 ?? ?? ?? ?? 66 89 45 ?? 0F 44 C1 0D ?? ?? ?? ?? 50 56 56 56 FF 75
+ ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 8B D8 85 DB 75 ?? 57 FF 15 ?? ?? ?? ?? FF 75 ??
+ FF 15 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B FE 50 6A ?? 6A ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 45 ?? 56 FF 75 ?? 8D 85
+ ?? ?? ?? ?? FF 75 ?? FF 75 ?? 6A ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ?? ??
+ ?? 3D ?? ?? ?? ?? 75 ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 6A ?? 53 FF 15 ?? ??
+ ?? ?? 85 C0 6A ?? 58 0F 45 F8 85 FF 75 ?? 8B 45 ?? 56 53 89 30 FF 15 ?? ?? ?? ?? 8B
+ 7D ?? 85 C0 74 ?? 56 8D 45 ?? 89 75 ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 56 68 ??
+ ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 4D ?? F7 D8 1B C0 23 45 ?? 89 01 3D ?? ?? ?? ?? 75
+ ?? FF 75 ?? 53 E8 ?? ?? ?? ?? 59 59 8B F0 57 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ??
+ ?? ?? 53 FF 15 ?? ?? ?? ?? 8B C6 5B 5F 5E 8B E5 5D C3
}
- $find_files_v2_p3 = {
- 54 24 ?? E9 ?? ?? ?? ?? 0F 1F 40 ?? 89 D8 B9 ?? ?? ?? ?? 41 BB ?? ?? ?? ?? 83 E0 ??
- 83 F8 ?? 45 19 E4 41 83 E4 ?? 41 83 C4 ?? E9 ?? ?? ?? ?? 0F 1F 44 00 ?? 8B 54 24 ??
- 85 D2 0F 88 ?? ?? ?? ?? 8B 7C 24 ?? E8 ?? ?? ?? ?? 49 89 C7 48 85 C0 0F 84 ?? ?? ??
- ?? B8 ?? ?? ?? ?? 44 89 64 24 ?? 4C 29 E8 48 89 44 24 ?? 48 8D 44 24 ?? 48 89 44 24
- ?? 8B 44 24 ?? 83 E8 ?? 89 44 24 ?? 4C 89 FF E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ??
- ?? 80 78 ?? ?? 74 ?? 4C 8D 60 ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 3B 44 24 ?? 0F 83 ?? ??
- ?? ?? 41 C6 04 2E ?? 49 8D 7C 2E ?? 4C 89 E6 E8 ?? ?? ?? ?? 4C 8B 44 24 ?? 8B 54 24
- ?? 89 D9 48 8B 34 24 4C 89 F7 E8 ?? ?? ?? ?? 85 C0 74 ?? 4C 89 FF 89 04 24 E8 ?? ??
- ?? ?? 8B 14 24 E9 ?? ?? ?? ?? 66 90 80 78 ?? ?? 74 ?? 66 83 78 ?? ?? 75 ?? EB ?? 90
- 41 80 7C 06 ?? ?? 48 8D 70 ?? 89 C2 0F 84 ?? ?? ?? ?? 48 85 F6 0F 84 ?? ?? ?? ?? 41
- 80 7C 06 ?? ?? 48 8D 50 ?? 75 ?? E9 ?? ?? ?? ?? 0F 1F 40 ?? 48 89 C2 48 85 D2 0F 84
- ?? ?? ?? ?? 41 80 7C 16 ?? ?? 48 8D 42 ?? 75 ?? E9 ?? ?? ?? ?? 0F 1F 00 45 85 E4 0F
- 84 ?? ?? ?? ?? 31 C9 45 31 DB 41 BC ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 89 FF 44 8B 64 24
- ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 41 8B 04 24 E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 FF
- C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? E9 ?? ?? ?? ?? BA ?? ?? ?? ?? E9 ??
- ?? ?? ?? 48 89 F2 E9 ?? ?? ?? ?? 44 89 04 24 E8 ?? ?? ?? ?? 44 8B 04 24 BA ?? ?? ??
- ?? 44 89 00 E9 ?? ?? ?? ?? 8B 7C 24 ?? E8 ?? ?? ?? ?? 83 CA ?? E9
+ $encrypt_files = {
+ 55 8B EC 51 83 7D ?? ?? 53 56 57 BB ?? ?? ?? ?? 7F ?? 7C ?? 39 5D ?? 73 ?? 8B 5D ??
+ 8B 7D ?? 8D 83 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 59 59 EB ?? E8 ?? ?? ?? ?? 83 F8 ??
+ 75 ?? 6A ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 85
+ F6 74 ?? 89 9E ?? ?? ?? ?? 8B 5D ?? C7 45 ?? ?? ?? ?? ?? EB ?? 33 C0 EB ?? E8 ?? ??
+ ?? ?? 8B 55 ?? 8B CA 4A 89 55 ?? 85 C9 74 ?? 83 F8 ?? 75 ?? 53 FF 15 ?? ?? ?? ?? 83
+ F8 ?? 74 ?? A8 ?? 74 ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? FF 75 ?? FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 56 E8 ??
+ ?? ?? ?? 8B C6 59 5F 5E 5B 8B E5 5D C3 56 57 E8 ?? ?? ?? ?? 59 33 C0 EB
}
- $init_key_v2 = {
- 48 85 FF 0F 84 ?? ?? ?? ?? 48 85 F6 0F 84 ?? ?? ?? ?? 41 56 41 55 41 54 55 48 89 F5
- 53 48 89 FB 48 81 EC ?? ?? ?? ?? 4C 8D 64 24 ?? 4C 89 E7 E8 ?? ?? ?? ?? 85 C0 75 ??
- 66 0F EF C0 48 8D 35 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? 49 89 E6 0F 29 04 24 0F 29 44
- 24 ?? E8 ?? ?? ?? ?? 49 89 C5 48 85 C0 74 ?? 4C 89 F7 48 89 C1 BA ?? ?? ?? ?? BE ??
- ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 4C 89 F6 4C 89 E7 E8
- ?? ?? ?? ?? 85 C0 74 ?? 31 C0 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E C3 66 2E
- 0F 1F 84 00 ?? ?? 00 00 31 C0 C3 0F 1F 44 00 ?? 48 89 EA 48 89 DE 4C 89 E7 E8 ?? ??
- ?? ?? 85 C0 75 ?? 4C 89 E7 E8 ?? ?? ?? ?? 89 E8 EB
+ $enum_resources = {
+ 55 8B EC 83 EC ?? 8D 45 ?? 50 FF 75 ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 74
+ ?? 33 C0 E9 ?? ?? ?? ?? 83 4D ?? ?? B8 ?? ?? ?? ?? 57 50 89 45 ?? E8 ?? ?? ?? ?? 8B
+ F8 59 85 FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 33 C0 EB ?? 53 56 8D 45 ?? 50 57 8D 45
+ ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 75 ?? 33 DB 39 5D ?? 76 ?? 8D 77 ??
+ 83 7E ?? ?? 75 ?? FF 75 ?? FF 36 E8 ?? ?? ?? ?? 59 59 F6 46 ?? ?? 74 ?? 8D 46 ?? 50
+ FF 75 ?? E8 ?? ?? ?? ?? 59 59 43 83 C6 ?? 3B 5D ?? 72 ?? 8B 45 ?? 3D ?? ?? ?? ?? 75
+ ?? 57 E8 ?? ?? ?? ?? 59 FF 75 ?? FF 15 ?? ?? ?? ?? F7 D8 5E 1B C0 40 5B 5F 8B E5 5D
+ C3
}
condition:
- uint32( 0 ) == 0x464C457F and ( ( ( all of ( $find_files_v1_p* ) ) and ( all of ( $kill_processes_v1_p* ) ) and ( $init_key_v1 ) and ( all of ( $encrypt_files_v1_p* ) ) and ( $shut_down_esxi_v1 ) ) or ( ( all of ( $find_files_v2_p* ) ) and ( all of ( $kill_processes_v2_p* ) ) and ( $init_key_v2 ) and ( all of ( $encrypt_files_v2_p* ) ) ) )
+ uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $search_files ) and ( $encrypt_files ) and ( $remote_connection )
}
-rule REVERSINGLABS_Win64_Ransomware_Redroman : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Armage : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects RedRoman ransomware."
+ description = "Yara rule that detects Armage ransomware."
author = "ReversingLabs"
- id = "c860586a-fa50-5bb4-a3b4-13506f9d6030"
- date = "2021-05-10"
- modified = "2021-05-10"
+ id = "94cf639b-7d9e-51ca-b547-e0d591581df2"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.RedRoman.yara#L1-L82"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Armage.yara#L1-L128"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6fb2ac0e7f7ac095766e27c057e5124406dc493c08d01a7e5381403d794c7240"
+ logic_hash = "aa8ddcbb0fdcad15e603e000db1d4f86eae7d42efce1c1d21dc3dd57ee9f4319"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -47967,187 +46603,119 @@ rule REVERSINGLABS_Win64_Ransomware_Redroman : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "RedRoman"
+ tc_detection_name = "Armage"
tc_detection_factor = 5
importance = 25
strings:
$encrypt_files_p1 = {
- 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 84 24 ?? ??
- ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ??
- ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 44 24 ?? 4C 8D 8C 24 ?? ?? ?? ?? 41 B8 ?? ??
- ?? ?? BA ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 48 C7 84
- 24 ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 85 C0 75 ?? 33 D2 48 8B 8C 24 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 8D 84 24 ?? ??
- ?? ?? 48 89 44 24 ?? 41 B9 ?? ?? ?? ?? 45 33 C0 BA ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 6B C9 ?? 48 89 84 0C ?? ?? ?? ?? 48 C7 84 24
- ?? ?? ?? ?? ?? ?? ?? ?? 33 C0 85 C0 75 ?? B8 ?? ?? ?? ?? 48 6B C0 ?? 48 83 BC 04 ??
- ?? ?? ?? ?? 74 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 84
- 24 ?? ?? ?? ?? EB ?? 33 D2 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ??
- E9 ?? ?? ?? ?? 33 D2 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B 49 ?? 48 89 01 48 8B 44 24 ?? 48 8B
- 40 ?? 48 83 38 ?? 75 ?? 48 8D 15 ?? ?? ?? ?? 48 8B 4C 24 ?? E8 ?? ?? ?? ?? B8 ?? ??
- ?? ?? 48 6B C0 ?? 48 83 BC 04 ?? ?? ?? ?? ?? 74 ?? B8 ?? ?? ?? ?? 48 6B C0 ?? 48 8B
- 8C 04 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B8
+ 55 89 E5 53 8D 5D ?? 81 EC ?? ?? ?? ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 89 5D ?? 8D 5D
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 65 ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 45
+ ?? 8D 50 ?? 8D 48 ?? C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C6 40 ?? ?? 89 50 ?? 89
+ 95 ?? ?? ?? ?? 8D 50 ?? 89 50 ?? 89 95 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 5D ?? 83 EC ?? 89 5D ??
+ 8B 41 ?? 8B 51 ?? 8D 4D ?? 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 45 ?? 8D 5D ?? 83 EC ?? 89 5C 24 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 45 ?? 8D 5D ?? 39 D8 74 ?? 89 04 24 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? 89 42 ?? 8B 55 ?? 89 4C 24 ?? 89 04 24 29 CA 89 54 24
+ ?? E8 ?? ?? ?? ?? 8B 55 ?? 89 42 ?? 8B 42 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 55 ?? 89 42
+ ?? 89 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 55 ??
+ 8B 42 ?? 89 04 24 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 8D ??
+ ?? ?? ?? 89 4C 24 ?? 89 85 ?? ?? ?? ?? 89 44 24 ?? 8B 55 ?? 8B 42 ?? 89 04 24 E8 ??
+ ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 4C 24 ?? 89 8D ?? ?? ?? ?? 89 4C 24 ?? 8B 85 ?? ?? ??
+ ?? 89 44 24 ?? 8B 55 ?? 8B 42 ?? 89 04 24 E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 44 24
+ ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 89 5C 24 ?? 8B 8D ??
+ ?? ?? ?? 89 4C 24 ?? 89 85 ?? ?? ?? ?? 89 44 24 ?? 8B 55 ?? 8B 42 ?? 89 04 24 E8 ??
+ ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? 8D 45 ?? 89 04 24 E8
}
$encrypt_files_p2 = {
- 4C 8D 05 ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? 48 8B 4D ?? 48 8B 55 ?? E8 ?? ?? ?? ?? 48 89
- 55 ?? 48 89 45 ?? EB ?? 31 C0 41 89 C0 48 8B 4D ?? 48 8B 55 ?? E8 ?? ?? ?? ?? 48 89
- 45 ?? EB ?? 48 8B 45 ?? 48 83 F8 ?? 74 ?? 48 8B 55 ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? EB ?? EB ?? 48 81 C4 ?? ?? ?? ?? 5D C3 48 8D 4D ?? E8 ?? ?? ?? ?? EB ?? 48 8B
- 85 ?? ?? ?? ?? 48 85 C0 74 ?? EB ?? EB ?? 0F 0B 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ??
- ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ??
- ?? ?? C6 85 ?? ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ??
- ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ??
- ?? ?? ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ??
- 48 89 85 ?? ?? ?? ?? 48 89 8D ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ??
- 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 85
- C0 74 ?? EB ?? EB ?? 0F 0B 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ??
- ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ??
- ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 85 ?? ??
- ?? ?? 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ??
- 48 8B 85 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 89 8D
- }
- $find_files = {
- 48 8D 9C 24 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 89 D9 31 D2 E8 ?? ?? ?? ?? 48 8B 0F 48
- 89 DA E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 4C 8D B4 24 ?? ?? ?? ?? 48 8D 9C 24 ??
- ?? ?? ?? 66 83 BC 24 ?? ?? 00 00 ?? 74 ?? EB ?? 0F 1F 84 00 ?? ?? ?? ?? 48 8B 0F 48
- 89 DA E8 ?? ?? ?? ?? 85 C0 74 ?? 66 83 BC 24 ?? ?? 00 00 ?? 75 ?? 0F B7 84 24 ?? ??
- ?? ?? 66 85 C0 74 ?? 66 83 F8 ?? 75 ?? 66 83 BC 24 ?? ?? 00 00 ?? 74 ?? 48 8B 47 ??
- F0 48 83 00 ?? 0F 8E ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 41
- B8 ?? ?? ?? ?? 4C 89 F1 E8 ?? ?? ?? ?? 48 C7 06 ?? ?? ?? ?? 48 8D 4E ?? 48 8D 94 24
- ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 48
- C7 06 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? 48 C7 06 ?? ?? ?? ?? C6 46 ?? ?? 89 46 ?? 48
- 89 F0 0F 28 B5 ?? ?? ?? ?? 0F 28 BD ?? ?? ?? ?? 44 0F 28 85 ?? ?? ?? ?? 44 0F 28 8D
- ?? ?? ?? ?? 44 0F 28 95 ?? ?? ?? ?? 44 0F 28 9D ?? ?? ?? ?? 44 0F 28 A5 ?? ?? ?? ??
- 44 0F 28 AD ?? ?? ?? ?? 44 0F 28 B5 ?? ?? ?? ?? 44 0F 28 BD ?? ?? ?? ?? 48 8D A5 ??
- ?? ?? ?? 5B 5F 5E 41 5E 5D C3 0F 0B
+ 8B 55 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? 8D 4A ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D
+ 55 ?? 83 EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ??
+ ?? 8B 40 ?? 8B 80 ?? ?? ?? ?? 85 C0 89 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 80 78 ?? ?? 74 ?? 0F BE 40 ?? 89 04 24 B9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 EC ?? 89 C1 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
+ 8B 45 ?? 85 C0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 5D
+ ?? C9 C3 90 8B 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 8B 00 8B 50 ?? B8 ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 74 ?? C7 04 24 ?? ?? ?? ?? 8B 8D ??
+ ?? ?? ?? FF D2 83 EC ?? 0F BE C0 E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C5 ?? 8B 45 ?? 89
+ 85 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 83
+ E8 ?? 74 ?? 0F 0B 8B 45 ?? 8D 55 ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85
+ C0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 3B 85 ?? ?? ?? ?? 74 ?? 89 04 24
+ E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 39 85 ?? ?? ?? ?? 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 39 D0
+ 75 ?? EB
}
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
-}
-rule REVERSINGLABS_Win32_Ransomware_Dharma : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects Dharma ransomware."
- author = "ReversingLabs"
- id = "8157b20b-717c-581f-83c1-5fc8d2312238"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Dharma.yara#L1-L108"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6f33281523b462aaff68bb04f2f6869c3e6cd60cd9306ed80bb0c3e3b699f315"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "Dharma"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $file_search = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ??
- 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D 4D ?? 51 8B 55
- ?? 52 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ??
- 75 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? 81 7D ?? ?? ?? ?? ?? 76 ?? 8B
- 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B
- 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D
- ?? ?? 75 ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52
- 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ??
- 89 45 ?? 8B 45 ?? 8B E5 5D C3
+ $find_files_p1 = {
+ 55 89 E5 81 EC ?? ?? ?? ?? 8D 55 ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 89 55 ?? 8D 55 ?? 89 65 ?? 89 14 24 E8 ?? ?? ?? ?? 8B 45 ??
+ 8B 4D ?? 83 C0 ?? 8B 51 ?? 89 45 ?? 8D 45 ?? 89 45 ?? 8B 45 ?? 89 55 ?? 8B 00 89 C1
+ 89 45 ?? 01 D1 74 ?? 85 C0 75 ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 45 ?? 83 F8 ?? 89 45 ?? 0F 87 ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8B
+ 45 ?? 8D 55 ?? 0F B6 00 88 45 ?? B8 ?? ?? ?? ?? 89 45 ?? C6 04 02 ?? B8 ?? ?? ?? ??
+ 2B 45 ?? 83 F8 ?? 0F 86 ?? ?? ?? ?? 8D 4D ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 EC ?? 89 44 24 ?? 8B 45 ?? 89
+ 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 83 EC ?? 89 81 ?? ?? ??
+ ?? 8D 4D ?? 39 CA 74 ?? 89 14 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 80 ?? ?? ?? ?? 83 F8
}
- $file_encrypt_1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? 8B 45 ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? 89 4D ?? C7 45
- ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 8B 45 ?? 33 D2 B9 ?? ?? ?? ?? F7 F1 8B 45 ?? 2B C2 83 E8 ?? 89 45 ?? 8B
- 4D ?? 51 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ??
- ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 05 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 83 ?? ??
- ?? ?? 8B 4D ?? 83 E1 ?? 74 ?? 8B 55 ?? 83 E2 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 6A ??
- 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ??
- ?? 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 89 55 ?? 8B 45 ?? 89 85 ?? ?? ??
- ?? 8B 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D
- ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 75 ??
- 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85
- ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 4D ?? 51
- E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 8B 4D
- ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B
- 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 83 7D
- ?? ?? 75 ?? 8B 4D ?? 3B 4D ?? 73 ?? 8B 45 ?? 33 D2 B9 ?? ?? ?? ?? F7 F1 B8 ?? ?? ??
- ?? 2B C2 89 45 ?? 8B 4D ?? 03 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51
- E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 8B 45 ?? 03 45 ?? 50 8B 4D ?? 51
+ $find_files_p2 = {
+ 8B 45 ?? 0F 95 00 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? C9 C2 ?? ?? 8D 76 ?? 8D 45 ?? 8B
+ 4D ?? 89 4C 24 ?? 8B 4D ?? 89 04 24 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? E9
+ ?? ?? ?? ?? 8D 45 ?? 8D 4D ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B 55 ?? 83 EC ?? 89 45 ?? 89 55 ?? EB ?? C7 04 24 ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C5 ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 85 C0 74 ?? 83 E8
+ ?? 74 ?? 0F 0B 8B 45 ?? 8D 55 ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04
+ 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 66 90 55 89 E5 57 56 8D 45 ?? 53 83 EC ??
+ 89 45 ?? 8D 45 ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? 89 65 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 5D ?? C6 45 ?? ?? 8B 83 ?? ?? ??
+ ?? 83 F8 ?? 74 ?? 8D 53 ?? 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 EC ?? 85 C0 0F 95 45 ?? 0F B6 45 ?? 8B 75 ?? 88 06 8B 45 ?? 89 04 24 E8 ?? ?? ??
+ ?? 0F B6 45 ?? 8D 65 ?? 5B 5E 5F 5D C3
}
- $file_encrypt_2 = {
- 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 03 45 ?? 39 85 ?? ?? ?? ??
- 74 ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ??
- 83 C4 ?? 8B 95 ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 40 ?? ?? ?? ??
- ?? 83 7D ?? ?? 74 ?? 8B 8D ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 8B 55 ?? 52 8B 45 ?? 50
- 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 03 55 ?? 89 55 ?? 8B 45 ?? 03 45 ?? 89
- 45 ?? 6A ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 83 C0 ?? 89 45
- ?? 6A ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 83 C0 ?? 89 45 ??
- 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 83 C0 ?? 89
- 45 ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 83 C0 ?? 89 45
- ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 05 ?? ??
- ?? ?? 89 45 ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 83 C0
- ?? 89 45 ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 2B 55 ?? 52 8B 45 ?? 50 8B 8D ?? ??
- ?? ?? 51 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 55 ?? 2B 55 ?? 39 95 ?? ?? ?? ?? 74 ?? EB ??
- EB ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? E9 ??
- ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7E ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 8D ?? ??
- ?? ?? 51 8B 95 ?? ?? ?? ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ?? ?? ??
- 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7E ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ??
- ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 8B E5 5D C3
+ $enum_resources_p1 = {
+ 55 B8 ?? ?? ?? ?? 89 E5 E8 ?? ?? ?? ?? 29 C4 8D 45 ?? 89 8D ?? ?? ?? ?? 89 A5 ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 44 24 ?? 8B 45
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C9 C2 ?? ??
+ 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 44
+ 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 85 C0 75 ?? 8D 85 ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 85 C0 75 ?? EB
+ ?? 8D B4 26 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? F6 40 ?? ?? 0F 85 ?? ?? ?? ?? 83 85 ?? ??
+ ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 85 ?? ?? ?? ?? 0F 83
}
- $enum_shares = {
- 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 45 ??
- 50 8B 4D ?? 51 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 50 8D 4D ?? 51 8B 55 ?? 52 E8 ??
- ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45
- ?? 8B 4D ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 8B 55 ?? C1 E2 ?? 8B 45 ?? 83 7C 10 ?? ?? 75
- ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 50 8B 55 ?? 52 8B 45 ?? C1 E0 ?? 8B 4D ?? 8B 54 01 ??
- 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 6A ?? 8B 45 ?? 50 8B 4D ?? C1 E1 ?? 8B 55 ??
- 8B 44 0A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8B 4D ?? 51 8B 55 ?? C1 E2 ?? 8B 45 ??
- 8B 4C 10 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C1 E2 ?? 8B 45 ?? 8B 4C 10 ?? 83 E1
- ?? 74 ?? 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? C1 E1 ?? 03 4D ?? 51 E8 ?? ?? ?? ?? 83 C4
- ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ??
- 52 E8 ?? ?? ?? ?? 8D 45 ?? 50 8B 4D ?? 51 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 0F
- 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 50 8D
- 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB
- ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 8B 55 ?? C1 E2 ??
- 8B 45 ?? 83 7C 10 ?? ?? 75 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 50 8B 55 ?? 52 8B 45 ?? C1
- E0 ?? 8B 4D ?? 8B 54 01 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 6A ?? 8B 45 ?? 50
- 8B 4D ?? C1 E1 ?? 8B 55 ?? 8B 44 0A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8B 4D ?? 51
- 8B 55 ?? C1 E2 ?? 8B 45 ?? 8B 4C 10 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C1 E2 ??
- 8B 45 ?? 8B 4C 10 ?? 83 E1 ?? 74 ?? 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? C1 E1 ?? 03 4D
- ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? E9 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B E5 5D C3
+ $enum_resources_p2 = {
+ 8B 85 ?? ?? ?? ?? F6 40 ?? ?? 74 ?? 8B 40 ?? 89 C2 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 85 D2 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? 74 ?? 89 14 24 E8 ?? ?? ?? ?? 03 85 ?? ??
+ ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 8B 48 ?? 3B 48 ?? 0F 84 ?? ?? ??
+ ?? 85 C9 74 ?? 8D 41 ?? 8B 95 ?? ?? ?? ?? 89 01 8B 85 ?? ?? ?? ?? 01 C2 89 04 24 89
+ 54 24 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 8B
+ 48 ?? 8B 85 ?? ?? ?? ?? 83 C1 ?? 89 48 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 39 C8
+ 0F 84 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? F6 40 ?? ?? 0F 84 ?? ??
+ ?? ?? 89 04 24 8B 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC
+ ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 0C 24 89 44 24 ?? 8B 8D ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? EB
}
condition:
- uint16( 0 ) == 0x5A4D and $file_search and $enum_shares and $file_encrypt_1 and $file_encrypt_2
+ uint16( 0 ) == 0x5A4D and ( all of ( $enum_resources_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Timecrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Oct : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects TimeCrypt ransomware."
+ description = "Yara rule that detects Oct ransomware."
author = "ReversingLabs"
- id = "38a0c383-8be6-5258-aa93-0cf09b18e5f7"
- date = "2021-12-06"
- modified = "2021-12-06"
+ id = "e811a0ba-52df-5e88-ab71-df91d5cb584a"
+ date = "2025-10-18"
+ date = "2025-10-18"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.TimeCrypt.yara#L1-L69"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Oct.yara#L1-L68"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6849d6d5010d7bcb4052c10d5bd7cc29320ffc986f36289b272a1e9a8d14fab9"
+ logic_hash = "3973794d6bf26eaa752cfc70a217c059a190c63a0dd92b06de7c0893d92d9e88"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -48155,58 +46723,60 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Timecrypt : TC_DETECTION MALICIOUS M
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "TimeCrypt"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 7E ?? ?? ?? ?? 0A 16 0B 38 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0C 08 06 07 9A 7D ?? ?? ?? ?? 73
- ?? ?? ?? ?? 0D 09 08 7D ?? ?? ?? ?? 09 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 09
- 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 28 ??
- ?? ?? ?? 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 09 7B ?? ??
- ?? ?? 72 ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 7B ?? ?? ?? ??
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 2B ?? 09 7B ?? ?? ?? ?? 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 2C ?? 1B 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 2B ?? 1F ?? 28 ?? ?? ?? ?? 73
- ?? ?? ?? ?? 13 ?? 11 ?? 2D ?? 2A 11 ?? 6F ?? ?? ?? ?? 09 FE 06 ?? ?? ?? ?? 73 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 26 11 ?? 6F ?? ?? ?? ?? 09 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 26 07 17 58 0B 07 06 8E 69 3F ?? ?? ?? ?? 2A
- }
$encrypt_files = {
- 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 73 ?? ?? ?? ?? 0A 06 03 6F ?? ?? ?? ?? 06 02 6F
- ?? ?? ?? ?? 26 06 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 06 2C ?? 06 6F
- ?? ?? ?? ?? DC 02 17 28 ?? ?? ?? ?? DE ?? 26 DE ?? 2A
+ 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 03 0B 07 18 73 ?? ?? ?? ?? 0C 73
+ ?? ?? ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 04 06
+ 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 19 6F ??
+ ?? ?? ?? 09 17 6F ?? ?? ?? ?? 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 02 19 73 ??
+ ?? ?? ?? 13 ?? 2B ?? 11 ?? 11 ?? D2 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 25 13 ?? 15 33
+ ?? 11 ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 02 28 ?? ?? ?? ?? DE ??
+ 13 ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 2A
}
- $send_http_request = {
- 1C 8D ?? ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 02 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19
- 03 A2 25 1A 72 ?? ?? ?? ?? A2 25 1B 04 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 0A 73 ?? ?? ??
- ?? 25 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 26 DE ?? 26 DE ?? 2A
+ $find_files = {
+ 16 0A 38 ?? ?? ?? ?? 16 0B 2B ?? 02 06 9A 28 ?? ?? ?? ?? 2C ?? 02 06 9A 73 ?? ?? ?? ??
+ 0C 08 72 ?? ?? ?? ?? 03 07 9A 28 ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 0D 09 13 ?? 16 13 ?? 2B
+ ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 05 28 ?? ?? ?? ?? 1E
+ 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 17 58 13 ?? 11 ??
+ 11 ?? 8E 69 32 ?? 07 17 58 0B 07 03 8E 69 32 ?? 06 17 58 0A 06 02 8E 69 3F ?? ?? ?? ??
+ 2A
}
- $send_dns_request = {
- 1C 8D ?? ?? ?? ?? 25 16 04 28 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 03 A2 25 19
- 72 ?? ?? ?? ?? A2 25 1A 02 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ??
- 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 26 DE ?? 26 DE ?? 2A
+ $collect_env_and_start_enc_proc = {
+ 19 8D ?? ?? ?? ?? 0B 07 16 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 07 17 1B
+ 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 07 18 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? A2 07 1F ?? 8D ?? ?? ?? ?? 0C 08 16 72 ?? ?? ?? ?? A2 08 17 72 ?? ??
+ ?? ?? A2 08 18 72 ?? ?? ?? ?? A2 08 19 72 ?? ?? ?? ?? A2 08 1A 72 ?? ?? ?? ?? A2 08 1B
+ 72 ?? ?? ?? ?? A2 08 1C 72 ?? ?? ?? ?? A2 08 1D 72 ?? ?? ?? ?? A2 08 1E 72 ?? ?? ?? ??
+ A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08
+ 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ??
+ 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ??
+ ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ??
+ ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 1F ?? 72 ?? ?? ?? ?? A2 08 72 ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0A
+ 06 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? DC 72 ?? ?? ?? ?? 16
+ 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 7E ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $send_http_request ) and ( $send_dns_request )
+ uint16( 0 ) == 0x5A4D and ( $collect_env_and_start_enc_proc ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_District : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Serpent : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects District ransomware."
+ description = "Yara rule that detects Serpent ransomware."
author = "ReversingLabs"
- id = "fc6abbc7-66f9-56e6-8106-5f360f25b092"
+ id = "0757ad7c-b2b1-5323-960a-55ffe3eaed12"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.District.yara#L1-L194"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Serpent.yara#L1-L122"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "9ce395636fd7719f503726df82998e1ac72e9e80fd7a4534bd2251ac9283af38"
+ logic_hash = "5e1917e8d23a5edc65ac423f3d18cc78c3848bd6c1ccc67d052eb37172857081"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -48214,177 +46784,123 @@ rule REVERSINGLABS_Win32_Ransomware_District : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "District"
+ tc_detection_name = "Serpent"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 56 57 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44
- 24 ?? 8B F1 8D 4D ?? 50 E8 ?? ?? ?? ?? 40 C7 44 24 ?? ?? ?? ?? ?? 6A ?? 33 C9 C7 44
- 24 ?? ?? ?? ?? ?? 50 8D 45 ?? 66 89 4C 24 ?? 50 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 EC ??
- C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 40 C7 84 24 ?? ?? ??
- ?? ?? ?? ?? ?? 33 C9 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 50 51 8D 45 ?? 66 89 8C 24 ??
- ?? ?? ?? 50 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 8D
- 44 24 ?? 8D 4C 24 ?? 50 E8 ?? ?? ?? ?? 40 C7 44 24 ?? ?? ?? ?? ?? 6A ?? 33 C9 C7 44
- 24 ?? ?? ?? ?? ?? 50 8D 44 24 ?? 66 89 4C 24 ?? 50 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 EC
- ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 8D 4C 24 ?? 50 E8 ?? ?? ?? ?? 33 C9 C7 44 24
- ?? ?? ?? ?? ?? 50 51 8D 44 24 ?? 66 89 4C 24 ?? 50 8D 4C 24 ?? C7 44 24 ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? 6A ?? 50 66 89 44 24 ?? 8D 4C 24 ??
- 8D 45 ?? C7 44 24 ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 56 8D 4C 24 ?? E8 ??
- ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 6A ?? 0F 43 45 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 0F 84 ?? ?? ?? ?? 6A ?? 57 FF 15 ??
- ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 66 0F 6E C0 F3 0F E6 C0 C1 E8 ?? F2 0F 58 04 C5
- ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 56 E8 ?? ?? ?? ?? 56 8B D8
- }
- $encrypt_files_p2 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 0F 1F 40 ?? 0F 1F 84 00
- ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 6A ?? A3 ?? ?? ?? ?? 8D 44 24 ?? 50 56
- 53 57 89 0D ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 56 FF 74 24 ?? 8B D3 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? F7 D8 6A
- ?? 6A ?? 50 57 FF 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 56 FF 74 24 ?? 57 FF 15 ?? ??
- ?? ?? 83 6C 24 ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 57
- FF 15 ?? ?? ?? ?? 83 7C 24 ?? ?? 8D 4C 24 ?? 8D 45 ?? 0F 43 4C 24 ?? 83 7D ?? ?? 51
- 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 83 F8 ?? 72 ?? 40 8D 4C 24 ?? 50 FF 74
- 24 ?? E8 ?? ?? ?? ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24 ?? 8B 44 24 ?? C7 44
- 24 ?? ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 4C 24 ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 33 C0
- C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24 ?? 8B 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 83 F8 ??
- 72 ?? 40 8D 4C 24 ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? 66
- 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 4C 24
- ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 33 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 44 24
- ?? 8B 44 24 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 4C 24 ?? 50 FF
- 74 24 ?? E8 ?? ?? ?? ?? 33 C0 C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24 ?? 89 44 24 ?? 8B
- 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 77 ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6
- C1 ?? 75 ?? 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9 ?? 72 ?? 83 F9 ?? 77 ?? 8B C8 51 E8 ??
- ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C2
+ $do_dll_stuff_and_create_thread = {
+ 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 89 D2 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 89 FF 90 90 6A ?? 53 E8 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? BB ?? ?? ?? ?? 4B 75 ?? BA
+ ?? ?? ?? ?? 66 0F 6E D2 89 FF 89 C9 31 D2 66 0F 7E D2 89 15 ?? ?? ?? ?? 81 3D ?? ??
+ ?? ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? BB ?? ?? ?? ?? 4B 75 ?? BB ?? ?? ?? ?? 89 C9 4B
+ 75 ?? 89 C9 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? BB ?? ?? ?? ?? 4B
+ 75 ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 79 ?? E8 ??
+ ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 79 ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 4B
+ 75 ?? 89 FF 90 BB ?? ?? ?? ?? 89 C9 4B 75 ?? 90 90 BB ?? ?? ?? ?? 4B 75 ?? BB ?? ??
+ ?? ?? 4B 75 ?? BB ?? ?? ?? ?? 4B 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 90 BB ?? ?? ?? ?? 89 D2 4B 75 ?? 6A ?? 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? BA ??
+ ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 90 89 C9 BB ?? ?? ?? ?? 89 FF 4B 75 ?? 68 ?? ?? ?? ??
+ 6A ?? 56 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 89 D2 4B 75 ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 33
+ C0 A3 ?? ?? ?? ?? 64 8B 35 ?? ?? ?? ?? 89 35 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ??
+ 90 89 F6 90 BB ?? ?? ?? ?? 89 DB 4B 75 ?? 89 D2 89 C0 BB ?? ?? ?? ?? 89 D2 4B 75 ??
+ C7 05 ?? ?? ?? ?? ?? ?? ?? ?? BB ?? ?? ?? ?? 89 FF 4B 75 ?? 89 C0 0F 31 90 89 C7 0F
+ 31 90 89 C0 29 F8 89 D2 89 DB 77 ?? 90 90 89 C9 89 F6 8B 3D ?? ?? ?? ?? 90 90 89 C9
+ 89 F6 90 03 3D ?? ?? ?? ?? 90 90 89 C9 89 F6 FF D7 89 F6 90 90 BB ?? ?? ?? ?? 4B 75
+ ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? C3
}
$find_files = {
- 53 55 56 57 6A ?? 8B F1 E8 ?? ?? ?? ?? 83 C4 ?? 8D 9E ?? ?? ?? ?? 8B E8 53 68 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 53 50 89 45 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D BE ?? ?? ??
- ?? 0F 1F 80 ?? ?? ?? ?? F6 03 ?? 57 74 ?? 8B CE E8 ?? ?? ?? ?? 84 C0 75 ?? 57 E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 50 8B CE E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? 84 C0 74
- ?? 8B CE E8 ?? ?? ?? ?? 53 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 80 7C 24 ?? ?? 75
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 55 E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5D
- 5B C2
- }
- $enum_resources_1_p1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 55 56 57 33 C0 C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24
- ?? 8B DA 8D 44 24 ?? 89 5C 24 ?? 50 51 6A ?? 6A ?? 6A ?? C7 44 24 ?? ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 85 C0 74 ?? 3D ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ??
- 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? BE ?? ??
- ?? ?? E9 ?? ?? ?? ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 50 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 3D
- ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 84 24 ??
- ?? ?? ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 ED 89
- 6C 24 ?? 39 6C 24 ?? 0F 86 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 85 DB 0F 8E ?? ?? ?? ?? C1
- E5 ?? 8B F3 89 6C 24 ?? 89 5C 24 ?? 0F 1F 84 00 ?? ?? ?? ?? 83 BC 2C ?? ?? ?? ?? ??
- 0F 85 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 74 ?? 8B 84 2C ?? ?? ?? ?? 66 83 78 ?? ?? 8D
- 50 ?? 74 ?? 8D B4 24 ?? ?? ?? ?? 8D 48 ?? 8A 01 8D 52 ?? 88 06 8D 76 ?? 66 83 3A
- }
- $enum_resources_1_p2 = {
- 8D 49 ?? 75 ?? 8B 74 24 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50
- 6A ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B4 2C ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 6A ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ?? FF 70 ?? 8B 40 ?? 83 E0 ?? 50 8D 84 24 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 74 24 ?? 83 C4 ?? C6 44 24 ?? ?? 8B 56 ??
- F6 C2 ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66
- A1 ?? ?? ?? ?? 66 89 41 ?? F6 C2 ?? 74 ?? 8D 4C 24 ?? 49 0F 1F 44 00 ?? 8A 41 ?? 8D
- 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? A0 ?? ?? ?? ??
- 88 41 ?? F6 C2 ?? 74 ?? 8D 4C 24 ?? 49 0F 1F 00 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
- ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? 66 A1 ?? ?? ?? ?? 66 89 41 ?? A0 ?? ?? ?? ??
- 88 41 ?? F6 C2 ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ??
- 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F6 C2 ?? 74 ?? 8D 4C 24 ?? 49 66 0F 1F 44 00 ??
- 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F6
- }
- $enum_resources_1_p3 = {
- C2 ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 A1 ??
- ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? F6 C2 ?? 74 ?? 8D
- 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66
- 89 41 ?? 84 D2 79 ?? 8D 4C 24 ?? 49 0F 1F 40 ?? 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
- ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? 66 A1 ?? ?? ?? ?? 66
- 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
- ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41
- ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
- ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? 66 A1 ?? ?? ?? ?? 66
- 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D
- 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41
- ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
- ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? F7 C2 ?? ?? ?? ?? 74
- }
- $enum_resources_2_p1 = {
- 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 A1 ?? ?? ??
- ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2 ?? ?? ?? ??
- 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 A1 ?? ?? ??
- ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ??
- 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2 ?? ??
- ?? ?? 74 ?? 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01
- 66 A1 ?? ?? ?? ?? 66 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C
- 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89
- 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ??
- ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A
- 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2
- ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01
- A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? F7 C2 ?? ??
- ?? ?? 74 ?? 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89
- }
- $enum_resources_2_p2 = {
- 01 A1 ?? ?? ?? ?? 89 41 ?? 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D
- 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66
- 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
- ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49
- 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? F7
- C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89
- 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? 85 D2 79
- ?? 8D 4C 24 ?? 49 66 0F 1F 44 00 ?? 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89
- 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A0 ?? ??
- ?? ?? 88 41 ?? F7 C2 ?? ?? ?? ?? 74 ?? 8D 4C 24 ?? 49 66 90 8A 41 ?? 8D 49 ?? 84 C0
- 75 ?? A1 ?? ?? ?? ?? 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? 8D 4C 24 ?? 8D 51 ?? 8A 01
- 41 84 C0 75 ?? 2B CA 56 88 44 0C ?? FF D7 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 8D
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 C0 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B 45
+ ?? 8B 58 ?? 83 7B ?? ?? 75 ?? 8D 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 8D 55 ??
+ A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 73 ?? 6A ?? 8D 45 ?? 50 8B 43 ?? 50 E8 ?? ?? ?? ??
+ 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ??
+ 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 43 ?? 89 85 ?? ?? ?? ?? C6 85 ?? ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C6 85 ??
+ ?? ?? ?? ?? 8B 45 ?? 89 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? C6 85
+ ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 95 ?? ?? ?? ?? A1 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 8D ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 EB ?? 8B 43 ?? 89
+ 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8B 45 ?? 89 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ??
+ 89 B5 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 95 ?? ?? ?? ??
+ A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B D8 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
}
- $enum_resources_2_p3 = {
- 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 74 24 ?? FF D7 8B BC 2C ?? ?? ?? ?? 33 D2
- 8B CF 8D 71 ?? 8A 01 41 84 C0 75 ?? 2B CE 8D 43 ?? 03 C1 74 ?? 8B 6C 24 ?? 8B DF 8B
- CB 42 8D 71 ?? 0F 1F 00 8A 01 41 84 C0 75 ?? 2B CE 8D 45 ?? 03 C1 3B D0 72 ?? 8B 6C
- 24 ?? 8B 5C 24 ?? 8B CF 33 D2 8D 71 ?? 8A 01 41 84 C0 75 ?? 2B CE 8D 43 ?? 03 C1 74
- ?? 8B 9C 2C ?? ?? ?? ?? 8B 6C 24 ?? 0F 1F 40 ?? 8B CB 42 8D 71 ?? 8A 01 41 84 C0 75
- ?? 2B CE 8D 45 ?? 03 C1 3B D0 72 ?? 8B 6C 24 ?? 8B 5C 24 ?? 33 D2 8D 4F ?? 8A 07 47
- 84 C0 75 ?? 2B F9 8D 43 ?? 03 C7 74 ?? 8B BC 2C ?? ?? ?? ?? 0F 1F 40 ?? 8B C7 42 8D
- 70 ?? 8A 08 40 84 C9 75 ?? 2B C6 40 03 C3 3B D0 72 ?? 8B 3D ?? ?? ?? ?? 8B 74 24 ??
- 83 EE ?? 89 74 24 ?? 0F 85 ?? ?? ?? ?? 8B 6C 24 ?? 8B F5 C1 E6 ?? 8B 84 34 ?? ?? ??
- ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? FF 24 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 94 34 ?? ?? ?? ?? 66 83 3A ?? 75 ?? 33 C9 EB ?? 8B CA
+ $remote_connection = {
+ 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 FF 05 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 0F 85 ??
+ ?? ?? ?? 8D 83 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 66 8B 83
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
+ ?? ?? 8D 55 ?? 33 C0 8A 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 51 ?? 68 ?? ?? ?? ?? 66 8B 83
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
+ ?? ?? 8D 55 ?? 33 C0 8A 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 51 ?? 8D 45 ?? 8D 93 ?? ?? ??
+ ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 55 ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 51 ?? 8D 45 ?? 8D 93 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 83 ?? ?? ??
+ ?? 8B 08 FF 51 ?? 8D 55 ?? 0F B7 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 51 ?? 8D 55 ?? 0F B7
+ 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55
+ ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 51 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 6A ??
+ 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 81 FE ?? ?? ?? ?? 76 ?? E8 ?? ?? ?? ?? 66 89 B3 ??
+ ?? ?? ?? 66 C7 45 ?? ?? ?? 66 C7 45 ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 0F B7 C6 50 E8 ?? ?? ?? ?? 66 81 BB ?? ?? ?? ?? ?? ?? 75 ?? 8D 4D ?? 66 BA
+ ?? ?? 8B C3 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? 50 0F B7 83 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? FF 0D ?? ?? ??
+ ?? 83 3D ?? ?? ?? ?? ?? 75 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8
}
- $enum_resources_2_p4 = {
- 8D 79 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CF D1 F9 51 52 8D 4C 24 ?? E8 ?? ?? ??
- ?? 8D 44 24 ?? B9 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 94 34 ?? ?? ?? ??
- 66 83 3A ?? 75 ?? 33 C9 EB ?? 8B CA 8D 79 ?? 0F 1F 44 00 ?? 66 8B 01 83 C1 ?? 66 85
- C0 75 ?? EB ?? 8B 94 34 ?? ?? ?? ?? 66 83 3A ?? 75 ?? 33 C9 EB ?? 8B CA 8D 79 ?? 66
- 8B 01 83 C1 ?? 66 85 C0 75 ?? EB ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? EB ?? 68 ??
- ?? ?? ?? EB ?? 68 ?? ?? ?? ?? EB ?? 8B 94 34 ?? ?? ?? ?? 66 83 3A ?? 75 ?? 33 C9 E9
- ?? ?? ?? ?? 8B CA 8D 79 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? E9 ?? ?? ?? ?? 68 ?? ??
- ?? ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? F6 84 34 ?? ?? ?? ?? ?? 74 ?? 8D
- 8C 24 ?? ?? ?? ?? 8D 53 ?? 03 CE E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 45 89 6C 24 ?? 3B
- 6C 24 ?? 0F 82 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 33 F6 8B 44 24 ?? 83 F8 ??
- 72 ?? 8B 4C 24 ?? 40 3D ?? ?? ?? ?? 77 ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 75 ??
- 8B 41 ?? 3B C1 73 ?? 2B C8 83 F9 ?? 72 ?? 83 F9 ?? 77 ?? 8B C8 51 E8 ?? ?? ?? ?? 83
- C4 ?? 5F 8B C6 5E 5D 5B 81 C4 ?? ?? ?? ?? C3
+ $remote_ftp_connection = {
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ?? 8B 45 ?? 66
+ 8B 80 ?? ?? ?? ?? 66 3D ?? ?? 7E ?? 66 3D ?? ?? 7D ?? 8B 45 ?? 66 83 B8 ?? ?? ?? ??
+ ?? 74 ?? 8B 5D ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8B 4D ?? B2 ?? A1 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 66 81 B8 ?? ?? ?? ?? ?? ?? 75 ?? B9
+ ?? ?? ?? ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 88 ?? ?? ?? ?? 8D 45 ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ?? 8B 45 ?? 66 8B 80
+ ?? ?? ?? ?? 66 3D ?? ?? 7E ?? 66 3D ?? ?? 7D ?? 8B 45 ?? 66 83 B8 ?? ?? ?? ?? ?? 74
+ ?? 8B 5D ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8B 4D ?? B2 ?? A1 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 B8 ?? ?? ?? ?? ?? 74 ?? 8B 45 ?? 83 B8
+ ?? ?? ?? ?? ?? 75 ?? 8B 45 ?? 66 83 B8 ?? ?? ?? ?? ?? 74 ?? 8D 55 ?? 8B 5D ?? 8B 83
+ ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8B 45 ?? 83 B8 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45
+ ?? 8A 80 ?? ?? ?? ?? 2C ?? 72 ?? 74 ?? FE C8 74 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B
+ 45 ?? FF B0 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 45 ?? FF B0 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ?? EB ?? 8B 45 ?? 8B 88
+ ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18
+ FF 53 ?? EB ?? 8B 45 ?? 8B 88 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ?? 8B 45 ?? 83 B8 ?? ?? ?? ?? ?? 74 ?? 8B 45 ??
+ 80 B8 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 88 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 88 ?? ?? ??
+ ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ??
+ 8B 45 ?? 66 8B 80 ?? ?? ?? ?? 66 3D ?? ?? 7E ?? 66 3D ?? ?? 7D ?? 8B 45 ?? 66 83 B8
+ ?? ?? ?? ?? ?? 74 ?? 8B 5D ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8B 4D ??
+ B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 66 81 B8 ?? ?? ?? ?? ??
+ ?? 75 ?? B9 ?? ?? ?? ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 88 ?? ?? ?? ?? 8D
+ 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ?? 8B 45
+ ?? 66 8B 80 ?? ?? ?? ?? 66 3D ?? ?? 7E ?? 66 3D ?? ?? 7D ?? 8B 45 ?? 66 83 B8 ?? ??
+ ?? ?? ?? 74 ?? 8B 5D ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8B 4D ?? B2 ??
+ A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 66 83 B8 ?? ?? ?? ?? ?? 74 ??
+ 8B 5D ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? FF 93
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $encrypt_files_p* ) ) and ( $find_files ) and ( all of ( $enum_resources_1_p* ) ) and ( all of ( $enum_resources_2_p* ) )
+ uint16( 0 ) == 0x5A4D and $do_dll_stuff_and_create_thread and $find_files and $remote_connection and $remote_ftp_connection
}
-rule REVERSINGLABS_Win32_Ransomware_Retmydata : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Hotcoffee : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects RetMyData ransomware."
+ description = "Yara rule that detects HotCoffee ransomware."
author = "ReversingLabs"
- id = "f7a091d9-7ace-5aad-95b4-d5101fa7fdea"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "11b26b91-96ae-58d3-8a8a-02a3e7d0b82e"
+ date = "2021-11-25"
+ modified = "2021-11-25"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.RetMyData.yara#L1-L79"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.HotCoffee.yara#L1-L111"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "54ce38d75e9ab82a77b9c338f75e180e19ac745f149289c7478a4aa3b44d70fd"
+ logic_hash = "15ae428c37fcc5a09d324fd9be5a8df3a812e6459cb1ce8eec56eabf785b4c05"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -48392,72 +46908,99 @@ rule REVERSINGLABS_Win32_Ransomware_Retmydata : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "RetMyData"
+ tc_detection_name = "HotCoffee"
tc_detection_factor = 5
importance = 25
strings:
$find_files = {
- 55 89 E5 57 56 53 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 29 C4 8D 9D ?? ?? ?? ?? 8B 04 04
- C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 89 44 24 ?? 89 C7 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 89 1C 24 89 44 24 ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 40 51 51 0F 84 ?? ?? ?? ?? 8D
- B5 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 85
- C0 74 ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 85 C0 74 ?? F6 85 ?? ?? ??
- ?? ?? 89 74 24 ?? 89 7C 24 ?? 74 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ??
- 89 D8 E8 ?? ?? ?? ?? EB ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? BA ?? ??
- ?? ?? 89 D8 E8 ?? ?? ?? ?? 85 C0 75 ?? 89 D8 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 44
- 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 52 52 0F 85 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 50 8D 65 ?? 5B 5E 5F 5D C3 55 BA ?? ?? ?? ?? 89
- E5 53 51 89 C3 E8 ?? ?? ?? ?? 48 74 ?? 5A 89 D8 5B 5D E9 ?? ?? ?? ?? 58 5B 5D C3
+ 48 85 C9 74 ?? B8 ?? ?? ?? ?? 48 2B C1 48 85 C9 48 0F 44 C6 BA ?? ?? ?? ?? 48 2B D0
+ 48 8D 8D ?? ?? ?? ?? 48 8D 0C 41 74 ?? 48 05 ?? ?? ?? ?? 48 03 C2 4C 8D 0D ?? ?? ??
+ ?? 4C 2B C9 0F 1F 44 00 ?? 48 85 C0 74 ?? 45 0F B7 04 09 66 45 85 C0 74 ?? 66 44 89
+ 01 48 83 C1 ?? 48 FF C8 48 83 EA ?? 75 ?? 48 8D 41 ?? 48 85 D2 48 0F 45 C1 66 89 30
+ 48 8D 95 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 48 0F 43 95 ?? ?? ?? ?? 48 8D 44 24 ??
+ 48 89 44 24 ?? 41 B8 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ?? BA ??
+ ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 44 24 ?? 48 8B 4C 24 ?? 48 3B
+ C8 74 ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 66 39 30 74 ?? 48 83
+ C0 ?? 48 83 E9 ?? 75 ?? 48 85 C9 74 ?? B8 ?? ?? ?? ?? 48 2B C1 48 85 C9 48 0F 44 C6
+ BA ?? ?? ?? ?? 48 2B D0 48 8D 8D ?? ?? ?? ?? 48 8D 0C 41 74 ?? 48 05 ?? ?? ?? ?? 48
+ 03 C2 4C 8D 0D ?? ?? ?? ?? 4C 2B C9 48 85 C0 74 ?? 45 0F B7 04 09 66 45 85 C0 74 ??
+ 66 44 89 01 48 83 C1 ?? 48 FF C8 48 83 EA ?? 75 ?? 48 8D 41 ?? 48 85 D2 48 0F 45 C1
+ 66 89 30 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 4C 8B E0 48 89
+ 44 24 ?? 48 83 F8 ?? 75 ?? 48 8B 95 ?? ?? ?? ?? 48 83 FA ?? 72 ?? 48 FF C2 48 8B 8D
+ ?? ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48
+ 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0
}
- $enum_resources = {
- 55 89 E5 57 56 53 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 29 C4 8D 95 ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? 8B 04 04 C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? C7 44 24 ?? ?? ??
- ?? ?? C7 04 24 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ??
- 83 EC ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 31 F6 89
- 44 24 ?? 8D 85 ?? ?? ?? ?? 89 5C 24 ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ??
- ?? ?? ?? 83 EC ?? 3B B5 ?? ?? ?? ?? 7D ?? 83 7B ?? ?? 75 ?? 8B 43 ?? C7 44 24 ?? ??
- ?? ?? ?? 89 3C 24 89 44 24 ?? E8 ?? ?? ?? ?? 89 F8 E8 ?? ?? ?? ?? 89 D8 46 83 C3 ??
- E8 ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 50 8D 65 ?? 5B 5E 5F
- 5D C3
+ $encrypt_files_p1 = {
+ B9 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 90 66 83 38 ?? 74 ?? 48 83 C0 ?? 48 83 E9 ?? 75
+ ?? 48 85 C9 74 ?? 41 B8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 4C 2B C1 BA ?? ?? ?? ?? 48
+ 85 C9 4C 0F 44 C3 4A 8D 04 40 49 2B D0 74 ?? 49 8D 88 ?? ?? ?? ?? 48 03 CA 4C 8D 0D
+ ?? ?? ?? ?? 4C 2B C8 66 90 48 85 C9 74 ?? 45 0F B7 04 01 66 45 85 C0 74 ?? 66 44 89
+ 00 48 FF C9 48 83 C0 ?? 48 83 EA ?? 75 ?? 48 85 D2 48 8D 48 ?? 48 0F 45 C8 66 89 19
+ 48 89 5C 24 ?? 45 33 C9 C7 44 24 ?? ?? ?? ?? ?? 44 8B C7 8B D7 C7 44 24 ?? ?? ?? ??
+ ?? 49 8B CC FF 15 ?? ?? ?? ?? 45 33 C9 48 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D
+ 8D ?? ?? ?? ?? 44 8B C7 C7 44 24 ?? ?? ?? ?? ?? 48 8B F0 41 8D 51 ?? FF 15 ?? ?? ??
+ ?? 41 B9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 33 D2 48 8D 0D ??
+ ?? ?? ?? 4C 8B F0 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? 41 B9 ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? 33 D2 48 8D 0D ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 45 33 C9 48 89 44 24 ?? 45
}
- $encrypt_files = {
- 55 89 E5 57 56 53 89 C3 81 EC ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
- C0 89 C2 A3 ?? ?? ?? ?? 75 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 31
- C0 89 D7 F3 AB 85 DB 75 ?? A1 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ??
- ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 89 5C 24 ?? 8D 9D ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 89 3C
- 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C
- 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 34
- 24 E8 ?? ?? ?? ?? 89 74 24 ?? 89 3C 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 83 EC
- ?? 83 F8 ?? 89 C3 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? 89 7C 24 ?? 89 34 24 EB ?? 8D
- BD ?? ?? ?? ?? A1 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? C7 44 24 ?? ?? ??
- ?? ?? 89 1C 24 89 44 24 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 85 C0 75 ?? 89
- 1C 24 E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8
- ?? ?? ?? ?? EB ?? F7 D8 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ??
- 89 1C 24 E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 83 EC ?? BA ?? ?? ?? ?? C7 04 24 ?? ?? ??
- ?? B8 ?? ?? ?? ?? 89 F1 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89
- 74 24 ?? 89 1C 24 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 83 EC ??
- FF 8D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 65 ?? 5B 5E 5F 5D C3
+ $encrypt_files_p2 = {
+ 33 C0 BA ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B
+ 15 ?? ?? ?? ?? 45 33 C9 48 8B 8D ?? ?? ?? ?? 44 8B C0 FF 15 ?? ?? ?? ?? 4C 8B 85 ??
+ ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 44 8B CF BA ?? ?? ?? ?? 48 89 44
+ 24 ?? FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 32 DB 41 BD ?? ?? ?? ?? 48
+ 8B F8 66 66 66 0F 1F 84 00 ?? ?? 00 00 4C 8D 8D ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ??
+ ?? 41 B8 ?? ?? ?? ?? 48 8B D7 48 8B CE FF 15 ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ??
+ ?? 48 8D 85 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 89 44 24 ??
+ 0F B6 DB 41 0F 42 DD 48 89 7C 24 ?? 44 0F B6 C3 45 33 C9 33 D2 FF 15 ?? ?? ?? ?? 44
+ 8B 85 ?? ?? ?? ?? 4C 8D 8D ?? ?? ?? ?? 48 8B D7 48 C7 44 24 ?? ?? ?? ?? ?? 49 8B CE
+ FF 15 ?? ?? ?? ?? 84 DB 0F 84 ?? ?? ?? ?? 4C 8B 6C 24 ?? 48 85 F6 74 ?? 48 8B CE FF
+ 15 ?? ?? ?? ?? 4D 85 F6
+ }
+ $drop_ransom_note = {
+ 48 85 C9 74 ?? B8 ?? ?? ?? ?? 48 2B C1 48 85 C9 49 0F 44 C6 BA ?? ?? ?? ?? 48 2B D0
+ 48 8D 8D ?? ?? ?? ?? 48 8D 0C 41 74 ?? 48 05 ?? ?? ?? ?? 48 03 C2 4C 8D 0D ?? ?? ??
+ ?? 4C 2B C9 66 90 48 85 C0 74 ?? 46 0F B7 04 09 66 45 85 C0 74 ?? 66 44 89 01 48 83
+ C1 ?? 48 FF C8 48 83 EA ?? 75 ?? 48 8D 41 ?? 48 85 D2 48 0F 45 C1 66 44 89 30 4C 89
+ 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 45 33 C9 45 33 C0 BA ?? ??
+ ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 49 C7 C0 ?? ?? ?? ?? 49 FF C0
+ 46 38 34 06 75 ?? 4C 89 74 24 ?? 4C 8D 8D ?? ?? ?? ?? 48 8B D6 48 8B CB FF 15 ?? ??
+ ?? ?? 48 85 DB 74 ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CE E8 ?? ?? ?? ?? 90 48 8B 95
+ ?? ?? ?? ?? 48 83 FA ?? 72 ?? 48 FF C2 48 8B 4D ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72
+ ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 33 F6 48 89 B5 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 40 88 75 ?? 48
+ 8B 95 ?? ?? ?? ?? 48 83 FA ?? 0F 82 ?? ?? ?? ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 8D ??
+ ?? ?? ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 48 83 C2 ?? 48 8B 49 ?? 48
+ 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 86 ?? ?? ?? ?? FF 15
+ }
+ $enum_drives = {
+ 48 89 5D ?? 48 C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? FF 15 ?? ?? ?? ?? 8B F8 0F A3 DF 0F
+ 83 ?? ?? ?? ?? 8D 4B ?? 48 C7 45 ?? ?? ?? ?? ?? 88 4D ?? 48 C7 45 ?? ?? ?? ?? ?? 66
+ C7 45 ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 3B 05 ?? ?? ?? ?? 74 ?? 48 8D 55 ?? 48 8B C8
+ E8 ?? ?? ?? ?? 48 83 05 ?? ?? ?? ?? ?? EB ?? 4C 8D 45 ?? 48 8B D0 48 8D 0D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 90 48 8B 45 ?? 48 83 F8 ?? 72 ?? 48 8D 50 ?? 48 8B 4D ?? 48 8B C1
+ 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ??
+ 77 ?? E8 ?? ?? ?? ?? FF C3 83 FB ?? 0F 8C ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ??
+ E8 ?? ?? ?? ?? 90 33 C0 48 8B 4D ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 5C 24 ?? 49 8B 5B
+ ?? 49 8B 7B ?? 49 8B E3 5D C3 FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $enum_drives ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note )
}
-rule REVERSINGLABS_Win32_Ransomware_Antefrigus : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Cincoo : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects AnteFrigus ransomware."
+ description = "Yara rule that detects Cincoo ransomware."
author = "ReversingLabs"
- id = "903ac92c-1a4a-5645-92db-d00b3bfd6ada"
- date = "2021-03-05"
- modified = "2021-03-05"
+ id = "c7c2773c-5056-5127-8af7-7f5c5a8ea8a1"
+ date = "2022-06-21"
+ modified = "2022-06-21"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.AnteFrigus.yara#L1-L210"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Cincoo.yara#L1-L78"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b84c01da0ee97a4eb8bf099c71094f994feb4c7185ad75b8b2ccda5eee283a92"
+ logic_hash = "6a7562cae90754ea75a9fb98ce73ebdb9acf1ad7f28f2240abe6cb592d717ca3"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -48465,196 +47008,71 @@ rule REVERSINGLABS_Win32_Ransomware_Antefrigus : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "AnteFrigus"
+ tc_detection_name = "Cincoo"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 68 ?? ?? ?? ?? 8B D0
- 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 83 65 ?? ?? 8D 8D ?? ?? ?? ?? 83 7D ?? ?? 8D 45
- ?? 51 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 33 C0 8D 7D
- ?? AB AB AB 33 C0 89 45 ?? 89 45 ?? 89 45 ?? C6 45 ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ??
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- 68 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 59 8B D0 C6 45 ?? ?? 8B 4A ?? 8B 7A ?? 2B
- CF 39 4E ?? 76 ?? 8B 46 ?? 2B 46 ?? 3B C7 72 ?? 83 7A ?? ?? 72 ?? 8B 12 57 52 51 8B
- CE E8 ?? ?? ?? ?? EB ?? 56 8B CA E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 85 ??
- ?? ?? ?? ?? 8D 45 ?? FF B5 ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ??
- 83 7D ?? ?? 8D 4D ?? 8B 45 ?? 0F 43 4D ?? 8D 04 41 8D 4D ?? 0F 43 4D ?? 51 50 51 8D
- 4D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 83 65 ?? ?? 8D 4D ?? 83 65 ?? ?? 50 E8 ??
- ?? ?? ?? C6 45 ?? ?? 8D 75 ?? 83 7D ?? ?? 8B 55 ?? 0F 43 75 ?? 85 D2 74 ?? 83 C9 ??
- 8D 42 ?? 3B C1 0F 42 C8 03 CE EB ?? 3B CE 74 ?? 49 80 39 ?? 75 ?? 2B CE EB ?? 83 C9
- ?? 83 F9 ?? 0F 84 ?? ?? ?? ?? 83 65 ?? ?? 8D 71 ?? C7 45 ?? ?? ?? ?? ?? C6 45
- }
- $find_files_p2 = {
- 3B D6 0F 82 ?? ?? ?? ?? 2B D6 8D 45 ?? 83 C9 ?? 83 FA ?? 0F 42 CA 83 7D ?? ?? 51 0F
- 43 45 ?? 8D 4D ?? 03 C6 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 8D 45 ?? 50 83
- 61 ?? ?? 83 61 ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 51 51 8D 45 ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ??
- 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? BF ?? ?? ?? ?? 8B 70 ?? 03 30 3B F7 7D ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 3B F7 7D ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 8B 45 ?? 8D 4D ?? 51 3B 45 ?? 74 ?? 8B C8 E8 ?? ??
- ?? ?? 83 45 ?? ?? EB ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ??
- C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ??
- ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 7D ?? 8B 75 ?? 6A ?? 5B 3B F7 74 ?? 56 E8 ?? ?? ??
- ?? 03 F3 59 3B F7 75 ?? 8B 7D ?? 8B 75 ?? 85 F6 74 ?? 3B F7 74 ?? 8B CE E8 ?? ?? ??
- ?? 03 F3 3B F7 75 ?? 8B 75 ?? 8B 45 ?? 2B C6 99 F7 FB 6B C0 ?? 50 56 E8 ?? ?? ?? ??
- 59 59 8D 4D ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E8
- }
- $remote_connection_p1 = {
- 55 8D AC 24 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 85 ?? ?? ?? ?? 53 56 57 50 8D 45 ?? 64 A3
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 BA ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 04 24 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ??
- ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 0F 43
- 8D ?? ?? ?? ?? 03 F9 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? 0F 43 B5 ?? ?? ?? ?? 33 C0 66 89 85 ?? ?? ?? ?? 33 DB 8B C7 89 9D
- }
- $remote_connection_p2 = {
- 2B C6 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 45 ?? C6 45 ?? ?? EB ?? 66 0F BE 06 8D
- 8D ?? ?? ?? ?? 0F B7 C0 50 E8 ?? ?? ?? ?? 46 3B F7 75 ?? 53 53 53 53 68 ?? ?? ?? ??
- C6 45 ?? ?? 88 5D ?? FF 15 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 6A ?? 33 C0 50
- 6A ?? 50 50 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 89 45 ?? 85
- C0 74 ?? 6A ?? 68 ?? ?? ?? ?? 33 C9 51 51 51 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 8B F0 85 F6 74 ?? 33 C0 50 50 50 50 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68
- ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ??
- 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 56 FF D7 FF 75 ?? FF D7 53 FF
- D7 80 7D ?? ?? 74 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 8D ?? ?? ?? ?? 33 CD E8 ?? ?? ?? ?? 81
- C5 ?? ?? ?? ?? C9 C3 8B 85 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 73 ??
- 8D 95 ?? ?? ?? ?? C6 84 05 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ??
- E9 ?? ?? ?? ?? E8
- }
- $encrypt_files_p1 = {
- 66 39 03 0F 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 33 C0 8D 8D ??
- ?? ?? ?? 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? 8D 95 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 0F 43 95
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 5B C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 39 9D ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 8D 04 41 8D 8D ?? ?? ?? ?? 0F 43 8D ?? ?? ??
- ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89
- 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 BA ?? ?? ?? ?? 8D
- 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 04 24 ?? ?? ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ??
- ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D
- }
- $encrypt_files_p2 = {
- 8D ?? ?? ?? ?? 83 C4 ?? 3B C8 74 ?? 33 C9 88 4D ?? 8D 8D ?? ?? ?? ?? FF 75 ?? 50 E8
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 56 E8
- ?? ?? ?? ?? 56 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 33 C0 59 89 85 ??
- ?? ?? ?? 89 8D ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 88
- 85 ?? ?? ?? ?? BF ?? ?? ?? ?? C6 45 ?? ?? 57 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 8D 4D
- ?? E8 ?? ?? ?? ?? 33 C0 C6 45 ?? ?? 57 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 59 99 F7 F9 8D 4D ??
- 52 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 59 99 F7 F9 8D 8D ?? ?? ?? ?? 52 E8 ?? ?? ??
- ?? 83 EB ?? 75 ?? 8D 95 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 57 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 51 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ??
- ?? ?? ?? 39 9D ?? ?? ?? ?? 74 ?? 83 BD ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? FF B5 ?? ??
- ?? ?? 0F 43 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 56 8D 4D ?? E8 ?? ?? ?? ?? 59 8D 8D ??
- ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 56 8D 45 ??
- C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51
- }
- $encrypt_files_p3 = {
- 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 56 8D 45 ?? C6 45 ?? ?? 50 8D 85 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ??
- ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ??
- E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ??
- E8 ?? ?? ?? ?? 8B F3 39 B5 ?? ?? ?? ?? 76 ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 8A 04 30 04 ?? 88 45 ?? FF 75 ?? E8 ?? ?? ??
- ?? 46 3B B5 ?? ?? ?? ?? 72 ?? 8B F3 39 B5 ?? ?? ?? ?? 76 ?? 83 BD ?? ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 8A 04 30 2C ?? 88 45 ?? FF 75
- ?? E8 ?? ?? ?? ?? 46 3B B5 ?? ?? ?? ?? 72 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 50 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 04 24 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 57 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 59 59 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 51 0F 43
- }
- $encrypt_files_p4 = {
- 85 ?? ?? ?? ?? 51 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? BE ?? ??
- ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 56 50 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ??
- ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D
- ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ??
- C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45
- ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B D0 C6 45 ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ??
- ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ??
- 59 59 68 ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8D 8D ??
- ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? C6 45 ?? ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 51 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8D 8D ??
- ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 8D
+ $find_files = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
+ 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 55 ?? 8B D9 83 7B ?? ?? 8B F3 8B 45 ?? 8B 7D
+ ?? 89 45 ?? 72 ?? 8B 33 8D 4E ?? 66 8B 06 83 C6 ?? 66 85 C0 75 ?? 2B F1 D1 FE 0F 84
+ ?? ?? ?? ?? 3B 73 ?? 0F 85 ?? ?? ?? ?? 88 45 ?? 8D 55 ?? FF 75 ?? 8D 4D ?? C7 45 ??
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? C7 45 ?? ?? ?? ??
+ ?? 50 8B CB E8 ?? ?? ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B
+ C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ??
+ ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7B ?? ?? 72 ?? 8B 1B 8B 75 ?? 57 56 53 E8 ?? ??
+ ?? ?? 85 C0 75 ?? 8B 36 8B CF E8 ?? ?? ?? ?? 84 C0 74 ?? 57 56 E8 ?? ?? ?? ?? 85 C0
+ 75 ?? 8B CF E8 ?? ?? ?? ?? 84 C0 75 ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E
+ 5B 8B E5 5D C3
}
- $encrypt_files_p5 = {
- 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 51 0F 43 85 ?? ?? ?? ?? 51 50 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ??
- ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 56 50 8D 45 ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D
- ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D
+ $encrypt_files = {
+ 55 8B EC 83 EC ?? 8B 45 ?? 53 8B D9 89 45 ?? B9 ?? ?? ?? ?? 8B C1 56 8B 53 ?? 2B C2
+ 8B 75 ?? 89 55 ?? 57 3B C6 0F 82 ?? ?? ?? ?? 8B 7B ?? 8D 04 32 8B F0 89 45 ?? 83 CE
+ ?? 89 7D ?? 3B F1 76 ?? 8B F1 EB ?? 8B C7 D1 E8 2B C8 3B F9 76 ?? BE ?? ?? ?? ?? EB
+ ?? 03 C7 3B F0 0F 42 F0 33 C9 8B C6 83 C0 ?? 0F 92 C1 F7 D9 0B C8 81 F9 ?? ?? ?? ??
+ 72 ?? 8D 41 ?? 3B C1 0F 86 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ??
+ ?? ?? 8B 55 ?? 8D 78 ?? 83 E7 ?? 89 47 ?? EB ?? 85 C9 74 ?? 51 E8 ?? ?? ?? ?? 8B 55
+ ?? 83 C4 ?? 8B F8 EB ?? 33 FF 8B 45 ?? 89 43 ?? 8B 45 ?? 89 73 ?? 8D 34 3A 03 C6 83
+ 7D ?? ?? 89 45 ?? 52 72 ?? 8B 33 56 57 E8 ?? ?? ?? ?? FF 75 ?? 8B 45 ?? FF 75 ?? 03
+ C7 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 8B 4D ?? 41 C6 00 ?? 81 F9 ?? ?? ?? ?? 72 ??
+ 8B 56 ?? 83 C1 ?? 2B F2 8D 46 ?? 83 F8 ?? 77 ?? 8B F2 51 56 E8 ?? ?? ?? ?? 83 C4 ??
+ 89 3B 8B C3 5F 5E 5B 8B E5 5D C2 ?? ?? 53 57 E8 ?? ?? ?? ?? FF 75 ?? FF 75 ?? 56 E8
+ ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? C6 00 ?? 8B C3 89 3B 5F 5E 5B 8B E5 5D C2 ?? ?? E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? CC CC CC 56 8B F1 FF 76 ?? E8 ?? ?? ?? ?? 8B
+ 4E ?? 83 F9 ?? 72 ?? 8B 06 8D 0C 4D ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83
+ C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 77 ?? 8B C2 51 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ??
+ ?? ?? ?? 33 C0 C7 46 ?? ?? ?? ?? ?? 66 89 06 5E C3 E8 ?? ?? ?? ?? CC CC CC CC CC CC
+ 8B 09 85 C9 74 ?? 8B 01 6A ?? FF 10 C3
}
- $encrypt_files_p6 = {
- E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 89 65 ?? 50 89 59 ?? 89 59 ?? E8 ?? ?? ?? ?? 83
- EC ?? C6 45 ?? ?? 8B CC 89 65 ?? 8D 85 ?? ?? ?? ?? 50 89 59 ?? 89 59 ?? E8 ?? ?? ??
- ?? 83 EC ?? C6 45 ?? ?? 8B CC 89 65 ?? 8D 85 ?? ?? ?? ?? 50 89 59 ?? 89 59 ?? E8 ??
- ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 8D 85 ?? ?? ?? ?? 50 89 59 ?? 89 59 ?? E8 ?? ??
- ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? 83 C4 ?? 8B F0 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 95 ??
- ?? ?? ?? 03 CA 83 BD ?? ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 2B C8 51 50 56 E8 ?? ?? ??
- ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 53 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ??
- 68
+ $drop_ransom_note = {
+ 52 51 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 74 ?? 8D 4D ?? C6 46 ?? ??
+ E8 ?? ?? ?? ?? 8B 45 ?? E9 ?? ?? ?? ?? 8B CE C6 45 ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 8D
+ 4E ?? 50 E8 ?? ?? ?? ?? 81 CF ?? ?? ?? ?? 89 BD ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ??
+ ?? ?? 8B C2 8B 8D ?? ?? ?? ?? 2B C1 89 8D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 83 F8 ??
+ 72 ?? 83 FA ?? 8D B5 ?? ?? ?? ?? 8D 41 ?? 0F 43 B5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D
+ 04 0E 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? C6 44 30 ?? ?? 8D 85 ?? ?? ?? ??
+ EB
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $drop_ransom_note )
}
-rule REVERSINGLABS_Win32_Ransomware_Ouroboros : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Ransomware_Killdisk : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Ouroboros ransomware."
+ description = "Yara rule that detects KillDisk ransomware."
author = "ReversingLabs"
- id = "af0b9311-a7dd-56e8-a004-0828af5af5ef"
+ id = "af6652dd-c668-5ae1-b51b-e272cb440c20"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ouroboros.yara#L1-L175"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Linux.Ransomware.KillDisk.yara#L1-L144"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b573f303318452010ff46f21a02b6290820f9a27bf4c51b72f6ed15263b5f433"
+ logic_hash = "3ed1fb2b7b24cd4d5100d93ed53a9ab28e1482bd0998a0538d8710a962ee839f"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -48662,158 +47080,138 @@ rule REVERSINGLABS_Win32_Ransomware_Ouroboros : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Ouroboros"
+ tc_detection_name = "KillDisk"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 56 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 75 ?? 8D 8D ?? ?? ?? ?? 6A ?? 68
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ??
- 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ??
- ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
- }
- $remote_connection_p2 = {
- C6 45 ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
- C6 45 ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49
- ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8B
- 95 ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ??
- ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ??
- ?? ?? 83 C4 ?? FF 75 ?? 8D 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 75 ?? 8D 8D ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 8D 45 ?? C6 85 ?? ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? 50 8B CE C7 06 ?? ?? ?? ?? C6 46 ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 83 FA ??
- 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83
- }
- $remote_connection_p3 = {
- F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? FF 70 ?? 8D 45 ?? 50 8B C8 E8 ?? ?? ?? ?? 6A ?? FF
- 75 ?? E8 ?? ?? ?? ?? 8B 55 ?? 83 C4 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ??
- ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83
- FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0
- ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? FF 70 ?? 8D 45 ?? 50 8B C8 E8 ?? ?? ?? ?? 6A
- ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 C4 ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ??
- ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
- ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 85 C9 74 ?? 8B 95 ?? ?? ??
- ?? 8B C1 2B D1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F
- 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 C4 ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B C6 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_files_1 = {
+ 55 48 89 E5 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48
+ 89 45 ?? 31 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85
+ ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 85 C0 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ??
+ ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ??
+ ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 05 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 85 C0 79 ?? 48 8B
+ 85 ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 85 ?? ??
+ ?? ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 78 ?? 48 8B 85 ?? ?? ?? ?? BE ??
+ ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 05 ?? ?? ?? ?? 8B 05 ?? ?? ?? ??
+ 85 C0 79 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 48 8D 90 ?? ?? ?? ?? 48 85 C0
+ 48 0F 48 C2 48 C1 F8 ?? 48 89 85 ?? ?? ?? ?? 48 8B 45 ?? 48 85 C0 7E ?? 48 83 BD ??
+ ?? ?? ?? ?? 7F ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ??
+ ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 8E ?? ?? ?? ?? 48
+ 83 BD ?? ?? ?? ?? ?? 7F ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ??
+ ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C2 48 C1
}
- $remote_connection_p4 = {
- 8B 55 ?? C7 06 ?? ?? ?? ?? C6 46 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ??
- ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? FF
- 70 ?? 8D 45 ?? 50 8B C8 E8 ?? ?? ?? ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 55 ?? 83 C4
- ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1
- 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ??
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA
- ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ??
- ?? FF 70 ?? 8D 45 ?? 50 8B C8 E8 ?? ?? ?? ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 83 C4 ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ??
- 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 8D
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
- ?? ?? ?? 85 C9 0F 84 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C1 2B D1 81 FA ?? ?? ?? ?? 0F
- 82 ?? ?? ?? ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 86 ?? ?? ?? ?? E8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? E8
+ $encrypt_files_2 = {
+ EA ?? 48 01 D0 48 D1 F8 48 C1 E0 ?? 48 89 C1 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89
+ CE 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ??
+ ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 8E ?? ?? ??
+ ?? 48 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 BA ??
+ ?? ?? ?? ?? ?? ?? ?? 48 89 C8 48 F7 EA 48 8D 04 0A 48 C1 F8 ?? 48 89 C2 48 89 C8 48
+ C1 F8 ?? 48 29 C2 48 89 D0 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B
+ 85 ?? ?? ?? ?? C1 E0 ?? 48 63 C8 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 CE 89 C7 E8
+ ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75
+ ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 3B 85 ?? ?? ?? ?? 7C ?? 48 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 0F 8E ?? ?? ?? ??
+ 48 8B 8D ?? ?? ?? ?? 48 BA ?? ?? ?? ?? ?? ?? ?? ?? 48 89 C8 48 F7 EA 48 8D 04 0A 48
+ C1 F8 ?? 48 89 C2 48 89 C8 48 C1 F8 ?? 48 29 C2 48 89 D0 89 85 ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? C1 E0 ?? 48 63 C8 8B 85 ?? ?? ?? ?? BA
+ ?? ?? ?? ?? 48 89 CE 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ??
+ ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? EB ?? 83 85 ?? ?? ?? ?? ?? 83 85 ??
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3B 85 ?? ?? ?? ?? 7C ?? 8B 05 ?? ?? ?? ?? 89 C7 E8 ??
+ ?? ?? ?? 8B 05 ?? ?? ?? ?? 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 8B 75 ?? 64 48 33
+ 34 25 ?? ?? ?? ?? 74 ?? E8 ?? ?? ?? ?? C9 C3
}
- $find_files = {
- 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 83 C8 ?? 57 8B 7D ??
- 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ??
- ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
- FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 4D ??
- 56 E8 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 C0 50
- 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5
- 89 45 ?? 8B 4D ?? 53 8B 5D ?? 56 8B 75 ?? 57 89 B5 ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
- ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 53 E8 ?? ?? ?? ?? 59 59 8B C8 3B CB 75 ?? 8A 11 80 FA
- ?? 75 ?? 8D 43 ?? 3B C8 74 ?? 56 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 FF
- 80 FA ?? 74 ?? 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8B C7 EB ?? 33 C0 40 0F B6 C0 2B CB 41
- F7 D8 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ??
- ?? ?? ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56
- FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ??
- 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9
- 74 ?? 80 F9 ?? 75 ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ??
- ?? 85 C0 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B
- C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4
- ?? E9
+ $search_files = {
+ 55 48 89 E5 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48
+ 89 45 ?? 31 C0 8B 05 ?? ?? ?? ?? 83 C0 ?? 89 05 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 83 F8
+ ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ??
+ 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 85 ??
+ ?? ?? ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 48 8B 85 ?? ?? ?? ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 75 ??
+ E9 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 83 C0
+ ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 75 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ??
+ ?? 85 C0 74 ?? 48 8B 85 ?? ?? ?? ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ??
+ ?? 85 C0 75 ?? 83 85 ?? ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89
+ D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 C7 C1 ?? ?? ?? ?? 48 89 C2 B8 ??
+ ?? ?? ?? 48 89 D7 F2 AE 48 89 C8 48 F7 D0 48 8D 50 ?? 48 8D 85 ?? ?? ?? ?? 48 01 D0
+ 66 C7 00 ?? ?? 48 8B 85 ?? ?? ?? ?? 48 8D 50 ?? 48 8D 85 ?? ?? ?? ?? 48 89 D6 48 89
+ C7 E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 48 8D
+ 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 83 E8 ?? 89 05 ?? ?? ?? ??
+ 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ??
+ ?? ?? 0F 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ??
+ 48 8B 4D ?? 64 48 33 0C 25 ?? ?? ?? ?? 74 ?? E8 ?? ?? ?? ?? C9 C3
}
- $encrypt_files_p1 = {
- 83 EC ?? 8B 44 24 ?? 53 55 56 8B F1 89 44 24 ?? 57 8B 7C 24 ?? 8B 6E ?? 3B FD 77 ??
- 8B DE 83 FD ?? 72 ?? 8B 1E 57 50 53 89 7E ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 04 1F ?? 8B
- C6 5F 5E 5D 5B 83 C4 ?? C2 ?? ?? 81 FF ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 8B DF 83 CB ??
- 81 FB ?? ?? ?? ?? 76 ?? BB ?? ?? ?? ?? EB ?? 8B CD B8 ?? ?? ?? ?? D1 E9 2B C1 3B E8
- 76 ?? BB ?? ?? ?? ?? EB ?? 8D 04 29 3B D8 0F 42 D8 33 C9 8B C3 83 C0 ?? 0F 92 C1 F7
- D9 0B C8 51 8B CE E8 ?? ?? ?? ?? 57 FF 74 24 ?? 89 44 24 ?? 50 89 7E ?? 89 5E ?? E8
- ?? ?? ?? ?? 8B 5C 24 ?? 83 C4 ?? C6 04 1F ?? 83 FD ?? 72 ?? 8B 06 45 81 FD ?? ?? ??
- ?? 72 ?? 8B 48 ?? 83 C5 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 8B C1 55 50 E8 ?? ?? ?? ??
- 83 C4 ?? 5F 89 1E 8B C6 5E 5D 5B 83 C4 ?? C2 ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? CC
- CC CC CC CC 83 EC ?? 53 55 8B 6C 24 ?? 56 57 8B F9 8B 4C 24 ?? 89 4C 24 ?? 8B 5F ??
- 3B EB 77 ?? 89 7C 24 ?? 8B C7 83 FB ?? 72 ?? 8B 07 89 44 24 ?? 8D 34 6D
+ $subvert_grub_1 = {
+ 55 48 89 E5 48 81 EC ?? ?? ?? ?? 64 48 8B 04 25 ?? ?? ?? ?? 48 89 45 ?? 31 C0 48 B8
+ ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85
+ ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ??
+ ?? ?? ?? 48 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ??
+ ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8
+ ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85
+ ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? 66 C7 85 ?? ?? FF FF ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ??
+ ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ??
+ 48 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 48 B8 ?? ??
+ ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ??
+ ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ??
+ ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8
}
- $encrypt_files_p2 = {
- 89 6F ?? 56 51 50 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 33 C9 66 89 0C 06 8B C7 5F 5E
- 5D 5B 83 C4 ?? C2 ?? ?? 81 FD ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 8B F5 83 CE ?? 81 FE ??
- ?? ?? ?? 76 ?? BE ?? ?? ?? ?? EB ?? 8B CB B8 ?? ?? ?? ?? D1 E9 2B C1 3B D8 76 ?? BE
- ?? ?? ?? ?? EB ?? 8D 04 19 3B F0 0F 42 F0 33 C9 8B C6 83 C0 ?? 0F 92 C1 F7 D9 0B C8
- 51 8B CF E8 ?? ?? ?? ?? 89 77 ?? 8D 34 6D ?? ?? ?? ?? 56 FF 74 24 ?? 89 44 24 ?? 50
- 89 6F ?? E8 ?? ?? ?? ?? 8B 6C 24 ?? 33 C0 83 C4 ?? 66 89 04 2E 83 FB ?? 72 ?? 8B 07
- 8D 1C 5D ?? ?? ?? ?? 81 FB ?? ?? ?? ?? 72 ?? 8B 48 ?? 83 C3 ?? 2B C1 83 C0 ?? 83 F8
- ?? 77 ?? 8B C1 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 2F 8B C7 5F 5E 5D 5B 83 C4 ?? C2 ??
- ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? CC 8B 44 24 ?? 83 EC ?? 83 E0 ?? 89 41 ?? 8B 49 ??
- 23 C8 75 ?? 83 C4 ?? C2 ?? ?? 56 F6 C1 ?? 74 ?? BE ?? ?? ?? ?? EB ?? F6 C1 ?? BE ??
- ?? ?? ?? B8 ?? ?? ?? ?? 0F 44 F0 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C
- 24 ?? 50 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 5E
+ $subvert_grub_2 = {
+ 48 89 85 ?? ?? ?? ?? 66 C7 85 ?? ?? FF FF ?? ?? 48 B8 ?? ?? ??
+ ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ??
+ 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ??
+ ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ??
+ ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48
+ 8B 85 ?? ?? ?? ?? 48 89 C1 BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ??
+ ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 4C 8D 85 ?? ??
+ ?? ?? 48 8D BD ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ??
+ ?? ?? 48 8D B5 ?? ?? ?? ?? 56 48 8D B5 ?? ?? ?? ?? 56 4D 89 C1 49 89 F8 BE ?? ?? ??
+ ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7
+ E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 83 BD ?? ?? ??
+ ?? ?? 0F 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 B9 ??
+ ?? ?? ?? ?? ?? ?? ?? 48 89 08 C7 40 ?? ?? ?? ?? ?? C6 40 ?? ?? 48 8B 85
}
- $encrypt_files_angus_version = {
- 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 03 C1 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 0F 43
- 8D ?? ?? ?? ?? 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? B9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 39 8D ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? C6 85 ?? ?? ?? ?? ?? 0F 42 8D ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 51 0F 43 85 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ??
- ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ??
- ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85
- ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? E8
+ $subvert_grub_3 = {
+ 48 8D 50 ?? 48 8D 85 ?? ?? ?? ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ??
+ ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 85 ?? ?? ??
+ ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 85 ?? ?? ??
+ ?? 48 83 C0 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 75 ?? EB ?? 48 8D 85 ??
+ ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89
+ 85 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ??
+ ?? E9 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ??
+ 48 83 BD ?? ?? ?? ?? ?? 74 ?? 4C 8D 85 ?? ?? ?? ?? 48 8D BD ?? ?? ?? ?? 48 8D 8D ??
+ ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 56 48 8D B5
+ ?? ?? ?? ?? 56 4D 89 C1 49 89 F8 BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 83 C4 ?? EB ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ??
+ ?? 48 83 BD ?? ?? ?? ?? ?? 74 ?? 4C 8D 85 ?? ?? ?? ?? 48 8D BD ?? ?? ?? ?? 48 8D 8D
+ ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 8D B5 ?? ?? ?? ?? 56 48 8D
+ B5 ?? ?? ?? ?? 56 4D 89 C1 49 89 F8 BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 48 83 C4 ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 8B
+ 55 ?? 64 48 33 14 25 ?? ?? ?? ?? 74 ?? E8 ?? ?? ?? ?? C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( ( all of ( $encrypt_files_p* ) ) or ( $encrypt_files_angus_version ) ) and ( all of ( $remote_connection_p* ) )
+ uint32( 0 ) == 0x464C457F and ( $search_files and ( all of ( $encrypt_files_* ) ) and ( all of ( $subvert_grub_* ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Thanatos : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Avoslocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Thanatos ransomware."
+ description = "Yara rule that detects AvosLocker ransomware."
author = "ReversingLabs"
- id = "190adbd0-30a7-5619-ab70-3ab031ece2f7"
- date = "2020-11-13"
- modified = "2020-11-13"
+ id = "a803283d-6424-5a64-89e6-c73a3322ba1e"
+ date = "2021-10-22"
+ modified = "2021-10-22"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Thanatos.yara#L1-L85"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.AvosLocker.yara#L1-L108"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "a51fa9cf1a08e4cd252a8b385be3bfde909585e2a799baaede977e40ecff5313"
+ logic_hash = "4d81b801a95a54a35989c4a985d92578971568d1412f625bca911d0fa1eee1fe"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -48821,81 +47219,97 @@ rule REVERSINGLABS_Win32_Ransomware_Thanatos : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Thanatos"
+ tc_detection_name = "AvosLocker"
tc_detection_factor = 5
importance = 25
strings:
$find_files = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 50 89 85
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 51 FF D6 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 89 85 ?? ?? ?? ?? EB ?? 8D 49 ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 83 C4 ?? C6 03 ?? FF
- 15 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 B9 ?? ??
- ?? ?? F7 F9 52 53 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 4F 75 ?? 8B 95 ?? ?? ??
- ?? 52 8D 85 ?? ?? ?? ?? 50 C6 43 ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? 51 FF D6 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 FF D6 F6 85 ?? ?? ?? ?? ??
- 74 ?? 8B 3D ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D7 85 C0 0F 84 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 FF D7 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2
- 50 8D 8D ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D BD
- ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8B F8 72 ?? 8B
- 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 FF ?? 74 ?? 53 8D 9D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ??
- ?? 8B E5 5D C3
+ 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF
+ B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89
+ 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75 ?? 8A 48 ?? 84 C9 74 ?? 80 F9
+ ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ??
+ ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 38 9D ?? ?? ?? ?? 74 ??
+ FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 8B D8 56 FF 15
}
- $encrypt_files_p1 = {
- 55 8B EC 83 EC ?? 53 56 57 68 ?? ?? ?? ?? 33 DB 6A ?? 53 8B F0 53 8D 45 ?? 33 FF 50
- 89 7D ?? 89 5D ?? 89 5D ?? 89 5D ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 55
- ?? 8D 4D ?? 51 53 53 68 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B
- C6 8D 50 ?? 8A 08 40 84 C9 75 ?? 53 2B C2 50 8B 45 ?? 56 50 FF 15 ?? ?? ?? ?? 85 C0
- 0F 84 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8D 4D ?? 51 6A ?? 52 68 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 50 8D 4D ?? 51 53 53 6A ?? 53 8B
- 1D ?? ?? ?? ?? 52 89 45 ?? FF D3 85 C0 74 ?? 8B 45 ?? 8B 3D ?? ?? ?? ?? 50 6A ?? FF
- D7 50 FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 8B 4D ?? 8B 55 ?? 8B 02 51 50 56 E8 ?? ??
- ?? ?? 8B 4D ?? 8B 45 ?? 83 C4 ?? 51 8D 55 ?? 52 56 6A ?? 6A ?? 6A ?? 50 FF D3 85 C0
- 74 ?? 8B 5D ?? 8B 0B 51 6A ?? FF D7 50 FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 89 10 89
- 33 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 7D ?? 33 DB 8B 55 ?? 52 FF
- 15 ?? ?? ?? ?? 8B 45 ?? 53 50 FF 15 ?? ?? ?? ?? 8B C7 5F 5E 5B 8B E5 5D C2
+ $enum_resources = {
+ 50 51 6A ?? 6A ?? 6A ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? FF 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 85 FF 0F 84 ?? ?? ?? ?? FF 75 ?? 6A ?? 57
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 57 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 33 DB 39 5D ?? 76 ?? 8D 77 ?? 83 7E ?? ?? 0F 85 ?? ?? ?? ?? 83 7E
+ ?? ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 46 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 85
+ ?? ?? ?? ?? 39 46 ?? B9 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 8B D1 0F 45 56 ?? 8B C1 83
+ 7E ?? ?? 0F 11 85 ?? ?? ?? ?? 0F 45 46 ?? 83 3E ?? 0F 28 05 ?? ?? ?? ?? 89 45 ?? 8B
+ C1 0F 45 06 83 7E ?? ?? 0F 11 45 ?? 89 45 ?? 8B C1 0F 28 05 ?? ?? ?? ?? 0F 45 46 ??
+ 33 C9 0F 11 45 ?? 89 45 ?? 0F 28 05 ?? ?? ?? ?? 0F 11 45 ?? 8A 85 ?? ?? ?? ?? 30 84
+ 0D ?? ?? ?? ?? 41 83 F9 ?? 72 ?? 52 FF 75 ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? FF 75 ??
+ FF 75 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 3E ?? 0F 84 ?? ?? ?? ?? FF 36 E8 ?? ?? ?? ??
+ 59 83 F8 ?? 0F 86 ?? ?? ?? ?? 8B 06 80 78 ?? ?? 75 ?? B1 ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? 33 C0 66 C7 45 ?? ?? ?? C6 45 ?? ?? 30 4C 05 ?? 40 83 F8 ?? 73 ??
+ 8A 4D ?? EB ?? 8D 45 ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 59 FF 36 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 65 ?? ?? 50 51 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ??
+ C6 45 ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 83 4D ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? EB ?? B1 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ??
+ C6 45 ?? ?? 30 4C 05 ?? 40 83 F8 ?? 73 ?? 8A 4D ?? EB ?? 8D 45 ?? C6 45 ?? ?? 50 E8
+ ?? ?? ?? ?? 59 F7 46 ?? ?? ?? ?? ?? 74 ?? 8D 4E ?? E8 ?? ?? ?? ?? 43 83 C6 ?? 3B 5D
+ ?? 0F 82 ?? ?? ?? ?? E9 ?? ?? ?? ?? FF 75 ?? FF 15
}
- $encrypt_files_p2 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 45 ?? 33 F6 56 68 ?? ?? ?? ??
- 6A ?? 56 6A ?? 68 ?? ?? ?? ?? 53 89 85 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 89 B5 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 0F 84 ?? ?? ?? ?? 56 57 FF 15 ?? ?? ?? ?? 8B F0
- 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
- ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 56 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 50 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 E8
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 E8 ??
- ?? ?? ?? 83 C4 ?? 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 8D B5 ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 83 C4 ?? 39 70 ?? 72 ?? 8B
- 00 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 39 B5 ?? ?? ?? ??
- 72 ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 95 ?? ??
- ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 8B 95 ?? ?? ?? ?? 6A ?? 8D
- 8D ?? ?? ?? ?? 51 8B 8D ?? ?? ?? ?? 52 51 50 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ??
- 53 FF 15 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ??
- ?? ?? 8B E5 5D C2
+ $import_key = {
+ 50 53 53 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 50 68 ?? ??
+ ?? ?? FF D6 50 53 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B1 ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B C3 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 30 8C 05 ?? ??
+ ?? ?? 40 83 F8 ?? 73 ?? 8A 8D ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 88 9D ?? ?? ?? ??
+ 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 59 0F 11 85 ?? ?? ?? ??
+ 59 0F 28 05 ?? ?? ?? ?? 8B CB 0F 11 85 ?? ?? ?? ?? 66 C7 85 ?? ?? ?? ?? ?? ?? 88 9D
+ ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 30 84 0D ?? ?? ?? ?? 41 83 F9 ?? 72 ?? 88 9D ?? ?? ??
+ ?? FF D6 50 8D 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? FF 36 8D 45 ?? 89 9D ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? FF 76 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 8D ??
+ ?? ?? ?? 83 C4 ?? 8B D7 50 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 84 C0 75 ?? 0F 28 05 ?? ?? ?? ?? 8B CB 0F 11 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 0F 28 05 ?? ?? ?? ?? 0F 11 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 C7
+ 85 ?? ?? ?? ?? ?? ?? 88 9D ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 30 84 0D ?? ?? ?? ?? 41 83
+ F9 ?? 72 ?? 8D 85 ?? ?? ?? ?? 88 9D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8D 45 ?? 50 E8
+ ?? ?? ?? ?? 59 8D 4D ?? 85 C0 74 ?? 88 19 41 83 E8 ?? 75 ?? 39 9D ?? ?? ?? ?? 74 ??
+ FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8
+ }
+ $encrypt_files = {
+ 50 51 51 FF B5 ?? ?? ?? ?? 51 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
+ ?? ?? 8B BD ?? ?? ?? ?? 57 89 BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 59 85 F6 0F 84 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CE 85 C0 74 ?? C6 01 ?? 41 83 E8 ?? 75 ?? 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 59 83 C0 ?? 74 ?? 39 85 ?? ?? ?? ?? 72 ?? 50 8D 85 ?? ?? ??
+ ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? FF B5 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 83
+ C4 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 59 57 40 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 6A ?? FF B5 ?? ?? ?? ?? 6A
+ ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? D1 EF 6A ?? 5A 74 ??
+ 8B 9D ?? ?? ?? ?? 4B 03 DE 8A 03 8A 0C 32 88 04 32 42 88 0B 4B 3B D7 72 ?? 8B 9D ??
+ ?? ?? ?? 8B BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 03 C3 56 50 E8 ?? ?? ?? ?? 03 DF 56
+ 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B B5 ?? ?? ??
+ ?? 47 81 C6 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 50 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 D2
+ B9 ?? ?? ?? ?? F7 F1 83 C4 ?? 40 3B F8 0F 82
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $find_files ) and ( $import_key ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Henry : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Khonsari : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Henry ransomware."
+ description = "Yara rule that detects Khonsari ransomware."
author = "ReversingLabs"
- id = "63627f2b-3205-5790-ba97-8e0d1da39d7c"
- date = "2021-06-14"
- modified = "2021-06-14"
+ id = "c3c64256-af1f-5a9d-8a59-8d72993bb8da"
+ date = "2022-01-27"
+ modified = "2022-01-27"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Henry.yara#L1-L80"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Khonsari.yara#L1-L68"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "e6ab2a8a344d40407118e29ff78f5a0144f42a0fbdee19a80b341b59f056d292"
+ logic_hash = "f1003b7863215bcd8e5cdce8ce40551105fb668ea2b8ac765909f9fa5373e6ca"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -48903,69 +47317,61 @@ rule REVERSINGLABS_Win32_Ransomware_Henry : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Henry"
+ tc_detection_name = "Khonsari"
tc_detection_factor = 5
importance = 25
strings:
$find_files = {
- 02 6F ?? ?? ?? ?? 0A 16 0B 2B ?? 06 07 9A 0C 08 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ??
- ?? ?? DE ?? 26 DE ?? 07 17 58 0B 07 06 8E 69 32 ?? 02 6F ?? ?? ?? ?? 0D 16 0B 38 ?? ??
- ?? ?? 09 07 9A 13 ?? 11 ?? 6F ?? ?? ?? ?? 19 17 73 ?? ?? ?? ?? 25 6F ?? ?? ?? ?? D4 8D
- ?? ?? ?? ?? 13 ?? 25 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 26 6F ?? ?? ?? ?? 11 ?? 6F ??
- ?? ?? ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 18 18 73 ?? ?? ?? ?? 25 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 6F ?? ?? ??
- ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 07 17 58 0B 07 09 8E 69 3F ?? ??
- ?? ?? 2A
- }
- $encrypt_files = {
- 02 8E 2D ?? 72 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 03 28 ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 73
- ?? ?? ?? ?? 7A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 28 ??
- ?? ?? ?? 0D 73 ?? ?? ?? ?? 13 ?? 03 08 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 1F ?? 6F ?? ?? ??
- ?? 07 6F ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 17 73 ?? ?? ?? ?? 25 02 16 02 8E 69 6F ?? ?? ??
- ?? 25 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 0A 11 ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ??
- 25 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 FE ?? 09 6F ?? ?? ?? ?? DC 06 2A
+ 73 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 72 ?? ?? ?? ??
+ 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 0B
+ 16 0C 2B ?? 07 08 9A 0D 09 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 72 ??
+ ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 06 09
+ 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 08 17 58 0C 08 07 8E 69 32 ?? 06 1B 28 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 06 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 06 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11
+ ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 06 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 2D ?? 00 11
+ ?? 7E ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 11 ?? 72 ??
+ ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F
+ ?? ?? ?? ?? DC DE ?? 26 DE ?? 12 ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? DE ?? 12 ?? FE 16 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? DC 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 26 2A
}
- $setup_environment = {
- 02 28 ?? ?? ?? ?? 1B 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 73
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 1F ?? 28
- ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 02 28 ?? ?? ?? ?? 2A
+ $get_key = {
+ 73 ?? ?? ?? ?? 0A 06 12 ?? FE 15 ?? ?? ?? ?? 12 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11
+ ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7D
+ ?? ?? ?? ?? 12 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 72 ??
+ ?? ?? ?? 13 ?? 11 ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 07 6F ??
+ ?? ?? ?? 06 02 7B ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 13 ?? 11
+ ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 06 02 7B ?? ?? ?? ?? 17 6F ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? DC 08 2A
}
- $init_components = {
- 02 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 73 ?? ?? ?? ?? 7D ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 02
- 7B ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 22 ?? ?? ?? ?? 16 19
- 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 20 ?? ?? ?? ?? 1F ?? 73
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ??
- ?? ?? 20 ?? ?? ?? ?? 1F ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 16 6F ?? ??
- ?? ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 17 6F ?? ?? ??
- ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 22 ?? ?? ?? ?? 16 19 20 ?? ?? ?? ?? 73 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 20 ?? ?? ?? ?? 1F ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02
- 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 20 ?? ?? ?? ?? 20 ?? ??
- ?? ?? 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 17 6F ?? ?? ?? ?? 02 7B ?? ?? ??
- ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 22 ?? ?? ?? ?? 22 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 02 17 28 ?? ?? ?? ?? 02 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 02 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 02 7B ?? ??
- ?? ?? 6F ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 02 02 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 16 28 ?? ?? ?? ?? 02 28 ?? ??
- ?? ?? 2A
+ $encrypt_files = {
+ 28 ?? ?? ?? ?? 0A 06 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 61 13 ?? 11 ?? 6F ?? ?? ?? ?? 06 20
+ ?? ?? ?? ?? 20 ?? ?? ?? ?? 61 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 13 ?? 11 ?? 6F ?? ??
+ ?? ?? 06 19 6F ?? ?? ?? ?? 06 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 02 7B ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 06 06 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 02 03 07 28 ?? ??
+ ?? ?? 0C DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC 06 2C ?? 06 6F ?? ?? ?? ?? DC 08 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $setup_environment ) and ( $init_components )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $get_key ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Conti : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Bam2021 : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Conti ransomware."
+ description = "Yara rule that detects Bam2021 ransomware."
author = "ReversingLabs"
- id = "548b8836-83cb-560c-af5f-33bdb24d15ed"
- date = "2020-12-14"
- modified = "2020-12-14"
+ id = "31ae99e3-223c-51fb-97c1-353ff063057f"
+ date = "2021-09-17"
+ modified = "2021-09-17"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Conti.yara#L1-L74"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Bam2021.yara#L1-L167"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "4f2b96c8eaf8d112a7bb60647db49616935a336396c705d39d5bb51dfd90c60b"
+ logic_hash = "5b717510991b78f07806e88f3dfe1c27d6ec1ec21af61a7c4f1edf7c915785d5"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -48973,70 +47379,149 @@ rule REVERSINGLABS_Win32_Ransomware_Conti : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Conti"
+ tc_detection_name = "Bam2021"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 56 57 8B D9 53 FF 15 ?? ?? ?? ?? 89 44 24 ??
- 8D 0C 45 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 89 7C 24 ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 44
- 24 ?? B9 ?? ?? ?? ?? 53 BE ?? ?? ?? ?? 57 66 83 7C 43 ?? ?? 0F 45 F1 FF 15 ?? ?? ??
- ?? 56 57 FF 15 ?? ?? ?? ?? 8B CB E8 ?? ?? ?? ?? 8D 44 24 ?? 50 57 FF 15 ?? ?? ?? ??
- 8B F8 83 FF ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? F6 44 24 ?? ?? 74 ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 54 24 ?? 8B
- CB E8 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 8B CE E8 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? EB ??
- 8D 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 54 24 ?? 8B CB E8 ?? ?? ?? ?? 8B F0 85 F6
- 74 ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 5A 8B C8 C6 01 ?? 41
- 83 EA ?? 75 ?? 83 48 ?? ?? 50 89 70 ?? A1 ?? ?? ?? ?? 52 6A ?? FF 70 ?? FF 15 ?? ??
- ?? ?? 8D 44 24 ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 4C 24 ?? E8 ??
- ?? ?? ?? 83 FF ?? 74 ?? 57 FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ $enum_shares = {
+ 83 EC ?? 53 55 8B 2D ?? ?? ?? ?? 56 57 68 ?? ?? ?? ?? FF D5 8B 74 24 ?? 6A ?? 56 C7
+ 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4C 24
+ ?? 8D 44 24 ?? 50 51 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 89 06 33 C0 5F 5E
+ 5D 5B 83 C4 ?? C2 ?? ?? 8B 54 24 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 8B F8 89 7C 24 ?? 85
+ FF 75 ?? 89 06 8B 44 24 ?? 50 6A ?? 57 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 8D 4C 24
+ ?? 51 57 8D 54 24 ?? 52 50 E8 ?? ?? ?? ?? 8B F0 85 F6 0F 85 ?? ?? ?? ?? 33 DB 39 5C
+ 24 ?? 76 ?? 8D 77 ?? 90 33 C0 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44
+ 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 8B 06 50 C7 44 24 ?? ?? ?? ?? ?? 89 44 24
+ ?? FF D5 6A ?? 6A ?? 6A ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 3E E8 ?? ??
+ ?? ?? 8B 7C 24 ?? 8B 54 24 ?? 6A ?? 6A ?? 52 E8 ?? ?? ?? ?? 8B 46 ?? 83 E0 ?? 3C ??
+ 75 ?? 8B 4C 24 ?? 8B 44 24 ?? 51 8D 56 ?? 52 50 E8 ?? ?? ?? ?? 43 83 C6 ?? 3B 5C 24
+ ?? 0F 82 ?? ?? ?? ?? E9 ?? ?? ?? ?? 81 FE ?? ?? ?? ?? 74 ?? 56 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 89 31 57 FF 15 ?? ?? ?? ?? 8B 54 24 ?? 52 E8 ?? ?? ??
+ ?? 8B F0 85 F6 74 ?? 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 89 30 33
+ C0 5F 5E 5D 5B 83 C4 ?? C2
+ }
+ $find_files_p1 = {
+ 8D 94 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8
+ ?? 0F 84 ?? ?? ?? ?? 8B 7C 24 ?? EB ?? 8D A4 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 84 24
+ ?? ?? ?? ?? 8D 64 24 ?? 66 8B 10 66 3B 11 75 ?? 66 3B D5 74 ?? 66 8B 50 ?? 66 3B 51
+ ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D5 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C5 0F 84 ??
+ ?? ?? ?? B9 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 90 66 8B 10 66 3B 11 75 ?? 66 3B D5 74
+ ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D5 75 ?? 33 C0 EB ?? 1B C0
+ 83 D8 ?? 3B C5 0F 84 ?? ?? ?? ?? F6 84 24 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 8C 24
+ ?? ?? ?? ?? 51 BB ?? ?? ?? ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 9C 24 ?? ??
+ ?? ?? 8D 74 24 ?? C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 55 8D 8C 24
+ ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ?? 8B 54 24 ??
+ 52 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C6 84 24 ?? ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? 89 6C 24 ?? 66 89 44 24 ?? 72 ?? 8B 4C 24 ?? 51 E8 ?? ?? ?? ??
+ 83 C4 ?? 8B 54 24 ?? 8B 44 24 ?? 42 3B C2 77 ?? 8D 5C 24 ?? E8 ?? ?? ?? ?? 8B 44 24
+ ?? 8B 4C 24 ?? 8B 54 24 ?? 8D 34 0A 3B C6 77 ?? 2B F0 8B 44 24 ?? 39 2C B0 75 ?? 6A
+ ?? E8 ?? ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 89 04 B1 8B 54 24 ?? 8B 0C B2 89 4C 24 ?? 89
+ }
+ $find_files_p2 = {
+ 4C 24 ?? C6 84 24 ?? ?? ?? ?? ?? 3B CD 74 ?? 33 C0 C7 41 ?? ?? ?? ?? ?? 89 69 ?? 6A
+ ?? 66 89 41 ?? 55 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? FF 44
+ 24 ?? E9 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 73 ?? 8D 84 24 ??
+ ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 50 68 ?? ?? ?? ?? 6A ?? 8D 94 24 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 47 ?? 50 8D 8C 24 ?? ?? ?? ?? 51 FF 15 ?? ??
+ ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? BE ?? ?? ?? ?? 8B 16 52 8D 84 24 ??
+ ?? ?? ?? 50 FF D3 85 C0 75 ?? 83 C6 ?? 81 FE ?? ?? ?? ?? 7C ?? E9 ?? ?? ?? ?? 57 8D
+ 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C0 ?? 8D 94 24 ?? ?? ?? ?? 2B D0 0F
+ B7 08 66 89 0C 02 83 C0 ?? 66 3B CD 75 ?? 33 C0 EB ?? 8D A4 24 ?? ?? ?? ?? 8D 49 ??
+ 0F B7 8C 04 ?? ?? ?? ?? 66 89 8C 04 ?? ?? ?? ?? 83 C0 ?? 66 3B CD 75 ?? 33 C0 8D 9B
+ ?? ?? ?? ?? 0F B7 88 ?? ?? ?? ?? 66 89 8C 04 ?? ?? ?? ?? 83 C0 ?? 66 3B CD 75 ?? 8B
+ 5C 24 ?? 6A ?? B9 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 54 24 ?? 8D 8C
+ 24 ?? ?? ?? ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 50 FF 15
}
$encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 BB ?? ?? ?? ?? 8B F9 53 57 FF 15 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- A1 ?? ?? ?? ?? 83 F8 ?? 75 ?? 89 75 ?? 33 F6 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 5D ?? FF 74 B5 ?? 57 FF 15 ?? ?? ??
- ?? 85 C0 75 ?? 46 83 FE ?? 7C ?? 33 C0 40 EB ?? 85 C0 75 ?? 8B 35 ?? ?? ?? ?? BB ??
- ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 00 ?? 40 83 E9 ?? 75 ?? 53 56 FF 15 ??
- ?? ?? ?? 85 C0 74 ?? 2B C6 D1 F8 74 ?? 85 C0 78 ?? 40 50 56 8D 85 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 53 56 FF 15 ??
- ?? ?? ?? 8B F0 85 F6 74 ?? 83 C6 ?? EB ?? 33 C0 5F 5E 5B C9 C3
+ 55 8B EC 83 E4 ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 84 24 ?? ??
+ ?? ?? 64 A3 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 DB 3B C3 75 ?? 6A ?? E8 ?? ?? ?? ?? 8B F0
+ 83 C4 ?? 3B F3 74 ?? 68 ?? ?? ?? ?? 8D 46 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B C6
+ EB ?? 33 C0 A3 ?? ?? ?? ?? 8D 4C 24 ?? 51 8B F8 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
+ 24 ?? ?? ?? ?? 33 D2 53 89 9C 24 ?? ?? ?? ?? 50 66 89 94 24 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 33 C9 53 52 66 89 8C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 33 C0 53 51 66 89 84 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 33 D2 53 50 66 89 54
+ 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 33 C9 53 52 66 89
+ 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 47 ?? 83 C4 ?? 50 89 5C 24 ?? 89 44 24 ?? E8 ??
+ ?? ?? ?? 53 53 8D 84 24 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 83 EC ?? 8B
}
$encrypt_files_p2 = {
- 55 8B EC 83 EC ?? 53 56 57 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 33 DB 53 FF 15 ?? ??
- ?? ?? 8B F8 85 FF 75 ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 5E 56 68 ?? ?? ??
- ?? 53 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 53
- 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 53 8D 45
- ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 53 8D 45 ?? 50
- FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 53 53 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 6A
- ?? 8D 45 ?? 50 8D 45 ?? 50 8D 45 ?? 50 8B 45 ?? FF 70 ?? FF 15 ?? ?? ?? ?? 85 C0 75
- ?? 6A ?? FF 15 ?? ?? ?? ?? 81 7D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 4D ??
- 8B D7 FF 75 ?? E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8B 45 ?? FF 70 ?? FF 15 ?? ?? ?? ??
- 8B 45 ?? B9 ?? ?? ?? ?? 83 48 ?? ?? 8B 45 ?? 8B 58 ?? E8 ?? ?? ?? ?? 8B F0 85 F6 74
- ?? 53 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 56 53 FF 15 ?? ?? ??
- ?? 8B CE E8 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 8B 49 ?? E8 ?? ?? ?? ?? FF
- 75 ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 57 FF 15 ?? ?? ?? ?? FF
- 75 ?? FF 15 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 5F 5E 33 C0 5B C9 C2
+ F4 33 C9 8D 84 24 ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? 89 5E ?? 89 64 24 ?? 66 89 4E ??
+ 8D 50 ?? 90 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B C2 D1 F8 50 8D 84 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 53 6A ?? 8D 94 24 ?? ?? ?? ?? 52 53 FF 15 ?? ?? ?? ??
+ 85 C0 74 ?? 83 EC ?? 8B F4 33 C0 C7 46 ?? ?? ?? ?? ?? 89 5E ?? 66 89 46 ?? 8D 84 24
+ ?? ?? ?? ?? 89 64 24 ?? 8D 50 ?? EB ?? 8D 49 ?? 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B
+ C2 D1 F8 50 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 53 6A ?? 8D 8C 24
+ ?? ?? ?? ?? 51 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 83 EC ?? 8B F4 33 D2 C7 46 ?? ?? ??
+ ?? ?? 89 5E ?? 8D 84 24 ?? ?? ?? ?? 66 89 56 ?? 89 64 24 ?? 8D 50 ?? EB ?? 8D 49 ??
+ 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B C2 D1 F8 50 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 57 E8 ?? ?? ?? ?? 53 6A ?? 8D 44 24 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ??
+ ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 EC ?? 8B F4 33 D2 C7 46 ?? ??
+ ?? ?? ?? 89 5E ?? 8D 44 24 ?? 66 89 56 ?? 89 64 24 ?? 8D 50 ?? 8D A4 24 ?? ?? ?? ??
+ 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B C2 D1 F8 50 8D 44 24 ?? E8 ?? ?? ?? ?? 57 E8 ??
+ ?? ?? ?? 53 6A ?? 8D 84 24 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ??
+ ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 EC ?? 8B F4 33 D2 C7
+ }
+ $encrypt_files_p3 = {
+ 46 ?? ?? ?? ?? ?? 89 5E ?? 8D 84 24 ?? ?? ?? ?? 66 89 56 ?? 89 64 24 ?? 8D 50 ?? 90
+ 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B C2 D1 F8 50 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 57 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8D 44 24 ?? 50 53 6A ?? 53 53 53 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 89 5C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4C 24 ?? 51 FF 15 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B F8 53
+ 57 E8 ?? ?? ?? ?? 8B 74 24 ?? 83 C4 ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8D 54
+ 24 ?? 52 57 8B CE E8 ?? ?? ?? ?? 8B 74 24 ?? E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 74 24 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 8C 24 ?? ?? ?? ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 8C 24 ??
+ ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $generate_key = {
+ 50 C7 44 24 ?? ?? ?? ?? ?? F3 A5 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5D B8 ?? ?? ??
+ ?? 5B 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C2 ?? ?? 8B 44 24 ?? 8D 4C 24 ?? 51
+ 6A ?? 6A ?? 6A ?? 8D 54 24 ?? 52 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5D B8 ?? ??
+ ?? ?? 5B 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C2 ?? ?? 8B 54 24 ?? 6A ?? 8D 4C
+ 24 ?? 51 6A ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5D B8 ?? ?? ?? ?? 5B 8B 4C 24
+ ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C2 ?? ?? 8B 54 24 ?? 6A ?? 8D 44 24 ?? 50 8D 4C 24
+ ?? 51 6A ?? 52 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5D B8 ??
+ ?? ?? ?? 5B 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C2 ?? ?? 8B 44 24 ?? C1 E8 ??
+ 89 44 24 ?? 03 C3 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 5F 5E 5D B8 ?? ?? ??
+ ?? 5B 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C2 ?? ?? 53 55 56 E8 ?? ?? ?? ?? 8B
+ 4C 24 ?? 83 C4 ?? 89 5C 24 ?? 83 C3 ?? 53 8D 44 24 ?? 50 56 6A ?? 6A ?? 6A ?? 51 FF
+ 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5D B8 ?? ?? ?? ?? 5B 8B 4C 24 ?? 33 CC E8 ?? ?? ??
+ ?? 83 C4 ?? C2 ?? ?? 8B 7C 24 ?? 8B 54 24 ?? 57 56 52 E8 ?? ?? ?? ?? 8B 44 24 ?? 56
+ 89 38 E8 ?? ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 5F 5E 5D 5B 33 CC 33 C0 E8 ?? ?? ?? ?? 83
+ C4 ?? C2
+ }
+ $remote_connection = {
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 57 8D 44 24 ?? 50 68 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 89 46 ?? 83
+ F8 ?? 74 ?? 8B 46 ?? 8D 7E ?? 83 E8 ?? 83 78 ?? ?? 7E ?? 8B 48 ?? 51 8B CF E8 ?? ??
+ ?? ?? 8B 3F 57 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 54 24 ?? 52 89 44 24 ?? FF 15 ?? ??
+ ?? ?? 85 C0 75 ?? 8B 46 ?? 50 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 33 C0 5F 8B 8C 24
+ ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 8B 48 ?? 8B 11 8B 02 0F B7 56
+ ?? B9 ?? ?? ?? ?? 52 89 44 24 ?? 66 89 4C 24 ?? FF 15 ?? ?? ?? ?? 8B 4E ?? 66 89 44
+ 24 ?? 6A ?? 8D 44 24 ?? 50 51 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? FF 15 ?? ?? ?? ?? 8B
+ 56 ?? 52 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 33 C0 5F 8B 8C 24 ?? ?? ?? ?? 33 CC E8
+ ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 8B 8C 24 ?? ?? ?? ?? 5F 33 CC B8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $enum_shares ) and ( all of ( $find_files_p* ) ) and ( $generate_key ) and ( all of ( $encrypt_files_p* ) ) and ( $remote_connection )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Zerolocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_NB65 : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects ZeroLocker ransomware."
+ description = "Yara rule that detects NB65 ransomware."
author = "ReversingLabs"
- id = "291b5640-387c-54d9-97a6-13823932fa60"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "1aba009e-8065-5fb0-98e7-a595cb324076"
+ date = "2022-06-01"
+ modified = "2022-06-01"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.ZeroLocker.yara#L1-L70"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.NB65.yara#L1-L68"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "147e4b390bcfaff8f05059c1d9a98b50f544fc32e820406417894fe5046e0f71"
+ logic_hash = "f8a0e265fc72a9f017b37ce4b6dbb878285a5d298ab1b8c69f9fde7159426981"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -49044,72 +47529,61 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Zerolocker : TC_DETECTION MALICIOUS
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "ZeroLocker"
+ tc_detection_name = "NB65"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_routine_1 = {
- 00 28 5B 00 00 0A 20 ?? 07 00 00 28 60 00 00 06 13 09 20 ?? 07 00 00 28 60 00 00 06 13
- 0B 02 03 20 ?? 07 00 00 28 60 00 00 06 20 ?? 07 00 00 28 60 00 00 06 73 ?? 00 00 0A 7D
- 1B 00 00 04 20 ?? 07 00 00 28 60 00 00 06 13 0B 02 04 20 ?? 07 00 00 28 60 00 00 06 20
- ?? 07 00 00 28 60 00 00 06 73 ?? 00 00 0A 7D 1C 00 00 04 20 ?? 07 00 00 28 60 00 00 06
- 13 0B 02 7B 1C 00 00 04 20 ?? 07 00 00 28 60 00 00 06 6A 6F ?? 00 00 0A 00 20 ?? 07 00
- 00 28 60 00 00 06 13 0B 20 ?? 07 00 00 28 60 00 00 06 8D 1E 00 00 01 0A 20 ?? 07 00 00
- 28 60 00 00 06 13 0B 20 ?? 07 00 00 28 60 00 00 06 6A 13 04 20 ?? 07 00 00 28 60 00 00
- 06 13 0B 02 7B 1B 00 00 04 6F ?? 00 00 0A [0-2] 13 05 20 ?? 07 00 00 28 60 00 00 06 13
- 0B 73 ?? 00 00 0A 0C 20 ?? 07 00 00 28 60 00 00 06 13 0B 00 0E 05 20 ?? 07 00 00 28 60
- 00 00 06 59 13 0C 11 0C 45 02 00 00 00 02 00 00 00 ?? 00 00 00 2B ?? 00 20 ?? 07 00 00
- 28 60 00 00 06 13 0B 02 7B 1C 00 00 04 08 05 0E 04 6F ?? 00 00 0A [0-2] 20 ?? 07 00 00
- 28 60 00 00 06 73 ?? 00 00 0A 0B 2B ?? 00 20 ?? 07 00 00 28 60 00 00 06 13 0B 02 7B 1C
- 00 00 04 08 05 0E 04 6F ?? 00 00 0A [0-2] 20 ?? 07 00 00 28 60 00 00 06 73 ?? 00 00 0A
- 0B 00 2B 62 20 ?? 07 00 00 28 60 00 00 06 13 0B 02 7B 1B 00 00 04 06 20 ?? 07 00 00 28
- 60 00 00 06 20 ?? 07 00 00 28 60 00 00 06 6F ?? 00 00 0A [0-2] 0D 20 ?? 07 00 00 28 60
+ $encrypt_files = {
+ E8 ?? ?? ?? ?? 89 45 ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ??
+ C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ??
+ C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ??
+ C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ??
+ C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8A 45 ?? 80 7D ?? ?? 75 ?? 33 C9 90 8A 44 0D ??
+ 0F B6 C0 83 E8 ?? 6B C0 ?? 99 F7 FB 8D 42 ?? 99 F7 FB 88 54 0D ?? 41 83 F9 ?? 72 ??
+ 8D 45 ?? 89 45 ?? A1 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 50
+ ?? 33 C9 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 81 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF D0
+ 85 C0 75 ?? 33 F6 66 90 A1 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ??
+ 8D 50 ?? 33 C9 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 81 ?? ?? ?? ?? FF B4 B5 ?? ?? ??
+ ?? 57 FF D0 85 C0 75 ?? 46 83 FE ?? 7C ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3
}
- $encrypt_routine_2 = {
- 00 00 06 13 0B 07 06 20 ?? 07 00 00 28 60 00 00 06 09 6F ?? 00 00 0A 00 20 ?? 07 00 00
- 28 60 00 00 06 13 0B 11 04 09 6A D6 13 04 00 20 ?? 07 00 00 28 60 00 00 06 13 0B 11 04
- 11 05 FE 04 13 0D 11 0D 2D 86 ?? 45 01 00 00 00 F6 FF FF FF 17 2D 06 D0 4F 00 00 06 26
- 20 ?? 07 00 00 28 60 00 00 06 13 0B 07 6F ?? 00 00 0A 00 20 ?? 07 00 00 28 60 00 00 06
- 13 0B 02 7B 1B 00 00 04 6F ?? 00 00 0A 00 20 ?? 07 00 00 28 60 00 00 06 13 0B 02 7B 1C
- 00 00 04 6F ?? 00 00 0A 00 20 ?? 07 00 00 28 60 00 00 06 13 0B 0E 05 20 ?? 07 00 00 28
- 60 00 00 06 FE 01 13 0D 11 0D 2C 32 ?? 45 01 00 00 00 F6 FF FF FF 20 ?? 07 00 00 28 60
- 00 00 06 13 0B 03 73 ?? 00 00 0A 13 06 20 ?? 07 00 00 28 60 00 00 06 13 0B 11 06 6F ??
- 00 00 0A 00 00 20 ?? 07 00 00 28 60 00 00 06 13 0B 0E 05 20 ?? 07 00 00 28 60 00 00 06
- FE 01 13 0D 11 0D 2C ?? [0-20] 20 ?? 07 00 00 28 60 00 00 06 13 0B 03 73 ?? 00 00 0A 13
- 07 20 ?? 07 00 00 28 60 00 00 06 13 0B 11 07 6F ?? 00 00 0A 00 00 20 ?? ?? 00 00 28 60
- 00 00 06 13 0B 02 7B 1B 00 00 04 6F ?? 00 00 0A 00 20 ?? ?? 00 00 28 60 00 00 06 13 0B
- 02 7B 1C 00 00 04 6F ?? 00 00 0A 00 DD 3B 01 00 00 11 0A 2B 0D 11 0A 20 ?? ?? 00 00 28
+ $find_files = {
+ 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ?? ?? 83 FE ?? 75 ?? 50 57 57
+ 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56 FF 15 ?? ?? ?? ?? 8B C7 8B 4D ??
+ 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ??
+ 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 80 BD ?? ??
+ ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 8B 85 ?? ?? ?? ?? 75 ??
+ 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
}
- $encrypt_routine_3 = {
- 60 00 00 06 58 20 ?? 08 00 00 28 60 00 00 06 13 0A 45 26 00 00 00 00 00 00 00 ?? FC FF
- FF ?? FC FF FF ?? FC FF FF ?? FC FF FF ?? FC FF FF ?? FC FF FF ?? FC FF FF ?? ?? FF FF
- ?? FD FF FF ?? FD FF FF ?? FD FF FF 00 00 00 00 ?? FD FF FF ?? FD FF FF ?? FD FF FF ??
- FD FF FF ?? FD FF FF ?? FD FF FF ?? ?? FF FF ?? FD FF FF ?? FD FF FF ?? FD FF FF ?? ??
- FF FF ?? FE FF FF ?? FE FF FF ?? FE FF FF ?? FE FF FF ?? FE FF FF ?? FE FF FF ?? FE FF
- FF ?? FE FF FF E8 FE FF FF FC FE FF FF 10 FF FF FF 11 FF FF FF 29 FF FF FF 41 FF FF FF
- DE 6D 11 0B 13 0A 11 09 20 ?? 08 00 00 28 60 00 00 06 30 16 ?? 45 01 00 00 00 F6 FF FF
- FF 20 ?? 08 00 00 28 60 00 00 06 2B 02 11 09 45 02 00 00 00 00 00 00 00 11 FF FF FF DE
- 34 75 4B 00 00 01 14 FE 03 11 09 20 ?? 08 00 00 28 60 00 00 06 FE 03 5F 11 0A 20 ?? 08
- 00 00 28 60 00 00 06 FE 01 5F FE 11 74 4B 00 00 01 28 57 00 00 0A DE 93 20 ?? 08 00 00
- 28 60 00 00 06 28 ?? 00 00 0A
+ $enum_procs = {
+ 33 C9 66 90 8A 84 0D ?? ?? ?? ?? 0F B6 C0 83 E8 ?? 8D 04 C0 99 F7 BD ?? ?? ?? ?? 8D
+ 42 ?? 99 F7 BD ?? ?? ?? ?? 88 94 0D ?? ?? ?? ?? 41 83 F9 ?? 72 ?? A1 ?? ?? ?? ?? 8B
+ 40 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 33 D2 33 C9 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 41
+ ?? 8D 8D ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? 51 FF D0 85 C0 75 ?? 6A ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 74 ?? C7 00 ?? ?? ?? ?? 8D 50 ?? 8B 8D ?? ?? ?? ?? 89 08 C7 02 ?? ??
+ ?? ?? 8B 4E ?? 89 48 ?? 8B 4E ?? 89 01 89 56 ?? 8D 85 ?? ?? ?? ?? 50 57 FF D3 85 C0
+ 0F 85 ?? ?? ?? ?? 5B A1 ?? ?? ?? ?? 8B 40 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 33 D2 33 C9
+ E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 41 ?? 57 FF D0 8B 4D ?? 5F 33 CD 5E E8 ?? ?? ??
+ ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $encrypt_routine_1 and $encrypt_routine_2 and $encrypt_routine_3 )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $enum_procs ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Braincrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Zoldon : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BrainCrypt ransomware."
+ description = "Yara rule that detects Zoldon ransomware."
author = "ReversingLabs"
- id = "190798d5-594d-5b80-aa0e-8d7ff167f1c0"
+ id = "5d28e6f0-9d6b-54f4-81ed-aadb58352c80"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BrainCrypt.yara#L1-L121"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Zoldon.yara#L1-L107"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "85866d6ffa136bf3ed27bbab55ae5430af4a1363930ebacab0df9ad24f8734cb"
+ logic_hash = "4821b8506e7ba00987978f2744da1c532e03d73f3275cb15e39cdf87f6018223"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -49117,119 +47591,98 @@ rule REVERSINGLABS_Win32_Ransomware_Braincrypt : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "BrainCrypt"
+ tc_detection_name = "Zoldon"
tc_detection_factor = 5
importance = 25
strings:
- $get_files_for_encryption_32 = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? 80 7C 24
- ?? ?? 74 ?? 8B 5C 24 ?? 89 1C 24 8B 5C 24 ?? 89 5C 24 ?? BB ?? ?? ?? ?? 89 5C 24 ??
- E8 ?? ?? ?? ?? 83 C4 ?? C3 83 3D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 1D ?? ?? ?? ??
- 83 C3 ?? FC 8B 0B 89 0C 24 8B 4B ?? 89 4C 24 ?? 83 3D ?? ?? ?? ?? ?? 0F 86 ?? ?? ??
- ?? 8B 1D ?? ?? ?? ?? 83 C3 ?? 8D 7C 24 ?? FC 8B 0B 89 0F 8B 4B ?? 89 4F ?? E8 ?? ??
- ?? ?? 8B 5C 24 ?? 89 1D ?? ?? ?? ?? 8B 5C 24 ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 89 1D ??
- ?? ?? ?? 8B 5C 24 ?? 89 1C 24 8B 5C 24 ?? 89 5C 24 ?? BB ?? ?? ?? ?? 89 5C 24 ?? E8
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 0C 24 8B 44 24 ?? C7 04 24 ?? ?? ?? ?? 89 4C 24 ?? 89
- 4C 24 ?? 89 44 24 ?? 89 44 24 ?? BB ?? ?? ?? ?? 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 5C 24 ?? FC 8B 0B 89 0C 24 8B 4B ?? 89 4C 24 ?? E8 ?? ?? ?? ?? E9
- ?? ?? ?? ?? BD ?? ?? ?? ?? 89 2C 24 89 5C 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 0F 0B E8 ?? ?? ?? ?? 0F 0B E8 ?? ?? ?? ?? E9
- }
- $encrypt_file_32 = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? 8B 5C 24
- ?? 89 1C 24 8B 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B 54 24 ?? 8B 4C 24 ?? 8B 44 24
- ?? 89 54 24 ?? 89 14 24 89 4C 24 ?? 89 4C 24 ?? 89 44 24 ?? 89 44 24 ?? 8B 5C 24 ??
- 89 5C 24 ?? 8B 5C 24 ?? 89 5C 24 ?? 8B 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B 54 24
- ?? 8B 4C 24 ?? 8B 44 24 ?? 8B 5C 24 ?? 89 1C 24 8B 5C 24 ?? 89 5C 24 ?? 89 54 24 ??
- 89 54 24 ?? 89 4C 24 ?? 89 4C 24 ?? 89 44 24 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? C3 E8 ?? ?? ?? ?? E9
+ $main_encrypt_function_p1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D ?? ?? ??
+ ?? 89 8D ?? ?? ?? ?? 89 4D ?? 89 8D ?? ?? ?? ?? 89 4D ?? 89 4D ?? 89 55 ?? 89 45 ??
+ 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30
+ 64 89 20 E8 ?? ?? ?? ?? DD 5D ?? 9B 8B 45 ?? 89 45 ?? 8B 45 ?? 89 45 ?? FF 75 ?? FF
+ 75 ?? 8D 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? B2 ??
+ A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? B1 ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
+ 3C ?? 0F 85 ?? ?? ?? ?? B0 ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
+ 84 C0 0F 85 ?? ?? ?? ?? 8B 4D ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? C6
+ 80 ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 66 C7 45
}
- $attach_to_server_32 = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? 31 DB 89
- 5C 24 ?? 89 5C 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4C 24 ?? 89 CF 83 F9 ??
- 0F 84 ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 89 4C 24 ?? 89 0C 24 83 3C 24 ?? 0F 84 ?? ??
- ?? ?? 8B 5C 24 ?? 89 5C 24 ?? 8B 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 89
- 1C 24 83 3C 24 ?? 0F 84 ?? ?? ?? ?? BB ?? ?? ?? ?? 89 5C 24 ?? C7 44 24 ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 89 1C 24 83 3C 24 ?? 0F 84 ?? ?? ?? ?? BB ?? ?? ?? ??
- 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 89 1C 24 83 3C 24 ??
- 0F 84 ?? ?? ?? ?? 8B 5C 24 ?? 89 5C 24 ?? 8B 5C 24 ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B
- 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 31 DB 89 5C 24 ?? 89 5C 24 ?? 31 ED 39 E8 0F 85
- ?? ?? ?? ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 4C 24 ?? 89 0C 24 89 44 24 ?? 89 44 24
- ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 48 ?? 8B 68
- ?? 89 6C 24 ?? 89 6C 24 ?? 89 4C 24 ?? 83 F9 ?? 0F 84 ?? ?? ?? ?? 8D 59 ?? C7 04 24
- ?? ?? ?? ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? C7 04 24 ?? ?? ??
- ?? 8B 44 24 ?? 83 F8 ?? 74 ?? 83 C0 ?? 8D 7C 24 ?? FC 8B 08 89 0F 8B 48 ?? 89 4F ??
- E8 ?? ?? ?? ?? 8D 5C 24 ?? FC 8B 0B 89 0C 24 8B 4B ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B
- 54 24 ?? 8B 4C 24 ?? 8B 44 24 ?? C7 04 24 ?? ?? ?? ?? 89 54 24 ?? 89 54 24 ?? 89 4C
- 24 ?? 89 4C 24 ?? 89 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 89 5C 24 ?? 8B
- 5C 24 ?? 89 5C 24 ?? 90 E8 ?? ?? ?? ?? 83 C4 ?? C3
+ $main_encrypt_function_p2 = {
+ 8D 85 ?? ?? ?? ?? 66 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? 66 83 7D
+ ?? ?? 74 ?? 8D 85 ?? ?? ?? ?? 66 8B 55 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 66 FF 45 ?? 66 83 7D
+ ?? ?? 75 ?? 8B 4D ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 95 ?? ?? ?? ?? 33 C9 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59
+ 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ??
+ E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
}
- $get_files_for_encryption_64 = {
- 65 48 8B 0C 25 ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 48 3B 61 ?? 0F 86 ?? ?? ?? ?? 48 83
- EC ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? 0F B6 44 24 ?? 84 C0 0F 85 ?? ?? ?? ?? 48 8B 05
- ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 83 F9 ?? 0F 86 ?? ?? ?? ?? 48 8B 48 ?? 48 8B 40
- ?? 48 89 0C 24 48 89 44 24 ?? 48 8B 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 83 F9 ??
- 0F 86 ?? ?? ?? ?? 48 8B 48 ?? 48 8B 40 ?? 48 89 4C 24 ?? 48 89 44 24 ?? E8 ?? ?? ??
- ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 89 0D ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 84 C9 0F 85
- ?? ?? ?? ?? 48 89 05 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 04 24 48 8B 44 24 ?? 48 89 44
- 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 04 24
- 48 8B 4C 24 ?? 48 C7 04 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 4C 24 ?? 48 8D 05 ?? ??
- ?? ?? 48 89 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B
- 4C 24 ?? 48 89 04 24 48 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 6C 24 ?? 48 83 C4 ?? C3 48
- 8D 0D ?? ?? ?? ?? 48 89 0C 24 48 89 44 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 0F 0B 48 8B 44 24 ?? 48 89 04 24 48 8B 44 24 ?? 48 89 44 24 ?? 48 8D 05 ?? ??
- ?? ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? E9
+ $write_zoldon_regkey = {
+ 55 8B EC 83 C4 ?? 53 56 33 DB 89 5D ?? 88 4D ?? 8B DA 8B F0 33 C0 55 68 ?? ?? ?? ??
+ 64 FF 30 64 89 20 8D 45 ?? 8B D3 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D8 84 DB
+ 75 ?? 8D 45 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 89 45 ?? 80 7D ??
+ ?? 74 ?? 83 7D ?? ?? 75 ?? 8D 45 ?? 50 8B 46 ?? 50 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50
+ 8B D3 8B C6 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D0 8B C6 E8 ?? ?? ?? ?? 88 45 ?? EB
+ ?? 8D 45 ?? 50 8D 45 ?? 50 6A ?? 8B 46 ?? 50 6A ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 50 8B D3 8B C6 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D0 8B C6 E8 ?? ?? ?? ?? 88 45
+ ?? 80 7D ?? ?? 74 ?? 83 7E ?? ?? 0F 95 C0 84 D8 74 ?? FF 76 ?? 68 ?? ?? ?? ?? FF 75
+ ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? 33
+ C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
}
- $attach_to_server_64 = {
- 65 48 8B 0C 25 ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 48 3B 61 ?? 0F 86 ?? ?? ?? ?? 48 83
- EC ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 84 24 ?? ?? ??
- ?? ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 89 04 24 E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 48 89
- 7C 24 ?? 84 07 0F 57 C0 48 83 C7 ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? E8 ?? ?? ?? ?? 48
- 8B 6D ?? 48 8B 44 24 ?? 48 89 04 24 48 8B 4C 24 ?? 48 89 4C 24 ?? 48 8B 4C 24 ?? 48
- 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 04 24 48 8D 0D ?? ?? ?? ?? 48 89 4C
- 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 04 24 48 8D 0D
- ?? ?? ?? ?? 48 89 4C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ??
- 48 89 04 24 48 8B 4C 24 ?? 48 89 4C 24 ?? 48 8B 4C 24 ?? 48 89 4C 24 ?? E8 ?? ?? ??
- ?? 48 8B 44 24 ?? 48 8B 48 ?? 48 8B 10 48 8B 58 ?? 48 8B 40 ?? 48 39 CB 0F 87 ?? ??
- ?? ?? 48 29 D9 48 29 D8 48 85 C0 0F 84 ?? ?? ?? ?? 48 C7 04 24 ?? ?? ?? ?? 48 01 DA
- 48 89 54 24 ?? 48 89 4C 24 ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C
- 24 ?? 48 89 0C 24 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 44 24 ?? 48 8B
- 48 ?? 48 8B 50 ?? 84 01 48 89 54 24 ?? C7 04 24 ?? ?? ?? ?? 48 83 C1 ?? 48 89 4C 24
- ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 89 04 24 48 8B 44
- 24 ?? 48 8B 48 ?? 48 8B 40 ?? 48 89 4C 24 ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44
- 24 ?? 48 8B 4C 24 ?? 48 89 04 24 48 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B
- 4C 24 ?? 48 8B 54 24 ?? 48 C7 04 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 4C 24 ?? 48 89
- 54 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 89 44 24 ?? 48 89 8C 24 ??
- ?? ?? ?? 90 E8 ?? ?? ?? ?? 48 8B 6C 24 ?? 48 83 C4 ?? C3 90 E8 ?? ?? ?? ?? 48 8B 6C
- 24 ?? 48 83 C4 ?? C3 31 DB E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 0B E8 ?? ?? ?? ?? E9
+ $find_files_p1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D ?? ?? ??
+ ?? 89 8D ?? ?? ?? ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 4D ?? 89 55 ??
+ 89 45 ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ??
+ 64 FF 30 64 89 20 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33
+ C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 F6 85 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 45
+ ?? 80 B8 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 85 C0 75 ?? B9 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0
+ 74 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ??
+ ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10
+ 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 8B
}
- $encrypt_file_64 = {
- 65 48 8B 0C 25 ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 48 3B 61 ?? 0F 86 ?? ?? ?? ?? 48 83
- EC ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? 48 8B 44 24 ?? 48 89 04 24 48 8B 44 24 ?? 48 89
- 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 89 04 24 48
- 89 4C 24 ?? 48 89 54 24 ?? 48 8B 44 24 ?? 48 89 44 24 ?? 48 8B 84 24 ?? ?? ?? ?? 48
- 89 44 24 ?? 48 8B 84 24 ?? ?? ?? ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48
- 8B 4C 24 ?? 48 8B 54 24 ?? 48 8B 5C 24 ?? 48 89 1C 24 48 8B 5C 24 ?? 48 89 5C 24 ??
- 48 89 44 24 ?? 48 89 4C 24 ?? 48 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 8B 6C 24 ?? 48 83 C4 ?? C3 E8 ?? ?? ?? ?? E9
+ $find_files_p2 = {
+ 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? B9 ??
+ ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D
+ 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ??
+ ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ??
+ ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D
+ 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ??
+ ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ??
+ ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 85 C0 0F 84 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $get_files_for_encryption_32 and $encrypt_file_32 and $attach_to_server_32 ) or ( $get_files_for_encryption_64 and $encrypt_file_64 and $attach_to_server_64 ) )
+ uint16( 0 ) == 0x5A4D and ( $write_zoldon_regkey ) and ( all of ( $find_files_p* ) ) and ( all of ( $main_encrypt_function_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Wastedlocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Cryptobit : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects WastedLocker ransomware."
+ description = "Yara rule that detects CryptoBit ransomware."
author = "ReversingLabs"
- id = "68090960-9878-5836-8caa-bf8f408a474e"
- date = "2020-12-07"
- modified = "2020-12-07"
+ id = "8566e516-9884-5b20-90c4-7ed38fa96999"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Wastedlocker.yara#L1-L86"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CryptoBit.yara#L1-L113"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0899d3cc3bcea8eae60689a54f34e57bdc52088c879c8420b8e6d0b1969cb186"
+ logic_hash = "ccc8a0f1c5e11211649992d0f2b309968c97b49f1c7359e62d622f364e117429"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -49237,81 +47690,214 @@ rule REVERSINGLABS_Win32_Ransomware_Wastedlocker : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "WastedLocker"
+ tc_detection_name = "CryptoBit"
tc_detection_factor = 5
importance = 25
strings:
+ $encrypt_files_p1 = {
+ 55 8B EC 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83
+ 7D ?? ?? 75 ?? FF 75 ?? EB ?? 6A ?? 59 83 C9 ?? 83 F1 ?? 89 4D ?? 6A ?? 6A ?? 6A ??
+ 6A ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 0B C0 0F 84 ?? ?? ?? ?? 89 45 ?? 60 BE ?? ?? ??
+ ?? 56 64 FF 35 ?? ?? ?? ?? 64 89 25 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 33 D2
+ 8B 0D ?? ?? ?? ?? F7 F1 0B C0 74 ?? FF 35 ?? ?? ?? ?? EB ?? 52 8B 0C 24 29 4D ?? 51
+ FF 75 ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 0B C0 74 ?? 89 45 ?? 51 FF
+ 75 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? 83 7D ?? ?? 75 ?? 89 45 ?? 89 4D ?? FF 75 ??
+ E8 ?? ?? ?? ?? EB ?? EB ?? 83 7D ?? ?? 75 ?? C7 45 ?? ?? ?? ?? ?? EB ?? A1 ?? ?? ??
+ ?? 01 45 ?? EB ?? EB ?? 8B 64 24 ?? 64 8F 05 ?? ?? ?? ?? 83 C4 ?? 61 EB ?? EB ?? 64
+ 8F 05 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 8B 4D
+ ?? EB ?? 8B 45 ?? C9 C2
+ }
+ $encrypt_files_p2 = {
+ 55 8B EC 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A
+ ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 84 ??
+ ?? ?? ?? 89 45 ?? 8D 45 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ??
+ 0B C0 74 ?? E9 ?? ?? ?? ?? 89 45 ?? 8B 15 ?? ?? ?? ?? 8B 4D ?? 0B C9 75 ?? 83 F8 ??
+ 73 ?? E9 ?? ?? ?? ?? EB ?? 0B C9 75 ?? 3B C2 73 ?? 50 EB ?? 52 8F 45 ?? 83 7D ?? ??
+ 75 ?? A1 ?? ?? ?? ?? 39 45 ?? 72 ?? FF 75 ?? FF 75 ?? FF 75 ?? FF 75 ?? E8 ?? ?? ??
+ ?? 89 45 ?? 0B C0 74 ?? 6A ?? 50 51 FF 75 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A
+ ?? 6A ?? 6A ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 0B C0 74 ?? 89 45 ?? 60 BE ?? ?? ?? ??
+ 56 64 FF 35 ?? ?? ?? ?? 64 89 25 ?? ?? ?? ?? FF 75 ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF
+ 75 ?? E8 ?? ?? ?? ?? 0B C0 74 ?? 50 8B 4D ?? 8B 04 24 83 C9 ?? 83 F1 ?? 51 50 E8 ??
+ ?? ?? ?? 89 45 ?? 0B C0 74 ?? 6A ?? 50 51 FF 75 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
+ ?? 8B 64 24 ?? 64 8F 05 ?? ?? ?? ?? 83 C4 ?? 61 EB ?? EB ?? 64 8F 05 ?? ?? ?? ?? 83
+ C4 ?? 83 7D ?? ?? 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? E8 ?? ??
+ ?? ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 8B 4D ?? EB ?? 33 C0 33 C9 C9 C2
+ }
$find_files_p1 = {
- 55 8B EC 83 EC ?? 83 65 ?? ?? 57 68 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 8B F8 85 FF 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 45 ?? 53 8B 5D ?? 8D 04 41 89 45 ??
- C7 00 ?? ?? ?? ?? 8B 43 ?? 57 51 89 45 ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 89 45 ?? 0F 84
- ?? ?? ?? ?? 56 8D 47 ?? 66 83 38 ?? 75 ?? 0F B7 4F ?? 66 85 C9 0F 84 ?? ?? ?? ?? 66
- 83 F9 ?? 75 ?? 66 83 7F ?? ?? 0F 84 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 8B F0
- 8D 14 0E B8 ?? ?? ?? ?? 3B D0 89 55 ?? 0F 83 ?? ?? ?? ?? F6 07 ?? 0F 85 ?? ?? ?? ??
- 8B 45 ?? 85 C0 74 ?? 83 7F ?? ?? 75 ?? 39 47 ?? 0F 82 ?? ?? ?? ?? 8D 44 36 ?? 50 8D
- 47 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 85 C9 74 ?? 8B 45 ?? 83 C0 ?? 50
- E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 85 C9 74 ?? 8B 45 ?? 83 C0 ?? 50 E8
- ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 03 C6 8D 44 00 ?? 83 C0 ?? 50 6A ?? FF
- 35 ?? ?? ?? ?? 89 45 ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? FF 75 ?? 6A
- ?? 56 E8 ?? ?? ?? ?? 8B 45 ?? 8D 44 00 ?? 50 FF 75 ?? 8D 46 ?? 50 89 76 ?? 89 36 E8
- ?? ?? ?? ?? 8B 45 ?? 89 46 ?? 8B 45 ?? 89 46 ?? 8B 07 89 46 ?? 8B 47 ?? 89 46 ?? 8B
+ 55 8B EC 83 C4 ?? 57 56 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 8B 75 ?? 83 7E ?? ?? 75 ?? E8 ?? ?? ?? ?? 50 8D 46 ?? 50 E8
+ ?? ?? ?? ?? 23 C0 0F 84 ?? ?? ?? ?? EB ?? 83 7E ?? ?? 75 ?? FF 35 ?? ?? ?? ?? 8D 46
+ ?? 50 E8 ?? ?? ?? ?? 23 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 23 C0 0F
+ 84 ?? ?? ?? ?? 89 45 ?? B9 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 23 C0 0F 84 ??
+ ?? ?? ?? 89 45 ?? 8B 75 ?? 8B 7D ?? 68 ?? ?? ?? ?? 57 56 E8 ?? ?? ?? ?? 8D 57 ?? 8B
+ 47 ?? D1 E0 C7 04 10 ?? ?? ?? ?? C6 44 10 ?? ?? FF 75 ?? 8D 47 ?? 50 E8 ?? ?? ?? ??
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? 89 45 ?? 8B 55 ?? 8B 75 ?? 8B 7D ?? 8B 02 25 ?? ?? ?? ??
+ 0F 85 ?? ?? ?? ?? 8B 02 83 E0 ?? 0F 85 ?? ?? ?? ?? 8B 02 83 E0 ?? F7 02 ?? ?? ?? ??
+ 0F 85 ?? ?? ?? ?? 8D 47 ?? 50 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 8D 42 ?? 50 8D 47
+ ?? 50 E8 ?? ?? ?? ?? 8D 47 ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 89 47 ?? F7 02 ?? ?? ?? ??
+ 74 ?? 68 ?? ?? ?? ?? 8D 47 ?? 50 E8 ?? ?? ?? ?? FF 77 ?? 8D 47 ?? 50 E8 ?? ?? ?? ??
+ 83 F8 ?? 74 ?? 83 F8 ?? 75 ?? 48 50 FF 76 ?? 8D 47 ?? 50 E8 ?? ?? ?? ?? 0B C0 75
}
$find_files_p2 = {
- 47 ?? 89 46 ?? 8B 47 ?? 89 46 ?? 8B 47 ?? 83 C4 ?? 89 46 ?? 83 3B ?? 74 ?? 53 FF 15
- ?? ?? ?? ?? 8D 43 ?? 8B 48 ?? 89 06 89 4E ?? 89 31 89 70 ?? FF 43 ?? 83 7B ?? ?? 74
- ?? 8B 43 ?? 83 F8 ?? 75 ?? FF 73 ?? FF 15 ?? ?? ?? ?? 83 3B ?? 0F 84 ?? ?? ?? ?? 53
- FF 15 ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? EB ?? F6 45 ?? ?? 74 ?? 8D 4C 0E ?? 3B
- C8 73 ?? 8D 04 36 50 8D 47 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 8B 45 ?? 8D 04 41
- 66 83 60 ?? ?? 83 C4 ?? 83 7D ?? ?? 66 C7 00 ?? ?? 74 ?? 83 C1 ?? 51 8B 4D ?? E8 ??
- ?? ?? ?? 85 C0 75 ?? 8B 4D ?? FF 75 ?? 8B 45 ?? 53 FF 75 ?? 8D 44 06 ?? FF 75 ?? 50
- 51 E8 ?? ?? ?? ?? 89 45 ?? EB ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 ?? F6 45 ?? ??
- 74 ?? 83 65 ?? ?? 83 7D ?? ?? 75 ?? 57 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 43
- ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5E 57 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 5B EB
- ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 5F C9 C2
+ 0B C9 74 ?? FF 45 ?? E9 ?? ?? ?? ?? 83 7A ?? ?? 0F 84 ?? ?? ?? ?? 81 7A ?? ?? ?? ??
+ ?? 0F 84 ?? ?? ?? ?? F7 02 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? F7 02 ?? ?? ?? ?? 0F 85 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 74 ?? 8B F8 FF 76 ?? 8F 47 ?? FF 76 ??
+ 8F 47 ?? FF 36 8F 07 8D 47 ?? 50 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 8D 42 ?? 50 8D
+ 47 ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 47 ?? 50 E8 ?? ?? ?? ?? 8D 47 ?? 50 E8 ??
+ ?? ?? ?? 89 47 ?? 83 3F ?? 75 ?? 57 68 ?? ?? ?? ?? FF 76 ?? E8 ?? ?? ?? ?? 0B C0 75
+ ?? 57 E8 ?? ?? ?? ?? EB ?? 57 E8 ?? ?? ?? ?? EB ?? E9 ?? ?? ?? ?? FF 75 ?? FF 75 ??
+ E8 ?? ?? ?? ?? 0B C0 0F 85 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ 8B 75 ?? 83 7D ?? ?? 74 ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B
+ 14 24 51 50 52 8D 46 ?? 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 D1 E1 8B 5C 24 ?? 51 50 53 8D 46
+ ?? 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? E8 ??
+ ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? E8 ??
+ ?? ?? ?? 8B 45 ?? 5E 5F C9 C2
+ }
+ $remote_connection = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 6A ?? E8 ?? ?? ?? ?? 23 C0 89 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A
+ ?? 6A ?? 6A ?? FF 75 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 89 85 ?? ?? ?? ?? 0F
+ 84 ?? ?? ?? ?? 8D 5D ?? C7 03 ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ??
+ ?? ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 45 ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 74 ?? 6A ?? 6A ?? 6A ?? 6A ?? FF B5 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 23 C0 74 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 23 C0 89 85 ?? ?? ?? ?? 74 ??
+ 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? FF B5 ?? ?? ?? ?? 0B C0 74 ?? 83 BD ?? ?? ?? ?? ?? 74 ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? EB ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ??
+ FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? C9 C2
}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $remote_connection and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) )
+}
+rule REVERSINGLABS_Win32_Ransomware_Knot : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Knot ransomware."
+ author = "ReversingLabs"
+ id = "4dfe9da5-7ab1-57dc-95fc-b05777f235b8"
+ date = "2021-03-19"
+ modified = "2021-03-19"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Knot.yara#L1-L118"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "a7a3e13139d68314e583ec225a5d56373a551e67d46984dcf9a228a1f7275f14"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Knot"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
$encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 FF 75 ?? 8B 3D ?? ?? ?? ?? FF 75 ?? FF D7 85 C0
- 0F 84 ?? ?? ?? ?? FF 75 ?? 8D 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 89 45 ?? 75 ?? FF 75 ??
- FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 74 ?? F6 C3 ?? 74 ?? 83 E0 ?? 50 FF 75 ?? FF 15 ??
- ?? ?? ?? 85 C0 75 ?? 33 DB 85 DB 89 5D ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 8D 75 ?? E8 ??
- ?? ?? ?? 89 45 ?? EB ?? 83 65 ?? ?? 33 C9 39 4D ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 39 4D ?? 74 ?? 8B 45 ?? 8B 10 8B 40 ?? C1 65 ?? ?? 89 55 ?? 89 45
- ?? EB ?? C7 45 ?? ?? ?? ?? ?? 89 4D ?? 89 4D ?? 8B 45 ?? 89 45 ?? 89 4D ?? 89 4D ??
- 8B 5D ?? 33 F6 8B 45 ?? 85 C0 89 45 ?? 74 ?? 3B D8 73 ?? 89 5D ?? 2B 45 ?? 89 45 ??
- 75 ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 89 45 ?? 8B 7D ?? 8D 45 ?? 50 57 8D 47 ?? 50 FF 75
- ?? 8B 45 ?? 03 C6 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 03 75 ?? 85 C0 89 45 ?? 0F
+ 55 8B EC 81 EC ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? 50
+ FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 32 C0 E9 ?? ?? ?? ?? 6A ?? 8B 4D ?? 51
+ FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 32 C0 E9 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
+ 6A ?? 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 32 C0 E9 ?? ??
+ ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75
+ ?? 32 C0 E9 ?? ?? ?? ?? 8D 4D ?? 51 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 52
+ FF 15 ?? ?? ?? ?? 85 C0 75 ?? 32 C0 E9 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 8B
+ 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 32 C0 E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85
+ C0 75 ?? 32 C0 E9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 32 C0 E9 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 FF 15
}
$encrypt_files_p2 = {
- 85 ?? ?? ?? ?? 2B 5D ?? 75 ?? EB ?? 8B 7D ?? 8B 45 ?? 0B 45 ?? 0F 84 ?? ?? ?? ?? 33
- C0 3B 45 ?? 77 ?? 72 ?? 3B 5D ?? 73 ?? 8B C3 EB ?? 8B 45 ?? 29 45 ?? 8B 4D ?? 83 5D
- ?? ?? 0B 4D ?? 75 ?? 8B 4D ?? 89 4D ?? 03 F0 2B D8 0F 85 ?? ?? ?? ?? 8B 45 ?? 8B 4D
- ?? 0F AC C8 ?? C1 E9 ?? 85 C0 74 ?? B9 ?? ?? ?? ?? F7 E1 29 45 ?? 19 55 ?? 01 45 ??
- 11 55 ?? 83 7D ?? ?? 75 ?? 8D 75 ?? E8 ?? ?? ?? ?? 85 C0 89 45 ?? 0F 84 ?? ?? ?? ??
- 8B 7D ?? 8D 47 ?? 50 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 F6 39 75 ?? 74 ?? 83 7D ??
- ?? 74 ?? 8B 4D ?? 8B 45 ?? 8B D1 0B D0 74 ?? 0F AC C1 ?? C1 E8 ?? 83 4F ?? ?? 89 4F
- ?? 89 75 ?? 39 75 ?? 74 ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 39
- 75 ?? 74 ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? EB ?? 8B 45 ?? 89 45 ?? 85 DB 0F 85
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 01 75 ?? 83 55 ?? ?? E9 ?? ?? ?? ?? FF 75 ?? FF 75 ?? FF
- D7 EB ?? FF 15 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 5F 5E 5B C9 C2
+ 85 C0 75 ?? 32 C0 E9 ?? ?? ?? ?? 8B 45 ?? 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF
+ 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 95
+ ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 6A
+ ?? 8D 95 ?? ?? ?? ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8B
+ 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 6A
+ ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74
+ ?? 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 8B 45 ?? 50 8B 4D
+ ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 8B 45 ?? 50 8B 8D ?? ?? ??
+ ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15
+ ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51
+ FF 15 ?? ?? ?? ?? B0 ?? 8B E5 5D C3
+ }
+ $find_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 85
+ ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 0F B7 8D ?? ?? ?? ?? 83 F9 ?? 0F 84 ?? ??
+ ?? ?? 8B 95 ?? ?? ?? ?? 83 E2 ?? 89 95 ?? ?? ?? ?? 74 ?? 8D 85 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 83 F8 ?? 75 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95
+ ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
+ 73 ?? 8B 95 ?? ?? ?? ?? 8B 04 95 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 74 ?? C6 85 ?? ?? ?? ?? ?? EB ?? 0F B6 95 ?? ?? ?? ?? 83 FA ?? 75
+ }
+ $find_files_p2 = {
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 83 C0 ?? 89 85 ?? ?? ?? ?? 83
+ BD ?? ?? ?? ?? ?? 73 ?? 8B 8D ?? ?? ?? ?? 8B 14 8D ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? C6 85 ?? ?? ?? ?? ?? EB ?? 0F B6 8D ?? ?? ??
+ ?? 83 F9 ?? 0F 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ??
+ ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 83 C4 ?? 68 ?? ??
+ ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ??
+ ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
+ ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ??
+ 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ??
+ 51 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ??
+ 8B E5 5D C3
+ }
+ $remote_connection = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A
+ ?? FF 15 ?? ?? ?? ?? 89 45 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? 6A ?? FF 15 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 C0 83 F8 ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 C8 83 F9 ?? 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 99 B9 ?? ?? ?? ?? F7 F9 81 C2 ?? ?? ?? ?? 52 8D 95 ?? ?? ?? ??
+ 52 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 8D 8D
+ ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ??
+ ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8D 85 ?? ?? ?? ?? 50
+ FF 15 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 6A ??
+ 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 95 ?? ??
+ ?? ?? 83 C2 ?? 89 95 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7F ?? 8D 85 ?? ?? ?? ?? 50 8B
+ 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 83 BD ?? ?? ?? ?? ?? 74
+ ?? EB ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 8D 95 ?? ?? ?? ?? 52
+ E8 ?? ?? ?? ?? 83 C4 ?? EB ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 6A ?? FF 15 ?? ?? ?? ?? 33 C0 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $remote_connection )
}
-rule REVERSINGLABS_Win32_Ransomware_Cryptojoker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Afrodita : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects CryptoJoker ransomware."
+ description = "Yara rule that detects Afrodita ransomware."
author = "ReversingLabs"
- id = "50a9280b-a352-5a2b-acee-5690e509dfd7"
+ id = "513963fd-5f3d-5d31-a65a-37f6f5c72260"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CryptoJoker.yara#L1-L140"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Afrodita.yara#L1-L119"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "42ee1e63ada1ae986f43a1300eda0b1fa7b54c26be31ef5637bb321defffbe40"
+ logic_hash = "ce7cc445d4c1f59c25b9505fc1f7f9dd0d286ab80510e2977b50ff15433aea60"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -49319,136 +47905,105 @@ rule REVERSINGLABS_Win32_Ransomware_Cryptojoker : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "CryptoJoker"
+ tc_detection_name = "Afrodita"
tc_detection_factor = 5
importance = 25
strings:
- $call_encrypt = {
- 2B 02 26 16 FE 09 00 00 FE 09 01 00 FE 09 02 00 6F ?? ?? ?? ?? 2A
- }
- $encrypt_files = {
- 2B 02 26 16 20 04 ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 26 20 00 04 ?? ?? 73 ?? ?? ?? ?? 0C 20 05 ?? ?? ??
- 16 39 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 0B 38 ?? ?? ?? ?? 20 04 ?? ?? ?? FE ?? ?? ?? FE ?? ??
- ?? 45 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 38 ?? ?? ?? ?? 26
- 20 03 ?? ?? ?? 16 39 ?? ?? ?? ?? 26 00 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ??
- ?? ?? ?? 26 20 00 ?? ?? ?? 38 ?? ?? ?? ?? 00 00 08 06 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ??
- ?? ?? 26 20 03 ?? ?? ?? 38 ?? ?? ?? ?? 09 28 ?? ?? ?? ?? 13 04 20 04 ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ??
- 26 00 08 07 17 28 ?? ?? ?? ?? 0D 38 ?? ?? ?? ?? 20 03 ?? ?? ?? FE ?? ?? ?? FE ?? ?? ?? 45 ?? ?? ?? ?? ?? ??
- ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 38 ?? ?? ?? ?? 26 20 02 ?? ?? ?? 38 ?? ?? ?? ?? 11 04
- 13 05 DD ?? ?? ?? ?? 00 08 16 28 ?? ?? ?? ?? 00 00 DC 08 14 FE 01 13 06 11 06 3A ?? ?? ?? ?? 08 28 ?? ?? ??
- ?? 00 DC 00 11 05 2A
- }
- $start_process = {
- 2B ?? 26 16 20 10 ?? ?? ?? 38 ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 20 ?? ?? ?? ??
- 38 ?? ?? ?? ?? 00 11 05 17 28 ?? ?? ?? ?? 20 06 ?? ?? ?? 38 ?? ?? ?? ?? 00 28 ?? ?? ?? ??
- 0A 20 09 ?? ?? ?? 38 ?? ?? ?? ?? 00 11 05 08 28 ?? ?? ?? ?? 20 12 ?? ?? ?? 38 ?? ?? ?? ??
- 11 06 17 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 38
- ?? ?? ?? ?? 11 05 17 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 38 ?? ?? ?? ?? 11 06 19 20 ?? ?? ?? ??
- 28 ?? ?? ?? ?? A2 20 0F ?? ?? ?? 38 ?? ?? ?? ?? 1A 8D ?? ?? ?? ?? 13 06 20 02 ?? ?? ?? 38
- ?? ?? ?? ?? 00 11 04 28 ?? ?? ?? ?? 26 20 13 ?? ?? ?? 38 ?? ?? ?? ?? 08 09 28 ?? ?? ?? ??
- 20 07 ?? ?? ?? 38 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 05 38 ?? ?? ?? ?? 26 20 0D ?? ?? ?? 38 ??
- ?? ?? ?? 11 06 0D 38 ?? ?? ?? ?? 20 10 ?? ?? ?? FE ?? ?? ?? FE ?? ?? ?? 45 ?? ?? ?? ?? ??
- ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
- ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
- ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? 20 08 ?? ?? ?? 17 3A ?? ?? ?? ??
- 26 11 06 18 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 20 00 ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ??
- 26 06 07 28 ?? ?? ?? ?? 0C 20 0B ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 26 11 06 16 20 ??
- ?? ?? ?? 28 ?? ?? ?? ?? A2 17 28 ?? ?? ?? ?? 3A ?? ?? ?? ?? 26 20 03 ?? ?? ?? 16 39 ?? ??
- ?? ?? 26 00 11 04 11 05 28 ?? ?? ?? ?? 20 0A ?? ?? ?? 17 3A ?? ?? ?? ?? 26 00 73 ?? ?? ??
- ?? 13 04 20 04 ?? ?? ?? 38 ?? ?? ?? ?? 2A
- }
- $msgbox_timer = {
- 00 28 ?? ?? ?? ?? 0A 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 28 ?? ?? ?? ?? 0C
- 00 02 7B ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 DE 12 08 14 FE 01
- 13 04 11 04 2D ?? 08 6F ?? ?? ?? ?? 00 DC 00 02 7B ?? ?? ?? ?? 16 32 0E 02 7B
- ?? ?? ?? ?? 16 FE 04 16 FE 01 2B ?? 16 00 13 04 11 04 2D ?? 00 02 7B ?? ?? ??
- ?? 6F ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 38 ?? ?? ?? ?? 02 7B ??
- ?? ?? ?? 2D ?? 02 7B ?? ?? ?? ?? 2D ?? 02 7B ?? ?? ?? ?? 16 FE 01 16 FE 01 2B
- ?? 17 00 13 04 11 04 2D ?? 00 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 73 ?? ?? ??
- ?? 0D 09 17 6F ?? ?? ?? ?? 00 09 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 1F 40 28 ??
- ?? ?? ?? 26 00 38 ?? ?? ?? ?? 00 02 7B ?? ?? ?? ?? 17 FE 04 16 FE 01 13 04 11
- 04 2D ?? 00 02 1F 3B 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 17 FE 04 16 FE 01 13 04
- 11 04 2D ?? 00 02 1F 3B 7D ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 16 FE 01 13 04 11 04
- 2D ?? 02 25 7B ?? ?? ?? ?? 17 59 7D ?? ?? ?? ?? 00 2B ?? 02 25 7B ?? ?? ?? ??
- 17 59 7D ?? ?? ?? ?? 00 2B ?? 02 25 7B ?? ?? ?? ?? 17 59 7D ?? ?? ?? ?? 02 7B
- ?? ?? ?? ?? 1F 09 FE 02 16 FE 01 13 04 11 04 2D ?? 02 7B ?? ?? ?? ?? 02 7C ??
- ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 2B ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ??
- ?? 02 7C ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 7B ??
- ?? ?? ?? 1F 09 FE 02 16 FE 01 13 04 11 04 2D ?? 02 7B ?? ?? ?? ?? 02 7C ?? ??
- ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 2B ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ??
- 02 7C ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 7B ?? ??
- ?? ?? 1F 09 FE 02 16 FE 01 13 04 11 04 2D ?? 02 7B ?? ?? ?? ?? 02 7C ?? ?? ??
- ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 2B ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 02
- 7C ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 2A
+ $exclude_directories_and_drop_ransom_note = {
+ 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8D 8D ?? ??
+ ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ?? ?? ?? 8D 95 ??
+ ?? ?? ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9 ??
+ ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? E9
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 75 ?? E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B
+ 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ??
+ ?? ?? 89 8D ?? ?? ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 8D 4D ?? E8
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A
+ ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? EB ?? B8
}
- $unzip_packed_file = {
- 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 0B 06 07 2E ?? 07 06 28 ?? ?? ?? ?? 2D ?? 14
- 2A 02 73 ?? ?? ?? ?? 0C 16 8D ?? ?? ?? ?? 0D 08 6F ?? ?? ?? ?? 13 04 11 04 20
- ?? ?? ?? ?? 40 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 68 13 05 08 6F ?? ?? ?? ?? 13 06
- 08 6F ?? ?? ?? ?? 13 07 11 04 20 ?? ?? ?? ?? 33 ?? 11 05 1F 14 33 ?? 11 06 2D
- ?? 11 07 1E 2E ?? 72 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 08 6F ?? ?? ?? ?? 26 08 6F
- ?? ?? ?? ?? 26 08 6F ?? ?? ?? ?? 26 08 6F ?? ?? ?? ?? 13 08 08 6F ?? ?? ?? ??
- 13 09 08 6F ?? ?? ?? ?? 13 0A 11 09 16 31 ?? 11 09 8D ?? ?? ?? ?? 13 0B 08 11
- 0B 16 11 09 6F ?? ?? ?? ?? 26 11 0A 16 31 ?? 11 0A 8D ?? ?? ?? ?? 13 0C 08 11
- 0C 16 11 0A 6F ?? ?? ?? ?? 26 08 6F ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 59 D4 8D ??
- ?? ?? ?? 13 0D 08 11 0D 16 11 0D 8E 69 6F ?? ?? ?? ?? 26 11 0D 73 ?? ?? ?? ??
- 13 0E 11 08 8D ?? ?? ?? ?? 0D 11 0E 09 16 09 8E 69 6F ?? ?? ?? ?? 26 14 13 0D
- 38 ?? ?? ?? ?? 11 04 1F 18 63 13 0F 11 04 11 0F 1F 18 62 59 13 04 11 04 20 ??
- ?? ?? ?? 40 ?? ?? ?? ?? 11 0F 17 33 ?? 08 6F ?? ?? ?? ?? 13 10 11 10 8D ?? ??
- ?? ?? 0D 16 13 11 2B ?? 08 6F ?? ?? ?? ?? 13 12 08 6F ?? ?? ?? ?? 13 13 11 12
- 8D ?? ?? ?? ?? 13 15 08 11 15 16 11 15 8E 69 6F ?? ?? ?? ?? 26 11 15 73 ?? ??
- ?? ?? 13 14 11 14 09 11 11 11 13 6F ?? ?? ?? ?? 26 11 11 11 13 58 13 11 11 11
- 11 10 32 ?? 11 0F 18 33 ?? 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 13 16 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 17 11 16 11 17 17
- 28 ?? ?? ?? ?? 13 18 11 18 02 1A 02 8E 69 1A 59 6F ?? ?? ?? ?? 13 19 11 19 28
- ?? ?? ?? ?? 0D DE ?? 11 18 2C ?? 11 18 6F ?? ?? ?? ?? DC 11 0F 19 33 ?? 1F 10
- 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 1A 1F 10 8D ?? ?? ?? ?? 25
- D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 1B 11 1A 11 1B 17 28 ?? ?? ?? ?? 13 1C 11 1C
- 02 1A 02 8E 69 1A 59 6F ?? ?? ?? ?? 13 1D 11 1D 28 ?? ?? ?? ?? 0D DE 17 11 1C
- 2C ?? 11 1C 6F ?? ?? ?? ?? DC 72 B5 0E 00 70 73 ?? ?? ?? ?? 7A 08 6F ?? ?? ??
- ?? 14 0C 09 2A
+ $drop_ransom_note_no_dir_exclusion = {
+ 8D 95 ?? ?? ?? ?? 52 8B 43 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 85
+ ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 52 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 33 C0 88 85 ?? ?? ?? ?? 33 C9 88 8D ?? ??
+ ?? ?? 33 D2 88 95 ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? 50 0F B6 8D ?? ?? ?? ?? 51 0F B6
+ 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B C8 E8 ?? ?? ?? ??
+ 50 8B 4B ?? 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ??
+ 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ 6A ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 FF 15
+ ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? EB ?? 8B
+ 5D ?? B8 ?? ?? ?? ?? C3 C7 45
}
- $resolve_assembly = {
- 12 00 03 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 12 00 16 28 ?? ?? ?? ?? 0B 28 ?? ?? ?? ?? 07
- 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 72 ?? ?? ?? ?? 17 8D ?? ?? ?? ?? 13 13 11 13 16 1F
- 2C 9D 11 13 6F ?? ?? ?? ?? 0D 7E ?? ?? ?? ?? 13 04 16 13 05 16 13 06 16 13 07 2B ??
- 09 11 07 9A 08 28 ?? ?? ?? ?? 2C 0A 09 11 07 17 58 9A 13 04 2B ?? 11 07 18 58 13 07
- 11 07 09 8E 69 17 59 32 ?? 11 04 6F ?? ?? ?? ?? 2D ?? 12 00 7B ?? ?? ?? ?? 6F ?? ??
- ?? ?? 2D ?? 28 ?? ?? ?? ?? 12 00 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 16
- 13 08 2B ?? 09 11 08 9A 08 28 ?? ?? ?? ?? 2C ?? 09 11 08 17 58 9A 13 04 2B ?? 11 08
- 18 58 13 08 11 08 09 8E 69 17 59 32 ?? 11 04 6F ?? ?? ?? ?? 16 3E ?? ?? ?? ?? 11 04
- 16 6F ?? ?? ?? ?? 1F 5B 33 ?? 11 04 1F 5D 6F ?? ?? ?? ?? 13 09 11 04 17 11 09 17 59
- 6F ?? ?? ?? ?? 13 0A 11 0A 1F 7A 6F ?? ?? ?? ?? 16 FE 04 16 FE 01 13 05 11 0A 1F 74
- 6F ?? ?? ?? ?? 16 FE 04 16 FE 01 13 06 11 04 11 09 17 58 6F ?? ?? ?? ?? 13 04 7E ??
- ?? ?? ?? 25 13 14 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 11 04 6F ?? ?? ?? ?? 2C ?? 7E ?? ??
- ?? ?? 11 04 6F ?? ?? ?? ?? 13 12 DD ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 04 6F ?? ?? ?? ??
- 13 0B 11 0B 39 ?? ?? ?? ?? 11 0B 6F ?? ?? ?? ?? 69 13 0C 11 0C 8D ?? ?? ?? ?? 13 0D
- 11 0B 11 0D 16 11 0C 6F ?? ?? ?? ?? 26 11 05 2C ?? 11 0D 28 ?? ?? ?? ?? 13 0D 14 13
- 0E 11 06 2D ?? 11 0D 28 ?? ?? ?? ?? 13 0E DE 0C 26 17 13 06 DE ?? 26 17 13 06 DE ??
- 11 06 2C ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 04 28 ?? ?? ?? ?? 13 0F 11 0F 28 ?? ??
- ?? ?? 26 11 0F 12 00 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 10 11 10 28 ??
- ?? ?? ?? 2D ?? 11 10 28 ?? ?? ?? ?? 13 11 11 11 11 0D 16 11 0D 8E 69 6F ?? ?? ?? ??
- 11 11 6F ?? ?? ?? ?? 11 10 14 1A 28 ?? ?? ?? ?? 26 11 0F 14 1A 28 ?? ?? ?? ?? 26 11
- 10 28 ?? ?? ?? ?? 13 0E DE ?? 26 DE ?? 7E ?? ?? ?? ?? 11 04 11 0E 6F ?? ?? ?? ?? 11
- 0E 13 12 DE ?? DE ?? 11 14 28 ?? ?? ?? ?? DC 14 2A 11 12 2A
+ $find_files_p1 = {
+ 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 8B 55 ?? 53
+ 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 74 ??
+ 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95 ?? ?? ?? ?? 8A 01 88 85 ?? ?? ??
+ ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? E9 ??
+ ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 8A C3 75 ?? B0 ?? 2B
+ CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D ?? ?? ?? ?? 56 1B C0 89 9D ?? ?? ?? ??
+ 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? F7 D8
+ }
+ $find_files_p2 = {
+ 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75
+ ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
+ ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75 ?? 8A 48 ?? 84 C9 74 ??
+ 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ??
+ ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 38 9D ?? ?? ?? ??
+ 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 8B D8 56 FF 15 ?? ?? ??
+ ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B C3 8B 4D ??
+ 5F 33 CD 5B E8 ?? ?? ?? ?? C9 C3
+ }
+ $encrypt_files = {
+ 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
+ ?? 64 A1 ?? ?? ?? ?? 50 53 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 50 8D 45
+ ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4B ?? 51
+ FF 15 ?? ?? ?? ?? 83 E0 ?? 74 ?? 8B 53 ?? 52 FF 15 ?? ?? ?? ?? 83 E0 ?? 50 8B 43 ??
+ 50 FF 15 ?? ?? ?? ?? 8B 4B ?? 51 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 53
+ ?? 52 8D 45 ?? 50 83 EC ?? 8B CC 89 A5 ?? ?? ?? ?? 51 8B 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? C6 45 ?? ?? 8D 55 ?? 52 8B 43 ?? 50 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 45
+ ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 8B 43 ?? 50 8D
+ 4D ?? 51 83 EC ?? 8B D4 89 A5 ?? ?? ?? ?? 52 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8B 43 ?? 50 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ??
+ C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 8B 4D ??
+ 33 CD E8 ?? ?? ?? ?? 8B E5 5D 8B E3 5B C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $call_encrypt and $encrypt_files and $start_process ) or ( $msgbox_timer ) or ( $unzip_packed_file and $resolve_assembly ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files ) and ( ( $exclude_directories_and_drop_ransom_note ) or ( $drop_ransom_note_no_dir_exclusion ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Clop : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Retmydata : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Clop ransomware."
+ description = "Yara rule that detects RetMyData ransomware."
author = "ReversingLabs"
- id = "0ea63119-3773-5404-b332-8e3966fd35df"
+ id = "f7a091d9-7ace-5aad-95b4-d5101fa7fdea"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Clop.yara#L1-L109"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.RetMyData.yara#L1-L79"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0b63db16a4b1cae27a97d0ff9df692a63f1a11120ffac69c05a5c71fbd224007"
+ logic_hash = "54ce38d75e9ab82a77b9c338f75e180e19ac745f149289c7478a4aa3b44d70fd"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -49456,100 +48011,72 @@ rule REVERSINGLABS_Win32_Ransomware_Clop : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Clop"
+ tc_detection_name = "RetMyData"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 6A ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ??
- 83 C4 ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 BD ??
- ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 6A ?? 68 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 8D ?? ?? ??
- ?? 51 FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ??
- ?? 8B 88 ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 8B 82 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 8B
- 91 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 E8
- ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ??
- ?? 52 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 83 BD ?? ?? ?? ?? ?? 74 ??
- 68 ?? ?? ?? ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74
- ?? 68 ?? ?? ?? ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
- 74 ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ??
- ?? ?? 52 FF 15
- }
- $encrypt_files_p2 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 50 8D
- 4D ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 52 FF
- 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8B 0D ?? ?? ?? ?? 51 8D 95 ??
- ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 6A ?? 8D 85
- ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 6A ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ??
- ?? 85 C0 75 ?? 33 C0 E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 6A ??
- 68 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? FF 15 ?? ?? ??
- ?? 85 C0 75 ?? 33 C0 E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
- ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 C0 E9 ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 6A ?? 8B
- 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 C0 E9 ?? ?? ?? ?? 68 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? 85 D2 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 8B 8D
- ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 6A ?? 6A ?? E8 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 50
- 68 ?? ?? ?? ?? 8D 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 6A ?? 6A ?? E8 ?? ??
- ?? ?? 50 8B 15 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 C0 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B
- E5 5D C2
- }
- $encrypt_files_p3 = {
- 55 8B EC 83 EC ?? 6A ?? FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B
- 4D ?? 51 8D 55 ?? 52 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75
- ?? FF 15 ?? ?? ?? ?? 33 C0 EB ?? 8B 4D ?? 51 6A ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4
- ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8D 4D ??
- 51 8B 55 ?? 52 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ??
- ?? ?? ?? 33 C0 EB ?? 8B 4D ?? 8B 55 ?? 89 11 33 C0 8B E5 5D C3
- }
$find_files = {
- 8D 95 ?? ?? ?? ?? 52 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52
- 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ??
- 8D 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD
- ?? ?? ?? ?? ?? 75 ?? EB ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85
- C0 76 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 83 C4 ?? EB ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 6A ?? 68
- ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 6A ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ??
- 51 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 8B 85 ?? ??
- ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 E8
+ 55 89 E5 57 56 53 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 29 C4 8D 9D ?? ?? ?? ?? 8B 04 04
+ C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 89 44 24 ?? 89 C7 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 89 1C 24 89 44 24 ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 40 51 51 0F 84 ?? ?? ?? ?? 8D
+ B5 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 85
+ C0 74 ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 85 C0 74 ?? F6 85 ?? ?? ??
+ ?? ?? 89 74 24 ?? 89 7C 24 ?? 74 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ??
+ 89 D8 E8 ?? ?? ?? ?? EB ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? BA ?? ??
+ ?? ?? 89 D8 E8 ?? ?? ?? ?? 85 C0 75 ?? 89 D8 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 44
+ 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 52 52 0F 85 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 50 8D 65 ?? 5B 5E 5F 5D C3 55 BA ?? ?? ?? ?? 89
+ E5 53 51 89 C3 E8 ?? ?? ?? ?? 48 74 ?? 5A 89 D8 5B 5D E9 ?? ?? ?? ?? 58 5B 5D C3
}
- $uninstall_eset_av = {
- 8D 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 86 ?? ?? ?? ?? 8D 4D ?? 51 68 ?? ?? ?? ?? 8D
- 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 68 ??
- ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 8D ??
- ?? ?? ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 7D ?? 68 ?? ?? ??
- ?? 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ??
- ?? ?? 6A ?? 6A ?? 6A ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
- FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 6A
- ?? 6A ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? E9 ??
- ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15
+ $enum_resources = {
+ 55 89 E5 57 56 53 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 29 C4 8D 95 ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 8B 04 04 C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? C7 44 24 ?? ?? ??
+ ?? ?? C7 04 24 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ??
+ 83 EC ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 31 F6 89
+ 44 24 ?? 8D 85 ?? ?? ?? ?? 89 5C 24 ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ??
+ ?? ?? ?? 83 EC ?? 3B B5 ?? ?? ?? ?? 7D ?? 83 7B ?? ?? 75 ?? 8B 43 ?? C7 44 24 ?? ??
+ ?? ?? ?? 89 3C 24 89 44 24 ?? E8 ?? ?? ?? ?? 89 F8 E8 ?? ?? ?? ?? 89 D8 46 83 C3 ??
+ E8 ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 50 8D 65 ?? 5B 5E 5F
+ 5D C3
+ }
+ $encrypt_files = {
+ 55 89 E5 57 56 53 89 C3 81 EC ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
+ C0 89 C2 A3 ?? ?? ?? ?? 75 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 31
+ C0 89 D7 F3 AB 85 DB 75 ?? A1 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ??
+ ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 89 5C 24 ?? 8D 9D ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 89 3C
+ 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C
+ 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 34
+ 24 E8 ?? ?? ?? ?? 89 74 24 ?? 89 3C 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 83 EC
+ ?? 83 F8 ?? 89 C3 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 75 ?? 89 7C 24 ?? 89 34 24 EB ?? 8D
+ BD ?? ?? ?? ?? A1 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? C7 44 24 ?? ?? ??
+ ?? ?? 89 1C 24 89 44 24 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 EC ?? 85 C0 75 ?? 89
+ 1C 24 E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8
+ ?? ?? ?? ?? EB ?? F7 D8 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ??
+ 89 1C 24 E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 83 EC ?? BA ?? ?? ?? ?? C7 04 24 ?? ?? ??
+ ?? B8 ?? ?? ?? ?? 89 F1 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89
+ 74 24 ?? 89 1C 24 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 83 EC ??
+ FF 8D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 65 ?? 5B 5E 5F 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $uninstall_eset_av )
+ uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Motocos : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Nanolocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Motocos ransomware."
+ description = "Yara rule that detects NanoLocker ransomware."
author = "ReversingLabs"
- id = "cda44b86-c747-5b48-acd8-e68311ab24a3"
- date = "2021-09-17"
- modified = "2021-09-17"
+ id = "a31dad2e-2738-527b-a6e9-322757e2ec30"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Motocos.yara#L1-L75"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.NanoLocker.yara#L1-L79"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "34b99847f029a291808f08ba6e6ae62a54e6fed5acc928fe4828054801786881"
+ logic_hash = "7fdb021f22d97bf8a00fd856ef913695a0d6fbaad1138b5a5cc2cc8768b130be"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -49557,68 +48084,79 @@ rule REVERSINGLABS_Win32_Ransomware_Motocos : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Motocos"
+ tc_detection_name = "NanoLocker"
tc_detection_factor = 5
importance = 25
strings:
- $generate_key = {
- 55 8B EC 83 C4 ?? 53 89 4D ?? 89 55 ?? 8B D8 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ??
- ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 83 7D ?? ?? 74 ?? 8B 45 ?? 8B 15
- ?? ?? ?? ?? 8B 12 E8 ?? ?? ?? ?? 75 ?? B9 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 89 45 ?? 33 D2 55 68 ?? ??
- ?? ?? 64 FF 32 64 89 22 8B 4D ?? 8B 55 ?? 8B C3 E8 ?? ?? ?? ?? 89 45 ?? 33 D2 55 68
- ?? ?? ?? ?? 64 FF 32 64 89 22 8B 45 ?? 85 C0 74 ?? 83 E8 ?? 8B 00 8B D8 89 5D ?? 80
- 7D ?? ?? 75 ?? 8B 5D ?? 03 DB 53 8D 45 ?? B9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 53 8D 45 ?? 50 8B 45 ?? 50 6A ?? 80 7D ?? ?? F5 1B C0 50 6A ?? 8B 45
- ?? 50 E8 ?? ?? ?? ?? 83 F8 ?? 1B C0 40 84 C0 75 ?? B9 ?? ?? ?? ?? B2 ?? A1 ?? ?? ??
- ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 50 8D 45 ?? B9 ?? ?? ?? ?? 8B 15 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 8B 55 ?? 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0
- 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ??
- 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? C3 E9 ?? ??
- ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ??
- 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5B 8B E5 5D C2
+ $encrypt_file_1 = {
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 05 ?? ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6
+ 05 ?? ?? ?? ?? ?? 8D 3D ?? ?? ?? ?? 33 C9 C6 07 ?? 47 41 81 F9 ?? ?? ?? ?? 75 ?? C7
+ 05 ?? ?? ?? ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 0F 84 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 6A
+ ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 6A
+ ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ??
+ ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 0F 84 ?? ?? ?? ?? 81 3D
+ ?? ?? ?? ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 81 C6 ?? ?? ?? ?? 56 E8
+ ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 56 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 03 F0 46 8A 06 3C ?? 0F 85 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
}
- $encrypt_files = {
- 55 8B EC 83 C4 ?? 53 56 57 33 C9 89 4D ?? 89 4D ?? 89 55 ?? 8B 45 ?? E8 ?? ?? ?? ??
- 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 C6 45 ?? ?? 33 D2 55 68 ?? ?? ?? ?? 64 FF
- 32 64 89 22 B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B D8 8B C3 8B D8 F6 C3 ?? 74 ?? 66 83 E3 ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B C3
- E8 ?? ?? ?? ?? 8B D0 B1 ?? 8B 45 ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8B 4D ?? B2 ?? A1 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 D2
- 55 68 ?? ?? ?? ?? 64 FF 32 64 89 22 8B 45 ?? 8B 10 FF 12 8B C8 8B 55 ?? A1 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B C8 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 88 45 ?? 33 C0 5A 59 59 64
- 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ??
- ?? EB ?? 80 7D ?? ?? 75 ?? 8D 45 ?? 50 8B 45 ?? 89 45 ?? C6 45 ?? ?? B8 ?? ?? ?? ??
- 89 45 ?? C6 45 ?? ?? 8D 55 ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ??
- E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 F8 ?? 1B C0 40 88 45
- ?? 33 C0 5A 59 59 64 89 10 E9 ?? ?? ?? ?? E9
+ $encrypt_file_2 = {
+ A3 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? A3 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 81 3D ?? ?? ?? ??
+ ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 6A ??
+ E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 2D ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? A3 ??
+ ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 6A ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ??
+ ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ??
+ ?? ?? FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 35 ??
+ ?? ?? ?? E8
}
- $find_files = {
- 55 8B EC 83 C4 ?? 53 56 57 33 C9 89 4D ?? 8B FA 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64
- FF 30 64 89 20 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 85 DB 7C ?? 8B 45 ?? 66
- 83 3C 58 ?? 75 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ?? E8 ?? ?? ?? ??
- 8B 75 ?? 85 F6 74 ?? 83 EE ?? 8B 36 8D 45 ?? 50 8D 53 ?? 8B CE 8B 45 ?? E8 ?? ?? ??
- ?? 8B C7 8B 55 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8
- ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8B C7 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68
- ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 59 59 5D C3
+ $remote_server_1 = {
+ E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ?? ??
+ ?? ?? 83 F8 ?? 72 ?? C6 05 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF
+ 35 ?? ?? ?? ?? E8
+ }
+ $remote_server_2 = {
+ E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? A3 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8
+ }
+ $enum_shares_and_encrypt_files = {
+ E8 ?? ?? ?? ?? C1 C8 ?? BA ?? ?? ?? ?? 23 D0 60 83 FA ?? 75 ?? 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 F8 ?? 76 ?? 83 F8 ?? 74 ?? 8D 35 ?? ?? ?? ?? 60 68 ?? ?? ?? ?? 56 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 61 8A 06 46 0A C0 75 ?? 8A 06 0A C0 75 ?? 61 D1 C8 8A 1D ??
+ ?? ?? ?? FE C3 88 1D ?? ?? ?? ?? 80 FB ?? 76 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 35 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( $generate_key ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and $encrypt_file_1 and $encrypt_file_2 and $remote_server_1 and $remote_server_2 and $enum_shares_and_encrypt_files
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Povlsomware : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Blackmoon : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Povlsomware ransomware."
+ description = "Yara rule that detects BlackMoon ransomware."
author = "ReversingLabs"
- id = "317d7cca-4fe8-55ab-8f5f-e42be727ec26"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "95ebb6c4-b0c9-5f9a-8424-a2f4d33953eb"
+ date = "2020-11-11"
+ modified = "2020-11-11"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Povlsomware.yara#L1-L64"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BlackMoon.yara#L1-L70"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "465dc1b1d7e9eb3091f36efb51029cd3383d05ece054e814b18f379e58c7e457"
+ logic_hash = "428409096a8637978bf2a1efb3238e4ba87715a909693b0cd26c0f689d567a09"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -49626,57 +48164,66 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Povlsomware : TC_DETECTION MALICIOUS
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Povlsomware"
+ tc_detection_name = "BlackMoon"
tc_detection_factor = 5
importance = 25
strings:
- $setup_attack = {
- 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ??
- ?? ?? 73 ?? ?? ?? ?? 0A 06 6F ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 2C ??
- 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 8E 69 80 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 28 ?? ?? ?? ??
- 0C 16 0D 2B ?? 08 09 9A 13 ?? 00 7E ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 00 00 09 17 58 0D
- 09 08 8E 69 32 ?? 00 38 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06
- ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 1A 6F ?? ?? ??
- ?? 00 11 ?? 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ??
- 13 ?? 2B ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 00 00 11 ?? 28 ?? ?? ?? ?? 00 00 DE ?? 26 00 00
- DE ?? 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC
- 28 ?? ?? ?? ?? 00 00 28 ?? ?? ?? ?? 00 28 ?? ?? ?? ?? 00 2A
- }
$find_files = {
- 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ??
- ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 00 06 6F ?? ?? ?? ?? 0C 2B ??
- 08 6F ?? ?? ?? ?? 0D 00 7E ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 00 00 08 6F ?? ?? ?? ?? 2D ??
- DE ?? 08 2C ?? 08 6F ?? ?? ?? ?? 00 DC 02 28 ?? ?? ?? ?? 0B 00 07 13 ?? 16 13 ?? 38 ??
- ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 00 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 16 FE 01 2B ?? 16 13 ?? 11 ?? 2C ?? 00 11 ?? 03 28 ?? ?? ?? ?? 00 00 00
- DE ?? 26 00 00 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 2A
+ 81 EC ?? ?? ?? ?? 53 8B 9C 24 ?? ?? ?? ?? 55 56 8B 33 57 8B BC 24 ?? ?? ?? ?? 33 ED
+ 85 FF 74 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 76 ?? 85 F6 74 ?? 83 FE ?? 74 ?? 56 FF
+ 15 ?? ?? ?? ?? 8D 44 24 ?? 50 57 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 89 33 74 ?? 8B 84
+ 24 ?? ?? ?? ?? 85 C0 74 ?? 8B 4C 24 ?? 83 E1 ?? 80 F9 ?? 74 ?? EB ?? 8B 94 24 ?? ??
+ ?? ?? 8B 44 24 ?? 85 C2 74 ?? BD ?? ?? ?? ?? 85 F6 74 ?? 83 FE ?? 74 ?? 85 ED 75 ??
+ 8B 84 24 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 85 C0 8D 44 24 ?? 50 56 74 ?? FF D7 85 C0 74
+ ?? 8B 4C 24 ?? 83 E1 ?? 80 F9 ?? 75 ?? 8D 54 24 ?? 52 56 FF D7 85 C0 75 ?? 5F 5E 5D
+ 33 C0 5B 81 C4 ?? ?? ?? ?? C3 FF D7 85 C0 74 ?? 8B 9C 24 ?? ?? ?? ?? 85 5C 24 ?? 75
+ ?? 8D 4C 24 ?? 51 56 FF D7 85 C0 75 ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C3 8D 54 24 ??
+ 52 E8 ?? ?? ?? ?? 40 50 E8 ?? ?? ?? ?? 8B D0 8D 7C 24 ?? 83 C9 ?? 33 C0 83 C4 ?? F2
+ AE F7 D1 2B F9 8B C1 8B F7 8B FA C1 E9 ?? F3 A5 8B C8 8B C2 83 E1 ?? F3 A4 5F 5E 5D
+ 5B 81 C4 ?? ?? ?? ?? C3
}
- $encrypt_files = {
- 00 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 06 2C ?? 2B ?? 02 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 6F ?? ?? ?? ?? 0B 07 2C ?? 2B ?? 02 28 ?? ?? ?? ?? 00 02 02 72 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 00 7E ?? ?? ?? ?? 17 58 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 02 6F ?? ?? ??
- ?? 00 7E ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 2A
+ $encrypt_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 6A ?? 8B 5D ?? 8B 03 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03 85 C0 75 ??
+ B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? DB
+ 45 ?? DD 5D ?? DD 45 ?? DB 45 ?? DD 5D ?? DC 65 ?? DD 5D ?? DD 45 ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 6A ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03 85 C0 75 ?? B8 ?? ?? ??
+ ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B
+ 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 5D
+ ?? 8B 03 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8
+ }
+ $encrypt_files_p2 = {
+ 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89
+ 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ??
+ ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ??
+ ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ??
+ 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ??
+ ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A
+ ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ??
+ B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85
+ DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ??
+ 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( $setup_attack ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Bam2021 : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Seedlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Bam2021 ransomware."
+ description = "Yara rule that detects SeedLocker ransomware."
author = "ReversingLabs"
- id = "31ae99e3-223c-51fb-97c1-353ff063057f"
- date = "2021-09-17"
- modified = "2021-09-17"
+ id = "efa3dd2e-faf4-5882-aef8-85189e65f0f9"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Bam2021.yara#L1-L167"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.SeedLocker.yara#L1-L91"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "5b717510991b78f07806e88f3dfe1c27d6ec1ec21af61a7c4f1edf7c915785d5"
+ logic_hash = "a478efcfb03e3eeebe72d9a71629456cf061c3c779fbdde99539854caf8c7c33"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -49684,149 +48231,92 @@ rule REVERSINGLABS_Win32_Ransomware_Bam2021 : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Bam2021"
+ tc_detection_name = "SeedLocker"
tc_detection_factor = 5
importance = 25
strings:
- $enum_shares = {
- 83 EC ?? 53 55 8B 2D ?? ?? ?? ?? 56 57 68 ?? ?? ?? ?? FF D5 8B 74 24 ?? 6A ?? 56 C7
- 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4C 24
- ?? 8D 44 24 ?? 50 51 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 89 06 33 C0 5F 5E
- 5D 5B 83 C4 ?? C2 ?? ?? 8B 54 24 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 8B F8 89 7C 24 ?? 85
- FF 75 ?? 89 06 8B 44 24 ?? 50 6A ?? 57 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 8D 4C 24
- ?? 51 57 8D 54 24 ?? 52 50 E8 ?? ?? ?? ?? 8B F0 85 F6 0F 85 ?? ?? ?? ?? 33 DB 39 5C
- 24 ?? 76 ?? 8D 77 ?? 90 33 C0 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44
- 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 8B 06 50 C7 44 24 ?? ?? ?? ?? ?? 89 44 24
- ?? FF D5 6A ?? 6A ?? 6A ?? 8D 4C 24 ?? 51 E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 3E E8 ?? ??
- ?? ?? 8B 7C 24 ?? 8B 54 24 ?? 6A ?? 6A ?? 52 E8 ?? ?? ?? ?? 8B 46 ?? 83 E0 ?? 3C ??
- 75 ?? 8B 4C 24 ?? 8B 44 24 ?? 51 8D 56 ?? 52 50 E8 ?? ?? ?? ?? 43 83 C6 ?? 3B 5C 24
- ?? 0F 82 ?? ?? ?? ?? E9 ?? ?? ?? ?? 81 FE ?? ?? ?? ?? 74 ?? 56 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 89 31 57 FF 15 ?? ?? ?? ?? 8B 54 24 ?? 52 E8 ?? ?? ??
- ?? 8B F0 85 F6 74 ?? 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 89 30 33
- C0 5F 5E 5D 5B 83 C4 ?? C2
- }
- $find_files_p1 = {
- 8D 94 24 ?? ?? ?? ?? 52 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8
- ?? 0F 84 ?? ?? ?? ?? 8B 7C 24 ?? EB ?? 8D A4 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 84 24
- ?? ?? ?? ?? 8D 64 24 ?? 66 8B 10 66 3B 11 75 ?? 66 3B D5 74 ?? 66 8B 50 ?? 66 3B 51
- ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D5 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C5 0F 84 ??
- ?? ?? ?? B9 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 90 66 8B 10 66 3B 11 75 ?? 66 3B D5 74
- ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D5 75 ?? 33 C0 EB ?? 1B C0
- 83 D8 ?? 3B C5 0F 84 ?? ?? ?? ?? F6 84 24 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 8C 24
- ?? ?? ?? ?? 51 BB ?? ?? ?? ?? 8D 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 9C 24 ?? ??
- ?? ?? 8D 74 24 ?? C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 55 8D 8C 24
- ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7C 24 ?? ?? 72 ?? 8B 54 24 ??
- 52 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C6 84 24 ?? ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 89 6C 24 ?? 66 89 44 24 ?? 72 ?? 8B 4C 24 ?? 51 E8 ?? ?? ?? ??
- 83 C4 ?? 8B 54 24 ?? 8B 44 24 ?? 42 3B C2 77 ?? 8D 5C 24 ?? E8 ?? ?? ?? ?? 8B 44 24
- ?? 8B 4C 24 ?? 8B 54 24 ?? 8D 34 0A 3B C6 77 ?? 2B F0 8B 44 24 ?? 39 2C B0 75 ?? 6A
- ?? E8 ?? ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 89 04 B1 8B 54 24 ?? 8B 0C B2 89 4C 24 ?? 89
- }
- $find_files_p2 = {
- 4C 24 ?? C6 84 24 ?? ?? ?? ?? ?? 3B CD 74 ?? 33 C0 C7 41 ?? ?? ?? ?? ?? 89 69 ?? 6A
- ?? 66 89 41 ?? 55 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? FF 44
- 24 ?? E9 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 73 ?? 8D 84 24 ??
- ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 50 68 ?? ?? ?? ?? 6A ?? 8D 94 24 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 47 ?? 50 8D 8C 24 ?? ?? ?? ?? 51 FF 15 ?? ??
- ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? BE ?? ?? ?? ?? 8B 16 52 8D 84 24 ??
- ?? ?? ?? 50 FF D3 85 C0 75 ?? 83 C6 ?? 81 FE ?? ?? ?? ?? 7C ?? E9 ?? ?? ?? ?? 57 8D
- 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C0 ?? 8D 94 24 ?? ?? ?? ?? 2B D0 0F
- B7 08 66 89 0C 02 83 C0 ?? 66 3B CD 75 ?? 33 C0 EB ?? 8D A4 24 ?? ?? ?? ?? 8D 49 ??
- 0F B7 8C 04 ?? ?? ?? ?? 66 89 8C 04 ?? ?? ?? ?? 83 C0 ?? 66 3B CD 75 ?? 33 C0 8D 9B
- ?? ?? ?? ?? 0F B7 88 ?? ?? ?? ?? 66 89 8C 04 ?? ?? ?? ?? 83 C0 ?? 66 3B CD 75 ?? 8B
- 5C 24 ?? 6A ?? B9 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 54 24 ?? 8D 8C
- 24 ?? ?? ?? ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 50 FF 15
+ $search_files = {
+ 48 89 5C 24 ?? 48 89 7C 24 ?? 55 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 8B
+ 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? 48 8B F9 4C 8D 05 ?? ?? ?? ?? 4C 8B C9
+ BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8D 8D ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
+ 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? FF
+ 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 44 24 ?? 4C 8B CF 4C 8D 05 ?? ?? ?? ?? 48 89 44 24
+ ?? BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? F6 44 24 ?? ?? 48 8D 8D ??
+ ?? ?? ?? 74 ?? 48 8D 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? EB ?? FF 15 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 0F 85
+ ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 8B 8D ?? ?? ??
+ ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 7B ?? 49 8B E3
+ 5D C3
}
$encrypt_files_p1 = {
- 55 8B EC 83 E4 ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ??
- ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56 57 A1 ?? ?? ?? ?? 33 C4 50 8D 84 24 ?? ??
- ?? ?? 64 A3 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 DB 3B C3 75 ?? 6A ?? E8 ?? ?? ?? ?? 8B F0
- 83 C4 ?? 3B F3 74 ?? 68 ?? ?? ?? ?? 8D 46 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B C6
- EB ?? 33 C0 A3 ?? ?? ?? ?? 8D 4C 24 ?? 51 8B F8 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
- 24 ?? ?? ?? ?? 33 D2 53 89 9C 24 ?? ?? ?? ?? 50 66 89 94 24 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 33 C9 53 52 66 89 8C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 33 C0 53 51 66 89 84 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 33 D2 53 50 66 89 54
- 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 33 C9 53 52 66 89
- 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 47 ?? 83 C4 ?? 50 89 5C 24 ?? 89 44 24 ?? E8 ??
- ?? ?? ?? 53 53 8D 84 24 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 83 EC ?? 8B
+ FF 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 63 C8 48 8D 85 ?? ?? ??
+ ?? 48 8D 04 48 48 83 C0 ?? 66 83 38 ?? 75 ?? 45 33 FF 4C 8D 05 ?? ?? ?? ?? 66 44 89
+ 38 45 33 C9 48 83 C0 ?? 4C 89 7C 24 ?? 48 89 05 ?? ?? ?? ?? 33 D2 48 8D 05 ?? ?? ??
+ ?? 44 89 7C 24 ?? 33 C9 48 89 05 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 33 D2 45 8D 47 ?? 33
+ C9 FF 15 ?? ?? ?? ?? 48 8B F0 48 85 C0 74 ?? 48 8B 1D ?? ?? ?? ?? 48 81 C3 ?? ?? ??
+ ?? EB ?? 48 8B CB FF 15 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8B D3 48 8B CE 44 8B F0 FF
+ 15 ?? ?? ?? ?? 48 8B F8 48 85 C0 74 ?? 4C 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8B C8
+ FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 41 8D 46 ?? 48 63 C8 48 8D 1C 4B 66 44
+ 39 3B 75 ?? 48 8B CE FF 15 ?? ?? ?? ?? 33 D2 8D 4A ?? FF 15 ?? ?? ?? ?? 48 8B F8 48
+ 83 F8 ?? 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 48 8B 1D ?? ?? ?? ?? 48 81
+ C3 ?? ?? ?? ?? EB ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B D3 48 8D 4C 24 ?? 44 8B F0 FF
+ 15 ?? ?? ?? ?? 85 C0 75 ?? 44 8B 44 24 ?? 8D 48 ?? 33 D2 FF 15 ?? ?? ?? ?? 48 8B F0
+ 48 83 F8 ?? 74 ?? 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B CE FF 15 ?? ?? ?? ?? 41 8D
+ 46 ?? 48 63 C8 48 8D 1C 4B 66 44 39 3B 75 ?? 48 8D 54 24 ?? 48 8B CF FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? 48 8B CF FF 15 ?? ?? ?? ?? 33 D2 48 8D 8D ?? ?? ?? ?? 41 B8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 D2 48 8D 35 ?? ?? ?? ?? 48
}
$encrypt_files_p2 = {
- F4 33 C9 8D 84 24 ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? 89 5E ?? 89 64 24 ?? 66 89 4E ??
- 8D 50 ?? 90 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B C2 D1 F8 50 8D 84 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 53 6A ?? 8D 94 24 ?? ?? ?? ?? 52 53 FF 15 ?? ?? ?? ??
- 85 C0 74 ?? 83 EC ?? 8B F4 33 C0 C7 46 ?? ?? ?? ?? ?? 89 5E ?? 66 89 46 ?? 8D 84 24
- ?? ?? ?? ?? 89 64 24 ?? 8D 50 ?? EB ?? 8D 49 ?? 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B
- C2 D1 F8 50 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 53 6A ?? 8D 8C 24
- ?? ?? ?? ?? 51 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 83 EC ?? 8B F4 33 D2 C7 46 ?? ?? ??
- ?? ?? 89 5E ?? 8D 84 24 ?? ?? ?? ?? 66 89 56 ?? 89 64 24 ?? 8D 50 ?? EB ?? 8D 49 ??
- 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B C2 D1 F8 50 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 57 E8 ?? ?? ?? ?? 53 6A ?? 8D 44 24 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ??
- ?? ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 EC ?? 8B F4 33 D2 C7 46 ?? ??
- ?? ?? ?? 89 5E ?? 8D 44 24 ?? 66 89 56 ?? 89 64 24 ?? 8D 50 ?? 8D A4 24 ?? ?? ?? ??
- 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B C2 D1 F8 50 8D 44 24 ?? E8 ?? ?? ?? ?? 57 E8 ??
- ?? ?? ?? 53 6A ?? 8D 84 24 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ??
- ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 EC ?? 8B F4 33 D2 C7
+ 8D 8D ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? 44 8D 42 ?? E8 ?? ?? ?? ?? 4C 8B 05 ?? ?? ??
+ ?? 48 8D 8D ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 4C 89 BD
+ ?? ?? ?? ?? 44 8B CB C7 44 24 ?? ?? ?? ?? ?? 45 33 C0 48 8D 8D ?? ?? ?? ?? 33 D2 FF
+ 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? 48 8D 44 24 ?? 45
+ 33 C9 45 33 C0 48 89 44 24 ?? 8D 53 ?? 33 C9 FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
+ 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? EB ?? FF 15 ?? ?? ??
+ ?? 3D ?? ?? ?? ?? 75 ?? 44 8B CB C7 44 24 ?? ?? ?? ?? ?? 45 33 C0 48 8D 8D ?? ?? ??
+ ?? 33 D2 FF 15 ?? ?? ?? ?? 48 8B BD ?? ?? ?? ?? 48 85 FF 0F 84 ?? ?? ?? ?? 48 8B 0D
+ ?? ?? ?? ?? 41 8B DF 48 81 C1 ?? ?? ?? ?? 45 8B F7 FF 15 ?? ?? ?? ?? 85 C0 7E ?? 49
+ 8B F7 48 8B 05 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ?? 0F BE 8C 06 ?? ?? ??
+ ?? 44 0F BE 8C 06 ?? ?? ?? ?? 89 4C 24 ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 D2
+ 48 8D 8D ?? ?? ?? ?? 44 8D 42 ?? E8 ?? ?? ?? ?? 8B CB 48 8D 76 ?? FF C3 41 83 C6 ??
+ 88 84 0D ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 81 C1 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 44
}
$encrypt_files_p3 = {
- 46 ?? ?? ?? ?? ?? 89 5E ?? 8D 84 24 ?? ?? ?? ?? 66 89 56 ?? 89 64 24 ?? 8D 50 ?? 90
- 66 8B 08 83 C0 ?? 66 3B CB 75 ?? 2B C2 D1 F8 50 8D 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 57 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8D 44 24 ?? 50 53 6A ?? 53 53 53 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 89 5C 24 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4C 24 ?? 51 FF 15 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B F8 53
- 57 E8 ?? ?? ?? ?? 8B 74 24 ?? 83 C4 ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8D 54
- 24 ?? 52 57 8B CE E8 ?? ?? ?? ?? 8B 74 24 ?? E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 74 24 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 8C 24 ?? ?? ?? ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 8C 24 ??
- ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $generate_key = {
- 50 C7 44 24 ?? ?? ?? ?? ?? F3 A5 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5D B8 ?? ?? ??
- ?? 5B 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C2 ?? ?? 8B 44 24 ?? 8D 4C 24 ?? 51
- 6A ?? 6A ?? 6A ?? 8D 54 24 ?? 52 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5D B8 ?? ??
- ?? ?? 5B 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C2 ?? ?? 8B 54 24 ?? 6A ?? 8D 4C
- 24 ?? 51 6A ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5D B8 ?? ?? ?? ?? 5B 8B 4C 24
- ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C2 ?? ?? 8B 54 24 ?? 6A ?? 8D 44 24 ?? 50 8D 4C 24
- ?? 51 6A ?? 52 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5D B8 ??
- ?? ?? ?? 5B 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C2 ?? ?? 8B 44 24 ?? C1 E8 ??
- 89 44 24 ?? 03 C3 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 5F 5E 5D B8 ?? ?? ??
- ?? 5B 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C2 ?? ?? 53 55 56 E8 ?? ?? ?? ?? 8B
- 4C 24 ?? 83 C4 ?? 89 5C 24 ?? 83 C3 ?? 53 8D 44 24 ?? 50 56 6A ?? 6A ?? 6A ?? 51 FF
- 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5D B8 ?? ?? ?? ?? 5B 8B 4C 24 ?? 33 CC E8 ?? ?? ??
- ?? 83 C4 ?? C2 ?? ?? 8B 7C 24 ?? 8B 54 24 ?? 57 56 52 E8 ?? ?? ?? ?? 8B 44 24 ?? 56
- 89 38 E8 ?? ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 5F 5E 5D 5B 33 CC 33 C0 E8 ?? ?? ?? ?? 83
- C4 ?? C2
- }
- $remote_connection = {
- 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 57 8D 44 24 ?? 50 68 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 89 46 ?? 83
- F8 ?? 74 ?? 8B 46 ?? 8D 7E ?? 83 E8 ?? 83 78 ?? ?? 7E ?? 8B 48 ?? 51 8B CF E8 ?? ??
- ?? ?? 8B 3F 57 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 54 24 ?? 52 89 44 24 ?? FF 15 ?? ??
- ?? ?? 85 C0 75 ?? 8B 46 ?? 50 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 33 C0 5F 8B 8C 24
- ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 8B 48 ?? 8B 11 8B 02 0F B7 56
- ?? B9 ?? ?? ?? ?? 52 89 44 24 ?? 66 89 4C 24 ?? FF 15 ?? ?? ?? ?? 8B 4E ?? 66 89 44
- 24 ?? 6A ?? 8D 44 24 ?? 50 51 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? FF 15 ?? ?? ?? ?? 8B
- 56 ?? 52 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 33 C0 5F 8B 8C 24 ?? ?? ?? ?? 33 CC E8
- ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 8B 8C 24 ?? ?? ?? ?? 5F 33 CC B8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
+ 3B F0 7C ?? 48 8D 35 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 45 33 C9 48 89 44 24 ?? 48 8D
+ 95 ?? ?? ?? ?? 44 8B C3 44 89 7C 24 ?? 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
+ ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 4C 8B C3 E8 ??
+ ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 45 33 C9 C7 44 24 ?? ?? ?? ?? ??
+ 48 89 44 24 ?? 33 D2 48 8D 85 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 48 89 44 24 ?? 45 8D 41
+ ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 41 8B DF 44 39 BD ?? ?? ?? ?? 76 ?? 8B C3 4C 8D 05
+ ?? ?? ?? ?? BA ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 44 0F B6 8C 05 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF C3 3B 9D ?? ??
+ ?? ?? 72 ?? 48 8B 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 33 D2 48 8B CF FF 15 ?? ?? ?? ??
+ 48 8B 05 ?? ?? ?? ?? 4C 8D 8D ?? ?? ?? ?? 48 83 C0 ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ??
+ ?? ?? 48 89 44 24 ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 06 00 48
+ 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 66 44 89 BD ?? ?? 00 00 F3 0F 7F 85 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 8D 8D ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 48 8B 8D ?? ?? ?? ??
+ 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B 73 ?? 49 8B 7B ??
+ 49 8B E3 41 5F 41 5E 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_shares ) and ( all of ( $find_files_p* ) ) and ( $generate_key ) and ( all of ( $encrypt_files_p* ) ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and $search_files and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Good : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Sifrelendi : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Good ransomware."
+ description = "Yara rule that detects Sifrelendi ransomware."
author = "ReversingLabs"
- id = "e0f97200-7fe9-5811-b6cd-708ecc3a2fbc"
+ id = "b9083b7c-eb09-52da-a240-39b51df892f9"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Good.yara#L1-L82"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sifrelendi.yara#L1-L67"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6737853a77a6008f9fd2141bb6b13d595f1cb7e832be944596f709e1fcdf8003"
+ logic_hash = "430d3877c10c86fcb19b5624dd8886d61e54ccd0453678329309b49712c6d5c6"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -49834,75 +48324,64 @@ rule REVERSINGLABS_Win32_Ransomware_Good : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Good"
+ tc_detection_name = "Sifrelendi"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- FF D7 53 85 C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C3 8D
- 85 ?? ?? ?? ?? 50 FF D7 53 85 C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E
- 5B 8B E5 5D C3 8D 85 ?? ?? ?? ?? 50 FF D7 53 85 C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C3 8D 85 ?? ?? ?? ?? 50 FF D7 53 85 C0 75 ?? 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C3 8D 85 ?? ?? ?? ?? 50 FF D7 53 85
- C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C3 8B 3D ?? ?? ??
- ?? 33 C0 66 89 45 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 C7 45 ??
- ?? ?? ?? ?? FF D7 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 8B D8 83 FB ?? 75 ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 5F 5E 5B 8B E5 5D C3
- }
- $remote_connection = {
- 55 8B EC 53 8B 5D ?? 57 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 7D ?? 83 C4 ?? 8B 0F 8B
- C1 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? EB ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4F ?? 83 C4 ?? 8B C1 83 E8 ?? 74 ?? 83
- E8 ?? 74 ?? 83 E8 ?? 74 ?? 51 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ??
- ?? ?? EB ?? 68 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 47 ?? 83 C4 ?? 83 F8 ?? 77 ?? FF 24 85 ?? ?? ?? ?? 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? FF 77 ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 47 ?? 83 C4 ?? A8 ?? 74 ??
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 47 ?? 83 C4 ?? A8 ?? 74 ?? 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 83 7F ?? ?? 75 ?? 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 FF
- 77 ?? FF 15 ?? ?? ?? ?? 8D 04 45 ?? ?? ?? ?? 50 FF 77 ?? 56 E8 ?? ?? ?? ?? 83 C4 ??
- 8D 45 ?? 50 6A ?? 56 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 5E FF 77 ?? 53 68
- ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 77 ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 77 ?? 53 68
- ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 77 ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5B
- 5D C3
+ $search_files = {
+ E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 7E ?? 8D 85 ?? ?? ??
+ ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 33 C0 5A 59 59 64 89 10 68
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ??
+ ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
+ 89 20 F6 85 ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74
+ ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8D 85 ?? ?? ?? ?? 8B 8D ??
+ ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 EB
+ ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 8B E5 5D
+ C3
}
$encrypt_files = {
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B C8 8B F2 83 C4 ?? 2B CE 8D 71 ??
- 66 90 0F B7 0A 8D 52 ?? 66 89 4C 32 ?? 66 85 C9 75 ?? 50 FF 35 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 8B 35 ?? ?? ?? ?? 47 89 7D ?? E9 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? FF 75 ?? 50 E8 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 35 ?? ?? ?? ?? 83 C4 ?? EB ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50
- 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? EB ??
- 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 53
- FF D6 8B 3D ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ??
- 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5 5D C3 53
- FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5B 8B E5
- 5D C3
+ 55 8B EC 83 C4 ?? 53 56 57 33 DB 89 5D ?? 89 4D ?? 89 55 ?? 89 45 ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64
+ FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 89 45 ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 C9 B2 ?? A1 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B F8 8B 0D ?? ?? ?? ?? 8B 55 ?? 8B C7 E8 ?? ?? ?? ?? 33 C9 B2
+ ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 8B 0D ?? ?? ?? ?? 8B 55 ?? 8B C6 E8 ?? ?? ??
+ ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 8B 45
+ ?? 8B 10 FF 12 50 8B CB 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? 8B C6 8B 10 FF 52 ?? 6A ?? 6A
+ ?? 8B C3 E8 ?? ?? ?? ?? 8B C3 8B 10 FF 12 50 8B 4D ?? 8B D3 8B C7 E8 ?? ?? ?? ?? 8B
+ C7 8B 10 FF 52 ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ??
+ E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B C7 E8 ?? ?? ?? ?? 8D 45
+ ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( $search_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Satan : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Wastedlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Satan ransomware."
+ description = "Yara rule that detects WastedLocker ransomware."
author = "ReversingLabs"
- id = "7ec379d8-172c-52ee-9284-6898dd446468"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "68090960-9878-5836-8caa-bf8f408a474e"
+ date = "2020-12-07"
+ modified = "2020-12-07"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Satan.yara#L1-L152"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Wastedlocker.yara#L1-L86"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "0074090c2a6cc483deffdc83dc1c0bfbd150e201c27e54f998dd2c0a7660f917"
+ logic_hash = "0899d3cc3bcea8eae60689a54f34e57bdc52088c879c8420b8e6d0b1969cb186"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -49910,145 +48389,81 @@ rule REVERSINGLABS_Win32_Ransomware_Satan : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Satan"
+ tc_detection_name = "WastedLocker"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 6A ?? 50
- E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83
- C4 ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 6A ?? FF B5 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 C7 45 ?? ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F0 6A ??
- 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 FF D3 8B 3D ?? ?? ?? ?? 6A ?? 56 FF D7 8D 45 ?? 50
- 8D 45 ?? 50 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 50 89 85 ?? ?? ??
- ?? FF D3 8B 9D ?? ?? ?? ?? 6A ?? 53 FF D7 68 ?? ?? ?? ?? 33 FF E8 ?? ?? ?? ?? 83 C4
- ?? 8B F0 57 68 ?? ?? ?? ?? 6A ?? 57 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 89 85 ?? ?? ?? ?? 39 7D ?? 76 ?? 68 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 56 53 FF 15 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 6A ?? 51 50
- 56 FF B5 ?? ?? ?? ?? 03 F8 FF 15 ?? ?? ?? ?? 39 7D ?? 77 ?? 8B 85 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 83 C4 ?? 53 FF D6 FF B5 ??
- ?? ?? ?? FF D6 FF B5 ?? ?? ?? ?? FF D6 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5
- 5D C3
- }
- $search_processes = {
- 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 51 50
- FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 0F 1F
- 44 00 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 8B 4C B5 ??
- 8D 85 ?? ?? ?? ?? 0F 1F 44 00 ?? 8A 11 3A 10 75 ?? 84 D2 74 ?? 8A 51 ?? 3A 50 ?? 75
- ?? 83 C1 ?? 83 C0 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 75 ?? FF B5 ?? ??
- ?? ?? 50 68 ?? ?? ?? ?? FF D7 6A ?? 50 FF D3 46 83 FE ?? 76 ?? 8D 85 ?? ?? ?? ?? 50
- FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B
- E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $encrypt_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ??
- ?? ?? 31 45 ?? 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 8B 4D
- ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 89 45 ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? 83 CB ?? 89
- 5D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 F6 89 75 ?? 89 75 ?? 56 68 ?? ??
- ?? ?? 6A ?? 56 6A ?? 6A ?? 51 8B 3D ?? ?? ?? ?? FF D7 89 45 ?? 3B C3 0F 84 ?? ?? ??
- ?? 56 68 ?? ?? ?? ?? 6A ?? 56 6A ?? 6A ?? FF 75 ?? FF D7 8B D8 89 5D ?? 83 FB ?? 0F
- 84 ?? ?? ?? ?? 8B 7D ?? 8B 07 85 C0 0F 84 ?? ?? ?? ?? 8D 4D ?? 51 56 56 68 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 50 FF
- 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ??
- FF 75 ?? 68 ?? ?? ?? ?? FF 37 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 89 75 ?? 85 F6 0F 84 ?? ?? ?? ?? 32 C0 89 45 ?? 88
- 45 ?? 33 FF 89 7D ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 56 FF 75
- ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 0F B6 C0 81 7D ?? ?? ?? ?? ??
- B9 ?? ?? ?? ?? 0F 42 C1 89 45 ?? 88 45 ?? 68 ?? ?? ?? ?? 8D 4D ?? 51 56 6A ?? 0F B6
- C0 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 85 FF 75 ?? 57 8D 45 ?? 50 68 ??
- ?? ?? ?? FF 35 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 56 53 FF
- 15 ?? ?? ?? ?? 85 C0 74 ?? 47 89 7D ?? 8B 45 ?? 84 C0 0F 84 ?? ?? ?? ?? 80 7D ?? ??
- 74 ?? 83 05 ?? ?? ?? ?? ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8A 45 ??
- 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+ $find_files_p1 = {
+ 55 8B EC 83 EC ?? 83 65 ?? ?? 57 68 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 8B F8 85 FF 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 45 ?? 53 8B 5D ?? 8D 04 41 89 45 ??
+ C7 00 ?? ?? ?? ?? 8B 43 ?? 57 51 89 45 ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 89 45 ?? 0F 84
+ ?? ?? ?? ?? 56 8D 47 ?? 66 83 38 ?? 75 ?? 0F B7 4F ?? 66 85 C9 0F 84 ?? ?? ?? ?? 66
+ 83 F9 ?? 75 ?? 66 83 7F ?? ?? 0F 84 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 8B F0
+ 8D 14 0E B8 ?? ?? ?? ?? 3B D0 89 55 ?? 0F 83 ?? ?? ?? ?? F6 07 ?? 0F 85 ?? ?? ?? ??
+ 8B 45 ?? 85 C0 74 ?? 83 7F ?? ?? 75 ?? 39 47 ?? 0F 82 ?? ?? ?? ?? 8D 44 36 ?? 50 8D
+ 47 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 85 C9 74 ?? 8B 45 ?? 83 C0 ?? 50
+ E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 85 C9 74 ?? 8B 45 ?? 83 C0 ?? 50 E8
+ ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 03 C6 8D 44 00 ?? 83 C0 ?? 50 6A ?? FF
+ 35 ?? ?? ?? ?? 89 45 ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? FF 75 ?? 6A
+ ?? 56 E8 ?? ?? ?? ?? 8B 45 ?? 8D 44 00 ?? 50 FF 75 ?? 8D 46 ?? 50 89 76 ?? 89 36 E8
+ ?? ?? ?? ?? 8B 45 ?? 89 46 ?? 8B 45 ?? 89 46 ?? 8B 07 89 46 ?? 8B 47 ?? 89 46 ?? 8B
}
- $search_files_in_specific_folders_p1 = {
- 51 8D 85 ?? ?? ?? ?? 8B CE 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 8B F0 F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 80 7D ?? ?? 0F 84 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ??
- ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
- 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 83 FF
+ $find_files_p2 = {
+ 47 ?? 89 46 ?? 8B 47 ?? 89 46 ?? 8B 47 ?? 83 C4 ?? 89 46 ?? 83 3B ?? 74 ?? 53 FF 15
+ ?? ?? ?? ?? 8D 43 ?? 8B 48 ?? 89 06 89 4E ?? 89 31 89 70 ?? FF 43 ?? 83 7B ?? ?? 74
+ ?? 8B 43 ?? 83 F8 ?? 75 ?? FF 73 ?? FF 15 ?? ?? ?? ?? 83 3B ?? 0F 84 ?? ?? ?? ?? 53
+ FF 15 ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? EB ?? F6 45 ?? ?? 74 ?? 8D 4C 0E ?? 3B
+ C8 73 ?? 8D 04 36 50 8D 47 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 8B 45 ?? 8D 04 41
+ 66 83 60 ?? ?? 83 C4 ?? 83 7D ?? ?? 66 C7 00 ?? ?? 74 ?? 83 C1 ?? 51 8B 4D ?? E8 ??
+ ?? ?? ?? 85 C0 75 ?? 8B 4D ?? FF 75 ?? 8B 45 ?? 53 FF 75 ?? 8D 44 06 ?? FF 75 ?? 50
+ 51 E8 ?? ?? ?? ?? 89 45 ?? EB ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 74 ?? F6 45 ?? ??
+ 74 ?? 83 65 ?? ?? 83 7D ?? ?? 75 ?? 57 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 43
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5E 57 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 5B EB
+ ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 5F C9 C2
}
- $search_files_in_specific_folders_p2 = {
- 75 ?? FF 75 ?? 8D 55 ?? 8B CB 57 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85
- F6 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 FF ?? 0F 85 ?? ?? ?? ?? FF 75 ?? 8D 55 ?? 8B
- CB 57 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 0F 85 ?? ?? ?? ?? E9 ??
- ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 33 C9 EB ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 8A 01 41
- 84 C0 75 ?? 2B CA 51 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 83 EC ?? 8D
- 4D ?? E8 ?? ?? ?? ?? 6A ?? 40 8D 4D ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0
- 8D 45 ?? 3B C6 74 ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83
- C4 ?? 56 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- EC ?? C6 45 ?? ?? 8D 4D ?? 54 E8 ?? ?? ?? ?? 83 EC ?? 8D 4D ?? 54 E8 ?? ?? ?? ?? 83
- EC ?? 8D 4D ?? 54 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 FF ?? 75 ?? 8B 8D ?? ?? ?? ?? 8D 45 ?? 50
- 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 84
- C0 8D 8D ?? ?? ?? ?? 0F 94 C3 EB ?? 83 FF ?? 75 ?? 8B 8D ?? ?? ?? ?? 8D 45 ?? 50 8D
- 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 8A D8
+ $encrypt_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 FF 75 ?? 8B 3D ?? ?? ?? ?? FF 75 ?? FF D7 85 C0
+ 0F 84 ?? ?? ?? ?? FF 75 ?? 8D 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 89 45 ?? 75 ?? FF 75 ??
+ FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 74 ?? F6 C3 ?? 74 ?? 83 E0 ?? 50 FF 75 ?? FF 15 ??
+ ?? ?? ?? 85 C0 75 ?? 33 DB 85 DB 89 5D ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 8D 75 ?? E8 ??
+ ?? ?? ?? 89 45 ?? EB ?? 83 65 ?? ?? 33 C9 39 4D ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 39 4D ?? 74 ?? 8B 45 ?? 8B 10 8B 40 ?? C1 65 ?? ?? 89 55 ?? 89 45
+ ?? EB ?? C7 45 ?? ?? ?? ?? ?? 89 4D ?? 89 4D ?? 8B 45 ?? 89 45 ?? 89 4D ?? 89 4D ??
+ 8B 5D ?? 33 F6 8B 45 ?? 85 C0 89 45 ?? 74 ?? 3B D8 73 ?? 89 5D ?? 2B 45 ?? 89 45 ??
+ 75 ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 89 45 ?? 8B 7D ?? 8D 45 ?? 50 57 8D 47 ?? 50 FF 75
+ ?? 8B 45 ?? 03 C6 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 03 75 ?? 85 C0 89 45 ?? 0F
}
- $search_files_in_specific_folders_p3 = {
- 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 84 DB 8B 9D ?? ?? ?? ?? 74 ?? 8D 45 ??
- 8B CB 50 E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
- 83 F8 ?? 0F 84 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75
- ?? 33 F6 8D 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF B5 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 85 ?? ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 45 ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 4D ??
- E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ??
- C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ??
- ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 6A ?? 50 FF 75 ?? E8 ?? ??
- ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? C7 45
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C6 8B 4D ?? 64 89 0D ?? ??
- ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_files_p2 = {
+ 85 ?? ?? ?? ?? 2B 5D ?? 75 ?? EB ?? 8B 7D ?? 8B 45 ?? 0B 45 ?? 0F 84 ?? ?? ?? ?? 33
+ C0 3B 45 ?? 77 ?? 72 ?? 3B 5D ?? 73 ?? 8B C3 EB ?? 8B 45 ?? 29 45 ?? 8B 4D ?? 83 5D
+ ?? ?? 0B 4D ?? 75 ?? 8B 4D ?? 89 4D ?? 03 F0 2B D8 0F 85 ?? ?? ?? ?? 8B 45 ?? 8B 4D
+ ?? 0F AC C8 ?? C1 E9 ?? 85 C0 74 ?? B9 ?? ?? ?? ?? F7 E1 29 45 ?? 19 55 ?? 01 45 ??
+ 11 55 ?? 83 7D ?? ?? 75 ?? 8D 75 ?? E8 ?? ?? ?? ?? 85 C0 89 45 ?? 0F 84 ?? ?? ?? ??
+ 8B 7D ?? 8D 47 ?? 50 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 F6 39 75 ?? 74 ?? 83 7D ??
+ ?? 74 ?? 8B 4D ?? 8B 45 ?? 8B D1 0B D0 74 ?? 0F AC C1 ?? C1 E8 ?? 83 4F ?? ?? 89 4F
+ ?? 89 75 ?? 39 75 ?? 74 ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 39
+ 75 ?? 74 ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? EB ?? 8B 45 ?? 89 45 ?? 85 DB 0F 85
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 01 75 ?? 83 55 ?? ?? E9 ?? ?? ?? ?? FF 75 ?? FF 75 ?? FF
+ D7 EB ?? FF 15 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 5F 5E 5B C9 C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( $search_processes and ( all of ( $search_files_in_specific_folders_p* ) ) and $encrypt_files and $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Ransomware_Wannacry : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Cobralocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects WannaCry ransomware."
+ description = "Yara rule that detects CobraLocker ransomware."
author = "ReversingLabs"
- id = "61734d47-2525-5e3a-94b4-60493dfe2b93"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "dada6370-3ae3-5931-ba9f-da56ebbcd8c8"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.WannaCry.yara#L3-L135"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Bytecode.MSIL.Ransomware.CobraLocker.yara#L1-L59"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "fed58b533a9f7c3eb1b3e4f8fbe1f519aab94d1c066ae6937c21876693be0eac"
+ logic_hash = "95f4c645c7c237d23b5028f824f78a5f9f8f0a4737b391d877582afe08264d7e"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -50056,125 +48471,250 @@ rule REVERSINGLABS_Win32_Ransomware_Wannacry : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "WannaCry"
+ tc_detection_name = "CobraLocker"
tc_detection_factor = 5
importance = 25
strings:
- $main_1 = {
- A0 ?? ?? ?? ?? 56 57 6A ?? 88 85 ?? ?? ?? ?? 59 33 C0 8D BD ?? ?? ?? ?? F3 AB 66 AB
- AA 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 6A ?? 50 FF D6 59 85 C0 59 74 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF D6 59 88
- 18 59 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 59
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 53 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F 5E 85
- C0 74 ?? 8D 45 ?? 8D 8D ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 89 5D
- }
- $main_2 = {
- 68 ?? ?? ?? ?? 33 DB 50 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF 15
- ?? ?? ?? ?? 83 38 ?? 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 00 FF 70 ?? E8 ?? ??
- ?? ?? 59 85 C0 59 75 ?? 53 E8 ?? ?? ?? ?? 85 C0 59 74 ?? BE ?? ?? ?? ?? 53 8D 85 ??
- ?? ?? ?? 56 50 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? E8 ?? ?? ?? ??
- 85 C0 0F 85 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF D6 59 85 C0
- 59 74 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF D6 59 88 18 59 8D 85 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 53 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 53 68 ?? ?? ?? ?? E8
- }
- $main_3 = {
- 83 EC ?? 56 57 B9 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 7C 24 ?? 33 C0 F3 A5 A4 89 44 24 ??
- 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 66 89 44 24 ?? 50 50 50 6A ?? 50 88
- 44 24 ?? FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 8B F0 6A ?? 51 56
- FF 15 ?? ?? ?? ?? 8B F8 56 8B 35 ?? ?? ?? ?? 85 FF 75 ?? FF D6 6A ?? FF D6 E8
+ $encrypt_files = {
+ 14 0A 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 00 73 ??
+ ?? ?? ?? 0D 00 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
+ 03 07 20 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 00 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00
+ 09 17 6F ?? ?? ?? ?? 00 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 00 11 ?? 02 16 02
+ 8E 69 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 00 DD ?? ?? ?? ?? 11 ?? 38 ?? ?? ?? ??
+ 38 ?? ?? ?? ?? 39 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 00 DC 08 6F ?? ?? ?? ?? 0A 00 DD ??
+ ?? ?? ?? 09 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 39 ?? ?? ?? ?? 09 6F ?? ?? ?? ?? 00 DC 00 DD
+ ?? ?? ?? ?? 08 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 39 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 00 DC 06
+ 13 ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 11 ?? 2A
}
- $start_service_3 = {
- 83 EC ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83
- 38 ?? 7D ?? E8 ?? ?? ?? ?? 83 C4 ?? C3 57 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ??
- ?? 8B F8 85 FF 74 ?? 53 56 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B 1D
- ?? ?? ?? ?? 8B F0 85 F6 74 ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF D3 57 FF D3 5E
- 5B 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 5F 83 C4 ?? C3
+ $find_files = {
+ 16 28 ?? ?? ?? ?? 0A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 0C 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 06 72 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 13 ?? 08 72 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 13 ?? 09 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ??
+ ?? ?? ?? 16 28 ?? ?? ?? ?? 13 ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 17
+ 28 ?? ?? ?? ?? 13 ?? 73 ?? ?? ?? ?? 13 ?? 72 ?? ?? ?? ?? 13 ?? 16 13 ?? 38 ?? ?? ?? ??
+ 00 11 ?? 11 ?? 11 ?? 9A 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69
+ FE 04 13 ?? 11 ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 00 11 ?? 11 ?? 11 ?? 9A 11 ?? 6F ?? ??
+ ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 FE 04 13 ?? 11 ?? 38 ?? ?? ?? ?? 38 ??
+ ?? ?? ?? 00 11 ?? 11 ?? 11 ?? 9A 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11
+ ?? 8E 69 FE 04 13 ?? 11 ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 00 11 ?? 11 ?? 11 ?? 9A 11 ??
+ 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 FE 04 13 ?? 11 ?? 38 ?? ?? ??
+ ?? 38 ?? ?? ?? ?? 3A ?? ?? ?? ?? 16 13 ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 3A ?? ?? ?? ??
+ 16 13 ?? 38 ?? ?? ?? ?? 38 ?? ?? ?? ?? 3A ?? ?? ?? ?? 16 13 ?? 38 ?? ?? ?? ?? 38 ?? ??
+ ?? ?? 3A ?? ?? ?? ?? 2A
}
- $main_4 = {
- 83 EC ?? 57 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 85 FF 74 ?? 53 56 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F0 85 F6 74 ??
- 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF D3 57 FF D3 5E 5B 8D 44 24 ?? C7 44 24 ?? ??
- ?? ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 33 C0 5F 83 C4 ?? C2
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files )
+}
+rule REVERSINGLABS_Win32_Ransomware_Regretlocker : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects RegretLocker ransomware."
+ author = "ReversingLabs"
+ id = "c4e515cc-b0c2-57b2-a230-619ec01ac8d4"
+ date = "2021-04-02"
+ modified = "2021-04-02"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.RegretLocker.yara#L1-L206"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "3927dfecacd74f60a169f82b68df5747daa90eaba77f24c5e730ce4c48d426a3"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "RegretLocker"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $remote_connection_p1 = {
+ 55 8B EC 8B 41 ?? 8B 55 ?? 3B C2 72 ?? 2B C2 56 8B 75 ?? 3B C6 0F 42 F0 83 79 ?? ??
+ 72 ?? 8B 09 56 03 CA 51 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B C6 5E 5D C2 ?? ?? E8 ??
+ ?? ?? ?? CC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 83 65 ?? ?? 8D 45 ?? 53
+ 56 57 50 E8 ?? ?? ?? ?? 83 65 ?? ?? 50 E8 ?? ?? ?? ?? 83 4D ?? ?? 8A D8 59 59 8D 4D
+ ?? E8 ?? ?? ?? ?? 84 DB 0F 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ??
+ C7 45 ?? ?? ?? ?? ?? 8B CC 6A ?? 83 61 ?? ?? C7 41 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 88
+ 19 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50
+ E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 59 59 8B 8D ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 6A ?? 5B 3B CB C6 45 ?? ?? 0F 43 C2 80 78 ??
+ ?? 75 ?? 3B CB 8D 85 ?? ?? ?? ?? 0F 43 C2 80 78 ?? ?? 75 ?? 3B CB 8D 85 ?? ?? ?? ??
+ 0F 43 C2 80 78 ?? ?? 75 ?? 3B CB 8D 85 ?? ?? ?? ?? 0F 43 C2 80 78 ?? ?? 75 ?? 3B CB
+ 8D 85 ?? ?? ?? ?? 0F 43 C2 80 78 ?? ?? 75 ?? 83 BD ?? ?? ?? ?? ?? 0F 84
}
- $main_5 = {
- 68 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50
- FF D6 59 85 C0 59 74 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF D6 59 88 18 59 8D 85 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 53 53 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F 5E 85 C0 74 ?? 8D 45 ?? 8D
- 8D ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 89 5D ?? E8 ?? ?? ?? ?? 3B C3 74 ?? FF 75 ?? 50 E8
- ?? ?? ?? ?? 59 3B C3 59 74 ?? 68 ?? ?? ?? ?? 50 E8
+ $remote_connection_p2 = {
+ 8D 45 ?? 50 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B C8 C7 04 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 84 C0 75 ?? 8B BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 3B FB 8D B5 ?? ?? ?? ?? 8B 9D
+ ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 0F 43 C3 83 FF ?? 0F 43 F3 0F 43 D3 33 C9 8A 40 ?? 3A
+ 46 ?? 0F BE 42 ?? 0F 94 C1 3B C8 75 ?? 83 FF ?? 8D 85 ?? ?? ?? ?? 0F 43 C3 80 78 ??
+ ?? 75 ?? 83 FF ?? 8D 85 ?? ?? ?? ?? 0F 43 C3 80 78 ?? ?? 74 ?? 32 DB EB ?? B3 ?? F6
+ 45 ?? ?? 74 ?? 8D 4D ?? E8 ?? ?? ?? ?? 84 DB 74 ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 6A ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 5F 6A ?? 33 DB 89 BD
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 89 65 ?? 53 89 59 ?? 89 79 ?? 68 ?? ?? ?? ??
+ 88 19 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 8D 85 ?? ?? ?? ?? 50 89 59 ?? 89 59
+ ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B B5 ?? ?? ?? ?? C6 45 ?? ?? 83 FE ?? 77 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 84 C0 74 ?? 6A ?? 5E 83 EC ?? 8B CC 89 65 ?? 53 89 59 ?? 89 79 ?? 68 ?? ??
+ ?? ?? 88 19 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 8D 85 ?? ?? ?? ?? 50 89 59 ??
+ 89 59 ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50
}
- $main_6 = {
- FF 74 24 ?? FF 74 24 ?? FF 74 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? C2
+ $remote_connection_p3 = {
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 83 EE ?? 75 ?? 8B B5 ?? ?? ?? ?? 8D 46 ?? 83 F8 ?? 77 ?? 68 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 68 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 59 59 89 5D ?? 89 7D ?? 88 9D ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 89
+ 5D ?? 89 5D ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 59 8B
+ F0 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 89 5D ?? 89 7D ?? 88 5D ?? E8 ?? ?? ??
+ ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 56 83 C1 ??
+ E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? FF 35 ??
+ ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 59 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45
}
- $set_reg_key_6 = {
- 68 ?? ?? ?? ?? F3 AB 66 AB AA 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 8B 2D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 33 FF 89 7C 24 ?? 85 FF 75 ?? 8D 4C
- 24 ?? 8D 54 24 ?? 51 52 68 ?? ?? ?? ?? EB ?? 8D 44 24 ?? 8D 4C 24 ?? 50 51 68 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 85
- C9 74 ?? 8D 94 24 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? FF D5 8D BC 24 ?? ?? ?? ?? 83 C9 ??
- 33 C0 F2 AE F7 D1 8D 84 24 ?? ?? ?? ?? 51 8B 4C 24 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ??
- 51 FF D3 8B 7C 24 ?? 8B F0 F7 DE 1B F6 46 EB ?? 8D 54 24 ?? 8D 8C 24 ?? ?? ?? ?? 52
- 51 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? FF 15
+ $remote_connection_p4 = {
+ 89 5D ?? 89 7D ?? 88 5D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D
+ ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? 50 83 C1 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 51 51 8B CC 89 65 ?? 8D 45 ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 50 8D 45 ?? 89 4D ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC 6A
+ ?? 89 59 ?? C7 41 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 88 19 E8 ?? ?? ?? ?? 8D 45 ?? C6 45
+ ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8B 75 ?? 85 F6 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 0F 43 85
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 74 ?? 50 53 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 85 ?? ?? ?? ?? 8B 75 ?? 0F 43 85 ?? ??
+ ?? ?? 6A ?? 6A ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 74 ?? 40 8D 8D ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 8B 75 ?? 56 E8 ?? ?? ?? ?? 59 53 FF 75 ?? 8D 8D ?? ?? ?? ?? A3 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 4D ?? A1 ?? ?? ?? ?? 68 ?? ?? ?? ?? 88 1C 01 E8 ?? ??
+ ?? ?? EB ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? A3 ?? ?? ?? ?? 59 8B 75 ??
+ 8D 4D ?? C6 45 ?? ?? FF 76 ?? E8 ?? ?? ?? ?? 8B 45 ?? C6 45 ?? ?? 89 70 ?? 8B 45 ??
+ 89 30 8B 45 ?? 89 70 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 58 50 68 ?? ?? ?? ?? 83 EC ?? 89
}
- $download_tor_6 = {
- 81 EC ?? ?? ?? ?? 53 55 56 57 E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? A0 ?? ?? ?? ??
- B9 ?? ?? ?? ?? 88 44 24 ?? 33 C0 8D 7C 24 ?? 8B 35 ?? ?? ?? ?? F3 AB 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 66 AB 68 ?? ?? ?? ?? 8D 4C 24 ?? 33 ED 68 ?? ?? ?? ?? 51 89 2D ?? ??
- ?? ?? 89 2D ?? ?? ?? ?? AA FF D6 8B 1D ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 52 FF D3 83
- F8 ?? 0F 85 ?? ?? ?? ?? 55 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84
- C0 75 ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C3 A0 ?? ?? ?? ?? B9 ?? ?? ?? ?? 88 84 24 ??
- ?? ?? ?? 33 C0 8D BC 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? F3 AB 66 AB 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 AA FF D6 83 C4 ?? 8D 94 24 ?? ?? ??
- ?? 52 FF D3 83 F8 ?? 75 ?? 5F 5E 5D 32 C0 5B 81 C4 ?? ?? ?? ?? C3
+ $remote_connection_p5 = {
+ 5D ?? 8B CC FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B F8 6A ?? 58
+ FF 35 ?? ?? ?? ?? 85 FF 0F 44 F8 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 59 6A ?? 5E 6A ?? 68
+ ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 89 5D ?? 89 75 ?? 88 5D ?? E8 ?? ?? ?? ?? 8D 45 ??
+ C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? 50 83 C1 ?? E8
+ ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ??
+ ?? ?? ?? 8D 4D ?? 89 5D ?? 89 75 ?? 88 5D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50
+ 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 85 ?? ?? ?? ?? 50 83 C1 ?? E8 ?? ??
+ ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 8B F0 6A ??
+ 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 89 5D ?? C7 45 ?? ?? ?? ?? ?? 88 5D ?? E8 ?? ??
+ ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 56 83 C1
+ ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 45
+ ?? 50 E8 ?? ?? ?? ?? 59 8B F0 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? 89 5D ?? C7
+ 45 ?? ?? ?? ?? ?? 88 5D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D
+ ?? E8 ?? ?? ?? ?? 8B 4D ?? 56 83 C1 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D
+ ?? C6 45 ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 45 ?? 57 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 8B F0 6A ?? 58 6A ?? 5F 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? 88 45 ?? 89 5D ?? 89 7D ??
+ 88 5D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ??
+ 8B 4D ?? 56 83 C1 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8
+ ?? ?? ?? ?? 51 51 8B CC 89 65 ?? 8D 45 ?? 89 4D ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83
+ EC ?? C6 45 ?? ?? 8B CC 6A ?? 89 59 ?? 89 79 ?? 68 ?? ?? ?? ?? 88 19 E8
}
- $main_7 = {
- 68 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50
- FF D6 59 85 C0 59 74 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF D6 59 88 18 59 8D 85 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 53 53 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F 5E 85 C0 74 ?? 8D 45 ?? 8D
- 8D ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 53 8F 45 ?? E8 ?? ?? ?? ?? 39 44 24 ?? 74 ?? 89 44
- 24 ?? 83 EC ?? 2B C3 58 74 ?? FF 75 ?? 50 E8 ?? ?? ?? ?? 59 89 44 24 ?? 83 EC ?? 2B
- C3 58 59 74 ?? 68 ?? ?? ?? ?? 50 E8
+ $encrypt_files_p1 = {
+ 8B FB 89 5D ?? 89 7D ?? 89 5D ?? 8B 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? C6 45 ?? ?? 89
+ 45 ?? 3B F0 74 ?? 56 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 3B DF 74 ??
+ 8B 08 89 0F 8B 48 ?? 89 4F ?? 83 20 ?? 83 60 ?? ?? 83 C7 ?? 89 7D ?? EB ?? 50 57 8D
+ 4D ?? E8 ?? ?? ?? ?? 8B 5D ?? 8B 7D ?? 83 7D ?? ?? C6 45 ?? ?? 0F 85 ?? ?? ?? ?? 6A
+ ?? 58 03 F0 3B 75 ?? 75 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8B B5 ?? ?? ?? ??
+ C6 45 ?? ?? 8B 06 89 45 ?? EB ?? 8D 48 ?? 8D 41 ?? 50 51 68 ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? C6 45 ?? ?? 3B DF 74 ?? 8B 08 89 0F 8B 48 ?? 89 4F ?? 83 20 ?? 83 60 ??
+ ?? 83 C7 ?? 89 7D ?? EB ?? 50 57 8D 4D ?? E8 ?? ?? ?? ?? 8B 5D ?? 8B 7D ?? 83 7D ??
+ ?? C6 45 ?? ?? 0F 85 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 3B C6 75 ?? 8B 75
+ ?? EB ?? 83 7E ?? ?? 74 ?? 8B CE E8 ?? ?? ?? ?? 83 C6 ?? 3B F7 75 ?? 0F 57 C0 68 ??
+ ?? ?? ?? 66 0F 13 45 ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 2B 05 ?? ?? ?? ?? 6A ?? 59 99
+ F7 F9 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 C4 ?? 8B 1D ?? ?? ?? ?? 8B
+ 75 ?? 8B 7D ?? 89 45 ?? 3B D8 74 ?? 83 EC ?? 8B CC 53 83 61 ?? ?? 83 61 ?? ?? E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 03 F8 83 D6 ?? 6A ?? 58 03 D8 3B 5D ?? 75 ?? 0F AC
+ F7 ?? C1 EE ?? 56 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 C4 ?? 8B 35
+ ?? ?? ?? ?? EB ?? 83 7E ?? ?? 8B C6 72 ?? 8B 06 6A ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 6A ?? 58 03 F0 3B F7 75 ?? 68 ?? ?? ?? ?? E8
}
- $main_8 = {
- 68 ?? ?? ?? ?? F3 AB 66 AB AA 8D 44 24 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ??
- ?? 8D 4C 24 ?? 6A ?? 51 FF D6 83 C4 ?? 85 C0 74 ?? 8D 54 24 ?? 6A ?? 52 FF D6 83 C4
- ?? C6 00 ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F
- 5E 85 C0 74 ?? 8D 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 8D 8C 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 54 24 ?? 52 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74
- ?? 68 ?? ?? ?? ?? 50 E8
+ $encrypt_files_p2 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 53 56 8B 75 ?? 8D 8D ?? ?? ?? ?? 57
+ 56 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 33 DB 50 8D 45 ?? 89 5D ?? 50 E8 ?? ?? ?? ?? 59
+ 59 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8B CC 6A ?? 89 59 ?? C7 41
+ ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 88 19 E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? 8A D8 E8 ?? ?? ?? ?? 84 DB 74 ?? 33 DB E9 ??
+ ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 59 59 85
+ C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ??
+ ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? 83 EC ?? 33 DB 8B CC 89 5D ?? 56 E8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 89 45 ?? B9 ?? ?? ?? ?? BF ?? ?? ?? ?? 3B C1 0F 42 C8 3B C7 89
+ 4D ?? 0F 42 F8 89 7D ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 39 9D ?? ?? ?? ?? 75 ?? 83 EC ?? 8B CC 56 E8 ?? ?? ??
+ ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 83 7E ?? ?? C6 45 ?? ?? 72 ?? 8B 36 E8
+ ?? ?? ?? ?? FF 30 E8 ?? ?? ?? ?? 56 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 77 ?? 56 E8 ?? ?? ?? ?? 56 89 45 ?? E8 ?? ?? ??
+ ?? 8B 4D ?? 56 53 51 89 45 ?? E8 ?? ?? ?? ?? 56 53 FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ??
+ 83 C4 ?? 89 5D ?? 8B D3 85 C0 0F 84 ?? ?? ?? ?? 8B C8 2B CA 39 4D ?? 8B C1 8B F1 0F
+ 46 45 ?? 3B F9 89 45 ?? 0F 46 F7 8B 7D ?? 2B CE 89 75 ?? 39 4D ?? 0F 46 4D ?? 89 4D
+ ?? 85 FF 75 ?? 53 56 FF 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 0C 3E 8B
}
- $entrypoint_all = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ??
- ?? 83 EC ?? 53 56 57 89 65 ?? 33 DB 89 5D ?? 6A ?? FF 15 ?? ?? ?? ?? 59 83 0D ?? ??
- ?? ?? ?? 83 0D ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 08 FF 15 ?? ??
- ?? ?? 8B 0D ?? ?? ?? ?? 89 08 A1 ?? ?? ?? ?? 8B 00 A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 39
- 1D ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 59 E8 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 FF 35 ?? ?? ??
- ?? 8D 45 ?? 50 8D 45 ?? 50 8D 45 ?? 50 FF 15
+ $encrypt_files_p3 = {
+ C4 89 4D ?? 89 08 8D 8D ?? ?? ?? ?? 89 58 ?? 89 58 ?? 89 58 ?? 89 58 ?? 89 58 ?? E8
+ ?? ?? ?? ?? 53 FF 75 ?? 8D 8D ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 FF 75
+ ?? 8D 8D ?? ?? ?? ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 EC ?? 8B D4 8B D8
+ 33 C0 03 CF 89 0A 8D 8D ?? ?? ?? ?? 89 42 ?? 89 42 ?? 89 42 ?? 89 42 ?? 89 42 ?? E8
+ ?? ?? ?? ?? 6A ?? FF 75 ?? 8D 8D ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8B 7D ?? 2B 75 ?? 03
+ 7D ?? 56 57 E8 ?? ?? ?? ?? 59 59 6A ?? 56 57 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75
+ ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? 2B 45 ?? 01 45 ?? 53 E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 83 C4 ?? 8B 40 ?? 8B 84 05 ?? ?? ?? ?? C1 E8 ?? A8 ?? 74 ?? 83 EC ??
+ 8B CC FF 75 ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 83 7E ?? ??
+ C6 45 ?? ?? 72 ?? 8B 36 E8 ?? ?? ?? ?? FF 30 E8 ?? ?? ?? ?? 56 50 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8B 7D ??
+ 89 55 ?? 6A ?? 5B 3B D0 0F 82 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ??
+ E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 59 FF 75 ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 EC
+ ?? C6 45 ?? ?? 8B CC 6A ?? 89 59 ?? C7 41 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 88 19 E8 ??
+ ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 8B 48 ?? C6 45 ?? ?? 72 ??
+ 8B 00 51 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ??
+ 8D 45 ?? 0F 43 45 ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8B CC 50 89 59 ??
+ 89 59 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? B3 ?? E8 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? FF 75 ?? 56 E8 ?? ?? ?? ?? 59 59 8A D8 8D 4D ?? E8
+ ?? ?? ?? ?? 8B 4D ?? 8A C3 5F 5E 64 89 0D ?? ?? ?? ?? 5B C9 C3
+ }
+ $find_files = {
+ 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 83 C8 ?? 57 8B 7D ??
+ 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ??
+ ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
+ FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 4D ??
+ 56 E8 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 C0 50
+ 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5
+ 89 45 ?? 8B 4D ?? 53 8B 5D ?? 56 8B 75 ?? 57 89 B5 ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
+ ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 53 E8 ?? ?? ?? ?? 59 59 8B C8 3B CB 75 ?? 8A 11 80 FA
+ ?? 75 ?? 8D 43 ?? 3B C8 74 ?? 56 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 FF
+ 80 FA ?? 74 ?? 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8B C7 EB ?? 33 C0 40 0F B6 C0 2B CB 41
+ F7 D8 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ??
+ ?? ?? ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56
+ FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ??
+ 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9
+ 74 ?? 80 F9 ?? 75 ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ??
+ ?? 85 C0 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B
+ C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4
+ ?? E9
}
condition:
- uint16( 0 ) == 0x5A4D and ( $entrypoint_all at pe.entry_point ) and ( $main_1 or $main_2 or ( $main_3 and $start_service_3 ) or $main_4 or $main_5 or ( $main_6 and ( $set_reg_key_6 or $download_tor_6 ) ) or $main_7 or $main_8 )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Termite : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Albabat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Termite ransomware."
+ description = "Yara rule that detects Albabat ransomware."
author = "ReversingLabs"
- id = "350011fa-1e3c-5079-8fe7-968340a3aca0"
- date = "2020-08-31"
- modified = "2020-08-31"
+ id = "11941c0d-45fb-5746-bbad-f43f336d4b1d"
+ date = "2024-03-18"
+ modified = "2024-03-18"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Termite.yara#L1-L151"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Albabat.yara#L1-L139"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "df273de81fc58cb0bacf021ee539ec6dbfa1f1a3e13bd46519ee313595cafb4c"
+ logic_hash = "38ec8388b9006f6ab9a397858b89f4bfd7def2ffcf525cfc736abae49bc6034a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -50182,130 +48722,113 @@ rule REVERSINGLABS_Win32_Ransomware_Termite : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Termite"
+ tc_detection_name = "Albabat"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
- 8B 5D ?? 8B 03 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? B8
- ?? ?? ?? ?? 0F 95 C0 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D
- ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 5D ?? 8B 1B 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ??
- 58 8B 5D ?? 89 03 68 ?? ?? ?? ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? FF 75 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D
- ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ??
- ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03 85
- C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89
- 45 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ??
- B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B
- 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 75 ?? E8
- }
- $find_files_p2 = {
- 83 C4 ?? 83 F8 ?? B8 ?? ?? ?? ?? 0F 94 C0 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ??
- ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ??
- ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85
- C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89
- 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74
- ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83
- C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83
- F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F
- 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ??
- ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68
- ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ??
- B8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8
+ $encrypt_files_p1 = {
+ 48 8D 05 ?? ?? ?? ?? 48 89 83 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? C7 83 ??
+ ?? ?? ?? ?? ?? ?? ?? 66 C7 83 ?? ?? 00 00 ?? ?? C7 83 ?? ?? ?? ?? ?? ?? ?? ?? 0F 57
+ F6 0F 11 B3 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? C6 83 ?? ?? ?? ?? ?? 4C 8D
+ 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 D7 48 85 C0 74 ?? 0F B6 05 ?? ?? ?? ?? 48 8B 0D
+ ?? ?? ?? ?? 48 85 C9 75 ?? FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 C1 48
+ 89 05 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 31 D2 FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ??
+ ?? 48 89 C6 48 89 38 4C 8D 35 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 89 BB ?? ?? ?? ?? 48 C7
+ 83 ?? ?? ?? ?? ?? ?? ?? ?? 0F 11 B3 ?? ?? ?? ?? 48 89 F9 E8 ?? ?? ?? ?? 48 89 C6 48
+ 89 D7 48 85 C0 74 ?? 48 85 FF 0F 85 ?? ?? ?? ?? 48 89 7C 24 ?? 48 8D 8B ?? ?? ?? ??
+ 48 8D 93 ?? ?? ?? ?? 4C 8D 83 ?? ?? ?? ?? 49 89 F1 E8 ?? ?? ?? ?? 48 83 BB ?? ?? ??
+ ?? ?? 0F 84 ?? ?? ?? ?? 48 8B BB ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ??
+ ?? 48 85 C9 75 ?? FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 C1 48 89 05 ??
+ ?? ?? ?? 41 B8 ?? ?? ?? ?? 31 D2 FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89
}
- $find_files_p3 = {
- 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74
- ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 81 7D ?? ?? ?? ?? ?? 0F 8D ?? ?? ?? ?? FF 75 ?? 8B 5D
- ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45
- ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D ?? 85
- DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0
- 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45
- ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
- BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 50 68 ?? ?? ?? ?? 6A ??
- 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? A1 ?? ?? ?? ?? 50
- FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? B8 ?? ?? ?? ?? 0F 95 C0 89 45 ?? 8B 5D ??
- 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 5D
- ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45
- ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? FF 35 ?? ?? ?? ?? 68
+ $encrypt_files_p2 = {
+ C6 48 89 38 4C 8D 35 ?? ?? ?? ?? 48 83 BB ?? ?? ?? ?? ?? 74 ?? 4C 8B 83 ?? ?? ?? ??
+ 48 8B 0D ?? ?? ?? ?? 31 D2 FF 15 ?? ?? ?? ?? 48 8B 8B ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 48 85 F6 0F 84 ?? ?? ?? ?? 48 89 B3 ?? ?? ?? ?? 4C 89 B3 ?? ?? ?? ?? 4C 8D B3 ?? ??
+ ?? ?? 4C 89 B3 ?? ?? ?? ?? 4C 8D 3D ?? ?? ?? ?? 4C 89 BB ?? ?? ?? ?? 48 8D 05 ?? ??
+ ?? ?? 48 89 83 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ??
+ ?? ?? ?? 48 8D BB ?? ?? ?? ?? 48 89 BB ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ??
+ 48 8D 8B ?? ?? ?? ?? 48 8D 93 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B B3 ?? ?? ?? ?? 48 8B
+ 93 ?? ?? ?? ?? 4C 8B A3 ?? ?? ?? ?? 48 89 F1 E8 ?? ?? ?? ?? 4D 85 E4 74 ?? 48 8B 0D
+ ?? ?? ?? ?? 31 D2 49 89 F0 FF 15 ?? ?? ?? ?? 4C 89 B3 ?? ?? ?? ?? 4C 89 BB ?? ?? ??
+ ?? 48 8D 05 ?? ?? ?? ?? 48 89 83 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D
+ 35 ?? ?? ?? ?? 48 89 B3 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? 4C 8D B3 ?? ??
+ ?? ?? 4C 89 B3 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ??
+ ?? ?? ?? 48 8D 8B ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 48 8B 05 ?? ??
+ ?? ?? 48 83 F8 ?? 0F 85 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 65 48 8B
+ 14 25 ?? ?? ?? ?? 48 8B 0C CA 48 8D 89 ?? ?? ?? ?? 48 39 C8 75 ?? 8B 05 ?? ?? ?? ??
+ FF C0 75 ?? 48 8D 0D ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
}
- $find_files_p4 = {
- FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ??
- ?? FF 35 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ??
- 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ??
- ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? B8
- ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? FF 75 ?? FF 75 ?? B9 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83
- C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ??
- 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ??
- ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ??
- ?? FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ??
- ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ??
- ?? 50 6A ?? 6A ?? 6A ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50
+ $drop_ransom_note = {
+ 48 8D 05 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48
+ 89 B4 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 4C 89 B4 24 ?? ?? ?? ?? 48
+ C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 74 ?? 4C 8B 84 24 ?? ?? ?? ?? 48 8B 0D ?? ??
+ ?? ?? 31 D2 FF 15 ?? ?? ?? ?? 48 8D B4 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 89
+ F1 E8 ?? ?? ?? ?? 48 85 C0 4C 8B 74 24 ?? 74 ?? 48 89 C5 4C 8B 6C 24 ?? E9 ?? ?? ??
+ ?? 4D 8D 0C D1 49 83 C1 ?? 48 C1 E2 ?? 48 F7 DA 4F 8D 14 C2 49 83 C2 ?? 49 C1 E0 ??
+ 49 F7 D8 45 31 DB 4C 39 DA 0F 84 ?? ?? ?? ?? 4D 39 D8 0F 84 ?? ?? ?? ?? 4B 8B 34 19
+ 4F 8B 34 1A 4C 39 F6 0F 82 ?? ?? ?? ?? 49 83 C3 ?? 4C 39 F6 76 ?? E9 ?? ?? ?? ?? 48
+ 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 BC 24
+ ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 4C
+ 8B 84 24 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 48 8D 8C 24 ??
+ ?? ?? ?? 48 89 DA E8 ?? ?? ?? ?? 4C 8B B4 24 ?? ?? ?? ?? 4C 8B 84 24 ?? ?? ?? ?? 48
+ C7 44 24 ?? ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 4C 89 F2 E8 ??
+ ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 74 ?? 48 8B 0D ?? ?? ?? ?? 31 D2 4D 89 F0 FF 15
+ ?? ?? ?? ?? 48 85 ED 74 ?? 48 8B 0D ?? ?? ?? ?? 31 D2 49 89 D8 FF 15 ?? ?? ?? ?? 48
+ 8D 9C 24 ?? ?? ?? ?? 48 89 D9 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 4C 8D 0D ?? ?? ??
+ ?? 41 B8 ?? ?? ?? ?? 48 89 D9 E8 ?? ?? ?? ?? 0F 10 00 0F 11 84 24 ?? ?? ?? ?? 48 8B
+ 8C 24 ?? ?? ?? ?? 48 85 C9 74
}
- $find_files_p5 = {
- 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? E9 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 85 ?? ?? ??
- ?? 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ??
- 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53
- E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ??
- 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
- 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? B8 ?? ??
- ?? ?? 0F 95 C0 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ??
- 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89
- 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 6A ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? E9
- ?? ?? ?? ?? FF 75 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85
- DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
+ $change_desktop_wallpaper = {
+ 4C 8D 0D ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 DA E8 ?? ?? ?? ?? 48 83 BC 24 ??
+ ?? ?? ?? ?? 74 ?? 48 8B 0D ?? ?? ?? ?? 31 D2 49 89 D8 FF 15 ?? ?? ?? ?? 4D 85 F6 74
+ ?? 48 8B 0D ?? ?? ?? ?? 31 D2 49 89 F0 FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D
+ 8C 24 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8D 25 ?? ?? ?? ?? 48 85 C0 4C
+ 8B 74 24 ?? 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 41 B8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 80 BC 24 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8B B4 24 ?? ??
+ ?? ?? 4C 8B AC 24 ?? ?? ?? ?? 4C 8B 84 24 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 4C
+ 8D 0D ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 F2 E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ??
+ ?? ?? 4C 8B 84 24 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 48 8D
+ 8C 24 ?? ?? ?? ?? 48 89 DA E8 ?? ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 74 ?? 48 8B 0D
+ ?? ?? ?? ?? 31 D2 49 89 D8 FF 15 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 4C 8B B4 24 ??
+ ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 DA 4D 89 F0 E8 ?? ?? ?? ?? 83 BC 24 ?? ?? ??
+ ?? ?? 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 89 C1 83 E1 ?? 83 F9 ?? 0F 85 ?? ??
+ ?? ?? 48 8D 58 ?? 4C 8B 70 ?? 48 8B 68 ?? 4C 89 F1 FF 55
}
- $encrypt_files_p1 = {
- B8 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53
- E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ??
- B8 ?? ?? ?? ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 A3 ??
- ?? ?? ?? B8 ?? ?? ?? ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ??
- 58 A3 ?? ?? ?? ?? B8 ?? ?? ?? ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ??
- 83 C4 ?? 58 A3 ?? ?? ?? ?? B8 ?? ?? ?? ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ??
- ?? ?? ?? 83 C4 ?? 58 A3 ?? ?? ?? ?? B8 ?? ?? ?? ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ??
- 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85
- C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89
- 45 ?? 8B 45 ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 A3 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ??
- ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 1D
+ $find_files_p1 = {
+ 4C 8D 0D ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 DA E8 ?? ?? ?? ?? 48 83 BC 24 ??
+ ?? ?? ?? ?? 74 ?? 48 8B 0D ?? ?? ?? ?? 31 D2 49 89 D8 FF 15 ?? ?? ?? ?? 4D 85 FF 74
+ ?? 48 8B 0D ?? ?? ?? ?? 31 D2 49 89 F0 FF 15 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ??
+ ?? ?? ?? 66 0F EF C0 F3 0F 7F 84 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 8D 94 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 C5 4C 8B 6C 24 ?? 4C 8B
+ 74 24 ?? E9 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 31 D2 49 89 F0 E8 ?? ?? ?? ?? 48 8B
+ 84 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 29 E8 48 39 F0 72 ?? 48 8B 8C 24 ?? ??
+ ?? ?? 48 01 E9 31 D2 49 89 F0 E8 ?? ?? ?? ?? 48 01 F5 48 89 AC 24 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 48 C1 ED ?? 74 ?? 41 BD ?? ?? ?? ?? E9 ?? ?? ?? ?? 49 83 FF ?? 72 ?? 48 85
+ DB 74 ?? 48 8B 84 24 ?? ?? ?? ?? EB ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 EA 49 89 F0 E8
+ ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? EB ?? 4C 89 FB 4C 89 F0 4D 85 FF 74 ?? 49 89 DC
+ 48 8B 44 D8 ?? 48 85 C0 74 ?? 48 0F BD C0 48 83 F0 ?? EB ?? 45 31 E4 EB ?? B8 ?? ??
+ ?? ?? 49 C1 E4 ?? 49 83 CC ?? 49 29 C4 49 C1 EC ?? 48 8B B4 24 ?? ?? ?? ?? BA ?? ??
+ ?? ?? 48 89 F1 45 31 C0 E8 ?? ?? ?? ?? 48 89 F1 E8 ?? ?? ?? ?? 49 89 C7 49 83 FC
}
- $encrypt_files_p2 = {
- 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ??
- ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4
- ?? 58 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ??
- 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 1D
- ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 A3 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 1D ?? ?? ?? ?? 85 DB 74 ?? 53 E8 ?? ??
- ?? ?? 83 C4 ?? 58 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? A1 ?? ?? ?? ?? 85 C0 75 ?? B8
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8
+ $find_files_p2 = {
+ 73 ?? 48 8B 0D ?? ?? ?? ?? 31 D2 4D 89 F8 FF 15 ?? ?? ?? ?? 41 BD ?? ?? ?? ?? E9 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 4C 89 E1 E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 68
+ ?? 49 8D 5C 24 ?? 48 8B 8C 24 ?? ?? ?? ?? 48 89 EA 48 89 44 24 ?? E8 ?? ?? ?? ?? 48
+ 8B 44 24 ?? F3 41 0F 6F 07 41 0F 10 4F ?? 0F 11 48 ?? F3 0F 7F 40 ?? 49 8D 4C 24 ??
+ 48 39 D9 0F 83 ?? ?? ?? ?? 4D 89 E5 4C 8D 60 ?? 49 8D 4D ?? 43 C6 44 2C ?? ?? 48 39
+ CB 0F 82 ?? ?? ?? ?? 43 0F 11 74 2C ?? 43 0F 11 7C 2C ?? 48 C7 44 24 ?? ?? ?? ?? ??
+ 4C 89 E1 48 89 DA 48 8B B4 24 ?? ?? ?? ?? 49 89 F0 49 89 E9 E8 ?? ?? ?? ?? 48 89 5C
+ 24 ?? BA ?? ?? ?? ?? 48 89 E9 49 89 F0 4D 89 E1 E8 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ??
+ 31 D2 4D 89 F8 FF 15 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? BA ?? ?? ?? ?? 4C 89 E9 E8 ??
+ ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 C3 48 8D B4 24 ?? ?? ?? ?? 48 89 C1 48 8B
+ 54 24 ?? 4D 89 E8 E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note ) and ( $change_desktop_wallpaper )
}
rule REVERSINGLABS_Win64_Ransomware_Antiwar : TC_DETECTION MALICIOUS MALWARE FILE
{
@@ -50441,515 +48964,6 @@ rule REVERSINGLABS_Win64_Ransomware_Antiwar : TC_DETECTION MALICIOUS MALWARE FIL
condition:
uint16( 0 ) == 0x5A4D and ( ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $enum_shares ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Wildfire : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects WildFire ransomware."
- author = "ReversingLabs"
- id = "0c44f017-703c-5db7-b777-62fcd181af9a"
- date = "2021-08-12"
- modified = "2021-08-12"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.WildFire.yara#L1-L77"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "d3be2eac7967853aae6e1317d9c22d95a3dc4b3e5bf8acbe97a7bbeabc9eab38"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "WildFire"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $encrypt_files = {
- 00 02 19 17 73 ?? ?? ?? ?? 0A 1B 8D ?? ?? ?? ?? 25 16 02 16 02 [5-10] 6F ?? ?? ?? ??
- 6F ?? ?? ?? ?? A2 25 17 [5-10] A2 25 18 7E ?? ?? ?? ?? A2 25 19 [5-10] A2 25 1A 02 02
- [5-10] 6F ?? ?? ?? ?? 17 D6 6F ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 0B 07 [5-10] 28 ?? ?? ??
- ?? 1A 18 73 ?? ?? ?? ?? 0C 08 21 00 00 00 00 00 00 00 00 6F ?? ?? ?? ?? 20 ?? ?? ?? ??
- 8D ?? ?? ?? ?? 0D 21 00 00 00 00 00 00 00 00 13 ?? 06 6F ?? ?? ?? ?? 13 ?? 73 ?? ?? ??
- ?? 13 ?? 08 11 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ??
- 2B ?? 06 09 16 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 09 16 11 ?? 6F ?? ?? ?? ?? 11
- ?? 11 ?? 6A D6 13 ?? 11 ?? 11 ?? FE ?? 2D ?? 11 ?? 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 08
- 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 17 D6 80 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? DE ?? 28 ?? ?? ??
- ?? 28 ?? ?? ?? ?? DE ?? 2A
- }
- $enum_drives = {
- 00 00 28 ?? ?? ?? ?? 1F ?? 0A 18 0C 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 19 0C 28 ?? ?? ?? ?? 0D 1A
- 0C 09 13 ?? 16 13 ?? 11 ?? 11 ?? 8E 69 FE ?? 2C ?? 11 ?? 11 ?? 9A 13 ?? 1B 0C 11 ??
- 6F ?? ?? ?? ?? 2C ?? 1C 0C 11 ?? 6F ?? ?? ?? ?? 19 FE ?? 16 FE ?? 65 18 60 1A 60 11
- ?? 6F ?? ?? ?? ?? 21 ?? ?? ?? ?? ?? ?? ?? ?? FE ?? 16 FE ?? 65 5F 16 FE ?? 2C ?? 1D
- 0C 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 1E 0C 11 ?? 6F ?? ?? ?? ??
- 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 1F ?? 0C 11 ?? 17 D6 13 ?? 2B
- }
- $file_search = {
- A2 25 20 ?? ?? ?? ?? [5-10] A2 25 20 ?? ?? ?? ?? [5-10] A2 25 20 ?? ?? ?? ?? [5-10]
- A2 25 20 ?? ?? ?? ?? [5-10] A2 25 20 ?? ?? ?? ?? [5-10] A2 0D 19 0C 19 8D ?? ?? ?? ??
- 25 16 [5-10] A2 25 17 [5-10] A2 25 18 [5-10] A2 13 04 1A 0C 02 28 ?? ?? ?? ?? 13 ?? 1B
- 0C 11 ?? 8E 69 17 DA 13 ?? 16 13 ?? 11 ?? 11 ?? (30 | 3D) [1-4] 1C 0C 11 ?? 11 ?? 9A 28
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 1D 0C 09 11 ?? 6F ?? ?? ?? ?? 11 ?? 11 ?? 9A [5-10] 6F
- ?? ?? ?? ?? 16 FE ?? 5F 11 ?? 11 ?? 9A 1F ?? 28 ?? ?? ?? ?? [5-10] 28 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 16 FE ?? 5F 11 ?? [5-10] 16 28 ?? ?? ?? ?? 16 FE ?? 5F 2C ?? 1E 0C 11 ?? 11 ??
- 9A 28 ?? ?? ?? ?? 1F ?? 0C 11 ?? 17 D6 13 ?? (38 | 2B) [1-4] 1F ?? 0C 02 28 ?? ?? ?? ??
- 13 ?? 1F ?? 0C 11 ?? 8E 69 17 DA 13 ?? 16 13 ?? 11 ?? 11 ?? 30 ?? 1F ?? 0C 11 ?? 11 ??
- 11 ?? 9A 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 FE ?? 2C ?? 1F ?? 0C 11 ?? 11 ?? 9A 28 ?? ??
- ?? ?? 1F ?? 0C 11 ?? 17 D6 13 ?? 2B ?? 1F ?? 0C 02 17 8D ?? ?? ?? ?? 25 16 1F ?? 9D 6F
- ?? ?? ?? ?? 8E 69 17 DA 18 FE ?? 16 FE ?? 2C ?? 1F ?? 0C 02 16 28 ?? ?? ?? ?? DD ?? ??
- ?? ?? 07 17 58 16 0B 45 ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
- ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
- ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
- ?? ?? ?? ?? ?? ?? ?? ?? ?? DE
- }
- $remote_server_communication_1 = {
- 00 7E ?? ?? ?? ?? 73 ?? ?? ?? ?? 16 7E ?? ?? ?? ?? 8E 69 6F ?? ?? ?? ?? 9A [5-10] 28 ??
- ?? ?? ?? 0B 02 [5-10] 16 28 ?? ?? ?? ?? 16 FE ?? 3A ?? ?? ?? ?? 02 [5-10] 16 28 ?? ?? ??
- ?? 16 FE ?? 39 ?? ?? ?? ?? 1D 8D ?? ?? ?? ?? 25 16 [5-10] A2 25 17 02 A2 25 18 [5-10] A2
- 25 19 7E ?? ?? ?? ?? A2 25 1A [5-10] A2 25 1B 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 25 1C [5-10]
- A2 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ??
- [5-10] 11 ?? 28 ?? ?? ?? ?? 13 ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 07
- 28 ?? ?? ?? ?? 74 ?? ?? ?? ?? 13 ?? 11 ?? [5-10] 6F ?? ?? ?? ?? 11 ?? [5-10] 6F ?? ?? ?? ??
- 11 ?? 11 ?? 8E 69 6A 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 16 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ??
- ?? 13 ?? 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ??
- 74 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11
- }
-
- condition:
- uint16( 0 ) == 0x5A4D and $enum_drives and $file_search and $encrypt_files and $remote_server_communication_1
-}
-rule REVERSINGLABS_Win32_Ransomware_Nanolocker : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects NanoLocker ransomware."
- author = "ReversingLabs"
- id = "a31dad2e-2738-527b-a6e9-322757e2ec30"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.NanoLocker.yara#L1-L79"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "7fdb021f22d97bf8a00fd856ef913695a0d6fbaad1138b5a5cc2cc8768b130be"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "NanoLocker"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $encrypt_file_1 = {
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? E8
- ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 05 ?? ?? ?? ?? ?? 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6
- 05 ?? ?? ?? ?? ?? 8D 3D ?? ?? ?? ?? 33 C9 C6 07 ?? 47 41 81 F9 ?? ?? ?? ?? 75 ?? C7
- 05 ?? ?? ?? ?? ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 0F 84 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 6A
- ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 6A
- ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ??
- ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 0F 84 ?? ?? ?? ?? 81 3D
- ?? ?? ?? ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 81 C6 ?? ?? ?? ?? 56 E8
- ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 56 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 03 F0 46 8A 06 3C ?? 0F 85 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
- }
- $encrypt_file_2 = {
- A3 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8
- ?? ?? ?? ?? A3 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 81 3D ?? ?? ?? ??
- ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 6A ??
- E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ??
- ?? ?? ?? 2D ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? A3 ??
- ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 6A ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ??
- ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ??
- ?? ?? FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 35 ??
- ?? ?? ?? E8
- }
- $remote_server_1 = {
- E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ?? ??
- ?? ?? 83 F8 ?? 72 ?? C6 05 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF
- 35 ?? ?? ?? ?? E8
- }
- $remote_server_2 = {
- E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 35 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? A3 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? 68 ??
- ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8
- }
- $enum_shares_and_encrypt_files = {
- E8 ?? ?? ?? ?? C1 C8 ?? BA ?? ?? ?? ?? 23 D0 60 83 FA ?? 75 ?? 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 F8 ?? 76 ?? 83 F8 ?? 74 ?? 8D 35 ?? ?? ?? ?? 60 68 ?? ?? ?? ?? 56 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 61 8A 06 46 0A C0 75 ?? 8A 06 0A C0 75 ?? 61 D1 C8 8A 1D ??
- ?? ?? ?? FE C3 88 1D ?? ?? ?? ?? 80 FB ?? 76 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 35 ?? ??
- ?? ?? E8 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
- FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8
- }
-
- condition:
- uint16( 0 ) == 0x5A4D and $encrypt_file_1 and $encrypt_file_2 and $remote_server_1 and $remote_server_2 and $enum_shares_and_encrypt_files
-}
-rule REVERSINGLABS_Win32_Ransomware_Infodot : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects InfoDot ransomware."
- author = "ReversingLabs"
- id = "2f6447f4-523b-5ea1-a16d-d68bb9bcc79d"
- date = "2021-02-16"
- modified = "2021-02-16"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.InfoDot.yara#L1-L115"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "24a1c25c1d70c21323417ae0892c613361c4bfc829737ef86b6fa7616ae668c6"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "InfoDot"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $find_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B FA 8B D9 89 9D ?? ?? ?? ??
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 53 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 8D 85 ?? ?? ?? ?? 50 FF D3 8B F0 83 FE ?? 0F 84 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? EB
- ?? 8D 49 ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
- ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75
- ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ??
- ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50
- ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85
- C0 74 ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B FF 66 8B 10 66 3B 11 75 ?? 66 85 D2 74
- ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0
- 83 C8 ?? 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 53 8D 85 ?? ?? ?? ?? 50 FF 15
- }
- $find_files_p2 = {
- 8B D7 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 57 8B 3D ?? ?? ?? ?? 56 50 FF D7 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
- 50 FF D3 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 9B ?? ?? ?? ?? F6 85 ?? ??
- ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
- ?? 50 56 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 8D 85 ?? ?? ?? ?? 50 FF D7 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 66 39 85 ?? ?? ?? ?? 75 ?? 33 C9
- EB ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 90 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51
- 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 51 50 E8 ?? ?? ?? ?? 99 83 C4 ?? 0B
- C2 75 ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? EB ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 83 CB ?? 83 BD ?? ?? ?? ?? ?? 72 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 BA ?? ?? ?? ?? 8B CF 8D A4 24
- ?? ?? ?? ?? 66 8B 31 66 3B 32 75 ?? 66 85 F6 74 ?? 66 8B 41 ?? 66 3B 42 ?? 75 ?? 83
- }
- $find_files_p3 = {
- C1 ?? 83 C2 ?? 66 85 C0 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9
- ?? ?? ?? ?? 8B C7 8D 9B ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50
- ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85
- C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B C7 8D 9B ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ??
- 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0
- EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B C7 8D 9B ?? ?? ?? ??
- 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
- ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ??
- 8B C7 8D 9B ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51
- ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ??
- ?? ?? ?? B8 ?? ?? ?? ?? 66 8B 0F 66 3B 08 75 ?? 66 85 C9 74 ?? 66 8B 4F ?? 66 3B 48
- ?? 75 ?? 83 C7 ?? 83 C0 ?? 66 85 C9 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 85 DB 7F ?? 8B 95 ?? ?? ?? ?? 7C ?? 81
- }
- $find_files_p4 = {
- FA ?? ?? ?? ?? 73 ?? 3B D8 0F 8F ?? ?? ?? ?? 7C ?? 3B D1 73 ?? 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 EC ?? 8D 95 ?? ?? ?? ?? 8B CC 51 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ??
- ?? 83 C4 ?? 84 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 3B D8 7F
- ?? 7C ?? 8B 85 ?? ?? ?? ?? 3B C1 73 ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 8B 3D ??
- ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 50 FF 15 ?? ?? ??
- ?? 85 C0 8B 85 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 64 89 0D
- ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $encrypt_files = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 8B F1 C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 74 ?? 83 C8 ?? 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 56 8D 85 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 0F 57
- C0 68 ?? ?? ?? ?? 50 F3 0F 7F 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ??
- ?? ?? ?? 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ??
- 57 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 8B FF
- 81 FF ?? ?? ?? ?? 75 ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50
- 50 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 6A ?? 50 E8 ?? ?? ?? ?? FF
- B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 6A ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75
- ?? 8B C7 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 40 BE ?? ?? ?? ?? 2B F0 8D 85 ?? ?? ?? ??
- 56 03 C7 56 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 03 F7 8D 85 ?? ??
- ?? ?? 56 50 50 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 6A ?? 50 E8 ??
- ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ??
- 83 C4 ?? 33 CD 33 C0 5F 5E E8 ?? ?? ?? ?? 8B E5 5D C3
- }
-
- condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
-}
-rule REVERSINGLABS_Win32_Ransomware_Avoslocker : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects AvosLocker ransomware."
- author = "ReversingLabs"
- id = "a803283d-6424-5a64-89e6-c73a3322ba1e"
- date = "2021-10-22"
- modified = "2021-10-22"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.AvosLocker.yara#L1-L108"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "4d81b801a95a54a35989c4a985d92578971568d1412f625bca911d0fa1eee1fe"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "AvosLocker"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $find_files = {
- 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF
- B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89
- 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75 ?? 8A 48 ?? 84 C9 74 ?? 80 F9
- ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83
- C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ??
- ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 38 9D ?? ?? ?? ?? 74 ??
- FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 8B D8 56 FF 15
- }
- $enum_resources = {
- 50 51 6A ?? 6A ?? 6A ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? FF 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 85 FF 0F 84 ?? ?? ?? ?? FF 75 ?? 6A ?? 57
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 57 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? 33 DB 39 5D ?? 76 ?? 8D 77 ?? 83 7E ?? ?? 0F 85 ?? ?? ?? ?? 83 7E
- ?? ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 46 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 85
- ?? ?? ?? ?? 39 46 ?? B9 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 8B D1 0F 45 56 ?? 8B C1 83
- 7E ?? ?? 0F 11 85 ?? ?? ?? ?? 0F 45 46 ?? 83 3E ?? 0F 28 05 ?? ?? ?? ?? 89 45 ?? 8B
- C1 0F 45 06 83 7E ?? ?? 0F 11 45 ?? 89 45 ?? 8B C1 0F 28 05 ?? ?? ?? ?? 0F 45 46 ??
- 33 C9 0F 11 45 ?? 89 45 ?? 0F 28 05 ?? ?? ?? ?? 0F 11 45 ?? 8A 85 ?? ?? ?? ?? 30 84
- 0D ?? ?? ?? ?? 41 83 F9 ?? 72 ?? 52 FF 75 ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? FF 75 ??
- FF 75 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 3E ?? 0F 84 ?? ?? ?? ?? FF 36 E8 ?? ?? ?? ??
- 59 83 F8 ?? 0F 86 ?? ?? ?? ?? 8B 06 80 78 ?? ?? 75 ?? B1 ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? 33 C0 66 C7 45 ?? ?? ?? C6 45 ?? ?? 30 4C 05 ?? 40 83 F8 ?? 73 ??
- 8A 4D ?? EB ?? 8D 45 ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 59 FF 36 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 65 ?? ?? 50 51 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ??
- C6 45 ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 83 4D ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? EB ?? B1 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ??
- C6 45 ?? ?? 30 4C 05 ?? 40 83 F8 ?? 73 ?? 8A 4D ?? EB ?? 8D 45 ?? C6 45 ?? ?? 50 E8
- ?? ?? ?? ?? 59 F7 46 ?? ?? ?? ?? ?? 74 ?? 8D 4E ?? E8 ?? ?? ?? ?? 43 83 C6 ?? 3B 5D
- ?? 0F 82 ?? ?? ?? ?? E9 ?? ?? ?? ?? FF 75 ?? FF 15
- }
- $import_key = {
- 50 53 53 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 50 68 ?? ??
- ?? ?? FF D6 50 53 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? B1 ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B C3 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 30 8C 05 ?? ??
- ?? ?? 40 83 F8 ?? 73 ?? 8A 8D ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 88 9D ?? ?? ?? ??
- 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 59 0F 11 85 ?? ?? ?? ??
- 59 0F 28 05 ?? ?? ?? ?? 8B CB 0F 11 85 ?? ?? ?? ?? 66 C7 85 ?? ?? ?? ?? ?? ?? 88 9D
- ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 30 84 0D ?? ?? ?? ?? 41 83 F9 ?? 72 ?? 88 9D ?? ?? ??
- ?? FF D6 50 8D 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? FF 36 8D 45 ?? 89 9D ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? FF 76 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 8D ??
- ?? ?? ?? 83 C4 ?? 8B D7 50 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 84 C0 75 ?? 0F 28 05 ?? ?? ?? ?? 8B CB 0F 11 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 0F 28 05 ?? ?? ?? ?? 0F 11 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 C7
- 85 ?? ?? ?? ?? ?? ?? 88 9D ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 30 84 0D ?? ?? ?? ?? 41 83
- F9 ?? 72 ?? 8D 85 ?? ?? ?? ?? 88 9D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8D 45 ?? 50 E8
- ?? ?? ?? ?? 59 8D 4D ?? 85 C0 74 ?? 88 19 41 83 E8 ?? 75 ?? 39 9D ?? ?? ?? ?? 74 ??
- FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8
- }
- $encrypt_files = {
- 50 51 51 FF B5 ?? ?? ?? ?? 51 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
- ?? ?? 8B BD ?? ?? ?? ?? 57 89 BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 59 85 F6 0F 84 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CE 85 C0 74 ?? C6 01 ?? 41 83 E8 ?? 75 ?? 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 59 83 C0 ?? 74 ?? 39 85 ?? ?? ?? ?? 72 ?? 50 8D 85 ?? ?? ??
- ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? FF B5 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 83
- C4 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 59 57 40 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 6A ?? FF B5 ?? ?? ?? ?? 6A
- ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? D1 EF 6A ?? 5A 74 ??
- 8B 9D ?? ?? ?? ?? 4B 03 DE 8A 03 8A 0C 32 88 04 32 42 88 0B 4B 3B D7 72 ?? 8B 9D ??
- ?? ?? ?? 8B BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 03 C3 56 50 E8 ?? ?? ?? ?? 03 DF 56
- 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B B5 ?? ?? ??
- ?? 47 81 C6 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 50 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 D2
- B9 ?? ?? ?? ?? F7 F1 83 C4 ?? 40 3B F8 0F 82
- }
-
- condition:
- uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $find_files ) and ( $import_key ) and ( $encrypt_files )
-}
-import "pe"
-
-rule REVERSINGLABS_Win32_Ransomware_Cryptolocker : TC_DETECTION MALICIOUS MALWARE FILE
-{
- meta:
- description = "Yara rule that detects CryptoLocker ransomware."
- author = "ReversingLabs"
- id = "8cc3ac4b-9179-5e2c-97e1-65304f9dfe22"
- date = "2020-07-15"
- modified = "2020-07-15"
- reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.CryptoLocker.yara#L3-L154"
- license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "08430b0c5689840d592bdda5dbc2ed06e0d0fa1e2c0f19aff4316580c6a0b23d"
- score = 75
- quality = 90
- tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
- status = "RELEASED"
- sharing = "TLP:WHITE"
- category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "CryptoLocker"
- tc_detection_factor = 5
- importance = 25
-
- strings:
- $file_loop_1 = {
- 55 8B EC 83 EC ?? 53 56 8B D9 57 89 5D ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 32 C9 83 7D ?? ?? 88 4D ?? 0F 86 45 01
- 00 00 8B 5D ?? 0F 57 C0 66 0F 13 45 ?? 84 C9 74 08 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? FF 75 ?? FF 33 FF 15 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 FF 33 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B 75 ??
- 6A ?? 8B 49 ?? 6A ?? 52 56 8B 01 6A ?? 89 55 ?? 8B 00 FF D0 84 C0 0F 84 E6 00 00 00 FF 15 ?? ?? ?? ?? 8B 7D ?? 33 D2 89
- 45 ?? 8B D8 85 FF 72 18 77 08 81 FE ?? ?? ?? ?? 76 0E B8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB 05 8B C6 89 7D ?? 3B D0 73
- 0F 8B 45 ?? 8D 0C 13 8B 40 ?? 88 0C 02 42 EB CC 8B 5D ?? 85 FF 8B FE 75 04 85 F6 74 6B 85 DB 77 0E 72 08 81 FF ?? ?? ??
- ?? 73 04 8B F7 EB 05 BE ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 45 ?? 56 FF 70 ?? 8B 45 ?? FF 30 FF 15 ?? ?? ?? ?? 85 C0 74 ??
- 39 75 ?? 75 ?? 8B 45 ?? 2B FE 8B 55 ?? 83 DB ?? 2B D7 8B 48 ?? 8B 45 ?? 1B C3 50 8B 31 52 FF 75 ?? FF 75 ?? 8B 06 6A ??
- FF D0 84 C0 74 34 85 DB 77 AD 72 04 85 FF 75 95 8B 5D ?? FF 33 FF 15 ?? ?? ?? ?? 8A 4D ?? FE C1 0F B6 C1 88 4D ?? 3B 45
- ?? 0F 82 C6 FE FF FF B0 ?? 5F 5E 5B 8B E5 5D C2
- }
- $file_loop_2 = {
- 55 8B EC 83 EC ?? 53 56 8B D9 57 89 5D ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 32 C9 83 7D ?? ?? 88 4D ?? 0F 86 50 01
- 00 00 8B 5D ?? 0F 57 C0 66 0F 13 45 ?? 84 C9 74 08 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? FF 75 ?? FF 33 FF 15 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 FF 33 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B 49 ??
- 8B 75 ?? 8B 01 6A ?? 8B 00 6A ?? 52 56 6A ?? 89 55 ?? FF D0 84 C0 0F 84 F1 00 00 00 FF 15 ?? ?? ?? ?? 8B 7D ?? 89 45 ??
- 33 D2 8B D8 85 FF 72 18 77 08 81 FE ?? ?? ?? ?? 76 0E B8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB 05 8B C6 89 7D ?? 3B D0 73
- 10 8B 45 ?? 8D 0C 13 8B 40 ?? 42 88 4C 02 ?? EB CB 8B 5D ?? 85 FF 8B FE 75 04 85 F6 74 75 85 DB 77 11 72 08 81 FF ?? ??
- ?? ?? 73 07 8B F7 89 5D ?? EB 0C BE ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 45 ?? 56 FF 70 ?? 8B 45 ?? FF
- 30 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 39 75 ?? 75 ?? 8B 45 ?? 8B 55 ?? 8B 48 ?? 8B 45 ?? 2B FE 8B 31 83 DB ?? 2B D7 1B C3 50
- 8B 06 52 FF 75 ?? FF 75 ?? 6A ?? FF D0 84 C0 74 34 85 DB 77 A6 72 04 85 FF 75 8B 8B 5D ?? FF 33 FF 15 ?? ?? ?? ?? 8A 4D
- ?? FE C1 0F B6 C1 88 4D ?? 3B 45 ?? 0F 82 BB FE FF FF B0 ?? 5F 5E 5B 8B E5 5D C2
- }
- $file_loop_3 = {
- 55 8B EC 83 EC ?? 53 56 8B C1 57 89 45 ?? E8 ?? ?? ?? ?? 84 C0 0F 84 62 01 00 00 8B 5D ?? 32 C0 0F 57 C0 88 45 ?? 66 0F
- 13 45 ?? EB 03 8D 49 ?? 84 C0 74 08 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? FF 75 ?? FF 33 FF 15 ?? ?? ?? ?? 85 C0
- 0F 84 27 01 00 00 8D 45 ?? 50 FF 33 FF 15 ?? ?? ?? ?? 85 C0 0F 84 13 01 00 00 8B 4D ?? 8B 55 ?? 8B 49 ?? 8B 75 ?? 8B 01
- 6A ?? 8B 00 6A ?? 52 56 6A ?? 89 55 ?? FF D0 84 C0 0F 84 EE 00 00 00 FF 15 ?? ?? ?? ?? 8B 7D ?? 89 45 ?? 33 D2 8B D8 90
- 85 FF 72 18 77 08 81 FE ?? ?? ?? ?? 76 0E B8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB 05 8B C6 89 7D ?? 3B D0 73 10 8B 45 ??
- 8D 0C 13 8B 40 ?? 42 88 4C 02 ?? EB CB 8B 5D ?? 85 FF 8B FE 75 04 85 F6 74 75 85 DB 77 11 72 08 81 FF ?? ?? ?? ?? 73 07
- 8B F7 89 5D ?? EB 0C BE ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 45 ?? 56 FF 70 ?? 8B 45 ?? FF 30 FF 15 ??
- ?? ?? ?? 85 C0 74 5E 39 75 ?? 75 59 8B 45 ?? 8B 55 ?? 8B 48 ?? 8B 45 ?? 2B FE 8B 31 83 DB ?? 2B D7 1B C3 50 8B 06 52 FF
- 75 ?? FF 75 ?? 6A ?? FF D0 84 C0 74 30 85 DB 77 A6 72 04 85 FF 75 8B 8B 5D ?? FF 33 FF 15 ?? ?? ?? ?? 8A 45 ?? FE C0 88
- 45 ?? 3C ?? 0F 82 BE FE FF FF B0 ?? 5F 5E 5B 8B E5 5D C2
- }
- $encrypt_data_1 = {
- 55 8B EC 56 8B 75 ?? 57 8B F9 39 75 ?? 73 09 5F 83 C8 ?? 5E 5D C2 ?? ?? 8B 07 53 85 C0 74 58 48 83 F8 ?? 77 48 8B 5D ??
- 8B 45 ?? 3B D8 74 0B 56 50 53 E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 8D 45 ?? 89 75 ?? 50 8B 45 ?? 53 6A ?? 0F B6 C0 50 6A ??
- FF 77 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 83 CA ?? 85 C0 5B 0F 44 CA 5F 8B C1 5E 5D C2 ?? ?? 5B 5F 83 C8 ?? 5E 5D C2 ?? ?? 8B
- 47 ?? 33 D2 89 45 ?? 8B 47 ?? 85 F6 74 26 8B 7D ?? 8B DE 8B 4D ?? 8B F0 2B F9 8A 04 0F 8D 49 ?? 32 04 32 88 41 ?? 8D 42
- ?? 33 D2 F7 75 ?? 4B 75 E9 8B 75 ?? 5B 5F 8B C6 5E 5D C2
- }
- $encrypt_data_2 = {
- 55 8B EC 56 8B 75 ?? 57 8B F9 39 75 ?? 73 09 5F 83 C8 ?? 5E 5D C2 ?? ?? 8B 07 53 85 C0 74 56 48 83 F8 ?? 77 46 8B 5D ??
- 8B 45 ?? 3B D8 74 0B 56 50 53 E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 8D 45 ?? 50 0F B6 45 ?? 53 6A ?? 50 6A ?? FF 77 ?? 89 75
- ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 83 CA ?? 85 C0 5B 0F 44 CA 5F 8B C1 5E 5D C2 ?? ?? 5B 5F 83 C8 ?? 5E 5D C2 ?? ?? 8B 47 ??
- 33 D2 89 45 ?? 8B 47 ?? 85 F6 74 26 8B 4D ?? 8B 7D ?? 8B DE 2B F9 8B F0 8A 04 0F 32 04 32 8D 49 ?? 88 41 ?? 8D 42 ?? 33
- D2 F7 75 ?? 4B 75 E9 8B 75 ?? 5B 5F 8B C6 5E 5D C2
- }
- $encrypt_data_3 = {
- 55 8B EC 53 56 8B 75 ?? 8B D9 39 75 ?? 72 4C 83 3B ?? 77 47 8B 45 ?? 57 8B 7D ?? 3B F8 74 0B 56 50 57 E8 ?? ?? ?? ?? 83
- C4 ?? FF 75 ?? 8D 45 ?? 50 0F B6 45 ?? 57 6A ?? 50 6A ?? FF 73 ?? 89 75 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 83 CA ?? 85 C0 5F
- 0F 44 CA 5E 8B C1 5B 5D C2 ?? ?? 5E 83 C8 ?? 5B 5D C2
- }
- $decrypt_data_1 = {
- 55 8B EC 53 56 57 8B F9 8B 07 85 C0 74 53 48 83 F8 ?? 77 55 8B 75 ?? 39 75 ?? 72 4D 8B 5D ?? 8B 45 ?? 3B D8 74 0B 56 50
- 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 89 75 ?? 50 8B 45 ?? 53 6A ?? 0F B6 C0 50 6A ?? FF 77 ?? FF 15 ?? ?? ?? ?? 8B 4D ??
- 83 CA ?? 85 C0 5F 0F 44 CA 5E 8B C1 5B 5D C2 ?? ?? 8B 75 ?? 39 75 ?? 73 0A 5F 5E 83 C8 ?? 5B 5D C2 ?? ?? 8B 47 ?? 33 D2
- 89 45 ?? 8B 47 ?? 85 F6 74 28 8B 7D ?? 8B DE 8B 4D ?? 8B F0 2B F9 8B FF 8A 04 0F 8D 49 ?? 32 04 32 88 41 ?? 8D 42 ?? 33
- D2 F7 75 ?? 4B 75 E9 8B 75 ?? 5F 8B C6 5E 5B 5D C2
- }
- $decrypt_data_2 = {
- 55 8B EC 53 56 57 8B F9 8B 07 85 C0 74 51 48 83 F8 ?? 77 53 8B 75 ?? 39 75 ?? 72 4B 8B 5D ?? 8B 45 ?? 3B D8 74 0B 56 50
- 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 0F B6 45 ?? 53 6A ?? 50 6A ?? FF 77 ?? 89 75 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 83 CA
- ?? 85 C0 5F 0F 44 CA 5E 8B C1 5B 5D C2 ?? ?? 8B 75 ?? 39 75 ?? 73 0A 5F 5E 83 C8 ?? 5B 5D C2 ?? ?? 8B 47 ?? 33 D2 89 45
- ?? 8B 47 ?? 85 F6 74 2A 8B 4D ?? 8B 7D ?? 8B DE 2B F9 8B F0 8D 64 24 ?? 8A 04 0F 32 04 32 8D 49 ?? 88 41 ?? 8D 42 ?? 33
- D2 F7 75 ?? 4B 75 E9 8B 75 ?? 5F 8B C6 5E 5B 5D C2
- }
- $decrypt_data_3 = {
- 55 8B EC 53 8B D9 83 3B ?? 77 56 56 8B 75 ?? 39 75 ?? 73 09 5E 83 C8 ?? 5B 5D C2 ?? ?? 8B 45 ?? 57 8B 7D ?? 3B F8 74 0B
- 56 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 0F B6 45 ?? 57 6A ?? 50 6A ?? FF 73 ?? 89 75 ?? FF 15 ?? ?? ?? ?? 8B 4D ??
- 83 CA ?? 85 C0 5F 0F 44 CA 5E 8B C1 5B 5D C2 ?? ?? 83 C8 ?? 5B 5D C2
- }
- $decrypt_strings_1 = {
- 55 8B EC 53 56 8B D9 8B F2 57 33 C9 33 FF 2B DE 8B 45 ?? 8D 14 31 8A 04 07 02 C1 32 04 13 88 02 8D 47 ?? 33 D2 F7 75 ??
- 8B FA F6 C1 ?? 75 0B 8B C1 D1 E8 66 83 3C 46 ?? 74 03 41 EB D3 D1 E9 5F 5E 5B 8D 41 ?? 5D C3
- }
- $decrypt_strings_2 = {
- 55 8B EC 53 56 8B D9 57 8B F2 33 C9 33 FF 2B DE 8B 45 ?? 8D 14 31 8A 04 07 02 C1 32 04 13 88 02 8D 47 ?? 33 D2 F7 75 ??
- 8B FA F6 C1 ?? 75 0B 8B C1 D1 E8 66 83 3C 46 ?? 74 03 41 EB D3 5F D1 E9 5E 8D 41 ?? 5B 5D C3
- }
- $decrypt_1 = {
- A1 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 8C B7 00 00 00 33 D2 8B 0C 95 ?? ?? ?? ?? 33 0C 95 ?? ?? ?? ?? 81 E1 ?? ?? ?? ?? 33 0C
- 95 ?? ?? ?? ?? 8B C1 D1 E9 83 E0 ?? 33 0C 85 ?? ?? ?? ?? 33 0C 95 ?? ?? ?? ?? 89 0C 95 ?? ?? ?? ?? 42 81 FA ?? ?? ?? ??
- 7C C0 81 FA ?? ?? ?? ?? 7D 39 56 8D 34 95 ?? ?? ?? ?? 8B 0E 33 4E ?? 81 E1 ?? ?? ?? ?? 33 0E 8B C1 D1 E9 83 E0 ?? 8B 04
- 85 ?? ?? ?? ?? 33 86 ?? ?? ?? ?? 33 C1 89 06 83 C6 ?? 81 FE ?? ?? ?? ?? 7C D0 5E 8B 0D ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 81
- E1 ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 8B C1 D1 E9 83 E0 ?? 33 0C 85 ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 33 C0 89 0D ?? ?? ?? ?? 8B
- 0C 85 ?? ?? ?? ?? 40 A3 ?? ?? ?? ?? 8B C1 C1 E8 ?? 33 C8 8B C1 25 ?? ?? ?? ?? C1 E0 ?? 33 C8 8B C1 25 ?? ?? ?? ?? C1 E0
- ?? 33 C8 8B C1 C1 E8 ?? 33 C1 C3
- }
- $decrypt_2 = {
- A1 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 8C C7 00 00 00 33 D2 EB 0C 8D A4 24 ?? ?? ?? ?? EB 03 8D 49 ?? 8B 0C 95 ?? ?? ?? ?? 33
- 0C 95 ?? ?? ?? ?? 42 81 E1 ?? ?? ?? ?? 33 0C 95 ?? ?? ?? ?? 8B C1 83 E0 ?? D1 E9 33 0C 85 ?? ?? ?? ?? 33 0C 95 ?? ?? ??
- ?? 89 0C 95 ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 7C C0 81 FA ?? ?? ?? ?? 7D 3B 56 8D 34 95 ?? ?? ?? ?? 8B 0E 33 4E ?? 83 C6 ??
- 81 E1 ?? ?? ?? ?? 33 4E ?? 8B C1 83 E0 ?? D1 E9 8B 04 85 ?? ?? ?? ?? 33 86 ?? ?? ?? ?? 33 C1 89 46 ?? 81 FE ?? ?? ?? ??
- 7C CE 5E 8B 0D ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 81 E1 ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 8B C1 83 E0 ?? D1 E9 33 0C 85 ?? ?? ??
- ?? 33 0D ?? ?? ?? ?? 33 C0 89 0D ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 40 A3 ?? ?? ?? ?? 8B C1 C1 E8 ?? 33 C8 8B C1 25 ?? ??
- ?? ?? C1 E0 ?? 33 C8 8B C1 25 ?? ?? ?? ?? C1 E0 ?? 33 C8 8B C1 C1 E8 ?? 33 C1 C3
- }
- $decrypt_3 = {
- A1 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 8C C7 00 00 00 33 D2 EB 0C 8D A4 24 ?? ?? ?? ?? EB 03 8D 49 ?? 8B 0C 95 ?? ?? ?? ?? 33
- 0C 95 ?? ?? ?? ?? 42 81 E1 ?? ?? ?? ?? 33 0C 95 ?? ?? ?? ?? 8B C1 83 E0 ?? D1 E9 33 0C 85 ?? ?? ?? ?? 33 0C 95 ?? ?? ??
- ?? 89 0C 95 ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 7C C0 81 FA ?? ?? ?? ?? 7D 3B 56 8D 34 95 ?? ?? ?? ?? 8B 0E 33 4E ?? 83 C6 ??
- 81 E1 ?? ?? ?? ?? 33 4E ?? 8B C1 83 E0 ?? D1 E9 8B 04 85 ?? ?? ?? ?? 33 86 ?? ?? ?? ?? 33 C1 89 46 ?? 81 FE ?? ?? ?? ??
- 7C CE 5E 8B 0D ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 81 E1 ?? ?? ?? ?? 33 0D ?? ?? ?? ?? 8B C1 83 E0 ?? D1 E9 33 0C 85 ?? ?? ??
- ?? 33 0D ?? ?? ?? ?? 33 C0 89 0D ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 40 A3 ?? ?? ?? ?? 8B C1 C1 E8 ?? 33 C8 8B C1 25 ?? ??
- ?? ?? C1 E0 ?? 33 C8 8B C1 25 ?? ?? ?? ?? C1 E0 ?? 33 C8 8B C1 C1 E8 ?? 33 C1 C3
- }
- $entrypoint_all = {
- 83 EC ?? E8 ?? ?? ?? ?? 50 FF 15
- }
-
- condition:
- uint16( 0 ) == 0x5A4D and ( ( ( $file_loop_1 and $encrypt_data_1 and $decrypt_data_1 and $decrypt_strings_1 and $decrypt_1 ) or ( $file_loop_2 and $encrypt_data_2 and $decrypt_data_2 and $decrypt_strings_2 and $decrypt_2 ) or ( $file_loop_3 and $encrypt_data_3 and $decrypt_data_3 and $decrypt_3 ) ) and ( $entrypoint_all at pe.entry_point ) )
-}
rule REVERSINGLABS_Win32_Ransomware_Wasplocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
@@ -51020,18 +49034,18 @@ rule REVERSINGLABS_Win32_Ransomware_Wasplocker : TC_DETECTION MALICIOUS MALWARE
condition:
uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $drop_aux_files ) and ( $drop_ransom_notes )
}
-rule REVERSINGLABS_Win32_Ransomware_Bkransomware : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Dharma : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BKRansomware ransomware."
+ description = "Yara rule that detects Dharma ransomware."
author = "ReversingLabs"
- id = "88dc5c4a-046a-52e2-b108-0a90b91d4fb6"
+ id = "8157b20b-717c-581f-83c1-5fc8d2312238"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BKRansomware.yara#L1-L79"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Dharma.yara#L1-L108"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3118098f05a13bd161af0cb1ec322878b371ff70b9f3815a04115a214c0965a2"
+ logic_hash = "6f33281523b462aaff68bb04f2f6869c3e6cd60cd9306ed80bb0c3e3b699f315"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -51039,75 +49053,108 @@ rule REVERSINGLABS_Win32_Ransomware_Bkransomware : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "BKRansomware"
+ tc_detection_name = "Dharma"
tc_detection_factor = 5
importance = 25
strings:
- $search_files = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B F9 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ??
- 57 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? EB ?? 8D A4 24 ?? ?? ?? ?? 90
- 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ??
- 8B B5 ?? ?? ?? ?? 83 FE ?? 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B
- 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66
- 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 74 ?? B8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- 66 8B 11 66 3B 10 75 ?? 66 85 D2 74 ?? 66 8B 51 ?? 66 3B 50 ?? 75 ?? 83 C1 ?? 83 C0
- ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 57 8D
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 83 FE ?? 74 ??
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ??
- 50 57 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53
- FF 15 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $file_search = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ??
+ 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D 4D ?? 51 8B 55
+ ?? 52 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ??
+ 75 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? 81 7D ?? ?? ?? ?? ?? 76 ?? 8B
+ 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B
+ 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D
+ ?? ?? 75 ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52
+ 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ??
+ 89 45 ?? 8B 45 ?? 8B E5 5D C3
}
- $encrypt_files_p1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 57 6A ?? 68
- ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B F9 68 ?? ?? ?? ?? 57 89 BD ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 56 6A ?? 53 FF 15 ?? ?? ??
- ?? 8B F0 68 ?? ?? ?? ?? 57 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ??
- ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ??
- ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ??
- 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 75 ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 F6 0F 8E ?? ?? ?? ?? 33
+ $file_encrypt_1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? 8B 45 ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? 89 4D ?? C7 45
+ ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 8B 45 ?? 33 D2 B9 ?? ?? ?? ?? F7 F1 8B 45 ?? 2B C2 83 E8 ?? 89 45 ?? 8B
+ 4D ?? 51 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ??
+ ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 05 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 83 ?? ??
+ ?? ?? 8B 4D ?? 83 E1 ?? 74 ?? 8B 55 ?? 83 E2 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 6A ??
+ 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ??
+ ?? 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 89 55 ?? 8B 45 ?? 89 85 ?? ?? ??
+ ?? 8B 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 85 ?? ?? ?? ?? 50 8B 8D
+ ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 75 ??
+ 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85
+ ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 4D ?? 51
+ E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 8B 4D
+ ?? 51 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B
+ 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 83 7D
+ ?? ?? 75 ?? 8B 4D ?? 3B 4D ?? 73 ?? 8B 45 ?? 33 D2 B9 ?? ?? ?? ?? F7 F1 B8 ?? ?? ??
+ ?? 2B C2 89 45 ?? 8B 4D ?? 03 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 8B 45 ?? 03 45 ?? 50 8B 4D ?? 51
}
- $encrypt_files_p2 = {
- FF 8D 49 ?? 6A ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 68 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? 33 F6 8D 51 ?? EB ?? 8D 49 ?? 8A 01 41 84 C0 75 ?? 2B CA 74 ?? BB ?? ?? ?? ??
- 8A 84 35 ?? ?? ?? ?? 3C ?? 7C ?? 3C ?? 7F ?? 0F BE C0 83 E8 ?? 99 F7 FB 80 C2 ?? EB
- ?? 3C ?? 7C ?? 3C ?? 7F ?? 0F BE C0 83 E8 ?? 99 F7 FB 80 C2 ?? 88 94 35 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 46 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 3B F0 72 ?? 8B 9D ?? ?? ??
- ?? 6A ?? 6A ?? 57 53 FF 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 8D 9B ?? ?? ?? ??
- 8A 01 41 84 C0 75 ?? 6A ?? 8D 85 ?? ?? ?? ?? 2B CA 50 51 8D 85 ?? ?? ?? ?? 50 53 FF
- 15 ?? ?? ?? ?? 03 BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 3B BD ?? ?? ?? ?? 0F 8C ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 53 FF 15 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 57 8D 85 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ??
- 5E 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $file_encrypt_2 = {
+ 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 03 45 ?? 39 85 ?? ?? ?? ??
+ 74 ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ??
+ 83 C4 ?? 8B 95 ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 40 ?? ?? ?? ??
+ ?? 83 7D ?? ?? 74 ?? 8B 8D ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 8B 55 ?? 52 8B 45 ?? 50
+ 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 03 55 ?? 89 55 ?? 8B 45 ?? 03 45 ?? 89
+ 45 ?? 6A ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 83 C0 ?? 89 45
+ ?? 6A ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 83 C0 ?? 89 45 ??
+ 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 83 C0 ?? 89
+ 45 ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 83 C0 ?? 89 45
+ ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 05 ?? ??
+ ?? ?? 89 45 ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 83 C0
+ ?? 89 45 ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 2B 55 ?? 52 8B 45 ?? 50 8B 8D ?? ??
+ ?? ?? 51 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 55 ?? 2B 55 ?? 39 95 ?? ?? ?? ?? 74 ?? EB ??
+ EB ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? E9 ??
+ ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7E ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 8D ?? ??
+ ?? ?? 51 8B 95 ?? ?? ?? ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ?? ?? ??
+ 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7E ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ??
+ ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $enum_shares = {
+ 55 8B EC 83 EC ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8D 45 ??
+ 50 8B 4D ?? 51 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 50 8D 4D ?? 51 8B 55 ?? 52 E8 ??
+ ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45
+ ?? 8B 4D ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 8B 55 ?? C1 E2 ?? 8B 45 ?? 83 7C 10 ?? ?? 75
+ ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 50 8B 55 ?? 52 8B 45 ?? C1 E0 ?? 8B 4D ?? 8B 54 01 ??
+ 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 6A ?? 8B 45 ?? 50 8B 4D ?? C1 E1 ?? 8B 55 ??
+ 8B 44 0A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8B 4D ?? 51 8B 55 ?? C1 E2 ?? 8B 45 ??
+ 8B 4C 10 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C1 E2 ?? 8B 45 ?? 8B 4C 10 ?? 83 E1
+ ?? 74 ?? 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? C1 E1 ?? 03 4D ?? 51 E8 ?? ?? ?? ?? 83 C4
+ ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ??
+ 52 E8 ?? ?? ?? ?? 8D 45 ?? 50 8B 4D ?? 51 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 0F
+ 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 50 8D
+ 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB
+ ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 8B 55 ?? C1 E2 ??
+ 8B 45 ?? 83 7C 10 ?? ?? 75 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 50 8B 55 ?? 52 8B 45 ?? C1
+ E0 ?? 8B 4D ?? 8B 54 01 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 6A ?? 8B 45 ?? 50
+ 8B 4D ?? C1 E1 ?? 8B 55 ?? 8B 44 0A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8B 4D ?? 51
+ 8B 55 ?? C1 E2 ?? 8B 45 ?? 8B 4C 10 ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C1 E2 ??
+ 8B 45 ?? 8B 4C 10 ?? 83 E1 ?? 74 ?? 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? C1 E1 ?? 03 4D
+ ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? E9 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $search_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and $file_search and $enum_shares and $file_encrypt_1 and $file_encrypt_2
}
-rule REVERSINGLABS_Win32_Ransomware_Jormungand : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Sevensevenseven : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Jormungand ransomware."
+ description = "Yara rule that detects SevenSevenSeven ransomware."
author = "ReversingLabs"
- id = "418c3d9f-2338-593f-a8ec-a1e25afa50d4"
- date = "2021-10-22"
- modified = "2021-10-22"
+ id = "049531bd-9505-5da1-9512-980383c8c5ec"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Jormungand.yara#L1-L135"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.SevenSevenSeven.yara#L1-L148"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "049eb4533b37d8d72e50dd1e803a897758386643770d47b3e7690f58e44d5236"
+ logic_hash = "583a8ac746cd749bd3927f10c864a3ac84f82f8bbd8d0ebf117e22b016d7ca94"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -51115,122 +49162,124 @@ rule REVERSINGLABS_Win32_Ransomware_Jormungand : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Jormungand"
+ tc_detection_name = "SevenSevenSeven"
tc_detection_factor = 5
importance = 25
strings:
- $drop_ransom_note = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 8D 44 24 ?? 3B 41 ?? 0F 86 ?? ?? ?? ?? 81 EC
- ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 89 04 24 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ??
- ?? ?? ?? 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89
- 84 24 ?? ?? ?? ?? 8B 4C 24 ?? 89 4C 24 ?? 8D 54 24 ?? 89 14 24 8B 94 24 ?? ?? ?? ??
- 89 54 24 ?? 8B 94 24 ?? ?? ?? ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ??
- 8B 54 24 ?? 8B 9C 24 ?? ?? ?? ?? 89 1C 24 8B 9C 24 ?? ?? ?? ?? 89 5C 24 ?? 89 44 24
- ?? 89 4C 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 84 24 ?? ?? ?? ?? 8B 4C 24
- ?? 89 4C 24 ?? 8B 54 24 ?? 89 54 24 ?? C7 04 24 ?? ?? ?? ?? 8B 9C 24 ?? ?? ?? ?? 89
- 5C 24 ?? 8B 9C 24 ?? ?? ?? ?? 89 5C 24 ?? 8D 1D ?? ?? ?? ?? 89 5C 24 ?? C7 44 24 ??
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 04 24 89 4C 24 ?? C7 44 24 ??
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 84 24 ?? ?? ?? ??
- 8D 4C 24 ?? 89 0C 24 8B 8C 24 ?? ?? ?? ?? 89 4C 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8B 4C
- 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 44 24 ?? 89 4C 24 ?? 8D
- 44 24 ?? 89 04 24 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? E8 ?? ??
- ?? ?? 8B 44 24 ?? 8B 4C 24 ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? 89 4C 24 ?? E8 ?? ??
- ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 9C 24 ?? ?? ?? ?? 89 1C 24 89 44 24 ??
- 89 4C 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
- 81 C4 ?? ?? ?? ?? C3 E8
+ $file_search_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ??
+ ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 89 45 ?? 53 56 57 89 65 ?? BE ?? ?? ?? ?? 89 75
+ ?? 33 DB 89 5D ?? 88 5D ?? 89 75 ?? 89 5D ?? 88 5D ?? 89 75 ?? 88 5D ?? 68 ?? ?? ??
+ ?? 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 53 50 8D 4D ?? E8
+ ?? ?? ?? ?? BF ?? ?? ?? ?? 39 BD ?? ?? ?? ?? 72 ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ??
+ ?? 83 C4 ?? 39 7D ?? 8B 45 ?? 73 ?? 8D 45 ?? 8D 8D ?? ?? ?? ?? 51 50 FF 15 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? EB ?? BE ?? ?? ?? ?? 90 6A ?? 53 8D
+ 4D ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8B 45 ?? 50 8D 8D ?? ?? ??
+ ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ??
+ 53 50 8D 4D ?? E8 ?? ?? ?? ?? 39 BD ?? ?? ?? ?? 72 ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 89 B5 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? 39 BD ?? ?? ??
+ ?? 72 ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 B5 ?? ?? ?? ?? 89 9D ?? ??
+ ?? ?? 88 9D ?? ?? ?? ?? 39 7D ?? 8B 75 ?? 73 ?? 8D 75 ?? 68 ?? ?? ?? ?? 56 FF 15 ??
+ ?? ?? ?? 85 C0 74 ?? B8 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0
}
- $encrypt_files_aes = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? 8B 44 24
- ?? 89 04 24 8B 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24
- ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 85 D2 74 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
- ?? ?? ?? ?? ?? 89 54 24 ?? 89 5C 24 ?? 83 C4 ?? C3 89 44 24 ?? 89 4C 24 ?? 8B 50 ??
- 89 0C 24 FF D2 8B 44 24 ?? 8B 4C 24 ?? 89 0C 24 8B 4C 24 ?? 89 4C 24 ?? 8B 4C 24 ??
- 89 4C 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24
- ?? 8B 54 24 ?? 89 54 24 ?? C7 04 24 ?? ?? ?? ?? 8D 1D ?? ?? ?? ?? 89 5C 24 ?? C7 44
- 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 89
- 1C 24 8B 5C 24 ?? 89 5C 24 ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B
- 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8D 15 ?? ?? ?? ?? 89 14 24 8B 54 24 ??
- 89 54 24 ?? 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24
- ?? 8B 54 24 ?? 89 54 24 ?? 8B 5C 24 ?? 8B 5B ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ??
- 8B 6C 24 ?? 89 6C 24 ?? 8B 6C 24 ?? 89 6C 24 ?? 8B 6C 24 ?? 89 6C 24 ?? 8B 6C 24 ??
- 89 2C 24 FF D3 8B 05 ?? ?? ?? ?? 89 04 24 8B 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44
- 24 ?? 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 44 24 ?? 89
- 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 83 C4 ?? C3 E8
+ $file_search_p2 = {
+ 74 ?? B8 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? F7 D8 1B C0 F7 D8 3B
+ C3 0F 85 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 74
+ ?? 8B 45 ?? 3A C3 0F 84 ?? ?? ?? ?? 50 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 3B
+ F3 0F 84 ?? ?? ?? ?? 39 7D ?? 72 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 39 7D ?? 72
+ ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 89 5D ?? 88 5D ?? 39 7D
+ ?? 0F 82 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B C6 E9 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0 38 1E 74 ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ??
+ ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 56 FF
+ 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 89 5D ??
+ 39 7D ?? 8B 45 ?? 73 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? EB
+ ?? B8 ?? ?? ?? ?? C3
}
- $encrypt_files_rsa = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? C7 04 24
- ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 89 14 24 89 4C 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B
- 44 24 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 48 ?? 8B 50 ?? 8B 40 ?? 89 0C 24 89 54 24 ?? 89
- 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 85 D2 75 ??
- 8D 15 ?? ?? ?? ?? 39 D0 0F 85 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 89 04
- 24 89 54 24 ?? 89 4C 24 ?? 8B 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? 8B 44 24
- ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 8B 5C 24 ?? 8B 6C
- 24 ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 89 5C 24 ?? 89 6C 24 ?? 83 C4 ?? C3 C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 54 24 ?? 89 5C
- 24 ?? 83 C4 ?? C3 8D 05 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 44 24 ?? C7 40 ?? ??
- ?? ?? ?? 8B 0D ?? ?? ?? ?? 85 C9 75 ?? 8D 0D ?? ?? ?? ?? 89 08 C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 0D ?? ?? ?? ?? 89 4C 24 ?? 89
- 44 24 ?? 83 C4 ?? C3 89 44 24 ?? 89 04 24 8D 0D ?? ?? ?? ?? 89 4C 24 ?? E8 ?? ?? ??
- ?? 8B 44 24 ?? EB ?? 89 04 24 89 54 24 ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ??
- ?? 0F 0B
+ $encrypt_file_1 = {
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 55 8B AC 24 ?? ?? ?? ?? 56 55 89 84 24 ?? ?? ?? ??
+ 33 F6 FF 15 ?? ?? ?? ?? 33 C9 85 C0 76 ?? 8D 9B ?? ?? ?? ?? 80 3C 29 ?? 75 ?? 46 41
+ 3B C8 72 ?? 83 FE ?? 75 ?? 5E 33 C0 5D 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4 ??
+ ?? ?? ?? C3 57 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 8B
+ F8 83 FF ?? 75 ?? 5F 5E 33 C0 5D 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ??
+ ?? C3 53 6A ?? 57 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 73 ?? 57 FF 15 ?? ?? ?? ?? 5B 5F
+ 5E 33 C0 5D 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 53 6A ?? FF 15
+ ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 57 8B F0 FF 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 53 56
+ 57 FF 15 ?? ?? ?? ?? 33 C0 85 DB 76 ?? 8D 49 ?? 80 34 30 ?? 40 3B C3 72 ?? 6A ?? 6A
+ ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 51 53 56 57 FF 15 ?? ?? ?? ?? 57 FF
+ 15 ?? ?? ?? ?? 8D 54 24 ?? 52 FF 15 ?? ?? ?? ?? 0F B7 44 24 ?? 0F B7 4C 24 ?? 0F B7
+ 54 24 ?? 68 ?? ?? ?? ?? 50 0F B7 44 24 ?? 51 0F B7 4C 24 ?? 52 0F B7 54 24 ?? 50 51
+ 52 55 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 4C 24 ?? 51 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 52 55 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B
+ 8C 24 ?? ?? ?? ?? 5B 5F 5E B8 ?? ?? ?? ?? 5D E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
- $find_files = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? C7 44 24
- ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8D 05 ?? ??
- ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 44 24 ?? 89 04 24 8B 44 24 ?? 89 44
- 24 ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 05 ?? ?? ?? ?? 8B 0D ?? ?? ??
- ?? 8B 15 ?? ?? ?? ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 8B 05 ?? ?? ?? ?? 8B 0D ??
- ?? ?? ?? 8B 15 ?? ?? ?? ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 90 E8 ?? ?? ?? ?? 83
- C4 ?? C3 90 E8 ?? ?? ?? ?? 83 C4 ?? C3 E8
+ $encrypt_file_2 = {
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 55 8B AC 24 ?? ?? ?? ?? 56 55 89 84 24 ?? ?? ?? ??
+ 33 F6 FF 15 ?? ?? ?? ?? 33 C9 85 C0 76 ?? 8D 9B ?? ?? ?? ?? 80 3C 29 ?? 75 ?? 46 41
+ 3B C8 72 ?? 83 FE ?? 74 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 55 FF 15 ??
+ ?? ?? ?? 8B F0 83 FE ?? 75 ?? 5E 33 C0 5D 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4
+ ?? ?? ?? ?? C3 53 6A ?? 56 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 73 ?? 56 FF 15 ?? ?? ??
+ ?? 5B 5E 33 C0 5D 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3 57 8D 83
+ ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56 8B F8 FF 15 ?? ?? ?? ??
+ 6A ?? 8D 4C 24 ?? 51 53 57 56 FF 15 ?? ?? ?? ?? 8B CB C1 E9 ?? 41 74 ?? 8D 47 ?? B2
+ ?? 80 70 ?? ?? 80 70 ?? ?? 80 30 ?? 80 70 ?? ?? 80 70 ?? ?? 80 70 ?? ?? 80 70 ?? ??
+ 30 50 ?? 83 C0 ?? 49 75 ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 6A ?? 8D 54 24 ??
+ 52 53 57 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ??
+ 0F B7 4C 24 ?? 0F B7 54 24 ?? 0F B7 44 24 ?? 68 ?? ?? ?? ?? 51 0F B7 4C 24 ?? 52 0F
+ B7 54 24 ?? 50 0F B7 44 24 ?? 51 52 50 55 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 FF 15 ?? ??
+ ?? ?? 8D 54 24 ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 55 FF 15
+ ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5B 5E B8 ?? ?? ?? ?? 5D E8
+ ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C3
}
- $remote_connection_p1 = {
- 64 8B 0D ?? ?? ?? ?? 8B 89 ?? ?? ?? ?? 3B 61 ?? 0F 86 ?? ?? ?? ?? 83 EC ?? C7 04 24
- ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D
- 05 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? C7 40 ?? ?? ?? ?? ??
- 8D 0D ?? ?? ?? ?? 89 0C 24 E8 ?? ?? ?? ?? 8B 44 24 ?? C6 40 ?? ?? 8B 0D ?? ?? ?? ??
- 8B 54 24 ?? 8D 5A ?? 85 C9 0F 85 ?? ?? ?? ?? 89 42 ?? 8D 05 ?? ?? ?? ?? 89 04 24 E8
- ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8D 0D
- ?? ?? ?? ?? 89 08 8B 0D ?? ?? ?? ?? 8D 50 ?? 85 C9 0F 85 ?? ?? ?? ?? 8B 4C 24 ?? 89
- 48 ?? C7 04 24 ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B
- 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? 8D 05 ?? ?? ?? ?? 89 44 24 ?? C7 44 24
- ?? ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44
- 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 4C 24 ?? 8D 15 ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ??
- 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 48 ?? 8B 0D ?? ?? ?? ?? 85 C9 0F 85 ?? ?? ??
- ?? 8B 4C 24 ?? 89 08 C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C7 40
+ $remote_server_1 = {
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 53 55 56 57 68 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 33 FF 57 6A ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 89 44 24 ?? 33 DB
+ BD ?? ?? ?? ?? 8B 44 24 ?? BA ?? ?? ?? ?? 8B CB D3 E2 85 D0 0F 84 ?? ?? ?? ?? 8A CB
+ 8D 54 24 ?? 80 C1 ?? 52 88 4C 24 ?? 66 C7 44 24 ?? ?? ?? FF D6 83 F8 ?? 74 ?? 8D 44
+ 24 ?? 50 FF D6 83 F8 ?? 75 ?? 8D 44 24 ?? 89 6C 24 ?? 89 7C 24 ?? C6 44 24 ?? ?? 8D
+ 50 ?? 8A 08 40 84 C9 75 ?? 2B C2 50 8D 4C 24 ?? 51 8D 4C 24 ?? E8 ?? ?? ?? ?? 8D 54
+ 24 ?? 6A ?? 52 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 83 F8 ?? 72 ?? 8B 44 24 ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 89 6C 24 ?? 89 7C 24 ?? C6 44 24 ?? ?? 43 83 FB ?? 0F 8C ?? ??
+ ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ??
+ ?? ?? 8B 8C 24 ?? ?? ?? ?? 5F 5E 5D 33 C0 5B E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C2
}
- $remote_connection_p2 = {
- C7 04 24 ?? ?? ?? ?? 8D 0D ?? ?? ?? ?? 89 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 4C 24
- ?? 89 4C 24 ?? 8B 4C 24 ?? 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 4C 24 ?? 89 4C
- 24 ?? 89 44 24 ?? 8D 05 ?? ?? ?? ?? 89 04 24 C7 44 24 ?? ?? ?? ?? ?? 8D 05 ?? ?? ??
- ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C
- 24 ?? 8B 54 24 ?? 89 0C 24 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 8B 44 24
- ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 8B 54 24 ?? 89 0C
- 24 89 54 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 75 ?? 90 E8 ?? ?? ?? ?? 83 C4 ?? C3
- 8B 48 ?? 84 01 8B 40 ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? 8D 41 ?? 89 44 24 ?? E8 ??
- ?? ?? ?? 85 C0 75 ?? EB ?? 90 E8 ?? ?? ?? ?? 83 C4 ?? C3 89 04 24 8B 4C 24 ?? 89 4C
- 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? E9 ?? ?? ?? ?? 89 14 24 8B 44 24 ?? 89 44 24 ?? E8
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 89 1C 24 89 44 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 90 E8
- ?? ?? ?? ?? 83 C4 ?? C3 E8
+ $remote_server_2 = {
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 57 33 FF 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 89 84
+ 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 66 83 7C 24 ?? ??
+ 0F 85 ?? ?? ?? ?? 66 83 7C 24 ?? ?? 0F 87 ?? ?? ?? ?? 53 55 56 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ??
+ 8D 94 24 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 57 6A ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 89 44 24 ?? 33 DB BD ?? ??
+ ?? ?? 8B CB B8 ?? ?? ?? ?? D3 E0 8B 4C 24 ?? 85 C1 0F 84 ?? ?? ?? ?? 8A D3 8D 44 24
+ ?? 80 C2 ?? 50 88 54 24 ?? 66 C7 44 24 ?? ?? ?? FF D6 83 F8 ?? 74 ?? 8D 4C 24 ?? 51
+ FF D6 83 F8 ?? 75 ?? 8D 44 24 ?? 89 6C 24 ?? 89 7C 24 ?? C6 44 24 ?? ?? 8D 50 ?? 8A
+ 08 40 84 C9 75 ?? 2B C2 50 8D 54 24 ?? 52 8D 4C 24 ?? E8 ?? ?? ?? ?? 8D 44 24 ?? 6A
+ ?? 50 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 83 F8 ?? 72 ?? 8B 4C 24 ?? 51 E8 ?? ?? ??
+ ?? 83 C4 ?? 89 6C 24 ?? 89 7C 24 ?? C6 44 24 ?? ?? 43 83 FB ?? 0F 8C ?? ?? ?? ?? E8
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B
+ 8C 24 ?? ?? ?? ?? 5E 5D 5B 33 C0 5F E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C2 ?? ?? 57 FF
+ 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_* ) ) and ( all of ( $remote_connection_p* ) ) and ( $drop_ransom_note )
+ uint16( 0 ) == 0x5A4D and ( all of ( $file_search_p* ) ) and ( ( ( $encrypt_file_1 ) and ( $remote_server_1 ) ) or ( ( $encrypt_file_2 ) and ( $remote_server_2 ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Reveton : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Desucrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Reveton ransomware."
+ description = "Yara rule that detects DesuCrypt ransomware."
author = "ReversingLabs"
- id = "14446b94-cd57-5930-b0af-b21091b61f68"
+ id = "b9b3ce2b-f184-5bfa-8e1c-a7b996ac708a"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Reveton.yara#L1-L118"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DesuCrypt.yara#L1-L93"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "2d316c558cdb5591788ef89c6e20327882a118f2928f4a31fb5b8b3083931ac5"
+ logic_hash = "bd3ba8ea0fc16aad859a73628d0eda180d49298162fe239acf81c7c4e371eaad"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -51238,111 +49287,90 @@ rule REVERSINGLABS_Win32_Ransomware_Reveton : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Reveton"
+ tc_detection_name = "DesuCrypt"
tc_detection_factor = 5
importance = 25
strings:
- $http_connection_1 = {
- C6 45 ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ??
- ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8B C3 E8 ?? ?? ?? ?? 50 8B 45
- ?? 50 E8 ?? ?? ?? ?? 8B D8 85 DB 74 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 C0
- 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B 06 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? 50 68
- ?? ?? ?? ?? 8B 45 ?? 50 53 E8 ?? ?? ?? ?? 8B 55 ?? 8B 06 8B 4D ?? E8 ?? ?? ?? ?? 83
- 7D ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8
- ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8B 45 ?? 50 E8
- }
- $raw_socket_connection_1_1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 4D
- ?? 89 55 ?? 8B F0 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 DB 8D 45 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 8B F8 85 FF 0F 8E ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B CF E8
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
- }
- $raw_socket_connection_1_2 = {
- C6 85 ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 80 BD ?? ?? ??
- ?? ?? 74 ?? 33 C0 EB ?? B0 ?? 84 C0 75 ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ??
- ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? E9
- ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? FE C8 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 66 C7 85 ?? ?? ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? FE C8 74 ?? 2C ?? 74
- ?? E9 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ??
- ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8A 95
- ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? E8
- }
- $raw_socket_connection_1_3 = {
- 66 89 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F B6 BD ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85
- ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CF
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85
- C0 75 ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 40 ?? 8B 00 8B 00
- 89 85 ?? ?? ?? ?? 8A 94 3D ?? ?? ?? ?? 8A 84 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 89 85
- ?? ?? ?? ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9
- ?? ?? ?? ?? E8
- }
- $raw_socket_connection_1_4 = {
- 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 8B
- 00 50 E8 ?? ?? ?? ?? 40 75 ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ??
- ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? 8B 45 ?? 8B 00
- 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 8B 00 50 E8
- }
- $raw_socket_connection_1_5 = {
- C6 85 ?? ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ??
- ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 66
- 8B 85 ?? ?? ?? ?? 8B D0 66 81 E2 ?? ?? 88 95 ?? ?? ?? ?? 0F B7 C0 C1 E8 ?? 88 85 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ??
- ?? ?? 40 74 ?? B3 ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ??
- ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64
- 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ??
- ?? ?? ?? C3
- }
- $file_search_1_1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 89 55 ?? 89 45 ?? 8B 45 ?? 89 45 ?? 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 89 C3 85 DB 74
- ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 FF D3 85 C0 74 ?? 8B 45 ?? 50 8D
- 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? 80 38 ?? 75 ??
- 8B 45 ?? 80 78 ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? E8
- }
- $file_search_1_2 = {
- 8B F0 80 3E ?? 0F 84 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F0 80 3E ?? 0F 84 ?? ??
- ?? ?? EB ?? 8B 75 ?? 83 C6 ?? 8B DE 2B 5D ?? 8D 43 ?? 50 8B 45 ?? 50 8D 85 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 8B F8 8B C7 2B C6 8B D0
- 03 D3 42 81 FA ?? ?? ?? ?? 0F 8F ?? ?? ?? ?? 40 50 56 8D 85 ?? ?? ?? ?? 03 C3 50 E8
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
+ $find_files = {
+ 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
+ F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ?? ??
+ ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? FF
+ 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 5D ?? 8B
+ CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59 EB ?? 8B
+ 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 FF
+ 57 57 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33
+ C5 89 45 ?? 8B 4D ?? 53 8B 5D ?? 57 8B 7D ?? 89 9D ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
+ ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8A 11 80 FA
+ ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 53 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 DB
+ 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8A C3 80 FA ?? 75 ?? B0 ?? 0F B6 C0 2B CF 41 F7 D8 56
+ 1B C0 23 C1 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 8D 85 ?? ?? ?? ?? 53 53 53 50 53 57 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ??
+ ?? 83 FE ?? 75 ?? 50 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 83 FE ?? 74 ?? 56 FF 15
+ ?? ?? ?? ?? 8B C3 5E 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08
+ C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ??
+ 80 F9 ?? 75 ?? 38 9D ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0
+ 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
}
- $file_search_1_3 = {
- 8B F0 83 FE ?? 74 ?? 56 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 53 ??
- 03 C2 40 3D ?? ?? ?? ?? 7F ?? C6 84 1D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B C3 48 50 8D
- 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 03 C3 40 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 40 03 D8 8B F7 80 3E ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 8D 85 ?? ?? ??
- ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 5F 5E 5B 8B E5 5D C3
+ $encrypt_files = {
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
+ ?? ?? 53 56 57 8B D9 89 54 24 ?? B9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? BE ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? 8D 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? F3 A5 6A ?? 6A ?? 8D
+ 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 66 A5 50 6A ?? 6A ?? 8D 44 24 ?? 50 FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 50
+ E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B
+ E5 5D C3 8D 44 24 ?? 50 8D 44 24 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 74 24 ?? 8D 84 24 ??
+ ?? ?? ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ??
+ ?? ?? EB ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F
+ 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3 8D 44 24 ?? 50 FF 74 24
+ ?? 6A ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ??
+ ?? E9 ?? ?? ?? ?? 8B 43 ?? 8B 3D ?? ?? ?? ?? 50 89 44 24 ?? 89 44 24 ?? 8D 44 24 ??
+ 50 6A ?? 6A ?? 6A ?? 6A ?? FF 74 24 ?? FF D7 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 51 BA
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 33 C0 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 FF 74 24 ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 83 7B ?? ?? 72 ?? 8B 1B FF 74 24 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? FF
+ 74 24 ?? 50 56 6A ?? 6A ?? 6A ?? FF 74 24 ?? FF D7 85 C0 0F 84 ?? ?? ?? ?? 8B 4C 24
+ ?? 8B 44 24 ?? 5F 89 01 8B C6 8B 8C 24 ?? ?? ?? ?? 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5
+ 5D C3
}
- $raw_socket_connection_2 = {
- 55 8B EC 83 C4 ?? 53 56 8B F2 89 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ??
- ?? 64 FF 30 64 89 20 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 83 FB ?? 74 ?? 8D 45 ??
- 33 C9 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 8B C6 86 E0 66 89 45 ?? 8B 45
- ?? E8 ?? ?? ?? ?? 89 45 ?? 6A ?? 8D 45 ?? 50 53 E8 ?? ?? ?? ?? 85 C0 74 ?? 8B C3 E8
- ?? ?? ?? ?? 83 CB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ??
- C3
+ $enum_shares = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
+ 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 89 75 ?? 8B 45 ?? 8D 4D ?? 51 50
+ 6A ?? 6A ?? 6A ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 85 FF 0F 84 ?? ??
+ ?? ?? 8D 45 ?? 50 57 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 0F 1F 40 ?? 33 DB 39 5D ?? 0F 8E ?? ?? ?? ?? 83 C7 ?? 66 90 F7 47 ?? ?? ?? ?? ?? 74
+ ?? 8D 47 ?? 89 45 ?? 8B 06 8B 48 ?? 85 C9 0F 84 ?? ?? ?? ?? 8B 01 8D 55 ?? 52 FF 50
+ ?? E9 ?? ?? ?? ?? 8B 17 33 C0 66 89 45 ?? 8B C2 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 8D 70 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C6 D1 F8 83 F8 ?? 77 ?? 8D 34 00
+ 89 45 ?? 56 52 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 44 35 ?? EB ?? 52 C6
+ 45 ?? ?? 8D 4D ?? FF 75 ?? 50 E8 ?? ?? ?? ?? 8B 75 ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ??
+ 50 8B 4E ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 43 83 C7 ??
+ 3B 5D ?? 0F 8C ?? ?? ?? ?? 8B 7D ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 57 8D 45 ?? C7
+ 45 ?? ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 57 FF 15 ??
+ ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D
+ ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $http_connection_1 and $file_search_1_1 and $file_search_1_2 and $file_search_1_3 and $raw_socket_connection_1_1 and $raw_socket_connection_1_2 and $raw_socket_connection_1_3 and $raw_socket_connection_1_4 and $raw_socket_connection_1_5 ) or ( $raw_socket_connection_2 and $file_search_1_1 and $file_search_1_2 and $file_search_1_3 ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files and $encrypt_files and $enum_shares )
}
-rule REVERSINGLABS_Win32_Ransomware_Matsnu : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Vhdlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Matsnu ransomware."
+ description = "Yara rule that detects VHDLocker ransomware."
author = "ReversingLabs"
- id = "2f0bddd5-bd48-5d38-84f4-2dbccbe04a46"
+ id = "696f8145-342b-5da5-b9ec-6f0d16afc465"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Matsnu.yara#L1-L116"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.VHDLocker.yara#L1-L152"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "76ef1b4a292f27ccd904e80f0279a7a327f7399a21f2266ef3ea959e5339ffac"
+ logic_hash = "39d1fbfc79d5ea866498bb1e40d2290469df774ce65b1da04a85c0e4e5b4493c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -51350,116 +49378,141 @@ rule REVERSINGLABS_Win32_Ransomware_Matsnu : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Matsnu"
+ tc_detection_name = "VHDLocker"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection = {
- 55 89 E5 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C6 45 ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5B 8D 83 ?? ?? ?? ?? 8B 00 6A ?? 50
- FF 93 ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? 8B 36 8D 7D ?? 57 56 FF 93 ?? ?? ?? ?? 85 C0 74
- ?? 57 8D BB ?? ?? ?? ?? 89 07 5F EB ?? 8D B3 ?? ?? ?? ?? 8B 36 57 8D BB ?? ?? ?? ??
- 89 37 5F 68 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? EB ?? 8D BD ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
- ?? 57 FF 93 ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? 8B 36 8D BD ?? ?? ?? ?? 68 ?? ?? ?? ?? 56
- 57 FF 93 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 50 57 FF 93 ?? ?? ?? ?? 85
- C0 74 ?? C6 00 ?? 8D BD ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? 8D 93 ?? ??
- ?? ?? FF 75 ?? 52 51 56 57 FF 93 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 8D 4D ?? 51 57 E8 ??
- ?? ?? ?? 85 C0 74 ?? 89 45 ?? 8D 4D ?? 51 50 E8 ?? ?? ?? ?? 85 C0 75 ?? FF 75 ?? FF
- 93 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 89 85 ?? ?? ?? ?? FF 75 ?? FF 93 ?? ?? ??
- ?? 8B 45 ?? 8B 75 ?? 89 06 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 83 BD ??
- ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 68 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? 8B 36 8D 83 ?? ?? ?? ?? 50 56 FF
- 93 ?? ?? ?? ?? 85 C0 74 ?? 40 57 8D BB ?? ?? ?? ?? 89 07 5F E9 ?? ?? ?? ?? 8D B3 ??
- ?? ?? ?? 8B 36 57 8D BB ?? ?? ?? ?? 89 37 5F 68 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? E9 ??
- ?? ?? ?? 8D 83 ?? ?? ?? ?? 8B 00 50 FF 93 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ??
- ?? ?? C9 C2
+ $encrypt_files_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1
+ ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 45 ?? 6A ?? 68
+ ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 89 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 4D ?? 50 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 0B C2 74 ?? 53 FF 15 ?? ?? ?? ?? B0 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 33 DB 8D 95 ?? ?? ?? ?? 53 52 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 53 50 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 9D ?? ??
+ ?? ?? 89 9D ?? ?? ?? ?? 33 F6 8B FF 6A ?? 53 E8 ?? ?? ?? ?? 88 44 35 ?? 46 83 FE ??
+ 7C ?? 8D 4D ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D
+ B5 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8B CE 89 5D ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 8B F4 89 A5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 72 ?? 8B 8D
}
- $crypto_file = {
- 55 89 E5 83 EC ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ??
- C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 5D ?? E8
- ?? ?? ?? ?? 5B 8D 83 ?? ?? ?? ?? 8B 00 85 C0 74 ?? 89 45 ?? 8D 83 ?? ?? ?? ?? 8B 00
- 85 C0 74 ?? 8D 7D ?? 8D 75 ?? 8D 4D ?? 51 56 57 FF 75 ?? E8 ?? ?? ?? ?? 85 C0 74 ??
- 89 45 ?? 83 7D ?? ?? 74 ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? EB ?? FF 75 ?? FF 75 ??
- FF 93 ?? ?? ?? ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? EB ?? C7 45 ?? ?? ?? ?? ?? 8B 45
- ?? 8B 5D ?? C9 C2
+ $encrypt_files_p2 = {
+ 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B BD ?? ?? ?? ?? 53 53 33 C9 51 33 C0 50 57 FF 15 ?? ??
+ ?? ?? 85 C0 75 ?? 57 FF 15 ?? ?? ?? ?? 32 C0 E9 ?? ?? ?? ?? 53 8D 95 ?? ?? ?? ?? 52
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ??
+ ?? ?? ?? 89 9D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 35 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 3B C3 0F 84 ?? ?? ?? ?? 6A ?? F7 D8 99 53 52 50 57 FF 15 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B 8D ?? ?? ?? ?? 8D 95 ?? ??
+ ?? ?? 52 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8D 8D ?? ?? ?? ?? 51 50 8D 95 ?? ?? ??
+ ?? 52 57 FF D6 85 C0 0F 84 ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 81 BD ??
+ ?? ?? ?? ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 77 ?? 81 BD ?? ?? ?? ?? ??
+ ?? ?? ?? 0F 82 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 11 9D ?? ?? ?? ??
+ 83 FA ?? 0F 84 ?? ?? ?? ?? 53 53 33 C9 51 33 C0 50 52 FF 15 ?? ?? ?? ?? A1 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B C3 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9
}
- $crypt_file = {
- 55 89 E5 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 5B 8D BD ?? ?? ?? ?? FF 75 ?? 57 FF 93 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 8D B3 ?? ?? ??
- ?? 56 57 FF 93 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 57 FF 93 ?? ?? ?? ?? 89 45 ?? 8D 85 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 FF 93 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 51 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 30 FF 93 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 8D 4D ?? 8D 85 ?? ?? ?? ?? 6A ??
- FF 31 50 FF 36 FF 93 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 8D B5 ?? ?? ?? ?? 51 6A ?? FF 36 68 ?? ?? ?? ?? FF 30 FF 93 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 93 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 89 45
- ?? 6A ?? FF 75 ?? FF 93 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF
- 75 ?? FF 93 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 89 45 ?? 8D 7D ?? 8D 75 ?? 8D 55
- ?? 52 56 57 FF 75 ?? FF 93 ?? ?? ?? ?? 8B 45 ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D
- 45 ?? 6A ?? 50 FF 75 ?? FF 75 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- FF 75 ?? FF 93 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? FF 75
- ?? FF 75 ?? E8 ?? ?? ?? ?? 8D 7D ?? 8D B5 ?? ?? ?? ?? FF 75 ?? 57 FF 75 ?? 6A ?? 6A
- ?? 6A ?? FF 36 FF 93 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ??
- ?? ?? FF 75 ?? FF 93 ?? ?? ?? ?? 83 F8 ?? 74 ?? 89 45 ?? 8D 45 ?? 6A ?? 50 FF 75 ??
- FF 75 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 85 C0 74 ?? 8D 7D ?? 8D 75 ?? 8D 55 ?? 52 56 57
- FF 75 ?? FF 93 ?? ?? ?? ?? FF 75 ?? FF 93 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D B3 ??
- ?? ?? ?? FF 06 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 93 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 50 FF 93 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 6A ?? 50 FF 93 ?? ?? ?? ??
- 83 7D ?? ?? 74 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? FF 93 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? C9 C2
+ $encrypt_files_p3 = {
+ 75 ?? 2B C2 6A ?? D1 F8 8D 8D ?? ?? ?? ?? 51 8D 14 00 A1 ?? ?? ?? ?? 52 53 50 FF D6
+ 8B 15 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 6A ?? 68 ?? ?? ?? ?? 52 FF D6 8B 15 ??
+ ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 4D ?? 51 52 FF D6 8B 0D ?? ?? ?? ?? 6A
+ ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 51 FF D6 8B 0D ?? ?? ?? ?? 6A ?? 8D 95
+ ?? ?? ?? ?? 52 6A ?? 8D 85 ?? ?? ?? ?? 50 51 FF D6 EB ?? 8B 9D ?? ?? ?? ?? 6A ?? 33
+ C9 51 51 B8 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 33 DB EB ?? 83 85 ?? ??
+ ?? ?? ?? 11 9D ?? ?? ?? ?? 53 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 57 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B 4D ?? 8B 55
+ ?? 8B B5 ?? ?? ?? ?? 51 52 8D BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 8D 85
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B D6 52 FF 15 ?? ?? ?? ?? 33 C9
+ 51 51 33 C0 51 50 A1 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 51 FF 15 ??
+ ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 94 C0 8B 4D ?? 64
+ 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $enum_files_1 = {
- 89 E5 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5B E8 ??
- ?? ?? ?? 8D 7D ?? 6A ?? FF 75 ?? 57 FF 93 ?? ?? ?? ?? 8D 7D ?? 57 FF 93 ?? ?? ?? ??
- 83 F8 ?? 74 ?? EB ?? 8D 75 ?? 56 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? C9 C2
+ $find_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 68 ?? ?? ?? ?? 33 F6
+ 8D 8D ?? ?? ?? ?? 33 C0 56 51 66 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 8D 95
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ??
+ 52 FF 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? EB ?? 8D 9B
+ ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? A8 ?? 0F 85 ?? ?? ?? ?? A8 ?? 0F 84 ?? ?? ?? ?? 57 8D
+ 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ??
+ 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83
}
- $enum_files_2 = {
- 55 89 E5 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ??
- 66 C7 45 ?? ?? ?? C6 45 ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5B 83 7D ?? ?? 0F 84
- ?? ?? ?? ?? FF 75 ?? FF 93 ?? ?? ?? ?? 83 C0 ?? 89 45 ?? 40 50 6A ?? FF 93 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 89 45 ?? FF 75 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 8D 75 ?? 56
- FF 75 ?? FF 93 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 57 FF 75 ?? FF 93 ?? ?? ?? ?? 83 F8 ??
- 0F 84 ?? ?? ?? ?? 89 45 ?? 6A ?? FF 93 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 8D 55 ?? 8D B5
- ?? ?? ?? ?? 52 56 FF 93 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 55 ?? 8D B5 ?? ?? ?? ?? 52
- 56 FF 93 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? FF 93 ?? ?? ?? ?? 40 89 45 ?? 8D BD
- ?? ?? ?? ?? 57 FF 93 ?? ?? ?? ?? 03 45 ?? 89 45 ?? 40 50 6A ?? FF 93 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 89 45 ?? FF 75 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 8D 75 ?? 56 FF 75
- ?? FF 93 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 56 FF 75 ?? FF 93 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? A9 ?? ?? ?? ?? 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 85 C0 75 ?? FF 75 ?? E8 ?? ?? ?? ??
- EB ?? 8D B5 ?? ?? ?? ?? FF 75 ?? 56 FF 75 ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75
- ?? FF 93 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 57 FF 75 ?? FF 93 ?? ??
- ?? ?? 85 C0 74 ?? E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF
- 75 ?? FF 93 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF 75 ?? FF 93 ?? ?? ?? ?? 83 7D ?? ?? 74
- ?? FF 75 ?? FF 93 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? C9 C2
+ $find_files_p2 = {
+ D8 ?? 3B C6 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75
+ ?? 66 3B D6 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33
+ C0 EB ?? 1B C0 83 D8 ?? 3B C6 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 BB ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 90
+ 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
+ ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C6 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 8B FF 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ?? 66 8B 50 ?? 66 3B 51
+ ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C6 0F 84 ??
+ ?? ?? ?? 57 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ??
+ ?? ?? 52 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8B D1 83 C4 ?? 0B D0 89 B5 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 74 ?? 50 51 8D
+ 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 83 C4 ?? 3A C1 75 ?? 01 0D ?? ?? ??
+ ?? 11 35 ?? ?? ?? ?? EB ?? 01 0D ?? ?? ?? ?? 11 35 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51
+ 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 4D ?? 5E 33 CD
+ B0 ?? 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $get_logical_drives_list_p1 = {
+ 8D 85 ?? ?? ?? ?? 50 57 89 BD ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ?? 6A ?? 57
+ 57 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ??
+ ?? ?? 83 EC ?? 8B F4 89 7E ?? C7 46 ?? ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? 89
+ A5 ?? ?? ?? ?? C6 06 ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33
+ FF 89 7D ?? 83 78 ?? ?? 72 ?? 8B 00 8D 50 ?? 8D A4 24 ?? ?? ?? ?? 8A 08 40 84 C9 75
+ ?? 57 8D 8D ?? ?? ?? ?? 2B C2 51 50 83 EC ?? 8B F4 89 7E ?? C7 46 ?? ?? ?? ?? ?? BF
+ ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 A5 ?? ?? ?? ?? C6 06 ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 83 C4 ?? 39 70 ?? 72 ?? 8B 00 50 53 FF 15 ?? ?? ??
+ ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ??
+ ?? ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 53 FF 15
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D 64 24 ?? 66 8B 10 66 3B 11 75 ?? 66 85
+ D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB
+ }
+ $get_logical_drives_list_p2 = {
+ 1B C0 83 D8 ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 89 85 ?? ??
+ ?? ?? 89 B5 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CE D3 E2 85 95 ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 8D 4E ?? 66 89 8D ?? ?? ?? ?? 33 C9 6A ?? 51 8D 95 ?? ?? ?? ?? 52 C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95
+ ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ??
+ ?? 83 EC ?? B8 ?? ?? ?? ?? 8B CC 89 A5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? BF ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 39 78 ?? 72 ?? 8B 00 8D
+ 50 ?? 8A 08 40 84 C9 75 ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 2B C2 50 83 EC ?? B8 ?? ?? ??
+ ?? 8B CC 89 A5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 39 78 ?? 72 ?? 8B 00 50 53 FF 15 ?? ?? ?? ?? 39 BD ?? ?? ?? ?? 72 ?? 8B 95 ?? ?? ??
+ ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? BE ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 B5 ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 39 BD ?? ?? ?? ?? 72 ?? 8B 85 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 53 89 B5 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C6 85 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 46 89 B5 ?? ?? ?? ?? 83
+ FE ?? 0F 8C ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? B0 ?? 8B
+ 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and $enum_files_1 and $enum_files_2 and $crypto_file and $crypt_file and $remote_connection
+ uint16( 0 ) == 0x5A4D and ( all of ( $get_logical_drives_list_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Gomer : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Encoded01 : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Gomer ransomware."
+ description = "Yara rule that detects Encoded01 ransomware."
author = "ReversingLabs"
- id = "b76ac856-2abe-531d-b093-461569b9afb7"
- date = "2020-10-08"
- modified = "2020-10-08"
+ id = "923d987e-f888-5b6a-9ebd-ee1257124aed"
+ date = "2021-12-16"
+ modified = "2021-12-16"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Gomer.yara#L1-L106"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Encoded01.yara#L1-L141"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "a53d37fcb877a12a4969a6ea1aaa67fc4106c3fbdd80a4fd39ad5a66a9df47fc"
+ logic_hash = "f6f872290f15f4c564911bb099824c47cb13164457e1bcdb02dee441bc2d6b6a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -51467,97 +49520,128 @@ rule REVERSINGLABS_Win32_Ransomware_Gomer : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Gomer"
+ tc_detection_name = "Encoded01"
tc_detection_factor = 5
importance = 25
strings:
$find_files_p1 = {
- 8B FF 55 8B EC 51 8B 4D ?? 53 57 33 DB 8D 51 ?? 66 8B 01 83 C1 ?? 66 3B C3 75 ?? 8B
- 7D ?? 2B CA D1 F9 83 C8 ?? 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 56 8D 5F ??
- 03 D9 6A ?? 53 E8 ?? ?? ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ??
- ?? 83 C4 ?? 85 C0 75 ?? FF 75 ?? 2B DF 8D 04 7E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 75 ?? 8B 4D ?? 56 E8 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 8B C6 5E 5F
- 5B 8B E5 5D C3 33 C0 50 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ??
- ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 55 ?? 8B 4D ?? 53 8B 5D ?? 56 57 6A ?? 5E 6A ??
- 89 95 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 5F EB ?? 0F B7 01 66 3B 85 ?? ?? ??
- ?? 74 ?? 66 3B C6 74 ?? 66 3B C7 74 ?? 83 E9 ?? 3B CB 75 ?? 0F B7 31 66 3B F7 75 ??
- 8D 43 ?? 3B C8 74 ?? 52 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 6A ??
- 8B C6 33 FF 5A 66 3B C2 74 ?? 6A ?? 5A 66 3B C2 74 ?? 6A ?? 5A 66 3B C2 74 ?? 8B C7
+ 55 8B EC 51 B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 ?? 51 87 4D ?? 53 56 57 89 4D ?? 89 55
+ ?? 89 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ??
+ 64 FF 30 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 83 F8 ?? 0F 8C ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 8B 15 ?? ?? ?? ?? 8B 12 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ??
+ 8B 45 ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 8E ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 8B 55 ?? 66 83 7C 42 ?? ?? 75 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 4A 8D 45 ?? E8 ??
+ ?? ?? ?? 8B 7D ?? 4F 85 FF 0F 8C ?? ?? ?? ?? 47 8D 85 ?? ?? ?? ?? 50 FF 75 ?? 68 ??
+ ?? ?? ?? 8B 45 ?? 8B 55 ?? FF 34 90 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ??
+ 33 F6 46 81 FE ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 8D
+ 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 0F 84 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 85 ??
+ ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? FF 75 ?? 68 ??
+ ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 55 ??
+ 8B 45 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8A 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 84
}
$find_files_p2 = {
- EB ?? 33 C0 40 2B CB 0F B6 C0 D1 F9 41 F7 D8 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50
- 57 53 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? 8B 85 ?? ?? ?? ?? 50 57 57 53 E8 ?? ??
- ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56 FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD
- 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 8D ?? ?? ?? ?? 6A ?? 8B 41 ?? 2B 01 C1 F8 ?? 89 85
- ?? ?? ?? ?? 58 66 39 85 ?? ?? ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 66 39 85 ?? ??
- ?? ?? 75 ?? 66 39 BD ?? ?? ?? ?? 74 ?? 51 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 8B 8D
- ?? ?? ?? ?? 85 C0 6A ?? 58 75 ?? 8B C1 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8
- ?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ??
- 83 C4 ?? E9
+ C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 12 E8 ?? ?? ?? ?? 8B 95
+ ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8A 55 ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? A1
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 89 45 ?? 89 55 ?? 6A ?? 68 ??
+ ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 50 ?? 8B 00 E8 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 3B 55 ?? 75 ?? 3B 45 ?? 0F 86 ?? ?? ?? ?? EB ?? 0F 8E ?? ?? ?? ?? 83 7D ?? ??
+ 75 ?? 83 7D ?? ?? 0F 86 ?? ?? ?? ?? EB ?? 0F 8E ?? ?? ?? ?? 8B 45 ?? 83 38 ?? 73 ??
+ 8B 45 ?? E8 ?? ?? ?? ?? 40 03 C0 50 E8 ?? ?? ?? ?? 59 89 45 ?? 83 7D ?? ?? 0F 84 ??
+ ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 40 03 C0 50 8B 45 ?? E8 ??
+ ?? ?? ?? 8B D0 8B 45 ?? 59 E8 ?? ?? ?? ?? 8B 45 ?? 50 6A ?? 8D 45 ?? 50 B9 ?? ?? ??
+ ?? 33 D2 33 C0 E8 ?? ?? ?? ?? 8B D0 8B 45 ?? E8 ?? ?? ?? ?? EB ?? 8B 45 ?? E8 ?? ??
+ ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 40 03 C0 50 E8 ?? ?? ?? ?? 59 89 45 ?? 83 7D ?? ?? 74
+ ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 40 03 C0 50 8B 45 ?? E8 ?? ?? ??
+ ?? 8B D0 8B 45 ?? 59 E8 ?? ?? ?? ?? 8B 45 ?? 50 6A ?? 8D 45 ?? 50 B9 ?? ?? ?? ?? 33
+ D2 33 C0 E8 ?? ?? ?? ?? 8B D0 8B 45 ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? EB ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 74 ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 8A 45 ?? 50 8A 45 ?? 50 FF 75 ?? 68 ?? ??
+ ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B
+ 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 83 F8 ?? 1B C0
+ 40 84 C0 0F 85 ?? ?? ?? ?? 83 FB ?? 74 ?? 53 E8 ?? ?? ?? ?? 4F
}
- $encrypt_files = {
- 55 8B EC 51 8B 45 ?? 53 56 57 8B F9 8B 4F ?? 89 4D ?? 3B C1 77 ?? 8B DF 83 F9 ?? 72
- ?? 8B 1F 8D 34 00 89 47 ?? 56 FF 75 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 04 1E
- 8B C7 5F 5E 5B 8B E5 5D C2 ?? ?? 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 8B F0 83 CE ?? 81
- FE ?? ?? ?? ?? 76 ?? BE ?? ?? ?? ?? EB ?? 8B D1 B8 ?? ?? ?? ?? D1 EA 2B C2 3B C8 76
- ?? BE ?? ?? ?? ?? EB ?? 8D 04 0A 3B F0 0F 42 F0 8D 46 ?? 8D 0C 00 3D ?? ?? ?? ?? 76
- ?? 83 C9 ?? EB ?? 81 F9 ?? ?? ?? ?? 72 ?? 8D 41 ?? 83 CA ?? 3B C1 0F 46 C2 50 E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8D 58 ?? 83 E3 ?? 89 43 ?? EB ?? 85 C9 74 ?? 51 E8 ??
- ?? ?? ?? 83 C4 ?? 8B D8 EB ?? 33 DB 8B 45 ?? 89 77 ?? 89 47 ?? 8D 34 00 56 FF 75 ??
- 53 E8 ?? ?? ?? ?? 33 C0 83 C4 ?? 66 89 04 1E 8B 45 ?? 83 F8 ?? 72 ?? 8D 0C 45 ?? ??
- ?? ?? 8B 07 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83 C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 77 ??
- 8B C2 51 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 1F 8B C7 5F 5E 5B 8B E5 5D C2 ?? ?? E8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? CC CC CC CC CC B8 ?? ?? ?? ?? C3
+ $enum_resources = {
+ 55 8B EC 83 C4 ?? 53 56 57 8B F9 89 55 ?? 8B F0 8B 5D ?? C6 45 ?? ?? 33 C0 89 03 33
+ C0 89 07 8D 45 ?? 50 8B 45 ?? 50 6A ?? 56 6A ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 89 03 83 3B ?? 74 ?? 83 3B ?? 74 ??
+ C7 07 ?? ?? ?? ?? 8B 03 33 C9 8B 55 ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 8B 03 50 57 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 8B F0 81 FE ?? ?? ?? ?? 75 ?? 8B C3 8B 55 ?? E8 ?? ?? ?? ?? EB
+ ?? BE ?? ?? ?? ?? EB ?? 81 FE ?? ?? ?? ?? 74 ?? 85 F6 0F 94 45 ?? 80 7D ?? ?? 75 ??
+ 8B 03 E8 ?? ?? ?? ?? 33 C0 89 03 33 C0 89 07 8B 45 ?? 50 E8 ?? ?? ?? ?? 8A 45 ?? 5F
+ 5E 5B 8B E5 5D C2
}
- $enum_drives_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
- 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 4D ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 15 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 6A ?? 33 C0 C7
- 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? C6
- 45 ?? ?? BF ?? ?? ?? ?? 8D 45 ?? 0F A3 38 0F 83 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8D
- 47 ?? 0F 43 4D ?? 66 89 01 8D 45 ?? 83 7D ?? ?? 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 83
- F8 ?? 74 ?? 83 F8 ?? 74 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 33 C9 C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? 66 89 4D ?? C6 45 ?? ?? 83 F8 ?? 75 ?? 6A ?? 68 ?? ?? ?? ?? EB ??
- 83 F8 ?? 75 ?? 6A ?? 68 ?? ?? ?? ?? EB ?? 83 F8 ?? 75 ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 55 ?? 56 8D 4D ?? E8 ?? ??
- ?? ?? 8B 4D ?? B8 ?? ?? ?? ?? 2B CE C6 45 ?? ?? F7 E9 83 C4 ?? C1 FA ?? 8B DA C1 EB
- ?? 03 DA 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ??
- ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ??
- ?? ?? 83 C4 ?? FF 35 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 55 ?? 56 8D 4D ?? E8 ?? ?? ??
- ?? 8B 4D ?? B8 ?? ?? ?? ?? 2B CE 89 7D ?? F7 E9 83 C4 ?? 89 5D ?? C1 FA ?? 8D 4D
+ $remote_connection_p1 = {
+ BB ?? ?? ?? ?? 83 FB ?? 75 ?? 33 C0 89 45 ?? 83 FB ?? 75 ?? C7 45 ?? ?? ?? ?? ?? 8B
+ C6 E8 ?? ?? ?? ?? 8B C6 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 FF 33 C0 89 45 ?? 8D 45 ??
+ 50 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 5A 2B C2 83 C0
+ ?? 50 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 83 C2 ?? 8B 45 ?? 59 E8 ?? ?? ??
+ ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 66 BA ??
+ ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 5A 2B C2 50 8D 85 ?? ?? ?? ?? 8B 55 ??
+ E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ?? 8B D0 42 8B 45 ?? 59 E8
+ ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 66 BA ?? ?? E8 ?? ?? ?? ?? 8B C8 49 BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 85 FF 0F
+ 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 48 0F 8E ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 45
+ ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A
+ ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 89
+ 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ??
+ 8B 45 ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 83 7D
+ ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 6A
}
- $enum_drives_p2 = {
- 8B C2 C1 E8 ?? 03 C2 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? FF 75
- ?? 50 51 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B
- 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83
- C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 47 83 FF ?? 0F 8C ??
- ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 89 5D ?? C6 45 ?? ?? 8B 4D ?? 8B 31
- 3B F1 0F 84 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? FF 75 ?? 8B C8 C6 45
- ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F8 C6 45 ?? ?? 8B 4E ?? 89 4F ?? 8B 4E ?? 89 4F ?? 8D
- 4F ?? 8B 46 ?? 89 47 ?? 8D 46 ?? 3B C8 74 ?? 83 78 ?? ?? 8B D0 72 ?? 8B 10 FF 70 ??
- 52 E8 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 57 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15
+ $remote_connection_p2 = {
+ 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74
+ ?? 8B 06 E8 ?? ?? ?? ?? 99 52 50 8B 45 ?? 03 C7 33 D2 3B 54 24 ?? 75 ?? 3B 04 24 5A
+ 58 76 ?? EB ?? 5A 58 7E ?? 8B 06 E8 ?? ?? ?? ?? 8B D0 81 C2 ?? ?? ?? ?? 8B C6 E8 ??
+ ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 03 C7 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 03 7D
+ ?? 81 FF ?? ?? ?? ?? 77 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ??
+ 8B 45 ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A ?? 6A
+ ?? 8B 45 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ??
+ 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ??
+ ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ??
+ ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45
+ ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B
+ 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74 ?? 8B 06 E8 ?? ?? ?? ?? 99 52 50
+ 8B 45 ?? 03 C7 33 D2 3B 54 24 ?? 75 ?? 3B 04 24 5A 58 76 ?? EB ?? 5A 58 7E ?? 8B 06
+ E8 ?? ?? ?? ?? 8B D0 81 C2 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 03
+ C7 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 03 7D ?? 81 FF ?? ?? ?? ?? 77 ?? 83 7D
+ ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 E8
+ }
+ $encrypt_files = {
+ 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ??
+ E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75
+ ?? 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68
+ ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ??
+ 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF
+ 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55
+ ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
+ ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D
+ ?? ?? 74
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $enum_drives_p* ) ) and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( all of ( $find_files_p* ) ) and ( $encrypt_files ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Knot : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Pandora : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Knot ransomware."
+ description = "Yara rule that detects Pandora ransomware."
author = "ReversingLabs"
- id = "4dfe9da5-7ab1-57dc-95fc-b05777f235b8"
- date = "2021-03-19"
- modified = "2021-03-19"
+ id = "18182bbe-1678-5d0b-a7ee-80c4bbaee99e"
+ date = "2022-06-01"
+ modified = "2022-06-01"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Knot.yara#L1-L118"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Pandora.yara#L1-L95"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "a7a3e13139d68314e583ec225a5d56373a551e67d46984dcf9a228a1f7275f14"
+ logic_hash = "6576bde36ae9a9bc2e9dd878db788c608083b84d96d31e6898f48a264c6b7f1a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -51565,109 +49649,87 @@ rule REVERSINGLABS_Win32_Ransomware_Knot : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Knot"
+ tc_detection_name = "Pandora"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? 50
- FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 32 C0 E9 ?? ?? ?? ?? 6A ?? 8B 4D ?? 51
- FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 32 C0 E9 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
- 6A ?? 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 32 C0 E9 ?? ??
- ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75
- ?? 32 C0 E9 ?? ?? ?? ?? 8D 4D ?? 51 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 52
- FF 15 ?? ?? ?? ?? 85 C0 75 ?? 32 C0 E9 ?? ?? ?? ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 8B
- 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 32 C0 E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 85
- C0 75 ?? 32 C0 E9 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 32 C0 E9 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 FF 15
- }
- $encrypt_files_p2 = {
- 85 C0 75 ?? 32 C0 E9 ?? ?? ?? ?? 8B 45 ?? 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF
- 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 95
- ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 6A
- ?? 8D 95 ?? ?? ?? ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8B
- 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 6A
- ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74
- ?? 8B 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 8B 45 ?? 50 8B 4D
- ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 95 ?? ?? ?? ?? 52 8B 45 ?? 50 8B 8D ?? ?? ??
- ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15
- ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51
- FF 15 ?? ?? ?? ?? B0 ?? 8B E5 5D C3
- }
$find_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 85
- ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 0F B7 8D ?? ?? ?? ?? 83 F9 ?? 0F 84 ?? ??
- ?? ?? 8B 95 ?? ?? ?? ?? 83 E2 ?? 89 95 ?? ?? ?? ?? 74 ?? 8D 85 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 83 F8 ?? 75 ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95
- ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? EB ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
- 73 ?? 8B 95 ?? ?? ?? ?? 8B 04 95 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ??
- 83 C4 ?? 85 C0 74 ?? C6 85 ?? ?? ?? ?? ?? EB ?? 0F B6 95 ?? ?? ?? ?? 83 FA ?? 75
+ 41 57 41 56 41 55 41 54 56 57 55 53 48 83 EC ?? 48 89 4C 24 ?? C7 44 24 ?? ?? ?? ??
+ ?? 45 31 F6 41 BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ??
+ ?? 48 89 4C 24 ?? 45 31 C0 41 81 FA ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 0F
+ 4C CA 41 0F 94 C0 48 8B 8C 08 ?? ?? ?? ?? 48 01 F1 31 D2 31 DB 41 81 FA ?? ?? ?? ??
+ 0F 9C C2 0F 95 C3 41 BD ?? ?? ?? ?? 49 29 D5 41 81 FA ?? ?? ?? ?? BF ?? ?? ?? ?? BA
+ ?? ?? ?? ?? 48 0F 4C FA 4C 8D 4C 9B ?? 41 BB ?? ?? ?? ?? BA ?? ?? ?? ?? 4C 0F 44 DA
+ 49 83 C8 ?? 31 DB 31 D2 41 81 FA ?? ?? ?? ?? 0F 9C C3 4C 8D 64 1B ?? 0F 94 C2 48 83
+ F2 ?? 31 DB 41 81 FA ?? ?? ?? ?? 0F 94 C3 48 8D 1C DB 48 83 C3 ?? EB ?? 0F 1F 40 ??
+ 4A 8B AC C0 ?? ?? ?? ?? 48 01 F5 FF E5 FF E1 4A 8B AC E0 ?? ?? ?? ?? 48 01 F5 FF E5
+ 48 8B AC D8 ?? ?? ?? ?? 48 01 F5 FF E5 0F 1F 80 ?? ?? ?? ?? 48 8B AC F8 ?? ?? ?? ??
+ 48 01 F5 FF E5 4A 8B AC E8 ?? ?? ?? ?? 48 01 F5 FF E5 4A 8B AC D8 ?? ?? ?? ?? 48 01
}
$find_files_p2 = {
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 83 C0 ?? 89 85 ?? ?? ?? ?? 83
- BD ?? ?? ?? ?? ?? 73 ?? 8B 8D ?? ?? ?? ?? 8B 14 8D ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? C6 85 ?? ?? ?? ?? ?? EB ?? 0F B6 8D ?? ?? ??
- ?? 83 F9 ?? 0F 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ??
- ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 83 C4 ?? 68 ?? ??
- ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ??
- ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
- ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ??
- 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ??
- 51 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ??
- 8B E5 5D C3
+ F5 FF E5 66 0F 1F 84 00 ?? ?? 00 00 48 8B AC D0 ?? ?? ?? ?? 48 01 F5 FF E5 4A 8B AC
+ C8 ?? ?? ?? ?? 48 01 F5 FF E5 44 89 74 24 ?? 48 63 4C 24 ?? 48 8B 54 24 ?? 48 8B 8C
+ CA ?? ?? ?? ?? 48 89 4C 24 ?? 48 8B 4C 24 ?? 8B 54 24 ?? BD ?? ?? ?? ?? 01 EA 44 8B
+ 54 24 ?? BD ?? ?? ?? ?? 41 01 EA 66 83 39 ?? 44 0F 45 D2 E9 ?? ?? ?? ?? 45 31 FF EB
+ ?? 66 2E 0F 1F 84 00 ?? ?? 00 00 90 41 BF ?? ?? ?? ?? 44 8B 54 24 ?? 41 81 C2 ?? ??
+ ?? ?? E9 ?? ?? ?? ?? 66 0F 1F 84 00 ?? ?? 00 00 44 8B 74 24 ?? 41 83 C6 ?? 48 8B 54
+ 24 ?? 48 8B 05 ?? ?? ?? ?? 48 8B 80 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 01 C8 48 8B 4C 24
+ ?? FF D0 8B 4C 24 ?? BA ?? ?? ?? ?? 01 D1 44 8B 54 24 ?? BA ?? ?? ?? ?? 41 01 D2 85
+ C0 44 0F 44 D1 E9 ?? ?? ?? ?? 44 89 F8 48 83 C4 ?? 5B 5D 5F 5E 41 5C 41 5D 41 5E 41
+ 5F C3
}
- $remote_connection = {
- 55 8B EC 81 EC ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A
- ?? FF 15 ?? ?? ?? ?? 89 45 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? 6A ?? FF 15 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 C0 83 F8 ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 0F B6 C8 83 F9 ?? 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 99 B9 ?? ?? ?? ?? F7 F9 81 C2 ?? ?? ?? ?? 52 8D 95 ?? ?? ?? ??
- 52 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 8D 8D
- ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ??
- ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8D 85 ?? ?? ?? ?? 50
- FF 15 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 6A ??
- 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? EB ?? 8B 95 ?? ??
- ?? ?? 83 C2 ?? 89 95 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 7F ?? 8D 85 ?? ?? ?? ?? 50 8B
- 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 83 BD ?? ?? ?? ?? ?? 74
- ?? EB ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 8D 95 ?? ?? ?? ?? 52
- E8 ?? ?? ?? ?? 83 C4 ?? EB ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 6A ?? FF 15 ?? ?? ?? ?? 33 C0 8B E5 5D C2
+ $generate_key = {
+ 41 57 41 56 41 55 41 54 56 57 55 53 48 81 EC ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48
+ 8D B4 24 ?? ?? ?? ?? 48 89 74 24 ?? 48 8B 44 24 ?? 48 8B 05 ?? ?? ?? ?? 48 C7 C5 ??
+ ?? ?? ?? 48 8B 80 ?? ?? ?? ?? 48 01 E8 41 BC ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 4C 01
+ E1 BA ?? ?? ?? ?? 48 03 15 ?? ?? ?? ?? FF D0 48 8B 05 ?? ?? ?? ?? 48 8B 4C 24 ?? 0F
+ B7 90 ?? ?? ?? ?? 66 89 51 ?? 48 8B 80 ?? ?? ?? ?? 48 89 01 48 8B 05 ?? ?? ?? ?? 48
+ 8B 80 ?? ?? ?? ?? 48 01 E8 48 8B 0D ?? ?? ?? ?? 4C 01 E1 FF D0 48 8B 05 ?? ?? ?? ??
+ 48 8B 80 ?? ?? ?? ?? 48 01 E8 48 8B 0D ?? ?? ?? ?? 4C 01 E1 FF D0 48 8B 05 ?? ?? ??
+ ?? 48 8B 80 ?? ?? ?? ?? 48 01 E8 48 89 F1 FF D0 48 98 4C 8B 05 ?? ?? ?? ?? 4D 01 E0
+ 48 8B 0D ?? ?? ?? ?? 48 8B 99 ?? ?? ?? ?? 48 01 EB 48 8B 0D ?? ?? ?? ?? 4C 01 E1 48
+ 89 44 24 ?? 48 8D 15 ?? ?? ?? ?? 49 89 F1 FF D3 89 84 24 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ 45 31 ED 41 BE ?? ?? ?? ?? 41 BF ?? ?? ?? ?? BB ?? ?? ?? ?? EB ?? 81 F9 ?? ?? ?? ??
+ BA ?? ?? ?? ?? BF ?? ?? ?? ?? 48 0F 44 D7 48 8B 04 10 4C 01 F0 FF E0
+ }
+ $drop_ransom_note = {
+ 48 8B 05 ?? ?? ?? ?? 48 8B 80 ?? ?? ?? ?? BD ?? ?? ?? ?? 48 01 E8 48 8B 0D ?? ?? ??
+ ?? BE ?? ?? ?? ?? 48 01 F1 48 8B 15 ?? ?? ?? ?? BF ?? ?? ?? ?? 48 01 FA FF D0 48 8B
+ 0D ?? ?? ?? ?? 48 01 F1 48 8B 05 ?? ?? ?? ?? 48 8B 90 ?? ?? ?? ?? 48 01 EA FF D2 48
+ 8B 15 ?? ?? ?? ?? 48 01 F2 48 8B 8C 24 ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 48 8B B6 ??
+ ?? ?? ?? 48 01 EE 48 C7 44 24 ?? ?? ?? ?? ?? 41 89 C0 4C 8D 4C 24 ?? FF D6 BE ?? ??
+ ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8B 90 ?? ?? ?? ?? 41 BE ?? ??
+ ?? ?? 48 01 EA FF D2 BF ?? ?? ?? ?? 8B 4C 24 ?? B8 ?? ?? ?? ?? 01 C1 E9 ?? ?? ?? ??
+ 81 F9 ?? ?? ?? ?? BA ?? ?? ?? ?? BD ?? ?? ?? ?? 48 0F 44 D5 48 8B 04 10 4C 01 E0 FF
+ E0 8B 44 24 ?? 83 C0 ?? 89 44 24 ?? 8B 4C 24 ?? B8 ?? ?? ?? ?? 01 C1 E9 ?? ?? ?? ??
+ 81 F9 ?? ?? ?? ?? BA ?? ?? ?? ?? BD ?? ?? ?? ?? 48 0F 44 D5 48 8B 04 10 4C 01 E0 FF
+ E0 8B 4C 24 ?? B8 ?? ?? ?? ?? 01 C1 E9 ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? BA ?? ?? ?? ??
+ BD ?? ?? ?? ?? 48 0F 44 D5 48 8B 04 10 4C 01 E0 FF E0 8B 4C 24 ?? B8 ?? ?? ?? ?? 01
+ C1 C7 44 24 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? BA ?? ?? ?? ?? BD ?? ??
+ ?? ?? 48 0F 44 D5 48 8B 04 10 4C 01 E0 FF E0 48 8B 05 ?? ?? ?? ?? 48 8B 88 ?? ?? ??
+ ?? 48 8B 05 ?? ?? ?? ?? 48 8B 80 ?? ?? ?? ?? 4C 01 F0 C7 44 24 ?? ?? ?? ?? ?? 48 8D
+ 54 24 ?? 4C 8D 84 24 ?? ?? ?? ?? 4C 8D 4C 24 ?? FF D0 BF ?? ?? ?? ?? 8B 54 24 ?? B9
+ ?? ?? ?? ?? 01 CA 8B 4C 24 ?? BD ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ??
+ 48 8B 84 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 31 C0 48 81
+ C4 ?? ?? ?? ?? 5B 5D 5F 5E 41 5C 41 5D 41 5E 41 5F C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $generate_key ) and ( $drop_ransom_note )
}
-rule REVERSINGLABS_Win32_Ransomware_DMR : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Koxic : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects DMR ransomware."
+ description = "Yara rule that detects Koxic ransomware."
author = "ReversingLabs"
- id = "45d8f91f-d2d0-5c6e-a29e-b8c9c29dc296"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "73c4afb0-cfa8-5bc5-bca3-49a7710f4ab9"
+ date = "2022-04-21"
+ modified = "2022-04-21"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DMR.yara#L1-L214"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Koxic.yara#L1-L87"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "55e19f3017c2cc8355c27f9a516e611b58b108f15bfed41b88d5662b55677a59"
+ logic_hash = "739faf047b95fd538422a42943fcaad6538549bf4cf33ed91385c61365af4f09"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -51675,202 +49737,138 @@ rule REVERSINGLABS_Win32_Ransomware_DMR : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "DMR"
+ tc_detection_name = "Koxic"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 8B 55 ?? 53
- 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 74 ??
- 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95 ?? ?? ?? ?? 8A 01 88 85 ?? ?? ??
- ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? E9 ??
- ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 8A C3 75 ?? B0 ?? 2B
- CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D ?? ?? ?? ?? 56 1B C0 89 9D ?? ?? ?? ??
- 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? F7 D8
- 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75
- ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
- ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75 ?? 8A 48 ?? 84 C9 74
- }
- $find_files_p2 = {
- 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ??
- ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ??
- ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 38 9D ?? ?? ?? ??
- 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 8B D8 56 FF 15 ?? ?? ??
- ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B C3 8B 4D ??
- 5F 33 CD 5B E8 ?? ?? ?? ?? C9 C3
- }
- $encrypt_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 89 B5 ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? 8D 45 ?? 83 7D ?? ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8D 55 ?? FF B5 ?? ?? ??
- ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ??
- 8B 55 ?? 88 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA
- ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51
- E8 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 83 C4 ?? 84 C0 0F 84 ?? ?? ?? ?? C6 85 ?? ?? ?? ??
- ?? 8D 55 ?? FF B5 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 45 ??
- 83 7D ?? ?? 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 83 E0 ?? 8D 4D ?? 83 7D ?? ?? 50 0F 43
- }
- $encrypt_files_p2 = {
- 4D ?? 51 FF 15 ?? ?? ?? ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 8D 8D
- ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ??
- ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D BE ??
- ?? ?? ?? C6 45 ?? ?? 83 7F ?? ?? 8B C7 89 BD ?? ?? ?? ?? 72 ?? 8B 07 83 7F ?? ?? 75
- ?? 0F B6 00 3C ?? 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 75 ?? C7 86 ?? ?? ?? ?? ??
- ?? ?? ?? B8 ?? ?? ?? ?? EB ?? 8B 86 ?? ?? ?? ?? 6A ?? 50 8D 4D ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 8B 86 ?? ??
- ?? ?? 83 7D ?? ?? 99 0F 43 4D ?? 52 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ??
- ?? ?? ?? 8B 55 ?? 3B CA 77 ?? 83 7D ?? ?? 8D 45 ?? 89 4D ?? 0F 43 45 ?? C6 04 01 ??
- EB ?? 8B 45 ?? 8B F9 2B FA 2B C2 3B F8 77 ?? 83 7D ?? ?? 8D 75 ?? 57 0F 43 75 ?? 03
- }
- $encrypt_files_p3 = {
- F2 89 4D ?? 6A ?? 56 E8 ?? ?? ?? ?? C6 04 3E ?? 83 C4 ?? 8B B5 ?? ?? ?? ?? EB ?? 6A
- ?? 57 C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 8B BD ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? 6A ?? 8B 40 ?? 03 C8 33 C0 39 41 ?? 0F 94 C0 8D 04 85 ?? ?? ?? ?? 0B 41 ?? 50 E8
- ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
- 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 50 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 89 8D ?? ?? ?? ?? 8B 01 FF 50 ?? 8D
- 85 ?? ?? ?? ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? C6 45 ?? ?? 8B 8D ?? ?? ?? ?? 85 C9 74 ?? 8B 01 8B 40 ?? FF D0 85 C0 74 ?? 8B
- 08 6A ?? 8B 11 8B C8 FF D2 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 33 D2 8B 40 ?? 03 C8
- B8 ?? ?? ?? ?? 39 51 ?? 0F 45 C2 EB ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ??
- 03 C8 33 C0 39 41 ?? 0F 94 C0 8D 04 85 ?? ?? ?? ?? 0B 41 ?? 6A ?? 50 E8 ?? ?? ?? ??
- 81 C6 ?? ?? ?? ?? 8D 45 ?? 3B F0 74 ?? 83 7D ?? ?? 8B CE FF 75 ?? 0F 43 45 ?? 50 E8
- ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ $enum_shares_p1 = {
+ 8B 45 ?? 50 6A ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 55 ?? 52 8B 45 ?? 50 8D 4D
+ ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 8B
+ 55 ?? C1 E2 ?? 8B 45 ?? 83 7C 10 ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? C1
+ E1 ?? 8B 55 ?? 8B 44 0A ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8B 4D ?? C1 E1 ?? 8B 55 ?? 8B 44 0A ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
+ ?? 8B 4D ?? C1 E1 ?? 8B 55 ?? 8B 44 0A ?? 50 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? C1 E0 ?? 8B 4D ?? 8B
}
- $encrypt_files_p4 = {
- C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 7F ?? ?? 8B 47 ?? 72 ?? 8B 3F 83 F8 ?? 75
- ?? 0F B6 07 3C ?? 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 8B BD ?? ?? ?? ?? 85 C0 75 ?? 8D
- 45 ?? 50 83 EC ?? 8D 87 ?? ?? ?? ?? 8B CC 89 A5 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC
- ?? C6 45 ?? ?? 8B CC 56 E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? EB ?? 8B BD ?? ??
- ?? ?? 8D 45 ?? 3B F0 74 ?? 83 7D ?? ?? 8B CE FF 75 ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ??
- 8D 45 ?? 3B C6 74 ?? 83 7E ?? ?? 8B C6 72 ?? 8B 06 FF 76 ?? 8D 4D ?? 50 E8 ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 83 7E ?? ?? 8B C6 72 ?? 8B 06 C7 46 ??
- ?? ?? ?? ?? 8D 55 ?? C6 00 ?? 8D 8D ?? ?? ?? ?? 83 7D ?? ?? FF 75 ?? 0F 43 55 ?? E8
- ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 6A ?? 8B 40 ?? 03 C8 33 C0 39 41 ?? 0F 94 C0 8D 04 85 ?? ?? ?? ??
- 0B 41 ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 8B F0 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D
- 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 8B C8 C6
- 45 ?? ?? 8B 41 ?? 8B 51 ?? 2B C2 83 F8 ?? 72 ?? 83 79 ?? ?? 8D 42 ?? 89 41 ?? 8B C1
- 72 ?? 8B 01 66 C7 04 02 ?? ?? EB ?? 6A ?? 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? FF B5
- ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B C8 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 0F 10 01 0F 11 85 ?? ?? ?? ?? F3 0F 7E 41 ?? 66 0F D6 85 ?? ?? ?? ??
- C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C6 01 ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 8B
+ $enum_shares_p2 = {
+ 54 01 ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ??
+ 0F B6 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ 51 FF 15 ?? ?? ?? ?? 83 E8 ?? 89 45 ?? EB ?? 8B 55 ?? 83 EA ?? 89 55 ?? 83 7D ?? ??
+ 0F 8C ?? ?? ?? ?? 8B 45 ?? 0F B7 8C 45 ?? ?? ?? ?? 83 F9 ?? 0F 85 ?? ?? ?? ?? 8B 55
+ ?? 0F B7 84 55 ?? ?? ?? ?? 83 F8 ?? 75 ?? C6 45 ?? ?? EB ?? 8B 4D ?? 8D 94 4D ?? ??
+ ?? ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 C9 8B 55 ?? 66 89 8C 55 ?? ?? FF
+ FF 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95
+ ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 8B 4D ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85
+ ?? ?? ?? ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? EB ?? E9 ?? ?? ?? ?? 8B 55 ?? 83 EA ?? 89
+ 55 ?? E9 ?? ?? ?? ?? EB ?? 8B 45 ?? C1 E0 ?? 8B 4D ?? 8B 54 01 ?? 83 E2 ?? 74 ?? 8B
+ 45 ?? C1 E0 ?? 8B 4D ?? 8B 54 01 ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 45
+ ?? C1 E0 ?? 03 45 ?? B9 ?? ?? ?? ?? 6B D1 ?? 89 44 15 ?? B8 ?? ?? ?? ?? C1 E0 ?? 8B
+ 4D ?? 89 4C 05 ?? BA ?? ?? ?? ?? D1 E2 8B 45 ?? 89 44 15 ?? 8D 4D ?? 51 E8 ?? ?? ??
+ ?? 83 C4 ?? E9 ?? ?? ?? ?? EB ?? 81 7D ?? ?? ?? ?? ?? 74 ?? EB ?? 81 7D ?? ?? ?? ??
+ ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85
+ C0 75 ?? B8 ?? ?? ?? ?? EB ?? 33 C0
}
- $encrypt_files_p5 = {
- C2 8B 8D ?? ?? ?? ?? 2B C1 83 F8 ?? 72 ?? 8D 41 ?? 83 FA ?? 89 85 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? C7 04 01 ?? ?? ?? ?? C6 44 01 ?? ?? 8D 85 ?? ?? ??
- ?? EB ?? 6A ?? 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? FF B5 ?? ?? ??
- ?? 6A ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 0F 10 00 0F 11 85 ?? ?? ?? ?? F3 0F 7E 40 ?? 66 0F D6 85 ?? ?? ?? ?? C7 40 ?? ?? ??
- ?? ?? C7 40 ?? ?? ?? ?? ?? C6 00 ?? 8D 47 ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 10 00 0F 11
- 85 ?? ?? ?? ?? F3 0F 7E 40 ?? 66 0F D6 85 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C7 40 ??
- ?? ?? ?? ?? C6 00 ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 8B C2 8B 8D ?? ?? ?? ?? 2B C1 83
- F8 ?? 72 ?? 8D 41 ?? 83 FA ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ??
- ?? 66 C7 04 08 ?? ?? 8D 85 ?? ?? ?? ?? EB ?? 6A ?? 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 10 00 0F 11 85 ?? ?? ?? ?? F3 0F 7E 40 ?? 66
- 0F D6 85 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C6 00 ?? C6 45
+ $find_files = {
+ 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 33 D2 8B 45 ?? 66 89 10
+ 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 33 C0 E9 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 C0 83 F8 ?? 75 ?? E9 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 8D 44 02 ?? 3D ?? ?? ?? ??
+ 72 ?? E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 8B
+ 48 ?? 81 79 ?? ?? ?? ?? ?? 76 ?? 6A ?? FF 15 ?? ?? ?? ?? EB ?? 8B 95 ?? ?? ?? ?? 83
+ E2 ?? 74 ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8B 0D ?? ?? ?? ?? 51
+ FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 0D
+ ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? C1 E2 ?? 8B 45 ?? 89 44 15 ?? 8D 4D
+ ?? 51 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85
+ C0 75 ?? 6A ?? A1
}
- $encrypt_files_p6 = {
- 8B BD ?? ?? ?? ?? 8B C7 8B 8D ?? ?? ?? ?? 2B C1 8B 56 ?? 3B D0 76 ?? 8B 46 ?? 2B C2
- 3B C1 72 ?? 83 FF ?? 8D 85 ?? ?? ?? ?? 51 0F 43 85 ?? ?? ?? ?? 8B CE 50 6A ?? E8 ??
- ?? ?? ?? EB ?? 56 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 10 00 0F 11 85 ?? ?? ?? ?? F3 0F 7E 40 ?? 66 0F D6 85
- ?? ?? ?? ?? C6 00 ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ??
- ?? ?? ?? 8B C2 8B 8D ?? ?? ?? ?? 2B C1 6A ?? 68 ?? ?? ?? ?? 83 F8 ?? 72 ?? 83 FA ??
- 8D B5 ?? ?? ?? ?? 8D 41 ?? 0F 43 B5 ?? ?? ?? ?? 03 F1 89 85 ?? ?? ?? ?? 56 E8 ?? ??
- ?? ?? 83 C4 ?? C6 46 ?? ?? 8D 85 ?? ?? ?? ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? FF B5 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 0F 10 00 0F 11 45 ?? F3 0F 7E 40 ?? 66
- 0F D6 45 ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C6 00 ?? C6 45 ?? ?? 8B 95 ??
- ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ??
- 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45
- ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ??
- 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ??
- ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
- ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81
+ $encrypt_files = {
+ 8D 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 7F ?? 7C ?? 83 7D ?? ?? 73 ??
+ E9 ?? ?? ?? ?? 6A ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 4D ?? 2B C8 8B
+ 45 ?? 1B C2 89 4D ?? 89 45 ?? 6A ?? 8B 4D ?? 51 8B 55 ?? 52 6A ?? 6A ?? 8B 45 ?? 50
+ FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 72 ??
+ 81 7D ?? ?? ?? ?? ?? 73 ?? 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 6A ?? 8B 4D ?? 51 FF
+ 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? EB ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ??
+ EB ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 8B 4D ?? 51 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89
+ 45
}
- $encrypt_files_p7 = {
- FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52
- 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ??
- ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
- ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ??
- 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ??
- 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ??
- 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ??
- 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( all of ( $enum_shares_p* ) )
+}
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Timecrypt : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects TimeCrypt ransomware."
+ author = "ReversingLabs"
+ id = "38a0c383-8be6-5258-aa93-0cf09b18e5f7"
+ date = "2021-12-06"
+ modified = "2021-12-06"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.TimeCrypt.yara#L1-L69"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "6849d6d5010d7bcb4052c10d5bd7cc29320ffc986f36289b272a1e9a8d14fab9"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "TimeCrypt"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $find_files = {
+ 7E ?? ?? ?? ?? 0A 16 0B 38 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0C 08 06 07 9A 7D ?? ?? ?? ?? 73
+ ?? ?? ?? ?? 0D 09 08 7D ?? ?? ?? ?? 09 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 7D ?? ?? ?? ?? 09
+ 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 09 7B ?? ??
+ ?? ?? 72 ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 09 7B ?? ?? ?? ?? 7B ?? ?? ?? ??
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 2B ?? 09 7B ?? ?? ?? ?? 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 2C ?? 1B 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 2B ?? 1F ?? 28 ?? ?? ?? ?? 73
+ ?? ?? ?? ?? 13 ?? 11 ?? 2D ?? 2A 11 ?? 6F ?? ?? ?? ?? 09 FE 06 ?? ?? ?? ?? 73 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 26 11 ?? 6F ?? ?? ?? ?? 09 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 26 07 17 58 0B 07 06 8E 69 3F ?? ?? ?? ?? 2A
}
- $encrypt_files_p8 = {
- 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ??
- ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8
- ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? 66 89 85 ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ??
- ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
- ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ??
- 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2
- ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 EC ?? 66 89 85 ?? ?? ?? ?? 8D 45 ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? 8B CC 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0
- C6 45 ?? ?? 83 7E ?? ?? 72 ?? 8B 36 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 72 ?? 8B 00 56 50 E8 ?? ??
- ?? ?? 8B 95 ?? ?? ?? ?? 83 C4 ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ??
- ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ??
- ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ??
- ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1
+ $encrypt_files = {
+ 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 73 ?? ?? ?? ?? 0A 06 03 6F ?? ?? ?? ?? 06 02 6F
+ ?? ?? ?? ?? 26 06 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 06 2C ?? 06 6F
+ ?? ?? ?? ?? DC 02 17 28 ?? ?? ?? ?? DE ?? 26 DE ?? 2A
}
- $encrypt_files_p9 = {
- 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ??
- 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83
- F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D
- ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
- ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49
- ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ??
- 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
- ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49
- ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ??
- 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ??
- 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55
- ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1
- 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ??
- 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2 ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8
+ $send_http_request = {
+ 1C 8D ?? ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 02 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19
+ 03 A2 25 1A 72 ?? ?? ?? ?? A2 25 1B 04 28 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 0A 73 ?? ?? ??
+ ?? 25 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 26 DE ?? 26 DE ?? 2A
+ }
+ $send_dns_request = {
+ 1C 8D ?? ?? ?? ?? 25 16 04 28 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 03 A2 25 19
+ 72 ?? ?? ?? ?? A2 25 1A 02 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ??
+ 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 26 DE ?? 26 DE ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $send_http_request ) and ( $send_dns_request )
}
-rule REVERSINGLABS_Win32_Ransomware_Asn1Encoder : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Garrantydecrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects ASN1Encoder ransomware."
+ description = "Yara rule that detects GarrantyDecrypt ransomware."
author = "ReversingLabs"
- id = "5fa361e5-4ab0-5856-92b2-6f434e33c350"
+ id = "0aa05f06-1773-5ce8-892d-04468f5deccc"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.ASN1Encoder.yara#L1-L136"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.GarrantyDecrypt.yara#L1-L79"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "000fd846fa5f09af19ead4623bb5a8eb51cdb4c751013569bf070710d3e0d61d"
+ logic_hash = "7194c1e0e15a89f2c691a7d586b9db68295cc52a5f042d0f7eb558c326430444"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -51878,127 +49876,81 @@ rule REVERSINGLABS_Win32_Ransomware_Asn1Encoder : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "ASN1Encoder"
+ tc_detection_name = "GarrantyDecrypt"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_p1 = {
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 0F B6
- 84 34 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 2B C6 68 ?? ?? ?? ?? 03 C0 50 53 E8 ?? ?? ?? ??
- 83 C4 ?? 83 C3 ?? 46 83 FE ?? 72 ?? 8B 5C 24 ?? BE ?? ?? ?? ?? A1 ?? ?? ?? ?? 53 50
- 68 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 56 50
- E8 ?? ?? ?? ?? 33 C0 83 C4 ?? 8B F0 85 FF 74 ?? A1 ?? ?? ?? ?? 0F B6 04 06 50 B8 ??
- ?? ?? ?? 2B C6 68 ?? ?? ?? ?? 03 C0 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 83 C3 ?? 46 3B F7
- 72 ?? 8B 5C 24 ?? A1 ?? ?? ?? ?? BE ?? ?? ?? ?? 53 50 68 ?? ?? ?? ?? 56 50 E8 ?? ??
- ?? ?? A1 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 8D 8C 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? BA ?? ?? ?? ?? C1 E8 ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 94 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 8B FB 8B F0 0F B6
- 84 34 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 2B C6 68 ?? ?? ?? ?? 03 C0 50 57 E8 ?? ?? ?? ??
- 83 C4 ?? 83 C7 ?? 46 83 FE ?? 72 ?? A1 ?? ?? ?? ?? 53 50 68 ?? ?? ?? ?? BB ?? ?? ??
- ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 50 68 ?? ??
- ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 50 68 ??
- ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 50 68
- ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? 33 F6 8D 51 ?? 66 8B 01
- 83 C1 ?? 66 3B C6 75 ?? 2B CA 8B 15 ?? ?? ?? ?? D1 F9 8D 72 ?? 8A 02 42 84 C0 75 ??
- 8B 3D ?? ?? ?? ?? 2B D6 8D 04 0A 8D 34 45 ?? ?? ?? ?? 56 6A ?? FF D7 50 FF 15 ?? ??
- ?? ?? 8B D8 8D 04 36 50 6A ?? 89 5C 24 ?? FF D7 50 FF 15 ?? ?? ?? ?? FF 35 ?? ?? ??
- ?? 8B F8 FF 35 ?? ?? ?? ?? 89 7C 24 ?? 68 ?? ?? ?? ?? 56 53 E8 ?? ?? ?? ?? 33 C9 89
- }
- $remote_connection_p2 = {
- 44 24 ?? 83 C4 ?? 89 8C 24 ?? ?? ?? ?? 8B D9 85 C0 7E ?? 8B 44 24 ?? 0F B7 04 58 66
- 89 84 24 ?? ?? ?? ?? 83 F8 ?? 75 ?? 83 EF ?? 66 8B 47 ?? 83 C7 ?? 66 3B C1 75 ?? BE
- ?? ?? ?? ?? 83 C3 ?? A5 A5 66 A5 EB ?? 8D 94 24 ?? ?? ?? ?? 8B F2 66 8B 02 83 C2 ??
- 66 3B C1 75 ?? 2B D6 83 EF ?? 66 8B 47 ?? 83 C7 ?? 66 3B C1 75 ?? 8B CA C1 E9 ?? F3
- A5 8B CA 83 E1 ?? F3 A4 33 C9 8B 7C 24 ?? 43 3B 5C 24 ?? 7C ?? FF 74 24 ?? 51 FF 15
- ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 50 FF D6 FF 35 ?? ?? ?? ?? 33 C0 50 FF 15 ?? ?? ?? ??
- 50 FF D6 8B 5C 24 ?? 53 33 DB 53 FF 15 ?? ?? ?? ?? 50 FF D6 FF 74 24 ?? 53 FF 15 ??
- ?? ?? ?? 50 FF D6 FF 74 24 ?? 53 FF 15 ?? ?? ?? ?? 50 FF D6 8B 5C 24 ?? 89 3D ?? ??
- ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 33 FF E9 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ??
- 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 57
- FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 89 44 24 ?? 85 C0
- 0F 84 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 8B F3 89 5C 24 ?? 8D 4E ?? 8A 06 46 84
- C0 75 ?? 8B 3D ?? ?? ?? ?? 2B F1 68 ?? ?? ?? ?? 6A ?? FF D7 50 FF 15 ?? ?? ?? ?? 89
- 44 24 ?? 85 DB 0F 84 ?? ?? ?? ?? 81 FE ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 6A ?? FF D7 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 89 44 24 ?? 8D 84 24 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ??
- ?? ?? BA ?? ?? ?? ?? C1 E8 ?? 50 E8 ?? ?? ?? ?? 59 8D 94 24 ?? ?? ?? ?? 8D 8C 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 8B C8 8B F8 3B FE 73 ?? 81 F9 ?? ?? ?? ?? 74 ?? FF 74
- 24 ?? 8D 84 24 ?? ?? ?? ?? 50 8D 04 1F 50 E8
- }
$encrypt_files_p1 = {
- 8B CA 8D 84 24 ?? ?? ?? ?? C1 E9 ?? F3 A5 53 68 ?? ?? ?? ?? 6A ?? 53 6A ?? 8B CA 83
- E1 ?? 68 ?? ?? ?? ?? F3 A4 50 FF 15 ?? ?? ?? ?? 8B D8 33 FF 89 5C 24 ?? 89 3D ?? ??
- ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 83 FB ?? 74 ?? 85 DB 0F 85 ?? ?? ?? ?? 33
- F6 8D 8C 24 ?? ?? ?? ?? 8B DE E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? BE ?? ?? ?? ?? 50
- 8D 44 24 ?? 8B D6 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 8B CE E8 ?? ?? ?? ?? 33 D2
- 8D 88 ?? ?? ?? ?? 8D 81 ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? 8B 44 24 ?? C1 E8 ?? 89
- 44 24 ?? 83 C0 ?? 89 44 24 ?? 8B F0 8B C1 F7 F6 40 0F AF 44 24 ?? 50 6A ?? 89 44 24
- ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 74 24 ?? 89 44 24 ?? 6A ?? FF 15 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? FF 74 24 ?? 89 44 24 ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 89 44 24 ?? E8 ?? ?? ?? ?? 8B 54 24 ??
- 8D 44 24 ?? 83 C4 ?? 81 C2 ?? ?? ?? ?? B9 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 39 5C 24 ?? 76 ?? 8B 44 24 ?? 8D
- 54 24 ?? 8B 4C 24 ?? 2B C3 3B 44 24 ?? 0F 42 F0 8D 84 24 ?? ?? ?? ?? 50 8B 44 24 ??
- 8D 0C 39 68 ?? ?? ?? ?? 03 C3 56 50 E8 ?? ?? ?? ?? 03 7C 24 ?? 83 C4 ?? 03 DE 3B 7C
- 24 ?? 72 ?? 33 FF 8D 84 24 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 6A ?? 57 6A ?? 68 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 5C 24 ?? 83 FB ?? 74 ?? 85 DB 74 ?? 57 8D 44 24 ??
- 89 7C 24 ?? 8B 3D ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF D7 33 F6 8D 44
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 33 DB 53 53 8D 45 ?? 50 89 5D ?? FF D6 85 C0 75
+ ?? 68 ?? ?? ?? ?? 6A ?? 53 53 8D 45 ?? 50 FF D6 85 C0 74 ?? 8B 45 ?? A3 ?? ?? ?? ??
+ 3B C3 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 3B F3 0F 84 ?? ?? ?? ?? 8B 7E ?? 8B 46
+ ?? 33 C9 3B FB 76 ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 29 45 ?? 8B 55 ?? 8D 84 0D ?? ?? ??
+ ?? 8A 14 02 41 88 10 3B CF 72 ?? 68 ?? ?? ?? ?? 53 53 FF 76 ?? FF 36 FF 35 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 3B FB 74 ?? 8B 46 ?? 68 ?? ?? ?? ?? 89 45
+ ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 53 6A ?? 53 57 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B
+ 45 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? FF 36 E8
+ ?? ?? ?? ?? FF 76 ?? E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 53 FF
+ 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 53 FF 15
}
$encrypt_files_p2 = {
- 24 ?? 56 50 FF 74 24 ?? FF 74 24 ?? 53 FF D7 33 FF 68 ?? ?? ?? ?? 57 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? FF 74 24 ?? 57 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 50 FF D6
- FF 74 24 ?? 57 FF 15 ?? ?? ?? ?? 50 FF D6 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ??
- ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 6A ?? FF 15
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? 33 F6 56 53 FF 15 ?? ?? ?? ?? 3D ??
- ?? ?? ?? 76 ?? 39 35 ?? ?? ?? ?? 75 ?? 56 53 FF 15 ?? ?? ?? ?? 56 8B F8 B8 ?? ?? ??
- ?? 56 50 53 2B F8 FF 15 ?? ?? ?? ?? 57 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 56 8D 8C 24 ?? ?? ?? ?? A3 ?? ?? ?? ?? 51 57 50 53 FF 15 ?? ?? ?? ?? 33 C0 50 50 50
- 53 FF 15 ?? ?? ?? ?? 33 F6 8D 84 24 ?? ?? ?? ?? 56 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 53 FF 15 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF
- 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D8 6A ?? 89 5C 24 ?? FF 15 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 50
- FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 89 44 24 ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? BA
- ?? ?? ?? ?? C1 E8 ?? 50 E8 ?? ?? ?? ?? 59 8D 94 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 85 C9 75 ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ??
- 50 FF 15
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 8D 45 ?? 50 6A ?? 5F 57 FF 35 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 58 E8 ?? ?? ?? ?? 8B C8 33 DB 89 4D ?? 3B
+ CB 0F 84 ?? ?? ?? ?? 8D 45 ?? 89 7D ?? 8B F1 2B C1 8A 14 30 88 16 46 4F 75 ?? 6A ??
+ 8D 45 ?? 50 51 53 6A ?? 53 FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 75 ?? 53 68 ?? ??
+ ?? ?? 6A ?? 53 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ??
+ ?? ?? ?? 89 5D ?? 89 5D ?? 8B 3D ?? ?? ?? ?? 56 FF D7 8D 04 46 83 E8 ?? 66 83 38 ??
+ 75 ?? 8B 4D ?? FF B1 ?? ?? ?? ?? 2B C6 83 C0 ?? D1 F8 8D 04 46 50 FF 15 ?? ?? ?? ??
+ 3B C3 74 ?? 50 FF D7 8B 4D ?? FF B1 ?? ?? ?? ?? 89 45 ?? FF D7 39 45 ?? 74 ?? 83 45
+ ?? ?? 83 7D ?? ?? 72 ?? EB ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 3D ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 89 45 ?? 3B C3 0F 84 ?? ?? ?? ?? 53 8D 45 ?? 50 68
+ ?? ?? ?? ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 33 C0 89 5D ?? 3B
+ C3 72 ?? 77 ?? 39 5D ?? 76 ?? 8B 45 ?? 8B C8 81 E1 ?? ?? ?? ?? 79 ?? 49 83 C9 ?? 41
+ 89 4D ?? 75 ?? 99 83 E2 ?? 03 C2 C1 F8 ?? 99 52 50 8D 85 ?? ?? ?? ?? 50 8D 45 ?? E8
+ ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 8B 55 ?? 8B 45 ?? 8A 8C 0D ?? ?? ?? ?? 30 0C 10 FF 45
+ ?? 8B 45 ?? 99 33 C9 3B D1 72 ?? 77 ?? 3B 45 ?? 72 ?? 8B 45 ?? 6A ?? F7 D8 99 53 52
+ 50 FF 75 ?? FF D7 53 8D 45 ?? 50 FF 75 ?? FF 75 ?? FF 75 ?? FF D6 39 5D ?? 74 ?? 81
+ 7D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 6A ?? 53 53 33 C0 50
+ FF 75 ?? C7 45 ?? ?? ?? ?? ?? FF D7 53 8D 45 ?? 50 6A ?? 8D 45 ?? 50 FF 75 ?? FF D6
+ 53 8D 45 ?? 50 6A ?? FF 75 ?? FF 75 ?? FF D6 FF 75 ?? FF 15 ?? ?? ?? ?? B8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B F0 3B F3 74 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
+ 59 FF 75 ?? E8 ?? ?? ?? ?? 59 5F 5E 5B C9 C3
}
$find_files = {
- 53 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 35 ?? ?? ?? ?? FF D6 83 C4 ?? 53 8D 85 ??
- ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF D6 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 8B F0 89 75 ?? 83 FE ?? 0F 84 ?? ?? ?? ?? 85 F6 0F 84 ?? ??
- ?? ?? 33 DB B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ??
- 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 8B C3 EB ?? 1B C0 83
- C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75
- ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 8B
- C3 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ??
- F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 59 BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3
- A5 6A ?? 59 BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3 A5 66 A5 6A ?? 59 BE ?? ?? ?? ?? 8D
- BD ?? ?? ?? ?? F3 A5 66 A5 BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? A5 A5 A5 A5 50 E8 ?? ??
- ?? ?? 59 8B F0 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ??
- ?? ?? 50 56 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ??
- 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? FF 75 ??
- 8B 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B 75 ?? E9 ?? ?? ?? ?? FF 75 ?? E9 ??
- ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 66 39 1F 0F 84
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 89 5D ?? 85
+ DB 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? BF ?? ?? ?? ?? 57 53
+ FF D6 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ??
+ ?? ?? ?? BB ?? ?? ?? ?? 83 65 ?? ?? 8B 45 ?? FF B0 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 45 ?? ?? 83 7D ?? ?? 72 ?? 8D 85 ?? ??
+ ?? ?? 50 FF 75 ?? 53 57 FF 75 ?? FF D6 83 C4 ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 68 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF 75 ?? E8 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? F6 85 ?? ?? ?? ?? ?? 74 ?? FF 75
+ ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ??
+ ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? 53 57 FF 75 ?? FF D6 83
+ C4 ?? 33 F6 56 68 ?? ?? ?? ?? 6A ?? 56 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ??
+ ?? 8B D8 83 FB ?? 74 ?? 56 8B 35 ?? ?? ?? ?? 8D 45 ?? 50 BF ?? ?? ?? ?? 57 FF D6 50
+ 57 8B 3D ?? ?? ?? ?? 53 FF D7 6A ?? 8D 45 ?? 50 FF 35 ?? ?? ?? ?? FF D6 50 FF 35 ??
+ ?? ?? ?? 53 FF D7 53 FF 15 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 5F 5E 5B C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) ) )
+ uint16( 0 ) == 0x5A4D and $find_files and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Dusk : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Nokoyawa : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Dusk ransomware."
+ description = "Yara rule that detects Nokoyawa ransomware."
author = "ReversingLabs"
- id = "cde30f40-f13c-53da-8656-cc293433aa36"
- date = "2021-08-12"
- modified = "2021-08-12"
+ id = "31470ce4-381f-50d2-bbca-03c592e62a7d"
+ date = "2022-06-06"
+ modified = "2022-06-06"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Dusk.yara#L1-L73"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Nokoyawa.yara#L1-L104"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b6b0b3be7c17115dc5f225a13228f8a4811d84ae095c3ceba2d89f569f2d40c7"
+ logic_hash = "85b7d93db06007d0043b1489b532410ccc700cf082b641fff8a09de2ffe9101d"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -52006,52 +49958,157 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Dusk : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Dusk"
+ tc_detection_name = "Nokoyawa"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 03 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 04 6F ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 06 6F ?? ?? ?? ??
- 0A 06 28 ?? ?? ?? ?? 0B 03 07 28 ?? ?? ?? ?? 03 03 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ??
- ?? ?? ?? DE ?? 26 DE ?? 2A
+ $enum_shares = {
+ 48 89 4C 24 ?? 48 81 EC ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
+ 48 8D 44 24 ?? 48 89 44 24 ?? 4C 8B 8C 24 ?? ?? ?? ?? 45 33 C0 33 D2 B9 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 7C 24 ?? ?? 74 ?? 33 C0 E9 ?? ?? ?? ?? 8B 44 24 ??
+ 8B D0 B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 89 44 24 ?? 48 83 7C 24 ?? ?? 75 ?? 33 C0
+ E9 ?? ?? ?? ?? 8B 44 24 ?? 44 8B C0 33 D2 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 4C 8D 4C 24
+ ?? 4C 8B 44 24 ?? 48 8D 54 24 ?? 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 7C
+ 24 ?? ?? 0F 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 8B 44 24 ?? FF C0 89 44 24
+ ?? 8B 44 24 ?? 39 44 24 ?? 73 ?? 48 8B 44 24 ?? 83 78 ?? ?? 75 ?? 8B 44 24 ?? 48 6B
+ C0 ?? 48 8B 4C 24 ?? 48 8B 54 01 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ??
+ ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 48 6B C0
+ ?? 48 8B 4C 24 ?? 8B 44 01 ?? 83 E0 ?? 83 F8 ?? 75 ?? 8B 44 24 ?? 48 6B C0 ?? 48 8B
+ 4C 24 ?? 48 03 C8 48 8B C1 48 8B C8 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? EB ?? 81 7C 24 ??
+ ?? ?? ?? ?? 74 ?? EB ?? 81 7C 24 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8B 4C 24 ?? FF
+ 15 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15
}
- $encrypt_files_p2 = {
- 14 0A 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 73 ?? ??
- ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 03 07 20 ??
- ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ??
- ?? ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 17 6F ?? ?? ??
- ?? 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 11 ?? 02 16 02 8E 69 6F ?? ?? ?? ?? 11
- ?? 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 08 6F ?? ?? ?? ?? 0A DE ??
- 09 2C ?? 09 6F ?? ?? ?? ?? DC 08 2C ?? 08 6F ?? ?? ?? ?? DC 06 2A
+ $find_files_p1 = {
+ FF 15 ?? ?? ?? ?? 48 89 44 24 ?? 48 83 7C 24 ?? ?? 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 83
+ E0 ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 84
+ ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 98 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ??
+ ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 98 48 8B D0 48
+ 8D 4C 24 ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ??
+ ?? ?? 48 98 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 48 8D 4C 24
+ ?? E8 ?? ?? ?? ?? 48 98 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ??
+ 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 98 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 3D ?? ??
+ ?? ?? 74 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 98 48 8B D0 48 8D 4C 24 ?? E8 ?? ?? ??
+ ?? 3D ?? ?? ?? ?? 75 ?? E9 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF C8 48 98 48 8B 8C 24 ??
+ ?? ?? ?? 0F B7 04 41 83 F8 ?? 75 ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF C8 48
}
- $dusk_delete_itself = {
- 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 1A 8D ?? ?? ?? ?? 25 16
- 72 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? 03 28 ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? 28 ??
- ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2 0B 06 07 28 ?? ?? ??
- ?? 06 06 28 ?? ?? ?? ?? 18 60 28 ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 06 73 ?? ??
- ?? ?? 25 17 6F ?? ?? ?? ?? 25 16 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 04 28 ?? ?? ?? ?? 28
- ?? ?? ?? ?? DE ?? 26 DE ?? 2A
+ $find_files_p2 = {
+ 98 48 8B 8C 24 ?? ?? ?? ?? 0F B7 04 41 83 F8 ?? 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF C8 48 98 48 8B 8C 24 ?? ?? ?? ??
+ 0F B7 04 41 83 F8 ?? 75 ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF C8 48 98 48 8B
+ 8C 24 ?? ?? ?? ?? 0F B7 04 41 83 F8 ?? 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 4C
+ 24 ?? E8 ?? ?? ?? ?? 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 15 ?? ??
+ ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 85 C0 75 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 85 C0 74 ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 75 ?? EB ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B 4C
+ 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 48
+ 81 C4
}
- $find_files = {
- 20 ?? ?? ?? ?? 72 ?? ?? ?? ?? A2 25 20 ?? ?? ?? ?? 72 ?? ?? ?? ?? A2 25 20 ?? ?? ?? ??
- 72 ?? ?? ?? ?? A2 0A 1F ?? 8D ?? ?? ?? ?? 25 16 1F ?? 28 ?? ?? ?? ?? A2 25 17 1E 28 ??
- ?? ?? ?? A2 25 18 1F ?? 28 ?? ?? ?? ?? A2 25 19 1F ?? 28 ?? ?? ?? ?? A2 25 1A 1F ?? 28
- ?? ?? ?? ?? A2 25 1B 1B 28 ?? ?? ?? ?? A2 25 1C 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? A2 25 1D 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ??
- ?? A2 25 1E 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 25 1F ?? 72
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? A2 0B 16 0C 2B ?? 07 08 9A 0D
- 1F ?? 28 ?? ?? ?? ?? 13 ?? 09 72 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11
- ?? 11 ?? 9A 28 ?? ?? ?? ?? 13 ?? 06 11 ?? 28 ?? ?? ?? ?? 2C ?? 02 11 ?? 11 ?? 9A 11 ??
- 28 ?? ?? ?? ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? 00 02 09 28 ?? ?? ?? ?? DE ??
- 26 DE ?? 08 17 58 0C 08 07 8E 69 32 ?? 02 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 20 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 26 DE ?? 26 DE ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 20
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 2A
+ $encrypt_files = {
+ 48 89 4C 24 ?? 48 83 EC ?? 48 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? 45 33 C9 45 33 C0 BA ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 48 89 44 24 ?? 48 83 7C 24 ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 48 89 44 24 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? B9 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 48 89 44 24 ?? BA ?? ?? ?? ?? 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 54 24
+ ?? 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 4C 8B 44 24 ?? 48 8B 15 ?? ?? ?? ?? 48 8B 4C 24 ??
+ E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 44 24 ?? 41 B8 ?? ?? ?? ?? 33 D2
+ 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 C7 40 ?? ?? ?? ?? ?? 48 8B 44 24 ??
+ 48 8B 4C 24 ?? 48 89 48 ?? 48 8B 44 24 ?? C7 40 ?? ?? ?? ?? ?? 48 8B 44 24 ?? 48 C7
+ 40 ?? ?? ?? ?? ?? 48 8B 44 24 ?? C7 40 ?? ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ??
+ 48 89 48 ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 89 48 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 8B 4C 24 ?? 48 89 41 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 89 41 ??
+ 48 8B 44 24 ?? C7 40 ?? ?? ?? ?? ?? 48 8B 44 24 ?? 48 83 C0 ?? 48 8B 94 24 ?? ?? ??
+ ?? 48 8B C8 E8 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 98 4C 8B C0 48 8D
+ 15 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 48 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 83 C0 ??
+ 48 8B D0 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 54 24
+ ?? 48 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 44 24 ?? 45 33 C9 41 B8
+ ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 50 ?? 48 8B 44 24 ?? 48 8B 48 ?? FF 15 ?? ?? ?? ??
+ 48 8D 05 ?? ?? ?? ?? F0 FF 00 48 83 C4 ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $dusk_delete_itself )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $enum_shares ) and ( $encrypt_files )
+}
+rule REVERSINGLABS_Win32_Ransomware_FLKR : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects FLKR ransomware."
+ author = "ReversingLabs"
+ id = "7f3abcd0-8dfa-5914-9ad0-566c16c2e2ab"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.FLKR.yara#L1-L71"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "4ab00ba82baceec9899556d3a774ec08c83c10930cec194e18e3b4e16ebacb58"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "FLKR"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $search_and_encrypt_p1 = {
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 55 56 57 8B BC 24 ??
+ ?? ?? ?? 57 89 7C 24 ?? FF 15 ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 89 44
+ 24 ?? FF D5 8D 44 24 ?? 50 57 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ??
+ ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? 51 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 54 24 ?? 52 FF D6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 8D 4C 24 ?? 51
+ 57 C6 04 07 ?? FF D5 F6 44 24 ?? ?? 0F 84 ?? ?? ?? ?? 8D 5C 24 ?? E8 ?? ?? ?? ?? 84
+ C0 0F 85 ?? ?? ?? ?? 8A 0F 33 D2 84 C9 74 ?? BE ?? ?? ?? ?? 8B C7 2B F7 88 0C 06 8A
+ 48 ?? 40 42 84 C9 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 82 ?? ?? ?? ?? ?? C6 82 ??
+ ?? ?? ?? ?? FF D5 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6
+ 74 ?? 56 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 68 ?? ?? ?? ?? 57 FF D5 57 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 C0 38 44 24 ?? 74
+ }
+ $search_and_encrypt_p2 = {
+ 40 80 7C 04 ?? ?? 75 ?? 8A 4C 04 ?? 80 F9 ?? 75 ?? 80 7C 04 ?? ?? 75 ?? 80 7C 04 ??
+ ?? 75 ?? 80 7C 04 ?? ?? 74 ?? 80 F9 ?? 75 ?? B3 ?? 38 5C 04 ?? 75 ?? 80 7C 04 ?? ??
+ 75 ?? 80 7C 04 ?? ?? 75 ?? 57 FF 15 ?? ?? ?? ?? 85 C0 74 ?? FF 05 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? FF 05 ?? ?? ?? ?? E9 ?? ?? ?? ?? B3 ?? B2 ?? 80 F9 ?? 75 ?? 38 5C 04 ?? 75
+ ?? 80 7C 04 ?? ?? 75 ?? 38 5C 04 ?? 75 ?? 32 D2 80 F9 ?? 75 ?? 80 7C 04 ?? ?? 75 ??
+ 80 7C 04 ?? ?? 75 ?? 80 7C 04 ?? ?? 75 ?? 32 D2 80 F9 ?? 75 ?? 80 7C 04 ?? ?? 75 ??
+ 80 7C 04 ?? ?? 75 ?? 80 7C 04 ?? ?? 0F 84 ?? ?? ?? ?? 84 D2 0F 84 ?? ?? ?? ?? 8A 0F
+ 33 D2 84 C9 74 ?? 8D B4 24 ?? ?? ?? ?? 8B C7 2B F7 8D A4 24 ?? ?? ?? ?? 88 0C 06 8A
+ 48 ?? 40 42 84 C9 75 ?? A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 0F B6
+ 05 ?? ?? ?? ?? C6 84 14 ?? ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 89 94 24 ?? ?? ?? ?? 8B 15
+ ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? 33 C0 6A ?? 89 8C 24 ?? ?? ?? ?? 89 94 24 ?? ?? ??
+ ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 88 84 24 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 68 ?? ?? ?? ?? 89 5C 24 ?? E8 ?? ?? ?? ?? 8B 0D ??
+ ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B E8 A1 ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 8B 0D ?? ?? ??
+ ?? 89 84 24 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 89 94 24 ?? ?? ?? ?? 66 8B 15 ?? ?? ??
+ ?? 89 8C 24 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? 8D 74 24 ?? 89 6C 24 ?? 66 89
+ }
+ $search_and_encrypt_p3 = {
+ 94 24 ?? ?? ?? ?? 88 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 51 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ??
+ 52 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51
+ E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 56
+ 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50
+ 8D 84 24 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 6A
+ ?? 51 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 57 E8 ?? ?? ?? ?? 83 C4
+ ?? 56 E8 ?? ?? ?? ?? 8B 7C 24 ?? 83 C4 ?? FF 05 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 52
+ FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 2B F0 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 03
+ C6 50 8D 8C 24 ?? ?? ?? ?? 51 8B D1 52 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 85 C0 75 ?? FF 05 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 55 E8 ?? ??
+ ?? ?? 8B 2D ?? ?? ?? ?? 83 C4 ?? 8B 74 24 ?? 8D 4C 24 ?? 51 56 FF 15 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 56 FF 15
+ }
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( all of ( $search_and_encrypt_p* ) )
}
rule REVERSINGLABS_Win32_Ransomware_Kangaroo : TC_DETECTION MALICIOUS MALWARE FILE
{
@@ -52137,18 +50194,18 @@ rule REVERSINGLABS_Win32_Ransomware_Kangaroo : TC_DETECTION MALICIOUS MALWARE FI
condition:
uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $enum_resources )
}
-rule REVERSINGLABS_Win32_Ransomware_Lorenz : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Ransomware_Redalert : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Lorenz ransomware."
+ description = "Yara rule that detects RedAlert ransomware."
author = "ReversingLabs"
- id = "cc97dd15-d518-5d9f-9384-3dcf81e34e81"
- date = "2022-10-24"
- modified = "2022-10-24"
+ id = "ec7567bf-2c39-529f-ae93-74270a161827"
+ date = "2022-09-01"
+ modified = "2022-09-01"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Lorenz.yara#L1-L252"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Linux.Ransomware.RedAlert.yara#L1-L146"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "b8668fcc560d264c37e3fbb52d5a5f1223a282abd9e984b3109efe9ab454be9f"
+ logic_hash = "fe0d10c2ef1dacdb5374f319e470274b91f4f171db49de8c89e8aaa9aa75a45c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -52156,211 +50213,211 @@ rule REVERSINGLABS_Win32_Ransomware_Lorenz : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Lorenz"
+ tc_detection_name = "RedAlert"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_v1_p1 = {
- BE ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? A5 6A ?? 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ??
- ?? ?? A5 A5 A4 8B 35 ?? ?? ?? ?? FF D6 89 85 ?? ?? ?? ?? 33 C0 50 68 ?? ?? ?? ?? 6A
- ?? 50 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D6 68 ?? ?? ?? ?? 6A ?? 6A ?? 89 85
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 85 C0 75
- ?? FF D6 8B 3D ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? FF D7 EB ?? 8B 3D ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85
- C0 75 ?? FF D6 6A ?? FF B5 ?? ?? ?? ?? FF D7 6A ?? 6A ?? 53 FF B5 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 85 C0 75 ?? FF D6 8D 85 ?? ?? ?? ?? 33 DB 50 53 FF B5 ?? ?? ?? ?? 68 ??
- ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF D6 53 FF B5 ?? ?? ?? ??
- FF D7 6A ?? 8D 45 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
- ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 53 8B 9D ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B
- 0D ?? ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 89 4D ?? 66 8B 0D ?? ?? ?? ?? 66 89 4D ?? 8D 4D
- ?? 89 85 ?? ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 6A ?? 50 2B CA 8D 45 ?? 51 50 56 FF 15 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 68
- ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 33 C0 50 50
- }
- $encrypt_files_v1_p2 = {
- 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 D2 42 3B C2 75 ?? 83 BD ?? ?? ?? ?? ??
- 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 33 D2 42 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 03 8D
- ?? ?? ?? ?? 3B 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 6A ?? 89 8D ?? ?? ?? ?? 0F 44 C2 8D
- 8D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 51 8D 4D ?? 51 6A ?? 50 6A ?? FF B5 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 85 C0 74 ?? 83 A5 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF B5 ??
- ?? ?? ?? 8D 45 ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 8D 45 ?? 6A ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ??
- 85 C0 0F 85 ?? ?? ?? ?? 6A ?? FF B5 ?? ?? ?? ?? FF D7 FF B5 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 53 FF D6 8B 85 ?? ?? ??
- ?? 50 FF D6 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F
- 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
- }
- $find_files_v1_p1 = {
- FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 6A ?? 0F 57 C0 C6 45
- ?? ?? 6A ?? 6A ?? 0F 11 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85
- C0 74 ?? 89 18 89 58 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 08 8B 3D ?? ?? ?? ??
- 8B B5 ?? ?? ?? ?? C6 45 ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F
- 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
- D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85
- C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF D7 85 C0 0F 84 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? 8D 8D
- }
- $find_files_v1_p2 = {
- 8B 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 56 8B D0 C6 45 ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? 59 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 75 ?? 68 ?? ?? ??
- ?? 0F 43 75 ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 56 50 89 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B B5 ?? ?? ?? ?? 83 C4 ?? F6 85 ?? ?? ?? ?? ?? 75 ?? 56 8D 4D ?? E8 ?? ?? ??
- ?? 8D 45 ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 56 E8
- ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 59 74 ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 7D ?? ?? 8D 75 ?? 68 ?? ?? ?? ?? 0F 43 75 ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ??
- ?? 56 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8D 4D ?? E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59
- B8 ?? ?? ?? ?? C3 C7 45 ?? ?? ?? ?? ?? 33 DB 8B 85 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 89
- 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F
- 85 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8D 8D
- }
- $create_scheduled_task_v1 = {
- FF 15 ?? ?? ?? ?? 33 FF 85 C0 74 ?? 8B CF 8A 84 0D ?? ?? ?? ?? 88 84 0D ?? ?? ?? ??
- 41 84 C0 75 ?? 8D BD ?? ?? ?? ?? 4F 8A 47 ?? 47 84 C0 75 ?? BE ?? ?? ?? ?? A5 A5 66
- A5 33 FF 57 68 ?? ?? ?? ?? 6A ?? 57 57 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 8B 4B ?? 8B F0 89 BD ?? ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8D 85 ??
- ?? ?? ?? 2B CA 50 51 FF 73 ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 83 C4 ?? 8B
- F2 8A 02 42 84 C0 75 ?? 8D BD ?? ?? ?? ?? 2B D6 4F 8A 47 ?? 47 84 C0 75 ?? 8B CA C1
- E9 ?? F3 A5 8B CA 83 E1 ?? F3 A4 8D 8D ?? ?? ?? ?? 49 8A 41 ?? 41 84 C0 75 ?? 66 A1
- ?? ?? ?? ?? 33 DB 8B 35 ?? ?? ?? ?? BF ?? ?? ?? ?? 66 89 01 A0 ?? ?? ?? ?? 53 53 88
- 41 ?? 8D 85 ?? ?? ?? ?? 50 57 53 53 FF D6 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 53 53 68
- ?? ?? ?? ?? 57 53 53 FF D6 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_files_p1 = {
+ 41 57 41 56 41 55 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 89 74 24 ?? BE ?? ?? ?? ?? 48
+ 89 54 24 ?? 48 89 4C 24 ?? 4C 89 44 24 ?? E8 ?? ?? ?? ?? 48 85 C0 48 89 C5 75 ?? BF
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 48 89 C7 E8 ?? ?? ?? ?? 83 F8 ?? 89 C3 75 ?? BF ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 31 C0 E9 ?? ?? ?? ?? 48 8D 54 24 ??
+ 89 C6 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? FF C0 75 ?? BF ?? ?? ?? ?? EB ?? 4C 8B B4 24 ??
+ ?? ?? ?? 4D 85 F6 7F ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 DF E8 ?? ?? ?? ?? EB ?? 49
+ 81 FE ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 0F 97 44 24 ?? 49 81 FE ?? ?? ?? ?? 0F 97
+ 44 24 ?? 80 7C 24 ?? ?? 74 ?? BA ?? ?? ?? ?? 4C 89 F0 C7 44 24 ?? ?? ?? ?? ?? 48 89
+ D3 31 D2 48 F7 F3 48 6B C8 ?? 48 89 4C 24 ?? 49 81 FE ?? ?? ?? ?? 77 ?? 4D 89 F4 41
+ BD ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 41 BC ?? ?? ?? ?? 45 31 ED C7 44 24 ??
+ ?? ?? ?? ?? 4D 63 FD C7 44 24 ?? ?? ?? ?? ?? 4C 0F AF 7C 24 ?? E9 ?? ?? ?? ?? 80 7C
+ 24 ?? ?? 74 ?? 45 85 ED 74 ?? 80 7C 24 ?? ?? 74 ?? 41 8D 45 ?? 3B 44 24 ?? 4C 89 FE
+ 75 ?? 49 8D B6 ?? ?? ?? ?? EB ?? 31 F6 31 D2 48 89 EF E8 ?? ?? ?? ?? 48 63 7C 24 ??
+ 48 89 E9 4C 89 E2 48 03 7C 24 ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 39 E0 74 ?? BF ??
+ ?? ?? ?? EB ?? 44 01 64 24 ?? 41 FF C5 44 3B 6C 24 ?? 0F 85 ?? ?? ?? ?? 48 8D 9C 24
+ ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 84 C0 74 ?? BF ??
+ ?? ?? ?? EB ?? 48 8D BC 24 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 DE E8 ?? ?? ?? ?? 85 C0
+ 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 63 6C 24 ?? 45 89 E7 44 89 64 24 ?? 4C 0F AF
+ 6C 24 ?? C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 8B 4C 24 ?? 41 B8
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 84
}
- $remote_connection_v1 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 8B
- 5D ?? 8D 44 24 ?? 56 57 8B 7D ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A
- ?? 6A ?? 6A ?? 58 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 ?? 6A ?? 58 53 66 89 44 24
- ?? FF 15 ?? ?? ?? ?? FF 75 ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 66 89 44 24 ?? 8D 44 24
- ?? 6A ?? 50 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 8B CF 8D 51 ?? 8A 01 41 84 C0 75 ??
- 6A ?? 2B CA 51 57 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 56 FF 15 ?? ?? ?? ?? FF 15 ??
- ?? ?? ?? 33 C0 8B 8C 24 ?? ?? ?? ?? 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5 5D C2
+ $encrypt_files_p2 = {
+ C0 75 ?? 48 8B 54 24 ?? 48 8B 7C 24 ?? 48 89 E9 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B7
+ 15 ?? ?? ?? ?? 48 39 D0 75 ?? 48 8B 44 24 ?? 48 89 E9 BE ?? ?? ?? ?? 0F B7 50 ?? 48
+ 8B 38 E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 0F B7 51 ?? 48 39 D0 74 ?? BF ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 4C 03 7C 24 ?? 44 3B 6C 24 ?? 0F 8C ?? ?? ?? ?? E9
+ ?? ?? ?? ?? BF ?? ?? ?? ?? EB ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 80 7C
+ 24 ?? ?? 74 ?? 83 7C 24 ?? ?? 74 ?? 80 7C 24 ?? ?? 74 ?? 8B 44 24 ?? 4C 89 EE FF C0
+ 3B 44 24 ?? 75 ?? 49 8D B6 ?? ?? ?? ?? EB ?? 31 F6 31 D2 48 89 EF E8 ?? ?? ?? ?? 48
+ 63 44 24 ?? 48 8B 5C 24 ?? 48 8D B4 24 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? 31 C9 31
+ D2 45 89 E1 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 01 C3 48 8D 84 24 ??
+ ?? ?? ?? 49 89 D8 48 89 1C 24 48 89 44 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 48 89 E9 4C 89 E2 BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 39 E0 0F 85 ?? ?? ?? ??
+ FF 44 24 ?? 8B 54 24 ?? 8B 4C 24 ?? 01 54 24 ?? 39 4C 24 ?? 75 ?? 31 F6 BA ?? ?? ??
+ ?? 48 89 EF E8 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? 48 89 E9 BA ?? ?? ?? ?? BE ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8A 5C 24 ?? 48 83 F8 ?? B0 ?? 0F 44 D8 44 3B 7C 24 ?? 88 5C 24
+ ?? 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 44 03 7C 24 ?? 4C 03 6C 24 ?? 8B 44 24 ?? 39
+ 44 24 ?? 0F 8C ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 0F B6 44 24 ?? 48 81 C4 ?? ?? ??
+ ?? 5B 5D 41 5C 41 5D 41 5E 41 5F C3
}
- $check_mutex_v1 = {
- E8 ?? ?? ?? ?? 59 59 56 C6 45 ?? ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 50 FF B5
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 7D ?? ?? 7E ?? 8B 57 ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 59 FF 77 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B C8 C6 45 ?? ?? E8 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 50 56 FF D3 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
- 56 FF 15 ?? ?? ?? ?? 8B F8 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 94 C0 85 FF 74 ?? 84
- C0 74 ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 56
+ $find_files_p1 = {
+ 41 57 FC 41 56 41 55 41 54 49 89 FC 55 53 48 83 EC ?? 48 8B 84 24 ?? ?? ?? ?? 48 89
+ 4C 24 ?? 48 83 C9 ?? 48 89 74 24 ?? 4C 89 44 24 ?? 4C 89 4C 24 ?? 88 54 24 ?? 48 89
+ 44 24 ?? 48 8B 84 24 ?? ?? ?? ?? 44 8A BC 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 8B 84 24
+ ?? ?? ?? ?? 48 89 44 24 ?? 48 8B 84 24 ?? ?? ?? ?? 48 89 44 24 ?? 31 C0 F2 AE 4C 89
+ E7 48 F7 D1 4C 8D 71 ?? E8 ?? ?? ?? ?? 48 85 C0 48 89 44 24 ?? 0F 85 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 38 E8 ?? ?? ?? ?? 48 83 C4 ?? 4C 89 E6 48 89 C2 5B 5D 41 5C 41 5D 41
+ 5E 41 5F BF ?? ?? ?? ?? 31 C0 E9 ?? ?? ?? ?? 45 84 FF 48 8D 6B ?? 74 ?? 0F B6 4B ??
+ 48 89 EA 4C 89 E6 BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 80 7B ?? ?? 0F 85 ?? ?? ?? ??
+ 80 7C 24 ?? ?? 0F 84 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 85 C0 0F 84
+ ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? BE ?? ??
+ ?? ?? 48 89 EF E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FC 31 C0 48 83 C9 ?? 48 89 EF
+ F2 AE 4C 89 F0 48 29 C8 48 3B 44 24 ?? 76 ?? 48 8B 3D ?? ?? ?? ?? 48 89 E9 4C 89 E2
+ BE ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 4B 8D 1C 34 48 89 EE 48 8D 7B ??
+ C6 03 ?? E8 ?? ?? ?? ?? 41 0F B6 C7 4C 8B 4C 24 ?? 4C 8B 44 24 ?? 89 44 24 ?? 48 8B
+ 44 24 ?? BA ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B 74 24 ?? 4C 89 E7 48 89 44 24 ?? 48 8B
}
- $find_files_v2 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? 00 00 00 00 83 EC ?? 53
- 56 57 89 65 ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45
- ?? ?? 8D 4D ?? 54 E8 ?? ?? ?? ?? 83 EC ?? 8D 4D ?? 54 E8 ?? ?? ?? ?? 83 EC ?? 8D 4D
- ?? 54 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? E8 ??
- ?? ?? ?? 83 EC ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8D 4D ??
- 3B 45 ?? 0F 87 ?? ?? ?? ?? 83 EC ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ??
- 51 50 8D 45 ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B F0 8D 45 ?? 3B C6 74 ?? 8B 45 ?? 83 F8
- ?? 72 ?? 6A ?? 40 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 56
- 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B
- 7D ?? 33 F6 8B 5D ?? 83 FE ?? 73 ?? 8B 0C B5 ?? ?? ?? ?? 8D 45 ?? 83 FF ?? 0F 43 C3
- 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
- ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 74 ?? 46 EB ?? 8D 4D ?? E8 ?? ??
- ?? ?? B0 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C2 ?? ?? 8D 4D ?? E8 ??
- ?? ?? ?? 8B 4D ?? 32 C0 5F 5E 64 89 0D ?? ?? ?? ?? 5B 8B E5 5D C2 ?? ?? 8D 45
+ $find_files_p2 = {
+ 44 24 ?? 48 89 44 24 ?? 48 8B 44 24 ?? 48 89 44 24 ?? 48 8B 44 24 ?? 48 89 04 24 E8
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? 45 84 FF 0F 85 ?? ?? ?? ?? FC 48 83 C9 ?? 48 89 EF 44 88
+ F8 F2 AE 48 8B 54 24 ?? 48 89 EF 48 89 CB 48 8B 4C 24 ?? 48 F7 D3 48 89 DE 4C 8D 6B
+ ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 48 89 EA 4C 89 E6 BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 4C 89 EA BE ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
+ ?? 48 89 DE 48 89 EF E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 4B 8D 1C 34 48 89 EA 4C
+ 89 E6 BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 8D 7B ?? 48 89 EE C6 03 ?? E8 ?? ?? ??
+ ?? 0F B7 0D ?? ?? ?? ?? 4C 89 E7 4C 8B 44 24 ?? 48 8B 54 24 ?? 48 8B 74 24 ?? FF 15
+ ?? ?? ?? ?? 84 C0 BF ?? ?? ?? ?? 74 ?? 48 8B 7C 24 ?? B9 ?? ?? ?? ?? 4C 89 E2 BE ??
+ ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 8B 74 24 ?? 4C 89 E7 E8 ?? ?? ?? ?? 85 C0 74 ?? BF
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 41 8D 56 ??
+ 4C 89 E6 E8 ?? ?? ?? ?? C6 03 ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 85 C0 48 89 C3 0F
+ 85 ?? ?? ?? ?? 48 8B 7C 24 ?? 48 83 C4 ?? 5B 5D 41 5C 41 5D 41 5E 41 5F E9
}
- $encrypt_files_v2_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? 00 00 00 00 51 B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 53 56 57 C7 45 ?? ?? ?? ?? ?? 8B F1 8B 7D ?? 8D 4D ?? 89 65 ??
- 57 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 8B CE 50 E8
- ?? ?? ?? ?? 8B D8 C6 45 ?? ?? 8D 4D ?? 89 5D ?? E8 ?? ?? ?? ?? 8B 75 ?? 56 E8 ?? ??
- ?? ?? 83 C4 ?? 56 53 50 E8 ?? ?? ?? ?? 8B 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56
- 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 83 C4 ?? 49 0F 1F 40 ?? 8A 41 ?? 8D 49 ?? 84 C0
- 75 ?? A1 ?? ?? ?? ?? ?? ?? ?? ?? 00 00 08 89 ?? ?? ?? ?? 4E 00 6A ?? 6A ?? 89 41 ??
- A1 ?? ?? ?? ?? ?? ?? ?? ?? 08 A0 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? 88
- 41 ?? FF D6 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 50 FF D6 68 ?? ?? ?? ?? 6A ?? 6A ?? 89 45 ?? 8D 45 ?? 6A ?? 50 FF 15 ?? ??
- ?? ?? 8B 35 ?? ?? ?? ?? 85 C0 75 ?? FF D6 8B 1D ?? ?? ?? ?? 6A ?? FF 75 ?? FF D3 EB
- ?? 8B 1D ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ??
- ?? 85 C0 75 ?? FF D6 6A ?? FF 75 ?? FF D3 6A ?? 6A ?? 57 FF 75 ?? FF 15 ?? ?? ?? ??
- 85 C0 75 ?? FF D6 8D 45 ?? 50 6A ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ??
- ?? 85 C0 75 ?? FF D6 6A ?? FF 75 ?? FF D3 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50
+ $setup_environment = {
+ 55 48 89 E5 41 56 49 89 F6 BE ?? ?? ?? ?? 41 55 41 54 53 48 89 FB 48 83 EC ?? E8 ??
+ ?? ?? ?? 48 85 C0 49 89 C4 75 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 7D ?? E8 ?? ??
+ ?? ?? 84 C0 BF ?? ?? ?? ?? 74 ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 85 C0 49
+ 89 C4 74 ?? 0F B7 55 ?? 48 8B 7D ?? 48 89 C1 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B7 55
+ ?? 48 8B 7D ?? 4C 89 E1 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B7 55 ?? 31 C9 39 C2 0F 85
+ ?? ?? ?? ?? E9 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? BF ?? ?? ??
+ ?? 49 89 E5 E8 ?? ?? ?? ?? 66 8B 3D ?? ?? 22 00 66 03 3D ?? ?? 22 00 66 8B 05 ?? ??
+ 22 00 66 89 7D ?? 0F B7 FF 66 89 45 ?? E8 ?? ?? ?? ?? 0F B7 7D ?? 48 89 45 ?? E8 ??
+ ?? ?? ?? 0F B7 55 ?? 48 8B 7D ?? 4C 89 E1 BE ?? ?? ?? ?? 48 89 45 ?? E8 ?? ?? ?? ??
+ 0F B7 55 ?? 48 8B 7D ?? 4C 89 E1 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 75 ?? BF ?? ??
+ ?? ?? 31 C0 E8 ?? ?? ?? ?? 0F B7 45 ?? 0F B7 35 ?? ?? ?? ?? 31 C9 48 8B 7D ?? 48 83
+ C0 ?? 25 ?? ?? ?? ?? 48 29 C4 48 8D 5C 24 ?? 48 83 E3 ?? 48 89 DA E8 ?? ?? ?? ?? 48
+ 89 DE BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 0F B7 3D ?? ?? ?? ?? BE ?? ?? ?? ?? 48 03
+ 7D ?? E8 ?? ?? ?? ?? 66 39 05 ?? ?? 22 00 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89
+ EC 31 C9 EB ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8D 75 ?? B9 ?? ?? ?? ?? 4C 89 F7 FC F3 A5
+ B1 ?? EB ?? 4C 89 EC EB ?? 48 8D 65 ?? 89 C8 5B 41 5C 41 5D 41 5E C9 C3
}
- $encrypt_files_v2_p2 = {
- E8 ?? ?? ?? ?? 8B 7D ?? 83 C4 ?? 33 F6 C7 45 ?? ?? ?? ?? ?? 33 DB 89 5D ?? 56 57 FF
- 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 4D ?? 66 8B 0D ?? ?? 4E 00 66 89 4D ?? 8D 4D ??
- 89 45 ?? 8D 51 ?? 89 5D ?? 8A 01 41 84 C0 75 ?? 6A ?? 8D 45 ?? 2B CA 50 51 8D 45 ??
- 50 FF 75 ?? FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? FF 75 ?? FF 75 ?? FF
- 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ??
- ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 66 0F 1F 44 00 ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 03
- F0 33 C9 3B 75 ?? 75 ?? 85 C9 75 ?? 33 DB 83 F8 ?? 0F 95 C3 68 ?? ?? ?? ?? 8D 45 ??
- 50 8D 85 ?? ?? ?? ?? 50 6A ?? 53 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ??
- 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF 75 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ??
- ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 8D 45 ?? 6A ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F
- 85 ?? ?? ?? ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ??
- FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 57 FF D6 FF 75 ?? FF D6 8B 4D ?? 5F 5E 64 89 0D
- ?? ?? ?? ?? 5B 8B E5 5D C2 ?? ?? 8D 45
+ $make_configuration = {
+ 41 56 BE ?? ?? ?? ?? 49 89 FE BF ?? ?? ?? ?? 41 55 41 54 55 53 48 83 EC ?? E8 ?? ??
+ ?? ?? 84 C0 88 C3 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 31 FF EB ?? BF ?? ?? ?? ?? E8
+ ?? ?? ?? ?? BA ?? ?? ?? ?? 0F B7 F0 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? 49 89 C4 48 89 C2 BE ?? ?? ?? ?? BF ?? ?? ?? ?? 66 C7 00
+ ?? ?? C6 40 ?? ?? E8 ?? ?? ?? ?? 4C 89 E6 BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 89
+ E6 4C 89 E7 E8 ?? ?? ?? ?? 84 C0 75 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ??
+ E8 ?? ?? ?? ?? FC 88 D8 BF ?? ?? ?? ?? 48 83 C9 ?? F2 AE 48 F7 D1 48 FF C9 8D 59 ??
+ 83 C1 ?? 48 63 F9 E8 ?? ?? ?? ?? 48 85 C0 48 89 C5 0F 84 ?? ?? ?? ?? 48 8D 78 ?? 48
+ 63 D3 BE ?? ?? ?? ?? C6 00 ?? E8 ?? ?? ?? ?? 48 89 EF BE ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 85 C0 48 89 C3 BF ?? ?? ?? ?? 74 ?? 0F B7 54 24 ?? 48 8B 7C 24 ?? 48 89 C1 BE ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? BF ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 4C 89 F7 48 89 E6 B9 ?? ?? ?? ?? FC F3 A5
+ 48 83 C4 ?? 5B 5D 41 5C 41 5D 41 5E C3 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
}
- $remote_connection_v2 = {
- 55 8B EC 51 53 56 57 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 56
- FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D8 6A ??
- 53 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B F8 6A ?? 57 FF 15 ?? ?? ?? ?? 6A ?? 6A ??
- 8D 45 ?? 50 57 FF 15 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 53 FF D6 57 FF D6 5F 5E
- 33 C0 5B 8B E5 5D C3
+
+ condition:
+ uint32( 0 ) == 0x464C457F and ( $setup_environment ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $make_configuration )
+}
+rule REVERSINGLABS_Win64_Ransomware_Vovalex : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Vovalex ransomware."
+ author = "ReversingLabs"
+ id = "dd4d7969-1afc-5e5d-9324-89f432523173"
+ date = "2021-03-12"
+ modified = "2021-03-12"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Vovalex.yara#L1-L81"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "0c0f065224988bcba45b5aba2dceb080479b0bab235d544daabc3cae72e48318"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Vovalex"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $encrypt_files = {
+ 48 8D 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B BD ?? ?? ?? ??
+ 48 89 BD ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48
+ 89 85 ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48
+ 8B 9D ?? ?? ?? ?? 48 8B 53 ?? 48 8B 03 48 89 85 ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48
+ 8D 8D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 83 F8 ?? 75 ?? 48 8B B5 ??
+ ?? ?? ?? 48 8B 56 ?? 48 8B 06 48 89 85 ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48 8D 95 ??
+ ?? ?? ?? 8B 8D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 8B 9D ?? ?? ??
+ ?? 48 8B 53 ?? 48 8B 03 48 89 85 ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ??
+ ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 48 83
+ EC ?? 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 9D ?? ?? ?? ?? 48 89 9D ?? ??
+ ?? ?? 48 8D B5 ?? ?? ?? ?? 56 48 89 85 ?? ?? ?? ?? 48 89 9D ?? ?? ?? ?? 48 8D 15 ??
+ ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ??
+ 48 89 8D ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 9D ?? ?? ?? ??
+ 48 89 9D ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 0D
+ ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 85 ?? ?? ?? ?? 48 89 95 ??
+ ?? ?? ?? 4C 8D 8D ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8B 1D ??
+ ?? ?? ?? 48 89 9D ?? ?? ?? ?? 4C 8D 85 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ?? 48 89 8D ??
+ ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 89 95 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? B9 ?? ?? ??
+ ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4
}
- $drop_ransom_note_v2_p1 = {
- 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 89 45 ??
- C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 6A ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 85 C0 74 ?? C7 00 ?? ?? ?? ?? C7
- 40 ?? ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 89 08 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? ?? ?? ?? ?? 87 FB 00 00 00 A0 ?? ??
- ?? ?? 88 87 ?? ?? ?? ?? 8B F7 8D 4E ?? 0F 1F 40 ?? 8A 06 46 84 C0 75 ?? 2B F1 8D 46
- ?? 50 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 74 ?? 56 57 53 E8 ?? ?? ?? ?? 6A ?? 8D 04
- 33 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F3 8D 4E ?? 0F 1F 44 00 ?? 8A 06 46
- 84 C0 75 ?? 2B F1 8D 86 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 56
- 53 57 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 04 37 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 8B F7 8D 4E ?? 8A 06 46 84 C0 75 ?? 2B F1 8D 86 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B
- D8 83 C4 ?? 85 DB 74 ?? 56 57 53 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 04 33 68 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F3 8D 4E ?? 8A 06 46 84 C0 75 ?? 2B F1 8D 46 ?? 50
+ $find_files_p1 = {
+ 48 89 C6 48 8D 0D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 C1 48 83
+ EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 06 48 89 56 ?? 48 8D 0D ?? ?? ?? ?? 48 83 EC
+ ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 C1 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89
+ 46 ?? 48 89 56 ?? 48 8D 0D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89
+ C1 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 46 ?? 48 89 56 ?? 48 8D 0D ?? ?? ??
+ ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 C1 48 83 EC ?? E8 ?? ?? ?? ?? 48 83
+ C4 ?? 48 89 46 ?? 48 89 56 ?? 48 8D 0D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83
+ C4 ?? 48 89 C1 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 46 ?? 48 89 56 ?? 48 8D
+ 0D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48 89 C1 48 83 EC ?? E8 ?? ??
+ ?? ?? 48 83 C4 ?? 48 89 46 ?? 48 89 56 ?? 48 89 B5 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 89 95 ?? ??
+ ?? ?? BA ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 48
}
- $drop_ransom_note_v2_p2 = {
- E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 56 53 57 E8 ?? ?? ?? ?? 6A ?? 8D 04 37 68
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F7 8D 4E ?? 0F 1F 00 8A 06 46 84 C0 75 ??
- 2B F1 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 74 ?? 56 57 53 E8 ?? ?? ?? ??
- F3 0F 7E 05 ?? ?? ?? ?? 83 C4 ?? 66 0F D6 04 33 8B F3 8D 4E ?? 8A 06 46 84 C0 75 ??
- 2B F1 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 56 53 57 E8 ?? ?? ?? ??
- 6A ?? 8D 04 37 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F7 8D 4E ?? 8A 06 46 84
- C0 75 ?? 2B F1 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 74 ?? 56 57 53 E8 ??
- ?? ?? ?? 6A ?? 8D 04 33 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F3 8D 4E ?? 66
- 90 8A 06 46 84 C0 75 ?? 2B F1 8D 46 ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ??
- 56 53 57 E8 ?? ?? ?? ?? 6A ?? 8D 04 37 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- CF 5B 8D 51 ?? 0F 1F 40 ?? 8A 01 41 84 C0 75 ?? 8B 75 ?? 8D 45 ?? 6A ?? 50 2B CA 51
- 57 56 FF 15 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8B 4D ?? 5F 5E 64 89 0D ?? ?? ?? ?? 8B E5 5D C2
+ $find_files_p2 = {
+ 89 C3 48 8B 95 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 89 03 48 89 53 ?? 48 8D 15 ?? ??
+ ?? ?? BF ?? ?? ?? ?? 48 89 7B ?? 48 89 53 ?? 48 8D 0D ?? ?? ?? ?? B8 ?? ?? ?? ?? 48
+ 89 43 ?? 48 89 4B ?? 48 89 9D ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 45 31 C0
+ 4C 89 85 ?? ?? ?? ?? 4C 8D A5 ?? ?? ?? ?? 49 C7 04 24 ?? ?? ?? ?? 49 8B 14 24 48 89
+ 95 ?? ?? ?? ?? 4C 89 85 ?? ?? ?? ?? 4C 8D AD ?? ?? ?? ?? 49 B9 ?? ?? ?? ?? ?? ?? ??
+ ?? 4D 89 4D ?? 49 8B 4D ?? 48 89 8D ?? ?? ?? ?? 4C 89 85 ?? ?? ?? ?? 4C 8D B5 ?? ??
+ ?? ?? 4D 89 06 49 8B 16 48 8D 8D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ??
+ 45 31 C0 41 3B C0 7E ?? 41 BF ?? ?? ?? ?? 4C 89 85 ?? ?? ?? ?? 4C 8D 8D ?? ?? ?? ??
+ 4D 69 D7 ?? ?? ?? ?? 4D 89 11 4C 89 D2 48 8D 8D ?? ?? ?? ?? 48 83 EC ?? E8 ?? ?? ??
+ ?? 48 83 C4 ?? 45 31 C0 41 3B C0 79 ?? 4C 89 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? 48
+ C7 01 ?? ?? ?? ?? 48 8B 01 48 89 85 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 8D 8D ?? ??
+ ?? ?? 48 83 EC ?? E8 ?? ?? ?? ?? 48 83 C4 ?? 85 C0 7E ?? 48 8B 9D ?? ?? ?? ?? 48 B8
+ ?? ?? ?? ?? ?? ?? ?? ?? 48 F7 EB
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( ( all of ( $encrypt_files_v1_p* ) ) and ( all of ( $find_files_v1_p* ) ) and ( $create_scheduled_task_v1 ) and ( $remote_connection_v1 ) and ( $check_mutex_v1 ) ) or ( ( $find_files_v2 ) and ( all of ( $encrypt_files_v2_p* ) ) and ( $remote_connection_v2 ) and ( all of ( $drop_ransom_note_v2_p* ) ) ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Pay2Key : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Blackbasta : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Pay2Key ransomware."
+ description = "Yara rule that detects BlackBasta ransomware."
author = "ReversingLabs"
- id = "2e482222-0483-5fe3-bb87-cfadda8e7e7a"
- date = "2021-04-14"
- modified = "2021-04-14"
+ id = "7a4ad567-0612-5a9c-8a06-4d615bc7e24a"
+ date = "2022-12-13"
+ modified = "2022-12-13"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Pay2Key.yara#L1-L99"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.BlackBasta.yara#L1-L293"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "2497504f3afc99523cb29e51652a24f4374316d57d4baf5cde8d22e75a425585"
+ logic_hash = "79c81a4470e9eabbd714b1a91621c7b2bbe42d5371ba2c799529662d5f5c479a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -52368,90 +50425,246 @@ rule REVERSINGLABS_Win32_Ransomware_Pay2Key : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Pay2Key"
+ tc_detection_name = "BlackBasta"
tc_detection_factor = 5
importance = 25
strings:
$find_files = {
- 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 83 C8 ?? 57 8B 7D ??
- 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ??
- ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
- FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 4D ??
- 56 E8 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 C0 50
- 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5
- 89 45 ?? 8B 4D ?? 53 8B 5D ?? 56 8B 75 ?? 57 89 B5 ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
- ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 53 E8 ?? ?? ?? ?? 59 59 8B C8 3B CB 75 ?? 8A 11 80 FA
- ?? 75 ?? 8D 43 ?? 3B C8 74 ?? 56 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 FF
- 80 FA ?? 74 ?? 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8B C7 EB ?? 33 C0 40 0F B6 C0 2B CB 41
- F7 D8 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ??
- ?? ?? ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56
- FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ??
- 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9
- 74 ?? 80 F9 ?? 75 ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ??
- ?? 85 C0 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B
- C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4
- ?? E9
+ 48 8B 44 24 ?? 83 A0 ?? ?? ?? ?? ?? 44 8B C9 EB ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 44 38
+ 75 ?? 74 ?? 48 8B 44 24 ?? 83 A0 ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? EB ?? 44 38 75 ??
+ 74 ?? 48 8B 44 24 ?? 83 A0 ?? ?? ?? ?? ?? 45 8B CE 4C 8D 44 24 ?? 48 8B CF 48 8D 54
+ 24 ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 4C 8D 45 ?? 85 C0 44 89 74 24 ?? 4C 89 74 24 ??
+ 49 0F 45 CE 45 33 C9 33 D2 FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 75 ?? 4D 8B CC 45
+ 33 C0 33 D2 48 8B CF E8 ?? ?? ?? ?? 8B D8 44 38 74 24 ?? 74 ?? 48 8B 4C 24 ?? E8 ??
+ ?? ?? ?? 8B C3 E9 ?? ?? ?? ?? 49 8B 74 24 ?? 49 2B 34 24 48 C1 FE ?? 33 D2 4C 89 75
+ ?? 48 8D 4D ?? 4C 89 75 ?? 4C 89 75 ?? 4C 89 75 ?? 4C 89 75 ?? 44 88 75 ?? E8 ?? ??
+ ?? ?? 48 8B 45 ?? B9 ?? ?? ?? ?? 39 48 ?? 75 ?? 44 38 75 ?? 74 ?? 48 8B 45 ?? 83 A0
+ ?? ?? ?? ?? ?? 44 8B C9 EB ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 44 38 75 ?? 74 ?? 48 8B 45
+ ?? 83 A0 ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? EB ?? 44 38 75 ?? 74 ?? 48 8B 45 ?? 83 A0
+ ?? ?? ?? ?? ?? 45 8B CE 4C 8D 44 24 ?? 48 8D 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B
+ 75 ?? 33 D2 85 C0 49 8B CE 48 0F 45 CA 80 39 ?? 75 ?? 8A 41 ?? 84 C0 75 ?? 38 55 ??
+ 74 ?? 49 8B CE E8 ?? ?? ?? ?? EB ?? 3C ?? 75 ?? 38 51 ?? 74 ?? 4D 8B CC 4D 8B C5 48
+ 8B D7 E8 ?? ?? ?? ?? 44 8B E8 85 C0 75 ?? 38 45 ?? 74 ?? 49 8B CE E8 ?? ?? ?? ?? 4C
+ 8B 6C 24 ?? 48 8D 55 ?? 48 8B CB FF 15 ?? ?? ?? ?? 45 33 F6 85 C0 0F 85 ?? ?? ?? ??
+ 49 8B 04 24 49 8B 54 24 ?? 48 2B D0 48 C1 FA ?? 48 3B F2 74 ?? 48 2B D6 48 8D 0C F0
+ 4C 8D 0D ?? ?? ?? ?? 45 8D 46 ?? E8 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 44 38 74
+ 24 ?? 74 ?? 48 8B 4C 24
}
- $encrypt_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
- 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B D9 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- 8B 43 ?? 2B 43 ?? 75 ?? 8B 75 ?? 8B 45 ?? 8B 4D ?? C7 45 ?? ?? ?? ?? ?? 89 06 89 4E
- ?? 8B 4D ?? 89 4E ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B C6 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C2 ?? ?? 83 7B ?? ?? 74
- ?? 8B 45 ?? 2B 45 ?? 50 E8 ?? ?? ?? ?? 8B 75 ?? 8B F8 8B 55 ?? 2B F2 56 52 57 E8 ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ??
- 56 89 75 ?? E8 ?? ?? ?? ?? 56 57 50 89 45 ?? E8 ?? ?? ?? ?? 8B 75 ?? 8D 45 ?? 83 C4
- ?? 50 56 6A ?? 6A ?? 6A ?? FF 73 ?? FF 15 ?? ?? ?? ?? 8D 4D ?? 85 C0 75 ?? 8B 75 ??
- 89 45 ?? 89 45 ?? 89 45 ?? 89 06 89 46 ?? 89 46 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? 8B C6 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C2 ?? ?? FF 75 ?? E8
- ?? ?? ?? ?? FF 75 ?? 56 8B 75 ?? 56 E8 ?? ?? ?? ?? 8B 7D ?? 83 C4 ?? 8B 4D ?? 8B 45
- ?? C7 45 ?? ?? ?? ?? ?? 89 4F ?? 8D 4D ?? 89 37 89 47 ?? C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C7 8B 4D ?? 64 89 0D ?? ??
- ?? ?? 59 5F 5E 5B 8B E5 5D C2
+ $find_system_volumes_v1_p1 = {
+ 48 89 4C 24 ?? 55 53 56 57 41 56 41 57 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ??
+ 48 8B F1 45 33 FF 44 89 7C 24 ?? 4C 89 39 4C 89 79 ?? 4C 89 79 ?? C7 44 24 ?? ?? ??
+ ?? ?? BA ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 4C 8B F0 0F 1F 00 4C 8D 8D ??
+ ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 44 89 7C 24 ?? 4C 89 7C 24 ?? 48 8D 85 ?? ?? ?? ?? 48 89 44 24
+ ?? 4C 89 7C 24 ?? 45 33 C9 45 33 C0 33 D2 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? F7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 8D 14 00 48 8D BD ?? ?? ?? ?? 48 03 FA 4C 89 7C 24 ?? 4C 89
+ 7C 24 ?? 4C 89 7C 24 ?? 4C 89 7C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? 48
+ 8D 9D ?? ?? ?? ?? 48 D1 FA 48 83 FA ?? 72 ?? 45 33 C0 48 8D 4C 24 ?? E8
+ }
+ $find_system_volumes_v1_p2 = {
+ 4C 89 7C 24 ?? 48 8D 44 24 ?? 48 89 85 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 3B C7 74
+ ?? 66 66 66 0F 1F 84 00 ?? ?? 00 00 44 0F B6 0B 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 3B
+ CA 73 ?? 48 8D 41 ?? 48 89 44 24 ?? 48 8D 44 24 ?? 48 83 FA ?? 48 0F 43 44 24 ?? 44
+ 88 0C 08 C6 44 08 ?? ?? EB ?? 45 33 C0 41 8D 50 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48
+ 83 C3 ?? 48 3B DF 75 ?? 4C 89 BD ?? ?? ?? ?? 48 8B 46 ?? 48 3B 46 ?? 74 ?? 4C 89 38
+ 4C 89 78 ?? 4C 89 78 ?? 41 B8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B C8 E8 ?? ?? ?? ?? 4C
+ 89 7C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? 48 83 46 ?? ?? EB ?? 4C 8D 44
+ 24 ?? 48 8B D0 48 8B CE E8 ?? ?? ?? ?? 90 48 8B 54 24 ?? 48 83 FA ?? 72 ?? 48 FF C2
+ 48 8B 4C 24 ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1
+ 48 83 C0 ?? 48 83 F8 ?? 77 ?? E8 ?? ?? ?? ?? 4C 89 7C 24 ?? 48 C7 44 24 ?? ?? ?? ??
+ ?? C6 44 24 ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 54 24 ?? 49 8B CE FF 15 ?? ?? ?? ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 49 8B CE FF 15 ?? ?? ?? ?? 48 8B C6 48 81 C4
+ }
+ $set_default_icon_p1 = {
+ 48 89 5C 24 ?? 48 89 4C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 81 EC ?? ?? ?? ??
+ 48 8B F1 45 33 ED 44 89 6C 24 ?? 4C 8B 35 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 4C 8B F8 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 8B C8 49 2B CE 49 3B CF 0F 82 ?? ??
+ ?? ?? 4C 8D 25 ?? ?? ?? ?? 48 83 3D ?? ?? ?? ?? ?? 4C 0F 43 25 ?? ?? ?? ?? 4C 89 6C
+ 24 ?? 4C 89 6C 24 ?? 4C 89 6C 24 ?? 4B 8D 2C 37 BB ?? ?? ?? ?? 48 8D 7C 24 ?? 48 3B
+ EB 0F 86 ?? ?? ?? ?? 48 8B DD 48 83 CB ?? 48 3B D8 76 ?? 48 8B D8 48 B8 ?? ?? ?? ??
+ ?? ?? ?? ?? 48 8D 0C 00 EB ?? B8 ?? ?? ?? ?? 48 3B D8 48 0F 42 D8 48 8D 4B ?? 48 B8
+ ?? ?? ?? ?? ?? ?? ?? ?? 48 3B C8 0F 87 ?? ?? ?? ?? 48 03 C9 48 81 F9 ?? ?? ?? ?? 72
+ ?? 48 8D 41 ?? 48 3B C1 0F 86 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 85 C0 0F 84 ??
+ ?? ?? ?? 48 8D 78 ?? 48 83 E7 ?? 48 89 47 ?? EB ?? 48 85 C9 74 ?? E8 ?? ?? ?? ?? 48
+ 8B F8 EB ?? 49 8B FD 48 89 7C 24 ?? 48 89 6C 24 ?? 48 89 5C 24 ?? 4B 8D 1C 36 4C 8B
+ }
+ $set_default_icon_p2 = {
+ C3 49 8B D4 48 8B CF E8 ?? ?? ?? ?? 48 8D 0C 3B 4F 8D 04 3F 48 8D 15 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 66 44 89 2C 6F BB ?? ?? ?? ?? 89 5C 24 ?? 48 8D 54 24 ?? 48 83 7C 24 ??
+ ?? 48 0F 43 54 24 ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 84 24 ?? ?? ?? ??
+ 48 89 44 24 ?? 4C 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 44 89 6C 24 ?? 45 33 C9 45 33
+ C0 48 C7 C1 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 48 8B CE 48 83 7E ?? ?? 72 ??
+ 48 8B 0E 8B 46 ?? 03 C0 89 44 24 ?? 48 89 4C 24 ?? 44 8B CB 45 33 C0 48 8D 15 ?? ??
+ ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 45 33 C9 45 33 C0 33 D2 B9 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 45 33 C9 45 33 C0 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? EB ?? 4C 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 4C 24
+ ?? 45 33 C9 44 8B C0 33 D2 B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 E3 ?? 89 5C 24 ?? 48
+ 8B 54 24 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B C1 48 81
+ FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 77 ??
+ E8 ?? ?? ?? ?? 4C 89 6C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 66 44 89 6C 24 ?? 48 8B CE
+ E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5E 41 5D 41 5C
+ 5F 5E 5D C3
+ }
+ $cmd_prompt = {
+ 48 89 5C 24 ?? 48 89 7C 24 ?? 55 48 8B EC 48 83 EC ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4
+ 48 89 45 ?? 48 8B D9 4C 8D 05 ?? ?? ?? ?? 33 FF 48 8D 4D ?? 33 D2 48 89 7D ?? E8 ??
+ ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 85 DB 75 ?? 48 8B 4D ?? 48 85 C9 0F 84 ?? ??
+ ?? ?? 33 D2 E8 ?? ?? ?? ?? 48 8B 4D ?? 8B D8 E8 ?? ?? ?? ?? 85 DB 40 0F 94 C7 E9 ??
+ ?? ?? ?? 48 8B 45 ?? 48 8D 0D ?? ?? ?? ?? 48 89 45 ?? 48 89 4D ?? 48 89 5D ?? 48 89
+ 7D ?? 48 85 C0 74 ?? E8 ?? ?? ?? ?? 8B 18 E8 ?? ?? ?? ?? 45 33 C9 4C 8D 45 ?? 33 C9
+ 89 38 48 8B 55 ?? E8 ?? ?? ?? ?? 48 8B F8 83 F8 ?? 74 ?? E8 ?? ?? ?? ?? 89 18 EB ??
+ E8 ?? ?? ?? ?? 83 38 ?? 74 ?? E8 ?? ?? ?? ?? 83 38 ?? 74 ?? 48 8B 4D ?? E8 ?? ?? ??
+ ?? 83 CF ?? EB ?? E8 ?? ?? ?? ?? 89 18 48 8D 15 ?? ?? ?? ?? 45 33 C9 4C 8D 45 ?? 48
+ 89 55 ?? 33 C9 E8 ?? ?? ?? ?? 48 8B F8 48 8B 4D ?? E8 ?? ?? ?? ?? 8B C7 48 8B 4D ??
+ 48 33 CC E8 ?? ?? ?? ?? 4C 8D 5C 24 ?? 49 8B 5B ?? 49 8B 7B ?? 49 8B E3 5D C3
+ }
+ $exclude_from_encryption = {
+ 66 89 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D
+ 4D ?? E8 ?? ?? ?? ?? 90 45 33 C0 48 8D 55 ?? 48 8B CB E8 ?? ?? ?? ?? 48 8B F8 48 8B
+ 55 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4D ?? 48 8B C1 48 81 FA ?? ??
+ ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 89 75 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 89 75 ?? 48 83 FF ?? 0F 85
+ ?? ?? ?? ?? 48 89 75 ?? 48 89 75 ?? 48 89 75 ?? 48 89 75 ?? 48 C7 45 ?? ?? ?? ?? ??
+ 66 89 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D
+ 4D ?? E8 ?? ?? ?? ?? 90 45 33 C0 48 8D 55 ?? 48 8B CB E8 ?? ?? ?? ?? 48 8B F8 48 8B
+ 55 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4D ?? 48 8B C1 48 81 FA ?? ??
+ ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 48 89 75 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 89 75 ?? 48 83 FF ?? 0F 85
+ ?? ?? ?? ?? 48 89 75 ?? 48 89 75 ?? 48 89 75 ?? 48 89 75 ?? 48 C7 45 ?? ?? ?? ?? ??
+ 66 89 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D
+ 4D ?? E8 ?? ?? ?? ?? 90 45 33 C0 48 8D 55 ?? 48 8B CB E8 ?? ?? ?? ?? 48 8B F8 48 8B
+ 55 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4D ?? 48 8B C1 48 81 FA ?? ??
+ ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0
+ }
+ $encrypt_files_v1 = {
+ 41 83 CC ?? 44 89 64 24 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 83 FF ?? 48 0F 43 8C 24 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 8B F8 41 83 E4 ?? 44 89 64 24 ?? 48 8B 94 24 ?? ?? ?? ?? 48
+ 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 89 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ??
+ ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 89 94 24 ?? ?? ?? ?? 48 8B 49
+ ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 9C 24 ??
+ ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 9C 24 ?? ?? 00 00 40 F6 C7 ?? 74
+ ?? 49 8B CF E8 ?? ?? ?? ?? 90 48 BE ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? 4C
+ 8D 35 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? E9 ?? ?? ?? ?? 49 8B CF E8 ?? ?? ?? ?? C6 84
+ 24 ?? ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B F0 48
+ 89 9C 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 4C 8B 70 ?? 48
+ 83 78 ?? ?? 72 ?? 48 8B 30 48 8D 8C 24 ?? ?? ?? ?? 49 83 FE ?? 73 ?? 41 B8 ?? ?? ??
+ ?? 48 8B D6 E8 ?? ?? ?? ?? 4C 89 B4 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ??
+ ?? EB ?? 4C 89 AC 24 ?? ?? ?? ?? 49 8B FE 48 83 CF ?? 48 89 BC 24 ?? ?? ?? ?? 49 3B
+ FD 49 0F 47 FD 48 8D 57 ?? E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 4E 8D 04 75 ?? ??
+ ?? ?? 48 8B D6 48 8B C8 E8 ?? ?? ?? ?? 4C 89 B4 24 ?? ?? ?? ?? 48 89 BC 24
}
- $remote_connection_p1 = {
- 55 8B EC 83 EC ?? 56 57 6A ?? 8B F2 8B F9 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? C7
- 45 ?? ?? ?? ?? ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 6A ?? 56 57 FF 15 ?? ?? ?? ??
- 8B 75 ?? 8B C8 8B D6 E8 ?? ?? ?? ?? 8B 0E 8B F8 83 F9 ?? 75 ?? 68 ?? ?? ?? ?? 8B CE
- E8 ?? ?? ?? ?? EB ?? 81 F9 ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? EB
- ?? 81 F9 ?? ?? ?? ?? 74 ?? 81 F9 ?? ?? ?? ?? 74 ?? 85 FF 74 ?? 5F 83 C8 ?? 5E 8B E5
+ $find_system_volumes_v2 = {
+ BA ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 48 8B F8 0F 1F 44 00 ?? 4C 8D 8D ??
+ ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 89 74 24 ?? 48 89 74 24 ?? 48 8D 85 ?? ?? ?? ?? 48 89 44 24 ??
+ 48 89 74 24 ?? 45 33 C9 45 33 C0 33 D2 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
+ 0F 84 ?? ?? ?? ?? F7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 4C 8D 04 00 48 8D 85 ?? ?? ?? ?? 49 03 C0 48 89 74 24 ?? 48 89 74
+ 24 ?? 48 89 74 24 ?? 48 89 74 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 66 89 74 24 ?? 48 8D
+ 8D ?? ?? ?? ?? 48 3B C8 74 ?? 49 D1 F8 48 8D 95 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ??
+ ?? ?? 90 48 8B 43 ?? 48 3B 43 ?? 74 ?? 48 89 30 48 89 70 ?? 48 89 70 ?? 41 B8 ?? ??
+ ?? ?? 48 8D 54 24 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 89 74 24 ?? 48 C7 44 24 ?? ?? ?? ??
+ ?? 66 89 74 24 ?? 48 83 43 ?? ?? EB ?? 4C 8D 44 24 ?? 48 8B D0 48 8B CB E8 ?? ?? ??
+ ?? 90 48 8B 54 24 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B
+ C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8
+ ?? 77 ?? E8 ?? ?? ?? ?? 48 89 74 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 66 89 74 24 ?? 41
+ B8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48
+ 8B CF FF 15 ?? ?? ?? ?? 48 8B C3 48 8B 9C 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5F 5E
5D C3
}
- $remote_connection_p2 = {
- 55 8B EC 51 53 56 8B F1 57 8B 46 ?? 83 C0 ?? 50 FF 15 ?? ?? ?? ?? 80 7D ?? ?? 6A ??
- 74 ?? 8B 4E ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 5F 5E 5B 59 5D C2 ?? ?? 8B 45 ?? 8B 08
- 83 F9 ?? 75 ?? 8B 4E ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 5F 5E 5B 59 5D C2 ??
- ?? 8B 45 ?? 8B 7D ?? 57 89 45 ?? 8D 45 ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF 75
- ?? FF 75 ?? 51 FF 15 ?? ?? ?? ?? 8B D8 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? B8 ?? ?? ??
- ?? EB ?? 3D ?? ?? ?? ?? B9 ?? ?? ?? ?? 0F 44 C1 85 DB 74 ?? 3D ?? ?? ?? ?? 74 ?? FF
- 75 ?? 8B 4E ?? 50 57 E8 ?? ?? ?? ?? 5F 5E 5B 59 5D C2 ?? ?? 8B 4E ?? 57 E8 ?? ?? ??
- ?? 5F 5E 5B 59 5D C2
+ $drop_ransom_note = {
+ 48 83 3D ?? ?? ?? ?? ?? 48 0F 43 15 ?? ?? ?? ?? 4C 8B 05 ?? ?? ?? ?? 48 8D 4D ?? E8
+ ?? ?? ?? ?? 48 8B D8 4C 89 75 ?? 4C 89 75 ?? 4C 89 75 ?? 45 8D 46 ?? 48 8B D0 48 8D
+ 4D ?? E8 ?? ?? ?? ?? 4C 89 73 ?? 48 C7 43 ?? ?? ?? ?? ?? 66 44 89 33 BE ?? ?? ?? ??
+ 89 75 ?? 83 E6 ?? 89 75 ?? 48 8B 55 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48
+ 8B 4D ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83
+ C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 75 ?? 48 C7 45 ?? ?? ?? ??
+ ?? 66 44 89 75 ?? 48 8D 4D ?? 48 83 7D ?? ?? 48 0F 43 4D ?? 4C 89 74 24 ?? C7 44 24
+ ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 45 33 C9 45 33 C0 BA ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 48 8B D8 48 83 F8 ?? 74 ?? 4C 89 74 24 ?? 45 33 C9 41 B8 ?? ?? ?? ?? 48 8D 15
+ ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 83 E6 ?? 89 75 ??
+ 48 8B 55 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4D ?? 48 8B C1 48 81 FA
+ ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 75 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 44 89 75 ?? 48 8B 57
+ ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 0F 48 81 FA ?? ?? ?? ?? 72 ?? 48
+ 83 C2 ?? 4C 8B 41 ?? 49 2B C8 48 8D 41 ?? 48 83 F8 ?? 77 ?? 49 8B C8 E8 ?? ?? ?? ??
+ 4C 89 77 ?? 48 C7 47 ?? ?? ?? ?? ?? 66 44 89 37 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ??
+ 49 8B 73 ?? 49 8B 7B
}
- $remote_connection_p3 = {
- 55 8B EC 83 EC ?? 56 57 6A ?? 8B F2 8B F9 FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 45
- ?? C7 45 ?? ?? ?? ?? ?? 50 FF 75 ?? 56 57 FF 15 ?? ?? ?? ?? 8B 75 ?? 8B C8 8B D6 E8
- ?? ?? ?? ?? 8B 0E 8B F8 83 F9 ?? 75 ?? 68 ?? ?? ?? ?? EB ?? 81 F9 ?? ?? ?? ?? 75 ??
- 68 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 85 FF 74 ?? 5F 83 C8 ?? 5E 8B E5 5D C3
+ $encrypt_files_v2_p1 = {
+ BA ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 75 ?? 48 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 90 48 8D 05 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 89
+ 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 85 C9 0F 84 ?? ?? ?? ?? 49 8B FA 49 8B D1 4D 85 D2
+ 74 ?? 4C 8B C1 4D 2B C1 0F B7 02 66 41 39 04 10 75 ?? 48 83 C2 ?? 48 83 EF ?? 75 ??
+ 49 2B CB 48 D1 F9 E9 ?? ?? ?? ?? 48 83 C1 ?? E9 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48
+ 8B CB FF 15 ?? ?? ?? ?? 85 C0 75 ?? 48 8B CB FF 15 ?? ?? ?? ?? 90 48 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 90 48 8D 05 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ??
+ 48 89 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 8B BD ?? ?? ?? ?? B2 ?? 48 8D 4C 24 ?? E8 ??
+ ?? ?? ?? B2 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 0B 00 F3 0F 7F 45 ??
+ 48 89 75 ?? 48 89 75 ?? 48 8D 45 ?? 48 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24 ??
+ C6 45 ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 45 ?? 48 C7 45 ?? ?? ?? ?? ?? C6 45
+ ?? ?? 48 8D 45 ?? 83 E0 ?? 48 8D 44 05 ?? 48 89 45 ?? 89 75 ?? C7 45 ?? ?? ?? ?? ??
+ 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 05 ??
+ ?? ?? ?? 48 89 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89
+ 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48
+ 8D 05 ?? ?? ?? ?? 48 89 45 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48
+ C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C
+ 8B E8 48 89 44 24 ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B F8 48 89 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 49
+ }
+ $encrypt_files_v2_p2 = {
+ 8B D5 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8B D7 48 8D 0D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8B CF 41 B8 ?? ?? ?? ?? 49 8B D5
+ 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 49 8B D5 48 8B 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 83 C1 ?? 41 B8 ?? ?? ?? ?? 48 8B D7 E8 ?? ?? ?? ??
+ BF ?? ?? ?? ?? 4C 3B FF 0F 8D ?? ?? ?? ?? F2 0F 10 35 ?? ?? ?? ?? 48 8B FE 49 8B C7
+ 48 2B C7 48 99 83 E2 ?? 48 03 C2 48 C1 F8 ?? 4C 8B F0 F2 0F 59 35 ?? ?? ?? ?? 0F 57
+ C0 F2 48 0F 2A C0 F2 0F 59 F0 F2 48 0F 2C CE 48 85 C9 0F 85 ?? ?? ?? ?? 4D 85 FF 0F
+ 8E ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24 ?? 48 8D 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ??
+ 90 48 8D 35 ?? ?? ?? ?? 48 89 75 ?? 4C 8D 35 ?? ?? ?? ?? 4C 89 75 ?? 48 8D 05 ?? ??
+ ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24
+ ?? 4D 8B CF 45 33 C0 48 8B D3 48 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 49
+ 81 FF ?? ?? ?? ?? 0F 8E ?? ?? ?? ?? F2 0F 10 35 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24
+ ?? 48 8D 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48
+ 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ??
+ 48 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24 ?? 4C 8B CF 45 33 C0 48 8B D3 49 8B CE
+ E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 99 48 F7 F9 4C 8B E8 48 85 C0 75 ?? 48 8D 45 ?? 48
+ }
+ $encrypt_files_v2_p3 = {
+ 89 44 24 ?? 48 8D 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 35 ?? ?? ?? ?? 48 89
+ 75 ?? 4C 8D 35 ?? ?? ?? ?? 4C 89 75 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ??
+ ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24 ?? 4D 8B CF 45 33 C0 48 8B D3
+ 48 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8B 6C 24 ?? E9 ?? ?? ?? ?? 4D 85 F6 0F 8E ??
+ ?? ?? ?? 4D 8B FD 49 C1 E7 ?? 4C 8B A5 ?? ?? ?? ?? 90 48 8D 45 ?? 48 89 44 24 ?? 48
+ 8D 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05
+ ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89
+ 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24 ?? 41 B9 ?? ?? ?? ?? 4C 8B C7 48 8B D3 49 8B
+ CC E8 ?? ?? ?? ?? 49 03 F5 49 03 FF 49 3B F6 7C ?? 4C 8B A5 ?? ?? ?? ?? 4C 8B 6C 24
+ ?? 48 8D 35 ?? ?? ?? ?? 4C 8D 35 ?? ?? ?? ?? 4C 8D 8D ?? ?? ?? ?? 4C 8B C3 48 8B 95
+ ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 4D 8B C4
+ 48 8D 95 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 95 ?? ?? ?? ?? 48
+ 85 D2 74 ?? 48 8B FA 33 C0 B9 ?? ?? ?? ?? F3 AA 48 8B CA E8 ?? ?? ?? ?? 90 4D 85 ED
+ 74 ?? 49 8B FD 33 C0 B9 ?? ?? ?? ?? F3 AA 49 8B CD E8 ?? ?? ?? ?? 90 48 89 74 24 ??
+ 4C 89 74 24
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( ( $find_files ) and ( all of ( $find_system_volumes_v1_p* ) ) and ( all of ( $set_default_icon_p* ) ) and ( $cmd_prompt ) and ( $exclude_from_encryption ) and ( $encrypt_files_v1 ) ) or ( ( $find_files ) and ( $cmd_prompt ) and ( $find_system_volumes_v2 ) and ( $drop_ransom_note ) and ( all of ( $encrypt_files_v2_p* ) ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Sage : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Hermeticransom : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Sage ransomware."
+ description = "Yara rule that detects HermeticRansom ransomware."
author = "ReversingLabs"
- id = "81f4c666-93f9-51bb-8dda-431ef7a81b74"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "6aaf89f4-0cf8-5f0e-b89d-01ac7edd06c0"
+ date = "2022-05-13"
+ modified = "2022-05-13"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sage.yara#L1-L77"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.HermeticRansom.yara#L1-L105"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "69079b7176050096cdbaaaff30dd0359366b3a6a74e8bc17db348794388f71ba"
+ logic_hash = "123d569a9d9b9d855b3baafd6194f102d82a594fd7a2bba073843a8654a317cb"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -52459,70 +50672,97 @@ rule REVERSINGLABS_Win32_Ransomware_Sage : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Sage"
+ tc_detection_name = "HermeticRansom"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection = {
- 83 EC ?? 8B 44 24 ?? 53 55 56 57 8B 7C 24 ?? 8B 77 ?? 50 E8 ?? ?? ?? ?? 8B 4C 24 ??
- 8B D8 51 89 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 89 44 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 89 77 ?? FF 15 ?? ?? ?? ?? 8B E8 89 6C 24 ?? 85 ED 0F 84
- ?? ?? ?? ?? 8B 74 24 ?? 6A ?? 56 53 55 FF 15 ?? ?? ?? ?? 8B D8 89 5C 24 ?? 85 DB 0F
- 84 ?? ?? ?? ?? 8B 4C 24 ?? 33 C0 BA ?? ?? ?? ?? 66 3B F2 0F 95 C0 48 25 ?? ?? ?? ??
- 50 6A ?? 6A ?? 6A ?? 51 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ??
- ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
- ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 1D ?? ?? ?? ?? 8B 2D ?? ?? ?? ?? 8B FF
- 8D 54 24 ?? 52 56 FF D3 8D 44 24 ?? 50 8B 44 24 ?? 50 50 57 E8 ?? ?? ?? ?? 83 C4 ??
- 50 56 FF D5 85 C0 0F 84 ?? ?? ?? ?? 83 7C 24 ?? ?? 75 ?? 6A ?? 8D 4C 24 ?? 51 8D 54
- 24 ?? 52 6A ?? 68 ?? ?? ?? ?? 56 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8B 5C 24 ?? 8B 6C 24 ?? 56 FF 15 ?? ?? ?? ??
- 53 FF 15 ?? ?? ?? ?? 55 FF 15 ?? ?? ?? ?? 8B 5C 24 ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ??
- 83 C4 ?? 8B 44 24 ?? 5F 5E 5D 5B 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 04 24 83
- C4 ?? C3 57 E8 ?? ?? ?? ?? 83 C4
+ $drop_ransom_note = {
+ 65 48 8B 0C 25 ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 3B 41 ??
+ 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 0F 10 04 24 0F 11 44 24 ?? 0F 10 44 24 ?? 0F 11 44 24 ?? 0F 10 44
+ 24 ?? 0F 11 04 24 E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 8D BC 24 ?? ?? ??
+ ?? 48 8D 35 ?? ?? ?? ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? E8 ?? ?? ?? ?? 48 8B 6D ?? 48
+ 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ??
+ ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8B 0D ??
+ ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 C7 04 24 ?? ?? ?? ?? 48
+ 8D 84 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 44 24 ?? 48 8B 4C 24 ?? 48 89 8C 24 ?? ??
+ ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 14 24 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
+ 8B 44 24 ?? 48 8B 4C 24 ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 14 24 48 89 4C 24 ?? 48 89
+ 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 C7 04 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 4C 24
+ ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
+ 8B 44 24 ?? 48 8B 4C 24 ?? 48 89 0C 24 48 89 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 4C
+ 24 ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 44 24 ?? C7 04 24 ?? ?? ?? ?? 48 8D 15 ?? ?? ??
+ ?? 48 89 54 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48
}
- $encrypt_files = {
- 83 EC ?? 53 8B 1D ?? ?? ?? ?? 55 8B 6C 24 ?? 56 57 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68
- ?? ?? ?? ?? 8D 7D ?? 57 FF D3 8B F0 83 FE ?? 74 ?? 8D 44 24 ?? 50 56 FF 15 ?? ?? ??
- ?? 89 44 24 ?? 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 8B
- 4C 24 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 51 FF D3 8B D8 83 FB ?? 75 ??
- 56 FF 15 ?? ?? ?? ?? 5F 5E 5D B8 ?? ?? ?? ?? 5B 83 C4 ?? C3 8B 54 24 ?? 6A ?? 52 57
- 56 53 E8 ?? ?? ?? ?? 83 C4 ?? 56 8B 35 ?? ?? ?? ?? 8B E8 FF D6 53 FF D6 85 ED 79 ??
- 8B 44 24 ?? 50 FF 15 ?? ?? ?? ?? 5F 5E 8B C5 5D 5B 83 C4 ?? C3 57 E8 ?? ?? ?? ?? 8B
- F0 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 8B D8 FF 15 ?? ?? ?? ?? 8B 4C 24 ??
- 6A ?? 53 51 EB ?? 8B 4C 24 ?? BA ?? ?? ?? ?? 3B 55 ?? 1B C0 83 C0 ?? 50 51 57 56 56
- E8 ?? ?? ?? ?? 83 C4 ?? 56 8B D8 FF 15 ?? ?? ?? ?? 85 DB 79 ?? 5F 5E 5D 8B C3 5B 83
- C4 ?? C3 57 E8 ?? ?? ?? ?? 8B F0 56 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8B
- D8 53 57 FF 15 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 5F 5E 5D 33
- C0 5B 83 C4 ?? C3
+ $encrypt_files_p1 = {
+ E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 89 8C 24 ??
+ ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 48 89 14 24
+ 48 89 74 24 ?? 48 89 5C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 54 24 ?? 48 C7 44 24 ?? ??
+ ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 89 5C 24 ?? 48 89 54 24 ?? E8
+ ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 8B 9C 24 ?? ?? ?? ?? 48
+ 85 DB 0F 85 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 4C 24 ?? 48 89 94 24 ?? ?? ?? ?? 48 8D
+ 05 ?? ?? ?? ?? 48 89 04 24 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 89 04 24 48 8B 44 24 ?? 48 89 C1 48 C1 F8 ?? 48
+ C1 E8 ?? 48 01 C8 48 C1 F8 ?? 48 89 84 24 ?? ?? ?? ?? 48 C1 E0 ?? 48 29 C1 48 89 4C
+ 24 ?? 48 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 89 04 24 0F 57 C0 0F
+ 11 44 24 ?? E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 83 F8 ?? 7E ?? B8 ?? ?? ?? ??
+ 48 89 84 24 ?? ?? ?? ?? 31 C9 EB ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ??
+ 48 39 C1 0F 8D ?? ?? ?? ?? 48 89 CA 48 C1 E1 ?? 48 FF C2 48 89 D3 48 C1 E2 ?? 48 39
+ D1 0F 87 ?? ?? ?? ?? 48 8B 74 24 ?? 48 39 F2 0F 87 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ??
+ ?? 48 8B 05 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8B 3D ?? ?? ?? ?? 48 89 3C 24 48 89
+ }
+ $encrypt_files_p2 = {
+ 5C 24 ?? 48 89 44 24 ?? 48 29 CE 48 89 F3 48 F7 DE 48 C1 FE ?? 48 21 CE 48 8B BC 24
+ ?? ?? ?? ?? 48 01 FE 48 89 74 24 ?? 48 29 CA 48 89 54 24 ?? 48 89 5C 24 ?? E8 ?? ??
+ ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 8B 5C 24 ?? 48 85 DB 0F 85 ??
+ ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 89 1C 24 48 89 44 24 ?? 48 89 4C 24 ?? 48 89 54
+ 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 83 F8 ?? 0F 8D ?? ?? ?? ?? 48 C1 E0 ?? 48 8B
+ 4C 24 ?? 48 39 C8 0F 87 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8B
+ 35 ?? ?? ?? ?? 48 89 14 24 48 89 5C 24 ?? 48 89 74 24 ?? 48 8B 54 24 ?? 48 29 C2 48
+ 89 D3 48 F7 DA 48 C1 FA ?? 48 21 C2 48 8B B4 24 ?? ?? ?? ?? 48 01 F2 48 89 54 24 ??
+ 48 29 C1 48 89 4C 24 ?? 48 89 5C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ??
+ 48 8B 54 24 ?? 48 8B 5C 24 ?? 48 85 DB 74 ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 8C 24 ??
+ ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48
+ 81 C4 ?? ?? ?? ?? C3 48 8B 9C 24 ?? ?? ?? ?? 48 89 1C 24 48 89 44 24 ?? 48 89 4C 24
+ ?? 48 89 54 24 ?? E8 ?? ?? ?? ?? 48 8B 84 24
}
$find_files = {
- 53 55 8B 2D ?? ?? ?? ?? 56 57 33 FF 57 57 FF D5 8B F0 85 F6 74 ?? 85 FF 74 ?? 57 E8
- ?? ?? ?? ?? 83 C4 ?? 8D 44 36 ?? 50 6A ?? 8B DE E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 57 56
- FF D5 8B F0 3B DE 72 ?? 66 83 3F ?? 8B DF 0F 84 ?? ?? ?? ?? 8B 6C 24 ?? 53 8B FB FF
- 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 8D 5C 43 ?? FF D6 85 C0 74 ?? 68
- ?? ?? ?? ?? 57 FF D6 85 C0 74 ?? 57 FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 D3 E2 F6
- C2 ?? 74 ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 57 8B F0 E8 ?? ?? ?? ?? 6A ?? 89 06 8D 46 ??
- 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4E ?? 51 C7 46 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 8D 56 ?? 52 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 55 89 46 ?? E8 ?? ?? ??
- ?? 83 C4 ?? 66 83 3B ?? 0F 85 ?? ?? ?? ?? 5F 5E 5D 5B C3
+ 65 48 8B 0C 25 ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 48 3B 61 ?? 0F 86 ?? ?? ?? ?? 48 83
+ EC ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? 48 C7 04 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ??
+ 48 89 44 24 ?? 48 8B 8C 24 ?? ?? ?? ?? 48 89 4C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 54
+ 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 89 54
+ 24 ?? 48 89 5C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 54 24 ?? 48 C7 44 24 ?? ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 44 24 ?? 48 8B 4C 24 ?? 48 89 4C 24 ?? 48 8B 94
+ 24 ?? ?? ?? ?? 48 89 14 24 48 8B 9C 24 ?? ?? ?? ?? 48 89 5C 24 ?? 48 89 44 24 ?? 48
+ 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8B 84 24 ??
+ ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 89 04 24 48 89 4C 24 ?? 48 C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 85 C9 75
+ ?? 48 89 44 24 ?? 48 89 04 24 E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 85 C0 74 ?? 48 8B 44
+ 24 ?? 48 89 04 24 E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 8B 6C 24 ?? 48 83 C4 ??
+ C3 48 8B 44 24 ?? 48 89 04 24 E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 8B 6C 24 ??
+ 48 83 C4 ?? C3 48 89 04 24 E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 8B 6C 24 ?? 48
+ 83 C4 ?? C3 48 8B 44 24
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $remote_connection )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note )
}
-rule REVERSINGLABS_Win64_Ransomware_Albabat : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Techandstrat : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Albabat ransomware."
+ description = "Yara rule that detects TechandStrat ransomware."
author = "ReversingLabs"
- id = "11941c0d-45fb-5746-bbad-f43f336d4b1d"
- date = "2024-03-18"
- modified = "2024-03-18"
+ id = "525d0b48-2018-5848-b9e7-def8395254eb"
+ date = "2021-05-17"
+ modified = "2021-05-17"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Albabat.yara#L1-L139"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.TechandStrat.yara#L1-L106"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "38ec8388b9006f6ab9a397858b89f4bfd7def2ffcf525cfc736abae49bc6034a"
+ logic_hash = "80e201cf91adeee100e05af3ba5227fc61968bb6e0ce602107ba1217a7a62856"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -52530,126 +50770,96 @@ rule REVERSINGLABS_Win64_Ransomware_Albabat : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Albabat"
+ tc_detection_name = "TechandStrat"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 48 8D 05 ?? ?? ?? ?? 48 89 83 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? C7 83 ??
- ?? ?? ?? ?? ?? ?? ?? 66 C7 83 ?? ?? 00 00 ?? ?? C7 83 ?? ?? ?? ?? ?? ?? ?? ?? 0F 57
- F6 0F 11 B3 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? C6 83 ?? ?? ?? ?? ?? 4C 8D
- 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 D7 48 85 C0 74 ?? 0F B6 05 ?? ?? ?? ?? 48 8B 0D
- ?? ?? ?? ?? 48 85 C9 75 ?? FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 C1 48
- 89 05 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 31 D2 FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ??
- ?? 48 89 C6 48 89 38 4C 8D 35 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 89 BB ?? ?? ?? ?? 48 C7
- 83 ?? ?? ?? ?? ?? ?? ?? ?? 0F 11 B3 ?? ?? ?? ?? 48 89 F9 E8 ?? ?? ?? ?? 48 89 C6 48
- 89 D7 48 85 C0 74 ?? 48 85 FF 0F 85 ?? ?? ?? ?? 48 89 7C 24 ?? 48 8D 8B ?? ?? ?? ??
- 48 8D 93 ?? ?? ?? ?? 4C 8D 83 ?? ?? ?? ?? 49 89 F1 E8 ?? ?? ?? ?? 48 83 BB ?? ?? ??
- ?? ?? 0F 84 ?? ?? ?? ?? 48 8B BB ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ??
- ?? 48 85 C9 75 ?? FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 C1 48 89 05 ??
- ?? ?? ?? 41 B8 ?? ?? ?? ?? 31 D2 FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89
+ $enum_shares_p1 = {
+ 55 8B EC 83 EC ?? 53 56 57 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF 75 ?? C7 45 ?? ?? ??
+ ?? ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? 6A ?? FF
+ 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 85 DB 74 ?? 8D 45 ?? 50 53 8D 45 ?? 50 FF
+ 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75
}
- $encrypt_files_p2 = {
- C6 48 89 38 4C 8D 35 ?? ?? ?? ?? 48 83 BB ?? ?? ?? ?? ?? 74 ?? 4C 8B 83 ?? ?? ?? ??
- 48 8B 0D ?? ?? ?? ?? 31 D2 FF 15 ?? ?? ?? ?? 48 8B 8B ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 48 85 F6 0F 84 ?? ?? ?? ?? 48 89 B3 ?? ?? ?? ?? 4C 89 B3 ?? ?? ?? ?? 4C 8D B3 ?? ??
- ?? ?? 4C 89 B3 ?? ?? ?? ?? 4C 8D 3D ?? ?? ?? ?? 4C 89 BB ?? ?? ?? ?? 48 8D 05 ?? ??
- ?? ?? 48 89 83 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ??
- ?? ?? ?? 48 8D BB ?? ?? ?? ?? 48 89 BB ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ??
- 48 8D 8B ?? ?? ?? ?? 48 8D 93 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B B3 ?? ?? ?? ?? 48 8B
- 93 ?? ?? ?? ?? 4C 8B A3 ?? ?? ?? ?? 48 89 F1 E8 ?? ?? ?? ?? 4D 85 E4 74 ?? 48 8B 0D
- ?? ?? ?? ?? 31 D2 49 89 F0 FF 15 ?? ?? ?? ?? 4C 89 B3 ?? ?? ?? ?? 4C 89 BB ?? ?? ??
- ?? 48 8D 05 ?? ?? ?? ?? 48 89 83 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D
- 35 ?? ?? ?? ?? 48 89 B3 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? 4C 8D B3 ?? ??
- ?? ?? 4C 89 B3 ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 83 ?? ?? ?? ?? ??
- ?? ?? ?? 48 8D 8B ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 48 8B 05 ?? ??
- ?? ?? 48 83 F8 ?? 0F 85 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 65 48 8B
- 14 25 ?? ?? ?? ?? 48 8B 0C CA 48 8D 89 ?? ?? ?? ?? 48 39 C8 75 ?? 8B 05 ?? ?? ?? ??
- FF C0 75 ?? 48 8D 0D ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
+ $enum_shares_p2 = {
+ 8D 46 ?? B9 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? EB ?? FF 36 E8 ?? ?? ?? ?? 47 83 C6 ?? 3B
+ 7D ?? 72 ?? 8D 45 ?? 50 53 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 53 6A
+ ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5
+ 5D C2
}
- $drop_ransom_note = {
- 48 8D 05 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48
- 89 B4 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 4C 89 B4 24 ?? ?? ?? ?? 48
- C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 74 ?? 4C 8B 84 24 ?? ?? ?? ?? 48 8B 0D ?? ??
- ?? ?? 31 D2 FF 15 ?? ?? ?? ?? 48 8D B4 24 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 89
- F1 E8 ?? ?? ?? ?? 48 85 C0 4C 8B 74 24 ?? 74 ?? 48 89 C5 4C 8B 6C 24 ?? E9 ?? ?? ??
- ?? 4D 8D 0C D1 49 83 C1 ?? 48 C1 E2 ?? 48 F7 DA 4F 8D 14 C2 49 83 C2 ?? 49 C1 E0 ??
- 49 F7 D8 45 31 DB 4C 39 DA 0F 84 ?? ?? ?? ?? 4D 39 D8 0F 84 ?? ?? ?? ?? 4B 8B 34 19
- 4F 8B 34 1A 4C 39 F6 0F 82 ?? ?? ?? ?? 49 83 C3 ?? 4C 39 F6 76 ?? E9 ?? ?? ?? ?? 48
- 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 BC 24
- ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 4C
- 8B 84 24 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 48 8D 8C 24 ??
- ?? ?? ?? 48 89 DA E8 ?? ?? ?? ?? 4C 8B B4 24 ?? ?? ?? ?? 4C 8B 84 24 ?? ?? ?? ?? 48
- C7 44 24 ?? ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 4C 89 F2 E8 ??
- ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 74 ?? 48 8B 0D ?? ?? ?? ?? 31 D2 4D 89 F0 FF 15
- ?? ?? ?? ?? 48 85 ED 74 ?? 48 8B 0D ?? ?? ?? ?? 31 D2 49 89 D8 FF 15 ?? ?? ?? ?? 48
- 8D 9C 24 ?? ?? ?? ?? 48 89 D9 E8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 4C 8D 0D ?? ?? ??
- ?? 41 B8 ?? ?? ?? ?? 48 89 D9 E8 ?? ?? ?? ?? 0F 10 00 0F 11 84 24 ?? ?? ?? ?? 48 8B
- 8C 24 ?? ?? ?? ?? 48 85 C9 74
+ $find_files = {
+ 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 53 8B 5D ??
+ 56 8B 75 ?? 57 89 B5 ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 74 ?? 51
+ 53 E8 ?? ?? ?? ?? 59 59 8B C8 3B CB 75 ?? 8A 11 80 FA ?? 75 ?? 8D 43 ?? 3B C8 74 ??
+ 56 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 FF 80 FA ?? 74 ?? 80 FA ?? 74 ??
+ 80 FA ?? 74 ?? 8B C7 EB ?? 33 C0 40 0F B6 C0 2B CB 41 F7 D8 68 ?? ?? ?? ?? 1B C0 23
+ C1 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ??
+ ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ?? ?? 83 FE ?? 75 ?? 50 57
+ 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56 FF 15 ?? ?? ?? ?? 8B C7 8B 4D
+ ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ??
+ ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 80 BD ??
+ ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 8B 85 ?? ?? ?? ?? 75
+ ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B FF 56 57
+ 8B F9 8B 37 EB ?? FF 36 E8 ?? ?? ?? ?? 59 83 C6 ?? 3B 77 ?? 75 ?? FF 37 E8 ?? ?? ??
+ ?? 59 5F 5E C3
}
- $change_desktop_wallpaper = {
- 4C 8D 0D ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 DA E8 ?? ?? ?? ?? 48 83 BC 24 ??
- ?? ?? ?? ?? 74 ?? 48 8B 0D ?? ?? ?? ?? 31 D2 49 89 D8 FF 15 ?? ?? ?? ?? 4D 85 F6 74
- ?? 48 8B 0D ?? ?? ?? ?? 31 D2 49 89 F0 FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D
- 8C 24 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8D 25 ?? ?? ?? ?? 48 85 C0 4C
- 8B 74 24 ?? 0F 85 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 41 B8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 80 BC 24 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8B B4 24 ?? ??
- ?? ?? 4C 8B AC 24 ?? ?? ?? ?? 4C 8B 84 24 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 4C
- 8D 0D ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 F2 E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ??
- ?? ?? 4C 8B 84 24 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 0D ?? ?? ?? ?? 48 8D
- 8C 24 ?? ?? ?? ?? 48 89 DA E8 ?? ?? ?? ?? 48 83 BC 24 ?? ?? ?? ?? ?? 74 ?? 48 8B 0D
- ?? ?? ?? ?? 31 D2 49 89 D8 FF 15 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 4C 8B B4 24 ??
- ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 DA 4D 89 F0 E8 ?? ?? ?? ?? 83 BC 24 ?? ?? ??
- ?? ?? 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 89 C1 83 E1 ?? 83 F9 ?? 0F 85 ?? ??
- ?? ?? 48 8D 58 ?? 4C 8B 70 ?? 48 8B 68 ?? 4C 89 F1 FF 55
+ $encrypt_files_p1 = {
+ 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8B 75 ?? 8D 44 24 ?? 57 50 C6 44
+ 24 ?? ?? FF 36 FF 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 8B
+ 44 24 ?? 81 E9 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 D8 ?? 6A ?? 6A ?? 50 51 FF 36 FF D7
+ 6A ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 36 FF 15 ?? ?? ?? ??
+ 81 BC 24 ?? ?? ?? ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 33
+ D2 69 C0 ?? ?? ?? ?? 89 4C 24 ?? 8B 4C 24 ?? 89 8C 24 ?? ?? ?? ?? 83 C9 ?? 51 40 C7
+ 44 24 ?? ?? ?? ?? ?? F7 F1 8D 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 50
+ C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 89 54 24 ?? 89 94
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 94 24 ??
+ ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 10 84 24 ?? ?? ?? ?? 6A ?? 6A ?? 0F
+ 11 84 24 ?? ?? ?? ?? 0F 57 C0 66 0F 13 44 24 ?? 8B 44 24 ?? 50 89 44 24 ?? 8B 44 24
+ ?? 50 FF 36 89 44 24 ?? FF D7 6A ?? 8D 44 24 ?? 0F 57 C0 50 68 ?? ?? ?? ?? 8D 84 24
+ ?? ?? ?? ?? 66 0F 13 44 24 ?? 50 FF 36 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 85
+ C0 0F 84
}
- $find_files_p1 = {
- 4C 8D 0D ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 DA E8 ?? ?? ?? ?? 48 83 BC 24 ??
- ?? ?? ?? ?? 74 ?? 48 8B 0D ?? ?? ?? ?? 31 D2 49 89 D8 FF 15 ?? ?? ?? ?? 4D 85 FF 74
- ?? 48 8B 0D ?? ?? ?? ?? 31 D2 49 89 F0 FF 15 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ??
- ?? ?? ?? 66 0F EF C0 F3 0F 7F 84 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 8D 94 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 C5 4C 8B 6C 24 ?? 4C 8B
- 74 24 ?? E9 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 31 D2 49 89 F0 E8 ?? ?? ?? ?? 48 8B
- 84 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48 29 E8 48 39 F0 72 ?? 48 8B 8C 24 ?? ??
- ?? ?? 48 01 E9 31 D2 49 89 F0 E8 ?? ?? ?? ?? 48 01 F5 48 89 AC 24 ?? ?? ?? ?? E9 ??
- ?? ?? ?? 48 C1 ED ?? 74 ?? 41 BD ?? ?? ?? ?? E9 ?? ?? ?? ?? 49 83 FF ?? 72 ?? 48 85
- DB 74 ?? 48 8B 84 24 ?? ?? ?? ?? EB ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 EA 49 89 F0 E8
- ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? EB ?? 4C 89 FB 4C 89 F0 4D 85 FF 74 ?? 49 89 DC
- 48 8B 44 D8 ?? 48 85 C0 74 ?? 48 0F BD C0 48 83 F0 ?? EB ?? 45 31 E4 EB ?? B8 ?? ??
- ?? ?? 49 C1 E4 ?? 49 83 CC ?? 49 29 C4 49 C1 EC ?? 48 8B B4 24 ?? ?? ?? ?? BA ?? ??
- ?? ?? 48 89 F1 45 31 C0 E8 ?? ?? ?? ?? 48 89 F1 E8 ?? ?? ?? ?? 49 89 C7 49 83 FC
+ $encrypt_files_p2 = {
+ 6A ?? 6A ?? FF 74 24 ?? 0F 11 84 24 ?? ?? ?? ?? FF 74 24 ?? FF 36 FF 15 ?? ?? ?? ??
+ 6A ?? 8D 44 24 ?? 50 FF 74 24 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 36 FF 15 ?? ?? ?? ?? 8B
+ 84 24 ?? ?? ?? ?? 8B C8 85 C0 B8 ?? ?? ?? ?? 6A ?? 0F 44 C8 69 44 24 ?? ?? ?? ?? ??
+ 33 D2 6A ?? 40 89 44 24 ?? F7 F1 8B 4C 24 ?? 33 C0 83 C2 ?? 13 C0 01 54 24 ?? 13 C8
+ 8B 44 24 ?? 89 4C 24 ?? 0F A4 C1 ?? C1 E0 ?? 51 50 FF 36 89 4C 24 ?? 89 44 24 ?? FF
+ 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 36 FF
+ 15 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
+ 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 C4 ?? C7 84 24 ?? ?? ??
+ ?? ?? ?? ?? ?? 6A ?? 6A ?? FF D7 8B 35 ?? ?? ?? ?? 50 FF D6 6A ?? 6A ?? 89 44 24 ??
+ FF D7 50 FF D6 6A ?? 6A ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? FF D7 50 FF D6 6A ?? 6A ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? FF D7 50 FF D6
}
- $find_files_p2 = {
- 73 ?? 48 8B 0D ?? ?? ?? ?? 31 D2 4D 89 F8 FF 15 ?? ?? ?? ?? 41 BD ?? ?? ?? ?? E9 ??
- ?? ?? ?? BA ?? ?? ?? ?? 4C 89 E1 E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 68
- ?? 49 8D 5C 24 ?? 48 8B 8C 24 ?? ?? ?? ?? 48 89 EA 48 89 44 24 ?? E8 ?? ?? ?? ?? 48
- 8B 44 24 ?? F3 41 0F 6F 07 41 0F 10 4F ?? 0F 11 48 ?? F3 0F 7F 40 ?? 49 8D 4C 24 ??
- 48 39 D9 0F 83 ?? ?? ?? ?? 4D 89 E5 4C 8D 60 ?? 49 8D 4D ?? 43 C6 44 2C ?? ?? 48 39
- CB 0F 82 ?? ?? ?? ?? 43 0F 11 74 2C ?? 43 0F 11 7C 2C ?? 48 C7 44 24 ?? ?? ?? ?? ??
- 4C 89 E1 48 89 DA 48 8B B4 24 ?? ?? ?? ?? 49 89 F0 49 89 E9 E8 ?? ?? ?? ?? 48 89 5C
- 24 ?? BA ?? ?? ?? ?? 48 89 E9 49 89 F0 4D 89 E1 E8 ?? ?? ?? ?? 48 8B 0D ?? ?? ?? ??
- 31 D2 4D 89 F8 FF 15 ?? ?? ?? ?? 0F B6 05 ?? ?? ?? ?? BA ?? ?? ?? ?? 4C 89 E9 E8 ??
- ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 89 C3 48 8D B4 24 ?? ?? ?? ?? 48 89 C1 48 8B
- 54 24 ?? 4D 89 E8 E8
+ $encrypt_files_p3 = {
+ 6A ?? 6A ?? 66 0F 13 44 24 ?? FF 74 24 ?? FF 74 24 ?? FF 36 FF 15 ?? ?? ?? ?? 6A ??
+ 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 36 FF 15 ?? ?? ?? ?? C6 44
+ 24 ?? ?? FF 36 FF 15 ?? ?? ?? ?? 80 7C 24 ?? ?? 74 ?? 68 ?? ?? ?? ?? 6A ?? 83 C6 ??
+ 56 FF 15 ?? ?? ?? ?? 56 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
+ 8B 75 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note ) and ( $change_desktop_wallpaper )
+ uint16( 0 ) == 0x5A4D and ( all of ( $enum_shares_p* ) ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Linux_Ransomware_Kraken : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Linux_Ransomware_Gwisinlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Kraken ransomware."
+ description = "Yara rule that detects GwisinLocker ransomware."
author = "ReversingLabs"
- id = "7c302c2e-6ffc-5f51-90f4-c4ebd6c1c28b"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "9f00e1b4-3692-5824-b614-724073532c1f"
+ date = "2022-10-11"
+ modified = "2022-10-11"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Kraken.yara#L1-L151"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Linux.Ransomware.GwisinLocker.yara#L1-L354"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "4a3867aba4dbdce5d008331a3058f57b00db246975fc4d77b79ab49d5f0bbb15"
+ logic_hash = "c23c0b73bbefbd644ffe1398e1f14eec3a89945cb3c3ccbc6f46c57046b53505"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -52657,138 +50867,308 @@ rule REVERSINGLABS_Linux_Ransomware_Kraken : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Kraken"
+ tc_detection_name = "GwisinLocker"
tc_detection_factor = 5
importance = 25
strings:
- $enum_volumes = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? 04 ?? 00 A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? 50 45 4C 00 C7 45
- FC 00 00 00 00 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ??
- ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ??
- 8A 06 84 C0 0F 84 ?? ?? ?? ?? 3C ?? 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B D6 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 EC ?? 8B D4
- C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? 83 7A ?? ?? 72 ?? 8B 02 EB ?? 8B C2 C6 00
- ?? 80 3E ?? 75 ?? 33 C9 EB ?? 8B CE 8D 79 ?? 8A 01 41 84 C0 75 ?? 2B CF 51 56 8B CA
- E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B D6 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 C6 ?? E9 ?? ?? ?? ?? BA ??
- ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 83 EC ?? 8B CC C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 83 79 ??
- ?? 72 ?? 8B 01 EB ?? 8B C1 6A ?? 68 ?? ?? ?? ?? C6 00 ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8
- ?? ?? ?? ?? 8B E5 5D C3 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? B8 ?? ?? ?? ?? C3
+ $init_key_v1 = {
+ 55 57 56 53 E8 ?? ?? ?? ?? 81 C3 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 8D 74 24 ?? 56 E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 31 FF 83 EC ?? 56 E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 89
+ F8 5B 5E 5F 5D C3 66 90 31 D2 31 C0 89 54 04 ?? 83 C0 ?? 83 F8 ?? 72 ?? 83 EC ?? 8D
+ 83 ?? ?? ?? ?? 50 8D 83 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 C5 8D 7C 24 ?? 85
+ C0 74 ?? 50 6A ?? 6A ?? 57 E8 ?? ?? ?? ?? 89 2C 24 E8 ?? ?? ?? ?? 83 C4 ?? 83 EC ??
+ 6A ?? 57 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? C7 04 24 ?? ?? ?? ?? 83 EC ?? 8D 44
+ 24 ?? 50 FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 6A ?? FF B3
+ ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 56 FF B3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
+ 0F 94 C0 0F B6 C0 89 C7 E9
}
- $enum_shares_p1 = {
- 50 56 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 32 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F
- 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 66 0F 1F 44 00 ?? FF 75 ?? 6A ?? FF
- 15 ?? ?? ?? ?? 8B F0 8D 45 ?? 50 56 8D 45 ?? 89 75 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ??
- 85 C0 0F 85 ?? ?? ?? ?? 33 FF 0F 1F 40 ?? 3B 7D ?? 0F 83 ?? ?? ?? ?? 8B C7 C1 E0 ??
- 03 F0 F7 46 ?? ?? ?? ?? ?? 74 ?? 6A ?? E8 ?? ?? ?? ?? 0F 10 06 83 C4 ?? 8B C8 0F 11
- 00 0F 10 46 ?? 0F 11 40 ?? E8 ?? ?? ?? ?? 8B 75 ?? B3 ?? 47 EB ?? F7 46 ?? ?? ?? ??
- ?? 0F 84 ?? ?? ?? ?? 8B 56 ?? 85 D2 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? C6 45 ?? ?? 80 3A ?? 75 ?? 33 C9 EB ?? 8B CA 8D 71 ?? 8A 01 41 84 C0 75
- ?? 2B CE 51 52 8D 4D ?? E8 ?? ?? ?? ?? 51 8D 55 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 83 C4 ?? 8B F0 BA ?? ?? ?? ?? C6 45 ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D6 8B
- C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 83 C4 ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B
+ $encrypt_files_v1_p1 = {
+ 55 B9 ?? ?? ?? ?? 57 56 53 E8 ?? ?? ?? ?? 81 C3 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 8B 84
+ 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 8B 84 24
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 8D 44 24 ?? 83 EC ?? 89 44 24 ?? 89
+ C7 31 C0 F3 AB C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? 6A ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 84 24 ?? ?? ?? ?? 89 44
+ 24 ?? 8D 84 24 ?? ?? ?? ?? 89 44 24 ?? 31 FF 83 EC ?? 68 ?? ?? ?? ?? FF 74 24 ?? E8
+ ?? ?? ?? ?? 58 5A 6A ?? FF 74 24 ?? E8 ?? ?? ?? ?? 59 5E 6A ?? FF 74 24 ?? E8 ?? ??
+ ?? ?? 81 C4 ?? ?? ?? ?? 89 F8 5B 5E 5F 5D C3 8D 74 26 ?? 90 83 EC ?? 6A ?? 8D 84 24
+ ?? ?? ?? ?? 89 44 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D B4 24 ?? ?? ?? ?? 89 74 24 ??
+ 85 C0 74 ?? 83 EC ?? 6A ?? FF 74 24 ?? 56 E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? 59 5E 50
+ 89 C5 FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? 89 C6 83 C4 ?? 85 C0 0F 84 ??
+ ?? ?? ?? 83 EC ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 89 C7 FF B4 24 ??
+ ?? ?? ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 94 24 ?? ?? ?? ?? 01 FA 89 D0 8B 54
+ 24 ?? 89 10 0F B7 54 24 ?? 66 89 50 ?? 0F B6 54 24 ?? 88 50 ?? 8B 94 24 ?? ?? ?? ??
+ C6 44 3A ?? ?? BF ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ??
+ ?? ?? ?? B9 ?? ?? ?? ?? 83 C4 ?? 39 C1 B9 ?? ?? ?? ?? 19 D1 7D ?? 83 EC ?? FF B4 24
+ ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 83 EC ?? FF 74
+ 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8D 74 26 ?? 90 83 EC ?? 56 E8 ?? ?? ??
+ ?? 58 5A 55 FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? 89 C6 83 C4 ?? 85 C0 0F
}
- $enum_shares_p2 = {
- 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ?? E8
- ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B C8
- 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 EC ?? 8D 55 ?? 8B CC 51 E8 ?? ?? ?? ?? 83 C4 ?? E8 ??
- ?? ?? ?? 83 C4 ?? 8D 55 ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 BA ?? ?? ?? ??
- C6 45 ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D6 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? C6 45 ?? ?? 83 C4 ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6
- C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ??
- E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 45
- ?? ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 F8 ?? 72 ??
- 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ??
- E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B
- C8 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ??
- 8B 75 ?? B3 ?? 47 E9 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? BA
- ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8A C3 E9 ?? ??
- ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? B8 ??
- ?? ?? ?? C3
+ $encrypt_files_v1_p2 = {
+ 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 8B 74 24
+ ?? 8B 7C 24 ?? 89 D1 89 74 24 ?? 89 7C 24 ?? 83 C4 ?? 39 F0 19 F9 7D ?? 89 44 24 ??
+ 89 54 24 ?? 8B 7C 24 ?? 8B 74 24 ?? 89 F9 89 F5 C1 F9 ?? 89 C8 89 4C 24 ?? 31 CD 8B
+ 74 24 ?? C1 F8 ?? 89 44 24 ?? 89 E8 29 F0 8B 74 24 ?? 89 C7 83 E7 ?? 31 CF 89 F8 8B
+ 7C 24 ?? 29 F0 8B 74 24 ?? 89 FA 19 FA 8B 7C 24 ?? 29 C6 89 74 24 ?? 19 D7 83 EC ??
+ 89 7C 24 ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ??
+ B9 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 31 C0 F3 AB 89 94 24 ?? ?? ?? ?? 56 6A ?? FF 74
+ 24 ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 C7 85 C0 0F 84 ?? ?? ?? ?? 83
+ EC ?? FF 74 24 ?? E8 ?? ?? ?? ?? 5F 5D FF B4 24 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 89 C7 85 C0 0F 84 ?? ?? ?? ?? 8B B4 24 ?? ?? ?? ?? 8B 54 24 ?? 31 FF 8B 44 24 ??
+ 89 7C 24 ?? 89 74 24 ?? 8D 74 24 ?? 89 D7 89 74 24 ?? 8D B3 ?? ?? ?? ?? 09 C7 89 74
}
- $find_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? A1 ?? ?? ?? ?? ?? ?? ??
- ?? EC 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? 45 FC 00 00 00 00 8D 4D ??
- C6 45 ?? ?? 8B 75 ?? 83 FE ?? 8B 7D ?? 8B 55 ?? 0F 43 CF 6A ?? 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? 8D 4D ?? 85 C0 0F 84 ?? ?? ?? ?? 83 FE ?? 6A ?? 0F 43 CF 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 85 C0 0F 84 ?? ?? ?? ?? 83 FE ?? 6A ?? 0F 43
- CF 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 85 C0 0F 84 ?? ?? ?? ?? 83 FE ??
- 6A ?? 0F 43 CF 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 57
- C0 C7 45 ?? ?? ?? ?? ?? 66 0F D6 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? 83 FE ?? C6 45 ?? ?? 8D 4D ?? 0F 43 CF E8 ?? ?? ?? ?? 8B F0 89 75
- ?? 85 F6 0F 84 ?? ?? ?? ?? 8D 45 ?? 8B D6 50 8B CE E8 ?? ?? ?? ?? 8B 5D ?? 83 C4 ??
- 85 DB 0F 84 ?? ?? ?? ?? 8D 7B ?? B9 ?? ?? ?? ?? 8B C7 66 0F 1F 44 00 ?? 8A 10 3A 11
- 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 F6 EB ??
- 1B F6 83 CE ?? B9 ?? ?? ?? ?? 8B C7 0F 1F 40 ?? 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50
- ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 3B F0 8B
- 75 ?? 0F 85 ?? ?? ?? ?? 8B 43 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 4D ?? 57 3D ?? ?? ?? ??
- 75 ?? E8 ?? ?? ?? ?? 50 8D 55 ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 EC
- ?? C6 45 ?? ?? 8B CC 8B D0 51 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 EC ?? C6 45 ?? ?? 8B CC 8D 55 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 83 C4
- ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 75 ?? E9 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ??
- 83 EC ?? 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? BA ?? ?? ??
- ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? B8 ?? ?? ?? ?? C3 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? E8 ?? ?? ??
- ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD
- E8 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_files_v1_p3 = {
+ 24 ?? 0F 84 ?? ?? ?? ?? 8B 4C 24 ?? 8B 6C 24 ?? 89 4C 24 ?? EB ?? 66 90 83 EC ?? 31
+ ED FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF 74 24 ?? FF 74
+ 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 31 D2 6A ?? 8B 84 24 ?? ?? ?? ?? 52 F7 D8
+ 50 57 E8 ?? ?? ?? ?? 57 FF B4 24 ?? ?? ?? ?? 6A ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 44 24 ?? 8B BC 24 ?? ?? ?? ?? 8B 54 24 ?? 29 F8 19 EA 89 44 24 ?? 89 D6 89 54
+ 24 ?? 83 C4 ?? 09 C6 74 ?? 39 84 24 ?? ?? ?? ?? 89 E9 8B 7C 24 ?? 19 D1 0F 4C 84 24
+ ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ?? ?? ??
+ ?? 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 57
+ FF B4 24 ?? ?? ?? ?? 6A ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 39 84 24 ??
+ ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 EC ?? BF ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4
+ ?? E9 ?? ?? ?? ?? 83 EC ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? E9
}
- $encrypt_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? A1 ?? ?? ?? ?? ?? ?? ??
- ?? EC 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? 45 FC 00 00 00 00 C6 45 ??
- ?? 83 05 ?? ?? ?? ?? ?? 83 15 ?? ?? ?? ?? ?? 83 EC ?? 8B CC C7 41 ?? ?? ?? ?? ?? C7
- 41 ?? ?? ?? ?? ?? 83 79 ?? ?? 72 ?? 8B 01 EB ?? 8B C1 6A ?? C6 00 ?? 8D 45 ?? 6A ??
- 50 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 EC ?? C6 45 ?? ?? 8B CC C7 41
- ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 83 79 ?? ?? 72 ?? 8B 01 EB ?? 8B C1 6A ?? C6 00
- ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D
- 4D ?? 83 3D ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 8B 7D ?? 0F 43 05 ?? ?? ?? ?? 83 FF ?? FF
- 35 ?? ?? ?? ?? 8B 75 ?? 0F 43 CE 8B 55 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ??
- ?? ?? ?? 83 FF ?? 8D 4D ?? 6A ?? 0F 43 CE 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 0F 84 ?? ?? ?? ?? 83 FF ?? 8D 4D ?? 6A ?? 0F 43 CE 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 FF ?? 8D 4D ?? 6A ?? 0F 43 CE 68 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8
+ $find_files_v1_p1 = {
+ 55 89 C5 57 E8 ?? ?? ?? ?? 81 C7 ?? ?? ?? ?? 56 53 81 EC ?? ?? ?? ?? 89 54 24 ?? 8B
+ B4 24 ?? ?? ?? ?? 89 7C 24 ?? 89 FB 89 4C 24 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 44 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 85 C0 74 ?? 8D 58 ?? 80 7C 05 ?? ?? 0F 45 D8 89 5C 24 ??
+ 8B BC 24 ?? ?? ?? ?? 83 E7 ?? 74 ?? 83 EC ?? 8D 44 24 ?? 89 44 24 ?? 50 55 6A ?? 8B
+ 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 5C 24 ?? E8 ?? ?? ?? ?? 8B 00 83 F8
+ ?? 0F 85 ?? ?? ?? ?? BF ?? ?? ?? ?? C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 8D
+ B4 26 ?? ?? ?? ?? 66 90 83 EC ?? 8D 44 24 ?? 89 44 24 ?? 50 55 6A ?? 8B 5C 24 ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 85 C0 78 ?? 8B 84 24 ?? ?? ?? ?? 25 ?? ?? ?? ?? 3D ?? ?? ?? ??
+ 0F 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? C6 44 24 ?? ?? 31 FF C7 44 24 ??
+ ?? ?? ?? ?? 8B 54 24 ?? 8B 44 24 ?? F6 84 24 ?? ?? ?? ?? ?? 74 ?? 85 F6 0F 84 ?? ??
+ ?? ?? 8B 4E ?? 8B 5E ?? 31 D1 31 C3 09 CB 0F 84 ?? ?? ?? ?? 31 FF 81 C4 ?? ?? ?? ??
+ 89 F8 5B 5E 5F 5D C3 8D 74 26 ?? 90 8B 5C 24 ?? E8 ?? ?? ?? ?? 89 C7 8B 00 83 F8 ??
+ 0F 85 ?? ?? ?? ?? 83 EC ?? FF 74 24 ?? 55 6A ?? 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 85 C0 0F 85 ?? ?? ?? ?? BF ?? ?? ?? ?? C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 8D 74 26 ?? 90 89 54 24 ?? 8B 94 24 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ?? ??
+ ?? ?? 89 74 24 ?? 89 44 24 ?? 89 54 24 ?? 85 F6 0F 84 ?? ?? ?? ?? 8B 46 ?? 8B 4C 24
+ ?? 83 C0 ?? 83 C1 ?? 89 44 24 ?? 89 44 24 ?? 8B 46 ?? 89 4C 24 ?? 89 4C 24 ?? 89 44
}
- $encrypt_files_p2 = {
- 84 C0 0F 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ??
- ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 45
- ?? 6A ?? 0F 43 45 ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B
- D8 83 FB ?? 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 6A ?? 8B F0 8B FA 8D 45 ?? 50 68 ??
- ?? ?? ?? FF 35 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 2B C6 1B D7 01 05
- ?? ?? ?? ?? 11 15 ?? ?? ?? ?? 83 65 ?? ?? 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 8B FA
- 8B F0 8B 55 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 2B C6 6A ?? 1B D7 01 05 ?? ?? ?? ??
- 8B 45 ?? 11 15 ?? ?? ?? ?? 01 05 ?? ?? ?? ?? 6A ?? 83 15 ?? ?? ?? ?? ?? 6A ?? 53 FF
- 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 6A ?? 8B F0 8B FA 8D 45 ?? 50 FF 75 ?? FF 35 ?? ??
- ?? ?? 53 FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 2B C6 53 1B D7 01 05 ?? ?? ?? ?? 11 15
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 51 8D 55 ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C8 83 C4 ?? 83
- 79 ?? ?? 72 ?? 8B 09 83 7D ?? ?? 8D 45 ?? 51 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 83 05 ?? ?? ?? ?? ?? 83 15 ?? ?? ?? ?? ?? EB ?? 53 FF 15 ?? ?? ??
- ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ??
- 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $find_files_v1_p2 = {
+ 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 8B
+ 84 24 ?? ?? ?? ?? 83 E0 ?? 89 44 24 ?? 75 ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 74 24 ??
+ 55 8B 44 24 ?? FF D0 89 C7 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 85 F6 74 ?? 8B 84 24 ??
+ ?? ?? ?? 8B 5C 24 ?? 89 6C 24 ?? 8B 4C 24 ?? 8B BC 24 ?? ?? ?? ?? 89 C5 EB ?? 8D B6
+ ?? ?? ?? ?? 8B 36 85 F6 74 ?? 8B 46 ?? 8B 56 ?? 31 D8 31 CA 09 C2 75 ?? 8B 46 ?? 8B
+ 56 ?? 31 E8 31 FA 09 C2 0F 84 ?? ?? ?? ?? 8B 36 85 F6 75 ?? 8B 6C 24 ?? 8B 7C 24 ??
+ 85 FF 74 ?? 80 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? 8B 44 24 ?? C6 44 05 ?? ?? 8B 44 24 ??
+ 85 C0 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 74 24 ?? 55 8B 44 24 ?? FF D0
+ 83 C4 ?? 89 C7 81 C4 ?? ?? ?? ?? 89 F8 5B 5E 5F 5D C3 66 90 83 EC ?? 6A ?? 55 8B 5C
+ 24 ?? E8 ?? ?? ?? ?? 8B 5C 24 ?? 89 44 24 ?? 89 C7 E8 ?? ?? ?? ?? 8B 00 89 44 24 ??
+ 83 C4 ?? 85 FF 79 ?? 83 F8 ?? 0F B6 4C 24 ?? BA ?? ?? ?? ?? 0F 94 C0 84 C0 B8 ?? ??
+ ?? ?? 0F 44 44 24 ?? 0F 45 CA 89 44 24 ?? 88 4C 24 ?? 8B 44 24 ?? 85 C0 0F 85 ?? ??
+ ?? ?? 83 EC ?? FF 74 24 ?? 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8D B4
+ 26 ?? ?? ?? ?? 8D 76 ?? 89 54 24 ?? 8B 94 24 ?? ?? ?? ?? 89 44 24 ?? 8B 84 24 ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 89 54 24 ?? 8B 44 24 ?? C7 44 24 ?? ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 48 ?? 89 4C 24 ?? 89 4C 24 ?? 85 C0 74 ?? 80 7C 05
+ ?? ?? 74 ?? E9 ?? ?? ?? ?? 8D 76 ?? 80 7C 05 ?? ?? 0F 85 ?? ?? ?? ?? 83 E8 ?? 75 ??
+ 31 D2 89 54 24 ?? E9 ?? ?? ?? ?? 8D 74 26 ?? 90 89 54 24 ?? 8B 94 24 ?? ?? ?? ?? 89
+ }
+ $find_files_v1_p3 = {
+ 44 24 ?? 8B 84 24 ?? ?? ?? ?? 89 74 24 ?? 89 44 24 ?? 89 54 24 ?? E9 ?? ?? ?? ?? 90
+ 8B 84 24 ?? ?? ?? ?? BF ?? ?? ?? ?? C6 44 24 ?? ?? 83 E0 ?? 83 F8 ?? 19 C0 83 E0 ??
+ 83 C0 ?? 89 44 24 ?? E9 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 90 8B 74 24 ?? 85 F6 0F 88
+ ?? ?? ?? ?? 83 EC ?? FF 74 24 ?? 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 C6 85 C0 0F
+ 84 ?? ?? ?? ?? B8 ?? ?? ?? ?? 2B 44 24 ?? 89 44 24 ?? 8D B4 26 ?? ?? ?? ?? 8D 76 ??
+ 83 EC ?? 56 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 80 78 ?? ??
+ 0F 84 ?? ?? ?? ?? 83 EC ?? 8D 78 ?? 57 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 3B 44 24
+ ?? 0F 83 ?? ?? ?? ?? 8B 44 24 ?? 83 EC ?? C6 44 05 ?? ?? 57 8B 44 24 ?? 01 E8 50 8B
+ 5C 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 5A 5B 8D 48 ?? 8D 44 24 ?? 50 89 E8 FF B4 24 ??
+ ?? ?? ?? 8B 54 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 EC ?? 89 C7
+ 56 8B 5C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 66 90 80 78 ?? ?? 0F 84 ?? ??
+ ?? ?? 66 83 78 ?? ?? 0F 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D B6 ?? ?? ?? ?? 80 7C 05 ??
+ ?? 8D 48 ?? 89 C2 0F 84 ?? ?? ?? ?? 85 C9 0F 84 ?? ?? ?? ?? 80 7C 05 ?? ?? 8D 50 ??
+ 75 ?? E9 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 66 90 89 C2 85 D2 0F 84 ?? ?? ?? ?? 80 7C
+ 15 ?? ?? 8D 42 ?? 75 ?? E9 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ??
+ 31 FF C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 EC ?? 56 8B 5C 24 ??
+ E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B 07 E9 ?? ?? ?? ?? 8B 7C 24 ?? 89 FB BF ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C7 00 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? E9 ??
+ ?? ?? ?? BF
+ }
+ $kill_processes_v1_p1 = {
+ 55 BA ?? ?? ?? ?? B8 ?? ?? ?? ?? BD ?? ?? ?? ?? 57 89 E9 56 53 E8 ?? ?? ?? ?? 81 C3
+ ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 66 89 54 24 ?? 8D 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C6 44 24
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 66 89 44 24 ??
+ C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? 8B 83 ?? ?? ?? ??
+ 89 44 24 ?? 8B 83 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? F3 A5 8D B4 24 ?? ?? ?? ?? C6 44
+ }
+ $kill_processes_v1_p2 = {
+ 24 ?? ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 89 F7 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 CD C7 44 24 ?? ?? ??
+ ?? ?? B9 ?? ?? ?? ?? 89 E8 F3 AB FF B4 24 ?? ?? ?? ?? 89 F7 8D 44 24 ?? 50 56 E8 ??
+ ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8 B9 ?? ?? ?? ?? F3 AB FF B4 24 ?? ??
+ ?? ?? 89 F7 8D 44 24 ?? 50 56 E8 ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8
+ B9 ?? ?? ?? ?? F3 AB FF B4 24 ?? ?? ?? ?? 89 F7 8D 44 24 ?? 50 56 E8 ?? ?? ?? ?? 89
+ 34 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8 B9 ?? ?? ?? ?? F3 AB FF B4 24 ?? ?? ?? ?? 89 F7
+ 8D 44 24 ?? 50 56 E8 ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8 B9 ?? ?? ??
+ ?? F3 AB FF B4 24 ?? ?? ?? ?? 89 F7 8D 84 24 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 89 34
+ 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8 B9 ?? ?? ?? ?? F3 AB FF B4 24 ?? ?? ?? ?? 89 F7 8D
+ 44 24 ?? 50 56 E8 ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ?? 83 C4 ?? 89 E8 B9 ?? ?? ?? ??
+ F3 AB FF B4 24 ?? ?? ?? ?? 8D 44 24 ?? 50 56 E8 ?? ?? ?? ?? 89 34 24 E8 ?? ?? ?? ??
+ 81 C4 ?? ?? ?? ?? 5B 5E 5F 5D C3
+ }
+ $shut_down_esxi_v1 = {
+ 55 B8 ?? ?? ?? ?? BD ?? ?? ?? ?? 57 89 C1 56 53 E8 ?? ?? ?? ?? 81 C3 ?? ?? ?? ?? 81
+ EC ?? ?? ?? ?? 8D 7C 24 ?? C7 44 24 ?? 65 73 78 63 C7 44 24 ?? 6C 69 20 76 C7 44 24
+ ?? 6D 20 70 72 8D B3 ?? ?? ?? ?? C7 44 24 ?? 6F 63 65 73 F3 A5 8D B4 24 ?? ?? ?? ??
+ C7 44 24 ?? 73 20 6B 69 83 EC ?? 89 F7 C7 44 24 ?? 6C 6C 20 2D C7 44 24 ?? 2D 74 79
+ 70 C7 44 24 ?? 65 3D 66 6F C7 44 24 ?? 72 63 65 20 C7 44 24 ?? 2D 2D 77 6F 89 C8 B9
+ ?? ?? ?? ?? C7 44 24 ?? 72 6C 64 2D C7 44 24 ?? 69 64 3D 22 C7 84 24 ?? ?? ?? ?? 25
+ 73 22 00 C7 44 24 ?? 5B 45 53 58 C7 44 24 ?? 69 5D 20 53 C7 44 24 ?? 68 75 74 74 C7
+ 44 24 ?? 69 6E 67 20 C7 44 24 ?? 64 6F 77 6E F3 AB C7 44 24 ?? 20 2D 20 25 8D 83 ??
+ ?? ?? ?? 66 89 6C 24 ?? C6 44 24 ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 0F 84 ?? ?? ?? ?? BF ?? ?? ?? ?? 89 C5 8D 44 24 ?? 66 89 7C 24 ?? 31 FF
+ }
+ $kill_processes_v2_p1 = {
+ 41 54 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? 45 31 E4 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 55 48 89
+ FD 53 48 81 EC ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 00 00 48 89 84 24 ?? ?? ?? ?? B8 ?? ??
+ ?? ?? 48 8D 9C 24 ?? ?? ?? ?? 48 8D B4 24 ?? ?? ?? ?? 0F 29 84 24 ?? ?? ?? ?? 66 0F
+ 6F 05 ?? ?? 00 00 48 89 DF 66 89 44 24 ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 0F 29 44 24
+ ?? 66 0F 6F 05 ?? ?? 00 00 66 89 54 24 ?? 48 89 EA 0F 29 44 24 ?? 66 0F 6F 05 ?? ??
+ 00 00 66 89 8C 24 ?? ?? 00 00 B9 ?? ?? ?? ?? 0F 29 44 24 ?? 66 0F 6F 05 ?? ?? 00 00
+ C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 0F 29 84 24 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 00 00 C6
+ 84 24 ?? ?? ?? ?? ?? 0F 29 84 24 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 00 00 C7 44 24 ?? ??
+ ?? ?? ?? 0F 29 84 24 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 00 00 C6 44 24 ?? ?? 0F 29 84 24
+ ?? ?? ?? ?? C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? C7 84 24 ?? ?? ??
+ ?? ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 89 44 24 ?? 48 B8
+ }
+ $kill_processes_v2_p2 = {
+ 48 89 44 24 ?? 4C 89 E0 F3 48 AB 48 89 DF C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89 E0 48 89 DF B9 ??
+ ?? ?? ?? F3 48 AB 48 8D 74 24 ?? 48 89 EA 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ??
+ ?? ?? 4C 89 E0 48 89 DF B9 ?? ?? ?? ?? F3 48 AB 48 8D 74 24 ?? 48 89 EA 48 89 DF E8
+ ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89 E0 48 89 DF B9 ?? ?? ?? ?? F3 48 AB 48 8D
+ 74 24 ?? 48 89 EA 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89 E0 48 89 DF
+ B9 ?? ?? ?? ?? F3 48 AB 48 8D B4 24 ?? ?? ?? ?? 48 89 EA 48 89 DF E8 ?? ?? ?? ?? 48
+ 89 DF E8 ?? ?? ?? ?? 4C 89 E0 48 89 DF B9 ?? ?? ?? ?? F3 48 AB 48 8D 74 24 ?? 48 89
+ EA 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 89 E0 48 89 DF B9 ?? ?? ?? ??
+ F3 48 AB 48 8D 74 24 ?? 48 89 EA 48 89 DF E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48
+ 81 C4 ?? ?? ?? ?? 5B 5D 41 5C C3
+ }
+ $encrypt_files_v2_p1 = {
+ 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 41 57 66 0F EF C0 49 89 FF 41 56 49 89 D6 41 55 49 89
+ F5 BE ?? ?? ?? ?? 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 8D 5C 24 ?? 48 89 4C 24 ?? 48
+ 8D AC 24 ?? ?? ?? ?? 48 89 DF 4C 89 04 24 0F 29 44 24 ?? 0F 29 44 24 ?? 0F 29 44 24
+ ?? 48 C7 44 24 ?? ?? ?? ?? ?? 0F 29 44 24 ?? 48 89 44 24 ?? E8 ?? ?? ?? ?? 85 C0 75
+ ?? 45 31 E4 48 89 EF BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 DF BE ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 48 8D 7B ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 44 89 E0 5B 5D
+ 41 5C 41 5D 41 5E 41 5F C3 0F 1F 80 ?? ?? ?? ?? 48 8D 7B ?? BE ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 85 C0 74 ?? BA ?? ?? ?? ?? 48 89 DE 48 89 EF E8 ?? ?? ?? ?? 48 8D 35 ?? ?? ??
+ ?? 4C 89 FF E8 ?? ?? ?? ?? 48 89 44 24 ?? 48 85 C0 0F 84 ?? ?? ?? ?? 4C 89 FF E8 ??
+ ?? ?? ?? 4C 89 FE 4C 89 EF 48 89 C2 49 89 C4 E8 ?? ?? ?? ?? 8B 54 24 ?? 4B 8D 44 25
+ ?? 31 F6 89 10 0F B7 54 24 ?? 66 89 50 ?? 0F B6 54 24 ?? 88 50 ?? BA ?? ?? ?? ?? 43
+ C6 44 25 ?? ?? 4C 8B 64 24 ?? 4C 89 E7 E8 ?? ?? ?? ?? 4C 89 E7 4C 89 64 24 ?? 45 31
+ E4 E8 ?? ?? ?? ?? 48 83 F8 ?? 7E ?? 4C 89 EE 4C 89 FF E8 ?? ?? ?? ?? 85 C0 74 ?? 48
+ 8B 7C 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 66 0F 1F 44 00 ?? 48 8B 7C 24 ?? E8 ?? ??
+ ?? ?? 48 8D 35 ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ?? 48 89 44 24 ?? 49 89 C4 48 85 C0
+ }
+ $encrypt_files_v2_p2 = {
+ 0F 84 ?? ?? ?? ?? 31 F6 BA ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 4C 89 E7 4C 89 64 24
+ ?? E8 ?? ?? ?? ?? 48 39 44 24 ?? 48 0F 4E 44 24 ?? 48 8D 7C 24 ?? 48 89 C1 48 C1 F9
+ ?? 48 C1 E9 ?? 48 8D 14 08 83 E2 ?? 48 29 CA 48 29 D0 48 89 44 24 ?? E8 ?? ?? ?? ??
+ 48 8D BC 24 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 DE 48 89 44 24 ?? 31 C0 BA ?? ?? ?? ??
+ F3 48 AB 48 8D 84 24 ?? ?? ?? ?? 48 8B 3C 24 48 89 C1 48 89 44 24 ?? E8 ?? ?? ?? ??
+ 41 89 C4 85 C0 0F 84 ?? ?? ?? ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 4C 89
+ EE E8 ?? ?? ?? ?? 41 89 C4 85 C0 0F 84 ?? ?? ?? ?? 48 8B 44 24 ?? 4C 8D 64 24 ?? 48
+ 85 C0 75 ?? E9 ?? ?? ?? ?? 0F 1F 80 ?? ?? ?? ?? 4D 89 F1 4D 89 E8 4C 89 E9 4C 89 E2
+ 48 89 EE 48 8D 3D ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 F6 BA ?? ?? ?? ?? 4C 89 FF 48 F7
+ DE E8 ?? ?? ?? ?? 4C 89 F9 4C 89 F2 BE ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ?? 48 8B 44
+ 24 ?? 4C 29 F0 48 89 44 24 ?? 74 ?? 49 39 C6 4C 8B 7C 24 ?? BE ?? ?? ?? ?? 4C 89 EF
+ 4C 0F 47 F0 66 0F 6F 4C 24 ?? 4C 89 F9 4C 89 F2 0F 29 4C 24 ?? E8 ?? ?? ?? ?? 4C 39
+ F0 74 ?? 48 8B 7C 24 ?? 41 BC ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 89 FE 4C
+ 89 EF E8 ?? ?? ?? ?? E9
+ }
+ $find_files_v2_p1 = {
+ 41 57 4D 89 C7 41 56 49 89 FE 41 55 49 89 FD 41 54 55 53 89 CB 48 81 EC ?? ?? ?? ??
+ 48 89 34 24 89 54 24 ?? 41 8B 55 ?? 49 83 C5 ?? 8D 82 ?? ?? ?? ?? F7 D2 21 D0 25 ??
+ ?? ?? ?? 74 ?? 89 C2 C1 EA ?? A9 ?? ?? ?? ?? 0F 44 C2 49 8D 55 ?? 4C 0F 44 EA 89 C6
+ 40 00 C6 49 83 DD ?? 31 ED 4D 29 F5 74 ?? 49 8D 6D ?? 43 80 7C 2E ?? ?? 49 0F 45 ED
+ 48 8D 44 24 ?? 41 89 DC 4C 89 F6 48 89 44 24 ?? 48 89 C2 BF ?? ?? ?? ?? 41 83 E4 ??
+ 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 00 83 F8
+ ?? 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 45 31 DB 41 BC ?? ?? ?? ?? 48 8B 44 24 ?? F6 C3
+ ?? 0F 85 ?? ?? ?? ?? 48 89 44 24 ?? 48 8B 44 24 ?? 4C 89 7C 24 ?? 48 89 44 24 ?? 4D
+ 85 FF 0F 84 ?? ?? ?? ?? 41 8B 47 ?? 8D 55 ?? 89 54 24 ?? 83 C0 ?? 89 44 24 ?? 89 44
+ 24 ?? 41 8B 47 ?? 89 44 24 ?? 45 31 C0 C7 44 24 ?? ?? ?? ?? ?? 83 F9 ?? 0F 84 ?? ??
+ ?? ?? 89 D8 83 E0 ?? 89 44 24 ?? 75 ?? 44 88 5C 24 ?? 44 89 E2 48 8D 4C 24 ?? 4C 89
+ F7 48 8B 74 24 ?? 48 8B 04 24 44 89 44 24 ?? FF D0 44 8B 44 24 ?? 44 0F B6 5C 24 ??
+ 85 C0 89 C2 75 ?? 4D 85 FF 0F 84 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 54 24 ?? EB ?? 0F
+ 1F 44 00 ?? 4D 8B 3F 4D 85 FF 0F 84 ?? ?? ?? ?? 49 39 47 ?? 75 ?? 49 39 57 ?? 75 ??
+ 31 D2 48 81 C4 ?? ?? ?? ?? 89 D0 5B 5D 41 5C 41 5D 41 5E 41 5F C3 66 90 E8 ?? ?? ??
+ ?? 85 C0 78 ?? 8B 44 24 ?? 25 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 3D ?? ??
+ ?? ?? 0F 84 ?? ?? ?? ?? 31 C9 45 31 DB 45 31 E4 48 8B 44 24 ?? F6 C3 ?? 0F 84 ?? ??
+ ?? ?? 4D 85 FF 0F 84 ?? ?? ?? ?? 49 39 47 ?? 75 ?? 48 89 44 24 ?? 48 8B 44 24 ?? 4C
+ }
+ $find_files_v2_p2 = {
+ 89 7C 24 ?? 48 89 44 24 ?? E9 ?? ?? ?? ?? 66 2E 0F 1F 84 00 ?? ?? 00 00 E8 ?? ?? ??
+ ?? 49 89 C4 8B 00 83 F8 ?? 0F 85 ?? ?? ?? ?? 48 8B 54 24 ?? 4C 89 F6 BF ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 45 31 DB 41 BC ?? ?? ?? ?? EB
+ ?? 0F 1F 00 8B 4C 24 ?? 85 C9 74 ?? 45 84 DB 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 43 C6 04
+ 2E ?? 85 C0 0F 84 ?? ?? ?? ?? 44 89 E2 48 8D 4C 24 ?? 48 8B 74 24 ?? 4C 89 F7 48 8B
+ 04 24 FF D0 89 C2 E9 ?? ?? ?? ?? 90 31 F6 4C 89 F7 31 C0 44 88 5C 24 ?? E8 ?? ?? ??
+ ?? 89 44 24 ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? 44 0F B6 5C 24 ?? 44 8B 00 85 FF 79 ?? 41
+ 83 F8 ?? BA ?? ?? ?? ?? 0F 94 C0 84 C0 B8 ?? ?? ?? ?? 44 0F 45 DA 44 0F 45 E0 8B 74
+ 24 ?? 85 F6 0F 85 ?? ?? ?? ?? 8B 7C 24 ?? 44 88 5C 24 ?? 44 89 44 24 ?? E8 ?? ?? ??
+ ?? 44 0F B6 5C 24 ?? 44 8B 44 24 ?? E9 ?? ?? ?? ?? 0F 1F 00 48 89 44 24 ?? 48 8B 44
+ 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 89 44 24 ?? 8D 45 ?? C7 44 24 ?? ?? ?? ?? ?? 89
+ 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 48 85 ED 74 ?? 41 80 3C 2E ?? 48 89 E8 74 ?? E9 ??
+ ?? ?? ?? 0F 1F 44 00 ?? 41 80 3C 06 ?? 0F 85 ?? ?? ?? ?? 48 83 E8 ?? 75 ?? 31 D2 89
+ }
+ $find_files_v2_p3 = {
+ 54 24 ?? E9 ?? ?? ?? ?? 0F 1F 40 ?? 89 D8 B9 ?? ?? ?? ?? 41 BB ?? ?? ?? ?? 83 E0 ??
+ 83 F8 ?? 45 19 E4 41 83 E4 ?? 41 83 C4 ?? E9 ?? ?? ?? ?? 0F 1F 44 00 ?? 8B 54 24 ??
+ 85 D2 0F 88 ?? ?? ?? ?? 8B 7C 24 ?? E8 ?? ?? ?? ?? 49 89 C7 48 85 C0 0F 84 ?? ?? ??
+ ?? B8 ?? ?? ?? ?? 44 89 64 24 ?? 4C 29 E8 48 89 44 24 ?? 48 8D 44 24 ?? 48 89 44 24
+ ?? 8B 44 24 ?? 83 E8 ?? 89 44 24 ?? 4C 89 FF E8 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ??
+ ?? 80 78 ?? ?? 74 ?? 4C 8D 60 ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 3B 44 24 ?? 0F 83 ?? ??
+ ?? ?? 41 C6 04 2E ?? 49 8D 7C 2E ?? 4C 89 E6 E8 ?? ?? ?? ?? 4C 8B 44 24 ?? 8B 54 24
+ ?? 89 D9 48 8B 34 24 4C 89 F7 E8 ?? ?? ?? ?? 85 C0 74 ?? 4C 89 FF 89 04 24 E8 ?? ??
+ ?? ?? 8B 14 24 E9 ?? ?? ?? ?? 66 90 80 78 ?? ?? 74 ?? 66 83 78 ?? ?? 75 ?? EB ?? 90
+ 41 80 7C 06 ?? ?? 48 8D 70 ?? 89 C2 0F 84 ?? ?? ?? ?? 48 85 F6 0F 84 ?? ?? ?? ?? 41
+ 80 7C 06 ?? ?? 48 8D 50 ?? 75 ?? E9 ?? ?? ?? ?? 0F 1F 40 ?? 48 89 C2 48 85 D2 0F 84
+ ?? ?? ?? ?? 41 80 7C 16 ?? ?? 48 8D 42 ?? 75 ?? E9 ?? ?? ?? ?? 0F 1F 00 45 85 E4 0F
+ 84 ?? ?? ?? ?? 31 C9 45 31 DB 41 BC ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 89 FF 44 8B 64 24
+ ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 41 8B 04 24 E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 FF
+ C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? E9 ?? ?? ?? ?? BA ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 48 89 F2 E9 ?? ?? ?? ?? 44 89 04 24 E8 ?? ?? ?? ?? 44 8B 04 24 BA ?? ?? ??
+ ?? 44 89 00 E9 ?? ?? ?? ?? 8B 7C 24 ?? E8 ?? ?? ?? ?? 83 CA ?? E9
+ }
+ $init_key_v2 = {
+ 48 85 FF 0F 84 ?? ?? ?? ?? 48 85 F6 0F 84 ?? ?? ?? ?? 41 56 41 55 41 54 55 48 89 F5
+ 53 48 89 FB 48 81 EC ?? ?? ?? ?? 4C 8D 64 24 ?? 4C 89 E7 E8 ?? ?? ?? ?? 85 C0 75 ??
+ 66 0F EF C0 48 8D 35 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? 49 89 E6 0F 29 04 24 0F 29 44
+ 24 ?? E8 ?? ?? ?? ?? 49 89 C5 48 85 C0 74 ?? 4C 89 F7 48 89 C1 BA ?? ?? ?? ?? BE ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 EF E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 4C 89 F6 4C 89 E7 E8
+ ?? ?? ?? ?? 85 C0 74 ?? 31 C0 48 81 C4 ?? ?? ?? ?? 5B 5D 41 5C 41 5D 41 5E C3 66 2E
+ 0F 1F 84 00 ?? ?? 00 00 31 C0 C3 0F 1F 44 00 ?? 48 89 EA 48 89 DE 4C 89 E7 E8 ?? ??
+ ?? ?? 85 C0 75 ?? 4C 89 E7 E8 ?? ?? ?? ?? 89 E8 EB
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_volumes and $find_files and ( all of ( $enum_shares_p* ) ) and ( all of ( $encrypt_files_p* ) ) )
+ uint32( 0 ) == 0x464C457F and ( ( ( all of ( $find_files_v1_p* ) ) and ( all of ( $kill_processes_v1_p* ) ) and ( $init_key_v1 ) and ( all of ( $encrypt_files_v1_p* ) ) and ( $shut_down_esxi_v1 ) ) or ( ( all of ( $find_files_v2_p* ) ) and ( all of ( $kill_processes_v2_p* ) ) and ( $init_key_v2 ) and ( all of ( $encrypt_files_v2_p* ) ) ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Fuxsocy : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Kovter : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects FuxSocy ransomware."
+ description = "Yara rule that detects Kovter ransomware."
author = "ReversingLabs"
- id = "f4a45469-9d51-523f-8238-c7044f353cf6"
- date = "2021-03-01"
- modified = "2021-03-01"
+ id = "9362ac5a-0b6c-5ac5-ac2b-59dcc1191dc6"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.FuxSocy.yara#L1-L114"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Kovter.yara#L1-L141"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "8b3c04eb5d60fcc82e47cb8e78da0a98642666546d6799baef24b56926e3aceb"
+ logic_hash = "3082e036b54a73ce8397cfa6e8dc2a807c587d9f17286e75af6cdbe622fae1e1"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -52796,108 +51176,141 @@ rule REVERSINGLABS_Win32_Ransomware_Fuxsocy : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "FuxSocy"
+ tc_detection_name = "Kovter"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_1 = {
- 83 EC ?? 53 55 57 89 54 24 ?? 8B 54 24 ?? 51 33 DB E8 ?? ?? ?? ?? 8B E8 59 85 ED 0F
- 84 ?? ?? ?? ?? 8B 44 24 ?? 89 5C 24 ?? 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B CB E9
- ?? ?? ?? ?? 53 53 FF 74 24 ?? 41 FF 74 24 ?? BF ?? ?? ?? ?? FF 74 24 ?? 3B C7 0F 42
- F8 2B C7 89 4C 24 ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 53 8D 44 24 ?? 50 57 FF 74 24 ??
- FF 74 24 ?? FF 15 ?? ?? ?? ?? 57 FF 74 24 ?? 8D 54 24 ?? 8D 4C 24 ?? E8 ?? ?? ?? ??
- 59 59 57 8D 44 24 ?? 50 FF 74 24 ?? 33 C0 39 44 24 ?? 53 0F 94 C0 89 7C 24 ?? 50 53
- 55 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 53 53 FF 74 24 ?? FF 74 24 ?? FF 74 24 ?? FF 15 ??
- ?? ?? ?? 53 8D 44 24 ?? 50 57 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 01 7C 24 ??
- 8B 4C 24 ?? 11 5C 24 ?? F6 C1 ?? 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 8B 44 24
- ?? 85 C0 0F 85 ?? ?? ?? ?? EB ?? 88 5C 24 ?? FF 74 24 ?? 8B 54 24 ?? 8B 4C 24 ?? E8
- ?? ?? ?? ?? 59 8B 4C 24 ?? 55 89 41 ?? FF 15 ?? ?? ?? ?? 8A 5C 24 ?? 5F 5D 8A C3 5B
- 83 C4 ?? C3
+ $remote_connection_1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D
+ ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
+ 89 5D ?? 89 5D ?? 8B D9 89 55 ?? 89 45 ?? 8B 75 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ??
+ E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 A1 ?? ?? ?? ?? 80 38 ?? 74
+ ?? 8B CE 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 33 C0
+ 89 45 ?? 33 C0 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 75 ?? B3 ?? 8D 45 ?? 50 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ??
+ ?? ?? ?? 5A 2B C2 83 C0 ?? 50 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 83 C2 ??
+ 8B 45 ?? 59 E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 5A 2B C2 50 8D
+ 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ??
+ 8B D0 42 8B 45 ?? 59 E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ?? 8B C8 49 BA ?? ?? ?? ?? 8B 45 ??
+ E8 ?? ?? ?? ?? 84 DB 0F 84 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 48 0F 8E ?? ?? ?? ??
+ 6A ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8B F8 85 FF 0F 84 ?? ??
+ ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 68
+ ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 8D
}
- $encrypt_files_2 = {
- 83 EC ?? 53 55 56 8B 74 24 ?? 8B C1 8B 36 57 89 54 24 ?? 89 44 24 ?? E8 ?? ?? ?? ??
- 8B F8 33 D2 8D 5F ?? 8B C6 F7 F3 33 C9 85 D2 0F 95 C1 89 54 24 ?? 33 D2 03 C8 89 4C
- 24 ?? 0F AF CF 89 4C 24 ?? E8 ?? ?? ?? ?? 8B E8 89 6C 24 ?? 85 ED 0F 84 ?? ?? ?? ??
- 33 D2 8B CF E8 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 83 64 24 ?? ??
- 48 89 6C 24 ?? 89 44 24 ?? 74 ?? 53 FF 74 24 ?? 89 5C 24 ?? 56 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 44 24 ?? 57 50 56 33 C0 50 50 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? 33 C9 85 FF 74 ?? 8B 54 24 ?? 8D 6E ?? 03 EF 8A 45 ?? 4D 88 04 11 41 3B CF
- 72 ?? 8B 6C 24 ?? 8B 44 24 ?? 03 44 24 ?? 01 5C 24 ?? 89 44 24 ?? 8B 44 24 ?? 40 89
- 44 24 ?? 3B 44 24 ?? 72 ?? 8B 44 24 ?? 85 C0 0F 45 D8 53 FF 74 24 ?? 89 5C 24 ?? 56
- E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 57 50 56 6A ?? 6A ?? 6A ?? FF 74 24 ?? FF 15 ??
- ?? ?? ?? 8B D8 F7 DB 1A DB 80 E3 ?? 33 C9 85 FF 74 ?? 8B 6C 24 ?? 8D 56 ?? 03 D7 8A
- 02 4A 88 04 29 41 3B CF 72 ?? 8B 6C 24 ?? 8B CE E8 ?? ?? ?? ?? 84 DB 75 ?? 8B CD E8
- ?? ?? ?? ?? 33 ED EB ?? 32 DB EB ?? 8B 4C 24 ?? 8B 44 24 ?? 89 01 5F 5E 8B C5 5D 5B
- 83 C4 ?? C3
+ $remote_connection_2 = {
+ 45 ?? 50 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 0D ?? ??
+ ?? ?? 0D ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 50 8D 45 ?? 50 6A ?? 8B 45 ?? 50 E8 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 6A
+ ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 45 ?? 50 68 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74 ?? 8D 45
+ ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ??
+ ?? ?? ?? 8B C6 8B 55 ?? E8 ?? ?? ?? ?? 8B 45 ?? 01 45 ?? 81 7D ?? ?? ?? ?? ?? 77 ??
+ 83 7D ?? ?? 75 ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
+ 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8B F8 85 FF
+ 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
+ ?? ?? 50 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D
+ 45 ?? 50 8D 45 ?? 50 6A ?? 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45
+ ?? 0D ?? ?? ?? ?? 0D ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 50 8D 45 ?? 50 6A ?? 8B 45 ?? 50
+ E8 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 E8 ?? ?? ??
+ ?? 85 C0 74 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ??
+ ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ??
+ ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B C6 8B 55 ?? E8 ?? ?? ?? ?? 8B
+ 45 ?? 01 45 ?? 81 7D ?? ?? ?? ?? ?? 77 ?? 83 7D ?? ?? 75 ?? 8B 45 ?? 50 E8 ?? ?? ??
+ ?? 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 3E ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
+ ?? ?? 48 0F 8E ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 6A
+ ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8B F8
+ 85 FF 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? E8
+ ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ??
+ ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B
}
- $find_files_1 = {
- 81 EC ?? ?? ?? ?? 53 56 57 8B BC 24 ?? ?? ?? ?? 8B F2 89 74 24 ?? 8B D9 85 FF 0F 84
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 8B D7 C1 E2 ?? 8B
- CE E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0
- 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D3 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 84 C0
- 0F 84 ?? ?? ?? ?? 55 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B E8
- 83 FD ?? 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8B 44
- 24 ?? 83 E0 ?? 74 ?? F6 84 24 ?? ?? ?? ?? ?? 75 ?? 85 C0 75 ?? F6 84 24 ?? ?? ?? ??
- ?? 74 ?? 33 F6 85 FF 74 ?? 8B 44 24 ?? FF 34 B0 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85
- C0 75 ?? 46 3B F7 72 ?? EB ?? FF B4 24 ?? ?? ?? ?? 8D 44 24 ?? 50 53 FF 94 24 ?? ??
- ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 74 ?? FF B4 24 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 8B 74 24 ?? F6 44 24 ?? ?? 74 ?? F6 84 24 ?? ?? ?? ?? ?? 74
- ?? 8D 44 24 ?? 50 8B D3 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 84 C0 74 ?? 83 BC 24
- ?? ?? ?? ?? ?? 74 ?? FF B4 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B
- D6 FF B4 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ??
- ?? FF B4 24 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 55 FF 15 ?? ?? ??
- ?? 85 C0 0F 85 ?? ?? ?? ?? EB ?? 83 64 24 ?? ?? 55 FF 15 ?? ?? ?? ?? 5D 5F 5E 5B 81
- C4 ?? ?? ?? ?? C3
+ $remote_connection_3 = {
+ 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ?? ??
+ ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B C6 8B 55 ??
+ E8 ?? ?? ?? ?? 8B 45 ?? 01 45 ?? 81 7D ?? ?? ?? ?? ?? 77 ?? 83 7D ?? ?? 75 ?? 8B 45
+ ?? 50 E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A ??
+ 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B 45
+ ?? E8 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8B F8 85 FF 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ??
+ ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 57 E8 ??
+ ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B
+ 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 7D ?? ?? 74 ?? 8D 45 ?? 8B 55 ?? E8 ?? ??
+ ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B C6 8B 55
+ ?? E8 ?? ?? ?? ?? 8B 45 ?? 01 45 ?? 81 7D ?? ?? ?? ?? ?? 77 ?? 83 7D ?? ?? 75 ?? 8B
+ 45 ?? 50 E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
- $find_files_2 = {
- 81 EC ?? ?? ?? ?? 8D 44 24 ?? 53 55 56 68 ?? ?? ?? ?? 50 8B D9 FF 15 ?? ?? ?? ?? 8B
- F0 85 F6 0F 84 ?? ?? ?? ?? 8D 6C 24 ?? 8D 6C 75 ?? 33 C0 66 89 44 74 ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 59 E8 ?? ?? ?? ?? 83 C0 ?? 6A ?? 59 66 89
- 45 ?? E8 ?? ?? ?? ?? 83 C0 ?? 66 89 44 74 ?? 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? 50
- FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 84 C0 74 ?? 8D 84 24 ?? ?? ?? ?? 50 55 FF 15 ?? ?? ?? ?? 83 64 24 ?? ?? 8D 44
- 24 ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 53
- FF 15 ?? ?? ?? ?? 5E 5D 5B 81 C4 ?? ?? ?? ?? C3
+ $find_files = {
+ 50 E8 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 33 F6 46 81 FE ?? ?? ?? ?? 0F 87
+ ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 8D 57 ?? B9 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 07 ?? 0F 85 ?? ?? ?? ?? F6 47 ?? ?? 0F 85 ?? ??
+ ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? F7 D8 1B C0 F7 D8 84 C0 75 ??
+ 6A ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75
+ ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 57 53 E8 ?? ?? ?? ?? F7 D8 1B C0 F7 D8 84 C0 0F 85 ?? ?? ?? ?? 83
+ FB ?? 74 ?? 53 E8 ?? ?? ?? ?? 57 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ??
+ ?? ?? 33 F6 46 81 FE ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 45
+ ?? 8D 57 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F
+ 84 ?? ?? ?? ?? 8B 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 07 ?? 0F
+ 84 ?? ?? ?? ?? F6 47 ?? ?? 75 ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? FF 75
+ ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? F7 D8 1B C0 F7 D8 84 C0 75
+ ?? 6A ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 75 ?? 68
+ ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 57 53 E8 ?? ?? ?? ?? F7 D8 1B C0
+ F7 D8 84 C0 0F 85 ?? ?? ?? ?? 83 FB ?? 74 ?? 53 E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? F7 D8 1B DB F7 DB 84 DB
+ 75 ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
- $find_files_3 = {
- 81 EC ?? ?? ?? ?? 53 55 56 8B D9 57 8B FA 85 DB 74 ?? 33 D2 E8 ?? ?? ?? ?? 8B F0 85
- F6 0F 84 ?? ?? ?? ?? 57 56 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 83 C4 ?? 8B CE E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 C6 43 ?? ?? FF 15 ?? ?? ?? ??
- 0D ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? EB ?? 57 FF 15 ?? ?? ?? ?? 0D ?? ?? ?? ?? 50 57 FF
- 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D7 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 84 C0 0F
- 84 ?? ?? ?? ?? 8B B4 24 ?? ?? ?? ?? 80 7E ?? ?? 75 ?? 8B 15 ?? ?? ?? ?? 8D 8C 24 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F 84 ?? ?? ?? ?? 83 64 24 ?? ?? 6A ?? FF 35 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 84 C0
- 0F 85 ?? ?? ?? ?? F7 44 24 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 83 7C 24 ?? ?? 75 ?? 56
- 57 FF 15 ?? ?? ?? ?? 50 8B D7 8B CB E8 ?? ?? ?? ?? 59 59 89 44 24 ?? 85 C0 0F 84 ??
- ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? F6 44
- 24 ?? ?? 74 ?? 80 7E ?? ?? 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 56 FF B4 24 ??
- ?? ?? ?? 8D 54 24 ?? E8 ?? ?? ?? ?? 59 59 EB ?? 80 7E ?? ?? 74 ?? 85 DB 74 ?? 83 7C
- 24 ?? ?? 7C ?? 7F ?? 81 7C 24 ?? ?? ?? ?? ?? 72 ?? 80 3E ?? 74 ?? 6A ?? 8D 44 24 ??
- 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 8D 44 24 ?? 50 FF 74 24 ?? FF 94 24 ?? ?? ?? ??
- 83 C4 ?? 85 C0 74 ?? 8D 44 24 ?? 50 55 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 55
- FF 15 ?? ?? ?? ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C3
+ $decrypt_payload_script = {
+ FF 75 ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? FF
+ 75 ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75
+ ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
+ ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 8B C3 BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? FF 33 FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF
+ 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ??
+ ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF
+ 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ??
+ ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D
+ 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8D 45 ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_* ) ) and ( all of ( $encrypt_files_* ) )
+ uint16( 0 ) == 0x5A4D and $find_files and $decrypt_payload_script and ( all of ( $remote_connection_* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Koxic : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Wintenzz : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Koxic ransomware."
+ description = "Yara rule that detects Wintenzz ransomware."
author = "ReversingLabs"
- id = "73c4afb0-cfa8-5bc5-bca3-49a7710f4ab9"
- date = "2022-04-21"
- modified = "2022-04-21"
+ id = "6bf569e8-b050-51ef-a948-0eb294248d63"
+ date = "2021-11-02"
+ modified = "2021-11-02"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Koxic.yara#L1-L87"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Wintenzz.yara#L1-L83"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "739faf047b95fd538422a42943fcaad6538549bf4cf33ed91385c61365af4f09"
+ logic_hash = "ff4bdf2f6ee185b98d0014b3066806fe7e25ea94f46837948bc5262440bf8a56"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -52905,79 +51318,75 @@ rule REVERSINGLABS_Win32_Ransomware_Koxic : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Koxic"
+ tc_detection_name = "Wintenzz"
tc_detection_factor = 5
importance = 25
strings:
- $enum_shares_p1 = {
- 8B 45 ?? 50 6A ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 55 ?? 52 8B 45 ?? 50 8D 4D
- ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 3B 4D ?? 0F 83 ?? ?? ?? ?? 8B
- 55 ?? C1 E2 ?? 8B 45 ?? 83 7C 10 ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 4D ?? C1
- E1 ?? 8B 55 ?? 8B 44 0A ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8B 4D ?? C1 E1 ?? 8B 55 ?? 8B 44 0A ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
- ?? 8B 4D ?? C1 E1 ?? 8B 55 ?? 8B 44 0A ?? 50 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? C1 E0 ?? 8B 4D ?? 8B
+ $find_files = {
+ 48 8D 75 ?? 41 B8 ?? ?? ?? ?? 48 89 F1 31 D2 E8 ?? ?? ?? ?? 48 89 F9 48 89 F2 E8 ??
+ ?? ?? ?? 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 89 C6 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ??
+ ?? ?? 0F 28 85 ?? ?? ?? ?? 0F 29 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 0F 11 00 0F 28 85 ?? ?? ??
+ ?? 0F 11 40 ?? 48 8B 8D ?? ?? ?? ?? 48 89 48 ?? 49 89 77 ?? 49 89 47 ?? 41 C7 47 ??
+ ?? ?? ?? ?? 49 8D 4F ?? 48 8D 55 ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 B6 ?? 31 C0
+ 49 89 07 48 85 DB 75 ?? EB ?? E8 ?? ?? ?? ?? 48 C1 E0 ?? 49 89 47 ?? 49 C7 47 ?? ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 31 F6 49 89 07 48 85 DB 74 ?? 48 01 DB 74 ?? 41 B8 ?? ?? ??
+ ?? 48 89 F9 48 89 DA E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85 D2 74 ?? 41 B8 ?? ??
+ ?? ?? 4C 89 F1 E8 ?? ?? ?? ?? 40 84 F6 75 ?? 48 8B 8D ?? ?? ?? ?? 48 85 C9 74 ?? 48
+ 8B 95 ?? ?? ?? ?? 48 85 D2 74 ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 F8 48 81 C4
+ ?? ?? ?? ?? 5B 5F 5E 41 5E 41 5F 5D C3 BA
}
- $enum_shares_p2 = {
- 54 01 ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ??
- 0F B6 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- 51 FF 15 ?? ?? ?? ?? 83 E8 ?? 89 45 ?? EB ?? 8B 55 ?? 83 EA ?? 89 55 ?? 83 7D ?? ??
- 0F 8C ?? ?? ?? ?? 8B 45 ?? 0F B7 8C 45 ?? ?? ?? ?? 83 F9 ?? 0F 85 ?? ?? ?? ?? 8B 55
- ?? 0F B7 84 55 ?? ?? ?? ?? 83 F8 ?? 75 ?? C6 45 ?? ?? EB ?? 8B 4D ?? 8D 94 4D ?? ??
- ?? ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 C9 8B 55 ?? 66 89 8C 55 ?? ?? FF
- FF 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95
- ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 8B 4D ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85
- ?? ?? ?? ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? EB ?? E9 ?? ?? ?? ?? 8B 55 ?? 83 EA ?? 89
- 55 ?? E9 ?? ?? ?? ?? EB ?? 8B 45 ?? C1 E0 ?? 8B 4D ?? 8B 54 01 ?? 83 E2 ?? 74 ?? 8B
- 45 ?? C1 E0 ?? 8B 4D ?? 8B 54 01 ?? 52 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 45
- ?? C1 E0 ?? 03 45 ?? B9 ?? ?? ?? ?? 6B D1 ?? 89 44 15 ?? B8 ?? ?? ?? ?? C1 E0 ?? 8B
- 4D ?? 89 4C 05 ?? BA ?? ?? ?? ?? D1 E2 8B 45 ?? 89 44 15 ?? 8D 4D ?? 51 E8 ?? ?? ??
- ?? 83 C4 ?? E9 ?? ?? ?? ?? EB ?? 81 7D ?? ?? ?? ?? ?? 74 ?? EB ?? 81 7D ?? ?? ?? ??
- ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85
- C0 75 ?? B8 ?? ?? ?? ?? EB ?? 33 C0
+ $encrypt_files_p1 = {
+ 4C 89 75 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D
+ 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 C7 45 ?? ?? ?? ?? ??
+ 48 C7 45 ?? ?? ?? ?? ?? 48 89 7D ?? 48 C7 45 ?? ?? ?? ?? ?? 48 8D 4D ?? 48 8D 55 ??
+ E8 ?? ?? ?? ?? 0F 10 45 ?? 0F 29 45 ?? 48 8B 45 ?? 48 89 45 ?? 48 8D 4D ?? 48 8D 55
+ ?? E8 ?? ?? ?? ?? 48 85 DB 74 ?? BA ?? ?? ?? ?? 48 89 D9 E8 ?? ?? ?? ?? 48 85 C0 75
+ ?? BA ?? ?? ?? ?? 48 89 D9 E8
}
- $find_files = {
- 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 33 D2 8B 45 ?? 66 89 10
- 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 33 C0 E9 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 C0 83 F8 ?? 75 ?? E9 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 8D 44 02 ?? 3D ?? ?? ?? ??
- 72 ?? E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 8B
- 48 ?? 81 79 ?? ?? ?? ?? ?? 76 ?? 6A ?? FF 15 ?? ?? ?? ?? EB ?? 8B 95 ?? ?? ?? ?? 83
- E2 ?? 74 ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 8B 0D ?? ?? ?? ?? 51
- FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B 0D
- ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? BA ?? ?? ?? ?? C1 E2 ?? 8B 45 ?? 89 44 15 ?? 8D 4D
- ?? 51 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 75 ?? 6A ?? A1
+ $encrypt_files_p2 = {
+ 86 97 ?? ?? ?? ?? C0 74 3C ?? ?? C1 E8 ?? 28 03 00 48 ?? C0 74 2F ?? ?? FA 03 75 ??
+ 48 8D 0D ?? ?? ?? ?? 48 39 C8 0F 84 ?? ?? ?? ?? 0F B7 08 81 F1 ?? ?? ?? ?? 0F B6 40
+ ?? 83 F0 ?? 66 09 C8 0F 84 ?? ?? ?? ?? 48 8B 4D ?? 48 8B 55 ?? E8 ?? ?? ?? ?? 48 85
+ C0 74 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 85 C0 74 ?? 48 83 FA ?? 75 ?? 48 8D 0D ?? ?? ??
+ ?? 48 39 C8 0F 84 ?? ?? ?? ?? 81 38 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 4D ?? 48 8B
+ 55 ?? E8 ?? ?? ?? ?? 48 85 C0 74 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 85 C0 74 ?? 48 83 FA
+ ?? 75 ?? 48 8D 0D ?? ?? ?? ?? 48 39 C8 0F 84 ?? ?? ?? ?? 0F B7 08 81 F1 ?? ?? ?? ??
+ 0F B6 40 ?? 83 F0 ?? 66 09 C8 0F 84 ?? ?? ?? ?? 48 8B 4D ?? 48 8B 55 ?? E8 ?? ?? ??
+ ?? 48 85 C0 74 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 85 C0 74 ?? 48 83 FA ?? 75 ?? 48 8D 0D
+ ?? ?? ?? ?? 48 39 C8 0F 84 ?? ?? ?? ?? 0F B7 08 81 F1 ?? ?? ?? ?? 0F B6 40 ?? 83 F0
+ ?? 66 09 C8 0F 84 ?? ?? ?? ?? 48 8B 4D
}
- $encrypt_files = {
- 8D 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 7F ?? 7C ?? 83 7D ?? ?? 73 ??
- E9 ?? ?? ?? ?? 6A ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 8B 4D ?? 2B C8 8B
- 45 ?? 1B C2 89 4D ?? 89 45 ?? 6A ?? 8B 4D ?? 51 8B 55 ?? 52 6A ?? 6A ?? 8B 45 ?? 50
- FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 72 ??
- 81 7D ?? ?? ?? ?? ?? 73 ?? 8B 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 6A ?? 8B 4D ?? 51 FF
- 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 E8 ??
- ?? ?? ?? 83 C4 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? EB ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ??
- EB ?? 68 ?? ?? ?? ?? 8B 45 ?? 50 8B 4D ?? 51 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89
- 45
+ $drop_ransom_note = {
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85 D2 74 ?? 48 8B 8D ?? ??
+ ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85 D2 74 ?? 48 8B 8D
+ ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85 D2 74 ?? 48
+ 8B 8D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85 D2 74
+ ?? 48 8B 8D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85
+ D2 74 ?? 48 8B 8D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ??
+ 48 85 D2 74 ?? 48 8B 8D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ??
+ ?? ?? 48 85 D2 74 ?? 48 8B 8D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 84 F6
+ 0F 85 ?? ?? ?? ?? 48 8B 55 ?? 48 85 D2 74 ?? 41 B8 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 48 8B 55 ?? 48 85 D2 74 ?? 41 B8 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 48 8B 55
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( all of ( $enum_shares_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_* ) ) and ( $drop_ransom_note )
}
-rule REVERSINGLABS_Win32_Ransomware_Marsjoke : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Dualshot : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects MarsJoke ransomware."
+ description = "Yara rule that detects Dualshot ransomware."
author = "ReversingLabs"
- id = "8164c586-f548-5414-9df8-61e0c51cbe29"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "17828c85-0f1b-581b-842a-24e6f26e0b4d"
+ date = "2020-11-20"
+ modified = "2020-11-20"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.MarsJoke.yara#L1-L157"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Dualshot.yara#L1-L112"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "298b2fd99793a15b3537853289e1337648d3fa84f12038e6f6831741404b7c5c"
+ logic_hash = "a401369357901f42ad83227b025d3b14b3acd1f50705da82afbe8e4f85501919"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -52985,159 +51394,103 @@ rule REVERSINGLABS_Win32_Ransomware_Marsjoke : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "MarsJoke"
+ tc_detection_name = "Dualshot"
tc_detection_factor = 5
importance = 25
strings:
- $search_and_encrypt_files = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 8B 45
- ?? 53 56 89 44 24 ?? 8B 45 ?? 57 89 44 24 ?? 8B 45 ?? BE ?? ?? ?? ?? 33 DB 56 89 44
- 24 ?? 8D 84 24 ?? ?? ?? ?? 8B F9 53 50 89 7C 24 ?? 66 89 9C 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C4 ?? 56 8D 84 24 ?? ?? ?? ?? 53 50 66 89 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 57 8D 4C 24 ?? 88 5C 24 ?? E8 ??
- ?? ?? ?? 83 C4 ?? 84 C0 0F 85 ?? ?? ?? ?? 38 5C 24 ?? 0F 85 ?? ?? ?? ?? 8D 84 24 ??
- ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 59 59 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84
- 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 59 59 BE ?? ?? ??
- ?? 56 8D 84 24 ?? ?? ?? ?? 50 FF D7 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 56 FF
- 74 24 ?? FF D7 FF 74 24 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4
- ?? 84 C0 8D 84 24 ?? ?? ?? ?? 75 ?? 50 FF 15 ?? ?? ?? ?? FF 74 24 ?? E9 ?? ?? ?? ??
- 6A ?? 50 FF D7 53 68 ?? ?? ?? ?? 6A ?? 53 6A ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 89 44 24 ?? 75 ?? 56 8D 84 24 ?? ?? ?? ?? 50 FF D7 8D
- 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E9 ?? ?? ?? ?? 8D 4C
- 24 ?? 51 50 FF 15 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? FF 74 24 ?? FF 74 24 ?? E8 ?? ?? ??
- ?? 89 5C 24 ?? 33 DB 68 ?? ?? ?? ?? 89 44 24 ?? 8D 84 24 ?? ?? ?? ?? 53 50 89 54 24
- ?? 89 4C 24 ?? 66 89 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 74 24 ?? 8D 84 24
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84
- 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 56 8D 84 24 ?? ?? ?? ?? 50 FF
- D7 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 53 56 6A ?? 53 6A ?? 68 ?? ?? ?? ?? 8D
- 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 89 44 24 ?? 75 ?? 56 8D 84 24 ?? ??
- ?? ?? 50 FF D7 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? E9 ??
- ?? ?? ?? 6A ?? 59 33 C0 66 89 9C 24 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? F3 AB 6A ?? FF
- 74 24 ?? 66 AB 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 8D 8C 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? BF ?? ?? ?? ?? 57 53 FF 15 ?? ?? ??
- ?? 57 53 50 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 0B 44 24 ?? 74 ?? 83 44
- 24 ?? ?? 11 5C 24 ?? EB ?? 89 7C 24 ?? 89 5C 24 ?? BF ?? ?? ?? ?? 57 E8 ?? ?? ?? ??
- 59 50 57 8B 7C 24 ?? 57 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 89 47 ?? 8B 44 24 ?? 53
- 89 47 ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 57 FF 74 24 ?? C7 47 ?? ?? ?? ?? ?? 88 5C 24
- ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? C6 44 24 ?? ?? E9 ?? ?? ?? ?? 8B 7C 24 ?? 3B FB 89
- 5C 24 ?? 0F 8C ?? ?? ?? ?? 7F ?? 39 5C 24 ?? 0F 86 ?? ?? ?? ?? 8B 74 24 ?? 83 EE ??
- 1B FB 89 74 24 ?? 89 7C 24 ?? 89 5C 24 ?? 33 C0 EB ?? 8B 7C 24 ?? 8B 74 24 ?? 39 74
- 24 ?? 75 ?? 3B C7 75 ?? 8B 44 24 ?? 89 44 24 ?? EB ?? C7 44 24 ?? ?? ?? ?? ?? 68 ??
- ?? ?? ?? 53 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 8D 44 24 ?? 50 FF 74 24 ?? FF 74
- 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 6A ?? 58 39 44 24 ?? 73 ?? 89 44 24 ?? 39 74 24
- ?? 75 ?? 33 C0 3B C7 75 ?? 39 5C 24 ?? 7C ?? 7F ?? 83 7C 24 ?? ?? 76 ?? 8B 44 24 ??
- 83 E0 ?? 74 ?? 8B 4C 24 ?? 2B C8 03 C9 89 4C 24 ?? 6A ?? 68 ?? ?? ?? ?? FF 74 24 ??
- 53 FF 15 ?? ?? ?? ?? FF 74 24 ?? 89 44 24 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24
- ?? 50 81 EC ?? ?? ?? ?? 6A ?? 59 8B FC FF B4 24 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? FF
- B4 24 ?? ?? ?? ?? F3 A5 8B B4 24 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ??
- 53 8D 44 24 ?? 50 FF 74 24 ?? 56 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 68 ?? ?? ?? ??
- 53 56 74 ?? FF 15 ?? ?? ?? ?? FF 44 24 ?? 8B 44 24 ?? 89 44 24 ?? 33 C0 3B 44 24 ??
- 0F 8C ?? ?? ?? ?? 7F ?? 8B 4C 24 ?? 3B 4C 24 ?? 0F 82 ?? ?? ?? ?? EB ?? C6 44 24 ??
- ?? FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 74 24 ?? FF 15 ?? ?? ?? ??
- FF 74 24 ?? 8B 3D ?? ?? ?? ?? FF D7 FF 74 24 ?? FF D7 56 8D 84 24 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 38 5C 24 ?? 8D 84 24
- ?? ?? ?? ?? 75 ?? 6A ?? FF 74 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 FF 74 24 ?? 68 ?? ??
- ?? ?? 75 ?? E8 ?? ?? ?? ?? 59 59 8D 84 24 ?? ?? ?? ?? 50 FF D6 EB ?? E8 ?? ?? ?? ??
- 59 59 B0 ?? EB ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 32 C0 8B 8C 24 ?? ?? ?? ??
- 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
+ $internal_encrypt_file = {
+ 02 28 ?? ?? ?? ?? 0A 02 28 ?? ?? ?? ?? 0B 02 28 ?? ?? ?? ?? 0C 02 28 ?? ?? ?? ?? 03 28
+ ?? ?? ?? ?? 0D 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 25 09 16 09 8E 69 6F ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 06 28 ?? ?? ?? ?? 02 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 07 28 ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 28 ?? ?? ??
+ ?? 02 1B 19 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 00 02 28 ?? ?? ?? ?? DE ?? 26
+ DE ?? 2A
}
- $remote_connection_2 = {
- 55 8D 6C 24 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ??
- 53 56 57 BE ?? ?? ?? ?? 56 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 04
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 56 89 BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 83 A5 ??
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ??
- ?? BE ?? ?? ?? ?? 56 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 FF B5 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A ?? 8D 5D ??
- E8 ?? ?? ?? ?? 6A ?? 6A ?? 8B C3 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
- ?? 57 E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A
- ?? 8D 5D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ??
- ?? ?? 56 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 83 A5 ?? ?? ?? ?? ?? BF ?? ?? ?? ?? 57
- 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ??
- 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 66 83 A5 ?? ?? ?? ?? ?? 57 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ??
- ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A
- ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 8D 85
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B C3
- 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 50
- E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 59 59 5F 5E 5B 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 59 83 BD ?? ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B 4D ?? 8B 85 ??
- ?? ?? ?? 33 CD E8 ?? ?? ?? ?? 83 C5 ?? C9 C3
+ $encrypt_files_p1 = {
+ 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ??
+ 8E 69 32 ?? DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 11 ?? 13
+ ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 11 ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 11 ??
+ 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 28 ?? ??
+ ?? ?? 72 ?? ?? ?? ?? 08 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 11
+ ?? 6F ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 8E 69 6F ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 06 72 ?? ?? ?? ?? 12 ?? 6F ?? ?? ?? ?? 26 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 08 1F ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12
+ ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 72 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 16 6F ??
+ ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 11 ??
+ 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 DE ??
+ 26 DE ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 08 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 13 ?? 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 1B 8D ?? ?? ?? ?? 25 16 28 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 11 ?? A2 25 19 72 ?? ?? ?? ?? A2 25 1A 11 ??
+ A2 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 09 2C ?? 73 ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 16 6F
+ ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 2B ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 11 ??
+ 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2A
}
- $remote_connection_1 = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 8D 85
- ?? ?? ?? ?? 50 8B F9 8B F2 68 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 33 DB 53 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 89 85 ?? ?? ?? ?? 66 C7 85
- ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53
- 88 1F 50 88 1E 66 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D
- 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 38 9D ?? ?? ??
- ?? 59 59 75 ?? 68 ?? ?? ?? ?? C6 07 ?? E8 ?? ?? ?? ?? 59 E9 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 59 89 85 ?? ?? ?? ?? 33 F6 BB ?? ?? ?? ??
- 56 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 FF B5
- ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 56 53 E8 ?? ?? ?? ?? FF 85 ?? ?? ?? ??
- 46 83 FE ?? 59 59 7C ?? EB ?? 53 E8 ?? ?? ?? ?? 59 83 BD ?? ?? ?? ?? ?? 7C ?? C6 07
- ?? 53 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 F6 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 50 66
- 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF
- B5 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 59 56 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 50 FF
- B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 56 68
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 3B C6 0F 8E ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 89 B5 ?? ?? ?? ?? 0F 84 ??
- ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 83 8D ?? ?? ?? ?? ?? 56 E8 ?? ??
- ?? ?? 59 50 56 8D B5 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 8B C8 85 C9
- 89 8D ?? ?? ?? ?? 7D ?? C6 07 ?? 51 E9 ?? ?? ?? ?? 83 F9 ?? 0F 8C ?? ?? ?? ?? 83 BD
- ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 66 83 A5 ?? ?? ?? ?? ?? 33 C0 8D BD ?? ?? ?? ?? 66
- AB 40 3B C8 89 85 ?? ?? ?? ?? 0F 8E ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
- B5 ?? ?? ?? ?? 8D 47 ?? E8 ?? ?? ?? ?? 85 C0 59 59 0F 85 ?? ?? ?? ?? 8B 77 ?? 2B 37
- 8D 46 ?? 50 E8 ?? ?? ?? ?? 59 56 6A ?? 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 07 8B
- 8D ?? ?? ?? ?? 83 C4 ?? 03 C8 51 8B 4F ?? 2B C8 51 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 59 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 59 40 50 E8
- ?? ?? ?? ?? 59 FF B5 ?? ?? ?? ?? 8B F0 6A ?? 56 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? FF B5 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 56 53 C6 04 06 ??
- E8 ?? ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 83 8D ?? ?? ?? ?? ?? 56 E8
- ?? ?? ?? ?? 83 C4 ?? 50 56 8D B5 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 F6
- 3B C6 59 59 0F 8C ?? ?? ?? ?? 83 F8 ?? 0F 8C ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 85
- ?? ?? ?? ?? 83 F8 ?? 7E ?? 48 8D B5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
- B5 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 85 C0 59 59 75 ?? 8B 06 8B 8D ?? ?? ?? ?? 03
- C8 51 8B 4E ?? 2B C8 51 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 83 C6 ?? FF 8D ?? ?? ?? ?? 75 ?? 33 F6 39 B5 ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 59 39 B5 ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 39 B5 ??
- ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF 85 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 83 C7 ?? 3B 85 ?? ?? ?? ?? 0F 8C ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 85 C0 59 59 0F 85 ?? ?? ?? ?? 39 85 ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 59 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 59 59 B0 ?? E9 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 50 53 C6
- 01 ?? E8 ?? ?? ?? ?? 59 39 B5 ?? ?? ?? ?? 59 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 59 39 B5 ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 39 B5 ?? ?? ?? ?? 74
- ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 53 C6 00 ?? E8 ?? ?? ??
- ?? EB ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C6 00 ?? EB ?? 0F
- 84 ?? ?? ?? ?? C6 07 ?? FF 15 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 59 59 83 BD ?? ?? ??
- ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- FF 15 ?? ?? ?? ?? 32 C0 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
+ $encrypt_files_p2 = {
+ 02 16 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 02 17 9A 28 ?? ?? ?? ?? 13 ?? 02
+ 18 9A 28 ?? ?? ?? ?? 2C ?? 02 18 9A 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 02 18 9A 1B 19 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 02 18
+ 9A 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 2A 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 08 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 06 72 ?? ?? ?? ?? 12 ?? 6F ?? ?? ?? ?? 26 07 72
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 18 8D ?? ??
+ ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 00
+ 1B 8D ?? ?? ?? ?? 25 16 28 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 08 20 ?? ?? ??
+ ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2
+ 25 1A 11 ?? 08 11 ?? 8E 69 6F ?? ?? ?? ?? 9A A2 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 11 ?? 6F ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 16 6F
+ ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11
+ ?? 1F ?? 3F ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 16 6F ?? ?? ?? ?? 25 17
+ 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 2A
+ }
+ $find_files_p1 = {
+ 73 ?? ?? ?? ?? 0A 06 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 72 ?? ?? ?? ?? 72
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2D ?? 72 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 2C ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 0C 28 ?? ?? ?? ?? 16 28 ?? ??
+ ?? ?? 02 8E 39 ?? ?? ?? ?? 02 16 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 16 0D
+ 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 17 0D 20 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 1F ?? 1B 28 ?? ?? ?? ?? 25 6F ?? ?? ?? ?? 13 ?? 6F ?? ?? ?? ?? 13 ?? 28
+ ?? ?? ?? ?? 72 ?? ?? ?? ?? 08 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ??
+ 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 25 11 ?? 16 11
+ ?? 8E 69 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 8D ?? ?? ?? ?? 13 ?? 1C 8D ?? ?? ?? ?? 25 16
+ 72 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ??
+ A2 25 1A 72 ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 13 ?? 1F ?? 8D ?? ?? ?? ?? 25 16 72
+ ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2
+ 25 1A 72 ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 25 1C 72 ?? ?? ?? ?? A2 25 1D 72 ?? ??
+ ?? ?? A2 25 1E 72 ?? ?? ?? ?? A2 25 1F ?? 72 ?? ?? ?? ?? A2 25 1F ?? 72
+ }
+ $find_files_p2 = {
+ A2 13 ?? 1F ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 1C 32 ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 13 ??
+ 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ??
+ 72 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 13 ??
+ 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 2C ?? 12 ?? 11 ?? 8E 69 17 58 28 ?? ?? ?? ?? 11 ?? 11 ?? 16 6F ?? ?? ?? ?? 11 ??
+ A2 2B
}
condition:
- uint16( 0 ) == 0x5A4D and $search_and_encrypt_files and $remote_connection_1 and $remote_connection_2
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $internal_encrypt_file )
}
-rule REVERSINGLABS_Win32_Ransomware_Buran : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Venom : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Buran ransomware."
+ description = "Yara rule that detects Venom ransomware."
author = "ReversingLabs"
- id = "c2a36a8b-5c21-5c31-994d-b424c038dd21"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "72149ec2-888e-5bed-baf1-0ec44e48328e"
+ date = "2022-06-06"
+ modified = "2022-06-06"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Buran.yara#L1-L91"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Venom.yara#L1-L68"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "5606e0acecd99ccf2feaa995353211302903a09bb2c4ec65903566215e2d5ca4"
+ logic_hash = "5817ece6a1cc304835f7fc243c4cfdc3c7cacd2251a9ac294a6662b58d2552e8"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -53145,83 +51498,61 @@ rule REVERSINGLABS_Win32_Ransomware_Buran : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Buran"
+ tc_detection_name = "Venom"
tc_detection_factor = 5
importance = 25
strings:
+ $setup_env = {
+ 00 28 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 07 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 1B
+ 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 1F ?? 28
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 07 6F ?? ??
+ ?? ?? 13 ?? 2B ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 00 06 11 ?? 28 ?? ?? ?? ?? 00 00 12 ?? 28
+ ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 72 ?? ?? ?? ?? 1F
+ ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 1F ??
+ 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 1F ?? 28 ?? ?? ?? ?? 72
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 72 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 20 ?? ?? ?? ?? 8D ?? ?? ?? ?? 25 D0 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 0C 72 ?? ?? ?? ?? 20 ?? ?? ?? ?? 19 7E ?? ?? ?? ?? 19 16 7E ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 0D 09 08 20 ?? ?? ?? ?? 12 ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 17 28
+ ?? ?? ?? ?? 00 2A
+ }
$find_files = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D
- ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
- 89 5D ?? 89 5D ?? 88 8D ?? ?? ?? ?? 88 95 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? E8 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF
- 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? 8B 45 ?? E8 ?? ?? ??
- ?? 8B 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 33
- C0 5A 59 59 64 89 10 E9 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ??
- 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84
- C0 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0
- 74 ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 33 C9 8B 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 33 C0 5A 59 59
- 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9
+ 00 00 00 03 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 06 07 9A 0C 00 00 08 72 ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 16 FE 01 0D 09 2C ?? 00 08 02 28 ?? ?? ?? ?? 00 00 00 DE ?? 26 00 00 DE ?? 00 07
+ 17 58 0B 07 06 8E 69 32 ?? 00 03 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 13
+ ?? 00 11 ?? 02 28 ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? 00 DE ??
+ 26 00 00 DE ?? 2A
}
$encrypt_files = {
- 53 56 57 55 BB ?? ?? ?? ?? BF ?? ?? ?? ?? 80 7B ?? ?? 75 ?? 83 3F ?? 74 ?? 8B 07 89
- C6 33 C0 89 07 FF D6 83 3F ?? 75 ?? 83 3D ?? ?? ?? ?? ?? 74 ?? E8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 33 C0 A3 ?? ?? ?? ?? 80 7B ?? ?? 75 ?? 83 3D ?? ?? ?? ?? ?? 75 ?? 33 C0 89
- 43 ?? E8 ?? ?? ?? ?? 80 7B ?? ?? 76 ?? 83 3D ?? ?? ?? ?? ?? 74 ?? 8B 7B ?? 85 FF 74
- ?? 8B C7 E8 ?? ?? ?? ?? 8B 6B ?? 8B 75 ?? 3B 75 ?? 74 ?? 85 F6 74 ?? 56 E8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 80 7B ?? ?? 75 ?? FF 53 ?? 80 7B ?? ?? 74 ?? E8 ?? ?? ?? ?? 83 3B
- ?? 75 ?? 83 3D ?? ?? ?? ?? ?? 74 ?? FF 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 8B 03 8B F0 8B FB B9 ?? ?? ?? ?? F3 A5 E9 ?? ?? ?? ?? 5D 5F 5E 5B C3 A3
- }
- $remote_connection_p1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 50 83 C4 ?? 53 56 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
- ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 5D ?? 8B D9 89 55 ?? 89
- 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF
- 30 64 89 20 8B C3 E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 89 45
- ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 BE ?? ??
- ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ??
- ?? 0F 84 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? B8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 6A ?? 56 6A ?? 6A ?? 6A ?? 8B 45 ?? E8
- }
- $remote_connection_p2 = {
- 50 8B 45 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84
- ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C9 B2 ?? A1 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 95 ?? ?? ?? ?? B8
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ??
- ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
- ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 75 ?? 68 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ??
- E8 ?? ?? ?? ?? 8B 45 ?? 8B 70 ?? 85 F6 74 ?? 83 EE ?? 8B 36 68 ?? ?? ?? ?? 56 8B 45
- ?? 8B 40 ?? E8 ?? ?? ?? ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 8B
- 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 EB ?? 83 7D ?? ?? 74 ?? 8D 95 ??
- ?? ?? ?? 8B 4D ?? 8B 45 ?? 8B 30 FF 56 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 85 C0 75 ?? C6 85 ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
- B9 ?? ?? ?? ?? 8B 45 ?? 8B 30 FF 56 ?? 8B C3 8B 55 ?? 8B 52 ?? E8 ?? ?? ?? ?? 33 C0
- 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C3 E9
+ 00 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 03 6F ?? ?? ?? ?? 0B 02 72 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 18 73 ?? ?? ?? ?? 0C 73 ?? ?? ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 20 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 00 09 18 6F ?? ?? ?? ?? 00 07 06 20 ?? ?? ?? ?? 73 ?? ?? ?? ??
+ 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 11 ?? 09 6F
+ ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 17 6F ?? ?? ?? ?? 00 08 06 16 06
+ 8E 69 6F ?? ?? ?? ?? 00 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 02 19 73 ?? ?? ??
+ ?? 13 ?? 20 ?? ?? ?? ?? 8D ?? ?? ?? ?? 13 ?? 00 2B ?? 00 11 ?? 11 ?? 16 11 ?? 6F ?? ??
+ ?? ?? 00 00 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 25 13 ?? 16 FE 02 13 ?? 11 ?? 2D
+ ?? 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00
+ DE ?? DE ?? 00 11 ?? 6F ?? ?? ?? ?? 00 08 6F ?? ?? ?? ?? 00 00 02 28 ?? ?? ?? ?? 00 00
+ DE ?? 26 00 00 DE ?? 00 DC 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $setup_env ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Serpent : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_MZP : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Serpent ransomware."
+ description = "Yara rule that detects MZP ransomware."
author = "ReversingLabs"
- id = "0757ad7c-b2b1-5323-960a-55ffe3eaed12"
+ id = "c08a4080-fa26-5b7b-869d-5f59096b1a12"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Serpent.yara#L1-L122"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.MZP.yara#L1-L147"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "5e1917e8d23a5edc65ac423f3d18cc78c3848bd6c1ccc67d052eb37172857081"
+ logic_hash = "724ae1033bfb8ff494b30e6b3333e6c848375f1b001b75e71c9444c9f9f31251"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -53229,123 +51560,130 @@ rule REVERSINGLABS_Win32_Ransomware_Serpent : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Serpent"
+ tc_detection_name = "MZP"
tc_detection_factor = 5
importance = 25
strings:
- $do_dll_stuff_and_create_thread = {
- 68 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 89 D2 C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 89 FF 90 90 6A ?? 53 E8 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? BB ?? ?? ?? ?? 4B 75 ?? BA
- ?? ?? ?? ?? 66 0F 6E D2 89 FF 89 C9 31 D2 66 0F 7E D2 89 15 ?? ?? ?? ?? 81 3D ?? ??
- ?? ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? BB ?? ?? ?? ?? 4B 75 ?? BB ?? ?? ?? ?? 89 C9 4B
- 75 ?? 89 C9 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? BB ?? ?? ?? ?? 4B
- 75 ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 79 ?? E8 ??
- ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 79 ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 4B
- 75 ?? 89 FF 90 BB ?? ?? ?? ?? 89 C9 4B 75 ?? 90 90 BB ?? ?? ?? ?? 4B 75 ?? BB ?? ??
- ?? ?? 4B 75 ?? BB ?? ?? ?? ?? 4B 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 90 BB ?? ?? ?? ?? 89 D2 4B 75 ?? 6A ?? 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? BA ??
- ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 90 89 C9 BB ?? ?? ?? ?? 89 FF 4B 75 ?? 68 ?? ?? ?? ??
- 6A ?? 56 E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 89 D2 4B 75 ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 33
- C0 A3 ?? ?? ?? ?? 64 8B 35 ?? ?? ?? ?? 89 35 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ??
- 90 89 F6 90 BB ?? ?? ?? ?? 89 DB 4B 75 ?? 89 D2 89 C0 BB ?? ?? ?? ?? 89 D2 4B 75 ??
- C7 05 ?? ?? ?? ?? ?? ?? ?? ?? BB ?? ?? ?? ?? 89 FF 4B 75 ?? 89 C0 0F 31 90 89 C7 0F
- 31 90 89 C0 29 F8 89 D2 89 DB 77 ?? 90 90 89 C9 89 F6 8B 3D ?? ?? ?? ?? 90 90 89 C9
- 89 F6 90 03 3D ?? ?? ?? ?? 90 90 89 C9 89 F6 FF D7 89 F6 90 90 BB ?? ?? ?? ?? 4B 75
- ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? C3
+ $show_ransom_note_p1 = {
+ 55 8B EC B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 ?? 53 56 84 D2 74 ?? 83 C4 ?? E8 ?? ?? ??
+ ?? 88 55 ?? 8B D8 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 D2 8B C3 E8 ?? ?? ??
+ ?? 89 1D ?? ?? ?? ?? 33 C9 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 73 ?? 33 C0
+ 89 46 ?? 33 C0 89 86 ?? ?? ?? ?? 33 C0 89 86 ?? ?? ?? ?? C7 86 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 86 ?? ?? ?? ?? ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? C7 86 ?? ?? ?? ?? ?? ?? ?? ??
+ 6A ?? 6A ?? 8D 45 ?? 50 33 C9 B2 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 8D 86 ??
+ ?? ?? ?? 8B 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ??
+ C6 86 ?? ?? ?? ?? ?? 33 C0 89 86 ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? 33 C0 89 86 ?? ??
+ ?? ?? C6 86 ?? ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? 8D 86 ?? ?? ?? ?? 33 D2 E8 ?? ?? ??
+ ?? 8D 86 ?? ?? ?? ?? 33 D2 E8 ?? ?? ?? ?? 33 C0 89 86 ?? ?? ?? ?? 33 C0 89 86 ?? ??
+ ?? ?? C6 86 ?? ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B C6 E8
+ ?? ?? ?? ?? B2 ?? 8B C6 E8 ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? A1 ?? ??
+ ?? ?? 8B 00 50 E8 ?? ?? ?? ?? 8B D0 8B C6 E8 ?? ?? ?? ?? 33 D2 8B C6 E8
}
- $find_files = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 C0 89 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 85 ??
- ?? ?? ?? 89 85 ?? ?? ?? ?? 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B 45
- ?? 8B 58 ?? 83 7B ?? ?? 75 ?? 8D 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 8D 55 ??
- A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 73 ?? 6A ?? 8D 45 ?? 50 8B 43 ?? 50 E8 ?? ?? ?? ??
- 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8B 45 ??
- 50 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 43 ?? 89 85 ?? ?? ?? ?? C6 85 ?? ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C6 85 ??
- ?? ?? ?? ?? 8B 45 ?? 89 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? C6 85
- ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 95 ?? ?? ?? ?? A1 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 8D ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 EB ?? 8B 43 ?? 89
- 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8B 45 ?? 89 85 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ??
- 89 B5 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 95 ?? ?? ?? ??
- A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B D8 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
+ $show_ransom_note_p2 = {
+ C6 86 ?? ?? ?? ?? ?? C7 86 ?? ?? ?? ?? ?? ?? ?? ?? 8D 86 ?? ?? ?? ?? 33 D2 E8 ?? ??
+ ?? ?? C6 86 ?? ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? 89 B6 ?? ?? ?? ?? C7 86 ?? ?? ?? ??
+ ?? ?? ?? ?? 33 C0 89 86 ?? ?? ?? ?? 33 C0 89 86 ?? ?? ?? ?? 8B C6 8B 10 FF 52 ?? B2
+ ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 73 ?? 8D 46 ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? C6 46 ?? ?? C6 46 ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 73 ?? C6 46
+ ?? ?? 8D 46 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ F0 89 73 ?? BA ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0
+ 8D 46 ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 73 ?? 8B C6 C6
+ 40 ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 89 73
+ ?? 8B C6 C6 40 ?? ?? 66 BA ?? ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 89 43 ?? 8B 73 ?? 8D 46 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 46 ?? 33 D2 E8 ?? ?? ??
+ ?? C6 46 ?? ?? C6 46 ?? ?? C6 46 ?? ?? C6 46 ?? ?? C6 46 ?? ?? 8D 46 ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 43 ?? B2 ?? A1 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 89 43 ?? 8B 73 ?? 8D 46 ?? 33 D2 E8 ?? ?? ?? ?? 8D 46 ?? BA ?? ?? ??
+ ?? E8
}
- $remote_connection = {
- 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 FF 05 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 0F 85 ??
- ?? ?? ?? 8D 83 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 66 8B 83
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
- ?? ?? 8D 55 ?? 33 C0 8A 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 51 ?? 68 ?? ?? ?? ?? 66 8B 83
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 25 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
- ?? ?? 8D 55 ?? 33 C0 8A 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 51 ?? 8D 45 ?? 8D 93 ?? ?? ??
- ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 55 ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 51 ?? 8D 45 ?? 8D 93 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 83 ?? ?? ??
- ?? 8B 08 FF 51 ?? 8D 55 ?? 0F B7 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 51 ?? 8D 55 ?? 0F B7
- 83 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55
- ?? 8B 83 ?? ?? ?? ?? 8B 08 FF 51 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 6A ??
- 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B F0 81 FE ?? ?? ?? ?? 76 ?? E8 ?? ?? ?? ?? 66 89 B3 ??
- ?? ?? ?? 66 C7 45 ?? ?? ?? 66 C7 45 ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 0F B7 C6 50 E8 ?? ?? ?? ?? 66 81 BB ?? ?? ?? ?? ?? ?? 75 ?? 8D 4D ?? 66 BA
- ?? ?? 8B C3 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? 50 0F B7 83 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? FF 0D ?? ?? ??
- ?? 83 3D ?? ?? ?? ?? ?? 75 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8
+ $search_config_file = {
+ 8B C0 53 56 8B F0 8A 9E ?? ?? ?? ?? C6 86 ?? ?? ?? ?? ?? 80 BE ?? ?? ?? ?? ?? 75 ??
+ 8B 46 ?? 8B 48 ?? A1 ?? ?? ?? ?? 33 D2 E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 33 D2 8B
+ 86 ?? ?? ?? ?? FF 96 ?? ?? ?? ?? 83 BE ?? ?? ?? ?? ?? 74 ?? 8B 96 ?? ?? ?? ?? B8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 89 B6 ?? ?? ?? ?? C7 86 ?? ?? ?? ?? ?? ?? ?? ??
+ EB ?? 89 B6 ?? ?? ?? ?? C7 86 ?? ?? ?? ?? ?? ?? ?? ?? 88 9E ?? ?? ?? ?? 8A 96 ?? ??
+ ?? ?? 8B C6 E8 ?? ?? ?? ?? 80 BE ?? ?? ?? ?? ?? 74 ?? 8B 46 ?? 8B 8E ?? ?? ?? ?? 8B
+ 96 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 8B 46 ?? E8 ?? ?? ?? ?? 8B 46 ?? 89
+ 70 ?? 5E 5B C3
}
- $remote_ftp_connection = {
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ?? 8B 45 ?? 66
- 8B 80 ?? ?? ?? ?? 66 3D ?? ?? 7E ?? 66 3D ?? ?? 7D ?? 8B 45 ?? 66 83 B8 ?? ?? ?? ??
- ?? 74 ?? 8B 5D ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8B 4D ?? B2 ?? A1 ??
- ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 66 81 B8 ?? ?? ?? ?? ?? ?? 75 ?? B9
- ?? ?? ?? ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 88 ?? ?? ?? ?? 8D 45 ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ?? 8B 45 ?? 66 8B 80
- ?? ?? ?? ?? 66 3D ?? ?? 7E ?? 66 3D ?? ?? 7D ?? 8B 45 ?? 66 83 B8 ?? ?? ?? ?? ?? 74
- ?? 8B 5D ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8B 4D ?? B2 ?? A1 ?? ?? ??
- ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 B8 ?? ?? ?? ?? ?? 74 ?? 8B 45 ?? 83 B8
- ?? ?? ?? ?? ?? 75 ?? 8B 45 ?? 66 83 B8 ?? ?? ?? ?? ?? 74 ?? 8D 55 ?? 8B 5D ?? 8B 83
- ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8B 45 ?? 83 B8 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45
- ?? 8A 80 ?? ?? ?? ?? 2C ?? 72 ?? 74 ?? FE C8 74 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B
- 45 ?? FF B0 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 45 ?? FF B0 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ?? EB ?? 8B 45 ?? 8B 88
- ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18
- FF 53 ?? EB ?? 8B 45 ?? 8B 88 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ?? 8B 45 ?? 83 B8 ?? ?? ?? ?? ?? 74 ?? 8B 45 ??
- 80 B8 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 88 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 88 ?? ?? ??
- ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ??
- 8B 45 ?? 66 8B 80 ?? ?? ?? ?? 66 3D ?? ?? 7E ?? 66 3D ?? ?? 7D ?? 8B 45 ?? 66 83 B8
- ?? ?? ?? ?? ?? 74 ?? 8B 5D ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8B 4D ??
- B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 66 81 B8 ?? ?? ?? ?? ??
- ?? 75 ?? B9 ?? ?? ?? ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 88 ?? ?? ?? ?? 8D
- 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? 8B 45 ?? 8B 18 FF 53 ?? 8B 45
- ?? 66 8B 80 ?? ?? ?? ?? 66 3D ?? ?? 7E ?? 66 3D ?? ?? 7D ?? 8B 45 ?? 66 83 B8 ?? ??
- ?? ?? ?? 74 ?? 8B 5D ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? FF 93 ?? ?? ?? ?? 8B 4D ?? B2 ??
- A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 66 83 B8 ?? ?? ?? ?? ?? 74 ??
- 8B 5D ?? 8B 55 ?? 8B 83 ?? ?? ?? ?? FF 93
+ $track_mouse_event_for_entropy = {
+ 53 56 83 C4 ?? 8B F0 8B 42 ?? 05 ?? ?? ?? ?? 83 E8 ?? 72 ?? 2D ?? ?? ?? ?? 0F 84 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? 8A 86 ?? ?? ?? ?? 88 44 24 ?? 66 83 BE ?? ?? ?? ?? ?? 74 ??
+ 8B D6 8B 86 ?? ?? ?? ?? FF 96 ?? ?? ?? ?? 8B D8 EB ?? 54 E8 ?? ?? ?? ?? 8D 4C 24 ??
+ 8B D4 8B C6 E8 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 8B 44 24 ?? 89 44 24 ?? 8D 54 24 ??
+ 8B C6 E8 ?? ?? ?? ?? 8D 54 24 ?? 8B C4 E8 ?? ?? ?? ?? 8B D8 3A 5C 24 ?? 0F 84 ?? ??
+ ?? ?? 8B C6 E8 ?? ?? ?? ?? 84 DB 74 ?? C6 86 ?? ?? ?? ?? ?? 66 83 BE ?? ?? ?? ?? ??
+ 74 ?? 8B D6 8B 86 ?? ?? ?? ?? FF 96 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? 8B 46 ?? 89 44 24 ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? EB
+ ?? C6 86 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 46 ?? 89
+ 44 24 ?? 8D 44 24 ?? E8 ?? ?? ?? ?? 66 83 BE ?? ?? ?? ?? ?? 74 ?? 8B D6 8B 86 ?? ??
+ ?? ?? FF 96 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? EB ?? 80 BE ?? ?? ?? ?? ?? 74 ?? C6 86
+ ?? ?? ?? ?? ?? 66 83 BE ?? ?? ?? ?? ?? 74 ?? 8B D6 8B 86 ?? ?? ?? ?? FF 96 ?? ?? ??
+ ?? 8B C6 E8 ?? ?? ?? ?? 33 C0 83 C4 ?? 5E 5B C3
+ }
+ $find_files_p1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 8B FA
+ 8B D8 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
+ ?? B9 ?? ?? ?? ?? 8B D7 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 8B F0 83 FE ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 43 ?? 8D 85 ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? 33 C9 8A 08 41 E8
+ ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ??
+ 0F 84 ?? ?? ?? ?? 80 7B ?? ?? 76 ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B D7 8B C3 E8 ?? ?? ?? ?? 80 7B ?? ?? 0F 85 ??
+ ?? ?? ?? 57 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 43 ?? E9 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 53 ?? E8 ?? ?? ?? ?? 84 C0 74 ?? FF 43
+ }
+ $find_files_p2 = {
+ 80 7B ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B D7 8B C3 E8 ?? ?? ?? ?? EB ?? 80 7B ?? ?? 74 ?? 8D
+ 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 8B D7 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 43 ?? E8 ?? ?? ?? ?? EB ??
+ 8D 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
+ 8D 43 ?? E8 ?? ?? ?? ?? 80 7B ?? ?? 75 ?? 8D 85 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 85
+ C0 0F 85 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ }
+ $encrypt_files = {
+ 8B C0 33 D2 89 50 ?? 89 50 ?? 52 8D 50 ?? 52 FF 70 ?? FF 70 ?? FF 30 E8 ?? ?? ?? ??
+ 85 C0 74 ?? 33 C0 C3 E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? C3 33 C0 C3 51 8B 50 ?? 85 D2 7E
+ ?? 33 C9 89 48 ?? 51 8D 4C 24 ?? 51 52 FF 70 ?? FF 30 E8 ?? ?? ?? ?? 85 C0 74 ?? 33
+ C0 59 C3 E8 ?? ?? ?? ?? EB ?? FF 30 C7 40 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 75 ?? C3
+ E8 ?? ?? ?? ?? C3 56 8B F0 33 C0 89 46 ?? 89 46 ?? 8B 46 ?? 2D ?? ?? ?? ?? 74 ?? 48
+ 74 ?? 48 74 ?? E9 ?? ?? ?? ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? C7 46 ??
+ ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ??
+ BA ?? ?? ?? ?? B9 ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? C7 46 ?? ?? ?? ?? ?? C7 46 ?? ??
+ ?? ?? ?? 80 7E ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 51 6A ?? 52 50 8D 46 ??
+ 50 E8 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 89 06 81 7E ?? ?? ?? ?? ?? 0F 85 ?? ??
+ ?? ?? FF 4E ?? 6A ?? FF 36 E8 ?? ?? ?? ?? 40 0F 84 ?? ?? ?? ?? 2D ?? ?? ?? ?? 73 ??
+ 33 C0 6A ?? 6A ?? 50 FF 36 E8 ?? ?? ?? ?? 40 0F 84 ?? ?? ?? ?? 6A ?? 8B D4 6A ?? 52
+ 68 ?? ?? ?? ?? 8D 96 ?? ?? ?? ?? 52 FF 36 E8 ?? ?? ?? ?? 5A 48 0F 85 ?? ?? ?? ?? 33
+ C0 3B C2 73 ?? 80 BC 06 ?? ?? ?? ?? ?? 74 ?? 40 EB ?? 6A ?? 6A ?? 2B C2 50 FF 36 E8
+ ?? ?? ?? ?? 40 74 ?? FF 36 E8 ?? ?? ?? ?? 48 75 ?? EB ?? C7 46 ?? ?? ?? ?? ?? 81 7E
+ ?? ?? ?? ?? ?? 74 ?? 6A ?? EB ?? 6A ?? E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? 89 06 81 7E ??
+ ?? ?? ?? ?? 74 ?? FF 36 E8 ?? ?? ?? ?? 85 C0 74 ?? 83 F8 ?? 75 ?? C7 46 ?? ?? ?? ??
+ ?? 33 C0 5E C3
}
condition:
- uint16( 0 ) == 0x5A4D and $do_dll_stuff_and_create_thread and $find_files and $remote_connection and $remote_ftp_connection
+ uint16( 0 ) == 0x5A4D and ( $search_config_file ) and ( all of ( $find_files_p* ) ) and ( $track_mouse_event_for_entropy ) and ( $encrypt_files ) and ( all of ( $show_ransom_note_p* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Timetime : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Sepsis : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects TimeTime ransomware."
+ description = "Yara rule that detects Sepsis ransomware."
author = "ReversingLabs"
- id = "27bff941-01ce-5bf7-a9d8-d01d2db3bfd3"
- date = "2022-02-21"
- modified = "2022-02-21"
+ id = "0c26d6e0-1d64-5f47-8e21-6710a531bc74"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.TimeTime.yara#L1-L75"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sepsis.yara#L1-L126"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "43867dd793bc84e6f39ca2de1aff4047a742b295dc4df94cd337bd2ef89e4a62"
+ logic_hash = "171ad074a780b45195c6e02b111b3883c58a4028e635c4d6b8ce27c5e05e35d7"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -53353,64 +51691,117 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Timetime : TC_DETECTION MALICIOUS MA
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "TimeTime"
+ tc_detection_name = "Sepsis"
tc_detection_factor = 5
importance = 25
strings:
- $rename_files = {
- 00 00 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 2B ?? 12 ?? 28 ?? ?? ?? ?? 0B 00 07 28 ?? ?? ??
- ?? 16 FE 01 0C 08 2C ?? 2B ?? 00 00 07 07 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
- 00 00 DE ?? 26 00 00 DE ?? 00 12 ?? 28 ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 00 DC 2A
+ $search_files_1 = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 8B 5D ?? 8D 84 24 ?? ?? ?? ?? 56 57 8B 3D ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 53 50 FF D7 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 8D 4C 24 ?? 89 44 24 ?? 51 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84
}
- $find_files = {
- 00 73 ?? ?? ?? ?? 0A 00 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 07 2C ?? 06 0C DD ?? ?? ??
- ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0D 09 2C ?? 06 0C DD ?? ?? ?? ?? 02 72 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 06 0C DD ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 13 ?? 11 ?? 2C ?? 06 0C DD ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C
- ?? 06 0C DD ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 06 0C DD ??
- ?? ?? ?? 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 06 0C DD ?? ?? ?? ?? 02 72
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 06 0C DD ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 06 0C DE ?? 00 02 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11
- ?? 11 ?? 9A 13 ?? 00 06 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69
- 32 ?? 00 02 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 13 ?? 00 06 11 ?? 28 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? 00 DE ?? 13 ??
- 00 00 DE ?? 06 0C 2B ?? 08 2A
+ $search_files_2 = {
+ 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
+ ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6
+ 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
+ ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6
+ 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? F6 44 24 ?? ?? 8D 44 24 ?? 50 53 8D 84 24 ?? ??
+ ?? ?? 50 74 ?? FF D7 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? EB ?? FF D7 8D 44 24 ??
+ 50 FF 15 ?? ?? ?? ?? 8B D0 8D 7A
}
- $encrypt_folder = {
- 00 02 28 ?? ?? ?? ?? 0A 00 06 6F ?? ?? ?? ?? 0B 38 ?? ?? ?? ?? 12 ?? 28 ?? ?? ?? ?? 0C
- 00 00 08 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 FE 01 0D 09 2C ?? 00 16 13 ?? 16 13 ?? 08 73
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 8C ?? ?? ?? ?? 17 8C ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 08 19
- 73 ?? ?? ?? ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 00 DE ??
- 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? 00 DC 11 ?? 16 FE 01 11 ?? 5F 11 ?? 5F 13 ?? 11 ?? 2C
- ?? 00 08 28 ?? ?? ?? ?? 00 00 00 00 DE ?? 26 00 00 DE ?? 00 12 ?? 28 ?? ?? ?? ?? 3A ??
- ?? ?? ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 2A
+ $search_files_3 = {
+ 66 8B 0A 83 C2 ?? 66 85 C9 75 ?? 2B D7 D1 FA 83 FA ?? 75 ?? 66 83 78 ?? ?? 74 ?? 8D
+ 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 15
+ ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 5E 33 C0 5B 8B
+ E5 5D C2
}
- $encrypt_files = {
- 00 02 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 08 2C ?? 38 ?? ?? ?? ?? 02 7E ?? ?? ?? ?? 6F ??
- ?? ?? ?? 0D 09 2C ?? 2B ?? 02 28 ?? ?? ?? ?? 0A 06 8E 69 8D ?? ?? ?? ?? 0B 16 13 ?? 2B
- ?? 00 06 11 ?? 91 13 ?? 11 ?? 17 58 D1 13 ?? 11 ?? D2 13 ?? 07 11 ?? 11 ?? 9C 00 11 ??
- 17 58 13 ?? 11 ?? 07 8E 69 FE 04 13 ?? 11 ?? 2D ?? 02 07 28 ?? ?? ?? ?? 00 02 02 7E ??
- ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 02 28 ?? ?? ?? ?? 00 02 28 ?? ?? ?? ?? 00 7E
- ?? ?? ?? ?? 02 6F ?? ?? ?? ?? 00 2A
+ $search_files_4 = {
+ 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
+ ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6
+ 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
+ ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6
+ 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
+ ?? 50 FF D6 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? F6 44 24 ??
+ ?? 8D 44 24 ?? 50 53 8D 84 24 ?? ?? ?? ?? 50 74 ?? FF D7 8D 84 24 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? EB ?? FF D7 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8B D0 8D 7A ?? 66 8B 0A 83
+ C2 ?? 66 85 C9 75 ?? 2B D7 D1 FA 83 FA ?? 75 ?? 66 83 78 ?? ?? 74 ?? 8D 8C 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ??
+ 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 5E 33 C0 5B 8B E5 5D C2
+ }
+ $encrypt_files_1 = {
+ BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 6A ?? FF D6 0F 10 05 ?? ?? ?? ?? 8B F8 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 50 0F 11 07 89 3D ?? ?? ?? ?? 0F 10 05 ?? ?? ?? ?? 0F 11 47 ?? 0F 10 05 ??
+ ?? ?? ?? 0F 11 47 ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? C7 45 ??
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 8D
+ 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 FF E9 ?? ?? ?? ?? 8D 45 ?? 50 8D
+ 45 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? FF 15 ?? ??
+ ?? ?? 85 C0 75 ?? 33 FF E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 45 ?? 50
+ FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 FF E9 ?? ?? ?? ?? 8D 45 ?? 50 FF 75 ?? 6A ?? FF 75
+ ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 FF EB ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B CF 8D 51
+ }
+ $encrypt_files_2 = {
+ 8A 01 41 84 C0 75 ?? 2B CA 8D 45 ?? 51 50 6A ?? 6A ?? 6A ?? 6A ?? FF 75 ?? 89 4D ??
+ 89 4D ?? FF D3 85 C0 75 ?? 33 FF EB ?? FF 75 ?? FF D6 FF 75 ?? 8B F0 6A ?? 56 E8 ??
+ ?? ?? ?? FF 75 ?? 57 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? FF 75 ?? 50 56 6A ?? 6A ??
+ 6A ?? FF 75 ?? FF D3 8B F8 F7 DF 1B FF 23 FE 8B 35 ?? ?? ?? ?? 8B D7 8D 4A ?? 66 90
+ 8A 02 42 84 C0 75 ?? 2B D1 8B CF E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8D 50 ?? 8A 08 40 84
+ C9 75 ?? 2B C2 57 A3 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 81 3D ?? ?? ?? ?? ?? ??
+ ?? ?? 0F 82 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ }
+ $encrypt_files_3 = {
+ 55 8B EC 83 EC ?? 57 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B C1 68 ?? ?? ?? ?? 50
+ 89 45 ?? FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 75 ?? 0B C0 5F 8B E5 5D C3 53 6A ?? 57 FF
+ 15 ?? ?? ?? ?? 8B D8 83 FB ?? 75 ?? FF 75 ?? 57 FF 15 ?? ?? ?? ?? 8B D8 56 B8 ?? ??
+ ?? ?? 6A ?? 3B D8 0F 47 D8 53 6A ?? 6A ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 8B F0 83 FE ??
+ 75 ?? 5E 5B 0B C0 5F 8B E5 5D C3 6A ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 56 8B
+ 35 ?? ?? ?? ?? 89 45 ?? FF D6 57 FF D6 E8 ?? ?? ?? ?? 0F 10 05 ?? ?? ?? ?? 0F 11 05
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B F8 BE ?? ?? ?? ?? 0F 10 05 ?? ?? ?? ?? 0F 11
+ 05 ?? ?? ?? ?? 85 DB 74
+ }
+ $encrypt_files_4 = {
+ 8A 0C 06 8D 40 ?? 30 48 ?? 83 EA ?? 75 ?? 8B CF E8 ?? ?? ?? ?? 8B F7 83 C7 ?? 83 EB
+ ?? 75 ?? 8B 45 ?? 0F 10 06 50 0F 11 05 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 83 C4 ?? 8B F2
+ }
+ $encrypt_files_5 = {
+ 66 8B 02 83 C2 ?? 66 85 C0 75 ?? BB ?? ?? ?? ?? 2B D6 8D 7B ?? 66 8B 47 ?? 83 C7 ??
+ 66 85 C0 75 ?? 8B CA C1 E9 ?? F3 A5 8B CA 83 E1 ?? 83 C3 ?? F3 A4 66 8B 43 ?? 83 C3
+ ?? 66 85 C0 75 ?? 8B FB B9 ?? ?? ?? ?? 8B 5D ?? BE ?? ?? ?? ?? 68 ?? ?? ?? ?? F3 A5
+ 53 FF 15 ?? ?? ?? ?? 6A ?? 8B F0 6A ?? 56 FF 15 ?? ?? ?? ?? 56 FF 35 ?? ?? ?? ?? 6A
+ ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ??
+ 53 FF 15 ?? ?? ?? ?? 5E 5B 33 C0 5F 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $encrypt_folder ) and ( $rename_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $search_files_* ) ) and ( all of ( $encrypt_files_* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Cincoo : TC_DETECTION MALICIOUS MALWARE FILE
+
+rule REVERSINGLABS_Win32_Ransomware_Wannacry : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Cincoo ransomware."
+ description = "Yara rule that detects WannaCry ransomware."
author = "ReversingLabs"
- id = "c7c2773c-5056-5127-8af7-7f5c5a8ea8a1"
- date = "2022-06-21"
- modified = "2022-06-21"
+ id = "61734d47-2525-5e3a-94b4-60493dfe2b93"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Cincoo.yara#L1-L78"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.WannaCry.yara#L3-L135"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6a7562cae90754ea75a9fb98ce73ebdb9acf1ad7f28f2240abe6cb592d717ca3"
+ logic_hash = "fed58b533a9f7c3eb1b3e4f8fbe1f519aab94d1c066ae6937c21876693be0eac"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -53418,71 +51809,126 @@ rule REVERSINGLABS_Win32_Ransomware_Cincoo : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Cincoo"
+ tc_detection_name = "WannaCry"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
- 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 55 ?? 8B D9 83 7B ?? ?? 8B F3 8B 45 ?? 8B 7D
- ?? 89 45 ?? 72 ?? 8B 33 8D 4E ?? 66 8B 06 83 C6 ?? 66 85 C0 75 ?? 2B F1 D1 FE 0F 84
- ?? ?? ?? ?? 3B 73 ?? 0F 85 ?? ?? ?? ?? 88 45 ?? 8D 55 ?? FF 75 ?? 8D 4D ?? C7 45 ??
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? C7 45 ?? ?? ?? ??
- ?? 50 8B CB E8 ?? ?? ?? ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B
- C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ??
- ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 83 7B ?? ?? 72 ?? 8B 1B 8B 75 ?? 57 56 53 E8 ?? ??
- ?? ?? 85 C0 75 ?? 8B 36 8B CF E8 ?? ?? ?? ?? 84 C0 74 ?? 57 56 E8 ?? ?? ?? ?? 85 C0
- 75 ?? 8B CF E8 ?? ?? ?? ?? 84 C0 75 ?? 33 C0 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E
- 5B 8B E5 5D C3
+ $main_1 = {
+ A0 ?? ?? ?? ?? 56 57 6A ?? 88 85 ?? ?? ?? ?? 59 33 C0 8D BD ?? ?? ?? ?? F3 AB 66 AB
+ AA 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 6A ?? 50 FF D6 59 85 C0 59 74 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF D6 59 88
+ 18 59 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 59
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 53 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F 5E 85
+ C0 74 ?? 8D 45 ?? 8D 8D ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 89 5D
}
- $encrypt_files = {
- 55 8B EC 83 EC ?? 8B 45 ?? 53 8B D9 89 45 ?? B9 ?? ?? ?? ?? 8B C1 56 8B 53 ?? 2B C2
- 8B 75 ?? 89 55 ?? 57 3B C6 0F 82 ?? ?? ?? ?? 8B 7B ?? 8D 04 32 8B F0 89 45 ?? 83 CE
- ?? 89 7D ?? 3B F1 76 ?? 8B F1 EB ?? 8B C7 D1 E8 2B C8 3B F9 76 ?? BE ?? ?? ?? ?? EB
- ?? 03 C7 3B F0 0F 42 F0 33 C9 8B C6 83 C0 ?? 0F 92 C1 F7 D9 0B C8 81 F9 ?? ?? ?? ??
- 72 ?? 8D 41 ?? 3B C1 0F 86 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ??
- ?? ?? 8B 55 ?? 8D 78 ?? 83 E7 ?? 89 47 ?? EB ?? 85 C9 74 ?? 51 E8 ?? ?? ?? ?? 8B 55
- ?? 83 C4 ?? 8B F8 EB ?? 33 FF 8B 45 ?? 89 43 ?? 8B 45 ?? 89 73 ?? 8D 34 3A 03 C6 83
- 7D ?? ?? 89 45 ?? 52 72 ?? 8B 33 56 57 E8 ?? ?? ?? ?? FF 75 ?? 8B 45 ?? FF 75 ?? 03
- C7 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? 8B 4D ?? 41 C6 00 ?? 81 F9 ?? ?? ?? ?? 72 ??
- 8B 56 ?? 83 C1 ?? 2B F2 8D 46 ?? 83 F8 ?? 77 ?? 8B F2 51 56 E8 ?? ?? ?? ?? 83 C4 ??
- 89 3B 8B C3 5F 5E 5B 8B E5 5D C2 ?? ?? 53 57 E8 ?? ?? ?? ?? FF 75 ?? FF 75 ?? 56 E8
- ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? C6 00 ?? 8B C3 89 3B 5F 5E 5B 8B E5 5D C2 ?? ?? E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? CC CC CC 56 8B F1 FF 76 ?? E8 ?? ?? ?? ?? 8B
- 4E ?? 83 F9 ?? 72 ?? 8B 06 8D 0C 4D ?? ?? ?? ?? 81 F9 ?? ?? ?? ?? 72 ?? 8B 50 ?? 83
- C1 ?? 2B C2 83 C0 ?? 83 F8 ?? 77 ?? 8B C2 51 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ??
- ?? ?? ?? 33 C0 C7 46 ?? ?? ?? ?? ?? 66 89 06 5E C3 E8 ?? ?? ?? ?? CC CC CC CC CC CC
- 8B 09 85 C9 74 ?? 8B 01 6A ?? FF 10 C3
+ $main_2 = {
+ 68 ?? ?? ?? ?? 33 DB 50 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF 15
+ ?? ?? ?? ?? 83 38 ?? 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 00 FF 70 ?? E8 ?? ??
+ ?? ?? 59 85 C0 59 75 ?? 53 E8 ?? ?? ?? ?? 85 C0 59 74 ?? BE ?? ?? ?? ?? 53 8D 85 ??
+ ?? ?? ?? 56 50 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? E8 ?? ?? ?? ??
+ 85 C0 0F 85 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF D6 59 85 C0
+ 59 74 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF D6 59 88 18 59 8D 85 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 53 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 53 68 ?? ?? ?? ?? E8
}
- $drop_ransom_note = {
- 52 51 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 74 ?? 8D 4D ?? C6 46 ?? ??
- E8 ?? ?? ?? ?? 8B 45 ?? E9 ?? ?? ?? ?? 8B CE C6 45 ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 8D
- 4E ?? 50 E8 ?? ?? ?? ?? 81 CF ?? ?? ?? ?? 89 BD ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ??
- ?? ?? 8B C2 8B 8D ?? ?? ?? ?? 2B C1 89 8D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 83 F8 ??
- 72 ?? 83 FA ?? 8D B5 ?? ?? ?? ?? 8D 41 ?? 0F 43 B5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D
- 04 0E 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? C6 44 30 ?? ?? 8D 85 ?? ?? ?? ??
- EB
+ $main_3 = {
+ 83 EC ?? 56 57 B9 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 7C 24 ?? 33 C0 F3 A5 A4 89 44 24 ??
+ 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 89 44 24 ?? 66 89 44 24 ?? 50 50 50 6A ?? 50 88
+ 44 24 ?? FF 15 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 8B F0 6A ?? 51 56
+ FF 15 ?? ?? ?? ?? 8B F8 56 8B 35 ?? ?? ?? ?? 85 FF 75 ?? FF D6 6A ?? FF D6 E8
+ }
+ $start_service_3 = {
+ 83 EC ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83
+ 38 ?? 7D ?? E8 ?? ?? ?? ?? 83 C4 ?? C3 57 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ??
+ ?? 8B F8 85 FF 74 ?? 53 56 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B 1D
+ ?? ?? ?? ?? 8B F0 85 F6 74 ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF D3 57 FF D3 5E
+ 5B 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 5F 83 C4 ?? C3
+ }
+ $main_4 = {
+ 83 EC ?? 57 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 85 FF 74 ?? 53 56 68
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B F0 85 F6 74 ??
+ 6A ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF D3 57 FF D3 5E 5B 8D 44 24 ?? C7 44 24 ?? ??
+ ?? ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 33 C0 5F 83 C4 ?? C2
+ }
+ $main_5 = {
+ 68 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50
+ FF D6 59 85 C0 59 74 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF D6 59 88 18 59 8D 85 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 53 53 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F 5E 85 C0 74 ?? 8D 45 ?? 8D
+ 8D ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 89 5D ?? E8 ?? ?? ?? ?? 3B C3 74 ?? FF 75 ?? 50 E8
+ ?? ?? ?? ?? 59 3B C3 59 74 ?? 68 ?? ?? ?? ?? 50 E8
+ }
+ $main_6 = {
+ FF 74 24 ?? FF 74 24 ?? FF 74 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? C2
+ }
+ $set_reg_key_6 = {
+ 68 ?? ?? ?? ?? F3 AB 66 AB AA 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 8B 2D ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 33 FF 89 7C 24 ?? 85 FF 75 ?? 8D 4C
+ 24 ?? 8D 54 24 ?? 51 52 68 ?? ?? ?? ?? EB ?? 8D 44 24 ?? 8D 4C 24 ?? 50 51 68 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 85
+ C9 74 ?? 8D 94 24 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? FF D5 8D BC 24 ?? ?? ?? ?? 83 C9 ??
+ 33 C0 F2 AE F7 D1 8D 84 24 ?? ?? ?? ?? 51 8B 4C 24 ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ??
+ 51 FF D3 8B 7C 24 ?? 8B F0 F7 DE 1B F6 46 EB ?? 8D 54 24 ?? 8D 8C 24 ?? ?? ?? ?? 52
+ 51 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? FF 15
+ }
+ $download_tor_6 = {
+ 81 EC ?? ?? ?? ?? 53 55 56 57 E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? A0 ?? ?? ?? ??
+ B9 ?? ?? ?? ?? 88 44 24 ?? 33 C0 8D 7C 24 ?? 8B 35 ?? ?? ?? ?? F3 AB 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 66 AB 68 ?? ?? ?? ?? 8D 4C 24 ?? 33 ED 68 ?? ?? ?? ?? 51 89 2D ?? ??
+ ?? ?? 89 2D ?? ?? ?? ?? AA FF D6 8B 1D ?? ?? ?? ?? 83 C4 ?? 8D 54 24 ?? 52 FF D3 83
+ F8 ?? 0F 85 ?? ?? ?? ?? 55 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84
+ C0 75 ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C3 A0 ?? ?? ?? ?? B9 ?? ?? ?? ?? 88 84 24 ??
+ ?? ?? ?? 33 C0 8D BC 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? F3 AB 66 AB 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 AA FF D6 83 C4 ?? 8D 94 24 ?? ?? ??
+ ?? 52 FF D3 83 F8 ?? 75 ?? 5F 5E 5D 32 C0 5B 81 C4 ?? ?? ?? ?? C3
+ }
+ $main_7 = {
+ 68 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50
+ FF D6 59 85 C0 59 74 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 FF D6 59 88 18 59 8D 85 ?? ?? ??
+ ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 53 53 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F 5E 85 C0 74 ?? 8D 45 ?? 8D
+ 8D ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 53 8F 45 ?? E8 ?? ?? ?? ?? 39 44 24 ?? 74 ?? 89 44
+ 24 ?? 83 EC ?? 2B C3 58 74 ?? FF 75 ?? 50 E8 ?? ?? ?? ?? 59 89 44 24 ?? 83 EC ?? 2B
+ C3 58 59 74 ?? 68 ?? ?? ?? ?? 50 E8
+ }
+ $main_8 = {
+ 68 ?? ?? ?? ?? F3 AB 66 AB AA 8D 44 24 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ??
+ ?? 8D 4C 24 ?? 6A ?? 51 FF D6 83 C4 ?? 85 C0 74 ?? 8D 54 24 ?? 6A ?? 52 FF D6 83 C4
+ ?? C6 00 ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F
+ 5E 85 C0 74 ?? 8D 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 8D 8C 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 8B 54 24 ?? 52 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74
+ ?? 68 ?? ?? ?? ?? 50 E8
+ }
+ $entrypoint_all = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ??
+ ?? 83 EC ?? 53 56 57 89 65 ?? 33 DB 89 5D ?? 6A ?? FF 15 ?? ?? ?? ?? 59 83 0D ?? ??
+ ?? ?? ?? 83 0D ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 08 FF 15 ?? ??
+ ?? ?? 8B 0D ?? ?? ?? ?? 89 08 A1 ?? ?? ?? ?? 8B 00 A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 39
+ 1D ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 59 E8 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 FF 35 ?? ?? ??
+ ?? 8D 45 ?? 50 8D 45 ?? 50 8D 45 ?? 50 FF 15
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $drop_ransom_note )
+ uint16( 0 ) == 0x5A4D and ( $entrypoint_all at pe.entry_point ) and ( $main_1 or $main_2 or ( $main_3 and $start_service_3 ) or $main_4 or $main_5 or ( $main_6 and ( $set_reg_key_6 or $download_tor_6 ) ) or $main_7 or $main_8 )
}
-rule REVERSINGLABS_Win32_Ransomware_Badbeeteam : TC_DETECTION MALICIOUS MALWARE FILE
+
+rule REVERSINGLABS_Win32_Ransomware_Bitcrypt : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Badbeeteam ransomware."
+ description = "Yara rule that detects BitCrypt ransomware."
author = "ReversingLabs"
- id = "39490b21-34b9-51cb-a3ed-672b3186a233"
- date = "2020-11-13"
- modified = "2020-11-13"
+ id = "f00a0fd8-31a9-5ee6-b560-09ccf6fe490b"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Badbeeteam.yara#L1-L137"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BitCrypt.yara#L3-L112"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "9b5367655c7c70958332d31524833d96d03027aab693393b19f478a80482abd0"
+ logic_hash = "66cfe16a182e7f20d6358be9569ada5e6c36c94d44781d8c741638e1b174d44e"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -53490,127 +51936,106 @@ rule REVERSINGLABS_Win32_Ransomware_Badbeeteam : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Badbeeteam"
+ tc_detection_name = "BitCrypt"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
- F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 5F C9 C3 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ??
- ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
- FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 5D ??
- 8B CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59 EB ??
- 8B 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B EB ?? 33 FF 57 57
- 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89
- 45 ?? 8B 4D ?? 8B 55 ?? 53 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C ?? 74
- ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95 ?? ??
- ?? ?? 8A 01 88 85 ?? ?? ?? ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53 57 E8
- ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ?? 74 ??
- 3C ?? 8A C3 75 ?? B0 ?? 2B CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D
+ $bc_bcdedit = {
+ 55 8B EC 6A ?? 53 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B D8 BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C3
+ E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8D 45
+ ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ??
+ ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ??
+ 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? C3
}
- $find_files_p2 = {
- 56 1B C0 89 9D ?? ?? ?? ?? 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ??
- ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 8D ?? ?? ?? ?? F7 D8 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ??
- ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- D8 E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D
- ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
- 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ??
- 75 ?? 8A 48 ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ??
- ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ??
- ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2
- C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4
- ?? EB ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 59 8B D8 56 FF 15 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 59 8B C3 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? C9 C3
+ $bc_enum_drives_a_z = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 D2 89 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B F0 33 C0 55 68 ?? ?? ??
+ ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 06 B3 ?? 8D 85 ?? ?? ?? ?? 8B D3 E8 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
+ 8D 45 ?? B1 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B D3 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 E8 ?? 75 1B 8D 85 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ??
+ ?? 8B 06 8B 08 FF 51 ?? 43 80 FB ?? 0F 85 65 FF FF FF 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C3
}
- $encrypt_files_p1 = {
- 59 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 F1 83 C4 ?? 84 C0 0F 85 ?? ?? ?? ??
- 51 E8 ?? ?? ?? ?? 59 B9 ?? ?? ?? ?? 89 D6 6A ?? 5A 56 50 E8 ?? ?? ?? ?? 8D 8C 24 ??
- ?? ?? ?? 83 C4 ?? 84 C0 0F 85 ?? ?? ?? ?? FF 04 24 51 57 E8 ?? ?? ?? ?? 58 59 8D 8C
- 24 ?? ?? ?? ?? 8D 54 24 ?? 57 E8 ?? ?? ?? ?? 58 83 BC 24 ?? ?? ?? ?? ?? 0F 84 ?? ??
- ?? ?? 8B 84 24 ?? ?? ?? ?? F2 0F 10 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? A1 ?? ??
- ?? ?? F2 0F 11 84 24 ?? ?? ?? ?? 8B 00 83 F8 ?? 72 ?? 8D 84 24 ?? ?? ?? ?? C7 84 24
- ?? ?? ?? ?? ?? ?? ?? ?? 8D 4C 24 ?? 89 44 24 ?? 31 C0 C7 44 24 ?? ?? ?? ?? ?? 40 89
- 84 24 ?? ?? ?? ?? 83 A4 24 ?? ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 57 E8
- ?? ?? ?? ?? 59 89 D6 B9 ?? ?? ?? ?? 6A ?? 5A 56 50 E8 ?? ?? ?? ?? 59 5A 89 F9 89 C3
- E8 ?? ?? ?? ?? 84 DB 0F 85 ?? ?? ?? ?? 6A ?? 59 8D 7C 24 ?? 8D B4 24 ?? ?? ?? ?? F3
- A5 6A ?? 59 8D BC 24 ?? ?? ?? ?? 8D 74 24 ?? 31 C0 F3 A5 E9 ?? ?? ?? ?? 8B 84 24 ??
- ?? ?? ?? 85 C0 74 ?? 8B 8C 24 ?? ?? ?? ?? 50 FF 11 83 C4 ?? 8B 84 24 ?? ?? ?? ?? 8B
- 70 ?? 8B 78 ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 89 C1 89 F2 57 E8 ?? ?? ?? ??
- 58 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 9C 24 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 69
+ $bc_do_extensions_1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D
+ ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 4D ?? 89 55 ?? 89 45 ?? 8B 7D ?? 8B 5D ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
+ ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 85 ??
+ ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 85 81 01 00 00 E8 ?? ?? ?? ?? BA ??
+ ?? ?? ?? 33 C0 E8 ?? ?? ?? ?? 8B F0 8B C3 8B 14 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB 28 A0 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
+ 50 8B 03 33 C9 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B 13 B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 85 C0 75 C8 EB 28 A0 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8B 03 33 C9 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B
+ C3 E8 ?? ?? ?? ?? 8B 13 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 C8 FF 75 ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? DB 85 ?? ?? ?? ?? 83 C4 ?? DB 3C
+ }
+ $bc_do_extensions_2 = {
+ 24 9B 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8B C7 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 13 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 17 8D 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? B3 ?? EB 02 33 DB 33 C0 5A 59 59 64 89 10 EB 0C E9 ?? ?? ?? ?? 33 DB E8 ?? ??
+ ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB D0 8B C3 5F 5E 5B 8B E5 5D C2
+ }
+ $bc_do_files_1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 4D ?? 89 55 ?? 8B F0
+ 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B3 ?? 8B 06 E8 ?? ?? ?? ??
+ 89 45 ?? 8B 16 8D 85 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B F8 85 FF 0F 85 91 00 00 00 F6 85 ?? ?? ?? ?? ?? 75 73 56 8D B5 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 A5
+ 5E 8B 85 ?? ?? ?? ?? 89 45 ?? 8B 85 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 33 D2 E8 ?? ?? ?? ?? 83 C4 ?? DD 1C 24 9B 8D 45 ?? E8
+ ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 36 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ??
+ ?? ?? 8B 45 ?? 8B 40 ?? 8B 00 8B 08 FF 51 ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 85 FF 0F 84 6F FF FF FF 8D 85 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 84 DB 0F 84 B7 00 00 00 8B 16 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D
+ }
+ $bc_do_files_2 = {
+ 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 85 FF 75 7E F6 85 ?? ?? ?? ?? ?? 74 64 8B 85 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 74 52 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 40 FF 36 FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B
+ C6 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 50 8B C6 8B 55 ?? E8 57 FE FF FF 59 84 C0 75 04 33 DB EB 21 8B 55 ?? 42 8B C6
+ B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 85 FF 74 82 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0
+ 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
}
- $encrypt_files_p2 = {
- 7B ?? ?? ?? ?? ?? 89 C6 83 C6 ?? 85 FF 74 ?? 83 7E ?? ?? 74 ?? 8D 46 ?? 50 E8 ?? ??
- ?? ?? 58 81 C6 ?? ?? ?? ?? 81 C7 ?? ?? ?? ?? EB ?? 83 7E ?? ?? 74 ?? 83 3E ?? 74 ??
- 8D 4E ?? E8 ?? ?? ?? ?? EB ?? 8D 46 ?? 50 E8 ?? ?? ?? ?? 58 8B 06 F0 FF 08 75 ?? 56
- E8 ?? ?? ?? ?? EB ?? 53 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 58 59 8B 4C 24 ?? 85 C9 74 ??
- 8B 54 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 58 8D 9C 24 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59
- 6B 5B ?? ?? 89 C7 89 C6 83 C7 ?? 85 DB 74 ?? 8D 4E ?? E8 ?? ?? ?? ?? 83 7E ?? ?? 74
- ?? 57 E8 ?? ?? ?? ?? 58 83 3F ?? 74 ?? 8D 47 ?? EB ?? 8D 46 ?? 50 E8 ?? ?? ?? ?? 58
- 83 C6 ?? 83 C7 ?? 83 C3 ?? EB ?? 8D 84 24 ?? ?? ?? ?? 50 8D 5C 24 ?? 53 E8 ?? ?? ??
- ?? 58 59 8B 4C 24 ?? 85 C9 74 ?? 8B 54 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 58 8D B4 24
- ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 6B 7E ?? ?? 89 C1 85 FF 74 ?? 8D 59 ?? 83 C1 ?? E8
- ?? ?? ?? ?? 89 D9 83 C7 ?? 8D 5C 24 ?? EB ?? 56 53 E8 ?? ?? ?? ?? 58 59 8B 4C 24 ??
- 85 C9 74 ?? 8B 54 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 58 A1 ?? ?? ?? ?? 8B 00 83 F8 ??
- 72 ?? 89 E0 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 89 C6 89 D7 68 ?? ?? ?? ?? 8D 44
- 24 ?? 50 E8 ?? ?? ?? ?? 59 59 89 B4 24 ?? ?? ?? ?? 89 BC 24 ?? ?? ?? ?? 89 84 24 ??
- ?? ?? ?? 89 94 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 6A ?? 58 89 44 24 ?? 83 64 24
- ?? ?? 8D 8C 24 ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? 68 ?? ?? ?? ?? 6A ?? 53 E8 ?? ??
- ?? ?? 83 C4 ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B 7D ?? 8B 77 ?? 83 C7 ?? 8D 4E ?? E8 ??
- ?? ?? ?? C7 46 ?? ?? ?? ?? ?? 83 66 ?? ?? 89 F9 E8 ?? ?? ?? ?? 8D 65 ?? 5E 5F 5B 5D
- C3
+ $bc_main_1 = {
+ 55 8B EC B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 F9 53 56 57 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
+ 89 20 33 C0 A3 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ??
+ ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ??
+ ?? ?? ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 8D 45 ?? 8B 0D ?? ?? ?? ??
+ 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 75 7A 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B
}
- $drop_hta_file_p1 = {
- 6A ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ?? ?? ?? 59 89 D3 89 F9 89
- C2 53 E8 ?? ?? ?? ?? 58 8D B4 24 ?? ?? ?? ?? 89 F1 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
- ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 58 31 DB 43 53 57 E8 ?? ?? ?? ?? 59
- 5A 53 89 DF 50 E8 ?? ?? ?? ?? 59 5A 8D 5C 24 ?? 89 C2 89 D9 56 E8 ?? ?? ?? ?? 58 39
- 3B 0F 85 ?? ?? ?? ?? F2 0F 10 44 24 ?? A1 ?? ?? ?? ?? 8D 74 24 ?? 8D BC 24 ?? ?? ??
- ?? F2 0F 11 44 24 ?? 8B 00 83 F8 ?? 72 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 59 89
- 84 24 ?? ?? ?? ?? 31 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 89 94 24 ?? ?? ?? ?? 40 89
- 84 24 ?? ?? ?? ?? 83 A4 24 ?? ?? ?? ?? ?? 89 BC 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ?? ??
- ?? EB ?? 8B 44 24 ?? 89 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ??
- 8D BC 24 ?? ?? ?? ?? 57 8D B4 24 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 F1 E8 ??
- ?? ?? ?? 57 E8 ?? ?? ?? ?? 58 6A ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A
+ $bc_main_2 = {
+ 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 8D 45 ?? 8B 0D ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 33 C0 E8 ?? ?? ?? ?? 8B 45 ?? 50 8D 45 ?? 8B 0D ?? ?? ?? ?? 8B 15
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 58 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB 11 BA ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B D8 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 80 FB ?? 0F 85 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? B2 ?? A1 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 75 ED A1 ?? ?? ?? ?? 8B 10 FF 52 ?? 83 F8 ?? 0F
+ 8E ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 10 FF 52 ?? 99 F7 3D ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 10 FF 52 ?? 99 F7 3D
+ ?? ?? ?? ?? 89 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 48 85 C0 7C ?? 40 89 45 ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ??
}
- $drop_hta_file_p2 = {
- 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D B4 24 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 58
- 31 DB 43 53 56 E8 ?? ?? ?? ?? 59 5A 53 50 E8 ?? ?? ?? ?? 59 5A 8D 74 24 ?? 89 C2 89
- F1 57 E8 ?? ?? ?? ?? 58 39 1E 0F 85 ?? ?? ?? ?? F2 0F 10 44 24 ?? A1 ?? ?? ?? ?? 8D
- 74 24 ?? F2 0F 11 84 24 ?? ?? ?? ?? 8B 00 83 F8 ?? 72 ?? 68 ?? ?? ?? ?? 8D 84 24 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 89 44 24 ?? 31 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
- 89 54 24 ?? 40 89 84 24 ?? ?? ?? ?? 83 A4 24 ?? ?? ?? ?? ?? 89 B4 24 ?? ?? ?? ?? 89
- 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? EB ?? 8B 44 24 ?? 89 44 24 ?? 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8D 74 24 ?? 56 8D 9C 24 ?? ?? ?? ?? 53 E8 ?? ?? ?? ??
- 83 C4 ?? 89 D9 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 58 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59
- 8D BC 24 ?? ?? ?? ?? 89 C3 89 84 24 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 F9 6A ?? E8 ?? ??
- ?? ?? 58 83 64 24 ?? ?? 83 64 24 ?? ?? 57 E8 ?? ?? ?? ?? 59 8D 4C 24 ?? 51 56 6A ??
- 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 53 E8
+ $bc_main2 = {
+ E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 45 ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 3D
+ ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $drop_hta_file_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $bc_main_1 at pe.entry_point ) and $bc_main_2 and $bc_main2 and $bc_bcdedit and $bc_enum_drives_a_z and $bc_do_extensions_1 and $bc_do_extensions_2 and $bc_do_files_1 and $bc_do_files_2
}
-rule REVERSINGLABS_Win32_Ransomware_Princesslocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Thanatos : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects PrincessLocker ransomware."
+ description = "Yara rule that detects Thanatos ransomware."
author = "ReversingLabs"
- id = "b76ef137-aa0b-5fd3-9876-2459cb6535ff"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "190adbd0-30a7-5619-ab70-3ab031ece2f7"
+ date = "2020-11-13"
+ modified = "2020-11-13"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.PrincessLocker.yara#L1-L92"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Thanatos.yara#L1-L85"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "5be4ca3bd0b0afed1d2f3a59e2951d74a8de94c5a4d5a2c6cc29add49eab9ec0"
+ logic_hash = "a51fa9cf1a08e4cd252a8b385be3bfde909585e2a799baaede977e40ecff5313"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -53618,94 +52043,81 @@ rule REVERSINGLABS_Win32_Ransomware_Princesslocker : TC_DETECTION MALICIOUS MALW
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "PrincessLocker"
+ tc_detection_name = "Thanatos"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- 6A ?? 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
- ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? 83 7D ?? ?? 0F 43 45
- ?? 50 53 FF D7 6A ?? FF B5 ?? ?? ?? ?? 8B F0 FF 15 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ??
- FF B5 ?? ?? ?? ?? FF D6 85 C0 75 ?? 83 7D ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 6A ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 85 C0 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ??
- 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 53 FF D7 68 ?? ?? ??
- ?? 8D 4D ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 89 9D ?? ?? ?? ?? 85 DB 75 ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D
- 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? A1 ?? ??
- ?? ?? 8B 30 89 B5 ?? ?? ?? ?? 3B F0 0F 84 ?? ?? ?? ?? 33 C9 C6 45 ?? ?? 6A ?? 51 8D
- 46 ?? 66 89 8D ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ??
- ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 83 BD ?? ?? ?? ?? ?? 72 ?? FF B5 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 7D ?? ??
- 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 FF 75 ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 83 EC ?? C6 45 ?? ?? 8B CC
- 33 C0 6A ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 50 66 89 01 8D 85 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ??
- C3 C7 45 ?? ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 68 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6
- 45 ?? ?? 83 BD ?? ?? ?? ?? ?? 72 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ??
- 68 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D BD ?? ??
- ?? ?? 6A ?? 6A ?? 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 83 BD
- ?? ?? ?? ?? ?? 6A ?? 0F 43 BD ?? ?? ?? ?? 6A ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89
- 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 85 DB 0F 84 ?? ??
- ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 8B F8 83 FF
- ?? 0F 84 ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 6A ?? 8D 85 ?? ??
- ?? ?? 50 FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 85
- ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 48 39 85 ?? ?? ?? ?? B8 ?? ?? ?? ??
- 0F B6 C9 0F 46 C8 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? 0F B6 C1 6A ?? 50 6A ?? FF
- B5 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 FF B5
- ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 FF 15
+ $find_files = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 57 50 89 85
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 51 FF D6 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
+ ?? 89 85 ?? ?? ?? ?? EB ?? 8D 49 ?? 6A ?? E8 ?? ?? ?? ?? 8B D8 83 C4 ?? C6 03 ?? FF
+ 15 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 B9 ?? ??
+ ?? ?? F7 F9 52 53 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 4F 75 ?? 8B 95 ?? ?? ??
+ ?? 52 8D 85 ?? ?? ?? ?? 50 C6 43 ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? 51 FF D6 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 FF D6 F6 85 ?? ?? ?? ?? ??
+ 74 ?? 8B 3D ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D7 85 C0 0F 84 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 FF D7 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 50 ?? 8A 08 40 84 C9 75 ?? 2B C2
+ 50 8D 8D ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8D BD
+ ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8B F8 72 ?? 8B
+ 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 FF ?? 74 ?? 53 8D 9D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 52 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ??
+ ?? 8B E5 5D C3
}
- $remote_connection_1 = {
- 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 84 DB 0F 85 ?? ?? ??
- ?? 6A ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 88 5D ?? C7 45 ?? ??
- ?? ?? ?? 66 C7 45 ?? ?? ?? 88 5D ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? BA ?? ?? ?? ?? 89 45 ?? E8 ?? ?? ?? ?? 8B F0 8D 55 ?? C6 45 ?? ?? 8D 8D ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B D0 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 56 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8
+ $encrypt_files_p1 = {
+ 55 8B EC 83 EC ?? 53 56 57 68 ?? ?? ?? ?? 33 DB 6A ?? 53 8B F0 53 8D 45 ?? 33 FF 50
+ 89 7D ?? 89 5D ?? 89 5D ?? 89 5D ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 55
+ ?? 8D 4D ?? 51 53 53 68 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B
+ C6 8D 50 ?? 8A 08 40 84 C9 75 ?? 53 2B C2 50 8B 45 ?? 56 50 FF 15 ?? ?? ?? ?? 85 C0
+ 0F 84 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8D 4D ?? 51 6A ?? 52 68 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 50 8D 4D ?? 51 53 53 6A ?? 53 8B
+ 1D ?? ?? ?? ?? 52 89 45 ?? FF D3 85 C0 74 ?? 8B 45 ?? 8B 3D ?? ?? ?? ?? 50 6A ?? FF
+ D7 50 FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 8B 4D ?? 8B 55 ?? 8B 02 51 50 56 E8 ?? ??
+ ?? ?? 8B 4D ?? 8B 45 ?? 83 C4 ?? 51 8D 55 ?? 52 56 6A ?? 6A ?? 6A ?? 50 FF D3 85 C0
+ 74 ?? 8B 5D ?? 8B 0B 51 6A ?? FF D7 50 FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 89 10 89
+ 33 C7 45 ?? ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 7D ?? 33 DB 8B 55 ?? 52 FF
+ 15 ?? ?? ?? ?? 8B 45 ?? 53 50 FF 15 ?? ?? ?? ?? 8B C7 5F 5E 5B 8B E5 5D C2
}
- $remote_connection_2 = {
- BA ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 66 C7 45 ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 8D 55 ?? C6 45
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 BA ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B F0 8D 55 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 56
- 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 8B D0 C6 45 ?? ?? 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 53 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ??
- ?? 51 8B D0 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 50 E8
+ $encrypt_files_p2 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 45 ?? 33 F6 56 68 ?? ?? ?? ??
+ 6A ?? 56 6A ?? 68 ?? ?? ?? ?? 53 89 85 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 89 B5 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 0F 84 ?? ?? ?? ?? 56 57 FF 15 ?? ?? ?? ?? 8B F0
+ 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
+ ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 56 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 50 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 E8
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 6A ?? 52 E8 ??
+ ?? ?? ?? 83 C4 ?? 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? 8D B5 ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 83 C4 ?? 39 70 ?? 72 ?? 8B
+ 00 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 39 B5 ?? ?? ?? ??
+ 72 ?? 8B 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 95 ?? ??
+ ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 8B 95 ?? ?? ?? ?? 6A ?? 8D
+ 8D ?? ?? ?? ?? 51 8B 8D ?? ?? ?? ?? 52 51 50 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ??
+ 53 FF 15 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ??
+ ?? ?? 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and $encrypt_files and $remote_connection_1 and $remote_connection_2
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Denizkizi : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Pacman : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects DenizKizi ransomware."
+ description = "Yara rule that detects Pacman ransomware."
author = "ReversingLabs"
- id = "e16a00d6-d5b8-5702-9cd7-d037b0ff46a3"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "a440769b-030b-5b72-a6f2-cf478dd7acd2"
+ date = "2021-08-12"
+ modified = "2021-08-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DenizKizi.yara#L1-L88"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Pacman.yara#L1-L68"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "fbeb01263d6f68141e094ba8fb1c1a54c601ab24292f5c6b0eb8cb0c49f46afc"
+ logic_hash = "0634303a4db2631edb40a9435444f3bdc4bc6eb745c7e43a54478e54e7507403"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -53713,83 +52125,70 @@ rule REVERSINGLABS_Win32_Ransomware_Denizkizi : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "DenizKizi"
+ tc_detection_name = "Pacman"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ??
- ?? 64 FF 30 64 89 20 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 7E ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ??
- 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B
- 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 F6 85 ?? ?? ??
- ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 85 C0 74 ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8
- ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 8B E5 5D C3
+ $pacman_find_encrypted_1 = {
+ 28 0A 00 00 06 [0-2] 6F 0D 00 00 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2] 28
+ 29 02 00 06 1F 1C 28 0E 04 00 06 [0-2] 7E 13 00 00 04 20 0F 03 00 00 28 2F 00 00 06 25
+ 26 28 5D 02 00 06 [0-2] 28 6D 01 00 06 [0-2] 0B 07 13 06 16 13 05 2B 31 11 06 11 05 9A
+ 0C 28 0A 00 00 06 [0-2] 6F 0D 00 00 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2]
+ 08 28 55 02 00 06 [0-2] 26 11 05 17 D6 13 05 11 05 11 06 8E B7 32 C7 1D 45 01 00 00 00
+ F6 FF FF FF 17 2D 06 D0 1E 01 00 06 26 16 0A 38 BC 01 00 00 28 0A 00 00 06 [0-2] 6F 0D
+ 00 00 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2] 06 28 AA 04 00 06 [0-2] 14 20
+ B0 0F 00 00 28 2F 00 00 06 [0-2] 1F 0A 8D 76 00 00 01 13 07 11 07 16 20 BF 0F 00 00 28
+ 2F 00 00 06 [0-2] A2 11 07 17 20 C2 0F 00 00 28 2F 00 00 06 [0-2] A2 11 07 18 20 C5 0F
+ 00 00 28 2F 00 00 06 [0-2] A2 11 07 19 20 C8 0F 00 00 28 2F 00 00 06 [0-2] A2 11 07 1A
+ 20 CB 0F 00 00 28 2F 00 00 06 [0-2] A2 11 07 1B 20 CE 0F 00 00 28 2F 00 00 06 [0-2] A2
}
- $encrypt_files = {
- 55 8B EC 83 C4 ?? 53 56 57 33 DB 89 5D ?? 89 4D ?? 89 55 ?? 89 45 ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64
- FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 89 45 ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 C0 55 68 ?? ?? ??
- ?? 64 FF 30 64 89 20 33 C9 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 0D ?? ??
- ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C9 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89
- 45 ?? 8B 0D ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ??
- ?? ?? 8B 45 ?? 8B 10 FF 12 52 50 8B 45 ?? 8B 10 FF 52 ?? B2 ?? A1 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 10 FF 12 50 8B 4D ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ??
- 8B 45 ?? 8B 10 FF 52 ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 10 FF 12 50
- 8B 4D ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 10 FF 52 ?? 8B 55 ?? 8B 45 ??
- E8 ?? ?? ?? ?? 8D 45 ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
- ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ??
- ?? 8B 45 ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
- ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? C3
+ $pacman_find_encrypted_2 = {
+ 11 07 1C 20 D1 0F 00 00 28 2F 00 00 06 [0-2] A2 11 07 1D 20 D4 0F 00 00 28 2F 00 00 06
+ [0-2] A2 11 07 1E 20 C2 0F 00 00 28 2F 00 00 06 [0-2] A2 11 07 1F 09 20 D7 0F 00 00 28
+ 2F 00 00 06 [0-2] A2 11 07 14 14 14 28 7A 04 00 06 [0-2] 28 E2 05 00 06 [0-2] 0D 28 07
+ 00 00 06 28 1A 04 00 06 [0-2] 28 0A 00 00 06 [0-2] 6F 0D 00 00 06 [0-2] 6F 33 00 00 06
+ [0-2] 28 FD 01 00 06 [0-2] 06 28 AA 04 00 06 [0-2] 28 E2 05 00 06 [0-2] 28 36 05 00 06
+ [0-2] 2C 78 1A 45 01 00 00 00 F6 FF FF FF 7E 16 00 00 04 28 9D 02 00 06 [0-2] 28 0A 00
+ 00 06 [0-2] 6F 0D 00 00 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2] 06 28 AA 04
+ 00 06 [0-2] 28 E2 05 00 06 [0-2] 09 16 28 23 01 00 06 28 0A 00 00 06 [0-2] 6F 0D 00 00
+ 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2] 06 28 AA 04 00 06 [0-2] 28 E2 05 00
+ 06 [0-2] 28 66 04 00 06 DE 0F 25 28 4E 04 00 06 13 04 28 02 03 00 06 DE 00 06 17 D6 0A
+ 06 28 0A 00 00 06 [0-2] 6F 0D 00 00 06 [0-2] 6F 33 00 00 06 [0-2] 28 FD 01 00 06 [0-2]
+ 28 E2 04 00 06 [0-2] 3F 1B FE FF FF 1B 45 01 00 00 00 F6 FF FF FF 28 28 00 00 06 2A
}
- $delete_shadow_copies = {
- 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59
- 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B
- 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ??
- ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ??
- ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B
- 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ??
- ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ??
- ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B
- 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ??
- ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ??
- ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B
- 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ??
- ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 8B
- E5 5D C3
+ $pacman_encrypt = {
+ 28 65 02 00 06 [0-2] 0A 16 13 05 20 00 04 00 00 13 07 06 11 07 28 2A 05 00 06 [0-2] 2C
+ 19 1C 45 01 00 00 00 F6 FF FF FF 17 2D 06 D0 20 01 00 06 26 11 07 13 05 2B 15 11 07 15
+ D6 13 07 11 07 17 2F D0 17 45 01 00 00 00 F6 FF FF FF 20 DA 0F 00 00 28 2F 00 00 06 [0-2]
+ 11 05 28 9D 02 00 06 [0-2] 28 E2 02 00 06 [0-2] 28 6E 03 00 06 06 28 0A 03 00 06 [0-2]
+ 0B 14 13 04 14 0D 1F 0E 8D 25 00 00 01 13 0B 11 0B 16 ?? 9C 11 0B 17 ?? 9C 11 0B 18
+ ?? 9C 11 0B 19 ?? 9C 11 0B 1A ?? 9C 11 0B 1B ?? 9C 11 0B 1C ?? 9C 11 0B 1D ?? 9C 11 0B
+ 1E 20 ?? ?? ?? ?? 9C 11 0B 1F 09 20 ?? ?? ?? ?? 9C 11 0B 1F 0A 20 ?? ?? ?? ?? 9C 11 0B
+ 1F 0B 1F ?? 9C 11 0B 1F 0C 1F ?? 9C 11 0B 1F 0D 1F ?? 9C 11 0B 13 06 02 11 06 11 05 07
+ 12 04 12 03 28 1F 01 00 06 05 2C 18 18 45 01 00 00 00 F6 FF FF FF 06 11 04 09 28 96 03
+ 00 06 [0-2] 0C 2B 0C 06 11 04 09 28 7E 05 00 06 [0-2] 0C 04 08 17 28 45 01 00 06 [0-2]
+ 13 08 20 01 04 00 00 8D 25 00 00 01 13 09 03 11 09 16 20 00 04 00 00 28 3A 03 00 06 [0-2]
+ 13 0A 11 0A 16 33 0C 1D 45 01 00 00 00 F6 FF FF FF DE 24 11 08 11 09 16 11 0A 28 F6 04
+ 00 06 2B CF 11 08 2C 11 18 45 01 00 00 00 F6 FF FF FF 11 08 28 1E 03 00 06 DC DE 0C 28
+ 4E 04 00 06 28 02 03 00 06 DE 00 08 28 1E 03 00 06 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $delete_shadow_copies )
+ uint16( 0 ) == 0x5A4D and ( $pacman_find_encrypted_1 and $pacman_find_encrypted_2 and $pacman_encrypt )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Ransomware_Petya : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Notpetya : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Petya ransomware."
+ description = "Yara rule that detects NotPetya ransomware."
author = "ReversingLabs"
- id = "93d9fb33-88d1-50ec-bf99-1888201c0ec2"
+ id = "ea655048-4ef7-5dd7-872e-f1c2e38234cf"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Petya.yara#L3-L58"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.NotPetya.yara#L1-L73"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "d2adafcb21b627d614eab79e64e2b96ad09fae796d0670452a19490d8781ce99"
+ logic_hash = "328f0e527fee2145879ee13c003d375db832f7f3eacf7a1eb303393c1c8b5a36"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -53797,56 +52196,73 @@ rule REVERSINGLABS_Win32_Ransomware_Petya : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Petya"
+ tc_detection_name = "NotPetya"
tc_detection_factor = 5
importance = 25
strings:
- $entry_point = {
- 55 8B EC 56 8B 75 ?? 57 83 FE ?? 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 56 FF 75 ?? E8 ?? ?? ?? ?? 8B F8 85 F6 75 ?? E8 ??
- ?? ?? ?? 8B C7 5F 5E 5D C2
+ $encrypt_file = {
+ 8B EC 83 EC ?? 53 56 57 33 F6 56 56 6A ?? 56 56 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ??
+ ?? ?? 8B F8 89 7D ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 57 FF 15 ?? ?? ?? ?? 89
+ 75 ?? 39 75 ?? 7C ?? B8 ?? ?? ?? ?? 7F ?? 39 45 ?? 76 ?? 89 45 ?? 8B D8 56 53 56 6A
+ ?? 56 57 FF 15 ?? ?? ?? ?? 89 45 ?? 3B C6 74 ?? FF 75 ?? 56 56 6A ?? 50 FF 15 ?? ??
+ ?? ?? 8B F8 3B FE 74 ?? 53 8D 45 ?? 50 8B 45 ?? 57 56 FF 75 ?? 56 FF 70 ?? FF 15 ??
+ ?? ?? ?? 85 C0 74 ?? FF 75 ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? FF 75 ?? FF
+ 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5F 5E 5B C9 C2 ?? ?? 8B 45 ?? 89 45 ?? C1
+ E8 ?? 8D 58 ?? C7 45 ?? ?? ?? ?? ?? C1 E3 ?? E9
}
- $shutdown_pattern = {
- 55 8B EC 83 EC ?? 8D 45 ?? 56 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0
- 75 ?? 33 C0 EB ?? 8D 45 ?? 33 F6 50 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 56 56 56 8D
- 45 ?? C7 45 ?? ?? ?? ?? ?? 50 56 FF 75 ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF
- 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 FF 15
- ?? ?? ?? ?? 8D 4D ?? 51 6A ?? 56 56 56 68 ?? ?? ?? ?? FF D0 33 C0 83 C4 ?? 40 5E 8B
- E5 5D C3
+ $main = {
+ 55 8B EC 8B 45 ?? 53 56 8B 35 ?? ?? ?? ?? 57 BF ?? ?? ?? ?? 57 6A ?? BB ?? ?? ?? ??
+ 53 83 C0 ?? 6A ?? 50 FF D6 85 C0 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 75 ?? 57 6A
+ ?? 6A ?? EB ?? 3D ?? ?? ?? ?? 75 ?? 6A ?? 6A ?? 53 8B 45 ?? 6A ?? 83 C0 ?? 50 FF D6
+ 85 C0 74 ?? 8B 75 ?? 8B C6 E8 ?? ?? ?? ?? 85 C0 74 ?? 56 6A ?? 56 E8 ?? ?? ?? ?? 56
+ E8 ?? ?? ?? ?? FF 76 ?? FF 15 ?? ?? ?? ?? 6A ?? FF 76 ?? FF 15 ?? ?? ?? ?? EB ?? 8B
+ 75 ?? 56 FF 15 ?? ?? ?? ?? 5F 5E 33 C0 5B 5D C2
}
- $sectionxxxx_pattern = {
- 83 EC ?? 53 55 8B C2 89 4C 24 ?? 56 57 8B C8 89 44 24 ?? 33 D2 E8 ?? ?? ?? ?? 85 C0
- 74 ?? 0F B7 48 ?? 8B FA 83 C1 ?? 03 C8 0F B7 40 ?? 89 44 24 ?? 85 C0 74 ?? BE ?? ??
- ?? ?? 2B F1 80 39 ?? 8D 59 ?? 6A ?? 5D 75 ?? 85 ED 74 ?? 0F BE 2C 1E 0F BE 03 43 3B
- E8 74 ?? 83 C1 ?? 83 EE ?? 47 3B 7C 24 ?? 72 ?? 8B CA 85 C9 74 ?? 8B 51 ?? 8B 5C 24
- ?? 8B FB 03 54 24 ?? 8B F2 8B 4A ?? A5 83 C1 ?? 03 CA 89 4B ?? A5 A5 8B 43 ?? 8D 72
- ?? 89 43 ?? 8B 43 ?? 89 43 ?? B8 ?? ?? ?? ?? 89 73 ?? 66 39 01 74 ?? 8B 7A ?? 8B 2A
- 03 7A ?? 74 ?? 33 DB 43 2B DE 33 D2 8D 0C 33 8B C5 F7 F1 30 16 46 4F 75 ?? B2 ?? 5F
- 5E 5D 0F B6 C2 5B 83 C4 ?? C3
+ $encryption_loop = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 83 7D ?? ?? 53 56 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? FF 75 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 44
+ 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ??
+ ?? ?? 8B 1D ?? ?? ?? ?? 8B 75 ?? 8B 46 ?? 85 C0 74 ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 44 24 ?? 66 8B 10
+ 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85
+ D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 44 24
+ ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83
+ C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 44 24 ??
+ 50 FF 75 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? F6 44
+ 24 ?? ?? 74 ?? F7 44 24 ?? ?? ?? ?? ?? 75 ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
+ FF D3 85 C0 75 ?? 8B 45 ?? 56 48 50 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? EB ?? 8D
+ 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8D 4C 24 ?? 8D 51 ?? 66 8B 31 83 C1 ?? 66 85 F6 75 ??
+ 2B CA D1 F9 8D 4C 4C ?? 3B C1 74 ?? 50 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15
+ ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF D3 85 C0 74 ?? FF 75
+ ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ??
+ ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5E 5B 8B E5 5D C2
}
- $crypt_gen_pattern = {
- 55 8B EC 53 57 8B 7D ?? 8D 45 ?? 68 ?? ?? ?? ?? 6A ?? 33 DB 53 53 50 89 1F FF 15 ??
- ?? ?? ?? 85 C0 75 ?? 6A ?? 58 EB ?? 56 FF 75 ?? 8B 75 ?? 56 FF 75 ?? FF 15 ?? ?? ??
- ?? 85 C0 75 ?? 6A ?? 58 EB ?? 53 FF 75 ?? FF 15 ?? ?? ?? ?? 89 37 33 C0 5E 5F 5B 5D
- C3
+ $shutdown = {
+ 68 ?? ?? ?? ?? 8B CA 8B D0 0F B7 45 ?? 03 C2 33 D2 F7 F6 0F B7 75 ?? 8D 85 ?? ?? ??
+ ?? 50 03 F1 8B FA FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? F6 05 ?? ?? ??
+ ?? ?? B8 ?? ?? ?? ?? 75 ?? B8 ?? ?? ?? ?? 56 57 8D 8D ?? ?? ?? ?? 51 50 8D 85 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? EB ?? 8D 85 ?? ?? ?? ?? 50 56 57
+ 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 85 ?? ??
+ ?? ?? 50 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 5F 5E 8B C3 5B C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $entry_point at pe.entry_point ) and $shutdown_pattern and $sectionxxxx_pattern and $crypt_gen_pattern
+ uint16( 0 ) == 0x5A4D and $encrypt_file and $main and $encryption_loop and $shutdown
}
-rule REVERSINGLABS_Win64_Ransomware_Hermeticransom : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Meow : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects HermeticRansom ransomware."
+ description = "Yara rule that detects Meow ransomware."
author = "ReversingLabs"
- id = "6aaf89f4-0cf8-5f0e-b89d-01ac7edd06c0"
- date = "2022-05-13"
- modified = "2022-05-13"
+ id = "7cebb04d-1cda-5ad1-b412-8b38df7b2550"
+ date = "2022-10-24"
+ modified = "2022-10-24"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.HermeticRansom.yara#L1-L105"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Meow.yara#L1-L84"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "123d569a9d9b9d855b3baafd6194f102d82a594fd7a2bba073843a8654a317cb"
+ logic_hash = "b00753d2b150a815279297ddf40d70051d25de1c32bb90f5b706ea7fd36bb871"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -53854,97 +52270,76 @@ rule REVERSINGLABS_Win64_Ransomware_Hermeticransom : TC_DETECTION MALICIOUS MALW
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "HermeticRansom"
+ tc_detection_name = "Meow"
tc_detection_factor = 5
importance = 25
strings:
- $drop_ransom_note = {
- 65 48 8B 0C 25 ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 3B 41 ??
- 0F 86 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ?? 48 89 AC 24 ?? ?? ?? ?? 48 8D AC 24 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 0F 10 04 24 0F 11 44 24 ?? 0F 10 44 24 ?? 0F 11 44 24 ?? 0F 10 44
- 24 ?? 0F 11 04 24 E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 8D BC 24 ?? ?? ??
- ?? 48 8D 35 ?? ?? ?? ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? E8 ?? ?? ?? ?? 48 8B 6D ?? 48
- 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8B 0D ?? ?? ??
- ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 8B 0D ??
- ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 C7 04 24 ?? ?? ?? ?? 48
- 8D 84 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 44 24 ?? 48 8B 4C 24 ?? 48 89 8C 24 ?? ??
- ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 14 24 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
- 8B 44 24 ?? 48 8B 4C 24 ?? 48 8D 94 24 ?? ?? ?? ?? 48 89 14 24 48 89 4C 24 ?? 48 89
- 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 C7 04 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 4C 24
- ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
- 8B 44 24 ?? 48 8B 4C 24 ?? 48 89 0C 24 48 89 44 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 4C
- 24 ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 44 24 ?? C7 04 24 ?? ?? ?? ?? 48 8D 15 ?? ?? ??
- ?? 48 89 54 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48
- }
$encrypt_files_p1 = {
- E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 84 24 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 89 8C 24 ??
- ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8B 35 ?? ?? ?? ?? 48 89 14 24
- 48 89 74 24 ?? 48 89 5C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 54 24 ?? 48 C7 44 24 ?? ??
- ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 89 5C 24 ?? 48 89 54 24 ?? E8
- ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 8B 9C 24 ?? ?? ?? ?? 48
- 85 DB 0F 85 ?? ?? ?? ?? 48 89 44 24 ?? 48 89 4C 24 ?? 48 89 94 24 ?? ?? ?? ?? 48 8D
- 05 ?? ?? ?? ?? 48 89 04 24 48 C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 89 04 24 48 8B 44 24 ?? 48 89 C1 48 C1 F8 ?? 48
- C1 E8 ?? 48 01 C8 48 C1 F8 ?? 48 89 84 24 ?? ?? ?? ?? 48 C1 E0 ?? 48 29 C1 48 89 4C
- 24 ?? 48 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 89 04 24 0F 57 C0 0F
- 11 44 24 ?? E8 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 83 F8 ?? 7E ?? B8 ?? ?? ?? ??
- 48 89 84 24 ?? ?? ?? ?? 31 C9 EB ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ??
- 48 39 C1 0F 8D ?? ?? ?? ?? 48 89 CA 48 C1 E1 ?? 48 FF C2 48 89 D3 48 C1 E2 ?? 48 39
- D1 0F 87 ?? ?? ?? ?? 48 8B 74 24 ?? 48 39 F2 0F 87 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ??
- ?? 48 8B 05 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8B 3D ?? ?? ?? ?? 48 89 3C 24 48 89
+ 72 ?? 8D 45 ?? BA ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 68 ?? ?? ?? ?? 57 FF D0 85 C0 75 ?? 33 F6 6A ?? 68 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? FF B4 B5 ?? ?? ?? ?? 57 FF D0 85 C0 75 ?? 46 83 FE ?? 7C
+ ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3 5F 5E 33 C0 5B 8B E5 5D C3 CC 55 8B EC 83 EC
+ ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 56 57 C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ??
+ ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ??
+ ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ??
+ ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8A 45 ?? 80 7D ?? ??
+ 75
}
$encrypt_files_p2 = {
- 5C 24 ?? 48 89 44 24 ?? 48 29 CE 48 89 F3 48 F7 DE 48 C1 FE ?? 48 21 CE 48 8B BC 24
- ?? ?? ?? ?? 48 01 FE 48 89 74 24 ?? 48 29 CA 48 89 54 24 ?? 48 89 5C 24 ?? E8 ?? ??
- ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 8B 5C 24 ?? 48 85 DB 0F 85 ??
- ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 89 1C 24 48 89 44 24 ?? 48 89 4C 24 ?? 48 89 54
- 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 83 F8 ?? 0F 8D ?? ?? ?? ?? 48 C1 E0 ?? 48 8B
- 4C 24 ?? 48 39 C8 0F 87 ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 8B
- 35 ?? ?? ?? ?? 48 89 14 24 48 89 5C 24 ?? 48 89 74 24 ?? 48 8B 54 24 ?? 48 29 C2 48
- 89 D3 48 F7 DA 48 C1 FA ?? 48 21 C2 48 8B B4 24 ?? ?? ?? ?? 48 01 F2 48 89 54 24 ??
- 48 29 C1 48 89 4C 24 ?? 48 89 5C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ??
- 48 8B 54 24 ?? 48 8B 5C 24 ?? 48 85 DB 74 ?? 48 8B 84 24 ?? ?? ?? ?? 48 8B 8C 24 ??
- ?? ?? ?? 48 89 8C 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 48 8B AC 24 ?? ?? ?? ?? 48
- 81 C4 ?? ?? ?? ?? C3 48 8B 9C 24 ?? ?? ?? ?? 48 89 1C 24 48 89 44 24 ?? 48 89 4C 24
- ?? 48 89 54 24 ?? E8 ?? ?? ?? ?? 48 8B 84 24
+ 8B 45 ?? 40 89 45 ?? 8B 45 ?? 99 F7 F9 85 D2 74 ?? E9 ?? ?? ?? ?? 8B 45 ?? 25 ?? ??
+ ?? ?? 79 ?? 48 83 C8 ?? 83 C0 ?? 74 ?? 8B 4D ?? 8D 46 ?? 03 CF 0F AF C8 89 4D ?? 8B
+ 45 ?? 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 83 C0 ?? 75 ?? B9 ?? ?? ?? ?? 90 8B 45 ?? 99
+ F7 F9 8B 45 ?? 85 D2 74 ?? 48 EB ?? 40 89 45 ?? 8B 45 ?? 25 ?? ?? ?? ?? 79 ?? 48 83
+ C8 ?? 83 C0 ?? 74 ?? EB ?? 8B 45 ?? B9 ?? ?? ?? ?? 99 F7 F9 85 D2 74 ?? 8B 45 ?? 8D
+ 4E ?? 83 C0 ?? 99 F7 F9 B9 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 99 F7 F9 85 D2 75 ?? 8B 45
+ ?? 99 F7 7D ?? 8B 45 ?? 85 D2 74 ?? 40 EB ?? 48 89 45 ?? 8B 45 ?? 99 F7 F9 85 D2 74
+ ?? 6A ?? 68 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 FF
+ D0 C7 45 ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 45 ?? 99 F7 F9 8B 45 ?? 85 D2 74 ?? 83 C0
+ ?? 03 C3 89 45 ?? 8B 45 ?? 25 ?? ?? ?? ?? 79 ?? 48 83 C8 ?? 83 C0 ?? 0F 85
+ }
+ $drop_ransom_note = {
+ 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51 53 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85
+ FF 74 ?? 8B CF E8 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 85 F6 74 ?? 6A
+ ?? 68 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF D0 6A ??
+ 68 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A
+ ?? 6A ?? 68 ?? ?? ?? ?? 56 FF D0 8B F0 BA ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 89 35 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 56 FF D0 B9 ?? ?? ?? ?? 8D BD ??
+ ?? ?? ?? BE ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? F3 A5 68 ?? ?? ?? ?? 6A ?? 50 66 A5 A4 E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 33 CD B8 ??
+ ?? ?? ?? 5F 5B 5E E8 ?? ?? ?? ?? 8B E5 5D C3
}
$find_files = {
- 65 48 8B 0C 25 ?? ?? ?? ?? 48 8B 89 ?? ?? ?? ?? 48 3B 61 ?? 0F 86 ?? ?? ?? ?? 48 83
- EC ?? 48 89 6C 24 ?? 48 8D 6C 24 ?? 48 C7 04 24 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ??
- 48 89 44 24 ?? 48 8B 8C 24 ?? ?? ?? ?? 48 89 4C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 54
- 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 8B 15 ?? ?? ?? ?? 48 8B 1D ?? ?? ?? ?? 48 89 54
- 24 ?? 48 89 5C 24 ?? 48 8D 15 ?? ?? ?? ?? 48 89 54 24 ?? 48 C7 44 24 ?? ?? ?? ?? ??
- E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 89 44 24 ?? 48 8B 4C 24 ?? 48 89 4C 24 ?? 48 8B 94
- 24 ?? ?? ?? ?? 48 89 14 24 48 8B 9C 24 ?? ?? ?? ?? 48 89 5C 24 ?? 48 89 44 24 ?? 48
- 89 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8B 84 24 ??
- ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? 48 89 04 24 48 89 4C 24 ?? 48 C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 85 C9 75
- ?? 48 89 44 24 ?? 48 89 04 24 E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 85 C0 74 ?? 48 8B 44
- 24 ?? 48 89 04 24 E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 8B 6C 24 ?? 48 83 C4 ??
- C3 48 8B 44 24 ?? 48 89 04 24 E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 8B 6C 24 ??
- 48 83 C4 ?? C3 48 89 04 24 E8 ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? 48 8B 6C 24 ?? 48
- 83 C4 ?? C3 48 8B 44 24
+ 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF
+ B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89
+ 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75 ?? 8A 48 ?? 84 C9 74 ?? 80 F9
+ ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ??
+ ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 38 9D ?? ?? ?? ?? 74 ??
+ FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 8B D8 56 FF 15
}
condition:
uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $drop_ransom_note )
}
-rule REVERSINGLABS_Win32_Ransomware_Redeemer : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Apis : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Redeemer ransomware."
+ description = "Yara rule that detects Apis ransomware."
author = "ReversingLabs"
- id = "080ab595-862b-5dc2-aaff-a0efd819a9fa"
- date = "2022-01-17"
- modified = "2022-01-17"
+ id = "63791250-e21e-53d1-932c-9b5d16a7cad9"
+ date = "2021-11-25"
+ modified = "2021-11-25"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Redeemer.yara#L1-L105"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Apis.yara#L1-L75"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "28287f6620a2f7a90057d1f97947e065721119e26398fe659331dc5fe99761de"
+ logic_hash = "0915469884a268f124da348d6a182eb4a0f69063d4041b46628794ab011227ef"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -53952,96 +52347,315 @@ rule REVERSINGLABS_Win32_Ransomware_Redeemer : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Redeemer"
+ tc_detection_name = "Apis"
tc_detection_factor = 5
importance = 25
strings:
$find_files = {
- 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ??
- 8B BD ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C6 ?? 89 B5 ?? ??
- ?? ?? 89 B5 ?? ?? ?? ?? 3B F7 0F 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 8B 3D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 89 A5 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC ??
- C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83
- C4 ?? 84 C0 0F 85 ?? ?? ?? ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 89 A5 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ?? ?? ?? ?? C6 45
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 75 ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 89 A5 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ?? ??
- ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 C0 75 ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B
- CC 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F0
+ 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 0A 06 6F ?? ?? ?? ?? 72 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 2C ?? 06 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E
+ 69 32 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 7E ?? ?? ?? ??
+ 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 0D 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13
+ ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 7E
+ ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ??
+ 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 13 ?? 7E ?? ?? ?? ?? 7E ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 07 28 ?? ??
+ ?? ?? 08 28 ?? ?? ?? ?? 09 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11
+ ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ??
+ 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 2A
+ }
+ $encrypt_files = {
+ 02 28 ?? ?? ?? ?? 0A 17 0B 16 0C 38 ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 11 ?? 06 08 9A 28
+ ?? ?? ?? ?? 7D ?? ?? ?? ?? 06 08 9A 28 ?? ?? ?? ?? 0D 7E ?? ?? ?? ?? 11 ?? FE 06 ?? ??
+ ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 09 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 39
+ ?? ?? ?? ?? 06 08 9A 73 ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 11 ?? 6F
+ ?? ?? ?? ?? 20 ?? ?? ?? ?? 6A 2F ?? 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 18 5B 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 06 08 9A 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 06 08 9A 06 08 9A 72 ?? ?? ?? ?? 1A 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2B ??
+ 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 1A 5B 28 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 13 ?? 06 08 9A 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 06 08 9A 06 08 9A 72 ?? ?? ?? ?? 1A
+ 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 07 2C ?? 16 0B 02 72 ?? ?? ?? ?? 7E ?? ??
+ ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 08 17 58 0C 08 06 8E
+ 69 3F ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 28 ?? ?? ?? ??
+ 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? DE ?? 26 DE ?? 2A
+ }
+ $setup_env = {
+ 28 ?? ?? ?? ?? 2C ?? 17 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 7E ?? ?? ??
+ ?? 2C ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 7E ?? ?? ??
+ ?? 2C ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 2B ?? 7E ?? ?? ?? ?? 2C ??
+ 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ??
+ 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2D ?? 14 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ??
+ 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 2C ?? 7E ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2A
+ }
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $setup_env ) and ( $find_files ) and ( $encrypt_files )
+}
+rule REVERSINGLABS_Win32_Ransomware_Major : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Major ransomware."
+ author = "ReversingLabs"
+ id = "0c85aff8-1fb5-5e47-ae49-72445a000eaa"
+ date = "2021-01-26"
+ modified = "2021-01-26"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Major.yara#L1-L261"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "16fb7763e3806fca6937fef7e8b3d8bccd61cb39549061d359d630c7d266c270"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Major"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $find_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 33 C0 89 4D ?? 57 50 66 89 45 ?? 8D 8D ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 57 C0 C7 45 ?? ?? ?? ?? ?? 50 C7 45 ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F 13 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48
+ ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84
+ 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 8D 4D ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 33 C9 8B F8 51 89 4D ?? 51 8D 4D ?? 89 7D ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 4D ??
+ 8D 45 ?? 50 FF 77 ?? 57 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 47 ?? 89 4D ?? BB ?? ?? ??
+ ?? 8B 48 ?? 89 01 8B 07 8D 4D ?? 83 C0 ?? 3B C8 74 ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 8D 45 ?? 3B C6
+ }
+ $find_files_p2 = {
+ 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 0F 87 ?? ?? ??
+ ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ??
+ ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? 83 7E ??
+ ?? 73 ?? 8B 46 ?? 83 C0 ?? 74 ?? 03 C0 50 8D 45 ?? 56 50 E8 ?? ?? ?? ?? 83 C4 ?? EB
+ ?? 8B 06 89 45 ?? C7 06 ?? ?? ?? ?? 8B 46 ?? 89 45 ?? 8B 46 ?? 89 45 ?? C7 46 ?? ??
+ ?? ?? ?? 83 7E ?? ?? C7 46 ?? ?? ?? ?? ?? 72 ?? 8B 36 33 C0 66 89 06 8B 45 ?? 83 F8
+ ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6
+ C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ??
+ ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 3F 8D 77 ?? 8B
+ 4F ?? 8B 07 89 01 8B 0F 8B 47 ?? 89 41 ?? 8B 45 ?? 48 89 45 ?? 89 45 ?? 8B 46 ?? 83
+ F8 ?? 72 ?? 8B 0E 40 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6
+ }
+ $find_files_p3 = {
+ C1 ?? 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ??
+ ?? ?? 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 46 ?? ?? ?? ??
+ ?? 83 7E ?? ?? C7 46 ?? ?? ?? ?? ?? 72 ?? 8B 36 33 C0 57 66 89 06 E8 ?? ?? ?? ?? 83
+ C4 ?? 8D 8D ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 8B
+ F8 89 7D ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 66 66 66 0F 1F 84 00 ?? ?? ?? ?? 33 C0 C7 45
+ ?? ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? 0F 84 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 8B 08 85 C9 74 ?? 8B 85 ?? ?? ?? ?? 8B 00 8D 14 41 EB ?? 8B 85
+ ?? ?? ?? ?? 8B 08 8B 85 ?? ?? ?? ?? 8B 00 8D 14 48 8B 85 ?? ?? ?? ?? 8B 08 2B D1 D1
+ FA 81 FA ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 8D 04 12 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 0F 85
+ ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ?? 83 F9
+ ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? C7 00 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 00
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C7 00 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? 50 89 85 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72
+ ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 03 C0 3D ?? ?? ?? ?? 72 ?? F6 C1
+ }
+ $find_files_p4 = {
+ 0F 85 ?? ?? ?? ?? 8B 41 ?? 3B C1 0F 83 ?? ?? ?? ?? 2B C8 83 F9 ?? 0F 82 ?? ?? ?? ??
+ 83 F9 ?? 0F 87 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 68
+ ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 EC ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ??
+ ?? 8B D4 33 C0 C7 42 ?? ?? ?? ?? ?? C7 42 ?? ?? ?? ?? ?? 66 89 02 66 39 85 ?? ?? ??
+ ?? 75 ?? 33 C9 EB ?? 8D 8D ?? ?? ?? ?? 8D 71 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B
+ CE D1 F9 51 8D 85 ?? ?? ?? ?? 8B CA 50 E8 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 85 C0
+ 0F 84 ?? ?? ?? ?? 6A ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? C7 45 ??
+ ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 83 CB ?? C7 45 ??
+ ?? ?? ?? ?? 66 89 45 ?? 66 39 85 ?? ?? ?? ?? 75 ?? 33 C9 EB ?? 8D 8D ?? ?? ?? ?? 8D
+ 51 ?? 66 8B 01 83 C1 ?? 66 85 C0 75 ?? 2B CA D1 F9 51 8D 85 ?? ?? ?? ?? 50 8D 4D ??
+ E8 ?? ?? ?? ?? 8D 45 ?? 83 CB ?? 50 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
+ 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
+ }
+ $find_files_p5 = {
+ 83 CB ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 CB ?? 50 8D 85 ??
+ ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 83 CB ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 83 CB ?? 50 8D 45 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 85 C0 74 ??
+ C6 45 ?? ?? F6 C3 ?? 74 ?? 8B 45 ?? 83 E3 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ??
+ E8 ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? F6 C3 ??
+ 74 ?? 8B 85 ?? ?? ?? ?? 83 E3 ?? 83 F8 ?? 72 ?? 40 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? 66 89 85 ?? ?? ?? ?? F6 C3 ?? 74 ?? 8B 85 ?? ?? ?? ?? 83 E3 ?? 83 F8 ?? 72 ?? 40
+ 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? F6 C3 ?? 74 ?? 8B 85 ?? ??
+ ?? ?? 83 E3 ?? 83 F8 ?? 72 ?? 40 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ??
+ ?? ?? 8B 45 ?? 83 E3 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 33 C0
+ }
+ $find_files_p6 = {
+ C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? 83 E3 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? 83 F8 ?? 72
+ ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 80 7D ?? ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 75 ?? 8D 45 ?? 50 8D 4D ?? FF 76 ?? 56 E8 ?? ??
+ ?? ?? 8B 55 ?? B9 ?? ?? ?? ?? 2B CA 83 F9 ?? 0F 82 ?? ?? ?? ?? 89 46 ?? 42 8B 48 ??
+ 89 55 ?? 89 01 E9 ?? ?? ?? ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 75 ??
+ 8D 45 ?? 50 8D 4D ?? FF 76 ?? 56 E8 ?? ?? ?? ?? 8B 55 ?? B9 ?? ?? ?? ?? 2B CA 83 F9
+ ?? 0F 82 ?? ?? ?? ?? 89 46 ?? 42 8B 48 ?? 89 55 ?? 89 55 ?? 89 01 8B 45 ?? 83 F8 ??
+ 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? 54 E8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ?? ?? ?? ?? 8B 75
+ ?? 8B CE E8 ?? ?? ?? ?? 85 C0 74 ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 45 ?? 8B CE 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 7D ??
+ 8B CF E8 ?? ?? ?? ?? 8B 4D ?? 85 C9 74 ?? 8B 7D ?? E9 ?? ?? ?? ?? 8B 4D ?? 85 C9 0F
+ 84 ?? ?? ?? ?? 0F 1F 00 8B 45 ?? 8D 4D ?? 8B 00 83 C0 ?? 3B C8 74 ?? 6A ?? 6A ?? 50
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4
+ }
+ $find_files_p7 = {
+ 8D 45 ?? 3B C6 74 ?? 8B 4D ?? 83 F9 ?? 72 ?? 41 51 FF 75 ?? 8B C8 E8 ?? ?? ?? ?? 33
+ C0 C7 45 ?? ?? ?? ?? ?? 56 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ??
+ 8B 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? 83 7D ?? ?? 8D 8D ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ?? 51 50 FF 15 ?? ?? ?? ?? 8B 75
+ ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 0F 1F 00 33 C0 C7 45 ?? ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 45 ??
+ 6A ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF
+ 75 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 85 ?? ?? ?? ?? 83 EC ?? F6 85 ?? ?? ?? ?? ?? 8B CC 50 0F 84 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B CF E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 5D ?? 8D 45 ?? 50 8D 4D ?? FF 73 ?? 53 E8 ?? ?? ?? ?? B9 ?? ?? ?? ??
+ 2B CE 83 F9 ?? 0F 82 ?? ?? ?? ?? 89 43 ?? 46 8B 48 ?? 89 75 ?? 89 01 8B 45 ?? 83 F8
+ ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? 54 E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 85 C0 74
+ ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 8B CF 50 E8 ?? ?? ?? ?? 8B
+ 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF
+ 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 85 F6 0F 85 ??
+ ?? ?? ?? FF 75 ?? FF 15
}
$encrypt_files_p1 = {
- 80 FB ?? 0F 85 ?? ?? ?? ?? 83 EC ?? 8D 55 ?? 8B CC 89 A5 ?? ?? ?? ?? 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ??
- C7 41 ?? ?? ?? ?? ?? 83 79 ?? ?? C7 41 ?? ?? ?? ?? ?? 72 ?? 8B 01 EB ?? 8B C1 33 D2
- 6A ?? 66 89 10 8D 45 ?? 52 50 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
- ?? 83 C4 ?? 8B CC C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 83
- 79 ?? ?? C7 41 ?? ?? ?? ?? ?? 72 ?? 8B 01 EB ?? 8B C1 33 D2 6A ?? 66 89 10 8D 45 ??
- 52 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 8D 45 ?? 3B C6
- 74 ?? 8B 45 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 33 C0 C7 45 ??
- ?? ?? ?? ?? 56 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? C6 45
+ FF 15 ?? ?? ?? ?? 85 C0 75 ?? 50 FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 45 ?? 83 7D ?? ?? 0F 43 45 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 33 C0 C7 45 ?? ??
+ ?? ?? ?? 6A ?? 50 66 89 45 ?? 8D 4D ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 6A ?? 0F
+ 43 45 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 89 45 ?? FF 15 ?? ?? ??
+ ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? 8B 4D ?? 01 0D ?? ?? ?? ?? 8B 55 ?? 11 15 ?? ?? ?? ?? 83 FA ?? 0F 8C ?? ??
+ ?? ?? 7F ?? 85 C9 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? 66 66 0F 1F 84 00
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85
+ FF 74 ?? 8B 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 8B 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? C7 45 ?? ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 8B 4D ?? 83 C4 ?? 6A
}
$encrypt_files_p2 = {
- 8B 85 ?? ?? ?? ?? 83 F8 ?? 72 ?? 40 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 35 ?? ?? ?? ?? 33 C0 83 7D ?? ?? 66 89 85 ?? ?? ?? ?? 8D 45 ?? 0F 43 45 ??
- 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF D6 85 C0 0F 85 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 72 ?? 8B 00 50 FF D6 8B 85 ?? ?? ??
- ?? 83 F8 ?? 72 ?? 40 8D 8D ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 C7
- 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? E9 ??
- ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 C7 45 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 45 ?? 83 C4 ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 33
- C0 C7 45 ?? ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 66 89 45 ?? E8 ?? ?? ?? ?? 8D
- 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E
- 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 E8
+ 50 E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 57 53 FF 15 ?? ?? ?? ??
+ 8B 55 ?? 8B 4D ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 56 8D 85
+ ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 6A ?? 6A ?? 50 53 FF 15 ??
+ ?? ?? ?? 8B 55 ?? 8D 45 ?? 8B 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 50 56 53 FF 15 ?? ?? ?? ?? 83 6D ?? ?? 0F 85 ?? ?? ?? ?? 57 E8 ?? ??
+ ?? ?? 56 E9 ?? ?? ?? ?? 8B F1 8B C2 81 C6 ?? ?? ?? ?? 83 D0 ?? 83 F8 ?? 0F 87 ?? ??
+ ?? ?? 72 ?? 81 FE ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F
+ 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? 66 90
+ 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2
+ 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 8B
+ 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 55
+ ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50
}
- $modify_processes_p1 = {
- 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50
+ $encrypt_files_p3 = {
+ E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? C7 45 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 8B 4D ?? 83 C4 ?? 6A ?? 50 E8 ?? ??
+ ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 57 53 FF 15 ?? ?? ?? ?? 8B 55 ?? 8B
+ 4D ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 56 8D 85 ?? ?? ?? ??
+ 57 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 6A ?? 6A ?? 50 53 FF 15 ?? ?? ?? ?? 8B
+ 55 ?? 8D 45 ?? 8B 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 50 56 53 FF 15 ?? ?? ?? ?? 83 6D ?? ?? 0F 85 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 56 E9
+ ?? ?? ?? ?? 8B F1 8B C2 81 C6 ?? ?? ?? ?? 83 D0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 72 ??
+ 81 FE ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? 66 90 68 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 8B 55 ?? 8B 4D
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 4D ??
+ 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 8B F0 83 C4 ?? 85 F6 74 ?? C7 45 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68
}
- $modify_processes_p2 = {
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 99 B9 ?? ?? ?? ?? F7 F9 6A ?? 8D 8D ?? ?? ?? ?? 6A ?? 8D 04 52 8D 04 C1
- 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 0F
- 43 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D B5
- ?? ?? ?? ?? 0F 43 95 ?? ?? ?? ?? 0F 43 B5 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 C8 ??
- 50 56 FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 99 B9 ?? ?? ?? ?? F7 F9 6A ?? 8D 8D ?? ?? ??
- ?? 6A ?? 8D 04 52 8D 04 C1 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 85 ?? ??
- ?? ?? 8B CC 89 A5 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC FF 37 E8
- ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? C6 45 ?? ?? 8D 85 ?? ??
- ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 8B 4D ?? 64 89
- 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 FF 77
+ $encrypt_files_p4 = {
+ 50 E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 8B 4D ?? 83 C4 ?? 6A ?? 50 E8 ?? ?? ?? ?? F2 0F
+ 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 57 53 FF 15 ?? ?? ?? ?? 8B 55 ?? 8B 4D ?? E8 ??
+ ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 56 8D 85 ?? ?? ?? ?? 57 50 E8 ??
+ ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 6A ?? 6A ?? 50 53 FF 15 ?? ?? ?? ?? 8B 55 ?? 8D 45
+ ?? 8B 4D ?? 6A ?? 50 E8 ?? ?? ?? ?? F2 0F 59 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 56 53
+ FF 15 ?? ?? ?? ?? 83 6D ?? ?? 0F 85 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 56 E9 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 0F 1F 84 00 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8B F0 83 C4
+ ?? 85 F6 74 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? 66
+ 0F 1F 84 00 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8
+ ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 74 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 45 ?? 6A ?? 50 FF 75 ?? 56 53 FF 15 ?? ?? ?? ?? FF 75 ?? 8D 85 ??
+ ?? ?? ?? 57 56 50 E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 6A ?? 6A ?? 50 53 FF 15 ??
+ ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 57 53 FF 15 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 57 E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 0F 57 C0 66 0F 13 45 ?? 6A ?? 50 6A ?? 53 FF 15 ?? ??
+ ?? ?? 8B 75 ?? 8D 45 ?? 6A ?? 50 FF B6 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ??
+ ?? 50 FF B6 ?? ?? ?? ?? 53 FF D7 8B 35 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 6A ?? 6A ?? 6A
+ ?? 6A ?? FF 35 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF D6 85 C0 0F
+ 84 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 35 ?? ?? ??
+ ?? FF D6 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 1F 40 ?? 8B 45 ?? 03 C0 50 E8 ??
+ ?? ?? ?? 8B F0 83 C4 ?? 80 3E ?? 74 ?? 8B 45 ?? 8B CE 85 C0 74 ?? 66 90 C6 01 ?? 8D
+ 49 ?? 83 E8 ?? 75 ?? 8D 45 ?? 50 56 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 56 53 FF D7 6A ?? 8D 45 ?? 50 8B 45 ?? FF B0 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 50 8B 45 ?? FF B0 ?? ?? ?? ?? 53 FF D7 53 FF 15 ?? ?? ??
+ ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 83 7D ?? ?? 0F 43 45 ?? 6A ?? 50 FF 75 ?? FF
+ 15
+ }
+ $remote_connection = {
+ FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 4D ?? 83 79 ?? ?? 72 ??
+ 8B 09 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 51 57 FF 15 ?? ?? ?? ?? 8B F0 89 75 ?? 85
+ F6 0F 84 ?? ?? ?? ?? 8B 4D ?? 53 83 79 ?? ?? 75 ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? BB ?? ?? ?? ?? EB ?? 51 8D 45 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BB
+ ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? 8B C8 6A ?? E8 ?? ?? ?? ?? 33 C9 C7 45 ?? ?? ?? ??
+ ?? 66 89 4D ?? 8D 4D ?? 50 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? F6 C3 ?? 74 ?? 8D 4D
+ ?? 83 E3 ?? E8 ?? ?? ?? ?? F6 C3 ?? 5B 74 ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 8D
+ 4D ?? 6A ?? 68 ?? ?? ?? ?? 51 6A ?? 68 ?? ?? ?? ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 0F
+ 43 45 ?? 50 68 ?? ?? ?? ?? 56 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F
+ 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 3D ?? ??
+ ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF D7 85 C0 74 ?? 8B 45 ??
+ 85 C0 74 ?? C6 84 05 ?? ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 33 C9 EB ?? 8D 8D ??
+ ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 51 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ??
+ ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF D7 85 C0 75 ?? 8B 7D
+ ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 45
+ ?? 83 F8 ?? 72 ?? 40 8D 4D ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 83 7D
+ ?? ?? 8D 4D ?? 8B 45 ?? 8D 55 ?? 0F 43 4D ?? 8B 75 ?? 03 C1 83 7D ?? ?? 8D 4D ?? 52
+ 0F 43 4D ?? 50 51 8B CE E8 ?? ?? ?? ?? 8B 4D ?? 83 F9 ?? 72 ?? 41 51 FF 75 ?? 8D 4D
+ ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $modify_processes_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and $remote_connection )
}
-rule REVERSINGLABS_Win32_Ransomware_Lolkek : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Marlboro : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Lolkek ransomware."
+ description = "Yara rule that detects Marlboro ransomware."
author = "ReversingLabs"
- id = "441badd6-3708-5f74-90f3-4d3a0fc45aff"
- date = "2020-10-23"
- modified = "2020-10-23"
+ id = "7cd3b436-47e3-5711-9b59-cef70efe3b45"
+ date = "2020-07-23"
+ modified = "2020-07-23"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Lolkek.yara#L1-L106"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Marlboro.yara#L1-L117"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "d18545b25a33bba1a6e01ab37768bd4f15fb125dcb8cbe7909d9a8bbe08e63fa"
+ logic_hash = "d36c3cf52af47e9f638f58aabc19298e8c58831c3083f82e4c194319503eeaaa"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -54049,97 +52663,111 @@ rule REVERSINGLABS_Win32_Ransomware_Lolkek : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Lolkek"
+ tc_detection_name = "Marlboro"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 57 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A1 ??
- ?? ?? ?? B9 ?? ?? ?? ?? FF 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 3C 85 ?? ?? ?? ?? 40 99
- F7 F9 89 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 85 FF 0F 84 ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 56 8B CF E8 ?? ?? ?? ?? 85 C0 74
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 8B F0 68 ?? ?? ?? ?? 56 FF D3 83
- C4 ?? 56 57 FF 15 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 83 C4 ??
- 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A1 ?? ??
- ?? ?? B9 ?? ?? ?? ?? FF 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 3C 85 ?? ?? ?? ?? 40 99 F7
- F9 89 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 85 FF 0F 85 ?? ?? ?? ?? 5E 5B 33 C0 5F C2
+ $ping_apnic = {
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 6A ?? 8D 85 ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 0F 57
+ C0 F3 0F 7F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
+ 8D 85 ?? ?? ?? ?? 50 6A ?? FF 15 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF
+ B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $find_volumes_p1 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56
- 57 E8 ?? ?? ?? ?? 6A ?? 8D 84 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 6A ?? 50 C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ??
- ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84
- 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ??
- ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24
- ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ??
- ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 F6 83 C4 ?? 89 74 24 ?? 33
+ $remote_server_connection_1 = {
+ BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D7 8B C8 E8 ?? ?? ?? ?? BA ?? ??
+ ?? ?? 8B C8 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D6 8B
+ C8 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 55 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
+ 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 55 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8B 40 ?? F6 84 05 ?? ?? ?? ?? ?? 74 ?? 83 EC ?? 8D 45 ?? 8D 4D ??
+ 50 E8 ?? ?? ?? ?? C6 45 ?? ?? BA ?? ?? ?? ?? 8B C8 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8
}
- $find_volumes_p2 = {
- FF 8B 5C BC ?? 53 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 89 9C B4 ?? ?? ?? ?? 46 47 83 FF
- ?? 7C ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 ?? ?? ?? ?? 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 44 24 ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 57 FF 15 ??
- ?? ?? ?? 8B D8 0F 1F 00 85 F6 74 ?? 8D 44 24 ?? 50 6A ?? 8D 84 24 ?? ?? ?? ?? 50 57
- FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 74
- ?? 4E 57 FF B4 B4 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ??
- ?? 85 C0 75 ?? 53 FF 15 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ??
- ?? ?? 83 C4 ?? 8B 3D ?? ?? ?? ?? 33 F6 8B 1D ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? FF
- D7 33 D2 B9 ?? ?? ?? ?? F7 F1 68 ?? ?? ?? ?? 80 C2 ?? 88 94 34 ?? ?? ?? ?? FF D3 46
- 83 FE ?? 7C ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 83 C4 ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 FF 15
+ $remote_server_connection_2 = {
+ 84 C0 74 ?? B3 ?? EB ?? 32 DB C7 45 ?? ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 83 7D
+ ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 84 DB 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 3D ?? ?? ??
+ ?? 74 ?? 8D 80 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? [0-3] 8B 85 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 03 C8 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 50 C6
+ 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 C4 ?? 8B 8D ?? ?? ?? ?? 8B F0 85 C9 74 ?? 8B
+ 01 FF 50 ?? 85 C0 74 ?? 8B 10 8B C8 6A ?? FF 12 8B 06 8B CE 6A ?? 8B 40 ?? FF D0
}
- $find_files_p1 = {
- 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
- F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 5F C9 C3 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ??
- ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
- FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 5D ??
- 8B CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59 EB ??
- 8B 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B EB ?? 33 FF 57 57
- 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89
- 45 ?? 8B 4D ?? 8B 55 ?? 53 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C ?? 74
- ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95 ?? ??
- ?? ?? 8A 01 88 85 ?? ?? ?? ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53 57 E8
- ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ?? 74 ??
- 3C ?? 8A C3 75 ?? B0 ?? 2B CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D
+ $remote_server_connection_3 = {
+ 50 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 5D ?? 83 C4 ?? 8B 7D ?? 8B 08 8B 49
+ ?? F6 44 01 ?? ?? 75 ?? 8B 75 ?? 8D 4D ?? 83 FB ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? 0F
+ 43 CF 3B F0 0F 42 C6 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 83 FE ?? 73 ?? 83 C8 ??
+ EB ?? 33 C0 83 FE ?? 0F 95 C0 85 C0 0F 94 C0 84 C0 0F 94 C0 84 C0 0F 85 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ B5 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 83 FB ?? 72
}
- $find_files_p2 = {
- 56 1B C0 89 9D ?? ?? ?? ?? 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ??
- ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 8D ?? ?? ?? ?? F7 D8 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ??
- ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B
- D8 E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D
- ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
- 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ??
- 75 ?? 8A 48 ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ??
- ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ??
- ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ??
- ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2
- C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4
- ?? EB ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 59 8B D8 56 FF 15 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 59 8B C3 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? C9 C3
+ $remote_server_connection_4 = {
+ 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D
+ ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ C6 EB ?? 8B 8D ?? ?? ?? ?? 8B 01 FF 50 ?? 8B 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? B8 ??
+ ?? ?? ?? C3 8B 85 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33
+ CD E8 ?? ?? ?? ?? 8B E5 5D
+ }
+ $encrypt_file = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 51 C7 45 ?? ?? ?? ?? ?? 8D 55 ??
+ 8B 35 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ C6 45 ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? 83 7D ?? ?? 51 0F 43 45 ?? 8D 8D ?? ?? ??
+ ?? 6A ?? 50 E8 ?? ?? ?? ?? 85 C0 8D 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BF ?? ?? ?? ??
+ 8B 40 ?? 75 ?? 03 C8 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75 ?? 0B C7 EB ?? 03 C8 33 C0 39
+ 41 ?? 0F 44 C7 6A ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 51 0F 43 45 ?? 8D 8D ??
+ ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 85 C0 8D 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ??
+ 75 ?? 03 C8 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75 ?? 83 C8 ?? EB ?? 03 C8 33 C0 39 41 ??
+ 0F 44 C7 6A ?? 50 E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 83 EC
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 6A ?? 83 EC ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8D 8D ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 8B 08 8B 49 ?? F6 44 01 ?? ?? 75 ?? 8D 64 24 ?? 51 8D 55 ??
+ 8B CE E8 ?? ?? ?? ?? 51 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45
+ ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 08 8B 49 ?? F6 44 01 ?? ?? 74 ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 03
+ C8 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75 ?? 83 C8 ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 03 C8
+ 8B 41 ?? 83 C8 ?? 83 79 ?? ?? 75 ?? 83 C8 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 8D
+ 45 ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 8B 40 ??
+ C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ??
+ ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 C4 ?? 8B 85 ??
+ ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41
+ ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ??
+ C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ??
+ ?? ?? 8D 45 ?? 50 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? 72 ?? FF
+ 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? C7 45 ?? ?? ??
+ ?? ?? 66 89 45 ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ??
+ ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_volumes_p* ) ) and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and $ping_apnic and $remote_server_connection_1 and $remote_server_connection_2 and $remote_server_connection_3 and $remote_server_connection_4 and $encrypt_file
}
-rule REVERSINGLABS_Linux_Ransomware_Redalert : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Eternity : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects RedAlert ransomware."
+ description = "Yara rule that detects Eternity ransomware."
author = "ReversingLabs"
- id = "ec7567bf-2c39-529f-ae93-74270a161827"
- date = "2022-09-01"
- modified = "2022-09-01"
+ id = "7bb0f3b0-a8c0-5239-a1b4-532d403f59bc"
+ date = "2022-07-22"
+ modified = "2022-07-22"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Linux.Ransomware.RedAlert.yara#L1-L146"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Eternity.yara#L1-L74"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "fe0d10c2ef1dacdb5374f319e470274b91f4f171db49de8c89e8aaa9aa75a45c"
+ logic_hash = "a2298a26e9bbe2b779eb2afeeda28d4321bc2d26db46bbb377bf86abaf8fa929"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -54147,133 +52775,63 @@ rule REVERSINGLABS_Linux_Ransomware_Redalert : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "RedAlert"
+ tc_detection_name = "Eternity"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 41 57 41 56 41 55 41 54 55 53 48 81 EC ?? ?? ?? ?? 48 89 74 24 ?? BE ?? ?? ?? ?? 48
- 89 54 24 ?? 48 89 4C 24 ?? 4C 89 44 24 ?? E8 ?? ?? ?? ?? 48 85 C0 48 89 C5 75 ?? BF
- ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 48 89 C7 E8 ?? ?? ?? ?? 83 F8 ?? 89 C3 75 ?? BF ??
- ?? ?? ?? E8 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 31 C0 E9 ?? ?? ?? ?? 48 8D 54 24 ??
- 89 C6 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? FF C0 75 ?? BF ?? ?? ?? ?? EB ?? 4C 8B B4 24 ??
- ?? ?? ?? 4D 85 F6 7F ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 DF E8 ?? ?? ?? ?? EB ?? 49
- 81 FE ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 0F 97 44 24 ?? 49 81 FE ?? ?? ?? ?? 0F 97
- 44 24 ?? 80 7C 24 ?? ?? 74 ?? BA ?? ?? ?? ?? 4C 89 F0 C7 44 24 ?? ?? ?? ?? ?? 48 89
- D3 31 D2 48 F7 F3 48 6B C8 ?? 48 89 4C 24 ?? 49 81 FE ?? ?? ?? ?? 77 ?? 4D 89 F4 41
- BD ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 41 BC ?? ?? ?? ?? 45 31 ED C7 44 24 ??
- ?? ?? ?? ?? 4D 63 FD C7 44 24 ?? ?? ?? ?? ?? 4C 0F AF 7C 24 ?? E9 ?? ?? ?? ?? 80 7C
- 24 ?? ?? 74 ?? 45 85 ED 74 ?? 80 7C 24 ?? ?? 74 ?? 41 8D 45 ?? 3B 44 24 ?? 4C 89 FE
- 75 ?? 49 8D B6 ?? ?? ?? ?? EB ?? 31 F6 31 D2 48 89 EF E8 ?? ?? ?? ?? 48 63 7C 24 ??
- 48 89 E9 4C 89 E2 48 03 7C 24 ?? BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 39 E0 74 ?? BF ??
- ?? ?? ?? EB ?? 44 01 64 24 ?? 41 FF C5 44 3B 6C 24 ?? 0F 85 ?? ?? ?? ?? 48 8D 9C 24
- ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 84 C0 74 ?? BF ??
- ?? ?? ?? EB ?? 48 8D BC 24 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 DE E8 ?? ?? ?? ?? 85 C0
- 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 63 6C 24 ?? 45 89 E7 44 89 64 24 ?? 4C 0F AF
- 6C 24 ?? C6 44 24 ?? ?? C7 44 24 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 8B 4C 24 ?? 41 B8
- ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 84
- }
- $encrypt_files_p2 = {
- C0 75 ?? 48 8B 54 24 ?? 48 8B 7C 24 ?? 48 89 E9 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B7
- 15 ?? ?? ?? ?? 48 39 D0 75 ?? 48 8B 44 24 ?? 48 89 E9 BE ?? ?? ?? ?? 0F B7 50 ?? 48
- 8B 38 E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 0F B7 51 ?? 48 39 D0 74 ?? BF ?? ?? ?? ?? E9 ??
- ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 4C 03 7C 24 ?? 44 3B 6C 24 ?? 0F 8C ?? ?? ?? ?? E9
- ?? ?? ?? ?? BF ?? ?? ?? ?? EB ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 80 7C
- 24 ?? ?? 74 ?? 83 7C 24 ?? ?? 74 ?? 80 7C 24 ?? ?? 74 ?? 8B 44 24 ?? 4C 89 EE FF C0
- 3B 44 24 ?? 75 ?? 49 8D B6 ?? ?? ?? ?? EB ?? 31 F6 31 D2 48 89 EF E8 ?? ?? ?? ?? 48
- 63 44 24 ?? 48 8B 5C 24 ?? 48 8D B4 24 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? 31 C9 31
- D2 45 89 E1 C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 01 C3 48 8D 84 24 ??
- ?? ?? ?? 49 89 D8 48 89 1C 24 48 89 44 24 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 48 89 E9 4C 89 E2 BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 4C 39 E0 0F 85 ?? ?? ?? ??
- FF 44 24 ?? 8B 54 24 ?? 8B 4C 24 ?? 01 54 24 ?? 39 4C 24 ?? 75 ?? 31 F6 BA ?? ?? ??
- ?? 48 89 EF E8 ?? ?? ?? ?? 48 8D BC 24 ?? ?? ?? ?? 48 89 E9 BA ?? ?? ?? ?? BE ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8A 5C 24 ?? 48 83 F8 ?? B0 ?? 0F 44 D8 44 3B 7C 24 ?? 88 5C 24
- ?? 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 44 03 7C 24 ?? 4C 03 6C 24 ?? 8B 44 24 ?? 39
- 44 24 ?? 0F 8C ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 0F B6 44 24 ?? 48 81 C4 ?? ?? ??
- ?? 5B 5D 41 5C 41 5D 41 5E 41 5F C3
- }
- $find_files_p1 = {
- 41 57 FC 41 56 41 55 41 54 49 89 FC 55 53 48 83 EC ?? 48 8B 84 24 ?? ?? ?? ?? 48 89
- 4C 24 ?? 48 83 C9 ?? 48 89 74 24 ?? 4C 89 44 24 ?? 4C 89 4C 24 ?? 88 54 24 ?? 48 89
- 44 24 ?? 48 8B 84 24 ?? ?? ?? ?? 44 8A BC 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 8B 84 24
- ?? ?? ?? ?? 48 89 44 24 ?? 48 8B 84 24 ?? ?? ?? ?? 48 89 44 24 ?? 31 C0 F2 AE 4C 89
- E7 48 F7 D1 4C 8D 71 ?? E8 ?? ?? ?? ?? 48 85 C0 48 89 44 24 ?? 0F 85 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 38 E8 ?? ?? ?? ?? 48 83 C4 ?? 4C 89 E6 48 89 C2 5B 5D 41 5C 41 5D 41
- 5E 41 5F BF ?? ?? ?? ?? 31 C0 E9 ?? ?? ?? ?? 45 84 FF 48 8D 6B ?? 74 ?? 0F B6 4B ??
- 48 89 EA 4C 89 E6 BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 80 7B ?? ?? 0F 85 ?? ?? ?? ??
- 80 7C 24 ?? ?? 0F 84 ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 85 C0 0F 84
- ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? BE ?? ??
- ?? ?? 48 89 EF E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FC 31 C0 48 83 C9 ?? 48 89 EF
- F2 AE 4C 89 F0 48 29 C8 48 3B 44 24 ?? 76 ?? 48 8B 3D ?? ?? ?? ?? 48 89 E9 4C 89 E2
- BE ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 4B 8D 1C 34 48 89 EE 48 8D 7B ??
- C6 03 ?? E8 ?? ?? ?? ?? 41 0F B6 C7 4C 8B 4C 24 ?? 4C 8B 44 24 ?? 89 44 24 ?? 48 8B
- 44 24 ?? BA ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B 74 24 ?? 4C 89 E7 48 89 44 24 ?? 48 8B
+ $find_files = {
+ 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ?? ?? FE 06 ?? ??
+ ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 06 6F ?? ?? ?? ?? 0C 2B ?? 08
+ 6F ?? ?? ?? ?? 0D 09 03 04 28 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 2D ?? DE ?? 08 2C ?? 08 6F
+ ?? ?? ?? ?? DC 02 28 ?? ?? ?? ?? 0B 07 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13
+ ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ??
+ 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11
+ ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ??
+ 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 72
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 11 ?? 03 04 28 ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 17 58
+ 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 2A
}
- $find_files_p2 = {
- 44 24 ?? 48 89 44 24 ?? 48 8B 44 24 ?? 48 89 44 24 ?? 48 8B 44 24 ?? 48 89 04 24 E8
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 45 84 FF 0F 85 ?? ?? ?? ?? FC 48 83 C9 ?? 48 89 EF 44 88
- F8 F2 AE 48 8B 54 24 ?? 48 89 EF 48 89 CB 48 8B 4C 24 ?? 48 F7 D3 48 89 DE 4C 8D 6B
- ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 48 89 EA 4C 89 E6 BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ??
- E9 ?? ?? ?? ?? 4C 89 EA BE ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
- ?? 48 89 DE 48 89 EF E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 4B 8D 1C 34 48 89 EA 4C
- 89 E6 BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 8D 7B ?? 48 89 EE C6 03 ?? E8 ?? ?? ??
- ?? 0F B7 0D ?? ?? ?? ?? 4C 89 E7 4C 8B 44 24 ?? 48 8B 54 24 ?? 48 8B 74 24 ?? FF 15
- ?? ?? ?? ?? 84 C0 BF ?? ?? ?? ?? 74 ?? 48 8B 7C 24 ?? B9 ?? ?? ?? ?? 4C 89 E2 BE ??
- ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 8B 74 24 ?? 4C 89 E7 E8 ?? ?? ?? ?? 85 C0 74 ?? BF
- ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 7C 24 ?? 41 8D 56 ??
- 4C 89 E6 E8 ?? ?? ?? ?? C6 03 ?? 48 8B 7C 24 ?? E8 ?? ?? ?? ?? 48 85 C0 48 89 C3 0F
- 85 ?? ?? ?? ?? 48 8B 7C 24 ?? 48 83 C4 ?? 5B 5D 41 5C 41 5D 41 5E 41 5F E9
+ $encrypt_files = {
+ 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 06 6F ?? ?? ?? ?? 0A 02
+ 28 ?? ?? ?? ?? 0B 07 06 28 ?? ?? ?? ?? 0C 02 19 28 ?? ?? ?? ?? 0D 09 16 6A 6F ?? ?? ??
+ ?? 09 6F ?? ?? ?? ?? 02 1C 73 ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 2C ?? 28 ?? ?? ??
+ ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 11 ??
+ 08 16 08 8E 69 6F ?? ?? ?? ?? 7E ?? ?? ?? ?? 17 58 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 02 6F
+ ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 2A
}
- $setup_environment = {
- 55 48 89 E5 41 56 49 89 F6 BE ?? ?? ?? ?? 41 55 41 54 53 48 89 FB 48 83 EC ?? E8 ??
- ?? ?? ?? 48 85 C0 49 89 C4 75 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 7D ?? E8 ?? ??
- ?? ?? 84 C0 BF ?? ?? ?? ?? 74 ?? BE ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 85 C0 49
- 89 C4 74 ?? 0F B7 55 ?? 48 8B 7D ?? 48 89 C1 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B7 55
- ?? 48 8B 7D ?? 4C 89 E1 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F B7 55 ?? 31 C9 39 C2 0F 85
- ?? ?? ?? ?? E9 ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? BF ?? ?? ??
- ?? 49 89 E5 E8 ?? ?? ?? ?? 66 8B 3D ?? ?? 22 00 66 03 3D ?? ?? 22 00 66 8B 05 ?? ??
- 22 00 66 89 7D ?? 0F B7 FF 66 89 45 ?? E8 ?? ?? ?? ?? 0F B7 7D ?? 48 89 45 ?? E8 ??
- ?? ?? ?? 0F B7 55 ?? 48 8B 7D ?? 4C 89 E1 BE ?? ?? ?? ?? 48 89 45 ?? E8 ?? ?? ?? ??
- 0F B7 55 ?? 48 8B 7D ?? 4C 89 E1 BE ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 75 ?? BF ?? ??
- ?? ?? 31 C0 E8 ?? ?? ?? ?? 0F B7 45 ?? 0F B7 35 ?? ?? ?? ?? 31 C9 48 8B 7D ?? 48 83
- C0 ?? 25 ?? ?? ?? ?? 48 29 C4 48 8D 5C 24 ?? 48 83 E3 ?? 48 89 DA E8 ?? ?? ?? ?? 48
- 89 DE BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 0F B7 3D ?? ?? ?? ?? BE ?? ?? ?? ?? 48 03
- 7D ?? E8 ?? ?? ?? ?? 66 39 05 ?? ?? 22 00 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89
- EC 31 C9 EB ?? 4C 89 E7 E8 ?? ?? ?? ?? 48 8D 75 ?? B9 ?? ?? ?? ?? 4C 89 F7 FC F3 A5
- B1 ?? EB ?? 4C 89 EC EB ?? 48 8D 65 ?? 89 C8 5B 41 5C 41 5D 41 5E C9 C3
+ $aes_encrypt = {
+ 14 0A 1E 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 73 ?? ??
+ ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 03 07 20 ??
+ ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ??
+ ?? ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 09 17 6F ?? ?? ??
+ ?? 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 11 ?? 02 16 02 8E 69 6F ?? ?? ?? ?? 11
+ ?? 6F ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC 08 6F ?? ?? ?? ?? 0A DE ??
+ 09 2C ?? 09 6F ?? ?? ?? ?? DC 08 2C ?? 08 6F ?? ?? ?? ?? DC 06 2A
}
- $make_configuration = {
- 41 56 BE ?? ?? ?? ?? 49 89 FE BF ?? ?? ?? ?? 41 55 41 54 55 53 48 83 EC ?? E8 ?? ??
- ?? ?? 84 C0 88 C3 74 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 31 FF EB ?? BF ?? ?? ?? ?? E8
- ?? ?? ?? ?? BA ?? ?? ?? ?? 0F B7 F0 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? E8
- ?? ?? ?? ?? B9 ?? ?? ?? ?? 49 89 C4 48 89 C2 BE ?? ?? ?? ?? BF ?? ?? ?? ?? 66 C7 00
- ?? ?? C6 40 ?? ?? E8 ?? ?? ?? ?? 4C 89 E6 BF ?? ?? ?? ?? 31 C0 E8 ?? ?? ?? ?? 48 89
- E6 4C 89 E7 E8 ?? ?? ?? ?? 84 C0 75 ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ??
- E8 ?? ?? ?? ?? FC 88 D8 BF ?? ?? ?? ?? 48 83 C9 ?? F2 AE 48 F7 D1 48 FF C9 8D 59 ??
- 83 C1 ?? 48 63 F9 E8 ?? ?? ?? ?? 48 85 C0 48 89 C5 0F 84 ?? ?? ?? ?? 48 8D 78 ?? 48
- 63 D3 BE ?? ?? ?? ?? C6 00 ?? E8 ?? ?? ?? ?? 48 89 EF BE ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 85 C0 48 89 C3 BF ?? ?? ?? ?? 74 ?? 0F B7 54 24 ?? 48 8B 7C 24 ?? 48 89 C1 BE ??
- ?? ?? ?? E8 ?? ?? ?? ?? 48 89 DF E8 ?? ?? ?? ?? 48 89 EF E8 ?? ?? ?? ?? BF ?? ?? ??
- ?? E8 ?? ?? ?? ?? 4C 89 E7 E8 ?? ?? ?? ?? 4C 89 F7 48 89 E6 B9 ?? ?? ?? ?? FC F3 A5
- 48 83 C4 ?? 5B 5D 41 5C 41 5D 41 5E C3 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
+ $encrypt_pass = {
+ 72 ?? ?? ?? ?? 0A 06 73 ?? ?? ?? ?? 0B D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0C
+ 08 07 6F ?? ?? ?? ?? A5 ?? ?? ?? ?? 0D 73 ?? ?? ?? ?? 13 ?? 11 ?? 09 6F ?? ?? ?? ?? 7E
+ ?? ?? ?? ?? 73 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 11 ??
+ 16 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 2A
}
condition:
- uint32( 0 ) == 0x464C457F and ( $setup_environment ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $make_configuration )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $aes_encrypt ) and ( $encrypt_pass )
}
-rule REVERSINGLABS_Win32_Ransomware_Velso : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_DMR : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Velso ransomware."
+ description = "Yara rule that detects DMR ransomware."
author = "ReversingLabs"
- id = "72c7baaa-4f83-54c5-ba71-2b45e5eeefd2"
+ id = "45d8f91f-d2d0-5c6e-a29e-b8c9c29dc296"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Velso.yara#L1-L230"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DMR.yara#L1-L214"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "602be848a26106a1bd46cfc515578f0628687e6cb352e609a274220a61bcb620"
+ logic_hash = "55e19f3017c2cc8355c27f9a516e611b58b108f15bfed41b88d5662b55677a59"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -54281,212 +52839,203 @@ rule REVERSINGLABS_Win32_Ransomware_Velso : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Velso"
+ tc_detection_name = "DMR"
tc_detection_factor = 5
importance = 25
strings:
$find_files_p1 = {
- 55 89 E5 81 EC ?? ?? ?? ?? 8D 45 ?? 89 A5 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 75 ?? C6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 89 04 24 E8 ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? C9 C3 C7 04 24 ?? ?? ?? ?? 8B 4D ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? C7 04 24 ?? ?? ??
- ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ??
- ?? ?? ?? 83 EC ?? 85 C0 74 ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 EC ??
- 85 C0 74 ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 84 ?? ??
- ?? ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 84 ?? ?? ?? ??
- C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 84 ?? ?? ?? ?? C7 04
- 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 85 C0 51 0F 84 ?? ?? ?? ?? C7 04 24 ?? ?? ??
- ?? 8B 4D ?? E8 ?? ?? ?? ?? 85 C0 52 0F 84 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8B 4D ??
- E8 ?? ?? ?? ?? 85 C0 51 0F 84 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ??
- ?? 85 C0 52 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ??
- ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04 24 8B 4D ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 39 D0 74 ?? 89
- 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ??
- 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 44 24
+ 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 8B 55 ?? 53
+ 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 74 ??
+ 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95 ?? ?? ?? ?? 8A 01 88 85 ?? ?? ??
+ ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? E9 ??
+ ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 8A C3 75 ?? B0 ?? 2B
+ CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D ?? ?? ?? ?? 56 1B C0 89 9D ?? ?? ?? ??
+ 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? F7 D8
+ 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75
+ ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
+ ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75 ?? 8A 48 ?? 84 C9 74
}
$find_files_p2 = {
- 8B 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 52 52 8D 95
- ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ??
- EB ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 52 52 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 51 51 74 ??
- 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 52 52 74 ??
- F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 4D ?? 89 85 ?? ?? ?? ??
- 8B 45 ?? 8B 51 ?? 8D 8D ?? ?? ?? ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 51 51 89 44 24 ?? 8B 45 ?? 89 44 24
- ?? 8D 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 39 D0 74 ?? 89 04
- 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 39 D0 0F 84 ?? ?? ?? ?? 89 04
- 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ??
- 8D 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 89
- 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
- ?? 83 C5 ?? 83 BD ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 0F 87 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? FF 24 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8
- }
- $enum_resources_p1 = {
- 55 89 E5 81 EC ?? ?? ?? ?? 8D 45 ?? 89 65 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 45 ?? C7 45 ??
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 EC ?? 85 C0 74 ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45
- ?? C9 C2 ?? ?? 8B 45 ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 EC ?? 85 C0 89 85 ?? ?? ?? ?? 74 ?? 90 8D B4 26 ?? ?? ?? ?? 8B 45 ?? C7
- 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D 55 ??
- 89 54 24 ?? 8B 85 ?? ?? ?? ?? 8D 55 ?? 89 54 24 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 C7
- 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7
- 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 EC ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ??
- 85 C0 0F 94 C0 0F B6 C0 89 45 ?? E9 ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B
- }
- $enum_resources_p2 = {
- 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 45 ?? EB ?? 8B 45 ?? 8B 40 ?? 89 85
- ?? ?? ?? ?? 83 E0 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 83 45 ?? ?? 8B
- 85 ?? ?? ?? ?? 39 45 ?? 0F 86 ?? ?? ?? ?? 8B 45 ?? F6 40 ?? ?? 74 ?? 8D 45 ?? 8B 4D
- ?? 89 45 ?? 8B 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 83 EC ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ??
- 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 83 EC ?? 39 D0 0F 84
- ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 8D 45 ?? 8B
- 4D ?? 89 45 ?? 8B 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ??
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 EC ?? 8B 40 ?? 89 C2 89 85 ?? ?? ?? ?? 8D 45
- ?? 85 D2 89 45 ?? B8 ?? ?? ?? ?? 74 ?? 89 14 24 E8 ?? ?? ?? ?? 03 85 ?? ?? ?? ?? 89
- 44 24 ?? 8B 85 ?? ?? ?? ?? 8D 4D ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 45 ?? 83 EC ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D
- 55 ?? 39 D0 0F 84 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9
+ 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ??
+ ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 38 9D ?? ?? ?? ??
+ 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 8B D8 56 FF 15 ?? ?? ??
+ ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B C3 8B 4D ??
+ 5F 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
$encrypt_files_p1 = {
- 55 89 E5 81 EC ?? ?? ?? ?? 8D 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 A5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ??
- C6 45 ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6
- 45 ?? ?? C7 45 ?? ?? ?? ?? ?? 03 48 ?? 89 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 01 C7 04 24 ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 83 EC ?? C7 85 ?? ?? ?? ??
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 4D ?? 83 EC ?? 89 85 ?? ?? ?? ?? 8B 45 ?? 8B 51 ?? 8D
- 8D ?? ?? ?? ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? B8 ?? ?? ?? ?? 2B 85 ?? ?? ?? ?? 83 EC ?? 83 F8 ?? 0F 86 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 8D 8D ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 03 48 ?? C7 04 24 ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 83 EC ?? 39 D0
- 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 89 B5 ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? 8D 45 ?? 83 7D ?? ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? 8D 55 ?? FF B5 ?? ?? ??
+ ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ??
+ 8B 55 ?? 88 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA
+ ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51
+ E8 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 83 C4 ?? 84 C0 0F 84 ?? ?? ?? ?? C6 85 ?? ?? ?? ??
+ ?? 8D 55 ?? FF B5 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 45 ??
+ 83 7D ?? ?? 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 83 E0 ?? 8D 4D ?? 83 7D ?? ?? 50 0F 43
}
$encrypt_files_p2 = {
- 40 ?? 89 44 24 ?? 8B 45 ?? 8B 00 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85
- ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? A1 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 89 94 05 ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C9 C3 03 48 ?? 8B 41 ?? 83 C8 ?? 89 04 24 C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ??
- ?? 03 48 ?? 8B 41 ?? 83 C8 ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 EC ?? E9 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C5 ?? 83 BD ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 77 ?? 8B 85
- ?? ?? ?? ?? FF 24 85 ?? ?? ?? ?? 0F 0B 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 39 D0 74
- ?? 89 04 24 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D
- ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 15 ?? ??
- ?? ?? 8B 40 ?? 89 94 05 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85
+ 4D ?? 51 FF 15 ?? ?? ?? ?? 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 8D 8D
+ ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ??
+ ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D BE ??
+ ?? ?? ?? C6 45 ?? ?? 83 7F ?? ?? 8B C7 89 BD ?? ?? ?? ?? 72 ?? 8B 07 83 7F ?? ?? 75
+ ?? 0F B6 00 3C ?? 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 75 ?? C7 86 ?? ?? ?? ?? ??
+ ?? ?? ?? B8 ?? ?? ?? ?? EB ?? 8B 86 ?? ?? ?? ?? 6A ?? 50 8D 4D ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 8B 86 ?? ??
+ ?? ?? 83 7D ?? ?? 99 0F 43 4D ?? 52 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ??
+ ?? ?? ?? 8B 55 ?? 3B CA 77 ?? 83 7D ?? ?? 8D 45 ?? 89 4D ?? 0F 43 45 ?? C6 04 01 ??
+ EB ?? 8B 45 ?? 8B F9 2B FA 2B C2 3B F8 77 ?? 83 7D ?? ?? 8D 75 ?? 57 0F 43 75 ?? 03
}
$encrypt_files_p3 = {
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ??
- ?? ?? 8B 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 89 94 05 ?? ?? ?? ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89
- 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 55 89 E5 81
- EC ?? ?? ?? ?? 8D 45 ?? 89 65 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 45 ?? 8B 4D ?? 89 45 ?? 8B
- 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 45 ?? 83 EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 4D ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ??
- 8B 45 ?? 8D 55 ?? 83 EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 39
+ F2 89 4D ?? 6A ?? 56 E8 ?? ?? ?? ?? C6 04 3E ?? 83 C4 ?? 8B B5 ?? ?? ?? ?? EB ?? 6A
+ ?? 57 C6 85 ?? ?? ?? ?? ?? 8D 4D ?? FF B5 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 8B BD ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? 6A ?? 8B 40 ?? 03 C8 33 C0 39 41 ?? 0F 94 C0 8D 04 85 ?? ?? ?? ?? 0B 41 ?? 50 E8
+ ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 83 BD ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ??
+ 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 50 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 89 8D ?? ?? ?? ?? 8B 01 FF 50 ?? 8D
+ 85 ?? ?? ?? ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? C6 45 ?? ?? 8B 8D ?? ?? ?? ?? 85 C9 74 ?? 8B 01 8B 40 ?? FF D0 85 C0 74 ?? 8B
+ 08 6A ?? 8B 11 8B C8 FF D2 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 33 D2 8B 40 ?? 03 C8
+ B8 ?? ?? ?? ?? 39 51 ?? 0F 45 C2 EB ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ??
+ 03 C8 33 C0 39 41 ?? 0F 94 C0 8D 04 85 ?? ?? ?? ?? 0B 41 ?? 6A ?? 50 E8 ?? ?? ?? ??
+ 81 C6 ?? ?? ?? ?? 8D 45 ?? 3B F0 74 ?? 83 7D ?? ?? 8B CE FF 75 ?? 0F 43 45 ?? 50 E8
+ ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45
}
$encrypt_files_p4 = {
- D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 55 ?? 85 D2 75 ?? C6 45 ?? ?? 8D 45 ?? 89 04 24
- E8 ?? ?? ?? ?? 0F B6 45 ?? C9 C3 8D 45 ?? 8B 4D ?? 89 45 ?? 8B 45 ?? 8B 51 ?? 8D 4D
- ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 83
- EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C7
- 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8D 55 ?? 83
- EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 39 C8 74 ?? 89 04 24 E8
- ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 8B 4D ?? 89 45 ?? 8B 45 ?? 8B
- 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 45 ?? 83 EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 4D ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ??
- 8D 55 ?? 83 EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 39 D0 74 ??
- 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 8B 4D ?? 89 45
+ C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 7F ?? ?? 8B 47 ?? 72 ?? 8B 3F 83 F8 ?? 75
+ ?? 0F B6 07 3C ?? 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 8B BD ?? ?? ?? ?? 85 C0 75 ?? 8D
+ 45 ?? 50 83 EC ?? 8D 87 ?? ?? ?? ?? 8B CC 89 A5 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 EC
+ ?? C6 45 ?? ?? 8B CC 56 E8 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? EB ?? 8B BD ?? ??
+ ?? ?? 8D 45 ?? 3B F0 74 ?? 83 7D ?? ?? 8B CE FF 75 ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ??
+ 8D 45 ?? 3B C6 74 ?? 83 7E ?? ?? 8B C6 72 ?? 8B 06 FF 76 ?? 8D 4D ?? 50 E8 ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 83 7E ?? ?? 8B C6 72 ?? 8B 06 C7 46 ??
+ ?? ?? ?? ?? 8D 55 ?? C6 00 ?? 8D 8D ?? ?? ?? ?? 83 7D ?? ?? FF 75 ?? 0F 43 55 ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 6A ?? 8B 40 ?? 03 C8 33 C0 39 41 ?? 0F 94 C0 8D 04 85 ?? ?? ?? ??
+ 0B 41 ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 8B F0 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D
+ 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 8B C8 C6
+ 45 ?? ?? 8B 41 ?? 8B 51 ?? 2B C2 83 F8 ?? 72 ?? 83 79 ?? ?? 8D 42 ?? 89 41 ?? 8B C1
+ 72 ?? 8B 01 66 C7 04 02 ?? ?? EB ?? 6A ?? 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? FF B5
+ ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B C8 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 0F 10 01 0F 11 85 ?? ?? ?? ?? F3 0F 7E 41 ?? 66 0F D6 85 ?? ?? ?? ??
+ C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C6 01 ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 8B
}
$encrypt_files_p5 = {
- 8B 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 45 ?? 83 EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 4D ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45
- ?? 8B 45 ?? 8D 55 ?? 83 EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ??
- 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 8B 4D
- ?? 89 45 ?? 8B 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 83 EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ??
- ?? ?? 89 45 ?? 8B 45 ?? 8D 55 ?? 83 EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45
- ?? 8D 4D ?? 39 C8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D
- 45 ?? 8B 4D ?? 89 45 ?? 8B 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ??
- C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 83 EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24
- C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8D 4D ?? 83 EC ?? 39 C8 74 ?? 89 04 24 E8 ?? ??
- ?? ?? 8B 45 ?? 8D 4D ?? 39 C8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ C2 8B 8D ?? ?? ?? ?? 2B C1 83 F8 ?? 72 ?? 8D 41 ?? 83 FA ?? 89 85 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? C7 04 01 ?? ?? ?? ?? C6 44 01 ?? ?? 8D 85 ?? ?? ??
+ ?? EB ?? 6A ?? 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? FF B5 ?? ?? ??
+ ?? 6A ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 0F 10 00 0F 11 85 ?? ?? ?? ?? F3 0F 7E 40 ?? 66 0F D6 85 ?? ?? ?? ?? C7 40 ?? ?? ??
+ ?? ?? C7 40 ?? ?? ?? ?? ?? C6 00 ?? 8D 47 ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 10 00 0F 11
+ 85 ?? ?? ?? ?? F3 0F 7E 40 ?? 66 0F D6 85 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C7 40 ??
+ ?? ?? ?? ?? C6 00 ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 8B C2 8B 8D ?? ?? ?? ?? 2B C1 83
+ F8 ?? 72 ?? 8D 41 ?? 83 FA ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ??
+ ?? 66 C7 04 08 ?? ?? 8D 85 ?? ?? ?? ?? EB ?? 6A ?? 68 ?? ?? ?? ?? C6 85 ?? ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 10 00 0F 11 85 ?? ?? ?? ?? F3 0F 7E 40 ?? 66
+ 0F D6 85 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C6 00 ?? C6 45
}
$encrypt_files_p6 = {
- 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 8B 00
- 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 83 F8 ?? 89 85 ?? ?? ?? ?? 0F
- 84 ?? ?? ?? ?? 8D 4D ?? 89 04 24 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 EC ?? 3D ??
- ?? ?? ?? 77 ?? 83 E0 ?? 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ??
- ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 EC ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45
- ?? 89 04 24 E8 ?? ?? ?? ?? 8D 55 ?? C7 44 24 ?? ?? ?? ?? ?? 89 C1 89 54 24 ?? 8B 45
- ?? 89 44 24 ?? 89 8D ?? ?? ?? ?? 89 4C 24 ?? 8B 95 ?? ?? ?? ?? 89 14 24 C7 45 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 83 EC ?? 3B 55 ?? 89 95 ?? ?? ?? ?? 0F 85 ?? ?? ??
- ?? 8B 45 ?? 8B 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C1 E8 ?? 89 8D ?? ?? ?? ?? 85 C0
- 89 85 ?? ?? ?? ?? 74 ?? 8B 45 ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? 89 85 ??
- ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 45 ?? ?? 83 85 ?? ?? ?? ??
- ?? 8B 55 ?? 39 95 ?? ?? ?? ?? 75 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ 8B BD ?? ?? ?? ?? 8B C7 8B 8D ?? ?? ?? ?? 2B C1 8B 56 ?? 3B D0 76 ?? 8B 46 ?? 2B C2
+ 3B C1 72 ?? 83 FF ?? 8D 85 ?? ?? ?? ?? 51 0F 43 85 ?? ?? ?? ?? 8B CE 50 6A ?? E8 ??
+ ?? ?? ?? EB ?? 56 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 10 00 0F 11 85 ?? ?? ?? ?? F3 0F 7E 40 ?? 66 0F D6 85
+ ?? ?? ?? ?? C6 00 ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ??
+ ?? ?? ?? 8B C2 8B 8D ?? ?? ?? ?? 2B C1 6A ?? 68 ?? ?? ?? ?? 83 F8 ?? 72 ?? 83 FA ??
+ 8D B5 ?? ?? ?? ?? 8D 41 ?? 0F 43 B5 ?? ?? ?? ?? 03 F1 89 85 ?? ?? ?? ?? 56 E8 ?? ??
+ ?? ?? 83 C4 ?? C6 46 ?? ?? 8D 85 ?? ?? ?? ?? EB ?? C6 85 ?? ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? FF B5 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 0F 10 00 0F 11 45 ?? F3 0F 7E 40 ?? 66
+ 0F D6 45 ?? C7 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C6 00 ?? C6 45 ?? ?? 8B 95 ??
+ ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ??
+ 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45
+ ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ??
+ 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ??
+ ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
+ ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81
}
$encrypt_files_p7 = {
- C7 44 24 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 4D ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 8B 8D ?? ?? ?? ?? 89 4C 24
- ?? 8B 95 ?? ?? ?? ?? 89 54 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 8D ??
- ?? ?? ?? 83 EC ?? 3B 4D ?? 74 ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8
- ?? ?? ?? ?? 51 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 95 ?? ??
- ?? ?? 89 14 24 E8 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 89 0C 24 E8 ?? ?? ?? ?? C6 45 ??
- ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 52
- 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24
- ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 8B 00 89 04 24 C7
- 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 50 8D 4D ?? 8B 45 ?? 39 C8 74 ?? 89 04 24 E8 ??
- ?? ?? ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 89 45 ?? E9
+ FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52
+ 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ??
+ ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
+ ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ??
+ 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ??
+ 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ??
+ 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ??
+ 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B
+ }
+ $encrypt_files_p8 = {
+ 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ??
+ ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8
+ ?? ?? ?? ?? 83 C4 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? 66 89 85 ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ??
+ ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
+ ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C6 45 ?? ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ??
+ 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2
+ ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 EC ?? 66 89 85 ?? ?? ?? ?? 8D 45 ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? 8B CC 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0
+ C6 45 ?? ?? 83 7E ?? ?? 72 ?? 8B 36 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 72 ?? 8B 00 56 50 E8 ?? ??
+ ?? ?? 8B 95 ?? ?? ?? ?? 83 C4 ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ??
+ ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ??
+ ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 95 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ??
+ ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1
+ }
+ $encrypt_files_p9 = {
+ 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ??
+ 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83
+ F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D
+ ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
+ ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49
+ ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
+ ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49
+ ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ??
+ 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ??
+ 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55
+ ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1
+ 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ??
+ 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2 ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $enum_resources_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Vhdlocker : TC_DETECTION MALICIOUS MALWARE FILE
+
+rule REVERSINGLABS_Win32_Ransomware_Archiveus : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects VHDLocker ransomware."
+ description = "Yara rule that detects Archiveus ransomware."
author = "ReversingLabs"
- id = "696f8145-342b-5da5-b9ec-6f0d16afc465"
+ id = "89e5af93-1153-5367-a539-6af77c99c214"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.VHDLocker.yara#L1-L152"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Archiveus.yara#L3-L50"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "39d1fbfc79d5ea866498bb1e40d2290469df774ce65b1da04a85c0e4e5b4493c"
+ logic_hash = "2b8a42b98ab3e8b97d2e226e979f342a6a72f21d8f068f59c21ad95764077f8a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -54494,141 +53043,169 @@ rule REVERSINGLABS_Win32_Ransomware_Vhdlocker : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "VHDLocker"
+ tc_detection_name = "Archiveus"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $entry_point = {
+ 68 ?? ?? 40 00 E8 ?? ?? ?? FF
+ }
+ $dump_instruction = {
+ 8B 3D ?? ?? ?? ?? 6A ?? FF D7 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
+ 74 ?? 8B 46 ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D0 8D 4D ?? FF 15 ?? ?? ?? ??
+ 50 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8D 4D ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
+ ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF D7 FF 15 ?? ?? ?? ?? E9 ?? ??
+ ?? ?? 8D 4D ?? 51 FF 15 ?? ?? ?? ?? 8D 55 ?? 6A ?? 52 FF 15 ?? ?? ?? ?? 8B 1D ?? ??
+ ?? ?? 6A ?? 6A ?? 6A ?? 8D 45 ?? 68 ?? ?? ?? ?? 8D 4D ?? 50 51 FF D3 50 8D 55 ?? 8D
+ 45 ?? 52 50 FF D3 50 FF 15
+ }
+ $extension_rule = {
+ 8B 13 6A ?? 68 ?? ?? ?? ?? 52 50 FF 15 ?? ?? ?? ?? D9 85 ?? ?? ?? ?? DB 85 ?? ?? ??
+ ?? DD 9D ?? ?? ?? ?? DC 8D ?? ?? ?? ?? DF E0 A8 ?? 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? DC 05 ?? ?? ?? ?? DF E0 A8 ?? 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 4D ?? 89 45
+ ?? FF 15 ?? ?? ?? ?? 8B 46 ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D0 8D 4D ?? FF
+ 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D0 8D 4D ?? FF 15 ?? ?? ?? ??
+ 50 6A ?? 6A ?? 6A ?? FF 15
+ }
+ $instruction_string = "INSTRUCTIONS HOW TO GET YOUR FILES BACK.txt" wide
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $entry_point at pe.entry_point ) and $dump_instruction and $extension_rule and $instruction_string
+}
+rule REVERSINGLABS_Win32_Ransomware_Bluelocker : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects BlueLocker ransomware."
+ author = "ReversingLabs"
+ id = "145ff05e-c90d-598a-a3d5-220bd6df718a"
+ date = "2022-08-04"
+ modified = "2022-08-04"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BlueLocker.yara#L1-L130"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "fbe5f246f4554e63b5da6a0aca169e8221a84fce18fd437ae7ad9b068e9ca576"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "BlueLocker"
tc_detection_factor = 5
importance = 25
strings:
$encrypt_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1
- ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 45 ?? 6A ?? 68
- ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 89 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 4D ?? 50 51 E8 ?? ??
- ?? ?? 83 C4 ?? 0B C2 74 ?? 53 FF 15 ?? ?? ?? ?? B0 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 33 DB 8D 95 ?? ?? ?? ?? 53 52 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 53 50 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 9D ?? ??
- ?? ?? 89 9D ?? ?? ?? ?? 33 F6 8B FF 6A ?? 53 E8 ?? ?? ?? ?? 88 44 35 ?? 46 83 FE ??
- 7C ?? 8D 4D ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D
- B5 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 8B CE 89 5D ?? E8 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 8B F4 89 A5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 72 ?? 8B 8D
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 53 56 8B 75 ?? 57
+ 8B 7D ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 89 55 ?? 89 75 ??
+ 89 45 ?? 89 7D ?? FF 15 ?? ?? ?? ?? 8B D8 C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 50 53 FF 15
+ ?? ?? ?? ?? 8B 55 ?? 33 C9 0B C8 89 55 ?? 89 4D ?? 83 FB ?? 75 ?? 0B C3 5F 5E 5B 8B
+ 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 6A ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B
+ F0 FF 15 ?? ?? ?? ?? 33 C9 03 F0 83 C6 ?? 0F 92 C1 F7 D9 0B CE 51 E8 ?? ?? ?? ?? 8B
+ F0 83 C4 ?? 89 75 ?? 85 F6 0F 84 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 50 FF 75 ??
+ 56 E8 ?? ?? ?? ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 E8
+ ?? ?? ?? ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 85 C9 0F 8C ?? ??
+ ?? ?? 8B 45 ?? 0F 8F ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 85 C9 0F 8F ?? ??
+ ?? ?? 7C ?? 3D ?? ?? ?? ?? 0F 83 ?? ?? ?? ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 8B 55 ?? 8D
+ 4D ?? D1 E8 89 45 ?? E8 ?? ?? ?? ?? 0F B6 4F ?? 0F 57 C0 0F B6 47 ?? C1 E1 ?? 0B C8
}
$encrypt_files_p2 = {
- 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B BD ?? ?? ?? ?? 53 53 33 C9 51 33 C0 50 57 FF 15 ?? ??
- ?? ?? 85 C0 75 ?? 57 FF 15 ?? ?? ?? ?? 32 C0 E9 ?? ?? ?? ?? 53 8D 95 ?? ?? ?? ?? 52
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ??
- ?? ?? ?? 89 9D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 35 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? 3B C3 0F 84 ?? ?? ?? ?? 6A ?? F7 D8 99 53 52 50 57 FF 15 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 8B 8D ?? ?? ?? ?? 8D 95 ?? ??
- ?? ?? 52 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 8D 8D ?? ?? ?? ?? 51 50 8D 95 ?? ?? ??
- ?? 52 57 FF D6 85 C0 0F 84 ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 81 BD ??
- ?? ?? ?? ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 77 ?? 81 BD ?? ?? ?? ?? ??
- ?? ?? ?? 0F 82 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 11 9D ?? ?? ?? ??
- 83 FA ?? 0F 84 ?? ?? ?? ?? 53 53 33 C9 51 33 C0 50 52 FF 15 ?? ?? ?? ?? A1 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B C3 8D 50 ?? 66 8B 08 83 C0 ?? 66 85 C9
+ 66 0F 13 45 ?? 0F B6 47 ?? C1 E1 ?? 0B C8 C7 45 ?? ?? ?? ?? ?? 0F B6 07 C1 E1 ?? 0B
+ C8 C7 45 ?? ?? ?? ?? ?? 0F B6 47 ?? 89 4D ?? 0F B6 4F ?? C1 E1 ?? 0B C8 0F B6 47 ??
+ 6A ?? 6A ?? FF 75 ?? C1 E1 ?? FF 75 ?? 0B C8 0F B6 47 ?? 8B 3D ?? ?? ?? ?? C1 E1 ??
+ 0B C8 53 89 4D ?? FF D7 33 F6 8D 45 ?? 56 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 1F 40 ?? FF 75 ?? BA ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 33 C0 F7 D9 13 C0 6A ?? 6A ?? F7 D8 50 51 53 FF D7 6A
+ ?? 8D 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 8B 45 ?? 03 F0 3B 75 ?? 0F 87 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 6A ?? 8D
+ 45 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 85 C0 75 ?? E9 ?? ?? ??
+ ?? 85 C9 7F ?? 7C ?? 3D ?? ?? ?? ?? 73 ?? 8B 75 ?? 8B CB 57 8B D6 E8 ?? ?? ?? ?? 8B
+ 3D ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B 75 ?? 8B CB 57 8B D6 E8 ?? ?? ?? ?? 8B 3D
+ ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B 55 ?? 8D 4D ?? E8 ?? ?? ?? ?? 0F B6 4F ?? 0F
}
$encrypt_files_p3 = {
- 75 ?? 2B C2 6A ?? D1 F8 8D 8D ?? ?? ?? ?? 51 8D 14 00 A1 ?? ?? ?? ?? 52 53 50 FF D6
- 8B 15 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 6A ?? 68 ?? ?? ?? ?? 52 FF D6 8B 15 ??
- ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 4D ?? 51 52 FF D6 8B 0D ?? ?? ?? ?? 6A
- ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 51 FF D6 8B 0D ?? ?? ?? ?? 6A ?? 8D 95
- ?? ?? ?? ?? 52 6A ?? 8D 85 ?? ?? ?? ?? 50 51 FF D6 EB ?? 8B 9D ?? ?? ?? ?? 6A ?? 33
- C9 51 51 B8 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 33 DB EB ?? 83 85 ?? ??
- ?? ?? ?? 11 9D ?? ?? ?? ?? 53 8D 95 ?? ?? ?? ?? 52 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 57 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B 4D ?? 8B 55
- ?? 8B B5 ?? ?? ?? ?? 51 52 8D BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 8D 85
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B D6 52 FF 15 ?? ?? ?? ?? 33 C9
- 51 51 33 C0 51 50 A1 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 51 FF 15 ??
- ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 94 C0 8B 4D ?? 64
- 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ 57 C0 0F B6 47 ?? C1 E1 ?? 0B C8 66 0F 13 45 ?? 0F B6 47 ?? C1 E1 ?? 0B C8 C7 45 ??
+ ?? ?? ?? ?? 0F B6 07 C1 E1 ?? 0B C8 C7 45 ?? ?? ?? ?? ?? 0F B6 47 ?? 89 4D ?? 0F B6
+ 4F ?? C1 E1 ?? 0B C8 0F B6 47 ?? 6A ?? 6A ?? FF 75 ?? C1 E1 ?? FF 75 ?? 0B C8 0F B6
+ 47 ?? 8B 3D ?? ?? ?? ?? C1 E1 ?? 0B C8 53 89 4D ?? FF D7 8B 35 ?? ?? ?? ?? 8D 45 ??
+ 6A ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF D6 85 C0 74 ?? FF 75 ?? BA ?? ?? ?? ??
+ 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 33 C0 F7 D9 13 C0 6A ?? 6A ?? F7 D8 50 51
+ 53 FF D7 6A ?? 8D 45 ?? 50 FF 75 ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 85 C0 74 ??
+ 81 7D ?? ?? ?? ?? ?? 72 ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF D6
+ 85 C0 75 ?? 8B 75 ?? 6A ?? 0F 57 C0 6A ?? 66 0F 13 45 ?? FF 75 ?? FF 75 ?? 53 FF D7
+ 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 C7 45 ?? ?? ?? ?? ?? 83 C4 ?? 89 55 ?? C7
+ 45 ?? ?? ?? ?? ?? 85 D2 74 ?? 8B FA B9 ?? ?? ?? ?? F3 A5 8B 4D ?? 68 ?? ?? ?? ?? 8B
+ 01 8B 49 ?? 89 82 ?? ?? ?? ?? 8D 45 ?? 50 52 6A ?? 6A ?? 6A ?? FF 75 ?? 89 8A ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 8B 75 ?? 85 C0 74 ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 56 53 FF 15
+ ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 EB ?? 83 CE ?? 85 DB 74 ?? 53 FF 15 ??
+ ?? ?? ?? 8B 7D ?? 57 FF 75 ?? FF 15 ?? ?? ?? ?? EB ?? 8B 7D ?? 57 E8 ?? ?? ?? ?? 8B
+ 4D ?? 83 C4 ?? 8B C6 33 CD 5F 5E 5B E8 ?? ?? ?? ?? 8B E5 5D C3
}
$find_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 68 ?? ?? ?? ?? 33 F6
- 8D 8D ?? ?? ?? ?? 33 C0 56 51 66 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 8D 95
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95 ?? ?? ?? ??
- 52 FF 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ?? ?? EB ?? 8D 9B
- ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? A8 ?? 0F 85 ?? ?? ?? ?? A8 ?? 0F 84 ?? ?? ?? ?? 57 8D
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 95
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ??
- ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? E9
- ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ??
- 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83
+ FF 74 B4 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 46 83
+ FE ?? 7C ?? FF 74 24 ?? FF D7 68 ?? ?? ?? ?? 8B F0 FF D7 03 F0 8D 84 24 ?? ?? ?? ??
+ 6A ?? 50 FF D7 8D 0C 06 33 C0 83 C1 ?? 0F 92 C0 F7 D8 0B C1 50 E8 ?? ?? ?? ?? 8B F0
+ 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? FF 74 24 ?? FF D7 48 50 FF 74 24 ?? 56 E8 ?? ?? ??
+ ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 56 E8 ?? ??
+ ?? ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
+ 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 8B 7C 24 ?? 83 C4 ?? 83 C7 ?? 57 FF 15 ?? ?? ??
+ ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 8B C8 83 C4 ?? 85 C9 74 ?? 8B 54 24 ?? C7 01 ?? ?? ??
+ ?? C7 41 ?? ?? ?? ?? ?? 83 7A ?? ?? 75 ?? 89 4A ?? 89 4A ?? 57 89 31 FF 15 ?? ?? ??
+ ?? E9 ?? ?? ?? ?? 8B 42 ?? 89 48 ?? 8B 42 ?? 8B 40 ?? 89 42 ?? 89 30 57 FF 15 ?? ??
+ ?? ?? E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 33 F6 C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
+ ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? FF 74 B4 ?? 8D 84 24
}
$find_files_p2 = {
- D8 ?? 3B C6 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66 3B 11 75
- ?? 66 3B D6 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33
- C0 EB ?? 1B C0 83 D8 ?? 3B C6 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 BB ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? E9 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 90
- 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
- ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C6 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 8B FF 66 8B 10 66 3B 11 75 ?? 66 3B D6 74 ?? 66 8B 50 ?? 66 3B 51
- ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 3B D6 75 ?? 33 C0 EB ?? 1B C0 83 D8 ?? 3B C6 0F 84 ??
- ?? ?? ?? 57 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 95 ?? ??
- ?? ?? 52 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8B D1 83 C4 ?? 0B D0 89 B5 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? 74 ?? 50 51 8D
- 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 83 C4 ?? 3A C1 75 ?? 01 0D ?? ?? ??
- ?? 11 35 ?? ?? ?? ?? EB ?? 01 0D ?? ?? ?? ?? 11 35 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51
- 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 4D ?? 5E 33 CD
- B0 ?? 5B E8 ?? ?? ?? ?? 8B E5 5D C3
- }
- $get_logical_drives_list_p1 = {
- 8D 85 ?? ?? ?? ?? 50 57 89 BD ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 57 68 ?? ?? ?? ?? 6A ?? 57
- 57 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ??
- ?? ?? 83 EC ?? 8B F4 89 7E ?? C7 46 ?? ?? ?? ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? 89
- A5 ?? ?? ?? ?? C6 06 ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33
- FF 89 7D ?? 83 78 ?? ?? 72 ?? 8B 00 8D 50 ?? 8D A4 24 ?? ?? ?? ?? 8A 08 40 84 C9 75
- ?? 57 8D 8D ?? ?? ?? ?? 2B C2 51 50 83 EC ?? 8B F4 89 7E ?? C7 46 ?? ?? ?? ?? ?? BF
- ?? ?? ?? ?? B8 ?? ?? ?? ?? 89 A5 ?? ?? ?? ?? C6 06 ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ??
- ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 83 C4 ?? 39 70 ?? 72 ?? 8B 00 50 53 FF 15 ?? ?? ??
- ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ??
- ?? ?? 39 B5 ?? ?? ?? ?? 72 ?? 8B 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 53 FF 15
- ?? ?? ?? ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 8D 64 24 ?? 66 8B 10 66 3B 11 75 ?? 66 85
- D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB
+ 50 FF D3 85 C0 0F 85 ?? ?? ?? ?? 46 83 FE ?? 7C ?? 6A ?? FF 74 24 ?? FF D7 8B F0 8D
+ 84 24 ?? ?? ?? ?? 50 FF D7 03 F0 33 C0 83 C6 ?? 0F 92 C0 F7 D8 0B C6 50 E8 ?? ?? ??
+ ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? FF 74 24 ?? FF D7 48 50 FF 74 24 ?? 56 E8
+ ?? ?? ?? ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 50 56
+ E8 ?? ?? ?? ?? 83 C4 ?? D1 E8 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? 56 E8 ?? ?? ?? ?? EB ?? 6A ?? 6A ?? E8 ?? ??
+ ?? ?? 8B D8 83 C4 ?? 85 DB 75 ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 57 EB ?? 57 68 ?? ?? ??
+ ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 53 6A ?? FF 74 24 ?? FF 15 ?? ?? ?? ??
+ 85 C0 74 ?? 8B 54 24 ?? 53 57 56 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ?? ?? ?? 83 C4 ??
+ 57 E8 ?? ?? ?? ?? 83 C4 ?? 53 E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 83 C4 ?? 8B 35 ?? ??
+ ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 74 24 ?? FF 15
}
- $get_logical_drives_list_p2 = {
- 1B C0 83 D8 ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 89 85 ?? ??
- ?? ?? 89 B5 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CE D3 E2 85 95 ?? ?? ?? ?? 0F 84 ?? ?? ??
- ?? 8D 4E ?? 66 89 8D ?? ?? ?? ?? 33 C9 6A ?? 51 8D 95 ?? ?? ?? ?? 52 C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 84
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95
- ?? ?? ?? ?? 6A ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ??
- ?? 83 EC ?? B8 ?? ?? ?? ?? 8B CC 89 A5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 83 C4 ?? BF ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 39 78 ?? 72 ?? 8B 00 8D
- 50 ?? 8A 08 40 84 C9 75 ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 2B C2 50 83 EC ?? B8 ?? ?? ??
- ?? 8B CC 89 A5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
- 39 78 ?? 72 ?? 8B 00 50 53 FF 15 ?? ?? ?? ?? 39 BD ?? ?? ?? ?? 72 ?? 8B 95 ?? ?? ??
- ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? BE ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 B5 ?? ?? ?? ??
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 39 BD ?? ?? ?? ?? 72 ?? 8B 85 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 53 89 B5 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C6 85 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 46 89 B5 ?? ?? ?? ?? 83
- FE ?? 0F 8C ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? B0 ?? 8B
- 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $create_crypt_context = {
+ 55 8B EC 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ??
+ ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 83 C8 ?? 8B 4D ?? 33 CD E8 ?? ?? ??
+ ?? 8B E5 5D C2 ?? ?? 56 8B 35 ?? ?? ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
+ ?? 6A ?? 50 FF D6 85 C0 75 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 8D 45 ?? 50 FF
+ D6 85 C0 75 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 8D 45 ?? 50 FF D6 85 C0 75 ??
+ 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 50 8D 45 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 6A
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? 68 ?? ?? ?? ?? 56 6A ??
+ FF 15 ?? ?? ?? ?? 8D 45 ?? 89 35 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D
+ 04 45 ?? ?? ?? ?? 50 FF 35 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ??
+ ?? ?? ?? 85 C0 75 ?? 50 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ??
+ ?? ?? ?? 8B 45 ?? 5E 85 C0 74 ?? 6A ?? 50 FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ??
+ 33 C0 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $get_logical_drives_list_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $create_crypt_context ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Sepsis : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Marsjoke : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Sepsis ransomware."
+ description = "Yara rule that detects MarsJoke ransomware."
author = "ReversingLabs"
- id = "0c26d6e0-1d64-5f47-8e21-6710a531bc74"
+ id = "8164c586-f548-5414-9df8-61e0c51cbe29"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sepsis.yara#L1-L126"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.MarsJoke.yara#L1-L157"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "171ad074a780b45195c6e02b111b3883c58a4028e635c4d6b8ce27c5e05e35d7"
+ logic_hash = "298b2fd99793a15b3537853289e1337648d3fa84f12038e6f6831741404b7c5c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -54636,116 +53213,240 @@ rule REVERSINGLABS_Win32_Ransomware_Sepsis : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Sepsis"
+ tc_detection_name = "MarsJoke"
tc_detection_factor = 5
importance = 25
strings:
- $search_files_1 = {
- 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 8B 5D ?? 8D 84 24 ?? ?? ?? ?? 56 57 8B 3D ??
- ?? ?? ?? 68 ?? ?? ?? ?? 53 50 FF D7 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ??
- ?? ?? ?? 8D 4C 24 ?? 89 44 24 ?? 51 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84
- }
- $search_files_2 = {
- 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
- ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6
- 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
- ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6
- 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? F6 44 24 ?? ?? 8D 44 24 ?? 50 53 8D 84 24 ?? ??
- ?? ?? 50 74 ?? FF D7 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? EB ?? FF D7 8D 44 24 ??
- 50 FF 15 ?? ?? ?? ?? 8B D0 8D 7A
+ $search_and_encrypt_files = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 8B 45
+ ?? 53 56 89 44 24 ?? 8B 45 ?? 57 89 44 24 ?? 8B 45 ?? BE ?? ?? ?? ?? 33 DB 56 89 44
+ 24 ?? 8D 84 24 ?? ?? ?? ?? 8B F9 53 50 89 7C 24 ?? 66 89 9C 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 56 8D 84 24 ?? ?? ?? ?? 53 50 66 89 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 8D 84 24 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 57 8D 4C 24 ?? 88 5C 24 ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 84 C0 0F 85 ?? ?? ?? ?? 38 5C 24 ?? 0F 85 ?? ?? ?? ?? 8D 84 24 ??
+ ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 59 59 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84
+ 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 59 59 BE ?? ?? ??
+ ?? 56 8D 84 24 ?? ?? ?? ?? 50 FF D7 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 56 FF
+ 74 24 ?? FF D7 FF 74 24 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 84 C0 8D 84 24 ?? ?? ?? ?? 75 ?? 50 FF 15 ?? ?? ?? ?? FF 74 24 ?? E9 ?? ?? ?? ??
+ 6A ?? 50 FF D7 53 68 ?? ?? ?? ?? 6A ?? 53 6A ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 89 44 24 ?? 75 ?? 56 8D 84 24 ?? ?? ?? ?? 50 FF D7 8D
+ 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 E9 ?? ?? ?? ?? 8D 4C
+ 24 ?? 51 50 FF 15 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? FF 74 24 ?? FF 74 24 ?? E8 ?? ?? ??
+ ?? 89 5C 24 ?? 33 DB 68 ?? ?? ?? ?? 89 44 24 ?? 8D 84 24 ?? ?? ?? ?? 53 50 89 54 24
+ ?? 89 4C 24 ?? 66 89 9C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 74 24 ?? 8D 84 24
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84
+ 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 56 8D 84 24 ?? ?? ?? ?? 50 FF
+ D7 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 53 56 6A ?? 53 6A ?? 68 ?? ?? ?? ?? 8D
+ 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 89 44 24 ?? 75 ?? 56 8D 84 24 ?? ??
+ ?? ?? 50 FF D7 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? 6A ?? 59 33 C0 66 89 9C 24 ?? ?? ?? ?? 8D BC 24 ?? ?? ?? ?? F3 AB 6A ?? FF
+ 74 24 ?? 66 AB 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? BF ?? ?? ?? ?? 57 53 FF 15 ?? ?? ??
+ ?? 57 53 50 89 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 0B 44 24 ?? 74 ?? 83 44
+ 24 ?? ?? 11 5C 24 ?? EB ?? 89 7C 24 ?? 89 5C 24 ?? BF ?? ?? ?? ?? 57 E8 ?? ?? ?? ??
+ 59 50 57 8B 7C 24 ?? 57 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 89 47 ?? 8B 44 24 ?? 53
+ 89 47 ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 57 FF 74 24 ?? C7 47 ?? ?? ?? ?? ?? 88 5C 24
+ ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? C6 44 24 ?? ?? E9 ?? ?? ?? ?? 8B 7C 24 ?? 3B FB 89
+ 5C 24 ?? 0F 8C ?? ?? ?? ?? 7F ?? 39 5C 24 ?? 0F 86 ?? ?? ?? ?? 8B 74 24 ?? 83 EE ??
+ 1B FB 89 74 24 ?? 89 7C 24 ?? 89 5C 24 ?? 33 C0 EB ?? 8B 7C 24 ?? 8B 74 24 ?? 39 74
+ 24 ?? 75 ?? 3B C7 75 ?? 8B 44 24 ?? 89 44 24 ?? EB ?? C7 44 24 ?? ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 53 FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 8D 44 24 ?? 50 FF 74 24 ?? FF 74
+ 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 6A ?? 58 39 44 24 ?? 73 ?? 89 44 24 ?? 39 74 24
+ ?? 75 ?? 33 C0 3B C7 75 ?? 39 5C 24 ?? 7C ?? 7F ?? 83 7C 24 ?? ?? 76 ?? 8B 44 24 ??
+ 83 E0 ?? 74 ?? 8B 4C 24 ?? 2B C8 03 C9 89 4C 24 ?? 6A ?? 68 ?? ?? ?? ?? FF 74 24 ??
+ 53 FF 15 ?? ?? ?? ?? FF 74 24 ?? 89 44 24 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24
+ ?? 50 81 EC ?? ?? ?? ?? 6A ?? 59 8B FC FF B4 24 ?? ?? ?? ?? 8D B4 24 ?? ?? ?? ?? FF
+ B4 24 ?? ?? ?? ?? F3 A5 8B B4 24 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ??
+ 53 8D 44 24 ?? 50 FF 74 24 ?? 56 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 68 ?? ?? ?? ??
+ 53 56 74 ?? FF 15 ?? ?? ?? ?? FF 44 24 ?? 8B 44 24 ?? 89 44 24 ?? 33 C0 3B 44 24 ??
+ 0F 8C ?? ?? ?? ?? 7F ?? 8B 4C 24 ?? 3B 4C 24 ?? 0F 82 ?? ?? ?? ?? EB ?? C6 44 24 ??
+ ?? FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 74 24 ?? FF 15 ?? ?? ?? ??
+ FF 74 24 ?? 8B 3D ?? ?? ?? ?? FF D7 FF 74 24 ?? FF D7 56 8D 84 24 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF D6 38 5C 24 ?? 8D 84 24
+ ?? ?? ?? ?? 75 ?? 6A ?? FF 74 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 FF 74 24 ?? 68 ?? ??
+ ?? ?? 75 ?? E8 ?? ?? ?? ?? 59 59 8D 84 24 ?? ?? ?? ?? 50 FF D6 EB ?? E8 ?? ?? ?? ??
+ 59 59 B0 ?? EB ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 32 C0 8B 8C 24 ?? ?? ?? ??
+ 5F 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $search_files_3 = {
- 66 8B 0A 83 C2 ?? 66 85 C9 75 ?? 2B D7 D1 FA 83 FA ?? 75 ?? 66 83 78 ?? ?? 74 ?? 8D
- 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 15
- ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 5E 33 C0 5B 8B
- E5 5D C2
+ $remote_connection_2 = {
+ 55 8D 6C 24 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ??
+ 53 56 57 BE ?? ?? ?? ?? 56 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 04
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 56 89 BD ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 83 A5 ??
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ??
+ ?? BE ?? ?? ?? ?? 56 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 FF B5 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A ?? 8D 5D ??
+ E8 ?? ?? ?? ?? 6A ?? 6A ?? 8B C3 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
+ ?? 57 E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A
+ ?? 8D 5D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ??
+ ?? ?? 56 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 66 83 A5 ?? ?? ?? ?? ?? BF ?? ?? ?? ?? 57
+ 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ??
+ 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 66 83 A5 ?? ?? ?? ?? ?? 57 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ??
+ ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A
+ ?? 8D 5D ?? E8 ?? ?? ?? ?? 6A ?? 8D 5D ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 50 8D 85
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B C3
+ 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 50
+ E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 59 59 5F 5E 5B 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 59 83 BD ?? ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B 4D ?? 8B 85 ??
+ ?? ?? ?? 33 CD E8 ?? ?? ?? ?? 83 C5 ?? C9 C3
}
- $search_files_4 = {
- 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
- ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6
- 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
- ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6
- 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24
- ?? 50 FF D6 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? F6 44 24 ??
- ?? 8D 44 24 ?? 50 53 8D 84 24 ?? ?? ?? ?? 50 74 ?? FF D7 8D 84 24 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? EB ?? FF D7 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8B D0 8D 7A ?? 66 8B 0A 83
- C2 ?? 66 85 C9 75 ?? 2B D7 D1 FA 83 FA ?? 75 ?? 66 83 78 ?? ?? 74 ?? 8D 8C 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ??
- 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 5E 33 C0 5B 8B E5 5D C2
+ $remote_connection_1 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 53 56 57 8D 85
+ ?? ?? ?? ?? 50 8B F9 8B F2 68 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 33 DB 53 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 6A ?? 89 85 ?? ?? ?? ?? 66 C7 85
+ ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53
+ 88 1F 50 88 1E 66 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 8D
+ 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 38 9D ?? ?? ??
+ ?? 59 59 75 ?? 68 ?? ?? ?? ?? C6 07 ?? E8 ?? ?? ?? ?? 59 E9 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 59 89 85 ?? ?? ?? ?? 33 F6 BB ?? ?? ?? ??
+ 56 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 FF B5
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 56 53 E8 ?? ?? ?? ?? FF 85 ?? ?? ?? ??
+ 46 83 FE ?? 59 59 7C ?? EB ?? 53 E8 ?? ?? ?? ?? 59 83 BD ?? ?? ?? ?? ?? 7C ?? C6 07
+ ?? 53 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 33 F6 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 50 66
+ 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF
+ B5 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 59 56 FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 50 FF
+ B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 56 68
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 3B C6 0F 8E ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 89 B5 ?? ?? ?? ?? 0F 84 ??
+ ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 83 8D ?? ?? ?? ?? ?? 56 E8 ?? ??
+ ?? ?? 59 50 56 8D B5 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 8B C8 85 C9
+ 89 8D ?? ?? ?? ?? 7D ?? C6 07 ?? 51 E9 ?? ?? ?? ?? 83 F9 ?? 0F 8C ?? ?? ?? ?? 83 BD
+ ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 66 83 A5 ?? ?? ?? ?? ?? 33 C0 8D BD ?? ?? ?? ?? 66
+ AB 40 3B C8 89 85 ?? ?? ?? ?? 0F 8E ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
+ B5 ?? ?? ?? ?? 8D 47 ?? E8 ?? ?? ?? ?? 85 C0 59 59 0F 85 ?? ?? ?? ?? 8B 77 ?? 2B 37
+ 8D 46 ?? 50 E8 ?? ?? ?? ?? 59 56 6A ?? 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 07 8B
+ 8D ?? ?? ?? ?? 83 C4 ?? 03 C8 51 8B 4F ?? 2B C8 51 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 59 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 59 40 50 E8
+ ?? ?? ?? ?? 59 FF B5 ?? ?? ?? ?? 8B F0 6A ?? 56 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? FF B5 ?? ?? ?? ?? 8B C6 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 56 53 C6 04 06 ??
+ E8 ?? ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 83 A5 ?? ?? ?? ?? ?? 83 8D ?? ?? ?? ?? ?? 56 E8
+ ?? ?? ?? ?? 83 C4 ?? 50 56 8D B5 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 F6
+ 3B C6 59 59 0F 8C ?? ?? ?? ?? 83 F8 ?? 0F 8C ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 85
+ ?? ?? ?? ?? 83 F8 ?? 7E ?? 48 8D B5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
+ B5 ?? ?? ?? ?? 8D 46 ?? E8 ?? ?? ?? ?? 85 C0 59 59 75 ?? 8B 06 8B 8D ?? ?? ?? ?? 03
+ C8 51 8B 4E ?? 2B C8 51 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 83 C6 ?? FF 8D ?? ?? ?? ?? 75 ?? 33 F6 39 B5 ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 59 39 B5 ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 39 B5 ??
+ ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF 85 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 83 C7 ?? 3B 85 ?? ?? ?? ?? 0F 8C ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50
+ E8 ?? ?? ?? ?? 85 C0 59 59 0F 85 ?? ?? ?? ?? 39 85 ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 59 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 59 59 B0 ?? E9 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 50 53 C6
+ 01 ?? E8 ?? ?? ?? ?? 59 39 B5 ?? ?? ?? ?? 59 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 59 39 B5 ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 39 B5 ?? ?? ?? ?? 74
+ ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 8B 85 ?? ?? ?? ?? 53 C6 00 ?? E8 ?? ?? ??
+ ?? EB ?? 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? C6 00 ?? EB ?? 0F
+ 84 ?? ?? ?? ?? C6 07 ?? FF 15 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 59 59 83 BD ?? ?? ??
+ ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ FF 15 ?? ?? ?? ?? 32 C0 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
- $encrypt_files_1 = {
- BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 6A ?? FF D6 0F 10 05 ?? ?? ?? ?? 8B F8 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 50 0F 11 07 89 3D ?? ?? ?? ?? 0F 10 05 ?? ?? ?? ?? 0F 11 47 ?? 0F 10 05 ??
- ?? ?? ?? 0F 11 47 ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? C7 45 ??
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 8D
- 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 FF E9 ?? ?? ?? ?? 8D 45 ?? 50 8D
- 45 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? FF 15 ?? ??
- ?? ?? 85 C0 75 ?? 33 FF E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 45 ?? 50
- FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 FF E9 ?? ?? ?? ?? 8D 45 ?? 50 FF 75 ?? 6A ?? FF 75
- ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 33 FF EB ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B CF 8D 51
+
+ condition:
+ uint16( 0 ) == 0x5A4D and $search_and_encrypt_files and $remote_connection_1 and $remote_connection_2
+}
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_EAF : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects EAF ransomware."
+ author = "ReversingLabs"
+ id = "6903030e-b1a1-5238-b377-ce8e4b18d3f3"
+ date = "2022-07-22"
+ modified = "2022-07-22"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.EAF.yara#L1-L89"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "3d10c852f95e8aa9bcd3543b96650b98ac57bcd2aa2b374e0badb63b5a4c0396"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "EAF"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $encrypt_files_p1 = {
+ 00 03 28 ?? ?? ?? ?? 0A 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 07 39 ?? ?? ?? ?? 00 7E ??
+ ?? ?? ?? 0C 03 28 ?? ?? ?? ?? 0D 03 28 ?? ?? ?? ?? 13 ?? 1E 8D ?? ?? ?? ?? 25 16 11 ??
+ A2 25 17 72 ?? ?? ?? ?? A2 25 18 7E ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2 25 1A 28 ??
+ ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 25 1C 09 A2 25 1D 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ??
+ 13 ?? 02 03 11 ?? 08 28 ?? ?? ?? ?? 13 ?? 11 ?? 2D ?? 06 72 ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 2B ?? 16 13 ?? 11 ?? 2C ?? 00 00 03 11 ?? 28 ?? ?? ?? ?? 00 00 DE ?? 26 00 00 DE ?? 00
+ 00 00 DE ?? 26 00 00 DE ?? 2A
}
- $encrypt_files_2 = {
- 8A 01 41 84 C0 75 ?? 2B CA 8D 45 ?? 51 50 6A ?? 6A ?? 6A ?? 6A ?? FF 75 ?? 89 4D ??
- 89 4D ?? FF D3 85 C0 75 ?? 33 FF EB ?? FF 75 ?? FF D6 FF 75 ?? 8B F0 6A ?? 56 E8 ??
- ?? ?? ?? FF 75 ?? 57 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? FF 75 ?? 50 56 6A ?? 6A ??
- 6A ?? FF 75 ?? FF D3 8B F8 F7 DF 1B FF 23 FE 8B 35 ?? ?? ?? ?? 8B D7 8D 4A ?? 66 90
- 8A 02 42 84 C0 75 ?? 2B D1 8B CF E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8D 50 ?? 8A 08 40 84
- C9 75 ?? 2B C2 57 A3 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 81 3D ?? ?? ?? ?? ?? ??
- ?? ?? 0F 82 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ $encrypt_files_p2 = {
+ 00 03 19 73 ?? ?? ?? ?? 0A 00 04 18 73 ?? ?? ?? ?? 0B 00 06 16 6A 6F ?? ?? ?? ?? 00 28
+ ?? ?? ?? ?? 0C 00 1F ?? 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0D 05 09 73 ??
+ ?? ?? ?? 13 ?? 00 08 17 6F ?? ?? ?? ?? 00 08 18 6F ?? ?? ?? ?? 00 08 11 ?? 1F ?? 6F ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 00 08 11 ?? 1F ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 08 6F ??
+ ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 00 20 ?? ?? ?? ?? 13 ?? 11 ?? 8D ?? ?? ?? ?? 13 ?? 16
+ 13 ?? 00 06 11 ?? 16 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? FE 02 16 FE 01 13
+ ?? 11 ?? 2C ?? 00 11 ?? 11 ?? 16 11 ?? 6F ?? ?? ?? ?? 00 00 2B ?? 11 ?? 20 ?? ?? ?? ??
+ 32 ?? 11 ?? 20 ?? ?? ?? ?? FE 02 16 FE 01 2B ?? 16 13 ?? 11 ?? 2C ?? 00 11 ?? 11 ?? 16
+ 11 ?? 6F ?? ?? ?? ?? 00 00 2B ?? 11 ?? 20 ?? ?? ?? ?? 32 ?? 11 ?? 20 ?? ?? ?? ?? FE 02
+ 16 FE 01 2B ?? 16 13 ?? 11 ?? 2C ?? 00 11 ?? 11 ?? 16 11 ?? 6F ?? ?? ?? ?? 00 00 2B ??
+ 00 07 11 ?? 16 11 ?? 6F ?? ?? ?? ?? 00 00 11 ?? 11 ?? 58 13 ?? 00 11 ?? 16 FE 03 13 ??
+ 11 ?? 3A ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ??
+ 00 DC 00 DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? 00 DC 00 DE ?? 08 2C ?? 08 6F ?? ?? ??
+ ?? 00 DC 07 6F ?? ?? ?? ?? 00 00 DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? 00 DC 06 6F ?? ?? ??
+ ?? 00 00 DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? 00 DC 03 28 ?? ?? ?? ?? 00 17 13 ?? DE ?? 26
+ 00 16 13 ?? DE ?? 11 ?? 2A
}
- $encrypt_files_3 = {
- 55 8B EC 83 EC ?? 57 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B C1 68 ?? ?? ?? ?? 50
- 89 45 ?? FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 75 ?? 0B C0 5F 8B E5 5D C3 53 6A ?? 57 FF
- 15 ?? ?? ?? ?? 8B D8 83 FB ?? 75 ?? FF 75 ?? 57 FF 15 ?? ?? ?? ?? 8B D8 56 B8 ?? ??
- ?? ?? 6A ?? 3B D8 0F 47 D8 53 6A ?? 6A ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 8B F0 83 FE ??
- 75 ?? 5E 5B 0B C0 5F 8B E5 5D C3 6A ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 56 8B
- 35 ?? ?? ?? ?? 89 45 ?? FF D6 57 FF D6 E8 ?? ?? ?? ?? 0F 10 05 ?? ?? ?? ?? 0F 11 05
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B F8 BE ?? ?? ?? ?? 0F 10 05 ?? ?? ?? ?? 0F 11
- 05 ?? ?? ?? ?? 85 DB 74
+ $find_files_p1 = {
+ 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 16 0C 38 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0D 00 09 06 08 9A
+ 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 06 08 9A 28 ?? ?? ?? ?? 13 ?? 7E ?? ?? ?? ?? 09 FE 06 ??
+ ?? ?? ?? 73 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 09 7B ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 2C ?? 11 ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 11 ?? 7E ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 2B ?? 16 13 ?? 11 ?? 2C ?? 00 7E ?? ?? ?? ?? 06 08 9A 6F ?? ?? ?? ?? 00 00 00 08 17
+ 58 0C 08 06 8E 69 FE 04 13 ?? 11 ?? 3A ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0B 16
+ 13 ?? 2B ?? 00 07 11 ?? 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 07 11 ?? 9A 72 ?? ?? ??
+ ?? 28 ?? ?? ?? ?? 2C ?? 07 11 ?? 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 07 11 ?? 9A 72
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 2B ?? 16 13 ?? 11 ?? 2C ?? 00 07 11 ?? 9A 28 ?? ?? ?? ?? 00
+ 00 00 11 ?? 17 58 13 ?? 11 ?? 07 8E 69 FE 04 13 ?? 11 ?? 2D ?? 00 DE ?? 26 00 00 DE ??
+ 2A
}
- $encrypt_files_4 = {
- 8A 0C 06 8D 40 ?? 30 48 ?? 83 EA ?? 75 ?? 8B CF E8 ?? ?? ?? ?? 8B F7 83 C7 ?? 83 EB
- ?? 75 ?? 8B 45 ?? 0F 10 06 50 0F 11 05 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 83 C4 ?? 8B F2
+ $find_files_p2 = {
+ 00 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 73 ?? ?? ?? ?? 0C 08 06 07 9A 7D ?? ?? ?? ?? 00 08 7B
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 08 7B ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 2B ?? 16 0D 09 2C ?? 00 08 FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 00 00 00 07 17 58 0B 07 06 8E 69 32 ?? 00 DE ?? 26 00 00 DE ?? 2A
}
- $encrypt_files_5 = {
- 66 8B 02 83 C2 ?? 66 85 C0 75 ?? BB ?? ?? ?? ?? 2B D6 8D 7B ?? 66 8B 47 ?? 83 C7 ??
- 66 85 C0 75 ?? 8B CA C1 E9 ?? F3 A5 8B CA 83 E1 ?? 83 C3 ?? F3 A4 66 8B 43 ?? 83 C3
- ?? 66 85 C0 75 ?? 8B FB B9 ?? ?? ?? ?? 8B 5D ?? BE ?? ?? ?? ?? 68 ?? ?? ?? ?? F3 A5
- 53 FF 15 ?? ?? ?? ?? 6A ?? 8B F0 6A ?? 56 FF 15 ?? ?? ?? ?? 56 FF 35 ?? ?? ?? ?? 6A
- ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ??
- 53 FF 15 ?? ?? ?? ?? 5E 5B 33 C0 5F 8B E5 5D C3
+ $destroy_exe_file = {
+ 00 1F ?? 28 ?? ?? ?? ?? 0A 72 ?? ?? ?? ?? 0B 7E ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 0C 7E ??
+ ?? ?? ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 08 72 ?? ?? ?? ?? 1B 8D ??
+ ?? ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 06 A2 25 18 72 ?? ?? ?? ?? A2 25 19 28 ?? ?? ??
+ ?? A2 25 1A 72 ?? ?? ?? ?? A2 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 08 6F ?? ?? ?? ?? 00 00
+ DE ?? 26 00 00 DE ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $search_files_* ) ) and ( all of ( $encrypt_files_* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $destroy_exe_file )
}
-rule REVERSINGLABS_Win32_Ransomware_Hakunamatata : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Loocipher : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects HakunaMatata ransomware."
+ description = "Yara rule that detects LooCipher ransomware."
author = "ReversingLabs"
- id = "17438fcd-7a51-5fb6-96ac-38523bc1744f"
- date = "2020-11-11"
- modified = "2020-11-11"
+ id = "b5aa2bd0-72b0-5013-a60e-9b4f1ee1de1f"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HakunaMatata.yara#L1-L373"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.LooCipher.yara#L1-L87"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "e363ff93fce286d60a3f5ea20ba3ec03564b7a5321c3f6448cc82187f23e8a9f"
+ logic_hash = "aa0598d63b5fad6aea0945a0aa2030d3d6e2cd9f1fea16f3dd17cdceb68323e3"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -54753,360 +53454,239 @@ rule REVERSINGLABS_Win32_Ransomware_Hakunamatata : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "HakunaMatata"
+ tc_detection_name = "LooCipher"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 55 89 E5 57 56 53 81 EC ?? ?? ?? ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 40 ??
- 85 C0 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 89 14 24 89 C1 E8 ??
- ?? ?? ?? 83 EC ?? 84 C0 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? 83 7D ??
- ?? 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B
- 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83
- EC ?? 85 C0 0F 95 C0 84 C0 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 89 45 ?? 89 55 ?? 8B
- 45 ?? 8B 40 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 50 ?? 8B 45 ?? 89 54 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 50 ?? 89 D0 C1 E0 ??
- 01 D0 01 C0 89 45 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? C7 44 24 ?? ?? ?? ??
- ?? 8D 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24
- A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 0F 94 C0 84 C0 74 ?? C7 45 ?? ?? ?? ?? ?? E9 ??
- ?? ?? ?? 8B 45 ?? 8B 40 ?? BA ?? ?? ?? ?? 8B 4D ?? 8B 5D ?? 39 DA 72 ?? 39 DA 77 ??
- 39 C8 76 ?? 89 C8 89 DA 89 45 ?? 8B 55 ?? 8B 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 4D ??
- 89 4C 24 ?? 89 54 24 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ??
- 83 F8 ?? 0F 94 C0 84 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B 45 ?? 89 4C 24 ?? 89
- 54 24 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 89 C6 8B 45 ?? 89 C1 BB
- ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 89 CF 31 C7 89 7D ?? 89 DF 31 D7 89 7D ?? 8B 45 ?? 0B
- 45 ?? 85 C0 0F 94 C0 0F B6 C8 8B 55 ?? 8B 45 ?? 89 44 24 ?? 8D 45 ?? 89 44 24 ?? 89
- F0 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 14 24
- A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? A1 ?? ?? ?? ?? FF D0 89 45 ?? 8B 45 ?? 85 C0
- 79 ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? C7 44 24 ?? ?? ?? ?? ??
- 8D 4D ?? 89 4C 24 ?? 89 54 24 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0
- 83 EC ?? 85 C0 0F 94 C0 84 C0 74 ?? C7 45 ?? ?? ?? ?? ?? 90 EB ?? 8B 4D ?? 8B 5D ??
- 8B 45 ?? BA ?? ?? ?? ?? 29 C1 19 D3 89 C8 89 DA 89 45 ?? 89 55 ?? 8B 45 ?? BA ?? ??
- ?? ?? 01 45 ?? 11 55 ?? 8B 45 ?? 8B 55 ?? 89 C6 83 F6 ?? 89 75 ?? 89 D0 80 F4 ?? 89
- 45 ?? 8B 55 ?? 8B 4D ?? 89 C8 09 D0 85 C0 74 ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- 8B 45 ?? 85 C0 74 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 8B 45 ??
- 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B 45 ?? 89
- 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ??
- ?? EB ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83
- EC ?? 8B 45 ?? 8D 65 ?? 5B 5E 5F 5D C2
- }
- $encrypt_files_2 = {
- 55 89 E5 56 53 81 EC ?? ?? ?? ?? 89 4D ?? 8B 45 ?? 89 85 ?? ?? ?? ?? 8B 45 ?? 89 85
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 85 C0 0F 84 ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 89 04 24 89 D1 E8 ?? ?? ?? ?? 83 EC ?? 84 C0 0F 84 ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04
- 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
- C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF
- D0 83 EC ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 89
- 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 0F 95 C0 84 C0 0F 84
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
- ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 89 45 ?? 89 55 ?? 8B 45 ?? 8B 55 ?? 89 45 ?? 89 55 ??
- 8B 85 ?? ?? ?? ?? 80 F4 ?? 89 C3 8B 85 ?? ?? ?? ?? 80 F4 ?? 89 C6 89 F0 09 D8 85 C0
- 74 ?? 8B 45 ?? 8B 55 ?? 3B 95 ?? ?? ?? ?? 72 ?? 3B 95 ?? ?? ?? ?? 77 ?? 3B 85 ?? ??
- ?? ?? 76 ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 45 ?? 89 55 ?? 8B 45 ?? 8B 40 ??
- 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 40 ?? 8B 55 ?? 89 44 24 ?? C7 44 24 ??
- ?? ?? ?? ?? 89 14 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B 50 ?? 89 D0 C1 E0 ?? 01 D0 01 C0 89
- 45 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89
- 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ??
- FF D0 83 EC ?? 85 C0 0F 94 C0 84 C0 74 ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45
- ?? 8B 40 ?? BA ?? ?? ?? ?? 8B 4D ?? 8B 5D ?? 39 DA 72 ?? 39 DA 77 ?? 39 C8 76 ?? 89
- C8 89 DA 89 45 ?? 8B 4D ?? 8B 55 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 89
- 4C 24 ?? 89 54 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 83 F8 ?? 0F 94
- C0 84 C0 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 8B 45 ?? 89 4C 24 ?? 89 54 24 ?? 89 04
- 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 89 C1 BB ?? ?? ?? ?? 8B 45 ?? 8B 55 ??
- 89 CE 31 C6 89 B5 ?? ?? ?? ?? 89 DE 31 D6 89 B5 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B B5
- ?? ?? ?? ?? 89 D8 09 F0 85 C0 0F 94 C0 88 45 ?? 8B 55 ?? 0F B6 4D ?? 8B 5D ?? 8B 45
- ?? 89 44 24 ?? 8D 45 ?? 89 44 24 ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ??
- C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 89 45 ?? A1 ?? ?? ??
- ?? FF D0 89 45 ?? 8B 45 ?? 85 C0 79 ?? C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 4D ??
- 8B 55 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 89 4C 24 ?? 89 54 24 ?? 8B 45
- ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 0F 94 C0 84 C0 74 ?? C7 45 ?? ?? ??
- ?? ?? 90 EB ?? 8B 4D ?? 8B 5D ?? 8B 45 ?? BA ?? ?? ?? ?? 29 C1 19 D3 89 C8 89 DA 89
- 45 ?? 89 55 ?? 8B 45 ?? BA ?? ?? ?? ?? 01 45 ?? 11 55 ?? 8B 45 ?? 8B 55 ?? 89 C6 83
- F6 ?? 89 B5 ?? ?? ?? ?? 89 D0 80 F4 ?? 89 85 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8B B5 ??
- ?? ?? ?? 89 F0 09 D8 85 C0 74 ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 80 F4 ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 80 F4 ?? 89 85 ?? ?? ?? ?? 8B 9D ??
- ?? ?? ?? 8B B5 ?? ?? ?? ?? 89 F0 09 D8 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 2B
- 45 ?? 1B 55 ?? 89 45 ?? 89 55 ?? 8B 45 ?? 8B 40 ?? 89 C1 BB ?? ?? ?? ?? 8B 45 ?? 8B
- 55 ?? 39 D3 72 ?? 39 D3 77 ?? 39 C1 76 ?? 89 C1 89 D3 89 4D ?? 8B 45 ?? C7 44 24 ??
- ?? ?? ?? ?? 8D 55 ?? 89 54 24 ?? 8B 55 ?? 89 54 24 ?? 89 44 24 ?? 8B 45 ?? 89 04 24
- A1 ?? ?? ?? ?? FF D0 83 EC ?? 83 F8 ?? 0F 94 C0 84 C0 0F 84 ?? ?? ?? ?? 8B 55 ?? 8B
- 45 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 4D ?? 89 4C 24 ?? 89 54 24 ?? 89 44 24 ?? 8B 45 ??
- 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 0F 94 C0 84 C0 74 ?? C7 45 ?? ?? ?? ??
- ?? EB ?? 8B 45 ?? 8B 55 ?? 8B 4D ?? BB ?? ?? ?? ?? 29 C8 19 DA 89 45 ?? 89 55 ?? 8B
- 45 ?? 8B 55 ?? 89 C3 80 F7 ?? 89 9D ?? ?? ?? ?? 89 D0 80 F4 ?? 89 85 ?? ?? ?? ?? 8B
- 9D ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 89 F0 09 D8 85 C0 74 ?? E9 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ??
- 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 8B
- 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 83 7D ?? ?? 74 ?? 8B 45 ?? 89 04 24 E8
- ?? ?? ?? ?? EB ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ??
- FF D0 83 EC ?? 8B 45 ?? 8D 65 ?? 5B 5E 5D C2
- }
- $search_files = {
- E8 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 95 C0 88 45 ?? 80 7D ?? ?? 74 ?? C7 44 24 ?? ?? ??
- ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ??
- 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? 83 45 ?? ?? EB ?? A1 ??
- ?? ?? ?? FF D0 89 C3 C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7
- 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? 89 1C 24 89 C1 E8 ?? ?? ?? ?? 83 EC
- ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8
- ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? 8B 45 ?? 89
- C1 E8 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 89 D9 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
- 89 1C 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 85 C0 74 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8
- ?? ?? ?? ?? 90 8D 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 89 C1
- E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? EB ?? 90 8D 85
- ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 85 C0 0F 95
- C0 84 C0 74 ?? E9 ?? ?? ?? ?? A1 ?? ?? ?? ?? FF D0 89 45 ?? 83 7D ?? ?? 0F 84 ?? ??
- ?? ?? A1 ?? ?? ?? ?? FF D0 89 C3 C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ??
- ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? 89 1C 24 89 C1 E8 ?? ??
- ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? C7 44 24 ?? ?? ??
- ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? C7
- 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? BB ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45
- ?? 89 04 24 A1 ?? ?? ?? ?? FF D0 83 EC ?? 83 7D ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 05 ??
- ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 85 C0 74 ?? B8 ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 84 C0
- 74 ?? 8D 85 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 89 C2 8B 85 ?? ?? ?? ?? 89 14 24 89 C1
- E8 ?? ?? ?? ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 89 C2 8B 45 ?? 89 04 24 89 D1 E8 ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8
- ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 83 EC ?? C7 44 24 ??
- ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8
+ $remote_connection = {
+ 6A ?? 83 EC ?? 8B CC 89 A5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 B9 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
+ 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 68 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 50 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 85 ?? ??
+ ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 50
+ 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 50 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? E8
}
- $search_files_2 = {
- FF 15 ?? ?? ?? ?? EB ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 89 C3 C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 50 ?? 81 C2 ?? ?? ?? ?? 8B 42 ??
- 83 E0 ?? 83 C8 ?? 89 42 ?? 89 1C 24 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 89 C3 8B
- 00 89 DA 03 50 ?? 8B 42 ?? 83 E0 ?? 83 C8 ?? 89 42 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 1C 24 E8 ?? ??
- ?? ?? 89 C1 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 FF 15 ?? ?? ??
- ?? 83 EC ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 83 BB ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ??
- 89 04 24 89 D9 E8 ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89
- 04 24 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 89 04 24 E8 ?? ?? ?? ?? 89 C1 E8 ?? ??
- ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 B9 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 EC ?? 89 04 24 E8 ?? ?? ?? ?? 89 C1 E8
+ $encrypt_files = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? 53 56 57 8D BD
+ ?? ?? ?? ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? F3 AB A1 ?? ?? ?? ?? 33 C5 89 45 ?? 50 8D
+ 45 ?? 64 A3 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 0F B7 4D ?? 3B C1 74
+ ?? E8 ?? ?? ?? ?? 8B F0 8D 4D ?? E8 ?? ?? ?? ?? 8B C8 83 E9 ?? 8B C6 33 D2 F7 F1 89
+ 55 ?? 6A ?? 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 8B 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? C6 45 ?? ?? 8B 85 ?? ?? ?? ?? 50 8D 4D ?? E8
+ ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 8D 45 ?? 50 8B 4D ??
+ E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C9 ?? 89 8D ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 45 ?? 52 8B CD 50 8D 15
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 58 5A 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ??
+ 33 CD E8 ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 3B EC E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $remote_connection = {
- 55 89 E5 53 81 EC ?? ?? ?? ?? 89 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 89 44 24 ?? C7
- 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F0 ?? 84 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 89 C1 E8
- ?? ?? ?? ?? 8B 45 ?? 8B 00 89 45 ?? 8D 45 ?? 89 44 24 ?? 8D 45 ?? 89 44 24 ?? 8D 45
- ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ??
- 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 89 45 ?? 83 7D ?? ?? 74 ?? 81 7D ?? ?? ??
- ?? ?? 75 ?? 8B 45 ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 39 45 ?? 77 ?? 8D 45 ??
- 89 C1 E8 ?? ?? ?? ?? 8B 45 ?? 8B 10 8D 45 ?? 8D 4D ?? 89 4C 24 ?? 89 14 24 89 C1 E8
- ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 8D 50 ?? 8D 45 ?? 89 04 24 89 D1 E8 ?? ?? ?? ?? 83 EC
- ?? 8D 45 ?? 89 C1 E8 ?? ?? ?? ?? 8D 45 ?? 89 C1 E8 ?? ?? ?? ?? 83 45 ?? ?? 83 45 ??
- ?? EB ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 81 7D ?? ?? ?? ?? ?? 75 ?? E9 ??
- ?? ?? ?? 8D 45 ?? 83 C0 ?? 89 C1 E8 ?? ?? ?? ?? 85 C0 0F 95 C0 84 C0 74 ?? 8B 45 ??
- 05 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 50 ?? 8D 45 ?? 89 04 24 89 D1 E8
- ?? ?? ?? ?? 83 EC ?? 8B 45 ?? 05 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 90 8D 45 ?? 89
- C1 E8 ?? ?? ?? ?? EB ?? 89 C3 8D 45 ?? 89 C1 E8 ?? ?? ?? ?? EB ?? 89 C3 8D 45 ?? 89
- C1 E8 ?? ?? ?? ?? EB ?? 89 C3 8D 45 ?? 89 C1 E8 ?? ?? ?? ?? 89 D8 89 04 24 E8 ?? ??
- ?? ?? 90 8B 5D ?? C9 C2
+ $find_files = {
+ 52 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 88 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? B9
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 0F B6 C0 85 C0 0F 84 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8B F4 89
+ A5 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? 51 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 50 ?? 52 8B 00 50 8B CE E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C6 45 ?? ?? B9
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 6A ?? 8D 8D ?? ?? ?? ?? 51 C6 45 ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 89 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 50
+ B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? EB ?? 83 EC ?? 8B CC
+ 89 A5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 C4 ?? 89 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52
+ B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 8D
+ ?? ?? ?? ?? 89 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 52 B9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
}
- $remote_connection_2 = {
- 55 89 E5 57 56 53 83 EC ?? 89 4D ?? 8B 5D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 45 ?? 89 44 24 ?? C7 04 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 8B 03 89 45 ?? EB ?? 83 EC ?? 89 45 ?? 85 C0 74 ?? 3D ?? ??
- ?? ?? 74 ?? 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 8D 45 ?? 89
- 44 24 ?? 8D 45 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? C7 44 24
- ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? EB ?? 8B 45 ?? 89 45 ?? 83 7D ?? ??
- 74 ?? BE ?? ?? ?? ?? 8D 7D ?? EB ?? 83 EC ?? 8D 45 ?? 89 04 24 8D 4D ?? E8 ?? ?? ??
- ?? 83 EC ?? 8B 45 ?? 39 F8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 83 C6 ?? 39 75 ?? 72 ?? 8B
- 45 ?? 8B 5C B0 ?? 89 7D ?? B8 ?? ?? ?? ?? 85 DB 74 ?? 89 1C 24 E8 ?? ?? ?? ?? 8D 04
- 43 C6 44 24 ?? ?? 89 44 24 ?? 89 1C 24 8D 4D ?? E8 ?? ?? ?? ?? EB ?? 8B 45 ?? 89 04
- 24 E8 ?? ?? ?? ?? 83 EC ?? E9 ?? ?? ?? ?? 8B 45 ?? 2B 45 ?? C1 F8 ?? 69 C0 ?? ?? ??
- ?? 85 C0 74 ?? 8B 7D ?? 8D 9F ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 47 ?? 3B 47 ??
- 74 ?? 85 C0 74 ?? 8B 55 ?? 89 10 8D 48 ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ??
- 8B 45 ?? 83 40 ?? ?? 89 1C 24 E8 ?? ?? ?? ?? EB ?? 8B 4D ?? 83 C1 ?? 8D 45 ?? 89 04
- 24 E8 ?? ?? ?? ?? 83 EC ?? EB ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 65 ?? 5B 5E 5F 5D C2
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $remote_connection )
+}
+rule REVERSINGLABS_Win32_Ransomware_Ouroboros : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Ouroboros ransomware."
+ author = "ReversingLabs"
+ id = "af0b9311-a7dd-56e8-a004-0828af5af5ef"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ouroboros.yara#L1-L175"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "b573f303318452010ff46f21a02b6290820f9a27bf4c51b72f6ed15263b5f433"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Ouroboros"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $remote_connection_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 56 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B 75 ?? 8D 8D ?? ?? ?? ?? 6A ?? 68
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 50 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ??
+ 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ??
+ ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
}
- $encrypt_files_3 = {
- 55 57 56 53 83 EC ?? 8B 41 ?? 85 C0 75 ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ??
- ?? BE ?? ?? ?? ?? 89 F0 83 C4 ?? 5B 5E 5F 5D C2 ?? ?? 89 CB C7 44 24 ?? ?? ?? ?? ??
- 8D 54 24 ?? 89 54 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 FF
- 15 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
- C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
- ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C7 BE ?? ??
- ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ??
- ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C2 89 44 24 ??
- 83 F8 ?? 74 ?? 8D 44 24 ?? 89 44 24 ?? 89 14 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C6 85
- C0 75 ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 3C 24 FF 15 ?? ?? ?? ??
- 83 EC ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 85 F6 0F 84 ?? ?? ?? ?? 8B
- 84 24 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 8B 54 24 ?? 89 44 24 ?? 89 54 24 ?? 8B 43 ?? 89 04
- 24 E8 ?? ?? ?? ?? 89 44 24 ?? 8B 73 ?? 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24
- E8 ?? ?? ?? ?? 8D 04 B6 01 C0 89 44 24 ?? 89 04 24 E8 ?? ?? ?? ?? 89 C5 C7 44 24 ??
- ?? ?? ?? ?? 8D 44 24 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89
- 44 24 ?? 89 3C 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24
- ?? 8B 54 24 ?? 8B 0D ?? ?? ?? ?? 89 4C 24 ?? 89 7C 24 ?? 89 C6 89 D7 89 5C 24 ?? E9
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 89 44 24 ?? 89 5C 24 ?? 8B 44 24 ??
- 89 44 24 ?? 8B 4C 24 ?? 89 0C 24 FF 54 24 ?? 83 EC ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 89
- 5C 24 ?? 8B 44 24 ?? 89 44 24 ?? 89 2C 24 E8 ?? ?? ?? ?? 89 5C 24 ?? 89 5C 24 ?? C7
- 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 8D 44 24 ?? 89 44 24 ?? 89 6C 24 ?? C7
- 44 24 ?? ?? ?? ?? ?? 89 DA 31 F2 09 FA 0F 94 C0 0F B6 C0 89 44 24 ?? C7 44 24 ?? ??
- ?? ?? ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C3 FF 15 ?? ?? ?? ?? 85
- C0 78 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? 89
- 6C 24 ?? 8B 4C 24 ?? 89 0C 24 FF 15 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? 2B 74 24 ?? 1B
- 7C 24 ?? 89 FA 09 F2 74 ?? 8B 44 24 ?? 8B 58 ?? B8 ?? ?? ?? ?? 39 F8 0F 82 ?? ?? ??
- ?? 39 F3 0F 47 DE E9 ?? ?? ?? ?? 8B 7C 24 ?? 89 DE EB ?? 8B 7C 24 ?? BE ?? ?? ?? ??
- 85 ED 74 ?? 89 2C 24 E8 ?? ?? ?? ?? 8B 44 24 ?? 85 C0 0F 84 ?? ?? ?? ?? 89 04 24 E8
- ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 7C 24 ?? BE ?? ?? ?? ?? EB
+ $remote_connection_p2 = {
+ C6 45 ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
+ C6 45 ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49
+ ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8B
+ 95 ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ??
+ ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ??
+ ?? ?? 83 C4 ?? FF 75 ?? 8D 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? FF 75 ?? 8D 8D ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 8D 45 ?? C6 85 ?? ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 50 8B CE C7 06 ?? ?? ?? ?? C6 46 ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 83 FA ??
+ 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83
}
- $encrypt_files_4 = {
- FF 15 ?? ?? ?? ?? 83 EC ?? 89 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89
- 34 24 89 54 24 ?? 89 44 24 ?? 89 4C 24 ?? FF 95 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 84 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 29 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 19 95 ?? ?? ?? ?? 8B
- 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 D0 89 CA 09 C2 0F 84 ?? ?? ?? ?? 31 D2 3B 95 ??
- ?? ?? ?? 8B 43 ?? 89 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 72 ?? 77 ?? 8B 8D ?? ?? ?? ??
- 39 C8 76 ?? 8B 85 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ??
- 89 85 ?? ?? ?? ?? 89 44 24 ?? 8D 8D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 89 54 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83 EC ??
- 83 F8 ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 89 04 24 E8 ?? ?? ?? ?? 89 34 24 8B 35 ?? ?? ?? ?? FF D6 8B 85 ?? ?? ?? ?? 83 EC
- ?? 89 04 24 FF D6 8B 85 ?? ?? ?? ?? 83 EC ?? 89 04 24 FF 15 ?? ?? ?? ?? 8B 8D ?? ??
- ?? ?? 83 EC ?? 85 C9 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7
- 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? C7 04 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 40 ?? 8B 88 ?? ?? ?? ?? 85 C9 74 ?? 8B 01 C7
- 04 24 ?? ?? ?? ?? FF 50 ?? 83 EC ?? 0F B7 C0 B9 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
- 83 EC ?? 89 C1 E8 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 89 04 24 FF 15
+ $remote_connection_p3 = {
+ F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? FF 70 ?? 8D 45 ?? 50 8B C8 E8 ?? ?? ?? ?? 6A ?? FF
+ 75 ?? E8 ?? ?? ?? ?? 8B 55 ?? 83 C4 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ??
+ ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83
+ FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0
+ ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ??
+ ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? FF 70 ?? 8D 45 ?? 50 8B C8 E8 ?? ?? ?? ?? 6A
+ ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 C4 ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ??
+ ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87
+ ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 85 C9 74 ?? 8B 95 ?? ?? ??
+ ?? 8B C1 2B D1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F
+ 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 C4 ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8B C6 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $search_files_3 = {
- FF 15 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 75 ?? 8B 85
- ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8B 80 ?? ?? ?? ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 FF D7 83
- EC ?? 85 C0 0F 84 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? EB ?? 90 8D B4 26 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 83 C3 ?? 8B 50 ?? 8B 40 ?? 89 85 ?? ?? ?? ?? 29 D0 C1 F8 ?? 69 C0 ??
- ?? ?? ?? 39 C3 0F 83 ?? ?? ?? ?? 8D 04 5B 8D 34 C5 ?? ?? ?? ?? 8B 04 C2 89 44 24 ??
- 8B 85 ?? ?? ?? ?? 89 04 24 FF D7 83 EC ?? 85 C0 74 ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? 8B
- 1C 30 C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? C7 04
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 DB 0F 84 ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 5C
- 24 ?? 89 44 24 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 40 ?? 8B 88
- ?? ?? ?? ?? 85 C9 0F 84 ?? ?? ?? ?? 8B 01 C7 04 24 ?? ?? ?? ?? FF 50 ?? 83 EC ?? 0F
- B7 C0 B9 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ?? 89 C1 E8 ?? ?? ?? ?? 31 F6 E9
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8
- ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 EC ?? 89 85 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 5C 24
- ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? E9 ?? ?? ?? ?? 90 8D 74 26 ?? 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24
- E8
+ $remote_connection_p4 = {
+ 8B 55 ?? C7 06 ?? ?? ?? ?? C6 46 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ??
+ ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? FF
+ 70 ?? 8D 45 ?? 50 8B C8 E8 ?? ?? ?? ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 55 ?? 83 C4
+ ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1
+ 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7 45 ??
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA
+ ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51
+ E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ??
+ ?? FF 70 ?? 8D 45 ?? 50 8B C8 E8 ?? ?? ?? ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 95 ??
+ ?? ?? ?? 83 C4 ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ??
+ 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 8D
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ??
+ ?? ?? ?? 85 C9 0F 84 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C1 2B D1 81 FA ?? ?? ?? ?? 0F
+ 82 ?? ?? ?? ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 86 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? E8
}
- $install_service = {
- FF 15 ?? ?? ?? ?? 83 EC ?? 85 C0 89 C1 89 44 24 ?? 0F 84 ?? ?? ?? ?? 8B 84 24 ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 0C 24 89 44 24 ?? FF 15 ?? ?? ?? ?? 83 EC ?? 85 C0
- 89 C3 0F 84 ?? ?? ?? ?? 89 04 24 A1 ?? ?? ?? ?? 8D 6C 24 ?? 8D 7C 24 ?? C7 44 24 ??
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 6C 24 ?? 89 7C 24 ?? 89 44 24 ?? FF D0 83 EC
- ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 83 E0 ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? A1 ?? ??
- ?? ?? 89 44 24 ?? FF D0 8B 74 24 ?? 89 44 24 ?? 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? B8
- ?? ?? ?? ?? F7 64 24 ?? B8 ?? ?? ?? ?? C1 EA ?? 81 FA ?? ?? ?? ?? 0F 47 D0 B8 ?? ??
- ?? ?? 81 FA ?? ?? ?? ?? 0F 42 D0 89 14 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 6C 24 ?? C7
- 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 FF 54 24 ?? 83 EC
- ?? 85 C0 74 ?? 3B 74 24 ?? 8B 44 24 ?? 72 ?? FF D0 2B 44 24 ?? 3B 44 24 ?? 76 ?? 89
- 1C 24 8B 1D ?? ?? ?? ?? FF D3 83 EC ?? 8B 44 24 ?? 89 04 24 FF D3 83 EC ?? 83 C4 ??
- 5B 5E 5F 5D C2 ?? ?? 8D B4 26 ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ?? ?? ?? 83
- EC ?? 83 C4 ?? 5B 5E 5F 5D C2 ?? ?? 8D B6 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? 89 1C 24 FF 15 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? 89 6C 24 ?? C7 44
- 24 ?? ?? ?? ?? ?? 89 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 FF 54 24 ?? 83 EC ??
- 85 C0 0F 84 ?? ?? ?? ?? 8D B6 ?? ?? ?? ?? 8B 44 24 ?? FF D0 8B 74 24 ?? 89 44 24 ??
- 83 7C 24 ?? ?? 0F 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? F7 64 24 ?? B8 ?? ?? ?? ?? C1 EA ??
- 81 FA ?? ?? ?? ?? 0F 47 D0 B8 ?? ?? ?? ?? 81 FA ?? ?? ?? ?? 0F 42 D0 89 14 24 FF 15
- ?? ?? ?? ?? 83 EC ?? 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 7C 24 ?? C7 44 24 ?? ??
- ?? ?? ?? 89 1C 24 FF 54 24 ?? 83 EC ?? 85 C0 0F 84 ?? ?? ?? ?? 3B 74 24 ?? 72 ?? 8B
- 44 24 ?? FF D0 2B 44 24 ?? 3B 44 24 ?? 76 ?? E9
+ $find_files = {
+ 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 83 C8 ?? 57 8B 7D ??
+ 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ??
+ ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
+ FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 4D ??
+ 56 E8 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 C0 50
+ 50 50 50 50 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5
+ 89 45 ?? 8B 4D ?? 53 8B 5D ?? 56 8B 75 ?? 57 89 B5 ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
+ ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 53 E8 ?? ?? ?? ?? 59 59 8B C8 3B CB 75 ?? 8A 11 80 FA
+ ?? 75 ?? 8D 43 ?? 3B C8 74 ?? 56 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 FF
+ 80 FA ?? 74 ?? 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8B C7 EB ?? 33 C0 40 0F B6 C0 2B CB 41
+ F7 D8 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ??
+ ?? ?? ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56
+ FF 15 ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ??
+ 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9
+ 74 ?? 80 F9 ?? 75 ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ??
+ ?? 85 C0 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B
+ C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4
+ ?? E9
}
- $encrypt_files_5 = {
- FF 15 ?? ?? ?? ?? 83 EC ?? 89 C7 BE ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? C7 44 24
- ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 FF
- 15 ?? ?? ?? ?? 83 EC ?? 89 C2 89 44 24 ?? 83 F8 ?? 74 ?? 8D 44 24 ?? 89 44 24 ?? 89
- 14 24 FF 15 ?? ?? ?? ?? 83 EC ?? 89 C6 85 C0 75 ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ??
- ?? ?? 83 EC ?? 89 3C 24 FF 15 ?? ?? ?? ?? 83 EC ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ??
- ?? ?? 83 EC ?? 85 F6 0F 84 ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ??
- E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 8B 54 24
- ?? 89 44 24 ?? 89 54 24 ?? 8B 43 ?? 89 04 24 E8 ?? ?? ?? ?? 89 44 24 ?? 8B 73 ?? 89
- 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D 04 B6 01 C0 89 44 24 ??
- 89 04 24 E8 ?? ?? ?? ?? 89 C5 C7 44 24 ?? ?? ?? ?? ?? 8D 44 24 ?? 89 44 24 ?? C7 44
- 24 ?? ?? ?? ?? ?? 8B 84 24 ?? ?? ?? ?? 89 44 24 ?? 89 3C 24 FF 15 ?? ?? ?? ?? 83 EC
- ?? 89 C6 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 8B 54 24 ?? 8B 0D ?? ?? ?? ?? 89 4C 24
- ?? 89 7C 24 ?? 89 C6 89 D7 89 5C 24 ?? E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44
- 24 ?? 89 44 24 ?? 89 5C 24 ?? 8B 44 24 ?? 89 44 24 ?? 8B 4C 24 ?? 89 0C 24 FF 54 24
- ?? 83 EC ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 89 5C 24 ?? 8B 44 24 ?? 89 44 24 ?? 89 2C 24
- E8 ?? ?? ?? ?? 89 5C 24 ?? 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 89 44 24
- ?? 8D 44 24 ?? 89 44 24 ?? 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 DA 31 F2 09 FA 0F
- 94 C0 0F B6 C0 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B 44 24 ?? 89 04 24 FF 15 ?? ??
- ?? ?? 83 EC ?? 89 C3 FF 15 ?? ?? ?? ?? 85 C0 78 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 44 24
- ?? 89 44 24 ?? 8B 44 24 ?? 89 44 24 ?? 89 6C 24 ?? 8B 4C 24 ?? 89 0C 24 FF 15
+ $encrypt_files_p1 = {
+ 83 EC ?? 8B 44 24 ?? 53 55 56 8B F1 89 44 24 ?? 57 8B 7C 24 ?? 8B 6E ?? 3B FD 77 ??
+ 8B DE 83 FD ?? 72 ?? 8B 1E 57 50 53 89 7E ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 04 1F ?? 8B
+ C6 5F 5E 5D 5B 83 C4 ?? C2 ?? ?? 81 FF ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 8B DF 83 CB ??
+ 81 FB ?? ?? ?? ?? 76 ?? BB ?? ?? ?? ?? EB ?? 8B CD B8 ?? ?? ?? ?? D1 E9 2B C1 3B E8
+ 76 ?? BB ?? ?? ?? ?? EB ?? 8D 04 29 3B D8 0F 42 D8 33 C9 8B C3 83 C0 ?? 0F 92 C1 F7
+ D9 0B C8 51 8B CE E8 ?? ?? ?? ?? 57 FF 74 24 ?? 89 44 24 ?? 50 89 7E ?? 89 5E ?? E8
+ ?? ?? ?? ?? 8B 5C 24 ?? 83 C4 ?? C6 04 1F ?? 83 FD ?? 72 ?? 8B 06 45 81 FD ?? ?? ??
+ ?? 72 ?? 8B 48 ?? 83 C5 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 8B C1 55 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 5F 89 1E 8B C6 5E 5D 5B 83 C4 ?? C2 ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? CC
+ CC CC CC CC 83 EC ?? 53 55 8B 6C 24 ?? 56 57 8B F9 8B 4C 24 ?? 89 4C 24 ?? 8B 5F ??
+ 3B EB 77 ?? 89 7C 24 ?? 8B C7 83 FB ?? 72 ?? 8B 07 89 44 24 ?? 8D 34 6D
}
- $search_files_4 = {
- FF 15 ?? ?? ?? ?? EB ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 89 C3 C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 50 ?? 81 C2 ?? ?? ?? ?? 8B 42 ??
- 83 E0 ?? 83 C8 ?? 89 42 ?? 89 1C 24 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 89 C3 8B
- 00 89 DA 03 50 ?? 8B 42 ?? 83 E0 ?? 83 C8 ?? 89 42 ?? C7 04 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 1C 24 E8 ?? ??
- ?? ?? 89 C1 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 FF 15 ?? ?? ??
- ?? 83 EC ?? 83 BD ?? ?? ?? ?? ?? 74 ?? 83 BB ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ??
- 89 04 24 89 D9 E8 ?? ?? ?? ?? 83 EC ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24
- ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89
- 04 24 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 89 04 24 E8 ?? ?? ?? ?? 89 C1 E8 ?? ??
- ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 B9 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 EC ?? 89 04 24 E8 ?? ?? ?? ?? 89 C1 E8 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 3B BD ??
- ?? ?? ?? 75 ?? EB ?? 83 EC ?? 83 C7 ?? 39 BD ?? ?? ?? ?? 74 ?? 8B 45 ?? 89 44 24 ??
- 89 3C 24 89 D9 E8 ?? ?? ?? ?? EB ?? BE ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ??
- ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 8D 95 ?? ?? ?? ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95
- ?? ?? ?? ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 89 F0 8D 65 ?? 5B 5E 5F 5D C2
+ $encrypt_files_p2 = {
+ 89 6F ?? 56 51 50 E8 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? 33 C9 66 89 0C 06 8B C7 5F 5E
+ 5D 5B 83 C4 ?? C2 ?? ?? 81 FD ?? ?? ?? ?? 0F 87 ?? ?? ?? ?? 8B F5 83 CE ?? 81 FE ??
+ ?? ?? ?? 76 ?? BE ?? ?? ?? ?? EB ?? 8B CB B8 ?? ?? ?? ?? D1 E9 2B C1 3B D8 76 ?? BE
+ ?? ?? ?? ?? EB ?? 8D 04 19 3B F0 0F 42 F0 33 C9 8B C6 83 C0 ?? 0F 92 C1 F7 D9 0B C8
+ 51 8B CF E8 ?? ?? ?? ?? 89 77 ?? 8D 34 6D ?? ?? ?? ?? 56 FF 74 24 ?? 89 44 24 ?? 50
+ 89 6F ?? E8 ?? ?? ?? ?? 8B 6C 24 ?? 33 C0 83 C4 ?? 66 89 04 2E 83 FB ?? 72 ?? 8B 07
+ 8D 1C 5D ?? ?? ?? ?? 81 FB ?? ?? ?? ?? 72 ?? 8B 48 ?? 83 C3 ?? 2B C1 83 C0 ?? 83 F8
+ ?? 77 ?? 8B C1 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 2F 8B C7 5F 5E 5D 5B 83 C4 ?? C2 ??
+ ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? CC 8B 44 24 ?? 83 EC ?? 83 E0 ?? 89 41 ?? 8B 49 ??
+ 23 C8 75 ?? 83 C4 ?? C2 ?? ?? 56 F6 C1 ?? 74 ?? BE ?? ?? ?? ?? EB ?? F6 C1 ?? BE ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 0F 44 F0 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C
+ 24 ?? 50 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 5E
}
- $remote_connection_3 = {
- 55 89 E5 57 56 53 83 EC ?? 89 4D ?? 8B 5D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 89 45 ?? 89 44 24 ?? C7 04 24 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 8B 03 89 45 ?? EB ?? 83 EC ?? 89 45 ?? 85 C0 74 ?? 3D ?? ??
- ?? ?? 74 ?? 81 7D ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? 8D 45 ?? 89
- 44 24 ?? 8D 45 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8D 45 ?? 89 44 24 ?? C7 44 24
- ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? EB ?? 8B 45 ?? 89 45 ?? 83 7D ?? ??
- 74 ?? BE ?? ?? ?? ?? 8D 7D ?? EB ?? 83 EC ?? 8D 45 ?? 89 04 24 8D 4D ?? E8 ?? ?? ??
- ?? 83 EC ?? 8B 45 ?? 39 F8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 83 C6 ?? 39 75 ?? 72 ?? 8B
- 45 ?? 8B 5C B0 ?? 89 7D ?? B8 ?? ?? ?? ?? 85 DB 74 ?? 89 1C 24 E8 ?? ?? ?? ?? 8D 04
- 43 C6 44 24 ?? ?? 89 44 24 ?? 89 1C 24 8D 4D ?? E8 ?? ?? ?? ?? EB ?? 8B 45 ?? 89 04
- 24 E8 ?? ?? ?? ?? 83 EC ?? E9 ?? ?? ?? ?? 8B 45 ?? 2B 45 ?? C1 F8 ?? 69 C0 ?? ?? ??
- ?? 85 C0 74 ?? 8B 7D ?? 8D 9F ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? 8B 47 ?? 3B 47 ??
- 74 ?? 85 C0 74 ?? 8B 55 ?? 89 10 8D 48 ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ??
- 8B 45 ?? 83 40 ?? ?? 89 1C 24 E8 ?? ?? ?? ?? EB ?? 8B 4D ?? 83 C1 ?? 8D 45 ?? 89 04
- 24 E8 ?? ?? ?? ?? 83 EC ?? EB ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 65 ?? 5B 5E 5F 5D C2 ??
- ?? 89 C3 8B 45 ?? 8D 55 ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 89 1C 24 E8 ?? ?? ?? ?? 89 C3 EB ?? 53 83 EC ?? 8B 5C 24 ?? 8D 43 ?? 89 04 24 8B
- 0B E8 ?? ?? ?? ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 89 1C 24 E8 ?? ?? ?? ?? C7 04 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 83 C4 ?? 5B C3
+ $encrypt_files_angus_version = {
+ 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 03 C1 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 0F 43
+ 8D ?? ?? ?? ?? 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? B9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 39 8D ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? C6 85 ?? ?? ?? ?? ?? 0F 42 8D ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 51 0F 43 85 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ??
+ ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ??
+ ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85
+ ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $search_files and $encrypt_files and $remote_connection ) or ( $encrypt_files_2 and $remote_connection and $search_files ) or ( $search_files_2 and $encrypt_files_3 and $remote_connection_2 ) or ( $install_service and $search_files_3 and $encrypt_files_4 ) or ( $search_files_4 and $encrypt_files_5 and $remote_connection_3 ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( ( all of ( $encrypt_files_p* ) ) or ( $encrypt_files_angus_version ) ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Blitzkrieg : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Bandarchor : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Blitzkrieg ransomware."
+ description = "Yara rule that detects BandarChor ransomware."
author = "ReversingLabs"
- id = "078f7f9d-edd4-52b4-a30e-e968542da95c"
+ id = "c645a081-7ff6-58fc-af8e-55f43f56d0ea"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Blitzkrieg.yara#L1-L127"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BandarChor.yara#L1-L97"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "22dd16c886a1982186fe927e633be9951da7d7e664e877e11fa976696b2bc86f"
+ logic_hash = "1c0c33ef7de089fc7ed6b364c7693499d1a93f79a48d6f2a5c375e47aea176bc"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -55114,116 +53694,94 @@ rule REVERSINGLABS_Win32_Ransomware_Blitzkrieg : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Blitzkrieg"
+ tc_detection_name = "BandarChor"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 55 8B EC 83 C4 ?? 53 56 57 33 D2 89 55 ?? 89 55 ?? 89 45 ?? 33 C0 55 68 ?? ?? ?? ??
- 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 33 C0 55 68 ?? ?? ??
- ?? 64 FF 30 64 89 20 8B 45 ?? 8B 40 ?? 8B 10 FF 52 ?? 8B F0 4E 83 FE ?? 0F 8C ?? ??
- ?? ?? 8B 45 ?? 8B 48 ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 A0 ?? ?? ?? ?? 88
- 43 ?? C6 43 ?? ?? 8D 4D ?? 8B 45 ?? 8B 40 ?? 8B D6 8B 38 FF 57 ?? 8B 55 ?? 8B C3 E8
- ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B2 ?? 8B C3 E8 ?? ?? ?? ?? 8B D3
- 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 40 50 8D 45 ?? B9 ?? ?? ?? ?? 8B 15
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 4B ?? 89 0C
- 82 4E 83 FE ?? 0F 85 ?? ?? ?? ?? 6A ?? 6A ?? 8B 45 ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 84 C0 74 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $file_extensions_1 = {
+ 55 8B EC B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 F9 51 53 89 55 ?? 8B D8 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 4D ?? 8B 95 ??
+ ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 83 F8 ?? 0F 85 F9 00 00 00 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 55 ?? 8B C3 E8 4F FE FF FF E9 ?? ?? ?? ?? 8D 95
}
- $search_files_p1 = {
- E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 89 45 ?? B2 ?? A1 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? F6 40 ?? ?? 74 ?? FF 45 ?? 8B 45 ?? F6 40
- ?? ?? 74 ?? 83 45 ?? ?? 8B 45 ?? F6 40 ?? ?? 74 ?? 83 45 ?? ?? 8B 45 ?? F6 40 ?? ??
- 74 ?? 83 45 ?? ?? 8B 45 ?? F6 40 ?? ?? 74 ?? 83 45 ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 89 45 ?? 8B 45 ?? 8B 10 FF 52 ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ??
- E8 ?? ?? ?? ?? 85 C0 7E ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 8B 55 ?? 8B 52 ??
- 48 85 D2 74 ?? 3B 42 ?? 72 ?? E8 ?? ?? ?? ?? 40 80 7C 02 ?? ?? 74 ?? 8D 85 ?? ?? ??
- ?? 8B 55 ?? 8B 4D ?? 8B 49 ?? 4A 85 C9 74 ?? 3B 51 ?? 72 ?? E8 ?? ?? ?? ?? 42 8A 54
- 11 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? EB ?? 8B 55 ?? 8B 45
- ?? 8B 08 FF 51 ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 45 ?? FF 4D ?? 75 ?? 8B 45 ?? 8B 10 FF
- 52 ?? 48 85 C0 0F 8C ?? ?? ?? ?? 40 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- 8B 55 ?? 8B 45 ?? 8B 18 FF 53 ?? 8B 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 55 ?? E8 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ??
- ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 45 ?? 8B 8D ?? ?? ?? ?? 8B 55
- ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 85 C0 0F 8F ?? ?? ?? ?? 8B 55 ??
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 8F ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ??
- ?? 84 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 75 ?? 8B 55 ?? B8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 85 C0 7F ?? 8B 45 ?? 8B 40 ?? 50 8B 4D ?? B2 ?? A1 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B D8 B2 ?? 8B C3 E8 ?? ?? ?? ?? 8B D3 8B 45 ?? E8 ?? ?? ?? ?? 8B 45
+ $file_extensions_2 = {
+ ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ??
+ ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ??
+ ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8
}
- $search_files_p2 = {
- E8 ?? ?? ?? ?? 40 50 8D 45 ?? B9 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 85 D2 74 ?? 3B 42 ?? 72 ?? E8 ?? ?? ?? ?? 8B 4B
- ?? 89 0C 82 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 8B
- 45 ?? 50 8B 45 ?? E8 ?? ?? ?? ?? 85 C0 79 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 33 C0
- 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ??
- EB ?? FF 45 ?? FF 4D ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 80 78 ?? ?? 0F 84 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ??
- 64 FF 30 64 89 20 F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D0 8D 85 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 75 ?? 8D 85 ?? ?? ?? ??
- 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 45 ??
- 8B 48 ?? 8B 45 ?? E8
+ $file_extensions_3 = {
+ 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ??
+ ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
+ 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B
+ 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
}
- $disable_services_p1 = {
- E8 ?? ?? ?? ?? 8B F0 BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
- FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
- ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
- 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
- FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
- ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
- 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
- FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
- ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
- 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
- FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
- ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
- 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
- FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
- ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
+ $file_extensions_4 = {
+ 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D
+ 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45
+ ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F
+ 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ??
+ E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84
}
- $disable_services_p2 = {
- 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
- FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
- ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
- 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
- FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
- ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
- 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
- FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
- ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ??
- 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08
- FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? BA
- ?? ?? ?? ?? 8B C6 8B 08 FF 51 ?? 8B 55 ?? 8B C6 8B 08 FF 51 ?? 6A ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8B D0 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 33 C9 33 D2 E8 ?? ?? ?? ?? 33 C0 5A
- 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $file_extensions_5 = {
+ ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ??
+ ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84
+ }
+ $parse_server_commands = {
+ 83 F9 ?? 0F 84 E0 00 00 00 50 53 56 57 89 C3 89 D6 89 CF 31 D2 8A 06 8A 56 ?? 3C ?? 74 25 3C ?? 74 3E 3C ?? 74 51 3C ??
+ 74 5C 3C ?? 74 76 3C ?? 0F 84 84 00 00 00 3C ?? 0F 84 8B 00 00 00 E9 97 00 00 00 83 F9 ?? 89 D8 7F 0A E8 ?? ?? ?? ?? E9
+ 91 00 00 00 89 CA E8 ?? ?? ?? ?? E9 85 00 00 00 83 F9 ?? 89 D8 7F 07 E8 ?? ?? ?? ?? EB 77 89 CA E8 ?? ?? ?? ?? EB 6E 89
+ D8 83 C3 ?? E8 ?? ?? ?? ?? 4F 7F F3 EB 5F 55 89 D5 8B 54 2E ?? 89 D8 03 5C 2E ?? 8B 4C 2E ?? 8B 12 E8 62 FF FF FF 4F 7F
+ E8 5D EB 41 55 89 D5 89 D8 03 5C 2E ?? 89 F2 E8 ?? ?? ?? ?? 4F 7F F0 5D EB 2B 89 D8 83 C3 ?? E8 ?? ?? ?? ?? 4F 7F F3 EB
+ 1C 89 D8 89 F2 83 C3 ?? E8 ?? ?? ?? ?? 4F 7F F1 EB 0B 5F 5E 5B 58 B0 ?? E9 ?? ?? ?? ?? 5F 5E 5B 58 C3 8B C0 B9 ?? ?? ??
+ ?? E9 0A FF FF FF C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( all of ( $disable_services_p* ) ) and ( all of ( $search_files_p* ) ) and ( $encrypt_files ) )
+ uint16( 0 ) == 0x5A4D and ( ( $file_extensions_1 and $file_extensions_2 and $file_extensions_3 and $file_extensions_4 and $file_extensions_5 ) and $parse_server_commands )
}
-rule REVERSINGLABS_Win32_Ransomware_Paradise : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Ransomplus : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Paradise ransomware."
+ description = "Yara rule that detects RansomPlus ransomware."
author = "ReversingLabs"
- id = "9a92a05c-5f26-59ed-9934-a24bb7c31d8d"
+ id = "ee96eab6-104d-560f-adae-6d5f0ba5d469"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Paradise.yara#L1-L81"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.RansomPlus.yara#L1-L95"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "fc029bee999ec72416ac91d8386d4d270070035ad078bcab1dec11eea032c10b"
+ logic_hash = "8ab18c6bcb939eac0e74f015dea773141b5086c5fcb4783666eeac1f395bc208"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -55231,82 +53789,96 @@ rule REVERSINGLABS_Win32_Ransomware_Paradise : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Paradise"
+ tc_detection_name = "RansomPlus"
tc_detection_factor = 5
importance = 25
strings:
- $search_files = {
- 53 56 57 68 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 59 89 75 ?? 85 F6
- 0F 84 ?? ?? ?? ?? FF 75 ?? 8B 3D ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? 53 56 FF
- D7 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ??
- ?? ?? 83 65 ?? ?? 8B 45 ?? 8B 74 85 ?? 8D 95 ?? ?? ?? ?? 85 F6 74 ?? 0F B7 02 83 F8
- ?? 72 ?? 8D 48 ?? 83 F8 ?? 76 ?? 8B C8 0F B7 06 83 F8 ?? 72 ?? 83 F8 ?? 77 ?? 83 C0
- ?? 3B C8 0F B7 02 75 ?? 66 85 C0 74 ?? 83 C2 ?? 83 C6 ?? EB ?? 0F B7 02 EB ?? 66 3B
- 06 1B C0 83 E0 ?? 40 EB ?? 33 C0 85 C0 0F 84 ?? ?? ?? ?? FF 45 ?? 83 7D ?? ?? 72 ??
- 8B 75 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? 68 ?? ?? ?? ?? 53 56 FF D7 83 C4 ?? F6 85 ??
- ?? ?? ?? ?? 74 ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? BA ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 80 3D ?? ?? ?? ?? ?? 74 ?? BA
- ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? EB ?? F6 85 ?? ?? ??
- ?? ?? 74 ?? A1 ?? ?? ?? ?? 05 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
- 85 C0 75 ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? BA ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ??
- ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? 68
- ?? ?? ?? ?? 53 FF 75 ?? FF D7 83 C4 ?? FF 75 ?? E8 ?? ?? ?? ?? 59 FF 75 ?? FF 15 ??
- ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 5F 5E 5B C9 C3
+ $find_files_1_0 = {
+ 55 8B EC 83 E4 ?? 83 EC ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 E8 ?? ?? ?? ?? 83 EC ??
+ 8B CC 6A ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 01 ?? E8 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B CC 6A ?? 68 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ??
+ ?? ?? ?? C6 01 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CC 6A ?? 68 ?? ?? ?? ?? C7 41 ??
+ ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C6 01 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CC 6A ??
+ 68 ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C6 01 ?? E8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
}
- $encrypt_files_p1 = {
- 56 57 6A ?? BE ?? ?? ?? ?? 5F E8 ?? ?? ?? ?? 89 45 ?? 6A ?? 8D 45 ?? 50 56 E8 ?? ??
- ?? ?? 83 C4 ?? 83 C6 ?? 4F 75 ?? 33 F6 39 75 ?? 74 ?? 8D 45 ?? 50 A1 ?? ?? ?? ?? 0F
- B7 88 ?? ?? ?? ?? 56 56 51 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 59 89 4D
- ?? 33 C0 8A 90 ?? ?? ?? ?? 88 90 ?? ?? ?? ?? 3B C6 75 ?? 33 C0 40 3B C1 72 ?? 68 ??
- ?? ?? ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 56 6A ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ??
- FF 15 ?? ?? ?? ?? 5F 5E C9 C3 56 FF 75 ?? FF 15 ?? ?? ?? ?? 56 FF 15
+ $find_files_1_1 = {
+ 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 78 ?? ?? 72 ?? 8B 00 8D 8D ?? ?? ?? ?? 51 50 FF 15 ??
+ ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 F9 ?? 72 ?? 8B 95 ?? ?? ?? ??
+ 41 81 F9 ?? ?? ?? ?? 72 ?? F6 C2 ?? 74 ?? E8 ?? ?? ?? ?? 8B 42 ?? 3B C2 72 ?? E8 ??
+ ?? ?? ?? 2B D0 83 FA ?? 73 ?? E8 ?? ?? ?? ?? 83 FA ?? 76 ?? E8 ?? ?? ?? ?? 8B D0 52
+ E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C6 85 ?? ?? ?? ?? ?? 83 FB ?? 75 ?? 53 FF 15 ?? ?? ?? ?? 32 DB E9 ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? C6 45 ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ??
+ ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85
}
- $encrypt_files_p2 = {
- 53 56 57 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 33 DB
- 53 53 8D 44 24 ?? 50 89 5C 24 ?? FF D6 85 C0 75 ?? 68 ?? ?? ?? ?? 6A ?? 53 53 8D 44
- 24 ?? 50 FF D6 85 C0 75 ?? 89 5C 24 ?? 39 5C 24 ?? 75 ?? 53 FF 15 ?? ?? ?? ?? A1 ??
- ?? ?? ?? 0F B6 80 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF
- 74 24 ?? E8 ?? ?? ?? ?? 59 53 FF 74 24 ?? FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 53 53
- 53 53 C6 05 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 88 1D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 59 33 C0 88 98 ?? ?? ?? ?? 3B C3 75 ?? 33 C0 40 83 F8 ?? 72 ?? 6A ?? 5E
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4
- ?? 6A ?? 53 53 8D 44 24 ?? 50 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 4E 75 ?? 8B 3D ??
- ?? ?? ?? 81 C7 ?? ?? ?? ?? 6A ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 85 C0 75 ?? 57 E8
- ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C3
+ $find_files_1_2 = {
+ 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ??
+ 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 8A 10 3A 11 75 ?? 84 D2 74 ?? 8A 50 ?? 3A 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 84 D2 75 ??
+ 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 75 ?? 33 C9 EB
+ ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 51 8D 85 ?? ?? ?? ?? 50 8D
+ 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 55 ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 83 EC ??
+ 8B CC C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 83 79 ?? ?? 72 ?? 8B 01 EB ?? 8B C1
+ 6A ?? C6 00 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6
+ 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 75 ?? 33 C9 EB ?? 8D 8D
+ ?? ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 51 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? 8B 95 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 83 FE ?? 0F 43 C2 0F 43 CA 89 85 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 03 C1 83 FE ?? 8B F8 0F 43 DA 33 C9 2B FB 33 F6 3B D8 0F 47 F9 85
+ FF 74 ?? 0F BE 04 33 50 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 83 C4 ?? 88 04 31 46 3B F7
+ 75 ?? 33 C0 89 85 ?? ?? ?? ?? 8B 94 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 80 3A ?? 75 ?? 33 C9 EB ?? 8B CA 8D
+ 71 ?? 8A 01 41 84 C0 75 ?? 2B CE 51 52 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ??
+ 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 F9 ?? 0F
+ 43 C2 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 C2 03 85 ?? ?? ?? ?? 83 F9 ?? 8B F8
+ 0F 43 DA 33 F6 2B FB 3B D8 0F 47 FE 85 FF 74
}
- $http_remote_connection = {
- 53 56 57 FF 75 ?? 33 FF 8D 75 ?? 89 7D ?? E8 ?? ?? ?? ?? 59 89 7D ?? 57 57 57 FF 75
- ?? 57 FF 15 ?? ?? ?? ?? 89 45 ?? 3B C7 0F 84 ?? ?? ?? ?? 57 57 6A ?? 57 57 FF 75 ??
- FF 75 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 3B C7 0F 84 ?? ?? ?? ?? 33 C9 80 7D ?? ?? 57
- 0F 95 C1 B8 ?? ?? ?? ?? 49 23 C8 03 C8 51 57 57 57 FF 75 ?? 68 ?? ?? ?? ?? FF 75 ??
- FF 15 ?? ?? ?? ?? 8B D8 3B DF 74 ?? 57 57 57 57 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 33
- F6 57 57 8D 45 ?? 50 53 89 7D ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 03 C6 3B C7
- 75 ?? 89 7D ?? EB ?? 50 39 7D ?? 75 ?? E8 ?? ?? ?? ?? 59 EB ?? FF 75 ?? 6A ?? FF 15
- ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 50 FF 75 ?? 8B 45 ?? 03 C6 50 53
- FF 15 ?? ?? ?? ?? 03 75 ?? 39 7D ?? 75 ?? 53 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ??
- ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 39 7D ?? 75 ?? 33 C0 40 39 45 ?? 74 ?? 89 45 ?? E9
- ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 45 ?? 59 59 5F 5E 5B
- C9 C3
+ $encrypt_files = {
+ 8A 01 41 84 C0 75 ?? 2B CA C6 85 ?? ?? ?? ?? ?? 33 C0 88 84 05 ?? ?? ?? ?? 40 3D ??
+ ?? ?? ?? 72 ?? 33 F6 8B C6 33 D2 F7 F1 8A 04 3A 02 C1 30 84 35 ?? ?? ?? ?? 46 81 FE
+ ?? ?? ?? ?? 72 ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 55 ?? 8B F8 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ D8 85 FF 74 ?? 85 DB 74 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 57 68 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 8B F0 8D 85 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 53 56 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 57 E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 83 C4 ??
+ 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 C4 ?? 83 F8
+ ?? 72 ?? 8B 8D ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B
+ 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ??
+ E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 83 F8 ?? 72 ?? 8B 4D ?? 40 3D
+ ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B C1 72 ?? E8 ?? ?? ?? ??
+ 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ?? ?? ?? 8B C8 51 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 F8
+ ?? 72 ?? 8B 4D ?? 40 3D ?? ?? ?? ?? 72 ?? F6 C1 ?? 74 ?? E8 ?? ?? ?? ?? 8B 41 ?? 3B
+ C1 72 ?? E8 ?? ?? ?? ?? 2B C8 83 F9 ?? 73 ?? E8 ?? ?? ?? ?? 83 F9 ?? 76 ?? E8 ?? ??
+ ?? ?? 8B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B
+ 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and $search_files and $http_remote_connection and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and $find_files_1_0 and $find_files_1_1 and $find_files_1_2 and $encrypt_files
}
-rule REVERSINGLABS_Win32_Ransomware_Gpgqwerty : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Maktub : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects GPGQwerty ransomware."
+ description = "Yara rule that detects Maktub ransomware."
author = "ReversingLabs"
- id = "8848e00a-a695-575b-a29d-fc9521859e12"
+ id = "23ca4232-77ff-5519-b6b0-ccec6cb35fe1"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.GPGQwerty.yara#L1-L83"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Maktub.yara#L1-L116"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "e59adadd66b4d242ac7337ce4b3c3ec6c60724f4cf5b86305f1e31b88745928c"
+ logic_hash = "ee3213213e9521f7d19ce6340cd2f98057c22b1188ceefc30c17c18b6ec54e20"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -55314,79 +53886,118 @@ rule REVERSINGLABS_Win32_Ransomware_Gpgqwerty : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "GPGQwerty"
+ tc_detection_name = "Maktub"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 56 53 89 D3 81 EC ?? ?? ?? ?? 8D 54 24 ?? 89 04 24 89 54 24 ?? E8 ?? ?? ?? ?? 83 EC
- ?? 83 F8 ?? 89 C6 74 ?? 31 C0 8D 4B ?? 66 89 43 ?? 31 C0 EB ?? 0F B7 43 ?? 83 C0 ??
- 66 3D ?? ?? 66 89 43 ?? 83 D1 ?? 0F B7 C0 0F B6 44 04 ?? 84 C0 88 01 75 ?? 8B 44 24
- ?? 24 ?? 83 F8 ?? 76 ?? C7 43 ?? ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 89 F0 5B 5E C3 66 90
- 89 43 ?? 81 C4 ?? ?? ?? ?? 89 F0 5B 5E C3 E8 ?? ?? ?? ?? 89 C3 E8 ?? ?? ?? ?? 83 F8
- ?? 89 03 74 ?? E8 ?? ?? ?? ?? 81 38 ?? ?? ?? ?? 74 ?? E8 ?? ?? ?? ?? 83 38 ?? 74 ??
- E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? EB ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? EB ?? E8 ??
- ?? ?? ?? C7 00 ?? ?? ?? ?? EB ?? 90 56 53 89 D3 81 EC ?? ?? ?? ?? 8D 54 24 ?? 89 04
- 24 89 54 24 ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 89 C6 74 ?? 31 C0 8D 4B ?? 66 89 43 ??
- 31 C0 EB ?? 0F B7 43 ?? 83 C0 ?? 66 3D ?? ?? 66 89 43 ?? 83 D1 ?? 0F B7 C0 0F B6 44
- 04 ?? 84 C0 88 01 75 ?? 8B 44 24 ?? 24 ?? 83 F8 ?? 77 ?? 89 43 ?? 81 C4 ?? ?? ?? ??
- 89 F0 5B 5E C3 8D B4 26 ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? 89 F0 5B
- 5E C3 E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 81 C4 ?? ?? ??
- ?? 89 F0 5B 5E C3
+ $encrypt_files = {
+ 55 8B EC 83 EC ?? 53 8B 1D ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 8D 8B ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 51 8D B3 ?? ?? ?? ?? 8B CB 56 E8 ?? ?? ?? ?? 85 C0 74 ?? 50 8B 43 ?? FF D0 8D
+ 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8B 43 ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF
+ B3 ?? ?? ?? ?? FF D0 85 C0 74 ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8B 43 ?? 6A
+ ?? 6A ?? 6A ?? 6A ?? FF 75 ?? C7 45 ?? ?? ?? ?? ?? FF D0 85 C0 75 ?? FF 75 ?? 8B 43
+ ?? FF D0 5E 33 C0 5B 8B E5 5D C3 A1 ?? ?? ?? ?? 57 8B 7D ?? 85 C0 75 ?? FF 15 ?? ??
+ ?? ?? A3 ?? ?? ?? ?? 57 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 8B F8 89 7D ?? 85 C9 74
+ ?? 8B D1 33 C0 C1 E9 ?? F3 AB 8B CA 83 E1 ?? F3 AA 8B 7D ?? B9 ?? ?? ?? ?? 3B FE 76
+ ?? 8D 46 ?? 3B F8 73 ?? 8D 57 ?? 8D 70 ?? 8B FF 8A 06 8D 52 ?? 88 42 ?? 8D 76 ?? 49
+ 75 ?? EB ?? 8B D7 2B D6 8A 06 8D 76 ?? 88 44 32 ?? 49 75 ?? E8 ?? ?? ?? ?? 89 83 ??
+ ?? ?? ?? 8D 4F ?? 8B 83 ?? ?? ?? ?? 89 47 ?? FF B3 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 45 ?? FF 75 ?? 50 8B 43 ?? 57 6A ?? 6A ?? 6A ?? FF 75 ?? FF D0 85 C0 75 ?? A1
+ ?? ?? ?? ?? 85 C0 75 ?? A1 ?? ?? ?? ?? FF D0 A3 ?? ?? ?? ?? 57 6A ?? 50 FF 15 ?? ??
+ ?? ?? FF 75 ?? 8B 43 ?? FF D0 5F 5E 33 C0 5B 8B E5 5D C3 FF 75 ?? 8D 45 ?? 57 50 E8
+ ?? ?? ?? ?? 50 8D 8B ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? A1 ?? ?? ??
+ ?? 85 C0 75 ?? A1 ?? ?? ?? ?? FF D0 A3 ?? ?? ?? ?? 57 6A ?? 50 FF 15 ?? ?? ?? ?? FF
+ 75 ?? 8B 43 ?? FF D0 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3
}
- $find_files_p2 = {
- 8B 45 ?? 89 45 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 95 C0 84
- C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ??
- ?? 85 C0 74 ?? 8B 45 ?? 83 C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85
- C0 74 ?? C6 85 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ??
- ?? ?? ?? 8B 45 ?? 83 C0 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 94 C0 84 C0 0F 84
- ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ??
- ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
- ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7
- 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 44
- 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? C7 44 24
- ?? ?? ?? ?? ?? 8B 45 ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 45 ?? 83
- C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 45
- ?? 83 C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 8B 45 ?? 83 C0 ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ??
- ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E8
+ $search_files = {
+ 55 8B EC 83 EC ?? 53 56 57 8B F9 68 ?? ?? ?? ?? FF 75 ?? 8B 47 ?? FF D0 85 C0 0F 84
+ ?? ?? ?? ?? 8B 47 ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 75 ??
+ FF D0 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 8B 4F ?? 8D 45 ?? 50 0F 57 C0 53 66 0F 13 45
+ ?? FF D1 85 C0 0F 84 ?? ?? ?? ?? 8B 75 ?? 8B C6 0B 45 ?? 0F 84 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 6A ?? 50 8D 4D ?? C7 45 ?? ?? ?? ?? ?? FF
+ 72 ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 87 ?? ?? ?? ??
+ 8B 55 ?? 8D 4A ?? C7 45 ?? ?? ?? ?? ?? 89 4D ?? FF 70 ?? 50 FF 31 8D 4D ?? E8 ?? ??
+ ?? ?? 8B 45 ?? 83 C0 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 7F ?? A1 ?? ?? ?? ?? 85 C0 75 ??
+ FF 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? FF 75 ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 45 ?? 85 C0
+ 7C ?? 7F ?? 81 FE ?? ?? ?? ?? 72 ?? 50 8B 45 ?? 56 53 8B 1D ?? ?? ?? ?? 33 F6 51 8D
+ 48 ?? 89 65 ?? 39 31 7C ?? 51 8D 70 ?? FF D3 8B 4D ?? 8D 46 ?? 51 33 F6 89 65 ?? 89
+ 01 8B 45 ?? 39 70 ?? 8D 48 ?? 7C ?? 51 8D 70 ?? FF D3 8B 4D ?? 8D 46 ?? 89 01 8B CF
+ E8 ?? ?? ?? ?? 8B 75 ?? 8B F8 E9 ?? ?? ?? ?? 8B 75 ?? 8B 47 ?? 6A ?? 6A ?? 6A ?? 6A
+ ?? 6A ?? 68 ?? ?? ?? ?? 56 FF D0 89 45 ?? 83 F8 ?? 75 ?? 8B 47 ?? 53 FF D0 33 FF E9
+ ?? ?? ?? ?? 51 8D 87 ?? ?? ?? ?? 8B CF 50 E8 ?? ?? ?? ?? 89 45 ?? 85 C0 0F 84 ?? ??
+ ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 4D ?? C7 45
+ ?? ?? ?? ?? ?? 51 FF 75 ?? 50 8B 47 ?? 53 FF D0 85 C0 75 ?? 8B 4D ?? E9 ?? ?? ?? ??
+ 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 45 ?? C7 45 ??
+ ?? ?? ?? ?? 50 FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 4D ?? 85 C0 74 ?? E8 ?? ?? ?? ??
+ 8B 45 ?? 6A ?? 89 45 ?? 8D 45 ?? 50 8B 47 ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 75 ?? FF D0
+ 85 C0 75 ?? 8B 4D ?? EB ?? FF 75 ?? 8D 45 ?? 50 FF 75 ?? 8B 47 ?? 6A ?? 6A ?? 6A ??
+ FF 75 ?? FF D0 85 C0 75 ?? 8B 4D ?? EB ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF
+ 75 ?? 8B 45 ?? 50 FF 75 ?? 8B 47 ?? FF D0 8B 4D ?? 85 C0 74 ?? 8B 45 ?? 3B 45 ?? 74
+ ?? E8 ?? ?? ?? ?? FF 75 ?? 8B 47 ?? FF D0 8B 47 ?? 53 FF D0 FF 75 ?? 8B 47 ?? FF D0
+ 8B 47 ?? 56 FF D0 33 FF E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? 8B 47 ?? FF D0 FF 75
+ ?? 8B 47 ?? FF D0 8B 47 ?? 53 FF D0 51 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CF E8 ??
+ ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 51 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CF E8 ??
+ ?? ?? ?? 6A ?? 51 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 51 8D 45 ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 8D 45
+ ?? 8B CC 50 E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? FF 75 ?? 8B 47 ?? FF D0 85 C0 75 ??
+ 8B 47 ?? 56 FF D0 33 FF EB ?? BF ?? ?? ?? ?? 83 C6 ?? 8D 46 ?? 50 FF 15 ?? ?? ?? ??
+ 85 C0 7F ?? A1 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? 8B 1D ?? ??
+ ?? ?? 56 6A ?? 50 FF D3 EB ?? 8B 47 ?? 53 FF D0 33 FF 8B 1D ?? ?? ?? ?? 8B 75 ?? 83
+ C6 ?? 8D 46 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 7F ?? A1 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ??
+ ?? ?? ?? A3 ?? ?? ?? ?? 56 6A ?? 50 FF D3 8B C7 5F 5E 5B 8B E5 5D C2
}
- $encrypt_files = {
- C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ??
- C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83
- C0 ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ??
- E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? C7 44
- 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7
- 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 89 44
- 24 ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8
- ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ??
- ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 04 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 89 C2 B8
- ?? ?? ?? ?? 89 D7 F2 AE 89 C8 F7 D0 8D 50 ?? 8D 85 ?? ?? ?? ?? 01 D0 66 C7 00 ?? ??
- 8B 45 ?? 83 E8 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9
+ $previous_encrypt_files = {
+ 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8D 4D
+ ?? 89 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF
+ 77 ?? FF D3 8D 4D ?? 89 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6
+ 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0
+ 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ??
+ FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ??
+ ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF
+ 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ??
+ ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89
+ B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6
+ 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF 77 ?? FF D3 8B F0
+ 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? FF 30 FF 15 ?? ?? ?? ?? 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF B7
+ ?? ?? ?? ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ??
+ ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF B7 ?? ?? ?? ?? FF D3 8B F0 8D
+ 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? FF 30 FF 15 ?? ?? ?? ?? 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF B7 ??
+ ?? ?? ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ??
+ ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? FF 30 FF B7 ?? ?? ?? ?? FF D3 8B F0 8D 4D
+ ?? 89 B7 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ??
+ E8 ?? ?? ?? ?? FF 30 FF B7 ?? ?? ?? ?? FF D3 8B F0 8D 4D ?? 89 B7 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 85 F6 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 6A ?? 8D B7 ?? ?? ?? ?? FF 30 8B 47 ?? 6A ?? 56 FF D0 85 C0 8D 4D ?? 0F 94 C3 E8
+ ?? ?? ?? ?? 84 DB 74 ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ??
+ FF 30 8B 47 ?? 6A ?? 56 FF D0 85 C0 8D 4D ?? 0F 94 C3 E8 ?? ?? ?? ?? 84 DB 0F 85 ??
+ ?? ?? ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and $search_files and $previous_encrypt_files and $encrypt_files
}
-rule REVERSINGLABS_Win32_Ransomware_Hermes : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Rokku : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Hermes ransomware."
+ description = "Yara rule that detects Rokku ransomware."
author = "ReversingLabs"
- id = "1f1f363a-5be0-59e5-b1c1-5e277922790c"
+ id = "8722ed4a-b480-57ec-bba7-ce7d0f3704b9"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Hermes.yara#L1-L284"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Rokku.yara#L1-L147"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6db95c422ee2f9dd8a1795031ee8d7d5ed84e16cde47512becc006b6a849e890"
+ logic_hash = "fefb342f8a9afac3b40c343b830f334225ff4198d55504846aa855acf5dfc9ba"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -55394,238 +54005,124 @@ rule REVERSINGLABS_Win32_Ransomware_Hermes : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Hermes"
+ tc_detection_name = "Rokku"
tc_detection_factor = 5
importance = 25
strings:
- $hermes_find_files_v1_p1 = {
- A5 A5 A5 8D BD ?? ?? ?? ?? 66 AB BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? A5 A5 66 A5 68 ??
- ?? ?? ?? 8D BD ?? ?? ?? ?? 50 AB 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 65
- ?? ?? 8B 5D ?? 8B FB 4F 4F 8D 47 ?? 66 8B 4F ?? 47 47 66 85 C9 75 ?? BE ?? ?? ?? ??
- A5 A5 8D 8D ?? ?? ?? ?? 51 50 66 A5 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 89 45 ?? E8
- ?? ?? ?? ?? 59 59 8B C8 E8 ?? ?? ?? ?? 8B CB 8B D0 E8 ?? ?? ?? ?? 2B C2 33 C9 83 7D
- ?? ?? 66 89 0C 43 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ??
- 8B C1 6A ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ??
- 8B C1 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 FF 75
- ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 7D ?? A5 A5 A5 A5 33
- }
- $hermes_find_files_v1_p2 = {
- C0 6A ?? 59 6A ?? 8D 7D ?? 66 AB BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3 A5 59 BE ?? ??
- ?? ?? 8D BD ?? ?? ?? ?? F3 A5 BE ?? ?? ?? ?? 8D 7D ?? A5 A5 A5 A5 6A ?? 59 8D 7D ??
- AB BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? F3 A5 8D BD ?? ?? ?? ?? AB AB 66 AB BE ?? ?? ??
- ?? 8D 7D ?? A5 A5 A5 A5 33 C0 6A ?? 8D 7D ?? AB 59 BE ?? ?? ?? ?? 8D BD ?? ?? ?? ??
- F3 A5 66 A5 8D BD ?? ?? ?? ?? AB BE ?? ?? ?? ?? 8D BD ?? ?? ?? ?? A5 A5 A5 A5 8D BD
- ?? ?? ?? ?? AB AB AB 66 AB 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85
- C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59
- 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59
- 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D
- 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50
- 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 0F
- }
- $hermes_find_files_v1_p3 = {
- 84 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
- ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59
- 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F
- 85 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F
- 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D
- }
- $hermes_find_files_v1_p4 = {
- 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 45
- ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ??
- ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? F6 85
- ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 53 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8B C8 E8 ?? ?? ?? ?? 83 F8 ?? 7E ?? 53 FF 75
- ?? FF 75 ?? E8
- }
- $hermes_encrypt_files_v1_p1 = {
- 55 8B EC 83 EC ?? 53 56 57 FF 75 ?? FF 15 ?? ?? ?? ?? BB ?? ?? ?? ?? 3B C3 74 ?? 53
- FF 75 ?? FF 15 ?? ?? ?? ?? 33 F6 56 53 6A ?? 56 56 68 ?? ?? ?? ?? FF 75 ?? FF 15 ??
- ?? ?? ?? 89 45 ?? 3B C6 0F 84 ?? ?? ?? ?? 8D 4D ?? 51 50 FF 15 ?? ?? ?? ?? 89 45 ??
- 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 F8 ?? 0F 82 ?? ?? ?? ?? 56 89 45 ?? 8D 45 ?? 50 56 56
- 6A ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? BF ?? ?? ?? ?? 57 FF 75 ?? 56
- FF 15 ?? ?? ?? ?? 89 45 ?? 3B C6 74 ?? 56 8D 4D ?? 51 FF 75 ?? 89 75 ?? 50 FF 75 ??
- FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 8B 4D ?? 8D 44 08 ?? 80 38 ?? 75 ?? 80 78 ??
- ?? 75 ?? 80 78 ?? ?? 75 ?? 80 78 ?? ?? 75 ?? 80 78 ?? ?? 75 ?? 80 78 ?? ?? 75 ?? FF
- 75 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 33 C0 5F 5E 5B
- }
- $hermes_encrypt_files_v1_p2 = {
- C9 C3 FF 75 ?? 8D 45 ?? 50 51 56 6A ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56
- 56 56 FF 75 ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 E8 ?? ?? ??
- ?? 6A ?? 57 FF 75 ?? 88 45 ?? 56 FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 3B FE 74 ?? FF 75
- ?? 0F BE 45 ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 56 8D 45 ?? 50 FF 75 ?? 89 75 ?? 57 FF
- 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? BF ?? ?? ?? ?? 57 56 FF 75 ?? FF 15
- ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 56 53 6A ?? 56 56 68 ?? ?? ?? ?? FF 75 ?? FF
- 15 ?? ?? ?? ?? 8B D8 3B DE 0F 84 ?? ?? ?? ?? 56 8D 45 ?? 50 FF 75 ?? 89 75 ?? FF 75
- ?? 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 56 8D 45 ?? 50 6A ?? 68 ?? ?? ?? ??
- 53 89 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 57 56 FF
- 75 ?? FF 15 ?? ?? ?? ?? 33 C0 40 E9
- }
- $hermes_enum_resources_v1 = {
- 55 8B EC 83 EC ?? 53 56 57 8D 45 ?? 50 FF 75 ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A
- ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? 6A ?? FF
- 15 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? FF 75 ?? 6A ?? 53 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 45 ?? 50 53 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B
- 43 ?? 66 83 38 ?? 8D 48 ?? 75 ?? 66 83 78 ?? ?? 75 ?? 6A ?? 51 E8 ?? ?? ?? ?? 59 59
- 85 C0 74 ?? 8B 43 ?? 8B D0 66 8B 08 40 40 66 85 C9 75 ?? 8B 7D ?? 2B C2 4F 4F 66 8B
- 4F ?? 47 47 66 85 C9 75 ?? 8B C8 C1 E9 ?? 8B F2 F3 A5 8B C8 83 E1 ?? F3 A4 8B 7D ??
- 4F 4F 66 8B 47 ?? 47 47 66 85 C0 75 ?? BE ?? ?? ?? ?? A5 8B 43 ?? 83 E0 ?? 3C ?? 0F
- 85 ?? ?? ?? ?? FF 75 ?? 53 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 33 C0 5F 5E
- 5B C9 C3 33 C0 40 EB
- }
- $hermes_encrypt_files_v2_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 33 C0 8D BD ?? ?? ?? ?? AB 33 DB 89 5D ?? AB AB
- AB 8B 7D ?? 57 FF 15 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 57 FF 15 ?? ?? ?? ?? 53 56 6A ??
- 53 53 68 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B F0 85 F6 75 ?? 53 FF 15 ?? ?? ?? ?? 33
- C0 E9 ?? ?? ?? ?? 33 DB 33 C0 89 5D ?? 0F 57 C0 89 45 ?? 66 0F 13 45 ?? 83 FE ?? 74
- ?? 8D 45 ?? 50 56 FF 15 ?? ?? ?? ?? 8D 45 ?? 50 56 FF 15 ?? ?? ?? ?? 8B 5D ?? 8B 45
- ?? 83 FB ?? 75 ?? 85 C0 75 ?? 33 FF 47 E9 ?? ?? ?? ?? 83 65 ?? ?? 83 7D ?? ?? 77 ??
- 81 7D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? FF 75 ?? E8 ?? ?? ?? ??
- 6A ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 8B 4D ??
- 89 45 ?? 83 F9 ?? 72 ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 76 ?? 6A ?? 6A ?? 51 FF 75 ?? E8
- ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 45 ?? 3D ?? ?? ?? ?? 76 ??
- C7 45 ?? ?? ?? ?? ?? EB ?? 8B 55 ?? 8B C1 81 C2 ?? ?? ?? ?? 83 D0 ?? 83 F8 ?? 77 ??
- 72 ?? 81 FA ?? ?? ?? ?? 77 ?? 6A ?? 6A ?? 51 FF 75 ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 52
- 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 45 ?? EB ?? 83 F9
- }
- $hermes_encrypt_files_v2_p2 = {
- 77 ?? 72 ?? 81 7D ?? ?? ?? ?? ?? 73 ?? 8B 45 ?? EB ?? 8B 45 ?? 3D ?? ?? ?? ?? 0F 87
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 0F 82 ?? ?? ?? ?? 83 7D ?? ??
- 0F 82 ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 83 7D ?? ?? B8 ?? ?? ?? ?? 77 ?? 39
- 45 ?? 0F 86 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? 2B D8 53 56 89 5D ?? FF 15 ?? ?? ?? ??
- 83 F8 ?? 75 ?? 6A ?? 58 E9 ?? ?? ?? ?? 33 DB 8D 45 ?? 53 50 6A ?? 8D 85 ?? ?? ?? ??
- 89 5D ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? EB ?? 8B C3 80 BC 05 ?? ?? ?? ??
- ?? 75 ?? 80 BC 05 ?? ?? ?? ?? ?? 75 ?? 80 BC 05 ?? ?? ?? ?? ?? 75 ?? 80 BC 05 ?? ??
- ?? ?? ?? 75 ?? 80 BC 05 ?? ?? ?? ?? ?? 75 ?? 80 BC 05 ?? ?? ?? ?? ?? 74 ?? 40 83 F8
- ?? 72 ?? 53 53 53 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 6A ?? E9 ?? ?? ??
- ?? 56 FF 15 ?? ?? ?? ?? 6A ?? 58 6A ?? 66 89 45 ?? 58 66 89 45 ?? 6A ?? 58 66 89 45
- ?? 33 C0 66 89 45 ?? 8D 45 ?? 50 57 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 6A ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 57 56 89 1E E8 ?? ?? ??
- ?? 57 56 E8 ?? ?? ?? ?? 8D 45 ?? 50 56 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 56 57 FF 15 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 53 56 FF 15 ?? ?? ?? ?? 6A ?? E9 ?? ?? ?? ?? 33 DB 8D 45
- }
- $hermes_encrypt_files_v2_p3 = {
- 50 6A ?? 68 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 6A ?? E9 ?? ?? ?? ??
- 39 5D ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 77 ?? 53 53 68 ?? ?? ?? ?? FF 75 ?? FF 75 ?? E8
- ?? ?? ?? ?? 89 5D ?? 5B 6A ?? 89 4D ?? 33 DB 89 45 ?? 89 55 ?? 5F EB ?? 8B 45 ?? 89
- 45 ?? 53 69 C0 ?? ?? ?? ?? 53 50 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 6A ?? E9 ?? ??
- ?? ?? 53 8D 45 ?? 89 5D ?? 50 6A ?? 5F 57 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
- 85 C0 75 ?? 6A ?? E9 ?? ?? ?? ?? 53 53 53 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 6A ??
- E9 ?? ?? ?? ?? 89 5D ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B
- D8 85 DB 75 ?? 6A ?? E9 ?? ?? ?? ?? 8B 55 ?? 33 C9 33 C0 C7 45 ?? ?? ?? ?? ?? 89 4D
- ?? 89 45 ?? 83 65 ?? ?? C7 45 ?? ?? ?? ?? ?? 3B CA 75 ?? 8B 4D ?? 89 4D ?? C7 45 ??
- ?? ?? ?? ?? 33 C9 51 51 50 56 89 4D ?? FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ??
- 6A ?? 8D 45 ?? 50 FF 75 ?? 53 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C9 C7
- }
- $hermes_encrypt_files_v2_p4 = {
- 45 ?? ?? ?? ?? ?? 51 8D 45 ?? 50 51 51 FF 75 ?? 51 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0
- 0F 84 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? 50 53 6A ?? FF 75 ?? 6A ?? FF 75 ?? FF 15 ?? ??
- ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? FF 75 ?? 56 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F
- 84 ?? ?? ?? ?? 83 65 ?? ?? 8D 45 ?? 6A ?? 50 FF 75 ?? 53 56 FF 15 ?? ?? ?? ?? 85 C0
- 0F 84 ?? ?? ?? ?? 8B 4D ?? 8B 45 ?? 41 8B 55 ?? 05 ?? ?? ?? ?? 89 4D ?? 89 45 ?? 3B
- CA 0F 86 ?? ?? ?? ?? 33 C0 C7 45 ?? ?? ?? ?? ?? 8D 7D ?? 66 C7 45 ?? ?? ?? AB AB AB
- AB 66 AB 33 C0 88 45 ?? 39 45 ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 77 ?? 8D 45 ?? 50 8D 45
- ?? 50 E8 ?? ?? ?? ?? 59 59 EB ?? 6A ?? 50 50 50 56 FF 15 ?? ?? ?? ?? 33 C0 8D 7D ??
- AB 6A ?? AB 66 AB 8D 45 ?? 50 8B 45 ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 8D 45 ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 FF 8D 45 ?? 57 50 8D
- 45 ?? 89 7D ?? 50 E8 ?? ?? ?? ?? 59 50 8D 45 ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ??
- 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ?? ?? 6A ?? E9 ?? ?? ?? ?? 8D 45 ?? 50 57 57 6A
- }
- $hermes_encrypt_files_v2_p5 = {
- FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ??
- ?? 6A ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 57 6A ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85
- C0 75 ?? 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ?? ?? 6A ?? E9 ?? ?? ?? ?? 57 8D 45 ?? 89
- 7D ?? 50 FF 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ??
- ?? 57 53 FF 15 ?? ?? ?? ?? 6A ?? E9 ?? ?? ?? ?? 39 7D ?? 77 ?? 81 7D ?? ?? ?? ?? ??
- 76 ?? 6A ?? 57 0F 57 C0 66 0F 13 45 ?? FF 75 ?? FF 75 ?? 56 FF 15 ?? ?? ?? ?? 83 F8
- ?? 75 ?? 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ?? ?? 6A ?? EB ?? 57 8D 45 ?? 89 7D ?? 50
- 6A ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 57 53 FF
- 15 ?? ?? ?? ?? 6A ?? EB ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 53 E8 ?? ?? ?? ??
- 83 C4 ?? 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ?? ?? 6A ?? 5B EB ?? 68 ?? ?? ?? ?? 6A ??
- 53 FF 15 ?? ?? ?? ?? 6A ?? 5B 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B C3
- EB ?? FF 75 ?? FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 6A ?? EB ?? FF 75 ?? FF 15 ??
- ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 6A ?? EB ?? FF 75 ?? FF 15 ?? ?? ?? ?? 56 FF 15 ?? ??
- ?? ?? 6A ?? 5F EB ?? 6A ?? 5F 56 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 6A ?? 53 FF 15 ?? ?? ?? ?? EB ?? 6A ?? E9 ?? ?? ?? ?? 6A ?? 5F 56 FF 15 ??
- ?? ?? ?? 8B C7 5F 5E 5B 8B E5 5D C3
+ $encrypt_files_p1 = {
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 55 8B E9 C7 44 24 ?? ?? ?? ?? ?? 33 DB 89 6C 24 ??
+ 56 0F 57 C0 66 C7 44 24 ?? ?? ?? 57 66 0F 13 44 24 ?? B2 ?? 88 5C 24 ?? 8B CB 8A C1
+ 02 C2 30 44 0C ?? 41 83 F9 ?? 73 ?? 8A 54 24 ?? EB ?? 8B CD 88 5C 24 ?? E8 ?? ?? ??
+ ?? 8D 54 24 ?? 8B C8 E8 ?? ?? ?? ?? 85 C0 75 ?? 40 E9 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 51 BE ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B D6 E8 ?? ?? ?? ?? 59 56 BE
+ ?? ?? ?? ?? BA ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8D 4C 24 ?? 6A
+ ?? 8B D5 E8 ?? ?? ?? ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 85
+ C0 0F 84 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 8B C1 8B 94 24 ?? ?? ?? ?? 0B C2 0F 84 ??
+ ?? ?? ?? 6A ?? 5D 3B D3 77 ?? 81 F9 ?? ?? ?? ?? 76 ?? 2B CD 1B D3 52 51 55 8D 4C 24
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? 3B C5 0F 85 ?? ?? ?? ?? 8B CD 8B C3 8A 90 ?? ?? ?? ?? 49
+ 8A B0 ?? ?? ?? ?? 3A D6 75 ?? 40 85 C9 75 ?? 8B CB EB ?? 0F B6 C6 0F B6 CA 2B C8 85
+ C9 0F 84 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 8B D6 50 B9
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 88 19 41 83 E8 ?? 75 ??
+ 8B 6C 24 ?? 8B 7C 24 ?? 8B 84 24 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? 2B C7 1B CD 3B EB
}
- $hermes_find_files_v2_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 8B 5D ?? 8D 85 ?? ?? ?? ?? 56 57 50 68 ?? ?? ?? ?? 53
- E8 ?? ?? ?? ?? 59 59 50 FF 15 ?? ?? ?? ?? 8B F8 68 ?? ?? ?? ?? 53 89 7D ?? E8 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 53 8B F0 E8 ?? ?? ?? ?? 2B C6 33 C9 83 C4 ?? 66 89 0C 43 83
- FF ?? 0F 84 ?? ?? ?? ?? 33 F6 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 83 F8 ?? 75 ??
- 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8D 85 ?? ?? ?? ?? 50 57
- FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 83
- F8 ?? 75 ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 8D
- 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 58 6A ?? 5F 6A
- ?? 5A 6A ?? 66 89 45 ?? 58 6A ?? 59 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ??
- 66 89 45 ?? 33 C0 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89
+ $encrypt_files_p2 = {
+ 7C ?? 7F ?? 81 FF ?? ?? ?? ?? 72 ?? 8B AC 24 ?? ?? ?? ?? 0F 57 C0 8B BC 24 ?? ?? ??
+ ?? 8B 4C 24 ?? 55 57 66 0F 13 44 24 ?? E8 ?? ?? ?? ?? 8B 44 24 ?? 59 59 8B 4C 24 ??
+ 3B CB 77 ?? 3B C3 77 ?? 8B F3 EB ?? 3B CB 77 ?? 72 ?? 3D ?? ?? ?? ?? 72 ?? B8 ?? ??
+ ?? ?? 55 57 50 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 85 F6 0F 88 ?? ?? ?? ?? 74
+ ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 56 50 8B D0 E8 ?? ?? ?? ?? 55 57 56 BA ?? ?? ?? ??
+ 8D 4C 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 88 ?? ?? ?? ?? 99 03 F8 13 EA E9 ?? ??
+ ?? ?? 6A ?? 58 89 1D ?? ?? ?? ?? 83 E8 ?? 75 ?? 8B C7 89 1D ?? ?? ?? ?? 0B C5 BE ??
+ ?? ?? ?? 74 ?? 51 8D 54 24 ?? E8 ?? ?? ?? ?? 59 B9 ?? ?? ?? ?? 3B F1 74 ?? 56 51 BA
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 55 57 BD ?? ?? ?? ?? 8B D1 55 8D 4C 24 ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 0F 88 ?? ?? ?? ?? EB ?? BD ?? ?? ?? ?? 6A ?? 59 8B C1 BA ??
+ ?? ?? ?? C6 02 ?? 42 83 E8 ?? 75 ?? B8 ?? ?? ?? ?? C6 00 ?? 40 83 E9 ?? 75 ?? 6A ??
+ 58 B9 ?? ?? ?? ?? C6 01 ?? 41 83 E8 ?? 75 ?? C6 06 ?? 46 83 ED ?? 75 ?? 6A ?? 8D 44
+ 24 ?? 59 C6 00 ?? 40 83 E9 ?? 75 ?? B1 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? 8B C3 30 4C 04 ?? 40 83 F8 ?? 73 ?? 8A 4C 24 ?? EB ?? 8B 4C 24 ?? 8D 54 24 ??
+ 88 5C 24 ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? 8B F0 E8 ?? ?? ?? ?? 8B 4C 24 ?? 8B D6 E8 ??
+ ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 33 DB 43 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B C3 EB ?? 8D 4C
+ 24 ?? E8 ?? ?? ?? ?? 33 C0 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C3
}
- $hermes_find_files_v2_p2 = {
- 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 33 C0 66 89 45 ?? 58 6A ?? 66 89 45
- ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 33 C0 66 89 55 ??
- 66 89 55 ?? 5A 6A ?? 66 89 45 ?? 58 6A ?? 66 89 85 ?? ?? ?? ?? 58 6A ?? 66 89 4D ??
- 66 89 4D ?? 66 89 8D ?? ?? ?? ?? 59 66 89 85 ?? ?? ?? ?? 6A ?? 58 66 89 85 ?? ?? ??
- ?? 33 C0 66 89 7D ?? 66 89 BD ?? ?? ?? ?? 8D 7D ?? 89 75 ?? 66 89 75 ?? 66 89 55 ??
- 89 75 ?? 66 89 75 ?? 66 89 8D ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? 66 89 85 ?? ?? ?? ??
- AB 6A ?? 66 89 4D ?? 66 89 55 ?? AB 66 89 55 ?? 89 75 ?? AB 66 AB 58 6A ?? 66 89 45
- ?? 58 6A ?? 5F 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ??
- 66 89 45 ?? 58 6A ?? 66 89 45 ?? 58 6A ?? 59 66 89 45 ?? 33 C0 66 89 45 ?? 6A ?? 58
- 66 89 85 ?? ?? ?? ?? 6A ?? 58 66 89 85 ?? ?? ?? ?? 6A ?? 58 66 89 85 ?? ?? ?? ?? 6A
- ?? 58 66 89 85 ?? ?? ?? ?? 6A ?? 58 66 89 85 ?? ?? ?? ?? 33 C0 66 89 7D ?? 66 89 7D
- ?? 8D BD ?? ?? ?? ?? 66 89 85 ?? ?? ?? ?? 66 89 8D ?? ?? ?? ?? 66 89 8D
+ $encrypt_files_p3 = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 55 56 57 6A ?? 5E 56 BF ?? ?? ?? ?? 57 FF 15
+ ?? ?? ?? ?? 51 BB ?? ?? ?? ?? BD ?? ?? ?? ?? 8B D3 8B CD E8 ?? ?? ?? ?? 59 56 57 FF
+ 15 ?? ?? ?? ?? 51 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B C6 C6 07 ?? 47
+ 83 E8 ?? 75 ?? BF ?? ?? ?? ?? BA ?? ?? ?? ?? 53 8B CF E8 ?? ?? ?? ?? 59 6A ?? 58 C6
+ 03 ?? 43 83 E8 ?? 75 ?? B9 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 3B E9 74 ?? 55 51 8B D6
+ E8 ?? ?? ?? ?? 83 C4 ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 3B C1 74 ?? 50 51 8B D6 E8 ??
+ ?? ?? ?? 83 C4 ?? 6A ?? 5B 53 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8D 44 24 ?? B9 ?? ??
+ ?? ?? 50 51 8B D3 E8 ?? ?? ?? ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 83 C4 ?? 3B C8 74 ??
+ 51 50 6A ?? 5A 8B C8 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 3B C1 74
+ ?? 50 51 8B D6 E8 ?? ?? ?? ?? 83 C4 ?? B9 ?? ?? ?? ?? B8 ?? ?? ?? ?? 3B C1 74 ?? 50
+ 51 6A ?? 5A E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 6A ?? 5B 3B C1 74
+ ?? 50 51 8B D3 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 3B C1 74 ?? 50
+ 51 6A ?? 5A E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 8B D7 50 8D 4C 24 ?? E8 ?? ?? ?? ??
+ 59 BA ?? ?? ?? ?? 8D 4C 24 ?? 6A ?? 52 E8 ?? ?? ?? ?? 59 59 83 64 24 ?? ?? 83 EB ??
+ 75 ?? 21 9C 24 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 59 C6 00 ?? 40 83 E9 ?? 75 ?? 8B C6 C6
+ 45 ?? ?? 45 83 E8 ?? 75 ?? C6 07 ?? 47 83 EE ?? 75 ?? 33 C0 5F 40 5E 5D 5B 8B E5 5D
+ C3
}
- $hermes_find_files_v2_p3 = {
- AB AB AB 66 AB 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D
- 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85
- C0 0F 84 ?? ?? ?? ?? 8B 7D ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45
- ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50
- E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59
- 59 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0
+ $find_files_p1 = {
+ 55 8B EC 83 EC ?? 53 56 6A ?? 59 E8 ?? ?? ?? ?? 8B F0 66 C7 45 ?? ?? ?? 33 DB 89 35
+ ?? ?? ?? ?? B1 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B C3 C7 45 ?? ?? ?? ??
+ ?? 66 C7 45 ?? ?? ?? 02 C8 30 4C 05 ?? 40 83 F8 ?? 73 ?? 8A 4D ?? EB ?? 8D 45 ?? 88
+ 5D ?? 50 8D 55 ?? 8B CE E8 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? B0 ?? 59 B1 ?? 88 5D ??
+ 32 C1 88 4D ?? 88 45 ?? 8B CB 0F 11 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ 66 C7 45 ?? ?? ?? 88 5D ?? 8A 45 ?? 30 44 0D ?? 41 83 F9 ?? 72 ?? 8B 0D ?? ?? ?? ??
+ 8D 45 ?? 50 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 B1 ?? 88 5D ?? B0 ?? 88 4D ?? 32 C1
+ C7 45 ?? ?? ?? ?? ?? 88 45 ?? 8B C3 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 80 44
+ 05 ?? ?? 40 83 F8 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? E8 ?? ?? ?? ?? 59
+ 6A ?? 33 C9 C7 45 ?? ?? ?? ?? ?? 5B B0 ?? 88 5D ?? 32 C3 88 4D ?? 88 45 ?? 8B C1 C7
+ 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 88 4D ?? 80 44 05 ?? ?? 40 83 F8 ?? 72 ?? 8B
+ 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? E8 ?? ?? ?? ?? 59 6A ?? 88 5D ?? B2 ?? 66 C7 45
+ ?? ?? ?? 33 C9 66 C7 45 ?? ?? ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 5B 8D
+ 04 0A 30 44 0D ?? 41 3B CB 73 ?? 8A 55 ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55
+ ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 59 6A ?? 33 C9 C6 45 ?? ?? 58 34 ?? 88 4D ?? 88 45
}
- $hermes_find_files_v2_p4 = {
- 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 8D 45 ?? 50 8D 85
- ?? ?? ?? ?? 50 0F 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 45
- ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 50
- 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
- 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 45 ?? 50 8D
- 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? EB ?? 8B 7D ?? F6 85 ?? ?? ??
- ?? ?? 74 ?? 53 E8 ?? ?? ?? ?? 59 FF 75 ?? 8D 85 ?? ?? ?? ?? FF 75 ?? FF 75 ?? 50 53
- E8 ?? ?? ?? ?? 59 59 50 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8B F0 8D
- 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 2B F0 83 C4 ?? 33 C0 66 89 44 73 ?? 33 F6 8D 85 ??
- ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 5F 5E
- 5B 8B E5 5D C3
+ $find_files_p2 = {
+ B2 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 8D 04 0A 30 44 0D
+ ?? 41 83 F9 ?? 73 ?? 8A 55 ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? C6 45 ??
+ ?? E8 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 80 F3 ?? C6 45 ?? ?? 88 5D ?? 8D 55 ??
+ 33 DB C6 45 ?? ?? 50 88 5D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 59 59 6A ?? 58 34 ?? C6 45 ?? ?? 88 45 ?? B2 ?? 88 5D ?? 8B CB C7 45 ?? ?? ?? ??
+ ?? 66 C7 45 ?? ?? ?? 88 5D ?? 8D 04 0A 30 44 0D ?? 41 83 F9 ?? 73 ?? 8A 55 ?? EB ??
+ 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 66 C7 45 ?? ?? ??
+ 8B C3 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 80 44 05 ?? ??
+ 40 83 F8 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? E8 ?? ?? ?? ?? B0 ?? C6 45
+ ?? ?? 34 ?? 88 5D ?? 59 88 45 ?? B1 ?? C7 45 ?? ?? ?? ?? ?? 8B C3 C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 88 5D ?? 30 4C 05 ?? 40 83 F8 ?? 73 ?? 8A
+ 4D ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 0F 28 05
+ ?? ?? ?? ?? 59 66 C7 45 ?? ?? ?? 8B CB 0F 11 45 ?? C7 45 ?? ?? ?? ?? ?? 88 5D ?? 8A
+ 45 ?? 30 44 0D ?? 41 83 F9 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? 88 5D ??
+ E8 ?? ?? ?? ?? 59 5E 5B 8B E5 5D C3
}
- $hermes_enum_resources_v2 = {
- 55 8B EC 83 EC ?? 53 56 57 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF 75 ?? 33 DB C7 45 ??
- ?? ?? ?? ?? 53 53 6A ?? 89 5D ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ??
- 6A ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 45 ?? 50 56 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 7E ?? 6A ?? 58 66
- 39 07 75 ?? 66 39 47 ?? 75 ?? 50 8D 47 ?? 50 E8 ?? ?? ?? ?? 59 59 85 C0 74 ?? 57 FF
- 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? F7 46 ?? ?? ??
- ?? ?? 74 ?? FF 75 ?? 56 E8 ?? ?? ?? ?? 59 59 85 C0 75 ?? 33 C0 5F 5E 5B 8B E5 5D C3
- 33 C0 40 EB
+ $find_folders = {
+ 55 8B EC 83 EC ?? 53 56 6A ?? 59 E8 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 33 DB 8B F0 66
+ C7 45 ?? ?? ?? 89 35 ?? ?? ?? ?? 8B CB 0F 11 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 66 C7 45 ?? ?? ?? 88 5D ?? 8A 45 ?? 30 44 0D ?? 41 83 F9 ?? 72 ?? 8D 45 ??
+ 88 5D ?? 50 8D 55 ?? 8B CE E8 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? B0 ?? 59 B1 ?? 88 5D
+ ?? 32 C1 88 4D ?? 88 45 ?? 8B CB 0F 11 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? 66 C7 45 ?? ?? ?? 8A 45 ?? 30 44 0D ?? 41 83 F9 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45
+ ?? 50 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 B1 ?? 88 5D ?? B0 ?? 88 4D ?? 32 C1 C7 45
+ ?? ?? ?? ?? ?? 88 45 ?? B2 ?? C7 45 ?? ?? ?? ?? ?? 8B CB 66 C7 45 ?? ?? ?? 88 5D ??
+ 8D 04 0A 30 44 0D ?? 41 83 F9 ?? 73 ?? 8A 55 ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50
+ 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 B1 ?? 88 5D ?? B0 ?? 88 4D ?? 32 C1 C7 45 ?? ??
+ ?? ?? ?? 88 45 ?? 8B C3 C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 88 5D ?? 80 44 05 ??
+ ?? 40 83 F8 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? E8 ?? ?? ?? ?? 59 66 C7
+ 45 ?? ?? ?? 8B C3 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 80 44
+ 05 ?? ?? 40 83 F8 ?? 72 ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D 55 ?? E8 ?? ?? ?? ?? 59
+ 66 C7 45 ?? ?? ?? B1 ?? C7 45 ?? ?? ?? ?? ?? 8B C3 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 66 C7 45 ?? ?? ?? 30 4C 05 ?? 40 83 F8 ?? 73 ?? 8A 4D ?? EB ?? 8B 0D ?? ??
+ ?? ?? 8D 45 ?? 50 8D 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 66 C7 45 ?? ?? ?? B2 ?? C7 45
+ ?? ?? ?? ?? ?? 8B CB C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 8D
+ 04 0A 30 44 0D ?? 41 83 F9 ?? 73 ?? 8A 55 ?? EB ?? 8B 0D ?? ?? ?? ?? 8D 45 ?? 50 8D
+ 55 ?? 88 5D ?? E8 ?? ?? ?? ?? 59 5E 5B 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( ( all of ( $hermes_find_files_v1_p* ) ) and ( all of ( $hermes_encrypt_files_v1_p* ) ) ) or ( ( all of ( $hermes_find_files_v2_p* ) ) and ( all of ( $hermes_encrypt_files_v2_p* ) ) ) ) and ( any of ( $hermes_enum_resources_v* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_folders and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) )
}
rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Namaste : TC_DETECTION MALICIOUS MALWARE FILE
{
@@ -55703,18 +54200,18 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Namaste : TC_DETECTION MALICIOUS MAL
condition:
uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Balaclava : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Mountlocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Balaclava ransomware."
+ description = "Yara rule that detects MountLocker ransomware."
author = "ReversingLabs"
- id = "1a17f2e8-f161-55bc-b44e-f8f47ebd9869"
- date = "2020-10-01"
- modified = "2020-10-01"
+ id = "8ce7e5c4-9eca-5dd2-ab92-39b915900d72"
+ date = "2021-03-25"
+ modified = "2021-03-25"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Balaclava.yara#L1-L113"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.MountLocker.yara#L1-L86"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "01b43e6ea7ceebdbdda7e1f7c5bd2439a460b8aed4a1837755fa3679e9893ff3"
+ logic_hash = "d203217c229d54802e96e19dc66d38ecb0443d19e0492efe337df471a99559dc"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -55722,104 +54219,294 @@ rule REVERSINGLABS_Win32_Ransomware_Balaclava : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Balaclava"
+ tc_detection_name = "MountLocker"
tc_detection_factor = 5
importance = 25
strings:
+ $encrypt_files_p1 = {
+ 55 8B EC 83 E4 ?? 83 EC ?? 53 56 57 8B 3D ?? ?? ?? ?? 8B DA 8B F1 FF D7 89 44 24 ??
+ 33 C0 50 68 ?? ?? ?? ?? 6A ?? 50 50 68 ?? ?? ?? ?? 56 89 54 24 ?? 89 44 24 ?? FF 15
+ ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? 51 50 FF 15 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? FF 74 24 ?? FF 74 24 ?? 6A ?? 6A ?? FF 74 24 ?? FF
+ 15 ?? ?? ?? ?? 89 44 24 ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C9 0F 31 89 44 8C ?? 41 83 F9
+ ?? 72 ?? FF 75 ?? 8B D3 8D 4C 24 ?? E8 ?? ?? ?? ?? 89 44 24 ?? 59 85 C0 74 ?? 8D 4C
+ 24 ?? E8 ?? ?? ?? ?? 89 44 24 ?? 8B 7C 24 ?? 8B 44 24 ?? 89 7C 24 ?? 89 44 24 ?? 8B
+ 35 ?? ?? ?? ?? 8B DE 8B 15 ?? ?? ?? ?? 03 DF 8B CA 89 54 24 ?? 13 C8 BF ?? ?? ?? ??
+ 8B C6 F0 0F C7 0F 8B 7C 24 ?? 3B C6 8B 44 24 ?? 75 ?? 3B 54 24 ?? 75 ?? FF 74 24 ??
+ 8B 35 ?? ?? ?? ?? FF D6 FF 74 24 ?? FF D6 8B 3D ?? ?? ?? ?? FF D7 8B F8 8B C2 2B 7C
+ 24 ?? 89 7C 24 ?? 1B 44 24 ?? 89 44 24 ?? 75 ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 35 ?? ??
+ ?? ?? 8B DE 8B 15 ?? ?? ?? ?? 03 DF 8B CA 89 54 24 ?? 13 C8 BF ?? ?? ?? ?? 8B C6 F0
+ 0F C7 0F 8B 7C 24 ?? 3B C6 8B 44 24 ?? 75 ?? 3B 54 24 ?? 75 ?? 50 57 FF 74 24 ?? FF
+ 74 24 ?? E8 ?? ?? ?? ?? 89 44 24 ?? 8B C2 81 E2 ?? ?? ?? ?? 25 ?? ?? ?? ?? 89 54 24
+ ?? DF 6C 24 ?? 83 64 24 ?? ?? 89 44 24 ?? DF 6C 24 ?? D9 E0 DE C1 D9 5C 24 ?? D9 44
+ 24 ?? D9 05 ?? ?? ?? ?? D8 D9 DF E0 F6 C4 ?? 7A ?? D9 1D ?? ?? ?? ?? EB ?? DD D8 8B
+ 44 24 ?? EB ?? 8B 44 24 ?? 85 C0 8B 35 ?? ?? ?? ?? 74 ?? 50 FF D6 FF 74 24 ?? FF D6
+ 33 C0 5F 5E 5B 8B E5 5D C3
+ }
+ $encrypt_files_p2 = {
+ 55 8B EC 83 EC ?? 53 56 57 33 FF 6A ?? 8B F7 5B 0F 31 6A ?? 89 86 ?? ?? ?? ?? FF 15
+ ?? ?? ?? ?? 83 C6 ?? 3B F3 72 ?? 8B D3 B9 ?? ?? ?? ?? 8A 01 88 41 ?? 41 83 EA ?? 75
+ ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 57 8D 45 ?? 89 5D ?? 50 89 7D ?? 89 7D ?? FF
+ 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 57 57 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 68 ?? ??
+ ?? ?? 57 6A ?? 57 FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? 8B F0 FF 15 ?? ?? ?? ?? 57 FF
+ 75 ?? FF 15 ?? ?? ?? ?? 85 F6 74 ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 33 C0 40
+ EB ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F 5E
+ 5B 8B E5 5D C3
+ }
$find_files_p1 = {
- 55 8B EC 83 EC ?? 53 56 8B 75 ?? 33 D2 57 6A ?? 5B 8B 7E ?? 89 55 ?? 8D 4F ?? 66 8B
- 07 03 FB 66 3B C2 75 ?? 2B F9 B9 ?? ?? ?? ?? D1 FF E8 ?? ?? ?? ?? 50 FF 76 ?? 89 45
- ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 75 ?? 50 FF 15 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B
- 45 ?? 83 C0 ?? 89 45 ?? 8B D8 33 D2 8D 4B ?? 66 8B 03 83 C3 ?? 66 3B C2 75 ?? 2B D9
- D1 FB 8D 04 3B 3D ?? ?? ?? ?? 7C ?? 8D 04 45 ?? ?? ?? ?? 50 39 56 ?? 74 ?? FF 76 ??
- 52 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? EB ?? 52 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ??
- ?? ?? 39 46 ?? 74 ?? 89 46 ?? 8B 46 ?? 33 C9 66 89 0C 78 8B 55 ?? F7 02 ?? ?? ?? ??
- 0F 85 ?? ?? ?? ?? 33 D2 8B C2 6A ?? 89 45 ?? 59 89 4D ?? 3B C1 7F ?? 03 C1 8B 4D ??
- 99 2B C2 D1 F8 89 45 ?? 8B 14 85 ?? ?? ?? ?? 66 8B 01 66 3B 02 75 ?? 66 85 C0 74 ??
- 66 8B 41 ?? 66 3B 42 ?? 75 ?? 83 C1 ?? 83 C2 ?? 66 85 C0 75 ?? 33 D2 8B C2 EB ?? 1B
- C0 83 C8 ?? 33 D2 85 C0 0F 84 ?? ?? ?? ?? 79 ?? 8B 4D ?? 8B 45 ?? 49 EB ?? 8B 45 ??
- 8B 4D ?? 40 89 45 ?? EB ?? 8B 45 ?? F6 00 ?? 0F 84 ?? ?? ?? ?? 8D 04 5D ?? ?? ?? ??
- 50 8B 46 ?? FF 75 ?? 8D 04 78 83 C0 ?? 50 E8 ?? ?? ?? ?? 8B 4E ?? 83 C4 ?? 8B 46 ??
- 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1
- ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7E ?? ?? 74
- ?? 83 7E ?? ?? 7E ?? FF 76 ?? 8B 4E ?? FF 76 ?? E8 ?? ?? ?? ?? 59 59 8B 4E ?? 8D 14
+ 53 55 56 8B 74 24 ?? 8B EA 57 8B F9 6A ?? 83 26 ?? 58 66 89 44 6F ?? 8D 5F ?? 33 C0
+ 66 89 44 6F ?? 8D 87 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 53 89 44 24 ?? FF D0 33 C9 66 89
+ 4C 6F ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 39 4F ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83
+ F8 ?? 0F 85 ?? ?? ?? ?? 8D 46 ?? 50 6A ?? 8D 4E ?? 51 8D 56 ?? 52 8D 46 ?? 50 6A ??
+ 6A ?? 8D 5F ?? 53 FF 15 ?? ?? ?? ?? F7 D8 1B C0 83 C0 ?? 89 06 74 ?? 8B CB E8 ?? ??
+ ?? ?? 85 C0 74 ?? 6A ?? 58 66 89 44 6F ?? 33 C0 66 89 44 6F ?? 8D 87 ?? ?? ?? ?? 50
+ 53 FF 54 24 ?? 33 C9 66 89 4C 6F ?? 83 F8 ?? 75 ?? 39 0E 74 ?? 51 FF 76 ?? FF 76 ??
+ FF 76 ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 83 3E ?? 74 ?? FF 76 ?? FF 15 ?? ?? ?? ??
+ 83 26 ?? 83 C8 ?? 5F 5E 5D 5B C3
}
$find_files_p2 = {
- 3B A1 ?? ?? ?? ?? 56 89 44 51 ?? 66 A1 ?? ?? ?? ?? 66 89 44 51 ?? FF 46 ?? E8 ?? ??
- ?? ?? FF 4E ?? E9 ?? ?? ?? ?? 39 56 ?? 0F 85 ?? ?? ?? ?? 8D 04 5D ?? ?? ?? ?? 50 8B
- 46 ?? FF 75 ?? 8D 04 78 83 C0 ?? 50 E8 ?? ?? ?? ?? 8B 5E ?? 83 C4 ?? 8B CB B8 ?? ??
- ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ??
- 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B CB 8D
- 51 ?? 66 8B 01 83 C1 ?? 66 3B 45 ?? 75 ?? 2B CA D1 F9 83 F9 ?? 72 ?? 8B CB 8D 51 ??
- 66 8B 01 83 C1 ?? 66 3B 45 ?? 75 ?? 2B CA D1 F9 83 C1 ?? 68 ?? ?? ?? ?? 8D 04 4B 50
- FF 15 ?? ?? ?? ?? 59 59 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 00 A8 ?? 74 ?? 83 E0 ??
- 50 FF 76 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? BB ?? ?? ?? ?? 53 FF
- 15 ?? ?? ?? ?? EB ?? 85 C0 75 ?? 6A ?? 53 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 0D ??
- ?? ?? ?? 6A ?? 58 3B C8 A1 ?? ?? ?? ?? 74 ?? 83 F8 ?? 74 ?? FF 76 ?? A1 ?? ?? ?? ??
- 33 D2 6A ?? 03 C1 59 F7 F1 FF 34 95 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 05 ?? ?? ?? ??
- FF 05 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 46 ?? 6A
- ?? 59 66 89 4C 78 ?? 33 C9 8B 46 ?? 66 89 0C 78 FF 75 ?? 8B 5D ?? 53 FF 15 ?? ?? ??
- ?? 85 C0 74 ?? 8B 45 ?? E9 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 5D ?? 33 FF 39 7E ??
- 75 ?? 89 3E 53 FF 15 ?? ?? ?? ?? 8B DF 8B 4D ?? E8 ?? ?? ?? ?? 5F 5E 8B C3 5B 8B E5
- 5D C2
+ 55 8B EC 83 E4 ?? 83 EC ?? 53 55 56 8B F1 57 FF 46 ?? 8D 7E ?? 8B 07 8D 5E ?? 89 44
+ 24 ?? 8B 46 ?? 53 89 07 FF 15 ?? ?? ?? ?? 8D 4C 24 ?? 89 44 24 ?? 51 8B D0 8B CE E8
+ ?? ?? ?? ?? 8B E8 59 83 FD ?? 75 ?? 33 C0 E9 ?? ?? ?? ?? 53 8D 86 ?? ?? ?? ?? 50 FF
+ 15 ?? ?? ?? ?? 8D 9E ?? ?? ?? ?? F6 03 ?? 74 ?? 8B 54 24 ?? 8B CE E8 ?? ?? ?? ?? EB
+ ?? 8D 86 ?? ?? ?? ?? 50 8B 44 24 ?? 05 ?? ?? ?? ?? 8D 04 46 50 FF 15 ?? ?? ?? ?? FF
+ 76 ?? 57 6A ?? FF 16 83 C4 ?? 85 C0 74 ?? 53 55 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 55 FF
+ 15 ?? ?? ?? ?? 83 7E ?? ?? 8D 5E ?? 74 ?? 83 7C 24 ?? ?? 74 ?? 6A ?? FF 74 24 ?? FF
+ 74 24 ?? FF 74 24 ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 83 7C 24 ?? ?? 74 ?? FF 74 24
+ ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 33 C0 89 0F 40 5F 5E 5D 5B 8B E5 5D C3
+ }
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+}
+rule REVERSINGLABS_Win32_Ransomware_Velso : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Velso ransomware."
+ author = "ReversingLabs"
+ id = "72c7baaa-4f83-54c5-ba71-2b45e5eeefd2"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Velso.yara#L1-L230"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "602be848a26106a1bd46cfc515578f0628687e6cb352e609a274220a61bcb620"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Velso"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $find_files_p1 = {
+ 55 89 E5 81 EC ?? ?? ?? ?? 8D 45 ?? 89 A5 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 75 ?? C6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ??
+ ?? 89 04 24 E8 ?? ?? ?? ?? 0F B6 85 ?? ?? ?? ?? C9 C3 C7 04 24 ?? ?? ?? ?? 8B 4D ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? C7 04 24 ?? ?? ??
+ ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ??
+ ?? ?? ?? 83 EC ?? 85 C0 74 ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 EC ??
+ 85 C0 74 ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 84 ?? ??
+ ?? ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 84 ?? ?? ?? ??
+ C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 0F 84 ?? ?? ?? ?? C7 04
+ 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 85 C0 51 0F 84 ?? ?? ?? ?? C7 04 24 ?? ?? ??
+ ?? 8B 4D ?? E8 ?? ?? ?? ?? 85 C0 52 0F 84 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8B 4D ??
+ E8 ?? ?? ?? ?? 85 C0 51 0F 84 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ??
+ ?? 85 C0 52 0F 84 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ??
+ ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 04 24 8B 4D ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 39 D0 74 ?? 89
+ 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ??
+ 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 44 24
+ }
+ $find_files_p2 = {
+ 8B 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 52 52 8D 95
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ??
+ EB ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 52 52 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 51 51 74 ??
+ 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 85 C0 52 52 74 ??
+ F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 4D ?? 89 85 ?? ?? ?? ??
+ 8B 45 ?? 8B 51 ?? 8D 8D ?? ?? ?? ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 51 51 89 44 24 ?? 8B 45 ?? 89 44 24
+ ?? 8D 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 39 D0 74 ?? 89 04
+ 24 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 39 D0 0F 84 ?? ?? ?? ?? 89 04
+ 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ??
+ 8D 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 89
+ 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
+ ?? 83 C5 ?? 83 BD ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 0F 87 ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? FF 24 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8
+ }
+ $enum_resources_p1 = {
+ 55 89 E5 81 EC ?? ?? ?? ?? 8D 45 ?? 89 65 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 45 ?? C7 45 ??
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 44 24 ?? 8B 45 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 EC ?? 85 C0 74 ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45
+ ?? C9 C2 ?? ?? 8B 45 ?? C7 04 24 ?? ?? ?? ?? 89 44 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 EC ?? 85 C0 89 85 ?? ?? ?? ?? 74 ?? 90 8D B4 26 ?? ?? ?? ?? 8B 45 ?? C7
+ 44 24 ?? ?? ?? ?? ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D 55 ??
+ 89 54 24 ?? 8B 85 ?? ?? ?? ?? 8D 55 ?? 89 54 24 ?? 89 44 24 ?? 8B 45 ?? 89 04 24 C7
+ 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 74 ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7
+ 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 EC ?? 89 04 24 E8 ?? ?? ?? ?? 83 EC ??
+ 85 C0 0F 94 C0 0F B6 C0 89 45 ?? E9 ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B
+ }
+ $enum_resources_p2 = {
+ 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 45 ?? EB ?? 8B 45 ?? 8B 40 ?? 89 85
+ ?? ?? ?? ?? 83 E0 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 83 85 ?? ?? ?? ?? ?? 83 45 ?? ?? 8B
+ 85 ?? ?? ?? ?? 39 45 ?? 0F 86 ?? ?? ?? ?? 8B 45 ?? F6 40 ?? ?? 74 ?? 8D 45 ?? 8B 4D
+ ?? 89 45 ?? 8B 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 83 EC ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8B 45 ??
+ 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 83 EC ?? 39 D0 0F 84
+ ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 8D 45 ?? 8B
+ 4D ?? 89 45 ?? 8B 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ??
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 EC ?? 8B 40 ?? 89 C2 89 85 ?? ?? ?? ?? 8D 45
+ ?? 85 D2 89 45 ?? B8 ?? ?? ?? ?? 74 ?? 89 14 24 E8 ?? ?? ?? ?? 03 85 ?? ?? ?? ?? 89
+ 44 24 ?? 8B 85 ?? ?? ?? ?? 8D 4D ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 45 ?? 83 EC ?? 89 44 24 ?? 8B 45 ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D
+ 55 ?? 39 D0 0F 84 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9
}
$encrypt_files_p1 = {
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 55 ?? 8B C1 89 45 ?? C7 45 ?? ?? ??
- ?? ?? 33 F6 89 75 ?? 83 4D ?? ?? 89 75 ?? 89 75 ?? 89 75 ?? 89 75 ?? 89 75 ?? 89 75
- ?? 56 68 ?? ?? ?? ?? 6A ?? 56 56 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 5D ??
- 83 FB ?? 74 ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 45 ?? 0B 45 ?? 74 ??
- 8B FE EB ?? 33 FF 47 89 7D ?? 85 FF 0F 85 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8B 45 ?? 89
- 45 ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? FF 75 ?? FF D0 8B C8 A1 ?? ?? ?? ?? EB ?? 8B
- CE 85 C9 0F 84 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? FF 75 ?? FF D0 EB ?? 8B C6 85 C0 0F 84
- ?? ?? ?? ?? 56 8D 45 ?? 50 68 ?? ?? ?? ?? 8B 7D ?? 57 53 FF 15 ?? ?? ?? ?? 85 C0 75
- ?? 83 CF ?? 89 7D ?? E9 ?? ?? ?? ?? 8B 45 ?? 3B C6 7C ?? 8B 4D ?? 7F ?? 81 F9 ?? ??
- ?? ?? 76 ?? 81 E9 ?? ?? ?? ?? 1B C6 50 51 33 D2 8B CB E8 ?? ?? ?? ?? 59 59 23 C2 89
+ 55 89 E5 81 EC ?? ?? ?? ?? 8D 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89 A5 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ??
+ C6 45 ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6
+ 45 ?? ?? C7 45 ?? ?? ?? ?? ?? 03 48 ?? 89 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 01 C7 04 24 ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 83 EC ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 4D ?? 83 EC ?? 89 85 ?? ?? ?? ?? 8B 45 ?? 8B 51 ?? 8D
+ 8D ?? ?? ?? ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? B8 ?? ?? ?? ?? 2B 85 ?? ?? ?? ?? 83 EC ?? 83 F8 ?? 0F 86 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 8D ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 85 C0 8D 8D ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 03 48 ?? C7 04 24 ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 83 EC ?? 39 D0
+ 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8B
}
$encrypt_files_p2 = {
- 75 ?? 85 F6 75 ?? 56 8D 45 ?? 50 68 ?? ?? ?? ?? 8B 45 ?? 03 C7 50 53 FF 15 ?? ?? ??
- ?? 8B FE 89 7D ?? EB ?? 56 56 6A ?? 5A 8B CB E8 ?? ?? ?? ?? 59 59 23 C2 8B FE 89 7D
- ?? 85 FF 75 ?? 56 8D 45 ?? 50 6A ?? FF 75 ?? 53 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ??
- ?? ?? 8B 4D ?? FF 71 ?? FF 71 ?? 8D 41 ?? 50 FF 71 ?? 6A ?? 5A 8B 4D ?? E8 ?? ?? ??
- ?? 83 C4 ?? 0F B6 C0 23 F8 89 7D ?? 0F 85 ?? ?? ?? ?? 56 8D 45 ?? 50 8B 45 ?? FF 70
- ?? FF 70 ?? 53 FF 15 ?? ?? ?? ?? 56 8D 45 ?? 50 8B 45 ?? FF 70 ?? FF 70 ?? 53 FF 15
- ?? ?? ?? ?? 51 8B 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 8D 45 ?? 50 8B 55 ?? 52
- 8B 4D ?? 8B 45 ?? 03 C1 50 52 51 51 8B 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 75 ?? 56 8D 45 ?? 50 6A ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ?? 53 FF 15 ?? ??
- ?? ?? 56 56 33 D2 8B CB E8 ?? ?? ?? ?? 59 59 56 8D 45 ?? 50 FF 75 ?? FF 75 ?? 53 FF
- 15 ?? ?? ?? ?? 83 7D ?? ?? 76 ?? 8B 45 ?? 2D ?? ?? ?? ?? 8B 4D ?? 1B CE 51 50 33 D2
- 8B CB E8 ?? ?? ?? ?? 59 59 56 8D 45 ?? 50 FF 75 ?? 8B 45 ?? 03 45 ?? 50 53 FF 15 ??
- ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 4D ?? ?? E8 ?? ?? ?? ?? 8B C7 E8 ?? ?? ?? ?? C3
+ 40 ?? 89 44 24 ?? 8B 45 ?? 8B 00 89 44 24 ?? 8D 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? A1 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 89 94 05 ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C9 C3 03 48 ?? 8B 41 ?? 83 C8 ?? 89 04 24 C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? 03 48 ?? 8B 41 ?? 83 C8 ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 83 EC ?? E9 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C5 ?? 83 BD ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 77 ?? 8B 85
+ ?? ?? ?? ?? FF 24 85 ?? ?? ?? ?? 0F 0B 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 39 D0 74
+ ?? 89 04 24 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 15 ?? ??
+ ?? ?? 8B 40 ?? 89 94 05 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85
}
- $find_volumes = {
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 56 33 DB 53 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 56 53 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ??
- ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 83 FF ?? 0F 84 ?? ?? ??
- ?? 89 5D ?? 6A ?? 5B 8D B5 ?? ?? ?? ?? 8D 4E ?? 33 D2 66 8B 06 83 C6 ?? 66 3B C2 75
- ?? 2B F1 D1 FE 66 39 9D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 66 39 9D ?? ?? ?? ?? 75 ?? 66
- 83 BD ?? ?? ?? ?? ?? 75 ?? 66 39 9D ?? ?? ?? ?? 75 ?? 66 39 9C 75 ?? ?? ?? ?? 75 ??
- 33 C0 66 89 84 75 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 66 89 9C 75 ?? ?? ?? ?? 85 C0 74 ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 4D ?? ?? E8 ?? ?? ?? ?? EB ?? 8B 7D ?? 57 FF 15 ??
- ?? ?? ?? 8B 65 ?? E8 ?? ?? ?? ?? C3
+ $encrypt_files_p3 = {
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ??
+ ?? ?? 8B 15 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 40 ?? 89 94 05 ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89
+ 04 24 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D B4 26 ?? ?? ?? ?? 55 89 E5 81
+ EC ?? ?? ?? ?? 8D 45 ?? 89 65 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8D 45 ?? 8B 4D ?? 89 45 ?? 8B
+ 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 45 ?? 83 EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 4D ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ??
+ 8B 45 ?? 8D 55 ?? 83 EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 39
+ }
+ $encrypt_files_p4 = {
+ D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 55 ?? 85 D2 75 ?? C6 45 ?? ?? 8D 45 ?? 89 04 24
+ E8 ?? ?? ?? ?? 0F B6 45 ?? C9 C3 8D 45 ?? 8B 4D ?? 89 45 ?? 8B 45 ?? 8B 51 ?? 8D 4D
+ ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 83
+ EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C7
+ 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8D 55 ?? 83
+ EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 39 C8 74 ?? 89 04 24 E8
+ ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 8B 4D ?? 89 45 ?? 8B 45 ?? 8B
+ 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 45 ?? 83 EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 4D ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ??
+ 8D 55 ?? 83 EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ?? 39 D0 74 ??
+ 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 8B 4D ?? 89 45
+ }
+ $encrypt_files_p5 = {
+ 8B 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 45 ?? 83 EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 4D ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45
+ ?? 8B 45 ?? 8D 55 ?? 83 EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 8D 55 ??
+ 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 8B 4D
+ ?? 89 45 ?? 8B 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ?? C7 45 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 83 EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24 C7 45 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 89 45 ?? 8B 45 ?? 8D 55 ?? 83 EC ?? 39 D0 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45
+ ?? 8D 4D ?? 39 C8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D
+ 45 ?? 8B 4D ?? 89 45 ?? 8B 45 ?? 8B 51 ?? 8D 4D ?? 8B 00 01 C2 89 04 24 89 54 24 ??
+ C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? 83 EC ?? 89 44 24 ?? 8D 45 ?? 89 04 24
+ C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 04 24 ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 8D 4D ?? 83 EC ?? 39 C8 74 ?? 89 04 24 E8 ?? ??
+ ?? ?? 8B 45 ?? 8D 4D ?? 39 C8 74 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 0F 84 ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7
+ }
+ $encrypt_files_p6 = {
+ 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 8B 00
+ 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 83 F8 ?? 89 85 ?? ?? ?? ?? 0F
+ 84 ?? ?? ?? ?? 8D 4D ?? 89 04 24 89 4C 24 ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 EC ?? 3D ??
+ ?? ?? ?? 77 ?? 83 E0 ?? 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 EC ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45
+ ?? 89 04 24 E8 ?? ?? ?? ?? 8D 55 ?? C7 44 24 ?? ?? ?? ?? ?? 89 C1 89 54 24 ?? 8B 45
+ ?? 89 44 24 ?? 89 8D ?? ?? ?? ?? 89 4C 24 ?? 8B 95 ?? ?? ?? ?? 89 14 24 C7 45 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 83 EC ?? 3B 55 ?? 89 95 ?? ?? ?? ?? 0F 85 ?? ?? ??
+ ?? 8B 45 ?? 8B 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C1 E8 ?? 89 8D ?? ?? ?? ?? 85 C0
+ 89 85 ?? ?? ?? ?? 74 ?? 8B 45 ?? 89 44 24 ?? 8B 85 ?? ?? ?? ?? 89 44 24 ?? 89 85 ??
+ ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 45 ?? ?? 83 85 ?? ?? ?? ??
+ ?? 8B 55 ?? 39 95 ?? ?? ?? ?? 75 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24
+ }
+ $encrypt_files_p7 = {
+ C7 44 24 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 4D ?? 83 EC ?? C7 44 24 ?? ?? ?? ?? ?? 89 4C 24 ?? 8B 8D ?? ?? ?? ?? 89 4C 24
+ ?? 8B 95 ?? ?? ?? ?? 89 54 24 ?? 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? 8B 8D ??
+ ?? ?? ?? 83 EC ?? 3B 4D ?? 74 ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 51 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 95 ?? ??
+ ?? ?? 89 14 24 E8 ?? ?? ?? ?? 50 8B 8D ?? ?? ?? ?? 89 0C 24 E8 ?? ?? ?? ?? C6 45 ??
+ ?? E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 04 24 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 52
+ 8B 85 ?? ?? ?? ?? 89 04 24 E8 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 45 ?? 89 44 24
+ ?? 8D 45 ?? 89 04 24 E8 ?? ?? ?? ?? 8B 45 ?? 89 44 24 ?? 8B 45 ?? 8B 00 89 04 24 C7
+ 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 50 8D 4D ?? 8B 45 ?? 39 C8 74 ?? 89 04 24 E8 ??
+ ?? ?? ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 89 45 ?? E9
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_volumes ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $enum_resources_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Satana : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Delphimorix : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Satana ransomware."
+ description = "Yara rule that detects Delphimorix ransomware."
author = "ReversingLabs"
- id = "8dc5bf7c-d4cb-5961-804b-035676dacbc0"
+ id = "1f964601-9819-5597-ba6e-db3a30e3aa5a"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Satana.yara#L1-L123"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Delphimorix.yara#L1-L67"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "5deb6ac2e8b64fb6f7af8c41a9b9e695668ca66c96c65f0c7350b11cd4ae0c50"
+ logic_hash = "6d401d488d57b2d75e93a1dfd47ece687a5791d1f0a52768300f4af8a8787212"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -55827,114 +54514,63 @@ rule REVERSINGLABS_Win32_Ransomware_Satana : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Satana"
+ tc_detection_name = "Delphimorix"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ??
- ?? 83 EC ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 56 57 89 65 ?? C7 45 ?? ?? ?? ?? ?? 66
- 0F 57 C0 66 0F 13 45 ?? 68 ?? ?? ?? ?? 8B 75 ?? 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 90
- 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B F8 89
- 7D ?? 83 FF ?? 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 57 FF 15 ?? ?? ?? ?? 8B 75 ?? 89 75 ??
- 8B 5D ?? 89 5D ?? 83 FE ?? 75 ?? 85 DB 0F 84 ?? ?? ?? ?? 8B CE 0B CB 0F 84 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 53 56 E8 ?? ?? ?? ?? 89 45 ?? 85 C0 74 ?? 33 C9
- 03 C6 13 CB 83 E8 ?? 89 45 ?? 83 D9 ?? 89 4D ?? 6A ?? 8B 55 ?? 52 6A ?? 6A ?? 6A ??
- 57 FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 89 45 ?? 8B 4D ?? 89 4D ?? 6A ?? FF 15 ??
- ?? ?? ?? 83 C4 ?? 8B F0 66 0F 57 C0 66 0F 13 45 ?? 8B 5D ?? 8B 7D ?? 90 83 7D ?? ??
- 0F 8C ?? ?? ?? ?? 7F ?? 83 7D ?? ?? 0F 86 ?? ?? ?? ?? 8B D3 83 C2 ?? 8B 75 ?? 8B CE
- 83 D1 ?? 8B 45 ?? 3B C8 7F ?? 7C ?? 3B 55 ?? 77 ?? BF ?? ?? ?? ?? 33 C0 8B 75 ?? 03
+ $encrypt_files = {
+ 55 8B EC 83 C4 ?? 53 56 57 33 D2 89 55 ?? 89 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55
+ 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 6A ?? 8B
+ 4D ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 68 ?? ?? ?? ?? 8D 45 ?? B9 ?? ?? ??
+ ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 4D ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 8B C3
+ 8B 10 FF 12 52 50 B9 ?? ?? ?? ?? 8B D3 8B C6 E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B
+ C6 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8
+ ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 59 59 5D C3
}
- $encrypt_files_p2 = {
- F3 8B DA 89 4D ?? EB ?? 8B 7D ?? 2B FB 1B C6 8B 55 ?? 8D 34 13 03 DF 11 45 ?? 89 5D
- ?? 89 45 ?? 89 7D ?? 83 7D ?? ?? 7F ?? 7C ?? 83 7D ?? ?? 73 ?? 8B 4D ?? 89 4D ?? 83
- F9 ?? 7D ?? C6 04 31 ?? 41 EB ?? 29 7D ?? 19 45 ?? 33 C0 89 45 ?? 83 F8 ?? 7D ?? 8B
- 0C 85 ?? ?? ?? ?? 31 0C 86 40 EB ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 45 ?? 85 C0 74
- ?? 88 04 37 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 01
- 0D ?? ?? ?? ?? 8B 55 ?? 11 15 ?? ?? ?? ?? 8B 45 ?? 50 8B 0D ?? ?? ?? ?? 51 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 7D ?? EB ?? 8B 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 FF
- 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? EB ?? FF 15 ?? ?? ?? ?? 50
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B
- 4D ?? 8D 95 ?? ?? ?? ?? 0F B7 01 66 89 02 83 C1 ?? 83 C2 ?? 66 85 C0 75 ?? 6A ?? 8D
- 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 C4 ?? 83 C0 ?? 74 ?? 8B D0 8D B5 ?? ?? ?? ??
- 0F B7 0A 66 89 0E 83 C2 ?? 83 C6 ?? 66 85 C9 75 ?? 33 C9 66 89 08 8D 95 ?? ?? ?? ??
- 52 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ??
- ?? ?? ?? 83 C4 ?? 8D 95 ?? ?? ?? ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF
- 15 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? EB ?? B8 ?? ?? ?? ?? C3 8B 65 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8
+ $find_files_p1 = {
+ 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ??
+ ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8B D9 89 55 ?? 89 45 ?? 8B 45 ?? E8 ??
+ ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 80 7C 02
+ ?? ?? 75 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 4A 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ??
+ ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 8B D0 83 CA ?? 3B D0 75 ?? 80 FB ?? 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85
}
- $search_files_p1 = {
- E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 33 D2 56 50 66 89 94 24
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 33 C9 56 52
- 66 89 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 56 50 89
- 74 24 ?? E8 ?? ?? ?? ?? 8B 7D ?? 83 C4 ?? 8D 4C 24 ?? 51 8D 94 24 ?? ?? ?? ?? 52 68
- ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 8D 94 24 ?? ?? ?? ?? 8B C7 2B D7 8D 9B ?? ?? ?? ?? 0F B7 08 66 89 0C 02 83 C0
- ?? 66 3B CE 75 ?? 8D 84 24 ?? ?? ?? ?? 83 C0 ?? 8D A4 24 ?? ?? ?? ?? 66 8B 48 ?? 83
- C0 ?? 66 3B CE 75 ?? 8B 0D ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 89 08 66 8B 0D ?? ?? ?? ??
- 89 50 ?? 68 ?? ?? ?? ?? 66 89 48 ?? FF 15 ?? ?? ?? ?? 8D 54 24 ?? 52 8D 84 24 ?? ??
- ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 75 ?? 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5F 5E 5B 8B E5
- 5D C2 ?? ?? 8D A4 24 ?? ?? ?? ?? 8B 7D ?? 8B 35 ?? ?? ?? ?? 6A ?? 8D 4C 24 ?? 68 ??
- ?? ?? ?? 51 FF D6 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 8D 54 24 ?? 68 ?? ?? ?? ??
- 52 FF D6 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? F6 44 24 ?? ?? 0F 85 ?? ?? ?? ?? 8D 44 24
- ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 0F 84 ?? ?? ?? ?? 66 83 3D ?? ??
- ?? ?? ?? BF ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B C7 8D 50 ?? EB ?? 8D 9B ?? ?? ?? ?? 66
- 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C2 8B CB D1 F8 8D 71 ?? 66 8B 11 83 C1 ?? 66 85 D2
+ $find_files_p2 = {
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CB 8B 55 ?? E8 ?? ?? ?? ?? E9 ??
+ ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B
+ C6 83 C8 ?? 3B C6 75 ?? 80 FB ?? 75 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? FF 75 ?? 68 ?? ?? ??
+ ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
+ ?? 8B CB 8B 55 ?? E8 ?? ?? ?? ?? EB ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? C3
}
- $search_files_p2 = {
- 75 ?? 2B CE D1 F9 3B C1 75 ?? 53 57 FF 15 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 66 8B 0F
- 83 C7 ?? 66 85 C9 75 ?? 66 39 0F 75 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 64 8B 15 ?? ?? ?? ?? 8B 32 8B 55 ?? 83 C4 ?? 8D 4C 24 ?? 51 52 68 ?? ?? ?? ?? 50
- 89 46 ?? FF 15 ?? ?? ?? ?? 8B 46 ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 85
- C0 0F 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 83 F8 ?? 7D ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
- 8B 4E ?? 6A ?? 6A ?? 51 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 15 ?? ?? ??
- ?? 89 04 95 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 0C 85 ?? ?? ?? ?? 6A ?? 51 FF 15 ?? ?? ??
- ?? E9 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF
- D3 8B F8 6A ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 8B 56 ?? 6A ?? 6A ?? 52 68 ?? ?? ?? ?? 6A ?? 6A ?? FF D3 8B 0D ?? ?? ?? ?? 89
- 04 8D ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 04 95 ?? ?? ?? ?? 6A ?? 50 FF 15 ?? ?? ?? ??
- E9 ?? ?? ?? ?? 8D 4C 24 ?? 51 57 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 FF 15 ?? ??
- ?? ?? A1 ?? ?? ?? ?? 48 50 8D 8C 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 FF D6 83 C4 ?? 85
- C0 0F 84 ?? ?? ?? ?? 8D 94 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 83 C4
- ?? 85 C0 75 ?? 8D 9B ?? ?? ?? ?? 0F B7 8C 04 ?? ?? ?? ?? 66 89 8C 04 ?? ?? ?? ?? 83
- C0 ?? 66 85 C9 75 ?? 8D BC 24 ?? ?? ?? ?? 83 C7 ?? 66 8B 47 ?? 83 C7 ?? 66 85 C0 75
- ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 50 B9 ?? ?? ?? ?? BE ?? ?? ?? ?? 68 ?? ?? ?? ?? F3 A5
- FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B 44 24 ?? 8D 54 24 ?? 52
- 50 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 74 24 ?? 56 FF 15
- }
- $remote_connection = {
- 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 56 57 E8 ?? ?? ?? ?? 8B D8 85 DB 0F 84 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 45 ?? 8B 0D ?? ?? ?? ?? 0F B6 15 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 3D ??
- ?? ?? ?? 8D 70 ?? 8B 00 56 68 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 52 0F B7 15 ?? ?? ?? ?? 51 8B 0D ?? ?? ?? ?? 52 8B 15 ?? ?? ?? ?? 51 52 50
- 6A ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? 51 FF D7 83 C4 ?? 80 3E ?? 74 ?? B9 ?? ?? ??
- ?? 8B C6 EB ?? 8D 49 ?? C6 00 ?? 40 49 75 ?? 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 8D 50 ?? 8D 49 ?? 8A 08 40 84 C9 75 ?? 8D 8D ?? ?? ?? ?? 51 2B C2
- 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 68 ?? ?? ?? ?? 52 FF D7 8D 85 ??
- ?? ?? ?? 83 C4 ?? 8D 50 ?? 8A 08 40 84 C9 75 ?? 6A ?? 2B C2 50 8D 85 ?? ?? ?? ?? 50
- 53 FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8D 9B ?? ?? ?? ?? C6 00 ?? 40
- 49 75 ?? 53 FF 15 ?? ?? ?? ?? 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C2
- }
condition:
- uint16( 0 ) == 0x5A4D and ( $remote_connection and ( all of ( $search_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Dualshot : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Chichi : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Dualshot ransomware."
+ description = "Yara rule that detects ChiChi ransomware."
author = "ReversingLabs"
- id = "17828c85-0f1b-581b-842a-24e6f26e0b4d"
- date = "2020-11-20"
- modified = "2020-11-20"
+ id = "95062789-a55d-5c1c-a359-206b58f311e5"
+ date = "2022-02-14"
+ modified = "2022-02-14"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Dualshot.yara#L1-L112"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.ChiChi.yara#L1-L66"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "a401369357901f42ad83227b025d3b14b3acd1f50705da82afbe8e4f85501919"
+ logic_hash = "863a30e4c708e13ea0f4c6ad42a919de463926508783d6552c0cec746730baa5"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -55942,105 +54578,154 @@ rule REVERSINGLABS_Win32_Ransomware_Dualshot : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Dualshot"
+ tc_detection_name = "ChiChi"
tc_detection_factor = 5
importance = 25
strings:
- $internal_encrypt_file = {
- 02 28 ?? ?? ?? ?? 0A 02 28 ?? ?? ?? ?? 0B 02 28 ?? ?? ?? ?? 0C 02 28 ?? ?? ?? ?? 03 28
- ?? ?? ?? ?? 0D 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 25 09 16 09 8E 69 6F ??
- ?? ?? ?? 6F ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 06 28 ?? ?? ?? ?? 02 72 ?? ??
- ?? ?? 28 ?? ?? ?? ?? 07 28 ?? ?? ?? ?? 02 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 28 ?? ?? ??
- ?? 02 1B 19 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 00 02 28 ?? ?? ?? ?? DE ?? 26
- DE ?? 2A
+ $generate_key = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
+ 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B D9 8B 7D ?? C7 45 ?? ?? ?? ?? ?? 89 7D ?? 85
+ FF 75 ?? 33 F6 EB ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 89 75 ?? 6A ?? 8D 4D ?? C7 45
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 56 8D
+ 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? 85 C0 74
+ ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 03 8B CB 57 56 FF 50 ?? C7 45 ?? ?? ?? ?? ?? 85 F6
+ 74 ?? 83 FF ?? 8D 45 ?? 8D 4D ?? 8B FE 0F 46 C8 32 C0 56 8B 09 F3 AA E8 ?? ?? ?? ??
+ 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C2
}
- $encrypt_files_p1 = {
- 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ??
- 8E 69 32 ?? DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 3F ?? ?? ?? ?? 11 ?? 13
- ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 11 ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 11 ??
- 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 28 ?? ??
- ?? ?? 72 ?? ?? ?? ?? 08 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ??
- ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 25 28 ?? ?? ?? ?? 11
- ?? 6F ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 8E 69 6F ?? ?? ?? ?? 6F ?? ??
- ?? ?? 06 72 ?? ?? ?? ?? 12 ?? 6F ?? ?? ?? ?? 26 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 08 1F ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12
- ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 11 ?? 72 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 16 6F ??
- ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 11 ??
- 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 DE ??
- 26 DE ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 08 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ??
- 13 ?? 12 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 1B 8D ?? ?? ?? ?? 25 16 28 ?? ?? ?? ?? 6F ??
- ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 11 ?? A2 25 19 72 ?? ?? ?? ?? A2 25 1A 11 ??
- A2 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 09 2C ?? 73 ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 16 6F
- ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 2B ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 11 ??
- 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2A
+ $encrypt_files = {
+ 55 8B EC 51 53 56 57 8B D9 68 ?? ?? ?? ?? 53 89 5D ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ??
+ ?? ?? 53 FF D6 68 ?? ?? ?? ?? 8B F8 FF D6 8B 1D ?? ?? ?? ?? 03 F8 03 FF 83 C7 ?? 57
+ 6A ?? FF 35 ?? ?? ?? ?? FF D3 8B F0 85 F6 74 ?? 8B 7D ?? 57 56 FF 15 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 6A ?? 56 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5B
+ 8B E5 5D C3 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ??
+ ?? 56 6A ?? FF 35 ?? ?? ?? ?? 8B F8 FF 15 ?? ?? ?? ?? 83 FF ?? 74 ?? 8B CF E8 ?? ??
+ ?? ?? 5F 5E 5B 8B E5 5D C3 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3
}
- $encrypt_files_p2 = {
- 02 16 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 02 17 9A 28 ?? ?? ?? ?? 13 ?? 02
- 18 9A 28 ?? ?? ?? ?? 2C ?? 02 18 9A 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 11 ?? 28 ?? ??
- ?? ?? 6F ?? ?? ?? ?? 02 18 9A 1B 19 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 02 18
- 9A 28 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 28
- ?? ?? ?? ?? 2A 1F ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 08 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F
- ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 06 72 ?? ?? ?? ?? 12 ?? 6F ?? ?? ?? ?? 26 07 72
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 6F ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 18 8D ?? ??
- ?? ?? 25 16 72 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 00
- 1B 8D ?? ?? ?? ?? 25 16 28 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 08 20 ?? ?? ??
- ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2
- 25 1A 11 ?? 08 11 ?? 8E 69 6F ?? ?? ?? ?? 9A A2 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ??
- ?? 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 11 ?? 6F ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 16 6F
- ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 DE ?? 26 DE ?? 11 ?? 17 58 13 ?? 11
- ?? 1F ?? 3F ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 16 6F ?? ?? ?? ?? 25 17
- 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ??
- 6F ?? ?? ?? ?? 2A
+ $find_files = {
+ 6A ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 56 FF 15 ??
+ ?? ?? ?? 56 FF 15 ?? ?? ?? ?? FF 74 24 ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF
+ D7 8D 44 24 ?? 50 53 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84
+ ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 33 F6 FF B6 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 83 C6 ?? 81 FE ?? ?? ?? ?? 72 ?? FF 74 24 ?? 8B 74 24 ??
+ 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 56 FF 15 ??
+ ?? ?? ?? F6 44 24 ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ??
+ ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 83 E8 ?? 78 ?? 66 83
+ 7C 44 ?? ?? 74 ?? 83 E8 ?? 79 ?? EB ?? 8D 74 24 ?? 8D 34 46 68 ?? ?? ?? ?? 56 FF 15
+ ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84
}
- $find_files_p1 = {
- 73 ?? ?? ?? ?? 0A 06 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 72 ?? ?? ?? ?? 72
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2D ?? 72 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 2C ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 73 ?? ?? ?? ?? 0C 28 ?? ?? ?? ?? 16 28 ?? ??
- ?? ?? 02 8E 39 ?? ?? ?? ?? 02 16 9A 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 16 0D
- 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 17 0D 20 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 1F ?? 1B 28 ?? ?? ?? ?? 25 6F ?? ?? ?? ?? 13 ?? 6F ?? ?? ?? ?? 13 ?? 28
- ?? ?? ?? ?? 72 ?? ?? ?? ?? 08 20 ?? ?? ?? ?? 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ??
- 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 25 11 ?? 16 11
- ?? 8E 69 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 8D ?? ?? ?? ?? 13 ?? 1C 8D ?? ?? ?? ?? 25 16
- 72 ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ??
- A2 25 1A 72 ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 13 ?? 1F ?? 8D ?? ?? ?? ?? 25 16 72
- ?? ?? ?? ?? A2 25 17 72 ?? ?? ?? ?? A2 25 18 72 ?? ?? ?? ?? A2 25 19 72 ?? ?? ?? ?? A2
- 25 1A 72 ?? ?? ?? ?? A2 25 1B 72 ?? ?? ?? ?? A2 25 1C 72 ?? ?? ?? ?? A2 25 1D 72 ?? ??
- ?? ?? A2 25 1E 72 ?? ?? ?? ?? A2 25 1F ?? 72 ?? ?? ?? ?? A2 25 1F ?? 72
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $generate_key ) and ( $encrypt_files )
+}
+rule REVERSINGLABS_Win32_Ransomware_Horsedeal : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Horsedeal ransomware."
+ author = "ReversingLabs"
+ id = "c722bc5b-756e-5d46-8530-e20ebb73737c"
+ date = "2020-10-01"
+ modified = "2020-10-01"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Horsedeal.yara#L1-L106"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "fa8c425b08606399b5dc7673f3898e3dba7efb6a62e56db8f500cf5072bb590b"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "Horsedeal"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $search_processes = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 56 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 74 ?? 8D
+ 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 53
+ FF 35 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF B5 ?? ?? ??
+ ?? 50 6A ?? FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 74 ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 53 FF
+ 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5B 56 FF 15 ??
+ ?? ?? ?? 5E C9 C3
}
- $find_files_p2 = {
- A2 13 ?? 1F ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ?? 6F ??
- ?? ?? ?? 6F ?? ?? ?? ?? 1C 32 ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 13 ??
- 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ??
- 72 ?? ?? ?? ?? 17 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 13 ??
- 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 13 ?? 11 ?? 72 ?? ?? ?? ?? 11 ?? 28 ?? ?? ?? ?? 6F ?? ??
- ?? ?? 2C ?? 12 ?? 11 ?? 8E 69 17 58 28 ?? ?? ?? ?? 11 ?? 11 ?? 16 6F ?? ?? ?? ?? 11 ??
- A2 2B
+ $enum_resources = {
+ 55 8B EC 83 E4 ?? 83 EC ?? 83 0C 24 ?? 8D 44 24 ?? 53 56 57 50 FF 75 ?? C7 44 24 ??
+ ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4C 24 ?? E8 ?? ?? ??
+ ?? 8B F0 85 F6 74 ?? EB ?? 33 DB 39 5C 24 ?? 76 ?? 8D 7E ?? F6 47 ?? ?? 74 ?? 8D 47
+ ?? 50 E8 ?? ?? ?? ?? EB ?? FF 37 E8 ?? ?? ?? ?? 43 83 C7 ?? 59 3B 5C 24 ?? 72 ?? 8D
+ 44 24 ?? 50 56 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B CE E8 ??
+ ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ }
+ $find_files = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 53 56 8B 35 ?? ?? ?? ?? 57
+ 8B 7D ?? 74 ?? 68 ?? ?? ?? ?? 57 FF D6 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B D8 85 DB 0F 84 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ??
+ ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 53 FF 15 ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ??
+ ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
+ 8D 44 24 ?? 50 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 83
+ C4 ?? A8 ?? 74 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? 68 ?? ?? ?? ?? 8D
+ 44 24 ?? 50 FF D6 85 C0 74 ?? 53 E8 ?? ?? ?? ?? 59 EB ?? 8B 44 24 ?? A8 ?? 74 ?? 68
+ ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 44 24 ??
+ 50 FF D6 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF D6 85 C0 74 ?? 8B CB E8 ?? ??
+ ?? ?? 8D 44 24 ?? 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24
+ ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ??
+ ?? ?? 83 C4 ?? 33 FF 57 68 ?? ?? ?? ?? 6A ?? 57 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ??
+ ?? ?? 8B F0 89 74 24 ?? 83 FE ?? 74 ?? 57 8B 3D ?? ?? ?? ?? 8D 44 24 ?? 50 68 ?? ??
+ ?? ?? FF D7 50 68 ?? ?? ?? ?? 56 8B 35 ?? ?? ?? ?? FF D6 6A ?? 8D 44 24 ?? 50 FF 35
+ ?? ?? ?? ?? FF D7 8B 7C 24 ?? 50 FF 35 ?? ?? ?? ?? 57 FF D6 57 FF 15 ?? ?? ?? ?? 8B
+ CB E8 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ }
+ $encrypt_files_p1 = {
+ 55 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 53 56 8B 35 ?? ?? ?? ?? 57 FF 35 ?? ?? ?? ??
+ 8B F9 89 7D ?? FF D6 FF 35 ?? ?? ?? ?? 8B D8 57 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 50 FF
+ D6 3B C3 0F 84 ?? ?? ?? ?? 6A ?? 59 33 DB 89 4D ?? 8B C3 88 9C 05 ?? ?? ?? ?? 40 3D
+ ?? ?? ?? ?? 72 ?? 8D 85 ?? ?? ?? ?? 50 51 FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
+ 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CB 89 45 ?? 8A 84 0D ?? ?? ?? ?? 88 44 0D ??
+ 41 83 F9 ?? 72 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 53 6A ?? 53 FF 35
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 6A ?? 58 50 53 6A ?? 68 ?? ?? ?? ??
+ 57 89 45 ?? FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 83 65 ?? ?? 57 FF D6
+ 8D 0C 47 83 E9 ?? 66 83 39 ?? 75 ?? FF 35 ?? ?? ?? ?? 2B CF 83 C1 ?? D1 F9 8D 04 4F
+ 50 FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 74 ?? FF 35 ?? ?? ?? ?? FF D6 FF 75 ?? 8B F0 FF
+ 15 ?? ?? ?? ?? 3B C6 75 ?? 33 F6 46 EB ?? 8B 75 ?? 8D 45 ?? 50 53 FF 15 ?? ?? ?? ??
+ 8B 4D ?? 8B 45 ?? 85 C9 7F ?? 7C ?? 3D ?? ?? ?? ?? 77 ?? 33 F6 46 85 F6 74 ?? 8B 35
+ ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ }
+ $encrypt_files_p2 = {
+ 53 FF 15 ?? ?? ?? ?? 6A ?? FF 75 ?? 8D 55 ?? 6A ?? FF 75 ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 99 6A ?? 6A ?? 52 50 53 FF D7 6A ?? 8D 45 ?? 50 FF
+ 75 ?? 8D 85 ?? ?? ?? ?? 50 53 FF D6 81 7D ?? ?? ?? ?? ?? 74 ?? E9 ?? ?? ?? ?? 6A ??
+ 6A ?? 51 0F 57 C0 50 66 0F 13 45 ?? E8 ?? ?? ?? ?? 8B 4D ?? 2D ?? ?? ?? ?? 8B 35 ??
+ ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 DA ?? 89 45 ?? 8B 45 ?? 2D ?? ?? ?? ?? 89 55 ?? 89 45
+ ?? 8D 45 ?? 83 D9 ?? 89 45 ?? 89 4D ?? 6A ?? 6A ?? FF 70 ?? FF 30 53 FF D7 6A ?? 8D
+ 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 6A ?? FF 75 ?? 8D
+ 55 ?? 6A ?? FF 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 C4 ?? F7 D8 99 6A
+ ?? 6A ?? 52 50 53 FF D7 6A ?? 8D 45 ?? 50 FF 75 ?? 8D 85 ?? ?? ?? ?? 50 53 FF D6 8B
+ 45 ?? 83 C0 ?? 83 6D ?? ?? 89 45 ?? 75 ?? 8B 7D ?? 0F 57 C0 6A ?? 6A ?? 66 0F 13 45
+ ?? FF 75 ?? C7 45 ?? ?? ?? ?? ?? FF 75 ?? 53 FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 6A
+ ?? 8D 45 ?? 50 53 FF D6 6A ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF
+ D6 53 FF 15 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 68 ?? ?? ??
+ ?? 57 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 56 57 FF 15 ?? ??
+ ?? ?? 8B CE E8 ?? ?? ?? ?? 5F 5E 5B C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $internal_encrypt_file )
+ uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $search_processes ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-import "pe"
-
-rule REVERSINGLABS_Win32_Ransomware_Bitcrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Moisha : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BitCrypt ransomware."
+ description = "Yara rule that detects Moisha ransomware."
author = "ReversingLabs"
- id = "f00a0fd8-31a9-5ee6-b560-09ccf6fe490b"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "c72f654f-955e-5ff6-ac91-19fbb858265c"
+ date = "2022-10-11"
+ modified = "2022-10-11"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BitCrypt.yara#L3-L112"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Moisha.yara#L1-L86"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "66cfe16a182e7f20d6358be9569ada5e6c36c94d44781d8c741638e1b174d44e"
+ logic_hash = "89cefbbb8ec722216721bb43eb14cc33fcd4671585051359a06b62236cbf3a6c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56048,106 +54733,77 @@ rule REVERSINGLABS_Win32_Ransomware_Bitcrypt : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "BitCrypt"
+ tc_detection_name = "Moisha"
tc_detection_factor = 5
importance = 25
strings:
- $bc_bcdedit = {
- 55 8B EC 6A ?? 53 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B D8 BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C3
- E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8D 45
- ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ??
- ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ??
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? C3
- }
- $bc_enum_drives_a_z = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 D2 89 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 8B F0 33 C0 55 68 ?? ?? ??
- ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 06 B3 ?? 8D 85 ?? ?? ?? ?? 8B D3 E8 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
- 8D 45 ?? B1 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B D3 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 E8 ?? 75 1B 8D 85 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ??
- ?? 8B 06 8B 08 FF 51 ?? 43 80 FB ?? 0F 85 65 FF FF FF 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? C3
- }
- $bc_do_extensions_1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D
- ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 4D ?? 89 55 ?? 89 45 ?? 8B 7D ?? 8B 5D ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ??
- ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 85 ??
- ?? ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 85 81 01 00 00 E8 ?? ?? ?? ?? BA ??
- ?? ?? ?? 33 C0 E8 ?? ?? ?? ?? 8B F0 8B C3 8B 14 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB 28 A0 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ??
- 50 8B 03 33 C9 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B 13 B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 85 C0 75 C8 EB 28 A0 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8B 03 33 C9 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B
- C3 E8 ?? ?? ?? ?? 8B 13 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 C8 FF 75 ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 89 B5 ?? ?? ?? ?? DB 85 ?? ?? ?? ?? 83 C4 ?? DB 3C
- }
- $bc_do_extensions_2 = {
- 24 9B 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8B C7 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 8B 4D ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 13 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 17 8D 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? B3 ?? EB 02 33 DB 33 C0 5A 59 59 64 89 10 EB 0C E9 ?? ?? ?? ?? 33 DB E8 ?? ??
- ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB D0 8B C3 5F 5E 5B 8B E5 5D C2
- }
- $bc_do_files_1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 57 33 C9 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 89 4D ?? 89 55 ?? 8B F0
- 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B3 ?? 8B 06 E8 ?? ?? ?? ??
- 89 45 ?? 8B 16 8D 85 ?? ?? ?? ?? 8B 4D ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B F8 85 FF 0F 85 91 00 00 00 F6 85 ?? ?? ?? ?? ?? 75 73 56 8D B5 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 A5
- 5E 8B 85 ?? ?? ?? ?? 89 45 ?? 8B 85 ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 33 D2 E8 ?? ?? ?? ?? 83 C4 ?? DD 1C 24 9B 8D 45 ?? E8
- ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 36 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 95 ?? ??
- ?? ?? 8B 45 ?? 8B 40 ?? 8B 00 8B 08 FF 51 ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 85 FF 0F 84 6F FF FF FF 8D 85 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 84 DB 0F 84 B7 00 00 00 8B 16 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D
+ $find_files_p1 = {
+ 73 ?? ?? ?? ?? 0A 02 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 2B ?? 07 6F ?? ?? ?? ?? 0C 08 28
+ ?? ?? ?? ?? 2D ?? 06 08 6F ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 2D ?? DE ?? 07 2C ?? 07 6F ??
+ ?? ?? ?? DC DE ?? 26 DE ?? 06 2A
}
- $bc_do_files_2 = {
- 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 85 FF 75 7E F6 85 ?? ?? ?? ?? ?? 74 64 8B 85 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 74 52 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 40 FF 36 FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B
- C6 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 50 8B C6 8B 55 ?? E8 57 FE FF FF 59 84 C0 75 04 33 DB EB 21 8B 55 ?? 42 8B C6
- B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 85 FF 74 82 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0
- 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? C3
+ $find_files_p2 = {
+ 02 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 0A 06 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 0B 2B ?? 07 6F ?? ?? ?? ?? 0C 08 6F ?? ?? ?? ?? 0D 03 09 6F ?? ?? ?? ?? 04 2C ?? 04 09
+ 6F ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 2D ?? DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC 06 6F ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 03 04
+ 28 ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ??
+ ?? ?? ?? DC 02 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 03 11 ?? 6F ?? ?? ?? ?? 04 2C ?? 04
+ 11 ?? 6F ?? ?? ?? ?? 2A
}
- $bc_main_1 = {
- 55 8B EC B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 F9 53 56 57 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
- 89 20 33 C0 A3 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ??
- ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? BA ??
- ?? ?? ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ?? 8D 45 ?? 8B 0D ?? ?? ?? ??
- 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 75 7A 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B
+ $find_files_p3 = {
+ 73 ?? ?? ?? ?? 0A 06 03 7D ?? ?? ?? ?? 06 04 7D ?? ?? ?? ?? 06 05 7D ?? ?? ?? ?? 02 28
+ ?? ?? ?? ?? 39 ?? ?? ?? ?? 06 02 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 06 7B ??
+ ?? ?? ?? 2C ?? 06 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 31 ?? 06 7B ?? ?? ?? ?? 2C ?? 06 FE
+ 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0B 07 17 6F ?? ?? ?? ?? 07 17 6F ?? ?? ??
+ ?? 7E ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 07 6F ?? ?? ?? ?? DE ?? 26 DE ?? 02 28 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 2B ?? 12 ?? 28 ?? ?? ?? ?? 0D 09 6F ?? ?? ?? ?? 06 7B
+ ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 12 ?? 28
+ ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? DC 2A
}
- $bc_main_2 = {
- 15 ?? ?? ?? ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 8D 45 ?? 8B 0D ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 33 C0 E8 ?? ?? ?? ?? 8B 45 ?? 50 8D 45 ?? 8B 0D ?? ?? ?? ?? 8B 15
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 58 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB 11 BA ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8B D8 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 80 FB ?? 0F 85 ?? ?? ?? ?? C6 05 ?? ?? ?? ?? ?? B2 ?? A1 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 75 ED A1 ?? ?? ?? ?? 8B 10 FF 52 ?? 83 F8 ?? 0F
- 8E ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 10 FF 52 ?? 99 F7 3D ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 10 FF 52 ?? 99 F7 3D
- ?? ?? ?? ?? 89 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 48 85 C0 7C ?? 40 89 45 ?? C7 05 ?? ?? ?? ?? ?? ?? ?? ??
+ $import_priv_key = {
+ 02 73 ?? ?? ?? ?? 13 ?? 11 ?? 73 ?? ?? ?? ?? 13 ?? 16 13 ?? 16 13 ?? 16 13 ?? 11 ?? 6F
+ ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? 33 ?? 11 ?? 6F ?? ?? ?? ?? 26 2B ?? 11 ?? 20 ??
+ ?? ?? ?? 33 ?? 11 ?? 6F ?? ?? ?? ?? 26 2B ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 11 ?? 6F
+ ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? 2E ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 11 ?? 6F
+ ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 11 ?? 28 ?? ?? ?? ?? 13
+ ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 0A 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ??
+ 0B 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 0C 11 ?? 28 ?? ?? ?? ?? 13 ??
+ 11 ?? 11 ?? 6F ?? ?? ?? ?? 0D 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 13
+ ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13
+ ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ??
+ ?? 13 ?? 12 ?? FE 15 ?? ?? ?? ?? 12 ?? 06 7D ?? ?? ?? ?? 12 ?? 07 7D ?? ?? ?? ?? 12 ??
+ 08 7D ?? ?? ?? ?? 12 ?? 09 7D ?? ?? ?? ?? 12 ?? 11 ?? 7D ?? ?? ?? ?? 12 ?? 11 ?? 7D ??
+ ?? ?? ?? 12 ?? 11 ?? 7D ?? ?? ?? ?? 12 ?? 11 ?? 7D ?? ?? ?? ?? 11 ?? 13 ?? DE ?? 11 ??
+ 6F ?? ?? ?? ?? DC 11 ?? 2A
}
- $bc_main2 = {
- E8 ?? ?? ?? ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8D 45 ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 3D
- ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $encrypt_files = {
+ 20 ?? ?? ?? ?? 8D ?? ?? ?? ?? 0A 14 0B 14 0C 16 0D 20 ?? ?? ?? ?? 13 ?? 03 19 17 1D 28
+ ?? ?? ?? ?? 0B 03 19 18 1D 28 ?? ?? ?? ?? 0C 02 7B ?? ?? ?? ?? 08 17 6F ?? ?? ?? ?? 13
+ ?? 07 06 16 06 8E 69 6F ?? ?? ?? ?? 13 ?? 11 ?? 16 31 ?? 11 ?? 06 16 11 ?? 6F ?? ?? ??
+ ?? 11 ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 04 11 ?? 6F ?? ?? ?? ?? 04 6F ?? ?? ?? ??
+ 13 ?? 11 ?? 8E 69 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 08 08 6F ?? ?? ?? ?? 16 6F ?? ?? ??
+ ?? 26 08 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 08 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 08
+ 6F ?? ?? ?? ?? 17 0D DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC DE ?? 13 ?? DE ?? 07 2C
+ ?? 07 6F ?? ?? ?? ?? 08 2C ?? 08 6F ?? ?? ?? ?? 09 26 DC 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $bc_main_1 at pe.entry_point ) and $bc_main_2 and $bc_main2 and $bc_bcdedit and $bc_enum_drives_a_z and $bc_do_extensions_1 and $bc_do_extensions_2 and $bc_do_files_1 and $bc_do_files_2
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $import_priv_key ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Delphimorix : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Ako : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Delphimorix ransomware."
+ description = "Yara rule that detects Ako ransomware."
author = "ReversingLabs"
- id = "1f964601-9819-5597-ba6e-db3a30e3aa5a"
+ id = "fce98a6a-f7bd-52ee-a2b8-31b48f6134ca"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Delphimorix.yara#L1-L67"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Ako.yara#L1-L173"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "6d401d488d57b2d75e93a1dfd47ece687a5791d1f0a52768300f4af8a8787212"
+ logic_hash = "8321a4ace66ae48e3a6896daf02c184fa7767fa6bd10cd83b322ad01698008cf"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56155,63 +54811,162 @@ rule REVERSINGLABS_Win32_Ransomware_Delphimorix : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Delphimorix"
+ tc_detection_name = "Ako"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files = {
- 55 8B EC 83 C4 ?? 53 56 57 33 D2 89 55 ?? 89 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 55
- 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 6A ?? 8B
- 4D ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 68 ?? ?? ?? ?? 8D 45 ?? B9 ?? ?? ??
- ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 4D ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 8B C3
- 8B 10 FF 12 52 50 B9 ?? ?? ?? ?? 8B D3 8B C6 E8 ?? ?? ?? ?? 8B C3 E8 ?? ?? ?? ?? 8B
- C6 E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8
- ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5F 5E 5B 59 59 5D C3
+ $encrypt_files_win64_p1 = {
+ 44 89 4C 24 ?? 4C 89 44 24 ?? 48 89 54 24 ?? 48 89 4C 24 ?? 56 57 48 81 EC ?? ?? ??
+ ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 84 24 ?? ?? ?? ??
+ 48 83 BC 24 ?? ?? ?? ?? ?? 74 ?? 48 83 BC 24 ?? ?? ?? ?? ?? 75 ?? 32 C0 E9 ?? ?? ??
+ ?? 41 B9 ?? ?? ?? ?? 45 33 C0 48 8B 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 90 89 44 24 ?? 81 7C 24 ?? ?? ?? ?? ?? 73 ?? 32 C0 E9 ?? ?? ?? ?? C7 84 24
+ ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 84 24 ?? ?? ?? ?? 48 8B F8 33 C0 B9 ?? ?? ?? ?? F3 AA
+ 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90 85 C0 75 ?? 32
+ C0 E9 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 8B 44 24
+ ?? 45 33 C0 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 45 33 C0 BA ?? ?? ?? ??
+ 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 84
+ 24 ?? ?? ?? ?? 48 8B F8 33 C0 B9 ?? ?? ?? ?? F3 AA C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
+ 48 8D 84 24 ?? ?? ?? ?? 48 8B F8 33 C0 B9 ?? ?? ?? ?? F3 AA 48 C7 44 24 ?? ?? ?? ??
+ ?? EB ?? 48 8B 44 24 ?? 48 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 8B 84 24 ?? ?? ?? ?? 48
+ 39 44 24 ?? 0F 8D ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ??
+ 4C 8D 84 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 90 85 C0 75 ?? C6 44 24 ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D
+ 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F B6 44 24 ?? E9 ?? ?? ?? ?? 33 D2 48 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 8C 24 ?? ?? ?? ?? 41
+ B8 ?? ?? ?? ?? 48 8B D0 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90 85 C0 75 ?? C6
}
- $find_files_p1 = {
- 55 8B EC 81 C4 ?? ?? ?? ?? 53 56 33 DB 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ??
- ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 8B D9 89 55 ?? 89 45 ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 80 7C 02
- ?? ?? 75 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 4A 8D 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 68 ??
- ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 8B D0 83 CA ?? 3B D0 75 ?? 80 FB ?? 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85
+ $encrypt_files_win64_p2 = {
+ 44 24 ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 90 0F B6 44 24 ?? E9 ?? ?? ?? ?? 45 33 C9 4C 8D 84 24 ?? ?? ?? ?? 48 8B 94
+ 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90 85 C0 75 ?? C6 44 24 ??
+ ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 90 0F B6 44 24 ?? E9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? EB ?? 8B 44 24 ?? 05 ?? ??
+ ?? ?? 89 44 24 ?? 8B 84 24 ?? ?? ?? ?? 39 44 24 ?? 0F 83 ?? ?? ?? ?? 48 8D 8C 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 90 8B 4C 24 ?? 48 03 C1 48 89 44 24 ?? 33 D2 48 8D 8C 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B F8 48 8B 44 24 ?? 48 8B F0 B9 ?? ?? ?? ?? F3 A4 48
+ 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 8B 4C 24 ?? 89 4C 24 ?? C7 44 24 ?? ?? ?? ??
+ ?? 4C 8B C8 45 33 C0 48 8B 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 90 0F B6 C0 85 C0 75 ?? C6 44 24 ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48
+ 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F B6 44 24 ?? E9 ?? ?? ?? ?? 48 8D 8C 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 90 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 4C 24 ?? 44 8B 44 24 ??
+ 48 8B D0 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90 85 C0 75 ?? C6 44 24 ?? ?? 48
+ 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F
+ B6 44 24 ?? E9 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 75 ?? EB ?? E9 ??
+ ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 44 24 ?? 48 8B F8 33 C0 B9 ?? ?? ?? ?? F3 AA
}
- $find_files_p2 = {
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B CB 8B 55 ?? E8 ?? ?? ?? ?? E9 ??
- ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8B
- C6 83 C8 ?? 3B C6 75 ?? 80 FB ?? 75 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? FF 75 ?? 68 ?? ?? ??
- ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 8B CB 8B 55 ?? E8 ?? ?? ?? ?? EB ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? C3
+ $encrypt_files_win64_p3 = {
+ 48 8B 44 24 ?? 48 89 84 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 44 24 ?? 48 8B
+ F8 33 C0 B9 ?? ?? ?? ?? F3 AA 48 8B 44 24 ?? 48 89 84 24 ?? ?? ?? ?? 41 B9 ?? ?? ??
+ ?? 4C 8D 84 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ??
+ ?? ?? ?? 90 85 C0 0F 84 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 83 C0 ?? 48 8B C8 E8
+ ?? ?? ?? ?? 90 48 89 44 24 ?? 48 8B 8C 24 ?? ?? ?? ?? 48 83 C1 ?? E8 ?? ?? ?? ?? 90
+ 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 4C 24 ?? 48 8B 4C 24 ?? 44 8B C1 48 8B D0 48 8B 8C
+ 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90 85 C0 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 48 89 44 24
+ ?? 48 8B 8C 24 ?? ?? ?? ?? 48 83 C1 ?? E8 ?? ?? ?? ?? 90 48 8B 4C 24 ?? 48 3B C8 0F
+ 85 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 8B
+ 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8D 4C 24 ?? 41
+ B8 ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 90
+ 85 C0 74 ?? 8B 44 24 ?? 48 83 F8 ?? 75 ?? C6 44 24 ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F B6 44 24 ?? EB ?? C6 44
+ 24 ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 90 0F B6 44 24 ?? 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 90 48 81 C4
+ ?? ?? ?? ?? 5F 5E C3
+ }
+ $encrypt_network_shares_win64_p1 = {
+ 48 89 54 24 ?? 48 89 4C 24 ?? 48 81 EC ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 48 8B
+ 05 ?? ?? ?? ?? 48 33 C4 48 89 84 24 ?? ?? ?? ?? 48 8B 94 24 ?? ?? ?? ?? 48 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 84 24 ?? ?? ?? ?? 48 05 ?? ?? ?? ?? 48 8B C8 E8
+ ?? ?? ?? ?? 90 0F B6 C0 85 C0 0F 85 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 90 0F B6 C0 85 C0 0F 85 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48
+ 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 90 0F B6 C0 85 C0 0F 85 ?? ?? ?? ?? 48 8B 84 24 ?? ?? ?? ?? 48 83
+ C0 ?? 48 8D 94 24 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 90 48 8D 15 ?? ?? ?? ?? 48 8D
+ 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 90 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C
+ 8D 05 ?? ?? ?? ?? 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B D0 48 8D
+ 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D
+ 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D
+ 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8D 84 24 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48
+ 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8D 05 ?? ?? ?? ?? 48 8B D0 48 8D 8C 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D
+ 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B
+ }
+ $encrypt_network_shares_win64_p2 = {
+ 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 90 4C 8D 05 ?? ?? ?? ?? 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 90 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 90 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 94 24 ?? ?? ??
+ ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D 8C
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8D 05 ?? ?? ?? ?? 48 8B D0 48 8D 8C 24 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 90 48 8B D0 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 90 48 8D 15 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 94 24 ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 0F B6 C0 85 C0 0F 85 ?? ?? ??
+ ?? 48 C7 44 24 ?? ?? ?? ?? ?? EB ?? 48 8B 44 24 ?? 48 FF C0 48 89 44 24 ?? 48 8D 8C
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 39 44 24 ?? 73 ?? 48 83 7C 24 ?? ?? 76 ?? 33 D2
+ 48 8B 44 24 ?? B9 ?? ?? ?? ?? 48 F7 F1 48 8B C2 48 85 C0 75 ?? 41 B9 ?? ?? ?? ?? 4C
+ }
+ $encrypt_network_shares_win64_p3 = {
+ 8D 05 ?? ?? ?? ?? 48 8B 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 44
+ 24 ?? 48 FF C0 48 89 44 24 ?? EB ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ??
+ ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 54 24 ?? 48 8D 8C 24
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 48 8D 15 ?? ?? ?? ??
+ 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 90 4C 8B C0 48 8D 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 90 48 8B C8 E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 48 8D 15 ?? ?? ?? ?? 48 8D 4C 24 ??
+ E8 ?? ?? ?? ?? 90 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8B C0 48 8D 94 24 ??
+ ?? ?? ?? 48 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B C8 E8 ?? ?? ?? ?? 90 4C 8B
+ C0 48 8D 54 24 ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 90 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 90 C6 44 24 ?? ?? 48 8D 8C 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 90 0F B6 44 24 ?? EB ?? 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 90 32 C0 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 90 48 81 C4 ?? ?? ?? ?? C3
+ }
+ $find_files_win64 = {
+ 48 89 5C 24 ?? 55 56 57 41 56 41 57 48 81 EC ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 33
+ C4 48 89 84 24 ?? ?? ?? ?? 4D 8B F0 49 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 8B E9 48 3B D1
+ 74 ?? 0F B7 02 66 83 E8 ?? 66 83 F8 ?? 77 ?? 0F B7 C0 49 0F A3 C0 72 ?? 48 83 EA ??
+ 48 3B D5 75 ?? 0F B7 0A 66 83 F9 ?? 75 ?? 48 8D 45 ?? 48 3B D0 74 ?? 4D 8B CE 45 33
+ C0 33 D2 48 8B CD E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 66 83 E9 ?? 33 FF 66 83 F9 ?? 77 ??
+ 0F B7 C1 49 0F A3 C0 B0 ?? 72 ?? 40 8A C7 48 2B D5 48 8D 4C 24 ?? 48 D1 FA 41 B8 ??
+ ?? ?? ?? 48 FF C2 F6 D8 4D 1B FF 4C 23 FA 33 D2 E8 ?? ?? ?? ?? 45 33 C9 89 7C 24 ??
+ 4C 8D 44 24 ?? 48 89 7C 24 ?? 33 D2 48 8B CD FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ??
+ 75 ?? 4D 8B CE 45 33 C0 33 D2 48 8B CD E8 ?? ?? ?? ?? 8B F8 48 83 FB ?? 74 ?? 48 8B
+ CB FF 15 ?? ?? ?? ?? 8B C7 48 8B 8C 24 ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 48 8B 9C
+ 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5E 5F 5E 5D C3 49 8B 76 ?? 49 2B 36 48
+ C1 FE ?? 66 83 7C 24 ?? ?? 75 ?? 66 39 7C 24 ?? 74 ?? 66 83 7C 24 ?? ?? 75 ?? 66 39
+ 7C 24 ?? 74 ?? 4D 8B CE 48 8D 4C 24 ?? 4D 8B C7 48 8B D5 E8 ?? ?? ?? ?? 85 C0 75 ??
+ 48 8D 54 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 75 ?? 49 8B 06 49 8B 56 ?? 48 2B D0
+ 48 C1 FA ?? 48 3B F2 0F 84 ?? ?? ?? ?? 48 2B D6 48 8D 0C F0 4C 8D 0D ?? ?? ?? ?? 41
+ B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $find_files_win64 ) and ( all of ( $encrypt_files_win64_p* ) ) and ( all of ( $encrypt_network_shares_win64_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Magniber : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Princesslocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Magniber ransomware."
+ description = "Yara rule that detects PrincessLocker ransomware."
author = "ReversingLabs"
- id = "07b6c938-aa25-5ff6-95d2-9e0f84c41b41"
+ id = "b76ef137-aa0b-5fd3-9876-2459cb6535ff"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Magniber.yara#L1-L114"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.PrincessLocker.yara#L1-L92"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "05b516f9b466489ea3a30e2fe5eb08290e85ece7a63e29e8bbbeb81c87d0a6f1"
+ logic_hash = "5be4ca3bd0b0afed1d2f3a59e2951d74a8de94c5a4d5a2c6cc29add49eab9ec0"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56219,109 +54974,94 @@ rule REVERSINGLABS_Win32_Ransomware_Magniber : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Magniber"
+ tc_detection_name = "PrincessLocker"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection = {
- E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 55
- ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF
- 15 ?? ?? ?? ?? 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 89 45 ?? 6A ?? 6A ?? 6A ?? 6A ??
- 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 6A
- ?? 8D 45 ?? 50 8D 4D ?? 51 68 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 83 7D ?? ??
- 74 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 33 C0 E9 ?? ?? ??
- ?? 8B 55 ?? 83 C2 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D
- ?? ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 33 C0 EB ??
- C7 45 ?? ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ??
- ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15
- }
- $encrypt_files_1 = {
- 55 8B EC 83 EC ?? 56 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ??
- ?? ?? ?? 89 45 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 8B 55 ?? 03 55 ?? 8D 44 12
- ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? EB
- ?? 8B 4D ?? 83 C1 ?? 89 4D ?? 8B 55 ?? 3B 55 ?? 7D ?? 8B 45 ?? 8B 4D ?? 8B 55 ?? 8B
- 75 ?? 66 8B 14 56 66 89 14 41 EB ?? B8 ?? ?? ?? ?? 8B 4D ?? 8B 55 ?? 66 89 04 4A C7
- 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 8B 4D ?? 3B 4D ?? 7D ?? 8B 55 ??
- 03 55 ?? 8B 45 ?? 8B 4D ?? 8B 75 ?? 66 8B 0C 4E 66 89 4C 50 ?? EB ?? 8B 55 ?? 03 55
- ?? 33 C0 8B 4D ?? 66 89 44 51 ?? 8D 55 ?? 52 8D 45 ?? 50 8D 4D ?? 51 8B 55 ?? 52 8B
- }
- $encrypt_files_2 = {
- 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 6A ?? 68 ??
- ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 83
- 7D ?? ?? 75 ?? 33 C0 E9 ?? ?? ?? ?? 8D 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0
- 75 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ??
- 6A ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84
- ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45
- ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 66 0F 57 C0 66 0F 13 45 ?? 6A ?? 8D 4D ?? 51 6A ??
- 8B 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 99 8B 4D ??
- 2B 4D ?? 8B 75 ?? 1B 75 ?? 89 45 ?? 89 55 ?? 89 4D ?? 89 75 ?? 8B 55 ?? 3B 55 ?? 7C
- ?? 7F ?? 8B 45 ?? 3B 45 ?? 76 ?? 8B 4D ?? 2B 4D ?? 8B 55 ?? 1B 55 ?? 89 4D ?? 89 55
- ?? EB ?? 8B 45 ?? 99 89 45 ?? 89 55 ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B
+ $encrypt_files = {
+ 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ 6A ?? 6A ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
+ ?? BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? 83 7D ?? ?? 0F 43 45
+ ?? 50 53 FF D7 6A ?? FF B5 ?? ?? ?? ?? 8B F0 FF 15 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ??
+ FF B5 ?? ?? ?? ?? FF D6 85 C0 75 ?? 83 7D ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 6A ?? FF B5 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 15 ?? ?? ?? ??
+ 85 C0 0F 84 ?? ?? ?? ?? BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ??
+ 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 53 FF D7 68 ?? ?? ??
+ ?? 8D 4D ?? 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 89 9D ?? ?? ?? ?? 85 DB 75 ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? A1 ?? ??
+ ?? ?? 8B 30 89 B5 ?? ?? ?? ?? 3B F0 0F 84 ?? ?? ?? ?? 33 C9 C6 45 ?? ?? 6A ?? 51 8D
+ 46 ?? 66 89 8D ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ??
+ ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 83 BD ?? ?? ?? ?? ?? 72 ?? FF B5 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 7D ?? ??
+ 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 50 FF 75 ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 83 EC ?? C6 45 ?? ?? 8B CC
+ 33 C0 6A ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 50 66 89 01 8D 85 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? EB ?? B8 ?? ?? ?? ??
+ C3 C7 45 ?? ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ??
+ E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83
+ C4 ?? 68 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6
+ 45 ?? ?? 83 BD ?? ?? ?? ?? ?? 72 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ??
+ 68 ?? ?? ?? ?? 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D BD ?? ??
+ ?? ?? 6A ?? 6A ?? 66 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 83 BD
+ ?? ?? ?? ?? ?? 6A ?? 0F 43 BD ?? ?? ?? ?? 6A ?? 50 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 89
+ 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 83 FB ?? 0F 84 ?? ?? ?? ?? 85 DB 0F 84 ?? ??
+ ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 8B F8 83 FF
+ ?? 0F 84 ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 6A ?? 8D 85 ?? ??
+ ?? ?? 50 FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8B 85
+ ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 48 39 85 ?? ?? ?? ?? B8 ?? ?? ?? ??
+ 0F B6 C9 0F 46 C8 8D 85 ?? ?? ?? ?? 50 FF B5 ?? ?? ?? ?? 0F B6 C1 6A ?? 50 6A ?? FF
+ B5 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 FF B5
+ ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 FF 15
}
- $encrypt_files_3 = {
- 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 33 C0 E9 ?? ?? ?? ?? 83 7D ??
- ?? 75 ?? E9 ?? ?? ?? ?? 8B 4D ?? 3B 4D ?? 73 ?? C7 45 ?? ?? ?? ?? ?? 8B 55 ?? 89 55
- ?? 8B 45 ?? 50 8D 4D ?? 51 6A ?? 6A ?? 8B 55 ?? 52 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ??
- ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 51 8D 55 ?? 52 8B 45 ?? 50 6A ?? 8B 4D ?? 51
- 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 8B 45
- ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? EB ??
- E9 ?? ?? ?? ?? 8B 45 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 7D ?? ??
- 74 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ??
- 83 7D ?? ?? 74 ?? 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8D 4D ?? 51 8B 55 ?? 52 FF 15
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 3B 45 ?? 7C ?? 7F ?? 8B 4D ?? 3B 4D ??
- 76 ?? 83 7D ?? ?? 74 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ??
- 8B 4D ?? 51 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ??
- 83 C4 ?? B8 ?? ?? ?? ?? EB
+ $remote_connection_1 = {
+ 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 84 DB 0F 85 ?? ?? ??
+ ?? 6A ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? 88 5D ?? C7 45 ?? ??
+ ?? ?? ?? 66 C7 45 ?? ?? ?? 88 5D ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ??
+ ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 89 45 ?? E8 ?? ?? ?? ?? 8B F0 8D 55 ?? C6 45 ?? ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B D0 8D 8D ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 56 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8
}
- $search_files = {
- C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 83 C0 ?? 89 45 ?? 83 7D ?? ?? 7D ?? 8B 4D ?? 8B 94
- 8D ?? ?? ?? ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 33 C0 E9 ?? ?? ??
- ?? EB ?? 8B 4D ?? 8B 55 ?? 8B 81 ?? ?? ?? ?? 3B 82 ?? ?? ?? ?? 76 ?? B8 ?? ?? ?? ??
- E9 ?? ?? ?? ?? 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 83 7D ?? ?? 75 ?? B8 ??
- ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 8B 8D ?? ?? ?? ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 8B 55 ?? 52 E8 ?? ?? ?? ??
- 83 C4 ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? 50
- FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8B 4D ?? 83 C1 ?? 51 FF 15 ?? ?? ?? ??
- 85 C0 75 ?? EB ?? 8B 55 ?? 52 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 83 C1
- ?? 51 8D 95 ?? ?? ?? ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? 85 C0 74 ?? 8B 4D ?? 81 79 ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ??
- ?? 52 FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8B 4D ??
- 81 79 ?? ?? ?? ?? ?? 75 ?? 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 8B 8D ?? ?? ??
- ?? 51 8D 95 ?? ?? ?? ?? 52 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 03 45 ?? 89
- 45 ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 6A ?? 8B 4D ?? 81 C1 ?? ?? ?? ?? 51 8B 55 ??
- 81 C2 ?? ?? ?? ?? 52 8B 45 ?? 05 ?? ?? ?? ?? 50 8B 4D ?? 81 C1 ?? ?? ?? ?? 51 8B 55
- ?? 81 C2 ?? ?? ?? ?? 52 8B 45 ?? 05 ?? ?? ?? ?? 50 8B 4D ?? 81 C1 ?? ?? ?? ?? 51 8B
- 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 E8
+ $remote_connection_2 = {
+ BA ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 66 C7 45 ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 C7 45 ?? ?? ?? E8 ?? ?? ?? ?? 8B D8 8D 55 ?? C6 45
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 BA ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B F0 8D 55 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 56
+ 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 8B D0 C6 45 ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 53 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ??
+ ?? 51 8B D0 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D0 C6 45 ?? ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 50 E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( $search_files and ( all of ( $encrypt_files_* ) ) and $remote_connection )
+ uint16( 0 ) == 0x5A4D and $encrypt_files and $remote_connection_1 and $remote_connection_2
}
-rule REVERSINGLABS_Win32_Ransomware_Darkside : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Ghostbin : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects DarkSide ransomware."
+ description = "Yara rule that detects Ghostbin ransomware."
author = "ReversingLabs"
- id = "061b00cb-9b70-521f-ab3f-7e6b3c129194"
- date = "2021-05-17"
- modified = "2021-05-17"
+ id = "4d576854-7a30-527d-9a7a-f22018183540"
+ date = "2021-09-06"
+ modified = "2021-09-06"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DarkSide.yara#L1-L94"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Ghostbin.yara#L1-L61"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "128af9a1b143e4b0928dd2b243e69497be906175f44815cc5703f17cce48ec9d"
+ logic_hash = "3881e1c83ac2a31fdd8a081d3e6e6ea759771dbc183c3af9528930619bcddf9e"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56329,83 +55069,54 @@ rule REVERSINGLABS_Win32_Ransomware_Darkside : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "DarkSide"
+ tc_detection_name = "Ghostbin"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_v1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 51 52 56 57 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
- 83 7D ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 04 45 ?? ?? ??
- ?? 50 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 0F 84 ?? ?? ??
- ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? E8 ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 8D 85 ??
- ?? ?? ?? 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8D 9D ?? ??
- ?? ?? 83 3B ?? 74 ?? 81 3B ?? ?? ?? ?? 74 ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8D 85 ?? ??
- ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 83 7D ??
- ?? 74 ?? FF 75 ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 45 ?? 5F 5E 5A 59 5B
- 8B E5 5D C2
- }
- $enumerate_drives = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 51 52 56 57 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 8B D8 85 DB 74 ?? C1 EB ?? 8D B5 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 F8
- ?? 74 ?? 83 F8 ?? 75 ?? 56 E8 ?? ?? ?? ?? 8D 76 ?? 4B 85 DB 75 ?? 5F 5E 5A 59 5B 8B
- E5 5D C3 55 8B EC 81 EC ?? ?? ?? ?? 53 51 52 56 57 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 45 ?? C7
- 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4
- ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 66 A9 ?? ?? 74 ?? 6A ?? 8D 85 ?? ??
- ?? ?? 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? 51 8D 40 ?? 50 FF 15 ?? ?? ??
- ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15
- ?? ?? ?? ?? 85 C0 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5F 5E 5A 59 5B 8B E5 5D C2
- }
- $escalate_privileges = {
- 55 8B EC 83 C4 ?? 53 51 52 56 57 8D 45 ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F
- 85 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 8D 45 ?? 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75
- ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8D 45 ?? 50
- FF 75 ?? FF 75 ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 75 ?? AD 8B F8 83
- 7E ?? ?? 74 ?? C7 46 ?? ?? ?? ?? ?? 83 C6 ?? 4F 85 FF 75 ?? 6A ?? 6A ?? 6A ?? FF 75
- ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5F 5E 5A 59 5B 8B E5 5D C3
+ $setup_env = {
+ 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 06 07 9A 0C
+ 08 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 18 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16
+ 28 ?? ?? ?? ?? 2C ?? 08 6F ?? ?? ?? ?? 19 FE 01 08 6F ?? ?? ?? ?? 18 FE 01 60 2C ?? 08
+ 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 07 17 D6 0B 07 06 8E 69 32 ?? 00 72 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 2C ?? 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? DE ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 72
+ ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 1F ?? 16 28 ?? ?? ?? ?? 26 DE ?? 28 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? DE ?? 2A
}
- $enumerate_netshare = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 51 52 56 57 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 7D ?? 8D 45 ?? 50 8D 45 ?? 50 8D 45 ?? 50 6A ??
- 8D 45 ?? 50 6A ?? 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 75 ?? 83 7E ?? ?? 75 ?? 68 ??
- ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B D8 C7 03 ?? ?? ?? ?? C7 43 ??
- ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? C7 43 ?? ?? ?? ?? ?? 8D 47 ?? 50 53 FF 15 ?? ?? ??
- ?? 83 C4 ?? 53 FF 15 ?? ?? ?? ?? FF 36 53 FF 15 ?? ?? ?? ?? 83 C4 ?? 53 E8 ?? ?? ??
- ?? 53 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 C6 ?? FF 4D ?? 83 7D ?? ?? 75 ??
- FF 15 ?? ?? ?? ?? 5F 5E 5A 59 5B 8B E5 5D C2
+ $encrypt_files = {
+ 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0A 25 6F ?? ?? ?? ?? 25 06 28 ?? ?? ?? ?? 03 6F ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 6F ?? ?? ?? ?? 0C 6F ?? ?? ??
+ ?? 02 16 02 8E 69 6F ?? ?? ?? ?? 0B 07 8E 69 17 59 1F ?? 58 17 58 8D ?? ?? ?? ?? 0D 08
+ 09 1F ?? 28 ?? ?? ?? ?? 07 16 09 1F ?? 07 8E 69 28 ?? ?? ?? ?? 09 2A
}
- $find_files_v2 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 51 52 56 57 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D BD
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 83 C4 ?? 57 FF 15 ?? ?? ?? ??
- 83 C4 ?? 66 83 7C 47 ?? ?? 74 ?? 66 C7 04 47 ?? ?? 83 C7 ?? C7 04 47 ?? ?? ?? ?? C7
- 44 47 ?? ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 8D 85 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? 66 A9 ?? ?? 74 ??
- 8D 9D ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 83 C4
- ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 83 C0 ?? 53 50 FF 15 ?? ?? ?? ?? 83 C4 ?? 56
- E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 75 ??
- FF 15 ?? ?? ?? ?? 5F 5E 5A 59 5B 8B E5 5D C2
+ $find_files = {
+ 02 17 8D ?? ?? ?? ?? 25 16 1F ?? 9D 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 6F ?? ?? ?? ?? 28
+ ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 0A 16 0B
+ 2B ?? 06 07 9A 0C 7E ?? ?? ?? ?? 08 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2C ?? 08 28 ?? ?? ??
+ ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 08 7E ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 08 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 28 ??
+ ?? ?? ?? 08 28 ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 0D 28 ?? ?? ?? ?? DE ?? 07 17 D6 0B
+ 07 06 8E 69 32 ?? 02 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 28 ?? ?? ?? ??
+ 11 ?? 17 D6 13 ?? 11 ?? 11 ?? 8E 69 32 ?? DE ?? 25 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ??
+ DE ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $find_files_v1 and $enumerate_drives and $escalate_privileges ) or ( $find_files_v2 and $enumerate_netshare ) )
+ uint16( 0 ) == 0x5A4D and ( $setup_env ) and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Outsider : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Fuxsocy : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Outsider ransomware."
+ description = "Yara rule that detects FuxSocy ransomware."
author = "ReversingLabs"
- id = "44edccb1-9e2a-5ff9-b4b5-72ceec2f7947"
- date = "2020-10-23"
- modified = "2020-10-23"
+ id = "f4a45469-9d51-523f-8238-c7044f353cf6"
+ date = "2021-03-01"
+ modified = "2021-03-01"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Outsider.yara#L1-L88"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.FuxSocy.yara#L1-L114"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "80c5a93b5b72b7b66e36f1726486b0c7620588d05bd925510d76f020a40b124c"
+ logic_hash = "8b3c04eb5d60fcc82e47cb8e78da0a98642666546d6799baef24b56926e3aceb"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56413,80 +55124,108 @@ rule REVERSINGLABS_Win32_Ransomware_Outsider : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Outsider"
+ tc_detection_name = "FuxSocy"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 8D 45 ?? 8B D9 50 6A ?? 5E 56 FF 35 ?? ?? ?? ??
- 89 5D ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 50
- FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 8D 55 ?? 89 75 ?? 8B CF 2B
- D7 8A 04 0A 88 01 41 83 EE ?? 75 ?? 6A ?? 8D 45 ?? 50 57 56 6A ?? 56 FF 35 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 56 68 ?? ?? ?? ?? 6A ?? 56 6A ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ??
- ?? ?? 89 45 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 89 75 ?? 89 75 ?? 53 FF 15 ?? ?? ?? ?? 8D
- 04 43 83 E8 ?? 66 83 38 ?? 75 ?? FF B6 ?? ?? ?? ?? 2B C3 83 C0 ?? D1 F8 8D 04 43 50
- FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 74 ?? FF B6 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 75 ??
- 8B F0 FF 15 ?? ?? ?? ?? 3B C6 74 ?? 8B 75 ?? 83 C6 ?? 89 75 ?? 83 FE ?? 72 ?? EB ??
- C7 45 ?? ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF D6 50 FF 15 ?? ?? ??
- ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 7D ?? 8B D8 33 C0 50 8D 45 ?? 50 68 ?? ?? ??
- ?? 53 57 FF 15 ?? ?? ?? ?? 8B 4D ?? 33 C0 89 4D ?? 3B C8 76 ?? 8B F8 8B C7 25 ?? ??
- ?? ?? 79 ?? 48 83 C8 ?? 40 89 45 ?? 75 ?? 8B C7 99 83 E2 ?? 03 C2 C1 F8 ?? 99 52 50
+ $encrypt_files_1 = {
+ 83 EC ?? 53 55 57 89 54 24 ?? 8B 54 24 ?? 51 33 DB E8 ?? ?? ?? ?? 8B E8 59 85 ED 0F
+ 84 ?? ?? ?? ?? 8B 44 24 ?? 89 5C 24 ?? 89 5C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 8B CB E9
+ ?? ?? ?? ?? 53 53 FF 74 24 ?? 41 FF 74 24 ?? BF ?? ?? ?? ?? FF 74 24 ?? 3B C7 0F 42
+ F8 2B C7 89 4C 24 ?? 89 44 24 ?? FF 15 ?? ?? ?? ?? 53 8D 44 24 ?? 50 57 FF 74 24 ??
+ FF 74 24 ?? FF 15 ?? ?? ?? ?? 57 FF 74 24 ?? 8D 54 24 ?? 8D 4C 24 ?? E8 ?? ?? ?? ??
+ 59 59 57 8D 44 24 ?? 50 FF 74 24 ?? 33 C0 39 44 24 ?? 53 0F 94 C0 89 7C 24 ?? 50 53
+ 55 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 53 53 FF 74 24 ?? FF 74 24 ?? FF 74 24 ?? FF 15 ??
+ ?? ?? ?? 53 8D 44 24 ?? 50 57 FF 74 24 ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 01 7C 24 ??
+ 8B 4C 24 ?? 11 5C 24 ?? F6 C1 ?? 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 8B 44 24
+ ?? 85 C0 0F 85 ?? ?? ?? ?? EB ?? 88 5C 24 ?? FF 74 24 ?? 8B 54 24 ?? 8B 4C 24 ?? E8
+ ?? ?? ?? ?? 59 8B 4C 24 ?? 55 89 41 ?? FF 15 ?? ?? ?? ?? 8A 5C 24 ?? 5F 5D 8A C3 5B
+ 83 C4 ?? C3
}
- $encrypt_files_p2 = {
- 51 51 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 8B 45 ?? 8A 84 05
- ?? ?? ?? ?? 30 04 1F 47 8B C7 99 85 D2 72 ?? 77 ?? 3B C1 72 ?? 8B 4D ?? 8B 7D ?? 6A
- ?? F7 D9 8B C1 6A ?? 99 52 50 57 FF 15 ?? ?? ?? ?? 33 C0 50 8D 45 ?? 50 FF 75 ?? 53
- 57 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 81 7D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 53 33
- C0 50 FF D6 50 FF 15 ?? ?? ?? ?? 8B 7D ?? 8B 5D ?? 6A ?? 33 C0 C7 45 ?? ?? ?? ?? ??
- 50 0F 57 C0 66 0F 13 45 ?? FF 75 ?? FF 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 33 C0 50 8D
- 45 ?? 50 6A ?? 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 33 C0 50 8D 45 ?? 50 6A ?? 57
- FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF D6 50
- FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 68 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 56 53 FF 15 ?? ?? ?? ?? 56 33 F6 56 FF 15 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? EB ?? 33 F6 57 56 FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 5F 5E
- 5B 8B E5 5D C3
+ $encrypt_files_2 = {
+ 83 EC ?? 53 55 56 8B 74 24 ?? 8B C1 8B 36 57 89 54 24 ?? 89 44 24 ?? E8 ?? ?? ?? ??
+ 8B F8 33 D2 8D 5F ?? 8B C6 F7 F3 33 C9 85 D2 0F 95 C1 89 54 24 ?? 33 D2 03 C8 89 4C
+ 24 ?? 0F AF CF 89 4C 24 ?? E8 ?? ?? ?? ?? 8B E8 89 6C 24 ?? 85 ED 0F 84 ?? ?? ?? ??
+ 33 D2 8B CF E8 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? 8B 44 24 ?? 83 64 24 ?? ??
+ 48 89 6C 24 ?? 89 44 24 ?? 74 ?? 53 FF 74 24 ?? 89 5C 24 ?? 56 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 44 24 ?? 57 50 56 33 C0 50 50 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? 33 C9 85 FF 74 ?? 8B 54 24 ?? 8D 6E ?? 03 EF 8A 45 ?? 4D 88 04 11 41 3B CF
+ 72 ?? 8B 6C 24 ?? 8B 44 24 ?? 03 44 24 ?? 01 5C 24 ?? 89 44 24 ?? 8B 44 24 ?? 40 89
+ 44 24 ?? 3B 44 24 ?? 72 ?? 8B 44 24 ?? 85 C0 0F 45 D8 53 FF 74 24 ?? 89 5C 24 ?? 56
+ E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 57 50 56 6A ?? 6A ?? 6A ?? FF 74 24 ?? FF 15 ??
+ ?? ?? ?? 8B D8 F7 DB 1A DB 80 E3 ?? 33 C9 85 FF 74 ?? 8B 6C 24 ?? 8D 56 ?? 03 D7 8A
+ 02 4A 88 04 29 41 3B CF 72 ?? 8B 6C 24 ?? 8B CE E8 ?? ?? ?? ?? 84 DB 75 ?? 8B CD E8
+ ?? ?? ?? ?? 33 ED EB ?? 32 DB EB ?? 8B 4C 24 ?? 8B 44 24 ?? 89 01 5F 5E 8B C5 5D 5B
+ 83 C4 ?? C3
}
- $find_files = {
- 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 56 57 68 ?? ?? ?? ?? 6A ?? FF
- D3 50 FF 15 ?? ?? ?? ?? 8B F0 85 F6 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 56 FF 15 ?? ?? ?? ?? 83 F8 ??
- 0F 84 ?? ?? ?? ?? 8B D8 33 FF FF B7 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 83 C7 ?? 83 FF ?? 72 ?? 8D 44 24 ?? 50 FF 75 ?? 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 83 C4 ?? A8 ?? 74 ?? 68 ?? ?? ?? ??
- 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ??
- ?? ?? ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 59 EB ?? 8B 44 24 ?? A8 ?? 74 ?? 68 ?? ?? ??
- ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15
- ?? ?? ?? ?? 85 C0 74 ?? 8B CE E8 ?? ?? ?? ?? 8D 44 24 ?? 50 53 FF 15 ?? ?? ?? ?? 85
- C0 0F 85 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B CE E8 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 56
- 6A ?? FF D3 50 FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ $find_files_1 = {
+ 81 EC ?? ?? ?? ?? 53 56 57 8B BC 24 ?? ?? ?? ?? 8B F2 89 74 24 ?? 8B D9 85 FF 0F 84
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 8B D7 C1 E2 ?? 8B
+ CE E8 ?? ?? ?? ?? 84 C0 0F 84 ?? ?? ?? ?? 8B 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0
+ 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D3 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 84 C0
+ 0F 84 ?? ?? ?? ?? 55 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
+ 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 50 C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B E8
+ 83 FD ?? 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8B 44
+ 24 ?? 83 E0 ?? 74 ?? F6 84 24 ?? ?? ?? ?? ?? 75 ?? 85 C0 75 ?? F6 84 24 ?? ?? ?? ??
+ ?? 74 ?? 33 F6 85 FF 74 ?? 8B 44 24 ?? FF 34 B0 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85
+ C0 75 ?? 46 3B F7 72 ?? EB ?? FF B4 24 ?? ?? ?? ?? 8D 44 24 ?? 50 53 FF 94 24 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 BC 24 ?? ?? ?? ?? ?? 74 ?? FF B4 24 ?? ??
+ ?? ?? FF 15 ?? ?? ?? ?? 8B 74 24 ?? F6 44 24 ?? ?? 74 ?? F6 84 24 ?? ?? ?? ?? ?? 74
+ ?? 8D 44 24 ?? 50 8B D3 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 84 C0 74 ?? 83 BC 24
+ ?? ?? ?? ?? ?? 74 ?? FF B4 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? 8B
+ D6 FF B4 24 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? FF B4 24 ?? ?? ?? ?? FF B4 24 ?? ?? ??
+ ?? FF B4 24 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? 50 55 FF 15 ?? ?? ??
+ ?? 85 C0 0F 85 ?? ?? ?? ?? EB ?? 83 64 24 ?? ?? 55 FF 15 ?? ?? ?? ?? 5D 5F 5E 5B 81
+ C4 ?? ?? ?? ?? C3
}
- $enum_resources = {
- 55 8B EC 83 E4 ?? 83 EC ?? 83 0C 24 ?? 8D 44 24 ?? 53 56 57 50 FF 75 ?? C7 44 24 ??
- ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ??
- 83 C0 ?? 50 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 85 FF 74 ?? EB ?? 33
- DB 39 5C 24 ?? 76 ?? 8D 77 ?? F6 46 ?? ?? 74 ?? 8D 46 ?? 50 E8 ?? ?? ?? ?? EB ?? FF
- 36 E8 ?? ?? ?? ?? 43 83 C6 ?? 59 3B 5C 24 ?? 72 ?? 8D 44 24 ?? 50 57 8D 44 24 ?? 50
- FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 57 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ??
- ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3
+ $find_files_2 = {
+ 81 EC ?? ?? ?? ?? 8D 44 24 ?? 53 55 56 68 ?? ?? ?? ?? 50 8B D9 FF 15 ?? ?? ?? ?? 8B
+ F0 85 F6 0F 84 ?? ?? ?? ?? 8D 6C 24 ?? 8D 6C 75 ?? 33 C0 66 89 44 74 ?? 68 ?? ?? ??
+ ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 6A ?? 59 E8 ?? ?? ?? ?? 83 C0 ?? 6A ?? 59 66 89
+ 45 ?? E8 ?? ?? ?? ?? 83 C0 ?? 66 89 44 74 ?? 8D 84 24 ?? ?? ?? ?? 50 8D 44 24 ?? 50
+ FF 15 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 FF 15 ?? ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 84 C0 74 ?? 8D 84 24 ?? ?? ?? ?? 50 55 FF 15 ?? ?? ?? ?? 83 64 24 ?? ?? 8D 44
+ 24 ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 53
+ FF 15 ?? ?? ?? ?? 5E 5D 5B 81 C4 ?? ?? ?? ?? C3
+ }
+ $find_files_3 = {
+ 81 EC ?? ?? ?? ?? 53 55 56 8B D9 57 8B FA 85 DB 74 ?? 33 D2 E8 ?? ?? ?? ?? 8B F0 85
+ F6 0F 84 ?? ?? ?? ?? 57 56 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ??
+ 83 C4 ?? 8B CE E8 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 C6 43 ?? ?? FF 15 ?? ?? ?? ??
+ 0D ?? ?? ?? ?? 50 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84 24
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? EB ?? 57 FF 15 ?? ?? ?? ?? 0D ?? ?? ?? ?? 50 57 FF
+ 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B D7 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 84 C0 0F
+ 84 ?? ?? ?? ?? 8B B4 24 ?? ?? ?? ?? 80 7E ?? ?? 75 ?? 8B 15 ?? ?? ?? ?? 8D 8C 24 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 0F 85 ?? ?? ?? ?? 8D 44 24 ?? 50 8D 84 24 ?? ?? ?? ??
+ 50 FF 15 ?? ?? ?? ?? 8B E8 83 FD ?? 0F 84 ?? ?? ?? ?? 83 64 24 ?? ?? 6A ?? FF 35 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 84 C0
+ 0F 85 ?? ?? ?? ?? F7 44 24 ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 83 7C 24 ?? ?? 75 ?? 56
+ 57 FF 15 ?? ?? ?? ?? 50 8B D7 8B CB E8 ?? ?? ?? ?? 59 59 89 44 24 ?? 85 C0 0F 84 ??
+ ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 50 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? F6 44
+ 24 ?? ?? 74 ?? 80 7E ?? ?? 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 56 FF B4 24 ??
+ ?? ?? ?? 8D 54 24 ?? E8 ?? ?? ?? ?? 59 59 EB ?? 80 7E ?? ?? 74 ?? 85 DB 74 ?? 83 7C
+ 24 ?? ?? 7C ?? 7F ?? 81 7C 24 ?? ?? ?? ?? ?? 72 ?? 80 3E ?? 74 ?? 6A ?? 8D 44 24 ??
+ 50 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 8D 44 24 ?? 50 FF 74 24 ?? FF 94 24 ?? ?? ?? ??
+ 83 C4 ?? 85 C0 74 ?? 8D 44 24 ?? 50 55 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 55
+ FF 15 ?? ?? ?? ?? 5F 5E 5D 5B 81 C4 ?? ?? ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_* ) ) and ( all of ( $encrypt_files_* ) )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Venom : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Tblocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Venom ransomware."
+ description = "Yara rule that detects TBLocker ransomware."
author = "ReversingLabs"
- id = "72149ec2-888e-5bed-baf1-0ec44e48328e"
- date = "2022-06-06"
- modified = "2022-06-06"
+ id = "91793018-baf6-5e70-83b6-8793482c3bec"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Venom.yara#L1-L68"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.TBLocker.yara#L1-L85"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "5817ece6a1cc304835f7fc243c4cfdc3c7cacd2251a9ac294a6662b58d2552e8"
+ logic_hash = "81f0077655ac0e59cd8dc05be602ae500c938668bd57d3cf4a51fbff2a5b6b83"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56494,61 +55233,79 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Venom : TC_DETECTION MALICIOUS MALWA
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Venom"
+ tc_detection_name = "TBLocker"
tc_detection_factor = 5
importance = 25
strings:
- $setup_env = {
- 00 28 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 07 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 1B
- 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 1F ?? 28
- ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 07 1F ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 07 6F ?? ??
- ?? ?? 13 ?? 2B ?? 12 ?? 28 ?? ?? ?? ?? 13 ?? 00 06 11 ?? 28 ?? ?? ?? ?? 00 00 12 ?? 28
- ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 DC 72 ?? ?? ?? ?? 1F
- ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 1F ??
- 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 1F ?? 28 ?? ?? ?? ?? 72
- ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 72 ?? ?? ?? ?? 1F ?? 28 ?? ?? ?? ?? 72 ??
- ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 20 ?? ?? ?? ?? 8D ?? ?? ?? ?? 25 D0 ?? ?? ??
- ?? 28 ?? ?? ?? ?? 0C 72 ?? ?? ?? ?? 20 ?? ?? ?? ?? 19 7E ?? ?? ?? ?? 19 16 7E ?? ?? ??
- ?? 28 ?? ?? ?? ?? 0D 09 08 20 ?? ?? ?? ?? 12 ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 17 28
- ?? ?? ?? ?? 00 2A
+ $main_ransomware_function_p1 = {
+ 00 02 16 28 ?? ?? ?? ?? 00 02 17 28 ?? ?? ?? ?? 00 02 16 28 ?? ?? ?? ?? 00 02 16 28 ?? ?? ?? ?? 00 02
+ 16 28 ?? ?? ?? ?? 00 02 28 ?? ?? ?? ?? 00 00 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ??
+ ?? 16 FE ?? 0A 06 2C ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 26 72 ?? ?? ?? ??
+ 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 18 16 15 28 ?? ?? ?? ?? 26 00 00 28 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 16 FE ?? 0B 07 39 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72
+ ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE ?? 0C 08 2C ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 00 00 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 17 6F ??
+ ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 00 00 DE ?? 25
+ 28 ?? ?? ?? ?? 0D 00 28 ?? ?? ?? ?? DE ?? 00 02 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 17 28 ?? ?? ?? ??
+ 00 02 18 28 ?? ?? ?? ?? 00 02 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ??
+ 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 02 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 59
}
- $find_files = {
- 00 00 00 03 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 06 07 9A 0C 00 00 08 72 ?? ?? ?? ?? 6F ?? ??
- ?? ?? 16 FE 01 0D 09 2C ?? 00 08 02 28 ?? ?? ?? ?? 00 00 00 DE ?? 26 00 00 DE ?? 00 07
- 17 58 0B 07 06 8E 69 32 ?? 00 03 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 13
- ?? 00 11 ?? 02 28 ?? ?? ?? ?? 00 00 11 ?? 17 58 13 ?? 11 ?? 11 ?? 8E 69 32 ?? 00 DE ??
- 26 00 00 DE ?? 2A
+ $main_ransomware_function_p2 = {
+ 28 ?? ?? ?? ?? B7 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ??
+ ?? 5B 28 ?? ?? ?? ?? B7 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ??
+ ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 02 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6C 23
+ ?? ?? ?? ?? ?? ?? ?? ?? 5B 59 28 ?? ?? ?? ?? B7 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ??
+ ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 23 ?? ?? ?? ?? ?? ?? ?? ?? 5A 28 ?? ?? ?? ?? B7 73 ?? ?? ?? ?? 6F
+ ?? ?? ?? ?? 00 02 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6C 23 ?? ??
+ ?? ?? ?? ?? ?? ?? 5B 02 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 59 28 ?? ?? ??
+ ?? B7 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 1F ?? DA 73 ?? ?? ?? ?? 6F ?? ?? ?? ??
+ 00 02 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ??
+ ?? ?? 5B 02 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 59 28 ?? ?? ?? ?? B7 28 ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 12 ?? 28 ?? ?? ?? ?? 6C 23 ?? ?? ?? ?? ?? ?? ?? ?? 5B 23 ?? ?? ?? ?? ??
+ ?? ?? ?? 5A 28 ?? ?? ?? ?? B7 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 02 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F
+ }
+ $search_files = {
+ 00 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 03 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 0A 38 ?? ?? ?? ?? 06 6F ?? ?? ??
+ ?? 0B 07 07 6F ?? ?? ?? ?? 17 DA 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 16 FE
+ ?? 0C 08 2C ?? 07 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE ?? 0D 09 2C ?? 00 02 07 07 72 ??
+ ?? ?? ?? 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 07 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ??
+ ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 16 14 28 ?? ?? ?? ?? 26 28 ?? ?? ?? ?? DE ?? 00 00 00 00 00 00 06 6F
+ ?? ?? ?? ?? 13 ?? 11 ?? 3A ?? ?? ?? ?? DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? 00 DC DE ?? 25 28 ?? ?? ?? ??
+ 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 03 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 38 ?? ?? ?? ?? 11 ?? 11 ?? 9A 13 ??
+ 00 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 38 ?? ?? ?? ?? 11 ?? 6F ??
+ ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 17 DA 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ??
+ ?? ?? ?? 16 FE ?? 13 ?? 11 ?? 2C ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 FE ?? 13 ??
+ 11 ?? 2C ?? 00 02 11 ?? 11 ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 11 ??
+ 28 ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 16 14 28 ?? ?? ?? ?? 26 28 ??
+ ?? ?? ?? DE ?? 00 00 00 00 00 00 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 3A ?? ?? ?? ?? DE ?? 11 ?? 2C ?? 11
+ ?? 6F ?? ?? ?? ?? 00 DC DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 00 11 ?? 17 D6 13 ??
+ 11 ?? 11 ?? 8E 69 FE ?? 13 ?? 11 ?? 3A ?? ?? ?? ?? 2A
}
$encrypt_files = {
- 00 28 ?? ?? ?? ?? 0A 28 ?? ?? ?? ?? 03 6F ?? ?? ?? ?? 0B 02 72 ?? ?? ?? ?? 28 ?? ?? ??
- ?? 18 73 ?? ?? ?? ?? 0C 73 ?? ?? ?? ?? 0D 09 20 ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 20 ??
- ?? ?? ?? 6F ?? ?? ?? ?? 00 09 18 6F ?? ?? ?? ?? 00 07 06 20 ?? ?? ?? ?? 73 ?? ?? ?? ??
- 13 ?? 09 11 ?? 09 6F ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 11 ?? 09 6F
- ?? ?? ?? ?? 1E 5B 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 09 17 6F ?? ?? ?? ?? 00 08 06 16 06
- 8E 69 6F ?? ?? ?? ?? 00 08 09 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 13 ?? 02 19 73 ?? ?? ??
- ?? 13 ?? 20 ?? ?? ?? ?? 8D ?? ?? ?? ?? 13 ?? 00 2B ?? 00 11 ?? 11 ?? 16 11 ?? 6F ?? ??
- ?? ?? 00 00 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 25 13 ?? 16 FE 02 13 ?? 11 ?? 2D
- ?? 11 ?? 6F ?? ?? ?? ?? 00 00 DE ?? 13 ?? 00 11 ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 00 00
- DE ?? DE ?? 00 11 ?? 6F ?? ?? ?? ?? 00 08 6F ?? ?? ?? ?? 00 00 02 28 ?? ?? ?? ?? 00 00
- DE ?? 26 00 00 DE ?? 00 DC 2A
+ 00 00 03 19 17 73 ?? ?? ?? ?? 0A 04 18 18 73 ?? ?? ?? ?? 0B 73 ?? ?? ?? ?? 0C 08 28 ?? ?? ?? ?? 05 6F
+ ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 08 28 ?? ?? ?? ?? 05 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 00 08 6F ?? ?? ?? ??
+ 0D 07 09 17 73 ?? ?? ?? ?? 13 ?? 06 6F ?? ?? ?? ?? 17 6A DA B7 17 D6 8D ?? ?? ?? ?? 13 ?? 06 11 ?? 16
+ 11 ?? 8E 69 6F ?? ?? ?? ?? 26 11 ?? 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 00 11 ?? 6F ?? ?? ?? ?? 00 07
+ 6F ?? ?? ?? ?? 00 06 6F ?? ?? ?? ?? 00 DE ?? 25 28 ?? ?? ?? ?? 13 ?? 00 28 ?? ?? ?? ?? DE ?? 00 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( $setup_env ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( ( all of ( $main_ransomware_function_p* ) ) and $search_files and $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Sarbloh : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Ragnarok : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Sarbloh ransomware."
+ description = "Yara rule that detects Ragnarok ransomware."
author = "ReversingLabs"
- id = "532abd77-f091-5c54-87a3-7e8be5253efd"
- date = "2021-05-21"
- modified = "2021-05-21"
+ id = "263a671e-dfdb-5ab8-9bb9-355c76a88c10"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sarbloh.yara#L1-L88"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ragnarok.yara#L1-L110"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "7259aa9d1fe657db220ee50f1610e6439ff61673d92f46ebc3b8cadd990f002c"
+ logic_hash = "aaa17ab98b59a5c8c71a2b82a9bf29dd3a1a1719deaf08a3bafa77895bc10311"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56556,83 +55313,101 @@ rule REVERSINGLABS_Win32_Ransomware_Sarbloh : TC_DETECTION MALICIOUS MALWARE FIL
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Sarbloh"
+ tc_detection_name = "Ragnarok"
tc_detection_factor = 5
importance = 25
strings:
+ $find_files_p1 = {
+ 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
+ F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 5F 8B E5 5D C3 53 56 8D 5F ?? 03 D9 6A ?? 53 E8
+ ?? ?? ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0
+ 75 ?? FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B
+ 5D ?? 8B CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59
+ EB ?? 8B 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B EB ?? 33 FF
+ 57 57 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33
+ C5 89 45 ?? 8B 4D ?? 8B 55 ?? 53 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C
+ ?? 74 ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95
+ ?? ?? ?? ?? 8A 01 88 85 ?? ?? ?? ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53
+ 57 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ??
+ 74 ?? 3C ?? 8A C3 75 ?? B0 ?? 2B CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D ?? ??
+ ?? ?? 56 1B C0 89 9D ?? ?? ?? ?? 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ??
+ ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8
+ }
+ $find_files_p2 = {
+ 83 C4 ?? 8D 8D ?? ?? ?? ?? F7 D8 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF
+ 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4
+ ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ??
+ 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ??
+ ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50
+ 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80
+ 38 ?? 75 ?? 8A 48 ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF
+ B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ??
+ ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ??
+ ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ??
+ 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ??
+ 83 C4 ?? EB ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? 59 8B D8 56 FF 15 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 59 8B C3 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3
+ }
$encrypt_files_p1 = {
- 8B 45 ?? C6 00 ?? 8B 45 ?? 40 89 45 ?? 39 75 ?? 72 ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ??
- ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 52 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 75
- ?? 81 FE ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ??
- ?? 8B D8 89 5D ?? 85 DB 0F 84 ?? ?? ?? ?? C1 E6 ?? 56 6A ?? 89 75 ?? FF 15 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 7D ?? 8D 85 ?? ?? ?? ??
- 6A ?? 6A ?? 50 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 8B
- 8D ?? ?? ?? ?? 8B C1 8B 55 ?? 0B C2 89 4D ?? 89 55 ?? 0F 84 ?? ?? ?? ?? 0F 57 C0 66
- 0F 13 45 ?? 85 D2 0F 8C ?? ?? ?? ?? 7F ?? 85 C9 0F 84 ?? ?? ?? ?? 8B 45 ?? 89 45 ??
- 8B 45 ?? 89 45 ?? EB ?? 8B 75 ?? 8B 7D ?? 6A ?? 6A ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ??
- 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 8B 45 ?? 8B 4D ?? 89 4D ?? 89 45 ??
- 85 C0 0F 8C ?? ?? ?? ?? 7F ?? 85 C9 0F 82 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 8D 85
- ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 6A ?? 6A ?? 56 8B 75 ??
- 8D 45 ?? 56 50 6A ?? 6A ?? 6A ?? 57 FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 85 C0 0F
- 85 ?? ?? ?? ?? 8B 75 ?? EB ?? 33 F6 8B 45 ?? 8B 4D ?? 89 75 ?? 89 4D ?? 89 45 ?? 85
- C0 0F 8C ?? ?? ?? ?? 7F ?? 85 C9 0F 82 ?? ?? ?? ?? 6A ?? 6A ?? 8D 45 ?? 50 8D 85 ??
- ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 33 FF 85 C0 0F 88 ?? ?? ?? ?? 85 F6 0F 84
+ 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 45 ?? 8B 4D ?? 56 57 89
+ 85 ?? ?? ?? ?? 33 FF 33 C0 89 8D ?? ?? ?? ?? 6A ?? 51 89 85 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 8D 70 ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ?? 8A 0E
+ 3A 08 75 ?? 84 C9 74 ?? 8A 4E ?? 3A 48 ?? 75 ?? 83 C6 ?? 83 C0 ?? 84 C9 75 ?? 33 C0
+ EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 53 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B D8
+ 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 F6 8B 40 ?? 8B F8 E8 ?? ?? ?? ??
+ 33 D2 B9 ?? ?? ?? ?? F7 F1 8A 04 3A 88 04 1E 46 83 FE ?? 7C ?? FF B5 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 33 C9 23 F9 89 8D ?? ?? ?? ?? 3D ?? ?? ?? ??
+ 0F 87 ?? ?? ?? ?? 48 83 E0 ?? 83 C0 ?? 50 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? FF B5 ?? ?? ?? ?? 8B F0 89 B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF
}
$encrypt_files_p2 = {
- 8B 75 ?? 8D 45 ?? 56 50 53 52 6A ?? 52 FF 75 ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 56 53 8D 45 ?? 50 6A ?? 6A ?? 6A ?? FF 75 ??
- FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 8B 4D ??
- 81 C7 ?? ?? ?? ?? 3B 7D ?? 72 ?? 8B 75 ?? 03 75 ?? 8B 45 ?? 83 D0 ?? 89 75 ?? 89 45
- ?? 3B 45 ?? 0F 8C ?? ?? ?? ?? 7F ?? 3B B5 ?? ?? ?? ?? 8B 75 ?? 0F 82 ?? ?? ?? ?? 8D
- 45 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? F7 D8 6A ?? 1B DB 8D 45
- ?? 23 5D ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF 75 ?? 89 5D ?? 89 5D ?? FF 15 ?? ?? ?? ??
- F7 D8 1B F6 23 75 ?? 56 6A ?? 89 75 ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8
- 85 FF 0F 84 ?? ?? ?? ?? 8D 45 ?? 89 5D ?? 50 57 6A ?? 6A ?? 6A ?? FF 75 ?? FF 15 ??
- ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 56 8D 45 ?? 89 5D ?? 50 57 6A ?? 6A ?? 6A ?? FF 75
- ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 56 57 8D 45 ?? 50 6A ?? 6A
- ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 85 C0 78 ?? 39 75 ?? 75 ??
- 8B 85 ?? ?? ?? ?? 6A ?? 6A ?? 89 85 ?? ?? ?? ?? 8B 45 ?? 6A ?? 89 85 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 8D 45 ?? 89 9D ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? FF 75 ?? 89 B5 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? 3D ?? ?? ?? ?? 74 ?? 85 C0 78 ?? 33 C0 B9 ?? ?? ?? ?? 83
- 7D ?? ?? 0F 44 C1 89 45 ?? 89 7D ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 03 4D ?? 39 4D ?? 73
- ?? 90 8B 45 ?? C6 00 ?? 8B 45 ?? 40 89 45 ?? 39 4D ?? 72 ?? 57 6A ?? FF 15 ?? ?? ??
- ?? 50 FF 15 ?? ?? ?? ?? 8B 5D ?? 8B 7D ?? 8B 75 ?? EB
- }
- $find_files_p1 = {
- 55 8B EC 83 EC ?? 53 56 8B 75 ?? 57 8B F9 83 3E ?? 0F 84 ?? ?? ?? ?? 6A ?? 6A ?? 8D
- 45 ?? 50 52 FF 15 ?? ?? ?? ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 89 45 ?? 8D
- 45 ?? 50 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 57 C7 45 ?? ?? ?? ?? ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 0F 89 4D ?? 85 C0 78 ??
- 83 F9 ?? 74 ?? FF 75 ?? BB ?? ?? ?? ?? C7 06 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 50
- FF 15 ?? ?? ?? ?? 8B 55 ?? EB ?? FF 75 ?? C7 06 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ??
- 50 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3 8B 17 33 DB 89 55 ?? C7 45
- ?? ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8B 4D ?? 81 C1 ?? ?? ?? ?? 39 4D ?? 73
+ 0F 84 ?? ?? ?? ?? 57 FF B5 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ?? ?? 57 8B F0 E8 ?? ?? ??
+ ?? 83 C4 ?? 33 FF 3B B5 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 33 C0 3B 85 ?? ?? ?? ?? 0F 85
+ ?? ?? ?? ?? 53 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF B5 ?? ?? ??
+ ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 50 53 89 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 85 ?? ?? ??
+ ?? 57 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 3D ?? ?? ?? ?? 75 ?? 57 6A ??
+ 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 57 FF B5 ?? ?? ?? ?? 6A ?? 56 E8 ?? ?? ??
+ ?? 83 C4 ?? 3B 85 ?? ?? ?? ?? 75 ?? 57 E8 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 33 FF 56 E8
+ ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 85 C0 74 ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 85 ?? ?? ?? ?? 5B 85 C0 74 ??
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 FF 74 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 5F 33 CD
+ 5E E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $find_files_p2 = {
- 8B 45 ?? C6 00 ?? 8B 45 ?? 40 89 45 ?? 39 4D ?? 72 ?? 53 6A ?? 6A ?? 6A ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 6A ?? 6A ?? 52 FF 15 ?? ?? ?? ?? 8B F8 33 DB
- 89 5D ?? 81 FF ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 55 ?? 85 FF 78 ?? 8B 4D ?? 8B 35 ??
- ?? ?? ?? 2B CB 0F 84 ?? ?? ?? ?? 83 E9 ?? 0F 85 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 8B C1
- C1 E8 ?? F7 D0 A8 ?? 74 ?? F7 C1 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 FE ?? 74 ?? 83 FE
- ?? 0F 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 33 C0
+ $disable_fw_and_delete_shadow_volumes = {
+ 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ?? 50 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 74 ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A
+ ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ?? 50 6A ?? FF D7 E9 ?? ??
+ ?? ?? 6A ?? FF 35 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ??
+ 50 FF 35 ?? ?? ?? ?? FF D3 6A ?? FF 35 ?? ?? ?? ?? 8B F0 E8 ?? ?? ?? ?? 8B 48 ?? 51
+ FF 35 ?? ?? ?? ?? FF D3 8B F8 8D 85 ?? ?? ?? ?? 50 FF D6 8D 45 ?? 50 8D 85 ?? ?? ??
+ ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 40 ?? 50 6A ?? FF 95 ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A
+ ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 35 ??
+ ?? ?? ?? 8B 40 ?? 50 6A ?? FF D6 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ??
+ 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ?? 50 6A ??
+ FF D6 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ??
+ ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 40 ?? 50 6A ?? FF D6
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $disable_fw_and_delete_shadow_volumes ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win64_Ransomware_Wintenzz : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Ladon : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Wintenzz ransomware."
+ description = "Yara rule that detects Ladon ransomware."
author = "ReversingLabs"
- id = "6bf569e8-b050-51ef-a948-0eb294248d63"
- date = "2021-11-02"
- modified = "2021-11-02"
+ id = "ebc8f957-cdcf-54eb-bd02-74088cf51768"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Wintenzz.yara#L1-L83"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ladon.yara#L1-L101"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "ff4bdf2f6ee185b98d0014b3066806fe7e25ea94f46837948bc5262440bf8a56"
+ logic_hash = "979e3f3bf6a67bf10b6bfdd2eeb722d8836096076b7e88c6d4aca041a1a9eecb"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56640,75 +55415,93 @@ rule REVERSINGLABS_Win64_Ransomware_Wintenzz : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Wintenzz"
+ tc_detection_name = "Ladon"
tc_detection_factor = 5
importance = 25
strings:
$find_files = {
- 48 8D 75 ?? 41 B8 ?? ?? ?? ?? 48 89 F1 31 D2 E8 ?? ?? ?? ?? 48 89 F9 48 89 F2 E8 ??
- ?? ?? ?? 48 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 89 C6 48 8B 85 ?? ?? ?? ?? 48 89 85 ?? ??
- ?? ?? 0F 28 85 ?? ?? ?? ?? 0F 29 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 0F 28 05 ?? ?? ?? ?? 0F 11 00 0F 28 85 ?? ?? ??
- ?? 0F 11 40 ?? 48 8B 8D ?? ?? ?? ?? 48 89 48 ?? 49 89 77 ?? 49 89 47 ?? 41 C7 47 ??
- ?? ?? ?? ?? 49 8D 4F ?? 48 8D 55 ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 B6 ?? 31 C0
- 49 89 07 48 85 DB 75 ?? EB ?? E8 ?? ?? ?? ?? 48 C1 E0 ?? 49 89 47 ?? 49 C7 47 ?? ??
- ?? ?? ?? B8 ?? ?? ?? ?? 31 F6 49 89 07 48 85 DB 74 ?? 48 01 DB 74 ?? 41 B8 ?? ?? ??
- ?? 48 89 F9 48 89 DA E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85 D2 74 ?? 41 B8 ?? ??
- ?? ?? 4C 89 F1 E8 ?? ?? ?? ?? 40 84 F6 75 ?? 48 8B 8D ?? ?? ?? ?? 48 85 C9 74 ?? 48
- 8B 95 ?? ?? ?? ?? 48 85 D2 74 ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 F8 48 81 C4
- ?? ?? ?? ?? 5B 5F 5E 41 5E 41 5F 5D C3 BA
+ F6 85 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 66 8B 10 66
+ 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2
+ 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ??
+ 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 57 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 75 ?? 8D 85
+ ?? ?? ?? ?? 53 56 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 FF 85 DB 74 ?? 90 8B 45 ?? 8B
+ 34 B8 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 66 8B 08 66 3B 0E 75 ?? 66 85 C9 74 ??
+ 66 8B 48 ?? 66 3B 4E ?? 75 ?? 83 C0 ?? 83 C6 ?? 66 85 C9 75 ?? 33 C0 EB ?? 1B C0 83
+ C8 ?? 85 C0 74 ?? 47 3B FB 72 ?? 8B 75 ?? 8B 7D ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? FF
+ 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? FF 75 ?? 33 DB 83 F8 ?? 0F
+ 95 C3 FF 15 ?? ?? ?? ?? 5E 8B C3 5B 5F 8B E5 5D C3
}
$encrypt_files_p1 = {
- 4C 89 75 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D
- 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 C7 45 ?? ?? ?? ?? ??
- 48 C7 45 ?? ?? ?? ?? ?? 48 89 7D ?? 48 C7 45 ?? ?? ?? ?? ?? 48 8D 4D ?? 48 8D 55 ??
- E8 ?? ?? ?? ?? 0F 10 45 ?? 0F 29 45 ?? 48 8B 45 ?? 48 89 45 ?? 48 8D 4D ?? 48 8D 55
- ?? E8 ?? ?? ?? ?? 48 85 DB 74 ?? BA ?? ?? ?? ?? 48 89 D9 E8 ?? ?? ?? ?? 48 85 C0 75
- ?? BA ?? ?? ?? ?? 48 89 D9 E8
+ 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 FF 75 ?? 33 DB 89 5D ?? E8 ?? ?? ?? ?? 8B F8 83
+ C4 ?? 89 7D ?? 85 FF 0F 84 ?? ?? ?? ?? 83 3F ?? 0F 85 ?? ?? ?? ?? 53 68 ?? ?? ?? ??
+ FF 77 ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 0F 84 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? FF
+ 77 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? FF
+ 77 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? FF
+ 77 ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 53 68 ?? ?? ?? ?? FF
+ 77 ?? E8 ?? ?? ?? ?? 8B C8 83 C4 ?? 89 4D ?? 85 C9 0F 84 ?? ?? ?? ?? 83 3E ?? 0F 85
+ ?? ?? ?? ?? 8B 45 ?? 83 38 ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 83 38 ?? 0F 85 ?? ?? ?? ??
+ 8B 45 ?? 83 38 ?? 0F 85 ?? ?? ?? ?? 83 39 ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 70
+ ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? FF 75 ?? 33 FF C7 45
+ ?? ?? ?? ?? ?? 89 5D ?? E8 ?? ?? ?? ?? 8B F0 83 C4 ?? 85 F6 74 ?? 83 3E ?? 75 ?? 57
+ 68 ?? ?? ?? ?? FF 76 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? FF 70 ?? 68 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74
+ ?? 8D 45 ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 8D 7B ?? A1 ??
+ ?? ?? ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 1D ?? ?? ?? ?? 85 F6 74 ?? 56 E8
+ ?? ?? ?? ?? 83 C4 ?? 8B C7 5F 5E 5B 8B E5 5D C3 FF 76 ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 8B 78 ?? 85 FF 74 ?? 8B 47 ?? 89 45
}
$encrypt_files_p2 = {
- 86 97 ?? ?? ?? ?? C0 74 3C ?? ?? C1 E8 ?? 28 03 00 48 ?? C0 74 2F ?? ?? FA 03 75 ??
- 48 8D 0D ?? ?? ?? ?? 48 39 C8 0F 84 ?? ?? ?? ?? 0F B7 08 81 F1 ?? ?? ?? ?? 0F B6 40
- ?? 83 F0 ?? 66 09 C8 0F 84 ?? ?? ?? ?? 48 8B 4D ?? 48 8B 55 ?? E8 ?? ?? ?? ?? 48 85
- C0 74 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 85 C0 74 ?? 48 83 FA ?? 75 ?? 48 8D 0D ?? ?? ??
- ?? 48 39 C8 0F 84 ?? ?? ?? ?? 81 38 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 48 8B 4D ?? 48 8B
- 55 ?? E8 ?? ?? ?? ?? 48 85 C0 74 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 85 C0 74 ?? 48 83 FA
- ?? 75 ?? 48 8D 0D ?? ?? ?? ?? 48 39 C8 0F 84 ?? ?? ?? ?? 0F B7 08 81 F1 ?? ?? ?? ??
- 0F B6 40 ?? 83 F0 ?? 66 09 C8 0F 84 ?? ?? ?? ?? 48 8B 4D ?? 48 8B 55 ?? E8 ?? ?? ??
- ?? 48 85 C0 74 ?? 48 89 C1 E8 ?? ?? ?? ?? 48 85 C0 74 ?? 48 83 FA ?? 75 ?? 48 8D 0D
- ?? ?? ?? ?? 48 39 C8 0F 84 ?? ?? ?? ?? 0F B7 08 81 F1 ?? ?? ?? ?? 0F B6 40 ?? 83 F0
- ?? 66 09 C8 0F 84 ?? ?? ?? ?? 48 8B 4D
+ 8B 70 ?? 8D 4E ?? 8A 06 46 84 C0 75 ?? 2B F1 8D 04 75 ?? ?? ?? ?? 50 6A ?? FF 15 ??
+ ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 84 9D ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 0C 75
+ ?? ?? ?? ?? 51 50 8D 46 ?? 50 8B 45 ?? FF 70 ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B 3F
+ 43 85 FF 75 ?? 68 ?? ?? ?? ?? C7 84 9D ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? E8 ?? ?? ?? ?? 8B 7D ?? 8B 77 ?? 8D 4E ?? 8A 06 46 84 C0 75 ?? 2B F1 8D 46 ?? 50
+ 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B C8 89 4D ?? 85 C9 0F 84 ?? ?? ?? ??
+ 8B C6 99 6A ?? 2B C2 D1 F8 6A ?? 89 45 ?? 8D 45 ?? 50 51 6A ?? 56 FF 77 ?? FF 15 ??
+ ?? ?? ?? 8B 7D ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? 57 8B 7D ?? 8B F0 57 56 FF 15 ?? ?? ?? ?? 56 FF 15
+ ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 57 6A ?? FF 15 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 45 ?? FF 70 ?? E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ??
+ ?? ?? 8B 7D ?? A1 ?? ?? ?? ?? 85 C0 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 05 ?? ?? ??
+ ?? ?? ?? ?? ?? 85 FF 74 ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 33 F6 85 DB 74 ?? FF B4 B5 ??
+ ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 46 3B F3 72 ?? 8B 45 ?? 5F 5E
+ 5B 8B E5 5D C3
}
- $drop_ransom_note = {
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85 D2 74 ?? 48 8B 8D ?? ??
- ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85 D2 74 ?? 48 8B 8D
- ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85 D2 74 ?? 48
- 8B 8D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85 D2 74
- ?? 48 8B 8D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 85
- D2 74 ?? 48 8B 8D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ??
- 48 85 D2 74 ?? 48 8B 8D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 95 ?? ??
- ?? ?? 48 85 D2 74 ?? 48 8B 8D ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 84 F6
- 0F 85 ?? ?? ?? ?? 48 8B 55 ?? 48 85 D2 74 ?? 41 B8 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 48 8B 55 ?? 48 85 D2 74 ?? 41 B8 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 48 8B 55
+ $remote_connection = {
+ 8B EC B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 50 68 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B E5 5D C3 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ C6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 85 C0 0F 88 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 E8 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
+ 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 0F 88 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 85 C0 78 ?? 56 68 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B F0 83 C4 ??
+ 85 F6 74 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ??
+ 83 C4 ?? 56 6A ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 5E 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_* ) ) and ( $drop_ransom_note )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( all of ( $encrypt_files_p* ) ) and ( $remote_connection )
}
-rule REVERSINGLABS_Win32_Ransomware_Chichi : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win64_Ransomware_Solaso : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects ChiChi ransomware."
+ description = "Yara rule that detects Solaso ransomware."
author = "ReversingLabs"
- id = "95062789-a55d-5c1c-a359-206b58f311e5"
- date = "2022-02-14"
- modified = "2022-02-14"
+ id = "53f56ad8-ccdf-58f0-a5d9-e58f2c18ac76"
+ date = "2021-11-02"
+ modified = "2021-11-02"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.ChiChi.yara#L1-L66"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Solaso.yara#L1-L171"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "863a30e4c708e13ea0f4c6ad42a919de463926508783d6552c0cec746730baa5"
+ logic_hash = "368a80a9f2e264d17c61d6ed4c22baec838ba0b0bc2e5c79344830bf861aa5a2"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56716,59 +55509,161 @@ rule REVERSINGLABS_Win32_Ransomware_Chichi : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "ChiChi"
+ tc_detection_name = "Solaso"
tc_detection_factor = 5
importance = 25
strings:
- $generate_key = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? 53 56 57 A1 ?? ?? ?? ??
- 33 C5 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B D9 8B 7D ?? C7 45 ?? ?? ?? ?? ?? 89 7D ?? 85
- FF 75 ?? 33 F6 EB ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 89 75 ?? 6A ?? 8D 4D ?? C7 45
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 57 56 8D
- 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? 85 C0 74
- ?? 6A ?? 50 FF 15 ?? ?? ?? ?? 8B 03 8B CB 57 56 FF 50 ?? C7 45 ?? ?? ?? ?? ?? 85 F6
- 74 ?? 83 FF ?? 8D 45 ?? 8D 4D ?? 8B FE 0F 46 C8 32 C0 56 8B 09 F3 AA E8 ?? ?? ?? ??
- 83 C4 ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B E5 5D C2
+ $find_files_p1 = {
+ C6 85 ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 45 ?? 4C 89 AD ?? ?? ?? ?? 48 8D 85
+ ?? ?? ?? ?? 48 89 45 ?? B1 ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 90 4C 8D 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 90 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8D
+ 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B BD
+ ?? ?? ?? ?? 4C 8B BD ?? ?? ?? ?? 49 3B FF 0F 84 ?? ?? ?? ?? 66 0F 1F 44 00 ?? 48 8D
+ 95 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 90 48 8D 95 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ??
+ ?? 48 0F 43 95 ?? ?? ?? ?? 4C 8B 85 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 48 8B C8 E8 ?? ?? ?? ?? 4C 89 AD ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85
+ ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 48 0F 43 95 ?? ?? ?? ??
+ 4C 8B 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B CF 48 83 7F ?? ?? 72
+ ?? 48 8B 0F BA ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
+ 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 44 24 ?? 4C 89 AD ??
+ ?? ?? ?? 4C 89 AD ?? ?? ?? ?? 48 8B B5 ?? ?? ?? ?? 4C 8D B5 ?? ?? ?? ?? 48 83 BD ??
+ ?? ?? ?? ?? 4C 0F 43 B5 ?? ?? ?? ?? 48 83 FE ?? 73 ?? 41 0F 10 06 0F 11 85 ?? ?? ??
+ ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48
}
- $encrypt_files = {
- 55 8B EC 51 53 56 57 8B D9 68 ?? ?? ?? ?? 53 89 5D ?? FF 15 ?? ?? ?? ?? 8B 35 ?? ??
- ?? ?? 53 FF D6 68 ?? ?? ?? ?? 8B F8 FF D6 8B 1D ?? ?? ?? ?? 03 F8 03 FF 83 C7 ?? 57
- 6A ?? FF 35 ?? ?? ?? ?? FF D3 8B F0 85 F6 74 ?? 8B 7D ?? 57 56 FF 15 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 6A ?? 56 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 5F 5E 5B
- 8B E5 5D C3 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ??
- ?? 56 6A ?? FF 35 ?? ?? ?? ?? 8B F8 FF 15 ?? ?? ?? ?? 83 FF ?? 74 ?? 8B CF E8 ?? ??
- ?? ?? 5F 5E 5B 8B E5 5D C3 5F 5E B8 ?? ?? ?? ?? 5B 8B E5 5D C3
+ $find_files_p2 = {
+ 8B DE 48 83 CB ?? 48 3B D8 48 0F 47 D8 48 8D 4B ?? 48 81 F9 ?? ?? ?? ?? 72 ?? 48 8D
+ 41 ?? 48 3B C1 0F 86 ?? ?? ?? ?? 0F AE E8 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 48 85 C0
+ 0F 84 ?? ?? ?? ?? 48 83 C0 ?? 48 83 E0 ?? 48 89 48 ?? EB ?? 48 85 C9 74 ?? 0F AE E8
+ E8 ?? ?? ?? ?? EB ?? 49 8B C5 48 89 85 ?? ?? ?? ?? 4C 8D 46 ?? 49 8B D6 48 8B C8 E8
+ ?? ?? ?? ?? 48 89 9D ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? 4C 89 6D ?? 4C 89 6D ?? 48 8B
+ B5 ?? ?? ?? ?? 4C 8D B5 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 4C 0F 43 B5 ?? ?? ?? ??
+ 48 83 FE ?? 73 ?? 41 0F 10 06 0F 11 45 ?? 48 C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 48
+ B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 45 ?? 48 8B DE 48 83 CB ?? 48 89 5D ?? 48 3B D8 48
+ 0F 47 D8 48 8D 4B ?? 48 81 F9 ?? ?? ?? ?? 72 ?? 48 8D 41 ?? 48 3B C1 0F 86 ?? ?? ??
+ ?? 0F AE E8 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 48 85 C0 0F 84 ?? ?? ?? ?? 48 83 C0 ??
+ 48 83 E0 ?? 48 89 48 ?? EB ?? 48 85 C9 74 ?? 0F AE E8 E8 ?? ?? ?? ?? EB ?? 49 8B C5
+ 48 89 45 ?? 4C 8D 46 ?? 49 8B D6 48 8B C8 E8 ?? ?? ?? ?? 48 89 5D ?? 48 89 75 ?? 4C
+ 8D 85 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 8D
}
- $find_files = {
- 6A ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 56 FF 15 ??
- ?? ?? ?? 56 FF 15 ?? ?? ?? ?? FF 74 24 ?? 53 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF
- D7 8D 44 24 ?? 50 53 FF 15 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84
- ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 33 F6 FF B6 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 83 C6 ?? 81 FE ?? ?? ?? ?? 72 ?? FF 74 24 ?? 8B 74 24 ??
- 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8D 44 24 ?? 50 56 FF 15 ??
- ?? ?? ?? F6 44 24 ?? ?? 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ??
- ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 83 E8 ?? 78 ?? 66 83
- 7C 44 ?? ?? 74 ?? 83 E8 ?? 79 ?? EB ?? 8D 74 24 ?? 8D 34 46 68 ?? ?? ?? ?? 56 FF 15
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84
+ $encrypt_files_p1 = {
+ 48 63 53 ?? 48 89 B5 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 45 33
+ C0 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 55 ?? 48 83 BD ?? ?? ?? ?? ?? 48 0F 43 55 ??
+ 4C 63 43 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 89 4B ?? 48 85 C9 0F 84
+ ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 3B CA 77 ?? 48 89 8D ?? ?? ?? ?? 48 8D 45 ?? 48
+ 83 BD ?? ?? ?? ?? ?? 48 0F 43 45 ?? C6 04 01 ?? EB ?? 48 8B F1 48 2B F2 4C 8B 85 ??
+ ?? ?? ?? 49 8B C0 48 2B C2 48 3B F0 77 ?? 48 89 8D ?? ?? ?? ?? 48 8D 7D ?? 49 83 F8
+ ?? 48 0F 43 7D ?? 48 03 FA 4C 8B C6 33 D2 48 8B CF E8 ?? ?? ?? ?? C6 04 37 ?? EB ??
+ 0F AE E8 C6 44 24 ?? ?? 4C 8B CE 48 8B D6 48 8D 4D ?? E8 ?? ?? ?? ?? 33 F6 8B 43 ??
+ 99 41 F7 FD B9 ?? ?? ?? ?? 85 C0 0F 45 C8 89 4B ?? 83 F9 ?? 0F 8C ?? ?? ?? ?? 4C 63
+ C9 4C 8D 45 ?? 48 8D 54 24 ?? E8 ?? ?? ?? ?? 48 8B F8 48 3B D8 74 ?? 48 8B 0B 48 85
+ }
+ $encrypt_files_p2 = {
+ C9 74 ?? 48 8B 53 ?? E8 ?? ?? ?? ?? 48 8B 0B 48 8B 53 ?? 48 2B D1 48 83 E2 ?? 48 81
+ FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 4C 8B 41 ?? 49 2B C8 48 8D 41 ?? 48 83 F8 ?? 0F 87
+ ?? ?? ?? ?? 49 8B C8 E8 ?? ?? ?? ?? 48 89 33 48 89 73 ?? 48 89 73 ?? 48 8B 07 48 89
+ 03 48 8B 47 ?? 48 89 43 ?? 48 8B 47 ?? 48 89 43 ?? 48 89 37 48 89 77 ?? 48 89 77 ??
+ 48 8B 4C 24 ?? 48 85 C9 74 ?? 48 8B 54 24 ?? E8 ?? ?? ?? ?? 48 8B 54 24 ?? 48 8B 4C
+ 24 ?? 48 2B D1 48 83 E2 ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49
+ ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 74 24 ??
+ 0F 57 C0 F3 0F 7F 44 24 ?? EB ?? 48 8B 0B 48 8D 45 ?? 48 3B C8 74 ?? 48 8D 55 ?? 48
+ 83 BD ?? ?? ?? ?? ?? 48 0F 43 55 ?? 4C 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B CB E8
+ ?? ?? ?? ?? 45 33 C0 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 83 7B ?? ?? 74
+ ?? 33 FF 0F 1F 40 ?? 66 0F 1F 84 00 ?? ?? 00 00 4C 8B 03 4C 03 C7 49 8B D0 49 83 78
+ ?? ?? 72 ?? 49 8B 10 4D 8B 40 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 48 63 CE 48 C1 E1 ?? 48
+ }
+ $encrypt_files_p3 = {
+ 03 0B 45 33 C0 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 0B 48 03 CF 48 C7 41 ?? ??
+ ?? ?? ?? 48 83 79 ?? ?? 72 ?? 48 8B 09 C6 01 ?? FF C6 48 83 C7 ?? 3B 73 ?? 75 ?? 48
+ 8D 55 ?? 48 83 BD ?? ?? ?? ?? ?? 48 0F 43 55 ?? 4C 8B 85 ?? ?? ?? ?? 48 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 90 48 8B 95 ?? ?? ?? ?? 48 83 FA ?? 72 ?? 48 FF C2 48 8B 4D ??
+ 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48
+ 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 63 48 ?? 33 F6 F6 44 0C
+ ?? ?? 75 ?? E9 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 83 FA ?? 72 ?? 48 FF C2 48 8B 4D
+ ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ??
+ 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? 48 8D 4C 24 ?? E8
+ ?? ?? ?? ?? BB ?? ?? ?? ?? 48 85 C0 75 ?? 48 8B 44 24 ?? 48 63 48 ?? 48 8D 44 24 ??
+ 48 03 C8 41 8B D4 48 83 79 ?? ?? 0F 45 D3 0B 51 ?? 45 33 C0 E8 ?? ?? ?? ?? 48 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 C0 75 ?? 48 8B 85 ?? ?? ?? ?? 48 63 48 ?? 48 8D 85
+ ?? ?? ?? ?? 48 03 C8 48 83 79 ?? ?? 44 0F 45 E3 44 0B 61 ?? 45 33 C0 41 8B D4 E8 ??
+ ?? ?? ?? 90 48 8B 85 ?? ?? ?? ?? 48 63 48 ?? 48 89 BC 0D ?? ?? ?? ?? 48 8B 85 ?? ??
+ ?? ?? 48 63 48 ?? 8D 91 ?? ?? ?? ?? 89 94 0D ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 63 48 ?? 48 8D 05 ?? ?? ?? ?? 48 89 84 0D ?? ?? ??
+ ?? 48 8B 85 ?? ?? ?? ?? 48 63 48 ?? 8D 51 ?? 89 94 0D ?? ?? ?? ?? 48 8D 1D ?? ?? ??
+ ?? 48 89 9D ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 44 24 ?? 48 63
+ }
+ $encrypt_files_p4 = {
+ 48 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 0C ?? 48 8B 44 24 ?? 48 63 48 ?? 8D 91 ?? ?? ??
+ ?? 89 54 0C ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 63 48 ?? 48 8D 05 ??
+ ?? ?? ?? 48 89 44 0C ?? 48 8B 44 24 ?? 48 63 48 ?? 8D 51 ?? 89 54 0C ?? 48 89 5D ??
+ 48 8D 4D ?? E8 ?? ?? ?? ?? 90 49 8B 57 ?? 48 83 FA ?? 72 ?? 49 8B 0F 48 FF C2 48 81
+ FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 4C 8B 41 ?? 49 2B C8 48 8D 41 ?? 48 83 F8 ?? 0F 87
+ ?? ?? ?? ?? 49 8B C8 E8 ?? ?? ?? ?? 49 89 77 ?? 49 C7 47 ?? ?? ?? ?? ?? 41 C6 07 ??
+ 49 8B 56 ?? 48 83 FA ?? 72 ?? 48 FF C2 49 8B 0E 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2
+ ?? 4C 8B 41 ?? 49 2B C8 48 8D 41 ?? 48 83 F8 ?? 77 ?? 49 8B C8 E8 ?? ?? ?? ?? 49 89
+ 76 ?? 49 C7 46 ?? ?? ?? ?? ?? 41 C6 06 ?? 48 8B 8D ?? ?? ?? ?? 48 33 CC E8 ?? ?? ??
+ ?? 48 8B 9C 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5E 41 5D 41 5C 5F 5E 5D C3
+ E8
+ }
+ $encrypt_files_p5 = {
+ 48 8B C4 48 89 58 ?? 48 89 70 ?? 48 89 78 ?? 4C 89 40 ?? 55 41 54 41 55 41 56 41 57
+ 48 8D 68 ?? 48 81 EC ?? ?? ?? ?? 45 8B E1 49 8B D8 44 8B 4D ?? 48 8B FA 44 8B 45 ??
+ 48 8B F1 41 8B D4 48 8D 4D ?? E8 ?? ?? ?? ?? 0F 10 00 F2 0F 10 48 ?? 0F 11 45 ?? 66
+ 0F 73 D8 ?? 66 49 0F 7E C7 F2 0F 11 4D ?? 49 C1 EF ?? F2 0F 11 4D ?? 4C 89 7D ?? 41
+ 83 FF ?? 75 ?? E8 ?? ?? ?? ?? 33 F6 89 30 83 0F ?? E8 ?? ?? ?? ?? 8B 00 E9 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 89 07 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? 33 F6 89 30 83 0F ?? E8 ?? ??
+ ?? ?? C7 00 ?? ?? ?? ?? EB ?? 8B 4D ?? 4C 8D 4D ?? 4C 8B 75 ?? 41 8B C4 48 8B 55 ??
+ 45 8B C7 C1 E8 ?? 49 C1 EE ?? F7 D0 44 0B 75 ?? 83 E0 ?? C7 06 ?? ?? ?? ?? 33 F6 48
+ 89 74 24 ?? 44 89 74 24 ?? 89 4C 24 ?? 48 8B CB 48 C1 EA ?? C7 45 ?? ?? ?? ?? ?? 48
+ 89 75 ?? 89 45 ?? 4C 89 75 ?? FF 15 ?? ?? ?? ?? 8B 5D ?? B9 ?? ?? ?? ?? 4C 8B E8 48
+ 83 F8 ?? 75 ?? 8B C3 23 C1 3B C1 75 ?? 41 F6 C4 ?? 74 ?? 8B 4D ?? 4C 8D 4D ?? 48 89
+ 74 24 ?? 0F BA F3 ?? 89 5D ?? 45 8B C7 48 8B 55 ?? 44 89 74 24 ?? 89 4C 24 ?? 48 8B
+ }
+ $encrypt_files_p6 = {
+ 4D ?? 48 C1 EA ?? FF 15 ?? ?? ?? ?? 4C 8B E8 48 83 F8 ?? 75 ?? 48 63 0F 4C 8D 3D ??
+ ?? ?? ?? 48 8B C1 83 E1 ?? 48 C1 F8 ?? 48 8D 0C C9 49 8B 04 C7 80 64 C8 ?? ?? FF 15
+ ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 49 8B CD FF 15 ?? ?? ?? ?? 85 C0 75
+ ?? FF 15 ?? ?? ?? ?? 8B C8 8B D8 E8 ?? ?? ?? ?? 48 63 17 4C 8D 3D ?? ?? ?? ?? 48 8B
+ CA 83 E2 ?? 48 C1 F9 ?? 48 8D 14 D2 49 8B 0C CF 80 64 D1 ?? ?? 49 8B CD FF 15 ?? ??
+ ?? ?? 85 DB 0F 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E9 ?? ?? ?? ?? 44 8A
+ 75 ?? 83 F8 ?? 75 ?? 41 80 CE ?? EB ?? 83 F8 ?? 75 ?? 41 80 CE ?? 8B 0F 49 8B D5 E8
+ ?? ?? ?? ?? 48 63 0F 4C 8D 3D ?? ?? ?? ?? 48 8B C1 41 80 CE ?? 48 C1 F8 ?? 83 E1 ??
+ 44 88 75 ?? 49 8B 04 C7 48 8D 0C C9 44 88 74 C8 ?? 48 63 0F 48 8B C1 83 E1 ?? 48 C1
+ F8 ?? 48 8D 0C C9 49 8B 04 C7 40 88 74 C8 ?? 41 F6 C4 ?? 74 ?? 8B 0F E8 ?? ?? ?? ??
+ 89 45 ?? 85 C0 74 ?? 8B 0F E8 ?? ?? ?? ?? 8B 45 ?? E9 ?? ?? ?? ?? 0F 10 45 ?? 4C 8D
+ 4D ?? 8B 0F F2 0F 10 4D ?? 48 8D 55 ?? 45 8B C4 0F 29 45 ?? 40 88 75 ?? F2 0F 11 4D
+ ?? E8 ?? ?? ?? ?? 48 63 0F 89 45 ?? 85 C0 75 ?? 48 8B C1 48 C1 F9 ?? 83 E0 ?? 49 8B
+ }
+ $encrypt_files_p7 = {
+ 0C CF 48 8D 14 C0 8A 45 ?? 88 44 D1 ?? 48 63 0F 48 8B C1 83 E1 ?? 48 C1 F8 ?? 48 8D
+ 14 C9 49 8B 0C C7 41 8B C4 C1 E8 ?? 24 ?? 80 64 D1 ?? ?? 08 44 D1 ?? 41 F6 C6 ?? 75
+ ?? 41 F6 C4 ?? 74 ?? 48 63 0F 48 8B C1 83 E1 ?? 48 C1 F8 ?? 48 8D 0C C9 49 8B 04 C7
+ 80 4C C8 ?? ?? B9 ?? ?? ?? ?? 8B C3 23 C1 3B C1 0F 85 ?? ?? ?? ?? 41 F6 C4 ?? 0F 84
+ ?? ?? ?? ?? 49 8B CD FF 15 ?? ?? ?? ?? 48 8B 4D ?? 4C 8D 4D ?? 44 8B 45 ?? 0F BA F3
+ ?? 48 89 74 24 ?? 89 4C 24 ?? 8B 4D ?? 89 4C 24 ?? 48 8B 4D ?? 89 5D ?? 48 8B 55 ??
+ 48 C1 EA ?? FF 15 ?? ?? ?? ?? 48 8B D0 48 83 F8 ?? 75 ?? FF 15 ?? ?? ?? ?? 8B C8 E8
+ ?? ?? ?? ?? 48 63 0F 48 8B C1 83 E1 ?? 48 C1 F8 ?? 48 8D 0C C9 49 8B 04 C7 80 64 C8
+ ?? ?? 8B 0F E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 63 0F 48 8B C1 48 C1 F8 ?? 83 E1 ?? 49
+ 8B 04 C7 48 8D 0C C9 48 89 54 C8 ?? 33 C0 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B
+ 73 ?? 49 8B 7B ?? 49 8B E3 41 5F 41 5E 41 5D 41 5C 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $generate_key ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Montserrat : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Ryuk : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Montserrat ransomware."
+ description = "Yara rule that detects Ryuk ransomware."
author = "ReversingLabs"
- id = "deeb5f1a-1329-5964-93e1-8ca6a20fcd89"
+ id = "179c9277-0bdc-522a-a822-cf93febff408"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Montserrat.yara#L1-L118"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Ryuk.yara#L1-L199"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "c8782a8cb2b87e76ff1f804ee8affd01405827d0914ea725bb0e9ddace7dde10"
+ logic_hash = "bf93892b281be20917656e242cbb0f3b3694439556b7e5e40a424ba1aa909105"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56776,11 +55671,144 @@ rule REVERSINGLABS_Win32_Ransomware_Montserrat : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Montserrat"
+ tc_detection_name = "Ryuk"
tc_detection_factor = 5
importance = 25
strings:
+ $encrypt_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ??
+ 6A ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B 55 ?? 52
+ FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 68 ?? ??
+ ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ??
+ ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 D2 89 55 ?? 0F 57 C0 66 0F 13
+ 45 ?? 83 7D ?? ?? 74 ?? 8D 45 ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8D 55 ?? 52 8B 45
+ ?? 50 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? 83 7D ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 57 C0 66 0F 13 45 ?? 83 7D ?? ?? 77 ?? 81 7D
+ ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 6A ?? 6A ?? 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ??
+ 6A ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 45 ??
+ 89 55 ?? 83 7D ?? ?? 72 ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 76 ?? 6A ?? 6A ?? 8B 4D ?? 51
+ 8B 55 ?? 52 E8 ?? ?? ?? ?? 6A ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52
+ 50 E8 ?? ?? ?? ?? 89 45 ?? 89 55 ?? 83 7D ?? ?? 77 ?? 72 ?? 81 7D ?? ?? ?? ?? ?? 77
+ ?? 83 7D ?? ?? 77 ?? 72 ?? 83 7D ?? ?? 73 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 76 ?? 83 7D ?? ?? 77 ?? 72
+ ?? 81 7D ?? ?? ?? ?? ?? 73 ?? 6A ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 6A
+ ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 45 ?? 89
+ 55 ?? EB ?? 83 7D ?? ?? 77 ?? 72 ?? 81 7D ?? ?? ?? ?? ?? 73 ?? 6A ?? 6A ?? 8B 55 ??
+ 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 6A ?? 6A ?? 52 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ 52 50 E8 ?? ?? ?? ?? 89 45 ?? 89 55 ?? 83 7D ?? ?? 77 ?? 72 ?? 81 7D
+ }
+ $encrypt_files_p2 = {
+ 77 ?? 83 7D ?? ?? 77 ?? 72 ?? 83 7D ?? ?? 77 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 8B 4D ?? 89 8D ?? ?? ?? ?? 8B 55 ?? 89 95 ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 72 ??
+ 83 7D ?? ?? 73 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D
+ ?? ?? 0F 84 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 77 ?? 81 BD ?? ?? ?? ?? ?? ?? ?? ?? 0F
+ 86 ?? ?? ?? ?? 8B 4D ?? 81 E9 ?? ?? ?? ?? 89 4D ?? 6A ?? 6A ?? 8B 55 ?? 52 8B 45 ??
+ 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? B8 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ 6A ?? 8D 95 ?? ?? ?? ?? 52 6A ?? 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ??
+ 89 45 ?? 83 7D ?? ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ??
+ 8B 55 ?? 83 C2 ?? 89 55 ?? 83 7D ?? ?? 0F 83 ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ??
+ ?? 8B 45 ?? 0F BE 8C 05 ?? ?? ?? ?? 83 F9 ?? 0F 85 ?? ?? ?? ?? 8B 55 ?? 0F BE 84 15
+ ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 4D ?? 0F BE 94 0D ?? ?? ?? ?? 83 FA ?? 0F
+ 85 ?? ?? ?? ?? 8B 45 ?? 0F BE 8C 05 ?? ?? ?? ?? 83 F9 ?? 0F 85 ?? ?? ?? ?? 8B 55 ??
+ 0F BE 84 15 ?? ?? ?? ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 8B 4D ?? 0F BE 94 0D ?? ?? ?? ??
+ 83 FA ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 89 8D ??
+ ?? ?? ?? 8B 15 ?? ?? ?? ?? 89 95 ?? ?? ?? ?? 66 A1 ?? ?? ?? ?? 66 89 85 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 83 BD ??
+ ?? ?? ?? ?? 75 ?? 8B 45 ?? 89 45 ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8B 55 ?? 52 8B 45 ??
+ 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? E9
+ }
+ $encrypt_files_p3 = {
+ 6A ?? 6A ?? 6A ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ??
+ ?? 75 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 55 ?? 52 6A ?? 68 ?? ?? ?? ?? 8B 45 ?? 50
+ FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 83 7D
+ ?? ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 6A ?? 6A ?? 6A
+ ?? 68 ?? ?? ?? ?? 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 50 8B 45 ?? 50 FF 15 ?? ??
+ ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B
+ 55 ?? 52 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ??
+ 8D 45 ?? 50 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ??
+ 51 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 6A ??
+ 68 ?? ?? ?? ?? 8B 55 ?? 52 8B 45 ?? 50 E8 ?? ?? ?? ?? 89 45 ?? 6A ?? 68
+ }
+ $encrypt_files_p4 = {
+ 8B 4D ?? 51 8B 55 ?? 52 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 89 45 ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
+ ?? EB ?? 8B 4D ?? 83 C1 ?? 89 4D ?? 8B 55 ?? 3B 55 ?? 0F 87 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 3B 45 ?? 75 ?? 8B 4D ?? 89 4D ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 6A ?? 69 55 ?? ?? ?? ?? ?? 52 8B 45 ?? 50 FF 15
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ?? ?? ??
+ ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 8B
+ 4D ?? 51 8B 55 ?? 52 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ??
+ ?? ?? 75 ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? B8 ?? ?? ??
+ ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 6A ?? 6A ?? 8B 4D ?? 51 6A
+ ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ??
+ 51 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B 55 ?? 52 8D 45 ?? 50 8B 4D ??
+ 51 6A ?? 8B 55 ?? 52 6A ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 8B 4D ?? 51 FF
+ 15 ?? ?? ?? ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 6A
+ ?? 69 45 ?? ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ??
+ ?? ?? ?? ?? 75 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? B8 ??
+ ?? ?? ?? E9 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 4D ?? 51 8B 55 ?? 52 8B 45 ??
+ 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 55
+ ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9
+ }
+ $encrypt_files_p5 = {
+ E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8A 0D ?? ?? ?? ?? 88 4D ?? 33 D2 89 55
+ ?? 89 55 ?? 89 55 ?? 89 55 ?? 88 55 ?? 6A ?? 6A ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ?? ?? C6 45 ??
+ ?? 83 7D ?? ?? 77 ?? 81 7D ?? ?? ?? ?? ?? 0F 86 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? 33 C9 89 8D ?? ?? ?? ?? 6A ?? 6A ?? 8B 95 ?? ?? ?? ?? 52 8B 85 ?? ?? ?? ?? 50
+ 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 8B 55 ?? 89 95 ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 8D ?? ?? ?? ?? 51 8B 95 ?? ?? ?? ?? 52 E8 ??
+ ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ??
+ ?? 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 8D 4D ?? 51 8D 55 ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8D 45 ?? 50 8D 4D ??
+ 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8D 45 ?? 50 E8 ??
+ ?? ?? ?? 83 C4 ?? 50 8D 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ??
+ 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9
+ ?? ?? ?? ?? 8D 55 ?? 52 6A ?? 6A ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ??
+ 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ??
+ 50 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 8D ?? ??
+ ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D 55 ?? 52 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 8B 4D
+ ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B
+ }
+ $encrypt_files_p6 = {
+ 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? 6A ?? 8D 55 ?? 52 8B 45 ?? 50 8D 8D ?? ?? ?? ?? 51 8B 55 ??
+ 52 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D
+ ?? 51 FF 15 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 77 ?? 81 7D ?? ??
+ ?? ?? ?? 0F 86 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 D2 89 55 ?? 0F 57 C0 66 0F 13 45
+ ?? 6A ?? 6A ?? 8B 45 ?? 50 8B 4D ?? 51 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ??
+ ?? 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 51 FF 15 ?? ??
+ ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 6A ?? 8D 95 ?? ??
+ ?? ?? 52 6A ?? 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ??
+ 83 BD ?? ?? ?? ?? ?? 75 ?? 8B 55 ?? 52 FF 15 ?? ?? ?? ?? 8B 45 ?? 50 FF 15 ?? ?? ??
+ ?? B8 ?? ?? ?? ?? EB ?? 8B 4D ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 55 ??
+ 52 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 8D
+ ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ?? ?? ?? ?? B8 ?? ?? ?? ?? EB ?? B8
+ ?? ?? ?? ?? 8B E5 5D C3
+ }
+ $remote_connection = {
+ 55 8B EC 81 EC ?? ?? ?? ?? 8B 45 ?? C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 51 6A ?? 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ??
+ 89 45 ?? 6A ?? 68 ?? ?? ?? ?? 8B 55 ?? 52 6A ?? FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ??
+ ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 89 45 ?? 8D 4D ?? 51 8B 55 ?? 52 6A ?? 6A ?? 6A ?? E8
+ ?? ?? ?? ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 45 ?? 89 45 ?? EB ?? 8B 4D ?? 8B 51 ??
+ 89 55 ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 C0 ?? 89 45 ?? C7 45 ?? ?? ?? ??
+ ?? 8B 4D ?? 8B 51 ?? 89 55 ?? EB ?? 8B 45 ?? 8B 48 ?? 89 4D ?? 83 7D ?? ?? 0F 84 ??
+ ?? ?? ?? 8B 55 ?? 83 C2 ?? 89 55 ?? 8D 85 ?? ?? ?? ?? 50 8B 4D ?? 83 C1 ?? 51 E8 ??
+ ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? B9 ??
+ ?? ?? ?? 6B D1 ?? 8D 8C 15 ?? ?? ?? ?? 3B C1 74 ?? 68 ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
+ 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 57 C0 66 0F 13 45 ?? C7 45 ?? ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 75 ?? 83 C8 ?? E9 ?? ??
+ ?? ?? 8D 55 ?? 89 55 ?? 8D 45 ?? 50 8B 4D ?? 0F B6 51 ?? 52 E8
+ }
$find_files_p1 = {
8B FF 55 8B EC 51 8B 4D ?? 53 57 33 DB 8D 51 ?? 66 8B 01 83 C1 ?? 66 3B C3 75 ?? 8B
7D ?? 2B CA D1 F9 83 C8 ?? 41 2B C7 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 56 8D 5F ??
@@ -56807,77 +55835,87 @@ rule REVERSINGLABS_Win32_Ransomware_Montserrat : TC_DETECTION MALICIOUS MALWARE
?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ??
83 C4 ?? E9
}
- $encrypt_files_p1 = {
- 8B FF 55 8B EC 83 EC ?? 53 56 57 FF 75 ?? 8D 45 ?? FF 75 ?? FF 75 ?? 50 E8 ?? ?? ??
- ?? 83 C4 ?? 8D 7D ?? 8B F0 6A ?? 59 F3 A5 83 CE ?? 39 75 ?? 75 ?? E8 ?? ?? ?? ?? 83
- 20 ?? 8B 45 ?? 89 30 E8 ?? ?? ?? ?? 8B 00 E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 5D ?? 89
- 03 3B C6 75 ?? E8 ?? ?? ?? ?? 83 20 ?? 89 33 E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? EB ??
- 8B 45 ?? 8D 75 ?? 83 65 ?? ?? 33 C9 41 C7 45 ?? ?? ?? ?? ?? 83 EC ?? 89 08 8B 45 ??
- C1 E8 ?? F7 D0 23 C1 6A ?? 59 89 45 ?? 8B FC 8D 45 ?? 50 FF 75 ?? F3 A5 E8 ?? ?? ??
- ?? 8B F8 83 C4 ?? 89 7D ?? BA ?? ?? ?? ?? 83 FF ?? 75 ?? 8B 4D ?? 8B C1 23 C2 3B C2
- 75 ?? F6 45 ?? ?? 74 ?? 83 EC ?? 8D 45 ?? 81 E1 ?? ?? ?? ?? 8D 75 ?? 89 4D ?? 6A ??
- 59 8B FC 50 FF 75 ?? F3 A5 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 89 7D ?? 83 FF ?? 75 ?? 8B
- 0B 8B C1 83 E1 ?? C1 F8 ?? 6B C9 ?? 8B 04 85 ?? ?? ?? ?? 80 64 08 ?? ?? FF 15 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 59 E9 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ??
- ?? ?? ?? 8B F0 56 E8 ?? ?? ?? ?? 59 8B 0B 8B C1 83 E1 ?? C1 F8 ?? 6B C9 ?? 57 8B 04
- 85 ?? ?? ?? ?? 80 64 08 ?? ?? FF 15 ?? ?? ?? ?? 85 F6 0F 85 ?? ?? ?? ?? E8 ?? ?? ??
- ?? C7 00 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 F8 ?? 75 ?? 8A 45 ?? 0C ?? EB ?? 83 F8 ?? 8A
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( $remote_connection )
+}
+rule REVERSINGLABS_Win32_Ransomware_Gpcode : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Gpcode ransomware."
+ author = "ReversingLabs"
+ id = "168833dd-44ab-59e1-a610-b9219b2907ff"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Gpcode.yara#L1-L67"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "329309873977f73a8ebe758018ebc8ba42e15c3c7cbb9a65865631d235f5bb48"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Ransomware"
+ tc_detection_name = "GPCode"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $drive_loop = {
+ B9 19 00 00 00 BB 01 00 00 00 D3 E3 23 D8 74 ?? 80
+ C1 ?? 88 0D ?? ?? ?? ?? 80 E9 ?? C7 05 ?? ?? ?? ??
+ ?? ?? ?? ?? 50 51 E8 ?? ?? ?? ?? 59 58 49 7D
}
- $encrypt_files_p2 = {
- 45 ?? 75 ?? 0C ?? 57 FF 33 88 45 ?? E8 ?? ?? ?? ?? 8A 55 ?? 59 59 8B 0B 80 CA ?? 8B
- C1 88 55 ?? 83 E1 ?? C1 F8 ?? 6B C9 ?? 88 55 ?? 8B 04 85 ?? ?? ?? ?? 88 54 08 ?? 8B
- 0B 8B C1 83 E1 ?? C1 F8 ?? 6B C9 ?? F6 45 ?? ?? 8B 04 85 ?? ?? ?? ?? C6 44 08 ?? ??
- 74 ?? FF 33 E8 ?? ?? ?? ?? 8B F0 59 85 F6 75 ?? 8D 45 ?? C6 45 ?? ?? 50 FF 75 ?? 8D
- 75 ?? 83 EC ?? 6A ?? 59 8B FC FF 33 F3 A5 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B F0
- FF 33 E8 ?? ?? ?? ?? 59 8B C6 E9 ?? ?? ?? ?? 8B 03 8B C8 83 E0 ?? C1 F9 ?? 6B D0 ??
- 8A 45 ?? 8B 0C 8D ?? ?? ?? ?? 88 44 11 ?? 8B 0B 8B C1 C1 F8 ?? 83 E1 ?? 6B D1 ?? 8B
- 0C 85 ?? ?? ?? ?? 8B 45 ?? C1 E8 ?? 32 44 11 ?? 24 ?? 30 44 11 ?? F6 45 ?? ?? 75 ??
- F6 45 ?? ?? 74 ?? 8B 0B 8B C1 83 E1 ?? C1 F8 ?? 6B C9 ?? 8B 04 85 ?? ?? ?? ?? 80 4C
- 08 ?? ?? 8B 75 ?? B9 ?? ?? ?? ?? 8B C6 23 C1 3B C1 0F 85 ?? ?? ?? ?? F6 45 ?? ?? 74
- ?? FF 75 ?? FF 15 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 81 E6 ?? ?? ?? ?? 89 75 ?? 8D 75 ??
- 6A ?? 59 8B FC 50 FF 75 ?? F3 A5 E8 ?? ?? ?? ?? 8B D0 83 C4 ?? 83 FA ?? 75 ?? FF 15
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 0B 8B C1 83 E1 ?? C1 F8 ?? 6B C9 ?? 8B 04 85 ?? ??
- ?? ?? 80 64 08 ?? ?? FF 33 E8 ?? ?? ?? ?? 59 E9 ?? ?? ?? ?? 8B 0B 8B C1 C1 F8 ?? 83
- E1 ?? 6B C9 ?? 8B 04 85 ?? ?? ?? ?? 89 54 08 ?? 33 C0 5F 5E 5B 8B E5 5D C3
+ $encrypt_routine = {
+ FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ?? 75 ?? [0-10]
+ E9 ?? ?? ?? ?? 6A ?? [1-10] FF 75 ?? FF 35 ?? ??
+ ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? [1-10] FF 35 ?? ?? ?? ??
+ 6A ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? (E8 | FF 15)
+ ?? ?? ?? ?? 0B C0 75 ?? (EB | E9) [1-4] 6A ??
+ [2-10] FF 75 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 F8 ??
+ 75 ?? [10-40] FF 35 ?? ?? ?? ?? FF 75 ?? E8
}
- $shutdown_services_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 65 ?? 8B F9 8B 75 ?? 8B 1D
- ?? ?? ?? ?? FF D3 83 7E ?? ?? 89 45 ?? 72 ?? 8B 36 6A ?? 56 FF 37 FF 15 ?? ?? ?? ??
- 8B F0 89 75 ?? 85 F6 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 8D 45 ?? 50 6A ?? 56 FF 15
- ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 75 ?? 56 FF 15 ?? ?? ?? ?? 8B
- 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2 ??
- ?? 83 F8 ?? 75 ?? 66 90 FF 77 ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 8D 45 ?? 50 6A
- ?? 56 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? FF D3 2B 45 ?? 3B
- 47 ?? 0F 87 ?? ?? ?? ?? 83 7D ?? ?? 74 ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8B CF E8
- ?? ?? ?? ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 8B 75 ?? 50 6A ?? 56 FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 84
+ $set_ransom_wallpaper = {
+ 0F B6 05 ?? ?? ?? ?? 83 F8 01 0F 85 ?? ?? ?? ??
+ B9 ?? ?? ?? ?? BF ?? ?? ?? ?? 51 57 [2-20] 5F
+ 59 25 ?? ?? ?? ?? C1 E8 ?? 83 C0 ?? AA E2 ?? 33
+ C0 AA 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? (E8 | FF 15)
}
- $shutdown_services_p2 = {
- FF 77 ?? FF 15 ?? ?? ?? ?? 8D 45 ?? 50 6A ?? 8D 45 ?? 50 6A ?? 56 FF 15 ?? ?? ?? ??
- 85 C0 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 0F 84 ?? ?? ?? ?? FF D3 2B 45 ?? 3B 47 ?? 0F 87
- ?? ?? ?? ?? 83 7D ?? ?? 75 ?? E9 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ??
- E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 E8
- ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 68
+ $read_config_file = {
+ 55 8B EC 83 C4 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
+ ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? E8 ??
+ ?? ?? ?? 0B C0 75 04 33 C0 C9 C3 89 45 ?? 50 6A ??
+ E8 ?? ?? ?? ?? 0B C0 75 04 33 C0 C9 C3 89 45 ?? FF
+ 75 ?? 6A ?? E8 ?? ?? ?? ?? 0B C0 75 04 33 C0 C9 C3
+ 89 45 ?? 50 E8 ?? ?? ?? ?? 0B C0 75 04 33 C0 C9 C3
+ 89 45 ?? FF 75 ?? 6A ?? E8 ?? ?? ?? ?? 0B C0 75 04
+ 33 C0 C9 C3 89 45 ?? 8B D8 FF 75 ?? FF 75 ?? FF 75
+ ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 8B 5D ??
+ 6A ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C3 ?? 8B
+ 45 ?? 83 E8 ?? 50 53 E8 ?? ?? ?? ?? 8A 03 A2 ?? ??
+ ?? ?? 83 C3 ?? 8A 03 A2 ?? ?? ?? ?? 83 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $shutdown_services_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $drive_loop and $encrypt_routine and $set_ransom_wallpaper and $read_config_file )
}
-rule REVERSINGLABS_Win32_Ransomware_Kawaiilocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Lolkek : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects KawaiiLocker ransomware."
+ description = "Yara rule that detects Lolkek ransomware."
author = "ReversingLabs"
- id = "8c368e2d-3c6f-5c4b-880b-ebdb06dcf901"
- date = "2020-08-17"
- modified = "2020-08-17"
+ id = "441badd6-3708-5f74-90f3-4d3a0fc45aff"
+ date = "2020-10-23"
+ modified = "2020-10-23"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.KawaiiLocker.yara#L1-L135"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Lolkek.yara#L1-L106"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "d86b41ef1c43da55869ad26facd5efdf232277f0e33483690a69a04c4ba8f7da"
+ logic_hash = "d18545b25a33bba1a6e01ab37768bd4f15fb125dcb8cbe7909d9a8bbe08e63fa"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -56885,136 +55923,97 @@ rule REVERSINGLABS_Win32_Ransomware_Kawaiilocker : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "KawaiiLocker"
+ tc_detection_name = "Lolkek"
tc_detection_factor = 5
importance = 25
strings:
- $search_files = {
- 55 8B EC 51 B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 ?? 51 87 4D ?? 53 56 57 88 4D ?? 89 55
- ?? 89 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B 45 ?? E8 ??
- ?? ?? ?? 8B 55 ?? 80 7C 02 ?? ?? 75 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 4A 8D 45 ?? E8
- ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F
- 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B D0 83 CA ?? 3B D0 75 ?? 80 7D ?? ?? 0F 85 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8A 4D
- ?? 8B 55 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? BE ?? ?? ?? ?? BB ?? ?? ?? ?? FF 75 ?? 68
- ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 13 E8 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? FF 75 ?? 68 ??
- ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D
- 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 75 ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ??
- FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 95 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 08 FF 51 ?? 83 C3 ?? 4E 0F 85 ?? ?? ?? ??
- E9 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8B C7 83 C8 ?? 3B C7 75 ?? 80 7D ?? ?? 0F 85 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5
- ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8A 4D
- ?? 8B 55 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? BE ?? ?? ?? ?? BB ?? ?? ?? ?? FF 75 ?? 68
- ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 13 E8 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? FF 75 ?? 68 ??
- ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D
- 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 85 C0 75 ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ??
- FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 95 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 08 FF 51 ?? 83 C3 ?? 4E 0F 85 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? C3
+ $encrypt_files = {
+ 57 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A1 ??
+ ?? ?? ?? B9 ?? ?? ?? ?? FF 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 3C 85 ?? ?? ?? ?? 40 99
+ F7 F9 89 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ??
+ ?? ?? 85 FF 0F 84 ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 56 8B CF E8 ?? ?? ?? ?? 85 C0 74
+ ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 8B F0 68 ?? ?? ?? ?? 56 FF D3 83
+ C4 ?? 56 57 FF 15 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 83 C4 ??
+ 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? A1 ?? ??
+ ?? ?? B9 ?? ?? ?? ?? FF 0D ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 3C 85 ?? ?? ?? ?? 40 99 F7
+ F9 89 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 85 FF 0F 85 ?? ?? ?? ?? 5E 5B 33 C0 5F C2
}
- $remote_connection = {
- 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? B2
- ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 45 ?? 50 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 59 E8 ?? ?? ?? ??
- 8D 4D ?? BA ?? ?? ?? ?? 33 C0 E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 75
- ?? 8D 4D ?? BA ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? FF 75 ?? 8D 45 ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45
- ?? 8B 50 ?? 8B 45 ?? 8B 08 FF 51 ?? 8D 55 ?? 8B 45 ?? 8B 08 FF 51 ?? 8B 45 ?? 8D 55
- ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? E8 ?? ??
- ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B C3 8B 55 ?? E8 ?? ?? ?? ??
- 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
+ $find_volumes_p1 = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ?? ?? ?? 53 56
+ 57 E8 ?? ?? ?? ?? 6A ?? 8D 84 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 6A ?? 50 C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44
+ 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
+ ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ??
+ ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84
+ 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24
+ ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ??
+ ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 F6 83 C4 ?? 89 74 24 ?? 33
}
- $encrypt_files = {
- 55 8B EC 6A ?? 6A ?? 6A ?? 53 56 57 BB ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30
- 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8
- ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 10 FF 52
- ?? 8B F0 8B C3 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43
- ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B DE 4B 85 DB 7C ?? 43 33 F6 8D 55 ?? 33 C0 E8 ?? ?? ?? ?? 8B 45
- ?? 8D 55 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ??
- ?? ?? 8B 08 FF 51 ?? 8D 4D ?? 8B D6 A1 ?? ?? ?? ?? 8B 38 FF 57 ?? 8B 45 ?? B1 ?? BA
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 46 4B 75 ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 6A ?? E8 ?? ?? ?? ?? 6A ?? E8
+ $find_volumes_p2 = {
+ FF 8B 5C BC ?? 53 FF 15 ?? ?? ?? ?? 83 F8 ?? 75 ?? 89 9C B4 ?? ?? ?? ?? 46 47 83 FF
+ ?? 7C ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 0F 84 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 44 24 ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 57 FF 15 ??
+ ?? ?? ?? 8B D8 0F 1F 00 85 F6 74 ?? 8D 44 24 ?? 50 6A ?? 8D 84 24 ?? ?? ?? ?? 50 57
+ FF 15 ?? ?? ?? ?? 85 C0 74 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 74
+ ?? 4E 57 FF B4 B4 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 53 FF 15 ?? ?? ??
+ ?? 85 C0 75 ?? 53 FF 15 ?? ?? ?? ?? FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ??
+ ?? ?? 83 C4 ?? 8B 3D ?? ?? ?? ?? 33 F6 8B 1D ?? ?? ?? ?? C6 84 24 ?? ?? ?? ?? ?? FF
+ D7 33 D2 B9 ?? ?? ?? ?? F7 F1 68 ?? ?? ?? ?? 80 C2 ?? 88 94 34 ?? ?? ?? ?? FF D3 46
+ 83 FE ?? 7C ?? 8D 84 24 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ??
+ ?? 83 C4 ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 FF 15
+ }
+ $find_files_p1 = {
+ 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
+ F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 5F C9 C3 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ??
+ ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
+ FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 5D ??
+ 8B CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59 EB ??
+ 8B 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B EB ?? 33 FF 57 57
+ 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89
+ 45 ?? 8B 4D ?? 8B 55 ?? 53 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C ?? 74
+ ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95 ?? ??
+ ?? ?? 8A 01 88 85 ?? ?? ?? ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53 57 E8
+ ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ?? 74 ??
+ 3C ?? 8A C3 75 ?? B0 ?? 2B CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D
+ }
+ $find_files_p2 = {
+ 56 1B C0 89 9D ?? ?? ?? ?? 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ??
+ ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 8D ?? ?? ?? ?? F7 D8 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ??
+ ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ D8 E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D
+ ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
+ 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ??
+ 75 ?? 8A 48 ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ??
+ ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ??
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2
+ C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4
+ ?? EB ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 59 8B D8 56 FF 15 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 59 8B C3 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and $search_files and $encrypt_files and $remote_connection
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_volumes_p* ) ) and ( all of ( $find_files_p* ) ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Ghostbin : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Teslarvng : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Ghostbin ransomware."
+ description = "Yara rule that detects Teslarvng ransomware."
author = "ReversingLabs"
- id = "4d576854-7a30-527d-9a7a-f22018183540"
- date = "2021-09-06"
- modified = "2021-09-06"
+ id = "7045b13e-95a5-54da-b540-75d464e7673d"
+ date = "2020-12-14"
+ modified = "2020-12-14"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Ghostbin.yara#L1-L61"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Teslarvng.yara#L1-L137"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "3881e1c83ac2a31fdd8a081d3e6e6ea759771dbc183c3af9528930619bcddf9e"
+ logic_hash = "670621aa196a80fbb694e4b1690d7da60e881c5b826133939e61cd6c2406ea98"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -57022,54 +56021,127 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Ghostbin : TC_DETECTION MALICIOUS MA
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Ghostbin"
+ tc_detection_name = "Teslarvng"
tc_detection_factor = 5
importance = 25
strings:
- $setup_env = {
- 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0A 16 0B 2B ?? 06 07 9A 0C
- 08 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 18 6F ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 16
- 28 ?? ?? ?? ?? 2C ?? 08 6F ?? ?? ?? ?? 19 FE 01 08 6F ?? ?? ?? ?? 18 FE 01 60 2C ?? 08
- 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 07 17 D6 0B 07 06 8E 69 32 ?? 00 72 ?? ?? ?? ?? 28 ?? ??
- ?? ?? 2C ?? 16 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ??
- ?? DE ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 00 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 2C ?? 72
- ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 1F ?? 16 28 ?? ?? ?? ?? 26 DE ?? 28 ?? ?? ?? ?? 28 ?? ??
- ?? ?? DE ?? 2A
+ $encrypt_files_p1 = {
+ 53 8B DC 83 EC ?? 83 E4 ?? 83 C4 ?? 55 8B 6B ?? 89 6C 24 ?? 8B EC 6A ?? 68 ?? ?? ??
+ ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? A8 ?? 00 00 A1 ?? ?? ?? ?? ?? ?? ?? ?? EC 56 57 50
+ 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? C9 89 4D ?? 89 4D ?? 8B 73 ?? 8B 43 ?? 89 75
+ ?? 89 45 ?? 3B F0 0F 84 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 06 8D 04 40 C1 E0 ?? 89 45
+ ?? 8B 04 02 8B 40 ?? 8B 30 3B F0 0F 84 ?? ?? ?? ?? A1 ?? ?? ?? ?? ?? ?? ?? ?? 3D ??
+ ?? ?? ?? 10 89 ?? ?? ?? ?? E3 ?? 00 0F 43 05 ?? ?? ?? ?? 89 45 ?? C6 45 ?? ?? 33 C0
+ 83 C9 ?? 66 89 45 ?? 89 4D ?? 8D 4D ?? 8B 47 ?? 40 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7F ?? ?? 8B
+ C7 72 ?? 8B 07 FF 77 ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 8D 95 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 33 C9 68 ?? ?? ?? ?? 0F 10 00 0F 11 85
+ ?? ?? ?? ?? F3 0F 7E 40 ?? 83 4D ?? ?? 66 0F D6 45 ?? 66 89 08 8D 8D ?? ?? ?? ?? C7
+ 40 ?? ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 85 ??
+ ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 6A ?? 0F 43 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ??
+ 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 89 45 ?? 83 F8 ?? 74 ?? 6A ?? 8D 4D ?? 51
}
- $encrypt_files = {
- 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0A 25 6F ?? ?? ?? ?? 25 06 28 ?? ?? ?? ?? 03 6F ?? ?? ??
- ?? 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 25 17 6F ?? ?? ?? ?? 25 6F ?? ?? ?? ?? 0C 6F ?? ?? ??
- ?? 02 16 02 8E 69 6F ?? ?? ?? ?? 0B 07 8E 69 17 59 1F ?? 58 17 58 8D ?? ?? ?? ?? 0D 08
- 09 1F ?? 28 ?? ?? ?? ?? 07 16 09 1F ?? 07 8E 69 28 ?? ?? ?? ?? 09 2A
+ $encrypt_files_p2 = {
+ FF 75 ?? FF 75 ?? 50 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ??
+ ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 65 ?? ?? C6 45 ?? ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 65 ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B 4D ??
+ 8B 41 ?? 89 45 ?? 83 78 ?? ?? 8B 48 ?? 89 4D ?? 72 ?? 8B 00 89 45 ?? C6 45 ?? ?? 33
+ C0 83 4D ?? ?? 8D 4D ?? 66 89 45 ?? 8B 47 ?? 40 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
+ ?? ?? 50 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7F ?? ?? 8B 47
+ ?? 72 ?? 8B 3F 50 57 8D 4D ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ??
+ 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 6A ?? 0F 43 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
+ ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B F8 83 FF ?? 74 ?? 6A ?? 8D 45
+ ?? 50 FF 75 ?? FF 75 ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 57 FF 15 ?? ?? ??
+ ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 65 ?? ?? C6 45 ?? ?? 8D 4D ?? E8
+ ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? 8B 45 ?? 8B 36 8B 4D ?? 8B 04 02 3B 70 ?? 0F 85 ?? ??
+ ?? ?? 8B 75 ?? 83 C6 ?? 89 75 ?? 3B 75 ?? 0F 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D
+ 4B ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ??
+ ?? ?? 8B E5 5D 8B E3 5B C2
}
$find_files = {
- 02 17 8D ?? ?? ?? ?? 25 16 1F ?? 9D 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 16 6F ?? ?? ?? ?? 28
- ?? ?? ?? ?? 72 ?? ?? ?? ?? 16 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 0A 16 0B
- 2B ?? 06 07 9A 0C 7E ?? ?? ?? ?? 08 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2C ?? 08 28 ?? ?? ??
- ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 08 7E ?? ?? ?? ?? 28 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 08 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 28 ??
- ?? ?? ?? 08 28 ?? ?? ?? ?? DE ?? 25 28 ?? ?? ?? ?? 0D 28 ?? ?? ?? ?? DE ?? 07 17 D6 0B
- 07 06 8E 69 32 ?? 02 28 ?? ?? ?? ?? 13 ?? 16 13 ?? 2B ?? 11 ?? 11 ?? 9A 28 ?? ?? ?? ??
- 11 ?? 17 D6 13 ?? 11 ?? 11 ?? 8E 69 32 ?? DE ?? 25 28 ?? ?? ?? ?? 13 ?? 28 ?? ?? ?? ??
- DE ?? 2A
+ FF D6 83 F8 ?? 0F 85 ?? ?? ?? ?? 8D 43 ?? 50 BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 83 78 ?? ?? 72 ?? 8B 00 B2 ?? 8B C8 E8 ?? ?? ?? ?? C6
+ 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45
+ ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 0F 1F 40 ?? 8D 85 ?? ?? ?? ?? 50
+ FF B5 ?? ?? ?? ?? 33 C9 8B 85 ?? ?? ?? ?? 03 8D ?? ?? ?? ?? 83 D0 ?? 50 51 FF B5 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? F6 85 ?? ?? ?? ?? ?? 0F 84 ??
+ ?? ?? ?? BA ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B C8 90 66 8B 31 66 3B 32 75 ?? 66 85 F6
+ 74 ?? 66 8B 71 ?? 66 3B 72 ?? 75 ?? 83 C1 ?? 83 C2 ?? 66 85 F6 75 ?? 33 C9 EB ?? 1B
+ C9 83 C9 ?? 85 C9 74 ?? B9 ?? ?? ?? ?? 66 8B 10 66 3B 11 75 ?? 66 85 D2 74 ?? 66 8B
+ 50 ?? 66 3B 51 ?? 75 ?? 83 C0 ?? 83 C1 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ??
+ 85 C0 74 ?? 8B 45 ?? 8D 8D ?? ?? ?? ?? 51 3B 45 ?? 74 ?? 8B C8 E8 ?? ?? ?? ?? 83 45
+ ?? ?? EB ?? 50 8D 4D ?? E8 ?? ?? ?? ?? EB ?? 8D 85 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 8B F0 C6 45 ?? ?? FF B5 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 83 C4 ?? 85 F6 0F 85 ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? FF D6 83 F8 ?? 0F
+ 84 ?? ?? ?? ?? FF D6 8B D0
+ }
+ $enum_shares_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? ?? ?? ?? ?? 00 00 00 A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? ?? ?? ?? ?? 45 FC 00 00 00 00 8D
+ 75 ?? 83 7D ?? ?? 6A ?? 0F 43 75 ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 B8 ?? ?? ??
+ ?? 56 66 89 45 ?? FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 89 45 ?? FF 15 ?? ?? ?? ?? 66 89
+ 45 ?? 8D 45 ?? 50 68 ?? ?? ?? ?? 57 C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 6A ?? 8D
+ 45 ?? 50 57 FF 15 ?? ?? ?? ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 8D 45 ?? 89 7D ?? 50
+ 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 6A ?? 6A ?? 89 7D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 8E ?? ?? ?? ?? 83 7D ?? ?? 0F 87 ?? ?? ?? ??
+ 83 7D ?? ?? 0F 86 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8B 75 ?? 0F
+ 43 4D ?? 03 F1 C7 45 ?? ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? 0F 43
+ 4D ?? 33 C0 66 89 45 ?? 8B C6 2B C1 89 4D ?? 50 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ??
+ ?? ?? ?? FF 75 ?? 8D 4D ?? 56 FF 75 ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 83 7D ??
+ ?? 8D 45 ?? 6A ?? 0F 43 45 ?? 51 8D 4D ?? 51 6A ?? 8D 4D ?? 51 6A ?? 50 FF 15 ?? ??
+ ?? ?? 85 C0 74 ?? 3D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 0F 57 C0 C7 45 ?? ?? ?? ?? ?? 66
+ }
+ $enum_shares_p2 = {
+ 0F D6 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ??
+ ?? 33 F6 8B 55 ?? 85 D2 0F 84 ?? ?? ?? ?? 33 FF 8B 4D ?? 8B 44 39 ?? 85 C0 74 ?? 3D
+ ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 14 39 33 C0 66 89 45 ?? 8B C2 C7 45 ?? ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 48 ?? C7 45 ?? ?? ?? ?? ?? 89 4D ?? 66
+ 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B 45 ?? 8D 4D ?? D1 F8 50 52 E8 ?? ?? ?? ?? C6 45 ??
+ ?? 8B 45 ?? 3B 45 ?? 74 ?? 0F 10 45 ?? C7 40 ?? ?? ?? ?? ?? 0F 11 00 F3 0F 7E 45 ??
+ 66 0F D6 40 ?? 33 C0 83 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 66 89 45
+ ?? EB ?? 8D 4D ?? 51 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ??
+ 8B 55 ?? 46 83 C7 ?? 3B F2 0F 82 ?? ?? ?? ?? 8B 45 ?? 8B 75 ?? 3B 45 ?? 0F 84 ?? ??
+ ?? ?? FF 76 ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 46 ?? 83 7D ?? ??
+ 8B 7D ?? 89 45 ?? 8D 45 ?? 0F 43 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 89 45 ?? 83 FF ?? 73 ?? 0F 10 00 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 11
+ 85 ?? ?? ?? ?? EB ?? 8B F7 8D 8D ?? ?? ?? ?? B8 ?? ?? ?? ?? 83 CE ?? 3B F0 0F 47 F0
+ }
+ $enum_shares_p3 = {
+ 8D 46 ?? 50 E8 ?? ?? ?? ?? 8D 0C 7D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 51 FF 75 ?? 50 E8
+ ?? ?? ?? ?? 83 C4 ?? 89 B5 ?? ?? ?? ?? 89 BD ?? ?? ?? ?? C6 45 ?? ?? 8B 45 ?? 8B 7D
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 45 ??
+ 3B F8 0F 84 ?? ?? ?? ?? 2B C7 C1 F8 ?? 69 F0 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 89 85 ??
+ ?? ?? ?? 8D 0C 76 89 45 ?? 8D 04 C8 89 45 ?? 8D 85 ?? ?? ?? ?? 89 45 ?? C6 45 ?? ??
+ 0F 57 C0 8B B5 ?? ?? ?? ?? 66 0F D6 45 ?? C7 45 ?? ?? ?? ?? ?? 89 75 ?? 89 75 ?? 89
+ 45 ?? C6 45 ?? ?? 66 90 57 8B CE E8 ?? ?? ?? ?? 83 C6 ?? 83 C7 ?? 89 75 ?? 3B 7D ??
+ 75 ?? 89 75 ?? C6 45 ?? ?? 89 75 ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 8D
+ 85 ?? ?? ?? ?? 8B 4D ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 75 ?? FF 76 ?? E8 ??
+ ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? EB ??
+ 8B 75 ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 06 F0 FF 08 C6 45 ?? ?? 8D 4D ?? E8 ?? ?? ??
+ ?? EB ?? 57 FF 15 ?? ?? ?? ?? 8B 75
}
condition:
- uint16( 0 ) == 0x5A4D and ( $setup_env ) and ( $find_files ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $enum_shares_p* ) ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Mountlocker : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Skystars : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects MountLocker ransomware."
+ description = "Yara rule that detects Skystars ransomware."
author = "ReversingLabs"
- id = "8ce7e5c4-9eca-5dd2-ab92-39b915900d72"
- date = "2021-03-25"
- modified = "2021-03-25"
+ id = "9dc19bda-c5bd-58fb-8c4f-a7d8a6fbbce9"
+ date = "2020-11-20"
+ modified = "2020-11-20"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.MountLocker.yara#L1-L86"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Skystars.yara#L1-L97"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "d203217c229d54802e96e19dc66d38ecb0443d19e0492efe337df471a99559dc"
+ logic_hash = "352d22183b0974908ce684725fe85b4714ac5959c3bddf093b54383195881a5a"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -57077,81 +56149,89 @@ rule REVERSINGLABS_Win32_Ransomware_Mountlocker : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "MountLocker"
+ tc_detection_name = "Skystars"
tc_detection_factor = 5
importance = 25
strings:
- $encrypt_files_p1 = {
- 55 8B EC 83 E4 ?? 83 EC ?? 53 56 57 8B 3D ?? ?? ?? ?? 8B DA 8B F1 FF D7 89 44 24 ??
- 33 C0 50 68 ?? ?? ?? ?? 6A ?? 50 50 68 ?? ?? ?? ?? 56 89 54 24 ?? 89 44 24 ?? FF 15
- ?? ?? ?? ?? 89 44 24 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 8D 4C 24 ?? 51 50 FF 15 ?? ?? ??
- ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? FF 74 24 ?? FF 74 24 ?? 6A ?? 6A ?? FF 74 24 ?? FF
- 15 ?? ?? ?? ?? 89 44 24 ?? 85 C0 0F 84 ?? ?? ?? ?? 33 C9 0F 31 89 44 8C ?? 41 83 F9
- ?? 72 ?? FF 75 ?? 8B D3 8D 4C 24 ?? E8 ?? ?? ?? ?? 89 44 24 ?? 59 85 C0 74 ?? 8D 4C
- 24 ?? E8 ?? ?? ?? ?? 89 44 24 ?? 8B 7C 24 ?? 8B 44 24 ?? 89 7C 24 ?? 89 44 24 ?? 8B
- 35 ?? ?? ?? ?? 8B DE 8B 15 ?? ?? ?? ?? 03 DF 8B CA 89 54 24 ?? 13 C8 BF ?? ?? ?? ??
- 8B C6 F0 0F C7 0F 8B 7C 24 ?? 3B C6 8B 44 24 ?? 75 ?? 3B 54 24 ?? 75 ?? FF 74 24 ??
- 8B 35 ?? ?? ?? ?? FF D6 FF 74 24 ?? FF D6 8B 3D ?? ?? ?? ?? FF D7 8B F8 8B C2 2B 7C
- 24 ?? 89 7C 24 ?? 1B 44 24 ?? 89 44 24 ?? 75 ?? 85 FF 0F 84 ?? ?? ?? ?? 8B 35 ?? ??
- ?? ?? 8B DE 8B 15 ?? ?? ?? ?? 03 DF 8B CA 89 54 24 ?? 13 C8 BF ?? ?? ?? ?? 8B C6 F0
- 0F C7 0F 8B 7C 24 ?? 3B C6 8B 44 24 ?? 75 ?? 3B 54 24 ?? 75 ?? 50 57 FF 74 24 ?? FF
- 74 24 ?? E8 ?? ?? ?? ?? 89 44 24 ?? 8B C2 81 E2 ?? ?? ?? ?? 25 ?? ?? ?? ?? 89 54 24
- ?? DF 6C 24 ?? 83 64 24 ?? ?? 89 44 24 ?? DF 6C 24 ?? D9 E0 DE C1 D9 5C 24 ?? D9 44
- 24 ?? D9 05 ?? ?? ?? ?? D8 D9 DF E0 F6 C4 ?? 7A ?? D9 1D ?? ?? ?? ?? EB ?? DD D8 8B
- 44 24 ?? EB ?? 8B 44 24 ?? 85 C0 8B 35 ?? ?? ?? ?? 74 ?? 50 FF D6 FF 74 24 ?? FF D6
- 33 C0 5F 5E 5B 8B E5 5D C3
+ $search_files_p1 = {
+ 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 50
+ 6A ?? 6A ?? FF 75 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB
+ 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ??
+ 83 C4 ?? 58 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? B8 ??
+ ?? ?? ?? EB ?? B8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8B 5D
+ ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ??
+ 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A
+ ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ??
+ 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 5D ?? FF 33
}
- $encrypt_files_p2 = {
- 55 8B EC 83 EC ?? 53 56 57 33 FF 6A ?? 8B F7 5B 0F 31 6A ?? 89 86 ?? ?? ?? ?? FF 15
- ?? ?? ?? ?? 83 C6 ?? 3B F3 72 ?? 8B D3 B9 ?? ?? ?? ?? 8A 01 88 41 ?? 41 83 EA ?? 75
- ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 57 8D 45 ?? 89 5D ?? 50 89 7D ?? 89 7D ?? FF
- 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 45 ?? 50 57 57 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 68 ?? ??
- ?? ?? 57 6A ?? 57 FF 75 ?? FF 15 ?? ?? ?? ?? FF 75 ?? 8B F0 FF 15 ?? ?? ?? ?? 57 FF
- 75 ?? FF 15 ?? ?? ?? ?? 85 F6 74 ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? 33 C0 40
- EB ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F 5E
- 5B 8B E5 5D C3
+ $search_files_p2 = {
+ B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ??
+ ?? ?? FF 75 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ??
+ 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4
+ ?? 58 89 45 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ??
+ ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? B8 ?? ?? ??
+ ?? EB ?? B8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? 8B 5D ?? FF
+ 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 5D
+ ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ??
+ 6A ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74
+ ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? E9 ?? ?? ?? ?? FF 75 ?? B8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
}
- $find_files_p1 = {
- 53 55 56 8B 74 24 ?? 8B EA 57 8B F9 6A ?? 83 26 ?? 58 66 89 44 6F ?? 8D 5F ?? 33 C0
- 66 89 44 6F ?? 8D 87 ?? ?? ?? ?? 50 A1 ?? ?? ?? ?? 53 89 44 24 ?? FF D0 33 C9 66 89
- 4C 6F ?? 83 F8 ?? 0F 85 ?? ?? ?? ?? 39 4F ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83
- F8 ?? 0F 85 ?? ?? ?? ?? 8D 46 ?? 50 6A ?? 8D 4E ?? 51 8D 56 ?? 52 8D 46 ?? 50 6A ??
- 6A ?? 8D 5F ?? 53 FF 15 ?? ?? ?? ?? F7 D8 1B C0 83 C0 ?? 89 06 74 ?? 8B CB E8 ?? ??
- ?? ?? 85 C0 74 ?? 6A ?? 58 66 89 44 6F ?? 33 C0 66 89 44 6F ?? 8D 87 ?? ?? ?? ?? 50
- 53 FF 54 24 ?? 33 C9 66 89 4C 6F ?? 83 F8 ?? 75 ?? 39 0E 74 ?? 51 FF 76 ?? FF 76 ??
- FF 76 ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 83 3E ?? 74 ?? FF 76 ?? FF 15 ?? ?? ?? ??
- 83 26 ?? 83 C8 ?? 5F 5E 5D 5B C3
+ $encrypt_files = {
+ 55 8B EC 81 EC ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03
+ 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ?? 68
+ ?? ?? ?? ?? 6A ?? 8B 5D ?? 8B 03 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? FF 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8B 5D ?? FF
+ 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? FF 75 ?? 68 ?? ??
+ ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ??
+ ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ??
+ 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ??
+ ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ??
+ 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0
+ 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50
+ 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ??
+ ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74
+ ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B E5 5D C2
}
- $find_files_p2 = {
- 55 8B EC 83 E4 ?? 83 EC ?? 53 55 56 8B F1 57 FF 46 ?? 8D 7E ?? 8B 07 8D 5E ?? 89 44
- 24 ?? 8B 46 ?? 53 89 07 FF 15 ?? ?? ?? ?? 8D 4C 24 ?? 89 44 24 ?? 51 8B D0 8B CE E8
- ?? ?? ?? ?? 8B E8 59 83 FD ?? 75 ?? 33 C0 E9 ?? ?? ?? ?? 53 8D 86 ?? ?? ?? ?? 50 FF
- 15 ?? ?? ?? ?? 8D 9E ?? ?? ?? ?? F6 03 ?? 74 ?? 8B 54 24 ?? 8B CE E8 ?? ?? ?? ?? EB
- ?? 8D 86 ?? ?? ?? ?? 50 8B 44 24 ?? 05 ?? ?? ?? ?? 8D 04 46 50 FF 15 ?? ?? ?? ?? FF
- 76 ?? 57 6A ?? FF 16 83 C4 ?? 85 C0 74 ?? 53 55 FF 15 ?? ?? ?? ?? 85 C0 75 ?? 55 FF
- 15 ?? ?? ?? ?? 83 7E ?? ?? 8D 5E ?? 74 ?? 83 7C 24 ?? ?? 74 ?? 6A ?? FF 74 24 ?? FF
- 74 24 ?? FF 74 24 ?? 6A ?? 6A ?? 53 FF 15 ?? ?? ?? ?? 83 7C 24 ?? ?? 74 ?? FF 74 24
- ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 33 C0 89 0F 40 5F 5E 5D 5B 8B E5 5D C3
+ $main_routine = {
+ 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 53 E8
+ ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ??
+ ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 5D
+ ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? BB ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 8D 45 ?? 50
+ E8 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? 89 45
+ ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
+ ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 89 45 ?? 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ??
+ 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 83 C4 ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $main_routine ) and ( all of ( $search_files_p* ) ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Xorist : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Crypren : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Xorist ransomware."
+ description = "Yara rule that detects Crypren ransomware."
author = "ReversingLabs"
- id = "804ae039-fc3b-5f19-860e-df9efe87ee4d"
+ id = "9a6ff190-b26b-5b75-9103-95a3b2e80701"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Xorist.yara#L1-L150"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Crypren.yara#L1-L144"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "c428838cdd103f62508a23c9333b08567625291e110aa437324ecf37c62dca36"
+ logic_hash = "7047d48782762e42544063fde6f2be62eb19f22853ea84abb5bce67c962da172"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -57159,132 +56239,131 @@ rule REVERSINGLABS_Win32_Ransomware_Xorist : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Xorist"
+ tc_detection_name = "Crypren"
tc_detection_factor = 5
importance = 25
strings:
- $search_and_encrypt_v1_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 0F
- 84 ?? ?? ?? ?? 48 89 45 ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 2D ?? ?? ?? ?? 50 C6 80 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 80 ?? ?? ?? ?? ?? ?? ?? ?? C6 80 ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? 58 C7 80 ?? ?? ?? ?? ?? ?? ?? ?? C6 80 ?? ?? ?? ?? ?? E9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 2D ?? ?? ?? ?? C6 80 ?? ?? ?? ?? ?? A0 ?? ?? ?? ?? 3C ?? 75 ??
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 53 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80
- }
- $search_and_encrypt_v1_p2 = {
- 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 74 ??
- E9 ?? ?? ?? ?? EB ?? 8B 3D ?? ?? ?? ?? 8B 0F 83 C7 ?? 51 57 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B D8 57 E8 ?? ?? ?? ?? 03 F8 47 59 83 FB ?? 74 ?? 49 75 ?? E9 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ??
- ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 00 ?? EB ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ??
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 85 C0 0F 84 ?? ?? ?? ?? 48 A3 ?? ?? ?? ?? 6A ?? FF
+ $enum_directories_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6
+ 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6
+ 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
}
- $search_and_encrypt_v1_p3 = {
- 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 83 F8 ?? 7D ?? FF 35 ?? ?? ?? ?? E8 ??
- ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A
- ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 3D ?? ?? ?? ?? ?? 75 ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8A 10 B9
- ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? AC 32 C2 D0 C2 AA E2 ?? A1 ?? ?? ?? ?? 80
- 3D ?? ?? ?? ?? ?? 75 ?? E8 ?? ?? ?? ?? EB ?? 80 3D ?? ?? ?? ?? ?? 75 ?? E8 ?? ?? ??
- ?? EB ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ??
- ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? E8 ?? ??
- ?? ?? C9 C3
+ $enum_directories_p2 = {
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6
+ 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 85 ?? ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? C7 45 ?? ?? ?? ??
+ ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6
}
- $extract_rsrc_v1 = {
- 55 8B EC 83 C4 ?? B9 ?? ?? ?? ?? BF ?? ?? ?? ?? 51 57 0F 31 5F 59 25 ?? ?? ?? ?? C1
- E8 ?? 83 C0 ?? AA E2 ?? 33 C0 AA 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 0B C0 75 ?? C9 C3 89 45 ?? 50 6A ?? E8 ??
- ?? ?? ?? 0B C0 75 ?? C9 C3 89 45 ?? FF 75 ?? 6A ?? E8 ?? ?? ?? ?? 0B C0 75 ?? C9 C3
- 89 45 ?? 50 E8 ?? ?? ?? ?? 0B C0 75 ?? C9 C3 89 45 ?? 8B D8 6A ?? 6A ?? 6A ?? 6A ??
- 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? 89 45 ?? 6A ?? 6A
- ?? 6A ?? FF 75 ?? E8 ?? ?? ?? ?? 6A ?? 8D 45 ?? 50 FF 75 ?? 53 FF 75 ?? E8 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? FF 75 ?? E8
- ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ??
- C9 C3
+ $enum_directories_p3 = {
+ 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ??
+ 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45
+ ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? C7 45 ?? ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 8D BD ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? 90 83 7F ?? ?? 8B 5F ?? 72 ?? 8B 37 EB ?? 8B F7 83 7D ?? ?? 8D
+ 45 ?? 8B D3 0F 43 45 ?? 3B CB 0F 42 D1 85 D2 74 ?? 83 EA ?? 72 ?? 8D 9B ?? ?? ?? ??
+ 8B 08 3B 0E 75 ?? 83 C0 ?? 83 C6 ?? 83 EA ?? 73 ?? 83 FA ?? 74 ?? 8A 08 3A 0E 75 ??
+ 83 FA ?? 74 ?? 8A 48 ?? 3A 4E ?? 75 ?? 83 FA ?? 74 ?? 8A 48 ?? 3A 4E ?? 75 ?? 83 FA
+ ?? 74 ?? 8A 40 ?? 3A 46 ?? 74 ?? 1B C0 83 C8 ?? EB ?? 33 C0 8B 4D ?? 85 C0 75 ?? 3B
+ CB 73 ?? 83 C8 ?? EB ?? 33 C0 3B CB 0F 95 C0 85 C0 0F 94 C0 84 C0 75 ?? 8B 85 ?? ??
+ ?? ?? 83 C7 ?? 40 89 85 ?? ?? ?? ?? 83 F8 ?? 0F 82 ?? ?? ?? ?? B3 ?? EB ?? 32 DB 68
+ ?? ?? ?? ?? 6A ?? 6A ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ??
+ 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8A C3 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E
+ 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $search_and_encrypt_v2_p1 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 0F
- 84 ?? ?? ?? ?? 48 89 45 ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 0F 84 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 2D ?? ?? ?? ?? 50 C6 80 ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 80 ?? ?? ?? ?? ?? ?? ?? ?? C6 80 ?? ?? ?? ??
- ?? E8 ?? ?? ?? ?? 58 C7 80 ?? ?? ?? ?? ?? ?? ?? ?? C6 80 ?? ?? ?? ?? ?? E9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ??
- ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 2D ?? ?? ?? ?? C6 80 ?? ?? ?? ?? ?? A0 ?? ?? ?? ?? 3C
- ?? 75 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 9D ?? ?? ?? ?? 53 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8
- ?? 74 ?? E9 ?? ?? ?? ?? EB ?? 8B 3D ?? ?? ?? ?? 8B 0F 83 C7 ?? 51 57 68
+ $encrypt_files_p1 = {
+ 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
+ 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 33 FF C6 45 ?? ?? 83 7D ?? ?? 8D 45 ?? 6A
+ ?? 0F 43 45 ?? 8D 8D ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 6A ??
+ 0F 43 45 ?? 8D 8D ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 8B
+ 94 0D ?? ?? ?? ?? 85 D2 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? 39 BC 05 ?? ??
+ ?? ?? 0F 85 ?? ?? ?? ?? F6 C2 ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 03 C8 8D 45 ??
+ 50 E8 ?? ?? ?? ?? 50 C6 45 ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? C6 45 ?? ?? 8B F0
+ 85 C9 74 ?? 8B 11 FF 52 ?? 85 C0 74 ?? 8B 10 8B C8 6A ?? FF 12 8B 06 8B CE 6A ?? 8B
+ 40 ?? FF D0 88 45 ?? 8D 45 ?? FF 75 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 4D ?? 6A ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 F6 39 75 ?? 76 ?? EB ?? 8D A4 24
+ ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 8D 4D ?? 0F 43 45 ?? 83 7D ?? ?? 0F 43 4D ?? 33 D2
}
- $search_and_encrypt_v2_p2 = {
- E8 ?? ?? ?? ?? 8B D8 57 E8 ?? ?? ?? ?? 03 F8 47 59 83 FB ?? 74 ?? 49 75 ?? E9 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 68 ??
- ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 80 3D ?? ?? ?? ?? ?? 75 ?? 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 00 ?? 6A
- ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 40 85 C0 0F
- 84 ?? ?? ?? ?? 48 A3 ?? ?? ?? ?? 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ??
- ?? 83 F8 ?? 7D ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ??
- ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35
- ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 3D ?? ?? ?? ?? ?? 75 ?? EB ?? 68 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8A 10 B9 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? AC 32 C2
- D0 C2 AA E2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? FF 35 ?? ?? ?? ?? FF 35 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? FF
- 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ??
- ?? ?? ?? E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ??
- ?? FF 75 ?? E8 ?? ?? ?? ?? C9 C3
+ $encrypt_files_p2 = {
+ 0F BE 1C 30 8B C7 F7 75 ?? 8A 0C 0A 0F BE C1 03 C3 3D ?? ?? ?? ?? 7C ?? 25 ?? ?? ??
+ ?? 79 ?? 48 0D ?? ?? ?? ?? 40 EB ?? 02 D9 0F B6 C3 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 46 83 C4 ?? 47 3B 75 ?? 72 ?? 6A ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B
+ 85 ?? ?? ?? ?? 8B 48 ?? F6 84 0D ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 72 ?? FF 75 ?? E8 ?? ??
+ ?? ?? 83 C4 ?? 83 7D ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 72
+ ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ??
+ ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 83 7D
+ ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45
+ ?? ?? ?? ?? ?? C6 45 ?? ?? 72 ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D
+ ?? ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
}
- $extract_rsrc_v2 = {
- 55 8B EC 83 C4 ?? 53 6A ?? 6A ?? 6A ?? E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? 89
- 45 ?? 50 6A ?? E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? 89 45 ?? FF 75 ?? 6A ?? E8
- ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? 89 45 ?? 50 E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ??
- ?? ?? ?? 89 45 ?? 8B F8 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7 ?? 8B 45 ?? 83
- E8 ?? 50 57 E8 ?? ?? ?? ?? 8B 1F 83 C7 ?? 53 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 0B C0 75 ?? E9 ?? ?? ?? ?? A3 ?? ?? ?? ?? 53 57 FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 03
- FB 8B 1F 83 C7 ?? 53 6A ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ??
- ?? A3 ?? ?? ?? ?? 53 57 FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 03 FB 8B 1F 83 C7 ?? 53 6A
- ?? FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0B C0 75 ?? E9 ?? ?? ?? ?? A3 ?? ?? ?? ?? 53 57
- FF 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 03 FB 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7
- ?? 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7 ?? 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 83 C7 ?? 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7 ?? 6A ?? 57 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C7 ?? 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7 ?? 6A ?? 57
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7 ?? 6A ?? 57 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C7
- ?? FF 75 ?? E8 ?? ?? ?? ?? 5B C9 C3
+ $enum_drives_p1 = {
+ 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ??
+ ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85
+ }
+ $enum_drives_p2 = {
+ E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ??
+ C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6
+ 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ??
+ ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7
+ 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 85
+ ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8D
+ 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 6A ?? 68
+ ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $extract_rsrc_v1 ) and ( all of ( $search_and_encrypt_v1_p* ) ) ) or ( ( $extract_rsrc_v2 ) and ( all of ( $search_and_encrypt_v2_p* ) ) )
+ uint16( 0 ) == 0x5A4D and ( ( all of ( $enum_directories_p* ) ) and ( all of ( $enum_drives_p* ) ) and ( all of ( $encrypt_files_p* ) ) )
}
-rule REVERSINGLABS_Win64_Ransomware_Solaso : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Wsir : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Solaso ransomware."
+ description = "Yara rule that detects WsIR ransomware."
author = "ReversingLabs"
- id = "53f56ad8-ccdf-58f0-a5d9-e58f2c18ac76"
- date = "2021-11-02"
- modified = "2021-11-02"
+ id = "cb4ab736-9421-5b92-b4a5-c5db0b61725a"
+ date = "2022-08-02"
+ modified = "2022-08-02"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.Solaso.yara#L1-L171"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.WsIR.yara#L1-L73"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "368a80a9f2e264d17c61d6ed4c22baec838ba0b0bc2e5c79344830bf861aa5a2"
+ logic_hash = "c22c01f93945c7721ebfe5e7a09c3bf2b9d0ad95740bc0a76b4e61741f61d82c"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -57292,161 +56371,66 @@ rule REVERSINGLABS_Win64_Ransomware_Solaso : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Solaso"
+ tc_detection_name = "WsIR"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- C6 85 ?? ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 45 ?? 4C 89 AD ?? ?? ?? ?? 48 8D 85
- ?? ?? ?? ?? 48 89 45 ?? B1 ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 90 4C 8D 05 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ??
- E8 ?? ?? ?? ?? 90 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 4C 8D
- 85 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B BD
- ?? ?? ?? ?? 4C 8B BD ?? ?? ?? ?? 49 3B FF 0F 84 ?? ?? ?? ?? 66 0F 1F 44 00 ?? 48 8D
- 95 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 90 48 8D 95 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ??
- ?? 48 0F 43 95 ?? ?? ?? ?? 4C 8B 85 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 8B C8 E8 ?? ?? ?? ?? 4C 89 AD ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85
- ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 48 0F 43 95 ?? ?? ?? ??
- 4C 8B 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B CF 48 83 7F ?? ?? 72
- ?? 48 8B 0F BA ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ??
- 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 44 24 ?? 4C 89 AD ??
- ?? ?? ?? 4C 89 AD ?? ?? ?? ?? 48 8B B5 ?? ?? ?? ?? 4C 8D B5 ?? ?? ?? ?? 48 83 BD ??
- ?? ?? ?? ?? 4C 0F 43 B5 ?? ?? ?? ?? 48 83 FE ?? 73 ?? 41 0F 10 06 0F 11 85 ?? ?? ??
- ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48
- }
- $find_files_p2 = {
- 8B DE 48 83 CB ?? 48 3B D8 48 0F 47 D8 48 8D 4B ?? 48 81 F9 ?? ?? ?? ?? 72 ?? 48 8D
- 41 ?? 48 3B C1 0F 86 ?? ?? ?? ?? 0F AE E8 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 48 85 C0
- 0F 84 ?? ?? ?? ?? 48 83 C0 ?? 48 83 E0 ?? 48 89 48 ?? EB ?? 48 85 C9 74 ?? 0F AE E8
- E8 ?? ?? ?? ?? EB ?? 49 8B C5 48 89 85 ?? ?? ?? ?? 4C 8D 46 ?? 49 8B D6 48 8B C8 E8
- ?? ?? ?? ?? 48 89 9D ?? ?? ?? ?? 48 89 B5 ?? ?? ?? ?? 4C 89 6D ?? 4C 89 6D ?? 48 8B
- B5 ?? ?? ?? ?? 4C 8D B5 ?? ?? ?? ?? 48 83 BD ?? ?? ?? ?? ?? 4C 0F 43 B5 ?? ?? ?? ??
- 48 83 FE ?? 73 ?? 41 0F 10 06 0F 11 45 ?? 48 C7 45 ?? ?? ?? ?? ?? E9 ?? ?? ?? ?? 48
- B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 45 ?? 48 8B DE 48 83 CB ?? 48 89 5D ?? 48 3B D8 48
- 0F 47 D8 48 8D 4B ?? 48 81 F9 ?? ?? ?? ?? 72 ?? 48 8D 41 ?? 48 3B C1 0F 86 ?? ?? ??
- ?? 0F AE E8 48 8B C8 E8 ?? ?? ?? ?? 48 8B C8 48 85 C0 0F 84 ?? ?? ?? ?? 48 83 C0 ??
- 48 83 E0 ?? 48 89 48 ?? EB ?? 48 85 C9 74 ?? 0F AE E8 E8 ?? ?? ?? ?? EB ?? 49 8B C5
- 48 89 45 ?? 4C 8D 46 ?? 49 8B D6 48 8B C8 E8 ?? ?? ?? ?? 48 89 5D ?? 48 89 75 ?? 4C
- 8D 85 ?? ?? ?? ?? 48 8D 55 ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 8D
- }
- $encrypt_files_p1 = {
- 48 63 53 ?? 48 89 B5 ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 45 33
- C0 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 55 ?? 48 83 BD ?? ?? ?? ?? ?? 48 0F 43 55 ??
- 4C 63 43 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 89 4B ?? 48 85 C9 0F 84
- ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 3B CA 77 ?? 48 89 8D ?? ?? ?? ?? 48 8D 45 ?? 48
- 83 BD ?? ?? ?? ?? ?? 48 0F 43 45 ?? C6 04 01 ?? EB ?? 48 8B F1 48 2B F2 4C 8B 85 ??
- ?? ?? ?? 49 8B C0 48 2B C2 48 3B F0 77 ?? 48 89 8D ?? ?? ?? ?? 48 8D 7D ?? 49 83 F8
- ?? 48 0F 43 7D ?? 48 03 FA 4C 8B C6 33 D2 48 8B CF E8 ?? ?? ?? ?? C6 04 37 ?? EB ??
- 0F AE E8 C6 44 24 ?? ?? 4C 8B CE 48 8B D6 48 8D 4D ?? E8 ?? ?? ?? ?? 33 F6 8B 43 ??
- 99 41 F7 FD B9 ?? ?? ?? ?? 85 C0 0F 45 C8 89 4B ?? 83 F9 ?? 0F 8C ?? ?? ?? ?? 4C 63
- C9 4C 8D 45 ?? 48 8D 54 24 ?? E8 ?? ?? ?? ?? 48 8B F8 48 3B D8 74 ?? 48 8B 0B 48 85
- }
- $encrypt_files_p2 = {
- C9 74 ?? 48 8B 53 ?? E8 ?? ?? ?? ?? 48 8B 0B 48 8B 53 ?? 48 2B D1 48 83 E2 ?? 48 81
- FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 4C 8B 41 ?? 49 2B C8 48 8D 41 ?? 48 83 F8 ?? 0F 87
- ?? ?? ?? ?? 49 8B C8 E8 ?? ?? ?? ?? 48 89 33 48 89 73 ?? 48 89 73 ?? 48 8B 07 48 89
- 03 48 8B 47 ?? 48 89 43 ?? 48 8B 47 ?? 48 89 43 ?? 48 89 37 48 89 77 ?? 48 89 77 ??
- 48 8B 4C 24 ?? 48 85 C9 74 ?? 48 8B 54 24 ?? E8 ?? ?? ?? ?? 48 8B 54 24 ?? 48 8B 4C
- 24 ?? 48 2B D1 48 83 E2 ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49
- ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 74 24 ??
- 0F 57 C0 F3 0F 7F 44 24 ?? EB ?? 48 8B 0B 48 8D 45 ?? 48 3B C8 74 ?? 48 8D 55 ?? 48
- 83 BD ?? ?? ?? ?? ?? 48 0F 43 55 ?? 4C 8B 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B CB E8
- ?? ?? ?? ?? 45 33 C0 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 83 7B ?? ?? 74
- ?? 33 FF 0F 1F 40 ?? 66 0F 1F 84 00 ?? ?? 00 00 4C 8B 03 4C 03 C7 49 8B D0 49 83 78
- ?? ?? 72 ?? 49 8B 10 4D 8B 40 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 48 63 CE 48 C1 E1 ?? 48
- }
- $encrypt_files_p3 = {
- 03 0B 45 33 C0 48 8D 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 0B 48 03 CF 48 C7 41 ?? ??
- ?? ?? ?? 48 83 79 ?? ?? 72 ?? 48 8B 09 C6 01 ?? FF C6 48 83 C7 ?? 3B 73 ?? 75 ?? 48
- 8D 55 ?? 48 83 BD ?? ?? ?? ?? ?? 48 0F 43 55 ?? 4C 8B 85 ?? ?? ?? ?? 48 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 90 48 8B 95 ?? ?? ?? ?? 48 83 FA ?? 72 ?? 48 FF C2 48 8B 4D ??
- 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48
- 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 63 48 ?? 33 F6 F6 44 0C
- ?? ?? 75 ?? E9 ?? ?? ?? ?? 48 8B 95 ?? ?? ?? ?? 48 83 FA ?? 72 ?? 48 FF C2 48 8B 4D
- ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ??
- 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? 48 8D 4C 24 ?? E8
- ?? ?? ?? ?? BB ?? ?? ?? ?? 48 85 C0 75 ?? 48 8B 44 24 ?? 48 63 48 ?? 48 8D 44 24 ??
- 48 03 C8 41 8B D4 48 83 79 ?? ?? 0F 45 D3 0B 51 ?? 45 33 C0 E8 ?? ?? ?? ?? 48 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 C0 75 ?? 48 8B 85 ?? ?? ?? ?? 48 63 48 ?? 48 8D 85
- ?? ?? ?? ?? 48 03 C8 48 83 79 ?? ?? 44 0F 45 E3 44 0B 61 ?? 45 33 C0 41 8B D4 E8 ??
- ?? ?? ?? 90 48 8B 85 ?? ?? ?? ?? 48 63 48 ?? 48 89 BC 0D ?? ?? ?? ?? 48 8B 85 ?? ??
- ?? ?? 48 63 48 ?? 8D 91 ?? ?? ?? ?? 89 94 0D ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8B 85 ?? ?? ?? ?? 48 63 48 ?? 48 8D 05 ?? ?? ?? ?? 48 89 84 0D ?? ?? ??
- ?? 48 8B 85 ?? ?? ?? ?? 48 63 48 ?? 8D 51 ?? 89 94 0D ?? ?? ?? ?? 48 8D 1D ?? ?? ??
- ?? 48 89 9D ?? ?? ?? ?? 48 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 44 24 ?? 48 63
- }
- $encrypt_files_p4 = {
- 48 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 0C ?? 48 8B 44 24 ?? 48 63 48 ?? 8D 91 ?? ?? ??
- ?? 89 54 0C ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B 44 24 ?? 48 63 48 ?? 48 8D 05 ??
- ?? ?? ?? 48 89 44 0C ?? 48 8B 44 24 ?? 48 63 48 ?? 8D 51 ?? 89 54 0C ?? 48 89 5D ??
- 48 8D 4D ?? E8 ?? ?? ?? ?? 90 49 8B 57 ?? 48 83 FA ?? 72 ?? 49 8B 0F 48 FF C2 48 81
- FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 4C 8B 41 ?? 49 2B C8 48 8D 41 ?? 48 83 F8 ?? 0F 87
- ?? ?? ?? ?? 49 8B C8 E8 ?? ?? ?? ?? 49 89 77 ?? 49 C7 47 ?? ?? ?? ?? ?? 41 C6 07 ??
- 49 8B 56 ?? 48 83 FA ?? 72 ?? 48 FF C2 49 8B 0E 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2
- ?? 4C 8B 41 ?? 49 2B C8 48 8D 41 ?? 48 83 F8 ?? 77 ?? 49 8B C8 E8 ?? ?? ?? ?? 49 89
- 76 ?? 49 C7 46 ?? ?? ?? ?? ?? 41 C6 06 ?? 48 8B 8D ?? ?? ?? ?? 48 33 CC E8 ?? ?? ??
- ?? 48 8B 9C 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5E 41 5D 41 5C 5F 5E 5D C3
- E8
- }
- $encrypt_files_p5 = {
- 48 8B C4 48 89 58 ?? 48 89 70 ?? 48 89 78 ?? 4C 89 40 ?? 55 41 54 41 55 41 56 41 57
- 48 8D 68 ?? 48 81 EC ?? ?? ?? ?? 45 8B E1 49 8B D8 44 8B 4D ?? 48 8B FA 44 8B 45 ??
- 48 8B F1 41 8B D4 48 8D 4D ?? E8 ?? ?? ?? ?? 0F 10 00 F2 0F 10 48 ?? 0F 11 45 ?? 66
- 0F 73 D8 ?? 66 49 0F 7E C7 F2 0F 11 4D ?? 49 C1 EF ?? F2 0F 11 4D ?? 4C 89 7D ?? 41
- 83 FF ?? 75 ?? E8 ?? ?? ?? ?? 33 F6 89 30 83 0F ?? E8 ?? ?? ?? ?? 8B 00 E9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 89 07 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? 33 F6 89 30 83 0F ?? E8 ?? ??
- ?? ?? C7 00 ?? ?? ?? ?? EB ?? 8B 4D ?? 4C 8D 4D ?? 4C 8B 75 ?? 41 8B C4 48 8B 55 ??
- 45 8B C7 C1 E8 ?? 49 C1 EE ?? F7 D0 44 0B 75 ?? 83 E0 ?? C7 06 ?? ?? ?? ?? 33 F6 48
- 89 74 24 ?? 44 89 74 24 ?? 89 4C 24 ?? 48 8B CB 48 C1 EA ?? C7 45 ?? ?? ?? ?? ?? 48
- 89 75 ?? 89 45 ?? 4C 89 75 ?? FF 15 ?? ?? ?? ?? 8B 5D ?? B9 ?? ?? ?? ?? 4C 8B E8 48
- 83 F8 ?? 75 ?? 8B C3 23 C1 3B C1 75 ?? 41 F6 C4 ?? 74 ?? 8B 4D ?? 4C 8D 4D ?? 48 89
- 74 24 ?? 0F BA F3 ?? 89 5D ?? 45 8B C7 48 8B 55 ?? 44 89 74 24 ?? 89 4C 24 ?? 48 8B
+ $find_files = {
+ 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 64 89 25 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 53
+ 55 8B E9 8D 4C 24 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 8B 4C 24 ?? C7 84 24 ?? ?? ?? ?? ??
+ ?? ?? ?? 8B 41 ?? 85 C0 74 ?? 8D 54 24 ?? 6A ?? 52 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B 00
+ 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 4C 24 ?? 85 C0 0F 95 C3 E8 ?? ?? ?? ??
+ 84 DB 74 ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4C 24 ?? E8
+ ?? ?? ?? ?? 8B 4C 24 ?? 8D 44 24 ?? 50 51 FF 15 ?? ?? ?? ?? 83 F8 ?? 89 44 24 ?? 75
+ ?? 8D 4C 24 ?? 89 84 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 56 8B B4 24 ?? ??
+ ?? ?? 57 8B 3D ?? ?? ?? ?? BB ?? ?? ?? ?? F6 44 24 ?? ?? 74 ?? 8D 54 24 ?? 68 ?? ??
+ ?? ?? 52 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 E8 ?? ??
+ ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 45 ?? 8D 54 24 ?? 52 6A ?? 8D 8C 24 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 50 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ??
+ ?? ?? ?? ?? 89 4C 24 ?? 89 5C 24 ?? FF D7 8B 54 24 ?? 8D 4C 24 ?? 51 52 FF 15 ?? ??
+ ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 44 24 ?? 50 FF 15 ?? ?? ?? ?? 8B 4D ?? 56 6A ?? 68
+ ?? ?? ?? ?? 51 FF D7 8D 4C 24 ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F
+ 5E 8B 8C 24 ?? ?? ?? ?? 5D 5B 64 89 0D ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C2
}
- $encrypt_files_p6 = {
- 4D ?? 48 C1 EA ?? FF 15 ?? ?? ?? ?? 4C 8B E8 48 83 F8 ?? 75 ?? 48 63 0F 4C 8D 3D ??
- ?? ?? ?? 48 8B C1 83 E1 ?? 48 C1 F8 ?? 48 8D 0C C9 49 8B 04 C7 80 64 C8 ?? ?? FF 15
- ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 49 8B CD FF 15 ?? ?? ?? ?? 85 C0 75
- ?? FF 15 ?? ?? ?? ?? 8B C8 8B D8 E8 ?? ?? ?? ?? 48 63 17 4C 8D 3D ?? ?? ?? ?? 48 8B
- CA 83 E2 ?? 48 C1 F9 ?? 48 8D 14 D2 49 8B 0C CF 80 64 D1 ?? ?? 49 8B CD FF 15 ?? ??
- ?? ?? 85 DB 0F 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E9 ?? ?? ?? ?? 44 8A
- 75 ?? 83 F8 ?? 75 ?? 41 80 CE ?? EB ?? 83 F8 ?? 75 ?? 41 80 CE ?? 8B 0F 49 8B D5 E8
- ?? ?? ?? ?? 48 63 0F 4C 8D 3D ?? ?? ?? ?? 48 8B C1 41 80 CE ?? 48 C1 F8 ?? 83 E1 ??
- 44 88 75 ?? 49 8B 04 C7 48 8D 0C C9 44 88 74 C8 ?? 48 63 0F 48 8B C1 83 E1 ?? 48 C1
- F8 ?? 48 8D 0C C9 49 8B 04 C7 40 88 74 C8 ?? 41 F6 C4 ?? 74 ?? 8B 0F E8 ?? ?? ?? ??
- 89 45 ?? 85 C0 74 ?? 8B 0F E8 ?? ?? ?? ?? 8B 45 ?? E9 ?? ?? ?? ?? 0F 10 45 ?? 4C 8D
- 4D ?? 8B 0F F2 0F 10 4D ?? 48 8D 55 ?? 45 8B C4 0F 29 45 ?? 40 88 75 ?? F2 0F 11 4D
- ?? E8 ?? ?? ?? ?? 48 63 0F 89 45 ?? 85 C0 75 ?? 48 8B C1 48 C1 F9 ?? 83 E0 ?? 49 8B
+ $encrypt_files = {
+ FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ?? ??
+ ?? FF 75 ?? 8B 5D ?? FF 33 B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 89 45 ?? 68 ?? ??
+ ?? ?? 6A ?? 8B 45 ?? 85 C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? 8B 45 ?? 85
+ C0 75 ?? B8 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? BB ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ??
+ 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 6A ?? 6A ?? 6A ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ ?? 89 45 ?? 8B 45 ?? 50 8B 5D ?? 85 DB 74 ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 58 89 45 ??
+ E9
}
- $encrypt_files_p7 = {
- 0C CF 48 8D 14 C0 8A 45 ?? 88 44 D1 ?? 48 63 0F 48 8B C1 83 E1 ?? 48 C1 F8 ?? 48 8D
- 14 C9 49 8B 0C C7 41 8B C4 C1 E8 ?? 24 ?? 80 64 D1 ?? ?? 08 44 D1 ?? 41 F6 C6 ?? 75
- ?? 41 F6 C4 ?? 74 ?? 48 63 0F 48 8B C1 83 E1 ?? 48 C1 F8 ?? 48 8D 0C C9 49 8B 04 C7
- 80 4C C8 ?? ?? B9 ?? ?? ?? ?? 8B C3 23 C1 3B C1 0F 85 ?? ?? ?? ?? 41 F6 C4 ?? 0F 84
- ?? ?? ?? ?? 49 8B CD FF 15 ?? ?? ?? ?? 48 8B 4D ?? 4C 8D 4D ?? 44 8B 45 ?? 0F BA F3
- ?? 48 89 74 24 ?? 89 4C 24 ?? 8B 4D ?? 89 4C 24 ?? 48 8B 4D ?? 89 5D ?? 48 8B 55 ??
- 48 C1 EA ?? FF 15 ?? ?? ?? ?? 48 8B D0 48 83 F8 ?? 75 ?? FF 15 ?? ?? ?? ?? 8B C8 E8
- ?? ?? ?? ?? 48 63 0F 48 8B C1 83 E1 ?? 48 C1 F8 ?? 48 8D 0C C9 49 8B 04 C7 80 64 C8
- ?? ?? 8B 0F E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 63 0F 48 8B C1 48 C1 F8 ?? 83 E1 ?? 49
- 8B 04 C7 48 8D 0C C9 48 89 54 C8 ?? 33 C0 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ?? 49 8B
- 73 ?? 49 8B 7B ?? 49 8B E3 41 5F 41 5E 41 5D 41 5C 5D C3
+ $exec_proc = {
+ 52 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 1D ?? ??
+ ?? ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 FF D3 8D 4C 24 ?? 8D 54 24 ?? 51 52 68 ?? ?? ??
+ ?? 8B CF E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 44 24 ?? 68 ?? ?? ?? ?? 50 E8 ??
+ ?? ?? ?? 8B F0 83 C4 ?? 85 F6 75 ?? 8D 4C 24 ?? 68 ?? ?? ?? ?? 51 E8 ?? ?? ?? ?? 8B
+ F0 83 C4 ?? 85 F6 75 ?? 8D 54 24 ?? 52 FF 15 ?? ?? ?? ?? 8D 74 04 ?? EB ?? 8D 57 ??
+ 8D 4C 24 ?? 52 E8 ?? ?? ?? ?? 8B 44 24 ?? 8B 48 ?? 85 C9 0F 85 ?? ?? ?? ?? 8D 4C 24
+ ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 EB ?? C6 06 ?? 68 ?? ?? ??
+ ?? 56 FF D3 8B 44 24 ?? 50 56 FF D3 8D 4C 24 ?? 55 51 FF 15 ?? ?? ?? ?? 8B F0 33 D2
+ 83 FE ?? 0F 9F C2 8D 4C 24 ?? 8B F2 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 5D 8B C6 5B 8B 8C 24 ?? ?? ?? ?? 5F 5E 64 89 0D ?? ?? ?? ?? 81 C4 ?? ?? ?? ?? C2
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files ) and ( $exec_proc )
}
-rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Moisha : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Flamingo : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Moisha ransomware."
+ description = "Yara rule that detects Flamingo ransomware."
author = "ReversingLabs"
- id = "c72f654f-955e-5ff6-ac91-19fbb858265c"
- date = "2022-10-11"
- modified = "2022-10-11"
+ id = "333ef1f9-ac54-5a3d-9b2b-50483eeb93e1"
+ date = "2021-04-14"
+ modified = "2021-04-14"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Moisha.yara#L1-L86"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Flamingo.yara#L1-L54"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "89cefbbb8ec722216721bb43eb14cc33fcd4671585051359a06b62236cbf3a6c"
+ logic_hash = "446c0d332af01c0fceb0356d5ab273eb55764869cc8343468b75625e5d4d1036"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -57454,77 +56438,51 @@ rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Moisha : TC_DETECTION MALICIOUS MALW
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Moisha"
+ tc_detection_name = "Flamingo"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 73 ?? ?? ?? ?? 0A 02 6F ?? ?? ?? ?? 6F ?? ?? ?? ?? 0B 2B ?? 07 6F ?? ?? ?? ?? 0C 08 28
- ?? ?? ?? ?? 2D ?? 06 08 6F ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 2D ?? DE ?? 07 2C ?? 07 6F ??
- ?? ?? ?? DC DE ?? 26 DE ?? 06 2A
- }
- $find_files_p2 = {
- 02 28 ?? ?? ?? ?? 39 ?? ?? ?? ?? 02 28 ?? ?? ?? ?? 0A 06 6F ?? ?? ?? ?? 6F ?? ?? ?? ??
- 0B 2B ?? 07 6F ?? ?? ?? ?? 0C 08 6F ?? ?? ?? ?? 0D 03 09 6F ?? ?? ?? ?? 04 2C ?? 04 09
- 6F ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 2D ?? DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC 06 6F ?? ??
- ?? ?? 6F ?? ?? ?? ?? 13 ?? 2B ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 6F ?? ?? ?? ?? 03 04
- 28 ?? ?? ?? ?? DE ?? 26 DE ?? 11 ?? 6F ?? ?? ?? ?? 2D ?? DE ?? 11 ?? 2C ?? 11 ?? 6F ??
- ?? ?? ?? DC 02 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 13 ?? 03 11 ?? 6F ?? ?? ?? ?? 04 2C ?? 04
- 11 ?? 6F ?? ?? ?? ?? 2A
- }
- $find_files_p3 = {
- 73 ?? ?? ?? ?? 0A 06 03 7D ?? ?? ?? ?? 06 04 7D ?? ?? ?? ?? 06 05 7D ?? ?? ?? ?? 02 28
- ?? ?? ?? ?? 39 ?? ?? ?? ?? 06 02 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 7D ?? ?? ?? ?? 06 7B ??
- ?? ?? ?? 2C ?? 06 7B ?? ?? ?? ?? 6F ?? ?? ?? ?? 16 31 ?? 06 7B ?? ?? ?? ?? 2C ?? 06 FE
- 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0B 07 17 6F ?? ?? ?? ?? 07 17 6F ?? ?? ??
- ?? 7E ?? ?? ?? ?? 07 6F ?? ?? ?? ?? 07 6F ?? ?? ?? ?? DE ?? 26 DE ?? 02 28 ?? ?? ?? ??
- 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C 2B ?? 12 ?? 28 ?? ?? ?? ?? 0D 09 6F ?? ?? ?? ?? 06 7B
- ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 06 7B ?? ?? ?? ?? 28 ?? ?? ?? ?? DE ?? 26 DE ?? 12 ?? 28
- ?? ?? ?? ?? 2D ?? DE ?? 12 ?? FE 16 ?? ?? ?? ?? 6F ?? ?? ?? ?? DC 2A
- }
- $import_priv_key = {
- 02 73 ?? ?? ?? ?? 13 ?? 11 ?? 73 ?? ?? ?? ?? 13 ?? 16 13 ?? 16 13 ?? 16 13 ?? 11 ?? 6F
- ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? 33 ?? 11 ?? 6F ?? ?? ?? ?? 26 2B ?? 11 ?? 20 ??
- ?? ?? ?? 33 ?? 11 ?? 6F ?? ?? ?? ?? 26 2B ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 11 ?? 6F
- ?? ?? ?? ?? 13 ?? 11 ?? 20 ?? ?? ?? ?? 2E ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 11 ?? 6F
- ?? ?? ?? ?? 13 ?? 11 ?? 2C ?? 28 ?? ?? ?? ?? 73 ?? ?? ?? ?? 7A 11 ?? 28 ?? ?? ?? ?? 13
- ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 0A 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ??
- 0B 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 0C 11 ?? 28 ?? ?? ?? ?? 13 ??
- 11 ?? 11 ?? 6F ?? ?? ?? ?? 0D 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 13
- ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13
- ?? 11 ?? 11 ?? 6F ?? ?? ?? ?? 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 11 ?? 11 ?? 6F ?? ?? ??
- ?? 13 ?? 12 ?? FE 15 ?? ?? ?? ?? 12 ?? 06 7D ?? ?? ?? ?? 12 ?? 07 7D ?? ?? ?? ?? 12 ??
- 08 7D ?? ?? ?? ?? 12 ?? 09 7D ?? ?? ?? ?? 12 ?? 11 ?? 7D ?? ?? ?? ?? 12 ?? 11 ?? 7D ??
- ?? ?? ?? 12 ?? 11 ?? 7D ?? ?? ?? ?? 12 ?? 11 ?? 7D ?? ?? ?? ?? 11 ?? 13 ?? DE ?? 11 ??
- 6F ?? ?? ?? ?? DC 11 ?? 2A
+ $find_files = {
+ 68 ?? ?? ?? ?? 1B C0 23 C1 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ??
+ 83 C4 ?? 8D 85 ?? ?? ?? ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ??
+ ?? 83 FE ?? 75 ?? 50 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56 FF 15
+ ?? ?? ?? ?? 8B C7 8B 4D ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08
+ C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ??
+ 80 F9 ?? 75 ?? 80 BD ?? ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85
+ C0 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F
+ 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
}
$encrypt_files = {
- 20 ?? ?? ?? ?? 8D ?? ?? ?? ?? 0A 14 0B 14 0C 16 0D 20 ?? ?? ?? ?? 13 ?? 03 19 17 1D 28
- ?? ?? ?? ?? 0B 03 19 18 1D 28 ?? ?? ?? ?? 0C 02 7B ?? ?? ?? ?? 08 17 6F ?? ?? ?? ?? 13
- ?? 07 06 16 06 8E 69 6F ?? ?? ?? ?? 13 ?? 11 ?? 16 31 ?? 11 ?? 06 16 11 ?? 6F ?? ?? ??
- ?? 11 ?? 6F ?? ?? ?? ?? 11 ?? 6F ?? ?? ?? ?? 04 11 ?? 6F ?? ?? ?? ?? 04 6F ?? ?? ?? ??
- 13 ?? 11 ?? 8E 69 13 ?? 11 ?? 28 ?? ?? ?? ?? 13 ?? 08 08 6F ?? ?? ?? ?? 16 6F ?? ?? ??
- ?? 26 08 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 08 11 ?? 16 11 ?? 8E 69 6F ?? ?? ?? ?? 08
- 6F ?? ?? ?? ?? 17 0D DE ?? 11 ?? 2C ?? 11 ?? 6F ?? ?? ?? ?? DC DE ?? 13 ?? DE ?? 07 2C
- ?? 07 6F ?? ?? ?? ?? 08 2C ?? 08 6F ?? ?? ?? ?? 09 26 DC 2A
+ 68 ?? ?? ?? ?? 83 EC ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8B CC C7 85 ?? ?? ?? ?? ?? ??
+ ?? ?? C6 85 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ??
+ ?? ?? 83 79 ?? ?? C7 41 ?? ?? ?? ?? ?? 72 ?? 8B 01 EB ?? 8B C1 6A ?? C6 00 ?? 8D 85
+ ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 50 68 ?? ??
+ ?? ?? 51 6A ?? 83 EC ?? C6 45 ?? ?? 8B CC C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ??
+ C7 41 ?? ?? ?? ?? ?? 83 79 ?? ?? C7 41 ?? ?? ?? ?? ?? 72 ?? 8B 01 EB ?? 8B C1 6A ??
+ C6 00 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 8B BD ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 8D 47 ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 83 EC ?? 8B CC C7 41 ?? ?? ?? ??
+ ?? C7 41 ?? ?? ?? ?? ?? C7 41 ?? ?? ?? ?? ?? 83 79 ?? ?? C7 41 ?? ?? ?? ?? ?? 72 ??
+ 8B 01 EB ?? 8B C1 6A ?? C6 00 ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $import_priv_key ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $encrypt_files )
}
-rule REVERSINGLABS_Win32_Ransomware_Techandstrat : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Bytecode_MSIL_Ransomware_Hog : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects TechandStrat ransomware."
+ description = "Yara rule that detects Hog ransomware."
author = "ReversingLabs"
- id = "525d0b48-2018-5848-b9e7-def8395254eb"
- date = "2021-05-17"
- modified = "2021-05-17"
+ id = "b4f26acf-5ff1-5c49-8cfa-8f619af84efd"
+ date = "2021-10-12"
+ modified = "2021-10-12"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.TechandStrat.yara#L1-L106"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/ByteCode.MSIL.Ransomware.Hog.yara#L1-L70"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "80e201cf91adeee100e05af3ba5227fc61968bb6e0ce602107ba1217a7a62856"
+ logic_hash = "c5cbc79fee9083ed3befa6b0d348f2d38064bb9012b8f0ca11afd7137243866d"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -57532,96 +56490,62 @@ rule REVERSINGLABS_Win32_Ransomware_Techandstrat : TC_DETECTION MALICIOUS MALWAR
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "TechandStrat"
+ tc_detection_name = "Hog"
tc_detection_factor = 5
importance = 25
strings:
- $enum_shares_p1 = {
- 55 8B EC 83 EC ?? 53 56 57 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 FF 75 ?? C7 45 ?? ?? ??
- ?? ?? 6A ?? 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 75 ?? 6A ?? FF
- 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B D8 85 DB 74 ?? 8D 45 ?? 50 53 8D 45 ?? 50 FF
- 75 ?? FF 15 ?? ?? ?? ?? 85 C0 75
- }
- $enum_shares_p2 = {
- 8D 46 ?? B9 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? EB ?? FF 36 E8 ?? ?? ?? ?? 47 83 C6 ?? 3B
- 7D ?? 72 ?? 8D 45 ?? 50 53 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 53 6A
- ?? FF 15 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 5F 5E 5B 8B E5
- 5D C2
+ $generate_key = {
+ 73 ?? ?? ?? ?? 0A 73 ?? ?? ?? ?? 0B 1A 8D ?? ?? ?? ?? 0C 2B ?? 07 08 6F ?? ?? ?? ?? 08
+ 16 28 ?? ?? ?? ?? 0D 06 72 ?? ?? ?? ?? 09 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 5E 28 ?? ?? ??
+ ?? 6F ?? ?? ?? ?? 26 02 25 17 59 10 ?? 16 30 ?? 06 6F ?? ?? ?? ?? 13 ?? DE ?? 07 2C ??
+ 07 6F ?? ?? ?? ?? DC 11 ?? 2A
}
$find_files = {
- 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 53 8B 5D ??
- 56 8B 75 ?? 57 89 B5 ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 74 ?? 51
- 53 E8 ?? ?? ?? ?? 59 59 8B C8 3B CB 75 ?? 8A 11 80 FA ?? 75 ?? 8D 43 ?? 3B C8 74 ??
- 56 33 FF 57 57 53 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 FF 80 FA ?? 74 ?? 80 FA ?? 74 ??
- 80 FA ?? 74 ?? 8B C7 EB ?? 33 C0 40 0F B6 C0 2B CB 41 F7 D8 68 ?? ?? ?? ?? 1B C0 23
- C1 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 85 ?? ?? ??
- ?? 57 57 57 50 57 53 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ?? ?? 83 FE ?? 75 ?? 50 57
- 57 53 E8 ?? ?? ?? ?? 83 C4 ?? 8B F8 83 FE ?? 74 ?? 56 FF 15 ?? ?? ?? ?? 8B C7 8B 4D
- ?? 5F 5E 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ??
- ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 80 BD ??
- ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4
- ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 8B 85 ?? ?? ?? ?? 75
- ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8B FF 56 57
- 8B F9 8B 37 EB ?? FF 36 E8 ?? ?? ?? ?? 59 83 C6 ?? 3B 77 ?? 75 ?? FF 37 E8 ?? ?? ??
- ?? 59 5F 5E C3
+ 16 7E ?? ?? ?? ?? 73 ?? ?? ?? ?? 0A 06 16 16 6F ?? ?? ?? ?? 2D ?? DD ?? ?? ?? ?? 00 1F
+ ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 28 ?? ?? ?? ?? 80 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 80 ?? ?? ?? ?? 73 ?? ?? ?? ?? 0B 07 72 ?? ?? ?? ?? 7E ?? ?? ?? ?? 28 ?? ?? ?? ??
+ 6F ?? ?? ?? ?? 20 ?? ?? ?? ?? 28 ?? ?? ?? ?? 72 ?? ?? ?? ?? 6F ?? ?? ?? ?? 2D ?? 7E ??
+ ?? ?? ?? 6F ?? ?? ?? ?? 17 31 ?? 28 ?? ?? ?? ?? 7E ?? ?? ?? ?? 25 2D ?? 26 7E ?? ?? ??
+ ?? FE 06 ?? ?? ?? ?? 73 ?? ?? ?? ?? 25 80 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 0C
+ 2B ?? 08 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 08 6F ?? ?? ?? ?? 2D ?? DE ?? 08 2C ?? 08 6F ??
+ ?? ?? ?? DC 28 ?? ?? ?? ?? DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC DE ?? 26 28 ?? ?? ?? ??
+ DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? DC 2A
}
$encrypt_files_p1 = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 56 8B 75 ?? 8D 44 24 ?? 57 50 C6 44
- 24 ?? ?? FF 36 FF 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 8D 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 4C 24 ?? 83 C4 ?? 8B
- 44 24 ?? 81 E9 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 D8 ?? 6A ?? 6A ?? 50 51 FF 36 FF D7
- 6A ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 36 FF 15 ?? ?? ?? ??
- 81 BC 24 ?? ?? ?? ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 33
- D2 69 C0 ?? ?? ?? ?? 89 4C 24 ?? 8B 4C 24 ?? 89 8C 24 ?? ?? ?? ?? 83 C9 ?? 51 40 C7
- 44 24 ?? ?? ?? ?? ?? F7 F1 8D 84 24 ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 50
- C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 89 54 24 ?? 89 94
- 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 51 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 94 24 ??
- ?? ?? ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 10 84 24 ?? ?? ?? ?? 6A ?? 6A ?? 0F
- 11 84 24 ?? ?? ?? ?? 0F 57 C0 66 0F 13 44 24 ?? 8B 44 24 ?? 50 89 44 24 ?? 8B 44 24
- ?? 50 FF 36 89 44 24 ?? FF D7 6A ?? 8D 44 24 ?? 0F 57 C0 50 68 ?? ?? ?? ?? 8D 84 24
- ?? ?? ?? ?? 66 0F 13 44 24 ?? 50 FF 36 FF 15 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 85
- C0 0F 84
+ 02 7E ?? ?? ?? ?? 6F ?? ?? ?? ?? 3A ?? ?? ?? ?? 02 73 ?? ?? ?? ?? 6F ?? ?? ?? ?? 7E ??
+ ?? ?? ?? 31 ?? DD ?? ?? ?? ?? 73 ?? ?? ?? ?? 0A 06 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ??
+ ?? ?? ?? 06 1F ?? 8D ?? ?? ?? ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 02 19
+ 73 ?? ?? ?? ?? 0B 02 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 28 ?? ?? ?? ?? 0C 08 06 6F ?? ?? ??
+ ?? 17 73 ?? ?? ?? ?? 0D 08 06 6F ?? ?? ?? ?? 16 06 6F ?? ?? ?? ?? 8E 69 6F ?? ?? ?? ??
+ 07 09 6F ?? ?? ?? ?? DE ?? 09 2C ?? 09 6F ?? ?? ?? ?? DC DE ?? 08 2C ?? 08 6F ?? ?? ??
+ ?? DC DE ?? 07 2C ?? 07 6F ?? ?? ?? ?? DC DE ?? 06 2C ?? 06 6F ?? ?? ?? ?? DC 02 28 ??
+ ?? ?? ?? DE ?? 26 DE ?? 2A
}
$encrypt_files_p2 = {
- 6A ?? 6A ?? FF 74 24 ?? 0F 11 84 24 ?? ?? ?? ?? FF 74 24 ?? FF 36 FF 15 ?? ?? ?? ??
- 6A ?? 8D 44 24 ?? 50 FF 74 24 ?? 8D 84 24 ?? ?? ?? ?? 50 FF 36 FF 15 ?? ?? ?? ?? 8B
- 84 24 ?? ?? ?? ?? 8B C8 85 C0 B8 ?? ?? ?? ?? 6A ?? 0F 44 C8 69 44 24 ?? ?? ?? ?? ??
- 33 D2 6A ?? 40 89 44 24 ?? F7 F1 8B 4C 24 ?? 33 C0 83 C2 ?? 13 C0 01 54 24 ?? 13 C8
- 8B 44 24 ?? 89 4C 24 ?? 0F A4 C1 ?? C1 E0 ?? 51 50 FF 36 89 4C 24 ?? 89 44 24 ?? FF
- 15 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 36 FF
- 15 ?? ?? ?? ?? 8B 44 24 ?? 89 44 24 ?? 85 C0 0F 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 84
- 24 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 83 C4 ?? C7 84 24 ?? ?? ??
- ?? ?? ?? ?? ?? 6A ?? 6A ?? FF D7 8B 35 ?? ?? ?? ?? 50 FF D6 6A ?? 6A ?? 89 44 24 ??
- FF D7 50 FF D6 6A ?? 6A ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ??
- ?? FF D7 50 FF D6 6A ?? 6A ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ??
- ?? ?? FF D7 50 FF D6
- }
- $encrypt_files_p3 = {
- 6A ?? 6A ?? 66 0F 13 44 24 ?? FF 74 24 ?? FF 74 24 ?? FF 36 FF 15 ?? ?? ?? ?? 6A ??
- 8D 44 24 ?? 50 68 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 FF 36 FF 15 ?? ?? ?? ?? C6 44
- 24 ?? ?? FF 36 FF 15 ?? ?? ?? ?? 80 7C 24 ?? ?? 74 ?? 68 ?? ?? ?? ?? 6A ?? 83 C6 ??
- 56 FF 15 ?? ?? ?? ?? 56 8D 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D
- 84 24 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8D 84 24 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ??
- 8B 75 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 68 ?? ?? ?? ?? FF 15
+ 73 ?? ?? ?? ?? 0A 06 7E ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 06 1F ?? 8D ?? ?? ??
+ ?? 25 D0 ?? ?? ?? ?? 28 ?? ?? ?? ?? 6F ?? ?? ?? ?? 28 ?? ?? ?? ?? 02 6F ?? ?? ?? ?? 0B
+ 73 ?? ?? ?? ?? 0C 08 06 6F ?? ?? ?? ?? 17 73 ?? ?? ?? ?? 0D 09 07 16 07 8E 69 6F ?? ??
+ ?? ?? 09 6F ?? ?? ?? ?? DE ?? 09 2C ?? 09 6F ?? ?? ?? ?? DC 08 6F ?? ?? ?? ?? 28 ?? ??
+ ?? ?? 10 ?? DE ?? 08 2C ?? 08 6F ?? ?? ?? ?? DC 02 13 ?? DE ?? 06 2C ?? 06 6F ?? ?? ??
+ ?? DC 26 DE ?? 02 2A 11 ?? 2A
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $enum_shares_p* ) ) and ( $find_files ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( $find_files ) and ( $generate_key ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_5Ss5C : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Kawaiilocker : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects 5ss5c ransomware."
+ description = "Yara rule that detects KawaiiLocker ransomware."
author = "ReversingLabs"
- id = "c69f44de-8e48-518d-87bf-d21d11223a2f"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "8c368e2d-3c6f-5c4b-880b-ebdb06dcf901"
+ date = "2020-08-17"
+ modified = "2020-08-17"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.5ss5c.yara#L1-L267"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.KawaiiLocker.yara#L1-L135"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "74fcec568906a01dade7091c63cffbe4afa49c4705d9c1f21d10b4eee655a805"
+ logic_hash = "d86b41ef1c43da55869ad26facd5efdf232277f0e33483690a69a04c4ba8f7da"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -57629,249 +56553,136 @@ rule REVERSINGLABS_Win32_Ransomware_5Ss5C : TC_DETECTION MALICIOUS MALWARE FILE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "5ss5c"
+ tc_detection_name = "KawaiiLocker"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B FA 89 BD ?? ?? ?? ?? 8B F1
- 8B 5D ?? 33 C0 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 45 ?? 89 45 ?? 6A ?? 89 45 ??
- 89 45 ?? 89 45 ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 4D ?? 83 C4 ?? C7 00 ?? ?? ?? ?? C7 40
- ?? ?? ?? ?? ?? 8B 45 ?? 89 08 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ??
- 57 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 6A ?? C7 45 ??
- ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 4D
- ?? C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8B 45 ?? 89 08 C7 45 ?? ?? ?? ?? ?? C7 45
- ?? ?? ?? ?? ?? C6 45 ?? ?? C6 45 ?? ?? 6A ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 4D ?? C7 00 ?? ?? ?? ?? C7 40 ??
- ?? ?? ?? ?? 8B 45 ?? 89 08 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? C6
- 45 ?? ?? 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ??
- ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 83 C4 ?? C7
- 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 08 C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 0F 57 C0 8B 43 ?? 66 0F D6
- }
- $find_files_p2 = {
- 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 89 45 ?? C6 45
- ?? ?? 8B 3B 85 FF 74 ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ??
- ?? 8B 47 ?? 8D 8D ?? ?? ?? ?? 89 45 ?? 8D 45 ?? 89 47 ?? 89 7D ?? E8 ?? ?? ?? ?? 6A
- ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 3B
- C8 74 ?? 83 78 ?? ?? 8D 48 ?? 72 ?? 8B 09 FF 70 ?? 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 83 BD ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 51
- 50 FF 15 ?? ?? ?? ?? 8B C8 89 8D ?? ?? ?? ?? 83 F9 ?? 0F 84 ?? ?? ?? ?? 8B D8 66 66
- 0F 1F 84 00 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ??
- 8B 8D ?? ?? ?? ?? 0F 43 45 ?? C7 45 ?? ?? ?? ?? ?? C6 00 ?? 8D 41 ?? 83 79 ?? ?? 72
- ?? 8B 00 FF 71 ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 8B C8 E8 ?? ?? ??
- ?? 8D 8D ?? ?? ?? ?? 8B D0 8D 79 ?? 8A 01 41 84 C0 75 ?? 2B CF 8D 85 ?? ?? ?? ?? 51
- 50 8B CA E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 F6 85 ??
- ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 33 FF FF B7 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85
- C0 0F 85 ?? ?? ?? ?? 83 C7 ?? 81 FF ?? ?? ?? ?? 72 ?? 68 ?? ?? ?? ?? 50 8D 85 ?? ??
- ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ??
- ?? ?? ?? 8B 9D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 83 CB ?? C7 85 ?? ?? ?? ?? ?? ??
- ?? ?? 50 89 9D ?? ?? ?? ?? 89 5D ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? C7
- }
- $find_files_p3 = {
- 45 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 6A ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 51 6A ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 85 C0 75
- ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 8B 40 ?? 03 C8 33 C0 39 41 ?? 0F 94 C0
- 8D 04 85 ?? ?? ?? ?? 0B 41 ?? 50 E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 55 ?? 83 7D ?? ?? 8D
- 8D ?? ?? ?? ?? FF 75 ?? 0F 43 55 ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 8B
- 40 ?? 03 C8 33 C0 39 41 ?? 0F 94 C0 8D 04 85 ?? ?? ?? ?? 0B 41 ?? 50 E8 ?? ?? ?? ??
- 8B 5D ?? 8D 55 ?? 53 FF B5 ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 8B 85 ??
- ?? ?? ?? 8B 40 ?? 85 FF 0F 85 ?? ?? ?? ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ??
- 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ?? ?? E9 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 51
- ?? 0F 1F 80 ?? ?? ?? ?? 8A 01 41 84 C0 75 ?? 2B CA 8D 85 ?? ?? ?? ?? 51 50 8D 4D
- }
- $find_files_p4 = {
- E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 2B CA 8D 85 ?? ?? ??
- ?? 51 50 8D 4D ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 83 7D ?? ?? 8B FC 0F 43 45 ?? C7
- 07 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D ?? 85 DB 74 ?? 6A ??
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ?? 8D 8D ?? ?? ?? ?? 89
- 47 ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 83 EC ?? 83 7D ?? ?? 8B FC 0F
- 43 4D ?? 03 C1 C7 07 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D ??
- 85 DB 74 ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ?? 8D
- 8D ?? ?? ?? ?? 89 47 ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 83 7D ?? ??
- 8B FC 0F 43 45 ?? C7 07 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D
- ?? 85 DB 74 ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ??
- 8D 8D ?? ?? ?? ?? 89 47 ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? BA ?? ?? ?? ?? C6 45
- }
- $find_files_p5 = {
- 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? 8D 55 ?? 83 7D ?? ?? 8B 4D ?? 0F 43 55 ?? C7 45 ?? ?? ?? ?? ?? 89 4D ?? 83 F9 ??
- 72 ?? 49 83 C8 ?? 3B C8 89 4D ?? 0F 42 C1 03 C2 0F 1F 40 ?? 80 38 ?? 75 ?? 0F B6 08
- 80 F9 ?? 75 ?? 33 C9 EB ?? 1B C9 83 C9 ?? 85 C9 74 ?? 3B C2 74 ?? 48 EB ?? 2B C2 EB
- ?? 83 C8 ?? 6A ?? 8D 78 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ??
- 83 C4 ?? C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 08 C6 45 ?? ??
- 8B 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ??
- ?? ?? 3B C7 0F 82 ?? ?? ?? ?? 2B C7 C7 45 ?? ?? ?? ?? ?? 83 C9 ?? 89 45 ?? 83 F8 ??
- 0F 42 C8 83 7D ?? ?? 8D 45 ?? 0F 43 45 ?? 51 03 C7 8D 8D ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? 83 8D ?? ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? FF B5 ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
- }
- $find_files_p6 = {
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 83 7D ?? ?? 8B FC 0F 43 45 ?? C7 07
- ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D ?? 85 DB 74 ?? 6A ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ?? 8D 8D ?? ?? ?? ?? 89 47
- ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 83 EC ?? 83 7D ?? ?? 8B FC 0F 43
- 4D ?? 03 C1 C7 07 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D ?? 85
- DB 74 ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ?? 8D 8D
- ?? ?? ?? ?? 89 47 ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? 83 EC ?? 8D 45 ?? 83 7D ?? ?? 8B
- FC 0F 43 45 ?? C7 07 ?? ?? ?? ?? C7 47 ?? ?? ?? ?? ?? 89 47 ?? C6 45 ?? ?? 8B 5D ??
- 85 DB 74 ?? 6A ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B CF E8 ?? ?? ?? ?? 8B 43 ?? 8D
- 8D ?? ?? ?? ?? 89 47 ?? 89 7B ?? 89 1F E8 ?? ?? ?? ?? BA ?? ?? ?? ?? C6 45 ?? ?? 8D
- 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 6A ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ??
- 33 FF 66 66 0F 1F 84 00 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? FF B7 ?? ?? ?? ?? 0F 43 45
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ??
- ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 83 C7 ?? 83 FF
- ?? 72 ?? 8B 5D ?? 85 DB 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 8B 46 ?? 8D 4D ?? 51 39 46 ?? 74 ?? 8B C8 E8 ?? ?? ??
- ?? 8B 7E ?? 8D 8D ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0E 8D 41 ?? F7 D9 1B C9 23 C8
- }
- $find_files_p7 = {
- 74 ?? 8B 01 85 C0 74 ?? 39 78 ?? 72 ?? 77 ?? C7 00 ?? ?? ?? ?? 8B 01 8B 40 ?? 89 01
- EB ?? 8D 48 ?? 8B 01 85 C0 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 46 ?? ?? EB ??
- 50 8B CE E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- 85 C0 75 ?? 8B 46 ?? 8D 4D ?? 51 39 46 ?? 74 ?? 8B C8 E8 ?? ?? ?? ?? 8B 7E ?? 8D 8D
- ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0E 8D 41 ?? F7 D9 1B C9 23 C8 74 ?? 8B 01 85 C0
- 74 ?? 66 0F 1F 44 00 ?? 39 78 ?? 72 ?? 77 ?? C7 00 ?? ?? ?? ?? 8B 01 8B 40 ?? 89 01
- EB ?? 8D 48 ?? 8B 01 85 C0 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 46 ?? ?? EB ??
- 50 8B CE E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 8D ?? ?? ?? ?? ?? 8B D8 8B 7D ?? 85 FF 74 ?? 8B 3F 8B CB E8 ?? ?? ?? ?? 3B
- }
- $find_files_p8 = {
- C7 74 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8
- ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 ?? CC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 43 ?? 3B 45 ?? 74 ?? 8D 85 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B3 ?? EB ?? 32 DB 8B 85 ??
- ?? ?? ?? A8 ?? 74 ?? 83 E0 ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ??
- ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 84 DB 0F
- 84 ?? ?? ?? ?? 8B 46 ?? 8D 4D ?? 51 39 46 ?? 0F 84 ?? ?? ?? ?? 8B C8 E8 ?? ?? ?? ??
- 8B 7E ?? 8D 8D ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 8B 0E 8D 41 ?? F7 D9 1B C9 23 C8 74
- ?? 8B 01 85 C0 74 ?? 90 39 78 ?? 72 ?? 77 ?? C7 00 ?? ?? ?? ?? 8B 01 8B 40 ?? 89 01
- EB ?? 8D 48 ?? 8B 01 85 C0 75 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 46 ?? ?? E9 ??
- ?? ?? ?? 83 FB ?? 0F 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8D 45 ?? 50 8D 85 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 83 8D ?? ?? ?? ?? ?? 8B D8 8B 7D ?? 85 FF 74 ?? 8B 3F 8B CB E8 ??
- ?? ?? ?? 3B C7 74 ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 75 ?? CC 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 43 ?? 3B 45 ?? 75 ?? 8D
- }
- $find_files_p9 = {
- 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? B3 ?? EB ?? 32
- DB 8B 85 ?? ?? ?? ?? A8 ?? 74 ?? 83 E0 ?? 89 85 ?? ?? ?? ?? 6A ?? 8D 8D ?? ?? ?? ??
- C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? C6 45 ?? ?? 84 DB 0F 84 ?? ?? ?? ?? 8B 46 ?? 8D 4D ?? 51 39 46 ?? 0F 84 ??
- ?? ?? ?? 8B C8 E8 ?? ?? ?? ?? 8B 7E ?? 8D 4D ?? 6A ?? E8 ?? ?? ?? ?? 8B 0E 8D 41 ??
- F7 D9 1B C9 23 C8 74 ?? 8B 01 85 C0 74 ?? 39 78 ?? 72 ?? 77 ?? C7 00 ?? ?? ?? ?? 8B
- 01 8B 40 ?? 89 01 EB ?? 8D 48 ?? 8B 01 85 C0 75 ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 46 ??
- ?? E9 ?? ?? ?? ?? 83 FB ?? 0F 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 46 ?? 8D 4D ?? 51 39 46 ?? 74 ?? 8B C8 E8 ?? ??
- ?? ?? 8B 7E ?? 8D 4D ?? 6A ?? E8 ?? ?? ?? ?? 8B 0E 8D 41 ?? F7 D9 1B C9 23 C8 74 ??
- 8B 01 85 C0 74 ?? 66 0F 1F 44 00 ?? 39 78 ?? 72 ?? 77 ?? C7 00 ?? ?? ?? ?? 8B 01 8B
- }
- $find_files_p10 = {
- 40 ?? 89 01 EB ?? 8D 48 ?? 8B 01 85 C0 75 ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 46 ?? ?? EB
- ?? 50 8B CE E8 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ??
- ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 83 FF ??
- 75 ?? 33 FF 6A ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
- 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? E8
- ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D
- ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8B C7 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F
- 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3 C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? 8B 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? 8B 40 ?? C7 84 05 ?? ?? ?? ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B
- 48 ?? 8D 41 ?? 89 84 0D ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 C7 85 ?? ?? ??
- ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? E8
- }
- $encrypt_files_p1 = {
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 44 24 ?? 55 8B 6C 24 ?? 56 8B
- 74 24 ?? 57 8B 7C 24 ?? 85 F6 0F 8E ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 57 E8 ?? ?? ?? ??
- 83 C4 ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 57 E8
- ?? ?? ?? ?? 83 C4 ?? 89 44 24 ?? 85 C0 75 ?? A1 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ?? ??
- ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 83 C8 ?? 5F 5E 5D 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3 8B 4C 24 ?? 8B C1
- 83 E8 ?? 74 ?? 51 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? A1 ?? ?? ?? ??
- 83 C4 ?? 85 C0 75 ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
- ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 44 24 ?? 50 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4
- ?? 83 C8 ?? 5F 5E 5D 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3 68 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 85 FF 75 ?? A1 ?? ?? ?? ?? 85 C0 75
- }
- $encrypt_files_p2 = {
- E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 83 C8 ?? 5F 5E 5D 8B 4C 24 ?? 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3 33 C9
- 85 F6 7E ?? 8D 56 ?? 53 8B 5C 24 ?? 03 D7 66 0F 1F 44 00 ?? 8A 04 19 8D 52 ?? 41 88
- 42 ?? 3B CE 7C ?? 5B 8D 44 24 ?? 89 74 24 ?? 50 8B 44 24 ?? 57 6A ?? 6A ?? 6A ?? FF
- 70 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? A1 ?? ?? ?? ?? 85 C0 75 ?? E8 ?? ??
- ?? ?? A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 44 24 ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 44
- 24 ?? 50 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? FF 74 24 ?? 57 E8 ?? ?? ?? ?? 68 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 83 C8 ?? 5F 5E 5D 8B 4C 24 ?? 33 CC
- E8 ?? ?? ?? ?? 83 C4 ?? C3 8B 74 24 ?? 56 57 55 E8 ?? ?? ?? ?? 56 57 E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4C 24 ?? 8B C6 5F 5E 5D
- 33 CC E8 ?? ?? ?? ?? 83 C4 ?? C3
+ $search_files = {
+ 55 8B EC 51 B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 ?? 51 87 4D ?? 53 56 57 88 4D ?? 89 55
+ ?? 89 45 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8B 45 ?? E8 ??
+ ?? ?? ?? 8B 55 ?? 80 7C 02 ?? ?? 75 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 4A 8D 45 ?? E8
+ ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F
+ 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B D0 83 CA ?? 3B D0 75 ?? 80 7D ?? ?? 0F 85 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8A 4D
+ ?? 8B 55 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? BE ?? ?? ?? ?? BB ?? ?? ?? ?? FF 75 ?? 68
+ ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 13 E8 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? FF 75 ?? 68 ??
+ ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D
+ 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 75 ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ??
+ FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 95 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 08 FF 51 ?? 83 C3 ?? 4E 0F 85 ?? ?? ?? ??
+ E9 ?? ?? ?? ?? 8B BD ?? ?? ?? ?? 8B C7 83 C8 ?? 3B C7 75 ?? 80 7D ?? ?? 0F 85 ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ??
+ ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5
+ ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8A 4D
+ ?? 8B 55 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? BE ?? ?? ?? ?? BB ?? ?? ?? ?? FF 75 ?? 68
+ ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
+ ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 13 E8 ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? FF 75 ?? 68 ??
+ ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D
+ 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 75 ?? FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 84 C0 74 ??
+ FF 75 ?? 68 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B 95 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 08 FF 51 ?? 83 C3 ?? 4E 0F 85 ?? ?? ?? ??
+ 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? C3
}
- $remote_connection_p1 = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ??
- 33 C5 89 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 89 8D ?? ?? ?? ?? 6A ?? E8 ??
- ?? ?? ?? FF 35 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 6A ??
- E8 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? 8B D8 FF 35 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 6A ?? 50 E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 83
- C4 ?? 49 90 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? BA ?? ?? ?? ?? 83 3D ?? ??
- ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 0F 43 15 ?? ?? ?? ?? 89 41 ?? 8B F2 A1 ?? ?? ?? ?? 89
- 41 ?? A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41 ?? 8A 02 42 84 C0 75 ?? 8D BD ??
- ?? ?? ?? 2B D6 4F 8A 47 ?? 47 84 C0 75 ?? 8B CA C1 E9 ?? F3 A5 8B CA 83 E1 ?? F3 A4
- 8D 8D ?? ?? ?? ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 8B 95 ?? ?? ?? ??
- 8B F2 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? 66 90 8A 02 42 84
- C0 75 ?? 8D BD ?? ?? ?? ?? 2B D6 4F 8A 47 ?? 47 84 C0 75 ?? 8B CA C1 E9 ?? F3 A5 8B
- CA 83 E1 ?? F3 A4 8D 8D ?? ?? ?? ?? 49 0F 1F 00 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ??
- ?? ?? ?? 8B F3 89 01 66 A1 ?? ?? ?? ?? 66 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? 8A 03 43
- 84 C0 75 ?? 8D BD ?? ?? ?? ?? 2B DE 4F 8A 47 ?? 47 84 C0 75 ?? 8B CB C1 E9 ?? F3 A5
- 8B CB 83 E1 ?? F3 A4 8D 8D ?? ?? ?? ?? 49 8A 41 ?? 8D 49 ?? 84 C0 75 ?? A1 ?? ?? ??
- ?? 8B 95 ?? ?? ?? ?? 8B F2 89 01 A1 ?? ?? ?? ?? 89 41 ?? A0 ?? ?? ?? ?? 88 41 ?? 0F
+ $remote_connection = {
+ 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? B2
+ ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
+ 45 ?? 50 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? 59 E8 ?? ?? ?? ??
+ 8D 4D ?? BA ?? ?? ?? ?? 33 C0 E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? E8 ?? ?? ?? ?? FF 75
+ ?? 8D 4D ?? BA ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 75 ?? FF 75 ?? 8D 45 ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? BA ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45
+ ?? 8B 50 ?? 8B 45 ?? 8B 08 FF 51 ?? 8D 55 ?? 8B 45 ?? 8B 08 FF 51 ?? 8B 45 ?? 8D 55
+ ?? E8 ?? ?? ?? ?? 8B 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? E8 ?? ??
+ ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B C3 8B 55 ?? E8 ?? ?? ?? ??
+ 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
- $remote_connection_p2 = {
- 1F 44 00 ?? 8A 02 42 84 C0 75 ?? 8D BD ?? ?? ?? ?? 2B D6 4F 8A 47 ?? 47 84 C0 75 ??
- 8B CA C1 E9 ?? F3 A5 8B CA 83 E1 ?? F3 A4 8D 8D ?? ?? ?? ?? 49 0F 1F 00 8A 41 ?? 8D
- 49 ?? 84 C0 75 ?? A1 ?? ?? ?? ?? 89 01 A1 ?? ?? ?? ?? 89 41 ?? A1 ?? ?? ?? ?? 89 41
- ?? A0 ?? ?? ?? ?? 6A ?? 88 41 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
- ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 8D ?? ??
- ?? ?? 83 C4 ?? C7 00 ?? ?? ?? ?? C7 40 ?? ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 89 08 C7 45
- ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 51 ?? C7 85 ?? ??
- ?? ?? ?? ?? ?? ?? C6 85 ?? ?? ?? ?? ?? 0F 1F 00 8A 01 41 84 C0 75 ?? 2B CA 8D 85 ??
- ?? ?? ?? 51 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ??
- ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ??
- 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B D8 85
- DB 74 ?? 6A ?? 6A ?? 6A ?? 68 ?? ?? ?? ?? 83 EC ?? 8D 85 ?? ?? ?? ?? 8B CC 50 E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 50 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6
- 74 ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 6A ?? 56
- FF 15 ?? ?? ?? ?? 56 FF D7 53 FF D7 FF B5 ?? ?? ?? ?? FF D7 8D 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B
- 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $encrypt_files = {
+ 55 8B EC 6A ?? 6A ?? 6A ?? 53 56 57 BB ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30
+ 64 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8
+ ?? ?? ?? ?? A3 ?? ?? ?? ?? E8 ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 10 FF 52
+ ?? 8B F0 8B C3 BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43
+ ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D
+ 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ??
+ ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8
+ ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 43 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ??
+ BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83
+ ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? BA ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8B DE 4B 85 DB 7C ?? 43 33 F6 8D 55 ?? 33 C0 E8 ?? ?? ?? ?? 8B 45
+ ?? 8D 55 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ??
+ ?? ?? 8B 08 FF 51 ?? 8D 4D ?? 8B D6 A1 ?? ?? ?? ?? 8B 38 FF 57 ?? 8B 45 ?? B1 ?? BA
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 46 4B 75 ?? E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 68 ?? ??
+ ?? ?? 6A ?? E8 ?? ?? ?? ?? 6A ?? E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $remote_connection_p* ) )
+ uint16( 0 ) == 0x5A4D and $search_files and $encrypt_files and $remote_connection
}
-rule REVERSINGLABS_Win32_Ransomware_Hydracrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Sigrun : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects HydraCrypt ransomware."
+ description = "Yara rule that detects Sigrun ransomware."
author = "ReversingLabs"
- id = "2e780f7c-8d6d-51c8-b65e-330cc3b17bb7"
+ id = "fa627192-ed80-5115-a028-014f67f4571d"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HydraCrypt.yara#L1-L174"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Sigrun.yara#L1-L111"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "910a6f23f06cecb8d3115ebfed42a66412dbd0d3a519e39f21df81b0c2028f48"
+ logic_hash = "ea29ec64cdfc0c714fe0acdce5878cb1302dd5aa916811121c644948ce275935"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -57879,142 +56690,88 @@ rule REVERSINGLABS_Win32_Ransomware_Hydracrypt : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "HydraCrypt"
+ tc_detection_name = "Sigrun"
tc_detection_factor = 5
importance = 25
strings:
- $remote_connection_1 = {
- 55 8B EC 83 EC ?? 53 56 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 BE ?? ?? ?? ?? 56
- 33 DB 53 53 6A ?? 68 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? 6A ?? 89 45 ?? E8 ?? ?? ?? ??
- 59 59 53 53 6A ?? 53 53 6A ?? FF 75 ?? FF 75 ?? FF D0 89 45 ?? 3B C3 0F 84 ?? ?? ??
- ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 53 56 53 53 68 ?? ?? ?? ?? FF 75 ?? 68
- ?? ?? ?? ?? FF 75 ?? FF D0 89 45 ?? 3B C3 0F 84 ?? ?? ?? ?? 57 68 ?? ?? ?? ?? 6A ??
- E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 6A ?? FF D0 8B F0 68 ?? ?? ?? ?? 56 E8 ?? ?? ??
- ?? FF 75 ?? 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? FF 75 ?? 56 E8 ?? ??
- ?? ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? FF 75 ?? 56 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
- BF ?? ?? ?? ?? 57 89 45 ?? E8 ?? ?? ?? ?? FF 75 ?? 56 50 57 FF 75 ?? E8 ?? ?? ?? ??
- 83 C4 ?? 5F 39 5D ?? 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 59 39 5D ?? 74 ?? FF 75 ?? E8 ??
- ?? ?? ?? 59 39 5D ?? 5E 5B 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 59 C9 C3
- }
- $remote_connection_2 = {
- 55 8B EC 83 EC ?? 53 56 57 6A ?? 59 68 ?? ?? ?? ?? 33 DB BE ?? ?? ?? ?? 8D 7D ?? 6A
- ?? 89 5D ?? F3 A5 E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 53 53 53 8D 4D ?? 51 FF D0 8B
- F8 3B FB 75 ?? 33 C0 E9 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 53 68
- ?? ?? ?? ?? 53 53 FF 75 ?? 57 FF D0 8B F0 3B F3 75 ?? 53 E8 ?? ?? ?? ?? 59 EB ?? 68
- ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 6A ?? 8D 4D ?? 51 FF D0 68 ?? ?? ?? ?? 6A ??
- E8 ?? ?? ?? ?? 59 59 8D 4D ?? 51 6A ?? 8D 4D ?? 51 56 FF D0 39 5D ?? 75 ?? 57 E8 ??
- ?? ?? ?? 56 E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 33 C0 83 C4 ?? 40 EB ?? 68 ?? ??
- ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 4D ?? 51 FF D0 33 C9 3B C8 1B C0
- F7 D8 5F 5E 5B C9 C3
- }
- $remote_connection_3 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 BE ?? ?? ?? ?? 8D 7D ?? A5 A5 33 DB 66 A5 53 8D
- 45 ?? 53 50 A4 E8 ?? ?? ?? ?? 59 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- 68 ?? ?? ?? ?? 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 83 C4 ?? BE ?? ?? ?? ?? 56 53 FF D0 56
- 50 89 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ??
- ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 6A ?? FF D0 BF ?? ?? ?? ?? 57 50 89 45 ?? E8 ?? ?? ??
- ?? 59 59 85 DB 7E ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 59 8B C3 6A ?? 99 59
- F7 F9 85 D2 75 ?? 68 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 6A ??
- E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 8B 45 ?? 0F B6 04 03
- 50 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 55 ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ??
- ?? ?? ?? 83 C4 ?? 43 3B DE 7C ?? E8 ?? ?? ?? ?? 8B F0 E8 ?? ?? ?? ?? 50 56 8D 85 ??
- ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 55 ?? 83 C4 ?? 83 7D ?? ?? BB ?? ?? ?? ?? BE ?? ?? ??
- ?? 75 ?? 53 56 57 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 7D ?? ??
- 75 ?? 53 56 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 5F
- 5E 5B C9 C3
+ $find_files = {
+ 55 8B EC 83 E4 ?? 81 EC ?? ?? ?? ?? 83 7D ?? ?? 53 56 57 8B DA C7 44 24 ?? ?? ?? ??
+ ?? 8B F1 75 ?? 8D 54 24 ?? E8 ?? ?? ?? ?? 8B 7C 24 ?? 89 7C 24 ?? 85 C0 75 ?? 85 FF
+ 75 ?? 5F 5E 5B 8B E5 5D C3 C7 44 24 ?? ?? ?? ?? ?? 8B CE E8 ?? ?? ?? ?? 85 C0 75 ??
+ A1 ?? ?? ?? ?? 89 44 24 ?? A1 ?? ?? ?? ?? 89 44 24 ?? 0F B7 06 66 89 44 24 ?? 83 F8
+ ?? 0F 84 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 56
+ FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 68 ?? ?? ?? ?? 56 8D 04 46 89 44 24 ?? FF D7 8D
+ 44 24 ?? 50 56 FF 15 ?? ?? ?? ?? 8B 4C 24 ?? 33 D2 89 44 24 ?? 66 89 11 83 F8 ?? 75
+ ?? B8 ?? ?? ?? ?? 5F 5E 5B 8B E5 5D C3 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ??
+ ?? 85 C0 0F 84 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 44 24 ?? 50 FF 15 ?? ?? ?? ?? 85 C0 74
+ ?? 8D 44 24 ?? 50 56 FF D7 F6 44 24 ?? ?? 74 ?? 83 7C 24 ?? ?? 74 ?? BA ?? ?? ?? ??
+ 8B CE E8 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 56 FF D7 6A ?? 8B D3 8B CE E8 ?? ??
+ ?? ?? EB ?? 68 ?? ?? ?? ?? 56 FF D7 6A ?? 8B D3 8B CE E8 ?? ?? ?? ?? EB ?? 53 8D 54
+ 24 ?? 8B CE E8 ?? ?? ?? ?? 83 C4 ?? 8B 44 24 ?? 33 C9 66 89 08 8D 44 24 ?? 50 FF 74
+ 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 5E
+ 33 C0 5B 8B E5 5D C3
}
$encrypt_files_1 = {
- 8A 45 ?? 04 ?? 66 98 66 89 45 ?? 0F B7 C0 50 8D 45 ?? 68 ?? ?? ?? ?? 50 FF 55 ?? 68
- ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 4D ?? 51 FF D0 8B F0 83 FE ?? 74 ?? 83
- FE ?? 74 ?? 83 FE ?? 75 ?? FF 75 ?? 8D 45 ?? 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
- ?? 83 FE ?? 74 ?? 83 FE ?? 75 ?? 8D 45 ?? 50 E8 ?? ?? ?? ?? 59 57 6A ?? E8 ?? ?? ??
- ?? 59 59 68 ?? ?? ?? ?? FF D0 FF 45 ?? 83 7D ?? ?? 0F 8C ?? ?? ?? ?? 83 3D ?? ?? ??
- ?? ?? 75 ?? 53 E8 ?? ?? ?? ?? 59 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 BE
- ?? ?? ?? ?? 56 6A ?? E8 ?? ?? ?? ?? 59 59 53 53 8D 8D ?? ?? ?? ?? 51 53 FF D0 8D 85
- ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? 83 F8 ?? 74 ?? 83 F8
- ?? 74 ?? 83 F8 ?? 74 ?? 83 F8 ?? 75 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 3D ?? ?? ?? ??
- 75 ?? E8 ?? ?? ?? ?? EB ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 53 FF D0 56 6A
- ?? E8 ?? ?? ?? ?? 59 59 53 6A ?? 8D 8D ?? ?? ?? ?? 51 53 FF D0 8D 85 ?? ?? ?? ?? 50
- 8D 85 ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 FF 55 ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83
- C4 ?? 6A ?? 53 53 8D 8D ?? ?? ?? ?? 51 68 ?? ?? ?? ?? 53 FF D0 57 6A ?? E8 ?? ?? ??
- ?? 59 59 68 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 53 FF D0 5F
- 5E 33 C0 5B C9 C2
+ 55 8B EC 83 EC ?? 53 57 68 ?? ?? ?? ?? 8B FA 8B D9 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 6A ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 C7 45 ?? ?? ?? ?? ?? FF
+ 15 ?? ?? ?? ?? 85 C0 75 ?? 68 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 5F 33 C0 5B 8B E5 5D C3
+ 56 8D 45 ?? 33 F6 50 56 56 57 53 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 56 8D 45 ??
+ C7 45 ?? ?? ?? ?? ?? 50 8D 45 ?? 50 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 45 ?? 68 ??
+ ?? ?? ?? 50 FF 75 ?? C7 00 ?? ?? ?? ?? 56 6A ?? 56 FF 75 ?? FF 15 ?? ?? ?? ?? 8B F0
+ FF 15 ?? ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 6A ?? FF 75 ?? FF 15 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? FF 15 ?? ?? ?? ?? 8B C6 5E 5F 5B 8B E5 5D C3
}
$encrypt_files_2 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 BE ?? ?? ?? ?? 8D 7D ?? A5 A5 33 DB 66 A5 53 8D
- 45 ?? 53 50 A4 E8 ?? ?? ?? ?? 59 50 E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 7D ?? A5 A5 89
- 45 ?? 8D 45 ?? 50 66 A5 E8 ?? ?? ?? ?? 50 FF 75 ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A
- ?? 89 45 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 FF D0 BE ?? ?? ?? ?? 8D 7D ?? A5 A5 66 A5 BE
- ?? ?? ?? ?? 8D 7D ?? A5 A5 A5 53 89 45 ?? 8D 45 ?? 53 50 66 A5 E8 ?? ?? ?? ?? 59 50
- E8 ?? ?? ?? ?? 8B F0 8D 45 ?? 50 E8 ?? ?? ?? ?? 50 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ??
- 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 6A ?? 8D 8D ?? ?? ?? ?? 51 53 FF D0 BF ??
- ?? ?? ?? 57 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 55 ?? 68 ??
- ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 8D 8D ?? ?? ?? ?? 51 FF D0 68 ?? ?? ?? ??
- 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 53 53 FF D0 8B F0 53 56 E8 ?? ?? ?? ?? 59
- 59 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 53 FF
- D0 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF
+ 55 8B EC 53 56 57 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8B DA 8B F9 FF 15 ?? ??
+ ?? ?? 57 8B F0 68 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 83 C4 ?? 8B CF E8 ?? ?? ?? ?? 85
+ C0 74 ?? 68 ?? ?? ?? ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 33 C0 5F 5E 5B 5D C3 8B CF E8 ??
+ ?? ?? ?? 85 C0 75 ?? 83 7B ?? ?? 72 ?? 8B 55 ?? 8B CF E8 ?? ?? ?? ?? 85 C0 74 ?? 56
+ 57 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 5F 5E B8 ?? ?? ?? ??
+ 5B 5D C3
}
$encrypt_files_3 = {
- D0 E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ??
- ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 85 C0 75 ?? BE ?? ?? ??
- ?? EB ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? FF D0 56 E8 ?? ??
- ?? ?? 59 3C ?? 75 ?? BE ?? ?? ?? ?? 56 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 68
- ?? ?? ?? ?? FF D0 56 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF D0
- E8 ?? ?? ?? ?? 56 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF
- D0 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF
- D0 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ??
- ?? ?? 83 C4 ?? 53 6A ?? 8D 8D ?? ?? ?? ?? 51 53 FF D0 68 ?? ?? ?? ?? 57 8D 85 ?? ??
- ?? ?? 50 BE ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 56 50 FF 55 ?? 68 ?? ?? ?? ?? 57 8D 85 ??
- ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 56 50 FF 55 ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83
- C4 ?? 68 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ??
- ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? BE ?? ?? ?? ?? 8D 7D ?? A5 68 ?? ?? ??
- ?? 6A ?? 66 A5 E8 ?? ?? ?? ?? 83 C4 ?? 53 FF D0 6A ?? FF 75 ?? A3 ?? ?? ?? ?? FF 55
- ?? 6A ?? FF 75 ?? 8B F0 FF 55 ?? FF 75 ?? 89 45 ?? 53 E8 ?? ?? ?? ?? 8D 45 ?? 50 FF
- }
- $encrypt_files_4 = {
- 35 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 66 85 C0 75 ?? 33 C0 40 E9 ?? ?? ?? ?? 8B 3D
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 8B C8 8B 45 ?? 53 57 99 53 53
- 2B C2 68 ?? ?? ?? ?? D1 F8 2D ?? ?? ?? ?? 68 ?? ?? ?? ?? 50 8B C6 99 2B C2 D1 F8 2D
- ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 45 ?? 50 53 FF D1 A3 ?? ?? ?? ?? E8
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ??
- 8D 8D ?? ?? ?? ?? 51 FF D0 E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 68
- ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0
- BE ?? ?? ?? ?? 85 C0 75 ?? 56 6A ?? E8 ?? ?? ?? ?? 59 59 53 53 53 68 ?? ?? ?? ?? 53
- 53 FF D0 56 6A ?? E8 ?? ?? ?? ?? 59 59 53 53 53 68 ?? ?? ?? ?? 53 53 FF D0 39 1D ??
- ?? ?? ?? 75 ?? 6A ?? 58 EB ?? 6A ?? 59 33 C0 68 ?? ?? ?? ?? 89 5D ?? 8D 7D ?? 6A ??
- F3 AB E8 ?? ?? ?? ?? 59 59 6A ?? FF D0 EB ?? 83 F8 ?? 74 ?? 68 ?? ?? ?? ?? 6A ?? E8
- ?? ?? ?? ?? 59 59 8D 4D ?? 51 FF D0 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 8D 4D
- ?? 51 FF D0 6A ?? 59 8D 75 ?? BF ?? ?? ?? ?? F3 A5 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ??
- ?? 59 59 53 53 53 8D 4D ?? 51 FF D0 3B C3 75 ?? 8B 45 ?? 5F 5E 5B C9 C2 ?? ?? 6A ??
- E9
+ 55 8B EC 83 EC ?? 56 57 E8 ?? ?? ?? ?? 85 C0 75 ?? 83 C8 ?? 5F 5E 8B E5 5D C3 8D 45
+ ?? 50 8D 45 ?? 50 8D 55 ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ??
+ 6A ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 8D 4D ?? 8B D7 E8
+ ?? ?? ?? ?? 8B 35 ?? ?? ?? ?? 85 C0 74 ?? 8B 4D ?? 85 C9 74 ?? 8B 45 ?? 85 C0 74 ??
+ C6 04 08 ?? 8B 4D ?? 68 ?? ?? ?? ?? 51 FF 15 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 75
+ ?? FF D6 8B CF E8 ?? ?? ?? ?? 85 C0 74 ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 05 ?? ?? ?? ??
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? FF 75 ?? FF D6 68 ?? ?? ?? ?? 6A ??
+ 57 FF D6 5F 33 C0 5E 8B E5 5D C3
}
- $remote_connection_4 = {
- 55 8B EC 51 51 53 56 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 33 F6 56 56 56 6A ??
- 68 ?? ?? ?? ?? FF D0 68 ?? ?? ?? ?? 6A ?? 8B D8 E8 ?? ?? ?? ?? 59 59 56 56 6A ?? 56
- 56 6A ?? FF 75 ?? 53 FF D0 68 ?? ?? ?? ?? 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 59 59 56 68
- ?? ?? ?? ?? 56 56 68 ?? ?? ?? ?? FF 75 ?? 68 ?? ?? ?? ?? FF 75 ?? FF D0 68 ?? ?? ??
- ?? 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 59 59 56 56 56 56 FF 75 ?? FF D0 53 E8 ?? ?? ?? ??
- FF 75 ?? E8 ?? ?? ?? ?? FF 75 ?? E8 ?? ?? ?? ?? 83 C4 ?? 5E 5B C9 C3
+ $enum_resources_1 = {
+ 55 8B EC 83 E4 ?? 83 EC ?? 53 56 57 8B 3D ?? ?? ?? ?? 8B F1 6A ?? 68 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 6A ?? 89 54 24 ?? 89 74 24 ?? C7 44 24 ?? ?? ?? ?? ?? FF D7 8B 1D ?? ??
+ ?? ?? 89 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 85 F6 0F 85 ?? ??
+ ?? ?? 8D 44 24 ?? 50 6A ?? 6A ?? 6A ?? 6A ?? FF D3 85 C0 0F 85 ?? ?? ?? ?? 8D 44 24
+ ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF 74 24 ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF
+ 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 49 ?? 33 DB 39 5C 24 ?? 0F 86
+ ?? ?? ?? ?? 8B 74 24 ?? 83 C6 ?? 83 7E ?? ?? 75 ?? 8B 06 6A ?? 68 ?? ?? ?? ?? 68 ??
+ ?? ?? ?? 6A ?? 89 44 24 ?? FF D7 8B F8 85 FF 74 ?? FF 74 24 ?? 68 ?? ?? ?? ?? 57 FF
+ 15 ?? ?? ?? ?? 8B 55 ?? 83 C4 ?? 8B CF 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ??
+ 6A ?? 57 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? F6 46 ?? ?? 74 ?? FF 75 ?? 8B 54 24 ??
+ 8D 4E ?? E8 ?? ?? ?? ?? 83 C4 ?? 43 83 C6 ?? 3B 5C 24 ?? 72 ?? 8D 44 24 ?? C7 44 24
+ ?? ?? ?? ?? ?? 50 FF 74 24 ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF 74 24 ?? FF
}
- $remote_connection_5 = {
- 55 8B EC 81 EC ?? ?? ?? ?? 53 56 57 33 FF 68 ?? ?? ?? ?? 47 57 E8 ?? ?? ?? ?? 59 59
- 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 FF 75 ?? 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
- ?? BE ?? ?? ?? ?? 56 57 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51
- FF D0 56 57 E8 ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 56 57 E8
- ?? ?? ?? ?? 59 59 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 51 FF D0 68 ?? ?? ?? ?? 6A ?? E8
- ?? ?? ?? ?? 59 59 8D 8D ?? ?? ?? ?? 51 6A ?? FF D0 BE ?? ?? ?? ?? 85 C0 74 ?? 56 57
- E8 ?? ?? ?? ?? 59 59 6A ?? FF D0 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 59 59 6A ?? 57
- 6A ?? FF D0 8B D8 85 DB 7D ?? 56 57 E8 ?? ?? ?? ?? 59 59 6A ?? FF D0 68 ?? ?? ?? ??
- E8 ?? ?? ?? ?? C7 04 24 ?? ?? ?? ?? 6A ?? 8B F0 E8 ?? ?? ?? ?? 59 59 6A ?? 8D 4D ??
- 51 FF D0 6A ?? 58 66 89 45 ?? 8B 46 ?? 8B 00 8B 00 6A ?? 89 45 ?? E8 ?? ?? ?? ?? 66
- 89 45 ?? 6A ?? 8D 45 ?? 50 53 E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4
- ?? 8D 8D ?? ?? ?? ?? 51 FF D0 6A ?? 50 8D 85 ?? ?? ?? ?? 50 53 E8 ?? ?? ?? ?? 53 E8
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? FF D0 5F 5E 5B C9 C3
+ $enum_resources_2 = {
+ 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 8B 1D ?? ?? ?? ?? 8B 74 24 ?? FF 74 24 ?? FF
+ 15 ?? ?? ?? ?? 8D 44 24 ?? 50 56 6A ?? 6A ?? 6A ?? FF D3 8B F0 85 F6 0F 85 ?? ?? ??
+ ?? 8B 74 24 ?? 8D 44 24 ?? 50 56 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 FF 74 24 ??
+ C7 44 24 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8D 9B ?? ?? ?? ??
+ 33 DB 39 5C 24 ?? 0F 86 ?? ?? ?? ?? 83 C6 ?? 90 83 7E ?? ?? 75 ?? 8B 06 6A ?? 68 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 89 44 24 ?? FF D7 8B F8 85 FF 74 ?? FF 74 24 ?? 68 ??
+ ?? ?? ?? 57 FF 15 ?? ?? ?? ?? 8B 55 ?? 83 C4 ?? 8B CF 6A ?? E8 ?? ?? ?? ?? 83 C4 ??
+ 68 ?? ?? ?? ?? 6A ?? 57 FF 15 ?? ?? ?? ?? F6 46 ?? ?? 74 ?? FF 75 ?? 8B 54 24 ?? 8D
+ 4E ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B 3D ?? ?? ?? ?? 43 83 C6 ?? 3B 5C 24 ?? 72 ?? 8B 74
+ 24 ?? 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ?? 50 56 8D 44 24 ?? C7 44 24 ?? ?? ?? ?? ??
+ 50 FF 74 24 ?? FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? FF 74 24
+ ?? FF 15 ?? ?? ?? ?? 8B F0 68 ?? ?? ?? ?? 6A ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 5F 8B
+ C6 5E 5B 8B E5 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $encrypt_files_1 and $remote_connection_1 and $remote_connection_2 and $remote_connection_3 ) or ( $encrypt_files_2 and $encrypt_files_3 and $encrypt_files_4 and $remote_connection_4 and $remote_connection_5 ) )
+ uint16( 0 ) == 0x5A4D and ( all of ( $enum_resources_* ) ) and ( $find_files ) and ( all of ( $encrypt_files_* ) )
}
rule REVERSINGLABS_Win32_Ransomware_Cuba : TC_DETECTION MALICIOUS MALWARE FILE
{
@@ -58134,18 +56891,18 @@ rule REVERSINGLABS_Win32_Ransomware_Cuba : TC_DETECTION MALICIOUS MALWARE FILE
condition:
uint16( 0 ) == 0x5A4D and ( $enum_resources ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Zeppelin : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Prometey : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects Zeppelin ransomware."
+ description = "Yara rule that detects Prometey ransomware."
author = "ReversingLabs"
- id = "f5cf514d-4dd0-58b7-82d0-5cb516a139a3"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "a5902fc6-2752-520f-be84-df9ea7b1e27d"
+ date = "2021-06-07"
+ modified = "2021-06-07"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Zeppelin.yara#L1-L109"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Prometey.yara#L1-L156"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "8fb07e49d2ff9d497fb36a5d901748315ae519f5ef845d1a5ec6341d0eb1f68c"
+ logic_hash = "f14c9605e2d375176b461fd396be66754b0ace7dcaada8ca33ad86f6eda10b73"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -58153,97 +56910,145 @@ rule REVERSINGLABS_Win32_Ransomware_Zeppelin : TC_DETECTION MALICIOUS MALWARE FI
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "Zeppelin"
+ tc_detection_name = "Prometey"
tc_detection_factor = 5
importance = 25
strings:
- $search_files_p1 = {
- 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ??
- ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
- 89 20 8D 45 ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8D 45 ?? 50 8B 45 ?? E8 ??
- ?? ?? ?? 8B D8 8B 45 ?? E8 ?? ?? ?? ?? 2B D8 43 53 8B 45 ?? E8 ?? ?? ?? ?? 8B D0 42
- 8B 45 ?? 59 E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? FF 30 FF 75 ?? 68 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? 83 F8
- ?? 7C ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 84
- ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ??
- C3
+ $remote_connection_p1 = {
+ 55 8D AC 24 ?? ?? ?? ?? 81 EC ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50
+ 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 85 ?? ?? ?? ?? 53 56 57 50 8D 45 ?? 64 A3
+ ?? ?? ?? ?? 6A ?? 5E 8D 85 ?? ?? ?? ?? 89 75 ?? 50 BA ?? ?? ?? ?? 8D 4D ?? E8 ?? ??
+ ?? ?? C6 45 ?? ?? C7 04 24 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ?? ?? ?? 68
+ ?? ?? ?? ?? 8D 45 ?? C6 45 ?? ?? 50 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ??
+ ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ??
+ E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 5B 8D 4D ?? 88 5D ?? E8 ?? ??
+ ?? ?? 39 9D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 03
+ C1 39 9D ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 51 50 51 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 95 ?? ?? ?? ?? 8D 4D ?? E8 ??
+ ?? ?? ?? 59 8D 8D ?? ?? ?? ?? C6 45 ?? ?? 51 8B C8 E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 39 9D ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? 8B 85 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 03 C1 39 9D ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? 0F 43 8D ?? ?? ?? ?? 51 50 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85
+ ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 43 85 ?? ?? ?? ?? 33 DB 53 53 53 53 50 88 5D
}
- $search_files_p2 = {
- 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 8D ??
- ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ??
- ?? 64 FF 30 64 89 20 F6 85 ?? ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
- ?? ?? ?? ?? 74 ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 74 ?? 8B 45 ?? 50
- 8D 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 8B 8D
- ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 74 ??
- 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ??
- ?? ?? EB ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ?? 5B 8B E5 5D C3
+ $remote_connection_p2 = {
+ FF 15 ?? ?? ?? ?? 89 45 ?? 85 C0 0F 84 ?? ?? ?? ?? 6A ?? 53 56 53 53 6A ?? 68 ?? ??
+ ?? ?? 50 FF 15 ?? ?? ?? ?? 8B 3D ?? ?? ?? ?? 8B D8 85 DB 74 ?? 6A ?? 68 ?? ?? ?? ??
+ 33 C0 50 50 50 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 53 FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ??
+ 33 C0 50 50 50 50 56 FF 15 ?? ?? ?? ?? 85 C0 74 ?? 68 ?? ?? ?? ?? 8D 45 ?? 6A ?? 50
+ E8 ?? ?? ?? ?? 51 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83 7D ?? ?? 0F 85 ?? ?? ?? ??
+ 8D 4D ?? E8 ?? ?? ?? ?? 56 FF D7 53 FF D7 FF 75 ?? FF D7 80 7D ?? ?? 74 ?? 68 ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 59 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 8D
+ ?? ?? ?? ?? 33 CD E8 ?? ?? ?? ?? 81 C5 ?? ?? ?? ?? C9 C3 8B 85 ?? ?? ?? ?? 85 C0 0F
+ 84 ?? ?? ?? ?? 3D ?? ?? ?? ?? 73 ?? 8D 95 ?? ?? ?? ?? C6 84 05 ?? ?? ?? ?? ?? 8D 4D
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 56 FF 15 ?? ?? ?? ?? 85 C0 75 ?? E9 ?? ?? ?? ?? E8
}
- $kill_processes = {
- 55 8B EC 33 C9 51 51 51 51 51 51 51 51 53 56 57 84 D2 74 ?? 83 C4 ?? E8 ?? ?? ?? ??
- 88 55 ?? 89 45 ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 D2 55 68 ?? ?? ?? ??
- 64 FF 32 64 89 22 8D 55 ?? A1 ?? ?? ?? ?? 8B 00 E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B D8 8B 45 ?? 89 58 ?? 8B C3 B2 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 40 ??
- C6 40 ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 85 C0 74 ?? 83 E8 ?? 8B 00 8B F0 85 F6
- 7E ?? BB ?? ?? ?? ?? 8D 45 ?? 8B 55 ?? 0F B6 54 1A ?? E8 ?? ?? ?? ?? 8B 45 ?? 50 8D
- 55 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 58 E8 ?? ?? ?? ?? 75 ?? 8D 55 ?? 8B 45
- ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? 8B 40 ?? 8B 08 FF 51 ?? 8D 45 ?? E8 ?? ?? ?? ??
- EB ?? 8D 45 ?? 8B 55 ?? 0F B6 54 1A ?? E8 ?? ?? ?? ?? 8B 55 ?? 8D 45 ?? E8 ?? ?? ??
- ?? 43 4E 75 ?? 33 C0 5A 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? B1 ?? 33
- D2 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? BA ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB ??
- 8B 45 ?? 80 7D ?? ?? 74 ?? E8 ?? ?? ?? ?? 64 8F 05 ?? ?? ?? ?? 83 C4 ?? 8B 45 ?? 5F
- 5E 5B 8B E5 5D C3
+ $find_files_p1 = {
+ 68 ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 5D ?? 8D 8D ?? ?? ?? ?? 68 ?? ?? ??
+ ?? BA ?? ?? ?? ?? 89 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 65 ?? ?? 8D 4D ?? 8B D3 C7 04
+ 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ??
+ 51 0F 43 45 ?? 50 FF 15 ?? ?? ?? ?? 8B D8 89 9D ?? ?? ?? ?? 83 FB ?? 0F 84 ?? ?? ??
+ ?? 33 C0 8D 7D ?? AB AB AB 33 C0 89 45 ?? 89 45 ?? 89 45 ?? C6 45 ?? ?? F6 85 ?? ??
+ ?? ?? ?? 74 ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ??
+ ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 8B 95 ?? ?? ?? ?? 8D
+ 8D ?? ?? ?? ?? 68 ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 59 8B D0 C6 45 ?? ?? 8B 4A
+ ?? 8B 7A ?? 2B CF 39 4E ?? 76 ?? 8B 46 ?? 2B 46 ?? 3B C7 72 ?? 83 7A ?? ?? 72 ?? 8B
+ 12 57 52 51 8B CE E8 ?? ?? ?? ?? EB ?? 56 8B CA E8 ?? ?? ?? ?? 50 8D 4D ?? E8 ?? ??
+ ?? ?? C6 85 ?? ?? ?? ?? ?? 8D 45 ?? FF B5 ?? ?? ?? ?? 8D 4D ?? 50 E8 ?? ?? ?? ?? 8D
+ 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ??
+ E8 ?? ?? ?? ?? 83 7D ?? ?? 8D 4D ?? 8B 45 ?? 0F 43 4D ?? 8D 04 41 8D 4D ?? 0F 43 4D
+ ?? 51 50 51 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 83 7D ?? ?? 8D 7D
+ ?? 8B 9D ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 83 7D ?? ?? 8B 45 ?? 0F 43 7D ?? 89 8D ??
+ ?? ?? ?? 3B D8 77 ?? 85 DB 75 ?? 8B F3 EB ?? 0F BE 09 2B C3 40 89 8D ?? ?? ?? ?? 03
}
- $enum_shares = {
- 55 8B EC B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 ?? 51 53 56 57 89 45 ?? 8B 45 ?? E8 ?? ??
- ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64
- 89 20 B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 55 ?? B8 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8D 4D ?? 33
- D2 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 89 45 ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? B2 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B
- 45 ?? E8 ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89 45 ?? 8D 55 ?? B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? 8B 10 FF 52 ?? 48 85
- C0 0F 8C ?? ?? ?? ?? 40 89 45 ?? C7 45 ?? ?? ?? ?? ?? 8D 4D ?? 8B 55 ?? 8B 45 ?? 8B
- 18 FF 53 ?? 8B 55 ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 74 ?? 33 C0 55 68 ?? ?? ?? ?? 64
- FF 30 64 89 20 FF 75 ?? 68 ?? ?? ?? ?? 8D 4D ?? 33 D2 8B 45 ?? E8 ?? ?? ?? ?? 8B 45
- ?? 8D 55 ?? E8 ?? ?? ?? ?? FF 75 ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 55 ??
- 8D 45 ?? E8 ?? ?? ?? ?? 8B 55 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89
- 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 84 C0 75 ?? FF 45 ??
- FF 4D ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 33 C0 5A
- 59 59 64 89 10 EB ?? E9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ??
- ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8D 45 ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? C3 E9 ?? ?? ?? ?? EB
- ?? 5F 5E 5B 8B E5 5D C3
+ $find_files_p2 = {
+ C7 89 85 ?? ?? ?? ?? 2B C7 50 51 57 EB ?? 53 FF B5 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83
+ C4 ?? 85 C0 74 ?? 8B 85 ?? ?? ?? ?? 46 2B C6 50 FF B5 ?? ?? ?? ?? 56 E8 ?? ?? ?? ??
+ 8B F0 83 C4 ?? 85 F6 75 ?? 83 CE ?? 33 DB 56 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 8D 45 ?? 89 5D ?? 50 8D 4D ?? 89 5D
+ ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 7D ?? 83 7D ?? ?? 8B 55 ?? 0F 43 7D ?? 85 D2 74 ??
+ 83 C9 ?? 8D 42 ?? 3B C1 0F 42 C8 03 CF EB ?? 2B F7 EB ?? 3B CF 74 ?? 49 80 39 ?? 75
+ ?? 2B CF EB ?? 83 C9 ?? 83 F9 ?? 0F 84 ?? ?? ?? ?? 8D 79 ?? 89 5D ?? C7 45 ?? ?? ??
+ ?? ?? 88 5D ?? 3B D7 0F 82 ?? ?? ?? ?? 2B D7 8D 45 ?? 83 C9 ?? 83 FA ?? 0F 42 CA 83
+ 7D ?? ?? 51 0F 43 45 ?? 8D 4D ?? 03 C7 50 E8 ?? ?? ?? ?? 83 EC ?? C6 45 ?? ?? 8B CC
+ 8D 45 ?? 50 89 59 ?? 89 59 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 83 F8 ?? 0F 85
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 59 59 8D 8D ?? ??
+ ?? ?? E8 ?? ?? ?? ?? 51 51 8D 45 ?? C6 45 ?? ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 6A ?? 53 53 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 8D 8D ?? ?? ?? ??
+ E8 ?? ?? ?? ?? BB ?? ?? ?? ?? 8B 78 ?? 03 38 3B FB 7D ?? 81 FE ?? ?? ?? ?? 76 ?? 8D
+ }
+ $find_files_p3 = {
+ 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 3B FB 7D ?? 81 FE ?? ?? ?? ??
+ 76 ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ??
+ E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 6A ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ??
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 4D ?? 83 7D ?? ?? 8B 45 ?? 0F 43 4D
+ ?? 8D 04 41 50 51 8D 45 ?? 50 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? C6 45
+ ?? ?? 56 BA ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 04 24 ?? ??
+ ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 50 8D 4D ?? C6 45 ?? ?? E8 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ??
+ ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 55 ?? 8B C8 E8 ?? ?? ?? ?? 50 E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ??
+ ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 45 ?? 83 7D ?? ?? 51 0F 43 45 ?? 51 50 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 56 BA ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? C7 04 24 ?? ?? ?? ?? 50 8D 85 ?? ?? ??
+ ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 56 8B C8 C6 45 ?? ?? E8 ?? ?? ?? ?? 50 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 85
+ }
+ $find_files_p4 = {
+ 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? 8B C8 C6 45 ?? ?? E8 ?? ?? ?? ?? 50 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? C6 45 ?? ?? 50 8D 85 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B D0 C6 45 ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 8D
+ ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C6 45 ?? ?? E8
+ ?? ?? ?? ?? 68 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? F6 85 ?? ?? ?? ?? ?? 74 ?? 8B 45
+ ?? 8D 4D ?? 51 3B 45 ?? 74 ?? 8B C8 E8 ?? ?? ?? ?? 83 45 ?? ?? EB ?? 50 8D 4D ?? E8
+ ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 8D 4D ?? C6 45 ?? ?? E8 ?? ?? ?? ?? 8B 9D ?? ??
+ ?? ?? 8D 85 ?? ?? ?? ?? 50 53 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 53 FF 15 ??
+ ?? ?? ?? 8B 7D ?? 8B 75 ?? 6A ?? 5B 3B F7 74 ?? 56 E8 ?? ?? ?? ?? 03 F3 59 3B F7 75
+ ?? 8B 7D ?? 8B 75 ?? 85 F6 74 ?? 3B F7 74 ?? 8B CE E8 ?? ?? ?? ?? 03 F3 3B F7 75 ??
+ 8B 75 ?? 8B 45 ?? 2B C6 99 F7 FB 6B C0 ?? 50 56 E8 ?? ?? ?? ?? 59 59 8D 4D ?? E8 ??
+ ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C3
}
$encrypt_files = {
- 55 8B EC 83 C4 ?? 53 56 33 DB 89 5D ?? 84 D2 74 ?? 83 C4 ?? E8 ?? ?? ?? ?? 8B D9 88
- 55 ?? 8B F0 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 33 D2 8B C6 E8 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 88 5E ?? 88 5E ?? 56 6A ?? 8D 46 ?? 50 B9 ?? ?? ?? ?? 33 D2 33 C0 E8 ??
- ?? ?? ?? 8B D8 89 5E ?? 85 DB 75 ?? E8 ?? ?? ?? ?? 8D 55 ?? E8 ?? ?? ?? ?? 8B 45 ??
- 89 45 ?? C6 45 ?? ?? 8D 45 ?? 50 6A ?? 8B 0D ?? ?? ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 5A 59 59 64 89 10 68 ?? ?? ?? ?? 8D 45 ?? E8 ?? ?? ??
- ?? C3
+ 8B FF 55 8B EC 57 FF 75 ?? E8 ?? ?? ?? ?? 59 8B 4D ?? 8B F8 8B 49 ?? 90 F6 C1 ?? 75
+ ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? 8B 45 ?? 6A ?? 59 83 C0 ?? F0 09 08 83 C8 ?? E9
+ ?? ?? ?? ?? 8B 45 ?? 8B 40 ?? 90 C1 E8 ?? A8 ?? 74 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ??
+ ?? EB ?? 8B 45 ?? 8B 40 ?? 90 A8 ?? 74 ?? FF 75 ?? E8 ?? ?? ?? ?? 59 8B 4D ?? 83 61
+ ?? ?? 84 C0 8B 45 ?? 74 ?? 8B 48 ?? 89 08 8B 45 ?? 6A ?? 59 83 C0 ?? F0 21 08 8B 45
+ ?? 53 6A ?? 5B 83 C0 ?? F0 09 18 8B 45 ?? 6A ?? 59 83 C0 ?? F0 21 08 8B 45 ?? 83 60
+ ?? ?? 8B 45 ?? 8B 40 ?? 90 A9 ?? ?? ?? ?? 75 ?? 56 8B 75 ?? 6A ?? E8 ?? ?? ?? ?? 59
+ 3B F0 74 ?? 8B 75 ?? 53 E8 ?? ?? ?? ?? 59 3B F0 75 ?? 57 E8 ?? ?? ?? ?? 59 85 C0 75
+ ?? FF 75 ?? E8 ?? ?? ?? ?? 59 5E FF 75 ?? 8B 5D ?? 53 E8 ?? ?? ?? ?? 59 59 84 C0 75
+ ?? 8B 45 ?? 6A ?? 59 83 C0 ?? F0 09 08 83 C8 ?? EB ?? 0F B6 C3 5B 5F 5D C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $kill_processes ) and ( $enum_shares ) and ( all of ( $search_files_p* ) ) and ( $encrypt_files )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( $encrypt_files ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Desucrypt : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Hentaioniichan : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects DesuCrypt ransomware."
+ description = "Yara rule that detects Hentai Oniichan ransomware."
author = "ReversingLabs"
- id = "b9b3ce2b-f184-5bfa-8e1c-a7b996ac708a"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "cd5e916f-7195-5bb6-abff-b08231053f9a"
+ date = "2021-03-05"
+ modified = "2021-03-05"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.DesuCrypt.yara#L1-L93"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.HentaiOniichan.yara#L1-L140"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "bd3ba8ea0fc16aad859a73628d0eda180d49298162fe239acf81c7c4e371eaad"
+ logic_hash = "153526e5a2f05bc8e3f77d83eefce6b4cd962ea093b6f1c0ab8fcabe8d8a7ad9"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -58251,90 +57056,127 @@ rule REVERSINGLABS_Win32_Ransomware_Desucrypt : TC_DETECTION MALICIOUS MALWARE F
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "DesuCrypt"
+ tc_detection_name = "HentaiOniichan"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
- F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 EB ?? 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ?? ??
- ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? FF
- 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 5D ?? 8B
- CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59 EB ?? 8B
- 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B 5F 8B E5 5D C3 33 FF
- 57 57 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33
- C5 89 45 ?? 8B 4D ?? 53 8B 5D ?? 57 8B 7D ?? 89 9D ?? ?? ?? ?? EB ?? 8A 01 3C ?? 74
- ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8A 11 80 FA
- ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 53 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 33 DB
- 80 FA ?? 74 ?? 80 FA ?? 74 ?? 8A C3 80 FA ?? 75 ?? B0 ?? 0F B6 C0 2B CF 41 F7 D8 56
- 1B C0 23 C1 68 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 53 50 E8 ?? ?? ?? ??
- 83 C4 ?? 8D 85 ?? ?? ?? ?? 53 53 53 50 53 57 FF 15 ?? ?? ?? ?? 8B F0 8B 85 ?? ?? ??
- ?? 83 FE ?? 75 ?? 50 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 83 FE ?? 74 ?? 56 FF 15
- ?? ?? ?? ?? 8B C3 5E 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? 8B E5 5D C3 8B 48 ?? 2B 08
- C1 F9 ?? 89 8D ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 75 ?? 8A 8D ?? ?? ?? ?? 84 C9 74 ??
- 80 F9 ?? 75 ?? 38 9D ?? ?? ?? ?? 74 ?? 50 FF B5 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 57 50
- E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0
- 8B 85 ?? ?? ?? ?? 75 ?? 8B 10 8B 40 ?? 8B 8D ?? ?? ?? ?? 2B C2 C1 F8 ?? 3B C8 0F 84
- ?? ?? ?? ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? E9
+ $find_files_p1 = {
+ 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89 45 ?? 8B 4D ?? 8B 55 ?? 53
+ 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 74 ??
+ 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95 ?? ?? ?? ?? 8A 01 88 85 ?? ?? ??
+ ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? E9 ??
+ ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ?? 74 ?? 3C ?? 8A C3 75 ?? B0 ?? 2B
+ CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D ?? ?? ?? ?? 56 1B C0 89 9D ?? ?? ?? ??
+ 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? F7 D8
}
- $encrypt_files = {
- 55 8B EC 83 E4 ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C4 89 84 24 ?? ??
- ?? ?? 53 56 57 8B D9 89 54 24 ?? B9 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? BE ?? ?? ??
- ?? C7 44 24 ?? ?? ?? ?? ?? 8D 7C 24 ?? C7 44 24 ?? ?? ?? ?? ?? F3 A5 6A ?? 6A ?? 8D
- 44 24 ?? 50 8D 84 24 ?? ?? ?? ?? 66 A5 50 6A ?? 6A ?? 8D 44 24 ?? 50 FF 15 ?? ?? ??
- ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A ?? E8 ?? ?? ?? ?? 83 C4 ?? 50
- E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B
- E5 5D C3 8D 44 24 ?? 50 8D 44 24 ?? 50 6A ?? 68 ?? ?? ?? ?? FF 74 24 ?? 8D 84 24 ??
- ?? ?? ?? 50 6A ?? 6A ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ??
- ?? ?? EB ?? 68 ?? ?? ?? ?? 6A ?? 68 ?? ?? ?? ?? 6A ?? 8D 44 24 ?? 50 FF 15 ?? ?? ??
- ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 5F
- 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3 8D 44 24 ?? 50 FF 74 24
- ?? 6A ?? FF 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 68 ?? ?? ??
- ?? E9 ?? ?? ?? ?? 8B 43 ?? 8B 3D ?? ?? ?? ?? 50 89 44 24 ?? 89 44 24 ?? 8D 44 24 ??
- 50 6A ?? 6A ?? 6A ?? 6A ?? FF 74 24 ?? FF D7 85 C0 75 ?? FF 15 ?? ?? ?? ?? 50 51 BA
- ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B C8 E8 ?? ?? ?? ?? 50 E8 ?? ??
- ?? ?? 83 C4 ?? 33 C0 5F 5E 5B 8B 8C 24 ?? ?? ?? ?? 33 CC E8 ?? ?? ?? ?? 8B E5 5D C3
- FF 74 24 ?? E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 FF 74 24 ?? 6A ?? 56 E8 ?? ?? ?? ?? 83 C4
- ?? 83 7B ?? ?? 72 ?? 8B 1B FF 74 24 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 8D 44 24 ?? FF
- 74 24 ?? 50 56 6A ?? 6A ?? 6A ?? FF 74 24 ?? FF D7 85 C0 0F 84 ?? ?? ?? ?? 8B 4C 24
- ?? 8B 44 24 ?? 5F 89 01 8B C6 8B 8C 24 ?? ?? ?? ?? 5E 5B 33 CC E8 ?? ?? ?? ?? 8B E5
- 5D C3
+ $find_files_p2 = {
+ 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ?? ?? ?? ?? 8B F0 83 FE ?? 75
+ ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B D8 E9 ?? ?? ?? ?? 8B 85 ??
+ ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ??
+ ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 88 9D ?? ?? ?? ?? E8 ?? ??
+ ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ?? 75 ?? 8A 48 ?? 84 C9 74 ??
+ 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 57 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ??
+ E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
+ 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2 C1 F8 ?? 3B C8 74 ?? 68 ??
+ ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 38 9D ?? ?? ?? ??
+ 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 59 8B D8 56 FF 15 ?? ?? ??
+ ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8B C3 8B 4D ??
+ 5F 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
- $enum_shares = {
- 55 8B EC 6A ?? 68 ?? ?? ?? ?? 64 A1 ?? ?? ?? ?? 50 83 EC ?? A1 ?? ?? ?? ?? 33 C5 89
- 45 ?? 53 56 57 50 8D 45 ?? 64 A3 ?? ?? ?? ?? 8B F1 89 75 ?? 8B 45 ?? 8D 4D ?? 51 50
- 6A ?? 6A ?? 6A ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? FF 75 ?? 6A ?? FF 15 ?? ?? ?? ?? 8B F8 89 7D ?? 85 FF 0F 84 ?? ??
- ?? ?? 8D 45 ?? 50 57 8D 45 ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ??
- 0F 1F 40 ?? 33 DB 39 5D ?? 0F 8E ?? ?? ?? ?? 83 C7 ?? 66 90 F7 47 ?? ?? ?? ?? ?? 74
- ?? 8D 47 ?? 89 45 ?? 8B 06 8B 48 ?? 85 C9 0F 84 ?? ?? ?? ?? 8B 01 8D 55 ?? 52 FF 50
- ?? E9 ?? ?? ?? ?? 8B 17 33 C0 66 89 45 ?? 8B C2 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ??
- ?? ?? 8D 70 ?? 66 8B 08 83 C0 ?? 66 85 C9 75 ?? 2B C6 D1 F8 83 F8 ?? 77 ?? 8D 34 00
- 89 45 ?? 56 52 8D 45 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 33 C0 66 89 44 35 ?? EB ?? 52 C6
- 45 ?? ?? 8D 4D ?? FF 75 ?? 50 E8 ?? ?? ?? ?? 8B 75 ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ??
- 50 8B 4E ?? E8 ?? ?? ?? ?? 8D 4D ?? C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 43 83 C7 ??
- 3B 5D ?? 0F 8C ?? ?? ?? ?? 8B 7D ?? 8D 45 ?? C7 45 ?? ?? ?? ?? ?? 50 57 8D 45 ?? C7
- 45 ?? ?? ?? ?? ?? 50 FF 75 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 57 FF 15 ??
- ?? ?? ?? FF 75 ?? FF 15 ?? ?? ?? ?? 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 5B 8B 4D
- ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C2
+ $inject_code_into_process = {
+ 33 C0 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 50 6A ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 85
+ ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 8B F8 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ??
+ 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 0F 1F 84 00 ?? ?? ?? ?? 8B C6 8D 8D
+ ?? ?? ?? ?? 66 8B 11 66 3B 10 75 ?? 66 85 D2 74 ?? 66 8B 51 ?? 66 3B 50 ?? 75 ?? 83
+ C1 ?? 83 C0 ?? 66 85 D2 75 ?? 33 C0 EB ?? 1B C0 83 C8 ?? 85 C0 75 ?? FF B5 ?? ?? ??
+ ?? 50 6A ?? FF 15 ?? ?? ?? ?? 8B F0 85 F6 74 ?? FF 15 ?? ?? ?? ?? 39 85 ?? ?? ?? ??
+ 74 ?? 6A ?? 56 FF 15 ?? ?? ?? ?? 56 FF 15 ?? ?? ?? ?? 8B B5 ?? ?? ?? ?? 8D 85 ?? ??
+ ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF 15 ?? ?? ?? ?? C6 45 ??
+ ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2
+ ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? C6 45 ??
+ ?? 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2
+ ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 8D ??
+ ?? ?? ?? 83 C1 ?? 89 8D ?? ?? ?? ?? 3B 8D ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 8B 45 ?? 8B
+ 4D ?? 85 C9 74 ?? 51 8B D0 E8 ?? ?? ?? ?? 8B 4D ?? B8 ?? ?? ?? ?? 8B 75 ?? 83 C4 ??
+ 2B CE F7 E9 C1 FA ?? 8B C2 C1 E8 ?? 03 C2 8D 0C 40 8B C6 C1 E1 ?? 81 F9 ?? ?? ?? ??
+ 72 ?? 8B 76 ?? 83 C1 ?? 2B C6 83 C0 ?? 83 F8 ?? 77 ?? 51 56 E8 ?? ?? ?? ?? 83 C4 ??
+ 8B 4D ?? 64 89 0D ?? ?? ?? ?? 59 5F 5E 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D 8B E3
+ 5B C3 E8
+ }
+ $remote_connection_p1 = {
+ 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45 ?? C7 45
+ ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 28 45
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF 85 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 29 45 ?? 0F 28 45
+ ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ??
+ ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF 85 ?? ?? ?? ?? 50 0F 29 45 ?? E8 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 8D 45
+ ?? C7 45 ?? ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ 0F 28 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF 85 ?? ?? ?? ?? 0F 29 45 ??
+ C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ??
+ 0F 28 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF 85 ?? ?? ?? ?? C7 45 ?? ??
+ ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 0F 29 45
+ }
+ $remote_connection_p2 = {
+ 0F 28 45 ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 85 ?? ??
+ ?? ?? ?? ?? ?? ?? C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 66 0F EF 85 ?? ?? ?? ?? 50 0F 29 45
+ ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? 0F 43 95
+ ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ??
+ ?? 85 C0 75 ?? 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 6A ?? 8B 40 ?? 03 C8 33 C0 39 41
+ ?? 0F 94 C0 8D 04 85 ?? ?? ?? ?? 0B 41 ?? 50 E8 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? B8 ??
+ ?? ?? ?? 2B C1 83 F8 ?? 0F 82 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 51
+ 0F 43 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? 50 6A ?? 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50
+ FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ??
+ 0F 43 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D 45 ?? 6A ?? 6A ?? 50 E8 ?? ?? ??
+ ?? 83 C4 ?? 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 8D 8D ?? ?? ?? ?? 83 BD ?? ?? ?? ??
+ ?? 8B 85 ?? ?? ?? ?? 0F 43 8D ?? ?? ?? ?? 03 C1 50 51 8D 85 ?? ?? ?? ?? 50 8D 4D ??
+ E8 ?? ?? ?? ?? 8D 4D ?? E8 ?? ?? ?? ?? 83 BD ?? ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 0F 43
+ 85 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8B 95 ?? ?? ?? ?? 83 C4 ?? 8B F0 83 FA ?? 72 ?? 8B
+ 8D ?? ?? ?? ?? 8D 14 55 ?? ?? ?? ?? 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ??
+ 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4
+ }
+ $encrypt_files = {
+ 8B FF 55 8B EC 83 EC ?? 8B 4D ?? 89 4D ?? 53 56 8B 75 ?? 57 8B 7D ?? 89 7D ?? 85 C9
+ 0F 84 ?? ?? ?? ?? 85 FF 75 ?? E8 ?? ?? ?? ?? 83 20 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 C8 ?? E9 ?? ?? ?? ?? 8B C6 8B D6 C1 FA ?? 83 E0 ?? 6B C0 ?? 89
+ 55 ?? 8B 14 95 ?? ?? ?? ?? 89 45 ?? 8A 5C 02 ?? 80 FB ?? 74 ?? 80 FB ?? 75 ?? 8B C1
+ F7 D0 A8 ?? 74 ?? 8B 45 ?? F6 44 02 ?? ?? 74 ?? 6A ?? 6A ?? 6A ?? 56 E8 ?? ?? ?? ??
+ 83 C4 ?? 56 E8 ?? ?? ?? ?? 59 84 C0 74 ?? 84 DB 74 ?? FE CB 80 FB ?? 0F 87 ?? ?? ??
+ ?? FF 75 ?? 8D 45 ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 8B F0 E9 ?? ?? ?? ?? FF 75 ?? 8D
+ 45 ?? 57 56 50 E8 ?? ?? ?? ?? 83 C4 ?? EB ?? 8B 45 ?? 8B 0C 85 ?? ?? ?? ?? 8B 45 ??
+ 80 7C 01 ?? ?? 7D ?? 0F BE C3 83 E8 ?? 74 ?? 83 E8 ?? 74 ?? 83 E8 ?? 0F 85 ?? ?? ??
+ ?? FF 75 ?? 8D 45 ?? 57 56 50 E8 ?? ?? ?? ?? EB ?? FF 75 ?? 8D 45 ?? 57 56 50 E8 ??
+ ?? ?? ?? EB ?? FF 75 ?? 8D 45 ?? 57 56 50 E8 ?? ?? ?? ?? EB ?? 8B 4C 01 ?? 8D 7D ??
+ 33 C0 AB 6A ?? AB AB 8D 45 ?? 50 FF 75 ?? FF 75 ?? 51 FF 15 ?? ?? ?? ?? 85 C0 75 ??
+ FF 15 ?? ?? ?? ?? 89 45 ?? 8D 75 ?? 8D 7D ?? A5 A5 A5 8B 45 ?? 85 C0 75 ?? 8B 45 ??
+ 85 C0 74 ?? 6A ?? 5E 3B C6 75 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ?? ?? E8 ?? ?? ?? ?? 89
+ 30 E9 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 E9 ?? ?? ?? ?? 8B 7D ?? 8B 45 ?? 8B 4D ?? 8B
+ 04 85 ?? ?? ?? ?? F6 44 08 ?? ?? 74 ?? 80 3F ?? 74 ?? E8 ?? ?? ?? ?? C7 00 ?? ?? ??
+ ?? E8 ?? ?? ?? ?? 83 20 ?? E9 ?? ?? ?? ?? 2B 45 ?? EB ?? 33 C0 5F 5E 5B C9 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( $find_files and $encrypt_files and $enum_shares )
+ uint16( 0 ) == 0x5A4D and ( $inject_code_into_process ) and ( all of ( $find_files_p* ) ) and ( $encrypt_files ) and ( all of ( $remote_connection_p* ) )
}
-rule REVERSINGLABS_Win32_Ransomware_Bandarchor : TC_DETECTION MALICIOUS MALWARE FILE
+rule REVERSINGLABS_Win32_Ransomware_Badbeeteam : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BandarChor ransomware."
+ description = "Yara rule that detects Badbeeteam ransomware."
author = "ReversingLabs"
- id = "c645a081-7ff6-58fc-af8e-55f43f56d0ea"
- date = "2020-07-15"
- modified = "2020-07-15"
+ id = "39490b21-34b9-51cb-a3ed-672b3186a233"
+ date = "2020-11-13"
+ modified = "2020-11-13"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.BandarChor.yara#L1-L97"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.Badbeeteam.yara#L1-L137"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "1c0c33ef7de089fc7ed6b364c7693499d1a93f79a48d6f2a5c375e47aea176bc"
+ logic_hash = "9b5367655c7c70958332d31524833d96d03027aab693393b19f478a80482abd0"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
@@ -58342,773 +57184,843 @@ rule REVERSINGLABS_Win32_Ransomware_Bandarchor : TC_DETECTION MALICIOUS MALWARE
sharing = "TLP:WHITE"
category = "MALWARE"
tc_detection_type = "Ransomware"
- tc_detection_name = "BandarChor"
+ tc_detection_name = "Badbeeteam"
tc_detection_factor = 5
importance = 25
strings:
- $file_extensions_1 = {
- 55 8B EC B9 ?? ?? ?? ?? 6A ?? 6A ?? 49 75 F9 51 53 89 55 ?? 8B D8 8B 45 ?? E8 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 8B 15 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 33 C0 55 68 ?? ?? ?? ?? 64 FF 30 64 89 20 8D 85 ?? ?? ?? ?? B9 ?? ?? ?? ?? 8B 55 ?? E8 ?? ?? ?? ??
- 8B 85 ?? ?? ?? ?? 8D 8D ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ??
- ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 4D ?? 8B 95 ??
- ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 83 E0 ?? 83 F8 ?? 0F 85 F9 00 00 00 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8B 55 ?? 8B C3 E8 4F FE FF FF E9 ?? ?? ?? ?? 8D 95
+ $find_files_p1 = {
+ 8B FF 55 8B EC 51 8B 4D ?? 8D 51 ?? 8A 01 41 84 C0 75 ?? 57 8B 7D ?? 2B CA 8B C7 41
+ F7 D0 89 4D ?? 3B C8 76 ?? 6A ?? 58 5F C9 C3 53 56 8D 5F ?? 03 D9 6A ?? 53 E8 ?? ??
+ ?? ?? 8B F0 59 59 85 FF 74 ?? 57 FF 75 ?? 53 56 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ??
+ FF 75 ?? 2B DF 8D 04 3E FF 75 ?? 53 50 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75 ?? 8B 5D ??
+ 8B CB E8 ?? ?? ?? ?? 33 FF 89 45 ?? 85 C0 74 ?? 56 E8 ?? ?? ?? ?? 8B 75 ?? 59 EB ??
+ 8B 43 ?? 89 30 8B F7 83 43 ?? ?? 57 E8 ?? ?? ?? ?? 59 8B C6 5E 5B EB ?? 33 FF 57 57
+ 57 57 57 E8 ?? ?? ?? ?? CC 8B FF 55 8B EC 81 EC ?? ?? ?? ?? A1 ?? ?? ?? ?? 33 C5 89
+ 45 ?? 8B 4D ?? 8B 55 ?? 53 57 8B 7D ?? 89 95 ?? ?? ?? ?? 3B CF 74 ?? 8A 01 3C ?? 74
+ ?? 3C ?? 74 ?? 3C ?? 74 ?? 51 57 E8 ?? ?? ?? ?? 59 59 8B C8 3B CF 75 ?? 8B 95 ?? ??
+ ?? ?? 8A 01 88 85 ?? ?? ?? ?? 3C ?? 75 ?? 8D 47 ?? 3B C8 74 ?? 52 33 DB 53 53 57 E8
+ ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 8A 85 ?? ?? ?? ?? 33 DB 3C ?? 74 ?? 3C ?? 74 ??
+ 3C ?? 8A C3 75 ?? B0 ?? 2B CF 0F B6 C0 41 89 9D ?? ?? ?? ?? F7 D8 89 9D
}
- $file_extensions_2 = {
- ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ??
- E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ??
- ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ??
- ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
- ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ??
- ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ??
- ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ??
- ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8
+ $find_files_p2 = {
+ 56 1B C0 89 9D ?? ?? ?? ?? 23 C1 89 9D ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 89 9D ?? ?? ??
+ ?? 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 57 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 8D ?? ?? ?? ?? F7 D8 1B C0 53 53 53 51 F7 D0 23 85 ?? ?? ?? ?? 53 50 FF 15 ??
+ ?? ?? ?? 8B F0 83 FE ?? 75 ?? FF B5 ?? ?? ?? ?? 53 53 57 E8 ?? ?? ?? ?? 83 C4 ?? 8B
+ D8 E9 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 48 ?? 2B 08 C1 F9 ?? 89 8D ?? ?? ?? ?? 89 9D
+ ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ?? 89 9D ?? ?? ?? ??
+ 88 9D ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85 ?? ?? ?? ?? 50 8D 85
+ ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? F7 D8 1B C0 F7 D0 23 85 ?? ?? ?? ?? 80 38 ??
+ 75 ?? 8A 48 ?? 84 C9 74 ?? 80 F9 ?? 75 ?? 38 58 ?? 74 ?? FF B5 ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 83 C4 ?? 89 85 ?? ?? ?? ?? 85 C0 75 ?? 38 9D ?? ?? ??
+ ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 8D 85 ?? ?? ?? ?? 50 56 FF 15 ?? ?? ??
+ ?? 85 C0 0F 85 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 8B 10 8B 40 ?? 2B C2
+ C1 F8 ?? 3B C8 74 ?? 68 ?? ?? ?? ?? 2B C1 6A ?? 50 8D 04 8A 50 E8 ?? ?? ?? ?? 83 C4
+ ?? EB ?? 38 9D ?? ?? ?? ?? 74 ?? FF B5 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
+ 59 8B D8 56 FF 15 ?? ?? ?? ?? 80 BD ?? ?? ?? ?? ?? 5E 74 ?? FF B5 ?? ?? ?? ?? E8 ??
+ ?? ?? ?? 59 8B C3 8B 4D ?? 5F 33 CD 5B E8 ?? ?? ?? ?? C9 C3
}
- $file_extensions_3 = {
- 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ??
- ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ??
- ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B
- 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ??
- 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ??
- ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85
- ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B
- 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8
+ $encrypt_files_p1 = {
+ 59 6A ?? 68 ?? ?? ?? ?? 52 50 E8 ?? ?? ?? ?? 89 F1 83 C4 ?? 84 C0 0F 85 ?? ?? ?? ??
+ 51 E8 ?? ?? ?? ?? 59 B9 ?? ?? ?? ?? 89 D6 6A ?? 5A 56 50 E8 ?? ?? ?? ?? 8D 8C 24 ??
+ ?? ?? ?? 83 C4 ?? 84 C0 0F 85 ?? ?? ?? ?? FF 04 24 51 57 E8 ?? ?? ?? ?? 58 59 8D 8C
+ 24 ?? ?? ?? ?? 8D 54 24 ?? 57 E8 ?? ?? ?? ?? 58 83 BC 24 ?? ?? ?? ?? ?? 0F 84 ?? ??
+ ?? ?? 8B 84 24 ?? ?? ?? ?? F2 0F 10 84 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ?? A1 ?? ??
+ ?? ?? F2 0F 11 84 24 ?? ?? ?? ?? 8B 00 83 F8 ?? 72 ?? 8D 84 24 ?? ?? ?? ?? C7 84 24
+ ?? ?? ?? ?? ?? ?? ?? ?? 8D 4C 24 ?? 89 44 24 ?? 31 C0 C7 44 24 ?? ?? ?? ?? ?? 40 89
+ 84 24 ?? ?? ?? ?? 83 A4 24 ?? ?? ?? ?? ?? 89 8C 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 6A ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ??
+ 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 57 E8
+ ?? ?? ?? ?? 59 89 D6 B9 ?? ?? ?? ?? 6A ?? 5A 56 50 E8 ?? ?? ?? ?? 59 5A 89 F9 89 C3
+ E8 ?? ?? ?? ?? 84 DB 0F 85 ?? ?? ?? ?? 6A ?? 59 8D 7C 24 ?? 8D B4 24 ?? ?? ?? ?? F3
+ A5 6A ?? 59 8D BC 24 ?? ?? ?? ?? 8D 74 24 ?? 31 C0 F3 A5 E9 ?? ?? ?? ?? 8B 84 24 ??
+ ?? ?? ?? 85 C0 74 ?? 8B 8C 24 ?? ?? ?? ?? 50 FF 11 83 C4 ?? 8B 84 24 ?? ?? ?? ?? 8B
+ 70 ?? 8B 78 ?? FF B4 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59 89 C1 89 F2 57 E8 ?? ?? ?? ??
+ 58 8D 8C 24 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D 9C 24 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 69
}
- $file_extensions_4 = {
- 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ??
- ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D
- 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45
- ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F
- 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ??
- ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ??
- E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84
+ $encrypt_files_p2 = {
+ 7B ?? ?? ?? ?? ?? 89 C6 83 C6 ?? 85 FF 74 ?? 83 7E ?? ?? 74 ?? 8D 46 ?? 50 E8 ?? ??
+ ?? ?? 58 81 C6 ?? ?? ?? ?? 81 C7 ?? ?? ?? ?? EB ?? 83 7E ?? ?? 74 ?? 83 3E ?? 74 ??
+ 8D 4E ?? E8 ?? ?? ?? ?? EB ?? 8D 46 ?? 50 E8 ?? ?? ?? ?? 58 8B 06 F0 FF 08 75 ?? 56
+ E8 ?? ?? ?? ?? EB ?? 53 8D 44 24 ?? 50 E8 ?? ?? ?? ?? 58 59 8B 4C 24 ?? 85 C9 74 ??
+ 8B 54 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 58 8D 9C 24 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59
+ 6B 5B ?? ?? 89 C7 89 C6 83 C7 ?? 85 DB 74 ?? 8D 4E ?? E8 ?? ?? ?? ?? 83 7E ?? ?? 74
+ ?? 57 E8 ?? ?? ?? ?? 58 83 3F ?? 74 ?? 8D 47 ?? EB ?? 8D 46 ?? 50 E8 ?? ?? ?? ?? 58
+ 83 C6 ?? 83 C7 ?? 83 C3 ?? EB ?? 8D 84 24 ?? ?? ?? ?? 50 8D 5C 24 ?? 53 E8 ?? ?? ??
+ ?? 58 59 8B 4C 24 ?? 85 C9 74 ?? 8B 54 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 58 8D B4 24
+ ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 6B 7E ?? ?? 89 C1 85 FF 74 ?? 8D 59 ?? 83 C1 ?? E8
+ ?? ?? ?? ?? 89 D9 83 C7 ?? 8D 5C 24 ?? EB ?? 56 53 E8 ?? ?? ?? ?? 58 59 8B 4C 24 ??
+ 85 C9 74 ?? 8B 54 24 ?? FF 74 24 ?? E8 ?? ?? ?? ?? 58 A1 ?? ?? ?? ?? 8B 00 83 F8 ??
+ 72 ?? 89 E0 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 89 C6 89 D7 68 ?? ?? ?? ?? 8D 44
+ 24 ?? 50 E8 ?? ?? ?? ?? 59 59 89 B4 24 ?? ?? ?? ?? 89 BC 24 ?? ?? ?? ?? 89 84 24 ??
+ ?? ?? ?? 89 94 24 ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 6A ?? 58 89 44 24 ?? 83 64 24
+ ?? ?? 8D 8C 24 ?? ?? ?? ?? 89 4C 24 ?? 89 44 24 ?? 68 ?? ?? ?? ?? 6A ?? 53 E8 ?? ??
+ ?? ?? 83 C4 ?? 8D 4C 24 ?? E8 ?? ?? ?? ?? 8B 7D ?? 8B 77 ?? 83 C7 ?? 8D 4E ?? E8 ??
+ ?? ?? ?? C7 46 ?? ?? ?? ?? ?? 83 66 ?? ?? 89 F9 E8 ?? ?? ?? ?? 8D 65 ?? 5E 5F 5B 5D
+ C3
}
- $file_extensions_5 = {
- ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ??
- ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8
- ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ??
- ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ??
- BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ??
- ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? 8B 45 ?? E8 ??
- ?? ?? ?? 8B 85 ?? ?? ?? ?? 8D 95 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F 84
- }
- $parse_server_commands = {
- 83 F9 ?? 0F 84 E0 00 00 00 50 53 56 57 89 C3 89 D6 89 CF 31 D2 8A 06 8A 56 ?? 3C ?? 74 25 3C ?? 74 3E 3C ?? 74 51 3C ??
- 74 5C 3C ?? 74 76 3C ?? 0F 84 84 00 00 00 3C ?? 0F 84 8B 00 00 00 E9 97 00 00 00 83 F9 ?? 89 D8 7F 0A E8 ?? ?? ?? ?? E9
- 91 00 00 00 89 CA E8 ?? ?? ?? ?? E9 85 00 00 00 83 F9 ?? 89 D8 7F 07 E8 ?? ?? ?? ?? EB 77 89 CA E8 ?? ?? ?? ?? EB 6E 89
- D8 83 C3 ?? E8 ?? ?? ?? ?? 4F 7F F3 EB 5F 55 89 D5 8B 54 2E ?? 89 D8 03 5C 2E ?? 8B 4C 2E ?? 8B 12 E8 62 FF FF FF 4F 7F
- E8 5D EB 41 55 89 D5 89 D8 03 5C 2E ?? 89 F2 E8 ?? ?? ?? ?? 4F 7F F0 5D EB 2B 89 D8 83 C3 ?? E8 ?? ?? ?? ?? 4F 7F F3 EB
- 1C 89 D8 89 F2 83 C3 ?? E8 ?? ?? ?? ?? 4F 7F F1 EB 0B 5F 5E 5B 58 B0 ?? E9 ?? ?? ?? ?? 5F 5E 5B 58 C3 8B C0 B9 ?? ?? ??
- ?? E9 0A FF FF FF C3
+ $drop_hta_file_p1 = {
+ 6A ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ?? ?? ?? 59 89 D3 89 F9 89
+ C2 53 E8 ?? ?? ?? ?? 58 8D B4 24 ?? ?? ?? ?? 89 F1 E8 ?? ?? ?? ?? 6A ?? 68 ?? ?? ??
+ ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ?? 58 31 DB 43 53 57 E8 ?? ?? ?? ?? 59
+ 5A 53 89 DF 50 E8 ?? ?? ?? ?? 59 5A 8D 5C 24 ?? 89 C2 89 D9 56 E8 ?? ?? ?? ?? 58 39
+ 3B 0F 85 ?? ?? ?? ?? F2 0F 10 44 24 ?? A1 ?? ?? ?? ?? 8D 74 24 ?? 8D BC 24 ?? ?? ??
+ ?? F2 0F 11 44 24 ?? 8B 00 83 F8 ?? 72 ?? 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 59 59 89
+ 84 24 ?? ?? ?? ?? 31 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 89 94 24 ?? ?? ?? ?? 40 89
+ 84 24 ?? ?? ?? ?? 83 A4 24 ?? ?? ?? ?? ?? 89 BC 24 ?? ?? ?? ?? 89 84 24 ?? ?? ?? ??
+ 68 ?? ?? ?? ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 56 E8 ?? ?? ??
+ ?? EB ?? 8B 44 24 ?? 89 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 6A ??
+ 8D BC 24 ?? ?? ?? ?? 57 8D B4 24 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 ?? 89 F1 E8 ??
+ ?? ?? ?? 57 E8 ?? ?? ?? ?? 58 6A ?? 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 6A
+ }
+ $drop_hta_file_p2 = {
+ 68 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 83 C4 ?? 8D B4 24 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 58
+ 31 DB 43 53 56 E8 ?? ?? ?? ?? 59 5A 53 50 E8 ?? ?? ?? ?? 59 5A 8D 74 24 ?? 89 C2 89
+ F1 57 E8 ?? ?? ?? ?? 58 39 1E 0F 85 ?? ?? ?? ?? F2 0F 10 44 24 ?? A1 ?? ?? ?? ?? 8D
+ 74 24 ?? F2 0F 11 84 24 ?? ?? ?? ?? 8B 00 83 F8 ?? 72 ?? 68 ?? ?? ?? ?? 8D 84 24 ??
+ ?? ?? ?? 50 E8 ?? ?? ?? ?? 59 59 89 44 24 ?? 31 C0 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ??
+ 89 54 24 ?? 40 89 84 24 ?? ?? ?? ?? 83 A4 24 ?? ?? ?? ?? ?? 89 B4 24 ?? ?? ?? ?? 89
+ 84 24 ?? ?? ?? ?? 68 ?? ?? ?? ?? 6A ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4
+ ?? 8D 84 24 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? EB ?? 8B 44 24 ?? 89 44 24 ?? 68 ?? ?? ??
+ ?? 68 ?? ?? ?? ?? 6A ?? 6A ?? 8D 74 24 ?? 56 8D 9C 24 ?? ?? ?? ?? 53 E8 ?? ?? ?? ??
+ 83 C4 ?? 89 D9 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 58 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 59
+ 8D BC 24 ?? ?? ?? ?? 89 C3 89 84 24 ?? ?? ?? ?? BA ?? ?? ?? ?? 89 F9 6A ?? E8 ?? ??
+ ?? ?? 58 83 64 24 ?? ?? 83 64 24 ?? ?? 57 E8 ?? ?? ?? ?? 59 8D 4C 24 ?? 51 56 6A ??
+ 68 ?? ?? ?? ?? 6A ?? 6A ?? 6A ?? 50 53 E8
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( $file_extensions_1 and $file_extensions_2 and $file_extensions_3 and $file_extensions_4 and $file_extensions_5 ) and $parse_server_commands )
+ uint16( 0 ) == 0x5A4D and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $drop_hta_file_p* ) )
}
-rule REVERSINGLABS_Win64_Ransomware_Blackbasta : TC_DETECTION MALICIOUS MALWARE FILE
+
+rule REVERSINGLABS_Win32_Virus_Elerad : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects BlackBasta ransomware."
+ description = "Yara rule that detects Elerad virus."
author = "ReversingLabs"
- id = "7a4ad567-0612-5a9c-8a06-4d615bc7e24a"
- date = "2022-12-13"
- modified = "2022-12-13"
+ id = "0307a136-ea2c-584c-bfda-f41e2c46fd09"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win64.Ransomware.BlackBasta.yara#L1-L293"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Elerad.yara#L3-L33"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "79c81a4470e9eabbd714b1a91621c7b2bbe42d5371ba2c799529662d5f5c479a"
+ logic_hash = "930594bf99daf55ef02542ce7b393c1c23ead75946b3da3b555102a2e7142e33"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "BlackBasta"
+ tc_detection_type = "Virus"
+ tc_detection_name = "Elerad"
tc_detection_factor = 5
importance = 25
strings:
- $find_files = {
- 48 8B 44 24 ?? 83 A0 ?? ?? ?? ?? ?? 44 8B C9 EB ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 44 38
- 75 ?? 74 ?? 48 8B 44 24 ?? 83 A0 ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? EB ?? 44 38 75 ??
- 74 ?? 48 8B 44 24 ?? 83 A0 ?? ?? ?? ?? ?? 45 8B CE 4C 8D 44 24 ?? 48 8B CF 48 8D 54
- 24 ?? E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 4C 8D 45 ?? 85 C0 44 89 74 24 ?? 4C 89 74 24 ??
- 49 0F 45 CE 45 33 C9 33 D2 FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 75 ?? 4D 8B CC 45
- 33 C0 33 D2 48 8B CF E8 ?? ?? ?? ?? 8B D8 44 38 74 24 ?? 74 ?? 48 8B 4C 24 ?? E8 ??
- ?? ?? ?? 8B C3 E9 ?? ?? ?? ?? 49 8B 74 24 ?? 49 2B 34 24 48 C1 FE ?? 33 D2 4C 89 75
- ?? 48 8D 4D ?? 4C 89 75 ?? 4C 89 75 ?? 4C 89 75 ?? 4C 89 75 ?? 44 88 75 ?? E8 ?? ??
- ?? ?? 48 8B 45 ?? B9 ?? ?? ?? ?? 39 48 ?? 75 ?? 44 38 75 ?? 74 ?? 48 8B 45 ?? 83 A0
- ?? ?? ?? ?? ?? 44 8B C9 EB ?? E8 ?? ?? ?? ?? 85 C0 75 ?? 44 38 75 ?? 74 ?? 48 8B 45
- ?? 83 A0 ?? ?? ?? ?? ?? 41 B9 ?? ?? ?? ?? EB ?? 44 38 75 ?? 74 ?? 48 8B 45 ?? 83 A0
- ?? ?? ?? ?? ?? 45 8B CE 4C 8D 44 24 ?? 48 8D 55 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 4C 8B
- 75 ?? 33 D2 85 C0 49 8B CE 48 0F 45 CA 80 39 ?? 75 ?? 8A 41 ?? 84 C0 75 ?? 38 55 ??
- 74 ?? 49 8B CE E8 ?? ?? ?? ?? EB ?? 3C ?? 75 ?? 38 51 ?? 74 ?? 4D 8B CC 4D 8B C5 48
- 8B D7 E8 ?? ?? ?? ?? 44 8B E8 85 C0 75 ?? 38 45 ?? 74 ?? 49 8B CE E8 ?? ?? ?? ?? 4C
- 8B 6C 24 ?? 48 8D 55 ?? 48 8B CB FF 15 ?? ?? ?? ?? 45 33 F6 85 C0 0F 85 ?? ?? ?? ??
- 49 8B 04 24 49 8B 54 24 ?? 48 2B D0 48 C1 FA ?? 48 3B F2 74 ?? 48 2B D6 48 8D 0C F0
- 4C 8D 0D ?? ?? ?? ?? 45 8D 46 ?? E8 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 44 38 74
- 24 ?? 74 ?? 48 8B 4C 24
- }
- $find_system_volumes_v1_p1 = {
- 48 89 4C 24 ?? 55 53 56 57 41 56 41 57 48 8D AC 24 ?? ?? ?? ?? 48 81 EC ?? ?? ?? ??
- 48 8B F1 45 33 FF 44 89 7C 24 ?? 4C 89 39 4C 89 79 ?? 4C 89 79 ?? C7 44 24 ?? ?? ??
- ?? ?? BA ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 4C 8B F0 0F 1F 00 4C 8D 8D ??
- ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 44 89 7C 24 ?? 4C 89 7C 24 ?? 48 8D 85 ?? ?? ?? ?? 48 89 44 24
- ?? 4C 89 7C 24 ?? 45 33 C9 45 33 C0 33 D2 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? F7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8D 8D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 8D 14 00 48 8D BD ?? ?? ?? ?? 48 03 FA 4C 89 7C 24 ?? 4C 89
- 7C 24 ?? 4C 89 7C 24 ?? 4C 89 7C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? 48
- 8D 9D ?? ?? ?? ?? 48 D1 FA 48 83 FA ?? 72 ?? 45 33 C0 48 8D 4C 24 ?? E8
- }
- $find_system_volumes_v1_p2 = {
- 4C 89 7C 24 ?? 48 8D 44 24 ?? 48 89 85 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 3B C7 74
- ?? 66 66 66 0F 1F 84 00 ?? ?? 00 00 44 0F B6 0B 48 8B 4C 24 ?? 48 8B 54 24 ?? 48 3B
- CA 73 ?? 48 8D 41 ?? 48 89 44 24 ?? 48 8D 44 24 ?? 48 83 FA ?? 48 0F 43 44 24 ?? 44
- 88 0C 08 C6 44 08 ?? ?? EB ?? 45 33 C0 41 8D 50 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48
- 83 C3 ?? 48 3B DF 75 ?? 4C 89 BD ?? ?? ?? ?? 48 8B 46 ?? 48 3B 46 ?? 74 ?? 4C 89 38
- 4C 89 78 ?? 4C 89 78 ?? 41 B8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B C8 E8 ?? ?? ?? ?? 4C
- 89 7C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? C6 44 24 ?? ?? 48 83 46 ?? ?? EB ?? 4C 8D 44
- 24 ?? 48 8B D0 48 8B CE E8 ?? ?? ?? ?? 90 48 8B 54 24 ?? 48 83 FA ?? 72 ?? 48 FF C2
- 48 8B 4C 24 ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1
- 48 83 C0 ?? 48 83 F8 ?? 77 ?? E8 ?? ?? ?? ?? 4C 89 7C 24 ?? 48 C7 44 24 ?? ?? ?? ??
- ?? C6 44 24 ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 54 24 ?? 49 8B CE FF 15 ?? ?? ?? ?? 85 C0
- 0F 85 ?? ?? ?? ?? 49 8B CE FF 15 ?? ?? ?? ?? 48 8B C6 48 81 C4
+ $elerad_body = {
+ EB 77 60 E8 09 00 00 00 8B 64 24 08 E9 DD 01 00 00 33 D2 64 FF 32 64 89 22 50 8B D8 B9 FF 00 00 00 81 38 2E 65 78 65 74
+ 08 40 E2 F5 E9 BD 01 00 00 32 D2 38 50 04 0F 85 B2 01 00 00 33 D2 80 38 5C 74 07 3B C3 74 07 48 E2 F4 88 10 8B D0 58 BE
+ 00 00 E6 77 BF 23 C1 AB 00 EB 3E 60 E8 09 00 00 00 8B 64 24 08 E9 84 01 00 00 33 D2 64 FF 32 64 89 22 BE 00 00 E6 77 EB
+ 20 68 ?? ?? ?? ?? 60 8B 74 24 24 E8 09 00 00 00 8B 64 24 08 E9 5D 01 00 00 33 D2 64 FF 32 64 89 22 E8 00 00 00 00 5D 81
+ ED ?? ?? ?? ?? 81 FF 23 C1 AB 00 75 0C 89 95 22 12 40 00 89 85 1E 12 40 00 BA ?? ?? ?? ?? B9 09 02 00 00 8D 85 D0 10 40
+ 00 31 10 83 C0 04 E2 F9
}
- $set_default_icon_p1 = {
- 48 89 5C 24 ?? 48 89 4C 24 ?? 55 56 57 41 54 41 55 41 56 41 57 48 81 EC ?? ?? ?? ??
- 48 8B F1 45 33 ED 44 89 6C 24 ?? 4C 8B 35 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ??
- ?? ?? 4C 8B F8 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 8B C8 49 2B CE 49 3B CF 0F 82 ?? ??
- ?? ?? 4C 8D 25 ?? ?? ?? ?? 48 83 3D ?? ?? ?? ?? ?? 4C 0F 43 25 ?? ?? ?? ?? 4C 89 6C
- 24 ?? 4C 89 6C 24 ?? 4C 89 6C 24 ?? 4B 8D 2C 37 BB ?? ?? ?? ?? 48 8D 7C 24 ?? 48 3B
- EB 0F 86 ?? ?? ?? ?? 48 8B DD 48 83 CB ?? 48 3B D8 76 ?? 48 8B D8 48 B8 ?? ?? ?? ??
- ?? ?? ?? ?? 48 8D 0C 00 EB ?? B8 ?? ?? ?? ?? 48 3B D8 48 0F 42 D8 48 8D 4B ?? 48 B8
- ?? ?? ?? ?? ?? ?? ?? ?? 48 3B C8 0F 87 ?? ?? ?? ?? 48 03 C9 48 81 F9 ?? ?? ?? ?? 72
- ?? 48 8D 41 ?? 48 3B C1 0F 86 ?? ?? ?? ?? 48 8B C8 E8 ?? ?? ?? ?? 48 85 C0 0F 84 ??
- ?? ?? ?? 48 8D 78 ?? 48 83 E7 ?? 48 89 47 ?? EB ?? 48 85 C9 74 ?? E8 ?? ?? ?? ?? 48
- 8B F8 EB ?? 49 8B FD 48 89 7C 24 ?? 48 89 6C 24 ?? 48 89 5C 24 ?? 4B 8D 1C 36 4C 8B
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $elerad_body at pe.entry_point )
+}
+
+rule REVERSINGLABS_Win32_Virus_Awfull : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Awfull virus."
+ author = "ReversingLabs"
+ id = "34104923-b401-5d39-883b-aa9a5a8e64f3"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Awfull.yara#L3-L33"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "84a4faee4cbbb3387ad25bd9230c6482b8db461bc008312bc782f23e3df2eae3"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Virus"
+ tc_detection_name = "Awfull"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $awfull_body = {
+ 60 E8 ?? 00 00 00 8B 64 24 08 EB ?? [0-256]
+ 33 D2 64 FF 32 64 89 22 33 C0 C7 00 00 00 00 00 33 D2 64 8F 02
+ 5A 64 (8B 0D | 67 8B 0E ) 14 00 [0-2] E3 03 FA
+ EB FD 61 E8 00 00 00 00 5D 81 ED ?? ?? ?? ?? 0B ED 74 ??
+ [0-128] (BE | 8B 35) ?? ?? ?? ?? 03 F5 B9 ?? ?? ?? ??
+ 56 5F AC F6 D0 AA 49 E3 02 EB F7
}
- $set_default_icon_p2 = {
- C3 49 8B D4 48 8B CF E8 ?? ?? ?? ?? 48 8D 0C 3B 4F 8D 04 3F 48 8D 15 ?? ?? ?? ?? E8
- ?? ?? ?? ?? 66 44 89 2C 6F BB ?? ?? ?? ?? 89 5C 24 ?? 48 8D 54 24 ?? 48 83 7C 24 ??
- ?? 48 0F 43 54 24 ?? 48 8D 84 24 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 84 24 ?? ?? ?? ??
- 48 89 44 24 ?? 4C 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 44 89 6C 24 ?? 45 33 C9 45 33
- C0 48 C7 C1 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0 75 ?? 48 8B CE 48 83 7E ?? ?? 72 ??
- 48 8B 0E 8B 46 ?? 03 C0 89 44 24 ?? 48 89 4C 24 ?? 44 8B CB 45 33 C0 48 8D 15 ?? ??
- ?? ?? 48 8B 8C 24 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 45 33 C9 45 33 C0 33 D2 B9 ?? ?? ??
- ?? FF 15 ?? ?? ?? ?? 45 33 C9 45 33 C0 BA ?? ?? ?? ?? B9 ?? ?? ?? ?? FF 15 ?? ?? ??
- ?? EB ?? 4C 89 6C 24 ?? C7 44 24 ?? ?? ?? ?? ?? 48 8D 8C 24 ?? ?? ?? ?? 48 89 4C 24
- ?? 45 33 C9 44 8B C0 33 D2 B9 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 83 E3 ?? 89 5C 24 ?? 48
- 8B 54 24 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B C1 48 81
- FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 77 ??
- E8 ?? ?? ?? ?? 4C 89 6C 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 66 44 89 6C 24 ?? 48 8B CE
- E8 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 41 5F 41 5E 41 5D 41 5C
- 5F 5E 5D C3
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $awfull_body at pe.entry_point )
+}
+
+rule REVERSINGLABS_Win32_Virus_Negt : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Negt virus."
+ author = "ReversingLabs"
+ id = "80e83105-dd98-5fad-9119-f851ec3199af"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Negt.yara#L3-L94"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "43057ef111fc505678606386c8d428653da391f4b65844d81479ca05e3517346"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Virus"
+ tc_detection_name = "Negt"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $negt_body_and_infector_1 = {
+ 6A 00 E8 99 08 00 00 A3 ?? ?? ?? ?? 68 04 01 00 00 68 ?? ?? ?? ?? 6A 00 E8 7D 08 00 00 6A 00 68 ?? ?? ?? ?? 68 ?? ?? ??
+ ?? E8 48 08 00 00 BB 00 00 00 00 8D 05 ?? ?? ?? ?? FE 00 68 ?? ?? ?? ?? E8 2D 00 00 00 43 83 FB 18 7C E8 E8 92 08 00 00
+ 3C 9F 7F 17 6A 01 68 ?? ?? ?? ?? 6A 00 68 ?? ?? ?? ?? 6A 00 6A 00 E8 7D 08 00 00 6A 00 E8 10 08 00 00 55 8B EC 81 C4 B8
+ FD FF FF FF 75 08 E8 35 08 00 00 0B C0 0F 84 C2 00 00 00 8D 85 C2 FE FF FF 50 68 ?? ?? ?? ?? E8 F2 07 00 00 89 85 BC FE
+ FF FF 83 BD BC FE FF FF FF 0F 84 9E 00 00 00 8D 9D EE FE FF FF 53 E8 21 08 00 00 8B F3 BB 00 00 00 00 F7 D3 68 ?? ?? ??
+ ?? 56 E8 01 08 00 00 23 D8 68 ?? ?? ?? ?? 56 E8 F4 07 00 00 23 D8 68 ?? ?? ?? ?? 56 E8 E7 07 00 00 23 D8 68 ?? ?? ?? ??
+ 56 E8 DA 07 00 00 23 D8 68 ?? ?? ?? ?? 56 E8 CD 07 00 00 23 D8 83 FB 00 74 28 FF 75 08 68 ?? ?? ?? ?? E8 BF 07 00 00 8D
+ 85 EE FE FF FF 50 68 ?? ?? ?? ?? E8 A2 07 00 00 68 ?? ?? ?? ?? E8 08 01 00 00 8D 85 C2 FE FF FF 50 FF B5 BC FE FF FF E8
+ 50 07 00 00 83 F8 00 0F 85 62 FF FF FF FF B5 BC FE FF FF E8 30 07 00 00 8D 85 C2 FE FF FF 50 68 ?? ?? ?? ?? E8 25 07 00
+ 00 89 85 BC FE FF FF 83 BD BC FE FF FF FF 0F 84 AF 00 00 00 8D BD C2 FE FF FF 8B 07 66 83 E0 10 0F 84 82 00 00 00 8D 9D
}
- $cmd_prompt = {
- 48 89 5C 24 ?? 48 89 7C 24 ?? 55 48 8B EC 48 83 EC ?? 48 8B 05 ?? ?? ?? ?? 48 33 C4
- 48 89 45 ?? 48 8B D9 4C 8D 05 ?? ?? ?? ?? 33 FF 48 8D 4D ?? 33 D2 48 89 7D ?? E8 ??
- ?? ?? ?? 83 F8 ?? 0F 84 ?? ?? ?? ?? 48 85 DB 75 ?? 48 8B 4D ?? 48 85 C9 0F 84 ?? ??
- ?? ?? 33 D2 E8 ?? ?? ?? ?? 48 8B 4D ?? 8B D8 E8 ?? ?? ?? ?? 85 DB 40 0F 94 C7 E9 ??
- ?? ?? ?? 48 8B 45 ?? 48 8D 0D ?? ?? ?? ?? 48 89 45 ?? 48 89 4D ?? 48 89 5D ?? 48 89
- 7D ?? 48 85 C0 74 ?? E8 ?? ?? ?? ?? 8B 18 E8 ?? ?? ?? ?? 45 33 C9 4C 8D 45 ?? 33 C9
- 89 38 48 8B 55 ?? E8 ?? ?? ?? ?? 48 8B F8 83 F8 ?? 74 ?? E8 ?? ?? ?? ?? 89 18 EB ??
- E8 ?? ?? ?? ?? 83 38 ?? 74 ?? E8 ?? ?? ?? ?? 83 38 ?? 74 ?? 48 8B 4D ?? E8 ?? ?? ??
- ?? 83 CF ?? EB ?? E8 ?? ?? ?? ?? 89 18 48 8D 15 ?? ?? ?? ?? 45 33 C9 4C 8D 45 ?? 48
- 89 55 ?? 33 C9 E8 ?? ?? ?? ?? 48 8B F8 48 8B 4D ?? E8 ?? ?? ?? ?? 8B C7 48 8B 4D ??
- 48 33 CC E8 ?? ?? ?? ?? 4C 8D 5C 24 ?? 49 8B 5B ?? 49 8B 7B ?? 49 8B E3 5D C3
+ $negt_body_and_infector_2 = {
+ EE FE FF FF 53 E8 42 07 00 00 8B F3 BB 00 00 00 00 F7 D3 68 ?? ?? ?? ?? 56 E8 22 07 00 00 23 D8 68 ?? ?? ?? ?? 56 E8 15
+ 07 00 00 23 D8 68 ?? ?? ?? ?? 56 E8 08 07 00 00 23 D8 83 FB 00 74 41 FF 75 08 8D 85 B8 FD FF FF 50 E8 F8 06 00 00 8D 85
+ EE FE FF FF 50 8D 85 B8 FD FF FF 50 E8 D9 06 00 00 68 ?? ?? ?? ?? 8D 85 B8 FD FF FF 50 E8 C8 06 00 00 60 8D 85 B8 FD FF
+ FF 50 E8 63 FE FF FF 61 8D 85 C2 FE FF FF 50 FF B5 BC FE FF FF E8 72 06 00 00 83 F8 00 0F 85 51 FF FF FF FF B5 BC FE FF
+ FF E8 52 06 00 00 C9 C2 04 00 55 8B EC 81 C4 E4 E9 FF FF 51 6A 00 68 80 00 00 00 6A 03 6A 00 6A 03 68 00 00 00 C0 FF 75
+ 08 E8 1E 06 00 00 83 F8 FF 75 05 E9 AE 03 00 00 89 45 FC 6A 00 6A 00 6A 3C FF 75 FC E8 45 06 00 00 6A 00 8D 45 F0 50 6A
+ 04 8D 45 F4 50 FF 75 FC E8 25 06 00 00 6A 00 6A 00 FF 75 F4 FF 75 FC E8 22 06 00 00 6A 00 8D 45 F0 50 68 20 01 00 00 68
+ ?? ?? ?? ?? FF 75 FC E8 FE 05 00 00 8B 5D F4 83 EB 0B 6A 00 6A 00 53 FF 75 FC E8 F7 05 00 00 6A 00 8D 45 F0 50 6A 0B 68
+ ?? ?? ?? ?? FF 75 FC E8 D6 05 00 00 68 ?? ?? ?? ?? 68 ?? ?? ?? ?? E8 E5 05 00 00 0B C0 75 05 E9 12 03 00 00 81 3D ?? ??
+ ?? ?? 50 45 00 00 74 05 E9 01 03 00 00 0F B7 05 ?? ?? ?? ?? B9 28 00 00 00 F7 E1 03 45 F4 83 C0 18 0F B7 0D ?? ?? ?? ??
+ 03 C1 83 C0 28 3B 05 ?? ?? ?? ?? 76 05 E9 D4 02 00 00 A1 ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ?? ?? ?? ?? A3 ?? ?? ?? ?? 0F B7
}
- $exclude_from_encryption = {
- 66 89 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D
- 4D ?? E8 ?? ?? ?? ?? 90 45 33 C0 48 8D 55 ?? 48 8B CB E8 ?? ?? ?? ?? 48 8B F8 48 8B
- 55 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4D ?? 48 8B C1 48 81 FA ?? ??
- ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 89 75 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 89 75 ?? 48 83 FF ?? 0F 85
- ?? ?? ?? ?? 48 89 75 ?? 48 89 75 ?? 48 89 75 ?? 48 89 75 ?? 48 C7 45 ?? ?? ?? ?? ??
- 66 89 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D
- 4D ?? E8 ?? ?? ?? ?? 90 45 33 C0 48 8D 55 ?? 48 8B CB E8 ?? ?? ?? ?? 48 8B F8 48 8B
- 55 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4D ?? 48 8B C1 48 81 FA ?? ??
- ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 89 75 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 89 75 ?? 48 83 FF ?? 0F 85
- ?? ?? ?? ?? 48 89 75 ?? 48 89 75 ?? 48 89 75 ?? 48 89 75 ?? 48 C7 45 ?? ?? ?? ?? ??
- 66 89 75 ?? 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8B C0 48 8D 15 ?? ?? ?? ?? 48 8D
- 4D ?? E8 ?? ?? ?? ?? 90 45 33 C0 48 8D 55 ?? 48 8B CB E8 ?? ?? ?? ?? 48 8B F8 48 8B
- 55 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4D ?? 48 8B C1 48 81 FA ?? ??
- ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0
+ $negt_body_and_infector_3 = {
+ 05 ?? ?? ?? ?? B9 28 00 00 00 F7 E1 83 C0 04 03 45 F4 83 C0 14 05 E0 00 00 00 89 45 EC C7 05 ?? ?? ?? ?? 2E 45 41 54 C7
+ 05 ?? ?? ?? ?? 55 02 00 00 FF 35 ?? ?? ?? ?? 8F 05 ?? ?? ?? ?? A1 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 99 F7 F1 40 F7 E1 A3 ??
+ ?? ?? ?? 8B 45 EC 83 E8 18 6A 00 6A 00 50 FF 75 FC E8 10 05 00 00 6A 00 8D 45 F0 50 6A 04 8D 45 E8 50 FF 75 FC E8 F0 04
+ 00 00 6A 00 8D 45 F0 50 6A 04 8D 45 E4 50 FF 75 FC E8 DC 04 00 00 8B 45 E8 03 45 E4 A3 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? 00
+ 00 00 00 C7 05 ?? ?? ?? ?? 00 00 00 00 66 C7 05 ?? ?? ?? ?? 00 00 66 C7 05 ?? ?? ?? ?? 00 00 C7 05 ?? ?? ?? ?? 20 00 00
+ E0 6A 00 6A 00 FF 75 EC FF 75 FC E8 9E 04 00 00 6A 00 8D 45 F0 50 6A 28 68 ?? ?? ?? ?? FF 75 FC E8 8F 04 00 00 68 ?? ??
+ ?? ?? E8 61 04 00 00 68 ?? ?? ?? ?? E8 63 04 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 48 04 00 00 A3 ??
+ ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 33 04 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 1E 04 00 00
+ A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 09 04 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 F4 03
+ 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 DF 03 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8
+ CA 03 00 00 A3 ?? ?? ?? ?? 68 ?? ?? ?? ?? FF 35 ?? ?? ?? ?? E8 B5 03 00 00 A3 ?? ?? ?? ?? 6A 02 6A 00 6A 00 FF 75 FC E8
+ BA 03 00 00 6A 00 8D 45 F0 50 FF 35 ?? ?? ?? ?? 8D 05 ?? ?? ?? ?? 50 FF 75 FC E8 A5 03 00 00 66 FF 05 ?? ?? ?? ?? A1 ??
+ ?? ?? ?? 8B 0D ?? ?? ?? ?? 99 F7 F1 40 F7 E1 03 05 ?? ?? ?? ?? A3 ?? ?? ?? ?? A1 ?? ?? ?? ?? A3 ?? ?? ?? ?? 6A 00 6A 00
}
- $encrypt_files_v1 = {
- 41 83 CC ?? 44 89 64 24 ?? 48 8D 8C 24 ?? ?? ?? ?? 48 83 FF ?? 48 0F 43 8C 24 ?? ??
- ?? ?? FF 15 ?? ?? ?? ?? 8B F8 41 83 E4 ?? 44 89 64 24 ?? 48 8B 94 24 ?? ?? ?? ?? 48
- 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 89 94 24 ?? ?? ?? ?? 48 8B 8C 24 ?? ?? ??
- ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 89 94 24 ?? ?? ?? ?? 48 8B 49
- ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 9C 24 ??
- ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ?? ?? 66 89 9C 24 ?? ?? 00 00 40 F6 C7 ?? 74
- ?? 49 8B CF E8 ?? ?? ?? ?? 90 48 BE ?? ?? ?? ?? ?? ?? ?? ?? 48 8D 3D ?? ?? ?? ?? 4C
- 8D 35 ?? ?? ?? ?? 4C 8D 05 ?? ?? ?? ?? E9 ?? ?? ?? ?? 49 8B CF E8 ?? ?? ?? ?? C6 84
- 24 ?? ?? ?? ?? ?? 48 8D 94 24 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 48 8B F0 48
- 89 9C 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 4C 8B 70 ?? 48
- 83 78 ?? ?? 72 ?? 48 8B 30 48 8D 8C 24 ?? ?? ?? ?? 49 83 FE ?? 73 ?? 41 B8 ?? ?? ??
- ?? 48 8B D6 E8 ?? ?? ?? ?? 4C 89 B4 24 ?? ?? ?? ?? 48 C7 84 24 ?? ?? ?? ?? ?? ?? ??
- ?? EB ?? 4C 89 AC 24 ?? ?? ?? ?? 49 8B FE 48 83 CF ?? 48 89 BC 24 ?? ?? ?? ?? 49 3B
- FD 49 0F 47 FD 48 8D 57 ?? E8 ?? ?? ?? ?? 48 89 84 24 ?? ?? ?? ?? 4E 8D 04 75 ?? ??
- ?? ?? 48 8B D6 48 8B C8 E8 ?? ?? ?? ?? 4C 89 B4 24 ?? ?? ?? ?? 48 89 BC 24
+ $negt_body_and_infector_4 = {
+ FF 75 F4 FF 75 FC E8 63 03 00 00 6A 00 8D 45 F0 50 68 F8 00 00 00 68 ?? ?? ?? ?? FF 75 FC E8 51 03 00 00 83 6D F4 0B 6A
+ 00 6A 00 FF 75 F4 FF 75 FC E8 38 03 00 00 6A 00 8D 45 F0 50 6A 0B 68 ?? ?? ?? ?? FF 75 FC E8 29 03 00 00 6A 00 6A 20 6A
+ 03 6A 00 6A 01 68 00 00 00 80 68 ?? ?? ?? ?? E8 C8 02 00 00 89 45 F8 6A 00 6A 00 6A 00 FF 75 F8 E8 F9 02 00 00 6A 00 8D
+ 45 F0 50 68 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 FF 75 F8 E8 D3 02 00 00 8B 75 F0 6A 02 6A 00 6A 00 FF 75 FC E8 CE 02 00 00
+ 6A 00 8D 45 F0 50 56 8D 85 ?? ?? ?? ?? 50 FF 75 FC E8 BE 02 00 00 FF 75 FC E8 62 02 00 00 FF 75 F8 E8 5A 02 00 00 59 C9
+ C2 04 00 E8 00 00 00 00 5D 81 ED ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 68 00 01 00 00 FF B5 ?? ?? ?? ?? 6A 00
+ FF 95 ?? ?? ?? ?? 6A 00 6A 20 6A 03 6A 00 6A 01 68 00 00 00 80 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A
+ 00 6A 20 6A 02 6A 00 6A 03 68 00 00 00 C0 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A 00 FF B5 ?? ?? ??
+ ?? FF 95 ?? ?? ?? ?? 2D ?? ?? ?? ?? 6A 00 6A 00 50 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 6A 00 8D 85 ?? ?? ?? ?? 50 68 00
+ 01 00 00 FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 83 FB 00 74 1E 8D 85 ?? ?? ?? ?? 6A 00
+ 50 53 FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? EB B7 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
+ FF 95 ?? ?? ?? ?? 6A 00 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 03 85 ?? ?? ?? ?? 50 C3
}
- $find_system_volumes_v2 = {
- BA ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 48 8B F8 0F 1F 44 00 ?? 4C 8D 8D ??
- ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 4C 24 ?? FF 15 ?? ?? ?? ?? 85
- C0 0F 84 ?? ?? ?? ?? 89 74 24 ?? 48 89 74 24 ?? 48 8D 85 ?? ?? ?? ?? 48 89 44 24 ??
- 48 89 74 24 ?? 45 33 C9 45 33 C0 33 D2 48 8D 8D ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 85 C0
- 0F 84 ?? ?? ?? ?? F7 85 ?? ?? ?? ?? ?? ?? ?? ?? 0F 85 ?? ?? ?? ?? 48 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 4C 8D 04 00 48 8D 85 ?? ?? ?? ?? 49 03 C0 48 89 74 24 ?? 48 89 74
- 24 ?? 48 89 74 24 ?? 48 89 74 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 66 89 74 24 ?? 48 8D
- 8D ?? ?? ?? ?? 48 3B C8 74 ?? 49 D1 F8 48 8D 95 ?? ?? ?? ?? 48 8D 4C 24 ?? E8 ?? ??
- ?? ?? 90 48 8B 43 ?? 48 3B 43 ?? 74 ?? 48 89 30 48 89 70 ?? 48 89 70 ?? 41 B8 ?? ??
- ?? ?? 48 8D 54 24 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 89 74 24 ?? 48 C7 44 24 ?? ?? ?? ??
- ?? 66 89 74 24 ?? 48 83 43 ?? ?? EB ?? 4C 8D 44 24 ?? 48 8B D0 48 8B CB E8 ?? ?? ??
- ?? 90 48 8B 54 24 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8B
- C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8
- ?? 77 ?? E8 ?? ?? ?? ?? 48 89 74 24 ?? 48 C7 44 24 ?? ?? ?? ?? ?? 66 89 74 24 ?? 41
- B8 ?? ?? ?? ?? 48 8D 54 24 ?? 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48
- 8B CF FF 15 ?? ?? ?? ?? 48 8B C3 48 8B 9C 24 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5F 5E
- 5D C3
+ $negt_infector = {
+ E8 00 00 00 00 5D 81 ED ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 68 00 01 00 00 FF B5 ?? ?? ?? ?? 6A 00 FF 95 ??
+ ?? ?? ?? 6A 00 6A 20 6A 03 6A 00 6A 01 68 00 00 00 80 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A 00 6A 20
+ 6A 02 6A 00 6A 03 68 00 00 00 C0 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 6A 00 FF B5 ?? ?? ?? ?? FF 95
+ ?? ?? ?? ?? 2D ?? ?? ?? ?? 6A 00 6A 00 50 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 6A 00 8D 85 ?? ?? ?? ?? 50 68 00 01 00 00
+ FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 8B 9D ?? ?? ?? ?? 83 FB 00 74 1E 8D 85 ?? ?? ?? ?? 6A 00 50 53 FF
+ B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? EB B7 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ??
+ ?? ?? ?? 6A 00 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 8B 85 ?? ?? ?? ?? 03 85 ?? ?? ?? ?? 50 C3
}
- $drop_ransom_note = {
- 48 83 3D ?? ?? ?? ?? ?? 48 0F 43 15 ?? ?? ?? ?? 4C 8B 05 ?? ?? ?? ?? 48 8D 4D ?? E8
- ?? ?? ?? ?? 48 8B D8 4C 89 75 ?? 4C 89 75 ?? 4C 89 75 ?? 45 8D 46 ?? 48 8B D0 48 8D
- 4D ?? E8 ?? ?? ?? ?? 4C 89 73 ?? 48 C7 43 ?? ?? ?? ?? ?? 66 44 89 33 BE ?? ?? ?? ??
- 89 75 ?? 83 E6 ?? 89 75 ?? 48 8B 55 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48
- 8B 4D ?? 48 8B C1 48 81 FA ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83
- C0 ?? 48 83 F8 ?? 0F 87 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 75 ?? 48 C7 45 ?? ?? ?? ??
- ?? 66 44 89 75 ?? 48 8D 4D ?? 48 83 7D ?? ?? 48 0F 43 4D ?? 4C 89 74 24 ?? C7 44 24
- ?? ?? ?? ?? ?? C7 44 24 ?? ?? ?? ?? ?? 45 33 C9 45 33 C0 BA ?? ?? ?? ?? FF 15 ?? ??
- ?? ?? 48 8B D8 48 83 F8 ?? 74 ?? 4C 89 74 24 ?? 45 33 C9 41 B8 ?? ?? ?? ?? 48 8D 15
- ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 83 E6 ?? 89 75 ??
- 48 8B 55 ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 4D ?? 48 8B C1 48 81 FA
- ?? ?? ?? ?? 72 ?? 48 83 C2 ?? 48 8B 49 ?? 48 2B C1 48 83 C0 ?? 48 83 F8 ?? 0F 87 ??
- ?? ?? ?? E8 ?? ?? ?? ?? 4C 89 75 ?? 48 C7 45 ?? ?? ?? ?? ?? 66 44 89 75 ?? 48 8B 57
- ?? 48 83 FA ?? 72 ?? 48 8D 14 55 ?? ?? ?? ?? 48 8B 0F 48 81 FA ?? ?? ?? ?? 72 ?? 48
- 83 C2 ?? 4C 8B 41 ?? 49 2B C8 48 8D 41 ?? 48 83 F8 ?? 77 ?? 49 8B C8 E8 ?? ?? ?? ??
- 4C 89 77 ?? 48 C7 47 ?? ?? ?? ?? ?? 66 44 89 37 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 5B ??
- 49 8B 73 ?? 49 8B 7B
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( ( $negt_infector at pe.entry_point ) or ( ( $negt_body_and_infector_1 at pe.entry_point ) and $negt_body_and_infector_2 and $negt_body_and_infector_3 and $negt_body_and_infector_4 ) )
+}
+
+rule REVERSINGLABS_Win32_Virus_Cmay : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Cmay virus."
+ author = "ReversingLabs"
+ id = "d61e09f1-1d3f-5e1e-9884-25f1a465e88d"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Cmay.yara#L3-L73"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "f3bdf772eb80c632a913621732d12ae4a02bc7d3ba41f51711aa329be2ca6220"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Virus"
+ tc_detection_name = "Cmay"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $cmay_body_1 = {
+ 60 66 9C E8 00 00 00 00 5D 8B C5 81 ED ?? ?? ?? ?? 2D 08 00 00 00 2D
+ ?? ?? ?? ?? 89 85 ?? ?? ?? ?? E8 3A 02 00 00 0F 82 7C 03 00 00 8D B5
+ ?? ?? ?? ?? 8D BD ?? ?? ?? ?? E8 4F 02 00 00 E8 05 00 00 00 E9 61 03
+ 00 00 8D BD ?? ?? ?? ?? C6 85 ?? ?? ?? ?? 03 6A 7F 57 FF 95 ?? ?? ??
+ ?? 83 C7 7F 6A 7F 57 FF 95 ?? ?? ?? ?? 83 C7 7F 57 6A 7F FF 95 ?? ??
+ ?? ?? 8D BD ?? ?? ?? ?? 80 BD ?? ?? ?? ?? 00 0F 84 20 03 00 00 FE 8D
+ ?? ?? ?? ?? 57 FF 95 ?? ?? ?? ?? 83 C7 7F 8D 9D ?? ?? ?? ?? 53 8D 9D
+ ?? ?? ?? ?? 53 FF 95 ?? ?? ?? ?? 83 F8 FF 74 CA 89 85 ?? ?? ?? ?? FF
+ 85 ?? ?? ?? ?? E8 C0 02 00 00 83 F8 FF 74 75 E8 70 02 00 00 85 C0 74
+ 6C 8B 85 ?? ?? ?? ?? 8B 50 3C 3B 95 ?? ?? ?? ?? 73 5B 03 D0 8B 02 35
+ 96 23 00 00 3D C6 66 00 00 75 4B 81 7A 4C 53 54 30 00 74 42 52 FF B5
+ ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 5A FF B5 ?? ?? ?? ?? FF B5 ?? ?? ?? ??
+ E8 79 00 00 00 8F 85 ?? ?? ?? ?? 8F 85 ?? ?? ?? ?? 83 BD ?? ?? ?? ??
+ 05 7E 0E 80 BD ?? ?? ?? ?? 00 0F 85 40 FF FF FF C3 57 8D BD ?? ?? ??
+ ?? B9 04 01 00 00 32 C0 F3 AA 5F FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ??
+ FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ??
+ ?? 8D 9D ?? ?? ?? ?? 53 FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 85 C0 74
+ 05 E9 2A FF FF FF E9 E9 FE FF FF 8B B5 ?? ?? ?? ?? 81 C6 ?? ?? ?? ??
+ 8B 5A 3C E8 87 01 00 00 89 B5 ?? ?? ?? ?? E8 8B 01 00 00 33 DB 8B 95
+ ?? ?? ?? ?? 8B 42 3C 03 D0 0F B7 42 06 48 6B C0 28 0F B7 5A 14 83 C3
+ 18 03 DA 03 C3 8B 58 10 03 58 14 03 9D ?? ?? ?? ?? 53 8B 4A 28 89 8D
+ ?? ?? ?? ?? 8B 4A 34 89 8D ?? ?? ?? ?? 8B 48 0C 03 48 10 89 8D ?? ??
+ ?? ?? 89 4A 28 8B 70 10 81 C6 ?? ?? ?? ?? 8B 5A 3C E8 1D 01 00 00 89
+ 70 10 89 70 08 03 70 0C 89 72 50 81 48 24 20 00 00 A0 C7 42 4C 53 54
}
- $encrypt_files_v2_p1 = {
- BA ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B D8 48 83 F8 ?? 75 ?? 48 8D 8D ?? ?? ?? ?? E8
- ?? ?? ?? ?? 90 48 8D 05 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 48 89
- 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 85 C9 0F 84 ?? ?? ?? ?? 49 8B FA 49 8B D1 4D 85 D2
- 74 ?? 4C 8B C1 4D 2B C1 0F B7 02 66 41 39 04 10 75 ?? 48 83 C2 ?? 48 83 EF ?? 75 ??
- 49 2B CB 48 D1 F9 E9 ?? ?? ?? ?? 48 83 C1 ?? E9 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48
- 8B CB FF 15 ?? ?? ?? ?? 85 C0 75 ?? 48 8B CB FF 15 ?? ?? ?? ?? 90 48 8D 8D ?? ?? ??
- ?? E8 ?? ?? ?? ?? 90 48 8D 05 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ??
- 48 89 85 ?? ?? ?? ?? E9 ?? ?? ?? ?? 4C 8B BD ?? ?? ?? ?? B2 ?? 48 8D 4C 24 ?? E8 ??
- ?? ?? ?? B2 ?? 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 66 0F 6F 05 ?? ?? 0B 00 F3 0F 7F 45 ??
- 48 89 75 ?? 48 89 75 ?? 48 8D 45 ?? 48 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24 ??
- C6 45 ?? ?? 48 B8 ?? ?? ?? ?? ?? ?? ?? ?? 48 89 45 ?? 48 C7 45 ?? ?? ?? ?? ?? C6 45
- ?? ?? 48 8D 45 ?? 83 E0 ?? 48 8D 44 05 ?? 48 89 45 ?? 89 75 ?? C7 45 ?? ?? ?? ?? ??
- 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 05 ??
- ?? ?? ?? 48 89 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89
- 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48 8D 05 ?? ?? ?? ?? 48 89 44 24 ?? 48
- 8D 05 ?? ?? ?? ?? 48 89 45 ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48
- C7 44 24 ?? ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C
- 8B E8 48 89 44 24 ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ??
- ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B F8 48 89 85 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 49
+ $cmay_body_2 = {
+ 30 00 5B B9 ?? ?? ?? ?? FC 8B FB 8D B5 ?? ?? ?? ?? F3 A4 FF B5 ?? ??
+ ?? ?? FF 95 ?? ?? ?? ?? FF B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? FF B5 ??
+ ?? ?? ?? FF 95 ?? ?? ?? ?? C3 50 51 B9 05 00 00 00 8B 44 24 2E 25 00
+ 00 FF FF 66 81 38 4D 5A 74 09 2D 00 00 01 00 E2 F2 EB 06 89 85 ?? ??
+ ?? ?? 59 58 74 01 F9 C3 56 8B 95 ?? ?? ?? ?? 8B 72 3C 03 F2 8B 76 78
+ 03 F2 83 C6 1C AD 03 C2 89 85 ?? ?? ?? ?? AD 03 C2 89 85 ?? ?? ?? ??
+ AD 03 C2 89 85 ?? ?? ?? ?? 5E 57 E8 16 00 00 00 5F 89 07 83 C7 04 80
+ 3E 88 C7 85 ?? ?? ?? ?? 00 00 00 00 75 E5 C3 8B DE 80 3E 00 74 03 46
+ EB F8 46 8B CE 2B CB 8B F3 8B BD ?? ?? ?? ?? 57 8B 3F 03 FA 51 F3 A6
+ 74 0F 8B F3 59 5F 83 C7 04 FF 85 ?? ?? ?? ?? EB E7 59 5F 8B 85 ?? ??
+ ?? ?? D1 E0 03 85 ?? ?? ?? ?? 33 DB 66 8B 18 C1 E3 02 03 9D ?? ?? ??
+ ?? 8B 1B 03 DA 8B C3 C3 50 52 33 D2 8B C6 F7 F3 2B DA 03 F3 5A 58 C3
+ 8B 85 ?? ?? ?? ?? 6A 00 50 6A 00 6A 04 6A 00 FF B5 ?? ?? ?? ?? FF 95
+ ?? ?? ?? ?? 85 C0 74 1E 89 85 ?? ?? ?? ?? 6A 00 6A 00 6A 00 6A 02 FF
+ B5 ?? ?? ?? ?? FF 95 ?? ?? ?? ?? 85 C0 75 02 33 C0 89 85 ?? ?? ?? ??
+ C3 33 C0 50 68 80 00 00 00 6A 03 50 40 50 68 00 00 00 C0 8D B5 ?? ??
+ ?? ?? 56 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? C3 85 ED 0F 84 2A 04 00
+ 00 33 C0 05 ?? ?? ?? ?? 05 ?? ?? ?? ?? FF E0
}
- $encrypt_files_v2_p2 = {
- 8B D5 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 48 8B D7 48 8D 0D ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 C7 44 24 ?? ?? ?? ?? ?? 4C 8B CF 41 B8 ?? ?? ?? ?? 49 8B D5
- 48 8D 4C 24 ?? E8 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? 49 8B D5 48 8B 8D ?? ?? ?? ?? E8 ??
- ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 83 C1 ?? 41 B8 ?? ?? ?? ?? 48 8B D7 E8 ?? ?? ?? ??
- BF ?? ?? ?? ?? 4C 3B FF 0F 8D ?? ?? ?? ?? F2 0F 10 35 ?? ?? ?? ?? 48 8B FE 49 8B C7
- 48 2B C7 48 99 83 E2 ?? 48 03 C2 48 C1 F8 ?? 4C 8B F0 F2 0F 59 35 ?? ?? ?? ?? 0F 57
- C0 F2 48 0F 2A C0 F2 0F 59 F0 F2 48 0F 2C CE 48 85 C9 0F 85 ?? ?? ?? ?? 4D 85 FF 0F
- 8E ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24 ?? 48 8D 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ??
- 90 48 8D 35 ?? ?? ?? ?? 48 89 75 ?? 4C 8D 35 ?? ?? ?? ?? 4C 89 75 ?? 48 8D 05 ?? ??
- ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24
- ?? 4D 8B CF 45 33 C0 48 8B D3 48 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 49
- 81 FF ?? ?? ?? ?? 0F 8E ?? ?? ?? ?? F2 0F 10 35 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24
- ?? 48 8D 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48
- 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ??
- 48 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24 ?? 4C 8B CF 45 33 C0 48 8B D3 49 8B CE
- E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 99 48 F7 F9 4C 8B E8 48 85 C0 75 ?? 48 8D 45 ?? 48
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( $cmay_body_1 at pe.entry_point ) and $cmay_body_2
+}
+
+rule REVERSINGLABS_Win32_Virus_Greenp : TC_DETECTION MALICIOUS MALWARE FILE
+{
+ meta:
+ description = "Yara rule that detects Greenp virus."
+ author = "ReversingLabs"
+ id = "5751e91c-652b-59bd-93b8-ece677ad4911"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Greenp.yara#L3-L46"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "ca6df34ee2ad9d93e35b0d1a2d4765f681f3981ffe2786bbc822c3090212fd02"
+ score = 75
+ quality = 90
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Virus"
+ tc_detection_name = "Greenp"
+ tc_detection_factor = 5
+ importance = 25
+
+ strings:
+ $greenp_body_1 = {
+ 68 ?? ?? ?? ?? 60 FC E8 4E 05 00 00 E8 31 04 00 00 0F 82 93 00 00 00 80 BD ?? ?? ?? ?? 01 75 63 FF 95 ?? ?? ?? ?? 6A 01
+ 50 FF 95 ?? ?? ?? ?? 8D 85 ?? ?? ?? ?? 50 68 ?? ?? ?? ?? 6A 00 6A 00 FF 95 ?? ?? ?? ?? 89 85 ?? ?? ?? ?? 83 EC 18 8B FC
+ 6A 00 6A 00 6A 00 57 FF 95 ?? ?? ?? ?? 85 C0 74 10 57 FF 95 ?? ?? ?? ?? 57 FF 95 ?? ?? ?? ?? EB DF 68 ?? ?? ?? ?? 6A 00
+ FF 95 ?? ?? ?? ?? 83 C4 18 EB 27 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ?? ?? 85 C0 75 16 8D 85 ?? ?? ?? ?? 50 FF 95 ?? ?? ??
+ ?? 85 C0 74 05 E8 81 00 00 00 61 58 FF E0 ?? E8 04 00 00 00 [4] 8B 3C 24 81 EC 00 01 00 00 8B F4 56 68 00 01 00 00 FF
+ 95 ?? ?? ?? ?? AC AA 81 C4 00 01 00 00 FF 95 ?? ?? ?? ?? 83 F8 03 75 2D 83 EC 10 8B F4 56 8D 46 04 50 8D 46 08 50 8D 46
+ 0C 50 4F 57 FF 95 ?? ?? ?? ?? 8B 46 04 2B D2 F7 66 08 F7 66 0C 83 C4 10 3D 00 00 40 06 C3 [27] 81 EC ?? ?? ?? ?? 8B F4
+ 68 ?? ?? ?? ?? 56 FF 95 ?? ?? ?? ?? 8D BD ?? ?? ?? ?? 8A 17 88 14 06 40 47 80 FA 00 75 F4 68 ?? ?? ?? ?? 6A 00 FF 95 ??
+ ?? ?? ?? 97 56 57 B9 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? E8 3A 02 00 00 5F B8 ?? ?? ?? ?? 99 68 ?? ?? ?? ?? 59 F7 F1 40 F7 E1
+ 8B 57 3C 03 D7 0F B7 5A 14 8D 5C 13 40 8B 72 28 03 72 34 89 B5 ?? ?? ?? ?? C7 42 10 80 67 D5 40 FF 73 10 01 43 10 8B 43
+ 10 05 ?? ?? ?? ?? 89 43 08 58 03 43 0C 89 42 28 52 B8 ?? ?? ?? ?? 99 68 ?? ?? ?? ?? 59 F7 F1 40 F7 E1 5A 01 43 10 01 42
+ 50 81 42 50 ?? ?? ?? ?? 57 C6 85 ?? ?? ?? ?? 01 81 C7 ?? ?? ?? ?? 8D B5 ?? ?? ?? ?? B9 ?? ?? ?? ?? FC F3 A4 C6 85 ?? ??
+ ?? ?? 00 5F 5E 6A 00 6A 00 6A 02 6A 00 6A 00 68 00 00 00 C0 56 FF 95 ?? ?? ?? ?? 93 50 8B C4 6A 00 50 B8 ?? ?? ?? ?? 99
}
- $encrypt_files_v2_p3 = {
- 89 44 24 ?? 48 8D 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 35 ?? ?? ?? ?? 48 89
- 75 ?? 4C 8D 35 ?? ?? ?? ?? 4C 89 75 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ??
- ?? ?? ?? 48 89 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24 ?? 4D 8B CF 45 33 C0 48 8B D3
- 48 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 4C 8B 6C 24 ?? E9 ?? ?? ?? ?? 4D 85 F6 0F 8E ??
- ?? ?? ?? 4D 8B FD 49 C1 E7 ?? 4C 8B A5 ?? ?? ?? ?? 90 48 8D 45 ?? 48 89 44 24 ?? 48
- 8D 54 24 ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 90 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05
- ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89 45 ?? 48 8D 05 ?? ?? ?? ?? 48 89
- 85 ?? ?? ?? ?? 48 8D 45 ?? 48 89 44 24 ?? 41 B9 ?? ?? ?? ?? 4C 8B C7 48 8B D3 49 8B
- CC E8 ?? ?? ?? ?? 49 03 F5 49 03 FF 49 3B F6 7C ?? 4C 8B A5 ?? ?? ?? ?? 4C 8B 6C 24
- ?? 48 8D 35 ?? ?? ?? ?? 4C 8D 35 ?? ?? ?? ?? 4C 8D 8D ?? ?? ?? ?? 4C 8B C3 48 8B 95
- ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 4D 8B C4
- 48 8D 95 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 90 48 8B 95 ?? ?? ?? ?? 48
- 85 D2 74 ?? 48 8B FA 33 C0 B9 ?? ?? ?? ?? F3 AA 48 8B CA E8 ?? ?? ?? ?? 90 4D 85 ED
- 74 ?? 49 8B FD 33 C0 B9 ?? ?? ?? ?? F3 AA 49 8B CD E8 ?? ?? ?? ?? 90 48 89 74 24 ??
- 4C 89 74 24
+ $greenp_body_2 = {
+ 68 ?? ?? ?? ?? 59 F7 F1 40 F7 E1 50 57 53 FF 95 ?? ?? ?? ?? 58 57 FF 95 ?? ?? ?? ?? 53 FF 95 ?? ?? ?? ?? 6A 00 56 FF 95
+ ?? ?? ?? ?? 50 50 8B FC 8D 57 04 2B C0 52 57 50 68 3F 00 0F 00 50 50 50 8D 85 ?? ?? ?? ?? 50 68 02 00 00 80 FF 95 ?? ??
+ ?? ?? 85 C0 75 1E 6A 0C 56 6A 01 6A 00 8D 85 ?? ?? ?? ?? 50 FF 37 FF 95 ?? ?? ?? ?? FF 37 FF 95 ?? ?? ?? ?? 81 C4 ?? ??
+ ?? ?? C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( ( ( $find_files ) and ( all of ( $find_system_volumes_v1_p* ) ) and ( all of ( $set_default_icon_p* ) ) and ( $cmd_prompt ) and ( $exclude_from_encryption ) and ( $encrypt_files_v1 ) ) or ( ( $find_files ) and ( $cmd_prompt ) and ( $find_system_volumes_v2 ) and ( $drop_ransom_note ) and ( all of ( $encrypt_files_v2_p* ) ) ) )
+ uint16( 0 ) == 0x5A4D and ( $greenp_body_1 at pe.entry_point ) and $greenp_body_2
}
-rule REVERSINGLABS_Win32_Ransomware_Guscrypter : TC_DETECTION MALICIOUS MALWARE FILE
+
+rule REVERSINGLABS_Win32_Virus_Deadcode : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects GusCrypter ransomware."
+ description = "Yara rule that detects DeadCode virus."
author = "ReversingLabs"
- id = "64aa468c-ec24-58aa-8ea9-23f0cebed227"
- date = "2020-11-26"
- modified = "2020-11-26"
+ id = "89ec2e39-a163-5ba6-9b19-9c94b1923d47"
+ date = "2020-07-15"
+ modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Win32.Ransomware.GusCrypter.yara#L1-L129"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.DeadCode.yara#L3-L76"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "cfe6005028c0e5f5d713af2a549574203678bab2ee48acc1727702bcf91522b1"
+ logic_hash = "6ac2e48daaed222f0a19afd4d03a02834705e0e3762db3217f68569554171846"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "GusCrypter"
+ tc_detection_type = "Virus"
+ tc_detection_name = "DeadCode"
tc_detection_factor = 5
importance = 25
strings:
- $find_files_p1 = {
- 8A 01 41 84 C0 75 ?? 2B CA 8D 85 ?? ?? ?? ?? 51 50 8D 4D ?? E8 ?? ?? ?? ?? C6 45 ??
- ?? 8D 45 ?? 8B 5D ?? 83 FB ?? 8B 75 ?? 8B 4D ?? 0F 43 C6 83 F9 ?? 75 ?? 80 38 ?? 0F
- 84 ?? ?? ?? ?? 83 FB ?? 8D 45 ?? 0F 43 C6 83 F9 ?? 75 ?? BA ?? ?? ?? ?? 66 39 10 0F
- 84 ?? ?? ?? ?? 83 FB ?? 8D 55 ?? 0F 43 D6 83 F9 ?? 75 ?? 66 81 3A ?? ?? 75 ?? 80 7A
- ?? ?? 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 45 ?? 0F 43 C6 83 F9 ?? 75 ?? 81 38 ?? ?? ?? ??
- 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 55 ?? 0F 43 D6 83 F9 ?? 75 ?? 81 3A ?? ?? ?? ?? 75 ??
- 66 81 7A ?? ?? ?? 75 ?? 80 7A ?? ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 8D 4D ?? 83 FB ?? 0F
- 43 CE 83 F8 ?? 75 ?? BA ?? ?? ?? ?? 8D 78 ?? 8B 01 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83
- EF ?? 73 ?? 8A 01 3A 02 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 FB ?? 8D 4D ?? 0F 43 CE 83 F8
- ?? 75 ?? BA ?? ?? ?? ?? 8D 78 ?? 8B 01 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EF ?? 73 ??
- 66 8B 01 66 3B 02 75 ?? 8A 41 ?? 3A 42 ?? 0F 84 ?? ?? ?? ?? 8B 45 ?? 83 FB ?? 8D 4D
- ?? 0F 43 CE 83 F8 ?? 75 ?? BA ?? ?? ?? ?? 8D 78 ?? 8B 01 3B 02 75 ?? 83 C1 ?? 83 C2
- ?? 83 EF ?? 73 ?? 66 8B 01 66 3B 02 75 ?? 8A 41 ?? 3A 42 ?? 0F 84 ?? ?? ?? ?? 8B 4D
- ?? 8D 45 ?? 83 FB ?? 0F 43 C6 83 F9 ?? 75 ?? 81 38 ?? ?? ?? ?? 75 ?? 81 78 ?? ?? ??
- ?? ?? 75 ?? 80 78 ?? ?? 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 45 ?? 0F 43 C6 83 F9 ?? 75
+ $deadcode_ep_1 = {
+ 64 67 FF 36 30 00 58 8B 40 08 FF 70 48 5B FF 70 4C 5A 03 40 44
+ FF E0
}
- $find_files_p2 = {
- 81 38 ?? ?? ?? ?? 75 ?? 80 78 ?? ?? 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 45 ?? 0F 43 C6 83
- F9 ?? 75 ?? 81 38 ?? ?? ?? ?? 75 ?? 81 78 ?? ?? ?? ?? ?? 75 ?? 81 78 ?? ?? ?? ?? ??
- 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 45 ?? 0F 43 C6 83 F9 ?? 75 ?? 81 38 ?? ?? ?? ?? 75 ??
- 81 78 ?? ?? ?? ?? ?? 75 ?? 81 78 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 4D ??
- 0F 43 CE 83 7D ?? ?? 75 ?? BA ?? ?? ?? ?? BF ?? ?? ?? ?? 8B 01 3B 02 75 ?? 83 C1 ??
- 83 C2 ?? 83 EF ?? 73 ?? 66 8B 01 66 3B 02 75 ?? 8A 41 ?? 3A 42 ?? 0F 84 ?? ?? ?? ??
- 83 FB ?? 8D 45 ?? 0F 43 C6 83 7D ?? ?? 75 ?? 81 38 ?? ?? ?? ?? 75 ?? 81 78 ?? ?? ??
- ?? ?? 75 ?? 81 78 ?? ?? ?? ?? ?? 0F 84 ?? ?? ?? ?? 83 FB ?? 8D 4D ?? 0F 43 CE 83 7D
- ?? ?? 75 ?? BA ?? ?? ?? ?? BF ?? ?? ?? ?? 8B 01 3B 02 75 ?? 83 C1 ?? 83 C2 ?? 83 EF
- ?? 73 ?? 66 8B 01 66 3B 02 75 ?? 8A 41 ?? 3A 42 ?? 75 ?? B0 ?? EB ?? 32 C0 84 C0 75
- ?? 8D 85 ?? ?? ?? ?? 50 8D 55 ?? 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 EC ?? C6 45 ??
- ?? 8B CC 8B D0 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? E8 ?? ?? ?? ?? C6 45 ?? ?? 83
- C4 ?? 8B 95 ?? ?? ?? ?? 83 FA ?? 72 ?? 8B 8D ?? ?? ?? ?? 42 8B C1 81 FA ?? ?? ?? ??
- 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ??
- ?? 83 C4 ?? 8B BD ?? ?? ?? ?? C6 45 ?? ?? 83 FB ?? 72 ?? 43 8B C6 81 FB ?? ?? ?? ??
- 72 ?? 8B 76 ?? 83 C3 ?? 2B C6 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 53 56 E8 ?? ?? ??
- ?? 83 C4 ?? 8D 85 ?? ?? ?? ?? 50 57 FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 57 FF
- 15
+ $deadcode_marker = {
+ DE C0 AD DE
}
- $encrypt_files_p1 = {
- 88 84 05 ?? ?? ?? ?? 40 3D ?? ?? ?? ?? 7C ?? 33 FF 33 F6 8B C6 8A 9C 35 ?? ?? ?? ??
- 99 F7 7D ?? 0F B6 04 0A 03 F8 0F B6 CB 03 F9 81 E7 ?? ?? ?? ?? 79 ?? 4F 81 CF ?? ??
- ?? ?? 47 8A 84 3D ?? ?? ?? ?? 8B 8D ?? ?? ?? ?? 88 84 35 ?? ?? ?? ?? 46 88 9C 3D ??
- ?? ?? ?? 81 FE ?? ?? ?? ?? 7C ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45 ?? 50
- E8 ?? ?? ?? ?? 8B D8 83 C4 ?? 85 DB 0F 85 ?? ?? ?? ?? 8B 4D ?? 32 D2 E8 ?? ?? ?? ??
- 8B 55 ?? 83 FA ?? 72 ?? 8B 4D ?? 42 8B C1 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ??
- 2B C1 83 C0 ?? 83 F8 ?? 0F 87 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 55 ?? C7
- 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? C6 45 ?? ?? 83 FA ?? 0F 82 ?? ?? ?? ?? 8B 4D
- ?? 42 8B C1 81 FA ?? ?? ?? ?? 0F 82 ?? ?? ?? ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83
- F8 ?? 0F 87 ?? ?? ?? ?? E9 ?? ?? ?? ?? 83 7D ?? ?? 8D 45 ?? 68 ?? ?? ?? ?? 0F 43 45
- ?? 50 E8 ?? ?? ?? ?? 8B F8 83 C4 ?? 89 BD ?? ?? ?? ?? 85 FF 0F 84 ?? ?? ?? ?? 33 F6
- 53 E8 ?? ?? ?? ?? 83 C4 ?? 88 85 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 75
+ $deadcode_ep_2 = {
+ 2B C0 85 C0 74 0E 64 67 FF 36 00 00 64 67 89 26 00 00 89 00 E8
+ ED FF FF FF 8B 74 24 0C 64 67 A1 30 00 8B 40 08 8B 58 48 8B 50
+ 4C 03 40 44 89 86 B8 00 00 00 89 86 B0 00 00 00 89 9E A4 00 00
+ 00 89 96 A8 00 00 00 2B C0 C3
}
- $encrypt_files_p2 = {
- 0F BE 85 ?? ?? ?? ?? 57 50 E8 ?? ?? ?? ?? 46 83 C4 ?? 83 FE ?? 7C ?? 53 E8 ?? ?? ??
- ?? 83 C4 ?? 88 85 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 85 ?? ?? ?? ?? 83
- 7D ?? ?? 8D 4D ?? 8A 85 ?? ?? ?? ?? 0F 43 4D ?? C7 45 ?? ?? ?? ?? ?? 88 01 C6 41 ??
- ?? 33 C9 8B 75 ?? 8B C6 83 C0 ?? 0F 92 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 4D ?? 83 7D ?? ?? 8B F8 0F 43 4D ?? 56 57 51 8D 8D ?? ?? ?? ?? E8 ?? ?? ?? ?? 0F BE
- 07 FF B5 ?? ?? ?? ?? 35 ?? ?? ?? ?? 83 C0 ?? 50 E8 ?? ?? ?? ?? 57 E8 ?? ?? ?? ?? 8B
- BD ?? ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 83 C4 ?? 57 E8 ?? ?? ?? ??
- 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 8D
- 45 ?? 83 7D ?? ?? 0F 43 45 ?? 50 E8 ?? ?? ?? ?? 8B 4D ?? 83 C4 ?? 32 D2 C7 45 ?? ??
- ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 83 F8 ?? 0F 82 ?? ?? ?? ?? 8B 4D ?? 8D 50 ?? 8B C1
- 81 FA ?? ?? ?? ?? 72 ?? 8B 49 ?? 83 C2 ?? 2B C1 83 C0 ?? 83 F8 ?? 77 ?? 52 51 E8 ??
- ?? ?? ?? 83 C4 ?? E9 ?? ?? ?? ?? 52 51 E8 ?? ?? ?? ?? 83 C4 ?? 8B 4D ?? 64 89 0D ??
- ?? ?? ?? 59 5F 5E 5B 8B 4D ?? 33 CD E8 ?? ?? ?? ?? 8B E5 5D C3
+ $deadcode_ep_3 = {
+ B8 DE C0 AD DE 50 5A 64 67 A1 30 00 8B 40 08 8B 58 48 8B 50 4C
+ 03 40 44 FF D0
}
- $misc_checks_p1 = {
- 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8
- ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74
- ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ??
- ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83
- F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ??
- ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F
- 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4
+ $deadcode_body_1 = {
+ 8B D0 8B EA 81 C5 ?? ?? ?? ?? 89 85 A4 00 00 00 89 9D C0 00 00 00 E8 56 01 00 00 89
+ 45 00 8D 75 04 81 C2 ?? ?? ?? ?? 6A 19 FF 75 00 52 56 E8 CE 01 00 00 64 67 A1 30 00
+ 8B 40 08 89 85 88 00 00 00 C7 85 D0 00 00 00 ?? ?? ?? ?? E8 09 00 00 00 8B 64 24 08
+ E9 03 01 00 00 33 D2 64 FF 32 64 89 22 83 BD C0 00 00 00 00 75 2F 6A 04 68 00 10 00
+ 00 68 40 01 00 00 6A 00 FF 55 08 50 8F 45 78 E8 2A 03 00 00 68 00 40 00 00 68 40 01
+ 00 00 FF 75 78 FF 55 28 E9 C3 00 00 00 8B 85 A4 00 00 00 05 ?? ?? ?? ?? 8D B5 B4 00
+ 00 00 56 6A 00 55 50 68 00 00 10 00 6A 00 FF 55 30 89 85 AC 00 00 00 6A 04 68 00 10
+ 00 00 6A 54 6A 00 FF 55 08 89 85 A8 00 00 00 64 67 A1 30 00 8B 40 10 8B 40 3C 8B B5
+ A8 00 00 00 8D 7E 10 56 57 6A 00 6A 00 6A 04 6A 01 6A 00 6A 00 50 6A 00 FF 55 50 85
+ C0 74 5D FF 76 04 8F 85 B0 00 00 00 64 67 A1 30 00 8B 40 08 8B D8 03 5B 3C 8B 5B 28
+ 03 D8 8B 8D A4 00 00 00 81 ?? ?? ?? ?? 8D 85 B4 00 00 00 50 6A ?? 51 53 FF 36 FF 55
+ 4C FF 76 04 FF 55 54 8D B5 AC 00 00 00 6A FF 6A 01 56 6A 02 FF 55 34 68 00 40 00 00
+ 6A 54 FF B5 A8 00 00 00 FF 55 28 33 D2 64 8F 02 5A E8 DB 01 00 00 E8 F5 00 00 00 6A
+ 00 FF 55 3C 64 67 8B 36 00 00 AD 83 F8 FF 74 04 8B F0 EB F6 8B 7E 04 81 E7 00 00 FF
+ FF 66 81 3F 4D 5A 74 08 81 EF 00 00 01 00 EB F1 8B DF 03 5B 3C 66 81 3B 50 45 74 02
+ EB E3 8B C7 C3 55 8B EC 8B 75 0C AC 84 C0 75 FB 2B 75 0C 8B CE 8B 5D 08 03 5B 3C 8B
+ 5B 78 03 5D 08 8B 53 20 03 55 08 2B C0 8B 32 03 75 08 8B 7D 0C 51 FC F3 A6 59 74 06
}
- $misc_checks_p2 = {
- 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ?? ?? ?? B9
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? BA ?? ??
- ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ?? ?? E8 ??
- ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83 C4 ??
- BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 0F 84 ?? ?? ?? ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ??
- 83 C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 ?? 85 C0 74 ?? 83 F8 ?? 74 ?? 50 E8 ?? ?? ?? ?? 83
- C4 ?? BA ?? ?? ?? ?? B9 ?? ?? ?? ?? E8 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 83 C4 ?? 68 ??
- ?? ?? ?? FF 15 ?? ?? ?? ?? E9
+ $deadcode_body_2 = {
+ 83 C2 04 40 EB EB 8B 73 24 03 75 08 2B D2 66 8B 14 46 8B 73 1C 03 75 08 8B 04 96 03
+ 45 08 8B E5 5D C2 08 00 55 8B EC 8B 7D 08 8B 75 0C 8B 4D 14 51 56 57 56 FF 75 10 E8
+ 91 FF FF FF 5F 5E 59 AB AC 84 C0 75 FB E2 E9 8B E5 5D C2 10 00 8B 6C 24 04 6A 04 68
+ 00 10 00 00 68 40 01 00 00 6A 00 FF 55 08 85 C0 74 18 89 45 78 E8 63 01 00 00 68 00
+ 40 00 00 68 40 01 00 00 FF 75 78 FF 55 28 6A 00 FF 55 40 C3
}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $misc_checks_p* ) ) and ( all of ( $find_files_p* ) ) and ( all of ( $encrypt_files_p* ) )
+ uint16( 0 ) == 0x5A4D and ( ( ( $deadcode_ep_1 at pe.entry_point ) and ( $deadcode_marker at 0x40 ) ) or ( ( $deadcode_ep_2 at pe.entry_point ) and ( $deadcode_marker at 0x40 ) ) or ( ( $deadcode_ep_3 at pe.entry_point ) and ( $deadcode_marker at 0x40 ) ) or ( $deadcode_body_1 and $deadcode_body_2 ) )
}
-rule REVERSINGLABS_Linux_Ransomware_Luckyjoe : TC_DETECTION MALICIOUS MALWARE FILE
+
+rule REVERSINGLABS_Win32_Virus_Mocket : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Yara rule that detects LuckyJoe ransomware."
+ description = "Yara rule that detects Mocket virus."
author = "ReversingLabs"
- id = "8dc98d71-b79d-5b09-9383-11f2b57baeb5"
+ id = "878c2162-9a79-52e6-af7b-95f9667f9e78"
date = "2020-07-15"
modified = "2020-07-15"
reference = "ReversingLabs"
- source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/ransomware/Linux.Ransomware.LuckyJoe.yara#L1-L146"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Win32.Virus.Mocket.yara#L3-L58"
license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
- logic_hash = "1e7df2c45bee072af233cf8f355a84ec931fe96afa3fbdcd225dded1b75ea961"
+ logic_hash = "af16974396efe7a1a46aa39b812482dcc49d0fe95db6640c1703db479e7ea9dc"
score = 75
quality = 90
tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
status = "RELEASED"
sharing = "TLP:WHITE"
category = "MALWARE"
- tc_detection_type = "Ransomware"
- tc_detection_name = "LuckyJoe"
+ tc_detection_type = "Virus"
+ tc_detection_name = "Mocket"
tc_detection_factor = 5
importance = 25
strings:
- $main_call_p1 = {
- 55 48 89 E5 48 81 EC ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? 48
- C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ??
- 48 89 45 ?? 48 8B 55 ?? 48 8B 45 ?? 48 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 8D 75 ?? 48
- 8B 45 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? BE ?? ??
- ?? ?? BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 05 ?? ?? ?? ?? 48 89 C7 E8
- ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 89 05 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? E8 ?? ??
- ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 35 ?? ?? ?? ?? 48 83 EC ?? 48 8B 45
- ?? 6A ?? 41 B9 ?? ?? ?? ?? 41 B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? 48 89 C7
- E8 ?? ?? ?? ?? 48 83 C4 ?? 48 8B 15 ?? ?? ?? ?? 48 8B 45 ?? 48 89 D6 48 89 C7 E8 ??
- ?? ?? ?? 48 8B 45 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ??
- ?? ?? 48 98 48 89 45 ?? 48 8B 45 ?? B9 ?? ?? ?? ?? BA ?? ?? ?? ?? BE ?? ?? ?? ?? 48
- }
- $main_call_p2 = {
- 89 C7 E8 ?? ?? ?? ?? 48 98 48 89 45 ?? 48 8B 45 ?? 48 83 C0 ?? 48 89 C7 E8 ?? ?? ??
- ?? 48 89 45 ?? 48 8B 45 ?? 48 83 C0 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45
- ?? 89 C2 48 8B 4D ?? 48 8B 45 ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 89 C2
- 48 8B 4D ?? 48 8B 45 ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ?? 48 8B 55 ?? 48 8B 45 ?? 48
- 01 D0 C6 00 ?? 48 8B 55 ?? 48 8B 45 ?? 48 01 D0 C6 00 ?? 48 8B 45 ?? 48 8B 55 ?? 48
- 89 D6 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 75 ?? BF ?? ?? ?? ?? E8 ??
- ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C6 BF ?? ?? ?? ?? B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 F8 ?? 74 ?? B8
- ?? ?? ?? ?? E9 ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 45 ??
- 48 83 7D ?? ?? 74 ?? 48 8B 55 ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 B8
- }
- $main_call_p3 = {
- E8 ?? ?? ?? ?? 89 45 ?? 83 7D ?? ?? 79 ?? 48 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? B8 ?? ??
- ?? ?? E9 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 89 C7 E8 ?? ??
- ?? ?? 48 C7 45 ?? ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 45
- ?? 48 83 7D ?? ?? 74 ?? EB ?? BF ?? ?? ?? ?? E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ??
- ?? ?? 48 8B 55 ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 89 45 ?? 83 7D ?? ?? 79 ?? 48 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? EB ?? 48 8B 45 ?? 48 89
- C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 89 C7 E8 ?? ?? ?? ?? EB ?? BF ?? ?? ?? ?? E8 ?? ?? ??
- ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? BE ?? ?? ?? ?? BF ?? ?? ??
- ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? EB ?? 8B 45 ?? 48 98 48 8B 84
- C5 ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 48 98
- 48 8B 84 C5 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 83 45 ?? ?? 83 7D ?? ?? 74 ?? BF ??
- ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8
- ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? C9 C3
- }
- $encrypt_files_p1 = {
- 55 48 89 E5 53 48 81 EC ?? ?? ?? ?? 48 89 BD ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? BA ??
- ?? ?? ?? B9 ?? ?? ?? ?? 48 89 C7 48 89 D6 F3 48 A5 48 89 F2 48 89 F8 0F B7 0A 66 89
- 08 48 8D 40 ?? 48 8D 52 ?? 48 C7 45 ?? ?? ?? ?? ?? 48 C7 85 ?? ?? ?? ?? ?? ?? ?? ??
- 48 C7 45 ?? ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? B8 ?? ?? ?? ?? B9 ?? ?? ?? ?? 48 89 D7
- F3 48 AB 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 75
- ?? 48 8B 85 ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ??
- ?? ?? ?? E9 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8D 85 ?? ?? ?? ?? 48 89 D6 48 89 C7
- E8 ?? ?? ?? ?? 48 8B 45 ?? 0F B6 40 ?? 3C ?? 0F 85 ?? ?? ?? ?? 48 8B 85 ?? ?? ?? ??
- 48 89 C7 E8 ?? ?? ?? ?? 48 89 C3 48 8B 45 ?? 48 83 C0 ?? 48 89 C7 E8 ?? ?? ?? ?? 48
- 01 D8 48 83 C0 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 85 ?? ?? ?? ?? BE ?? ??
- ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8B 45 ?? 48 8D 48 ?? 48 8B 95 ?? ?? ??
- ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB ?? 48 8B 45
- ?? 48 8D 48 ?? 48 8B 95 ?? ?? ?? ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ??
- ?? E8 ?? ?? ?? ?? 48 8D 95 ?? ?? ?? ?? 48 8B 4D ?? 48 8D 85 ?? ?? ?? ?? 48 89 CE 48
- 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? EB ?? 48 8B 45 ?? 48 83 C0 ?? 48 89 C7 E8 ?? ?? ??
- ?? 48 89 C2 48 8B 45 ?? 48 89 C6 48 89 D7 E8 ?? ?? ?? ?? 85 C0 75 ?? 48 8B 45 ?? 48
- }
- $encrypt_files_p2 = {
- 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ??
- ?? EB ?? 48 8D 95 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C6 BF ?? ?? ?? ?? E8 ?? ?? ?? ?? 48
- 89 45 ?? 48 83 7D ?? ?? 75 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48
- 8B 45 ?? 0F B6 40 ?? 3C ?? 0F 85 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? BE ?? ?? ?? ??
- 48 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? BE ?? ?? ??
- ?? 48 89 C7 E8 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C0 ?? 48 89 45
- ?? 48 8B 85 ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C3 48 8B 45 ?? 48 89 C7 E8 ??
- ?? ?? ?? 48 01 D8 48 83 C0 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 85 ?? ?? ??
- ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 84 C0 74 ?? 48 8B 45 ?? 48 8D 48 ?? 48 8B
- 95 ?? ?? ?? ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? EB
- ?? 48 8B 45 ?? 48 8D 48 ?? 48 8B 95 ?? ?? ?? ?? 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89
- C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 83 7D ?? ?? 0F
- 85 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 81 C4 ?? ?? ?? ?? 5B 5D C3
+ $mocket_body_1 = {
+ E8 00 00 00 00 5B 81 EB ?? ?? ?? ?? 8B 34 24 81 E6 00 00 FF FF E8 31 00 00 00 89 83 ?? ?? ?? ?? E8 4C 00 00 00 89 83 ??
+ ?? ?? ?? E8 A2 00 00 00 E8 CD 00 00 00 E8 05 01 00 00 87 CB E3 0C B8 ?? ?? ?? ?? 05 ?? ?? ?? ?? FF E0 C3 66 81 3E 4D 5A
+ 75 0E 8B 7E 3C 03 FE 66 81 3F 50 45 75 02 96 C3 81 EE 00 00 01 00 81 FE 00 00 00 70 73 DD 33 C0 C3 8B 70 3C 03 F0 8B 76
+ 78 03 F0 56 8B 76 20 03 F0 8B C6 33 D2 33 C9 8A 8B ?? ?? ?? ?? 8D BB ?? ?? ?? ?? 8B 34 02 03 B3 ?? ?? ?? ?? 83 C2 04 F3
+ A6 75 E2 5E 8B C6 83 EA 04 D1 EA 8B 40 24 03 83 ?? ?? ?? ?? 33 C9 66 8B 0C 02 8B C6 8B 40 1C 03 83 ?? ?? ?? ?? C1 E1 02
+ 8B 04 01 03 83 ?? ?? ?? ?? C3 8D BB ?? ?? ?? ?? 8D B3 ?? ?? ?? ?? 57 8B 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? FF D0 89 06
+ 83 C6 04 B9 FF FF FF FF 32 C0 F2 AE 80 3F 90 75 DD C3 8D BB ?? ?? ?? ?? 57 68 80 00 00 00 8B 83 ?? ?? ?? ?? FF D0 81 C7
+ 80 00 00 00 57 68 80 00 00 00 8B 83 ?? ?? ?? ?? FF D0 81 C7 80 00 00 00 57 68 80 00 00 00 8B 83 ?? ?? ?? ?? FF D0 C3 33
+ C9 B1 03 8D BB ?? ?? ?? ?? 57 8B 83 ?? ?? ?? ?? FF D0 E8 01 00 00 00 C3 C7 83 ?? ?? ?? ?? 00 00 00 00 8D 83 ?? ?? ?? ??
}
- $encrypt_internal_message_p1 = {
- 55 48 89 E5 53 48 83 EC ?? 48 89 7D ?? 48 89 75 ?? 48 C7 45 ?? ?? ?? ?? ?? BF ?? ??
- ?? ?? E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 45 ?? 48 8B
- 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 89 45 ?? 8B 45 ?? 83 C0 ?? 48 98 48 89 C7 E8 ?? ?? ??
- ?? 48 89 45 ?? 8B 45 ?? 83 C0 ?? 48 63 D0 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ??
- ?? ?? ?? 8B 45 ?? 48 63 D0 48 8B 4D ?? 48 8B 45 ?? 48 89 CE 48 89 C7 E8 ?? ?? ?? ??
- 8B 45 ?? 48 98 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? C7 45 ?? ?? ?? ?? ?? C7 45 ?? ??
- ?? ?? ?? 8B 45 ?? 83 E8 ?? 89 45 ?? C7 45 ?? ?? ?? ?? ?? 66 0F EF C0 F2 0F 2A 45 ??
- 66 0F EF C9 F2 0F 2A 4D ?? F2 0F 5E C1 E8 ?? ?? ?? ?? F2 0F 2C C0 89 45 ?? 8B 45 ??
- 0F AF 45 ?? 48 98 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 8B 45 ?? 0F AF 45 ?? 48 63 D0
- 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 45 ?? 0F AF 45 ?? 89 C3 48 8B
- 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C6 8B 45 ?? 89 C1 89 DA BF ?? ?? ?? ?? B8 ?? ??
- ?? ?? E8 ?? ?? ?? ?? C7 45 ?? ?? ?? ?? ?? 48 C7 45 ?? ?? ?? ?? ?? C7 45 ?? ?? ?? ??
- ?? E9 ?? ?? ?? ?? 8B 45 ?? 2B 45 ?? 3B 45 ?? 7D ?? 8B 45 ?? 2B 45 ?? 89 45 ?? 8B 45
- ?? 48 63 D0 48 8B 45 ?? BE ?? ?? ?? ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 45 ?? 2B 45 ?? 89
+ $mocket_body_2 = {
+ 50 8D 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? FF D0 40 0B C0 74 53 48 89 83 ?? ?? ?? ?? E8 48 00 00 00 FE 83 ?? ?? ?? ?? 80
+ BB ?? ?? ?? ?? 0A 74 29 8D BB ?? ?? ?? ?? B9 ?? ?? ?? ?? 32 C0 F3 AA 8D 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? 50 8B 83 ??
+ ?? ?? ?? FF D0 0B C0 75 C3 8B 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? FF D0 C3 60 8D B3 ?? ?? ?? ?? 56 8B 83 ?? ?? ?? ?? FF
+ D0 89 83 ?? ?? ?? ?? 68 80 00 00 00 56 8B 83 ?? ?? ?? ?? FF D0 E8 B7 01 00 00 40 0B C0 0F 84 75 01 00 00 48 89 83 ?? ??
+ ?? ?? 8B 8B ?? ?? ?? ?? E8 B4 01 00 00 0B C0 0F 84 4D 01 00 00 89 83 ?? ?? ?? ?? 8B 8B ?? ?? ?? ?? E8 B4 01 00 00 0B C0
+ 0F 84 26 01 00 00 89 83 ?? ?? ?? ?? 8B 70 3C 03 F0 66 81 3E 50 45 0F 85 F7 00 00 00 81 7E 4C 4B 43 4F 4D 0F 84 EA 00 00
+ 00 8B 4E 3C 51 8B 46 28 89 83 ?? ?? ?? ?? 8B 46 34 89 83 ?? ?? ?? ?? FF B3 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 FF B3 ??
+ ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 59 8B 83 ?? ?? ?? ?? 05 ?? ?? ?? ?? E8 5C 01 00 00 89 83 ?? ?? ?? ?? 91 E8 21 01 00 00
+ 40 0B C0 0F 84 B9 00 00 00 48 89 83 ?? ?? ?? ?? 8B 8B ?? ?? ?? ?? E8 1F 01 00 00 0B C0 0F 84 91 00 00 00 89 83 ?? ?? ??
}
- $encrypt_internal_message_p2 = {
- C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 48 63 D0 48 8B 45 ?? 48 8D
- 34 02 48 8B 4D ?? 48 8B 55 ?? 8B 45 ?? 41 B8 ?? ?? ?? ?? 89 C7 E8 ?? ?? ?? ?? 89 45
- ?? 8B 45 ?? 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 7D ?? ?? 75 ?? E8
- ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 89 C2 48 8B 45 ?? 48 89 C6 48 89 D7 E8 ?? ?? ?? ?? 48
- 8B 05 ?? ?? ?? ?? 48 8B 55 ?? BE ?? ?? ?? ?? 48 89 C7 B8 ?? ?? ?? ?? E8 ?? ?? ?? ??
- 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ??
- 48 89 C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? B8 ?? ?? ?? ?? E9 ?? ??
- ?? ?? 8B 45 ?? 48 63 D0 8B 45 ?? 48 63 C8 48 8B 45 ?? 48 01 C1 48 8B 45 ?? 48 89 C6
- 48 89 CF E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 48 89 C6 BF ?? ?? ?? ??
- B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B 45 ?? 01 45 ?? 8B 45 ?? 01 45 ?? 48 8B 45 ?? 48 89
- C7 E8 ?? ?? ?? ?? 83 45 ?? ?? 8B 45 ?? 3B 45 ?? 0F 8E ?? ?? ?? ?? 48 8B 45 ?? 48 89
- C7 E8 ?? ?? ?? ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ?? 8B 4D ?? 48 8B 45 ?? BA ?? ??
- ?? ?? 89 CE 48 89 C7 E8 ?? ?? ?? ?? 48 89 45 ?? 48 8B 45 ?? 48 89 C7 E8 ?? ?? ?? ??
- 48 89 C6 BF ?? ?? ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 45 ?? 48 83 C4 ?? 5B 5D
- C3
+ $mocket_body_3 = {
+ ?? 8B 70 3C 03 F0 8B FE 83 C6 78 8B 57 74 C1 E2 03 03 F2 0F B7 47 06 48 6B C0 28 03 F0 8B 56 10 8B CA 03 56 14 52 8B C1
+ 03 46 0C 89 47 28 8B 46 10 05 ?? ?? ?? ?? 8B 4F 3C E8 EA 00 00 00 89 46 10 89 46 08 8B 46 10 03 46 0C 89 47 50 81 4E 24
+ 20 00 00 A0 C7 47 4C 4B 43 4F 4D 8D B3 ?? ?? ?? ?? 5A 87 FA 03 BB ?? ?? ?? ?? B9 ?? ?? ?? ?? F3 A4 EB 0B 8B 8B ?? ?? ??
+ ?? E8 41 00 00 00 FF B3 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 FF B3 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 FF B3 ?? ?? ?? ??
+ 8B 83 ?? ?? ?? ?? FF D0 FF B3 ?? ?? ?? ?? 8D 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? FF D0 61 C3 33 C0 50 50 51 FF B3 ?? ??
+ ?? ?? 8B 83 ?? ?? ?? ?? FF D0 FF B3 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 C3 33 C0 50 50 6A 03 50 6A 01 68 00 00 00 C0 56
+ 8B 83 ?? ?? ?? ?? FF D0 C3 6A 00 51 6A 00 6A 04 6A 00 8B 83 ?? ?? ?? ?? 50 8B 83 ?? ?? ?? ?? FF D0 C3 51 6A 00 6A 00 6A
+ 02 FF B3 ?? ?? ?? ?? 8B 83 ?? ?? ?? ?? FF D0 C3 33 D2 F7 F1 0B D2 74 01 40 F7 E1 C3
}
condition:
- uint32( 0 ) == 0x464C457F and ( all of ( $main_call_p* ) ) and ( all of ( $encrypt_files_p* ) ) and ( all of ( $encrypt_internal_message_p* ) )
-}
-/*
- * YARA Rule Set
- * Repository Name: R3c0nst
- * Repository: https://github.com/fboldewin/YARA-rules/
- * Retrieval Date: 2025-05-11
- * Git Commit: 54e9e6899b258b72074b2b4db6909257683240c2
- * Number of Rules: 26
- * Skipped: 0 (age), 0 (quality), 0 (score), 0 (importance)
- *
- *
- * LICENSE
- *
- * NO LICENSE SET
- */
-rule R3C0NST_Stealbit : FILE
-{
- meta:
- description = "Detects Stealbit used by Lockbit 2.0 Ransomware Gang"
- author = "Frank Boldewin (@r3c0nst)"
- id = "07b466cb-92b3-51f2-a702-2930bb7038c6"
- date = "2021-08-12"
- modified = "2021-08-12"
- reference = "https://raw.githubusercontent.com/fboldewin/YARA-rules/master/Lockbit2.Stealbit.yar"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/Lockbit2.Stealbit.yar#L1-L15"
- license_url = "N/A"
- logic_hash = "e5f770cc5887f09af0c5550073d51b9e5ffa9dcfa4db6b77bb28643f0f6224fb"
- score = 75
- quality = 90
- tags = "FILE"
- hash1 = "3407f26b3d69f1dfce76782fee1256274cf92f744c65aa1ff2d3eaaaf61b0b1d"
- hash2 = "bd14872dd9fdead89fc074fdc5832caea4ceac02983ec41f814278130b3f943e"
-
- strings:
- $C2Decryption = {33 C9 8B C1 83 E0 0F 8A 80 ?? ?? ?? ?? 30 81 ?? ?? ?? ?? 41 83 F9 7C 72 E9 E8}
-
- condition:
- uint16( 0 ) == 0x5A4D and filesize < 100KB and $C2Decryption
+ uint16( 0 ) == 0x5A4D and ( $mocket_body_1 at pe.entry_point ) and $mocket_body_2 and $mocket_body_3
}
-rule R3C0NST_UNC2891_Slapstick : FILE
-{
- meta:
- description = "Detects UNC2891 Slapstick pam backdoor"
- author = "Frank Boldewin (@r3c0nst)"
- id = "a731acff-f657-5877-859e-7447230576df"
- date = "2022-03-30"
- modified = "2023-01-05"
- reference = "https://github.com/fboldewin/YARA-rules/"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/UNC2891_Slapstick.yar#L1-L19"
- license_url = "N/A"
- logic_hash = "7777c3b850f5b7ee326be5461ebc3bf37fb201b67ada78b50575fb31f50adf9a"
- score = 75
- quality = 90
- tags = "FILE"
- hash1 = "9d0165e0484c31bd4ea467650b2ae2f359f67ae1016af49326bb374cead5f789"
-
- strings:
- $code1 = {F6 50 04 48 FF C0 48 39 D0 75 F5}
- $code2 = {88 01 48 FF C1 8A 11 89 C8 29 F8 84 D2 0F 85}
- $str1 = "/proc/self/exe" fullword ascii
- $str2 = "%-23s %-23s %-23s %-23s %-23s %s" fullword ascii
- $str3 = "pam_sm_authenticate" ascii
- $str4 = "ACCESS GRANTED & WELCOME" xor
- condition:
- uint32( 0 ) == 0x464c457f and filesize < 100KB and ( all of ( $code* ) or all of ( $str* ) )
-}
-rule R3C0NST_UNC2891_Steelcorgi : FILE
+rule REVERSINGLABS_Linux_Virus_Vit : TC_DETECTION MALICIOUS MALWARE FILE
{
meta:
- description = "Detects UNC2891 Steelcorgi packed ELF binaries"
- author = "Frank Boldewin (@r3c0nst)"
- id = "94da7da5-5fc3-5221-97d6-1854aa7b1959"
- date = "2022-03-30"
- modified = "2023-01-05"
- reference = "https://github.com/fboldewin/YARA-rules/"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/UNC2891_Steelcorgi.yar#L1-L17"
- license_url = "N/A"
- logic_hash = "4f956b9eaec66bc606ffd0afa2fe9303194e9a8c12d4c3de6ab2334c9856dd99"
+ description = "Yara rule that detects Vit virus."
+ author = "ReversingLabs"
+ id = "4515fe43-4c5a-521d-82b7-273823f0c64e"
+ date = "2025-05-18"
+ date = "2025-05-18"
+ modified = "2023-06-07"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/virus/Linux.Virus.Vit.yara#L3-L36"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "2fba7a081dfca85aee5c7f3b33414b799ed52ca6aa5bbf031da040aaa75acde9"
score = 75
quality = 90
- tags = "FILE"
- hash1 = "0760cd30d18517e87bf9fd8555513423db1cd80730b47f57167219ddbf91f170"
- hash2 = "3560ed07aac67f73ef910d0b928db3c0bb5f106b5daee054666638b6575a89c5"
- hash3 = "5b4bb50055b31dbd897172583c7046dd27cd03e1e3d84f7a23837e8df7943547"
+ tags = "TC_DETECTION, MALICIOUS, MALWARE, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "MALWARE"
+ tc_detection_type = "Virus"
+ tc_detection_factor = 5
+ importance = 25
strings:
- $pattern1 = {70 61 64 00 6C 63 6B 00}
- $pattern2 = {FF 72 FF 6F FF 63 FF 2F FF 73 FF 65 FF 6C FF 66 FF 2F FF 65 FF 78 FF 65}
+ $vit_entry_point = {
+ 55 89 E5 81 EC 40 31 00 00 57 56 50 53 51 52 C7 85 D8 CE FF FF 00 00 00 00 C7 85 D4
+ CE FF FF 00 00 00 00 C7 85 FC CF FF FF CA 08 00 00 C7 85 F8 CF FF FF B8 06 00 00 C7
+ 85 F4 CF FF FF AD 08 00 00 C7 85 F0 CF FF FF 50 06 00 00 6A 00 6A 00 8B 45 08 50 E8
+ 18 FA FF FF 89 C6 83 C4 0C 85 F6 0F 8C E6 01 00 00 6A 00 68 ?? ?? ?? ?? 56 E8 2E FA
+ FF FF 83 C4 0C 85 C0 0F 8C C4 01 00 00 8B 85 FC CF FF FF 50 8D 85 00 D0 FF FF 50 56
+ E8 2A FA FF FF 89 C2 8B 85 FC CF FF FF 83 C4 0C 39 C2 0F 85 9D 01 00 00 56 E8 E1 F9
+ FF FF BE FF FF FF FF 6A 00 6A 00 E9
+ }
+ $vit_str = "vi324.tmp"
condition:
- uint32( 0 ) == 0x464c457f and all of them
+ uint32( 0 ) == 0x464C457F and $vit_entry_point at elf.entry_point and $vit_str
}
-import "pe"
-rule R3C0NST_ATM_CINEO4060_Blackbox : FILE
+rule REVERSINGLABS_Win32_Exploit_CVE20200601 : TC_DETECTION MALICIOUS EXPLOIT CVE_2020_0601 FILE
{
meta:
- description = "Detects Malware samples for Diebold Nixdorf CINEO 4060 ATMs used in blackboxing attacks across Europe since May 2021"
- author = "Frank Boldewin (@r3c0nst)"
- id = "8fa26e1c-2931-59c8-9cec-20dc6684b8d6"
- date = "2021-05-25"
- modified = "2022-06-21"
- reference = "https://twitter.com/r3c0nst/status/1539036442516660224"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM_CINEO4060_Blackbox.yar#L3-L27"
- license_url = "N/A"
- logic_hash = "80b919d03c1b9a198611994eaf2fafaf8254c73a6f0edb53b2b3eb90ea70d915"
+ description = "Yara rule that detects CVE-2020-0601 exploit."
+ author = "ReversingLabs"
+ id = "6a03fd5e-3b7f-5b71-b897-5cac81721a56"
+ date = "2020-07-15"
+ modified = "2020-07-15"
+ reference = "ReversingLabs"
+ source_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/yara/exploit/Win32.Exploit.CVE20200601.yara#L3-L253"
+ license_url = "https://github.com/reversinglabs/reversinglabs-yara-rules//blob/d8f40bbab4baaa32894019b43236afe5d9109140/LICENSE"
+ logic_hash = "e4d915560ad72e0fde63276f9ffece00535c7983125efaa8298adc11d5e54817"
score = 75
- quality = 90
- tags = "FILE"
+ quality = 88
+ tags = "TC_DETECTION, MALICIOUS, EXPLOIT, CVE-2020-0601, FILE"
+ status = "RELEASED"
+ sharing = "TLP:WHITE"
+ category = "EXPLOIT"
+ exploit = "CVE-2020-0601"
+ tc_detection_type = "Exploit"
+ tc_detection_name = "CVE-2020-0601"
+ tc_detection_factor = 5
+ importance = 25
strings:
- $MyAgent1 = "javaagentsdemo/ClassListingTransformer.class" ascii fullword
- $MyAgent2 = "javaagentsdemo/MyUtils.class" ascii fullword
- $MyAgent3 = "javaagentsdemo/SimplestAgent.class" ascii fullword
- $Hook = "### [HookAPI]: Switching context!" fullword ascii
- $Delphi = "Borland\\Delphi\\RTL" fullword ascii
- $WMIHOOK1 = "TPM_SK.DLL" fullword ascii
- $WMIHOOK2 = "GetPCData" fullword ascii
- $WMIHOOK3 = {60 9C A3 E4 2B 41 00 E8 ?? ?? ?? ?? 9D 61 B8 02 00 00 00 C3}
- $TRICK1 = "USERAUTH.DLL" fullword ascii
- $TRICK2 = "GetAllSticksByID" fullword ascii
- $TRICK3 = {6A 06 8B 45 FC 8B 00 B1 4F BA 1C 00 00 00}
+ $oid_prime_explicit = {
+ 06 07 2A 86 48 CE 3D 01 01
+ }
+ $ecc_public_key_1 = {
+ 04 47 45 0E 96 FB 7D 5D BF E9 39 D1 21 F8 9F 0B
+ B6 D5 7B 1E 92 3A 48 59 1C F0 62 31 2D C0 7A 28
+ FE 1A A7 5C B3 B6 CC 97 E7 45 D4 58 FA D1 77 6D
+ 43 A2 C0 87 65 34 0A 1F 7A DD EB 3C 33 A1 C5 9D
+ 4D A4 6F 41 95 38 7F C9 1E 84 EB D1 9E 49 92 87
+ 94 87 0C 3A 85 4A 66 9F 9D 59 93 4D 97 61 06 86
+ 4A
+ }
+ $ecc_public_key_2 = {
+ 04 84 13 C9 D0 BA 6D 41 7B E2 6C D0 EB 55 5F 66
+ 02 1A 24 F4 5B 89 69 47 E3 B8 C2 7D F1 F2 02 C5
+ 9F A0 F6 5B D5 8B 06 19 86 4F 53 10 6D 07 24 27
+ A1 A0 F8 D5 47 19 61 4C 7D CA 93 27 EA 74 0C EF
+ 6F 96 09 FE 63 EC 70 5D 36 AD 67 77 AE C9 9D 7C
+ 55 44 3A A2 63 51 1F F5 E3 62 D4 A9 47 07 3E CC
+ 20
+ }
+ $ecc_public_key_3 = {
+ 04 A7 56 7A 7C 52 DA 64 9B 0E 2D 5C D8 5E AC 92
+ 3D FE 01 E6 19 4A 3D 14 03 4B FA 60 27 20 D9 83
+ 89 69 FA 54 C6 9A 18 5E 55 2A 64 DE 06 F6 8D 4A
+ 3B AD 10 3C 65 3D 90 88 04 89 E0 30 61 B3 AE 5D
+ 01 A7 7B DE 7C B2 BE CA 65 61 00 86 AE DA 8F 7B
+ D0 89 AD 4D 1D 59 9A 41 B1 BC 47 80 DC 9E 62 C3
+ F9
+ }
+ $ecc_public_key_4 = {
+ 04 CD 0F 5B 56 82 DF F0 45 1A D6 AD F7 79 F0 1D
+ C9 AC 96 D6 9E 4E 9C 1F B4 42 11 CA 86 BF 6D FB
+ 85 A3 C5 E5 19 5C D7 EE A6 3F 69 67 D8 78 E2 A6
+ C9 C4 DB 2D 79 2E E7 8B 8D 02 6F 31 22 4D 06 E3
+ 60 72 45 9D 0E 42 77 9E CE CF E5 7F 85 9B 18 E4
+ FC CC 2E 72 D3 16 93 4E CA 99 63 5C A1 05 2A 6C
+ 06
+ }
+ $ecc_public_key_5 = {
+ 04 57 CF EA B3 39 4D 3F A1 21 E0 6E 2F 38 72 C6
+ 87 97 F3 85 0B 47 E7 0F 51 C8 D1 F4 99 9B CA 59
+ 65 FF 4C F9 EA 0B B7 25 D5 D2 F6 EC 31 2D 32 62
+ 12 D7 76 86 A7 FA 38 C9 65 D4 FE 73 E2 84 39 F8
+ 4C 49 62 13 DD BA D5 88 A0 5F 3D C8 4F B0 3F 8F
+ A1 50 11 E4 93 46 AD C3 5F CB F1 A4 6A 95 56 E8
+ C0
+ }
+ $ecc_public_key_6 = {
+ 04 D1 D9 4A 8E 4C 0D 84 4A 51 BA 7C EF D3 CC FA
+ 3A 9A B5 A7 63 13 3D 01 E0 49 3E FA C1 47 C9 92
+ B3 3A D7 FE 6F 9C F7 9A 3A 0F F5 0E 0A 0A C3 3F
+ C8 E7 12 14 8E D5 D5 6D 98 2C B3 71 32 0A EB 2A
+ BD F6 D7 6A 20 0B 67 45 9C D2 B2 BF 53 22 66 09
+ 5D DB 11 F3 F1 05 33 58 A3 E2 B8 CF 7C CD 82 9B
+ BD
+ }
+ $ecc_public_key_7 = {
+ 04 4A EE 58 AE 4D CA 66 DE 06 3A A3 11 FC E0 18
+ F0 6E 1C BA 2D 30 0C 89 D9 D6 EE 9B 73 83 A9 23
+ 15 8C 2F 59 8A 5A DD 14 EA 9D 59 2B 43 B7 06 EC
+ 32 B6 BA EE 41 B5 AD 5D A1 85 CC EA 1D 14 66 A3
+ 67 7E 46 E2 94 F3 E7 B6 56 A1 15 59 A1 4F 37 97
+ B9 22 1E BD 11 EB F4 B2 1F 5E C3 14 9A E5 D9 97
+ 99
+ }
+ $ecc_public_key_8 = {
+ 04 DD A7 D9 BB 8A B8 0B FB 0B 7F 21 D2 F0 BE BE
+ 73 F3 33 5D 1A BC 34 EA DE C6 9B BC D0 95 F6 F0
+ CC D0 0B BA 61 5B 51 46 7E 9E 2D 9F EE 8E 63 0C
+ 17 EC 07 70 F5 CF 84 2E 40 83 9C E8 3F 41 6D 3B
+ AD D3 A4 14 59 36 78 9D 03 43 EE 10 13 6C 72 DE
+ AE 88 A7 A1 6B B5 43 CE 67 DC 23 FF 03 1C A3 E2
+ 3E
+ }
+ $ecc_public_key_9 = {
+ 04 D7 66 B5 1B DB AE B3 60 EE 46 EA 88 63 75 3B
+ 2A 94 6D F3 5F 12 F6 E3 0F 9E B6 0A 14 53 48 52
+ C8 DC 3A B3 CB 48 20 26 12 4E FA 89 84 D4 DF 91
+ E4 29 7D 28 01 D9 DB 18 43 69 A1 1F B5 D3 86 16
+ DC C7 7F 67 23 DF DF 31 31 83 03 35 70 B1 4B B7
+ C8 17 BB 51 CB DC 94 17 DB EA 09 3B 76 12 DE AA
+ B5
+ }
+ $ecc_public_key_10 = {
+ 04 15 B1 E8 FD 03 15 43 E5 AC EB 87 37 11 62 EF
+ D2 83 36 52 7D 45 57 0B 4A 8D 7B 54 3B 3A 6E 5F
+ 15 02 C0 50 A6 CF 25 2F 7D CA 48 B8 C7 50 63 1C
+ 2A 21 08 7C 9A 36 D8 0B FE D1 26 C5 58 31 30 28
+ 25 F3 5D 5D A3 B8 B6 A5 B4 92 ED 6C 2C 9F EB DD
+ 43 89 A2 3C 4B 48 91 1D 50 EC 26 DF D6 60 2E BD
+ 21
+ }
+ $ecc_public_key_11 = {
+ 04 03 47 7B 2F 75 C9 82 15 85 FB 75 E4 91 16 D4
+ AB 62 99 F5 3E 52 0B 06 CE 41 00 7F 97 E1 0A 24
+ 3C 1D 01 04 EE 3D D2 8D 09 97 0C E0 75 E4 FA FB
+ 77 8A 2A F5 03 60 4B 36 8B 16 23 16 AD 09 71 F4
+ 4A F4 28 50 B4 FE 88 1C 6E 3F 6C 2F 2F 09 59 5B
+ A5 5B 0B 33 99 E2 C3 3D 89 F9 6A 2C EF B2 D3 06
+ E9
+ }
+ $ecc_public_key_12 = {
+ 04 92 A0 41 E8 4B 82 84 5C E2 F8 31 11 99 86 64
+ 4E 09 25 2F 9D 41 2F 0A AE 35 4F 74 95 B2 51 64
+ 6B 8D 6B E6 3F 70 95 F0 05 44 47 A6 72 38 50 76
+ 95 02 5A 8E AE 28 9E F9 2D 4E 99 EF 2C 48 6F 4C
+ 25 29 E8 D1 71 5B DF 1D C1 75 37 B4 D7 FA 7B 7A
+ 42 9C 6A 0A 56 5A 7C 69 0B AA 80 09 24 6C 7E C1
+ 46
+ }
+ $ecc_public_key_13 = {
+ 04 A2 D5 9C 82 7B 95 9D F1 52 78 87 FE 8A 16 BF
+ 05 E6 DF A3 02 4F 0D 07 C6 00 51 BA 0C 02 52 2D
+ 22 A4 42 39 C4 FE 8F EA C9 C1 BE D4 4D FF 9F 7A
+ 9E E2 B1 7C 9A AD A7 86 09 73 87 D1 E7 9A E3 7A
+ A5 AA 6E FB BA B3 70 C0 67 88 A2 35 D4 A3 9A B1
+ FD AD C2 EF 31 FA A8 B9 F3 FB 08 C6 91 D1 FB 29
+ 95
+ }
+ $ecc_public_key_14 = {
+ 04 98 E9 2F 3D 40 72 A4 ED 93 22 72 81 13 1C DD
+ 10 95 F1 C5 A3 4E 71 DC 14 16 D9 0E E5 A6 05 2A
+ 77 64 7B 5F 4E 38 D3 BB 1C 44 B5 7F F5 1F B6 32
+ 62 5D C9 E9 84 5B 4F 30 4F 11 5A 00 FD 58 58 0C
+ A5 F5 0F 2C 4D 07 47 13 75 DA 97 97 97 6F 31 5C
+ ED 2B 9D 7B 20 3B D8 B9 54 D9 5E 99 A4 3A 51 0A
+ 31
+ }
+ $ecc_public_key_15 = {
+ 04 0D 30 5E 1B 15 9D 03 D0 A1 79 35 B7 3A 3C 92
+ 7A CA 15 1C CD 62 F3 9C 26 5C 07 3D E5 54 FA A3
+ D6 CC 12 EA F4 14 5F E8 8E 19 AB 2F 2E 48 E6 AC
+ 18 43 78 AC D0 37 C3 BD B2 CD 2C E6 47 E2 1A E6
+ 63 B8 3D 2E 2F 78 C4 4F DB F4 0F A4 68 4C 55 72
+ 6B 95 1D 4E 18 42 95 78 CC 37 3C 91 E2 9B 65 2B
+ 29
+ }
+ $ecc_public_key_16 = {
+ 04 1A AC 54 5A A9 F9 68 23 E7 7A D5 24 6F 53 C6
+ 5A D8 4B AB C6 D5 B6 D1 E6 73 71 AE DD 9C D6 0C
+ 61 FD DB A0 89 03 B8 05 14 EC 57 CE EE 5D 3F E2
+ 21 B3 CE F7 D4 8A 79 E0 A3 83 7E 2D 97 D0 61 C4
+ F1 99 DC 25 91 63 AB 7F 30 A3 B4 70 E2 C7 A1 33
+ 9C F3 BF 2E 5C 53 B1 5F B3 7D 32 7F 8A 34 E3 79
+ 79
+ }
+ $ecc_public_key_17 = {
+ 04 E1 FD 8E B8 43 24 AB 96 7B 85 C2 BA 0B AD 8D
+ E0 3A E3 24 B9 D2 B1 BE 88 3A CA BF 4A B8 F9 EF
+ 2C 2F AF 51 50 3C 47 75 6C F8 94 B7 9B FC 28 1E
+ C5 54 CC 63 9D 16 4B 53 C1 E7 20 AB CD AC 25 D2
+ 7F 8F C2 C1 5A 82 5E 30 8B 7A 54 CE 03 B5 91 7F
+ AA 94 D0 D1 8A 48 CC 82 05 26 A1 D5 51 12 D6 7B
+ 36
+ }
+ $ecc_public_key_18 = {
+ 04 19 E7 BC AC 44 65 ED CD B8 3F 58 FB 8D B1 57
+ A9 44 2D 05 15 F2 EF 0B FF 10 74 9F B5 62 52 5F
+ 66 7E 1F E5 DC 1B 45 79 0B CC C6 53 0A 9D 8D 5D
+ 02 D9 A9 59 DE 02 5A F6 95 2A 0E 8D 38 4A 8A 49
+ C6 BC C6 03 38 07 5F 55 DA 7E 09 6E E2 7F 5E D0
+ 45 20 0F 59 76 10 D6 A0 24 F0 2D DE 36 F2 6C 29
+ 39
+ }
+ $ecc_public_key_19 = {
+ 04 B8 C6 79 D3 8F 6C 25 0E 9F 2E 39 19 1C 03 A4
+ AE 9A E5 39 07 09 16 CA 63 B1 B9 86 F8 8A 57 C1
+ 57 CE 42 FA 73 A1 F7 65 42 FF 1E C1 00 B2 6E 73
+ 0E FF C7 21 E5 18 A4 AA D9 71 3F A8 D4 B9 CE 8C
+ 1D
+ }
+ $ecc_public_key_20 = {
+ 04 C7 11 16 2A 76 1D 56 8E BE B9 62 65 D4 C3 CE
+ B4 F0 C3 30 EC 8F 6D D7 6E 39 BC C8 49 AB AB B8
+ E3 43 78 D5 81 06 5D EF C7 7D 9F CE D6 B3 90 75
+ DE 0C B0 90 DE 23 BA C8 D1 3E 67 E0 19 A9 1B 86
+ 31 1E 5F 34 2D EE 17 FD 15 FB 7E 27 8A 32 A1 EA
+ C9 8F C9 7E 18 CB 2F 3B 2C 48 7A 7D A6 F4 01 07
+ AC
+ }
+ $ecc_public_key_21 = {
+ 04 DE CD BB 70 20 F1 25 20 B4 94 E8 D7 B4 3B 0F
+ 6E 87 DD AB AC CF 4D 40 2F 81 33 6B 59 09 18 D6
+ 87 0D 26 23 9C B4 8D 95 9D 76 9F A5 B9 06 42 E6
+ AD 36 B2 C4 B3 AE 7A 3C 08 D5 CB 9D 3A 5E 45 21
+ 6C 0B E3 20 F5 9B C2 DD 44 33 E3 42 B9 EA F2 28
+ 42 92 AA FE 0C 07 CA 8A 13 99 3B 62 00 ED DA F3
+ 35
+ }
+ $ecc_public_key_22 = {
+ 04 5C D1 EE 57 0D D1 EF 81 7C 26 91 62 C3 6B E7
+ FC 73 A9 A0 C3 37 44 DC D6 F8 31 E2 77 93 5F 8F
+ EB E3 ED 38 73 F5 FC 8B 55 B9 14 A5 8F 2C 44 28
+ 19 AF 5D FB DE 09 58 C9 29 B3 A9 99 D3 75 13 3C
+ A9
+ }
condition:
- ( uint16( 0 ) == 0x4b50 and filesize < 50KB and all of ( $MyAgent* ) ) or ( uint16( 0 ) == 0x5A4D and ( pe.characteristics & pe.DLL ) and $Hook and $Delphi and all of ( $WMIHOOK* ) or all of ( $TRICK* ) )
+ uint16( 0 ) == 0x5A4D and ( $oid_prime_explicit ) and ( any of ( $ecc_public_key_* ) ) and ( pe.number_of_signatures > 0 )
}
-rule R3C0NST_ATM_Malware_XFSADM : FILE
-{
- meta:
- description = "Detects ATM Malware XFSADM"
- author = "Frank Boldewin (@r3c0nst)"
- id = "57124fef-73a1-5978-b165-b1b7d7c1196e"
- date = "2019-06-21"
- modified = "2019-07-11"
- reference = "https://twitter.com/r3c0nst/status/1149043362244308992"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.XFSADM.yar#L1-L24"
- license_url = "N/A"
- logic_hash = "2dd0b9e0a2dd18725c9342a234520c96c6b30cf3ce7196562b2380a39f5f8673"
- score = 75
- quality = 84
- tags = "FILE"
- hash1 = "2740bd2b7aa0eaa8de2135dd710eb669d4c4c91d29eefbf54f1b81165ad2da4d"
-
- strings:
- $Code1 = {68 88 13 00 00 FF 35 ?? ?? ?? ?? 68 CF 00 00 00 50 FF 15}
- $Code2 = {68 98 01 00 00 50 FF 15}
- $Mutex = "myXFSADM" nocase wide
- $MSXFSDIR = "C:\\Windows\\System32\\msxfs.dll" nocase ascii
- $XFSCommand1 = "WfsExecute" nocase ascii
- $XFSCommand2 = "WfsGetInfo" nocase ascii
- $PDB = "C:\\Work64\\ADM\\XFS\\Release\\XFS.pdb" nocase ascii
- $WindowName = "XFS ADM" nocase wide
- $FindWindow = "ADM rec" nocase wide
- $LogFile = "xfs.log" nocase ascii
- $TmpFile = "~pipe.tmp" nocase ascii
+/*
+ * YARA Rule Set
+ * Repository Name: R3c0nst
+ * Repository: https://github.com/fboldewin/YARA-rules/
+ * Retrieval Date: 2025-05-18
+ * Git Commit: 54e9e6899b258b72074b2b4db6909257683240c2
+ * Number of Rules: 26
+ * Skipped: 0 (age), 0 (quality), 0 (score), 0 (importance)
+ *
+ *
+ * LICENSE
+ *
+ * NO LICENSE SET
+ */
- condition:
- uint16( 0 ) == 0x5A4D and filesize < 500KB and 4 of them
-}
-rule R3C0NST_ATM_Malware_Xfscashncr : FILE
+rule R3C0NST_ATM_Malware_Atmspitter : FILE
{
meta:
- description = "Detects ATM Malware XFSCashNCR"
+ description = "Detects ATM Malware ATMSpitter"
author = "Frank Boldewin (@r3c0nst)"
- id = "8886cd00-4f4a-5f25-99e0-0806f5e1b4b4"
- date = "2019-08-28"
- modified = "2019-08-28"
- reference = "https://twitter.com/r3c0nst/status/1166773324548063232"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.XFSCashNCR.yar#L1-L21"
+ id = "4497f304-6f04-5f5d-91ba-9124e5262078"
+ date = "2016-07-20"
+ modified = "2019-03-29"
+ reference = "https://topics.amcham.com.tw/2017/02/looking-back-at-the-first-banks-atm-heist/"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.ATMSpitter.yar#L3-L21"
license_url = "N/A"
- logic_hash = "87f197058d4b515cb4829b5e403a96b88eb95cda81e53a9e1484df8c743d8c4a"
+ hash = "658b0502b53f718bd0611a638dfd5969"
+ logic_hash = "684820ed29c50a41bd262862cb97c70c0cbb8554e7e4be300986519423249c50"
score = 75
- quality = 90
+ quality = 65
tags = "FILE"
- hash1 = "d6dff67a6b4423b5721908bdcc668951f33b3c214e318051c96e8c158e8931c0"
strings:
- $Code1 = {50 8b 4d e8 8b 51 10 52 6a 00 68 2d 01 00 00 8b 45 e8 0f b7 48 1c 51 e8}
- $Code2 = {52 8d 45 d0 50 68 2e 01 00 00 8b 4d e8 0f b7 51 1c 52 e8}
- $StatusMessage1 = "[+] Ingrese Denominacion ISO" nocase ascii
- $StatusMessage2 = "[+] Ingrese numero de billetes" nocase ascii
- $StatusMessage3 = "[!] FAIL.. dispensadores no encontrados" nocase ascii
- $StatusMessage4 = "[!] Unable continue, IMPOSIBLE abrir dispenser" nocase ascii
- $PDB = "C:\\Users\\cyttek\\Downloads\\xfs_cashXP\\Debug\\xfs_cash_ncr.pdb" nocase ascii
- $LogFile = "XfsLog.txt" nocase ascii
+ $Code_Bytes = { B9 E0 07 00 00 66 ?? ?? ?? ?? 0F 85 DD 02 00 00 66 ?? ?? ?? ?? ?? 0F 85 D1 02 00 00 }
+ $Service = "Congratulations! You are very skilled in reverse engineering!" nocase ascii
condition:
- uint16( 0 ) == 0x5A4D and filesize < 1500KB and 4 of them
+ (hash.sha256 ( 0 , filesize ) == "4035d977202b44666885f9781ac8755c799350a03838ff782eb730c0d7069958" ) or ( $Code_Bytes and $Service )
}
rule R3C0NST_Exploit_Outlook_CVE_2023_23397 : CVE_2023_23397 FILE
{
@@ -59146,168 +58058,164 @@ rule R3C0NST_Exploit_Outlook_CVE_2023_23397 : CVE_2023_23397 FILE
condition:
(( uint32be( 0 ) == 0xD0CF11E0 or uint32be( 0 ) == 0x789F3E22 ) or ( all of ( $mail* ) ) ) and ( ( $ipmtask or $ipmappointment ) or ( $ipmtaskb64 or $ipmappointmentb64 ) ) and ( ( $unc_path1 or $unc_path2 ) or ( $unc_a or $unc_w ) )
}
-rule R3C0NST_Aplib_Decompression : FILE
+
+rule R3C0NST_ATM_Malware_ATMITCH : FILE
{
meta:
- description = "Detects aPLib decompression code often used in malware"
- author = "@r3c0nst"
- id = "f45c73f5-d316-5fea-a8c4-fd930733415f"
- date = "2021-03-24"
- modified = "2021-03-25"
- reference = "https://ibsensoftware.com/files/aPLib-1.1.1.zip"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/aPLib_decompression.yar#L1-L16"
+ description = "Detects ATM Malware ATMItch"
+ author = "Frank Boldewin (@r3c0nst)"
+ id = "4d7e9615-9db6-5fc7-b95e-b8c7b2c034a8"
+ date = "2019-03-18"
+ modified = "2019-03-18"
+ reference = "https://github.com/fboldewin/YARA-rules/"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.ATMItch.yar#L3-L14"
license_url = "N/A"
- logic_hash = "1150701724fdb487ebe8fb959afd12fff37a8e9137cb94e78e976a2566ec5fa4"
+ logic_hash = "4278cbcd8c465ba57b65a166e0bd48dcc73eae8660972478d3116bc0d73cf3c4"
score = 75
- quality = 90
+ quality = 82
tags = "FILE"
strings:
- $pattern1 = { FC B2 80 31 DB A4 B3 02 }
- $pattern2 = { AC D1 E8 74 ?? 11 C9 EB }
- $pattern3 = { 73 0A 80 FC 05 73 ?? 83 F8 7F 77 }
+ $STRING1 = "SCREEN and think what does you DO" nocase ascii wide
+ $STRING2 = "Receive CASH UNIT info first, then LOOK on" nocase ascii wide
+ $STRING3 = "Unknown command mnemonic, check it and repeat again" nocase ascii wide
+ $STRING4 = "Catch some money, bitch!" nocase ascii wide
condition:
- filesize < 10MB and all of them
+ ( uint16( 0 ) == 0x5A4D and 1 of them ) or ( pe.imphash ( ) == "655ad5439db0832c5a3f86d0a68ddaac" )
}
-rule R3C0NST_UNC2891_Caketap
+
+rule R3C0NST_ATM_Malware_Dispenserxfs : FILE
{
meta:
- description = "Detects UNC2891 Rootkit Caketap"
- author = "Frank Boldewin (@r3c0nst)"
- id = "9c2ffe3d-69ca-5f93-bdb1-40e449139dec"
- date = "2022-03-30"
- modified = "2023-01-05"
+ description = "No description has been set in the source file - R3c0nst"
+ author = "Frank Boldewin"
+ id = "52b1aa57-283b-54d7-bd1b-fb5da5f8d269"
+ date = "2019-02-28"
+ modified = "2019-02-28"
reference = "https://github.com/fboldewin/YARA-rules/"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/UNC2891_Caketap.yar#L1-L16"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.DispenserXFS.yar#L3-L13"
license_url = "N/A"
- logic_hash = "530a7d062a218217d2c05460428b2576c3fe2a6099c93940aabde73c513a8914"
+ logic_hash = "0e588e2ba03d5eb750183600cce278e791a71f86fbf933ba9d7fda352bd37e2f"
score = 75
- quality = 88
- tags = ""
+ quality = 59
+ tags = "FILE"
strings:
- $str1 = ".caahGss187" ascii fullword
- $str2 = "ipstat" ascii
- $code1 = {41 80 7E 06 4B 75 ?? 41 80 7E 07 57 75 ?? 41 0F B6 46 2B}
- $code2 = {41 C6 46 01 3D 41 C6 46 08 32}
+ $Code_Bytes = { 68 FF FF 00 00 68 60 EA 00 00 6A 10 }
+ $XFSKILL = "injected mxsfs killer into" nocase ascii wide
+ $PDB = "C:\\_bkittest\\dispenser\\Release_noToken\\dispenserXFS.pdb" nocase ascii wide
condition:
- uint32( 0 ) == 0x464c457f and ( all of ( $code* ) or ( all of ( $str* ) and #str2 == 2 ) )
+ (hash.sha256 ( 0 , filesize ) == "867991ade335186baa19a227e3a044c8321a6cef96c23c98eef21fe6b87edf6a" ) or ( uint16( 0 ) == 0x5A4D and 1 of them )
}
-rule R3C0NST_Ransomware_Germanwiper : FILE
+rule R3C0NST_ATM_Malware_NVISOSPIT : FILE
{
meta:
- description = "Detects RansomWare GermanWiper in Memory or in unpacked state"
+ description = "Detects ATM Malware NVISOSPIT"
author = "Frank Boldewin (@r3c0nst)"
- id = "ea71849e-62a1-5b4d-9cf7-0728192361cc"
- date = "2019-08-05"
- modified = "2019-08-05"
- reference = "https://twitter.com/r3c0nst/status/1158326526766657538"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/Ransomware.Germanwiper.yar#L1-L25"
+ id = "faf9e78e-9d7a-5c9b-a08e-90b895333d5c"
+ date = "2019-05-31"
+ modified = "2019-05-31"
+ reference = "https://twitter.com/r3c0nst/status/1134403094157115392"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.NVISOSPIT.yar#L3-L18"
license_url = "N/A"
- logic_hash = "563ad59abd09d9a5fcfcf5ed48dc1e3c48b4bb198c20721d5af531da20d2b0d3"
+ hash = "d7ce7b152f0da49e96fa32a9336b35253905d9940b001288d0df55d8f8b3951f"
+ logic_hash = "11c1fea74b72a7821ce76a95846a2caff7354e71906496d9530cb44339a49a98"
score = 75
quality = 90
tags = "FILE"
- hash_packed = "41364427dee49bf544dcff61a6899b3b7e59852435e4107931e294079a42de7c"
- hash_unpacked = "708967cad421bb2396017bdd10a42e6799da27e29264f4b5fb095c0e3503e447"
strings:
- $PurgeCode = {6a 00 8b 47 08 50 6a 00 6a 01 e8 ?? ?? ?? ?? 50 e8 ?? ?? ?? ?? 8b f0 8b d7 8b c3 e8}
- $Mutex1 = "HSDFSD-HFSD-3241-91E7-ASDGSDGHH" nocase ascii
- $Mutex2 = "cFgxTERNWEVhM2V" nocase ascii
- $ProcessKill1 = "oracle.exe" nocase ascii
- $ProcessKill2 = "sqbcoreservice.exe" nocase ascii
- $ProcessKill3 = "isqlplussvc.exe" nocase ascii
- $ProcessKill4 = "mysqld.exe" nocase ascii
- $KillShadowCopies = "vssadmin.exe delete shadows" nocase ascii
- $Domain1 = "cdnjs.cloudflare.com" nocase ascii
- $Domain2 = "expandingdelegation.top" nocase ascii
- $RansomNote = "Entschluesselungs_Anleitung.html" nocase ascii
+ $MalwareName = "NVISOSPIT" ascii fullword
+ $DispenseCommand = "Calling WFSExecute() to dispense $%d" fullword ascii
+ $Code = {C6 85 7D F9 FF FF 4D C6 85 7E F9 FF FF 4D C6 85 7F F9 FF FF 4B}
condition:
- uint16( 0 ) == 0x5A4D and filesize < 1000KB and 5 of them
+ uint16( 0 ) == 0x5A4D and filesize < 100KB and 2 of them
}
-rule R3C0NST_Shellcode_Apihashing_FIN8
+rule R3C0NST_ATM_Malware_XFS_ALICE : FILE
{
meta:
- description = "Detects FIN8 Shellcode APIHashing"
+ description = "Detects ATM Malware ALICE"
author = "Frank Boldewin (@r3c0nst)"
- id = "a5b4a925-c4cc-5d3a-a2f1-3372f77ceea2"
- date = "2021-03-16"
- modified = "2021-03-25"
- reference = "https://www.bitdefender.com/files/News/CaseStudies/study/394/Bitdefender-PR-Whitepaper-BADHATCH-creat5237-en-EN.pdf"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/Shellcode.APIHashing.FIN8.yar#L1-L74"
+ id = "6132730c-4684-517a-b90d-98ed250e2cba"
+ date = "2020-01-09"
+ modified = "2020-08-17"
+ reference = "https://twitter.com/r3c0nst/status/1215265889844637696"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.ALICE.yar#L1-L22"
license_url = "N/A"
- logic_hash = "958d6a3c0c78ad22fb56896d6a97b9fe79c56813dc36a37385f3ce5621008624"
+ logic_hash = "7dca049f024f09c2e778b0693a1015d1fc5a006fc564de914e85231cb5d73da3"
score = 75
quality = 90
- tags = ""
+ tags = "FILE"
+ hash1 = "6b2fac8331e4b3e108aa829b297347f686ade233b24d94d881dc4eff81b9eb30"
strings:
- $APIHashing32bit1 = {68 F2 55 03 88 68 65 19 6D 1E}
- $APIHashing32bit2 = {68 9B 59 27 21 C1 E9 17 33 4C 24 10 68 37 5C 32 F4}
- $APIHashing64bit = {49 BF 65 19 6D 1E F2 55 03 88 49 BE 37 5C 32 F4 9B 59 27 21}
+ $String1 = "Project Alice" ascii nocase
+ $String2 = "Can't dispense requested amount." ascii nocase
+ $String3 = "Selected cassette is unavailable" ascii nocase
+ $String4 = "ATM update manager" wide nocase
+ $String5 = "Input PIN-code for access" wide nocase
+ $String6 = "Supervisor ID" wide nocase
+ $Code1 = {50 68 08 07 00 00 6A 00 FF 75 0C FF 75 08 E8}
+ $Code2 = {50 6A 00 FF 75 10 FF 75 0C FF 75 08 E8}
+ $Code3 = {68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 0B C0 75 29 6A}
condition:
- all of ( $APIHashing32bit* ) or $APIHashing64bit
+ uint16( 0 ) == 0x5A4D and filesize < 200KB and 4 of ( $String* ) and all of ( $Code* )
}
-rule R3C0NST_UNC2891_Winghook : FILE
+rule R3C0NST_UNC2891_Steelcorgi : FILE
{
meta:
- description = "Detects UNC2891 Winghook Keylogger"
+ description = "Detects UNC2891 Steelcorgi packed ELF binaries"
author = "Frank Boldewin (@r3c0nst)"
- id = "e5955fa0-8204-58e3-88a6-de4b47756ede"
+ id = "94da7da5-5fc3-5221-97d6-1854aa7b1959"
date = "2022-03-30"
modified = "2023-01-05"
reference = "https://github.com/fboldewin/YARA-rules/"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/UNC2891_Winghook.yar#L1-L17"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/UNC2891_Steelcorgi.yar#L1-L17"
license_url = "N/A"
- logic_hash = "b821d0809a91c54d06764f5a04c458ec7190b41823b2fe65d198342715f22050"
+ logic_hash = "4f956b9eaec66bc606ffd0afa2fe9303194e9a8c12d4c3de6ab2334c9856dd99"
score = 75
quality = 90
tags = "FILE"
- hash1 = "d071ee723982cf53e4bce89f3de5a8ef1853457b21bffdae387c4c2bd160a38e"
+ hash1 = "0760cd30d18517e87bf9fd8555513423db1cd80730b47f57167219ddbf91f170"
+ hash2 = "3560ed07aac67f73ef910d0b928db3c0bb5f106b5daee054666638b6575a89c5"
+ hash3 = "5b4bb50055b31dbd897172583c7046dd27cd03e1e3d84f7a23837e8df7943547"
strings:
- $code1 = {01 F9 81 E1 FF 00 00 00 41 89 CA [15] 44 01 CF 81 E7 FF 00 00 00}
- $code2 = {83 E2 0F 0F B6 14 1? 32 14 01 88 14 0? 48 83 ?? ?? 48 83 ?? ?? 75}
- $str1 = "fgets" ascii
- $str2 = "read" ascii
+ $pattern1 = {70 61 64 00 6C 63 6B 00}
+ $pattern2 = {FF 72 FF 6F FF 63 FF 2F FF 73 FF 65 FF 6C FF 66 FF 2F FF 65 FF 78 FF 65}
condition:
- uint32( 0 ) == 0x464c457f and filesize < 100KB and 1 of ( $code* ) and all of ( $str* )
+ uint32( 0 ) == 0x464c457f and all of them
}
-rule R3C0NST_ATM_Malware_Dispcashbr : FILE
+rule R3C0NST_Gamaredon_Getimportbyhash : FILE
{
meta:
- description = "Detects ATM Malware DispCashBR"
+ description = "Detects Gamaredon APIHashing"
author = "Frank Boldewin (@r3c0nst)"
- id = "17d22120-0ca2-5b27-9816-21ab4a6fb20c"
- date = "2020-02-27"
- modified = "2020-08-17"
- reference = "https://twitter.com/r3c0nst/status/1232944566208286720"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.DispCashBR.yar#L1-L21"
+ id = "8f28273e-e8ca-52cb-8dbc-a235598b1975"
+ date = "2021-05-12"
+ modified = "2021-05-12"
+ reference = "https://github.com/fboldewin/YARA-rules/"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/APT.Gamaredon.GetImportByHash.yar#L1-L16"
license_url = "N/A"
- logic_hash = "3fb5d62cb779ddc13e9b938290dfa9d2a3353d7969e639a662c1bcaca945de4d"
+ logic_hash = "b3baebfb745ebc7b9e6df746bfa9622f925b8e8130932e44a148881e7d1fc162"
score = 75
quality = 90
tags = "FILE"
- hash1 = "7cea6510434f2c8f28c9dbada7973449bb1f844cfe589cdc103c9946c2673036"
+ hash1 = "2d03a301bae0e95a355acd464afc77fde88dd00232aad6c8580b365f97f67a79"
+ hash2 = "43d6e56515cca476f7279c3f276bf848da4bc13fd15fad9663b9e044970253e8"
+ hash3 = "5c09f6ebb7243994ddc466058d5dc9920a5fced5e843200b1f057bda087b8ba6"
strings:
- $String1 = "(*) Dispensando: %lu" ascii nocase
- $String2 = "COMANDO EXECUTADO COM SUCESSO" ascii nocase
- $String3 = "[+] FOI SACADO: %lu R$ [+]" ascii nocase
- $DbgStr1 = "_Get_Information_cdm_cuinfo" ascii nocase
- $DbgStr2 = "_GET_INFORMATION_SHUTTER" ascii nocase
- $Code1 = {C7 44 24 08 00 00 00 00 C7 44 24 04 2F 01 00 00 89 04 24 E8}
- $Code2 = {C7 44 24 08 00 00 00 00 C7 44 24 04 17 05 00 00 89 04 24 E8}
- $Code3 = {89 4C 24 08 C7 44 24 04 2E 01 00 00 89 04 24 E8}
+ $ParseImgExportDir = { 8B 50 3C 03 D0 8B 52 78 03 D0 8B 4A 1C 03 C8 }
+ $djb2Hashing = { 8B 75 08 BA 05 15 00 00 8B C2 C1 E2 05 03 D0 33 DB 8A 1E 03 D3 46 33 DB 8A 1E 85 DB 75 }
condition:
- uint16( 0 ) == 0x5A4D and filesize < 100KB and 2 of ( $String* ) and 1 of ( $DbgStr* ) and all of ( $Code* )
+ uint16( 0 ) == 0x5a4d and all of them
}
rule R3C0NST_ATM_Malware_XFS_DIRECT : FILE
{
@@ -59336,78 +58244,189 @@ rule R3C0NST_ATM_Malware_XFS_DIRECT : FILE
hash10 = "c89f1d562983398ab2d6dd75e4e30cc0e95eab57cdf48c4a17619dca9ecc0748"
strings:
- $EncLayer1 = {0F B6 51 FC 30 50 FF 0F B6 11 30 10 0F B6 51 04 30 50 01 0F B6 51 08 30 50 02}
- $EncLayer2 = {B8 4D 5A 00 00 89 33 66 39 06 75 ?? 8b ?? 3c}
- $String1 = "NOW ENTER MASTER KEY" ascii nocase
- $String2 = "Closing app, than delete myself." ascii nocase
- $String3 = "Number of phisical cash units is:" ascii nocase
- $String4 = "COULD NOT ENABLE or DISABLE connection" ascii nocase
- $String5 = "XFS_DIRECT" ascii nocase
- $String6 = "Take the money you snicky mother fucker :)" ascii nocase
- $String7 = "ATM IS TEMPORARILY OUT OF SERVICE!" wide nocase
- $Code1 = {D1 F8 89 44 24 10 DB 44 24 10 DC 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 35 2F 81 0B 00 A3}
- $Code2 = {8B ?? ?? ?? 68 2E 01 00 00 52 C7 ?? 06 01 00 00 00}
+ $EncLayer1 = {0F B6 51 FC 30 50 FF 0F B6 11 30 10 0F B6 51 04 30 50 01 0F B6 51 08 30 50 02}
+ $EncLayer2 = {B8 4D 5A 00 00 89 33 66 39 06 75 ?? 8b ?? 3c}
+ $String1 = "NOW ENTER MASTER KEY" ascii nocase
+ $String2 = "Closing app, than delete myself." ascii nocase
+ $String3 = "Number of phisical cash units is:" ascii nocase
+ $String4 = "COULD NOT ENABLE or DISABLE connection" ascii nocase
+ $String5 = "XFS_DIRECT" ascii nocase
+ $String6 = "Take the money you snicky mother fucker :)" ascii nocase
+ $String7 = "ATM IS TEMPORARILY OUT OF SERVICE!" wide nocase
+ $Code1 = {D1 F8 89 44 24 10 DB 44 24 10 DC 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 35 2F 81 0B 00 A3}
+ $Code2 = {8B ?? ?? ?? 68 2E 01 00 00 52 C7 ?? 06 01 00 00 00}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( filesize < 1500KB and all of ( $EncLayer* ) ) or ( filesize < 300KB and 4 of ( $String* ) and all of ( $Code* ) )
+}
+rule R3C0NST_Stealbit : FILE
+{
+ meta:
+ description = "Detects Stealbit used by Lockbit 2.0 Ransomware Gang"
+ author = "Frank Boldewin (@r3c0nst)"
+ id = "07b466cb-92b3-51f2-a702-2930bb7038c6"
+ date = "2021-08-12"
+ modified = "2021-08-12"
+ reference = "https://raw.githubusercontent.com/fboldewin/YARA-rules/master/Lockbit2.Stealbit.yar"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/Lockbit2.Stealbit.yar#L1-L15"
+ license_url = "N/A"
+ logic_hash = "e5f770cc5887f09af0c5550073d51b9e5ffa9dcfa4db6b77bb28643f0f6224fb"
+ score = 75
+ quality = 90
+ tags = "FILE"
+ hash1 = "3407f26b3d69f1dfce76782fee1256274cf92f744c65aa1ff2d3eaaaf61b0b1d"
+ hash2 = "bd14872dd9fdead89fc074fdc5832caea4ceac02983ec41f814278130b3f943e"
+
+ strings:
+ $C2Decryption = {33 C9 8B C1 83 E0 0F 8A 80 ?? ?? ?? ?? 30 81 ?? ?? ?? ?? 41 83 F9 7C 72 E9 E8}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and filesize < 100KB and $C2Decryption
+}
+rule R3C0NST_ATM_Malware_Javadispcash : FILE
+{
+ meta:
+ description = "Detects ATM Malware JavaDispCash"
+ author = "Frank Boldewin (@r3c0nst)"
+ id = "606d1cb6-7879-569e-ac36-1e2f6a446dc1"
+ date = "2019-03-28"
+ modified = "2019-03-28"
+ reference = "https://twitter.com/r3c0nst/status/1111254169623674882"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Mal.JavaDispCash.yar#L1-L20"
+ license_url = "N/A"
+ logic_hash = "dd7c2ccc85038f3ba563f7f814c03668448b292fde36bcf9d06bf20fd341526f"
+ score = 75
+ quality = 74
+ tags = "FILE"
+ hash1 = "0149667c0f8cbfc216ef9d1f3154643cbbf6940e6f24a09c92a82dd7370a5027"
+ hash2 = "ef407db8c79033027858364fd7a04eeb70cf37b7c3a10069a92bae96da88dfaa"
+
+ strings:
+ $CashInfo = "getNumberOfCashUnits" nocase ascii wide
+ $Dispense = "waitforbillstaken" nocase ascii wide
+ $Inject = "No code to inject!" nocase ascii wide
+ $config = ".Agentcli" nocase ascii wide
+ $log1 = "logft.log" nocase ascii wide
+ $log2 = ".loginside" nocase ascii wide
+
+ condition:
+ uint16( 0 ) == 0x4B50 and filesize < 500KB and all of them
+}
+rule R3C0NST_ATM_Malware_Xfscashncr : FILE
+{
+ meta:
+ description = "Detects ATM Malware XFSCashNCR"
+ author = "Frank Boldewin (@r3c0nst)"
+ id = "8886cd00-4f4a-5f25-99e0-0806f5e1b4b4"
+ date = "2019-08-28"
+ modified = "2019-08-28"
+ reference = "https://twitter.com/r3c0nst/status/1166773324548063232"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.XFSCashNCR.yar#L1-L21"
+ license_url = "N/A"
+ logic_hash = "87f197058d4b515cb4829b5e403a96b88eb95cda81e53a9e1484df8c743d8c4a"
+ score = 75
+ quality = 90
+ tags = "FILE"
+ hash1 = "d6dff67a6b4423b5721908bdcc668951f33b3c214e318051c96e8c158e8931c0"
+
+ strings:
+ $Code1 = {50 8b 4d e8 8b 51 10 52 6a 00 68 2d 01 00 00 8b 45 e8 0f b7 48 1c 51 e8}
+ $Code2 = {52 8d 45 d0 50 68 2e 01 00 00 8b 4d e8 0f b7 51 1c 52 e8}
+ $StatusMessage1 = "[+] Ingrese Denominacion ISO" nocase ascii
+ $StatusMessage2 = "[+] Ingrese numero de billetes" nocase ascii
+ $StatusMessage3 = "[!] FAIL.. dispensadores no encontrados" nocase ascii
+ $StatusMessage4 = "[!] Unable continue, IMPOSIBLE abrir dispenser" nocase ascii
+ $PDB = "C:\\Users\\cyttek\\Downloads\\xfs_cashXP\\Debug\\xfs_cash_ncr.pdb" nocase ascii
+ $LogFile = "XfsLog.txt" nocase ascii
+
+ condition:
+ uint16( 0 ) == 0x5A4D and filesize < 1500KB and 4 of them
+}
+rule R3C0NST_Shellcode_Apihashing_FIN8
+{
+ meta:
+ description = "Detects FIN8 Shellcode APIHashing"
+ author = "Frank Boldewin (@r3c0nst)"
+ id = "a5b4a925-c4cc-5d3a-a2f1-3372f77ceea2"
+ date = "2021-03-16"
+ modified = "2021-03-25"
+ reference = "https://www.bitdefender.com/files/News/CaseStudies/study/394/Bitdefender-PR-Whitepaper-BADHATCH-creat5237-en-EN.pdf"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/Shellcode.APIHashing.FIN8.yar#L1-L74"
+ license_url = "N/A"
+ logic_hash = "958d6a3c0c78ad22fb56896d6a97b9fe79c56813dc36a37385f3ce5621008624"
+ score = 75
+ quality = 90
+ tags = ""
+
+ strings:
+ $APIHashing32bit1 = {68 F2 55 03 88 68 65 19 6D 1E}
+ $APIHashing32bit2 = {68 9B 59 27 21 C1 E9 17 33 4C 24 10 68 37 5C 32 F4}
+ $APIHashing64bit = {49 BF 65 19 6D 1E F2 55 03 88 49 BE 37 5C 32 F4 9B 59 27 21}
condition:
- uint16( 0 ) == 0x5A4D and ( filesize < 1500KB and all of ( $EncLayer* ) ) or ( filesize < 300KB and 4 of ( $String* ) and all of ( $Code* ) )
+ all of ( $APIHashing32bit* ) or $APIHashing64bit
}
-rule R3C0NST_ATM_Malware_Javadispcash : FILE
+rule R3C0NST_ATM_Malware_XFSADM : FILE
{
meta:
- description = "Detects ATM Malware JavaDispCash"
+ description = "Detects ATM Malware XFSADM"
author = "Frank Boldewin (@r3c0nst)"
- id = "606d1cb6-7879-569e-ac36-1e2f6a446dc1"
- date = "2019-03-28"
- modified = "2019-03-28"
- reference = "https://twitter.com/r3c0nst/status/1111254169623674882"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Mal.JavaDispCash.yar#L1-L20"
+ id = "57124fef-73a1-5978-b165-b1b7d7c1196e"
+ date = "2019-06-21"
+ modified = "2019-07-11"
+ reference = "https://twitter.com/r3c0nst/status/1149043362244308992"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.XFSADM.yar#L1-L24"
license_url = "N/A"
- logic_hash = "dd7c2ccc85038f3ba563f7f814c03668448b292fde36bcf9d06bf20fd341526f"
+ logic_hash = "2dd0b9e0a2dd18725c9342a234520c96c6b30cf3ce7196562b2380a39f5f8673"
score = 75
- quality = 74
+ quality = 84
tags = "FILE"
- hash1 = "0149667c0f8cbfc216ef9d1f3154643cbbf6940e6f24a09c92a82dd7370a5027"
- hash2 = "ef407db8c79033027858364fd7a04eeb70cf37b7c3a10069a92bae96da88dfaa"
+ hash1 = "2740bd2b7aa0eaa8de2135dd710eb669d4c4c91d29eefbf54f1b81165ad2da4d"
strings:
- $CashInfo = "getNumberOfCashUnits" nocase ascii wide
- $Dispense = "waitforbillstaken" nocase ascii wide
- $Inject = "No code to inject!" nocase ascii wide
- $config = ".Agentcli" nocase ascii wide
- $log1 = "logft.log" nocase ascii wide
- $log2 = ".loginside" nocase ascii wide
+ $Code1 = {68 88 13 00 00 FF 35 ?? ?? ?? ?? 68 CF 00 00 00 50 FF 15}
+ $Code2 = {68 98 01 00 00 50 FF 15}
+ $Mutex = "myXFSADM" nocase wide
+ $MSXFSDIR = "C:\\Windows\\System32\\msxfs.dll" nocase ascii
+ $XFSCommand1 = "WfsExecute" nocase ascii
+ $XFSCommand2 = "WfsGetInfo" nocase ascii
+ $PDB = "C:\\Work64\\ADM\\XFS\\Release\\XFS.pdb" nocase ascii
+ $WindowName = "XFS ADM" nocase wide
+ $FindWindow = "ADM rec" nocase wide
+ $LogFile = "xfs.log" nocase ascii
+ $TmpFile = "~pipe.tmp" nocase ascii
condition:
- uint16( 0 ) == 0x4B50 and filesize < 500KB and all of them
+ uint16( 0 ) == 0x5A4D and filesize < 500KB and 4 of them
}
-rule R3C0NST_Prolock_Malware : FILE
+rule R3C0NST_ATM_Malware_Ripper : ATMRIPPER MALWARE FILE
{
meta:
- description = "Detects Prolock malware in encrypted and decrypted mode"
- author = "Frank Boldewin (@r3c0nst)"
- id = "1440b5f5-f1e7-522e-8852-84c326858bb9"
- date = "2020-05-17"
- modified = "2020-05-20"
- reference = "https://raw.githubusercontent.com/fboldewin/YARA-rules/master/Prolock.Malware.yar"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/Prolock.Malware.yar#L1-L20"
+ description = "Rule detects Thailand ATM Jackpot malware RIPPER (unpacked)"
+ author = "Frank Boldewin"
+ id = "38dfda5b-45cc-55d4-b619-91fa31c09a09"
+ date = "2016-08-01"
+ modified = "2019-02-27"
+ reference = "https://github.com/fboldewin/YARA-rules/"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.Ripper.yar#L1-L22"
license_url = "N/A"
- logic_hash = "7502011eba1e36c8ec699f1b627c4980cc3009bb43c5aa5a58571330e93211ea"
+ logic_hash = "bb7b474330defe6d071b9595687d4510961055fa243a26306698c1e029a935f1"
score = 75
quality = 90
- tags = "FILE"
- hash1 = "a6ded68af5a6e5cc8c1adee029347ec72da3b10a439d98f79f4b15801abd7af0"
- hash2 = "dfbd62a3d1b239601e17a5533e5cef53036647901f3fb72be76d92063e279178"
+ tags = "ATMRIPPER, MALWARE, FILE"
+ malware_family = "ATM-malware RIPPER"
strings:
- $DecryptionRoutine1 = {31 04 1A 81 3C 1A 90 90 90 90 74}
- $DecryptionRoutine2 = {83 C3 04 81 3C 1A C4 C4 C4 C4 74}
- $DecryptedString1 = "support981723721@protonmail.com" nocase ascii
- $DecryptedString2 = "Your files have been encrypted by ProLock Ransomware" nocase ascii
- $DecryptedString3 = "msaoyrayohnp32tcgwcanhjouetb5k54aekgnwg7dcvtgtecpumrxpqd.onion" nocase ascii
- $CryptoCode = {B8 63 51 E1 B7 31 D2 8D BE ?? ?? ?? ?? B9 63 51 E1 B7 81 C1 B9 79 37 9E}
+ $Card_Hash1 = "be59a724feae790b3f315edf71a8450888c021f113e3c2b471e174130c201852" nocase ascii
+ $Card_Hash2 = "f26a57da928d6f3e3480dfc7d03761161191bdb170e10ca15c7ac5de6912945c" nocase ascii
+ $Card_Hash3 = "692cdaf6e42ab3a4f307e5d047249f7b30ceddd6bc88f22ca032412419bd62b7" nocase ascii
+ $Card_Hash4 = "0679c7c0c9b0d6919c12cbc087e942d7bf48d3a78cd3ec80321fbfd1b33a1904" nocase ascii
+ $Code_Bytes1 = { 68 CB 00 00 00 50 FF 15 ?? ?? ?? ?? EB 19 }
+ $Code_Bytes2 = { E8 ?? ?? ?? ?? 83 C4 18 6A 02 53 53 FF 15 ?? ?? ?? ?? 68 74 12 43 00 8D 55 A4 }
+ $Service = "DBACKUP SERVICE" nocase wide
condition:
- (( uint16( 0 ) == 0x5A4D ) or ( uint16( 0 ) == 0x4D42 ) ) and filesize < 100KB and all of ( $DecryptionRoutine* ) or ( 1 of ( $DecryptedString* ) and $CryptoCode )
+ uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and 2 of ( $Card_Hash* ) and all of ( $Code_Bytes* ) and filesize < 400KB and ( $Service in ( 0x2f000 .. 0x30000 ) )
}
rule R3C0NST_ATM_Malware_Loup : FILE
{
@@ -59434,119 +58453,182 @@ rule R3C0NST_ATM_Malware_Loup : FILE
condition:
uint16( 0 ) == 0x5A4D and filesize < 100KB and all of ( $String* ) and $Code
}
-rule R3C0NST_ATM_Malware_XFS_ALICE : FILE
+rule R3C0NST_UNC2891_Caketap
{
meta:
- description = "Detects ATM Malware ALICE"
+ description = "Detects UNC2891 Rootkit Caketap"
author = "Frank Boldewin (@r3c0nst)"
- id = "6132730c-4684-517a-b90d-98ed250e2cba"
- date = "2020-01-09"
- modified = "2020-08-17"
- reference = "https://twitter.com/r3c0nst/status/1215265889844637696"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.ALICE.yar#L1-L22"
+ id = "9c2ffe3d-69ca-5f93-bdb1-40e449139dec"
+ date = "2022-03-30"
+ modified = "2023-01-05"
+ reference = "https://github.com/fboldewin/YARA-rules/"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/UNC2891_Caketap.yar#L1-L16"
license_url = "N/A"
- logic_hash = "7dca049f024f09c2e778b0693a1015d1fc5a006fc564de914e85231cb5d73da3"
+ logic_hash = "530a7d062a218217d2c05460428b2576c3fe2a6099c93940aabde73c513a8914"
+ score = 75
+ quality = 88
+ tags = ""
+
+ strings:
+ $str1 = ".caahGss187" ascii fullword
+ $str2 = "ipstat" ascii
+ $code1 = {41 80 7E 06 4B 75 ?? 41 80 7E 07 57 75 ?? 41 0F B6 46 2B}
+ $code2 = {41 C6 46 01 3D 41 C6 46 08 32}
+
+ condition:
+ uint32( 0 ) == 0x464c457f and ( all of ( $code* ) or ( all of ( $str* ) and #str2 == 2 ) )
+}
+rule R3C0NST_Ransomware_Germanwiper : FILE
+{
+ meta:
+ description = "Detects RansomWare GermanWiper in Memory or in unpacked state"
+ author = "Frank Boldewin (@r3c0nst)"
+ id = "ea71849e-62a1-5b4d-9cf7-0728192361cc"
+ date = "2019-08-05"
+ modified = "2019-08-05"
+ reference = "https://twitter.com/r3c0nst/status/1158326526766657538"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/Ransomware.Germanwiper.yar#L1-L25"
+ license_url = "N/A"
+ logic_hash = "563ad59abd09d9a5fcfcf5ed48dc1e3c48b4bb198c20721d5af531da20d2b0d3"
score = 75
quality = 90
tags = "FILE"
- hash1 = "6b2fac8331e4b3e108aa829b297347f686ade233b24d94d881dc4eff81b9eb30"
+ hash_packed = "41364427dee49bf544dcff61a6899b3b7e59852435e4107931e294079a42de7c"
+ hash_unpacked = "708967cad421bb2396017bdd10a42e6799da27e29264f4b5fb095c0e3503e447"
strings:
- $String1 = "Project Alice" ascii nocase
- $String2 = "Can't dispense requested amount." ascii nocase
- $String3 = "Selected cassette is unavailable" ascii nocase
- $String4 = "ATM update manager" wide nocase
- $String5 = "Input PIN-code for access" wide nocase
- $String6 = "Supervisor ID" wide nocase
- $Code1 = {50 68 08 07 00 00 6A 00 FF 75 0C FF 75 08 E8}
- $Code2 = {50 6A 00 FF 75 10 FF 75 0C FF 75 08 E8}
- $Code3 = {68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 0B C0 75 29 6A}
+ $PurgeCode = {6a 00 8b 47 08 50 6a 00 6a 01 e8 ?? ?? ?? ?? 50 e8 ?? ?? ?? ?? 8b f0 8b d7 8b c3 e8}
+ $Mutex1 = "HSDFSD-HFSD-3241-91E7-ASDGSDGHH" nocase ascii
+ $Mutex2 = "cFgxTERNWEVhM2V" nocase ascii
+ $ProcessKill1 = "oracle.exe" nocase ascii
+ $ProcessKill2 = "sqbcoreservice.exe" nocase ascii
+ $ProcessKill3 = "isqlplussvc.exe" nocase ascii
+ $ProcessKill4 = "mysqld.exe" nocase ascii
+ $KillShadowCopies = "vssadmin.exe delete shadows" nocase ascii
+ $Domain1 = "cdnjs.cloudflare.com" nocase ascii
+ $Domain2 = "expandingdelegation.top" nocase ascii
+ $RansomNote = "Entschluesselungs_Anleitung.html" nocase ascii
condition:
- uint16( 0 ) == 0x5A4D and filesize < 200KB and 4 of ( $String* ) and all of ( $Code* )
+ uint16( 0 ) == 0x5A4D and filesize < 1000KB and 5 of them
}
-import "hash"
-rule R3C0NST_ATM_Malware_Dispenserxfs : FILE
+rule R3C0NST_ATM_CINEO4060_Blackbox : FILE
{
meta:
- description = "No description has been set in the source file - R3c0nst"
- author = "Frank Boldewin"
- id = "52b1aa57-283b-54d7-bd1b-fb5da5f8d269"
- date = "2019-02-28"
- modified = "2019-02-28"
- reference = "https://github.com/fboldewin/YARA-rules/"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.DispenserXFS.yar#L3-L13"
+ description = "Detects Malware samples for Diebold Nixdorf CINEO 4060 ATMs used in blackboxing attacks across Europe since May 2021"
+ author = "Frank Boldewin (@r3c0nst)"
+ id = "8fa26e1c-2931-59c8-9cec-20dc6684b8d6"
+ date = "2021-05-25"
+ modified = "2022-06-21"
+ reference = "https://twitter.com/r3c0nst/status/1539036442516660224"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM_CINEO4060_Blackbox.yar#L3-L27"
license_url = "N/A"
- logic_hash = "0e588e2ba03d5eb750183600cce278e791a71f86fbf933ba9d7fda352bd37e2f"
+ logic_hash = "80b919d03c1b9a198611994eaf2fafaf8254c73a6f0edb53b2b3eb90ea70d915"
score = 75
- quality = 59
+ quality = 90
tags = "FILE"
strings:
- $Code_Bytes = { 68 FF FF 00 00 68 60 EA 00 00 6A 10 }
- $XFSKILL = "injected mxsfs killer into" nocase ascii wide
- $PDB = "C:\\_bkittest\\dispenser\\Release_noToken\\dispenserXFS.pdb" nocase ascii wide
+ $MyAgent1 = "javaagentsdemo/ClassListingTransformer.class" ascii fullword
+ $MyAgent2 = "javaagentsdemo/MyUtils.class" ascii fullword
+ $MyAgent3 = "javaagentsdemo/SimplestAgent.class" ascii fullword
+ $Hook = "### [HookAPI]: Switching context!" fullword ascii
+ $Delphi = "Borland\\Delphi\\RTL" fullword ascii
+ $WMIHOOK1 = "TPM_SK.DLL" fullword ascii
+ $WMIHOOK2 = "GetPCData" fullword ascii
+ $WMIHOOK3 = {60 9C A3 E4 2B 41 00 E8 ?? ?? ?? ?? 9D 61 B8 02 00 00 00 C3}
+ $TRICK1 = "USERAUTH.DLL" fullword ascii
+ $TRICK2 = "GetAllSticksByID" fullword ascii
+ $TRICK3 = {6A 06 8B 45 FC 8B 00 B1 4F BA 1C 00 00 00}
condition:
- (hash.sha256 ( 0 , filesize ) == "867991ade335186baa19a227e3a044c8321a6cef96c23c98eef21fe6b87edf6a" ) or ( uint16( 0 ) == 0x5A4D and 1 of them )
+ ( uint16( 0 ) == 0x4b50 and filesize < 50KB and all of ( $MyAgent* ) ) or ( uint16( 0 ) == 0x5A4D and ( pe.characteristics & pe.DLL ) and $Hook and $Delphi and all of ( $WMIHOOK* ) or all of ( $TRICK* ) )
}
-rule R3C0NST_Gamaredon_Getimportbyhash : FILE
+rule R3C0NST_ATM_Malware_Dispcashbr : FILE
{
meta:
- description = "Detects Gamaredon APIHashing"
+ description = "Detects ATM Malware DispCashBR"
author = "Frank Boldewin (@r3c0nst)"
- id = "8f28273e-e8ca-52cb-8dbc-a235598b1975"
- date = "2021-05-12"
- modified = "2021-05-12"
+ id = "17d22120-0ca2-5b27-9816-21ab4a6fb20c"
+ date = "2020-02-27"
+ modified = "2020-08-17"
+ reference = "https://twitter.com/r3c0nst/status/1232944566208286720"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.DispCashBR.yar#L1-L21"
+ license_url = "N/A"
+ logic_hash = "3fb5d62cb779ddc13e9b938290dfa9d2a3353d7969e639a662c1bcaca945de4d"
+ score = 75
+ quality = 90
+ tags = "FILE"
+ hash1 = "7cea6510434f2c8f28c9dbada7973449bb1f844cfe589cdc103c9946c2673036"
+
+ strings:
+ $String1 = "(*) Dispensando: %lu" ascii nocase
+ $String2 = "COMANDO EXECUTADO COM SUCESSO" ascii nocase
+ $String3 = "[+] FOI SACADO: %lu R$ [+]" ascii nocase
+ $DbgStr1 = "_Get_Information_cdm_cuinfo" ascii nocase
+ $DbgStr2 = "_GET_INFORMATION_SHUTTER" ascii nocase
+ $Code1 = {C7 44 24 08 00 00 00 00 C7 44 24 04 2F 01 00 00 89 04 24 E8}
+ $Code2 = {C7 44 24 08 00 00 00 00 C7 44 24 04 17 05 00 00 89 04 24 E8}
+ $Code3 = {89 4C 24 08 C7 44 24 04 2E 01 00 00 89 04 24 E8}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and filesize < 100KB and 2 of ( $String* ) and 1 of ( $DbgStr* ) and all of ( $Code* )
+}
+rule R3C0NST_UNC2891_Slapstick : FILE
+{
+ meta:
+ description = "Detects UNC2891 Slapstick pam backdoor"
+ author = "Frank Boldewin (@r3c0nst)"
+ id = "a731acff-f657-5877-859e-7447230576df"
+ date = "2022-03-30"
+ modified = "2023-01-05"
reference = "https://github.com/fboldewin/YARA-rules/"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/APT.Gamaredon.GetImportByHash.yar#L1-L16"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/UNC2891_Slapstick.yar#L1-L19"
license_url = "N/A"
- logic_hash = "b3baebfb745ebc7b9e6df746bfa9622f925b8e8130932e44a148881e7d1fc162"
+ logic_hash = "7777c3b850f5b7ee326be5461ebc3bf37fb201b67ada78b50575fb31f50adf9a"
score = 75
quality = 90
tags = "FILE"
- hash1 = "2d03a301bae0e95a355acd464afc77fde88dd00232aad6c8580b365f97f67a79"
- hash2 = "43d6e56515cca476f7279c3f276bf848da4bc13fd15fad9663b9e044970253e8"
- hash3 = "5c09f6ebb7243994ddc466058d5dc9920a5fced5e843200b1f057bda087b8ba6"
+ hash1 = "9d0165e0484c31bd4ea467650b2ae2f359f67ae1016af49326bb374cead5f789"
strings:
- $ParseImgExportDir = { 8B 50 3C 03 D0 8B 52 78 03 D0 8B 4A 1C 03 C8 }
- $djb2Hashing = { 8B 75 08 BA 05 15 00 00 8B C2 C1 E2 05 03 D0 33 DB 8A 1E 03 D3 46 33 DB 8A 1E 85 DB 75 }
+ $code1 = {F6 50 04 48 FF C0 48 39 D0 75 F5}
+ $code2 = {88 01 48 FF C1 8A 11 89 C8 29 F8 84 D2 0F 85}
+ $str1 = "/proc/self/exe" fullword ascii
+ $str2 = "%-23s %-23s %-23s %-23s %-23s %s" fullword ascii
+ $str3 = "pam_sm_authenticate" ascii
+ $str4 = "ACCESS GRANTED & WELCOME" xor
condition:
- uint16( 0 ) == 0x5a4d and all of them
+ uint32( 0 ) == 0x464c457f and filesize < 100KB and ( all of ( $code* ) or all of ( $str* ) )
}
-rule R3C0NST_ATM_Malware_Ripper : ATMRIPPER MALWARE FILE
+rule R3C0NST_UNC2891_Winghook : FILE
{
meta:
- description = "Rule detects Thailand ATM Jackpot malware RIPPER (unpacked)"
- author = "Frank Boldewin"
- id = "38dfda5b-45cc-55d4-b619-91fa31c09a09"
- date = "2016-08-01"
- modified = "2019-02-27"
+ description = "Detects UNC2891 Winghook Keylogger"
+ author = "Frank Boldewin (@r3c0nst)"
+ id = "e5955fa0-8204-58e3-88a6-de4b47756ede"
+ date = "2022-03-30"
+ modified = "2023-01-05"
reference = "https://github.com/fboldewin/YARA-rules/"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.Ripper.yar#L1-L22"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/UNC2891_Winghook.yar#L1-L17"
license_url = "N/A"
- logic_hash = "bb7b474330defe6d071b9595687d4510961055fa243a26306698c1e029a935f1"
+ logic_hash = "b821d0809a91c54d06764f5a04c458ec7190b41823b2fe65d198342715f22050"
score = 75
quality = 90
- tags = "ATMRIPPER, MALWARE, FILE"
- malware_family = "ATM-malware RIPPER"
+ tags = "FILE"
+ hash1 = "d071ee723982cf53e4bce89f3de5a8ef1853457b21bffdae387c4c2bd160a38e"
strings:
- $Card_Hash1 = "be59a724feae790b3f315edf71a8450888c021f113e3c2b471e174130c201852" nocase ascii
- $Card_Hash2 = "f26a57da928d6f3e3480dfc7d03761161191bdb170e10ca15c7ac5de6912945c" nocase ascii
- $Card_Hash3 = "692cdaf6e42ab3a4f307e5d047249f7b30ceddd6bc88f22ca032412419bd62b7" nocase ascii
- $Card_Hash4 = "0679c7c0c9b0d6919c12cbc087e942d7bf48d3a78cd3ec80321fbfd1b33a1904" nocase ascii
- $Code_Bytes1 = { 68 CB 00 00 00 50 FF 15 ?? ?? ?? ?? EB 19 }
- $Code_Bytes2 = { E8 ?? ?? ?? ?? 83 C4 18 6A 02 53 53 FF 15 ?? ?? ?? ?? 68 74 12 43 00 8D 55 A4 }
- $Service = "DBACKUP SERVICE" nocase wide
+ $code1 = {01 F9 81 E1 FF 00 00 00 41 89 CA [15] 44 01 CF 81 E7 FF 00 00 00}
+ $code2 = {83 E2 0F 0F B6 14 1? 32 14 01 88 14 0? 48 83 ?? ?? 48 83 ?? ?? 75}
+ $str1 = "fgets" ascii
+ $str2 = "read" ascii
condition:
- uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and 2 of ( $Card_Hash* ) and all of ( $Code_Bytes* ) and filesize < 400KB and ( $Service in ( 0x2f000 .. 0x30000 ) )
+ uint32( 0 ) == 0x464c457f and filesize < 100KB and 1 of ( $code* ) and all of ( $str* )
}
-import "pe"
rule R3C0NST_Nighthawk_RAT : FILE
{
@@ -59580,7 +58662,35 @@ rule R3C0NST_Nighthawk_RAT : FILE
condition:
uint16( 0 ) == 0x5A4D and filesize < 2MB and ( 3 of ( $pattern* ) or ( pe.section_index ( ".profile" ) and pe.section_index ( ".detourc" ) and pe.section_index ( ".detourd" ) ) )
}
-import "pe"
+rule R3C0NST_Prolock_Malware : FILE
+{
+ meta:
+ description = "Detects Prolock malware in encrypted and decrypted mode"
+ author = "Frank Boldewin (@r3c0nst)"
+ id = "1440b5f5-f1e7-522e-8852-84c326858bb9"
+ date = "2020-05-17"
+ modified = "2020-05-20"
+ reference = "https://raw.githubusercontent.com/fboldewin/YARA-rules/master/Prolock.Malware.yar"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/Prolock.Malware.yar#L1-L20"
+ license_url = "N/A"
+ logic_hash = "7502011eba1e36c8ec699f1b627c4980cc3009bb43c5aa5a58571330e93211ea"
+ score = 75
+ quality = 90
+ tags = "FILE"
+ hash1 = "a6ded68af5a6e5cc8c1adee029347ec72da3b10a439d98f79f4b15801abd7af0"
+ hash2 = "dfbd62a3d1b239601e17a5533e5cef53036647901f3fb72be76d92063e279178"
+
+ strings:
+ $DecryptionRoutine1 = {31 04 1A 81 3C 1A 90 90 90 90 74}
+ $DecryptionRoutine2 = {83 C3 04 81 3C 1A C4 C4 C4 C4 74}
+ $DecryptedString1 = "support981723721@protonmail.com" nocase ascii
+ $DecryptedString2 = "Your files have been encrypted by ProLock Ransomware" nocase ascii
+ $DecryptedString3 = "msaoyrayohnp32tcgwcanhjouetb5k54aekgnwg7dcvtgtecpumrxpqd.onion" nocase ascii
+ $CryptoCode = {B8 63 51 E1 B7 31 D2 8D BE ?? ?? ?? ?? B9 63 51 E1 B7 81 C1 B9 79 37 9E}
+
+ condition:
+ (( uint16( 0 ) == 0x5A4D ) or ( uint16( 0 ) == 0x4D42 ) ) and filesize < 100KB and all of ( $DecryptionRoutine* ) or ( 1 of ( $DecryptedString* ) and $CryptoCode )
+}
rule R3C0NST_ATM_Malware_Ploutusi : FILE
{
@@ -59608,89 +58718,35 @@ rule R3C0NST_ATM_Malware_Ploutusi : FILE
condition:
filesize < 300KB and $Code and pe.pdb_path contains "Diebold.pdb" and pe.imports ( "mscoree.dll" , "_CorExeMain" ) and ( for any i in ( 0 .. pe.number_of_resources -1 ) : ( pe.resources [ i ] . type == pe.RESOURCE_TYPE_VERSION and ( pe.version_info [ "InternalName" ] contains "Diebold.exe" ) ) )
}
-rule R3C0NST_ATM_Malware_NVISOSPIT : FILE
+rule R3C0NST_Aplib_Decompression : FILE
{
meta:
- description = "Detects ATM Malware NVISOSPIT"
- author = "Frank Boldewin (@r3c0nst)"
- id = "faf9e78e-9d7a-5c9b-a08e-90b895333d5c"
- date = "2019-05-31"
- modified = "2019-05-31"
- reference = "https://twitter.com/r3c0nst/status/1134403094157115392"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.NVISOSPIT.yar#L3-L18"
+ description = "Detects aPLib decompression code often used in malware"
+ author = "@r3c0nst"
+ id = "f45c73f5-d316-5fea-a8c4-fd930733415f"
+ date = "2021-03-24"
+ modified = "2021-03-25"
+ reference = "https://ibsensoftware.com/files/aPLib-1.1.1.zip"
+ source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/aPLib_decompression.yar#L1-L16"
license_url = "N/A"
- hash = "d7ce7b152f0da49e96fa32a9336b35253905d9940b001288d0df55d8f8b3951f"
- logic_hash = "11c1fea74b72a7821ce76a95846a2caff7354e71906496d9530cb44339a49a98"
+ logic_hash = "1150701724fdb487ebe8fb959afd12fff37a8e9137cb94e78e976a2566ec5fa4"
score = 75
quality = 90
tags = "FILE"
strings:
- $MalwareName = "NVISOSPIT" ascii fullword
- $DispenseCommand = "Calling WFSExecute() to dispense $%d" fullword ascii
- $Code = {C6 85 7D F9 FF FF 4D C6 85 7E F9 FF FF 4D C6 85 7F F9 FF FF 4B}
-
- condition:
- uint16( 0 ) == 0x5A4D and filesize < 100KB and 2 of them
-}
-import "pe"
-
-rule R3C0NST_ATM_Malware_ATMITCH : FILE
-{
- meta:
- description = "Detects ATM Malware ATMItch"
- author = "Frank Boldewin (@r3c0nst)"
- id = "4d7e9615-9db6-5fc7-b95e-b8c7b2c034a8"
- date = "2019-03-18"
- modified = "2019-03-18"
- reference = "https://github.com/fboldewin/YARA-rules/"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.ATMItch.yar#L3-L14"
- license_url = "N/A"
- logic_hash = "4278cbcd8c465ba57b65a166e0bd48dcc73eae8660972478d3116bc0d73cf3c4"
- score = 75
- quality = 82
- tags = "FILE"
-
- strings:
- $STRING1 = "SCREEN and think what does you DO" nocase ascii wide
- $STRING2 = "Receive CASH UNIT info first, then LOOK on" nocase ascii wide
- $STRING3 = "Unknown command mnemonic, check it and repeat again" nocase ascii wide
- $STRING4 = "Catch some money, bitch!" nocase ascii wide
-
- condition:
- ( uint16( 0 ) == 0x5A4D and 1 of them ) or ( pe.imphash ( ) == "655ad5439db0832c5a3f86d0a68ddaac" )
-}
-import "hash"
-
-rule R3C0NST_ATM_Malware_Atmspitter : FILE
-{
- meta:
- description = "Detects ATM Malware ATMSpitter"
- author = "Frank Boldewin (@r3c0nst)"
- id = "4497f304-6f04-5f5d-91ba-9124e5262078"
- date = "2016-07-20"
- modified = "2019-03-29"
- reference = "https://topics.amcham.com.tw/2017/02/looking-back-at-the-first-banks-atm-heist/"
- source_url = "https://github.com/fboldewin/YARA-rules//blob/54e9e6899b258b72074b2b4db6909257683240c2/ATM.Malware.ATMSpitter.yar#L3-L21"
- license_url = "N/A"
- hash = "658b0502b53f718bd0611a638dfd5969"
- logic_hash = "684820ed29c50a41bd262862cb97c70c0cbb8554e7e4be300986519423249c50"
- score = 75
- quality = 65
- tags = "FILE"
-
- strings:
- $Code_Bytes = { B9 E0 07 00 00 66 ?? ?? ?? ?? 0F 85 DD 02 00 00 66 ?? ?? ?? ?? ?? 0F 85 D1 02 00 00 }
- $Service = "Congratulations! You are very skilled in reverse engineering!" nocase ascii
+ $pattern1 = { FC B2 80 31 DB A4 B3 02 }
+ $pattern2 = { AC D1 E8 74 ?? 11 C9 EB }
+ $pattern3 = { 73 0A 80 FC 05 73 ?? 83 F8 7F 77 }
condition:
- (hash.sha256 ( 0 , filesize ) == "4035d977202b44666885f9781ac8755c799350a03838ff782eb730c0d7069958" ) or ( $Code_Bytes and $Service )
+ filesize < 10MB and all of them
}
/*
* YARA Rule Set
* Repository Name: CAPE
* Repository: https://github.com/kevoreilly/CAPEv2
- * Retrieval Date: 2025-05-11
+ * Retrieval Date: 2025-05-18
* Git Commit: eab3d1dda44c7e381621a96b72b78cb0d91fc3dd
* Number of Rules: 168
* Skipped: 0 (age), 14 (quality), 3 (score), 0 (importance)
@@ -60364,21 +59420,175 @@ The file analyzer/windows/modules/amsi.py uses parts of pywintrace
under the Apache License, Version 2.0.
*/
+rule CAPE_Zloader : FILE
+{
+ meta:
+ description = "Zloader API Spam Bypass"
+ author = "kevoreilly"
+ id = "8a8e7102-1138-59e7-95a6-8647d41d8521"
+ date = "2024-05-03"
+ modified = "2024-05-03"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Zloader.yar#L1-L12"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "319adca805083c7f5854fe840447cf961addbd748f1f25eb8ec8cdeed7af38aa"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "bp0=$trap1-5,action0=hooks:0,bp1=$traps-108,action1=jmp:15,bp2=$traps-88,action2=hooks:1,count=0"
+
+ strings:
+ $trap1 = {81 F7 4C 01 00 00 8D B4 37 [2] FF FF 31 FE 69 FE 95 03 00 00 E8 [4] 31 FE 0F AF FE 0F AF FE E8}
+ $traps = {6A 44 53 E8 [2] FF FF 83 C4 08 8D 85 ?? FF FF FF C7 85 ?? FF FF FF 44 00 00 00 50}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and any of them
+}
+rule CAPE_Zloader_2024 : FILE
+{
+ meta:
+ description = "Zloader Registry and Modulename Bypass"
+ author = "enzok"
+ id = "7100c27e-021f-552c-9a75-84b07a2f837e"
+ date = "2024-05-03"
+ modified = "2024-05-03"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Zloader.yar#L14-L26"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "38d555ef5f613cf7ca043697c479100a7a22e7f043acf8b6a46f8009eb92fd7e"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "bp0=$reg_1*+1,bp0=$reg_2*+1,action0=seteax:1,count=0"
+
+ strings:
+ $reg_1 = {FF D0 83 F8 00 0F 94 C0 24 01 88 44 24 ?? 4? 8B [3] B? [9-25] E8 [4] 4? 89 F1 FF D0 8A [3] 24 01 0F B6 C0}
+ $reg_2 = {B9 [4] E8 [4] 8B [3] 89 C2 E8 [4] 4? [4] ff D0 8A [3] 24 01 0F B6 C0}
+ $name_1 = {56 5? 5? 4? 81 EC [4] C7 44 24 ?? 00 00 00 00 4? 8D 0D [4] E8 [4] 4? 89 [3] 4? 83 [3] 00 75}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and 2 of them
+}
+rule CAPE_Qakbot5 : FILE
+{
+ meta:
+ description = "QakBot WMI anti-anti-vm"
+ author = "kevoreilly"
+ id = "d287b043-15df-5865-ad4c-9eb64ceec04c"
+ date = "2024-02-16"
+ modified = "2024-02-16"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/QakBot.yar#L1-L13"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "303ea2d8d1a7f0fd0ca5508dae2c1b83c03b1e3e975760f15d36d93bcc152767"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "bp0=$loop+35,action0=skip,count=0"
+ packed = "f4bb0089dcf3629b1570fda839ef2f06c29cbf846c5134755d22d419015c8bd2"
+
+ strings:
+ $loop = {8B 75 ?? 48 8B 4C [2] FF 15 [4] 48 8B 4C [2] 48 8B 01 FF 50 ?? 8B DE 48 8B 4C [2] 48 85 C9 0F 85 [4] EB 4E}
+ $conf = {0F B7 1D [4] B9 [2] 00 00 E8 [4] 8B D3 48 89 45 ?? 45 33 C9 48 8D 0D [4] 4C 8B C0 48 8B F8 E8}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and any of them
+}
+rule CAPE_Qakbot4 : FILE
+{
+ meta:
+ description = "QakBot Config Extraction"
+ author = "kevoreilly"
+ id = "401184cf-bbd7-5afe-9589-470f54721af1"
+ date = "2024-02-16"
+ modified = "2024-02-16"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/QakBot.yar#L15-L29"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "ad75b07b9b786f634fd46cbe6dc089d3f732673320e70714e8ab058f0392c9f5"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "bp0=$params+23,action0=setdump:eax::ecx,bp1=$c2list1+40,bp1=$c2list2+38,action1=dump,bp2=$conf+13,action2=dump,count=1,typestring=QakBot Config"
+ packed = "f084d87078a1e4b0ee208539c53e4853a52b5698e98f0578d7c12948e3831a68"
+
+ strings:
+ $params = {8B 7D ?? 8B F1 57 89 55 ?? E8 [4] 8D 9E [2] 00 00 89 03 59 85 C0 75 08 6A FC 58 E9}
+ $c2list1 = {59 59 8D 4D D8 89 45 E0 E8 [4] 8B 45 E0 85 C0 74 ?? 8B 90 [2] 00 00 51 8B 88 [2] 00 00 6A 00 E8}
+ $c2list2 = {59 59 8B F8 8D 4D ?? 89 7D ?? E8 [4] 85 FF 74 52 8B 97 [2] 00 00 51 8B 8F [2] 00 00 53 E8}
+ $conf = {5F 5E 5B C9 C3 51 6A 00 E8 [4] 59 59 85 C0 75 01 C3}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and any of them
+}
+rule CAPE_Qakbotloader : FILE
+{
+ meta:
+ description = "QakBot Export Selection"
+ author = "kevoreilly"
+ id = "b2d5ef1c-0651-5249-9c4b-7e83235d4a30"
+ date = "2024-02-16"
+ modified = "2024-02-16"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/QakBot.yar#L31-L46"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ hash = "6f99171c95a8ed5d056eeb9234dbbee123a6f95f481ad0e0a966abd2844f0e1a"
+ logic_hash = "00869c0a9bf62cde3f46ca915b0ef689557b09dc58d6de34609e3998abfa7e98"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "export=$export1,export=$export2,export=$export3"
+
+ strings:
+ $export1 = {55 8B EC 83 EC 50 (3A|66 3B) ?? 74}
+ $export2 = {55 8B EC 3A ?? 74 [8-16] 74 [6-16] EB}
+ $export3 = {55 8B EC 66 3B ?? 74 [3-5] 74}
+ $wind = {(66 3B|3A) ?? 74 [1-14] BB 69 04 00 00 53 E? [5-20] 74}
+ $getteb = {EB 00 55 8B EC 66 3B E4 74 ?? [1-5] 64 A1 18 00 00 00 5D EB}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and ( any of ( $export* ) ) and ( $wind or $getteb )
+}
+rule CAPE_Qakbotantivm
+{
+ meta:
+ description = "QakBot AntiVM bypass"
+ author = "kevoreilly"
+ id = "7446522a-788a-512d-ad68-2fcc56169f5a"
+ date = "2024-02-16"
+ modified = "2024-02-16"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/QakBot.yar#L48-L59"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ hash = "e269497ce458b21c8427b3f6f6594a25d583490930af2d3395cb013b20d08ff7"
+ logic_hash = "20f1cd28f38945a3aa328e77e78525fb1ffc47ecf54d5a40c2f18264c3973989"
+ score = 75
+ quality = 70
+ tags = ""
+ cape_options = "bp0=$antivm1,action0=unwind,count=1"
+
+ strings:
+ $antivm1 = {55 8B EC 3A E4 0F [2] 00 00 00 6A 04 58 3A E4 0F [2] 00 00 00 C7 44 01 [5] 81 44 01 [5] 66 3B FF 74 ?? 6A 04 58 66 3B ED 0F [2] 00 00 00 C7 44 01 [5] 81 6C 01 [5] EB}
+
+ condition:
+ all of them
+}
rule CAPE_Themida : FILE
{
meta:
- description = "Themida Packer"
+ description = "Themida detonation shim"
author = "kevoreilly"
id = "cd5c8b08-4864-57f7-b218-1bcb6892bea8"
date = "2024-09-11"
modified = "2024-09-11"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/binaries/Themida.yar#L1-L11"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Themida.yar#L1-L12"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
logic_hash = "c4f1e01a3fe3cb66062ce03253bfe9edc09dc6f1a77db99b281106e8ceff9257"
score = 75
quality = 70
tags = "FILE"
+ cape_options = "unhook-apis=NtSetInformationThread,force-sleepskip=0"
packed = "6337ff4cf413f56cc6c9a8e67f24b8d7f94f620eae06ac9f0b113b5ba82ea176"
strings:
@@ -60387,1192 +59597,1501 @@ rule CAPE_Themida : FILE
condition:
uint16( 0 ) == 0x5A4D and all of them
}
-rule CAPE_Wanacry : FILE
+rule CAPE_Modiloader : FILE
{
meta:
- description = "WanaCry Payload"
+ description = "ModiLoader detonation shim"
author = "kevoreilly"
- id = "a6525e0f-fccd-5542-9be8-e42d708fe502"
+ id = "64f9aa51-d668-5d40-9781-c26970acf781"
+ date = "2025-01-31"
+ modified = "2025-01-31"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/ModiLoader.yar#L1-L13"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ hash = "1f0cbf841a6bc18d632e0bc3c591266e77c99a7717a15fc4b84d3e936605761f"
+ logic_hash = "9e64e0c40192cc832a1ffa7b3ac65a704596af82515d03706cd7aa1f4498f32f"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "exclude-apis=NtAllocateVirtualMemory:NtProtectVirtualMemory"
+
+ strings:
+ $epilog1 = {81 C2 A1 03 00 00 87 D1 29 D3 33 C0 5A 59 59 64 89 10 68}
+ $epilog2 = {6A 00 6A 01 8B 45 ?? 50 FF 55 ?? 33 C0 5A 59 59 64 89 10 68}
+
+ condition:
+ uint16( 0 ) == 0x5a4d and all of them
+}
+rule CAPE_Modiloaderold : FILE
+{
+ meta:
+ description = "ModiLoader detonation shim"
+ author = "ditekSHen"
+ id = "2b3fd8ec-b672-574b-9b50-1a9ca9f43299"
+ date = "2025-01-31"
+ modified = "2025-01-31"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/ModiLoader.yar#L15-L53"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "fc006377e6d41515503b0b234ff87f59d930a7d9f8b32d2e072de79b9c52ddc4"
+ score = 75
+ quality = 66
+ tags = "FILE"
+ cape_options = "ntdll-protect=0"
+
+ strings:
+ $x1 = "*()%@5YT!@#G__T@#$%^&*()__#@$#57$#!@" fullword wide
+ $x2 = "dntdll" fullword wide
+ $x3 = "USERPROFILE" fullword wide
+ $s1 = "%s, ProgID: \"%s\"" ascii
+ $s2 = "SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run" ascii
+ $s3 = "responsetext" ascii
+ $s4 = "C:\\Users\\Public\\" ascii
+ $s5 = "[InternetShortcut]" fullword ascii
+ $c1 = "start /min powershell -WindowStyle Hidden -inputformat none -outputformat none -NonInteractive -Command \"Add-MpPreference -ExclusionPath 'C:\\Users'\" & exit" ascii nocase
+ $c2 = "mkdir \"\\\\?\\C:\\Windows \"" ascii nocase
+ $c3 = "mkdir \"\\\\?\\C:\\Windows \\System32\"" ascii nocase
+ $c4 = "ECHO F|xcopy \"" ascii nocase
+ $c5 = "\"C:\\Windows \\System32\" /K /D /H /Y" ascii nocase
+ $c6 = "ping 127.0.0.1 -n 6 > nul" ascii nocase
+ $c7 = "del /q \"C:\\Windows \\System32\\*\"" ascii nocase
+ $c8 = "rmdir \"C:\\Windows \\System32\"" ascii nocase
+ $c9 = "rmdir \"C:\\Windows \"" ascii nocase
+ $g1 = "powershell" ascii nocase
+ $g2 = "mkdir \"\\\\?\\C:\\" ascii nocase
+ $g3 = "\" /K /D /H /Y" ascii nocase
+ $g4 = "ping 127.0.0.1 -n" ascii nocase
+ $g5 = "del /q \"" ascii nocase
+ $g6 = "rmdir \"" ascii nocase
+
+ condition:
+ uint16( 0 ) == 0x5a4d and ( ( 2 of ( $x* ) and ( all of ( $g* ) or ( 2 of ( $s* ) and 2 of ( $c* ) ) ) ) or ( all of ( $s* ) and ( 2 of ( $c* ) or all of ( $g* ) ) ) or ( 4 of ( $c* ) and ( 1 of ( $x* ) or 2 of ( $s* ) ) ) or ( all of ( $g* ) and 4 of ( $c* ) ) or 13 of them )
+}
+rule CAPE_Buerloader : FILE
+{
+ meta:
+ description = "BuerLoader RDTSC Trap Bypass"
+ author = "kevoreilly"
+ id = "38f01199-6bd2-5519-b570-8c0f46e74286"
+ date = "2021-03-13"
+ modified = "2021-03-13"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/BuerLoader.yar#L1-L11"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "6f9f9b4c01251c0643c61701084cca2bdfeea08ca95f982355565cf05483d940"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "bp0=$trap+43,action0=skip,count=0"
+
+ strings:
+ $trap = {0F 31 89 45 ?? 6A 00 8D 45 ?? 8B CB 50 E8 [4] 0F 31}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and any of them
+}
+rule CAPE_Socks5Systemz : FILE
+{
+ meta:
+ description = "Socks5Systemz config extraction"
+ author = "kevoreilly"
+ id = "75831382-bb43-554e-93b1-f54a2255d8b9"
+ date = "2024-05-22"
+ modified = "2024-05-22"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Socks5Systemz.yar#L1-L18"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "44b83b6d2ab39b4258ae0d97d00d02afdbb62a3973fd788584e4dea9db69cc1b"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "br0=user32::wsprintfA,action1=string:[esp],count=0,typestring=Socks5Systemz Config"
+ packed = "9b997d0de3fe83091726919a0dc653e22f8f8b20b1bb7d0b8485652e88396f29"
+
+ strings:
+ $chunk1 = {0F B6 84 8A [4] E9 [3] (00|FF)}
+ $chunk2 = {0F B6 04 8D [4] E9 [3] (00|FF)}
+ $chunk3 = {0F B6 04 8D [4] E9 [3] (00|FF)}
+ $chunk4 = {0F B6 04 8D [4] E9 [3] (00|FF)}
+ $chunk5 = {66 0F 6F 05 [4] E9 [3] (00|FF)}
+ $chunk6 = {F0 0F B1 95 [4] E9 [3] (00|FF)}
+ $chunk7 = {83 FA 04 E9 [3] (00|FF)}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and 6 of them
+}
+rule CAPE_Pikahook : FILE
+{
+ meta:
+ description = "Pikabot anti-hook bypass"
+ author = "kevoreilly"
+ id = "e1b7a807-135f-52d7-bc36-c0419e82b424"
+ date = "2024-03-12"
+ modified = "2024-03-12"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Pikabot.yar#L1-L14"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "2a50a5f2d905122a5b7ac8ca3666b47caa24d325e246841129e53807daf2a1dd"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "clear,sysbp=$indirect+40,sysbpmode=1,force-sleepskip=1"
+ packed = "89dc50024836f9ad406504a3b7445d284e97ec5dafdd8f2741f496cac84ccda9"
+
+ strings:
+ $indirect = {31 C0 64 8B 0D C0 00 00 00 85 C9 74 01 40 50 8D 54 24 ?? E8 [4] A3 [4] 8B 25 [4] A1 [4] FF 15}
+ $sysenter1 = {89 44 24 08 8D 85 20 FC FF FF C7 44 24 04 FF FF 1F 00 89 04 24 E8}
+ $sysenter2 = {C7 44 24 0C 00 00 00 02 C7 44 24 08 00 00 00 02 8B 45 0C 89 44 24 04 8B 45 08 89 04 24 E8}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and 2 of them
+}
+rule CAPE_Pikexport : FILE
+{
+ meta:
+ description = "Pikabot export selection"
+ author = "kevoreilly"
+ id = "7d2432f2-90ae-5ad0-b579-5789a1c14a08"
+ date = "2024-03-12"
+ modified = "2024-03-12"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Pikabot.yar#L16-L28"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ hash = "238dcc5611ed9066b63d2d0109c9b623f54f8d7b61d5f9de59694cfc60a4e646"
+ logic_hash = "33f58703a0e40c2361343dbdcc17111aafbf5cc912393edda79005c6ec566f42"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "export=$export"
+
+ strings:
+ $export = {55 8B EC 83 EC ?? C6 45 [2] C6 45 [2] C6 45 [2] C6 45 [2] C6 45}
+ $pe = {B8 08 00 00 00 6B C8 00 8B 55 ?? 8B 45 ?? 03 44 0A 78 89 45 ?? 8B 4D ?? 8B 51 18 89 55 E8 C7 45 F8 00 00 00 00}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and all of them
+}
+rule CAPE_Doomedloader : FILE
+{
+ meta:
+ description = "No description has been set in the source file - CAPE"
+ author = "kevoreilly"
+ id = "88436e71-360e-5719-989f-24e71591ebe0"
+ date = "2024-07-25"
+ modified = "2024-07-25"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/DoomedLoader.yar#L1-L12"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "54a5962ef49ebf987908c4ea1559788f7c96a7e4ea61d2973636e998a0239c77"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "clear,bp0=$anti*-4,action0=setzeroflag,sysbp=$syscall+7,count=0,procdump=2"
+ packed = "914b1b3180e7ec1980d0bafe6fa36daade752bb26aec572399d2f59436eaa635"
+
+ strings:
+ $anti = {48 8B 4C 24 ?? E8 [4] 84 C0 B8 [4] 41 0F 45 C6 EB}
+ $syscall = {49 89 CA 8B 44 24 08 FF 64 24 10}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and all of them
+}
+rule CAPE_Xworm
+{
+ meta:
+ description = "XWorm Config Extractor"
+ author = "kevoreilly"
+ id = "0f55dbfb-c239-53f2-a1e0-bfa494558d6e"
+ date = "2023-11-07"
+ modified = "2023-11-07"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/XWorm.yar#L1-L11"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "d8e103f3470e83d71cd4992b74698c0721b8a69d764fdb7a4543997b2853014a"
+ score = 75
+ quality = 70
+ tags = ""
+ cape_options = "bp0=$decrypt+11,action0=string:r10,count=1,typestring=XWorm Config"
+
+ strings:
+ $decrypt = {45 33 C0 39 09 FF 15 [4] 48 8B F0 E8 [4] 48 8B C8 48 8B D6 48 8B 00 48 8B 40 68 FF 50 ?? 90}
+
+ condition:
+ any of them
+}
+rule CAPE_Slowloader
+{
+ meta:
+ description = "SlowLoader detonation aide for slow cpus (thread race)"
+ author = "kevoreilly"
+ id = "05724bf4-b767-542d-a2dd-a9ae3e5ea5cc"
+ date = "2024-09-23"
+ modified = "2024-09-23"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/SlowLoader.yar#L1-L12"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "f07528c646ebd980a5e843caa4a4715e31b22c3cd091576600e9fe45d7fc2fe4"
+ score = 75
+ quality = 70
+ tags = ""
+ cape_options = "break-on-return=CreateProcessA,action0=sleep:1000,count=0"
+ packed = "f6eeb73ffb3e6d6cc48f74344cb590614db7e3116ba00a52aefd7dff468a60a5"
+
+ strings:
+ $code = {0F B6 44 07 08 0F B6 54 1F 08 03 C2 25 FF 00 00 80 79 07 48 0D 00 FF FF FF 40 89 45 ?? 6A 00}
+
+ condition:
+ any of them
+}
+rule CAPE_Singlestepantihook
+{
+ meta:
+ description = "Single-step anti-hook Bypass"
+ author = "kevoreilly"
+ id = "f7aca40b-d231-543b-81f3-5f4524abab78"
+ date = "2021-08-26"
+ modified = "2021-08-26"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/SingleStepAntiHook.yar#L1-L11"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "fc9f36b0ecc13192fe8b6caaff256ac52c1f14480223d629a38ba84e90dd0809"
+ score = 75
+ quality = 70
+ tags = ""
+ cape_options = "bp0=$antihook+6,action0=skip,count=0"
+
+ strings:
+ $antihook = {FF D? 83 EC 08 9C 81 0C 24 00 01 00 00 9D}
+
+ condition:
+ any of them
+}
+rule CAPE_Agentteslav4Jit
+{
+ meta:
+ description = "AgentTesla V4 JIT native config extractor"
+ author = "kevoreilly"
+ id = "a87dca44-4974-543c-9565-487ed99be2a6"
+ date = "2024-02-27"
+ modified = "2024-02-27"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/AgentTesla.yar#L1-L14"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "8f7144d2a989ce8d291af926b292f5f0f7772e707b0e49797eba13ecf91b90bc"
+ score = 75
+ quality = 70
+ tags = ""
+ cape_options = "bp0=$decode1+8,count=0,action0=string:ecx,typestring=AgentTesla Strings,no-logs=2"
+ packed = "7f8a95173e17256698324886bb138b7936b9e8c5b9ab8fffbfe01080f02f286c"
+
+ strings:
+ $decode1 = {8B 01 8B 40 3C FF 50 10 8B C8 E8 [4] 89 45 CC B8 1A 00 00 00}
+ $decode2 = {83 F8 18 75 2? 8B [2-5] D1 F8}
+ $decode3 = {8D 4C 0? 08 0F B6 01 [0-3] 0F B6 5? 04 33 C2 88 01 B8 19 00 00 00}
+
+ condition:
+ 2 of them
+}
+rule CAPE_Agentteslav3Jit
+{
+ meta:
+ description = "AgentTesla V3 JIT native string decryption"
+ author = "ClaudioWayne"
+ id = "590c5058-c1db-5366-8db5-57449a178999"
+ date = "2024-02-27"
+ modified = "2024-02-27"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/AgentTesla.yar#L16-L26"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "62a49cf4295df637f96ba7c127cfc4aeb9af2fcced497fdf34d726a062edc1ec"
+ score = 75
+ quality = 70
+ tags = ""
+ cape_options = "bp0=$decode+20,count=0,action0=string:eax+8,typestring=AgentTesla Strings,no-logs=2"
+
+ strings:
+ $decode = {8B C8 57 FF 75 08 8B [5] 8B 01 8B 40 3C FF [2] 8B F0 B8 03 00 00 00}
+
+ condition:
+ all of them
+}
+rule CAPE_Dridexloader : FILE
+{
+ meta:
+ description = "DridexLoader API Spam Bypass"
+ author = "kevoreilly"
+ id = "a8b62f64-87a0-58d3-8876-9b0f6a7deb97"
+ date = "2021-03-09"
+ modified = "2021-03-09"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/DridexLoader.yar#L1-L11"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "00a3e4e80a2558ee52035f091e2339fa2dad6f6515b9dc099f2f3800e4c70bce"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "bp0=$trap-13,action0=ret,count=0"
+
+ strings:
+ $trap = {6A 50 6A 14 6A 03 5A 8D 4C 24 ?? E8 [4] 68 [4] 68 [4] E8 [4] 85 C0 74 05}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and $trap
+}
+rule CAPE_Anticuckoo : FILE
+{
+ meta:
+ description = "AntiCuckoo bypass: https://github.com/therealdreg/anticuckoo"
+ author = "kevoreilly"
+ id = "e221e57b-313e-5998-a3fc-5b4e9671b989"
+ date = "2023-03-17"
+ modified = "2023-03-17"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/AntiCuckoo.yar#L1-L12"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ hash = "ad5e52f144bb4a1dae3090978c6ecb4c7732538c9b62a6cedd32eccee6094be5"
+ logic_hash = "a039aeca2dae44980e8bffafacfda90975e107001be50f11ac916b35ad43592e"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "bp0=$HKActivOldStackCrash+36,action0=jmp,count=1"
+
+ strings:
+ $HKActivOldStackCrash = {5B 81 FB FA FA FA FA 74 01 41 3B E0 75 ?? 83 E9 0B 83 F9 04 7F 04 C6 45 ?? 00 89 4D ?? 89 65 ?? 80 7D ?? 00 74}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and all of them
+}
+rule CAPE_Smokeloader : FILE
+{
+ meta:
+ description = "SmokeLoader Payload"
+ author = "kevoreilly"
+ id = "9df0eca1-009f-5e7e-af9f-9529581fb4b4"
+ date = "2023-02-06"
+ modified = "2023-02-06"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/SmokeLoader.yar#L1-L11"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "4b15162f4b754cdd6a9124f29f0fd979085734063a0b17f2a97a9750f29e2e0b"
+ score = 75
+ quality = 70
+ tags = "FILE"
+ cape_options = "bp0=$gate+19,action0=DumpSectionViews,count=1"
+
+ strings:
+ $gate = {68 [2] 00 00 50 E8 [4] 8B 45 ?? 89 F1 8B 55 ?? 9A [2] 40 00 33 00 89 F9 89 FA 81 C1 [2] 00 00 81 C2 [2] 00 00 89 0A 8B 46 ?? 03 45 ?? 8B 4D ?? 8B 55 ?? 9A [2] 40 00 33 00}
+
+ condition:
+ uint16( 0 ) == 0x5A4D and any of them
+}
+rule CAPE_Gettickcountantivm
+{
+ meta:
+ description = "GetTickCountAntiVM bypass"
+ author = "kevoreilly"
+ id = "d90b9768-0525-5963-9817-e3a53b1d4cf3"
+ date = "2022-02-25"
+ modified = "2022-02-25"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/GetTickCountAntiVM.yar#L1-L20"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ hash = "662bc7839ed7ddd82d5fdafa29fafd9a9ec299c28820fe4104fbba9be1a09c42"
+ hash = "00f1537b13933762e1146e41f3bac668123fac7eacd0aa1f7be0aa37a91ef3ce"
+ hash = "549bca48d0bac94b6a1e6eb36647cd007fed5c0e75a0e4aa315ceabdafe46541"
+ hash = "90c29a66209be554dfbd2740f6a54d12616da35d0e5e4af97eb2376b9d053457"
+ logic_hash = "9cdb0b2d2e058e1858c2f2baad67005a2019fbbdcb7ca54571c8d20dfbf33471"
+ score = 75
+ quality = 70
+ tags = ""
+ cape_options = "bp0=$antivm1-13,bp0=$antivm5-40,bp0=$antivm6,action0=wret,hc0=1,bp1=$antivm2-6,action1=wret,hc1=1,count=1,bp2=$antivm3+42,action2=jmp:96,bp3=$antivm4-9,action3=wret,hc3=1"
+
+ strings:
+ $antivm1 = {57 FF D6 FF D6 BF 01 00 00 00 FF D6 F2 0F 10 0D [4] 47 66 0F 6E C7 F3 0F E6 C0 66 0F 2F C8 73}
+ $antivm2 = {F2 0F 11 45 ?? FF 15 [4] 6A 00 68 10 27 00 00 52 50 E8 [4] 8B C8 E8 [4] F2 0F 59 45}
+ $antivm3 = {0F 57 C0 E8 [4] 8B 35 [4] BF 01 00 00 00 FF D6 F2 0F 10 0D [4] 47 66 0F 6E C7 F3 0F E6 C0 66 0F 2F C8 73}
+ $antivm4 = {F2 0F 11 45 EC FF 15 [4] 8B DA 8B C8 BA [4] 89 5D FC F7 E2 BF [4] 89 45 F4 8B F2 8B C1 B9}
+ $antivm5 = {BB 01 00 00 00 8B FB 90 FF 15 [4] FF C7 66 0F 6E C7 F3 0F E6 C0 66 0F 2F F8 73 EA}
+ $antivm6 = {48 81 EC 88 00 00 00 0F 57 C0 F2 0F 11 44 [2] F2 0F 10 05 [4] F2 0F 11 44 [2] F2 0F 10 05 [4] F2 0F 11}
+
+ condition:
+ any of them
+}
+rule CAPE_Darkgate
+{
+ meta:
+ description = "DarkGate config"
+ author = "enzok"
+ id = "ce81f452-4096-51d6-97cc-624f9fbefa86"
+ date = "2024-02-26"
+ modified = "2024-02-26"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/DarkGate.yar#L1-L17"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ hash = "c1d35921f4fc3bac681a3d5148f517dc0ec90ab8c51e267c8c6cd5b1ca3dc085"
+ logic_hash = "25c0e77a83676c6a18445f8df0b1f7a9148de5f64eeb532f9a4f4d4652dd8191"
+ score = 75
+ quality = 70
+ tags = ""
+ cape_options = "bp0=$config2+3,action0=dump:edx::1025,count=0,typestring=DarkGate Config"
+
+ strings:
+ $part1 = {8B 55 ?? 8A 4D ?? 80 E1 3F C1 E1 02 8A 5D ?? 80 E3 30 81 E3 FF [3] C1 EB 04 02 CB 88 4C 10 FF FF 45 ?? 80 7D ?? 40}
+ $part2 = {8B 55 ?? 8A 4D ?? 80 E1 0F C1 E1 04 8A 5D ?? 80 E3 3C 81 E3 FF [3] C1 EB 02 02 CB 88 4C 10 FF FF 45 ?? 80 7D ?? 40}
+ $part3 = {8B 55 ?? 8A 4D ?? 80 E1 03 C1 E1 06 8A 5D ?? 80 E3 3F 02 CB 88 4C 10 FF FF 45}
+ $alphabet = "zLAxuU0kQKf3sWE7ePRO2imyg9GSpVoYC6rhlX48ZHnvjJDBNFtMd1I5acwbqT+="
+ $config1 = {B9 01 04 00 00 E8 [4] 8D 45}
+ $config2 = {8B 55 ?? 8D 45 ?? E8 [4] 8D 45 ?? 5? B? 06 00 00 00 B? 01 00 00 00 8B 45 ?? E8 [4] 8B 45 ?? B? [4] E8 [4] 75}
+
+ condition:
+ ($alphabet ) and ( any of ( $part* ) or all of ( $config* ) )
+}
+rule CAPE_Ursnifv3
+{
+ meta:
+ description = "Ursnif Config Extraction"
+ author = "kevoreilly"
+ id = "4170b638-e51b-59c6-956a-50ff82f629ba"
+ date = "2023-03-23"
+ modified = "2023-03-23"
+ reference = "https://github.com/kevoreilly/CAPEv2"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/UrsnifV3.yar#L1-L16"
+ license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
+ logic_hash = "d679546e37ee58087fce75920b2ce4e6d2b9ae55fb1ef80d14ec14309396757c"
+ score = 75
+ quality = 70
+ tags = ""
+ cape_options = "br0=$crypto32_1-48,action1=dump:ebx::eax,bp2=$crypto32_3+50,action2=dump:ebx::eax,bp3=$crypto32_4+11,action3=dump:eax::ecx,typestring=UrsnifV3 Config,count=1"
+ packed = "75827be0c600f93d0d23d4b8239f56eb8c7dc4ab6064ad0b79e6695157816988"
+ packed = "5d6f1484f6571282790d64821429eeeadee71ba6b6d566088f58370634d2c579"
+
+ strings:
+ $crypto32_1 = {8B C3 83 EB 01 85 C0 75 0D 0F B6 16 83 C6 01 89 74 24 14 8D 58 07 8B C2 C1 E8 07 83 E0 01 03 D2 85 C0 0F 84 AB 01 00 00 8B C3 83 EB 01 85 C0 89 5C 24 20 75 13 0F B6 16 83 C6 01 BB 07 00 00 00}
+ $crypto32_3 = {F6 46 03 02 75 5? 8B 46 10 40 50 E8 [4] 8B D8 89 5C 24 1C 85 DB 74 41 F6 46 03 01 74 53 8B 46 10 89 44 24 1C 8B 46 0C 53 03 C7 E8 [4] 59}
+ $crypto32_4 = {C7 44 24 10 01 00 00 00 8B 4E 10 C6 04 08 00 8B 4D ?? 89 01 8B 46 ?? 8B 4D ?? 89 01 8B 44 24 10 5F 5E 5B 8B E5 5D C2 0C 00}
+ $cpuid = {8B C4 FF 18 8B F0 33 C0 0F A2 66 8C D8 66 8E D0 8B E5 8B C6 5E 5B 5D C3}
+
+ condition:
+ any of ( $crypto32* ) and $cpuid
+}
+rule CAPE_Emotetpacker : FILE
+{
+ meta:
+ description = "Emotet bypass"
+ author = "kevoreilly"
+ id = "67b8e14c-5fa8-52af-bb9a-1663b084fbf0"
date = "2022-06-09"
modified = "2022-06-09"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/WanaCry.yar#L1-L16"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/EmotetPacker.yar#L1-L13"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "16d5e39f043d27bbf22f8f21e13971b7e0709b07e44746dd157d11ee4cc51944"
+ hash = "5a95d1d87ce69881b58a0e3aafc1929861e2633cdd960021d7b23e2a36409e0d"
+ logic_hash = "5f27d9d18884f7e0805f69960869b332c1577bf8be8ac103285e8bf98cda0ffd"
score = 75
quality = 70
tags = "FILE"
- cape_type = "WanaCry Payload"
+ cape_options = "bp0=$trap1+31,action0=skip,bp1=$trap2+43,action1=jmp:186,count=1"
strings:
- $exename = "@WanaDecryptor@.exe"
- $res = "%08X.res"
- $pky = "%08X.pky"
- $eky = "%08X.eky"
- $taskstart = {8B 35 58 71 00 10 53 68 C0 D8 00 10 68 F0 DC 00 10 FF D6 83 C4 0C 53 68 B4 D8 00 10 68 24 DD 00 10 FF D6 83 C4 0C 53 68 A8 D8 00 10 68 58 DD 00 10 FF D6 53}
+ $trap1 = {8B 45 08 0F 28 0D [4] 0F 57 C0 0F 29 46 30 89 46 40 C7 46 44 00 00 00 00 0F 11 4E 48 E8}
+ $trap2 = {F2 0F 10 15 [4] BE 01 00 00 00 0F 01 F9 C7 44 24 60 00 00 00 00 89 4C 24 60 0F 01 F9 C7 44 24 5C 00 00 00 00 89 4C 24 5C 0F 1F 84 00 00 00 00 00}
condition:
- uint16( 0 ) == 0x5A4D and all of them
+ uint16( 0 ) == 0x5A4D and any of ( $trap* )
}
-rule CAPE_Codoso : FILE
+rule CAPE_Blister : FILE
{
meta:
- description = "Codoso Payload"
+ description = "Blister Sleep Bypass"
author = "kevoreilly"
- id = "4c3d8d77-ffa9-576d-bf88-7b5a1bfd1811"
- date = "2019-10-30"
- modified = "2019-10-30"
+ id = "34657bab-f100-5ea8-9111-da2806f46b79"
+ date = "2024-05-09"
+ modified = "2024-05-09"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Codoso.yar#L1-L13"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Blister.yar#L1-L17"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "32c9ed2ac29e8905266977a9ee573a252442d96fb9ec97d88642180deceec3f8"
+ logic_hash = "aba379b93c85241cf250829832b2c8a5eaafb3abd0ff955dbaf0d06489c00deb"
score = 75
quality = 70
tags = "FILE"
- cape_type = "Codoso Payload"
+ cape_options = "bp0=$sleep1+6,bp1=$sleep2+7,action0=setsignflag,action1=clearcarryflag,count=3"
+ packed = "0a7778cf6f9a1bd894e89f282f2e40f9d6c9cd4b72be97328e681fe32a1b1a00"
+ packed = "afb77617a4ca637614c429440c78da438e190dd1ca24dc78483aa731d80832c2"
strings:
- $a1 = "WHO_A_R_E_YOU?"
- $a2 = "DUDE_AM_I_SHARP-3.14159265358979"
- $a3 = "USERMODECMD"
+ $sleep1 = {FF FF 83 7D F0 00 (E9|0F 8?)}
+ $sleep2 = {81 7D D8 90 B2 08 00 (E9|0F 8?)}
+ $protect = {50 6A 20 8D 45 ?? 50 8D 45 ?? 50 6A FF FF D7}
+ $lock = {56 33 F6 B9 FF FF FF 7F 89 75 FC 8B C1 F0 FF 45 FC 83 E8 01 75 F7}
+ $comp = {6A 04 59 A1 [4] 8B 78 04 8B 75 08 33 C0 F3 A7 75 0B 8B 45 0C 83 20 00 33 C0 40 EB 02 33 C0}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $a* ) )
+ uint16( 0 ) == 0x5A4D and 2 of ( $protect , $lock , $comp ) and all of ( $sleep* )
}
-rule CAPE_Zeuspanda : FILE
+rule CAPE_Cargobayloader : FILE
{
meta:
- description = "ZeusPanda Payload"
+ description = "CargoBayLoader anti-vm bypass"
author = "kevoreilly"
- id = "7891c021-6687-5457-b9e1-0beb0472647c"
- date = "2022-06-09"
- modified = "2022-06-09"
+ id = "5b347863-0bea-55d2-aaf3-b3d6e604be89"
+ date = "2023-02-20"
+ modified = "2023-02-20"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/ZeusPanda.yar#L1-L13"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/CargoBayLoader.yar#L1-L13"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "43d8a56cae9fd23c053f6956851734d3270b46a906236854502c136e3bb1e761"
+ hash = "75e975031371741498c5ba310882258c23b39310bd258239277708382bdbee9c"
+ logic_hash = "1d5c4ca79f97e1fac358189a8c6530be12506974fc2fb42f63b0b621536a45c9"
score = 75
quality = 70
tags = "FILE"
- cape_type = "ZeusPanda Payload"
+ cape_options = "bp0=$jmp1+4,action0=skip,bp1=$jmp2+2,action1=skip,count=1,force-sleepskip=1"
strings:
- $code1 = {8B 01 57 55 55 55 55 55 55 53 51 FF 50 0C 85 C0 78 E? 55 55 6A 03 6A 03 55 55 6A 0A FF 37}
- $code2 = {8D 85 B0 FD FF FF 50 68 ?? ?? ?? ?? 8D 85 90 FA FF FF 68 0E 01 00 00 50 E8 ?? ?? ?? ?? 83 C4 10 83 F8 FF 7E ?? 68 04 01 00 00 8D 85 B0 FD FF FF}
+ $jmp1 = {40 42 0F 00 0F 82 [2] 00 00 48 8D 15 [4] BF 04 00 00 00 41 B8 04 00 00 00 4C 8D [3] 4C 89 F1 E8}
+ $jmp2 = {84 DB 0F 85 [2] 00 00 48 8D 15 [4] 41 BE 03 00 00 00 41 B8 03 00 00 00 4C 8D 7C [2] 4C 89 F9 E8}
condition:
uint16( 0 ) == 0x5A4D and all of them
}
-rule CAPE_Masslogger : FILE
+rule CAPE_Loadersyscall
{
meta:
- description = "MassLogger"
- author = "kevoreilly"
- id = "0743421a-36f7-5b7c-859f-b461511151cb"
- date = "2020-11-24"
- modified = "2020-11-24"
+ description = "Loader Syscall"
+ author = "enzok"
+ id = "45193b38-938e-55cf-9ea0-7bd48f0d77e4"
+ date = "2024-12-02"
+ modified = "2024-12-02"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/MassLogger.yar#L1-L12"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/NitrogenLoader.yar#L1-L13"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "c8d82694810aafbdc6a35a661e7431e9536035e2f7fef90b9359064c4209b66c"
+ logic_hash = "3c7ffd8b95032cffecff7fa7e5f5f561cce13e1109f6a9b30bc743642b495e45"
score = 75
quality = 70
- tags = "FILE"
- cape_type = "MassLogger Payload"
+ tags = ""
+ cape_options = "sysbp=$syscall*-2,count=0"
strings:
- $name = "MassLogger"
- $fody = "Costura"
+ $makehashes = {48 89 4C 24 ?? 48 89 54 24 ?? 4? 89 44 24 ?? 4? 89 4C 24 ?? 4? 83 EC ?? B? [4] E8 [3] 00}
+ $number = {49 89 C3 B? [4] E8 [3] 00}
+ $syscall = {48 83 C4 ?? 4? 8B 4C 24 ?? 4? 8B 54 24 ?? 4? 8B 44 24 ?? 4? 8B 4C 24 ?? 4? 89 CA 4? FF E3}
condition:
- uint16( 0 ) == 0x5A4D and 2 of them
+ all of them
}
-rule CAPE_Azer : FILE
+rule CAPE_Nitrogenloaderaes
{
meta:
- description = "Azer Payload"
- author = "kevoreilly"
- id = "4bda70c2-3cd9-543f-92f4-886b7dd899a1"
- date = "2019-10-30"
- modified = "2019-10-30"
+ description = "NitrogenLoader AES and IV"
+ author = "enzok"
+ id = "c79a00af-52f9-5f07-9c58-e8964e70986f"
+ date = "2024-12-02"
+ modified = "2024-12-02"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Azer.yar#L1-L13"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/NitrogenLoader.yar#L15-L27"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "48bd4a4e071f10d1911c4173a0cd39c69fed7a3b29eb92beffe709899f4cefa5"
+ logic_hash = "de8ed0e98948cfadfd579e334fd9ce9f777ddbd988de897529ba71cb5eb2d396"
score = 75
quality = 70
- tags = "FILE"
- cape_type = "Azer Payload"
+ tags = ""
+ cape_options = "bp0=$keyiv0+8,action0=dump:ecx::64,hc0=1,bp1=$keyiv0*-4,action1=dump:ecx::32,hc1=1,count=0"
strings:
- $a1 = "webmafia@asia.com" wide
- $a2 = "INTERESTING_INFORMACION_FOR_DECRYPT.TXT" wide
- $a3 = "MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ"
+ $keyiv0 = {48 8B 8C 24 [4] E8 [3] 00 4? 89 84 24 [4] 4? 8B 84 24 [4] 4? 89 84 24 [4] 4? 8B 8C 24 [4] E8 [3] 00}
+ $keyiv1 = {48 89 84 24 [4] 4? 8B 84 24 [4] 4? 8B 94 24 [4] 4? 8D 8C 24 [4] E8 [3] FF}
+ $keyiv2 = {48 63 84 24 [4] 4? 8B C0 4? 8B 94 24 [4] 4? 8D 8C 24 [4] E8 [3] FF 4? 8B 84 24}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $a* ) )
+ all of them
}
-rule CAPE_Conti : FILE
+rule CAPE_Nitrogenloaderbypass
{
meta:
- description = "Conti Ransomware"
- author = "kevoreilly"
- id = "c94aed07-0eaf-5b51-a81e-e1992543673a"
- date = "2021-03-15"
- modified = "2021-03-15"
+ description = "Nitrogen Loader Exit Bypass"
+ author = "enzok"
+ id = "397b0b79-d569-5a71-bcac-ce0d64f706e6"
+ date = "2024-12-02"
+ modified = "2024-12-02"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Conti.yar#L1-L13"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/NitrogenLoader.yar#L29-L41"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "c9842f93d012d0189b9c6f10ad558b37ae66226bbb619ad677f6906ccaf0e848"
+ logic_hash = "3a034d3ddd18723ea1f91814c8c2a2c47a749dfd1496a5d4777d8ff8bfab3457"
score = 75
quality = 70
- tags = "FILE"
- cape_type = "Conti Payload"
+ tags = ""
+ cape_options = "bp2=$exit-2,action2=jmp,count=0"
strings:
- $crypto1 = {8A 07 8D 7F 01 0F B6 C0 B9 ?? 00 00 00 2B C8 6B C1 ?? 99 F7 FE 8D [2] 99 F7 FE 88 ?? FF 83 EB 01 75 DD}
- $website1 = "https://contirecovery.info" ascii wide
- $website2 = "https://contirecovery.best" ascii wide
+ $string1 = "LoadResource"
+ $syscall = {48 83 C4 ?? 4? 8B 4C 24 ?? 4? 8B 54 24 ?? 4? 8B 44 24 ?? 4? 8B 4C 24 ?? 4? 89 CA 4? FF E3}
+ $exit = {33 C9 E8 [4] E8 [4] 48 8D 84 24 [4] 48 89 44 24 ?? 4? B? E4 00 00 00 4? 8B 05 [4] B? 03 00 00 00 48 8D}
condition:
- uint16( 0 ) == 0x5A4D and any of them
+ all of them
}
-rule CAPE_Smokeloader
+rule CAPE_Nitrogenloaderconfig
{
meta:
- description = "SmokeLoader Payload"
- author = "kevoreilly"
- id = "d3ca7c8a-01dc-5174-9928-ee278b6cb107"
- date = "2024-11-12"
- modified = "2024-11-12"
+ description = "NitrogenLoader Config Extraction"
+ author = "enzok"
+ id = "a23d7012-b7b2-5313-9974-d65c1364c630"
+ date = "2024-12-02"
+ modified = "2024-12-02"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/SmokeLoader.yar#L1-L14"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/NitrogenLoader.yar#L43-L54"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "779e2ac213e5ced7bc06e6208826b65cf8fc3113a69ede6408b84055542fa76d"
+ logic_hash = "a1f9e95b8039b16e3926b7288c036e81cf72b2dbb91ab9e69125f18d89fa1a03"
score = 75
quality = 70
tags = ""
- cape_type = "SmokeLoader Payload"
+ cape_options = "bp0=$decrypt1*+6,hc0=1,count=0,action0=string:rcx,typestring=NitrogenLoader Config"
strings:
- $rc4_decrypt64 = {41 8D 41 01 44 0F B6 C8 42 0F B6 [2] 41 8D 04 12 44 0F B6 D0 42 8A [2] 42 88 [2] 42 88 [2] 42 0F B6 [2] 03 CA 0F B6 C1 8A [2] 30 0F 48 FF C7 49 FF CB 75}
- $rc4_decrypt32 = {47 B9 FF 00 00 00 23 F9 8A 54 [2] 0F B6 C2 03 F0 23 F1 8A 44 [2] 88 44 [2] 88 54 [2] 0F B6 4C [2] 0F B6 C2 03 C8 81 E1 FF 00 00 00 8A 44 [2] 30 04 2B 43 3B 9C 24 [4] 72 C0}
- $fetch_c2_64 = {74 ?? B? E8 03 00 00 B9 58 02 00 00 FF [5] 48 FF C? 75 F0 [6-10] 48 8D 05}
- $fetch_c2_32 = {8B 96 [2] (00|01) 00 8B CE 5E 8B 14 95 [4] E9}
+ $decrypt1 = {48 8B 8C 24 [4] 0F B6 04 01 89 ?? 24 [1-4] 48 63 4C 24 ?? 33 D2 48 8B C1 48 F7 B4 24 [4] 48 8B C2 48 8B 8C}
+ $decrypt2 = {8B ?? 24 [1-4] 33 C8 8B C1 48 63 4C 24 ?? 48 8B 94 24 [4] 88 04 0A}
condition:
- 2 of them
+ all of them
}
-rule CAPE_Atlas : FILE
+rule CAPE_Bumblebee : FILE
{
meta:
- description = "Atlas Payload"
- author = "kevoreilly"
- id = "22322e5c-ded6-56df-8a39-a8f5cbc18239"
- date = "2019-10-30"
- modified = "2019-10-30"
+ description = "BumbleBee Anti-VM Bypass"
+ author = "enzo & kevoreilly"
+ id = "85e2c9fd-86de-57c8-99ec-de2cc3996876"
+ date = "2023-02-08"
+ modified = "2023-02-08"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Atlas.yar#L1-L13"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/BumbleBee.yar#L34-L46"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "c3f73b29df5caf804dbfe3e6ac07a9e2c772bd2a126f0487e4a65e72bd501e6e"
+ logic_hash = "0a632a0b30b28d544880eb1cfdd85e95f455c343d60f8d6922d4196ef7415961"
score = 75
quality = 70
tags = "FILE"
- cape_type = "Atlas Payload"
+ cape_options = "bp0=$antivm1+2,bp1=$antivm2+2,bp1=$antivm3+38,action0=jmp,action1=skip,count=0,force-sleepskip=1"
strings:
- $a1 = "bye.bat"
- $a2 = "task=knock&id=%s&ver=%s x%s&disks=%s&other=%s&ip=%s&pub="
- $a3 = "process call create \"cmd /c start vssadmin delete shadows /all /q"
+ $antivm1 = {84 C0 74 09 33 C9 FF [4] 00 CC 33 C9 E8 [3] 00 4? 8B C8 E8}
+ $antivm2 = {84 C0 0F 85 [2] 00 00 33 C9 E8 [4] 48 8B C8 E8 [4] 48 8D 85}
+ $antivm3 = {33 C9 E8 [4] 48 8B C8 E8 [4] 83 CA FF 48 8B 0D [4] FF 15 [4] E8 [4] 84 c0}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $a* ) )
+ uint16( 0 ) == 0x5A4D and any of them
}
-rule CAPE_Bitpaymer : FILE
+rule CAPE_Heavenssyscall : FILE
{
meta:
- description = "BitPaymer Payload"
+ description = "Bypass variants of heaven's gate direct syscalls"
author = "kevoreilly"
- id = "c139b514-a1ba-5d47-8f4d-8e60cddfe2ba"
- date = "2019-11-27"
- modified = "2019-11-27"
+ id = "7c60102a-ac8b-5e28-8dbb-4b6c3f4cddff"
+ date = "2024-03-25"
+ modified = "2024-03-25"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/BitPaymer.yar#L1-L13"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/HeavensSyscall.yar#L1-L13"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "6ae0dc9a36da13e483d8d653276b06f59ecc15c95c754c268dcc91b181677c4c"
+ logic_hash = "aeb981fcba0936ff8b1be4c601445fd45e5d3b74856a9439d351edd57f5a50c3"
score = 75
quality = 70
tags = "FILE"
- cape_type = "BitPaymer Payload"
+ cape_options = "clear,br0=$gate1-9,action1=seteax:0,count=0,sysbp=$sysenter+10"
+ packed = "2950b4131886e06bdb83ab1611b71273df23b0d31a4d8eb6baddd33327d87ffa"
strings:
- $decrypt32 = {6A 40 58 3B C8 0F 4D C1 39 46 04 7D 50 53 57 8B F8 81 E7 3F 00 00 80 79 05 4F 83 CF C0 47 F7 DF 99 1B FF 83 E2 3F 03 C2 F7 DF C1 F8 06 03 F8 C1 E7 06 57}
- $antidefender = "TouchMeNot" wide
+ $gate1 = {00 00 00 00 74 24 8D 45 F8 50 6A FF FF 95 [4] 85 C0 74 08 8B 4D F8 89 4D FC EB 07 C7 45 FC 00 00 00 00 8B 45 FC EB 02 33 C0 8B E5 5D C2 C0}
+ $sysenter = {68 [4] E8 [4] E8 [4] C2 ?? 00 CC CC CC CC CC CC CC CC}
condition:
- uint16( 0 ) == 0x5A4D and all of them
+ uint16( 0 ) == 0x8B55 and all of them
}
-rule CAPE_Dreambot : FILE
+rule CAPE_Rdtscpantivm
{
meta:
- description = "Dreambot Payload"
+ description = "RdtscpAntiVM bypass"
author = "kevoreilly"
- id = "675c2fea-fe48-5afd-9fa1-de919134892f"
- date = "2019-10-30"
- modified = "2019-10-30"
+ id = "11dc634b-1e2f-55b4-be60-98e51de42d43"
+ date = "2021-12-11"
+ modified = "2021-12-11"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Dreambot.yar#L1-L14"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/RdtscpAntiVM.yar#L1-L11"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "29c6d648d5d38667c5824c2d20a83a20448c2ae6054ddddb2b2b7f8bdb69f74b"
+ logic_hash = "be0f9b52fb630730a38160f4ad2d50b6b4bea5edd82e3ea4d1e257cf7b090910"
score = 75
quality = 70
- tags = "FILE"
- cape_type = "Dreambot Payload"
+ tags = ""
+ cape_options = "nop-rdtscp=1"
strings:
- $a1 = {53 56 33 F6 33 DB C1 6C 24 0C 02 74 2F 8B 02 85 C0 75 11 83 7C 24 0C 02 76 0A 39 42 04 75 05 39 42 08 74 18 43 8A CB D3 C0 33 C6 33 44 24 10 8B F0 89 32 83 C2 04 FF 4C 24 0C 75 D1 5E 5B C2 08 00}
- $a2 = {53 33 C9 33 DB C1 6C 24 08 02 74 22 56 8B 02 85 C0 8B F0 74 18 33 C1 33 44 24 10 43 8A CB D3 C8 8B CE 89 02 83 C2 04 FF 4C 24 0C 75 E0 5E 5B C2 08 00}
- $b1 = "Oct 5 2016"
- $b2 = ".bss"
+ $antivm = {46 0F 01 F9 [0-4] 66 0F 6E C6 F3 0F E6 C0 66 0F 2F ?? 73}
condition:
- uint16( 0 ) == 0x5A4D and ( 1 of ( $a* ) ) and ( all of ( $b* ) )
+ any of them
}
-rule CAPE_Petya : FILE
+rule CAPE_Vbcrypter
{
meta:
- description = "Petya Payload"
+ description = "VBCrypter anti-hook Bypass"
author = "kevoreilly"
- id = "e581747c-c40f-5689-84b4-d55134b532f7"
- date = "2019-10-30"
- modified = "2019-10-30"
+ id = "2e010dfd-5096-5e81-af9b-174322a47d87"
+ date = "2021-03-28"
+ modified = "2021-03-28"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Petya.yar#L1-L13"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/VBCrypter.yar#L1-L11"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "f819261bb34f3b2eb7dc2f843b56be25105570fe902a77940a632a54fbe0d014"
+ logic_hash = "a62bca62ab624ab1a2c2e612c5b7e6d543006026a49c07c46800499e31e41c4e"
score = 75
quality = 70
- tags = "FILE"
- cape_type = "Petya Payload"
+ tags = ""
+ cape_options = "bp0=$antihook-12,action0=jmp,count=0"
strings:
- $a1 = "CHKDSK is repairing sector"
- $a2 = "wowsmith123456@posteo.net"
- $a3 = "1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX" wide
+ $antihook = {43 39 C3 0F 84 ?? 00 00 00 80 3B B8 75 ?? 83 7B 01 00 75 ?? 80 7B 05 BA 75 ?? 8B 53 06 83 C3 0A 31 C9}
condition:
- uint16( 0 ) == 0x5A4D and ( all of ( $a* ) )
+ any of them
}
-rule CAPE_Remcos : FILE
+rule CAPE_Lumma : FILE
{
meta:
- description = "Remcos Payload"
+ description = "Lumma config extraction"
author = "kevoreilly"
- id = "f77295ca-02d5-5b2c-80b8-b6566610bff8"
- date = "2022-05-10"
- modified = "2022-05-10"
+ id = "b2166620-3070-5727-b189-e6959cc5b698"
+ date = "2024-05-09"
+ modified = "2024-05-09"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Remcos.yar#L1-L14"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Lumma.yar#L1-L14"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "38142e784ad437d9592353b924f74777bb62e5ed176c811230a2021a437d4710"
+ logic_hash = "a8f9212b619796f91f14c4164e4d2f30c66b51118f22f3d6c310841b6707b7b0"
score = 75
- quality = 68
+ quality = 70
tags = "FILE"
- cape_type = "Remcos Payload"
+ cape_options = "bp0=$decode+5,action0=string:ebp,count=0,bp1=$patch+8,action1=skip,typestring=Lumma Config"
+ packed = "0ee580f0127b821f4f1e7c032cf76475df9724a9fade2e153a69849f652045f8"
strings:
- $name = "Remcos" nocase
- $time = "%02i:%02i:%02i:%03i"
- $crypto1 = {81 E1 FF 00 00 80 79 ?? 4? 81 C9 00 FF FF FF 4? 8A ?4 8?}
- $crypto2 = {0F B6 [1-7] 8B 45 08 [0-2] 8D 34 07 8B 01 03 C2 8B CB 99 F7 F9 8A 84 95 ?? ?? FF FF 30 06 47 3B 7D 0C 72}
+ $c2 = {8D 44 24 ?? 50 89 4C 24 ?? FF 31 E8 [4] 83 C4 08 B8 FF FF FF FF}
+ $decode = {C6 44 05 00 00 83 C4 2C 5E 5F 5B 5D C3}
+ $patch = {66 C7 0? 00 00 8B 46 1? C6 00 01 8B}
condition:
- uint16( 0 ) == 0x5A4D and ( $name ) and ( $time ) and any of ( $crypto* )
+ uint16( 0 ) == 0x5a4d and 2 of them
}
-rule CAPE_Varenyky : FILE
+rule CAPE_Lummaremap
{
meta:
- description = "Varenyky Payload"
+ description = "Lumma ntdll-remap bypass"
author = "kevoreilly"
- id = "e01695fa-72a0-5d8e-86ab-8c909d28b8ec"
- date = "2019-10-30"
- modified = "2019-10-30"
+ id = "93ae37d1-a38a-5f96-8bb3-cc648a49b588"
+ date = "2024-05-09"
+ modified = "2024-05-09"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Varenyky.yar#L1-L11"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Lumma.yar#L16-L27"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "602f1b8b60b29565eabe2171fde4eb58546af68f8acecad402a7a51ea9a08ed9"
+ logic_hash = "51093379fbd041f75bdfe161bc9dfcc7d782c23ce16d625ca558bb58d8d57713"
score = 75
quality = 70
- tags = "FILE"
- cape_type = "Varenyky Payload"
+ tags = ""
+ cape_options = "ntdll-remap=0"
+ packed = "7972cbf2c143cea3f90f4d8a9ed3d39ac13980adfdcf8ff766b574e2bbcef1b4"
strings:
- $onion = "jg4rli4xoagvvmw47fr2bnnfu7t2epj6owrgyoee7daoh4gxvbt3bhyd.onion"
+ $remap = {C6 44 24 20 00 C7 44 24 1C C2 00 00 90 C7 44 24 18 00 00 FF D2 C7 44 24 14 00 BA 00 00 C7 44 24 10 B8 00 00 00 8B ?? 89 44 24 11}
condition:
- uint16( 0 ) == 0x5A4D and ( $onion )
+ any of them
}
-rule CAPE_Nemty : FILE
+rule CAPE_Icedidsyscallwritemem : FILE
{
meta:
- description = "Nemty Ransomware Payload"
+ description = "IcedID 'syscall' packer bypass - direct write variant"
author = "kevoreilly"
- id = "3aa8e1d7-f9cb-5b04-923d-7bed15ab8c3f"
- date = "2020-04-03"
- modified = "2020-04-03"
+ id = "67935058-4191-587f-ad19-497defd0eef1"
+ date = "2023-11-28"
+ modified = "2023-11-28"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Nemty.yar#L1-L13"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/IcedID.yar#L1-L13"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "a05974b561c67b4f1e0812639b74831edcf65686a06c0d380f0b45739e342419"
+ logic_hash = "6b068106b038e9efeb9057cadf314d400c1ada1a1cc70336d3272da3a212c993"
score = 75
quality = 70
tags = "FILE"
- cape_type = "Nemty Payload"
+ cape_options = "bp0=$tokencheck+9,action0=jmp,count=0"
+ packed = "28075ecae5e224c06e250f2c949c826b81844bca421e9158a7a9e965a29ef894"
+ packed = "045dff9f14a03225df55997cb2ca74ff60ecaf317b9e033ea93386785db84161"
strings:
- $tordir = "TorDir"
- $decrypt = "DECRYPT.txt"
- $nemty = "NEMTY"
+ $tokencheck = {39 5D ?? 75 06 83 7D ?? 03 74 05 BB 01 00 00 00 41 89 1C ?? 48 8B 4D ?? 41 FF D?}
condition:
uint16( 0 ) == 0x5A4D and all of them
}
-rule CAPE_Socks5Systemz : FILE
+rule CAPE_Icedidhook
{
meta:
- description = "Socks5Systemz Payload"
+ description = "IcedID hook fix"
author = "kevoreilly"
- id = "75831382-bb43-554e-93b1-f54a2255d8b9"
- date = "2024-05-22"
- modified = "2024-05-22"
+ id = "011c9cb7-8080-5f8a-9dca-6397e9bf7bf6"
+ date = "2023-11-28"
+ modified = "2023-11-28"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Socks5Systemz.yar#L1-L18"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/IcedID.yar#L15-L25"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "44b83b6d2ab39b4258ae0d97d00d02afdbb62a3973fd788584e4dea9db69cc1b"
+ logic_hash = "fd62e0ed6f2a18472fa9336daee0e8a3a55e21779a8385394e85f96da928e24f"
score = 75
quality = 70
- tags = "FILE"
- cape_type = "Socks5Systemz Payload"
- packed = "9b997d0de3fe83091726919a0dc653e22f8f8b20b1bb7d0b8485652e88396f29"
+ tags = ""
+ cape_options = "ntdll-protect=0"
strings:
- $chunk1 = {0F B6 84 8A [4] E9 [3] (00|FF)}
- $chunk2 = {0F B6 04 8D [4] E9 [3] (00|FF)}
- $chunk3 = {0F B6 04 8D [4] E9 [3] (00|FF)}
- $chunk4 = {0F B6 04 8D [4] E9 [3] (00|FF)}
- $chunk5 = {66 0F 6F 05 [4] E9 [3] (00|FF)}
- $chunk6 = {F0 0F B1 95 [4] E9 [3] (00|FF)}
- $chunk7 = {83 FA 04 E9 [3] (00|FF)}
+ $hook = {C6 06 E9 83 E8 05 89 46 01 8D 45 ?? 50 FF 75 ?? 6A 05 56 6A FF E8 2D FA FF FF}
condition:
- uint16( 0 ) == 0x5A4D and 6 of them
+ any of them
}
-rule CAPE_Dridexloader : FILE
+rule CAPE_Icedidpackera : FILE
{
meta:
- description = "Dridex v4 dropper C2 parsing function"
+ description = "IcedID export selection"
author = "kevoreilly"
- id = "43bd9631-4611-567c-bee5-d926e060b977"
- date = "2021-03-10"
- modified = "2021-03-10"
+ id = "d793d8a1-0e17-56ad-933c-470e2290867b"
+ date = "2023-11-28"
+ modified = "2023-11-28"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/DridexLoader.yar#L1-L17"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/IcedID.yar#L27-L40"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "20696b1f14539c8ecf21bffc696596040c20b1ee2fcedc173945482c0baca588"
+ hash = "fbad60002286599ca06d0ecb3624740efbf13ee5fda545341b3e0bf4d5348cfe"
+ logic_hash = "aa0681e7794546355e6d61f739c49035a493cdfca7e666531d74e3835ec44408"
score = 75
quality = 70
tags = "FILE"
- cape_type = "DridexLoader Payload"
+ cape_options = "export=$export"
strings:
- $c2parse_1 = {57 0F 95 C0 89 35 [4] 88 46 04 33 FF 80 3D [4] 00 76 54 8B 04 FD [4] 8D 4D EC 83 65 F4 00 89 45 EC 66 8B 04 FD [4] 66 89 45 F0 8D 45 F8 50}
- $c2parse_2 = {89 45 00 0F B7 53 04 89 10 0F B6 4B 0C 83 F9 0A 7F 03 8A 53 0C 0F B6 53 0C 85 D2 7E B7 8D 74 24 0C C7 44 24 08 00 00 00 00 8D 04 7F 8D 8C 00}
- $c2parse_3 = {89 08 66 39 1D [4] A1 [4] 0F 95 C1 88 48 04 80 3D [4] 0A 77 05 A0 [4] 80 3D [4] 00 56 8B F3 76 4E 66 8B 04 F5}
- $c2parse_4 = {0F B7 C0 89 01 A0 [4] 3C 0A 77 ?? A0 [4] A0 [4] 57 33 FF 84 C0 74 ?? 56 BE}
- $c2parse_5 = {0F B7 05 [4] 89 02 89 15 [4] 0F B6 15 [4] 83 FA 0A 7F 07 0F B6 05 [4] 0F B6 05 [4] 85 C0}
- $c2parse_6 = {0F B7 53 ?? 89 10 0F B6 4B ?? 83 F9 0A 7F 03 8A 53 ?? 0F B6 53 ?? 85 D2 7E B9}
+ $init = "init"
+ $export = {48 89 5C 24 08 48 89 6C 24 10 48 89 74 24 18 57 48 81 EC [2] 00 00 41 8B E9 49 8B F0 48 8B FA 48 8B D9}
+ $alloc = {8B 50 50 33 C9 44 8D 49 40 41 B8 00 30 00 00 FF 15 [4] 48 89 44 24 28 [0-3] 48 89 84 24 ?? 00 00 00 E9}
condition:
- uint16( 0 ) == 0x5A4D and any of them
+ uint16( 0 ) == 0x5A4D and all of them
}
-rule CAPE_Blackdropper
+rule CAPE_Icedidpackerb : FILE
{
meta:
- description = "BlackDropper"
- author = "enzok"
- id = "5cb92b67-d12c-5946-84b1-a9fce4a6d242"
- date = "2024-10-22"
- modified = "2024-10-22"
+ description = "IcedID export selection"
+ author = "kevoreilly"
+ id = "6bd0e64d-e60e-5cd2-af79-946a7f6dc9f5"
+ date = "2023-11-28"
+ modified = "2023-11-28"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/BlackDropper.yar#L1-L17"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/IcedID.yar#L42-L56"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- hash = "f8026ae3237bdd885e5fcaceb86bcab4087d8857e50ba472ca79ce44c12bc257"
- logic_hash = "c7f7bc740d413b479ebe45611ddfc04f7e4f2978516b2882069b2569c7acdf28"
+ hash = "6517ef2c579002ec62ddeb01a3175917c75d79ceca355c415a4462922c715cb6"
+ logic_hash = "fde1e2c0124d180b2fa3d0675b35e8d78fdd7b06cd27e9228c148aa29ce30ee7"
score = 75
quality = 70
- tags = ""
- cape_type = "BlackDropper Payload"
+ tags = "FILE"
+ cape_options = "export=$export"
strings:
- $string1 = "BlackDropperCPP"
- $string2 = "Builder.dll"
- $string3 = "\\Builder.exe"
- $crypt1 = {33 D2 48 8B 44 24 ?? 48 8B 4C 24 ?? 48 F7 F1 48 8B C2 48 8B D0 48 8D 4C 24 ?? E8}
- $crypt2 = {0F BE 00 8B 4C 24 ?? 33 C8 8B C1 88 44 24 ?? 48 8B 54 24 ?? 48 8D 4C 24}
- $crypt3 = {E8 [4] 0F B6 4C 24 ?? 88 08 E9}
+ $init = "init"
+ $export = {44 89 4C 24 20 4C 89 44 24 18 48 89 4C 24 08 41 55 41 56 41 57 48 81 EC ?? 00 00 00 B9 [2] 00 00 4C 8B EA E8}
+ $loop = {8B C2 48 8D 49 01 83 E0 07 FF C2 0F B6 44 30 ?? 30 41 FF 3B D5 72}
condition:
- 2 of ( $string* ) or 2 of ( $crypt* )
+ uint16( 0 ) == 0x5A4D and all of them
}
-rule CAPE_Ryuk : FILE
+rule CAPE_Icedidpackerc : FILE
{
meta:
- description = "Ryuk Payload"
+ description = "IcedID export selection"
author = "kevoreilly"
- id = "594bbb8d-1f85-5a01-a864-ac2d95c45bf9"
- date = "2019-10-30"
- modified = "2019-10-30"
+ id = "fddfd0d2-1bc0-56bb-b983-5850e17a3d0f"
+ date = "2023-11-28"
+ modified = "2023-11-28"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Ryuk.yar#L1-L14"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/IcedID.yar#L58-L71"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "b4463993d8956e402b927a3dcfa2ca9693a959908187f720372f2d3a40e6db0c"
+ hash = "c06805b6efd482c1a671ec60c1469e47772c8937ec0496f74e987276fa9020a5"
+ hash = "265c1857ac7c20432f36e3967511f1be0b84b1c52e4867889e367c0b5828a844"
+ logic_hash = "f1e75e380ab0947fdfda012b7a5077a1c2ef51163239846ab2dc29cac95ba166"
score = 75
quality = 70
tags = "FILE"
- cape_type = "Ryuk Payload"
+ cape_options = "export=$export"
strings:
- $ext = ".RYK" wide
- $readme = "RyukReadMe.txt" wide
- $main = "InvokeMainViaCRT"
- $code = {48 8B 4D 10 48 8B 03 48 C1 E8 07 C1 E0 04 F7 D0 33 41 08 83 E0 10 31 41 08 48 8B 4D 10 48 8B 03 48 C1 E8 09 C1 E0 03 F7 D0 33 41 08 83 E0 08 31 41 08}
+ $export = {44 89 4C 24 20 4C 89 44 24 18 48 89 54 24 10 3A ED 74}
+ $alloc = {41 B8 00 10 00 00 8B D0 33 C9 66 3B ?? (74|0F 84)}
condition:
- uint16( 0 ) == 0x5A4D and 3 of ( $* )
+ uint16( 0 ) == 0x5A4D and all of them
}
-rule CAPE_Seduploader : FILE
+rule CAPE_Icedidpackerd : FILE
{
meta:
- description = "Seduploader decrypt function"
+ description = "IcedID export selection"
author = "kevoreilly"
- id = "a7152d8c-a197-5784-8a6d-453d41585df1"
- date = "2022-06-09"
- modified = "2022-06-09"
+ id = "df0ca4bd-1ea6-57ef-b85a-7ed0e2a20831"
+ date = "2023-11-28"
+ modified = "2023-11-28"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Seduploader.yar#L1-L11"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/IcedID.yar#L73-L86"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "d70c886699169d4dafc5b063c93682a34af5667df6d293b52256ddc19ab9c516"
+ hash = "7b226f8cc05fa7d846c52eb0ec386ab37f9bae04372372509daa6bacc9f885d8"
+ logic_hash = "6685e0246f5a11ce0ca33447837de06506b447a5f8591423e2b76f2ab0274dc7"
score = 75
quality = 70
tags = "FILE"
- cape_type = "Seduploader Payload"
+ cape_options = "export=$export"
strings:
- $decrypt1 = {8D 0C 30 C7 45 FC 0A 00 00 00 33 D2 F7 75 FC 8A 82 ?? ?? ?? ?? 32 04 0F 88 01 8B 45 0C 40 89 45 0C 3B C3 7C DB}
+ $init = "init"
+ $export = {44 89 4C 24 20 4C 89 44 24 18 48 89 54 24 10 66 3B ED 74}
+ $load = {41 B8 00 80 00 00 33 D2 48 8B 4C [2] EB ?? B9 69 04 00 00 E8 [4] 48 89 84 [2] 00 00 00 66 3B ED 74}
condition:
- uint16( 0 ) == 0x5A4D and any of ( $decrypt* )
+ uint16( 0 ) == 0x5A4D and all of them
}
-rule CAPE_Tclient : FILE
+rule CAPE_Icedsleep : FILE
{
meta:
- description = "TClient Payload"
+ description = "IcedID sleep bypass"
author = "kevoreilly"
- id = "38c9ea20-9d91-5fb0-8b3b-170538ad7ea8"
- date = "2022-06-09"
- modified = "2022-06-09"
+ id = "d6bd708b-47bc-5620-b40e-8fe5f1a67ba4"
+ date = "2023-11-28"
+ modified = "2023-11-28"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/TClient.yar#L1-L11"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/IcedID.yar#L88-L99"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "6edcd01e4722b367723ed77d9596877d16ee35dc4c160885d125f83e45cee24d"
+ logic_hash = "0b1a8be95b1b8a3b066837f9e47561ee8202d741b39d64e626c0461c2fbf7c70"
score = 75
quality = 70
tags = "FILE"
- cape_type = "TClient Payload"
+ cape_options = "force-sleepskip=1"
+ packed = "e99f3517a36a9f7a55335699cfb4d84d08b042d47146119156f7f3bab580b4d7"
strings:
- $code1 = {41 0F B6 00 4D 8D 40 01 34 01 8B D7 83 E2 07 0F BE C8 FF C7 41 0F BE 04 91 0F AF C1 41 88 40 FF 81 FF 80 03 00 00 7C D8}
+ $sleep = {89 4C 24 08 48 83 EC 38 8B 44 24 40 48 69 C0 10 27 00 00 48 F7 D8 48 89 44 24 20 48 8D 54 24 20 33 C9 FF 15 [4] 48 83 C4 38 C3}
condition:
- uint16( 0 ) == 0x5A4D and any of ( $code* )
+ uint16( 0 ) == 0x5A4D and all of them
}
-rule CAPE_Xenorat
+rule CAPE_Darkgateloader
{
meta:
- description = "No description has been set in the source file - CAPE"
- author = "jeFF0Falltrades"
- id = "9708158d-06fc-5991-a084-df2bfe1d5c96"
- date = "2024-10-09"
- modified = "2024-10-09"
+ description = "DarkGate Loader"
+ author = "enzok"
+ id = "feb90ae6-ec01-59da-a3df-217df2133588"
+ date = "2025-04-07"
+ modified = "2025-04-07"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/XenoRAT.yar#L1-L14"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/DarkGateLoader.yar#L1-L15"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "26f520fb69a52d05786fac0e9e38f5db9601da0a3e7768e00975a9684f3560ef"
+ logic_hash = "00692123615d2f7eaf8aea07754fc9439cf58e1fb8eb4f44f0428b362f27e794"
score = 75
- quality = 66
+ quality = 70
tags = ""
- cape_type = "XenoRAT payload"
+ cape_options = "bp0=$decrypt1+30,bp0=$decrypt2+29,action0=dump:eax::ebx,bp1=$decrypt3+80,action1=dumpsize:eax,bp2=$decrypt3+124,hc2=1,action2=dump:eax,count=0"
+ packed = "b15e4b4fcd9f0d23d902d91af9cc4e01417c426e55f6e0b4ad7256f72ac0231a"
strings:
- $str_xeno_rat_1 = "xeno rat" wide ascii nocase
- $str_xeno_rat_2 = "xeno_rat" wide ascii nocase
- $str_xeno_update_mgr = "XenoUpdateManager" wide ascii
- $str_nothingset = "nothingset" wide ascii
- $byte_enc_dec_pre = { 1f 10 8d [4] (0a | 0b) }
- $patt_config = { 72 [3] 70 80 [3] 04 }
+ $loader = "loader"
+ $decrypt1 = {B? 01 00 00 00 8B [3] E8 [4] 8B D7 32 54 [4] 88 54 18 FF 4? 4? 75}
+ $decrypt2 = {B? 01 00 00 00 8B [2] E8 [4] 8B D7 2B D3 [4] 88 54 18 FF 4? 4? 75}
+ $decrypt3 = {89 85 [4] 8B 85 [4] 8B F0 8D BD [4] B? 10 [3] F3 A5 8B 85 [4] 33 D2 [2] 8B 85 [4] 99}
condition:
- 4 of them and #patt_config >= 5
+ $loader and any of ( $decrypt* )
}
-rule CAPE_Ramnit : FILE
+rule CAPE_Guloaderprecursor : FILE
{
meta:
- description = "Ramnit Payload"
+ description = "Guloader precursor"
author = "kevoreilly"
- id = "6df92055-05f6-5985-9268-b9c85e143567"
- date = "2019-10-30"
- modified = "2019-10-30"
+ id = "663f89d7-a18b-5b03-a7cb-52444a887fa4"
+ date = "2023-10-02"
+ modified = "2023-10-02"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/Ramnit.yar#L1-L13"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Guloader.yar#L17-L28"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "6f661f47bdf8377b0fb96f190fcb964c0ed2b43ce7ae7880f9dfce9e43837efd"
+ logic_hash = "ea05c352739366a03da302074b01537382ba26f7fd5049004f156e47d284f070"
score = 75
quality = 70
tags = "FILE"
- cape_type = "Ramnit Payload"
+ cape_options = "bp0=$antidbg,action0=scan,hc0=1,count=0"
strings:
- $DGA = {33 D2 B9 1D F3 01 00 F7 F1 8B C8 B8 A7 41 00 00 F7 E2 8B D1 8B C8 B8 14 0B 00 00 F7 E2 2B C8 33 D2 8B C1 8B}
- $xor_loop = {83 7D 0C 00 74 27 83 7D 14 00 74 21 8B 4D 0C 8B 7D 08 8B 75 10 BA 00 00 00 00 0B D2 75 04 8B 55 14 4A 8A 1C 32 32 1F 88 1F 47 4A E2 ED}
- $id_string = "{%08X-%04X-%04X-%04X-%08X%04X}"
+ $antidbg = {39 48 04 (0F 85 [3] ??|75 ??) 39 48 08 (0F 85 [3] ??|75 ??) 39 48 0C (0F 85 [3] ??|75 ??)}
+ $except = {8B 45 08 [0-3] 8B 00 [0-3] 8B 58 18 [0-20] 81 38 05 00 00 C0 0F 85 [4-7] 83 FB 00 (0F 84|74)}
condition:
- uint16( 0 ) == 0x5A4D and all of ( $* )
+ 2 of them and not uint16( 0 ) == 0x5A4D
}
-rule CAPE_Asyncrat_Kingrat
+rule CAPE_Privateloader
{
meta:
- description = "No description has been set in the source file - CAPE"
- author = "jeFF0Falltrades"
- id = "45efdcdf-b255-5913-97eb-f296d2c4eb1f"
- date = "2025-02-03"
- modified = "2025-02-03"
+ description = "PrivateLoader indirect syscall capture"
+ author = "kevoreilly"
+ id = "3a0b16da-ec84-5761-bcf2-106362c5667d"
+ date = "2024-10-04"
+ modified = "2024-10-04"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/AsyncRAT.yar#L1-L30"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/PrivateLoader.yar#L1-L12"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "1400d2029dfb66d8f2dc34db8643d6301f3af9bd356639f883d2c10bcc0c3947"
+ logic_hash = "204a86bb3743f19fed0fe55ff5ccd716661f7f315b5966a29e434ccb3e160526"
score = 75
- quality = 33
+ quality = 70
tags = ""
- cape_type = "AsyncRAT Payload"
+ cape_options = "clear,sysbp=$syscall*-2"
+ packed = "075d0dafd7b794fbabaf53d38895cfd7cffed4a3fe093b0fc7853f3b3ce642a4"
strings:
- $str_async = "AsyncClient" wide ascii nocase
- $str_aes_exc = "masterKey can not be null or empty" wide ascii
- $str_schtasks = "schtasks /create /f /sc onlogon /rl highest" wide ascii
- $byte_aes_key_base = { 7E [3] 04 73 [3] 06 80 }
- $byte_aes_salt_base = { BF EB 1E 56 FB CD 97 3B B2 19 }
- $patt_verify_hash = { 7e [3] 04 6f [3] 0a 6f [3] 0a 74 [3] 01 }
- $patt_config = { 72 [3] 70 80 [3] 04 }
- $dcrat_1 = "dcrat" wide ascii nocase
- $dcrat_2 = "qwqdan" wide ascii
- $dcrat_3 = "YW1zaS5kbGw=" wide ascii
- $dcrat_4 = "VmlydHVhbFByb3RlY3Q=" wide ascii
- $dcrat_5 = "save_Plugin" wide ascii
- $ww2 = "WorldWindClient" wide fullword nocase
- $ww3 = "WorldWindStealer" wide fullword nocase
- $ww4 = "*WorldWind Pro - Results:*" wide fullword nocase
- $ww5 = /WorldWind(\s)?Stealer/ ascii wide
- $prynt = /Prynt(\s)?Stealer/ ascii wide
+ $syscall = {48 31 C0 4C 8B 19 8B 41 10 48 8B 49 08 49 89 CA 41 FF E3}
condition:
- ( not any of ( $dcrat* ) and not any of ( $ww* ) and not $prynt ) and 6 of them and #patt_config >= 10
+ any of them
}
-rule CAPE_Stormkitty : FILE
+rule CAPE_Latrodectus : FILE
{
meta:
- description = "StormKitty infostealer payload"
- author = "ditekSHen"
- id = "71239da9-064f-58c4-a6fa-eb4983a3f55e"
- date = "2025-02-03"
- modified = "2025-02-03"
+ description = "Latrodectus export selection"
+ author = "kevoreilly"
+ id = "7c6f167a-6b76-5509-b164-306d1cd19b0f"
+ date = "2024-02-26"
+ modified = "2024-02-26"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/AsyncRAT.yar#L32-L57"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Latrodectus.yar#L1-L12"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "258f5d9da80ff912459194b1139f062491df21a44456942951e2bd98e4b86c9b"
+ hash = "378d220bc863a527c2bca204daba36f10358e058df49ef088f8b1045604d9d05"
+ logic_hash = "c2c9f23e287253d766425c05eb774f6e07bdcbabc259e04b723a1a87c8b91fbd"
score = 75
- quality = 66
+ quality = 70
tags = "FILE"
- cape_type = "StormKitty Payload"
+ cape_options = "export=$export"
strings:
- $x1 = "\\ARTIKA\\Videos\\Chrome-Password-Recovery" ascii
- $x2 = "https://github.com/LimerBoy/StormKitty" fullword ascii
- $x3 = "StormKitty" fullword ascii
- $s1 = "GetBSSID" fullword ascii
- $s2 = "GetAntivirus" fullword ascii
- $s3 = "C:\\Users\\Public\\credentials.txt" fullword wide
- $s4 = "^([a-zA-Z0-9_\\-\\.]+)@([a-zA-Z0-9_\\-\\.]+)\\.([a-zA-Z]{2,5})$" fullword wide
- $s5 = "BCrypt.BCryptGetProperty() (get size) failed with status code:{0}" fullword wide
- $s6 = "\"encrypted_key\":\"(.*?)\"" fullword wide
- $ww2 = "WorldWindClient" wide fullword nocase
- $ww3 = "WorldWindStealer" wide fullword nocase
- $ww4 = "*WorldWind Pro - Results:*" wide fullword nocase
- $ww5 = /WorldWind(\s)?Stealer/ ascii wide
- $prynt = /Prynt(\s)?Stealer/ ascii wide
+ $export = {48 8B C4 48 89 58 08 48 89 68 10 48 89 70 18 48 89 78 20 41 56 48 83 EC 30 4C 8B 05 [4] 33 D2 C7 40 [5] 88 50 ?? 49 63 40 3C 42 8B 8C 00 88 00 00 00 85 C9 0F 84}
condition:
- uint16( 0 ) == 0x5a4d and ( not any of ( $ww* ) and not $prynt ) and ( 2 of ( $x* ) or 5 of ( $s* ) or ( 3 of ( $s* ) and 1 of ( $x* ) ) )
+ uint16( 0 ) == 0x5A4D and all of them
}
-rule CAPE_Worldwind : FILE
+rule CAPE_Bruteratelsyscall
{
meta:
- description = "Detects WorldWind infostealer"
- author = "ditekSHen"
- id = "226f591a-dc06-54f5-96ae-d142f624ff71"
- date = "2025-02-03"
- modified = "2025-02-03"
+ description = "BruteRatel Syscall Bypass"
+ author = "kevoreilly"
+ id = "0ddc3e0a-c4ca-5342-b029-107ce1f2751e"
+ date = "2024-07-22"
+ modified = "2024-07-22"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/AsyncRAT.yar#L60-L82"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/BruteRatel.yar#L1-L12"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "9bb04fad460193cd877ea7f2de9337f69aadda01aee6c79f0a23cdf564b1e6c8"
+ logic_hash = "5ed054b3cd5d2659c250945d55d6adac90945963c34ad2af0f8d7436141e86b6"
score = 75
quality = 70
- tags = "FILE"
- cape_type = "WorldWind Payload"
+ tags = ""
+ cape_options = "sysbp=$syscall1+6,sysbp=$syscall2+8"
strings:
- $c1 = /WorldWind(\s)?Stealer/ ascii wide
- $x2 = "@FlatLineStealer" ascii wide
- $x3 = "@CashOutGangTalk" ascii wide
- $m1 = ".Passwords.Targets." ascii
- $m2 = ".Modules.Keylogger" ascii
- $m3 = ".Modules.Clipper" ascii
- $m4 = ".Modules.Implant" ascii
- $s1 = "--- Clipper" wide
- $s2 = "Downloading file: \"{file}\"" wide
- $s3 = "/bot{0}/getUpdates?offset={1}" wide
- $s4 = "send command to bot!" wide
- $s5 = " *Keylogger " fullword wide
- $s6 = "*Stealer" wide
- $s7 = "Bot connected" wide
+ $syscall1 = {49 89 CA 4? 89 ?? (41 FF|FF)}
+ $syscall2 = {49 89 CA 48 8B 44 24 ?? FF 64 24}
condition:
- uint16( 0 ) == 0x5a4d and 1 of ( $c* ) and ( 1 of ( $x* ) or 2 of ( $m* ) or 3 of ( $s* ) )
+ all of them
}
-rule CAPE_Prynt : FILE
+rule CAPE_Bruteratelpacker
{
meta:
- description = "Detects Prynt infostealer"
- author = "ditekSHen"
- id = "844fd100-b04e-5ff0-9fab-d45f48b55bcc"
- date = "2025-02-03"
- modified = "2025-02-03"
+ description = "BruteRatel Outer Encryption Layer"
+ author = "kevoreilly"
+ id = "631083be-7058-590a-a394-984545f42ad7"
+ date = "2024-07-22"
+ modified = "2024-07-22"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/AsyncRAT.yar#L85-L107"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/BruteRatel.yar#L14-L26"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "84f2b33285ab1d129a62940a02990639cc8f7c92d490d7257e6aed9170d1e34e"
+ logic_hash = "2ccb17efe378d034df34d20d7580c58171d0fd11c18fef6c9a23f1ba238514e6"
score = 75
quality = 70
- tags = "FILE"
- cape_type = "Prynt Payload"
+ tags = ""
+ cape_options = "bp1=$outer*,action1=scan,count=0"
strings:
- $c1 = /Prynt(\s)?Stealer/ ascii wide
- $x2 = "@FlatLineStealer" ascii wide
- $x3 = "@CashOutGangTalk" ascii wide
- $m1 = ".Passwords.Targets." ascii
- $m2 = ".Modules.Keylogger" ascii
- $m3 = ".Modules.Clipper" ascii
- $m4 = ".Modules.Implant" ascii
- $s1 = "--- Clipper" wide
- $s2 = "Downloading file: \"{file}\"" wide
- $s3 = "/bot{0}/getUpdates?offset={1}" wide
- $s4 = "send command to bot!" wide
- $s5 = " *Keylogger " fullword wide
- $s6 = "*Stealer" wide
- $s7 = "Bot connected" wide
+ $outer = {83 45 F8 01 81 7D F8 FF 00 00 00 7E ?? 83 45 FC 01 8B 45 FC 3B 45 ?? 7E ?? 48}
+ $inner = {88 E3 32 1C 0E 88 5C 15 00 48 8D 49 01 48 8D 52 01 38 C1 76 ?? 48 01 CE EB ?? FF}
+ $date = {48 8B 17 48 85 D2 0F 85 [2] 00 00 8B 47 08 85 C0 0F 85 [2] 00 00}
condition:
- uint16( 0 ) == 0x5a4d and 1 of ( $c* ) and ( 1 of ( $x* ) or 2 of ( $m* ) or 3 of ( $s* ) )
+ ($outer ) and not ( $inner ) and not ( $date )
}
-rule CAPE_Xworm : FILE
+rule CAPE_Bruterateldate
{
meta:
- description = "Detects XWorm"
- author = "ditekSHen"
- id = "bf9115a7-850a-5326-860c-a9a71bc7e50c"
- date = "2025-02-03"
- modified = "2025-02-03"
+ description = "BruteRatel Date Check Bypass"
+ author = "kevoreilly"
+ id = "94dd5cf3-ed59-51d6-92c8-aee73fe2926b"
+ date = "2024-07-22"
+ modified = "2024-07-22"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/AsyncRAT.yar#L110-L136"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/BruteRatel.yar#L28-L39"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "5a86c2f0a188135e53d86c176806a208abbe3dd830bde364016859ffa5294bd7"
+ logic_hash = "88589b2d08aea03565668ff1b9af20b6fe11cda50d867c60db7cb4d1826b0fd7"
score = 75
- quality = 68
- tags = "FILE"
- cape_type = "XWorm Payload"
+ quality = 70
+ tags = ""
+ cape_options = "clear,bp1=$inner*,action1=scan,bp2=$date+6,action2=skip,count=0"
strings:
- $x1 = "XWorm " wide nocase
- $x2 = /XWorm\s(V|v)\d+\.\d+/ fullword wide
- $s1 = "RunBotKiller" fullword wide
- $s2 = "XKlog.txt" fullword wide
- $s3 = /(shell|reg)fuc/ fullword wide
- $s4 = "closeshell" fullword ascii
- $s5 = { 62 00 79 00 70 00 73 00 73 00 00 ?? 63 00 61 00 6c 00 6c 00 75 00 61 00 63 00 00 ?? 73 00 63 00 }
- $s6 = { 44 00 44 00 6f 00 73 00 54 00 00 ?? 43 00 69 00 6c 00 70 00 70 00 65 00 72 00 00 ?? 50 00 45 00 }
- $s7 = { 69 00 6e 00 6a 00 52 00 75 00 6e 00 00 ?? 73 00 74 00 61 00 72 00 74 00 75 00 73 00 62 }
- $s8 = { 48 6f 73 74 00 50 6f 72 74 00 75 70 6c 6f 61 64 65 72 00 6e 61 6d 65 65 65 00 4b 45 59 00 53 50 4c 00 4d 75 74 65 78 78 00 }
- $v2_1 = "PING!" fullword wide
- $v2_2 = "Urlhide" fullword wide
- $v2_3 = /PC(Restart|Shutdown)/ fullword wide
- $v2_4 = /(Start|Stop)(DDos|Report)/ fullword wide
- $v2_5 = /Offline(Get|Keylogger)/ wide
- $v2_6 = "injRun" fullword wide
- $v2_7 = "Xchat" fullword wide
- $v2_8 = "UACFunc" fullword ascii wide
+ $inner = {88 E3 32 1C 0E 88 5C 15 00 48 8D 49 01 48 8D 52 01 38 C1 76 ?? 48 01 CE EB ?? FF}
+ $date = {48 8B 17 48 85 D2 0F 85 [2] 00 00 8B 47 08 85 C0 0F 85 [2] 00 00}
condition:
- uint16( 0 ) == 0x5a4d and ( ( 1 of ( $x* ) and ( 3 of ( $s* ) or 3 of ( $v2* ) ) ) or 6 of them )
+ any of them
}
-rule CAPE_Xworm_Kingrat
+rule CAPE_Bruteratelconfig
{
meta:
- description = "No description has been set in the source file - CAPE"
- author = "jeFF0Falltrades"
- id = "76332a42-97c9-52fe-83dc-04ceb367f692"
- date = "2025-02-03"
- modified = "2025-02-03"
+ description = "BruteRatel Config Extraction"
+ author = "kevoreilly"
+ id = "5ae680b0-5ad2-5e82-87f8-b0af4fec18de"
+ date = "2024-07-22"
+ modified = "2024-07-22"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/AsyncRAT.yar#L138-L155"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/BruteRatel.yar#L41-L51"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "3914be652bb7271e5e6b89d05edf10a54f8ddaf9e22d194b60501aa2cdd495d3"
+ logic_hash = "b1815aafec940ab6c8daafc68ccf294845221ada260de5209dcb7e49ccd061c7"
score = 75
- quality = 66
+ quality = 70
tags = ""
- cape_type = "XWorm payload"
+ cape_options = "clear,br1=$decode,count=0,action0=string:eax,typestring=BruteRatel Config"
strings:
- $str_xworm = "xworm" wide ascii nocase
- $str_xwormmm = "Xwormmm" wide ascii
- $str_xclient = "XClient" wide ascii
- $str_default_log = "\\Log.tmp" wide ascii
- $str_create_proc = "/create /f /RL HIGHEST /sc minute /mo 1 /t" wide ascii
- $str_ddos_start = "StartDDos" wide ascii
- $str_ddos_stop = "StopDDos" wide ascii
- $str_timeout = "timeout 3 > NUL" wide ascii
- $byte_md5_hash = { 7e [3] 04 28 [3] 06 6f }
- $patt_config = { 72 [3] 70 80 [3] 04 }
+ $decode = {55 57 56 53 48 83 EC ?? 31 C0 48 89 CB 48 89 D7 44 89 C6 44 89 CD 44 39 01 77 ?? 41 8D 48 01 E8 [4] 31 C9}
condition:
- 5 of them and #patt_config >= 7
+ all of them
}
-rule CAPE_Dcrat : FILE
+rule CAPE_Stealcanti : FILE
{
meta:
- description = "DCRat payload"
- author = "ditekSHen"
- id = "16c81fe0-2c18-55e9-aa17-cfd4213d6a17"
- date = "2025-02-03"
- modified = "2025-02-03"
+ description = "Stealc detonation bypass"
+ author = "kevoreilly"
+ id = "32e5c1cf-ef57-58eb-9deb-fab0064cc676"
+ date = "2024-01-19"
+ modified = "2024-01-19"
reference = "https://github.com/kevoreilly/CAPEv2"
- source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/data/yara/CAPE/AsyncRAT.yar#L157-L222"
+ source_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/analyzer/windows/data/yara/Stealc.yar#L1-L13"
license_url = "https://github.com/kevoreilly/CAPEv2/blob/eab3d1dda44c7e381621a96b72b78cb0d91fc3dd/LICENSE"
- logic_hash = "5a02dcc2b9c7eb3efdba39047e37886240b45fb7e2db3b82aa5b4b9526dfb7f8"
+ hash = "77d6f1914af6caf909fa2a246fcec05f500f79dd56e5d0d466d55924695c702d"
+ logic_hash = "4132e8094b0b49a89e9f40a8b1a6abbf105bbb04e4ddf3ce739e39fc2baf0d13"
score = 75
- quality = 20
+ quality = 70
tags = "FILE"
- cape_type = "DCRat Payload"
+ cape_options = "bp0=$anti+17,action0=skip,count=1"
strings:
- $dc1 = "DCRatBuild" ascii
- $dc2 = "DCStlr" ascii
- $x1 = "px\">
1000 and any of ( $dirty* ) + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( @sb1 [ 1 ] < @sb2 [ 1 ] ) and ( all of ( $ss* ) ) and ( all of ( $tb* ) ) } -rule FIREEYE_RT_APT_Backdoor_Win_GORAT_1 : FILE +rule FIREEYE_RT_Loader_MSIL_RURALBISHOP_2 : FILE { meta: - description = "This detects if a sample is less than 50KB and has a number of strings found in the Gorat shellcode (stage0 loader). The loader contains an embedded DLL (stage0.dll) that contains a number of unique strings. The 'Cookie' string found in this loader is important as this cookie is needed by the C2 server to download the Gorat implant (stage1 payload)." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "5ac84cf1-49fb-533d-b211-b1a92239063b" - date = "2020-12-09" + id = "3befb3f2-81d1-5db2-84d9-773158b9837c" + date = "2020-12-03" + date = "2020-12-03" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/REDFLARE (Gorat)/production/yara/APT_Backdoor_Win_GORAT_1.yar#L4-L23" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/new/yara/Loader_MSIL_RURALBISHOP_2.yar#L4-L22" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "66cdaa156e4d372cfa3dea0137850d20" - logic_hash = "f6a0a923f64375e7ffdc080aec41db19a9e162405f1290ed0bbcce5a342bdadb" + hash = "e91670423930cbbd3dbf5eac1f1a7cb6" + logic_hash = "0467532d643cf0200c6561b0724c884230892bf59db163c311b7d4f8acbb63d6" score = 75 quality = 75 tags = "FILE" - rev = 4 + rev = 1 strings: - $s1 = "httpComms.dll" ascii wide - $s2 = "Cookie: SID1=%s" ascii wide - $s3 = "Global\\" ascii wide - $s4 = "stage0.dll" ascii wide - $s5 = "runCommand" ascii wide - $s6 = "getData" ascii wide - $s7 = "initialize" ascii wide - $s8 = "Windows NT %d.%d;" ascii wide - $s9 = "!This program cannot be run in DOS mode." ascii wide + $ss1 = "\x00NtMapViewOfSection\x00" + $ss2 = "\x00NtOpenProcess\x00" + $ss3 = "\x00NtAlertResumeThread\x00" + $ss4 = "\x00LdrGetProcedureAddress\x00" + $ss5 = "\x2f(\x00?\x00i\x00)\x00(\x00-\x00|\x00-\x00-\x00|\x00/\x00)\x00(\x00i\x00|\x00I\x00n\x00j\x00e\x00c\x00t\x00)\x00$\x00" + $ss6 = "\x2d(\x00?\x00i\x00)\x00(\x00-\x00|\x00-\x00-\x00|\x00/\x00)\x00(\x00c\x00|\x00C\x00l\x00e\x00a\x00n\x00)\x00$\x00" + $tb1 = "\x00SharpSploit.Execution.DynamicInvoke\x00" condition: - filesize < 50KB and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_APT_Backdoor_Macos_GORAT_1 : FILE +rule FIREEYE_RT_Loader_MSIL_Trimbishop_1 : FILE { meta: - description = "This rule is looking for specific strings associated with network activity found within the MacOS generated variant of GORAT" + description = "This rule looks for .NET PE files that have the string 'msg' more than 60 times as well as numerous function names unique to or used by the TrimBishop tool. All strings found in RuralBishop are reversed in TrimBishop and stored in a variable with the format 'msg##'. With the exception of 'msg', 'DTrim', and 'ReverseString' the other strings referenced in this rule may be shared with RuralBishop." author = "FireEye" - id = "4646eadb-7acf-582f-9ad6-00f012ceed8a" + id = "4d58f0a2-bf16-584c-8e92-c8ef54427767" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/REDFLARE (Gorat)/production/yara/APT_Backdoor_MacOS_GORAT_1.yar#L4-L19" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/production/yara/Loader_MSIL_TrimBishop_1.yar#L4-L26" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "68acf11f5e456744262ff31beae58526" - logic_hash = "2df5f87d44968670511880d21ad184779d0561c7c426a5d6426bcefd0904a9b7" + hash = "09bdbad8358b04994e2c04bb26a160ef" + logic_hash = "018e87542301db22c384fda2709e8d49711c0fa041d1ef591f98ee7a70dbb677" score = 75 - quality = 75 + quality = 50 tags = "FILE" rev = 3 strings: - $s1 = "SID1=%s" ascii wide - $s2 = "http/http.dylib" ascii wide - $s3 = "Mozilla/" ascii wide - $s4 = "User-Agent" ascii wide - $s5 = "Cookie" ascii wide + $msg = "msg" ascii wide + $msil = "_CorExeMain" ascii wide + $str1 = "RuralBishop" ascii wide + $str2 = "KnightKingside" ascii wide + $str3 = "ReadShellcode" ascii wide + $str4 = "ReverseString" ascii wide + $str5 = "DTrim" ascii wide + $str6 = "QueensGambit" ascii wide + $str7 = "Messages" ascii wide + $str8 = "NtQueueApcThread" ascii wide + $str9 = "NtAlertResumeThread" ascii wide + $str10 = "NtQueryInformationThread" ascii wide condition: - (( uint32( 0 ) == 0xBEBAFECA ) or ( uint32( 0 ) == 0xFEEDFACE ) or ( uint32( 0 ) == 0xFEEDFACF ) or ( uint32( 0 ) == 0xCEFAEDFE ) ) and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $msil and #msg > 60 and all of ( $str* ) } -rule FIREEYE_RT_APT_Backdoor_Win_Gorat_Memory +rule FIREEYE_RT_APT_Loader_MSIL_TRIMBISHOP_2 : FILE { meta: - description = "Identifies GoRat malware in memory based on strings." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "16fb1db7-711c-5d8d-9203-738c94f253fe" - date = "2020-12-09" + id = "90ee2569-2e68-517b-b2d7-8c4015d92683" + date = "2020-12-03" + date = "2020-12-03" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/REDFLARE (Gorat)/production/yara/APT_Backdoor_Win_GoRat_Memory.yar#L4-L27" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/production/yara/APT_Loader_MSIL_TRIMBISHOP_2.yar#L4-L22" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "3b926b5762e13ceec7ac3a61e85c93bb" - logic_hash = "88272e59325d106f96d6b6f1d57daf968823c1e760067dee0334c66c521ce8c2" + hash = "c0598321d4ad4cf1219cc4f84bad4094" + logic_hash = "4cccfca0c06954105f762066741b6c35599a6c28df8b7c255a2659059169578f" score = 75 quality = 75 - tags = "" + tags = "FILE" rev = 1 strings: - $murica = "murica" fullword - $rat1 = "rat/modules/socks.(*HTTPProxyClient).beacon" fullword - $rat2 = "rat.(*Core).generateBeacon" fullword - $rat3 = "rat.gJitter" fullword - $rat4 = "rat/comms.(*protectedChannel).SendCmdResponse" fullword - $rat5 = "rat/modules/filemgmt.(*acquire).NewCommandExecution" fullword - $rat6 = "rat/modules/latlisten.(*latlistensrv).handleCmd" fullword - $rat7 = "rat/modules/netsweeper.(*netsweeperRunner).runSweep" fullword - $rat8 = "rat/modules/netsweeper.(*Pinger).listen" fullword - $rat9 = "rat/modules/socks.(*HTTPProxyClient).beacon" fullword - $rat10 = "rat/platforms/win/dyloader.(*memoryLoader).ExecutePluginFunction" fullword - $rat11 = "rat/platforms/win/modules/namedpipe.(*dummy).Open" fullword - $winblows = "rat/platforms/win.(*winblows).GetStage" fullword + $ss1 = "\x00NtMapViewOfSection\x00" + $ss2 = "\x00NtOpenProcess\x00" + $ss3 = "\x00NtAlertResumeThread\x00" + $ss4 = "\x00LdrGetProcedureAddress\x00" + $ss5 = "\x2f(\x00?\x00i\x00)\x00(\x00-\x00|\x00-\x00-\x00|\x00/\x00)\x00(\x00i\x00|\x00I\x00n\x00j\x00e\x00c\x00t\x00)\x00$\x00" + $ss6 = "\x2d(\x00?\x00i\x00)\x00(\x00-\x00|\x00-\x00-\x00|\x00/\x00)\x00(\x00c\x00|\x00C\x00l\x00e\x00a\x00n\x00)\x00$\x00" + $tb1 = "\x00DTrim.Execution.DynamicInvoke\x00" condition: - $winblows or #murica > 10 or 3 of ( $rat* ) + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_Trojan_MSIL_GORAT_Plugin_DOTNET_1 : FILE +rule FIREEYE_RT_Loader_MSIL_Ruralbishop_3 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'RedFlare - Plugin - .NET' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the public RuralBishop project." author = "FireEye" - id = "faa73d64-4bb1-5c06-a3a5-1f1aa99ea932" + id = "55a060ef-74e2-50d9-9090-558aaa04d97d" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/REDFLARE (Gorat)/production/yara/Trojan_MSIL_GORAT_Plugin_DOTNET_1.yar#L4-L16" - license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "e979822273c6d1ccdfebd341c9e2cb1040fe34a04e8b41c024885063fd946ad5" - score = 75 - quality = 71 - tags = "FILE" - rev = 1 - - strings: - $typelibguid0 = "cd9407d0-fc8d-41ed-832d-da94daa3e064" ascii nocase wide - $typelibguid1 = "fc3daedf-1d01-4490-8032-b978079d8c2d" ascii nocase wide - - condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them -} -import "pe" - -rule FIREEYE_RT_APT_Backdoor_Win_GORAT_4 : FILE -{ - meta: - description = "Verifies that the sample is a Windows PE that is less than 10MB in size and exports numerous functions that are known to be exported by the Gorat implant. This is done in an effort to provide detection for packed samples that may not have other strings but will need to replicate exports to maintain functionality." - author = "FireEye" - id = "fa3bcaad-c210-5b9c-8567-fe85b8e78055" - date = "2021-03-03" - modified = "2021-03-03" - reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/REDFLARE (Gorat)/production/yara/APT_Backdoor_Win_GORAT_4.yar#L5-L16" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/production/yara/Loader_MSIL_RuralBishop_3.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "f59095f0ab15f26a1ead7eed8cdb4902" - logic_hash = "ec201614cb91fae9d7c89febfa22dfd6ba7f353e0eeb0b2fec6c8d887992e79e" + hash = "09bdbad8358b04994e2c04bb26a160ef" + logic_hash = "a4c55dede432c249e36e96ca09555448b0343969d389bfdb4bd459fe34e05ea1" score = 75 - quality = 25 + quality = 73 tags = "FILE" - rev = 8 + rev = 3 strings: - $mz = "MZ" + $typelibguid1 = "FE4414D9-1D7E-4EEB-B781-D278FE7A5619" ascii nocase wide condition: - $mz at 0 and uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and filesize < 10MB and pe.exports ( "MemoryCallEntryPoint" ) and pe.exports ( "MemoryDefaultAlloc" ) and pe.exports ( "MemoryDefaultFree" ) and pe.exports ( "MemoryDefaultFreeLibrary" ) and pe.exports ( "MemoryDefaultGetProcAddress" ) and pe.exports ( "MemoryDefaultLoadLibrary" ) and pe.exports ( "MemoryFindResource" ) and pe.exports ( "MemoryFindResourceEx" ) and pe.exports ( "MemoryFreeLibrary" ) and pe.exports ( "MemoryGetProcAddress" ) and pe.exports ( "MemoryLoadLibrary" ) and pe.exports ( "MemoryLoadLibraryEx" ) and pe.exports ( "MemoryLoadResource" ) and pe.exports ( "MemoryLoadString" ) and pe.exports ( "MemoryLoadStringEx" ) and pe.exports ( "MemorySizeofResource" ) and pe.exports ( "callback" ) and pe.exports ( "crosscall2" ) and pe.exports ( "crosscall_386" ) + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 } -rule FIREEYE_RT_Trojan_MSIL_GORAT_Module_Powershell_1 : FILE +rule FIREEYE_RT_APT_Loader_MSIL_TRIMBISHOP_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'RedFlare - Module - PowerShell' project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "b0fba130-9cd9-5b7f-a806-9ff8099f5731" - date = "2020-12-09" + id = "1a3f4247-25f4-51ca-b881-209c0753b915" + date = "2020-12-03" + date = "2020-12-03" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/REDFLARE (Gorat)/production/yara/Trojan_MSIL_GORAT_Module_PowerShell_1.yar#L4-L16" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/production/yara/APT_Loader_MSIL_TRIMBISHOP_1.yar#L4-L22" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "e596bc0316a4ef85f04c2683ebc7c94bf9b831843232c33e62c84991e4caeb97" + hash = "e91670423930cbbd3dbf5eac1f1a7cb6" + logic_hash = "f020efff58c8b7761d700c662c422a9e1ffdf8fe5f6648e421b7c257e3b8d078" score = 75 - quality = 71 + quality = 75 tags = "FILE" rev = 1 strings: - $typelibguid0 = "38d89034-2dd9-4367-8a6e-5409827a243a" ascii nocase wide - $typelibguid1 = "845ee9dc-97c9-4c48-834e-dc31ee007c25" ascii nocase wide + $sb1 = { 28 [2] 00 06 0A 06 7B [2] 00 04 [12-64] 06 7B [2] 00 04 6E 28 [2] 00 06 0B 07 7B [2] 00 04 [12-64] 0? 7B [2] 00 04 0? 7B [2] 00 04 0? 7B [2] 00 04 6E 28 [2] 00 06 0? 0? 7B [2] 00 04 [12-80] 0? 7B [2] 00 04 1? 0? 7B [2] 00 04 } + $sb2 = { 0F ?? 7C [2] 00 04 28 [2] 00 0A 8C [2] 00 01 [20-80] 28 [2] 00 06 0? 0? 7E [2] 00 0A 28 [2] 00 0A [12-80] 7E [2] 00 0A 13 ?? 0? 7B [2] 00 04 28 [2] 00 0A 0? 28 [2] 00 0A 58 28 [2] 00 0A 13 [1-32] 28 [2] 00 0A [0-32] D0 [2] 00 02 28 [2] 00 0A 28 [2] 00 0A 74 [2] 00 02 } + $ss1 = "\x00NtMapViewOfSection\x00" + $ss2 = "\x00NtOpenProcess\x00" + $ss3 = "\x00NtAlertResumeThread\x00" + $ss4 = "\x00LdrGetProcedureAddress\x00" + $tb1 = "\x00DTrim.Execution.DynamicInvoke\x00" condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( @sb1 [ 1 ] < @sb2 [ 1 ] ) and ( all of ( $ss* ) ) and ( all of ( $tb* ) ) } -rule FIREEYE_RT_APT_Backdoor_Win_GORAT_2 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPSTOMP_1 : FILE { meta: - description = "Verifies that the sample is a Windows PE that is less than 10MB in size and has the Go build ID strings. Then checks for various strings known to be in the Gorat implant including strings used in C2 json, names of methods, and the unique string 'murica' used in C2 comms. A check is done to ensure the string 'rat' appears in the binary over 1000 times as it is the name of the project used by the implant and is present well over 2000 times." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "e2c47711-d088-5cb4-8d21-f8199a865a28" - date = "2020-12-09" + id = "4b4a54c8-9717-5fbb-8130-a49162bc6b07" + date = "2020-12-02" + date = "2020-12-02" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/REDFLARE (Gorat)/production/yara/APT_Backdoor_Win_GORAT_2.yar#L4-L34" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPSTOMP/production/yara/APT_HackTool_MSIL_SHARPSTOMP_1.yar#L4-L24" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "f59095f0ab15f26a1ead7eed8cdb4902" - logic_hash = "8efc904498386d89879766a5021148a250f639bc328df12a34cfc8d620df6f6c" + hash = "83ed748cd94576700268d35666bf3e01" + logic_hash = "af8aa0e87d8b6623a908fde5014f3849cd0ca20d5926c798be82ce4eab2668bb" score = 75 - quality = 50 + quality = 71 tags = "FILE" - rev = 7 + rev = 3 strings: - $go1 = "go.buildid" ascii wide - $go2 = "Go build ID:" ascii wide - $json1 = "json:\"pid\"" ascii wide - $json2 = "json:\"key\"" ascii wide - $json3 = "json:\"agent_time\"" ascii wide - $json4 = "json:\"rid\"" ascii wide - $json5 = "json:\"ports\"" ascii wide - $json6 = "json:\"agent_platform\"" ascii wide - $rat = "rat" ascii wide - $str1 = "handleCommand" ascii wide - $str2 = "sendBeacon" ascii wide - $str3 = "rat.AgentVersion" ascii wide - $str4 = "rat.Core" ascii wide - $str5 = "rat/log" ascii wide - $str6 = "rat/comms" ascii wide - $str7 = "rat/modules" ascii wide - $str8 = "murica" ascii wide - $str9 = "master secret" ascii wide - $str10 = "TaskID" ascii wide - $str11 = "rat.New" ascii wide + $s0 = "mscoree.dll" fullword nocase + $s1 = "timestompfile" fullword nocase + $s2 = "sharpstomp" fullword nocase + $s3 = "GetLastWriteTime" fullword + $s4 = "SetLastWriteTime" fullword + $s5 = "GetCreationTime" fullword + $s6 = "SetCreationTime" fullword + $s7 = "GetLastAccessTime" fullword + $s8 = "SetLastAccessTime" fullword condition: - uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and filesize < 10MB and all of ( $go* ) and all of ( $json* ) and all of ( $str* ) and #rat > 1000 + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_Hacktool_MSIL_Rubeus_1 : FILE +rule FIREEYE_RT_Hacktool_MSIL_Sharpstomp_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the public Rubeus project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the SharpStomp project." author = "FireEye" - id = "0ca140ea-2b9f-5904-a4c0-8615229626f0" + id = "e113c221-fabe-5af4-b763-463c4f86288d" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/RUBEUS/production/yara/HackTool_MSIL_Rubeus_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPSTOMP/production/yara/HackTool_MSIL_SharpStomp_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "66e0681a500c726ed52e5ea9423d2654" - logic_hash = "ad954f9922ab564d68cb4515b080f6ee69476a8d87f0038e2ae4c222f0e182d7" + hash = "83ed748cd94576700268d35666bf3e01" + logic_hash = "fd0a3d046734d48be74d9a74f27570468550d21911c54ca82c81a1d64e9fdd17" score = 75 quality = 73 tags = "FILE" rev = 4 strings: - $typelibguid = "658C8B7F-3664-4A95-9572-A3E5871DFC06" ascii nocase wide + $typelibguid1 = "41f35e79-2034-496a-8c82-86443164ada2" ascii nocase wide condition: - uint16( 0 ) == 0x5A4D and $typelibguid + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 } -rule FIREEYE_RT_FE_APT_Loader_MSIL_REVOLVER_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPSTOMP_2 : FILE { meta: description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "d99620e0-39ed-58db-acce-0d885a9e0bf7" - date = "2020-12-18" - modified = "2020-12-18" + id = "d1a3477d-55c6-5c33-bd65-5b1e0d65f24b" + date = "2020-12-02" + date = "2020-12-02" + modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/REVOLVER/production/yara/APT_Loader_MSIL_REVOLVER_1.yar#L5-L14" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPSTOMP/production/yara/APT_HackTool_MSIL_SHARPSTOMP_2.yar#L4-L22" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - logic_hash = "1231f4c961dec122ebcb142052c2c7c03acf9b556cdb71a3efabde6bcf50a939" + hash = "83ed748cd94576700268d35666bf3e01" + logic_hash = "4ed1553f12c607792d7d4e7026ecb36231cd417a06eba8b2925c2c643436b5fe" score = 75 - quality = 50 + quality = 75 tags = "FILE" + rev = 3 strings: - $inject = { 28 [2] 00 06 0? 0? 7B [2] 00 04 7E [2] 00 0A 28 [2] 00 0A [2-40] 7E [2] 00 0A 0? 20 00 10 00 00 28 [2] 00 0A 0? 28 [2] 00 0A 6F [2] 00 0A 1? ?? 7E [2] 00 0A 1? ?? 20 00 30 00 00 1F 40 28 [2] 00 06 [2-40] 28 [2] 00 0A 1? 3? ?? 7E [2] 00 04 7E [2] 00 04 28 [2] 00 0A 28 [2] 00 06 1? ?? 1? ?? 1? 0? 1? ?? 8? 6? 28 [2] 00 0A 2? ?? 7E [2] 00 04 7E [2] 00 04 28 [2] 00 0A 28 [2] 00 06 1? ?? 1? ?? 1? 0? 1? ?? 8? 6? 28 [2] 00 0A 1? ?? FE 15 [2] 00 02 1? ?? 72 [2] 00 70 28 [2] 00 06 1? ?? FE 15 [2] 00 02 1? ?? 1? ?? 1? 28 [2] 00 06 2? 7E [2] 00 0A 1? ?? 0? 7B [2] 00 04 1? ?? 1? 1? ?? 28 [2] 00 06 2? ?? 1? ?? 7E [2] 00 0A 28 [2] 00 0A [2-10] 7E [2] 00 0A 1? ?? 1? ?? 20 [2] 1F 00 7E [2] 00 0A 28 [2] 00 0A 6F [2] 00 0A 1? ?? 7E [2] 00 0A 1? 1? 20 [2] 00 00 20 [2] 00 00 7E [2] 00 0A 28 [2] 00 06 2? 1? ?? 7E [2] 00 0A 28 [2] 00 0A [2-40] 1? ?? 0? 7E [2] 00 0A 7E [2] 00 0A 7E [2] 00 0A 28 [2] 00 06 2? ?? 2? 1? 1? ?? 1? ?? 1? ?? 28 [2] 00 06 } - $iz1 = /_Cor(Exe|Dll)Main/ fullword + $f0 = "mscoree.dll" fullword nocase + $s0 = { 06 72 [4] 6F [4] 2C ?? 06 72 [4] 6F [4] 2D ?? 72 [4] 28 [4] 28 [4] 2A } + $s1 = { 02 28 [4] 0A 02 28 [4] 0B 02 28 [4] 0C 72 [4] 28 [4] 72 } + $s2 = { 28 [4] 02 28 [4] 0D 12 ?? 03 6C 28 [4] 28 [4] 02 28 [4] 0D 12 ?? 03 6C 28 [4] 28 [4] 02 28 [4] 0D 12 ?? 03 6C 28 [4] 28 [4] 72 } + $s3 = "SetCreationTime" fullword + $s4 = "GetLastAccessTime" fullword + $s5 = "SetLastAccessTime" fullword condition: ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_REVOLVER_1 : FILE +rule FIREEYE_RT_Trojan_Win64_Generic_22 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'revolver' project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "8fa5adb7-dc66-51bc-9f60-2308515f33a8" - date = "2020-12-09" + id = "e79661a8-5254-5e8e-b92b-edf1ddb072ff" + date = "2020-11-26" + date = "2020-11-26" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/REVOLVER/production/yara/APT_HackTool_MSIL_REVOLVER_1.yar#L4-L16" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/supplemental/yara/Trojan_Win64_Generic_22.yar#L4-L22" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "8df8a56ed55b7857adb95daa643d544a49eb5f1952b4ad3ef757c34dad2ce317" + hash = "f7d9961463b5110a3d70ee2e97842ed3" + logic_hash = "52fbe5c0ee7c05df5fcd62c26caaa5498e32352da9c5940e522aa31d6c808028" score = 75 - quality = 71 + quality = 75 tags = "FILE" rev = 2 strings: - $typelibguid0 = "a8bdbba4-7291-49d1-9a1b-372de45a9d88" ascii nocase wide - $typelibguid1 = "b214d962-7595-440b-abef-f83ecdb999d2" ascii nocase wide - - condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them -} -rule FIREEYE_RT_Hacktool_PY_Impacketobfuscation_2 -{ - meta: - description = "wmiexec" - author = "FireEye" - id = "f1059f66-eaff-5866-bafb-c94236cf96a0" - date = "2020-12-01" - date = "2020-12-01" - modified = "2020-12-09" - reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/IMPACKETOBF (Wmiexec)/production/yara/HackTool_PY_ImpacketObfuscation_2.yar#L4-L21" - license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "f3dd8aa567a01098a8a610529d892485" - logic_hash = "ccbbe507798f16c7acf0780770fdb81b2e7dc333ab8bc51e6216816276c3f14b" - score = 75 - quality = 50 - tags = "" - rev = 2 - - strings: - $s1 = "import random" - $s2 = "class WMIEXEC" nocase - $s3 = "class RemoteShell" nocase - $s4 = /=[\x09\x20]{0,32}str\(int\(time\.time\(\)\)[\x09\x20]{0,32}-[\x09\x20]{0,32}random\.randint\(\d{1,10}[\x09\x20]{0,32},[\x09\x20]{0,32}\d{1,10}\)\)[\x09\x20]{0,32}\+[\x09\x20]{0,32}str\(uuid\.uuid4\(\)\)\.split\([\x22\x27]\-[\x22\x27]\)\[0\]/ - $s5 = /self\.__shell[\x09\x20]{0,32}=[\x09\x20]{0,32}[\x22\x27]cmd.exe[\x09\x20]{1,32}\/q[\x09\x20]{1,32}\/K [\x22\x27]/ nocase + $api1 = "VirtualAllocEx" fullword + $api2 = "UpdateProcThreadAttribute" fullword + $api3 = "DuplicateTokenEx" fullword + $api4 = "CreateProcessAsUserA" fullword + $inject = { C7 44 24 20 40 00 00 00 33 D2 41 B9 00 30 00 00 41 B8 [4] 48 8B CB FF 15 [4] 48 8B F0 48 85 C0 74 ?? 4C 89 74 24 20 41 B9 [4] 4C 8D 05 [4] 48 8B D6 48 8B CB FF 15 [4] 85 C0 75 [5-10] 4C 8D 0C 3E 48 8D 44 24 ?? 48 89 44 24 30 44 89 74 24 28 4C 89 74 24 20 33 D2 41 B8 [4] 48 8B CB FF 15 } + $process = { 89 74 24 30 ?? 8D 4C 24 [2] 89 74 24 28 33 D2 41 B8 00 00 02 00 48 C7 44 24 20 08 00 00 00 48 8B CF FF 15 [4] 85 C0 0F 84 [4] 48 8B [2-3] 48 8D 45 ?? 48 89 44 24 50 4C 8D 05 [4] 48 8D 45 ?? 48 89 7D 08 48 89 44 24 48 45 33 C9 ?? 89 74 24 40 33 D2 ?? 89 74 24 38 C7 44 24 30 04 00 08 00 [0-1] 89 74 24 28 ?? 89 74 24 20 FF 15 } + $token = { FF 15 [4] 4C 8D 44 24 ?? BA 0A 00 00 00 48 8B C8 FF 15 [4] 85 C0 0F 84 [4] 48 8B 4C 24 ?? 48 8D [2-3] 41 B9 02 00 00 00 48 89 44 24 28 45 33 C0 C7 44 24 20 02 00 00 00 41 8D 51 09 FF 15 [4] 85 C0 0F 84 [4] 45 33 C0 4C 8D 4C 24 ?? 33 C9 41 8D 50 01 FF 15 } condition: - all of them + (( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) ) and all of them } -rule FIREEYE_RT_Loader_MSIL_Allthethings_1 : FILE +rule FIREEYE_RT_Trojan_Win64_Generic_23 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'AllTheThings' project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "1805b406-2531-56bf-8e08-e63a59ffcc84" - date = "2020-12-09" + id = "470bfeed-e000-58c6-b115-dfa8aea25bef" + date = "2020-12-02" + date = "2020-12-02" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/ALLTHETHINGS/production/yara/Loader_MSIL_AllTheThings_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/supplemental/yara/Trojan_Win64_Generic_23.yar#L4-L22" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "e3058095f2a49f8c0f78cb392024795367609b04c1da80210ab8d72c6613ee71" + hash = "b66347ef110e60b064474ae746701d4a" + logic_hash = "4c1860801b26abbab8c4aea730bf69f388c902083b9945e11e6782af3ab22789" score = 75 - quality = 73 + quality = 75 tags = "FILE" - rev = 2 + rev = 1 strings: - $typelibguid0 = "542ccc64-c4c3-4c03-abcd-199a11b26754" ascii nocase wide + $api1 = "VirtualAllocEx" fullword + $api2 = "UpdateProcThreadAttribute" fullword + $api3 = "DuplicateTokenEx" fullword + $api4 = "CreateProcessAsUserA" fullword + $inject = { 8B 85 [4] C7 44 24 20 40 00 00 00 41 B9 00 30 00 00 44 8B C0 33 D2 48 8B 8D [4] FF 15 [4] 48 89 45 ?? 48 83 7D ?? 00 75 ?? 48 8B 45 ?? E9 [4] 8B 85 [4] 48 C7 44 24 20 00 00 00 00 44 8B C8 4C 8B 85 [4] 48 8B 55 ?? 48 8B 8D [4] FF 15 [4] 85 C0 75 ?? 48 8B 45 ?? EB ?? 8B 85 [4] 48 8B 4D ?? 48 03 C8 48 8B C1 48 89 45 48 48 8D 85 [4] 48 89 44 24 30 C7 44 24 28 00 00 00 00 48 8B 85 [4] 48 89 44 24 20 4C 8B 4D ?? 41 B8 00 00 10 00 33 D2 48 8B 8D [4] FF 15 } + $process = { 48 C7 44 24 30 00 00 00 00 48 C7 44 24 28 00 00 00 00 48 C7 44 24 20 08 00 00 00 4C 8D 8D [4] 41 B8 00 00 02 00 33 D2 48 8B 8D [4] FF 15 [4] 85 C0 75 ?? E9 [4] 48 8B 85 [4] 48 89 85 [4] 48 8D 85 [4] 48 89 44 24 50 48 8D 85 [4] 48 89 44 24 48 48 C7 44 24 40 00 00 00 00 48 C7 44 24 38 00 00 00 00 C7 44 24 30 04 00 08 00 C7 44 24 28 00 00 00 00 48 C7 44 24 20 00 00 00 00 45 33 C9 4C 8D 05 [4] 33 D2 48 8B [2-5] FF 15 } + $token = { FF 15 [4] 4C 8D 45 ?? BA 0A 00 00 00 48 8B C8 FF 15 [4] 85 C0 75 ?? E9 [4] 48 8D [2-5] 48 89 44 24 28 C7 44 24 20 02 00 00 00 41 B9 02 00 00 00 45 33 C0 BA 0B 00 00 00 48 8B 4D ?? FF 15 [4] 85 C0 75 ?? E9 [4] 4C 8D 8D [4] 45 33 C0 BA 01 00 00 00 33 C9 FF 15 } condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + (( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) ) and all of them } -rule FIREEYE_RT_Hacktool_MSIL_SAFETYKATZ_4 : FILE +rule FIREEYE_RT_APT_Hacktool_Win64_EXCAVATOR_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the public SafetyKatz project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "e160b75d-cc39-5e16-86e1-cba9fe64a6b6" - date = "2020-12-09" + id = "e593b589-747d-53c2-a39a-57485e4f7641" + date = "2020-11-30" + date = "2020-11-30" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SAFETYKATZ/production/yara/HackTool_MSIL_SAFETYKATZ_4.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/production/yara/APT_HackTool_Win64_EXCAVATOR_1.yar#L4-L19" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "45736deb14f3a68e88b038183c23e597" - logic_hash = "a02b4acea691d485f427ed26487f2f601065901324a8dcd6cd8de9502d8cd897" + hash = "6a9a114928554c26675884eeb40cc01b" + logic_hash = "aa06628ddef0f95c4217b97a3476a0ee12e00d04c4827a512730598f3c80f1f6" score = 75 - quality = 73 + quality = 75 tags = "FILE" rev = 3 strings: - $typelibguid1 = "8347E81B-89FC-42A9-B22C-F59A6A572DEC" ascii nocase wide - - condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 -} -rule FIREEYE_RT_Hunting_B64Engine_Dotnettojscript_Dos -{ - meta: - description = "This file may enclude a Base64 encoded .NET executable. This technique is used by the project DotNetToJScript which is used by many malware families including GadgetToJScript." - author = "FireEye" - id = "24c9c259-9bb9-5f46-9278-4fa20eb3c8c4" - date = "2020-12-09" - modified = "2020-12-09" - reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/G2JS/production/yara/Hunting_B64Engine_DotNetToJScript_Dos.yar#L4-L15" - license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "7af24305a409a2b8f83ece27bb0f7900" - logic_hash = "e2afb43af469f8ae02f6fd21db6dbd45c997fb003e3aeeaa0d4ff3e85c64159a" - score = 50 - quality = 75 - tags = "" - rev = 1 - - strings: - $b64_mz = "AAC4AAAAAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAIAAAAAOH7oOALQJzSG4AUzNIVRoaXMgcHJvZ3JhbSBjYW5ub3QgYmUgcnVuIGluIERPUyBtb2RlLg0NCiQAAAAAAAAAUEU" + $api1 = "PssCaptureSnapshot" fullword + $api2 = "MiniDumpWriteDump" fullword + $dump = { BA FD 03 00 AC [0-8] 41 B8 1F 00 10 00 48 8B ?? FF 15 [4] 85 C0 0F 85 [2] 00 00 [0-2] 48 8D 05 [5] 89 ?? 24 30 ( C7 44 24 28 80 00 00 00 48 8D 0D ?? ?? ?? ?? | 48 8D 0D ?? ?? ?? ?? C7 44 24 28 80 00 00 00 ) 45 33 C9 [0-5] 45 33 C0 C7 44 24 20 01 00 00 00 BA 00 00 00 10 [0-10] FF 15 [4] 48 8B ?? 48 83 F8 FF ( 74 | 0F 84 ) [1-4] 48 8B 4C 24 ?? 48 8D 44 24 ?? 48 89 44 24 30 ( 41 B9 02 00 00 00 | 44 8D 4D 02 ) ?? 89 ?? 24 28 4C 8B ?? 8B [2] 89 ?? 24 20 FF 15 [4] 48 8B ?? FF 15 [4] 48 8B ?? FF 15 [4] FF 15 [4] 48 8B 54 24 ?? 48 8B C8 FF 15 } + $lsass = { 6C 73 61 73 [6] 73 2E 65 78 [6] 65 } condition: - $b64_mz + (( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) ) and all of them } -rule FIREEYE_RT_Hunting_Gadgettojscript_1 +rule FIREEYE_RT_Credtheft_Win_EXCAVATOR_1 : FILE { meta: - description = "This rule is looking for B64 offsets of LazyNetToJscriptLoader which is a namespace specific to the internal version of the GadgetToJScript tooling." + description = "This rule looks for the binary signature of the 'Inject' method found in the main Excavator PE." author = "FireEye" - id = "76c932e0-55b3-56ef-bab6-eb6997b51ee7" + id = "7cabc230-e55b-5096-996a-b6a8c9693bdc" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/G2JS/production/yara/Hunting_GadgetToJScript_1.yar#L4-L17" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/production/yara/CredTheft_Win_EXCAVATOR_1.yar#L4-L18" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "7af24305a409a2b8f83ece27bb0f7900" - logic_hash = "a880c20e61376dacd4e3a04f2cf065f19067c29371180b1dec186172cadf9564" - score = 50 + hash = "f7d9961463b5110a3d70ee2e97842ed3" + logic_hash = "bf4b776f34a1a9aa5438504f63a63ef452a747363de3b70cec52145d777055bd" + score = 75 quality = 75 - tags = "" + tags = "FILE" rev = 4 strings: - $s1 = "GF6eU5ldFRvSnNjcmlwdExvYWRl" - $s2 = "henlOZXRUb0pzY3JpcHRMb2Fk" - $s3 = "YXp5TmV0VG9Kc2NyaXB0TG9hZGV" + $bytes1 = { 48 89 74 24 10 48 89 7C 24 18 4C 89 74 24 20 55 48 8D 6C 24 E0 48 81 EC 20 01 00 00 48 8B 05 75 BF 01 00 48 33 C4 48 89 45 10 0F 57 C0 45 33 F6 8B F1 4C 89 74 24 60 48 8D 0D 12 A1 01 00 4C 89 74 24 68 0F 11 45 A0 41 8B FE 4C 89 74 24 70 0F 11 45 B0 0F 11 45 C0 0F 11 45 D0 0F 11 45 E0 0F 11 45 F0 0F 11 45 00 FF 15 CB 1F 01 00 48 85 C0 75 1B FF 15 80 1F 01 00 8B D0 48 8D 0D DF A0 01 00 E8 1A FF FF FF 33 C0 E9 B4 02 00 00 48 8D 15 D4 A0 01 00 48 89 9C 24 30 01 00 00 48 8B C8 FF 15 4B 1F 01 00 48 8B D8 48 85 C0 75 19 FF 15 45 1F 01 00 8B D0 48 8D 0D A4 A0 01 00 E8 DF FE FF FF E9 71 02 00 00 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA 00 00 00 02 FF D3 85 C0 75 45 66 66 0F 1F 84 00 00 00 00 00 48 8B 4C 24 60 FF 15 4D 1F 01 00 3B C6 74 22 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA 00 00 00 02 FF D3 85 C0 74 D1 EB 0A 48 8B 44 24 60 48 89 44 24 70 66 0F 6F 15 6D A0 01 00 48 8D 05 A6 C8 01 00 B9 C8 05 00 00 90 F3 0F 6F 40 F0 48 8D 40 40 66 0F 6F CA 66 0F EF C8 F3 0F 7F 48 B0 66 0F 6F CA F3 0F 6F 40 C0 66 0F EF C8 F3 0F 7F 48 C0 66 0F 6F CA F3 0F 6F 40 D0 66 0F EF C8 F3 0F 7F 48 D0 F3 0F 6F 40 E0 66 0F EF C2 F3 0F 7F 40 E0 48 83 E9 01 75 B2 FF 15 CC 1E 01 00 4C 8D 44 24 78 BA 0A 00 00 00 48 8B C8 FF 15 01 1E 01 00 85 C0 0F 84 66 01 00 00 48 8B 4C 24 78 48 8D 45 80 41 B9 02 00 00 00 48 89 44 24 28 45 33 C0 C7 44 24 20 02 00 00 00 41 8D 51 09 FF 15 D8 1D 01 00 85 C0 0F 84 35 01 00 00 45 33 C0 4C 8D 4C 24 68 33 C9 41 8D 50 01 FF 15 5C 1E 01 00 FF 15 06 1E 01 00 4C 8B 44 24 68 33 D2 48 8B C8 FF 15 DE 1D 01 00 48 8B F8 48 85 C0 0F 84 FF 00 00 00 45 33 C0 4C 8D 4C 24 68 48 8B C8 41 8D 50 01 FF 15 25 1E 01 00 85 C0 0F 84 E2 00 00 00 4C 89 74 24 30 4C 8D 4C 24 70 4C 89 74 24 28 33 D2 41 B8 00 00 02 00 48 C7 44 24 20 08 00 00 00 48 8B CF FF 15 6C 1D 01 00 85 C0 0F 84 B1 00 00 00 48 8B 4D 80 48 8D 45 88 48 89 44 24 50 4C 8D 05 58 39 03 00 48 8D 45 A0 48 89 7D 08 48 89 44 24 48 45 33 C9 4C 89 74 24 40 33 D2 4C 89 74 24 38 C7 44 24 30 04 00 08 00 44 89 74 24 28 4C 89 74 24 20 FF 15 0C 1D 01 00 85 C0 74 65 48 8B 4C 24 70 8B 5D 98 FF 15 1A 1D 01 00 48 8B 4D 88 FF 15 10 1D 01 00 48 8B 4D 90 FF 15 06 1D 01 00 44 8B C3 33 D2 B9 3A 04 00 00 FF 15 4E 1D 01 00 48 8B D8 48 85 C0 74 2B 48 8B C8 E8 4E 06 00 00 48 85 C0 74 1E BA FF FF FF FF 48 8B C8 FF 15 3B 1D 01 00 48 8B CB FF 15 CA 1C 01 00 B8 01 00 00 00 EB 24 FF 15 DD 1C 01 00 8B D0 48 8D 0D 58 9E 01 00 E8 77 FC FF FF 48 85 FF 74 09 48 8B CF FF 15 A9 1C 01 00 33 C0 48 8B 9C 24 30 01 00 00 48 8B 4D 10 48 33 CC E8 03 07 00 00 4C 8D 9C 24 20 01 00 00 49 8B 73 18 49 8B 7B 20 4D 8B 73 28 49 8B E3 5D C3 } + $bytes2 = { 48 89 74 24 10 48 89 7C 24 18 4C 89 74 24 20 55 48 8D 6C 24 E0 48 81 EC 2? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 33 C4 48 89 45 10 0F 57 C0 45 33 F6 8B F1 4C 89 74 24 60 48 ?? ?? ?? ?? ?? ?? 4C 89 74 24 68 0F 11 45 A0 41 8B FE 4C 89 74 24 70 0F 11 45 B0 0F 11 45 C0 0F 11 45 D0 0F 11 45 E0 0F 11 45 F0 0F 11 45 ?? FF ?? ?? ?? ?? ?? 48 85 C0 75 ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 89 9C 24 3? ?1 ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 75 ?? 66 66 0F 1F 84 ?? ?? ?? ?? ?? 48 8B 4C 24 60 FF ?? ?? ?? ?? ?? 3B C6 74 ?? 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 74 ?? EB ?? 48 8B 44 24 60 48 89 44 24 70 66 0F 6F 15 6D A? ?1 ?? 48 ?? ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 90 F3 0F 6F 40 F0 48 8D 40 40 66 0F 6F CA 66 0F EF C8 F3 0F 7F 48 B0 66 0F 6F CA F3 0F 6F 40 C0 66 0F EF C8 F3 0F 7F 48 C0 66 0F 6F CA F3 0F 6F 40 D0 66 0F EF C8 F3 0F 7F 48 D0 F3 0F 6F 40 E0 66 0F EF C2 F3 0F 7F 40 E0 48 83 E9 01 75 ?? FF ?? ?? ?? ?? ?? 4C 8D 44 24 78 BA 0A ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4C 24 78 48 8D 45 80 41 B9 02 ?? ?? ?? 48 89 44 24 28 45 33 C0 C7 44 24 2? ?2 ?? ?? ?? 41 8D 51 09 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 68 33 C9 41 8D 5? ?1 FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 4C 8B 44 24 68 33 D2 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B F8 48 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 68 48 8B C8 41 8D 5? ?1 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 4C 89 74 24 30 4C 8D 4C 24 70 4C 89 74 24 28 33 D2 41 ?? ?? ?? ?? ?? 48 C7 44 24 2? ?8 ?? ?? ?? 48 8B CF FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4D 80 48 8D 45 88 48 89 44 24 50 4C ?? ?? ?? ?? ?? ?? 48 8D 45 A0 48 89 7D 08 48 89 44 24 48 45 33 C9 4C 89 74 24 40 33 D2 4C 89 74 24 38 C7 ?? ?? ?? ?? ?? ?? ?? 44 89 74 24 28 4C 89 74 24 20 FF ?? ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 70 8B 5D 98 FF ?? ?? ?? ?? ?? 48 8B 4D 88 FF ?? ?? ?? ?? ?? 48 8B 4D 90 FF ?? ?? ?? ?? ?? 44 8B C3 33 D2 B9 ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 85 C0 74 ?? BA ?? ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? B8 01 ?? ?? ?? EB ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 FF 74 ?? 48 8B CF FF ?? ?? ?? ?? ?? 33 C0 48 8B 9C 24 3? ?1 ?? ?? 48 8B 4D 10 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 2? ?1 ?? ?? 49 8B 73 18 49 8B 7B 20 4D 8B 73 28 49 8B E3 5D C3 } + $bytes3 = { 48 89 74 24 10 48 89 7C 24 18 4C 89 74 24 20 55 48 8D 6C 24 E0 48 81 EC 2? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 33 C4 48 89 45 10 0F 57 C0 45 33 F6 8B F1 4C 89 74 24 60 48 ?? ?? ?? ?? ?? ?? 4C 89 74 24 68 0F 11 45 A0 41 8B FE 4C 89 74 24 70 0F 11 45 B0 0F 11 45 C0 0F 11 45 D0 0F 11 45 E0 0F 11 45 F0 0F 11 45 ?? FF ?? ?? ?? ?? ?? 48 85 C0 75 ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 89 9C 24 3? ?1 ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 75 ?? 66 66 0F 1F 84 ?? ?? ?? ?? ?? 48 8B 4C 24 60 FF ?? ?? ?? ?? ?? 3B C6 74 ?? 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 74 ?? EB ?? 48 8B 44 24 60 48 89 44 24 70 66 0F 6F 15 6D A? ?1 ?? 48 ?? ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 90 F3 0F 6F 40 F0 48 8D 40 40 66 0F 6F CA 66 0F EF C8 F3 0F 7F 48 B0 66 0F 6F CA F3 0F 6F 40 C0 66 0F EF C8 F3 0F 7F 48 C0 66 0F 6F CA F3 0F 6F 40 D0 66 0F EF C8 F3 0F 7F 48 D0 F3 0F 6F 40 E0 66 0F EF C2 F3 0F 7F 40 E0 48 83 E9 01 75 ?? FF ?? ?? ?? ?? ?? 4C 8D 44 24 78 BA 0A ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4C 24 78 48 8D 45 80 41 B9 02 ?? ?? ?? 48 89 44 24 28 45 33 C0 C7 44 24 2? ?2 ?? ?? ?? 41 8D 51 09 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 68 33 C9 41 8D 5? ?1 FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 4C 8B 44 24 68 33 D2 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B F8 48 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 68 48 8B C8 41 8D 5? ?1 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 4C 89 74 24 30 4C 8D 4C 24 70 4C 89 74 24 28 33 D2 41 ?? ?? ?? ?? ?? 48 C7 44 24 2? ?8 ?? ?? ?? 48 8B CF FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4D 80 48 8D 45 88 48 89 44 24 50 4C ?? ?? ?? ?? ?? ?? 48 8D 45 A0 48 89 7D 08 48 89 44 24 48 45 33 C9 4C 89 74 24 40 33 D2 4C 89 74 24 38 C7 ?? ?? ?? ?? ?? ?? ?? 44 89 74 24 28 4C 89 74 24 20 FF ?? ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 70 8B 5D 98 FF ?? ?? ?? ?? ?? 48 8B 4D 88 FF ?? ?? ?? ?? ?? 48 8B 4D 90 FF ?? ?? ?? ?? ?? 44 8B C3 33 D2 B9 ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 85 C0 74 ?? BA ?? ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? B8 01 ?? ?? ?? EB ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 FF 74 ?? 48 8B CF FF ?? ?? ?? ?? ?? 33 C0 48 8B 9C 24 3? ?1 ?? ?? 48 8B 4D 10 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 2? ?1 ?? ?? 49 8B 73 18 49 8B 7B 20 4D 8B 73 28 49 8B E3 5D C3 } + $bytes4 = { 48 89 74 24 ?? 48 89 7C 24 ?? 4C 89 74 24 ?? 55 48 8D 6C 24 ?? 48 81 EC 20 01 00 00 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 45 ?? 0F 57 C0 45 33 F6 8B F1 4C 89 74 24 ?? 48 8D 0D ?? ?? ?? ?? 4C 89 74 24 ?? 0F 11 45 ?? 41 8B FE 4C 89 74 24 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? FF 15 ?? ?? ?? ?? 48 85 C0 75 ?? FF 15 ?? ?? ?? ?? 8B D0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? FF 15 ?? ?? ?? ?? 8B D0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 BA 00 00 00 02 FF D3 85 C0 75 ?? 66 66 0F 1F 84 00 ?? ?? 00 00 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 3B C6 74 ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 BA 00 00 00 02 FF D3 85 C0 74 ?? EB ?? 48 8B 44 24 ?? 48 89 44 24 ?? 66 0F 6F 15 ?? ?? 01 00 48 8D 05 ?? ?? ?? ?? B9 C8 05 00 00 90 F3 0F 6F 40 ?? 48 8D 40 ?? 66 0F 6F CA 66 0F EF C8 F3 0F 7F 48 ?? 66 0F 6F CA F3 0F 6F 40 ?? 66 0F EF C8 F3 0F 7F 48 ?? 66 0F 6F CA F3 0F 6F 40 ?? 66 0F EF C8 F3 0F 7F 48 ?? F3 0F 6F 40 ?? 66 0F EF C2 F3 0F 7F 40 ?? 48 83 E9 01 75 ?? FF 15 ?? ?? ?? ?? 4C 8D 44 24 ?? BA 0A 00 00 00 48 8B C8 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8D 45 ?? 41 B9 02 00 00 00 48 89 44 24 ?? 45 33 C0 C7 44 24 ?? 02 00 00 00 41 8D 51 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 ?? 33 C9 41 8D 50 ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 4C 8B 44 24 ?? 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B F8 48 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 ?? 48 8B C8 41 8D 50 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 4C 89 74 24 ?? 4C 8D 4C 24 ?? 4C 89 74 24 ?? 33 D2 41 B8 00 00 02 00 48 C7 44 24 ?? 08 00 00 00 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4D ?? 48 8D 45 ?? 48 89 44 24 ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 45 ?? 48 89 7D ?? 48 89 44 24 ?? 45 33 C9 4C 89 74 24 ?? 33 D2 4C 89 74 24 ?? C7 44 24 ?? 04 00 08 00 44 89 74 24 ?? 4C 89 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 ?? 8B 5D ?? FF 15 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 44 8B C3 33 D2 B9 3A 04 00 00 FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 85 C0 74 ?? BA FF FF FF FF 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? B8 01 00 00 00 EB ?? FF 15 ?? ?? ?? ?? 8B D0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 FF 74 ?? 48 8B CF FF 15 ?? ?? ?? ?? 33 C0 48 8B 9C 24 ?? ?? ?? ?? 48 8B 4D ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 73 ?? 49 8B 7B ?? 4D 8B 73 ?? 49 8B E3 5D C3 } condition: - any of them + uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and any of ( $bytes* ) } -rule FIREEYE_RT_Builder_MSIL_G2JS_1 : FILE +rule FIREEYE_RT_Credtheft_Win_EXCAVATOR_2 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the Gadget2JScript project." + description = "This rule looks for the binary signature of the routine that calls PssFreeSnapshot found in the Excavator-Reflector DLL." author = "FireEye" - id = "484202c2-ac7d-5e6c-8bf1-3452a357c668" + id = "89037b9a-78b0-5a8c-bb60-3d54842d81e1" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/G2JS/production/yara/Builder_MSIL_G2JS_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/production/yara/CredTheft_Win_EXCAVATOR_2.yar#L4-L18" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "fa255fdc88ab656ad9bc383f9b322a76" - logic_hash = "487d8e8deef218412f241d99ce32b63bfeb3568d23048b9dd4afff8f401bfea5" + hash = "6a9a114928554c26675884eeb40cc01b" + logic_hash = "408e8862f0c470105648fdba00dc5531ffcd739fa544f89acb70f0fa1b105c03" score = 75 - quality = 73 + quality = 75 tags = "FILE" - rev = 2 + rev = 3 strings: - $typelibguid1 = "AF9C62A1-F8D2-4BE0-B019-0A7873E81EA9" ascii nocase wide + $bytes1 = { 4C 89 74 24 20 55 48 8D AC 24 60 FF FF FF 48 81 EC A0 01 00 00 48 8B 05 4C 4A 01 00 48 33 C4 48 89 85 90 00 00 00 BA 50 00 00 00 C7 05 CB 65 01 00 43 00 3A 00 66 89 15 EC 65 01 00 4C 8D 44 24 68 48 8D 15 D8 68 01 00 C7 05 B2 65 01 00 5C 00 57 00 33 C9 C7 05 AA 65 01 00 69 00 6E 00 C7 05 A4 65 01 00 64 00 6F 00 C7 05 9E 65 01 00 77 00 73 00 C7 05 98 65 01 00 5C 00 4D 00 C7 05 92 65 01 00 45 00 4D 00 C7 05 8C 65 01 00 4F 00 52 00 C7 05 86 65 01 00 59 00 2E 00 C7 05 80 65 01 00 44 00 4D 00 C7 05 72 68 01 00 53 00 65 00 C7 05 6C 68 01 00 44 00 65 00 C7 05 66 68 01 00 42 00 75 00 C7 05 60 68 01 00 47 00 50 00 C7 05 5A 68 01 00 72 00 69 00 C7 05 54 68 01 00 56 00 69 00 C7 05 4E 68 01 00 4C 00 45 00 C7 05 48 68 01 00 67 00 65 00 C7 05 12 67 01 00 6C 73 61 73 C7 05 0C 67 01 00 73 2E 65 78 C6 05 09 67 01 00 65 FF 15 63 B9 00 00 45 33 F6 85 C0 74 66 48 8B 44 24 68 48 89 44 24 74 C7 44 24 70 01 00 00 00 C7 44 24 7C 02 00 00 00 FF 15 A4 B9 00 00 48 8B C8 4C 8D 44 24 48 41 8D 56 20 FF 15 1A B9 00 00 85 C0 74 30 48 8B 4C 24 48 4C 8D 44 24 70 4C 89 74 24 28 45 33 C9 33 D2 4C 89 74 24 20 FF 15 EF B8 00 00 FF 15 11 B9 00 00 48 8B 4C 24 48 FF 15 16 B9 00 00 48 89 9C 24 B0 01 00 00 48 8D 0D BF 2E 01 00 48 89 B4 24 B8 01 00 00 4C 89 74 24 40 FF 15 1C B9 00 00 48 85 C0 0F 84 B0 00 00 00 48 8D 15 AC 2E 01 00 48 8B C8 FF 15 1B B9 00 00 48 8B D8 48 85 C0 0F 84 94 00 00 00 33 D2 48 8D 4D 80 41 B8 04 01 00 00 E8 06 15 00 00 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA 00 00 00 02 FF D3 85 C0 75 63 66 0F 1F 44 00 00 48 8B 4C 24 40 4C 8D 45 80 41 B9 04 01 00 00 33 D2 FF 15 89 B8 00 00 48 8D 15 F2 65 01 00 48 8D 4D 80 E8 49 0F 00 00 48 85 C0 75 38 33 D2 48 8D 4D 80 41 B8 04 01 00 00 E8 A3 14 00 00 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA 00 00 00 02 FF D3 85 C0 74 A3 33 C0 E9 F5 00 00 00 48 8B 5C 24 40 48 8B CB FF 15 5E B8 00 00 8B F0 48 85 DB 74 E4 85 C0 74 E0 4C 8D 4C 24 50 48 89 BC 24 C0 01 00 00 BA FD 03 00 AC 41 B8 1F 00 10 00 48 8B CB FF 15 12 B8 00 00 85 C0 0F 85 A0 00 00 00 48 8D 05 43 FD FF FF 4C 89 74 24 30 C7 44 24 28 80 00 00 00 48 8D 0D 3F 63 01 00 45 33 C9 48 89 44 24 58 45 33 C0 C7 44 24 20 01 00 00 00 BA 00 00 00 10 4C 89 74 24 60 FF 15 E4 B7 00 00 48 8B F8 48 83 F8 FF 74 59 48 8B 4C 24 50 48 8D 44 24 58 48 89 44 24 30 41 B9 02 00 00 00 4C 89 74 24 28 4C 8B C7 8B D6 4C 89 74 24 20 FF 15 B1 B9 00 00 48 8B CB FF 15 78 B7 00 00 48 8B CF FF 15 6F B7 00 00 FF 15 B1 B7 00 00 48 8B 54 24 50 48 8B C8 FF 15 53 B7 00 00 33 C9 FF 15 63 B7 00 00 CC 48 8B CB FF 15 49 B7 00 00 48 8B BC 24 C0 01 00 00 33 C0 48 8B B4 24 B8 01 00 00 48 8B 9C 24 B0 01 00 00 48 8B 8D 90 00 00 00 48 33 CC E8 28 00 00 00 4C 8B B4 24 C8 01 00 00 48 81 C4 A0 01 00 00 5D C3 } + $bytes2 = { 4C 89 74 24 20 55 48 8D AC 24 60 FF FF FF 48 81 EC A? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 33 C4 48 89 85 9? ?? ?? ?0 BA ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? 66 89 ?? ?? ?? ?? ?? 4C 8D 44 24 68 48 ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? 33 C9 C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C6 ?? ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 45 33 F6 85 C0 74 ?? 48 8B 44 24 68 48 89 44 24 74 C7 44 24 7? ?1 ?? ?? ?? C7 44 24 7C 02 ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B C8 4C 8D 44 24 48 41 8D 56 20 FF ?? ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 48 4C 8D 44 24 70 4C 89 74 24 28 45 33 C9 33 D2 4C 89 74 24 20 FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B 4C 24 48 FF ?? ?? ?? ?? ?? 48 89 9C 24 B? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 89 B4 24 B8 01 ?? ?? 4C 89 74 24 40 FF ?? ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 0F 84 ?? ?? ?? ?? 33 D2 48 8D 4D 80 41 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 75 ?? 66 0F 1F 44 ?? ?? 48 8B 4C 24 40 4C 8D 45 80 41 ?? ?? ?? ?? ?? 33 D2 FF ?? ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 8D 4D 80 E8 ?? ?? ?? ?? 48 85 C0 75 ?? 33 D2 48 8D 4D 80 41 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 74 ?? 33 C0 E9 ?? ?? ?? ?? 48 8B 5C 24 40 48 8B CB FF ?? ?? ?? ?? ?? 8B F0 48 85 DB 74 ?? 85 C0 74 ?? 4C 8D 4C 24 50 48 89 BC 24 C? ?1 ?? ?? BA ?? ?? ?? ?? 41 ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 4C 89 74 24 30 C7 ?? ?? ?? ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 45 33 C9 48 89 44 24 58 45 33 C0 C7 44 24 2? ?1 ?? ?? ?? BA ?? ?? ?? ?? 4C 89 74 24 60 FF ?? ?? ?? ?? ?? 48 8B F8 48 83 F8 FF 74 ?? 48 8B 4C 24 50 48 8D 44 24 58 48 89 44 24 30 41 B9 02 ?? ?? ?? 4C 89 74 24 28 4C 8B C7 8B D6 4C 89 74 24 20 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 48 8B CF FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B 54 24 50 48 8B C8 FF ?? ?? ?? ?? ?? 33 C9 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 48 8B BC 24 C? ?1 ?? ?? 33 C0 48 8B B4 24 B8 01 ?? ?? 48 8B 9C 24 B? ?1 ?? ?? 48 8B 8D 9? ?? ?? ?0 48 33 CC E8 ?? ?? ?? ?? 4C 8B B4 24 C8 01 ?? ?? 48 81 C4 A? ?1 ?? ?? 5D C3 } + $bytes3 = { 4C 89 74 24 20 55 48 8D AC 24 60 FF FF FF 48 81 EC A? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 33 C4 48 89 85 9? ?? ?? ?0 BA ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? 66 89 ?? ?? ?? ?? ?? 4C 8D 44 24 68 48 ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? 33 C9 C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C6 ?? ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 45 33 F6 85 C0 74 ?? 48 8B 44 24 68 48 89 44 24 74 C7 44 24 7? ?1 ?? ?? ?? C7 44 24 7C 02 ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B C8 4C 8D 44 24 48 41 8D 56 20 FF ?? ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 48 4C 8D 44 24 70 4C 89 74 24 28 45 33 C9 33 D2 4C 89 74 24 20 FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B 4C 24 48 FF ?? ?? ?? ?? ?? 48 89 9C 24 B? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 89 B4 24 B8 01 ?? ?? 4C 89 74 24 40 FF ?? ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 0F 84 ?? ?? ?? ?? 33 D2 48 8D 4D 80 41 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 75 ?? 66 0F 1F 44 ?? ?? 48 8B 4C 24 40 4C 8D 45 80 41 ?? ?? ?? ?? ?? 33 D2 FF ?? ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 8D 4D 80 E8 ?? ?? ?? ?? 48 85 C0 75 ?? 33 D2 48 8D 4D 80 41 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 74 ?? 33 C0 E9 ?? ?? ?? ?? 48 8B 5C 24 40 48 8B CB FF ?? ?? ?? ?? ?? 8B F0 48 85 DB 74 ?? 85 C0 74 ?? 4C 8D 4C 24 50 48 89 BC 24 C? ?1 ?? ?? BA ?? ?? ?? ?? 41 ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 4C 89 74 24 30 C7 ?? ?? ?? ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 45 33 C9 48 89 44 24 58 45 33 C0 C7 44 24 2? ?1 ?? ?? ?? BA ?? ?? ?? ?? 4C 89 74 24 60 FF ?? ?? ?? ?? ?? 48 8B F8 48 83 F8 FF 74 ?? 48 8B 4C 24 50 48 8D 44 24 58 48 89 44 24 30 41 B9 02 ?? ?? ?? 4C 89 74 24 28 4C 8B C7 8B D6 4C 89 74 24 20 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 48 8B CF FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B 54 24 50 48 8B C8 FF ?? ?? ?? ?? ?? 33 C9 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 48 8B BC 24 C? ?1 ?? ?? 33 C0 48 8B B4 24 B8 01 ?? ?? 48 8B 9C 24 B? ?1 ?? ?? 48 8B 8D 9? ?? ?? ?0 48 33 CC E8 ?? ?? ?? ?? 4C 8B B4 24 C8 01 ?? ?? 48 81 C4 A? ?1 ?? ?? 5D C3 } + $bytes4 = { 4C 89 74 24 ?? 55 48 8D AC 24 ?? ?? ?? ?? 48 81 EC A0 01 00 00 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? BA 50 00 00 00 C7 05 ?? ?? ?? ?? 43 00 3A 00 66 89 15 ?? ?? 01 00 4C 8D 44 24 ?? 48 8D 15 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? 5C 00 57 00 33 C9 C7 05 ?? ?? ?? ?? 69 00 6E 00 C7 05 ?? ?? ?? ?? 64 00 6F 00 C7 05 ?? ?? ?? ?? 77 00 73 00 C7 05 ?? ?? ?? ?? 5C 00 4D 00 C7 05 ?? ?? ?? ?? 45 00 4D 00 C7 05 ?? ?? ?? ?? 4F 00 52 00 C7 05 ?? ?? ?? ?? 59 00 2E 00 C7 05 ?? ?? ?? ?? 44 00 4D 00 C7 05 ?? ?? ?? ?? 53 00 65 00 C7 05 ?? ?? ?? ?? 44 00 65 00 C7 05 ?? ?? ?? ?? 42 00 75 00 C7 05 ?? ?? ?? ?? 47 00 50 00 C7 05 ?? ?? ?? ?? 72 00 69 00 C7 05 ?? ?? ?? ?? 56 00 69 00 C7 05 ?? ?? ?? ?? 4C 00 45 00 C7 05 ?? ?? ?? ?? 67 00 65 00 C7 05 ?? ?? ?? ?? 6C 73 61 73 C7 05 ?? ?? ?? ?? 73 2E 65 78 C6 05 ?? ?? ?? ?? 65 FF 15 ?? ?? ?? ?? 45 33 F6 85 C0 74 ?? 48 8B 44 24 ?? 48 89 44 24 ?? C7 44 24 ?? 01 00 00 00 C7 44 24 ?? 02 00 00 00 FF 15 ?? ?? ?? ?? 48 8B C8 4C 8D 44 24 ?? 41 8D 56 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 ?? 4C 8D 44 24 ?? 4C 89 74 24 ?? 45 33 C9 33 D2 4C 89 74 24 ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 B4 24 ?? ?? ?? ?? 4C 89 74 24 ?? FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 0F 84 ?? ?? ?? ?? 33 D2 48 8D 4D ?? 41 B8 04 01 00 00 E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 BA 00 00 00 02 FF D3 85 C0 75 ?? 66 0F 1F 44 00 ?? 48 8B 4C 24 ?? 4C 8D 45 ?? 41 B9 04 01 00 00 33 D2 FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 48 85 C0 75 ?? 33 D2 48 8D 4D ?? 41 B8 04 01 00 00 E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 BA 00 00 00 02 FF D3 85 C0 74 ?? 33 C0 E9 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 8B F0 48 85 DB 74 ?? 85 C0 74 ?? 4C 8D 4C 24 ?? 48 89 BC 24 ?? ?? ?? ?? BA FD 03 00 AC 41 B8 1F 00 10 00 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 4C 89 74 24 ?? C7 44 24 ?? 80 00 00 00 48 8D 0D ?? ?? ?? ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 C7 44 24 ?? 01 00 00 00 BA 00 00 00 10 4C 89 74 24 ?? FF 15 ?? ?? ?? ?? 48 8B F8 48 83 F8 FF 74 ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 48 89 44 24 ?? 41 B9 02 00 00 00 4C 89 74 24 ?? 4C 8B C7 8B D6 4C 89 74 24 ?? FF 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 54 24 ?? 48 8B C8 FF 15 ?? ?? ?? ?? 33 C9 FF 15 ?? ?? ?? ?? CC 48 8B CB FF 15 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 33 C0 48 8B B4 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8B B4 24 ?? ?? ?? ?? 48 81 C4 A0 01 00 00 5D C3 } condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 + uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and any of ( $bytes* ) } -rule FIREEYE_RT_Loader_MSIL_DUEDLLIGENCE_3 : FILE +rule FIREEYE_RT_APT_Hacktool_Win64_EXCAVATOR_2 : FILE { meta: description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "42e4e777-6d51-5733-97df-dc27f13a27b7" - date = "2020-12-18" - modified = "2020-12-18" + id = "4b7640e8-5621-5cc3-8ac9-84347f23f5eb" + date = "2020-12-02" + date = "2020-12-02" + modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/DUEDLLIGENCE/production/yara/Loader_MSIL_DUEDLLIGENCE_3.yar#L5-L16" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/production/yara/APT_HackTool_Win64_EXCAVATOR_2.yar#L4-L19" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - logic_hash = "41cc6a4c7765b1e5e88d12660b69e434c83938ca974b9ccf6545b4dd5dd78378" + hash = "4fd62068e591cbd6f413e1c2b8f75442" + logic_hash = "14263c17323cd78df10f7f101bd7a9c74f7818b34a2e42125d45205067399381" score = 75 - quality = 50 + quality = 75 tags = "FILE" + rev = 1 strings: - $create_thread_injected = { 7E [2] 00 0A 0A 16 0B 16 8D [2] 00 01 0C 28 [2] 00 06 2? ?? 2A 28 [2] 00 0A 1E 3? ?? 7E [2] 00 04 7E [2] 00 04 28 [2] 00 0A 28 [2] 00 06 0C 2? ?? 7E [2] 00 04 7E [2] 00 04 28 [2] 00 0A 28 [2] 00 06 0C 7E [2] 00 0A 08 8E 69 7E [2] 00 04 7E [2] 00 04 28 [2] 00 06 0D 09 7E [2] 00 0A 28 [2] 00 0A } - $iz1 = /_Cor(Exe|Dll)Main/ fullword - $rc4 = { 20 00 01 00 00 8D [2] 00 01 1? ?? 20 00 01 00 00 8D [2] 00 01 1? ?? 03 8E 69 8D [2] 00 01 1? ?? 16 0B 2B ?? 1? ?? 07 02 07 02 8E 69 5D 91 9E 1? ?? 07 07 9E 07 17 58 0B 07 20 00 01 00 00 32 } - $suspended_process = { 12 ?? FE 15 [2] 00 02 1? ?? FE 15 [2] 00 02 02 14 7E [2] 00 0A 7E [2] 00 0A 16 20 [2] 00 08 7E [2] 00 0A 14 12 ?? 12 ?? 28 [2] 00 06 } + $api1 = "PssCaptureSnapshot" fullword + $api2 = "MiniDumpWriteDump" fullword + $dump = { C7 [2-5] FD 03 00 AC 4C 8D 4D ?? 41 B8 1F 00 10 00 8B [2-5] 48 8B 4D ?? E8 [4] 89 [2-5] 83 [2-5] 00 74 ?? 48 8B 4D ?? FF 15 [4] 33 C0 E9 [4] 41 B8 10 00 00 00 33 D2 48 8D 8D [4] E8 [4] 48 8D 05 [4] 48 89 85 [4] 48 C7 85 [8] 48 C7 44 24 30 00 00 00 00 C7 44 24 28 80 00 00 00 C7 44 24 20 01 00 00 00 45 33 C9 45 33 C0 BA 00 00 00 10 48 8D 0D [4] FF 15 [4] 48 89 85 [4] 48 83 BD [4] FF 75 ?? 48 8B 4D ?? FF 15 [4] 33 C0 EB [0-17] 48 8D [5] 48 89 ?? 24 30 48 C7 44 24 28 00 00 00 00 48 C7 44 24 20 00 00 00 00 41 B9 02 00 00 00 4C 8B 85 [4] 8B [1-5] 48 8B 4D ?? E8 } + $enable_dbg_pri = { 4C 8D 45 ?? 48 8D 15 [4] 33 C9 FF 15 [4] 85 C0 0F 84 [4] C7 45 ?? 01 00 00 00 B8 0C 00 00 00 48 6B C0 00 48 8B 4D ?? 48 89 4C 05 ?? B8 0C 00 00 00 48 6B C0 00 C7 44 05 ?? 02 00 00 00 FF 15 [4] 4C 8D 45 ?? BA 20 00 00 00 48 8B C8 FF 15 [4] 85 C0 74 ?? 48 C7 44 24 28 00 00 00 00 48 C7 44 24 20 00 00 00 00 45 33 C9 4C 8D 45 ?? 33 D2 48 8B 4D ?? FF 15 } condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them + (( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) ) and all of them } -rule FIREEYE_RT_Hacktool_MSIL_HOLSTER_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_Adpasshunt_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the a customized version of the 'DUEDLLIGENCE' project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "e1e8979e-2dee-5061-a11d-00dcfba476c3" - date = "2020-12-09" + id = "736b5300-215b-5314-9234-69ff0050b73e" + date = "2020-12-02" + date = "2020-12-02" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/DUEDLLIGENCE/production/yara/HackTool_MSIL_HOLSTER_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/ADPASSHUNT/production/yara/APT_HackTool_MSIL_ADPassHunt_1.yar#L4-L17" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "a91bf61cc18705be2288a0f6f125068f" - logic_hash = "bc254a1ab71f2a6092f139ce5a85347a7a4976f963603ffbbebb9b0d6ce6573c" - score = 75 - quality = 73 + hash = "6efb58cf54d1bb45c057efcfbbd68a93" + logic_hash = "63135c81c1a6b967cb26cced628afc0e7ef485923e6a7fd70a4d4672118d6a8c" + score = 50 + quality = 75 tags = "FILE" rev = 2 strings: - $typelibguid1 = "a8bdbba4-7291-49d1-9a1b-372de45a9d88" ascii nocase wide + $sb1 = { 73 [2] 00 0A 0A 02 6F [2] 00 0A 0B 38 [4] 12 ?? 28 [2] 00 0A 0? 73 [2] 00 0A 0? 0? 0? 6F [2] 00 0A 1? 13 ?? 72 [4] 13 ?? 0? 6F [2] 00 0A 72 [4] 6F [2] 00 0A 1? 3B [4] 11 ?? 72 [4] 28 [2] 00 0A 13 ?? 0? 72 [4] 6F [2] 00 0A 6F [2] 00 0A 13 ?? 38 [4] 11 ?? 6F [2] 00 0A 74 [2] 00 01 13 ?? 11 ?? 72 [4] 6F [2] 00 0A 2C ?? 11 ?? 72 [4] 11 ?? 6F [2] 00 0A 72 [4] 6F [2] 00 0A 6F [2] 00 0A 72 [4] 28 [2] 00 0A } + $sb2 = { 02 1? 8D [2] 00 01 [0-32] 1? 1F 2E 9D 6F [2] 00 0A 72 [4] 0A 0B 1? 0? 2B 2E 0? 0? 9A 0? 0? 72 [4] 6F [2] 00 0A 2D ?? 06 72 [4] 28 [2] 00 0A 0A 06 72 [4] 0? 28 [2] 00 0A 0A 0? 1? 58 0? 0? 0? 8E 69 32 CC 06 2A } condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_Loader_MSIL_DUEDLLIGENCE_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_Adpasshunt_2 : FILE { meta: description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "d438575f-3cb2-5cff-b5d4-733044f62e61" - date = "2020-12-18" - modified = "2020-12-18" + id = "a3b12fd7-e82d-5ef0-9125-7c069cd9bec4" + date = "2020-12-02" + date = "2020-12-02" + modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/DUEDLLIGENCE/production/yara/Loader_MSIL_DUEDLLIGENCE_1.yar#L5-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/ADPASSHUNT/production/yara/APT_HackTool_MSIL_ADPassHunt_2.yar#L4-L23" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - logic_hash = "56237d686b954950849adeedc87d5f9fbff2335a0ff033ba8571b3e3b93f587c" - score = 75 - quality = 50 + hash = "6efb58cf54d1bb45c057efcfbbd68a93" + logic_hash = "e2dc7db1860eef04a569f007c32abd507dd588d1392613efbb31f42ca66ff735" + score = 50 + quality = 75 tags = "FILE" + rev = 1 strings: - $create_thread_injected = { 7E [2] 00 0A 0A 16 0B 16 8D [2] 00 01 0C 28 [2] 00 06 2? ?? 2A 28 [2] 00 0A 1E 3? ?? 7E [2] 00 04 7E [2] 00 04 28 [2] 00 0A 28 [2] 00 06 0C 2? ?? 7E [2] 00 04 7E [2] 00 04 28 [2] 00 0A 28 [2] 00 06 0C 7E [2] 00 0A 08 8E 69 7E [2] 00 04 7E [2] 00 04 28 [2] 00 06 0D 09 7E [2] 00 0A 28 [2] 00 0A } - $iz1 = /_Cor(Exe|Dll)Main/ fullword - $suspended_process = { 12 ?? FE 15 [2] 00 02 1? ?? FE 15 [2] 00 02 02 14 7E [2] 00 0A 7E [2] 00 0A 16 20 [2] 00 08 7E [2] 00 0A 14 12 ?? 12 ?? 28 [2] 00 06 } + $s1 = "LDAP://" wide + $s2 = "[GPP] Searching for passwords now..." wide + $s3 = "Searching Group Policy Preferences (Get-GPPPasswords + Get-GPPAutologons)!" wide + $s4 = "possibilities so far)..." wide + $s5 = "\\groups.xml" wide + $s6 = "Found interesting file:" wide + $s7 = "\x00GetDirectories\x00" + $s8 = "\x00DirectoryInfo\x00" condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_Loader_MSIL_DUEDLLIGENCE_2 : FILE +rule FIREEYE_RT_Credtheft_MSIL_Adpasshunt_2 : FILE { meta: description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "b10b476a-0d38-53e4-80cf-559618729268" - date = "2020-12-18" - modified = "2020-12-18" + id = "b6103e23-8d1c-5d01-b283-f4545ccb924e" + date = "2020-12-09" + modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/DUEDLLIGENCE/production/yara/Loader_MSIL_DUEDLLIGENCE_2.yar#L5-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/ADPASSHUNT/production/yara/CredTheft_MSIL_ADPassHunt_2.yar#L4-L19" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - logic_hash = "5a2e0559e3b47c1957a42929fbbeba7a53c21619125381b01dcd8453b6ec4802" - score = 75 + hash = "6efb58cf54d1bb45c057efcfbbd68a93" + logic_hash = "e7282905a8baeaeb8ec156171fbf2bc4ac811facb80959a88394f4938a145cc1" + score = 50 quality = 75 tags = "FILE" + rev = 1 strings: - $1 = "DueDLLigence" fullword - $2 = "CPlApplet" fullword - $iz1 = /_Cor(Exe|Dll)Main/ fullword + $pdb1 = "\\ADPassHunt\\" + $pdb2 = "\\ADPassHunt.pdb" + $s1 = "Usage: .\\ADPassHunt.exe" + $s2 = "[ADA] Searching for accounts with msSFU30Password attribute" + $s3 = "[ADA] Searching for accounts with userpassword attribute" + $s4 = "[GPP] Searching for passwords now" condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( ( @pdb2 [ 1 ] < @pdb1 [ 1 ] + 50 ) or 2 of ( $s* ) ) } -rule FIREEYE_RT_MSIL_Launcher_DUEDLLIGENCE_1 : FILE +rule FIREEYE_RT_Credtheft_MSIL_Adpasshunt_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'DUEDLLIGENCE' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the public ADPassHunt project." author = "FireEye" - id = "86f0ebe5-110b-53e2-bba5-676f00c2cddd" + id = "35fb8032-c73a-549f-9bd9-409f7050bdb0" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/DUEDLLIGENCE/production/yara/MSIL_Launcher_DUEDLLIGENCE_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/ADPASSHUNT/production/yara/CredTheft_MSIL_ADPassHunt_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "a91bf61cc18705be2288a0f6f125068f" - logic_hash = "bd6abaa909f0c776d81ed1115e875888336661c91df3881f4f3ea5dd27e115f8" - score = 75 + hash = "6efb58cf54d1bb45c057efcfbbd68a93" + logic_hash = "85c7c147d6bf5b7cb417ff2910a3e7ab3be5e8a3651758c07f8f0ed42b5964d8" + score = 50 quality = 73 tags = "FILE" - rev = 1 + rev = 4 strings: - $typelibguid0 = "73948912-cebd-48ed-85e2-85fcd1d4f560" ascii nocase wide + $typelibguid = "15745B9E-A059-4AF1-A0D8-863E349CD85D" ascii nocase wide condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + uint16( 0 ) == 0x5A4D and $typelibguid } -rule FIREEYE_RT_APT_Hacktool_MSIL_NOAMCI_1 : FILE +rule FIREEYE_RT_Tool_MSIL_Csharputils_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'noamci' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'CSharpUtils' project." author = "FireEye" - id = "48066258-528f-5a70-81e1-15d6dfd9ff4f" + id = "a0e8c45a-759a-5611-aa2a-3113a75fb651" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/NOAMCI/production/yara/APT_HackTool_MSIL_NOAMCI_1.yar#L4-L16" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPUTILS/production/yara/Tool_MSIL_CSharpUtils_1.yar#L4-L19" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "6278cfb4e9af20bbe943f4b99227c7fba276315a9f0059575b3ed4ef96a848c4" + logic_hash = "11dfd44fb4ee1e610c2e4a941b3a1e88eafc30a2a2237529150e73bceb2a1324" score = 75 - quality = 71 + quality = 65 tags = "FILE" - rev = 4 + rev = 1 strings: - $typelibguid0 = "7bcccf21-7ecd-4fd4-8f77-06d461fd4d51" ascii nocase wide - $typelibguid1 = "ef86214e-54de-41c3-b27f-efc61d0accc3" ascii nocase wide + $typelibguid0 = "2130bcd9-7dd8-4565-8414-323ec533448d" ascii nocase wide + $typelibguid1 = "319228f0-2c55-4ce1-ae87-9e21d7db1e40" ascii nocase wide + $typelibguid2 = "4471fef9-84f5-4ddd-bc0c-31f2f3e0db9e" ascii nocase wide + $typelibguid3 = "5c3bf9db-1167-4ef7-b04c-1d90a094f5c3" ascii nocase wide + $typelibguid4 = "ea383a0f-81d5-4fa8-8c57-a950da17e031" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPSTOMP_2 : FILE +rule FIREEYE_RT_Hunting_LNK_Win_Genericlauncher : FILE { meta: - description = "No description has been set in the source file - FireEye-RT" + description = "Signature to detect LNK files or OLE objects with embedded LNK files and generic launcher commands, except powershell which is large enough to have its own gene" author = "FireEye" - id = "d1a3477d-55c6-5c33-bd65-5b1e0d65f24b" - date = "2020-12-02" - date = "2020-12-02" + id = "1a12e475-bb18-55ab-b629-47b711c10e6b" + date = "2018-09-04" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPSTOMP/production/yara/APT_HackTool_MSIL_SHARPSTOMP_2.yar#L4-L22" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/LNKSMASHER/supplemental/yara/Hunting_LNK_Win_GenericLauncher.yar#L4-L22" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "83ed748cd94576700268d35666bf3e01" - logic_hash = "4ed1553f12c607792d7d4e7026ecb36231cd417a06eba8b2925c2c643436b5fe" - score = 75 - quality = 75 + hash = "14dd758e8f89f14612c8df9f862c31e4" + logic_hash = "a654cd3594e2d09950fb11bf8721a5cdb89f5d5be6e706f12e18c7fcdf7dd0fe" + score = 60 + quality = 53 tags = "FILE" - rev = 3 + rev = 7 strings: - $f0 = "mscoree.dll" fullword nocase - $s0 = { 06 72 [4] 6F [4] 2C ?? 06 72 [4] 6F [4] 2D ?? 72 [4] 28 [4] 28 [4] 2A } - $s1 = { 02 28 [4] 0A 02 28 [4] 0B 02 28 [4] 0C 72 [4] 28 [4] 72 } - $s2 = { 28 [4] 02 28 [4] 0D 12 ?? 03 6C 28 [4] 28 [4] 02 28 [4] 0D 12 ?? 03 6C 28 [4] 28 [4] 02 28 [4] 0D 12 ?? 03 6C 28 [4] 28 [4] 72 } - $s3 = "SetCreationTime" fullword - $s4 = "GetLastAccessTime" fullword - $s5 = "SetLastAccessTime" fullword + $a01 = "cmd.exe /" ascii nocase wide + $a02 = "cscript" ascii nocase wide + $a03 = "jscript" ascii nocase wide + $a04 = "wscript" ascii nocase wide + $a05 = "wmic" ascii nocase wide + $a07 = "mshta" ascii nocase wide + $header = { 4C 00 00 00 01 14 02 } condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them + (( $header at 0 ) or ( ( uint32( 0 ) == 0xE011CFD0 ) and $header ) ) and ( 1 of ( $a* ) ) } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPSTOMP_1 : FILE +rule FIREEYE_RT_Dropper_LNK_Lnksmasher_1 : FILE { meta: - description = "No description has been set in the source file - FireEye-RT" + description = "The LNKSmasher project contains a prebuilt LNK file that has pieces added based on various configuration items. Because of this, several artifacts are present in every single LNK file generated by LNKSmasher, including the Drive Serial #, the File Droid GUID, and the GUID CLSID." author = "FireEye" - id = "4b4a54c8-9717-5fbb-8130-a49162bc6b07" - date = "2020-12-02" - date = "2020-12-02" + id = "1b93ddf8-9578-5e47-b479-4c9e8a40b4f4" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPSTOMP/production/yara/APT_HackTool_MSIL_SHARPSTOMP_1.yar#L4-L24" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/LNKSMASHER/production/yara/Dropper_LNK_LNKSmasher_1.yar#L4-L18" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "83ed748cd94576700268d35666bf3e01" - logic_hash = "af8aa0e87d8b6623a908fde5014f3849cd0ca20d5926c798be82ce4eab2668bb" + hash = "0a86d64c3b25aa45428e94b6e0be3e08" + logic_hash = "61d1ac67ac0d332ad842a522cbebe1b9af1482d58a210b50fb45209355c0aeeb" score = 75 - quality = 71 + quality = 75 tags = "FILE" - rev = 3 + rev = 6 strings: - $s0 = "mscoree.dll" fullword nocase - $s1 = "timestompfile" fullword nocase - $s2 = "sharpstomp" fullword nocase - $s3 = "GetLastWriteTime" fullword - $s4 = "SetLastWriteTime" fullword - $s5 = "GetCreationTime" fullword - $s6 = "SetCreationTime" fullword - $s7 = "GetLastAccessTime" fullword - $s8 = "SetLastAccessTime" fullword + $drive_serial = { 12 F7 26 BE } + $file_droid_guid = { BC 96 28 4F 0A 46 54 42 81 B8 9F 48 64 D7 E9 A5 } + $guid_clsid = { E0 4F D0 20 EA 3A 69 10 A2 D8 08 00 2B 30 30 9D } + $header = { 4C 00 00 00 01 14 02 } condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them + $header at 0 and all of them } -rule FIREEYE_RT_Hacktool_MSIL_Sharpstomp_1 : FILE +rule FIREEYE_RT_Hacktool_MSIL_Sharpivot_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the SharpStomp project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "e113c221-fabe-5af4-b763-463c4f86288d" - date = "2020-12-09" + id = "c2834bd6-efb0-5dac-adcd-a9450090fc28" + date = "2020-11-25" + date = "2020-11-25" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPSTOMP/production/yara/HackTool_MSIL_SharpStomp_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPIVOT/production/yara/HackTool_MSIL_SharPivot_1.yar#L4-L18" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "83ed748cd94576700268d35666bf3e01" - logic_hash = "fd0a3d046734d48be74d9a74f27570468550d21911c54ca82c81a1d64e9fdd17" + hash = "e4efa759d425e2f26fbc29943a30f5bd" + logic_hash = "1c71b9641e30c9764f3503e49f8f85472d7e62384c8dd2b420c4fa2b2fccda4f" score = 75 - quality = 73 + quality = 75 tags = "FILE" - rev = 4 + rev = 3 strings: - $typelibguid1 = "41f35e79-2034-496a-8c82-86443164ada2" ascii nocase wide + $s2 = { 73 ?? 00 00 0A 0A 06 1F ?? 1F ?? 6F ?? 00 00 0A 0B 73 ?? 00 00 0A 0C 16 13 04 2B 5E 23 [8] 06 6F ?? 00 00 0A 5A 23 [8] 58 28 ?? 00 00 0A 28 ?? 00 00 0A 28 ?? 00 00 0A } + $s3 = "cmd_rpc" wide + $s4 = "costura" condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_Hacktool_MSIL_Sharpivot_1 : FILE +rule FIREEYE_RT_Hacktool_MSIL_Sharpivot_2 : FILE { meta: description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "c2834bd6-efb0-5dac-adcd-a9450090fc28" - date = "2020-11-25" - date = "2020-11-25" + id = "8d6d28ce-de3a-5a38-b654-ba1372d47568" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPIVOT/production/yara/HackTool_MSIL_SharPivot_1.yar#L4-L18" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPIVOT/production/yara/HackTool_MSIL_SharPivot_2.yar#L4-L20" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "e4efa759d425e2f26fbc29943a30f5bd" - logic_hash = "1c71b9641e30c9764f3503e49f8f85472d7e62384c8dd2b420c4fa2b2fccda4f" + logic_hash = "14e4a29a32e8441a6f7f322e09cd9bb9822ae47eaa1fdf8e09c90998b03658f5" score = 75 quality = 75 tags = "FILE" rev = 3 strings: - $s2 = { 73 ?? 00 00 0A 0A 06 1F ?? 1F ?? 6F ?? 00 00 0A 0B 73 ?? 00 00 0A 0C 16 13 04 2B 5E 23 [8] 06 6F ?? 00 00 0A 5A 23 [8] 58 28 ?? 00 00 0A 28 ?? 00 00 0A 28 ?? 00 00 0A } - $s3 = "cmd_rpc" wide - $s4 = "costura" + $s1 = "costura" + $s2 = "cmd_schtask" wide + $s3 = "cmd_wmi" wide + $s4 = "cmd_rpc" wide + $s5 = "GoogleUpdateTaskMachineUA" wide + $s6 = "servicehijack" wide + $s7 = "poisonhandler" wide condition: ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them @@ -73922,385 +73021,395 @@ rule FIREEYE_RT_Hacktool_MSIL_Sharpivot_3 : FILE condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $msil and all of ( $str* ) } -rule FIREEYE_RT_Hacktool_MSIL_Sharpivot_2 : FILE +rule FIREEYE_RT_Hacktool_MSIL_Sharpersist_1 : FILE { meta: - description = "No description has been set in the source file - FireEye-RT" + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the SharPersist project." author = "FireEye" - id = "8d6d28ce-de3a-5a38-b654-ba1372d47568" + id = "586e6c91-6970-57d1-8d8c-05ae9eb6117a" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPIVOT/production/yara/HackTool_MSIL_SharPivot_2.yar#L4-L20" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPERSIST/production/yara/HackTool_MSIL_SharPersist_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "e4efa759d425e2f26fbc29943a30f5bd" - logic_hash = "14e4a29a32e8441a6f7f322e09cd9bb9822ae47eaa1fdf8e09c90998b03658f5" + hash = "98ecf58d48a3eae43899b45cec0fc6b7" + logic_hash = "cf480026c31b522850e25ba2d7986773d9c664242a2667ecd33151621c98c91e" score = 75 - quality = 75 + quality = 73 tags = "FILE" - rev = 3 + rev = 1 strings: - $s1 = "costura" - $s2 = "cmd_schtask" wide - $s3 = "cmd_wmi" wide - $s4 = "cmd_rpc" wide - $s5 = "GoogleUpdateTaskMachineUA" wide - $s6 = "servicehijack" wide - $s7 = "poisonhandler" wide + $typelibguid1 = "9D1B853E-58F1-4BA5-AEFC-5C221CA30E48" ascii nocase wide condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 } -rule FIREEYE_RT_Hacktool_MSIL_Prepshellcode_1 : FILE +rule FIREEYE_RT_Hacktool_MSIL_Sharpersist_2 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'PrepShellcode' project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "32fb6b1d-e01f-5555-8516-088dca2166cf" + id = "49d7891e-b97a-52a8-acfd-bbf986732d6c" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/PREPSHELLCODE/production/yara/HackTool_MSIL_PrepShellcode_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPERSIST/production/yara/HackTool_MSIL_SharPersist_2.yar#L4-L23" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "aedae87d84275f6589c982c04175ddc0aee3e4f3ae959ced4b4e2294675522e6" + hash = "98ecf58d48a3eae43899b45cec0fc6b7" + logic_hash = "57387352f8fd08e8b859dffc1164d46370f248b337526c265634160010572a00" score = 75 - quality = 73 + quality = 75 tags = "FILE" - rev = 2 + rev = 1 strings: - $typelibguid0 = "d16ed275-70d5-4ae5-8ce7-d249f967616c" ascii nocase wide + $a1 = "SharPersist.lib" + $a2 = "SharPersist.exe" + $b1 = "ERROR: Invalid hotkey location option given." ascii wide + $b2 = "ERROR: Invalid hotkey given." ascii wide + $b3 = "ERROR: Keepass configuration file not found." ascii wide + $b4 = "ERROR: Keepass configuration file was not found." ascii wide + $b5 = "ERROR: That value already exists in:" ascii wide + $b6 = "ERROR: Failed to delete hidden registry key." ascii wide + $pdb1 = "\\SharPersist\\" + $pdb2 = "\\SharPersist.pdb" condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( ( @pdb2 [ 1 ] < @pdb1 [ 1 ] + 50 ) or ( 1 of ( $a* ) and 2 of ( $b* ) ) ) } -rule FIREEYE_RT_Loader_MSIL_Csharpsectioninjection_1 : FILE +rule FIREEYE_RT_Hacktool_MSIL_Wmisharp_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'C_Sharp_SectionInjection' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'WMISharp' project." author = "FireEye" - id = "ca5bf5cd-1950-53ed-8984-e880a15e658e" + id = "97b9d057-30d3-5af7-bac6-4dd53f47650f" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPSECTIONINJECTION/production/yara/Loader_MSIL_CSharpSectionInjection_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/WMISHARP/production/yara/HackTool_MSIL_WMISharp_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "011cf4dffe6ef90a79cdfabb0e297152c00b0404b1801f56fd7e703ab90b1692" + logic_hash = "d119d52c1410291d582696d5c4c1de3db9008db963c76a9e344959d869c3acc0" score = 75 quality = 73 tags = "FILE" - rev = 2 + rev = 1 strings: - $typelibguid0 = "d77135da-0496-4b5c-9afe-e1590a4c136a" ascii nocase wide + $typelibguid0 = "3a2421d9-c1aa-4fff-ad76-7fcb48ed4bff" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Loader_MSIL_Generic_1 : FILE +rule FIREEYE_RT_Hacktool_Win64_Andrewspecial_1 : FILE { meta: description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "f919e3fc-cf76-53af-8f04-24921830666f" - date = "2020-12-09" + id = "20ce4902-4eb3-5ecf-aa8c-0515965dde57" + date = "2020-11-25" + date = "2020-11-25" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/supplemental/yara/Loader_MSIL_Generic_1.yar#L4-L21" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TITOSPECIAL/production/yara/HackTool_Win64_AndrewSpecial_1.yar#L4-L18" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "b8415b4056c10c15da5bba4826a44ffd" - logic_hash = "06cddd7e1c1c778348539cfd50f01d55f86689dec86c045d7ce7b9cd71690e07" + hash = "4456e52f6f8543c3ba76cb25ea3e9bd2" + logic_hash = "96f06c46dfec795fcfd08c188853d0a3f781003ae118833719a175eb59049c0d" score = 75 quality = 75 tags = "FILE" rev = 5 strings: - $MSIL = "_CorExeMain" - $opc1 = { 00 72 [4] 0A 72 [4] 0B 06 28 [4] 0C 12 03 FE 15 [4] 12 04 FE 15 [4] 07 14 } - $str1 = "DllImportAttribute" - $str2 = "FromBase64String" - $str3 = "ResumeThread" - $str4 = "OpenThread" - $str5 = "SuspendThread" - $str6 = "QueueUserAPC" + $dump = { 33 D2 B9 FF FF 1F 00 FF 15 [10-90] 00 00 00 00 [2-6] 80 00 00 00 [2-6] 02 00 00 00 45 33 C9 45 33 C0 BA 00 00 00 10 48 8D 0D [4] FF 15 [4-120] 00 00 00 00 [2-6] 00 00 00 00 [2-6] 00 00 00 00 41 B9 02 00 00 00 [6-15] E8 [4-20] FF 15 } + $shellcode_x64 = { 4C 8B D1 B8 3C 00 00 00 0F 05 C3 } + $shellcode_x64_inline = { C6 44 24 ?? 4C C6 44 24 ?? 8B C6 44 24 ?? D1 C6 44 24 ?? B8 C6 44 24 ?? 3C C6 44 24 ?? 00 C6 44 24 ?? 00 C6 44 24 ?? 00 C6 44 24 ?? 0F C6 44 24 ?? 05 C6 44 24 ?? C3 } condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and $MSIL and all of them + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) and $dump and any of ( $shellcode* ) } -rule FIREEYE_RT_Loader_Win_Generic_19 : FILE +rule FIREEYE_RT_Credtheft_MSIL_Titospecial_1 : FILE { meta: - description = "No description has been set in the source file - FireEye-RT" + description = "This rule looks for .NET PE files that have the strings of various method names in the TitoSpecial code." author = "FireEye" - id = "4f4427ee-0f7d-5442-98a6-402d8b797289" - date = "2020-12-02" - date = "2020-12-02" + id = "932bb013-03de-5cf7-89e9-b3232151d303" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/supplemental/yara/Loader_Win_Generic_19.yar#L4-L19" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TITOSPECIAL/production/yara/CredTheft_MSIL_TitoSpecial_1.yar#L4-L27" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "3fb9341fb11eca439b50121c6f7c59c7" - logic_hash = "6db9696663c19857c1f89339b8cc9b0565e877f34e8d8cf77b89ef22b3f41683" + hash = "4bf96a7040a683bd34c618431e571e26" + logic_hash = "4ac9a5ede4aea5d73545b459eb635f87ce08ba521afa48b76d2cfa94f1379226" score = 75 quality = 75 tags = "FILE" - rev = 1 + rev = 4 strings: - $s0 = { 8B [1-16] 89 [1-16] E8 [4-32] F3 A4 [0-16] 89 [1-8] E8 } - $s1 = { 83 EC [1-16] 04 00 00 00 [1-24] 00 30 00 00 [1-24] FF 15 [4-16] EB [16-64] 20 00 00 00 [0-8] FF 15 [4-32] C7 44 24 ?? 00 00 00 00 [0-8] C7 44 24 ?? 00 00 00 00 [0-16] FF 15 } - $si1 = "VirtualProtect" fullword - $si2 = "malloc" fullword + $str1 = "Minidump" ascii wide + $str2 = "dumpType" ascii wide + $str3 = "WriteProcessMemory" ascii wide + $str4 = "bInheritHandle" ascii wide + $str5 = "GetProcessById" ascii wide + $str6 = "SafeHandle" ascii wide + $str7 = "BeginInvoke" ascii wide + $str8 = "EndInvoke" ascii wide + $str9 = "ConsoleApplication1" ascii wide + $str10 = "getOSInfo" ascii wide + $str11 = "OpenProcess" ascii wide + $str12 = "LoadLibrary" ascii wide + $str13 = "GetProcAddress" ascii wide condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of ( $str* ) } -rule FIREEYE_RT_Loader_Win_Generic_20 : FILE +rule FIREEYE_RT_Hacktool_Win32_Andrewspecial_1 : FILE { meta: description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "d1d3eff8-d12e-53f6-8c30-06ecedaf3f49" - date = "2020-12-02" - date = "2020-12-02" + id = "69e27e92-d68e-5543-bada-170e32733dbb" + date = "2020-11-25" + date = "2020-11-25" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/supplemental/yara/Loader_Win_Generic_20.yar#L4-L19" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TITOSPECIAL/production/yara/HackTool_Win32_AndrewSpecial_1.yar#L4-L18" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "5125979110847d35a338caac6bff2aa8" - logic_hash = "9611aed2b4e4278d40254cb5c4fe94a458cfa19f10e6fe888bc7ceb166669cc6" + hash = "e89efa88e3fda86be48c0cc8f2ef7230" + logic_hash = "529a49fb21250069111d03a174901dc2e1623ee2a1f446aae1bdb1579a227dd3" score = 75 quality = 75 tags = "FILE" - rev = 1 + rev = 4 strings: - $s0 = { 8B [1-16] 89 [1-16] E8 [4-32] F3 A4 [0-16] 89 [1-8] E8 } - $s2 = { 83 EC [4-24] 00 10 00 00 [4-24] C7 44 24 ?? ?? 00 00 00 [0-8] FF 15 [4-24] 89 [1-4] 89 [1-4] 89 [1-8] FF 15 [4-16] 3? ?? 7? [4-24] 20 00 00 00 [4-24] FF 15 [4-32] F3 A5 } - $si1 = "VirtualProtect" fullword - $si2 = "malloc" fullword + $dump = { 6A 00 68 FF FF 1F 00 FF 15 [4] 89 45 ?? 83 [2] 00 [1-50] 6A 00 68 80 00 00 00 6A 02 6A 00 6A 00 68 00 00 00 10 68 [4] FF 15 [4] 89 45 [10-70] 6A 00 6A 00 6A 00 6A 02 8B [2-4] 5? 8B [2-4] 5? 8B [2-4] 5? E8 [4-20] FF 15 } + $shellcode_x86 = { B8 3C 00 00 00 33 C9 8D 54 24 04 64 FF 15 C0 00 00 00 83 C4 04 C2 14 00 } + $shellcode_x86_inline = { C6 45 ?? B8 C6 45 ?? 3C C6 45 ?? 00 C6 45 ?? 00 C6 45 ?? 00 C6 45 ?? 33 C6 45 ?? C9 C6 45 ?? 8D C6 45 ?? 54 C6 45 ?? 24 C6 45 ?? 04 C6 45 ?? 64 C6 45 ?? FF C6 45 ?? 15 C6 45 ?? C0 C6 45 ?? 00 C6 45 ?? 00 C6 45 ?? 00 C6 45 ?? 83 C6 45 ?? C4 C6 45 ?? 04 C6 45 ?? C2 C6 45 ?? 14 C6 45 ?? 00 } condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x010B ) and $dump and any of ( $shellcode* ) } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPPATCHCHECK_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_TITOSPECIAL_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharppatchcheck' project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "dedc12b9-b9e7-5c13-ad6d-2e286aba2302" - date = "2020-12-09" + id = "b12490ba-41f6-5469-bcbb-0d2e0055c193" + date = "2020-11-25" + date = "2020-11-25" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPPATCHCHECK_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TITOSPECIAL/production/yara/APT_HackTool_MSIL_TITOSPECIAL_1.yar#L4-L20" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "dec6231b656eed1526d4f70fe1b9a476bfb06246f0a7c25f2687d8c68886d400" + hash = "4bf96a7040a683bd34c618431e571e26" + logic_hash = "6def0c667d38c1bad9233628e509bdcaed322e75be4ff3823b0f788c391e090c" score = 75 - quality = 73 + quality = 75 tags = "FILE" - rev = 2 + rev = 5 strings: - $typelibguid0 = "528b8df5-6e5e-4f3b-b617-ac35ed2f8975" ascii nocase wide + $ind_dump = { 1F 10 16 28 [2] 00 0A 6F [2] 00 0A [50-200] 18 19 18 73 [2] 00 0A 13 [1-4] 06 07 11 ?? 6F [2] 00 0A 18 7E [2] 00 0A 7E [2] 00 0A 7E [2] 00 0A 28 [2] 00 06 } + $ind_s1 = "NtReadVirtualMemory" fullword wide + $ind_s2 = "WriteProcessMemory" fullword + $shellcode_x64 = { 4C 8B D1 B8 3C 00 00 00 0F 05 C3 } + $shellcode_x86 = { B8 3C 00 00 00 33 C9 8D 54 24 04 64 FF 15 C0 00 00 00 83 C4 04 C2 14 00 } condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of ( $ind* ) and any of ( $shellcode* ) } -rule FIREEYE_RT_APT_Hacktool_MSIL_DNSOVERHTTPS_C2_1 : FILE +rule FIREEYE_RT_Credtheft_MSIL_Titospecial_2 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the public 'DoHC2' External C2 project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the TitoSpecial project. There are 2 GUIDs in this rule as the x86 and x64 versions of this tool use a different ProjectGuid." author = "FireEye" - id = "ee71be6c-e3c8-5365-9f32-157f00066c49" + id = "0262c720-e6b8-5bf2-a242-19a7f044973f" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_DNSOVERHTTPS_C2_1.yar#L4-L16" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TITOSPECIAL/production/yara/CredTheft_MSIL_TitoSpecial_2.yar#L4-L16" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "a482161bbd8e249977f28466ff1381d4693495f8b8ccd9183ae4fde1ec1471eb" + hash = "4bf96a7040a683bd34c618431e571e26" + logic_hash = "2f621f8de2a4679e6cbce7f41859eaa3095ca54090c8bfccd3b767590ac91f2c" score = 75 quality = 71 tags = "FILE" - rev = 2 - - strings: - $typelibguid0 = "5d9515d0-df67-40ed-a6b2-6619620ef0ef" ascii nocase wide - $typelibguid1 = "7266acbb-b10d-4873-9b99-12d2043b1d4e" ascii nocase wide - - condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them -} -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPDACL_1 : FILE -{ - meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpdacl' project." - author = "FireEye" - id = "13f4e3ea-1e36-5fad-9197-66511d6f026a" - date = "2020-12-09" - modified = "2020-12-09" - reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPDACL_1.yar#L4-L15" - license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "5f44ec5ddded18fb3a9132b469b2fe7ccbffb3f907325485f0f72fe3d6bbfa23" - score = 75 - quality = 73 - tags = "FILE" - rev = 3 + rev = 4 strings: - $typelibguid0 = "b3c17fb5-5d5a-4b14-af3c-87a9aa941457" ascii nocase wide + $typelibguid1 = "C6D94B4C-B063-4DEB-A83A-397BA08515D3" ascii nocase wide + $typelibguid2 = "3b5320cf-74c1-494e-b2c8-a94a24380e60" ascii nocase wide condition: - filesize < 10MB and ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( $typelibguid1 or $typelibguid2 ) } -rule FIREEYE_RT_Credtheft_MSIL_Credsnatcher_1 : FILE +rule FIREEYE_RT_Hacktool_MSIL_Wmispy_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'CredSnatcher' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'WMIspy' project." author = "FireEye" - id = "0d8f7495-4748-577d-8ef2-ccc4829fc165" + id = "ac394751-da40-564b-8e24-8f353326b46a" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/CredTheft_MSIL_CredSnatcher_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/WMISPY/production/yara/HackTool_MSIL_WMIspy_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "2c86be1bcf29bcb2c167f9248dee0ab4a5a5c6740fb1f18784ee2e380176df91" + logic_hash = "a5a9f7c7a7bfe474e8b21306ea220b4d476832f3ad4fafdd8967a2250d15a701" score = 75 quality = 73 tags = "FILE" rev = 1 strings: - $typelibguid0 = "370b4d21-09d0-433f-b7e4-4ebdd79948ec" ascii nocase wide + $typelibguid0 = "5ee2bca3-01ad-489b-ab1b-bda7962e06bb" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPNATIVEZIPPER_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_WMISPY_2 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpnativezipper' project." + description = "wql searches" author = "FireEye" - id = "c48835a7-06fe-5b30-be4d-086d98dc7a21" + id = "474af878-a657-54bc-a063-04532df928d4" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPNATIVEZIPPER_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/WMISPY/production/yara/APT_HackTool_MSIL_WMISPY_2.yar#L4-L24" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "fa54375b21abbb613e695f70a15233575fbe6e0536716544bb3b527f5e3ed8c6" + hash = "3651f252d53d2f46040652788499d65a" + logic_hash = "553fc1e536482a56b3228a5c9ebac843af9083e8ac864bf65c81b36a39ca5e5e" score = 75 - quality = 73 + quality = 75 tags = "FILE" - rev = 3 + rev = 4 strings: - $typelibguid0 = "de5536db-9a35-4e06-bc75-128713ea6d27" ascii nocase wide + $MSIL = "_CorExeMain" + $str1 = "root\\cimv2" wide + $str2 = "root\\standardcimv2" wide + $str3 = "from MSFT_NetNeighbor" wide + $str4 = "from Win32_NetworkLoginProfile" wide + $str5 = "from Win32_IP4RouteTable" wide + $str6 = "from Win32_DCOMApplication" wide + $str7 = "from Win32_SystemDriver" wide + $str8 = "from Win32_Share" wide + $str9 = "from Win32_Process" wide condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and $MSIL and all of ( $str* ) } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPGOPHER_1 : FILE +rule FIREEYE_RT_Loader_Win_Generic_20 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpgopher' project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "cc8eb9cd-9a51-5fab-b0a4-247baaa69dd7" - date = "2020-12-09" + id = "d1d3eff8-d12e-53f6-8c30-06ecedaf3f49" + date = "2020-12-02" + date = "2020-12-02" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPGOPHER_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/supplemental/yara/Loader_Win_Generic_20.yar#L4-L19" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "ac37f77440cb76d7dafa4c9b4130471ca6ca760f6d72691db9ebb8cbaaad0c58" + hash = "5125979110847d35a338caac6bff2aa8" + logic_hash = "9611aed2b4e4278d40254cb5c4fe94a458cfa19f10e6fe888bc7ceb166669cc6" score = 75 - quality = 73 + quality = 75 tags = "FILE" - rev = 2 + rev = 1 strings: - $typelibguid0 = "83413a89-7f5f-4c3f-805d-f4692bc60173" ascii nocase wide + $s0 = { 8B [1-16] 89 [1-16] E8 [4-32] F3 A4 [0-16] 89 [1-8] E8 } + $s2 = { 83 EC [4-24] 00 10 00 00 [4-24] C7 44 24 ?? ?? 00 00 00 [0-8] FF 15 [4-24] 89 [1-4] 89 [1-4] 89 [1-8] FF 15 [4-16] 3? ?? 7? [4-24] 20 00 00 00 [4-24] FF 15 [4-32] F3 A5 } + $si1 = "VirtualProtect" fullword + $si2 = "malloc" fullword condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_REDTEAMMATERIALS_1 : FILE +rule FIREEYE_RT_Loader_Win_Generic_19 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'red_team_materials' project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "272cd3e9-884a-566b-ae90-4a79ee726a8d" - date = "2020-12-09" + id = "4f4427ee-0f7d-5442-98a6-402d8b797289" + date = "2020-12-02" + date = "2020-12-02" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_REDTEAMMATERIALS_1.yar#L4-L16" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/supplemental/yara/Loader_Win_Generic_19.yar#L4-L19" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "ca54a1e8335c4256295fc643f5d31eae2e89f020dc7a9b571c4772edaad08022" + hash = "3fb9341fb11eca439b50121c6f7c59c7" + logic_hash = "6db9696663c19857c1f89339b8cc9b0565e877f34e8d8cf77b89ef22b3f41683" score = 75 - quality = 71 + quality = 75 tags = "FILE" - rev = 3 + rev = 1 strings: - $typelibguid0 = "86c95a99-a2d6-4ebe-ad5f-9885b06eab12" ascii nocase wide - $typelibguid1 = "e06f1411-c7f8-4538-bbb9-46c928732245" ascii nocase wide + $s0 = { 8B [1-16] 89 [1-16] E8 [4-32] F3 A4 [0-16] 89 [1-8] E8 } + $s1 = { 83 EC [1-16] 04 00 00 00 [1-24] 00 30 00 00 [1-24] FF 15 [4-16] EB [16-64] 20 00 00 00 [0-8] FF 15 [4-32] C7 44 24 ?? 00 00 00 00 [0-8] C7 44 24 ?? 00 00 00 00 [0-16] FF 15 } + $si1 = "VirtualProtect" fullword + $si2 = "malloc" fullword condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_MODIFIEDSHARPVIEW_1 : FILE +rule FIREEYE_RT_Loader_MSIL_Generic_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'modifiedsharpview' project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "e07d3d4b-fba3-5df7-85f4-927bb8cec2d1" + id = "f919e3fc-cf76-53af-8f04-24921830666f" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_MODIFIEDSHARPVIEW_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/supplemental/yara/Loader_MSIL_Generic_1.yar#L4-L21" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "db0eaad52465d5a2b86fdd6a6aa869a5" - logic_hash = "a47c48da998243fab92665649fb9d6ecc6ac32e1fd884c2c0d5ccecb05290c10" + hash = "b8415b4056c10c15da5bba4826a44ffd" + logic_hash = "06cddd7e1c1c778348539cfd50f01d55f86689dec86c045d7ce7b9cd71690e07" score = 75 - quality = 73 + quality = 75 tags = "FILE" - rev = 3 + rev = 5 strings: - $typelibguid0 = "22a156ea-2623-45c7-8e50-e864d9fc44d3" ascii nocase wide + $MSIL = "_CorExeMain" + $opc1 = { 00 72 [4] 0A 72 [4] 0B 06 28 [4] 0C 12 03 FE 15 [4] 12 04 FE 15 [4] 07 14 } + $str1 = "DllImportAttribute" + $str2 = "FromBase64String" + $str3 = "ResumeThread" + $str4 = "OpenThread" + $str5 = "SuspendThread" + $str6 = "QueueUserAPC" condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and $MSIL and all of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPNFS_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPTEMPLATE_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpnfs' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharptemplate' project." author = "FireEye" - id = "b9d1b4e8-644a-5611-85e8-a124f915b443" + id = "0ca9a13c-e0a0-588b-be13-5954b17d95b1" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPNFS_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPTEMPLATE_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "e7f9883376b153849970599d9ecc308882eb86a67834cfd8ab06b44539346125" + logic_hash = "9746c1ab7b945d311c53fbdf95993d255369e06b23a3279c9f2e8a4df73ab63c" score = 75 quality = 73 tags = "FILE" - rev = 3 + rev = 2 strings: - $typelibguid0 = "9f67ebe3-fc9b-40f2-8a18-5940cfed44cf" ascii nocase wide + $typelibguid0 = "e9e452d4-9e58-44ff-ba2d-01b158dda9bb" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them @@ -74332,2684 +73441,2557 @@ rule FIREEYE_RT_APT_Hacktool_MSIL_PRAT_1 : FILE condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPWEBCRAWLER_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPNFS_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpwebcrawler' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpnfs' project." author = "FireEye" - id = "29b2a410-bcc4-58df-b192-7a413b3db1c0" + id = "b9d1b4e8-644a-5611-85e8-a124f915b443" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPWEBCRAWLER_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPNFS_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "8df328663a813ca0a6864ae0503cbc1b03cfdf839215b9b4f2bb7962adf09bf8" + logic_hash = "e7f9883376b153849970599d9ecc308882eb86a67834cfd8ab06b44539346125" score = 75 quality = 73 tags = "FILE" - rev = 2 + rev = 3 strings: - $typelibguid0 = "cf27abf4-ef35-46cd-8d0c-756630c686f1" ascii nocase wide + $typelibguid0 = "9f67ebe3-fc9b-40f2-8a18-5940cfed44cf" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPTEMPLATE_1 : FILE +rule FIREEYE_RT_Credtheft_MSIL_Credsnatcher_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharptemplate' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'CredSnatcher' project." author = "FireEye" - id = "0ca9a13c-e0a0-588b-be13-5954b17d95b1" + id = "0d8f7495-4748-577d-8ef2-ccc4829fc165" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPTEMPLATE_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/CredTheft_MSIL_CredSnatcher_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "9746c1ab7b945d311c53fbdf95993d255369e06b23a3279c9f2e8a4df73ab63c" + logic_hash = "2c86be1bcf29bcb2c167f9248dee0ab4a5a5c6740fb1f18784ee2e380176df91" score = 75 quality = 73 tags = "FILE" - rev = 2 + rev = 1 strings: - $typelibguid0 = "e9e452d4-9e58-44ff-ba2d-01b158dda9bb" ascii nocase wide + $typelibguid0 = "370b4d21-09d0-433f-b7e4-4ebdd79948ec" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPSQLCLIENT_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPNATIVEZIPPER_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpsqlclient' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpnativezipper' project." author = "FireEye" - id = "4d526c36-f56f-53cf-9bdf-b7a15619eb41" + id = "c48835a7-06fe-5b30-be4d-086d98dc7a21" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPSQLCLIENT_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPNATIVEZIPPER_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "bc79f80582f4fadecf54d926abdcf61694224654ba5075203f0d1123cf11afc1" + logic_hash = "fa54375b21abbb613e695f70a15233575fbe6e0536716544bb3b527f5e3ed8c6" score = 75 quality = 73 tags = "FILE" - rev = 2 + rev = 3 strings: - $typelibguid0 = "13ed03cd-7430-410d-a069-cf377165fbfd" ascii nocase wide + $typelibguid0 = "de5536db-9a35-4e06-bc75-128713ea6d27" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPDNS_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPPATCHCHECK_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpdns' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharppatchcheck' project." author = "FireEye" - id = "db6b45be-f42f-5d0f-b50a-32e7a2cbfce6" + id = "dedc12b9-b9e7-5c13-ad6d-2e286aba2302" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPDNS_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPPATCHCHECK_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "bab36f9b1532c3b24c2aea2907006820ed7cf1c90dae7a8138962e14ac9eff55" + logic_hash = "dec6231b656eed1526d4f70fe1b9a476bfb06246f0a7c25f2687d8c68886d400" score = 75 quality = 73 tags = "FILE" rev = 2 strings: - $typelibguid0 = "d888cec8-7562-40e9-9c76-2bb9e43bb634" ascii nocase wide + $typelibguid0 = "528b8df5-6e5e-4f3b-b617-ac35ed2f8975" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPZIPLIBZIPPER_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPDACL_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpziplibzipper' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpdacl' project." author = "FireEye" - id = "392a52be-29ae-58e1-b517-1ab34a1e1fb8" + id = "13f4e3ea-1e36-5fad-9197-66511d6f026a" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPZIPLIBZIPPER_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPDACL_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "19354edb91a0d79fdf79437f7247bcf155514db40340af91a3320b556dc2e4c2" + logic_hash = "5f44ec5ddded18fb3a9132b469b2fe7ccbffb3f907325485f0f72fe3d6bbfa23" score = 75 quality = 73 tags = "FILE" rev = 3 strings: - $typelibguid0 = "485ba350-59c4-4932-a4c1-c96ffec511ef" ascii nocase wide + $typelibguid0 = "b3c17fb5-5d5a-4b14-af3c-87a9aa941457" ascii nocase wide condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + filesize < 10MB and ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Credtheft_MSIL_Wcmdump_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPDNS_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'WCMDump' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpdns' project." author = "FireEye" - id = "22796ccb-a01e-59d8-8c3a-6cbb62899940" + id = "db6b45be-f42f-5d0f-b50a-32e7a2cbfce6" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/CredTheft_MSIL_WCMDump_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPDNS_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "9fbf53e551342695b306b10f30a3fe32dff359bd70e84e1fa1f190772f5dcbe3" + logic_hash = "bab36f9b1532c3b24c2aea2907006820ed7cf1c90dae7a8138962e14ac9eff55" score = 75 quality = 73 tags = "FILE" - rev = 1 + rev = 2 strings: - $typelibguid0 = "21e322f2-4586-4aeb-b1ed-d240e2a79e19" ascii nocase wide + $typelibguid0 = "d888cec8-7562-40e9-9c76-2bb9e43bb634" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Loader_MSIL_Sharpy_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPZIPLIBZIPPER_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'SharPy' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpziplibzipper' project." author = "FireEye" - id = "7c7bda22-bacc-5901-a650-a30c9cfcdee7" + id = "392a52be-29ae-58e1-b517-1ab34a1e1fb8" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPY/production/yara/Loader_MSIL_SharPy_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPZIPLIBZIPPER_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "0f73fab3905b4961b8dbeb120d45a34a2383ecdaae0296f38e34f8b7ab4aeee8" + logic_hash = "19354edb91a0d79fdf79437f7247bcf155514db40340af91a3320b556dc2e4c2" score = 75 quality = 73 tags = "FILE" - rev = 1 + rev = 3 strings: - $typelibguid0 = "f6cf1d3b-3e43-4ecf-bb6d-6731610b4866" ascii nocase wide + $typelibguid0 = "485ba350-59c4-4932-a4c1-c96ffec511ef" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Hacktool_MSIL_SHARPZEROLOGON_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPWEBCRAWLER_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the public 'sharpzerologon' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpwebcrawler' project." author = "FireEye" - id = "51f22eee-fb96-55b0-8c02-1a0e9910a93e" + id = "29b2a410-bcc4-58df-b192-7a413b3db1c0" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPZEROLOGON/production/yara/HackTool_MSIL_SHARPZEROLOGON_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPWEBCRAWLER_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "ed6a9bef5c6ee03aff969b8765b284ace517f2e6a1ef114acb04cf094c69cfa5" + logic_hash = "8df328663a813ca0a6864ae0503cbc1b03cfdf839215b9b4f2bb7962adf09bf8" score = 75 quality = 73 tags = "FILE" - rev = 3 + rev = 2 strings: - $typelibguid0 = "15ce9a3c-4609-4184-87b2-e29fc5e2b770" ascii nocase wide + $typelibguid0 = "cf27abf4-ef35-46cd-8d0c-756630c686f1" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Hacktool_MSIL_Wmisharp_1 : FILE +rule FIREEYE_RT_Credtheft_MSIL_Wcmdump_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'WMISharp' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'WCMDump' project." author = "FireEye" - id = "97b9d057-30d3-5af7-bac6-4dd53f47650f" + id = "22796ccb-a01e-59d8-8c3a-6cbb62899940" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/WMISHARP/production/yara/HackTool_MSIL_WMISharp_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/CredTheft_MSIL_WCMDump_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "d119d52c1410291d582696d5c4c1de3db9008db963c76a9e344959d869c3acc0" + logic_hash = "9fbf53e551342695b306b10f30a3fe32dff359bd70e84e1fa1f190772f5dcbe3" score = 75 quality = 73 tags = "FILE" rev = 1 strings: - $typelibguid0 = "3a2421d9-c1aa-4fff-ad76-7fcb48ed4bff" ascii nocase wide + $typelibguid0 = "21e322f2-4586-4aeb-b1ed-d240e2a79e19" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Loader_MSIL_Ruralbishop_3 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_REDTEAMMATERIALS_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the public RuralBishop project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'red_team_materials' project." author = "FireEye" - id = "55a060ef-74e2-50d9-9090-558aaa04d97d" + id = "272cd3e9-884a-566b-ae90-4a79ee726a8d" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/production/yara/Loader_MSIL_RuralBishop_3.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_REDTEAMMATERIALS_1.yar#L4-L16" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "09bdbad8358b04994e2c04bb26a160ef" - logic_hash = "a4c55dede432c249e36e96ca09555448b0343969d389bfdb4bd459fe34e05ea1" + hash = "dd8805d0e470e59b829d98397507d8c2" + logic_hash = "ca54a1e8335c4256295fc643f5d31eae2e89f020dc7a9b571c4772edaad08022" score = 75 - quality = 73 + quality = 71 tags = "FILE" rev = 3 strings: - $typelibguid1 = "FE4414D9-1D7E-4EEB-B781-D278FE7A5619" ascii nocase wide + $typelibguid0 = "86c95a99-a2d6-4ebe-ad5f-9885b06eab12" ascii nocase wide + $typelibguid1 = "e06f1411-c7f8-4538-bbb9-46c928732245" ascii nocase wide condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Loader_MSIL_Trimbishop_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_MODIFIEDSHARPVIEW_1 : FILE { meta: - description = "This rule looks for .NET PE files that have the string 'msg' more than 60 times as well as numerous function names unique to or used by the TrimBishop tool. All strings found in RuralBishop are reversed in TrimBishop and stored in a variable with the format 'msg##'. With the exception of 'msg', 'DTrim', and 'ReverseString' the other strings referenced in this rule may be shared with RuralBishop." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'modifiedsharpview' project." author = "FireEye" - id = "4d58f0a2-bf16-584c-8e92-c8ef54427767" + id = "e07d3d4b-fba3-5df7-85f4-927bb8cec2d1" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/production/yara/Loader_MSIL_TrimBishop_1.yar#L4-L26" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_MODIFIEDSHARPVIEW_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "09bdbad8358b04994e2c04bb26a160ef" - logic_hash = "018e87542301db22c384fda2709e8d49711c0fa041d1ef591f98ee7a70dbb677" + hash = "db0eaad52465d5a2b86fdd6a6aa869a5" + logic_hash = "a47c48da998243fab92665649fb9d6ecc6ac32e1fd884c2c0d5ccecb05290c10" score = 75 - quality = 50 + quality = 73 tags = "FILE" rev = 3 strings: - $msg = "msg" ascii wide - $msil = "_CorExeMain" ascii wide - $str1 = "RuralBishop" ascii wide - $str2 = "KnightKingside" ascii wide - $str3 = "ReadShellcode" ascii wide - $str4 = "ReverseString" ascii wide - $str5 = "DTrim" ascii wide - $str6 = "QueensGambit" ascii wide - $str7 = "Messages" ascii wide - $str8 = "NtQueueApcThread" ascii wide - $str9 = "NtAlertResumeThread" ascii wide - $str10 = "NtQueryInformationThread" ascii wide - - condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $msil and #msg > 60 and all of ( $str* ) -} -rule FIREEYE_RT_APT_Loader_MSIL_TRIMBISHOP_2 : FILE -{ - meta: - description = "No description has been set in the source file - FireEye-RT" - author = "FireEye" - id = "90ee2569-2e68-517b-b2d7-8c4015d92683" - date = "2020-12-03" - date = "2020-12-03" - modified = "2020-12-09" - reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/production/yara/APT_Loader_MSIL_TRIMBISHOP_2.yar#L4-L22" - license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "c0598321d4ad4cf1219cc4f84bad4094" - logic_hash = "4cccfca0c06954105f762066741b6c35599a6c28df8b7c255a2659059169578f" - score = 75 - quality = 75 - tags = "FILE" - rev = 1 - - strings: - $ss1 = "\x00NtMapViewOfSection\x00" - $ss2 = "\x00NtOpenProcess\x00" - $ss3 = "\x00NtAlertResumeThread\x00" - $ss4 = "\x00LdrGetProcedureAddress\x00" - $ss5 = "\x2f(\x00?\x00i\x00)\x00(\x00-\x00|\x00-\x00-\x00|\x00/\x00)\x00(\x00i\x00|\x00I\x00n\x00j\x00e\x00c\x00t\x00)\x00$\x00" - $ss6 = "\x2d(\x00?\x00i\x00)\x00(\x00-\x00|\x00-\x00-\x00|\x00/\x00)\x00(\x00c\x00|\x00C\x00l\x00e\x00a\x00n\x00)\x00$\x00" - $tb1 = "\x00DTrim.Execution.DynamicInvoke\x00" - - condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them -} -rule FIREEYE_RT_APT_Loader_MSIL_TRIMBISHOP_1 : FILE -{ - meta: - description = "No description has been set in the source file - FireEye-RT" - author = "FireEye" - id = "1a3f4247-25f4-51ca-b881-209c0753b915" - date = "2020-12-03" - date = "2020-12-03" - modified = "2020-12-09" - reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/production/yara/APT_Loader_MSIL_TRIMBISHOP_1.yar#L4-L22" - license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "e91670423930cbbd3dbf5eac1f1a7cb6" - logic_hash = "f020efff58c8b7761d700c662c422a9e1ffdf8fe5f6648e421b7c257e3b8d078" - score = 75 - quality = 75 - tags = "FILE" - rev = 1 - - strings: - $sb1 = { 28 [2] 00 06 0A 06 7B [2] 00 04 [12-64] 06 7B [2] 00 04 6E 28 [2] 00 06 0B 07 7B [2] 00 04 [12-64] 0? 7B [2] 00 04 0? 7B [2] 00 04 0? 7B [2] 00 04 6E 28 [2] 00 06 0? 0? 7B [2] 00 04 [12-80] 0? 7B [2] 00 04 1? 0? 7B [2] 00 04 } - $sb2 = { 0F ?? 7C [2] 00 04 28 [2] 00 0A 8C [2] 00 01 [20-80] 28 [2] 00 06 0? 0? 7E [2] 00 0A 28 [2] 00 0A [12-80] 7E [2] 00 0A 13 ?? 0? 7B [2] 00 04 28 [2] 00 0A 0? 28 [2] 00 0A 58 28 [2] 00 0A 13 [1-32] 28 [2] 00 0A [0-32] D0 [2] 00 02 28 [2] 00 0A 28 [2] 00 0A 74 [2] 00 02 } - $ss1 = "\x00NtMapViewOfSection\x00" - $ss2 = "\x00NtOpenProcess\x00" - $ss3 = "\x00NtAlertResumeThread\x00" - $ss4 = "\x00LdrGetProcedureAddress\x00" - $tb1 = "\x00DTrim.Execution.DynamicInvoke\x00" - - condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( @sb1 [ 1 ] < @sb2 [ 1 ] ) and ( all of ( $ss* ) ) and ( all of ( $tb* ) ) -} -rule FIREEYE_RT_Loader_MSIL_RURALBISHOP_2 : FILE -{ - meta: - description = "No description has been set in the source file - FireEye-RT" - author = "FireEye" - id = "3befb3f2-81d1-5db2-84d9-773158b9837c" - date = "2020-12-03" - date = "2020-12-03" - modified = "2020-12-09" - reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/new/yara/Loader_MSIL_RURALBISHOP_2.yar#L4-L22" - license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "e91670423930cbbd3dbf5eac1f1a7cb6" - logic_hash = "0467532d643cf0200c6561b0724c884230892bf59db163c311b7d4f8acbb63d6" - score = 75 - quality = 75 - tags = "FILE" - rev = 1 - - strings: - $ss1 = "\x00NtMapViewOfSection\x00" - $ss2 = "\x00NtOpenProcess\x00" - $ss3 = "\x00NtAlertResumeThread\x00" - $ss4 = "\x00LdrGetProcedureAddress\x00" - $ss5 = "\x2f(\x00?\x00i\x00)\x00(\x00-\x00|\x00-\x00-\x00|\x00/\x00)\x00(\x00i\x00|\x00I\x00n\x00j\x00e\x00c\x00t\x00)\x00$\x00" - $ss6 = "\x2d(\x00?\x00i\x00)\x00(\x00-\x00|\x00-\x00-\x00|\x00/\x00)\x00(\x00c\x00|\x00C\x00l\x00e\x00a\x00n\x00)\x00$\x00" - $tb1 = "\x00SharpSploit.Execution.DynamicInvoke\x00" - - condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them -} -rule FIREEYE_RT_Loader_MSIL_RURALBISHOP_1 : FILE -{ - meta: - description = "No description has been set in the source file - FireEye-RT" - author = "FireEye" - id = "1b5f1f39-9fa2-5940-8da3-03808e4b7a5d" - date = "2020-12-03" - date = "2020-12-03" - modified = "2020-12-09" - reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/TRIMBISHOP/new/yara/Loader_MSIL_RURALBISHOP_1.yar#L4-L22" - license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "e91670423930cbbd3dbf5eac1f1a7cb6" - logic_hash = "f2244c6761639c1162a77a5e82296903c3cc21fbf46d262c779c5e4d6a2ef937" - score = 75 - quality = 75 - tags = "FILE" - rev = 1 - - strings: - $sb1 = { 28 [2] 00 06 0A 06 7B [2] 00 04 [12-64] 06 7B [2] 00 04 6E 28 [2] 00 06 0B 07 7B [2] 00 04 [12-64] 0? 7B [2] 00 04 0? 7B [2] 00 04 0? 7B [2] 00 04 6E 28 [2] 00 06 0? 0? 7B [2] 00 04 [12-80] 0? 7B [2] 00 04 1? 0? 7B [2] 00 04 } - $sb2 = { 0F ?? 7C [2] 00 04 28 [2] 00 0A 8C [2] 00 01 [20-80] 28 [2] 00 06 0? 0? 7E [2] 00 0A 28 [2] 00 0A [12-80] 7E [2] 00 0A 13 ?? 0? 7B [2] 00 04 28 [2] 00 0A 0? 28 [2] 00 0A 58 28 [2] 00 0A 13 [1-32] 28 [2] 00 0A [0-32] D0 [2] 00 02 28 [2] 00 0A 28 [2] 00 0A 74 [2] 00 02 } - $ss1 = "\x00NtMapViewOfSection\x00" - $ss2 = "\x00NtOpenProcess\x00" - $ss3 = "\x00NtAlertResumeThread\x00" - $ss4 = "\x00LdrGetProcedureAddress\x00" - $tb1 = "\x00SharpSploit.Execution.DynamicInvoke\x00" + $typelibguid0 = "22a156ea-2623-45c7-8e50-e864d9fc44d3" ascii nocase wide condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( @sb1 [ 1 ] < @sb2 [ 1 ] ) and ( all of ( $ss* ) ) and ( all of ( $tb* ) ) + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Hacktool_MSIL_Keefarce_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_DNSOVERHTTPS_C2_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'KeeFarce' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the public 'DoHC2' External C2 project." author = "FireEye" - id = "c17add0c-e09f-5ced-a4e1-bf60afad4725" + id = "ee71be6c-e3c8-5365-9f32-157f00066c49" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/KEEFARCE/production/yara/HackTool_MSIL_KeeFarce_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_DNSOVERHTTPS_C2_1.yar#L4-L16" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "8db86230849137608880dbe448737fc70068d308772e294cc69301b18ae10908" + logic_hash = "a482161bbd8e249977f28466ff1381d4693495f8b8ccd9183ae4fde1ec1471eb" score = 75 - quality = 73 + quality = 71 tags = "FILE" - rev = 3 + rev = 2 strings: - $typelibguid0 = "17589ea6-fcc9-44bb-92ad-d5b3eea6af03" ascii nocase wide + $typelibguid0 = "5d9515d0-df67-40ed-a6b2-6619620ef0ef" ascii nocase wide + $typelibguid1 = "7266acbb-b10d-4873-9b99-12d2043b1d4e" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Loader_MSIL_Inmemorycompilation_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPSQLCLIENT_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'In-MemoryCompilation' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpsqlclient' project." author = "FireEye" - id = "80234352-a449-5292-9f0c-beb7a1d39a6c" + id = "4d526c36-f56f-53cf-9bdf-b7a15619eb41" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/MEMCOMP/production/yara/Loader_MSIL_InMemoryCompilation_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPSQLCLIENT_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "a964a186eb02a2792db01727a31ddaa2414fe9df83cda9b1c9db15d94603303a" + logic_hash = "bc79f80582f4fadecf54d926abdcf61694224654ba5075203f0d1123cf11afc1" score = 75 quality = 73 tags = "FILE" rev = 2 strings: - $typelibguid0 = "524d2687-0042-4f93-b695-5579f3865205" ascii nocase wide + $typelibguid0 = "13ed03cd-7430-410d-a069-cf377165fbfd" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPSACK_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_SHARPGOPHER_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpsack' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'sharpgopher' project." author = "FireEye" - id = "8e344acb-73c4-5509-be9d-85cf6fe94445" + id = "cc8eb9cd-9a51-5fab-b0a4-247baaa69dd7" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPSACK/production/yara/APT_HackTool_MSIL_SHARPSACK_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/UNCATEGORIZED/production/yara/APT_HackTool_MSIL_SHARPGOPHER_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "ecc3250e65e34595b4b827add3eb3062edad6a3373930048bfd6225d4a229e93" + logic_hash = "ac37f77440cb76d7dafa4c9b4130471ca6ca760f6d72691db9ebb8cbaaad0c58" score = 75 quality = 73 tags = "FILE" rev = 2 strings: - $typelibguid0 = "1946808a-1a01-40c5-947b-8b4c3377f742" ascii nocase wide + $typelibguid0 = "83413a89-7f5f-4c3f-805d-f4692bc60173" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Hunting_LNK_Win_Genericlauncher : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_NOAMCI_1 : FILE { meta: - description = "Signature to detect LNK files or OLE objects with embedded LNK files and generic launcher commands, except powershell which is large enough to have its own gene" + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'noamci' project." author = "FireEye" - id = "1a12e475-bb18-55ab-b629-47b711c10e6b" - date = "2018-09-04" + id = "48066258-528f-5a70-81e1-15d6dfd9ff4f" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/LNKSMASHER/supplemental/yara/Hunting_LNK_Win_GenericLauncher.yar#L4-L22" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/NOAMCI/production/yara/APT_HackTool_MSIL_NOAMCI_1.yar#L4-L16" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "14dd758e8f89f14612c8df9f862c31e4" - logic_hash = "a654cd3594e2d09950fb11bf8721a5cdb89f5d5be6e706f12e18c7fcdf7dd0fe" - score = 60 - quality = 53 + hash = "dd8805d0e470e59b829d98397507d8c2" + logic_hash = "6278cfb4e9af20bbe943f4b99227c7fba276315a9f0059575b3ed4ef96a848c4" + score = 75 + quality = 71 tags = "FILE" - rev = 7 + rev = 4 strings: - $a01 = "cmd.exe /" ascii nocase wide - $a02 = "cscript" ascii nocase wide - $a03 = "jscript" ascii nocase wide - $a04 = "wscript" ascii nocase wide - $a05 = "wmic" ascii nocase wide - $a07 = "mshta" ascii nocase wide - $header = { 4C 00 00 00 01 14 02 } + $typelibguid0 = "7bcccf21-7ecd-4fd4-8f77-06d461fd4d51" ascii nocase wide + $typelibguid1 = "ef86214e-54de-41c3-b27f-efc61d0accc3" ascii nocase wide condition: - (( $header at 0 ) or ( ( uint32( 0 ) == 0xE011CFD0 ) and $header ) ) and ( 1 of ( $a* ) ) + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Dropper_LNK_Lnksmasher_1 : FILE +rule FIREEYE_RT_Hacktool_MSIL_PXELOOT_1 : FILE { meta: - description = "The LNKSmasher project contains a prebuilt LNK file that has pieces added based on various configuration items. Because of this, several artifacts are present in every single LNK file generated by LNKSmasher, including the Drive Serial #, the File Droid GUID, and the GUID CLSID." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the PXE And Loot project." author = "FireEye" - id = "1b93ddf8-9578-5e47-b479-4c9e8a40b4f4" + id = "5a72a6ff-bae4-57f5-a19b-a4595ac57293" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/LNKSMASHER/production/yara/Dropper_LNK_LNKSmasher_1.yar#L4-L18" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/PXELOOT/production/yara/HackTool_MSIL_PXELOOT_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "0a86d64c3b25aa45428e94b6e0be3e08" - logic_hash = "61d1ac67ac0d332ad842a522cbebe1b9af1482d58a210b50fb45209355c0aeeb" + hash = "82e33011ac34adfcced6cddc8ea56a81" + logic_hash = "c9892adcb9ff5471235e45988f6662d3b8f984fdafca7024a5781eed50f6c0b3" score = 75 - quality = 75 + quality = 73 tags = "FILE" - rev = 6 + rev = 7 strings: - $drive_serial = { 12 F7 26 BE } - $file_droid_guid = { BC 96 28 4F 0A 46 54 42 81 B8 9F 48 64 D7 E9 A5 } - $guid_clsid = { E0 4F D0 20 EA 3A 69 10 A2 D8 08 00 2B 30 30 9D } - $header = { 4C 00 00 00 01 14 02 } + $typelibguid1 = "78B2197B-2E56-425A-9585-56EDC2C797D6" ascii nocase wide condition: - $header at 0 and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 } -rule FIREEYE_RT_Hacktool_MSIL_Sharpschtask_1 : FILE +rule FIREEYE_RT_Loader_MSIL_Netshshellcoderunner_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'SharpSchtask' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'NetshShellCodeRunner' project." author = "FireEye" - id = "5c7a5dee-3bc2-54b2-a7e2-be05ba74d4a1" + id = "b3521812-7ea3-5f80-89bd-3bdd71b687f2" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPSCHTASK/production/yara/HackTool_MSIL_SharpSchtask_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/NETSHSHELLCODERUNNER/production/yara/Loader_MSIL_NetshShellCodeRunner_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "7437fde82920f4d015a7f149b58924baf6cb220c6f6857d9509e23795ff0811c" + logic_hash = "97f6475a9d42697f633e06a9b04a85021ca4920145eb4af257d71b431448f0e9" score = 75 quality = 73 tags = "FILE" - rev = 1 + rev = 2 strings: - $typelibguid0 = "0a64a5f4-bdb6-443c-bdc7-f6f0bf5b5d6c" ascii nocase wide + $typelibguid0 = "49c045bc-59bb-4a00-85c3-4beb59b2ee12" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Loader_Win_MATRYOSHKA_1 : FILE +rule FIREEYE_RT_Loader_MSIL_Allthethings_1 : FILE { meta: - description = "matryoshka_process_hollow.rs" + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'AllTheThings' project." author = "FireEye" - id = "c07fb67e-ded5-593d-b5dc-d0e2c3b5a352" - date = "2020-12-02" - date = "2020-12-02" + id = "1805b406-2531-56bf-8e08-e63a59ffcc84" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/MATRYOSHKA/production/yara/APT_Loader_Win_MATRYOSHKA_1.yar#L4-L24" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/ALLTHETHINGS/production/yara/Loader_MSIL_AllTheThings_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "44887551a47ae272d7873a354d24042d" - logic_hash = "8f762684ffd3984630bf41ededa78b8993b53b22591a59912cabfe635775de53" + hash = "dd8805d0e470e59b829d98397507d8c2" + logic_hash = "e3058095f2a49f8c0f78cb392024795367609b04c1da80210ab8d72c6613ee71" score = 75 - quality = 75 + quality = 73 tags = "FILE" - rev = 1 + rev = 2 strings: - $s1 = "ZwQueryInformationProcess" fullword - $s2 = "WriteProcessMemory" fullword - $s3 = "CreateProcessW" fullword - $s4 = "WriteProcessMemory" fullword - $s5 = "\x00Invalid NT Signature!\x00" - $s6 = "\x00Error while creating and mapping section. NTStatus: " - $s7 = "\x00Error no process information - NTSTATUS:" - $s8 = "\x00Error while erasing pe header. NTStatus: " + $typelibguid0 = "542ccc64-c4c3-4c03-abcd-199a11b26754" ascii nocase wide condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Dropper_Win64_MATRYOSHKA_1 : FILE +rule FIREEYE_RT_Loader_MSIL_Wmirunner_1 : FILE { meta: - description = "matryoshka_dropper.rs" + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'WMIRunner' project." author = "FireEye" - id = "1406aafd-6217-51ef-b3af-107ee88f9c99" - date = "2020-12-02" - date = "2020-12-02" + id = "04c6acfc-859f-5e4a-8c59-9adf08f21657" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/MATRYOSHKA/production/yara/APT_Dropper_Win64_MATRYOSHKA_1.yar#L4-L18" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/WMIRUNNER/production/yara/Loader_MSIL_WMIRunner_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "edcd58ba5b1b87705e95089002312281" - logic_hash = "23f811f8e9387ca6a1257a31af66de9739733e4728adba0a3e3f74b5e5c0a556" + hash = "dd8805d0e470e59b829d98397507d8c2" + logic_hash = "49d21756a4f0b29909c4b0fa9f3a98dd0480f9401923032de4b3920814b85f29" score = 75 - quality = 75 + quality = 73 tags = "FILE" rev = 1 strings: - $sb1 = { 8D 8D [4] E8 [4] 49 89 D0 C6 [2-6] 01 C6 [2-6] 01 [0-8] C7 44 24 ?? 0E 00 00 00 4C 8D 0D [4] 48 8D 8D [4] 48 89 C2 E8 [4] C6 [2-6] 01 C6 [2-6] 01 48 89 E9 48 8D 95 [4] E8 [4] 83 [2] 01 0F 8? [4] 48 01 F3 48 29 F7 48 [2] 08 48 89 85 [4] C6 [2-6] 01 C6 [2-6] 01 C6 [2-6] 01 48 8D 8D [4] 48 89 DA 49 89 F8 E8 } - $sb2 = { 0F 29 45 ?? 48 C7 45 ?? 00 00 00 00 0F 29 45 ?? 0F 29 45 ?? 0F 29 45 ?? 0F 29 45 ?? 0F 29 45 ?? 0F 29 45 ?? 48 C7 45 ?? 00 00 00 00 C7 45 ?? 68 00 00 00 48 8B [2] 48 8D [2] 48 89 [3] 48 89 [3] 0F 11 44 24 ?? C7 44 24 ?? 08 00 00 0C C7 44 24 ?? 00 00 00 00 31 ?? 48 89 ?? 31 ?? 45 31 ?? 45 31 ?? E8 [4] 83 F8 01 } + $typelibguid0 = "6cc61995-9fd5-4649-b3cc-6f001d60ceda" ascii nocase wide condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Builder_Win64_MATRYOSHKA_1 : FILE +rule FIREEYE_RT_Methodology_OLE_CHARENCODING_2 : FILE { meta: - description = "matryoshka_pe_to_shellcode.rs" + description = "Looking for suspicious char encoding" author = "FireEye" - id = "0afcf13e-5cd3-5c1c-897e-b6d0c283ab0f" - date = "2020-12-02" - date = "2020-12-02" + id = "7abd1a11-7a55-50ac-aa6b-537e7c59a5ab" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/MATRYOSHKA/production/yara/APT_Builder_Win64_MATRYOSHKA_1.yar#L4-L20" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SINFULOFFICE/supplemental/yara/Methodology_OLE_CHARENCODING_2.yar#L4-L23" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "8d949c34def898f0f32544e43117c057" - logic_hash = "b370d7dea44bccc92fc8dbd4ea0ee9bec523820108bf8bc67acb17ebf9835f74" - score = 75 + hash = "41b70737fa8dda75d5e95c82699c2e9b" + logic_hash = "20843295531dfd88934fe0902a5101c5c0828e82df3289d7f263f16df9c92324" + score = 65 quality = 75 tags = "FILE" - rev = 1 + rev = 4 strings: - $sb1 = { 4D 5A 45 52 [0-32] E8 [0-32] 00 00 00 00 [0-32] 5B 48 83 EB 09 53 48 81 [0-32] C3 [0-32] FF D3 [0-32] C3 } - $ss1 = "\x00Stub Size: " - $ss2 = "\x00Executable Size: " - $ss3 = "\x00[+] Writing out to file" + $echo1 = "101;99;104;111;32;111;102;102;" ascii wide + $echo2 = "101:99:104:111:32:111:102:102:" ascii wide + $echo3 = "101x99x104x111x32x111x102x102x" ascii wide + $pe1 = "77;90;144;" ascii wide + $pe2 = "77:90:144:" ascii wide + $pe3 = "77x90x144x" ascii wide + $pk1 = "80;75;3;4;" ascii wide + $pk2 = "80:75:3:4:" ascii wide + $pk3 = "80x75x3x4x" ascii wide condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) and all of them + ( uint32( 0 ) == 0xe011cfd0 ) and filesize < 10MB and any of them } -rule FIREEYE_RT_APT_Loader_Win64_MATRYOSHKA_1 : FILE +rule FIREEYE_RT_Builder_MSIL_Sinfuloffice_1 : FILE { meta: - description = "matryoshka_process_hollow.rs" + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'SinfulOffice' project." author = "FireEye" - id = "69919a80-8ed1-5b8c-911a-ceb75570f11f" - date = "2020-12-02" - date = "2020-12-02" + id = "cf020fb3-751b-5346-8c0d-dc0a552599a3" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/MATRYOSHKA/production/yara/APT_Loader_Win64_MATRYOSHKA_1.yar#L4-L19" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SINFULOFFICE/production/yara/Builder_MSIL_SinfulOffice_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "44887551a47ae272d7873a354d24042d" - logic_hash = "46e5480dc95ce8b9d8385c2e44a50b21629301535b93833c13cc3db319ac15dd" + hash = "dd8805d0e470e59b829d98397507d8c2" + logic_hash = "b5d49a8720e4daa21e95ec66299daec42e65906017de886ea91f7bb6bfb04c77" score = 75 - quality = 75 + quality = 73 tags = "FILE" rev = 1 strings: - $sb1 = { 48 8B 45 ?? 48 89 85 [0-64] C7 45 ?? 00 00 00 00 31 ?? E8 [4-64] BA 00 10 00 00 [0-32] 41 B8 04 00 00 00 E8 [4] 83 F8 01 [2-32] BA [4] E8 } - $sb2 = { E8 [4] 83 F8 01 [2-64] 41 B9 00 10 00 00 [0-32] E8 [4] 83 F8 01 [2-32] 3D 4D 5A 00 00 [0-32] 48 63 ?? 3C [0-32] 50 45 00 00 [4-64] 0F B7 [2] 18 81 ?? 0B 01 00 00 [2-32] 81 ?? 0B 02 00 00 [2-32] 8B [2] 28 } - $sb3 = { 66 C7 45 ?? 48 B8 48 C7 45 ?? 00 00 00 00 66 C7 45 ?? FF E0 [0-64] 41 B9 40 00 00 00 [0-32] E8 [4] 83 F8 01 } + $typelibguid0 = "9940e18f-e3c7-450f-801a-07dd534ccb9a" ascii nocase wide condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_APT_Dropper_Win_MATRYOSHKA_1 : FILE +rule FIREEYE_RT_Hunting_B64Engine_Dotnettojscript_Dos { meta: - description = "matryoshka_dropper.rs" + description = "This file may enclude a Base64 encoded .NET executable. This technique is used by the project DotNetToJScript which is used by many malware families including GadgetToJScript." author = "FireEye" - id = "7fd305c7-0b1b-5d91-b968-7f1fb0a8ae47" - date = "2020-12-02" - date = "2020-12-02" + id = "24c9c259-9bb9-5f46-9278-4fa20eb3c8c4" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/MATRYOSHKA/production/yara/APT_Dropper_Win_MATRYOSHKA_1.yar#L4-L20" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/G2JS/production/yara/Hunting_B64Engine_DotNetToJScript_Dos.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "edcd58ba5b1b87705e95089002312281" - logic_hash = "a7bf7599ec9b4b1d09a8c90b70ae565a9396fb31d449da3c1492d6fa336d9c5e" - score = 75 + hash = "7af24305a409a2b8f83ece27bb0f7900" + logic_hash = "e2afb43af469f8ae02f6fd21db6dbd45c997fb003e3aeeaa0d4ff3e85c64159a" + score = 50 quality = 75 - tags = "FILE" + tags = "" rev = 1 strings: - $s1 = "\x00matryoshka.exe\x00" - $s2 = "\x00Unable to write data\x00" - $s3 = "\x00Error while spawning process. NTStatus: \x0a\x00" - $s4 = "\x00.execmdstart/Cfailed to execute process\x00" + $b64_mz = "AAC4AAAAAAAAAEAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAIAAAAAOH7oOALQJzSG4AUzNIVRoaXMgcHJvZ3JhbSBjYW5ub3QgYmUgcnVuIGluIERPUyBtb2RlLg0NCiQAAAAAAAAAUEU" condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them + $b64_mz } -rule FIREEYE_RT_APT_Loader_Win64_MATRYOSHKA_2 : FILE +rule FIREEYE_RT_Hunting_Gadgettojscript_1 { meta: - description = "matryoshka.rs" + description = "This rule is looking for B64 offsets of LazyNetToJscriptLoader which is a namespace specific to the internal version of the GadgetToJScript tooling." author = "FireEye" - id = "25f916bc-6ee1-5175-903c-4266b0a086e1" - date = "2020-12-02" - date = "2020-12-02" + id = "76c932e0-55b3-56ef-bab6-eb6997b51ee7" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/MATRYOSHKA/production/yara/APT_Loader_Win64_MATRYOSHKA_2.yar#L4-L20" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/G2JS/production/yara/Hunting_GadgetToJScript_1.yar#L4-L17" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "7f8102b789303b7861a03290c79feba0" - logic_hash = "daa6f6d526bf959c268b2c5a4cae33307cfec5e9ca51283131bbfa66a582b505" - score = 75 + hash = "7af24305a409a2b8f83ece27bb0f7900" + logic_hash = "a880c20e61376dacd4e3a04f2cf065f19067c29371180b1dec186172cadf9564" + score = 50 quality = 75 - tags = "FILE" - rev = 1 + tags = "" + rev = 4 strings: - $sb1 = { 4D [2] 00 49 [2] 08 B? 02 00 00 00 31 ?? E8 [4] 48 89 ?? 48 89 ?? 4C 89 ?? 49 89 ?? E8 [4] 4C 89 ?? 48 89 ?? E8 [4] 83 [2] 01 0F 84 [4] 48 89 ?? 48 8B [2] 48 8B [2] 48 89 [5] 48 89 [5] 48 89 [5] 41 B? [4] 4C 89 ?? 31 ?? E8 [4] C7 45 [5] 48 89 ?? 4C 89 ?? E8 [4] 85 C0 } - $sb2 = { 4C [2] 0F 83 [4] 41 0F [3] 01 41 32 [2] 00 48 8B [5] 48 3B [5] 75 ?? 41 B? 01 00 00 00 4C 89 ?? E8 [4] E9 } - $si1 = "CreateToolhelp32Snapshot" fullword - $si2 = "Process32Next" fullword + $s1 = "GF6eU5ldFRvSnNjcmlwdExvYWRl" + $s2 = "henlOZXRUb0pzY3JpcHRMb2Fk" + $s3 = "YXp5TmV0VG9Kc2NyaXB0TG9hZGV" condition: - ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) and all of them + any of them } -rule FIREEYE_RT_APT_Builder_PY_MATRYOSHKA_1 +rule FIREEYE_RT_Builder_MSIL_G2JS_1 : FILE { meta: - description = "No description has been set in the source file - FireEye-RT" + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the Gadget2JScript project." author = "FireEye" - id = "0135f3bb-28b3-5fc4-85a2-b12c46c8bc45" - date = "2020-12-02" - date = "2020-12-02" + id = "484202c2-ac7d-5e6c-8bf1-3452a357c668" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/MATRYOSHKA/production/yara/APT_Builder_PY_MATRYOSHKA_1.yar#L4-L22" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/G2JS/production/yara/Builder_MSIL_G2JS_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "25a97f6dba87ef9906a62c1a305ee1dd" - logic_hash = "71b26f4b319429ac356b55d22bccd1da85894d61f8c96452422de78d2d893420" + hash = "fa255fdc88ab656ad9bc383f9b322a76" + logic_hash = "487d8e8deef218412f241d99ce32b63bfeb3568d23048b9dd4afff8f401bfea5" score = 75 - quality = 50 - tags = "" - rev = 1 + quality = 73 + tags = "FILE" + rev = 2 strings: - $s1 = ".pop(0)])" - $s2 = "[1].replace('unsigned char buf[] = \"'" - $s3 = "binascii.hexlify(f.read()).decode(" - $s4 = "os.system(\"cargo build {0} --bin {1}\".format(" - $s5 = "shutil.which('rustc')" - $s6 = "~/.cargo/bin" - $s7 = /[\x22\x27]\\\\x[\x22\x27]\.join\(\[\w{1,64}\[\w{1,64}:\w{1,64}[\x09\x20]{0,32}\+[\x09\x20]{0,32}2\]/ + $typelibguid1 = "AF9C62A1-F8D2-4BE0-B019-0A7873E81EA9" ascii nocase wide condition: - all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 } -rule FIREEYE_RT_Hacktool_MSIL_Keepersist_1 : FILE +rule FIREEYE_RT_Hacktool_MSIL_SAFETYKATZ_4 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'KeePersist' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the public SafetyKatz project." author = "FireEye" - id = "950a4744-2696-5eb7-8524-7f689cb5dbb0" + id = "e160b75d-cc39-5e16-86e1-cba9fe64a6b6" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/KEEPERSIST/production/yara/HackTool_MSIL_KeePersist_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SAFETYKATZ/production/yara/HackTool_MSIL_SAFETYKATZ_4.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "eae67c77a64ca07f9ef59a356bb2c3f3131f14e7f17c898ef8857a21090ace0e" + hash = "45736deb14f3a68e88b038183c23e597" + logic_hash = "a02b4acea691d485f427ed26487f2f601065901324a8dcd6cd8de9502d8cd897" score = 75 quality = 73 tags = "FILE" - rev = 2 + rev = 3 strings: - $typelibguid0 = "1df47db2-7bb8-47c2-9d85-5f8d3f04a884" ascii nocase wide + $typelibguid1 = "8347E81B-89FC-42A9-B22C-F59A6A572DEC" ascii nocase wide condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 } -rule FIREEYE_RT_Trojan_Win64_Generic_22 : FILE +rule FIREEYE_RT_Loader_MSIL_Sharpy_1 : FILE { meta: - description = "No description has been set in the source file - FireEye-RT" + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'SharPy' project." author = "FireEye" - id = "e79661a8-5254-5e8e-b92b-edf1ddb072ff" - date = "2020-11-26" - date = "2020-11-26" + id = "7c7bda22-bacc-5901-a650-a30c9cfcdee7" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/supplemental/yara/Trojan_Win64_Generic_22.yar#L4-L22" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPY/production/yara/Loader_MSIL_SharPy_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "f7d9961463b5110a3d70ee2e97842ed3" - logic_hash = "52fbe5c0ee7c05df5fcd62c26caaa5498e32352da9c5940e522aa31d6c808028" + hash = "dd8805d0e470e59b829d98397507d8c2" + logic_hash = "0f73fab3905b4961b8dbeb120d45a34a2383ecdaae0296f38e34f8b7ab4aeee8" score = 75 - quality = 75 + quality = 73 tags = "FILE" - rev = 2 + rev = 1 strings: - $api1 = "VirtualAllocEx" fullword - $api2 = "UpdateProcThreadAttribute" fullword - $api3 = "DuplicateTokenEx" fullword - $api4 = "CreateProcessAsUserA" fullword - $inject = { C7 44 24 20 40 00 00 00 33 D2 41 B9 00 30 00 00 41 B8 [4] 48 8B CB FF 15 [4] 48 8B F0 48 85 C0 74 ?? 4C 89 74 24 20 41 B9 [4] 4C 8D 05 [4] 48 8B D6 48 8B CB FF 15 [4] 85 C0 75 [5-10] 4C 8D 0C 3E 48 8D 44 24 ?? 48 89 44 24 30 44 89 74 24 28 4C 89 74 24 20 33 D2 41 B8 [4] 48 8B CB FF 15 } - $process = { 89 74 24 30 ?? 8D 4C 24 [2] 89 74 24 28 33 D2 41 B8 00 00 02 00 48 C7 44 24 20 08 00 00 00 48 8B CF FF 15 [4] 85 C0 0F 84 [4] 48 8B [2-3] 48 8D 45 ?? 48 89 44 24 50 4C 8D 05 [4] 48 8D 45 ?? 48 89 7D 08 48 89 44 24 48 45 33 C9 ?? 89 74 24 40 33 D2 ?? 89 74 24 38 C7 44 24 30 04 00 08 00 [0-1] 89 74 24 28 ?? 89 74 24 20 FF 15 } - $token = { FF 15 [4] 4C 8D 44 24 ?? BA 0A 00 00 00 48 8B C8 FF 15 [4] 85 C0 0F 84 [4] 48 8B 4C 24 ?? 48 8D [2-3] 41 B9 02 00 00 00 48 89 44 24 28 45 33 C0 C7 44 24 20 02 00 00 00 41 8D 51 09 FF 15 [4] 85 C0 0F 84 [4] 45 33 C0 4C 8D 4C 24 ?? 33 C9 41 8D 50 01 FF 15 } + $typelibguid0 = "f6cf1d3b-3e43-4ecf-bb6d-6731610b4866" ascii nocase wide condition: - (( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) ) and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Trojan_Win64_Generic_23 : FILE +rule FIREEYE_RT_Hacktool_MSIL_Corehound_1 : FILE { meta: - description = "No description has been set in the source file - FireEye-RT" + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'CoreHound' project." author = "FireEye" - id = "470bfeed-e000-58c6-b115-dfa8aea25bef" - date = "2020-12-02" - date = "2020-12-02" + id = "8c914b34-3e3d-53ae-a5e4-9dbfdff45a24" + date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/supplemental/yara/Trojan_Win64_Generic_23.yar#L4-L22" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/COREHOUND/production/yara/HackTool_MSIL_CoreHound_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "b66347ef110e60b064474ae746701d4a" - logic_hash = "4c1860801b26abbab8c4aea730bf69f388c902083b9945e11e6782af3ab22789" + hash = "dd8805d0e470e59b829d98397507d8c2" + logic_hash = "b0f759709428d5c9404507a13259bf85cb8c405d38b807539098f7cc871023d8" score = 75 - quality = 75 + quality = 73 tags = "FILE" rev = 1 strings: - $api1 = "VirtualAllocEx" fullword - $api2 = "UpdateProcThreadAttribute" fullword - $api3 = "DuplicateTokenEx" fullword - $api4 = "CreateProcessAsUserA" fullword - $inject = { 8B 85 [4] C7 44 24 20 40 00 00 00 41 B9 00 30 00 00 44 8B C0 33 D2 48 8B 8D [4] FF 15 [4] 48 89 45 ?? 48 83 7D ?? 00 75 ?? 48 8B 45 ?? E9 [4] 8B 85 [4] 48 C7 44 24 20 00 00 00 00 44 8B C8 4C 8B 85 [4] 48 8B 55 ?? 48 8B 8D [4] FF 15 [4] 85 C0 75 ?? 48 8B 45 ?? EB ?? 8B 85 [4] 48 8B 4D ?? 48 03 C8 48 8B C1 48 89 45 48 48 8D 85 [4] 48 89 44 24 30 C7 44 24 28 00 00 00 00 48 8B 85 [4] 48 89 44 24 20 4C 8B 4D ?? 41 B8 00 00 10 00 33 D2 48 8B 8D [4] FF 15 } - $process = { 48 C7 44 24 30 00 00 00 00 48 C7 44 24 28 00 00 00 00 48 C7 44 24 20 08 00 00 00 4C 8D 8D [4] 41 B8 00 00 02 00 33 D2 48 8B 8D [4] FF 15 [4] 85 C0 75 ?? E9 [4] 48 8B 85 [4] 48 89 85 [4] 48 8D 85 [4] 48 89 44 24 50 48 8D 85 [4] 48 89 44 24 48 48 C7 44 24 40 00 00 00 00 48 C7 44 24 38 00 00 00 00 C7 44 24 30 04 00 08 00 C7 44 24 28 00 00 00 00 48 C7 44 24 20 00 00 00 00 45 33 C9 4C 8D 05 [4] 33 D2 48 8B [2-5] FF 15 } - $token = { FF 15 [4] 4C 8D 45 ?? BA 0A 00 00 00 48 8B C8 FF 15 [4] 85 C0 75 ?? E9 [4] 48 8D [2-5] 48 89 44 24 28 C7 44 24 20 02 00 00 00 41 B9 02 00 00 00 45 33 C0 BA 0B 00 00 00 48 8B 4D ?? FF 15 [4] 85 C0 75 ?? E9 [4] 4C 8D 8D [4] 45 33 C0 BA 01 00 00 00 33 C9 FF 15 } + $typelibguid0 = "1fff2aee-a540-4613-94ee-4f208b30c599" ascii nocase wide condition: - (( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) ) and all of them + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Credtheft_Win_EXCAVATOR_1 : FILE +rule FIREEYE_RT_Trojan_Raw_Generic_4 : FILE { meta: - description = "This rule looks for the binary signature of the 'Inject' method found in the main Excavator PE." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "7cabc230-e55b-5096-996a-b6a8c9693bdc" - date = "2020-12-09" + id = "9092f9bb-cab6-55c0-9452-70a6407db93a" + date = "2020-12-02" + date = "2020-12-02" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/production/yara/CredTheft_Win_EXCAVATOR_1.yar#L4-L18" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/BEACON/supplemental/yara/Trojan_Raw_Generic_4.yar#L4-L17" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "f7d9961463b5110a3d70ee2e97842ed3" - logic_hash = "bf4b776f34a1a9aa5438504f63a63ef452a747363de3b70cec52145d777055bd" + hash = "f41074be5b423afb02a74bc74222e35d" + logic_hash = "8ffd23631c1a9d1abe6695858ec34d61261b3b3f097be94372f3f34e46e7211e" score = 75 quality = 75 tags = "FILE" - rev = 4 + rev = 1 strings: - $bytes1 = { 48 89 74 24 10 48 89 7C 24 18 4C 89 74 24 20 55 48 8D 6C 24 E0 48 81 EC 20 01 00 00 48 8B 05 75 BF 01 00 48 33 C4 48 89 45 10 0F 57 C0 45 33 F6 8B F1 4C 89 74 24 60 48 8D 0D 12 A1 01 00 4C 89 74 24 68 0F 11 45 A0 41 8B FE 4C 89 74 24 70 0F 11 45 B0 0F 11 45 C0 0F 11 45 D0 0F 11 45 E0 0F 11 45 F0 0F 11 45 00 FF 15 CB 1F 01 00 48 85 C0 75 1B FF 15 80 1F 01 00 8B D0 48 8D 0D DF A0 01 00 E8 1A FF FF FF 33 C0 E9 B4 02 00 00 48 8D 15 D4 A0 01 00 48 89 9C 24 30 01 00 00 48 8B C8 FF 15 4B 1F 01 00 48 8B D8 48 85 C0 75 19 FF 15 45 1F 01 00 8B D0 48 8D 0D A4 A0 01 00 E8 DF FE FF FF E9 71 02 00 00 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA 00 00 00 02 FF D3 85 C0 75 45 66 66 0F 1F 84 00 00 00 00 00 48 8B 4C 24 60 FF 15 4D 1F 01 00 3B C6 74 22 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA 00 00 00 02 FF D3 85 C0 74 D1 EB 0A 48 8B 44 24 60 48 89 44 24 70 66 0F 6F 15 6D A0 01 00 48 8D 05 A6 C8 01 00 B9 C8 05 00 00 90 F3 0F 6F 40 F0 48 8D 40 40 66 0F 6F CA 66 0F EF C8 F3 0F 7F 48 B0 66 0F 6F CA F3 0F 6F 40 C0 66 0F EF C8 F3 0F 7F 48 C0 66 0F 6F CA F3 0F 6F 40 D0 66 0F EF C8 F3 0F 7F 48 D0 F3 0F 6F 40 E0 66 0F EF C2 F3 0F 7F 40 E0 48 83 E9 01 75 B2 FF 15 CC 1E 01 00 4C 8D 44 24 78 BA 0A 00 00 00 48 8B C8 FF 15 01 1E 01 00 85 C0 0F 84 66 01 00 00 48 8B 4C 24 78 48 8D 45 80 41 B9 02 00 00 00 48 89 44 24 28 45 33 C0 C7 44 24 20 02 00 00 00 41 8D 51 09 FF 15 D8 1D 01 00 85 C0 0F 84 35 01 00 00 45 33 C0 4C 8D 4C 24 68 33 C9 41 8D 50 01 FF 15 5C 1E 01 00 FF 15 06 1E 01 00 4C 8B 44 24 68 33 D2 48 8B C8 FF 15 DE 1D 01 00 48 8B F8 48 85 C0 0F 84 FF 00 00 00 45 33 C0 4C 8D 4C 24 68 48 8B C8 41 8D 50 01 FF 15 25 1E 01 00 85 C0 0F 84 E2 00 00 00 4C 89 74 24 30 4C 8D 4C 24 70 4C 89 74 24 28 33 D2 41 B8 00 00 02 00 48 C7 44 24 20 08 00 00 00 48 8B CF FF 15 6C 1D 01 00 85 C0 0F 84 B1 00 00 00 48 8B 4D 80 48 8D 45 88 48 89 44 24 50 4C 8D 05 58 39 03 00 48 8D 45 A0 48 89 7D 08 48 89 44 24 48 45 33 C9 4C 89 74 24 40 33 D2 4C 89 74 24 38 C7 44 24 30 04 00 08 00 44 89 74 24 28 4C 89 74 24 20 FF 15 0C 1D 01 00 85 C0 74 65 48 8B 4C 24 70 8B 5D 98 FF 15 1A 1D 01 00 48 8B 4D 88 FF 15 10 1D 01 00 48 8B 4D 90 FF 15 06 1D 01 00 44 8B C3 33 D2 B9 3A 04 00 00 FF 15 4E 1D 01 00 48 8B D8 48 85 C0 74 2B 48 8B C8 E8 4E 06 00 00 48 85 C0 74 1E BA FF FF FF FF 48 8B C8 FF 15 3B 1D 01 00 48 8B CB FF 15 CA 1C 01 00 B8 01 00 00 00 EB 24 FF 15 DD 1C 01 00 8B D0 48 8D 0D 58 9E 01 00 E8 77 FC FF FF 48 85 FF 74 09 48 8B CF FF 15 A9 1C 01 00 33 C0 48 8B 9C 24 30 01 00 00 48 8B 4D 10 48 33 CC E8 03 07 00 00 4C 8D 9C 24 20 01 00 00 49 8B 73 18 49 8B 7B 20 4D 8B 73 28 49 8B E3 5D C3 } - $bytes2 = { 48 89 74 24 10 48 89 7C 24 18 4C 89 74 24 20 55 48 8D 6C 24 E0 48 81 EC 2? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 33 C4 48 89 45 10 0F 57 C0 45 33 F6 8B F1 4C 89 74 24 60 48 ?? ?? ?? ?? ?? ?? 4C 89 74 24 68 0F 11 45 A0 41 8B FE 4C 89 74 24 70 0F 11 45 B0 0F 11 45 C0 0F 11 45 D0 0F 11 45 E0 0F 11 45 F0 0F 11 45 ?? FF ?? ?? ?? ?? ?? 48 85 C0 75 ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 89 9C 24 3? ?1 ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 75 ?? 66 66 0F 1F 84 ?? ?? ?? ?? ?? 48 8B 4C 24 60 FF ?? ?? ?? ?? ?? 3B C6 74 ?? 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 74 ?? EB ?? 48 8B 44 24 60 48 89 44 24 70 66 0F 6F 15 6D A? ?1 ?? 48 ?? ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 90 F3 0F 6F 40 F0 48 8D 40 40 66 0F 6F CA 66 0F EF C8 F3 0F 7F 48 B0 66 0F 6F CA F3 0F 6F 40 C0 66 0F EF C8 F3 0F 7F 48 C0 66 0F 6F CA F3 0F 6F 40 D0 66 0F EF C8 F3 0F 7F 48 D0 F3 0F 6F 40 E0 66 0F EF C2 F3 0F 7F 40 E0 48 83 E9 01 75 ?? FF ?? ?? ?? ?? ?? 4C 8D 44 24 78 BA 0A ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4C 24 78 48 8D 45 80 41 B9 02 ?? ?? ?? 48 89 44 24 28 45 33 C0 C7 44 24 2? ?2 ?? ?? ?? 41 8D 51 09 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 68 33 C9 41 8D 5? ?1 FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 4C 8B 44 24 68 33 D2 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B F8 48 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 68 48 8B C8 41 8D 5? ?1 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 4C 89 74 24 30 4C 8D 4C 24 70 4C 89 74 24 28 33 D2 41 ?? ?? ?? ?? ?? 48 C7 44 24 2? ?8 ?? ?? ?? 48 8B CF FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4D 80 48 8D 45 88 48 89 44 24 50 4C ?? ?? ?? ?? ?? ?? 48 8D 45 A0 48 89 7D 08 48 89 44 24 48 45 33 C9 4C 89 74 24 40 33 D2 4C 89 74 24 38 C7 ?? ?? ?? ?? ?? ?? ?? 44 89 74 24 28 4C 89 74 24 20 FF ?? ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 70 8B 5D 98 FF ?? ?? ?? ?? ?? 48 8B 4D 88 FF ?? ?? ?? ?? ?? 48 8B 4D 90 FF ?? ?? ?? ?? ?? 44 8B C3 33 D2 B9 ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 85 C0 74 ?? BA ?? ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? B8 01 ?? ?? ?? EB ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 FF 74 ?? 48 8B CF FF ?? ?? ?? ?? ?? 33 C0 48 8B 9C 24 3? ?1 ?? ?? 48 8B 4D 10 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 2? ?1 ?? ?? 49 8B 73 18 49 8B 7B 20 4D 8B 73 28 49 8B E3 5D C3 } - $bytes3 = { 48 89 74 24 10 48 89 7C 24 18 4C 89 74 24 20 55 48 8D 6C 24 E0 48 81 EC 2? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 33 C4 48 89 45 10 0F 57 C0 45 33 F6 8B F1 4C 89 74 24 60 48 ?? ?? ?? ?? ?? ?? 4C 89 74 24 68 0F 11 45 A0 41 8B FE 4C 89 74 24 70 0F 11 45 B0 0F 11 45 C0 0F 11 45 D0 0F 11 45 E0 0F 11 45 F0 0F 11 45 ?? FF ?? ?? ?? ?? ?? 48 85 C0 75 ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 89 9C 24 3? ?1 ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 75 ?? 66 66 0F 1F 84 ?? ?? ?? ?? ?? 48 8B 4C 24 60 FF ?? ?? ?? ?? ?? 3B C6 74 ?? 48 8B 4C 24 60 48 8D 44 24 60 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 74 ?? EB ?? 48 8B 44 24 60 48 89 44 24 70 66 0F 6F 15 6D A? ?1 ?? 48 ?? ?? ?? ?? ?? ?? B9 ?? ?? ?? ?? 90 F3 0F 6F 40 F0 48 8D 40 40 66 0F 6F CA 66 0F EF C8 F3 0F 7F 48 B0 66 0F 6F CA F3 0F 6F 40 C0 66 0F EF C8 F3 0F 7F 48 C0 66 0F 6F CA F3 0F 6F 40 D0 66 0F EF C8 F3 0F 7F 48 D0 F3 0F 6F 40 E0 66 0F EF C2 F3 0F 7F 40 E0 48 83 E9 01 75 ?? FF ?? ?? ?? ?? ?? 4C 8D 44 24 78 BA 0A ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4C 24 78 48 8D 45 80 41 B9 02 ?? ?? ?? 48 89 44 24 28 45 33 C0 C7 44 24 2? ?2 ?? ?? ?? 41 8D 51 09 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 68 33 C9 41 8D 5? ?1 FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 4C 8B 44 24 68 33 D2 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B F8 48 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 68 48 8B C8 41 8D 5? ?1 FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 4C 89 74 24 30 4C 8D 4C 24 70 4C 89 74 24 28 33 D2 41 ?? ?? ?? ?? ?? 48 C7 44 24 2? ?8 ?? ?? ?? 48 8B CF FF ?? ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4D 80 48 8D 45 88 48 89 44 24 50 4C ?? ?? ?? ?? ?? ?? 48 8D 45 A0 48 89 7D 08 48 89 44 24 48 45 33 C9 4C 89 74 24 40 33 D2 4C 89 74 24 38 C7 ?? ?? ?? ?? ?? ?? ?? 44 89 74 24 28 4C 89 74 24 20 FF ?? ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 70 8B 5D 98 FF ?? ?? ?? ?? ?? 48 8B 4D 88 FF ?? ?? ?? ?? ?? 48 8B 4D 90 FF ?? ?? ?? ?? ?? 44 8B C3 33 D2 B9 ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 85 C0 74 ?? BA ?? ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? B8 01 ?? ?? ?? EB ?? FF ?? ?? ?? ?? ?? 8B D0 48 ?? ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 FF 74 ?? 48 8B CF FF ?? ?? ?? ?? ?? 33 C0 48 8B 9C 24 3? ?1 ?? ?? 48 8B 4D 10 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 2? ?1 ?? ?? 49 8B 73 18 49 8B 7B 20 4D 8B 73 28 49 8B E3 5D C3 } - $bytes4 = { 48 89 74 24 ?? 48 89 7C 24 ?? 4C 89 74 24 ?? 55 48 8D 6C 24 ?? 48 81 EC 20 01 00 00 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 45 ?? 0F 57 C0 45 33 F6 8B F1 4C 89 74 24 ?? 48 8D 0D ?? ?? ?? ?? 4C 89 74 24 ?? 0F 11 45 ?? 41 8B FE 4C 89 74 24 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? 0F 11 45 ?? FF 15 ?? ?? ?? ?? 48 85 C0 75 ?? FF 15 ?? ?? ?? ?? 8B D0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 C0 E9 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 75 ?? FF 15 ?? ?? ?? ?? 8B D0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? E9 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 BA 00 00 00 02 FF D3 85 C0 75 ?? 66 66 0F 1F 84 00 ?? ?? 00 00 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 3B C6 74 ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 BA 00 00 00 02 FF D3 85 C0 74 ?? EB ?? 48 8B 44 24 ?? 48 89 44 24 ?? 66 0F 6F 15 ?? ?? 01 00 48 8D 05 ?? ?? ?? ?? B9 C8 05 00 00 90 F3 0F 6F 40 ?? 48 8D 40 ?? 66 0F 6F CA 66 0F EF C8 F3 0F 7F 48 ?? 66 0F 6F CA F3 0F 6F 40 ?? 66 0F EF C8 F3 0F 7F 48 ?? 66 0F 6F CA F3 0F 6F 40 ?? 66 0F EF C8 F3 0F 7F 48 ?? F3 0F 6F 40 ?? 66 0F EF C2 F3 0F 7F 40 ?? 48 83 E9 01 75 ?? FF 15 ?? ?? ?? ?? 4C 8D 44 24 ?? BA 0A 00 00 00 48 8B C8 FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8D 45 ?? 41 B9 02 00 00 00 48 89 44 24 ?? 45 33 C0 C7 44 24 ?? 02 00 00 00 41 8D 51 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 ?? 33 C9 41 8D 50 ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 4C 8B 44 24 ?? 33 D2 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B F8 48 85 C0 0F 84 ?? ?? ?? ?? 45 33 C0 4C 8D 4C 24 ?? 48 8B C8 41 8D 50 ?? FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 4C 89 74 24 ?? 4C 8D 4C 24 ?? 4C 89 74 24 ?? 33 D2 41 B8 00 00 02 00 48 C7 44 24 ?? 08 00 00 00 48 8B CF FF 15 ?? ?? ?? ?? 85 C0 0F 84 ?? ?? ?? ?? 48 8B 4D ?? 48 8D 45 ?? 48 89 44 24 ?? 4C 8D 05 ?? ?? ?? ?? 48 8D 45 ?? 48 89 7D ?? 48 89 44 24 ?? 45 33 C9 4C 89 74 24 ?? 33 D2 4C 89 74 24 ?? C7 44 24 ?? 04 00 08 00 44 89 74 24 ?? 4C 89 74 24 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 ?? 8B 5D ?? FF 15 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 48 8B 4D ?? FF 15 ?? ?? ?? ?? 44 8B C3 33 D2 B9 3A 04 00 00 FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 74 ?? 48 8B C8 E8 ?? ?? ?? ?? 48 85 C0 74 ?? BA FF FF FF FF 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? B8 01 00 00 00 EB ?? FF 15 ?? ?? ?? ?? 8B D0 48 8D 0D ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 85 FF 74 ?? 48 8B CF FF 15 ?? ?? ?? ?? 33 C0 48 8B 9C 24 ?? ?? ?? ?? 48 8B 4D ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8D 9C 24 ?? ?? ?? ?? 49 8B 73 ?? 49 8B 7B ?? 4D 8B 73 ?? 49 8B E3 5D C3 } + $s0 = { 83 ?? 02 [1-16] 40 [1-16] F3 A4 [1-16] 40 [1-16] E8 [4-32] FF ( D? | 5? | 1? ) } + $s1 = { 0F B? [1-16] 4D 5A [1-32] 3C [16-64] 50 45 [8-32] C3 } condition: - uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and any of ( $bytes* ) + uint16( 0 ) != 0x5A4D and all of them } -rule FIREEYE_RT_Credtheft_Win_EXCAVATOR_2 : FILE +rule FIREEYE_RT_Trojan_Win_Generic_101 : FILE { meta: - description = "This rule looks for the binary signature of the routine that calls PssFreeSnapshot found in the Excavator-Reflector DLL." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "89037b9a-78b0-5a8c-bb60-3d54842d81e1" - date = "2020-12-09" + id = "0290aaea-d65b-5883-97f9-549d107e3e1f" + date = "2020-11-25" + date = "2020-11-25" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/production/yara/CredTheft_Win_EXCAVATOR_2.yar#L4-L18" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/BEACON/supplemental/yara/Trojan_Win_Generic_101.yar#L4-L20" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "6a9a114928554c26675884eeb40cc01b" - logic_hash = "408e8862f0c470105648fdba00dc5531ffcd739fa544f89acb70f0fa1b105c03" + hash = "2e67c62bd0307c04af469ee8dcb220f2" + logic_hash = "e530183f3cab01560b1abc91e2111e5d9e5aadc1c8134027ac07d8917f9419a0" score = 75 quality = 75 tags = "FILE" rev = 3 strings: - $bytes1 = { 4C 89 74 24 20 55 48 8D AC 24 60 FF FF FF 48 81 EC A0 01 00 00 48 8B 05 4C 4A 01 00 48 33 C4 48 89 85 90 00 00 00 BA 50 00 00 00 C7 05 CB 65 01 00 43 00 3A 00 66 89 15 EC 65 01 00 4C 8D 44 24 68 48 8D 15 D8 68 01 00 C7 05 B2 65 01 00 5C 00 57 00 33 C9 C7 05 AA 65 01 00 69 00 6E 00 C7 05 A4 65 01 00 64 00 6F 00 C7 05 9E 65 01 00 77 00 73 00 C7 05 98 65 01 00 5C 00 4D 00 C7 05 92 65 01 00 45 00 4D 00 C7 05 8C 65 01 00 4F 00 52 00 C7 05 86 65 01 00 59 00 2E 00 C7 05 80 65 01 00 44 00 4D 00 C7 05 72 68 01 00 53 00 65 00 C7 05 6C 68 01 00 44 00 65 00 C7 05 66 68 01 00 42 00 75 00 C7 05 60 68 01 00 47 00 50 00 C7 05 5A 68 01 00 72 00 69 00 C7 05 54 68 01 00 56 00 69 00 C7 05 4E 68 01 00 4C 00 45 00 C7 05 48 68 01 00 67 00 65 00 C7 05 12 67 01 00 6C 73 61 73 C7 05 0C 67 01 00 73 2E 65 78 C6 05 09 67 01 00 65 FF 15 63 B9 00 00 45 33 F6 85 C0 74 66 48 8B 44 24 68 48 89 44 24 74 C7 44 24 70 01 00 00 00 C7 44 24 7C 02 00 00 00 FF 15 A4 B9 00 00 48 8B C8 4C 8D 44 24 48 41 8D 56 20 FF 15 1A B9 00 00 85 C0 74 30 48 8B 4C 24 48 4C 8D 44 24 70 4C 89 74 24 28 45 33 C9 33 D2 4C 89 74 24 20 FF 15 EF B8 00 00 FF 15 11 B9 00 00 48 8B 4C 24 48 FF 15 16 B9 00 00 48 89 9C 24 B0 01 00 00 48 8D 0D BF 2E 01 00 48 89 B4 24 B8 01 00 00 4C 89 74 24 40 FF 15 1C B9 00 00 48 85 C0 0F 84 B0 00 00 00 48 8D 15 AC 2E 01 00 48 8B C8 FF 15 1B B9 00 00 48 8B D8 48 85 C0 0F 84 94 00 00 00 33 D2 48 8D 4D 80 41 B8 04 01 00 00 E8 06 15 00 00 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA 00 00 00 02 FF D3 85 C0 75 63 66 0F 1F 44 00 00 48 8B 4C 24 40 4C 8D 45 80 41 B9 04 01 00 00 33 D2 FF 15 89 B8 00 00 48 8D 15 F2 65 01 00 48 8D 4D 80 E8 49 0F 00 00 48 85 C0 75 38 33 D2 48 8D 4D 80 41 B8 04 01 00 00 E8 A3 14 00 00 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA 00 00 00 02 FF D3 85 C0 74 A3 33 C0 E9 F5 00 00 00 48 8B 5C 24 40 48 8B CB FF 15 5E B8 00 00 8B F0 48 85 DB 74 E4 85 C0 74 E0 4C 8D 4C 24 50 48 89 BC 24 C0 01 00 00 BA FD 03 00 AC 41 B8 1F 00 10 00 48 8B CB FF 15 12 B8 00 00 85 C0 0F 85 A0 00 00 00 48 8D 05 43 FD FF FF 4C 89 74 24 30 C7 44 24 28 80 00 00 00 48 8D 0D 3F 63 01 00 45 33 C9 48 89 44 24 58 45 33 C0 C7 44 24 20 01 00 00 00 BA 00 00 00 10 4C 89 74 24 60 FF 15 E4 B7 00 00 48 8B F8 48 83 F8 FF 74 59 48 8B 4C 24 50 48 8D 44 24 58 48 89 44 24 30 41 B9 02 00 00 00 4C 89 74 24 28 4C 8B C7 8B D6 4C 89 74 24 20 FF 15 B1 B9 00 00 48 8B CB FF 15 78 B7 00 00 48 8B CF FF 15 6F B7 00 00 FF 15 B1 B7 00 00 48 8B 54 24 50 48 8B C8 FF 15 53 B7 00 00 33 C9 FF 15 63 B7 00 00 CC 48 8B CB FF 15 49 B7 00 00 48 8B BC 24 C0 01 00 00 33 C0 48 8B B4 24 B8 01 00 00 48 8B 9C 24 B0 01 00 00 48 8B 8D 90 00 00 00 48 33 CC E8 28 00 00 00 4C 8B B4 24 C8 01 00 00 48 81 C4 A0 01 00 00 5D C3 } - $bytes2 = { 4C 89 74 24 20 55 48 8D AC 24 60 FF FF FF 48 81 EC A? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 33 C4 48 89 85 9? ?? ?? ?0 BA ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? 66 89 ?? ?? ?? ?? ?? 4C 8D 44 24 68 48 ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? 33 C9 C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C6 ?? ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 45 33 F6 85 C0 74 ?? 48 8B 44 24 68 48 89 44 24 74 C7 44 24 7? ?1 ?? ?? ?? C7 44 24 7C 02 ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B C8 4C 8D 44 24 48 41 8D 56 20 FF ?? ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 48 4C 8D 44 24 70 4C 89 74 24 28 45 33 C9 33 D2 4C 89 74 24 20 FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B 4C 24 48 FF ?? ?? ?? ?? ?? 48 89 9C 24 B? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 89 B4 24 B8 01 ?? ?? 4C 89 74 24 40 FF ?? ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 0F 84 ?? ?? ?? ?? 33 D2 48 8D 4D 80 41 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 75 ?? 66 0F 1F 44 ?? ?? 48 8B 4C 24 40 4C 8D 45 80 41 ?? ?? ?? ?? ?? 33 D2 FF ?? ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 8D 4D 80 E8 ?? ?? ?? ?? 48 85 C0 75 ?? 33 D2 48 8D 4D 80 41 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 74 ?? 33 C0 E9 ?? ?? ?? ?? 48 8B 5C 24 40 48 8B CB FF ?? ?? ?? ?? ?? 8B F0 48 85 DB 74 ?? 85 C0 74 ?? 4C 8D 4C 24 50 48 89 BC 24 C? ?1 ?? ?? BA ?? ?? ?? ?? 41 ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 4C 89 74 24 30 C7 ?? ?? ?? ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 45 33 C9 48 89 44 24 58 45 33 C0 C7 44 24 2? ?1 ?? ?? ?? BA ?? ?? ?? ?? 4C 89 74 24 60 FF ?? ?? ?? ?? ?? 48 8B F8 48 83 F8 FF 74 ?? 48 8B 4C 24 50 48 8D 44 24 58 48 89 44 24 30 41 B9 02 ?? ?? ?? 4C 89 74 24 28 4C 8B C7 8B D6 4C 89 74 24 20 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 48 8B CF FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B 54 24 50 48 8B C8 FF ?? ?? ?? ?? ?? 33 C9 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 48 8B BC 24 C? ?1 ?? ?? 33 C0 48 8B B4 24 B8 01 ?? ?? 48 8B 9C 24 B? ?1 ?? ?? 48 8B 8D 9? ?? ?? ?0 48 33 CC E8 ?? ?? ?? ?? 4C 8B B4 24 C8 01 ?? ?? 48 81 C4 A? ?1 ?? ?? 5D C3 } - $bytes3 = { 4C 89 74 24 20 55 48 8D AC 24 60 FF FF FF 48 81 EC A? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 33 C4 48 89 85 9? ?? ?? ?0 BA ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? 66 89 ?? ?? ?? ?? ?? 4C 8D 44 24 68 48 ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? 33 C9 C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C7 ?? ?? ?? ?? ?? ?? ?? ?? ?? C6 ?? ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 45 33 F6 85 C0 74 ?? 48 8B 44 24 68 48 89 44 24 74 C7 44 24 7? ?1 ?? ?? ?? C7 44 24 7C 02 ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B C8 4C 8D 44 24 48 41 8D 56 20 FF ?? ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 48 4C 8D 44 24 70 4C 89 74 24 28 45 33 C9 33 D2 4C 89 74 24 20 FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B 4C 24 48 FF ?? ?? ?? ?? ?? 48 89 9C 24 B? ?1 ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 89 B4 24 B8 01 ?? ?? 4C 89 74 24 40 FF ?? ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 8B C8 FF ?? ?? ?? ?? ?? 48 8B D8 48 85 C0 0F 84 ?? ?? ?? ?? 33 D2 48 8D 4D 80 41 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 75 ?? 66 0F 1F 44 ?? ?? 48 8B 4C 24 40 4C 8D 45 80 41 ?? ?? ?? ?? ?? 33 D2 FF ?? ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 48 8D 4D 80 E8 ?? ?? ?? ?? 48 85 C0 75 ?? 33 D2 48 8D 4D 80 41 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 48 8B 4C 24 40 48 8D 44 24 40 45 33 C9 48 89 44 24 20 45 33 C0 BA ?? ?? ?? ?? FF D3 85 C0 74 ?? 33 C0 E9 ?? ?? ?? ?? 48 8B 5C 24 40 48 8B CB FF ?? ?? ?? ?? ?? 8B F0 48 85 DB 74 ?? 85 C0 74 ?? 4C 8D 4C 24 50 48 89 BC 24 C? ?1 ?? ?? BA ?? ?? ?? ?? 41 ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 4C 89 74 24 30 C7 ?? ?? ?? ?? ?? ?? ?? 48 ?? ?? ?? ?? ?? ?? 45 33 C9 48 89 44 24 58 45 33 C0 C7 44 24 2? ?1 ?? ?? ?? BA ?? ?? ?? ?? 4C 89 74 24 60 FF ?? ?? ?? ?? ?? 48 8B F8 48 83 F8 FF 74 ?? 48 8B 4C 24 50 48 8D 44 24 58 48 89 44 24 30 41 B9 02 ?? ?? ?? 4C 89 74 24 28 4C 8B C7 8B D6 4C 89 74 24 20 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 48 8B CF FF ?? ?? ?? ?? ?? FF ?? ?? ?? ?? ?? 48 8B 54 24 50 48 8B C8 FF ?? ?? ?? ?? ?? 33 C9 FF ?? ?? ?? ?? ?? 48 8B CB FF ?? ?? ?? ?? ?? 48 8B BC 24 C? ?1 ?? ?? 33 C0 48 8B B4 24 B8 01 ?? ?? 48 8B 9C 24 B? ?1 ?? ?? 48 8B 8D 9? ?? ?? ?0 48 33 CC E8 ?? ?? ?? ?? 4C 8B B4 24 C8 01 ?? ?? 48 81 C4 A? ?1 ?? ?? 5D C3 } - $bytes4 = { 4C 89 74 24 ?? 55 48 8D AC 24 ?? ?? ?? ?? 48 81 EC A0 01 00 00 48 8B 05 ?? ?? ?? ?? 48 33 C4 48 89 85 ?? ?? ?? ?? BA 50 00 00 00 C7 05 ?? ?? ?? ?? 43 00 3A 00 66 89 15 ?? ?? 01 00 4C 8D 44 24 ?? 48 8D 15 ?? ?? ?? ?? C7 05 ?? ?? ?? ?? 5C 00 57 00 33 C9 C7 05 ?? ?? ?? ?? 69 00 6E 00 C7 05 ?? ?? ?? ?? 64 00 6F 00 C7 05 ?? ?? ?? ?? 77 00 73 00 C7 05 ?? ?? ?? ?? 5C 00 4D 00 C7 05 ?? ?? ?? ?? 45 00 4D 00 C7 05 ?? ?? ?? ?? 4F 00 52 00 C7 05 ?? ?? ?? ?? 59 00 2E 00 C7 05 ?? ?? ?? ?? 44 00 4D 00 C7 05 ?? ?? ?? ?? 53 00 65 00 C7 05 ?? ?? ?? ?? 44 00 65 00 C7 05 ?? ?? ?? ?? 42 00 75 00 C7 05 ?? ?? ?? ?? 47 00 50 00 C7 05 ?? ?? ?? ?? 72 00 69 00 C7 05 ?? ?? ?? ?? 56 00 69 00 C7 05 ?? ?? ?? ?? 4C 00 45 00 C7 05 ?? ?? ?? ?? 67 00 65 00 C7 05 ?? ?? ?? ?? 6C 73 61 73 C7 05 ?? ?? ?? ?? 73 2E 65 78 C6 05 ?? ?? ?? ?? 65 FF 15 ?? ?? ?? ?? 45 33 F6 85 C0 74 ?? 48 8B 44 24 ?? 48 89 44 24 ?? C7 44 24 ?? 01 00 00 00 C7 44 24 ?? 02 00 00 00 FF 15 ?? ?? ?? ?? 48 8B C8 4C 8D 44 24 ?? 41 8D 56 ?? FF 15 ?? ?? ?? ?? 85 C0 74 ?? 48 8B 4C 24 ?? 4C 8D 44 24 ?? 4C 89 74 24 ?? 45 33 C9 33 D2 4C 89 74 24 ?? FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 4C 24 ?? FF 15 ?? ?? ?? ?? 48 89 9C 24 ?? ?? ?? ?? 48 8D 0D ?? ?? ?? ?? 48 89 B4 24 ?? ?? ?? ?? 4C 89 74 24 ?? FF 15 ?? ?? ?? ?? 48 85 C0 0F 84 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B D8 48 85 C0 0F 84 ?? ?? ?? ?? 33 D2 48 8D 4D ?? 41 B8 04 01 00 00 E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 BA 00 00 00 02 FF D3 85 C0 75 ?? 66 0F 1F 44 00 ?? 48 8B 4C 24 ?? 4C 8D 45 ?? 41 B9 04 01 00 00 33 D2 FF 15 ?? ?? ?? ?? 48 8D 15 ?? ?? ?? ?? 48 8D 4D ?? E8 ?? ?? ?? ?? 48 85 C0 75 ?? 33 D2 48 8D 4D ?? 41 B8 04 01 00 00 E8 ?? ?? ?? ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 BA 00 00 00 02 FF D3 85 C0 74 ?? 33 C0 E9 ?? ?? ?? ?? 48 8B 5C 24 ?? 48 8B CB FF 15 ?? ?? ?? ?? 8B F0 48 85 DB 74 ?? 85 C0 74 ?? 4C 8D 4C 24 ?? 48 89 BC 24 ?? ?? ?? ?? BA FD 03 00 AC 41 B8 1F 00 10 00 48 8B CB FF 15 ?? ?? ?? ?? 85 C0 0F 85 ?? ?? ?? ?? 48 8D 05 ?? ?? ?? ?? 4C 89 74 24 ?? C7 44 24 ?? 80 00 00 00 48 8D 0D ?? ?? ?? ?? 45 33 C9 48 89 44 24 ?? 45 33 C0 C7 44 24 ?? 01 00 00 00 BA 00 00 00 10 4C 89 74 24 ?? FF 15 ?? ?? ?? ?? 48 8B F8 48 83 F8 FF 74 ?? 48 8B 4C 24 ?? 48 8D 44 24 ?? 48 89 44 24 ?? 41 B9 02 00 00 00 4C 89 74 24 ?? 4C 8B C7 8B D6 4C 89 74 24 ?? FF 15 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? FF 15 ?? ?? ?? ?? 48 8B 54 24 ?? 48 8B C8 FF 15 ?? ?? ?? ?? 33 C9 FF 15 ?? ?? ?? ?? CC 48 8B CB FF 15 ?? ?? ?? ?? 48 8B BC 24 ?? ?? ?? ?? 33 C0 48 8B B4 24 ?? ?? ?? ?? 48 8B 9C 24 ?? ?? ?? ?? 48 8B 8D ?? ?? ?? ?? 48 33 CC E8 ?? ?? ?? ?? 4C 8B B4 24 ?? ?? ?? ?? 48 81 C4 A0 01 00 00 5D C3 } + $s0 = { 2A [1-16] 17 [1-16] 02 04 00 00 [1-16] FF 15 } + $s1 = { 81 7? [1-3] 02 04 00 00 7? [1-3] 83 7? [1-3] 17 7? [1-3] 83 7? [1-3] 2A 7? } + $s2 = { FF 15 [4-16] FF D? [1-16] 3D [1-24] 89 [1-8] E8 [4-16] 89 [1-8] F3 A4 [1-24] E8 } + $si1 = "PeekMessageA" fullword + $si2 = "PostThreadMessageA" fullword condition: - uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and any of ( $bytes* ) + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and @s0 [ 1 ] < @s1 [ 1 ] and @s1 [ 1 ] < @s2 [ 1 ] and all of them } -rule FIREEYE_RT_APT_Hacktool_Win64_EXCAVATOR_1 : FILE +rule FIREEYE_RT_Loader_Win_Generic_18 : FILE { meta: description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "e593b589-747d-53c2-a39a-57485e4f7641" - date = "2020-11-30" - date = "2020-11-30" + id = "6f44bd64-29bd-50e2-8b61-7ba61bb1f688" + date = "2020-11-25" + date = "2020-11-25" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/production/yara/APT_HackTool_Win64_EXCAVATOR_1.yar#L4-L19" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/BEACON/supplemental/yara/Loader_Win_Generic_18.yar#L4-L19" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "6a9a114928554c26675884eeb40cc01b" - logic_hash = "aa06628ddef0f95c4217b97a3476a0ee12e00d04c4827a512730598f3c80f1f6" + hash = "c74ebb6c238bbfaefd5b32d2bf7c7fcc" + logic_hash = "28c9497f646fcf3daf7007d7afd37971dd85382062c064173f13049ad419fef1" score = 75 quality = 75 tags = "FILE" rev = 3 strings: - $api1 = "PssCaptureSnapshot" fullword - $api2 = "MiniDumpWriteDump" fullword - $dump = { BA FD 03 00 AC [0-8] 41 B8 1F 00 10 00 48 8B ?? FF 15 [4] 85 C0 0F 85 [2] 00 00 [0-2] 48 8D 05 [5] 89 ?? 24 30 ( C7 44 24 28 80 00 00 00 48 8D 0D ?? ?? ?? ?? | 48 8D 0D ?? ?? ?? ?? C7 44 24 28 80 00 00 00 ) 45 33 C9 [0-5] 45 33 C0 C7 44 24 20 01 00 00 00 BA 00 00 00 10 [0-10] FF 15 [4] 48 8B ?? 48 83 F8 FF ( 74 | 0F 84 ) [1-4] 48 8B 4C 24 ?? 48 8D 44 24 ?? 48 89 44 24 30 ( 41 B9 02 00 00 00 | 44 8D 4D 02 ) ?? 89 ?? 24 28 4C 8B ?? 8B [2] 89 ?? 24 20 FF 15 [4] 48 8B ?? FF 15 [4] 48 8B ?? FF 15 [4] FF 15 [4] 48 8B 54 24 ?? 48 8B C8 FF 15 } - $lsass = { 6C 73 61 73 [6] 73 2E 65 78 [6] 65 } + $s0 = { 89 [1-16] FF 15 [4-16] 89 [1-24] E8 [4-16] 89 C6 [4-24] 8D [1-8] 89 [1-4] 89 [1-4] E8 [4-16] 89 [1-8] E8 [4-24] 01 00 00 00 [1-8] 89 [1-8] E8 [4-64] 8A [1-8] 88 } + $s2 = { 83 EC [4-24] 00 10 00 00 [4-24] C7 44 24 ?? ?? 00 00 00 [0-8] FF 15 [4-24] 89 [1-4] 89 [1-4] 89 [1-8] FF 15 [4-16] 3? ?? 7? [4-24] 20 00 00 00 [4-24] FF 15 [4-32] F3 A5 } + $si1 = "fread" fullword + $si2 = "fwrite" fullword condition: - (( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) ) and all of them + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_APT_Hacktool_Win64_EXCAVATOR_2 : FILE +rule FIREEYE_RT_Loader_Win_Generic_17 : FILE { meta: description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "4b7640e8-5621-5cc3-8ac9-84347f23f5eb" - date = "2020-12-02" - date = "2020-12-02" + id = "4e5bf741-c1e3-54af-9580-02925ba6fc6a" + date = "2020-11-25" + date = "2020-11-25" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/EXCAVATOR/production/yara/APT_HackTool_Win64_EXCAVATOR_2.yar#L4-L19" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/BEACON/supplemental/yara/Loader_Win_Generic_17.yar#L4-L19" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "4fd62068e591cbd6f413e1c2b8f75442" - logic_hash = "14263c17323cd78df10f7f101bd7a9c74f7818b34a2e42125d45205067399381" + hash = "562ecbba043552d59a0f23f61cea0983" + logic_hash = "5c20472c3af0c5b8c825671b12763900d6a711695ed04661b33cbf442422348d" score = 75 quality = 75 tags = "FILE" - rev = 1 + rev = 3 strings: - $api1 = "PssCaptureSnapshot" fullword - $api2 = "MiniDumpWriteDump" fullword - $dump = { C7 [2-5] FD 03 00 AC 4C 8D 4D ?? 41 B8 1F 00 10 00 8B [2-5] 48 8B 4D ?? E8 [4] 89 [2-5] 83 [2-5] 00 74 ?? 48 8B 4D ?? FF 15 [4] 33 C0 E9 [4] 41 B8 10 00 00 00 33 D2 48 8D 8D [4] E8 [4] 48 8D 05 [4] 48 89 85 [4] 48 C7 85 [8] 48 C7 44 24 30 00 00 00 00 C7 44 24 28 80 00 00 00 C7 44 24 20 01 00 00 00 45 33 C9 45 33 C0 BA 00 00 00 10 48 8D 0D [4] FF 15 [4] 48 89 85 [4] 48 83 BD [4] FF 75 ?? 48 8B 4D ?? FF 15 [4] 33 C0 EB [0-17] 48 8D [5] 48 89 ?? 24 30 48 C7 44 24 28 00 00 00 00 48 C7 44 24 20 00 00 00 00 41 B9 02 00 00 00 4C 8B 85 [4] 8B [1-5] 48 8B 4D ?? E8 } - $enable_dbg_pri = { 4C 8D 45 ?? 48 8D 15 [4] 33 C9 FF 15 [4] 85 C0 0F 84 [4] C7 45 ?? 01 00 00 00 B8 0C 00 00 00 48 6B C0 00 48 8B 4D ?? 48 89 4C 05 ?? B8 0C 00 00 00 48 6B C0 00 C7 44 05 ?? 02 00 00 00 FF 15 [4] 4C 8D 45 ?? BA 20 00 00 00 48 8B C8 FF 15 [4] 85 C0 74 ?? 48 C7 44 24 28 00 00 00 00 48 C7 44 24 20 00 00 00 00 45 33 C9 4C 8D 45 ?? 33 D2 48 8B 4D ?? FF 15 } + $s0 = { 89 [1-16] FF 15 [4-16] 89 [1-24] E8 [4-16] 89 C6 [4-24] 8D [1-8] 89 [1-4] 89 [1-4] E8 [4-16] 89 [1-8] E8 [4-24] 01 00 00 00 [1-8] 89 [1-8] E8 [4-64] 8A [1-8] 88 } + $s1 = { 83 EC [1-16] 04 00 00 00 [1-24] 00 30 00 00 [1-24] FF 15 [4-16] EB [16-64] 20 00 00 00 [0-8] FF 15 [4-32] C7 44 24 ?? 00 00 00 00 [0-8] C7 44 24 ?? 00 00 00 00 [0-16] FF 15 } + $si1 = "fread" fullword + $si2 = "fwrite" fullword condition: - (( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and ( uint16( uint32( 0x3C ) + 0x18 ) == 0x020B ) ) and all of them + ( uint16( 0 ) == 0x5A4D ) and ( uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_Loader_MSIL_Wmirunner_1 : FILE +rule FIREEYE_RT_Hacktool_MSIL_INVEIGHZERO_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'WMIRunner' project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'inveighzero' project." author = "FireEye" - id = "04c6acfc-859f-5e4a-8c59-9adf08f21657" + id = "f46fe365-ea50-5597-828e-61a7225e4c6e" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/WMIRUNNER/production/yara/Loader_MSIL_WMIRunner_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/INVEIGHZERO/production/yara/HackTool_MSIL_INVEIGHZERO_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" hash = "dd8805d0e470e59b829d98397507d8c2" - logic_hash = "49d21756a4f0b29909c4b0fa9f3a98dd0480f9401923032de4b3920814b85f29" + logic_hash = "5d10557a83dae9508469fe87f4c0c91beec4d2812856eee461a82d5dbb89aa35" score = 75 quality = 73 tags = "FILE" - rev = 1 + rev = 2 strings: - $typelibguid0 = "6cc61995-9fd5-4649-b3cc-6f001d60ceda" ascii nocase wide + $typelibguid0 = "113ae281-d1e5-42e7-9cc2-12d30757baf1" ascii nocase wide condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Hacktool_MSIL_PXELOOT_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_DTRIM_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the PXE And Loot project." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'dtrim' project, which is a modified version of SharpSploit." author = "FireEye" - id = "5a72a6ff-bae4-57f5-a19b-a4595ac57293" + id = "9be695a1-6d18-5952-974c-96a30f035e7a" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/PXELOOT/production/yara/HackTool_MSIL_PXELOOT_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/DTRIM/production/yara/APT_HackTool_MSIL_DTRIM_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "82e33011ac34adfcced6cddc8ea56a81" - logic_hash = "c9892adcb9ff5471235e45988f6662d3b8f984fdafca7024a5781eed50f6c0b3" + hash = "dd8805d0e470e59b829d98397507d8c2" + logic_hash = "357c1f76631ec9ee342995cd12369fd9ff18c541bffe6f5464b1e8db45057196" score = 75 quality = 73 tags = "FILE" - rev = 7 + rev = 2 strings: - $typelibguid1 = "78B2197B-2E56-425A-9585-56EDC2C797D6" ascii nocase wide + $typelibguid0 = "7760248f-9247-4206-be42-a6952aa46da2" ascii nocase wide condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and any of them } -rule FIREEYE_RT_Hacktool_PY_Impacketobfuscation_1 +rule FIREEYE_RT_Hacktool_PY_Impacketobfuscation_2 { meta: - description = "smbexec" + description = "wmiexec" author = "FireEye" - id = "992d1132-3136-5e1b-a1ef-dcdf36ebf0f5" + id = "f1059f66-eaff-5866-bafb-c94236cf96a0" date = "2020-12-01" date = "2020-12-01" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/IMPACKETOBF (Smbexec)/production/yara/HackTool_PY_ImpacketObfuscation_1.yar#L4-L22" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/IMPACKETOBF (Wmiexec)/production/yara/HackTool_PY_ImpacketObfuscation_2.yar#L4-L21" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "0b1e512afe24c31531d6db6b47bac8ee" - logic_hash = "45a4c0426b29b8c8bede9c4e8292131da7e756d48fc3ac4a07d08fd52383d21e" + hash = "f3dd8aa567a01098a8a610529d892485" + logic_hash = "ccbbe507798f16c7acf0780770fdb81b2e7dc333ab8bc51e6216816276c3f14b" score = 75 - quality = 50 + quality = 75 tags = "" - rev = 1 + rev = 2 strings: - $s1 = "class CMDEXEC" nocase - $s2 = "class RemoteShell" nocase - $s3 = "self.services_names" - $s4 = "import random" - $s6 = /self\.__shell[\x09\x20]{0,32}=[\x09\x20]{0,32}[\x22\x27]%CoMSpEC%[\x09\x20]{1,32}\/q[\x09\x20]{1,32}\/K [\x22\x27]/ nocase - $s7 = /self\.__serviceName[\x09\x20]{0,32}=[\x09\x20]{0,32}self\.services_names\[random\.randint\([\x09\x20]{0,32}0[\x09\x20]{0,32},[\x09\x20]{0,32}len\(self\.services_names\)[\x09\x20]{0,32}-[\x09\x20]{0,32}1\)\]/ + $s1 = "import random" + $s2 = "class WMIEXEC" nocase + $s3 = "class RemoteShell" nocase + $s4 = /=[\x09\x20]{0,32}str\(int\(time\.time\(\)\)[\x09\x20]{0,32}-[\x09\x20]{0,32}random\.randint\(\d{1,10}[\x09\x20]{0,32},[\x09\x20]{0,32}\d{1,10}\)\)[\x09\x20]{0,32}\+[\x09\x20]{0,32}str\(uuid\.uuid4\(\)\)\.split\([\x22\x27]\-[\x22\x27]\)\[0\]/ + $s5 = /self\.__shell[\x09\x20]{0,32}=[\x09\x20]{0,32}[\x22\x27]cmd.exe[\x09\x20]{1,32}\/q[\x09\x20]{1,32}\/K [\x22\x27]/ nocase condition: all of them } -rule FIREEYE_RT_Loader_MSIL_Wildchild_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_FLUFFY_1 : FILE { meta: - description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the WildChild project." + description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "350dd658-46c9-573b-b532-07e4b437ba8d" - date = "2020-12-09" + id = "6593202d-9b30-59ed-98c0-3e730fb5ceb7" + date = "2020-12-04" + date = "2020-12-04" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/WILDCHILD/production/yara/Loader_MSIL_WildChild_1.yar#L4-L15" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/FLUFFY/production/yara/APT_HackTool_MSIL_FLUFFY_1.yar#L4-L18" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "7e6bc0ed11c2532b2ae7060327457812" - logic_hash = "e4320e33770613542182518ec787e4ccbb32f83c8afca5ec957d4846e6f4eb04" + hash = "11b5aceb428c3e8c61ed24a8ca50553e" + logic_hash = "4d91c96ab7b628e88f79ee193612acc959448fe2220ef54371f5f5c6e7305d86" score = 75 - quality = 73 + quality = 75 tags = "FILE" - rev = 4 + rev = 1 strings: - $typelibguid1 = "2e71d5ff-ece4-4006-9e98-37bb724a7780" ascii nocase wide + $sb1 = { 0E ?? 1? 72 [4] 28 [2] 00 06 [0-16] 28 [2] 00 0A [2-80] 1F 58 0? [0-32] 28 [2] 00 06 [2-32] 1? 28 [2] 00 06 0? 0? 6F [2] 00 06 [2-4] 1F 0B } + $sb2 = { 73 [2] 00 06 13 ?? 11 ?? 11 ?? 7D [2] 00 04 11 ?? 73 [2] 00 0A 7D [2] 00 04 0E ?? 2D ?? 11 ?? 7B [2] 00 04 72 [4] 28 [2] 00 0A [2-32] 0? 28 [2] 00 0A [2-16] 11 ?? 7B [2] 00 04 0? 28 [2] 00 0A 1? 28 [2] 00 0A [2-32] 7E [2] 00 0A [0-32] FE 15 [2] 00 02 [0-16] 7D [2] 00 04 28 [2] 00 06 [2-32] 7B [2] 00 04 7D [2] 00 04 [2-32] 7C [2] 00 04 FE 15 [2] 00 02 [0-16] 11 ?? 8C [2] 00 02 28 [2] 00 0A 28 [2] 00 0A [2-80] 8C [2] 00 02 28 [2] 00 0A 12 ?? 12 ?? 12 ?? 28 [2] 00 06 } + $ss1 = "\x00Fluffy\x00" condition: - ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and $typelibguid1 + ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_APT_Loader_MSIL_WILDCHILD_1 : FILE +rule FIREEYE_RT_APT_Hacktool_MSIL_FLUFFY_2 : FILE { meta: description = "No description has been set in the source file - FireEye-RT" author = "FireEye" - id = "b9e0707e-98eb-55da-ad1d-6a84bd113747" - date = "2020-12-01" - date = "2020-12-01" + id = "ce39710e-7649-5f7d-bbbe-65dc30f678e8" + date = "2020-12-04" + date = "2020-12-04" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/WILDCHILD/production/yara/APT_Loader_MSIL_WILDCHILD_1.yar#L4-L18" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/FLUFFY/production/yara/APT_HackTool_MSIL_FLUFFY_2.yar#L4-L21" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "6f04a93753ae3ae043203437832363c4" - logic_hash = "a600c3d127f77dc1f99160e4a242e005970de0abd1798296b6a351b968ca1350" + hash = "11b5aceb428c3e8c61ed24a8ca50553e" + logic_hash = "872ab717668375a49d6c7b1927a680747b405c0198fe4fc6f43ccc562870eb37" score = 75 quality = 75 tags = "FILE" rev = 1 strings: - $s1 = "\x00QueueUserAPC\x00" - $s2 = "\x00WriteProcessMemory\x00" - $sb1 = { 6F [2] 00 0A 28 [2] 00 0A 6F [2] 00 0A 13 ?? 28 [2] 00 0A 28 [2] 00 0A 13 ?? 11 ?? 11 ?? 28 [2] 00 0A [0-16] 7B [2] 00 04 1? 20 [4] 28 [2] 00 0A 11 ?? 28 [2] 00 0A 28 [2] 00 0A 7E [2] 00 0A 7E [2] 00 0A 28 [2] 00 06 [0-16] 14 7E [2] 00 0A 7E [2] 00 0A 1? 20 04 00 08 08 7E [2] 00 0A 14 12 ?? 12 ?? 28 [2] 00 06 [0-16] 7B [2] 00 04 7E [2] 00 0A [0-16] 8E ?? 7E [2] 00 04 7E [2] 00 04 28 [2] 00 06 [4-120] 28 [2] 00 06 [0-80] 6F [2] 00 0A 6F [2] 00 0A 28 [2] 00 06 13 ?? 11 ?? 11 ?? 7E [2] 00 0A 28 [2] 00 06 } + $s1 = "\x00Asktgt\x00" + $s2 = "\x00Kerberoast\x00" + $s3 = "\x00HarvestCommand\x00" + $s4 = "\x00EnumerateTickets\x00" + $s5 = "[*] Action: " wide + $s6 = "\x00Fluffy.Commands\x00" condition: ( uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 ) and all of them } -rule FIREEYE_RT_Dropper_HTA_Wildchild_1 : FILE +rule FIREEYE_RT_Builder_MSIL_Sharpgenerator_1 : FILE { meta: - description = "This rule looks for strings present in unobfuscated HTAs generated by the WildChild builder." + description = "The TypeLibGUID present in a .NET binary maps directly to the ProjectGuid found in the '.csproj' file of a .NET project. This rule looks for .NET PE files that contain the ProjectGuid found in the 'SharpGenerator' project." author = "FireEye" - id = "f570baa5-7d58-5a0a-b713-769e62076f76" + id = "ab661cba-f695-59d2-9071-9b9a90233457" date = "2020-12-09" modified = "2020-12-09" reference = "https://github.com/mandiant/red_team_tool_countermeasures/" - source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/WILDCHILD/production/yara/Dropper_HTA_WildChild_1.yar#L4-L24" + source_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/rules/SHARPGENERATOR/production/yara/Builder_MSIL_SharpGenerator_1.yar#L4-L15" license_url = "https://github.com/mandiant/red_team_tool_countermeasures//blob/3561b71724dbfa3e2bb78106aaa2d7f8b892c43b/LICENSE.txt" - hash = "3e61ca5057633459e96897f79970a46d" - logic_hash = "60c1d53b8a43b9b7518f3260a4d61c6806641ee894a2a331a3a0a2ea0aff9d99" + hash = "dd8805d0e470e59b829d98397507d8c2" + logic_hash = "6dc0780e54d33df733aadc8a89077232baa63bf1cbe47c5d164c57ce3185dd71" score = 75 - quality = 75 + quality = 73 tags = "FILE" - rev = 5 + rev = 1 strings: - $s1 = "processpath" ascii wide - $s2 = "v4.0.30319" ascii wide - $s3 = "v2.0.50727" ascii wide - $s4 = "COMPLUS_Version" ascii wide - $s5 = "FromBase64Transform" ascii wide - $s6 = "MemoryStream" ascii wide - $s7 = "entry_class" ascii wide - $s8 = "DynamicInvoke" ascii wide - $s9 = "Sendoff" ascii wide - $script_header = "" nocase - $antiregistration = "" nocase - $scriptletend = "" + $apiLocator = { + 31 ?? + AC + C1 ?? 0D + 01 ?? + 38 ?? + 75 ?? + 03 [2] + 3B [2] + 75 ?? + 5? + 8B ?? 24 + 01 ?? + 66 8B [2] + 8B ?? 1C + 01 ?? + 8B ?? 8B + 01 ?? + 89 [3] + 5? + 5? + } + $downloaderLoop = { + B? 00 2F 00 00 + 39 ?? + 74 ?? + 31 ?? + ( E9 | EB ) + } condition: - all of them and @scriptletstart [ 1 ] < @registration [ 1 ] and @registration [ 1 ] < @classid [ 1 ] and @classid [ 1 ] < @scriptlang [ 1 ] and @scriptlang [ 1 ] < @cdata [ 1 ] + $apiLocator and $downloaderLoop } -rule GCTI_Cobaltstrike_Resources_Httpstager64_Bin_V3_2_Through_V4_X +rule GCTI_Cobaltstrike_Resources_Smbstager_Bin_V2_5_Through_V4_X { meta: - description = "Cobalt Strike's resources/httpstager64.bin signature for versions v3.2 to v4.x" + description = "Cobalt Strike's resources/smbstager.bin signature for versions 2.5 to 4.x" author = "gssincla@google.com" - id = "5530dce8-e5a1-5133-9b05-464e3397084a" + id = "074b7d83-e3d8-541c-804b-2417c21f54d5" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Httpstager64_Bin_v3_2_through_v4_x.yara#L17-L85" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Smbstager_Bin_v2_5_through_v4_x.yara#L17-L95" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "ad93d1ee561bc25be4a96652942f698eac9b133d8b35ab7e7d3489a25f1d1e76" - logic_hash = "23666169565c6b3e5fa71767dc31096e7a25be049eeab16b074053d76c97c70b" + hash = "946af5a23e5403ea1caccb2e0988ec1526b375a3e919189f16491eeabc3e7d8c" + logic_hash = "b0f6535069df16a64de44ca0638ec060c1ff264a7820c94710d61ca7e8474450" score = 75 quality = 85 tags = "" strings: $apiLocator = { - 48 [2] + 31 ?? AC - 41 [2] 0D - 41 [2] + C1 ?? 0D + 01 ?? 38 ?? 75 ?? - 4C [4] - 45 [2] + 03 [2] + 3B [2] 75 ?? 5? - 44 [2] 24 - 49 [2] - 66 [4] - 44 [2] 1C - 49 [2] - 41 [3] - 48 + 8B ?? 24 + 01 ?? + 66 8B [2] + 8B ?? 1C + 01 ?? + 8B ?? 8B + 01 ?? + 89 [3] + 5? + 5? } - $postInternetOpenJmp = { - 41 ?? 3A 56 79 A7 - FF ?? - EB + $smb = { 68 C6 96 87 52 } + $smbstart = { + 6A 40 + 68 00 10 00 00 + 68 FF FF 07 00 + 6A 00 + 68 58 A4 53 E5 } condition: - $apiLocator and $postInternetOpenJmp + $apiLocator and $smb and $smbstart } -rule GCTI_Cobaltstrike_Resources_Elevate_Dll_V3_0_To_V3_14_And_Sleeve_Elevate_Dll_V4_X +rule GCTI_Cobaltstrike_Resources_Xor_Bin_V2_X_To_V4_X { meta: - description = "Cobalt Strike's resources/elevate.dll signature for v3.0 to v3.14 and sleeve/elevate.dll for v4.x" + description = "Cobalt Strike's resource/xor.bin signature for version 2.x through 4.x" author = "gssincla@google.com" - id = "170f62a2-ba4f-5be8-9ec5-402eb7bbde4e" + id = "1754746c-3a42-5f7d-808a-ba2e1c0a270e" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Elevate_Dll_v3_0_to_v3_14_and_Sleeve_Elevate_Dll_v4_x.yara#L17-L68" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Xor_Bin__32bit_v2_x_to_4_x.yara#L17-L36" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "6deeb2cafe9eeefe5fc5077e63cc08310f895e9d5d492c88c4e567323077aa2f" - logic_hash = "766a0a390ed8cefe43d82a054a9b2cfec7eced75e0d7ee10231215043577b75e" + hash = "211ccc5d28b480760ec997ed88ab2fbc5c19420a3d34c1df7991e65642638a6f" + logic_hash = "ad662a263ede6c3ba964baf8abe4848ed1e994f2c236d4315cb60c1d51442620" score = 75 quality = 85 tags = "" strings: - $wnd_proc = { - 6A 00 - 6A 28 - 68 00 01 00 00 - 5? - C7 [5] 01 00 00 00 - FF ?? - 6A 00 - 6A 27 - 68 00 01 00 00 - 5? - FF ?? - 6A 00 - 6A 00 - 68 01 02 00 00 - 5? - FF ?? - } + $stub52 = {fc e8 ?? ?? ?? ?? [1-32] eb 27 5? 8b ?? 83 c? ?4 8b ?? 31 ?? 83 c? ?4 5? 8b ?? 31 ?? 89 ?? 31 ?? 83 c? ?4 83 e? ?4 31 ?? 39 ?? 74 ?2 eb ea 5? ff e? e8 d4 ff ff ff} + $stub56 = {fc e8 ?? ?? ?? ?? [1-32] eb 2b 5d 8b ?? ?? 83 c5 ?4 8b ?? ?? 31 ?? 83 c5 ?4 55 8b ?? ?? 31 ?? 89 ?? ?? 31 ?? 83 c5 ?4 83 e? ?4 31 ?? 39 ?? 74 ?2 eb e8 5? ff e? e8 d? ff ff ff} condition: - $wnd_proc + any of them } -rule GCTI_Cobaltstrike_Resources_Template_X86_Vba_V3_8_To_V4_X +rule GCTI_Cobaltstrike_Resources_Dnsstager_Bin_V1_47_Through_V4_X { meta: - description = "Cobalt Strike's resources/template.x86.vba signature for versions v3.8 to v4.x" + description = "Cobalt Strike's resources/dnsstager.bin signature for versions 1.47 to 4.x" author = "gssincla@google.com" - id = "11c7758e-93b2-5fe3-873d-b98de579d2b4" + id = "e1b0e368-9bcf-5d9b-b2b3-8414742f213e" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Template_x86_Vba_v3_8_to_v4_x.yara#L17-L37" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Dnsstager_Bin_v1_47_through_v4_x.yara#L17-L78" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "fc66cb120e7bc9209882620f5df7fdf45394c44ca71701a8662210cf3a40e142" - logic_hash = "7114515477d82651806eccef34f599f6ffd4614f987dee29417ac6ef7a1a1c38" + hash = "10f946b88486b690305b87c14c244d7bc741015c3fef1c4625fa7f64917897f1" + logic_hash = "d4500d8a83a821e1df9e808b17a87c1207d78ea0e03886544a632176fe93ccd0" score = 75 - quality = 85 + quality = 83 tags = "" strings: - $createstuff = "Function CreateStuff Lib \"kernel32\" Alias \"CreateRemoteThread\"" nocase - $allocstuff = "Function AllocStuff Lib \"kernel32\" Alias \"VirtualAllocEx\"" nocase - $writestuff = "Function WriteStuff Lib \"kernel32\" Alias \"WriteProcessMemory\"" nocase - $runstuff = "Function RunStuff Lib \"kernel32\" Alias \"CreateProcessA\"" nocase - $vars = "Dim rwxpage As Long" nocase - $res = "RunStuff(sNull, sProc, ByVal 0&, ByVal 0&, ByVal 1&, ByVal 4&, ByVal 0&, sNull, sInfo, pInfo)" - $rwxpage = "AllocStuff(pInfo.hProcess, 0, UBound(myArray), &H1000, &H40)" + $apiLocator = { + 31 ?? + AC + C1 ?? 0D + 01 ?? + 38 ?? + 75 ?? + 03 [2] + 3B [2] + 75 ?? + 5? + 8B ?? 24 + 01 ?? + 66 8B [2] + 8B ?? 1C + 01 ?? + 8B ?? 8B + 01 ?? + 89 [3] + 5? + 5? + } + $dnsapi = { 68 64 6E 73 61 } condition: - all of them and @vars [ 1 ] < @res [ 1 ] and @allocstuff [ 1 ] < @rwxpage [ 1 ] + $apiLocator and $dnsapi } -rule GCTI_Cobaltstrike_Resources_Command_Ps1_V2_5_To_V3_7_And_Resources_Compress_Ps1_V3_8_To_V4_X +rule GCTI_Cobaltstrike_Resources_Template_Sct_V3_3_To_V4_X { meta: - description = "Cobalt Strike's resources/command.ps1 for versions 2.5 to v3.7 and resources/compress.ps1 from v3.8 to v4.x" + description = "Cobalt Strike's resources/template.sct signature for versions v3.3 to v4.x" author = "gssincla@google.com" - id = "c0b81deb-ed20-5f7e-8e15-e6a9e9362594" + id = "9d2b1dfa-5f76-503f-9198-6ed0d039e0cb" date = "2022-11-18" - modified = "2022-11-22" + modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Command_Ps1_v2_5_to_v3_7_and_Resources_Compress_Ps1_v3_8_to_v4_x.yara#L17-L33" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Template_Sct_v3_3_to_v4_x.yara#L17-L38" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "932dec24b3863584b43caf9bb5d0cfbd7ed1969767d3061a7abdc05d3239ed62" - logic_hash = "31cf47060757b086d325cd205724a7be8931bbbc6ff2f4be67a6179ee99c42ca" + hash = "fc66cb120e7bc9209882620f5df7fdf45394c44ca71701a8662210cf3a40e142" + logic_hash = "8868445ced4945c469764b7f311d6cb11c99cf0f2d770113e5e617e0187a962c" score = 75 quality = 85 tags = "" strings: - $ps1 = "$s=New-Object \x49O.MemoryStream(,[Convert]::\x46romBase64String(" nocase - $ps2 = "));IEX (New-Object IO.StreamReader(New-Object IO.Compression.GzipStream($s,[IO.Compression.CompressionMode]::Decompress))).ReadToEnd();" nocase + $scriptletstart = "" nocase + $registration = " " condition: - all of them + all of them and @scriptletstart [ 1 ] < @registration [ 1 ] and @registration [ 1 ] < @classid [ 1 ] and @classid [ 1 ] < @scriptlang [ 1 ] and @scriptlang [ 1 ] < @cdata [ 1 ] } -rule GCTI_Cobaltstrike_Resources_Covertvpn_Injector_Exe_V1_44_To_V2_0_49 +rule GCTI_Cobaltstrike_Resources_Httpstager64_Bin_V3_2_Through_V4_X { meta: - description = "Cobalt Strike's resources/covertvpn-injector.exe signature for version v1.44 to v2.0.49" + description = "Cobalt Strike's resources/httpstager64.bin signature for versions v3.2 to v4.x" author = "gssincla@google.com" - id = "48485ae2-1d99-5fa8-b8e8-0047e92ef447" + id = "5530dce8-e5a1-5133-9b05-464e3397084a" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Covertvpn_injector_Exe_v1_44_to_v2_0_49.yara#L17-L116" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Httpstager64_Bin_v3_2_through_v4_x.yara#L17-L85" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "d741751520f46602f5a57d1ed49feaa5789115aeeba7fa4fc7cbb534ee335462" - logic_hash = "119602efe6243d8c0dc7b8f4468eb9b3be292620920f69dc8a560f900ac7f622" + hash = "ad93d1ee561bc25be4a96652942f698eac9b133d8b35ab7e7d3489a25f1d1e76" + logic_hash = "23666169565c6b3e5fa71767dc31096e7a25be049eeab16b074053d76c97c70b" score = 75 quality = 85 tags = "" strings: - $dropComponentsAndActivateDriver_prologue = { - C7 04 24 [4] - E8 [4] - 83 EC 04 - C7 44 24 04 [4] - 89 04 24 - E8 59 14 00 00 - 83 EC 08 - 89 45 ?? - 83 7D ?? 00 - 74 ?? - E8 [4] - 8D [2] - 89 [3] - 89 04 24 + $apiLocator = { + 48 [2] + AC + 41 [2] 0D + 41 [2] + 38 ?? + 75 ?? + 4C [4] + 45 [2] + 75 ?? + 5? + 44 [2] 24 + 49 [2] + 66 [4] + 44 [2] 1C + 49 [2] + 41 [3] + 48 } - $dropFile = { - C7 44 24 04 00 00 00 00 - 8B [2] - 89 ?? 24 - E8 [4] - 83 F8 FF - 74 ?? - 8B [2] - 89 ?? 24 04 - C7 04 24 [4] - E8 [4] - E9 [4] - C7 44 24 18 00 00 00 00 - C7 44 24 14 80 01 00 00 - C7 44 24 10 02 00 00 00 - C7 44 24 0C 00 00 00 00 - C7 44 24 08 05 00 00 00 - C7 44 24 04 00 00 00 40 - 8B [2] - 89 04 24 - E8 [4] - 83 EC 1C - 89 45 ?? + $postInternetOpenJmp = { + 41 ?? 3A 56 79 A7 + FF ?? + EB } - $nfp = "npf.sys" nocase - $wpcap = "wpcap.dll" nocase condition: - all of them + $apiLocator and $postInternetOpenJmp } rule GCTI_Cobaltstrike_Resources_Bind64_Bin_V2_5_Through_V4_X { @@ -77961,140 +76974,26 @@ rule GCTI_Cobaltstrike_Resources_Bind64_Bin_V2_5_Through_V4_X condition: $apiLocator and $calls } -rule GCTI_Cobaltstrike_Resources_Dnsstager_Bin_V1_47_Through_V4_X -{ - meta: - description = "Cobalt Strike's resources/dnsstager.bin signature for versions 1.47 to 4.x" - author = "gssincla@google.com" - id = "e1b0e368-9bcf-5d9b-b2b3-8414742f213e" - date = "2022-11-18" - modified = "2022-11-19" - reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Dnsstager_Bin_v1_47_through_v4_x.yara#L17-L78" - license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "10f946b88486b690305b87c14c244d7bc741015c3fef1c4625fa7f64917897f1" - logic_hash = "d4500d8a83a821e1df9e808b17a87c1207d78ea0e03886544a632176fe93ccd0" - score = 75 - quality = 83 - tags = "" - - strings: - $apiLocator = { - 31 ?? - AC - C1 ?? 0D - 01 ?? - 38 ?? - 75 ?? - 03 [2] - 3B [2] - 75 ?? - 5? - 8B ?? 24 - 01 ?? - 66 8B [2] - 8B ?? 1C - 01 ?? - 8B ?? 8B - 01 ?? - 89 [3] - 5? - 5? - } - $dnsapi = { 68 64 6E 73 61 } - - condition: - $apiLocator and $dnsapi -} -rule GCTI_Cobaltstrike_Resources_Bypassuactoken_X64_Dll_V3_11_To_V3_14 +rule GCTI_Cobaltstrike_Resources_Command_Ps1_V2_5_To_V3_7_And_Resources_Compress_Ps1_V3_8_To_V4_X { meta: - description = "Cobalt Strike's resources/bypassuactoken.x64.dll from v3.11 to v3.14 (64-bit version)" + description = "Cobalt Strike's resources/command.ps1 for versions 2.5 to v3.7 and resources/compress.ps1 from v3.8 to v4.x" author = "gssincla@google.com" - id = "c89befcd-a622-5947-9ce3-a6031901a45a" + id = "c0b81deb-ed20-5f7e-8e15-e6a9e9362594" date = "2022-11-18" - modified = "2022-11-19" + modified = "2022-11-22" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Bypassuactoken_x64_Dll_v3_11_to_v3_14.yara#L17-L118" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Command_Ps1_v2_5_to_v3_7_and_Resources_Compress_Ps1_v3_8_to_v4_x.yara#L17-L33" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "853068822bbc6b1305b2a9780cf1034f5d9d7127001351a6917f9dbb42f30d67" - logic_hash = "adfd212f2e470f666ab8a2168e976c11d3032c31dab7cf56963dae5fc0f6c5f9" + hash = "932dec24b3863584b43caf9bb5d0cfbd7ed1969767d3061a7abdc05d3239ed62" + logic_hash = "31cf47060757b086d325cd205724a7be8931bbbc6ff2f4be67a6179ee99c42ca" score = 75 quality = 85 tags = "" strings: - $isHighIntegrityProcess = { - 83 ?? 7A - 75 ?? - 8B [3] - 33 ?? - FF 15 [4] - 44 [4] - 8D [2] - 48 8B ?? - 48 8D [3] - 48 8B ?? - 4C 8B ?? - 48 89 [3] - FF 15 [4] - 85 C0 - 74 ?? - 48 8B ?? - FF 15 [4] - 8D [2] - 8A ?? - 40 [2] - 0F B6 D1 - 48 8B 0F - FF 15 [4] - 81 ?? 00 30 00 00 - } - $executeTaskmgr = { - 44 8D ?? 70 - 48 8D [3] - E8 [4] - 83 [3] 00 - 48 8D [5] - 0F 57 ?? - 66 0F 7F [3] - 48 89 [3] - 48 8D [5] - 48 8D [3] - C7 [3] 70 00 00 00 - C7 [3] 40 00 00 00 - 48 89 [3] - FF 15 - } - - condition: - all of them -} -rule GCTI_Cobaltstrike_Resources_Template_X64_Ps1_V3_0_To_V4_X_Excluding_3_12_3_13 -{ - meta: - description = "Cobalt Strike's resources/template.x64.ps1, resources/template.hint.x64.ps1 and resources/template.hint.x32.ps1 from v3.0 to v4.x except 3.12 and 3.13" - author = "gssincla@google.com" - id = "5a808113-aacb-56ca-b3ec-166c73c54b85" - date = "2022-11-18" - modified = "2022-11-19" - reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Template_x64_Ps1_v3_0_to_v4_x_excluding_3_12_3_13.yara#L17-L37" - license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "ff743027a6bcc0fee02107236c1f5c96362eeb91f3a5a2e520a85294741ded87" - logic_hash = "80823b8590004686ebd83958cad16094ea2f6958a837d87934507531a00df77a" - score = 75 - quality = 81 - tags = "" - - strings: - $dda = "[AppDomain]::CurrentDomain.DefineDynamicAssembly" nocase - $imm = "InMemoryModule" nocase - $mdt = "MyDelegateType" nocase - $rd = "New-Object System.Reflection.AssemblyName('ReflectedDelegate')" nocase - $data = "[Byte[]]$var_code = [System.Convert]::FromBase64String(" nocase - $64bitSpecific = "[IntPtr]::size -eq 8" - $mandatory = "Mandatory = $True" + $ps1 = "$s=New-Object \x49O.MemoryStream(,[Convert]::\x46romBase64String(" nocase + $ps2 = "));IEX (New-Object IO.StreamReader(New-Object IO.Compression.GzipStream($s,[IO.Compression.CompressionMode]::Decompress))).ReadToEnd();" nocase condition: all of them @@ -79200,76 +78099,215 @@ rule GCTI_Cobaltstrike_Sleeve_Beacon_X64_V4_5_Variant condition: all of them } -rule GCTI_Cobaltstrike_Resources_Artifact32_And_Resources_Dropper_V1_49_To_V3_14 +rule GCTI_Cobaltstrike_Resources_Bypassuac_Dll_V1_49_To_V3_14_And_Sleeve_Bypassuac_Dll_V4_0_To_V4_X { meta: - description = "Cobalt Strike's resources/artifact32{.exe,.dll,big.exe,big.dll} and resources/dropper.exe signature for versions 1.49 to 3.14" + description = "Cobalt Strike's resources/bypassuac(-x86).dll from v1.49 to v3.14 (32-bit version) and sleeve/bypassuac.dll from v4.0 to at least v4.4" author = "gssincla@google.com" - id = "243e3761-cbea-561c-97da-f6ba12ebc7ee" + id = "614046b5-cf81-56a5-8824-b3a7e14a8ed5" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Artifact32_and_Resources_Dropper_v1_45_to_v4_x.yara#L17-L32" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Bypassuac_Dll_v1_49_to_v3_14_and_Sleeve_Bypassuac_Dll_v4_0_to_v4_x.yara#L17-L94" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "40fc605a8b95bbd79a3bd7d9af73fbeebe3fada577c99e7a111f6168f6a0d37a" - logic_hash = "437706c808bca28384a6e8e24fa3ae120a4ebe4166fa4ca3564c58b881fb23a8" + hash = "91d12e1d09a642feedee5da966e1c15a2c5aea90c79ac796e267053e466df365" + logic_hash = "7d59c0286f1936e386519a919472d01581b68a8167c89bd3cd3108d45251119a" score = 75 quality = 85 tags = "" strings: - $payloadDecoder = { 8B [2] 89 ?? 03 [2] 8B [2] 03 [2] 0F B6 18 8B [2] 89 ?? C1 ?? 1F C1 ?? 1E 01 ?? 83 ?? 03 29 ?? 03 [2] 0F B6 00 31 ?? 88 ?? 8B [2] 89 ?? 03 [2] 8B [2] 03 [2] 0F B6 12 } + $deleteFileCOM = { + A1 [4] + 6A 00 + 8B ?? + 5? + 5? + FF ?? 48 + 85 ?? + 75 ?? + A1 [4] + 5? + 8B ?? + FF ?? 54 + } + $copyFileCOM = { + A1 [4] + 6A 00 + FF [2] + 8B ?? + FF [5] + FF [5] + 5? + FF ?? 40 + 85 ?? + [2 - 6] + A1 [4] + 5? + 8B ?? + FF ?? 54 + } condition: - any of them + all of them } -rule GCTI_Cobaltstrike_Resources_Artifact32_V3_1_And_V3_2 +rule GCTI_Cobaltstrike__Resources_Browserpivot_Bin_V1_48_To_V3_14_And_Sleeve_Browserpivot_Dll_V4_0_To_V4_X { meta: - description = "Cobalt Strike's resources/artifact32{.dll,.exe,svc.exe,big.exe,big.dll,bigsvc.exe} and resources/artifact32uac(alt).dll signature for versions 3.1 and 3.2" + description = "Cobalt Strike's resources/browserpivot.bin from v1.48 to v3.14 and sleeve/browserpivot.dll from v4.0 to at least v4.4" author = "gssincla@google.com" - id = "4fff7f42-9f50-5945-8ec0-2438ac5c7000" + id = "55086544-6684-526b-914f-505a562be458" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Artifact32_and_Resources_Dropper_v1_45_to_v4_x.yara#L34-L60" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Browserpivot_Bin_v1_48_to_v3_14_and_Sleeve_Browserpivot_Dll_v4_0_to_v4_x.yara#L17-L60" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "4f14bcd7803a8e22e81e74d6061d0df9e8bac7f96f1213d062a29a8523ae4624" - logic_hash = "7a0d33d0260c762b4aa67e4084d7474338c60aa684fd3e622614745d90350da8" + hash = "12af9f5a7e9bfc49c82a33d38437e2f3f601639afbcdc9be264d3a8d84fd5539" + logic_hash = "416554d31c105fd96aeaef508847efe2889590909c8d0025e3862e5b24078131" score = 75 quality = 85 tags = "" strings: - $decoderFunc = { 89 ?? B? 04 00 00 00 99 F7 FF 8B [2] 8A [2] 30 ?? 8A ?? 4? 88 } + $socket_recv = { + FF [1-5] + 83 ?? FF + 74 ?? + 85 C0 + (74 | 76) ?? + 03 ?? + 83 ?? 02 + 72 ?? + 80 ?? 3E FF 0A + 75 ?? + 80 ?? 3E FE 0D + } + $fmt = "%1024[^ ] %8[^:]://%1016[^/]%7168[^ ] %1024[^ ]" condition: all of them } -rule GCTI_Cobaltstrike_Resources_Artifact32_V3_14_To_V4_X +rule GCTI_Cobaltstrike_Resources_Reverse64_Bin_V2_5_Through_V4_X { meta: - description = "Cobalt Strike's resources/artifact32{.dll,.exe,big.exe,big.dll,bigsvc.exe} signature for versions 3.14 to 4.x and resources/artifact32svc.exe for 3.14 to 4.x and resources/artifact32uac.dll for v3.14 and v4.0" + description = "Cobalt Strike's resources/reverse64.bin signature for versions v2.5 to v4.x" author = "gssincla@google.com" - id = "8a010305-dce5-55f4-b2dd-a736721efe22" + id = "966e6e4c-85e2-5c94-8245-25367802b7d2" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Artifact32_and_Resources_Dropper_v1_45_to_v4_x.yara#L62-L89" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Reverse64_Bin_v2_5_through_v4_x.yara#L17-L99" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "888bae8d89c03c1d529b04f9e4a051140ce3d7b39bc9ea021ad9fc7c9f467719" - logic_hash = "fc5c353c568e33df80fa5bab14d11112ca211e269043b83dba8b7d1a6a008a7b" + hash = "d2958138c1b7ef681a63865ec4a57b0c75cc76896bf87b21c415b7ec860397e8" + logic_hash = "c657234156293b9ac363b677490739ab0b5cc2ef149c9d9c37332dab9bb012f6" score = 75 quality = 85 tags = "" strings: - $pushFmtStr = { C7 [3] 5C 00 00 00 C7 [3] 65 00 00 00 C7 [3] 70 00 00 00 C7 [3] 69 00 00 00 C7 [3] 70 00 00 00 F7 F1 C7 [3] 5C 00 00 00 C7 [3] 2E 00 00 00 C7 [3] 5C 00 00 00 } - $fmtStr = "%c%c%c%c%c%c%c%c%cMSSE-%d-server" + $apiLocator = { + 48 [2] + AC + 41 [2] 0D + 41 [2] + 38 ?? + 75 ?? + 4C [4] + 45 [2] + 75 ?? + 5? + 44 [2] 24 + 49 [2] + 66 [4] + 44 [2] 1C + 49 [2] + 41 [3] + 48 + } + $calls = { + 48 89 C1 + 41 BA EA 0F DF E0 + FF D5 + 48 [2] + 6A ?? + 41 ?? + 4C [2] + 48 [2] + 41 BA 99 A5 74 61 + FF D5 + } + + condition: + $apiLocator and $calls +} +rule GCTI_Cobaltstrike_Resources_Template_Py_V3_3_To_V4_X +{ + meta: + description = "Cobalt Strike's resources/template.py signature for versions v3.3 to v4.x" + author = "gssincla@google.com" + id = "16aef9a9-b217-5462-93dc-f6273c99ddd0" + date = "2022-11-18" + modified = "2022-11-19" + reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Template_Py_v3_3_to_v4_x.yara#L17-L36" + license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" + hash = "d5cb406bee013f51d876da44378c0a89b7b3b800d018527334ea0c5793ea4006" + logic_hash = "3c26cea4b8f2b200bf58e939ae9ead7a7339d4ec0de8c72b3d9c7da897600081" + score = 75 + quality = 85 + tags = "" + + strings: + $arch = "platform.architecture()" + $nope = "WindowsPE" + $alloc = "ctypes.windll.kernel32.VirtualAlloc" + $movemem = "ctypes.windll.kernel32.RtlMoveMemory" + $thread = "ctypes.windll.kernel32.CreateThread" + $wait = "ctypes.windll.kernel32.WaitForSingleObject" condition: all of them } +rule GCTI_Cobaltstrike_Resources_Elevate_Dll_V3_0_To_V3_14_And_Sleeve_Elevate_Dll_V4_X +{ + meta: + description = "Cobalt Strike's resources/elevate.dll signature for v3.0 to v3.14 and sleeve/elevate.dll for v4.x" + author = "gssincla@google.com" + id = "170f62a2-ba4f-5be8-9ec5-402eb7bbde4e" + date = "2022-11-18" + modified = "2022-11-19" + reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Elevate_Dll_v3_0_to_v3_14_and_Sleeve_Elevate_Dll_v4_x.yara#L17-L68" + license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" + hash = "6deeb2cafe9eeefe5fc5077e63cc08310f895e9d5d492c88c4e567323077aa2f" + logic_hash = "766a0a390ed8cefe43d82a054a9b2cfec7eced75e0d7ee10231215043577b75e" + score = 75 + quality = 85 + tags = "" + + strings: + $wnd_proc = { + 6A 00 + 6A 28 + 68 00 01 00 00 + 5? + C7 [5] 01 00 00 00 + FF ?? + 6A 00 + 6A 27 + 68 00 01 00 00 + 5? + FF ?? + 6A 00 + 6A 00 + 68 01 02 00 00 + 5? + FF ?? + } + + condition: + $wnd_proc +} rule GCTI_Cobaltstrike_Resources_Httpsstager64_Bin_V3_2_Through_V4_X { meta: @@ -79319,6 +78357,76 @@ rule GCTI_Cobaltstrike_Resources_Httpsstager64_Bin_V3_2_Through_V4_X condition: $apiLocator and $InternetSetOptionA } +rule GCTI_Cobaltstrike_Resources__Template_Vbs_V3_3_To_V4_X +{ + meta: + description = "Cobalt Strike's resources/btemplate.vbs signature for versions v3.3 to v4.x" + author = "gssincla@google.com" + id = "62f35d02-1e4e-5651-b575-888ce06b8bdd" + date = "2022-11-18" + modified = "2022-11-22" + reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Template_Vbs_v3_3_to_v4_x.yara#L17-L41" + license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" + hash = "e0683f953062e63b2aabad7bc6d76a78748504b114329ef8e2ece808b3294135" + logic_hash = "c9df0e287eb0eacf7c6cfcf3f6d1043ae6f2fdacd3b22bd42ac71f4b0d7226ff" + score = 75 + quality = 83 + tags = "" + + strings: + $ea = "Excel.Application" nocase + $vis = "Visible = False" nocase + $wsc = "Wscript.Shell" nocase + $regkey1 = "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\" nocase + $regkey2 = "\\Excel\\Security\\AccessVBOM" nocase + $regwrite = ".RegWrite" nocase + $dw = "REG_DWORD" + $code = ".CodeModule.AddFromString" + $ao = { 41 75 74 6f 5f 4f 70 65 6e } + $da = ".DisplayAlerts" + + condition: + all of them +} +rule GCTI_Cobaltstrike_Resources_Browserpivot_X64_Bin_V1_48_To_V3_14_And_Sleeve_Browserpivot_X64_Dll_V4_0_To_V4_X +{ + meta: + description = "Cobalt Strike's resources/browserpivot.x64.bin from v1.48 to v3.14 and sleeve/browserpivot.x64.dll from v4.0 to at least v4.4" + author = "gssincla@google.com" + id = "a5dfae85-ff9c-5ca5-9ac0-041c6108a6ed" + date = "2022-11-18" + modified = "2022-11-19" + reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Browserpivot_x64_Bin_v1_48_to_v3_14_and_Sleeve_Browserpivot_x64_Dll_v4_0_to_v4_x.yara#L17-L64" + license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" + hash = "0ad32bc4fbf3189e897805cec0acd68326d9c6f714c543bafb9bc40f7ac63f55" + logic_hash = "a59f19b6e258b724ed88b4255717d066319ba5fb0838d6c6ed11355e9d9b1c22" + score = 75 + quality = 85 + tags = "" + + strings: + $socket_recv = { + FF 15 [4] + 83 ?? FF + 74 ?? + 85 ?? + 74 ?? + 03 ?? + 83 ?? 02 + 72 ?? + 8D ?? FF + 80 [2] 0A + 75 ?? + 8D ?? FE + 80 [2] 0D + } + $fmt = "%1024[^ ] %8[^:]://%1016[^/]%7168[^ ] %1024[^ ]" + + condition: + all of them +} rule GCTI_Cobaltstrike_Resources_Covertvpn_Dll_V2_1_To_V4_X { meta: @@ -79385,398 +78493,283 @@ rule GCTI_Cobaltstrike_Resources_Covertvpn_Dll_V2_1_To_V4_X condition: all of them } -rule GCTI_Cobaltstrike_Resources_Bypassuac_X64_Dll_V3_3_To_V3_14_And_Sleeve_Bypassuac_X64_Dll_V4_0_And_V4_X +rule GCTI_Cobaltstrike_Resources_Bypassuactoken_X64_Dll_V3_11_To_V3_14 { meta: - description = "Cobalt Strike's resources/bypassuac-x64.dll from v3.3 to v3.14 (64-bit version) and sleeve/bypassuac.x64.dll from v4.0 to at least v4.4" + description = "Cobalt Strike's resources/bypassuactoken.x64.dll from v3.11 to v3.14 (64-bit version)" author = "gssincla@google.com" - id = "eef83901-63d9-55a3-b115-03f420416177" + id = "c89befcd-a622-5947-9ce3-a6031901a45a" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Bypassuac_x64_Dll_v3_3_to_v3_14_and_Sleeve_Bypassuac_x64_Dll_v4_0_and_v4_x.yara#L17-L86" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Bypassuactoken_x64_Dll_v3_11_to_v3_14.yara#L17-L118" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "9ecf56e9099811c461d592c325c65c4f9f27d947cbdf3b8ef8a98a43e583aecb" - logic_hash = "d76e3601f61ae164a8df9048d59d15cd6913e64adb93132244e83f40bf67d86a" + hash = "853068822bbc6b1305b2a9780cf1034f5d9d7127001351a6917f9dbb42f30d67" + logic_hash = "adfd212f2e470f666ab8a2168e976c11d3032c31dab7cf56963dae5fc0f6c5f9" score = 75 quality = 85 tags = "" strings: - $deleteFileCOM = { - 48 8B [5] - 45 33 ?? - 48 8B ?? - FF 90 90 00 00 00 - 85 C0 + $isHighIntegrityProcess = { + 83 ?? 7A 75 ?? - 48 8B [5] + 8B [3] + 33 ?? + FF 15 [4] + 44 [4] + 8D [2] 48 8B ?? - FF 92 A8 00 00 00 - 85 C0 - } - $copyFileCOM = { - 48 8B [5] - 4C 8B [5] - 48 8B [5] + 48 8D [3] 48 8B ?? 4C 8B ?? 48 89 [3] - FF 90 80 00 00 00 + FF 15 [4] 85 C0 - 0F 85 [4] - 48 8B [5] - 48 8B 11 - FF 92 A8 00 00 00 - } - - condition: - all of them -} -rule GCTI_Cobaltstrike_Resources_Reverse_Bin_V2_5_Through_V4_X -{ - meta: - description = "Cobalt Strike's resources/reverse.bin signature for versions 2.5 to 4.x" - author = "gssincla@google.com" - id = "182dbcd0-1180-5516-abe3-cf2eebbd0e39" - date = "2022-11-18" - modified = "2022-11-19" - reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Reverse_Bin_v2_5_through_v4_x.yara#L17-L104" - license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "887f666d6473058e1641c3ce1dd96e47189a59c3b0b85c8b8fccdd41b84000c7" - logic_hash = "c6c4fc477c7654ec07eb6ef4c6d53805a9b4881ba288754e1f50b3e4b134333c" - score = 75 - quality = 85 - tags = "" - - strings: - $apiLocator = { - 31 ?? - AC - C1 ?? 0D - 01 ?? - 38 ?? - 75 ?? - 03 [2] - 3B [2] - 75 ?? - 5? - 8B ?? 24 - 01 ?? - 66 8B [2] - 8B ?? 1C - 01 ?? - 8B ?? 8B - 01 ?? - 89 [3] - 5? - 5? - } - $ws2_32 = { - 5D - 68 33 32 00 00 - 68 77 73 32 5F + 74 ?? + 48 8B ?? + FF 15 [4] + 8D [2] + 8A ?? + 40 [2] + 0F B6 D1 + 48 8B 0F + FF 15 [4] + 81 ?? 00 30 00 00 } - $connect = { - 6A 10 - 5? - 5? - 68 99 A5 74 61 + $executeTaskmgr = { + 44 8D ?? 70 + 48 8D [3] + E8 [4] + 83 [3] 00 + 48 8D [5] + 0F 57 ?? + 66 0F 7F [3] + 48 89 [3] + 48 8D [5] + 48 8D [3] + C7 [3] 70 00 00 00 + C7 [3] 40 00 00 00 + 48 89 [3] + FF 15 } condition: - $apiLocator and $ws2_32 and $connect + all of them } -rule GCTI_Cobaltstrike_Resources_Xor_Bin__64Bit_V3_12_To_V4_X +rule GCTI_Cobaltstrike_Resources_Template_X86_Vba_V3_8_To_V4_X { meta: - description = "Cobalt Strike's resource/xor64.bin signature for version 3.12 through 4.x" + description = "Cobalt Strike's resources/template.x86.vba signature for versions v3.8 to v4.x" author = "gssincla@google.com" - id = "5bb465ee-3bbd-5bfe-8b63-1f243de217bc" + id = "11c7758e-93b2-5fe3-873d-b98de579d2b4" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Xor_Bin__64bit_v3_12_to_4_x.yara#L17-L38" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Template_x86_Vba_v3_8_to_v4_x.yara#L17-L37" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "01dba8783768093b9a34a1ea2a20f72f29fd9f43183f3719873df5827a04b744" - logic_hash = "aabaad09408ae292a0bbc678c334f9f54364b4f6b882846072c303bf826fc2da" + hash = "fc66cb120e7bc9209882620f5df7fdf45394c44ca71701a8662210cf3a40e142" + logic_hash = "7114515477d82651806eccef34f599f6ffd4614f987dee29417ac6ef7a1a1c38" score = 75 quality = 85 tags = "" strings: - $stub58 = {fc e8 ?? ?? ?? ?? [1-32] eb 33 5? 8b ?? 00 4? 83 ?? ?4 8b ?? 00 31 ?? 4? 83 ?? ?4 5? 8b ?? 00 31 ?? 89 ?? 00 31 ?? 4? 83 ?? ?4 83 ?? ?4 31 ?? 39 ?? 74 ?2 eb e7 5? fc 4? 83 ?? f0 ff} - $stub59 = {fc e8 ?? ?? ?? ?? [1-32] eb 2e 5? 8b ?? 48 83 c? ?4 8b ?? 31 ?? 48 83 c? ?4 5? 8b ?? 31 ?? 89 ?? 31 ?? 48 83 c? ?4 83 e? ?4 31 ?? 39 ?? 74 ?2 eb e9 5? 48 83 ec ?8 ff e? e8 cd ff ff ff} - $stub63 = {fc e8 ?? ?? ?? ?? [1-32] eb 32 5d 8b ?? ?? 48 83 c5 ?4 8b ?? ?? 31 ?? 48 83 c5 ?4 55 8b ?? ?? 31 ?? 89 ?? ?? 31 ?? 48 83 c5 ?4 83 e? ?4 31 ?? 39 ?? 74 ?2 eb e7 5? 48 83 ec ?8 ff e? e8 c9 ff ff ff} + $createstuff = "Function CreateStuff Lib \"kernel32\" Alias \"CreateRemoteThread\"" nocase + $allocstuff = "Function AllocStuff Lib \"kernel32\" Alias \"VirtualAllocEx\"" nocase + $writestuff = "Function WriteStuff Lib \"kernel32\" Alias \"WriteProcessMemory\"" nocase + $runstuff = "Function RunStuff Lib \"kernel32\" Alias \"CreateProcessA\"" nocase + $vars = "Dim rwxpage As Long" nocase + $res = "RunStuff(sNull, sProc, ByVal 0&, ByVal 0&, ByVal 1&, ByVal 4&, ByVal 0&, sNull, sInfo, pInfo)" + $rwxpage = "AllocStuff(pInfo.hProcess, 0, UBound(myArray), &H1000, &H40)" condition: - any of them + all of them and @vars [ 1 ] < @res [ 1 ] and @allocstuff [ 1 ] < @rwxpage [ 1 ] } -rule GCTI_Cobaltstrike_Resources_Reverse64_Bin_V2_5_Through_V4_X +rule GCTI_Cobaltstrike_Resources_Bypassuactoken_Dll_V3_11_To_V3_14 { meta: - description = "Cobalt Strike's resources/reverse64.bin signature for versions v2.5 to v4.x" + description = "Cobalt Strike's resources/bypassuactoken.dll from v3.11 to v3.14 (32-bit version)" author = "gssincla@google.com" - id = "966e6e4c-85e2-5c94-8245-25367802b7d2" + id = "b9f25fa5-bd1d-5ba0-9b1d-bb97e1dbf76b" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Reverse64_Bin_v2_5_through_v4_x.yara#L17-L99" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Bypassuactoken_Dll_v3_11_to_v3_14.yara#L17-L151" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "d2958138c1b7ef681a63865ec4a57b0c75cc76896bf87b21c415b7ec860397e8" - logic_hash = "c657234156293b9ac363b677490739ab0b5cc2ef149c9d9c37332dab9bb012f6" + hash = "df1c7256dfd78506e38c64c54c0645b6a56fc56b2ffad8c553b0f770c5683070" + logic_hash = "fe0780b7f4c16b55cfa00ea7de4da8ce349ec8a72de763b72e816ebc8e934b6d" score = 75 quality = 85 tags = "" strings: - $apiLocator = { - 48 [2] - AC - 41 [2] 0D - 41 [2] - 38 ?? + $isHighIntegrityProcess = { + 5? + 5? + 5? + 8B ?? + 6A 19 + 5? + FF 15 [4] + 85 C0 75 ?? - 4C [4] - 45 [2] + FF 15 [4] + 83 ?? 7A 75 ?? + FF [2] 5? - 44 [2] 24 - 49 [2] - 66 [4] - 44 [2] 1C - 49 [2] - 41 [3] - 48 - } - $calls = { - 48 89 C1 - 41 BA EA 0F DF E0 - FF D5 - 48 [2] - 6A ?? - 41 ?? - 4C [2] - 48 [2] - 41 BA 99 A5 74 61 - FF D5 - } - - condition: - $apiLocator and $calls -} -rule GCTI_Cobaltstrike_Resources_Browserpivot_X64_Bin_V1_48_To_V3_14_And_Sleeve_Browserpivot_X64_Dll_V4_0_To_V4_X -{ - meta: - description = "Cobalt Strike's resources/browserpivot.x64.bin from v1.48 to v3.14 and sleeve/browserpivot.x64.dll from v4.0 to at least v4.4" - author = "gssincla@google.com" - id = "a5dfae85-ff9c-5ca5-9ac0-041c6108a6ed" - date = "2022-11-18" - modified = "2022-11-19" - reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Browserpivot_x64_Bin_v1_48_to_v3_14_and_Sleeve_Browserpivot_x64_Dll_v4_0_to_v4_x.yara#L17-L64" - license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "0ad32bc4fbf3189e897805cec0acd68326d9c6f714c543bafb9bc40f7ac63f55" - logic_hash = "a59f19b6e258b724ed88b4255717d066319ba5fb0838d6c6ed11355e9d9b1c22" - score = 75 - quality = 85 - tags = "" - - strings: - $socket_recv = { FF 15 [4] - 83 ?? FF - 74 ?? - 85 ?? + 8B ?? + 8D [2] + 5? + FF [2] + 5? + 6A 19 + 5? + FF 15 [4] + 85 C0 74 ?? - 03 ?? - 83 ?? 02 - 72 ?? - 8D ?? FF - 80 [2] 0A - 75 ?? - 8D ?? FE - 80 [2] 0D + FF ?? + FF 15 [4] + 8A ?? + FE C8 + 0F B6 C0 + 5? + FF ?? + FF 15 [4] + B? 01 00 00 00 + 5? + 81 ?? 00 30 00 00 + } + $executeTaskmgr = { + 6A 3C + 8D ?? C4 + 8B ?? + 6A 00 + 5? + 8B ?? + E8 [4] + 83 C4 0C + C7 [2] 3C 00 00 00 + 8D [2] + C7 [2] 40 00 00 00 + C7 [6] + C7 [2] 00 00 00 00 + 5? + C7 [2] 00 00 00 00 + C7 [6] + C7 [2] 00 00 00 00 + FF 15 [4] + FF 75 FC } - $fmt = "%1024[^ ] %8[^:]://%1016[^/]%7168[^ ] %1024[^ ]" condition: all of them } -rule GCTI_Cobaltstrike_Resources_Artifact64_V1_49_V2_X_V3_0_V3_3_Thru_V3_14 -{ - meta: - description = "Cobalt Strike's resources/artifact64{.dll,.exe,big.exe,big.dll,bigsvc.exe,big.x64.dll} and resources/rtifactuac(alt)64.dll signature for versions v1.49, v2.x, v3.0, and v3.3 through v3.14" - author = "gssincla@google.com" - id = "67902782-500e-5a89-8b2a-59ee21bcba3e" - date = "2022-11-18" - modified = "2022-11-19" - reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Artifact64_v1_49_to_v4_x.yara#L17-L54" - license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "9ec57d306764517b5956b49d34a3a87d4a6b26a2bb3d0fdb993d055e0cc9920d" - logic_hash = "289950e89fc743ff4a1b7dcb91c561c7d829cfe3ade1c2f1a09f2e9701cce461" - score = 75 - quality = 85 - tags = "" - - strings: - $a = { 8B [2] 48 98 48 [2] 48 [3] 8B [2] 48 98 48 [3] 44 [3] 8B [2] 89 ?? C1 ?? 1F C1 ?? 1E 01 ?? 83 ?? 03 29 ?? 48 98 48 [3] 0F B6 00 44 [2] 88 } - - condition: - $a -} -rule GCTI_Cobaltstrike_Resources_Artifact64_V3_1_V3_2_V3_14_And_V4_0 -{ - meta: - description = "Cobalt Strike's resources/artifact64{svcbig.exe,.dll,big.dll,svc.exe} and resources/artifactuac(big)64.dll signature for versions 3.14 to 4.x and resources/artifact32svc.exe for 3.14 to 4.x" - author = "gssincla@google.com" - id = "c9e9b8e0-16fe-5abc-b1fe-0e3e586f6db6" - date = "2022-11-18" - modified = "2022-11-19" - reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Artifact64_v1_49_to_v4_x.yara#L56-L84" - license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "2e7a39bd6ac270f8f548855b97c4cef2c2ce7f54c54dd4d1aa0efabeecf3ba90" - logic_hash = "e5af04baa1d18d5a2a2c005b40bf93fe6a7b2d7116dfcf3c5b3fa36657448eb9" - score = 75 - quality = 85 - tags = "" - - strings: - $decoderFunction = { 31 ?? EB 0F 41 [2] 03 47 [3] 44 [3] 48 [2] 39 ?? 41 [2] 7C EA 4C [6] E9 } - - condition: - $decoderFunction -} -rule GCTI_Cobaltstrike_Resources_Artifact64_V3_14_To_V4_X +rule GCTI_Cobaltstrike_Resources_Template_X64_Ps1_V3_0_To_V4_X_Excluding_3_12_3_13 { meta: - description = "Cobalt Strike's resources/artifact64{.exe,.dll,svc.exe,svcbig.exe,big.exe,big.dll,.x64.dll,big.x64.dll} and resource/artifactuac(alt)64.exe signature for versions v3.14 through v4.x" + description = "Cobalt Strike's resources/template.x64.ps1, resources/template.hint.x64.ps1 and resources/template.hint.x32.ps1 from v3.0 to v4.x except 3.12 and 3.13" author = "gssincla@google.com" - id = "1c7731d3-429b-57aa-9c17-8de7d0841b1e" + id = "5a808113-aacb-56ca-b3ec-166c73c54b85" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Artifact64_v1_49_to_v4_x.yara#L86-L128" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Template_x64_Ps1_v3_0_to_v4_x_excluding_3_12_3_13.yara#L17-L37" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "decfcca0018f2cec4a200ea057c804bb357300a67c6393b097d52881527b1c44" - logic_hash = "af8ba6ba62bf1179510b0940e60f893f61b3ba10c81001dd90fe4c3521e56a37" - score = 75 - quality = 85 - tags = "" - - strings: - $fmtBuilder = { - 41 ?? 5C 00 00 00 - C7 [3] 5C 00 00 00 - C7 [3] 65 00 00 00 - C7 [3] 70 00 00 00 - C7 [3] 69 00 00 00 - C7 [3] 70 00 00 00 - C7 [3] 5C 00 00 00 - C7 [3] 2E 00 00 00 - 89 [3] - 48 [6] - E8 - } - $fmtString = "%c%c%c%c%c%c%c%c%cMSSE-%d-server" + hash = "ff743027a6bcc0fee02107236c1f5c96362eeb91f3a5a2e520a85294741ded87" + logic_hash = "80823b8590004686ebd83958cad16094ea2f6958a837d87934507531a00df77a" + score = 75 + quality = 81 + tags = "" + + strings: + $dda = "[AppDomain]::CurrentDomain.DefineDynamicAssembly" nocase + $imm = "InMemoryModule" nocase + $mdt = "MyDelegateType" nocase + $rd = "New-Object System.Reflection.AssemblyName('ReflectedDelegate')" nocase + $data = "[Byte[]]$var_code = [System.Convert]::FromBase64String(" nocase + $64bitSpecific = "[IntPtr]::size -eq 8" + $mandatory = "Mandatory = $True" condition: all of them } -rule GCTI_Cobaltstrike_Resources_Bind_Bin_V2_5_Through_V4_X +rule GCTI_Cobaltstrike_Resources_Template__X32_X64_Ps1_V1_45_To_V2_5_And_V3_11_To_V3_14 { meta: - description = "Cobalt Strike's resources/bind.bin signature for versions 2.5 to 4.x" + description = "Cobalt Strike's resources/template.x64.ps1, resources/template.x32 from v3.11 to v3.14 and resources/template.ps1 from v1.45 to v2.5 " author = "gssincla@google.com" - id = "32f129c1-9845-5843-9e16-7d9af217b8e2" + id = "c9fa6a39-0098-5dde-9762-94bc6b2df299" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Bind_Bin_v2_5_through_v4_x.yara#L17-L111" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Template__x32_x64_Ps1_v1_45_to_v2_5_and_v3_11_to_v3_14.yara#L17-L43" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "3727542c0e3c2bf35cacc9e023d1b2d4a1e9e86ee5c62ee5b66184f46ca126d1" - logic_hash = "cf04e257590cf0673059348f5c15926918eb8aee40e864ae65979360aca80013" + hash = "ff743027a6bcc0fee02107236c1f5c96362eeb91f3a5a2e520a85294741ded87" + logic_hash = "5196f111f257239d2e7e4ca342e7fc8bac1687743bc8c7ff23addf1f094b2e93" score = 75 quality = 85 tags = "" strings: - $apiLocator = { - 31 ?? - AC - C1 ?? 0D - 01 ?? - 38 ?? - 75 ?? - 03 [2] - 3B [2] - 75 ?? - 5? - 8B ?? 24 - 01 ?? - 66 8B [2] - 8B ?? 1C - 01 ?? - 8B ?? 8B - 01 ?? - 89 [3] - 5? - 5? - } - $ws2_32 = { - 5D - 68 33 32 00 00 - 68 77 73 32 5F - } - $listenaccept = { - 5? - 5? - 68 B7 E9 38 FF - FF ?? - 5? - 5? - 5? - 68 74 EC 3B E1 - } + $importVA = "[DllImport(\"kernel32.dll\")] public static extern IntPtr VirtualAlloc" nocase + $importCT = "[DllImport(\"kernel32.dll\")] public static extern IntPtr CreateThread" nocase + $importWFSO = "[DllImport(\"kernel32.dll\")] public static extern int WaitForSingleObject" nocase + $compiler = "New-Object Microsoft.CSharp.CSharpCodeProvider" nocase + $params = "New-Object System.CodeDom.Compiler.CompilerParameters" nocase + $paramsSys32 = ".ReferencedAssemblies.AddRange(@(\"System.dll\", [PsObject].Assembly.Location))" nocase + $paramsGIM = ".GenerateInMemory = $True" nocase + $result = "$compiler.CompileAssemblyFromSource($params, $assembly)" nocase condition: - $apiLocator and $ws2_32 and $listenaccept + all of them } -rule GCTI_Cobaltstrike__Resources_Browserpivot_Bin_V1_48_To_V3_14_And_Sleeve_Browserpivot_Dll_V4_0_To_V4_X +rule GCTI_Cobaltstrike_Resources_Bypassuac_X64_Dll_V3_3_To_V3_14_And_Sleeve_Bypassuac_X64_Dll_V4_0_And_V4_X { meta: - description = "Cobalt Strike's resources/browserpivot.bin from v1.48 to v3.14 and sleeve/browserpivot.dll from v4.0 to at least v4.4" + description = "Cobalt Strike's resources/bypassuac-x64.dll from v3.3 to v3.14 (64-bit version) and sleeve/bypassuac.x64.dll from v4.0 to at least v4.4" author = "gssincla@google.com" - id = "55086544-6684-526b-914f-505a562be458" + id = "eef83901-63d9-55a3-b115-03f420416177" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Browserpivot_Bin_v1_48_to_v3_14_and_Sleeve_Browserpivot_Dll_v4_0_to_v4_x.yara#L17-L60" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Bypassuac_x64_Dll_v3_3_to_v3_14_and_Sleeve_Bypassuac_x64_Dll_v4_0_and_v4_x.yara#L17-L86" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "12af9f5a7e9bfc49c82a33d38437e2f3f601639afbcdc9be264d3a8d84fd5539" - logic_hash = "416554d31c105fd96aeaef508847efe2889590909c8d0025e3862e5b24078131" + hash = "9ecf56e9099811c461d592c325c65c4f9f27d947cbdf3b8ef8a98a43e583aecb" + logic_hash = "d76e3601f61ae164a8df9048d59d15cd6913e64adb93132244e83f40bf67d86a" score = 75 quality = 85 tags = "" strings: - $socket_recv = { - FF [1-5] - 83 ?? FF - 74 ?? + $deleteFileCOM = { + 48 8B [5] + 45 33 ?? + 48 8B ?? + FF 90 90 00 00 00 85 C0 - (74 | 76) ?? - 03 ?? - 83 ?? 02 - 72 ?? - 80 ?? 3E FF 0A 75 ?? - 80 ?? 3E FE 0D + 48 8B [5] + 48 8B ?? + FF 92 A8 00 00 00 + 85 C0 + } + $copyFileCOM = { + 48 8B [5] + 4C 8B [5] + 48 8B [5] + 48 8B ?? + 4C 8B ?? + 48 89 [3] + FF 90 80 00 00 00 + 85 C0 + 0F 85 [4] + 48 8B [5] + 48 8B 11 + FF 92 A8 00 00 00 } - $fmt = "%1024[^ ] %8[^:]://%1016[^/]%7168[^ ] %1024[^ ]" condition: all of them @@ -80147,86 +79140,75 @@ rule GCTI_Cobaltstrike_Sleeve_Beaconloader_X64_O_V4_3_V4_4_V4_5_And_V4_6 condition: $core_sig and not $deobfuscator } -rule GCTI_Cobaltstrike_Resources_Httpstager_Bin_V2_5_Through_V4_X +rule GCTI_Cobaltstrike_Resources_Covertvpn_Injector_Exe_V1_44_To_V2_0_49 { meta: - description = "Cobalt Strike's resources/httpstager.bin signature for versions 2.5 to 4.x" + description = "Cobalt Strike's resources/covertvpn-injector.exe signature for version v1.44 to v2.0.49" author = "gssincla@google.com" - id = "86109485-c26c-5c51-8d04-dd1add9a8c57" + id = "48485ae2-1d99-5fa8-b8e8-0047e92ef447" date = "2022-11-18" modified = "2022-11-19" reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Httpstager_Bin_v2_5_through_v4_x.yara#L17-L93" + source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Covertvpn_injector_Exe_v1_44_to_v2_0_49.yara#L17-L116" license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "a47569af239af092880751d5e7b68d0d8636d9f678f749056e702c9b063df256" - logic_hash = "3baab08b0118e00432f1869ba5daa4fc6383bfc020119bfbb3047a008c33fe72" + hash = "d741751520f46602f5a57d1ed49feaa5789115aeeba7fa4fc7cbb534ee335462" + logic_hash = "119602efe6243d8c0dc7b8f4468eb9b3be292620920f69dc8a560f900ac7f622" score = 75 quality = 85 tags = "" strings: - $apiLocator = { - 31 ?? - AC - C1 ?? 0D - 01 ?? - 38 ?? - 75 ?? - 03 [2] - 3B [2] - 75 ?? - 5? - 8B ?? 24 - 01 ?? - 66 8B [2] - 8B ?? 1C - 01 ?? - 8B ?? 8B - 01 ?? + $dropComponentsAndActivateDriver_prologue = { + C7 04 24 [4] + E8 [4] + 83 EC 04 + C7 44 24 04 [4] + 89 04 24 + E8 59 14 00 00 + 83 EC 08 + 89 45 ?? + 83 7D ?? 00 + 74 ?? + E8 [4] + 8D [2] 89 [3] - 5? - 5? + 89 04 24 } - $downloaderLoop = { - B? 00 2F 00 00 - 39 ?? + $dropFile = { + C7 44 24 04 00 00 00 00 + 8B [2] + 89 ?? 24 + E8 [4] + 83 F8 FF 74 ?? - 31 ?? - ( E9 | EB ) + 8B [2] + 89 ?? 24 04 + C7 04 24 [4] + E8 [4] + E9 [4] + C7 44 24 18 00 00 00 00 + C7 44 24 14 80 01 00 00 + C7 44 24 10 02 00 00 00 + C7 44 24 0C 00 00 00 00 + C7 44 24 08 05 00 00 00 + C7 44 24 04 00 00 00 40 + 8B [2] + 89 04 24 + E8 [4] + 83 EC 1C + 89 45 ?? } + $nfp = "npf.sys" nocase + $wpcap = "wpcap.dll" nocase condition: - $apiLocator and $downloaderLoop -} -rule GCTI_Cobaltstrike_Resources_Xor_Bin_V2_X_To_V4_X -{ - meta: - description = "Cobalt Strike's resource/xor.bin signature for version 2.x through 4.x" - author = "gssincla@google.com" - id = "1754746c-3a42-5f7d-808a-ba2e1c0a270e" - date = "2022-11-18" - modified = "2022-11-19" - reference = "https://cloud.google.com/blog/products/identity-security/making-cobalt-strike-harder-for-threat-actors-to-abuse" - source_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/YARA/CobaltStrike/CobaltStrike__Resources_Xor_Bin__32bit_v2_x_to_4_x.yara#L17-L36" - license_url = "https://github.com/chronicle/GCTI/blob/1c5fd42b1895098527fde00c2d9757edf6b303bb/LICENSE" - hash = "211ccc5d28b480760ec997ed88ab2fbc5c19420a3d34c1df7991e65642638a6f" - logic_hash = "ad662a263ede6c3ba964baf8abe4848ed1e994f2c236d4315cb60c1d51442620" - score = 75 - quality = 85 - tags = "" - - strings: - $stub52 = {fc e8 ?? ?? ?? ?? [1-32] eb 27 5? 8b ?? 83 c? ?4 8b ?? 31 ?? 83 c? ?4 5? 8b ?? 31 ?? 89 ?? 31 ?? 83 c? ?4 83 e? ?4 31 ?? 39 ?? 74 ?2 eb ea 5? ff e? e8 d4 ff ff ff} - $stub56 = {fc e8 ?? ?? ?? ?? [1-32] eb 2b 5d 8b ?? ?? 83 c5 ?4 8b ?? ?? 31 ?? 83 c5 ?4 55 8b ?? ?? 31 ?? 89 ?? ?? 31 ?? 83 c5 ?4 83 e? ?4 31 ?? 39 ?? 74 ?2 eb e8 5? ff e? e8 d? ff ff ff} - - condition: - any of them + all of them } /* * YARA Rule Set * Repository Name: Malpedia * Repository: https://github.com/malpedia/signator-rules/ - * Retrieval Date: 2025-05-11 + * Retrieval Date: 2025-05-18 * Git Commit: 6558c417dcf07146b1309b6acde6be0aa96dea10 * Number of Rules: 1469 * Skipped: 0 (age), 15 (quality), 0 (score), 0 (importance) @@ -80236,57 +79218,57 @@ rule GCTI_Cobaltstrike_Resources_Xor_Bin_V2_X_To_V4_X * * NO LICENSE SET */ -rule MALPEDIA_Win_Onliner_Auto : FILE +rule MALPEDIA_Win_Hamweq_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c0a25174-badc-5a1b-a67c-48cbb1aef2be" - date = "2023-12-06" - modified = "2023-12-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.onliner" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.onliner_auto.yar#L1-L132" + id = "472b9f91-ae73-5b23-84d5-48c0a12f0ce8" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hamweq" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hamweq_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "6df36365f1b8dbe7cdb1d0b03d64f7da847c99d2518d7b5ebc1610f68ca3a069" + logic_hash = "97fb94f14abe15a4280f753f2ae96a2750195cd748cddbf78c3df32e07994a82" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20231130" - malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" - malpedia_version = "20230808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f8274ffffff 6683ff04 0f8596000000 33ff 8d45e4 668b55ee c1e202 } - $sequence_1 = { 8d8db4feffff 8bd3 8bc6 8b38 ff570c 8b85b4feffff 5a } - $sequence_2 = { 85c0 7405 3b50fc 7205 e8???????? 42 8d4410ff } - $sequence_3 = { 50 6a00 8bc3 e8???????? 50 ff15???????? } - $sequence_4 = { 3b45e4 0f84ab000000 ff45e4 807dee00 742c 8b55e4 2bd0 } - $sequence_5 = { 3345fc 03c6 0345cc 05c8fbd3e7 ba14000000 e8???????? 03c7 } - $sequence_6 = { 8bda 8bf0 8bc3 ba02000000 e8???????? 8bc3 e8???????? } - $sequence_7 = { 33c0 8945ec 837df000 7426 83caff 8b45f8 } - $sequence_8 = { 3bc3 7c07 807c1eff20 74f4 57 b9ffffff7f 8bd3 } - $sequence_9 = { 8b45fc 8b88d0010000 ba02000000 8b45fc 8b18 ff534c ff75e4 } + $sequence_0 = { 6800000040 50 ff5118 8945f4 } + $sequence_1 = { 740d 3c32 7409 c745fc01000000 eb33 8d45e0 8b0e } + $sequence_2 = { 8b06 ff7140 8d8de0fdffff 51 ff5048 } + $sequence_3 = { 0f8484030000 837de000 0f847a030000 85c0 0f8472030000 } + $sequence_4 = { ffb150010000 8d8de8fdffff 51 ff5048 } + $sequence_5 = { 50 8d85ecfeffff 50 895dfc ff5154 8b06 8d8decfeffff } + $sequence_6 = { 8d4580 8b0b 50 ff5154 } + $sequence_7 = { 8b06 753c ffb1d8000000 8d8d00feffff 51 } + $sequence_8 = { 889decfeffff ffb178010000 8d8decfeffff 51 } + $sequence_9 = { ff75f8 ffd6 ff35???????? 898534ffffff ff75f8 ffd6 ff35???????? } condition: - 7 of them and filesize < 1736704 + 7 of them and filesize < 24576 } -rule MALPEDIA_Win_Hzrat_Auto : FILE +rule MALPEDIA_Win_Virdetdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a3d57e55-1483-5768-a078-1e6af35b2fc8" + id = "6e6bed26-b841-5f32-a122-ab8bbf6a241f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hzrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hzrat_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.virdetdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.virdetdoor_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "caebe3b063bb24ee2db19144295d7a39f41baf69a2ce331f663ee48cf20d8acf" + logic_hash = "1295e76b0307a288c9ca8e40bd8de47b87983bee24b0a3d67ad5ac1b80c8e6e1" score = 75 quality = 75 tags = "FILE" @@ -80300,71 +79282,71 @@ rule MALPEDIA_Win_Hzrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 ff7704 ff15???????? 85c0 7516 5f } - $sequence_1 = { 8d85f0fbffff 50 56 e8???????? 83c40c c6043e00 eb1e } - $sequence_2 = { 8b4130 8b7804 8bcf 897dd8 8b07 ff5004 6a00 } - $sequence_3 = { 0f848c000000 6a04 c645e802 ff15???????? } - $sequence_4 = { 56 8bf0 898588feffff 57 56 e8???????? 8b8de1feffff } - $sequence_5 = { 03fe 83bd7cfeffff00 7476 85ff } - $sequence_6 = { 57 e8???????? 83c404 e9???????? 6a04 68???????? 8d8d94feffff } - $sequence_7 = { 5b 5d c3 85c0 78f5 8b1cc564444200 6a55 } - $sequence_8 = { 7462 0faee8 0fb67ee2 0fb642e2 2bf8 751e 0faee8 } - $sequence_9 = { 884c382b 83fa03 7511 8b45fc 8a0e 46 8b048510fa4200 } + $sequence_0 = { 57 6a3d 33db 5f ff7508 8d041f 99 } + $sequence_1 = { 8bd7 53 8bce 8903 e8???????? 83c40c } + $sequence_2 = { e8???????? 668b45ec 8b55f8 59 } + $sequence_3 = { 83ee01 753e 85ff 7524 390b 7720 } + $sequence_4 = { e8???????? ebe3 46 897508 3bb3b0020000 0f8cc1feffff eb13 } + $sequence_5 = { 7514 81f980000000 720c 85d2 } + $sequence_6 = { 83feff 7424 6a00 6800100000 33d2 8bce } + $sequence_7 = { c7063e000000 e9???????? c70643000000 e9???????? 803c073a } + $sequence_8 = { 83f83a 0f87ce010000 ff24859e414000 c60102 e9???????? c60101 } + $sequence_9 = { 7524 390b 7720 3903 } condition: - 7 of them and filesize < 409600 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Unidentified_081_Auto : FILE +rule MALPEDIA_Win_Infy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4bef4e35-3450-5f50-98ad-424279417112" - date = "2023-12-06" - modified = "2023-12-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_081" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_081_auto.yar#L1-L125" + id = "1542bed5-33fb-5d90-921f-7b98aeb36304" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.infy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.infy_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "0bf113d92abe743278ae5a94b3d8f7a48f5ba7f91d2e79f1d3ac361b6c786f4e" - score = 75 - quality = 75 + logic_hash = "351bd4b7525a7ff94f0f3657e8ee347d6c2c31664e11c42093ff09157f2eb43d" + score = 60 + quality = 45 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20231130" - malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" - malpedia_version = "20230808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8985c8fdffff 83f808 0f84ab090000 83f807 0f8777090000 ff24854fa44000 33c0 } - $sequence_1 = { c74518f0944100 50 8d4dc4 e8???????? 68???????? 8d45c4 } - $sequence_2 = { 68???????? b9???????? e8???????? c645fc03 33c0 } - $sequence_3 = { eb02 33c0 8bbdc8fdffff 6bc009 0fb6bc38e8544100 8bc7 89bdc8fdffff } - $sequence_4 = { 8b7508 c7465c48554100 83660800 33ff } - $sequence_5 = { c645fc01 33c9 66a3???????? 66390d???????? 8bc6 c705????????07000000 0f44c1 } - $sequence_6 = { 88440a34 8b049dd0d14100 c744023801000000 e9???????? ff15???????? 8bf8 } - $sequence_7 = { 83e61f c1f805 c1e606 8b0485d0d14100 80643004fd 8b45f8 } - $sequence_8 = { 6a01 6a00 f7d8 50 53 ff15???????? 8b8d34ffffff } - $sequence_9 = { ff15???????? 837c241001 7507 b101 e8???????? 8b35???????? } + $sequence_0 = { 8a0d???????? 0f8748020000 84c9 0fb682c0984000 } + $sequence_1 = { 7412 50 e8???????? f685b0fdffff10 0f94c0 eb02 33c0 } + $sequence_2 = { ff5324 807b2800 7407 8bc3 e8???????? } + $sequence_3 = { ff4af8 e8???????? 8b55ec 8d2494 58 5a } + $sequence_4 = { 751b 8d45d0 8945f4 8d55f4 } + $sequence_5 = { 833d????????00 740e 8d55d0 52 6a01 } + $sequence_6 = { 7226 8b35???????? 0fb74b1a 8d91300b0000 39d7 } + $sequence_7 = { 85d2 744c 66837af601 7409 50 } + $sequence_8 = { 3b45d8 0f8681feffff 5f 5e 5b } + $sequence_9 = { 6a00 66837ef602 7418 89cf 89f0 } condition: - 7 of them and filesize < 273408 + 7 of them and filesize < 147456 } -rule MALPEDIA_Win_Agendacrypt_Auto : FILE +rule MALPEDIA_Win_Http_Troy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dc53611f-1b74-52ad-9b55-d5a83620a37c" + id = "ce73b438-aadd-590a-8f29-6294af71df05" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.agendacrypt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.agendacrypt_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.http_troy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.http_troy_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d7e38346c9af348b4c2d13bd6ea77d0011438992fc08a00180dea033b3826496" + logic_hash = "0940e5bc37e1b157bd6ecfd92ed3054d2dd55689c30354c0593d0b04427adfc7" score = 75 quality = 75 tags = "FILE" @@ -80378,32 +79360,32 @@ rule MALPEDIA_Win_Agendacrypt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff75f0 e8???????? 83c404 837dec00 740f a1???????? 56 } - $sequence_1 = { c7430c01010000 c7430886f70d01 c74304092a8648 884b10 894330 c70302000000 89d8 } - $sequence_2 = { 89ce 83f002 0b410c 752f 807e3002 7539 807e2002 } - $sequence_3 = { 8bbc2494000000 83d700 83d200 030cf0 135cf004 8b4508 890cf0 } - $sequence_4 = { a9ffffff7f 7551 ff75f0 e8???????? 83c410 5e 5f } - $sequence_5 = { 74e7 8b4e08 8b09 50 ffd1 83c404 8b4e08 } - $sequence_6 = { 8d4cde08 29da 894c2420 89542418 8d0cd500000000 51 50 } - $sequence_7 = { e9???????? c68424c803000004 b104 be04000000 31db 31ff 80f904 } - $sequence_8 = { c745b410764100 8945b8 8d45ec c745bc00474100 8945c0 8d45a0 c745c440ba4100 } - $sequence_9 = { e9???????? 8b55e8 0f1f8000000000 837dcc00 741f 6a02 68???????? } + $sequence_0 = { 53 56 57 89842434010000 33c0 c644242800 b940000000 } + $sequence_1 = { f6c405 7a17 83f901 7508 dd05???????? eb02 d9ee } + $sequence_2 = { 8b18 56 8b750c 3bf7 0f84b9000000 807e0800 0f84af000000 } + $sequence_3 = { 75f6 8d842458010000 8d5001 8a08 40 3acb 75f9 } + $sequence_4 = { 03c2 894518 8b4514 85c0 c7457c00000000 894d70 0f8568010000 } + $sequence_5 = { f644244c01 66897c244e 7505 8064244cf7 668b4c244c 8b54247c 2b5510 } + $sequence_6 = { 85c0 740f 33c0 8b4c2414 e8???????? 83c418 c3 } + $sequence_7 = { 8d45ac 50 8d8d6cffffff 51 68???????? 8b5508 52 } + $sequence_8 = { 5d c3 56 ff15???????? 8b442414 50 ff15???????? } + $sequence_9 = { 83e103 68???????? f3a4 e8???????? 83c404 8d942488000000 8d9b00000000 } condition: - 7 of them and filesize < 3340288 + 7 of them and filesize < 475136 } -rule MALPEDIA_Win_Uacme_Auto : FILE +rule MALPEDIA_Win_Manitsme_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ff7de611-297b-5087-b1a6-103aa95a4d6a" + id = "db884f68-52e3-535c-a75f-a98978605003" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.uacme" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.uacme_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.manitsme" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.manitsme_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "07027ccb25725e405fe664bc8c5892aae7b19e4bf0683cd3f46495797cb60d93" + logic_hash = "272de9774cf5a8eb5198458ddf07f5bca3359e27fa527484a54e8b750a92c4ea" score = 75 quality = 75 tags = "FILE" @@ -80417,32 +79399,32 @@ rule MALPEDIA_Win_Uacme_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 85c0 7515 834dfcff 56 8b7514 85f6 } - $sequence_1 = { 8d85fcfeffff 50 ff15???????? 8a85fcfeffff 8d95fcfeffff } - $sequence_2 = { 8d45a8 50 ff15???????? 8d45f0 50 } - $sequence_3 = { 56 ff15???????? 68???????? 6806600000 56 } - $sequence_4 = { 53 c744247030000000 c744247420000000 c744247897344000 895c247c 899c2480000000 89bc2484000000 } - $sequence_5 = { 50 57 ff15???????? 8d4c2428 } - $sequence_6 = { 750d ffd6 3db7000000 0f8567010000 ba???????? 8d8ddcfbffff e8???????? } - $sequence_7 = { 52 57 57 53 51 ff500c } - $sequence_8 = { 83f915 89742420 0f44c6 895c2414 a3???????? } - $sequence_9 = { 75f7 8b4dfc ba???????? 8d4930 e8???????? 8b4dfc ba???????? } + $sequence_0 = { 85c0 7586 50 ff15???????? } + $sequence_1 = { 89742424 89742420 89742434 89742430 8974242c 89742428 6689742448 } + $sequence_2 = { 8b94243c010000 83c40c 89542418 8d842434010000 8d5001 } + $sequence_3 = { 51 c744243810000000 896c2440 897c2444 897c2448 } + $sequence_4 = { 6a00 51 e8???????? b941000000 } + $sequence_5 = { 8d442418 50 68fc030000 8d4c2424 } + $sequence_6 = { 68ffff0000 52 ff15???????? 8b3d???????? 6a02 68???????? be0b000000 } + $sequence_7 = { 6bf628 03348540580110 8b45e4 8b00 8906 } + $sequence_8 = { 5d c3 56 57 33ff 8db7403e0110 ff36 } + $sequence_9 = { 896c2440 897c2444 897c2448 897c244c 895c2450 ffd6 } condition: - 7 of them and filesize < 565248 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Stabuniq_Auto : FILE +rule MALPEDIA_Win_Squidloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "aceb592e-d7b5-5f4a-8a9e-1d7eba65be7f" + id = "e1ae0a2d-727c-526d-ba6d-df7206fb7292" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stabuniq" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stabuniq_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.squidloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.squidloader_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "8abe8b1e5433d79ecca06d79534ec6148ee9460e9d28a8041508dc1cd6d954c1" + logic_hash = "457a1f3d7d17509f684b88b8b92c880d3534d76469a8f93e7dd90a9494a02ca3" score = 75 quality = 75 tags = "FILE" @@ -80456,32 +79438,34 @@ rule MALPEDIA_Win_Stabuniq_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4510 8a4de0 8808 8b5510 83c201 } - $sequence_1 = { 8d95e4fcffff 52 8b4510 ff5030 6804010000 6a00 8d8dfcfeffff } - $sequence_2 = { 8b4510 50 8b4d08 ff5124 8945f4 6aff } - $sequence_3 = { ff92bc000000 6a00 6a00 6a25 8d85c0feffff 50 8b4d14 } - $sequence_4 = { 6a00 6a00 6a25 8d85c0feffff 50 8b4d14 81c1e8110000 } - $sequence_5 = { 69d2ff000000 8b4508 8d8c101f090000 51 8d95f8feffff } - $sequence_6 = { 8d8dc0fcffff 51 e8???????? 8b5508 83c220 895508 68ff000000 } - $sequence_7 = { 8b8d24fdffff 51 8b5510 ff520c 6a40 } - $sequence_8 = { 8b88f0010000 51 8b5510 ff92b8000000 } - $sequence_9 = { ff9098010000 8b4d20 83790800 7513 8b5520 } + $sequence_0 = { 4c8d0ddcfdffff 448d4008 e8???????? 488bcb ff15???????? 4533e4 4983c708 } + $sequence_1 = { 4889742420 57 4881ec90000000 488b05???????? 4833c4 4889842480000000 488bda } + $sequence_2 = { 5f 5e c3 4053 4883ec30 488bd9 8b4934 } + $sequence_3 = { 48c1fa03 4c3be2 7417 492bd4 4a8d0ce7 4c8d0ddcfdffff 448d4008 } + $sequence_4 = { 4a8d04a500000000 4c8d0480 8b5e08 4585ff } + $sequence_5 = { 7402 8902 33db 48c7411807000000 488d156bd80200 } + $sequence_6 = { 7403 49ffcb 400fb6d6 488d1d2ce70000 } + $sequence_7 = { 4a8d04a500000000 4585e4 48c7c1ffffffff 480f49c8 e8???????? 4989c7 } + $sequence_8 = { 4a8d04a500000000 4c8d0440 4c8bbc24e8020000 488b8424f0020000 } + $sequence_9 = { 4a8d04a6 4883c008 f3420f7e4c8608 f3420f7e44a608 } + $sequence_10 = { 7402 890e 4863c1 488d15c8d50200 } + $sequence_11 = { 7403 48ffcd 488bfd 48c1e705 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 18701312 } -rule MALPEDIA_Win_Bredolab_Auto : FILE +rule MALPEDIA_Win_Deathransom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c6a2080f-c1fa-51ce-a641-734a6742f158" + id = "a114591a-b780-5a40-a9ea-b0c6b9cb905d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bredolab" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bredolab_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.deathransom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.deathransom_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "2bd111cf3554a8f40745e475f3dd7434ed1da715b8da17d69e83265e9fb05367" + logic_hash = "51420be8374b7a80642a50bf14b9acdb6936ed5b62767040db7c66a1d7ee7900" score = 75 quality = 75 tags = "FILE" @@ -80495,32 +79479,32 @@ rule MALPEDIA_Win_Bredolab_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 84c9 0f849f000000 83fe01 0f8426010000 } - $sequence_1 = { 891c24 e8???????? 89c6 ebbf 55 89e5 57 } - $sequence_2 = { f3a4 c64415d800 8b550c 89542404 890424 } - $sequence_3 = { e9???????? 89f3 c7864c09000000000000 40 7496 } - $sequence_4 = { ff15???????? 57 57 8b45e4 } - $sequence_5 = { 8a4d10 d3e3 899d60ffffff 8b4510 8a4d0c d3e0 03450c } - $sequence_6 = { 0f84f0feffff c744240802000000 8b8d70ffffff 894c2404 8b9574ffffff } - $sequence_7 = { 8b5514 891424 ff15???????? 83ec1c 89c2 83f8ff } - $sequence_8 = { e8???????? 84c0 7409 8b45f4 83c434 5b } - $sequence_9 = { 85c0 0f88ad000000 c7442410e0710010 c744240c40640010 c744240804000000 } + $sequence_0 = { 7508 4e 83e804 85f6 7ff3 5f } + $sequence_1 = { 2345e8 8b5dd8 0bd8 03d9 8b4d88 8bd1 895dd8 } + $sequence_2 = { 03ca 8d5601 3bcf 8bc1 0f42d6 8b75e0 2bc7 } + $sequence_3 = { c1e803 33c8 8b5df8 03d1 8bc7 0355c8 8bcf } + $sequence_4 = { 8d8d90fdffff e8???????? 6a50 8d8590fdffff 50 8d8578feffff 50 } + $sequence_5 = { 035594 8bc7 c1c807 33c8 8bc7 c1e803 33c8 } + $sequence_6 = { 81c2fc6d2c4d 03d0 8b45ec 8bc8 03da c1c00a c1c90d } + $sequence_7 = { 6880000000 8d8538ffffff 50 ffd1 808d38ffffffc0 8d8538ffffff 804db701 } + $sequence_8 = { 57 894df8 c745fc00000000 8975f0 895d0c 8b02 8bfe } + $sequence_9 = { 0fafc3 2bf8 8d87ffff0000 8945fc 3bc1 720a } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 133120 } -rule MALPEDIA_Win_Thunker_Auto : FILE +rule MALPEDIA_Win_Unidentified_031_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6a7578c2-9954-5c27-9789-75ce33a8978d" + id = "a72a563f-a4f8-5666-a877-ef8f429f5482" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.thunker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.thunker_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_031" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_031_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "324dbb01ab87806e82adbcf168652688ad932f1c3e2806c75596e6aeba36cca3" + logic_hash = "433c3a1b1a13dcc2934f251d10014182069dee4462cd06fa5b97124ebfc25ecc" score = 75 quality = 75 tags = "FILE" @@ -80534,32 +79518,32 @@ rule MALPEDIA_Win_Thunker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 750b 68???????? e8???????? 59 68???????? 68???????? 6801000080 } - $sequence_1 = { 5b 5d c3 55 89e5 81ecc8010000 } - $sequence_2 = { 51 50 53 56 57 8b750c 8365f800 } - $sequence_3 = { e8???????? 83c40c 89c7 e8???????? 8985ecfdffff } - $sequence_4 = { baabaaaaaa f7e2 d1ea 8995dcfdffff 89d0 } - $sequence_5 = { e8???????? 6a06 53 e8???????? 83c410 eb40 6a04 } - $sequence_6 = { 83c40c 8d8544edffff 50 e8???????? 8985c4edffff 8b400c } - $sequence_7 = { e8???????? eb07 c685fbeeffff01 80bdfbeeffff00 } - $sequence_8 = { 83c40c 8d8544edffff 50 e8???????? 8985c4edffff } - $sequence_9 = { 89df 31c0 f9 19c9 } + $sequence_0 = { 7403 50 ffd7 ff36 ffd7 5f 832600 } + $sequence_1 = { 8b45ec 0504020000 50 ffd6 6a6b e8???????? 50 } + $sequence_2 = { 8bf8 83c410 85ff 0f84b2000000 85db 0f84a6000000 ff742414 } + $sequence_3 = { 8b13 83c410 52 68???????? ff15???????? 8bd0 8d4dc4 } + $sequence_4 = { 51 6808200000 ff15???????? 8985fcfeffff 8d95fcfeffff 8d45cc 52 } + $sequence_5 = { 6805e9e3a9 6a05 8b0401 8b4dcc 50 8b45d0 51 } + $sequence_6 = { ff75e0 ff15???????? 59 59 85c0 0f8505010000 ff75e0 } + $sequence_7 = { 2bf8 83ff40 0f87a0000000 8b8d74ffffff 8d4701 50 8b8570ffffff } + $sequence_8 = { 898dd0fdffff 52 8d8d08ffffff 50 51 899dd8fdffff 899dc8fdffff } + $sequence_9 = { 74a3 837dd400 755d ff75d0 8b45cc 8b4de4 ff75d8 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 1998848 } -rule MALPEDIA_Win_Lpeclient_Auto : FILE +rule MALPEDIA_Win_Targetcompany_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6292aca0-d7ac-5cd7-a6d4-3438fdd1076c" + id = "f1b7a89e-2688-52a1-8c7d-13cb0d455b2e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lpeclient" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lpeclient_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.targetcompany" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.targetcompany_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "fa5662e58821dbe4e01d6876bcd73f389c9fb3b6d70b4d7afea75bf844e373c6" + logic_hash = "7d65ff06dda40a31d2e8e57267ae5018fe6d616cb14d7c02506f36589aa887d7" score = 75 quality = 75 tags = "FILE" @@ -80573,32 +79557,32 @@ rule MALPEDIA_Win_Lpeclient_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33d2 897590 e8???????? 488d8dc2000000 33d2 } - $sequence_1 = { 33d2 41b808040000 e8???????? 488bcf ff15???????? 488bce ff15???????? } - $sequence_2 = { 488d0df74e0100 ff15???????? 488d0d9a480100 ff15???????? } - $sequence_3 = { ff15???????? 488d4de0 33d2 41b808040000 488bd8 e8???????? 488d4de0 } - $sequence_4 = { ff15???????? 488d9500040000 488bc8 ff15???????? 488d4de0 33d2 } - $sequence_5 = { 4885c0 753b 488d4dd0 488d45d0 488b15???????? 482bd0 666666660f1f840000000000 } - $sequence_6 = { c7451072007500 c7451473005000 c7451872006f00 c7451c64007500 c7452063007400 66894524 } - $sequence_7 = { c7451c64007500 c7452063007400 66894524 c745b872006f00 c745bc6f007400 c745c05c005300 c745c465006300 } - $sequence_8 = { 85c0 74dc 4c8d85a0070000 488d1504f70000 } - $sequence_9 = { 85c0 0f8e87140000 48895c2470 48896c2450 4d8d6208 4c89742438 4c8d5702 } + $sequence_0 = { e8???????? 83c424 8d8574ffffff 50 8d85ecdcffff 50 ff15???????? } + $sequence_1 = { 75f1 8db57cffffff e8???????? 8bf0 } + $sequence_2 = { 8945e4 3d01010000 7d0d 8a4c181c 8888d8e84100 40 ebe9 } + $sequence_3 = { c20800 56 8bf0 81fffeffff7f 7605 e8???????? 8b4618 } + $sequence_4 = { a5 ff759c 895dd0 53 6a40 ff15???????? 8bf0 } + $sequence_5 = { 6a01 68???????? 33db 53 e8???????? 85c0 7c56 } + $sequence_6 = { 8d45f8 50 6a1f 53 897de4 8975f8 ff15???????? } + $sequence_7 = { 33c5 8945fc 53 56 57 8d9dccf9ffff 8bf9 } + $sequence_8 = { 56 57 8945f4 8945f8 3905???????? 7516 8b0d???????? } + $sequence_9 = { 25ffff7f00 c1e108 33d2 0bc8 0bda 8bc1 8b4df8 } condition: - 7 of them and filesize < 289792 + 7 of them and filesize < 328704 } -rule MALPEDIA_Win_Pseudo_Manuscrypt_Auto : FILE +rule MALPEDIA_Win_Dispenserxfs_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "42bd2b8b-9456-5653-89f8-7f91defd35ef" + id = "49bf9fde-27a7-5a52-b363-6d4c360f5198" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pseudo_manuscrypt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pseudo_manuscrypt_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dispenserxfs" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dispenserxfs_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "cbfecfd1106bc0d6ac7282a9292b2494a3e1d213712be19f881b75451b2a5e68" + logic_hash = "0ae97d732c7fee9f1fd4b6377f2a916fed962748494ab51169af7ce6e36e4229" score = 75 quality = 75 tags = "FILE" @@ -80612,32 +79596,32 @@ rule MALPEDIA_Win_Pseudo_Manuscrypt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 8d45ec 50 68???????? 56 e8???????? 83c420 } - $sequence_1 = { 85c0 747c 6a0d ff15???????? 85c0 746a 53 } - $sequence_2 = { 689c000000 81c684000000 6a00 ff36 ff15???????? 8bf8 } - $sequence_3 = { 7513 ffb518f7ffff ffd6 fec3 80fb7a 0f8e68ffffff 8b35???????? } - $sequence_4 = { 83ec08 a1???????? 33c5 8945fc 56 8bf1 83be9c02000000 } - $sequence_5 = { 42 8841ff 3b550c 72ef e9???????? b8d34d6210 f7eb } - $sequence_6 = { 85f6 7e16 8bce e8???????? 8bd6 8d8d34ffffff e8???????? } - $sequence_7 = { e8???????? 85c0 0f8517010000 56 50 8b4614 ff30 } - $sequence_8 = { 8910 8b45f4 83f808 720a 40 50 ff75e0 } - $sequence_9 = { 6a06 6a01 50 ff15???????? 8bc8 894e1c 83f9ff } + $sequence_0 = { 8975c0 8975c4 8b35???????? 57 c745b430000000 c745b803000000 } + $sequence_1 = { 68???????? e8???????? c7042410270000 ff15???????? 6a00 } + $sequence_2 = { 6a02 ff15???????? 8bf0 83feff 74ef 8d85d4fdffff c785d4fdffff2c020000 } + $sequence_3 = { 7c08 8d50ec e8???????? 57 ff15???????? } + $sequence_4 = { 7451 33c9 33c0 8bd9 663b422e 731f 8b4230 } + $sequence_5 = { 50 ffd6 53 6a03 58 50 8d8555ffffff } + $sequence_6 = { 898de0feffff 89b5e4feffff 89b5e8feffff 89b5ecfeffff 89b5f0feffff 66899df6feffff } + $sequence_7 = { 8945f0 0f823cffffff 8b4df4 8b45e4 } + $sequence_8 = { 8bcf e8???????? 8d8548feffff 8bd3 50 8bcf } + $sequence_9 = { 8d55c4 83c414 8bf2 8a02 42 } condition: - 7 of them and filesize < 753664 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Applejeus_Auto : FILE +rule MALPEDIA_Win_Reaver_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a96317b4-bd12-5fff-be15-1f3be0768b07" + id = "3d8bacff-8149-5ea1-b108-9a71e294cb35" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.applejeus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.applejeus_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.reaver" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.reaver_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "c4add26ff07d848a7e42bd144b883577737cbad9e67d1f7f5e019bb64cfa0808" + logic_hash = "48c5b411e85068c0dc8fd141ff59dabcc3c0e5a62fed45c81149c84c9623f348" score = 75 quality = 75 tags = "FILE" @@ -80651,34 +79635,34 @@ rule MALPEDIA_Win_Applejeus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8885b3fbffff 8b8598fbffff 0418 83f059 8885b4fbffff 8b8598fbffff 0419 } - $sequence_1 = { 8b0f 8901 ffd6 8b4f04 0f57c0 660fd645e0 c745e000000000 } - $sequence_2 = { 8bce ff10 6a04 56 e8???????? 6a04 ff7598 } - $sequence_3 = { 8b85e4edffff c645fc0b 8b7f28 89bd40eeffff 8dbdf0efffff 8b7024 8b5020 } - $sequence_4 = { c685a1e7ffff43 c685a2e7ffff52 c685a3e7ffff66 8a8570e7ffff c685a4e7ffff00 0f1f4000 } - $sequence_5 = { 042f 83f06c 88852ffeffff 8b85fcfdffff 0430 83f04d 888530feffff } - $sequence_6 = { ffd3 8b4d08 83c410 894104 8b450c 5f 5e } - $sequence_7 = { 8955c4 8b461c 8945d0 e8???????? 0f1045bc 8b4dd8 83c408 } - $sequence_8 = { e8???????? 50 8d4de0 e8???????? 8d45e0 50 8d8d9cfeffff } - $sequence_9 = { 8885c9f6ffff 8b8560f6ffff 0466 83f053 8885caf6ffff 8b8560f6ffff 0467 } + $sequence_0 = { ff15???????? 85c0 7440 8b45f4 6a00 } + $sequence_1 = { 3d14050000 7504 33c0 c9 c3 } + $sequence_2 = { 50 68ff010f00 ff15???????? 50 ff15???????? 85c0 7453 } + $sequence_3 = { 740d ff15???????? 3d14050000 7504 33c0 c9 } + $sequence_4 = { 85c0 7440 8b45f4 6a00 8945e8 } + $sequence_5 = { 85c0 740d ff15???????? 3d14050000 7504 33c0 c9 } + $sequence_6 = { 7440 8b45f4 6a00 8945e8 } + $sequence_7 = { 7504 33c0 c9 c3 ff75fc ff15???????? 6a01 } + $sequence_8 = { 8bec 83ec1c 8d45fc 50 68ff010f00 ff15???????? } + $sequence_9 = { 6a00 ff15???????? 85c0 7440 8b45f4 } condition: - 7 of them and filesize < 1245184 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Prikormka_Auto : FILE +rule MALPEDIA_Win_Bluehaze_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2164d528-1794-5deb-b46c-b3d81c69fad8" + id = "5c7b5561-ee2d-5a06-a96a-4cc26ae71cec" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.prikormka" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.prikormka_auto.yar#L1-L416" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bluehaze" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bluehaze_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "6a6b4101990a4a459b0787e75e4b68bca1a92474214a272dc57d00cd454ce776" + logic_hash = "108c6f0ac1c0898d4930ded73b9aadddbebc2ff25c5a1de920dfb159113df607" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -80690,70 +79674,34 @@ rule MALPEDIA_Win_Prikormka_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d0446 50 e8???????? 83c40c 6a00 56 } - $sequence_1 = { 8b2d???????? 85c0 7405 6a02 56 ffd5 } - $sequence_2 = { 8d1446 52 e8???????? 83c40c } - $sequence_3 = { 7420 68???????? ffd7 03c0 50 } - $sequence_4 = { e8???????? 8b1d???????? 83c40c 6a00 56 ffd3 } - $sequence_5 = { 6800020000 ff15???????? 68???????? ffd7 } - $sequence_6 = { 56 ffd3 85c0 7405 6a02 } - $sequence_7 = { 85c0 740e 68???????? 50 ff15???????? ffd0 } - $sequence_8 = { 6a00 ff15???????? 85c0 7502 59 } - $sequence_9 = { 7502 59 c3 50 ff15???????? } - $sequence_10 = { 7408 41 42 3bce } - $sequence_11 = { 83c40c 8d442404 50 ff15???????? 5e 85c0 } - $sequence_12 = { ff15???????? 0fb7c0 6683f805 7d09 b801000000 } - $sequence_13 = { c3 57 6a00 6a00 6a00 6a02 } - $sequence_14 = { 83ec08 68???????? ff15???????? 0fb7c0 } - $sequence_15 = { ff15???????? ffd0 c705????????01000000 c705????????01000000 } - $sequence_16 = { 5e 85c0 7414 c705????????01000000 } - $sequence_17 = { 3db7000000 750e 56 ff15???????? 33c0 5e } - $sequence_18 = { 6a00 6a00 ff15???????? 8bf0 ff15???????? 3db7000000 750e } - $sequence_19 = { 8b0d???????? 2bc2 8b15???????? d1f8 } - $sequence_20 = { 6685d2 75f5 2bce 8d1400 } - $sequence_21 = { 2bce 8d1400 52 d1f9 } - $sequence_22 = { d1f8 8d7102 8da42400000000 668b11 83c102 6685d2 } - $sequence_23 = { 8b35???????? 83c40c 68???????? ffd6 03c0 } - $sequence_24 = { 83c002 6685c9 75f5 2bc6 8d0c12 51 d1f8 } - $sequence_25 = { 50 e8???????? b8???????? 83c40c 8d5002 } - $sequence_26 = { 85c0 7409 6a02 68???????? } - $sequence_27 = { 83c40c 8d5002 668b08 83c002 6685c9 75f5 8b0d???????? } - $sequence_28 = { 75f5 2bc6 03d2 52 } - $sequence_29 = { 56 57 68???????? 33ff 57 57 ff15???????? } - $sequence_30 = { e8???????? 83c40c eb0d 6a00 6800020000 } - $sequence_31 = { 50 68???????? 57 ffd6 03c7 50 } - $sequence_32 = { 50 ff15???????? 0fb74c2416 0fb7542414 } - $sequence_33 = { 6685d2 75f5 8d1400 2bce 52 } - $sequence_34 = { 6685c9 75f5 2bc2 d1f8 8bd0 b8???????? } - $sequence_35 = { 6685c9 75f5 2bc2 b9???????? d1f8 8d7102 } - $sequence_36 = { b9???????? d1f8 8d7102 668b11 83c102 6685d2 75f5 } - $sequence_37 = { 8b3d???????? 85f6 7420 68???????? } - $sequence_38 = { b8???????? 8d7002 8da42400000000 668b08 83c002 } - $sequence_39 = { 8b1d???????? 83c40c 6a00 68???????? ffd3 8b3d???????? 85c0 } - $sequence_40 = { 52 ff7504 57 50 } - $sequence_41 = { 68???????? 57 ff16 8bf0 3bf3 0f8c5a020000 } - $sequence_42 = { 8bc6 5e c3 56 6a5c ff74240c } - $sequence_43 = { 395de8 7512 ff35???????? ff15???????? 891d???????? 8b4dfc 8b45e8 } - $sequence_44 = { 57 894594 894d98 3b450c 0f84ba000000 } - $sequence_45 = { c1e606 03348520100210 c745e401000000 33db 395e08 7536 } + $sequence_0 = { 83c404 89856cfeffff c645fc24 85c0 742d 8b8d78feffff 68a4010000 } + $sequence_1 = { c745e80f000000 8945e4 8845d4 e8???????? 56 8d45d4 50 } + $sequence_2 = { e8???????? 83c404 33c0 c7467c0f000000 894678 884668 8bce } + $sequence_3 = { 897e14 c7461000000000 c60600 83c61c 3bf3 75d8 50 } + $sequence_4 = { 8b5604 8b5214 68???????? 83c604 50 8d857cffffff 50 } + $sequence_5 = { 85c0 7567 ff15???????? 3d6d270000 7573 8d856cfeffff 50 } + $sequence_6 = { 59 c3 8d8d60ffffff e9???????? 8d8d7cffffff e9???????? 8d8dd4feffff } + $sequence_7 = { 8d45ec 50 8bf1 ff15???????? 0fb755f4 8b4dec 69d2e8030000 } + $sequence_8 = { 83c408 8bc8 ff15???????? 8d4d80 51 8d8d08feffff } + $sequence_9 = { e9???????? 8d8d78fbffff e9???????? 8b542408 8d420c 8b8a04faffff 33c8 } condition: - 7 of them and filesize < 401408 + 7 of them and filesize < 424960 } -rule MALPEDIA_Win_Yorekey_Auto : FILE +rule MALPEDIA_Win_Emotet_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "eff8b001-6508-5d1e-8689-b1f2eb9999f7" + id = "85da1a2d-a5c5-5b7b-9770-0decc7a1a09c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yorekey" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yorekey_auto.yar#L1-L169" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.emotet" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.emotet_auto.yar#L1-L629" license_url = "N/A" - logic_hash = "abba0a97f92aee372a13d852ed7f2662d19cb8080c2f20b48056340c1204a7ba" + logic_hash = "833ebe5d59874650225701086c74088b08c5f926b449dc8bc3e0d02e1708d1c4" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -80765,39 +79713,100 @@ rule MALPEDIA_Win_Yorekey_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 750a 85c0 7506 ff15???????? } - $sequence_1 = { 498bd7 488bcd e8???????? 85c0 0f85d9000000 488d1558fd0000 } - $sequence_2 = { 75f5 2bc2 8b15???????? d1f8 6a00 8d3400 } - $sequence_3 = { e8???????? 68???????? 8d45f4 50 c745f4e4d14000 e8???????? } - $sequence_4 = { eb1a 488d0d7d1e0100 e8???????? cc 488d0d701e0100 } - $sequence_5 = { 7626 83f910 7305 b8???????? 53 bb???????? 2bd8 } - $sequence_6 = { 42888401a0a40100 ffc7 ebde 488b0d???????? 83c8ff f00fc101 } - $sequence_7 = { 7420 48837daf10 727b 488b4d97 e8???????? b9c0270900 ff15???????? } - $sequence_8 = { 0f1f00 0fb74c05c8 488d4002 6642898c003ec10100 6685c9 75e9 b801000000 } - $sequence_9 = { c3 48895c2408 57 4883ec20 488d1d0f120100 488d3d08120100 eb0e } - $sequence_10 = { 3b04cd60184100 7413 41 83f92d 72f1 } - $sequence_11 = { 56 2bc1 50 8b8568ffffff 53 50 } - $sequence_12 = { 83f83c 762a 56 e8???????? 8d0445cc1e4100 8bc8 } - $sequence_13 = { 6bc930 8975e0 8db130154100 8975e4 eb2b 8a4601 84c0 } - $sequence_14 = { eb04 4883c014 8938 e8???????? 488d1d73190100 } + $sequence_0 = { 8a01 3c30 7c04 3c39 7e13 3c61 7c04 } + $sequence_1 = { 7e0b 3c41 7c04 3c5a 7e03 c60158 } + $sequence_2 = { 7e13 3c61 7c04 3c7a 7e0b 3c41 } + $sequence_3 = { 33c0 3903 5f 5e 0f95c0 5b 8be5 } + $sequence_4 = { 3c5a 7e03 c60158 41 803900 75dd } + $sequence_5 = { 83c020 eb03 0fb7c0 69d23f000100 } + $sequence_6 = { 8bc1 c1e808 8d5204 c1e910 8842fd 884afe c1e908 } + $sequence_7 = { 7416 6683385c 740a 83c002 } + $sequence_8 = { 75f2 eb06 33c9 66894802 } + $sequence_9 = { 8d5801 f6c30f 7406 83e3f0 } + $sequence_10 = { 0faf4510 50 6a08 ff15???????? } + $sequence_11 = { 8b477c 85c0 7448 8b00 2b878c000000 } + $sequence_12 = { 03c7 56 50 8b4774 03878c000000 50 ff15???????? } + $sequence_13 = { 83c40c 8b4d0c 8bc2 0bc1 } + $sequence_14 = { 03878c000000 50 ff15???????? 017758 83c40c 29775c } + $sequence_15 = { 8b780c 8bd9 83c70c 8b37 } + $sequence_16 = { 8b4604 8b16 8945fc 8d45f8 6a04 50 } + $sequence_17 = { 81ca00000020 50 52 51 } + $sequence_18 = { c745fc04000000 50 8d45f8 81ca00000020 50 } + $sequence_19 = { 483bd8 730b 488bcb e8???????? 488bd8 } + $sequence_20 = { 66c1e908 418848ff 4d3bd9 72cf } + $sequence_21 = { 48895010 4c894018 4c894820 c3 } + $sequence_22 = { 2bca d1e9 03ca c1e906 894d20 } + $sequence_23 = { 488bd3 488bcf 488b5c2460 4883c450 } + $sequence_24 = { 0fb7c1 c1e910 66c1e808 4d8d4004 418840fd 418848fe } + $sequence_25 = { 418bd0 d3e2 418bcb d3e0 03d0 } + $sequence_26 = { d3e7 83f841 7208 83f85a } + $sequence_27 = { 4c8bdc 49895b08 49896b10 49897318 49897b20 4156 4883ec70 } + $sequence_28 = { c1e807 46 83f87f 77f7 } + $sequence_29 = { f7e1 b84fecc44e 2bca d1e9 } + $sequence_30 = { 84c0 75f2 eb03 c60100 } + $sequence_31 = { 83c104 894e04 8b00 85c0 } + $sequence_32 = { 0fb6c0 668942fa c1e910 0fb6c1 } + $sequence_33 = { 7907 83c107 3bf7 72e8 } + $sequence_34 = { 56 57 6a1e 8d45e0 } + $sequence_35 = { 52 52 52 68???????? 52 } + $sequence_36 = { 83ec48 53 56 57 6a44 } + $sequence_37 = { 83f87f 760d 8d642400 c1e807 } + $sequence_38 = { b901000000 83f87f 7609 c1e807 } + $sequence_39 = { 7609 c1e807 41 83f87f } + $sequence_40 = { 6a00 6aff 50 51 ff15???????? } + $sequence_41 = { 68400000f0 6a18 33f6 56 } + $sequence_42 = { 83ec08 56 68400000f0 6a18 } + $sequence_43 = { 6a00 ff75fc 6800040000 6a00 6a00 } + $sequence_44 = { 53 56 8bf1 bb00c34c84 } + $sequence_45 = { 50 56 6800800000 6a6a } + $sequence_46 = { 31d2 f7f1 8b0d???????? 8a1c11 } + $sequence_47 = { 8d0492 89ca 29c2 89d0 } + $sequence_48 = { 01c1 8b55f4 8b0402 83f800 } + $sequence_49 = { 6a03 6a00 6a00 ff7508 53 50 } + $sequence_50 = { 8b466c 5f 5e 5b 8be5 5d } + $sequence_51 = { 8bf1 bb00c34c84 57 33ff } + $sequence_52 = { 01ca 89d6 83c604 8b7de0 8b4c0f04 83f900 } + $sequence_53 = { 01ca 89d6 83c60c 8b7df4 8b4c0f0c } + $sequence_54 = { 83ec10 53 6a00 8d45fc } + $sequence_55 = { 8d4df8 51 ff75f8 50 6a03 6a30 } + $sequence_56 = { 55 8bec 83ec08 56 57 8bf1 33ff } + $sequence_57 = { 8b7020 8b7840 89c3 83c33c } + $sequence_58 = { 743e 8b5c2430 85db 741d } + $sequence_59 = { 33d2 c605????????00 0fb6d8 e8???????? } + $sequence_60 = { 8bf8 e8???????? eb04 8b7c2430 } + $sequence_61 = { e8???????? 84c0 7519 33c9 0f1f4000 } + $sequence_62 = { 31c9 89e2 31f6 89720c } + $sequence_63 = { 31f6 89720c 897208 897204 } + $sequence_64 = { ff15???????? 83f803 7405 83f802 751e } + $sequence_65 = { e8???????? 488d1527400000 41b804010000 8b4850 890d???????? 33c9 } + $sequence_66 = { 83c310 89542454 894c2450 895c244c } + $sequence_67 = { 8b1f 8bac2484000000 8b7d00 8b6c2478 01fd 89442438 8b442478 } + $sequence_68 = { 8d95fcfeffff 52 e8???????? 8db5fcfeffff } + $sequence_69 = { 488d15c6220000 488bcb ff15???????? 85c0 7528 } + $sequence_70 = { 5b c3 8b442408 8b0c850440d800 8b542410 } + $sequence_71 = { 48 895c2450 90 8b0f 48 8d15b71f0000 } + $sequence_72 = { 0f28ca f20f11942480000000 f20f114c2458 89442454 } + $sequence_73 = { 48 8d0d73440000 48 8bd3 48 83c440 } + $sequence_74 = { 83c101 8b542414 83c228 8b742468 } + $sequence_75 = { 0f84c0000000 488d542430 488bc8 4889742470 e8???????? 488bf0 } condition: - 7 of them and filesize < 274432 + 7 of them and filesize < 733184 } -rule MALPEDIA_Win_Cycbot_Auto : FILE +rule MALPEDIA_Win_Ramnit_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0739459b-9989-5273-9ccc-a0e809393001" + id = "2d07274e-4e7e-51f1-9043-6e669a2900ab" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cycbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cycbot_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ramnit" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ramnit_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "5d47f4f5e3abd3b5df89c0d09b456bd0060fa6da83993d889b58fda1585abda3" + logic_hash = "ac5af9c4c79d490a7e08824dfdc4e94d8423d8a8e8b47eb3783c3aa2be0c55ae" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -80809,34 +79818,34 @@ rule MALPEDIA_Win_Cycbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? be04010000 56 8d85e8feffff 50 68???????? ff15???????? } - $sequence_1 = { e8???????? 59 8945f0 3bc3 7415 ffb60c010000 8b4d0c } - $sequence_2 = { 899c2454020000 ff15???????? 399c2450020000 7423 6aff ffb42454020000 ffd6 } - $sequence_3 = { 740f 8b0b 8b16 51 52 50 e8???????? } - $sequence_4 = { eb30 8d51ff 3bc2 7322 8d9b00000000 8b8c85ccfaffff 898c85c8faffff } - $sequence_5 = { 89b5e8feffff e8???????? 83c40c 53 6a1a 8d85f0feffff 50 } - $sequence_6 = { 832000 eb26 ffb5d4eeffff e8???????? 59 ffb5cceeffff ff15???????? } - $sequence_7 = { 8b8d7cffffff 83c404 51 33f6 e8???????? 83c404 8bc6 } - $sequence_8 = { 8d45e8 50 56 e8???????? 83c408 85c0 750a } - $sequence_9 = { e8???????? ffb57cdeffff 8bf0 e8???????? 59 89b57cdeffff 8b9584deffff } + $sequence_0 = { 5a 5b c9 c20400 55 8bec } + $sequence_1 = { 5e 5f 59 5a } + $sequence_2 = { 51 52 8b4508 8b5d0c 4b f7d3 23c3 } + $sequence_3 = { 51 52 8b4508 8b5d0c } + $sequence_4 = { 8b7510 3b7514 7705 3b7d0c 7602 } + $sequence_5 = { b800000000 59 5f 5e 5a 5b c9 } + $sequence_6 = { 7434 837d1000 742e 837d1400 7428 } + $sequence_7 = { 8bec 8b4508 3b450c 7603 8b450c c9 c20800 } + $sequence_8 = { f7d0 48 59 5f } + $sequence_9 = { 7512 47 46 e2f6 b801000000 59 } condition: - 7 of them and filesize < 1163264 + 7 of them and filesize < 470016 } -rule MALPEDIA_Win_Lumar_Auto : FILE +rule MALPEDIA_Win_Isfb_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7f6eed55-2de5-5fd1-92bb-28b323fbad6c" + id = "ad10a285-c85e-5394-87a5-a8221885f0c5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lumar" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lumar_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.isfb" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.isfb_auto.yar#L1-L1627" license_url = "N/A" - logic_hash = "4c7ebe5b3b93aaa9cf6694e15922d9cba2c0b75a9c7cd0df2741c632bee6f36c" + logic_hash = "98d556ee27067e40eff884830538b87541d671166c2ebdd8799d4e04e5a64591" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -80848,34 +79857,215 @@ rule MALPEDIA_Win_Lumar_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b55f8 8b4df0 56 e8???????? 83c418 8bce e8???????? } - $sequence_1 = { 8b450c 48 89450c 8b45f4 3b45b8 730f 8b45f8 } - $sequence_2 = { 8a06 3ac3 7de6 8a06 6a03 5b 3c6c } - $sequence_3 = { 83e801 740b 2bc3 742d 83620c00 4e } - $sequence_4 = { 7618 8b848d74fbffff 89948d74fbffff 03d0 41 3bce } - $sequence_5 = { 8d8534ffffff 59 0fb70d???????? 0f45d1 0fb7ca 41 } - $sequence_6 = { 8bec b804100000 e8???????? 53 56 57 bb00100000 } - $sequence_7 = { e8???????? 83c40c 8945f0 8365e400 8b45b0 83e001 } - $sequence_8 = { 83fa02 73e1 5e c3 55 8bec } - $sequence_9 = { c60430c3 8d45fc 895dfc 50 ff15???????? 50 ff15???????? } + $sequence_0 = { 50 33c0 e8???????? 3bc7 740f } + $sequence_1 = { 33c0 3bc7 741b 50 33c0 } + $sequence_2 = { 33c0 3bc7 7413 50 } + $sequence_3 = { ff75f4 6822010000 e9???????? ff7508 } + $sequence_4 = { 6a10 58 e8???????? 3bc7 7406 50 e8???????? } + $sequence_5 = { 51 57 50 e8???????? 83c40c e8???????? 3bc7 } + $sequence_6 = { 6a64 ff15???????? a1???????? 85c0 7407 83ee64 } + $sequence_7 = { ff35???????? e8???????? 8bf0 3bf3 7443 6aff } + $sequence_8 = { 50 e8???????? 3bdf 7414 } + $sequence_9 = { ff35???????? ff15???????? 85c0 a3???????? 7402 ffe0 } + $sequence_10 = { 5b 59 c20400 8325????????00 } + $sequence_11 = { ff15???????? 3c05 7506 84e4 7704 3ac0 } + $sequence_12 = { 5b c20400 55 8bec 83ec0c a1???????? 8365f800 } + $sequence_13 = { 83451004 83c004 49 8917 75e9 8b4e10 83e103 } + $sequence_14 = { b8???????? 53 bb60ea0000 53 } + $sequence_15 = { 75e9 8b4e10 83e103 740d 51 50 ff7510 } + $sequence_16 = { 3bc3 7512 e8???????? 3bc3 a3???????? } + $sequence_17 = { 8b10 2b55fc 8b7d10 0155fc 83451004 83c004 49 } + $sequence_18 = { 51 50 ff7510 e8???????? 83c40c c745fc01000000 8b4610 } + $sequence_19 = { ff37 ff15???????? 2b442414 50 } + $sequence_20 = { 8b4320 897324 897328 83c40c 8974240c c6401a00 8b44240c } + $sequence_21 = { 57 8b3b 897c241c 760a 8b4b20 e8???????? eb02 } + $sequence_22 = { 83631c00 894b34 8b4b24 2b4b28 894c2410 8b4b34 } + $sequence_23 = { 8a4604 2404 f6d8 1bc0 } + $sequence_24 = { 7520 ff37 50 ff35???????? ff15???????? 8b442414 } + $sequence_25 = { 6a0d 58 e8???????? 85c0 740d 8906 } + $sequence_26 = { ff15???????? 8b442414 8b4c240c 8907 8b442418 894110 836334f9 } + $sequence_27 = { 8b07 03442418 50 56 ff5310 8b16 } + $sequence_28 = { ff35???????? 0fc8 50 a1???????? } + $sequence_29 = { 68???????? e8???????? 8b07 c6400731 8b74241c 8b1e 6a00 } + $sequence_30 = { 837d1800 b8???????? 7505 b8???????? 53 } + $sequence_31 = { 53 8bc6 e8???????? 85c0 7516 } + $sequence_32 = { 752f 8b450c 8930 eb33 6a00 } + $sequence_33 = { 8b4c240c 8911 eb07 6a0b eb02 } + $sequence_34 = { 488bcf c744242860ea0000 4c0f45c8 48895c2420 e8???????? } + $sequence_35 = { 3bc8 7415 8b5210 3bd0 740e } + $sequence_36 = { 3bd0 7420 8b4a0c 3bc8 7415 } + $sequence_37 = { 50 8d4508 50 53 8bc6 } + $sequence_38 = { 74a3 33ff eb0b 33ff } + $sequence_39 = { 750e 837d0800 7408 ff7508 e8???????? 8bc7 } + $sequence_40 = { c21000 55 8bec 83ec14 a1???????? 53 56 } + $sequence_41 = { 57 6a01 ff75e0 68???????? } + $sequence_42 = { 4885ff 4c8be7 75c4 48892e eb02 33db 488b0d???????? } + $sequence_43 = { 498bcc eb07 83c301 488d4801 66ba2000 ff15???????? 4885c0 } + $sequence_44 = { e8???????? be01000000 8bc6 4883c440 } + $sequence_45 = { 488bcf ff15???????? 4c8964dd00 83c301 } + $sequence_46 = { 33d2 41c1e003 ff15???????? 4885c0 488be8 7453 } + $sequence_47 = { 415c 5f 5e 5d 5b c3 8b4754 } + $sequence_48 = { e8???????? 85c0 742d ff75fc 6a0d } + $sequence_49 = { 33db 66ba2000 498bcc ff15???????? 4885c0 } + $sequence_50 = { 53 b800080000 50 56 ff35???????? } + $sequence_51 = { 740f 488b0d???????? 33d2 ff15???????? bb01000000 498bcc eb07 } + $sequence_52 = { 498bcc ff15???????? 33db 66ba2000 } + $sequence_53 = { a3???????? 7402 ffe0 c20400 55 8bec 83ec10 } + $sequence_54 = { 53 ff35???????? c745f408000000 ff15???????? 3bc3 8945f8 } + $sequence_55 = { 8bd5 488bcf bb57000000 e8???????? } + $sequence_56 = { e8???????? 3bc3 740f 8b35???????? 50 83c604 e8???????? } + $sequence_57 = { ffd7 ff750c ff15???????? a810 } + $sequence_58 = { 89450c ff15???????? 3bc3 8945f4 741a ff750c 668918 } + $sequence_59 = { 50 83c604 e8???????? 3bfb 7414 a1???????? } + $sequence_60 = { 8bd7 e8???????? eb02 33c0 3bc3 741b } + $sequence_61 = { 3bc3 7406 50 e8???????? 3bfb 7414 } + $sequence_62 = { 6641b85c00 33d2 488bcd ff15???????? } + $sequence_63 = { ba08000000 b90e010000 41b800000100 4889442420 e8???????? e9???????? } + $sequence_64 = { e8???????? 85db 7423 8b0d???????? } + $sequence_65 = { ff15???????? 488bdf 8bf7 483bdf 7508 } + $sequence_66 = { 85c0 0f84dc000000 8b45e0 8d4de0 3bc1 0f84ce000000 eb03 } + $sequence_67 = { 4883c608 83fd05 72c1 eb0c bb7f000000 eb05 } + $sequence_68 = { 57 ff750c 53 e8???????? 3bfe 740e } + $sequence_69 = { 8b4330 a804 0f8451ffffff 8b470c } + $sequence_70 = { e8???????? 85c0 0f8586000000 8b4720 8b4e04 6a00 } + $sequence_71 = { 0f84e2000000 8b7334 8d442418 50 8d442410 50 e8???????? } + $sequence_72 = { 8b8c2490000000 83bc248800000000 4c8b442440 488b542448 } + $sequence_73 = { ff75fc 56 ff35???????? ff15???????? 53 56 } + $sequence_74 = { 83632800 e9???????? 8b4330 a840 0f84e2000000 8b7334 } + $sequence_75 = { 752e 53 e8???????? 6a01 } + $sequence_76 = { 8b7508 e8???????? 33f6 3975fc 7410 ff75fc } + $sequence_77 = { 0f854affffff 894330 e9???????? 55 } + $sequence_78 = { 85ff 0f845d010000 8b4730 a808 7412 } + $sequence_79 = { c744242000010000 ff15???????? 4883f8ff 488bf8 7442 } + $sequence_80 = { ff35???????? 8945f8 ff15???????? 8bd8 3bde } + $sequence_81 = { e8???????? 3bfe 740e 57 56 ff35???????? ff15???????? } + $sequence_82 = { ff15???????? 53 56 ff35???????? ff15???????? 5b } + $sequence_83 = { 53 e8???????? 85c0 0f8544010000 8b472c a801 } + $sequence_84 = { ff5214 8bf7 8bfe e8???????? 5f 5e 5b } + $sequence_85 = { ff15???????? 4885db 740c 4c8b0d???????? e9???????? } + $sequence_86 = { e8???????? 85c0 7507 33db 895d08 } + $sequence_87 = { ff15???????? 488bcf 48870d???????? 483bcf 7405 e8???????? ba01000000 } + $sequence_88 = { 33d2 ff15???????? 483bc3 4c8be8 } + $sequence_89 = { 85d2 4d8bf1 458bf8 8bc2 } + $sequence_90 = { 50 57 e8???????? e9???????? 68???????? } + $sequence_91 = { c9 c20400 51 56 ff74240c } + $sequence_92 = { 8a4b1c 488b4558 4c8b4d30 4c8b4510 } + $sequence_93 = { e8???????? 8d45fc 50 8b4508 e8???????? 85c0 } + $sequence_94 = { 33d2 498bcc 498bfd e8???????? 493bc5 7405 } + $sequence_95 = { 33d2 ff15???????? 8b05???????? 418bdd } + $sequence_96 = { 410fb64101 33d2 488d0cc3 48890d???????? } + $sequence_97 = { 6a00 ff35???????? ff15???????? 33db 6a01 e8???????? } + $sequence_98 = { 448be8 418b4310 41394308 410f474308 } + $sequence_99 = { 48890d???????? 410fb64102 488d0cc3 48890d???????? } + $sequence_100 = { 488bce ff15???????? 488b0d???????? 33d2 4c63c0 } + $sequence_101 = { c3 418bd8 4803df 410fb64101 } + $sequence_102 = { 48890d???????? 410fb64103 488d0cc3 48890d???????? } + $sequence_103 = { 33db 895d08 eb03 8b5d08 } + $sequence_104 = { 5b c3 a1???????? 83c040 50 ff15???????? } + $sequence_105 = { 33442410 8bf0 8932 83c204 ff4c240c 75e6 } + $sequence_106 = { 8bf1 05fefeffff 33db 33c9 } + $sequence_107 = { ff15???????? 8ac3 5b c9 c20400 53 } + $sequence_108 = { 0f8386000000 488b18 8364245800 33c0 21442450 } + $sequence_109 = { 53 53 53 53 ff7614 } + $sequence_110 = { 8b02 43 8acb d3c0 33c6 33442410 8bf0 } + $sequence_111 = { 8b3d???????? 56 ffd7 53 56 } + $sequence_112 = { c9 c20400 53 56 8bf0 8a06 } + $sequence_113 = { 83c204 ff4c240c 75e6 5e 5b c20800 } + $sequence_114 = { 41b905000000 488bd8 ff15???????? 488bcb } + $sequence_115 = { 741d 3dd2100000 7416 a1???????? 83c004 } + $sequence_116 = { 6a00 ff35???????? ffd3 8bd8 85db 7476 } + $sequence_117 = { 754f 488d4c246c 66ba2e00 ff15???????? 488bf0 } + $sequence_118 = { e9???????? 33c9 bb26040000 48870d???????? 4885c9 } + $sequence_119 = { 488bce ff15???????? 4c8d4c2450 4c8d442458 } + $sequence_120 = { ff15???????? 488d542440 488bcd ff15???????? 4883f8ff 4c8be0 } + $sequence_121 = { 33d2 ff15???????? 33ff 4885ff } + $sequence_122 = { 4c8d442458 8d5001 488bce e8???????? 85c0 } + $sequence_123 = { 4533c9 4889442428 215c2420 4533c0 } + $sequence_124 = { ff15???????? 488bf0 488d44246c 2bf0 443bf3 8bc3 7408 } + $sequence_125 = { 8d442430 50 8d442428 50 8d442428 50 } + $sequence_126 = { 4883f8ff 4c8be0 0f8583000000 488b0d???????? } + $sequence_127 = { 488bd6 ff15???????? eb14 488b0d???????? } + $sequence_128 = { 3bc3 7fbd 83c701 e9???????? 488b8424c8010000 498bcc bb01000000 } + $sequence_129 = { 458be0 bb08000000 e8???????? 85c0 } + $sequence_130 = { b922010000 e9???????? b90a010000 e9???????? } + $sequence_131 = { 53 56 8bf1 05fefeffff } + $sequence_132 = { 215c2420 4533c9 4533c0 33d2 ff15???????? 85c0 7511 } + $sequence_133 = { 803f2a 750b 4883c701 83c3ff } + $sequence_134 = { e9???????? 488bcb ff15???????? a810 } + $sequence_135 = { 458bc4 418bcd e8???????? e9???????? b909010000 e9???????? } + $sequence_136 = { 488bc8 ff15???????? 8b05???????? 3d2caedb8b } + $sequence_137 = { a1???????? 25efff0000 0bc2 e9???????? } + $sequence_138 = { 41be01000000 33c9 418bd6 ff15???????? } + $sequence_139 = { 4c63c0 33d2 4983c00c ff15???????? } + $sequence_140 = { 895df4 895df0 c745f857000000 bf19010000 } + $sequence_141 = { 7520 41390424 741a 498d4c2401 } + $sequence_142 = { ff15???????? 488b0d???????? 448bc0 8bd8 33d2 4983c001 } + $sequence_143 = { 6a03 8935???????? 8935???????? 8935???????? } + $sequence_144 = { 5f c20400 55 8bec 83e4f8 81ec9c000000 } + $sequence_145 = { 53 8bc7 e8???????? 8d4618 8b08 50 } + $sequence_146 = { 5e 33c0 c9 c20400 55 8bec 51 } + $sequence_147 = { 44892d???????? e9???????? 4533c0 33d2 33c9 e8???????? e9???????? } + $sequence_148 = { 750a 488bcf e8???????? 8bd8 488b0d???????? } + $sequence_149 = { 488d542438 488bcb e8???????? eb02 } + $sequence_150 = { 57 4154 4155 4156 4883ec50 488bf1 } + $sequence_151 = { ff7508 8bc6 e8???????? 8b06 8b08 57 } + $sequence_152 = { 488b0d???????? 4889040f 4883c708 492bf6 } + $sequence_153 = { 6a20 40 50 ffd6 } + $sequence_154 = { 488bcb ff15???????? 8bc8 ff15???????? 21b42410020000 } + $sequence_155 = { c3 488d82204a0000 488982284a0000 488900 } + $sequence_156 = { 458bc4 418bcd e8???????? 8b842410020000 4c8d9c24f0010000 498b5b28 } + $sequence_157 = { 21442428 488b8c2428020000 488364242000 448d4803 4533c0 488bd3 } + $sequence_158 = { 33d2 ff15???????? 83bc241002000000 7416 488d942410020000 } + $sequence_159 = { 7424 3d5c80689f 740c 44892d???????? e9???????? } + $sequence_160 = { 7417 4863461c 2b6e1c 4c03e8 488b4610 48894718 4883661000 } + $sequence_161 = { 7412 ff7508 e8???????? eb03 33c0 } + $sequence_162 = { 33ed 57 3bc5 740c } + $sequence_163 = { 7405 e8???????? 4883c428 c3 488d82204a0000 } + $sequence_164 = { 4155 4881ecf0010000 33f6 33c0 } + $sequence_165 = { 4533c0 488bd3 ff15???????? 488b8c2428020000 } + $sequence_166 = { e8???????? 85c0 0f85e8000000 488b4608 488b0e 4533c9 } + $sequence_167 = { e8???????? 488b0d???????? 4c8bc3 33d2 ff15???????? 488b0d???????? 4c8bc7 } + $sequence_168 = { 84c0 0f89a3000000 8b434c a804 } + $sequence_169 = { 488d4c2430 448bcf 4533c0 e8???????? 483bc3 488905???????? 0f8403010000 } + $sequence_170 = { 85c0 0f8561010000 8b4348 a801 742c 488b0b } + $sequence_171 = { e8???????? 85c0 0f859b000000 4863533c 488b4608 488b0e 48035334 } + $sequence_172 = { 33d2 33c9 e8???????? 85c0 0f8561010000 8b4348 } + $sequence_173 = { 217b3c eb0b 8b434c 84c0 0f89a3000000 } + $sequence_174 = { ffc1 807c043000 7531 8bd3 } + $sequence_175 = { ba10000000 488bc8 e8???????? 48898424e0010000 } + $sequence_176 = { 488bf8 4885c0 7427 488d542420 } + $sequence_177 = { 8bd8 85c0 0f85f3010000 4c8b842418020000 8d5808 488d8c24b0000000 } + $sequence_178 = { 488d542420 b901020000 ff15???????? 85c0 } + $sequence_179 = { 488bcd 89442428 488b842410020000 4889442420 e8???????? 8bd8 } + $sequence_180 = { 488d542448 488bc8 458bf9 33ff e8???????? 4c8be8 4885c0 } + $sequence_181 = { 4c89642448 ff15???????? 8bd8 83f8ff } + $sequence_182 = { 4c8be8 4885c0 7508 8d5f08 e9???????? 8b842420020000 4c8b442440 } + $sequence_183 = { 7451 0fb70b 0fb76b02 0fb7d1 01f2 6683f9ff 896c2428 } + $sequence_184 = { 896c2428 7508 8b5304 83c304 01f2 8b4c241c } + $sequence_185 = { 40 c1ca08 e2e4 c9 c20c00 83ec10 53 } + $sequence_186 = { 0fb6ca 01cb 30c9 eb59 8b4c242c 0fb6d0 01d1 } + $sequence_187 = { 56 90 57 51 8b742420 8b7c241c } + $sequence_188 = { 56 57 51 90 8b742428 8b7c2424 8b4c2420 } + $sequence_189 = { 01d5 01d3 b101 3b5c2428 0f8266ffffff } + $sequence_190 = { 83e603 750c 8b5d10 6601da } condition: - 7 of them and filesize < 81920 + 7 of them and filesize < 2940928 } -rule MALPEDIA_Win_Cloud_Duke_Auto : FILE +rule MALPEDIA_Win_Vyveva_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "faff812c-4777-587b-9604-c74c7f7c8370" + id = "609ee890-2ca7-5a62-be35-cd1b7bd5751c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cloud_duke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cloud_duke_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vyveva" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vyveva_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "c237687bdb3916be1afbb15c7aa4edc82ffc9e06f6334b5efe36ab376ab13130" + logic_hash = "0673ae4749420e7fc0134b23031a9015b50b7275847c92099461dcf3a81aa83d" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -80887,34 +80077,34 @@ rule MALPEDIA_Win_Cloud_Duke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8844241b e9???????? 8bce b8???????? } - $sequence_1 = { 8d8c241c030000 8d5102 8d642400 668b01 83c102 6685c0 75f5 } - $sequence_2 = { 2bca 8b95dcfbffff d1f9 8d4202 8985e0fbffff 8bff 668b02 } - $sequence_3 = { 83c404 ff742424 e8???????? 8b44246c } - $sequence_4 = { 81e1ff000080 7908 49 81c900ffffff 41 880c3e 46 } - $sequence_5 = { 57 51 8d8c24e4000000 e8???????? 83c410 84c0 7437 } - $sequence_6 = { 42 8954242c 3b94243c010000 0f8cc7f4ffff 8b742424 e9???????? } - $sequence_7 = { 8b4e10 2bc1 83f801 0f868c000000 8d7901 } - $sequence_8 = { 6a3c 6a00 50 e8???????? 8d842428030000 } - $sequence_9 = { c7868c00000000000000 7711 c786f800000003000000 32c0 e9???????? 33c9 c78424d000000007000000 } + $sequence_0 = { 58 50 5f 5f 50 5f 8b4c2430 } + $sequence_1 = { 7404 894424fc 83ec04 2bc1 58 75e2 8d4c2418 } + $sequence_2 = { 51 89442414 8bce e8???????? 8b942430020000 8d44240c 6a04 } + $sequence_3 = { ffb5ac000000 58 85c0 0f85f2010000 68???????? ff15???????? 50 } + $sequence_4 = { 8b4c2410 6a00 51 6a03 6a00 } + $sequence_5 = { 8d8c2468010000 50 51 6a41 e8???????? 83c404 ffd0 } + $sequence_6 = { 8d4c2418 c644243800 e8???????? 8d4c2424 57 51 8d4d14 } + $sequence_7 = { 83ec04 33db 8d5c194c 83eb4c c74424fc0c000000 83ec04 } + $sequence_8 = { 5b 53 59 59 53 51 5b } + $sequence_9 = { 8bce e8???????? 8b942430020000 8d44240c 6a04 50 56 } condition: - 7 of them and filesize < 368640 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Agent_Btz_Auto : FILE +rule MALPEDIA_Win_Tflower_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "16f92e8e-8ed3-5d53-b4f6-23ff2aafa84a" + id = "656aa3e8-bdba-5aaa-91e7-d2cae80667fc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.agent_btz" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.agent_btz_auto.yar#L1-L501" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tflower" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tflower_auto.yar#L1-L155" license_url = "N/A" - logic_hash = "267846e6f96c5156f52d43399a19aa0f1974b0f38d3edac082778780cdba135e" + logic_hash = "5567cb36102c74631716b6bc2ab76355b3e5f81ea5dbfa12803ccef6f940b1df" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -80926,126 +80116,83 @@ rule MALPEDIA_Win_Agent_Btz_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4c240c 51 ffd6 8d54240c 52 ffd7 } - $sequence_1 = { c74608ffffffff f644240801 7409 56 e8???????? 83c404 8bc6 } - $sequence_2 = { 50 ffd3 85c0 75d8 5f 5e 5b } - $sequence_3 = { ff15???????? b803000f00 8b4df4 64890d00000000 } - $sequence_4 = { c706???????? c7460c00000000 895e08 895e04 c7461000000000 } - $sequence_5 = { b804000f00 8b4df4 64890d00000000 5f 5e } - $sequence_6 = { 6a00 50 ff15???????? 894614 33c0 33db } - $sequence_7 = { 56 6a00 68???????? 8935???????? } - $sequence_8 = { 740e 50 ff15???????? c74608ffffffff f644240801 } - $sequence_9 = { 8b4608 c706???????? 85c0 7413 83f8ff } - $sequence_10 = { 8d542408 52 c744240c30000000 c744241003000000 } - $sequence_11 = { 6801010000 ff15???????? 85c0 7415 } - $sequence_12 = { 6a0a 68???????? 6a01 6a00 } - $sequence_13 = { 51 6a00 6819000200 6a00 68???????? } - $sequence_14 = { 50 68???????? 6a01 68???????? e8???????? 83c410 } - $sequence_15 = { 6a01 6a04 6a01 68???????? } - $sequence_16 = { 0fb605???????? 66890d???????? 0fb60d???????? 660fafca } - $sequence_17 = { 50 e8???????? 83c408 6800010000 e8???????? } - $sequence_18 = { 7511 e8???????? 83c020 50 e8???????? } - $sequence_19 = { 89461c 3dea000000 740b 3de5030000 } - $sequence_20 = { 6a01 68???????? e8???????? 83c414 5f 5e } - $sequence_21 = { 6a01 e8???????? 50 e8???????? 83c418 } - $sequence_22 = { c684241401000061 c684241501000073 c684241601000074 c684241701000045 c684241801000072 c684241901000072 } - $sequence_23 = { c684248b00000061 c684248c00000074 c684248d00000065 c684248e00000050 c684248f00000072 c68424900000006f } - $sequence_24 = { 037d18 59 59 6a04 } - $sequence_25 = { 037d14 59 6a04 8d4df0 51 03c7 6a06 } - $sequence_26 = { ebd2 c78424a000000068000000 c78424dc00000001000000 33c0 66898424e0000000 } - $sequence_27 = { 8365fc00 53 8b5d0c 56 8bf0 8b4624 } - $sequence_28 = { c684249200000065 c684249300000073 c684249400000073 c684249500000057 c684249600000000 c684241001000047 c684241101000065 } - $sequence_29 = { c684249600000000 c684241001000047 c684241101000065 c684241201000074 c68424130100004c c684241401000061 c684241501000073 } - $sequence_30 = { c6458b2f c6458c66 c6458d6f c6458e72 } - $sequence_31 = { c684248f00000072 c68424900000006f c684249100000063 c684249200000065 c684249300000073 c684249400000073 } - $sequence_32 = { 59 6a70 66894dea 59 } - $sequence_33 = { 8d8dfcfeffff 51 8d8d54f9ffff 51 } - $sequence_34 = { 59 6a70 66894de4 8bc8 66894de6 } - $sequence_35 = { 6a00 6a27 6a02 6a00 6a01 } - $sequence_36 = { 7515 68???????? 6a01 e8???????? } - $sequence_37 = { 8d8505feffff 50 e8???????? 83c40c } - $sequence_38 = { c645d43a c645d53b c645d63b c645d730 } - $sequence_39 = { 488b4338 33d2 488bce 448d4220 } - $sequence_40 = { 488b4638 488b0e 4c8d442450 4533c9 } - $sequence_41 = { 83c904 c1e803 448bc9 440fafc8 } - $sequence_42 = { 488bcf c744242088130000 e8???????? 488b5738 } - $sequence_43 = { 488bf0 c70005000000 85db 7415 4c8b4f38 } - $sequence_44 = { 488b0f 48894108 488b0f 488b4108 48894128 } - $sequence_45 = { 488b4608 488b0e 48894628 488b4638 4c8d4c2450 448bc3 488bd7 } - $sequence_46 = { 488b0f 894130 eb06 488b07 } - $sequence_47 = { 488b0f 488901 488b07 488338ff } - $sequence_48 = { 488b07 896830 33c0 488b5c2458 488b6c2460 488b742468 4883c440 } - $sequence_49 = { 4533c9 488bd6 ff90c8010000 8bf8 85c0 } - $sequence_50 = { 488bce 8bd8 ff92e8010000 488b6c2458 8bc3 488b5c2450 } - $sequence_51 = { 8d8594faffff 50 68???????? ff15???????? } - $sequence_52 = { 0304b5100b4200 beffff0000 59 59 } - $sequence_53 = { 0304b5100b4200 59 eb02 8bc3 } - $sequence_54 = { 030c85100b4200 eb02 8bcb f6412480 } - $sequence_55 = { 0304b5100b4200 59 5e eb05 } - $sequence_56 = { 0304b5100b4200 59 eb05 b8???????? } - $sequence_57 = { 001cbe 40 0023 d18a0688078a 46 } - $sequence_58 = { 013d???????? 8b04b5100b4200 0500080000 3bc8 } + $sequence_0 = { 0001 0200 0103 0303 } + $sequence_1 = { 0001 7708 00f3 7608 } + $sequence_2 = { 0002 7408 00f7 7308 } + $sequence_3 = { c1e810 8bcb c1e918 0fb6c0 8b0c8dc0064f00 330c85c0024f00 } + $sequence_4 = { 0008 7408 0002 7408 } + $sequence_5 = { 0beb 33ff 8b1c8d48fa4e00 8b4c2418 } + $sequence_6 = { 000f 7708 0001 7708 } + $sequence_7 = { 0bc8 51 e8???????? 83c404 8906 8d4df4 } + $sequence_8 = { 0010 740b 0021 740b } + $sequence_9 = { 8bcb c1e910 0fb6d1 8b349510674f00 } + $sequence_10 = { 001a 0c05 003c0c 05004e0c05 } + $sequence_11 = { 0fb64802 8d41ff 83f87f 0f8791000000 0fb680180e4900 ff2485f40d4900 68???????? } + $sequence_12 = { 50 6a00 6a00 8d85f0fcffff } + $sequence_13 = { 3304bd20d14e00 8b7c243c 8b542420 c1ea18 3304bd20c94e00 8b7c2448 } + $sequence_14 = { c1e810 0fb6c0 8b0c8520e54e00 8b44242c } + $sequence_15 = { 000b 8605???????? 007885 0500788605 } condition: - 7 of them and filesize < 5577728 + 7 of them and filesize < 6578176 } -rule MALPEDIA_Win_Ghostsocks_Auto : FILE +rule MALPEDIA_Win_Medusa_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a81e901b-dc82-5aba-9b0a-b793b5feee2d" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ghostsocks" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ghostsocks_auto.yar#L1-L148" + id = "e5ced166-c5f3-50c0-9e84-e449f6bff889" + date = "2023-12-06" + modified = "2023-12-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.medusa" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.medusa_auto.yar#L1-L167" license_url = "N/A" - logic_hash = "bfb13a4898f7d810671a9ba5dbd8796a5c6a94275321bb29cfaca043cafc81f2" + logic_hash = "b88f5d47ff30b39fc78331a46c037d026177b73d253964f40555a9ce1312bb08" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20231130" + malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" + malpedia_version = "20230808" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8b4c2408 8d41ff 8b542404 31db } - $sequence_1 = { e8???????? 8b4c240c 8401 8b442450 } - $sequence_2 = { e8???????? 8b4c2408 8b9424a0050000 8b1a } - $sequence_3 = { e8???????? 8b4c2408 8b942490000000 8d5a4c 895c2474 } - $sequence_4 = { e8???????? 8b4c240c 890f 8908 } - $sequence_5 = { e8???????? 8b4c240c 83f9ff 740d } - $sequence_6 = { e8???????? 8b4c240c 81f900ac0000 7416 } - $sequence_7 = { e8???????? 8b4c240c 85c9 0f842c010000 } - $sequence_8 = { e8???????? 89856068fcff 89956468fcff 8d8d1bc3faff } - $sequence_9 = { e8???????? 89856074fbff 89956474fbff a1???????? } - $sequence_10 = { e8???????? 8985605ffdff 8995645ffdff 0fb6856fd5faff } - $sequence_11 = { e8???????? 89856076fcff 89956476fcff 8b85d0adfdff } - $sequence_12 = { e8???????? 89856078fbff 89956478fbff 8b0d???????? } - $sequence_13 = { e8???????? 89856071fcff 89956471fcff a1???????? } - $sequence_14 = { e8???????? 89856059fcff 89956459fcff 8b851481fbff } - $sequence_15 = { e8???????? 89856077feff 89956477feff 8b8d647ffeff } + $sequence_0 = { 680049ff69 004aff 6a00 4b ff6b00 4c ff6c004d } + $sequence_1 = { 1a03 69c421f3ef6a 2048b3 a5 } + $sequence_2 = { 52 ff7200 53 ff7300 54 } + $sequence_3 = { 317f52 56 5c ab 92 6f 0c48 } + $sequence_4 = { 9e 45 334a54 98 56 39ec 51 } + $sequence_5 = { 9f c48b2addd977 7612 a5 ba3c533f71 } + $sequence_6 = { e60e 6c 7bbc 45 } + $sequence_7 = { 54 ff740055 ff7500 56 } + $sequence_8 = { 99 5f 68066e570a 4f bfdb4a7adc } + $sequence_9 = { 1ddf859f31 e476 0c48 ce 74ec 1b826a013061 } + $sequence_10 = { 2a18 ae 085ffb cf } + $sequence_11 = { b5f9 43 324dd5 1ddf859f31 e476 0c48 } + $sequence_12 = { 5f e1fb 1cc9 3ca5 2c8e a1???????? d528 } + $sequence_13 = { b051 9f 4a d7 b9533e507c } + $sequence_14 = { 6c 6f aa 97 691c85470859bab566c1a5 } + $sequence_15 = { 813bf80937dc 8b4c6386 8608 5f } condition: - 7 of them and filesize < 25016320 + 7 of them and filesize < 1720320 } -rule MALPEDIA_Win_Beatdrop_Auto : FILE +rule MALPEDIA_Win_Htprat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ff3c4e57-abd7-50b6-b4a8-35e3251008c1" + id = "6c918b98-1bd6-5c2a-a08e-afe038715c4f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.beatdrop" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.beatdrop_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.htprat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.htprat_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "fb95caaadd3d9eb43e82310b2c0d02a31a3bc14c45800fa5e72d0081477812d0" + logic_hash = "3d036a590536bfddf1556e3ceddf3bf5bcdba928f7034561835a6a007a09cb31" score = 75 quality = 75 tags = "FILE" @@ -81059,32 +80206,32 @@ rule MALPEDIA_Win_Beatdrop_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 31fa 895110 3351f4 895114 } - $sequence_1 = { ff15???????? 488b03 8a10 80fa02 743f } - $sequence_2 = { 4883e810 4883c428 5b 5e 5f 5d } - $sequence_3 = { 4154 4883ec48 4c8d6c2430 4989cc 4c89e9 e8???????? 4c89ea } - $sequence_4 = { 400fb6ff 41339cbd00040000 0fb6fd 4489d9 41339cbd00080000 413394b5000c0000 c1e810 } - $sequence_5 = { 4889442458 e8???????? eb0a 4889f1 e8???????? eb8d } - $sequence_6 = { 498344241010 eb11 498d4c2408 e8???????? eb05 49ff442418 } - $sequence_7 = { c3 4889c8 4c8d998c030000 4889ca 0f1f00 } - $sequence_8 = { 89aef8000000 44899efc000000 478b84bc00080000 898e00010000 4181e0000000ff } - $sequence_9 = { 4c89e9 e8???????? 4c89e0 4883c450 5b } + $sequence_0 = { ff15???????? 85c0 0f8404020000 8b954cefffff 33f6 3bd6 0f84e1000000 } + $sequence_1 = { e8???????? 8b45d0 3b45c0 75e0 e9???????? 83f95b } + $sequence_2 = { 85c0 0f849a000000 8b8568efffff 03c6 3b8558efffff 7667 8b8394000000 } + $sequence_3 = { 897d98 56 33ff 47 } + $sequence_4 = { 668b5508 66891448 837e1408 895e10 7204 8b06 eb02 } + $sequence_5 = { 8d4dd4 51 50 e8???????? eb02 33c0 } + $sequence_6 = { b8???????? e8???????? 8b7508 33db 895de8 c746140f000000 895e10 } + $sequence_7 = { 84c0 7422 8d45fc 50 e8???????? 8bf0 59 } + $sequence_8 = { 75ec ebb5 8b75bc eb0f } + $sequence_9 = { e8???????? 84c0 742c 837e1408 8b4e10 7204 } condition: - 7 of them and filesize < 584704 + 7 of them and filesize < 278528 } -rule MALPEDIA_Win_Webc2_Ugx_Auto : FILE +rule MALPEDIA_Win_Pebbledash_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1c23cedb-b71d-5193-aa31-e8153ab4c4b4" + id = "32b0f21d-5afa-53d6-93e7-29fbd519196d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_ugx" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_ugx_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pebbledash" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pebbledash_auto.yar#L1-L171" license_url = "N/A" - logic_hash = "7d4c482dc506453890fdde88d716a3ceb2e3f8b35a1cb1eec11dbba57393fe56" + logic_hash = "9344c4ac60887a4e00c22de66e7202e2f1a072e514ea3fdd68e29205e525a98f" score = 75 quality = 75 tags = "FILE" @@ -81098,32 +80245,38 @@ rule MALPEDIA_Win_Webc2_Ugx_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff969c060000 3bc3 89458c 0f8497030000 } - $sequence_1 = { 57 ff969c060000 3bc3 8945d8 0f8487020000 } - $sequence_2 = { 50 ff7508 ff969c060000 3bc3 8945bc 0f84a2040000 8b7db4 } - $sequence_3 = { ff55c0 57 ff55f8 ff55e8 } - $sequence_4 = { 50 e8???????? 6a01 6a10 57 68420d0000 } - $sequence_5 = { aa 33c0 8d7d9d 885d9c c645d47a ab ab } - $sequence_6 = { 8d8b00200000 894db4 8d9100200000 8955b8 8db200200000 8975dc 81c600100000 } - $sequence_7 = { ff55b8 85c0 741c 8d8584fdffff 50 } - $sequence_8 = { f3ab 66ab aa 33c0 8d7de9 885de8 8b7508 } - $sequence_9 = { e9???????? 8d86ae090000 50 57 ff969c060000 3bc3 8945c0 } + $sequence_0 = { 50 b9???????? e8???????? 85c0 7507 } + $sequence_1 = { 5e c3 55 8b6c2408 56 33f6 8b4d00 } + $sequence_2 = { e8???????? 33d2 b90e000000 f7f1 } + $sequence_3 = { 6829080000 68???????? 68???????? e8???????? 83c40c } + $sequence_4 = { 832000 a1???????? a3???????? c3 8b442404 a3???????? c3 } + $sequence_5 = { 894604 5e c3 55 8bec 833d????????00 750f } + $sequence_6 = { 8bc1 5b 5e 5f c9 c3 6a01 } + $sequence_7 = { e8???????? 6888130000 ff15???????? b9???????? e8???????? 68???????? e8???????? } + $sequence_8 = { 8905???????? 0fb64201 440bc0 0fb64202 41c1e008 440bc0 } + $sequence_9 = { e8???????? 488d542440 488bce ffd0 } + $sequence_10 = { 0bc8 0fb6420b c1e108 0bc8 41894e08 } + $sequence_11 = { 66420f6e4ccb10 4b8d0c5b 660f6e5ccb10 4183c308 4c8d0440 66420f6e54c310 8d47ff } + $sequence_12 = { 3008 488d4001 4883ea01 75f0 eb0c } + $sequence_13 = { 0bc8 0fb6420f c1e108 0bc8 41894e0c } + $sequence_14 = { 498bcc 85c0 7512 e8???????? } + $sequence_15 = { 41c1e008 8905???????? 0fb64201 440bc0 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 677888 } -rule MALPEDIA_Win_Lcpdot_Auto : FILE +rule MALPEDIA_Win_Fonix_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "722ca0df-2e50-52e0-943d-1427766ffd0e" + id = "13e11a44-10a3-5017-894b-01b6a1809d38" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lcpdot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lcpdot_auto.yar#L1-L164" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fonix" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fonix_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "4f9e99ce8bcf6813bbe31f126896fdedd8b3b4250e6a5e72eec4968c5a5d08a6" + logic_hash = "4ee726385c93cbef83aaf363fadcc91c1116e9967604b802fb868026ddede36e" score = 75 quality = 75 tags = "FILE" @@ -81137,37 +80290,32 @@ rule MALPEDIA_Win_Lcpdot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? c705????????01000000 e8???????? 83f801 } - $sequence_1 = { 41b804000000 e8???????? 85c0 400f94c6 8bc6 488bac24a8080000 4c8ba42460080000 } - $sequence_2 = { 8b4e10 51 ffd7 5f 5e c3 55 } - $sequence_3 = { e8???????? 488d542420 488bcb 41b8e8030000 e8???????? b801000000 } - $sequence_4 = { 8b95a8fbffff 89480c 895010 897014 897818 a1???????? } - $sequence_5 = { 51 c785f8f3ffff80f10000 ff15???????? 391f 7515 5f 5e } - $sequence_6 = { 57 4883ec20 488b7940 4c8bc2 488bd9 488b5708 } - $sequence_7 = { 8a4001 3a4101 752b 57 ff15???????? } - $sequence_8 = { 8d4620 83c40c 8d5002 8d9b00000000 668b08 83c002 } - $sequence_9 = { 8bd0 8bf0 ff15???????? 488bd8 4885c0 751b } - $sequence_10 = { e8???????? 48baeea7c64b37894100 4c8bd8 488b4348 482bd0 4883fa01 } - $sequence_11 = { dc35???????? 8b3d???????? dd9dacfbffff 33c0 } - $sequence_12 = { b940000000 8bd3 4c89a42450020000 448be3 ff15???????? } - $sequence_13 = { c785d8fdffff484d5bd2 c785dcfdffff03071c2a c785e0fdffff48a02861 c785e4fdffff82060fb1 } - $sequence_14 = { 4533c9 48c744243000000000 458d4103 ba00000040 c744242880000000 48896c2468 } + $sequence_0 = { e8???????? e8???????? c3 83c1fc 8b01 ff504c 83c008 } + $sequence_1 = { 75f2 8b7518 8b4d20 8bc6 2bce 83e1c0 81f900100000 } + $sequence_2 = { 8d8d10ffffff e9???????? 8d8d98fbffff e9???????? 8d4da4 e9???????? } + $sequence_3 = { 8bc6 5e 5d c20400 8b4948 6a01 } + $sequence_4 = { c5fdef85e0fdffff c5fe7f85e0f9ffff c5fe6f85e0f9ffff c5fe7f4580 c5fe6f8560ffffff c5fdef85c0fdffff c5fe7f85c0f9ffff } + $sequence_5 = { 8d420c 8b4ae8 33c8 e8???????? b8???????? e9???????? 6a40 } + $sequence_6 = { 50 e8???????? cc 803d????????00 7505 e8???????? } + $sequence_7 = { c5fe7f8540edffff c5fe6f8540edffff c5fe7f85c0feffff c5fd708520ffffff93 c5fe7f8520edffff c5fe6f8520edffff c5fe7f8520ffffff } + $sequence_8 = { 8b4004 8bce ffd0 0fb64d07 bb01000000 84c0 } + $sequence_9 = { 50 e8???????? 83c408 50 68???????? 8d4d5c e8???????? } condition: - 7 of them and filesize < 257024 + 7 of them and filesize < 2226176 } -rule MALPEDIA_Win_Cargobay_Auto : FILE +rule MALPEDIA_Win_Mail_O_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "19cc2286-1645-5f7d-a2c4-3ef65d16d1bb" + id = "22d6b28e-4151-5e9b-9587-80b5734c06d0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cargobay" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cargobay_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mail_o" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mail_o_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "2ae360967276d2625b03685b127c94c75664c2e3f32ade543c32daba4148b1b4" + logic_hash = "dcb8e5253869e623d55ce118499ad5275559d95782fd4c320c46ce5ddc9c4fdf" score = 75 quality = 75 tags = "FILE" @@ -81181,34 +80329,34 @@ rule MALPEDIA_Win_Cargobay_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb28 8b05???????? f7d0 488d4c2430 488d942440030000 a900004010 7507 } - $sequence_1 = { eb1c 4c8d058c761100 41b905000000 4889f9 4889da e8???????? b102 } - $sequence_2 = { 4d31e8 4831eb 49c1c120 49c1c420 49c1c020 4c89442428 48c1c320 } - $sequence_3 = { e8???????? 4c8d05e9c90d00 488d7c2440 4889f9 4889f2 e8???????? 488b37 } - $sequence_4 = { e8???????? 488bbbd8100000 488b83e0100000 486bb3e810000018 4c8d3437 4889bb60050000 48898368050000 } - $sequence_5 = { e9???????? c1e70c 09c7 40f6c501 0f844c010000 66662e0f1f840000000000 81ff00001100 } - $sequence_6 = { 4901c0 4c89e1 4889c2 e8???????? 4d8b7c2410 408a7e40 0f104641 } - $sequence_7 = { e8???????? 803e00 0f84c9000000 488b442428 eba2 807b0800 0f84d1000000 } - $sequence_8 = { f04c0fb129 0f84ec010000 4989c6 488b4508 4885c0 0f84d9feffff f048ff08 } - $sequence_9 = { eb0c 488d542440 48c70205000000 4889f9 e8???????? e9???????? 4c8d05fb400e00 } + $sequence_0 = { ff15???????? 83a3980e0000fd 4889bb800e0000 488bcb 4889bb800e0000 e8???????? 488b8b60100000 } + $sequence_1 = { ffc7 4883c302 493bde 7cd7 488b8c24a0000000 ba01000000 448d42fe } + $sequence_2 = { eb2e 488d15518b1500 488bcf e8???????? 85c0 7405 830b02 } + $sequence_3 = { e8???????? 8bf8 85c0 7563 488d15563e1700 488bcb e8???????? } + $sequence_4 = { f30fe6d2 8bd7 e8???????? 03ef 85db 7ea1 2bdf } + $sequence_5 = { 7cda 488b4f20 488bd6 e8???????? 4885c0 0f8459020000 418bec } + $sequence_6 = { e9???????? 4183fd00 743e 492bed 4d8bc5 488bd5 488bcf } + $sequence_7 = { e8???????? b8ffffffff e9???????? 448b8c24a0000000 4183f901 746a 4c8d0578650900 } + $sequence_8 = { bfffffffff e9???????? f7432000010000 4889742440 740f 488bd3 488d0da3050000 } + $sequence_9 = { 7442 488bce 4c8d2defdb0b00 0f1f4000 6666660f1f840000000000 410fb61408 48ffc1 } condition: - 7 of them and filesize < 3432448 + 7 of them and filesize < 5985280 } -rule MALPEDIA_Win_9002_Auto : FILE +rule MALPEDIA_Win_Merdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9aa2661d-b448-5e86-992b-d0dd1273bcc5" + id = "ef7053a5-476a-59b5-8ddd-5293675500e6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.9002" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.9002_auto.yar#L1-L343" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.merdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.merdoor_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "a9799983d6a402fa0d92d4f2eccaf317bd81e0e8019f92bfd3f7e50ba619a3a3" + logic_hash = "33a0b0b418ee0e7fb6e555149df68449fe325aead89e3fe3bc9a1904f1b68daf" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -81220,60 +80368,32 @@ rule MALPEDIA_Win_9002_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc2 2d00040000 f7d8 1bc0 } - $sequence_1 = { 33c9 894808 894810 8910 c7400c01000000 894814 } - $sequence_2 = { 56 89442418 ff15???????? a820 } - $sequence_3 = { e8???????? 83c408 894604 03c5 } - $sequence_4 = { eb04 2bc8 8be9 53 50 } - $sequence_5 = { 8b460c 40 33d2 f77614 ff4610 } - $sequence_6 = { ff15???????? 81c600040000 50 56 ff15???????? } - $sequence_7 = { 8b5d0c 6bdb08 03c3 8b00 } - $sequence_8 = { 6a02 6a03 6a00 e8???????? } - $sequence_9 = { 6a02 ff15???????? 68???????? ff15???????? 6a00 6a00 6a00 } - $sequence_10 = { 68???????? ff15???????? 6a0a ff15???????? e9???????? } - $sequence_11 = { 8bf1 50 6801020000 c706???????? e8???????? } - $sequence_12 = { e8???????? 50 e8???????? 6a08 e8???????? } - $sequence_13 = { 7504 33d2 eb05 8b5608 2bd0 3bfa } - $sequence_14 = { 83b98c00000002 7504 33c9 eb03 8b4914 } - $sequence_15 = { 33c9 3bc8 1bd2 f7da 8915???????? } - $sequence_16 = { 894814 89481c c20400 56 8bf1 } - $sequence_17 = { 03c3 8b00 5b ffd0 } - $sequence_18 = { 80e108 0ac8 80c910 880e 8ac2 } - $sequence_19 = { 51 e8???????? 6a06 6a01 6a02 e8???????? } - $sequence_20 = { 8806 46 c1ea06 8816 46 } - $sequence_21 = { 8b01 ff5010 8b7614 ff4e0c 5e } - $sequence_22 = { 742e 85f6 7419 0fb6da f683c1d4001004 7406 8816 } - $sequence_23 = { 64a300000000 8bf9 8d7708 8bce } - $sequence_24 = { e8???????? 83c43c c21000 56 e8???????? } - $sequence_25 = { 6689bc5a80010000 83c30c 895c2424 e9???????? } - $sequence_26 = { 8d4c240c 8d542418 6a05 8944241c 51 } - $sequence_27 = { ff15???????? 8bc6 8b4c2434 64890d00000000 59 5f } - $sequence_28 = { 03c2 eb02 33c0 85ff } - $sequence_29 = { 8bf8 6a40 6800100000 57 6a00 ff15???????? 8d4df8 } - $sequence_30 = { c7470400000000 2504400080 5f 40 5e c3 5f } - $sequence_31 = { 7622 8b4558 83f805 7316 8a0b } - $sequence_32 = { 8b5c247c 55 56 8bb4248c000000 57 8b3b 8b2e } - $sequence_33 = { ff15???????? 015e18 57 83561c00 ff15???????? 5b } - $sequence_34 = { 8bf1 e8???????? 8be8 83c608 8bce } - $sequence_35 = { c3 b8???????? c705????????772b0010 a3???????? } - $sequence_36 = { ff15???????? 8bf8 6a40 6800100000 } - $sequence_37 = { 7548 8b4e0c 394f0c 7540 8b5748 807f040a } + $sequence_0 = { 8d45d4 53 0f4345d4 6a01 } + $sequence_1 = { 8bd9 83ff40 7308 5f 33c0 5b 5d } + $sequence_2 = { 85c0 742e 8d7808 b9a8000000 be???????? f3a5 e8???????? } + $sequence_3 = { 83c40c 8934fd78f30110 eb07 56 e8???????? 59 c745fcfeffffff } + $sequence_4 = { 8d8594feffff 50 57 6a00 ff9578fdffff 8bd8 85db } + $sequence_5 = { 8b4de0 85c9 7449 8b45e8 894dd0 8d4de0 51 } + $sequence_6 = { 8981b0020000 ff75e0 ff15???????? 8b45f8 5f 5e 5b } + $sequence_7 = { 0fb7c0 eb0b 8b8d78ffffff 83c102 03c1 50 57 } + $sequence_8 = { 64a300000000 8bf9 897da8 8b8f50040000 85c9 7405 8b01 } + $sequence_9 = { b010 2ac1 f6d0 fec1 3084156cfcffff 42 80f910 } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 307200 } -rule MALPEDIA_Win_Sombrat_Auto : FILE +rule MALPEDIA_Win_Glasses_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0c91fe38-2a08-5223-9951-dfa72ae3e5ad" + id = "f78200de-17f0-543a-b1bc-b07d12f718a7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sombrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sombrat_auto.yar#L1-L152" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.glasses" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.glasses_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "cbad5e11330408439cf135255bf75438d03367a5c47a9504ff97a59c98c52d54" + logic_hash = "f33966ab45324eba7508399d9cadcd3a853fcf3a139e1b51ccdad3cd57192d5a" score = 75 quality = 75 tags = "FILE" @@ -81287,38 +80407,32 @@ rule MALPEDIA_Win_Sombrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 015f08 33c0 488b4c2470 4833cc } - $sequence_1 = { 016b08 488d05dc980500 41b9e7160000 4889442420 } - $sequence_2 = { 015f08 488bcf e8???????? 8bf0 } - $sequence_3 = { 016b08 33c0 e9???????? 33ff } - $sequence_4 = { 015f08 33c0 e9???????? 488b4760 } - $sequence_5 = { 015f08 83bfd800000016 0f856c020000 488b87c8000000 } - $sequence_6 = { 01448c20 48ffc1 493bc9 7cf1 } - $sequence_7 = { 0145f1 4533c9 4533c0 488b16 } - $sequence_8 = { 014114 8b7508 837df800 8b5df4 0f84c3feffff } - $sequence_9 = { 014620 ff36 114e24 8b442434 } - $sequence_10 = { 0144244a 894e0c ffb72c010000 ff15???????? } - $sequence_11 = { 0145e4 8b55f8 83c40c 294644 } - $sequence_12 = { 0000 e8???????? c70424???????? 8d5f0c } - $sequence_13 = { 01041e 8b4508 42 8d7308 } - $sequence_14 = { 014620 f6460c04 8945e0 742d 85c0 7429 8b4de4 } - $sequence_15 = { 014648 d3eb 018ec81b0000 c746044c3f0000 837df000 0f8461020000 } + $sequence_0 = { ffd0 8d8d38f9ffff e8???????? 53 8d8d38f9ffff 898534f9ffff 51 } + $sequence_1 = { e8???????? 8d8d5cfaffff e8???????? 8bf8 33c0 89b5c0f9ffff 68c7000000 } + $sequence_2 = { e8???????? 8d8d58f7ffff c745fcffffffff e8???????? eb2e 8b8d94f7ffff 8a1439 } + $sequence_3 = { e8???????? 83c404 80bea100000000 b301 0f8585000000 8b86a4000000 6a01 } + $sequence_4 = { e8???????? 8bf8 83c404 85ff 0f84dbfdffff 683b960000 8bcf } + $sequence_5 = { e8???????? 8bf0 83c404 85f6 0f84add7ffff 681b010000 8bce } + $sequence_6 = { e8???????? 8986b4010000 e8???????? 8986e8010000 e8???????? 8986ec010000 8d4de8 } + $sequence_7 = { e8???????? 8d8d58ffffff e8???????? 8d8d3cffffff c645fc04 e8???????? 837f3803 } + $sequence_8 = { c645fc01 e8???????? 8d4d98 c645fc00 e8???????? 8d4de4 c745fcffffffff } + $sequence_9 = { eb07 e8???????? 8bf8 33f6 85ff 7e2b 8bff } condition: - 7 of them and filesize < 1466368 + 7 of them and filesize < 4177920 } -rule MALPEDIA_Win_Flash_Develop_Auto : FILE +rule MALPEDIA_Win_Darkmoon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4688ecaa-1305-56f1-b990-d34d1967b3cd" + id = "5d3b6757-7119-5541-a7be-7724ca1cd5bf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flash_develop" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flash_develop_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkmoon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkmoon_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "1b0b49a0bdf8cbe355d0f549d184abf36cc5a8a27ac3e4b70ddcdc76ec6e38f0" + logic_hash = "d37414a84f00a17b4ccc08379aad2daedc420510e1678b61639cea473c36abeb" score = 75 quality = 75 tags = "FILE" @@ -81332,32 +80446,32 @@ rule MALPEDIA_Win_Flash_Develop_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 55 56 33c9 57 0fb68170034200 99 8bf0 } - $sequence_1 = { 33fa 0fa4f708 c1e608 8934cd40484800 99 } - $sequence_2 = { c78424c8020000e0b04600 c78424cc02000068df4600 c78424d0020000b40d4700 c78424d4020000503e4700 c78424d8020000446e4700 c78424dc0200000c9d4700 c78424e0020000b0cc4700 } - $sequence_3 = { 891ccd28184800 892ccd2c184800 0fa4f710 c1e610 33f0 33fa 0fa4f708 } - $sequence_4 = { 33fa c1e308 892ccd2c204800 8bef 0fa4f708 891ccd28204800 8bde } - $sequence_5 = { 893ccd44484800 8bf0 8bfa 0fa4f708 } - $sequence_6 = { 892ccd34204800 8bef 0fa4f708 33fa 891ccd30204800 8bde c1e608 } - $sequence_7 = { c7842464010000240a4200 c7842468010000043a4200 c784246c01000070694200 c7842470010000cc9a4200 } - $sequence_8 = { 0fb68170054200 33ea 0fa4dd10 33fa 99 8934cd28304800 } - $sequence_9 = { 893ccd44404800 83c104 81f900010000 0f8c39f8ffff 5f 5e 5d } + $sequence_0 = { 6802000080 ff5645 8d45fc 50 } + $sequence_1 = { 50 ff5679 6a00 8d8514faffff } + $sequence_2 = { 0f843cffffff 33c0 6a00 c1e009 6a00 } + $sequence_3 = { 51 50 50 8d860f040000 } + $sequence_4 = { 6a00 6800000080 8d86b1060000 50 ff5659 50 6888b6b6fc } + $sequence_5 = { 33d2 8dbe48010000 6834284050 8903 6800080000 56 894b04 } + $sequence_6 = { 8d44241c 52 8b542414 8d4c2418 50 } + $sequence_7 = { 8d4f0c 52 e8???????? 8d44240c } + $sequence_8 = { ff96d1000000 5a 59 8901 59 03d1 ebd3 } + $sequence_9 = { 8d86120e0000 8945cc 8d45dc 50 6a01 } condition: - 7 of them and filesize < 1111040 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Strelastealer_Auto : FILE +rule MALPEDIA_Win_Unidentified_044_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9f02f870-18a6-5958-8b48-817eb9eee346" + id = "b06c2db5-4f74-514b-a6ac-3ca802bc63db" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.strelastealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.strelastealer_auto.yar#L1-L179" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_044" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_044_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "90e62167509dc36976a411c59d204669c9f40c335a7d35fe2d5657e279efa4d6" + logic_hash = "bba754b0708d8dcd8392b060bb16bcb2ec72e2dcb75dae26c5459c6dda294679" score = 75 quality = 75 tags = "FILE" @@ -81371,40 +80485,34 @@ rule MALPEDIA_Win_Strelastealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4053 4883ec20 488d058bf80000 488bda 4a8b04c0 483902 7416 } - $sequence_1 = { 51 8d94246c010000 52 8d842478020000 } - $sequence_2 = { e9???????? e8???????? 488d1d8a4f0100 41b804010000 488bd3 33c9 } - $sequence_3 = { 6a0d 8bf8 e8???????? 8b0d???????? 8bf0 890e 8b15???????? } - $sequence_4 = { 4883c118 41b801010000 e8???????? 33d2 488d7b0c 0fb7c2 4c8d0d56150100 } - $sequence_5 = { 8bf0 57 4e ffd3 33c9 } - $sequence_6 = { 488b6c2438 488bc3 488b5c2430 488b742448 4883c420 5f } - $sequence_7 = { ffd5 85c0 7566 8b4c2428 89442440 89442444 89442434 } - $sequence_8 = { 4889442438 4c8d4c2470 488d8500060000 c785400a000000040000 4889442430 4c8d45a0 488d4588 } - $sequence_9 = { 8b0a e8???????? 90 488d1da24f0100 } - $sequence_10 = { 8d842470030000 50 8d8c247c040000 51 8d942470020000 52 68???????? } - $sequence_11 = { 68???????? ff15???????? 6a0d 8bf8 } - $sequence_12 = { 4c8b5577 488d05e1dc0000 0f1000 4c8bd9 488d4c2430 0f104810 0f1101 } - $sequence_13 = { ff15???????? ff15???????? 3db7000000 740a e8???????? } - $sequence_14 = { 85c0 0f842f020000 6804010000 8d8c247c030000 6a00 51 e8???????? } - $sequence_15 = { 33d2 488d8de0030000 41b804010000 e8???????? 33d2 488d8dc0010000 41b804010000 } + $sequence_0 = { 85c0 0f858afeffff e8???????? 5f 5e } + $sequence_1 = { 53 32db 381d???????? 761f 56 8b35???????? 0fb6c3 } + $sequence_2 = { 83f8ff 755f ff15???????? 3d1e270000 7552 } + $sequence_3 = { 893b 83ffff 7456 3935???????? 0f95c0 0fb6c8 } + $sequence_4 = { 8bff 0fb74c7468 0fb717 0fafc8 8be9 81e5ffff0000 2bd5 } + $sequence_5 = { 55 56 8bf0 803e00 8be8 } + $sequence_6 = { 8d4c245c 51 6a00 c744246401000000 89742468 ffd5 85c0 } + $sequence_7 = { c7460403000000 ffd3 5b 5f } + $sequence_8 = { 8d4c242c 51 e8???????? 8bbc24ec000000 668b4706 be10000000 2bf2 } + $sequence_9 = { 7505 b8???????? e8???????? a1???????? 56 } condition: - 7 of them and filesize < 266240 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Downdelph_Auto : FILE +rule MALPEDIA_Win_Phorpiex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "077f28c1-b20c-5259-b0d0-bf4a01a0c8a9" + id = "93126ddf-7d23-57a9-b11d-b555411adf12" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.downdelph" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.downdelph_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.phorpiex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.phorpiex_auto.yar#L1-L281" license_url = "N/A" - logic_hash = "2ab9cad8274dc5f2dae30f8b9a16e2eba342d8e6c2d2e4a6e6e80698c2dff674" + logic_hash = "ecdba64c76b9c6ee0e76612106be4a9e4db8b2914c6804e0ef9feb32643b1afb" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -81416,32 +80524,52 @@ rule MALPEDIA_Win_Downdelph_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b45fc e8???????? 8b55dc b8???????? } - $sequence_1 = { 42 8b45fc 8b04b8 59 } - $sequence_2 = { 8955f8 8945fc 8b45fc e8???????? 8b45f8 e8???????? 8d75bc } - $sequence_3 = { 8d45cc ba08000000 e8???????? 8d45f4 } - $sequence_4 = { 0345e8 33c9 e8???????? 837df401 7e7f 83450804 ff4df4 } - $sequence_5 = { ff35???????? 68???????? 8d45e8 ba03000000 } - $sequence_6 = { e8???????? 8945fc 837dfc00 0f8484000000 837dfc01 754b } - $sequence_7 = { 33c0 89461c 33c0 894620 33c0 894624 33c0 } - $sequence_8 = { 4f 75cd 33c0 5a 59 } - $sequence_9 = { ba???????? e8???????? 0f8408030000 8d55e0 } + $sequence_0 = { ff15???????? 85c0 740f 6a07 } + $sequence_1 = { 6a00 ff15???????? ff15???????? 50 e8???????? } + $sequence_2 = { ff15???????? 85c0 741f 6880000000 } + $sequence_3 = { 6a20 6a00 6a00 6a00 8b5508 } + $sequence_4 = { 83c410 6a00 6a02 6a02 6a00 6a00 } + $sequence_5 = { 6a01 6a00 68???????? e8???????? 83c40c 33c0 } + $sequence_6 = { e8???????? 99 b90d000000 f7f9 } + $sequence_7 = { e8???????? 83c404 e8???????? e8???????? ff15???????? 6a00 } + $sequence_8 = { 52 683f000f00 6a00 68???????? 6802000080 ff15???????? 85c0 } + $sequence_9 = { 68???????? ff15???????? 8d85f8fdffff 50 68???????? } + $sequence_10 = { 6a00 682a800000 6a00 ff15???????? } + $sequence_11 = { ff15???????? 6a00 ff15???????? 85c0 7418 ff15???????? } + $sequence_12 = { 6a01 ff15???????? ff15???????? b001 } + $sequence_13 = { f7f9 81c210270000 52 e8???????? } + $sequence_14 = { 52 e8???????? 83c418 eb04 } + $sequence_15 = { 68???????? ff15???????? e9???????? 8d45fc } + $sequence_16 = { ff15???????? 8945f8 837df800 7429 8b45f8 50 } + $sequence_17 = { ff15???????? 8945fc 837dfc00 7416 8b4df8 51 ff15???????? } + $sequence_18 = { 50 e8???????? 59 59 85c0 0f85c0000000 } + $sequence_19 = { 3d00010000 7504 83c8ff c3 8b542404 } + $sequence_20 = { 3db7000000 7508 6a00 ff15???????? 6804010000 } + $sequence_21 = { 6a21 50 e8???????? c60000 } + $sequence_22 = { 52 e8???????? 99 b960ea0000 f7f9 } + $sequence_23 = { 85c0 746b 8b9424b8000000 8a8414a8000000 8d9414a8000000 84c0 } + $sequence_24 = { 50 68???????? 8d4c2468 68ff010000 51 e8???????? 6a40 } + $sequence_25 = { 81ec20010000 56 57 6a00 6a00 6a03 6a00 } + $sequence_26 = { 40 41 663bc2 72f7 53 33c0 } + $sequence_27 = { 50 8d45ec 50 6805000020 } + $sequence_28 = { 56 57 68e8030000 ff15???????? e8???????? be???????? } + $sequence_29 = { 8d45f8 50 8d45e4 50 6805000020 } condition: - 7 of them and filesize < 172032 + 7 of them and filesize < 2490368 } -rule MALPEDIA_Win_Ratankba_Auto : FILE +rule MALPEDIA_Win_Rerdom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5b767439-8a52-5082-a849-b72a22dc7deb" + id = "fe806d9a-6a04-5e79-b88b-ee8b8a204978" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ratankba" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ratankba_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rerdom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rerdom_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "28a3493a9c6143ba99ec99eb8912043c44e1319e93a131fe32deda9f1f93952d" + logic_hash = "a2ea86fac59908c343fcb877dddd42001d84b6d42ea05066c82f8a9e14242c06" score = 75 quality = 75 tags = "FILE" @@ -81455,32 +80583,32 @@ rule MALPEDIA_Win_Ratankba_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d1443 895108 33d2 3911 7637 } - $sequence_1 = { 8b4de4 891cc1 46 eb96 8b5710 8bc6 8955e4 } - $sequence_2 = { 897004 83ff09 750c 8b45f4 5f } - $sequence_3 = { 0f83a9000000 52 56 8d8d00ffffff } - $sequence_4 = { 6800000001 50 51 56 ff15???????? 85c0 750c } - $sequence_5 = { 8b1d???????? 3bfe 7413 8b4df0 8b55ec 51 } - $sequence_6 = { 3bce 7f13 7c05 83f820 730c } - $sequence_7 = { e8???????? 8b86dc000000 3bc3 7409 50 e8???????? 83c404 } - $sequence_8 = { 8955e4 8945f8 e8???????? 8945f4 85c0 } - $sequence_9 = { 899ef4000000 66898ee4000000 8d8e00010000 c645fc07 33d2 } + $sequence_0 = { 33f6 85ff 740d 8b04b3 e8???????? 46 3bf7 } + $sequence_1 = { 57 ba???????? 52 e8???????? 52 ff15???????? e8???????? } + $sequence_2 = { 8b3e 8bc3 e8???????? 8945fc 83f8ff 751a 85db } + $sequence_3 = { 8d44244c 50 ff15???????? 6a01 53 53 } + $sequence_4 = { 8bf0 58 c745f804000000 e8???????? 8bd0 8955f4 85d2 } + $sequence_5 = { 7576 8b4610 85c0 740a 8a00 3c0e 7404 } + $sequence_6 = { 6a0d 2bc6 5a 3bc2 7211 57 8bc2 } + $sequence_7 = { ff7508 e8???????? 3bc7 0f85c4000000 8b450c 85c0 0f84b9000000 } + $sequence_8 = { 6a01 8d45cc e8???????? 84c0 0f84ab010000 8975fc 8975f8 } + $sequence_9 = { ffd7 53 ffd6 8325????????00 ff74241c ffd7 ff74241c } condition: - 7 of them and filesize < 303104 + 7 of them and filesize < 352256 } -rule MALPEDIA_Win_Badencript_Auto : FILE +rule MALPEDIA_Win_Voldemort_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ddb7f1a7-8259-5ec8-9b35-e98fb67b2310" + id = "115d33d2-50af-5fac-a879-fb480a2fd38a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.badencript" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.badencript_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.voldemort" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.voldemort_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "4aaa48768d97770f6e85ee594f356b88c6dabd160111a6a927596e69e9ca03f4" + logic_hash = "f8d7f88b5cd57c32e85ea5f0ae8c31ab594e2a2acc618e6a4574791256fd098d" score = 75 quality = 75 tags = "FILE" @@ -81494,32 +80622,32 @@ rule MALPEDIA_Win_Badencript_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 23c1 eb55 8b1c9d68d14000 56 6800080000 } - $sequence_1 = { 8b0c8d48414100 c644112800 85f6 740c } - $sequence_2 = { 660fd60f 8d7f08 8b048d04b54000 ffe0 } - $sequence_3 = { 57 8d1c85383d4100 33c0 f00fb10b 8b15???????? 83cfff } - $sequence_4 = { 7451 83e809 7443 83e801 0f8501010000 c745e0a40f4100 } - $sequence_5 = { 660fd60f 8d7f08 8b048d04b54000 ffe0 f7c703000000 7413 } - $sequence_6 = { c1fa06 6bc830 8b049548414100 f644082801 7414 8d4508 8945fc } - $sequence_7 = { 6bc830 8b049548414100 f644082801 7421 57 e8???????? } - $sequence_8 = { 83e03f c1fa06 6bc830 8b049548414100 f644082801 7414 } - $sequence_9 = { 7313 8a8750304100 08441619 42 } + $sequence_0 = { 488bd9 4d896bd0 488d0de3ea0200 4d8be8 4d8973c8 0f57c0 4d897bc0 } + $sequence_1 = { e8???????? 488bd8 4885c0 7517 488d0daf740300 e8???????? } + $sequence_2 = { 4885c0 7517 488d0de43b0300 e8???????? 488bc8 e8???????? 488bd8 } + $sequence_3 = { 80fa80 73e9 4c8bc3 4d2bc1 4c3bcb 4d0f47c5 4d85c0 } + $sequence_4 = { 488b7c2450 488d0d0e7b0300 e8???????? 488bc8 e8???????? 4c8bac2490000000 488bd8 } + $sequence_5 = { 488b8540090000 41b808020000 48894c2468 488d8da0000000 4889442458 4c894c2448 e8???????? } + $sequence_6 = { 48894108 488b4710 48894808 48ffc6 493bf7 7caf 4885ff } + $sequence_7 = { d3e0 83c107 0bf8 80fa80 73e9 4c8bc3 4d2bc1 } + $sequence_8 = { 488bd5 488bce e8???????? 4963de 4803c3 483bc5 7626 } + $sequence_9 = { 488bc8 e8???????? 488bd8 4885c0 7517 488d0dde400300 e8???????? } condition: - 7 of them and filesize < 335872 + 7 of them and filesize < 561152 } -rule MALPEDIA_Win_Scout_Auto : FILE +rule MALPEDIA_Win_Coinminer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "badacd81-959a-5316-bd3b-4267a7a059cc" + id = "e53c74f5-8d04-54ad-a733-6c3d22f8d0e4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scout" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scout_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.coinminer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.coinminer_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "45093eb9e440370fa3e5ca64b63b1022aa2768448d9bb6e9d805f1e4a716e0bc" + logic_hash = "06dcc1977408b543966283c5e3d6aefe14c67fca3216b7316faa289a6df0dd9d" score = 75 quality = 75 tags = "FILE" @@ -81533,32 +80661,32 @@ rule MALPEDIA_Win_Scout_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 4883ec20 488bd9 488d3d5cd1feff 488bcf e8???????? 85c0 } - $sequence_1 = { ff15???????? 488d0d80960100 eb0c 83f901 } - $sequence_2 = { 488d050ef70000 4a8b04e8 42385cf838 0f8df5000000 e8???????? } - $sequence_3 = { 488bd9 4c8d0d38c00000 b91c000000 4c8d0528c00000 488d1525c00000 e8???????? 4885c0 } - $sequence_4 = { 85c0 7410 488d0d98ca0100 4883c428 e9???????? e8???????? } - $sequence_5 = { c745d41398db1a c745d862452312 c745dca8837182 0f1045d0 c744242801000000 } - $sequence_6 = { 418ac7 84c0 0f8408010000 8b4c2448 488d15d214ffff 2b4c244c } - $sequence_7 = { b84d5a0000 663905c5ccffff 7578 48630df8ccffff 488d15b5ccffff 4803ca 813950450000 } - $sequence_8 = { 4883f80e 7773 8b8486bc010100 4803c6 ffe0 } - $sequence_9 = { e8???????? 48391d???????? 7505 83c8ff eb75 488beb 488d35634f0100 } + $sequence_0 = { 8bec 83ec10 8955f8 894dfc 56 57 85c9 } + $sequence_1 = { 742e 837d1800 0f85cf020000 6800080000 } + $sequence_2 = { a3???????? c705????????19c98f00 c705????????73c98f00 c705????????f8c98f00 a3???????? c705????????bdbf8f00 } + $sequence_3 = { 8b0cbda05f9a00 f6440e0401 743d 833c0eff 7437 } + $sequence_4 = { 8935???????? 85c9 7504 85f6 745b 8b7d14 } + $sequence_5 = { 33c0 0f57c0 6689842450070000 33f6 660f13442440 } + $sequence_6 = { c744242400004000 6a00 50 c744243000000000 c744246c00100000 c744247000000000 c744247400f00400 } + $sequence_7 = { b8???????? c705????????88c88f00 a3???????? c705????????19c98f00 c705????????73c98f00 } + $sequence_8 = { 7523 e8???????? 8bf8 8bca 893d???????? } + $sequence_9 = { 55 8bec a1???????? 81ec9c010000 } condition: - 7 of them and filesize < 315392 + 7 of them and filesize < 1523712 } -rule MALPEDIA_Win_Ondritols_Auto : FILE +rule MALPEDIA_Win_Killdisk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4bdd5e11-901a-5fdb-be76-3d7bad7b15da" + id = "d7be3786-7785-5fb7-a02c-f300fdd3ab5d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ondritols" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ondritols_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.killdisk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.killdisk_auto.yar#L1-L165" license_url = "N/A" - logic_hash = "31bdba3ae2c3b90f1c45acd89ae6f07099ae537657a6493ddb8dcbc12190c75b" + logic_hash = "86f639bc00ee029db28c18aca620f57e9d7c8d6a5978a5c4489b1ba8c9e4159d" score = 75 quality = 75 tags = "FILE" @@ -81572,32 +80700,38 @@ rule MALPEDIA_Win_Ondritols_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4de0 0b0d???????? 894de0 8b550c 83c201 89550c 8b450c } - $sequence_1 = { 8b4d08 e8???????? 85c0 7514 3bf7 7309 5f } - $sequence_2 = { e8???????? 83c410 c644241301 3bd8 7505 c644241300 } - $sequence_3 = { 0fbe11 83fa5d 7513 8d45d4 50 8b4de8 } - $sequence_4 = { 85c0 0f8493000000 6853040000 68???????? 8b45e0 50 e8???????? } - $sequence_5 = { 68???????? e8???????? 2bc1 8b4d10 3bc1 7305 894510 } - $sequence_6 = { 8b5d08 56 8bf1 8b4614 83c9ff 2bc8 3bcb } - $sequence_7 = { 8b4dec e8???????? 898594feffff 8b8d94feffff 898d90feffff c645fc02 8b8d90feffff } - $sequence_8 = { 83e01f c1e006 8b0c95e0ca4600 833c08ff 7468 833d????????01 753c } - $sequence_9 = { 8d8d1fffffff 51 8b4d08 e8???????? 50 8b4de8 e8???????? } + $sequence_0 = { 3bf3 8bd6 741c 2bee 57 8bff } + $sequence_1 = { 881438 e8???????? 9c c6442408cf } + $sequence_2 = { 0f89bc010000 60 9c 8f44241c c64424148e c644240426 e8???????? } + $sequence_3 = { e8???????? 9c 8f442420 ff3424 ff742424 8f4500 9c } + $sequence_4 = { 8b8c24d41a0000 5f 5e 5b } + $sequence_5 = { 83c10f 836c242001 894c2410 0f85f8feffff 8b6c2428 } + $sequence_6 = { 8be5 5d c20400 8b4804 8b30 } + $sequence_7 = { ff15???????? 3c05 0f85f8010000 b9???????? e8???????? } + $sequence_8 = { e9???????? ff742404 66894500 886c2408 9c } + $sequence_9 = { 50 51 e8???????? 4e 80fcd7 } + $sequence_10 = { ff15???????? e9???????? 83f810 0f8461ffffff 3d01010000 } + $sequence_11 = { 5e e8???????? 66ffc6 e8???????? } + $sequence_12 = { 50 8d642434 e9???????? 660fbcc3 660fa5e0 8b4500 } + $sequence_13 = { c604243a 9c 8d642434 e9???????? 883424 } + $sequence_14 = { 85f6 74f6 8bfe e8???????? 8b4314 } + $sequence_15 = { 33c0 89442404 89442408 8944240c 8d442408 } condition: - 7 of them and filesize < 964608 + 7 of them and filesize < 10817536 } -rule MALPEDIA_Win_Qadars_Auto : FILE +rule MALPEDIA_Win_Putabmow_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0a2bf787-2e79-532d-b549-325462dde16c" + id = "7af0c993-b539-52ac-a45e-8054f116f777" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.qadars" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.qadars_auto.yar#L1-L168" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.putabmow" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.putabmow_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "1b2a593b94764cfdb9793ab67d53c7287007841a19e7fe336bf33e3d401fbe52" + logic_hash = "fefc0574406d648a12b534d0b553ded64a93f4ffe228447991ac5fd25e755fac" score = 75 quality = 75 tags = "FILE" @@ -81611,40 +80745,34 @@ rule MALPEDIA_Win_Qadars_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 eb05 8b11 8b0482 8bce 83e11f } - $sequence_1 = { 891481 40 3b4608 72f2 8b06 50 e8???????? } - $sequence_2 = { 75f8 8b07 50 e8???????? 57 e8???????? 83c408 } - $sequence_3 = { 57 c1e805 83e11f 33ff } - $sequence_4 = { 5e 5b c3 85f6 7427 8b4604 85c0 } - $sequence_5 = { 8b4114 2b410c 5f 03c6 03450c } - $sequence_6 = { 837e0c00 7405 015e0c eb31 85f6 742d } - $sequence_7 = { 0fb64d0c 8345fc03 8bd1 c1ea02 0fb6841578ffffff 0fb6550d 8807 } - $sequence_8 = { 6a00 8d4df4 51 6a04 8d55f8 } - $sequence_9 = { 6a01 6a08 ff15???????? 83c408 } - $sequence_10 = { 6a01 8b55fc 52 ff15???????? 83c408 } - $sequence_11 = { 83c40c 6805010000 8d8df8feffff 51 } - $sequence_12 = { 51 8b55f0 52 ff15???????? 83c40c } - $sequence_13 = { 83c408 83c001 8985c8fcffff 8d95f0feffff 8995c4fcffff } - $sequence_14 = { 83c408 83f801 0f85a5000000 6a00 } - $sequence_15 = { 83c408 83c8ff e9???????? eb1d 8b4d10 } + $sequence_0 = { 0fbec2 897dc0 8d0448 83c0d0 8945d8 } + $sequence_1 = { 7509 8b4c240c e8???????? c7442420ffffffff 8b4c240c 8b01 8b4004 } + $sequence_2 = { ba02000000 8bcf e8???????? 8b4df4 e9???????? 837b1802 0f8538010000 } + $sequence_3 = { c745ec0f000000 c745e800000000 c645d800 c745fc03000000 8d45d8 8bce 50 } + $sequence_4 = { c600e9 8b06 8b8e4c010000 5e 5b 89540101 b801000000 } + $sequence_5 = { 895dfc 85f6 7464 8b450c 8b08 85c9 } + $sequence_6 = { 7fcf 47 0fbec0 8d0c89 897dc0 8d49e8 } + $sequence_7 = { 83c408 a3???????? 53 57 ffd0 8b4df4 64890d00000000 } + $sequence_8 = { c7462c00000000 c7463000000000 c645fc01 8b461c 85c0 } + $sequence_9 = { eb02 8bc6 8a0458 43 8ac8 } condition: - 7 of them and filesize < 630784 + 7 of them and filesize < 704512 } -rule MALPEDIA_Win_Cobra_Auto : FILE +rule MALPEDIA_Win_Webc2_Cson_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b7889e85-8a86-5887-854a-7a6437d9a16b" + id = "13b28ac1-90a8-569b-9437-56c16ba607cd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cobra" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cobra_auto.yar#L1-L476" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_cson" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_cson_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "652efe51bbd71c6c383988a4a5e7893f0deae6bcb5db842e07957bb56af5eae8" + logic_hash = "9a18d875b3b14f91d30d03a0640ea0a5b789b8ad5cdc4c9d1d8ddab08372dfdc" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -81656,78 +80784,32 @@ rule MALPEDIA_Win_Cobra_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7511 e8???????? 85c0 7508 ff15???????? } - $sequence_1 = { ff25???????? 53 56 57 8bd9 33f6 } - $sequence_2 = { 85c0 750e 3905???????? 7e2c ff0d???????? 83f801 8b0d???????? } - $sequence_3 = { c3 85db 7405 83fb03 } - $sequence_4 = { 85c0 750e 33ff 8bc7 } - $sequence_5 = { 7514 391d???????? 754d 33c0 } - $sequence_6 = { 5b c3 83fb01 7405 83fb02 7537 } - $sequence_7 = { 890d???????? 753c b980000000 e8???????? 85c0 } - $sequence_8 = { 85c0 a3???????? 7504 33c0 eb68 } - $sequence_9 = { 83f801 75f1 b900010000 e8???????? } - $sequence_10 = { 5f 5e 5b c3 85ff 7418 } - $sequence_11 = { 85c0 0f8e8c000000 83e801 8905???????? } - $sequence_12 = { e8???????? 8bf8 83fb01 751d 85ff } - $sequence_13 = { 33d2 b9e8030000 f7f1 83f805 } - $sequence_14 = { 7407 33c0 e9???????? ff15???????? e9???????? } - $sequence_15 = { e8???????? 834df8ff 53 57 33db 6800200000 } - $sequence_16 = { ff15???????? 8b3d???????? 55 bbffffff7f } - $sequence_17 = { 7f07 e8???????? eb26 83c0ff } - $sequence_18 = { eb6d e8???????? 85c0 7564 } - $sequence_19 = { e8???????? 33db 3bc3 741a } - $sequence_20 = { ff5024 488d4d08 e8???????? 488d4d08 e8???????? } - $sequence_21 = { 8bc7 eb0e 4883c108 e8???????? } - $sequence_22 = { c3 8bc5 ebe4 4533f6 413bee 75f4 } - $sequence_23 = { 83385c 7e4b 4c8b505c 4d85d2 7442 448b6c2470 4c8bce } - $sequence_24 = { e8???????? b801005921 488b5c2430 488b742438 4883c420 } - $sequence_25 = { 83781400 750a b865005921 e9???????? } - $sequence_26 = { 83c0fe 668b4802 83c002 663bcb 75f4 8b15???????? 8b0d???????? } - $sequence_27 = { c3 8b4d08 57 51 6a00 } - $sequence_28 = { 6689440ffc 6685c0 75ee f685c003000010 } - $sequence_29 = { 8908 8b0d???????? 895004 894808 33c0 } - $sequence_30 = { 8b7d0c 3bc3 7508 3bfb } - $sequence_31 = { 83feff 7505 33c0 5e 5d c3 8b4d08 } - $sequence_32 = { ff15???????? 83f87a 740b 3d230000c0 } - $sequence_33 = { 8bec 56 6a00 6880000000 6a03 6a00 6a03 } - $sequence_34 = { 68???????? 51 ffd6 83c40c 6a28 } - $sequence_35 = { 6a03 68000000c0 50 ff15???????? 8bf0 83feff 7505 } - $sequence_36 = { 8d45e8 50 6a00 6aff e8???????? 85c0 7405 } - $sequence_37 = { 4156 4157 488dac24b8f3ffff 4881ec480d0000 4533e4 4c8bf1 488bda } - $sequence_38 = { ff15???????? 488bcf ff15???????? 41b701 } - $sequence_39 = { 8d8588feffff 68???????? 50 ff15???????? 83c42c } - $sequence_40 = { 4584ff 7518 33c0 4881c4480d0000 } - $sequence_41 = { 48894c2450 4c89642448 488d4c2468 48894c2440 } - $sequence_42 = { 48894706 488b05???????? 4889470e 0fb705???????? } - $sequence_43 = { 84c0 0f45f9 488bce 8bd7 ff15???????? } - $sequence_44 = { 7507 32c0 e9???????? c745b818000000 } - $sequence_45 = { 83c002 6685c9 75f5 2bc2 d1f8 66837c43fe5c } - $sequence_46 = { 05a2000000 50 8d8c249c0d0000 68???????? } - $sequence_47 = { 0f8431ffffff 8b4d08 5f 8931 } - $sequence_48 = { 0f8456feffff 807c241301 6800080000 0f8544020000 } - $sequence_49 = { 0f84100f0000 6800080000 57 56 } - $sequence_50 = { 05a2000000 50 8d94249c0d0000 68???????? } - $sequence_51 = { 05a1000000 50 8d84249c0d0000 68???????? } - $sequence_52 = { 668cc8 c3 53 50 } - $sequence_53 = { 85c0 740a b8050000c0 e9???????? } - $sequence_54 = { c745c000000000 8d45cc 50 8b4dc8 51 ff15???????? } - $sequence_55 = { c745c000000000 8d4dcc 51 8b55c8 } + $sequence_0 = { 83c414 85c0 0f8473ffffff 6a06 } + $sequence_1 = { 740a 68???????? e9???????? 8d45c0 } + $sequence_2 = { 744d 8d85d8feffff 50 56 e8???????? 85c0 } + $sequence_3 = { 6a0f f3ab 66ab aa 59 33c0 8d7d81 } + $sequence_4 = { 57 33db b9ff630000 33c0 } + $sequence_5 = { e9???????? 8d45c0 68???????? 50 ff15???????? } + $sequence_6 = { 8a4c0588 884c05c0 40 83f840 72ec } + $sequence_7 = { 50 ff15???????? 8d85acfeffff 50 e8???????? 80bc05abfeffff5c 59 } + $sequence_8 = { 0fbec1 83e81d c3 80f961 7c0c 80f97a } + $sequence_9 = { 8bc7 5f 5e c3 ff15???????? 6a09 } condition: - 7 of them and filesize < 1368064 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Gpcode_Auto : FILE +rule MALPEDIA_Win_Rhadamanthys_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e33e0b1f-76e7-5d87-9046-4de404cd3f75" + id = "a80a8ef9-ea3f-56c2-85d5-70398e8fed62" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gpcode" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gpcode_auto.yar#L1-L198" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rhadamanthys" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rhadamanthys_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "8f09c23237c11f87162aa59c119a2d6f06242220cf4c97226be012f001eb9b62" + logic_hash = "33afe88ed91c55c9115df6fb51e8b7670279afd4e605824b7c9b26fba3c0f08d" score = 75 quality = 75 tags = "FILE" @@ -81741,42 +80823,32 @@ rule MALPEDIA_Win_Gpcode_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff35???????? ff35???????? e8???????? a1???????? a3???????? 6800001000 } - $sequence_1 = { c3 ff35???????? e8???????? e8???????? c705????????01000000 c3 55 } - $sequence_2 = { 68???????? e8???????? 91 6a00 } - $sequence_3 = { a1???????? a3???????? 6800001000 68???????? ff35???????? 6a00 } - $sequence_4 = { 68f4010000 e8???????? 833d????????01 75ed e8???????? } - $sequence_5 = { 53 a1???????? 6bc008 50 6a40 e8???????? 85c0 } - $sequence_6 = { f7f1 8bc8 bb???????? 51 6a41 53 } - $sequence_7 = { e8???????? 03df eb0a c705????????00000000 8b0b } - $sequence_8 = { 53 8d4508 ff30 e8???????? 8bc8 8d5d08 } - $sequence_9 = { ff75fc ff75ec e8???????? ff75f8 e8???????? 8b5dec 6a10 } - $sequence_10 = { 83c4ec 6800050000 68???????? 6a00 e8???????? 6a0a 68???????? } - $sequence_11 = { 2d???????? 50 8d85e8feffff 50 68???????? e8???????? } - $sequence_12 = { 0005???????? 0fb605???????? 8ad3 8d80b8fee014 } - $sequence_13 = { 0106 eb94 55 8bec } - $sequence_14 = { 0016 40 3bc3 72de } - $sequence_15 = { 000c38 40 3b45f8 72e3 } - $sequence_16 = { 000e eb08 02c9 b2f9 } - $sequence_17 = { 011c07 ebc3 91 668b01 } - $sequence_18 = { 001438 eb06 80c107 000c38 } - $sequence_19 = { 0144240c 85f6 7fdd 33c0 } + $sequence_0 = { 33f0 33fa 891ccd28100803 8bde 892ccd2c100803 8bef } + $sequence_1 = { 33f0 891ccd30280803 892ccd34280803 33fa 8bde 8bef 0fa4f708 } + $sequence_2 = { 0facdf08 81e7ff000000 3304fd28400803 3314fd2c400803 c1e918 } + $sequence_3 = { c1e608 33f0 891ccd28280803 892ccd2c280803 33fa } + $sequence_4 = { 66837e082c 0f8692000000 6a04 6800100000 6800004000 } + $sequence_5 = { 03c6 50 8b03 034508 50 e8???????? } + $sequence_6 = { c784248c01000068ea0303 c7842490010000b4190403 c784249401000070490403 c784249801000018770403 c784249c01000058a20403 c78424a001000010d30403 c78424a401000034010503 } + $sequence_7 = { 837df400 0f84a0010000 8365e400 eb07 8b45e4 } + $sequence_8 = { 5e 5b c9 c20c00 8b4c2404 8a01 } + $sequence_9 = { c7842418020000383f0403 c784241c020000c46c0403 c7842420020000449a0403 c784242402000034ca0403 c7842428020000fcf90403 c784242c020000182b0503 } condition: - 7 of them and filesize < 761856 + 7 of them and filesize < 1111040 } -rule MALPEDIA_Win_Matanbuchus_Auto : FILE +rule MALPEDIA_Win_Payloadbin_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a3fb7262-831d-5cfb-8abc-cea45bc828f6" + id = "b954a512-78f3-562b-9197-a6a1e74a513b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.matanbuchus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.matanbuchus_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.payloadbin" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.payloadbin_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "4f8fe54f712fa0006512f2c2876f2933c4c245339d29133362ca02de9b0dcb22" + logic_hash = "800c1bff3826d8d61dac146dc7e96bbf271b1fb2a9cc74c55e98e32d0540be8c" score = 75 quality = 75 tags = "FILE" @@ -81790,32 +80862,32 @@ rule MALPEDIA_Win_Matanbuchus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 e9???????? 8b45e8 8b4d08 03483c } - $sequence_1 = { 035120 8955dc 8b45f4 8b4d08 03481c 894dcc c745f000000000 } - $sequence_2 = { 8b55f0 8b4214 8945e8 33c9 66894dfc } - $sequence_3 = { 8b55ec 813a50450000 7407 33c0 e9???????? 8b45ec } - $sequence_4 = { 8b45e8 8b4d08 03483c 894dec 8b55ec } - $sequence_5 = { 8b4508 8945f8 8b4df8 8b513c 035508 } - $sequence_6 = { 69c293010001 50 b901000000 c1e100 034d08 51 e8???????? } - $sequence_7 = { 034508 8945e0 8b4de0 8b5178 035508 8955f0 8b45f0 } - $sequence_8 = { 8955f4 8b45f4 83780400 0f84a6000000 8b4df4 } - $sequence_9 = { 894dec 8b55ec 813a50450000 7407 } + $sequence_0 = { 4158 9d 4158 e8???????? 680269e26f 6811373c52 66450fb3db } + $sequence_1 = { 83f803 e9???????? 0f8526010000 488bcb e9???????? ff15???????? } + $sequence_2 = { 68eb3a8171 55 68396f8656 6819276b5f 682109a155 4c8b6c2438 48c7442438404fa1db } + $sequence_3 = { 52 0f94842418000000 488b942418000000 480fbfd2 80bc1418f0ffffe7 } + $sequence_4 = { 4c8d8424a0000000 488bd5 b95d493af4 e8???????? 413bc7 0f85e1000000 8b942498000000 } + $sequence_5 = { 488d8c2450020000 2bd2 4d0fb7c7 6641b8b54c 450fbfc7 } + $sequence_6 = { 448b542500 f5 4433d7 4084cc 4181c20c7cff4d 41c1c202 f8 } + $sequence_7 = { 8d56d4 fa 158935079e 9e 4657 250543b1d9 f661fd } + $sequence_8 = { 9c 49bc5c58ad71e53eea3c 4180ec5e f8 4881842408000000e258ecff 685b136c32 } + $sequence_9 = { 4180fd52 4983c004 3bc8 e9???????? 0f860a000000 b801000000 e9???????? } condition: - 7 of them and filesize < 13077504 + 7 of them and filesize < 3761152 } -rule MALPEDIA_Win_Tapaoux_Auto : FILE +rule MALPEDIA_Win_Sathurbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bce56a96-656f-5b7c-a7ef-d9facfa97150" + id = "55b56bcd-97b3-557a-80fc-a30a2a5d5f93" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tapaoux" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tapaoux_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sathurbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sathurbot_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "6c80ff6e5416b0acf89a64b88900eb504acb14643be57ceb13e02da18a2fedde" + logic_hash = "516fbdaf796971a35966077b409dae2049cf7a15611af7b3fda85f6cf94f88db" score = 75 quality = 75 tags = "FILE" @@ -81829,19 +80901,19 @@ rule MALPEDIA_Win_Tapaoux_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 8a06 51 50 4e e8???????? 83c408 } - $sequence_1 = { e8???????? 8bd0 83c404 85d2 7503 c21400 53 } - $sequence_2 = { 6a04 8d8c241c040000 68???????? 51 e8???????? 83c40c 85c0 } - $sequence_3 = { 8bfb 8bf1 55 c1e902 f3ab } - $sequence_4 = { e8???????? 8bc5 5d 5f 5e 81c40c080000 c3 } - $sequence_5 = { 81ec1c020000 53 56 8bb42428020000 57 85f6 0f8410010000 } - $sequence_6 = { 81ec44040000 55 57 b91f000000 33c0 8d7c2409 c644240800 } - $sequence_7 = { b91f000000 33c0 8dbc2491000000 889c2490000000 885c2410 f3ab } - $sequence_8 = { 8d8424b4000000 83e103 6a01 f3a4 50 8d4c241c e8???????? } - $sequence_9 = { 74c5 3bf7 7ccf 5f 5e 5d } + $sequence_0 = { f6c101 0f94c0 813d????????0a000000 0f9cc1 08c1 b8f90f07b5 b94cba8e03 } + $sequence_1 = { eb13 8a55fa 8a75fb 08d6 f6c601 be09a730d3 0f45f1 } + $sequence_2 = { f6c101 0f94c0 813d????????0a000000 0f9cc1 08c1 b8fb0334f5 b995c6f26e } + $sequence_3 = { f6c101 0f94c0 813d????????0a000000 0f9cc1 08c1 b8d60de432 b9dc519a31 } + $sequence_4 = { f6c101 0f94c0 813d????????0a000000 0f9cc1 08c1 b88c88bb32 b93cd77390 } + $sequence_5 = { c744240400000000 ff15???????? 83ec18 8945e4 837de400 0f9545eb a1???????? } + $sequence_6 = { b8a152f86d b9518159e1 0f45c1 b9a152f86d bac9ebae71 0f45ca bf7994f31d } + $sequence_7 = { eb02 31d2 83f90a 7c0f 8d48ff 0fafc8 83e101 } + $sequence_8 = { f6c101 0f94c0 813d????????0a000000 0f9cc1 08c1 b8eab7bd0b b966078151 } + $sequence_9 = { e9???????? 81fe4cc3b5b8 89f3 0f852cfeffff 8b5c240c e9???????? 81fe45dc43a2 } condition: - 7 of them and filesize < 294912 + 7 of them and filesize < 2727936 } rule MALPEDIA_Win_Hancitor_Auto : FILE { @@ -81882,152 +80954,35 @@ rule MALPEDIA_Win_Hancitor_Auto : FILE $sequence_11 = { 55 8bec 8b4d08 6a00 6a01 51 } $sequence_12 = { 55 8bec a1???????? 0b05???????? 7510 } $sequence_13 = { 0fb708 81e100f00000 c1f90c 66894dfc 0fb755fc 83fa03 } - $sequence_14 = { e8???????? 83c404 8b550c 8902 b801000000 } - $sequence_15 = { c60600 ff15???????? 8b3d???????? 85c0 740a } - $sequence_16 = { 53 56 57 8b483c 33f6 03c8 } - $sequence_17 = { 6bc800 8b5508 0fbe040a 8945fc 8b4dfc 83e962 894dfc } - $sequence_18 = { 8b413c 8b440828 03c1 ffd0 33c0 } - $sequence_19 = { f8 d1683a 55 08709e 891f } - $sequence_20 = { 05c8e40a00 8945dc 817d88dab21701 7508 8b458c 2b4588 } - $sequence_21 = { a1???????? 83c05b a3???????? a1???????? 0345cc a3???????? 817df8b07d0900 } - $sequence_22 = { 0f8d7f010000 8b45c4 0345cc 8945c4 8b45cc 0345e4 8945cc } - $sequence_23 = { 83e803 8945b4 eb22 833d????????00 7414 8b45e4 } - $sequence_24 = { 2b4588 ffd0 ebc9 a1???????? 8945b4 a1???????? 83c044 } - $sequence_25 = { 8b45a0 05c8d45566 7440 c745880a000000 eb07 8b4588 } - $sequence_26 = { 55 8bec 83ec78 a1???????? a3???????? c745c488b24000 a1???????? } - - condition: - 7 of them and filesize < 106496 -} -rule MALPEDIA_Win_Gacrux_Auto : FILE -{ - meta: - description = "autogenerated rule brought to you by yara-signator" - author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "74bca4e5-6c17-575a-bd9e-7779af62a65b" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gacrux" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gacrux_auto.yar#L1-L121" - license_url = "N/A" - logic_hash = "4b479a315235bf10794aaaf7db4a148e9833fd69e020e24b4a290812be385016" - score = 75 - quality = 75 - tags = "FILE" - version = "1" - tool = "yara-signator v0.6.0" - signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 7410 44 8bc2 48 8bc6 33d2 49 } - $sequence_1 = { e8???????? 48 8bcf e8???????? 8b442450 48 8b5c2458 } - $sequence_2 = { 4c 23e9 48 23c1 } - $sequence_3 = { 8d4c2438 45 33c0 33d2 } - $sequence_4 = { 85c9 0f857bffffff 898d28010000 48 8d8528010000 } - $sequence_5 = { 33c9 4d 8d5202 41 8bc9 } - $sequence_6 = { 48 83ec40 41 8be8 4c 8bf2 41 } - $sequence_7 = { 8b0f e8???????? 48 85c0 751b } - $sequence_8 = { b8e9bfac86 48 6bd938 e8???????? 4c 8bcb 4c } - $sequence_9 = { 41 8bd4 e8???????? 48 8d4c2430 45 } - - condition: - 7 of them and filesize < 122880 -} -rule MALPEDIA_Win_Bhunt_Auto : FILE -{ - meta: - description = "autogenerated rule brought to you by yara-signator" - author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "29e82532-7a8f-57df-9bb4-9a79fe2adcb0" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bhunt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bhunt_auto.yar#L1-L133" - license_url = "N/A" - logic_hash = "a7325d2f342b2d438ae4157b93fee930a25dcbfe35ec458ac01a26d195b6e98d" - score = 50 - quality = 75 - tags = "FILE" - version = "1" - tool = "yara-signator v0.6.0" - signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 8d4510 50 8d75e0 895d10 e8???????? 8b4508 40 } - $sequence_1 = { 81c19a343e57 f5 c1c903 3be2 f7c43b003f6a 85cd 0fc9 } - $sequence_2 = { f8 33c3 48 c1c003 80fb62 2d89703a21 f7c6fc739c51 } - $sequence_3 = { 0bee 236c2414 23fe 0bef 036c2450 895c241c } - $sequence_4 = { 8b5604 f9 f7d1 f5 f7c727065338 6685eb f7d2 } - $sequence_5 = { 8bc1 c1f805 8bf1 8d3c8500e04900 8b07 83e61f c1e606 } - $sequence_6 = { 8bd3 0fbcc2 c1e202 80eca7 8bc5 f5 663bd7 } - $sequence_7 = { ff7304 8b45fc ff30 8d7be4 e8???????? 59 59 } - $sequence_8 = { ff5070 8bb7a4060000 68???????? e8???????? 83f8ff 7543 391d???????? } - $sequence_9 = { c1e21c 33db c1ef04 0bd8 8b04cd68fa4400 0bd7 8bfa } - - condition: - 7 of them and filesize < 19161088 -} -rule MALPEDIA_Win_Cabart_Auto : FILE -{ - meta: - description = "autogenerated rule brought to you by yara-signator" - author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "18a4d4f1-27f1-5b62-ac02-f2e216d2cf4e" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cabart" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cabart_auto.yar#L1-L114" - license_url = "N/A" - logic_hash = "4c41cdb81a5db228073171586c9e5e6d6ecfd715a748c36291a1859ea7ac8fe5" - score = 75 - quality = 73 - tags = "FILE" - version = "1" - tool = "yara-signator v0.6.0" - signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 6804010000 50 ff15???????? 83c410 6a10 68???????? 8d85fcfeffff } - $sequence_1 = { 85d2 7ff4 eb01 42 2bca } - $sequence_2 = { 83c420 ff7508 ffd6 8bf8 } - $sequence_3 = { 8975fc 5f 395d10 740e 57 } - $sequence_4 = { 7d0a 686c090000 e8???????? 8b0f } - $sequence_5 = { 7ff4 eb01 42 2bca } - $sequence_6 = { 6a50 5e 53 53 53 } - $sequence_7 = { 8bd8 ff15???????? 3bdf 5b } - $sequence_8 = { ff750c ff7508 56 ff15???????? 56 8bd8 } - $sequence_9 = { 68bb0b0000 ebe2 85ff 7507 68bc0b0000 ebd7 } + $sequence_14 = { e8???????? 83c404 8b550c 8902 b801000000 } + $sequence_15 = { c60600 ff15???????? 8b3d???????? 85c0 740a } + $sequence_16 = { 53 56 57 8b483c 33f6 03c8 } + $sequence_17 = { 6bc800 8b5508 0fbe040a 8945fc 8b4dfc 83e962 894dfc } + $sequence_18 = { 8b413c 8b440828 03c1 ffd0 33c0 } + $sequence_19 = { f8 d1683a 55 08709e 891f } + $sequence_20 = { 05c8e40a00 8945dc 817d88dab21701 7508 8b458c 2b4588 } + $sequence_21 = { a1???????? 83c05b a3???????? a1???????? 0345cc a3???????? 817df8b07d0900 } + $sequence_22 = { 0f8d7f010000 8b45c4 0345cc 8945c4 8b45cc 0345e4 8945cc } + $sequence_23 = { 83e803 8945b4 eb22 833d????????00 7414 8b45e4 } + $sequence_24 = { 2b4588 ffd0 ebc9 a1???????? 8945b4 a1???????? 83c044 } + $sequence_25 = { 8b45a0 05c8d45566 7440 c745880a000000 eb07 8b4588 } + $sequence_26 = { 55 8bec 83ec78 a1???????? a3???????? c745c488b24000 a1???????? } condition: - 7 of them and filesize < 32768 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Outlook_Backdoor_Auto : FILE +rule MALPEDIA_Win_Stealbit_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "02559762-15b6-5207-804c-a16ddeee8406" + id = "64063c47-cdf5-5614-a83c-80647057336b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.outlook_backdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.outlook_backdoor_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stealbit" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stealbit_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "3a281d78de1c71eb339e38944e06a51b382bc71a750ef84181f02e7a83ac1311" + logic_hash = "744b036a3f78a167f444b112707f7176ea1e1a362d653a3e610f6fa57bd7d98b" score = 75 quality = 75 tags = "FILE" @@ -82041,32 +80996,32 @@ rule MALPEDIA_Win_Outlook_Backdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b450c 83650c00 53 56 0fb730 57 6685f6 } - $sequence_1 = { 8bf9 33f6 8bda 3bfe 740c 57 e8???????? } - $sequence_2 = { e8???????? 8b450c 8945f0 3bc3 7473 eb03 } - $sequence_3 = { 51 ff7608 8945f0 8d8528ffffff 50 e8???????? 59 } - $sequence_4 = { e8???????? 51 56 8b7508 8365fc00 e8???????? } - $sequence_5 = { 59 8b450c 8b5508 57 ff75f0 8bcb e8???????? } - $sequence_6 = { eb02 33c0 8bf0 ff75f0 ff15???????? 5f 8bc6 } - $sequence_7 = { 81c338070000 e8???????? 33ff 57 6a01 8d7500 } - $sequence_8 = { 03ce 034d08 2bc6 2b4514 } - $sequence_9 = { 57 8b7d10 8945e8 8b4518 895de0 897de4 8945ec } + $sequence_0 = { 58 6a74 668945ea 58 6a65 668945ec 58 } + $sequence_1 = { e8???????? 8bcf 894508 e8???????? 8b4d08 33c8 741f } + $sequence_2 = { 884105 e8???????? 6a03 6a4f 884106 e8???????? } + $sequence_3 = { e8???????? 40 50 8b54240c } + $sequence_4 = { 42 83fa46 72ed 8bc6 5e c3 55 } + $sequence_5 = { 6a20 5e 56 884106 e8???????? 6a04 } + $sequence_6 = { 59 85c0 0f840d030000 57 8d9574feffff 8bce } + $sequence_7 = { 58 6a6f 6689856cffffff 58 6a67 6689856effffff 66898d68ffffff } + $sequence_8 = { e8???????? 6689421a 0fb705???????? 50 e8???????? 6689421c 0fb705???????? } + $sequence_9 = { e8???????? 33c0 59 40 eb07 e8???????? 33c0 } condition: - 7 of them and filesize < 2912256 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Darkmegi_Auto : FILE +rule MALPEDIA_Win_Bouncer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a0e854e1-d6b5-5413-b2d6-b8294aeb1c03" + id = "5fe05fe3-5ba6-5402-bae1-03809aced05d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkmegi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkmegi_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bouncer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bouncer_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "cbefd542cb2be5b91d54762f56be197fb7c2a5e2f979e1fe8e05b6ab3d5c06b3" + logic_hash = "ffbe1b49339388f6599ff4eb536b18862d27897734fc35260ae1ce6cc8930ed7" score = 75 quality = 75 tags = "FILE" @@ -82080,32 +81035,32 @@ rule MALPEDIA_Win_Darkmegi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { bf???????? 83c9ff 33c0 33d2 f2ae 8b6c2418 f7d1 } - $sequence_1 = { 50 687e660480 57 c744241c00000000 } - $sequence_2 = { 8bc1 8bf7 8bbc24ac020000 c1e902 f3a5 } - $sequence_3 = { 49 3bd9 7cd2 8806 5f 5e } - $sequence_4 = { 83d8ff 85c0 0f8420010000 8d842468010000 } - $sequence_5 = { 53 ffd5 56 ffd5 57 ff15???????? 5f } - $sequence_6 = { 8b8c8424010000 668b5108 52 ffd5 } - $sequence_7 = { 83c408 85ff 0f84a8000000 47 68???????? } - $sequence_8 = { 8b2d???????? f2ae 8b84249e030000 33db f7d1 } - $sequence_9 = { c3 e8???????? 8b0cf59c8cb402 5e } + $sequence_0 = { ff15???????? 3bc3 0f84dd060000 8b4de4 } + $sequence_1 = { ff30 ff15???????? 39750c 50 } + $sequence_2 = { 50 8d8584fdffff 50 ff760c ff15???????? 85c0 } + $sequence_3 = { bfc8000000 8d8534ffffff 57 50 ff36 } + $sequence_4 = { e9???????? 80f912 7533 6a08 6a08 ff15???????? 50 } + $sequence_5 = { 57 8b30 56 e8???????? 8b3d???????? 59 bbc8000000 } + $sequence_6 = { 03c7 50 ff7508 e8???????? 83f8ff 0f8406010000 } + $sequence_7 = { a1???????? 8b3d???????? 3bc6 7404 50 ffd7 59 } + $sequence_8 = { 8945ec 8d45f0 c745ac44000000 50 8d45ac 50 56 } + $sequence_9 = { 8b8485a064ffff 3b45cc 0f8cbe090000 40 8945cc e9???????? 80f902 } condition: - 7 of them and filesize < 90304 + 7 of them and filesize < 335872 } -rule MALPEDIA_Win_Mars_Stealer_Auto : FILE +rule MALPEDIA_Win_Bitter_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "89d493f9-e4b1-533f-82c2-eb346efb826d" + id = "b3eda11e-9841-5a64-a760-3d15b12e8c6a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mars_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mars_stealer_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bitter_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bitter_rat_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "fa77ecd9a121fc69a9c627c8a10e5db8b46b11ecb902d48795d692c6a136b780" + logic_hash = "0cafad6913e5947920a6576295487b4fcd67fc675f1ae39a216d82d179786bf2" score = 75 quality = 75 tags = "FILE" @@ -82119,32 +81074,32 @@ rule MALPEDIA_Win_Mars_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 894508 8b4d08 8b550c 8a02 8801 } - $sequence_1 = { 51 e8???????? 83c418 8d95b0fdffff } - $sequence_2 = { 83c404 8b4df0 c7414800000000 8b55f0 837a3c00 7416 } - $sequence_3 = { 8d8598faffff 50 e8???????? 83c418 8b4d1c 51 } - $sequence_4 = { c705????????ac304100 68???????? e8???????? 83c404 a3???????? 68???????? e8???????? } - $sequence_5 = { 55 8bec c705????????ac304100 c705????????c4304100 c705????????d4304100 c705????????e4304100 } - $sequence_6 = { 8b551c 52 e8???????? 83c410 6a04 8d45f8 50 } - $sequence_7 = { 68???????? 8b0d???????? 51 ff15???????? 8b95e4fcffff 52 ff15???????? } - $sequence_8 = { 8d8d78ecffff 51 e8???????? 8d95e4d7ffff 52 8d85e0d7ffff 50 } - $sequence_9 = { 8bec b8c81f0000 e8???????? c745f0a01f0000 c745ec00000000 c78544e0ffff9e304100 } + $sequence_0 = { e8???????? 83c404 898558d9ffff 8b8558d9ffff } + $sequence_1 = { 50 68???????? e8???????? 83c40c 8b45f8 83c002 8945f8 } + $sequence_2 = { 8bf4 8d853cecffff 50 ff15???????? 3bf4 e8???????? 52 } + $sequence_3 = { 40 ff05???????? f7460c0c010000 754e 53 57 8d3c8518104700 } + $sequence_4 = { 57 8d3c8500124700 8b07 83e61f } + $sequence_5 = { ff15???????? 3bf4 e8???????? 8985e0fbffff e8???????? 0fb6852bfcffff 85c0 } + $sequence_6 = { 8dbdf4fdffff b983000000 b8cccccccc f3ab } + $sequence_7 = { 8d8dccd8ffff 51 6a01 8d95d8d8ffff 52 a1???????? 50 } + $sequence_8 = { 83c40c 8bf4 6804010000 68???????? 6a00 } + $sequence_9 = { 53 56 57 8dbd94dbffff b91b090000 b8cccccccc } condition: - 7 of them and filesize < 219136 + 7 of them and filesize < 1130496 } -rule MALPEDIA_Win_Felismus_Auto : FILE +rule MALPEDIA_Win_Darktequila_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "82db284d-423c-5d27-9839-6fb28439fb0e" + id = "269a3731-3e60-523d-8f8e-b11db5f03d72" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.felismus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.felismus_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darktequila" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darktequila_auto.yar#L1-L113" license_url = "N/A" - logic_hash = "4546b8db4538dafe5bc8d041a61c766239a1afc6f98e209750b1eab9012fff52" + logic_hash = "7a615b9f83311311d3befdcf3fa9a13c4c4dc7e52e3af67816a4aeaa810facc1" score = 75 quality = 75 tags = "FILE" @@ -82158,34 +81113,34 @@ rule MALPEDIA_Win_Felismus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 55 8b2d???????? ffd5 8bbc24000a0000 b908000000 8d742420 53 } - $sequence_1 = { 51 8bcd e8???????? eb2e 83f803 7519 } - $sequence_2 = { 8bf0 e8???????? 83c418 8945e0 56 68???????? 50 } - $sequence_3 = { e9???????? 8b442410 5f c6450000 5e 5d 5b } - $sequence_4 = { 5b 81c4b4010000 c3 55 ffd3 8b4c2414 } - $sequence_5 = { 8a840620420110 884201 33c0 8a4102 } - $sequence_6 = { d3ee 8b0d???????? d3e7 8b4c2474 0bf7 8b7834 03f1 } - $sequence_7 = { 83c404 57 ff15???????? 8b5dec e9???????? b911000000 33c0 } - $sequence_8 = { 83c40c f2ae f7d1 2bf9 8d95f4fdffff 8bf7 8bfa } - $sequence_9 = { 33ff 85db 7e7f ff15???????? 99 b91a000000 } + $sequence_0 = { b803000000 e8???????? 6a0b 50 e8???????? 8b4310 } + $sequence_1 = { ff15???????? 85c0 740a c705????????01000000 b80b000000 } + $sequence_2 = { 85c0 7423 8b4b10 803c085c 7404 c604085c } + $sequence_3 = { 8945f8 85c0 7467 8b4b0c } + $sequence_4 = { 85c0 740d 8d9b00000000 c60300 43 } + $sequence_5 = { 8b4d08 8b15???????? 8901 8913 } + $sequence_6 = { 85c0 740d 894610 b801000000 } + $sequence_7 = { 895e0c 5b c3 8b5610 } + $sequence_8 = { 8bc1 894308 8b45d8 8b4dfc 33cd } + $sequence_9 = { 85db 0f84c2000000 56 57 8d4102 e8???????? } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 1827840 } -rule MALPEDIA_Win_Tinyloader_Auto : FILE +rule MALPEDIA_Win_Chinotto_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "895ccf2b-2f25-5f72-b650-0acb543eef11" + id = "0573d972-e907-5e4b-a894-f42d60689ebb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinyloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinyloader_auto.yar#L1-L218" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chinotto" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chinotto_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "b908cedbddd27a2a95532a03db9c626e01fc12979ac66acd61b30dfbfa8e2199" + logic_hash = "7b0ad7ae03649166d50ba1fc6b2d39b3f99f903efd2a6958d5ba06fcea9fb997" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -82197,44 +81152,32 @@ rule MALPEDIA_Win_Tinyloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f7d2 f7d1 5b 89d0 c1c010 6689c8 90 } - $sequence_1 = { 8b1d???????? 90 8998f8070000 90 } - $sequence_2 = { 48 83ec20 48 8d0dea0e0000 } - $sequence_3 = { 83c008 c70000000000 c7855808000000000000 8b5d00 039d58080000 6a00 } - $sequence_4 = { 31c9 ffc9 89ca 31c0 31db } - $sequence_5 = { ff15???????? 83f8ff 7405 83f800 7505 e9???????? 018558080000 } - $sequence_6 = { 894304 8b5d00 83bb0004000000 750a c783000400000c000000 8b8540050000 } - $sequence_7 = { 50 ff95b0020000 83bd4005000001 7502 eb0c c7854005000000000084 } - $sequence_8 = { 8b1d???????? 90 895830 90 } - $sequence_9 = { fb 6804000073 0d904883c0 0490 } - $sequence_10 = { 895830 90 8b1d???????? 90 895838 90 } - $sequence_11 = { 68???????? ff15???????? 8d3500304000 89c7 53 } - $sequence_12 = { 31c1 31da ffcf 75d4 f7d2 } - $sequence_13 = { eb0c c7854005000000000084 eb0a c78540050000000000ba 6a40 6800300000 6800400100 } - $sequence_14 = { 48 895838 90 48 89c6 90 } - $sequence_15 = { ff33 ff7500 ffb5b8050000 ff15???????? 83f8ff } - $sequence_16 = { 6a01 6a02 ff15???????? 8985b8050000 6832a00000 } - $sequence_17 = { 8d0dca110000 48 8d15c3110000 49 c7c000010000 } - $sequence_18 = { 6800010000 68???????? 6a00 ff15???????? 6800010000 68???????? 68???????? } - $sequence_19 = { 8b5d00 894308 8b85f8070000 8b5d00 894304 } - $sequence_20 = { 90 81fb04030000 730d 90 } - $sequence_21 = { 90 8bbb97114000 90 8938 90 } + $sequence_0 = { 8987f0e74100 83c704 83ff28 72e6 5f 5e c3 } + $sequence_1 = { 75ed 8b4e4c 894e50 c7473cc04a4000 eb06 } + $sequence_2 = { 894e0c 66c7065265 66c746026720 66c746045265 66c746066164 66c746082053 66c7460a7563 } + $sequence_3 = { 8b5ddc 3bdf 7426 f7460800000200 7424 83fa05 771f } + $sequence_4 = { 721d 8b4830 3b4834 7308 } + $sequence_5 = { 66894da6 b973000000 66894da8 b925000000 66894daa b973000000 } + $sequence_6 = { 897de8 3b7de4 0f8782010000 25ff7f0000 0fb61c02 8dbc318f000000 0fb63c07 } + $sequence_7 = { 8bec b810100000 e8???????? a1???????? 33c5 8945f8 8b4508 } + $sequence_8 = { 8b853cf7ffff 83c420 03d8 89b538f7ffff 85c0 758a 8b8534f7ffff } + $sequence_9 = { 56 52 50 8b4508 8b4834 8b5030 } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 300032 } -rule MALPEDIA_Win_Atmii_Auto : FILE +rule MALPEDIA_Win_Mirage_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "07359bf0-199f-5425-bfa3-1b99e24213c7" + id = "f68fe58b-43a1-51bc-9791-76dd178418d5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atmii" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atmii_auto.yar#L1-L162" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mirage" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mirage_auto.yar#L1-L168" license_url = "N/A" - logic_hash = "0000b9c68134784a20204e48d35d09ba08981bd4ad498b87f530c8bc9d180475" + logic_hash = "4d8628bd678dab095b081b63d7dce2fda51131fe49ad45959de9c07d1338533f" score = 75 quality = 75 tags = "FILE" @@ -82248,40 +81191,40 @@ rule MALPEDIA_Win_Atmii_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f6c302 740a 83481804 8a0a 884810 } - $sequence_1 = { 83c414 68???????? 50 68???????? 68???????? ffd7 8b4e10 } - $sequence_2 = { eb3e 84db 743a 8d4eb0 81f9a7000000 772f 0fb68920160010 } - $sequence_3 = { ffd6 83f803 0f85d8000000 8d85fcfdffff 50 } - $sequence_4 = { 8bec 81ec00040000 837d0803 0f8ceb000000 } - $sequence_5 = { 83c420 8d9df8fcffff e8???????? 8b7508 c645ff01 eb27 50 } - $sequence_6 = { 8d8ddcfbffff 68???????? 51 ff15???????? 8d95dcfbffff 52 } - $sequence_7 = { c645ece9 3bca 760c 2bca } - $sequence_8 = { 740d 81481804010000 8a0a 884810 } - $sequence_9 = { ffd3 68???????? 68???????? 8985c5f9ffff ffd7 } - $sequence_10 = { 68???????? 51 ffd6 8d95fcf3ffff } - $sequence_11 = { 6a00 56 ffd7 8bd8 85db } - $sequence_12 = { 8d8ddcfbffff 51 e8???????? 8b55fc } - $sequence_13 = { 83c444 6a00 6a00 6a03 } - $sequence_14 = { e8???????? 8b5608 8b3d???????? 83c414 } - $sequence_15 = { 68???????? 8d95f8feffff 52 ffd6 0fb74306 } + $sequence_0 = { c745f804010000 ff75fc ff15???????? ff75fc } + $sequence_1 = { 59 3bc3 59 7412 83c005 50 8d85ecfeffff } + $sequence_2 = { 83c428 8935???????? b001 5f 5e 5b } + $sequence_3 = { 8d45f4 50 53 68???????? c745f804010000 ff75fc } + $sequence_4 = { be14410000 8d85d4beffff 56 53 50 e8???????? } + $sequence_5 = { 7407 68f4010000 eb06 ff35???????? ff15???????? } + $sequence_6 = { e8???????? 83c41c 8935???????? 8ac3 } + $sequence_7 = { ff75fc ff15???????? 8b8514010000 2b7df4 8985e0bfffff 8d450d } + $sequence_8 = { 8d8520010000 56 50 e8???????? 8b4510 } + $sequence_9 = { 6801000080 ff15???????? 85c0 7556 } + $sequence_10 = { 889590fcffff 33db f3ab 66ab 8d8d90feffff 895dfc } + $sequence_11 = { 755d 8b06 385d08 8b08 } + $sequence_12 = { 83c414 8d8530fbffff 53 50 e8???????? 59 50 } + $sequence_13 = { 50 ff15???????? 8d4d9c 885dfc e8???????? } + $sequence_14 = { 894518 e8???????? 8bf8 59 85ff 7504 33c0 } + $sequence_15 = { 7405 83f847 7517 8d860c010000 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 1695744 } -rule MALPEDIA_Win_Nspx30_Auto : FILE +rule MALPEDIA_Win_Cuba_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "47a5f87a-bd45-5a39-bf1f-2280475ca3dc" + id = "3602e8da-452a-5ed9-9344-c7f4379dda1d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nspx30" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nspx30_auto.yar#L1-L307" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cuba" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cuba_auto.yar#L1-L160" license_url = "N/A" - logic_hash = "60a2afbb46ed2d066c5213f1fddc7a9e909463149f91997e5d932b09b46a1178" + logic_hash = "7c1547f930142355cbe84e5424404f219fb1f83bf4df86f3c7d2bdf36e965b58" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -82293,53 +81236,38 @@ rule MALPEDIA_Win_Nspx30_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f3ab 66ab aa b06c } - $sequence_1 = { 0f8794000000 8088c166001004 40 ebee 8365fc00 } - $sequence_2 = { c644240e6e c644240f64 c64424106f c644241177 c644241273 88542413 } - $sequence_3 = { 6689842424010000 66899c2426010000 6689ac2428010000 6689bc242a010000 668984242c010000 66c784242e0100003200 6689842430010000 } - $sequence_4 = { 55 8bec 8b4508 56 833c850061001000 8d348500610010 753e } - $sequence_5 = { ff15???????? 83c8ff 5e c20800 6879270000 ff15???????? 83c8ff } - $sequence_6 = { 8d7c2410 83c9ff 33c0 83c404 f2ae } - $sequence_7 = { 33d2 b940000000 33c0 8d7c2415 88542414 f3ab 66ab } - $sequence_8 = { 756c 8d84241c010000 68???????? 50 ffd6 } - $sequence_9 = { a3???????? 5d c3 ff15???????? 33c9 } - $sequence_10 = { 0c01 88443124 eb34 80c980 884c3704 8b0c9d384c0410 8a443124 } - $sequence_11 = { 7c00 10547c00 10767c 0010 d07c0010 a0???????? 7c00 } - $sequence_12 = { aa b06c 6804010000 8844240c } - $sequence_13 = { 8bf8 8b4508 8d34c6 8d450c 50 } - $sequence_14 = { 85c0 0f8475010000 85ff 0f846d010000 ba42000000 6a00 } - $sequence_15 = { 66c78424ee0000003a00 66c78424f00000007b00 66c78424f20000004600 6689bc24f8000000 66898c24fa000000 66899424fc000000 } - $sequence_16 = { 03cb e8???????? f30f7e442414 660fd600 f30f7e44241c } - $sequence_17 = { 8a02 83f078 05ae000000 25ff000080 7907 } - $sequence_18 = { 88441905 8b0c95384c0410 8a45f9 88441925 8b0495384c0410 6a0a 59 } - $sequence_19 = { 50 c785f8fcffff9c000000 ff15???????? 85c0 0f85a6000000 8d85f8fcffff } - $sequence_20 = { b801000000 5b 81c410030000 c20c00 5f 5e 33c0 } - $sequence_21 = { 6800300000 6854130000 53 50 ff15???????? 8bd0 } - $sequence_22 = { c644241e69 c644241f74 c644242050 c644242172 c64424226f c644242363 885c2424 } - $sequence_23 = { 8945a0 681bc64679 8b55f8 52 } - $sequence_24 = { c7459400000000 c745ec00000000 eb09 8b45ec } - $sequence_25 = { 8b08 8b55e0 895134 8b450c 50 8b4dfc } - $sequence_26 = { 8bd8 8b6c2418 85ed 762a 8b4c241c 51 55 } - $sequence_27 = { 57 b904000000 bf???????? 33c0 f3a7 } - $sequence_28 = { a880 741d 8b4b24 85c9 7616 8b4fe4 } - $sequence_29 = { 8b4dfc 890d???????? 8b15???????? 813a0c010000 730e c705????????00000000 33c0 } - $sequence_30 = { 8d7c240c 83c9ff 33c0 c644240c57 c644240d69 } + $sequence_0 = { 0019 43 41 00444341 } + $sequence_1 = { 0026 43 41 00b043410062 } + $sequence_2 = { 3914c5e89b4100 7408 40 83f81d 7cf1 } + $sequence_3 = { a1???????? 33c5 8945fc e8???????? 84c0 0f854d010000 } + $sequence_4 = { 000d???????? 384100 b538 41 } + $sequence_5 = { 8d85fcfeffff 898df8fdffff 50 6a01 53 ff15???????? ffb5fcfeffff } + $sequence_6 = { 03b1e0b14100 8bc3 03b40dfcfeffff 03b5ecfeffff } + $sequence_7 = { 8985bcf9ffff 83cfff 33c0 c785c0f9ffff2c020000 668985ecfbffff 668985f4fdffff 8d85c0f9ffff } + $sequence_8 = { 3385ecfeffff 0bcb 03f0 238df4feffff 8b85e0feffff 03b40508ffffff 03b0ecb14100 } + $sequence_9 = { c745e008934100 e9???????? c745e010934100 e9???????? c745e018934100 } + $sequence_10 = { 0026 45 41 003a } + $sequence_11 = { e8???????? 8bf8 b900010000 8d85f8fdffff 89bdbcfbffff } + $sequence_12 = { 000c43 41 0035???????? 43 } + $sequence_13 = { 003a 45 41 004245 } + $sequence_14 = { 0012 45 41 0026 } + $sequence_15 = { 000446 41 00d1 45 } condition: - 7 of them and filesize < 3789824 + 7 of them and filesize < 1094656 } -rule MALPEDIA_Win_Sneepy_Auto : FILE +rule MALPEDIA_Win_Atlas_Agent_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5ef3150e-2bf6-5a09-ba39-87be2aca4160" + id = "8963b3c6-9ff3-517b-b17b-5c5871d182de" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sneepy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sneepy_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atlas_agent" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atlas_agent_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "93bb250be962b8e39c384decdfc047f665d0471aa8b95be7ae603f090eace95c" + logic_hash = "af8db8f42863f1a21cc132a9027166c584afcbb4de297bb22cf7a2ce6f153562" score = 75 quality = 75 tags = "FILE" @@ -82353,32 +81281,36 @@ rule MALPEDIA_Win_Sneepy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 75e6 c6460401 830eff 2b34bd60314100 } - $sequence_1 = { 80e17f 3008 8b06 8bc8 c1f905 8b0c8d60314100 83e01f } - $sequence_2 = { 83c40c 8bc8 8a10 40 84d2 75f9 8dbdacfeffff } - $sequence_3 = { 6801000080 ff15???????? 85c0 754e 8b5508 8bc2 } - $sequence_4 = { c1f805 8d3c8560314100 8bf3 83e61f c1e606 } - $sequence_5 = { 83f86f 7518 56 e8???????? 8b55fc } - $sequence_6 = { e8???????? 83c40c 6a00 68ff000000 8d85c4feffff } - $sequence_7 = { 33c0 5d c3 8b04c524de4000 } - $sequence_8 = { 0f85f3020000 e8???????? 84c0 0f85e6020000 6800010000 6a00 } - $sequence_9 = { 75f6 33c0 68???????? 8945cc 8845d0 } + $sequence_0 = { 0fb60c0a 83e13c c1f902 03c1 } + $sequence_1 = { 8bc1 99 b903000000 f7f9 c1e002 } + $sequence_2 = { 4c8d0501c40200 488bd5 48c1fa06 4c893403 } + $sequence_3 = { 89858cfdffff c745b47e000000 c745b83e000000 c745bc23000000 } + $sequence_4 = { 89858cfbffff 6a00 6a00 8b8d8cfbffff e8???????? } + $sequence_5 = { 898590f8ffff 8b9590f8ffff 89958cf8ffff c645fc06 } + $sequence_6 = { 898590faffff 8b8d90faffff 51 8d8d60fbffff } + $sequence_7 = { 898590feffff 68???????? 8b8590feffff 50 } + $sequence_8 = { 4c8bf8 b9ee4d81b7 e8???????? 4883c428 } + $sequence_9 = { 4c8d0518650100 488bd0 488bce e8???????? } + $sequence_10 = { 4c8d050fcc0100 e8???????? 488bd3 8bcf } + $sequence_11 = { 4c8d0517810100 e8???????? 4885c0 740d } + $sequence_12 = { 89858cfdffff 8d8dc8fdffff e8???????? 8d8dc0fdffff } + $sequence_13 = { 4c8d0516270200 488bc2 83e23f 48c1f806 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 857088 } -rule MALPEDIA_Win_Rarstar_Auto : FILE +rule MALPEDIA_Win_Tinyturla_Ng_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "18a386a5-5130-5703-978a-5323644a8d5c" + id = "0e7d5cbc-4d8e-5d08-97c6-9c50d3154da3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rarstar" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rarstar_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinyturla_ng" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinyturla_ng_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "731c9230a2c0993fe7a5be5efd272fc408168bba25b13288ff7847590ce53fc3" + logic_hash = "c4bc20a25d7b1bca8938e309f5cad122284666710845f9d27ecb23d7dbbc9d43" score = 75 quality = 75 tags = "FILE" @@ -82392,71 +81324,71 @@ rule MALPEDIA_Win_Rarstar_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8dbc2424020000 f3ab bf???????? 83c9ff } - $sequence_1 = { f2ae f7d1 49 8d44240c 2bca 51 50 } - $sequence_2 = { 50 ffd5 85c0 0f8445010000 8b442420 85c0 742f } - $sequence_3 = { 8bc6 5e c20400 81ec24030000 53 } - $sequence_4 = { 33db 8a940c24010000 8a5c0c24 03c2 03c3 25ff000080 } - $sequence_5 = { 33db 8a940c20010000 8a5c0c20 03c2 03c3 25ff000080 7907 } - $sequence_6 = { 7605 2bc1 83c003 8d14c500000000 b8abaaaaaa } - $sequence_7 = { f3ab bf???????? 83c9ff 33db 8d942424020000 f2ae f7d1 } - $sequence_8 = { 33db 8a940c24010000 8a5c0c24 03c2 03c3 } - $sequence_9 = { 52 50 68???????? 57 895c241c c744243802000000 } + $sequence_0 = { 0f118090000000 8b81a0000000 418980a0000000 0fb781a4000000 66418980a4000000 4188b8a6000000 4c89442420 } + $sequence_1 = { 48897570 4c897578 c6456000 eb0d 488b5d40 41be0f000000 4032ff } + $sequence_2 = { 498bdd 492bdc 48c1fb05 488bd3 488d4c2460 e8???????? 488bf8 } + $sequence_3 = { 0f114510 c745c068000000 c745fc00010000 488b442460 48894520 48894518 488b442468 } + $sequence_4 = { 837c243800 7474 e8???????? 39442438 7474 0f28442430 660f7f442440 } + $sequence_5 = { 488bce e8???????? b001 488b4df0 4833cc e8???????? } + $sequence_6 = { e8???????? 84c0 0f8450010000 498d4d08 e8???????? 33f6 e9???????? } + $sequence_7 = { 48b82700000000000080 eb27 4883fb16 b816000000 480f42d8 488d4b01 } + $sequence_8 = { e8???????? 488b45f0 4883f810 7232 488d5001 488b4dd8 488bc1 } + $sequence_9 = { 7734 498bc8 e8???????? 4c8933 48c1e605 4903f6 } condition: - 7 of them and filesize < 122880 + 7 of them and filesize < 635904 } -rule MALPEDIA_Win_Unidentified_061_Auto : FILE +rule MALPEDIA_Win_Jripbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "59888b60-a3e6-5e9f-a441-429646fe0731" - date = "2023-07-11" - modified = "2023-07-15" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_061" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_061_auto.yar#L1-L123" + id = "d8a957a2-00cf-53c5-96bc-d79d0345ba47" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jripbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jripbot_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "ee3ce5b6c77f09c690f7a934c26be09c58c4fcdee70275b61c00e527d8aa097d" + logic_hash = "fc945105d57ad1b4469be79b8a34ff87923dbb08f76d1d337925be7cac82b3ca" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20230705" - malpedia_hash = "42d0574f4405bd7d2b154d321d345acb18834a41" - malpedia_version = "20230715" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d85d4fdffff 50 e8???????? c9 } - $sequence_1 = { 89b5f0fdffff 899decfdffff 89b5f4feffff 899df0feffff ff15???????? 8945fc } - $sequence_2 = { 51 8365fc00 8d45fc 50 68???????? 6801000080 ff15???????? } - $sequence_3 = { 8945f0 0fb705???????? 50 ff15???????? 668945ee } - $sequence_4 = { 68???????? 56 ff15???????? 83c41c 8d4601 5e eb09 } - $sequence_5 = { 7417 03f3 3bf7 7ccb eb2f 7d29 } - $sequence_6 = { 83cfff c6457300 3b7566 7cb5 3b7566 } - $sequence_7 = { 53 57 6a04 33ff 33db } - $sequence_8 = { 5b c9 c20800 81ec00040000 68???????? 68???????? ff15???????? } - $sequence_9 = { eb04 c645fb3d 6a05 8d45f8 50 ff750c c645fc00 } + $sequence_0 = { 8bc6 c1c007 33d0 8bc6 c1c806 33d0 8b459c } + $sequence_1 = { ffd6 b9???????? 8bc1 83c430 8d5002 668b30 } + $sequence_2 = { eb0e c7060c000000 eb06 c7060a000000 8b4d0c c1e905 53 } + $sequence_3 = { 83a7a400000000 6a08 59 8b8780000000 8d4401ff fe00 7503 } + $sequence_4 = { ff75e8 ffd7 be???????? e8???????? 8d5002 668b08 83c002 } + $sequence_5 = { 8b9554ffffff c1c20e c1cb07 33d3 8b9d54ffffff c1eb03 33d3 } + $sequence_6 = { 83ec0c 53 33c0 56 57 be???????? } + $sequence_7 = { eb16 ff7518 8b4d08 ff7514 ff7510 52 8b550c } + $sequence_8 = { 8bf0 83c408 85f6 7412 53 e8???????? 59 } + $sequence_9 = { 8bf8 85ff 7410 ff7508 56 57 } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 507904 } -rule MALPEDIA_Win_Gazer_Auto : FILE +rule MALPEDIA_Win_Flagpro_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c74a4922-e38b-5cfc-86b0-8679816aca6f" + id = "de33fb8c-8ab6-5256-a88a-80e461ec2d83" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gazer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gazer_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flagpro" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flagpro_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "168f0b268a65ddb10248870588fd54b58308fd12a6c3f9d75de33b31a206d1b2" + logic_hash = "654c55cf6ed0a2b532ad215de02e3b03b4d1dd22a33c5bbcc5cdd9807575a5d9" score = 75 quality = 75 tags = "FILE" @@ -82470,32 +81402,32 @@ rule MALPEDIA_Win_Gazer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7511 e8???????? 84c0 7508 } - $sequence_1 = { ff15???????? 85c0 7511 e8???????? 84c0 7508 } - $sequence_2 = { ff15???????? 85c0 7511 e8???????? 84c0 } - $sequence_3 = { ff15???????? 85c0 7511 e8???????? 84c0 7508 83c8ff } - $sequence_4 = { 7511 e8???????? 84c0 7508 83c8ff } - $sequence_5 = { 85c0 7511 e8???????? 84c0 } - $sequence_6 = { 7511 e8???????? 84c0 7508 83c8ff e9???????? } - $sequence_7 = { 85c0 7511 e8???????? 84c0 7508 83c8ff } - $sequence_8 = { 85c0 7511 e8???????? 84c0 7508 83c8ff e9???????? } - $sequence_9 = { 0fb6420e 894c2408 0fb64a0f c1e108 0bc8 0fb6420d c1e108 } + $sequence_0 = { 8bc3 55 8d2c3f 55 68???????? 8d1409 52 } + $sequence_1 = { 89b42494000000 899c2490000000 889c2480000000 39ac24b0000000 7210 8b94249c000000 } + $sequence_2 = { 396c2458 720d 8b4c2444 51 e8???????? 83c404 895c2458 } + $sequence_3 = { 33d2 c68424984501000f 83bc241c01000010 c744245807000000 c744245400000000 6689542444 } + $sequence_4 = { 895c2474 89742470 c644246000 396c2458 720d 8b4c2444 } + $sequence_5 = { 803c083d 0f8470010000 3b4b14 7609 } + $sequence_6 = { eb02 8bc5 8b6c2424 c6043800 45 83fd03 896c2424 } + $sequence_7 = { e9???????? 8b542408 8d8274bafeff 8b8a70bafeff } + $sequence_8 = { 8b44241c 8d542434 895c2434 8b08 52 50 8b4148 } + $sequence_9 = { 83c404 51 e8???????? 83ec18 } condition: - 7 of them and filesize < 950272 + 7 of them and filesize < 1411072 } -rule MALPEDIA_Win_Transbox_Auto : FILE +rule MALPEDIA_Win_Ragnarlocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "974af1a4-da2b-5193-ac3c-32d4a6cfff60" + id = "2ac8a2eb-b248-5587-8704-788c5b75f23d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.transbox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.transbox_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ragnarlocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ragnarlocker_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "e0417344b856e4de18adbd11a563963b1ed47459f0027440ad36de04e1848468" + logic_hash = "a0b16ae3dec166e9354e89e87f8c27a6b4e207c9c50c554aa69c08f1891c036a" score = 75 quality = 75 tags = "FILE" @@ -82509,32 +81441,32 @@ rule MALPEDIA_Win_Transbox_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8bda 8bf1 ff15???????? 898520fbffff 85f6 741a } - $sequence_1 = { 33c9 83c414 85c0 0f9fc1 8bc1 8b4dfc 33cd } - $sequence_2 = { 898738010000 85c0 745d 8d856cffffff 50 53 } - $sequence_3 = { 8bbdb0fdffff 8bc7 8bb5acfdffff 2bc6 99 f7f9 85c0 } - $sequence_4 = { 8b35???????? 85c0 740c 6a04 56 50 } - $sequence_5 = { 50 8d8db8fdffff e8???????? 50 8d8d7cfdffff e8???????? } - $sequence_6 = { 888178c60110 41 84c0 75f1 } - $sequence_7 = { e8???????? 57 8d95d0fdffff 8d8db8fdffff e8???????? c645fc0a c70424???????? } - $sequence_8 = { 83c430 8d4dd0 e8???????? 33ff be???????? 47 8bce } - $sequence_9 = { 740c 6a04 56 50 e8???????? 83c40c 8325????????00 } + $sequence_0 = { 33d2 8b4dd4 8bf1 0fa4c119 c1ee07 c1e019 0bd1 } + $sequence_1 = { 33ff 33f6 66660f1f840000000000 8bc6 8a9c3500ffffff 33d2 0fb6cb } + $sequence_2 = { 317dc0 33f6 8b55f4 8bfa 8b4de8 } + $sequence_3 = { 57 ff15???????? 85c0 0f852cffffff 57 ff15???????? 6a28 } + $sequence_4 = { c1e108 0bc8 894b28 0fb64f13 0fb64712 c1e108 0bc8 } + $sequence_5 = { 234dac 33f1 8b45e4 8b4df0 03de 13fa 035d88 } + $sequence_6 = { 72f2 8b5df8 8b7df4 57 c6043900 ff15???????? 50 } + $sequence_7 = { 7cd8 ff75f8 ff15???????? 5f 5e b001 5b } + $sequence_8 = { 33f1 03d7 8b7df4 13fe 0355fc 8955e8 } + $sequence_9 = { 0fa4ca1e c1ef02 8975e8 33f6 0bf2 c1e11e 3175f4 } condition: - 7 of them and filesize < 288768 + 7 of them and filesize < 147456 } -rule MALPEDIA_Win_Cinobi_Auto : FILE +rule MALPEDIA_Win_Exaramel_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "50908ef8-eb52-5007-8c2a-256211d7237f" + id = "35622950-7b6c-5e19-8133-d0f2264aa9e8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cinobi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cinobi_auto.yar#L1-L156" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.exaramel" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.exaramel_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "1ae8fc64307c077f4211ff04fa6a49a6ca1181e14e0c37993b50c43b3f285591" + logic_hash = "18c202b1bcb977a24c7c95e5ee5eaa9ad9563136df2ac39652d73a4b9f53b5e1" score = 75 quality = 75 tags = "FILE" @@ -82548,37 +81480,32 @@ rule MALPEDIA_Win_Cinobi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c9 c3 55 8bec 51 e8???????? 58 } - $sequence_1 = { c9 c3 0fb6d2 0fb6c1 } - $sequence_2 = { 8b45c0 ff705f 8b45c0 ff706b ff75dc } - $sequence_3 = { ff7067 ff75dc e8???????? 83c40c 8b4dc0 } - $sequence_4 = { 8d75e8 8945e4 e8???????? 59 84c0 0f8493000000 8b45ec } - $sequence_5 = { 57 ff565f 8986f7000000 8d86a9030000 50 57 ff565f } - $sequence_6 = { 59 84c0 751a 57 ff96b3000000 } - $sequence_7 = { 668945aa 8b85a8faffff 660fbe4025 668945ac 8b85a8faffff 660fbe4001 } - $sequence_8 = { 50 ff93a3000000 8d45cc 50 8bc7 } - $sequence_9 = { 6689855afbffff 8b45f8 660fbe403a 6689855cfbffff 8b45f8 } - $sequence_10 = { 88842450010000 8a4646 88842451010000 8a460b } - $sequence_11 = { 8b45c0 8a4034 8845c9 8b45c0 } - $sequence_12 = { 8b45f4 ff9083000000 32c0 eb61 } - $sequence_13 = { 8b45f4 ff9083000000 b001 c9 } - $sequence_14 = { ffb683000000 57 e8???????? ff765f 898683000000 } + $sequence_0 = { 8d85d8faffff 50 ff15???????? 85c0 0f84fd000000 68???????? 8d85d8faffff } + $sequence_1 = { 8945fc 53 8b5d0c 8d85f0fdffff } + $sequence_2 = { 56 56 50 6809040000 } + $sequence_3 = { e8???????? 83c404 c70600000000 33c0 5f 5e } + $sequence_4 = { ff2485e84e4000 668b4604 83c704 83c304 668901 83c604 e9???????? } + $sequence_5 = { 8bff 55 8bec 8b4508 57 8d3c85e0e04100 8b0f } + $sequence_6 = { 6a00 6a01 6800000080 894dc0 8b4d10 50 894dc4 } + $sequence_7 = { c70600000000 740a b80b000280 5e } + $sequence_8 = { 3bf0 8b4508 0f47f9 85ff 740d 2bf0 8a0c06 } + $sequence_9 = { ffb5f0fdffff ff15???????? 50 e8???????? 68???????? 8d85f4fdffff 50 } condition: - 7 of them and filesize < 32768 + 7 of them and filesize < 294912 } -rule MALPEDIA_Win_Xpertrat_Auto : FILE +rule MALPEDIA_Win_Blackshades_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e49e4f10-4f24-5d5f-a0ba-93859bc43e3e" + id = "be0044cc-ffdd-5ce8-9261-6f20deb49ec5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xpertrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xpertrat_auto.yar#L1-L165" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackshades" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackshades_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "0756c58d6846e1ce6d5f3a4d4ce8c4c63505cae3368973abe64928b289231578" + logic_hash = "5be1fd8de19e4a88da957f4843427153e72a697b528878c27f4d0e3032429536" score = 75 quality = 75 tags = "FILE" @@ -82592,40 +81519,34 @@ rule MALPEDIA_Win_Xpertrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff08 40 0430 ff0a 4c 000c00 } - $sequence_1 = { 0d98000700 6e 74ff 6e } - $sequence_2 = { 0000 00a1cc004400 0bc0 7402 ffe0 68???????? b8???????? } - $sequence_3 = { 008a3800cc1c 5e 006c70ff 0808 } - $sequence_4 = { 0870ff 0d80000700 0474 ff0478 } - $sequence_5 = { ff05???????? 000d???????? 0878ff 0d98000700 6e } - $sequence_6 = { 006c70ff 0808 008f38001b26 001b 0d002a2364 ff08 } - $sequence_7 = { 007168 ff0468 ff0a 250004003c 6c 70ff 0808 } - $sequence_8 = { ff15???????? 6a00 6a05 6a01 8d55b4 6a00 } - $sequence_9 = { ff15???????? 6a00 68fbfdffff 8b06 } - $sequence_10 = { ff15???????? 6a00 6a05 56 ff15???????? 83c40c 33db } - $sequence_11 = { ff15???????? 6a00 6a01 6a01 8d45b4 6a00 } - $sequence_12 = { ff15???????? 6a00 6a04 8b4510 } - $sequence_13 = { ff15???????? 6a00 68???????? 8d4dcc } - $sequence_14 = { ff15???????? 6a00 6a02 56 } - $sequence_15 = { ff15???????? 6a00 6a00 6a01 6a03 } + $sequence_0 = { ff9e0460ff34 6c 60 ff0a } + $sequence_1 = { 08fe f5 0200 0000 6c 70ff 9e } + $sequence_2 = { 70ff f30004eb f4 02eb fb cf } + $sequence_3 = { 351cff1e55 2c00 0d6c04ff1b c700fb301cc9 } + $sequence_4 = { 58 2f 60 ff6c74ff } + $sequence_5 = { 2a23 60 ff1b 0d002a460c fff5 0200 0000 } + $sequence_6 = { 6c ff4a71 70ff 00746c78 ff1b } + $sequence_7 = { 6c ff4a71 70ff 00746c78 ff1b 4a } + $sequence_8 = { ff6c48ff 6c 4c ff40fc } + $sequence_9 = { ff1b 0d002a460c fff5 0200 0000 6c } condition: - 7 of them and filesize < 8560640 + 7 of them and filesize < 999424 } -rule MALPEDIA_Win_New_Ct_Auto : FILE +rule MALPEDIA_Win_Sisfader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f53de876-cc73-580f-b656-21e621d4769e" + id = "ac94263f-1708-5e52-9df6-f609af38fa64" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.new_ct" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.new_ct_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sisfader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sisfader_auto.yar#L1-L276" license_url = "N/A" - logic_hash = "a95efc922552cce6ba568c288715d7230a5249b577e6fe1c26585a82d20cee63" + logic_hash = "5ae29b623b53b54fbc47f6ef4a5785e5e7b4cfe669d9c31d6f6094ced51ab6b7" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -82637,32 +81558,52 @@ rule MALPEDIA_Win_New_Ct_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c404 8b45e4 50 8b35???????? ffd6 } - $sequence_1 = { e8???????? a3???????? 3bc3 756f 47 83ff0a 7cd4 } - $sequence_2 = { ffd6 8b4c241c 51 ffd6 55 6a00 ff15???????? } - $sequence_3 = { 52 68???????? 8d842480000000 68???????? 50 ffd6 } - $sequence_4 = { 3931 740c 40 83c10c 3bc2 7cf4 33c0 } - $sequence_5 = { 6a04 8d8dd4fdffff 51 6a4a } - $sequence_6 = { 50 6a00 6a00 68???????? 6a00 68???????? ff15???????? } - $sequence_7 = { e8???????? 83c404 8985c4ebffff 85c0 7409 8bc8 e8???????? } - $sequence_8 = { ffd3 83c414 c745fcffffffff b801000000 } - $sequence_9 = { 33c0 83c40c f2ae f7d1 49 6800000020 8d84247c070000 } + $sequence_0 = { 85c9 741f 33c0 85c9 7419 } + $sequence_1 = { e8???????? 85c0 b91d000000 0f44d9 } + $sequence_2 = { 33d2 b901000000 e8???????? eb67 } + $sequence_3 = { 83c801 8945f0 8b4df0 894de4 } + $sequence_4 = { 53 56 57 6810010000 6a40 } + $sequence_5 = { 81eca8010000 8d855cfeffff 53 56 } + $sequence_6 = { 8b040a 50 ff15???????? a3???????? } + $sequence_7 = { 33c9 0f8543ffffff 8b55f8 52 ff15???????? 8be5 } + $sequence_8 = { 8906 8b442470 89442440 8b44246c } + $sequence_9 = { 837c242001 7402 eb05 e8???????? b801000000 } + $sequence_10 = { 8b442430 8905???????? c705????????07000000 8b442438 8905???????? c705????????00000000 8b442440 } + $sequence_11 = { 6a00 6a00 6a01 e8???????? 83c40c eb38 } + $sequence_12 = { c705????????00000000 6a01 6a00 6a02 e8???????? } + $sequence_13 = { 837c242003 745d 837c242004 7479 837c242005 } + $sequence_14 = { 0fb74816 81e100200000 7409 c745d801000000 } + $sequence_15 = { 7e08 03d8 3bdf 7c98 } + $sequence_16 = { 0f108f48010000 0f110d???????? 0f10872e010000 0f118600010000 ff15???????? } + $sequence_17 = { 83c418 b842000000 6bc800 8b5510 0fb7440a40 } + $sequence_18 = { 7411 6683f92e 7509 66399db0010000 7402 ffc7 } + $sequence_19 = { e8???????? 33c0 83f801 7425 } + $sequence_20 = { 5d c3 8b450c b986000000 56 57 6a00 } + $sequence_21 = { c3 b82b050000 5f 5e 5b } + $sequence_22 = { 89442420 837c242001 7425 837c242002 7441 837c242003 745d } + $sequence_23 = { 89442450 837c245000 7405 e9???????? 83bc248000000000 7539 } + $sequence_24 = { 0f108348010000 0f1105???????? 0f10832e010000 0f1187e0000000 ff15???????? 8bf0 8d9ff0000000 } + $sequence_25 = { eb12 c744245401000000 33c0 85c0 0f850fffffff } + $sequence_26 = { c744240cdcff0000 740c b818000000 5f } + $sequence_27 = { 8b45ec 50 8b4dd4 51 e8???????? } + $sequence_28 = { 7464 6683bdcc0100002e 751c 0fb785ce010000 } + $sequence_29 = { 894708 817908020f0000 0f8573010000 83790410 c7442470dcff0000 740d } condition: - 7 of them and filesize < 122880 + 7 of them and filesize < 417792 } -rule MALPEDIA_Win_Crutch_Auto : FILE +rule MALPEDIA_Win_Phoenix_Locker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "36959a18-dba5-5b13-9b8a-5318a7ab018e" + id = "211c4ada-8c2c-53b1-a8d1-ffd67dfd6fac" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crutch" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crutch_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.phoenix_locker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.phoenix_locker_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "6e39432bedc9454e05a5557719c4ba13f7f6afdacb986523a0105dea7f4efdfa" + logic_hash = "fc57928d88a0e4a78b2d227bc29cc732b1edff7e878d1ae0306413cb72bae6ed" score = 75 quality = 75 tags = "FILE" @@ -82676,32 +81617,32 @@ rule MALPEDIA_Win_Crutch_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3944240c 0f8523060000 837e5800 0f84cb000000 8d442418 50 8d4c2408 } - $sequence_1 = { 85c0 0f85bc000000 8b4c2458 6a00 6a00 8d86604b0000 50 } - $sequence_2 = { c60730 4f 4e 85d2 7e0f 2bf2 } - $sequence_3 = { 8944241c 8944242c 83f901 7507 b9???????? eb0f 83f902 } - $sequence_4 = { 07 08cc 8b442404 56 8bb088050000 85f6 7438 } - $sequence_5 = { 8b742424 8b9660060000 83ec10 8bcc 8911 8b9664060000 895104 } - $sequence_6 = { 899ee8020000 e8???????? 8bf8 5f 33db 5b } - $sequence_7 = { 0f85ab000000 837dec00 0f84a1000000 8b55f4 8b049588980710 f644180448 7452 } - $sequence_8 = { 8db0f04b0000 8937 e8???????? 8906 c7460400000000 85db 743b } - $sequence_9 = { 5d c3 6a6c b8???????? e8???????? 8bf9 83ec18 } + $sequence_0 = { 8d4f01 49f7c204600d78 4183c9ff f9 4533c0 e9???????? ff15???????? } + $sequence_1 = { 4c0fbfcb 4903f5 4803e9 4c8bdc 41c0e2f9 4881ec80010000 } + $sequence_2 = { 0fbfd2 4899 450fb7c4 4c8d4080 480fb7d3 490fbfd6 } + $sequence_3 = { 4d8d8424b602a3ea 660fbeca 488bcb e9???????? e8???????? 8bd5 498d8c1cb602a3ea } + $sequence_4 = { 48818c24080000008b626a49 68342cb403 81ac2410000000ec5e9720 4881bc2400000000825a821d 68b97f0b55 66819424000000007c2e 680d2ea817 } + $sequence_5 = { 488bfb 483bde e9???????? 0f8508feffff 4c8d5c2450 } + $sequence_6 = { 0f8441010000 418bbf84000000 41c0f875 40f6c621 458b8788000000 413bfb e9???????? } + $sequence_7 = { 0f8579010000 39442460 e9???????? 0f845b010000 488d542460 66410fbecb 660fc9 } + $sequence_8 = { 4c8b842428010000 80e5d5 d2c5 894228 6681c1f04d 4963c7 d2d4 } + $sequence_9 = { e8???????? 4155 4151 9c 49b98059c32d64378851 e8???????? 4c0fbbea } condition: - 7 of them and filesize < 1067008 + 7 of them and filesize < 3702784 } -rule MALPEDIA_Win_Bandook_Auto : FILE +rule MALPEDIA_Win_Cutwail_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e41ee65d-d778-576e-8219-d5b7551a8280" + id = "74edd1da-0a31-5dc7-9e3f-137bbcc67ffb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bandook" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bandook_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cutwail" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cutwail_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "3158dd6369626bf2143d645ab9a0e41f6f517c0e8f9383586a9041884da647b4" + logic_hash = "19ab3f1dd76c95a9fd39a987b454b861d51946958edf6894a04ce0a4e884e4fd" score = 75 quality = 75 tags = "FILE" @@ -82715,32 +81656,38 @@ rule MALPEDIA_Win_Bandook_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 752d ff35???????? 8b3e 8d4598 8b7604 68???????? } - $sequence_1 = { 8945f8 8b4508 53 8b1d???????? 56 8b08 8b4004 } - $sequence_2 = { 0f84e0000000 b8???????? 8d4c243c 660f1f440000 8a11 3a10 751a } - $sequence_3 = { 8b550c 83ec20 33c9 8bc1 3914c590051d13 7408 40 } - $sequence_4 = { 3bf3 720e 4e 42 0fb606 80b830841e1300 74e9 } - $sequence_5 = { 238890bb1e13 03c5 3d00080000 72f1 230d???????? 094c2424 094c2428 } - $sequence_6 = { ba???????? b9???????? 8d85f4fbffff 0f45ca 51 68???????? 68???????? } - $sequence_7 = { 8b0d???????? a3???????? 894c2414 85c9 0f846b010000 6a10 8d4c2414 } - $sequence_8 = { ff15???????? 68???????? 8d85d0feffff 50 ff15???????? 8d8550faffff c78564faffff00000000 } - $sequence_9 = { c60000 0f57c0 660fd64704 8d45a4 c645fc03 50 8d4f10 } + $sequence_0 = { 33d2 f775e8 8b45ec 6a05 } + $sequence_1 = { 8b8d64feffff 038d4cfeffff 8b9544feffff 8b048d30f62004 8902 8b8d44feffff 8b9548feffff } + $sequence_2 = { 7434 39750c 762f 2bdf } + $sequence_3 = { 837d0c00 7406 837d1000 7d04 32c0 eb57 c745fc00000000 } + $sequence_4 = { ff7524 8b7530 8d457c 50 } + $sequence_5 = { 83c404 8985e4fdffff 6a07 e8???????? 83c404 } + $sequence_6 = { 7d07 c68563feffff01 0fb69563feffff 83fa01 } + $sequence_7 = { ff15???????? 8b4dfc c7410400000000 6830750000 ff15???????? 8b55fc } + $sequence_8 = { 0f84ab020000 8b4564 ff30 8b4d4c } + $sequence_9 = { 83c40c 6810270000 ff15???????? 33c0 } + $sequence_10 = { 7d6e ff15???????? 89855cfeffff 8b8d5cfeffff 3b8d68feffff } + $sequence_11 = { 85c0 8945ec 7425 803b34 } + $sequence_12 = { e8???????? 8945f8 837df8ff 7504 32c0 eb27 } + $sequence_13 = { 8b8d5cfeffff 3b8d68feffff 730e 8b955cfeffff 899568feffff eb46 8b8568feffff } + $sequence_14 = { ff75f8 8d8554feffff 56 50 } + $sequence_15 = { 03fb 8b5df0 83c40c ff4df4 } condition: - 7 of them and filesize < 23088128 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Satana_Auto : FILE +rule MALPEDIA_Win_Godzilla_Loader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ed6576e9-0bbc-54e1-95d8-b27f8b1348bf" + id = "9353009a-9ab6-50d2-b27c-912bbfae24ce" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.satana" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.satana_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.godzilla_loader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.godzilla_loader_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "b7981beec1674ab80a9c4719e1b8a6cb3eebb0c2a5e13afc377fa72d8a4a6216" + logic_hash = "15db96ce18a2f3fdeaf72974bdf0f4fdfaa545b5ea238cf268df493277052de4" score = 75 quality = 75 tags = "FILE" @@ -82754,34 +81701,34 @@ rule MALPEDIA_Win_Satana_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8578ffffff 50 56 51 ffd7 8b4df0 6a00 } - $sequence_1 = { bfff000000 f7ff 8a8258fd4000 8845fe eb04 } - $sequence_2 = { 689f011200 56 ff15???????? 8bf8 897da8 } - $sequence_3 = { 50 ff15???????? be???????? e8???????? 0fb60d???????? 51 6a02 } - $sequence_4 = { 0f8418010000 68ff0f0000 8d85fdefffff 6a00 50 c685fcefffff00 e8???????? } - $sequence_5 = { 52 68???????? e8???????? a1???????? 83c408 6aff 6a01 } - $sequence_6 = { ff15???????? 8bce a3???????? 85c9 7412 8d9b00000000 } - $sequence_7 = { ebeb e8???????? e9???????? 8b45b8 85c0 7403 880437 } - $sequence_8 = { c745f478817e51 66c745f88500 e8???????? 8b15???????? 50 } - $sequence_9 = { 68???????? 57 8945e4 ffd3 } + $sequence_0 = { 8d45fc 50 57 6a01 56 ff7508 8975fc } + $sequence_1 = { 7406 8b08 50 ff511c } + $sequence_2 = { 57 6a01 56 ff7508 8975fc ff15???????? } + $sequence_3 = { 51 56 57 ff7508 ff15???????? 8bf0 56 } + $sequence_4 = { 50 a5 ff512c 85c0 756c } + $sequence_5 = { 8d45fc 50 57 6a01 56 ff7508 } + $sequence_6 = { 50 57 6a01 56 ff7508 } + $sequence_7 = { 6a01 56 ff7508 8975fc ff15???????? } + $sequence_8 = { 50 ff91f0000000 85c0 7813 } + $sequence_9 = { 50 57 6a01 56 ff7508 8975fc ff15???????? } condition: - 7 of them and filesize < 221184 + 7 of them and filesize < 155648 } -rule MALPEDIA_Win_Sisfader_Auto : FILE +rule MALPEDIA_Win_Mespinoza_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ac94263f-1708-5e52-9df6-f609af38fa64" + id = "33c5af28-80c3-5a94-a560-73cae0098842" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sisfader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sisfader_auto.yar#L1-L276" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mespinoza" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mespinoza_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "5ae29b623b53b54fbc47f6ef4a5785e5e7b4cfe669d9c31d6f6094ced51ab6b7" + logic_hash = "f5999e99c1ade61277d31280c07cf2a046437f8e201d1bf42efd1294376814d0" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -82793,52 +81740,32 @@ rule MALPEDIA_Win_Sisfader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c9 741f 33c0 85c9 7419 } - $sequence_1 = { e8???????? 85c0 b91d000000 0f44d9 } - $sequence_2 = { 33d2 b901000000 e8???????? eb67 } - $sequence_3 = { 83c801 8945f0 8b4df0 894de4 } - $sequence_4 = { 53 56 57 6810010000 6a40 } - $sequence_5 = { 81eca8010000 8d855cfeffff 53 56 } - $sequence_6 = { 8b040a 50 ff15???????? a3???????? } - $sequence_7 = { 33c9 0f8543ffffff 8b55f8 52 ff15???????? 8be5 } - $sequence_8 = { 8906 8b442470 89442440 8b44246c } - $sequence_9 = { 837c242001 7402 eb05 e8???????? b801000000 } - $sequence_10 = { 8b442430 8905???????? c705????????07000000 8b442438 8905???????? c705????????00000000 8b442440 } - $sequence_11 = { 6a00 6a00 6a01 e8???????? 83c40c eb38 } - $sequence_12 = { c705????????00000000 6a01 6a00 6a02 e8???????? } - $sequence_13 = { 837c242003 745d 837c242004 7479 837c242005 } - $sequence_14 = { 0fb74816 81e100200000 7409 c745d801000000 } - $sequence_15 = { 7e08 03d8 3bdf 7c98 } - $sequence_16 = { 0f108f48010000 0f110d???????? 0f10872e010000 0f118600010000 ff15???????? } - $sequence_17 = { 83c418 b842000000 6bc800 8b5510 0fb7440a40 } - $sequence_18 = { 7411 6683f92e 7509 66399db0010000 7402 ffc7 } - $sequence_19 = { e8???????? 33c0 83f801 7425 } - $sequence_20 = { 5d c3 8b450c b986000000 56 57 6a00 } - $sequence_21 = { c3 b82b050000 5f 5e 5b } - $sequence_22 = { 89442420 837c242001 7425 837c242002 7441 837c242003 745d } - $sequence_23 = { 89442450 837c245000 7405 e9???????? 83bc248000000000 7539 } - $sequence_24 = { 0f108348010000 0f1105???????? 0f10832e010000 0f1187e0000000 ff15???????? 8bf0 8d9ff0000000 } - $sequence_25 = { eb12 c744245401000000 33c0 85c0 0f850fffffff } - $sequence_26 = { c744240cdcff0000 740c b818000000 5f } - $sequence_27 = { 8b45ec 50 8b4dd4 51 e8???????? } - $sequence_28 = { 7464 6683bdcc0100002e 751c 0fb785ce010000 } - $sequence_29 = { 894708 817908020f0000 0f8573010000 83790410 c7442470dcff0000 740d } + $sequence_0 = { 85f6 7421 6a2c 6a00 56 e8???????? } + $sequence_1 = { 59 837d0800 89460c 7416 85c0 7412 } + $sequence_2 = { 50 e8???????? 83650c00 8bce 57 e8???????? 8b4510 } + $sequence_3 = { 5d c3 6a34 b8???????? e8???????? 8d45c0 33f6 } + $sequence_4 = { 8d8d6cffffff e8???????? 8d45b8 c645fc04 50 8b857cffffff 8d8d7cffffff } + $sequence_5 = { 6a07 6a00 68???????? ff75f8 ffd6 } + $sequence_6 = { c645fc01 e8???????? 83c418 8d4dd8 56 6a01 e8???????? } + $sequence_7 = { 8b5c2420 896c2410 eb08 33ed eb04 8b6c2410 c1e602 } + $sequence_8 = { 7404 c60700 47 c1e803 894518 8b01 ff5018 } + $sequence_9 = { 8bcf c645fc01 e8???????? 8b03 } condition: - 7 of them and filesize < 417792 + 7 of them and filesize < 1091584 } -rule MALPEDIA_Win_Pinchduke_Auto : FILE +rule MALPEDIA_Win_Acidbox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0794d793-2c22-5bd4-a61c-badc5e0c2c07" + id = "ef6a2660-06bc-58c1-866c-71c4f81cb840" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pinchduke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pinchduke_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acidbox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acidbox_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "59fabedb52194937fd24b19da68caeec236a55861258ee349d09c23df6cfa041" + logic_hash = "41839e3e93fea6da491d6960f541c70a4bfe5cfb4dca07d8fcde4687922f61de" score = 75 quality = 75 tags = "FILE" @@ -82852,32 +81779,32 @@ rule MALPEDIA_Win_Pinchduke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b702c 8bfe c1cf08 23fa c1c608 23f1 0bfe } - $sequence_1 = { 7d06 8bc7 f7d8 eb02 8bc7 3bc3 750e } - $sequence_2 = { c745dc02000000 6810010000 e8???????? 85c0 59 740e ff75f0 } - $sequence_3 = { 53 56 57 bf10270000 57 e8???????? 6a04 } - $sequence_4 = { 3bc3 59 59 8945f0 0f84ec010000 68???????? 50 } - $sequence_5 = { 6a09 33ff 57 68???????? 6801000080 ffd3 85c0 } - $sequence_6 = { 57 50 6a00 8944241c ffd3 50 ffd5 } - $sequence_7 = { 334804 035dfc 33483c 8bfa 33481c c1c705 8975f4 } - $sequence_8 = { 334828 8bfe 334808 c1c705 33481c c14df002 8d943bdcbc1b8f } - $sequence_9 = { e8???????? 8d4dcc e8???????? 8d45f0 50 68???????? 6802000080 } + $sequence_0 = { bb0c010480 eb4b 41b800000206 413bd0 7322 483998a8000000 74e5 } + $sequence_1 = { 74d9 488b842420050000 488b8038010000 4885c0 750a bb0c130480 e9???????? } + $sequence_2 = { 881401 4401b3f4160000 664401b493bc000000 8b83f0160000 412bc6 3983f4160000 753e } + $sequence_3 = { c7442454ff000000 c7442458ccccf048 c744245c0000ffff c74424600fba2dcc c7442464ffffff00 c7442468cccccc00 } + $sequence_4 = { 498b07 488b5598 44896594 428834a0 498b07 488b75a8 46885ca001 } + $sequence_5 = { 897c2424 410fb74606 443be8 734f 488d9424d0010000 498bcf ff15???????? } + $sequence_6 = { 450f44d3 48894da0 ba01000000 412bf2 44895588 8bce 4403d6 } + $sequence_7 = { 83fe03 72da 8b477c 410fb7ce 83c6fd 410fb70442 664123c8 } + $sequence_8 = { c745d8fdffffff 4c8b7de0 eb1a 448bf2 8bf2 c7071c000000 c745d801000000 } + $sequence_9 = { 8bf7 49897ba0 448bff 49897bb0 } condition: - 7 of them and filesize < 223680 + 7 of them and filesize < 589824 } -rule MALPEDIA_Win_Sarhust_Auto : FILE +rule MALPEDIA_Win_Hawkball_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "52e2651a-2a6e-5230-b7b1-6048b76df517" + id = "5f75e692-110c-55bd-97fc-1bd1a739617b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sarhust" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sarhust_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hawkball" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hawkball_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "714fe7fd57f34b3db5ebbf318cfb9e33c9b49986cf0bcf43914f2398aec0102c" + logic_hash = "ff667bedec18f0ed00ed5af46ab0b00bb4fbcb93b0094e0e12e6710929fc2634" score = 75 quality = 75 tags = "FILE" @@ -82891,32 +81818,32 @@ rule MALPEDIA_Win_Sarhust_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8d8d4cffffff e8???????? 6a00 ff15???????? } - $sequence_1 = { 6801000080 ff15???????? 85c0 7408 ff15???????? } - $sequence_2 = { 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 6a00 } - $sequence_3 = { eb08 8b4520 8b4d0c 8908 } - $sequence_4 = { 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 8d8d4cffffff } - $sequence_5 = { 8d8d4cffffff e8???????? 6a00 ff15???????? } - $sequence_6 = { e8???????? 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 6a00 } - $sequence_7 = { 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? } - $sequence_8 = { 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 6a00 } - $sequence_9 = { e8???????? 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 6a00 ff15???????? } + $sequence_0 = { 8d5f08 c745f000000000 8d470c c745ec0c000000 53 } + $sequence_1 = { 51 53 8b1d???????? 8bd3 8bcb c1ea08 c1e910 } + $sequence_2 = { e8???????? 83c40c 8d85fcfeffff 6a01 } + $sequence_3 = { 81ec7c050000 53 56 8b7508 57 8b3e 85ff } + $sequence_4 = { 53 660f6f05???????? 56 f30f7f4588 } + $sequence_5 = { 6a01 894705 ff15???????? 50 } + $sequence_6 = { 50 e8???????? 83c40c 8d842478020000 6a00 6a00 } + $sequence_7 = { 83c40c 8d842478020000 6a00 6a00 6804010000 50 8d442464 } + $sequence_8 = { 8b5dfc eb35 837e4400 7462 6a00 } + $sequence_9 = { 6a08 ffd3 50 ff15???????? 8bf0 8d8578ffffff 50 } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 229376 } -rule MALPEDIA_Win_Nagini_Auto : FILE +rule MALPEDIA_Win_Pvzout_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "36bcfb0a-2346-546a-ae2c-0b00cc2618a0" + id = "7f4c2c6d-072f-520f-bffa-7c86816c46e1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nagini" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nagini_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pvzout" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pvzout_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "0c83f5c5996fc3fecace2eca42d157da471f759617384a5504d89fe38e4a9faf" + logic_hash = "ba6cffc93be56b2981aa18b2dfb2d12dcc79b5b9f031aee7308eec09fd3e12bc" score = 75 quality = 75 tags = "FILE" @@ -82930,32 +81857,32 @@ rule MALPEDIA_Win_Nagini_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 06 0c07 06 0c07 06 0b06 } - $sequence_1 = { e9???????? 6683f803 0f85c1020000 6804010000 8d842474010000 33f6 50 } - $sequence_2 = { 0f835ffbffff 03f3 03d3 83fb1f 0f8715040000 ff249da0c64000 8b46e4 } - $sequence_3 = { 1408 0412 06 0213 07 0315???????? } - $sequence_4 = { 59 8975fc 8b45e0 8b0485c0914200 f644030401 7428 } - $sequence_5 = { ffd3 33c0 c744244007000000 c744243c00000000 668944242c 663907 } - $sequence_6 = { 8d4c2448 e8???????? 83c404 c68424d802000006 83781408 7202 8b00 } - $sequence_7 = { 0305???????? 0305???????? 0404 0404 } - $sequence_8 = { 0203 0903 040d 05060d0506 0d05060a04 } - $sequence_9 = { 83f85b 741d 83f85c 7418 } + $sequence_0 = { 0e 75a8 43 2f } + $sequence_1 = { 0e 75a8 43 1dea50873a d4a1 } + $sequence_2 = { e21c 3e3f 19e9 73f8 dca10ebd24e8 252b0026cb 9e } + $sequence_3 = { 75a8 43 2f 3089f33d80f3 } + $sequence_4 = { 03dd 81eb00d00200 83bd8804000000 899d88040000 0f85cb030000 8d8594040000 50 } + $sequence_5 = { b8132d0000 50 038588040000 59 0bc9 89850e040000 61 } + $sequence_6 = { 01e3 b105 18830d88a01c 51 } + $sequence_7 = { bf95f6810e 75a8 43 1dea50873a d4a1 } + $sequence_8 = { 5d bbedffffff 03dd 81eb00d00200 83bd8804000000 899d88040000 0f85cb030000 } + $sequence_9 = { b3d7 5a bf95f6810e 75a8 43 1dea50873a } condition: - 7 of them and filesize < 12820480 + 7 of them and filesize < 573440 } -rule MALPEDIA_Win_Chiser_Client_Auto : FILE +rule MALPEDIA_Win_Grillmark_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f565e008-ef7c-5843-a15a-c3b17611be9c" + id = "f964c2f0-0000-5336-8c75-c1988fed5207" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chiser_client" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chiser_client_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grillmark" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grillmark_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "4cf569331733e568f50794a1dc9bdd96595cb2c255defe55202f75e9deeee12b" + logic_hash = "3b34499d4c29c52da57dd97a7dde84f3954319d72fae7b0456cb1c1378f5429f" score = 75 quality = 75 tags = "FILE" @@ -82969,32 +81896,32 @@ rule MALPEDIA_Win_Chiser_Client_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48895c2408 48896c2410 4889742418 48897c2420 4156 0fb605???????? 488d7222 } - $sequence_1 = { 4d8bf0 4c8bfa 488bf9 488b5908 48895c2448 488bcb e8???????? } - $sequence_2 = { 8364242800 488d05e895feff 4889442430 488d4c2420 e8???????? 4c396b08 } - $sequence_3 = { 48894a08 488d4808 e8???????? 488d055da00100 488903 } - $sequence_4 = { c705????????090400c0 c705????????01000000 c705????????01000000 b808000000 486bc000 488d0dae5e0400 } - $sequence_5 = { e8???????? b876000000 668945b7 488d55b7 488d4dd7 e8???????? b861000000 } - $sequence_6 = { c7452700000000 e8???????? 4889451f 488d05d0e20100 48894517 4883653700 c6454700 } - $sequence_7 = { 488b4c2478 4885c9 740b ff15???????? 4c89742478 488b4d88 4885c9 } - $sequence_8 = { 4c8d0d82ac0200 8bda 4c8d0571ac0200 488bf9 488d15c7a60200 b908000000 } - $sequence_9 = { 4883ec20 488bd9 488bc2 488d0dd9150200 48890b 488d5308 33c9 } + $sequence_0 = { 53 50 68???????? ff35???????? 56 e8???????? 68???????? } + $sequence_1 = { 40 83c104 ebf5 5d c3 55 8bec } + $sequence_2 = { e8???????? a3???????? ff35???????? 8d85e4fdffff 68???????? 50 e8???????? } + $sequence_3 = { 50 ffb604010000 56 e8???????? } + $sequence_4 = { e8???????? 59 85c0 59 0f85a4000000 682c020000 6a40 } + $sequence_5 = { 56 ff750c e8???????? 83c40c 6a01 5b } + $sequence_6 = { 59 75f2 ff7508 eb03 ff75f4 e8???????? 59 } + $sequence_7 = { 7439 48 7579 68???????? } + $sequence_8 = { 7405 83f86f 7532 ff75fc e8???????? 8bf0 59 } + $sequence_9 = { 802600 5f 8908 8b45f8 5e } condition: - 7 of them and filesize < 714752 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Soundbite_Auto : FILE +rule MALPEDIA_Win_Bravonc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "70cdb19a-d0a2-5f5f-a69b-31680210f3d2" + id = "46ca6b44-3777-5a69-8397-e443ebcbbb5c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.soundbite" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.soundbite_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bravonc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bravonc_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "d07ea48c839908887a0a5f9ab78be91fc08852ce51b809ff0c620d5b56719109" + logic_hash = "c173b555e387356384c480cbe1258c67f0fa737efd2cf0efcccd2c272e1e677f" score = 75 quality = 75 tags = "FILE" @@ -83008,71 +81935,69 @@ rule MALPEDIA_Win_Soundbite_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { bb???????? e8???????? e8???????? 68???????? ff15???????? 33c0 50 } - $sequence_1 = { 8d45f4 64a300000000 c745fc00000000 8b4518 } - $sequence_2 = { 8b5714 895614 8b5718 895618 8b571c 89561c 8b5720 } - $sequence_3 = { 8b4510 3bf3 7457 57 } - $sequence_4 = { 6683bc8e7e0a000000 7533 0fb690614f4200 6683bc967e0a000000 7530 83e804 83f803 } - $sequence_5 = { c645fc0a 8bbdf8fcffff 3bcb 0f83c9000000 8bd6 3bfa } - $sequence_6 = { 3bc1 0f87200a0000 ff2485f1ad4100 33c0 838de8fdffffff 89858cfdffff 8985a4fdffff } - $sequence_7 = { 899d04ffffff c685f4feffff00 8d5001 8d642400 } - $sequence_8 = { 8d1491 8b0c02 03c8 8b75e0 8b55f4 890c16 85c9 } - $sequence_9 = { e9???????? b830750000 85db 7e09 57 e8???????? 83c404 } + $sequence_0 = { a1???????? 6a06 68???????? 50 ffd6 83c40c 85c0 } + $sequence_1 = { 034a24 034dfc 8d8401d6c162ca 8945fc } + $sequence_2 = { 56 8d85fcfeffff 56 50 ff750c 56 e8???????? } + $sequence_3 = { 8d45c8 68???????? 50 8d85e4feffff 50 e8???????? 83c40c } + $sequence_4 = { 59 33c0 8d7db0 895dac c645fc01 895df0 } + $sequence_5 = { 8bf1 57 8b7d0c 8b460c 8d0c38 3b4e08 } + $sequence_6 = { 66897004 5f 5e 668908 66895006 5b c9 } + $sequence_7 = { ff15???????? 59 3bc3 59 7404 802000 } + $sequence_8 = { 51 b85c120000 e8???????? 53 56 57 } + $sequence_9 = { 59 8d7db0 6a10 c745ac44000000 59 895df0 f3ab } condition: - 7 of them and filesize < 409600 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Zerot_Auto : FILE +rule MALPEDIA_Win_Unidentified_089_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ca921115-39c5-5d82-8694-1a7256cdc82c" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zerot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zerot_auto.yar#L1-L116" + id = "f61e4a77-808b-5e07-801b-03e57ce838b5" + date = "2023-07-11" + modified = "2023-07-15" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_089" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_089_auto.yar#L1-L98" license_url = "N/A" - logic_hash = "85e45f7b3fe13ccc106bda70bf9add1f5b39cb8a82aaafbc3111d2a319c8d43b" + logic_hash = "f9666eb88fbd91e0eb2e4b4c8812230b36d73d66192fed407aecfaa8f0ed362a" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20230705" + malpedia_hash = "42d0574f4405bd7d2b154d321d345acb18834a41" + malpedia_version = "20230715" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d3c1b 33c9 85ff 7e50 83c202 660f1f440000 8b460c } - $sequence_1 = { 8d4f01 895518 8a07 47 84c0 75f9 6800010000 } - $sequence_2 = { ffd6 8b8d74f6ffff 41 03c1 } - $sequence_3 = { 6aff 8d8554ffffff 50 6a00 6a00 } - $sequence_4 = { 880432 8a57fb c0e202 02d0 8b45e8 } - $sequence_5 = { c7458401000000 33c0 66894588 8d459c 50 } - $sequence_6 = { bb06000000 50 8d8594feffff 50 } - $sequence_7 = { 740c 81bdecf9ffffc8000000 7421 8b85e8f9ffff } - $sequence_8 = { 85c0 755e ff15???????? 8d857cffffff 50 ffd6 } - $sequence_9 = { 0f1f440000 8b460c 8a44082a 2401 88040a } + $sequence_0 = { 889dd4feffff 899d84feffff 898588feffff 889d74feffff 33c0 } + $sequence_1 = { 8b4508 e8???????? c20c00 e8???????? cc 6a30 } + $sequence_2 = { f2e9e3000000 55 8bec eb0d ff7508 e8???????? } + $sequence_3 = { 83f904 0f8582000000 8b75d0 8bfb } + $sequence_4 = { eb0f ff7634 57 ff562c } + $sequence_5 = { 88041e 880c1f 0fb6041e 8b4dfc 03c2 8b550c } + $sequence_6 = { 3dffffff7f 0f87a2000000 03c0 3d00100000 7227 } + $sequence_7 = { 56 6a01 8d4dec 8975d8 } condition: - 7 of them and filesize < 303104 + 7 of them and filesize < 389120 } -rule MALPEDIA_Win_Meltingclaw_Auto : FILE +rule MALPEDIA_Win_Polpo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3b6f1fa7-265c-5ffe-9d34-c9502295b009" + id = "3ada2ef2-9c7f-50f6-a216-72665dfc2af3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.meltingclaw" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.meltingclaw_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.polpo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.polpo_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "379103784a97b527734f31e44cda4d460b2bdbd8572feff4730fa002535654cf" + logic_hash = "72d335a1b2528c04f03bf454be2a2837ab466ed1973103cf7af4c8dafa43e467" score = 75 quality = 75 tags = "FILE" @@ -83086,32 +82011,32 @@ rule MALPEDIA_Win_Meltingclaw_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d8da8000000 48ffc9 48ffc1 803900 75f8 4c8d4590 33d2 } - $sequence_1 = { 4c8b0a 33f6 448bc6 48c7420816000000 4c8bd2 48c7421009000000 488bf9 } - $sequence_2 = { 7424 83ea01 7412 83fa01 7562 } - $sequence_3 = { 0fb74c4420 6643890c46 49ffc0 4983f80a 72b0 488b8c2420020000 4833cc } - $sequence_4 = { 49c706212a0100 488906 410fbec2 6bc83f 49c70700010000 80c121 418809 } - $sequence_5 = { 85c0 78d6 3de4000000 73cf 4803c0 418b84c790bd0100 ebc4 } - $sequence_6 = { 0fb6c0 0fb74c4420 6643890c46 49ffc0 4983f80e 72b0 488b8c2420020000 } - $sequence_7 = { 7508 48396930 b001 7403 408ac5 } - $sequence_8 = { 72e8 41881c39 49ffc1 4983f94c 72af 488b5c2408 } - $sequence_9 = { d3e8 4d894708 41894718 410fb608 83e10f 480fbe841140960100 } + $sequence_0 = { c745bc436f6e6e c745c065637469 c745c46f6e3a20 c745c84b656570 c745cc2d616c69 66c745d07665 884dd3 } + $sequence_1 = { 51 8d95dcf7ffff 52 e8???????? 8d85d4f7ffff 50 8d8ddcf7ffff } + $sequence_2 = { e8???????? 8be5 5d c20800 81fe00001000 0f878c000000 8b87a0040000 } + $sequence_3 = { 57 6800040000 8d95ecfbffff 68???????? 52 e8???????? 83c410 } + $sequence_4 = { 85d2 7534 8d45f8 50 e8???????? 8d4df8 51 } + $sequence_5 = { 8bc8 83e103 837d0c00 f3a4 741c 8b85a0fdffff 8d959cfdffff } + $sequence_6 = { 8995b0fbffff 8a10 40 84d2 75f9 2b85b0fbffff baff020000 } + $sequence_7 = { 83c1f0 51 8945dd 8945e1 8945e5 8945e9 8945ed } + $sequence_8 = { 83e03f 0fb680c0940120 83e23f 41 884602 8a92c0940120 885603 } + $sequence_9 = { 50 8d4ddc 51 8d954cffffff 52 8bce } condition: - 7 of them and filesize < 348160 + 7 of them and filesize < 250880 } -rule MALPEDIA_Win_Gemcutter_Auto : FILE +rule MALPEDIA_Win_Meduza_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f2a59f86-1075-5464-b91b-cb447c183566" + id = "53f96cd6-21f2-53a2-bbb8-b71563537ed2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gemcutter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gemcutter_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.meduza" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.meduza_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "9745c8061ab88116351043d55251d3e8c32737ca442027c8a6620480abc8c8bf" + logic_hash = "14b88dc41a5c318d90c279963aa5ad461ee65cb9acf5c901876d99dfeb325a5a" score = 75 quality = 75 tags = "FILE" @@ -83125,34 +82050,34 @@ rule MALPEDIA_Win_Gemcutter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { fec8 8886a0314000 8a843579ffffff 46 ebea 395d08 889ea0314000 } - $sequence_1 = { 8d85f0fcffff 53 50 ffd6 8d85f0fcffff } - $sequence_2 = { 68???????? e8???????? 83c424 8b3d???????? 56 } - $sequence_3 = { 6a01 ff15???????? 6a01 68???????? e8???????? 6a01 } - $sequence_4 = { e8???????? 83c424 8b3d???????? 56 33f6 } - $sequence_5 = { 83c410 8d85f0fdffff 53 50 ffd6 8b3d???????? 8d85f0fdffff } - $sequence_6 = { 57 53 6801001f00 ff15???????? 3bc3 be???????? } - $sequence_7 = { 56 ff15???????? 8bf8 8d8500fcffff } - $sequence_8 = { fec8 8886a0314000 8a843579ffffff 46 ebea 395d08 } - $sequence_9 = { 6a00 6801001f00 ff15???????? 85c0 7517 68e8030000 ff15???????? } + $sequence_0 = { 83f81f 0f87f959fdff 51 52 e8???????? 83c408 c705????????00000000 } + $sequence_1 = { 898ddcfcffff 8d8d80f5ffff 8985d8fcffff 8d5101 660fef8dd0fcffff 0f298d80f5ffff } + $sequence_2 = { e8???????? c645fc1d 0f57c0 c785d8f6ffff9929e731 c785dcf6ffffa8016d5b 8b85d8f6ffff 8b8ddcf6ffff } + $sequence_3 = { ff15???????? a1???????? 85c0 7407 50 ff15???????? ff15???????? } + $sequence_4 = { 8945dc 8b45d4 03c2 6a00 6800ca9a3b 13cf 51 } + $sequence_5 = { 8b4114 8b5110 2bc2 3bc7 7218 83791410 8d4201 } + $sequence_6 = { c78540ffffff00000000 c78544ffffff00000000 85f6 7424 83c8ff f00fc14604 751a } + $sequence_7 = { 8b8ddce4ffff 0f288d30e1ffff 898dfcfcffff 8d8d30e1ffff 8985f8fcffff 8d5101 660fef8df0fcffff } + $sequence_8 = { 894da4 c7855cffffff9d412b44 8b8558ffffff 8b8d5cffffff 0f288d20ffffff 894dac 8d8d20ffffff } + $sequence_9 = { 8b4dec c745e8d6352f2b 898590feffff 898d94feffff c745ec4a55cf55 8b45e8 8b4dec } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 1433600 } -rule MALPEDIA_Win_Iisniff_Auto : FILE +rule MALPEDIA_Win_Qakbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6c640864-5993-563c-afe7-e26ca8c22f49" + id = "420c4e6b-5192-5ecb-8603-21219ca27f7b" date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.iisniff" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.iisniff_auto.yar#L1-L162" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.qakbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.qakbot_auto.yar#L1-L545" license_url = "N/A" - logic_hash = "110e5f48ca56611bc57ccb877448c194f26647c840b794b9ff7133caff38a207" + logic_hash = "3dc61bc81008dc8bd15332e5573d386c22408e9f81e4f285b87a6fbf5a5bafcc" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -83164,37 +82089,86 @@ rule MALPEDIA_Win_Iisniff_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d7dd4 e8???????? 8b45e8 8d5d9c 8bf7 8945bc e8???????? } - $sequence_1 = { 8b4c240c 51 53 8d8424b4000000 e8???????? } - $sequence_2 = { 56 83c710 e8???????? 59 } - $sequence_3 = { 8d742434 e8???????? 33db 6aff } - $sequence_4 = { 83c404 39bc24d8000000 7210 8b8424c4000000 } - $sequence_5 = { 59 59 e9???????? 33ff eb90 56 } - $sequence_6 = { 56 8bcf e8???????? 8b442460 3bf0 770c 6aff } - $sequence_7 = { 8d4c0c50 6a02 e8???????? 397c2414 0f8db1feffff } - $sequence_8 = { ff704c e8???????? 59 83f8ff 0f852cffffff } - $sequence_9 = { e8???????? 3bf0 7429 8b542418 4e ebd9 837c240c10 } - $sequence_10 = { 6a03 68000000c0 68???????? ff15???????? 6a02 } - $sequence_11 = { 889c24c4000000 39bc24f4000000 7210 8b8424e0000000 50 e8???????? 83c404 } - $sequence_12 = { e8???????? 8b442414 8b4004 6a0a 8d440418 50 } - $sequence_13 = { 50 8975ec e8???????? 8975fc 807de800 7507 be04000000 } - $sequence_14 = { 51 8d842434010000 50 894c2418 } + $sequence_0 = { 33c0 7402 ebfa e8???????? } + $sequence_1 = { 7402 ebfa 33c0 7402 } + $sequence_2 = { 7402 ebfa eb06 33c0 } + $sequence_3 = { e8???????? 33c9 85c0 0f9fc1 41 } + $sequence_4 = { 50 e8???????? 8b06 47 } + $sequence_5 = { 59 59 6afb e9???????? } + $sequence_6 = { 740d 8d45fc 6a00 50 e8???????? 59 } + $sequence_7 = { 50 8d8534f6ffff 6a00 50 } + $sequence_8 = { 8945fc e8???????? 8bf0 8d45fc 50 e8???????? } + $sequence_9 = { 50 e8???????? 59 59 6afe 58 } + $sequence_10 = { 33c0 e9???????? 33c0 7402 } + $sequence_11 = { 7402 ebfa e9???????? 6a00 } + $sequence_12 = { 7cef eb10 c644301c00 ff465c 8b465c } + $sequence_13 = { e8???????? 83c410 33c0 7402 } + $sequence_14 = { 85c0 750a 33c0 7402 } + $sequence_15 = { 7507 c7466401000000 83f840 7507 } + $sequence_16 = { 837dfc00 750b 33c0 7402 } + $sequence_17 = { e8???????? e8???????? 33c0 7402 } + $sequence_18 = { 833d????????00 7508 33c0 7402 } + $sequence_19 = { c7466001000000 33c0 40 5e } + $sequence_20 = { 7402 ebfa 837d1000 7408 } + $sequence_21 = { 80ea80 8855f0 e8???????? 0fb64df7 } + $sequence_22 = { 7eeb 83f861 7c05 83f87a 7ee1 } + $sequence_23 = { 83f841 7c05 83f85a 7eeb } + $sequence_24 = { e8???????? 59 85c0 7505 6afe } + $sequence_25 = { 8d45bc 6a20 50 e8???????? 6a00 8d45bc 50 } + $sequence_26 = { e8???????? 833822 7505 83c8ff } + $sequence_27 = { b301 eb0c 813800300000 b302 7202 } + $sequence_28 = { 7418 813800200000 7304 b301 } + $sequence_29 = { c1e81e 33448afc 69c06589076c 03c1 89048a ff82c0090000 81bac009000070020000 } + $sequence_30 = { 50 8d45d8 50 8d45d4 50 8d45ec 50 } + $sequence_31 = { ff10 85c0 750b ff15???????? e9???????? } + $sequence_32 = { 56 e8???????? 8b45fc 83c40c 40 } + $sequence_33 = { 83f801 7513 85c9 7507 e8???????? 8bc8 890d???????? } + $sequence_34 = { 6a00 6800600900 6a00 ff15???????? a3???????? } + $sequence_35 = { e8???????? 33c0 c3 55 8bec 51 51 } + $sequence_36 = { 50 ff5508 8bf0 59 } + $sequence_37 = { 6a00 58 0f95c0 40 50 } + $sequence_38 = { c3 33c9 3d80000000 0f94c1 } + $sequence_39 = { 85c0 750c 57 ff15???????? 6afe 58 } + $sequence_40 = { 57 ff15???????? 33c0 85f6 0f94c0 } + $sequence_41 = { 6a02 ff15???????? 8bf8 83c8ff } + $sequence_42 = { 5e 33c0 c9 c3 55 8bec } + $sequence_43 = { 56 e8???????? 83c40c 8d4514 50 } + $sequence_44 = { e8???????? e8???????? e8???????? e8???????? e8???????? 85c0 7405 } + $sequence_45 = { c7871002000001000000 8bc3 eb02 33c0 } + $sequence_46 = { 7505 83c8ff eb51 8b0a } + $sequence_47 = { 8a040a 8801 48ffc1 84c0 740e 49ffc8 } + $sequence_48 = { c745df03000000 8975f3 c745f705000000 83780406 } + $sequence_49 = { e8???????? ba05000000 48898424180a0000 488d4c2420 } + $sequence_50 = { e8???????? 6a00 8d45d4 50 68???????? } + $sequence_51 = { 5d c3 33c9 66890c46 } + $sequence_52 = { 803c3000 75f9 5f 5e 5d c3 c6040600 } + $sequence_53 = { 894c245c 0f847afdffff e9???????? 31c0 8b8c2480000000 8b542450 } + $sequence_54 = { c7042400000000 c744240400b00300 c744240800100000 c744240c04000000 } + $sequence_55 = { 89442428 8b442420 8b485c 8b542418 8b32 01ce } + $sequence_56 = { 19ce 8a8c2495000000 80f12a 8a2d???????? 89842488000000 } + $sequence_57 = { 0f48c1 33c9 66894c7efe 85c0 791d } + $sequence_58 = { 8b85c0faffff 85c0 7407 50 ff15???????? } + $sequence_59 = { 8b542474 8b742440 035610 8944243c 89542438 eb55 8b442464 } + $sequence_60 = { 7437 8b45d0 c745c801000000 85db 741d 8d50f8 8d4f08 } + $sequence_61 = { 890c24 89442410 e8???????? 8b4c2414 890c24 8944240c } + $sequence_62 = { e9???????? 8b44246c 8b4c2468 01c8 8b942480000000 8b74247c } + $sequence_63 = { 8b442418 8b4c2450 8a1401 8a74243b 80cefa } condition: - 7 of them and filesize < 1441792 + 7 of them and filesize < 4883456 } -rule MALPEDIA_Win_Liteduke_Auto : FILE +rule MALPEDIA_Win_Feed_Load_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0d5b03ab-c51a-5be5-8e11-3fd3c042290f" + id = "e5e8de31-96f1-50f3-b126-f68009a95e5b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.liteduke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.liteduke_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.feed_load" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.feed_load_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "7fa217ead580adfe5b357dd72935fa5df636ba1480b849cad849e2ead7958d39" + logic_hash = "46de679564e79b2a5c0b197690c16d63fc18a06e57dcb85568ec77e2699570e3" score = 75 quality = 75 tags = "FILE" @@ -83208,32 +82182,32 @@ rule MALPEDIA_Win_Liteduke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4df8 e30b 0175f8 01f1 66c741fe0000 89f3 } - $sequence_1 = { ff7508 e8???????? a3???????? 014d08 } - $sequence_2 = { ff750c ff7508 e8???????? 85c0 750e 8b4508 ff30 } - $sequence_3 = { 0f31 a3???????? 58 5a c3 52 } - $sequence_4 = { ff7508 ff15???????? ff75fc ff15???????? 6a00 ff15???????? 5b } - $sequence_5 = { 83ec30 c745ec00000000 c745fc00000000 57 } - $sequence_6 = { b900010000 8dbd00fcffff f3a5 61 } - $sequence_7 = { f3a4 b000 aa 58 014508 e9???????? ff7508 } - $sequence_8 = { b801000000 c9 c20c00 55 89e5 6a00 } - $sequence_9 = { 5a 31c0 8a02 52 50 6a03 e8???????? } + $sequence_0 = { e8???????? 4863563c 4533c9 4803d6 0fb74a14 4c8d4218 } + $sequence_1 = { 7503 4803dd 8bcb 412bcd 8bc1 4983c704 } + $sequence_2 = { 33f6 215828 33ff 4533e4 e8???????? 85c0 0f844f010000 } + $sequence_3 = { e8???????? 4983ceff 33db 4c8d256cbf0100 895c2420 81fb80000000 } + $sequence_4 = { e8???????? 33db 8bf8 85c0 0f8453020000 4c8d2dc25b0100 448bf3 } + $sequence_5 = { 7c29 418bc1 488bcf 41f7e5 c1ea07 } + $sequence_6 = { 488bc8 ff15???????? 488b4c2428 488d155e2f0300 448b1d???????? 4803c9 } + $sequence_7 = { 6683f802 0f852f010000 bb280a0000 448bc3 33d2 488d4c2460 e8???????? } + $sequence_8 = { 488d159d650200 488bcb 488905???????? ff15???????? 488d159e650200 488bcb 488905???????? } + $sequence_9 = { 488d45e0 4533c9 4889442428 33d2 448975e0 48897c2420 458d4101 } condition: - 7 of them and filesize < 1171456 + 7 of them and filesize < 512000 } -rule MALPEDIA_Win_Grey_Energy_Auto : FILE +rule MALPEDIA_Win_Devopt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2194ec68-6952-5855-89b8-1a483c36ceb6" + id = "bb55bee8-7a67-5968-98f9-09a9025ff6ad" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grey_energy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grey_energy_auto.yar#L1-L162" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.devopt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.devopt_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "6dd36b9cf8b9672a3513055fe48f5d646f4ed637cb72460d1965a0ebc0972231" + logic_hash = "9b91ff04212580b4783bd5bcbd1899160fd4dd5cabce6d4170850a448d54a587" score = 75 quality = 75 tags = "FILE" @@ -83247,38 +82221,32 @@ rule MALPEDIA_Win_Grey_Energy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 53 53 6800000008 57 } - $sequence_1 = { 8945d4 e8???????? 68???????? 8945d0 e8???????? } - $sequence_2 = { e8???????? 68???????? 8945cc e8???????? 68???????? 8945d4 e8???????? } - $sequence_3 = { 6800000008 57 53 53 } - $sequence_4 = { 8b4508 0345f0 0fbe08 8b45f0 } - $sequence_5 = { 8b45f0 8b4d08 0fb70c41 8b45f0 } - $sequence_6 = { eb14 8b45ec 8b4df8 8b55f0 } - $sequence_7 = { 8b45f8 0345ec 8808 eb10 } - $sequence_8 = { 7507 33c0 e9???????? c745f004000000 } - $sequence_9 = { 6a40 ff15???????? 8945f8 837df800 7507 33c0 } - $sequence_10 = { 8b4df8 8b55f0 8b7508 668b1456 } - $sequence_11 = { 75f9 53 ff15???????? 8b75f8 } - $sequence_12 = { 81e1ff000000 8b45ec 8b55f8 66890c42 eb14 8b45ec } - $sequence_13 = { 7407 c60100 41 48 75f9 ff75f8 } - $sequence_14 = { 742e 8d45f0 50 6a04 8d45f4 50 } - $sequence_15 = { 57 ff75e8 ff75f0 ffd6 85c0 0f84b8000000 ff75fc } + $sequence_0 = { 8b4df4 ff91fc000000 8945ec 8b55fc 8b45f4 8b4df4 ff9100010000 } + $sequence_1 = { ff969c000000 e9???????? 8b45fc 8b806c030000 8b80a4000000 8b55fc 8b929c000000 } + $sequence_2 = { eb36 c745ecffffffff 8db42600000000 8b45ec 8d4001 8945ec 8b45fc } + $sequence_3 = { ff75e4 e8???????? a9ffffffff 7402 eb0e ba???????? 89e8 } + $sequence_4 = { eb1b 81fa6079feff 7e07 3df0d8ffff 7f08 66c74590f0d8 eb04 } + $sequence_5 = { e8???????? 84c0 7502 eb1e 8b45f8 8b40f8 8b55f0 } + $sequence_6 = { f77908 89c1 8b45ec ba01000000 8b7dec 8b5f04 ff5308 } + $sequence_7 = { ba00000000 e8???????? b101 ba01000000 b8???????? e8???????? 8b55f4 } + $sequence_8 = { 8d4de0 8d55d8 8b45f4 8b5df4 8b1b ff9334030000 8b5510 } + $sequence_9 = { ff537c 8b45f0 85c0 7403 8b40fc 8945f4 8b45fc } condition: - 7 of them and filesize < 303104 + 7 of them and filesize < 4645888 } -rule MALPEDIA_Win_Dmsniff_Auto : FILE +rule MALPEDIA_Elf_Persirai_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3835a0ad-5401-5196-a04a-4e4d20ae32c6" + id = "996dcf89-95a6-5052-ad1f-80d616d26c39" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dmsniff" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dmsniff_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.persirai" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.persirai_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "9e4ba2c64d589b228eae63b3a713959af97846eab54c3823ca80a7bfedbc8089" + logic_hash = "c89a0c1c6fb24b2cd2b602725441f1c71ea63a845e8a02036d6cfd2667993400" score = 75 quality = 75 tags = "FILE" @@ -83292,32 +82260,32 @@ rule MALPEDIA_Win_Dmsniff_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7508 e8???????? 89c7 6a00 } - $sequence_1 = { 57 be19000200 8d45fc 50 56 } - $sequence_2 = { 40 803c0100 75f9 6a01 50 } - $sequence_3 = { f7e7 8945f0 50 e8???????? 89c3 81e3ff000000 89de } - $sequence_4 = { eb03 31c0 40 5f 5e c9 } - $sequence_5 = { 89c7 6a00 6a00 56 53 57 } - $sequence_6 = { 83c41c 89c7 09ff 7507 31c0 } - $sequence_7 = { 31c9 8b442408 8a140e 881408 803c0e00 } - $sequence_8 = { eb3a ff7518 ff7514 ff751c 6a00 } - $sequence_9 = { 6a00 68???????? e8???????? 89c7 09ff } + $sequence_0 = { 83c420 6a00 6a0d 68???????? 8b442414 } + $sequence_1 = { 89542414 8a16 46 8d42d0 3c09 76e4 } + $sequence_2 = { c3 57 56 53 31ff 8b4c2414 } + $sequence_3 = { 83c410 31c0 85db 740a e8???????? 8918 83c8ff } + $sequence_4 = { e8???????? 83c418 56 57 e8???????? 59 } + $sequence_5 = { 8b400c e9???????? 8b4e28 898ddcdcffff 8b5e24 } + $sequence_6 = { 83c410 85db 7405 3b5f10 72e5 8b4654 } + $sequence_7 = { 8d50a9 09da eba9 8a06 3c39 8d50d0 7e10 } + $sequence_8 = { 83c41c c3 53 8b5a18 eb0d 3b5918 } + $sequence_9 = { 8d41be 3c16 770c 25ff000000 ff248560790508 0fbed2 } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 229376 } -rule MALPEDIA_Win_Nokoyawa_Auto : FILE +rule MALPEDIA_Win_Ransomlock_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "41b1b168-b0ea-5f04-84cd-fd90bfa48e03" + id = "42563703-564f-5a14-8829-64d9a4cd308b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nokoyawa" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nokoyawa_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ransomlock" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ransomlock_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "a5e2c231f7d7eec8e19a418805bfeaea862c56b36ec030240db4e6a8dee84747" + logic_hash = "9226a9c11140386a0aeef708faad6314d93055d8b25dc4f728e9575057eabf60" score = 75 quality = 75 tags = "FILE" @@ -83331,32 +82299,32 @@ rule MALPEDIA_Win_Nokoyawa_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4883e1c0 488b542470 488d4c0a20 488b542470 4883c220 4889542440 448bc0 } - $sequence_1 = { c744246820000000 c744246c6b000000 c744242000000000 eb0b 8b442420 83c014 } - $sequence_2 = { 890424 8b0424 d1e0 8b0c24 c1e91f 0bc1 89442474 } - $sequence_3 = { c1e902 0bc1 8944240c 33c0 85c0 0f853effffff b804000000 } - $sequence_4 = { 488b442408 48ffc0 4889442408 0fb60424 83f861 7c0a 0fb60424 } - $sequence_5 = { c1e91f 0bc1 89842450010000 b804000000 486bc00a 8b8c2450010000 } - $sequence_6 = { 0bc1 89442410 33c0 85c0 0f853cffffff b804000000 486bc005 } - $sequence_7 = { c744242000000000 4c8b0d???????? 4c8d058f030000 33d2 } - $sequence_8 = { 33c0 85c0 0f8528ffffff b804000000 486bc008 } - $sequence_9 = { e9???????? 0fb6442421 85c0 7419 8b442424 33c9 488b542438 } + $sequence_0 = { 83c414 8dbdb0fdffff 32c0 b908020000 f3aa 8b3d???????? } + $sequence_1 = { ffd2 8b45e8 50 ff15???????? 5f 5e 5b } + $sequence_2 = { 85f6 0f84d1000000 6a01 53 6a03 53 53 } + $sequence_3 = { c20400 55 8bec 8b4508 ff4850 } + $sequence_4 = { 8b45fc 83c704 ff4dec 75c4 8b08 8b5108 50 } + $sequence_5 = { ffd0 85c0 7822 8b45fc 3bc6 741b 8b08 } + $sequence_6 = { a1???????? 8945fc 85c0 7450 817d0c10020000 } + $sequence_7 = { 8bf0 85f6 7512 8d95d4fdffff 52 57 } + $sequence_8 = { 8b45f0 3bc6 0f8418010000 8b08 8d55fc } + $sequence_9 = { 5d c22400 b801000000 5d c22400 } condition: - 7 of them and filesize < 92160 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Xfscashncr_Auto : FILE +rule MALPEDIA_Win_Mirai_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "aa68c3d3-6057-5726-9c6a-29c3062e0a39" + id = "009ec30f-f4c4-5af9-afbc-ec79b59a007e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xfscashncr" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xfscashncr_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mirai" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mirai_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "8cc1f9194ac942ef01eaad15d7e35adea44a498eaca746d03287f1cf0f22bf7b" + logic_hash = "4b520e473aaa65894d4224b9e87eda17dce7091dc19025c78727d13bc484a535" score = 75 quality = 75 tags = "FILE" @@ -83370,32 +82338,32 @@ rule MALPEDIA_Win_Xfscashncr_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4d10 8379080b 7f25 8b5518 52 8b4514 50 } - $sequence_1 = { 81e2ffff0000 0bc2 8b4df8 894114 8b45ec 5f 5e } - $sequence_2 = { 52 8bcd 50 8d1538864700 e8???????? 58 5a } - $sequence_3 = { e8???????? 898550ffffff 8b8550ffffff 8a08 80c101 8b9550ffffff 880a } - $sequence_4 = { c1f905 8b5508 83e21f c1e206 8b048dc0195700 0fbe4c1004 81c980000000 } - $sequence_5 = { 66d1e2 b802000000 6bc000 8b4d08 66891401 eb86 } - $sequence_6 = { 50 8b4d14 e8???????? 50 6a4c 8d8d70ffffff 51 } - $sequence_7 = { 8b45f4 83784000 7512 8b450c 83e801 8b4d10 83d900 } - $sequence_8 = { 8b4d08 d9ee d95c81fc 8b55f0 8b4508 d90490 d9ee } - $sequence_9 = { 51 e8???????? 83c408 dd5d94 dd4594 d9ee dae9 } + $sequence_0 = { c1e608 0bf5 c1e608 0bf7 8bbc24c0000000 3304bd30a55c00 8bbc24b0000000 } + $sequence_1 = { c1e810 0fb6c0 331c8588b65c00 8b442418 c1e808 0fb6c0 331c8588b25c00 } + $sequence_2 = { d3e2 8b4df4 0fb60401 0bc2 8b4dec c1f903 8b55f4 } + $sequence_3 = { 85c0 7540 ff15???????? 50 68???????? 6a52 68???????? } + $sequence_4 = { c60100 41 c60100 0fb6475f 8802 0fb6475e 42 } + $sequence_5 = { 8d4d9c e8???????? 68???????? ff750c 68???????? ff7508 68???????? } + $sequence_6 = { e8???????? 8b4c241c 8b11 52 e8???????? 8bf0 83c410 } + $sequence_7 = { e8???????? 59 59 8365fc00 ff7514 8d459c 50 } + $sequence_8 = { c3 5b 5f 5e b801000000 5d 83c408 } + $sequence_9 = { 8bf0 85f6 7511 6829010000 68???????? 6a41 e9???????? } condition: - 7 of them and filesize < 3126272 + 7 of them and filesize < 7086080 } -rule MALPEDIA_Win_Jasus_Auto : FILE +rule MALPEDIA_Win_Gameover_P2P_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e40f0cf2-c464-539f-a5ee-e734bdbeed88" + id = "f5c0a78b-346b-519f-ad74-638351724851" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jasus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jasus_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gameover_p2p" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gameover_p2p_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "2c691c8874b1ab7be876ba59aead20405103b0885bc9bec7a0a38d9442642c23" + logic_hash = "6bb48450821c79bc0f52b1eda3804ae910335d753ba80db1932c028cecce35a3" score = 75 quality = 75 tags = "FILE" @@ -83409,32 +82377,32 @@ rule MALPEDIA_Win_Jasus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 668b5304 83ec08 8bc4 8930 66897804 83ec08 8bc4 } - $sequence_1 = { 52 ff15???????? 8b4608 50 68???????? e8???????? 68???????? } - $sequence_2 = { 41 ebf3 68???????? 51 894dec 894de8 e8???????? } - $sequence_3 = { 81e7ff000000 894e04 3304bda0ca4100 8bf8 8b442418 } - $sequence_4 = { 6a07 c1f804 59 8985a4fbffff 3bc1 0f87260a0000 ff248514274100 } - $sequence_5 = { 668b1d???????? 898d78ffffff 668b0d???????? 899564ffffff 8b15???????? 66898d68ffffff 89957cffffff } - $sequence_6 = { 50 68???????? 51 e8???????? 8b9dccfaffff 83c418 32c9 } - $sequence_7 = { 56 8b7508 8bc6 c1f805 8d1485809d4300 8b0a 83e61f } - $sequence_8 = { 51 8d5580 52 8d857cffffff 50 8d8d78ffffff } - $sequence_9 = { 833d????????00 0fb75708 8b4f04 8b07 66899568feffff 0fb715???????? 898d64feffff } + $sequence_0 = { e8???????? 84c0 745f 53 bb00080000 3bf3 57 } + $sequence_1 = { 897c2424 896c2414 85c0 740f 8d542414 8bc8 } + $sequence_2 = { ff15???????? 8b4e0c 85c9 740f 8b5608 e8???????? 8b7608 } + $sequence_3 = { 834c2418ff 6880000000 6a01 53 53 8d442430 } + $sequence_4 = { 8d7e18 f60601 0f854efeffff 51 8d4c2430 e8???????? 8b4e50 } + $sequence_5 = { 7415 ff770c 8d442418 51 } + $sequence_6 = { 7409 8bd0 33c9 e8???????? 32c0 5e c9 } + $sequence_7 = { ffd5 83c40c f6c308 7408 668b4734 66894634 33c0 } + $sequence_8 = { 5e 5b c9 c20800 85db 7427 } + $sequence_9 = { 0f8481000000 57 ff75fc bf04010000 68???????? 53 8d85f0fdffff } condition: - 7 of them and filesize < 507904 + 7 of them and filesize < 598016 } -rule MALPEDIA_Win_Thanatos_Auto : FILE +rule MALPEDIA_Win_Babylon_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a5721dfd-b447-5b95-8938-1157e68dfcc1" + id = "9f7a1796-9db6-5951-ad0f-bee6b4401843" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.thanatos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.thanatos_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.babylon_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.babylon_rat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "53b5f2fa82e8c7501726e7b2943f1eca40b261bf73b7a493f709f61c94b8f1bb" + logic_hash = "21f4c795c3602b5a17bf075d20095868b597667dfa16017802f014398ad09283" score = 75 quality = 75 tags = "FILE" @@ -83448,32 +82416,32 @@ rule MALPEDIA_Win_Thanatos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 668945f8 a0???????? 8845fa 8d45f4 50 ff15???????? } - $sequence_1 = { 8d45f0 50 ff15???????? 8bf0 ba3c9a4d59 } - $sequence_2 = { 50 ff15???????? 8d45c8 8945e4 8d45e0 } - $sequence_3 = { 53 8d85e4fdffff 50 e8???????? 83f801 b9???????? } - $sequence_4 = { 884304 8d0c37 2bf1 8d43fb 03c6 8944241d c644241ce9 } - $sequence_5 = { 83c108 8b45fc 5f ba40000000 5e } - $sequence_6 = { 8985f0dfffff 3bc3 0f8541010000 85f6 } - $sequence_7 = { 8d45bd 6a00 50 c645bc00 e8???????? 83c418 e8???????? } - $sequence_8 = { b906000000 eb05 b907000000 8b55fc 668b044dc84f0210 8b4d10 52 } - $sequence_9 = { 50 c745f45c400110 e8???????? cc 55 8bec } + $sequence_0 = { 894b34 8b4610 8b4dc8 8b44010c 894318 8b45fc 668b00 } + $sequence_1 = { ff7514 6a00 ff7510 ff750c 6a18 57 e8???????? } + $sequence_2 = { f6401620 7407 b806010000 5d c3 8b4848 53 } + $sequence_3 = { ffb510ffffff 52 56 e8???????? 83c40c 89852cffffff 85c0 } + $sequence_4 = { e8???????? 59 8945fc bf???????? 8b1f 50 53 } + $sequence_5 = { 8bc6 8b7510 eb03 8b4510 50 57 e8???????? } + $sequence_6 = { ff7518 ff75a8 ff75e4 ff75e0 ff75ac ff75f4 ffb57cffffff } + $sequence_7 = { ff7240 8b4004 ff75ec 8b00 894508 0fb74020 8945f4 } + $sequence_8 = { 8b45f8 0fb7f1 8b4df4 53 8364020100 c644020700 8b4124 } + $sequence_9 = { eb75 0fbf4320 3bc8 7514 8b45b8 6a00 03c1 } condition: - 7 of them and filesize < 1810432 + 7 of them and filesize < 1604608 } -rule MALPEDIA_Win_Gcleaner_Auto : FILE +rule MALPEDIA_Win_Orchard_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f3bfcb33-d9d5-58c8-b732-fae47caf5ec8" + id = "17f17024-3843-5eab-9d60-b1508d38046a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gcleaner" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gcleaner_auto.yar#L1-L110" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.orchard" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.orchard_auto.yar#L1-L153" license_url = "N/A" - logic_hash = "46f1f4e86df7721d1ed8e6509c63180bfe445457c94a26b5c8b0a0ee89dd2952" + logic_hash = "138080fd95f8adafa6f2759bdbd81f59c5234a21d6fcbf8907de2c121b106fe9" score = 75 quality = 75 tags = "FILE" @@ -83487,32 +82455,38 @@ rule MALPEDIA_Win_Gcleaner_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bd0 c645fc04 8d4dd8 e8???????? 83c410 } - $sequence_1 = { c645fc02 8d4da8 e8???????? 57 } - $sequence_2 = { 8035????????2e 8035????????2e 8035????????2e 342e } - $sequence_3 = { 6800004080 6a00 6a00 6a00 } - $sequence_4 = { 89b5f4feffff ff15???????? 8bf8 85ff } - $sequence_5 = { 5e c9 c3 53 ff7518 } - $sequence_6 = { 7404 2bfb eb03 83cfff 3bf7 } - $sequence_7 = { 8035????????2e 8035????????2e 342e a2???????? } - $sequence_8 = { 6a04 8d85f0feffff 50 56 } - $sequence_9 = { 8d8d60ffffff e8???????? 6a00 6a00 8d4dd8 e8???????? 50 } + $sequence_0 = { 8b07 8b4804 8d41e0 894439fc c745fc07000000 } + $sequence_1 = { 6a00 83c804 50 e8???????? 8b55e0 8b7de8 } + $sequence_2 = { 83c404 e8???????? 99 b95b000000 f7f9 } + $sequence_3 = { 8b7c2424 89542428 8b54240c 83d200 } + $sequence_4 = { 83c318 897730 83c404 895f38 } + $sequence_5 = { 8b75a8 46 56 e8???????? } + $sequence_6 = { 50 ff15???????? 83f805 7507 } + $sequence_7 = { 56 ff15???????? ff15???????? 50 6a00 68ffff1f00 } + $sequence_8 = { f7f9 81c2d0070000 52 ffd6 } + $sequence_9 = { 83c223 2bc1 83c0fc 83f81f 0f877e030000 } + $sequence_10 = { 8b07 6a08 895de0 8b4004 } + $sequence_11 = { 8b8550fdffff 83e001 0f8412000000 83a550fdfffffe } + $sequence_12 = { 83c404 8d4718 897034 8d5804 } + $sequence_13 = { 8d442410 50 ff15???????? 6685c0 } + $sequence_14 = { 8945e0 c7437000000000 c7839000000000000000 c7839400000000000000 } + $sequence_15 = { 8bc8 83ec1c c645fc3c 8d8500ffffff } condition: - 7 of them and filesize < 540672 + 7 of them and filesize < 4716352 } -rule MALPEDIA_Win_Rambo_Auto : FILE +rule MALPEDIA_Win_Retro_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9f18152a-df9c-5933-beb1-7d48427107b5" + id = "137253c4-c80f-5441-8b2d-57b863c1f908" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rambo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rambo_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.retro" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.retro_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "43a3f5e58cc73b887b9d9425ae48fd61511eb3413bc03e0babb322fa4b593a9b" + logic_hash = "603d0a826a833e930e158367f2340675f42fda3d145846edecb7422d26e8a466" score = 75 quality = 75 tags = "FILE" @@ -83526,40 +82500,34 @@ rule MALPEDIA_Win_Rambo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85f6 745e 57 6a02 6a00 56 } - $sequence_1 = { ff15???????? 8bf0 83c420 85f6 7437 } - $sequence_2 = { 83c428 6a32 ff15???????? 8d85f8faffff 50 } - $sequence_3 = { 57 8d85f8faffff 6a01 50 ff15???????? 80a43df8faffff00 } - $sequence_4 = { e8???????? 8065fe00 8d45fc 50 8d85f8feffff 50 c645fc72 } - $sequence_5 = { 8d85f0feffff 50 8d85ecfdffff 50 e8???????? ff750c 8d85ecfdffff } - $sequence_6 = { 7437 56 6a01 ff7508 e8???????? 59 50 } - $sequence_7 = { 8d85fcfeffff 59 50 ff15???????? 33c0 c9 } - $sequence_8 = { c68424000400000b e8???????? 8d4c2424 8d542420 51 8d442414 } - $sequence_9 = { 8dbc24ec000000 be???????? f3ab b906000000 8dbc24d0000000 f3a5 6804010000 } - $sequence_10 = { e8???????? 50 8d4c2428 c68424040400000a e8???????? } - $sequence_11 = { e8???????? 8d4c2464 c684240004000001 e8???????? } - $sequence_12 = { 33c9 89542474 894c245c 8d542474 } - $sequence_13 = { 8d4c241c c68424000400000f e8???????? 8d8c249c000000 } - $sequence_14 = { 8b430d 84c9 7403 50 ffd5 8a4b04 } - $sequence_15 = { aa ff15???????? 8b4c2408 8d54240c 50 } + $sequence_0 = { e8???????? 8b442434 8b4c2460 03c8 8bc1 89442460 e9???????? } + $sequence_1 = { 890a 8b44fdbc 448b44fdac 448d4820 453bc1 7e0f } + $sequence_2 = { 4d8bcf 4d8bc6 8bcf e8???????? 0f28742440 4883c450 415f } + $sequence_3 = { 488b8b50560000 488d154c810200 448bc0 e8???????? c70620010000 ba08000000 488bcb } + $sequence_4 = { e8???????? 83bedc120000ff 7d19 488d154db30300 488d0d9eb80300 41b899020000 e8???????? } + $sequence_5 = { 4b8d0408 4883c310 4883c610 f30f5946f4 f30f594ef8 0f14c0 0f14c9 } + $sequence_6 = { 3984cfe86c0000 7419 488d151eb90300 488d0d0fbb0300 41b8dc010000 e8???????? 488b5c2440 } + $sequence_7 = { 488bd9 e8???????? 85c0 740e f30f1083e4000000 4883c420 5b } + $sequence_8 = { 660f7f4c2430 660f6f0d???????? 660f7f442440 660f6f05???????? 660f7f4c2450 660f6f0d???????? 660f7f442460 } + $sequence_9 = { 8b4638 85c0 7fc5 48634658 488d0c40 48634664 4803c8 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 1409024 } -rule MALPEDIA_Win_Grimplant_Auto : FILE +rule MALPEDIA_Win_Plead_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "00b5fa06-fa9c-594f-a510-4c191fcf8f32" + id = "6ebeecb3-22ba-51cf-8f7b-acfcb3488d30" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grimplant" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grimplant_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.plead" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.plead_auto.yar#L1-L236" license_url = "N/A" - logic_hash = "cbccd823b10050710a9d07b6e6e07157320e71de997cbe30ef0383cab26da835" + logic_hash = "3927d6d1b5e82a17fd417b0071c76ba719237a780a5f2d36d13d9a1ea487844d" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -83571,32 +82539,46 @@ rule MALPEDIA_Win_Grimplant_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb3d 0f108424a8000000 0f11842468010000 4c8b942480000000 488b542438 4c8b642430 488b842490000000 } - $sequence_1 = { e8???????? 90 88442418 885c2419 884c241a 48897c2420 4889742428 } - $sequence_2 = { ffd1 488bac2460010000 4881c468010000 c3 488b842470010000 6690 e8???????? } - $sequence_3 = { eb0f 4889c7 488d1537941c00 e8???????? 488d053cdd1300 488b9c24c0000000 488d0d15f31e00 } - $sequence_4 = { ffd2 4885db 0f8ec4000000 488b4c2470 488b5130 488b442478 ffd2 } - $sequence_5 = { e8???????? 488b942490000000 48895010 833d????????00 7517 488bb42498000000 48897018 } - $sequence_6 = { ffd1 b905000000 4889c7 4889de 31c0 488d1de47e3900 e8???????? } - $sequence_7 = { eb20 488d7830 488b4c2470 0f1f440000 e8???????? 488b7c2440 e8???????? } - $sequence_8 = { 8d0cc9 8d4940 48c1e906 4801c1 488b542438 48010a b801000000 } - $sequence_9 = { eb23 4889c1 48c1e004 488d15882e9000 48c7040200000000 48c744020800000000 488d4101 } + $sequence_0 = { 50 6a01 ff15???????? 83c40c 85c0 7504 33c0 } + $sequence_1 = { 83c40c 8d4514 53 50 56 } + $sequence_2 = { ff15???????? 85c0 750c c745fcfbffffff } + $sequence_3 = { 85c0 7504 33c0 eb09 56 50 } + $sequence_4 = { ebda 33f6 c745fcf8ffffff 3bf7 750c 895dfc } + $sequence_5 = { 59 894510 0f878f000000 3bc3 0f8482000000 } + $sequence_6 = { 85c0 750f 56 ff15???????? 6afe 58 e9???????? } + $sequence_7 = { e8???????? 817d14e8030000 53 56 } + $sequence_8 = { 81ec1c020000 53 56 57 8965f0 ff15???????? 8bd8 } + $sequence_9 = { 8a10 03f2 40 49 8975fc 75ec 8bc6 } + $sequence_10 = { 50 f3ab c705????????01000000 ff15???????? 8b1d???????? ffd3 8bf8 } + $sequence_11 = { 8b942428020000 8b842424020000 52 50 51 8b8c2428020000 } + $sequence_12 = { 5d 8a44341c 32c2 8844341c 46 3bf1 } + $sequence_13 = { 52 ff15???????? 6aff a1???????? } + $sequence_14 = { 8b8c241c020000 68???????? 51 ff15???????? 33c0 81c418020000 c21000 } + $sequence_15 = { 8d7c241c 6804010000 52 50 } + $sequence_16 = { 648b1530000000 8b520c 8b521c 8b5a08 } + $sequence_17 = { 833f00 7420 85db 7505 bb50000000 } + $sequence_18 = { 6a04 6800200000 ff7750 50 ff5644 } + $sequence_19 = { 51 035b3c 894334 e8???????? 8b45f8 } + $sequence_20 = { 89048a 8945ec 8b567c 895004 c7467c00000000 } + $sequence_21 = { e8???????? b02c aa 8b4510 85c0 } + $sequence_22 = { 85c0 0f849f020000 8945f0 6a0c 8d4de0 } + $sequence_23 = { 6a00 ff75f8 ff5648 eb0d } condition: - 7 of them and filesize < 19940352 + 7 of them and filesize < 8224768 } -rule MALPEDIA_Win_Risepro_Auto : FILE +rule MALPEDIA_Win_Pillowmint_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dda5214f-af54-5ca2-a7cc-1bcc410f868f" + id = "c0d8452f-d73d-5e3b-840b-1f0850b1a270" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.risepro" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.risepro_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pillowmint" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pillowmint_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "d29313e60d544119ebfa72aa2a82b5ab903014cb2fa565cd9721952588d526d1" + logic_hash = "ae66a0e7e95b7c87f1f3ab1ab6c5145cf23dd8e31b81c9730156e18b839d9281" score = 75 quality = 75 tags = "FILE" @@ -83610,32 +82592,32 @@ rule MALPEDIA_Win_Risepro_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fb695e4feffff 52 0fb685e3feffff 50 0fb68de2feffff } - $sequence_1 = { 0fb655ff 52 8b450c 50 8b4d08 51 8b4df8 } - $sequence_2 = { eb0d 6a64 ff15???????? e9???????? 8b4df4 } - $sequence_3 = { e8???????? 50 ba0f000000 8b4dbc e8???????? 8945d4 8b4dd8 } - $sequence_4 = { 8b049500ef4100 f644082801 7422 8d4508 8975f8 8945f4 8d4dff } - $sequence_5 = { 8b4dd8 e8???????? 8b45f4 8b4df8 8908 eb27 8b5514 } - $sequence_6 = { 8d5584 52 8d4dbc e8???????? 8b00 89459c 8d4d80 } - $sequence_7 = { 8b4d0c e8???????? 8b4dfc e8???????? 8b45fc 8be5 5d } - $sequence_8 = { 6a00 8d4b08 e8???????? 33c9 884db7 } - $sequence_9 = { 8945dc 8b4d08 e8???????? 8bd0 8d4de7 e8???????? } + $sequence_0 = { e8???????? 488bd8 488bc8 e8???????? c743203f000000 488d4b28 488d1568f20100 } + $sequence_1 = { 48c745af00000000 c6459f00 4c8bc3 488d4d9f e8???????? 48837df710 } + $sequence_2 = { 483305???????? 488bcb 488905???????? ff15???????? 488d1575970100 483305???????? 488bcb } + $sequence_3 = { 488bcb ff15???????? 488d8dc0020000 ff15???????? 80bd8002000000 7415 488d8d80020000 } + $sequence_4 = { 6666660f1f840000000000 48ffce 410fb606 88840c80000000 ffc3 48ffc1 4d8d7601 } + $sequence_5 = { 7547 448435???????? 753e 498b17 488d0dce5a0200 e8???????? 488b15???????? } + $sequence_6 = { 488b9d98000000 488b03 488bcb ff5008 488bc8 e8???????? 488b03 } + $sequence_7 = { 488b80b0000000 c605????????00 6666660f1f840000000000 33d2 48ffcb 48f7f5 80fa0a } + $sequence_8 = { 4c8d1d3d900100 418bca 99 2bc2 d1f8 } + $sequence_9 = { 488b0d???????? 488bc3 48894908 488b0d???????? 488909 488b0d???????? 48894910 } condition: - 7 of them and filesize < 280576 + 7 of them and filesize < 4667392 } -rule MALPEDIA_Win_Jupiter_Auto : FILE +rule MALPEDIA_Win_Phoreal_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d73fbb35-6ded-5d84-b301-32a821a6ff22" + id = "9354abd9-a851-5d8e-a424-1be008c5ab6c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jupiter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jupiter_auto.yar#L1-L110" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.phoreal" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.phoreal_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "1e4ba4252b0bc544e9c72fa0e946f1d0b7c34c44b8125a03ca9d26d89c2795b2" + logic_hash = "904dd636d7db526ab8a0410c75a52ee0fac4292f0f4ce7ff0cd1d42961fa831e" score = 75 quality = 75 tags = "FILE" @@ -83649,32 +82631,32 @@ rule MALPEDIA_Win_Jupiter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 6802000000 ff35???????? ff35???????? } - $sequence_1 = { 66c705????????0101 c605????????01 c605????????01 66c705????????0101 } - $sequence_2 = { c605????????01 66c705????????0101 c605????????01 c605????????01 66c705????????0101 } - $sequence_3 = { 8a4146 884105 8b4144 c1f808 884106 } - $sequence_4 = { 884104 8a4146 884105 8b4144 c1f808 884106 } - $sequence_5 = { 8a4146 884105 8b4144 c1f808 } - $sequence_6 = { 66c705????????0101 c605????????01 c605????????01 c605????????01 } - $sequence_7 = { c605????????01 66c705????????0101 c605????????01 c605????????01 66c705????????0101 c605????????01 } - $sequence_8 = { c1f808 884106 8a4144 884107 } - $sequence_9 = { c605????????01 c605????????01 66c705????????0101 c605????????01 } + $sequence_0 = { 51 8b4b64 8d542418 52 8b5054 } + $sequence_1 = { 8bf8 8d4dd4 3bcf 7465 837de808 720c 8b55d4 } + $sequence_2 = { 8b1d???????? 8b4510 8b4d0c 50 8b4508 56 8d140f } + $sequence_3 = { e8???????? 837dc808 8b45b4 7302 8bc7 50 6a00 } + $sequence_4 = { 8bec 83ec38 56 8b7508 8b4660 } + $sequence_5 = { 0f8460feffff ff432c 8b432c 8b7c2418 89442450 33c0 89442454 } + $sequence_6 = { ff15???????? 8d8578ffffff 50 8d4de0 51 } + $sequence_7 = { 50 ffd6 85c0 7527 ff15???????? 3d0f000980 0f85cb010000 } + $sequence_8 = { d1e8 8d1443 53 8db590feffff e8???????? 8bf8 8db550ffffff } + $sequence_9 = { 85c0 7422 8b17 8910 8b4f04 894804 8b5708 } condition: - 7 of them and filesize < 224112 + 7 of them and filesize < 622592 } -rule MALPEDIA_Win_Auriga_Auto : FILE +rule MALPEDIA_Win_Dratzarus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b04a7a23-d5dd-51a9-9bcd-b8623a771f3d" + id = "9c3af3dd-4032-5af8-b2c4-ec6909e4538c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.auriga" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.auriga_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dratzarus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dratzarus_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "ba5e317ff80a4f54d11462b8caf5c19d9418687fbcd32874c6803873b6103354" + logic_hash = "2840756e9ce2aef8d569e9bd5574fc7ae7c62b15ae58ef485173a9e6c40f95ff" score = 75 quality = 75 tags = "FILE" @@ -83688,32 +82670,32 @@ rule MALPEDIA_Win_Auriga_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? 56 e8???????? 57 8d85f0f9ffff 50 } - $sequence_1 = { 8b35???????? ffd6 8945f4 8b45d4 83c002 } - $sequence_2 = { 7410 6681f96c68 7409 0fb74802 ff3488 } - $sequence_3 = { 40 40 663bcf 75ea } - $sequence_4 = { ff15???????? 85c0 7c1e a1???????? } - $sequence_5 = { 7518 ffb5f8fbffff 8b35???????? ffd6 ffb5f4fbffff ffd6 33c0 } - $sequence_6 = { 8b0d???????? 03c1 3900 74f0 8b15???????? 56 } - $sequence_7 = { 8b5a1c 03dd 8b048b 03c5 8944241c 61 } - $sequence_8 = { 0f8ce7010000 8d85e8f9ffff 50 8d85e0f9ffff } - $sequence_9 = { 33c0 8945e4 8945f0 8945f4 8d45e0 } + $sequence_0 = { 66c744243876d4 c785e0000000eb6cf5c3 c785e4000000994fa64a c785e8000000961a40af 66c785ec00000072ff c685ee000000e4 } + $sequence_1 = { 48895c2408 55 488d6c24a9 4881ec90000000 488d4de7 ba0d000000 c745e72af5766c } + $sequence_2 = { c745cc178fe463 66c745d07449 e8???????? 488bc8 ff15???????? } + $sequence_3 = { c644243660 c74424284071b330 66c744242c2f3e c644242e60 c74424407a767776 c74424447e767529 c74424205277bc30 } + $sequence_4 = { 488d8d88020000 ba13000000 488905???????? e8???????? } + $sequence_5 = { 89742450 6689b510020000 48898512020000 4889851a020000 66898522020000 6689b500030000 e8???????? } + $sequence_6 = { 4533db 458d4310 488d942430010000 488d4c2420 } + $sequence_7 = { 666666666666660f1f840000000000 0fb7040a 4883c102 6689440ffc 6685c0 75ee 488d8c2480020000 } + $sequence_8 = { c745e85b02d12d c745ecde00c41e c745f0b2db7461 c645f478 e8???????? 488bc8 ff15???????? } + $sequence_9 = { 488b05???????? 4889470e 8b05???????? 894716 33c0 } condition: - 7 of them and filesize < 75776 + 7 of them and filesize < 1606656 } -rule MALPEDIA_Elf_Hideandseek_Auto : FILE +rule MALPEDIA_Win_Rhttpctrl_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "98de3f6a-a564-55ea-8fed-c2f9d5e8c7a4" + id = "bb8327a4-6882-545f-b20a-98b7f136eb51" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.hideandseek" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.hideandseek_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rhttpctrl" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rhttpctrl_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "831bf70ed51337c7cfb50b54eee15779cbace8e90d2493dbccfcb114f36dd2a6" + logic_hash = "a8b0cf895e0bd3f2af68f83e9a4ca3cd7018abded67cb45f683d7384d581104e" score = 75 quality = 75 tags = "FILE" @@ -83727,32 +82709,32 @@ rule MALPEDIA_Elf_Hideandseek_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d1406 89cb 29c3 89d8 eb07 803a20 740f } - $sequence_1 = { 50 8d44241c 50 ff74242c e8???????? 59 } - $sequence_2 = { 8b4530 0facd010 c1ea10 88412d } - $sequence_3 = { 53 83ec0c 8b7c2420 8b6c2424 e8???????? 31d2 84c0 } - $sequence_4 = { 4f 85ff 75e4 eb42 a1???????? 85c0 } - $sequence_5 = { 752e 85ed 7512 52 52 50 56 } - $sequence_6 = { 53 53 e8???????? 83c410 89c3 85c0 0f8577050000 } - $sequence_7 = { 8a03 84c0 780e 0fb6c0 894500 8d4301 e9???????? } - $sequence_8 = { e8???????? 5b 85c0 5e 0f858dfeffff eb12 } - $sequence_9 = { 83c410 e9???????? c7460c00000000 e9???????? 50 50 } + $sequence_0 = { d1fe 6a55 ff34f5c0d54100 ff7508 e8???????? 83c40c 85c0 } + $sequence_1 = { c645f401 ff15???????? 6a00 6a00 } + $sequence_2 = { c78424d901000000000000 8d8424e0010000 660fd68424d1010000 0f118424c1010000 6800040000 50 66c78424e50100000000 } + $sequence_3 = { 6a2b 68???????? 57 e8???????? 83c40c 8d85f8feffff 8d772b } + $sequence_4 = { ff248545924000 8bce e8???????? eb45 834e28ff 895e24 } + $sequence_5 = { 68???????? e8???????? 83c408 895f08 837f1400 c7471001000000 } + $sequence_6 = { b824280000 e8???????? a1???????? 33c5 8945f0 53 56 } + $sequence_7 = { ffb5d8d7ffff ffd6 ffb5d4d7ffff ffd6 8d8ddcd7ffff } + $sequence_8 = { 33d2 8b08 85c9 7407 } + $sequence_9 = { ffb5e4d7ffff ffb5e0d7ffff 50 ff15???????? 8bc8 898dd8d7ffff 85c9 } condition: - 7 of them and filesize < 196608 + 7 of them and filesize < 339968 } -rule MALPEDIA_Win_Cameleon_Auto : FILE +rule MALPEDIA_Win_Kwampirs_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "806efc2e-ee4f-5af0-8004-774edaa0c90c" + id = "0c831c38-f3af-5c4b-940a-effdace44ac1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cameleon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cameleon_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kwampirs" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kwampirs_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "98c6fbda2b8586d2f1ae140ba5c66b5e26a402ce2bed7b89a93ce40a7f3c9c1d" + logic_hash = "05da0209b4ac4234af04c94a25b568ea854e2af3b982527383637ef20b197483" score = 75 quality = 75 tags = "FILE" @@ -83766,32 +82748,32 @@ rule MALPEDIA_Win_Cameleon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b36 33c0 6689045e 3bc7 5b 1bc0 5f } - $sequence_1 = { c645fc19 8d55b0 837dc408 0f4355b0 663902 } - $sequence_2 = { 84c0 741a 85db 7507 c746349cfb0410 57 ff7634 } - $sequence_3 = { 2bd9 03df 8938 8b4620 } - $sequence_4 = { 57 8bf1 c745fc00000000 8b7e34 } - $sequence_5 = { c707???????? e8???????? 0f1000 8d45b4 50 0f114708 e8???????? } - $sequence_6 = { 0f85c08fffff 8d0d203c0510 ba1b000000 e8???????? 5a c3 833d????????00 } - $sequence_7 = { 66894e02 eb41 83e00f 66c1ff04 0fb71445f0ef0410 0fbfc7 } - $sequence_8 = { e8???????? e9???????? 68???????? 8bcb e8???????? 85c0 0f85f7010000 } - $sequence_9 = { c645fc19 ba02000000 e9???????? 68???????? } + $sequence_0 = { 51 e8???????? 83c404 a3???????? 33f6 } + $sequence_1 = { 83c418 85c0 7512 8b07 } + $sequence_2 = { 7512 8b07 50 e8???????? 83c404 891f } + $sequence_3 = { f7d9 0bc8 51 e8???????? 83c404 a3???????? 33f6 } + $sequence_4 = { e8???????? 83c404 8a45e7 8b4df0 64890d00000000 } + $sequence_5 = { 33c5 50 8d45f0 64a300000000 8965e8 8bf9 33db } + $sequence_6 = { 668955f4 33d2 668955f6 e8???????? } + $sequence_7 = { 8d45f0 64a300000000 8965e8 8bf9 33db } + $sequence_8 = { 6a01 56 8b0f 51 e8???????? 83c418 } + $sequence_9 = { 56 8b0f 51 e8???????? 83c418 85c0 } condition: - 7 of them and filesize < 824320 + 7 of them and filesize < 2695168 } -rule MALPEDIA_Win_Shylock_Auto : FILE +rule MALPEDIA_Win_Remcos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "357a8098-efc5-5a49-a18b-d4d668276421" + id = "a82de676-3cc8-5fb4-a200-4d5a92641294" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shylock" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shylock_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.remcos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.remcos_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "34460d345c77d949d300b4c007098ec528b095570601731f99128cb864a10989" + logic_hash = "a7cd1a6ac531bf59ce4eeb2a4df184c30ea794355d77ce56d9d521351da0d837" score = 75 quality = 75 tags = "FILE" @@ -83805,32 +82787,32 @@ rule MALPEDIA_Win_Shylock_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 b8???????? e8???????? 59 8bd8 51 54 } - $sequence_1 = { ffb0b0000000 ffb0ac000000 e8???????? 83c410 85c0 0f849a060000 833d????????01 } - $sequence_2 = { 8d85b0fdffff e8???????? 59 8b45fc 5f 5e 5b } - $sequence_3 = { 8d7318 e8???????? 8d7314 e8???????? 8d7310 e8???????? 8d730c } - $sequence_4 = { e8???????? 8d75e0 e8???????? 8d75ec e8???????? 8d75f4 e8???????? } - $sequence_5 = { 59 50 e8???????? 83c40c 8d75fc 8bf8 e8???????? } - $sequence_6 = { e9???????? 8b45f0 8d4de4 40 51 33d2 8d5df8 } - $sequence_7 = { e8???????? 59 833d????????00 74ef e9???????? 8b0d???????? 83b93401000001 } - $sequence_8 = { 8d75f0 e8???????? 8bc7 e8???????? 3c01 0f84d5020000 8d4dcc } - $sequence_9 = { 750a 6a01 8b7d88 e8???????? 0fb645e4 83f801 750a } + $sequence_0 = { ff15???????? 50 ff15???????? 8d45f0 33f6 50 } + $sequence_1 = { ff15???????? 85c0 7410 6a00 ff35???????? } + $sequence_2 = { 50 ff15???????? 8d45f0 33f6 50 } + $sequence_3 = { ff35???????? ff15???????? 85c0 7410 6a00 } + $sequence_4 = { 8d45f8 50 ff15???????? ff7508 } + $sequence_5 = { 6a09 ff35???????? ff15???????? ff35???????? ff15???????? } + $sequence_6 = { 7508 ff15???????? 33c0 5f } + $sequence_7 = { 50 ff15???????? 8d45f0 33f6 } + $sequence_8 = { ab ab e8???????? 52 50 } + $sequence_9 = { 50 6a28 ff15???????? 50 ff15???????? 8d45f0 33f6 } condition: - 7 of them and filesize < 630784 + 7 of them and filesize < 1054720 } -rule MALPEDIA_Win_Zeus_Action_Auto : FILE +rule MALPEDIA_Win_Govrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d8b9574e-a0e7-5ba7-a640-3d17643b0cca" + id = "ff29bbeb-8470-59b6-8c8d-ff2db3e011bb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeus_action" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeus_action_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.govrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.govrat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "3c34c6384d3102dcf930744109cb986bdc2576d8925ca3fbe6fecc099028fdf3" + logic_hash = "c76f210fc8b3b328515ee8d578bc776ba7dc3be5b77e3088a18f7d949286c3a2" score = 75 quality = 75 tags = "FILE" @@ -83844,32 +82826,32 @@ rule MALPEDIA_Win_Zeus_Action_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 57 ff15???????? 85c0 0f4975e8 57 e8???????? } - $sequence_1 = { 8995c4feffff 8b75f4 4e 0f8494010000 8b83a8020000 83f8ff 0f840d010000 } - $sequence_2 = { 731b 2b45d8 6a20 03c8 894df4 5b 85f6 } - $sequence_3 = { 8bec 81ec10050000 53 33db 817d180000a000 56 57 } - $sequence_4 = { eb17 897e0c 897e08 897e04 893e 897e2c } - $sequence_5 = { d1e9 03c1 99 f7ff 8b7d10 8a4f0c d3e0 } - $sequence_6 = { 8d1c79 3bcb 7320 8b5508 0fb706 83c602 668b0442 } - $sequence_7 = { 59 89442408 85c0 7506 40 e9???????? e8???????? } - $sequence_8 = { 1bc0 f7d8 59 59 7514 3974240c 740e } - $sequence_9 = { 53 56 8b35???????? 57 68???????? ff7508 8d85a4fbffff } + $sequence_0 = { c1fa05 8b1495609e4300 83e61f c1e606 f644320480 7417 8bd1 } + $sequence_1 = { 5b c3 55 8bec 81ec84010000 a1???????? 33c5 } + $sequence_2 = { d1f8 e8???????? 5e c20800 807c240400 7428 837e1808 } + $sequence_3 = { e8???????? 8b4658 85c0 755f 83ff14 720e 3945f8 } + $sequence_4 = { 2aca d3e8 8bca d3e7 8d8ba00e0300 51 03c7 } + $sequence_5 = { c605????????01 e8???????? 837df808 8b45e4 7303 8d45e4 68???????? } + $sequence_6 = { 7406 ff15???????? 68d0070000 ff15???????? 6a02 ff15???????? 81fe01000b80 } + $sequence_7 = { 83c004 2bfa 4f 8938 83c004 5f 5e } + $sequence_8 = { 68???????? eb05 68???????? e8???????? 50 8d4594 50 } + $sequence_9 = { 0345f8 8b4d14 8904b1 46 3b7510 72e4 5e } condition: - 7 of them and filesize < 827392 + 7 of them and filesize < 761856 } -rule MALPEDIA_Win_Lowkey_Auto : FILE +rule MALPEDIA_Win_Plurox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0a67007e-1a9c-5f31-b37c-8c32fdff3311" + id = "00819bcc-51e2-53a8-9308-9b7887ed6069" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lowkey" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lowkey_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.plurox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.plurox_auto.yar#L1-L112" license_url = "N/A" - logic_hash = "9d3c45875e4ddd32bb18b8cb6ded5fb4838ad62f27365a87e2390b683b239917" + logic_hash = "fa579257df25509063a4df447932e0b25e6ea4c45a2af23b4dfc95998427a19a" score = 75 quality = 75 tags = "FILE" @@ -83883,32 +82865,32 @@ rule MALPEDIA_Win_Lowkey_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4d8bc7 e8???????? 2bef 396e1c 7f03 8b6e20 488b4e10 } - $sequence_1 = { 8bc2 488d15a468feff c1e803 89442448 448be0 89442440 85c0 } - $sequence_2 = { 750d ff15???????? 33c0 e9???????? f644242010 7438 807c244c2e } - $sequence_3 = { 44897c2420 4c8d4c2448 4c8d0544e7ffff 33d2 33c9 ff15???????? 4889442440 } - $sequence_4 = { 4489742420 33c9 ff15???????? 488bf8 e9???????? 6644896c243d } - $sequence_5 = { 76c4 b868000000 895c2438 4c8d8570090000 6689442435 488d542430 } - $sequence_6 = { 488d542450 488b4808 e8???????? eb4e b9d6000000 663bc1 } - $sequence_7 = { 33ff e8???????? 448bc3 8d5701 } - $sequence_8 = { c784243001000043726561 488d8c243c010000 c784243401000074655468 c784243801000072656164 448d4274 e8???????? } - $sequence_9 = { 4c8d0dd8d70300 418d4002 83f801 7617 498bd0 498bc0 83e23f } + $sequence_0 = { 0416 128bc606091a f6870f1a000000 e10d 21c9 8918 } + $sequence_1 = { 0a20 0816 ec bbf2000000 } + $sequence_2 = { 300f 353e0fee3c 031e 2200 } + $sequence_3 = { 624a8b 0416 128bc606091a f6870f1a000000 e10d 21c9 } + $sequence_4 = { 94 f8 21480e 2a15???????? 6f } + $sequence_5 = { 6808486409 58 0000 00e4 0487 58 } + $sequence_6 = { 0925???????? 0000 c48dcd713240 89f5 } + $sequence_7 = { 0416 128bc606091a f6870f1a000000 e10d } + $sequence_8 = { 0442 6808486409 58 0000 } + $sequence_9 = { 0d04b8ca08 6af3 dac9 0000 00ee } condition: - 7 of them and filesize < 643072 + 7 of them and filesize < 475136 } -rule MALPEDIA_Win_Mail_O_Auto : FILE +rule MALPEDIA_Win_Fast_Pos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "22d6b28e-4151-5e9b-9587-80b5734c06d0" + id = "5897ada5-fa61-53c9-92cd-a8ff361bb8f1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mail_o" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mail_o_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fast_pos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fast_pos_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "dcb8e5253869e623d55ce118499ad5275559d95782fd4c320c46ce5ddc9c4fdf" + logic_hash = "ad79c209e4e736c9fd75da8ae33e4c5c82b2aa09007c974afa8089a55c049530" score = 75 quality = 75 tags = "FILE" @@ -83922,32 +82904,32 @@ rule MALPEDIA_Win_Mail_O_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 83a3980e0000fd 4889bb800e0000 488bcb 4889bb800e0000 e8???????? 488b8b60100000 } - $sequence_1 = { ffc7 4883c302 493bde 7cd7 488b8c24a0000000 ba01000000 448d42fe } - $sequence_2 = { eb2e 488d15518b1500 488bcf e8???????? 85c0 7405 830b02 } - $sequence_3 = { e8???????? 8bf8 85c0 7563 488d15563e1700 488bcb e8???????? } - $sequence_4 = { f30fe6d2 8bd7 e8???????? 03ef 85db 7ea1 2bdf } - $sequence_5 = { 7cda 488b4f20 488bd6 e8???????? 4885c0 0f8459020000 418bec } - $sequence_6 = { e9???????? 4183fd00 743e 492bed 4d8bc5 488bd5 488bcf } - $sequence_7 = { e8???????? b8ffffffff e9???????? 448b8c24a0000000 4183f901 746a 4c8d0578650900 } - $sequence_8 = { bfffffffff e9???????? f7432000010000 4889742440 740f 488bd3 488d0da3050000 } - $sequence_9 = { 7442 488bce 4c8d2defdb0b00 0f1f4000 6666660f1f840000000000 410fb61408 48ffc1 } + $sequence_0 = { 837efc00 8d56fc 8bc8 7c1f } + $sequence_1 = { 8b95e4feffff 8bcf 83c2f0 8d420c f00fc108 49 85c9 } + $sequence_2 = { 8b95e4feffff 83c408 83c2f0 8bcf 8d420c f00fc108 } + $sequence_3 = { ff15???????? 50 ff36 8d85e0feffff } + $sequence_4 = { 50 8d85ecfeffff 50 6a00 6a00 68???????? ffb5e8feffff } + $sequence_5 = { c785e0feffff01000000 c785e8feffff00000000 c785e4feffff04010000 ff15???????? 85c0 7558 } + $sequence_6 = { ff5004 80bdebfeffff00 7432 8d8de4feffff e8???????? ff30 } + $sequence_7 = { 8d4710 8b4ef4 41 51 56 51 } + $sequence_8 = { c785e8feffff01000000 e8???????? 83c40c 8bc6 } + $sequence_9 = { 6a64 8d4580 c745fc00000000 50 89b578ffffff c7857cffffff00000000 ff15???????? } condition: - 7 of them and filesize < 5985280 + 7 of them and filesize < 327680 } -rule MALPEDIA_Win_Saint_Bot_Auto : FILE +rule MALPEDIA_Win_Rtm_Locker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "92ea573f-6995-5968-986f-4f6e838a873b" + id = "0ddce877-c810-52c5-9bdb-6bdd5bdc33c5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.saint_bot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.saint_bot_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rtm_locker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rtm_locker_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "8fc12017b3bbd916bf7702bbd87ca92c11f29e697b9a76fb35dc7516e7e5512c" + logic_hash = "368fcfca2d19a0bfd2fafa00b39d1c6b06c40ca85cdf8b686f8ad87f29bc5ebf" score = 75 quality = 75 tags = "FILE" @@ -83961,32 +82943,32 @@ rule MALPEDIA_Win_Saint_Bot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 668910 8bc1 5d c20c00 55 } - $sequence_1 = { 668975d4 8d4508 33f6 c745b418000000 683f000f00 50 } - $sequence_2 = { 8d45f4 50 8d85ecefffff 50 } - $sequence_3 = { 83650800 8bf8 56 c745ec64000000 } - $sequence_4 = { c1f808 8847ff 807a013d 7402 880f 83c204 83c703 } - $sequence_5 = { 894dd8 894ddc ff15???????? ff75f8 e8???????? 59 03c0 } - $sequence_6 = { e8???????? 59 59 85c0 741f 6a00 53 } - $sequence_7 = { 53 8945dc e8???????? 8bd8 83c434 8b45fc 85db } - $sequence_8 = { 58 6a72 668945ba 58 6a49 668945bc } - $sequence_9 = { 59 59 85c0 7515 ff75f0 8d8544f0ffff } + $sequence_0 = { c1fe06 e8???????? 59 83e03f 59 6bc838 8b04b5500f4200 } + $sequence_1 = { ff15???????? 8b1d???????? 89442410 85f6 } + $sequence_2 = { 8945e4 03c6 8945d0 33c7 8b75ec c1c007 8945f8 } + $sequence_3 = { 33ff 3bf0 7711 8d8550ffffff 8945d8 8d463c 3b45d8 } + $sequence_4 = { 0f28cb 8344242810 660f62d0 660f6ae0 0f104630 89542420 } + $sequence_5 = { 660fefc8 0f104220 0f1149d1 0f104e20 660fefc8 0f104230 0f1149e1 } + $sequence_6 = { 23cb c1fe1f 8b5dd0 23ce 8b75e8 } + $sequence_7 = { 50 ffd6 833d????????00 8b3d???????? 7442 6a00 8d442414 } + $sequence_8 = { 68???????? 57 ff15???????? 8d85a0fdffff } + $sequence_9 = { 0f108570feffff 0f118508ffffff e8???????? 8d8d30feffff e8???????? 8d8d30feffff e8???????? } condition: - 7 of them and filesize < 93184 + 7 of them and filesize < 598016 } -rule MALPEDIA_Win_Payloadbin_Auto : FILE +rule MALPEDIA_Win_Owlproxy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b954a512-78f3-562b-9197-a6a1e74a513b" + id = "638fb361-2ad3-53d0-8e4f-9ad0b735dcdb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.payloadbin" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.payloadbin_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.owlproxy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.owlproxy_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "800c1bff3826d8d61dac146dc7e96bbf271b1fb2a9cc74c55e98e32d0540be8c" + logic_hash = "b8fac1ab1f13b504661c8bdcc9beeb57fc5ec6f3de1faa47de004dfa99391115" score = 75 quality = 75 tags = "FILE" @@ -84000,32 +82982,32 @@ rule MALPEDIA_Win_Payloadbin_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4158 9d 4158 e8???????? 680269e26f 6811373c52 66450fb3db } - $sequence_1 = { 83f803 e9???????? 0f8526010000 488bcb e9???????? ff15???????? } - $sequence_2 = { 68eb3a8171 55 68396f8656 6819276b5f 682109a155 4c8b6c2438 48c7442438404fa1db } - $sequence_3 = { 52 0f94842418000000 488b942418000000 480fbfd2 80bc1418f0ffffe7 } - $sequence_4 = { 4c8d8424a0000000 488bd5 b95d493af4 e8???????? 413bc7 0f85e1000000 8b942498000000 } - $sequence_5 = { 488d8c2450020000 2bd2 4d0fb7c7 6641b8b54c 450fbfc7 } - $sequence_6 = { 448b542500 f5 4433d7 4084cc 4181c20c7cff4d 41c1c202 f8 } - $sequence_7 = { 8d56d4 fa 158935079e 9e 4657 250543b1d9 f661fd } - $sequence_8 = { 9c 49bc5c58ad71e53eea3c 4180ec5e f8 4881842408000000e258ecff 685b136c32 } - $sequence_9 = { 4180fd52 4983c004 3bc8 e9???????? 0f860a000000 b801000000 e9???????? } + $sequence_0 = { 4883ec30 48c7442420feffffff 48895c2448 488bfa 488bd9 e8???????? 488d05fe020200 } + $sequence_1 = { 48837f1810 7205 488b0f eb03 488bcf ff15???????? eb4f } + $sequence_2 = { 488bcf 664489bd88010000 4c897c2420 4489bdb0010000 } + $sequence_3 = { 418bfc 6690 bae8030000 488b4dc0 ff15???????? 8bf0 4c89642428 } + $sequence_4 = { 48837f1810 7203 488b3f 448bc9 4c8bc7 33d2 } + $sequence_5 = { 488b742438 488bc3 488b5c2430 4883c420 5f c3 488d0d7c200200 } + $sequence_6 = { e8???????? eb75 4584c0 745b 4883fa08 7355 4c89742440 } + $sequence_7 = { b8c0110000 e8???????? 482be0 48c74588feffffff 48899c2418120000 488b05???????? } + $sequence_8 = { 4c8bcf 488bd7 488d8d10010000 e8???????? 488b8d90000000 } + $sequence_9 = { 480f42d1 488d4c2428 e8???????? 488b4c2430 4c8b4c2428 4a8d040f 4885c9 } condition: - 7 of them and filesize < 3761152 + 7 of them and filesize < 475136 } -rule MALPEDIA_Win_Acehash_Auto : FILE +rule MALPEDIA_Win_Voidoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c02dd1c8-b3e7-50ce-a7de-221cfd645c47" + id = "92ea84a1-8606-53ec-b061-29e92893f1a1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acehash" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acehash_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.voidoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.voidoor_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "000cf5b63c50e8cdae527d807554d2033db615c3997c132b3125d4523298d8fb" + logic_hash = "c7810f3b0438aab57f906bea825e4f8545638ef9f814f76d8e4defd0ecb553e3" score = 75 quality = 75 tags = "FILE" @@ -84039,32 +83021,32 @@ rule MALPEDIA_Win_Acehash_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 448b4630 488bd6 482b5738 4883c230 48c1fa02 482bd3 } - $sequence_1 = { 488d542420 488d4c2420 4d8bc4 e8???????? 0fb6442421 } - $sequence_2 = { 448955a7 438b8ca1a0e90300 43338ca9a0ed0300 43338c81a0ed0300 33ce 43338cb9a0e50300 43338cb1a0f10300 } - $sequence_3 = { 418bc1 4533460c c1e808 0fb6d0 418bc2 418bbc9770a10400 c1e810 } - $sequence_4 = { 4803d0 8d45fa 4863c8 483bd1 7224 4c8d4c2430 } - $sequence_5 = { 25003f0000 418bc8 83e13f 8913 4181e000f00300 c1e104 } - $sequence_6 = { 4883ec20 488bd9 e8???????? 488d050b8d0300 488903 488bc3 4883c420 } - $sequence_7 = { 0fb6c0 45339c86a0c40300 4503cb 418bc1 48c1e810 0fb6d0 418bc1 } - $sequence_8 = { 4c8d2d54051000 413bc0 7554 486303 4869c0b0000000 4e8b542870 4d85d2 } - $sequence_9 = { c3 4053 4883ec20 488bd9 488d4c2430 ba02000000 e8???????? } + $sequence_0 = { e9???????? 8d4db8 e9???????? 8d8d70ffffff e9???????? 8d8d40ffffff e9???????? } + $sequence_1 = { ffb6d80b0000 ffb6a0090000 68???????? e8???????? 83c40c 85c0 74a5 } + $sequence_2 = { 5b 8b4c241c 33cc e8???????? 83c420 c3 8b7e04 } + $sequence_3 = { c744242801000000 8dbbbc000000 6a40 8d442424 50 6a02 ff742420 } + $sequence_4 = { ff30 ff15???????? 8b4308 83c41c c70000000000 33c0 81fd00030980 } + $sequence_5 = { b90b000000 f3a5 8d836c010000 50 8d833c010000 50 ff742418 } + $sequence_6 = { ff5018 eb07 8bce e8???????? 8b4de8 8bd8 895de4 } + $sequence_7 = { c70016000000 e8???????? 83c8ff 0bd0 eb35 e8???????? 85c0 } + $sequence_8 = { e8???????? 8bf0 83c404 85f6 7508 8d7001 e9???????? } + $sequence_9 = { e8???????? 6a00 32d2 8d4db4 c645fc08 e8???????? 83c434 } condition: - 7 of them and filesize < 2318336 + 7 of them and filesize < 1744896 } -rule MALPEDIA_Win_Derohe_Auto : FILE +rule MALPEDIA_Win_Conficker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c13e1a85-a976-55b6-90d6-648c0339f374" + id = "f0b1468f-9383-5532-bcfb-56c04dc4f4a8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.derohe" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.derohe_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.conficker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.conficker_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "6fba1305105906cd35356cda0d2e36fa76e73b801e4848b11ebc790c439c6d6c" + logic_hash = "0479575ad4678a4af7a680c76d33baa6776a5c8edf9a46b4e7378756f89a04a2" score = 75 quality = 75 tags = "FILE" @@ -84078,32 +83060,32 @@ rule MALPEDIA_Win_Derohe_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd0 8b542404 c60424fd 8b02 ffd0 8b542404 c6042412 } - $sequence_1 = { ffd0 8b542404 c604249d 8b02 ffd0 8b542404 c6042481 } - $sequence_2 = { ffd0 8b542404 c6042496 8b02 ffd0 8b542404 c60424f6 } - $sequence_3 = { ffd0 8b542404 c60424c0 8b02 ffd0 8b542404 c6042415 } - $sequence_4 = { e8???????? ebec 8b44242c 8984248c000000 8b442424 89842490000000 8b442428 } - $sequence_5 = { ffd0 8b542404 c60424e4 8b02 ffd0 8b542404 c6042467 } - $sequence_6 = { f7e2 899424dc040000 89842478010000 8b442454 8b94248c010000 f7e2 899424d8040000 } - $sequence_7 = { ffd0 8b542404 c6042494 8b02 ffd0 8b542404 c60424de } - $sequence_8 = { ffd0 8b542404 c60424f4 8b02 ffd0 8b542404 c6042487 } - $sequence_9 = { ffd0 8b542404 c60424ae 8b02 ffd0 8b542404 c6042416 } + $sequence_0 = { 73f6 8a47ff 240f 3c0c } + $sequence_1 = { 4a 4a 60 b066 f2ae 61 0f8476ffffff } + $sequence_2 = { 51 dd5df0 51 df6de8 df6df8 d9e0 } + $sequence_3 = { 8bec 8b4508 33d2 8910 895004 33c9 894c8808 } + $sequence_4 = { 8bc1 c1e805 8b0482 83e11f d3e8 a801 } + $sequence_5 = { 83c261 66891473 46 3bf7 7ce8 } + $sequence_6 = { e8???????? dc45e0 59 59 5f dd1d???????? } + $sequence_7 = { 61 c3 ac 88c4 c0e807 7212 7414 } + $sequence_8 = { 8a27 47 c0ec04 28e0 73f6 } + $sequence_9 = { 8954241c 61 c3 ac } condition: - 7 of them and filesize < 35788800 + 7 of them and filesize < 335872 } -rule MALPEDIA_Win_Gtpdoor_Auto : FILE +rule MALPEDIA_Win_Darkshell_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4153c400-4ed4-5abe-992b-68d9e6f8d150" + id = "d4fc21ee-58fa-538c-be7f-a8cab0c5cdbd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gtpdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gtpdoor_auto.yar#L1-L153" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkshell" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkshell_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "423cce46146e2125cb44be14d40c52df5a3a2bf5fc0d9812eac79f63ac677cea" + logic_hash = "3ad6f3f944b2f63e5ca49ebc403baac1fe005ab1933d4836c8ac4d2304e8086f" score = 75 quality = 75 tags = "FILE" @@ -84117,38 +83099,34 @@ rule MALPEDIA_Win_Gtpdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { fc b932000000 b800000000 f3aa } - $sequence_1 = { 0fb600 31d0 8801 8045fb01 8345fc01 } - $sequence_2 = { e8???????? 8945c8 837dc8ff 7528 e8???????? 8b38 e8???????? } - $sequence_3 = { 8945f4 8d950afaffff b8dc050000 89442408 c744240400000000 891424 e8???????? } - $sequence_4 = { fc 488bbda0f1ffff f2ae 4889c8 48f7d0 } - $sequence_5 = { 55 48833d????????00 4889e5 7416 b800000000 4885c0 740c } - $sequence_6 = { a3???????? a1???????? c744240800000000 c744240400000000 890424 } - $sequence_7 = { 0fb64009 3c01 757b 8b45e8 83c00c } - $sequence_8 = { f7d0 8d50ff 8b45e8 83c00c bf???????? } - $sequence_9 = { c9 c3 55 4889e5 48897de8 488955d8 4c8945c8 } - $sequence_10 = { 8b7dd4 f2ae 89c8 f7d0 83e801 83c001 } - $sequence_11 = { 8b450c 8945ea c645ee00 0fb68504faffff } - $sequence_12 = { 4c89c9 e8???????? 8945fc 8b75fc bf???????? b800000000 } - $sequence_13 = { 4889c2 480355e0 0fb645ff 8802 } + $sequence_0 = { 6a00 c744246044000000 ff15???????? 8be8 85ed 0f8494000000 } + $sequence_1 = { 8b542424 41 25ff0f0000 894c2410 8b0e 03c1 } + $sequence_2 = { 8944240c 8d4c240c 89442410 51 89442418 52 50 } + $sequence_3 = { 6681384d5a 7543 8b483c 03c1 813850450000 7536 8b4c2408 } + $sequence_4 = { 5e 5b 8bc5 5f 5d 83c474 } + $sequence_5 = { c20400 8b15???????? 68???????? 52 c705????????01000000 ffd6 } + $sequence_6 = { d1ea 3bda 7286 8b4604 } + $sequence_7 = { 25ff000000 56 99 f7f9 8b74240c } + $sequence_8 = { 8b4c2414 52 8b542428 50 51 52 } + $sequence_9 = { 8b5008 33c0 8bfa f2ae } condition: - 7 of them and filesize < 4210688 + 7 of them and filesize < 344064 } -rule MALPEDIA_Elf_Persirai_Auto : FILE +rule MALPEDIA_Win_Beepservice_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "996dcf89-95a6-5052-ad1f-80d616d26c39" + id = "600fce17-5c83-5bc3-9824-37a0fdef0a67" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.persirai" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.persirai_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.beepservice" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.beepservice_auto.yar#L1-L268" license_url = "N/A" - logic_hash = "c89a0c1c6fb24b2cd2b602725441f1c71ea63a845e8a02036d6cfd2667993400" + logic_hash = "e9b2216bc0e3755a16cf68b15ef3152aac9ea65a9d59c9db364017acc5ba848e" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -84160,32 +83138,49 @@ rule MALPEDIA_Elf_Persirai_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c420 6a00 6a0d 68???????? 8b442414 } - $sequence_1 = { 89542414 8a16 46 8d42d0 3c09 76e4 } - $sequence_2 = { c3 57 56 53 31ff 8b4c2414 } - $sequence_3 = { 83c410 31c0 85db 740a e8???????? 8918 83c8ff } - $sequence_4 = { e8???????? 83c418 56 57 e8???????? 59 } - $sequence_5 = { 8b400c e9???????? 8b4e28 898ddcdcffff 8b5e24 } - $sequence_6 = { 83c410 85db 7405 3b5f10 72e5 8b4654 } - $sequence_7 = { 8d50a9 09da eba9 8a06 3c39 8d50d0 7e10 } - $sequence_8 = { 83c41c c3 53 8b5a18 eb0d 3b5918 } - $sequence_9 = { 8d41be 3c16 770c 25ff000000 ff248560790508 0fbed2 } + $sequence_0 = { ffd6 8bc8 ff15???????? 50 ff15???????? } + $sequence_1 = { 8b0d???????? 68???????? ffd6 8bc8 } + $sequence_2 = { 83c408 e9???????? 68???????? e8???????? 83c404 6a00 } + $sequence_3 = { 7512 6888130000 68???????? e8???????? } + $sequence_4 = { 83f801 7505 e8???????? 68???????? 68???????? } + $sequence_5 = { ff15???????? 50 68???????? e8???????? 83c408 e9???????? 68???????? } + $sequence_6 = { 683f000f00 6a00 68???????? ff15???????? } + $sequence_7 = { 53 ffd7 56 ff15???????? 85c0 5b } + $sequence_8 = { 8d85fcfdffff 68???????? 50 ff15???????? 83c410 } + $sequence_9 = { 6a14 57 68???????? 89442420 } + $sequence_10 = { 6a01 56 ff15???????? 85c0 7513 ff15???????? } + $sequence_11 = { 741c 3975fc 7517 57 ff15???????? 68???????? e8???????? } + $sequence_12 = { 8bec 81ec04020000 56 57 68???????? 68???????? } + $sequence_13 = { f3a4 8b7b08 83c9ff f2ae f7d1 49 83f914 } + $sequence_14 = { 52 6800240000 68???????? 56 } + $sequence_15 = { 8b5304 83c9ff 8bfa 33c0 f2ae f7d1 49 } + $sequence_16 = { 8b8dfcfdffff 51 ff15???????? 8985f0fdffff 83bdf0fdffff00 } + $sequence_17 = { 8b5104 52 68???????? e8???????? 83c408 eb0a } + $sequence_18 = { e8???????? 83c40c 6a20 6a00 68???????? e8???????? 83c40c } + $sequence_19 = { 8b4508 50 56 682a040000 ff15???????? } + $sequence_20 = { 50 6a01 e8???????? 83c414 a1???????? } + $sequence_21 = { e8???????? 8bb42438010000 8b3d???????? 8d4c240c 51 53 } + $sequence_22 = { 6a00 6a04 e8???????? 83c414 85c0 7510 ff15???????? } + $sequence_23 = { 668935???????? 7e15 b299 8a9874304000 32da } + $sequence_24 = { eb08 c744240c2a040000 8b54242c 8d4c2400 89542414 8b15???????? 56 } + $sequence_25 = { 5e 5b 81c428010000 c3 5f 5e 33c0 } + $sequence_26 = { ff248548144000 6888130000 6a01 6a00 6a00 6a03 } condition: - 7 of them and filesize < 229376 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Eyservice_Auto : FILE +rule MALPEDIA_Win_Ldr4_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "589ff6f4-47d8-50d3-88a8-cdfa19ccb778" + id = "e9bf8314-609f-5a98-b31a-45503c13f904" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.eyservice" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.eyservice_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ldr4" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ldr4_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "9d569b1b4aa245beb2c0397a0750c9c20deb66d33a0ec235ace59e3da184607d" + logic_hash = "53ff90205c01818bf39f4f2440172f0cbaed0a0fe830aff04c528ba3bd5f6dab" score = 75 quality = 75 tags = "FILE" @@ -84199,34 +83194,34 @@ rule MALPEDIA_Win_Eyservice_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6aff 50 ff15???????? 85c0 757e 8b4624 } - $sequence_1 = { e8???????? 83beac01000001 750d 8b8eec000000 51 } - $sequence_2 = { e8???????? 83c404 8bc8 e8???????? 8bf0 8bce e8???????? } - $sequence_3 = { 51 668944244c ffd5 668b542446 8b4c2442 668954241e 8b542446 } - $sequence_4 = { 0fbf8a883b4100 0fbf0c4dea3f4100 3bc8 7433 0fbf82c03c4100 3d94000000 7c0a } - $sequence_5 = { 7509 b86e000000 5e c20800 8b06 034604 } - $sequence_6 = { 894614 ff86c0000000 83bec000000001 57 7513 ff15???????? 56 } - $sequence_7 = { ff15???????? 8bc7 5f 8b8c246c020000 5b 5e } - $sequence_8 = { 7426 8b4610 2bc7 c1f802 8d0c8500000000 8d2c11 } - $sequence_9 = { 8b7704 2bf0 7424 3bf1 7602 8bf1 } + $sequence_0 = { 85c0 7407 50 ff15???????? 53 55 57 } + $sequence_1 = { e8???????? 8bfb 85db 0f855d020000 8d44242c 50 e8???????? } + $sequence_2 = { 8b7368 57 85f6 7437 83c350 } + $sequence_3 = { a1???????? 8b4008 53 56 8b35???????? 57 6a11 } + $sequence_4 = { 57 33c0 e8???????? 894508 83c324 83c8ff f00fc103 } + $sequence_5 = { 83c40c ff75f4 ffd3 8b4674 3945fc 7203 8945fc } + $sequence_6 = { 0bf2 687caaf6db 8b450c 8b4810 e8???????? 85c0 } + $sequence_7 = { 683799f0e7 c74514a00a0000 e8???????? 3bc7 740d 6a04 8d4d14 } + $sequence_8 = { 57 8bce e8???????? 85c0 750a 8b4e28 8b5510 } + $sequence_9 = { 50 ff75f8 e8???????? ff75f8 894508 6a00 56 } condition: - 7 of them and filesize < 452608 + 7 of them and filesize < 117760 } -rule MALPEDIA_Win_Banjori_Auto : FILE +rule MALPEDIA_Win_Coredn_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0fe922ef-f1d7-5df7-a358-1fecc2c2b8e9" + id = "56ae3d0f-275e-5068-a1a8-add140ea339b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.banjori" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.banjori_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.coredn" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.coredn_auto.yar#L1-L166" license_url = "N/A" - logic_hash = "0ea88ecfce727aae78a4405fc075f0c940df492b8f26cbc0ee71a3d10d4f39b8" + logic_hash = "3e99d32cb9f6585a539057b215782ae24308a0cdeed56e6718c13cdaa1226877" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -84238,32 +83233,37 @@ rule MALPEDIA_Win_Banjori_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2b4df4 c1e010 0bc1 8b550c 3902 7506 8b4508 } - $sequence_1 = { 66696c653d2768 7474 703a 2f 2f 6a61 626265 } - $sequence_2 = { 8bec 83c4d8 57 56 53 33db e8???????? } - $sequence_3 = { 81c49cfeffff 57 56 53 33db e8???????? 8945fc } - $sequence_4 = { 8b00 85c0 7529 ff75f8 e8???????? 8b7dfc 57 } - $sequence_5 = { 83c4d8 57 56 6a0a ff15???????? 391d???????? } - $sequence_6 = { ff75f4 ff15???????? ff75f8 e8???????? ff7510 ff750c ff75f4 } - $sequence_7 = { 0145f4 6a42 ff75f4 ff75f8 ff15???????? 8945f8 ff75dc } - $sequence_8 = { 8b12 80fa30 7504 66c1ea08 663bca 7410 8b45f0 } - $sequence_9 = { 57 e8???????? 395dc8 0f843a010000 ff75e4 57 ff15???????? } + $sequence_0 = { 51 56 8d45fc 8bf1 50 e8???????? 85c0 } + $sequence_1 = { 2bf1 6690 8d82fafeff7f 85c0 741c 8a040e 84c0 } + $sequence_2 = { 57 bf00000000 8d0432 2bca 7438 } + $sequence_3 = { 8851ff b87a000780 5e 5d } + $sequence_4 = { 8a040e 84c0 7415 8801 41 83ea01 } + $sequence_5 = { 5e 8be5 5d c20400 85c9 7506 48 } + $sequence_6 = { 03d1 2bf0 85d2 7423 8a1c06 84db 741c } + $sequence_7 = { 84db 741c 8818 4a 40 } + $sequence_8 = { 8b0cc5ac1b4100 894de4 85c9 7455 8b4510 8945e8 8b4514 } + $sequence_9 = { 83c00c 83e03f 8a80b81c4100 88040a 8b06 } + $sequence_10 = { 8d3c8530404100 8b0f 85c9 740b 8d4101 f7d8 } + $sequence_11 = { 83e03f c1ff06 6bd830 8b04bd08414100 f644032801 7444 } + $sequence_12 = { 6bc618 57 8db8d83e4100 57 ff15???????? } + $sequence_13 = { 8b1c85e8dd4000 56 6800080000 6a00 53 ff15???????? } + $sequence_14 = { 83c40c 6b45e430 8945e0 8d80a8304100 } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 270336 } -rule MALPEDIA_Win_Gup_Proxy_Auto : FILE +rule MALPEDIA_Win_Dinodas_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "83d0d192-73f0-5c37-84a4-96599a03dd8c" + id = "3767f57e-77fd-50ff-a070-72ae08d30433" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gup_proxy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gup_proxy_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dinodas_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dinodas_rat_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "cd4745a85ea3e99fe6039df895795db2fbf4a6914277daa87672debc92efc3be" + logic_hash = "d711c805d5ef765c5b6b2b0b58b4e9853b9a582e9b5d986c36d846c104a514b8" score = 75 quality = 75 tags = "FILE" @@ -84277,32 +83277,32 @@ rule MALPEDIA_Win_Gup_Proxy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fb6cb 33d1 8a8c15fcf9ffff 8b95f4f9ffff 300c02 } - $sequence_1 = { 33f6 ffb640834100 ff15???????? 898640834100 } - $sequence_2 = { c74424480f000000 c744244400000000 c644243400 e8???????? c784242002000000000000 8d4c2444 } - $sequence_3 = { 99 2bc2 8bf0 d1fe 6a55 ff34f5903a4100 } - $sequence_4 = { 0f57c0 c745dc00000000 b802000000 8bf2 f30f7f45e8 6a50 } - $sequence_5 = { 8bfa 8bf1 837f1410 7207 8b07 8945fc } - $sequence_6 = { 83f801 7c1a 0103 8b8ddcf5ffff 50 8d85f4f7ffff 50 } - $sequence_7 = { f30f7f851cffffff 660f6f05???????? f30f7f852cffffff 660f6f05???????? f30f7f853cffffff 660f6f05???????? f30f7f854cffffff } - $sequence_8 = { 660f6f05???????? f30f7f850cfaffff 56 660f6f05???????? f30f7f851cfaffff } - $sequence_9 = { 8a4806 8a4007 0fb6f0 c1e608 0fb6c1 03f0 0fb6c2 } + $sequence_0 = { 8d4598 e9???????? 8d75d4 e9???????? 8d75b8 e9???????? 8b542408 } + $sequence_1 = { 83c404 8b8c240c0c0000 5f 5e 5b 33cc 33c0 } + $sequence_2 = { 8b5010 8965b0 8965b0 ffd2 837efc00 8d4efc } + $sequence_3 = { 33c0 c745e80f000000 8945e4 8845d4 33db 8b5604 8b75cc } + $sequence_4 = { 0bca 7d09 8bc7 8bcb e8???????? 8b450c 8b1b } + $sequence_5 = { 8dbd9cfdffff e8???????? 8b959cfdffff 8b4af4 8b8590fdffff 83c120 0108 } + $sequence_6 = { ff2485769c4200 33c0 838df4fbffffff 898598fbffff 8985b0fbffff 8985d8fbffff 8985dcfbffff } + $sequence_7 = { 57 50 8d45f4 64a300000000 8bf1 33ff 8bc6 } + $sequence_8 = { e8???????? c645fc01 8b45d4 33db 837de810 895dd0 7303 } + $sequence_9 = { 89442428 8d4c2420 51 8d542414 68???????? 52 c644247402 } condition: - 7 of them and filesize < 247808 + 7 of them and filesize < 638976 } -rule MALPEDIA_Win_Tokyox_Auto : FILE +rule MALPEDIA_Win_Miancha_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "57574695-5c21-57dd-9f3e-5c009f7654f6" + id = "0fca04e0-92f2-5b94-88d0-1960dbccd943" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tokyox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tokyox_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.miancha" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.miancha_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "e5ebbfb35065dbc14f8f4e75c7bbc71cffc1206aa4b5e3c10e8410f8c2a12bf7" + logic_hash = "265db074bcd13da1887f66f32f80a00bfe9fccbd1f685bc2e9a0d53a7fe9cd80" score = 75 quality = 75 tags = "FILE" @@ -84316,32 +83316,32 @@ rule MALPEDIA_Win_Tokyox_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff700c 8b08 ff7008 e8???????? 8945e4 3de22e0000 } - $sequence_1 = { 50 ff7508 c745fc616d6500 ff15???????? } - $sequence_2 = { 8bce 83c40c 33c0 668907 8d5101 } - $sequence_3 = { 8d45fc 8b35???????? 50 6a1f } - $sequence_4 = { 6689047e eb18 52 8d85f0faffff c645a000 50 ff75a0 } - $sequence_5 = { 6a00 68e9fd0000 ff15???????? 8b450c 8930 33f6 eb11 } - $sequence_6 = { 3de22e0000 74d8 6a01 ff7508 } - $sequence_7 = { 8d85ecefffff 6a00 50 e8???????? 83c40c c7451000000000 } - $sequence_8 = { 8d8df0fcffff 8d45c8 0f4345c8 51 50 ff15???????? 8bf8 } - $sequence_9 = { 56 6a00 6a01 ff15???????? 8bcb 8d5102 90 } + $sequence_0 = { 8910 8b15???????? 894804 8b0d???????? 895008 8a15???????? 89480c } + $sequence_1 = { 6a02 6a00 68???????? 52 ffd6 } + $sequence_2 = { 52 ff15???????? 50 ffd6 85c0 741a 837c241800 } + $sequence_3 = { 50 8d4e01 51 68???????? e8???????? } + $sequence_4 = { 56 8b35???????? 6a02 6a00 68???????? } + $sequence_5 = { 68???????? 68???????? c744242000000000 ff15???????? 50 ff15???????? 8bf0 } + $sequence_6 = { 6a01 6a00 68???????? 51 ffd6 85c0 } + $sequence_7 = { 68???????? 68???????? c744242000000000 ff15???????? 50 ff15???????? } + $sequence_8 = { 85f6 7412 8d542418 52 } + $sequence_9 = { 7412 8d542418 52 ff15???????? 50 ffd6 } condition: - 7 of them and filesize < 237568 + 7 of them and filesize < 376832 } -rule MALPEDIA_Win_Poison_Rat_Auto : FILE +rule MALPEDIA_Win_Ehdevel_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3901c97f-e38d-5819-991e-493be520fc51" + id = "7db917ef-bc83-5744-b6c0-6eb0a0f20aea" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poison_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poison_rat_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ehdevel" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ehdevel_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "b960cb72b2615d9b184a9e25264d3c87f1ec796c5d1b6fa8620d3a64be9786ae" + logic_hash = "9b05c9bc40d7442213206fba6f4d684a37ffe66d5cd633b4545ba4a54fb64f27" score = 75 quality = 75 tags = "FILE" @@ -84355,34 +83355,34 @@ rule MALPEDIA_Win_Poison_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6880000000 8d85d4fcffff 52 50 e8???????? } - $sequence_1 = { 40 83f810 7cee 83ee10 4f 75ac 33c0 } - $sequence_2 = { 81e1ff000000 83c010 331cad30a44000 8b68f8 } - $sequence_3 = { e8???????? 8d8560ffffff 68???????? 50 e8???????? ffb6eca94000 } - $sequence_4 = { 81e5ff000000 333cad30a44000 8b68fc 33fd 8bea } - $sequence_5 = { f3a5 ff249578334000 8bc7 ba03000000 } - $sequence_6 = { 33c9 897c2418 8a6e08 8a4e09 } - $sequence_7 = { c1ea18 81e5ff000000 330c9530984000 8bd7 81e2ff000000 330c9530a44000 8b10 } - $sequence_8 = { 8b34b530984000 8b1cbd309c4000 c1e908 33f3 81e1ff000000 8b0c8d30804000 } - $sequence_9 = { 8bf1 c1f805 83e61f 8d3c8580c54000 c1e603 8b07 } + $sequence_0 = { c744240c00040000 89742418 ff15???????? 68???????? e8???????? 83c404 5e } + $sequence_1 = { 52 8b95ece7ffff 50 51 52 c685f3e7ffff00 e8???????? } + $sequence_2 = { 6a00 6800000040 8d85f4efffff 50 ff15???????? 8bf0 } + $sequence_3 = { 33cc e8???????? 8be5 5d c3 8d442410 68???????? } + $sequence_4 = { 898dc48bffff e8???????? 83c408 8985e88bffff } + $sequence_5 = { 668955d4 e8???????? 8bce c745fc0a000000 e8???????? c745fcffffffff } + $sequence_6 = { 8b95ece7ffff 83c404 52 e8???????? 8b85ece7ffff 83c404 } + $sequence_7 = { 6800008000 6a00 6a00 6a00 8d8df88bffff 51 } + $sequence_8 = { 8b4df8 83c404 5f 33cd b001 } + $sequence_9 = { 7514 68???????? 6800040000 8d842408080000 50 eb28 68???????? } condition: - 7 of them and filesize < 101688 + 7 of them and filesize < 524288 } -rule MALPEDIA_Win_Cryptic_Convo_Auto : FILE +rule MALPEDIA_Elf_Gobrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ee0bcadb-9b51-5f84-8a43-144a3ffa84ad" + id = "9cb05d8e-88df-5069-9152-096fc77aac24" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptic_convo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptic_convo_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.gobrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.gobrat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "ba224512d1d5c20e7f8dff36dcd163b0f00725bbb0cb250e1837ecee50522cf5" - score = 75 - quality = 75 + logic_hash = "29d6047280b8adce38a5f6a7e3d8112ab4747228198bdfc531ab746feecbff32" + score = 60 + quality = 35 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -84394,32 +83394,32 @@ rule MALPEDIA_Win_Cryptic_Convo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? ff35???????? ff15???????? 8b06 8bce ff9064010000 } - $sequence_1 = { 8d9ddcfcffff e8???????? 59 59 85c0 0f8406020000 } - $sequence_2 = { 6a00 50 e8???????? be???????? 8d7dc8 a5 } - $sequence_3 = { c3 8b442404 33d2 f7742408 85d2 7505 8b442404 } - $sequence_4 = { 53 eb25 803d????????01 741b 803d????????01 } - $sequence_5 = { 85f6 7508 ff15???????? eb06 ff15???????? } - $sequence_6 = { 8d85e0fcffff 50 66a5 ffd3 59 59 85c0 } - $sequence_7 = { 8b85ecfcffff 8b95f4fcffff 53 ff7510 89540134 50 } - $sequence_8 = { 5e e8???????? c9 c3 e8???????? c20400 } - $sequence_9 = { 75f8 be???????? a5 a5 8d85c0fdffff 50 66a5 } + $sequence_0 = { e8???????? 4889fa e9???????? 488d842400010000 488d1d22cf1700 b90b000000 488bbc2420020000 } + $sequence_1 = { e8???????? 488b842408010000 488b9c2400010000 488b4c2468 e8???????? e9???????? 4883f917 } + $sequence_2 = { 8d3431 8d76c6 0f1f440000 4883fa06 0f83bf000000 440fb644145c 4131f0 } + $sequence_3 = { e8???????? 488b5c2460 e8???????? 488b6c2448 4883c450 c3 4889442408 } + $sequence_4 = { e8???????? 488d3d2cd23b00 e8???????? 488b6c2478 4883ec80 c3 4889ca } + $sequence_5 = { ebd5 31f6 90 e8???????? ebcb 498b5010 4839d1 } + $sequence_6 = { e8???????? 488b442430 48ffc0 488b5c2420 4883c3fe 488b9424a8010000 488bb42458010000 } + $sequence_7 = { f20f10442428 f20f5e05???????? f20f114040 488b542450 6690 4883fa08 7e3f } + $sequence_8 = { e8???????? 6690 4885c9 0f8578010000 488d0d90371500 4839c8 7505 } + $sequence_9 = { e8???????? 488b6d00 488d05225c0500 488d4c2470 e8???????? 31c0 eb28 } condition: - 7 of them and filesize < 97280 + 7 of them and filesize < 12853248 } -rule MALPEDIA_Win_Remsec_Strider_Auto : FILE +rule MALPEDIA_Win_Neddnloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8ffafd3c-1118-56d9-b912-84b2d6b6409b" + id = "e15402b8-b469-5172-91e2-075f5a9b23c1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.remsec_strider" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.remsec_strider_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.neddnloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.neddnloader_auto.yar#L1-L170" license_url = "N/A" - logic_hash = "5867115fb4def3b071a615d256fa1eed563d65b07c2fc4fbbe85633ada999202" + logic_hash = "77a49dc1eddd877e4d25ede9f8b3d2e84b63610bcd03fbfc5a12361b574a00c2" score = 75 quality = 75 tags = "FILE" @@ -84433,32 +83433,38 @@ rule MALPEDIA_Win_Remsec_Strider_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c9 c20800 33c0 40 83f920 } - $sequence_1 = { 50 8d8558faffff 68c8000000 50 ff15???????? 50 } - $sequence_2 = { 85c0 7444 8b4818 85c9 7405 } - $sequence_3 = { 57 ff5608 85c0 74a7 33c0 40 } - $sequence_4 = { 6a0c 58 c3 83f927 7412 83f950 } - $sequence_5 = { 7433 48 742c 48 7413 48 7409 } - $sequence_6 = { 50 e8???????? 83c418 8d85ecfeffff 50 ff15???????? } - $sequence_7 = { dfe0 ddd9 750a f6c441 } - $sequence_8 = { 49 7414 49 7411 49 49 7409 } - $sequence_9 = { c20400 56 8bf1 6808040000 8d4614 } + $sequence_0 = { 8b450c 8908 ff15???????? 8bc7 5f } + $sequence_1 = { c3 0fbcc0 8945f8 c1e803 2b45fc } + $sequence_2 = { 8b5508 69c0b179379e c1e813 33c9 66890c42 } + $sequence_3 = { 7506 83c102 83c202 3bcb } + $sequence_4 = { 83c104 83c204 3bcf 72f0 8d43ff 3bc8 7311 } + $sequence_5 = { 8bec 83e4f8 81ec10060000 a1???????? 33c4 8984240c060000 } + $sequence_6 = { 3bc8 7311 0fb702 0fb731 663bc6 7506 } + $sequence_7 = { 7501 41 8bc1 2b45fc 5f } + $sequence_8 = { ff15???????? e8???????? 488d1576570000 488d0d4f570000 } + $sequence_9 = { 4c8d4530 ba05000020 895d38 ff15???????? 85c0 749b } + $sequence_10 = { c1e818 0fb6c8 8bc3 c1eb10 } + $sequence_11 = { 4433a48180550100 400fb6c7 8bbd00020000 4433a48180590100 488d2d96d0ffff 4533650c 83ff0a } + $sequence_12 = { c1e818 0fb6c8 410fb6c0 4133ac8e803c0100 4133ac8680480100 418bc0 } + $sequence_13 = { 4133b48c804d0100 4133b48480590100 418bc0 41337510 c1e808 0fb6d0 418bc3 } + $sequence_14 = { 4c8bd2 4c8bd9 48395a10 750a b801000000 } + $sequence_15 = { 418bcd 41b981808080 4c8bde 412bcf 418bc1 4889742438 } condition: - 7 of them and filesize < 344064 + 7 of them and filesize < 3438592 } -rule MALPEDIA_Win_Photoloader_Auto : FILE +rule MALPEDIA_Win_Pickpocket_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a08024a5-b726-5fe7-bae6-d20cf144169e" + id = "7a83df77-97f7-5782-8335-b4e0f4f4d0cb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.photoloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.photoloader_auto.yar#L1-L167" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pickpocket" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pickpocket_auto.yar#L1-L110" license_url = "N/A" - logic_hash = "23120e8333171e7b242a43c78525c83b36a92ed0c9ad8db34350941d5629fd06" + logic_hash = "b44df7bc5acbc6d7badbaaac3695700d24536089857d9464cd11f3048d47faf5" score = 75 quality = 75 tags = "FILE" @@ -84472,38 +83478,32 @@ rule MALPEDIA_Win_Photoloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fa2 894704 33c9 b800000040 } - $sequence_1 = { b800000040 0fa2 895f0c e8???????? } - $sequence_2 = { f7411400000020 7407 8b41f8 3901 } - $sequence_3 = { b801000000 0fa2 89442420 895c2424 894c2428 8954242c } - $sequence_4 = { 25ffffff00 0d00000005 e9???????? 8bd7 397b1c 7640 8bc2 } - $sequence_5 = { c0c003 0fb6c8 8bc1 83e10f } - $sequence_6 = { 8bf7 8d6f10 ff15???????? 0f31 } - $sequence_7 = { 488b5c2408 c3 0f31 4f8d1489 48c1e220 478b4cd308 480bc2 } - $sequence_8 = { ff15???????? 25ffffff00 0d00000007 eb4a } - $sequence_9 = { 7507 66c74424287800 8d442428 ba???????? } - $sequence_10 = { 85f6 7431 8b06 33ff 8bce 47 eb05 } - $sequence_11 = { 8bf0 8d6c2410 33c9 b801000080 0fa2 894500 895d04 } - $sequence_12 = { 741a 57 8bfb 8bc8 2bfa 66890c17 } - $sequence_13 = { ff15???????? 8bf0 85f6 746d 8d442418 50 8d442414 } - $sequence_14 = { ff542420 0f31 8bc8 8bf2 0f31 } - $sequence_15 = { e8???????? 03f8 8d0c7b e8???????? 8bc3 } + $sequence_0 = { eb0c b96ccb0000 eb05 b960cb0000 e8???????? } + $sequence_1 = { b97dcb0000 eb0c b96ccb0000 eb05 b960cb0000 e8???????? eb02 } + $sequence_2 = { 750f b962890100 e8???????? e9???????? } + $sequence_3 = { 750f b93eaf0000 e8???????? e9???????? } + $sequence_4 = { eb05 b960cb0000 e8???????? eb02 33c0 } + $sequence_5 = { 750e b958de0100 e8???????? 8bc8 } + $sequence_6 = { 750f b91f220100 e8???????? e9???????? } + $sequence_7 = { 741a b97dcb0000 eb0c b96ccb0000 eb05 } + $sequence_8 = { 33c0 eb0a b952ca0000 e8???????? } + $sequence_9 = { 3bc7 760a b988d30000 e9???????? } condition: - 7 of them and filesize < 107520 + 7 of them and filesize < 1458176 } -rule MALPEDIA_Win_Cloudeye_Auto : FILE +rule MALPEDIA_Win_Webbytea_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "44608db0-2b3b-55a4-82c4-1c5317afcfea" + id = "289bbfb0-4c87-5ec8-bb1c-f221332bf4ea" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cloudeye" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cloudeye_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webbytea" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webbytea_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "54d2e3ccac7509c285f63d14127016b59266a9af9b4d7112de2a7058fc6a0ca1" + logic_hash = "5634a8f7fcf9d0a5da9524118130e9bacc28a4059c716e709153bee5aa0b255e" score = 75 quality = 75 tags = "FILE" @@ -84517,32 +83517,32 @@ rule MALPEDIA_Win_Cloudeye_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 64ff35c0000000 8f4548 c3 60 b055 } - $sequence_1 = { c70010000100 80fc8b ffb700500000 39c9 6afe ff5528 } - $sequence_2 = { 85da 8b4d18 bafee5190e e8???????? } - $sequence_3 = { 7570 206b65 7900 e8???????? 53 } - $sequence_4 = { ff50e0 6639d1 61 b8ffffffff } - $sequence_5 = { 83f800 0f8598000000 6685c1 8b4d20 81c100410000 c70107000100 51 } - $sequence_6 = { 81c29c000000 52 6a07 6aff 38ed 50 e8???????? } - $sequence_7 = { 5b 6685da 31c0 83c004 } - $sequence_8 = { 8bb714080000 38ef 8b8700080000 01f0 01c8 } - $sequence_9 = { 85db 837d7401 750a e8???????? 83f801 7405 } + $sequence_0 = { c68424f100000072 c68424f200000065 c68424f300000061 c68424f400000074 } + $sequence_1 = { ff15???????? 85c0 7444 41b904000000 } + $sequence_2 = { 8901 488d542430 488b4c2420 ff15???????? } + $sequence_3 = { c7042400000000 eb08 8b0424 ffc0 890424 8b442438 } + $sequence_4 = { ffc0 488b8c2488020000 8901 488d542430 488b4c2420 ff15???????? 85c0 } + $sequence_5 = { 8b00 ffc0 488b8c2488020000 8901 488d542430 488b4c2420 } + $sequence_6 = { 8b542438 891481 488b842488020000 8b00 ffc0 488b8c2488020000 8901 } + $sequence_7 = { ffc0 488b8c2488020000 8901 488d542430 488b4c2420 ff15???????? } + $sequence_8 = { 4803c8 488bc1 48c744243000000000 c744242800000000 } + $sequence_9 = { ffc0 890424 8b442438 390424 } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 552960 } -rule MALPEDIA_Win_Pubload_Auto : FILE +rule MALPEDIA_Win_Avaddon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "741d7af0-0900-5fc5-83bc-80e761b9b4ce" + id = "a92a672c-0df0-579b-b5cc-abf6eb5f22bf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pubload" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pubload_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avaddon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avaddon_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "5f25f978a9edba85952ac66b5108bbd65875055e22860f7df1e90762255be210" + logic_hash = "9da4ad197260f3ad47fcf04fe9c86aafe2cfaae8d70042fb37f0ac71730ef837" score = 75 quality = 75 tags = "FILE" @@ -84556,32 +83556,32 @@ rule MALPEDIA_Win_Pubload_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a5c 68???????? e8???????? 83c408 33c9 } - $sequence_1 = { 6a00 ff15???????? 6a5c 68???????? e8???????? 83c408 33c9 } - $sequence_2 = { 6804010000 68???????? 6a00 ff15???????? 6a5c 68???????? } - $sequence_3 = { ff15???????? 6a5c 68???????? e8???????? 83c408 33c9 } - $sequence_4 = { 68???????? e8???????? 83c408 33c9 68???????? } - $sequence_5 = { 6804010000 68???????? 6a00 ff15???????? 6a5c 68???????? e8???????? } - $sequence_6 = { e8???????? 83c408 33c9 68???????? } - $sequence_7 = { 68???????? e8???????? 83c408 33c9 68???????? 66894802 ff15???????? } - $sequence_8 = { 83c408 33c9 68???????? 66894802 ff15???????? } - $sequence_9 = { 6a00 6a00 6a00 ff15???????? c3 } + $sequence_0 = { 6a00 56 ff15???????? 85c0 7527 ff15???????? 3d16000980 } + $sequence_1 = { f20f100d???????? 0fb6c0 f20f5cca 660f6ec0 f30fe6c0 0fb6c2 f20f59c8 } + $sequence_2 = { ff75d4 ffd6 c745fcffffffff 8b75ac 8945b4 85f6 } + $sequence_3 = { 8b5db8 037014 0375cc 8b4308 0faf45f0 03c2 } + $sequence_4 = { 83781408 8b7810 7202 8b08 ff75a8 8bd7 6a01 } + $sequence_5 = { 3dffffff7f 7743 03c0 56 50 e8???????? 8bf0 } + $sequence_6 = { 84c9 754e 8b4e14 03c7 3bc1 7239 8b06 } + $sequence_7 = { 0faf5708 8b4f14 0faf5704 0faf17 03d1 3bca 734c } + $sequence_8 = { 8b85fcfeffff 83c204 40 3b8570ffffff 8985fcfeffff 8b85d8feffff 0f8ce9feffff } + $sequence_9 = { ff10 8b45e4 83f808 7213 8d044502000000 50 ff75d0 } condition: - 7 of them and filesize < 524288 + 7 of them and filesize < 2343936 } -rule MALPEDIA_Win_Ruckguv_Auto : FILE +rule MALPEDIA_Win_Getmypass_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8f499e75-91f2-52c8-a94a-c83686f92c36" + id = "2ef24a38-2dcf-5e36-ba94-2bb1b309bc31" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ruckguv" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ruckguv_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.getmypass" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.getmypass_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "6d10b38eb1f1d62aeb4e76b727620952b9c0cf6c443b89f37ac94de3a6d9e6ee" + logic_hash = "942b395c1b2d446c948aa0d6582010011bc502a4c907e5ca48324090ba079bd9" score = 75 quality = 75 tags = "FILE" @@ -84595,32 +83595,32 @@ rule MALPEDIA_Win_Ruckguv_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 56 fe4513 0fb64d13 8d3401 8a16 0055ff } - $sequence_1 = { 85c0 747f 56 03c3 50 e8???????? } - $sequence_2 = { 8b4834 3bf1 7504 b001 eb7c 8b80a0000000 } - $sequence_3 = { 6a01 e8???????? 83c428 8d8da0feffff 51 } - $sequence_4 = { 05f8000000 813f50450000 894508 0f851c010000 8b5f50 68fe6a7a69 } - $sequence_5 = { 0fb645fe 03c1 8a18 fe45ff 881e 8810 660fb645ff } - $sequence_6 = { 8d859cfdffff 50 68???????? e8???????? 6814f1f808 6a01 897558 } - $sequence_7 = { ff74240c ff74240c ffd0 c3 685f70353a 6a01 e8???????? } - $sequence_8 = { 8b37 85f6 7503 8b7710 03f3 } - $sequence_9 = { 53 33d2 56 57 8855ff 8855fe 889100010000 } + $sequence_0 = { 8d8de8f9ffff 51 8b95ecfbffff 52 e8???????? } + $sequence_1 = { 83c404 85c0 7502 eb0b 8b4dfc 83c101 } + $sequence_2 = { 7d34 8b5508 0395f0feffff 0fbe02 83e830 8985f4feffff 8b8df4feffff } + $sequence_3 = { 0f85b4020000 837d9819 0f86aa020000 c745a400000000 8b55e0 83ea01 } + $sequence_4 = { 0fb61411 33c2 8b4d14 034df0 } + $sequence_5 = { 8d4dfc 51 8b55f4 52 8b45f0 50 } + $sequence_6 = { 0f8428010000 8b5508 52 e8???????? 83c404 0fb6c0 } + $sequence_7 = { 6a00 ff15???????? eb14 8b45a0 50 } + $sequence_8 = { 7467 b9???????? e8???????? 8b4dfc 51 8b55f8 52 } + $sequence_9 = { 80c201 8b85f4feffff 889405f8feffff ebb4 c745fc00000000 } condition: - 7 of them and filesize < 41024 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Doplugs_Auto : FILE +rule MALPEDIA_Win_Mmon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "25bc6674-e80a-5978-bdcd-775785ac724e" + id = "b18c07bb-08ed-5694-944e-153520890ae8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doplugs" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doplugs_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mmon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mmon_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "f953831840b57858258557fc6d861ade3d3cd53d14e6b5f923d0ab7ef61db359" + logic_hash = "0a47221b764bce60b9ce9e11d4cf6ad81a3b7814241076d22b6772dafdc7fe22" score = 75 quality = 75 tags = "FILE" @@ -84634,32 +83634,32 @@ rule MALPEDIA_Win_Doplugs_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ebc7 c60000 40 b988e80fa2 ba0977e673 3b45d8 0f44ca } - $sequence_1 = { ba7c5c3f74 ebd4 8a44240b be420360ff 884203 c7042469000000 81fe7c5c3f74 } - $sequence_2 = { ebb4 3d3c391092 0f84c4000000 3d3c69c7d0 75a2 8b45c8 8b45c8 } - $sequence_3 = { f6d0 248d 08c2 8b442408 88d6 80f24c 80f6b3 } - $sequence_4 = { e9???????? 8b4de4 e8???????? 8b4dbc 83c130 6a20 51 } - $sequence_5 = { e9???????? 31c0 b9c9efbb33 81f94e706309 7e21 81f92b388626 7f4e } - $sequence_6 = { c74424044363617e c744240869436b67 66c744240c6c7b 896c242c c644240e73 890424 8d44240f } - $sequence_7 = { f7d3 21cb 09de bb351d2051 31fe 6689742414 ebbd } - $sequence_8 = { b927018432 e9???????? 8b0c24 01e9 894c2410 8b4c2410 8a09 } - $sequence_9 = { f7d2 21da 09d0 8b542414 31c8 668902 8b0424 } + $sequence_0 = { 8b4710 3bc8 770d 83c8ff } + $sequence_1 = { 8d48f3 83f906 0f878b000000 8d70ff 33db 33ff 83feff } + $sequence_2 = { 51 6800040000 50 6a00 6800130000 ff15???????? 8b45b4 } + $sequence_3 = { 68???????? 56 897dfc 89bd4cffffff 898d50ffffff } + $sequence_4 = { 68???????? c684247810000001 e8???????? 83c40c 50 } + $sequence_5 = { c1f905 8b0c8d606a4200 c1e006 0fbe440104 83e040 5d c3 } + $sequence_6 = { 7303 8d4594 8b8d54ffffff 6a20 51 } + $sequence_7 = { 8b4710 3bc8 770d 83c8ff 8bf7 e8???????? } + $sequence_8 = { 8d4fe2 83e81e 898d54ffffff 898548ffffff bb08000000 0fb707 83f830 } + $sequence_9 = { 8b0d???????? 8bd6 2bd0 52 51 50 53 } condition: - 7 of them and filesize < 1355776 + 7 of them and filesize < 356352 } -rule MALPEDIA_Win_Elirks_Auto : FILE +rule MALPEDIA_Win_Gsecdump_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2f83629f-d917-5544-9557-f1c734a140a5" + id = "ce480a68-e8bd-5d8c-86f5-be48ddeea1ee" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.elirks" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.elirks_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gsecdump" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gsecdump_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "23afc2f901e3fd2aa39a45f20d3907f7b1b87b547d67ae2e0da6482231d3ff66" + logic_hash = "a72a04a740244a6cb1848f1152ab924ea33c81fae0f1332c81f641d1b7e5f823" score = 75 quality = 75 tags = "FILE" @@ -84673,32 +83673,32 @@ rule MALPEDIA_Win_Elirks_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7532 ff15???????? 8b4b08 81e1ffffff00 } - $sequence_1 = { 83c40c 03d5 8bfd 8916 8b4c2410 8d442418 } - $sequence_2 = { 8b4c2408 8d742410 e8???????? 8d742408 e8???????? 5f 5e } - $sequence_3 = { 33c0 8bd6 8a0a 80f941 7c0d 80f95a 7f08 } - $sequence_4 = { 8d4b01 394c2414 0f8c4bffffff b801000000 5f 5e 5d } - $sequence_5 = { 758d 8b4c241c 5b 85c9 7e1d } - $sequence_6 = { e8???????? 83c410 85c0 7419 8b44241c 8b4c2418 e8???????? } - $sequence_7 = { 56 57 57 b8???????? e8???????? 83c40c 8bc6 } - $sequence_8 = { 8db348010000 7411 8b4604 83c001 99 b903000000 } - $sequence_9 = { 0f8423ffffff 8b8604600000 50 ffd5 } + $sequence_0 = { 83fa10 7202 8b00 8b5314 03d0 39542430 7605 } + $sequence_1 = { 894134 5d c21800 8d4104 8b48fc 8b4904 c74401fc???????? } + $sequence_2 = { bd10000000 83c408 396c242c 720d 8b442418 50 e8???????? } + $sequence_3 = { c6450c00 8b550c 52 8b5510 52 } + $sequence_4 = { 81e3fffdffff 837dd010 895d04 720c 8b45bc 50 e8???????? } + $sequence_5 = { 50 8d7b10 57 51 } + $sequence_6 = { 57 c644242000 8b742420 56 8b742418 56 } + $sequence_7 = { 56 8bf0 2bf1 03f2 85c0 89742418 8d69ff } + $sequence_8 = { c744241c02000000 742a 8d4704 83c9ff f00fc108 751e 8b17 } + $sequence_9 = { e8???????? 8b4604 03c5 50 8d44241c 50 e8???????? } condition: - 7 of them and filesize < 81920 + 7 of them and filesize < 630784 } -rule MALPEDIA_Win_Absentloader_Auto : FILE +rule MALPEDIA_Win_Onionduke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4910d41c-fd9d-58f5-8e0b-80462a82048c" + id = "938d9d3c-e9aa-58a2-a276-ad33d72e5ddf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.absentloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.absentloader_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.onionduke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.onionduke_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "247d6cfb768e4552d66056adfd67fbf6ee95131ccc4d55998852773c9971750b" + logic_hash = "68b93f2d8ab375a631a7b5d240fe20b360c3a52f2b84ec1bedaa31bed5aee8b0" score = 75 quality = 75 tags = "FILE" @@ -84712,32 +83712,32 @@ rule MALPEDIA_Win_Absentloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4ddc e8???????? 83c610 3bf7 75f0 8b7dc8 eb3c } - $sequence_1 = { 66c745f8722e 8b08 a1???????? 3b8104000000 7e33 56 be74a806fd } - $sequence_2 = { 0fb60438 8a88901a06fd 8ac2 c0e804 c0e102 0ac8 c0e204 } - $sequence_3 = { ff75f4 8b09 8b01 ff5004 5f 5e 5b } - $sequence_4 = { a5 e8???????? 59 59 8bf0 8b8d5cffffff 8d8520ffffff } - $sequence_5 = { 0f844c040000 8d4590 50 8d4ddc e8???????? 33d2 42 } - $sequence_6 = { e8???????? 833d????????ff 59 7520 8b45f4 68800705fd a3???????? } - $sequence_7 = { e8???????? 56 8d8d68faffff c645fc2e } - $sequence_8 = { 03cf 03c7 0fb70470 8b0481 8d8de4f3ffff 51 8d8df0f3ffff } - $sequence_9 = { 8b0c8de8a006fd 804c112802 5b 2bf7 83e6fe 5f 8bc6 } + $sequence_0 = { 663bcf 75f5 2bc6 d1f8 740c 8b45fc 8b08 } + $sequence_1 = { 51 8d4dd4 e8???????? 8b45e4 } + $sequence_2 = { 8b45e0 7303 8d45e0 6a00 6a00 6a03 } + $sequence_3 = { 40 84c9 75f9 2b45cc } + $sequence_4 = { 51 e8???????? 8bf8 8bc6 83c404 8d5001 8d9b00000000 } + $sequence_5 = { ff15???????? 85c0 78d8 8b45fc 8b550c 8b08 } + $sequence_6 = { 64a300000000 8bf1 8975f0 c706???????? c745fc01000000 8b4608 } + $sequence_7 = { 33d2 3955f0 0f94c2 837df410 8bf2 720c } + $sequence_8 = { 8b4dfc 33cd e8???????? 8be5 5d c20400 837df408 } + $sequence_9 = { 50 8d45e0 50 e8???????? 837df408 8b45e0 7303 } condition: - 7 of them and filesize < 794624 + 7 of them and filesize < 671744 } -rule MALPEDIA_Win_Nimplant_Auto : FILE +rule MALPEDIA_Win_Darkvnc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ab9ad292-a36d-5023-b871-7d5dcf59a376" + id = "1f59578f-2ca5-52a8-837e-fa2b82f60870" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nimplant" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nimplant_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkvnc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkvnc_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "78100de3c1ed8ac731d4871e0295c4754b22f71e68f7be54c12e992f0adcf829" + logic_hash = "059ffb48bc28e567c2e6dc5e6789fbdcb5b40c4bf8dddefcf2a4e68738b127e3" score = 75 quality = 75 tags = "FILE" @@ -84751,32 +83751,32 @@ rule MALPEDIA_Win_Nimplant_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 4883ec30 4889cb 4885c9 7417 488b01 6683781201 } - $sequence_1 = { c644020800 4889842480000000 488b442440 803800 0f85e0faffff ba01000000 4c89f9 } - $sequence_2 = { e8???????? 803b00 0f842cceffff 0f1f8000000000 488b842428020000 48898424b0010000 48c744243000000000 } - $sequence_3 = { 488b8c24b0010000 e8???????? 803b00 0f853c010000 488b942450010000 4885d2 7413 } - $sequence_4 = { 660f1f440000 410fb63f 41c60700 4885f6 7413 48b80000000000000040 488506 } - $sequence_5 = { 4c8d0d69880500 4889c1 488b05???????? 4c8d056f880500 48895110 488901 488d05bf880500 } - $sequence_6 = { e8???????? 803b00 0f8515feffff 4885f6 7413 48b80000000000000040 488506 } - $sequence_7 = { e8???????? 803800 7561 488b03 488d0d2fde0900 480fbf7010 e8???????? } - $sequence_8 = { 4c8d7c2460 f3440f6f05???????? 4c8d742430 488b442478 4c89e6 4c89ea 4889e9 } - $sequence_9 = { 4c89f9 4c894c2420 e8???????? 803b00 4c8b4c2420 0f85bd010000 f30f6f15???????? } + $sequence_0 = { 8b442404 488b4c2420 0fb70441 83f825 752f 8b0424 b925000000 } + $sequence_1 = { 48894130 8b4108 2b01 894138 7456 488b4328 } + $sequence_2 = { 488b442478 4839842480000000 7417 4c8b842480000000 33d2 488b0d???????? ff15???????? } + $sequence_3 = { 7406 ff15???????? 85db 7408 8bcb ff15???????? 488bc6 } + $sequence_4 = { 498bf6 3b6efc 754a f70600000040 7430 e8???????? 83f805 } + $sequence_5 = { 85db 755d 488b4df0 ff15???????? 8b4540 448bce 4c8b4530 } + $sequence_6 = { 3bc7 74c3 488bcb e8???????? 85b3f0000000 754d ff15???????? } + $sequence_7 = { 4585db 0f8e86000000 4c63742458 4963e8 498d041e 4c8be9 } + $sequence_8 = { 750c 488b442438 4889442440 eb47 eb24 488b442428 488b00 } + $sequence_9 = { 4883c020 4889442430 488b442430 83780400 0f849f000000 488b542440 488b442430 } condition: - 7 of them and filesize < 1811456 + 7 of them and filesize < 606208 } -rule MALPEDIA_Win_Chainshot_Auto : FILE +rule MALPEDIA_Win_Alice_Atm_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e1db7f53-0270-5824-82d9-8aed908ee2be" + id = "501a026b-dba7-501a-810b-0b737ec59325" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chainshot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chainshot_auto.yar#L1-L111" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alice_atm" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alice_atm_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "8440e51f4c64f9f335a379594cb3f694f5050a99bd0f6190db9cf62fbca5d726" + logic_hash = "d552c74f415e09d46d22c314024829e6b9aa2356b6f2a8ec27602ddc27a1083f" score = 75 quality = 75 tags = "FILE" @@ -84790,32 +83790,32 @@ rule MALPEDIA_Win_Chainshot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8d5e30 8bcb e8???????? } - $sequence_1 = { 7408 ffd0 8905???????? b90c000080 894c2420 } - $sequence_2 = { 33d2 85c0 750a b901090080 e9???????? } - $sequence_3 = { 894718 0f84740b0000 83f803 0f84bb0e0000 83f801 } - $sequence_4 = { 750c 807b0208 7506 807b030d 7449 } - $sequence_5 = { b9020e0080 e8???????? b916000000 e8???????? } - $sequence_6 = { ffd0 8905???????? bb52000080 eb03 } - $sequence_7 = { 33d2 b907080080 e8???????? 32db eb24 33d2 } - $sequence_8 = { 8b4d50 85c9 7507 b9070e0080 eb17 } - $sequence_9 = { 75d0 85ff 745d 83ff04 } + $sequence_0 = { 4b 75d4 ff75f8 e8???????? } + $sequence_1 = { 56 57 33ff 57 e8???????? a3???????? 6a03 } + $sequence_2 = { 6a40 e8???????? 0bc0 7434 8945fc 8bf8 } + $sequence_3 = { 83c604 33ff 47 3b7d0c 741b ff36 57 } + $sequence_4 = { ff7508 51 ff35???????? 68???????? ff15???????? 0bc0 743f } + $sequence_5 = { 0fb7c0 8945f8 8b7d10 83ff00 } + $sequence_6 = { ff15???????? 0bc0 742a 8bd8 833d????????00 740b } + $sequence_7 = { 897dfc 8d45f8 50 6a00 ff7508 e8???????? } + $sequence_8 = { e9???????? 817d0c11010000 0f85ed000000 8b4d10 } + $sequence_9 = { 817e0c20202000 0f8480000000 ff36 68???????? 8d45f8 } condition: - 7 of them and filesize < 802816 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Dnschanger_Auto : FILE +rule MALPEDIA_Win_Nexster_Bot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "375505d5-891d-554a-a42f-9e6f0fae0b87" + id = "f3849f7f-92fa-5a27-8fce-5cf70a6092f1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dnschanger" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dnschanger_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nexster_bot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nexster_bot_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "f68b87e486e08337bbca4e5fa0e18e836c7279b07c38cbb25db798c12b62c8c3" + logic_hash = "68d99297d7676950ef20645c2f54f180e697aada925cf75041287d48b2b4b344" score = 75 quality = 75 tags = "FILE" @@ -84829,32 +83829,32 @@ rule MALPEDIA_Win_Dnschanger_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7411 8b4500 68???????? 50 e8???????? 83c408 8b4d00 } - $sequence_1 = { 8b35???????? ffd6 57 ffd6 5f 32c0 5e } - $sequence_2 = { 6a08 ff15???????? 50 ff15???????? 8b6c241c 8b74240c } - $sequence_3 = { 8844240f e8???????? 8b442414 83c40c 89442400 } - $sequence_4 = { 756b 8b44240c 83f804 7705 be06000000 } - $sequence_5 = { c3 8a44242c 84c0 742d } - $sequence_6 = { 6a00 6a03 ff75fc ffd7 } - $sequence_7 = { 83c408 84c0 7406 b801000000 } - $sequence_8 = { eb4e 57 33c0 8d7df8 895df4 } - $sequence_9 = { ff15???????? 8d542408 52 e8???????? 85c0 5f 5e } + $sequence_0 = { 52 e8???????? 68ff030000 8d85bd090000 } + $sequence_1 = { ff15???????? 668985ae010000 6a10 8d85ac010000 50 57 } + $sequence_2 = { 7d10 668b4c4310 66890c45186e4100 40 ebe8 33c0 } + $sequence_3 = { 03f9 837d1810 7208 8b5d04 } + $sequence_4 = { 33c0 8da42400000000 8a1485d0604100 889405000e0000 40 83f80b } + $sequence_5 = { 731a 8bc8 83e01f c1f905 8b0c8d20804100 c1e006 03c1 } + $sequence_6 = { 81c404040000 c3 53 56 57 8bf8 } + $sequence_7 = { 66898c24bc010000 e9???????? 8b15???????? a1???????? 8b0d???????? 899424b0010000 } + $sequence_8 = { 68???????? 52 e8???????? 68???????? 8d85bc110000 50 } + $sequence_9 = { 8a08 40 84c9 75f9 8dbdbc150000 2bc6 4f } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 245760 } -rule MALPEDIA_Win_Ripper_Atm_Auto : FILE +rule MALPEDIA_Win_Anchormtea_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e53a9e99-401d-50a0-8b9f-eabc46d865fe" + id = "75878680-af6e-531f-abbe-374c7f6b18e7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ripper_atm" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ripper_atm_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.anchormtea" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.anchormtea_auto.yar#L1-L152" license_url = "N/A" - logic_hash = "d8b90900e28d85311ea385a629a5f77668a5882f0cccbfa3d22ef622cc722131" + logic_hash = "b646f5ea9da3552482b100437224e4af5475bebe8d62d4511d1baeeadc61942b" score = 75 quality = 75 tags = "FILE" @@ -84868,32 +83868,37 @@ rule MALPEDIA_Win_Ripper_Atm_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 ff15???????? 85c0 7413 83671000 c747140f000000 c60700 } - $sequence_1 = { 89742414 83cbff 395d08 7507 33c0 e9???????? 8b4620 } - $sequence_2 = { 7485 80f90d 7480 40 8907 e9???????? 8b4760 } - $sequence_3 = { 6824010000 b8???????? e8???????? 8d4508 33f6 50 ba???????? } - $sequence_4 = { 57 8bfe 8955f8 894dfc 897dec 3bf0 7445 } - $sequence_5 = { 8d45ec 50 8d4de0 c745ec00000400 } - $sequence_6 = { 8bf2 897518 8955f8 3bd7 741c 3b4514 } - $sequence_7 = { 8b148df0974400 83e31f c1e306 894df4 8a441a04 895ddc a801 } - $sequence_8 = { 334ad8 3342dc 334a28 33422c 330a 334204 894cf428 } - $sequence_9 = { 56 33f6 ffb6b0784300 ff15???????? 8986b0784300 83c604 83fe28 } + $sequence_0 = { e9???????? f7d8 1bc0 83e002 } + $sequence_1 = { 83c40c 6808020000 6a40 ffd6 } + $sequence_2 = { bb01000000 8910 eb02 33db 85f6 } + $sequence_3 = { 7512 488d056aaf0100 483bc8 7406 e8???????? } + $sequence_4 = { 8b4508 57 8945d0 8d45c8 57 50 } + $sequence_5 = { c68524f7ffff00 8d8d98f7ffff ffb524f7ffff 52 } + $sequence_6 = { 41397e24 0f86ee010000 6666660f1f840000000000 4d8bc5 33d2 } + $sequence_7 = { 488b4b48 4885c9 740a ff15???????? 48897b48 } + $sequence_8 = { 488bcb e8???????? 488bcb ff15???????? 4885f6 7419 } + $sequence_9 = { 3bc1 0f44d9 85f6 7407 56 } + $sequence_10 = { 6f 4b 0010 6f 4b 0010 } + $sequence_11 = { 488d4808 488d15c2180200 e8???????? 85c0 } + $sequence_12 = { b801000000 488bbc24f0080000 488bb42420090000 488bac2418090000 } + $sequence_13 = { 488bcf 4c8bc3 4c2bc7 6690 } + $sequence_14 = { 898534ffffff 7202 8b12 8bc2 8d7002 660f1f440000 } condition: - 7 of them and filesize < 724992 + 7 of them and filesize < 839680 } -rule MALPEDIA_Win_Mole_Auto : FILE +rule MALPEDIA_Win_Lethic_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6fb57925-5672-50fa-ac3a-bb409269cd91" + id = "ecf699d4-037c-58b3-a572-a126b8291661" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mole" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mole_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lethic" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lethic_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "d2300b61acf948bdcbf42bf1210c281241845787d88efeb1407824c182f5bb45" + logic_hash = "0a37e4703a880069257b89a7948a47634d1bc51105338bac97b952539891efa4" score = 75 quality = 75 tags = "FILE" @@ -84907,34 +83912,34 @@ rule MALPEDIA_Win_Mole_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 52 ff15???????? 8d85dcfdffff 50 e8???????? 83c404 0fb6c8 } - $sequence_1 = { 6a75 8b95c8eeffff 52 e8???????? 83c410 8d85cceeffff } - $sequence_2 = { 81bdf0fdffff2e6b9338 7735 81bdf0fdffff2e6b9338 0f843a3f0000 81bdf0fdffffa3a57438 0f8444340000 } - $sequence_3 = { 0f84002c0000 e9???????? 81bdf0fdffff5261f1ea 0f84b9210000 81bdf0fdffff4769f2ea 0f849d140000 } - $sequence_4 = { 81bdf0fdffffd4a90b00 0f846b800000 e9???????? 81bdf0fdffff4daa0b00 0f845e730000 81bdf0fdffff4eaa0b00 } - $sequence_5 = { 8d85ace4ffff 50 6a05 68???????? 8b8dc4e4ffff 51 ff15???????? } - $sequence_6 = { e9???????? 81bdf0fdffff46e1d405 7776 81bdf0fdffff46e1d405 0f847b490000 81bdf0fdffffc9e0d405 7735 } - $sequence_7 = { ebd3 8bc6 c1f805 83e61f 8b048578f64100 c1e606 80643004fd } - $sequence_8 = { c7465c907a4100 83660800 33ff 47 897e14 897e70 6a43 } - $sequence_9 = { ff15???????? 85c0 7507 33c0 e9???????? 8d55fc } + $sequence_0 = { 83ec0c 8b4508 8945f4 6838100000 6a40 } + $sequence_1 = { 8b45f4 8b08 890a 8b55fc 8b02 8945fc 8b4df4 } + $sequence_2 = { 740a 8b45fc 8b08 894dfc } + $sequence_3 = { eb42 6a10 8b55fc 83c208 } + $sequence_4 = { 837df800 7418 8b45f8 50 8b4dfc } + $sequence_5 = { 7507 33c0 e9???????? 8b55f4 8b4218 50 8b4df8 } + $sequence_6 = { 7507 33c0 e9???????? 8b55f4 8b4218 } + $sequence_7 = { 8b45fc 8b4d10 894804 8b55fc c7823410000001000000 6a10 8b450c } + $sequence_8 = { ffd0 6a06 6a01 6a02 8b4df4 } + $sequence_9 = { 837df800 7418 8b45f8 50 8b4dfc 51 } condition: - 7 of them and filesize < 297984 + 7 of them and filesize < 81920 } -rule MALPEDIA_Win_Darkvnc_Auto : FILE +rule MALPEDIA_Win_Elise_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1f59578f-2ca5-52a8-837e-fa2b82f60870" + id = "11ed4b5e-b7d9-57f1-b779-a93a47cbf173" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkvnc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkvnc_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.elise" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.elise_auto.yar#L1-L209" license_url = "N/A" - logic_hash = "059ffb48bc28e567c2e6dc5e6789fbdcb5b40c4bf8dddefcf2a4e68738b127e3" + logic_hash = "09615a6853721651624e029a2091d82fab132dd6d80506edb16bc08b652a8438" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -84946,32 +83951,43 @@ rule MALPEDIA_Win_Darkvnc_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b442404 488b4c2420 0fb70441 83f825 752f 8b0424 b925000000 } - $sequence_1 = { 48894130 8b4108 2b01 894138 7456 488b4328 } - $sequence_2 = { 488b442478 4839842480000000 7417 4c8b842480000000 33d2 488b0d???????? ff15???????? } - $sequence_3 = { 7406 ff15???????? 85db 7408 8bcb ff15???????? 488bc6 } - $sequence_4 = { 498bf6 3b6efc 754a f70600000040 7430 e8???????? 83f805 } - $sequence_5 = { 85db 755d 488b4df0 ff15???????? 8b4540 448bce 4c8b4530 } - $sequence_6 = { 3bc7 74c3 488bcb e8???????? 85b3f0000000 754d ff15???????? } - $sequence_7 = { 4585db 0f8e86000000 4c63742458 4963e8 498d041e 4c8be9 } - $sequence_8 = { 750c 488b442438 4889442440 eb47 eb24 488b442428 488b00 } - $sequence_9 = { 4883c020 4889442430 488b442430 83780400 0f849f000000 488b542440 488b442430 } + $sequence_0 = { 8dbe1e050000 f3ab 8bc2 0fb7d0 } + $sequence_1 = { 7205 8d0429 eb02 33c0 5f 5e } + $sequence_2 = { 4e 237720 d3e6 59 } + $sequence_3 = { 8b10 53 8a5c2408 8d4804 } + $sequence_4 = { 7ce9 33c0 40 5b 5e 5f c3 } + $sequence_5 = { 8bc6 e8???????? 85c0 0f8484000000 53 } + $sequence_6 = { 55 33c9 57 ba00040000 85c0 760e } + $sequence_7 = { 8bcb 8d3470 d3e0 0945f4 43 83fb04 } + $sequence_8 = { 7cf5 33c9 888f00010000 888f01010000 8bf7 8945f8 } + $sequence_9 = { 885d88 e8???????? 83c40c 8d4580 } + $sequence_10 = { 33f6 46 d3e6 0bd6 40 83f80e 72e7 } + $sequence_11 = { ff15???????? eb0b 6a02 53 53 } + $sequence_12 = { ff75ec 1155f4 53 e8???????? 8bd8 8955ec } + $sequence_13 = { 56 57 b99a000000 8d7510 } + $sequence_14 = { eb03 8b7df4 8d4e01 81e1ff000080 7908 49 } + $sequence_15 = { 6a20 e8???????? 59 8bd8 } + $sequence_16 = { 46 4f 75eb f7d0 5f 5e } + $sequence_17 = { 83c40c 8d4580 50 8d4588 50 53 } + $sequence_18 = { 85ff 7415 0fb616 33d0 23d1 } + $sequence_19 = { 50 ff7580 e8???????? 85c0 } + $sequence_20 = { 59 8b45f0 8b55f4 5f 5e 5b c9 } condition: - 7 of them and filesize < 606208 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Typeframe_Auto : FILE +rule MALPEDIA_Win_Bitsran_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "54b5c61d-baac-5ee7-bf22-feb7211e94de" + id = "704b65b3-af59-52e9-9dfb-e042a4dda0d0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.typeframe" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.typeframe_auto.yar#L1-L148" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bitsran" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bitsran_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "80d5f324e45f06373a108fe4a18abca87604cdaaeb894c2ac4120a591e037164" + logic_hash = "e79bcb054b07fb9e07c55e5ca091a76d8b3025c95f8242bfc1e649f657a93d3b" score = 75 quality = 75 tags = "FILE" @@ -84985,38 +84001,32 @@ rule MALPEDIA_Win_Typeframe_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 004fb5 0500cccccc cc 48895c2410 } - $sequence_1 = { 002d???????? b505 00eb b405 } - $sequence_2 = { 004775 0300 3c75 0300 } - $sequence_3 = { 0026 b505 004fb5 0500cccccc } - $sequence_4 = { 006a0f 57 8bf0 e8???????? } - $sequence_5 = { 0004af 0300 f6ae0300e8ae 0300 } - $sequence_6 = { 01442468 8d4c0f78 83e978 8d44242c } - $sequence_7 = { 0056e5 0400 af e504 } - $sequence_8 = { 0102 0318 18040506071818 1818 } - $sequence_9 = { 008601010000 0fb69601010000 410fb60c30 0fb60432 } - $sequence_10 = { 0108 83c004 4a 75cd } - $sequence_11 = { 014424fc 83ec04 2bc1 58 0f83be000000 } - $sequence_12 = { 008501010000 410fb60c28 0fb69501010000 0fb6042a } - $sequence_13 = { 01442408 c74424fc00000000 014c24fc 83ec04 } - $sequence_14 = { 01442418 8d6c282c 83ed2c eb04 } - $sequence_15 = { 014424fc 83ec04 2bc2 58 720c } + $sequence_0 = { 8d89140c4200 5a 668b31 668930 83c102 83c002 } + $sequence_1 = { c686c800000043 c6864b01000043 c74668e0074200 6a0d e8???????? 59 } + $sequence_2 = { 53 8d85f4fdffff 50 8db744020000 } + $sequence_3 = { 395910 7cac 8b7514 8d95bcf9ffff 52 53 } + $sequence_4 = { 85c0 0f8584000000 6806020000 50 8d8deafaffff 51 668985e8faffff } + $sequence_5 = { 57 8d45ec 50 8d8decfbffff } + $sequence_6 = { c745fc99ffffff 83ceff 8b0b 8d45a8 50 51 e8???????? } + $sequence_7 = { 68???????? 50 898df8feffff 8995fcfeffff e8???????? 8bf0 } + $sequence_8 = { 68???????? 8d8decf3ffff 68???????? 51 } + $sequence_9 = { 3b7804 0f8daa050000 837e04ff 7409 } condition: - 7 of them and filesize < 2125824 + 7 of them and filesize < 344064 } -rule MALPEDIA_Win_Dustpan_Auto : FILE +rule MALPEDIA_Win_Emdivi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c9c878b8-cad8-5a19-8f4e-78ad38029b7f" + id = "04ac374c-dabe-58e4-92b7-b141ee96d84c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dustpan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dustpan_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.emdivi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.emdivi_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "5224f428476ca9b9e044abefc44ce9a53e06974708bc3448eb44f67994867ab4" + logic_hash = "17250ab484761cd3c4abb0e5e481a1578bae8e41059cc5bbab60b36acc5f6199" score = 75 quality = 75 tags = "FILE" @@ -85030,77 +84040,71 @@ rule MALPEDIA_Win_Dustpan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4533c0 4c891d???????? e8???????? 488d0d32010000 4883c420 5b e9???????? } - $sequence_1 = { b9ff000000 e8???????? 488bfb 4803ff 4c8d2d45eb0000 } - $sequence_2 = { 488d0d19a80100 33d2 c744242800000008 895c2420 ffd0 488b4d00 4833cc } - $sequence_3 = { 4c8be7 4c8bf7 49c1fe05 4c8d3dffb60000 } - $sequence_4 = { 488d05fb0a0100 eb04 4883c014 8918 e8???????? 4c8d15e30a0100 4885c0 } - $sequence_5 = { 7440 66448923 8a45d8 4b8b8cf8e0d00100 88443109 8a45d9 } - $sequence_6 = { e9???????? 488d0d45010000 e9???????? 4883ec28 488d0d12910000 e8???????? 488d0d39010000 } - $sequence_7 = { 488bca 48c1f905 4c8d0533760100 83e21f } - $sequence_8 = { 4889442420 e8???????? 488d8380000000 803800 741d 4c8d0df2bc0000 41b802000000 } - $sequence_9 = { 894704 e9???????? 488d0d351f0100 48394c2458 7427 } + $sequence_0 = { c1e304 83e203 3355f8 33fb } + $sequence_1 = { 53 50 889decfaffff e8???????? 83c40c 56 } + $sequence_2 = { 53 56 57 8bf8 83ff01 0f8ec5000000 } + $sequence_3 = { 50 e8???????? 83c40c 56 8d85b4fdffff 53 50 } + $sequence_4 = { 8945e4 e8???????? 8bd8 8bc6 59 c6432000 } + $sequence_5 = { 0f849b000000 8b4d08 83c604 ff45f8 85c9 7409 394df8 } + $sequence_6 = { 8975ec 8b03 8945f0 8b4304 8945f4 } + $sequence_7 = { 03fb 33fa 2939 8b31 054786c861 8945fc 0f856effffff } + $sequence_8 = { a1???????? 33c5 8945fc 8365d000 803e00 } + $sequence_9 = { ff75b8 8d45bc 6a40 6a01 50 e8???????? } condition: - 7 of them and filesize < 282624 + 7 of them and filesize < 581632 } -rule MALPEDIA_Win_Medusa_Auto : FILE +rule MALPEDIA_Win_Cloudburst_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e5ced166-c5f3-50c0-9e84-e449f6bff889" - date = "2023-12-06" - modified = "2023-12-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.medusa" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.medusa_auto.yar#L1-L167" + id = "b338a4c1-8ad1-5066-b3d2-7c247a054c09" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cloudburst" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cloudburst_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "b88f5d47ff30b39fc78331a46c037d026177b73d253964f40555a9ce1312bb08" + logic_hash = "68d67b600a1326ab834c6a6b6204bba9f511b6494e369c94d17eaf52125b8157" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20231130" - malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" - malpedia_version = "20230808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 680049ff69 004aff 6a00 4b ff6b00 4c ff6c004d } - $sequence_1 = { 1a03 69c421f3ef6a 2048b3 a5 } - $sequence_2 = { 52 ff7200 53 ff7300 54 } - $sequence_3 = { 317f52 56 5c ab 92 6f 0c48 } - $sequence_4 = { 9e 45 334a54 98 56 39ec 51 } - $sequence_5 = { 9f c48b2addd977 7612 a5 ba3c533f71 } - $sequence_6 = { e60e 6c 7bbc 45 } - $sequence_7 = { 54 ff740055 ff7500 56 } - $sequence_8 = { 99 5f 68066e570a 4f bfdb4a7adc } - $sequence_9 = { 1ddf859f31 e476 0c48 ce 74ec 1b826a013061 } - $sequence_10 = { 2a18 ae 085ffb cf } - $sequence_11 = { b5f9 43 324dd5 1ddf859f31 e476 0c48 } - $sequence_12 = { 5f e1fb 1cc9 3ca5 2c8e a1???????? d528 } - $sequence_13 = { b051 9f 4a d7 b9533e507c } - $sequence_14 = { 6c 6f aa 97 691c85470859bab566c1a5 } - $sequence_15 = { 813bf80937dc 8b4c6386 8608 5f } + $sequence_0 = { 488b4508 498bcd 4889442428 e8???????? b904000000 } + $sequence_1 = { 45894c2424 418bf9 4133f8 4433df 41897c2428 45895c242c 418bc3 } + $sequence_2 = { 7205 80f97a 7614 80f941 } + $sequence_3 = { 33d6 41891424 4133d3 33fa 4189542404 33df } + $sequence_4 = { 743e 488b0d???????? 4c8d4c2448 488bd7 ff15???????? } + $sequence_5 = { 448bc3 4533c2 4133e8 45894424f8 41896c24fc 8bc5 c1e810 } + $sequence_6 = { 80f97a 7614 80f941 7205 80f95a 760a 80f930 } + $sequence_7 = { 0430 4388441802 83c303 4983c003 41ffc1 } + $sequence_8 = { 43895403fa 4183f904 7cc0 418b8700020000 48895c2438 } + $sequence_9 = { 8bc6 c1ee10 c1e808 c1e208 } condition: - 7 of them and filesize < 1720320 + 7 of them and filesize < 2363392 } -rule MALPEDIA_Win_Minibus_Auto : FILE +rule MALPEDIA_Win_Diavol_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1ad5e3c7-76e6-5ca8-ae27-272222a9f62c" + id = "ced056a0-d7eb-5608-bc7f-4327dfcdc8b3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.minibus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.minibus_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.diavol" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.diavol_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "f2e35e1c340980cefeddf2362242a94c8425d63f412b36fb6c1988b6b9f9c6f1" + logic_hash = "3e39473296ffc516b0ed9d4653cc00f465f30bb27ef43ae2429115fd3af11eb5" score = 75 quality = 75 tags = "FILE" @@ -85114,32 +84118,32 @@ rule MALPEDIA_Win_Minibus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c20400 57 c645f800 ff75f8 51 8bce e8???????? } - $sequence_1 = { c745b001000000 e8???????? 837f1408 8bc8 894db4 } - $sequence_2 = { 837df408 897dec 8d0446 8945fc 7263 8b3b } - $sequence_3 = { 7606 ff15???????? 51 52 e8???????? } - $sequence_4 = { 83fa03 7c16 0fb74304 83f85c 0f84cd000000 83f82f 0f84c4000000 } - $sequence_5 = { 0f86bd000000 ebb1 85c9 7410 51 } - $sequence_6 = { b800000080 83c023 50 e8???????? 83c404 85c0 0f84c7000000 } - $sequence_7 = { 720f 8d4823 3bc8 7641 } - $sequence_8 = { 8d0c4d02000000 8bc2 81f900100000 7216 8b50fc 83c123 2bc2 } - $sequence_9 = { 0f87b1000000 c747140f000000 83fb10 7319 6a10 } + $sequence_0 = { 7532 8b85d0fbffff 50 6a00 6a01 ff15???????? 8bf0 } + $sequence_1 = { 32d2 eb16 83f975 7207 8945fc 8bd8 eb0a } + $sequence_2 = { 0fb7045e 83c40c 83f825 7416 8d8dfcfeffff } + $sequence_3 = { 741d 83f93f 7412 66837dfc2a } + $sequence_4 = { 57 e8???????? 8b4dfc 83c410 8bc7 5f 5e } + $sequence_5 = { ff15???????? 8bf0 89b5c0fbffff 83feff } + $sequence_6 = { e8???????? 83c40c 8b4dfc 5f 5e 33cd b001 } + $sequence_7 = { 33c0 85ff 7420 8b0d???????? 8bff 66833c413b } + $sequence_8 = { 85c0 0f8465ffffff 8d95f4efffff 2bd6 f685a4edffff10 8bc6 } + $sequence_9 = { 8945fc 6880000000 8d8578ffffff 6a00 50 } condition: - 7 of them and filesize < 324608 + 7 of them and filesize < 191488 } -rule MALPEDIA_Win_Unidentified_071_Auto : FILE +rule MALPEDIA_Win_Elirks_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "518d209c-e627-5ef3-9eb6-1a7ee7d67ffa" + id = "2f83629f-d917-5544-9557-f1c734a140a5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_071" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_071_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.elirks" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.elirks_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "10aa474e67246e989615e8f1a539e8beccbe5f2115f19e32be1e24db8d548303" + logic_hash = "23afc2f901e3fd2aa39a45f20d3907f7b1b87b547d67ae2e0da6482231d3ff66" score = 75 quality = 75 tags = "FILE" @@ -85153,34 +84157,34 @@ rule MALPEDIA_Win_Unidentified_071_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 83fa2b 8bce 0f45c8 33ed 83fa30 894c2428 } - $sequence_1 = { 740e 8b4d0c ff31 8bc8 e8???????? 8bc8 8b4508 } - $sequence_2 = { a3???????? ff7518 8d45dc 50 ff7510 } - $sequence_3 = { c20800 e8???????? cc 8b4c2404 53 8b5c2410 55 } - $sequence_4 = { 53 89442418 e8???????? 8bf0 83c8ff 8d4e01 81f9ffffff7f } - $sequence_5 = { 8b4304 8d48ff d3e6 03f6 } - $sequence_6 = { 8b33 56 55 e8???????? 8d047d02000000 89742418 } - $sequence_7 = { 84c0 750b 83c618 57 8bce } - $sequence_8 = { e8???????? 8b442424 83c410 c6042b00 83f810 7234 } - $sequence_9 = { 2bc1 894c2404 3bc2 0f82a9000000 8b4314 55 } + $sequence_0 = { 7532 ff15???????? 8b4b08 81e1ffffff00 } + $sequence_1 = { 83c40c 03d5 8bfd 8916 8b4c2410 8d442418 } + $sequence_2 = { 8b4c2408 8d742410 e8???????? 8d742408 e8???????? 5f 5e } + $sequence_3 = { 33c0 8bd6 8a0a 80f941 7c0d 80f95a 7f08 } + $sequence_4 = { 8d4b01 394c2414 0f8c4bffffff b801000000 5f 5e 5d } + $sequence_5 = { 758d 8b4c241c 5b 85c9 7e1d } + $sequence_6 = { e8???????? 83c410 85c0 7419 8b44241c 8b4c2418 e8???????? } + $sequence_7 = { 56 57 57 b8???????? e8???????? 83c40c 8bc6 } + $sequence_8 = { 8db348010000 7411 8b4604 83c001 99 b903000000 } + $sequence_9 = { 0f8423ffffff 8b8604600000 50 ffd5 } condition: - 7 of them and filesize < 1220608 + 7 of them and filesize < 81920 } -rule MALPEDIA_Win_Smokeloader_Auto : FILE +rule MALPEDIA_Win_Sombrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f23556ba-5c41-5731-b926-98b3ff953aa7" + id = "0c91fe38-2a08-5223-9951-dfa72ae3e5ad" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.smokeloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.smokeloader_auto.yar#L1-L557" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sombrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sombrat_auto.yar#L1-L152" license_url = "N/A" - logic_hash = "14e5b0cfca13af7489c48288e9aa993c0a3271acbd4222a869c5d82af431f76e" + logic_hash = "cbad5e11330408439cf135255bf75438d03367a5c47a9504ff97a59c98c52d54" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -85192,87 +84196,38 @@ rule MALPEDIA_Win_Smokeloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 8d45f0 50 8d45e8 50 8d45e0 50 } - $sequence_1 = { 50 8d45e0 50 56 ff15???????? 56 ff15???????? } - $sequence_2 = { 6a00 53 ff15???????? 8d45f0 } - $sequence_3 = { 57 ff15???????? 6a00 6800000002 6a03 6a00 6a03 } - $sequence_4 = { 8bf0 8d45dc 50 6a00 53 } - $sequence_5 = { 0fb64405dc 50 8d45ec 50 } - $sequence_6 = { e8???????? 8bf0 8d45fc 50 ff75fc 56 } - $sequence_7 = { 740a 83c104 83f920 72f0 } - $sequence_8 = { 50 56 681f000f00 57 } - $sequence_9 = { 56 8d45fc 50 57 57 6a19 } - $sequence_10 = { ff15???????? bf90010000 8bcf e8???????? } - $sequence_11 = { 668ce8 6685c0 7406 fe05???????? } - $sequence_12 = { 56 ff15???????? 50 56 6a00 ff15???????? } - $sequence_13 = { 8b07 03c3 50 ff15???????? } - $sequence_14 = { 33c0 e9???????? e8???????? b904010000 } - $sequence_15 = { 6a40 56 6a01 8d45f8 50 } - $sequence_16 = { 03e8 03e9 81e5ff000000 8a442c18 88443c18 47 } - $sequence_17 = { 8bde 8bfe 399c241c010000 7644 8b6c2410 47 } - $sequence_18 = { 0fb64c3c18 0fb6c2 03c8 81e1ff000000 8a440c18 30042b 43 } - $sequence_19 = { 8d8de8fdffff 50 50 50 } - $sequence_20 = { 8985ecfdffff ffb5f0fdffff 50 53 e8???????? } - $sequence_21 = { 8d85f0fdffff 8b750c 8b7d10 50 57 56 } - $sequence_22 = { 89c6 6804010000 56 57 } - $sequence_23 = { 8b4514 898608020000 56 6aff } - $sequence_24 = { 53 e8???????? 8d8decfdffff 8d95f0fdffff } - $sequence_25 = { c60653 56 6a00 6a00 } - $sequence_26 = { 8d95f0fdffff c70200000000 6800800000 52 } - $sequence_27 = { 89e5 81ec5c060000 53 56 } - $sequence_28 = { fc 5f 5e 5b } - $sequence_29 = { 60 89c6 89cf fc } - $sequence_30 = { 30d0 aa e2f3 7505 } - $sequence_31 = { 89cf fc b280 31db a4 b302 } - $sequence_32 = { 4d 01c4 ffc9 49 } - $sequence_33 = { 48896c2410 4889742418 57 4883ec30 65488b042560000000 4c8b15???????? } - $sequence_34 = { 4883f814 72ea 488b0d???????? ff15???????? 488b0d???????? ff15???????? 488b0d???????? } - $sequence_35 = { 8bd7 4c8bc3 4889442420 ff15???????? 488b0b ff15???????? 8a08 } - $sequence_36 = { 41b800300000 ff15???????? 448b4754 488bd6 } - $sequence_37 = { 55 89e5 81ec54040000 53 } - $sequence_38 = { 01c2 31c0 ac 01c2 85c0 } - $sequence_39 = { 488bd8 ff15???????? 4c8d4c2454 4c8d44244c } - $sequence_40 = { 8b4b18 45 8b6320 4d } - $sequence_41 = { 49 8d3c8c 8b37 4c 01c6 } - $sequence_42 = { 8b7b24 4c 01c7 668b0c4f 41 8b7b1c } - $sequence_43 = { 01c7 8b048f 4c 01c0 } - $sequence_44 = { 8b4da0 8b55b8 89516c 687cda686e 8b45e4 50 } - $sequence_45 = { 8945f8 8b45f8 8b4868 894df4 } - $sequence_46 = { 31d1 75ec 58 29c6 d1ee } - $sequence_47 = { 57 007508 bbb84340c1 4a } - $sequence_48 = { 5b c9 c20800 55 89e5 83ec04 } - $sequence_49 = { aa e2f3 7506 7404 } - $sequence_50 = { 8b4da0 8b5580 895150 681256e9cc 8b45e4 50 } - $sequence_51 = { 3345e4 8845e3 8b4dfc 034d10 8b55f0 0355fc 034df8 } - $sequence_52 = { 01e8 31c9 c1c108 3208 40 } - $sequence_53 = { 8b5514 0355b4 39559c 7316 } - $sequence_54 = { 8b453c 8b7c2878 01ef 8b7720 01ee 56 } - $sequence_55 = { 1e 53 56 57 } - $sequence_56 = { 29c6 d1ee 037724 0fb7442efe } - $sequence_57 = { 394dfc 750e 8b55e4 2b5510 8b45f8 2bc2 8945f8 } - $sequence_58 = { eb0b 8b5508 0355f0 8a45ed 8802 8b4d10 034dfc } - $sequence_59 = { 8bec 83ec08 8b4510 2d10bf3400 8b4d0c c1e103 } - $sequence_60 = { 5d 5d a2???????? 95 } - $sequence_61 = { 17 c74424fc7c2e0000 83ec04 7504 7402 6d } - $sequence_62 = { ad 37 5d 0aa228b9a2ce c9 5d } - $sequence_63 = { d4ad d6 1d51d61d41 d6 1d55d89d52 } - $sequence_64 = { a2???????? ed d6 104ddc 9c } + $sequence_0 = { 015f08 33c0 488b4c2470 4833cc } + $sequence_1 = { 016b08 488d05dc980500 41b9e7160000 4889442420 } + $sequence_2 = { 015f08 488bcf e8???????? 8bf0 } + $sequence_3 = { 016b08 33c0 e9???????? 33ff } + $sequence_4 = { 015f08 33c0 e9???????? 488b4760 } + $sequence_5 = { 015f08 83bfd800000016 0f856c020000 488b87c8000000 } + $sequence_6 = { 01448c20 48ffc1 493bc9 7cf1 } + $sequence_7 = { 0145f1 4533c9 4533c0 488b16 } + $sequence_8 = { 014114 8b7508 837df800 8b5df4 0f84c3feffff } + $sequence_9 = { 014620 ff36 114e24 8b442434 } + $sequence_10 = { 0144244a 894e0c ffb72c010000 ff15???????? } + $sequence_11 = { 0145e4 8b55f8 83c40c 294644 } + $sequence_12 = { 0000 e8???????? c70424???????? 8d5f0c } + $sequence_13 = { 01041e 8b4508 42 8d7308 } + $sequence_14 = { 014620 f6460c04 8945e0 742d 85c0 7429 8b4de4 } + $sequence_15 = { 014648 d3eb 018ec81b0000 c746044c3f0000 837df000 0f8461020000 } condition: - 7 of them and filesize < 245760 + 7 of them and filesize < 1466368 } -rule MALPEDIA_Win_Heyoka_Auto : FILE +rule MALPEDIA_Win_Andromut_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f0f9fc3a-3361-5bee-bcdd-e0c602dd58ea" + id = "01d6866f-94d6-5040-b42e-5414ac7b6d42" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.heyoka" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.heyoka_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.andromut" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.andromut_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "175329e4bd3a0dd34afbec31b74492ffb1225426c5eb776fbf2c975880999184" + logic_hash = "439db6ddaec21c0c7cf9cb5dec8606d00b8cbca3475fe9c3377e8acfff026f82" score = 75 quality = 75 tags = "FILE" @@ -85286,32 +84241,32 @@ rule MALPEDIA_Win_Heyoka_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b550c 52 8b4508 50 e8???????? 83c40c 8985ecfbffff } - $sequence_1 = { 52 8d85dcfdffff 50 e8???????? 83c404 8d8c05ddfdffff 51 } - $sequence_2 = { 83c408 68???????? 8d85fcfbffff 50 e8???????? 83c408 6a0a } - $sequence_3 = { 6a00 8d8dd0feffff 51 8b95dcfeffff 52 } - $sequence_4 = { 6a0a 8d8df0f7ffff 51 8b5510 52 e8???????? } - $sequence_5 = { 8bec 83ec18 c745f8ffffffff c745fc01000000 6a00 } - $sequence_6 = { e8???????? 83c40c 8b9590d7feff 52 8b8584d7feff 50 8b8d8cd7feff } - $sequence_7 = { 81c1c8000000 b810270000 99 f7f9 8b55f8 8b4df0 8b949124e80000 } - $sequence_8 = { 8b9168d40000 81ea00000100 8b45f0 899068d40000 8b4df0 8b916cd40000 } - $sequence_9 = { 8b4d08 894dfc 8b55fc 83c20c 8955f4 c645e400 } + $sequence_0 = { 7204 8b0e eb02 8bce 807c01fe3d 7501 4a } + $sequence_1 = { 8bf9 897de4 33db 895dfc 68???????? 895dec e8???????? } + $sequence_2 = { 03c2 83f037 f7d0 83f03b 8bc8 c1e004 c1e904 } + $sequence_3 = { 8bc1 c1e106 c1e80a 83e03f 0bc1 } + $sequence_4 = { 3dc8000000 756c 33f6 8d8dc8f3ffff } + $sequence_5 = { 50 8d85b8ebffff 50 8d8d40e3ffff e8???????? 83bd54e3ffff10 8db540e3ffff } + $sequence_6 = { 83c202 663bc6 75f5 2bd1 d1fa 52 56 } + $sequence_7 = { 8bd0 8d4d90 e8???????? 85ff 7e52 897d84 8b7d88 } + $sequence_8 = { 0fb6c0 0f45c8 3255ff 324dfd 324df4 880e 8aca } + $sequence_9 = { b9daf68a50 ab 66ab e8???????? 56 6880000000 } condition: - 7 of them and filesize < 270336 + 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Fengine_Auto : FILE +rule MALPEDIA_Win_Hoplight_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "86d29f99-f72a-503a-9d9e-5f6528fd35ad" + id = "a2aa7245-0542-5f03-ac64-64c8e4dfd14a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fengine" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fengine_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hoplight" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hoplight_auto.yar#L1-L106" license_url = "N/A" - logic_hash = "478947e69dab969c41feba1f394b054f84256d37e12b1c78c512e724084a67ab" + logic_hash = "00943ab9210fcdddaf459f640db07e69da7180851bcc89590390e262f5274de2" score = 75 quality = 75 tags = "FILE" @@ -85325,32 +84280,30 @@ rule MALPEDIA_Win_Fengine_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33ff c6041000 898df4efffff 85c0 } - $sequence_1 = { 75e5 8d85b8feffff 50 ff15???????? } - $sequence_2 = { e8???????? 83c408 85c0 750f c705????????02000000 } - $sequence_3 = { 897e70 6a43 58 668986b8000000 668986be010000 c74668d0154100 6a0d } - $sequence_4 = { 8d55cc 8bce c745cc8b85d4fe c745d0ffff8b70 } - $sequence_5 = { 53 8d4e04 6800080000 51 } - $sequence_6 = { e8???????? ebb4 c745e448294100 a1???????? eb1a c745e444294100 a1???????? } - $sequence_7 = { c1e706 8b048560514100 83c00c 03c7 50 ff15???????? 33c0 } - $sequence_8 = { 6a43 58 668986b8000000 668986be010000 c74668d0154100 } - $sequence_9 = { 8b5e24 c1e003 50 03fa 03da e8???????? } + $sequence_0 = { 488bcf ff15???????? 488d442430 4c8d442440 4533c9 33d2 } + $sequence_1 = { 488d942428010000 488d4c2440 e8???????? 488d8c2450010000 e8???????? 488b842450020000 } + $sequence_2 = { 0bc1 25ff000000 89842410040000 8b842410040000 83f063 8b8c2414040000 } + $sequence_3 = { 4863442420 488b4c2470 8b848138100000 89442424 4863442424 488b4c2448 } + $sequence_4 = { 48638c2484040000 486bc910 488d4c0c40 488d942440040000 4889542420 448b8c2454040000 } + $sequence_5 = { 4883f8ff 7443 488d542420 488bc8 c744242038020000 ff15???????? } + $sequence_6 = { 488b842498000000 48898424a8000000 488b8424c8000000 4889842498000000 488b8424a8000000 8b00 } + $sequence_7 = { 81e1ff000000 8bc9 488d15966d0200 33048a 8b4c2428 c1e918 } condition: - 7 of them and filesize < 210944 + 7 of them and filesize < 765952 } -rule MALPEDIA_Win_Spyder_Patchwork_Auto : FILE +rule MALPEDIA_Win_Satellite_Turla_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "79eb8f27-1301-5204-b70a-f074d773e2a2" + id = "021a1167-58db-5ce8-8597-0f62f23fcc56" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spyder_patchwork" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spyder_patchwork_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.satellite_turla" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.satellite_turla_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "88e656ab24018abde08f518b393d747f56ac10af0939df2743e80e35c10ea588" + logic_hash = "e5dfd974166d3696682fe85d3bf761357a2cf777cf6c86d583494170169c67ee" score = 75 quality = 75 tags = "FILE" @@ -85364,34 +84317,40 @@ rule MALPEDIA_Win_Spyder_Patchwork_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2bc2 50 52 51 68???????? 6a02 e8???????? } - $sequence_1 = { 7e23 8b37 8bce 8b542420 c1e10a 03d1 8b8a00040000 } - $sequence_2 = { 7409 b9f7ff0000 66214f0c 6800010000 57 56 e8???????? } - $sequence_3 = { c3 33c0 84db 56 0f95c0 03c7 50 } - $sequence_4 = { 89040e b001 5e 5b c3 8bff 53 } - $sequence_5 = { 8ae3 8d142e c0e404 b90f000000 83ee10 8ac4 8d52ff } - $sequence_6 = { 8d0c50 d1fa 0fb601 8d3483 668b8648080000 668901 0393540c0000 } - $sequence_7 = { ff742430 e8???????? 83c410 8bc8 85d2 0f8c8f000000 7f08 } - $sequence_8 = { 7410 663bc7 740b 83f801 7406 8bee 8b36 } - $sequence_9 = { 0f84c4000000 66837c240c01 0f85b8000000 57 8b7c2408 83c708 f644241401 } + $sequence_0 = { 0105???????? 81c3b0020000 2945e0 75ae 837dd400 } + $sequence_1 = { 0105???????? 83c410 29442418 75a9 } + $sequence_2 = { 0105???????? 83c410 29442420 75aa } + $sequence_3 = { 0108 833a00 7c23 8b442428 } + $sequence_4 = { 0108 833e00 7fc7 db46fc } + $sequence_5 = { 0108 833e00 7c1f 8b542410 } + $sequence_6 = { 0108 833e00 7cc7 7e39 } + $sequence_7 = { 51 8d9514fbffff 52 a1???????? 50 ff15???????? 3bc3 } + $sequence_8 = { c6459d1f c6459e19 c6459f02 c645a009 c645a11e c645a21f c645a30e } + $sequence_9 = { 6a0c 50 c645d036 c645d114 } + $sequence_10 = { ff15???????? 85c0 0f8400010000 895dfc } + $sequence_11 = { 8d85f0feffff 6a5c 50 e8???????? 59 885801 } + $sequence_12 = { 57 ff15???????? ff75f8 e8???????? 59 33c0 } + $sequence_13 = { 57 ffd6 a3???????? 6a28 8d45dc } + $sequence_14 = { ffd7 8d85f0feffff 50 56 } + $sequence_15 = { c645b62b c645b72b e8???????? 83c40c 8d45a8 885db7 50 } condition: - 7 of them and filesize < 2260992 + 7 of them and filesize < 1040384 } -rule MALPEDIA_Win_Allaple_Auto : FILE +rule MALPEDIA_Win_Rikamanu_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c8febfcb-b725-537f-8f54-423e8f8493e3" + id = "308aa7df-176c-53f5-8487-211055f7d5b3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.allaple" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.allaple_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rikamanu" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rikamanu_auto.yar#L1-L282" license_url = "N/A" - logic_hash = "f37966362a7b1531336f0a212f7c22ad8f69248a7c762c12dc2134fd4316ec00" + logic_hash = "d4697a7a9a9db5141a7716ea23027d53a2dc30b33c7526980666f737aa001510" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -85403,32 +84362,52 @@ rule MALPEDIA_Win_Allaple_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 03c2 c1f803 8b4d08 33d2 8a1401 8b45f4 25ff000000 } - $sequence_1 = { e8???????? 83c40c 8d45f8 50 8d85a0fdffff 50 ff75fc } - $sequence_2 = { 03d1 8955f8 8b45fc 83c001 8945fc 8b4df0 034dec } - $sequence_3 = { ff75fc 8d4df0 51 e8???????? 83c408 8d8578ffffff 50 } - $sequence_4 = { 8b55f4 33d1 0355b0 8b45fc 8d8c10442229f4 894dfc 8b55fc } - $sequence_5 = { 55 8bec 8b5510 8b4d0c 8b4108 } - $sequence_6 = { 56 57 8b5d08 8b5b04 c7432c00000000 5f } - $sequence_7 = { 894821 8b450c 5f 5e 8be5 5d c20c00 } - $sequence_8 = { 33ff 683f000f00 57 57 ff15???????? 8bd8 3bc7 } - $sequence_9 = { 8b4208 33852cffffff 3345cc 8945e4 8b4d08 8b510c } + $sequence_0 = { e8???????? 6a14 ff15???????? a801 } + $sequence_1 = { 50 ff15???????? 8b35???????? 3d80969800 } + $sequence_2 = { 33c0 663bcb 0f95c0 a3???????? } + $sequence_3 = { 80c120 888820ad4000 eb1f 83f861 7213 83f87a 770e } + $sequence_4 = { 59 50 8d85e8faffff 50 ff35???????? } + $sequence_5 = { 85f6 7419 0fb6da f683a1a7400004 } + $sequence_6 = { c3 0fb6442404 8a4c240c 8488a1a74000 751c 837c240800 } + $sequence_7 = { 8d8de4fdffff 51 e8???????? 8b8de4fdffff 8b35???????? 8d95ccfdffff } + $sequence_8 = { 8d74242c b8???????? 8a10 8aca 3a16 751c 3acb } + $sequence_9 = { 8b7d0c 85db 0f84b2000000 85ff 0f84aa000000 8d85a4fdffff } + $sequence_10 = { 8bc3 8bcb c1f805 83e11f 8b0485e0b84000 } + $sequence_11 = { 85c0 7457 68???????? 56 ffd5 } + $sequence_12 = { 6810270000 ff15???????? 8b85e4fdffff 8d8dccfdffff 51 8d9588fdffff 52 } + $sequence_13 = { 5d c20800 8b55e8 6a00 } + $sequence_14 = { 888808972400 40 ebe6 ff35???????? ff15???????? 85c0 } + $sequence_15 = { 8dbc2430010000 83c9ff f2ae f7d1 2bf9 8bf7 } + $sequence_16 = { ffd3 55 55 8d4c2444 55 } + $sequence_17 = { ff15???????? a3???????? 3bc3 7530 } + $sequence_18 = { 8b35???????? 68???????? ffd6 8be8 83fdff 750b } + $sequence_19 = { 6a00 68???????? 8b442418 6a03 } + $sequence_20 = { 0fb6da f683a1a7400004 7406 8816 } + $sequence_21 = { 7373 8bc8 8bf0 c1f905 83e61f 8d3c8de0b84000 c1e603 } + $sequence_22 = { 8a8160204100 8802 5b 5d c3 } + $sequence_23 = { a1???????? 0f45c6 a3???????? ebcf 83f802 } + $sequence_24 = { 50 53 6800130000 ff15???????? 5b } + $sequence_25 = { f682a1a7400004 740c ff01 85f6 } + $sequence_26 = { 52 6a01 53 53 e8???????? 8b95e0fdffff } + $sequence_27 = { 7410 8088????????20 8a9405ecfcffff ebe3 80a020ad400000 40 } + $sequence_28 = { 68???????? e8???????? 8b3d???????? 59 59 85c0 751b } + $sequence_29 = { 8d8914982400 5a 668b31 668930 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Bleachgap_Auto : FILE +rule MALPEDIA_Win_Icedid_Downloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0b3bd641-91e1-5a44-a4c8-6d070b78b23b" + id = "a6a24661-a781-5517-9bde-5f4ae21f58dc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bleachgap" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bleachgap_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.icedid_downloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.icedid_downloader_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "3130a827d52ec3314a8f25fbc828dbf76548d8c3f7d1048f0043a6b2ade8d5de" + logic_hash = "8833f99bb1bd77711eb78fc1bd4033ed964a1a4a33594d443cf638144662738b" score = 75 quality = 75 tags = "FILE" @@ -85442,32 +84421,32 @@ rule MALPEDIA_Win_Bleachgap_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff742420 e8???????? 83c404 8bc3 5f 5e 5d } - $sequence_1 = { ff7604 8bf8 e8???????? 83c410 8bf0 85ff 0f8444020000 } - $sequence_2 = { c3 ff760c e8???????? 83c404 8944241c 85c0 0f8432010000 } - $sequence_3 = { 8b85d8f6ffff 0fb7048574ae5f00 8d048570a55f00 50 8d85f0f6ffff 03c7 50 } - $sequence_4 = { e8???????? 83c404 c645fc09 85ff 742d 8b4de8 8bc7 } - $sequence_5 = { ff442418 85f6 0f8564feffff 8b5c2410 53 e8???????? 83c404 } - $sequence_6 = { 8b8424bc000000 8b00 85c0 0f45c8 33db 894c2410 33ed } - $sequence_7 = { ba02000000 89471c 8bdd 8bf5 eb42 01471c 8bdd } - $sequence_8 = { c745e400000000 c745e80f000000 8a01 41 84c0 75f9 2bca } - $sequence_9 = { ff7650 e8???????? 83cdff 8d4e10 83c404 896c2420 837e7800 } + $sequence_0 = { 50 57 ff742430 ff5660 } + $sequence_1 = { 8bd8 85db 7413 6a01 56 } + $sequence_2 = { 6a01 6a08 6689742434 ff15???????? 68???????? 89442434 } + $sequence_3 = { 0ad8 885c2418 45 83c708 3b2e } + $sequence_4 = { ff7010 ff75f4 e8???????? 83c410 8bd8 ff75ec ff15???????? } + $sequence_5 = { 8d442428 50 ff742438 ff15???????? 8d442440 50 68???????? } + $sequence_6 = { ff15???????? 6a05 5b 8d4554 c7450001000000 50 } + $sequence_7 = { 6a0b 58 668945c4 8d75d4 33c0 c745dc00330000 6a16 } + $sequence_8 = { b805400080 eb76 ff7508 ff15???????? } + $sequence_9 = { 50 8d45d4 66895d04 50 57 } condition: - 7 of them and filesize < 4538368 + 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Romeos_Auto : FILE +rule MALPEDIA_Win_Lockergoga_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bb3171da-1b84-5cda-93f9-c750b4ebf760" + id = "098a7a92-b383-59d8-91b6-0fe20ed4e757" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.romeos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.romeos_auto.yar#L1-L166" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lockergoga" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lockergoga_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "bf8e366219ae553a8681194274b3fe54bbd7c5cf107fd9635cc89862e4d3fd87" + logic_hash = "c582e783be4f8c1eccf17c3665e883eb649b80d6c64ac8df726791d94d7fb2de" score = 75 quality = 75 tags = "FILE" @@ -85481,40 +84460,34 @@ rule MALPEDIA_Win_Romeos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 85c0 0f85ef000000 85db 751d 807c244802 0f85e0000000 } - $sequence_1 = { 85c0 0f850d010000 33db 6a16 8d4c244c 6800200000 51 } - $sequence_2 = { 6a16 8d4c2420 55 51 57 8bce e8???????? } - $sequence_3 = { 33c0 8d7c2449 c644244800 6a16 } - $sequence_4 = { 3bdd 7cf2 8b542414 6a16 8d44244c } - $sequence_5 = { 8d542414 8d442448 52 50 e8???????? } - $sequence_6 = { 50 57 e8???????? 85c0 0f850d010000 } - $sequence_7 = { c644241701 50 bd30000000 e8???????? 8bbc2454200000 83c404 } - $sequence_8 = { c644245c2e c644245d64 885c245e 885c245f } - $sequence_9 = { 89442418 e8???????? 6802020000 55 } - $sequence_10 = { 89442410 8b442414 8d542468 52 50 ff15???????? } - $sequence_11 = { c644247475 c644247574 884c2476 88442477 } - $sequence_12 = { 7508 ff15???????? 8bf0 3b7c2410 7408 } - $sequence_13 = { ffd7 8bf0 85f6 7447 8b3d???????? 6820590110 } - $sequence_14 = { 8d94241c010000 68ff000000 8d442414 52 } - $sequence_15 = { 6a01 51 c744242c0c000000 89742430 895c2434 } + $sequence_0 = { e8???????? e9???????? c16d0c1f 8bc1 99 8bc8 c745d40f000000 } + $sequence_1 = { 6a01 895dec e8???????? 8d4b08 c703???????? c6411900 c74120ffffffff } + $sequence_2 = { e8???????? 8be5 5d c20c00 ffb51cffffff 8bcf e8???????? } + $sequence_3 = { ff10 8b4e3c 83f910 722c 8b4628 41 81f900100000 } + $sequence_4 = { 8d45f4 64a300000000 8bf1 8b06 ff90a4000000 85c0 7423 } + $sequence_5 = { f7ea 035584 c1fa05 8bc2 c1e81f 03c2 7458 } + $sequence_6 = { eb0f 57 8d4dc8 e8???????? 8b45cc 8945f0 807d0700 } + $sequence_7 = { 8b4830 85c9 7409 8b11 83c028 50 ff521c } + $sequence_8 = { e8???????? 807e1000 7562 8b4e04 8bc7 8a10 3a11 } + $sequence_9 = { e8???????? 8d4dbc e8???????? 8d8d2cffffff e8???????? 8b4df4 64890d00000000 } condition: - 7 of them and filesize < 294912 + 7 of them and filesize < 2588672 } -rule MALPEDIA_Win_Red_Gambler_Auto : FILE +rule MALPEDIA_Win_Meterpreter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "48807a37-e904-5314-8d0b-afd101b942b7" + id = "33d2907b-ab63-5a72-98c0-3e3546cda7ba" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.red_gambler" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.red_gambler_auto.yar#L1-L307" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.meterpreter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.meterpreter_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "5df98b37982fcd6fe80d2e1e665e4de08feffa39ad75db51ff52df159597061f" + logic_hash = "1631dc247baef420a5deaf156c823d0d4f3e3c68f2c5cd0e3fcbf8155c8e3d6f" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -85526,54 +84499,32 @@ rule MALPEDIA_Win_Red_Gambler_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7418 8b95f0feffff 52 8d85f8feffff 50 ff15???????? } - $sequence_1 = { 75eb 891e 57 6a00 ff15???????? 50 ff15???????? } - $sequence_2 = { 8d5605 56 c645ece9 894ded } - $sequence_3 = { 803e20 753b 807e01a2 7535 807e02c3 } - $sequence_4 = { ff15???????? 6800010000 56 68???????? e8???????? a1???????? 83c40c } - $sequence_5 = { 807801c3 7523 6800010000 50 } - $sequence_6 = { 61 8b35???????? 81c6201a0000 ffd6 } - $sequence_7 = { 668985f0f8ffff ffd6 50 8d95f2f8ffff } - $sequence_8 = { 0e 6706 7e0e 2829 dc03 dc692c 64f33c87 } - $sequence_9 = { 93 ee b4ed 2f 2326 50 0f41631c } - $sequence_10 = { 9e 54 50 4c 48 44 } - $sequence_11 = { 8d8598fdffff 50 68???????? 8d8d98fbffff 68???????? } - $sequence_12 = { 6800010000 8d8dfcfdffff 51 6a00 } - $sequence_13 = { ff15???????? 8d8594fbffff 50 8d4d98 51 ff15???????? } - $sequence_14 = { 8d8d98fbffff 68???????? 51 ff15???????? 83c414 6a00 } - $sequence_15 = { 7364 42 e5e1 5f } - $sequence_16 = { e600 3e3e25162f062d 2b2a bee7eee947 } - $sequence_17 = { 09afba55a367 59 2f 74be } - $sequence_18 = { ff15???????? 83c414 6a00 6a00 8d9598fbffff 52 68???????? } - $sequence_19 = { 6800010000 8d85fcfeffff 50 6a00 ff15???????? } - $sequence_20 = { 7bce 07 93 60 58 0e 4c } - $sequence_21 = { cd50 d46e c8603b8d 6e } - $sequence_22 = { 8d9598fbffff 52 68???????? 6a00 6a00 ff15???????? 8b4dfc } - $sequence_23 = { ff15???????? 6800010000 8d8d98fdffff 51 8d9598feffff 52 ff15???????? } - $sequence_24 = { 8d4d98 51 ff15???????? 8d5598 52 8d8598fdffff } - $sequence_25 = { 8d8c05fcfeffff 51 8d95fcfeffff 52 } - $sequence_26 = { 6a5c 8d8dfcfeffff 51 ff15???????? 8d9405fcfeffff } - $sequence_27 = { 8b4508 ff34c5d0814000 ff15???????? 5d c3 6a0c } - $sequence_28 = { e8???????? 68???????? ff15???????? 8b7508 c7465c486b4000 83660800 33ff } - $sequence_29 = { 8945e4 83f805 7d10 668b4c4310 66890c4580974000 } - $sequence_30 = { 55 8bec 8b4508 33c9 3b04cd10804000 7413 41 } - $sequence_31 = { 8bd8 ffd7 8b3d???????? 6aff ffd7 ffd3 } + $sequence_0 = { 99 f7fb 043b 8801 } + $sequence_1 = { 0580fc5600 2ab3780b0019 43 51 360000 } + $sequence_2 = { 53 8b22 0c56 8b7508 57 8b7d10 } + $sequence_3 = { b80100f200 5d bc90909090 90 90 90 55 } + $sequence_4 = { b80cfdc100 15c3b8d0fc 40 005dc3 058e3053ff 7ef8 } + $sequence_5 = { 8be5 5d c27f00 8d4df4 8d55ec } + $sequence_6 = { 90 90 90 90 83775840 41 00ff } + $sequence_7 = { 6878e98cff ffd6 68???????? ffd6 68???????? } + $sequence_8 = { 8b2410 895e20 897e24 33c0 5f 5e } + $sequence_9 = { 7562 8b4c2418 8b441e09 01d2 f7f1 8bd8 68442410f7 } condition: - 7 of them and filesize < 327680 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Yarat_Auto : FILE +rule MALPEDIA_Win_Sparrow_Door_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "26d63431-4d21-54e8-9725-9df9b9ea5db9" + id = "2a622c79-b97a-50d2-8520-df68de9886c5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yarat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yarat_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sparrow_door" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sparrow_door_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "48d9368820ba368c523115d54deddffc1bdeeafa57938343dae7eabda399b87d" + logic_hash = "9af3d65106033b3806f02bea374bf6db582af3aecda2d52e70b68fd5a5b6e2c8" score = 75 quality = 75 tags = "FILE" @@ -85587,32 +84538,32 @@ rule MALPEDIA_Win_Yarat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8d4dc4 c645fc00 e8???????? 8b8f94000000 85c9 7444 } - $sequence_1 = { 898d60feffff 51 52 3bc8 7734 8bb574feffff 837dec10 } - $sequence_2 = { 8bc1 8b96d40f0000 0bc2 7448 33c0 8bdf 3bc2 } - $sequence_3 = { 8b4d10 8b4514 03f2 03da 2bfa 0f85d4feffff 5f } - $sequence_4 = { b787 71a6 bef82d06be 6a55 9aeede8c28ce52 91 b7d3 } - $sequence_5 = { b9???????? 894d08 c7471020000000 84d2 750c 38931e0b0000 0f8401030000 } - $sequence_6 = { e8???????? 8be5 5d c3 8db760010000 6a05 } - $sequence_7 = { 8b4514 83c408 83c9ff 5f 5e 8908 b001 } - $sequence_8 = { 8975fc eb28 33f6 b9???????? b041 0f1f00 3ac2 } - $sequence_9 = { 8d4510 c7451000000000 50 56 e8???????? 83c40c 397d10 } + $sequence_0 = { 50 e8???????? 33c0 8d4c242c } + $sequence_1 = { 51 53 57 6a40 6800100000 6800100000 6a00 } + $sequence_2 = { 50 8d742e08 53 e8???????? 8b442448 83c43c 85c0 } + $sequence_3 = { ebb3 55 e8???????? 8b44241c 83c404 50 } + $sequence_4 = { 89542434 8b9424e8200000 8d442449 56 33db 50 894c2444 } + $sequence_5 = { 8d442f08 50 e8???????? 33c0 8d4c242c } + $sequence_6 = { 53 6a00 6a00 ff15???????? 8b4c2418 8b542414 6a00 } + $sequence_7 = { 53 6a01 53 53 8d8c2498000000 } + $sequence_8 = { 50 889c2448020000 e8???????? 83c40c } + $sequence_9 = { 896c2464 e8???????? 83c43c 85c0 752e 837c242464 } condition: - 7 of them and filesize < 8692736 + 7 of them and filesize < 155648 } -rule MALPEDIA_Win_Bootwreck_Auto : FILE +rule MALPEDIA_Win_Stealer_0X3401_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e46a87d8-ca64-51d8-8465-fa91fe773b67" + id = "1ccbeb2b-8652-556b-a78e-87a19479b4d7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bootwreck" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bootwreck_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stealer_0x3401" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stealer_0x3401_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "7dd89e2ad6a7e4ec6bd403b4a60d8d35c2c5a80bbaddf577283e953056078258" + logic_hash = "00bd8b2b3e3b3733d5bcbc0fb6b2848b3225fb02bf487f9ea61c20713054d985" score = 75 quality = 75 tags = "FILE" @@ -85626,32 +84577,32 @@ rule MALPEDIA_Win_Bootwreck_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 d558 6e 82c178 0e 2a5cce35 45 } - $sequence_1 = { e9???????? ff3424 6802f2412c 9c 876c2444 9c 681ef2f505 } - $sequence_2 = { 6a02 e8???????? 33db 3bc3 7412 ffd0 0fb7c0 } - $sequence_3 = { 660fb3c7 89c7 f9 f8 f5 84f0 83c404 } - $sequence_4 = { bed27fe028 a4 ab 5b 6212 672c13 1abaeb624f13 } - $sequence_5 = { 90 e8???????? 89442408 9c 660fb6c2 660fbec2 0f9ac4 } - $sequence_6 = { 85c0 881424 9c 60 66c70424320b 8d64242c 0f84e23a0300 } - $sequence_7 = { 25ffffff7f 66c1eb0d 6687f3 80f72b 60 0345fc 8d642444 } - $sequence_8 = { c6442414c9 c6442408a4 ff742430 c23400 ff3424 895e24 9c } - $sequence_9 = { 70af 9c 236202 3376ad 9add1461e82b4a 97 1e } + $sequence_0 = { 33c5 8945fc 53 56 57 33db bf01000000 } + $sequence_1 = { 6800400000 8d85f07fffff c745fc00000000 6a00 } + $sequence_2 = { 898850030000 8b4508 59 c74048a8640210 8b4508 } + $sequence_3 = { 83c40c c785acfdffff04010000 8d85acfdffff 50 8d85e8fdffff 50 } + $sequence_4 = { c645fc0b 8d4da8 e8???????? 83c408 6aff c645fc0c } + $sequence_5 = { 837c240800 75be ddd8 db2d???????? b802000000 833d????????00 0f8590190000 } + $sequence_6 = { 8d4c2434 e8???????? 53 e8???????? 83c404 8d44242c 8bcf } + $sequence_7 = { 50 6a00 66c745d90000 c645db00 660fd645e6 66c745ee0000 ffd7 } + $sequence_8 = { 50 8d45f4 64a300000000 8d8580fdffff c7857cfdffff00000000 50 ff15???????? } + $sequence_9 = { f30f59c1 f30f110424 e8???????? f30f100d???????? 8b559c f20f5ac0 51 } condition: - 7 of them and filesize < 10821632 + 7 of them and filesize < 357376 } -rule MALPEDIA_Win_Icefog_Auto : FILE +rule MALPEDIA_Win_Mim221_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0a48d625-5699-565a-9775-5f80c9e1ec87" + id = "73f86bbf-82d0-5204-a2d1-b26dcb4711e9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.icefog" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.icefog_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mim221" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mim221_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "487424ea94183e95a7a3963011eba4b3e92a928a4a25ab7f953a01dda9030416" + logic_hash = "bd2938d5a81d44d76221abdf1ea92c7bf7be6210ea127474e453ccedb94f51d9" score = 75 quality = 75 tags = "FILE" @@ -85665,34 +84616,34 @@ rule MALPEDIA_Win_Icefog_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? 56 52 e8???????? 83c414 e9???????? 33c0 } - $sequence_1 = { 50 8b82a8000000 6a00 51 50 e8???????? 8b45fc } - $sequence_2 = { ba00060000 660bc2 6689431c 8b45fc 5f 894314 894324 } - $sequence_3 = { 8b460c 8bda 99 03c8 8b4614 13da 99 } - $sequence_4 = { e9???????? 8a4602 83c602 84c0 7416 8d642400 3c2a } - $sequence_5 = { 8b4304 6a01 50 897df4 e8???????? 8b03 83c414 } - $sequence_6 = { e8???????? 83c40c 5d c3 b8???????? c3 a1???????? } - $sequence_7 = { e8???????? 83c40c 8bf8 eb03 8b5df0 8b45fc 85c0 } - $sequence_8 = { 51 e8???????? 53 8bf0 8995b0feffff e8???????? 8bc8 } - $sequence_9 = { 50 68???????? 56 e8???????? 8bd8 83c420 85db } + $sequence_0 = { 4c89442418 53 57 4883ec38 498bc1 498bd8 4c8bd2 } + $sequence_1 = { 56 57 4154 4c8bdc 4883ec38 488b05???????? 4c8d25f5b80000 } + $sequence_2 = { ff15???????? 85c0 0f84e5000000 c7442428ff000000 488d442470 4889442420 } + $sequence_3 = { 6689942478020000 66b92500 66898c247a020000 668984247c020000 668994247e020000 66c78424800200003b00 6689942482020000 } + $sequence_4 = { 57 4154 4155 4156 4157 4881ec80010000 48c7842428010000feffffff } + $sequence_5 = { 4883f905 72eb eb1d 488d842440050000 3910 7711 4883c101 } + $sequence_6 = { 66c74424666f00 66c74424686400 66c744246a6500 66c744246c5300 668944246e 66c74424707200 66c74424726900 } + $sequence_7 = { c3 4533c0 488d15be910100 498bc8 66666690 } + $sequence_8 = { 0f8c6b010000 8bc7 488d153b7b0100 412bc4 3bc5 0f8260ffffff e9???????? } + $sequence_9 = { 488bf8 483bc3 7504 33c0 eb58 498d5708 895c2430 } condition: - 7 of them and filesize < 1187840 + 7 of them and filesize < 471040 } -rule MALPEDIA_Win_Xagent_Auto : FILE +rule MALPEDIA_Win_Helminth_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3dbdacb7-861e-58ce-911f-f56ad1729d00" + id = "379c192f-5a15-5f3b-ad5b-fc2b330bc750" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xagent" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xagent_auto.yar#L1-L239" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.helminth" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.helminth_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "9db965af9a413dbcee60d3c1d7c4b3b1216a3333272ef760fe1fa17d4a9ca01b" + logic_hash = "274e3eea90d2e30111a5a8cd56771457195fff91f933a3b2952878df64a83186" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -85704,48 +84655,37 @@ rule MALPEDIA_Win_Xagent_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 8bd8 e8???????? 03d8 } - $sequence_1 = { c1ea02 6bd20d b801000000 2bc2 } - $sequence_2 = { 57 8b7a08 c1e802 83e103 3bf8 7702 2bc7 } - $sequence_3 = { 8b0482 8b0488 8b4e10 85c9 7423 8b7e08 } - $sequence_4 = { eb02 8b11 8b4808 8bc1 57 8b7a08 } - $sequence_5 = { 894e10 7507 c7460c00000000 5f 5e } - $sequence_6 = { 03ff 3b7e0c 7707 c7460c00000000 49 894e10 7507 } - $sequence_7 = { 7702 2bc7 8b5204 8b0482 8b0488 8b4e10 } - $sequence_8 = { 8b7e08 ff460c 03ff 03ff 3b7e0c 7707 } - $sequence_9 = { 8bce e8???????? 8b08 85c9 7504 } - $sequence_10 = { 740c 488b07 4c8b13 488903 4c8917 488b13 488b0e } - $sequence_11 = { e8???????? 498bce 4e8d0437 482bcf } - $sequence_12 = { 384b02 0f92c3 488d4c2430 e8???????? } - $sequence_13 = { e8???????? 488b4328 4c8bcf 4c8bc6 } - $sequence_14 = { e8???????? 48833b00 740a 488b4308 } - $sequence_15 = { 4053 4883ec30 488b4118 488bd9 482b4110 } - $sequence_16 = { 8bd8 e8???????? 8d0c18 e8???????? } - $sequence_17 = { 84c0 740c 488b07 488b0b 488903 } - $sequence_18 = { b803b57ea5 f7e6 c1ea06 6bd263 } - $sequence_19 = { baf4010000 488bcb ff15???????? 85c0 } - $sequence_20 = { c1ea07 69d295000000 2bca 8bd1 } - $sequence_21 = { 75f8 482bc7 488bd6 488d0c38 } - $sequence_22 = { 75f8 482bc7 498bd7 488d0c38 } - $sequence_23 = { 75f8 482bc7 4d8bc6 488bd3 } - $sequence_24 = { 75f8 482bc5 4533e4 488bbc2480000000 4533c9 4c89642430 } - $sequence_25 = { 75f8 482bc8 448bc1 488bd0 } + $sequence_0 = { a1???????? 68e8030000 8907 e8???????? } + $sequence_1 = { 83e61f c1e606 8b0cbd70750110 f6440e0401 743d } + $sequence_2 = { 6685c0 75f4 a1???????? 8b15???????? } + $sequence_3 = { 6689440afe 6685c0 75f0 6a00 6880000000 6a04 6a00 } + $sequence_4 = { 33c0 5d c21000 803d????????00 56 8b7508 } + $sequence_5 = { 75f0 8bcf e8???????? e9???????? ffb5f4fdffff 8b35???????? } + $sequence_6 = { e8???????? 8bd8 83e31f 59 c1e306 031cb570750110 59 } + $sequence_7 = { 55 8bec 8b4d08 33c0 3b0cc550070110 740a 40 } + $sequence_8 = { be???????? 89bd08fcffff 8bd6 e8???????? } + $sequence_9 = { 2bf1 33c9 d1fe 2bf7 8d4601 } + $sequence_10 = { 83c102 663b45f8 75f4 2b4d08 d1f9 } + $sequence_11 = { 66890c16 8d5202 6685c9 75f1 8bcf e8???????? } + $sequence_12 = { a3???????? c3 33c0 50 6a01 } + $sequence_13 = { 8bd6 8907 668b02 83c202 663bc1 75f5 } + $sequence_14 = { 03c9 51 53 56 8934bd20f04100 } condition: - 7 of them and filesize < 729088 + 7 of them and filesize < 479232 } -rule MALPEDIA_Win_Graphite_Auto : FILE +rule MALPEDIA_Win_Jackpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "22d6771d-6e02-5bad-92aa-7abf2f0540bc" + id = "3dd7bb50-a9ba-5035-bc39-1825f87f4af4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graphite" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graphite_auto.yar#L1-L109" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jackpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jackpos_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "fac8314c02add0a1a3fcfc7bc6cd359f12eb58a8246911250bf475b51a803e3f" + logic_hash = "e318334295704491926f566878a765af2b4635b235cabb0b05edeaa2585792fc" score = 75 quality = 75 tags = "FILE" @@ -85759,32 +84699,32 @@ rule MALPEDIA_Win_Graphite_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 81e2ff030000 81e1bf030000 83c940 c1e10a } - $sequence_1 = { 7513 33d2 e8???????? 84c0 74e4 } - $sequence_2 = { 85db 7513 33d2 e8???????? } - $sequence_3 = { 7513 33d2 e8???????? 84c0 } - $sequence_4 = { 85db 7513 33d2 e8???????? 84c0 } - $sequence_5 = { 81e1bf030000 83c940 c1e10a 0bca } - $sequence_6 = { 33d2 e8???????? 84c0 74e4 } - $sequence_7 = { ff15???????? 33c0 eb05 b801010000 } - $sequence_8 = { 85db 7513 33d2 e8???????? 84c0 74e4 } - $sequence_9 = { 81e2ff030000 81e1bf030000 83c940 c1e10a 0bca } + $sequence_0 = { 03f3 50 8d0472 eb6a 83f808 7204 } + $sequence_1 = { 8b07 85c0 7454 8b5934 8b7120 8b1b 8b36 } + $sequence_2 = { 8b4dd4 8bc1 83fa08 7303 8d45d4 8d1c78 85db } + $sequence_3 = { 895df0 3bf3 0f849c000000 391e 0f8594000000 6a10 e8???????? } + $sequence_4 = { 2bf8 6a00 57 bb01000000 8d75d4 e8???????? 8b45b4 } + $sequence_5 = { 1bc0 83e0fe 83c001 7511 3bf7 } + $sequence_6 = { 52 8b55bc 57 8d4dac 51 0fb7c0 52 } + $sequence_7 = { 897df0 3bfe 762a 8da42400000000 8b450c 50 } + $sequence_8 = { 52 8d4584 50 eb3e 837d9000 } + $sequence_9 = { 3b7d10 747e 83c704 83f808 7204 8b0f } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 319488 } -rule MALPEDIA_Win_Ayegent_Auto : FILE +rule MALPEDIA_Win_Paladin_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "86255cdd-1f1d-55c6-b402-dbeb5a16b330" + id = "13b994af-533a-5dbe-b8e1-24beb3442212" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ayegent" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ayegent_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.paladin" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.paladin_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "3b986bb07fdbef1927d912b3187f0b83148fd82afd809d6a4ef770e3327faaed" + logic_hash = "686a1e9450a5c31100baeb4f1e4232469278fd6c7cba4e878a1957caee81dcdc" score = 75 quality = 75 tags = "FILE" @@ -85798,32 +84738,32 @@ rule MALPEDIA_Win_Ayegent_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 894c2411 8dbc2431030000 894c2415 889c2430030000 884c2419 b981000000 } - $sequence_1 = { 8d3449 2bd1 8d34b5c8764000 832600 83c60c 4a } - $sequence_2 = { e8???????? b940000000 33c0 8dbc2459040000 889c2458040000 f3ab } - $sequence_3 = { 8a842440020000 83c418 3ac3 751f 8b7c241c } - $sequence_4 = { 66ab aa 8d442408 56 50 ff15???????? 8d4c2408 } - $sequence_5 = { 3bf7 0f8e07ffffff 5f 5e } - $sequence_6 = { 8d7c2421 885c2420 f3ab 66ab 8d4c2420 } - $sequence_7 = { 66894c2404 33c0 8d4c2400 89442407 68???????? 51 } - $sequence_8 = { 56 e8???????? 85c0 7438 8bbc243c010000 8b1d???????? 8d4c2434 } - $sequence_9 = { 57 8b3d???????? 56 ffd7 83f807 } + $sequence_0 = { e8???????? 83c8ff 8b8c24e4010000 64890d00000000 81c4f0010000 c20400 8d4c2400 } + $sequence_1 = { eb37 8bce e8???????? 5e c20800 e8???????? 5e } + $sequence_2 = { 83f81a 8944241c 0f8cb6feffff 56 ff15???????? 8b4c2434 8d8424a4020000 } + $sequence_3 = { eb0c c744241430a80010 8b7c2414 8b2d???????? } + $sequence_4 = { 8d0417 8d0440 8d0480 c1e002 3bf0 7344 833d????????01 } + $sequence_5 = { ffd7 8b4e18 3bcb 7406 8b11 6a01 ff12 } + $sequence_6 = { 50 52 ff15???????? e9???????? 3d05010000 7417 } + $sequence_7 = { 8b4604 8d4e08 894204 e8???????? 56 e8???????? 8b4f14 } + $sequence_8 = { 6a00 52 ff15???????? 8b4624 8b4c2410 2bc3 8b6e58 } + $sequence_9 = { 85f6 897c2428 0f8490000000 85ff 0f8488000000 55 } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Grabbot_Auto : FILE +rule MALPEDIA_Win_Matryoshka_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6b177866-b328-5532-b1df-c68c15ec705b" + id = "b422383a-3b69-5e32-94a3-431dbc17291c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grabbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grabbot_auto.yar#L1-L163" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.matryoshka_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.matryoshka_rat_auto.yar#L1-L135" license_url = "N/A" - logic_hash = "c94d3ff4eb131743923dc6cd096207359254fdb038801b45a5051cbbd0d7bf96" + logic_hash = "e0e5d3a7b6eaf0039b9fbb2e4baba63862f57599449a2c9f7b8481e16636b102" score = 75 quality = 75 tags = "FILE" @@ -85837,38 +84777,36 @@ rule MALPEDIA_Win_Grabbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fb702 83f85a 770b 83f841 7206 83c020 } - $sequence_1 = { 7206 83c020 0fb7c0 83c202 } - $sequence_2 = { 770d 83f841 7208 83c020 } - $sequence_3 = { 83eb14 83c314 837b0c00 7455 8b430c 034540 } - $sequence_4 = { c745ac6f6d4173 c745b06369697a c645b400 c745b84c647247 c745bc65745072 c745c06f636564 } - $sequence_5 = { 85c9 7460 83bc188400000005 7656 8bbc18b4000000 } - $sequence_6 = { e8???????? 59 81c480000000 50 8bf1 e8???????? e8???????? } - $sequence_7 = { 51 53 52 684b49a851 } - $sequence_8 = { 56 ffd0 33c9 66894c37fe } - $sequence_9 = { 8b0d???????? 894804 8b0d???????? 894808 8b0d???????? 89480c e9???????? } - $sequence_10 = { 89480c e9???????? 33c0 e9???????? } - $sequence_11 = { 7428 8b0d???????? 8908 8b0d???????? 894804 8b0d???????? } - $sequence_12 = { 57 8d7c000c 57 e8???????? } - $sequence_13 = { 8bf0 85f6 741d 8d4601 } - $sequence_14 = { e8???????? 85c0 56 0f9fc3 e8???????? 83c414 } - $sequence_15 = { 741e 57 56 6aff } + $sequence_0 = { c3 b06f c3 b063 } + $sequence_1 = { b037 c3 b073 c3 } + $sequence_2 = { 747d 488d0d6c400500 e8???????? 4533c9 488d4c2438 4533c0 418d5101 } + $sequence_3 = { 747e 448b82f4000000 4585c0 7472 } + $sequence_4 = { 8b4710 835714ff 0b4714 75c9 } + $sequence_5 = { 8b4714 85c0 0f8539010000 85db } + $sequence_6 = { 747e 83f928 773d 7438 } + $sequence_7 = { 8b4718 8945f8 85f6 745b } + $sequence_8 = { 747e 8bcd e8???????? 488bf8 } + $sequence_9 = { 8b4720 40 895f14 894710 } + $sequence_10 = { 747f 488bcd e8???????? 488bf8 } + $sequence_11 = { 8b4724 0fb611 0fb67101 8b4f18 } + $sequence_12 = { 8b4714 85c0 7568 ff742438 } + $sequence_13 = { 747d 83bc249000000000 7473 4c8d15d68ffdff } condition: - 7 of them and filesize < 1335296 + 7 of them and filesize < 843776 } -rule MALPEDIA_Win_Playwork_Auto : FILE +rule MALPEDIA_Win_Pipcreat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "04893cf6-e630-529b-badc-29b196733e23" + id = "8419290f-1015-5dec-8abc-87fb98932602" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.playwork" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.playwork_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pipcreat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pipcreat_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "7105c3ff4bb7347e4c96600c56543cdd3a8eee25d86105d64120af9ee3e9d2c3" + logic_hash = "bfd77063c9003804a72d5e23f231f6f0ede323cbb3ca337d538e8165945eb11a" score = 75 quality = 75 tags = "FILE" @@ -85882,32 +84820,32 @@ rule MALPEDIA_Win_Playwork_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 50 897510 ff7308 } - $sequence_1 = { 8975e0 8b75f0 8b0c8d344f3f00 c1ee18 330cb534573f00 330c9534533f00 8b55f4 } - $sequence_2 = { eb02 33c0 c1e008 0bc6 8a9f5c8e3f00 c1e008 0bc6 } - $sequence_3 = { ffd6 80a56cfeffff00 6a1f 59 33c0 8dbd6dfeffff 6880000000 } - $sequence_4 = { 85c0 7520 ff75fc 8b35???????? ffd6 ff7508 ffd6 } - $sequence_5 = { c1ca08 8bda 8bc2 c1eb10 c1e818 0fb6db } - $sequence_6 = { 33c0 c1e008 0bc5 c1e008 0b442410 } - $sequence_7 = { ff75f4 ff15???????? ff75f0 eb01 57 ff15???????? } - $sequence_8 = { 53 53 68???????? ff75fc ffd6 85c0 5f } - $sequence_9 = { 81c41c640000 c3 55 8bec 81ecb8030000 53 56 } + $sequence_0 = { 85c0 75cb 8bc6 53 6bc02c c784055ceeffffffff0000 } + $sequence_1 = { ebd8 6a01 ffd6 33db bfc4400010 be10480010 } + $sequence_2 = { 668915???????? ffd6 68???????? 68???????? ffd6 68???????? e8???????? } + $sequence_3 = { 50 8d8528feffff 6aff 50 53 53 } + $sequence_4 = { 5e 81c4140a0000 c3 668b0d???????? } + $sequence_5 = { ff15???????? 8b35???????? 68???????? 68???????? ffd6 668b4c2410 668b15???????? } + $sequence_6 = { 8945f8 7f14 68e8030000 ffd6 ff4dfc 395dfc 7fd4 } + $sequence_7 = { 33db 57 8d85f8efffff 53 50 } + $sequence_8 = { 66899d28ffffff f3ab 66ab 8d8528feffff } + $sequence_9 = { 6a00 8b0d???????? 6a00 8d442420 6a00 } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Rgdoor_Auto : FILE +rule MALPEDIA_Win_Predator_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c131d66d-fa54-5330-a7a6-924c788ac07b" + id = "2b266341-4566-5b09-970f-78abdb005204" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rgdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rgdoor_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.predator" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.predator_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "e436d1f0b319cc823655f3b279c99c1561f88f885f295d5e38aafb91490652b3" + logic_hash = "3bb19506092c3990d39445359bc46f20b598a2af4c01b1d17206710e9f68b421" score = 75 quality = 75 tags = "FILE" @@ -85921,32 +84859,32 @@ rule MALPEDIA_Win_Rgdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 740a e9???????? 418bfe eb05 bf02000000 418bd6 4533c9 } - $sequence_1 = { 488d0dc59d0200 ff15???????? ff15???????? 33c0 } - $sequence_2 = { 41c644070889 498b04d0 418064073880 498b04d0 } - $sequence_3 = { 488d4d98 e8???????? 90 498d4d04 488d150b8c0200 e8???????? 488bd8 } - $sequence_4 = { 43881410 49ffc0 3bcb 0f8c42ffffff } - $sequence_5 = { c64405c000 48ffc0 4883f803 7cf0 440fb66dc2 440fb67dc1 } - $sequence_6 = { 488d05b9a40100 740f 3908 740e 4883c010 4883780800 } - $sequence_7 = { 488d05b97cfeff 4a8b84e8503f0300 400f95c7 03f6 42897c3048 e9???????? 397de8 } - $sequence_8 = { 48897c2420 4156 4883ec20 4c8bc2 4863f1 33c0 4885d2 } - $sequence_9 = { 41b803010000 488bd6 e8???????? 4889842490000000 4885c0 0f8435010000 381e } + $sequence_0 = { 89560c 834dfcff 8b4df4 64890d00000000 5f } + $sequence_1 = { 56 8bf1 8d4dfd 57 6a0a } + $sequence_2 = { 83ec18 8bc2 56 8bf1 8d4dfd 57 } + $sequence_3 = { 83c8ff e9???????? ff75ec e8???????? 59 8bf0 } + $sequence_4 = { 8b00 57 03c2 8bce 50 } + $sequence_5 = { 8d45fd 50 51 8bce } + $sequence_6 = { e9???????? ff75ec e8???????? 59 8bf0 } + $sequence_7 = { 0f42f9 83781410 7202 8b00 57 03c2 8bce } + $sequence_8 = { 56 57 8965f0 8365fc00 8b7508 8b450c } + $sequence_9 = { 8811 85c0 75f2 51 8d45fd 50 51 } condition: - 7 of them and filesize < 475136 + 7 of them and filesize < 2211840 } -rule MALPEDIA_Win_Rhino_Auto : FILE +rule MALPEDIA_Win_Lurk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d85fe477-4e99-588f-91e6-0f1b3f138c82" + id = "d33e5d41-4c33-52cb-9d86-097c6e297a69" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rhino" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rhino_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lurk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lurk_auto.yar#L1-L176" license_url = "N/A" - logic_hash = "00639a2283c7cb43c3dac639e40d4b9a0594ea339862d60e983925c4aeea1ea1" + logic_hash = "49386f4cf56b83db74fc2cce7fdb3bbe57cfb7600cc336d7243ab2a9983dbda5" score = 75 quality = 75 tags = "FILE" @@ -85960,32 +84898,38 @@ rule MALPEDIA_Win_Rhino_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 895df0 57 895e10 8bfa c7461407000000 668906 8b4d08 } - $sequence_1 = { 0316 80790500 8955e0 7419 8b37 8d45ac 50 } - $sequence_2 = { 8b7d18 8b4d08 8bc6 c1e802 83e603 8b5108 8b4904 } - $sequence_3 = { ff7510 56 e8???????? 83c414 5e 8be5 5d } - $sequence_4 = { ff15???????? 2bf0 eb08 ff15???????? 03f0 ff742414 57 } - $sequence_5 = { c645fc00 8d7514 ff75fc c645f800 ff75f8 83ec0c 8bfc } - $sequence_6 = { 6a01 8d4508 50 8d45e4 68???????? 50 e8???????? } - $sequence_7 = { 3bfe 7512 8b33 8bcb ff5620 50 ff75a8 } - $sequence_8 = { 8b442424 894804 83c010 897714 89442424 3beb 0f8226fdffff } - $sequence_9 = { 8bc7 c1c802 33c8 03d9 837c241000 895c2414 743c } + $sequence_0 = { ff7508 ff15???????? 8b35???????? 50 ff7508 } + $sequence_1 = { 8b4508 5b 5f 5e c9 c3 55 } + $sequence_2 = { 384807 7562 384808 755d 384809 } + $sequence_3 = { c1ee05 33ce f7d1 33c1 42 43 3b5c2410 } + $sequence_4 = { c1f803 8945f4 c745f800000000 eb09 8b4df8 83c101 894df8 } + $sequence_5 = { 8b7c240c 33f6 6a04 57 6a03 e8???????? 83c40c } + $sequence_6 = { ffd6 83f802 7546 8365bc00 8d45b8 50 6a20 } + $sequence_7 = { 8b4d08 ff75f8 03c3 c7406045763812 } + $sequence_8 = { 8b4d08 8d440802 50 ff75fc ff5714 } + $sequence_9 = { 8b4dd8 0308 894db8 8365bc00 8b45bc c1c80d 8945bc } + $sequence_10 = { 74de 56 8b35???????? 8d85fcfeffff 50 ffd6 8d8dfcfeffff } + $sequence_11 = { 8945cc 8b45e0 668b4024 668945c8 } + $sequence_12 = { c645fa25 c645fb75 c645fc2f c645fd00 e8???????? } + $sequence_13 = { ff7508 ff7510 e8???????? 83c418 85c0 7502 33f6 } + $sequence_14 = { 8b4d08 8d540102 8955f8 8b45f8 } + $sequence_15 = { 8bec 83ec0c 53 56 8b7508 0fb606 } condition: - 7 of them and filesize < 1288192 + 7 of them and filesize < 5316608 } -rule MALPEDIA_Win_Brute_Ratel_C4_Auto : FILE +rule MALPEDIA_Win_Xfsadm_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2e0925bc-6929-57fd-a204-d14352ab043b" + id = "6cee945a-b699-5b54-a37c-80744e975247" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.brute_ratel_c4" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.brute_ratel_c4_auto.yar#L1-L169" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xfsadm" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xfsadm_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "494c4fae1039f425b8c7198dfaa8d777cff4b0b0868ed2b5b99463571dc5c16b" + logic_hash = "f4eb82f59dbe07c8f1ee2d03c53cd893a45918aeff41d261754b918f12bf1430" score = 75 quality = 75 tags = "FILE" @@ -85999,38 +84943,32 @@ rule MALPEDIA_Win_Brute_Ratel_C4_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? b801000000 4883c448 c3 48894c2408 } - $sequence_1 = { 4154 55 57 56 53 4883ec20 4c8d257f1e0400 } - $sequence_2 = { 89442438 4863442430 486bc010 488d0de32e0400 4803c8 488bc1 48634c2434 } - $sequence_3 = { 48c744242800000000 41b800060400 488d15d02f0000 488d4c2420 e8???????? } - $sequence_4 = { ffcd 85c0 75c7 4801de 8b4710 } - $sequence_5 = { 741a 85f6 740e 4889c1 baffffffff ff15???????? } - $sequence_6 = { 4533c0 ba01000000 48b90000008001000000 ff9424a0000000 89842480000000 83bc248000000000 750f } - $sequence_7 = { e8???????? 4889442428 4c8d0532200000 488b542428 } - $sequence_8 = { 0f1107 e8???????? 4885f6 7424 } - $sequence_9 = { 418b4cb708 458b44b70c 4c01f9 49d1e8 488b542430 } - $sequence_10 = { 83782800 0f8491000000 488b442430 83782000 7465 488b442430 } - $sequence_11 = { 418b44b710 418b3407 498d2c07 4883c504 ffce 660f1f440000 } - $sequence_12 = { 488b2d???????? 4889ce 895500 89d3 } - $sequence_13 = { 4c8d0532200000 488b542428 488d4c2420 e8???????? } - $sequence_14 = { 0f84d7000000 83f910 0f8550020000 0fb737 81e2c0000000 6685f6 } - $sequence_15 = { 83782000 7465 488b442430 488b00 8b4028 488b4c2440 } + $sequence_0 = { 50 ffd6 68???????? 6a00 ffd7 85c0 740c } + $sequence_1 = { e8???????? 83c404 8b7508 c7430c00000000 c7431000000000 c7431400000000 8d4e01 } + $sequence_2 = { be01000000 eb02 33f6 8b4508 83c9ff 83c0f0 } + $sequence_3 = { ffb6ec000000 8bd8 ffb6d0000000 53 e8???????? 8b86d0000000 8d8ed4000000 } + $sequence_4 = { 5f 5e 5d c20400 8d4e0c e8???????? 50 } + $sequence_5 = { 75d9 ff06 ebd5 8a1f 80fb22 7405 80fb27 } + $sequence_6 = { 85ff 0f857f010000 53 68d80f0000 e8???????? 68d80f0000 } + $sequence_7 = { c702???????? e9???????? 8b86fc000000 81c6fc000000 } + $sequence_8 = { 33cc e8???????? 8be5 5d c21000 c605????????01 33c0 } + $sequence_9 = { b904000000 6a08 6a00 68e8030000 c7400201000000 a1???????? 6a00 } condition: - 7 of them and filesize < 607232 + 7 of them and filesize < 566272 } -rule MALPEDIA_Win_Lazardoor_Auto : FILE +rule MALPEDIA_Win_Lobshot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "277a5926-2173-548c-847c-f39b2e42e95f" + id = "85b1eb24-9f05-55a3-8f6f-6e4c63293758" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lazardoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lazardoor_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lobshot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lobshot_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "7e853d80ccef3940e80ec411ec3cf1794666e4d443e999ba85c896703eb74aa3" + logic_hash = "18b4e7449b3d62631766d70c0d11905d5078e9b18e0b08eccb6d10a0123c3b2d" score = 75 quality = 75 tags = "FILE" @@ -86044,32 +84982,32 @@ rule MALPEDIA_Win_Lazardoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7516 488d05530e0100 4a8b04e8 42385cf839 } - $sequence_1 = { 488bc8 e8???????? e8???????? 448bc0 c705????????62716365 b867666666 } - $sequence_2 = { 0fb60a 83e10f 4a0fbe841188a50100 428a8c1198a50100 482bd0 8b42fc } - $sequence_3 = { 410fb609 83e10f 4a0fbe843188a50100 428a8c3198a50100 4c2bc8 } - $sequence_4 = { 03d0 8d0492 2bc8 890d???????? 83fb05 0f82f5feffff ba5b540000 } - $sequence_5 = { 448d4304 488bce 488d542440 ff15???????? } - $sequence_6 = { 0f8531040000 4863693c 4803e9 817d0050450000 0f851d040000 8b5550 41b904000000 } - $sequence_7 = { e9???????? 41b880140000 488d1595560200 488d4c2440 e8???????? } - $sequence_8 = { 410fb6d3 4c8d0db3c90000 83f201 03d2 8bc2 } - $sequence_9 = { 8b1d???????? 41bcffff0000 85db 7440 } + $sequence_0 = { 8b5c2414 8b35???????? 8d442448 50 57 ffd6 eb06 } + $sequence_1 = { ffd5 85c0 7429 6a00 ff35???????? 6a00 50 } + $sequence_2 = { fec0 5e 88411c 5b c3 56 8bf1 } + $sequence_3 = { 8bf9 895df8 8b430c 8945fc 8b7730 8b4734 3bf0 } + $sequence_4 = { ffd5 33c0 66898424c8020000 8d442470 50 8d8424cc020000 } + $sequence_5 = { 57 33ed 89542464 8d442458 c74424581e000000 50 } + $sequence_6 = { 8b5614 8b4e08 8a86b1160000 88040a b110 2a8eb4160000 8b45e4 } + $sequence_7 = { c744242400000000 ff15???????? 85c0 7520 6a04 8d442414 50 } + $sequence_8 = { 33f6 8b4dec 8bd9 834df8ff f7db 8b55e4 8b840538ffffff } + $sequence_9 = { 7405 48 85c0 7fe9 6683bc44bc0200002e 750a 33c9 } condition: - 7 of them and filesize < 405504 + 7 of them and filesize < 247808 } -rule MALPEDIA_Win_Graphsteel_Auto : FILE +rule MALPEDIA_Win_Hotwax_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ee773efd-abc9-59ea-a8a9-5d1bcd00ab52" + id = "d6f02e96-b0de-561a-b1c4-f7fa097556ab" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graphsteel" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graphsteel_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hotwax" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hotwax_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "c16b3aee4470d6b80d6571382358ae60606e1bc85c16a98c39f469be44f26ba8" + logic_hash = "fe64f11364e8e368736d318c239a3692d708ee4c24b150c29655e2d18f1cd86c" score = 75 quality = 75 tags = "FILE" @@ -86083,32 +85021,32 @@ rule MALPEDIA_Win_Graphsteel_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? e9???????? 4c89642420 ba12000000 4531c9 4c89e9 4c8d05e9604900 } - $sequence_1 = { e8???????? 4889442458 48895c2428 488d0537c74200 e8???????? 48c7400810000000 48c7401010000000 } - $sequence_2 = { e8???????? 89442458 e9???????? 83c301 4d8d5760 4d8b5f38 4c89f1 } - $sequence_3 = { c784240001000000000000 48895c2438 8b5c2430 4c89e9 448d6301 4489e2 e8???????? } - $sequence_4 = { e9???????? 4889d0 4889d9 e8???????? 4889d0 4889d9 e8???????? } - $sequence_5 = { e8???????? 488b6c2470 4883c478 c3 488d05d4323a00 488d1dad9f4a00 e8???????? } - $sequence_6 = { e8???????? 488d05fbc53800 488d1db4334900 e8???????? 488d05e8c53800 488d1da1334900 90 } - $sequence_7 = { e8???????? 89442444 4189c1 85c0 0f8423020000 488b442448 4885c0 } - $sequence_8 = { e8???????? 48ffc2 4839d3 7e14 761a 0fb63410 6690 } - $sequence_9 = { bf01000000 4889d6 e8???????? 488b4c2470 488b742450 488b542448 eb39 } + $sequence_0 = { 4883ec20 488bd9 488d0de0b60000 483bd9 } + $sequence_1 = { 33c9 33d2 41ff5500 448bd8 85c0 0f85ef020000 8b4500 } + $sequence_2 = { 8945a0 496344243c 33d2 428b4c2050 41b900300000 c744242040000000 } + $sequence_3 = { 4885c0 7467 33d2 488bc8 } + $sequence_4 = { 85c0 0f8596000000 397ddc 0f848d000000 4c8d05247bffff } + $sequence_5 = { 4885c8 7507 8b0b 4803ca eb11 483bca 7245 } + $sequence_6 = { c6850205000000 c785e004000043726561 c785e404000074655468 c785e804000072656164 c685ec04000000 } + $sequence_7 = { 7343 8b471c 458b4d44 4d8b4530 4803c5 } + $sequence_8 = { ff15???????? 488d4c2468 33d2 41b868050000 83cbff } + $sequence_9 = { 4c8d0dac7fffff 4c8bd8 4b8b84f9a04b0100 4c895c3040 4b8b84f9a04b0100 498bd6 } condition: - 7 of them and filesize < 19812352 + 7 of them and filesize < 198656 } -rule MALPEDIA_Win_Waterspout_Auto : FILE +rule MALPEDIA_Win_Ironwind_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "312b289d-c89a-504c-8e5c-23fd2356f776" + id = "b7b3278a-33a9-59fb-98d9-d012cae38570" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.waterspout" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.waterspout_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ironwind" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ironwind_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "ca34650795bef65f517e7b6e56e86508cb7b6332fa50178472230b7d745dfa16" + logic_hash = "df52b853e06a9bac2fed032f09d4a195b27f234efb72e316b71f02accfc6c4ed" score = 75 quality = 75 tags = "FILE" @@ -86122,32 +85060,32 @@ rule MALPEDIA_Win_Waterspout_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 3bf3 0f8481000000 8d4c2418 8d54240c 51 53 } - $sequence_1 = { 61 8b4508 48 894508 7596 5f 5e } - $sequence_2 = { 68???????? 6a64 e8???????? 83c408 8b0d???????? 8d44242c } - $sequence_3 = { 53 8b5c240c 56 8b74240c 3bf3 7414 } - $sequence_4 = { f2ae f7d1 49 83f931 7607 } - $sequence_5 = { 5b c3 8b54241c 8b35???????? 3bdf } - $sequence_6 = { 89442428 c1f808 88442413 8b02 2b44241c 83f801 7706 } - $sequence_7 = { b8f41f0000 e8???????? 53 55 } - $sequence_8 = { 8844240e 8844240f 8d442400 50 8b442418 } - $sequence_9 = { 8d7c241c 6804010000 f3ab b9fc070000 8dbc24a0230000 f3ab } + $sequence_0 = { 4d3926 7425 4c396718 751f 4c396720 7519 498b8f90110000 } + $sequence_1 = { c7459401000000 498b5620 e8???????? 4c8d45b8 488bce 488d15fd5c0300 e8???????? } + $sequence_2 = { 498b4c3608 49892c36 ff15???????? 49896c3608 488bb3c80c0000 488bc6 48ffc7 } + $sequence_3 = { 0f8582010000 48837f4800 7568 488b6f08 4885ed 744a 48635f10 } + $sequence_4 = { 488bce e8???????? b80f000000 e9???????? 4438a7db020000 418bc4 41b801000000 } + $sequence_5 = { 488d15613e0500 e8???????? 488bf8 418bde 4885c0 0f84ab050000 440fb6bd08200000 } + $sequence_6 = { 488d159df20300 488bcb e8???????? 4885c0 752b 448d4810 488bd6 } + $sequence_7 = { 4c8bc0 488d15ad180200 488bcd e8???????? 899d540d0000 c70637000000 48635720 } + $sequence_8 = { e9???????? 498b00 4885c0 790a b82b000000 e9???????? 48898120030000 } + $sequence_9 = { 410f94c7 4489bde0000000 4d8b4cc1f8 e8???????? 8bf8 85c0 0f85fffeffff } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 995328 } -rule MALPEDIA_Win_Merdoor_Auto : FILE +rule MALPEDIA_Win_Lemonduck_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ef7053a5-476a-59b5-8ddd-5293675500e6" + id = "79120d9c-8a0d-5155-9a06-2a2421d4dbd2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.merdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.merdoor_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lemonduck" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lemonduck_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "33a0b0b418ee0e7fb6e555149df68449fe325aead89e3fe3bc9a1904f1b68daf" + logic_hash = "54774a4a200c3b8a4ce7eb935c4745902b9f773eeb8d215043530b937c7a7753" score = 75 quality = 75 tags = "FILE" @@ -86161,32 +85099,32 @@ rule MALPEDIA_Win_Merdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d45d4 53 0f4345d4 6a01 } - $sequence_1 = { 8bd9 83ff40 7308 5f 33c0 5b 5d } - $sequence_2 = { 85c0 742e 8d7808 b9a8000000 be???????? f3a5 e8???????? } - $sequence_3 = { 83c40c 8934fd78f30110 eb07 56 e8???????? 59 c745fcfeffffff } - $sequence_4 = { 8d8594feffff 50 57 6a00 ff9578fdffff 8bd8 85db } - $sequence_5 = { 8b4de0 85c9 7449 8b45e8 894dd0 8d4de0 51 } - $sequence_6 = { 8981b0020000 ff75e0 ff15???????? 8b45f8 5f 5e 5b } - $sequence_7 = { 0fb7c0 eb0b 8b8d78ffffff 83c102 03c1 50 57 } - $sequence_8 = { 64a300000000 8bf9 897da8 8b8f50040000 85c9 7405 8b01 } - $sequence_9 = { b010 2ac1 f6d0 fec1 3084156cfcffff 42 80f910 } + $sequence_0 = { e8???????? 4c8d65c0 4c89642440 8918 33c0 89442434 eb02 } + $sequence_1 = { 90 33c9 48894dd0 48894dd8 41bf05040000 6644897dde 488b4dd8 } + $sequence_2 = { eb03 0f57c9 488b05???????? f20f110d???????? 4885c0 7422 488d157ddf0000 } + $sequence_3 = { ffe0 488d0503f60a00 c3 488d05e3f50a00 c3 488d05c3f50a00 c3 } + $sequence_4 = { b83f000000 e9???????? 4898 498b0cc7 48890d???????? 488d153f9d1500 c744242000000000 } + $sequence_5 = { f30f6f4ff0 4c8d4d90 4889442440 4c8d4580 660fefc2 488d442450 660fefcb } + $sequence_6 = { e8???????? 90 e8???????? 90 e8???????? cc 4c8bdc } + $sequence_7 = { e8???????? 488b8fb8000000 e8???????? 488b8fc0000000 e8???????? 488b8fc8000000 e8???????? } + $sequence_8 = { 66410fefc9 f3430f7f0c2a 660f6f4590 660f38dc442440 660f7f4590 66410fefc2 f30f7f00 } + $sequence_9 = { eb22 488d1d912c1400 eb19 488d1d702c1400 eb10 488d1d9f2c1400 eb07 } condition: - 7 of them and filesize < 307200 + 7 of them and filesize < 10011648 } -rule MALPEDIA_Win_Collection_Rat_Auto : FILE +rule MALPEDIA_Win_Unidentified_096_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1b2d65a3-063f-5da2-afcb-bd2cf7ccde3f" + id = "ffd5cfa4-f468-5327-a209-b875a1aa7db9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.collection_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.collection_rat_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_096" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_096_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "a7a889a1cf63b732a0e6294d85395ab72d5994c8a4737c39e94d8d81761fea64" + logic_hash = "d9d15c86fa946b0e45aa738b5898be2be607aa89def00775e64a1c8735fb15f8" score = 75 quality = 75 tags = "FILE" @@ -86200,32 +85138,32 @@ rule MALPEDIA_Win_Collection_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 448928 498b4f10 4885c9 7405 e8???????? } - $sequence_1 = { 4c8bc0 4889442450 eb05 4c8b442450 } - $sequence_2 = { 488b05???????? 488b4808 488b4930 4883c110 e8???????? 488b05???????? } - $sequence_3 = { e8???????? 4883c604 448bc7 488bd6 488bc8 488bd8 } - $sequence_4 = { 85c0 7461 e9???????? 488b9540070000 4c8d0590980000 } - $sequence_5 = { 84c0 740a 458b949be4350200 eb08 458b949bac350200 448d47ff } - $sequence_6 = { 488913 498bfe 895308 4d3bf4 0f8364010000 448a2f 4c8d35843b0100 } - $sequence_7 = { 41b806000000 488d15d7390100 483950f0 740b 488b10 4885d2 7403 } - $sequence_8 = { 89442420 4c8b8c2480110000 4533c0 8bd3 8d4fe9 e8???????? } - $sequence_9 = { 488bc8 bac8000000 e8???????? 488bd0 41b810000000 488bcb 4883c420 } + $sequence_0 = { eb17 b028 a2???????? eb0e } + $sequence_1 = { b040 a2???????? eb4d b023 a2???????? eb44 b024 } + $sequence_2 = { 48 83e01e 83c060 eb15 85ff } + $sequence_3 = { eb5f b021 a2???????? eb56 } + $sequence_4 = { 0f9dc0 48 83e032 83c02d } + $sequence_5 = { 895108 8b400c 89410c e8???????? 83c410 } + $sequence_6 = { 8bf8 8b442420 83c408 3dff000000 741d 8b4c2420 8b54241c } + $sequence_7 = { 83f926 5b 0f8750010000 33d2 8a9154174000 ff24952c174000 } + $sequence_8 = { 5d 83c44c c21000 55 } + $sequence_9 = { f644240c01 7409 8ac1 2c30 a2???????? 6683f96a 723b } condition: - 7 of them and filesize < 397312 + 7 of them and filesize < 25648 } -rule MALPEDIA_Win_Arefty_Auto : FILE +rule MALPEDIA_Win_Qaccel_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a1bbf58c-af9c-5d64-b893-96f60da58ce9" + id = "1024ae4a-8ecf-5647-a954-71832685cf06" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.arefty" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.arefty_auto.yar#L1-L113" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.qaccel" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.qaccel_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "fde5f4282a78a6517cf5f33df8600bda217d95924465f99b86aed788930f75c3" + logic_hash = "5f2f18c31debd22ba8cc6fab103208438701251a4ea3f2ead7d07424fdf86ff4" score = 75 quality = 75 tags = "FILE" @@ -86239,32 +85177,32 @@ rule MALPEDIA_Win_Arefty_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 ff15???????? 680000a000 e8???????? } - $sequence_1 = { 50 53 ff15???????? 680000a000 e8???????? } - $sequence_2 = { 50 680000a000 57 53 ff15???????? 85c0 } - $sequence_3 = { 8b07 68???????? 6a03 8d04b0 50 } - $sequence_4 = { 50 8b07 68???????? 6a03 8d04b0 50 } - $sequence_5 = { 50 53 ff15???????? 680000a000 } - $sequence_6 = { 57 e8???????? 83c404 83fbff 7407 53 } - $sequence_7 = { 0fb6041e 50 8b07 68???????? 6a03 } - $sequence_8 = { ff15???????? 680000a000 e8???????? 8bf8 } - $sequence_9 = { 680000a000 57 53 ff15???????? } + $sequence_0 = { 3bd0 0f87ea010000 e9???????? 8b4df4 33ff 81e1ffff0000 } + $sequence_1 = { 6a0c 8bd8 ffd7 8bf8 8b4620 8d55f0 52 } + $sequence_2 = { 41 83c210 894df8 8b1b } + $sequence_3 = { 85c0 0f84b8000000 0f8810000000 0f890a000000 5f } + $sequence_4 = { 0f8488000000 53 57 56 8d4d9c e8???????? 8b7da0 } + $sequence_5 = { 33c0 8d95fcfeffff f2ae f7d1 2bf9 } + $sequence_6 = { 8b45fc 51 8b4df4 2bc1 2bc7 40 99 } + $sequence_7 = { 8b1d???????? f7d1 49 742d 8945fc 8d45fc } + $sequence_8 = { 03da 668b03 50 ffd6 668b4b02 8bf8 51 } + $sequence_9 = { f3a4 668b4df8 668903 66894b02 ff15???????? } condition: - 7 of them and filesize < 237568 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Cheesetray_Auto : FILE +rule MALPEDIA_Win_Newcore_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0e764866-65b7-5e4b-a972-c9b6a1308865" + id = "1da70a7f-a318-54ce-916c-cf7245c92f4f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cheesetray" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cheesetray_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.newcore_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.newcore_rat_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "c2cc89a9aac3f1f1be62615be1486f58a410f3fcbd107e350beb164393db52f7" + logic_hash = "4e9038b9cb3dfc5a1f725a1c7c7f2099a8bbce01f729092f2f2495b7d4912fe0" score = 75 quality = 75 tags = "FILE" @@ -86278,32 +85216,32 @@ rule MALPEDIA_Win_Cheesetray_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83b8a400000000 894d10 7666 8b88a0000000 8b0419 03cb 85c0 } - $sequence_1 = { 56 57 8d0c00 51 6a00 52 c745f800000000 } - $sequence_2 = { 0f8489000000 83f8fc 0f8480000000 8b4618 894508 8d5001 8a08 } - $sequence_3 = { c785c8f2ffff18104400 bb05000000 895704 eb22 83f8ff } - $sequence_4 = { bb01000000 019ea0160000 0fb690b02b4400 66019c9698040000 8d849698040000 81c1ffff0000 b800010000 } - $sequence_5 = { 83c410 85c0 0f84a2000000 56 57 6a0a } - $sequence_6 = { 1bcf 894508 0bc1 894d0c 75a2 5f } - $sequence_7 = { 8b7d08 8bc7 c1f805 8bf7 83e61f c1e606 03348580ce4400 } - $sequence_8 = { 33c9 03f0 13ca 8935???????? 890d???????? eb17 8bc8 } - $sequence_9 = { a1???????? 8b0f 83c40c 50 6a3b 51 } + $sequence_0 = { 0f841b010000 8b4c2418 03c8 03f8 2bd8 3b4c241c } + $sequence_1 = { 85c0 7534 8d442414 50 8d4c241c e8???????? } + $sequence_2 = { e8???????? 83c414 ebc9 8bc8 c1f905 8d1c8dc0cd0310 8bf0 } + $sequence_3 = { 68???????? 8d96f6010000 e8???????? 8b442434 8b4c2438 } + $sequence_4 = { 8d54242c 52 8d4c2418 8984245c020000 e8???????? 8d44242c } + $sequence_5 = { 5d 5b c3 8b8e58300000 03c0 03c0 898678300000 } + $sequence_6 = { 80c130 83e20f 884804 8bca 83f909 7e05 } + $sequence_7 = { 8984245c020000 e8???????? 8d44242c 50 8d742444 e8???????? 8b00 } + $sequence_8 = { ff15???????? 57 8bf0 53 56 ff15???????? 56 } + $sequence_9 = { 8bb42450020000 8bd8 8b442418 50 6a32 8d7b34 b904010000 } condition: - 7 of them and filesize < 8626176 + 7 of them and filesize < 581632 } -rule MALPEDIA_Win_Taleret_Auto : FILE +rule MALPEDIA_Win_Icefog_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6be6a0df-09b4-53be-b501-12f03fd91cf1" + id = "0a48d625-5699-565a-9775-5f80c9e1ec87" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.taleret" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.taleret_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.icefog" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.icefog_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "544f42faf26ff7a7e8e3048971242e57a62e785dd2bacb3cb794d982726af564" + logic_hash = "487424ea94183e95a7a3963011eba4b3e92a928a4a25ab7f953a01dda9030416" score = 75 quality = 75 tags = "FILE" @@ -86317,32 +85255,32 @@ rule MALPEDIA_Win_Taleret_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 742a 8d4c2434 e8???????? 8d4c2434 c684247016000001 } - $sequence_1 = { bf00f34084 ff15???????? 83c40c 85c0 } - $sequence_2 = { 8d842458020000 8d4c2420 50 68???????? 51 e8???????? 83c40c } - $sequence_3 = { 8b442414 85c0 0f84b4000000 8b4c2410 03f0 2bc8 } - $sequence_4 = { e8???????? 8d4c2430 c68424a80300000c e8???????? 8d4c2424 c68424a80300000b e8???????? } - $sequence_5 = { 33f6 68???????? 89742444 e8???????? } - $sequence_6 = { ff15???????? eb1e 83f905 7519 8b4301 8d542420 50 } - $sequence_7 = { 83e003 8b74242c c1e006 0bd8 } - $sequence_8 = { 03f2 03c6 25ff000000 50 51 68???????? a3???????? } - $sequence_9 = { 8b6c2418 8b4c242c 3bcd 0f8df5000000 2be9 } + $sequence_0 = { 68???????? 56 52 e8???????? 83c414 e9???????? 33c0 } + $sequence_1 = { 50 8b82a8000000 6a00 51 50 e8???????? 8b45fc } + $sequence_2 = { ba00060000 660bc2 6689431c 8b45fc 5f 894314 894324 } + $sequence_3 = { 8b460c 8bda 99 03c8 8b4614 13da 99 } + $sequence_4 = { e9???????? 8a4602 83c602 84c0 7416 8d642400 3c2a } + $sequence_5 = { 8b4304 6a01 50 897df4 e8???????? 8b03 83c414 } + $sequence_6 = { e8???????? 83c40c 5d c3 b8???????? c3 a1???????? } + $sequence_7 = { e8???????? 83c40c 8bf8 eb03 8b5df0 8b45fc 85c0 } + $sequence_8 = { 51 e8???????? 53 8bf0 8995b0feffff e8???????? 8bc8 } + $sequence_9 = { 50 68???????? 56 e8???????? 8bd8 83c420 85db } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 1187840 } -rule MALPEDIA_Win_Tinytyphon_Auto : FILE +rule MALPEDIA_Win_Halfrig_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5b03e241-fb6f-559b-bde6-deb493402fa5" + id = "62b21a07-3d27-5219-adbb-784980e8887e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinytyphon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinytyphon_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.halfrig" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.halfrig_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "f9788ed24c5ff9be6cbd5ec91e29693ea290ace26342cc375a5a9e76cbe49f63" + logic_hash = "40d5c53e96f42e606a7012f83f1c1231408111cee8ecb6b2b8598f974593fa4a" score = 75 quality = 75 tags = "FILE" @@ -86356,71 +85294,71 @@ rule MALPEDIA_Win_Tinytyphon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? ebea 6a00 6a00 8d95f8feffff } - $sequence_1 = { 8955f0 8d45d8 50 ff15???????? 8945d0 8b4df0 3b4dd0 } - $sequence_2 = { 034160 8b55dc 8d8402bbd2d72a 8945dc } - $sequence_3 = { 6a13 8b85e8feffff 50 ff15???????? 85c0 7544 } - $sequence_4 = { c1e108 0bd1 8b45f4 0fb6480e c1e110 0bd1 8b45f4 } - $sequence_5 = { 668955fc 33c0 668945fc eb0c 668b4dfc 6683c101 66894dfc } - $sequence_6 = { 8b5508 034a78 8b45e0 8d8c0881f67187 894de0 8b55e0 } - $sequence_7 = { 034160 8b55e4 8d84026556acc4 8945e4 8b4de4 c1e117 8b55e4 } - $sequence_8 = { 034de4 894df8 8b55f4 0fb64204 8b4df4 0fb65105 c1e208 } - $sequence_9 = { 8b4de4 c1e116 8b55e4 c1ea0a 0bca 894de4 8b45e4 } + $sequence_0 = { e8???????? 403835???????? 4c8d0d37670400 7439 488bd7 } + $sequence_1 = { 488d0d03d10600 e8???????? 833d????????ff 0f858a000000 488d542420 4c8bc6 } + $sequence_2 = { 488d0d9c6a0700 e8???????? 40383d???????? 7435 488bd3 4c8bc7 43301438 } + $sequence_3 = { 49ffc0 4833d0 4983f807 72db 40883d???????? 418b06 4c894e20 } + $sequence_4 = { 8802 488d542420 e8???????? 488d0d5cc00700 e8???????? 40383d???????? } + $sequence_5 = { e8???????? 488d0d20da0500 e8???????? 40383d???????? 7435 488bd3 } + $sequence_6 = { 48c1e008 488bd1 49ffc0 4833d0 4983f80c 72db 40883d???????? } + $sequence_7 = { 0f1149f0 4883ea01 75ad 0fb600 4c8d3d43ee0600 } + $sequence_8 = { 8801 418b06 3905???????? 0f8ea3000000 488d0da7b30500 } + $sequence_9 = { 40883d???????? 4c893d???????? 488d8d30030000 488d059c5a0200 488bd6 660f1f840000000000 488d8980000000 } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 1369088 } -rule MALPEDIA_Win_Unidentified_075_Auto : FILE +rule MALPEDIA_Win_Pgift_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "147c0d53-aecb-5cae-ac7f-14d52d3c203f" - date = "2023-07-11" - modified = "2023-07-15" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_075" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_075_auto.yar#L1-L115" + id = "5134e180-c701-504d-b27b-1f2a37782304" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pgift" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pgift_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "10617fdfd534147bc5e0f7e922724e69d45c37af66d21f98c629fa1bac685120" + logic_hash = "86543d2a9c2965bb35bf9078bd182bce16bae717918e12d47f187ce1755d9b8f" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20230705" - malpedia_hash = "42d0574f4405bd7d2b154d321d345acb18834a41" - malpedia_version = "20230715" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c40c 6808020000 8d95dcf6ffff 52 6a00 } - $sequence_1 = { 8bc1 5e 5d c3 55 8bec ff15???????? } - $sequence_2 = { 52 e8???????? 6a00 8d85ace6ffff 50 8d8dbceeffff 51 } - $sequence_3 = { 83c40c 33c0 668985d4f4ffff 6806020000 } - $sequence_4 = { 837d9400 740d 8b55fc c7821002000000000000 837df000 } - $sequence_5 = { 52 ff15???????? 83c410 b853000000 66898550ffffff } - $sequence_6 = { 33c0 668945d0 8d4dd4 51 } - $sequence_7 = { 742c 8b4514 85c0 7421 } - $sequence_8 = { 85c0 0f8431ffffff b901000000 85c9 0f8515ffffff } - $sequence_9 = { 81eca4000000 894dfc c745f400000000 c745f800000000 } + $sequence_0 = { c645fc03 e8???????? ff7510 8d4de8 } + $sequence_1 = { e8???????? 8d7e01 57 ebac } + $sequence_2 = { 53 6a11 ff15???????? 8bd8 8d45ec } + $sequence_3 = { 53 6a01 6800000040 ff75ec ff15???????? 8bd8 } + $sequence_4 = { 7408 ff4510 83c710 eb99 8b4e14 } + $sequence_5 = { 89450c 8d45e4 53 50 8d4594 50 } + $sequence_6 = { 50 8d4de4 e8???????? 33db 8d8de4feffff 895dfc 895dec } + $sequence_7 = { 8d4de8 c645fc01 e8???????? 83f8ff 750f 6a2f 8d4de8 } + $sequence_8 = { e9???????? 8b4d08 8bc3 2bc1 c1f802 3bc7 7369 } + $sequence_9 = { e8???????? ff75e8 ff15???????? eb53 8b45ec 3958f8 742f } condition: - 7 of them and filesize < 393216 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Darkshell_Auto : FILE +rule MALPEDIA_Win_Bee_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d4fc21ee-58fa-538c-be7f-a8cab0c5cdbd" + id = "db73c98e-464c-5a10-86d4-5be67acb42ee" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkshell" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkshell_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bee" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bee_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "3ad6f3f944b2f63e5ca49ebc403baac1fe005ab1933d4836c8ac4d2304e8086f" + logic_hash = "5ff9293be730d91df0bdf17c2150532b12e666a23f61e90864080eb355a44306" score = 75 quality = 75 tags = "FILE" @@ -86434,32 +85372,32 @@ rule MALPEDIA_Win_Darkshell_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 c744246044000000 ff15???????? 8be8 85ed 0f8494000000 } - $sequence_1 = { 8b542424 41 25ff0f0000 894c2410 8b0e 03c1 } - $sequence_2 = { 8944240c 8d4c240c 89442410 51 89442418 52 50 } - $sequence_3 = { 6681384d5a 7543 8b483c 03c1 813850450000 7536 8b4c2408 } - $sequence_4 = { 5e 5b 8bc5 5f 5d 83c474 } - $sequence_5 = { c20400 8b15???????? 68???????? 52 c705????????01000000 ffd6 } - $sequence_6 = { d1ea 3bda 7286 8b4604 } - $sequence_7 = { 25ff000000 56 99 f7f9 8b74240c } - $sequence_8 = { 8b4c2414 52 8b542428 50 51 52 } - $sequence_9 = { 8b5008 33c0 8bfa f2ae } + $sequence_0 = { 8b450c 2bc6 50 03fe 57 8d4c2434 899c2498000000 } + $sequence_1 = { e8???????? 68dc050000 ffd6 8b842488000000 39ac249c000000 7307 8d842488000000 } + $sequence_2 = { e8???????? 83c404 837e5410 720c 8b4e40 51 e8???????? } + $sequence_3 = { c700???????? 894804 894808 83c00c 50 e8???????? } + $sequence_4 = { 7d10 668b4c4310 66890c4544504200 40 } + $sequence_5 = { 0fb6510c 885004 8b5110 895008 0fb65114 } + $sequence_6 = { 50 c744242488130000 ff15???????? 8b1d???????? } + $sequence_7 = { 50 57 ffd5 83f8ff 7508 ff15???????? f7d8 } + $sequence_8 = { 8d1c8d00534200 8bf8 83e71f c1e706 8b0b 0fbe4c3904 83e101 } + $sequence_9 = { 8bf8 eb02 33ff c744242cffffffff 897c2414 85ff } condition: - 7 of them and filesize < 344064 + 7 of them and filesize < 394240 } -rule MALPEDIA_Win_Floxif_Auto : FILE +rule MALPEDIA_Win_Pwnpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "41f034c6-3e3f-5292-917b-f675df5b6d2a" + id = "89590cbe-393e-53e8-874f-1579725c5e19" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.floxif" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.floxif_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pwnpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pwnpos_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "f5031af55712b6d9a11fdedff6451f65aebc55a1ba940596ca5431dc225391dd" + logic_hash = "99cca90c63c7d894b30f59c47917d71bb5281e2d807f6e3da388b67f1d509c2d" score = 75 quality = 75 tags = "FILE" @@ -86473,32 +85411,32 @@ rule MALPEDIA_Win_Floxif_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c404 50 8d4d84 e8???????? 83f8ff 0f85ac000000 6a00 } - $sequence_1 = { 80a0405d021000 40 41 41 } - $sequence_2 = { 8b55e0 8d440afc 50 8d4dc0 51 e8???????? } - $sequence_3 = { 85c0 0f8677010000 c745a800000000 eb09 8b45a8 83c001 } - $sequence_4 = { f6c201 7416 8088????????10 8a9405ecfdffff 8890405d0210 eb1c } - $sequence_5 = { c645f2ac c645f392 c645f4b0 c645f5ab c645f6b4 } - $sequence_6 = { c6458f00 c64590e0 c64591ee c64592ec c64593eb c64594e8 c64595e8 } - $sequence_7 = { c705????????01000000 50 a3???????? e8???????? 8db60c0f0210 bf???????? a5 } - $sequence_8 = { 50 8b4df0 e8???????? 8b4df0 8b55f0 8b410c 2b4204 } - $sequence_9 = { e9???????? 33d2 8a15???????? 83fa01 7514 c6458801 8d4df0 } + $sequence_0 = { c745f45cb34300 e8???????? cc 8bff 55 8bec 56 } + $sequence_1 = { 50 8b4510 51 53 8b5c2428 52 50 } + $sequence_2 = { ebab c745e444b24300 817de450b24300 7311 } + $sequence_3 = { 8d442414 c7442448ffffffff 50 8935???????? e8???????? c744244801000000 8b16 } + $sequence_4 = { 0fb6c0 50 8b420c ffd0 83f8ff 0f85c2000000 834dec04 } + $sequence_5 = { 50 27 42 00742742 009c2742008a46 0323 } + $sequence_6 = { 53 6a65 56 e8???????? 83c40c 85c0 0f849e000000 } + $sequence_7 = { 895df4 f6c203 743c 8bd6 c1fa05 8b1495a0774400 83e61f } + $sequence_8 = { c705????????c11a4300 c705????????4d1a4300 c3 8bff } + $sequence_9 = { e8???????? 8d4c2408 51 8d4c2410 8bf8 c744240ce0ea4300 } condition: - 7 of them and filesize < 352256 + 7 of them and filesize < 638976 } -rule MALPEDIA_Win_Gspy_Auto : FILE +rule MALPEDIA_Win_Havex_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5725a0eb-387e-5f55-9c61-97bda1555361" + id = "62ba2091-3094-511c-928f-d8587303cab0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gspy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gspy_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.havex_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.havex_rat_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "c2942f87aa0e0d3cd7efb2debc57b53c46a950e05b62dce63b5340d2d7cb5666" + logic_hash = "051d7a160bda27ce92537b0acc638ab1e006b209a8b64890cf910d9cca719a54" score = 75 quality = 75 tags = "FILE" @@ -86512,32 +85450,32 @@ rule MALPEDIA_Win_Gspy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 ff5514 46 833cb700 8d04b7 75d7 f6451001 } - $sequence_1 = { 8d4601 85c0 741e 83c004 50 a1???????? 6a08 } - $sequence_2 = { ffd7 85c0 7508 53 8d542410 52 } - $sequence_3 = { 807eff00 750b 803e00 740a 03c3 3bc3 } - $sequence_4 = { 88442424 8b442418 8b08 8d54241c 52 8b9792b04200 52 } - $sequence_5 = { 8d542438 52 6813000020 53 c744242404000000 c744244400000000 ff15???????? } - $sequence_6 = { 8b44246c 47 57 8d4c247c 8d7c241c c784248000000000100000 e8???????? } - $sequence_7 = { 85ed 750f 396b08 7462 833b2c 725d } - $sequence_8 = { 51 53 55 56 8bf0 8b4648 57 } - $sequence_9 = { ffd5 3d02010000 750d 803d????????00 0f85fbfeffff 5f 5e } + $sequence_0 = { ff4dc8 8d4701 8906 83ee04 837dc800 7dcd } + $sequence_1 = { e8???????? 33ff 895dfc 47 68???????? 8d8d6cffffff } + $sequence_2 = { c74128e41b0510 c7413c901b0510 e8???????? 5e c3 8d4e28 c706???????? } + $sequence_3 = { ff750c ff7508 50 8b4510 e8???????? 83c414 c9 } + $sequence_4 = { ff4dd8 8945ec 8b4dec c7430428000000 eb37 8b03 83780400 } + $sequence_5 = { 68???????? 8d8da8f7ffff e8???????? c645fc03 eb98 8d85c4f7ffff } + $sequence_6 = { 83c040 50 e8???????? 83c414 8b8d84010000 5f 33cd } + $sequence_7 = { 56 8bf0 837e1808 57 7205 8b4604 eb03 } + $sequence_8 = { 039798c90000 8b7ddc 0fb77c7b3c 897de0 81c7990c0000 c1e704 030437 } + $sequence_9 = { ffd6 83f801 74f3 6a01 ffd5 53 } condition: - 7 of them and filesize < 421888 + 7 of them and filesize < 892928 } -rule MALPEDIA_Win_Oni_Auto : FILE +rule MALPEDIA_Win_Dorshel_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5b8ed8df-ac04-55ed-9aa1-c25508ccaf69" + id = "550d8628-f52a-56de-91a7-ece0c38b96fb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oni" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oni_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dorshel" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dorshel_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "a1166454b136e06548b4b89fd8ff394c058729ff7d3b6449cb76520548366b87" + logic_hash = "364203df24c6a83e17731caab6caa244bb9a531055fdc65fef6d763de8c4fb40" score = 75 quality = 75 tags = "FILE" @@ -86551,73 +85489,73 @@ rule MALPEDIA_Win_Oni_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c404 8b451c c745f80f000000 c745f400000000 c645e400 83f810 } - $sequence_1 = { 8bfb 6aff 8d4701 c746140f000000 50 8d4508 } - $sequence_2 = { 47 a1???????? 3bf8 7cc1 48 85c0 } - $sequence_3 = { 83c404 c745bc0f000000 c745b800000000 c645a800 8d8d60ffffff } - $sequence_4 = { c7411000000000 50 c60100 e8???????? 8d4d9c e8???????? 8b4594 } - $sequence_5 = { 0f1f4000 b9???????? 8d85e4f6ffff 0f1f440000 8a10 3a11 751a } - $sequence_6 = { c1e81f 03c2 0f8431020000 33db 8b4518 8d8d00ffffff 40 } - $sequence_7 = { c7411000000000 50 c60100 e8???????? 83ec18 8d4508 8bcc } - $sequence_8 = { 6a08 8d4c241c c74424300f000000 c744242c00000000 c644241c00 e8???????? 8b542428 } - $sequence_9 = { 83f810 7241 8b8d98fdffff 40 3d00100000 722a } + $sequence_0 = { 55 8bec 83ec0c 31c0 648b5030 8b520c 8b5214 } + $sequence_1 = { 8d7708 8b3f 33fb f3a4 5f } + $sequence_2 = { 03f8 84c0 75f6 81ff5e515e83 7408 81ff36cadb30 75da } + $sequence_3 = { 83c004 e2f9 58 54 50 } + $sequence_4 = { 51 8b0f 33cb 51 ff55f8 8b5df4 } + $sequence_5 = { 54 50 8b4f04 33cb 51 8b0f } + $sequence_6 = { ffd5 85c0 74cd 8b07 01c3 } + $sequence_7 = { ac c1cf0d 03f8 84c0 75f6 81ff5e515e83 7408 } + $sequence_8 = { 57 6800200000 53 56 68129689e2 ffd5 85c0 } + $sequence_9 = { 5f 8b4704 33c3 83c104 99 } condition: - 7 of them and filesize < 499712 + 7 of them and filesize < 24576 } -rule MALPEDIA_Win_Unidentified_102_Auto : FILE +rule MALPEDIA_Win_Hacksfase_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "68f5ede2-e772-5b9c-86c7-72da7d6ddaff" - date = "2023-07-11" - modified = "2023-07-15" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_102" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_102_auto.yar#L1-L130" + id = "e8964081-a2ab-5f17-84d6-f60be8a25bb6" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hacksfase" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hacksfase_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "7cf959abf8b06a75a101a66334f27ae5601df812c1ddb140fd9298ef735bb0dc" + logic_hash = "e471c3c94524d0ea367845eb4bddab6e1e071bddbe6451c868738ead26f24319" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20230705" - malpedia_hash = "42d0574f4405bd7d2b154d321d345acb18834a41" - malpedia_version = "20230715" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6bd238 8b0c8d187b0410 88441129 8b0b 8bc1 c1f806 } - $sequence_1 = { 83c408 8bb5e8fdffff 8dbdd8fdffff 83bdecfdffff10 c745b000000000 0f43bdd8fdffff } - $sequence_2 = { 8bf3 6bf938 c1fe06 6a00 8b0cb5187b0410 ff740f24 } - $sequence_3 = { 894610 c7461407000000 668906 e9???????? 837f1410 8bcf 7202 } - $sequence_4 = { c785e4fbffff07000000 8d5102 668985d0fbffff 6690 668b01 83c102 6685c0 } - $sequence_5 = { 8d85e8e7ffff 68???????? 50 ff15???????? 83c410 8d8594e7ffff 50 } - $sequence_6 = { 0f1085b0fcffff 0f1100 8bc4 0f108590fcffff 51 0f1100 ff5228 } - $sequence_7 = { 83c408 8b95dcfeffff 83fa10 722f 8b8dc8feffff 42 8bc1 } - $sequence_8 = { 6a00 68???????? 6802000080 c785c8e7ffff3f000f00 ff15???????? 85c0 0f84ef000000 } - $sequence_9 = { 8d45f4 64a300000000 8965f0 8b4510 8b4d18 8b5d0c } + $sequence_0 = { 5e c9 c20400 b8???????? e8???????? 83ec40 } + $sequence_1 = { 895dd0 ff5064 3bc3 894508 7d5d 3d17030980 7456 } + $sequence_2 = { ff15???????? 83c418 5f 5e 81c434010000 } + $sequence_3 = { 8bfe f3ab 8d7e40 6a04 68???????? 57 } + $sequence_4 = { 50 e8???????? ff15???????? 834dfcff 59 8d4d94 e8???????? } + $sequence_5 = { c20400 56 8bf1 807e1c00 740d 8b460c } + $sequence_6 = { 8945e8 59 3bc3 c645fc03 7422 53 8d450b } + $sequence_7 = { 0bc6 85d2 7502 0c04 6a00 50 ff15???????? } + $sequence_8 = { 57 8bd9 6a02 5f 8d4dd4 } + $sequence_9 = { 5e 5b 5d c20c00 ff25???????? ff25???????? 56 } condition: - 7 of them and filesize < 626688 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Rovnix_Auto : FILE +rule MALPEDIA_Win_Adylkuzz_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "75582b32-2396-52b5-ad83-7563a2940a52" + id = "265860c5-c195-5ef7-81e8-066fa261eab1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rovnix" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rovnix_auto.yar#L1-L331" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.adylkuzz" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.adylkuzz_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "ed6329dc4f284f83c7abc03edae1041f365607dbb53bb190660ed33f6a939524" + logic_hash = "a5ced23a2b6a73ae95a9a6a65000eaf7907a66a0c142cf3646367ed2ee46dd3d" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -86629,58 +85567,32 @@ rule MALPEDIA_Win_Rovnix_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1e902 ad 2bc3 ab e2fa } - $sequence_1 = { 8bf8 83c335 c1e902 ad } - $sequence_2 = { 6a00 ffd2 89442408 8bcf } - $sequence_3 = { 8b15???????? 83e7f0 89542418 83c710 } - $sequence_4 = { 7405 57 6a00 ffd2 } - $sequence_5 = { bf40090000 be???????? 8b15???????? 83e7f0 } - $sequence_6 = { 8d4e1c 8908 8b4508 c7461801000000 8b4804 8906 } - $sequence_7 = { c745cc18000000 8975d0 c745d800020000 8975d4 } - $sequence_8 = { c745d800020000 8975d4 8975dc 8975e0 } - $sequence_9 = { c1e802 25ff000000 8d4cc624 8b01 } - $sequence_10 = { 7703 83c220 85c0 7404 } - $sequence_11 = { 8975e4 c745ec40020000 8975e8 8975f0 8975f4 ff15???????? } - $sequence_12 = { 7306 8b00 3bc1 75f3 395e14 } - $sequence_13 = { 85c0 7405 8d4e1c 8908 } - $sequence_14 = { 8b5e14 8b7e10 eb06 8b5d0c 8b7d08 8bcf } - $sequence_15 = { 85c0 e8???????? 8be5 5d c3 } - $sequence_16 = { 23c9 16 85c9 23d2 } - $sequence_17 = { 23db 81e1ff000000 23c9 83440c0404 } - $sequence_18 = { 5d c3 85c0 e8???????? } - $sequence_19 = { 5d c3 85c9 e8???????? } - $sequence_20 = { 55 8bec 85db 85c9 } - $sequence_21 = { 2d02ca3b45 05bd6f0e7b 2d3f459239 5a } - $sequence_22 = { 488b8c24d0000000 c744244818000000 488d442470 4889442440 896c2438 488d442460 48896c2430 } - $sequence_23 = { 747b 488d0543fcffff 488d0d18630000 33d2 48894310 48894320 48894328 } - $sequence_24 = { d6 b772 9af6b95c8decc4 7c8f d6 b772 9af6b95c8decc4 } - $sequence_25 = { 3425 33ce 3d6aa7d294 61 89fa 94 61 } - $sequence_26 = { e018 0fb61cc0 50 68???????? 6a04 57 } - $sequence_27 = { 8bda 4803d8 83e3e0 c1ea05 448bc1 3bd1 0f8683000000 } - $sequence_28 = { 4c3b02 750e 448a410b 443a4208 7504 8bc6 eb05 } - $sequence_29 = { 85db 8b4d08 85db 85c9 81e1ff000000 } - $sequence_30 = { 4b 46 92 c55151 a2???????? d24b46 } - $sequence_31 = { 6e 17 48 2b6e17 48 8ee2 } - $sequence_32 = { 488d542430 488d4c2440 e8???????? 41b910000000 488d542450 458d41f1 488d4c2478 } - $sequence_33 = { ff15???????? 48295c2428 6601742420 6601742422 bb01000000 eb0a bf9a0000c0 } - $sequence_34 = { 1f d337 a6 ff08 f26d 17 } - $sequence_35 = { 488b03 488905???????? 488b4308 488905???????? 8b4310 8905???????? 488b4b20 } + $sequence_0 = { e8???????? 89ea 89f0 81ca29000200 e8???????? 8b542408 89c5 } + $sequence_1 = { 0f8579ffffff 8b4508 89442404 8b85d4feffff 890424 e8???????? 85c0 } + $sequence_2 = { f5 663bf6 f7c7b40e1e7c 33c3 85d9 f9 6681ff3c41 } + $sequence_3 = { c744240800000000 89442404 e8???????? 83c41c 5b 5e 5f } + $sequence_4 = { e9???????? 3dfc000000 7610 3bab98000000 7208 89f0 83c880 } + $sequence_5 = { c744241001000000 89c7 eb20 8b4500 8d5008 89d8 e8???????? } + $sequence_6 = { c7431001000000 89f7 31c0 83c9ff 89f2 f2ae 89d8 } + $sequence_7 = { e8???????? 85c0 7473 89d8 8b33 e8???????? 31d2 } + $sequence_8 = { f8 6681fd5547 34ad fec8 32d8 8dadfeffffff 3be1 } + $sequence_9 = { eb24 8d4aff 31c0 85d1 751b c6437523 0fbdd2 } condition: - 7 of them and filesize < 548864 + 7 of them and filesize < 6438912 } -rule MALPEDIA_Win_Attor_Auto : FILE +rule MALPEDIA_Win_Wipbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "28ef2855-ea16-5908-a1e2-a1862e0a74d3" + id = "285c0b10-9c1f-573b-962d-50c3932d3768" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.attor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.attor_auto.yar#L1-L167" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wipbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wipbot_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "de7f5a512e50826529d9df83eea4ee3f508c57e991d51c9dd6e574d86869905a" + logic_hash = "194fd4449423e13c04280571bb64d77c07b6c4746542edc34cc7c2636335ecb2" score = 75 quality = 75 tags = "FILE" @@ -86694,40 +85606,34 @@ rule MALPEDIA_Win_Attor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f801 7411 3d81000000 740a } - $sequence_1 = { 4c8bce 89442420 ff15???????? 85c0 750a } - $sequence_2 = { 740f 33c9 e8???????? 488bce e8???????? 488b742458 4d85ed } - $sequence_3 = { 488d4c2458 4889442458 e8???????? 4839742440 7457 b101 } - $sequence_4 = { e8???????? 488b4c2430 4c8bc5 33d2 e8???????? 488b4c2430 4885c9 } - $sequence_5 = { 488b8c2490000000 e8???????? 48c784249000000000000000 4d85f6 740f } - $sequence_6 = { 48895c2440 e8???????? 4c8b6c2438 4c8bf8 488b442440 } - $sequence_7 = { eb78 33c0 488bcf 488907 48894708 48894710 48894718 } - $sequence_8 = { 0f84c3000000 6a02 56 50 ff15???????? 85c0 } - $sequence_9 = { 740a 83f808 7405 83f811 } - $sequence_10 = { 0f84cc020000 8d442438 897c2438 50 6a0c } - $sequence_11 = { 8d442420 8d4c2434 50 51 e8???????? } - $sequence_12 = { 6a00 e8???????? 8b54240c 52 } - $sequence_13 = { 56 ffd3 8944242c 8d542420 } - $sequence_14 = { 8b442410 c6400103 8b4c2410 66895902 } - $sequence_15 = { c1e902 f3ab 8bca 83c404 83e103 f3aa 8b44241c } + $sequence_0 = { 48 89cf 0f847f010000 48 8d4c2430 e8???????? } + $sequence_1 = { c68424a10200000b c68424a20200007b 31c0 c68424a302000069 c68424a402000060 c68424a50200007a c68424a60200000e } + $sequence_2 = { 48 8d0d86ffffff e8???????? 4c 8d442440 895c2420 } + $sequence_3 = { 89c7 7504 31c0 eb72 4c 8b03 4d } + $sequence_4 = { 48 ffc0 3211 83f22e 48 83f804 } + $sequence_5 = { 89c7 750c e8???????? 0d00005e00 eb45 48 8b442438 } + $sequence_6 = { 48 85c0 7437 45 31c9 } + $sequence_7 = { 66c704430000 b801000000 eb02 31c0 48 83c428 5b } + $sequence_8 = { ba08000000 48 89f9 41 ffd1 eb31 } + $sequence_9 = { 81ce00009f00 e9???????? 8b44bdc8 e8???????? } condition: - 7 of them and filesize < 2023424 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Skipper_Auto : FILE +rule MALPEDIA_Win_Raccoon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "64a2fa4c-6691-570a-b99c-c64694f81fbb" + id = "a1c26303-9125-5fd7-aa51-ad1eac6fcf97" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.skipper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.skipper_auto.yar#L1-L436" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.raccoon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.raccoon_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "a0d077545acb481645aa7b1b148ae369d0e9c4615de07cc8af0856e7c8c6f15a" + logic_hash = "490a547d291c29560eb0a750de21265ccd9b82463cd0d04b08babd8cc5f3ca9a" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -86739,68 +85645,32 @@ rule MALPEDIA_Win_Skipper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 6a00 6a03 68???????? 68???????? 6a50 } - $sequence_1 = { e8???????? 6804010000 e8???????? 6804010000 8bf8 6a00 } - $sequence_2 = { ff15???????? 6a00 6a00 6a00 6a00 50 ff15???????? } - $sequence_3 = { 6800803801 6a00 ff37 e8???????? 6804010000 c7470400000000 } - $sequence_4 = { 0fb6c1 8b4d08 0fb68405fcfeffff 320439 } - $sequence_5 = { 6804010000 6a00 50 8945e0 e8???????? } - $sequence_6 = { 0fb68405fcfeffff 320439 47 8847ff 4e 0f8568ffffff 8b4dfc } - $sequence_7 = { 0385f8feffff 898df4feffff 25ff000080 7907 48 0d00ffffff } - $sequence_8 = { e8???????? 83c404 6a00 6a64 52 } - $sequence_9 = { 6800308000 6a00 6a00 68???????? } - $sequence_10 = { 038de8feffff 8b85e0feffff 99 f77d0c 8b4508 } - $sequence_11 = { 8b85e0feffff 83c001 8985e0feffff 81bde0feffff00010000 0f8d84000000 8b8de0feffff 0fb68c0df0feffff } - $sequence_12 = { 44880a 410fb610 4103d1 81e2ff000080 7d0a } - $sequence_13 = { 8a85effeffff 888415f0feffff 0fb64df8 0fb6940df0feffff } - $sequence_14 = { 81c900ffffff 41 898de8feffff 8b85e0feffff 8a8c05f0feffff 888deffeffff 0fb695e8feffff } - $sequence_15 = { 8d1492 03d2 2bc2 4863d0 420fb60432 4403c0 } - $sequence_16 = { 4863d0 420fb60432 4403c0 4403c6 4181e0ff000080 7d0d 41ffc8 } - $sequence_17 = { ebd0 c785e8feffff00000000 c785e0feffff00000000 eb0f 8b85e0feffff 83c001 } - $sequence_18 = { 450fb608 4803d0 0fb602 418800 } - $sequence_19 = { 7d0d 41ffc8 4181c800ffffff 41ffc0 410fb6c0 488d1424 } - $sequence_20 = { e9???????? c785dcfeffff00000000 eb0f 8b8ddcfeffff 83c101 } - $sequence_21 = { 48 0d00ffffff 40 8945f8 8b4df8 0fb6940df0feffff } - $sequence_22 = { ffc0 488d5201 3d00010000 7cf1 448bc1 448bc9 } - $sequence_23 = { 8b4508 0fb61410 03ca 81e1ff000080 } - $sequence_24 = { 0fb602 8843ff 408832 4181f900010000 7c9a 488bdd 85ed } - $sequence_25 = { 488d1424 4c03c0 410fb6c2 450fb608 4803d0 } - $sequence_26 = { 448bf0 0f85f3000000 488d0d20590000 33d2 41b800080000 ff15???????? 488bd8 } - $sequence_27 = { 668986be010000 c74668885a4100 6a0d e8???????? 59 } - $sequence_28 = { 743c 8b75e0 8bc6 c1f805 83e61f c1e606 03348520b72300 } - $sequence_29 = { 488b442450 488d0d75a80000 488b0cc1 4c8d4c244c 488d9520060000 498b0c0c 895c2448 } - $sequence_30 = { c3 48895c2408 57 4883ec20 488d1de7a40000 488d3de0a40000 eb0e } - $sequence_31 = { 8810 33ff 8d5001 8b048d606d4100 } - $sequence_32 = { 59 8b7508 8d34f570a02300 391e 7404 8bc7 eb6e } - $sequence_33 = { 56 56 56 e8???????? 83c414 8b45fc ff34c51ca92300 } - $sequence_34 = { 7509 488d0deee90000 eb02 33c9 e8???????? 4883c438 c3 } - $sequence_35 = { 8d0c8d20b72300 8901 8305????????20 8d9000080000 } - $sequence_36 = { 7456 8b4de0 8d0c8d20b72300 8901 } - $sequence_37 = { 8965ec 6aff 6a00 8d4520 c741140f000000 c7411000000000 50 } - $sequence_38 = { 8a8c181d010000 8888b0a52300 40 ebe6 } - $sequence_39 = { 3b1cfd18a92300 7409 47 897dfc 83ff17 72ee } - $sequence_40 = { 4c8d157da80000 33d2 4d8bc2 448d4a08 } - $sequence_41 = { c785d4feffffffff1f00 8b4508 50 6a00 8b8dd4feffff 51 } - $sequence_42 = { 8078035c 7505 8b75f0 03f0 83c005 83c205 } - $sequence_43 = { 41b894000000 488908 8b0d???????? 894808 0fb60d???????? } - $sequence_44 = { ff15???????? 448be8 85c0 0f8449010000 488b4c2450 488364242000 488d052fab0000 } - $sequence_45 = { 8b5c2444 e9???????? 488d05dfa90000 4a8b0ce8 41f6440c0880 0f84cb020000 33db } + $sequence_0 = { e8???????? 59 85c0 7505 8a07 8806 46 } + $sequence_1 = { 85ff 7464 833e00 53 } + $sequence_2 = { 7437 837b1410 7202 8b1b 837f1410 7202 8b3f } + $sequence_3 = { 897dec 3b7de4 75bf 83f9fa 7e1e 83c108 c1e308 } + $sequence_4 = { 8bf0 59 85f6 742d 8d4514 50 } + $sequence_5 = { 57 8b7d0c 8955f8 894df4 85ff 7403 832700 } + $sequence_6 = { 03ce e8???????? 8d4dd4 e8???????? 8b4df4 8bc6 } + $sequence_7 = { e8???????? 89450c 85c0 0f8486000000 53 8b1d???????? 68???????? } + $sequence_8 = { 56 57 ff15???????? 8b35???????? 57 ffd6 ff75e8 } + $sequence_9 = { 8bcf e8???????? 59 59 8d7301 56 ff15???????? } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 1212416 } -rule MALPEDIA_Win_Whiskerspy_Auto : FILE +rule MALPEDIA_Win_Kronos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1f71cc7d-dee3-58c1-b7e7-0db4f27f7b73" + id = "a0b4b62f-a866-556e-9f95-bc6e89d12770" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.whiskerspy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.whiskerspy_auto.yar#L1-L152" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kronos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kronos_auto.yar#L1-L101" license_url = "N/A" - logic_hash = "42f604644f01d6d1eab2ff27df4abe182b18b8311684ef0837061e88ea8bd127" + logic_hash = "47204f1b85469eed91b1a8f9ff5dd1693684b7472dfd0cf1125143da1fd8fdea" score = 75 quality = 75 tags = "FILE" @@ -86814,37 +85684,30 @@ rule MALPEDIA_Win_Whiskerspy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33ff 8b06 8bcf d3e8 } - $sequence_1 = { b867666666 f7e9 488d5c2430 c1fa02 8bc2 } - $sequence_2 = { 884c9c4b 48ffc3 4883fb08 7cd2 0f10442420 } - $sequence_3 = { 488d0d26120100 483bc1 746d 488b83e0000000 } - $sequence_4 = { 4963cd 488d3409 4c8bc6 488bd7 488bc8 } - $sequence_5 = { 4c63c2 4d03c0 498d0c3e 488d557c } - $sequence_6 = { 488bd8 4885c0 7511 498bce ff15???????? } - $sequence_7 = { 90 488b4c2468 e8???????? 90 8bc3 } - $sequence_8 = { 8a85f4f9ffff 8a840df4f9ffff 2c6c 3440 } - $sequence_9 = { c685c5f9ffff69 c685c6f9ffff5a c685c7f9ffff60 c685c8f9ffff5d } - $sequence_10 = { 2c09 3445 88840dccfeffff 41 83f90a 72e8 } - $sequence_11 = { 1b7c240c 8b4130 2918 8b4120 0110 eb23 } - $sequence_12 = { eb06 8b4510 8b750c 837f4c00 8945f0 } - $sequence_13 = { 3daaaaaa0a 0f84da000000 8d5801 8b4608 2b06 99 } - $sequence_14 = { 8b00 8d8d38fcffff 51 50 e8???????? } + $sequence_0 = { 0fb706 8bd8 81e300f00000 81fb00300000 750e 8b5d08 } + $sequence_1 = { 0fb70c46 66ff444da4 8d4c4da4 40 } + $sequence_2 = { 0fb709 66394808 7417 8b00 } + $sequence_3 = { 50 8d85d8fdffff 50 e8???????? 59 59 a3???????? } + $sequence_4 = { 33db 897dfc 897df8 897df0 897df4 397d08 0f84a7000000 } + $sequence_5 = { 33db 8d443818 663b4f06 0f8395000000 56 } + $sequence_6 = { 0fb70c51 8b3488 8d45e0 50 } + $sequence_7 = { 50 8d85d8fdffff 6803010000 50 e8???????? 83c418 } condition: - 7 of them and filesize < 591872 + 7 of them and filesize < 1302528 } -rule MALPEDIA_Win_Mpkbot_Auto : FILE +rule MALPEDIA_Win_Remsec_Strider_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8f074133-bfc7-504a-bda1-097418743139" + id = "8ffafd3c-1118-56d9-b912-84b2d6b6409b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mpkbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mpkbot_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.remsec_strider" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.remsec_strider_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "011afed12d8733a7391f09eb1750e489d4da026e534c4eca601c4698788ee6ad" + logic_hash = "5867115fb4def3b071a615d256fa1eed563d65b07c2fc4fbbe85633ada999202" score = 75 quality = 75 tags = "FILE" @@ -86858,32 +85721,32 @@ rule MALPEDIA_Win_Mpkbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 895010 895014 894818 89481c 895020 895024 5d } - $sequence_1 = { 50 683f000f00 6a00 ff750c ff7508 ff15???????? 85c0 } - $sequence_2 = { 68???????? ff15???????? 68???????? 50 ff15???????? ff750c a3???????? } - $sequence_3 = { ffd0 5d c3 68???????? ff15???????? 68???????? } - $sequence_4 = { 6689500e 33d2 c70028000000 895010 } - $sequence_5 = { ff7508 ff75fc ff15???????? ff75fc 6a00 } - $sequence_6 = { 6a18 5a 6689500e 33d2 } - $sequence_7 = { 56 68???????? 68???????? ffd7 6a00 } - $sequence_8 = { ff750c a3???????? ff7508 ffd0 5d } - $sequence_9 = { 8bf0 0fb7450c 50 0fb74508 } + $sequence_0 = { c9 c20800 33c0 40 83f920 } + $sequence_1 = { 50 8d8558faffff 68c8000000 50 ff15???????? 50 } + $sequence_2 = { 85c0 7444 8b4818 85c9 7405 } + $sequence_3 = { 57 ff5608 85c0 74a7 33c0 40 } + $sequence_4 = { 6a0c 58 c3 83f927 7412 83f950 } + $sequence_5 = { 7433 48 742c 48 7413 48 7409 } + $sequence_6 = { 50 e8???????? 83c418 8d85ecfeffff 50 ff15???????? } + $sequence_7 = { dfe0 ddd9 750a f6c441 } + $sequence_8 = { 49 7414 49 7411 49 49 7409 } + $sequence_9 = { c20400 56 8bf1 6808040000 8d4614 } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 344064 } -rule MALPEDIA_Win_Chewbacca_Auto : FILE +rule MALPEDIA_Win_Lazardoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "390231b1-3e2b-54db-9803-32024f965f10" + id = "277a5926-2173-548c-847c-f39b2e42e95f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chewbacca" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chewbacca_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lazardoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lazardoor_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "e7a38996a98134785fc7654ab24d9b2f764c6a77f5e2b53f68cf035bd47e7345" + logic_hash = "7e853d80ccef3940e80ec411ec3cf1794666e4d443e999ba85c896703eb74aa3" score = 75 quality = 75 tags = "FILE" @@ -86897,34 +85760,34 @@ rule MALPEDIA_Win_Chewbacca_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c744240cf2020000 89442408 c7442404???????? a1???????? 83c040 890424 e8???????? } - $sequence_1 = { e8???????? e8???????? 83b83003000000 7505 bb???????? 89d8 83c428 } - $sequence_2 = { c7442408???????? c744240400080000 c7042406000000 e8???????? 8b442454 890424 e8???????? } - $sequence_3 = { c744240400100000 c7042403000000 e8???????? c70424???????? e8???????? c7442414003b6800 c7442410ee3d6800 } - $sequence_4 = { c7442408???????? c744240400100000 c7042403000000 e8???????? c70424???????? e8???????? c74424140c136800 } - $sequence_5 = { ff8bc0000000 837c243800 7410 39f3 740c 895c2404 892c24 } - $sequence_6 = { a1???????? ffd2 eb05 b8???????? 8918 e8???????? 5b } - $sequence_7 = { ff5270 85d2 7f0d 0f8c7b000000 3d00000100 7274 8d954cffffff } - $sequence_8 = { e8???????? b801000000 8d5598 8d4db4 e8???????? e8???????? 50 } - $sequence_9 = { e8???????? 8b4308 8b10 8b4004 f7d0 f7da 83d8ff } + $sequence_0 = { 7516 488d05530e0100 4a8b04e8 42385cf839 } + $sequence_1 = { 488bc8 e8???????? e8???????? 448bc0 c705????????62716365 b867666666 } + $sequence_2 = { 0fb60a 83e10f 4a0fbe841188a50100 428a8c1198a50100 482bd0 8b42fc } + $sequence_3 = { 410fb609 83e10f 4a0fbe843188a50100 428a8c3198a50100 4c2bc8 } + $sequence_4 = { 03d0 8d0492 2bc8 890d???????? 83fb05 0f82f5feffff ba5b540000 } + $sequence_5 = { 448d4304 488bce 488d542440 ff15???????? } + $sequence_6 = { 0f8531040000 4863693c 4803e9 817d0050450000 0f851d040000 8b5550 41b904000000 } + $sequence_7 = { e9???????? 41b880140000 488d1595560200 488d4c2440 e8???????? } + $sequence_8 = { 410fb6d3 4c8d0db3c90000 83f201 03d2 8bc2 } + $sequence_9 = { 8b1d???????? 41bcffff0000 85db 7440 } condition: - 7 of them and filesize < 9764864 + 7 of them and filesize < 405504 } -rule MALPEDIA_Win_Bankshot_Auto : FILE +rule MALPEDIA_Win_Goggles_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "86c817d0-2034-5c81-834f-97c8e0010057" + id = "5a06c6e9-c0df-5eb2-9be8-0912ecacc960" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bankshot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bankshot_auto.yar#L1-L425" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.goggles" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.goggles_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "c44d83d86e3231c57414d81c161d108153b74cf74b3e3cc50eaea1f55952d16d" + logic_hash = "6adf86a94e27e4da9bbef6eb899bde95be7c68b8b1a213561e769f61dd93d169" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -86936,67 +85799,32 @@ rule MALPEDIA_Win_Bankshot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bf8 8d5101 8a01 41 84c0 75f9 57 } - $sequence_1 = { 81ec48040000 a1???????? 33c5 8945f8 53 } - $sequence_2 = { 7ccb 3bca 0f8d20f8ffff 0f1f00 80b40ddc3dffffaa 41 } - $sequence_3 = { 83faff 747b 33c9 85d2 7e77 } - $sequence_4 = { 83c40c e8???????? 99 b907000000 } - $sequence_5 = { 57 50 e8???????? 83c40c 6b45e430 8945e0 8d80d0e10110 } - $sequence_6 = { 8d90c4e10110 5f 668b02 8d5202 668901 8d4902 83ef01 } - $sequence_7 = { 8bb5a838ffff 8d8db438ffff 68???????? 894608 c70610000000 c7460400000000 } - $sequence_8 = { 8945e0 8d80d0e10110 8945e4 803800 8bc8 7435 8a4101 } - $sequence_9 = { ffd7 c785c03affff00000000 8b85bc3affff 85c0 } - $sequence_10 = { 85db 7507 c746340c7b0110 57 ff7634 } - $sequence_11 = { e8???????? 83c404 89861c020000 8b45e0 8d4e0c 6a06 8d90c4e10110 } - $sequence_12 = { 7515 8b45fc 817848b8e40110 7409 ff7048 e8???????? 59 } - $sequence_13 = { c7832005000000008000 eb4e b9???????? 8d85d4fdffff } - $sequence_14 = { e9???????? 57 33ff 8bcf 8bc7 894de4 3998c0e10110 } - $sequence_15 = { 8b4508 c700???????? 8b4508 898850030000 8b4508 59 c74048b8e40110 } - $sequence_16 = { 0f10440b10 0f28ca 660fefc8 0f114c0b10 83c120 3bce 7cd9 } - $sequence_17 = { 33c0 8996a0af0600 668b04dd66734100 83fb02 898694af0600 } - $sequence_18 = { 83c101 894df8 837df803 0f83d2000000 6a04 } - $sequence_19 = { eb3a 81c694010000 740e f30f7e06 660fd685ccfeffff eb24 } - $sequence_20 = { 7506 8d4707 50 eb01 57 8d7e10 } - $sequence_21 = { 894df8 837dd8ff 7464 6a00 } - $sequence_22 = { ff15???????? 4885c0 0f8482000000 48ffc3 4a89042f 488d3cdd00000000 } - $sequence_23 = { 41 890d???????? 33c0 8b4df4 64890d00000000 } - $sequence_24 = { 44897c2420 ff15???????? 488bf8 83caff } - $sequence_25 = { 0f84b6000000 488d3ded3e0000 498bf0 b903000000 f3a6 } - $sequence_26 = { ba7a341200 488bcf 8905???????? e8???????? 488d0d7d2b0000 } - $sequence_27 = { 23f0 68???????? 89b564f2ffff ffd7 68???????? 50 ffd3 } - $sequence_28 = { 81fae7030000 7708 81c2e8030000 8910 8b0b 6a00 68e6210000 } - $sequence_29 = { c705????????01000000 c705????????05000000 66c705????????3c00 c705????????04000000 e8???????? 68???????? } - $sequence_30 = { 0f859b010000 c745e068410110 8b4508 8bcf } - $sequence_31 = { 85c0 7543 8b542454 8d4c2458 6884140000 } - $sequence_32 = { ff15???????? 68???????? 57 8985ccfbffff ff15???????? } - $sequence_33 = { 8bec 8b4508 57 8d3c85108c7100 8b0f 85c9 } - $sequence_34 = { 52 e8???????? 8bf0 83c414 f7de 1bf6 } - $sequence_35 = { 837d0c00 7455 8b4d0c 51 ff15???????? } - $sequence_36 = { ff15???????? 488d1556ea0000 488d4c2420 488905???????? ff15???????? 807c242000 } - $sequence_37 = { 448bc1 4a8d4c0d00 4903d4 e8???????? 488b461c ffc7 4883c328 } - $sequence_38 = { 52 50 e8???????? 6a02 8d8c24b0080000 6a00 8d54244c } - $sequence_39 = { 3bd1 7f1e 6b0d????????3c 030d???????? } - $sequence_40 = { 56 57 6884140000 6a40 ff15???????? 8bd8 } - $sequence_41 = { e8???????? 488d0de3330000 e8???????? 488d0d87990000 e8???????? 84c0 0f85b6000000 } - $sequence_42 = { 8b4c2430 896804 895008 89480c e8???????? } - $sequence_43 = { 50 e8???????? 83c404 898568f8ffff 8d8df4fdffff 51 } - $sequence_44 = { ff15???????? 488bf8 4885c0 0f84b5000000 } + $sequence_0 = { c1fa02 83e23f 8a8a10400010 880c33 } + $sequence_1 = { 51 e8???????? 8b1d???????? b941000000 33c0 } + $sequence_2 = { 8d54247c 51 52 8d842488010000 68???????? 50 } + $sequence_3 = { 6a01 51 ff15???????? 8b742430 8b542431 } + $sequence_4 = { 53 ff15???????? 83c414 33c0 85ed } + $sequence_5 = { 51 ff15???????? 83c9ff bf???????? 33c0 83c414 } + $sequence_6 = { c744241002000000 8d8c2480020000 51 ff15???????? 8b442410 5f 5e } + $sequence_7 = { ffd5 8bf0 8bc7 99 f77c242c 81ee???????? 0fbe8288410010 } + $sequence_8 = { 2bd6 56 57 03ea ffd3 57 } + $sequence_9 = { a0???????? 55 57 88442410 } condition: - 7 of them and filesize < 860160 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Locky_Auto : FILE +rule MALPEDIA_Win_Erebus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9434ac8a-f19d-5097-9718-4e0bcd7c3bb7" + id = "bb1eb465-4db1-53de-8a86-97595b0c4304" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.locky" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.locky_auto.yar#L1-L181" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.erebus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.erebus_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "cfd0780ce81a27b30c6ff7ba29e871c926663b6bd8e9b266836319c43aec3bb1" + logic_hash = "f2c3fac68e77b34a8cb144aa7557b3180cfb2d2c5f88070b47f30c977edf0360" score = 75 quality = 75 tags = "FILE" @@ -87010,41 +85838,34 @@ rule MALPEDIA_Win_Locky_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 51 8b00 6a00 8d4d0c 51 ff750c } - $sequence_1 = { 760a 68???????? e8???????? a1???????? 2b05???????? 6a1c } - $sequence_2 = { 50 c745f8???????? e8???????? 8d85f0fdffff 50 } - $sequence_3 = { 99 83e207 8d3c02 33d2 42 c1ff03 663bca } - $sequence_4 = { 99 5e f7fe 8bf0 81fe48922409 760a 68???????? } - $sequence_5 = { 6a00 ff15???????? 85c0 751e ff15???????? c745f8???????? } - $sequence_6 = { 8907 8bc7 c9 c20400 ff15???????? 8945fc } - $sequence_7 = { 7314 8b4e1c 8b431c 3bc8 7c0a } - $sequence_8 = { 5b c21000 e9???????? 8bff 55 8bec 56 } - $sequence_9 = { 03d8 8b442408 f7e1 03d3 5b c21000 e9???????? } - $sequence_10 = { 66ab e9???????? 8d12 e9???????? } - $sequence_11 = { ebcf 90 8d36 90 } - $sequence_12 = { 5e c21000 8bff 55 8bec 33c0 8b4d08 } - $sequence_13 = { 6a61 e9???????? 90 58 } - $sequence_14 = { 6a63 e9???????? 90 8d36 } - $sequence_15 = { 66ab e9???????? 58 90 e9???????? 90 } - $sequence_16 = { 66ab 90 e9???????? 8d00 } + $sequence_0 = { 75e4 33c0 8b54242c 33c9 85c0 8bfb 0f4ff9 } + $sequence_1 = { 55 56 57 8b7308 8b430c 895c241c 85f6 } + $sequence_2 = { 33c0 c744243007000000 8d146b c744242c00000000 668944241c 663902 } + $sequence_3 = { 8b0f 8b4704 2bc1 55 83e0fc 50 51 } + $sequence_4 = { 03ff 8b0485b86f5200 894c1830 8b45f0 8b5de8 3b450c } + $sequence_5 = { 8da42400000000 833d????????00 750f e8???????? c705????????c0474400 b902000000 c7442430043a5000 } + $sequence_6 = { 68???????? 8d4dd8 e8???????? 50 6a00 8d45a8 } + $sequence_7 = { c744245c00000000 e8???????? 8b54242c 33c0 8b5c2430 8bca 8bfb } + $sequence_8 = { 0bd7 890cc5d07a5200 8914c5d47a5200 40 3d00010000 7cb2 0f57c0 } + $sequence_9 = { 7405 2bea 896b10 8b4c2440 64890d00000000 59 } condition: - 7 of them and filesize < 1122304 + 7 of them and filesize < 2564096 } -rule MALPEDIA_Win_Vyveva_Auto : FILE +rule MALPEDIA_Win_Kikothac_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "609ee890-2ca7-5a62-be35-cd1b7bd5751c" + id = "d385826e-58d3-5814-919d-ec257a5aa756" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vyveva" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vyveva_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kikothac" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kikothac_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "0673ae4749420e7fc0134b23031a9015b50b7275847c92099461dcf3a81aa83d" + logic_hash = "44c91c13eb1dd4a6656263ce0b69b86cf3ff2448fb7726df446bdef3b4382332" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -87056,34 +85877,34 @@ rule MALPEDIA_Win_Vyveva_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 58 50 5f 5f 50 5f 8b4c2430 } - $sequence_1 = { 7404 894424fc 83ec04 2bc1 58 75e2 8d4c2418 } - $sequence_2 = { 51 89442414 8bce e8???????? 8b942430020000 8d44240c 6a04 } - $sequence_3 = { ffb5ac000000 58 85c0 0f85f2010000 68???????? ff15???????? 50 } - $sequence_4 = { 8b4c2410 6a00 51 6a03 6a00 } - $sequence_5 = { 8d8c2468010000 50 51 6a41 e8???????? 83c404 ffd0 } - $sequence_6 = { 8d4c2418 c644243800 e8???????? 8d4c2424 57 51 8d4d14 } - $sequence_7 = { 83ec04 33db 8d5c194c 83eb4c c74424fc0c000000 83ec04 } - $sequence_8 = { 5b 53 59 59 53 51 5b } - $sequence_9 = { 8bce e8???????? 8b942430020000 8d44240c 6a04 50 56 } + $sequence_0 = { 50 68???????? 6802000080 c7450c00000000 ff15???????? 85c0 753a } + $sequence_1 = { 884c240c 9c 89542438 c6042486 } + $sequence_2 = { 10c6 f5 8b5504 f8 e9???????? 9c 60 } + $sequence_3 = { 66d3cd 894c2420 6897d1eb0f f5 6895c1b1d4 c744242400000000 66c704240957 } + $sequence_4 = { 53 56 c745e890024100 894dec 894df0 380d???????? 746f } + $sequence_5 = { 8b15???????? 50 51 52 ff15???????? 8b06 8b10 } + $sequence_6 = { 56 33c0 68fe070000 50 8d8d02f8ffff 51 } + $sequence_7 = { e9???????? 0fb6d2 fec8 882424 c0c004 f7da 660fb3ca } + $sequence_8 = { f9 83c502 f5 9c 0fa5d0 ff74241c } + $sequence_9 = { 85c0 7644 3d00040000 760d b800040000 8d4df4 } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 581632 } -rule MALPEDIA_Win_Icedid_Auto : FILE +rule MALPEDIA_Win_Snojan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "68e0204c-83cb-5a2b-b638-0e50311a0431" + id = "9f201807-eca2-5671-8fb1-4c54ce96e5b1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.icedid" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.icedid_auto.yar#L1-L292" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.snojan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.snojan_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "e8c9e17a917aa63cbf96d9c82905a16b279179aa1e4dde7e0caa78f60904db7b" + logic_hash = "1d25311cfd419aa863c883b495c4bbb0986a7541ebe6286749992456a12c9723" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -87095,54 +85916,32 @@ rule MALPEDIA_Win_Icedid_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85ff 7418 c60700 47 57 ff15???????? } - $sequence_1 = { 6905????????e8030000 50 ff35???????? ff15???????? } - $sequence_2 = { 740c 50 ff15???????? 33c0 40 eb11 } - $sequence_3 = { ff15???????? 8bf7 8bc6 eb02 33c0 } - $sequence_4 = { 0fb605???????? 0fb60d???????? 50 0fb605???????? 50 0fb605???????? 50 } - $sequence_5 = { 7413 ff36 6a08 ff15???????? 50 ff15???????? } - $sequence_6 = { ff15???????? 85c0 7420 837c241000 } - $sequence_7 = { 7427 6a3b 56 ff15???????? } - $sequence_8 = { e8???????? 8bf0 8d45fc 50 ff75fc 6a05 } - $sequence_9 = { 8b542414 0302 833800 759f } - $sequence_10 = { 47 83c302 3bfd 72c4 8b542414 0302 } - $sequence_11 = { 8b12 85d2 7454 8d6af8 d1ed 6a00 5f } - $sequence_12 = { 83c414 47 3b7820 72d1 } - $sequence_13 = { 3b7820 72d1 5b 33c0 40 5f } - $sequence_14 = { 0fb713 8954241c 66c16c241c0c 0fb7d2 } - $sequence_15 = { 8d4508 50 0fb6440b34 50 } - $sequence_16 = { a808 75f5 a804 7406 } - $sequence_17 = { ff15???????? 85c0 750a b8010000c0 e9???????? } - $sequence_18 = { ff5010 85c0 7407 33c0 } - $sequence_19 = { 85c9 7408 48 8b03 } - $sequence_20 = { ff15???????? 4d 85ff 7414 ff15???????? } - $sequence_21 = { 33c0 c74424200e000f00 4c 8d486b ff5018 85c0 7593 } - $sequence_22 = { 8b442420 48 8b4c2428 8a09 } - $sequence_23 = { 8b44480c 8b0c48 48 034f10 48 035728 ff15???????? } - $sequence_24 = { ff15???????? 488d5702 488bce ff15???????? } - $sequence_25 = { 44334c2440 48897c2438 4885ff 746b } - $sequence_26 = { ff15???????? 8bf8 85c0 7409 8b4c2478 } - $sequence_27 = { 7506 ff15???????? 80bb8000000040 0f8577ffffff } - $sequence_28 = { 7409 8b4c2478 493b0e 741e } - $sequence_29 = { 488bf0 4885c0 750d ff15???????? 33c0 e9???????? 8bd7 } - $sequence_30 = { 488bb590020000 488b7c2438 33c9 33d2 4885ff 7411 } - $sequence_31 = { 4883ec40 33ff 4d8bf0 482178d8 4c8bfa } + $sequence_0 = { 8d442bfc c744240804000000 c7442404???????? 890424 } + $sequence_1 = { 81c43c900100 31c0 5b 5e 5f } + $sequence_2 = { 8b4dc0 6689810000986d 83c30c 81fb???????? 0f8285feffff e9???????? } + $sequence_3 = { 83f8ff 0f8452010000 c7442404???????? c70424???????? e8???????? 85c0 89c6 } + $sequence_4 = { 31db eb02 89c3 8d4301 8b14859026986d 85d2 } + $sequence_5 = { e8???????? 29c4 c744240806000000 c744240401000000 c7042402000000 ff15???????? 83ec0c } + $sequence_6 = { 85c9 0f84c3feffff e9???????? 0fb7810000986d 894dc0 89c7 } + $sequence_7 = { 56 53 e8???????? 29c4 c744240806000000 c744240401000000 c7042402000000 } + $sequence_8 = { 7421 85db 740c ff149d9026986d 83eb01 75f4 } + $sequence_9 = { b8???????? e8???????? 85c0 74e9 a1???????? 8b988000986d } condition: - 7 of them and filesize < 303104 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Alma_Locker_Auto : FILE +rule MALPEDIA_Win_Gacrux_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "aee3e7b2-c800-5626-b16d-a97379fcdea3" + id = "74bca4e5-6c17-575a-bd9e-7779af62a65b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alma_locker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alma_locker_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gacrux" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gacrux_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "d029bcdb50f2458857c09101718554ffd09ec8e36a279b20a435629ea205a537" + logic_hash = "4b479a315235bf10794aaaf7db4a148e9833fd69e020e24b4a290812be385016" score = 75 quality = 75 tags = "FILE" @@ -87156,32 +85955,32 @@ rule MALPEDIA_Win_Alma_Locker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c404 83bdc8feffff08 720e ffb5b4feffff e8???????? } - $sequence_1 = { e8???????? 83c404 83bdc8feffff08 720e ffb5b4feffff e8???????? } - $sequence_2 = { 8d8d70fbffff e8???????? 8d85c8faffff c645fc21 50 8bd3 8d8da0fbffff } - $sequence_3 = { 8b4da0 e9???????? c3 8b542408 8d420c 8b4aa0 33c8 } - $sequence_4 = { 8b8528e5ffff 8b0485e86a0210 ff3401 ff15???????? 85c0 741e 8b8d40e5ffff } - $sequence_5 = { c78510ffffff07000000 837dd010 668985fcfeffff 89850cffffff 720b ff75bc e8???????? } - $sequence_6 = { 0f8455fdffff 837dd010 8d8d68feffff 6a00 51 ff75cc } - $sequence_7 = { 68???????? b9???????? e8???????? 33c0 c645fc1f } - $sequence_8 = { 8d8dd0fbffff e8???????? 8d8de8fbffff e8???????? 8d4d08 e8???????? } - $sequence_9 = { 8d4d08 e9???????? 8d8de8fbffff e9???????? 8d8dd0fbffff e9???????? } + $sequence_0 = { 7410 44 8bc2 48 8bc6 33d2 49 } + $sequence_1 = { e8???????? 48 8bcf e8???????? 8b442450 48 8b5c2458 } + $sequence_2 = { 4c 23e9 48 23c1 } + $sequence_3 = { 8d4c2438 45 33c0 33d2 } + $sequence_4 = { 85c9 0f857bffffff 898d28010000 48 8d8528010000 } + $sequence_5 = { 33c9 4d 8d5202 41 8bc9 } + $sequence_6 = { 48 83ec40 41 8be8 4c 8bf2 41 } + $sequence_7 = { 8b0f e8???????? 48 85c0 751b } + $sequence_8 = { b8e9bfac86 48 6bd938 e8???????? 4c 8bcb 4c } + $sequence_9 = { 41 8bd4 e8???????? 48 8d4c2430 45 } condition: - 7 of them and filesize < 335872 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Tflower_Auto : FILE +rule MALPEDIA_Win_Newsreels_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "656aa3e8-bdba-5aaa-91e7-d2cae80667fc" + id = "596de4f5-9368-5129-8f10-46a814b9edc2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tflower" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tflower_auto.yar#L1-L155" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.newsreels" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.newsreels_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "5567cb36102c74631716b6bc2ab76355b3e5f81ea5dbfa12803ccef6f940b1df" + logic_hash = "31294f0bc1fd72fff816bb0c2c17d33dbab780b957e5c41520b825232208a7ae" score = 75 quality = 75 tags = "FILE" @@ -87195,38 +85994,32 @@ rule MALPEDIA_Win_Tflower_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0001 0200 0103 0303 } - $sequence_1 = { 0001 7708 00f3 7608 } - $sequence_2 = { 0002 7408 00f7 7308 } - $sequence_3 = { c1e810 8bcb c1e918 0fb6c0 8b0c8dc0064f00 330c85c0024f00 } - $sequence_4 = { 0008 7408 0002 7408 } - $sequence_5 = { 0beb 33ff 8b1c8d48fa4e00 8b4c2418 } - $sequence_6 = { 000f 7708 0001 7708 } - $sequence_7 = { 0bc8 51 e8???????? 83c404 8906 8d4df4 } - $sequence_8 = { 0010 740b 0021 740b } - $sequence_9 = { 8bcb c1e910 0fb6d1 8b349510674f00 } - $sequence_10 = { 001a 0c05 003c0c 05004e0c05 } - $sequence_11 = { 0fb64802 8d41ff 83f87f 0f8791000000 0fb680180e4900 ff2485f40d4900 68???????? } - $sequence_12 = { 50 6a00 6a00 8d85f0fcffff } - $sequence_13 = { 3304bd20d14e00 8b7c243c 8b542420 c1ea18 3304bd20c94e00 8b7c2448 } - $sequence_14 = { c1e810 0fb6c0 8b0c8520e54e00 8b44242c } - $sequence_15 = { 000b 8605???????? 007885 0500788605 } + $sequence_0 = { 895144 8bc2 8a542404 88540848 8b4144 } + $sequence_1 = { 33c0 5b 81c40c050000 c3 8d4c2418 51 6804010000 } + $sequence_2 = { c6043000 5e 5d 5b 81c4a0010000 c3 } + $sequence_3 = { 8d542428 52 89442430 e8???????? 8d442474 } + $sequence_4 = { 53 e8???????? 83c414 3bf5 75a4 } + $sequence_5 = { 8d7048 8ad1 57 8b7804 8816 8b5010 41 } + $sequence_6 = { 3d???????? 8a143a 88540c07 7cec b910000000 } + $sequence_7 = { ffd6 85c0 0f84c1000000 8b3d???????? 53 8d442424 } + $sequence_8 = { 8b742410 33c0 8ada 8ac8 } + $sequence_9 = { 56 8bf1 8b4e18 8b5614 } condition: - 7 of them and filesize < 6578176 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Navrat_Auto : FILE +rule MALPEDIA_Win_Xpan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c873f75a-bac6-59c1-887a-5d663acd72dd" + id = "6b6d87b0-cd4f-5f1f-ad41-a91b081050bf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.navrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.navrat_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xpan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xpan_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "c07b699c6f0dfc54b32e135d358bdfb08bd5b26e1aa027b1f4dd7fec4dc44720" + logic_hash = "53afdb60ad3d527db39db546f8bfd19e69fe202e95aaa870b577cf5bc58b7794" score = 75 quality = 75 tags = "FILE" @@ -87240,32 +86033,32 @@ rule MALPEDIA_Win_Navrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d48d0 80f909 7707 0fbec0 83c004 c3 } - $sequence_1 = { 85f6 7407 8b7608 83461c02 5f } - $sequence_2 = { 56 68???????? 50 8d85f0feffff 8bf1 } - $sequence_3 = { 1bf6 f7de 56 68???????? } - $sequence_4 = { c745d477617265 c745d85c4d6963 c745dc726f736f c745e066745c57 c745e4696e646f } - $sequence_5 = { c647033d 85f6 7407 8b7608 } - $sequence_6 = { c745dc726f736f c745e066745c57 c745e4696e646f c745e877735c43 c745ec75727265 c745f06e745665 } - $sequence_7 = { 0fbec0 83c004 c3 3c2b 7503 } - $sequence_8 = { 83e847 c3 8d48d0 80f909 7707 0fbec0 } - $sequence_9 = { 8d48bf 80f919 7707 0fbec0 83e841 c3 } + $sequence_0 = { 83c002 894108 b8ffffffff 6689450c 8b4108 3b410c 0f83e6030000 } + $sequence_1 = { 740a 8b5c2444 c6450000 89ee 84d2 748c 8b6c2450 } + $sequence_2 = { 0f8313040000 0fb700 6683f8ff 0f8403030000 } + $sequence_3 = { c744247400000000 c744247cffffffff 89442454 8b8424a0000000 2500600000 89442420 89442458 } + $sequence_4 = { 0f848d020000 66894514 31c0 38d8 0f8427feffff 8b4d08 } + $sequence_5 = { 0fb65610 89fb 31c9 31ff 885dd0 8d7600 8dbc2700000000 } + $sequence_6 = { 8d5702 89c1 0f44fa 00c1 83df03 29ef 0f844dd3ffff } + $sequence_7 = { e9???????? 85c0 74e0 31f6 e9???????? 89eb } + $sequence_8 = { 83e101 742b b901000000 83c001 0fb610 80fa20 } + $sequence_9 = { 757d 85f6 0f84d8000000 f744245400180000 0f84ca000000 c6450000 84d2 } condition: - 7 of them and filesize < 352256 + 7 of them and filesize < 3235840 } -rule MALPEDIA_Win_Unidentified_105_Auto : FILE +rule MALPEDIA_Win_Ngioweb_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "eddc8e7d-c7d8-56a8-9cd5-0e8cda2282d2" + id = "e5c8d819-248e-5981-b002-cb1c74e63a09" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_105" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_105_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ngioweb" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ngioweb_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "4e03e917de401318ff8b0ae85a40744aaa875bb14cd2721a1a9fd7b49998e501" + logic_hash = "f7e87273e17bbe0f3332951c955e0d14e92adbe20014736bed11afb8541960a1" score = 75 quality = 75 tags = "FILE" @@ -87279,32 +86072,32 @@ rule MALPEDIA_Win_Unidentified_105_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 53 56 57 6800002000 } - $sequence_1 = { 8d542420 e8???????? 85c0 740d 6a64 ff15???????? } - $sequence_2 = { 84d2 75f9 2bc1 8bf8 8d4f02 } - $sequence_3 = { 50 51 68???????? 53 e8???????? 8b95ecfeffff } - $sequence_4 = { 8945fc 83ff04 7e7b 8d57fb c1ea02 42 } - $sequence_5 = { e8???????? 6800002000 8bd8 6a00 53 e8???????? } - $sequence_6 = { 75f9 2b55f0 8d45f8 50 53 52 } - $sequence_7 = { 50 68???????? 52 e8???????? 83c414 6800020000 e8???????? } - $sequence_8 = { 8818 3bca 752a 0fbe0c31 83e103 } - $sequence_9 = { 56 8d95f8efffff 52 8d041f 50 e8???????? 8b85f4efffff } + $sequence_0 = { 0f852e010000 83c8ff 837d1002 7503 33c0 40 50 } + $sequence_1 = { 56 e8???????? 5e c20400 55 8bec 83ec1c } + $sequence_2 = { 57 e8???????? 85c0 0f85a7000000 6a12 5b eb28 } + $sequence_3 = { 668955c6 66897dc4 66c745c26300 66c745c06900 66c745be4d00 66895dbc } + $sequence_4 = { eb74 8d45b0 50 56 e8???????? 8bf0 56 } + $sequence_5 = { 8b5de8 ff4dec 8bc8 8b45f8 8bf9 897df8 0f855fffffff } + $sequence_6 = { 33c0 85c9 740e 663901 7409 41 } + $sequence_7 = { c645f86c c645f764 c645f62e 884dfa e9???????? 3d26c60be2 } + $sequence_8 = { c3 55 8bec 6a04 8d4518 50 ff7514 } + $sequence_9 = { 8b4544 3bc6 7406 8b08 50 ff5108 8b4550 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Zxxz_Auto : FILE +rule MALPEDIA_Win_Misha_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7dd263db-5dc9-5446-993f-e84614693a03" + id = "ae44f4ed-6b62-5739-afcc-3910b944ad53" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zxxz" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zxxz_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.misha" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.misha_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "7a7e7dba53ef8e0486a9f712bcc36135ae7e5d2a4697169aaecab71dcaa9f879" + logic_hash = "6808e3992c1a57c6f785e40da9dc7940883a56816b3304928fa690c0fc154801" score = 75 quality = 75 tags = "FILE" @@ -87318,32 +86111,32 @@ rule MALPEDIA_Win_Zxxz_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd6 83c40c 33c0 8bff 8a88b0005f00 } - $sequence_1 = { 68f8000000 50 8d8c240e010000 51 6689842410010000 e8???????? } - $sequence_2 = { 83c404 68???????? 681c020000 57 ffd6 } - $sequence_3 = { ffd5 83c40c 68???????? 68fa000000 } - $sequence_4 = { 52 ff15???????? 8b3d???????? 8bf0 56 6a01 6a01 } - $sequence_5 = { 33c4 89842404200000 53 56 8b35???????? } - $sequence_6 = { 668b0d???????? 66890f bf???????? e8???????? 84c0 7407 } - $sequence_7 = { c605????????01 ffd3 e8???????? 6830750000 ffd3 6a01 6a00 } - $sequence_8 = { 50 56 ff15???????? 8b2d???????? 57 6800100000 53 } - $sequence_9 = { 83c408 85c0 752f 8d442408 } + $sequence_0 = { e8???????? ff7508 8d45e8 50 e8???????? 83c414 eb02 } + $sequence_1 = { 8b45b8 8945c0 8b45b8 8945c8 c645df01 eb04 c645df01 } + $sequence_2 = { eb04 8b542410 0fb64c240c 8bc1 4a 48 7422 } + $sequence_3 = { a5 a5 8b450c c780f800000004000000 8b450c c780f400000001000000 } + $sequence_4 = { c3 55 8bec 81ec10020000 ff750c } + $sequence_5 = { eb43 837d1400 7421 ff7518 ff7514 ff7510 } + $sequence_6 = { 397d0c 7456 57 57 ff750c ff7508 } + $sequence_7 = { 2b4508 f7d8 48 e9???????? 837d1800 7419 } + $sequence_8 = { c78550feffff18181818 c78554feffff18181818 c78558feffff18181819 c7855cfeffff19191919 c78560feffff19191919 c78564feffff19191919 c78568feffff19191919 } + $sequence_9 = { ff75dc 6a08 59 e8???????? 83c420 0fb6c0 85c0 } condition: - 7 of them and filesize < 4142080 + 7 of them and filesize < 710656 } -rule MALPEDIA_Win_Ragnarok_Auto : FILE +rule MALPEDIA_Win_Montysthree_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e51b7730-611b-519c-90af-8c932bd35b31" + id = "0d03b577-0149-576c-bee9-a21123040e4f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ragnarok" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ragnarok_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.montysthree" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.montysthree_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "ed2a7ae77b63d671045bd4aedbd475a1c70e0fa7ad07494ab8d71c8f930faf2f" + logic_hash = "bf3d99d0efe6d2be58b918ad67e35573b0208282c240cbcabb922d766da8ba39" score = 75 quality = 75 tags = "FILE" @@ -87357,32 +86150,32 @@ rule MALPEDIA_Win_Ragnarok_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 ff35???????? ffd3 8bf8 8d8540ffffff 50 } - $sequence_1 = { 0fb6c9 0fb689104b4300 c1e108 33d9 8b4d10 c1e910 0fb6c9 } - $sequence_2 = { 238574fdffff 338568fdffff 03d9 8b8d58fdffff 13f8 8b8538fdffff 031cc588af4200 } - $sequence_3 = { 83c410 5d c3 e8???????? 50 e8???????? 59 } - $sequence_4 = { 88043e 46 83fe40 7ce6 } - $sequence_5 = { 0b45a0 33c1 895db0 0345e8 03c2 } - $sequence_6 = { 8bf8 83c40c 85ff 7576 8b4d08 8bc6 99 } - $sequence_7 = { 8b048528754300 5f 894df4 c644032b0a 8b5d08 753b } - $sequence_8 = { 334d0c 034df8 034d98 c1c00a 8945ac 8b450c c1c105 } - $sequence_9 = { 0f87a9000000 ff24858d6e4100 ff7510 ff750c } + $sequence_0 = { e8???????? 8d4d94 e8???????? 8d4df8 e8???????? } + $sequence_1 = { 85c0 7426 ff7608 ff450c 43 ffd7 } + $sequence_2 = { 7407 50 e8???????? 59 8b7c240c 8b4708 } + $sequence_3 = { ff15???????? 8945d8 3bc6 0f8482000000 8d8300080000 8945d4 56 } + $sequence_4 = { e8???????? 50 e8???????? 8bf8 3bfe 59 59 } + $sequence_5 = { 50 8d45bc 50 8d45ec 50 8d4dcc } + $sequence_6 = { 56 57 68???????? e8???????? 59 8d4da8 e8???????? } + $sequence_7 = { ff750c ff75fc e8???????? 035dec 017dfc } + $sequence_8 = { 8b35???????? ffd6 3db7000000 7441 ffd6 8bf0 } + $sequence_9 = { 53 57 53 6aff 53 8d4de8 } condition: - 7 of them and filesize < 483328 + 7 of them and filesize < 458752 } -rule MALPEDIA_Win_Sepsys_Auto : FILE +rule MALPEDIA_Win_Fuxsocy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ae60c103-173f-5306-92ac-d702be74a065" + id = "9b163b74-81fa-5d1f-8fcc-0d3d39882b0f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sepsys" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sepsys_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fuxsocy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fuxsocy_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "652d59df346d9da22c7542823cefcfc7111985f5ad38199ac4913217f1dfac22" + logic_hash = "7f8e495acd118755a8b2612e1d92bc28ab4a40bb2e7047fd4133b89e103973ef" score = 75 quality = 75 tags = "FILE" @@ -87396,32 +86189,32 @@ rule MALPEDIA_Win_Sepsys_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c685fb00000000 8a4517 2401 88c1 e8???????? 884516 eb00 } - $sequence_1 = { e8???????? eb00 488b4db0 c645f700 488b45c8 488945e0 0f1045b8 } - $sequence_2 = { e9???????? 4883bd9801000000 7714 eb09 c685df01000001 eb29 c685df01000000 } - $sequence_3 = { e8???????? 488b442428 488b4820 48894c2478 488b4828 48898c2480000000 488b4830 } - $sequence_4 = { eb00 eb00 eb00 31c0 89c1 488b55f0 4881ea02000000 } - $sequence_5 = { 817c243448270000 7507 c644243001 eb05 c644243000 48837c245800 740b } - $sequence_6 = { 83c804 89442420 8b442420 0fbaf008 89442420 e9???????? 8b442420 } - $sequence_7 = { e8???????? 488d4518 488b4df8 48894de8 4889c1 488b55e8 4c8b45f0 } - $sequence_8 = { ebe9 488b45e0 4883c460 5d c3 f645f601 74f0 } - $sequence_9 = { c685b600000000 c685b400000000 e9???????? c685b400000000 488b4d28 488b5530 e8???????? } + $sequence_0 = { 8b7c2410 eb0b 8a03 8807 47 } + $sequence_1 = { 83c40c c3 83ec0c 33d2 53 55 } + $sequence_2 = { 8bcf e8???????? 59 59 ff742434 88442417 53 } + $sequence_3 = { e8???????? 8b4c2410 8bf0 33c0 50 50 } + $sequence_4 = { 53 ff15???????? 55 6a00 ff15???????? 5f 5e } + $sequence_5 = { c744246804000000 894c2464 894c2450 ff15???????? 85c0 } + $sequence_6 = { 8d8c2468020000 e8???????? 59 84c0 0f8462010000 55 6850020000 } + $sequence_7 = { 8975e4 85f6 7426 8365fc00 57 53 } + $sequence_8 = { 8b442410 5e 5d 8901 8b44240c 5b } + $sequence_9 = { c20400 83ec18 56 89542414 66894c2406 e8???????? 8bf0 } condition: - 7 of them and filesize < 4538368 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Rhysida_Auto : FILE +rule MALPEDIA_Win_Gearshift_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b37d7cef-6bec-51b1-8798-0b8311f7db61" + id = "00cf566b-9374-5def-8d2f-a72e86672548" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rhysida" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rhysida_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gearshift" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gearshift_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "25239cc1b2d1119e4ce01e339bf005e03f9d77aa5443040b6232d8bc07fad544" + logic_hash = "917aa162d8155114b467928aa78b546e741372aa2ec73d46169e5f3309d74a6b" score = 75 quality = 75 tags = "FILE" @@ -87435,32 +86228,32 @@ rule MALPEDIA_Win_Rhysida_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c21f8 488903 4c89d8 4c0face03c 4889c3 4c89d0 4d8b28 } - $sequence_1 = { 8b45f0 0145fc 8b45fc 3b45f4 7cbb 8b45f4 83c002 } - $sequence_2 = { 85c0 8944242c 0f8582000000 488b4c2438 ff5720 8b44242c 4883c440 } - $sequence_3 = { f30f1045d4 f30f1145d0 f30f1045d0 f30f1145cc 90 488d55cc 488d45d8 } - $sequence_4 = { 85c0 740c c7452c00000000 e9???????? 488b4500 8b4014 85c0 } - $sequence_5 = { 8b5010 8b45dc 01d0 f30f2ac0 f30f594514 f30f58450c 488b45f8 } - $sequence_6 = { 4883c002 4889c1 e8???????? 668945f4 488b4510 4883c004 488945e8 } - $sequence_7 = { e8???????? b801000000 4881c4a0110000 5d c3 55 57 } - $sequence_8 = { 4801d1 4801d0 41d1e9 660f6f01 458d51ff ba10000000 0f1100 } - $sequence_9 = { 85c0 75ca 4889ea 4889d9 e8???????? 83c001 7448 } + $sequence_0 = { 41bb00020000 4c8d0d11a2ffff 458a20 4584e4 0f8547f9ffff 44385598 740b } + $sequence_1 = { 664189844888b40300 ffc2 ebe2 8bd7 89542420 } + $sequence_2 = { 85c0 0f8565010000 488d4c2424 33d2 } + $sequence_3 = { 85c0 750d 8b442428 ffc6 4883c304 } + $sequence_4 = { 488bcb 48894550 ff15???????? 48894558 48397548 } + $sequence_5 = { 498bcc e8???????? 85c0 750d } + $sequence_6 = { 41b800100000 4c896008 4c897810 4c897818 418b5550 498bcc } + $sequence_7 = { ff96b0000000 85c0 0f8408ffffff 488b4500 48ba00000000ffffffff 488b7830 0fb74814 } + $sequence_8 = { c6858000000000 e8???????? 4c8d442438 418bd7 } + $sequence_9 = { 488bc8 ff15???????? 4885c0 7449 488d4df7 } condition: - 7 of them and filesize < 2369536 + 7 of them and filesize < 540672 } -rule MALPEDIA_Win_Meterpreter_Auto : FILE +rule MALPEDIA_Win_Webc2_Head_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "33d2907b-ab63-5a72-98c0-3e3546cda7ba" + id = "b0489fed-bd6b-5cdc-bfab-bd5427505aa6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.meterpreter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.meterpreter_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_head" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_head_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "1631dc247baef420a5deaf156c823d0d4f3e3c68f2c5cd0e3fcbf8155c8e3d6f" + logic_hash = "0f0d261fc67cb4837b13f2fc98dacb6b1c0e0f0d77dda88fbe5b4ef793a0acb0" score = 75 quality = 75 tags = "FILE" @@ -87474,32 +86267,32 @@ rule MALPEDIA_Win_Meterpreter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 99 f7fb 043b 8801 } - $sequence_1 = { 0580fc5600 2ab3780b0019 43 51 360000 } - $sequence_2 = { 53 8b22 0c56 8b7508 57 8b7d10 } - $sequence_3 = { b80100f200 5d bc90909090 90 90 90 55 } - $sequence_4 = { b80cfdc100 15c3b8d0fc 40 005dc3 058e3053ff 7ef8 } - $sequence_5 = { 8be5 5d c27f00 8d4df4 8d55ec } - $sequence_6 = { 90 90 90 90 83775840 41 00ff } - $sequence_7 = { 6878e98cff ffd6 68???????? ffd6 68???????? } - $sequence_8 = { 8b2410 895e20 897e24 33c0 5f 5e } - $sequence_9 = { 7562 8b4c2418 8b441e09 01d2 f7f1 8bd8 68442410f7 } + $sequence_0 = { 83e61f 8d3c8d40cb4000 c1e603 8b0f 833c31ff 7536 833d????????01 } + $sequence_1 = { e8???????? 83c410 8d4c2418 8d942444080000 03f0 } + $sequence_2 = { 894c2424 896c241c 7e1a 8b742420 8bd1 8d7c241c } + $sequence_3 = { 8d8decfaffff 668b11 f6c201 7416 8088????????10 8a9405ecfdffff 8890e0b84000 } + $sequence_4 = { d04040 00fc 40 40 0020 } + $sequence_5 = { 6800040000 68???????? f3ab 55 c744242c00000000 } + $sequence_6 = { 89542420 33d2 895c2410 bb???????? 85c0 0f8e20010000 b910000000 } + $sequence_7 = { 2bca 33ed 85c9 894c2424 896c241c 7e1a } + $sequence_8 = { 8b7d0c 8d0594b84000 83780800 7543 } + $sequence_9 = { 6a1f 55 ff15???????? 8b3d???????? 6a04 81cf00330000 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Cryptoshield_Auto : FILE +rule MALPEDIA_Win_Faketc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d469a41b-f805-5bc0-8014-b5aff846fede" + id = "c5dc084d-e278-57fb-9514-ebf606045902" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptoshield" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptoshield_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.faketc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.faketc_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "51b27f3518a9a59f8c494e0c229ea4ed8eee50ea1c264f413a97b5fd3e98710d" + logic_hash = "d4858f4d36b9ea8cb8d8cc99b63821ae69695a27a1935e91bfea486ad5660c7d" score = 75 quality = 75 tags = "FILE" @@ -87513,32 +86306,32 @@ rule MALPEDIA_Win_Cryptoshield_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bf8 33db eb44 ff75f8 } - $sequence_1 = { 7419 ff33 ff15???????? 8b4d0c 8b45f0 8901 } - $sequence_2 = { 8b4508 50 8945f0 8d4508 50 57 } - $sequence_3 = { 7405 83fe04 7563 6808020000 8d442424 } - $sequence_4 = { 56 ff15???????? 6a00 8d85e8fbffff 50 6a01 } - $sequence_5 = { 740e 0fb74802 83c002 6685c9 75ef eb12 66833800 } - $sequence_6 = { 8bfa 744d 8d4900 0fb732 } - $sequence_7 = { ff15???????? 8bf0 83fe03 7413 83fe02 } - $sequence_8 = { 6685c0 743b 8bf0 8d642400 } - $sequence_9 = { ff33 ffd6 ff75fc ff15???????? ff75f8 } + $sequence_0 = { e8???????? 83c404 837c245c08 885c2418 895c2428 897c242c 720d } + $sequence_1 = { ff15???????? a1???????? 50 68af130000 53 ffd7 50 } + $sequence_2 = { 8b450c 894218 8b4dfc c7412001000000 eb04 33c0 eb1e } + $sequence_3 = { e8???????? 83c40c 397d08 7454 8b85ccfbffff be10000000 39b5e0fbffff } + $sequence_4 = { ff5510 83c408 3bf4 e8???????? 85c0 7423 8b4d08 } + $sequence_5 = { c7430401000000 c70301000000 8d9b00000000 8b13 8bc2 33c9 6bc02c } + $sequence_6 = { 8b049518e85f00 33049d18e85f00 c1ef10 81e7ff000000 3304bd18e45f00 899c2498000000 3304ad18dc5f00 } + $sequence_7 = { e8???????? a3???????? 68fa030000 57 ffd3 6a00 6a00 } + $sequence_8 = { d1e9 33ed 0be8 8b442470 c1e31f 0bd9 8b4c2474 } + $sequence_9 = { e8???????? 83c408 83bdd8fdffff00 7516 8b85d4fdffff 50 e8???????? } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 6864896 } -rule MALPEDIA_Win_Biscuit_Auto : FILE +rule MALPEDIA_Win_Sysraw_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "66751c6c-b859-5182-9d1d-e9646223d6c4" + id = "a136ac6f-472d-54c5-b881-5ee87f9b3845" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.biscuit" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.biscuit_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sysraw_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sysraw_stealer_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "84aba44ada1e956d4a74e202350a88ae7df3ab1612a23de6af2ad0ed5a1e2805" + logic_hash = "a39e6a22fe8b2e74d45c7a3cdbaed2c5766660fde9e3c6d0bcfa65b1acb00f24" score = 75 quality = 75 tags = "FILE" @@ -87552,68 +86345,71 @@ rule MALPEDIA_Win_Biscuit_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89542420 8b542410 6a00 51 6a00 52 } - $sequence_1 = { 50 ff15???????? 8b35???????? 8d4c240c 51 68???????? 6a00 } - $sequence_2 = { ffd6 8b4304 8d55ec 6a04 52 6a02 50 } - $sequence_3 = { 2b9584feffff 899598feffff 8b858cfeffff 3b8598feffff 0f87d4000000 8b8d8cfeffff } - $sequence_4 = { 8b8d1cb7ffff bf???????? 8bb524b7ffff 33d2 899544b6ffff } - $sequence_5 = { 83fefd 897508 7605 e8???????? 8b4b04 33d2 3bca } - $sequence_6 = { ff15???????? 6a64 ff15???????? e9???????? 5f 5e } - $sequence_7 = { 85f6 7533 fec8 56 8841ff 8bcb e8???????? } - $sequence_8 = { 8b9530daffff 83c9ff 33c0 f2ae f7d1 2bf9 8bf7 } - $sequence_9 = { a1???????? 50 6a00 8b8d30b8ffff 51 } + $sequence_0 = { ff5208 8b4510 8b8d7cffffff 8908 8b45fc 8b4dec } + $sequence_1 = { 8d9504ffffff 8d8508ffffff 52 8d8d0cffffff } + $sequence_2 = { 8d4db8 ff15???????? 8b0b 8d55a4 } + $sequence_3 = { 6a03 8d55a4 68???????? 52 897de0 89bd7cffffff } + $sequence_4 = { 8d8d54ffffff 50 8d9558ffffff 51 8d855cffffff 52 8d8d60ffffff } + $sequence_5 = { 8b00 50 6a01 ff15???????? 56 8945cc } + $sequence_6 = { 8945ec e9???????? 6683fe1f 751d 8b4d0c 68???????? } + $sequence_7 = { 2bc7 8d4da4 c1e003 51 50 6880000000 53 } + $sequence_8 = { 8b5004 894ddc 8b4808 894dd0 8b4814 } + $sequence_9 = { ff15???????? 0faff7 0375cc 81e60f000080 } condition: - 7 of them and filesize < 180224 + 7 of them and filesize < 1540096 } -rule MALPEDIA_Win_Poison_Ivy_Auto : FILE +rule MALPEDIA_Win_Lolsnif_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ec8c2f98-412f-543c-9758-b1aacde91b4e" - date = "2023-12-06" - modified = "2023-12-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poison_ivy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poison_ivy_auto.yar#L1-L91" + id = "0289e06c-9994-5dbb-86c9-fe5c529484d1" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lolsnif" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lolsnif_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "431acfd8496c54390529508a28488eb12118d11f97e2de9a76cce0e819bacb59" + logic_hash = "722f048f7ac9bac7fbc30da76accd223a5f740835920efce86d99d762f17104c" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20231130" - malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" - malpedia_version = "20230808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff9681000000 80beaf08000001 7507 b902000080 eb05 } - $sequence_1 = { b902000080 eb05 b901000080 8d45fc } - $sequence_2 = { 51 ff5635 68ff000000 8d86b1060000 } - $sequence_3 = { 50 6a01 6a00 8d86120e0000 50 ff75fc } - $sequence_4 = { b901000080 8d45fc 50 683f000f00 6a00 57 51 } - $sequence_5 = { 51 57 ff9681000000 8d45fc } - $sequence_6 = { 8d86120e0000 50 ff75fc ff563d ff75fc ff5631 } + $sequence_0 = { 8908 eb20 bfd2100000 eb19 bfe8000000 eb12 81ff02010000 } + $sequence_1 = { eb03 897508 8b7d08 3bfe 745e 3bde 7411 } + $sequence_2 = { 754b 397c2434 742c a1???????? 8b401c 85c0 7506 } + $sequence_3 = { 8bc3 8935???????? e8???????? ff35???????? ff15???????? f605????????01 } + $sequence_4 = { ff35???????? ff15???????? 391d???????? 7405 e8???????? be6fd463aa 3935???????? } + $sequence_5 = { 50 8d45f4 50 53 6a03 e8???????? 3bc3 } + $sequence_6 = { ff75f4 6822010000 e9???????? 3d935aaf70 744d 3dd808c373 7437 } + $sequence_7 = { 7510 8d45e8 c745e880969800 897dec } + $sequence_8 = { 740b 83c704 43 83fb03 72ea eb05 } + $sequence_9 = { 53 57 8b3d???????? 56 ffd7 83c414 ff7510 } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 425984 } -rule MALPEDIA_Win_Makadocs_Auto : FILE +rule MALPEDIA_Win_Deltastealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d7e05dca-32b3-50ff-8846-a9085f7d1f77" + id = "ae1ce1b2-5800-51da-891a-7d0ee714cc8c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.makadocs" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.makadocs_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.deltastealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.deltastealer_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "d5f25f8d17e486ca7957ad641a672887ad1c923171b871947c68e6256fe8b85d" + logic_hash = "7a995bc7de4a09d620f7c56a219adce0b4fee73dcf5dde633c44a4fcc3f98e63" score = 75 quality = 75 tags = "FILE" @@ -87627,32 +86423,32 @@ rule MALPEDIA_Win_Makadocs_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7468 8b33 8b4ef0 8b01 8b5010 83ee10 ffd2 } - $sequence_1 = { 750a 6805400080 e8???????? 8b1b 56 53 e8???????? } - $sequence_2 = { ffd7 8be8 55 6a00 ff15???????? 8bf0 85f6 } - $sequence_3 = { 8b1b 6a0a 8d442434 50 53 e8???????? 83c410 } - $sequence_4 = { 8d410c 55 e8???????? 84c0 } - $sequence_5 = { c68424b400000016 e8???????? 83c410 c68424a400000017 8b08 8b41f4 51 } - $sequence_6 = { 59 8b7508 8d34f5c8514200 391e 7404 8bc7 } - $sequence_7 = { ffd0 8b442438 53 8d4c2434 51 8d542448 52 } - $sequence_8 = { b9???????? ffd0 83c010 894678 c644241c04 8b15???????? 8b420c } - $sequence_9 = { e8???????? 83c40c 8d757c 85c0 7504 } + $sequence_0 = { 7317 eb5f 660f6f07 660fd7c0 f7d0 4881c600fdffff 4883c710 } + $sequence_1 = { 488d442438 488910 4c8d4c2440 498901 4d897108 488b4e38 488b5650 } + $sequence_2 = { 89d5 4889ce 488b09 488b4608 ba27000000 ff5020 40b701 } + $sequence_3 = { 5e 415c 415e 415f c3 0fb611 4883fa05 } + $sequence_4 = { 4989d8 e8???????? 4801df 4929dd 4939dd 73e6 eb82 } + $sequence_5 = { e9???????? 488b442420 48c70002000000 eb33 488b442420 48c70001000000 } + $sequence_6 = { 488d42f0 482301 4c8b4118 45880c10 46884c0010 48ff4110 c3 } + $sequence_7 = { 4181fe00001100 b903000000 0f43c8 bb01001100 ba5c000000 488d05c7020000 48630c88 } + $sequence_8 = { 48c1ef39 488d43f0 4821c5 41883c1e 42887c3510 eb25 } + $sequence_9 = { 4885c0 748a 8a1406 8a1c01 881c06 881401 48ffc0 } condition: - 7 of them and filesize < 344064 + 7 of them and filesize < 3532800 } -rule MALPEDIA_Win_Imprudentcook_Auto : FILE +rule MALPEDIA_Win_Asruex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e705cf05-f0e2-52d1-a85e-1511f7ba8697" + id = "899abd0f-c835-5f70-819c-92570cc9b462" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.imprudentcook" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.imprudentcook_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.asruex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.asruex_auto.yar#L1-L112" license_url = "N/A" - logic_hash = "7d085ab823410a63e41a516b8f50c0d9f8600ba4763b5093b512309c5b8e436e" + logic_hash = "a14db0e4e44f1156fe16afe843345aa29b9b1f1eb3cc060b10e0bcdf06eb97d4" score = 75 quality = 75 tags = "FILE" @@ -87666,34 +86462,34 @@ rule MALPEDIA_Win_Imprudentcook_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7310 660f1f440000 4983c508 49ff4500 74f6 488bbc2498000000 488bce } - $sequence_1 = { bb02000000 488d5568 488d4d68 448bcb 4c8bc6 e8???????? 4885c0 } - $sequence_2 = { 4c8bef 48ffc7 448bf9 f7e1 c1ea07 8bc2 4803c7 } - $sequence_3 = { e8???????? 4c8b6c2438 41b91e000000 4d8bc6 488bd3 498bcd e8???????? } - $sequence_4 = { 418bc3 48c1ea20 48c1e120 4803c8 488d0419 483bc1 488906 } - $sequence_5 = { 4885f6 750f 4885ff 7450 49893e be01000000 eb46 } - $sequence_6 = { 498b1439 488b5c2478 488b4dd0 4803ca 483bca 49890c39 488b4de0 } - $sequence_7 = { 4d0fafc6 4c8bd3 49c1ea20 480fafd1 4c0fafd9 4a8d0402 4c03d0 } - $sequence_8 = { 498bc2 33ed 48c1e004 4c03f8 4c89bc2400010000 4d85c0 0f8eb5000000 } - $sequence_9 = { 84c0 7506 4883eb08 75ed 48ffc3 488bcb 48d3ea } + $sequence_0 = { 85c0 740e 85ed 740a } + $sequence_1 = { ff15???????? 85c0 7407 3d14270000 } + $sequence_2 = { 3c78 7404 3c58 7505 bb01000000 } + $sequence_3 = { e8???????? 83f8ff 7407 3d0000a000 } + $sequence_4 = { 7408 3c0d 7404 3c0a 7516 } + $sequence_5 = { 83f801 740e 83f803 7409 83f802 } + $sequence_6 = { 3c09 7408 3c0d 7404 3c0a 7516 } + $sequence_7 = { 7404 3c58 7505 bb01000000 } + $sequence_8 = { 740c 3c09 7408 3c0d 7404 3c0a 7516 } + $sequence_9 = { 3c0d 7404 3c0a 7516 } condition: - 7 of them and filesize < 864256 + 7 of them and filesize < 1564672 } -rule MALPEDIA_Win_Microcin_Auto : FILE +rule MALPEDIA_Win_Slave_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e3018704-b085-5615-9047-7419a64c6b42" + id = "b045c957-b6f9-5c69-b89f-41a2fc8766bd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.microcin" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.microcin_auto.yar#L1-L451" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.slave" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.slave_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "ce937d5b0febb8a0ef0b69b389b9ac6e2a402988a44ce06e021321112f9c236c" + logic_hash = "32dc8f0602dd0c995ffd6f35edd82eaee41a96ee44816d90c15c92afe3d59d57" score = 75 - quality = 44 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -87705,74 +86501,73 @@ rule MALPEDIA_Win_Microcin_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48895c2410 55 488dac2440feffff 4881ecc0020000 488b05???????? 4833c4 } - $sequence_1 = { 8d45ac 50 6801000080 ff15???????? } - $sequence_2 = { ff15???????? 4863c8 c6840d8002000075 488d8d80020000 } - $sequence_3 = { 7515 c74424484c773373 c744244c31674d5a e9???????? c744244849734541 } - $sequence_4 = { 4533c9 33d2 498d4e70 ff15???????? 85c0 } - $sequence_5 = { 85c0 0f8599000000 33d2 41b810020000 } - $sequence_6 = { b9ff030000 2bc8 4863d1 4883ea02 } - $sequence_7 = { 897e04 5b 5f 5e 5d c20400 55 } - $sequence_8 = { 7e18 80bc35a8feffff3a 741f 8d85a8feffff 46 } - $sequence_9 = { c6840d7002000062 488d8d70020000 ff15???????? 4863c8 } - $sequence_10 = { 8d85f8feffff 6804010000 50 ff15???????? 8d85f8feffff } - $sequence_11 = { 6a10 50 56 ff15???????? 85c0 0f45f7 } - $sequence_12 = { 894620 c7462406000000 33c0 48894638 48894630 } - $sequence_13 = { 68ffff0000 56 8b35???????? ffd6 6a04 } - $sequence_14 = { ff75d4 e8???????? 83c40c 8bc7 } - $sequence_15 = { 50 ffd3 85c0 7e18 80bc35a8feffff3a } - $sequence_16 = { 752a 4c8d0502130100 8bd7 498bcd e8???????? 85c0 7415 } - $sequence_17 = { 4c8d0535120100 33c0 498bd0 3b0a 740e ffc0 } - $sequence_18 = { 41bc14030000 4c8d0574130100 488bcd 418bd4 e8???????? } - $sequence_19 = { 83bc9578feffff00 7d34 8b857cffffff 8b8c8578feffff 83c104 8b957cffffff 898c9578feffff } - $sequence_20 = { 4053 4883ec20 8bd9 488d0d950c0100 } - $sequence_21 = { b905000000 f7f1 85d2 750b ff15???????? } - $sequence_22 = { fa fa fa fa fa fa } - $sequence_23 = { 53 53 56 43 } - $sequence_24 = { 83f831 7d5c 8b4df4 034df8 } - $sequence_25 = { 89857cffffff 83bd7cffffff20 0f8daf000000 8b8d7cffffff 8b957cffffff 8b448d80 2b8495f8feffff } - $sequence_26 = { 636373 7673 6873742e65 7865 } - $sequence_27 = { 751a 488d15f8110100 41b810200100 488bcd e8???????? } - $sequence_28 = { 7370 696465726167656e 742e 657865 } - $sequence_29 = { 8b8d78dfffff 83c103 8b9578dfffff 890c95003c4100 } - $sequence_30 = { 33c0 39b8283a4100 0f8491000000 ff45e4 83c030 } - $sequence_31 = { 0fb645fb 99 b903000000 f7f9 85d2 751d } - $sequence_32 = { 4889742420 e8???????? cc 4c8d056c120100 498bd4 488bcd } - $sequence_33 = { 6828010000 8d85ccfeffff 6a00 50 } - $sequence_34 = { 498bcd e8???????? 4c8d05b7120100 41b903000000 488d4c45bc 488bc1 } - $sequence_35 = { 6e 7669 726f 6e 6d 656e 7400 } - $sequence_36 = { 4885c0 7419 488d15730c0100 488bc8 } - $sequence_37 = { 33c0 eb42 8b4df0 e8???????? 8d45f8 50 6a00 } - $sequence_38 = { 0fb785d4f4ffff 50 8d85e8f4ffff 68???????? 50 } - $sequence_39 = { 50 ff15???????? 8d85c8feffff 6a00 6880000000 6a04 } - $sequence_40 = { ffd3 f7d8 1bc0 f7d8 5f 5e 5b } - $sequence_41 = { e8???????? 8d442464 83c40c 89442434 8d44240c } - $sequence_42 = { 8b9504010000 48 63d2 48 03c2 8b9504010000 48 } - $sequence_43 = { 89d5 ba67676767 45 89cf 45 89c6 49 } - $sequence_44 = { 6a00 57 ff15???????? 8b1d???????? c705????????01000000 6a00 6a00 } - $sequence_45 = { 8b55e4 83c40c 6bd230 8d82c0d34000 } - $sequence_46 = { 75e4 56 ffd3 33c0 } - $sequence_47 = { 85c0 0f84ed000000 8b3d???????? 50 6a08 ffd7 8b1d???????? } - $sequence_48 = { e9???????? 48 8d6570 5d c3 5b 48 } - $sequence_49 = { 8b5664 8d4c1105 8908 68ebeeebee ff7658 e8???????? } + $sequence_0 = { c0eb06 0ad8 8899e7020000 8a17 d0ea 32d3 80e21c } + $sequence_1 = { 50 ffd3 008608010000 83c40c 83be1403000000 8a8e08010000 7c3a } + $sequence_2 = { 33c7 03c1 81c28647beef 03d0 8b45d4 } + $sequence_3 = { 837df400 0f846c2d0000 8a8608030000 240f 0fb6c0 66894706 } + $sequence_4 = { 8b45ec 8b00 894720 8b45ec 8b4004 894724 e9???????? } + $sequence_5 = { f6c110 7509 80c910 888e94030000 8a475d 24bf 0c20 } + $sequence_6 = { 33c8 8bc3 8b5dd8 c1c806 33c8 8bc7 } + $sequence_7 = { 50 8d4208 50 ff15???????? 8b45fc 2bfe f30f7e05???????? } + $sequence_8 = { 3a4202 750d 83feff 741c 8a4103 3a4203 7414 } + $sequence_9 = { 810e80000100 f70600400000 8b550c 743c 0fb68707030000 808f0603000002 c1e804 } + + condition: + 7 of them and filesize < 532480 +} +rule MALPEDIA_Win_Babyshark_Auto : FILE +{ + meta: + description = "autogenerated rule brought to you by yara-signator" + author = "Felix Bilstein - yara-signator at cocacoding dot com" + id = "bba62dea-b8fb-5177-af59-ee7484609223" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.babyshark" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.babyshark_auto.yar#L1-L124" + license_url = "N/A" + logic_hash = "170a55c792dd841a430b5276e4b7ea8cd0c0e2d28c406b503a22728951bd6c1d" + score = 75 + quality = 75 + tags = "FILE" + version = "1" + tool = "yara-signator v0.6.0" + signator_config = "callsandjumps;datarefs;binvalue" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 83c40c 8d4c2404 6a00 51 ffd6 6a00 } + $sequence_1 = { 8bc8 83e01f c1f905 8b0c8d607e4000 8a44c104 83e040 } + $sequence_2 = { 8b0c8d607e4000 8a44c104 83e040 c3 a1???????? } + $sequence_3 = { bf???????? f3ab 8d3452 895dfc c1e604 aa 8d9ec8674000 } + $sequence_4 = { 80e920 ebe0 80a0206c400000 40 3bc6 72be 5e } + $sequence_5 = { 8db6bc674000 bf???????? a5 a5 59 a3???????? } + $sequence_6 = { 8a8094504000 83e00f eb02 33c0 0fbe84c6b4504000 } + $sequence_7 = { c1f804 83f807 8945d0 0f879a060000 ff2485271a4000 834df0ff } + $sequence_8 = { 5e 8d0c8dc8614000 3bc1 7304 3910 7402 } + $sequence_9 = { ff15???????? 8bf0 68???????? 8d442408 68???????? 50 } condition: - 7 of them and filesize < 417792 + 7 of them and filesize < 65272 } -rule MALPEDIA_Win_Graphdrop_Auto : FILE +rule MALPEDIA_Win_No_Justice_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "24fb95a1-20eb-59d2-a21c-2ae5bcca80f7" + id = "9c76a62e-45df-5e55-95c7-3fd18c7cd11d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graphdrop" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graphdrop_auto.yar#L1-L108" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.no_justice" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.no_justice_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "7950fd3d879183156c1cd9194f7d7f790283d1f02a5c57bd2f302dbba8044501" + logic_hash = "27fb4d87fb503a879f5ac0f508a221856b21d7d81edc4c17f436773a20141500" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -87784,32 +86579,32 @@ rule MALPEDIA_Win_Graphdrop_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 52 4156 415e 5a } - $sequence_1 = { 4155 49c7c501000000 4150 4152 415a } - $sequence_2 = { 53 0f77 5b 90 } - $sequence_3 = { 90 415f 90 415d } - $sequence_4 = { 49c7c501000000 4150 4152 415a 4158 } - $sequence_5 = { 0f77 4157 90 415f } - $sequence_6 = { 415b 50 0f77 4155 } - $sequence_7 = { 58 e9???????? 53 48c7c303000000 } - $sequence_8 = { 4155 49c7c501000000 4150 4152 415a 4158 } - $sequence_9 = { 50 90 53 0f77 } + $sequence_0 = { 8b45b4 8a0a 884c382e 8b45bc 8b048570be4100 804c382d04 } + $sequence_1 = { 83e03f c1f906 6bc038 03048d70be4100 } + $sequence_2 = { 6bc938 53 56 8b048570be4100 8b7508 57 } + $sequence_3 = { 57 8b7d08 e9???????? 8b0f 894dfc 8d048de0c14100 } + $sequence_4 = { 8b04bd70be4100 807c182800 7d46 8b750c 807e1400 7507 } + $sequence_5 = { 8945f4 8b4514 40 c745ec0a294000 894df8 8945fc 64a100000000 } + $sequence_6 = { c3 8b55fc 8bc6 8d0c95e0c14100 8701 85c0 } + $sequence_7 = { 8d0c95e0c14100 8701 85c0 7407 56 ff15???????? } + $sequence_8 = { 8b048570be4100 8b4ddc f644012801 7517 8b4514 c6401c01 c7401809000000 } + $sequence_9 = { 8b049d70be4100 f644072801 7444 837c0718ff 743d e8???????? } condition: - 7 of them and filesize < 4186112 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Oceansalt_Auto : FILE +rule MALPEDIA_Win_Powerduke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "191b2018-8ac3-5133-a29f-db070c527bb4" + id = "658a1cda-5f77-56de-9f18-f831b8e1b259" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oceansalt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oceansalt_auto.yar#L1-L171" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.powerduke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.powerduke_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "618191320109f3ef06ff0a1fecf4d89247c2a03c9ed872381bb347fb4c387d8b" + logic_hash = "d2182db867ff6a53a7d17e85e856d89d6c3d1d584f315f5e805e29753b64695e" score = 75 quality = 75 tags = "FILE" @@ -87823,38 +86618,32 @@ rule MALPEDIA_Win_Oceansalt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 6a02 8d8dc8fdffff 51 } - $sequence_1 = { ff15???????? 5d c3 8b5508 68???????? 52 } - $sequence_2 = { 0fb795f2fbffff 50 0fb785eefbffff 51 52 50 } - $sequence_3 = { 85c0 75ce 8b8dc4fdffff 8d85ccfdffff 50 } - $sequence_4 = { 6a04 50 8d55fc 52 } - $sequence_5 = { 668945f9 8845fb 6a07 8d45f4 50 56 } - $sequence_6 = { 6a04 53 ff15???????? 8bf8 85ff 743c } - $sequence_7 = { 6a01 ff15???????? 6aff 50 ff15???????? 6a00 6a02 } - $sequence_8 = { eb26 488d442420 488d4c2420 482bd8 660f1f840000000000 0fb601 48ffc1 } - $sequence_9 = { 85c0 7e3a 488b0d???????? 4c8d0df1140100 488d942400010000 41b800020000 } - $sequence_10 = { f644246010 740a c68424e002000000 eb1a } - $sequence_11 = { 0f8c96000000 3b1d???????? 0f838a000000 488bf3 4c8be3 49c1fc05 4c8d2d1a0d0100 } - $sequence_12 = { 48c1f805 4c8d0542720000 83e11f 486bc958 498b04c0 80640808fe eb07 } - $sequence_13 = { 48ffc3 48ffc0 884bff 84c9 } - $sequence_14 = { 488d4c2458 4889442458 ff15???????? 0fb7542454 0fb74c2450 } - $sequence_15 = { 7d1a 4863cf 8a84191d010000 42888401202e0100 ffc7 } + $sequence_0 = { 09c0 7434 0345cc 3b4518 0f87f5010000 } + $sequence_1 = { 50 ffb5f8fbffff ff15???????? 58 c9 } + $sequence_2 = { 56 ff15???????? 09c0 742f 89c7 6a00 } + $sequence_3 = { 09c0 7518 8d85f8f3ffff 8d8dfcfbffff 51 50 } + $sequence_4 = { 55 89e5 81ec08100000 56 57 8d85f8efffff } + $sequence_5 = { 8b451c c70000000000 837d2000 740f 8b4520 8945dc c745e000000000 } + $sequence_6 = { c645e000 c745e177696e68 c745e57474702e 66c745e9646c c645eb6c } + $sequence_7 = { 56 57 8d85f8efffff 50 6819000200 6a00 68???????? } + $sequence_8 = { 8d8df8f3ffff 51 68???????? 50 ff15???????? 83c40c b9???????? } + $sequence_9 = { 8f05???????? c705????????03000000 c745f803000000 ff75dc 8f45f0 ff75e0 8f45f4 } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Get2_Auto : FILE +rule MALPEDIA_Win_Logpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3d0e8698-7ca7-5de8-bc9d-fbf1a289749b" + id = "35b4ad0a-906a-5aa4-a185-d299d314c772" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.get2" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.get2_auto.yar#L1-L167" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.logpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.logpos_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "3e4ed8755efbe8103bdeb8a3d5374ebaab1badd22c715ede9aefa416798b3d3f" + logic_hash = "1f09c571a98b8191fefaf5488e1ffd2ed1ffe04d05c499ee0ffd2f1f5274e533" score = 75 quality = 75 tags = "FILE" @@ -87868,38 +86657,32 @@ rule MALPEDIA_Win_Get2_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 52 8d8d24ffffff 895dfc e8???????? c645fc02 } - $sequence_1 = { e8???????? ff7508 8d55d8 8d8d24ffffff } - $sequence_2 = { 32c0 85d2 744e 8b898c000000 85c9 7444 8b4508 } - $sequence_3 = { c20800 64a12c000000 8b15???????? 56 8bf1 8b1490 } - $sequence_4 = { f20f110c24 ffd2 59 59 b001 } - $sequence_5 = { 0f849e000000 807d0c00 0f859a000000 f6c104 7430 } - $sequence_6 = { 74d5 8d4d84 e8???????? 8d4584 c645fc03 50 } - $sequence_7 = { 43 897de8 33c0 895dd4 668945d8 51 51 } - $sequence_8 = { 4e8d04f500000000 33d2 e8???????? 448b06 33d2 488b4e20 } - $sequence_9 = { ebcc 49ffc5 4d3bef 72b4 } - $sequence_10 = { 4103c9 443bc1 0f82f8000000 66ffc2 66413bd3 } - $sequence_11 = { 4c8d0d655f0100 b905000000 4c8d05515f0100 488d15dad90000 e8???????? 488bf8 } - $sequence_12 = { 4d8b742408 498b1c24 4533ff 493bde } - $sequence_13 = { eb13 498bd6 498bcf e8???????? 84c0 } - $sequence_14 = { 7468 4885ff 7e5b 488b06 } - $sequence_15 = { 56 57 488d6c24a0 4881ec60010000 48c7442428feffffff } + $sequence_0 = { 6a00 ff15???????? 8945e4 8b450c 8b5510 } + $sequence_1 = { 8945fc 837dfc00 75df 8b45fc 89ec 5d } + $sequence_2 = { 8f45d8 4c 8b55c8 48 } + $sequence_3 = { a3???????? a1???????? 8b5508 8910 6a20 } + $sequence_4 = { b801000000 eb05 b800000000 8945d0 8b45d4 8d50ff 8955d4 } + $sequence_5 = { 83f800 75cb 8b45fc 83f802 7c05 } + $sequence_6 = { eb05 b800000000 89442410 8b442414 678d50ff 89542414 } + $sequence_7 = { 85c9 7408 48 89c8 48 8b09 ebf3 } + $sequence_8 = { 4d 89dc 48 0fb610 80fa2e 740b 41 } + $sequence_9 = { e8???????? 83c404 83f800 0f8537000000 833d????????00 0f852a000000 837d1400 } condition: - 7 of them and filesize < 720896 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Retro_Auto : FILE +rule MALPEDIA_Win_Donex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "137253c4-c80f-5441-8b2d-57b863c1f908" + id = "8482aba2-5d7c-5acf-8ac0-6f701bcd4c3c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.retro" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.retro_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.donex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.donex_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "603d0a826a833e930e158367f2340675f42fda3d145846edecb7422d26e8a466" + logic_hash = "791a2daeadd431298c15aca6e723243f3ba034df68a0c21a097c95582d44c9bb" score = 75 quality = 75 tags = "FILE" @@ -87913,32 +86696,32 @@ rule MALPEDIA_Win_Retro_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8b442434 8b4c2460 03c8 8bc1 89442460 e9???????? } - $sequence_1 = { 890a 8b44fdbc 448b44fdac 448d4820 453bc1 7e0f } - $sequence_2 = { 4d8bcf 4d8bc6 8bcf e8???????? 0f28742440 4883c450 415f } - $sequence_3 = { 488b8b50560000 488d154c810200 448bc0 e8???????? c70620010000 ba08000000 488bcb } - $sequence_4 = { e8???????? 83bedc120000ff 7d19 488d154db30300 488d0d9eb80300 41b899020000 e8???????? } - $sequence_5 = { 4b8d0408 4883c310 4883c610 f30f5946f4 f30f594ef8 0f14c0 0f14c9 } - $sequence_6 = { 3984cfe86c0000 7419 488d151eb90300 488d0d0fbb0300 41b8dc010000 e8???????? 488b5c2440 } - $sequence_7 = { 488bd9 e8???????? 85c0 740e f30f1083e4000000 4883c420 5b } - $sequence_8 = { 660f7f4c2430 660f6f0d???????? 660f7f442440 660f6f05???????? 660f7f4c2450 660f6f0d???????? 660f7f442460 } - $sequence_9 = { 8b4638 85c0 7fc5 48634658 488d0c40 48634664 4803c8 } + $sequence_0 = { 03c2 8b55f4 c1c008 03c2 8945ec 8b45fc 8bc8 } + $sequence_1 = { 2345f8 0375cc 0bc8 034dc4 03f7 8b45f4 8b7de8 } + $sequence_2 = { e8???????? 8b404c 83b8a800000000 7512 8b04bd08a44300 807c302900 7504 } + $sequence_3 = { 40 50 8d8598fcffff 50 e8???????? eb09 ff750c } + $sequence_4 = { 2345ec 0bc1 c145f40a 034598 8b4dd8 03c2 } + $sequence_5 = { c1c00e 8bce 03c2 f7d1 234dec 81c2e9766d7a } + $sequence_6 = { 897df0 3b7dfc 0f826cffffff ff75e8 ff15???????? ff75ec e8???????? } + $sequence_7 = { 8bca c1c906 33f9 8b4df4 33cb 23ca 334df4 } + $sequence_8 = { 56 57 56 c706ffffffff e8???????? 83c40c 8945fc } + $sequence_9 = { 83c408 85db 7529 57 ff7508 e8???????? 8bd8 } condition: - 7 of them and filesize < 1409024 + 7 of them and filesize < 505856 } -rule MALPEDIA_Win_Webc2_Greencat_Auto : FILE +rule MALPEDIA_Win_Sobig_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a0848a27-48e1-5e07-b0d1-bb056774f373" + id = "1db89ea4-c7b4-580a-8658-7872983b45bd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_greencat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_greencat_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sobig" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sobig_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "b537e733fea445e18ae7f3686bce35348807c75f49bc5b86c1bc51245964fe49" + logic_hash = "703647dd78e5c80dff25867b8b892bf4ae4d1517eb9d703a33dee66b43a14d30" score = 75 quality = 75 tags = "FILE" @@ -87952,32 +86735,32 @@ rule MALPEDIA_Win_Webc2_Greencat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5b b8???????? 53 50 50 33ff } - $sequence_1 = { e8???????? 83c414 33c9 3bfb 7632 } - $sequence_2 = { 59 59 8b45d4 3818 0f857dfeffff } - $sequence_3 = { 75c9 be00000200 397d08 7e08 } - $sequence_4 = { 33ff e8???????? 83c40c be???????? ff35???????? 56 } - $sequence_5 = { eb27 68???????? eb20 68???????? eb19 ff15???????? 3d26040000 } - $sequence_6 = { c20800 ff74240c ff74240c ff74240c ff710c ff15???????? c20c00 } - $sequence_7 = { c645e840 c645e94a c645eae6 c645eb1a c645ec14 885ded } - $sequence_8 = { 50 ff750c e8???????? 68???????? ff750c e8???????? 83c410 } - $sequence_9 = { 50 ff15???????? 3bc7 59 7405 a3???????? 8a45ff } + $sequence_0 = { e8???????? 6a01 8d4db8 e8???????? 83c8ff e9???????? 6a30 } + $sequence_1 = { ff750c 8d4dbc e8???????? 6a01 8d7e20 5b } + $sequence_2 = { 83650800 c7451008000000 0fb6450f 32d2 } + $sequence_3 = { e8???????? 8bf8 ff7614 8d4d90 c645fc04 e8???????? } + $sequence_4 = { 5e 8a1408 80faff 8811 7401 47 } + $sequence_5 = { 8b4630 6a01 8985e4feffff 58 53 8d8de0feffff 53 } + $sequence_6 = { 8d45bc 50 8bcf 895dfc e8???????? 83780800 0f94c0 } + $sequence_7 = { 3bc8 0f8496000000 8bd9 8d4de8 } + $sequence_8 = { 68???????? 6801000080 8d4d08 e8???????? 8b45ec c7451094624100 } + $sequence_9 = { 8a1f 47 83f80b 0f8777020000 ff2485563b4100 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Disk_Knight_Auto : FILE +rule MALPEDIA_Win_Aurora_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1b68d176-e621-572e-a02b-4eff18ee7835" + id = "db71bfec-d16f-5b65-a2de-3646c8fc9579" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.disk_knight" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.disk_knight_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aurora" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aurora_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "09ce3baeb29e85d6695478868b4b5a99498537909676146b33cec4463b3e4ba4" + logic_hash = "59e6b8275e1925f874147250deaf1189e73e34e27743f50bcfcc60f5d60b4760" score = 75 quality = 75 tags = "FILE" @@ -87991,34 +86774,34 @@ rule MALPEDIA_Win_Disk_Knight_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 56 8b45c4 50 8d4dc0 51 8b3d???????? } - $sequence_1 = { ff15???????? 8945a8 a1???????? bf03000000 c745a008000000 85c0 895d88 } - $sequence_2 = { 8b06 ff5004 8b4d0c 8d55e8 897de8 8b3d???????? 51 } - $sequence_3 = { ff15???????? a1???????? 83c410 3bc3 7510 68???????? 68???????? } - $sequence_4 = { 8945cc 895dc4 c7459403400000 8b07 51 52 57 } - $sequence_5 = { 8955d8 897dd0 897dcc 897dc8 897dc4 897dc0 897dbc } - $sequence_6 = { 894da8 8b4dd4 b80a000000 68???????? 51 894590 8945a0 } - $sequence_7 = { db464c dd9d14ffffff 833d????????00 7508 dcb514ffffff eb11 ffb518ffffff } - $sequence_8 = { 8985c8fdffff eb0a c785c8fdffff00000000 833d????????00 751c 68???????? 68???????? } - $sequence_9 = { 7d0e 68d8000000 68???????? 56 50 ffd3 8b0e } + $sequence_0 = { 51 8d4de4 c745d801000000 c745e0ffffffff } + $sequence_1 = { 8855cc 33f6 8a55d2 8aca } + $sequence_2 = { 8d8dd4efffff c785e8efffff0f000000 c785e4efffff00000000 c685d4efffff00 e8???????? } + $sequence_3 = { 85c0 0f850affffff 85db 0f849b000000 8bc3 83fb04 } + $sequence_4 = { 6a02 68???????? 8d8de4eeffff c785f8eeffff0f000000 c785f4eeffff00000000 c685e4eeffff00 e8???????? } + $sequence_5 = { 68???????? 8d8de4f1ffff c785f8f1ffff0f000000 c785f4f1ffff00000000 c685e4f1ffff00 e8???????? } + $sequence_6 = { c78550f1ffff0f000000 c7854cf1ffff00000000 c6853cf1ffff00 e8???????? 8d8d54f1ffff } + $sequence_7 = { e8???????? 6a04 68???????? 8d8d44efffff c78558efffff0f000000 c78554efffff00000000 c68544efffff00 } + $sequence_8 = { e8???????? 8bd0 c745d407000000 33c0 c745d000000000 83c404 668945c0 } + $sequence_9 = { 8b06 8b4804 8b44310c 85c0 0f9445f0 c745fc01000000 a806 } condition: - 7 of them and filesize < 868352 + 7 of them and filesize < 827392 } -rule MALPEDIA_Win_Flawedammyy_Auto : FILE +rule MALPEDIA_Win_Fancyfilter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "869ded56-7b9a-5ec5-b348-fd92c863b7a6" + id = "0361fd07-d305-5b73-bb16-8f25d1edd877" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flawedammyy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flawedammyy_auto.yar#L1-L306" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fancyfilter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fancyfilter_auto.yar#L1-L112" license_url = "N/A" - logic_hash = "1cd6d61d60d4c415e6c8e37367c9ce0c64744bcdc60e8edfc1af0f4b4c964dec" + logic_hash = "476e24d851dbd343335f49ac83fe24b993db2eb5e282eab0e77caa734f27e50a" score = 75 - quality = 33 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -88030,54 +86813,32 @@ rule MALPEDIA_Win_Flawedammyy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 ffd7 8d85fcfeffff 50 8d85ccf2ffff 68???????? } - $sequence_1 = { 0022 8a4200 828a4200bb8a42 00ff } - $sequence_2 = { 004bbf 42 0062bf 42 } - $sequence_3 = { 8d85bcfdffff 50 ffd3 8b45fc } - $sequence_4 = { 8d8548ffffff 6a00 50 660fd645ac 660fd645b4 e8???????? } - $sequence_5 = { 68???????? 6a00 6a00 ff15???????? 8b3d???????? 6830750000 ffd7 } - $sequence_6 = { 66898534ffffff ffd7 85c0 750f 68???????? ffd7 } - $sequence_7 = { 0000 0404 0404 0404 0401 } - $sequence_8 = { 00b3854200e5 854200 37 864200 } - $sequence_9 = { 85c0 782d 8b7dfc 2b7df4 8b7514 037d08 6a00 } - $sequence_10 = { 0018 874200 58 874200 } - $sequence_11 = { 0039 e342 0048e3 42 } - $sequence_12 = { ff15???????? 85c0 0f885e010000 6a00 6a00 6a00 } - $sequence_13 = { 002a e342 0039 e342 } - $sequence_14 = { ff75fc ff15???????? 85c0 740c 68???????? } - $sequence_15 = { 0062bf 42 0079bf 42 } - $sequence_16 = { 59 8945c4 eb17 68???????? 56 } - $sequence_17 = { 8b04855c303400 c1e002 50 6a40 ff15???????? 8906 43 } - $sequence_18 = { e9???????? 895df4 8d41de 33db 83f855 0f872affffff 0fb6805a213400 } - $sequence_19 = { ff248580233400 832700 e9???????? 55 e8???????? eb1a 55 } - $sequence_20 = { ff15???????? 8b45f0 395d08 88987830ca01 0f8484010000 ff75fc } - $sequence_21 = { ff75fc e8???????? f6450801 7412 } - $sequence_22 = { ff15???????? 8b4dc8 03ce 3bc1 761f 6aff ff75a8 } - $sequence_23 = { e8???????? 8b4d08 8a0408 a2???????? eb07 c605????????00 c705????????4c403400 } - $sequence_24 = { 83f907 0f8781000000 ff248dfd243400 881f eb76 } - $sequence_25 = { 5e 5b c3 55 8bec 81ec5c040000 53 } - $sequence_26 = { 894dfc eb0e 8b14957c303400 49 0fafd1 0155fc } - $sequence_27 = { 0f872affffff 0fb6805a213400 ff2485f6203400 8b8614080000 3b45f4 } - $sequence_28 = { 895da8 ab ab ab ff15???????? } - $sequence_29 = { 80bda4fbffff22 8d85a4fbffff 750a c645ff22 8d85a5fbffff 8b35???????? } - $sequence_30 = { ff75e0 ffd7 ff75cc ffd7 8d46fe 3b45f4 } - $sequence_31 = { 8bdf 8b06 83661c00 83f807 0f87c9000000 ff248580233400 } + $sequence_0 = { 85c0 740a 66833800 7404 b001 eb02 } + $sequence_1 = { 891d???????? 891d???????? b001 5b } + $sequence_2 = { 740a 66833800 7404 b001 eb02 } + $sequence_3 = { 750d 8b472c a801 7406 } + $sequence_4 = { a1???????? 83c012 50 ff15???????? a1???????? } + $sequence_5 = { 8d4f20 51 50 ff15???????? } + $sequence_6 = { 85c0 740a 66833800 7404 b001 eb02 32c0 } + $sequence_7 = { 8b07 83e810 50 83c610 } + $sequence_8 = { 85c0 750d 8b472c a801 } + $sequence_9 = { 85c0 750d 8b472c a801 7406 } condition: - 7 of them and filesize < 1350656 + 7 of them and filesize < 169984 } -rule MALPEDIA_Win_Byeby_Auto : FILE +rule MALPEDIA_Win_Skip20_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9611b4e7-8337-551b-9691-e65f61744e7f" + id = "15b7373a-f84f-57db-8d95-802539d58928" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.byeby" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.byeby_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.skip20" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.skip20_auto.yar#L1-L102" license_url = "N/A" - logic_hash = "50a28d5ba51c4cf2da918fb2e13d81e48eb5727c5e9589337c757040c753f599" + logic_hash = "9f59196702302927edbd3dc2784c10dacebf31e2e8430b74641bf84000e5924e" score = 75 quality = 75 tags = "FILE" @@ -88091,32 +86852,30 @@ rule MALPEDIA_Win_Byeby_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb0c befdffffff eb05 befeffffff } - $sequence_1 = { 8907 ff15???????? 40 8d8c243f0a0000 034c241c 8d7f04 03f0 } - $sequence_2 = { 741a 6a00 8bc7 2bc6 50 8b44241c 03c6 } - $sequence_3 = { c745e400000000 85c9 7404 33ff eb03 8d7e48 } - $sequence_4 = { ff15???????? 8b35???????? 8d84243c060000 50 8d8424380a0000 50 ffd6 } - $sequence_5 = { 80bc05e7feffff5c 7411 8d85e8feffff 50 ffd6 } - $sequence_6 = { 50 57 ff15???????? 85c0 7461 8d642400 } - $sequence_7 = { 8d85a8feffff 50 8d8584fcffff 50 6a00 } - $sequence_8 = { 0fbec2 0fb680d0450110 83e00f eb02 33c0 8bbdc8fdffff 6bc009 } - $sequence_9 = { 57 ff15???????? 85c0 0f84f6010000 8b542418 03542414 } + $sequence_0 = { 740d ffc9 75bf 0fb705???????? eb10 0fb705???????? } + $sequence_1 = { 8b15???????? 85d2 7430 8bc7 488d0dfe000200 } + $sequence_2 = { b22a 488bcb e8???????? 440fb65f35 4180fb02 750f } + $sequence_3 = { 0fb74804 66890b 4883451006 e9???????? 4183fe28 7529 } + $sequence_4 = { 7516 48634b3c 4803cb 0fb74114 8b540824 4803d3 8b7c0820 } + $sequence_5 = { e8???????? 488d0d3cdaffff e8???????? 488d0d50dbffff e8???????? } + $sequence_6 = { c7842418010000ec586548 c784241c0100008b042530 664489ac2420010000 4488ac2422010000 } + $sequence_7 = { 8b0d???????? 488bd8 ff15???????? 4883fb01 7466 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 794624 } -rule MALPEDIA_Win_Voldemort_Auto : FILE +rule MALPEDIA_Win_Doorme_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "115d33d2-50af-5fac-a879-fb480a2fd38a" + id = "ef34215c-21dc-5b70-9e46-024fa7a7faa3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.voldemort" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.voldemort_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doorme" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doorme_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "f8d7f88b5cd57c32e85ea5f0ae8c31ab594e2a2acc618e6a4574791256fd098d" + logic_hash = "7a262e46ac547aa0a1d170d6c95f7394f8a304e152ade6a1fdc4d6407588a287" score = 75 quality = 75 tags = "FILE" @@ -88130,34 +86889,34 @@ rule MALPEDIA_Win_Voldemort_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488bd9 4d896bd0 488d0de3ea0200 4d8be8 4d8973c8 0f57c0 4d897bc0 } - $sequence_1 = { e8???????? 488bd8 4885c0 7517 488d0daf740300 e8???????? } - $sequence_2 = { 4885c0 7517 488d0de43b0300 e8???????? 488bc8 e8???????? 488bd8 } - $sequence_3 = { 80fa80 73e9 4c8bc3 4d2bc1 4c3bcb 4d0f47c5 4d85c0 } - $sequence_4 = { 488b7c2450 488d0d0e7b0300 e8???????? 488bc8 e8???????? 4c8bac2490000000 488bd8 } - $sequence_5 = { 488b8540090000 41b808020000 48894c2468 488d8da0000000 4889442458 4c894c2448 e8???????? } - $sequence_6 = { 48894108 488b4710 48894808 48ffc6 493bf7 7caf 4885ff } - $sequence_7 = { d3e0 83c107 0bf8 80fa80 73e9 4c8bc3 4d2bc1 } - $sequence_8 = { 488bd5 488bce e8???????? 4963de 4803c3 483bc5 7626 } - $sequence_9 = { 488bc8 e8???????? 488bd8 4885c0 7517 488d0dde400300 e8???????? } + $sequence_0 = { 4180f04b 4488442434 4180f14b 44884c2435 4180f24b 4488542436 44885c2437 } + $sequence_1 = { 0f87c8010000 e8???????? 660f6f05???????? f30f7f442450 c644244000 488b542438 4883fa10 } + $sequence_2 = { 4a8d0432 488bd9 483bc8 480f42d8 488bc3 48897c2458 4883c001 } + $sequence_3 = { 4883c428 e9???????? 83f808 7d14 488d0c80 488d05f03d0300 488d0cc8 } + $sequence_4 = { 0f87e4010000 498bc8 e8???????? 49897f10 49c747180f000000 41c60700 } + $sequence_5 = { e8???????? 660f6f05???????? f30f7f4588 c644247800 498b5618 4883fa10 0f82e2010000 } + $sequence_6 = { 488d1560b90100 c4e2c9abe9 c4817b1004c1 c4a153581cc2 c5f928cb c5e35cda c4e2c9b905???????? } + $sequence_7 = { 4c8d0dc8ca0100 8bf9 488d158f860100 b903000000 4c8d05abca0100 e8???????? 488bd3 } + $sequence_8 = { 4053 4883ec20 84c9 752f 488d1d2b730200 488b0b 4885c9 } + $sequence_9 = { 4883c510 4c8d15f06b0300 48836c243001 0f8564feffff 4c8bc6 448d4a04 4c8d15d66b0300 } condition: - 7 of them and filesize < 561152 + 7 of them and filesize < 580608 } -rule MALPEDIA_Win_Sodamaster_Auto : FILE +rule MALPEDIA_Win_Mimikatz_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d1f7db4a-f731-535e-9ec7-0f94492b7206" + id = "7f63ff96-1e0a-5197-8a45-285738861f05" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sodamaster" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sodamaster_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mimikatz" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mimikatz_auto.yar#L1-L204" license_url = "N/A" - logic_hash = "fa1144cbcb2ad99084cc1ee6d93d89428028e0238c89b4c179e1b18530e08c7f" + logic_hash = "55557ae737b34b617581092058134efff316e946e4bd0657345c0e9223ab37a5" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -88169,32 +86928,44 @@ rule MALPEDIA_Win_Sodamaster_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5d c3 8b04c5d4ca0010 5d c3 8bff 55 } - $sequence_1 = { 83c002 6685c9 75f5 8b8d14fbffff 2bc2 } - $sequence_2 = { 8b748104 40 6a64 8945e8 ff15???????? 3bf3 } - $sequence_3 = { 8bc3 c1f805 8d3c85a0330110 8bf3 83e61f c1e606 } - $sequence_4 = { a3???????? a1???????? c705????????ee5c0010 8935???????? a3???????? } - $sequence_5 = { 2bc1 8d8df0efffff 51 8bc8 e8???????? 8b35???????? 83c404 } - $sequence_6 = { 52 51 d1f8 50 8d9524ffffff } - $sequence_7 = { 85c0 743a 8b55ec 52 ff15???????? 8bf8 } - $sequence_8 = { 0f84d5000000 8b95e8efffff 53 8d85dcefffff 50 } - $sequence_9 = { ff15???????? eb10 c745da64006c00 b96c000000 66894dde } + $sequence_0 = { f7f1 85d2 7406 2bca } + $sequence_1 = { 83f8ff 750e ff15???????? c7002a000000 } + $sequence_2 = { e8???????? 894720 85c0 7413 } + $sequence_3 = { ff15???????? b9e9fd0000 8905???????? ff15???????? } + $sequence_4 = { c3 81f998000000 7410 81f996000000 7408 81f99b000000 } + $sequence_5 = { 83f812 72f1 33c0 c3 } + $sequence_6 = { ff5028 8be8 85c0 787a } + $sequence_7 = { f30f6f4928 f30f7f8c24a0000000 f30f6f4138 f30f7f8424b8000000 } + $sequence_8 = { 6683f83f 7607 32c0 e9???????? } + $sequence_9 = { 66894108 33c0 39410c 740b } + $sequence_10 = { ff15???????? b940000000 8bd0 89442430 } + $sequence_11 = { e8???????? 8bf8 85f6 787a 813d????????401f0000 } + $sequence_12 = { 2bc1 85c9 7403 83c008 } + $sequence_13 = { 3c02 7207 e8???????? eb10 } + $sequence_14 = { a3???????? a1???????? c705????????cf2f4000 8935???????? } + $sequence_15 = { 888898d34600 40 ebe9 33c0 8945e4 3d00010000 7d10 } + $sequence_16 = { 57 e8???????? 8bf0 83c410 85f6 7415 } + $sequence_17 = { 6a08 68???????? e8???????? 68???????? ff15???????? 8b7508 c7465c907f4000 } + $sequence_18 = { 39b8a8d54600 0f8491000000 ff45e4 83c030 } + $sequence_19 = { 81ca00ffffff 42 0fb692b0e74600 321437 } + $sequence_20 = { 8b4508 ff34c530d94600 ff15???????? 5d c3 6a0c 68???????? } + $sequence_21 = { 0fb6c8 51 e8???????? 83c404 85c0 7510 } condition: - 7 of them and filesize < 134144 + 7 of them and filesize < 1642496 } -rule MALPEDIA_Win_Fatduke_Auto : FILE +rule MALPEDIA_Win_Nevada_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "62118afa-94f3-55fc-9df2-3b95dac75d0a" + id = "0fb24068-87ce-54a0-ba82-bfdd95f811de" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fatduke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fatduke_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nevada" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nevada_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "2b9fcfe8a4ef7a6057f27cf4a92527f05cca75754ce0db88d74fae66934b4810" + logic_hash = "e8b202252b082c203b7b36b32325aea4ef97f49142f8ff76e8fa7afc9a175f74" score = 75 quality = 75 tags = "FILE" @@ -88208,32 +86979,32 @@ rule MALPEDIA_Win_Fatduke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffb610020000 e8???????? 83c404 c786240200000f000000 c7862002000000000000 c6861002000000 c645fc13 } - $sequence_1 = { 8d411c 50 8d4dbc e8???????? c645fc01 bb01000000 53 } - $sequence_2 = { eb02 8bc6 33d2 668910 51 8bce e8???????? } - $sequence_3 = { 8d8d74ffffff e8???????? 8b4d80 b8abaaaa2a 8bbd7cffffff 83c410 2bcf } - $sequence_4 = { e8???????? 83c418 50 8d442440 50 8d442464 50 } - $sequence_5 = { ffb620030000 e8???????? 83c404 c786340300000f000000 c7863003000000000000 c6862003000000 c645fc1d } - $sequence_6 = { 8bce e8???????? 33c0 c745e800000000 c745ec00000000 c745ec07000000 c745e800000000 } - $sequence_7 = { e9???????? 8b7508 8d442414 6880000000 6a00 50 32db } - $sequence_8 = { c786340300000f000000 c7863003000000000000 c6862003000000 c645fc1f 83be1c03000010 720e ffb608030000 } - $sequence_9 = { ff7728 e8???????? 83c404 c7473c0f000000 c7473800000000 c6472800 c645fc00 } + $sequence_0 = { e9???????? 90 4881c4b8000000 5b 5f 5e 5d } + $sequence_1 = { e8???????? 4c8bad10060000 4c3bad08060000 751d c6852206000000 488d8d00060000 4c89ea } + $sequence_2 = { 7413 488b4c3320 4801d2 41b802000000 e8???????? 488b8cfb18020000 4885c9 } + $sequence_3 = { 488d9d70060000 4c8db5e0040000 4c8da508050000 662e0f1f840000000000 90 4c896c2438 4c897c2430 } + $sequence_4 = { 4c89ee 48f7d6 4801c6 6689b722030000 4a8d0c6d00000000 4c01e9 4889ca } + $sequence_5 = { 4c8bac2490000000 4b8d0c2e 4883c1ff 4839d1 0f8362020000 4d8d46ff 4c8b942488000000 } + $sequence_6 = { 75dc 0fb744244e 6685c0 74e2 6683f82e 75cc 66837c245000 } + $sequence_7 = { 660febea f30f7f6e58 660fdbcb 660fdfd8 660febd9 f30f7f5e68 4889f0 } + $sequence_8 = { 4889c1 e8???????? 4885c0 0f846a0a0000 4889c1 e8???????? 4889c3 } + $sequence_9 = { 84db 780a 4983c101 31c0 89de } condition: - 7 of them and filesize < 9012224 + 7 of them and filesize < 1063936 } -rule MALPEDIA_Win_Temp_Stealer_Auto : FILE +rule MALPEDIA_Win_Powerloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2b48048b-b096-5784-980a-c1580b4dfd03" + id = "a8055861-0eb8-5c59-854d-6c838621a56f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.temp_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.temp_stealer_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.powerloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.powerloader_auto.yar#L1-L106" license_url = "N/A" - logic_hash = "2fe51b5c6906bc550bb0cdd93c915effb0d85e2b560daf9bcb0132c66585b9e7" + logic_hash = "49acbf4818653ec3c37c64918d36c8fbd597bf611facefb0fe7af9324dfdd104" score = 75 quality = 75 tags = "FILE" @@ -88247,32 +87018,32 @@ rule MALPEDIA_Win_Temp_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48896c2410 4889742418 57 4156 4157 4883ec20 4c635a08 } - $sequence_1 = { eb1e 498b8ce9f0940400 8a44f938 a840 7508 0c02 8844f938 } - $sequence_2 = { 33c0 4d8bca 49f7d9 8d7801 4903c0 493bc3 774a } - $sequence_3 = { 488bd0 488d4dd0 e8???????? 448bc6 488d55f0 e8???????? 4c8bc0 } - $sequence_4 = { e8???????? 4c8bc0 488d55f0 488d4dd0 e8???????? 488bd0 } - $sequence_5 = { 488bd3 4c8d05f6410200 83e23f 488bcb 48c1f906 488d14d2 } - $sequence_6 = { 7f34 33d2 4d85c9 7e24 498bcd } - $sequence_7 = { 894708 488d5901 41bf20000000 418bc7 48f7e3 498d4fdf 480f40c1 } - $sequence_8 = { 83fa08 7d17 4863c2 488d0c80 488d05b39f0300 488d0cc8 } - $sequence_9 = { 8d58b0 498bce 448bc3 488d15f8280100 e8???????? 85c0 7429 } + $sequence_0 = { 33d2 ff15???????? 83f81f 7323 } + $sequence_1 = { e8???????? eb22 33c9 66666666660f1f840000000000 } + $sequence_2 = { 8bf2 32db e8???????? 3bc7 7349 } + $sequence_3 = { 7441 8b5c2430 85db 741d } + $sequence_4 = { 32db e8???????? 3bc7 7349 } + $sequence_5 = { e8???????? 0fb6d8 84c0 7514 } + $sequence_6 = { ff15???????? 83f81f 7323 ff15???????? } + $sequence_7 = { e8???????? 0fb6d8 85ff 740c } + $sequence_8 = { e8???????? 0fb6d8 84c0 7514 ff15???????? } + $sequence_9 = { 33d2 c605????????00 e8???????? 0fb6c3 } condition: - 7 of them and filesize < 652288 + 7 of them and filesize < 155648 } -rule MALPEDIA_Win_Matryoshka_Rat_Auto : FILE +rule MALPEDIA_Win_Moonwalk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b422383a-3b69-5e32-94a3-431dbc17291c" + id = "fd39fa26-9d1a-515b-b730-f6f9e30e5941" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.matryoshka_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.matryoshka_rat_auto.yar#L1-L135" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moonwalk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moonwalk_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "e0e5d3a7b6eaf0039b9fbb2e4baba63862f57599449a2c9f7b8481e16636b102" + logic_hash = "1c19a679d272620c40c7a55b8a8c2eabaee5ff1d6dffe1b79863d345d92546d6" score = 75 quality = 75 tags = "FILE" @@ -88286,36 +87057,32 @@ rule MALPEDIA_Win_Matryoshka_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c3 b06f c3 b063 } - $sequence_1 = { b037 c3 b073 c3 } - $sequence_2 = { 747d 488d0d6c400500 e8???????? 4533c9 488d4c2438 4533c0 418d5101 } - $sequence_3 = { 747e 448b82f4000000 4585c0 7472 } - $sequence_4 = { 8b4710 835714ff 0b4714 75c9 } - $sequence_5 = { 8b4714 85c0 0f8539010000 85db } - $sequence_6 = { 747e 83f928 773d 7438 } - $sequence_7 = { 8b4718 8945f8 85f6 745b } - $sequence_8 = { 747e 8bcd e8???????? 488bf8 } - $sequence_9 = { 8b4720 40 895f14 894710 } - $sequence_10 = { 747f 488bcd e8???????? 488bf8 } - $sequence_11 = { 8b4724 0fb611 0fb67101 8b4f18 } - $sequence_12 = { 8b4714 85c0 7568 ff742438 } - $sequence_13 = { 747d 83bc249000000000 7473 4c8d15d68ffdff } + $sequence_0 = { 660f1f840000000000 488b03 483301 0f85ce000000 4883c308 4883c108 493bdf } + $sequence_1 = { c3 4038ac24a0000000 0f854dffffff 488b4330 8b4804 398c24a4000000 } + $sequence_2 = { 0fb6d1 418bca c1e908 458bc2 49c1e818 428b9c8030260100 339c90303a0100 } + $sequence_3 = { 7541 488d8538010000 89bd38010000 33d2 4889442420 488b05???????? } + $sequence_4 = { 488b4008 488905???????? 488d4db0 48894548 e8???????? 85c0 0f8898010000 } + $sequence_5 = { 304304 488b442448 0fb60408 304305 488b442450 0fb60408 304306 } + $sequence_6 = { 0fb60408 30430f 488b45a0 0fb60408 304310 488b45a8 0fb60408 } + $sequence_7 = { 488b4858 488d4580 48894578 48894d50 4c896d70 48899d80000000 } + $sequence_8 = { 0fb603 48ffc3 4403c0 493bd9 0f835a020000 3dff000000 74e7 } + $sequence_9 = { c3 48895c2408 4889742410 57 4881ec90000000 488b4210 488bd9 } condition: - 7 of them and filesize < 843776 + 7 of them and filesize < 179200 } -rule MALPEDIA_Win_Helauto_Auto : FILE +rule MALPEDIA_Win_Astralocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8f4c5f14-ca45-53fe-8db7-58ae81e6cff8" + id = "44156298-552d-5dee-871e-065e8177c7e9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.helauto" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.helauto_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.astralocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.astralocker_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "8c0415faca54a4465c0b97b35f2aed1c836ec68c9df037f6186699e53a26046b" + logic_hash = "a5647fc347475c8a37d856421ffd217ff32a1a45599157161a2296f0a4c958b5" score = 75 quality = 75 tags = "FILE" @@ -88329,32 +87096,32 @@ rule MALPEDIA_Win_Helauto_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bf8 59 8bc6 6a0a 33d2 59 } - $sequence_1 = { aa 8d8528feffff c7855cffffff01010000 50 66899d60ffffff } - $sequence_2 = { 8dbd9de5ffff c6859ce5ffff30 f3ab 66ab aa } - $sequence_3 = { 8b4510 69c0f4010000 50 8945ec } - $sequence_4 = { 6a44 8d85a8feffff 53 50 } - $sequence_5 = { 3b4510 75ad 395dfc 7409 } - $sequence_6 = { ff75fc ff15???????? 3bc3 0f8448070000 8d45b8 } - $sequence_7 = { 50 8d8598f7ffff 68ff030000 50 } - $sequence_8 = { e8???????? 8b45d4 83c40c 898568ffffff 8b45d0 6a1f } - $sequence_9 = { a3???????? 50 ff15???????? e9???????? 8b442408 48 7509 } + $sequence_0 = { 891401 89740104 b808000000 6bc800 8b5508 } + $sequence_1 = { 51 e8???????? 83c408 8945ec 8955f0 } + $sequence_2 = { 50 8b0c0a 51 e8???????? 83c408 } + $sequence_3 = { 57 b808000000 6bc80a 8b5508 33c0 33f6 89040a } + $sequence_4 = { ba08000000 6bc20a 8b4d08 33d2 } + $sequence_5 = { 51 8b14d0 52 e8???????? 83c408 8945f4 8955f8 } + $sequence_6 = { 6bc20a 8b4d08 33d2 33f6 891401 } + $sequence_7 = { 8b4cd004 51 8b14d0 52 e8???????? 83c408 8945f4 } + $sequence_8 = { b808000000 6bc80a 8b5508 33c0 33f6 89040a } + $sequence_9 = { b808000000 6bc80a 8b5508 33c0 33f6 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 191488 } -rule MALPEDIA_Win_Xdspy_Auto : FILE +rule MALPEDIA_Win_Coronavirus_Ransomware_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e9ae860f-a2c7-565f-9217-a440882548d6" + id = "25a17b3a-8384-5e84-a1b5-2dd73e5ee0cf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xdspy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xdspy_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.coronavirus_ransomware" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.coronavirus_ransomware_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "1f709444cf724d3961e54f18b66ae4023548e4088934cac26da730f0bde271d9" + logic_hash = "d0b11b2a26c2b9ac5d26c61d4c9566b412c8fa0dfeb2d6ec35815769f67a7b2e" score = 75 quality = 75 tags = "FILE" @@ -88368,38 +87135,32 @@ rule MALPEDIA_Win_Xdspy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d1c8d804e4100 8bf0 83e61f c1e606 8b0b } - $sequence_1 = { 59 59 68d0070000 68???????? } - $sequence_2 = { 50 897d80 e8???????? 83c418 8d45c4 50 } - $sequence_3 = { e8???????? ff35???????? 8d851cd1ffff 50 e8???????? } - $sequence_4 = { 53 e8???????? 59 59 3bc6 740e 50 } - $sequence_5 = { e8???????? 59 59 8945e0 85c0 7461 8d0cbd804e4100 } - $sequence_6 = { 56 e8???????? 83c414 ebc9 8bc8 c1f905 8d1c8d804e4100 } - $sequence_7 = { ebd0 8bc8 c1f905 8d3c8d804e4100 } - $sequence_8 = { 803073 ffc1 48ffc0 3bca 7cea 803d????????4d } - $sequence_9 = { 83fa0a 7d15 4863ca 0fb68419b01f0200 } - $sequence_10 = { eb03 488bc7 488b0d???????? 4533c9 41b888130000 498bd5 } - $sequence_11 = { 6642391c47 75f6 4c8bce ba02000000 488bcf ffd0 } - $sequence_12 = { 0fb78439c0160200 6683e847 6642890401 4883c102 4881f92c030000 7ce2 } - $sequence_13 = { fe08 488d4001 443838 75f5 488d85f0030000 4438bdf0030000 } - $sequence_14 = { 668935???????? 488b742438 66893d???????? 488b7c2440 668905???????? } - $sequence_15 = { 33c9 660f1f440000 420fb6843968a21700 88840dc0280000 488d4901 84c0 } + $sequence_0 = { 6685c9 75f5 56 2bc2 57 8b7df8 d1f8 } + $sequence_1 = { 56 50 89742474 89742478 e8???????? } + $sequence_2 = { 8bf0 83feff 7424 85f6 7420 } + $sequence_3 = { 7e58 a1???????? 50 e8???????? 8b0d???????? 83c404 6aff } + $sequence_4 = { 895004 8bfb 8b1d???????? 68???????? 66894808 c745f400000000 ff15???????? } + $sequence_5 = { 8b442414 8bd0 2b54bc5c 83fa01 750c 47 8944bc5c } + $sequence_6 = { 40 ebeb e8???????? 8b75a0 e9???????? } + $sequence_7 = { 51 833d????????00 c745fc00000000 752d b8???????? } + $sequence_8 = { e8???????? 035dc4 807d0802 8b7dc8 0f8583000000 807d0c01 757d } + $sequence_9 = { 84c0 7426 0fb60d???????? 0fb6c0 0fb68080fa4000 03c1 } condition: - 7 of them and filesize < 3244032 + 7 of them and filesize < 235520 } -rule MALPEDIA_Win_Unidentified_099_Auto : FILE +rule MALPEDIA_Win_Gold_Dragon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d97436b2-5a7b-573d-8a35-42ed42551daa" + id = "991ba939-2d9f-52cd-813d-6925dfb8d9c9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_099" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_099_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gold_dragon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gold_dragon_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "05815599a06afec044356539b7fb022948a8fa88c4aa5bb33d6e484e946176ef" + logic_hash = "1d3ddf008eb509566d50c074a1778063d25aa540d5f914350cb60f472b9c159b" score = 75 quality = 75 tags = "FILE" @@ -88413,32 +87174,32 @@ rule MALPEDIA_Win_Unidentified_099_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4d8bc4 418bd6 498bcf e8???????? 4c8d8df0010000 458bc6 498bd7 } - $sequence_1 = { c5f35cca c4c173590cc1 4c8d0d158f0000 c5f359c1 c5fb101d???????? } - $sequence_2 = { 33d2 488bce ff15???????? 488bce 85c0 0f84be000000 4c8d4c244c } - $sequence_3 = { 4883f9ff 7406 ff15???????? 48832300 4883c308 488d050d9e0100 } - $sequence_4 = { f7842484000000f8ffffff 4c89b424b8210000 448bf7 0f8651020000 48899c24e0210000 4889ac24e8210000 4889b424f0210000 } - $sequence_5 = { 488bf9 498bc2 418be9 48c1f806 488d0db4ee0000 4183e23f } - $sequence_6 = { 0f1005???????? 0fb7442440 0f1101 66894110 488d4b26 4885c9 } - $sequence_7 = { b910000000 e8???????? 4c8bc8 488bf8 33c0 } - $sequence_8 = { 488b05???????? 4833c4 48898580020000 b940000000 e8???????? } - $sequence_9 = { c7442470fedcba98 c744247476543210 660f1f440000 49ffc0 42803c0000 75f6 488d55d0 } + $sequence_0 = { 8890e0924000 eb1c f6c202 7410 8088????????20 8a9405ecfcffff } + $sequence_1 = { 8bc8 83e01f c1f905 8d04c0 8b0c8d00954000 8d44810c 50 } + $sequence_2 = { 85c0 a3???????? 0f84ad060000 8b35???????? 68???????? } + $sequence_3 = { 8bf1 8bc1 c1fe05 83e01f 8b34b500954000 8d04c0 8b0486 } + $sequence_4 = { 41 8079ff00 0f8547ffffff 8bc6 8088e193400008 } + $sequence_5 = { 8d8560ffffff 68???????? 50 e8???????? ffb64c834000 8d8560ffffff 50 } + $sequence_6 = { 51 ffd6 85c0 a3???????? 0f84dd030000 8b15???????? } + $sequence_7 = { 50 ffd6 85c0 a3???????? 0f8478060000 } + $sequence_8 = { 83e01f 8b0c8d00954000 8d04c0 8d0481 8b4dfc } + $sequence_9 = { 68???????? 50 ffd6 85c0 a3???????? 0f84d8050000 8b0d???????? } condition: - 7 of them and filesize < 314368 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Gopuram_Auto : FILE +rule MALPEDIA_Win_Unidentified_069_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8d1cf207-19a7-572a-8ca5-3e711cdc3ad9" + id = "e6d12ecf-2105-5a78-ac5d-ef3697e64524" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gopuram" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gopuram_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_069" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_069_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "9c847639dd3b37832d4dad79157d5016a8deee4fa6901036c6568baf2f1743d6" + logic_hash = "ca9594399e09dcc31b85088d5c725560cc890838ff6242191d21562960d61f9b" score = 75 quality = 75 tags = "FILE" @@ -88452,34 +87213,34 @@ rule MALPEDIA_Win_Gopuram_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bd5 498bcf e8???????? 8bf0 85f6 0f8493020000 498b8e20010000 } - $sequence_1 = { 448b64244c b801000000 4c895d88 4403e0 88442435 eb0a 448b64244c } - $sequence_2 = { 488bc8 e8???????? e9???????? 488b0d???????? 488b01 ff90f8000000 83f804 } - $sequence_3 = { e8???????? 8bc3 488b4d40 4833cc e8???????? 4c8d9c2450010000 498b5b38 } - $sequence_4 = { c744243800000000 e8???????? 4885c0 740f 488b4b10 488d542438 488b01 } - $sequence_5 = { c705????????03400080 c705????????f4060780 890d???????? c705????????09000380 33c0 3b7efc 7509 } - $sequence_6 = { 8b4708 894114 8b470c 894118 448bfb 49c1e705 4d03fe } - $sequence_7 = { 85c0 7508 41be02400080 ebd2 be01000000 33db 448be6 } - $sequence_8 = { b908000000 668908 83bb9800000000 0f850b010000 488b0d???????? 488b01 ff9020010000 } - $sequence_9 = { 85ed 0f89b1010000 0f1005???????? 4c8b05???????? 488d542460 41b902000000 b907010000 } + $sequence_0 = { e8???????? 8bf8 83c428 83ffff 7428 8d041f } + $sequence_1 = { 8bc6 c1e710 e8???????? 0fb7c0 0bc7 8945cc } + $sequence_2 = { 8b4514 5f 85c0 7402 8930 e8???????? 33c0 } + $sequence_3 = { 46 3bf2 72c2 5f 5e 33c0 66890451 } + $sequence_4 = { 8d55e0 894df4 e8???????? 897dfc 66393d???????? 0f8487000000 53 } + $sequence_5 = { 837e2421 c645fa00 722d 6a0e 8d7dc0 } + $sequence_6 = { 85d2 741a 8d4618 8b08 85c9 7611 50 } + $sequence_7 = { 85f6 7628 57 8d7c3602 85ff 741e 8bc7 } + $sequence_8 = { 8b44242c e8???????? 83671800 83671c00 68???????? 68???????? ff7510 } + $sequence_9 = { 8d856cfeffff 50 e8???????? 8bcf 899de0fdffff } condition: - 7 of them and filesize < 1591296 + 7 of them and filesize < 434176 } -rule MALPEDIA_Win_Locky_Decryptor_Auto : FILE +rule MALPEDIA_Win_Dircrypt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "efee58a7-3550-5808-a11a-aa56167214d6" + id = "6dfaa124-348a-5731-9f6e-b3677fe125b4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.locky_decryptor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.locky_decryptor_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dircrypt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dircrypt_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "b6828e87e6bd376fe16778fc8bf9496b415a17dfa2572d88c3351b8ea18cb0b2" + logic_hash = "62b8e91a741487003e5f68773b4563818c6ceb487f0acf4f30c08c003042c088" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -88491,32 +87252,32 @@ rule MALPEDIA_Win_Locky_Decryptor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 834424181c 43 3bdf 7cd2 8b4510 3944243c } - $sequence_1 = { e8???????? ff15???????? 50 8d8578ffffff 50 8d45cc e8???????? } - $sequence_2 = { 57 ff750c 8d742414 e8???????? } - $sequence_3 = { e8???????? ff15???????? 50 8d442448 50 8d442414 } - $sequence_4 = { e8???????? 8bc6 5d c20400 c3 } - $sequence_5 = { 37 46 37 61 37 } - $sequence_6 = { 64a100000000 50 64892500000000 83ec78 8b4510 53 8b5d0c } - $sequence_7 = { 84c0 7403 ff45ec ff45e8 6a01 33ff 8d7594 } - $sequence_8 = { 59 6a01 33ff 8db578ffffff e8???????? } - $sequence_9 = { c745c007000000 668945ac e8???????? ff75e4 8365fc00 8d45c8 e8???????? } + $sequence_0 = { e8???????? 6a01 6a10 ff15???????? 50 } + $sequence_1 = { e8???????? e8???????? e8???????? 68???????? ff15???????? 833d????????00 751a } + $sequence_2 = { 51 6a00 6a00 8d45fc 50 68???????? 6802000080 } + $sequence_3 = { 51 ff15???????? 8945fc 8b450c 2b4508 } + $sequence_4 = { 833d????????00 7528 c705????????01000000 e8???????? e8???????? } + $sequence_5 = { 68???????? e8???????? 05d2070000 50 } + $sequence_6 = { 51 ff15???????? 8945fc 8b450c 2b4508 50 } + $sequence_7 = { 833d????????00 751e c705????????01000000 e8???????? e8???????? e8???????? } + $sequence_8 = { e8???????? 68???????? e8???????? e8???????? 6a01 e8???????? } + $sequence_9 = { 6a01 6a06 8d45dc 50 } condition: - 7 of them and filesize < 278528 + 7 of them and filesize < 671744 } -rule MALPEDIA_Win_Classfon_Auto : FILE +rule MALPEDIA_Win_Whispergate_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a25f42c4-4355-51f7-b6ab-00b467c76376" + id = "268f4f00-7468-54d8-b348-346d201993cc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.classfon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.classfon_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.whispergate" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.whispergate_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "66ac3b2c234be6c5adfcd77cebd772d5254febc41066bba0a145357a351f1537" + logic_hash = "a494914334df13264ae7aa19a2f5e165c28339f35ad7afc6f2c9baf4d999ad12" score = 75 quality = 75 tags = "FILE" @@ -88530,32 +87291,32 @@ rule MALPEDIA_Win_Classfon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a01 56 ffd0 85c0 7511 55 e8???????? } - $sequence_1 = { 8d4c2400 c744240000000000 51 68???????? 52 c744241001000000 } - $sequence_2 = { e8???????? 8b8c2420020000 8bb42418020000 8bd8 8bd1 8bfb } - $sequence_3 = { 0f859d010000 8d4c241c 8d542424 51 8b4c2414 8d442424 52 } - $sequence_4 = { 897d04 89450c 894508 894510 8b4b50 } - $sequence_5 = { 83c408 40 8bf8 803f00 } - $sequence_6 = { ffd3 89be00020000 89be10020000 89be14020000 5f 5e } - $sequence_7 = { 03f5 56 89742418 ff15???????? 85c0 0f85c3000000 } - $sequence_8 = { e8???????? 83c40c 85c0 7437 8b8c2428020000 } - $sequence_9 = { 5f 5e 5b 81c418020000 c3 5f } + $sequence_0 = { 89442404 8b4208 890424 e8???????? 85c0 7426 8b4b04 } + $sequence_1 = { 85d2 c7049100000000 75f2 31c0 } + $sequence_2 = { 83c101 84c0 8842ff 75f0 8b4508 890424 8b75d0 } + $sequence_3 = { e8???????? e9???????? c745c000000000 e9???????? 8903 8b5db8 85db } + $sequence_4 = { 83c41c c3 c705????????ffffffff dbe3 } + $sequence_5 = { 784f 891c24 e8???????? 85f6 } + $sequence_6 = { c7042400000000 e8???????? 8d5001 89542404 } + $sequence_7 = { 83ec0c 85c0 0f84a8000000 8b442438 } + $sequence_8 = { c1e004 e8???????? 29c4 c745e400000000 c745d400000000 } + $sequence_9 = { 89de 8d44240c 89c7 8945c8 0fb603 3c7f 7428 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Alma_Communicator_Auto : FILE +rule MALPEDIA_Win_Wonknu_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d8b295a7-7b28-5e6b-b5af-98c76d267598" + id = "7c22ecc6-5e07-568e-a954-bd5d4c46a783" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alma_communicator" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alma_communicator_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wonknu" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wonknu_auto.yar#L1-L113" license_url = "N/A" - logic_hash = "904bfc03a43918532b57223d9b7b36661a7e5069ea789e70ed097e9455614910" + logic_hash = "d8729848e6f29de29baa83d3d1b7a400fd076f81fa4553c7cf2ef20e4ee0bd77" score = 75 quality = 75 tags = "FILE" @@ -88569,32 +87330,32 @@ rule MALPEDIA_Win_Alma_Communicator_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f802 7509 80bdfdfdffff3a 7429 } - $sequence_1 = { 89442414 8bf1 8b4c2424 85c9 } - $sequence_2 = { 8bca 8d542424 83e103 f3a4 8b4c2414 6a01 } - $sequence_3 = { 8b4508 dd00 ebc6 c745e018514100 e9???????? c745e020514100 } - $sequence_4 = { 59 59 eb14 6a10 68???????? } - $sequence_5 = { 47 84c0 75f8 be???????? 8d85fcfbffff 68ff010000 50 } - $sequence_6 = { ba???????? 8901 66a1???????? 51 66894104 } - $sequence_7 = { 0f4ecb 8bd9 7fe6 8bfe 8d4f01 } - $sequence_8 = { c6840508faffff00 33c9 8a840d08faffff 88840d20f6ffff } - $sequence_9 = { 53 56 33f6 8955f8 8bd9 57 } + $sequence_0 = { e8???????? 8bfc b901050000 f3a5 8bcb e8???????? 803b00 } + $sequence_1 = { eb08 c6840550ffffff00 8d8550ffffff 50 e8???????? } + $sequence_2 = { 8bfc b901050000 f3a5 8bcb e8???????? 803b00 } + $sequence_3 = { 8d7e28 57 ff15???????? 8b4608 } + $sequence_4 = { e8???????? 8bfc b901050000 f3a5 8bcb } + $sequence_5 = { f3a5 8bcb e8???????? 803b00 } + $sequence_6 = { 8bfc b901050000 f3a5 8bcb } + $sequence_7 = { c6840550ffffff00 8d8550ffffff 50 e8???????? } + $sequence_8 = { 53 56 57 6804140000 } + $sequence_9 = { e8???????? 8bfc b901050000 f3a5 8bcb e8???????? } condition: - 7 of them and filesize < 245760 + 7 of them and filesize < 540672 } -rule MALPEDIA_Win_Listrix_Auto : FILE +rule MALPEDIA_Win_Urausy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f00b612a-8ee6-5314-b10b-7290e9e1e604" + id = "d79fe72f-f8e2-58e2-a433-7994c2651777" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.listrix" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.listrix_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.urausy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.urausy_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "2287c5f695d49f8318bd5f0c78a77cdf4d2c441f03bbfda75594fd76fd20827f" + logic_hash = "4006e3f78a3f573ba923955b3cfcab3f192d2740ed20a89eb62b4be1b215c9a4" score = 75 quality = 75 tags = "FILE" @@ -88608,32 +87369,32 @@ rule MALPEDIA_Win_Listrix_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8dc0f5ffff 51 ffd3 85c0 7454 57 } - $sequence_1 = { 85f6 740d f68594f5ffff10 0f84ac010000 8b1d???????? 68???????? 8d85c0f5ffff } - $sequence_2 = { 8d46ff 50 8b8584f5ffff 51 52 50 8d8df4fbffff } - $sequence_3 = { 8d85f4f7ffff 50 ff15???????? 8b7518 } - $sequence_4 = { 89b588f5ffff 397510 0f8e4c020000 57 8d85f4f7ffff 50 } - $sequence_5 = { 50 8d4c2470 51 c744242430794000 } - $sequence_6 = { c1e802 89442408 c744240c02000000 85c0 0f8408010000 } - $sequence_7 = { 8bc7 c1f805 c1e606 033485e0ad4000 8b45f8 8b00 } - $sequence_8 = { a1???????? c705????????cc274000 8935???????? a3???????? ff15???????? a3???????? } - $sequence_9 = { 6a00 8d95e4f9ffff 52 ff15???????? 85c0 0f84bb000000 } + $sequence_0 = { e8???????? 33c0 c9 c20800 8d45ec 50 } + $sequence_1 = { 8d8500feffff 50 e8???????? 83f800 } + $sequence_2 = { ff75e4 e8???????? 8945e8 ff35???????? } + $sequence_3 = { 6894020000 ff75e8 ff75ec 6800000050 } + $sequence_4 = { e8???????? 8945e8 8945fc 68007f0000 6a00 e8???????? } + $sequence_5 = { 6a00 68???????? e8???????? 85c0 0f8461010000 } + $sequence_6 = { e8???????? 833d????????01 0f8599030000 68d4070000 ff35???????? e8???????? a3???????? } + $sequence_7 = { 68b80b0000 e8???????? c9 c20400 } + $sequence_8 = { 6a0f e8???????? 8945e4 8345ec61 8345e82d 6a00 ff35???????? } + $sequence_9 = { eb1b 3d57000780 7502 eb12 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Megumin_Auto : FILE +rule MALPEDIA_Win_Komprogo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "37ab0bcc-cdac-5d31-a456-2de10ec33215" + id = "c9a48c86-1d10-5914-97e5-45787475f04f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.megumin" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.megumin_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.komprogo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.komprogo_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "a365528e95f0493decec29de859395bb6581a0dddcbbf2af0b80b92938590fb4" + logic_hash = "a0932a9f38d23a8c7cc40d2bb7fb17066e556ed1703c6642f0b68427cdf44c0d" score = 75 quality = 75 tags = "FILE" @@ -88647,32 +87408,32 @@ rule MALPEDIA_Win_Megumin_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 4f 83c404 33c9 ba10000000 83ff03 771a } - $sequence_1 = { 51 e8???????? 83c40c 8d4344 6803010000 ffb558feffff 6804010000 } - $sequence_2 = { 2bf9 8b8d88feffff 8bc2 2bc1 57 3bf8 7734 } - $sequence_3 = { 83fa38 57 0f43c1 8bce 50 } - $sequence_4 = { c745bc00000000 6a00 8d4db0 c645fc03 e8???????? 6a24 } - $sequence_5 = { 83ef01 75d9 6a40 8d4e01 57 51 } - $sequence_6 = { 0f85cf000000 83bd60ffffff10 8d8d4cffffff 8b955cffffff 0f438d4cffffff 6a04 68???????? } - $sequence_7 = { 84c0 7555 6a25 b9???????? } - $sequence_8 = { c74584ffffffff 6a64 8d4588 50 ff15???????? 8d7d88 } - $sequence_9 = { 6a00 ff15???????? 8d8df8f8ffff e8???????? 83781410 7202 8b00 } + $sequence_0 = { 899638930300 8d96488e0300 899680940300 8986a1910200 8986aa910200 8d86ac700300 } + $sequence_1 = { 899674be0300 899ed7720000 8d86052a0000 89869cbe0300 8d9690be0300 8996b0be0300 8d863b6e0300 } + $sequence_2 = { 8d8618720300 898613b40000 8d8676490000 8986bcb90300 8d8e80920200 898e4c920200 89bed5b40000 } + $sequence_3 = { 8986cd530200 8d8674700300 8986e1530200 8d8614930200 8986c8920200 8d86f0380400 } + $sequence_4 = { 8d96f8380400 899699d00000 8d9688bf0300 8996acbf0300 898ecdca0000 } + $sequence_5 = { 898ea20d0100 8d8ec8780300 898ecce70300 8d9638a10300 8996d70d0100 8d8e44700300 898ebf3f0000 } + $sequence_6 = { 8d9698680300 89969cbc0300 8d8624e20300 8986f8b00200 8d8ee5310000 898ee0310000 8d96b0680300 } + $sequence_7 = { 55 8bec 50 51 ff15???????? 85c0 7504 } + $sequence_8 = { 32db 56 e8???????? 83c404 5f 5e 8ac3 } + $sequence_9 = { 898e9c160100 89bec8c20000 8d8e02960300 898ee2c20000 898659c30000 8d8ee15c0300 898e86c30000 } condition: - 7 of them and filesize < 1007616 + 7 of them and filesize < 1045504 } -rule MALPEDIA_Win_Cerber_Auto : FILE +rule MALPEDIA_Win_H1N1_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8ad318b2-fd4e-5d92-a12e-9e1971af4667" + id = "4f9432ad-24eb-5be0-8c5c-f54b004537b1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cerber" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cerber_auto.yar#L1-L103" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.h1n1" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.h1n1_auto.yar#L1-L177" license_url = "N/A" - logic_hash = "ae8e4dedfae2653bfc99d378ae78948f80a8248c771063fd5aaf09788296968e" + logic_hash = "e395b19b788b5872e8b41a06c72576193d2b704eacffdfa539ea6dd0de9a681c" score = 75 quality = 75 tags = "FILE" @@ -88686,32 +87447,40 @@ rule MALPEDIA_Win_Cerber_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff36 ff15???????? 899e14010000 eb06 } - $sequence_1 = { 85c9 7435 8b550c 8d3c8a 8b4d08 2bca 894df4 } - $sequence_2 = { 8b7d10 eb04 83248b00 85c9 } - $sequence_3 = { 85c0 7427 52 e8???????? 59 85c0 } - $sequence_4 = { 7c28 8bc1 3bc1 7522 8b8cc3f03b0000 } - $sequence_5 = { 3b8374010000 7e06 898374010000 ff7510 50 53 e8???????? } - $sequence_6 = { d3ee 85c9 7414 ff7514 51 ff7508 } - $sequence_7 = { 8b5d08 8bc3 c1e002 50 ff750c e8???????? } + $sequence_0 = { 7513 83bdecfeffff01 750a bb06000000 e9???????? 83bde8feffff06 } + $sequence_1 = { c7459044000000 8d4580 8d4d90 50 51 6a00 } + $sequence_2 = { 807dfe01 0f85d0000000 83bde8feffff05 750f 83bdecfeffff00 } + $sequence_3 = { 0bc0 0f84da010000 fc 8b7508 8b7df4 8b4b54 } + $sequence_4 = { 83bde8feffff06 7510 83bdecfeffff00 7507 bb05000000 eb17 } + $sequence_5 = { c745ac01000000 c745b010000000 c745b402000000 c745b820000000 } + $sequence_6 = { 50 ff75fc 6801000080 ff35???????? 58 ffd0 0bc0 } + $sequence_7 = { ab 05befa383a ab 352e1c3a58 ab ff75fc } + $sequence_8 = { ff15???????? 8bf0 85f6 745d 688c6e0010 56 } + $sequence_9 = { c1e908 330c85908f0010 42 3b54240c 72e4 f7d1 8bc1 } + $sequence_10 = { 59 59 c3 56 8b742408 6804010000 68f8820010 } + $sequence_11 = { 7620 8b742408 0fb60432 33c1 25ff000000 c1e908 330c85908f0010 } + $sequence_12 = { ff74242c b9686e0010 68546e0010 ff742430 b8606e0010 0f44c1 } + $sequence_13 = { 8b442404 33d2 a3???????? 42 b9c0850010 } + $sequence_14 = { 8d8578fdffff 50 68fc600010 6804010000 } + $sequence_15 = { 8d85f0fdffff 68dc600010 6804010000 50 e8???????? 83c414 8d45fc } condition: - 7 of them and filesize < 573440 + 7 of them and filesize < 172032 } -rule MALPEDIA_Win_Protonbot_Auto : FILE +rule MALPEDIA_Win_Kimsuky_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8cdc823c-c8c1-58ea-8d03-57dbf9ef2cfb" + id = "f4610f8d-61c2-57de-821a-2002989958af" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.protonbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.protonbot_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kimsuky" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kimsuky_auto.yar#L1-L287" license_url = "N/A" - logic_hash = "1da2c73b33dd64c5d5bd2696d510d134f1603c96fce2824c4a93e6a826735bf1" + logic_hash = "838ee4b29f510aa7418362f03ac18e28c0399175424b76481d712ac3c06c7bee" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -88723,32 +87492,53 @@ rule MALPEDIA_Win_Protonbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc6 8b8c24b4010000 5e 33cc } - $sequence_1 = { 8b00 a3???????? 8d4520 0f434520 50 e8???????? 83c404 } - $sequence_2 = { 83c404 8b07 ffd0 e8???????? 6a04 57 } - $sequence_3 = { 0f434520 50 e8???????? 83c404 50 } - $sequence_4 = { 8d85d8feffff 0f4385d8feffff 50 8d85f0feffff } - $sequence_5 = { 6804010000 8d85ecfeffff c645fc02 50 6a00 ff15???????? 8d8decfeffff } - $sequence_6 = { 899df8fffeff e8???????? 83c410 8bf8 89bdf4fffeff } - $sequence_7 = { 8d85bcfeffff 83bdd0feffff10 8d8da4feffff 0f4385bcfeffff } - $sequence_8 = { a1???????? 33c4 898424b0010000 56 6a00 8d44240c } - $sequence_9 = { 56 8b35???????? ffd6 ffb5c0f7ffff ffd6 } + $sequence_0 = { 83c418 8d85f8feffff 6a00 50 } + $sequence_1 = { 6a00 e8???????? 83c418 50 ff15???????? 8b4dfc } + $sequence_2 = { a1???????? 33c5 8945fc 833d????????00 7413 } + $sequence_3 = { 740a 33ff ff15???????? eb06 ff15???????? } + $sequence_4 = { 6a00 8d85e8fdffff 50 8d85f0feffff 50 ff15???????? 85c0 } + $sequence_5 = { 75f9 2bca 51 8d85e4f5ffff 50 6a00 } + $sequence_6 = { ff15???????? 85c0 7516 ff15???????? 8bd8 e8???????? 0fafd8 } + $sequence_7 = { a3???????? 8d85dcf7ffff 50 53 ffd7 a3???????? } + $sequence_8 = { 83c430 8d95f0fcffff b9???????? e8???????? 8d95ecfbffff b9???????? } + $sequence_9 = { 4889742438 4533ff 4c89642428 4c896c2420 33f6 } + $sequence_10 = { ebdb 65488b042560000000 48897c2430 48896c2460 } + $sequence_11 = { 4533ed 4533e4 4c897c2468 e8???????? 488be8 b84d5a0000 0f1f440000 } + $sequence_12 = { 33d2 4883c9ff 4903de ff542468 4533c0 498bce 418d5001 } + $sequence_13 = { 468b540f20 468b5c0f24 4d03d1 4d03d9 666666660f1f840000000000 418b0a } + $sequence_14 = { 4533c0 498bce 418d5001 ffd3 488bc3 4883c440 415f } + $sequence_15 = { 0f8540feffff 488b6c2460 4c637d3c 33c9 } + $sequence_16 = { 4c89642430 c744242880000000 c744242002000000 4533c9 4533c0 } + $sequence_17 = { 898521010000 66898525010000 888527010000 8b742450 } + $sequence_18 = { 8bbda0010000 8d4702 03c2 89442450 } + $sequence_19 = { 894d90 8bc1 81fb00000001 0f97c0 } + $sequence_20 = { 83f809 8d7340 7405 be20000000 c68424a000000000 33d2 } + $sequence_21 = { 8bd7 3bd8 0f94c2 85d2 7419 } + $sequence_22 = { 488d8a38000000 e9???????? 488d8a28010000 e9???????? } + $sequence_23 = { 85c0 0f8432020000 8b7590 660f1f440000 } + $sequence_24 = { 85c0 0f94c1 85c9 0f8494020000 89bda0000000 897d30 33c0 } + $sequence_25 = { 6690 6644396102 488d4902 75f5 } + $sequence_26 = { 66c1e908 880c02 ff07 448b0f } + $sequence_27 = { 6690 8bd7 4d8d45f0 83ff10 } + $sequence_28 = { 6690 49ffc0 6642833c4000 75f5 488d95ac020000 } + $sequence_29 = { 6690 6644396202 488d5202 75f5 } + $sequence_30 = { 6690 49ffc0 6642392c42 75f6 } condition: - 7 of them and filesize < 1073152 + 7 of them and filesize < 1021952 } -rule MALPEDIA_Win_Rcs_Auto : FILE +rule MALPEDIA_Win_Rad_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5cb7f68d-21c9-5599-a702-4f54a0b6f0b5" + id = "cf7df94d-6d22-5657-82bf-7d35a5482def" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rcs" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rcs_auto.yar#L1-L180" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rad" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rad_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "bb528f6bd9f82e58eb70b918c0975f8fb2e7c478b0eed2addcdb6f608a2b172e" + logic_hash = "1eec20ddabb813a5b7c10180af0c0f122f744f026c6b5d60bcc21414af7a0dac" score = 75 quality = 75 tags = "FILE" @@ -88762,42 +87552,34 @@ rule MALPEDIA_Win_Rcs_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 5f 5e 5d 5b 33c0 } - $sequence_1 = { 89442456 8944245a 8944245e 89442462 89442466 8944246a } - $sequence_2 = { 85ff 0f84d4000000 57 e8???????? } - $sequence_3 = { e8???????? 83c430 6aff 68???????? } - $sequence_4 = { 40 68???????? 50 e8???????? 83c40c eb0d } - $sequence_5 = { 6a01 6a00 6a05 6800000040 } - $sequence_6 = { 81f1ff2fe523 85cd f9 33d9 } - $sequence_7 = { 83e001 48 83e004 83c004 } - $sequence_8 = { 6a6e ff5760 8bb7dc000000 898610120000 5f 5e c9 } - $sequence_9 = { 3b5d0c 7506 8b7d08 897dfc 8b7d08 89fe } - $sequence_10 = { c78578fffbff06000000 c7857cfffbff00000100 c78588fffbff00028004 8365ec00 8d8518fffbff } - $sequence_11 = { 0508070000 50 ff96b8000000 43 83fb0f 72dd } - $sequence_12 = { 81f20c055354 66f7c54b45 f5 6681fca14f } - $sequence_13 = { 83fb01 741d 83fb02 7418 83fb03 7413 } - $sequence_14 = { 740c c785a0f9fbff00e0ffff eb0a c785a0f9fbff80faffff ffb5a0f9fbff } - $sequence_15 = { ffb5a0f9fbff 8b86dc000000 8b5020 8b805c020000 } - $sequence_16 = { 8b7d08 8b37 81c608020000 56 ff75fc ff5704 894764 } - $sequence_17 = { 83fb01 750e 8b463c 8d5640 } + $sequence_0 = { e9???????? 8d8520feffff 50 e8???????? c3 8d85c0fcffff 50 } + $sequence_1 = { 68???????? 8d4df8 68???????? 51 ffd7 83c410 } + $sequence_2 = { 8db514faffff e9???????? 8db5f8f9ffff e9???????? 8d8d88faffff ff25???????? 8db5dcf9ffff } + $sequence_3 = { ff15???????? 8bc6 8b8c24e0000000 64890d00000000 59 5e 5b } + $sequence_4 = { c684240001000002 85f6 7439 8d8c24d4000000 } + $sequence_5 = { 7556 8bce 897508 ff15???????? 8d55f0 52 8bce } + $sequence_6 = { 51 8d8d34ffffff ff15???????? 8d8d10ffffff c645fc03 ff15???????? 8b35???????? } + $sequence_7 = { 84c0 0f84c5000000 b8???????? 8dbc24e0000000 e8???????? 8bcf 51 } + $sequence_8 = { c684240c06000022 ff15???????? 8b4c241c 50 81c1c4030000 c684240c06000023 ff15???????? } + $sequence_9 = { 8b8d00ffffff 8b5104 8d8550ffffff 898510fdffff c7841500ffffffa4e64000 8d8504ffffff } condition: - 7 of them and filesize < 11501568 + 7 of them and filesize < 207872 } -rule MALPEDIA_Win_Electric_Powder_Auto : FILE +rule MALPEDIA_Win_Flawedammyy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1eede688-bf8f-5498-af13-fe892853a3bd" + id = "869ded56-7b9a-5ec5-b348-fd92c863b7a6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.electric_powder" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.electric_powder_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flawedammyy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flawedammyy_auto.yar#L1-L306" license_url = "N/A" - logic_hash = "fd0dece583cd040033ee5a2fac814b92bb57f2cacae42d60f0a3caee41692c62" + logic_hash = "1cd6d61d60d4c415e6c8e37367c9ce0c64744bcdc60e8edfc1af0f4b4c964dec" score = 75 - quality = 75 + quality = 33 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -88809,34 +87591,56 @@ rule MALPEDIA_Win_Electric_Powder_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? 8bf0 83c404 85f6 0f84f4000000 8b8d40efffff } - $sequence_1 = { e8???????? 8d8d70fbffff c645fc4e 51 8bd0 8d8d30fcffff e8???????? } - $sequence_2 = { 8d85d8f9ffff 83c418 8985dceeffff 6a0c 8d85d4eeffff 50 } - $sequence_3 = { 6a02 52 56 8bcb ff5508 8bc8 ebe1 } - $sequence_4 = { 8d4738 50 51 8d8d98efffff } - $sequence_5 = { 2bc2 8955fc 83f801 0f82ff000000 8b7e14 8d5a01 83cb0f } - $sequence_6 = { 8bc1 57 8b5e10 2bc3 895df8 3bc2 0f82e9000000 } - $sequence_7 = { 8bce 50 e8???????? 84c0 7511 5e c70301000000 } - $sequence_8 = { c6854fefffff00 8d8d80efffff e8???????? 8a854fefffff 8b4df4 64890d00000000 59 } - $sequence_9 = { 8d3400 8945e8 56 51 8d45d8 50 e8???????? } + $sequence_0 = { 50 ffd7 8d85fcfeffff 50 8d85ccf2ffff 68???????? } + $sequence_1 = { 0022 8a4200 828a4200bb8a42 00ff } + $sequence_2 = { 004bbf 42 0062bf 42 } + $sequence_3 = { 8d85bcfdffff 50 ffd3 8b45fc } + $sequence_4 = { 8d8548ffffff 6a00 50 660fd645ac 660fd645b4 e8???????? } + $sequence_5 = { 68???????? 6a00 6a00 ff15???????? 8b3d???????? 6830750000 ffd7 } + $sequence_6 = { 66898534ffffff ffd7 85c0 750f 68???????? ffd7 } + $sequence_7 = { 0000 0404 0404 0404 0401 } + $sequence_8 = { 00b3854200e5 854200 37 864200 } + $sequence_9 = { 85c0 782d 8b7dfc 2b7df4 8b7514 037d08 6a00 } + $sequence_10 = { 0018 874200 58 874200 } + $sequence_11 = { 0039 e342 0048e3 42 } + $sequence_12 = { ff15???????? 85c0 0f885e010000 6a00 6a00 6a00 } + $sequence_13 = { 002a e342 0039 e342 } + $sequence_14 = { ff75fc ff15???????? 85c0 740c 68???????? } + $sequence_15 = { 0062bf 42 0079bf 42 } + $sequence_16 = { 59 8945c4 eb17 68???????? 56 } + $sequence_17 = { 8b04855c303400 c1e002 50 6a40 ff15???????? 8906 43 } + $sequence_18 = { e9???????? 895df4 8d41de 33db 83f855 0f872affffff 0fb6805a213400 } + $sequence_19 = { ff248580233400 832700 e9???????? 55 e8???????? eb1a 55 } + $sequence_20 = { ff15???????? 8b45f0 395d08 88987830ca01 0f8484010000 ff75fc } + $sequence_21 = { ff75fc e8???????? f6450801 7412 } + $sequence_22 = { ff15???????? 8b4dc8 03ce 3bc1 761f 6aff ff75a8 } + $sequence_23 = { e8???????? 8b4d08 8a0408 a2???????? eb07 c605????????00 c705????????4c403400 } + $sequence_24 = { 83f907 0f8781000000 ff248dfd243400 881f eb76 } + $sequence_25 = { 5e 5b c3 55 8bec 81ec5c040000 53 } + $sequence_26 = { 894dfc eb0e 8b14957c303400 49 0fafd1 0155fc } + $sequence_27 = { 0f872affffff 0fb6805a213400 ff2485f6203400 8b8614080000 3b45f4 } + $sequence_28 = { 895da8 ab ab ab ff15???????? } + $sequence_29 = { 80bda4fbffff22 8d85a4fbffff 750a c645ff22 8d85a5fbffff 8b35???????? } + $sequence_30 = { ff75e0 ffd7 ff75cc ffd7 8d46fe 3b45f4 } + $sequence_31 = { 8bdf 8b06 83661c00 83f807 0f87c9000000 ff248580233400 } condition: - 7 of them and filesize < 565248 + 7 of them and filesize < 1350656 } -rule MALPEDIA_Win_Solarbot_Auto : FILE +rule MALPEDIA_Win_Pushdo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "49174231-2a30-5980-bda7-c8f930d0210d" + id = "b6d886fe-4960-5326-a389-c445ba8e11b5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.solarbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.solarbot_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pushdo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pushdo_auto.yar#L1-L204" license_url = "N/A" - logic_hash = "78704c2bda81ce32f769ec7e509f90cf94c947eb12d602603a0979d813473a0e" + logic_hash = "31b4c4806bd17184721cedae96bf0c20e18e459a29e411d56b72098b9cc5e475" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -88848,32 +87652,43 @@ rule MALPEDIA_Win_Solarbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745fc00000000 c745dc18000000 c745e400000000 c745e800000000 } - $sequence_1 = { 83ec10 895df0 8975f4 e8???????? 89c6 } - $sequence_2 = { 8b55f4 01d0 50 e8???????? } - $sequence_3 = { 8b5510 8955fc c745f800000000 6a00 } - $sequence_4 = { 8b45f8 8b400c 8b00 8945f4 83c018 8b00 8945fc } - $sequence_5 = { 8b4508 8945cc 8b7d0c 8b4510 8b5514 c745c800000000 c745e400000000 } - $sequence_6 = { 53 e8???????? 83fe04 750a ff75f0 56 } - $sequence_7 = { 0f84be000000 53 e8???????? 89c6 ff75a8 } - $sequence_8 = { 8b7508 8b7d0c bb00000000 68cc020000 8d8534fdffff } - $sequence_9 = { 89f0 c1e002 038550feffff 8b955cfeffff 8910 81fefa000000 } + $sequence_0 = { 50 ff15???????? 33d2 b9ffff0000 } + $sequence_1 = { f7f9 33c9 ba88020000 f7e2 0f90c1 f7d9 } + $sequence_2 = { 8b45fc b10b d3c0 61 } + $sequence_3 = { 2bd0 8b4df8 83c101 894df8 81faff000000 } + $sequence_4 = { 0fbe8c0df0feffff 33d1 8b450c 0345fc } + $sequence_5 = { 6800010000 6a00 8d85f0feffff 50 e8???????? 83c40c 8d8df0feffff } + $sequence_6 = { 888c15f0feffff 8b55fc 8a85effeffff 888415f0feffff eb84 c785e8feffff00000000 } + $sequence_7 = { 8d8df0feffff 894df8 c685effeffff00 8b55f8 8d85f0feffff 2bd0 } + $sequence_8 = { 50 53 889dfcfeffff ff15???????? 48 3d02010000 7719 } + $sequence_9 = { 8d8588f8ffff 52 68???????? 50 ff15???????? } + $sequence_10 = { 5b ff75fc ff15???????? 5e 8b45f8 5f } + $sequence_11 = { 8b1d???????? ff7634 ff75ec ffd3 8945e8 3bc7 } + $sequence_12 = { 7d02 33ff 8b45f0 c1e006 } + $sequence_13 = { 52 8d8588fbffff 50 e8???????? } + $sequence_14 = { 8b5508 0fb7444a02 85c0 750b } + $sequence_15 = { 6a20 8d55b8 52 6a00 } + $sequence_16 = { 8bec 8b4508 83781800 7408 8b4d08 8b4118 } + $sequence_17 = { c745ec00000000 837de400 0f8e06010000 8b550c 0fbe02 } + $sequence_18 = { 8945d0 8b4dd0 51 ff55e8 } + $sequence_19 = { 894dfc eb83 8b5508 8b02 8945f4 } + $sequence_20 = { 2b45fc 83f805 7307 33c0 e9???????? } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 163840 } -rule MALPEDIA_Win_Sharpknot_Auto : FILE +rule MALPEDIA_Win_Rarstar_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e73f10d7-589d-5303-bfd9-088b7ddd5e13" + id = "18a386a5-5130-5703-978a-5323644a8d5c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sharpknot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sharpknot_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rarstar" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rarstar_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "56a2b51a444e0193080b0e96d12a6b29053b987612719c6a66e8111156406cdd" + logic_hash = "731c9230a2c0993fe7a5be5efd272fc408168bba25b13288ff7847590ce53fc3" score = 75 quality = 75 tags = "FILE" @@ -88887,32 +87702,32 @@ rule MALPEDIA_Win_Sharpknot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 0f84b6000000 8d942454020000 8d4608 52 } - $sequence_1 = { 747a 8b842460040000 8d54243c 52 } - $sequence_2 = { c60300 f2ae f7d1 2bf9 8d542410 8bc1 8bf7 } - $sequence_3 = { 7419 83e818 83ea18 b906000000 8bf0 8bfa } - $sequence_4 = { 8bc8 8d942c2c020000 83e103 f3a4 8d8c2428010000 51 } - $sequence_5 = { 2bcd f7e9 c1fa02 8bc2 c1e81f 03d0 83fa01 } - $sequence_6 = { b801000000 5b 83c41c c3 ffd3 57 ffd3 } - $sequence_7 = { 8d442404 56 68???????? 50 e8???????? 8b15???????? 8d4c2410 } - $sequence_8 = { f3a4 b910000000 8d7c2414 f3ab 8d442454 8d4c2410 50 } - $sequence_9 = { c1f805 59 8a4dff 8d3c8540e64400 } + $sequence_0 = { 8dbc2424020000 f3ab bf???????? 83c9ff } + $sequence_1 = { f2ae f7d1 49 8d44240c 2bca 51 50 } + $sequence_2 = { 50 ffd5 85c0 0f8445010000 8b442420 85c0 742f } + $sequence_3 = { 8bc6 5e c20400 81ec24030000 53 } + $sequence_4 = { 33db 8a940c24010000 8a5c0c24 03c2 03c3 25ff000080 } + $sequence_5 = { 33db 8a940c20010000 8a5c0c20 03c2 03c3 25ff000080 7907 } + $sequence_6 = { 7605 2bc1 83c003 8d14c500000000 b8abaaaaaa } + $sequence_7 = { f3ab bf???????? 83c9ff 33db 8d942424020000 f2ae f7d1 } + $sequence_8 = { 33db 8a940c24010000 8a5c0c24 03c2 03c3 } + $sequence_9 = { 52 50 68???????? 57 895c241c c744243802000000 } condition: - 7 of them and filesize < 1032192 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Reactorbot_Auto : FILE +rule MALPEDIA_Win_Sykipot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a4f3c70a-5bf3-5f9e-9dd8-eacb62aa112d" + id = "7dfa6014-8de4-5034-9d3e-e952369ddc5e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.reactorbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.reactorbot_auto.yar#L1-L155" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sykipot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sykipot_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "577d7a26f158c3905b8b827065bc6c12a25adcae231dbaf0bdeb91e6773e1cc2" + logic_hash = "6b98694b9b7bab0c760215e0200ed7148a92e1d0f8160cc9d832d1342f3407bf" score = 75 quality = 75 tags = "FILE" @@ -88926,38 +87741,32 @@ rule MALPEDIA_Win_Reactorbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? c705????????00000000 c705????????01000000 5d c3 } - $sequence_1 = { 52 e8???????? 8d85bcfdffff 50 6804010000 8d8d88fbffff } - $sequence_2 = { 8d4de8 51 ff15???????? 8945f8 } - $sequence_3 = { 894dfc 8b55fc a1???????? 8982b8000000 } - $sequence_4 = { 51 ff15???????? c745f801000000 8b45f8 } - $sequence_5 = { 51 ff15???????? 8945fc 837dfc00 7479 } - $sequence_6 = { 50 ff15???????? 83c408 c745f401000000 8b45f4 } - $sequence_7 = { 6804010000 8d8d80f9ffff 51 e8???????? } - $sequence_8 = { 6bc005 83e803 99 b999000000 } - $sequence_9 = { 83c005 99 b905000000 f7f9 } - $sequence_10 = { ff15???????? e8???????? 833d????????00 7509 833d????????00 } - $sequence_11 = { 69c0b13a0200 99 83e203 03c2 } - $sequence_12 = { 7402 eb0c c705????????b80b0000 eb0a c705????????e8030000 } - $sequence_13 = { 83e101 f7d9 81e12083b8ed 33c1 } - $sequence_14 = { ba2f000000 488d4c2440 ff15???????? 4889442420 48837c242000 } - $sequence_15 = { 488b442468 813850450000 0f859f030000 488b442468 4883c018 } + $sequence_0 = { 89842420030000 b93e000000 33c0 8dbc2424030000 f3ab ff15???????? 50 } + $sequence_1 = { f3a4 ffd3 83c408 a3???????? 85c0 } + $sequence_2 = { 8d8c2418030000 68???????? 51 ffd7 83c408 85c0 } + $sequence_3 = { 68???????? 68???????? 8bf0 ffd5 83c414 3bc3 } + $sequence_4 = { 8bcd 4f c1e902 f3a5 8bcd 8d842488000000 } + $sequence_5 = { 895304 8bd7 895308 8bd4 8902 } + $sequence_6 = { 52 68f3010000 50 56 ffd7 85c0 74ae } + $sequence_7 = { 8b44241c 85c0 0f84c8000000 55 50 } + $sequence_8 = { f3ab 8b0d???????? a1???????? 898c2418030000 89842420030000 b93e000000 } + $sequence_9 = { 6a00 8d842414020000 6a1a 50 6a00 ff15???????? } condition: - 7 of them and filesize < 1032192 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Sanny_Auto : FILE +rule MALPEDIA_Win_Carbanak_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "71ee291c-39d8-5317-9103-639480e4514a" + id = "34d24f6c-b1d1-51ed-9905-23e69a560a3f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sanny" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sanny_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.carbanak" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.carbanak_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "ae770490b83cd065ad50cf06c242577c788775793cde0b9ec9f8ad204369466f" + logic_hash = "fa6cd9a85a7bf81411d9c274df92be474253e26394edfb9f41f2cdb268401124" score = 75 quality = 75 tags = "FILE" @@ -88971,32 +87780,33 @@ rule MALPEDIA_Win_Sanny_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 85c0 7514 50 50 6a7f } - $sequence_1 = { a1???????? dd45f4 5b dd5810 a1???????? } - $sequence_2 = { 33f5 33fd 8bce 8bc6 c1e904 c1e01c 03c8 } - $sequence_3 = { 68???????? 52 e8???????? 83c408 c60000 8d84244c010000 8d8c2414020000 } - $sequence_4 = { 8bc8 c1e91d 8d0cc1 8b4204 8bd0 c1ea1d 8d2cc2 } - $sequence_5 = { 83c002 50 8d842488000000 50 ffd3 8d8c2484000000 68???????? } - $sequence_6 = { 8b4c2410 50 51 52 8bce c644241000 e8???????? } - $sequence_7 = { 81c72c010000 3bf5 7cde 8d942414020000 8d842414040000 52 68???????? } - $sequence_8 = { 83e01f 8b0c8dc0864100 8d04c1 eb05 b8???????? f6400480 } - $sequence_9 = { 890d???????? 8b0d???????? 68???????? a3???????? 68???????? 8d420c } + $sequence_0 = { e9???????? 3d2c5c0700 750a e8???????? e9???????? } + $sequence_1 = { 85c0 7509 e8???????? b001 } + $sequence_2 = { 7c0d e8???????? 84c0 7504 33c0 } + $sequence_3 = { 7907 32c0 e9???????? 7507 b001 } + $sequence_4 = { ba31af8402 8d6b09 8bcd e8???????? 33d2 33c9 } + $sequence_5 = { 450f44fc e8???????? 488b8d20010000 ffd0 488d4c2460 } + $sequence_6 = { 4183c9ff 4d8bc7 488bc8 458d7921 418bd7 e8???????? } + $sequence_7 = { 8b8614020000 8b4d10 83c40c 40 69c084000000 890c30 } + $sequence_8 = { e8???????? 8b00 8b7004 eb0b c6043e00 46 } + $sequence_9 = { 8d8d2cfeffff e8???????? ff35???????? 8d45fc 50 e8???????? } + $sequence_10 = { 56 8b7510 8bc6 83e001 83e602 57 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 658432 } -rule MALPEDIA_Win_Kpot_Stealer_Auto : FILE +rule MALPEDIA_Win_Unidentified_088_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e2a580eb-b7e8-5569-b0fb-2a299c9ec4b4" + id = "b2c85c30-7ba6-55a0-9cd5-72dd624b0463" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kpot_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kpot_stealer_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_088" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_088_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "f623e53c9b602005767465c863e7a8d05ae4b1bf549ad4d0a72142bca2bcb3fc" + logic_hash = "43e33104a2b3e4b5653d5103e68195a062333638b6afc520c108067d1cded5c7" score = 75 quality = 75 tags = "FILE" @@ -89010,32 +87820,32 @@ rule MALPEDIA_Win_Kpot_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0bc1 0fb64f04 c1e208 0bca 0fb65707 c1e208 0bd6 } - $sequence_1 = { 83f80f 7703 6a0f 58 3d00e00100 7605 83c8ff } - $sequence_2 = { 8b08 50 ff5108 832600 b001 c3 } - $sequence_3 = { 884b04 8bc1 c1e808 884305 8bc1 c1e810 884306 } - $sequence_4 = { 8ac3 e8???????? 84c0 7505 8b55f0 } - $sequence_5 = { 56 57 8bf8 8d4701 50 8bf1 ff15???????? } - $sequence_6 = { 8bf2 81e600001000 0bce c1e914 81e300000600 8bf2 81e600e00100 } - $sequence_7 = { 8bf0 7504 33c0 eb31 83feff 750a 8b4d08 } - $sequence_8 = { 5a 0f8418010000 83c708 c7450c08000000 8b47fc } - $sequence_9 = { c1e108 ff7514 0bc1 0fb64f02 ff7510 c1e110 } + $sequence_0 = { 83c8ff 89442404 891c24 e8???????? 8b4510 6bdb0c 031e } + $sequence_1 = { c705????????04000000 c705????????208d4200 c705????????5beb4100 c705????????60154200 c605????????01 c705????????08000000 } + $sequence_2 = { c705????????20124200 c605????????01 c705????????20000000 c705????????00ac4200 c705????????12ea4100 c705????????02000000 c605????????02 } + $sequence_3 = { c605????????01 c705????????9fe14100 c705????????a8074200 c605????????01 c705????????a8e14100 c705????????c0074200 c705????????01000000 } + $sequence_4 = { c705????????a0a44200 c705????????00d64100 c705????????a8004200 c705????????00000000 c705????????04000000 c705????????04000000 66c705????????1d03 } + $sequence_5 = { 8b55ec 0345e0 1355e4 83c424 5b 5e 5f } + $sequence_6 = { 8b4de4 89c2 e8???????? 52 8b0e 89c3 } + $sequence_7 = { c605????????01 c705????????04000000 c705????????e08c4200 c705????????93ea4100 c705????????20134200 c605????????01 c705????????08000000 } + $sequence_8 = { c705????????c0ac4200 c705????????8cea4100 c705????????08134200 c605????????01 c705????????04000000 c705????????e08c4200 c705????????93ea4100 } + $sequence_9 = { 720d 48 891c24 89442404 e8???????? 8b470c 8b55d4 } condition: - 7 of them and filesize < 219136 + 7 of them and filesize < 919552 } -rule MALPEDIA_Win_Babuk_Auto : FILE +rule MALPEDIA_Win_Unidentified_045_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8c7b928c-487d-526b-ac59-7d8bfd4e45d6" + id = "76acbb90-4df7-541d-89b1-1533f977dd70" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.babuk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.babuk_auto.yar#L1-L165" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_045" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_045_auto.yar#L1-L101" license_url = "N/A" - logic_hash = "354e556bcaba9e4e8ba4670f917c2bf0c9f534ada32a0a701e4d296506ec2560" + logic_hash = "85ab00021027191936abb42742c680d628a952bd176522618ad1f59b85811c84" score = 75 quality = 75 tags = "FILE" @@ -89049,38 +87859,30 @@ rule MALPEDIA_Win_Babuk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 6800000100 e8???????? 83c404 } - $sequence_1 = { 50 ff15???????? 83f803 7502 } - $sequence_2 = { e8???????? 83c408 8b4d18 8b5508 } - $sequence_3 = { 8b0cca 51 e8???????? 83c408 8945f4 8955f8 } - $sequence_4 = { 83c002 8945fc 837dfc0a 0f83dc000000 8b4dfc } - $sequence_5 = { 89441104 ba08000000 6bc20a 8b4d08 c7040100000000 } - $sequence_6 = { 8b4d08 8b540104 52 8b0401 50 } - $sequence_7 = { c7040100000000 c744010400000000 ba08000000 6bc200 8b4d08 } - $sequence_8 = { 6a0a 6a06 6a02 8d45bc 50 } - $sequence_9 = { 68???????? 8b45ec 50 ff15???????? 8945f4 837df400 } - $sequence_10 = { 8801 eba7 e9???????? 8b4dfc 33cd e8???????? } - $sequence_11 = { 50 8d4dac 51 8b55ac 52 8b45a4 50 } - $sequence_12 = { 0f84c6000000 6800800000 8b8de8fdffff 51 ff15???????? 8985e0fdffff 83bdecfdffff00 } - $sequence_13 = { 8b5508 8b44ca04 50 8b0cca } - $sequence_14 = { 8b5508 c7040a00000000 c7440a0400000000 c745fc00000000 eb09 } - $sequence_15 = { 6bf100 8b45ec 8b55f0 b11a e8???????? } + $sequence_0 = { 03480c 894f0c 395808 7517 ff7638 } + $sequence_1 = { 53 56 57 be04010000 56 33db 8d85f8fdffff } + $sequence_2 = { 5a 32040a 4a 83fa01 } + $sequence_3 = { 8d85fcfeffff 50 e8???????? 83f801 74e1 68???????? ff15???????? } + $sequence_4 = { 8d75ec e8???????? 85c0 0f8492000000 } + $sequence_5 = { 53 ff36 68???????? 53 53 ffd7 } + $sequence_6 = { 6a50 ff15???????? 8b3d???????? 8d7520 385d20 } + $sequence_7 = { c70083c404e9 8b45fc c740046f92feff 8b45d8 8b400c } condition: - 7 of them and filesize < 183296 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Keylogger_Apt3_Auto : FILE +rule MALPEDIA_Win_Ncctrojan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "871f2218-1f0d-5644-a123-b9ca7ac01c6c" + id = "73693e19-d3ac-5418-9f8a-95e68a6f57fb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.keylogger_apt3" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.keylogger_apt3_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ncctrojan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ncctrojan_auto.yar#L1-L170" license_url = "N/A" - logic_hash = "23fd7cba40859fc906b768d58d83d5a417832be7f192d8e12b9ebc03b321149b" + logic_hash = "27c3caf8c915c86b411337145e185c50823300943eb40fbabcf07830267e1942" score = 75 quality = 75 tags = "FILE" @@ -89094,32 +87896,38 @@ rule MALPEDIA_Win_Keylogger_Apt3_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? 8bd8 e8???????? 83c408 68???????? 68???????? } - $sequence_1 = { ffd7 85c0 75ef 56 ffd7 8bf0 } - $sequence_2 = { 85f6 75ba 8b4c243c 5e } - $sequence_3 = { 8d4c242c 68???????? 51 ffd7 a1???????? } - $sequence_4 = { 8b5004 f7da 1ad2 22d1 } - $sequence_5 = { 803b00 758d 8b44241c 40 81c614010000 3b442418 } - $sequence_6 = { e8???????? 6a00 6a41 68???????? 8d4ddc } - $sequence_7 = { 74c9 8b04cd74104300 5f 5e } - $sequence_8 = { 7daa 3b5c2420 7419 8b4c2424 51 } - $sequence_9 = { 56 8b74240c 57 85f6 742f } + $sequence_0 = { 83f805 7536 8b85e8feffff 85c0 750a } + $sequence_1 = { 68???????? e9???????? 83f801 750a } + $sequence_2 = { 750a 68???????? e9???????? 83f802 } + $sequence_3 = { e9???????? 83f802 0f85bb000000 68???????? e9???????? 83f806 } + $sequence_4 = { 8d44247c 6800400000 50 e8???????? 83c40c } + $sequence_5 = { ff15???????? 83f8ff 0f85e0000000 ff35???????? ff15???????? } + $sequence_6 = { 8d442450 50 6a00 68e9fd0000 ffd7 8d842470050000 } + $sequence_7 = { 50 e8???????? 83c414 8d442450 50 8d44247c } + $sequence_8 = { 56 ff15???????? 8b8580fffeff 83781408 } + $sequence_9 = { 50 e8???????? 8b4d08 e8???????? e9???????? 8b4d08 e8???????? } + $sequence_10 = { 6804010000 8d85f0fbffff 50 56 } + $sequence_11 = { 8965f0 6a01 8945ec 40 6a00 } + $sequence_12 = { 56 57 6a00 68e9fd0000 ff15???????? 57 8bf0 } + $sequence_13 = { 50 e8???????? 83781408 7202 8b00 50 8d85f0fbffff } + $sequence_14 = { 56 57 6a00 ff750c ff15???????? 57 } + $sequence_15 = { 50 e8???????? 6aff 8d4601 c645fc03 50 8d8518ffffff } condition: - 7 of them and filesize < 761856 + 7 of them and filesize < 1160192 } -rule MALPEDIA_Win_Aytoke_Auto : FILE +rule MALPEDIA_Win_Hellokitty_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b5ab25e2-4341-5ae9-b651-f00d8ee54d3c" + id = "85d82fef-e1ef-5538-a8ca-f2e16ab22789" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aytoke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aytoke_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hellokitty" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hellokitty_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "fd830f88f9db36bca6c8ff77c03edf20db894b0cd51609c00e9abcdd21defeac" + logic_hash = "fc4ce366fe91b18117b1ec99ae5affdf6560b9a7558856d80c31c8511e65fec9" score = 75 quality = 75 tags = "FILE" @@ -89133,34 +87941,34 @@ rule MALPEDIA_Win_Aytoke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 75e9 e9???????? 33c0 8bff 0fb78874374100 66898c05fcfdffff } - $sequence_1 = { 83feff 751a ff15???????? 50 68???????? e8???????? } - $sequence_2 = { 83c204 83c404 3bd6 7c1b 90 } - $sequence_3 = { e9???????? 33c0 8bff 0fb788343a4100 66898c05fcfdffff 83c002 } - $sequence_4 = { 8d0cbd00c44100 8901 8305????????20 8b11 } - $sequence_5 = { c1e106 030c9d00c44100 eb02 8bca f641247f 7525 } - $sequence_6 = { be???????? 8d7de0 f3a5 50 } - $sequence_7 = { b32a 3bc8 7c0e 389850744100 7501 42 40 } - $sequence_8 = { e8???????? 0fb60d???????? 51 8d55d4 52 68???????? 8d85f8f9ffff } - $sequence_9 = { 46 eb18 b801000000 3bc8 7c0f 3b1485989c4100 7501 } + $sequence_0 = { 8b45c8 0bf1 3345dc 33de 2345d0 33fa 3345c8 } + $sequence_1 = { 66d3e0 0fb7c0 0bf0 8875fe 84f6 0f856effffff } + $sequence_2 = { 8bcb c1c90b 33c8 8975c4 8bc3 89b560ffffff } + $sequence_3 = { 03f3 8b5df4 33d0 8bc1 03de c1c802 33d0 } + $sequence_4 = { c1c802 33d0 8b75b8 8bc1 03da c1c807 8bd1 } + $sequence_5 = { 894df8 894de0 8955f4 0fb688303b4200 8b45e8 c1e818 0fb680303b4200 } + $sequence_6 = { 50 56 8d4dd8 e8???????? 8b5de0 8b75dc } + $sequence_7 = { 8988a4000000 0fb6c9 0fb699303b4200 0fb688a7000000 c1e308 0fb689303b4200 33d9 } + $sequence_8 = { ffd3 68???????? 8945e4 ffd3 8b55f8 8d75f0 56 } + $sequence_9 = { 33d2 6689544802 eb11 6a28 c645fc00 ff75fc } condition: - 7 of them and filesize < 425984 + 7 of them and filesize < 319488 } -rule MALPEDIA_Win_Shadowpad_Auto : FILE +rule MALPEDIA_Win_Mosquito_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1c39d05c-4c59-5f9b-9da5-72e531a1a600" + id = "71ca1f1d-a29d-5919-908a-8739132906e6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shadowpad" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shadowpad_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mosquito" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mosquito_auto.yar#L1-L196" license_url = "N/A" - logic_hash = "a48ed110f457b6e73e53b15a8712b4e6c99fbab0e15de593c3c355b2a563bc5f" + logic_hash = "69b344d7d3f2add25a4f6f1220ea429e517503872e1e485621e80a5c5693cfe3" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -89172,32 +87980,43 @@ rule MALPEDIA_Win_Shadowpad_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 59 8d75dc a3???????? e8???????? 53 ff15???????? } - $sequence_1 = { e8???????? 5e c3 8d4648 e8???????? 830eff } - $sequence_2 = { 50 6801000080 ffd3 8d442430 50 ff15???????? 393d???????? } - $sequence_3 = { 0430 8845f8 8d45f8 50 } - $sequence_4 = { 33c0 57 33ff 8945e0 894de4 897dec 894de8 } - $sequence_5 = { 803c0700 7403 47 ebba 8b4d08 33c0 } - $sequence_6 = { c20400 55 8bec 53 57 ff7508 ff15???????? } - $sequence_7 = { 50 e8???????? 85c0 7594 8d45c0 } - $sequence_8 = { 50 ffd6 83f820 7e0a 53 8d8590efffff 50 } - $sequence_9 = { 0fb639 c1ce08 83cf20 03f7 83c102 81f6a3d9357c 663919 } + $sequence_0 = { f3a5 ff942464020000 81c450020000 85c0 } + $sequence_1 = { 52 50 6a00 6801c1fd7d } + $sequence_2 = { f7d8 1bc0 83e0b4 83c04c } + $sequence_3 = { 8b10 8bc8 56 53 ff5204 e8???????? 57 } + $sequence_4 = { 8b00 33ff 57 6880000000 6a03 57 6a01 } + $sequence_5 = { b9cb410000 f7f9 6a20 69c27b6d0100 } + $sequence_6 = { 8b10 8bc8 57 6842730000 } + $sequence_7 = { 897702 e8???????? 8b45fc 83c410 897842 5f } + $sequence_8 = { e8???????? 6a20 8bf0 e8???????? 8bc8 } + $sequence_9 = { 8bfc f3a5 ff942460020000 81c450020000 } + $sequence_10 = { 0000 0001 1001 c550f0 8b8078005900 } + $sequence_11 = { ff15???????? 6a00 56 ff15???????? 8903 } + $sequence_12 = { 0000 006301 1000 7500 } + $sequence_13 = { 0000 00645657 8b7dc2 0400 } + $sequence_14 = { 0000 0032 08804d086440 5e } + $sequence_15 = { e8???????? 6a20 8bd8 e8???????? 8bc8 } + $sequence_16 = { 0000 006500 676c 0010 } + $sequence_17 = { 0000 00748078 3001 40 } + $sequence_18 = { 0000 0018 a0???????? 57 } + $sequence_19 = { e8???????? 83c40c e8???????? 6a20 } + $sequence_20 = { 6f 00e8 108d8b060400 8b4589 45 8b54000b 0002 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 1015808 } -rule MALPEDIA_Win_Tempedreve_Auto : FILE +rule MALPEDIA_Win_Gameover_Dga_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9e025c63-22da-56b2-8f0f-12b35d9ea5db" + id = "bc53f1bb-3d03-5486-b6a3-f98ff0c8f6cd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tempedreve" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tempedreve_auto.yar#L1-L156" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gameover_dga" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gameover_dga_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "ff28ad4e45522fd6ad775c186581b049a8c3b1257f6ade7f519c8365bdcce952" + logic_hash = "a8d5697f9821aacef2a257fe69d3238c984983b11a8fa8e5567f601d47382d80" score = 75 quality = 75 tags = "FILE" @@ -89211,38 +88030,32 @@ rule MALPEDIA_Win_Tempedreve_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f8460020000 8b54242c 8bca c1e918 } - $sequence_1 = { 7511 f6c408 6a01 58 0f45c3 } - $sequence_2 = { 8b5d0c 8b4734 8b5110 03c3 3bd0 } - $sequence_3 = { 8a4102 24c0 3cc0 0f84d8010000 8a45fc } - $sequence_4 = { 8974242c ff15???????? 8d442428 68???????? } - $sequence_5 = { 6800800000 6a00 ff74243c ff15???????? ff742444 } - $sequence_6 = { 50 e8???????? 6a40 8d442464 } - $sequence_7 = { 59 c20c00 a1???????? 85c9 } - $sequence_8 = { 742e 8b4c2460 8b9610040000 2b542450 } - $sequence_9 = { 72c9 85c0 0f85a9090000 53 } - $sequence_10 = { 2bfb 75d7 8b8e14040000 8b16 } - $sequence_11 = { 7320 8d4d02 8be8 2b6c2428 8a0429 3a01 } - $sequence_12 = { 8b442404 8bc8 c1e903 8d440140 c20400 8b44240c } - $sequence_13 = { 740c 3b8e24040000 0f85c9000000 8b542430 } - $sequence_14 = { 0f85a9090000 53 8916 8d4e04 } - $sequence_15 = { 57 0fb6b90030cb00 d1c0 33c7 0fb6b90130cb00 d1c0 } + $sequence_0 = { 894c2414 50 51 8bce e8???????? 8bd8 85db } + $sequence_1 = { 7ed5 8b442418 3bd0 0f8426ebffff 837c241c00 8bcb 0f8525120000 } + $sequence_2 = { 8be5 5d c3 56 e8???????? 84c0 74e1 } + $sequence_3 = { c744242c05000000 e8???????? 6a37 8d54243c 59 e8???????? 56 } + $sequence_4 = { 8b4604 0345f0 5e 8be5 5d c20c00 83ec14 } + $sequence_5 = { 88442423 e8???????? 89442418 85c0 7425 8bc8 e8???????? } + $sequence_6 = { b001 c20400 51 f605????????01 56 57 8bf9 } + $sequence_7 = { 0f85500e0000 8b442438 5f 5e 5d 5b 83c420 } + $sequence_8 = { 0f94c0 c1e108 89442428 0fb64502 0bc8 0fb64503 c1e008 } + $sequence_9 = { 56 8bd9 57 8bf3 895c2414 6a00 83e601 } condition: - 7 of them and filesize < 155648 + 7 of them and filesize < 540672 } -rule MALPEDIA_Win_Milum_Auto : FILE +rule MALPEDIA_Win_Xpertrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8311a048-c504-508b-a4e8-52a8a481b8b1" + id = "e49e4f10-4f24-5d5f-a0ba-93859bc43e3e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.milum" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.milum_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xpertrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xpertrat_auto.yar#L1-L165" license_url = "N/A" - logic_hash = "6c7c97a327f6ef555ead1a0969df80007fb8d016e702f68476c0459b28700b82" + logic_hash = "0756c58d6846e1ce6d5f3a4d4ce8c4c63505cae3368973abe64928b289231578" score = 75 quality = 75 tags = "FILE" @@ -89256,32 +88069,38 @@ rule MALPEDIA_Win_Milum_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 8d5db4 53 8b5dac 53 8b5da0 50 } - $sequence_1 = { 8b4608 8d80349e4700 fe08 803800 7f1c 8bce e8???????? } - $sequence_2 = { c6460165 e8???????? 5f 8be5 5d c3 8d4bff } - $sequence_3 = { c745fc01000000 8d7b0f 395dac 7524 6a10 68???????? 8d4db8 } - $sequence_4 = { 8d45f4 64a300000000 8965f0 8b7d08 33f6 8975ec 897708 } - $sequence_5 = { 7506 8b4b08 894b10 8b16 837a1000 0f8560fdffff } - $sequence_6 = { 8bcc 8965bc 6aff 53 8d45d4 897114 895910 } - $sequence_7 = { 7456 50 53 8d4dd0 e8???????? eb3d 8b35???????? } - $sequence_8 = { c645fc02 83c204 8955d0 8b4304 3bf8 736d 8b13 } - $sequence_9 = { 7446 83ec1c 8bfc 89a5ecfdffff 83ec1c 8bcc 89a5e8fdffff } + $sequence_0 = { ff08 40 0430 ff0a 4c 000c00 } + $sequence_1 = { 0d98000700 6e 74ff 6e } + $sequence_2 = { 0000 00a1cc004400 0bc0 7402 ffe0 68???????? b8???????? } + $sequence_3 = { 008a3800cc1c 5e 006c70ff 0808 } + $sequence_4 = { 0870ff 0d80000700 0474 ff0478 } + $sequence_5 = { ff05???????? 000d???????? 0878ff 0d98000700 6e } + $sequence_6 = { 006c70ff 0808 008f38001b26 001b 0d002a2364 ff08 } + $sequence_7 = { 007168 ff0468 ff0a 250004003c 6c 70ff 0808 } + $sequence_8 = { ff15???????? 6a00 6a05 6a01 8d55b4 6a00 } + $sequence_9 = { ff15???????? 6a00 68fbfdffff 8b06 } + $sequence_10 = { ff15???????? 6a00 6a05 56 ff15???????? 83c40c 33db } + $sequence_11 = { ff15???????? 6a00 6a01 6a01 8d45b4 6a00 } + $sequence_12 = { ff15???????? 6a00 6a04 8b4510 } + $sequence_13 = { ff15???????? 6a00 68???????? 8d4dcc } + $sequence_14 = { ff15???????? 6a00 6a02 56 } + $sequence_15 = { ff15???????? 6a00 6a00 6a01 6a03 } condition: - 7 of them and filesize < 1076224 + 7 of them and filesize < 8560640 } -rule MALPEDIA_Win_Latrodectus_Auto : FILE +rule MALPEDIA_Win_Zenar_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "02322cd8-96f0-5b56-94f1-88df3945f27c" + id = "911998a5-168a-5bc2-9a82-e2c3fffdd44c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.latrodectus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.latrodectus_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zenar" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zenar_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "91b2f62d96756249c5bc2116ba49c8b0c1df538f3c82f3888f308bd5e8fea475" + logic_hash = "e884fb88ff5222c3dce5f2029617037692e70cee36f52d500814f26a83ec50e0" score = 75 quality = 75 tags = "FILE" @@ -89295,32 +88114,32 @@ rule MALPEDIA_Win_Latrodectus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b442420 4883c002 488bc8 e8???????? 4889442428 } - $sequence_1 = { 4889842438010000 4c8d442430 488b942430010000 488b8c2438010000 } - $sequence_2 = { 85c0 742b e8???????? 85c0 7422 e8???????? } - $sequence_3 = { 4c8b8c24a0000000 450fb74904 6641c1c908 450fb7c9 4c8b9424a0000000 450fb712 6641c1ca08 } - $sequence_4 = { ff15???????? 8b4c2420 0fafc8 8bc1 89442424 8b4c2424 } - $sequence_5 = { ba50020000 488d8c2490000000 e8???????? 488d942490000000 488b4c2420 ff15???????? 4889442430 } - $sequence_6 = { eb31 8b442448 8bd0 488b442440 488b08 e8???????? } - $sequence_7 = { eb1e 488b8424b8000000 8b4c2444 8908 488b8424c8000000 0fb74c2454 668908 } - $sequence_8 = { 488b442430 8b401c 488b4c2470 4803c8 488bc1 488b4c2450 } - $sequence_9 = { 8b442428 390424 732f 8b442408 c1e808 8b0c24 488b542420 } + $sequence_0 = { 6bc838 8b049598ae4300 f644082801 740b 56 e8???????? } + $sequence_1 = { b9???????? c605????????e6 8935???????? 8935???????? e8???????? 8b45ec 8935???????? } + $sequence_2 = { 8b07 33c9 66890c50 8bc7 397714 7202 8b07 } + $sequence_3 = { c745fc02000000 e8???????? 894604 83c408 8b45ec } + $sequence_4 = { c9 c21400 55 8bec 83ec10 8d45f8 53 } + $sequence_5 = { 51 50 6a30 68???????? } + $sequence_6 = { c20400 55 8bec 8d4178 8b4d08 50 } + $sequence_7 = { e8???????? 8b45fc 83c40c 895e10 894614 } + $sequence_8 = { 6bf638 8b0c8d98ae4300 80643128fd 5f 5e c9 } + $sequence_9 = { 8b4de0 8845f3 85c9 7411 8b01 ff5008 } condition: - 7 of them and filesize < 173056 + 7 of them and filesize < 519168 } -rule MALPEDIA_Win_Lilith_Auto : FILE +rule MALPEDIA_Win_Taurus_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "82364ac2-deb7-51b6-ba0e-2be91de6e553" + id = "5276d323-6b6a-5024-a34e-199bec8325fa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lilith" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lilith_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.taurus_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.taurus_stealer_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "e60f46a761d89df2badd5fa4f4597b68f40a30e0a662e1d347c30e5849d899e2" + logic_hash = "97e3f8c58ab1394f8abf2308bd9b8032a5e1fd7c003ba327319dfca1b156cb9c" score = 75 quality = 75 tags = "FILE" @@ -89334,32 +88153,32 @@ rule MALPEDIA_Win_Lilith_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4d08 898814434300 68???????? e8???????? 8be5 5d c3 } - $sequence_1 = { 897df0 8b04bda84b4300 8955e8 8a4c0228 884dff f6c101 0f8425030000 } - $sequence_2 = { 6bc830 8b0495a84b4300 f644082801 7421 } - $sequence_3 = { c78558ffffff0f000000 c78554ffffff00000000 c68544ffffff00 c745fc00000000 8b3d???????? 8b1d???????? 0f1f4000 } - $sequence_4 = { c78560ffffff00000000 6a00 50 c7855cffffff00000000 e8???????? 83c40c } - $sequence_5 = { 83fe04 7cdc 5f 5e } - $sequence_6 = { ffb390210000 ff15???????? 83f8ff 740f 03f0 } - $sequence_7 = { d3c8 3305???????? 3905???????? 0f85334a0000 ff7508 e8???????? } - $sequence_8 = { 53 8b5d10 8b0485a84b4300 56 } - $sequence_9 = { 56 57 ff7520 8bf1 e8???????? } + $sequence_0 = { 8a45e9 30440dea 41 83f915 72f3 8d45ea 885dff } + $sequence_1 = { e8???????? 8d4de1 c60000 e8???????? 50 8d8d38ffffff e8???????? } + $sequence_2 = { 8bce e8???????? 83c61c 3b750c 75f1 5e 5d } + $sequence_3 = { 0f2805???????? 0f1145e8 c6400201 8bb760020000 8a45e8 30440de9 41 } + $sequence_4 = { 51 50 6a00 8bcf e8???????? 50 8d8d44feffff } + $sequence_5 = { e8???????? 8b75d0 8d8554ffffff 50 8d459c 50 8d8e3c080000 } + $sequence_6 = { d2ea 8b4dfc d3f8 22d0 8b45f8 8810 8a450f } + $sequence_7 = { 03c7 8945f0 8bf0 33c0 8816 8b0c9520874300 47 } + $sequence_8 = { c745f42d627f79 8bca 66c745f8472d 8855fa 0fbec0 250f000080 7905 } + $sequence_9 = { 8986c8020000 e8???????? ff7510 8bcb e8???????? 5f 8bc6 } condition: - 7 of them and filesize < 499712 + 7 of them and filesize < 524288 } -rule MALPEDIA_Win_Slub_Auto : FILE +rule MALPEDIA_Win_Nokki_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "94a02bf2-7103-5d7e-aa8d-633d7fba4826" + id = "608277dd-14a1-5c03-9518-935e0938d8bc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.slub" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.slub_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nokki" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nokki_auto.yar#L1-L154" license_url = "N/A" - logic_hash = "aee363d67e6a37d8547028a75375273379b56a2505a09b01f68a1ed9e200ef20" + logic_hash = "f2978451176a73f0cc8bbc4000d4256ca994dc4b0d13d500f33621551196e998" score = 75 quality = 75 tags = "FILE" @@ -89373,32 +88192,36 @@ rule MALPEDIA_Win_Slub_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb02 8bc7 83fa10 7204 8b37 eb02 } - $sequence_1 = { 57 e8???????? 83a634010000fd 83c410 c6863801000001 80bea40b000000 740a } - $sequence_2 = { 83bfac010000ff b810020000 b920020000 0f45c1 833c3802 7408 8b9fe0000000 } - $sequence_3 = { 83e802 0f84bf000000 83e801 0f848c000000 83e801 0f8489000000 8d442420 } - $sequence_4 = { 50 8b842488000000 ff348594a18d00 8d8424ac000000 ffb42488000000 ff32 51 } - $sequence_5 = { 56 57 8bbc2450010000 8bd8 c1e304 be10020000 03df } - $sequence_6 = { 8b4c2424 8b4924 894c242c 85c9 743e 8b29 837d2402 } - $sequence_7 = { e8???????? 50 57 53 56 e8???????? 83c418 } - $sequence_8 = { 8b3b bd00000100 896c2420 80bf4d01000000 7410 8387480100000a bdf4ff0000 } - $sequence_9 = { 0f45c8 8d4530 2bc8 83f916 7349 8b55dc c645f301 } + $sequence_0 = { e8???????? 33d2 68ce070000 52 } + $sequence_1 = { e8???????? 33c9 68ce070000 51 } + $sequence_2 = { 39b890e94000 0f8491000000 ff45e4 83c030 3df0000000 } + $sequence_3 = { 50 8d8da8ddffff bfe8030000 51 89bd40d4ffff } + $sequence_4 = { 8bff 56 57 33ff ffb7b80d4100 } + $sequence_5 = { e8???????? 59 59 8b7508 8d34f500ed4000 391e } + $sequence_6 = { c1f905 8b0c8dc02b4100 83e01f c1e006 f644080401 } + $sequence_7 = { a1???????? 8b500c b9???????? 895dfc c78554e8ffff01000000 ffd2 } + $sequence_8 = { 47 897e14 897e70 c686c800000043 c6864b01000043 c7466860e54000 6a0d } + $sequence_9 = { c1e006 03049580054100 eb05 b8???????? } + $sequence_10 = { e9???????? 8bc6 c1f805 8bfe 53 8d1c85c02b4100 } + $sequence_11 = { 7524 a1???????? a3???????? a1???????? c705????????6a464000 8935???????? a3???????? } + $sequence_12 = { 8bec 8b4508 ff34c5100a4100 ff15???????? 5d c3 6a0c } + $sequence_13 = { 741b 8b06 8bc8 c1f905 83e01f c1e006 8b0c8d80054100 } condition: - 7 of them and filesize < 1785856 + 7 of them and filesize < 454656 } -rule MALPEDIA_Win_Mgbot_Auto : FILE +rule MALPEDIA_Win_Stinger_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dd03dc94-bb3a-5cad-8f13-4bbe4b7f90a6" + id = "03e2d1ca-b846-5787-b683-28feb74dae3e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mgbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mgbot_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stinger" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stinger_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "7310ce51cc81391fc78e9881bf8f490b2a783d4789728f7661df3e6bdca512d7" + logic_hash = "64d2d0bb18e9f4889ac80d1e49c5ab473a950fa26645e6f561f71db4e8eb08f3" score = 75 quality = 75 tags = "FILE" @@ -89412,32 +88235,32 @@ rule MALPEDIA_Win_Mgbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5b 8be5 5d c20800 6808020000 e8???????? } - $sequence_1 = { 8be5 5d c20800 6808020000 e8???????? } - $sequence_2 = { 5d c20800 6808020000 e8???????? } - $sequence_3 = { 5b 8be5 5d c20800 6808020000 } - $sequence_4 = { 0f8553ffffff 5f 33c0 5e } - $sequence_5 = { 6808020000 e8???????? 6804010000 8bf0 } - $sequence_6 = { 8be5 5d c20800 6808020000 } - $sequence_7 = { 6808020000 e8???????? 6804010000 8bf0 6a00 56 } - $sequence_8 = { 6808020000 e8???????? 6804010000 8bf0 6a00 } - $sequence_9 = { 6808020000 e8???????? 6804010000 8bf0 6a00 56 e8???????? } + $sequence_0 = { 8bec 81ec10000000 6804000080 6a00 8b5d08 } + $sequence_1 = { f6c441 0f854d010000 8b45f4 50 8b5d08 ff33 } + $sequence_2 = { 895df8 8965f4 ff75fc ff15???????? 90 90 } + $sequence_3 = { 6806000000 e8???????? 83c404 e9???????? 8be5 5d c21000 } + $sequence_4 = { e9???????? 68???????? 8b5d0c ff33 e8???????? 83c408 } + $sequence_5 = { a1???????? 85c0 891c85ecbe4000 750a } + $sequence_6 = { 6806000000 e8???????? 83c404 a3???????? 8965f8 68???????? } + $sequence_7 = { ff75fc 6802000000 bb94020000 e8???????? 83c41c 8945e8 } + $sequence_8 = { 6800000000 6800000000 68???????? ff35???????? 6800000000 ff15???????? 90 } + $sequence_9 = { 8b5d08 ff33 b902000000 e8???????? 83c408 8945f0 ff750c } condition: - 7 of them and filesize < 1677312 + 7 of them and filesize < 197096 } -rule MALPEDIA_Win_Blackcoffee_Auto : FILE +rule MALPEDIA_Win_Darkcloud_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4f36c9cd-a889-561b-ae61-a577c98570f5" + id = "e059e862-be86-52e7-8da9-3408fec87995" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackcoffee" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackcoffee_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkcloud" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkcloud_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "0bd95226ab3597279ec9c63042069446fb610a5d850507e2f23654627aa44494" + logic_hash = "dc797d71bdd72f9d3e0bc969cd3f0b1296fdab9f38aa0a923dd640404b9f8c9b" score = 75 quality = 75 tags = "FILE" @@ -89451,32 +88274,32 @@ rule MALPEDIA_Win_Blackcoffee_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 89460c eb03 897e0c 53 ff15???????? 8bc6 } - $sequence_1 = { ff75b8 e8???????? 89460c ff15???????? 894610 8d8534ffffff } - $sequence_2 = { 57 8bf0 ff7508 8d450c 50 8d4604 50 } - $sequence_3 = { f3ab 8d8568ffffff 33f6 50 c745fc04010000 c78568ffffff94000000 } - $sequence_4 = { 6a1c 6a40 aa ff15???????? 8bf0 8b4508 } - $sequence_5 = { 8bec 81ec08020000 80a5f8feffff00 57 } - $sequence_6 = { 59 8b35???????? 59 bf000000a0 57 } - $sequence_7 = { 8d4628 50 ffd3 8b45f4 } - $sequence_8 = { 8955f8 ff750c 6a00 ff15???????? 85c0 5f 741d } - $sequence_9 = { 8365fc00 83c010 6a04 50 8d45fc 50 } + $sequence_0 = { 51 ff15???????? 8b3d???????? 8b1d???????? 898540ffffff be01000000 3bb540ffffff } + $sequence_1 = { 8d8d68ffffff ff15???????? 8d8d68ffffff 51 e8???????? 8bd0 8d8d54ffffff } + $sequence_2 = { 6a00 51 8bf0 ff15???????? 50 56 6a00 } + $sequence_3 = { 898578ffffff c78570ffffff08000000 8d9570ffffff 8d4dac ff15???????? 8d4d8c 51 } + $sequence_4 = { 68???????? ff15???????? 8bd0 8d4dd8 ff15???????? 50 8b4ddc } + $sequence_5 = { 50 8d8da0feffff 51 ff15???????? 50 8d9520feffff 52 } + $sequence_6 = { 8d4dd4 ff15???????? 8b55cc 89951cffffff c745cc00000000 } + $sequence_7 = { 8d4da4 898de8feffff eb09 8d55a4 8995e8feffff 8b85e8feffff 8b08 } + $sequence_8 = { 53 56 57 8965f4 c745f8???????? 8b5d08 33ff } + $sequence_9 = { 50 c78558ffffff80514000 899d50ffffff ffd7 8d8d50ffffff 50 8d5580 } condition: - 7 of them and filesize < 118784 + 7 of them and filesize < 622592 } -rule MALPEDIA_Win_Kingminer_Auto : FILE +rule MALPEDIA_Win_Underminer_Ek_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d7cd7a0a-31ee-53e1-af0c-e4bec9eb4a6f" + id = "f11b78f3-676c-503e-af81-133bd7b27942" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kingminer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kingminer_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.underminer_ek" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.underminer_ek_auto.yar#L1-L176" license_url = "N/A" - logic_hash = "a1f2a6dac0d3d841d4f21da5b45b97f1a4e688102fb3e94636b9a33bdb699efe" + logic_hash = "2f91a4d4f297062b3d3b07b58a9c1bfef73e9c0060b6e1680dc04cf736854cd4" score = 75 quality = 75 tags = "FILE" @@ -89490,32 +88313,38 @@ rule MALPEDIA_Win_Kingminer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 6a00 57 ff15???????? 6a00 57 ff15???????? } - $sequence_1 = { 752d 83791000 7514 8b4f3c 8b17 394a38 740a } - $sequence_2 = { d1e9 83c002 3bd1 72d1 } - $sequence_3 = { 6a00 52 ff15???????? 6a00 ff15???????? a1???????? } - $sequence_4 = { 7524 a1???????? a3???????? a1???????? c705????????6d7b0010 } - $sequence_5 = { 7406 33c0 5d c21000 e8???????? } - $sequence_6 = { 8b4704 8b15???????? 8945fc 8b07 } - $sequence_7 = { f3a5 ff249590640010 8bc7 ba03000000 83e904 } - $sequence_8 = { 50 ff15???????? 3bc7 7435 8d8de8feffff } - $sequence_9 = { 8b95d0feffff 2b4234 7419 83b9a000000000 7466 50 } + $sequence_0 = { b9???????? c7431000000000 8d5101 c743140f000000 c60300 0f1f8000000000 } + $sequence_1 = { 8d0c76 8b048f 89430c 8b448f08 33db 33c9 33d2 } + $sequence_2 = { 8b0485582c4300 8945d0 81f9e9fd0000 0f852d010000 8b55b4 83c02e } + $sequence_3 = { 7618 8b4dec 50 8b4704 0301 50 8b47fc } + $sequence_4 = { eb1b 8b0c95582c4300 8a443928 a840 7508 0c02 88443928 } + $sequence_5 = { 8945fc 8b7dfc 8b470c 3bc3 7437 } + $sequence_6 = { e8???????? 8d4dd0 e8???????? 8bf4 8bf8 83ec18 } + $sequence_7 = { c3 8b442404 8325????????00 a3???????? 8b442408 a3???????? } + $sequence_8 = { 25ffff0000 eb07 03c7 6a00 83c002 } + $sequence_9 = { 7408 3b5d14 7351 8d0c13 51 50 56 } + $sequence_10 = { 83f81f 0f8767110000 52 51 } + $sequence_11 = { 7474 807dfd03 7540 84d2 740c b9da51fa7e } + $sequence_12 = { 3cb8 3cc2 3cd3 3cd8 3ce2 3cf3 } + $sequence_13 = { e8???????? 3bde 7412 0fb603 8bcf } + $sequence_14 = { 8d7dc2 66895dc0 ff7508 895dec ab ff760c } + $sequence_15 = { 0f42c1 a3???????? 8b8584feffff 83f806 7545 } condition: - 7 of them and filesize < 165888 + 7 of them and filesize < 466944 } -rule MALPEDIA_Win_Cosmicduke_Auto : FILE +rule MALPEDIA_Win_Silentgh0St_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5fb60344-131a-5131-b8e1-4edb7524b3e9" + id = "4a960624-dc10-5985-85b4-1cf5514d3775" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cosmicduke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cosmicduke_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.silentgh0st" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.silentgh0st_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "7c78d88a6294fbefeccb9e02496af3e7aa8e7c4fd27d39a3747c54e6c53a3f19" + logic_hash = "a3ef882d6032b75964ce0bbd68389a460d9ac4c6db1e56db70620c83eabc0109" score = 75 quality = 75 tags = "FILE" @@ -89529,32 +88358,32 @@ rule MALPEDIA_Win_Cosmicduke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 8db514ffffff e9???????? 8db504ffffff e9???????? b8???????? e9???????? } - $sequence_1 = { ff15???????? 6a02 6a02 6800000040 ff7510 53 ff15???????? } - $sequence_2 = { c644240f01 85f6 0f8594000000 ff742418 8d842414010000 ff742428 } - $sequence_3 = { 668985ecfeffff 0fb645fb 50 0fb645fa 50 0fb645f9 } - $sequence_4 = { 56 ff15???????? 885c2417 ebdd 33c9 394c2408 7e0f } - $sequence_5 = { 5f 85c0 7444 8b442454 8944240c 53 8d442414 } - $sequence_6 = { 83ffff 7416 8d45e4 50 57 ff15???????? 85c0 } - $sequence_7 = { 8bf8 8a8358020000 8bf3 8845ff e8???????? 84c0 0f84ae000000 } - $sequence_8 = { 53 53 8d44242c 50 ff15???????? 85c0 740d } - $sequence_9 = { 8b1d???????? 83c40c 8d842490000000 50 8d842414010000 50 ffd3 } + $sequence_0 = { c1f905 8b0c8d00c40e10 83e01f c1e006 8d440124 8b4d10 8a10 } + $sequence_1 = { c3 b808000000 e8???????? 8b4c2418 33c0 85c9 0f8ee6000000 } + $sequence_2 = { 3bc7 7432 ff7308 50 e8???????? ff33 e8???????? } + $sequence_3 = { a801 752a 8b5500 57 52 e8???????? 83c408 } + $sequence_4 = { 8bc6 c1f805 8bfe 53 8d1c8500c40e10 8b03 83e71f } + $sequence_5 = { e8???????? 83c408 85c0 0f8431020000 8b4c2440 8b06 8b9084000000 } + $sequence_6 = { 8d6f03 8d4e01 895c2420 c744242404000000 8d642400 8b5c2428 0fb61c03 } + $sequence_7 = { c3 55 8bec 833d????????00 7505 e8???????? 33c9 } + $sequence_8 = { 83c410 833d????????00 750a c705????????18f60c10 68cc000000 68???????? 6a02 } + $sequence_9 = { 7ccc 8b5c2408 85db 7409 56 57 6a03 } condition: - 7 of them and filesize < 456704 + 7 of them and filesize < 2065408 } -rule MALPEDIA_Win_Dlrat_Auto : FILE +rule MALPEDIA_Win_Isr_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c5494bd6-4fc0-5b83-8b92-b9ca3f87216d" + id = "f92134ff-d8ee-58cb-8cb8-468d7205306f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dlrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dlrat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.isr_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.isr_stealer_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "fad702107ce086ed634b62a81fd30395fc9fa896e743ae2abff0224916d86383" + logic_hash = "75691989209029cb7a637cf5df87a857ef3ef18b6fe3194f56cba1ecab86658c" score = 75 quality = 75 tags = "FILE" @@ -89568,32 +88397,32 @@ rule MALPEDIA_Win_Dlrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 488d0d15201100 e8???????? 4889c6 488d0526e60f00 488945b8 48c745b008000000 } - $sequence_1 = { eb40 be08000000 488d15ac540200 448bc6 488bcf e8???????? 85c0 } - $sequence_2 = { 4a8b14d1 41b8e00b0000 4e8b0c02 4c894df0 4d8b9188000000 498b4a18 488b5108 } - $sequence_3 = { 4c8d4e08 41b801000000 488d15a7c21500 488955b8 4c8945c0 4c894dc8 48833d????????00 } - $sequence_4 = { 48898528ffffff 4883bd20ffffff00 755e 8b05???????? 65488b0c2558000000 488b04c1 b9480b0000 } - $sequence_5 = { 4c8bcf 4531c0 ba230b0000 488d0d04260e00 e8???????? 488995e0fdffff 4c8bce } - $sequence_6 = { 4c8d0dec530e00 4c898d68ffffff 41ba0f000000 4c899560ffffff 4c8d8d60ffffff 488d0d8ae60e00 48898d78ffffff } - $sequence_7 = { 488bcb e8???????? 4889c1 e8???????? 408a7d28 4c8d4e08 41b801000000 } - $sequence_8 = { eb02 31c9 4c8b5510 493b8aa0000000 0f8280000000 488d0d40b71400 4883ec20 } - $sequence_9 = { 488955b8 48c745b008000000 4c8d45b0 488d1d6f741000 48895dc8 48c745c011000000 488d55c0 } + $sequence_0 = { fb b05e 2bc1 e8???????? 661e } + $sequence_1 = { 08ac22c115978d 0e e8???????? 07 } + $sequence_2 = { 1c8b 53 2456 2bd1 807e6543 } + $sequence_3 = { 46 1e 301b 15c2c8c807 d6 12d8 } + $sequence_4 = { 8d16 b205 07 d32cb6 08ac22c115978d 0e e8???????? } + $sequence_5 = { a7 8d16 b205 07 d32cb6 08ac22c115978d } + $sequence_6 = { 07 fb b05e 2bc1 e8???????? } + $sequence_7 = { 8d16 b205 07 d32cb6 08ac22c115978d 0e } + $sequence_8 = { 07 d32cb6 08ac22c115978d 0e e8???????? } + $sequence_9 = { e8???????? 07 fb b05e 2bc1 e8???????? 661e } condition: - 7 of them and filesize < 4121600 + 7 of them and filesize < 540672 } -rule MALPEDIA_Win_Htbot_Auto : FILE +rule MALPEDIA_Win_Thumbthief_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b8c0c702-9e98-5ca8-9fa2-097b95e54dc8" + id = "c07df13f-4d93-5b5e-9219-11a7b6751d3c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.htbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.htbot_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.thumbthief" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.thumbthief_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "39353b8760f6514deb000f072c90c3958c292efa21f940225f19c2a80bdd3000" + logic_hash = "48fc10818492752c11b968a2d68b30a1043a5a183785607a78ccc035f88fcdc3" score = 75 quality = 75 tags = "FILE" @@ -89607,32 +88436,32 @@ rule MALPEDIA_Win_Htbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c6f0 3bc6 7448 837e0c00 8d7e0c 7c2c 8b10 } - $sequence_1 = { 33c0 5e 59 c3 51 8bc4 89642408 } - $sequence_2 = { 756c 8b4614 ba0c000000 f7e2 85d2 0f8719010000 7209 } - $sequence_3 = { 0f8412010000 83feff 7549 85db } - $sequence_4 = { 8d7c2418 e8???????? c684243402000000 8b44241c 83c0f0 83c40c 8d480c } - $sequence_5 = { 8d4c2440 89442464 e8???????? 85c0 0f8462050000 } - $sequence_6 = { e8???????? 83c410 837d2400 0f84c3000000 2b7508 d1fe } - $sequence_7 = { 50 8b4204 ffd0 8b4c2418 8b41f4 3bc3 0f841e0e0000 } - $sequence_8 = { b9???????? 1bc0 f7d8 83c003 8bf0 a1???????? 8b500c } - $sequence_9 = { 33c4 50 8d442420 64a300000000 33db 895c241c 895c2418 } + $sequence_0 = { e8???????? 8d84246c010000 50 8d8424e4000000 50 8d842488010000 50 } + $sequence_1 = { f3a5 66318568feffff 66a5 8db56effffff bf0d000000 0fb74602 8d76f6 } + $sequence_2 = { e9???????? 8d8d2cffffff e9???????? 8d4d90 e9???????? 8d4dc4 e9???????? } + $sequence_3 = { e8???????? 8d8584feffff 50 e8???????? ffb594feffff 8d8da0feffff e8???????? } + $sequence_4 = { ff7518 68???????? 57 e8???????? 83c410 e9???????? 8b5040 } + $sequence_5 = { ff742438 33c0 85c9 ff7514 0f99c0 8bcf 6a00 } + $sequence_6 = { e8???????? c645fc06 8d8d28ffffff e8???????? c645fc07 8d8d3cffffff e8???????? } + $sequence_7 = { e8???????? 837db800 8945b0 0f85c0000000 8b4d9c 8b4724 8945ac } + $sequence_8 = { e9???????? 8d8d1cffffff e9???????? 8d8d6cffffff e9???????? 8d8d08ffffff e9???????? } + $sequence_9 = { 8d8c24f8000000 6a0d e8???????? 68???????? 8d8424f4000000 e9???????? 8d8424c8000000 } condition: - 7 of them and filesize < 196608 + 7 of them and filesize < 4235264 } -rule MALPEDIA_Win_Hikit_Auto : FILE +rule MALPEDIA_Win_Listrix_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3cdc5f2c-e59e-5de2-a448-8a8d65bcfa6a" + id = "f00b612a-8ee6-5314-b10b-7290e9e1e604" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hikit" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hikit_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.listrix" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.listrix_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "0bc449cc629b4fb561ad191213636c79bd60e251037b5d8cd78af6bf7f1045a2" + logic_hash = "2287c5f695d49f8318bd5f0c78a77cdf4d2c441f03bbfda75594fd76fd20827f" score = 75 quality = 75 tags = "FILE" @@ -89646,32 +88475,32 @@ rule MALPEDIA_Win_Hikit_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d542414 52 895c2418 e8???????? 83c404 3bc3 741a } - $sequence_1 = { 0fbe84c188e30110 6a07 c1f804 59 8985a4fbffff 3bc1 } - $sequence_2 = { 895dfc 89450c ffd7 3bc3 7407 8b4d0c } - $sequence_3 = { 8bf0 85f6 7505 5e 5f 5d 59 } - $sequence_4 = { 48 8b4c2420 48 8b4910 ff90d0020000 48 } - $sequence_5 = { 4c 8b4c2478 4c 8b442470 4d 8b4018 48 } - $sequence_6 = { 817c241018031120 751d 8b442414 83e801 750a 8d4c2410 51 } - $sequence_7 = { 8d4c2420 ff15???????? 89442438 837c243800 7405 e9???????? 48 } - $sequence_8 = { 56 ff15???????? b001 eb08 ff15???????? 32c0 5f } - $sequence_9 = { e9???????? 48 8b842468010000 0fb600 240f 0fb6c0 c1e002 } + $sequence_0 = { 8d8dc0f5ffff 51 ffd3 85c0 7454 57 } + $sequence_1 = { 85f6 740d f68594f5ffff10 0f84ac010000 8b1d???????? 68???????? 8d85c0f5ffff } + $sequence_2 = { 8d46ff 50 8b8584f5ffff 51 52 50 8d8df4fbffff } + $sequence_3 = { 8d85f4f7ffff 50 ff15???????? 8b7518 } + $sequence_4 = { 89b588f5ffff 397510 0f8e4c020000 57 8d85f4f7ffff 50 } + $sequence_5 = { 50 8d4c2470 51 c744242430794000 } + $sequence_6 = { c1e802 89442408 c744240c02000000 85c0 0f8408010000 } + $sequence_7 = { 8bc7 c1f805 c1e606 033485e0ad4000 8b45f8 8b00 } + $sequence_8 = { a1???????? c705????????cc274000 8935???????? a3???????? ff15???????? a3???????? } + $sequence_9 = { 6a00 8d95e4f9ffff 52 ff15???????? 85c0 0f84bb000000 } condition: - 7 of them and filesize < 573440 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Defray_Auto : FILE +rule MALPEDIA_Win_Bluelight_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "23c37ae2-467d-5f29-b754-9bdc94cdef46" + id = "9ab2727d-5272-5ca8-92a4-f15ef9dc3660" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.defray" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.defray_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bluelight" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bluelight_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d9d1b63e76728813771527a0e75abb334c604ad0cc64db1ac03a90b90d9454be" + logic_hash = "807d4d695fef666ac0d7be4d86c77f03bfb065bf15881d360fd3af2db66d4f22" score = 75 quality = 75 tags = "FILE" @@ -89685,32 +88514,32 @@ rule MALPEDIA_Win_Defray_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 894704 8b45fc 8d0483 894708 } - $sequence_1 = { ab ab 66ab 33c0 8dbdb4faffff a5 a5 } - $sequence_2 = { f78580cfffff00040000 0f85c0030000 8d85c0fdffff 50 ff15???????? 83f8ff } - $sequence_3 = { 33c0 897dee 668945ec 66897df2 6a03 6a20 6a03 } - $sequence_4 = { 8d95a4f5ffff 8d8da4fdffff e8???????? 85c0 0f8e32010000 68ca050000 8d95a4f5ffff } - $sequence_5 = { 8bf0 33ff b9???????? 8d85accfffff 668b10 663b11 7523 } - $sequence_6 = { a1???????? 33c5 50 8d45f4 64a300000000 eb24 8b048d00eb4800 } - $sequence_7 = { 99 f7ff 8b7d08 8bd0 3bfa 766c b950077500 } - $sequence_8 = { a1???????? 8d9598f9ffff 8907 8bf2 668b02 83c202 663bc1 } - $sequence_9 = { ba05000000 8d0da0564700 e9???????? a90000f07f 752c a9ffff0f00 7525 } + $sequence_0 = { ff722c 8b5104 8d4d98 897588 e8???????? 89458c 83c410 } + $sequence_1 = { f6433804 7403 83e0c3 0fb74f1a 0fb77718 898d4cffffff 0fb74f1c } + $sequence_2 = { f77720 40 3bf0 74e3 8b7dec 8b45f0 8975f8 } + $sequence_3 = { ff7508 ff701c 6a25 5a e8???????? 83c40c 8945d4 } + $sequence_4 = { 68???????? 53 e8???????? 8b55ec 83c424 85d2 7407 } + $sequence_5 = { f3a5 eb23 ff742420 68???????? eb92 8d4101 8bcb } + $sequence_6 = { e8???????? 8bd3 895da8 3955c4 0f8e24130000 8b45c8 8b4004 } + $sequence_7 = { e8???????? 8bd7 8bce e8???????? fe4b12 8d742418 6a14 } + $sequence_8 = { ff4140 5b 8be5 5d c3 55 8bec } + $sequence_9 = { eb26 f7462400400000 7421 8b4620 85c0 741a 8b5010 } condition: - 7 of them and filesize < 1253376 + 7 of them and filesize < 2191360 } -rule MALPEDIA_Win_Laziok_Auto : FILE +rule MALPEDIA_Win_Rockloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "37e29cbd-65ea-5cba-b131-e7a5cbb3dccc" + id = "96a7a61e-00d6-5fd3-8dcd-0a299f4f2b93" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.laziok" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.laziok_auto.yar#L1-L97" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rockloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rockloader_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "c9f66361581dd6b09edf0f02e114cd674601a3020169deaf28372627acd9b101" + logic_hash = "7138f3c287966f118168a5a68bdeb5d70100d456e15e650d1baf5a7a96ef38bb" score = 75 quality = 75 tags = "FILE" @@ -89724,30 +88553,32 @@ rule MALPEDIA_Win_Laziok_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 39742410 741b ff742410 ff15???????? 8bf0 85f6 } - $sequence_1 = { 59 85f6 7410 46 } - $sequence_2 = { ff750c ff7608 ff15???????? eb3f 6a02 58 } - $sequence_3 = { 837c240cff 8937 7502 8bf7 5f 8bc6 } - $sequence_4 = { 833e01 7513 6a00 ff7510 ff750c } - $sequence_5 = { 2bc6 d1f8 83f801 7d03 } - $sequence_6 = { 2bc6 d1f8 83f901 7d07 } - $sequence_7 = { 7404 8b00 eb03 8b4610 } + $sequence_0 = { dd5ddc 9b dbe3 dd45dc db5df8 8b55f8 } + $sequence_1 = { 40 8a0c30 3acb 75f3 8a0c30 3acb 7413 } + $sequence_2 = { 7515 85c0 7505 c60632 } + $sequence_3 = { 48 0f84ef000000 48 7407 880e } + $sequence_4 = { 8d85a0f7ffff 50 56 c745ece8030000 } + $sequence_5 = { 83e915 741f 83e93a 7415 50 68???????? 56 } + $sequence_6 = { 7c0e 80f939 7f09 0fbec9 8d44c1d0 eb24 } + $sequence_7 = { ff36 53 e8???????? ff36 ff15???????? 8b4608 897e04 } + $sequence_8 = { db45f8 8a08 dd45ec d8ca } + $sequence_9 = { ff15???????? 8bf3 85db 75b5 5f 5b 5e } condition: - 7 of them and filesize < 688128 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Webc2_Table_Auto : FILE +rule MALPEDIA_Win_Oni_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f2e05018-a2cd-5f74-9326-c8e1d8ecd04d" + id = "5b8ed8df-ac04-55ed-9aa1-c25508ccaf69" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_table" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_table_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oni" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oni_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "7af577baa9db86d99239cfd53a2d34bbabd6fc2e47d46dae6b2b1756d43598d7" + logic_hash = "a1166454b136e06548b4b89fd8ff394c058729ff7d3b6449cb76520548366b87" score = 75 quality = 75 tags = "FILE" @@ -89761,32 +88592,32 @@ rule MALPEDIA_Win_Webc2_Table_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 85c0 59 7534 8d85e4feffff } - $sequence_1 = { 53 50 e8???????? 6a07 8d8558ffffff } - $sequence_2 = { 56 8d8558ffffff 53 50 e8???????? 6a0a 8d8558ffffff } - $sequence_3 = { 57 53 894dec ffd6 59 3bc3 } - $sequence_4 = { 6880000000 8d8558ffffff 53 50 e8???????? } - $sequence_5 = { 83c418 ffd6 8d45e4 50 8d45d4 } - $sequence_6 = { 8d45e8 c745e864000000 50 8d851cfeffff 50 ff15???????? 8d851cfeffff } - $sequence_7 = { ab ab 66ab aa baff000000 33c0 8bca } - $sequence_8 = { 3bc3 59 0f84fa020000 81fec8000000 0f8dee020000 8d46f5 50 } - $sequence_9 = { 8b55f0 8bcf 2bd7 8975f8 } + $sequence_0 = { 83c404 8b451c c745f80f000000 c745f400000000 c645e400 83f810 } + $sequence_1 = { 8bfb 6aff 8d4701 c746140f000000 50 8d4508 } + $sequence_2 = { 47 a1???????? 3bf8 7cc1 48 85c0 } + $sequence_3 = { 83c404 c745bc0f000000 c745b800000000 c645a800 8d8d60ffffff } + $sequence_4 = { c7411000000000 50 c60100 e8???????? 8d4d9c e8???????? 8b4594 } + $sequence_5 = { 0f1f4000 b9???????? 8d85e4f6ffff 0f1f440000 8a10 3a11 751a } + $sequence_6 = { c1e81f 03c2 0f8431020000 33db 8b4518 8d8d00ffffff 40 } + $sequence_7 = { c7411000000000 50 c60100 e8???????? 83ec18 8d4508 8bcc } + $sequence_8 = { 6a08 8d4c241c c74424300f000000 c744242c00000000 c644241c00 e8???????? 8b542428 } + $sequence_9 = { 83f810 7241 8b8d98fdffff 40 3d00100000 722a } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 499712 } -rule MALPEDIA_Win_Devopt_Auto : FILE +rule MALPEDIA_Win_Adhubllka_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bb55bee8-7a67-5968-98f9-09a9025ff6ad" + id = "60da8c7f-6dd6-527d-a4d7-5811a92e6c32" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.devopt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.devopt_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.adhubllka" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.adhubllka_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "9b91ff04212580b4783bd5bcbd1899160fd4dd5cabce6d4170850a448d54a587" + logic_hash = "f31f80e2e1b5812b9eab30806e14c5a9a3d65252ed9a183d7a41e8edbf56db58" score = 75 quality = 75 tags = "FILE" @@ -89800,32 +88631,32 @@ rule MALPEDIA_Win_Devopt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4df4 ff91fc000000 8945ec 8b55fc 8b45f4 8b4df4 ff9100010000 } - $sequence_1 = { ff969c000000 e9???????? 8b45fc 8b806c030000 8b80a4000000 8b55fc 8b929c000000 } - $sequence_2 = { eb36 c745ecffffffff 8db42600000000 8b45ec 8d4001 8945ec 8b45fc } - $sequence_3 = { ff75e4 e8???????? a9ffffffff 7402 eb0e ba???????? 89e8 } - $sequence_4 = { eb1b 81fa6079feff 7e07 3df0d8ffff 7f08 66c74590f0d8 eb04 } - $sequence_5 = { e8???????? 84c0 7502 eb1e 8b45f8 8b40f8 8b55f0 } - $sequence_6 = { f77908 89c1 8b45ec ba01000000 8b7dec 8b5f04 ff5308 } - $sequence_7 = { ba00000000 e8???????? b101 ba01000000 b8???????? e8???????? 8b55f4 } - $sequence_8 = { 8d4de0 8d55d8 8b45f4 8b5df4 8b1b ff9334030000 8b5510 } - $sequence_9 = { ff537c 8b45f0 85c0 7403 8b40fc 8945f4 8b45fc } + $sequence_0 = { e8???????? 8d8dfcfcffff e8???????? 0f1085fcfcffff 8bd6 } + $sequence_1 = { 751e a1???????? 56 ffd0 33c0 5f } + $sequence_2 = { 50 ff5150 85c0 0f8804010000 } + $sequence_3 = { 8b8534ffffff 03c2 33f8 c1c710 03cf 33d1 c1c20c } + $sequence_4 = { 50 6af6 ff15???????? 8b04bd68b34100 834c0318ff 33c0 eb16 } + $sequence_5 = { 660ffea530ffffff 660fefc8 8345f010 0f28d4 0f1108 8b45fc } + $sequence_6 = { 8945dc 8b458c 03c7 c1c207 8bc8 334d84 c1c110 } + $sequence_7 = { 8d041e c1c007 33458c 8d3403 c1c609 } + $sequence_8 = { 0fbe05???????? c1e208 0bd0 c745d4bbaaffee 0fbe05???????? c1e208 0bd0 } + $sequence_9 = { 0f28a570feffff 0f1000 8b45f0 660ffea530ffffff 660fefc8 8345f010 0f28d4 } condition: - 7 of them and filesize < 4645888 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Hunter_Auto : FILE +rule MALPEDIA_Win_Juicy_Potato_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "114c619e-d3db-54d7-bef7-7645d901bc94" + id = "8d631ed2-d4c1-50a7-a41e-e61bbdbf9578" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hunter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hunter_auto.yar#L1-L90" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.juicy_potato" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.juicy_potato_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "776a5d8eb049aeb15b1138e40f903b0e7294cf0475240df008d707aa37c36610" + logic_hash = "95a9bfa286d63983a17370c06426811d86dabf6e0c8c9f41f87914697070c991" score = 75 quality = 75 tags = "FILE" @@ -89839,30 +88670,32 @@ rule MALPEDIA_Win_Hunter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0000 9c 35a035a435 a835 } - $sequence_1 = { 0145f4 8d45b4 8b55f0 8b4de4 } - $sequence_2 = { 01442428 59 11742428 85db } - $sequence_3 = { 0145e8 8d838e000000 3bc2 8b45e8 } - $sequence_4 = { 01442444 53 11542444 51 } - $sequence_5 = { 0103 115304 e9???????? 8b4c241c } - $sequence_6 = { 014140 89413c 899604010000 e9???????? } - $sequence_7 = { 00443907 8a043a 88043b 8a443a01 } + $sequence_0 = { 488d15f58effff e8???????? 8d4701 8903 8b0b 8b4304 } + $sequence_1 = { 488b742460 488b7c2468 4883c440 415e c3 488d151af80100 } + $sequence_2 = { 488b13 4983c8ff 660f1f440000 49ffc0 6642390442 75f6 488d0dbffe0400 } + $sequence_3 = { 49ffc0 6642390442 75f6 488d0dbffe0400 e8???????? eb2e ffcf } + $sequence_4 = { 7411 488d05048c0400 483bc8 7405 } + $sequence_5 = { 4983e801 75e3 4d63ee 498bcd c7459f005d0000 c745a30000000a c745a700ffff00 } + $sequence_6 = { 7427 488b4c2438 488d15f6ee0200 ff15???????? 488bd8 4885c0 } + $sequence_7 = { 4c8bf1 8360b800 4c8d0d44880200 4c8d057d880200 33d2 } + $sequence_8 = { 8360b800 4c8d0d44880200 4c8d057d880200 33d2 488bcb e8???????? 488bf8 } + $sequence_9 = { 488d8d24030000 898520030000 e8???????? 488d0dc1c0feff 48c1e602 0fb784b950fc0300 488d9140f30300 } condition: - 7 of them and filesize < 1056768 + 7 of them and filesize < 736256 } -rule MALPEDIA_Win_Unidentified_003_Auto : FILE +rule MALPEDIA_Elf_Mirai_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "68c73429-01e2-51c8-be95-38ace5fc7e1c" + id = "49bbb193-8df3-5413-98b4-2dd8215ff30b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_003" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_003_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.mirai" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.mirai_auto.yar#L1-L108" license_url = "N/A" - logic_hash = "1280401acbb116bbb5b04fa4063fd1d8d80a530174292f633236a0a89b7df590" + logic_hash = "73e144a4e19cc6b3055073cf3ad82cd5b793db0175f18a71bb7c0cd3632a6c7c" score = 75 quality = 75 tags = "FILE" @@ -89876,32 +88709,32 @@ rule MALPEDIA_Win_Unidentified_003_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? c70424???????? e8???????? 59 68???????? 891d???????? 891d???????? } - $sequence_1 = { 83c40c 895de8 8b45ec 8b08 8d55f0 52 53 } - $sequence_2 = { 56 68???????? ff75f8 ff15???????? ff75dc ff7508 } - $sequence_3 = { 68???????? e8???????? 56 68???????? e8???????? 83c410 8bc3 } - $sequence_4 = { 6a00 6a00 68???????? ff55fc eb07 50 } - $sequence_5 = { b8???????? 85c0 7420 ff750c 53 ff7644 e8???????? } - $sequence_6 = { 57 8bf8 33f6 8bd9 3bfe 7502 8bfb } - $sequence_7 = { 53 6a01 68???????? 68???????? 56 ff15???????? 57 } - $sequence_8 = { 8d85d0feffff 50 6888000000 ff15???????? 894624 3bc3 } - $sequence_9 = { 55 8bec 81ecb4000000 53 56 57 33f6 } + $sequence_0 = { e9???????? e8???????? 66894314 e9???????? } + $sequence_1 = { 89d0 c1e005 01d0 89ca } + $sequence_2 = { c1ea03 89d0 c1e005 01d0 89ca 29c2 } + $sequence_3 = { 89d0 c1e005 01d0 89ca 29c2 } + $sequence_4 = { c1ea02 8d1492 29d0 83f804 } + $sequence_5 = { c7433400000000 894330 c6433801 c6433903 } + $sequence_6 = { 894330 c6433801 c6433903 c6433a03 c6433b06 } + $sequence_7 = { e8???????? c7433400000000 894330 c6433801 } + $sequence_8 = { e9???????? e8???????? 66894304 e9???????? } + $sequence_9 = { 66c1e808 d0e8 8d04c0 28c2 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 2228224 } -rule MALPEDIA_Win_Fatal_Rat_Auto : FILE +rule MALPEDIA_Win_Pandora_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a3ab53f5-ddae-5778-83ad-a5bc6a6b2154" + id = "29457312-58e8-5036-91e5-0a52a49209e8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fatal_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fatal_rat_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pandora" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pandora_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "18acd6224a0284d907688395a284887997a86c92f189b4ab24835c18aeeace4b" + logic_hash = "22cda535b77940d9842b4e203432bc4f86a63cc5bae293ffa14fa51707bd5eff" score = 75 quality = 75 tags = "FILE" @@ -89915,34 +88748,34 @@ rule MALPEDIA_Win_Fatal_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 ff15???????? 3bc7 89450c 0f8415020000 8d4b02 56 } - $sequence_1 = { c6458265 c6458378 c6458465 885d85 c645a065 c645a167 c645a275 } - $sequence_2 = { 5f 5d c3 55 8bec 81ece0060000 53 } - $sequence_3 = { ff15???????? 8d857cffffff 50 e8???????? 85c0 59 7429 } - $sequence_4 = { eb34 8d859cfeffff 50 ff15???????? 8d859cfeffff 68???????? 50 } - $sequence_5 = { 56 ff15???????? 68???????? 56 ff15???????? 8d85a4feffff } - $sequence_6 = { eb19 833801 7407 b800000800 eb0d 8b4004 } - $sequence_7 = { 8d8568feffff 6804010000 50 56 ff15???????? 8d8568feffff 50 } - $sequence_8 = { 56 8b4304 8945f8 8b03 0fb74814 6683780600 8d740118 } - $sequence_9 = { c645ee68 c645ef70 885df0 ff15???????? 8bf8 3bfb 897df8 } + $sequence_0 = { 415d c3 8b894c010000 4889742468 e8???????? 488bf0 4885c0 } + $sequence_1 = { 85c0 7541 895c2438 eb43 4c8d442438 488d542420 e8???????? } + $sequence_2 = { 33d2 448d4228 ffd0 488b4b58 e8???????? 488b4b50 4885c9 } + $sequence_3 = { 488b7c2440 488d542450 488d4c2438 e8???????? 85c0 0f85e5000000 488d45f0 } + $sequence_4 = { 57 4155 4156 488d6c24d0 4881ec30010000 8b01 498bd9 } + $sequence_5 = { c1c807 8bca c1ea03 c1c10e 33c8 33ca 4403c9 } + $sequence_6 = { 49ffc0 4c3bc7 72d2 488bd6 488d4def e8???????? 8bd8 } + $sequence_7 = { 440bc0 0fb602 41c1e008 440bc0 0fb64206 0bc8 4489442430 } + $sequence_8 = { 33d5 33542420 4133c2 33c3 d1c2 05d6c162ca c1cb02 } + $sequence_9 = { 0f84f7010000 833801 752d 0f1001 498d4b18 660f73d808 66490f7ec0 } condition: - 7 of them and filesize < 344064 + 7 of them and filesize < 1032192 } -rule MALPEDIA_Win_Newposthings_Auto : FILE +rule MALPEDIA_Win_Rdat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "38b154f6-846a-5678-b350-8d87b17b6222" + id = "c05f84d4-de9e-5fb2-ae60-330892f73174" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.newposthings" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.newposthings_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rdat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rdat_auto.yar#L1-L159" license_url = "N/A" - logic_hash = "fee15bf490538f6a36053584f37721547efa8e7cc1e683e754b3484ec8de6c80" - score = 75 - quality = 75 + logic_hash = "2e9377d4369bfead5bccbe7fe48c6c763a624a3a6df0438cb4949c8e1a10afb4" + score = 60 + quality = 45 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -89954,32 +88787,38 @@ rule MALPEDIA_Win_Newposthings_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 8bcf e8???????? 8bf0 c645fc04 68dcc40110 8d55d4 } - $sequence_1 = { 83e11f 8b048538f34500 c1e106 0fbe440804 83e040 5d } - $sequence_2 = { ebb4 c745e4141d0210 a1???????? eb1a c745e4101d0210 a1???????? eb0c } - $sequence_3 = { 50 baccc40110 8d8dd8feffff e8???????? 83c404 c645fc08 8d4d20 } - $sequence_4 = { 8d8d40feffff e9???????? 8d8d24feffff e9???????? 8d8d24feffff } - $sequence_5 = { 8d4dd8 e9???????? 8b8d04ffffff e9???????? 8b4d80 e9???????? 8d4d9c } - $sequence_6 = { 33cd e8???????? 8be5 5d c21000 817e1800010000 } - $sequence_7 = { 8d853cfeffff 50 6a01 6a00 } - $sequence_8 = { 8bf0 eb02 33f6 c7442428ffffffff 85f6 7506 56 } - $sequence_9 = { c78500ffffff0f000000 c785fcfeffff00000000 c685ecfeffff00 c645fc0e 837d9810 } + $sequence_0 = { 4c8bc3 4c0f42c7 4d85c0 7504 } + $sequence_1 = { 4c8b4548 4d85c0 0f84db000000 4885c0 0f84d2000000 } + $sequence_2 = { 4898 4885c0 751e 483bfb } + $sequence_3 = { 498b4638 498b1c04 4885db 0f843f010000 } + $sequence_4 = { 4863ca 418907 33c0 448b5770 } + $sequence_5 = { 25ffffff0f 743d 83e801 7427 } + $sequence_6 = { 4883cbff 6690 48ffc3 4038341a 75f7 4883791810 488b7910 } + $sequence_7 = { 48895808 48896810 48897018 488bf2 4c8bf9 } + $sequence_8 = { 75f7 4883791810 488b7910 7203 488b09 483bfb 4c8bc3 } + $sequence_9 = { 4e8b44c8f8 7816 8d4a01 4d8b4008 } + $sequence_10 = { 85c0 740b b9e8030000 ff15???????? } + $sequence_11 = { 25ffffff0f 4c8bc1 83f803 0f85b2000000 488b01 } + $sequence_12 = { 4883c504 453bc4 7358 e9???????? } + $sequence_13 = { 746c 4883ff01 7266 498bde 48833d????????10 480f431d???????? } + $sequence_14 = { 488d0cc0 4863c2 4803c8 420fb6940980360200 } + $sequence_15 = { 488d95e8010000 488d8d68010000 e8???????? 90 488d9568010000 4883bd8001000010 } condition: - 7 of them and filesize < 827392 + 7 of them and filesize < 1573888 } -rule MALPEDIA_Win_Pvzout_Auto : FILE +rule MALPEDIA_Win_Geminiduke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7f4c2c6d-072f-520f-bffa-7c86816c46e1" + id = "02859369-3674-5db5-af28-f984437e92a6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pvzout" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pvzout_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.geminiduke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.geminiduke_auto.yar#L1-L149" license_url = "N/A" - logic_hash = "ba6cffc93be56b2981aa18b2dfb2d12dcc79b5b9f031aee7308eec09fd3e12bc" + logic_hash = "43a7a4a4b6211d31a7f1edbc5b1056c5050268b2a916bbe7f7b62319abe9e067" score = 75 quality = 75 tags = "FILE" @@ -89993,77 +88832,75 @@ rule MALPEDIA_Win_Pvzout_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0e 75a8 43 2f } - $sequence_1 = { 0e 75a8 43 1dea50873a d4a1 } - $sequence_2 = { e21c 3e3f 19e9 73f8 dca10ebd24e8 252b0026cb 9e } - $sequence_3 = { 75a8 43 2f 3089f33d80f3 } - $sequence_4 = { 03dd 81eb00d00200 83bd8804000000 899d88040000 0f85cb030000 8d8594040000 50 } - $sequence_5 = { b8132d0000 50 038588040000 59 0bc9 89850e040000 61 } - $sequence_6 = { 01e3 b105 18830d88a01c 51 } - $sequence_7 = { bf95f6810e 75a8 43 1dea50873a d4a1 } - $sequence_8 = { 5d bbedffffff 03dd 81eb00d00200 83bd8804000000 899d88040000 0f85cb030000 } - $sequence_9 = { b3d7 5a bf95f6810e 75a8 43 1dea50873a } + $sequence_0 = { 68???????? e8???????? 83c404 50 6801000080 ff15???????? } + $sequence_1 = { 8b7c2410 8b442414 8b4c2418 f3aa 5f 59 } + $sequence_2 = { 6819000200 6a00 68???????? e8???????? } + $sequence_3 = { 50 51 57 8b7c2410 } + $sequence_4 = { 034590 03c8 894dd0 8b45f8 } + $sequence_5 = { 034584 8b8d64ffffff c1e907 8b9564ffffff c1e219 0bca } + $sequence_6 = { 03459c 03c8 894ddc 8b45fc } + $sequence_7 = { 034590 8b8d70ffffff c1e907 8b9570ffffff } + $sequence_8 = { 8ac1 0430 8ad1 80ea0a 80fa05 7705 } + $sequence_9 = { 337704 33e8 8b442410 c1ee12 83e601 33ee 896f24 } + $sequence_10 = { 80f919 7703 b001 c3 } + $sequence_11 = { 668907 8bc2 5a 5b 59 } + $sequence_12 = { 57 51 53 52 33db 8b7c2418 8b74241c } + $sequence_13 = { 66894704 8bc2 c1e010 668b4602 33d2 f7f3 } condition: - 7 of them and filesize < 573440 + 7 of them and filesize < 327680 } -rule MALPEDIA_Win_Lurk_Auto : FILE +rule MALPEDIA_Win_Cherry_Picker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d33e5d41-4c33-52cb-9d86-097c6e297a69" + id = "85645a18-926d-5b0e-9fa0-dbb70398619f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lurk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lurk_auto.yar#L1-L176" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cherry_picker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cherry_picker_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "49386f4cf56b83db74fc2cce7fdb3bbe57cfb7600cc336d7243ab2a9983dbda5" + logic_hash = "d063fae0bccc43dbf0d60b6c18c60c6de12439bcf31003957c363036cbe5a98f" score = 75 quality = 75 - tags = "FILE" - version = "1" - tool = "yara-signator v0.6.0" - signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { ff7508 ff15???????? 8b35???????? 50 ff7508 } - $sequence_1 = { 8b4508 5b 5f 5e c9 c3 55 } - $sequence_2 = { 384807 7562 384808 755d 384809 } - $sequence_3 = { c1ee05 33ce f7d1 33c1 42 43 3b5c2410 } - $sequence_4 = { c1f803 8945f4 c745f800000000 eb09 8b4df8 83c101 894df8 } - $sequence_5 = { 8b7c240c 33f6 6a04 57 6a03 e8???????? 83c40c } - $sequence_6 = { ffd6 83f802 7546 8365bc00 8d45b8 50 6a20 } - $sequence_7 = { 8b4d08 ff75f8 03c3 c7406045763812 } - $sequence_8 = { 8b4d08 8d440802 50 ff75fc ff5714 } - $sequence_9 = { 8b4dd8 0308 894db8 8365bc00 8b45bc c1c80d 8945bc } - $sequence_10 = { 74de 56 8b35???????? 8d85fcfeffff 50 ffd6 8d8dfcfeffff } - $sequence_11 = { 8945cc 8b45e0 668b4024 668945c8 } - $sequence_12 = { c645fa25 c645fb75 c645fc2f c645fd00 e8???????? } - $sequence_13 = { ff7508 ff7510 e8???????? 83c418 85c0 7502 33f6 } - $sequence_14 = { 8b4d08 8d540102 8955f8 8b45f8 } - $sequence_15 = { 8bec 83ec0c 53 56 8b7508 0fb606 } + tags = "FILE" + version = "1" + tool = "yara-signator v0.6.0" + signator_config = "callsandjumps;datarefs;binvalue" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 83c8ff 56 90 8bf0 0fbec9 81e6ff000000 } + $sequence_1 = { 68???????? 68???????? a3???????? ffd6 68???????? 6a3c } + $sequence_2 = { 69c0e8030000 68???????? 6a01 68???????? 68???????? a3???????? } + $sequence_3 = { 52 8d442428 50 ff542420 } + $sequence_4 = { 41 84d2 75f6 8b3d???????? } + $sequence_5 = { 7512 68???????? 50 50 ff15???????? a3???????? } + $sequence_6 = { a1???????? 56 6aff 50 8bf1 } + $sequence_7 = { 83c408 2bf2 8a11 88140e 41 84d2 } + $sequence_8 = { 8a0d???????? ba???????? 83c8ff 56 } + $sequence_9 = { 6aff 50 ffd3 6a00 6a00 } condition: - 7 of them and filesize < 5316608 + 7 of them and filesize < 712704 } -rule MALPEDIA_Win_Abaddon_Pos_Auto : FILE +rule MALPEDIA_Win_Decaf_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "be050b96-89fd-5c20-8efb-0926890fbf17" + id = "67190af4-1ce0-57cf-b346-2c883278a90f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.abaddon_pos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.abaddon_pos_auto.yar#L1-L162" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.decaf" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.decaf_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "1a83ebbcd5f12576760f9d6a9d7b6611b9e3fe508d3c27448de58b24db2266af" + logic_hash = "7a70ed6fa2a0ce3cf4802d2d0ae4afe2a54da0a94bb0916dbc97593071b29978" score = 75 quality = 75 tags = "FILE" @@ -90077,37 +88914,32 @@ rule MALPEDIA_Win_Abaddon_Pos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 750a 83fb3c 7605 e9???????? } - $sequence_1 = { 7417 80fa00 7612 80fa7c 7505 e9???????? } - $sequence_2 = { 42 89d9 01d1 803930 7205 803939 760f } - $sequence_3 = { 80fd3e 7406 41 80fd3f 756e 49 } - $sequence_4 = { 0fafc3 038560feffff 6a00 6a00 } - $sequence_5 = { 6860ea0000 ffb40564feffff ff15???????? 89d8 6bc004 } - $sequence_6 = { 740a 80393d 7405 803944 7536 80bea80100000d } - $sequence_7 = { 6a00 ff15???????? 8945f0 6a00 ff15???????? c785c0feffff28010000 6a00 } - $sequence_8 = { 31c0 48 31d2 8a841eb8010000 } - $sequence_9 = { 7605 e9???????? 48 034510 48 0500040000 803800 } - $sequence_10 = { 89e5 48 83ec20 48 c7c100000000 } - $sequence_11 = { 2c30 80ea30 666bc00a 48 01d0 48 89da } - $sequence_12 = { 48 89c7 48 8d86b8010000 48 } - $sequence_13 = { 81c3f8030000 8903 48 31db 48 8b96d0050000 } - $sequence_14 = { 750d c6013d c786b401000002000000 eb13 } + $sequence_0 = { be02000000 e8???????? 0fb6542459 0fb6742458 29f2 8810 0fb6542457 } + $sequence_1 = { e8???????? 48c7400817000000 488d0dd8a81600 488908 48c7401000000000 4889c3 488d05d7e71300 } + $sequence_2 = { e9???????? 4c8d4302 4c39c6 7337 4c89442468 488d05d8a30300 4889d9 } + $sequence_3 = { eb12 4883fa03 750c 488d157e013400 f0480fc102 ba01000000 4c8d059d053400 } + $sequence_4 = { ffd1 488b08 4889c2 b8c7ffffff ffd1 48c744241000000000 488b4c2428 } + $sequence_5 = { 488b8c24f01c0000 48894818 eb11 488d7818 488b8c24f01c0000 e8???????? 488b8c24100a0000 } + $sequence_6 = { 4983f804 0f8f72010000 90 4983f802 0f8faf000000 4d85c0 755b } + $sequence_7 = { 488d3dcb351c00 e8???????? e8???????? 48898424e0030000 48899c2408010000 488b0d???????? 48898c24c8050000 } + $sequence_8 = { e8???????? 488b442478 488b4c2470 488b942488000000 ebbd 90 488d05bfff1d00 } + $sequence_9 = { eb14 488d7818 488b8c2470220000 0f1f00 e8???????? 488b8c24a8030000 48894808 } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 7193600 } -rule MALPEDIA_Win_Flusihoc_Auto : FILE +rule MALPEDIA_Win_Equationdrug_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8d409317-c933-58d0-aa63-14cb54e47b7c" + id = "3c043b62-e6cf-528c-b34b-4fab7307ccc3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flusihoc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flusihoc_auto.yar#L1-L168" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.equationdrug" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.equationdrug_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "410a07cce1b358109f5858d6a241fb0d56be6d17f2ab80d7283dacba4edb86ad" + logic_hash = "bfe71e1dede0b483002d6bdc1803bedc3b70169ecaeef47717be14607c4ca6a2" score = 75 quality = 75 tags = "FILE" @@ -90121,38 +88953,32 @@ rule MALPEDIA_Win_Flusihoc_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a1???????? 33c4 89842450160000 53 56 8b7508 57 } - $sequence_1 = { f3a5 c684246402000000 e8???????? 68d6000000 } - $sequence_2 = { 8d4de8 3c7c 740f 3c0a } - $sequence_3 = { 52 ffd6 6a0a ff15???????? } - $sequence_4 = { 8bec 83e4f8 b854160000 e8???????? a1???????? 33c4 } - $sequence_5 = { 8d7c2428 50 f3a5 c684246402000000 } - $sequence_6 = { 6a00 50 c744242c44000000 e8???????? } - $sequence_7 = { ffd3 8b442410 6aff 50 ff15???????? 8b4c2410 51 } - $sequence_8 = { 83f822 7506 fe8e42010000 3d14010000 7506 fe8633010000 } - $sequence_9 = { 57 6a40 8d442428 6a00 } - $sequence_10 = { f3a5 c684246401000000 e8???????? 83c40c } - $sequence_11 = { 83f828 7507 80864d01000004 83f822 7506 } - $sequence_12 = { ff15???????? 8b4c2410 51 ffd6 8b542414 52 ffd6 } - $sequence_13 = { 8d8df8feffff 51 6a00 ff15???????? 8d95f4feffff 52 6806000200 } - $sequence_14 = { 6806000200 6a00 68???????? 6802000080 ff15???????? 85c0 752f } - $sequence_15 = { 85c0 752f 8b8df4feffff 6804010000 8d85f8feffff 50 } + $sequence_0 = { 8b4c241c 81e6ffff0000 8b11 ff5214 8b4c2418 668bd0 8b442414 } + $sequence_1 = { 8911 8bd4 894104 66896908 8bcf 8b01 8902 } + $sequence_2 = { 89742418 3bc2 0f8731020000 6683ff01 0f8227020000 668b44246a 663dffff } + $sequence_3 = { c21400 8b17 6a02 8bcf ff523c 85c0 750c } + $sequence_4 = { 56 57 8bbc248c000000 57 55 50 } + $sequence_5 = { 6a44 e8???????? 83c404 89442464 3bc3 c644245c02 740b } + $sequence_6 = { eb02 33c0 50 8bcb c7442424ffffffff e8???????? } + $sequence_7 = { 83c424 c21000 8b4c2414 85c9 7406 8b01 6a01 } + $sequence_8 = { 8bf0 c68424cc00000001 e8???????? 8d8c2484000000 889c24cc000000 e8???????? 8d4c240c } + $sequence_9 = { ff502c 85c0 750d 5f b800090000 5e 83c410 } condition: - 7 of them and filesize < 319488 + 7 of them and filesize < 449536 } -rule MALPEDIA_Win_Tildeb_Auto : FILE +rule MALPEDIA_Win_Dnespy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "49677524-14e6-56de-966e-12587dbc120c" + id = "dd2f9ed7-2d6f-5933-9493-a41c942bf03f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tildeb" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tildeb_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dnespy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dnespy_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "ff05557691123d6857c3cb5d609bf2746dd344811b380372ecacb54f0277a087" + logic_hash = "eee42a6a521e66ad81f34fb24c5fab011a7b4af2844dffcdf7998746a9a87ff5" score = 75 quality = 75 tags = "FILE" @@ -90166,32 +88992,32 @@ rule MALPEDIA_Win_Tildeb_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c404 51 ffd3 f6460c10 74a3 5d 8b5c2410 } - $sequence_1 = { 51 52 50 56 ffd7 8b542414 8b1d???????? } - $sequence_2 = { 5e 81c494010000 c3 b808000000 5e } - $sequence_3 = { 56 57 8965e8 6a40 ff15???????? 50 ff15???????? } - $sequence_4 = { 8b0d???????? 51 ff15???????? e9???????? 6a00 6a02 68???????? } - $sequence_5 = { 33dd 8bac24b4000000 33dd 8bac24ac000000 33dd 8bac24d0000000 } - $sequence_6 = { 8b442414 c6400101 8b442410 85c0 744b } - $sequence_7 = { 0bd9 8b8c24ac000000 33ea 03cb 33ef 03e9 } - $sequence_8 = { 5b c3 8b3d???????? 6a02 53 56 ffd7 } - $sequence_9 = { bf???????? f3ab 8d85e4f9ffff 50 8b8ddbf5ffff 81e1ff000000 51 } + $sequence_0 = { 83c410 3bc1 7412 8bc3 83ceff 2bc1 03f8 } + $sequence_1 = { 8d4d88 e8???????? 83e7fd 83cf01 c745fc06000000 8b45b0 } + $sequence_2 = { 83c408 8b951cfeffff c78584feffff00000000 c78588feffff0f000000 c68574feffff00 83fa10 } + $sequence_3 = { 51 e8???????? 83c408 83c8ff 5f 5e 5b } + $sequence_4 = { 040d 3474 888575ffffff 8b8564ffffff 040e 3420 } + $sequence_5 = { 83eb01 75eb 836c241401 0f85b0feffff 8bf7 8d5a04 8bce } + $sequence_6 = { c68521f7ffff7e c68522f7ffff6f c68523f7ffff78 c68524f7ffff7e c68525f7ffff37 c68526f7ffff5e c68527f7ffff83 } + $sequence_7 = { 346c 8885e2f7ffff 8b8578f7ffff 0467 3461 8885e3f7ffff 8b8578f7ffff } + $sequence_8 = { ff15???????? 83c408 85c0 7553 8b451c 8b5e0c 894640 } + $sequence_9 = { e8???????? c645fc01 8b55b4 8bc2 8b4db0 2bc1 83f801 } condition: - 7 of them and filesize < 8532488 + 7 of them and filesize < 794624 } -rule MALPEDIA_Win_Ddkong_Auto : FILE +rule MALPEDIA_Win_Crylocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b5952305-5353-5501-a1a7-08eb6dbe1f60" + id = "2b5ef66c-1ec0-5c10-8396-507384c0e395" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ddkong" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ddkong_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crylocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crylocker_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "63fd2294d146377f9037ca4f08ce95fd06d019686efc226016c406199e6b874d" + logic_hash = "d90969734d25e11d990569603034674764175d320f05923dcd1a4fc7e127f4a1" score = 75 quality = 75 tags = "FILE" @@ -90205,32 +89031,32 @@ rule MALPEDIA_Win_Ddkong_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 ffd7 ff750c 8bf0 66c745dc0200 ff55fc } - $sequence_1 = { 8d45f0 50 c645c44d c645c56f c645c676 c645c765 c645c846 } - $sequence_2 = { 8b4c3878 85c9 8b44387c 894c2410 745a 85c0 } - $sequence_3 = { c645b963 c645ba75 c645bb72 c645bc69 } - $sequence_4 = { 53 6a03 e8???????? 83c40c 6a0a } - $sequence_5 = { c685d1feffff75 c685d2feffff70 c685d3feffff6c c685d4feffff69 c685d5feffff63 c685d6feffff61 } - $sequence_6 = { ab 33c9 33c0 8d7dc4 894dc0 } - $sequence_7 = { 53 ff55f8 53 ff55f4 6a01 ff7508 e8???????? } - $sequence_8 = { c645d146 c645d269 c645d36c c645d465 c645d54e c645d661 c645d76d } - $sequence_9 = { 72f6 ff7604 57 ff742418 e8???????? 83c40c 395e1c } + $sequence_0 = { 52 53 57 68???????? 8bf0 e8???????? } + $sequence_1 = { 89442420 ff15???????? 837c243400 8bf0 0f86fd000000 } + $sequence_2 = { 57 e9???????? e8???????? 85c0 7458 } + $sequence_3 = { 8d442424 50 895c2424 895c2420 895c2428 } + $sequence_4 = { 83c440 8d0c24 68???????? 51 } + $sequence_5 = { 52 8d442424 50 e8???????? 8d4c241c } + $sequence_6 = { 56 50 33db e8???????? 8d4c240c 68???????? } + $sequence_7 = { e8???????? 8b4c2478 8b542474 51 52 8d442424 50 } + $sequence_8 = { 0f94c1 8d0c8d01000000 51 52 } + $sequence_9 = { ffd5 66833c467c 0f8487000000 66833f21 752a 57 ffd5 } condition: - 7 of them and filesize < 81920 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Nighthawk_Auto : FILE +rule MALPEDIA_Win_Webc2_Table_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "031218c2-08fe-51c2-a9be-67ba73d1aae5" + id = "f2e05018-a2cd-5f74-9326-c8e1d8ecd04d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nighthawk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nighthawk_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_table" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_table_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "477ee6b7607005d8498fab8a4f21f58e1d0451668a3652d5802801764720896d" + logic_hash = "7af577baa9db86d99239cfd53a2d34bbabd6fc2e47d46dae6b2b1756d43598d7" score = 75 quality = 75 tags = "FILE" @@ -90244,32 +89070,32 @@ rule MALPEDIA_Win_Nighthawk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7405 e8???????? 4c8965b8 48c745c00f000000 448865a8 488d0d83250c00 ff15???????? } - $sequence_1 = { 8b442430 39442470 731f 488d8c24f8000000 e8???????? 8b4c2470 488b542450 } - $sequence_2 = { 488bf0 4c897560 4c89742470 4489742478 4c89742450 4c89742460 458d660f } - $sequence_3 = { 4c8d85a0000000 8d53a2 488b4008 ff15???????? 85c0 0f844a040000 448b4510 } - $sequence_4 = { 57 4883ec30 488bd9 0f57c0 8b490c 488bfa 0f11442420 } - $sequence_5 = { 83e00f 2bc2 4898 488b8c2448010000 0fb60401 8b8c24d4000000 03c8 } - $sequence_6 = { 4885c0 488bf8 742e 4c8bc3 498bd6 488bc8 e8???????? } - $sequence_7 = { 740a 4c8b7920 4c037918 eb03 4c8bfe 4c89bd20010000 e9???????? } - $sequence_8 = { 83ea01 7407 83fa01 752c eb11 48833d????????00 488d05e70a0300 } - $sequence_9 = { 755b 488365df00 488365ef00 48c745f70f000000 458d4610 488d1577010600 } + $sequence_0 = { 59 85c0 59 7534 8d85e4feffff } + $sequence_1 = { 53 50 e8???????? 6a07 8d8558ffffff } + $sequence_2 = { 56 8d8558ffffff 53 50 e8???????? 6a0a 8d8558ffffff } + $sequence_3 = { 57 53 894dec ffd6 59 3bc3 } + $sequence_4 = { 6880000000 8d8558ffffff 53 50 e8???????? } + $sequence_5 = { 83c418 ffd6 8d45e4 50 8d45d4 } + $sequence_6 = { 8d45e8 c745e864000000 50 8d851cfeffff 50 ff15???????? 8d851cfeffff } + $sequence_7 = { ab ab 66ab aa baff000000 33c0 8bca } + $sequence_8 = { 3bc3 59 0f84fa020000 81fec8000000 0f8dee020000 8d46f5 50 } + $sequence_9 = { 8b55f0 8bcf 2bd7 8975f8 } condition: - 7 of them and filesize < 1949696 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Sysraw_Stealer_Auto : FILE +rule MALPEDIA_Win_Buterat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a136ac6f-472d-54c5-b881-5ee87f9b3845" + id = "25ad2a50-49be-5d4a-bf97-43396868ed49" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sysraw_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sysraw_stealer_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.buterat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.buterat_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "a39e6a22fe8b2e74d45c7a3cdbaed2c5766660fde9e3c6d0bcfa65b1acb00f24" + logic_hash = "b70d6ce44ee783afa32cbecdbe7cf8ccdf3b06b682102fb9a600b816f864c117" score = 75 quality = 75 tags = "FILE" @@ -90283,32 +89109,32 @@ rule MALPEDIA_Win_Sysraw_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff5208 8b4510 8b8d7cffffff 8908 8b45fc 8b4dec } - $sequence_1 = { 8d9504ffffff 8d8508ffffff 52 8d8d0cffffff } - $sequence_2 = { 8d4db8 ff15???????? 8b0b 8d55a4 } - $sequence_3 = { 6a03 8d55a4 68???????? 52 897de0 89bd7cffffff } - $sequence_4 = { 8d8d54ffffff 50 8d9558ffffff 51 8d855cffffff 52 8d8d60ffffff } - $sequence_5 = { 8b00 50 6a01 ff15???????? 56 8945cc } - $sequence_6 = { 8945ec e9???????? 6683fe1f 751d 8b4d0c 68???????? } - $sequence_7 = { 2bc7 8d4da4 c1e003 51 50 6880000000 53 } - $sequence_8 = { 8b5004 894ddc 8b4808 894dd0 8b4814 } - $sequence_9 = { ff15???????? 0faff7 0375cc 81e60f000080 } + $sequence_0 = { ff750c 8d8564ffffff 50 56 8d5de8 e8???????? 83c414 } + $sequence_1 = { c3 8bce 69c944010000 8d81a05b4100 8b10 c1e204 } + $sequence_2 = { b9???????? e8???????? 6a00 50 ff15???????? 8bf0 } + $sequence_3 = { ff7570 56 e8???????? 8b4574 } + $sequence_4 = { 33f6 40 eb1a 81f900000100 } + $sequence_5 = { e8???????? 99 f77dfc 8bda 837d6806 750b e8???????? } + $sequence_6 = { 33c0 40 8b4d1c 3bce 7405 } + $sequence_7 = { 8bec 83ec2c 56 57 6a02 8bf0 } + $sequence_8 = { 56 57 7512 0fb64508 6bc014 8bb848044200 897dfc } + $sequence_9 = { 53 53 a3???????? 895c2420 895c2424 895c241c 53 } condition: - 7 of them and filesize < 1540096 + 7 of them and filesize < 278528 } -rule MALPEDIA_Win_Leouncia_Auto : FILE +rule MALPEDIA_Win_Mbrlocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "32ec41a2-2da2-577f-8d90-05e26877f66a" + id = "6a472526-8a03-5ccc-a5eb-10b46b34c6da" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.leouncia" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.leouncia_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mbrlocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mbrlocker_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "f4b700de9db33424264876c9622563c2f372a2b66a216a2beabd8c8a0520c076" + logic_hash = "2abe677d378843746aa6479444a4219927906b009fff2766ade4f081783dbae6" score = 75 quality = 75 tags = "FILE" @@ -90322,32 +89148,32 @@ rule MALPEDIA_Win_Leouncia_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b442444 6a64 50 ff15???????? 3bc3 } - $sequence_1 = { c644046000 8d442460 50 e8???????? 8bf0 83c410 } - $sequence_2 = { 7714 8088????????10 8ac8 80c120 888820af4000 eb1f } - $sequence_3 = { 55 8bac2430040000 56 8b11 8d7010 8954240c } - $sequence_4 = { 55 ff15???????? 8bd8 89442430 2bde } - $sequence_5 = { ff15???????? 8be8 3beb 896c2424 7514 } - $sequence_6 = { c744240800540000 56 e8???????? 83c404 85c0 0f84f0000000 6a00 } - $sequence_7 = { 8d4c2454 8d542434 51 50 } - $sequence_8 = { 50 f3a4 e8???????? 8d7c2438 } - $sequence_9 = { e8???????? 8d542448 8bf0 52 e8???????? 83c424 81fec8000000 } + $sequence_0 = { 50 8b35???????? 8b3d???????? 6a10 68???????? } + $sequence_1 = { 68fe000000 68???????? ffd7 83c408 } + $sequence_2 = { 68ac000000 68???????? e8???????? 68ac000000 68???????? ffd7 83c408 } + $sequence_3 = { c705????????ba514000 c705????????00020000 68fe000000 68???????? ffd6 83c408 68ff000000 } + $sequence_4 = { 68ac000000 68???????? e8???????? e8???????? } + $sequence_5 = { 68ff000000 68ac000000 68???????? e8???????? e8???????? 68ff000000 68ac000000 } + $sequence_6 = { ac 30c8 aa 4a 75f9 61 c9 } + $sequence_7 = { 68fe000000 68???????? e8???????? 68fe000000 } + $sequence_8 = { 68fe000000 68???????? e8???????? e8???????? 68ff000000 68fe000000 } + $sequence_9 = { 31c8 e8???????? 68ac000000 68???????? } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 43008 } -rule MALPEDIA_Win_Cohhoc_Auto : FILE +rule MALPEDIA_Win_Afrodita_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "79f1d359-2e68-5ef2-92e4-7c353f021a83" + id = "abc25194-e40d-5d3d-8aa7-1b131b3ce317" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cohhoc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cohhoc_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.afrodita" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.afrodita_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "408be9b45dccb2589014666e6c29650297e9a497c2f3518d6cebc0080adee530" + logic_hash = "5cdb28e0e0c0d2fc18f90f498d1e0e06f36fb26b48f78ae36bd548bd118d94b5" score = 75 quality = 75 tags = "FILE" @@ -90361,32 +89187,32 @@ rule MALPEDIA_Win_Cohhoc_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f2ae 8b15???????? 33f6 f7d1 49 03cb } - $sequence_1 = { b809000000 c1e909 85c9 7e07 d1f9 40 } - $sequence_2 = { c705????????01000000 c705????????84000000 891d???????? 891d???????? } - $sequence_3 = { 8994245c010000 ff15???????? 8d542414 8d442424 52 50 ff15???????? } - $sequence_4 = { eb0a 8b75f4 c7451800000000 8b45fc 8b3d???????? } - $sequence_5 = { 8d9424ac020000 6aff 52 53 53 66ab ffd6 } - $sequence_6 = { 85c0 740f 8a4c2404 3808 } - $sequence_7 = { 56 8bf8 894c241c 89542418 ff15???????? 6a0a 56 } - $sequence_8 = { a1???????? 48 85c0 a3???????? 7f05 bf01000000 6a00 } - $sequence_9 = { 33c0 eb05 1bc0 83d8ff 85c0 0f84ba000000 8b4308 } + $sequence_0 = { 8d8d6cffffff 895dec e8???????? 8b5de8 8bc7 83c80c c745fc03000000 } + $sequence_1 = { e8???????? 85c0 8d4dd0 0f94c3 e8???????? 8ac3 } + $sequence_2 = { 8bc6 83e0c0 8945f0 8d4110 8945e4 8bc2 2bc1 } + $sequence_3 = { c3 6a00 8bce e8???????? 8b7d0c } + $sequence_4 = { c745fc05000000 0d3c001800 8945ec 8d4584 50 } + $sequence_5 = { c745fc04000000 395d10 0f8600010000 6690 6a02 8d8d70ffffff e8???????? } + $sequence_6 = { 8bc3 eb08 8d040a 3bc3 0f42c3 3dffffff3f 0f87c8000000 } + $sequence_7 = { ff5018 8b7d08 0f1f00 83f8ff 7504 b301 eb56 } + $sequence_8 = { ff7514 890b 8d4e10 ff7510 897b04 8b01 53 } + $sequence_9 = { c645fc0d 33c0 56 8b11 8bca f3ab 85d2 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 2334720 } -rule MALPEDIA_Win_Mofksys_Auto : FILE +rule MALPEDIA_Win_Moker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5b460e3c-29c6-5db2-a32f-e1a99c684da5" + id = "ec63b288-3da6-5af3-8f29-c765a5000a5d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mofksys" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mofksys_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moker_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "8c9a7d93274bbf5d514b6dd91aa6e0270b7fa1be2a34ea8caa7a062178ba1dc3" + logic_hash = "556dd24334d18ecb022efe59f4ae9c093932948c0fb590b7b2557d6f9fb4e7d8" score = 75 quality = 75 tags = "FILE" @@ -90400,34 +89226,40 @@ rule MALPEDIA_Win_Mofksys_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a1c 68???????? 8b5588 52 8b4584 50 ff15???????? } - $sequence_1 = { 56 ff5004 897de0 897ddc 897dd8 6a01 ff15???????? } - $sequence_2 = { ff15???????? 8b8d5cffffff 89412c c745fc86000000 8d55d4 52 6a00 } - $sequence_3 = { ff15???????? 33c9 837db400 0f95c1 f7d9 66894db0 8d4dc8 } - $sequence_4 = { 8b4de0 ff15???????? 50 ff15???????? c785f4fcffff00000000 ff15???????? } - $sequence_5 = { 8d4dc4 51 8b35???????? ffd6 50 57 } - $sequence_6 = { 8b4dd4 51 8d55dc 52 ff15???????? 8d45cc 50 } - $sequence_7 = { ff15???????? 8b4dd0 8b8530ffffff c1e002 eb09 ff15???????? 8b4dd0 } - $sequence_8 = { 6685f6 7413 668b0d???????? 51 ff15???????? e9???????? 668b15???????? } - $sequence_9 = { 8b5508 8b02 eb3a 8b4dd0 85c9 7424 66833901 } + $sequence_0 = { 0302 8945d4 8b4dd4 83c102 } + $sequence_1 = { 0302 8945e8 8b4df8 8b55fc } + $sequence_2 = { 0100 83c414 85c0 7502 eb0a } + $sequence_3 = { 0301 8945e0 e8???????? 8b55e8 } + $sequence_4 = { 0302 8945dc 8b45dc 83c002 } + $sequence_5 = { 0302 50 e8???????? 83c404 3b450c 750b 8b4df0 } + $sequence_6 = { 6a00 6a04 8d9550ffffff 52 } + $sequence_7 = { 0302 8945e8 eb09 8b45e8 } + $sequence_8 = { 80fa20 720e 80fa7a 7709 feca 80fa1f 7502 } + $sequence_9 = { 803aed 0f84cc000000 803af8 7453 803aec 0f848e000000 803ae4 } + $sequence_10 = { 6a02 6804000008 68000000c0 ff7508 } + $sequence_11 = { 85c0 0f852f020000 6a01 ec } + $sequence_12 = { 42 41 ebec 803900 7509 } + $sequence_13 = { 740d 83c002 50 ff7508 } + $sequence_14 = { ed 2e5c 85c0 740b 40 50 } + $sequence_15 = { 83ec0c 51 52 8b450c 85c0 7451 } condition: - 7 of them and filesize < 401408 + 7 of them and filesize < 1761280 } -rule MALPEDIA_Win_Cuegoe_Auto : FILE +rule MALPEDIA_Win_Pikabot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f801c54c-d3a8-51b1-91c4-e3ef8af3f7f9" + id = "ca491d89-20a6-5b52-8d28-6fe7d217ba54" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cuegoe" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cuegoe_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pikabot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pikabot_auto.yar#L1-L270" license_url = "N/A" - logic_hash = "d0e6e6925a0e42ac5470513773688ead9a134439bb7102ccc5d0a7edc70c0169" + logic_hash = "c58243245af92019919e67e8e639db22bdc3515d5ca76925cfc701e773724623" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -90439,32 +89271,51 @@ rule MALPEDIA_Win_Cuegoe_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 895dfc e8???????? 59 8d4dd0 8bf0 e8???????? } - $sequence_1 = { 83781808 7205 8b4004 eb03 83c004 8d4de4 51 } - $sequence_2 = { 324dfe 80e17f 3008 8b06 8bc8 c1f905 8b0c8d80cf0310 } - $sequence_3 = { 8b4534 c645fc06 e8???????? 33f6 397548 7409 } - $sequence_4 = { 8b7da8 3bfb 7636 803e7f 7431 4f } - $sequence_5 = { c1e108 330c9d68a10310 bb01000000 898860020000 885c0658 8b7044 8b4824 } - $sequence_6 = { a1???????? 33c5 894558 6a38 b8???????? e8???????? } - $sequence_7 = { 894d14 8b4804 83c40c 03f7 297d0c 894d18 742c } - $sequence_8 = { eb02 33c0 8903 8365fc00 8d45f3 50 8b450c } - $sequence_9 = { ff7004 ff30 8d45d4 50 8bc6 e8???????? 8bc6 } + $sequence_0 = { ebd3 8b4508 c9 c3 55 8bec } + $sequence_1 = { 8bec 83ec0c 8b4508 8945fc 8b450c 8945f8 8b4510 } + $sequence_2 = { 8b45f8 40 8945f8 ebd3 8b4508 } + $sequence_3 = { 8b4df8 8a09 8808 8b45fc 40 8945fc 8b45f8 } + $sequence_4 = { 8b4510 48 894510 837df400 741a 8b45fc 8b4df8 } + $sequence_5 = { 7ce9 8b4214 2b420c 5f } + $sequence_6 = { 8a1c08 8d4320 0fb6c8 8d53bf 80fa19 0fb6c3 } + $sequence_7 = { 3bc7 72d5 5b 5f 8bc6 } + $sequence_8 = { 57 8bfa 85c9 7436 85ff } + $sequence_9 = { 6a08 0f43c8 33c1 83fa40 } + $sequence_10 = { 8801 41 8a040a 84c0 75f6 c60100 8bc6 } + $sequence_11 = { 8b0cba 03ce e8???????? 8bd0 } + $sequence_12 = { 53 56 8b35???????? b84d5a0000 57 8955fc 663906 } + $sequence_13 = { e8???????? 8bd0 e8???????? 3b45fc } + $sequence_14 = { 0fabd0 83fa20 6a08 0f43c8 } + $sequence_15 = { 56 8bf1 85c9 7419 85d2 } + $sequence_16 = { 0345f8 03c8 0fb6c9 894df8 } + $sequence_17 = { 0fb6d1 03c2 0fb6c0 8945f0 } + $sequence_18 = { 40 3d00010000 72f1 8bf2 } + $sequence_19 = { 81f900010000 72f0 8bf0 33d2 } + $sequence_20 = { 3d00010000 72f1 8b35???????? 8bf9 } + $sequence_21 = { 8b01 0d20202020 3d6e74646c 750f } + $sequence_22 = { 8d4400ff 5d c3 55 89e5 57 56 } + $sequence_23 = { 893c24 e8???????? 31c9 894c2410 } + $sequence_24 = { a1???????? 8b00 890424 e8???????? a1???????? 8b9060010000 89542404 } + $sequence_25 = { 890424 e8???????? 8b4308 29f0 } + $sequence_26 = { c744240448020000 c7042440000000 a1???????? ff5050 31c9 52 } + $sequence_27 = { 893c24 a1???????? ff90ec000000 52 52 85c0 } + $sequence_28 = { 89442408 31c0 89442404 890424 } condition: - 7 of them and filesize < 540672 + 7 of them and filesize < 1717248 } -rule MALPEDIA_Win_Clipog_Auto : FILE +rule MALPEDIA_Win_Runningrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "22c07191-4d84-5a13-93be-3e166d55b017" + id = "297d1859-ca3a-5430-a307-3e48917944b6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.clipog" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.clipog_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.runningrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.runningrat_auto.yar#L1-L163" license_url = "N/A" - logic_hash = "5f63443ad5edf1c4dcbd4a8d4fd0cdcfd536873049176b0dcfc08c2019029b24" + logic_hash = "cc8e1228550694df797c7f86352429950a0d9bf3c450fac5ae045f777304a562" score = 75 quality = 75 tags = "FILE" @@ -90478,32 +89329,37 @@ rule MALPEDIA_Win_Clipog_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 736a 488bfb 4c8d358e520100 83e73f 488bf3 48c1fe06 } - $sequence_1 = { b910000000 ff15???????? 488b4b18 6685c0 740c 488d15e2e70100 e9???????? } - $sequence_2 = { 488bca 4c8d05359e0100 83e13f 488bc2 48c1f806 } - $sequence_3 = { 4881ecd0010000 48c7442438feffffff 48899c2410020000 488b05???????? } - $sequence_4 = { 8d0480 03c0 8bcf 2bc8 0f841f050000 8d41ff 8b848288d40100 } - $sequence_5 = { 48ffc5 ff15???????? 85c0 747d 83bc249000000000 7473 4c8d155a95feff } - $sequence_6 = { 488d158ee80100 e9???????? 488d1592e80100 e9???????? 488d1596e80100 e9???????? } - $sequence_7 = { 488b41f8 483bc1 7338 482bc8 4883f908 } - $sequence_8 = { 488bea 488bf1 4885d2 7515 4533f6 4c8931 488b6c2478 } - $sequence_9 = { 7457 48837b1808 48897310 7243 488b0b eb41 4883ff08 } + $sequence_0 = { ff15???????? 56 ff15???????? 8b8c2418010000 } + $sequence_1 = { 8b4e24 51 ffd7 8b5628 6aff } + $sequence_2 = { 55 8b2d???????? 57 eb02 } + $sequence_3 = { 75b1 8b442418 8bce 0bc8 } + $sequence_4 = { 8b4e2c 2bca 894c2414 8b08 83f909 0f87fa060000 ff248dd0580110 } + $sequence_5 = { 894578 e8???????? 83c438 89457c 8b8c249c010000 5f 8bc5 } + $sequence_6 = { 7505 e8???????? 8a03 8b35???????? 8b3d???????? 3c26 } + $sequence_7 = { c7466c00000000 e8???????? 8b4c2410 8bc6 5f 5e } + $sequence_8 = { 2bc1 894c2430 f6c310 74d3 83e30f 3bc3 } + $sequence_9 = { 56 ff15???????? 8bf8 85ff 752b 68???????? e8???????? } + $sequence_10 = { 52 53 ff15???????? 5f 83f801 7406 ff15???????? } + $sequence_11 = { 7507 c74724b0302a00 8b4728 8b4f20 6a18 } + $sequence_12 = { 83f901 0f82fd020000 8b460c 8b4488fc eb02 33c0 } + $sequence_13 = { 55 8bac2408010000 56 33f6 } + $sequence_14 = { 890f c70005000000 8b4704 85c0 0f846fffffff 8b0f } condition: - 7 of them and filesize < 372736 + 7 of them and filesize < 278528 } -rule MALPEDIA_Win_Virtualgate_Auto : FILE +rule MALPEDIA_Win_Yanluowang_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "532683a6-8cc0-5db0-a44c-3ae7cc350778" + id = "80b6830b-5b54-5c8d-ad9b-1e91ef44f5d3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.virtualgate" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.virtualgate_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yanluowang" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yanluowang_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "88ee3ecdf07b44d4f393563ecf7e06ea2c4377ec1fc56b55a448fb7ea043998d" + logic_hash = "6212a7300d814763a89ad52de44e628c3e76a732777f6c6e8d98550e60e1baf9" score = 75 quality = 75 tags = "FILE" @@ -90517,32 +89373,32 @@ rule MALPEDIA_Win_Virtualgate_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2bd1 83fa0f 777a 8b8c96b0270100 } - $sequence_1 = { 482bd6 4a0fbebc3820190200 8d4f01 4863c1 483bc2 0f8f15020000 83f904 } - $sequence_2 = { 488b03 833800 7513 488d151df90000 488d0df6f80000 e8???????? } - $sequence_3 = { 5d c3 488d05559a0100 488905???????? } - $sequence_4 = { 0100 682601006f 260100 7626 0100 7d26 } - $sequence_5 = { eb03 48ffc1 8a01 413ac3 } - $sequence_6 = { c3 4885d2 74e1 33ff 66897c2450 b020 eb03 } - $sequence_7 = { 488bce e8???????? 85c0 0f854d010000 33d2 } - $sequence_8 = { 49ffc0 48ffc2 493bd1 7427 418a00 8ac8 } - $sequence_9 = { e8???????? 44386dcf 7409 488b4db7 e8???????? 44386dff 7409 } + $sequence_0 = { 7416 8bc2 8bca 83e03f c1f906 6bc030 03048d38034600 } + $sequence_1 = { 74da 83e801 74d5 83e801 0f85a5fdffff 0fbe41ff 8d04c560984400 } + $sequence_2 = { 668945e8 8b45d4 886de5 8b148538034600 8a4c1a2d f6c104 7419 } + $sequence_3 = { 69f307536554 8b55cc 8d1c0f 8b45b4 c1c208 0fb6c0 } + $sequence_4 = { 68???????? 51 50 8d45a4 50 ffb5e4fcffff 8d8d3cffffff } + $sequence_5 = { 8d8dc0eeffff e8???????? c645fc18 b8ffffff7f 8b8dd0eeffff 2bc1 83f830 } + $sequence_6 = { ff75b8 ff75c8 e8???????? 6a00 6a00 } + $sequence_7 = { 8ad8 83fa10 722c 8b4ddc 42 8bc1 81fa00100000 } + $sequence_8 = { 388557f4ffff 7431 8b85c0f5ffff 8d8d98f5ffff 51 3b85c4f5ffff 7410 } + $sequence_9 = { 8b4f50 8bf1 8b55ac 8b4754 8b7f58 8b525c 0bca } condition: - 7 of them and filesize < 323584 + 7 of them and filesize < 834560 } -rule MALPEDIA_Win_Oski_Auto : FILE +rule MALPEDIA_Win_Netwire_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "00507fe9-9209-5e5a-8102-b7f791efd242" + id = "2c3233b5-61d2-5539-be18-0c5c0b8c6392" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oski" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oski_auto.yar#L1-L180" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.netwire" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.netwire_auto.yar#L1-L110" license_url = "N/A" - logic_hash = "35c4af68aedcbb90eed8cfba69202373adfb8560464fdea190e8d4d9190a864c" + logic_hash = "0b138a1b5ce5fce5b2fe27d94e6291c8b6ec4ddfb907147d54fe206b7b73d328" score = 75 quality = 75 tags = "FILE" @@ -90556,39 +89412,32 @@ rule MALPEDIA_Win_Oski_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 a1???????? 50 8d8df0feffff } - $sequence_1 = { 25ff7f0000 c3 8bff 55 8bec 83ec14 ff7510 } - $sequence_2 = { e8???????? 83c40c e8???????? 50 a1???????? } - $sequence_3 = { 8975f0 e8???????? cc 8bff 55 8bec 8b550c } - $sequence_4 = { 0f8584fbffff 668b8590fbffff 83431810 66898568fbffff } - $sequence_5 = { 85c0 7557 8bb54ce0ffff 8b8d48e0ffff } - $sequence_6 = { 50 ff15???????? e8???????? 57 ff15???????? 8b4df8 } - $sequence_7 = { 85c0 0f8468010000 ff15???????? 8bf0 } - $sequence_8 = { 83c40c 8d959cfbffff 52 8d85dcfcffff 50 } - $sequence_9 = { f3c3 e9???????? 8bff 55 8bec 83ec1c a1???????? } - $sequence_10 = { 8b511c 83c220 52 6a00 } - $sequence_11 = { 8d45fc 50 8d4df8 51 6800020000 8b55f4 52 } - $sequence_12 = { 83c404 8b55f8 8955f4 8b45f4 50 e8???????? } - $sequence_13 = { 8b45f4 50 e8???????? 83c404 8b0d???????? 51 ff15???????? } - $sequence_14 = { 68???????? 6a00 e8???????? 83c40c 8985e4fdffff } - $sequence_15 = { 6800020000 8b55f4 52 ff15???????? 8945f0 837df000 } - $sequence_16 = { 8d55f4 52 6a00 68???????? ff15???????? 8945f0 837df000 } + $sequence_0 = { e8???????? c7042446000000 e8???????? c7042449000000 e8???????? } + $sequence_1 = { e8???????? c7442410000000f0 c744240c01000000 c744240800000000 c744240400000000 } + $sequence_2 = { c70424d0070000 e8???????? e9???????? e8???????? } + $sequence_3 = { 89442404 c70424???????? e8???????? a3???????? } + $sequence_4 = { 890424 e8???????? 83ec10 83f806 } + $sequence_5 = { c7042401000080 e8???????? c7042410000000 e8???????? } + $sequence_6 = { 85c0 750f c705????????05000000 e9???????? c705????????00000000 } + $sequence_7 = { 890424 e8???????? eb11 c7042496000000 e8???????? } + $sequence_8 = { c744241000000000 c744240c00000000 c744240800000000 c744240400000000 c7042440000000 } + $sequence_9 = { a3???????? e9???????? c705????????00000000 e9???????? c7042410020000 } condition: - 7 of them and filesize < 423936 + 7 of them and filesize < 416768 } -rule MALPEDIA_Win_Splitloader_Auto : FILE +rule MALPEDIA_Win_Powershellrunner_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "134d8226-eb7c-5031-8a1c-a24d18923a11" + id = "46b69b90-7940-5db2-80f3-f8192ab438b0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.splitloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.splitloader_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.powershellrunner" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.powershellrunner_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "61ea1a460bed6edfbafde374a204cb805d347ddcc6924015d5eb07560b9fca84" + logic_hash = "b42437163f86140159e67a0a5b01330144313dc98950bc6641d4e09d38867635" score = 75 quality = 75 tags = "FILE" @@ -90602,32 +89451,32 @@ rule MALPEDIA_Win_Splitloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488bc8 ff15???????? 4c8bd8 488905???????? 4885c0 7422 488d151d420000 } - $sequence_1 = { 48014d00 418b4c241c 418984240cab0000 418b8424f82a0000 894d4c 488b8c2488000000 3bce } - $sequence_2 = { 4c8d5801 4889442448 4c85d8 0f85ff150000 } - $sequence_3 = { 488bc8 458d4104 4889742420 ff15???????? 4533c9 } - $sequence_4 = { e9???????? 8a03 488d1535c30000 ffc7 4a8b0ce2 4188440f4c 4a8b04e2 } - $sequence_5 = { 895dac 895dbc 895df0 4c894dd0 } - $sequence_6 = { 0f8c92000000 41838c24042b000001 85c0 0f84ad000000 8b4118 4c8b4910 488b11 } - $sequence_7 = { 782e 3b0d???????? 7326 4863c9 488d150c930000 488bc1 } - $sequence_8 = { eb77 4c89ac2400080000 4c8b6808 488b00 39b08c000000 744a 8b9888000000 } - $sequence_9 = { 4c8d0513700000 41b903000000 488d4c45bc 488bc1 492bc5 48d1f8 } + $sequence_0 = { 498bce ff15???????? 488bd8 eb02 33db 4c8d35e900ffff 4885db } + $sequence_1 = { 488d058f9b0000 488bd9 483bc8 7417 8b815c010000 85c0 750d } + $sequence_2 = { 4053 4883ec20 8bd9 4c8d0d19300100 b901000000 4c8d0505300100 488d1506300100 } + $sequence_3 = { 4c8d8424a0000000 33d2 488b4c2438 ff15???????? 85c0 } + $sequence_4 = { 4439ac24b8000000 0f87de000000 03bc24b8000000 488b542440 4c8d1d841d0100 } + $sequence_5 = { 85c0 7439 488b542438 488b4c2440 e8???????? } + $sequence_6 = { 488b442460 488b4c2470 488d4488fc 488bc8 e8???????? 488b4c2460 488b542468 } + $sequence_7 = { c68424a000000033 c68424a100000036 c68424a200000039 c68424a30000003a c68424a400000026 c68424a500000030 c68424a600000055 } + $sequence_8 = { ff15???????? e8???????? 85c0 7426 488d442434 4889442428 c744242000000000 } + $sequence_9 = { 4533c0 488b542458 33c9 ff15???????? 85c0 7529 488b4c2458 } condition: - 7 of them and filesize < 174080 + 7 of them and filesize < 458752 } -rule MALPEDIA_Win_Pitou_Auto : FILE +rule MALPEDIA_Win_Synflooder_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d3bdfc17-2f62-5214-be4f-5a36d3b3ac21" + id = "a5f633b9-dcb2-5076-bf0d-bd81d1f23849" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pitou" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pitou_auto.yar#L1-L113" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.synflooder" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.synflooder_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "7616b15e54bbcbd8174c3b9ed1b89eebeb0789927a8a07e3c44e1d6842f140f7" + logic_hash = "f7c8ec3c0f9f10642bd0b77ad1f3921e90b05a4859f114057bd9d1a11d0bddfc" score = 75 quality = 75 tags = "FILE" @@ -90641,32 +89490,32 @@ rule MALPEDIA_Win_Pitou_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 80e703 c0eb05 80e303 80ff00 } - $sequence_1 = { 8bc2 5e 5a 59 5b } - $sequence_2 = { ac 8bda c1e305 03c3 8bda c1eb02 } - $sequence_3 = { 33c0 ac 8bda c1e305 03c3 8bda } - $sequence_4 = { c1e305 03c3 8bda c1eb02 03c3 } - $sequence_5 = { 03c3 8bda c1eb02 03c3 } - $sequence_6 = { 8a6201 80f457 8acc 80e103 8aec } - $sequence_7 = { 8a6201 80f457 8acc 80e103 8aec c0ed03 } - $sequence_8 = { 53 80ef18 80ff10 5b } - $sequence_9 = { 8acc 80e103 8aec c0ed03 } + $sequence_0 = { e8???????? 83c404 eb17 bb00040000 c744241800280000 be3c000000 b8e8030000 } + $sequence_1 = { c7465c20b04000 83660800 33ff 47 897e14 897e70 } + $sequence_2 = { 50 e8???????? 46 83c404 89742410 3b74241c } + $sequence_3 = { 807e0a00 750b 56 e8???????? 59 85c0 7407 } + $sequence_4 = { ff15???????? 8b742420 56 68???????? } + $sequence_5 = { 33f6 85db 7e1b 8bff e8???????? 0fbec0 99 } + $sequence_6 = { c3 8bff 55 8bec 8b4508 33c9 3b04cdd0e24000 } + $sequence_7 = { 46 83c404 89742410 3b74241c 7539 6a64 } + $sequence_8 = { 0fb60b 40 80b910ee400000 74e8 8a13 0fb6ca 0fbe8910ee4000 } + $sequence_9 = { 7432 8d7304 66837efc01 751d } condition: - 7 of them and filesize < 1106944 + 7 of them and filesize < 163840 } -rule MALPEDIA_Win_Chairsmack_Auto : FILE +rule MALPEDIA_Win_Batchwiper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2de2e9d5-c2ea-5429-bfd2-5525076f44e7" + id = "8e0f816b-f334-5f53-bde8-8c13e5a1573a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chairsmack" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chairsmack_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.batchwiper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.batchwiper_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "97781ffb695d6aa345e6e0e1fc6bc5189db5a22419050af0ce259dc4d2e28203" + logic_hash = "7b7cda4dab9bb8ec218294d77768f35a5d54eba78e3d583128b9f7cf9e6690f0" score = 75 quality = 75 tags = "FILE" @@ -90680,32 +89529,32 @@ rule MALPEDIA_Win_Chairsmack_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b5d08 ebd3 83fe03 75cb 8b45c0 ff7050 ff75ec } - $sequence_1 = { 8b4de0 83c104 e9???????? 8b542408 8d420c 8b4adc 33c8 } - $sequence_2 = { 50 8b4508 03c1 53 50 e8???????? 83c40c } - $sequence_3 = { 8bff 8b06 8d8d5cfeffff 3bc1 7409 83780400 8d7004 } - $sequence_4 = { c745d000000000 720b ff759c e8???????? 83c404 8b4598 } - $sequence_5 = { 7517 68cb0a0000 68???????? 68???????? e8???????? 83c40c 3bde } - $sequence_6 = { 52 8b45ec 50 e8???????? 83c40c 50 e8???????? } - $sequence_7 = { 83c41c ba???????? b9???????? e8???????? 8bf0 85db 7517 } - $sequence_8 = { 0106 e8???????? 8d4dd8 e8???????? 8d4d08 e8???????? 8d4d14 } - $sequence_9 = { 68???????? e8???????? 83ec1c c68424b803000062 8bcc 8964244c } + $sequence_0 = { a1???????? 50 50 ff742408 e8???????? 8d0d2cb14000 5a } + $sequence_1 = { 8d0d24b14000 5a e8???????? c744240c02000000 } + $sequence_2 = { a1???????? 50 50 ff35???????? ff35???????? e8???????? 8d0d9cb14000 } + $sequence_3 = { 8d0d44b14000 e8???????? ba???????? 8d0d48b14000 e8???????? ba???????? 8d0d4cb14000 } + $sequence_4 = { ff96e0de0100 09c0 7407 8903 } + $sequence_5 = { e8???????? a3???????? 8b1d???????? 21db 7e65 c705????????00000000 8b1d???????? } + $sequence_6 = { e8???????? ba???????? 8d0d60b14000 e8???????? ba???????? 8d0d64b14000 e8???????? } + $sequence_7 = { 893d???????? c705????????dd424000 c705????????80464000 c705????????da464000 } + $sequence_8 = { 8b442408 894514 8b442404 894518 } + $sequence_9 = { 46 46 53 686d490100 57 } condition: - 7 of them and filesize < 1974272 + 7 of them and filesize < 270336 } -rule MALPEDIA_Win_Gsecdump_Auto : FILE +rule MALPEDIA_Win_Atharvan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ce480a68-e8bd-5d8c-86f5-be48ddeea1ee" + id = "3c02a0c3-381c-58dd-b6d4-bea79ed0706c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gsecdump" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gsecdump_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atharvan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atharvan_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "a72a04a740244a6cb1848f1152ab924ea33c81fae0f1332c81f641d1b7e5f823" + logic_hash = "0acd4bed1957d388586b468893d24540b89fb41ef5b3efe72287a455a5c18d66" score = 75 quality = 75 tags = "FILE" @@ -90719,32 +89568,32 @@ rule MALPEDIA_Win_Gsecdump_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83fa10 7202 8b00 8b5314 03d0 39542430 7605 } - $sequence_1 = { 894134 5d c21800 8d4104 8b48fc 8b4904 c74401fc???????? } - $sequence_2 = { bd10000000 83c408 396c242c 720d 8b442418 50 e8???????? } - $sequence_3 = { c6450c00 8b550c 52 8b5510 52 } - $sequence_4 = { 81e3fffdffff 837dd010 895d04 720c 8b45bc 50 e8???????? } - $sequence_5 = { 50 8d7b10 57 51 } - $sequence_6 = { 57 c644242000 8b742420 56 8b742418 56 } - $sequence_7 = { 56 8bf0 2bf1 03f2 85c0 89742418 8d69ff } - $sequence_8 = { c744241c02000000 742a 8d4704 83c9ff f00fc108 751e 8b17 } - $sequence_9 = { e8???????? 8b4604 03c5 50 8d44241c 50 e8???????? } + $sequence_0 = { 488d4c2460 ff15???????? 0f57c0 488d9540020000 33c0 4533c9 48894598 } + $sequence_1 = { 4883c004 413bd0 7cf0 8bcf ff15???????? e9???????? } + $sequence_2 = { 488945f0 488d4588 4889442448 488d45a0 4889442440 } + $sequence_3 = { 0f8403010000 488d050eea0000 4a8b04e8 42385cf838 0f8ded000000 e8???????? 488b8890000000 } + $sequence_4 = { 4883ec20 84c9 752f 488d1d3f380100 488b0b 4885c9 7410 } + $sequence_5 = { 0fb602 84c0 75f1 488d0df2360200 ff15???????? 488bd8 } + $sequence_6 = { 0fb601 84c0 75f1 488d542430 488d4d60 e8???????? 488bd8 } + $sequence_7 = { 488bce e8???????? eb1a 0fb6d1 c7862002000001000000 488bce 4c8d442451 } + $sequence_8 = { 488d4da0 41b804010000 e8???????? 4d8bc4 488d8db0000000 ba04010000 } + $sequence_9 = { 488945ff 488d05a0b60000 4889450f 488d05a5b60000 48895507 } condition: - 7 of them and filesize < 630784 + 7 of them and filesize < 348160 } -rule MALPEDIA_Win_Wannahusky_Auto : FILE +rule MALPEDIA_Win_Highnote_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b2ad3b67-4e34-5409-83f1-3168450902fa" + id = "42430ae0-711a-5af0-8cf0-021ee7268750" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wannahusky" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wannahusky_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.highnote" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.highnote_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "77e82dda4e107ad0b0d473cd2e43d110eacdad7445bdb06e12858f482aa9bc9d" + logic_hash = "9c56af2f565860a63358a81454cb924c53c1536bda24fa1a3a598c536c013797" score = 75 quality = 75 tags = "FILE" @@ -90758,32 +89607,32 @@ rule MALPEDIA_Win_Wannahusky_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb0c 3d00010000 19c9 f7d1 83e108 d3e8 0fbe80e0184100 } - $sequence_1 = { c7442404ffffffff c7042400000000 e8???????? 89d9 } - $sequence_2 = { 8b08 e8???????? 84c0 7449 c78554fbffff00000000 a1???????? } - $sequence_3 = { 7405 8b08 83c11a e8???????? ba???????? e8???????? } - $sequence_4 = { e9???????? 8b4dc0 394dbc 7212 } - $sequence_5 = { 66c705????????1101 c605????????01 c705????????2c000000 c705????????80ba4100 c705????????0c1e4100 } - $sequence_6 = { 8d57ff 89542404 e8???????? 8b45bc 8b4db8 } - $sequence_7 = { 89c1 58 5b 5d e9???????? 55 } - $sequence_8 = { c705????????78b54100 c705????????00000000 c705????????04000000 c705????????04000000 } - $sequence_9 = { c705????????14000000 c705????????00484200 c705????????b41d4100 c705????????30b54100 c705????????00000000 c705????????04000000 } + $sequence_0 = { 3c7b bc9e36398f 8027e9 82ad42476080cd e009 } + $sequence_1 = { 47 365e 3007 7bae 97 9d 884d13 } + $sequence_2 = { a8b9 a1???????? 9c 6857414608 d4dc 59 93 } + $sequence_3 = { 33c5 8945fc 8b4508 53 6808090000 8945e4 e8???????? } + $sequence_4 = { 4f 59 7def 889de81be9ec b96b0b724f 262415 3a1f } + $sequence_5 = { 0e ed 47 6908b79d84b8 6935????????3e1f20f8 4a d14529 } + $sequence_6 = { e76e a9a4fec7f3 1b90bff8ccdd b1e4 f7f4 } + $sequence_7 = { 3b3f a3???????? 0c16 49 3852fc d938 6e } + $sequence_8 = { 1cfe 5f 3d4b9c06b4 12a4c5ea7849d5 ba7ab47152 1c98 d24cdca8 } + $sequence_9 = { 3cff 145d 853e 235ee7 } condition: - 7 of them and filesize < 862208 + 7 of them and filesize < 321536 } -rule MALPEDIA_Win_Magniber_Auto : FILE +rule MALPEDIA_Win_Regin_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7fac4144-b4d1-566a-b639-19fbbfbfa437" + id = "a1cb1e4e-ea57-57da-8035-cea9e62b8eb8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.magniber" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.magniber_auto.yar#L1-L168" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.regin" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.regin_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "f96a42bc667d201d8cee5f819105f9eb43cfe17ca799b1fa9b8dd76d6755feb0" + logic_hash = "091fb04af94706b8fbe2a391afd54e9835ec0bf475e2ed1c52d68af6529e0a7e" score = 75 quality = 75 tags = "FILE" @@ -90797,38 +89646,32 @@ rule MALPEDIA_Win_Magniber_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c7420c00400000 eb0a 8b45fc c7400c00800000 8b4dfc c70100000000 } - $sequence_1 = { ff15???????? eb2e 837df803 7528 8d4da0 51 } - $sequence_2 = { 52 8b4508 05e0020000 50 8b4d08 } - $sequence_3 = { 66894dc2 ba31000000 668955c4 b835000000 668945c6 b920000000 } - $sequence_4 = { c785f8fdffff409b4000 c785fcfdffff489b4000 c78500feffff509b4000 c78504feffff589b4000 c78508feffff609b4000 c7850cfeffff689b4000 } - $sequence_5 = { c785d8fbffff90964000 c785dcfbffff98964000 c785e0fbffffa0964000 c785e4fbffffac964000 c785e8fbffffb8964000 c785ecfbffffc0964000 } - $sequence_6 = { 56 c745f000001000 c745c800000000 c745cc00000000 c745dc00000000 } - $sequence_7 = { c78590fbfffff0954000 c78594fbfffff8954000 c78598fbffff00964000 c7859cfbffff0c964000 c785a0fbffff14964000 c785a4fbffff1c964000 } - $sequence_8 = { f8 a6 6e d89bcb299b94 } - $sequence_9 = { d331 4e4e54 70ac 52 } - $sequence_10 = { 184026 e221 a1????????05eef081 e0f8 29aed0515fa6 } - $sequence_11 = { 18cb 52 fc 285f44 c1c70d 11fb } - $sequence_12 = { 5a b3b1 3e6c 21746c2e 4834b0 184026 e221 } - $sequence_13 = { f76e9f 32d8 2d7a350e78 95 } - $sequence_14 = { 29aed0515fa6 8d4f0e 7f4c c82cd1c6 1a32 b636 } - $sequence_15 = { e8???????? 32cb 5a b3b1 } + $sequence_0 = { 3ac3 7456 44 8b842498000000 8bd7 48 8bbc2488000000 } + $sequence_1 = { 0f84e8000000 33ff 33f6 8b0d???????? 3bf9 } + $sequence_2 = { 8d4804 e8???????? 85c0 751a 48 8b0d???????? 83caff } + $sequence_3 = { 7438 3de8000000 7431 b9f4010000 } + $sequence_4 = { 44 0f45f8 e8???????? 3ac3 7456 } + $sequence_5 = { e8???????? eb0b 44 3beb } + $sequence_6 = { 4c 8be7 48 8978c0 8978c8 48 } + $sequence_7 = { 897c2420 ff15???????? 48 3bc7 48 } + $sequence_8 = { 895c2440 e8???????? 3ac3 7434 48 } + $sequence_9 = { 750d 48 8d0dff000000 ff15???????? 48 8d152a030000 48 } condition: - 7 of them and filesize < 117760 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Dadstache_Auto : FILE +rule MALPEDIA_Win_Shadowhammer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "83ac24de-2d4c-56ca-a52b-b61e76854726" + id = "b57d4c23-f9b4-522a-89ba-c4ac79dc31ec" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dadstache" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dadstache_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shadowhammer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shadowhammer_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "25ccaa507f10be35b704008ec9887b279a6b66e6fbc6fcb0d9200b947fa69258" + logic_hash = "9c0187702056fafb079efbd5dab5b93b10eb6c78f6f641de1a14fc5c3fa972f5" score = 75 quality = 75 tags = "FILE" @@ -90842,38 +89685,32 @@ rule MALPEDIA_Win_Dadstache_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a3???????? c605????????03 ff15???????? 68c8000000 } - $sequence_1 = { e9???????? 80f902 0f85f8000000 8b830c020000 } - $sequence_2 = { 8bd8 83c408 85db 0f858e000000 6aff ff35???????? } - $sequence_3 = { 85c0 7409 50 ffd6 8b15???????? 85d2 } - $sequence_4 = { 83c710 8b45f0 8b5dec c1e810 0fb6c0 c1e918 8b55e8 } - $sequence_5 = { 68c8000000 ff15???????? 8b45ec 8d5302 46 ebd7 6a64 } - $sequence_6 = { 6a00 83e103 8d85fcfdffff 6a00 } - $sequence_7 = { ff35???????? ff15???????? 85c0 0f8461ffffff 8b45fc 3dc8000000 751c } - $sequence_8 = { 50 57 c745c075616c41 c745c46c6c6f63 c645c800 ffd3 } - $sequence_9 = { 660f6e8838ffffff 660f76f5 660f62d8 0f28e6 660f62ca } - $sequence_10 = { 0f8409010000 85c0 0f8401010000 6a20 } - $sequence_11 = { 57 c745e075616c46 c745e472656500 ffd3 837e0400 894610 7438 } - $sequence_12 = { 0f28e6 660f6e5084 660fdbfe 660f62d9 0f57f6 } - $sequence_13 = { 85f6 7437 837e0c00 7431 85d2 742d } - $sequence_14 = { 83c060 660f6e5024 8d8040010000 660f6e80bcfeffff 0f57f6 660f6e8894feffff } - $sequence_15 = { 74d5 ff7654 8b55e8 8bcf e8???????? 8b4dfc } + $sequence_0 = { 8945fc ff5624 83c40c 53 } + $sequence_1 = { 6a08 57 ff741da4 ff16 8945f0 } + $sequence_2 = { 8dbd01feffff ab ab ab ab } + $sequence_3 = { c78534ffffffdfa04cab c78538ffffff1a0dccc9 c7853cffffffc9d42289 c78540ffffff30bc1403 c78544ffffff1212cb9a c78548ffffff7c1bb287 } + $sequence_4 = { 50 53 ff5608 3bc3 745f 48 8945f8 } + $sequence_5 = { 6a06 8d472c 50 8d4588 } + $sequence_6 = { 33c0 8dbd04ffffff ab 889d08ffffff 8dbd09ffffff ab ab } + $sequence_7 = { 6800804000 ff15???????? 833d????????00 7508 6a01 e8???????? } + $sequence_8 = { 47 83c614 3b7d14 72e3 } + $sequence_9 = { 8955a0 c745a409da9df3 c745a8a050afad c745ac0df0ef96 c745b03b41b6e2 33c0 8d7db4 } condition: - 7 of them and filesize < 580608 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Sepulcher_Auto : FILE +rule MALPEDIA_Win_Doppeldridex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "226eeb17-2cf9-5d07-9607-4486b199b293" + id = "7bc1de9c-56ca-5544-aabb-578c6d2a6765" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sepulcher" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sepulcher_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doppeldridex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doppeldridex_auto.yar#L1-L162" license_url = "N/A" - logic_hash = "e1aaa31878ffe75af7745e7155d1b8f026b2d8b5dc07360be87f7b721a2b24ec" + logic_hash = "f94875582e8b5aa2ebc993fa0b95159a94408b6d25288caadf3c8433582dd0a1" score = 75 quality = 75 tags = "FILE" @@ -90887,32 +89724,38 @@ rule MALPEDIA_Win_Sepulcher_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { fe4123 5d c20800 55 8bec 51 53 } - $sequence_1 = { be00001000 eb02 8bf1 81bd28d2ffffee030000 7525 6a00 8d8520d2ffff } - $sequence_2 = { 59 33c0 8dbd68ffffff f3ab 8d8568ffffff } - $sequence_3 = { 56 53 e8???????? 85c0 743d 6a00 8d8520d2ffff } - $sequence_4 = { 50 6a00 8d85e8f9ffff 50 ff15???????? 85c0 } - $sequence_5 = { 894db8 8975b4 8945bc 85f6 0f8497000000 85c0 } - $sequence_6 = { 6a00 50 e8???????? 83c40c 8d85e0f7ffff 68ff000000 } - $sequence_7 = { 59 ebbd 8b470c 8903 05ffff0000 50 e8???????? } - $sequence_8 = { e8???????? 59 ff75bc 8bf8 8bce 57 e8???????? } - $sequence_9 = { d1e8 894234 8b4a38 0faf4a34 8b4214 } + $sequence_0 = { 01501c 015020 015024 01500c } + $sequence_1 = { 01500c 833920 751c 8bc1 } + $sequence_2 = { 011483 40 3b06 7cf8 } + $sequence_3 = { 010c28 8b4e04 42 8d41f8 d1e8 } + $sequence_4 = { 017c240c 3b5c2408 0f822affffff ff74240c } + $sequence_5 = { 33d2 3b7c2414 0f4cd3 032c24 03ee 2bea } + $sequence_6 = { 030c24 0fbe01 88442458 85c0 } + $sequence_7 = { 0306 894218 47 3b7c2408 } + $sequence_8 = { 897dc4 8955c8 893424 c744240400000000 c744240864000000 898548ffffff } + $sequence_9 = { 8945d4 0f84b3feffff e9???????? 8b45e0 } + $sequence_10 = { eb0c 8b45dc 6683785c03 7414 eb6e 8b45ec } + $sequence_11 = { 83fa00 89459c 8955e0 7475 e9???????? b801000000 8b4d98 } + $sequence_12 = { 8b5df0 81f330d7a128 8b4de8 8b541104 39da } + $sequence_13 = { 8955f8 ebe7 55 89e5 50 } + $sequence_14 = { 8945ec 894de8 897de4 742c eb0c } + $sequence_15 = { 83fa20 0f92c4 8a6db3 20cd 20e5 f6c501 8955b4 } condition: - 7 of them and filesize < 279552 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Darktequila_Auto : FILE +rule MALPEDIA_Win_Smominru_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "269a3731-3e60-523d-8f8e-b11db5f03d72" + id = "c1a10c0a-1a81-5633-ba39-5fbcedc45f65" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darktequila" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darktequila_auto.yar#L1-L113" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.smominru" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.smominru_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "7a615b9f83311311d3befdcf3fa9a13c4c4dc7e52e3af67816a4aeaa810facc1" + logic_hash = "e46f6fcc506b8533ee7578778771fd23a12eff0b58e9a48260ec14f4febd7c2f" score = 75 quality = 75 tags = "FILE" @@ -90926,32 +89769,32 @@ rule MALPEDIA_Win_Darktequila_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b803000000 e8???????? 6a0b 50 e8???????? 8b4310 } - $sequence_1 = { ff15???????? 85c0 740a c705????????01000000 b80b000000 } - $sequence_2 = { 85c0 7423 8b4b10 803c085c 7404 c604085c } - $sequence_3 = { 8945f8 85c0 7467 8b4b0c } - $sequence_4 = { 85c0 740d 8d9b00000000 c60300 43 } - $sequence_5 = { 8b4d08 8b15???????? 8901 8913 } - $sequence_6 = { 85c0 740d 894610 b801000000 } - $sequence_7 = { 895e0c 5b c3 8b5610 } - $sequence_8 = { 8bc1 894308 8b45d8 8b4dfc 33cd } - $sequence_9 = { 85db 0f84c2000000 56 57 8d4102 e8???????? } + $sequence_0 = { c745fcfeffffff e8???????? 8b45cc e8???????? } + $sequence_1 = { ff15???????? 85c0 0f8d76d9b07b 50 e8???????? 33c0 c9 } + $sequence_2 = { 8b45bc 03c7 3bc7 0f828e47ab7b 3bd8 0f878647ab7b } + $sequence_3 = { 8d7f00 55 54 5d 56 57 } + $sequence_4 = { 8b55c8 3bd6 0f858017ac7b 8b5dd4 } + $sequence_5 = { 0f85514ac17b 53 33db f6464801 0f85884ac17b } + $sequence_6 = { 8b85f0fdffff 894620 8bc3 5b 8b4dfc 33cd } + $sequence_7 = { 0f844a4ac17b 3bc3 0f846d4ac17b 8a4807 } + $sequence_8 = { 8d43f8 80780705 0f848992c17b f640073f } + $sequence_9 = { 85f6 0f84173ea97b 6a00 56 e8???????? 85c0 0f8412b5ac7b } condition: - 7 of them and filesize < 1827840 + 7 of them and filesize < 163840 } -rule MALPEDIA_Win_Clop_Auto : FILE +rule MALPEDIA_Win_Feodo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d1ccc182-0c15-5d56-97cc-8d7a704e7207" + id = "8c5efd3c-e45d-5795-9ce3-096920bca9de" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.clop" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.clop_auto.yar#L1-L193" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.feodo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.feodo_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "3750789377624c88727401f0639208a90e22f423fdcc34c5c702f455dce2beef" + logic_hash = "4783bf3b64d586d0a2a41312eeb5a0cc464046d24e2955ae05259fe1fa6e0781" score = 75 quality = 75 tags = "FILE" @@ -90965,44 +89808,40 @@ rule MALPEDIA_Win_Clop_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c40c 6860070000 6a40 ff15???????? } - $sequence_1 = { 6a04 6800300000 6887000000 6a00 } - $sequence_2 = { 53 ff15???????? 50 ff15???????? 56 53 8bf8 } - $sequence_3 = { 6a00 ff15???????? 68???????? 8bd8 } - $sequence_4 = { 8bf8 ff15???????? 8bf0 56 6a40 } - $sequence_5 = { 75be ddd8 db2d???????? b802000000 833d????????00 0f85f0080000 } - $sequence_6 = { 0f842e0c0000 83ec08 0fae5c2404 8b442404 } - $sequence_7 = { 50 ff15???????? 83c40c 6860070000 } - $sequence_8 = { 8d85bcefffff 50 ff15???????? 68???????? } - $sequence_9 = { 68???????? 68???????? e8???????? 83c424 6aff } - $sequence_10 = { 68???????? 50 ffd3 8d85d4f7ffff 50 } - $sequence_11 = { ffd0 c3 8bff 55 8bec 83ec1c 8d4de4 } - $sequence_12 = { e8???????? 8be5 5d c20400 56 ff15???????? 6a00 } - $sequence_13 = { 0f85aa010000 68???????? 8d442450 50 } - $sequence_14 = { ff15???????? 68???????? 8d85dcf7ffff 50 } - $sequence_15 = { 6a00 6a00 e8???????? 83c408 6aff ff15???????? 33c0 } - $sequence_16 = { 6aff ffd7 8b4dfc 33c0 5f } - $sequence_17 = { 83c40c 33f6 85ff 7428 } - $sequence_18 = { 83c424 53 50 ffd6 } - $sequence_19 = { 6a00 56 ffd7 8b35???????? 6800800000 } + $sequence_0 = { 83c120 8d51d0 83fa09 7704 8bca eb10 8d519f } + $sequence_1 = { 6a00 8d4c240c 51 52 50 8b442414 50 } + $sequence_2 = { 6a00 8d542424 52 6a00 ff15???????? 85c0 } + $sequence_3 = { 83c8ff c3 8b4c2404 b802000000 50 8b44240c } + $sequence_4 = { 742f 8b0f 6a01 68???????? 68???????? 68???????? } + $sequence_5 = { 6a00 8d942418020000 52 50 } + $sequence_6 = { 68???????? 6a00 50 ff15???????? 8b0e } + $sequence_7 = { 50 8b442414 50 ff15???????? 85c0 7405 } + $sequence_8 = { 2453 150d14f452 696969697f3cc3 af e2c3 } + $sequence_9 = { 1487 041e 6e 18b8161e6e18 } + $sequence_10 = { e2c3 e450 2478 232e } + $sequence_11 = { 7e67 08ee 73fe 6c 3800 16 } + $sequence_12 = { 2478 232e 1c5f 8d422e 2e2e2e2e2ee02e 2e2e2e2e2e2e2ea12e2e2e2e 690b721cb889 } + $sequence_13 = { 0056b0 2e2801 0bd0 83c4ce 00576a } + $sequence_14 = { 9a519a519a2e2e 2e2e20640444 4c 4c 63ab08080808 08c9 } + $sequence_15 = { 2ee83e207468 60 238b0d03c783 782e 1463 ab } condition: - 7 of them and filesize < 796672 + 7 of them and filesize < 270336 } -rule MALPEDIA_Win_Aresloader_Auto : FILE +rule MALPEDIA_Win_Cycbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "72768534-8c41-5891-8d86-5b5baf0231f5" + id = "0739459b-9989-5273-9ccc-a0e809393001" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aresloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aresloader_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cycbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cycbot_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "01346a5099a8423ed0407177afbd014d15a423ebfced07e8fa01ead0f1c12c68" - score = 60 - quality = 25 + logic_hash = "5d47f4f5e3abd3b5df89c0d09b456bd0060fa6da83993d889b58fda1585abda3" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -91014,32 +89853,32 @@ rule MALPEDIA_Win_Aresloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c744241c00000000 c744241800000000 c744241410000000 c744241000000000 c744240c00000000 c744240800000000 c744240400000000 } - $sequence_1 = { 8b742430 8b7c2438 8b6c243c 85db 7435 } - $sequence_2 = { 7831 39d8 7205 c6441eff00 } - $sequence_3 = { 8b7c2438 8b6c243c 3d???????? 741d 896c243c 897c2438 89742434 } - $sequence_4 = { 8b742434 8b7c2438 8b6c243c 3d???????? } - $sequence_5 = { 741d 896c243c 897c2438 89742434 } - $sequence_6 = { a1???????? 8b5c2430 8b742434 8b7c2438 8b6c243c 3d???????? } - $sequence_7 = { 8b742434 8b7c2438 8b6c243c 3d???????? 741d 896c243c } - $sequence_8 = { 897c2408 895c2404 893424 e8???????? 85c0 7831 } - $sequence_9 = { 741d 896c243c 897c2438 89742434 895c2430 } + $sequence_0 = { e9???????? be04010000 56 8d85e8feffff 50 68???????? ff15???????? } + $sequence_1 = { e8???????? 59 8945f0 3bc3 7415 ffb60c010000 8b4d0c } + $sequence_2 = { 899c2454020000 ff15???????? 399c2450020000 7423 6aff ffb42454020000 ffd6 } + $sequence_3 = { 740f 8b0b 8b16 51 52 50 e8???????? } + $sequence_4 = { eb30 8d51ff 3bc2 7322 8d9b00000000 8b8c85ccfaffff 898c85c8faffff } + $sequence_5 = { 89b5e8feffff e8???????? 83c40c 53 6a1a 8d85f0feffff 50 } + $sequence_6 = { 832000 eb26 ffb5d4eeffff e8???????? 59 ffb5cceeffff ff15???????? } + $sequence_7 = { 8b8d7cffffff 83c404 51 33f6 e8???????? 83c404 8bc6 } + $sequence_8 = { 8d45e8 50 56 e8???????? 83c408 85c0 750a } + $sequence_9 = { e8???????? ffb57cdeffff 8bf0 e8???????? 59 89b57cdeffff 8b9584deffff } condition: - 7 of them and filesize < 2657280 + 7 of them and filesize < 1163264 } -rule MALPEDIA_Win_Darkcloud_Auto : FILE +rule MALPEDIA_Win_Dyepack_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e059e862-be86-52e7-8da9-3408fec87995" + id = "3c6c274a-3d73-5c98-98aa-7fd5f4c3842b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkcloud" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkcloud_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dyepack" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dyepack_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "dc797d71bdd72f9d3e0bc969cd3f0b1296fdab9f38aa0a923dd640404b9f8c9b" + logic_hash = "b32504dab3948f7d9f4359ced9850f6b13ecbdf66af15ac79005f7fe62b0a577" score = 75 quality = 75 tags = "FILE" @@ -91053,32 +89892,32 @@ rule MALPEDIA_Win_Darkcloud_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 ff15???????? 8b3d???????? 8b1d???????? 898540ffffff be01000000 3bb540ffffff } - $sequence_1 = { 8d8d68ffffff ff15???????? 8d8d68ffffff 51 e8???????? 8bd0 8d8d54ffffff } - $sequence_2 = { 6a00 51 8bf0 ff15???????? 50 56 6a00 } - $sequence_3 = { 898578ffffff c78570ffffff08000000 8d9570ffffff 8d4dac ff15???????? 8d4d8c 51 } - $sequence_4 = { 68???????? ff15???????? 8bd0 8d4dd8 ff15???????? 50 8b4ddc } - $sequence_5 = { 50 8d8da0feffff 51 ff15???????? 50 8d9520feffff 52 } - $sequence_6 = { 8d4dd4 ff15???????? 8b55cc 89951cffffff c745cc00000000 } - $sequence_7 = { 8d4da4 898de8feffff eb09 8d55a4 8995e8feffff 8b85e8feffff 8b08 } - $sequence_8 = { 53 56 57 8965f4 c745f8???????? 8b5d08 33ff } - $sequence_9 = { 50 c78558ffffff80514000 899d50ffffff ffd7 8d8d50ffffff 50 8d5580 } + $sequence_0 = { 8b4c2410 33ed 33ff 3bc3 } + $sequence_1 = { ff15???????? 8b8c2428100000 53 51 e8???????? 83c408 5d } + $sequence_2 = { 8d4c2418 53 51 8d54242c } + $sequence_3 = { 8d44242c 51 50 56 ff15???????? 85c0 } + $sequence_4 = { 53 52 8d44242c 51 50 56 ff15???????? } + $sequence_5 = { 6a03 53 aa 8b842434100000 53 6800000040 50 } + $sequence_6 = { 3bf8 7cb2 7f08 8b4c2410 3be9 72ac 56 } + $sequence_7 = { 8b842434100000 53 6800000040 50 ff15???????? 8bf0 } + $sequence_8 = { 52 56 ff15???????? 56 ff15???????? 8d442410 895c2410 } + $sequence_9 = { ff15???????? 56 ff15???????? 8d442410 895c2410 } condition: - 7 of them and filesize < 622592 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_8Base_Auto : FILE +rule MALPEDIA_Win_Stration_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "75838edc-73a2-5e39-b8ec-96e50d44170a" + id = "a114ca5f-e8f5-5b6c-8d4b-c8b226c24232" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.8base" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.8base_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stration" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stration_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "928a212ebdb041c9575d16d9def4153d3085b06453acab4557e4b175f3e06eda" + logic_hash = "810e080388d75ad01155fee822907ac9d5b404fa94d6259fc807c41db11a9cc8" score = 75 quality = 75 tags = "FILE" @@ -91092,34 +89931,34 @@ rule MALPEDIA_Win_8Base_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd6 8d8c2420010000 51 ffd7 8d942440110000 } - $sequence_1 = { f8 290c67 98 a6 73c2 } - $sequence_2 = { 68ff000000 e8???????? 59 59 8b7508 8d34f588b34200 391e } - $sequence_3 = { 75b9 e8???????? a1???????? a3???????? ffd0 } - $sequence_4 = { c684249c00000002 50 c7442410043a4000 e8???????? } - $sequence_5 = { d3ea 89542414 8b442434 01442414 8b442424 31442410 } - $sequence_6 = { ff15???????? 8b442414 40 3d???????? 89442414 0f8c0effffff 8b35???????? } - $sequence_7 = { 894c2438 89542434 e8???????? a1???????? 814424283f020000 } - $sequence_8 = { 6689442416 33c9 668954241a 8d442434 50 66894c241c 8b4c241c } - $sequence_9 = { 899c24ac000000 3bfb 7449 8b8424b8000000 56 8d742418 } + $sequence_0 = { 57 8d54240c 52 33f6 56 8d442418 50 } + $sequence_1 = { a1???????? 80f253 83ec24 85c0 8815???????? } + $sequence_2 = { c744241000000000 eb0c 8a0d???????? 880d???????? 6a01 56 } + $sequence_3 = { 52 e8???????? a3???????? 8b4c2420 51 } + $sequence_4 = { ba11010000 8bce e8???????? c705????????00000000 } + $sequence_5 = { 8b15???????? 89442404 a1???????? 894c2408 8a0d???????? 89442410 8954240c } + $sequence_6 = { 8bff 8a1404 8a4c240c 32d1 881404 40 83f80d } + $sequence_7 = { 8a1404 8a4c240c 32d1 881404 } + $sequence_8 = { 8d8c24b4000000 51 33f6 e8???????? } + $sequence_9 = { 83f825 7cec 8b3d???????? 68???????? } condition: - 7 of them and filesize < 10838016 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Gameover_Dga_Auto : FILE +rule MALPEDIA_Win_Tinyloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bc53f1bb-3d03-5486-b6a3-f98ff0c8f6cd" + id = "895ccf2b-2f25-5f72-b650-0acb543eef11" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gameover_dga" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gameover_dga_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinyloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinyloader_auto.yar#L1-L218" license_url = "N/A" - logic_hash = "a8d5697f9821aacef2a257fe69d3238c984983b11a8fa8e5567f601d47382d80" + logic_hash = "b908cedbddd27a2a95532a03db9c626e01fc12979ac66acd61b30dfbfa8e2199" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -91131,32 +89970,44 @@ rule MALPEDIA_Win_Gameover_Dga_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 894c2414 50 51 8bce e8???????? 8bd8 85db } - $sequence_1 = { 7ed5 8b442418 3bd0 0f8426ebffff 837c241c00 8bcb 0f8525120000 } - $sequence_2 = { 8be5 5d c3 56 e8???????? 84c0 74e1 } - $sequence_3 = { c744242c05000000 e8???????? 6a37 8d54243c 59 e8???????? 56 } - $sequence_4 = { 8b4604 0345f0 5e 8be5 5d c20c00 83ec14 } - $sequence_5 = { 88442423 e8???????? 89442418 85c0 7425 8bc8 e8???????? } - $sequence_6 = { b001 c20400 51 f605????????01 56 57 8bf9 } - $sequence_7 = { 0f85500e0000 8b442438 5f 5e 5d 5b 83c420 } - $sequence_8 = { 0f94c0 c1e108 89442428 0fb64502 0bc8 0fb64503 c1e008 } - $sequence_9 = { 56 8bd9 57 8bf3 895c2414 6a00 83e601 } + $sequence_0 = { f7d2 f7d1 5b 89d0 c1c010 6689c8 90 } + $sequence_1 = { 8b1d???????? 90 8998f8070000 90 } + $sequence_2 = { 48 83ec20 48 8d0dea0e0000 } + $sequence_3 = { 83c008 c70000000000 c7855808000000000000 8b5d00 039d58080000 6a00 } + $sequence_4 = { 31c9 ffc9 89ca 31c0 31db } + $sequence_5 = { ff15???????? 83f8ff 7405 83f800 7505 e9???????? 018558080000 } + $sequence_6 = { 894304 8b5d00 83bb0004000000 750a c783000400000c000000 8b8540050000 } + $sequence_7 = { 50 ff95b0020000 83bd4005000001 7502 eb0c c7854005000000000084 } + $sequence_8 = { 8b1d???????? 90 895830 90 } + $sequence_9 = { fb 6804000073 0d904883c0 0490 } + $sequence_10 = { 895830 90 8b1d???????? 90 895838 90 } + $sequence_11 = { 68???????? ff15???????? 8d3500304000 89c7 53 } + $sequence_12 = { 31c1 31da ffcf 75d4 f7d2 } + $sequence_13 = { eb0c c7854005000000000084 eb0a c78540050000000000ba 6a40 6800300000 6800400100 } + $sequence_14 = { 48 895838 90 48 89c6 90 } + $sequence_15 = { ff33 ff7500 ffb5b8050000 ff15???????? 83f8ff } + $sequence_16 = { 6a01 6a02 ff15???????? 8985b8050000 6832a00000 } + $sequence_17 = { 8d0dca110000 48 8d15c3110000 49 c7c000010000 } + $sequence_18 = { 6800010000 68???????? 6a00 ff15???????? 6800010000 68???????? 68???????? } + $sequence_19 = { 8b5d00 894308 8b85f8070000 8b5d00 894304 } + $sequence_20 = { 90 81fb04030000 730d 90 } + $sequence_21 = { 90 8bbb97114000 90 8938 90 } condition: - 7 of them and filesize < 540672 + 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Safenet_Auto : FILE +rule MALPEDIA_Win_Daxin_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "44c128f1-e37d-585a-b061-6d17f8062460" + id = "eb9db3c6-59a2-55fc-ab29-402a0b79069e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.safenet" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.safenet_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.daxin" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.daxin_auto.yar#L1-L145" license_url = "N/A" - logic_hash = "6d1c99e82abc5d35c1a893047f41638ddfbde9bad49f347bcf5718bfe865543c" + logic_hash = "9f52c4014d6014a5dd41f71fe4bb65b03575c870c6d23007d187323e250b54a3" score = 75 quality = 75 tags = "FILE" @@ -91170,32 +90021,37 @@ rule MALPEDIA_Win_Safenet_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 837dec00 7405 ff75ec ff16 837de800 7405 } - $sequence_1 = { 6a01 5b 33f6 663bc6 7437 663d2200 } - $sequence_2 = { 8d4de8 e8???????? 6a01 8d4dd0 e8???????? eb0e e8???????? } - $sequence_3 = { 75dc 8901 ebf3 56 } - $sequence_4 = { 56 6a01 68000000c0 ff7514 ff15???????? } - $sequence_5 = { 397de4 0f85dc020000 ff15???????? 0fb6c8 33d2 } - $sequence_6 = { 754e 83602000 8b7604 e9???????? 8b4808 397920 7518 } - $sequence_7 = { 85c0 7509 837df801 0f94c0 8bf8 ff75fc ff15???????? } - $sequence_8 = { 2bd1 8d34b5d8d84000 832600 83c60c 4a } - $sequence_9 = { 8dbd7cffffff 59 f3ab 8b462c 33ff 3bc7 c7857cffffff24000000 } + $sequence_0 = { 2bc2 d1f8 99 f7f9 } + $sequence_1 = { 413bd5 7209 438d443500 3bd0 7226 } + $sequence_2 = { e9???????? 448b4f04 4533c0 ba02000000 488bcb } + $sequence_3 = { 448b4004 0fb7c1 c1e910 66c1c008 0fb7d0 } + $sequence_4 = { 740d 488bcb e8???????? e9???????? 33c9 } + $sequence_5 = { 7508 488bc8 ff5028 eb02 33c0 } + $sequence_6 = { 57 4154 4883ec20 4533c0 } + $sequence_7 = { ff15???????? 884708 4c8b8380000000 4d85c0 } + $sequence_8 = { 885303 7e1b 8b74241c 8bcf } + $sequence_9 = { 8854243b 8b54243b 81e2ff000000 03c2 } + $sequence_10 = { 88540e07 885c3e08 7cd2 897e04 } + $sequence_11 = { 88543908 8a443108 02c2 25ff000000 } + $sequence_12 = { 8854243a 8b54243a 81e2ff000000 03c2 } + $sequence_13 = { 885017 8bd1 c1e902 f3a5 8bca } + $sequence_14 = { 88502a 8bda 8b4ca814 2bca } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 3475456 } -rule MALPEDIA_Win_Rekoobew_Auto : FILE +rule MALPEDIA_Win_Crytox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "87c5607a-8a90-598c-943e-607b112d1594" + id = "cfd8bc3e-6e83-548e-8e5a-491fd708c53c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rekoobew" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rekoobew_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crytox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crytox_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "aef627dbf43f3f433f140924ae4bed9b7cb42ca10d8749c65899eb3d41030244" + logic_hash = "0d608432c61d44fbe73904a491bbca98a3f6f38166b8de3be56cb8c75f376d55" score = 75 quality = 75 tags = "FILE" @@ -91209,71 +90065,71 @@ rule MALPEDIA_Win_Rekoobew_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 333cb5e07c4000 33bb14010000 89d6 c1ee10 81e6ff000000 333cb5e0744000 8b4dec } - $sequence_1 = { 0fb6f5 3314b5e08c4000 83c720 0fb6ca 8b348de0904000 } - $sequence_2 = { 83c202 c60200 5b 5e 5d c3 } - $sequence_3 = { 31cf 8b4de8 0fb6f5 8b0cb5e0804000 } - $sequence_4 = { 333495e0744000 8b4de8 0fb6d5 89f1 330c95e0784000 83c720 0fb655e4 } - $sequence_5 = { 31f9 034df0 89c3 c1c305 01d9 c1c71e 8b5db0 } - $sequence_6 = { c1c705 01fa c1c01e 8b7de4 337dec 337db8 337dbc } - $sequence_7 = { 0fb65005 c1e210 09f2 0fb67007 09f2 0fb67006 } - $sequence_8 = { 89f3 31d3 21cb 31d3 035df0 89c7 c1c705 } - $sequence_9 = { 89d6 8b55e8 3314b5e08c4000 8955e0 } + $sequence_0 = { e8???????? 85c0 0f8483000000 c744240402a00000 891c24 e8???????? 895c2430 } + $sequence_1 = { c1ff1f 31f8 29f8 8d3402 0fb601 0fb613 29c2 } + $sequence_2 = { d90481 8b442460 c744240801000000 d9ee 890424 dfe9 ddd8 } + $sequence_3 = { f7d0 31f6 c1e206 01d0 80bd7ffeffff00 7419 8bb5f8feffff } + $sequence_4 = { e8???????? 8b4c2440 3c3f 880419 76e4 8b15???????? c644242c01 } + $sequence_5 = { c5fd7f9c2440060000 c5fd7fac24a0050000 c5c5fe9c2460050000 c5c5feec c5fd7f9c2480050000 c5c5fe942400050000 c5c5fea42440070000 } + $sequence_6 = { e8???????? 0fb68520faffff 8844242c 83e07f 3c02 0f84c9020000 8b8528faffff } + $sequence_7 = { e9???????? 0fb68fe06f6900 89d8 29c8 d3e7 d3e2 89854c3d0000 } + $sequence_8 = { d905???????? d94508 d9c9 dfe9 ddd8 7207 b80080ffff } + $sequence_9 = { e9???????? 8b4508 8b4044 8b55c8 c1e202 01d0 8b00 } condition: - 7 of them and filesize < 248832 + 7 of them and filesize < 6156288 } -rule MALPEDIA_Win_Bachosens_Auto : FILE +rule MALPEDIA_Win_Unidentified_102_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fad5470b-a756-574b-813e-1cdf42efa6b2" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bachosens" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bachosens_auto.yar#L1-L122" + id = "68f5ede2-e772-5b9c-86c7-72da7d6ddaff" + date = "2023-07-11" + modified = "2023-07-15" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_102" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_102_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "0a45763c922e1378fcd981d3ff76c84b7a49bb1ac5b3430f86089ebe86f29abf" + logic_hash = "7cf959abf8b06a75a101a66334f27ae5601df812c1ddb140fd9298ef735bb0dc" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20230705" + malpedia_hash = "42d0574f4405bd7d2b154d321d345acb18834a41" + malpedia_version = "20230715" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48895c2408 57 4883ec20 65488b042560000000 488bf9 } - $sequence_1 = { 75f5 33c9 41380a 7417 498bc2 660f1f840000000000 } - $sequence_2 = { 488d4002 66443908 75f3 418bc9 66390a } - $sequence_3 = { 80c1e0 3ad1 7513 49ffc0 } - $sequence_4 = { 7416 488b1b 488b1b 488bd7 488b4b50 e8???????? } - $sequence_5 = { ffc2 488d4001 803800 75f5 33c9 41380a 7417 } - $sequence_6 = { e8???????? 85c0 7416 488b1b 488b1b } - $sequence_7 = { 33c9 41380a 7417 498bc2 660f1f840000000000 ffc1 488d4001 } - $sequence_8 = { 488bc7 ffc2 488d4001 803800 75f5 33c9 41380a } - $sequence_9 = { 4c03d1 458b7220 418b521c 4c03f1 458b7a24 4803d1 } + $sequence_0 = { 6bd238 8b0c8d187b0410 88441129 8b0b 8bc1 c1f806 } + $sequence_1 = { 83c408 8bb5e8fdffff 8dbdd8fdffff 83bdecfdffff10 c745b000000000 0f43bdd8fdffff } + $sequence_2 = { 8bf3 6bf938 c1fe06 6a00 8b0cb5187b0410 ff740f24 } + $sequence_3 = { 894610 c7461407000000 668906 e9???????? 837f1410 8bcf 7202 } + $sequence_4 = { c785e4fbffff07000000 8d5102 668985d0fbffff 6690 668b01 83c102 6685c0 } + $sequence_5 = { 8d85e8e7ffff 68???????? 50 ff15???????? 83c410 8d8594e7ffff 50 } + $sequence_6 = { 0f1085b0fcffff 0f1100 8bc4 0f108590fcffff 51 0f1100 ff5228 } + $sequence_7 = { 83c408 8b95dcfeffff 83fa10 722f 8b8dc8feffff 42 8bc1 } + $sequence_8 = { 6a00 68???????? 6802000080 c785c8e7ffff3f000f00 ff15???????? 85c0 0f84ef000000 } + $sequence_9 = { 8d45f4 64a300000000 8965f0 8b4510 8b4d18 8b5d0c } condition: - 7 of them and filesize < 643072 + 7 of them and filesize < 626688 } -rule MALPEDIA_Win_Homefry_Auto : FILE +rule MALPEDIA_Win_Void_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7df805f2-9572-5d41-ae6a-f57f653d9d31" + id = "89398dc6-137f-5ec6-8d95-3834bc4f980c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.homefry" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.homefry_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.void" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.void_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "7ca7431c5f68652158a7da10d411e05a72b05761bc09d487931a01e83f98c509" + logic_hash = "9f2df3bf5647831ce19a5214f5a12a4e7816575938889bc15e27938cfd4b8dad" score = 75 quality = 75 tags = "FILE" @@ -91287,73 +90143,71 @@ rule MALPEDIA_Win_Homefry_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 4863d5 4803d0 488b05???????? 488917 48630a } - $sequence_1 = { 740f 8bcf 4803cd 7408 488bd6 } - $sequence_2 = { 740f 8bcf 4803cd 7408 } - $sequence_3 = { 0f880a010000 488b0d???????? 488d842480000000 458d4e04 488b09 4c8d442470 } - $sequence_4 = { c705????????94000000 ff15???????? 33d2 8d4a02 ff15???????? 488bd8 } - $sequence_5 = { e8???????? 84c0 0f8418010000 48833d????????00 48899c24a0000000 4889b424a8000000 7471 } - $sequence_6 = { ff15???????? 488bcb ff15???????? 4881c420040000 } - $sequence_7 = { 486305???????? 4c890d???????? 48630c18 4c03c3 40883a } - $sequence_8 = { e8???????? eb05 e8???????? 84c0 7511 488d0ddd180000 } - $sequence_9 = { 483bdd 72d0 488bcf ff15???????? 33c0 488b5c2430 488b6c2438 } + $sequence_0 = { 50 8d85d8fbffff 50 8d8d7cfbffff e8???????? 8b95ecfbffff c645fc18 } + $sequence_1 = { 50 51 ff7310 8d4b04 e8???????? 8b4b0c 8bd0 } + $sequence_2 = { 50 e8???????? 8b4508 83c028 8b4df4 64890d00000000 59 } + $sequence_3 = { 83f810 0f85a1000000 8d8544ffffff 50 8d4d94 e8???????? 53 } + $sequence_4 = { 56 e8???????? 8a4da0 ff759c 0fb6c1 66c1e108 660bc8 } + $sequence_5 = { 56 e8???????? 83c410 ff742420 53 56 e8???????? } + $sequence_6 = { 33880c040000 338f0c030000 339808040000 338e0c020000 338a0c010000 339f08030000 339e08020000 } + $sequence_7 = { 50 8d4dc4 e8???????? 8d45dc c645fc01 50 8d4e3c } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 2744320 } -rule MALPEDIA_Win_Varenyky_Auto : FILE +rule MALPEDIA_Win_Unidentified_073_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ab8f8dd3-9c68-536a-86ec-5c7d9a6bae52" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.varenyky" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.varenyky_auto.yar#L1-L125" + id = "0ba61f73-e46a-5f54-853f-f1f3b502ee26" + date = "2022-08-05" + modified = "2022-08-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_073" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_073_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "c5bb03c58d8d0a3e4056574270047301338558839b61ccfc4ab3bac90d9c50ac" + logic_hash = "8100472ca712d569bbcdb570af72e3f13986092b4d8ee8e3873da55bef76232d" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20220805" + malpedia_hash = "6ec06c64bcfdbeda64eff021c766b4ce34542b71" + malpedia_version = "20220808" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b3d???????? 8b542418 6a00 52 8d8424c0130000 50 55 } - $sequence_1 = { e8???????? 83c40c 8d4c2414 51 8d54242c 52 } - $sequence_2 = { 8d442430 50 55 ffd7 85c0 0f8668010000 } - $sequence_3 = { 8b3d???????? ffd7 6803010000 8d8424a5020000 6a00 50 } - $sequence_4 = { 85c9 743d c60100 41 be???????? } - $sequence_5 = { 57 e8???????? 83c404 3c33 } - $sequence_6 = { e8???????? 83c404 6803010000 8d842445020000 6a00 50 } - $sequence_7 = { 6a00 6a06 8d442430 50 55 ffd7 85c0 } - $sequence_8 = { 897b04 c7430801000000 e8???????? 6a06 89430c 8d4310 8d897cfa4000 } - $sequence_9 = { 8db760fc4000 ff36 e8???????? 83c704 59 8906 83ff28 } + $sequence_0 = { 8d8538ffffff 6a00 c746180f000000 8bce } + $sequence_1 = { c684242801000019 e8???????? 68???????? 8d8c24c0000000 e8???????? 6aff } + $sequence_2 = { 8bce c7461400000000 50 c6460400 e8???????? 83ec1c 8bf4 } + $sequence_3 = { 7846 8b451c 8b0e 2bc1 3bc3 7c53 } + $sequence_4 = { 8b0d???????? 894df8 eb09 8b55f8 83ea01 8955f8 837df800 } + $sequence_5 = { 6a00 8d8424dc000000 50 8d4c2454 e8???????? 83ec1c 8d84240c010000 } + $sequence_6 = { 8bec 51 894dfc c705????????90664a00 833d????????00 741c } + $sequence_7 = { 6bd103 8982a0784a00 68???????? 8b45fc 50 ff15???????? } + $sequence_8 = { 0fb74df8 894de0 668b55e0 668955f8 0fb745fc 0fb74df8 3bc1 } + $sequence_9 = { 57 6aff 68???????? 50 ff15???????? } condition: - 7 of them and filesize < 24846336 + 7 of them and filesize < 1974272 } -rule MALPEDIA_Win_Klrd_Auto : FILE +rule MALPEDIA_Win_Sakula_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f2ac53cd-82a8-55ea-badd-f6f1aae58f93" + id = "86323bfd-db14-578a-8cfe-f67cc00a757a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.klrd" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.klrd_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sakula_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sakula_rat_auto.yar#L1-L230" license_url = "N/A" - logic_hash = "0fc6f030ea4bb49d87359f96c6eceeeaeffbdd94bdee42030f76f2d7ec66a19a" + logic_hash = "19fb36915bb248bef0dadfadf28e10045720b8ee2d6f5e400ec2d27910f47a25" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -91365,34 +90219,47 @@ rule MALPEDIA_Win_Klrd_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d85fcefffff 50 e8???????? 59 50 } - $sequence_1 = { 8d85fcefffff 50 57 ff15???????? 57 ff15???????? } - $sequence_2 = { e8???????? 59 50 8d85fcefffff 50 57 } - $sequence_3 = { 3c00 0f8485020000 3c03 0f847d020000 3c09 0f8475020000 3c08 } - $sequence_4 = { c685c0fdffff00 68ff000000 6a00 8d85c1fdffff 50 e8???????? 83c40c } - $sequence_5 = { 59 59 ff7510 ff750c ff7508 ff35???????? ff15???????? } - $sequence_6 = { ebcc 8a85e7feffff 8885acfcffff 80bdacfcffff08 742f } - $sequence_7 = { 56 56 6a04 56 56 68000000c0 68???????? } - $sequence_8 = { 59 8d7dec f3a5 8b45ec 25ff000000 8885e7feffff 3c00 } - $sequence_9 = { ffb5b0fcffff ff15???????? 8985c8feffff 83bdc8feffff00 7515 ff15???????? } + $sequence_0 = { 6a00 6800010000 6a00 6a00 68???????? } + $sequence_1 = { 33c9 85f6 7e15 8a0411 84c0 7409 } + $sequence_2 = { 742d 46 83fe03 7cd6 a1???????? 40 } + $sequence_3 = { b803000000 eb1b e8???????? 83f801 } + $sequence_4 = { e8???????? 83c404 5b 85c0 5f a3???????? 0f95c0 } + $sequence_5 = { 7e0b 803c385c 7405 48 85c0 7ff5 3bc1 } + $sequence_6 = { c3 53 e8???????? 69f6a4010000 0335???????? 8bde } + $sequence_7 = { 6800100000 6800940100 6a00 ff15???????? 8bf0 85f6 } + $sequence_8 = { ff75f4 ff75fc e8???????? 83c408 68???????? ff75fc } + $sequence_9 = { 48895c2408 4889742418 57 4883ec40 ffca } + $sequence_10 = { ff75e8 ff75e4 e8???????? 8d45dc } + $sequence_11 = { ff15???????? 488364243800 488364243000 4c8bc6 33d2 } + $sequence_12 = { ff7508 e8???????? 83c408 31c0 40 50 } + $sequence_13 = { 488b4c2450 8d5340 ff15???????? 488b4c2458 8d53f1 } + $sequence_14 = { 448d4260 e8???????? 33db 33c0 488d4de2 33d2 41b8ce070000 } + $sequence_15 = { 0fbe02 83f85a 7f24 8b4d08 034df8 } + $sequence_16 = { ff15???????? 488d15a4100000 488d0d05210000 ff15???????? 488d1d08230000 } + $sequence_17 = { 3bc6 741b 488b4dc7 488b01 ff90a8000000 3bc6 } + $sequence_18 = { 8b4508 0514010000 50 ff35???????? } + $sequence_19 = { 488d68a1 4881ecc0000000 488365c700 488d15e90f0000 488d0d021f0000 498bf0 } + $sequence_20 = { 8b4110 40 894304 8b410c } + $sequence_21 = { 8364245800 ff15???????? 488d542458 488bc8 ff15???????? 488b7008 488bce } + $sequence_22 = { 83fa00 7404 49 4a ebeb } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 229376 } -rule MALPEDIA_Win_Bluenoroff_Auto : FILE +rule MALPEDIA_Win_Jaku_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "87ca0fae-dc2d-5a54-9ef5-56b7a04644cb" + id = "0112e8e2-bdef-5365-8ac6-db0d7a5331a7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bluenoroff" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bluenoroff_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jaku" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jaku_auto.yar#L1-L267" license_url = "N/A" - logic_hash = "02d8b21ae6c3a55707ae999f347bdd0e2eb71f8cb543624eb25090baef53d3be" + logic_hash = "48ece9688342db3652fd3070c7f85ee33a0b73ea4b91e59fc03cc271dad9fdd8" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -91404,32 +90271,51 @@ rule MALPEDIA_Win_Bluenoroff_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68ffff0000 50 e8???????? 8b4508 83c41c 83f801 750e } - $sequence_1 = { 68ffff0000 50 e8???????? 33c0 83c41c 8d95ecfffeff 33c9 } - $sequence_2 = { 8bec b804000100 e8???????? a1???????? 33c5 8945fc 68ffff0000 } - $sequence_3 = { 8b45f8 40 81c348040000 8945f8 3b45ec 7c8e } - $sequence_4 = { b8b9757907 f7e2 c1ea05 83c40c 8955ec 895df8 3bd3 } - $sequence_5 = { 885431ff 0fb6550b 881430 81f900010000 7ccb 5f } - $sequence_6 = { 83c40c 8955ec 895df8 3bd3 } - $sequence_7 = { 8bf0 83c408 85f6 743a 8d85fcfffeff 50 } - $sequence_8 = { a1???????? 33c5 8945fc 56 68ffff0000 8d85fdfffeff 6a00 } - $sequence_9 = { 83c709 57 894e04 e8???????? 83c40c } + $sequence_0 = { ff75f0 ff75fc ff7618 e8???????? 83c40c } + $sequence_1 = { 83ff10 7321 837df800 0f84610e0000 8b45fc ff4df8 } + $sequence_2 = { 5e c3 833d????????00 56 8b742408 7505 e8???????? } + $sequence_3 = { 66891441 ff4e78 75b6 ff466c 8b466c 3beb } + $sequence_4 = { d3e2 8b4de4 85d1 7404 d1ea ebf8 } + $sequence_5 = { 894dcc 750c 81fa54030000 0f8316020000 83ff02 } + $sequence_6 = { 83c418 33db 894618 895df4 c70601000000 e9???????? } + $sequence_7 = { 5b 8bd3 3bc3 8955ec } + $sequence_8 = { 68???????? ff15???????? c3 b8???????? e8???????? 83ec2c } + $sequence_9 = { ff742408 e8???????? c20800 8bc1 } + $sequence_10 = { 5b c3 55 8bec 833d????????00 53 56 } + $sequence_11 = { 6a01 03c3 68???????? 50 e8???????? 83c40c } + $sequence_12 = { 53 68000000a0 6a03 53 } + $sequence_13 = { 7507 b800308000 eb02 33c0 } + $sequence_14 = { 55 56 57 6880020000 } + $sequence_15 = { 7508 83c8ff e9???????? 8b839f830000 } + $sequence_16 = { 75dd 57 e8???????? 59 } + $sequence_17 = { 85ff 741b 3bd0 7f74 7508 8b442418 } + $sequence_18 = { e8???????? 59 eb57 53 } + $sequence_19 = { 0245fd 3245fe 8a4dff d2c8 } + $sequence_20 = { 56 e8???????? 59 8b4620 } + $sequence_21 = { 50 e8???????? 59 8b4e2c } + $sequence_22 = { 016c242c 8b44242c 5f 5e 5d } + $sequence_23 = { 2b4d08 3bf1 770a 68???????? e8???????? 034d14 2b4508 } + $sequence_24 = { 66d3e2 02c3 888677830000 66099675830000 } + $sequence_25 = { 85c0 743a 6a58 e8???????? 59 } + $sequence_26 = { 51 6800040000 ff750c 50 ff15???????? 85c0 7527 } + $sequence_27 = { 6a00 66c745903c00 50 e8???????? } + $sequence_28 = { 6a00 57 e8???????? 8945fc } condition: - 7 of them and filesize < 303104 + 7 of them and filesize < 2220032 } -rule MALPEDIA_Win_Atomsilo_Auto : FILE +rule MALPEDIA_Win_Chches_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3435600a-ea5a-5a3a-a6f8-26d97e3c0136" + id = "d15a52b4-77ce-52c4-a76e-32aad2b4034d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atomsilo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atomsilo_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chches" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chches_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "e09362cc7b2f3a6215eeee28b5549da2887bc59c3f8b5fb41ad869fd5e8818fd" + logic_hash = "826aac443fa892955ee21ee159179cf79234b9fe8bb8add3f0a9151151666203" score = 75 quality = 75 tags = "FILE" @@ -91443,34 +90329,34 @@ rule MALPEDIA_Win_Atomsilo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4863c9 488d1506760900 33440a02 8b4c2438 ffc1 8bc9 488b542430 } - $sequence_1 = { 488bca e8???????? 90 0fbae60c 7336 0fbaf60c 89b500010000 } - $sequence_2 = { 0f84c7010000 498b4020 0fb600 2401 0f84b8010000 488d04bd00000000 488985e0000000 } - $sequence_3 = { 488b9308010000 4885d2 7415 488bfa 33c0 488b0c19 f348ab } - $sequence_4 = { 90 488bd0 488d4e60 e8???????? 90 488b4d60 48394d58 } - $sequence_5 = { 4053 4883ec30 488d0dc7340800 c705????????01000000 ff15???????? 488bd8 48331d???????? } - $sequence_6 = { 0f44ca 418bc4 8bd1 2bc1 83f801 77de 412bec } - $sequence_7 = { 4889442438 488bd8 4885c0 7443 488d05a57b0300 be04000000 488903 } - $sequence_8 = { e8???????? 418bd4 84c0 0f94c2 488d4def e8???????? 90 } - $sequence_9 = { 48895608 488b5c2470 4883c430 415f 415e 415c 5f } + $sequence_0 = { 83fbff 0f84a6000000 8b4d14 8bc7 23c1 83f8ff 7506 } + $sequence_1 = { 89441104 8b550c 8b4a04 8b5668 53 51 50 } + $sequence_2 = { 747a 8b16 8b4244 8b4010 85c0 7454 3903 } + $sequence_3 = { 8b543bfc 8b4218 51 8b4e68 50 ffd1 } + $sequence_4 = { 8b07 895810 8b0f 83c114 3bcb 0f8481000000 8b5508 } + $sequence_5 = { 81c71d051101 53 897de0 c745fc00000000 e8???????? 83c404 8945c4 } + $sequence_6 = { 3b08 7516 ff8fcc000000 8b5644 50 6a00 ffd2 } + $sequence_7 = { c6857bffffff3a c6857cffffff2a c6857dffffff50 c6857effffffca c6857fffffffe9 c64580ab c64581ec } + $sequence_8 = { ffd0 8b0b c1e104 8907 03c1 0f849d000000 8b550c } + $sequence_9 = { 8b45bc 8b7de8 83c408 c745fc01000000 8b9680000000 50 ffd2 } condition: - 7 of them and filesize < 1785856 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Zeus_Auto : FILE +rule MALPEDIA_Win_Leouncia_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4fe3f9dd-2485-552f-9a89-ff72673ef49c" + id = "32ec41a2-2da2-577f-8d90-05e26877f66a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeus_auto.yar#L1-L222" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.leouncia" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.leouncia_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "5c96f3aec91f480609a26c2c5106b944c5143184de972e1c667aa8b1ec8b4815" + logic_hash = "f4b700de9db33424264876c9622563c2f372a2b66a216a2beabd8c8a0520c076" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -91482,45 +90368,32 @@ rule MALPEDIA_Win_Zeus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb58 833f00 7651 8b5f08 } - $sequence_1 = { eb06 66a1???????? 68???????? 668906 6a00 8d45fc e8???????? } - $sequence_2 = { c9 c3 83f903 7515 } - $sequence_3 = { 8d443604 50 a1???????? 57 6a01 6a00 } - $sequence_4 = { 80f93f 740a 80f92f 7405 4e } - $sequence_5 = { c9 c3 6a1c 58 e8???????? 85c0 7406 } - $sequence_6 = { 8b3d???????? 3bfe 744f 56 } - $sequence_7 = { 84db 742a ff75f8 ff75f0 ff7510 ff750c } - $sequence_8 = { 8bf3 6810270000 ff35???????? ff15???????? } - $sequence_9 = { 891d???????? 891d???????? ffd6 68???????? } - $sequence_10 = { e8???????? 84c0 7442 6a10 } - $sequence_11 = { 8d8db0fdffff e8???????? 8ad8 84db } - $sequence_12 = { ff15???????? 5e 8ac3 5b c20800 55 } - $sequence_13 = { c9 c20400 55 8bec f6451802 } - $sequence_14 = { 7506 b364 6a14 eb18 81fb5a5c4156 } - $sequence_15 = { b8d5000000 e8???????? 68e6010000 68???????? 6809080002 8bc6 } - $sequence_16 = { e8???????? 84c0 0f84ac000000 b809080002 3945f4 } - $sequence_17 = { 8b1b 81f309080002 81fb5d515047 7410 81fb4f4d4156 7408 } - $sequence_18 = { 5b 8bc6 c745f809080002 e8???????? 8ad8 } - $sequence_19 = { 0f86e3000000 8b03 3509080002 3d5c5b4550 740b 3d59495351 } - $sequence_20 = { 6809080002 8bc6 50 8d45fc 50 e8???????? } - $sequence_21 = { 57 33f6 56 50 68???????? } - $sequence_22 = { b809080002 3945f4 7713 807d0801 0f8598000000 } + $sequence_0 = { 8b442444 6a64 50 ff15???????? 3bc3 } + $sequence_1 = { c644046000 8d442460 50 e8???????? 8bf0 83c410 } + $sequence_2 = { 7714 8088????????10 8ac8 80c120 888820af4000 eb1f } + $sequence_3 = { 55 8bac2430040000 56 8b11 8d7010 8954240c } + $sequence_4 = { 55 ff15???????? 8bd8 89442430 2bde } + $sequence_5 = { ff15???????? 8be8 3beb 896c2424 7514 } + $sequence_6 = { c744240800540000 56 e8???????? 83c404 85c0 0f84f0000000 6a00 } + $sequence_7 = { 8d4c2454 8d542434 51 50 } + $sequence_8 = { 50 f3a4 e8???????? 8d7c2438 } + $sequence_9 = { e8???????? 8d542448 8bf0 52 e8???????? 83c424 81fec8000000 } condition: - 7 of them and filesize < 319488 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Curator_Auto : FILE +rule MALPEDIA_Win_Nitlove_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fa7637d1-ef72-55c1-9cd8-4047e79769b0" + id = "b0d01298-0d5a-55f1-9d4e-e8ef0815c02e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.curator" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.curator_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nitlove" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nitlove_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "385564603afac75ab1aef52e96073e79dd684407e092688731815c7fd2379a64" + logic_hash = "39f2491a6c684fee2e407b59de9df647d75dd52440711335af5e0d5784c94ebd" score = 75 quality = 75 tags = "FILE" @@ -91534,32 +90407,32 @@ rule MALPEDIA_Win_Curator_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d0d54500300 ff15???????? 488b0d???????? 4533c0 8bd3 ff15???????? 488d0d35500300 } - $sequence_1 = { 448bcf b906000000 e8???????? 488b4b40 488bd3 e8???????? 488b4b48 } - $sequence_2 = { 0f8399010000 4c8b4dd8 448b65d0 4c894c2478 488b45c8 488b00 48635010 } - $sequence_3 = { 807cfe4100 740a c644fe4201 e8???????? 4084ed 7427 488b4320 } - $sequence_4 = { e8???????? 84c0 0f847e030000 e9???????? 4c8b7c2468 488b4608 488945c0 } - $sequence_5 = { 74c8 488bd3 4c8d05922a0500 83e23f 488bcb 48c1f906 } - $sequence_6 = { 4c8d357eb80800 488d85a0010000 4533e4 4889442428 488d9580080000 4533c9 4489642420 } - $sequence_7 = { 4883ec28 488d0da9feffff e8???????? 8905???????? 83f8ff 7425 488d156ad20600 } - $sequence_8 = { 48897c2420 440fb6c0 488bd7 488d4def e8???????? 488d4d0f } - $sequence_9 = { 0f86cf000000 4183ccff 418bcb 48c1e106 4c89741130 4439741124 0f86a7000000 } + $sequence_0 = { ffd0 8d85c4fdffff baeb9b12fe 50 } + $sequence_1 = { 50 8bd6 e8???????? ffd0 83c40c 8d85fcfcffff } + $sequence_2 = { ba8be20580 b9???????? e8???????? ffd0 85f6 7451 } + $sequence_3 = { ffd0 8b45d0 85c0 7452 8b75fc 897ddc 2bf7 } + $sequence_4 = { 7d07 46 8bfe 3bf3 } + $sequence_5 = { e8???????? ffd0 8b15???????? 8bf0 8d45fc } + $sequence_6 = { 56 57 8d859cfeffff c745a444000000 68???????? 50 baeb9b12fe } + $sequence_7 = { 83f80e 7c43 8d4d08 e8???????? } + $sequence_8 = { ebeb 0fb64608 48 740c 48 740c } + $sequence_9 = { 8955fc 8b473c 8b443878 03c7 8b481c 03cf 894dec } condition: - 7 of them and filesize < 1265664 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Greenshaitan_Auto : FILE +rule MALPEDIA_Win_Megumin_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8f14a34e-de7f-5ea7-9fdc-322bcde7a341" + id = "37ab0bcc-cdac-5d31-a456-2de10ec33215" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.greenshaitan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.greenshaitan_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.megumin" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.megumin_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "3cbeaa8f8745b6f3b0557ef1727b77581513ec936eac8ffdebb5493281224370" + logic_hash = "a365528e95f0493decec29de859395bb6581a0dddcbbf2af0b80b92938590fb4" score = 75 quality = 75 tags = "FILE" @@ -91573,32 +90446,32 @@ rule MALPEDIA_Win_Greenshaitan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb02 33f6 8bc5 99 } - $sequence_1 = { 52 ff15???????? 6804010000 8d442408 50 8d8c2414020000 51 } - $sequence_2 = { 899fb8010000 899fbc010000 899fc0010000 899fc4010000 c644241c09 a1???????? 8b4c2428 } - $sequence_3 = { 89742414 85ff 7521 e8???????? 33c0 } - $sequence_4 = { c1e004 c1ee04 0bf0 0fb686685b6e00 41 8801 83e20f } - $sequence_5 = { 3974246c 720d 8b4c2458 51 e8???????? 83c404 8b542430 } - $sequence_6 = { 6a00 50 c744245c01000000 e8???????? 837c244410 } - $sequence_7 = { ff34c584916e00 53 57 e8???????? 83c40c 85c0 740d } - $sequence_8 = { 50 8b442420 50 51 52 57 e8???????? } - $sequence_9 = { 0f84d1000000 57 8bcb 8d542418 e8???????? } + $sequence_0 = { e8???????? 4f 83c404 33c9 ba10000000 83ff03 771a } + $sequence_1 = { 51 e8???????? 83c40c 8d4344 6803010000 ffb558feffff 6804010000 } + $sequence_2 = { 2bf9 8b8d88feffff 8bc2 2bc1 57 3bf8 7734 } + $sequence_3 = { 83fa38 57 0f43c1 8bce 50 } + $sequence_4 = { c745bc00000000 6a00 8d4db0 c645fc03 e8???????? 6a24 } + $sequence_5 = { 83ef01 75d9 6a40 8d4e01 57 51 } + $sequence_6 = { 0f85cf000000 83bd60ffffff10 8d8d4cffffff 8b955cffffff 0f438d4cffffff 6a04 68???????? } + $sequence_7 = { 84c0 7555 6a25 b9???????? } + $sequence_8 = { c74584ffffffff 6a64 8d4588 50 ff15???????? 8d7d88 } + $sequence_9 = { 6a00 ff15???????? 8d8df8f8ffff e8???????? 83781410 7202 8b00 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 1007616 } -rule MALPEDIA_Win_Deathransom_Auto : FILE +rule MALPEDIA_Win_Fanny_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a114591a-b780-5a40-a9ea-b0c6b9cb905d" + id = "636b5d30-80f3-5732-bf96-9c4782cd973d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.deathransom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.deathransom_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fanny" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fanny_auto.yar#L1-L173" license_url = "N/A" - logic_hash = "51420be8374b7a80642a50bf14b9acdb6936ed5b62767040db7c66a1d7ee7900" + logic_hash = "194cb9aecc835fe3bc3c50607cb7b5a60a928574c0136642094275d35cd55914" score = 75 quality = 75 tags = "FILE" @@ -91612,32 +90485,38 @@ rule MALPEDIA_Win_Deathransom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7508 4e 83e804 85f6 7ff3 5f } - $sequence_1 = { 2345e8 8b5dd8 0bd8 03d9 8b4d88 8bd1 895dd8 } - $sequence_2 = { 03ca 8d5601 3bcf 8bc1 0f42d6 8b75e0 2bc7 } - $sequence_3 = { c1e803 33c8 8b5df8 03d1 8bc7 0355c8 8bcf } - $sequence_4 = { 8d8d90fdffff e8???????? 6a50 8d8590fdffff 50 8d8578feffff 50 } - $sequence_5 = { 035594 8bc7 c1c807 33c8 8bc7 c1e803 33c8 } - $sequence_6 = { 81c2fc6d2c4d 03d0 8b45ec 8bc8 03da c1c00a c1c90d } - $sequence_7 = { 6880000000 8d8538ffffff 50 ffd1 808d38ffffffc0 8d8538ffffff 804db701 } - $sequence_8 = { 57 894df8 c745fc00000000 8975f0 895d0c 8b02 8bfe } - $sequence_9 = { 0fafc3 2bf8 8d87ffff0000 8945fc 3bc1 720a } + $sequence_0 = { 8b45d4 50 e8???????? 8945fc 8b4dfc } + $sequence_1 = { 8d4dd8 e8???????? 8b45b0 eb1a c745ac01000000 } + $sequence_2 = { 897c2410 56 e8???????? 8b442414 83c404 } + $sequence_3 = { 85c9 7615 8bd9 b801010101 8bfe } + $sequence_4 = { 50 ffd3 85c0 59 894604 } + $sequence_5 = { 5d c20800 55 8bec 81ec38020000 } + $sequence_6 = { ffd6 c645f863 bf00020000 807dfe28 0f838f000000 33db 57 } + $sequence_7 = { 8b7d00 8bf0 8bc1 c1e902 f3a5 8bc8 33c0 } + $sequence_8 = { 6a00 89450c 8d450c 50 ff75f8 53 } + $sequence_9 = { 83c414 85c0 7508 0fb745fc 85c0 7403 } + $sequence_10 = { 8d9e18020000 8d54240c 52 8d542418 } + $sequence_11 = { 53 56 57 8965e8 33db 895dc0 b907000000 } + $sequence_12 = { 7517 8b842418010000 8938 5f 5e 33c0 } + $sequence_13 = { 66894dc8 b906000000 33c0 8d7da8 f3ab c745a808000000 } + $sequence_14 = { c745bc00000000 8d4dec e8???????? 8d4dd8 e8???????? } + $sequence_15 = { ff33 ff15???????? 832300 59 8b45fc 5f 5e } condition: - 7 of them and filesize < 133120 + 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Tandfuy_Auto : FILE +rule MALPEDIA_Win_Yarat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "98faff68-6444-5057-abe1-4d454646340b" + id = "26d63431-4d21-54e8-9725-9df9b9ea5db9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tandfuy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tandfuy_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yarat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yarat_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "0d29f36f5ce30fba44a6664f50cc897adc5bd707aa4ee8b0311232ce455481f7" + logic_hash = "48d9368820ba368c523115d54deddffc1bdeeafa57938343dae7eabda399b87d" score = 75 quality = 75 tags = "FILE" @@ -91651,32 +90530,32 @@ rule MALPEDIA_Win_Tandfuy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c3 b910000000 33c0 8d7c240c 8a54244d f3ab bf???????? } - $sequence_1 = { 8d44240c 50 c644241032 88542440 e8???????? 84c0 88442408 } - $sequence_2 = { 50 e8???????? b93f000000 33c0 8dbdecfdffff f3ab 66ab } - $sequence_3 = { 83c408 85c0 7418 8b5c2418 3bf3 7412 57 } - $sequence_4 = { 33c0 59 c3 8b44240c 50 ff15???????? b801000000 } - $sequence_5 = { 8dbc24c4020000 8d9424c4020000 f3ab 8d7c242c 83c9ff f2ae } - $sequence_6 = { 8d4c2408 89442400 51 8b4c2418 } - $sequence_7 = { 83c408 85c0 7418 8b5c2418 3bf3 7412 } - $sequence_8 = { e8???????? ffb69cd76e00 8d8560ffffff 50 e8???????? 6810200100 8d8560ffffff } - $sequence_9 = { 85c0 0f84ea000000 8d4c2424 51 68???????? 53 ff15???????? } + $sequence_0 = { e8???????? 8d4dc4 c645fc00 e8???????? 8b8f94000000 85c9 7444 } + $sequence_1 = { 898d60feffff 51 52 3bc8 7734 8bb574feffff 837dec10 } + $sequence_2 = { 8bc1 8b96d40f0000 0bc2 7448 33c0 8bdf 3bc2 } + $sequence_3 = { 8b4d10 8b4514 03f2 03da 2bfa 0f85d4feffff 5f } + $sequence_4 = { b787 71a6 bef82d06be 6a55 9aeede8c28ce52 91 b7d3 } + $sequence_5 = { b9???????? 894d08 c7471020000000 84d2 750c 38931e0b0000 0f8401030000 } + $sequence_6 = { e8???????? 8be5 5d c3 8db760010000 6a05 } + $sequence_7 = { 8b4514 83c408 83c9ff 5f 5e 8908 b001 } + $sequence_8 = { 8975fc eb28 33f6 b9???????? b041 0f1f00 3ac2 } + $sequence_9 = { 8d4510 c7451000000000 50 56 e8???????? 83c40c 397d10 } condition: - 7 of them and filesize < 155648 + 7 of them and filesize < 8692736 } -rule MALPEDIA_Win_Calmthorn_Auto : FILE +rule MALPEDIA_Win_Vshell_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bcd75189-0c11-5940-85d3-d76aaafb784a" + id = "4d7f1293-ffbb-5626-82e1-c6ee180846fc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.calmthorn" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.calmthorn_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vshell" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vshell_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "b3539324ecfb8790060aa38a018df9861445823951558eb7601785d0fde93a58" + logic_hash = "0b9171ca5e9865b14566a3ce59438d8b7cb591eb5aa3cd70720ec9582e22ec53" score = 75 quality = 75 tags = "FILE" @@ -91690,32 +90569,32 @@ rule MALPEDIA_Win_Calmthorn_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ebbb 0fb68d85fdffff 83f901 7552 c78504edffff00000000 eb0f 8b9504edffff } - $sequence_1 = { 8b9514f8ffff 0fbe02 85c0 7502 eb02 ebba 0fb68d9efdffff } - $sequence_2 = { eb0f 8b8d08a7ffff 83c101 898d08a7ffff 8b95c8b5ffff 52 e8???????? } - $sequence_3 = { eb02 ebba 0fb69568fdffff 83fa01 7553 0f57c0 660f1385347affff } - $sequence_4 = { 8b951c7cffff 83c201 8b85207cffff 83d000 89951c7cffff 8985207cffff 83bd207cffffff } - $sequence_5 = { 8b953cfaffff 52 e8???????? 83c404 3985b8e7ffff 7d20 8b853cfaffff } - $sequence_6 = { c785d8aeffff00000000 eb0f 8b85d8aeffff 83c001 8985d8aeffff 8b8db0bcffff 51 } - $sequence_7 = { 8b850899ffff 83d000 89950499ffff 89850899ffff 83bd0899ffff00 7722 720c } - $sequence_8 = { eb0f 8b950cb8ffff 83c201 89950cb8ffff 8b85c4daffff 50 e8???????? } - $sequence_9 = { ebbb 0fb68d73fdffff 83f901 7552 c785cce7ffff00000000 eb0f 8b95cce7ffff } + $sequence_0 = { 885017 0fb6542465 440fb6442456 4401c2 885018 488d4b19 4889c3 } + $sequence_1 = { f20f59c8 66480f7ec8 e8???????? 488d0d89325500 48894c2478 4889842480000000 488b442468 } + $sequence_2 = { 48c1ff3f 4921f8 4a8d1c06 b908000000 4c89df 4889c6 4c89d0 } + $sequence_3 = { 746f 4883f813 7454 e8???????? 4889842498000000 48895c2460 90 } + $sequence_4 = { 7509 488d05ad5cb600 eb65 4883fe02 7509 488d058e5cb600 eb56 } + $sequence_5 = { 7462 6690 4180fbff 0f84f6000000 49bc9899999999999919 4c39e7 772f } + $sequence_6 = { e9???????? 488d842450010000 488d5c2454 b902000000 e8???????? 488b4c2478 4839cb } + $sequence_7 = { c3 488b9c24a0000000 488b842488010000 0f1f440000 e9???????? 440fb64c3c52 4131f1 } + $sequence_8 = { 88542475 440fb6842499000000 4488442474 440fb68c249a000000 44884c2473 440fb6942496000000 4488542472 } + $sequence_9 = { 7667 4881fa00100000 be00100000 4189d0 4c0f4fc6 90 4981f800100000 } condition: - 7 of them and filesize < 2322432 + 7 of them and filesize < 39452672 } -rule MALPEDIA_Win_Collectorgoomba_Auto : FILE +rule MALPEDIA_Win_Corebot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5bb538af-60a7-5a3c-af65-3701cf208563" + id = "3997db80-c772-5b73-a963-36ab17758ace" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.collectorgoomba" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.collectorgoomba_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.corebot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.corebot_auto.yar#L1-L174" license_url = "N/A" - logic_hash = "ad69a85577b2886d7cccd50f51e68db7322b59aae6c81464fad54090e92dc915" + logic_hash = "39cc93a6c914fbc005d1108deabcbfdb71a7ef825d8251a576b5ab326c580118" score = 75 quality = 75 tags = "FILE" @@ -91729,34 +90608,40 @@ rule MALPEDIA_Win_Collectorgoomba_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7508 e8???????? 59 59 8845ff 8d4df4 e8???????? } - $sequence_1 = { ff55d8 83c40c 8b4508 0fb700 25ff000000 8845fd 8b450c } - $sequence_2 = { ff55b0 83c40c 8b4508 8b4008 c1e810 25ff000000 8845f8 } - $sequence_3 = { 8d8528ffffff 50 e8???????? 83c410 8bf0 8dbd48ffffff a5 } - $sequence_4 = { ff7510 8d4de0 e8???????? 8365fc00 eb09 8b45f0 83c018 } - $sequence_5 = { c705????????01020303 c705????????0104040e 833d????????00 740a c705????????0b060a0f c705????????08060301 c705????????040f0608 } - $sequence_6 = { 8b4508 0fb7401c 83c860 8b4d08 6689411c 8b4508 8b4dec } - $sequence_7 = { c705????????050f0f07 c705????????0c07090d c705????????0b010d0f 833d????????00 740a c705????????090c0001 c705????????0f0d050a } - $sequence_8 = { ff75fc 8d45f0 50 e8???????? 83c41c 688e4379a6 6a11 } - $sequence_9 = { ff7040 e8???????? 83c410 8945f8 837df800 7405 e9???????? } + $sequence_0 = { 31f6 46 8918 89f0 83c40c 5e 5f } + $sequence_1 = { 31f6 8955e8 894dec 43 8b4dec 8d55f0 e8???????? } + $sequence_2 = { 0fb618 895de8 c745ec07000000 8d141b 84db 8955e8 } + $sequence_3 = { 31c0 40 8932 5e c3 31c0 ebfa } + $sequence_4 = { 50 e8???????? 83c404 29f7 01f3 8b75ec 56 } + $sequence_5 = { 50 ff15???????? 85c0 7418 8b0e } + $sequence_6 = { 51 ff15???????? 85c0 0f95c0 eb08 c70600000000 31c0 } + $sequence_7 = { 0fb610 8955e8 c745ec07000000 8d0412 84d2 8945e8 783f } + $sequence_8 = { e8???????? 807e5800 7509 ff7654 ff15???????? 807e5000 } + $sequence_9 = { ff15???????? 8d4634 50 ff15???????? 8d4e0c e8???????? } + $sequence_10 = { eb10 6800800000 6a00 56 } + $sequence_11 = { ff7010 ff7014 e8???????? 8b45e0 } + $sequence_12 = { 85ff 740f 57 ff7508 } + $sequence_13 = { ff15???????? 807e5000 7509 ff764c ff15???????? 8d4634 50 } + $sequence_14 = { ff742428 e8???????? 8b442424 8d4c2410 } + $sequence_15 = { 85c0 7515 8b4624 3b4620 } condition: - 7 of them and filesize < 1400832 + 7 of them and filesize < 1302528 } -rule MALPEDIA_Win_Qtbot_Auto : FILE +rule MALPEDIA_Win_Clambling_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b6cd7830-06d4-528e-badc-1164fe765257" + id = "e480c0cb-e19c-5e93-97bb-00caac1a9f2e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.qtbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.qtbot_auto.yar#L1-L165" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.clambling" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.clambling_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "b0461cc5472670ef13bed91b802682965df84a278581734494bb0db4dd3456a2" - score = 60 - quality = 25 + logic_hash = "f3f0a4943735cbe1e2ffa9646f9d73cc0975851d00f58a2bf60f2536a8d04784" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -91768,38 +90653,32 @@ rule MALPEDIA_Win_Qtbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? 3b4508 740b } - $sequence_1 = { 33c0 53 8a1a 6bc80d } - $sequence_2 = { 85c0 742a 8b049a 03c6 } - $sequence_3 = { 8b400c 8b7014 ad 8b00 } - $sequence_4 = { 8b049a 03c6 50 e8???????? } - $sequence_5 = { 33f6 8bde 85ff 7455 8b4510 89450c 8d4301 } - $sequence_6 = { 89450c 8d4301 0fb6d8 8a941dfcfeffff 0fb6c2 } - $sequence_7 = { 84db 75e9 5b 5d c20400 } - $sequence_8 = { 53 ff15???????? 837c241000 7423 8b442418 8b4c2410 } - $sequence_9 = { 837e04ff 8bd8 8d7e08 7504 8b2f eb02 8bef } - $sequence_10 = { 833e05 7521 6a10 6a40 ff15???????? } - $sequence_11 = { 8b0c855c300010 c1e705 33d2 03fe 42 837dfcff 8955dc } - $sequence_12 = { 837efcff 7518 8b46f8 8b04855c300010 } - $sequence_13 = { 8b4ef8 83f907 0f8781000000 ff248dfb240010 881f eb76 ff30 } - $sequence_14 = { 8b55fc 8d0c8a 894dfc eb0e 8b14957c300010 } - $sequence_15 = { 0fb6805a210010 ff2485f6200010 8b8614080000 3b45f4 7e03 } + $sequence_0 = { b910000000 ff15???????? 66448bd8 41c1eb0b 4180e310 4180cb2f e9???????? } + $sequence_1 = { ba04010000 ff15???????? 83f8ff 7508 ff15???????? } + $sequence_2 = { b940000000 ff15???????? 448b8c24a0000000 488b8c24b0000000 } + $sequence_3 = { 56 57 4154 4155 4883ec68 4533ed } + $sequence_4 = { 8bd8 488b8c24a8010000 ff15???????? eb08 ff15???????? } + $sequence_5 = { 7448 4c8d442434 488bd7 33c9 ff15???????? } + $sequence_6 = { 750b ff15???????? e9???????? 0fbfeb } + $sequence_7 = { ffc7 4503e7 3bfd 7ce0 668b5c2430 } + $sequence_8 = { 488b8c24a8010000 ff15???????? 8907 eb08 ff15???????? 8bd8 488b8c24a8010000 } + $sequence_9 = { 8bf1 894c2438 6683c303 6681e3fcff } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 412672 } -rule MALPEDIA_Win_Mrdec_Auto : FILE +rule MALPEDIA_Win_Lazarloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9c58a6c5-fccf-57f8-a955-f9f71c01cd0e" + id = "4eef2499-48c5-5b94-8dd0-29267a0265f8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mrdec" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mrdec_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lazarloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lazarloader_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "3ee02aa9dfb3f27619d5f97eac66eb46db9b305219d25b4c3e7969b99a315a5e" + logic_hash = "176d7f7f65178334e7677ff59a660edd6b016ed103feffa239e5ccc53e031e90" score = 75 quality = 75 tags = "FILE" @@ -91813,32 +90692,32 @@ rule MALPEDIA_Win_Mrdec_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8bf0 8945fc ff7508 56 e8???????? 56 } - $sequence_1 = { e8???????? 85c0 7431 c745ec01000000 837d0c01 7509 } - $sequence_2 = { e8???????? 83f8ff 7526 8b4508 8bc8 } - $sequence_3 = { e9???????? 8dbdd4fdffff 57 68???????? } - $sequence_4 = { e8???????? 56 e8???????? c64446fa00 57 } - $sequence_5 = { 33c0 0fa4d006 d7 aa c1c206 e2f3 4e } - $sequence_6 = { 6aff ff75cc 6a00 6a03 e8???????? c605????????2e 8b7ddc } - $sequence_7 = { 6830750000 e8???????? 833d????????00 0f8582000000 6888130000 } - $sequence_8 = { 8bec 81c4e4feffff 60 8b4508 8bc8 0520800000 } - $sequence_9 = { 6a00 6a02 e8???????? 0bc0 0f8530010000 c745f000400000 } + $sequence_0 = { 48894de8 488945f0 488d15a0bd0000 b805000000 894520 894528 } + $sequence_1 = { 488bd7 4c8d05fecd0000 83e23f 488bcf } + $sequence_2 = { 33c0 b906020000 f3aa 33c0 66898424d0060000 488d8424d2060000 488bf8 } + $sequence_3 = { 488bc2 e9???????? 493bec 0f84be000000 8b7500 33c0 f04d0fb1bcf120ba0100 } + $sequence_4 = { 4889842490000000 488b442470 0fb700 6689442432 488b442458 0fb74c2432 } + $sequence_5 = { 4885c9 7430 53 4883ec20 488d0563810000 } + $sequence_6 = { eb19 488d1dec1e0100 eb10 488d1df31e0100 eb07 488d1dd21e0100 } + $sequence_7 = { 4883ec20 e8???????? 488b05???????? 488d1da7710100 } + $sequence_8 = { e8???????? 89442460 33c9 e8???????? } + $sequence_9 = { 85c0 750d 488bcb e8???????? e9???????? 4c8d2557230100 } condition: - 7 of them and filesize < 44864 + 7 of them and filesize < 364544 } -rule MALPEDIA_Win_Iispy_Auto : FILE +rule MALPEDIA_Win_Lilith_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f477a1c5-e3be-5ef8-b32e-8b426be4a34a" + id = "82364ac2-deb7-51b6-ba0e-2be91de6e553" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.iispy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.iispy_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lilith" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lilith_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "a63d1814fb9729f25b3d33b430e70a4df7089bb73b4fd099189f97e6642fe502" + logic_hash = "e60f46a761d89df2badd5fa4f4597b68f40a30e0a662e1d347c30e5849d899e2" score = 75 quality = 75 tags = "FILE" @@ -91852,32 +90731,32 @@ rule MALPEDIA_Win_Iispy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb05 8b0e 8b7608 51 ff75ec 51 56 } - $sequence_1 = { 894c2408 83f80a 7d10 6a0a 8bce e8???????? 8b4e0c } - $sequence_2 = { 6808020000 ff5048 8bd8 33f6 85db 7517 } - $sequence_3 = { 8b4c2410 8944240c 8b442414 25ffffff7f 89542408 0bc8 } - $sequence_4 = { 0fb60455c1820210 8803 43 eb05 80c230 } - $sequence_5 = { e8???????? 8b4f0c 8d0431 89470c 85c9 7465 6a00 } - $sequence_6 = { 55 8bec 8b4508 53 57 8d1c8500d30210 } - $sequence_7 = { 85c0 8b45b8 7424 8b55e0 b9???????? 81c208020000 0f45ca } - $sequence_8 = { 894c2414 3ad0 7610 49 894c2414 381431 757f } - $sequence_9 = { 743a 56 ff75c4 8d4dc8 e8???????? 8b7de0 85ff } + $sequence_0 = { 8b4d08 898814434300 68???????? e8???????? 8be5 5d c3 } + $sequence_1 = { 897df0 8b04bda84b4300 8955e8 8a4c0228 884dff f6c101 0f8425030000 } + $sequence_2 = { 6bc830 8b0495a84b4300 f644082801 7421 } + $sequence_3 = { c78558ffffff0f000000 c78554ffffff00000000 c68544ffffff00 c745fc00000000 8b3d???????? 8b1d???????? 0f1f4000 } + $sequence_4 = { c78560ffffff00000000 6a00 50 c7855cffffff00000000 e8???????? 83c40c } + $sequence_5 = { 83fe04 7cdc 5f 5e } + $sequence_6 = { ffb390210000 ff15???????? 83f8ff 740f 03f0 } + $sequence_7 = { d3c8 3305???????? 3905???????? 0f85334a0000 ff7508 e8???????? } + $sequence_8 = { 53 8b5d10 8b0485a84b4300 56 } + $sequence_9 = { 56 57 ff7520 8bf1 e8???????? } condition: - 7 of them and filesize < 397312 + 7 of them and filesize < 499712 } -rule MALPEDIA_Win_Zeroaccess_Auto : FILE +rule MALPEDIA_Win_Bart_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "89374e4f-79aa-58be-a3f5-45921879c769" + id = "47f2dba4-1ef6-5808-90b4-0ef4438e03a3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeroaccess" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeroaccess_auto.yar#L1-L147" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bart" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bart_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "b8098d3dcd80de1c46676c7e1dd2cdf56db87599f68b360b87ffc70001011948" + logic_hash = "b12024871014a9e86ab993e82383bdd8cbf27e2df488611e968a0202264b8904" score = 75 quality = 75 tags = "FILE" @@ -91891,36 +90770,32 @@ rule MALPEDIA_Win_Zeroaccess_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7408 ff15???????? eb02 } - $sequence_1 = { 8b01 ff761c ff7618 ff5004 } - $sequence_2 = { 8d45fc 50 6a01 8d45f4 50 } - $sequence_3 = { ff15???????? 85c0 7407 b8e3030000 } - $sequence_4 = { 45 33c0 48 83c9ff c744242804000000 48 } - $sequence_5 = { 3bc1 7604 83c8ff c3 } - $sequence_6 = { 56 8d45f8 50 ff15???????? 6a01 8d45f8 } - $sequence_7 = { 6889001200 8d45fc 50 ff15???????? } - $sequence_8 = { bf03000040 eb05 bf010000c0 85ff } - $sequence_9 = { 8d4e08 e8???????? f644240801 740c } - $sequence_10 = { 50 6819000200 8d45f8 50 ff15???????? 85c0 } - $sequence_11 = { 48 83e1f0 48 8bc1 e8???????? 48 8b05???????? } - $sequence_12 = { 8b4318 48 8b5328 48 8b30 48 8bce } - $sequence_13 = { 3b05???????? 7316 48 8d0d56560000 48 8bd3 } + $sequence_0 = { 8d45ff 6a01 50 53 ffd7 8a4632 8845ff } + $sequence_1 = { 5f 8be5 5d c3 b8???????? e8???????? 83ec18 } + $sequence_2 = { 889d78ffffff 57 8b7d10 84db 0f8ed3020000 0fb6d3 } + $sequence_3 = { c3 55 8bec 51 53 8b5d08 8d45ff } + $sequence_4 = { 89848e70af0400 4b 75a8 8b45f8 eb56 } + $sequence_5 = { 56 e8???????? 8b9d68ffffff 8d45bc 50 8b87b0000000 53 } + $sequence_6 = { 8b45e0 59 3945d4 7596 3bde 0f841c020000 } + $sequence_7 = { 8d4517 885d17 50 56 ffd7 8b5df4 8d4517 } + $sequence_8 = { 56 53 50 6a00 57 } + $sequence_9 = { 83f819 0f84ae000000 83ff23 0f84a5000000 83fe23 0f849c000000 83f823 } condition: - 7 of them and filesize < 172032 + 7 of them and filesize < 163840 } -rule MALPEDIA_Win_Afrodita_Auto : FILE +rule MALPEDIA_Win_Darkmegi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "abc25194-e40d-5d3d-8aa7-1b131b3ce317" + id = "a0e854e1-d6b5-5413-b2d6-b8294aeb1c03" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.afrodita" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.afrodita_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkmegi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkmegi_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "5cdb28e0e0c0d2fc18f90f498d1e0e06f36fb26b48f78ae36bd548bd118d94b5" + logic_hash = "cbefd542cb2be5b91d54762f56be197fb7c2a5e2f979e1fe8e05b6ab3d5c06b3" score = 75 quality = 75 tags = "FILE" @@ -91934,32 +90809,32 @@ rule MALPEDIA_Win_Afrodita_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8d6cffffff 895dec e8???????? 8b5de8 8bc7 83c80c c745fc03000000 } - $sequence_1 = { e8???????? 85c0 8d4dd0 0f94c3 e8???????? 8ac3 } - $sequence_2 = { 8bc6 83e0c0 8945f0 8d4110 8945e4 8bc2 2bc1 } - $sequence_3 = { c3 6a00 8bce e8???????? 8b7d0c } - $sequence_4 = { c745fc05000000 0d3c001800 8945ec 8d4584 50 } - $sequence_5 = { c745fc04000000 395d10 0f8600010000 6690 6a02 8d8d70ffffff e8???????? } - $sequence_6 = { 8bc3 eb08 8d040a 3bc3 0f42c3 3dffffff3f 0f87c8000000 } - $sequence_7 = { ff5018 8b7d08 0f1f00 83f8ff 7504 b301 eb56 } - $sequence_8 = { ff7514 890b 8d4e10 ff7510 897b04 8b01 53 } - $sequence_9 = { c645fc0d 33c0 56 8b11 8bca f3ab 85d2 } + $sequence_0 = { bf???????? 83c9ff 33c0 33d2 f2ae 8b6c2418 f7d1 } + $sequence_1 = { 50 687e660480 57 c744241c00000000 } + $sequence_2 = { 8bc1 8bf7 8bbc24ac020000 c1e902 f3a5 } + $sequence_3 = { 49 3bd9 7cd2 8806 5f 5e } + $sequence_4 = { 83d8ff 85c0 0f8420010000 8d842468010000 } + $sequence_5 = { 53 ffd5 56 ffd5 57 ff15???????? 5f } + $sequence_6 = { 8b8c8424010000 668b5108 52 ffd5 } + $sequence_7 = { 83c408 85ff 0f84a8000000 47 68???????? } + $sequence_8 = { 8b2d???????? f2ae 8b84249e030000 33db f7d1 } + $sequence_9 = { c3 e8???????? 8b0cf59c8cb402 5e } condition: - 7 of them and filesize < 2334720 + 7 of them and filesize < 90304 } -rule MALPEDIA_Win_Neddnloader_Auto : FILE +rule MALPEDIA_Win_Webmonitor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e15402b8-b469-5172-91e2-075f5a9b23c1" + id = "a4fb11db-5000-556c-8a5e-92fa710a7bf2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.neddnloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.neddnloader_auto.yar#L1-L170" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webmonitor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webmonitor_auto.yar#L1-L159" license_url = "N/A" - logic_hash = "77a49dc1eddd877e4d25ede9f8b3d2e84b63610bcd03fbfc5a12361b574a00c2" + logic_hash = "dae97ec3da1552d8829942df4314bf12da735041179d90d1884bc5549bf4d3f9" score = 75 quality = 75 tags = "FILE" @@ -91973,38 +90848,38 @@ rule MALPEDIA_Win_Neddnloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b450c 8908 ff15???????? 8bc7 5f } - $sequence_1 = { c3 0fbcc0 8945f8 c1e803 2b45fc } - $sequence_2 = { 8b5508 69c0b179379e c1e813 33c9 66890c42 } - $sequence_3 = { 7506 83c102 83c202 3bcb } - $sequence_4 = { 83c104 83c204 3bcf 72f0 8d43ff 3bc8 7311 } - $sequence_5 = { 8bec 83e4f8 81ec10060000 a1???????? 33c4 8984240c060000 } - $sequence_6 = { 3bc8 7311 0fb702 0fb731 663bc6 7506 } - $sequence_7 = { 7501 41 8bc1 2b45fc 5f } - $sequence_8 = { ff15???????? e8???????? 488d1576570000 488d0d4f570000 } - $sequence_9 = { 4c8d4530 ba05000020 895d38 ff15???????? 85c0 749b } - $sequence_10 = { c1e818 0fb6c8 8bc3 c1eb10 } - $sequence_11 = { 4433a48180550100 400fb6c7 8bbd00020000 4433a48180590100 488d2d96d0ffff 4533650c 83ff0a } - $sequence_12 = { c1e818 0fb6c8 410fb6c0 4133ac8e803c0100 4133ac8680480100 418bc0 } - $sequence_13 = { 4133b48c804d0100 4133b48480590100 418bc0 41337510 c1e808 0fb6d0 418bc3 } - $sequence_14 = { 4c8bd2 4c8bd9 48395a10 750a b801000000 } - $sequence_15 = { 418bcd 41b981808080 4c8bde 412bcf 418bc1 4889742438 } + $sequence_0 = { 72ff 800c0043 6c ff8010004368 ff1e 0a01 800c004a } + $sequence_1 = { 43 ec fe04ec fe05???????? 000d???????? 04c8 } + $sequence_2 = { a4 44 43 00dc 7442 000477 } + $sequence_3 = { 41 0084e84100a872 42 00a06a4200f8 b642 } + $sequence_4 = { 3a58ff 2503fd006c ff1e e00e 000e } + $sequence_5 = { ff05???????? 000d???????? 04b8 fe04f4 fd } + $sequence_6 = { 41 00baa4f34100 b9???????? ffe1 ba???????? } + $sequence_7 = { 0512002413 000d???????? 04f4 fd 0468 ff05???????? } + $sequence_8 = { 00e8 dd7000 008bf98b5d1c 8d4de4 } + $sequence_9 = { 00d1 6848007269 48 00856948008b } + $sequence_10 = { 0108 eb5a 8b4508 83ceff } + $sequence_11 = { 0108 8b442410 891e 894604 } + $sequence_12 = { 00d1 6848004069 48 00d1 } + $sequence_13 = { 000f b681 fc b84500ff24 } + $sequence_14 = { 00e8 f61c00 008bd9895df0 8b451c } + $sequence_15 = { 00856948008b ff558b ec 83ec0c } condition: - 7 of them and filesize < 3438592 + 7 of them and filesize < 1867776 } -rule MALPEDIA_Win_Breakthrough_Loader_Auto : FILE +rule MALPEDIA_Win_Dnschanger_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0193d887-590b-5255-aefc-27c1cd144cae" + id = "375505d5-891d-554a-a42f-9e6f0fae0b87" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.breakthrough_loader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.breakthrough_loader_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dnschanger" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dnschanger_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "ea01661f3f714348cfd1bd7d048f5208e62d40484683d30237ed92dc307f011d" + logic_hash = "f68b87e486e08337bbca4e5fa0e18e836c7279b07c38cbb25db798c12b62c8c3" score = 75 quality = 75 tags = "FILE" @@ -92018,71 +90893,71 @@ rule MALPEDIA_Win_Breakthrough_Loader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8038154500 8945e4 803800 8bc8 7435 } - $sequence_1 = { 83e13f c1f806 6bc930 8b048540354500 80640828fe ff33 } - $sequence_2 = { 663b88b0924400 740d 83c002 83f814 72ef 33c0 40 } - $sequence_3 = { c745c007000000 8bf1 668945ac 8945d4 668945c4 8b450c 807e4800 } - $sequence_4 = { 57 e8???????? 83c414 8d4de4 837df810 8bf0 } - $sequence_5 = { c745f800000000 c645e800 83f810 720d } - $sequence_6 = { 59 83f80a 7336 8b4d88 83f924 7d0f 8a809c384400 } - $sequence_7 = { 8b049540354500 c644012801 8b049540354500 897c0118 8bfe e9???????? } - $sequence_8 = { eb55 8b1c9dcc614400 56 6800080000 6a00 } - $sequence_9 = { 83e03f c1f906 6bf030 03348d40354500 837e18ff 740c 837e18fe } + $sequence_0 = { 7411 8b4500 68???????? 50 e8???????? 83c408 8b4d00 } + $sequence_1 = { 8b35???????? ffd6 57 ffd6 5f 32c0 5e } + $sequence_2 = { 6a08 ff15???????? 50 ff15???????? 8b6c241c 8b74240c } + $sequence_3 = { 8844240f e8???????? 8b442414 83c40c 89442400 } + $sequence_4 = { 756b 8b44240c 83f804 7705 be06000000 } + $sequence_5 = { c3 8a44242c 84c0 742d } + $sequence_6 = { 6a00 6a03 ff75fc ffd7 } + $sequence_7 = { 83c408 84c0 7406 b801000000 } + $sequence_8 = { eb4e 57 33c0 8d7df8 895df4 } + $sequence_9 = { ff15???????? 8d542408 52 e8???????? 85c0 5f 5e } condition: - 7 of them and filesize < 753664 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Roll_Sling_Auto : FILE +rule MALPEDIA_Win_Onliner_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b7e33442-8180-54e6-9eaf-af122cb4c9a7" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.roll_sling" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.roll_sling_auto.yar#L1-L121" + id = "c0a25174-badc-5a1b-a67c-48cbb1aef2be" + date = "2023-12-06" + modified = "2023-12-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.onliner" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.onliner_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "9fbb0c1a994cbf47daa8ad072c8bc3b15bcfbdc43d87e63c5668a5130ba7c10c" + logic_hash = "6df36365f1b8dbe7cdb1d0b03d64f7da847c99d2518d7b5ebc1610f68ca3a069" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20231130" + malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" + malpedia_version = "20230808" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 85c0 0f847ffdffff 488b17 488bca } - $sequence_1 = { 7417 488d05642e0100 483bc8 740b } - $sequence_2 = { 85c0 488b35???????? 480f4435???????? 4885f6 } - $sequence_3 = { ff15???????? 4c8b4308 4c89442440 488b03 83b88c00000000 0f8485000000 } - $sequence_4 = { 2bc2 e9???????? 8b5f20 4903d8 448b6724 4d03e0 418bf6 } - $sequence_5 = { 85c0 7429 448bc3 488d1521860000 498bce e8???????? 85c0 } - $sequence_6 = { eb05 b97e000000 ff15???????? 4533e4 488b742448 488b6c2440 488b7c2450 } - $sequence_7 = { 488bc2 488d0dbd150100 0f57c0 488d5308 48890b 488d4808 } - $sequence_8 = { 4c8bc7 ba92080000 488bcd ff15???????? 4c8d0c3b 4c8bc3 } - $sequence_9 = { 4d0bf0 458b4550 418bf8 f7df 4923fe } + $sequence_0 = { 0f8274ffffff 6683ff04 0f8596000000 33ff 8d45e4 668b55ee c1e202 } + $sequence_1 = { 8d8db4feffff 8bd3 8bc6 8b38 ff570c 8b85b4feffff 5a } + $sequence_2 = { 85c0 7405 3b50fc 7205 e8???????? 42 8d4410ff } + $sequence_3 = { 50 6a00 8bc3 e8???????? 50 ff15???????? } + $sequence_4 = { 3b45e4 0f84ab000000 ff45e4 807dee00 742c 8b55e4 2bd0 } + $sequence_5 = { 3345fc 03c6 0345cc 05c8fbd3e7 ba14000000 e8???????? 03c7 } + $sequence_6 = { 8bda 8bf0 8bc3 ba02000000 e8???????? 8bc3 e8???????? } + $sequence_7 = { 33c0 8945ec 837df000 7426 83caff 8b45f8 } + $sequence_8 = { 3bc3 7c07 807c1eff20 74f4 57 b9ffffff7f 8bd3 } + $sequence_9 = { 8b45fc 8b88d0010000 ba02000000 8b45fc 8b18 ff534c ff75e4 } condition: - 7 of them and filesize < 299008 + 7 of them and filesize < 1736704 } -rule MALPEDIA_Win_Nimrev_Auto : FILE +rule MALPEDIA_Win_Royal_Ransom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "20b95ee4-71e8-5d91-8f08-c93eb8ecb6e9" + id = "a9b95381-6997-59af-bb2e-993bae34608b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nimrev" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nimrev_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.royal_ransom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.royal_ransom_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "c34627db4cecbf30356b0f5270911b9f9949d87d96e11dd97e4475658561ec16" + logic_hash = "05ad7a29faf1ca692a5b6df2d422be2fdcf12c3fc6c9f7021ff0ef0bb4b8bcb3" score = 75 quality = 75 tags = "FILE" @@ -92096,32 +90971,32 @@ rule MALPEDIA_Win_Nimrev_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1e002 01d0 01c0 29c1 89c8 83c030 } - $sequence_1 = { ffd0 90 e9???????? 90 } - $sequence_2 = { 89c1 e8???????? eb04 90 eb01 } - $sequence_3 = { e8???????? e8???????? eb04 90 eb01 } - $sequence_4 = { 83f001 84c0 7408 90 e8???????? eb01 } - $sequence_5 = { 0f95c0 8845f7 eb01 90 807df700 } - $sequence_6 = { 8b45ec ba00000000 89c1 e8???????? } - $sequence_7 = { 0f93c0 83f001 84c0 7408 90 e8???????? eb01 } - $sequence_8 = { 0f93c0 83f001 84c0 7408 90 e8???????? } - $sequence_9 = { 83f001 84c0 7408 90 } + $sequence_0 = { 8bd0 488d0de62fe4ff 488d05cf33e3ff 488903 e9???????? 428d14cd00000000 498bca } + $sequence_1 = { b820000000 e8???????? 482be0 488bca e8???????? 488bc8 488d15a73d0800 } + $sequence_2 = { 85c0 742c 488b0d???????? 488d15b5220100 e8???????? 85c0 7415 } + $sequence_3 = { 85c0 7506 448d7001 eb2e e8???????? 4c8d05a59f0d00 bab4010000 } + $sequence_4 = { e8???????? 837f1400 4c8d05cfc01700 488b0f 488b5728 740d 41b9e7000000 } + $sequence_5 = { 8d4a8e e8???????? 488b4b20 e8???????? 41b8e1010000 488d155ddf0e00 488bcb } + $sequence_6 = { eb33 498bc4 eb4f e8???????? 4c8d058fc01400 ba1c010000 488d0d13c01400 } + $sequence_7 = { 7525 e8???????? 4c8d0545051600 baa4060000 488bcb e8???????? baab000000 } + $sequence_8 = { e8???????? 8b4730 4c8d057fcd1500 448b4b08 8d4eff 89442428 ba0c010800 } + $sequence_9 = { e8???????? 4c8d05cb5a0f00 baab010000 488d0d2f5a0f00 e8???????? 4533c0 418d4e06 } condition: - 7 of them and filesize < 1141760 + 7 of them and filesize < 6235136 } -rule MALPEDIA_Win_Tor_Loader_Auto : FILE +rule MALPEDIA_Win_Newbounce_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "97401572-684c-58d7-8ba8-1e13d7e2a1eb" + id = "bdf56a77-5d9e-573d-af2b-c0319e364db4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tor_loader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tor_loader_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.newbounce" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.newbounce_auto.yar#L1-L145" license_url = "N/A" - logic_hash = "67a7f7312503fc884654411fbd541d429d107c00f30e61663f00f8de9ff4e54f" + logic_hash = "1757d742189e1562595d26ebbaf5e74bc5236d74e3305389104993dc5b138ecf" score = 75 quality = 75 tags = "FILE" @@ -92135,32 +91010,37 @@ rule MALPEDIA_Win_Tor_Loader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 488d05f2573000 bb02000000 e8???????? 488b842420010000 488b4c2440 4829c8 } - $sequence_1 = { e8???????? 833d????????00 750b 488b542470 48894218 eb1b 488b7c2470 } - $sequence_2 = { eb0c c6441c5000 48ffcb 0f1f4000 4839da 7f81 4883fb10 } - $sequence_3 = { ebaf 488b542450 4c8b442448 4c39c2 488b942490000000 7d0c 4c8d0d97051200 } - $sequence_4 = { eb0c 488d3da3fb3200 e8???????? 488b0d???????? 48898c24f0030000 488d0500bc0900 e8???????? } - $sequence_5 = { f7d7 4121ff 488b8424d0000000 488b4c2458 488b742448 488bbc2488000000 4c8b442438 } - $sequence_6 = { e8???????? 84c0 0f85e5000000 0fb644243f e8???????? 4889442468 48895c2460 } - $sequence_7 = { e8???????? 488b842490000000 6690 e8???????? 488d051d533100 bb0f000000 e8???????? } - $sequence_8 = { e8???????? 488d05291f3300 bb20000000 0f1f440000 e8???????? 488d05f31e3300 bb20000000 } - $sequence_9 = { e8???????? 90 8b9424c0000000 83fa7f 7746 49ffc0 4c39c1 } + $sequence_0 = { 83e00f 7e05 2bf0 83c610 } + $sequence_1 = { 488bcb 33f6 e8???????? 4889442438 } + $sequence_2 = { 488bcb 482bd3 480355ef e8???????? } + $sequence_3 = { 488bcb 488905???????? ff15???????? 488bc8 488d1526d60200 } + $sequence_4 = { 488bcb 418906 e8???????? b001 } + $sequence_5 = { 488bcb 33d2 45895c2404 45892c24 } + $sequence_6 = { 488bca e8???????? be00100000 483bc6 735d 488d8f34300000 488bd3 } + $sequence_7 = { 488bcb 458d4110 e8???????? 3bf7 } + $sequence_8 = { 81e6ff000000 3304b548576300 c1ea08 81e2ff000000 } + $sequence_9 = { 81e6ff000000 33048d485f6300 8b34b5485b6300 33c6 33442428 89742420 } + $sequence_10 = { 81e6ff000000 8b14b548576300 89542414 8b9424bc000000 } + $sequence_11 = { 81e6ff000000 3344242c 8b34b5485b6300 33442410 } + $sequence_12 = { 81e6ff000000 3304b548576300 894c2458 33049548536300 } + $sequence_13 = { 81e6ff000000 3304b548576300 c1e908 81e1ff000000 } + $sequence_14 = { 81e6ff000000 8b34b548536300 81e7ff000000 8b3cbd48576300 } condition: - 7 of them and filesize < 13050880 + 7 of them and filesize < 8637440 } -rule MALPEDIA_Win_Carberp_Auto : FILE +rule MALPEDIA_Win_Bunitu_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0a8c5eae-e871-515f-938c-f71747cf4ace" + id = "b836f62d-ccb0-5139-8fb4-d5cfc207aba0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.carberp" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.carberp_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bunitu" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bunitu_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "7591c0ae0d97018ab7f451ed94881b2aa3238758f2aeec163b32e54490fa5153" + logic_hash = "1cf3d7359d010e00d7ff20ba5e701d6257e9f7229ca17c7a247d649a01d8b461" score = 75 quality = 75 tags = "FILE" @@ -92174,32 +91054,32 @@ rule MALPEDIA_Win_Carberp_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7704 e8???????? 8bf0 59 59 3bf3 0f8492000000 } - $sequence_1 = { 7504 0fb611 41 33f6 8ac2 2c30 3c09 } - $sequence_2 = { c645eb73 c645ec2e c645ed70 c645ee6c c645ef75 c645f067 c645f100 } - $sequence_3 = { 0f8565010000 57 56 e8???????? 59 53 be80000000 } - $sequence_4 = { 59 8975fc 3bf7 7507 32c0 e9???????? 53 } - $sequence_5 = { ff750c e8???????? ff7510 8d4e24 ff750c e8???????? 5e } - $sequence_6 = { 59 84c0 7526 57 68???????? 8d4e1c 897df0 } - $sequence_7 = { 55 8b6c2428 56 57 8bf8 8b442434 49 } - $sequence_8 = { ff742410 6a03 6a00 50 e8???????? 83c414 } - $sequence_9 = { ff75fc e8???????? 59 385d0f 0f843c010000 e8???????? 84c0 } + $sequence_0 = { 8d8c29d4feffff 0fb709 8bf9 59 8d8dd9feffff c6040800 3680bc28d8feffff2f } + $sequence_1 = { 6a00 50 ff15???????? 6a00 68e8030000 ff15???????? 33c0 } + $sequence_2 = { 8b4508 8b08 894df8 8b4804 894dfc c7400400000000 c70000000000 } + $sequence_3 = { 7412 48 50 ff7508 ffb528fdffff e8???????? } + $sequence_4 = { e8???????? 8945fc c78560feffff00000000 0f31 } + $sequence_5 = { 50 ff75ec e8???????? 0bc0 7e18 50 } + $sequence_6 = { c70003000000 ffb524fdffff 8f4004 ffb528fdffff } + $sequence_7 = { ffb524fdffff e8???????? eb12 6a08 68???????? ffb524fdffff e8???????? } + $sequence_8 = { 81c458feffff 8dbd58feffff b91c000000 33c0 f3aa e8???????? } + $sequence_9 = { 2bfa 87fa 5f 8bc2 48 40 } condition: - 7 of them and filesize < 491520 + 7 of them and filesize < 221184 } -rule MALPEDIA_Win_Touchmove_Auto : FILE +rule MALPEDIA_Win_Sepulcher_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a88e9c25-4116-5e49-8a2c-fef3336f0802" + id = "226eeb17-2cf9-5d07-9607-4486b199b293" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.touchmove" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.touchmove_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sepulcher" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sepulcher_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "519a7e3bd048a6a0769391087a62b1ec389f7202cc576a740e9eb0fb3d43844d" + logic_hash = "e1aaa31878ffe75af7745e7155d1b8f026b2d8b5dc07360be87f7b721a2b24ec" score = 75 quality = 75 tags = "FILE" @@ -92213,34 +91093,34 @@ rule MALPEDIA_Win_Touchmove_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 41b800040000 488d8c2452010000 e8???????? 4c8d442448 488d152df90000 } - $sequence_1 = { 488d157af70000 488d8d90000000 e8???????? 4c8d8590000000 33d2 33c9 } - $sequence_2 = { 7528 48833d????????00 741e 488d0d499f0000 e8???????? 85c0 } - $sequence_3 = { 41b8ee000000 488d8d92430000 e8???????? c6858044000000 33d2 41b8ff000000 488d8d81440000 } - $sequence_4 = { ff15???????? 488d442450 4889442420 458bce 4533c0 488d9580410000 48c7c102000080 } - $sequence_5 = { 0f8514010000 4c8d2d36cd0000 41b804010000 668935???????? 498bd5 ff15???????? 418d7c24e7 } - $sequence_6 = { 48833d????????00 0f844d040000 48833d????????00 0f843f040000 } - $sequence_7 = { 833d????????00 7505 e8???????? 488d3d40e00000 41b804010000 } - $sequence_8 = { 488bfb 488bf3 48c1fe05 4c8d25bebd0000 83e71f 486bff58 } - $sequence_9 = { 8bc8 e8???????? ebc9 488bcb 488bc3 488d1597e40000 48c1f805 } + $sequence_0 = { fe4123 5d c20800 55 8bec 51 53 } + $sequence_1 = { be00001000 eb02 8bf1 81bd28d2ffffee030000 7525 6a00 8d8520d2ffff } + $sequence_2 = { 59 33c0 8dbd68ffffff f3ab 8d8568ffffff } + $sequence_3 = { 56 53 e8???????? 85c0 743d 6a00 8d8520d2ffff } + $sequence_4 = { 50 6a00 8d85e8f9ffff 50 ff15???????? 85c0 } + $sequence_5 = { 894db8 8975b4 8945bc 85f6 0f8497000000 85c0 } + $sequence_6 = { 6a00 50 e8???????? 83c40c 8d85e0f7ffff 68ff000000 } + $sequence_7 = { 59 ebbd 8b470c 8903 05ffff0000 50 e8???????? } + $sequence_8 = { e8???????? 59 ff75bc 8bf8 8bce 57 e8???????? } + $sequence_9 = { d1e8 894234 8b4a38 0faf4a34 8b4214 } condition: - 7 of them and filesize < 224256 + 7 of them and filesize < 279552 } -rule MALPEDIA_Win_Equationdrug_Auto : FILE +rule MALPEDIA_Win_Virlock_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3c043b62-e6cf-528c-b34b-4fab7307ccc3" + id = "9f47c27a-c9f5-5a88-9d0b-7ae966c8318a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.equationdrug" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.equationdrug_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.virlock" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.virlock_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "bfe71e1dede0b483002d6bdc1803bedc3b70169ecaeef47717be14607c4ca6a2" + logic_hash = "57885374cad55b220d8ca1f9432224bf7f5758a9b4619824c3d2cad7d03a8a3d" score = 75 - quality = 75 + quality = 71 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -92252,32 +91132,32 @@ rule MALPEDIA_Win_Equationdrug_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4c241c 81e6ffff0000 8b11 ff5214 8b4c2418 668bd0 8b442414 } - $sequence_1 = { 8911 8bd4 894104 66896908 8bcf 8b01 8902 } - $sequence_2 = { 89742418 3bc2 0f8731020000 6683ff01 0f8227020000 668b44246a 663dffff } - $sequence_3 = { c21400 8b17 6a02 8bcf ff523c 85c0 750c } - $sequence_4 = { 56 57 8bbc248c000000 57 55 50 } - $sequence_5 = { 6a44 e8???????? 83c404 89442464 3bc3 c644245c02 740b } - $sequence_6 = { eb02 33c0 50 8bcb c7442424ffffffff e8???????? } - $sequence_7 = { 83c424 c21000 8b4c2414 85c9 7406 8b01 6a01 } - $sequence_8 = { 8bf0 c68424cc00000001 e8???????? 8d8c2484000000 889c24cc000000 e8???????? 8d4c240c } - $sequence_9 = { ff502c 85c0 750d 5f b800090000 5e 83c410 } + $sequence_0 = { 81f234ea98fc ba77fa04fa bb5191b6fe e8???????? 81f2fcfd84fd bb9d77e800 81f32dcee8ff } + $sequence_1 = { 41 4a 54 52 4a 4b 55 } + $sequence_2 = { 68???????? eb0a 68???????? 68???????? e8???????? 83fa00 751b } + $sequence_3 = { 49 52 43 52 58 } + $sequence_4 = { 3b12 3646 9a19386f50123e 54 0ae7 0220 6f } + $sequence_5 = { d0c3 4a 43 d0a90a2bd0f3 } + $sequence_6 = { bb666d87fd 83e904 ba0dd2b2fe eb00 83f905 7d74 bb93ec7eff } + $sequence_7 = { 6b484768 e4cc 681cafc880 cf 6a78 d6 49 } + $sequence_8 = { 70c1 8a6a8f b3f0 46 fd 098f46182e59 53 } + $sequence_9 = { 36a25c6a5eac 42 775c 44 e4f2 2b470c d04ba2 } condition: - 7 of them and filesize < 449536 + 7 of them and filesize < 4202496 } -rule MALPEDIA_Win_Stinger_Auto : FILE +rule MALPEDIA_Win_Scarabey_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "03e2d1ca-b846-5787-b683-28feb74dae3e" + id = "6e60c4db-c5cb-54f4-b442-438a01df9af6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stinger" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stinger_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scarabey" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scarabey_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "64d2d0bb18e9f4889ac80d1e49c5ab473a950fa26645e6f561f71db4e8eb08f3" + logic_hash = "5ddb90a30fda6ca95ac7c6c807a159ecb2fde4cde650e7522ca27b96c3f88797" score = 75 quality = 75 tags = "FILE" @@ -92291,32 +91171,32 @@ rule MALPEDIA_Win_Stinger_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bec 81ec10000000 6804000080 6a00 8b5d08 } - $sequence_1 = { f6c441 0f854d010000 8b45f4 50 8b5d08 ff33 } - $sequence_2 = { 895df8 8965f4 ff75fc ff15???????? 90 90 } - $sequence_3 = { 6806000000 e8???????? 83c404 e9???????? 8be5 5d c21000 } - $sequence_4 = { e9???????? 68???????? 8b5d0c ff33 e8???????? 83c408 } - $sequence_5 = { a1???????? 85c0 891c85ecbe4000 750a } - $sequence_6 = { 6806000000 e8???????? 83c404 a3???????? 8965f8 68???????? } - $sequence_7 = { ff75fc 6802000000 bb94020000 e8???????? 83c41c 8945e8 } - $sequence_8 = { 6800000000 6800000000 68???????? ff35???????? 6800000000 ff15???????? 90 } - $sequence_9 = { 8b5d08 ff33 b902000000 e8???????? 83c408 8945f0 ff750c } + $sequence_0 = { 6a01 8d95b8d2ffff 52 ff15???????? 6a00 6a00 6a01 } + $sequence_1 = { 52 ff15???????? 68ff000000 6a02 53 895c2450 } + $sequence_2 = { 53 6a00 56 8985ecd6ffff ffd7 83fb01 0f8410010000 } + $sequence_3 = { 8d8504e7ffff 50 c78504e7ffff94000000 ff15???????? 6a01 } + $sequence_4 = { ff15???????? 8d4c2410 51 8bce e8???????? 6a0f } + $sequence_5 = { 7d04 8944241c 686666aa00 50 33db 6a02 895c2450 } + $sequence_6 = { 50 c78504e7ffff94000000 ff15???????? 6a01 8d8d54d2ffff 51 } + $sequence_7 = { 895c2450 c744244c68025300 ff15???????? 50 8d4c2444 e8???????? 8b442444 } + $sequence_8 = { 3d01010000 7d0d 8a4c181c 8888f0b15700 40 ebe9 33c0 } + $sequence_9 = { e8???????? 834dfcff 8d4dd4 c745d480185300 e8???????? e8???????? c3 } condition: - 7 of them and filesize < 197096 + 7 of them and filesize < 3580928 } -rule MALPEDIA_Win_Kegotip_Auto : FILE +rule MALPEDIA_Win_Dorkbot_Ngrbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "600762c6-ac4d-5eb5-bbbf-0bef37409a30" + id = "59e43108-0eea-5a85-94be-e4f2f553739a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kegotip" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kegotip_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dorkbot_ngrbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dorkbot_ngrbot_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "6330aef57e16076515b4a4781ca5f76d2c7b12c38d9df7aca1927a38f8ab1a7a" + logic_hash = "e7e0ed048f71ac1a9fd0b9da304618de36953790efcba8c3991a4e9c9121ea29" score = 75 quality = 75 tags = "FILE" @@ -92330,32 +91210,32 @@ rule MALPEDIA_Win_Kegotip_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? 6801000080 ff15???????? 8985ecfeffff } - $sequence_1 = { 0fbe940dd6feffff 83fa5c 750e 8b85d4feffff c68405d6feffff00 8d8dd8feffff } - $sequence_2 = { 3b4514 7304 33c0 eb58 c745fc00000000 c745f800000000 } - $sequence_3 = { 52 ff15???????? 83bd6cfeffff00 7502 eb36 8b8560feffff } - $sequence_4 = { 898da8feffff 8995acfeffff 8b85acfeffff 3b45fc 7214 770b 8b8da8feffff } - $sequence_5 = { ff15???????? 83f803 7402 ebc2 6a00 6a04 8b45dc } - $sequence_6 = { 7412 0fbe4508 83f823 7409 c745fc00000000 eb07 } - $sequence_7 = { 32c0 e9???????? 8d85d8feffff 50 6804010000 ff15???????? } - $sequence_8 = { ff15???????? c645ff01 8b45f0 50 ff15???????? } - $sequence_9 = { c745f400000000 6a00 8d55f4 52 6a00 6a00 6a01 } + $sequence_0 = { 3b5dfc 72c5 5f 33c0 5b 8be5 5d } + $sequence_1 = { 33f6 68ff030000 8d85e9fbffff 56 50 8975fc } + $sequence_2 = { 56 e8???????? 85c0 7503 5e 5d c3 } + $sequence_3 = { 68???????? 56 ff15???????? 8b3d???????? 50 ffd7 } + $sequence_4 = { 68???????? 68???????? 68???????? e8???????? 83c414 eb49 ff15???????? } + $sequence_5 = { 51 6a05 68???????? 52 e8???????? 50 ff15???????? } + $sequence_6 = { 83c408 3bd8 5b 0f8283000000 68???????? e8???????? } + $sequence_7 = { 85c0 7411 2bc2 83e805 894101 c601e9 b805000000 } + $sequence_8 = { 6a40 6800300000 50 53 51 8945f4 } + $sequence_9 = { 50 e8???????? 83c404 85c0 7e14 8b4cbe10 51 } condition: - 7 of them and filesize < 278528 + 7 of them and filesize < 638976 } -rule MALPEDIA_Win_Maui_Auto : FILE +rule MALPEDIA_Win_Gophe_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fae207f4-bee0-581e-92b7-618fcd87980f" + id = "ec866cdd-740c-530f-890b-7218c8279731" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.maui" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.maui_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gophe" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gophe_auto.yar#L1-L160" license_url = "N/A" - logic_hash = "c832f22e1bbb1398fc1d6a8199e3732cb12b403d9a2eb2103c84e67dba24e6f9" + logic_hash = "040add08167375d6afc19889da745c342bfdae4cd932188be1ff896b4e36f3aa" score = 75 quality = 75 tags = "FILE" @@ -92369,32 +91249,38 @@ rule MALPEDIA_Win_Maui_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc8 23c7 f7d1 23cd 8b6c2438 0bc8 8bd6 } - $sequence_1 = { e8???????? a1???????? 33c4 898424bc000000 8b8424c4000000 8b8c24d0000000 8b9424d4000000 } - $sequence_2 = { 309630934b00 46 3bf3 7202 33f6 8d50ff 3bd7 } - $sequence_3 = { 743b 8b4910 85c9 7434 8b9c24ec000000 8bf0 894c2428 } - $sequence_4 = { 0f84c5fdffff 8b4c2440 b801000000 85c9 0f84b8fdffff 8b542418 } - $sequence_5 = { 6814030000 68???????? 6a44 e9???????? 6822030000 68???????? 6a41 } - $sequence_6 = { 83c414 5f 5e c3 8b542414 8b460c 52 } - $sequence_7 = { 89442418 e8???????? 8b4c2418 83c408 c744241001000000 3bc8 7408 } - $sequence_8 = { 83c414 eb49 8b4714 56 68d0020000 83c008 68???????? } - $sequence_9 = { 755a 6852010000 68???????? 6a20 6a69 6a21 e8???????? } + $sequence_0 = { 833902 0f94c0 84c0 7407 } + $sequence_1 = { 8bf8 488b4c2440 488b01 ff5010 } + $sequence_2 = { 85c0 7509 b803000000 5d c20400 } + $sequence_3 = { 85c0 741c b800070000 5f } + $sequence_4 = { 8b07 85c0 7506 807e1000 7503 8a4e10 } + $sequence_5 = { 8bd8 85db 0f8498010000 83fbff } + $sequence_6 = { 84c0 7407 e8???????? eb06 e8???????? 90 488d8c24b8000000 } + $sequence_7 = { 84c0 0f8461ffffff e8???????? e9???????? } + $sequence_8 = { 7838 488b4c2440 ff15???????? 8bf8 85c0 7818 488b4c2440 } + $sequence_9 = { 8b05???????? 85c0 0f85a9000000 4533c9 4533c0 8d5010 } + $sequence_10 = { 8b442424 85c0 7408 3bc1 } + $sequence_11 = { 85f6 7416 6830020000 6a00 } + $sequence_12 = { e8???????? 4883f8ff 0f849e000000 8b05???????? } + $sequence_13 = { 894614 8b4614 85c0 740a } + $sequence_14 = { 8b4dec 33cd e8???????? 8be5 5d c21000 c745fc02000000 } + $sequence_15 = { c7000300150c 488b4210 c7400801000000 488b4210 } condition: - 7 of them and filesize < 1616896 + 7 of them and filesize < 1582080 } -rule MALPEDIA_Win_Khrat_Auto : FILE +rule MALPEDIA_Win_Sneepy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6db105ed-fa5f-5732-ac42-40d20165099d" + id = "5ef3150e-2bf6-5a09-ba39-87be2aca4160" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.khrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.khrat_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sneepy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sneepy_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "d3a598db6b81f9cdf5c2df41f102b4f7efaa91eac99a2097cd83dc35f1bc7100" + logic_hash = "93bb250be962b8e39c384decdfc047f665d0471aa8b95be7ae603f090eace95c" score = 75 quality = 75 tags = "FILE" @@ -92408,34 +91294,34 @@ rule MALPEDIA_Win_Khrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a3???????? 6a30 8d45d0 50 } - $sequence_1 = { 8d1d10520010 8b4d08 6bc914 8d1c19 833b00 } - $sequence_2 = { 7517 8b4307 0fb74b02 83e90b 8d730b 51 56 } - $sequence_3 = { 807b0500 757e 807b0600 7518 } - $sequence_4 = { 56 57 e8???????? 50 e8???????? 40 d1e0 } - $sequence_5 = { 8d85f8fcffff 50 8d85fcfdffff 50 6801000080 } - $sequence_6 = { 66c7464c0000 8db500fdffff 66c7067b00 66c746024600 66c746043800 66c746063800 66c746083500 } - $sequence_7 = { ffb5bcfbffff 6a00 e8???????? c60300 c64301c4 } - $sequence_8 = { 53 51 56 57 c785ecfdffff00000000 } - $sequence_9 = { 56 50 e8???????? eb0f 807b06ff 7509 } + $sequence_0 = { 75e6 c6460401 830eff 2b34bd60314100 } + $sequence_1 = { 80e17f 3008 8b06 8bc8 c1f905 8b0c8d60314100 83e01f } + $sequence_2 = { 83c40c 8bc8 8a10 40 84d2 75f9 8dbdacfeffff } + $sequence_3 = { 6801000080 ff15???????? 85c0 754e 8b5508 8bc2 } + $sequence_4 = { c1f805 8d3c8560314100 8bf3 83e61f c1e606 } + $sequence_5 = { 83f86f 7518 56 e8???????? 8b55fc } + $sequence_6 = { e8???????? 83c40c 6a00 68ff000000 8d85c4feffff } + $sequence_7 = { 33c0 5d c3 8b04c524de4000 } + $sequence_8 = { 0f85f3020000 e8???????? 84c0 0f85e6020000 6800010000 6a00 } + $sequence_9 = { 75f6 33c0 68???????? 8945cc 8845d0 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Nitlove_Auto : FILE +rule MALPEDIA_Win_Cobra_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b0d01298-0d5a-55f1-9d4e-e8ef0815c02e" + id = "b7889e85-8a86-5887-854a-7a6437d9a16b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nitlove" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nitlove_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cobra" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cobra_auto.yar#L1-L476" license_url = "N/A" - logic_hash = "39f2491a6c684fee2e407b59de9df647d75dd52440711335af5e0d5784c94ebd" + logic_hash = "652efe51bbd71c6c383988a4a5e7893f0deae6bcb5db842e07957bb56af5eae8" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -92447,34 +91333,80 @@ rule MALPEDIA_Win_Nitlove_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd0 8d85c4fdffff baeb9b12fe 50 } - $sequence_1 = { 50 8bd6 e8???????? ffd0 83c40c 8d85fcfcffff } - $sequence_2 = { ba8be20580 b9???????? e8???????? ffd0 85f6 7451 } - $sequence_3 = { ffd0 8b45d0 85c0 7452 8b75fc 897ddc 2bf7 } - $sequence_4 = { 7d07 46 8bfe 3bf3 } - $sequence_5 = { e8???????? ffd0 8b15???????? 8bf0 8d45fc } - $sequence_6 = { 56 57 8d859cfeffff c745a444000000 68???????? 50 baeb9b12fe } - $sequence_7 = { 83f80e 7c43 8d4d08 e8???????? } - $sequence_8 = { ebeb 0fb64608 48 740c 48 740c } - $sequence_9 = { 8955fc 8b473c 8b443878 03c7 8b481c 03cf 894dec } + $sequence_0 = { 7511 e8???????? 85c0 7508 ff15???????? } + $sequence_1 = { ff25???????? 53 56 57 8bd9 33f6 } + $sequence_2 = { 85c0 750e 3905???????? 7e2c ff0d???????? 83f801 8b0d???????? } + $sequence_3 = { c3 85db 7405 83fb03 } + $sequence_4 = { 85c0 750e 33ff 8bc7 } + $sequence_5 = { 7514 391d???????? 754d 33c0 } + $sequence_6 = { 5b c3 83fb01 7405 83fb02 7537 } + $sequence_7 = { 890d???????? 753c b980000000 e8???????? 85c0 } + $sequence_8 = { 85c0 a3???????? 7504 33c0 eb68 } + $sequence_9 = { 83f801 75f1 b900010000 e8???????? } + $sequence_10 = { 5f 5e 5b c3 85ff 7418 } + $sequence_11 = { 85c0 0f8e8c000000 83e801 8905???????? } + $sequence_12 = { e8???????? 8bf8 83fb01 751d 85ff } + $sequence_13 = { 33d2 b9e8030000 f7f1 83f805 } + $sequence_14 = { 7407 33c0 e9???????? ff15???????? e9???????? } + $sequence_15 = { e8???????? 834df8ff 53 57 33db 6800200000 } + $sequence_16 = { ff15???????? 8b3d???????? 55 bbffffff7f } + $sequence_17 = { 7f07 e8???????? eb26 83c0ff } + $sequence_18 = { eb6d e8???????? 85c0 7564 } + $sequence_19 = { e8???????? 33db 3bc3 741a } + $sequence_20 = { ff5024 488d4d08 e8???????? 488d4d08 e8???????? } + $sequence_21 = { 8bc7 eb0e 4883c108 e8???????? } + $sequence_22 = { c3 8bc5 ebe4 4533f6 413bee 75f4 } + $sequence_23 = { 83385c 7e4b 4c8b505c 4d85d2 7442 448b6c2470 4c8bce } + $sequence_24 = { e8???????? b801005921 488b5c2430 488b742438 4883c420 } + $sequence_25 = { 83781400 750a b865005921 e9???????? } + $sequence_26 = { 83c0fe 668b4802 83c002 663bcb 75f4 8b15???????? 8b0d???????? } + $sequence_27 = { c3 8b4d08 57 51 6a00 } + $sequence_28 = { 6689440ffc 6685c0 75ee f685c003000010 } + $sequence_29 = { 8908 8b0d???????? 895004 894808 33c0 } + $sequence_30 = { 8b7d0c 3bc3 7508 3bfb } + $sequence_31 = { 83feff 7505 33c0 5e 5d c3 8b4d08 } + $sequence_32 = { ff15???????? 83f87a 740b 3d230000c0 } + $sequence_33 = { 8bec 56 6a00 6880000000 6a03 6a00 6a03 } + $sequence_34 = { 68???????? 51 ffd6 83c40c 6a28 } + $sequence_35 = { 6a03 68000000c0 50 ff15???????? 8bf0 83feff 7505 } + $sequence_36 = { 8d45e8 50 6a00 6aff e8???????? 85c0 7405 } + $sequence_37 = { 4156 4157 488dac24b8f3ffff 4881ec480d0000 4533e4 4c8bf1 488bda } + $sequence_38 = { ff15???????? 488bcf ff15???????? 41b701 } + $sequence_39 = { 8d8588feffff 68???????? 50 ff15???????? 83c42c } + $sequence_40 = { 4584ff 7518 33c0 4881c4480d0000 } + $sequence_41 = { 48894c2450 4c89642448 488d4c2468 48894c2440 } + $sequence_42 = { 48894706 488b05???????? 4889470e 0fb705???????? } + $sequence_43 = { 84c0 0f45f9 488bce 8bd7 ff15???????? } + $sequence_44 = { 7507 32c0 e9???????? c745b818000000 } + $sequence_45 = { 83c002 6685c9 75f5 2bc2 d1f8 66837c43fe5c } + $sequence_46 = { 05a2000000 50 8d8c249c0d0000 68???????? } + $sequence_47 = { 0f8431ffffff 8b4d08 5f 8931 } + $sequence_48 = { 0f8456feffff 807c241301 6800080000 0f8544020000 } + $sequence_49 = { 0f84100f0000 6800080000 57 56 } + $sequence_50 = { 05a2000000 50 8d94249c0d0000 68???????? } + $sequence_51 = { 05a1000000 50 8d84249c0d0000 68???????? } + $sequence_52 = { 668cc8 c3 53 50 } + $sequence_53 = { 85c0 740a b8050000c0 e9???????? } + $sequence_54 = { c745c000000000 8d45cc 50 8b4dc8 51 ff15???????? } + $sequence_55 = { c745c000000000 8d4dcc 51 8b55c8 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 1368064 } -rule MALPEDIA_Win_Virlock_Auto : FILE +rule MALPEDIA_Win_Bistromath_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9f47c27a-c9f5-5a88-9d0b-7ae966c8318a" + id = "e2ace9ec-fb28-5f7e-b65b-e020bfa94a6f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.virlock" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.virlock_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bistromath" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bistromath_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "57885374cad55b220d8ca1f9432224bf7f5758a9b4619824c3d2cad7d03a8a3d" + logic_hash = "8b0190b62dedacf36599f0042a8bd29edc86ceda9086cf91a756283776411b62" score = 75 - quality = 71 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -92486,32 +91418,32 @@ rule MALPEDIA_Win_Virlock_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 81f234ea98fc ba77fa04fa bb5191b6fe e8???????? 81f2fcfd84fd bb9d77e800 81f32dcee8ff } - $sequence_1 = { 41 4a 54 52 4a 4b 55 } - $sequence_2 = { 68???????? eb0a 68???????? 68???????? e8???????? 83fa00 751b } - $sequence_3 = { 49 52 43 52 58 } - $sequence_4 = { 3b12 3646 9a19386f50123e 54 0ae7 0220 6f } - $sequence_5 = { d0c3 4a 43 d0a90a2bd0f3 } - $sequence_6 = { bb666d87fd 83e904 ba0dd2b2fe eb00 83f905 7d74 bb93ec7eff } - $sequence_7 = { 6b484768 e4cc 681cafc880 cf 6a78 d6 49 } - $sequence_8 = { 70c1 8a6a8f b3f0 46 fd 098f46182e59 53 } - $sequence_9 = { 36a25c6a5eac 42 775c 44 e4f2 2b470c d04ba2 } + $sequence_0 = { e8???????? 8bd8 85db 750a 8b45f8 c6400505 88580f } + $sequence_1 = { 8bcb e8???????? 8b8318020000 8a08 84c9 740b 80f93b } + $sequence_2 = { f30f7e44c748 660fd641f8 83ea01 75c0 8b7c2464 8b742470 eb07 } + $sequence_3 = { 8b4e04 85c9 740b 8b461c 8d0480 c64481ef08 8b45a8 } + $sequence_4 = { e8???????? 85c0 0f84fb010000 e9???????? 0fb645fe 3bf0 0f852a010000 } + $sequence_5 = { 8b97a0000000 8bcf e8???????? 8b879c000000 8b4df8 89b7a0000000 890c86 } + $sequence_6 = { ffd6 85c0 7407 bb01000000 eb18 a1???????? 85c0 } + $sequence_7 = { ff15???????? 85c0 0f8504ffffff ffb57cf5ffff ff15???????? 8b4df8 5f } + $sequence_8 = { e9???????? 55 8bec 83ec08 56 8b713c 8b06 } + $sequence_9 = { c7421000000000 e8???????? 85f6 746d 83bb0002000000 7435 3bb30c010000 } condition: - 7 of them and filesize < 4202496 + 7 of them and filesize < 33816576 } -rule MALPEDIA_Win_Stormwind_Auto : FILE +rule MALPEDIA_Win_Hlux_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "80614d8b-8924-5b45-b8c5-f7daeb22acc2" + id = "d5f33612-2e58-5a58-b025-51b8c84d8ab0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stormwind" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stormwind_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hlux" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hlux_auto.yar#L1-L159" license_url = "N/A" - logic_hash = "1831a86c13bffd90b9334f0a5afcc717f00e9aac3ae8337459965aab192d5d98" + logic_hash = "6289602931f864ef390f887bdc3596feba8613d121e8e169b915693bee14e183" score = 75 quality = 75 tags = "FILE" @@ -92525,32 +91457,38 @@ rule MALPEDIA_Win_Stormwind_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff5004 8b36 3b37 75eb 68f4010000 8d4708 } - $sequence_1 = { f30f6f40e0 660ff9c1 f30f7f4407e0 3b55f4 7cd5 8b7df0 3bd6 } - $sequence_2 = { 83c40c eb02 33ff ff7508 } - $sequence_3 = { 6a00 8906 e8???????? 8945d0 8d45d0 50 } - $sequence_4 = { c20400 55 8bec 668b4d0e baf07f0000 668bc1 } - $sequence_5 = { e8???????? 8d4df0 83c404 3bc8 7408 8b30 } - $sequence_6 = { 4a 8955fc 81fa00010000 7309 0fb6b2e0f90310 eb0c 8bca } - $sequence_7 = { 64a300000000 8bf9 897c241c 8b471c 8b08 } - $sequence_8 = { 85db 7410 ff75e8 6a00 53 e8???????? } - $sequence_9 = { 8d45f4 64a300000000 8bf9 8d4dec c745e400000000 e8???????? c745fc00000000 } + $sequence_0 = { 0009 1b4e01 e405 9d } + $sequence_1 = { 0101 c9 c3 6a10 } + $sequence_2 = { 0104bb 8d1447 89542418 e9???????? } + $sequence_3 = { 8b8d84feffff 898d84feffff 8b0d???????? 8b1d???????? 899d0cffffff 898d64ffffff } + $sequence_4 = { 0000 008365f0fe8b 4d 0883c108e918 } + $sequence_5 = { 0130 8b13 8b08 85d2 } + $sequence_6 = { 8975fc 57 33d2 81fac4f4b942 741d 8d7a6f } + $sequence_7 = { 53 bb36194608 895dcc 56 33d2 33f6 } + $sequence_8 = { 010f 840f 0000 008365f0fe8b } + $sequence_9 = { 895584 bb2672b397 83fbab 7406 899d44ffffff 09c9 7506 } + $sequence_10 = { 8985f0feffff 33d2 33f6 81fe61979899 7428 81faa5601b7b } + $sequence_11 = { bf81b805ef 81f876496748 744d 8b15???????? } + $sequence_12 = { 21f6 7427 83f8af 7422 } + $sequence_13 = { 0088aa4b0023 d18a0688078a 46 018847018a46 } + $sequence_14 = { 7506 89b588feffff 83f922 0f8501010000 8b05???????? 897dc8 } + $sequence_15 = { 0104b9 33c9 83c408 85c0 } condition: - 7 of them and filesize < 741376 + 7 of them and filesize < 3147776 } -rule MALPEDIA_Win_Rorschach_Auto : FILE +rule MALPEDIA_Win_Bughatch_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "11b24b2d-bfea-5a8c-988f-bea7ea32170c" + id = "7c76d5fd-0852-57e8-98d3-2429c0a26bc6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rorschach" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rorschach_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bughatch" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bughatch_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "3819d2826273a95ad95ce552fb76b197f4eb30ddd0b4d089208f0442591f4b17" + logic_hash = "ce23ebcae0b6af11021010314345b92d6fc792734955c495c1529b11609de8c0" score = 75 quality = 75 tags = "FILE" @@ -92564,32 +91502,32 @@ rule MALPEDIA_Win_Rorschach_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f30f6f440420 f30f6f0c28 660fefc8 f30f7f0c30 418d40f0 f30f6f440420 f30f6f0c28 } - $sequence_1 = { e8???????? 8885f6050000 b261 488d8d70050000 e8???????? 8885f7050000 33d2 } - $sequence_2 = { ff15???????? 85c0 7414 488b4c2438 4c8d442444 488d5570 ff15???????? } - $sequence_3 = { eb04 33c0 8bd8 b978110000 e8???????? 488bf8 48894540 } - $sequence_4 = { 488d4d28 e8???????? 884529 33d2 488d4d28 e8???????? 88452a } - $sequence_5 = { 488d8d00010000 e8???????? 88850f010000 33d2 488d8d00010000 e8???????? 888510010000 } - $sequence_6 = { e8???????? 488d8598070000 488985b80c0000 c6454069 b273 488d4d40 e8???????? } - $sequence_7 = { 48897820 488b05???????? 4833c4 488985f0020000 bae9030000 ff15???????? 488bf0 } - $sequence_8 = { e8???????? 8885d7060000 33d2 488d8dd0060000 e8???????? 8885d8060000 b26b } - $sequence_9 = { 8885f60b0000 b23c 488d8d300b0000 e8???????? 8885f70b0000 33d2 488d8d300b0000 } + $sequence_0 = { c745f800000000 c745fc00000000 6a00 8b4510 50 8d4dfc } + $sequence_1 = { 6a00 6a12 6a01 e8???????? 83c410 85c0 7528 } + $sequence_2 = { 51 6a00 6a01 8b5514 52 } + $sequence_3 = { 8b4ddc 51 8b5510 52 8b450c 50 e8???????? } + $sequence_4 = { e8???????? 83c408 eb20 8b45f4 50 e8???????? } + $sequence_5 = { 8b45fc 8b4df8 3b4818 7365 8b55f8 } + $sequence_6 = { 50 8d8decfeffff 51 68???????? 8d95e8fdffff 52 ff15???????? } + $sequence_7 = { 894a04 eb09 c745f400000000 eb02 eba0 } + $sequence_8 = { 8bec 83ec18 c745fc00000000 c745f800000000 8d45fc 50 6a28 } + $sequence_9 = { ff15???????? 8b55f8 0355f4 8955f8 b801000000 6bc800 } condition: - 7 of them and filesize < 3921930 + 7 of them and filesize < 75776 } -rule MALPEDIA_Win_Avos_Locker_Auto : FILE +rule MALPEDIA_Win_Blackpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9aee42e1-3c32-52f2-9afa-ee2f50391d41" + id = "89c6782b-ce89-5ae6-b33e-9ad6b6b135a4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avos_locker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avos_locker_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackpos_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "a821f2b32080b52bc69d3070def6e8f696a536519430ac8aacf9142d4b2280c1" + logic_hash = "7d2d90e306d11c41271f7c0e9630f3392beaf89b6698e039f543a5fdf586b172" score = 75 quality = 75 tags = "FILE" @@ -92603,32 +91541,32 @@ rule MALPEDIA_Win_Avos_Locker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d85a8f9ffff 50 8d85fcf5ffff 50 8d8514f6ffff 50 83ec18 } - $sequence_1 = { 57 8b4d18 85c9 743f 8b4514 3bd9 8b7c2424 } - $sequence_2 = { 8d4dc0 e8???????? 8b4df4 64890d00000000 59 5e 8be5 } - $sequence_3 = { e8???????? 3b750c 0f8469020000 8b8d54ffffff e9???????? 47 3b7d94 } - $sequence_4 = { 2bc6 c1f803 50 e8???????? 895df0 c645fc02 8b13 } - $sequence_5 = { 2b4b4c 2b534c 3bd1 8b4c240c 5f 5e 0f9cc0 } - $sequence_6 = { c70300000000 c7430400000000 c7430800000000 8b10 8b4804 8945e4 8955e8 } - $sequence_7 = { b908000000 894e44 8b0e 8b7e08 3bcf 0f840d010000 80395c } - $sequence_8 = { ff75e4 ff75e0 8b01 ff500c 8b55e4 8b75e0 2bd6 } - $sequence_9 = { 894e30 c645fc02 8d4dbc e8???????? c745fcffffffff 8bc6 8b4df4 } + $sequence_0 = { 40 50 ffd6 85c0 7507 e8???????? eb27 } + $sequence_1 = { 46 83bddcfbffff1e 0f8c44ffffff 807d2000 754a } + $sequence_2 = { 80f920 7205 80f97f 7204 c6041021 } + $sequence_3 = { 8bec 81ec48040000 a1???????? 33c5 8945fc 8b450c 8985ccfbffff } + $sequence_4 = { c745c021282a28 c745c44d4d4d4d c745c84d4d4d4d c745cc4d4d4d4d c745d04d4d4d4d c745d44d4d4d4d } + $sequence_5 = { 50 8d85b8f4ffff 50 53 6800000008 6a01 53 } + $sequence_6 = { bf???????? 833cf544ee410001 751d 8d04f540ee4100 8938 68a00f0000 ff30 } + $sequence_7 = { 3bc6 0f848e000000 68b80b0000 6a01 56 } + $sequence_8 = { 8bf8 897dd4 8b5dd0 ebab c745e42c824100 817de438824100 7311 } + $sequence_9 = { 7e33 89b5b4f4ffff 6a14 8d45bc 50 } condition: - 7 of them and filesize < 1701888 + 7 of them and filesize < 3293184 } -rule MALPEDIA_Win_Nokki_Auto : FILE +rule MALPEDIA_Win_Vsingle_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "608277dd-14a1-5c03-9518-935e0938d8bc" + id = "cc9fe25a-3024-59d5-8bbd-cc483f35b4a0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nokki" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nokki_auto.yar#L1-L154" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vsingle" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vsingle_auto.yar#L1-L166" license_url = "N/A" - logic_hash = "f2978451176a73f0cc8bbc4000d4256ca994dc4b0d13d500f33621551196e998" + logic_hash = "ea6b709a9def94eb8d7fd51d94ddf5ae4235a8cf02f9fd365b88bc3b6358449b" score = 75 quality = 75 tags = "FILE" @@ -92642,36 +91580,38 @@ rule MALPEDIA_Win_Nokki_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 33d2 68ce070000 52 } - $sequence_1 = { e8???????? 33c9 68ce070000 51 } - $sequence_2 = { 39b890e94000 0f8491000000 ff45e4 83c030 3df0000000 } - $sequence_3 = { 50 8d8da8ddffff bfe8030000 51 89bd40d4ffff } - $sequence_4 = { 8bff 56 57 33ff ffb7b80d4100 } - $sequence_5 = { e8???????? 59 59 8b7508 8d34f500ed4000 391e } - $sequence_6 = { c1f905 8b0c8dc02b4100 83e01f c1e006 f644080401 } - $sequence_7 = { a1???????? 8b500c b9???????? 895dfc c78554e8ffff01000000 ffd2 } - $sequence_8 = { 47 897e14 897e70 c686c800000043 c6864b01000043 c7466860e54000 6a0d } - $sequence_9 = { c1e006 03049580054100 eb05 b8???????? } - $sequence_10 = { e9???????? 8bc6 c1f805 8bfe 53 8d1c85c02b4100 } - $sequence_11 = { 7524 a1???????? a3???????? a1???????? c705????????6a464000 8935???????? a3???????? } - $sequence_12 = { 8bec 8b4508 ff34c5100a4100 ff15???????? 5d c3 6a0c } - $sequence_13 = { 741b 8b06 8bc8 c1f905 83e01f c1e006 8b0c8d80054100 } + $sequence_0 = { 66898568fdffff 8d8d6cfdffff 51 0fb79568fdffff } + $sequence_1 = { 668955f8 b801000000 6bc800 8a540de8 } + $sequence_2 = { 83c204 8955fc 8b45f8 0345fc 8b4d10 8908 8b55fc } + $sequence_3 = { 668955f9 8855fb c785d4fbffff07020000 8d85d4fbffff } + $sequence_4 = { 668955f8 c745f46c4e078e 8b450c 8945fc } + $sequence_5 = { 8a540de8 8815???????? b801000000 c1e000 8a4c05e8 880d???????? 8d55ea } + $sequence_6 = { 8a5415f8 88540df8 b801000000 d1e0 b901000000 c1e100 8a5405f8 } + $sequence_7 = { 668955ee c745f000000000 b810000000 668945f8 c745f4f756bd64 eb20 } + $sequence_8 = { 81e90ccf1926 394dfc 59 7505 e9???????? 50 } + $sequence_9 = { 81f7e7c25008 81c7892b0bc9 81c748a095dd eb11 } + $sequence_10 = { 51 b9a251215b 81c1ea838beb 81f149ac3b55 } + $sequence_11 = { 51 b91604ec6b e9???????? 81f097f6a505 81f057a7f1cc } + $sequence_12 = { 885da0 eb21 81eaf7fb4a93 81f21bea8dcb 81c25444399b } + $sequence_13 = { 81f1367858fe 81f12158256c 894c2404 59 ff15???????? } + $sequence_14 = { 50 b89da54c19 81c01ab7de15 81f05c64d929 81f0714ef44c } + $sequence_15 = { 81c3af0f8c7e e9???????? 81c3ea117171 81c36738f462 81c315173337 81c3beb17872 81eb4b94fb51 } condition: - 7 of them and filesize < 454656 + 7 of them and filesize < 940032 } -rule MALPEDIA_Win_Mosaic_Regressor_Auto : FILE +rule MALPEDIA_Win_Breach_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6545d5ce-704c-5c00-a6cd-ec1b5c909576" + id = "a5b42a75-e77a-5ca6-b3c1-cb4ca403dd4b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mosaic_regressor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mosaic_regressor_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.breach_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.breach_rat_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "73c7fd14f8effd7ac9e0816b586de74eff8d0d21c8391e8e84f2921e57196fdb" + logic_hash = "6d11bf02b16d797b6e97c762d9594bbc3acc80831e5eb5fa56307a891b9803ec" score = 75 quality = 75 tags = "FILE" @@ -92685,32 +91625,32 @@ rule MALPEDIA_Win_Mosaic_Regressor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 670010 386700 1023 d18a0688078a } - $sequence_1 = { 8975e0 8db1d0a70010 8975e4 eb2a } - $sequence_2 = { 85c0 7456 8b4de0 8d0c8de0b70010 8901 8305????????20 } - $sequence_3 = { f3a4 6a1c 8d8c2480060000 51 6a00 ffd5 8d842478060000 } - $sequence_4 = { 8d442460 50 6a00 ffd5 8d442458 48 8d4900 } - $sequence_5 = { 895008 8d542458 52 88480c } - $sequence_6 = { c744241444000000 8bc8 90 8a10 } - $sequence_7 = { 6a06 89430c 8d4310 8d89c4a70010 5a } - $sequence_8 = { 8bff 55 8bec 8b4508 ff34c578a10010 ff15???????? 5d } - $sequence_9 = { 6a00 6a00 6a00 8d942498080000 } + $sequence_0 = { c7840548ffffffe4024400 8b8548ffffff 8b4804 8d41a0 89840d44ffffff 8d8d4cffffff e8???????? } + $sequence_1 = { 68???????? 8d855cfbffff c745fc65000000 50 8bce e8???????? } + $sequence_2 = { e8???????? c1e008 8bce 03f8 e8???????? c1e010 8bce } + $sequence_3 = { 8b0e 894654 e8???????? 8b06 83781000 7514 33c0 } + $sequence_4 = { 5d c3 837e1000 0f85f4feffff c74720ffffffff 33c0 } + $sequence_5 = { c6459800 e8???????? 68???????? 6a01 8d4598 c745fc00000000 50 } + $sequence_6 = { ff75ac e8???????? 83c404 8b7d80 8d856cffffff ffb57cffffff 8bb56cffffff } + $sequence_7 = { c7465800000000 e8???????? 894654 c645fc04 c7465c00000000 c7466000000000 e8???????? } + $sequence_8 = { 66d3ef 8b4de4 83c1f0 6689b8b0160000 0188b4160000 eb19 668b90b40a0000 } + $sequence_9 = { 7408 83c002 49 75f5 33c0 85c0 7453 } condition: - 7 of them and filesize < 113664 + 7 of them and filesize < 645120 } -rule MALPEDIA_Win_Domino_Auto : FILE +rule MALPEDIA_Win_Diztakun_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5d360219-88f3-51b6-b0a7-8c0e8e115450" + id = "b37620d3-10d5-5e3b-870d-9fcc520704b1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.domino" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.domino_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.diztakun" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.diztakun_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "0494b0021734ccd5b5bbf5e2e5a90aaa191fbeb0b0a8f17de8e34620de4c33b7" + logic_hash = "a3712f3787a19a9586caeb79806d7a5b14b9c57af185546c9c7b23f90c084141" score = 75 quality = 75 tags = "FILE" @@ -92724,32 +91664,32 @@ rule MALPEDIA_Win_Domino_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7514 66c7030209 e9???????? 66c7030208 } - $sequence_1 = { 448bc5 488bd6 488bf8 ff15???????? } - $sequence_2 = { 84c0 750f 66c7030101 b802000000 e9???????? 488d942450010000 } - $sequence_3 = { ff15???????? eb34 ff15???????? 488bd7 b940000000 } - $sequence_4 = { 72ce 66c7030102 33c0 41c7042402000000 488b5c2458 } - $sequence_5 = { 56 57 4156 4883ec30 498bd8 4863f2 488bf9 } - $sequence_6 = { ff15???????? 85c0 741a 488b4c2458 } - $sequence_7 = { 4889442420 e8???????? 85c0 742e 33db } - $sequence_8 = { 48896c2410 4889742420 57 4881ec60020000 } - $sequence_9 = { 4c89742420 89757f ff15???????? f7d8 1bdb 235d7f } + $sequence_0 = { 50 8b01 ffd0 8b442404 } + $sequence_1 = { 89842410020000 57 a1???????? 33c4 50 8d84241c020000 64a300000000 } + $sequence_2 = { 7469 85ff 7465 8b442440 85c0 } + $sequence_3 = { 8b7710 8b04b5a4914400 53 6a04 ff75f0 99 ff75ec } + $sequence_4 = { 8b4de0 8d0c8d60d74400 8901 8305????????20 8d9000080000 } + $sequence_5 = { 8b2d???????? 52 ffd5 85db 7435 8d442414 50 } + $sequence_6 = { 51 8d542420 52 50 50 50 50 } + $sequence_7 = { b8???????? a3???????? c705????????4fd34200 c705????????03d34200 } + $sequence_8 = { 8bcc 8964241c 50 e8???????? 51 8bcc 89642434 } + $sequence_9 = { 8b1f 6a00 8dafa8000000 6a03 c7450000000000 e8???????? 8b5354 } condition: - 7 of them and filesize < 50176 + 7 of them and filesize < 688128 } -rule MALPEDIA_Win_Turla_Silentmoon_Auto : FILE +rule MALPEDIA_Win_Whitebird_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3bd3f75c-66e7-530a-b900-053594c9b821" + id = "e4f95047-ddcd-5a63-a3ce-8b63fa9928fc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.turla_silentmoon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.turla_silentmoon_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.whitebird" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.whitebird_auto.yar#L1-L162" license_url = "N/A" - logic_hash = "1fa09fbf5696dc9d66cc7dcda76511a0b5324dc46891c26079664b06f37ad447" + logic_hash = "f6f1864635810fc12da43aba0178bc81fe845d55a2fe60f4512e4d032da48db4" score = 75 quality = 75 tags = "FILE" @@ -92763,34 +91703,39 @@ rule MALPEDIA_Win_Turla_Silentmoon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 40 83bc85ecf7ffff00 74f5 8b7508 8b3496 ff8c85ecf7ffff } - $sequence_1 = { 8b01 8b4d10 52 8b55f4 03c3 03d3 e8???????? } - $sequence_2 = { 898e5c020000 0fb77c7b10 897df4 8b3cba 897dd4 8b7df4 0fb63c38 } - $sequence_3 = { 69c002010000 03c6 c745d800000000 8945e0 8bff 8b45f4 99 } - $sequence_4 = { 4a 8917 8d79ff 893c96 0fb678ff 8b55fc 66c1ea08 } - $sequence_5 = { 51 89442434 ff15???????? 8b5508 } - $sequence_6 = { 7c13 53 8bc6 e8???????? 83c404 897e08 e9???????? } - $sequence_7 = { 6a64 8d4598 6a00 50 e8???????? 68c8000000 } - $sequence_8 = { 8a5c3e03 3ada 75d2 8a543804 8a5c3e04 3ada 75c6 } - $sequence_9 = { 8b4510 8d7c50fc 33c0 66894704 8b450c 0fb60410 c1f908 } + $sequence_0 = { eb09 80f92f 0f95c1 80c13f } + $sequence_1 = { 33c0 e9???????? 4883c9ff 33c0 488dbc2470020000 66f2af } + $sequence_2 = { 8bcb e8???????? 8bcb e8???????? 85c0 7426 } + $sequence_3 = { 458d4102 e8???????? e9???????? e8???????? cc } + $sequence_4 = { d1f8 83f801 0f82e7010000 33c0 884df4 } + $sequence_5 = { 8d45c0 50 ffb598fcffff c78594fcffff01000000 899d90fcffff ffd6 85c0 } + $sequence_6 = { 83fa20 75c6 41803841 7cc0 4180385a 7fba } + $sequence_7 = { 7e34 eb05 b9409c0000 8bc3 2bc6 3bc1 7e02 } + $sequence_8 = { e8???????? 488d0d4e4f0000 ff15???????? 85c0 7473 488d0d3d4d0000 } + $sequence_9 = { 53 53 6a0b 68???????? } + $sequence_10 = { 48f7d1 6689844c70020000 488d542420 488bcd ff15???????? 33c9 3bc1 } + $sequence_11 = { 488bd9 33c0 488d4c2432 33d2 41b8fe030000 } + $sequence_12 = { 8ac1 b307 f6eb 30040e } + $sequence_13 = { ff15???????? 48832300 4883c308 4883ef01 } + $sequence_14 = { 888c05e8fdffff 40 33f6 85c9 761e 8dbc05e8fdffff 81feff000000 } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Ramnit_Auto : FILE +rule MALPEDIA_Win_Common_Magic_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2d07274e-4e7e-51f1-9043-6e669a2900ab" + id = "01685495-e500-52ed-8d28-52ffda64d4ce" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ramnit" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ramnit_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.common_magic" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.common_magic_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "ac5af9c4c79d490a7e08824dfdc4e94d8423d8a8e8b47eb3783c3aa2be0c55ae" + logic_hash = "f088c9c6d83029098f6560147761ea146208530ef1a48657d7b10a76113354f7" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -92802,32 +91747,32 @@ rule MALPEDIA_Win_Ramnit_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5a 5b c9 c20400 55 8bec } - $sequence_1 = { 5e 5f 59 5a } - $sequence_2 = { 51 52 8b4508 8b5d0c 4b f7d3 23c3 } - $sequence_3 = { 51 52 8b4508 8b5d0c } - $sequence_4 = { 8b7510 3b7514 7705 3b7d0c 7602 } - $sequence_5 = { b800000000 59 5f 5e 5a 5b c9 } - $sequence_6 = { 7434 837d1000 742e 837d1400 7428 } - $sequence_7 = { 8bec 8b4508 3b450c 7603 8b450c c9 c20800 } - $sequence_8 = { f7d0 48 59 5f } - $sequence_9 = { 7512 47 46 e2f6 b801000000 59 } + $sequence_0 = { 83e805 7415 83e801 0f8595010000 c745e488424100 e9???????? } + $sequence_1 = { 83c008 5d c3 8b04c5240e4100 5d c3 8bff } + $sequence_2 = { 83c408 83f908 7235 8b955cffffff 8d0c4d02000000 8bc2 } + $sequence_3 = { c70000000000 33c9 c7401000000000 c7401400000000 0f1085acfdffff } + $sequence_4 = { e8???????? 8b0f 83c408 85c9 7454 8b5704 } + $sequence_5 = { 66891448 53 ff15???????? 8bc6 8b4df4 64890d00000000 59 } + $sequence_6 = { 8934b8 8bc7 83e03f 6bc838 8b049570804100 } + $sequence_7 = { 8d3400 8985bcfdffff 56 8d85e8fdffff 50 8d85acfdffff 50 } + $sequence_8 = { 660f1f840000000000 83bd40ffffff08 8d8d2cffffff 8bf7 0f438d2cffffff 837f1408 } + $sequence_9 = { 8d45b4 c745b45368656c 50 56 c745b86c457865 c745bc63757465 } condition: - 7 of them and filesize < 470016 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Rombertik_Auto : FILE +rule MALPEDIA_Win_Arkei_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0947e6c1-9998-521a-99a5-cdd6a4e22a09" + id = "1a0abd06-565e-5d05-9c7f-92841d5839a1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rombertik" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rombertik_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.arkei_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.arkei_stealer_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "353c590302f7523faeb3c60893558a9f0763683879e3f9985cd798caf9881314" + logic_hash = "fe6b8a6d2dda0769d1bf75ba6fd29670ffe1d15e24be98e7feb6639e87efec8a" score = 75 quality = 75 tags = "FILE" @@ -92841,32 +91786,32 @@ rule MALPEDIA_Win_Rombertik_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7549 68???????? 8d95e0feffff 52 ffd7 } - $sequence_1 = { 0fb69c3500ffffff 03d9 81e3ff000080 7908 4b } - $sequence_2 = { 8b5508 8b45fc 52 6800010000 50 } - $sequence_3 = { 56 885dfd ff15???????? 85c0 0f846c010000 807dfde9 0f8462010000 } - $sequence_4 = { 8d85fcfeffff e8???????? 8b4508 57 } - $sequence_5 = { 68ffff1f00 ff15???????? 8bf0 3bf3 7473 } - $sequence_6 = { 8d95e0feffff 52 ffd7 85c0 } - $sequence_7 = { 83c410 85c0 7409 6a00 ffd0 83c404 5e } - $sequence_8 = { 8d95e0feffff 52 ffd6 85c0 } - $sequence_9 = { 3bc3 0f8486010000 53 6a01 8d4dfd } + $sequence_0 = { 8945e8 ffd3 6a0a 57 } + $sequence_1 = { 33ff 50 57 897e10 894614 } + $sequence_2 = { 6a00 ffd6 8b55e8 52 6a00 ffd6 } + $sequence_3 = { 6a00 8d4de4 51 6a0e 8d55ec 52 } + $sequence_4 = { 57 8945e8 ffd3 6a0a 57 8bf0 ffd3 } + $sequence_5 = { c3 50 8b45e8 50 } + $sequence_6 = { 8b45e8 50 ff15???????? 85c0 74de 8b4de8 682000cc00 } + $sequence_7 = { e9???????? 83f810 770a bb10000000 e9???????? 83f818 0f8783010000 } + $sequence_8 = { 8d448a0e 6a00 8d4de4 51 } + $sequence_9 = { 51 ff15???????? 85c0 0f84c4feffff 57 6880000000 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 1744896 } -rule MALPEDIA_Win_Rctrl_Auto : FILE +rule MALPEDIA_Win_Flame_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7ff215c3-2671-5b0b-ba24-88d7d36afa71" + id = "b53c0a2c-8618-5e74-aa3e-ccb8cf016906" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rctrl" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rctrl_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flame" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flame_auto.yar#L1-L159" license_url = "N/A" - logic_hash = "b0421815065d5d9f7baf76708ca03a7d751899f6c6932dc7218ef3afe98a981a" + logic_hash = "0f55b9dade05164e67ff141163e2392fbdf01e6db384f40da8132a7d5263b81a" score = 75 quality = 75 tags = "FILE" @@ -92880,32 +91825,37 @@ rule MALPEDIA_Win_Rctrl_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff75a4 8b4104 8d4dec 51 ff7004 ff15???????? c745a028535700 } - $sequence_1 = { 8b0495c8215d00 f644082801 7421 57 e8???????? 59 50 } - $sequence_2 = { 8d842454100000 660f13442418 660f13442410 50 660f13442444 ff15???????? 83e802 } - $sequence_3 = { 0f85d2000000 8b45b8 85c0 0f85d6020000 0fb64b72 0fb64371 81c900020000 } - $sequence_4 = { e8???????? 59 895f34 395f40 740c ff7740 } - $sequence_5 = { 56 e8???????? 59 898530fcffff c645fc01 85c0 } - $sequence_6 = { 8985c8f6ffff 0f852cfcffff 8b95b4f6ffff 85d2 0f843d010000 8b0495b4155a00 8985ccf6ffff } - $sequence_7 = { 33db 57 391e 7438 68???????? ff15???????? } - $sequence_8 = { 8d85ece7ffff 6a00 50 68ff030000 8d85fcfbffff 50 ff734c } - $sequence_9 = { 50 8d4dc8 e8???????? 85c0 0f84c5070000 895dac c745a870535700 } + $sequence_0 = { 85c9 741a 83f901 7415 e8???????? } + $sequence_1 = { 7426 488d4def e8???????? 90 } + $sequence_2 = { 7424 448865dc 41c1ec08 488d55dc } + $sequence_3 = { 395d0c 0f84e6020000 3bc3 0f84f7020000 83f803 7251 8b4648 } + $sequence_4 = { 7426 4883fa18 7420 4883fa20 } + $sequence_5 = { 833e0b 7506 c7060c000000 8b420c 8b4a10 8365dc00 } + $sequence_6 = { 894678 8b4670 894664 c7466002000000 3bd3 7476 } + $sequence_7 = { c645fc01 85c9 740a ff7508 e8???????? eb02 33c0 } + $sequence_8 = { 85c0 7423 8b5500 498bcd } + $sequence_9 = { 7424 488b0b 4533c9 448bc6 488bd5 48897c2428 } + $sequence_10 = { 8b90b0000000 4903d3 eb64 448bc0 } + $sequence_11 = { 50 e8???????? 59 895e0c 885dfc 8b4604 3bc3 } + $sequence_12 = { 8365fc00 8b4d08 c700???????? 89480c 834dfcff 8b4df4 } + $sequence_13 = { 56 8b7006 85f6 7525 50 8d4dc8 } + $sequence_14 = { 7424 488b4b08 8b45d0 482b0b } condition: - 7 of them and filesize < 4315136 + 7 of them and filesize < 1676288 } -rule MALPEDIA_Win_Acr_Stealer_Auto : FILE +rule MALPEDIA_Win_Rhino_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "27adbb62-681d-5315-be14-68aa5c14abca" + id = "d85fe477-4e99-588f-91e6-0f1b3f138c82" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acr_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acr_stealer_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rhino" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rhino_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "885dd5a2520c2a460bba6eeb3147670a114466803568b2f029aa5eef95499efd" + logic_hash = "00639a2283c7cb43c3dac639e40d4b9a0594ea339862d60e983925c4aeea1ea1" score = 75 quality = 75 tags = "FILE" @@ -92919,32 +91869,32 @@ rule MALPEDIA_Win_Acr_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 037e78 b900000000 6a1e 134e7c 52 51 898ea4000000 } - $sequence_1 = { 6a16 88850affffff 8d85f8feffff 50 ff7704 888d08ffffff } - $sequence_2 = { 8955e8 33c0 0fa4c803 53 c1e103 } - $sequence_3 = { e8???????? 8b55cc 0430 8b4de4 2375ac ff45f8 88040a } - $sequence_4 = { 81ff???????? 750a e8???????? 83c404 eb12 6a01 } - $sequence_5 = { c786c400000000000000 3bf9 8d96b0000000 1bc9 } - $sequence_6 = { c3 5f 5e b84f40902f ba3b6ae19a 5b 8be5 } - $sequence_7 = { 3a4101 751a 83fefe 7433 8a4202 3a4102 750d } - $sequence_8 = { 0f42f8 897a48 0fb74e1c 0fb7461e 03ce 83c02e } - $sequence_9 = { 79e9 8b55f8 41 03c1 2bf9 } + $sequence_0 = { 895df0 57 895e10 8bfa c7461407000000 668906 8b4d08 } + $sequence_1 = { 0316 80790500 8955e0 7419 8b37 8d45ac 50 } + $sequence_2 = { 8b7d18 8b4d08 8bc6 c1e802 83e603 8b5108 8b4904 } + $sequence_3 = { ff7510 56 e8???????? 83c414 5e 8be5 5d } + $sequence_4 = { ff15???????? 2bf0 eb08 ff15???????? 03f0 ff742414 57 } + $sequence_5 = { c645fc00 8d7514 ff75fc c645f800 ff75f8 83ec0c 8bfc } + $sequence_6 = { 6a01 8d4508 50 8d45e4 68???????? 50 e8???????? } + $sequence_7 = { 3bfe 7512 8b33 8bcb ff5620 50 ff75a8 } + $sequence_8 = { 8b442424 894804 83c010 897714 89442424 3beb 0f8226fdffff } + $sequence_9 = { 8bc7 c1c802 33c8 03d9 837c241000 895c2414 743c } condition: - 7 of them and filesize < 1246208 + 7 of them and filesize < 1288192 } -rule MALPEDIA_Win_Ketrum_Auto : FILE +rule MALPEDIA_Win_Rokku_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d00476b6-2e4b-5fca-a576-2efa8a16d1f4" + id = "715ad7bc-d28a-5156-87eb-1255d9ce2084" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ketrum" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ketrum_auto.yar#L1-L170" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rokku" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rokku_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "f6a51a224da39f596220ff41861daa2df80eaaa43f4fe6e9b132d503abfda3ac" + logic_hash = "1d23d8f4257081bb086c98f92ac75f2d433e54c9fb6c0c1b7b21d511b54ccc0a" score = 75 quality = 75 tags = "FILE" @@ -92958,38 +91908,32 @@ rule MALPEDIA_Win_Ketrum_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 037de0 8bda 8d8407e6cde121 c1c005 03c6 } - $sequence_1 = { 33c0 57 0fb7d0 8bc2 6a20 c1e210 } - $sequence_2 = { 53 53 ff15???????? 53 53 6a03 } - $sequence_3 = { c1f905 83e01f c1e006 8b0c8da0bc6200 8d440104 8020fe ff36 } - $sequence_4 = { 7407 6a01 e8???????? 8d8534fbffff 50 } - $sequence_5 = { 53 50 e8???????? 56 8d85fce7ffff } - $sequence_6 = { 59 be???????? 8dbd7cffffff f3a5 6a43 8d45b9 53 } - $sequence_7 = { 59 85c0 742f b9???????? 8bc1 8d7001 8a10 } - $sequence_8 = { e8???????? 83600400 eb23 6a03 8bf7 } - $sequence_9 = { 8b44241c 83c40c 837c242408 7302 8bc6 } - $sequence_10 = { 6a01 33ff 8db590efffff c645fc00 e8???????? 33f6 39b344010000 } - $sequence_11 = { e8???????? 83c410 8d8594e9ffff 50 } - $sequence_12 = { 0f87e9030000 ff248519574000 ff35???????? e9???????? } - $sequence_13 = { d1f8 8bf8 8bc6 8bd6 } - $sequence_14 = { 837db801 7621 6aff 57 8d45a8 8d7dcc } - $sequence_15 = { 39b8c0f94100 0f8491000000 ff45e4 83c030 3df0000000 } + $sequence_0 = { 750b 3944242c 7523 b805000080 3d06000080 7517 57 } + $sequence_1 = { 66c745fd5352 885dff 80441de5fa 43 83fb1a 72f5 } + $sequence_2 = { 8bce e8???????? 0f2805???????? 8bcb 0f1145cf } + $sequence_3 = { 01442414 13ea 8b542414 8bca 81c100000002 83d500 } + $sequence_4 = { 8bc7 894a0c 8b4c241c 0fa4c11a 8b4c2410 c1e01a 2bc8 } + $sequence_5 = { 13da f76c2460 03f8 8b44242c } + $sequence_6 = { 8d84244c080000 53 50 e8???????? be00080000 8d442454 56 } + $sequence_7 = { 75f7 c60607 46 83ed01 75f7 6a08 8d442434 } + $sequence_8 = { c645ff00 885dfe 8d55e0 33db c645fd27 50 885dff } + $sequence_9 = { e8???????? b935010000 b8???????? 03c1 51 50 e8???????? } condition: - 7 of them and filesize < 4599808 + 7 of them and filesize < 548864 } -rule MALPEDIA_Win_Cherry_Picker_Auto : FILE +rule MALPEDIA_Win_Blackcat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "85645a18-926d-5b0e-9fa0-dbb70398619f" + id = "96a105c9-de9b-58fc-9332-46741d0ee4b6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cherry_picker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cherry_picker_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackcat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackcat_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "d063fae0bccc43dbf0d60b6c18c60c6de12439bcf31003957c363036cbe5a98f" + logic_hash = "ca17c8ec53cce7ae9541a2b17fcd5b20eeda404acb33b9d6489549a59a5a4868" score = 75 quality = 75 tags = "FILE" @@ -93003,32 +91947,32 @@ rule MALPEDIA_Win_Cherry_Picker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c8ff 56 90 8bf0 0fbec9 81e6ff000000 } - $sequence_1 = { 68???????? 68???????? a3???????? ffd6 68???????? 6a3c } - $sequence_2 = { 69c0e8030000 68???????? 6a01 68???????? 68???????? a3???????? } - $sequence_3 = { 52 8d442428 50 ff542420 } - $sequence_4 = { 41 84d2 75f6 8b3d???????? } - $sequence_5 = { 7512 68???????? 50 50 ff15???????? a3???????? } - $sequence_6 = { a1???????? 56 6aff 50 8bf1 } - $sequence_7 = { 83c408 2bf2 8a11 88140e 41 84d2 } - $sequence_8 = { 8a0d???????? ba???????? 83c8ff 56 } - $sequence_9 = { 6aff 50 ffd3 6a00 6a00 } + $sequence_0 = { ffd0 eb09 8d45f8 50 } + $sequence_1 = { f20f10459c f20f104da4 8b4df0 8d045b 8d14f500000000 8945e4 8d1452 } + $sequence_2 = { 84c0 0f858b010000 8d4704 31db } + $sequence_3 = { 89c1 a3???????? ffd1 8b0d???????? 89c6 85c9 751f } + $sequence_4 = { 8d441601 29d7 8901 8945d4 897904 0f8486000000 } + $sequence_5 = { 0f8765ffffff 8b45e4 01d8 ff75ec ff75dc 50 e8???????? } + $sequence_6 = { 895ddc 8b5dec 8b75e0 8b4df0 89d8 } + $sequence_7 = { 6820010000 68???????? 6a28 eb23 81f900000200 7326 } + $sequence_8 = { 29d9 39f9 721a 01d8 57 52 50 } + $sequence_9 = { 56 83ec10 89ce 8b4a04 } condition: - 7 of them and filesize < 712704 + 7 of them and filesize < 29981696 } -rule MALPEDIA_Win_Kasperagent_Auto : FILE +rule MALPEDIA_Win_Avrecon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "340f4639-6fe5-58b0-bb8f-f62f0676eeb4" + id = "e9aaaaa7-af2e-5870-9eba-7f7fa77b0103" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kasperagent" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kasperagent_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avrecon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avrecon_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "64254218e6067b681b9ff76df50b8965f4daccd1f710c2911946f314fae43e64" + logic_hash = "e59963ec079d8f4d8ec354feb72326171934afc46817d03eebe4cd3c6c4dfb16" score = 75 quality = 75 tags = "FILE" @@ -93042,32 +91986,32 @@ rule MALPEDIA_Win_Kasperagent_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b442420 2b442418 8b4c2428 2bc7 40 99 2bc2 } - $sequence_1 = { c3 e9???????? 6860020000 b8???????? e8???????? 8b4508 8b35???????? } - $sequence_2 = { 3b5c2410 72c3 8b742414 8b7c241c 5d 5b 2bc1 } - $sequence_3 = { 8b0f 8bc7 5f c6040e00 5e 5d 5b } - $sequence_4 = { 750d 8b46f8 50 56 e8???????? 83c408 85c0 } - $sequence_5 = { 8b4c2414 8b01 3b70f8 7fa9 } - $sequence_6 = { e8???????? 8b4500 ff442414 b92d000000 66890c78 8d7c3f02 } - $sequence_7 = { 668b28 668929 83c102 83c002 47 3bce } - $sequence_8 = { ffd0 c645fc01 8b45d8 83c0f0 } - $sequence_9 = { 2bc1 33d2 d1f8 2bf0 668911 8bce 781a } + $sequence_0 = { 85c0 7431 6810270000 ff15???????? 837d0400 7420 } + $sequence_1 = { bf04010000 57 53 53 56 55 ff15???????? } + $sequence_2 = { e8???????? 8bf8 85ff 741f 56 8b35???????? 68???????? } + $sequence_3 = { 6a10 6a00 8d45dc 50 e8???????? 8d45f0 } + $sequence_4 = { c21000 33c0 ebf5 83c8ff ebf0 55 8bec } + $sequence_5 = { ebed c685dcebffff00 6a02 ff7508 ff15???????? ff7508 e8???????? } + $sequence_6 = { e8???????? 68???????? 53 e8???????? 85c0 0f84f0040000 8a08 } + $sequence_7 = { 50 8d85a8feffff 50 895d4c e8???????? 3bc3 } + $sequence_8 = { 49 7524 50 a3???????? ff15???????? e8???????? } + $sequence_9 = { 50 6a01 50 50 ff31 8975c0 50 } condition: - 7 of them and filesize < 1605632 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Unidentified_076_Auto : FILE +rule MALPEDIA_Win_Comebacker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0c83626b-47ce-55ce-a381-007bcb7e73d5" + id = "19b11e1a-a1ff-5098-8869-502d6ab34aa7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_076" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_076_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.comebacker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.comebacker_auto.yar#L1-L162" license_url = "N/A" - logic_hash = "92802d8a51aa29b7bc92df361f52f4a28a9ddff1846405226196ebfa4afe53d1" + logic_hash = "e448a9fe85529eabd811145723dc68a4c09b7b0e6109ed9890120aa2245173a6" score = 75 quality = 75 tags = "FILE" @@ -93081,32 +92025,37 @@ rule MALPEDIA_Win_Unidentified_076_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f95c3 488b6c2438 488b742440 488b7c2448 8bc3 488b5c2430 4883c420 } - $sequence_1 = { 448bc3 49894628 488b87c8000000 8bd5 488b4810 49894e18 } - $sequence_2 = { ff97f8000000 488bd8 4885c0 7508 418bf4 e9???????? } - $sequence_3 = { 488b87c8000000 33d2 488bce 448d4230 ff9020070000 488b87c8000000 } - $sequence_4 = { e9???????? 8b473c 33c9 394764 8d5101 0f43ca 4533e4 } - $sequence_5 = { 488b8bb00a0000 4885c9 7413 4c8b83c8000000 ba02000000 41ff90f0040000 488b93c8000000 } - $sequence_6 = { 488bcf 03c0 41898638040000 e8???????? 498d962c010000 488bcf e8???????? } - $sequence_7 = { 85c0 7e29 803c313b 740c 48ffc1 ffc2 } - $sequence_8 = { 488b8790000000 49891c24 498d5640 4989442408 488b8790000000 498d4c2440 } - $sequence_9 = { 4885c9 7415 488b8308010000 33d2 41b800800000 ff9000010000 4889bbe0000000 } + $sequence_0 = { 6683f809 7f04 0430 eb02 } + $sequence_1 = { 4c8d0556b10300 41b9dc000000 8d4af2 e8???????? } + $sequence_2 = { 741e 488bce 488bc6 488d15bf350600 83e11f 48c1f805 } + $sequence_3 = { 493b16 7429 c744242074010000 babb000000 4c8d0df6e20300 } + $sequence_4 = { 668945dd 8845df 66899d20060000 e8???????? } + $sequence_5 = { 488b742478 48895c2468 4c8bc8 488b842408010000 4889442460 8b8424f8000000 } + $sequence_6 = { eb22 c7442420ff000000 41b868000000 ba77000000 4c8d0d79f50300 } + $sequence_7 = { f2ae 48f7d1 488d79ff 488b8c24e0000000 } + $sequence_8 = { 83ec44 a1???????? 33c5 8945fc 8b4508 8d55dc } + $sequence_9 = { 7409 8d04c516d70410 eb23 f6c30c 7409 8d04c514d70410 } + $sequence_10 = { e8???????? 83c408 8945f8 8b4514 85c0 7416 8d4dec } + $sequence_11 = { 42 52 56 50 a3???????? } + $sequence_12 = { 81e7ff000000 8b1cbd38580410 33cb 8b5e08 33cb 33db 8ade } + $sequence_13 = { 2bc2 6a21 a3???????? e8???????? 83c404 8bf8 33f6 } + $sequence_14 = { 8d95fcf7ffff 68???????? 52 ffd7 8d85fcf7ffff 83c408 8d5002 } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 1429504 } -rule MALPEDIA_Win_Anchormtea_Auto : FILE +rule MALPEDIA_Win_Smac_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "75878680-af6e-531f-abbe-374c7f6b18e7" + id = "6cf7aa8f-47b5-541a-9ef7-59898eb272ee" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.anchormtea" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.anchormtea_auto.yar#L1-L152" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.smac" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.smac_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "b646f5ea9da3552482b100437224e4af5475bebe8d62d4511d1baeeadc61942b" + logic_hash = "2551ca62dde47575d33bf5dda5cc9135e813c4132339b49d1f3c1a2ad36da540" score = 75 quality = 75 tags = "FILE" @@ -93120,37 +92069,32 @@ rule MALPEDIA_Win_Anchormtea_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? f7d8 1bc0 83e002 } - $sequence_1 = { 83c40c 6808020000 6a40 ffd6 } - $sequence_2 = { bb01000000 8910 eb02 33db 85f6 } - $sequence_3 = { 7512 488d056aaf0100 483bc8 7406 e8???????? } - $sequence_4 = { 8b4508 57 8945d0 8d45c8 57 50 } - $sequence_5 = { c68524f7ffff00 8d8d98f7ffff ffb524f7ffff 52 } - $sequence_6 = { 41397e24 0f86ee010000 6666660f1f840000000000 4d8bc5 33d2 } - $sequence_7 = { 488b4b48 4885c9 740a ff15???????? 48897b48 } - $sequence_8 = { 488bcb e8???????? 488bcb ff15???????? 4885f6 7419 } - $sequence_9 = { 3bc1 0f44d9 85f6 7407 56 } - $sequence_10 = { 6f 4b 0010 6f 4b 0010 } - $sequence_11 = { 488d4808 488d15c2180200 e8???????? 85c0 } - $sequence_12 = { b801000000 488bbc24f0080000 488bb42420090000 488bac2418090000 } - $sequence_13 = { 488bcf 4c8bc3 4c2bc7 6690 } - $sequence_14 = { 898534ffffff 7202 8b12 8bc2 8d7002 660f1f440000 } + $sequence_0 = { 83c002 0fb708 6685c9 75df 0fafd6 8bc2 3bc3 } + $sequence_1 = { e8???????? 57 e8???????? 59 57 8bf8 8bc6 } + $sequence_2 = { 57 57 6a10 57 57 57 8d8580f1ffff } + $sequence_3 = { 83c002 50 57 53 e8???????? 83c410 57 } + $sequence_4 = { a840 7411 a900040000 740a 6a09 58 } + $sequence_5 = { 50 6a00 53 e8???????? 83c410 57 } + $sequence_6 = { 48 0f84a6010000 48 741f 6a01 } + $sequence_7 = { 33c0 668975b4 66894db8 668955ba 668945bc } + $sequence_8 = { 7320 6a01 33ff 8db514f1ffff e8???????? 6a01 8d750c } + $sequence_9 = { 8be5 5d c3 55 8bec 83e4f8 81eccc060000 } condition: - 7 of them and filesize < 839680 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Darkme_Auto : FILE +rule MALPEDIA_Win_Whiskerspy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "48faa238-7c8d-58c0-88b3-9aef8ec2075d" + id = "1f71cc7d-dee3-58c1-b7e7-0db4f27f7b73" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkme" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkme_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.whiskerspy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.whiskerspy_auto.yar#L1-L152" license_url = "N/A" - logic_hash = "3cf45d3e46e2f9013414d4d68a45acd13e79993e633a174a46aa5a37d07153ec" + logic_hash = "42f604644f01d6d1eab2ff27df4abe182b18b8311684ef0837061e88ea8bd127" score = 75 quality = 75 tags = "FILE" @@ -93164,32 +92108,37 @@ rule MALPEDIA_Win_Darkme_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 66c745b40000 8b4dd0 894d88 c745d000000000 8d55b4 52 8b45d8 } - $sequence_1 = { c745f8???????? c745fc00000000 8b7508 8b06 56 ff5004 8b7d0c } - $sequence_2 = { 89856cffffff c78564ffffff08000000 8d8564ffffff 50 8b4d08 83c134 51 } - $sequence_3 = { 8b4ddc 51 e8???????? 898520ffffff ff15???????? 8b55bc 52 } - $sequence_4 = { ff15???????? 898520ffffff 8d4dbc 51 8b9520ffffff 8b02 } - $sequence_5 = { 8b85ecfeffff 50 ff15???????? 89856cfeffff eb0a c7856cfeffff00000000 8d8d7cffffff } - $sequence_6 = { ff15???????? 8945d0 c745c808000000 8d4dc8 51 8b5508 } - $sequence_7 = { 68???????? ff15???????? 898574ffffff c745fc01000000 c745fc02000000 6aff ff15???????? } - $sequence_8 = { eb0a c78558feffff00000000 8d459c 50 8d4da0 51 } - $sequence_9 = { 8d55b0 52 8d4590 50 ffd6 50 8d8d10ffffff } + $sequence_0 = { 33ff 8b06 8bcf d3e8 } + $sequence_1 = { b867666666 f7e9 488d5c2430 c1fa02 8bc2 } + $sequence_2 = { 884c9c4b 48ffc3 4883fb08 7cd2 0f10442420 } + $sequence_3 = { 488d0d26120100 483bc1 746d 488b83e0000000 } + $sequence_4 = { 4963cd 488d3409 4c8bc6 488bd7 488bc8 } + $sequence_5 = { 4c63c2 4d03c0 498d0c3e 488d557c } + $sequence_6 = { 488bd8 4885c0 7511 498bce ff15???????? } + $sequence_7 = { 90 488b4c2468 e8???????? 90 8bc3 } + $sequence_8 = { 8a85f4f9ffff 8a840df4f9ffff 2c6c 3440 } + $sequence_9 = { c685c5f9ffff69 c685c6f9ffff5a c685c7f9ffff60 c685c8f9ffff5d } + $sequence_10 = { 2c09 3445 88840dccfeffff 41 83f90a 72e8 } + $sequence_11 = { 1b7c240c 8b4130 2918 8b4120 0110 eb23 } + $sequence_12 = { eb06 8b4510 8b750c 837f4c00 8945f0 } + $sequence_13 = { 3daaaaaa0a 0f84da000000 8d5801 8b4608 2b06 99 } + $sequence_14 = { 8b00 8d8d38fcffff 51 50 e8???????? } condition: - 7 of them and filesize < 1515520 + 7 of them and filesize < 591872 } -rule MALPEDIA_Win_Redshawl_Auto : FILE +rule MALPEDIA_Win_Nightclub_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d449834a-6ec8-5065-8b96-a5a49ffb3034" + id = "16a1e3cd-d9e1-5de2-a066-97eb2bedde4e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redshawl" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redshawl_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nightclub" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nightclub_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "b20acd5fb5af80ab78c14cd6c74a0396c69511a94b51759668c7b067e28aed11" + logic_hash = "c6e72bd1072251138d02bae0378aff5596a4fe234144ae53f2fd722485213a6d" score = 75 quality = 75 tags = "FILE" @@ -93203,32 +92152,32 @@ rule MALPEDIA_Win_Redshawl_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f84b3020000 e8???????? 33db 488d54245c 488b88c0000000 488d0563860000 } - $sequence_1 = { 8bb424a0000000 448bc6 8bd7 488d0d12990000 } - $sequence_2 = { 742e 488d1596a10000 488bcf ff15???????? 488d156ea10000 } - $sequence_3 = { e8???????? 4c8d546d00 4c8d1d58c70000 49c1e204 bd04000000 4f8d442a10 498bc8 } - $sequence_4 = { e8???????? 488d1568ba0000 413bc7 7428 83f8fe 7423 } - $sequence_5 = { 488d0529c20000 483bf8 740e 833f00 7509 } - $sequence_6 = { 4883ec30 b84d5a0000 663905dad9ffff 7404 33db eb38 } - $sequence_7 = { 7577 b801000000 ff05???????? f743180c010000 7563 4c8d251ac70000 4863f8 } - $sequence_8 = { 33d2 8d4a02 ffd0 4c8be0 4889442430 } - $sequence_9 = { 0f8584010000 8a0b 33c0 80f90a 0f94c0 8944244c 488d0502860000 } + $sequence_0 = { 56 8b7508 8b06 8b5020 57 8bf9 8b1f } + $sequence_1 = { e8???????? 85c0 0f854e150000 8b8fb0000000 8d8557fcffff 50 51 } + $sequence_2 = { 3bd7 0f83f7000000 8b5104 85d2 740a 8bc8 2bca } + $sequence_3 = { ff15???????? 8b95ccfbffff 52 ffd3 8b85d0fbffff 50 ffd3 } + $sequence_4 = { 890a 8b10 8b4804 50 894a04 ffd7 8b450c } + $sequence_5 = { 50 8d4de0 51 e8???????? 8b55e4 52 ffd7 } + $sequence_6 = { 3b410c 7206 33c0 5d c20400 c6410401 8b4908 } + $sequence_7 = { 7415 8bff 85c0 7409 8b5510 668b12 668910 } + $sequence_8 = { 8d45f3 33f6 8975fc 50 8975e0 68???????? 8d4dcc } + $sequence_9 = { 72e6 b892010000 5f 5e 8b4df8 33cd e8???????? } condition: - 7 of them and filesize < 174080 + 7 of them and filesize < 247808 } -rule MALPEDIA_Win_Avast_Disabler_Auto : FILE +rule MALPEDIA_Win_Neconyd_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6a09cca4-7cb6-5c97-b15b-4f7311a6621b" + id = "a2815a16-95e0-5db4-9058-3189995786c2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avast_disabler" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avast_disabler_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.neconyd" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.neconyd_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "19754a7bc503b1b28bdfc059b6eb230f6f3e29b2e990d8ace51bd954a83ec439" + logic_hash = "e1fd880f0f7b560832efc4f24d502d458a46d62299fa6f4e05fae094662862d2" score = 75 quality = 75 tags = "FILE" @@ -93242,32 +92191,32 @@ rule MALPEDIA_Win_Avast_Disabler_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7404 3bc1 7515 0f31 35???????? } - $sequence_1 = { 7534 837c371400 752d 89443714 6a08 8d45f4 50 } - $sequence_2 = { b94ee640bb 85c0 7404 3bc1 7515 } - $sequence_3 = { 2b4c3718 51 53 53 50 e8???????? 8b4dfc } - $sequence_4 = { 50 ff15???????? 6a01 8d45f8 50 ff750c ff15???????? } - $sequence_5 = { 33c0 40 394510 7534 837c371400 752d } - $sequence_6 = { 8b5c3718 83c112 03d9 837d1000 } - $sequence_7 = { 75a9 5f 5e 5b 5d c21000 55 } - $sequence_8 = { 51 803d????????00 7520 c605????????01 } - $sequence_9 = { 5f 5e 5b 8be5 5d c20c00 3b0d???????? } + $sequence_0 = { e8???????? 56 56 56 8945f4 56 } + $sequence_1 = { 85c0 7509 57 ff15???????? ebc6 6aff 57 } + $sequence_2 = { 8bd8 ffd7 2bc3 3bc6 7340 } + $sequence_3 = { 8d4c2418 e8???????? 83f8ff 8944241c 0f84e6010000 6826060000 } + $sequence_4 = { ff75f8 03d0 837d6806 52 ffb49d2cffffff 7407 } + $sequence_5 = { ff75f8 03d0 837d6806 52 ffb49d2cffffff 7407 e8???????? } + $sequence_6 = { e8???????? 8bf8 a1???????? 85c0 752b 8d8424e0000000 } + $sequence_7 = { 50 50 50 ffd6 85c0 0f867d010000 8d4801 } + $sequence_8 = { b9???????? 8d85b4fdffff e8???????? e8???????? 894508 eb02 } + $sequence_9 = { e8???????? 59 8d4594 50 ba???????? e8???????? } condition: - 7 of them and filesize < 41984 + 7 of them and filesize < 326182 } -rule MALPEDIA_Win_Svcready_Auto : FILE +rule MALPEDIA_Win_Cuegoe_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9d907139-c144-5614-a62a-7c32470debfc" + id = "f801c54c-d3a8-51b1-91c4-e3ef8af3f7f9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.svcready" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.svcready_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cuegoe" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cuegoe_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "d564083fd80540ab82e35300283080c4f0bdfd997ccd9dbb29372661ffd56646" + logic_hash = "d0e6e6925a0e42ac5470513773688ead9a134439bb7102ccc5d0a7edc70c0169" score = 75 quality = 75 tags = "FILE" @@ -93281,32 +92230,32 @@ rule MALPEDIA_Win_Svcready_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33ce 33fd f7d0 c1cd03 8bd1 0bd0 } - $sequence_1 = { 8b400c 8b400c 8b7018 89442428 8974242c 8b4e3c 8b543178 } - $sequence_2 = { 33cd 33c1 a3???????? 8bc6 33c2 a3???????? 8b442410 } - $sequence_3 = { 58 83c23c 03d6 89542420 3bc8 7d35 83f904 } - $sequence_4 = { 3905???????? 0f95c0 c3 e9???????? 55 8bec 6a00 } - $sequence_5 = { 3315???????? 33d9 8bf2 8bcb 3335???????? 33ca 33ee } - $sequence_6 = { 747f 3d00010000 743e 57 56 ff7514 8d44241c } - $sequence_7 = { 53 8bd9 c744242000000000 56 8b08 8b4004 } - $sequence_8 = { 89442424 8974244c 895c2450 e8???????? 8b4c2424 c6043100 894c243c } - $sequence_9 = { 50 ff760c ff15???????? 6a06 8d4c2424 51 } + $sequence_0 = { 895dfc e8???????? 59 8d4dd0 8bf0 e8???????? } + $sequence_1 = { 83781808 7205 8b4004 eb03 83c004 8d4de4 51 } + $sequence_2 = { 324dfe 80e17f 3008 8b06 8bc8 c1f905 8b0c8d80cf0310 } + $sequence_3 = { 8b4534 c645fc06 e8???????? 33f6 397548 7409 } + $sequence_4 = { 8b7da8 3bfb 7636 803e7f 7431 4f } + $sequence_5 = { c1e108 330c9d68a10310 bb01000000 898860020000 885c0658 8b7044 8b4824 } + $sequence_6 = { a1???????? 33c5 894558 6a38 b8???????? e8???????? } + $sequence_7 = { 894d14 8b4804 83c40c 03f7 297d0c 894d18 742c } + $sequence_8 = { eb02 33c0 8903 8365fc00 8d45f3 50 8b450c } + $sequence_9 = { ff7004 ff30 8d45d4 50 8bc6 e8???????? 8bc6 } condition: - 7 of them and filesize < 1187840 + 7 of them and filesize < 540672 } -rule MALPEDIA_Win_Orangeade_Auto : FILE +rule MALPEDIA_Win_Jinxloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a790e493-320f-57de-9b62-d13796c94676" + id = "cb454fe4-e9ad-5069-aba0-8fdb369e6db4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.orangeade" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.orangeade_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jinxloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jinxloader_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "bc9cfd6680cc4f32cd41e9edf43afa43b54975c598906df96ea95e31fa6c1612" + logic_hash = "c58b02af334fd67d7a0c2822fadcfa6594a39ce2fb1e10101df77761efab8668" score = 75 quality = 75 tags = "FILE" @@ -93320,32 +92269,32 @@ rule MALPEDIA_Win_Orangeade_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bb42428050000 50 8bce e8???????? c744241001000000 } - $sequence_1 = { 50 8d942470020000 51 52 ff15???????? } - $sequence_2 = { f3ab 66ab aa 8d842468020000 50 } - $sequence_3 = { 6881000000 6a00 c784249428010000000000 ff15???????? 8bf0 56 } - $sequence_4 = { aa b93f000000 33c0 8dbc2465010000 } - $sequence_5 = { 8d4c2424 c684248828010002 e8???????? 8d4c2410 c684248828010001 e8???????? 8d4c2414 } - $sequence_6 = { b93f000000 33c0 8d7c2479 885c2478 f3ab } - $sequence_7 = { 68???????? 8d4c2410 e8???????? 68???????? 6884000000 53 ff15???????? } - $sequence_8 = { e8???????? 83c404 8d4c2424 c684248828010002 } - $sequence_9 = { 50 8d4c2410 c684248400000001 e8???????? } + $sequence_0 = { e8???????? e8???????? e8???????? 488b442450 6690 e8???????? 488d0529305400 } + $sequence_1 = { 4d09c4 4921d3 4d09cb 4c21d2 4809c2 90 48894c2420 } + $sequence_2 = { eb0a 488b4c2470 488b5c2460 488b9424e8000000 48899a80020000 833d????????00 7413 } + $sequence_3 = { eb1d 440fb64c3419 4129d1 418d5121 88543c19 418d5021 88543419 } + $sequence_4 = { 84c9 740d b802000000 31db 4883c420 5d c3 } + $sequence_5 = { eb12 4531e4 31ff 4531ed eb08 4531e4 31ff } + $sequence_6 = { e9???????? 4889d9 6690 e8???????? 440f117c2460 440f117c2470 488d1568010000 } + $sequence_7 = { e9???????? 90 488dbc24e0000000 488d7fe0 0f1f8000000000 48896c24f0 488d6c24f0 } + $sequence_8 = { e8???????? 488b8c24b8000000 49890b 488b9424c0000000 49895308 48894818 48895020 } + $sequence_9 = { e8???????? 4883c418 5d c3 4889442428 488d0582005500 6690 } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 20364288 } -rule MALPEDIA_Win_Snifula_Auto : FILE +rule MALPEDIA_Win_Zeus_Mailsniffer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7eb0b095-555b-5c46-a556-09b78e129a51" + id = "cfc6ae1c-00c8-513e-86f0-d4e28caf1338" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.snifula" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.snifula_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeus_mailsniffer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeus_mailsniffer_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "8cd858ad508ccf0d5980ca44f29c7ac0d1ef182e09e60747d07a1ef2744ff82a" + logic_hash = "fa3a7d3b021e61998435bd86dd4adccaaab84e20b590af9e4f54303f32d0d67f" score = 75 quality = 75 tags = "FILE" @@ -93359,32 +92308,32 @@ rule MALPEDIA_Win_Snifula_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff35???????? 89442410 6a01 57 ff15???????? 89442410 3bc7 } - $sequence_1 = { 8bf8 3bfe 752f 8d45f8 50 56 ff75fc } - $sequence_2 = { 743b ff15???????? 8bf8 68???????? 57 ffd6 59 } - $sequence_3 = { 53 33db 56 895dfc 3bfb 0f848b000000 8bc7 } - $sequence_4 = { 51 8365fc00 57 8bf8 85ff 7431 } - $sequence_5 = { 895dd8 8945dc 33d2 8b4ddc 8d4104 8b09 } - $sequence_6 = { e8???????? 8325????????00 5f 56 53 8b5d08 } - $sequence_7 = { 68???????? 56 ff15???????? 85c0 7414 56 6a00 } - $sequence_8 = { 8b03 e8???????? 8945fc 85c0 750f 394508 750a } - $sequence_9 = { ff35???????? ff35???????? 68???????? ff75f4 ffd7 83c42c ff36 } + $sequence_0 = { 81ec1c020000 56 6a1c 58 8945f0 c745f4c89d2d01 8945f8 } + $sequence_1 = { 2b75fc 57 57 ff7510 81c6???????? 56 57 } + $sequence_2 = { c20400 a1???????? 89442430 8d842450020000 50 c744242cf54f2d01 c744243041512d01 } + $sequence_3 = { 6800300000 50 57 53 8945e8 894dfc ff15???????? } + $sequence_4 = { 8b4508 895dec e8???????? 8b7b0c 037d08 8365fc00 } + $sequence_5 = { 53 8d4594 50 8d4588 } + $sequence_6 = { 0f84a0000000 e8???????? 50 ff35???????? e8???????? 59 59 } + $sequence_7 = { d1e8 83e701 3304bd00d02d01 33048d04992e01 42 } + $sequence_8 = { 8d45dc 50 ff15???????? 66837ddc00 8b87a0902d01 7403 6a29 } + $sequence_9 = { ffd7 85c0 7570 8bc6 50 8d84249c030000 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Oddjob_Auto : FILE +rule MALPEDIA_Win_Dlrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "32aa97fe-459e-54bb-b312-8c16abdd023e" + id = "c5494bd6-4fc0-5b83-8b92-b9ca3f87216d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oddjob" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oddjob_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dlrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dlrat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "c90a8570c9226524a00ad8a64dc22040d6bcfc4b7b8994bff5525418a1842496" + logic_hash = "fad702107ce086ed634b62a81fd30395fc9fa896e743ae2abff0224916d86383" score = 75 quality = 75 tags = "FILE" @@ -93398,32 +92347,32 @@ rule MALPEDIA_Win_Oddjob_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8845da 8845df 8845fa 8845fb 8b4508 6a40 052a080000 } - $sequence_1 = { 8b450c 85c0 74f2 8365f800 85ff 7677 8945f4 } - $sequence_2 = { c685c1f8ffff68 c685c2f8ffff8e c685c3f8ffff4e c685c4f8ffff0e c685c5f8ffffec 8885c6f8ffff c685c7f8ffffb5 } - $sequence_3 = { c68530feffffc2 c68531feffff04 889d32feffff c68533feffff83 c68534feffffc4 } - $sequence_4 = { e8???????? 89858494ffff 3bc3 7506 899da494ffff 6a08 } - $sequence_5 = { 3bcf 8955fc 7ce0 33c9 394d0c 762b } - $sequence_6 = { 0bc6 0fb67102 0fb64903 c1e008 33f2 0bc6 33ca } - $sequence_7 = { 885e1a c785b0feffff01000000 885e10 8b4dfc 8b85b0feffff 5f 33cd } - $sequence_8 = { 50 ff5108 3bfe 7405 } - $sequence_9 = { e8???????? ff75f0 d1eb 53 57 } + $sequence_0 = { e8???????? 488d0d15201100 e8???????? 4889c6 488d0526e60f00 488945b8 48c745b008000000 } + $sequence_1 = { eb40 be08000000 488d15ac540200 448bc6 488bcf e8???????? 85c0 } + $sequence_2 = { 4a8b14d1 41b8e00b0000 4e8b0c02 4c894df0 4d8b9188000000 498b4a18 488b5108 } + $sequence_3 = { 4c8d4e08 41b801000000 488d15a7c21500 488955b8 4c8945c0 4c894dc8 48833d????????00 } + $sequence_4 = { 48898528ffffff 4883bd20ffffff00 755e 8b05???????? 65488b0c2558000000 488b04c1 b9480b0000 } + $sequence_5 = { 4c8bcf 4531c0 ba230b0000 488d0d04260e00 e8???????? 488995e0fdffff 4c8bce } + $sequence_6 = { 4c8d0dec530e00 4c898d68ffffff 41ba0f000000 4c899560ffffff 4c8d8d60ffffff 488d0d8ae60e00 48898d78ffffff } + $sequence_7 = { 488bcb e8???????? 4889c1 e8???????? 408a7d28 4c8d4e08 41b801000000 } + $sequence_8 = { eb02 31c9 4c8b5510 493b8aa0000000 0f8280000000 488d0d40b71400 4883ec20 } + $sequence_9 = { 488955b8 48c745b008000000 4c8d45b0 488d1d6f741000 48895dc8 48c745c011000000 488d55c0 } condition: - 7 of them and filesize < 221184 + 7 of them and filesize < 4121600 } -rule MALPEDIA_Win_Sidewinder_Auto : FILE +rule MALPEDIA_Win_Mydogs_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "392688fd-d092-5405-9184-eda077762341" + id = "9688d839-8d35-5299-b5ae-d8084dbff6c0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sidewinder" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sidewinder_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mydogs" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mydogs_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "ed076ae71f5673b9d5b7573a79292b3a5ca9ffc23926551c4a3dd71dd3fac1f3" + logic_hash = "4d3f1e38f0e3ee2bcc850d56898106585e9b5f7ff2ecd490e245883ad04d625f" score = 75 quality = 75 tags = "FILE" @@ -93432,37 +92381,37 @@ rule MALPEDIA_Win_Sidewinder_Auto : FILE signator_config = "callsandjumps;datarefs;binvalue" malpedia_rule_date = "20241030" malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { e8???????? 50 e8???????? 8bd0 8d4de8 e8???????? 8d45c8 } - $sequence_1 = { 8d4dc4 e8???????? 8d45ac 89458c 8d458c 50 } - $sequence_2 = { 8d4dcc e8???????? 8d45dc 898570ffffff c78568ffffff08400000 8d8568ffffff 50 } - $sequence_3 = { 8965ec c745f0182c4000 c745f400000000 c745f800000000 6a01 e8???????? 8d45dc } - $sequence_4 = { ff75bc 8b45cc 8b00 ff75cc ff5060 dbe2 8945b4 } - $sequence_5 = { ff5004 8b4508 8b403c 0b450c 8b4d08 89413c 8b4508 } - $sequence_6 = { 0f8053010000 668945ec 668b45ec 663b45d8 0f8f22010000 668365e400 } - $sequence_7 = { 0f84df000000 66830d????????ff 8d45dc 50 8b45e8 8b00 ff75e8 } - $sequence_8 = { e8???????? 898530ffffff eb07 83a530ffffff00 6a00 8b8568ffffff 83e801 } - $sequence_9 = { e8???????? 68???????? 8d4ddc e8???????? 8d4dd8 e8???????? c3 } + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 8b5d94 8b75cc 8b7dc8 85db } + $sequence_1 = { 8a01 88040a 41 84c0 75f6 3885c8feffff 0f84f6060000 } + $sequence_2 = { 66c745d90000 c645db00 c645dc00 c745f500000000 66c745f90000 c645fb00 c6459c00 } + $sequence_3 = { 6a00 8bcf 81e900803ed5 8bc6 6880969800 1ddeb19d01 50 } + $sequence_4 = { 72d7 61 9d 0fb605???????? f30f7e05???????? 8845a4 } + $sequence_5 = { 40 8945e4 8bc3 99 83e203 33c9 } + $sequence_6 = { 68???????? 68???????? 8d85f8feffff 50 ff15???????? 68???????? } + $sequence_7 = { 8bcf e8???????? 8bd0 8bce e8???????? 83c404 } + $sequence_8 = { 50 0fb744243a 50 68???????? 8d442450 682c010000 50 } + $sequence_9 = { ff15???????? 85c0 7518 6860ea0000 ffd6 6a00 8d442428 } condition: - 7 of them and filesize < 679936 + 7 of them and filesize < 313344 } -rule MALPEDIA_Win_Chinotto_Auto : FILE +rule MALPEDIA_Win_Blackmatter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0573d972-e907-5e4b-a894-f42d60689ebb" + id = "7e457194-4a19-57a3-89ac-b5153afc0744" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chinotto" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chinotto_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackmatter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackmatter_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "7b0ad7ae03649166d50ba1fc6b2d39b3f99f903efd2a6958d5ba06fcea9fb997" + logic_hash = "c5598bfcc346f3d5f3d24c66f49b6d8b4e14cf3a3802140e28639e017dd52693" score = 75 quality = 75 tags = "FILE" @@ -93476,34 +92425,34 @@ rule MALPEDIA_Win_Chinotto_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8987f0e74100 83c704 83ff28 72e6 5f 5e c3 } - $sequence_1 = { 75ed 8b4e4c 894e50 c7473cc04a4000 eb06 } - $sequence_2 = { 894e0c 66c7065265 66c746026720 66c746045265 66c746066164 66c746082053 66c7460a7563 } - $sequence_3 = { 8b5ddc 3bdf 7426 f7460800000200 7424 83fa05 771f } - $sequence_4 = { 721d 8b4830 3b4834 7308 } - $sequence_5 = { 66894da6 b973000000 66894da8 b925000000 66894daa b973000000 } - $sequence_6 = { 897de8 3b7de4 0f8782010000 25ff7f0000 0fb61c02 8dbc318f000000 0fb63c07 } - $sequence_7 = { 8bec b810100000 e8???????? a1???????? 33c5 8945f8 8b4508 } - $sequence_8 = { 8b853cf7ffff 83c420 03d8 89b538f7ffff 85c0 758a 8b8534f7ffff } - $sequence_9 = { 56 52 50 8b4508 8b4834 8b5030 } + $sequence_0 = { 83f803 7409 83f802 0f857c010000 e8???????? 83f83d } + $sequence_1 = { c20400 55 8bec 83c4f0 53 c745fc00000000 c745f800000000 } + $sequence_2 = { 837dd800 7505 e9???????? 68???????? e8???????? } + $sequence_3 = { 75df 8bc2 5e 5a 5d } + $sequence_4 = { 8945f0 837df000 0f8491000000 ff75f4 ff75f0 } + $sequence_5 = { 50 8d4302 50 e8???????? a3???????? 6a40 8d85fcfeffff } + $sequence_6 = { 7429 8d85f8feffff 50 ff15???????? 85c0 } + $sequence_7 = { 72df 807d085a 77df b802000000 5d c20400 55 } + $sequence_8 = { 6a00 ff15???????? 8945f0 ff75f4 } + $sequence_9 = { f7f1 92 3b4508 720b 3b450c } condition: - 7 of them and filesize < 300032 + 7 of them and filesize < 194560 } -rule MALPEDIA_Win_Nefilim_Auto : FILE +rule MALPEDIA_Win_Korlia_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1a64ad05-cdf4-50b0-b5d5-12b823b566f1" + id = "f4183d87-ea91-5bb4-a600-f9953387c71f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nefilim" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nefilim_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.korlia" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.korlia_auto.yar#L1-L479" license_url = "N/A" - logic_hash = "437ef32e0bcb845260c527798fe2225eeb3cd5a3921b5194205f4e5468ee3dde" + logic_hash = "05ee31919c5d4bc6056f376629b9d7ad98c63e5082d49653926cef5a9130bcaf" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -93515,32 +92464,74 @@ rule MALPEDIA_Win_Nefilim_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 c745f4e8a14000 e8???????? cc 8bff 55 8bec } - $sequence_1 = { e9???????? 8975e4 33c0 39b8c8e74000 0f8491000000 ff45e4 } - $sequence_2 = { ff75ec 68???????? 56 56 } - $sequence_3 = { 56 56 895dc0 ff15???????? 56 } - $sequence_4 = { ff15???????? 8144242890d00300 8b44241c 115c242c 3944242c 0f8c3dffffff 0f8f5d010000 } - $sequence_5 = { 85c0 7434 68???????? 8d8424d0000000 } - $sequence_6 = { ffd6 85c0 0f84cc030000 68???????? 8d8424d0000000 } - $sequence_7 = { 6a01 8d74246c e8???????? 83ec1c 8bcc 217910 33c0 } - $sequence_8 = { 8b442418 8b4c241c 53 03c6 53 13cb } - $sequence_9 = { 2bc8 83f901 770a 68???????? e8???????? 8d5801 6a00 } + $sequence_0 = { 81fb68584d56 0f9445e4 5b 59 5a c745fcffffffff 8a45e4 } + $sequence_1 = { c1fa0e 8bc2 c1e81f 03d0 52 68???????? 51 } + $sequence_2 = { 68???????? 51 ffd6 8bc7 b980ee3600 99 } + $sequence_3 = { 8bc7 b9005c2605 99 f7f9 } + $sequence_4 = { ff15???????? 8bf8 b83bd4b531 f7ef } + $sequence_5 = { 68???????? 68???????? ffd6 b905000000 be???????? } + $sequence_6 = { c3 85db 7410 6a28 68???????? 6aff } + $sequence_7 = { 83ec0c 53 56 57 8965e8 c645e401 c745fc00000000 } + $sequence_8 = { 6a01 53 53 53 51 ff15???????? 85c0 } + $sequence_9 = { 8b442404 56 6a00 6a00 6a01 6a00 6a00 } + $sequence_10 = { 6a01 6a00 6a00 6800000040 50 ff15???????? 8bf0 } + $sequence_11 = { 8bf0 83feff 7423 8b542410 8b44240c 8d4c2408 6a00 } + $sequence_12 = { e8???????? 8a4c2404 6a01 884814 } + $sequence_13 = { 59 59 c3 8b65e8 ff7588 ff15???????? 833d????????ff } + $sequence_14 = { 898840200000 58 c20800 e9???????? 6800060000 6a00 e8???????? } + $sequence_15 = { ff7588 ff15???????? 833d????????ff 750c ff742404 ff15???????? 59 } + $sequence_16 = { 50 56 ff15???????? 56 ff15???????? b001 } + $sequence_17 = { ff742410 ff742410 ff742410 e8???????? c21000 e8???????? 8a4c2404 } + $sequence_18 = { 8bf9 81e7ff000000 03f2 03f7 } + $sequence_19 = { 8d442444 894d00 8b542438 83c504 } + $sequence_20 = { 680030c800 6a00 6a00 68???????? } + $sequence_21 = { 8b542438 83c504 50 895500 } + $sequence_22 = { b8447c0000 e8???????? 53 56 } + $sequence_23 = { 6a00 6880000000 6800000400 8bce } + $sequence_24 = { 6a00 6a00 6a00 50 8bce e8???????? 6a00 } + $sequence_25 = { 51 ff15???????? a1???????? b981000000 } + $sequence_26 = { 85c0 750c ff15???????? 53 e9???????? } + $sequence_27 = { ffd6 8d44240c 6804010000 50 } + $sequence_28 = { 50 ffd6 eb06 8b35???????? a1???????? } + $sequence_29 = { 68ff0f1f00 ff15???????? 85c0 740a } + $sequence_30 = { e8???????? 6a00 6a00 8d542414 6a00 52 } + $sequence_31 = { 7403 50 ffd6 b912010000 33c0 } + $sequence_32 = { 8d4c2410 6804010000 51 aa ff15???????? bf???????? 83c9ff } + $sequence_33 = { 6a00 68???????? 6801000080 ff15???????? 85c0 0f8599000000 } + $sequence_34 = { 8d442400 50 6806000200 6a00 } + $sequence_35 = { 85c0 740a 56 50 ff15???????? 8bf0 } + $sequence_36 = { 8b4c2410 50 6a01 6a00 68???????? 51 } + $sequence_37 = { 3bc3 57 740b 8b35???????? 50 } + $sequence_38 = { 8b35???????? a1???????? 3bc3 7403 50 } + $sequence_39 = { 8d7c2411 88442410 f3ab 66ab 8d4c2410 6804010000 } + $sequence_40 = { 33c0 8dbc245e020000 66899c245c020000 f3ab } + $sequence_41 = { 68003e0000 f2ae f7d1 2bf9 68???????? } + $sequence_42 = { e8???????? 83c414 8d8424e0050000 50 } + $sequence_43 = { 8d85f4edffff 6a08 ffb5f0edffff 50 e8???????? } + $sequence_44 = { 56 57 b97c000000 33c0 8dbdd1fbffff c685d0fbffff00 8965f0 } + $sequence_45 = { 55 8b2d???????? 56 57 33db b90c000000 33c0 } + $sequence_46 = { 68???????? 52 c745cc0c714000 e8???????? 8d45c8 8d8dc4fdffff 50 } + $sequence_47 = { e9???????? e8???????? 99 b970170000 f7f9 81c2983a0000 } + $sequence_48 = { 8db5d4f2ffff 8dbdc8f0ffff 6a00 f3a5 50 } + $sequence_49 = { 899c2458040000 e8???????? 8d8c24582c0000 50 51 e8???????? } + $sequence_50 = { 8d4dfc 0345fc 51 8b4df4 51 } + $sequence_51 = { 8d4510 6a04 50 8b4608 6a1f 53 ffd0 } condition: - 7 of them and filesize < 142336 + 7 of them and filesize < 263168 } -rule MALPEDIA_Win_Windealer_Auto : FILE +rule MALPEDIA_Win_Darkloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "87b31818-e67b-5c82-9927-08d581ce1fca" + id = "c6586d19-c9dc-5391-af52-9dc3a3375338" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.windealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.windealer_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkloader_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "cda4114916f5f955b9ea27c4701626023386bb93ae37a566cf799b5d0e98aca8" + logic_hash = "80ad8615edb3b8dd04cf4b30a3f3c46ec7df78cf02d75573629255acdb077233" score = 75 quality = 75 tags = "FILE" @@ -93554,32 +92545,32 @@ rule MALPEDIA_Win_Windealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a01 50 56 e8???????? 83c410 8bc7 } - $sequence_1 = { ff15???????? 85c0 7407 50 ff15???????? 6a01 } - $sequence_2 = { 50 56 e8???????? 83c410 8b4618 } - $sequence_3 = { 6a00 ff15???????? 85c0 7407 50 ff15???????? 6a01 } - $sequence_4 = { 53 56 57 68da070000 } - $sequence_5 = { 668b91d2070000 8a89d0070000 52 51 } - $sequence_6 = { 8b4d08 668b91d2070000 8a89d0070000 52 51 } - $sequence_7 = { 6a04 50 6a04 68???????? 68???????? } - $sequence_8 = { 56 57 68da070000 e8???????? } - $sequence_9 = { 8b4d08 668b91d2070000 8a89d0070000 52 } + $sequence_0 = { a5 a5 a5 a4 33f6 85ed } + $sequence_1 = { 8b4c2410 c6040b25 0fb6043e c1e804 8a440414 } + $sequence_2 = { 2bce 741d 803c3a5c 7504 } + $sequence_3 = { 880416 42 3b5510 7cf4 5e 5d } + $sequence_4 = { 50 ff15???????? 56 ff15???????? 8b35???????? 8d4508 } + $sequence_5 = { 68???????? eb38 8d042f 50 e8???????? } + $sequence_6 = { 88040a 41 84c0 75f6 ff742410 46 83ef80 } + $sequence_7 = { 8b442418 8b7c2414 ff7024 55 } + $sequence_8 = { 46 3bf5 7c8e 5f } + $sequence_9 = { a3???????? 5e c3 55 8bec 81ec04040000 33c9 } condition: - 7 of them and filesize < 770048 + 7 of them and filesize < 124928 } -rule MALPEDIA_Win_Hermes_Auto : FILE +rule MALPEDIA_Win_Lockfile_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5ac17fa7-a096-5e04-8e0d-a201ab441e04" + id = "06969e31-f5a2-5625-9b28-348da0894916" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hermes" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hermes_auto.yar#L1-L112" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lockfile" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lockfile_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "43e558aafd9a673bf17e8773d823614dc4de0d10e8aa93baebe8c03b07e12d71" + logic_hash = "ccc239fdec0009df6e27636b6ceb3da4ca587bf03dbd6e51ebddd7a3a56ef524" score = 75 quality = 75 tags = "FILE" @@ -93593,32 +92584,32 @@ rule MALPEDIA_Win_Hermes_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a79 59 f7f1 83c261 } - $sequence_1 = { ff15???????? 33d2 6a79 59 f7f1 83c261 } - $sequence_2 = { 6810660000 ff75fc ff15???????? 85c0 } - $sequence_3 = { 50 8d45fc 50 ff15???????? 6a20 } - $sequence_4 = { 83c801 50 6a01 ff75fc ff15???????? } - $sequence_5 = { 8b4508 83c801 50 6a01 } - $sequence_6 = { 7508 6a01 ff15???????? 8be5 5d } - $sequence_7 = { ff15???????? 6a07 59 be???????? } - $sequence_8 = { 7508 6a01 ff15???????? 8d45fc 50 } - $sequence_9 = { 50 6a01 6810660000 ff75fc ff15???????? 85c0 } + $sequence_0 = { 488bc3 eb02 33c0 488b5c2440 488b6c2448 488b742450 488b7c2458 } + $sequence_1 = { c6856401000069 c685650100003f c685660100003d c6856701000020 c685680100003f c6856901000029 c6856a0100003e } + $sequence_2 = { 740b 488b01 ba01000000 ff10 90 4c897dd8 488b4dc8 } + $sequence_3 = { 4883ec20 488bd9 ba60000000 b958000000 488b4360 48394358 0f42d1 } + $sequence_4 = { 498b4210 4c3bc1 4983d700 48f76328 4f8d343c 488bf2 498d0c00 } + $sequence_5 = { 498d0c01 498b4528 493bc9 4983d400 49f76328 4f8d3427 488bf2 } + $sequence_6 = { 4883fa10 7203 488b07 488d1c08 41b817000000 488d15605f0600 488bcb } + $sequence_7 = { 4883d200 4c03e2 4889559f 48f76648 498d0c00 498b4348 493bc8 } + $sequence_8 = { 8b4510 0416 346d 88452a 8b4510 0417 3465 } + $sequence_9 = { 4833c4 48898590010000 4c8bad08020000 0f57c0 0f1185b0000000 0f1185c0000000 0f1185d0000000 } condition: - 7 of them and filesize < 7192576 + 7 of them and filesize < 1163264 } -rule MALPEDIA_Win_Unidentified_045_Auto : FILE +rule MALPEDIA_Win_Btcware_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "76acbb90-4df7-541d-89b1-1533f977dd70" + id = "0a15c264-44c4-5125-8666-5205c4d8e175" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_045" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_045_auto.yar#L1-L101" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.btcware" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.btcware_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "85ab00021027191936abb42742c680d628a952bd176522618ad1f59b85811c84" + logic_hash = "f2d147920cfa04deca980bc5278a317aec1f05504da7229422f4351e420db59d" score = 75 quality = 75 tags = "FILE" @@ -93632,32 +92623,34 @@ rule MALPEDIA_Win_Unidentified_045_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 03480c 894f0c 395808 7517 ff7638 } - $sequence_1 = { 53 56 57 be04010000 56 33db 8d85f8fdffff } - $sequence_2 = { 5a 32040a 4a 83fa01 } - $sequence_3 = { 8d85fcfeffff 50 e8???????? 83f801 74e1 68???????? ff15???????? } - $sequence_4 = { 8d75ec e8???????? 85c0 0f8492000000 } - $sequence_5 = { 53 ff36 68???????? 53 53 ffd7 } - $sequence_6 = { 6a50 ff15???????? 8b3d???????? 8d7520 385d20 } - $sequence_7 = { c70083c404e9 8b45fc c740046f92feff 8b45d8 8b400c } + $sequence_0 = { 83c404 8b857cffffff c7459000000000 c745940f000000 c6458000 } + $sequence_1 = { 6bc930 8b048540d04100 0fb6440828 83e040 5d c3 } + $sequence_2 = { ff75e4 ff15???????? 8d45ec 50 6a01 ff75e4 6810660000 } + $sequence_3 = { e8???????? a1???????? 40 3d00100000 722a f6c11f 0f85366fffff } + $sequence_4 = { 5d c3 8d44241c c7442414ffffffff 50 8d442424 c744242000800000 } + $sequence_5 = { 8be5 5d c21000 8b8c2494040000 33c0 5f } + $sequence_6 = { 8855ee 0f1f840000000000 8b4610 8b4e14 } + $sequence_7 = { ffd3 33d2 33c9 e8???????? 8b35???????? a1???????? } + $sequence_8 = { c78564ffffff0f000000 c68550ffffff00 83f810 7245 8b8d38ffffff } + $sequence_9 = { 833d????????10 bba0fc8101 a1???????? 0f431d???????? 8a4c3df0 85c0 7416 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 458752 } -rule MALPEDIA_Win_Punkey_Pos_Auto : FILE +rule MALPEDIA_Win_Remexi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4e1fe79b-2125-523a-abd5-f08f284bf027" + id = "19c1296a-4241-5074-a9c8-857410d4cc23" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.punkey_pos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.punkey_pos_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.remexi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.remexi_auto.yar#L1-L280" license_url = "N/A" - logic_hash = "be3234349330303fdbacc67e779ee45aced60b2ad5880e7a508a6b6e58a3eaf4" + logic_hash = "d7fd541a35f3fa538905c0988ed0ed78176c1f70ba37c8e34ed3bd3151c3e3a8" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -93669,32 +92662,53 @@ rule MALPEDIA_Win_Punkey_Pos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 8b7d0c f7c600000040 741d } - $sequence_1 = { 85c0 740e 56 57 68e7070000 50 } - $sequence_2 = { a3???????? ff15???????? 8bf0 85f6 7508 5f 33c0 } - $sequence_3 = { 56 57 756b 8b4508 } - $sequence_4 = { 56 ffd7 a3???????? 85c0 74ae 5f b801000000 } - $sequence_5 = { 85c0 740e 56 57 68e7070000 } - $sequence_6 = { a3???????? 85c0 74ae 5f b801000000 } - $sequence_7 = { 55 8bec 837d0c01 56 57 756b } - $sequence_8 = { ffd7 a3???????? 85c0 74d0 } - $sequence_9 = { 5d c20c00 75e5 56 8b7510 } + $sequence_0 = { 56 c706ffffffff e8???????? 83c404 } + $sequence_1 = { 6a00 50 6a02 ff15???????? 6a10 } + $sequence_2 = { 52 6a00 68ffff1f00 ffd7 8bf0 } + $sequence_3 = { 53 50 ff15???????? 3dffffff00 } + $sequence_4 = { a3???????? c705????????02000000 890d???????? ffd6 6a00 6a00 } + $sequence_5 = { 6a10 8d4ddc 8bf0 51 } + $sequence_6 = { c705????????01000000 c705????????00000000 ff15???????? 8b0d???????? 51 ff15???????? } + $sequence_7 = { 7513 8b45d8 8b4818 8b5104 50 8955e0 } + $sequence_8 = { ff15???????? 57 8b3d???????? ffd7 56 ffd7 5e } + $sequence_9 = { 6828010000 8d8dccfeffff 6a00 51 } + $sequence_10 = { 8945e4 8945e8 b802000000 51 668945dc } + $sequence_11 = { 6a00 6a02 c785ccfeffff28010000 ff15???????? } + $sequence_12 = { a1???????? 68???????? 50 c705????????01000000 c705????????00000000 } + $sequence_13 = { 57 e8???????? 6a01 6a00 6a00 ff15???????? 8bf8 } + $sequence_14 = { e8???????? 83ec1c 8bcc 89642430 6aff 53 } + $sequence_15 = { 483305???????? 488bcb 488905???????? ff15???????? 488d15eb330100 } + $sequence_16 = { 015930 3b542408 0f8d10ffffff 8d3c52 } + $sequence_17 = { 015330 e9???????? 8b5314 3b5318 0f8d23020000 } + $sequence_18 = { 015330 41 894b0c e9???????? } + $sequence_19 = { 4c8d054d330100 488bd3 498bce e8???????? 85c0 0f8509010000 498b0c24 } + $sequence_20 = { 016b24 89e8 83c44c 5b } + $sequence_21 = { 015518 8b5d14 85db 0f8565fbffff } + $sequence_22 = { 014b30 bf???????? b903000000 8b742418 } + $sequence_23 = { 448b4010 488b8ee8040000 e8???????? 90 } + $sequence_24 = { 015330 8a10 eb84 8a5001 } + $sequence_25 = { c744243030010000 33d2 8d4a02 ff15???????? } + $sequence_26 = { 498bfc 4c89a5a8000000 48c74424400f000000 4c89642438 } + $sequence_27 = { e8???????? 48c785500100000f000000 4533f6 4c89b548010000 4488b538010000 488b442460 } + $sequence_28 = { 48895c2408 4889742410 57 4883ec20 488d3dea000200 } + $sequence_29 = { 488d1d5e6c0200 bf04000000 488bcb e8???????? 4883c328 48ffcf 75ef } + $sequence_30 = { 016b04 83c41c 5b 5e } condition: - 7 of them and filesize < 499712 + 7 of them and filesize < 614400 } -rule MALPEDIA_Win_Parallax_Auto : FILE +rule MALPEDIA_Win_Privateloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f999aded-327c-50dd-9dd2-6822fe568c2e" + id = "d996c731-cbb3-50a4-93a5-b71789f95831" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.parallax" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.parallax_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.privateloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.privateloader_auto.yar#L1-L184" license_url = "N/A" - logic_hash = "598728667b89c1a79c35abfecdd8c0a41fda3612c3bf2021240a756e9bc3373e" + logic_hash = "b3bd260ff9676412911b82f7ca10842c721430b21d232272a50e615d0d279a78" score = 75 quality = 75 tags = "FILE" @@ -93708,32 +92722,41 @@ rule MALPEDIA_Win_Parallax_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 837e3000 740c 8b5630 8d424c 50 e8???????? e9???????? } - $sequence_1 = { 6a00 ff35???????? ff5260 837f3400 7413 } - $sequence_2 = { 56 ff7508 e8???????? eb5e 3de9030000 7557 } - $sequence_3 = { 50 8d45f8 50 ff75fc ff96a4000000 85c0 0f850a010000 } - $sequence_4 = { e8???????? 96 5f 5e 5d c20400 55 } - $sequence_5 = { c7474000200000 eb18 ff7640 8f45fc 8b35???????? 8b55fc } - $sequence_6 = { 3b35???????? 72d0 58 8b1d???????? 6bdb04 03c3 8b7d0c } - $sequence_7 = { 7530 6a01 68ff1f0000 e8???????? } - $sequence_8 = { 8975e4 8d55f0 8b0e 890a } - $sequence_9 = { c7421c00000000 6a06 ff750c e8???????? } + $sequence_0 = { 8945e4 8b4d08 51 0fbe550c } + $sequence_1 = { 66894c5002 eb19 33d2 8855ff 0fb74508 50 0fb64dff } + $sequence_2 = { 8b4dfc c7417c50000000 eb3c 837d080b } + $sequence_3 = { 894de0 8b45e0 8945e8 8b4de8 8b5110 8955ec 8b4de0 } + $sequence_4 = { 894de0 8b5508 8955fc 8b45fc } + $sequence_5 = { 8b45d8 8b4ddc 8b55d0 8b75d4 } + $sequence_6 = { 894de0 8b55e0 8955dc 8b45f0 } + $sequence_7 = { 8b4210 2b4508 8945f4 8b4df4 } + $sequence_8 = { e8???????? 33d2 b93f000000 f7f1 } + $sequence_9 = { 896c2404 8bec 81ec68010000 a1???????? 33c5 8945fc 56 } + $sequence_10 = { 8b4590 8b4d94 8b5588 8b758c } + $sequence_11 = { e8???????? 6bc007 33c9 41 c1e102 } + $sequence_12 = { 56 ff15???????? a3???????? 33c0 5e c3 3b0d???????? } + $sequence_13 = { c9 b8ffffffff 99 c3 56 8b35???????? 8bce } + $sequence_14 = { 83c201 8955e0 83d600 8975e4 } + $sequence_15 = { 51 6a00 6813000020 50 } + $sequence_16 = { 8b45e4 50 51 52 } + $sequence_17 = { 0bc8 56 57 7529 } + $sequence_18 = { 8bf0 e8???????? 8bc8 8bfa 8bc6 } condition: - 7 of them and filesize < 352256 + 7 of them and filesize < 3670016 } -rule MALPEDIA_Win_Faketc_Auto : FILE +rule MALPEDIA_Win_Data_Exfiltrator_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c5dc084d-e278-57fb-9514-ebf606045902" + id = "1c3e80a4-d035-5215-adaa-66329eac9671" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.faketc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.faketc_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.data_exfiltrator" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.data_exfiltrator_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "d4858f4d36b9ea8cb8d8cc99b63821ae69695a27a1935e91bfea486ad5660c7d" + logic_hash = "6297c1d8a56d8255bac738410a860d5a8da8f6a36d36d069cc390dc91a10d95e" score = 75 quality = 75 tags = "FILE" @@ -93747,32 +92770,32 @@ rule MALPEDIA_Win_Faketc_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c404 837c245c08 885c2418 895c2428 897c242c 720d } - $sequence_1 = { ff15???????? a1???????? 50 68af130000 53 ffd7 50 } - $sequence_2 = { 8b450c 894218 8b4dfc c7412001000000 eb04 33c0 eb1e } - $sequence_3 = { e8???????? 83c40c 397d08 7454 8b85ccfbffff be10000000 39b5e0fbffff } - $sequence_4 = { ff5510 83c408 3bf4 e8???????? 85c0 7423 8b4d08 } - $sequence_5 = { c7430401000000 c70301000000 8d9b00000000 8b13 8bc2 33c9 6bc02c } - $sequence_6 = { 8b049518e85f00 33049d18e85f00 c1ef10 81e7ff000000 3304bd18e45f00 899c2498000000 3304ad18dc5f00 } - $sequence_7 = { e8???????? a3???????? 68fa030000 57 ffd3 6a00 6a00 } - $sequence_8 = { d1e9 33ed 0be8 8b442470 c1e31f 0bd9 8b4c2474 } - $sequence_9 = { e8???????? 83c408 83bdd8fdffff00 7516 8b85d4fdffff 50 e8???????? } + $sequence_0 = { 488b442408 c60000 488b442408 48c7404000000000 488b442408 } + $sequence_1 = { c684248a0000008a c684248b0000007b c684248c00000084 c684248d00000085 } + $sequence_2 = { 4889842490000000 488d842410010000 488d8c2490000000 488bf8 488bf1 } + $sequence_3 = { 33c0 e9???????? 488b442420 488b4018 488b4020 4889442430 } + $sequence_4 = { c68424a50000004a c68424a600000070 c68424a700000077 c68424a800000069 c68424a900000077 c68424aa00000074 c68424ab0000006c } + $sequence_5 = { 56 57 4881ecb8000000 c744242000000000 33d2 488b8424d0000000 488b4040 } + $sequence_6 = { 48837c24300a 7d10 488b442430 4883c030 4889442438 eb1a 488b442430 } + $sequence_7 = { ff15???????? 4889842480000000 eb13 488b4c2478 ff15???????? 4889842480000000 } + $sequence_8 = { e8???????? 8bc0 41b840000000 ba00300000 8bc8 e8???????? 4889442468 } + $sequence_9 = { 4889542410 48894c2408 4883ec48 ff15???????? 41b8ffff0000 ba08000000 488bc8 } condition: - 7 of them and filesize < 6864896 + 7 of them and filesize < 107520 } -rule MALPEDIA_Win_Polyglotduke_Auto : FILE +rule MALPEDIA_Win_Stealc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9c18a5b0-9646-54de-84d3-631d8bf608b5" + id = "a9a3385f-b9f5-5cec-b139-7fd9ab3e38ee" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.polyglotduke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.polyglotduke_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stealc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stealc_auto.yar#L1-L112" license_url = "N/A" - logic_hash = "6e964f854be862afb1ae59446d85c2642af462845dbac22a50b518391d708853" + logic_hash = "1bbc82a373b409e3dad4afed525c9d3527cdf24f15e799642d4692134ce52442" score = 75 quality = 75 tags = "FILE" @@ -93786,32 +92809,32 @@ rule MALPEDIA_Win_Polyglotduke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4889442428 33d2 897dc0 4c89642420 ff15???????? 85c0 } - $sequence_1 = { 488d15804e0000 488bce 488905???????? ff15???????? 488bc8 ff15???????? 4c8bd8 } - $sequence_2 = { eb05 be04000000 488b4c2450 ff15???????? 488b4c2458 ff15???????? } - $sequence_3 = { 488bd8 4883f8ff 744d 488bc8 ff15???????? 488bcb 85c0 } - $sequence_4 = { eb0e 498bd7 488bcb e8???????? 488bf8 4d85ff 7408 } - $sequence_5 = { ff15???????? 4863f0 85c0 74d6 } - $sequence_6 = { 83f801 750e 498bd5 488bcf e8???????? 488be8 } - $sequence_7 = { 33c0 eb56 8364242800 488364242000 4c8bc1 b9e9fd0000 4183c9ff } - $sequence_8 = { 488bcb ba01000000 e8???????? 4c897c2438 4c897c2430 448bce } - $sequence_9 = { 4889742410 57 4881ec10010000 488b05???????? 4833c4 } + $sequence_0 = { e8???????? 83c460 e8???????? 83c40c } + $sequence_1 = { ff15???????? 85c0 7507 c685e0feffff43 } + $sequence_2 = { e8???????? e8???????? 83c418 6a3c } + $sequence_3 = { 50 e8???????? e8???????? 83c474 } + $sequence_4 = { e8???????? e8???????? 81c480000000 e9???????? } + $sequence_5 = { 68???????? e8???????? e8???????? 83c474 } + $sequence_6 = { 50 e8???????? e8???????? 81c484000000 } + $sequence_7 = { 8d45fc 50 ff75f4 e8???????? 59 59 8d85f0feffff } + $sequence_8 = { b9e8030000 33c0 f3aa 8d850ca5ffff 8945fc 8b7dfc b9e8030000 } + $sequence_9 = { 8d75f4 e8???????? 8b45d0 e8???????? 8d7de8 8d75d0 } condition: - 7 of them and filesize < 222784 + 7 of them and filesize < 4891648 } -rule MALPEDIA_Win_Terminator_Rat_Auto : FILE +rule MALPEDIA_Win_Billgates_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e470c3b5-74cd-53c3-b4cc-acdce03aa8dd" + id = "ce6a49fc-09dc-5429-91ef-444e27e6a6e2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.terminator_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.terminator_rat_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.billgates" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.billgates_auto.yar#L1-L111" license_url = "N/A" - logic_hash = "0c5a38ab087b1b21acdc43ba4e7c8b1be9b6d593b69dd3e7b8053959b3c291c4" + logic_hash = "7ac006802cc67c455b1cfb751cff616e1942e0354815f2ae842e0537d44fc0dd" score = 75 quality = 75 tags = "FILE" @@ -93825,32 +92848,32 @@ rule MALPEDIA_Win_Terminator_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 8d8700fcffff 56 50 } - $sequence_1 = { 8913 83c304 49 75f3 } - $sequence_2 = { c0c803 3441 c0c803 aa e2e3 } - $sequence_3 = { 50 e8???????? 8b852d010000 8b4804 } - $sequence_4 = { ffb7f0fbffff 50 e8???????? 8b4604 8987fcfbffff 8d87f8fbffff 50 } - $sequence_5 = { 58 7506 898529010000 81c400040000 5f c3 } - $sequence_6 = { 56 ff5565 85c0 7403 894569 61 } - $sequence_7 = { c7001a010000 e8???????? 83f8ff 7405 6a01 } - $sequence_8 = { 5d 55 57 8bc7 83c004 837d0400 7413 } - $sequence_9 = { 8bfc 83ec0c 53 56 8b7708 ff77fc ffb51d010000 } + $sequence_0 = { 3c78 7404 3c58 7507 b802000000 eb02 } + $sequence_1 = { 740c 3c11 7408 3c22 } + $sequence_2 = { 3c10 740c 3c11 7408 } + $sequence_3 = { 3c58 7507 b802000000 eb02 } + $sequence_4 = { 8d8809f9ffff b8c94216b2 f7e9 03d1 } + $sequence_5 = { 3c10 740c 3c11 7408 3c22 7404 3c30 } + $sequence_6 = { 3c11 7408 3c22 7404 } + $sequence_7 = { 3c21 7408 3c23 7404 3c24 } + $sequence_8 = { 7404 3c58 7507 b802000000 eb02 } + $sequence_9 = { 7408 3c23 7404 3c24 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 801792 } -rule MALPEDIA_Win_Final1Stspy_Auto : FILE +rule MALPEDIA_Win_Backspace_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "06e7f902-9031-5e75-88f0-dd09807b7f4e" + id = "74f06e56-cb1b-558b-a9a6-675b90898d32" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.final1stspy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.final1stspy_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.backspace" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.backspace_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "2aee3f29893f78ed34587724b374d747687bfd3ae50997bd5da3ecf9af5640fd" + logic_hash = "1f557e82713be82d4effefb67945984b55368207555daca9d42390f29b2b045a" score = 75 quality = 75 tags = "FILE" @@ -93864,32 +92887,32 @@ rule MALPEDIA_Win_Final1Stspy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8a7201 8ad3 3ad6 7412 8a5101 41 84d2 } - $sequence_1 = { 46 8a1d???????? 83ff02 7d0e 8bc2 } - $sequence_2 = { 5d c3 2d???????? 78dc } - $sequence_3 = { 881439 41 3bce 7cef 8bc7 } - $sequence_4 = { 84db 75f4 5f 5e 83c8ff 5b 8be5 } - $sequence_5 = { 8bc8 83c404 894df8 8bf1 8b4dfc 803900 7426 } - $sequence_6 = { bf01000000 eb2b b8???????? 8acb } - $sequence_7 = { 3bf7 7cf6 8b3d???????? 66660f1f840000000000 } - $sequence_8 = { 6690 3acd 7412 8a4801 40 84c9 } - $sequence_9 = { 7d11 8a1439 80c27a 80f219 881439 41 } + $sequence_0 = { 40 ebea ff75f4 889c0574ffffff 8d8574ffffff 50 6a01 } + $sequence_1 = { 59 50 ffd6 8bd8 8b450c 6a00 } + $sequence_2 = { 8d85ecfdffff 59 57 50 ff15???????? } + $sequence_3 = { 57 56 68???????? ff7508 6a50 68???????? e8???????? } + $sequence_4 = { c68548ffffff0f c68549ffffff10 c6854affffff11 c6854bffffff12 c6854cffffff13 c6854dffffff14 } + $sequence_5 = { 59 85c0 59 7576 a0???????? 6a7f 888580fdffff } + $sequence_6 = { 888580fdffff 59 33c0 8dbd81fdffff } + $sequence_7 = { ff35???????? e8???????? 2b35???????? 83c40c 3bf3 7f1a 391d???????? } + $sequence_8 = { c3 55 8bec b808200000 e8???????? 53 56 } + $sequence_9 = { 85c0 742b 53 ff15???????? 50 } condition: - 7 of them and filesize < 557056 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Brutpos_Auto : FILE +rule MALPEDIA_Win_Oatboat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bb6abccd-59b3-5a30-9e67-ccbe498737a5" + id = "c48265c6-7a9b-56ea-94f6-25b8465cba6b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.brutpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.brutpos_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oatboat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oatboat_auto.yar#L1-L109" license_url = "N/A" - logic_hash = "89d0bc6a7e52ba9f63dface96ebbf483b03be0cbf8144ed32f3b88bf360b4eda" + logic_hash = "56315385a1ed981e34ba70026cf854697ce902e66d4a4a661e8df69530ad3228" score = 75 quality = 75 tags = "FILE" @@ -93903,34 +92926,32 @@ rule MALPEDIA_Win_Brutpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 58 83c004 83e904 8808 } - $sequence_1 = { 03c2 034508 2938 83e902 75e8 ebd9 5e } - $sequence_2 = { 8d5b18 8b5b60 03d8 52 8b35???????? } - $sequence_3 = { 6681f9df77 7412 0f31 8bd8 } - $sequence_4 = { 8bd0 ad 8bc8 83e908 66ad 6685c0 740c } - $sequence_5 = { 8d7c38fc baffffffff 83c704 57 } - $sequence_6 = { 66ad 6685c0 740c 25ff0f0000 03c2 034508 } - $sequence_7 = { 52 e8???????? 59 8b09 8bd1 } - $sequence_8 = { c1e202 03d3 8b12 03d0 } - $sequence_9 = { 8b5508 8b4204 0fb70a 50 51 807401ff97 } + $sequence_0 = { c745e04e744672 c745e465655669 c745e872747561 c745ec6c4d656d c745f06f727900 e8???????? } + $sequence_1 = { 488bf9 c745e04b004500 33db c745e452004e00 488d4de0 66895df8 c745e845004c00 } + $sequence_2 = { c745e46f70794d c745e8656d6f72 66c745ec7900 e8???????? 4d8bc4 } + $sequence_3 = { e8???????? 488bcf ffd0 488b5c2450 488b742458 488b7c2460 4883c430 } + $sequence_4 = { c740e86c000000 e8???????? 4885c0 740e 488bd7 488bc8 e8???????? } + $sequence_5 = { 4883653000 488d4de0 4c896538 c745e04e74416c c745e46c6f6361 c745e874655669 c745ec72747561 } + $sequence_6 = { c745f46f727900 e8???????? 4c8d4d38 c744242840000000 4533c0 } + $sequence_7 = { 0f84a3000000 4d8b5210 4d85d2 0f8496000000 4d397a30 0f848c000000 498b5a60 } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 58368 } -rule MALPEDIA_Win_Dreambot_Auto : FILE +rule MALPEDIA_Win_Redleaves_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ca125658-e0a0-53ce-a980-872204f0b2dd" + id = "9f7b8b12-c503-5485-9c53-56cd6e66e380" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dreambot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dreambot_auto.yar#L1-L1010" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redleaves" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redleaves_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "376288f0c1af3049ba5a8f21b0bc3eb4e04085f83d0b86e461c7b5d308181cec" + logic_hash = "3dce4e217425a30687e485e0f532b16bc2ee15eb23b5abe81e3322015aee4687" score = 75 - quality = 50 + quality = 69 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -93942,141 +92963,40 @@ rule MALPEDIA_Win_Dreambot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff35???????? ffd6 897b20 6a00 } - $sequence_1 = { ffd6 8b44240c 894320 68???????? ff7320 } - $sequence_2 = { 50 ff7320 56 ff5710 8b16 } - $sequence_3 = { e8???????? 8b7d0c eb02 33c0 8b4f30 83e140 0b4b18 } - $sequence_4 = { c7473000000000 e9???????? 834f3001 8b4720 } - $sequence_5 = { 8b471c 8b08 81f948545450 740c 81f9504f5354 } - $sequence_6 = { 8b4734 e8???????? 85c0 751a } - $sequence_7 = { 7475 8b4618 e8???????? 8bf8 85ff 7547 } - $sequence_8 = { 3bf3 7474 395d0c 746f } - $sequence_9 = { 53 68???????? eb54 3bf3 745c } - $sequence_10 = { 0f84b7000000 395d0c 0f84ae000000 6a01 ff750c 56 } - $sequence_11 = { 3bf3 0f8481000000 395d0c 747c 6a03 } - $sequence_12 = { 68???????? e8???????? 894508 8b7d08 eb24 } - $sequence_13 = { 85c0 7520 3bf3 741c } - $sequence_14 = { 837d0c04 7516 ff7510 ff36 68???????? } - $sequence_15 = { 0f8496000000 395d0c 0f848d000000 6a07 ebdd 3bf3 } - $sequence_16 = { 4803542460 41ff5220 4c8b442460 e9???????? } - $sequence_17 = { 488b9424a8000000 4533c9 4533c0 ff5028 } - $sequence_18 = { eb2c 8b05???????? 413bc5 7528 493bfd 7423 41b904000000 } - $sequence_19 = { 418d5620 498bcf ff15???????? 4c8bf0 } - $sequence_20 = { 4533f6 488b0b 2580000000 418d5620 } - $sequence_21 = { 4c8b18 488b542460 4533c9 488bc8 } - $sequence_22 = { bb57000000 e8???????? 413bc5 7446 } - $sequence_23 = { 498bcb 492bd0 4803542460 41ff5220 } - $sequence_24 = { 0f84ac000000 41b807000000 ebd7 493bfd 0f849b000000 } - $sequence_25 = { ebbd 493bfd 0f8481000000 413bf5 747c } - $sequence_26 = { 493bfd 0f84d9000000 413bf5 0f84d0000000 } - $sequence_27 = { 493bfd 0f84b5000000 413bf5 0f84ac000000 } - $sequence_28 = { e8???????? e9???????? 493bfd 0f84b5000000 } - $sequence_29 = { 493bfd 0f849b000000 413bf5 0f8492000000 } - $sequence_30 = { 5f c3 4053 4883ec20 4c8b4108 488bd9 } - $sequence_31 = { 4c896c2420 e8???????? 4c8b442468 488b0d???????? } - $sequence_32 = { e8???????? 4c8b1d???????? ba0d000000 41834b3401 } - $sequence_33 = { 33d2 89442448 ff15???????? 33d2 } - $sequence_34 = { 3decc7eea6 0f84e8000000 3d0470a8c4 0f8486000000 } - $sequence_35 = { 415c 5f c3 bb01000000 e9???????? } - $sequence_36 = { ff15???????? 4883f8ff 488bf8 7445 488d842488000000 } - $sequence_37 = { 4821742428 4c8d8424c8000000 488d542428 488d4c2450 4533c9 e8???????? } - $sequence_38 = { 33d2 ff15???????? 4821742428 4c8d8424c8000000 } - $sequence_39 = { 33d2 3bc2 0f85bd000000 33c0 89942498000000 } - $sequence_40 = { e8???????? f7d0 eb07 8b8424c8000000 3dcad2b74e } - $sequence_41 = { 33f6 46 8945f8 85c0 } - $sequence_42 = { 817424105085b8ed 33ff 47 57 be???????? 56 8d542418 } - $sequence_43 = { ff15???????? 8945fc 85c0 741a 6804010000 8d4f10 51 } - $sequence_44 = { 33c0 89942498000000 899424a8000000 8984249c000000 } - $sequence_45 = { ff75f4 81c65ff36e3c 89750c 8d750c e8???????? 8bf0 3bf3 } - $sequence_46 = { 0f86af030000 488b4a34 813948545450 740c 8139504f5354 } - $sequence_47 = { 895dfc e8???????? 8945f8 33ff } - $sequence_48 = { 4d8bc4 33d2 ff15???????? 488bf8 } - $sequence_49 = { 4883c104 4883c208 4983e801 75e4 8b442420 83f801 } - $sequence_50 = { c3 6a00 6800004000 6a00 ff15???????? a3???????? } - $sequence_51 = { ff33 50 6810040000 ff15???????? 8945fc } - $sequence_52 = { 8945f8 33ff eb03 8b750c ff75f8 69f60d661900 ff75f4 } - $sequence_53 = { 483bc3 488b4550 4c8bc3 410f94c1 33d2 4889442420 } - $sequence_54 = { 498be9 e8???????? 4885c0 488bf0 0f84a3000000 } - $sequence_55 = { 418b44241c 488d5e10 4533f6 488b0b } - $sequence_56 = { 488b572c 4533c9 448bc0 498bcd ff5320 } - $sequence_57 = { 8db4083089b9ed 57 8d45f4 50 8b450c } - $sequence_58 = { 57 4883ec20 8b05???????? 8364243800 } - $sequence_59 = { 8945f8 85c0 7551 ff33 50 } - $sequence_60 = { 4c8d8424d0000000 48c7c101000080 ff15???????? 85c0 7568 4c8d8c24d0000000 } - $sequence_61 = { e8???????? 85c0 0f84fafcffff 4533c9 } - $sequence_62 = { 50 ff7310 ff15???????? 33d2 89b7184a0000 } - $sequence_63 = { 8d4508 50 56 e8???????? 59 59 8945f0 } - $sequence_64 = { e8???????? 8945ec 3bc3 0f84ad010000 53 8d4de4 51 } - $sequence_65 = { ff15???????? eb22 ff7518 ff7514 } - $sequence_66 = { 4885c9 7405 e8???????? 4883c428 c3 4053 } - $sequence_67 = { 0f86ea000000 8b4508 8d843800ffffff 50 } - $sequence_68 = { 493bc5 742f 488d4810 ff15???????? } - $sequence_69 = { 4c8bc6 ff15???????? 488bd8 493bc7 } - $sequence_70 = { a1???????? 35b1492a9d 50 8bd6 e8???????? eb02 33c0 } - $sequence_71 = { 8b45fc 0fb700 8bc8 81e100f00000 } - $sequence_72 = { 33c0 e8???????? 33c9 41 85c0 } - $sequence_73 = { 8be5 5d c20400 8325????????00 6a00 68???????? } - $sequence_74 = { 85c0 7505 6a08 58 eb69 ff15???????? } - $sequence_75 = { 740e 44893d???????? 44893d???????? 488d442440 4c8d4c2440 4c8d442440 } - $sequence_76 = { 4d3bef 7415 498bd5 4883c9ff ff15???????? 8bc8 } - $sequence_77 = { 8945f0 ff15???????? 83c068 50 e8???????? 8bf0 8975f4 } - $sequence_78 = { c9 c20800 55 8bec 81ec1c010000 8d4807 83e1f8 } - $sequence_79 = { ffb72c080000 e8???????? 5e 5d 5b c3 eb10 } - $sequence_80 = { 488bf0 eb34 488d0595d6ffff 4885c0 } - $sequence_81 = { 488b15???????? 4c8d442468 48c7c101000080 ff15???????? } - $sequence_82 = { a1???????? 83c01e 50 ff15???????? a1???????? 33c9 } - $sequence_83 = { e8???????? 488b0d???????? 448be0 f0834156ff 85c0 } - $sequence_84 = { 3a4704 7206 57 e8???????? a1???????? 83c01e 50 } - $sequence_85 = { 7505 8d5857 eb15 488b05???????? 89702a 48897d00 eb17 } - $sequence_86 = { 83839c000000ff 397818 0f852ffcffff 33c0 } - $sequence_87 = { 488b0d???????? 488bfa 4883c12e ff15???????? eb0b } - $sequence_88 = { 83c01e 50 ffd6 a1???????? } - $sequence_89 = { 8d4604 66d3e0 66098310170000 8d4103 } - $sequence_90 = { 8be5 5d c3 0fb708 6683f902 751c } - $sequence_91 = { 83a78c00000000 33c0 c3 51 e8???????? } - $sequence_92 = { 8b9314170000 83432801 b910000000 8d42f3 2aca } - $sequence_93 = { 83c136 83caff f00fc111 33f6 } - $sequence_94 = { e8???????? 488b0d???????? 4883c12e ff15???????? } - $sequence_95 = { 4c8b1d???????? 418b4356 85c0 75e6 } - $sequence_96 = { a1???????? 8b4c2404 8908 83c01e 50 ff15???????? } - $sequence_97 = { 8975f4 ffd7 8b1d???????? 6a3a } - $sequence_98 = { 0f8495000000 8b3d???????? 6aff 68806967ff 56 ff35???????? e8???????? } - $sequence_99 = { a1???????? 83c036 83c9ff f00fc108 85db 0f8425010000 68???????? } - $sequence_100 = { c3 33c0 483bc8 7458 488b5128 483bd0 } - $sequence_101 = { e9???????? 83f916 0f8fa7080000 0f8415080000 } - $sequence_102 = { e9???????? 83e908 74eb 2bcb 0f84fa000000 2bcb } - $sequence_103 = { 33d2 e8???????? 44892d???????? 33c9 44892d???????? e8???????? 488bcf } - $sequence_104 = { 66b90100 4889442420 e8???????? 3bc3 0f859b000000 } - $sequence_105 = { 5e 5b c20800 51 53 57 6884000000 } - $sequence_106 = { 8b442404 56 e8???????? 884604 a1???????? 83c01e 50 } - $sequence_107 = { 4883c12e ff15???????? 448b05???????? 488bd3 b92ab5f293 e8???????? 4885c0 } - $sequence_108 = { e8???????? 8945f8 85c0 0f851c050000 ff7508 } - $sequence_109 = { 33d2 85c0 7c12 8d0c950875be03 8b39 42 3bd0 } - $sequence_110 = { 8bd8 3bde 0f8559020000 e8???????? 6a18 } - $sequence_111 = { 0f851a020000 8b442460 3bc3 7414 8b483c 66f74401160020 7408 } - $sequence_112 = { 46 33048d1062be03 85ff 75cf f7d0 eb02 33c0 } - $sequence_113 = { 8945fc ff15???????? eb26 c745fc08000000 eb1d } - $sequence_114 = { 0f859d010000 e8???????? 85c0 0f849d010000 395c244c 7407 } - $sequence_115 = { 46 9f 64637810 705d 3d0e643f6e b974ef18f3 61 } - $sequence_116 = { 56 57 35fa446809 33ff 57 50 } - $sequence_117 = { ff75f8 56 ff15???????? 6a01 } - $sequence_118 = { 7420 56 ff7508 8d45e8 } + $sequence_0 = { 89f9 8d64241c d2c0 8a01 } + $sequence_1 = { 51 7565 7279 55 7365 7254 } + $sequence_2 = { 11d2 83e901 0f85edffffff 89d0 29f8 5f 5b } + $sequence_3 = { 9c 894504 9c 9c } + $sequence_4 = { 47 657449 7041 64647254 } + $sequence_5 = { 57 54 53 51 7565 7279 } + $sequence_6 = { 7440 ff7508 ffd0 59 } + $sequence_7 = { 60 9c e8???????? f8 } + $sequence_8 = { 6a0c 81c100020000 51 6a26 } + $sequence_9 = { 5b 85ff 7509 49 48 c745fc7a000780 } + $sequence_10 = { 54 9c 60 9c } + $sequence_11 = { 8bec ff7508 81c160010000 e8???????? } + $sequence_12 = { 85c0 746b 53 53 } + $sequence_13 = { 83662000 33c0 40 5e } + $sequence_14 = { 8bec ff7508 81c17c010000 e8???????? } + $sequence_15 = { 8bec ff7508 81c104010000 e8???????? 33c0 40 5d } + $sequence_16 = { 9c 8f442428 880424 e8???????? } + $sequence_17 = { e8???????? 895500 9c e8???????? } condition: - 7 of them and filesize < 802816 + 7 of them and filesize < 1679360 } -rule MALPEDIA_Win_Leash_Auto : FILE +rule MALPEDIA_Win_Collectorgoomba_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0278e751-33b7-524f-8591-2e0be840b450" + id = "5bb538af-60a7-5a3c-af65-3701cf208563" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.leash" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.leash_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.collectorgoomba" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.collectorgoomba_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "ed40f6249299f75f35aea5ea7ac83b742dd2beb0bf7f39fe8ae59cad9cdb437c" + logic_hash = "ad69a85577b2886d7cccd50f51e68db7322b59aae6c81464fad54090e92dc915" score = 75 quality = 75 tags = "FILE" @@ -94090,32 +93010,32 @@ rule MALPEDIA_Win_Leash_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8c24fc150000 3b11 7514 8b442414 } - $sequence_1 = { 8d8e19080000 50 51 c706???????? 899e04080000 } - $sequence_2 = { c645fc0a e9???????? 8d4db8 e8???????? 3bc3 8945dc 0f8601020000 } - $sequence_3 = { 6a20 68???????? e8???????? 8b15???????? } - $sequence_4 = { 83c10e 894d18 eb1f 8b4514 83f810 7507 b80a000000 } - $sequence_5 = { e8???????? 8b4c2410 51 8b8b08080000 e8???????? 8d4c2410 c684240452000001 } - $sequence_6 = { 85c0 0f85fb050000 668b15???????? b9ff000000 8dbc24fe350000 66899424fc350000 f3ab } - $sequence_7 = { 8bf0 8bce e8???????? 8b542410 8bce 52 } - $sequence_8 = { 8bca 8d959cfdffff 83e103 f3a4 bf???????? 83c9ff f2ae } - $sequence_9 = { aa b9ff000000 33c0 8dbd5df5ffff 889d5cf5ffff f3ab } + $sequence_0 = { ff7508 e8???????? 59 59 8845ff 8d4df4 e8???????? } + $sequence_1 = { ff55d8 83c40c 8b4508 0fb700 25ff000000 8845fd 8b450c } + $sequence_2 = { ff55b0 83c40c 8b4508 8b4008 c1e810 25ff000000 8845f8 } + $sequence_3 = { 8d8528ffffff 50 e8???????? 83c410 8bf0 8dbd48ffffff a5 } + $sequence_4 = { ff7510 8d4de0 e8???????? 8365fc00 eb09 8b45f0 83c018 } + $sequence_5 = { c705????????01020303 c705????????0104040e 833d????????00 740a c705????????0b060a0f c705????????08060301 c705????????040f0608 } + $sequence_6 = { 8b4508 0fb7401c 83c860 8b4d08 6689411c 8b4508 8b4dec } + $sequence_7 = { c705????????050f0f07 c705????????0c07090d c705????????0b010d0f 833d????????00 740a c705????????090c0001 c705????????0f0d050a } + $sequence_8 = { ff75fc 8d45f0 50 e8???????? 83c41c 688e4379a6 6a11 } + $sequence_9 = { ff7040 e8???????? 83c410 8945f8 837df800 7405 e9???????? } condition: - 7 of them and filesize < 761856 + 7 of them and filesize < 1400832 } -rule MALPEDIA_Win_Doorme_Auto : FILE +rule MALPEDIA_Win_Starcruft_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ef34215c-21dc-5b70-9e46-024fa7a7faa3" + id = "44a05616-8be0-5d16-896e-a5310b288a10" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doorme" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doorme_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.starcruft" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.starcruft_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "7a262e46ac547aa0a1d170d6c95f7394f8a304e152ade6a1fdc4d6407588a287" + logic_hash = "8a7d60fd25a814377ba2a7789857a75b6ee211239e9e01336654dc519259df0c" score = 75 quality = 75 tags = "FILE" @@ -94129,34 +93049,34 @@ rule MALPEDIA_Win_Doorme_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4180f04b 4488442434 4180f14b 44884c2435 4180f24b 4488542436 44885c2437 } - $sequence_1 = { 0f87c8010000 e8???????? 660f6f05???????? f30f7f442450 c644244000 488b542438 4883fa10 } - $sequence_2 = { 4a8d0432 488bd9 483bc8 480f42d8 488bc3 48897c2458 4883c001 } - $sequence_3 = { 4883c428 e9???????? 83f808 7d14 488d0c80 488d05f03d0300 488d0cc8 } - $sequence_4 = { 0f87e4010000 498bc8 e8???????? 49897f10 49c747180f000000 41c60700 } - $sequence_5 = { e8???????? 660f6f05???????? f30f7f4588 c644247800 498b5618 4883fa10 0f82e2010000 } - $sequence_6 = { 488d1560b90100 c4e2c9abe9 c4817b1004c1 c4a153581cc2 c5f928cb c5e35cda c4e2c9b905???????? } - $sequence_7 = { 4c8d0dc8ca0100 8bf9 488d158f860100 b903000000 4c8d05abca0100 e8???????? 488bd3 } - $sequence_8 = { 4053 4883ec20 84c9 752f 488d1d2b730200 488b0b 4885c9 } - $sequence_9 = { 4883c510 4c8d15f06b0300 48836c243001 0f8564feffff 4c8bc6 448d4a04 4c8d15d66b0300 } + $sequence_0 = { 0fb6423d c1e008 0bc8 8b550c 0fb6423e c1e010 0bc8 } + $sequence_1 = { c785e4feffff01000000 c785e8feffff00000000 c785e0feffff00000000 a1???????? 50 ff15???????? } + $sequence_2 = { c68541fbffffec c68542fbffff90 c68543fbffff47 8d8d48fbffff 51 } + $sequence_3 = { 0bd1 8b450c 0fb64837 c1e118 0bd1 8955e4 8b550c } + $sequence_4 = { 8d8d30fdffff 51 ff15???????? c745f400000000 c745f000000000 8d55f0 52 } + $sequence_5 = { 8975e4 33c0 39b8d8d02e00 0f8491000000 } + $sequence_6 = { ebad 8b85e4feffff c68405f8feffff7c 8b8dbcfeffff 51 8d95c4feffff 52 } + $sequence_7 = { 8b4510 c70000000000 c705????????00000000 8b4d10 51 8b550c 52 } + $sequence_8 = { 50 e8???????? 83c418 85c0 7516 8b8d04faffff 51 } + $sequence_9 = { 52 8b85b4fcffff 50 e8???????? 83c414 } condition: - 7 of them and filesize < 580608 + 7 of them and filesize < 294912 } -rule MALPEDIA_Win_Newbounce_Auto : FILE +rule MALPEDIA_Win_Dizzyvoid_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bdf56a77-5d9e-573d-af2b-c0319e364db4" + id = "b900bbf0-efba-5979-b901-058422cfe398" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.newbounce" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.newbounce_auto.yar#L1-L145" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dizzyvoid" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dizzyvoid_auto.yar#L1-L226" license_url = "N/A" - logic_hash = "1757d742189e1562595d26ebbaf5e74bc5236d74e3305389104993dc5b138ecf" + logic_hash = "8385659a773378b82a70cc8941b67dcf8ffad28a19525f1f78e990eee9f0fdc1" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -94168,37 +93088,46 @@ rule MALPEDIA_Win_Newbounce_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83e00f 7e05 2bf0 83c610 } - $sequence_1 = { 488bcb 33f6 e8???????? 4889442438 } - $sequence_2 = { 488bcb 482bd3 480355ef e8???????? } - $sequence_3 = { 488bcb 488905???????? ff15???????? 488bc8 488d1526d60200 } - $sequence_4 = { 488bcb 418906 e8???????? b001 } - $sequence_5 = { 488bcb 33d2 45895c2404 45892c24 } - $sequence_6 = { 488bca e8???????? be00100000 483bc6 735d 488d8f34300000 488bd3 } - $sequence_7 = { 488bcb 458d4110 e8???????? 3bf7 } - $sequence_8 = { 81e6ff000000 3304b548576300 c1ea08 81e2ff000000 } - $sequence_9 = { 81e6ff000000 33048d485f6300 8b34b5485b6300 33c6 33442428 89742420 } - $sequence_10 = { 81e6ff000000 8b14b548576300 89542414 8b9424bc000000 } - $sequence_11 = { 81e6ff000000 3344242c 8b34b5485b6300 33442410 } - $sequence_12 = { 81e6ff000000 3304b548576300 894c2458 33049548536300 } - $sequence_13 = { 81e6ff000000 3304b548576300 c1e908 81e1ff000000 } - $sequence_14 = { 81e6ff000000 8b34b548536300 81e7ff000000 8b3cbd48576300 } + $sequence_0 = { 488d4590 4533c0 4889442440 33d2 } + $sequence_1 = { 4903d1 48c1fa07 488bc2 48c1e83f } + $sequence_2 = { 48895c2420 4883ceff 448bce 33d2 } + $sequence_3 = { 498bc8 48c1e902 418bc1 48c1e802 } + $sequence_4 = { 4889442428 c7442420c0040000 4c8d8de0000000 41b808000000 } + $sequence_5 = { 488bcb c744242004000000 41b806100000 488be8 ff5758 } + $sequence_6 = { 44897c2428 48896c2420 448bce 4d8bc6 } + $sequence_7 = { 448bc6 33d2 b92b040000 ff9358010000 } + $sequence_8 = { 85c0 7524 a1???????? a3???????? a1???????? c705????????2a134100 } + $sequence_9 = { 8d85a8fcffff 50 8b8d90fcffff 51 e8???????? 83c40c } + $sequence_10 = { 83c40c 8bf4 ff9590fcffff 3bf4 } + $sequence_11 = { 8b4dfc 33cd e8???????? 81c434040000 3bec e8???????? 8be5 } + $sequence_12 = { ff9590fcffff 3bf4 e8???????? 33c0 52 8bcd 50 } + $sequence_13 = { 56 57 8dbdccfbffff b90d010000 } + $sequence_14 = { a1???????? 33c5 8945fc b9d3000000 be???????? 8dbda8fcffff } + $sequence_15 = { b90d010000 b8cccccccc f3ab a1???????? 33c5 } + $sequence_16 = { eb36 8b852ce5ffff 8b8d1ce5ffff 8b0485601c4100 } + $sequence_17 = { 6a00 50 6a00 6a00 ff15???????? 6aff 50 } + $sequence_18 = { c780acff400002000000 6a04 58 6bc000 8b0d???????? } + $sequence_19 = { 57 a1???????? 33c4 50 8d842478010000 64a300000000 6800100000 } + $sequence_20 = { 8365fc00 833cfd40f2400000 7515 68a00f0000 56 } + $sequence_21 = { e9???????? 8365c800 c745cc8d314000 a1???????? } + $sequence_22 = { 8d85f0ebffff 03c1 8b8d1ce5ffff 50 8b852ce5ffff 8b0485601c4100 } + $sequence_23 = { 47 88440e34 8b049d601c4100 c744063801000000 } condition: - 7 of them and filesize < 8637440 + 7 of them and filesize < 479232 } -rule MALPEDIA_Win_Backswap_Auto : FILE +rule MALPEDIA_Win_Wininetloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6e17f855-5952-50ed-bf6a-366f7e607462" + id = "7ea47534-c96c-52ac-bf22-909791f16181" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.backswap" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.backswap_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wininetloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wininetloader_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "bb4d774b5a39969b7683aade4505aad39c80dbe023defeb6c0c050fb546e7038" + logic_hash = "b330f726e24dbb98ed7560a78537474ae8441347d679ef8681cdcfe81bca90ca" score = 75 quality = 75 tags = "FILE" @@ -94212,34 +93141,34 @@ rule MALPEDIA_Win_Backswap_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb1c 85c9 7508 3bdf } - $sequence_1 = { c21000 83f0ff 5e 5f 5a } - $sequence_2 = { 4b eb1c 85c9 7508 3bdf } - $sequence_3 = { 33c9 e9???????? b32a 397d14 7412 47 8a07 } - $sequence_4 = { 33c9 33d2 8bdf 4b eb1c 85c9 } - $sequence_5 = { ff4508 8bfb 3bd3 0f8572ffffff 33c9 } - $sequence_6 = { 3c3f 74c4 3c2a 7508 8bdf 897508 4e } - $sequence_7 = { f366a5 59 5f 5e c9 c20c00 55 } - $sequence_8 = { 7404 8bce 8bd3 397d14 0f8e99000000 39750c 7e7b } - $sequence_9 = { ff4508 8bfb 3bd3 0f8572ffffff 33c9 e9???????? } + $sequence_0 = { 48895c2408 57 4883ec20 488bda 488d05ccd10400 488901 488d5108 } + $sequence_1 = { 8b3b 0f1f00 33c0 4d8bce 85ff 7422 488b4b10 } + $sequence_2 = { 48895c2438 488bfa 4889742440 488d5920 33f6 0f1f00 488b13 } + $sequence_3 = { 84c0 0f84b5f7ffff 4c8d25b2df0200 498bcc 49391f 741c 0fb711 } + $sequence_4 = { 4c897580 48c7458807000000 664489742470 ba68000000 488d4c2470 e8???????? 4c8bd0 } + $sequence_5 = { ff15???????? 488b4e18 ba6d230000 ff15???????? 33d2 488bc8 448d4201 } + $sequence_6 = { 498b06 b230 498bce 488b4040 ff15???????? 408af8 660f6f05???????? } + $sequence_7 = { 660bd0 b800240000 03c2 66413bc5 0f8787000000 0fb7c2 2d00dc0000 } + $sequence_8 = { 410f1007 0f29442460 4d85f6 7427 408a7c2420 498bf2 408ad7 } + $sequence_9 = { eb03 498bff 4c8bc6 488bd7 eb55 488b3d???????? 4885ff } condition: - 7 of them and filesize < 122880 + 7 of them and filesize < 2659328 } -rule MALPEDIA_Win_Vawtrak_Auto : FILE +rule MALPEDIA_Win_Lambert_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2112bb64-22b3-5c03-b2f8-c6e0d0b0c10f" + id = "810c5e09-e6d0-5a3a-ba2c-2c930c946f07" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vawtrak" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vawtrak_auto.yar#L1-L216" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lambert" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lambert_auto.yar#L1-L164" license_url = "N/A" - logic_hash = "60253f607ddfb6f5514a6ed220e9ab8f7a24d3f7658f13c97c0cead0093a08d3" + logic_hash = "a8d478aa8e5424a909999540bcd026478246ccf020747d754ccdbccaf24eff93" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -94251,45 +93180,38 @@ rule MALPEDIA_Win_Vawtrak_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a01 ff35???????? 6a04 6a01 } - $sequence_1 = { 6a04 6a01 50 ff15???????? 85c0 } - $sequence_2 = { 6a00 6a00 e8???????? 50 ff15???????? } - $sequence_3 = { 33c0 b900000080 40 8901 81e900100000 75f6 } - $sequence_4 = { c3 56 be???????? 33c0 40 8706 } - $sequence_5 = { ba00ff0000 8bc1 23c2 3bc2 } - $sequence_6 = { eb09 a804 7405 e8???????? 803d????????00 7405 } - $sequence_7 = { 85c0 7516 c705????????02000000 c705????????01000000 } - $sequence_8 = { 6a08 68???????? 56 ffd7 85c0 } - $sequence_9 = { 7528 68???????? ff15???????? 85c0 7504 } - $sequence_10 = { 50 ff15???????? a3???????? 85c0 74e7 } - $sequence_11 = { e8???????? 33d2 b9ff3f0000 f7f1 } - $sequence_12 = { 59 57 8bf0 ff15???????? 8bc6 } - $sequence_13 = { 8bc6 8703 3bc6 74f8 } - $sequence_14 = { 56 6a04 53 57 } - $sequence_15 = { 8d429f 3c0f 7705 80ea61 eb0a 8d42bf 3c0f } - $sequence_16 = { e9???????? 8ac1 c1e904 c0e004 } - $sequence_17 = { 8ac8 240f 80e1f0 80c110 32c8 } - $sequence_18 = { 3c41 7c11 3c46 7f0d } - $sequence_19 = { 42881408 85f6 75de 894b0c eb03 01730c } - $sequence_20 = { 3b4308 0f84e4000000 40883c08 ff430c e9???????? 0f86bf000000 81c7fffeffff } - $sequence_21 = { 48397c2430 7505 bb01000000 8bc3 } - $sequence_22 = { 3b4308 7748 85f6 742a } + $sequence_0 = { 3bd8 0f82a4000000 83fe06 0f822cffffff } + $sequence_1 = { 3315???????? 05f0000000 832000 33f2 8b55e8 33ce 33d1 } + $sequence_2 = { 42 42 3bf9 0f84a8000000 81ef00400000 } + $sequence_3 = { 55 8bec 56 8b7510 c1fe04 } + $sequence_4 = { 2bc1 3bc7 0f82e5010000 8b4508 2bc2 8d7701 } + $sequence_5 = { 4e 8b1f 8919 2bf0 } + $sequence_6 = { 33f1 8b4de4 33ce 314de8 } + $sequence_7 = { 3bd8 0f826f010000 8a07 8801 41 } + $sequence_8 = { 8b55f4 8b4220 50 e8???????? 8945f8 } + $sequence_9 = { 8b4814 894df0 8b550c 8b4508 034220 } + $sequence_10 = { 03481c 894de4 8b55f4 8b45e4 } + $sequence_11 = { c1e90d 8b55f8 c1e213 0bca 894df8 8b45fc 0fbe08 } + $sequence_12 = { 7502 eb0b 8b55fc 83c201 8955fc } + $sequence_13 = { 8945ec 8b4d0c 8b5508 035124 8955f8 } + $sequence_14 = { 83c078 8945f0 8b4df0 83790400 7502 eb4c 8b55f0 } + $sequence_15 = { 0fb70c50 894df0 eb02 ebb8 } condition: - 7 of them and filesize < 1027072 + 7 of them and filesize < 1212416 } -rule MALPEDIA_Win_Httpsuploader_Auto : FILE +rule MALPEDIA_Win_Zardoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "be17d448-1d90-5f75-8f13-d63b39944dc3" + id = "0edcabb6-39f3-5cd6-ada5-74eb513ae7ba" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.httpsuploader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.httpsuploader_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zardoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zardoor_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "5be7e6e5938fcb4fa9787510fb0867a1f442345e4d8453db75c177a24413afa4" + logic_hash = "dcbde80565a6988222a931ad27e9d322a3f8d97571d82cdb176504031bc2daa5" score = 75 quality = 75 tags = "FILE" @@ -94303,32 +93225,32 @@ rule MALPEDIA_Win_Httpsuploader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33ff 33d2 41b806020000 6689bc2470020000 e8???????? 488d4c2451 33d2 } - $sequence_1 = { 33d2 33c9 897c2428 48895c2420 ff15???????? eb3b 488d0dc3bd0000 } - $sequence_2 = { 4883ec20 488bfa 488bd9 488d0501700000 488981a0000000 83611000 } - $sequence_3 = { 4c8bc0 418bd4 e8???????? 488d8dd0000000 ff15???????? } - $sequence_4 = { 488d0d6c280000 4533c9 ba00000040 4489442420 ff15???????? } - $sequence_5 = { 4c8d25cf7d0000 f0ff09 7511 488b8eb8000000 493bcc } - $sequence_6 = { 488d0543b50000 eb04 4883c014 4883c428 c3 4053 } - $sequence_7 = { 488d158e380000 488bc8 ff15???????? 4885c0 0f847a010000 } - $sequence_8 = { 81fa01010000 7d13 4863ca 8a44191c 4288840170fa0000 } - $sequence_9 = { 745e 6666660f1f840000000000 488b0d???????? 488d542440 4533c9 4533c0 ff15???????? } + $sequence_0 = { e8???????? 41b85a010000 488d1532a01000 488bcb e8???????? 83c8ff 488b5c2450 } + $sequence_1 = { e8???????? b801000000 eb34 c744242013010000 41b87e000000 eb0e c74424200b010000 } + $sequence_2 = { e8???????? 41b882000000 488d1520da0900 498bcd e8???????? 488b4308 4885c0 } + $sequence_3 = { eb38 488b97a0060000 eb28 488d0d9d3f1300 ba02000000 33c0 eb1f } + $sequence_4 = { e8???????? e9???????? ba2f000000 c74424285f020000 488d1d81f11200 41b8b3010000 488bcf } + $sequence_5 = { e8???????? 488bd8 4885c0 7417 488bcf e8???????? 488bfb } + $sequence_6 = { e8???????? 41b88b010000 488d1574a60f00 498bcf e8???????? 488b4c2458 488d1578faffff } + $sequence_7 = { ffc6 4883c302 eb95 488b9c2490000000 488bcb e8???????? 4803f8 } + $sequence_8 = { e8???????? 83c8ff e9???????? 448b8c24a0000000 4183f901 7468 4c8d0522000b00 } + $sequence_9 = { 488d4904 488d14c8 488b83a8000000 488990e0020000 488b83a8000000 488b8b88040000 488b80e0020000 } condition: - 7 of them and filesize < 190464 + 7 of them and filesize < 4376576 } -rule MALPEDIA_Win_Pocodown_Auto : FILE +rule MALPEDIA_Win_Winsloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "80a18124-a9b0-5acb-a47f-4f6b0c30bce1" + id = "2a9fc14a-5291-5130-a2b1-9b0355619f7f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pocodown" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pocodown_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.winsloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.winsloader_auto.yar#L1-L166" license_url = "N/A" - logic_hash = "0c989d45fa577d150beb78b93b7b2b3b8b608ef00eacc1f315d54d3fff02abed" + logic_hash = "55e07c31479b98d0a2305c5dcdb238979b21006495ecfde106eb27274a497408" score = 75 quality = 75 tags = "FILE" @@ -94342,32 +93264,38 @@ rule MALPEDIA_Win_Pocodown_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffe1 8b44243c 8bcb 8bd3 39450c 0f94c1 413bcb } - $sequence_1 = { eb1b 488b542448 488b4c2430 e8???????? e9???????? 488b442430 eb13 } - $sequence_2 = { e8???????? 4533c0 488d542430 488d4c2450 e8???????? 488d4c2450 e8???????? } - $sequence_3 = { eb02 8bd6 f6c202 7408 49ffc2 493bc0 75dc } - $sequence_4 = { c744242002000000 e9???????? 33c0 83f801 0f844f010000 48b80000000001000000 4839442450 } - $sequence_5 = { eb38 8b842480000000 89442420 4c8b4c2458 488b442478 4c8b4020 488d15f0bf1e00 } - $sequence_6 = { e8???????? 482be0 488b442450 4883781000 740c 488b442450 4883781800 } - $sequence_7 = { ff5010 85c0 7507 33c0 e9???????? 488b442460 488b4008 } - $sequence_8 = { e8???????? 33c0 e9???????? 486344244c 488b4c2438 4803c8 488bc1 } - $sequence_9 = { e8???????? 85c0 7505 e9???????? 837c243841 7e05 e9???????? } + $sequence_0 = { 52 e8???????? 68???????? 8d743e06 e8???????? } + $sequence_1 = { 83c40c 6800040000 8d8dfcf7ffff 51 } + $sequence_2 = { e8???????? 66898435fcfbffff b8???????? 83c410 8d4801 8da42400000000 } + $sequence_3 = { 8d95fcfbffff 52 0590120000 b920010000 } + $sequence_4 = { 84d2 75f9 2bc7 8bf8 b8???????? 8d5001 } + $sequence_5 = { 2bc1 0fb7c0 57 8bf8 } + $sequence_6 = { 57 8d45dc 50 8d4e10 51 } + $sequence_7 = { b8???????? 8d7801 8a10 40 84d2 } + $sequence_8 = { 75f9 2bc6 0fb6f0 8d5601 52 88841dfefbffff } + $sequence_9 = { 8d0485f83a0110 50 8d85c0f8ffff 03c7 50 e8???????? 8b85bcf8ffff } + $sequence_10 = { 83c40c 0fb795f0f3ffff 0395f8f3ffff 8995f8f3ffff } + $sequence_11 = { 8b74241c 8bcf 2bf7 8bd3 8a040e 8d4901 8841ff } + $sequence_12 = { e9???????? c745e0547c0110 eba2 894ddc c745e0547c0110 e9???????? c745dc03000000 } + $sequence_13 = { be???????? f3a5 66a5 a4 8b8decf3ffff 81c1df000000 } + $sequence_14 = { 83c201 8995a4f3ffff 8b85b0f3ffff 8a08 } + $sequence_15 = { 83e03f c1ff06 6bd830 8b04bdc0c00110 } condition: - 7 of them and filesize < 6703104 + 7 of them and filesize < 270336 } -rule MALPEDIA_Win_Catchamas_Auto : FILE +rule MALPEDIA_Win_Computrace_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "169e4746-2f72-5821-b507-b8a47f5cbc09" + id = "7d3f36b5-1638-54d3-9aa2-d37f8e7401b6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.catchamas" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.catchamas_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.computrace" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.computrace_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "23c971887be94861d8baba1aeb0cd2edf205b86ca05876ee11e3ee91d8d84d51" + logic_hash = "b73f0b7c109f121cef0d44673877d18ab031d29ad8713526e9f7233d01c0d2e0" score = 75 quality = 75 tags = "FILE" @@ -94381,32 +93309,32 @@ rule MALPEDIA_Win_Catchamas_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d5c2438 e8???????? 50 ff15???????? 56 6a00 ff15???????? } - $sequence_1 = { e8???????? 889c243c010000 8b442428 83c0f0 8d500c } - $sequence_2 = { 7c86 5e 5d 57 ff15???????? ff15???????? 5f } - $sequence_3 = { 53 ff15???????? b92a000000 be???????? 8d7c2418 f3a5 } - $sequence_4 = { 8bff baba000000 663bf2 720a bac0000000 663bf2 760c } - $sequence_5 = { 6a01 8d4c2420 50 8944241c } - $sequence_6 = { 8b8c2404080000 33cc e8???????? 81c408080000 c3 8d44240c 8bd0 } - $sequence_7 = { 53 ff15???????? 33c0 5f 5e 5b 8b8c24c8010000 } - $sequence_8 = { c3 8d44240c 8bd0 2bf2 8a08 880c06 } - $sequence_9 = { e8???????? 8b35???????? 8b4c2418 833900 0f855d050000 8bd1 } + $sequence_0 = { 83f802 7462 3bf3 7505 83f8ff 750f 53 } + $sequence_1 = { 68???????? 56 e8???????? 8cc8 a803 7503 800e08 } + $sequence_2 = { 8d8558ffffff 50 e8???????? 3bc7 0f8eaa000000 } + $sequence_3 = { 57 8b750c 8b7d10 8b1f 837d0c00 } + $sequence_4 = { e8???????? 8d85fcfeffff 50 ff15???????? 85c0 7505 a1???????? } + $sequence_5 = { 83f878 751e b8800d0000 2b4608 8945c0 3945dc 760e } + $sequence_6 = { ffb3101b0000 ff15???????? 6840020000 57 53 } + $sequence_7 = { 0af6 750f 43 51 8bc4 } + $sequence_8 = { 74ee 48 0f85ec000000 8d85acfdffff 50 6801010000 } + $sequence_9 = { 837dfc00 74bb 53 e8???????? 8945f8 ff75fc } condition: - 7 of them and filesize < 368640 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Stealhook_Auto : FILE +rule MALPEDIA_Win_Turla_Silentmoon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "519c47bf-6262-59f6-ba96-b268e3554c31" + id = "3bd3f75c-66e7-530a-b900-053594c9b821" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stealhook" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stealhook_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.turla_silentmoon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.turla_silentmoon_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "34472d9d45445d7f0701c527e6f0fa4bcdf4882e35f9c62ec30365acd8243253" + logic_hash = "1fa09fbf5696dc9d66cc7dcda76511a0b5324dc46891c26079664b06f37ad447" score = 75 quality = 75 tags = "FILE" @@ -94420,32 +93348,32 @@ rule MALPEDIA_Win_Stealhook_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4983c002 4863c8 493bc9 72d8 488d3599d60700 418bc5 4983fa07 } - $sequence_1 = { 488bc6 4983fa07 490f47c3 6644390401 7410 ffc2 4883c102 } - $sequence_2 = { 4c8b642440 488b75cf 498b7d28 4885ff 7e0a 483bfe 7605 } - $sequence_3 = { f30f7f4590 c6458000 0f57c0 0f11442420 4889742430 4889742438 4c8d7dc0 } - $sequence_4 = { 488b442478 49894550 49894558 49899d80000000 488b05???????? 49894574 49896d68 } - $sequence_5 = { 84c0 0f84e3020000 488d4d18 48837d300f 480f474d18 80397f 0f83cc020000 } - $sequence_6 = { 488b8c2428010000 e8???????? 488b8c2428010000 e8???????? 488b942428030000 4883fa07 763b } - $sequence_7 = { 488bd5 488bc7 48d1ea 482bc2 483be8 77e3 } - $sequence_8 = { e8???????? 0f1038 0f117dc0 0f107010 0f1175d0 } - $sequence_9 = { 450fb706 4885db 744c 488b4340 48833800 741f } + $sequence_0 = { 40 83bc85ecf7ffff00 74f5 8b7508 8b3496 ff8c85ecf7ffff } + $sequence_1 = { 8b01 8b4d10 52 8b55f4 03c3 03d3 e8???????? } + $sequence_2 = { 898e5c020000 0fb77c7b10 897df4 8b3cba 897dd4 8b7df4 0fb63c38 } + $sequence_3 = { 69c002010000 03c6 c745d800000000 8945e0 8bff 8b45f4 99 } + $sequence_4 = { 4a 8917 8d79ff 893c96 0fb678ff 8b55fc 66c1ea08 } + $sequence_5 = { 51 89442434 ff15???????? 8b5508 } + $sequence_6 = { 7c13 53 8bc6 e8???????? 83c404 897e08 e9???????? } + $sequence_7 = { 6a64 8d4598 6a00 50 e8???????? 68c8000000 } + $sequence_8 = { 8a5c3e03 3ada 75d2 8a543804 8a5c3e04 3ada 75c6 } + $sequence_9 = { 8b4510 8d7c50fc 33c0 66894704 8b450c 0fb60410 c1f908 } condition: - 7 of them and filesize < 1129472 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Pipcreat_Auto : FILE +rule MALPEDIA_Win_Jimmy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8419290f-1015-5dec-8abc-87fb98932602" + id = "e00c47ff-70b5-5db3-a3df-5549a310a9aa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pipcreat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pipcreat_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jimmy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jimmy_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "bfd77063c9003804a72d5e23f231f6f0ede323cbb3ca337d538e8165945eb11a" + logic_hash = "1b3730a9d32503c4a70a6daa21a4c8b83fd1ef93162a202906ad5585e6f013b5" score = 75 quality = 75 tags = "FILE" @@ -94459,32 +93387,32 @@ rule MALPEDIA_Win_Pipcreat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 75cb 8bc6 53 6bc02c c784055ceeffffffff0000 } - $sequence_1 = { ebd8 6a01 ffd6 33db bfc4400010 be10480010 } - $sequence_2 = { 668915???????? ffd6 68???????? 68???????? ffd6 68???????? e8???????? } - $sequence_3 = { 50 8d8528feffff 6aff 50 53 53 } - $sequence_4 = { 5e 81c4140a0000 c3 668b0d???????? } - $sequence_5 = { ff15???????? 8b35???????? 68???????? 68???????? ffd6 668b4c2410 668b15???????? } - $sequence_6 = { 8945f8 7f14 68e8030000 ffd6 ff4dfc 395dfc 7fd4 } - $sequence_7 = { 33db 57 8d85f8efffff 53 50 } - $sequence_8 = { 66899d28ffffff f3ab 66ab 8d8528feffff } - $sequence_9 = { 6a00 8b0d???????? 6a00 8d442420 6a00 } + $sequence_0 = { 0345e4 8945f0 8b45fc 2b45e4 8945fc 8b451c } + $sequence_1 = { 8b45fc 40 8945fc ebe6 8b45fc c9 c3 } + $sequence_2 = { 40 898584fbffff 8b8584fbffff 3b8588fbffff 0f83bc000000 6a08 } + $sequence_3 = { 6a01 ff7508 e8???????? 59 59 f7d8 } + $sequence_4 = { 8365f800 8d45f8 50 6a00 ff7508 a1???????? ffb030010000 } + $sequence_5 = { 751a 8b4508 ff7024 e8???????? 59 8b4508 } + $sequence_6 = { 8b45f4 0fb700 8b4dfc 0fb709 3bc1 7514 33c0 } + $sequence_7 = { 8b45f0 2b45f4 50 ff75f4 ff75fc e8???????? 83c40c } + $sequence_8 = { 8945f8 837df800 7449 837d1000 7408 } + $sequence_9 = { 7406 837df400 7507 32c0 e9???????? 8b45f0 05f8000000 } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Kerrdown_Auto : FILE +rule MALPEDIA_Win_Sys10_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "68770a3e-6717-5ac7-9970-7a5d2e8be7ee" + id = "8102506f-afd2-556d-bce7-166bae2224bf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kerrdown" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kerrdown_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sys10" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sys10_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "5c1e70ce1c83c058010acdca1cced0163370ed7a63b1ae0a7c0e9df6e4e225f4" + logic_hash = "55e8ffe5ea66b378dbdb046d53bca4c06889e1977a823bfc6a76defa2eb61357" score = 75 quality = 75 tags = "FILE" @@ -94498,32 +93426,32 @@ rule MALPEDIA_Win_Kerrdown_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f83a2000000 c64405e800 40 83f804 } - $sequence_1 = { 64a300000000 8bf9 897ddc c745d800000000 } - $sequence_2 = { b8???????? 5f 5d c20800 85f6 75b2 } - $sequence_3 = { b9???????? 2bc2 50 68???????? e8???????? 5f 5d } - $sequence_4 = { 6800080000 8bf0 e8???????? 8bd8 83c408 } - $sequence_5 = { 897710 7202 8b0f c60100 b9???????? } - $sequence_6 = { 897ddc c745d800000000 33f6 c747140f000000 b8cd220000 837f1410 } - $sequence_7 = { b8???????? 8b15???????? 57 8b3d???????? 83ff10 0f43c1 3d???????? } - $sequence_8 = { a1???????? 33c4 8944241c 6807800000 ff15???????? } - $sequence_9 = { c745f800000000 83feff 7438 6a00 8d45f8 } + $sequence_0 = { 8d4c2413 51 6800400000 52 } + $sequence_1 = { 8b542408 6a03 50 8b44240c 51 } + $sequence_2 = { 53 ff15???????? 8b06 50 e8???????? 8b442418 } + $sequence_3 = { 8b442410 8b4c240c 8b542408 6a03 50 } + $sequence_4 = { 7407 53 ff15???????? 8b06 50 } + $sequence_5 = { 6a03 68???????? 68???????? 51 52 } + $sequence_6 = { 52 ffd7 8b4308 50 } + $sequence_7 = { 6800400000 52 50 e8???????? 8bf8 83c410 } + $sequence_8 = { ff15???????? 8bf8 ffd6 85ff 8b3d???????? } + $sequence_9 = { 6810270000 ff15???????? 33c0 59 c20c00 8b442410 c70044020000 } condition: - 7 of them and filesize < 278528 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Luca_Stealer_Auto : FILE +rule MALPEDIA_Win_Campoloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "719beb67-5539-58f6-b79d-9238d1f007ac" + id = "00b62c88-0d38-56b9-90a5-7c85290ffbe9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.luca_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.luca_stealer_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.campoloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.campoloader_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "2b38c28929c2cf366b6c27d4893332041148ce4dfc12e9c48178a2f3e634135c" + logic_hash = "dae472a7090c99e8a9ce136356f9bc867c42c508ecb59c9f6aa0187832a15e3c" score = 75 quality = 75 tags = "FILE" @@ -94537,32 +93465,32 @@ rule MALPEDIA_Win_Luca_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83a4248800000000 4c8d842488000000 4c8bcf 488d4c2430 488bd0 e8???????? } - $sequence_1 = { e8???????? 488d8d60110000 4889f2 4c8b85a01c0000 e8???????? 488b03 4885c0 } - $sequence_2 = { e8???????? 48c70702000000 4883fb01 740e 89d8 83e002 4885c0 } - $sequence_3 = { e8???????? 80385d 750b 8b4b58 394804 7503 897004 } - $sequence_4 = { e8???????? 488d8d801e0000 e8???????? 0f28742470 0f287c2460 440f28442450 4881c488000000 } - $sequence_5 = { e8???????? 4c8d442450 488bd0 488bce 488be8 e8???????? 8bf8 } - $sequence_6 = { e9???????? 4d892e e8???????? 85c0 0f84e9040000 4d85ff 0f84e0040000 } - $sequence_7 = { eb0e 44894c2434 498bf0 4983f8ff 7448 488b9778010000 458bc7 } - $sequence_8 = { eb34 4585c9 7407 b9180a0100 eb28 3bd7 7607 } - $sequence_9 = { eb02 31c0 4883c428 c3 488b01 488b4808 8b4010 } + $sequence_0 = { 83ec1c a1???????? 33c5 8945fc a1???????? 8945e4 } + $sequence_1 = { 898d58efffff c78584efffff00000000 8d55f4 52 8b8558efffff 50 } + $sequence_2 = { ff15???????? ff15???????? 8b8584efffff 8b4dfc 33cd e8???????? } + $sequence_3 = { 8b9584efffff 039574efffff c60200 8b450c } + $sequence_4 = { ff15???????? 898550efffff 0fb78554efffff 50 } + $sequence_5 = { 038d8cefffff 898d74efffff e9???????? 8b9584efffff 039574efffff c60200 8b450c } + $sequence_6 = { ff15???????? 8945f8 68???????? 8b45fc 50 } + $sequence_7 = { 6a01 6a00 6a00 6800000040 8b4510 } + $sequence_8 = { 8b8558efffff 50 8d8df0feffff 51 } + $sequence_9 = { 8b8d70efffff 51 8b9584efffff 52 ff15???????? } condition: - 7 of them and filesize < 9285632 + 7 of them and filesize < 66560 } -rule MALPEDIA_Win_Roopy_Auto : FILE +rule MALPEDIA_Win_Dairy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9d1cd38d-a1c4-5021-82c4-ab42553b0148" + id = "133b9699-4dcc-594b-b21a-95c3efab14f3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.roopy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.roopy_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dairy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dairy_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "635b23691aea648c5b01623163933331eba5c241a10085695aa02ee95522aae1" + logic_hash = "1c31903f94f05665f06e9add90cd1dfd10d14af78de58f211ffc3b43b0fd9163" score = 75 quality = 75 tags = "FILE" @@ -94576,32 +93504,32 @@ rule MALPEDIA_Win_Roopy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c7404800000000 c7404c00000000 eb15 8b55f8 8b8590fdffff 894248 8b8594fdffff } - $sequence_1 = { f3a4 0fb7859cfcffff 68ff000000 8d8d70fbffff baffffffff } - $sequence_2 = { 7fbe 8d85ccefffff 50 6801100000 8d85d0efffff 50 ff75e4 } - $sequence_3 = { 8d55f8 8b45f0 ff15???????? 8d55fc 89d8 } - $sequence_4 = { e8???????? 39d6 7c06 7f0a 39c3 7706 c6042401 } - $sequence_5 = { 89c2 83ea01 8b45f8 8b4004 e8???????? } - $sequence_6 = { 89c7 89fa b8???????? e8???????? 8b5654 895024 89f8 } - $sequence_7 = { 89de 89f0 e8???????? 89c7 89d3 8b45fc } - $sequence_8 = { 8b45a4 8d5058 8b4da4 8b412c b91c000000 e8???????? 83459001 } - $sequence_9 = { 8d858cfcffff 30c9 6631d2 e8???????? 0fb785a4fcffff 68ff000000 8d8d70fbffff } + $sequence_0 = { 52 51 ff15???????? 85c0 741a e9???????? } + $sequence_1 = { 6a61 b932000000 33c0 8dbc2480030000 6a74 6a61 6a64 } + $sequence_2 = { 8b0d???????? 56 ff5110 8b542414 } + $sequence_3 = { 53 8b5c2410 55 56 57 8bfb 33f6 } + $sequence_4 = { 51 e8???????? 83c418 85c0 0f8e4f010000 8b550c 6800040000 } + $sequence_5 = { b900020000 33c0 8dbc2420020000 f3ab } + $sequence_6 = { 68???????? 51 e8???????? 83c40c 85c0 0f85bb000000 } + $sequence_7 = { 0f8ecefeffff bf???????? 83c9ff 33c0 f2ae f7d1 49 } + $sequence_8 = { 55 56 8b742420 8b44241c } + $sequence_9 = { 7437 8b442448 6a40 50 ffd6 } condition: - 7 of them and filesize < 739328 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Gooseegg_Auto : FILE +rule MALPEDIA_Win_Knot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2b01e34b-c4f4-52eb-8cca-5f132c510659" + id = "ea865775-0235-55b7-9748-11331945e645" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gooseegg" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gooseegg_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.knot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.knot_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "40532f14598b07ba3f10571e0b95a9ef51b8ec16ffc21df237328572ddb56a5f" + logic_hash = "735c3c37008eab248d62841c5d72cf7bb3dbc84598bc674db47efd96b8fa6a3a" score = 75 quality = 75 tags = "FILE" @@ -94615,32 +93543,32 @@ rule MALPEDIA_Win_Gooseegg_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 4d8bb4f6b8dd0000 33d2 498bce } - $sequence_1 = { 33d2 498bce ff15???????? 488bd8 eb02 33db 4c8d357194ffff } - $sequence_2 = { 41b806000000 488d155de50000 483950f0 740c 488b10 4885d2 7404 } - $sequence_3 = { 660feb15???????? 660feb0d???????? 4c8d0d848c0000 f20f5cca } - $sequence_4 = { c4c173590cc1 4c8d0d75790000 c5f359c1 c5fb101d???????? c5fb102d???????? c4e2f1a91d???????? c4e2f1a92d???????? } - $sequence_5 = { e8???????? 837b1000 75dd 488d05fbe20000 483bd8 74d1 488bcb } - $sequence_6 = { 488b8b20010000 e8???????? 488db328010000 bd06000000 488d7b38 488d05b2e60000 } - $sequence_7 = { ff15???????? 85c0 741f 488b4c2438 488d1536a70000 ff15???????? } - $sequence_8 = { 7350 488bca 4c8d0591e10000 83e13f 488bc2 48c1f806 488d0cc9 } - $sequence_9 = { 83c8ff f00fc101 83f801 751c 488b4530 488b8888000000 488d05b6000100 } + $sequence_0 = { e8???????? 83c408 85c0 7407 c685f3fdffff00 ebbe } + $sequence_1 = { 32c0 e9???????? 8b4508 50 68???????? 8d8de0fdffff 51 } + $sequence_2 = { 50 e8???????? 83c408 68???????? 8b8d74f7ffff } + $sequence_3 = { 51 8b95ecfdffff 52 8b45fc 50 } + $sequence_4 = { 8b148d58504000 52 8b8598fbffff 50 e8???????? 83c408 85c0 } + $sequence_5 = { 6a00 6a00 6a00 6a02 6a00 8b55e8 52 } + $sequence_6 = { 747b 6a00 6a00 6a00 } + $sequence_7 = { e9???????? 8d95f4fdffff 52 8d8580f7ffff } + $sequence_8 = { 7507 32c0 e9???????? c785d8fdffff00000000 8d85d8fdffff 50 6a00 } + $sequence_9 = { 6880000000 6a02 6a00 6a00 6800000040 8d95e0fdffff 52 } condition: - 7 of them and filesize < 217088 + 7 of them and filesize < 59392 } -rule MALPEDIA_Win_Nightdoor_Auto : FILE +rule MALPEDIA_Win_Arefty_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d930ef7f-f999-550e-bc75-97e1e8c7627b" + id = "a1bbf58c-af9c-5d64-b893-96f60da58ce9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nightdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nightdoor_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.arefty" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.arefty_auto.yar#L1-L113" license_url = "N/A" - logic_hash = "b8f0be07bb7b1289cbb83b32643a32575a68c3484dc281ff533188505409d208" + logic_hash = "fde5f4282a78a6517cf5f33df8600bda217d95924465f99b86aed788930f75c3" score = 75 quality = 75 tags = "FILE" @@ -94654,32 +93582,32 @@ rule MALPEDIA_Win_Nightdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bec 57 8b7d08 85ff 7423 8b4774 c6476001 } - $sequence_1 = { c745fc00000000 8b45e4 c70000040000 8b4de4 8b11 52 e8???????? } - $sequence_2 = { c7430404000000 8b7068 6a08 e8???????? 8bf8 83c40c 85ff } - $sequence_3 = { 50 8d45f4 64a300000000 8bf9 8bce 897db4 c745b000000000 } - $sequence_4 = { 8d7708 53 8d85e0feffff 897704 e8???????? 8bd8 83c410 } - $sequence_5 = { 8d460c 8d4ff4 8945fc 83c40c 33c0 85c9 742b } - $sequence_6 = { c645fc01 33db e8???????? 85c0 7468 68???????? 57 } - $sequence_7 = { 8b8538feffff 50 e8???????? 59 c3 8d4dc0 } - $sequence_8 = { 52 8b55ec 52 50 e8???????? 8b7e04 8b0e } - $sequence_9 = { 8d55b8 52 e8???????? 898538ffffff 8b8d3cffffff e8???????? 8d8d4cffffff } + $sequence_0 = { 53 ff15???????? 680000a000 e8???????? } + $sequence_1 = { 50 53 ff15???????? 680000a000 e8???????? } + $sequence_2 = { 50 680000a000 57 53 ff15???????? 85c0 } + $sequence_3 = { 8b07 68???????? 6a03 8d04b0 50 } + $sequence_4 = { 50 8b07 68???????? 6a03 8d04b0 50 } + $sequence_5 = { 50 53 ff15???????? 680000a000 } + $sequence_6 = { 57 e8???????? 83c404 83fbff 7407 53 } + $sequence_7 = { 0fb6041e 50 8b07 68???????? 6a03 } + $sequence_8 = { ff15???????? 680000a000 e8???????? 8bf8 } + $sequence_9 = { 680000a000 57 53 ff15???????? } condition: - 7 of them and filesize < 1124352 + 7 of them and filesize < 237568 } -rule MALPEDIA_Win_Teleport_Auto : FILE +rule MALPEDIA_Win_Bookcodesrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "27108ab3-6cb2-5111-9364-d7f24d03816a" + id = "99ba8457-466c-5891-8a8f-fdeb5f482f06" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.teleport" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.teleport_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bookcodesrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bookcodesrat_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "833087ce8b406b0ed8db8d58a090084d0531be2127d4429df6d3e776d65bddb6" + logic_hash = "97a726b41418f1d2b06b45e6dc5e4910d38bdcc7f5f296e48cad978114a25824" score = 75 quality = 75 tags = "FILE" @@ -94693,32 +93621,32 @@ rule MALPEDIA_Win_Teleport_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 330c8560ba4200 0fb6c2 8b55f4 330c8560b64200 334f30 } - $sequence_1 = { c1e810 33148da0e24200 8b4df8 0fb6c0 } - $sequence_2 = { 75f5 2bcf d1f9 7429 8bca 8d4102 8985ccf7ffff } - $sequence_3 = { 8b4df4 c1e918 331485a0fa4200 8b45fc 0fb6c0 331485a0f64200 339774ffffff } - $sequence_4 = { 3041ff 83ea01 75f2 eb0d 0f100f 0f1003 660fefc8 } - $sequence_5 = { 660fd60f 8d7f08 8b048d841c4100 ffe0 f7c703000000 7413 8a06 } - $sequence_6 = { 8bca c1e918 8bc2 8b0c8d60c24200 c1e810 0fb6c0 330c8560be4200 } - $sequence_7 = { 8b8514feffff 83c840 8d8d00feffff c645fc0a 83c808 eb54 c785f0fdffff80b54200 } - $sequence_8 = { 8a87fc314300 08441619 42 0fb64101 3bd0 76e5 } - $sequence_9 = { 52 8b01 8b4010 ffd0 84c0 747e 68???????? } + $sequence_0 = { ff15???????? 4883bba036000000 48898318360000 0f847f040000 4883bba836000000 0f8471040000 4883bb1036000000 } + $sequence_1 = { 4c8b442460 ba01000000 498bcc ffd3 488bc3 4883c440 415d } + $sequence_2 = { e8???????? 488d7b58 be06000000 488d05f5300200 483947f0 7412 488b0f } + $sequence_3 = { 498bcd e8???????? 48ffc3 e9???????? 498bcd e8???????? 48ffc3 } + $sequence_4 = { 488bf0 ff9360370000 488d8d78040000 4c8be0 ff9360370000 488d8d48050000 4c8bf8 } + $sequence_5 = { 888548070000 48898549070000 48898551070000 888588060000 48898589060000 48898591060000 898599060000 } + $sequence_6 = { 488bcf 48898350370000 ff15???????? 488d9520040000 488bcf 48898358370000 } + $sequence_7 = { 8bc3 488b8c24d0020000 4833cc e8???????? 4881c4e0020000 } + $sequence_8 = { 4c897c2420 4c8d05e46dffff 0f1f4000 4885db 7504 } + $sequence_9 = { 48ffc6 4883c310 493bf4 b900000000 7c8e 4c8b6580 4c8b6c2478 } condition: - 7 of them and filesize < 458752 + 7 of them and filesize < 544768 } -rule MALPEDIA_Win_Powerloader_Auto : FILE +rule MALPEDIA_Win_Webc2_Rave_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a8055861-0eb8-5c59-854d-6c838621a56f" + id = "df6c143a-04c8-53dd-b585-7785e6f7c9b7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.powerloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.powerloader_auto.yar#L1-L106" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_rave" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_rave_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "49acbf4818653ec3c37c64918d36c8fbd597bf611facefb0fe7af9324dfdd104" + logic_hash = "d35d8eb6aefe7cc5c299f90e5678dfb9d7a049e0361b4bce0487fde286aa34fe" score = 75 quality = 75 tags = "FILE" @@ -94732,32 +93660,32 @@ rule MALPEDIA_Win_Powerloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33d2 ff15???????? 83f81f 7323 } - $sequence_1 = { e8???????? eb22 33c9 66666666660f1f840000000000 } - $sequence_2 = { 8bf2 32db e8???????? 3bc7 7349 } - $sequence_3 = { 7441 8b5c2430 85db 741d } - $sequence_4 = { 32db e8???????? 3bc7 7349 } - $sequence_5 = { e8???????? 0fb6d8 84c0 7514 } - $sequence_6 = { ff15???????? 83f81f 7323 ff15???????? } - $sequence_7 = { e8???????? 0fb6d8 85ff 740c } - $sequence_8 = { e8???????? 0fb6d8 84c0 7514 ff15???????? } - $sequence_9 = { 33d2 c605????????00 e8???????? 0fb6c3 } + $sequence_0 = { 6aff 8d542438 53 52 6a02 894c2444 } + $sequence_1 = { ff15???????? 8b442418 5f 5e 5d 81c420030000 c3 } + $sequence_2 = { 8b4e04 51 ffd7 8b4608 3bc3 7409 50 } + $sequence_3 = { 83ec68 8d442410 50 e8???????? } + $sequence_4 = { 8b442414 c6043000 85db 7409 53 e8???????? 83c404 } + $sequence_5 = { 8bf8 83ffff 740d 8b4c2410 6a00 51 56 } + $sequence_6 = { 750c 68d0070000 45 ff15???????? 83fd0a 7419 } + $sequence_7 = { 57 b941000000 33c0 8d7c2420 f3ab aa } + $sequence_8 = { 8d8c2454010000 68???????? 51 ffd6 897c2418 8d94245c020000 8d842454010000 } + $sequence_9 = { 50 ffd5 83c408 e9???????? 8b4e10 6aff 8d542438 } condition: - 7 of them and filesize < 155648 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Credraptor_Auto : FILE +rule MALPEDIA_Win_Brutpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e8ed5662-d50d-5276-970c-7ae5bc800549" + id = "bb6abccd-59b3-5a30-9e67-ccbe498737a5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.credraptor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.credraptor_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.brutpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.brutpos_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "a2be5c2e7aba128bc464089768bae22c73dd588e7ba2a1d837a215f744aa4638" + logic_hash = "89d0bc6a7e52ba9f63dface96ebbf483b03be0cbf8144ed32f3b88bf360b4eda" score = 75 quality = 75 tags = "FILE" @@ -94771,32 +93699,32 @@ rule MALPEDIA_Win_Credraptor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8b7dfc 8945f8 83f811 0f84a4feffff eb53 837df400 } - $sequence_1 = { f7470400040000 7408 8b7f08 897dfc eb24 0fb607 2d9d000000 } - $sequence_2 = { e8???????? ff4648 8b45e8 0fb608 80b9????????70 8b7e48 7516 } - $sequence_3 = { ba00080000 83c408 66895112 5f 5e 5b 8be5 } - $sequence_4 = { 8b55ec 894804 33c9 c6400300 895008 89480c } - $sequence_5 = { e8???????? 01450c 83c404 f7460400200000 7429 8b4f0c 8d450c } - $sequence_6 = { ffd1 83c414 85c0 0f85a2020000 8b45f8 0fb64dfb 53 } - $sequence_7 = { ebd2 8bc3 c1f805 8d3c85c0814c00 8bf3 83e61f c1e606 } - $sequence_8 = { c1e108 0bc8 750a 5f 5e 8d4165 5b } - $sequence_9 = { e8???????? 8b9510ffffff 8bbd00ffffff 0fb6c0 018524ffffff 8d3c17 8bcb } + $sequence_0 = { 59 58 83c004 83e904 8808 } + $sequence_1 = { 03c2 034508 2938 83e902 75e8 ebd9 5e } + $sequence_2 = { 8d5b18 8b5b60 03d8 52 8b35???????? } + $sequence_3 = { 6681f9df77 7412 0f31 8bd8 } + $sequence_4 = { 8bd0 ad 8bc8 83e908 66ad 6685c0 740c } + $sequence_5 = { 8d7c38fc baffffffff 83c704 57 } + $sequence_6 = { 66ad 6685c0 740c 25ff0f0000 03c2 034508 } + $sequence_7 = { 52 e8???????? 59 8b09 8bd1 } + $sequence_8 = { c1e202 03d3 8b12 03d0 } + $sequence_9 = { 8b5508 8b4204 0fb70a 50 51 807401ff97 } condition: - 7 of them and filesize < 1728512 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Blackbasta_Auto : FILE +rule MALPEDIA_Win_Unidentified_108_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "056c2725-7fc6-5492-9e95-8858f5743ba4" + id = "91d0ee32-15d3-5f4b-b0c7-e219a3fb056f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackbasta" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackbasta_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_108" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_108_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "5917351a58e2c45d71cb940556c45aaf794c00ea6a4cfbb1a7458b7fa470cb76" + logic_hash = "bc8d7e8276cd214c62a44b786052de8d0d6c82c70c52e7e29cb797627cab2825" score = 75 quality = 75 tags = "FILE" @@ -94810,32 +93738,32 @@ rule MALPEDIA_Win_Blackbasta_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b3403 85f6 0f856f010000 eb02 33f6 80791400 7410 } - $sequence_1 = { e9???????? c7456001000000 83fe01 0f86ff000000 90 8d4548 50 } - $sequence_2 = { 8b450c 83c01c 50 8d4920 e8???????? 8b450c 8b4df0 } - $sequence_3 = { 56 8d581c 8d6804 7442 6a00 8bcb } - $sequence_4 = { 53 56 57 8bf9 8b37 85f6 747a } - $sequence_5 = { 56 51 6a01 8bcb ff5034 8b03 } - $sequence_6 = { c7471400000000 e8???????? c7461000000000 83c40c c746140f000000 c60600 be08000000 } - $sequence_7 = { 8d957cffffff 52 8d95d4feffff 52 ff5024 8b8dd0feffff 8d957cffffff } - $sequence_8 = { c7855cfeffff980a0a10 e8???????? 57 8d8d78feffff c745fc09000000 } - $sequence_9 = { 8975f0 c706???????? c74604???????? c74608???????? c7462060ed0910 c745fcffffffff e8???????? } + $sequence_0 = { 488d05c7580100 4a8b0ce8 42385cf938 7d4f 400fbece 4084f6 } + $sequence_1 = { 0f8493010000 488d2d3a100100 83635000 83632c00 e9???????? 48ff4318 837b2800 } + $sequence_2 = { 660feb0d???????? 4c8d0d44950000 f20f5cca f2410f590cc1 660f28d1 660f28c1 4c8d0d0b850000 } + $sequence_3 = { 7426 488d5540 803201 488d5201 41ffc0 488d4540 498bcc } + $sequence_4 = { 4c8d05a8310100 83e23f 488d14d2 498b04c0 f644d03801 } + $sequence_5 = { 488d1dd6db0100 458bc5 498bcc 48ffc1 4438040b 75f7 4885c9 } + $sequence_6 = { 458bc5 498bc4 90 48ffc0 44380401 } + $sequence_7 = { 0fb6557f 4889451f 83f201 488d05dbc90000 49c1e302 4889452f 03d2 } + $sequence_8 = { 488d9588000000 803201 488d5201 41ffc0 488d8588000000 } + $sequence_9 = { 7350 488bca 4c8d051d310100 83e13f 488bc2 48c1f806 } condition: - 7 of them and filesize < 1758208 + 7 of them and filesize < 307200 } -rule MALPEDIA_Win_Ufrstealer_Auto : FILE +rule MALPEDIA_Win_Spider_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "363b32bd-9a61-5367-b5d5-54daf961a4ad" + id = "a31996a5-e3ca-592f-95bc-8fa380f84c48" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ufrstealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ufrstealer_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spider_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spider_rat_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "df31fc542afebf5a6b78b056f78a762c74ccc9e30af24ef9561e9985cdd6d298" + logic_hash = "a5e11d471849c9a1ee46ff091a234f4718c14598ff1efe77b39f8fba97b05619" score = 75 quality = 75 tags = "FILE" @@ -94849,32 +93777,32 @@ rule MALPEDIA_Win_Ufrstealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb68 68???????? 68???????? ff15???????? 68???????? 68???????? ff15???????? } - $sequence_1 = { 0f8539010000 c745e000000000 c745d400020000 c745d800020000 8d45d8 50 68???????? } - $sequence_2 = { 8305????????04 b114 8b15???????? a1???????? 0fadd0 a3???????? } - $sequence_3 = { ff15???????? 85c0 0f8495e6ffff a3???????? 68???????? ff35???????? } - $sequence_4 = { ff5228 85c0 7527 8b55fc 6a00 6a00 } - $sequence_5 = { 0f84e0020000 8945e0 2b45e4 ff75e4 ff15???????? 50 } - $sequence_6 = { e8???????? 68???????? e8???????? 648f0500000000 83c404 6a00 } - $sequence_7 = { ff15???????? a1???????? c9 c3 55 8bec 83c4d8 } - $sequence_8 = { ff35???????? ff15???????? 85c0 0f847de9ffff a3???????? 68???????? } - $sequence_9 = { 33c0 c9 c20400 55 8bec 68???????? ff15???????? } + $sequence_0 = { 4c8d0513ca0600 83e21f 486bd258 490314c8 488d0d414b0600 eb11 488d0d384b0600 } + $sequence_1 = { 48898424d0000000 488bc2 488bf9 488364242800 488d2d2bc80100 48896c2420 } + $sequence_2 = { 488d8c2480000000 e8???????? 90 4c8d842448010000 488bd0 488d8c24d0000000 e8???????? } + $sequence_3 = { 0fbe1401 488d1c01 488d0db7b30500 4d8bc1 e8???????? 4885c0 752e } + $sequence_4 = { 8bd7 e8???????? 90 4889442450 488d15d3c50200 488d4c2450 } + $sequence_5 = { 488b8b48020000 4c8d8c24d0040000 488d9424d0000000 4183c8ff 896c2420 ff15???????? 85c0 } + $sequence_6 = { 4885db 74f1 488b02 488364243800 4c8d442438 488d154f380200 498bc9 } + $sequence_7 = { 488d2df4890500 e9???????? bf58000000 488bd7 448d67a9 498bcc e8???????? } + $sequence_8 = { 53 4883ec30 48c7442420feffffff 488bd9 488d05df650300 488901 } + $sequence_9 = { 740d 4183e5fd 488bcb ff15???????? 4084ed 0f85da000000 488b8c24a8000000 } condition: - 7 of them and filesize < 770048 + 7 of them and filesize < 1107968 } -rule MALPEDIA_Win_Headertip_Auto : FILE +rule MALPEDIA_Win_Lowzero_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "106ff000-576d-5d0d-a598-b9503a4cb801" + id = "2e1f2236-1021-58b7-bec6-2914502da5b8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.headertip" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.headertip_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lowzero" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lowzero_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "07b109a1a0d2271a95946a2e4133eb05992095f34ecb947954db0f3a5bf49d0e" + logic_hash = "8a0cc8f946fea76f2b3b346672d13b547cb8ca0c916aea88c757b9309e0ee850" score = 75 quality = 75 tags = "FILE" @@ -94888,32 +93816,32 @@ rule MALPEDIA_Win_Headertip_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 e8???????? 83c40c ff7510 03f7 ffd6 85c0 } - $sequence_1 = { e8???????? eb2e ff75fc 53 } - $sequence_2 = { 68???????? 50 ff15???????? 83c410 85c0 750d } - $sequence_3 = { 83c40c 85ff 751c ff35???????? ff15???????? } - $sequence_4 = { 33c9 66894802 c3 53 } - $sequence_5 = { 03cb 894df8 eb3e 8b4018 } - $sequence_6 = { 885d10 c6452448 c6452574 c6452674 c6452770 c6452851 } - $sequence_7 = { 50 ff35???????? ff15???????? a3???????? 8d45b0 } - $sequence_8 = { ff35???????? c745fc80330000 ff15???????? 53 8d45fc 50 } - $sequence_9 = { 8b4114 2b410c 03c6 ebea 56 } + $sequence_0 = { 53 ffd0 85c0 750a 685a040000 e9???????? c7471001000000 } + $sequence_1 = { 7439 03c3 837f1400 7425 } + $sequence_2 = { 8b45d4 89473c 8b441154 3945f4 7318 6a0d ff15???????? } + $sequence_3 = { 47 2bc8 8d4602 03c3 3b450c } + $sequence_4 = { e8???????? 83c40c 03f3 eb0b 2bce 8a0431 } + $sequence_5 = { 8945f0 8945d8 eb25 8b03 } + $sequence_6 = { 0fb61f 83c307 47 0fb607 47 2bc8 } + $sequence_7 = { 56 e8???????? 8b55fc 8bca 57 8b423c 8b55f4 } + $sequence_8 = { 2bca 49 83fb07 7507 0fb61f 83c307 } + $sequence_9 = { 6a01 53 ffd0 85c0 750a 685a040000 } condition: - 7 of them and filesize < 174080 + 7 of them and filesize < 433152 } -rule MALPEDIA_Win_Ramsay_Auto : FILE +rule MALPEDIA_Win_Turian_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ca34f65f-e875-5b7a-bc28-21fb62ed4b88" + id = "762c542d-5fa6-5b48-a3af-f444b4ed2d2f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ramsay" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ramsay_auto.yar#L1-L168" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.turian" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.turian_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "9a41eaab55357b928cd2c1b68d94938a51a46b8558bc541d5b896032a4300700" + logic_hash = "64a5758bdf29fcbe94dd0cd69166b022a26376fc8e3a37014e6d93a76d08b3ce" score = 75 quality = 75 tags = "FILE" @@ -94927,38 +93855,32 @@ rule MALPEDIA_Win_Ramsay_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 85c0 7502 eb02 ebb1 } - $sequence_1 = { 7514 ff15???????? 83f820 7502 eb07 33c0 } - $sequence_2 = { 8b4de8 83b9a001000006 753f c745f401000000 c745f800000000 eb09 } - $sequence_3 = { 732c e8???????? 33d2 b93e000000 f7f1 8955f4 } - $sequence_4 = { 8b4508 8a481e 884a03 8b5508 8b4508 8a4815 884a1e } - $sequence_5 = { c745e800000000 c745ec00000000 c745f088020000 c745f400000000 6888020000 } - $sequence_6 = { 8945fc 6a00 6a00 8b55f8 52 8b45fc 50 } - $sequence_7 = { 6a00 8d55f4 52 8b450c 8b08 } - $sequence_8 = { 8b55e8 0355f8 8a8294010000 8801 ebd3 eb0a 8b4de8 } - $sequence_9 = { 8a45ff 884207 c645f000 33c9 894df1 } - $sequence_10 = { ff15???????? 33c0 e9???????? e8???????? 85c0 7507 33c0 } - $sequence_11 = { e9???????? 41b908000000 4c8d057b560200 8b9424e8010000 } - $sequence_12 = { e9???????? 41b80e000000 488d542450 488b8c2408050000 } - $sequence_13 = { e9???????? 41b868000000 33d2 488d8c2400070000 } - $sequence_14 = { e9???????? 41b8280a0000 33d2 488d4c2460 } - $sequence_15 = { e9???????? 41b908000000 4c8d05929b0200 8b542420 } + $sequence_0 = { 8bf0 85f6 7405 83c605 } + $sequence_1 = { 5b 81c420040000 c3 8d4c2410 6a10 51 } + $sequence_2 = { 50 53 52 ff15???????? eb1b } + $sequence_3 = { bf???????? f3a5 668b15???????? 52 } + $sequence_4 = { 56 c1e105 03c8 57 8b7c2410 } + $sequence_5 = { 83c9ff 33c0 668b15???????? f2ae } + $sequence_6 = { 81c49c000000 c3 6a00 6a00 8d4c2424 688c000000 51 } + $sequence_7 = { 0f8502010000 8b1d???????? 8b2d???????? 8d442410 50 e8???????? 83c404 } + $sequence_8 = { 6a16 8901 8bd5 56 894104 } + $sequence_9 = { 52 49 baff000000 68???????? 2bd1 } condition: - 7 of them and filesize < 2031616 + 7 of them and filesize < 645120 } -rule MALPEDIA_Win_Poweliks_Auto : FILE +rule MALPEDIA_Win_Nemim_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1e577d24-5a33-56a2-89ea-12d263fea556" + id = "23401018-c6d9-5370-9496-23a34b1b2310" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poweliks" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poweliks_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nemim" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nemim_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "25339dff3576021bbd48649b55b3a0a905a70a087edb57140d53477b59a39b79" + logic_hash = "a74c5cc417011139586470805b653eee06eb07d9c80d556280876db9d2f1564f" score = 75 quality = 75 tags = "FILE" @@ -94972,32 +93894,32 @@ rule MALPEDIA_Win_Poweliks_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7415 8b7d08 8b720c 81c704110000 03f7 8b7a04 03f8 } - $sequence_1 = { 8bce 85c9 7415 8b7d08 8b720c 81c704110000 } - $sequence_2 = { 81c604110000 6a40 6800300000 03de ff7350 6a00 ffd0 } - $sequence_3 = { 3a441dd0 7509 ff45fc 837dfc0d } - $sequence_4 = { 7506 40 83f80f 72eb 83f80f 7503 } - $sequence_5 = { 0fb74b06 ff45f4 83c228 394df4 72cd } - $sequence_6 = { 3bc8 75ce 8b5508 8b423c 8b441078 } - $sequence_7 = { 8bcb d2e0 0ad0 88543e01 ff45f8 fe45ff 8b45f8 } - $sequence_8 = { 8b45fc c9 c3 55 8d6c2488 81ec9c000000 6898000000 } - $sequence_9 = { 8b5df4 03d8 8a4405d0 3a441dd0 7509 } + $sequence_0 = { c1f905 8d04c0 be00800000 8b0c8d40604300 } + $sequence_1 = { 6a00 6a00 52 6801000080 ff15???????? 85c0 753f } + $sequence_2 = { 743a 8b9c243c010000 8b2d???????? 8d4c2434 53 51 ffd5 } + $sequence_3 = { 56 57 55 8b0c8504744300 } + $sequence_4 = { 68???????? 68???????? e8???????? 8bf8 83c408 85ff 0f84a2000000 } + $sequence_5 = { 8856fd 884eff 8b4c2414 c60600 } + $sequence_6 = { 57 8b7c2410 b856555555 8d0cbd00000000 f7e9 } + $sequence_7 = { 8bc5 c1e005 ff90d0a74200 83c414 8bf8 83ff01 754b } + $sequence_8 = { 8d058c5e4300 83780800 754e b741 } + $sequence_9 = { 68???????? 53 ff15???????? 6a5c 68???????? } condition: - 7 of them and filesize < 115712 + 7 of them and filesize < 499712 } -rule MALPEDIA_Win_Iconic_Stealer_Auto : FILE +rule MALPEDIA_Win_Donot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "380edff9-b58c-56a7-886b-9f1f08a2730a" + id = "0d8c8de4-b5bc-5e41-9f0a-3ce84556a33b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.iconic_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.iconic_stealer_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.donot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.donot_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "79bfb58f74bc25ff74aa194b90c6f55ae1a1814931feba358207424fda4b9135" + logic_hash = "c988e567c68890dfe0605ba69d12ded06e141c854ed633d34ee6899ee2b466e8" score = 75 quality = 75 tags = "FILE" @@ -95011,34 +93933,34 @@ rule MALPEDIA_Win_Iconic_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 85c0 0f840c020000 4084f6 0f847e030000 45386c2467 0f8573030000 } - $sequence_1 = { f20f590d???????? f20f580d???????? f20f580d???????? 897728 33f6 f2480f2cc1 488907 } - $sequence_2 = { ffca 490faf92c8000000 4c8b09 41ff9190000000 eb08 498bcb e8???????? } - $sequence_3 = { e8???????? 89442448 eb2e 488d0c52 8d4201 898390000000 488b8388000000 } - $sequence_4 = { e8???????? 498b0c24 488d542430 41b101 41c744242401000000 49c7c0ffffffff 48c7442420ffffffff } - $sequence_5 = { 7416 41b101 4c897c2420 448bc5 418bd4 488bcf e8???????? } - $sequence_6 = { f6c224 7405 488b31 eb2b f6c208 740e f20f1001 } - $sequence_7 = { ffc3 4903ee 413bdf 0f8e5dffffff 488b5c2448 4885db 0f8495000000 } - $sequence_8 = { eb1e 486306 8d4801 394e04 0f8d94000000 488b4d00 4d8bc6 } - $sequence_9 = { 7d0f 488b4208 488d0c49 0fb654c80c eb02 b244 0fbeda } + $sequence_0 = { c7461407000000 668906 8b95ccfcffff 83fa08 7235 } + $sequence_1 = { 52 50 8b08 ff511c 6a0c e8???????? } + $sequence_2 = { 83fa08 7231 8b8dc8fdffff 8d145502000000 8bc1 81fa00100000 7210 } + $sequence_3 = { 8b06 8b4004 c70406???????? 8b06 8b5004 8d4290 } + $sequence_4 = { 8d8d68fdffff 6a20 ffb5c0fdffff 33c0 c78568fdffff00000000 c78578fdffff00000000 } + $sequence_5 = { 8b49fc 83c223 2bc1 83c0fc 83f81f 0f87b4150000 52 } + $sequence_6 = { 83f8ff 7507 33f6 e9???????? 6a00 50 } + $sequence_7 = { 50 e8???????? 8bb5e4e7ffff 8bc6 8b95e0e7ffff 2bc2 83f801 } + $sequence_8 = { e9???????? 833d????????00 0f858cc60000 8d0d50990310 ba1d000000 e8???????? 5a } + $sequence_9 = { 50 8d45f4 64a300000000 8b01 8d7968 8b4004 c744389878210410 } condition: - 7 of them and filesize < 2401280 + 7 of them and filesize < 626688 } -rule MALPEDIA_Win_Manitsme_Auto : FILE +rule MALPEDIA_Win_Gozi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "db884f68-52e3-535c-a75f-a98978605003" + id = "aac9b6f0-8c81-5a6b-8a62-7eb8449e0397" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.manitsme" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.manitsme_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gozi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gozi_auto.yar#L1-L301" license_url = "N/A" - logic_hash = "272de9774cf5a8eb5198458ddf07f5bca3359e27fa527484a54e8b750a92c4ea" + logic_hash = "6d080496b0bc709b18cae762326b65ba3fe68298a3c52833320cbdca2a2db665" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -95050,32 +93972,54 @@ rule MALPEDIA_Win_Manitsme_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7586 50 ff15???????? } - $sequence_1 = { 89742424 89742420 89742434 89742430 8974242c 89742428 6689742448 } - $sequence_2 = { 8b94243c010000 83c40c 89542418 8d842434010000 8d5001 } - $sequence_3 = { 51 c744243810000000 896c2440 897c2444 897c2448 } - $sequence_4 = { 6a00 51 e8???????? b941000000 } - $sequence_5 = { 8d442418 50 68fc030000 8d4c2424 } - $sequence_6 = { 68ffff0000 52 ff15???????? 8b3d???????? 6a02 68???????? be0b000000 } - $sequence_7 = { 6bf628 03348540580110 8b45e4 8b00 8906 } - $sequence_8 = { 5d c3 56 57 33ff 8db7403e0110 ff36 } - $sequence_9 = { 896c2440 897c2444 897c2448 897c244c 895c2450 ffd6 } + $sequence_0 = { 3b4dfc 73df 33c0 5e c9 c21000 } + $sequence_1 = { 0e 96 3b5375 60 } + $sequence_2 = { 48 fb 5c 3c32 7e02 } + $sequence_3 = { 894508 eb03 897d08 bf???????? 57 } + $sequence_4 = { 0bc0 7408 60 50 e8???????? 61 } + $sequence_5 = { 7061 63743200 c808bf35 6963c03caff3da c9 50 0c73 } + $sequence_6 = { 8b450c 03f0 8b4e0c 85c9 8975e8 0f8453010000 } + $sequence_7 = { 0faff1 c7458804000000 a1???????? 8b0d???????? 6a00 68f80a0000 } + $sequence_8 = { 7e02 19c1 a6 3327 72e7 3ebb4a68d947 } + $sequence_9 = { e8???????? 8945fc 6805010000 6a40 } + $sequence_10 = { 8b45fc 8b08 6a00 50 ff91a4000000 33c9 85c0 } + $sequence_11 = { 3a56b9 036890 2b02 9a102a6715fb53 } + $sequence_12 = { 0ad0 4a 0fca 8af4 0fbdf1 0fbaf6be } + $sequence_13 = { ad b710 2dc7ce5bbb d6 b6c6 e8???????? 6af4 } + $sequence_14 = { 33c0 ebf7 56 8b74240c 57 } + $sequence_15 = { 7708 8b4df8 e8???????? 837d0c00 766f 8b4df8 } + $sequence_16 = { 55 8bec 83c4fc 53 837d0c4a } + $sequence_17 = { 50 0c73 0e 96 } + $sequence_18 = { e8???????? 8985b0feffff 8d8dbcfeffff 51 56 ffd0 85c0 } + $sequence_19 = { ffd0 8345e404 ebe6 c745e0d4814300 817de0d8814300 } + $sequence_20 = { 1da2c9dde2 f4 16 ee 7f7b 36110b 33745571 } + $sequence_21 = { 8b45d0 833800 755d 6a18 e8???????? } + $sequence_22 = { eb15 c745f0ffffffff 6a04 8d45f0 50 } + $sequence_23 = { 8b4dfc 8b09 85c9 0f84d7000000 } + $sequence_24 = { ff45f0 48 8816 75ee } + $sequence_25 = { 0fadce d2ee 84e5 8af4 0fbdf1 } + $sequence_26 = { 56 8d45fc 50 6a08 33f6 ff15???????? } + $sequence_27 = { b636 0fafd5 80cafa 69f1eef9d83b 8ad0 } + $sequence_28 = { 0fbdf1 b67e d2ca f6de } + $sequence_29 = { 730d 898c85b0feffff ff85acfeffff 899da0feffff 33c0 8dbda4feffff ab } + $sequence_30 = { ff15???????? 8bd8 3bde 895d64 } + $sequence_31 = { 53 c705????????00000000 68???????? 6a01 } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 568320 } -rule MALPEDIA_Win_Privateloader_Auto : FILE +rule MALPEDIA_Win_Doublefantasy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d996c731-cbb3-50a4-93a5-b71789f95831" + id = "5fe3121c-5496-55ab-9366-675d7b098073" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.privateloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.privateloader_auto.yar#L1-L184" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doublefantasy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doublefantasy_auto.yar#L1-L176" license_url = "N/A" - logic_hash = "b3bd260ff9676412911b82f7ca10842c721430b21d232272a50e615d0d279a78" + logic_hash = "a1a10ee4973cf324c6bb6108700a68b5d1131343a7e5a1c18b7924dc06048831" score = 75 quality = 75 tags = "FILE" @@ -95089,41 +94033,38 @@ rule MALPEDIA_Win_Privateloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8945e4 8b4d08 51 0fbe550c } - $sequence_1 = { 66894c5002 eb19 33d2 8855ff 0fb74508 50 0fb64dff } - $sequence_2 = { 8b4dfc c7417c50000000 eb3c 837d080b } - $sequence_3 = { 894de0 8b45e0 8945e8 8b4de8 8b5110 8955ec 8b4de0 } - $sequence_4 = { 894de0 8b5508 8955fc 8b45fc } - $sequence_5 = { 8b45d8 8b4ddc 8b55d0 8b75d4 } - $sequence_6 = { 894de0 8b55e0 8955dc 8b45f0 } - $sequence_7 = { 8b4210 2b4508 8945f4 8b4df4 } - $sequence_8 = { e8???????? 33d2 b93f000000 f7f1 } - $sequence_9 = { 896c2404 8bec 81ec68010000 a1???????? 33c5 8945fc 56 } - $sequence_10 = { 8b4590 8b4d94 8b5588 8b758c } - $sequence_11 = { e8???????? 6bc007 33c9 41 c1e102 } - $sequence_12 = { 56 ff15???????? a3???????? 33c0 5e c3 3b0d???????? } - $sequence_13 = { c9 b8ffffffff 99 c3 56 8b35???????? 8bce } - $sequence_14 = { 83c201 8955e0 83d600 8975e4 } - $sequence_15 = { 51 6a00 6813000020 50 } - $sequence_16 = { 8b45e4 50 51 52 } - $sequence_17 = { 0bc8 56 57 7529 } - $sequence_18 = { 8bf0 e8???????? 8bc8 8bfa 8bc6 } + $sequence_0 = { 8d50fd 891485a4ab2700 40 3bc1 72f1 833d????????fd 7516 } + $sequence_1 = { 50 8d45d4 50 ff7508 ff15???????? 83c41c } + $sequence_2 = { 57 53 68???????? ff75d8 8b35???????? ffd6 8945e0 } + $sequence_3 = { 33d2 8a5001 c1ee06 83e20f c1e202 0bd6 8a92908c2700 } + $sequence_4 = { 40 c3 33c9 3b05???????? 0f9cc1 8bc1 c3 } + $sequence_5 = { 50 ff15???????? 897e10 897e0c 8b7620 3bf7 } + $sequence_6 = { 8b442404 0fb608 c1e902 8a91908c2700 8b4c2408 } + $sequence_7 = { 0bd6 8a92908c2700 eb02 b23d 837c241002 } + $sequence_8 = { 3c7a 770b 0fb6c0 8a80ad8c2700 eb02 } + $sequence_9 = { 68???????? e8???????? 8b4605 c68094a3270000 ff35???????? ff35???????? } + $sequence_10 = { ff35???????? e8???????? 83c41c e8???????? 33ff e9???????? } + $sequence_11 = { 85c9 7616 8da42400000000 8d50fd 891485a4ab2700 40 } + $sequence_12 = { c745e405400080 8365fc00 c745fc01000000 8b7508 8b4620 85c0 7477 } + $sequence_13 = { 8a92908c2700 885101 7e1c 0fb67002 33d2 8a5001 } + $sequence_14 = { e8???????? 50 6a5c 57 } + $sequence_15 = { 837df804 59 7426 6800002000 } condition: - 7 of them and filesize < 3670016 + 7 of them and filesize < 172032 } -rule MALPEDIA_Win_Feed_Load_Auto : FILE +rule MALPEDIA_Win_Chewbacca_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e5e8de31-96f1-50f3-b126-f68009a95e5b" + id = "390231b1-3e2b-54db-9803-32024f965f10" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.feed_load" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.feed_load_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chewbacca" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chewbacca_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "46de679564e79b2a5c0b197690c16d63fc18a06e57dcb85568ec77e2699570e3" + logic_hash = "e7a38996a98134785fc7654ab24d9b2f764c6a77f5e2b53f68cf035bd47e7345" score = 75 quality = 75 tags = "FILE" @@ -95137,32 +94078,32 @@ rule MALPEDIA_Win_Feed_Load_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 4863563c 4533c9 4803d6 0fb74a14 4c8d4218 } - $sequence_1 = { 7503 4803dd 8bcb 412bcd 8bc1 4983c704 } - $sequence_2 = { 33f6 215828 33ff 4533e4 e8???????? 85c0 0f844f010000 } - $sequence_3 = { e8???????? 4983ceff 33db 4c8d256cbf0100 895c2420 81fb80000000 } - $sequence_4 = { e8???????? 33db 8bf8 85c0 0f8453020000 4c8d2dc25b0100 448bf3 } - $sequence_5 = { 7c29 418bc1 488bcf 41f7e5 c1ea07 } - $sequence_6 = { 488bc8 ff15???????? 488b4c2428 488d155e2f0300 448b1d???????? 4803c9 } - $sequence_7 = { 6683f802 0f852f010000 bb280a0000 448bc3 33d2 488d4c2460 e8???????? } - $sequence_8 = { 488d159d650200 488bcb 488905???????? ff15???????? 488d159e650200 488bcb 488905???????? } - $sequence_9 = { 488d45e0 4533c9 4889442428 33d2 448975e0 48897c2420 458d4101 } + $sequence_0 = { c744240cf2020000 89442408 c7442404???????? a1???????? 83c040 890424 e8???????? } + $sequence_1 = { e8???????? e8???????? 83b83003000000 7505 bb???????? 89d8 83c428 } + $sequence_2 = { c7442408???????? c744240400080000 c7042406000000 e8???????? 8b442454 890424 e8???????? } + $sequence_3 = { c744240400100000 c7042403000000 e8???????? c70424???????? e8???????? c7442414003b6800 c7442410ee3d6800 } + $sequence_4 = { c7442408???????? c744240400100000 c7042403000000 e8???????? c70424???????? e8???????? c74424140c136800 } + $sequence_5 = { ff8bc0000000 837c243800 7410 39f3 740c 895c2404 892c24 } + $sequence_6 = { a1???????? ffd2 eb05 b8???????? 8918 e8???????? 5b } + $sequence_7 = { ff5270 85d2 7f0d 0f8c7b000000 3d00000100 7274 8d954cffffff } + $sequence_8 = { e8???????? b801000000 8d5598 8d4db4 e8???????? e8???????? 50 } + $sequence_9 = { e8???????? 8b4308 8b10 8b4004 f7d0 f7da 83d8ff } condition: - 7 of them and filesize < 512000 + 7 of them and filesize < 9764864 } -rule MALPEDIA_Win_Nexster_Bot_Auto : FILE +rule MALPEDIA_Win_Rctrl_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f3849f7f-92fa-5a27-8fce-5cf70a6092f1" + id = "7ff215c3-2671-5b0b-ba24-88d7d36afa71" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nexster_bot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nexster_bot_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rctrl" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rctrl_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "68d99297d7676950ef20645c2f54f180e697aada925cf75041287d48b2b4b344" + logic_hash = "b0421815065d5d9f7baf76708ca03a7d751899f6c6932dc7218ef3afe98a981a" score = 75 quality = 75 tags = "FILE" @@ -95176,32 +94117,32 @@ rule MALPEDIA_Win_Nexster_Bot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 52 e8???????? 68ff030000 8d85bd090000 } - $sequence_1 = { ff15???????? 668985ae010000 6a10 8d85ac010000 50 57 } - $sequence_2 = { 7d10 668b4c4310 66890c45186e4100 40 ebe8 33c0 } - $sequence_3 = { 03f9 837d1810 7208 8b5d04 } - $sequence_4 = { 33c0 8da42400000000 8a1485d0604100 889405000e0000 40 83f80b } - $sequence_5 = { 731a 8bc8 83e01f c1f905 8b0c8d20804100 c1e006 03c1 } - $sequence_6 = { 81c404040000 c3 53 56 57 8bf8 } - $sequence_7 = { 66898c24bc010000 e9???????? 8b15???????? a1???????? 8b0d???????? 899424b0010000 } - $sequence_8 = { 68???????? 52 e8???????? 68???????? 8d85bc110000 50 } - $sequence_9 = { 8a08 40 84c9 75f9 8dbdbc150000 2bc6 4f } + $sequence_0 = { ff75a4 8b4104 8d4dec 51 ff7004 ff15???????? c745a028535700 } + $sequence_1 = { 8b0495c8215d00 f644082801 7421 57 e8???????? 59 50 } + $sequence_2 = { 8d842454100000 660f13442418 660f13442410 50 660f13442444 ff15???????? 83e802 } + $sequence_3 = { 0f85d2000000 8b45b8 85c0 0f85d6020000 0fb64b72 0fb64371 81c900020000 } + $sequence_4 = { e8???????? 59 895f34 395f40 740c ff7740 } + $sequence_5 = { 56 e8???????? 59 898530fcffff c645fc01 85c0 } + $sequence_6 = { 8985c8f6ffff 0f852cfcffff 8b95b4f6ffff 85d2 0f843d010000 8b0495b4155a00 8985ccf6ffff } + $sequence_7 = { 33db 57 391e 7438 68???????? ff15???????? } + $sequence_8 = { 8d85ece7ffff 6a00 50 68ff030000 8d85fcfbffff 50 ff734c } + $sequence_9 = { 50 8d4dc8 e8???????? 85c0 0f84c5070000 895dac c745a870535700 } condition: - 7 of them and filesize < 245760 + 7 of them and filesize < 4315136 } -rule MALPEDIA_Win_Covid22_Auto : FILE +rule MALPEDIA_Win_Crosswalk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "99a02a74-d0a3-533c-b448-35480cff51fc" + id = "a1fb3b2b-1a2f-578d-9401-68574e21a388" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.covid22" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.covid22_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crosswalk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crosswalk_auto.yar#L1-L159" license_url = "N/A" - logic_hash = "968cf98e2e8c36cdb3ce45b1a5e5186c5425f3f25bc15cd333cdcc77eeba73ef" + logic_hash = "84206cda2a660daf3146c7ad3e0c02d63ad7f2eb5361ae4afeb3936cb61d00b4" score = 75 quality = 75 tags = "FILE" @@ -95215,32 +94156,38 @@ rule MALPEDIA_Win_Covid22_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8a4d78 83c40c f6c102 8975dc 897d08 } - $sequence_1 = { 57 e8???????? 8d7438ff 3bf7 } - $sequence_2 = { 8b3d???????? ffd7 8b4608 85c0 7403 50 ffd7 } - $sequence_3 = { 33d9 81e3ff000000 c1e908 330c9df0904000 0fb65801 } - $sequence_4 = { 89c3 83fb01 7532 ff35???????? } - $sequence_5 = { e8???????? 8d0df4b14000 5a e8???????? 8b442414 e8???????? 50 } - $sequence_6 = { 83c001 8bce c1e908 330c9df0904000 0fb618 33d9 } - $sequence_7 = { 8d0d14b24000 e8???????? ba???????? 8d0d18b24000 e8???????? ba???????? } - $sequence_8 = { c705????????0a4c4000 c705????????304c4000 c705????????01000000 837d1c00 7507 c7451c00904000 } - $sequence_9 = { ba???????? 8d0d10b24000 e8???????? ba???????? 8d0d14b24000 } + $sequence_0 = { 410fbe00 49ffc0 d3ca 03d0 4183ef01 } + $sequence_1 = { 4c8bc6 33d2 410fbe00 49ffc0 } + $sequence_2 = { 41b88d56e68c 418bc0 f7e9 03d1 c1fa0b 8bc2 } + $sequence_3 = { 458d7ee0 418bd7 ff15???????? 4821742420 } + $sequence_4 = { 4883ec28 4885c9 7402 ffd1 } + $sequence_5 = { 458bc6 33d2 488bc8 e8???????? 4533c9 } + $sequence_6 = { ff15???????? 448bf0 4533c9 4533c0 } + $sequence_7 = { c1fa0b 8bc2 c1e81f 03d0 69c2890e0000 } + $sequence_8 = { ebc6 c745e0285b4100 e9???????? c745e0305b4100 e9???????? } + $sequence_9 = { 57 8db8948b4100 57 ff15???????? } + $sequence_10 = { 7313 8a87f4814100 08441619 42 0fb64101 } + $sequence_11 = { 8d8008824100 8945e4 803800 8bc8 } + $sequence_12 = { 0f8e6fffffff 83c8ff eb07 8b04cd743f4100 5f } + $sequence_13 = { 8b4508 dd00 ebc6 c745e0285b4100 } + $sequence_14 = { eb14 85db 7507 c74634f41a4100 57 ff7634 e8???????? } + $sequence_15 = { 83feff 0f8483000000 eb7d 8b1c9d00124100 6800080000 6a00 } condition: - 7 of them and filesize < 1955840 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Gamotrol_Auto : FILE +rule MALPEDIA_Win_Makloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6d872926-0049-5e26-8ed8-52fa5b44bb44" + id = "0f3149c9-1ed5-5172-a5f9-8fb09f83bab4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gamotrol" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gamotrol_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.makloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.makloader_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "41c3f31b322da6e7305bb8343f876e03d328f1fa9fbb5d6f4dcd6733da8fcf8b" + logic_hash = "d48950dd774d94fc31c8ea99b96c15449f45f0477bbb34828e1e9167b3ed582c" score = 75 quality = 75 tags = "FILE" @@ -95254,32 +94201,32 @@ rule MALPEDIA_Win_Gamotrol_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f877b070000 ff2485ab062e00 834de0ff 897588 8975b0 8975c0 8975c4 } - $sequence_1 = { 8d45cc 50 897dcc c745f064da2e00 c745e810000000 e8???????? } - $sequence_2 = { 83c447 83ec47 41 49 } - $sequence_3 = { 8bc6 c1f805 83e61f 6bf628 033485c09e2f00 } - $sequence_4 = { 8be5 90 5d 6803010000 } - $sequence_5 = { 03f7 85c0 8975ec 0f86f7000000 8d1c83 90 } - $sequence_6 = { 50 ff742410 ff742410 ff742420 ff742420 } - $sequence_7 = { 83c001 83c728 3bc1 8945f8 0f8caafeffff 5f 5e } - $sequence_8 = { 8be5 90 5d 6aff 6a00 68???????? 6a00 } - $sequence_9 = { 830d????????ff 33c0 68???????? c705????????e4dd2e00 c705????????54dd2e00 } + $sequence_0 = { 8945fc 837dfc0a 7332 8b4dfc 51 8b4df8 } + $sequence_1 = { 8b4dfc 034820 894de8 8b55f4 } + $sequence_2 = { 8d8d6cfeffff 83c1ff 898d24e6ffff 8b9524e6ffff 8a4201 888561e6ffff 838524e6ffff01 } + $sequence_3 = { 52 8b4dfc e8???????? 8b4dfc 884135 ba01000000 6bc235 } + $sequence_4 = { e8???????? 83c404 ba01000000 6bca03 8b5508 0fbe0c0a 33c1 } + $sequence_5 = { 8a956be6ffff 8811 8b85d4e5ffff 83c001 8985d4e5ffff 8b8d08e6ffff 83c101 } + $sequence_6 = { 6bc21c 8b4d08 0fb61401 52 8b4dfc } + $sequence_7 = { 6bd105 8b4c05bc 894c15bc 8b4405c0 894415c0 b908000000 } + $sequence_8 = { c705????????f8504200 b001 c3 68???????? e8???????? c70424???????? } + $sequence_9 = { 8b4dfc 884114 ba01000000 6bc214 } condition: - 7 of them and filesize < 376832 + 7 of them and filesize < 335872 } -rule MALPEDIA_Win_Cloudburst_Auto : FILE +rule MALPEDIA_Win_Htbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b338a4c1-8ad1-5066-b3d2-7c247a054c09" + id = "b8c0c702-9e98-5ca8-9fa2-097b95e54dc8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cloudburst" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cloudburst_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.htbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.htbot_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "68d67b600a1326ab834c6a6b6204bba9f511b6494e369c94d17eaf52125b8157" + logic_hash = "39353b8760f6514deb000f072c90c3958c292efa21f940225f19c2a80bdd3000" score = 75 quality = 75 tags = "FILE" @@ -95293,34 +94240,34 @@ rule MALPEDIA_Win_Cloudburst_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488b4508 498bcd 4889442428 e8???????? b904000000 } - $sequence_1 = { 45894c2424 418bf9 4133f8 4433df 41897c2428 45895c242c 418bc3 } - $sequence_2 = { 7205 80f97a 7614 80f941 } - $sequence_3 = { 33d6 41891424 4133d3 33fa 4189542404 33df } - $sequence_4 = { 743e 488b0d???????? 4c8d4c2448 488bd7 ff15???????? } - $sequence_5 = { 448bc3 4533c2 4133e8 45894424f8 41896c24fc 8bc5 c1e810 } - $sequence_6 = { 80f97a 7614 80f941 7205 80f95a 760a 80f930 } - $sequence_7 = { 0430 4388441802 83c303 4983c003 41ffc1 } - $sequence_8 = { 43895403fa 4183f904 7cc0 418b8700020000 48895c2438 } - $sequence_9 = { 8bc6 c1ee10 c1e808 c1e208 } + $sequence_0 = { 83c6f0 3bc6 7448 837e0c00 8d7e0c 7c2c 8b10 } + $sequence_1 = { 33c0 5e 59 c3 51 8bc4 89642408 } + $sequence_2 = { 756c 8b4614 ba0c000000 f7e2 85d2 0f8719010000 7209 } + $sequence_3 = { 0f8412010000 83feff 7549 85db } + $sequence_4 = { 8d7c2418 e8???????? c684243402000000 8b44241c 83c0f0 83c40c 8d480c } + $sequence_5 = { 8d4c2440 89442464 e8???????? 85c0 0f8462050000 } + $sequence_6 = { e8???????? 83c410 837d2400 0f84c3000000 2b7508 d1fe } + $sequence_7 = { 50 8b4204 ffd0 8b4c2418 8b41f4 3bc3 0f841e0e0000 } + $sequence_8 = { b9???????? 1bc0 f7d8 83c003 8bf0 a1???????? 8b500c } + $sequence_9 = { 33c4 50 8d442420 64a300000000 33db 895c241c 895c2418 } condition: - 7 of them and filesize < 2363392 + 7 of them and filesize < 196608 } -rule MALPEDIA_Win_Simplefilemover_Auto : FILE +rule MALPEDIA_Win_Strifewater_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "14bdd8f8-6142-5a38-9205-708716e93989" + id = "93638997-4b39-56df-8c2c-e15416c268e2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.simplefilemover" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.simplefilemover_auto.yar#L1-L222" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.strifewater_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.strifewater_rat_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "6035737199462cdcfa6d56d9e4b447822bb430a938cb907f7ba0f0edbb7456df" + logic_hash = "c4c860d44d36734eadf7062d94acf85100c901ee56a2bc935f573163c784a260" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -95332,44 +94279,32 @@ rule MALPEDIA_Win_Simplefilemover_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bfc f3a5 e8???????? 81c420020000 } - $sequence_1 = { 7d07 33c0 e9???????? 6820020000 } - $sequence_2 = { e8???????? 81c420020000 85c0 7407 68???????? eb05 68???????? } - $sequence_3 = { b988000000 8bf3 8bfc f3a5 } - $sequence_4 = { ffd6 8bf8 3bfb 7462 } - $sequence_5 = { 59 8d45e8 59 53 50 } - $sequence_6 = { 51 ff15???????? 6a00 6800200000 8d9554daffff 52 8b8554faffff } - $sequence_7 = { 5f 889000010000 888801010000 5e 83c410 } - $sequence_8 = { 750f c78508daffff00000000 e9???????? 6a04 8d8d54daffff } - $sequence_9 = { ebc0 ebbe ebbc ebba ebb8 ebb6 5f } - $sequence_10 = { 6a00 8b8508daffff 2b85fcd9ffff 50 8b8d04daffff } - $sequence_11 = { f7ff 0fb6c2 8945f0 03c1 8855ff 8a10 88140e } - $sequence_12 = { 8b74241c 57 8a8800010000 8a9001010000 33ff 884c2408 } - $sequence_13 = { 85c0 7407 33c0 e9???????? 6a00 6a01 6a02 } - $sequence_14 = { 85f6 7417 8b4c2414 8d447b02 50 } - $sequence_15 = { 8a9001010000 33ff 884c2408 3bf7 88542424 897c2410 } - $sequence_16 = { 8b5c2408 56 57 668b03 33d2 33f6 33ff } - $sequence_17 = { 8b4c2410 81e1ff000000 8a1c01 885c241c } - $sequence_18 = { 83c10c 51 8d9554daffff 52 e8???????? 83c408 6a00 } - $sequence_19 = { 3bf8 7426 8d4dd4 53 51 8bcf 2bc8 } - $sequence_20 = { 3bfb 0f8c54ffffff 8a4c242c 5d 5b } - $sequence_21 = { 42 6685c0 75ea 85f6 } + $sequence_0 = { 57 4154 4155 4156 4157 488dac24e0d4ffff b8202c0000 } + $sequence_1 = { 48894108 48894110 488d05574d0400 488901 488bc1 c3 33c0 } + $sequence_2 = { 488d0d3c8f0600 e8???????? 48894610 e8???????? 488bf8 4885c0 7414 } + $sequence_3 = { 7510 e8???????? c70016000000 e8???????? 488d4318 498906 488b5c2450 } + $sequence_4 = { 48894c2428 4889442420 4c8d8dc8010000 448bc6 488d154fff0800 488d8d900f0000 e8???????? } + $sequence_5 = { 488bf0 4863cb c6040100 33c9 85db 7e3f 488bd0 } + $sequence_6 = { 0338 85ff 0f8ee0010000 4863f7 488bce e8???????? 4c8bf0 } + $sequence_7 = { 488d05d8e3feff 4889442430 488d4c2420 e8???????? 4c396b08 74f0 488b5b08 } + $sequence_8 = { 4053 4883ec20 488bd9 488bc2 488d0d0d890200 48890b 488d5308 } + $sequence_9 = { 90 be01000000 89b424b0000000 83630800 488d0d10400500 48890b } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 1552384 } -rule MALPEDIA_Win_Sienna_Purple_Auto : FILE +rule MALPEDIA_Win_Atmosphere_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bf81e591-f4a8-52d6-a4ec-5bf5ebf65e21" + id = "b490d7b3-3c9f-56a0-8e37-e6b8aeb02255" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sienna_purple" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sienna_purple_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atmosphere" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atmosphere_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "7480d66d62837df5528ba634142a2c05768c45916ca5058033314d20ebc94573" + logic_hash = "09ff5db5949a2315ec4eb307f77f435859e4dd2533efb70945aee06235bab5f1" score = 75 quality = 75 tags = "FILE" @@ -95383,34 +94318,34 @@ rule MALPEDIA_Win_Sienna_Purple_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c7460404000000 8b4604 bb04000000 03c1 c745fc00000000 33c9 f7e3 } - $sequence_1 = { 81fe04020000 0f8321010000 888435ecfdffff 8d4601 3d04020000 0f830c010000 c68405ecfdffff00 } - $sequence_2 = { e8???????? 84c0 0f8481000000 8d8d1cffffff e8???????? 6a3a 50 } - $sequence_3 = { e8???????? 837e0c00 7427 807e1000 7421 6a28 8bcb } - $sequence_4 = { e8???????? 85c0 0f84ff010000 6a00 8bc8 e8???????? 8bf8 } - $sequence_5 = { d1ff 8bc7 897584 89bd6cffffff c7459c00000000 c7458c70105000 251f000080 } - $sequence_6 = { e8???????? 8bb570ffffff 8a03 03f7 ff8578ffffff 8807 803e00 } - $sequence_7 = { 8d4e10 e8???????? 83f803 0f86f3000000 0f57c0 c745ec00000000 8d4dd4 } - $sequence_8 = { e9???????? 3c13 7516 6893000000 68ce000000 8bce e8???????? } - $sequence_9 = { 8bec 57 8b7d08 8b4708 85c0 7503 5f } + $sequence_0 = { 8bf1 57 ff15???????? 8b470c 89460c } + $sequence_1 = { 83ec14 56 8b7104 85f6 } + $sequence_2 = { 8bf9 8b06 8bce 8b1f ff5004 } + $sequence_3 = { 56 57 33db 8bf1 8965f0 } + $sequence_4 = { 83ec10 c645fc02 8bcc 8965e8 50 51 e8???????? } + $sequence_5 = { 8b7c240c 8bf1 57 ff15???????? 8b470c 89460c } + $sequence_6 = { 53 56 57 33db 8bf1 8965f0 } + $sequence_7 = { 6a04 50 8b11 ff12 } + $sequence_8 = { 88460e 33c0 894612 894616 } + $sequence_9 = { 56 57 8bf9 6a2e e8???????? 8bf0 } condition: - 7 of them and filesize < 2930688 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Phorpiex_Auto : FILE +rule MALPEDIA_Win_Applejeus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "93126ddf-7d23-57a9-b11d-b555411adf12" + id = "a96317b4-bd12-5fff-be15-1f3be0768b07" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.phorpiex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.phorpiex_auto.yar#L1-L281" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.applejeus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.applejeus_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "ecdba64c76b9c6ee0e76612106be4a9e4db8b2914c6804e0ef9feb32643b1afb" + logic_hash = "c4add26ff07d848a7e42bd144b883577737cbad9e67d1f7f5e019bb64cfa0808" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -95422,52 +94357,32 @@ rule MALPEDIA_Win_Phorpiex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 85c0 740f 6a07 } - $sequence_1 = { 6a00 ff15???????? ff15???????? 50 e8???????? } - $sequence_2 = { ff15???????? 85c0 741f 6880000000 } - $sequence_3 = { 6a20 6a00 6a00 6a00 8b5508 } - $sequence_4 = { 83c410 6a00 6a02 6a02 6a00 6a00 } - $sequence_5 = { 6a01 6a00 68???????? e8???????? 83c40c 33c0 } - $sequence_6 = { e8???????? 99 b90d000000 f7f9 } - $sequence_7 = { e8???????? 83c404 e8???????? e8???????? ff15???????? 6a00 } - $sequence_8 = { 52 683f000f00 6a00 68???????? 6802000080 ff15???????? 85c0 } - $sequence_9 = { 68???????? ff15???????? 8d85f8fdffff 50 68???????? } - $sequence_10 = { 6a00 682a800000 6a00 ff15???????? } - $sequence_11 = { ff15???????? 6a00 ff15???????? 85c0 7418 ff15???????? } - $sequence_12 = { 6a01 ff15???????? ff15???????? b001 } - $sequence_13 = { f7f9 81c210270000 52 e8???????? } - $sequence_14 = { 52 e8???????? 83c418 eb04 } - $sequence_15 = { 68???????? ff15???????? e9???????? 8d45fc } - $sequence_16 = { ff15???????? 8945f8 837df800 7429 8b45f8 50 } - $sequence_17 = { ff15???????? 8945fc 837dfc00 7416 8b4df8 51 ff15???????? } - $sequence_18 = { 50 e8???????? 59 59 85c0 0f85c0000000 } - $sequence_19 = { 3d00010000 7504 83c8ff c3 8b542404 } - $sequence_20 = { 3db7000000 7508 6a00 ff15???????? 6804010000 } - $sequence_21 = { 6a21 50 e8???????? c60000 } - $sequence_22 = { 52 e8???????? 99 b960ea0000 f7f9 } - $sequence_23 = { 85c0 746b 8b9424b8000000 8a8414a8000000 8d9414a8000000 84c0 } - $sequence_24 = { 50 68???????? 8d4c2468 68ff010000 51 e8???????? 6a40 } - $sequence_25 = { 81ec20010000 56 57 6a00 6a00 6a03 6a00 } - $sequence_26 = { 40 41 663bc2 72f7 53 33c0 } - $sequence_27 = { 50 8d45ec 50 6805000020 } - $sequence_28 = { 56 57 68e8030000 ff15???????? e8???????? be???????? } - $sequence_29 = { 8d45f8 50 8d45e4 50 6805000020 } + $sequence_0 = { 8885b3fbffff 8b8598fbffff 0418 83f059 8885b4fbffff 8b8598fbffff 0419 } + $sequence_1 = { 8b0f 8901 ffd6 8b4f04 0f57c0 660fd645e0 c745e000000000 } + $sequence_2 = { 8bce ff10 6a04 56 e8???????? 6a04 ff7598 } + $sequence_3 = { 8b85e4edffff c645fc0b 8b7f28 89bd40eeffff 8dbdf0efffff 8b7024 8b5020 } + $sequence_4 = { c685a1e7ffff43 c685a2e7ffff52 c685a3e7ffff66 8a8570e7ffff c685a4e7ffff00 0f1f4000 } + $sequence_5 = { 042f 83f06c 88852ffeffff 8b85fcfdffff 0430 83f04d 888530feffff } + $sequence_6 = { ffd3 8b4d08 83c410 894104 8b450c 5f 5e } + $sequence_7 = { 8955c4 8b461c 8945d0 e8???????? 0f1045bc 8b4dd8 83c408 } + $sequence_8 = { e8???????? 50 8d4de0 e8???????? 8d45e0 50 8d8d9cfeffff } + $sequence_9 = { 8885c9f6ffff 8b8560f6ffff 0466 83f053 8885caf6ffff 8b8560f6ffff 0467 } condition: - 7 of them and filesize < 2490368 + 7 of them and filesize < 1245184 } -rule MALPEDIA_Win_Stealbit_Auto : FILE +rule MALPEDIA_Win_Webc2_Adspace_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "64063c47-cdf5-5614-a83c-80647057336b" + id = "31690ec3-53d2-516a-a2ac-2daa7b554ffe" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stealbit" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stealbit_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_adspace" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_adspace_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "744b036a3f78a167f444b112707f7176ea1e1a362d653a3e610f6fa57bd7d98b" + logic_hash = "7852a8a7e96f78b645860237edf52acf830636cf13e5faeed5b1eb81bda4c09a" score = 75 quality = 75 tags = "FILE" @@ -95481,32 +94396,32 @@ rule MALPEDIA_Win_Stealbit_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 58 6a74 668945ea 58 6a65 668945ec 58 } - $sequence_1 = { e8???????? 8bcf 894508 e8???????? 8b4d08 33c8 741f } - $sequence_2 = { 884105 e8???????? 6a03 6a4f 884106 e8???????? } - $sequence_3 = { e8???????? 40 50 8b54240c } - $sequence_4 = { 42 83fa46 72ed 8bc6 5e c3 55 } - $sequence_5 = { 6a20 5e 56 884106 e8???????? 6a04 } - $sequence_6 = { 59 85c0 0f840d030000 57 8d9574feffff 8bce } - $sequence_7 = { 58 6a6f 6689856cffffff 58 6a67 6689856effffff 66898d68ffffff } - $sequence_8 = { e8???????? 6689421a 0fb705???????? 50 e8???????? 6689421c 0fb705???????? } - $sequence_9 = { e8???????? 33c0 59 40 eb07 e8???????? 33c0 } + $sequence_0 = { 8d8580feffff 68???????? 50 ffd6 ff750c 894510 } + $sequence_1 = { ffd6 8bf8 c70424???????? ffd6 } + $sequence_2 = { 50 8d8580feffff 50 e8???????? 8b35???????? 8d8580feffff } + $sequence_3 = { 8d4dec e8???????? 8d4dec e8???????? 6a0a ff15???????? a1???????? } + $sequence_4 = { c3 56 8b742408 56 e8???????? 59 8b4c2410 } + $sequence_5 = { 0f84f8010000 80a4241c01000000 6a3f 59 33c0 } + $sequence_6 = { 7469 6a00 57 56 } + $sequence_7 = { 50 e8???????? 83c40c 8bf8 8d45fc 50 } + $sequence_8 = { 59 33c0 85ff 59 } + $sequence_9 = { a1???????? 40 50 57 56 } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Innaput_Rat_Auto : FILE +rule MALPEDIA_Win_8Base_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8696fe6d-5c5e-50d1-8126-e510e7272553" + id = "75838edc-73a2-5e39-b8ec-96e50d44170a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.innaput_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.innaput_rat_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.8base" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.8base_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "9fc4a0f22b0936282c888c32e9151fce9421447e6433604a7df7c0949331d6ed" + logic_hash = "928a212ebdb041c9575d16d9def4153d3085b06453acab4557e4b175f3e06eda" score = 75 quality = 75 tags = "FILE" @@ -95520,32 +94435,32 @@ rule MALPEDIA_Win_Innaput_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3bc3 751b 53 53 53 6a06 } - $sequence_1 = { ffd7 8b4510 898618060000 8b4514 8b00 89861c060000 } - $sequence_2 = { 740f 8b4d08 e8???????? 3b450c 72d9 eb02 } - $sequence_3 = { 50 56 ff15???????? 89be14040000 } - $sequence_4 = { 8b4d08 e8???????? 3b450c 72d9 } - $sequence_5 = { ff5704 59 8b0e 894104 8b06 } - $sequence_6 = { 53 53 53 6a06 6a01 6a02 ff15???????? } - $sequence_7 = { 8d8608020000 50 ffd7 8b4510 898618060000 } - $sequence_8 = { 85c0 7413 3bc6 740f 8b4d08 e8???????? 3b450c } - $sequence_9 = { 391e 75fa 6a0c ff5704 59 8906 3bc3 } + $sequence_0 = { ffd6 8d8c2420010000 51 ffd7 8d942440110000 } + $sequence_1 = { f8 290c67 98 a6 73c2 } + $sequence_2 = { 68ff000000 e8???????? 59 59 8b7508 8d34f588b34200 391e } + $sequence_3 = { 75b9 e8???????? a1???????? a3???????? ffd0 } + $sequence_4 = { c684249c00000002 50 c7442410043a4000 e8???????? } + $sequence_5 = { d3ea 89542414 8b442434 01442414 8b442424 31442410 } + $sequence_6 = { ff15???????? 8b442414 40 3d???????? 89442414 0f8c0effffff 8b35???????? } + $sequence_7 = { 894c2438 89542434 e8???????? a1???????? 814424283f020000 } + $sequence_8 = { 6689442416 33c9 668954241a 8d442434 50 66894c241c 8b4c241c } + $sequence_9 = { 899c24ac000000 3bfb 7449 8b8424b8000000 56 8d742418 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 10838016 } -rule MALPEDIA_Win_Blindingcan_Auto : FILE +rule MALPEDIA_Win_Fakerean_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "465029b5-763a-56ed-b1de-dd91c2f1a7ca" + id = "34f4a458-02de-570d-b3a3-0e20f22e1220" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blindingcan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blindingcan_auto.yar#L1-L176" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fakerean" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fakerean_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "74166ac02345e359092c0de07b6503277e6c28815f8b4319943798385b40290d" + logic_hash = "ff26cea37ee30849e01ae5f84110a8c6d04e7d37a0c5e0d9f3ae27ca67cdd4d9" score = 75 quality = 75 tags = "FILE" @@ -95559,38 +94474,32 @@ rule MALPEDIA_Win_Blindingcan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c7459c52b86f28 c745a0b5c9a315 c745a453e8ba52 c745a8b67dbc8f } - $sequence_1 = { c745c091810345 c745c401761a06 c745c859c24b75 c745ccec723768 c745d01a51c3d9 c745d46744180d } - $sequence_2 = { c745f0a70d9fae c745f48f2aedf1 c745f8fee389dd e8???????? } - $sequence_3 = { 8bca 8db5fcfeffff 8dbdfcfdffff f3a5 68b80b0000 8bfa } - $sequence_4 = { c78560fdffffdd2edf9c c78564fdffffbaced582 c78568fdffff9ffa2924 c7856cfdfffff0888168 c78570fdffff48b96edc } - $sequence_5 = { c785d8feffffcbdb9298 c785dcfeffff85b369f5 c785e0feffffe981ae61 c785e4feffff2f30fbf4 c785e8feffff3d4fab62 c785ecfeffff9c1c9a02 } - $sequence_6 = { c78558fdffff850d28e7 c7855cfdffffd50f3950 c78560fdffffdd2edf9c c78564fdffffbaced582 } - $sequence_7 = { 8bc1 99 f7fb 888c0dfcfeffff } - $sequence_8 = { f7fe 8bca e8???????? 85c0 7409 e8???????? } - $sequence_9 = { 48895c2408 4889742410 57 4883ec20 488d057e910100 488bda 488bf9 } - $sequence_10 = { f644245010 0f849f000000 488b442438 488b4c2430 48ff00 ff15???????? 488d4c247c } - $sequence_11 = { 744b 48391d???????? 7442 ff15???????? 85c0 7438 488b0d???????? } - $sequence_12 = { 7403 c60701 ffc3 4983c404 4883c608 48ffc7 83fb1a } - $sequence_13 = { ba00020000 488bd9 c745e745f0c989 c745eb66772976 c745ef70a9e4c4 c745f3d39c157b c745f7c10df5f5 } - $sequence_14 = { ff15???????? 4885c0 7434 33d2 488bc8 ff15???????? 85c0 } - $sequence_15 = { 8d7c001e 428d0427 3d00000100 7e6c 488b15???????? b918200000 4533c9 } + $sequence_0 = { 83c40c 6a07 05???????? 59 ba30f8ffff } + $sequence_1 = { ab ab ab ab 6a08 59 } + $sequence_2 = { ff37 ff15???????? ff45fc 837dfc04 7cb7 53 ff15???????? } + $sequence_3 = { 8d45e4 50 6a00 56 ff15???????? } + $sequence_4 = { 742c 8b11 33db 83f81b 0f95c3 8d5c1b02 53 } + $sequence_5 = { 52 50 53 51 e8???????? 3bd7 } + $sequence_6 = { 83c11a ffb48ef0000000 50 ff15???????? 33c0 399e88040000 } + $sequence_7 = { 83c40c 83f801 7419 57 6a3c 68???????? e8???????? } + $sequence_8 = { c9 c21c00 55 8bec 53 56 8b7510 } + $sequence_9 = { ff33 ff15???????? 56 ff33 ff15???????? 897df8 8b45f0 } condition: - 7 of them and filesize < 363520 + 7 of them and filesize < 4071424 } -rule MALPEDIA_Win_Lazarloader_Auto : FILE +rule MALPEDIA_Win_Tor_Loader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4eef2499-48c5-5b94-8dd0-29267a0265f8" + id = "97401572-684c-58d7-8ba8-1e13d7e2a1eb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lazarloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lazarloader_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tor_loader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tor_loader_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "176d7f7f65178334e7677ff59a660edd6b016ed103feffa239e5ccc53e031e90" + logic_hash = "67a7f7312503fc884654411fbd541d429d107c00f30e61663f00f8de9ff4e54f" score = 75 quality = 75 tags = "FILE" @@ -95604,32 +94513,32 @@ rule MALPEDIA_Win_Lazarloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48894de8 488945f0 488d15a0bd0000 b805000000 894520 894528 } - $sequence_1 = { 488bd7 4c8d05fecd0000 83e23f 488bcf } - $sequence_2 = { 33c0 b906020000 f3aa 33c0 66898424d0060000 488d8424d2060000 488bf8 } - $sequence_3 = { 488bc2 e9???????? 493bec 0f84be000000 8b7500 33c0 f04d0fb1bcf120ba0100 } - $sequence_4 = { 4889842490000000 488b442470 0fb700 6689442432 488b442458 0fb74c2432 } - $sequence_5 = { 4885c9 7430 53 4883ec20 488d0563810000 } - $sequence_6 = { eb19 488d1dec1e0100 eb10 488d1df31e0100 eb07 488d1dd21e0100 } - $sequence_7 = { 4883ec20 e8???????? 488b05???????? 488d1da7710100 } - $sequence_8 = { e8???????? 89442460 33c9 e8???????? } - $sequence_9 = { 85c0 750d 488bcb e8???????? e9???????? 4c8d2557230100 } + $sequence_0 = { e8???????? 488d05f2573000 bb02000000 e8???????? 488b842420010000 488b4c2440 4829c8 } + $sequence_1 = { e8???????? 833d????????00 750b 488b542470 48894218 eb1b 488b7c2470 } + $sequence_2 = { eb0c c6441c5000 48ffcb 0f1f4000 4839da 7f81 4883fb10 } + $sequence_3 = { ebaf 488b542450 4c8b442448 4c39c2 488b942490000000 7d0c 4c8d0d97051200 } + $sequence_4 = { eb0c 488d3da3fb3200 e8???????? 488b0d???????? 48898c24f0030000 488d0500bc0900 e8???????? } + $sequence_5 = { f7d7 4121ff 488b8424d0000000 488b4c2458 488b742448 488bbc2488000000 4c8b442438 } + $sequence_6 = { e8???????? 84c0 0f85e5000000 0fb644243f e8???????? 4889442468 48895c2460 } + $sequence_7 = { e8???????? 488b842490000000 6690 e8???????? 488d051d533100 bb0f000000 e8???????? } + $sequence_8 = { e8???????? 488d05291f3300 bb20000000 0f1f440000 e8???????? 488d05f31e3300 bb20000000 } + $sequence_9 = { e8???????? 90 8b9424c0000000 83fa7f 7746 49ffc0 4c39c1 } condition: - 7 of them and filesize < 364544 + 7 of them and filesize < 13050880 } -rule MALPEDIA_Win_Winsloader_Auto : FILE +rule MALPEDIA_Win_Woodyrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2a9fc14a-5291-5130-a2b1-9b0355619f7f" + id = "55420983-c976-5f63-817e-19c52006bc78" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.winsloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.winsloader_auto.yar#L1-L166" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.woodyrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.woodyrat_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "55e07c31479b98d0a2305c5dcdb238979b21006495ecfde106eb27274a497408" + logic_hash = "6c11e1a243653fb86d63eb1e0cef34e9f23e5fe6ae8acbf4e40cedaa8f4a73ea" score = 75 quality = 75 tags = "FILE" @@ -95643,77 +94552,71 @@ rule MALPEDIA_Win_Winsloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 52 e8???????? 68???????? 8d743e06 e8???????? } - $sequence_1 = { 83c40c 6800040000 8d8dfcf7ffff 51 } - $sequence_2 = { e8???????? 66898435fcfbffff b8???????? 83c410 8d4801 8da42400000000 } - $sequence_3 = { 8d95fcfbffff 52 0590120000 b920010000 } - $sequence_4 = { 84d2 75f9 2bc7 8bf8 b8???????? 8d5001 } - $sequence_5 = { 2bc1 0fb7c0 57 8bf8 } - $sequence_6 = { 57 8d45dc 50 8d4e10 51 } - $sequence_7 = { b8???????? 8d7801 8a10 40 84d2 } - $sequence_8 = { 75f9 2bc6 0fb6f0 8d5601 52 88841dfefbffff } - $sequence_9 = { 8d0485f83a0110 50 8d85c0f8ffff 03c7 50 e8???????? 8b85bcf8ffff } - $sequence_10 = { 83c40c 0fb795f0f3ffff 0395f8f3ffff 8995f8f3ffff } - $sequence_11 = { 8b74241c 8bcf 2bf7 8bd3 8a040e 8d4901 8841ff } - $sequence_12 = { e9???????? c745e0547c0110 eba2 894ddc c745e0547c0110 e9???????? c745dc03000000 } - $sequence_13 = { be???????? f3a5 66a5 a4 8b8decf3ffff 81c1df000000 } - $sequence_14 = { 83c201 8995a4f3ffff 8b85b0f3ffff 8a08 } - $sequence_15 = { 83e03f c1ff06 6bd830 8b04bdc0c00110 } + $sequence_0 = { 884604 8bc6 890e 8b4df4 64890d00000000 59 5f } + $sequence_1 = { c645fc06 8bc4 8d4dc8 51 50 8d4dd4 } + $sequence_2 = { 0f8726020000 52 51 e8???????? 83c408 83c654 } + $sequence_3 = { 83ec08 8b4590 0f57c0 0f1107 8bf4 8945d4 0f114710 } + $sequence_4 = { 83ec18 c645fc03 8bf4 83ec18 8bcc 57 e8???????? } + $sequence_5 = { 894598 89459c 894d94 894da0 8945a4 660fd645a8 894db0 } + $sequence_6 = { 3d00100000 7227 8d4823 3bc8 0f868d070000 51 e8???????? } + $sequence_7 = { ffb5bcebffff e8???????? 8b45d4 8bf4 894604 8b45d8 894608 } + $sequence_8 = { 3bca 72b0 7704 3bc3 72aa 8b742410 } + $sequence_9 = { 8d047d02000000 50 ffb5acfeffff 51 e8???????? 8b8db0feffff 83c40c } condition: - 7 of them and filesize < 270336 + 7 of them and filesize < 785408 } -rule MALPEDIA_Win_Tinyfluff_Auto : FILE +rule MALPEDIA_Win_Prestige_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7516ef27-cc3c-50fb-887e-45b6927b546c" + id = "e0029ece-b029-5766-af56-54e290d25cc7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinyfluff" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinyfluff_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.prestige" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.prestige_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "e68e7d6c227d4701d78eb91cd8fa16d542e11d322177ea0064fd63e81ec16ac3" + logic_hash = "bf3e8d9d4daef418b3a3a7f61bd3283d0f9369ffef531d651e87452e24457972" score = 75 quality = 75 tags = "FILE" version = "1" - tool = "yara-signator v0.6.0" - signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 52 51 e8???????? 83c408 8b54247c 33c0 } - $sequence_1 = { 8a5de3 8b049550704100 885c012e 8b049550704100 804c012d04 46 } - $sequence_2 = { 8b04bd50704100 f644032801 7444 837c0318ff 743d e8???????? } - $sequence_3 = { 0f876d010000 52 51 e8???????? 83c408 33c0 } - $sequence_4 = { 83e03f 6bc838 894de0 8b049d50704100 } - $sequence_5 = { 6af6 ff15???????? 8b04bd50704100 834c0318ff 33c0 eb16 } - $sequence_6 = { 8b4c2450 8d145502000000 8bc1 81fa00100000 } - $sequence_7 = { 57 8d3c85506d4100 8b07 83ceff 3bc6 742b } - $sequence_8 = { e8???????? 8b404c 83b8a800000000 750e 8b04bd50704100 807c302900 } - $sequence_9 = { 8b4c2468 8d145502000000 8bc1 81fa00100000 7214 8b49fc } + tool = "yara-signator v0.6.0" + signator_config = "callsandjumps;datarefs;binvalue" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 6a00 89bd60ffffff e8???????? 6a10 56 8d8d60ffffff c645fc02 } + $sequence_1 = { 8b7dfc 6a00 57 e8???????? eb3a 8bfe c1e702 } + $sequence_2 = { 7407 46 89b558ffffff 80bd5fffffff00 742c 8d4da0 3bc8 } + $sequence_3 = { 50 6a01 8d4508 0f57c0 50 8d45fc 660f1345f4 } + $sequence_4 = { 0f8406feffff 8ac2 0430 8806 894df0 33c9 } + $sequence_5 = { eb0b 88855fffffff 6a02 58 8bc8 51 ff7310 } + $sequence_6 = { 8b75f4 8b55fc 3bde 7315 8bc2 33d2 6a0a } + $sequence_7 = { e8???????? 51 68???????? 8d8de8f5ffff c645fc56 e8???????? 51 } + $sequence_8 = { 83e03f 6bc038 8955f0 8b1495480a4b00 8945f8 8a5c0229 80fb02 } + $sequence_9 = { e9???????? 8b4d08 8d45f0 50 c745f054334700 c745f40e000000 } condition: - 7 of them and filesize < 245760 + 7 of them and filesize < 1518592 } -rule MALPEDIA_Win_Agfspy_Auto : FILE +rule MALPEDIA_Win_Cloudeye_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "10a5651b-99ec-562f-82a5-e11489c17110" + id = "44608db0-2b3b-55a4-82c4-1c5317afcfea" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.agfspy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.agfspy_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cloudeye" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cloudeye_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "2e86502162b077190fa9b6bc0039b0226221ca91b45f721fc1b45981eaf2202d" + logic_hash = "54d2e3ccac7509c285f63d14127016b59266a9af9b4d7112de2a7058fc6a0ca1" score = 75 quality = 75 tags = "FILE" @@ -95727,32 +94630,32 @@ rule MALPEDIA_Win_Agfspy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b01 6a01 ff10 c645fc05 8bce 8b07 66c745e00100 } - $sequence_1 = { 745e 33c0 663b07 7457 50 50 50 } - $sequence_2 = { 03c0 03c7 83d600 3b5ddc 736e 8b55e4 ebaa } - $sequence_3 = { 8d4dd8 e8???????? 0f1005???????? 8bd0 c745e82e000000 c745ec2f000000 8955d8 } - $sequence_4 = { 25ff000000 740e 83f807 0f8557020000 e9???????? c745e400000000 } - $sequence_5 = { 64a300000000 894dc8 8b7508 8b7d0c 8bcf 8975d0 8b4608 } - $sequence_6 = { bb04000000 895de4 eb28 4e eba8 8b17 8b4a04 } - $sequence_7 = { 56 ff15???????? 33f6 8b9564ffffff 83fa10 722b 8b8d50ffffff } - $sequence_8 = { 3bcf 0f820a020000 8b55ec 8bc2 2bc1 83f801 } - $sequence_9 = { 75ed eb7c 83f85c 7403 50 eb6d 3bf9 } + $sequence_0 = { 64ff35c0000000 8f4548 c3 60 b055 } + $sequence_1 = { c70010000100 80fc8b ffb700500000 39c9 6afe ff5528 } + $sequence_2 = { 85da 8b4d18 bafee5190e e8???????? } + $sequence_3 = { 7570 206b65 7900 e8???????? 53 } + $sequence_4 = { ff50e0 6639d1 61 b8ffffffff } + $sequence_5 = { 83f800 0f8598000000 6685c1 8b4d20 81c100410000 c70107000100 51 } + $sequence_6 = { 81c29c000000 52 6a07 6aff 38ed 50 e8???????? } + $sequence_7 = { 5b 6685da 31c0 83c004 } + $sequence_8 = { 8bb714080000 38ef 8b8700080000 01f0 01c8 } + $sequence_9 = { 85db 837d7401 750a e8???????? 83f801 7405 } condition: - 7 of them and filesize < 1482752 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Moker_Auto : FILE +rule MALPEDIA_Win_Carberp_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ec63b288-3da6-5af3-8f29-c765a5000a5d" + id = "0a8c5eae-e871-515f-938c-f71747cf4ace" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moker_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.carberp" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.carberp_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "556dd24334d18ecb022efe59f4ae9c093932948c0fb590b7b2557d6f9fb4e7d8" + logic_hash = "7591c0ae0d97018ab7f451ed94881b2aa3238758f2aeec163b32e54490fa5153" score = 75 quality = 75 tags = "FILE" @@ -95766,38 +94669,32 @@ rule MALPEDIA_Win_Moker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0302 8945d4 8b4dd4 83c102 } - $sequence_1 = { 0302 8945e8 8b4df8 8b55fc } - $sequence_2 = { 0100 83c414 85c0 7502 eb0a } - $sequence_3 = { 0301 8945e0 e8???????? 8b55e8 } - $sequence_4 = { 0302 8945dc 8b45dc 83c002 } - $sequence_5 = { 0302 50 e8???????? 83c404 3b450c 750b 8b4df0 } - $sequence_6 = { 6a00 6a04 8d9550ffffff 52 } - $sequence_7 = { 0302 8945e8 eb09 8b45e8 } - $sequence_8 = { 80fa20 720e 80fa7a 7709 feca 80fa1f 7502 } - $sequence_9 = { 803aed 0f84cc000000 803af8 7453 803aec 0f848e000000 803ae4 } - $sequence_10 = { 6a02 6804000008 68000000c0 ff7508 } - $sequence_11 = { 85c0 0f852f020000 6a01 ec } - $sequence_12 = { 42 41 ebec 803900 7509 } - $sequence_13 = { 740d 83c002 50 ff7508 } - $sequence_14 = { ed 2e5c 85c0 740b 40 50 } - $sequence_15 = { 83ec0c 51 52 8b450c 85c0 7451 } + $sequence_0 = { ff7704 e8???????? 8bf0 59 59 3bf3 0f8492000000 } + $sequence_1 = { 7504 0fb611 41 33f6 8ac2 2c30 3c09 } + $sequence_2 = { c645eb73 c645ec2e c645ed70 c645ee6c c645ef75 c645f067 c645f100 } + $sequence_3 = { 0f8565010000 57 56 e8???????? 59 53 be80000000 } + $sequence_4 = { 59 8975fc 3bf7 7507 32c0 e9???????? 53 } + $sequence_5 = { ff750c e8???????? ff7510 8d4e24 ff750c e8???????? 5e } + $sequence_6 = { 59 84c0 7526 57 68???????? 8d4e1c 897df0 } + $sequence_7 = { 55 8b6c2428 56 57 8bf8 8b442434 49 } + $sequence_8 = { ff742410 6a03 6a00 50 e8???????? 83c414 } + $sequence_9 = { ff75fc e8???????? 59 385d0f 0f843c010000 e8???????? 84c0 } condition: - 7 of them and filesize < 1761280 + 7 of them and filesize < 491520 } -rule MALPEDIA_Win_Socelars_Auto : FILE +rule MALPEDIA_Win_Doublepulsar_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "392a881e-8204-5538-905a-79f8339a81a4" + id = "f29ce0a7-5938-5b7b-b2a5-1e58b48324b4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.socelars" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.socelars_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doublepulsar" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doublepulsar_auto.yar#L1-L178" license_url = "N/A" - logic_hash = "b8094e8a90fbd4b228aeee4fe07a815ac53358ef07b587d100a6e2f0f5e01dbf" + logic_hash = "2279c234c2a28c8a309faafd6821b4cb1af9e5365add72a62e549a791ef8e967" score = 75 quality = 75 tags = "FILE" @@ -95811,32 +94708,38 @@ rule MALPEDIA_Win_Socelars_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f20f11542460 81ff5e010000 7e32 8a4c2415 8dbc24d0000000 33c0 888c24d0000000 } - $sequence_1 = { 8bec 56 8b7508 8b4608 85c0 7410 fe8850814f00 } - $sequence_2 = { f7d1 0b4db0 334dac ba04000000 6bc20d 034c05bc 8b55b4 } - $sequence_3 = { 8b4508 40 8939 ff463c 894638 8b5324 8b09 } - $sequence_4 = { e8???????? 807f4900 0f8583030000 837e5c00 750a 837e4c00 0f8473030000 } - $sequence_5 = { eb09 83f9ff 0f84eb040000 8b4e08 8b460c 234f20 234724 } - $sequence_6 = { eb05 e8???????? 8bf0 83c408 85f6 740d ff7508 } - $sequence_7 = { e8???????? 8945a8 8b45e8 50 8b4de0 e8???????? 8945a4 } - $sequence_8 = { e8???????? c645fc02 c685fbf8ffff00 68???????? 68???????? e8???????? 83c408 } - $sequence_9 = { 8bcb e8???????? 8bf0 83fe11 0f85cf000000 8b7c241c e9???????? } + $sequence_0 = { 31c9 39f9 744d 89d3 } + $sequence_1 = { 8944243c 6689442440 88442442 e8???????? 8bf0 83c404 3bf5 } + $sequence_2 = { 7405 bb03000000 8b9768010000 56 68???????? } + $sequence_3 = { 03c0 8b8c0088b84000 8b94008cb84000 03c0 56 51 52 } + $sequence_4 = { ff5608 85c0 744b 894530 8b4620 8b7d65 83c703 } + $sequence_5 = { 48 8bd0 ff5728 85c0 7555 3933 } + $sequence_6 = { 53 55 51 ff15???????? 8bfb 83c9ff 33c0 } + $sequence_7 = { 89742424 89742420 0f8ed8000000 8bf5 } + $sequence_8 = { 83c428 83f802 0f85c4fdffff 8d542420 8d44241c 52 } + $sequence_9 = { 57 c744242808164000 c744242cfc154000 c7442430f4154000 c7442434e0154000 89742424 ff15???????? } + $sequence_10 = { 33c0 33db 56 57 89442430 89442434 } + $sequence_11 = { 56 6a01 83c00c 51 e8???????? 8bf8 83c418 } + $sequence_12 = { 03f0 85f6 7f10 e8???????? 3d33270000 } + $sequence_13 = { a1???????? 83c408 8d54244c 83c020 52 68???????? } + $sequence_14 = { 5d 33c0 5b 81c41c210000 c21000 8b842438210000 } + $sequence_15 = { ffd5 83c408 85c0 7562 8b16 c744242401000000 } condition: - 7 of them and filesize < 2151424 + 7 of them and filesize < 140288 } -rule MALPEDIA_Win_Bookcodesrat_Auto : FILE +rule MALPEDIA_Win_Vflooder_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "99ba8457-466c-5891-8a8f-fdeb5f482f06" + id = "76477b84-f3c3-5da1-86fd-c61daea161aa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bookcodesrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bookcodesrat_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vflooder" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vflooder_auto.yar#L1-L106" license_url = "N/A" - logic_hash = "97a726b41418f1d2b06b45e6dc5e4910d38bdcc7f5f296e48cad978114a25824" + logic_hash = "d33638034753d47f1d3c882a126dc14f7048d70033f800573b6ecd2c27103b12" score = 75 quality = 75 tags = "FILE" @@ -95850,32 +94753,32 @@ rule MALPEDIA_Win_Bookcodesrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 4883bba036000000 48898318360000 0f847f040000 4883bba836000000 0f8471040000 4883bb1036000000 } - $sequence_1 = { 4c8b442460 ba01000000 498bcc ffd3 488bc3 4883c440 415d } - $sequence_2 = { e8???????? 488d7b58 be06000000 488d05f5300200 483947f0 7412 488b0f } - $sequence_3 = { 498bcd e8???????? 48ffc3 e9???????? 498bcd e8???????? 48ffc3 } - $sequence_4 = { 488bf0 ff9360370000 488d8d78040000 4c8be0 ff9360370000 488d8d48050000 4c8bf8 } - $sequence_5 = { 888548070000 48898549070000 48898551070000 888588060000 48898589060000 48898591060000 898599060000 } - $sequence_6 = { 488bcf 48898350370000 ff15???????? 488d9520040000 488bcf 48898358370000 } - $sequence_7 = { 8bc3 488b8c24d0020000 4833cc e8???????? 4881c4e0020000 } - $sequence_8 = { 4c897c2420 4c8d05e46dffff 0f1f4000 4885db 7504 } - $sequence_9 = { 48ffc6 4883c310 493bf4 b900000000 7c8e 4c8b6580 4c8b6c2478 } + $sequence_0 = { e8???????? 0000 43 7265 61 } + $sequence_1 = { b02e f5 f2ae e8???????? } + $sequence_2 = { f5 83ef04 f5 ff37 } + $sequence_3 = { 3b45f0 60 9c 8d642424 } + $sequence_4 = { 9c 60 9c 9c 8d642430 } + $sequence_5 = { 0000 43 7265 61 } + $sequence_6 = { 60 ff35???????? 8f442438 9c } + $sequence_7 = { 9c ff742404 8f4500 9c } + $sequence_8 = { 9c ff742404 8d642434 e9???????? } + $sequence_9 = { 9c f2ae 9c 9c } condition: - 7 of them and filesize < 544768 + 7 of them and filesize < 860160 } -rule MALPEDIA_Win_Rawpos_Auto : FILE +rule MALPEDIA_Win_Naikon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f6a04448-ba2c-50f7-b9f8-5b14dc2eb099" + id = "9a0d1ff4-6123-5ada-8c4c-3a20072403a8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rawpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rawpos_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.naikon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.naikon_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "56a2b8fbb4e25a898a4bc87c65b7d85dae5bb8a6be93f75773ea8a26525a9a96" + logic_hash = "482df4e8a690a40d5dd089da89ade7d874a9359b42eeeb91d9707824c08e20e9" score = 75 quality = 75 tags = "FILE" @@ -95889,32 +94792,32 @@ rule MALPEDIA_Win_Rawpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83e82d 741d 83e828 7440 83e803 7446 eb4c } - $sequence_1 = { e9???????? ff45ec 8b55ec 3b55f8 7ede e9???????? c745ec01000000 } - $sequence_2 = { 23c8 33d2 894d0c 8955cc 8955d0 8b45d0 } - $sequence_3 = { 8bca 894dcc 8bd1 035514 8955d0 8955ec 668b5608 } - $sequence_4 = { 59 8b55e0 8b4d14 2b5508 33c0 8911 eb56 } - $sequence_5 = { 83c410 6a00 8d4df4 51 8d856845feff 50 e8???????? } - $sequence_6 = { ff550c 83c408 837dfc00 7505 83c8ff eb03 8b45fc } - $sequence_7 = { f6833523430004 7405 48 3bd0 76ee } - $sequence_8 = { 7507 be0a000000 eb12 83fe01 0f8ce6000000 83fe24 0f8fdd000000 } - $sequence_9 = { 8bd0 83e207 8911 8816 } + $sequence_0 = { 8bc6 8088e130011008 40 3dff000000 } + $sequence_1 = { 3bc3 7c03 53 eb01 50 8b4dfc 8d043e } + $sequence_2 = { 8d450c 6a03 50 8bce e8???????? 8b06 } + $sequence_3 = { 8bf1 ff742410 e8???????? 85c0 753f 8d4e7c 8d4670 } + $sequence_4 = { a1???????? 682c010000 b9???????? 50 8d9500f0ffff } + $sequence_5 = { 50 8d85f8feffff 50 ffd7 894508 8b85a8fcffff } + $sequence_6 = { 8bce e8???????? 8b06 8b4e08 57 0fb60c01 } + $sequence_7 = { 8bd8 ffd7 5f 8bc3 } + $sequence_8 = { 0fbec3 8a80e8d10010 83e00f eb02 33c0 0fbe84c108d20010 } + $sequence_9 = { 8b85a8fcffff 83e010 3c10 7503 6a01 5e } condition: - 7 of them and filesize < 466944 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Bs2005_Auto : FILE +rule MALPEDIA_Win_Fickerstealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d7ab1e13-ba2d-5cc6-b498-29127d7b94b4" + id = "9f6a3748-f0ba-5d54-bc6b-9a386da9e8f6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bs2005" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bs2005_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fickerstealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fickerstealer_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "9437688f1e9a849259370cda11e68d8a858bd8cd17b5169c95f49dad03ad5566" + logic_hash = "0126c62412dad879a43e44f06017fe0625a540d4c54a2a3f5410236702fb1a45" score = 75 quality = 75 tags = "FILE" @@ -95928,32 +94831,32 @@ rule MALPEDIA_Win_Bs2005_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5f 5e 5b 5d c20400 bf???????? 33db } - $sequence_1 = { 8b804c000400 50 898748060000 ff15???????? } - $sequence_2 = { 8d59bf 81e6ff000000 83c8ff 80fb19 7708 0fbec1 } - $sequence_3 = { ff15???????? 85c0 7420 8b8544fbffff 50 ff15???????? 32c0 } - $sequence_4 = { 55 8bec 803d????????00 53 56 57 747b } - $sequence_5 = { c3 8bff 55 8bec 8b4508 33c9 3b04cda0304100 } - $sequence_6 = { 8bf8 57 8d8e1c010c00 51 83c241 } - $sequence_7 = { 81c154010400 8bc1 8d7001 8d4900 } - $sequence_8 = { 83c408 85ff 7452 8b7704 85f6 743a 8b06 } - $sequence_9 = { ffd3 8b7df0 8b4dfc 83c410 } + $sequence_0 = { ff500c 83c40c 84c0 0f85fe000000 8b45f0 8945cc 8975d0 } + $sequence_1 = { ebb7 e8???????? 89c1 8945ec 6a02 58 31d2 } + $sequence_2 = { f20f104c2420 31d2 895c2470 890c24 894c2474 898424f0000000 8b442428 } + $sequence_3 = { 8b4508 c7400cffffff7f 834808ff 834804ff 8308ff 5d c3 } + $sequence_4 = { 31cb 234c2404 21df 231c24 31f8 89fa 8b7c2408 } + $sequence_5 = { f20f114e0c 895614 eb12 8365e400 8d4de4 e8???????? 8b45f0 } + $sequence_6 = { d3e8 31db 80c518 43 21d8 c1e008 09d0 } + $sequence_7 = { 56 83ec10 8b7d0c 8b4514 8b4d10 8b7508 8b5d18 } + $sequence_8 = { f20f114610 f20f114e08 f20f1116 56 e8???????? 59 83c418 } + $sequence_9 = { c1e00f 09f8 c1e107 0fb6f9 8b4de8 09f8 89df } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 598016 } -rule MALPEDIA_Win_Darkloader_Auto : FILE +rule MALPEDIA_Win_Bka_Trojaner_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c6586d19-c9dc-5391-af52-9dc3a3375338" + id = "74ec4af9-e2de-59bf-b310-d52e9a27c28c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkloader_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bka_trojaner" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bka_trojaner_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "80ad8615edb3b8dd04cf4b30a3f3c46ec7df78cf02d75573629255acdb077233" + logic_hash = "b667f447169e58d5bdd1a72921cf0718ce5c118c508bba9ba523771b59233c38" score = 75 quality = 75 tags = "FILE" @@ -95967,34 +94870,34 @@ rule MALPEDIA_Win_Darkloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a5 a5 a5 a4 33f6 85ed } - $sequence_1 = { 8b4c2410 c6040b25 0fb6043e c1e804 8a440414 } - $sequence_2 = { 2bce 741d 803c3a5c 7504 } - $sequence_3 = { 880416 42 3b5510 7cf4 5e 5d } - $sequence_4 = { 50 ff15???????? 56 ff15???????? 8b35???????? 8d4508 } - $sequence_5 = { 68???????? eb38 8d042f 50 e8???????? } - $sequence_6 = { 88040a 41 84c0 75f6 ff742410 46 83ef80 } - $sequence_7 = { 8b442418 8b7c2414 ff7024 55 } - $sequence_8 = { 46 3bf5 7c8e 5f } - $sequence_9 = { a3???????? 5e c3 55 8bec 81ec04040000 33c9 } + $sequence_0 = { 894c2438 897c242c 897c2430 89542424 0f84c0010000 3bdf } + $sequence_1 = { 756b 837b1c00 7565 a1???????? } + $sequence_2 = { 6a00 8d44246c 50 56 ffd3 8b4d74 50 } + $sequence_3 = { 8d8170ffffff 83ec10 33d2 85c0 7410 } + $sequence_4 = { 6a00 50 894638 ff15???????? 8b4604 } + $sequence_5 = { 6a00 8d44246c 50 56 ffd3 } + $sequence_6 = { 85c0 7cd1 8b07 8b08 } + $sequence_7 = { 89842460080000 8d442420 50 68???????? 68???????? 33db 56 } + $sequence_8 = { 6a0c 68???????? e8???????? c745e4d0c64000 817de4d0c64000 } + $sequence_9 = { 8b542448 894104 8b44244c 895108 8b542464 } condition: - 7 of them and filesize < 124928 + 7 of them and filesize < 221184 } -rule MALPEDIA_Win_Smominru_Auto : FILE +rule MALPEDIA_Win_Smanager_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c1a10c0a-1a81-5633-ba39-5fbcedc45f65" + id = "0adcac8e-452d-57ad-977c-a9125f7183b0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.smominru" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.smominru_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.smanager" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.smanager_auto.yar#L1-L223" license_url = "N/A" - logic_hash = "e46f6fcc506b8533ee7578778771fd23a12eff0b58e9a48260ec14f4febd7c2f" + logic_hash = "3f482517aa3a2ee02c64524a13e643b42a87540d5888bda3f974015b63620502" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -96006,32 +94909,46 @@ rule MALPEDIA_Win_Smominru_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745fcfeffffff e8???????? 8b45cc e8???????? } - $sequence_1 = { ff15???????? 85c0 0f8d76d9b07b 50 e8???????? 33c0 c9 } - $sequence_2 = { 8b45bc 03c7 3bc7 0f828e47ab7b 3bd8 0f878647ab7b } - $sequence_3 = { 8d7f00 55 54 5d 56 57 } - $sequence_4 = { 8b55c8 3bd6 0f858017ac7b 8b5dd4 } - $sequence_5 = { 0f85514ac17b 53 33db f6464801 0f85884ac17b } - $sequence_6 = { 8b85f0fdffff 894620 8bc3 5b 8b4dfc 33cd } - $sequence_7 = { 0f844a4ac17b 3bc3 0f846d4ac17b 8a4807 } - $sequence_8 = { 8d43f8 80780705 0f848992c17b f640073f } - $sequence_9 = { 85f6 0f84173ea97b 6a00 56 e8???????? 85c0 0f8412b5ac7b } + $sequence_0 = { 7410 6a00 6a00 6830001100 } + $sequence_1 = { 83c602 6a22 56 e8???????? 83c408 } + $sequence_2 = { 85f6 7417 8b0e 85c9 } + $sequence_3 = { 8b4510 85c0 7407 50 } + $sequence_4 = { 740e 3d45270000 7407 3d46270000 } + $sequence_5 = { 6a00 ff15???????? 8bf8 897e28 } + $sequence_6 = { 51 51 ffd0 83c40c c7460800000000 } + $sequence_7 = { 8b7604 6a00 6a00 56 68???????? 6a00 6a00 } + $sequence_8 = { ff15???????? 32c0 e9???????? 0f1005???????? } + $sequence_9 = { 0001 ce 50 0008 } + $sequence_10 = { e8???????? 4c8d4c2430 488d4e10 4c8bc3 } + $sequence_11 = { 48897c2428 48896c2420 ff15???????? 85c0 } + $sequence_12 = { 0007 b15a 0089b05a0089 b05a } + $sequence_13 = { 488d053bdc0000 488d542458 488d4c2420 41b801000000 4889442458 e8???????? 488d050adc0000 } + $sequence_14 = { 48895c2458 488bd9 ba02000000 488b4938 ff15???????? b90a000000 ff15???????? } + $sequence_15 = { 0008 53 4f 00ef } + $sequence_16 = { 0000 80ed4a 0044feff ff900100008c } + $sequence_17 = { 0003 b157 0000 0c0c } + $sequence_18 = { 488b05???????? 4833c4 48898570010000 4c8bf1 488d442438 4889442420 } + $sequence_19 = { 0007 b15a 00c4 b15a } + $sequence_20 = { 0007 b15a 0007 b15a } + $sequence_21 = { 488905???????? 4885c0 7519 488b8c2460020000 4833cc e8???????? 4881c470020000 } + $sequence_22 = { 4885c0 0f84a3000000 4883f80d 0f8299000000 488d70f4 488d7c2448 } + $sequence_23 = { 0000 0c0c 0c0c 0c0c 0c0c 0c0c 0102 } condition: - 7 of them and filesize < 163840 + 7 of them and filesize < 10013696 } -rule MALPEDIA_Win_Rifdoor_Auto : FILE +rule MALPEDIA_Win_Fusiondrive_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "499aaa99-f413-5777-add2-b3ffc4ab58b2" + id = "6b24ebb4-bf8c-5059-8d46-133c8671d36b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rifdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rifdoor_auto.yar#L1-L169" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fusiondrive" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fusiondrive_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "238633b85866a846f2bb6c165a492790b5a2e2a57ade12fcf4d261ecd5fc10cd" + logic_hash = "21ef3d5712d10364f2b0ca6cdaf9dc2adad20cae2472f23d5b6b628fa15a50bd" score = 75 quality = 75 tags = "FILE" @@ -96045,77 +94962,71 @@ rule MALPEDIA_Win_Rifdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4318 b9???????? 895c2414 e8???????? } - $sequence_1 = { 395c2414 7529 395c2418 7523 } - $sequence_2 = { 8b15???????? 83c408 6a00 6a12 8d4c240c 51 } - $sequence_3 = { 40 0080a640008a 46 0323 } - $sequence_4 = { 8b542414 8bf8 52 57 e8???????? 83c40c } - $sequence_5 = { 83c40c 6bc930 8975e0 8db1304b4100 } - $sequence_6 = { 33dd c1e311 c1e808 0bc3 } - $sequence_7 = { ffd6 a3???????? 895c2410 8d4c2410 51 8d4310 } - $sequence_8 = { 8d95e8fbffff 52 ff15???????? 8d85e8fbffff 50 8bc8 51 } - $sequence_9 = { c745e888130000 ff15???????? 8bc6 8b4dfc 5f 33cd 5e } - $sequence_10 = { 46 8935???????? e9???????? 5f } - $sequence_11 = { 59 83f83c 762a 56 e8???????? 8d0445bc124100 } - $sequence_12 = { 51 8d9574fcffff 52 6a00 6a00 56 50 } - $sequence_13 = { 83ffff 0f84bb000000 53 53 8d95f4f7ffff 52 } - $sequence_14 = { 51 56 89b5f4feffff ffd7 85c0 7413 5f } - $sequence_15 = { 53 57 8d858cf8ffff 50 8d8d24ffffff } + $sequence_0 = { 498bca e8???????? 90 4983fd08 7231 4a8d146d02000000 } + $sequence_1 = { 4883c420 5b c3 4883611000 488d05e8b50000 48894108 } + $sequence_2 = { 488d150b760100 488d4c2420 e8???????? cc 48895c2420 55 } + $sequence_3 = { 4c8d34c0 4a8b84e120e00100 4a8b44f028 488945b7 ff15???????? 33d2 } + $sequence_4 = { 4488742470 eb22 488d3da7290100 eb19 } + $sequence_5 = { 488b05???????? 483b4208 7520 488bc1 4883c110 33d2 4885c0 } + $sequence_6 = { 33d2 33c9 ff15???????? 488d0da0620100 eb0c 83f901 750d } + $sequence_7 = { 400fb6c7 488b8da0010000 4833cc e8???????? } + $sequence_8 = { 488d442470 4889442428 897c2420 4533c9 } + $sequence_9 = { 498784f7e8d90100 4883c504 493bec e9???????? 488bc3 4c8d3d2792ffff 498784f7e8d90100 } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 290816 } -rule MALPEDIA_Win_Pgift_Auto : FILE +rule MALPEDIA_Win_Cerbu_Miner_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5134e180-c701-504d-b27b-1f2a37782304" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pgift" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pgift_auto.yar#L1-L122" + id = "77652d6a-745f-5552-8901-83bf555706f4" + date = "2023-12-06" + modified = "2023-12-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cerbu_miner" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cerbu_miner_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "86543d2a9c2965bb35bf9078bd182bce16bae717918e12d47f187ce1755d9b8f" + logic_hash = "e4927a587588bc11053fcbade5bb9500364c9a656d383eb318cc8486464f3cce" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20231130" + malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" + malpedia_version = "20230808" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c645fc03 e8???????? ff7510 8d4de8 } - $sequence_1 = { e8???????? 8d7e01 57 ebac } - $sequence_2 = { 53 6a11 ff15???????? 8bd8 8d45ec } - $sequence_3 = { 53 6a01 6800000040 ff75ec ff15???????? 8bd8 } - $sequence_4 = { 7408 ff4510 83c710 eb99 8b4e14 } - $sequence_5 = { 89450c 8d45e4 53 50 8d4594 50 } - $sequence_6 = { 50 8d4de4 e8???????? 33db 8d8de4feffff 895dfc 895dec } - $sequence_7 = { 8d4de8 c645fc01 e8???????? 83f8ff 750f 6a2f 8d4de8 } - $sequence_8 = { e9???????? 8b4d08 8bc3 2bc1 c1f802 3bc7 7369 } - $sequence_9 = { e8???????? ff75e8 ff15???????? eb53 8b45ec 3958f8 742f } + $sequence_0 = { 88b42480000000 eb3f 83e902 7433 83e904 7413 83e909 } + $sequence_1 = { 7412 48 8d0d0b360500 48 83c428 48 ff25???????? } + $sequence_2 = { 8d4601 c643012e 48 63c8 41 8d4602 48 } + $sequence_3 = { 85d2 7427 85c9 b800040000 41 b800080000 44 } + $sequence_4 = { f6473801 7402 eb18 48 8bcf ff15???????? f6473801 } + $sequence_5 = { e9???????? 45 8bfd 44 89ad50010000 e9???????? 44 } + $sequence_6 = { 48 89442420 e8???????? 48 8bd7 48 8bcb } + $sequence_7 = { 89b42418010000 8b74242c 83feff 7515 837f0c00 7c0f 48 } + $sequence_8 = { 8d057b52f9ff 48 894518 c745b0e6070000 48 c745c000000200 48 } + $sequence_9 = { 44 2bc0 44 8903 33c0 48 8b5c2438 } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 1040384 } -rule MALPEDIA_Win_Spica_Auto : FILE +rule MALPEDIA_Win_Upatre_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b6a1a6a9-846d-5070-af66-e8c23c4a6b50" + id = "73539601-8658-55a3-ad49-65acd97f978e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spica" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spica_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.upatre" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.upatre_auto.yar#L1-L169" license_url = "N/A" - logic_hash = "a88bf3ca9882c583346cf58a04e5a1e9985797df2dfd737cf0e029b406925de0" + logic_hash = "8c959d494139a03c01baced655928fcf1bda3e51a3d094a6d0ce455b32426f5d" score = 75 quality = 75 tags = "FILE" @@ -96129,71 +95040,77 @@ rule MALPEDIA_Win_Spica_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b8d8c040000 898df0000000 488b8d58040000 898df4000000 488b8de8030000 48898df8000000 4889b5c8000000 } - $sequence_1 = { e9???????? c6850708000001 c6850608000001 c6850508000001 488d05f0a93100 4889442420 488d0d046e3a00 } - $sequence_2 = { eb08 498bc8 e8???????? 0fb64354 2c01 884354 7594 } - $sequence_3 = { e9???????? 488b5710 4883c710 4885d2 0f8553ffffff eba4 418b7f10 } - $sequence_4 = { e8???????? 410fb68539010000 4c8b4f08 488b9500060000 488b4a60 488b5270 88442470 } - $sequence_5 = { 84db 7536 488b05???????? 48c1e001 4885c0 7426 e9???????? } - $sequence_6 = { ffcb 4883c720 85db 7fde 498b5740 4885d2 7410 } - $sequence_7 = { eb28 48895d50 b908000000 ba10000000 e8???????? eb13 48895d50 } - $sequence_8 = { e9???????? 4d89dc 4c89d9 4889fa e8???????? 84c0 0f842f010000 } - $sequence_9 = { e9???????? 4983c303 eb3e b80e000000 e9???????? 4983c304 eb2e } + $sequence_0 = { 7404 66ab ebf5 8b7594 } + $sequence_1 = { 33c0 ac 8945a4 897da0 } + $sequence_2 = { 3c01 740c b053 66ab b045 } + $sequence_3 = { 66ad 8945ac 33c0 8bc8 } + $sequence_4 = { b02f 66ab ff7590 33c0 b404 57 03f8 } + $sequence_5 = { 50 6880000000 6a02 50 6a02 6800000040 ff75f0 } + $sequence_6 = { ff75f0 ff55f8 50 ebe7 56 ff55fc } + $sequence_7 = { b02f 66ab 8b45a8 ff5504 33c9 8ac8 ff5508 } + $sequence_8 = { 8b4dfc 51 e8???????? 83c408 8945d8 } + $sequence_9 = { 0f84fa000000 8b55f8 52 8b45d8 } + $sequence_10 = { 8b4dc4 51 e8???????? 8b55d0 52 e8???????? e9???????? } + $sequence_11 = { 0dc21748db 60 23e7 1b800fa46451 } + $sequence_12 = { 753b 6a01 8d4dcf 51 8b55fc } + $sequence_13 = { 51 e8???????? 83c40c eb2b 8b55f4 8b420c 50 } + $sequence_14 = { 05c8000000 3bc8 7c22 0fb74df8 } + $sequence_15 = { eb58 8b4df4 8b510c 52 e8???????? 83c404 0fb7c0 } condition: - 7 of them and filesize < 14034944 + 7 of them and filesize < 294912 } -rule MALPEDIA_Win_Sidetwist_Auto : FILE +rule MALPEDIA_Win_Rover_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "234f5e67-21ea-563f-a765-16d670746925" - date = "2023-12-06" - modified = "2023-12-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sidetwist" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sidetwist_auto.yar#L1-L134" + id = "eae2ea54-1e52-5b6a-97b9-e0561a756b46" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rover" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rover_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "5b593ac062a3ee588643c8e2045ef28da674c3f54189c5d0eebe42dcfcc6f71f" + logic_hash = "57f684b21a109064243739f52fd53044ef32fd5681c182556fe356fe4b7b3140" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20231130" - malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" - malpedia_version = "20230808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c644244600 4839d0 0f833a020000 488b4c2450 837c2458ff 0f94c0 4885c9 } - $sequence_1 = { e8???????? 807e2000 48898424b0000000 7412 488d8c24b0000000 ba20000000 e8???????? } - $sequence_2 = { 4488742457 0fb6442457 4c8db42494000000 4c8d4c2460 4889fa 4c89742440 488d8c2480000000 } - $sequence_3 = { 89c8 884520 807d2040 7612 807d205a 770c 0fb64520 } - $sequence_4 = { 896e18 4809c3 4889f8 488917 48895f08 4883c458 5b } - $sequence_5 = { bfffffffff 41bfffffffff e9???????? c644246c00 8844246e e9???????? 488b03 } - $sequence_6 = { 4c29cb 4c39c3 490f47d8 4885db 7411 480310 4883fb01 } - $sequence_7 = { 7218 4c8b05???????? 458b08 4585c9 755e 448b41f8 4585c0 } - $sequence_8 = { 89c7 440fb603 29df c1e702 4885c0 b800000000 0f44f8 } - $sequence_9 = { 6690 4885d2 7521 448b1e 4585db 0f8524020000 8b05???????? } + $sequence_0 = { 33c0 eb76 83bb9802000000 7504 33c0 eb69 } + $sequence_1 = { 33c0 eb05 1bc0 83d8ff 85c0 0f84a3020000 8d8424bc000000 } + $sequence_2 = { 0f95c1 33c0 898e80020000 8b97f0020000 8996a0020000 398704040000 0f95c0 } + $sequence_3 = { 83c8ff 8b4c2450 64890d00000000 59 5e 5b 8b4c2440 } + $sequence_4 = { 89870c030000 3bc3 0f854bfcffff 5b 5f 5e b81b000000 } + $sequence_5 = { 751f 5f c6860301000001 5e 5d b801000000 5b } + $sequence_6 = { 396c245c 7508 c744245c22a14400 396e0c 7428 } + $sequence_7 = { d1c6 83f905 72d9 8b4c2410 8b19 895c2410 85db } + $sequence_8 = { 50 e8???????? 83c408 85c0 0f85bc010000 8d4c247c 894c240c } + $sequence_9 = { 8be8 83c408 85ed 743d 45 6a3a 55 } condition: - 7 of them and filesize < 2002944 + 7 of them and filesize < 704512 } -rule MALPEDIA_Win_Mulcom_Auto : FILE +rule MALPEDIA_Win_Xiaoba_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4a9d49d8-b0ca-5241-8b60-6dc35ab732b6" + id = "8a2d4ebc-9dbe-5e06-9ffb-a1e3c148bd49" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mulcom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mulcom_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xiaoba" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xiaoba_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "372ee2b3e45726bdecfcc73339ca35421a12f3ab3e84538dcc5c7a553f146e2b" + logic_hash = "1a83b2fe247a6302b4c8d96b4dc9a08c1e85c028cd9a733963d489679c8b5b8d" score = 75 quality = 75 tags = "FILE" @@ -96207,34 +95124,34 @@ rule MALPEDIA_Win_Mulcom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488b442448 4839442440 0f84fc010000 488d15136d0300 488d4dc8 e8???????? 90 } - $sequence_1 = { e8???????? 488d4c2450 48837c246810 480f434c2450 4c897c2438 4c897c2430 895c2428 } - $sequence_2 = { 740b 488d4900 83c102 d1ea 75f9 4183f802 } - $sequence_3 = { 4533c9 33c9 448d4602 41ffd5 85c0 0f85c9050000 33c0 } - $sequence_4 = { 488b05???????? 4833c4 488985a0040000 4c8b9508050000 488d056c5f0200 0f1000 4c8bd9 } - $sequence_5 = { 85c9 7835 8b542438 85d2 782d 448b44243c 4585c0 } - $sequence_6 = { ff15???????? 0f104588 0f1145c8 0f104d98 0f114dd8 660f6f05???????? f30f7f4598 } - $sequence_7 = { 48c1e83f 4803d0 49ba8661188661188601 493bd2 0f84f9010000 4c8d7a01 488b4e10 } - $sequence_8 = { 488bcb e8???????? 4883ef01 75c9 488bc3 488b5c2448 4883c430 } - $sequence_9 = { 49baa1a0a0a0a0a0a0a0 4c8bf1 498bc2 488b4908 498be8 49f7e9 } + $sequence_0 = { b801000000 85c0 0f840a000000 b88033e101 e9???????? 8b451c 8945f8 } + $sequence_1 = { 8b4f04 50 8d942494000000 50 52 50 8d442478 } + $sequence_2 = { 895c241c 8907 8b0d???????? 8d6e5c 894d00 899e94000000 c78690000000b8905f00 } + $sequence_3 = { 8a1e 84db 7403 c60600 57 51 e8???????? } + $sequence_4 = { 8b8f80000000 8bc2 894d08 8b4e28 83c004 3bc1 7607 } + $sequence_5 = { 52 50 6a00 8b7c2454 8b4d04 57 6a00 } + $sequence_6 = { 85c0 0f8407040000 8b6e34 85ed 0f84fc030000 8b4508 85c0 } + $sequence_7 = { 8b4e78 50 51 e8???????? 8b5634 83c408 } + $sequence_8 = { e8???????? 8b4c2414 83c404 85c9 8944241c 755c 50 } + $sequence_9 = { 8b942488000000 6a00 50 8b842480000000 53 56 50 } condition: - 7 of them and filesize < 867328 + 7 of them and filesize < 5177344 } -rule MALPEDIA_Win_Waterminer_Auto : FILE +rule MALPEDIA_Win_Simplefilemover_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "015d17f9-270a-5ff3-ae6a-8c2f19540faa" + id = "14bdd8f8-6142-5a38-9205-708716e93989" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.waterminer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.waterminer_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.simplefilemover" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.simplefilemover_auto.yar#L1-L222" license_url = "N/A" - logic_hash = "fee2af94ed2d9b29403d90ebf96331b0858215bab4f3b7310fc1b1dc42373d50" + logic_hash = "6035737199462cdcfa6d56d9e4b447822bb430a938cb907f7ba0f0edbb7456df" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -96246,38 +95163,44 @@ rule MALPEDIA_Win_Waterminer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 03bc24a8000000 488bcd 4c8d0d35cb0300 83e13f } - $sequence_1 = { 46 007e9f 46 0000 07 } - $sequence_2 = { 8b5508 3b14cd88c04900 750c 8b45fc 8b04c58cc04900 eb04 } - $sequence_3 = { 00ed ac 45 00fc ac 45 } - $sequence_4 = { 02d0 49ffc3 418d4001 881418 } - $sequence_5 = { 8b55e0 8b450c 8b75e0 668b8c7154074b00 66894c500c } - $sequence_6 = { 0344240c 4403d0 428b4405e7 418bd2 } - $sequence_7 = { 8b5508 c1fa05 8b4508 83e01f c1e006 8b0c95c02b4b00 837c013800 } - $sequence_8 = { 0fb69144314800 ff249538314800 c745c806000000 eb22 8b45cc 83e801 8945cc } - $sequence_9 = { 03c1 03d0 488d051e580500 418b0400 } - $sequence_10 = { 6bc01c 8b8880434b00 330d???????? 894dfc 740c } - $sequence_11 = { 8b5508 83e21f c1e206 8b048dc02b4b00 833c10ff } - $sequence_12 = { 03c0 2bc8 0f84ec040000 8d41ff 8b848288d20600 } - $sequence_13 = { 02c8 41880c18 418a03 240f } - $sequence_14 = { 03442410 4403e8 428b4405e7 418bd5 } - $sequence_15 = { 0344240c 4403d0 488d051a560500 418b0400 } + $sequence_0 = { 8bfc f3a5 e8???????? 81c420020000 } + $sequence_1 = { 7d07 33c0 e9???????? 6820020000 } + $sequence_2 = { e8???????? 81c420020000 85c0 7407 68???????? eb05 68???????? } + $sequence_3 = { b988000000 8bf3 8bfc f3a5 } + $sequence_4 = { ffd6 8bf8 3bfb 7462 } + $sequence_5 = { 59 8d45e8 59 53 50 } + $sequence_6 = { 51 ff15???????? 6a00 6800200000 8d9554daffff 52 8b8554faffff } + $sequence_7 = { 5f 889000010000 888801010000 5e 83c410 } + $sequence_8 = { 750f c78508daffff00000000 e9???????? 6a04 8d8d54daffff } + $sequence_9 = { ebc0 ebbe ebbc ebba ebb8 ebb6 5f } + $sequence_10 = { 6a00 8b8508daffff 2b85fcd9ffff 50 8b8d04daffff } + $sequence_11 = { f7ff 0fb6c2 8945f0 03c1 8855ff 8a10 88140e } + $sequence_12 = { 8b74241c 57 8a8800010000 8a9001010000 33ff 884c2408 } + $sequence_13 = { 85c0 7407 33c0 e9???????? 6a00 6a01 6a02 } + $sequence_14 = { 85f6 7417 8b4c2414 8d447b02 50 } + $sequence_15 = { 8a9001010000 33ff 884c2408 3bf7 88542424 897c2410 } + $sequence_16 = { 8b5c2408 56 57 668b03 33d2 33f6 33ff } + $sequence_17 = { 8b4c2410 81e1ff000000 8a1c01 885c241c } + $sequence_18 = { 83c10c 51 8d9554daffff 52 e8???????? 83c408 6a00 } + $sequence_19 = { 3bf8 7426 8d4dd4 53 51 8bcf 2bc8 } + $sequence_20 = { 3bfb 0f8c54ffffff 8a4c242c 5d 5b } + $sequence_21 = { 42 6685c0 75ea 85f6 } condition: - 7 of them and filesize < 1556480 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Newpass_Auto : FILE +rule MALPEDIA_Win_Unidentified_110_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1259b84e-f22e-5be6-af9b-9be76f957f31" + id = "de50c299-8c19-5206-82ae-12d89e1364a2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.newpass" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.newpass_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_110" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_110_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "348cb83a48a4b33ccc0bbb52d51d9d135a00878f03abb1cd8978354d39a99336" + logic_hash = "7703e37b095cb10c8692d1e0e6db116fd89428e35c2b0f841b802fc9c40d7edf" score = 75 quality = 75 tags = "FILE" @@ -96291,32 +95214,32 @@ rule MALPEDIA_Win_Newpass_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffc2 48ffc1 83fa0a 72dc c605????????00 488b5dc8 488d55b8 } - $sequence_1 = { 498b0f e8???????? 49c747180f000000 4d896f10 41c60700 498bc4 } - $sequence_2 = { 0fb705???????? 48c7455807000000 48895d50 66895d40 6685c0 7505 } - $sequence_3 = { 83c2c9 eb25 80e961 80f905 7705 83c2a9 } - $sequence_4 = { 49d1e8 483bc8 4c0f47c2 4d85c0 744a 482bf9 0fb7041f } - $sequence_5 = { 4c3bff 4d0f42c7 4d85c0 7504 33c0 eb05 e8???????? } - $sequence_6 = { 4c0f47c2 4d85c0 744a 482bf9 0fb7041f 0fb70b 48ffc2 } - $sequence_7 = { eb13 4983c8ff 0f1f440000 49ffc0 43803c0200 75f6 498bd2 } - $sequence_8 = { 488939 4885ff 783f 48b800000000ffffffff c7411006320000 ba063a0000 } - $sequence_9 = { 498bd5 488bcb e8???????? 84c0 0f84f4feffff eb1e 4c8b6c2438 } + $sequence_0 = { 4c8d05f8f80f00 e8???????? 4889c1 488d542460 e8???????? 84c0 0f850a010000 } + $sequence_1 = { 7405 b801000000 4883c428 c3 4883ec48 488d0595590d00 4889442430 } + $sequence_2 = { eb0d 4c8d055c100f00 4889f1 4c89fa e8???????? 0f0b 4c8d0560100f00 } + $sequence_3 = { 48898c2440050000 0fb7842496070000 4889842448050000 48c1e020 4809c8 4889842438050000 8b842498070000 } + $sequence_4 = { 8b8424b0020000 898424bc020000 8b8424a0020000 898424ac020000 8b8424a4020000 898424b0020000 8b84248c020000 } + $sequence_5 = { 498d7c2401 488b7500 488b4e40 41b601 b800000000 4885c9 759a } + $sequence_6 = { 48d3ee 4489f9 e8???????? 21f0 418906 428d043b 894708 } + $sequence_7 = { f049834e4001 4883a4242802000000 498d7618 4889f1 e8???????? 4d8b7e10 41f6c701 } + $sequence_8 = { 492b442410 48ffcd 4821c5 31ff 4c8d35382d0f00 488b5c2478 4839fd } + $sequence_9 = { ba04000000 e8???????? 832000 66c740040200 6644897806 896808 4883600c00 } condition: - 7 of them and filesize < 2654208 + 7 of them and filesize < 3217408 } -rule MALPEDIA_Win_Shatteredglass_Auto : FILE +rule MALPEDIA_Win_Azorult_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b5759aec-876a-5e51-92c3-b5c3cd47ebed" + id = "78ceafa4-342d-5f15-9b14-b1abd4927873" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shatteredglass" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shatteredglass_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.azorult" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.azorult_auto.yar#L1-L163" license_url = "N/A" - logic_hash = "01b6c47460c5c08264d9ff26f8c68c9d17064a107dafa21abd25815194e46710" + logic_hash = "41a9a9a645aa649d01575fa1735f856598b52bd5cebd3453810c05cbd7a89f47" score = 75 quality = 75 tags = "FILE" @@ -96330,34 +95253,40 @@ rule MALPEDIA_Win_Shatteredglass_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 eb3c 8b9530e5ffff 8b8528e5ffff 8b8d24e5ffff 8b0485d0d14100 f644010440 } - $sequence_1 = { ff15???????? 57 ff15???????? 8b4dfc 8a45e7 33cd 5f } - $sequence_2 = { 75f5 2bce d1f9 83f918 } - $sequence_3 = { 68???????? 56 ffd7 68???????? 68???????? 8d85f8feffff } - $sequence_4 = { 7c88 33f6 8d9b00000000 0fb70c73 } - $sequence_5 = { 8d4900 0fb70c77 8d41d0 6683f809 7705 } - $sequence_6 = { 68???????? 68???????? e8???????? 8b3d???????? 83c408 837c241001 7576 } - $sequence_7 = { b810000000 2bc6 50 8d8640d74100 50 57 ffd3 } - $sequence_8 = { 888840d74100 83fe20 7c88 8b3d???????? } - $sequence_9 = { 8d410d 8d642400 8a08 8a5001 8a6802 8a70ff } + $sequence_0 = { 8d45e8 b102 e8???????? 8d55e8 8d45dc e8???????? 8b45dc } + $sequence_1 = { 03d8 8d45f8 50 8b45f8 e8???????? } + $sequence_2 = { 57 55 bb???????? be???????? bf???????? 807b2800 } + $sequence_3 = { e8???????? 33c0 55 68???????? 64ff30 648920 8d859cfdffff } + $sequence_4 = { 2bc3 2bc7 8bf8 85ff 7d02 } + $sequence_5 = { 8d145f 8b442404 e8???????? 8b0424 8bd7 e8???????? } + $sequence_6 = { 8d8570fdffff e8???????? 8d8574fdffff ba02000000 } + $sequence_7 = { 8d8584fdffff ba04000000 e8???????? 8b8584fdffff } + $sequence_8 = { 7506 ff05???????? 56 e8???????? } + $sequence_9 = { 53 e8???????? 59 56 e8???????? 59 8bc7 } + $sequence_10 = { e8???????? 59 8b45f4 40 } + $sequence_11 = { 50 e8???????? 59 8bd8 33c0 } + $sequence_12 = { 85db 7404 8bc3 eb07 } + $sequence_13 = { 011f 59 8bc3 c1e003 01866caf0100 } + $sequence_14 = { 014f18 8b4714 85c0 0f854e010000 } + $sequence_15 = { 014110 5f 5e 5b } condition: - 7 of them and filesize < 273408 + 7 of them and filesize < 1753088 } -rule MALPEDIA_Win_Cotx_Auto : FILE +rule MALPEDIA_Win_Strongpity_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "618247d4-de94-5a5b-8702-f02eb35ee904" + id = "9dea39af-3982-5a58-a948-3e1c67dd03f0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cotx" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cotx_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.strongpity" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.strongpity_auto.yar#L1-L178" license_url = "N/A" - logic_hash = "3b8fe5510fd419b8c1ff3124a08904512765ac561abd89e88faa984449f17fc2" - score = 75 - quality = 75 + logic_hash = "8a0d5e9b999ff0f85c5dc06bfd5cfa7c4f64f5270847839a9eee14c1a7cc3626" + score = 60 + quality = 45 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -96369,32 +95298,38 @@ rule MALPEDIA_Win_Cotx_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c705????????5411e14c c705????????2b3d0396 c705????????e54dcca2 c705????????92d61819 c705????????0c56aef3 c705????????c8a4ea05 } - $sequence_1 = { 50 0f2805???????? 8d85bcfbffff 0f1145d0 } - $sequence_2 = { c705????????2b342411 c705????????4a06d5fe c705????????5411e14c c705????????2b3d0396 c705????????e54dcca2 c705????????92d61819 c705????????0c56aef3 } - $sequence_3 = { 84c0 75f8 0f2805???????? 8d85bdfaffff 8bca c785b8faffff39313044 } - $sequence_4 = { e8???????? 83c438 8d8500f8ffff 6a00 } - $sequence_5 = { 84c0 75f9 8dbd98faffff 2bd6 } - $sequence_6 = { 8d45fc 50 8b8574fdffff 83c008 50 ff75ec ff15???????? } - $sequence_7 = { c785b8faffff39313044 c1e902 f3a5 8bca } - $sequence_8 = { c705????????8e220b1d c705????????6825794d c705????????4506ce62 c705????????b60451f0 c705????????3f3f5288 } - $sequence_9 = { 6800040000 8d8598f6ffff 6a00 50 e8???????? 83c40c 8d8598feffff } + $sequence_0 = { 6aff ff771c 56 ff15???????? 837df800 7416 6a04 } + $sequence_1 = { 53 56 ff15???????? 85c0 7427 53 } + $sequence_2 = { eb0f 50 56 e8???????? 59 59 } + $sequence_3 = { 75f8 ff75d0 68???????? ff36 e8???????? 8b45d4 } + $sequence_4 = { 6a6f 668945d4 58 6a6e 5a 6a74 } + $sequence_5 = { 7417 ba00010000 8bc8 c60100 41 83ea01 75f7 } + $sequence_6 = { ff75f4 68???????? 8d0441 50 e8???????? 8b4608 83c418 } + $sequence_7 = { 6a02 59 03c1 50 e8???????? } + $sequence_8 = { 5e 5d 83c40c c3 396f18 } + $sequence_9 = { 5e 5d 5b c3 837c240800 56 } + $sequence_10 = { 5e 5d 83c408 c3 33db } + $sequence_11 = { 5e 5d 5b 83c420 c3 8b442424 68???????? } + $sequence_12 = { 5e 5d 5b 83c410 c3 837c242c00 } + $sequence_13 = { 5e 5d 8919 33c0 5b 59 } + $sequence_14 = { 57 8b38 8b8f30870000 8baf28010000 } + $sequence_15 = { 5e 5d 8bc3 5b 83c410 c3 8b464c } condition: - 7 of them and filesize < 1171456 + 7 of them and filesize < 999424 } -rule MALPEDIA_Win_Poohmilk_Auto : FILE +rule MALPEDIA_Win_Pandabanker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9a12885d-67d3-50cd-a04d-3dc337c01cc8" + id = "751a691a-c53d-5542-8dd0-6d6e61efc66b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poohmilk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poohmilk_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pandabanker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pandabanker_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "f0431f01a34a1352435470a98d80c3656cef1cd2a7cc3eb4ac4c25c7f03235a9" + logic_hash = "af183af405489953bbbd5be29d963fc77205c0eef74bef65d65833acc7e1921c" score = 75 quality = 75 tags = "FILE" @@ -96408,34 +95343,34 @@ rule MALPEDIA_Win_Poohmilk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f4 98 40 0020 99 40 00449940 } - $sequence_1 = { 3b8de4efffff 7405 83f901 7577 8b502a } - $sequence_2 = { 74dc 8bb5acfdffff 8bc6 0b85b0fdffff } - $sequence_3 = { 33ff 397e38 0f8583000000 397e14 757e 397e1c } - $sequence_4 = { 8bd6 0bd7 0f85ae000000 8b9570d2ffff 8b5238 } - $sequence_5 = { 6880000000 6a03 6a00 6a07 6800000080 56 ff15???????? } - $sequence_6 = { 0f8574020000 0fb79d02f0ffff 0fb79500f0ffff 895e10 3bda 0f855b020000 } - $sequence_7 = { 7425 56 ff15???????? 8b856cf3ffff } - $sequence_8 = { ffd3 8d85a0f3ffff 50 8d8decfdffff 51 ffd3 } - $sequence_9 = { ffd3 6a00 8d85ecfdffff 50 } + $sequence_0 = { 85f6 7e26 8be8 8d831c020000 8bd8 } + $sequence_1 = { 5a 0f45d0 8bce e8???????? } + $sequence_2 = { 8bf0 85f6 746d 8b470c 25fffeffff 89460c 8b4714 } + $sequence_3 = { 8b36 4a 85f6 75f5 } + $sequence_4 = { 8bcf 42 e8???????? 85c0 741c 85db 7407 } + $sequence_5 = { 8bc6 5e c3 8a01 3c30 7c0c } + $sequence_6 = { 46 33c9 803a2d 7504 } + $sequence_7 = { 8b4e18 8bd5 e8???????? 85c0 } + $sequence_8 = { 896c240c 8bda 57 83feff 7509 8bcb e8???????? } + $sequence_9 = { 88542412 80e380 88542411 8ae2 } condition: - 7 of them and filesize < 245760 + 7 of them and filesize < 417792 } -rule MALPEDIA_Win_Decaf_Auto : FILE +rule MALPEDIA_Win_Olympic_Destroyer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "67190af4-1ce0-57cf-b346-2c883278a90f" + id = "b177466d-4016-5e9b-b3ba-a9107347cf6f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.decaf" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.decaf_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.olympic_destroyer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.olympic_destroyer_auto.yar#L1-L234" license_url = "N/A" - logic_hash = "7a70ed6fa2a0ce3cf4802d2d0ae4afe2a54da0a94bb0916dbc97593071b29978" + logic_hash = "fa50bc2589388652e3cccf0c3f51fa7fe6dd4219d5101d2a0cb0322727b90903" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -96447,32 +95382,45 @@ rule MALPEDIA_Win_Decaf_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { be02000000 e8???????? 0fb6542459 0fb6742458 29f2 8810 0fb6542457 } - $sequence_1 = { e8???????? 48c7400817000000 488d0dd8a81600 488908 48c7401000000000 4889c3 488d05d7e71300 } - $sequence_2 = { e9???????? 4c8d4302 4c39c6 7337 4c89442468 488d05d8a30300 4889d9 } - $sequence_3 = { eb12 4883fa03 750c 488d157e013400 f0480fc102 ba01000000 4c8d059d053400 } - $sequence_4 = { ffd1 488b08 4889c2 b8c7ffffff ffd1 48c744241000000000 488b4c2428 } - $sequence_5 = { 488b8c24f01c0000 48894818 eb11 488d7818 488b8c24f01c0000 e8???????? 488b8c24100a0000 } - $sequence_6 = { 4983f804 0f8f72010000 90 4983f802 0f8faf000000 4d85c0 755b } - $sequence_7 = { 488d3dcb351c00 e8???????? e8???????? 48898424e0030000 48899c2408010000 488b0d???????? 48898c24c8050000 } - $sequence_8 = { e8???????? 488b442478 488b4c2470 488b942488000000 ebbd 90 488d05bfff1d00 } - $sequence_9 = { eb14 488d7818 488b8c2470220000 0f1f00 e8???????? 488b8c24a8030000 48894808 } + $sequence_0 = { 56 33c0 89542414 57 } + $sequence_1 = { 89442448 e8???????? 83c404 85c0 0f84e1010000 8d842494000000 } + $sequence_2 = { c70424???????? e8???????? bb???????? c70424???????? e8???????? bb???????? } + $sequence_3 = { 83c620 3b442418 72ba 8b742420 817c242403010000 } + $sequence_4 = { 83f807 77c4 ff248571335400 8bce e8???????? } + $sequence_5 = { 8bd6 897c2418 8906 e8???????? 83c404 85c0 7470 } + $sequence_6 = { 68???????? ba???????? e8???????? 83c418 85c0 0f84eb000000 a1???????? } + $sequence_7 = { 50 6a02 8bcf e8???????? 8b451c } + $sequence_8 = { 50 6a01 ff7510 e8???????? 83c41c 8bf0 807f4500 } + $sequence_9 = { 50 6a03 e8???????? 8b542440 } + $sequence_10 = { 6a28 50 ff15???????? 56 56 6a10 8d45ec } + $sequence_11 = { 50 6a02 ff75e4 ff15???????? 85c0 74c0 } + $sequence_12 = { 8d442424 ba09000000 50 8d4c2420 } + $sequence_13 = { 68???????? bb???????? e8???????? bb???????? c70424???????? e8???????? bb???????? } + $sequence_14 = { 8d85c0f9ffff 50 ffd7 85c0 747a ffb590f9ffff e8???????? } + $sequence_15 = { 6aff 6a04 6aff ff75ec 8945f0 } + $sequence_16 = { 50 6a05 6a00 ff742444 ff742438 } + $sequence_17 = { c744241cd0f25500 894c2424 c744242c00000000 751b } + $sequence_18 = { 0f85f5feffff ffb58cf9ffff ff15???????? 8b4df8 5f 5e 33cd } + $sequence_19 = { 56 8d85e4efffff 50 6a01 8d85f8efffff 50 } + $sequence_20 = { 50 6a01 ff742424 e8???????? 83c40c 8b7f08 } + $sequence_21 = { 8d542404 56 8bf1 e8???????? 85c0 7416 } + $sequence_22 = { 50 6a04 e8???????? 8b45fc 33d2 } condition: - 7 of them and filesize < 7193600 + 7 of them and filesize < 1392640 } -rule MALPEDIA_Win_Httpbrowser_Auto : FILE +rule MALPEDIA_Win_Hopscotch_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "adff80ab-eb6c-5a3c-b157-43b2baed9ae7" + id = "4ccf5f3f-fc4d-50c4-9d15-78cb98c3a462" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.httpbrowser" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.httpbrowser_auto.yar#L1-L173" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hopscotch" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hopscotch_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "00c38478a4fbc51d8b9ca5fb24e8846e76e8f61512ecf76046dde9dd700684fd" + logic_hash = "87c8060052c7a27df707d3c608dced07179361cdfbcc1ac24fe99b2c3ce14a55" score = 75 quality = 75 tags = "FILE" @@ -96486,38 +95434,32 @@ rule MALPEDIA_Win_Httpbrowser_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 8d85fcedffff 6a00 50 e8???????? 53 } - $sequence_1 = { a3???????? 3bfe 7459 68???????? 68???????? e8???????? 59 } - $sequence_2 = { 75f9 6a00 2bc1 8d4dfc 51 } - $sequence_3 = { e8???????? 83c40c ff15???????? 8985ecfeffff } - $sequence_4 = { 6a00 50 e8???????? 83c418 8d856853ffff 50 } - $sequence_5 = { ffb538eeffff ff15???????? 85c0 744a 53 53 ffb52ceeffff } - $sequence_6 = { 33c9 41 6a06 66898de8fdffff } - $sequence_7 = { 56 ff15???????? 8985e0fbffff 3bc6 7428 56 56 } - $sequence_8 = { 33d2 b9ff010000 33c0 8dbd5af2ffff } - $sequence_9 = { 8b55fc 8a92704d4100 0890a1524100 40 3bc7 76f5 41 } - $sequence_10 = { 5d 8a4c15b8 884dec 8b45ec } - $sequence_11 = { 5d 5d 9d 5d 8b4510 } - $sequence_12 = { 50 ff15???????? 83c410 68???????? 55 8bec 9c } - $sequence_13 = { 5d 8d9544f3ffff 8d854453ffff 52 } - $sequence_14 = { 58 b900020000 33c0 8dbdf8f7ffff f3ab 50 50 } - $sequence_15 = { 57 83f9ff 7414 8bf9 c1ff05 83e11f 8b3cbd00644100 } + $sequence_0 = { ffd7 8b742410 8d4c2408 51 6a00 6a00 68???????? } + $sequence_1 = { e8???????? 83c404 85c0 7512 53 55 e8???????? } + $sequence_2 = { 752c ff15???????? 3d26040000 741f 68???????? e8???????? } + $sequence_3 = { f7c600ffffff 7538 8a00 23c7 } + $sequence_4 = { 85f6 7511 ff15???????? 50 68???????? e9???????? 8b84241c010000 } + $sequence_5 = { 8d44240c 68???????? 50 ffd6 83c408 85c0 } + $sequence_6 = { 5b 81c4a0030000 c3 6a00 8d4c2428 6a00 } + $sequence_7 = { c3 8b0d???????? 8d542404 52 8b542410 } + $sequence_8 = { 57 6af6 ff15???????? 8b35???????? 8bf8 8d442408 } + $sequence_9 = { 6a3f eb0b a1???????? 83c020 50 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 1143808 } -rule MALPEDIA_Win_Nvisospit_Auto : FILE +rule MALPEDIA_Win_Daolpu_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f5c60665-a01a-5768-8a20-3005a0276675" + id = "3b934422-e9dc-512e-b748-acfa3a6df0b8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nvisospit" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nvisospit_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.daolpu" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.daolpu_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "bbf068c3d3b2f73248f6b6d32c9808daec6187590ab8231b3d2dc1fe1f513715" + logic_hash = "75ecbdb2c7e8916d3ac65192115d743be9db42508dfb2c41a685a14b393ff7b1" score = 75 quality = 75 tags = "FILE" @@ -96531,32 +95473,32 @@ rule MALPEDIA_Win_Nvisospit_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c6857ff9ffff4b 8b45dc 898580f9ffff 8b45e0 66898584f9ffff c7858af9ffff00000000 } - $sequence_1 = { 0fb785b4fdffff 0fb7c0 8db5b4fdffff 81c607010000 89742414 8db5b4fdffff 83c606 } - $sequence_2 = { c70424e8030000 a1???????? ffd0 83ec04 b800000000 8d65f4 59 } - $sequence_3 = { 8d7600 8dbc2700000000 8b06 0fb65e08 8b4e04 8d9000004000 8b8000004000 } - $sequence_4 = { 83ea01 83fa05 7707 8b0c9598444000 dd4018 } - $sequence_5 = { 7408 83e840 83e0bf 7512 8305????????01 83c430 } - $sequence_6 = { 83c008 8b00 8d95a2f9ffff 89542420 8d95a4f9ffff } - $sequence_7 = { c7442414ffff0000 c744241000000000 8b55d4 8954240c c7442408???????? } - $sequence_8 = { e8???????? c7442404ccffffff c70424???????? e8???????? c7442404d1feffff } - $sequence_9 = { 8b442428 8d50fc 83e2fb 7408 83e840 } + $sequence_0 = { eb30 e9???????? 488d4c2440 e8???????? 48c7842428010000ffffffff 488d8c2490000000 e8???????? } + $sequence_1 = { 75b0 0f28442430 488b5d97 0f1103 488d4dcf e8???????? 4c8b45ef } + $sequence_2 = { ebd9 488b442428 488b00 4889442430 49ba7030525e472705d3 488b442430 ff15???????? } + $sequence_3 = { 7612 49ffc0 488b542448 488d4c2440 e8???????? 4c897c2458 48c74424600f000000 } + $sequence_4 = { 7460 498bff 4c8d2dbe660900 498bc7 4a8b5c2808 483beb 7233 } + $sequence_5 = { 66c74424380100 488b45b0 48634804 488b4c0df8 48894c2470 4885c9 0f94442478 } + $sequence_6 = { 48896c2450 4c896c2448 4c8d2d4ea2f9ff 4c89742440 41be08000000 48899c2480000000 6666660f1f840000000000 } + $sequence_7 = { 7508 4883eb01 75eb eb1e 4885db 7419 0f1f4000 } + $sequence_8 = { 488b17 488d4203 483bc1 7709 4a8d0402 e9???????? 397320 } + $sequence_9 = { 488d8c24a8000000 e8???????? 83781000 740a b8ffff0000 e9???????? 488d8c24a8000000 } condition: - 7 of them and filesize < 66560 + 7 of them and filesize < 2877440 } -rule MALPEDIA_Win_Gibberish_Auto : FILE +rule MALPEDIA_Win_Bbsrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "865bad8c-5684-533c-98cd-44918d4d88e8" + id = "0025d705-e6c3-5443-a840-3f0b2380c373" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gibberish" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gibberish_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bbsrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bbsrat_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "c8df032f5625050a647f354eb2ac9a0b117355c598425d253e17209609dc1370" + logic_hash = "41e9d1288a6b47bf01a3af69d556bf8b74b048345c44a671654c850d84e7f7a3" score = 75 quality = 75 tags = "FILE" @@ -96570,32 +95512,32 @@ rule MALPEDIA_Win_Gibberish_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8d60ffffff e8???????? c703???????? 8bc3 897b28 89732c e8???????? } - $sequence_1 = { 33d2 f77510 895590 8945a0 83fa0a 7d09 c745a430000000 } - $sequence_2 = { 660f58348510ed4500 660f5625???????? f20f58f0 660f54cc f20f10d3 660f73d31f } - $sequence_3 = { 8b0ccdf2a94700 0fb680c8a94500 330cc5f1a94700 8bc2 c1e818 0fb680c8a94500 330cc5f4a94700 } - $sequence_4 = { 663906 0f8542fdffff e9???????? 55 8bec 51 } - $sequence_5 = { 0f1f4000 8a07 47 84c0 75f9 8b7314 2bfa } - $sequence_6 = { 89842488000000 8bc1 c1c00a 33d0 } - $sequence_7 = { 56 57 f6c303 0f850f010000 a803 0f8507010000 8bfa } - $sequence_8 = { 334c2420 23c1 33442424 03c2 8944241c 85ed 743c } - $sequence_9 = { 25ff000000 83c001 25fe010000 f20f593c85e0dc4500 660f122c85e0dc4500 03c0 } + $sequence_0 = { 83c408 c3 6a00 8d442418 50 57 53 } + $sequence_1 = { 8bec c7451001000000 c7450c01000000 833d????????00 7516 68???????? a1???????? } + $sequence_2 = { 85c0 7463 8b3d???????? 6a00 6a00 6a03 6a00 } + $sequence_3 = { 50 8d8c24de080000 51 66898424e0080000 e8???????? 33d2 } + $sequence_4 = { 8b8620010000 3bc3 7407 50 ff15???????? 8b8634010000 57 } + $sequence_5 = { 752a 80780500 7524 80780600 751e b105 384807 } + $sequence_6 = { 89442404 eb04 8b442404 f7d8 1bc0 } + $sequence_7 = { 53 89442404 89442408 8944240c 55 8b6c241c 89442414 } + $sequence_8 = { 6a04 8d442420 50 6a1f 53 e8???????? e9???????? } + $sequence_9 = { 0f8415010000 397c2418 0f860b010000 8d642400 8b442414 8b34b8 837e0401 } condition: - 7 of them and filesize < 1068032 + 7 of them and filesize < 434176 } -rule MALPEDIA_Win_Juicy_Potato_Auto : FILE +rule MALPEDIA_Win_Threebyte_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8d631ed2-d4c1-50a7-a41e-e61bbdbf9578" + id = "db751837-d9fe-5bbc-8e37-81fa1047a177" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.juicy_potato" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.juicy_potato_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.threebyte" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.threebyte_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "95a9bfa286d63983a17370c06426811d86dabf6e0c8c9f41f87914697070c991" + logic_hash = "b532d976fb568c958de01f6c83348e2db5990a266537c8833f6f4b97f2236efc" score = 75 quality = 75 tags = "FILE" @@ -96609,32 +95551,32 @@ rule MALPEDIA_Win_Juicy_Potato_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d15f58effff e8???????? 8d4701 8903 8b0b 8b4304 } - $sequence_1 = { 488b742460 488b7c2468 4883c440 415e c3 488d151af80100 } - $sequence_2 = { 488b13 4983c8ff 660f1f440000 49ffc0 6642390442 75f6 488d0dbffe0400 } - $sequence_3 = { 49ffc0 6642390442 75f6 488d0dbffe0400 e8???????? eb2e ffcf } - $sequence_4 = { 7411 488d05048c0400 483bc8 7405 } - $sequence_5 = { 4983e801 75e3 4d63ee 498bcd c7459f005d0000 c745a30000000a c745a700ffff00 } - $sequence_6 = { 7427 488b4c2438 488d15f6ee0200 ff15???????? 488bd8 4885c0 } - $sequence_7 = { 4c8bf1 8360b800 4c8d0d44880200 4c8d057d880200 33d2 } - $sequence_8 = { 8360b800 4c8d0d44880200 4c8d057d880200 33d2 488bcb e8???????? 488bf8 } - $sequence_9 = { 488d8d24030000 898520030000 e8???????? 488d0dc1c0feff 48c1e602 0fb784b950fc0300 488d9140f30300 } + $sequence_0 = { 85c0 7411 8b55b8 52 ff15???????? 33c0 e9???????? } + $sequence_1 = { 8b85f0fdffff 8b08 8b95f0fdffff 52 ff510c 8985ecfdffff 83bdecfdffff00 } + $sequence_2 = { c78524f7ffff00000000 c78514f7ffff00000000 8d8514f7ffff 50 8b8d18f7ffff 2b8d24f7ffff } + $sequence_3 = { c6851cf8ffff73 c6851df8ffff00 8d85ccfcffff 50 6804010000 ff15???????? 8d8decfeffff } + $sequence_4 = { c685d2fdffff74 c685d3fdffff65 c685d4fdffff72 c685d5fdffff6e c685d6fdffff65 c685d7fdffff74 c685d8fdffff20 } + $sequence_5 = { ff500c 8b4df0 51 e8???????? 83c404 83c8ff e9???????? } + $sequence_6 = { 50 e8???????? 83c408 8945cc e9???????? c6852cfeffff77 c6852dfeffff69 } + $sequence_7 = { 8d956cf7ffff 52 e8???????? 83c418 6a00 6800000004 } + $sequence_8 = { 83c101 51 6a00 8b9520f7ffff 52 e8???????? 83c40c } + $sequence_9 = { c68515feffff75 c68516feffff6e c68517feffff20 c68518feffff00 c68524feffff73 c68525feffff6c c68526feffff65 } condition: - 7 of them and filesize < 736256 + 7 of them and filesize < 180224 } -rule MALPEDIA_Elf_Satori_Auto : FILE +rule MALPEDIA_Win_Ahtapot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7bafa756-820c-5aa5-a514-aecea3797f7c" + id = "205853ed-0c62-5497-8ae7-152aba719174" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.satori" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.satori_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ahtapot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ahtapot_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "971903fb2922c6e0d29023431fedc1f613a69ac9544f2c3e1cb57d7bab55e6a5" + logic_hash = "392656dae04b266a3580579c812b8abd790d9485771e5a66abe1a48d413d41a8" score = 75 quality = 75 tags = "FILE" @@ -96648,32 +95590,32 @@ rule MALPEDIA_Elf_Satori_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? c704241f000000 e8???????? c7042420000000 e8???????? c7042420000000 } - $sequence_1 = { ffb51c040000 e8???????? 83c420 6800400000 6a02 } - $sequence_2 = { 53 89cb 83ec0c 85c9 8b542420 } - $sequence_3 = { c784245809000000000000 fc 8dbc2438090000 31c0 ab ab } - $sequence_4 = { a1???????? 83f8ff 7431 83ec0c 50 e8???????? c705????????ffffffff } - $sequence_5 = { 7d02 89c2 c784243805000000000000 c78424340500000a000000 83ec0c } - $sequence_6 = { 888335040000 19c0 83e003 05a4000000 894304 89d8 } - $sequence_7 = { c685360400000b e9???????? 50 6800020000 6a00 8d8c2444060000 } - $sequence_8 = { 89ea b803000000 e8???????? 85c0 89442440 } - $sequence_9 = { 8884242e220000 8a84242d220000 c684242d22000030 8884242f220000 83ec0c 6a03 } + $sequence_0 = { ffd6 6a44 8d8d44f5ffff 53 51 e8???????? } + $sequence_1 = { 51 68???????? e8???????? 83c404 50 68???????? 8d95c8f3ffff } + $sequence_2 = { 6a00 6a00 8d85e0f2ffff 50 6a00 ff15???????? 8b8dcceeffff } + $sequence_3 = { 741e 6683f80d 74d8 668907 83c702 33c9 66890f } + $sequence_4 = { 33c9 83f823 741a 8d93fc100000 8d4900 46 668902 } + $sequence_5 = { 8985f0ebffff 52 8d85f0ebffff 50 898df4ebffff } + $sequence_6 = { 83c414 8d95c0edffff 52 ffd7 6a00 6a00 } + $sequence_7 = { 8d8528ecffff 8bff 668b10 663b11 751e 6685d2 7415 } + $sequence_8 = { 399db0cbffff 7526 8b8584cbffff 83c804 83e017 } + $sequence_9 = { 8bec 6aff 68???????? 64a100000000 50 81ecb00a0000 a1???????? } condition: - 7 of them and filesize < 122880 + 7 of them and filesize < 430080 } -rule MALPEDIA_Win_Bubblewrap_Auto : FILE +rule MALPEDIA_Win_Keymarble_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0adb22b2-c291-5da7-a49f-6252c3b1a007" + id = "d1987e31-8cfb-500b-b69a-7c2a019e7ea8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bubblewrap" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bubblewrap_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.keymarble" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.keymarble_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "0ab9a85f4803bb9809d1835ce4819efcd3e97bce18ea2653e803520f80f6784f" + logic_hash = "04e65eb3ae3b01821122573e8815ad5d48f3cdd5d412f7107b80ce95c7695b7b" score = 75 quality = 75 tags = "FILE" @@ -96687,32 +95629,32 @@ rule MALPEDIA_Win_Bubblewrap_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc8 83e103 f3a4 8d4c2418 51 55 e8???????? } - $sequence_1 = { a1???????? 8b15???????? 83c404 f3a5 8b0d???????? a3???????? } - $sequence_2 = { c3 b940000000 33c0 8dbc24a9000000 c68424a800000000 } - $sequence_3 = { 750b 5f 5e 5d 5b 81c4a0ba0400 c3 } - $sequence_4 = { 0bc2 49 79f0 89442458 33c0 } - $sequence_5 = { 83c408 50 57 8b3d???????? ffd7 68???????? } - $sequence_6 = { 5d 5b 81c4a0ba0400 c3 8b442410 8d4c2464 898424a4000000 } - $sequence_7 = { 83c404 eb37 a1???????? 8b35???????? 50 ffd6 } - $sequence_8 = { 0f8feffeffff 5b 8d4d02 b856555555 f7e9 8bc2 5f } - $sequence_9 = { 33d2 89742414 8d6ced00 89542418 } + $sequence_0 = { ff15???????? 50 e8???????? 83c404 56 6a40 ff15???????? } + $sequence_1 = { 83c408 85c0 7407 bb7a452301 } + $sequence_2 = { 50 ff15???????? 68???????? 6a40 } + $sequence_3 = { e8???????? 83c404 e8???????? 8d3470 81e6ffffff7f } + $sequence_4 = { e8???????? 83c408 85c0 7407 bb7a452301 } + $sequence_5 = { e8???????? 83c404 56 6a40 } + $sequence_6 = { ff15???????? 50 ff15???????? 68???????? 6a40 } + $sequence_7 = { e8???????? 83c404 56 6a40 ff15???????? } + $sequence_8 = { 6a00 6a03 6800000040 57 ffd6 } + $sequence_9 = { 56 e8???????? 68???????? ff15???????? 8bf0 85f6 } condition: - 7 of them and filesize < 57136 + 7 of them and filesize < 1146880 } -rule MALPEDIA_Win_Fobber_Auto : FILE +rule MALPEDIA_Win_Teslacrypt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1c71dc66-f917-5ba2-9fb8-1fb21c7a75f0" + id = "b4c671eb-91dc-5665-a0e1-4c4ec53aea8a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fobber" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fobber_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.teslacrypt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.teslacrypt_auto.yar#L1-L164" license_url = "N/A" - logic_hash = "61538df65ce7e18f8d160f3c894437f915290dca7e112a40d32b84ca774989b9" + logic_hash = "028a2cbfed6bdff0ce2536414ae610c52e3d43ebb868ac2645461114e681877e" score = 75 quality = 75 tags = "FILE" @@ -96726,38 +95668,38 @@ rule MALPEDIA_Win_Fobber_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b5508 8b4d0c 3002 c0c803 } - $sequence_1 = { 57 e8???????? 85c0 740f 89c1 8b450c fc } - $sequence_2 = { 660fc146f9 6685c0 7515 0fb646f8 50 0fb746f6 } - $sequence_3 = { 8d4d08 51 ff31 ffd0 85c0 7403 8b4508 } - $sequence_4 = { 55 89e5 51 57 8b7d08 57 } - $sequence_5 = { 31c9 f7d1 fc f2ae f7d1 } - $sequence_6 = { 55 89e5 31c0 50 50 ff750c ff7508 } - $sequence_7 = { 3002 c0c803 0453 42 } - $sequence_8 = { 0485 40 47 c9 7283 e61f } - $sequence_9 = { 028736c8f07c 7d41 6f 01e9 } - $sequence_10 = { 4a bdb098f55a 6798 5b 348d 5a } - $sequence_11 = { 81c112500000 81c1d6530000 81e951b50000 81e9a88bffff 81c17d5b0000 } - $sequence_12 = { 8bec a1???????? 80383f 7414 6a00 } - $sequence_13 = { df9c6182a5b1b2 e8???????? 54 e437 d3766f fa 42 } - $sequence_14 = { d470 44 b200 4f } - $sequence_15 = { 8d46ff 0f85196e0100 807dfc00 7407 8b4df8 836170fd 5e } + $sequence_0 = { 334500 335d04 334d08 33550c 81ffa0000000 0f8452030000 } + $sequence_1 = { 33457c 89859c000000 51 52 89f2 c1c808 0fb6c8 } + $sequence_2 = { 33550c 81ffa0000000 0f8456030000 81ffc0000000 0f84ae010000 } + $sequence_3 = { 0f84ac010000 81ffe0000000 740a b8ffffffff e9???????? } + $sequence_4 = { 3345f8 894518 3345fc 89451c } + $sequence_5 = { 3345f4 894514 3345f8 894518 } + $sequence_6 = { 3345fc 89451c 51 52 } + $sequence_7 = { 334500 335d04 83c510 8b7508 } + $sequence_8 = { 894c2434 89442430 8954242c 89742428 753a } + $sequence_9 = { 8b4c2418 83f900 894c2428 89442424 0f8540ffffff } + $sequence_10 = { 8954244c 894c2448 e8???????? 89442460 } + $sequence_11 = { 8b742410 39f1 8944240c 894c2408 88542407 } + $sequence_12 = { e8???????? 8d0dee304b00 8b542410 8902 890c24 e8???????? } + $sequence_13 = { 894a04 8b4c2468 890a e8???????? 83ec0c 31c9 8b54247c } + $sequence_14 = { 83f800 89442434 894c2458 0f842d010000 } + $sequence_15 = { 895c246c 89542468 89742464 897c2460 ffd6 83ec10 31c9 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 1187840 } -rule MALPEDIA_Win_Miuref_Auto : FILE +rule MALPEDIA_Win_Pss_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4c12abfd-56eb-5794-a878-e360bcdd710f" + id = "5d7a2f66-332a-5d9c-b5c1-576c5e994461" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.miuref" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.miuref_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pss" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pss_auto.yar#L1-L139" license_url = "N/A" - logic_hash = "5ba2d5449e6730857e7b4a98904adc38cf054939f52a1a5bc78d4b800b88b99f" + logic_hash = "51611bab605bb2ace0ab1fa2af33625cc29dd81f64a8b665b3e9018994b265fd" score = 75 quality = 75 tags = "FILE" @@ -96771,32 +95713,35 @@ rule MALPEDIA_Win_Miuref_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7408 3bf9 7404 3bf8 7510 } - $sequence_1 = { ff36 e8???????? 53 8945e0 e8???????? 59 } - $sequence_2 = { 895df0 895df4 895de8 e8???????? 59 6a15 83ec10 } - $sequence_3 = { 53 ff75f4 e8???????? 59 59 3945f8 0f86e7feffff } - $sequence_4 = { 83c40c 68000000f0 6a01 56 8945f4 } - $sequence_5 = { 894dd4 8b4804 53 2bca 68???????? 51 52 } - $sequence_6 = { a1???????? c780140100006d455c02 a1???????? c78018010000a58f63dc } - $sequence_7 = { 5f 53 e8???????? a1???????? 59 5b c9 } - $sequence_8 = { 50 56 ff750c 57 ff15???????? 57 ff15???????? } - $sequence_9 = { 59 85c0 7512 3bdd 7e03 4b eb03 } + $sequence_0 = { 8d48fe e8???????? e9???????? 83f811 } + $sequence_1 = { 7437 ff15???????? 3de5030000 752a } + $sequence_2 = { ff15???????? 83ceff 3bc6 7504 } + $sequence_3 = { 740a 50 ffd6 830d????????ff a1???????? 85c0 740a } + $sequence_4 = { 8d85eafdffff 56 50 e8???????? 83c40c } + $sequence_5 = { 8d4dc0 e8???????? eb23 8d45a4 } + $sequence_6 = { ff15???????? 56 53 8d4c2414 8bf8 } + $sequence_7 = { 50 8995a4f9ffff 899da0f9ffff 83cfff e8???????? 6848040000 8d85b0fbffff } + $sequence_8 = { 4889442448 488d15f5710100 488d4c2428 e8???????? 90 4c8d050bbe0000 } + $sequence_9 = { 488d050cbc0100 488b4c2430 483bc8 7405 } + $sequence_10 = { 488bd0 488d0dd96a0100 e8???????? 90 48837c244008 } + $sequence_11 = { 0f859d040000 498d4810 498bd8 4c8b09 41386919 7513 } + $sequence_12 = { 488bcd 895c2470 e8???????? 48634c2470 4803c9 } condition: - 7 of them and filesize < 180224 + 7 of them and filesize < 421888 } -rule MALPEDIA_Win_Expiro_Auto : FILE +rule MALPEDIA_Win_Kegotip_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "537fff19-bacc-5fad-8e62-d15e873151bb" + id = "600762c6-ac4d-5eb5-bbbf-0bef37409a30" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.expiro" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.expiro_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kegotip" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kegotip_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "9d4a4b6071f8efe24f30549b3b2d217f52995878f6039fe924a8169a6f93625b" + logic_hash = "6330aef57e16076515b4a4781ca5f76d2c7b12c38d9df7aca1927a38f8ab1a7a" score = 75 quality = 75 tags = "FILE" @@ -96810,32 +95755,32 @@ rule MALPEDIA_Win_Expiro_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b550c 8b349a b9???????? 8bc6 8da42400000000 668b10 663b11 } - $sequence_1 = { 83c404 803d????????00 0f8543010000 68???????? e8???????? 83c404 8d8424e4020000 } - $sequence_2 = { 8d442414 50 56 33c0 897c241c } - $sequence_3 = { c78424d400000007000000 899c24d0000000 e8???????? 6a08 b8???????? 8d8c24c0000000 } - $sequence_4 = { 837e1408 722a 8b06 eb28 85ed 75f2 896e10 } - $sequence_5 = { 52 e8???????? 85c0 752b 68???????? eb29 68???????? } - $sequence_6 = { 7407 50 ff15???????? 8ac3 e9???????? 57 ff15???????? } - $sequence_7 = { 75f5 2bc2 d1f8 50 8d442458 8d742420 e8???????? } - $sequence_8 = { c744242c07000000 897c2428 6689542418 8d7102 668b11 83c102 663bd7 } - $sequence_9 = { 83c404 33c0 668944244c 6a04 897c2464 895c2460 e8???????? } + $sequence_0 = { 68???????? 6801000080 ff15???????? 8985ecfeffff } + $sequence_1 = { 0fbe940dd6feffff 83fa5c 750e 8b85d4feffff c68405d6feffff00 8d8dd8feffff } + $sequence_2 = { 3b4514 7304 33c0 eb58 c745fc00000000 c745f800000000 } + $sequence_3 = { 52 ff15???????? 83bd6cfeffff00 7502 eb36 8b8560feffff } + $sequence_4 = { 898da8feffff 8995acfeffff 8b85acfeffff 3b45fc 7214 770b 8b8da8feffff } + $sequence_5 = { ff15???????? 83f803 7402 ebc2 6a00 6a04 8b45dc } + $sequence_6 = { 7412 0fbe4508 83f823 7409 c745fc00000000 eb07 } + $sequence_7 = { 32c0 e9???????? 8d85d8feffff 50 6804010000 ff15???????? } + $sequence_8 = { ff15???????? c645ff01 8b45f0 50 ff15???????? } + $sequence_9 = { c745f400000000 6a00 8d55f4 52 6a00 6a00 6a01 } condition: - 7 of them and filesize < 3776512 + 7 of them and filesize < 278528 } -rule MALPEDIA_Win_Gcman_Auto : FILE +rule MALPEDIA_Win_Klrd_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e71f2c5a-eff6-5ad7-8a03-8a2026572314" + id = "f2ac53cd-82a8-55ea-badd-f6f1aae58f93" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gcman" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gcman_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.klrd" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.klrd_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "0044f6cfe83ca73eacc555f31b65cfd944699d03aa8981a24b8fc516dccbcc72" + logic_hash = "0fc6f030ea4bb49d87359f96c6eceeeaeffbdd94bdee42030f76f2d7ec66a19a" score = 75 quality = 75 tags = "FILE" @@ -96849,32 +95794,32 @@ rule MALPEDIA_Win_Gcman_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c744240400100000 8d85d8efffff 890424 e8???????? 8d85d8efffff } - $sequence_1 = { c74008fedcba98 8b4508 c7400c76543210 8b4508 } - $sequence_2 = { 89c2 83e230 8b4508 40 0fb600 } - $sequence_3 = { 898590e7ffff 833d????????00 750a c78590e7ffffdd624000 8b8590e7ffff 8944240c c7442408???????? } - $sequence_4 = { 8b4508 890424 e8???????? 8d0403 } - $sequence_5 = { 8b00 c1e818 8802 8b5508 83c204 8b450c 8b4004 } - $sequence_6 = { 8b4df0 01c1 8b45f4 89c2 c1e206 b0c0 20d0 } - $sequence_7 = { 31ce 0375a8 01f3 81eb06d85e15 c1c30b 01c3 } - $sequence_8 = { c1c004 01d0 89c6 31d6 31ce 0375a8 01f3 } - $sequence_9 = { 40 890424 e8???????? 8945fc 8b45fc 89442408 8b450c } + $sequence_0 = { 8d85fcefffff 50 e8???????? 59 50 } + $sequence_1 = { 8d85fcefffff 50 57 ff15???????? 57 ff15???????? } + $sequence_2 = { e8???????? 59 50 8d85fcefffff 50 57 } + $sequence_3 = { 3c00 0f8485020000 3c03 0f847d020000 3c09 0f8475020000 3c08 } + $sequence_4 = { c685c0fdffff00 68ff000000 6a00 8d85c1fdffff 50 e8???????? 83c40c } + $sequence_5 = { 59 59 ff7510 ff750c ff7508 ff35???????? ff15???????? } + $sequence_6 = { ebcc 8a85e7feffff 8885acfcffff 80bdacfcffff08 742f } + $sequence_7 = { 56 56 6a04 56 56 68000000c0 68???????? } + $sequence_8 = { 59 8d7dec f3a5 8b45ec 25ff000000 8885e7feffff 3c00 } + $sequence_9 = { ffb5b0fcffff ff15???????? 8985c8feffff 83bdc8feffff00 7515 ff15???????? } condition: - 7 of them and filesize < 81920 + 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Aperetif_Auto : FILE +rule MALPEDIA_Win_Zlob_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "795b83b3-4cb3-590f-beec-45294ced14b3" + id = "a970d088-9ed2-5a54-a209-a213c278b939" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aperetif" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aperetif_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zlob" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zlob_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "9b2b21b13b2a3f0effe3ce03cc46e7cfe39d710a1bc6f103bbb173ad06ff9edf" + logic_hash = "7be20af316e82ae77a28c9d29b76181384335b1dbce3a98db4ea9d8cea904efb" score = 75 quality = 75 tags = "FILE" @@ -96888,32 +95833,32 @@ rule MALPEDIA_Win_Aperetif_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ba???????? c1e803 8d0c40 0fb7c6 c1e803 03c8 03c9 } - $sequence_1 = { ff15???????? 8bf8 89be8c020000 85ff 750d ff15???????? 8bf0 } - $sequence_2 = { ff15???????? 85c0 0f858d060000 ff15???????? 6a0f 68???????? 8d4d58 } - $sequence_3 = { e8???????? 83c410 894500 85c0 7536 681e010000 68???????? } - $sequence_4 = { e8???????? 83c408 85c0 0f8427010000 83fe06 7506 f6431018 } - $sequence_5 = { f6044dda3d8a0001 740e 8b450c 8b00 8b8094000000 8a0401 0fb6c0 } - $sequence_6 = { dd5c2410 f20f10542410 f20f59c2 f20f5cc8 e9???????? 85ff 7466 } - $sequence_7 = { ff0481 8b8424bc000000 ff81000b0000 40 898424bc000000 3b8424b8000000 7512 } - $sequence_8 = { 8b33 85f6 0f8482000000 57 8b7b04 897dfc 3bf7 } - $sequence_9 = { ff742448 ff742424 ff742448 53 e8???????? 83c414 85c0 } + $sequence_0 = { 8d442434 50 c64424385e c644243924 } + $sequence_1 = { 47 83ff10 7c9b 5f 5e } + $sequence_2 = { ffd7 ffd6 ffd6 ffd7 8b4d08 034c241c 8d442410 } + $sequence_3 = { 7415 6a01 68???????? 8bc8 e8???????? a3???????? eb07 } + $sequence_4 = { ffd7 ffd6 ffd7 ffd6 ffd6 ffd7 8d85f0eeffff } + $sequence_5 = { ffd6 ffd6 ffd7 8b0d???????? 8d442424 50 e8???????? } + $sequence_6 = { c685f5feffff61 c685f6feffff63 c685f7feffff34 c685f8feffff66 c685f9feffff36 c685fafeffff39 } + $sequence_7 = { ffd6 ffd7 5f 5e 5d 5b 81c494180000 } + $sequence_8 = { 50 6a00 ff742420 6802660000 ff742420 } + $sequence_9 = { 8b4c2418 ff742428 ff7118 ff7114 52 } condition: - 7 of them and filesize < 10500096 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Unidentified_013_Korean_Malware_Auto : FILE +rule MALPEDIA_Win_Loup_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9565c5c7-2061-57e3-9feb-b946c3a86959" + id = "2089eb01-8adc-5d71-ab0c-e9de7e386d03" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_013_korean_malware" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_013_korean_malware_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.loup" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.loup_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "821fb0825aa17f5a4d3c05e9768273454f282d58ecf369f512d9a619a9aa5b99" + logic_hash = "ecdd5b2ea3515331e17a7116f826dcace78b7e88cf24fcea19298195170a6a4f" score = 75 quality = 75 tags = "FILE" @@ -96927,32 +95872,32 @@ rule MALPEDIA_Win_Unidentified_013_Korean_Malware_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c404 b801000000 eb3f 53 } - $sequence_1 = { 57 8d442418 50 33ff 6a01 } - $sequence_2 = { 7304 8d44242c 8a1c38 0fb6cb 51 e8???????? } - $sequence_3 = { 68???????? 64a100000000 50 81ec44060000 a1???????? 33c4 89842440060000 } - $sequence_4 = { 8944240c eb08 c744240cf2030000 8b4c241c 51 ff15???????? 397c240c } - $sequence_5 = { 8b7c2418 8b6c2414 8908 8b0d???????? } - $sequence_6 = { 8b2d???????? 8d44240c 50 6800040000 8d4c241c } - $sequence_7 = { 43 803c337f 0f85f1feffff 33ff 5b 5d 3bf7 } - $sequence_8 = { 7419 8d542428 52 e8???????? } - $sequence_9 = { e8???????? 83c40c 33ff 8d9b00000000 8a543c14 8d5c2410 88542410 } + $sequence_0 = { 83c404 85c0 741c 0fb745f4 50 e8???????? } + $sequence_1 = { 81781422059319 740c 8b4dfc 81791400409901 7522 e8???????? 8b55fc } + $sequence_2 = { 85c0 0f84da000000 8b7dec 8b07 8b7068 } + $sequence_3 = { 8b85d0f1ffff 53 56 ff3485647b4100 50 } + $sequence_4 = { 68c0d40100 8d4de8 51 682e010000 0fb75508 52 e8???????? } + $sequence_5 = { 81f247656e75 b804000000 6bc803 8b440de0 35696e6549 } + $sequence_6 = { 8b4df4 84c0 0f84defeffff c745dc01000000 e9???????? 5f 5e } + $sequence_7 = { 668945e8 33c0 668945ea c745ee01000000 b804000000 668945ec } + $sequence_8 = { b804000000 c1e002 c784055cffffff01000000 8d855cffffff 8945d5 } + $sequence_9 = { 8915???????? c705????????01000000 a1???????? 83c802 a3???????? b904000000 c1e100 } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 257024 } -rule MALPEDIA_Win_Heriplor_Auto : FILE +rule MALPEDIA_Win_Ransomexx_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d711b4d9-3914-58b9-9b88-9214444e3dee" + id = "2fe059c2-8452-5b3e-8480-0e870f1f94ef" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.heriplor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.heriplor_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ransomexx" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ransomexx_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "bf5971e2bb98e2180b60da71db38d7f4898a68723f2588a48c70334b337b7d93" + logic_hash = "f81d34b7c74a7d97ad1f03442803ea61bc2884bb95c0d382a5757d938c26aeda" score = 75 quality = 75 tags = "FILE" @@ -96966,34 +95911,34 @@ rule MALPEDIA_Win_Heriplor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c20c00 55 89e5 56 57 33c9 648b4130 } - $sequence_1 = { 40 5b 59 89ec } - $sequence_2 = { 8a08 84c9 740d 80c960 01cb c1e301 } - $sequence_3 = { 668b13 8b0491 01f8 5f 5e 89ec 5d } - $sequence_4 = { 89e5 51 53 33db 33c9 8b4508 } - $sequence_5 = { 85ff 7420 46 46 } - $sequence_6 = { 7407 83c204 43 43 ebe6 33d2 668b13 } - $sequence_7 = { 01fb 8b32 01fe 6a01 ff750c } - $sequence_8 = { 3b5d0c 7401 40 5b } - $sequence_9 = { 01f9 01fa 01fb 8b32 01fe 6a01 ff750c } + $sequence_0 = { 897708 8d7b50 3bfe 7439 8b4f08 3bce } + $sequence_1 = { 3bc1 744b 8d542420 52 } + $sequence_2 = { 13542440 894838 8b4c247c 034c242c 89503c 8b942480000000 13542430 } + $sequence_3 = { 57 8d45e0 e8???????? 8bf8 83c404 3bfb 0f8506020000 } + $sequence_4 = { 83c204 c6462400 8955f0 8b5dfc 8ad0 80e27f 029018b44100 } + $sequence_5 = { c1ee03 33fe 03df 8b7dfc 039c3db8feffff 8bb43d94feffff 03f3 } + $sequence_6 = { 33f7 8b7d08 83c004 c1e608 8955ec 8945fc c1ef08 } + $sequence_7 = { 89442440 89442444 89442448 e8???????? 83c40c 83bc248800000000 8d842490020000 } + $sequence_8 = { 83c404 85c0 7539 8b55fc 8917 5f } + $sequence_9 = { 8975dc 3338 8bda 897dec 8bfe c1ef10 81e7ff000000 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 372736 } -rule MALPEDIA_Win_Artra_Auto : FILE +rule MALPEDIA_Win_Ismdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ff75386e-794e-5ca3-b572-9b037a957102" + id = "83a6746f-b3b5-5b57-a445-904bcf5ea3d8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.artra" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.artra_auto.yar#L1-L262" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ismdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ismdoor_auto.yar#L1-L152" license_url = "N/A" - logic_hash = "0d6b75a232d52a887969f43b5d876701bc36067b1aa62db809423e4fc76fc56c" + logic_hash = "b2a8beb2bbf9a7e436997cbc54636f7d3af94cae5a6618f143e6a6f5f28950e2" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -97005,48 +95950,37 @@ rule MALPEDIA_Win_Artra_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b442410 5f 5e 83c41c c21000 5f 33c0 } - $sequence_1 = { 5f 8a08 40 84c9 75f9 2bc2 880c30 } - $sequence_2 = { 72e3 8bc6 8d5001 5f 8a08 40 } - $sequence_3 = { 84d2 75f9 2bc7 3bc8 72e3 8bc6 8d5001 } - $sequence_4 = { 51 8bc6 57 33c9 8d7801 8da42400000000 8a10 } - $sequence_5 = { 800431f3 8bc6 41 8d7801 } - $sequence_6 = { c6042e00 e8???????? 8b542414 83c404 52 892d???????? 893d???????? } - $sequence_7 = { 6a00 8d442414 50 ffd7 85c0 } - $sequence_8 = { 8d54241c 52 ffd7 85c0 75cc 5d 5b } - $sequence_9 = { 55 8b2d???????? 90 8b542410 8d4c2410 } - $sequence_10 = { 85c0 7445 53 8b1d???????? 55 8b2d???????? } - $sequence_11 = { 8bb424b0000000 33db 895c2408 85f6 0f84a9000000 391e 0f85a1000000 } - $sequence_12 = { e8???????? 8b4c242c 8b442418 8d542414 83fafc 7418 83f910 } - $sequence_13 = { 40 42 84c9 75f6 e8???????? } - $sequence_14 = { 0f8488000000 6a00 57 ff15???????? 57 } - $sequence_15 = { 2bc2 03fb 8a4f01 47 } - $sequence_16 = { ff15???????? 57 ff15???????? 6a6d 56 ff15???????? 8bf0 } - $sequence_17 = { 8bf8 85ff 0f8488000000 6a00 } - $sequence_18 = { 51 c7442424ff030000 ff15???????? 8b542408 } - $sequence_19 = { b8???????? c6042f00 8d5001 8da42400000000 8a08 } - $sequence_20 = { c605????????00 b9???????? b8???????? 8a10 3a11 751a } - $sequence_21 = { 6a00 8d45f8 50 8d34fd4c114100 ff36 e8???????? 59 } - $sequence_22 = { 83e61f c1e606 033485e03b4100 8b45e4 } - $sequence_23 = { ff15???????? 6a00 ff15???????? 5f 33c0 } - $sequence_24 = { 75f9 2bc2 8b542428 50 68???????? } - $sequence_25 = { 6a00 6a00 68???????? 6801000080 ff15???????? 8d4c2428 51 } + $sequence_0 = { 83f8ff 7504 32c0 eb05 c0e804 2401 84c0 } + $sequence_1 = { 488b15???????? e8???????? 488b3d???????? 488d5fe0 } + $sequence_2 = { 747e 4883f8ff 7606 4883c9ff } + $sequence_3 = { 4889450f 48837e1808 7205 488b16 } + $sequence_4 = { 8bce 83e11f 41b901000000 41d3e1 448bc6 49c1e805 } + $sequence_5 = { 488bfb 488bde 4885f6 75d7 } + $sequence_6 = { 7512 488d9550010000 488b4d90 e8???????? eb02 ffcb } + $sequence_7 = { 4c8d8d10020000 4c8bc7 488bd0 488d8d70010000 } + $sequence_8 = { 837dc000 0f8414010000 83ec18 c745e800000000 } + $sequence_9 = { 8d4dd8 c745fc00000000 e8???????? 8d4508 c645fc01 50 } + $sequence_10 = { c645fc34 50 ba???????? 8d8dd4feffff e8???????? } + $sequence_11 = { 8bf8 8d85f4fdffff 50 56 } + $sequence_12 = { c6458300 8b4dc8 85c9 7409 } + $sequence_13 = { 8b45ec 8b75cc 3bc6 7557 8b36 } + $sequence_14 = { c785a8feffff00000000 c68598feffff00 83bd3cffffff10 720e ffb528ffffff e8???????? } condition: - 7 of them and filesize < 811008 + 7 of them and filesize < 1933312 } -rule MALPEDIA_Win_Webc2_Bolid_Auto : FILE +rule MALPEDIA_Win_Bleachgap_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dd418f60-6f65-5186-bdc9-d3ec62c1747f" + id = "0b3bd641-91e1-5a44-a4c8-6d070b78b23b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_bolid" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_bolid_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bleachgap" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bleachgap_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d5bb74d5c966a3742a98e85309bd13720d314db10e6aa05f8d544024f31adb6b" + logic_hash = "3130a827d52ec3314a8f25fbc828dbf76548d8c3f7d1048f0043a6b2ade8d5de" score = 75 quality = 75 tags = "FILE" @@ -97060,32 +95994,32 @@ rule MALPEDIA_Win_Webc2_Bolid_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 897344 8b3d???????? 33c0 897dec 6a01 f2ae f7d1 } - $sequence_1 = { f3a5 8bca 83e103 f3a4 8b4dbc } - $sequence_2 = { 8a4c2413 53 884c2460 8d4c2460 c684240002000001 } - $sequence_3 = { 8d4c2404 e8???????? 8d4c2404 c784242803000000000000 e8???????? } - $sequence_4 = { 57 897de8 e8???????? 84c0 7427 } - $sequence_5 = { 8b4dec 8b75e4 03c1 894508 } - $sequence_6 = { 03c1 c60000 8b4dbc c645fc00 85c9 7422 } - $sequence_7 = { 8b6c2414 03c2 8a4d00 8a18 } - $sequence_8 = { eb22 85f6 741c 8a46ff } - $sequence_9 = { c68424240200000d e8???????? 83ec10 8d9424a0000000 8bcc 89a424c4000000 52 } + $sequence_0 = { ff742420 e8???????? 83c404 8bc3 5f 5e 5d } + $sequence_1 = { ff7604 8bf8 e8???????? 83c410 8bf0 85ff 0f8444020000 } + $sequence_2 = { c3 ff760c e8???????? 83c404 8944241c 85c0 0f8432010000 } + $sequence_3 = { 8b85d8f6ffff 0fb7048574ae5f00 8d048570a55f00 50 8d85f0f6ffff 03c7 50 } + $sequence_4 = { e8???????? 83c404 c645fc09 85ff 742d 8b4de8 8bc7 } + $sequence_5 = { ff442418 85f6 0f8564feffff 8b5c2410 53 e8???????? 83c404 } + $sequence_6 = { 8b8424bc000000 8b00 85c0 0f45c8 33db 894c2410 33ed } + $sequence_7 = { ba02000000 89471c 8bdd 8bf5 eb42 01471c 8bdd } + $sequence_8 = { c745e400000000 c745e80f000000 8a01 41 84c0 75f9 2bca } + $sequence_9 = { ff7650 e8???????? 83cdff 8d4e10 83c404 896c2420 837e7800 } condition: - 7 of them and filesize < 163840 + 7 of them and filesize < 4538368 } -rule MALPEDIA_Win_Zeus_Sphinx_Auto : FILE +rule MALPEDIA_Win_Bottomloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2404684e-f88f-5795-bbdc-963d4ddd15f4" + id = "b80f27db-a9fe-5886-83a1-b7800bdc0933" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeus_sphinx" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeus_sphinx_auto.yar#L1-L158" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bottomloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bottomloader_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "f8ae31764c1b32c59de8e620b679e44d219bf08111b95222bfeb2c4359a4f338" + logic_hash = "e605cbf05da14cecd741717af69ae46ce70b645051ad1189e53cd9ddfd6b5a03" score = 75 quality = 75 tags = "FILE" @@ -97099,38 +96033,32 @@ rule MALPEDIA_Win_Zeus_Sphinx_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? 891c24 89c6 e8???????? 83c410 8d65f4 } - $sequence_1 = { 52 52 ff35???????? 50 e8???????? 8b5508 83c40c } - $sequence_2 = { 50 e8???????? 83c414 68???????? e8???????? c70424???????? } - $sequence_3 = { 50 e8???????? 83c420 48 } - $sequence_4 = { 50 e8???????? 83c430 85c0 7e0c } - $sequence_5 = { 50 e8???????? 83c418 68???????? 68???????? } - $sequence_6 = { 50 e8???????? 84c0 745f 8d442414 } - $sequence_7 = { 50 e8???????? 83c410 c78324020000ffffffff c7832802000000000000 } - $sequence_8 = { 01fc eb98 035e14 8ade } - $sequence_9 = { 010d???????? 60 5a 98 } - $sequence_10 = { 0303 50 ff550c 8b3e } - $sequence_11 = { 020a 42 1af6 af } - $sequence_12 = { 0162c9 cf 0c06 3c3e } - $sequence_13 = { 003b c09bdbe23ea11c 695600663ec700 de07 } - $sequence_14 = { 010c02 3bf7 0f85f0f50000 e9???????? } - $sequence_15 = { 0008 d7 9f b2d3 } + $sequence_0 = { 418bcd e8???????? 807c24700a 4c8d15fe0b0400 74bb 41b80d000000 448803 } + $sequence_1 = { 41c6460642 41c6460756 41c6460855 41c646096b 41c6460a77 41c6460b39 41c6460c49 } + $sequence_2 = { c705????????090400c0 c705????????01000000 c705????????01000000 b808000000 486bc000 488d0d3a7e0300 48c7040102000000 } + $sequence_3 = { e8???????? 488945e0 488955e8 488d5de0 48899dd0feffff 488d3d03120900 48897df8 } + $sequence_4 = { 488d8db0fcffff e8???????? 488d3d4f520900 4889bdf8fcffff 48c785f0fcffff0e000000 488d8df0fcffff e8???????? } + $sequence_5 = { 48bae0b1ffff0f270000 488d4df0 e8???????? 48bae0b1ffff0f270000 488d4df0 e8???????? 85c0 } + $sequence_6 = { 894d10 895518 44894520 4d89cd 488b5d30 488d35fae40400 488dbd10ffffff } + $sequence_7 = { 488b5208 4889d3 09c3 747b 48898570ffffff 48899578ffffff 488d3d19440a00 } + $sequence_8 = { e9???????? 48897da0 4c8d150ab70600 4c8955d8 48c745d00f000000 4c8d4dd0 440fbf06 } + $sequence_9 = { e8???????? 4c8d0dee830700 4c898d78fcffff 48c78570fcffff0e000000 488d8d70fcffff e8???????? 488d05c9830700 } condition: - 7 of them and filesize < 3268608 + 7 of them and filesize < 1955840 } -rule MALPEDIA_Win_Atharvan_Auto : FILE +rule MALPEDIA_Win_Lokipws_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3c02a0c3-381c-58dd-b6d4-bea79ed0706c" + id = "5db76a16-385c-53b6-855b-1bbc58a2e30f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atharvan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atharvan_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lokipws" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lokipws_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "0acd4bed1957d388586b468893d24540b89fb41ef5b3efe72287a455a5c18d66" + logic_hash = "f7396cac0e0e8581cb9065a2315499eb607a41e3e7300cb035a34c55b22b36af" score = 75 quality = 75 tags = "FILE" @@ -97144,32 +96072,32 @@ rule MALPEDIA_Win_Atharvan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d4c2460 ff15???????? 0f57c0 488d9540020000 33c0 4533c9 48894598 } - $sequence_1 = { 4883c004 413bd0 7cf0 8bcf ff15???????? e9???????? } - $sequence_2 = { 488945f0 488d4588 4889442448 488d45a0 4889442440 } - $sequence_3 = { 0f8403010000 488d050eea0000 4a8b04e8 42385cf838 0f8ded000000 e8???????? 488b8890000000 } - $sequence_4 = { 4883ec20 84c9 752f 488d1d3f380100 488b0b 4885c9 7410 } - $sequence_5 = { 0fb602 84c0 75f1 488d0df2360200 ff15???????? 488bd8 } - $sequence_6 = { 0fb601 84c0 75f1 488d542430 488d4d60 e8???????? 488bd8 } - $sequence_7 = { 488bce e8???????? eb1a 0fb6d1 c7862002000001000000 488bce 4c8d442451 } - $sequence_8 = { 488d4da0 41b804010000 e8???????? 4d8bc4 488d8db0000000 ba04010000 } - $sequence_9 = { 488945ff 488d05a0b60000 4889450f 488d05a5b60000 48895507 } + $sequence_0 = { 56 6a00 57 e8???????? 6a0c } + $sequence_1 = { e8???????? 33c0 83c418 40 c3 6a00 6a00 } + $sequence_2 = { 8945f4 8b4514 6a00 ff7518 8945f8 8d45f8 8365fc00 } + $sequence_3 = { 53 e8???????? 59 59 85c0 7564 8d8530ffffff } + $sequence_4 = { 56 57 6800040000 e8???????? c70424???????? be???????? 6a00 } + $sequence_5 = { 51 ffd0 33c0 50 50 57 } + $sequence_6 = { 58 6a66 5f 6a25 668945f6 33c0 668945fc } + $sequence_7 = { 895dec ff75fc c745f005000000 ff75f4 56 e8???????? 83c420 } + $sequence_8 = { 8b7810 8b5910 0f849e000000 83651000 8d7510 } + $sequence_9 = { 8bec 83ec0c 56 6a04 e8???????? 8bf0 } condition: - 7 of them and filesize < 348160 + 7 of them and filesize < 1327104 } -rule MALPEDIA_Win_Goggles_Auto : FILE +rule MALPEDIA_Win_Vohuk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5a06c6e9-c0df-5eb2-9be8-0912ecacc960" + id = "3b59df29-d94c-5e14-b293-d94b874e6f12" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.goggles" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.goggles_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vohuk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vohuk_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "6adf86a94e27e4da9bbef6eb899bde95be7c68b8b1a213561e769f61dd93d169" + logic_hash = "a782dfb427f32a7fe3f5e7a12676df6b8f0aca1f4f78c54f0e9a25741f4d58aa" score = 75 quality = 75 tags = "FILE" @@ -97183,32 +96111,32 @@ rule MALPEDIA_Win_Goggles_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1fa02 83e23f 8a8a10400010 880c33 } - $sequence_1 = { 51 e8???????? 8b1d???????? b941000000 33c0 } - $sequence_2 = { 8d54247c 51 52 8d842488010000 68???????? 50 } - $sequence_3 = { 6a01 51 ff15???????? 8b742430 8b542431 } - $sequence_4 = { 53 ff15???????? 83c414 33c0 85ed } - $sequence_5 = { 51 ff15???????? 83c9ff bf???????? 33c0 83c414 } - $sequence_6 = { c744241002000000 8d8c2480020000 51 ff15???????? 8b442410 5f 5e } - $sequence_7 = { ffd5 8bf0 8bc7 99 f77c242c 81ee???????? 0fbe8288410010 } - $sequence_8 = { 2bd6 56 57 03ea ffd3 57 } - $sequence_9 = { a0???????? 55 57 88442410 } + $sequence_0 = { be8d000000 8b45c4 83c30c 40 } + $sequence_1 = { ba4786ac2e 6a21 e8???????? 57 ffd0 8b0d???????? ba4786ac2e } + $sequence_2 = { e8???????? 6801000100 6a08 56 ffd0 8b0d???????? ba0decbfd2 } + $sequence_3 = { 8b857cfeffff 668985fcfeffff 8b8578feffff 668985fefeffff 8b8574feffff 66898500ffffff 8b8570feffff } + $sequence_4 = { 8b8570ffffff 668985ccfeffff b8b8000000 668985cefeffff 668985d2feffff 8b856cffffff 668985d4feffff } + $sequence_5 = { c745e49700c500 c745e882008200 c745ec86008000 c745f08f008f00 c745f4d600cd00 c745f8cb008300 c745fc8300f100 } + $sequence_6 = { 03c2 0fbec0 6bc073 040c 02c1 30440dd0 41 } + $sequence_7 = { 69c0f6000000 2bc8 81c1cc000000 66318c74ea000000 46 83fe27 72d1 } + $sequence_8 = { 6a22 e8???????? 68???????? 53 ffd0 8b7d90 8b7510 } + $sequence_9 = { 8bec 81ec5c080000 8d45a8 ba44000000 56 8bf1 c60000 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 260096 } -rule MALPEDIA_Win_Pandabanker_Auto : FILE +rule MALPEDIA_Win_Misfox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "751a691a-c53d-5542-8dd0-6d6e61efc66b" + id = "4f561487-7df3-5819-8af4-11354d9ab382" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pandabanker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pandabanker_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.misfox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.misfox_auto.yar#L1-L178" license_url = "N/A" - logic_hash = "af183af405489953bbbd5be29d963fc77205c0eef74bef65d65833acc7e1921c" + logic_hash = "edbf452d1e5320fd7ba0f107fb137baa64797e4d5896d9322787053f0ee80ff3" score = 75 quality = 75 tags = "FILE" @@ -97222,32 +96150,38 @@ rule MALPEDIA_Win_Pandabanker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85f6 7e26 8be8 8d831c020000 8bd8 } - $sequence_1 = { 5a 0f45d0 8bce e8???????? } - $sequence_2 = { 8bf0 85f6 746d 8b470c 25fffeffff 89460c 8b4714 } - $sequence_3 = { 8b36 4a 85f6 75f5 } - $sequence_4 = { 8bcf 42 e8???????? 85c0 741c 85db 7407 } - $sequence_5 = { 8bc6 5e c3 8a01 3c30 7c0c } - $sequence_6 = { 46 33c9 803a2d 7504 } - $sequence_7 = { 8b4e18 8bd5 e8???????? 85c0 } - $sequence_8 = { 896c240c 8bda 57 83feff 7509 8bcb e8???????? } - $sequence_9 = { 88542412 80e380 88542411 8ae2 } + $sequence_0 = { 51 ba00020000 c744244800080000 8d4c2434 89442444 e8???????? 83c404 } + $sequence_1 = { 8d7f04 f77d08 8b45f8 46 0fb61402 03d1 0355fc } + $sequence_2 = { 884dab 83f80b 0f877b020000 ff2485b4d30010 8d41cf 3c08 } + $sequence_3 = { 6a02 6a00 6a00 6800000040 8d84243c010000 } + $sequence_4 = { 56 ff15???????? 8d4c2410 e8???????? 56 ff15???????? } + $sequence_5 = { 57 33c0 8d7b08 8bf7 8906 } + $sequence_6 = { 8b048550870110 f644010440 7409 803a1a 7504 } + $sequence_7 = { 6a25 40 50 8d45d0 50 ff15???????? 8d45c0 } + $sequence_8 = { e8???????? 488d053cf90000 488d15b56c0100 488d4c2420 4889442420 } + $sequence_9 = { 3b3d???????? 737d 488bc7 488bdf 48c1fb05 4c8d3512e30000 } + $sequence_10 = { 458d4e1b 4533c0 488bd6 48c7c101000080 } + $sequence_11 = { 8b7520 eb04 8b742460 488d85d0000000 4889442420 4533c9 } + $sequence_12 = { e8???????? bb22000000 e9???????? 48897c2410 4c89742420 55 488bec } + $sequence_13 = { b8fb81ace5 41f7e9 4103d1 c1fa0f 8bc2 c1e81f } + $sequence_14 = { 8b04b1 488d0cb1 418942fc 448901 4181f900010000 7cc3 4c891c24 } + $sequence_15 = { 1bc0 4123c4 ffc8 443875f8 740b 488b4df0 83a1c8000000fd } condition: - 7 of them and filesize < 417792 + 7 of them and filesize < 266240 } -rule MALPEDIA_Win_Threebyte_Auto : FILE +rule MALPEDIA_Win_Latrodectus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "db751837-d9fe-5bbc-8e37-81fa1047a177" + id = "02322cd8-96f0-5b56-94f1-88df3945f27c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.threebyte" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.threebyte_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.latrodectus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.latrodectus_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "b532d976fb568c958de01f6c83348e2db5990a266537c8833f6f4b97f2236efc" + logic_hash = "91b2f62d96756249c5bc2116ba49c8b0c1df538f3c82f3888f308bd5e8fea475" score = 75 quality = 75 tags = "FILE" @@ -97261,32 +96195,32 @@ rule MALPEDIA_Win_Threebyte_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7411 8b55b8 52 ff15???????? 33c0 e9???????? } - $sequence_1 = { 8b85f0fdffff 8b08 8b95f0fdffff 52 ff510c 8985ecfdffff 83bdecfdffff00 } - $sequence_2 = { c78524f7ffff00000000 c78514f7ffff00000000 8d8514f7ffff 50 8b8d18f7ffff 2b8d24f7ffff } - $sequence_3 = { c6851cf8ffff73 c6851df8ffff00 8d85ccfcffff 50 6804010000 ff15???????? 8d8decfeffff } - $sequence_4 = { c685d2fdffff74 c685d3fdffff65 c685d4fdffff72 c685d5fdffff6e c685d6fdffff65 c685d7fdffff74 c685d8fdffff20 } - $sequence_5 = { ff500c 8b4df0 51 e8???????? 83c404 83c8ff e9???????? } - $sequence_6 = { 50 e8???????? 83c408 8945cc e9???????? c6852cfeffff77 c6852dfeffff69 } - $sequence_7 = { 8d956cf7ffff 52 e8???????? 83c418 6a00 6800000004 } - $sequence_8 = { 83c101 51 6a00 8b9520f7ffff 52 e8???????? 83c40c } - $sequence_9 = { c68515feffff75 c68516feffff6e c68517feffff20 c68518feffff00 c68524feffff73 c68525feffff6c c68526feffff65 } + $sequence_0 = { 8b442420 4883c002 488bc8 e8???????? 4889442428 } + $sequence_1 = { 4889842438010000 4c8d442430 488b942430010000 488b8c2438010000 } + $sequence_2 = { 85c0 742b e8???????? 85c0 7422 e8???????? } + $sequence_3 = { 4c8b8c24a0000000 450fb74904 6641c1c908 450fb7c9 4c8b9424a0000000 450fb712 6641c1ca08 } + $sequence_4 = { ff15???????? 8b4c2420 0fafc8 8bc1 89442424 8b4c2424 } + $sequence_5 = { ba50020000 488d8c2490000000 e8???????? 488d942490000000 488b4c2420 ff15???????? 4889442430 } + $sequence_6 = { eb31 8b442448 8bd0 488b442440 488b08 e8???????? } + $sequence_7 = { eb1e 488b8424b8000000 8b4c2444 8908 488b8424c8000000 0fb74c2454 668908 } + $sequence_8 = { 488b442430 8b401c 488b4c2470 4803c8 488bc1 488b4c2450 } + $sequence_9 = { 8b442428 390424 732f 8b442408 c1e808 8b0c24 488b542420 } condition: - 7 of them and filesize < 180224 + 7 of them and filesize < 173056 } -rule MALPEDIA_Win_Alureon_Auto : FILE +rule MALPEDIA_Win_Divergent_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a73dc24e-01b5-5374-84bf-44615f6f8c40" + id = "11ec65d7-b0ac-595b-ba44-5bae97099c0e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alureon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alureon_auto.yar#L1-L177" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.divergent" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.divergent_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "3ffa46b9256035a0465adbbc3bd0212addd530491396c5f57b5bebbc944d0354" + logic_hash = "ce2ba9c31c93d1d30382978d9975d2fc77a1697c44fa31feb01e0ffcff44bfb5" score = 75 quality = 75 tags = "FILE" @@ -97300,38 +96234,32 @@ rule MALPEDIA_Win_Alureon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 75f8 8b55ec 8b7de8 52 89530c 897b10 } - $sequence_1 = { 8d4520 48 89442430 c744242814d00400 48 894c2420 } - $sequence_2 = { 8bd0 8955fc 85d2 0f8451010000 32c0 8bce } - $sequence_3 = { 8d43d8 66894520 8bc1 44 894d2c c1e818 41 } - $sequence_4 = { 88442447 8d442424 50 6a60 } - $sequence_5 = { 668945f4 8d45f0 50 6a01 } - $sequence_6 = { 48 81ecf0000000 48 8d6c2470 48 83e5e0 33c0 } - $sequence_7 = { ff75f8 ff15???????? 85c0 7865 ff75b8 8d8598f9ffff 68???????? } - $sequence_8 = { 50 8d85f8fcffff 68???????? 50 ffd6 83c418 } - $sequence_9 = { c645f636 c645f71f c645f83d c645f929 c645fa3b c645fb00 e8???????? } - $sequence_10 = { ab ab ab ab 8d442444 8944247c 53 } - $sequence_11 = { 53 57 8975f4 e8???????? 8b45f4 83c40c } - $sequence_12 = { 74c5 395df8 7409 ff75f8 ff15???????? } - $sequence_13 = { c645d002 c645d111 c645d23a c645d330 c645d401 } - $sequence_14 = { 75c5 56 ff15???????? 8a45ff 5e 5b c9 } - $sequence_15 = { 85c0 0f84f2020000 53 53 6a03 } + $sequence_0 = { 85ff 0f8400010000 53 56 8b7508 57 } + $sequence_1 = { 50 e8???????? 83c40c 8d45f8 6a02 6a08 50 } + $sequence_2 = { 3b4510 7518 ff7510 8b4704 ff750c } + $sequence_3 = { e9???????? 57 bf???????? 57 ff15???????? 85c0 7474 } + $sequence_4 = { 0f888cfeffff 85f6 7402 03f0 03f8 33c9 } + $sequence_5 = { 742c 8b463c ff743054 56 57 } + $sequence_6 = { 8955fc 2500000080 df6df8 8365f800 8945fc } + $sequence_7 = { 84c0 7512 8b45fc 40 817d0c1a000080 } + $sequence_8 = { 8b4608 8b0488 eb02 33c0 5e 5d } + $sequence_9 = { 833fff 7437 8d4628 50 ff37 e8???????? 59 } condition: - 7 of them and filesize < 278528 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Brambul_Auto : FILE +rule MALPEDIA_Win_Gcleaner_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ab481228-bdce-550e-a6f6-2d8dfaa70a2b" + id = "f3bfcb33-d9d5-58c8-b732-fae47caf5ec8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.brambul" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.brambul_auto.yar#L1-L173" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gcleaner" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gcleaner_auto.yar#L1-L110" license_url = "N/A" - logic_hash = "4ef5f993f2727cb74a42049fbc80622dc3543c88c7bb52088b1f5b1131ebc4b4" + logic_hash = "46f1f4e86df7721d1ed8e6509c63180bfe445457c94a26b5c8b0a0ee89dd2952" score = 75 quality = 75 tags = "FILE" @@ -97345,40 +96273,34 @@ rule MALPEDIA_Win_Brambul_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c9 48 898d4cffffff 7413 33f6 } - $sequence_1 = { 8a4c0603 880c06 40 3bc7 7cf4 c6043700 } - $sequence_2 = { 5a d3e2 4a 8955e4 83f814 7320 6a1b } - $sequence_3 = { 03f5 8d8c31a1ebd96e 8b7044 8be9 c1ed1d } - $sequence_4 = { 50 687e660480 56 e8???????? 8b8c241c010000 6a10 } - $sequence_5 = { 8bfa 03f2 33fe 33f9 03fb 8bde 8dac2f22619d6d } - $sequence_6 = { e9???????? f6c140 0f8572040000 898db849ffff } - $sequence_7 = { 8975ec 895508 8975f8 8945f4 } - $sequence_8 = { 56 e8???????? 85c0 7e55 68???????? } - $sequence_9 = { 0fb600 d3e0 094508 ff45fc 3bf3 72e9 6a01 } - $sequence_10 = { 8b4dfc 5f 8908 8b450c } - $sequence_11 = { 89742424 0f8e3f010000 83fe0c 0f8636010000 668b5302 8b3d???????? 52 } - $sequence_12 = { ffd7 83e00f 83f803 0f8431010000 83f802 7514 668b4302 } - $sequence_13 = { 8bf0 81e2ff00ff00 81e6ff00ff00 33d6 33c2 } - $sequence_14 = { 8bf3 33ea c1ee0f c1e311 0bf3 8b5824 03f2 } - $sequence_15 = { f3a5 6a00 ff15???????? 83c41c 50 } + $sequence_0 = { 8bd0 c645fc04 8d4dd8 e8???????? 83c410 } + $sequence_1 = { c645fc02 8d4da8 e8???????? 57 } + $sequence_2 = { 8035????????2e 8035????????2e 8035????????2e 342e } + $sequence_3 = { 6800004080 6a00 6a00 6a00 } + $sequence_4 = { 89b5f4feffff ff15???????? 8bf8 85ff } + $sequence_5 = { 5e c9 c3 53 ff7518 } + $sequence_6 = { 7404 2bfb eb03 83cfff 3bf7 } + $sequence_7 = { 8035????????2e 8035????????2e 342e a2???????? } + $sequence_8 = { 6a04 8d85f0feffff 50 56 } + $sequence_9 = { 8d8d60ffffff e8???????? 6a00 6a00 8d4dd8 e8???????? 50 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 540672 } -rule MALPEDIA_Win_Rofin_Auto : FILE +rule MALPEDIA_Win_Anchor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0195ab71-caac-5cd0-8cdc-a4640763982a" + id = "3aabb030-7441-5b84-a113-08295754555e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rofin" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rofin_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.anchor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.anchor_auto.yar#L1-L208" license_url = "N/A" - logic_hash = "1fdbbf0f641674931110c0fd75e6ced74603c00b71d8e67aaa8404e587da89df" + logic_hash = "3a0df58657b834f57e58b8e626451593809f6f92127cc7c303935ce966927900" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -97390,32 +96312,44 @@ rule MALPEDIA_Win_Rofin_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 49 8bd9 83fbfd 7605 e8???????? 8b6c245c 8b4d04 } - $sequence_1 = { 837c243c0a 7568 8b54241c 52 ff15???????? 89442410 8b44241a } - $sequence_2 = { 56 ff15???????? 8be8 ffd3 56 ff15???????? 33c0 } - $sequence_3 = { e8???????? 83c404 895c2418 8b84240c090000 3bc3 7409 50 } - $sequence_4 = { 53 8bc8 8a1c38 c1f903 8d3411 8bc8 83e107 } - $sequence_5 = { 3bc1 720a c744241202000000 eb3d 8b4c2422 8b461c 3bc8 } - $sequence_6 = { f2ae f7d1 49 51 56 8d4c2418 e8???????? } - $sequence_7 = { 3bc8 745d 8b4610 85c0 741b 8b7e0c 8d5f10 } - $sequence_8 = { ff15???????? 83f8ff 7508 ff15???????? 8bd8 8d54240c c744240c00000000 } - $sequence_9 = { 83c604 83c410 83c714 81fe???????? 7cdf 8bcd e8???????? } + $sequence_0 = { 740c 66c740016578 c6400365 eb0a 66c74001646c c640036c } + $sequence_1 = { 6aff 6a00 8d45bc c645fc03 } + $sequence_2 = { b101 e8???????? e8???????? 84c0 } + $sequence_3 = { 8d45f4 50 e8???????? cc ff25???????? 6a08 68???????? } + $sequence_4 = { 8d8dbcfeffff e8???????? 68???????? 8d8dbcfeffff e8???????? 56 8d8dbcfeffff } + $sequence_5 = { 2bc2 3bca 7701 48 } + $sequence_6 = { ff15???????? 8b15???????? 8bc8 2bc2 } + $sequence_7 = { e8???????? 8b0d???????? c1e102 51 } + $sequence_8 = { 8b4638 66897810 8b4638 5f 66894812 33c9 } + $sequence_9 = { 7509 33d2 33c9 e8???????? } + $sequence_10 = { 488d0d5e160400 e8???????? 488b8d80010000 e8???????? } + $sequence_11 = { 448865b7 4c8bc0 4c2bc3 488bd3 488d4db7 e8???????? 488d55b7 } + $sequence_12 = { 488d0d5c510200 e8???????? 488d8558010000 48894528 } + $sequence_13 = { 488d0d5d2c0300 e8???????? 488b8d08010000 e8???????? } + $sequence_14 = { 488d0d5c490300 e8???????? 488d0d28490300 e8???????? } + $sequence_15 = { 488d0d5a920200 e8???????? 488b8de0000000 e8???????? } + $sequence_16 = { 4903c7 c64405b032 4903c7 c64405b02e } + $sequence_17 = { 448d4f01 418bd1 448d5772 668908 8d4f75 488b4310 66894802 } + $sequence_18 = { 75ae 8bc7 483d00040000 0f83c8010000 44888c05c0050000 } + $sequence_19 = { 488d0d5da00100 e8???????? 90 488d0d48d10200 } + $sequence_20 = { 488b4338 66894804 8d4f77 488b4338 66894806 8d4f6f 488b4338 } + $sequence_21 = { 488d0d5a870200 e8???????? 90 488b8500010000 } condition: - 7 of them and filesize < 409600 + 7 of them and filesize < 778240 } -rule MALPEDIA_Win_Interception_Auto : FILE +rule MALPEDIA_Win_Crypmic_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f1a298d5-70e2-5f27-b6ee-691574cd9abf" + id = "a619fa41-ae29-5844-bc2f-097bc7d852ef" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.interception" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.interception_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crypmic" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crypmic_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "3520af3329a4b24d818d777e1e8f70b92d9cafa69a1f58bf6db64da9ed00530f" + logic_hash = "bac6071bafa0b8d2c9908dd1914b7cdff1ecb7962c586174feb22c09b0eeeac5" score = 75 quality = 75 tags = "FILE" @@ -97429,32 +96363,32 @@ rule MALPEDIA_Win_Interception_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83e61f 8d1c8520ae0010 c1e603 8b03 f644300401 7469 57 } - $sequence_1 = { 72f1 56 8bf1 c1e603 3b96e8710010 } - $sequence_2 = { c1f805 83e61f 8d1c8520ae0010 c1e603 8b03 } - $sequence_3 = { ffb6ec710010 8d8560ffffff 50 e8???????? 6810200100 8d8560ffffff } - $sequence_4 = { 8bd0 c1f905 83e21f 8b0c8d20ae0010 f644d10401 } - $sequence_5 = { 8d3c8520ae0010 c1e603 8b07 03c6 f6400401 7437 } - $sequence_6 = { f683c19c001004 7406 8816 46 } - $sequence_7 = { 8d542434 f3ab 66ab aa } - $sequence_8 = { 8bc8 83e01f c1f905 8b0c8d20ae0010 8a44c104 } - $sequence_9 = { 731c 8bc8 83e01f c1f905 8b0c8d20ae0010 f644c10401 8d04c1 } + $sequence_0 = { 0fb7d2 41 66891406 8d3409 } + $sequence_1 = { 66833800 75f6 8d3c72 33c0 } + $sequence_2 = { 8bec 83ec10 837d0800 8bc2 } + $sequence_3 = { ffd0 85c0 7e0e 8b4dfc 03c8 894dfc 2bf0 } + $sequence_4 = { 8b550c 53 2bc2 56 8945f0 } + $sequence_5 = { 894f04 8b4de8 894f08 668b4df0 66894f0c 668b45f2 6689470e } + $sequence_6 = { 8b7df0 b90e000000 f3a4 8b7dfc 6a00 } + $sequence_7 = { 5d c3 8b55fc 5f 8b4224 5e } + $sequence_8 = { ff4d08 89550c 7582 5f } + $sequence_9 = { 57 ffd1 8bc3 5f 5e 5b } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 81920 } -rule MALPEDIA_Win_Xiangoop_Auto : FILE +rule MALPEDIA_Win_Alma_Locker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6e84a1ce-b3cc-5c7d-80b5-2c2f7136b8d8" + id = "aee3e7b2-c800-5626-b16d-a97379fcdea3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xiangoop" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xiangoop_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alma_locker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alma_locker_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "3a1a5f28cac0124e198da0edd11ac88ef86aa9a350a33831b6bb7ce30756bca1" + logic_hash = "d029bcdb50f2458857c09101718554ffd09ec8e36a279b20a435629ea205a537" score = 75 quality = 75 tags = "FILE" @@ -97468,32 +96402,32 @@ rule MALPEDIA_Win_Xiangoop_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b45f4 0fb60c08 81e1ff000000 0bd1 b804000000 } - $sequence_1 = { 8945ec 837dec00 750e 8b55f8 83c214 8955f8 } - $sequence_2 = { 81e2ff000000 8b45f8 c1e808 8b75f8 } - $sequence_3 = { 8b55f0 83c204 8955f0 8b45fc 8b4df0 8b11 8910 } - $sequence_4 = { 891408 b904000000 6bd103 b804000000 6bc806 8b45fc } - $sequence_5 = { 8955f8 837df800 7741 7206 837df40a 7339 8b4d08 } - $sequence_6 = { 8b55fc 330c02 894dec e9???????? 8b45dc } - $sequence_7 = { c745e408430110 e9???????? 894de0 c745e408430110 e9???????? c745e404430110 e9???????? } - $sequence_8 = { 6bc203 8b5510 884c020c 8be5 } - $sequence_9 = { 0bc1 ba01000000 d1e2 8b4df4 0fb6541110 81e2ff000000 c1e208 } + $sequence_0 = { 83c404 83bdc8feffff08 720e ffb5b4feffff e8???????? } + $sequence_1 = { e8???????? 83c404 83bdc8feffff08 720e ffb5b4feffff e8???????? } + $sequence_2 = { 8d8d70fbffff e8???????? 8d85c8faffff c645fc21 50 8bd3 8d8da0fbffff } + $sequence_3 = { 8b4da0 e9???????? c3 8b542408 8d420c 8b4aa0 33c8 } + $sequence_4 = { 8b8528e5ffff 8b0485e86a0210 ff3401 ff15???????? 85c0 741e 8b8d40e5ffff } + $sequence_5 = { c78510ffffff07000000 837dd010 668985fcfeffff 89850cffffff 720b ff75bc e8???????? } + $sequence_6 = { 0f8455fdffff 837dd010 8d8d68feffff 6a00 51 ff75cc } + $sequence_7 = { 68???????? b9???????? e8???????? 33c0 c645fc1f } + $sequence_8 = { 8d8dd0fbffff e8???????? 8d8de8fbffff e8???????? 8d4d08 e8???????? } + $sequence_9 = { 8d4d08 e9???????? 8d8de8fbffff e9???????? 8d8dd0fbffff e9???????? } condition: - 7 of them and filesize < 246784 + 7 of them and filesize < 335872 } -rule MALPEDIA_Win_Karma_Auto : FILE +rule MALPEDIA_Win_Nightsky_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dbba8d60-5e3c-5b62-b524-df57562af200" + id = "4a533df6-d2c4-5b9b-962a-f564ffc19b28" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.karma" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.karma_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nightsky" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nightsky_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "3819fc1d726604395f257c41732abcfd39c86d6c5f38e2d6dd6e88cb0f6eea5a" + logic_hash = "8ca19ad5375675bc771b33a25611cc75796ee0768ba76a94df6cf267eb73de25" score = 75 quality = 75 tags = "FILE" @@ -97507,32 +96441,32 @@ rule MALPEDIA_Win_Karma_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33f6 0fb74102 83c102 8bd0 6685c0 75da } - $sequence_1 = { c745dc33000000 c745e032000000 c745e42d000000 c745e862000000 c745ec79000000 c745f074000000 } - $sequence_2 = { 0fb7040a 8d4902 668901 6685c0 75f1 8d8df4fdffff } - $sequence_3 = { 8d55b8 50 8bca e8???????? 8d45b8 } - $sequence_4 = { 85c0 750c 68???????? ffd6 a3???????? 8b15???????? 85d2 } - $sequence_5 = { 8b4c2438 e8???????? 83c410 6a00 6a00 } - $sequence_6 = { 750d 83e820 8bc8 85c0 7fed 85c9 } - $sequence_7 = { 0f1f00 8d4341 c745fa3a005c00 668945f8 33c0 668945fe 8d45f8 } - $sequence_8 = { 750c 40 83f808 72f4 0f84b0000000 56 8bd6 } - $sequence_9 = { 7f0c 8b442418 3bf8 0f8224ffffff 8b7c2410 ff742434 6a00 } + $sequence_0 = { 66d3db 310c24 5b f5 4863c9 } + $sequence_1 = { ba08000000 ff15???????? 4c8bf0 4885c0 74e2 488b542460 488bc8 } + $sequence_2 = { 8bcf 48f7d0 b8f4400625 f8 d3c0 4002c7 32042a } + $sequence_3 = { 41c743e001020304 488d4c2430 41c743e401020304 e8???????? 41b880000000 488d4c2430 488bd7 } + $sequence_4 = { 4889442440 4c8d0543150500 488d85b0230000 4889442438 488d15f01e0000 48c744243010000000 e8???????? } + $sequence_5 = { 4983f940 72eb e9???????? 488d059e1f0000 48b90000000000000080 488987c8000000 488d0576900200 } + $sequence_6 = { b9ffffffff 33ff 4981fffc34d65d 49f7c41926f25d 44894c2420 } + $sequence_7 = { 4c8d1d5f570100 4803ed 41ba04000000 4d8d44ed10 498bc8 413818 7431 } + $sequence_8 = { 7505 488be9 eb03 4803ed b808000000 48f7e5 490f40c0 } + $sequence_9 = { 418bca 48c1e910 83e13f 4533848ea0700400 418bca 48c1e908 4183e23f } condition: - 7 of them and filesize < 49208 + 7 of them and filesize < 19536896 } -rule MALPEDIA_Win_Daxin_Auto : FILE +rule MALPEDIA_Win_Ripper_Atm_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "eb9db3c6-59a2-55fc-ab29-402a0b79069e" + id = "e53a9e99-401d-50a0-8b9f-eabc46d865fe" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.daxin" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.daxin_auto.yar#L1-L145" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ripper_atm" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ripper_atm_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "9f52c4014d6014a5dd41f71fe4bb65b03575c870c6d23007d187323e250b54a3" + logic_hash = "d8b90900e28d85311ea385a629a5f77668a5882f0cccbfa3d22ef622cc722131" score = 75 quality = 75 tags = "FILE" @@ -97546,39 +96480,34 @@ rule MALPEDIA_Win_Daxin_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2bc2 d1f8 99 f7f9 } - $sequence_1 = { 413bd5 7209 438d443500 3bd0 7226 } - $sequence_2 = { e9???????? 448b4f04 4533c0 ba02000000 488bcb } - $sequence_3 = { 448b4004 0fb7c1 c1e910 66c1c008 0fb7d0 } - $sequence_4 = { 740d 488bcb e8???????? e9???????? 33c9 } - $sequence_5 = { 7508 488bc8 ff5028 eb02 33c0 } - $sequence_6 = { 57 4154 4883ec20 4533c0 } - $sequence_7 = { ff15???????? 884708 4c8b8380000000 4d85c0 } - $sequence_8 = { 885303 7e1b 8b74241c 8bcf } - $sequence_9 = { 8854243b 8b54243b 81e2ff000000 03c2 } - $sequence_10 = { 88540e07 885c3e08 7cd2 897e04 } - $sequence_11 = { 88543908 8a443108 02c2 25ff000000 } - $sequence_12 = { 8854243a 8b54243a 81e2ff000000 03c2 } - $sequence_13 = { 885017 8bd1 c1e902 f3a5 8bca } - $sequence_14 = { 88502a 8bda 8b4ca814 2bca } + $sequence_0 = { 56 ff15???????? 85c0 7413 83671000 c747140f000000 c60700 } + $sequence_1 = { 89742414 83cbff 395d08 7507 33c0 e9???????? 8b4620 } + $sequence_2 = { 7485 80f90d 7480 40 8907 e9???????? 8b4760 } + $sequence_3 = { 6824010000 b8???????? e8???????? 8d4508 33f6 50 ba???????? } + $sequence_4 = { 57 8bfe 8955f8 894dfc 897dec 3bf0 7445 } + $sequence_5 = { 8d45ec 50 8d4de0 c745ec00000400 } + $sequence_6 = { 8bf2 897518 8955f8 3bd7 741c 3b4514 } + $sequence_7 = { 8b148df0974400 83e31f c1e306 894df4 8a441a04 895ddc a801 } + $sequence_8 = { 334ad8 3342dc 334a28 33422c 330a 334204 894cf428 } + $sequence_9 = { 56 33f6 ffb6b0784300 ff15???????? 8986b0784300 83c604 83fe28 } condition: - 7 of them and filesize < 3475456 + 7 of them and filesize < 724992 } -rule MALPEDIA_Win_Billgates_Auto : FILE +rule MALPEDIA_Win_Qtbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ce6a49fc-09dc-5429-91ef-444e27e6a6e2" + id = "b6cd7830-06d4-528e-badc-1164fe765257" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.billgates" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.billgates_auto.yar#L1-L111" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.qtbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.qtbot_auto.yar#L1-L165" license_url = "N/A" - logic_hash = "7ac006802cc67c455b1cfb751cff616e1942e0354815f2ae842e0537d44fc0dd" - score = 75 - quality = 75 + logic_hash = "b0461cc5472670ef13bed91b802682965df84a278581734494bb0db4dd3456a2" + score = 60 + quality = 25 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -97590,32 +96519,38 @@ rule MALPEDIA_Win_Billgates_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3c78 7404 3c58 7507 b802000000 eb02 } - $sequence_1 = { 740c 3c11 7408 3c22 } - $sequence_2 = { 3c10 740c 3c11 7408 } - $sequence_3 = { 3c58 7507 b802000000 eb02 } - $sequence_4 = { 8d8809f9ffff b8c94216b2 f7e9 03d1 } - $sequence_5 = { 3c10 740c 3c11 7408 3c22 7404 3c30 } - $sequence_6 = { 3c11 7408 3c22 7404 } - $sequence_7 = { 3c21 7408 3c23 7404 3c24 } - $sequence_8 = { 7404 3c58 7507 b802000000 eb02 } - $sequence_9 = { 7408 3c23 7404 3c24 } + $sequence_0 = { 50 e8???????? 3b4508 740b } + $sequence_1 = { 33c0 53 8a1a 6bc80d } + $sequence_2 = { 85c0 742a 8b049a 03c6 } + $sequence_3 = { 8b400c 8b7014 ad 8b00 } + $sequence_4 = { 8b049a 03c6 50 e8???????? } + $sequence_5 = { 33f6 8bde 85ff 7455 8b4510 89450c 8d4301 } + $sequence_6 = { 89450c 8d4301 0fb6d8 8a941dfcfeffff 0fb6c2 } + $sequence_7 = { 84db 75e9 5b 5d c20400 } + $sequence_8 = { 53 ff15???????? 837c241000 7423 8b442418 8b4c2410 } + $sequence_9 = { 837e04ff 8bd8 8d7e08 7504 8b2f eb02 8bef } + $sequence_10 = { 833e05 7521 6a10 6a40 ff15???????? } + $sequence_11 = { 8b0c855c300010 c1e705 33d2 03fe 42 837dfcff 8955dc } + $sequence_12 = { 837efcff 7518 8b46f8 8b04855c300010 } + $sequence_13 = { 8b4ef8 83f907 0f8781000000 ff248dfb240010 881f eb76 ff30 } + $sequence_14 = { 8b55fc 8d0c8a 894dfc eb0e 8b14957c300010 } + $sequence_15 = { 0fb6805a210010 ff2485f6200010 8b8614080000 3b45f4 7e03 } condition: - 7 of them and filesize < 801792 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Redpepper_Auto : FILE +rule MALPEDIA_Win_Nim_Blackout_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fe9a2c74-3bcd-57d2-a4a6-d3f35fe0f1be" + id = "ff725f8e-78d8-573e-b72f-f808485072b3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redpepper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redpepper_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nim_blackout" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nim_blackout_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "c4da24b7951d6f6fb7e27212edbac20ef8484913731cd43af2131db52962e64a" + logic_hash = "8bcac4d517a5c0195b2a1f86c54202d4da8e70268566b060cf8dd1e9526230c9" score = 75 quality = 75 tags = "FILE" @@ -97629,32 +96564,32 @@ rule MALPEDIA_Win_Redpepper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 40 50 eb03 50 } - $sequence_1 = { 741e 8b4050 6800400000 50 } - $sequence_2 = { 3bf0 7ce1 68???????? e8???????? c70424???????? e8???????? c70424???????? } - $sequence_3 = { 85c0 741e 8b442428 50 68???????? 6a02 } - $sequence_4 = { 85f6 745a 8b4604 8b7c2420 8b5c2414 85c0 } - $sequence_5 = { 56 e8???????? 83c404 c7472000000000 c7471400000000 } - $sequence_6 = { 7522 6893020000 68???????? 6a3a 6883000000 } - $sequence_7 = { 7f0c 0fbec9 c1e006 8d4408bf eb4e } - $sequence_8 = { 894610 89462c 8d4638 896e04 50 } - $sequence_9 = { 56 56 c705????????01000000 ff15???????? 50 ff15???????? } + $sequence_0 = { 488b4510 488b4008 488b4018 488b4008 4889c2 b910000000 e8???????? } + $sequence_1 = { 84c0 7405 e8???????? 488b8570ffffff 488945f0 90 e9???????? } + $sequence_2 = { 488b4d10 e8???????? 488945b0 488b4510 488b00 480faf45e0 4889c1 } + $sequence_3 = { 0f9fc0 888583000000 0fb68583000000 83f001 84c0 0f85c2010000 488b85a0000000 } + $sequence_4 = { 488b45f0 4801d0 4883c010 c6002d eb1c 90 48c745d06c000000 } + $sequence_5 = { 488d0583c80100 488945d8 48c705????????00000000 48c745d040010000 488d0565c80100 488945d8 48c705????????00000000 } + $sequence_6 = { 488945d8 488d05d7fe0100 488945e8 48c745e000000000 66c745f00000 488d45d0 4889c1 } + $sequence_7 = { 48c705????????08000000 c605????????16 488d0522c40200 488905???????? 488d05b4fdffff 488905???????? c605????????01 } + $sequence_8 = { ba01000000 4889c1 488d45e8 488908 4889d0 83e001 84c0 } + $sequence_9 = { 7410 488b85a0000000 488b4038 488b00 eb05 b800000000 488b95a0000000 } condition: - 7 of them and filesize < 2482176 + 7 of them and filesize < 1068032 } -rule MALPEDIA_Win_Ghost_Rat_Auto : FILE +rule MALPEDIA_Win_Batel_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e442a566-13fc-5122-ba83-74fd22421a05" + id = "678ea513-45df-57d6-9805-5abca0dd9fcc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ghost_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ghost_rat_auto.yar#L1-L316" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.batel" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.batel_auto.yar#L1-L235" license_url = "N/A" - logic_hash = "ec6224b8ae12982eada904cedab10d4c1635a00f1f82b5bceec6389113a6ffb4" + logic_hash = "731869ba11fac648e9df7ba8fc3d93220b79591052bdb6d5c0dfe953901a0596" score = 75 quality = 73 tags = "FILE" @@ -97668,55 +96603,45 @@ rule MALPEDIA_Win_Ghost_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a01 56 ff15???????? 5e c20800 } - $sequence_1 = { 8bd9 e8???????? 8b4d08 3bc8 } - $sequence_2 = { 8b400c 85c0 7505 a1???????? 50 8bce } - $sequence_3 = { 6a6b 8bce e8???????? 5f } - $sequence_4 = { 5d c20400 894df4 c745f800000000 df6df4 } - $sequence_5 = { df6df4 83ec08 dc0d???????? dd1c24 ff15???????? } - $sequence_6 = { e9???????? 8d45dc 50 681f000200 } - $sequence_7 = { ffd3 8bd8 85db 750d 5f 5e 5d } - $sequence_8 = { 83c454 c20400 8d7901 57 ff15???????? 8bcf 8bd8 } - $sequence_9 = { 68???????? 68???????? 6a00 6a00 c705????????20010000 e8???????? 8b35???????? } - $sequence_10 = { 8365fc00 ff7508 ff15???????? 40 50 ff15???????? 59 } - $sequence_11 = { ff7510 ff75dc ff15???????? 85c0 7507 c745e401000000 } - $sequence_12 = { 50 8d442434 894c2438 50 6a00 c744243c01000000 } - $sequence_13 = { 8dbd85feffff f3ab 66ab aa } - $sequence_14 = { 8d85c0feffff 50 57 ff15???????? 8bf8 } - $sequence_15 = { ff15???????? 8b4e04 e8???????? 33c0 5e } - $sequence_16 = { 6a00 ff7628 ff15???????? 6a01 ff7620 ff15???????? 8b4e04 } - $sequence_17 = { ffb6a8000000 ff15???????? ffb6ac000000 ff15???????? } - $sequence_18 = { 6a00 50 e8???????? 83c40c ff7508 6a40 ff15???????? } - $sequence_19 = { 56 ff15???????? 6a71 8bcf e8???????? 5f 5e } - $sequence_20 = { 5f 5e 5b 83c454 c20400 } - $sequence_21 = { c744242400000000 c644241c05 885c241d c644241e00 885c241f } - $sequence_22 = { 68???????? 50 6802000080 e8???????? 83c41c 5f 5e } - $sequence_23 = { 8bfe f2ae f7d1 49 7509 5f } - $sequence_24 = { 6a00 6838040000 6a00 6a00 } - $sequence_25 = { 8b7e20 8b36 813f6b006500 7406 813f4b004500 } - $sequence_26 = { 83e9fc c70161727941 83e9fc c70100000000 } - $sequence_27 = { c7014c6f6164 83e9fc c7014c696272 83e9fc } - $sequence_28 = { 89855cffffff 8b8d5cffffff 66c7014242 8b955cffffff 8b423c 8945ec } - $sequence_29 = { 8945e4 8b4ddc 81c1f8000000 894dd8 8b55e4 8b4220 } - $sequence_30 = { 83c002 8945f0 eb9e 8b4df0 894dfc e9???????? 8be5 } - $sequence_31 = { 8945ec 8b45ec 8b08 034df8 8b55ec 890a 8b45f0 } - $sequence_32 = { 898570ffffff e8???????? 6a40 6800100000 8b45d0 } + $sequence_0 = { 33c0 5b c21000 3b0d???????? } + $sequence_1 = { 68a00f0000 ffd5 8b1d???????? bf01000000 8d642400 68???????? } + $sequence_2 = { 8d642400 68???????? ff15???????? 8bf0 85f6 7422 } + $sequence_3 = { 33c0 40 c20c00 55 8bec 81eca0020000 68ee020000 } + $sequence_4 = { 68d0202300 68c4202300 e8???????? 59 59 85c0 } + $sequence_5 = { 750c 68c6172300 ff15???????? 59 e8???????? 833d????????ff } + $sequence_6 = { 6a00 50 c68560fdffff00 e8???????? 83c40c 33c9 b8???????? } + $sequence_7 = { 6800002300 e8???????? 83c404 85c0 7454 } + $sequence_8 = { 8bec ff7514 ff7510 ff750c ff7508 6862102300 6800302300 } + $sequence_9 = { ff15???????? 8bf8 b9a7000000 8db560fdffff f3a5 } + $sequence_10 = { 33c9 b8???????? 8a10 88940d60fdffff 83c003 } + $sequence_11 = { 55 8b2d???????? 56 57 68a00f0000 } + $sequence_12 = { 8bec 81eca0020000 68ee020000 ff15???????? 689d020000 8d8561fdffff 6a00 } + $sequence_13 = { 47 83ff5a 7ccd 5f 5e 5d } + $sequence_14 = { 6a01 e8???????? 59 6a00 ff15???????? 68d8202300 } + $sequence_15 = { 8db560fdffff f3a5 66a5 ffd0 5f } + $sequence_16 = { ffd0 56 ffd3 68005c2605 ffd5 } + $sequence_17 = { 88940d60fdffff 83c003 41 3d???????? 7cec 56 57 } + $sequence_18 = { 68005c2605 ffd5 47 83ff5a } + $sequence_19 = { 57 6a40 6800100000 689e020000 6a00 ff15???????? 8bf8 } + $sequence_20 = { a1???????? c704242c302300 ff35???????? a3???????? 681c302300 } + $sequence_21 = { 681c302300 6820302300 6818302300 ff15???????? 83c414 a3???????? 85c0 } + $sequence_22 = { 85c0 7412 ffd0 56 } condition: - 7 of them and filesize < 357376 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Lambload_Auto : FILE +rule MALPEDIA_Win_Harnig_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8b136788-015d-54fc-bdcb-34985ee91d28" + id = "2adef0b1-84b8-5d38-81de-8e96334fdf2c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lambload" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lambload_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.harnig" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.harnig_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "360d04776b8fecec7b17892571b2e470304fba03fb5a7a2f8f66e392936ecb21" + logic_hash = "6b0da0575293c2afced8a49894e42bab87f6771cbe3d56035db53ed07d7267fe" score = 75 quality = 75 tags = "FILE" @@ -97730,32 +96655,32 @@ rule MALPEDIA_Win_Lambload_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c408 85c0 7510 8b442414 c780a400000010260310 eb67 } - $sequence_1 = { 33c9 0fbe9930670610 3bfb 7408 } - $sequence_2 = { 5b 3bfb 7d1c 2bdf } - $sequence_3 = { 8b6c2424 83c408 3be8 7e02 8be8 } - $sequence_4 = { 85db 56 751a 6a62 68???????? } - $sequence_5 = { 50 e8???????? ff33 ffb5f0f5ffff } - $sequence_6 = { eb16 8d8be8330710 6a0a 8d542424 51 52 e8???????? } - $sequence_7 = { 75d7 6a03 5b 3bfb 7d1c 2bdf } - $sequence_8 = { 85c0 7529 0fb78c05ecfbffff 66898c05f4fdffff 83c002 663bce } - $sequence_9 = { c1e106 030c9500490710 eb05 b9???????? f641247f 75a2 83f8ff } + $sequence_0 = { ffd7 6a21 56 68???????? e8???????? 56 } + $sequence_1 = { c9 c20800 55 8bec 83ec54 57 6a10 } + $sequence_2 = { ff74240c 0fb674240c 6a02 e8???????? 6a08 } + $sequence_3 = { 59 68c78a3146 33c0 c745ac44000000 } + $sequence_4 = { 837dfc00 8d85e0fcffff 7406 8d85e0fbffff 50 8d85e0fdffff 50 } + $sequence_5 = { 81ec18080000 53 56 57 ba00010000 33c0 } + $sequence_6 = { 50 8d85e0fdffff 50 ffd7 6a04 56 } + $sequence_7 = { 0f845d020000 895dfc 8b1d???????? 837dfc00 8d85e0fcffff 7406 } + $sequence_8 = { 6a04 8d4df8 51 6a05 ff750c ffd0 bf6229211a } + $sequence_9 = { 6a04 c745c03c000000 897dc8 c745cc6c104000 8945d4 897dd8 } condition: - 7 of them and filesize < 1039360 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Blackmatter_Auto : FILE +rule MALPEDIA_Win_Recordbreaker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7e457194-4a19-57a3-89ac-b5153afc0744" + id = "9dc0ca6e-db62-51b1-9019-1c46d30aeec8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackmatter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackmatter_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.recordbreaker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.recordbreaker_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "c5598bfcc346f3d5f3d24c66f49b6d8b4e14cf3a3802140e28639e017dd52693" + logic_hash = "a0221e50197a38d94db3feaa17095d8a8348850bd5ac357aa5c929b1c8bf609a" score = 75 quality = 75 tags = "FILE" @@ -97769,32 +96694,32 @@ rule MALPEDIA_Win_Blackmatter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f803 7409 83f802 0f857c010000 e8???????? 83f83d } - $sequence_1 = { c20400 55 8bec 83c4f0 53 c745fc00000000 c745f800000000 } - $sequence_2 = { 837dd800 7505 e9???????? 68???????? e8???????? } - $sequence_3 = { 75df 8bc2 5e 5a 5d } - $sequence_4 = { 8945f0 837df000 0f8491000000 ff75f4 ff75f0 } - $sequence_5 = { 50 8d4302 50 e8???????? a3???????? 6a40 8d85fcfeffff } - $sequence_6 = { 7429 8d85f8feffff 50 ff15???????? 85c0 } - $sequence_7 = { 72df 807d085a 77df b802000000 5d c20400 55 } - $sequence_8 = { 6a00 ff15???????? 8945f0 ff75f4 } - $sequence_9 = { f7f1 92 3b4508 720b 3b450c } + $sequence_0 = { 8bc8 e8???????? 8bd3 8bc8 e8???????? 8b15???????? 8bc8 } + $sequence_1 = { 85d2 7425 8b450c b9feffff7f 2bc6 57 } + $sequence_2 = { 6a00 8d4514 50 6aff ff35???????? } + $sequence_3 = { 8365f800 a1???????? c745f464000000 53 56 } + $sequence_4 = { ff35???????? 57 ff15???????? 8b7508 83c410 8bd7 } + $sequence_5 = { 33c0 50 6800000008 6a02 50 50 } + $sequence_6 = { 83c414 85c0 790f 53 ff15???????? } + $sequence_7 = { 57 8906 ff15???????? 53 ff15???????? 33c0 } + $sequence_8 = { c1e704 037d14 40 8901 } + $sequence_9 = { ff7510 ff750c 56 e8???????? 83c414 56 ff15???????? } condition: - 7 of them and filesize < 194560 + 7 of them and filesize < 232312 } -rule MALPEDIA_Win_Shimrat_Auto : FILE +rule MALPEDIA_Win_Deltas_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "55457a06-1988-5269-89a3-7d42c80efbb3" + id = "25a7191c-2842-5745-a11d-ea324cb5fa9f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shimrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shimrat_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.deltas" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.deltas_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "9a44a689bc8afe661c9129a62baf593cebe3f41d9c0399451d80b6ae3b28e636" + logic_hash = "c404323fb1d2a8c3fdb1b29caf32d56e1cbc5b9f3900009b6282344552f18e72" score = 75 quality = 75 tags = "FILE" @@ -97808,32 +96733,32 @@ rule MALPEDIA_Win_Shimrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 8bce e8???????? 85c0 742b 837dfc04 7518 } - $sequence_1 = { 85c0 7409 ff7570 e8???????? } - $sequence_2 = { 5e c3 33c0 8901 894104 894108 c3 } - $sequence_3 = { 0f8416010000 8d8e90000000 e8???????? 50 8d8e90000000 } - $sequence_4 = { 85c0 75ca 8b07 881c06 8b4514 } - $sequence_5 = { 50 e8???????? 83c414 50 8d4f6c e8???????? } - $sequence_6 = { 8b35???????? 83c40c 395dd8 7405 ff75d8 } - $sequence_7 = { 0f84a4000000 6a7f 8d45d8 50 ff7560 } - $sequence_8 = { e8???????? 85c0 0f8488000000 8d4d34 } - $sequence_9 = { ff7560 ffd6 e9???????? 53 ebd0 8d4d28 e8???????? } + $sequence_0 = { ffd3 8b442420 85c0 7507 c6851045000001 } + $sequence_1 = { 03f3 8b5604 8b06 85c0 } + $sequence_2 = { 55 ff15???????? 83fbff 7407 53 ff15???????? 8b442410 } + $sequence_3 = { 0bc2 33c1 03c5 8b6c2424 8db430e0e62cfe 8bc6 c1e816 } + $sequence_4 = { 85ed 7407 55 ff15???????? 83fbff 7407 } + $sequence_5 = { 8bc7 f7d0 03d1 0bc2 33c1 03442428 8d843097ff2a43 } + $sequence_6 = { 88442461 88442462 8b35???????? 8d442470 } + $sequence_7 = { 8b5604 89542448 8d542428 8b4608 } + $sequence_8 = { 8b44240c 8b35???????? 50 ffd6 8b4c2410 51 ffd6 } + $sequence_9 = { 55 56 8be9 57 b940000000 33c0 8dbc242d010000 } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Dma_Locker_Auto : FILE +rule MALPEDIA_Win_Mrac_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5e2af925-42e5-5846-8ffd-3d54f6df360b" + id = "6bcb64df-21fc-5709-b420-056c81f6920b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dma_locker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dma_locker_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mrac" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mrac_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "3ae5bccd6371af15118f93027d88904afa2d354f640add9013354700a19edfc8" + logic_hash = "ba522542908668fac0a08420f8f0d725096dd1b2d5fd44a72d657a9aa822b86c" score = 75 quality = 75 tags = "FILE" @@ -97847,32 +96772,32 @@ rule MALPEDIA_Win_Dma_Locker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c40c 6804010000 8d8c24b0060000 51 56 ff15???????? 8d8424ac060000 } - $sequence_1 = { 6a00 ffd7 50 6a00 56 6a0f 6896000000 } - $sequence_2 = { eb88 8bff 55 8bec 83ec10 a1???????? 33d2 } - $sequence_3 = { c744243c08020000 ff15???????? 85c0 7440 8b742418 } - $sequence_4 = { 75f9 2bc2 56 50 8d85fcefffff 6a01 } - $sequence_5 = { 8b4340 83c40c 50 68???????? eb3e 83f806 7543 } - $sequence_6 = { 3bc8 7345 8b4e08 8d95ccefffff 3bca 7738 8bda } - $sequence_7 = { e8???????? 6a1c e8???????? 83c404 85c0 7452 } - $sequence_8 = { 83c404 894604 85c0 7414 8b750c b967000000 } - $sequence_9 = { 6a00 6a01 6a00 68???????? 8d5f14 53 893d???????? } + $sequence_0 = { 2bca d1f9 eb03 83c9ff c745bc00000000 c745cc00000000 c745d007000000 } + $sequence_1 = { ba01000000 33c9 e8???????? c744243871000000 8bf0 8b4c2438 80f153 } + $sequence_2 = { 8b85e0feffff 85c0 0f849b010000 8b9dccfeffff 8b0f 48 8bd6 } + $sequence_3 = { 88842454030000 e8???????? 3474 8d8c2448030000 6a06 88842455030000 e8???????? } + $sequence_4 = { e8???????? 3451 8d8c24a00e0000 6a0b 888424b20e0000 e8???????? 344c } + $sequence_5 = { 6a6f 8884245d010000 e8???????? 0451 8d8c2450010000 6a6f } + $sequence_6 = { 3473 88842435140000 8b842420140000 0412 3465 88842436140000 8b842420140000 } + $sequence_7 = { 8d8c2478100000 6a15 88842494100000 e8???????? 3454 8d8c2478100000 } + $sequence_8 = { c644242100 e8???????? 83c404 8d4c240c 51 57 ffd0 } + $sequence_9 = { 888424fa130000 e8???????? 0420 8d8c24f4130000 6a7d 888424fb130000 e8???????? } condition: - 7 of them and filesize < 532480 + 7 of them and filesize < 745472 } -rule MALPEDIA_Win_Turian_Auto : FILE +rule MALPEDIA_Win_Helauto_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "762c542d-5fa6-5b48-a3af-f444b4ed2d2f" + id = "8f4c5f14-ca45-53fe-8db7-58ae81e6cff8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.turian" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.turian_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.helauto" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.helauto_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "64a5758bdf29fcbe94dd0cd69166b022a26376fc8e3a37014e6d93a76d08b3ce" + logic_hash = "8c0415faca54a4465c0b97b35f2aed1c836ec68c9df037f6186699e53a26046b" score = 75 quality = 75 tags = "FILE" @@ -97886,32 +96811,32 @@ rule MALPEDIA_Win_Turian_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bf0 85f6 7405 83c605 } - $sequence_1 = { 5b 81c420040000 c3 8d4c2410 6a10 51 } - $sequence_2 = { 50 53 52 ff15???????? eb1b } - $sequence_3 = { bf???????? f3a5 668b15???????? 52 } - $sequence_4 = { 56 c1e105 03c8 57 8b7c2410 } - $sequence_5 = { 83c9ff 33c0 668b15???????? f2ae } - $sequence_6 = { 81c49c000000 c3 6a00 6a00 8d4c2424 688c000000 51 } - $sequence_7 = { 0f8502010000 8b1d???????? 8b2d???????? 8d442410 50 e8???????? 83c404 } - $sequence_8 = { 6a16 8901 8bd5 56 894104 } - $sequence_9 = { 52 49 baff000000 68???????? 2bd1 } + $sequence_0 = { 8bf8 59 8bc6 6a0a 33d2 59 } + $sequence_1 = { aa 8d8528feffff c7855cffffff01010000 50 66899d60ffffff } + $sequence_2 = { 8dbd9de5ffff c6859ce5ffff30 f3ab 66ab aa } + $sequence_3 = { 8b4510 69c0f4010000 50 8945ec } + $sequence_4 = { 6a44 8d85a8feffff 53 50 } + $sequence_5 = { 3b4510 75ad 395dfc 7409 } + $sequence_6 = { ff75fc ff15???????? 3bc3 0f8448070000 8d45b8 } + $sequence_7 = { 50 8d8598f7ffff 68ff030000 50 } + $sequence_8 = { e8???????? 8b45d4 83c40c 898568ffffff 8b45d0 6a1f } + $sequence_9 = { a3???????? 50 ff15???????? e9???????? 8b442408 48 7509 } condition: - 7 of them and filesize < 645120 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Kardonloader_Auto : FILE +rule MALPEDIA_Win_Anel_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1fc9d8e7-57f1-59f6-8755-7f22512ea4b8" + id = "953c8e23-a017-5b2f-ada2-2a862edfbe44" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kardonloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kardonloader_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.anel" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.anel_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "af6ba3e21c382f2fd654060dcfde8b3eb16b50330472c81358760501218ffed8" + logic_hash = "3d1ba89860b52bc0dc01f6c2b2044c292ec3a194dda9499e849b870d6aa20608" score = 75 quality = 75 tags = "FILE" @@ -97925,32 +96850,32 @@ rule MALPEDIA_Win_Kardonloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8975f8 e8???????? 84c0 ba???????? b9???????? 8d857cffffff 0f44ca } - $sequence_1 = { 57 ff15???????? 8bf0 83feff 0f849d000000 8d45e0 } - $sequence_2 = { c745f8???????? c745fc???????? ff74b5d8 ff15???????? } - $sequence_3 = { 59 59 85c0 0f84f7010000 56 57 } - $sequence_4 = { 7861 ff7510 ff7510 e8???????? 59 50 } - $sequence_5 = { 83c40c 894714 b001 5f 5e } - $sequence_6 = { c3 55 8bec 81ec00040000 8d8500fcffff 56 ff35???????? } - $sequence_7 = { 33c0 e9???????? 33c0 53 8b5d08 } - $sequence_8 = { c745f8???????? c745fc???????? ff74b5d8 ff15???????? 85c0 750a } - $sequence_9 = { 40 8945fc 894d08 8a01 } + $sequence_0 = { 33ff 8db50cffffff e8???????? 6a01 8db5f0feffff e8???????? 6a01 } + $sequence_1 = { 8b45d4 7303 8d45d4 8b4de4 50 8d852cffffff } + $sequence_2 = { 0394b8480c0000 8b4dfc 334844 335040 8bc1 335508 c1e818 } + $sequence_3 = { e8???????? 8bd8 8b8504ffffff c645fc0b e8???????? 33db 43 } + $sequence_4 = { 668945d6 6a69 58 6a6e 668945d8 58 6a67 } + $sequence_5 = { ffb5606ffeff ffd6 85c0 75c0 8d85646ffeff 50 ff95506ffeff } + $sequence_6 = { 6a00 8bc6 e8???????? 84c0 7439 837e1408 7204 } + $sequence_7 = { c20800 68???????? e8???????? cc 6a50 b8???????? e8???????? } + $sequence_8 = { 51 50 e8???????? 8b44244c 894604 } + $sequence_9 = { 0f8e89000000 8b7510 85f6 7e62 ff7514 8d45f8 57 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 376832 } -rule MALPEDIA_Win_Fishmaster_Auto : FILE +rule MALPEDIA_Win_Unidentified_099_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c7f73382-0b3e-516e-ada8-2592a288859c" + id = "d97436b2-5a7b-573d-8a35-42ed42551daa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fishmaster" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fishmaster_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_099" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_099_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "2d3700642fa743154e0272490d462793baad4e202db4b6b6f02f2c7c184ce851" + logic_hash = "05815599a06afec044356539b7fb022948a8fa88c4aa5bb33d6e484e946176ef" score = 75 quality = 75 tags = "FILE" @@ -97961,35 +96886,35 @@ rule MALPEDIA_Win_Fishmaster_Auto : FILE malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 410fbe4c0101 8d41bf 3c19 7705 8d69bf eb28 } - $sequence_1 = { 4489442420 488bcb 488b4318 4883f810 7203 488b0b } - $sequence_2 = { 448d5701 4885c0 0f8e17030000 4d8bcc 4c89642428 448bac2498000000 } - $sequence_3 = { 7203 488b0b 488bd5 4889542438 } - $sequence_4 = { 8d41bf 41b83f000000 3c19 7706 448d61bf eb2b } - $sequence_5 = { 4533c9 33d2 458d4103 488d0dc51e0000 ff15???????? 4c89742438 488d4c2468 } - $sequence_6 = { 7705 8d71bf eb28 8d419f 3c19 } - $sequence_7 = { ff15???????? cc 4885c9 7407 e8???????? eb02 } - $sequence_8 = { 482bc5 4883c0f8 4883f81f 7607 ff15???????? } - $sequence_9 = { 4883f801 721c 488d4101 48894310 4883fa10 488bc3 7203 } + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 4d8bc4 418bd6 498bcf e8???????? 4c8d8df0010000 458bc6 498bd7 } + $sequence_1 = { c5f35cca c4c173590cc1 4c8d0d158f0000 c5f359c1 c5fb101d???????? } + $sequence_2 = { 33d2 488bce ff15???????? 488bce 85c0 0f84be000000 4c8d4c244c } + $sequence_3 = { 4883f9ff 7406 ff15???????? 48832300 4883c308 488d050d9e0100 } + $sequence_4 = { f7842484000000f8ffffff 4c89b424b8210000 448bf7 0f8651020000 48899c24e0210000 4889ac24e8210000 4889b424f0210000 } + $sequence_5 = { 488bf9 498bc2 418be9 48c1f806 488d0db4ee0000 4183e23f } + $sequence_6 = { 0f1005???????? 0fb7442440 0f1101 66894110 488d4b26 4885c9 } + $sequence_7 = { b910000000 e8???????? 4c8bc8 488bf8 33c0 } + $sequence_8 = { 488b05???????? 4833c4 48898580020000 b940000000 e8???????? } + $sequence_9 = { c7442470fedcba98 c744247476543210 660f1f440000 49ffc0 42803c0000 75f6 488d55d0 } condition: - 7 of them and filesize < 812032 + 7 of them and filesize < 314368 } -rule MALPEDIA_Win_Lightlesscan_Auto : FILE +rule MALPEDIA_Win_Kingminer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2e37f7e0-e58a-5e11-9705-46b3e404ff4c" + id = "d7cd7a0a-31ee-53e1-af0c-e4bec9eb4a6f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lightlesscan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lightlesscan_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kingminer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kingminer_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "065574078c0aa4243fb06e1821f47ea5dd0c55644c6efc29c5c042e930dc4c7f" + logic_hash = "a1f2a6dac0d3d841d4f21da5b45b97f1a4e688102fb3e94636b9a33bdb699efe" score = 75 quality = 75 tags = "FILE" @@ -98003,32 +96928,32 @@ rule MALPEDIA_Win_Lightlesscan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488b542450 488bce e8???????? eb11 83fb04 0f8571070000 } - $sequence_1 = { 8905???????? 741b 488d0d0e750300 e8???????? 488b0d???????? ffd0 8b05???????? } - $sequence_2 = { 4c8bca 488905???????? 66c7000a01 e8???????? 488d0d0a180400 c705????????01000000 e8???????? } - $sequence_3 = { 48896c2418 56 57 4154 4881ec80020000 488b05???????? } - $sequence_4 = { 4c8d41ff 498bcc e8???????? 4c8d0580d30400 488d15f1cb0400 488d8d00020000 e8???????? } - $sequence_5 = { 48899c24e0040000 488b5c2448 4c89bc2490040000 4883c308 4c8d3d63780500 8b03 83f8ff } - $sequence_6 = { 4d2bc8 ba08020000 48ffc9 49d1f9 894d80 488d8df0030000 4d03c9 } - $sequence_7 = { 66f2af 48f7d1 4c8d41ff 498bcc e8???????? 488bcb ff15???????? } - $sequence_8 = { 4c8bc0 4883c702 4983c002 eb0f 664489a5a0070000 4c8b4650 498bf8 } - $sequence_9 = { 488b4c2468 488b01 ff5010 e9???????? 488b4c2458 488b01 4533c0 } + $sequence_0 = { 6a00 6a00 57 ff15???????? 6a00 57 ff15???????? } + $sequence_1 = { 752d 83791000 7514 8b4f3c 8b17 394a38 740a } + $sequence_2 = { d1e9 83c002 3bd1 72d1 } + $sequence_3 = { 6a00 52 ff15???????? 6a00 ff15???????? a1???????? } + $sequence_4 = { 7524 a1???????? a3???????? a1???????? c705????????6d7b0010 } + $sequence_5 = { 7406 33c0 5d c21000 e8???????? } + $sequence_6 = { 8b4704 8b15???????? 8945fc 8b07 } + $sequence_7 = { f3a5 ff249590640010 8bc7 ba03000000 83e904 } + $sequence_8 = { 50 ff15???????? 3bc7 7435 8d8de8feffff } + $sequence_9 = { 8b95d0feffff 2b4234 7419 83b9a000000000 7466 50 } condition: - 7 of them and filesize < 1399808 + 7 of them and filesize < 165888 } -rule MALPEDIA_Win_Donot_Auto : FILE +rule MALPEDIA_Win_Combos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0d8c8de4-b5bc-5e41-9f0a-3ce84556a33b" + id = "83be0118-da53-5a8d-831d-9e770a5f717d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.donot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.donot_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.combos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.combos_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "c988e567c68890dfe0605ba69d12ded06e141c854ed633d34ee6899ee2b466e8" + logic_hash = "f3e6fe545b99111283539f520a90d4bf3b968444eac10c20521004e7b16afe6f" score = 75 quality = 75 tags = "FILE" @@ -98042,32 +96967,32 @@ rule MALPEDIA_Win_Donot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c7461407000000 668906 8b95ccfcffff 83fa08 7235 } - $sequence_1 = { 52 50 8b08 ff511c 6a0c e8???????? } - $sequence_2 = { 83fa08 7231 8b8dc8fdffff 8d145502000000 8bc1 81fa00100000 7210 } - $sequence_3 = { 8b06 8b4004 c70406???????? 8b06 8b5004 8d4290 } - $sequence_4 = { 8d8d68fdffff 6a20 ffb5c0fdffff 33c0 c78568fdffff00000000 c78578fdffff00000000 } - $sequence_5 = { 8b49fc 83c223 2bc1 83c0fc 83f81f 0f87b4150000 52 } - $sequence_6 = { 83f8ff 7507 33f6 e9???????? 6a00 50 } - $sequence_7 = { 50 e8???????? 8bb5e4e7ffff 8bc6 8b95e0e7ffff 2bc2 83f801 } - $sequence_8 = { e9???????? 833d????????00 0f858cc60000 8d0d50990310 ba1d000000 e8???????? 5a } - $sequence_9 = { 50 8d45f4 64a300000000 8b01 8d7968 8b4004 c744389878210410 } + $sequence_0 = { 8bd8 899dd8feffff 3bdf 0f84a2000000 8b7d0c 83c9ff } + $sequence_1 = { 83e33f 33d3 c1f804 8b9c9600030000 8a51ff 0bfb } + $sequence_2 = { c1f805 8d1c85201b0110 8b4508 83e01f 8d34c0 } + $sequence_3 = { 53 56 8b8dd8feffff 51 57 68ffff1f00 } + $sequence_4 = { 85db 750b 8d4eff 3bf9 8b4c2410 } + $sequence_5 = { ff15???????? 8bd0 8995d8feffff 3bd3 0f847d010000 } + $sequence_6 = { 48 8bf0 c1f803 83e607 0fbe0410 8504b548930010 0f95c0 } + $sequence_7 = { 8b0c8d201b0110 8d04c0 f644810401 7425 57 56 e8???????? } + $sequence_8 = { 50 56 e8???????? 8945d0 8b7d08 } + $sequence_9 = { 8bd0 2be8 89542414 eb04 8b542414 33c0 } condition: - 7 of them and filesize < 626688 + 7 of them and filesize < 163840 } -rule MALPEDIA_Win_Urlzone_Auto : FILE +rule MALPEDIA_Win_Alureon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "66cd5cda-0cf5-5934-9baf-6b5f820d2f06" + id = "a73dc24e-01b5-5374-84bf-44615f6f8c40" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.urlzone" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.urlzone_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alureon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alureon_auto.yar#L1-L177" license_url = "N/A" - logic_hash = "7c1a2ac73460b5e428df7b91964316f5979631407a0a74f2db057df15dd1651b" + logic_hash = "3ffa46b9256035a0465adbbc3bd0212addd530491396c5f57b5bebbc944d0354" score = 75 quality = 75 tags = "FILE" @@ -98081,32 +97006,38 @@ rule MALPEDIA_Win_Urlzone_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7503 8a0a 42 80e930 80f909 7708 } - $sequence_1 = { 7c42 80f866 7f3d 80ec61 } - $sequence_2 = { 7f08 80ec41 80c40a eb10 } - $sequence_3 = { 80fc39 7f05 80ec30 eb22 } - $sequence_4 = { 80e830 eb22 80f841 7c23 80f846 7f08 } - $sequence_5 = { 7f08 80ec41 80c40a eb10 80fc61 7c42 } - $sequence_6 = { eb10 80f861 7c11 80f866 7f0c } - $sequence_7 = { 80e930 80f909 7708 8d0480 8d0441 ebed } - $sequence_8 = { 80ec61 80c40a 80f830 7c32 80f839 7f05 } - $sequence_9 = { 7c63 80fc39 7f05 80ec30 eb22 80fc41 7c54 } + $sequence_0 = { 75f8 8b55ec 8b7de8 52 89530c 897b10 } + $sequence_1 = { 8d4520 48 89442430 c744242814d00400 48 894c2420 } + $sequence_2 = { 8bd0 8955fc 85d2 0f8451010000 32c0 8bce } + $sequence_3 = { 8d43d8 66894520 8bc1 44 894d2c c1e818 41 } + $sequence_4 = { 88442447 8d442424 50 6a60 } + $sequence_5 = { 668945f4 8d45f0 50 6a01 } + $sequence_6 = { 48 81ecf0000000 48 8d6c2470 48 83e5e0 33c0 } + $sequence_7 = { ff75f8 ff15???????? 85c0 7865 ff75b8 8d8598f9ffff 68???????? } + $sequence_8 = { 50 8d85f8fcffff 68???????? 50 ffd6 83c418 } + $sequence_9 = { c645f636 c645f71f c645f83d c645f929 c645fa3b c645fb00 e8???????? } + $sequence_10 = { ab ab ab ab 8d442444 8944247c 53 } + $sequence_11 = { 53 57 8975f4 e8???????? 8b45f4 83c40c } + $sequence_12 = { 74c5 395df8 7409 ff75f8 ff15???????? } + $sequence_13 = { c645d002 c645d111 c645d23a c645d330 c645d401 } + $sequence_14 = { 75c5 56 ff15???????? 8a45ff 5e 5b c9 } + $sequence_15 = { 85c0 0f84f2020000 53 53 6a03 } condition: - 7 of them and filesize < 704512 + 7 of them and filesize < 278528 } -rule MALPEDIA_Win_Zerocleare_Auto : FILE +rule MALPEDIA_Win_Brbbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "433422a9-8155-5253-967a-d468274de85b" + id = "90f3eca3-a8ac-5396-b696-f6c36e242527" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zerocleare" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zerocleare_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.brbbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.brbbot_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "27ba0960de329e73790bd0fb19cb3129bd1f124ee5eb512b9aca888dc53e16b5" + logic_hash = "01b7f091ad5c5584725e6a754a08338f9a2c33e3759aac15777f95b901cf8ec0" score = 75 quality = 75 tags = "FILE" @@ -98120,32 +97051,32 @@ rule MALPEDIA_Win_Zerocleare_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b8518f8ffff 8bbd14f8ffff 2bc7 c1f803 3bf0 7c83 } - $sequence_1 = { 8b3d???????? 8d85c0f7ffff 0f438dd8f7ffff 83bdd4f7ffff08 } - $sequence_2 = { 85c0 751f ff15???????? 50 8d4c2404 e8???????? 68???????? } - $sequence_3 = { 8945f4 56 8b7508 57 8b13 } - $sequence_4 = { 660fd685e8f7ffff c7401000000000 c7401407000000 668908 c645fc04 8b9530f7ffff 83fa08 } - $sequence_5 = { ffb5f4f7ffff ffb5f0f7ffff e8???????? 83c408 85c0 7409 } - $sequence_6 = { c745cc00000000 8b4104 8b7c1824 8b741820 85ff 7c19 } - $sequence_7 = { 6b45e430 8945e0 8d80f0d64400 8945e4 803800 8bc8 7435 } - $sequence_8 = { 0f85d2520000 c3 55 8bec a1???????? 334508 5d } - $sequence_9 = { e8???????? 83c40c 85c0 744a 6a00 } + $sequence_0 = { 85c0 0f88f0000000 488d0d421d0100 e8???????? 8bd8 85c0 0f88da000000 } + $sequence_1 = { 418bd4 488bce 4c89742460 e8???????? 4c8b7540 8bd8 } + $sequence_2 = { 488bf8 0f85d5000000 488d0d07460000 ff15???????? 488bf0 4885c0 } + $sequence_3 = { 7528 48833d????????00 741e 488d0d7dde0000 e8???????? 85c0 740e } + $sequence_4 = { 4c895c3040 4b8b84f9c05a0100 498bd6 41b80a000000 } + $sequence_5 = { 752e 4b8b84f9c05a0100 8a4c303a 413ac8 741d 85db } + $sequence_6 = { 33d2 41b803010000 c68424f001000000 e8???????? 488d8c24e1000000 33d2 } + $sequence_7 = { 488bce ff15???????? 85c0 747f 035c2420 } + $sequence_8 = { 53 4883ec70 33db 48897010 } + $sequence_9 = { 33d2 897c2420 488be8 488906 ff15???????? 85c0 7506 } condition: - 7 of them and filesize < 42670080 + 7 of them and filesize < 198656 } -rule MALPEDIA_Win_Ksl0T_Auto : FILE +rule MALPEDIA_Win_Nestegg_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a3ab9e8a-b9b1-5fdf-a960-56956519148f" + id = "315a7796-8683-5d7a-8cf2-784c6dd94f9d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ksl0t" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ksl0t_auto.yar#L1-L171" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nestegg" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nestegg_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "e91b3156f2e9e5f9c8a906372d50f3aa236f543969f133a16425c0f118830109" + logic_hash = "4273a1509259a06eece460649eb821123ed1b442866d55968fb9b1f2cfa0fb16" score = 75 quality = 75 tags = "FILE" @@ -98159,40 +97090,34 @@ rule MALPEDIA_Win_Ksl0T_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? b9ff000000 e8???????? 488bfb 4803ff 4c8d2df17a0000 } - $sequence_1 = { 85c0 741d 8b54240c 52 8d442404 50 ff15???????? } - $sequence_2 = { ff15???????? 8d9500090000 52 ff15???????? 03c0 50 } - $sequence_3 = { 57 8b55dc 52 ff15???????? 57 } - $sequence_4 = { 8d8d60060000 51 ff15???????? e9???????? } - $sequence_5 = { c68424f900000002 c68424fa00000055 c644245813 c64424593c c644245a3b c644245b31 c644245c13 } - $sequence_6 = { 448b8424a4140000 488d1586d20000 488d8c24a0100000 ff15???????? eb4e 66ba5c00 } - $sequence_7 = { 8d45f0 64a300000000 8965e8 c745fc00000000 6a01 } - $sequence_8 = { 8bac2438030000 b23a 56 b321 8bf1 } - $sequence_9 = { c68424090300003a c684240a03000006 c684240b0300002c c684240c03000026 c684240d03000021 } - $sequence_10 = { 488d8c24b0030000 e8???????? ba0f000000 488d8c2480010000 e8???????? } - $sequence_11 = { 488d0d47e30000 ff15???????? e9???????? 488d1575c00000 4881c25c010000 41b804000000 } - $sequence_12 = { 72f3 33c0 90 308c048c000000 40 83f80c } - $sequence_13 = { c684242602000036 c684242702000014 c684242802000031 c684242902000031 } - $sequence_14 = { 0f8557ffffff b928000000 bf???????? bb???????? bd???????? b8???????? 2bf9 } - $sequence_15 = { c684249201000030 c68424930100003b c684249401000018 c684249501000020 c684249601000021 } + $sequence_0 = { 8bf8 3bfb 0f840efdffff 3bf3 7408 8b06 6a01 } + $sequence_1 = { 7e1c 57 ffd3 8b4c2414 83c404 8d0c49 } + $sequence_2 = { 8a542414 83e207 668910 8b7c241c 8bcf e8???????? 8bcf } + $sequence_3 = { b801000000 5b 81c404280000 c3 5f 33c0 } + $sequence_4 = { 8d7c2415 c644241400 f3ab 8bb42418040000 6a04 } + $sequence_5 = { 33c0 53 8944240f 56 57 33db 8944241b } + $sequence_6 = { 89743c20 81c700010000 6a00 8d442420 57 50 6a00 } + $sequence_7 = { 85c0 74d4 8b442410 8bcf 50 e8???????? } + $sequence_8 = { 6a01 8d4c2424 c744243c00000000 c644241c00 c744241d00000000 } + $sequence_9 = { 64a100000000 6aff 68???????? 50 b820410000 } condition: - 7 of them and filesize < 196608 + 7 of them and filesize < 221184 } -rule MALPEDIA_Win_Rising_Sun_Auto : FILE +rule MALPEDIA_Win_Skipper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e7041472-db64-5ca5-926c-a3eb0b3a9cad" + id = "64a2fa4c-6691-570a-b99c-c64694f81fbb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rising_sun" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rising_sun_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.skipper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.skipper_auto.yar#L1-L436" license_url = "N/A" - logic_hash = "7e3e464c1a03d1cb6ef88adda73a2c17dabfe5f93751654747dc236b8a8e7509" + logic_hash = "a0d077545acb481645aa7b1b148ae369d0e9c4615de07cc8af0856e7c8c6f15a" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -98204,34 +97129,70 @@ rule MALPEDIA_Win_Rising_Sun_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488b8a48000000 4883c138 e9???????? 488b8a48000000 4883c160 e9???????? } - $sequence_1 = { 44886c2440 488d8db8000000 4883bdd000000008 480f438db8000000 bf03000000 4c8b85c8000000 4c3bc7 } - $sequence_2 = { 4533c9 4533d2 488bd9 4963f8 } - $sequence_3 = { 488b8d10030000 4833cc e8???????? 4c8d9c2420040000 498b5b28 498b7330 498b7b38 } - $sequence_4 = { 0f8498feffff 488d5506 488bcb ff15???????? 488905???????? 4885c0 0f847bfeffff } - $sequence_5 = { 4181f9000000c0 7532 4585d2 756e 488d4b04 4c8d059e520000 418d5216 } - $sequence_6 = { 4883ec20 33c0 48c7411807000000 488d15a97d0200 48894110 4983c9ff 4533c0 } - $sequence_7 = { c78534590000c1ba3099 c785385900002c7b2848 c7853c590000a1d91b85 c78540590000ea4058b5 c78544590000e6ecbf88 66c7854859000094a8 e8???????? } - $sequence_8 = { e9???????? 488bcd e8???????? 48ffc3 4c8be8 e9???????? 48ff4548 } - $sequence_9 = { c744246c3ffbe9ea c7442470f94bc72d c7442474d9ec5e31 c7442478b1fab2fb c744247c3ecc0cc2 c74580af6c9d01 c74584614a63ca } + $sequence_0 = { 6a00 6a00 6a03 68???????? 68???????? 6a50 } + $sequence_1 = { e8???????? 6804010000 e8???????? 6804010000 8bf8 6a00 } + $sequence_2 = { ff15???????? 6a00 6a00 6a00 6a00 50 ff15???????? } + $sequence_3 = { 6800803801 6a00 ff37 e8???????? 6804010000 c7470400000000 } + $sequence_4 = { 0fb6c1 8b4d08 0fb68405fcfeffff 320439 } + $sequence_5 = { 6804010000 6a00 50 8945e0 e8???????? } + $sequence_6 = { 0fb68405fcfeffff 320439 47 8847ff 4e 0f8568ffffff 8b4dfc } + $sequence_7 = { 0385f8feffff 898df4feffff 25ff000080 7907 48 0d00ffffff } + $sequence_8 = { e8???????? 83c404 6a00 6a64 52 } + $sequence_9 = { 6800308000 6a00 6a00 68???????? } + $sequence_10 = { 038de8feffff 8b85e0feffff 99 f77d0c 8b4508 } + $sequence_11 = { 8b85e0feffff 83c001 8985e0feffff 81bde0feffff00010000 0f8d84000000 8b8de0feffff 0fb68c0df0feffff } + $sequence_12 = { 44880a 410fb610 4103d1 81e2ff000080 7d0a } + $sequence_13 = { 8a85effeffff 888415f0feffff 0fb64df8 0fb6940df0feffff } + $sequence_14 = { 81c900ffffff 41 898de8feffff 8b85e0feffff 8a8c05f0feffff 888deffeffff 0fb695e8feffff } + $sequence_15 = { 8d1492 03d2 2bc2 4863d0 420fb60432 4403c0 } + $sequence_16 = { 4863d0 420fb60432 4403c0 4403c6 4181e0ff000080 7d0d 41ffc8 } + $sequence_17 = { ebd0 c785e8feffff00000000 c785e0feffff00000000 eb0f 8b85e0feffff 83c001 } + $sequence_18 = { 450fb608 4803d0 0fb602 418800 } + $sequence_19 = { 7d0d 41ffc8 4181c800ffffff 41ffc0 410fb6c0 488d1424 } + $sequence_20 = { e9???????? c785dcfeffff00000000 eb0f 8b8ddcfeffff 83c101 } + $sequence_21 = { 48 0d00ffffff 40 8945f8 8b4df8 0fb6940df0feffff } + $sequence_22 = { ffc0 488d5201 3d00010000 7cf1 448bc1 448bc9 } + $sequence_23 = { 8b4508 0fb61410 03ca 81e1ff000080 } + $sequence_24 = { 0fb602 8843ff 408832 4181f900010000 7c9a 488bdd 85ed } + $sequence_25 = { 488d1424 4c03c0 410fb6c2 450fb608 4803d0 } + $sequence_26 = { 448bf0 0f85f3000000 488d0d20590000 33d2 41b800080000 ff15???????? 488bd8 } + $sequence_27 = { 668986be010000 c74668885a4100 6a0d e8???????? 59 } + $sequence_28 = { 743c 8b75e0 8bc6 c1f805 83e61f c1e606 03348520b72300 } + $sequence_29 = { 488b442450 488d0d75a80000 488b0cc1 4c8d4c244c 488d9520060000 498b0c0c 895c2448 } + $sequence_30 = { c3 48895c2408 57 4883ec20 488d1de7a40000 488d3de0a40000 eb0e } + $sequence_31 = { 8810 33ff 8d5001 8b048d606d4100 } + $sequence_32 = { 59 8b7508 8d34f570a02300 391e 7404 8bc7 eb6e } + $sequence_33 = { 56 56 56 e8???????? 83c414 8b45fc ff34c51ca92300 } + $sequence_34 = { 7509 488d0deee90000 eb02 33c9 e8???????? 4883c438 c3 } + $sequence_35 = { 8d0c8d20b72300 8901 8305????????20 8d9000080000 } + $sequence_36 = { 7456 8b4de0 8d0c8d20b72300 8901 } + $sequence_37 = { 8965ec 6aff 6a00 8d4520 c741140f000000 c7411000000000 50 } + $sequence_38 = { 8a8c181d010000 8888b0a52300 40 ebe6 } + $sequence_39 = { 3b1cfd18a92300 7409 47 897dfc 83ff17 72ee } + $sequence_40 = { 4c8d157da80000 33d2 4d8bc2 448d4a08 } + $sequence_41 = { c785d4feffffffff1f00 8b4508 50 6a00 8b8dd4feffff 51 } + $sequence_42 = { 8078035c 7505 8b75f0 03f0 83c005 83c205 } + $sequence_43 = { 41b894000000 488908 8b0d???????? 894808 0fb60d???????? } + $sequence_44 = { ff15???????? 448be8 85c0 0f8449010000 488b4c2450 488364242000 488d052fab0000 } + $sequence_45 = { 8b5c2444 e9???????? 488d05dfa90000 4a8b0ce8 41f6440c0880 0f84cb020000 33db } condition: - 7 of them and filesize < 409600 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Cobalt_Strike_Auto : FILE +rule MALPEDIA_Win_Collection_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1adbbac8-6bfc-5d06-9cad-1cba809f72a0" + id = "1b2d65a3-063f-5da2-afcb-bd2cf7ccde3f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cobalt_strike" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cobalt_strike_auto.yar#L1-L236" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.collection_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.collection_rat_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "516cb9bee5b249c5388cc4f59266e6454e546903dcdda98af8bfbaa75e737812" + logic_hash = "a7a889a1cf63b732a0e6294d85395ab72d5994c8a4737c39e94d8d81761fea64" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -98243,48 +97204,34 @@ rule MALPEDIA_Win_Cobalt_Strike_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? eb0a b801000000 e9???????? } - $sequence_1 = { 3bc7 750d ff15???????? 3d33270000 } - $sequence_2 = { ff30 4f ff15???????? 83c604 8b06 } - $sequence_3 = { ff30 8b35???????? e8???????? eb17 } - $sequence_4 = { eb0b 391f 7504 83670400 8b7f20 85ff 75f1 } - $sequence_5 = { eb0b 8b45d4 83c010 8945d4 eb84 e9???????? } - $sequence_6 = { e8???????? 8bf8 59 59 85ff 7408 ff36 } - $sequence_7 = { e8???????? ff75fc ff15???????? 03fe 2bf8 57 ff75fc } - $sequence_8 = { ff15???????? 85c0 741d ff15???????? 85c0 } - $sequence_9 = { e9???????? 833d????????01 7505 e8???????? } - $sequence_10 = { 85c0 7405 e8???????? 8b0d???????? 85c9 } - $sequence_11 = { 8bd0 e8???????? 85c0 7e0e } - $sequence_12 = { ffc3 413bdf 7cde 488b742428 8b85f0170000 } - $sequence_13 = { 81fe00000008 7607 e8???????? eb08 448bce e8???????? 8bd8 } - $sequence_14 = { e8???????? 85c0 743d ffc3 83fb20 } - $sequence_15 = { c744242003000000 ff15???????? 488903 4883f8ff 74b2 8364246000 } - $sequence_16 = { 817c2404fca45307 751d 488b442418 8b00 } - $sequence_17 = { 8b442450 4c8d4c2420 41b820000000 8bd0 488b4c2448 488b442440 } - $sequence_18 = { 8b4038 488b4c2430 482bc8 488bc1 4889442430 eb5c } - $sequence_19 = { c644246345 c644246478 c644246541 c644246600 c644244856 } - $sequence_20 = { 4863403c 4889442428 48837c242840 722f 48817c242800040000 7324 } - $sequence_21 = { 488d0481 4889442448 488b442448 8b00 488b8c2498000000 4803c8 488bc1 } - $sequence_22 = { 488b4c2458 488d440118 48890424 488b442458 0fb74006 } - $sequence_23 = { 488b1424 0fb712 6623d1 0fb7ca 0fb7c9 488b542408 } + $sequence_0 = { 448928 498b4f10 4885c9 7405 e8???????? } + $sequence_1 = { 4c8bc0 4889442450 eb05 4c8b442450 } + $sequence_2 = { 488b05???????? 488b4808 488b4930 4883c110 e8???????? 488b05???????? } + $sequence_3 = { e8???????? 4883c604 448bc7 488bd6 488bc8 488bd8 } + $sequence_4 = { 85c0 7461 e9???????? 488b9540070000 4c8d0590980000 } + $sequence_5 = { 84c0 740a 458b949be4350200 eb08 458b949bac350200 448d47ff } + $sequence_6 = { 488913 498bfe 895308 4d3bf4 0f8364010000 448a2f 4c8d35843b0100 } + $sequence_7 = { 41b806000000 488d15d7390100 483950f0 740b 488b10 4885d2 7403 } + $sequence_8 = { 89442420 4c8b8c2480110000 4533c0 8bd3 8d4fe9 e8???????? } + $sequence_9 = { 488bc8 bac8000000 e8???????? 488bd0 41b810000000 488bcb 4883c420 } condition: - 7 of them and filesize < 1015808 + 7 of them and filesize < 397312 } -rule MALPEDIA_Win_Lumma_Auto : FILE +rule MALPEDIA_Win_Ryuk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1dee4d5d-9b7b-5ecd-98af-fd03e9ff26e5" + id = "721acb27-a4a0-50f9-a1d2-cd2f2b4d785d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lumma" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lumma_auto.yar#L1-L169" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ryuk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ryuk_auto.yar#L1-L449" license_url = "N/A" - logic_hash = "3a8b83c4e573eb9f46c2ea015108cf5619d754c9ccdb93831085f7f3bab02530" + logic_hash = "445b298ca90f42d0360a842e111170d0d02597be6aa1ae9b7c72639822721220" score = 75 - quality = 73 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -98296,40 +97243,72 @@ rule MALPEDIA_Win_Lumma_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 ff767c ff7678 ff7644 } - $sequence_1 = { ff7608 ff7044 ff503c 83c414 } - $sequence_2 = { ff7134 ff5130 83c410 85c0 } - $sequence_3 = { e8???????? 833800 740a e8???????? 833822 } - $sequence_4 = { 894610 8b461c c1e002 50 } - $sequence_5 = { ff770c ff37 ff7134 ff5130 } - $sequence_6 = { 83c410 85c0 7407 8907 } - $sequence_7 = { ff7678 ff7644 ff563c 83c414 } - $sequence_8 = { 017e78 83567c00 017e68 83566c00 } - $sequence_9 = { 83c40c 6a02 6804010000 e8???????? } - $sequence_10 = { 8d8672920300 ff7604 57 50 } - $sequence_11 = { ff7034 ff5030 83c410 85c0 } - $sequence_12 = { 41 5a cb 55 89e5 } - $sequence_13 = { e8???????? 83c40c 017e58 297e5c 03be8c000000 } - $sequence_14 = { 59 41 58 5a 59 41 5a } - $sequence_15 = { f6460a04 7507 837e3c30 0f92c0 } - $sequence_16 = { c70000000000 85c9 7406 c70100000000 c7466cfeffffff b8feffffff 5e } - $sequence_17 = { e8???????? 83c40c 019e8c000000 39ef } + $sequence_0 = { 68???????? 6a01 6a00 6814010000 } + $sequence_1 = { 85c0 7508 6a01 ff15???????? 68???????? 6a01 } + $sequence_2 = { 6a08 6a18 68???????? 68???????? 68???????? } + $sequence_3 = { 7578 6a10 6a18 68???????? } + $sequence_4 = { 66398818000035 753e 8b4508 b9???????? 2bc1 50 } + $sequence_5 = { 68???????? 68???????? 68???????? ff15???????? 85c0 7525 6a08 } + $sequence_6 = { ff15???????? 85c0 7542 6a28 6a18 68???????? } + $sequence_7 = { ff15???????? 85c0 7578 6a10 } + $sequence_8 = { 81b8????????50450000 754c b90b010000 66398818000035 753e 8b4508 } + $sequence_9 = { 68c0cf6a00 ff15???????? 6a01 ff15???????? } + $sequence_10 = { e8???????? 68e8030000 ff15???????? 68???????? e8???????? } + $sequence_11 = { 7407 b801000000 eb0b eb04 33c0 eb05 b801000000 } + $sequence_12 = { ba01000000 c1e200 8b45fc 880c10 b904000000 6bd103 817c15d8ff000000 } + $sequence_13 = { b804000000 c1e000 8b4c05d8 83c101 ba04000000 c1e200 894c15d8 } + $sequence_14 = { 2b4df4 394dfc 7312 ba01000000 } + $sequence_15 = { ba01000000 8b4df0 d3e2 0b55f8 8955f8 ebd6 eb02 } + $sequence_16 = { 0f870b020000 720c 8b459c 3b45f4 0f87fd010000 b904000000 c1e100 } + $sequence_17 = { 6bc203 8b4dfc c6040100 ba01000000 d1e2 8b45fc c6041000 } + $sequence_18 = { ff15???????? b811000000 e9???????? e9???????? } + $sequence_19 = { 7407 48 85c0 7ff0 } + $sequence_20 = { 6a00 6814010000 ff7508 ff35???????? ff15???????? } + $sequence_21 = { ff35???????? ff15???????? 833d????????00 6a10 6a18 } + $sequence_22 = { 751b ff35???????? ff35???????? 6a01 68???????? e8???????? 83c410 } + $sequence_23 = { ff15???????? b803000000 eb05 b805000000 } + $sequence_24 = { 2bf0 33c0 66890473 83ffff } + $sequence_25 = { 56 ff15???????? 8bcb 8d5102 } + $sequence_26 = { e8???????? e8???????? b9e8030000 ff15???????? } + $sequence_27 = { 7714 7212 81f9d0070000 770a 85d2 } + $sequence_28 = { eb0b 8bc1 99 f7fe } + $sequence_29 = { 0f9fc0 5d c3 8bff 55 8bec 8b4508 } + $sequence_30 = { 8d5f02 668b4702 83c702 6685c0 } + $sequence_31 = { 488bc3 4883c430 5b c3 48895c2408 48896c2410 } + $sequence_32 = { 53 d1fe e8???????? 83c408 8d5002 } + $sequence_33 = { 6685c9 75f5 2bf2 68???????? 53 } + $sequence_34 = { 8bc8 83e103 f3a4 8d7afe 668b4702 8d7f02 } + $sequence_35 = { 8d7f02 6685c0 75f4 a1???????? 8907 eb03 } + $sequence_36 = { 83c202 6685c0 75f5 8d7bfe 2bd6 8d5f02 } + $sequence_37 = { 498bc1 c3 4053 4883ec20 8bc1 498bd8 } + $sequence_38 = { 4883c428 c3 48895c2408 57 4883ec30 8364242000 } + $sequence_39 = { ba00000040 ff15???????? 488bd8 ff15???????? 83f820 } + $sequence_40 = { ff15???????? 41b900800000 4533c0 488bd6 488bcf } + $sequence_41 = { 66837f0254 750f 66837f0641 7508 } + $sequence_42 = { 66833f4e 7516 66837f0254 750f } + $sequence_43 = { 33c9 ba10270000 41b800100000 448d4904 ff15???????? } + $sequence_44 = { d1e8 03c2 c1e806 6bc05a } + $sequence_45 = { e8???????? 99 2bc2 d1f8 85c0 } + $sequence_46 = { 33c9 ff15???????? 48897c2430 488d4c2440 c744242802000000 4533c9 } + $sequence_47 = { 8b5c3050 ff15???????? 41b900300000 c744242040000000 } + $sequence_48 = { ff15???????? 488bf8 4885c0 7410 ff15???????? 488bc8 } + $sequence_49 = { e8???????? 84c0 746c e8???????? 488d0d63080000 e8???????? e8???????? } condition: - 7 of them and filesize < 1115136 + 7 of them and filesize < 7450624 } -rule MALPEDIA_Win_Yahoyah_Auto : FILE +rule MALPEDIA_Win_Kimjongrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7d580a73-e71e-51e5-b9b2-111f677f9e42" + id = "6fc69770-2665-5839-9d6a-97fd73d156df" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yahoyah" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yahoyah_auto.yar#L1-L163" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kimjongrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kimjongrat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "3c235d0922e2b2ae3e259f93f1da8403405399a9b438615162581b244056f37a" + logic_hash = "edaec54e18eb1d3289f1a7f5442afe5f1403cb37fea612fda6550402130dfa44" score = 75 quality = 75 tags = "FILE" @@ -98343,37 +97322,32 @@ rule MALPEDIA_Win_Yahoyah_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 6a02 53 6af0 } - $sequence_1 = { 50 6800080000 ff15???????? ff15???????? } - $sequence_2 = { 50 e8???????? 59 53 53 6a03 0fb7c8 } - $sequence_3 = { e8???????? 59 56 56 8d45fc 50 } - $sequence_4 = { 53 6a03 0fb7c8 b8???????? 50 50 51 } - $sequence_5 = { ff15???????? 85c0 7501 c3 56 } - $sequence_6 = { 7503 41 eb09 33d2 3bd1 1bc9 83e102 } - $sequence_7 = { ff15???????? 6a2e 68???????? e8???????? } - $sequence_8 = { 53 53 56 53 ff15???????? 68d0070000 } - $sequence_9 = { c1ea18 52 0fb6d0 52 c1e808 } - $sequence_10 = { 68???????? 6890ef0000 68???????? 6a60 } - $sequence_11 = { ff15???????? 6a3a 56 e8???????? 8bf0 83c410 } - $sequence_12 = { 90 33c9 33c0 648b3530000000 8b760c 8b761c } - $sequence_13 = { 90 68add13441 ffb53ffbffff 6a00 e8???????? 898521f1ffff } - $sequence_14 = { 90 90 90 90 90 68add13441 ffb53ffbffff } + $sequence_0 = { ff7510 56 e8???????? 83c408 eb30 57 e8???????? } + $sequence_1 = { 751c 8b45f4 83c004 8945f4 8b00 43 83c704 } + $sequence_2 = { eb02 33db ff7610 57 e8???????? 83c408 85c0 } + $sequence_3 = { c7856cffffffffffffff 8b4510 80380c 7513 8b4dd4 ff31 ff7008 } + $sequence_4 = { eb30 c6840d64d9ffff5e eb26 c6840d64d9ffff2f eb1c c6840d64d9ffff3f eb12 } + $sequence_5 = { e8???????? 53 57 e8???????? 8b5304 0fbf5b26 83c414 } + $sequence_6 = { eb13 8b4d20 0fb6c1 85c9 bb20000000 0f45d8 80cb01 } + $sequence_7 = { c7852cffffff00000000 741e 8d8504ffffff 68???????? 50 e8???????? 83c408 } + $sequence_8 = { e8???????? 83c410 5d c3 6a00 b8???????? 6aff } + $sequence_9 = { e8???????? 668b4608 663345c4 b9007e0000 6623c1 83c40c 663145c4 } condition: - 7 of them and filesize < 483328 + 7 of them and filesize < 1572864 } -rule MALPEDIA_Win_Unidentified_039_Auto : FILE +rule MALPEDIA_Win_Brambul_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ff352829-d1d0-5849-83ea-58866912f4d1" + id = "ab481228-bdce-550e-a6f6-2d8dfaa70a2b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_039" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_039_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.brambul" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.brambul_auto.yar#L1-L173" license_url = "N/A" - logic_hash = "d0fe8cc6956cba73b2a7ff7165daeebd2de9ab47240a59740a19b016e98dc584" + logic_hash = "4ef5f993f2727cb74a42049fbc80622dc3543c88c7bb52088b1f5b1131ebc4b4" score = 75 quality = 75 tags = "FILE" @@ -98387,32 +97361,38 @@ rule MALPEDIA_Win_Unidentified_039_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 75f6 2bc2 d1f8 0f8596feffff c74534d66e0000 c74524a6290000 c74530f12a0000 } - $sequence_1 = { c745ec0d6a0000 c745e8cc1a0000 c745f065350000 c745e4cc020000 c745e0f4170000 c745dc92210000 83c0a6 } - $sequence_2 = { 23c1 8945f8 8b450c 8b4df4 3bc8 } - $sequence_3 = { 57 8b85b0070000 c74594c92f0000 c745982b7d0000 c745a080210000 c74590043b0000 c7458422170000 } - $sequence_4 = { 8b45f0 0bc8 894de4 8b45f4 } - $sequence_5 = { 23c1 8b4d9c 23c1 8b4d98 } - $sequence_6 = { 8b4d0c 3bc8 7d0f ff7508 ff75f4 ff15???????? 89450c } - $sequence_7 = { c745ec0d0a0000 8b45ec b99bc3ffff 2bc8 034df0 8b45fc 8b55e8 } - $sequence_8 = { 33c8 894de0 8b45ec 8b4df0 3bc8 7c0a 53 } - $sequence_9 = { 8b4528 05cf7b0000 33c8 894d2c 8b4530 } + $sequence_0 = { 33c9 48 898d4cffffff 7413 33f6 } + $sequence_1 = { 8a4c0603 880c06 40 3bc7 7cf4 c6043700 } + $sequence_2 = { 5a d3e2 4a 8955e4 83f814 7320 6a1b } + $sequence_3 = { 03f5 8d8c31a1ebd96e 8b7044 8be9 c1ed1d } + $sequence_4 = { 50 687e660480 56 e8???????? 8b8c241c010000 6a10 } + $sequence_5 = { 8bfa 03f2 33fe 33f9 03fb 8bde 8dac2f22619d6d } + $sequence_6 = { e9???????? f6c140 0f8572040000 898db849ffff } + $sequence_7 = { 8975ec 895508 8975f8 8945f4 } + $sequence_8 = { 56 e8???????? 85c0 7e55 68???????? } + $sequence_9 = { 0fb600 d3e0 094508 ff45fc 3bf3 72e9 6a01 } + $sequence_10 = { 8b4dfc 5f 8908 8b450c } + $sequence_11 = { 89742424 0f8e3f010000 83fe0c 0f8636010000 668b5302 8b3d???????? 52 } + $sequence_12 = { ffd7 83e00f 83f803 0f8431010000 83f802 7514 668b4302 } + $sequence_13 = { 8bf0 81e2ff00ff00 81e6ff00ff00 33d6 33c2 } + $sequence_14 = { 8bf3 33ea c1ee0f c1e311 0bf3 8b5824 03f2 } + $sequence_15 = { f3a5 6a00 ff15???????? 83c41c 50 } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Herpes_Auto : FILE +rule MALPEDIA_Win_Sfile_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fedf32f5-9ae5-5123-9361-9a81a141f76e" + id = "75155690-b8c4-56cb-a521-79ec01661bb7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.herpes" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.herpes_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sfile" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sfile_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "769ea4914adc8e6bb491030ee0781ca8f47cafb6846f9263dbbc09dc62dc70a2" + logic_hash = "f10b431d07234874e195b1e87ba788840300f4cb0ead711972642011468c2ef8" score = 75 quality = 75 tags = "FILE" @@ -98426,32 +97406,32 @@ rule MALPEDIA_Win_Herpes_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd7 68???????? ffb6f0010000 89863c010000 ffd7 68???????? ffb6f0010000 } - $sequence_1 = { 6a02 6a00 6a00 6800000040 8d95f4fdffff 52 ff15???????? } - $sequence_2 = { 894dd0 c745c804000000 ffd6 85c0 755c 8b1d???????? ffd3 } - $sequence_3 = { 8d8d24faffff 51 57 ff15???????? 85c0 0f84e2000000 8b1d???????? } - $sequence_4 = { 33c9 3b04cd10c84100 7413 41 83f92d 72f1 8d48ed } - $sequence_5 = { 50 6a01 8d45cc 50 56 ff15???????? 894590 } - $sequence_6 = { 8dbd88fcffff e8???????? 84c0 745a 8b0d???????? 8d85c0fcffff 50 } - $sequence_7 = { 8b0d???????? 8d85c0fcffff 50 51 e8???????? c645fc0b 8b15???????? } - $sequence_8 = { e8???????? eb15 3bc3 7511 8b45b8 895dc8 } - $sequence_9 = { 83c404 ff15???????? 85c0 7418 6804010000 8d8c24e00a0000 } + $sequence_0 = { 8945f4 8b45f4 8945fc 8b4dfc c7412800000000 8b55fc c7422000000000 } + $sequence_1 = { 8b888c050000 51 e8???????? 8b55f8 8b4a14 e8???????? 8945ec } + $sequence_2 = { 8b55fc 894210 894a14 8b4508 833800 7413 8b4d08 } + $sequence_3 = { ff15???????? 8b45ec 50 8b4df8 } + $sequence_4 = { e8???????? 8b4df8 83795800 740d 8b55f8 } + $sequence_5 = { e8???????? 83c404 8b4510 8b4858 894df8 } + $sequence_6 = { 33c0 e9???????? eb21 837d1003 751b } + $sequence_7 = { 8b45e8 8b4df8 8b511c 8910 } + $sequence_8 = { 8b5158 52 e8???????? 83c404 8b4510 } + $sequence_9 = { 8b4204 ffd0 8b4df8 c7412000000000 833d????????ff } condition: - 7 of them and filesize < 319488 + 7 of them and filesize < 588800 } -rule MALPEDIA_Win_Darkside_Auto : FILE +rule MALPEDIA_Win_Mewsei_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "78d056bd-691e-5837-8a3e-d494c36948d5" + id = "584cb11c-0c0a-56b4-a94f-bac12775ad8c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkside" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkside_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mewsei" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mewsei_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "6b8e9b7a9d216743f758468d2821e935f995800b913ca32663480c8ad049b99d" + logic_hash = "ee5e42e21ccf04345d72bb9f3d49fdb8dd733d6140538e230075cf58e7ebb4a5" score = 75 quality = 75 tags = "FILE" @@ -98465,32 +97445,32 @@ rule MALPEDIA_Win_Darkside_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 5b 5d c20c00 55 } - $sequence_1 = { 81c7ff000000 4b 85db 75ea 85d2 7407 } - $sequence_2 = { 7306 fec1 75da eb06 33db fec1 } - $sequence_3 = { 57 b9f0000000 be???????? 8b4508 } - $sequence_4 = { 81eb10101010 81ef10101010 83e910 79d5 33d2 33c9 8b750c } - $sequence_5 = { 59 5b 5d c20800 55 8bec 53 } - $sequence_6 = { 83e910 79d5 33d2 33c9 8b750c 33db } - $sequence_7 = { 4b 85db 75ea 85d2 7407 } - $sequence_8 = { 83e910 79d5 33d2 33c9 8b750c } - $sequence_9 = { 893c0e 81ea10101010 2d10101010 81eb10101010 81ef10101010 83e910 } + $sequence_0 = { 7409 50 e8???????? 83c404 46 3bf3 72eb } + $sequence_1 = { 895df4 8b5dfc 8dbc1f4239faff 8b5df4 } + $sequence_2 = { c1e810 33d2 25ff7f0000 f7f1 80c230 } + $sequence_3 = { ffd6 a1???????? 85c0 7405 6aff } + $sequence_4 = { 0bf3 0fb65804 c1e608 0bf3 8b5df8 33df 235dfc } + $sequence_5 = { 8b7df8 337df4 8b5df0 237dfc 337df8 037de0 8dbc1f2ac68747 } + $sequence_6 = { 85c0 750c 6a01 e8???????? 83c404 ebe7 894610 } + $sequence_7 = { 0fb6581c 0bfb 897974 897de8 8b7df0 } + $sequence_8 = { 03de 8dbc3b44eabea4 8b5df4 c1c704 03fb 897dfc 8b7df8 } + $sequence_9 = { 8bf8 897df8 c70300000000 8d7701 8d4900 56 e8???????? } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 504832 } -rule MALPEDIA_Win_Asprox_Auto : FILE +rule MALPEDIA_Win_Sasfis_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0520b3a3-9483-5d2a-9f24-050358cf9005" + id = "c173d20c-b6af-5642-9dac-436a162fb4a4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.asprox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.asprox_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sasfis" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sasfis_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "45002ecaaab3dadffe3aed1cfa4261799259027c0d201b2024f1681cd43bb771" + logic_hash = "7c5f9810c1f84570570dc00d72da471119d3938e3544c5969df4af5e973862b8" score = 75 quality = 75 tags = "FILE" @@ -98504,71 +97484,71 @@ rule MALPEDIA_Win_Asprox_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 898558ffffff 6a00 6a00 8b4580 50 ff15???????? } - $sequence_1 = { 8b4df8 898b54fa0000 8b4de4 898b58fa0000 8b4dac 898b5cfa0000 } - $sequence_2 = { 8b4d08 51 6801000080 ff15???????? 85c0 0f85a7010000 c745e003000000 } - $sequence_3 = { c6458a00 8d4584 50 8b8d08ffffff 51 ff9538ffffff } - $sequence_4 = { ff15???????? 898558ffffff c78560ffffff00000000 8b4d0c 898d3cffffff 6a40 6a00 } - $sequence_5 = { eb6a c743041c000000 eb37 8b03 83780400 0f840f0f0000 8b10 } - $sequence_6 = { 8bec 51 a1???????? 83c001 33d2 b900010000 f7f1 } - $sequence_7 = { 51 ff9538ffffff 8945bc c645c445 c645c578 c645c669 c645c774 } - $sequence_8 = { 52 8b4508 50 6a02 ff55f0 85c0 7535 } - $sequence_9 = { 52 8b85e8fbffff 50 e8???????? 83c40c 6a00 6a00 } + $sequence_0 = { 9c 8a4d02 9c 83ed02 } + $sequence_1 = { 9c ff3424 9c 9c 8f442440 66c70424ae36 ff742440 } + $sequence_2 = { 016e05 036e20 43 7465 47 d220 04b7 } + $sequence_3 = { 0fc1fd 8d6c2424 ff742408 80fd7b 81cf73a6238d 81ec98000000 } + $sequence_4 = { 8d881c2d4e65 660fbecb 57 660fc9 0f92c5 0fb6c9 53 } + $sequence_5 = { 66ffc1 f6d0 660fbec9 8a46ff 9c 66ffc9 } + $sequence_6 = { 9c 66ffc9 8a2c24 0fb6c0 } + $sequence_7 = { 660fbec2 660fb6c0 8b4500 e8???????? 661584f0 fec0 27 } + $sequence_8 = { 6c 785f 007d3f cf } + $sequence_9 = { 3d0d351d11 0531250968 b3af 7c00 e8???????? } condition: - 7 of them and filesize < 155648 + 7 of them and filesize < 8060928 } -rule MALPEDIA_Win_Hermes_Ransom_Auto : FILE +rule MALPEDIA_Win_Nullmixer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "88136c82-87ab-5f89-8963-9afb9534a540" - date = "2021-10-07" - modified = "2021-10-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hermes_ransom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hermes_ransom_auto.yar#L1-L125" + id = "b38b3d85-051a-5533-80ac-2c20e10e6e40" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nullmixer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nullmixer_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "2bb9637b7e3ee9fcdd4e957eade001e8c8132e1b7c987ea6727ab44eda025915" + logic_hash = "bed10b9aa89a73eeb2144099fe0c5f1e459e50018915c4280b459d1a0374a95d" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20211007" - malpedia_hash = "e5b790e0f888f252d49063a1251ca60ec2832535" - malpedia_version = "20211008" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 59 8945e0 837ddc00 7506 837de000 7405 } - $sequence_1 = { 8d45dc 50 ff75d8 8d8560ffffff 50 ff75e0 ff15???????? } - $sequence_2 = { 33c0 668945e2 33c0 8945e4 8945e8 837df020 } - $sequence_3 = { 6a00 8d85a4f9ffff 50 ff15???????? 5f 5e 8be5 } - $sequence_4 = { 0fb7844504f7ffff 83f83b 741f 8b45d8 8b4df0 668b8c4d04f7ffff } - $sequence_5 = { 8365c800 8365d000 c745b840420f00 8365e000 eb07 8b45e0 40 } - $sequence_6 = { 59 6bc900 668981e8c34000 6a02 } - $sequence_7 = { 59 59 6a0f 6a00 8d45bc 50 } - $sequence_8 = { 8365f000 8b45f0 8945f8 837df800 7456 } - $sequence_9 = { 83e002 7415 ff750c ff75fc e8???????? 59 } + $sequence_0 = { 0b45d0 0f8436ffffff 837db840 7475 89f0 8d7728 83c302 } + $sequence_1 = { 8b4508 8b7518 894db0 8d4dcf 8945bc 8b450c 8945b4 } + $sequence_2 = { 807dcf01 0f8447030000 8b4520 c70000000000 c7400400000000 8b451c c70004000000 } + $sequence_3 = { 0fb61c37 8d4508 e8???????? 38c3 0f851cfeffff 8b4d08 83c601 } + $sequence_4 = { 8b842498000000 895c2404 6631db 89442418 8b842494000000 89442414 8b842490000000 } + $sequence_5 = { 89ce 0f85a8080000 38d0 0f845d080000 8b4d08 0fb7750c 85c9 } + $sequence_6 = { 83ec04 84c0 740a 8b8424c4000000 830802 0fb744247c 8b7c2478 } + $sequence_7 = { 55 57 56 53 8b442418 8b7904 8b74241c } + $sequence_8 = { 89c6 8b00 8b4010 3d???????? 0f8598030000 8d45d9 8d4ddc } + $sequence_9 = { e8???????? 89c3 893424 89d9 e8???????? 83ec04 8d45e0 } condition: - 7 of them and filesize < 7192576 + 7 of them and filesize < 2351104 } -rule MALPEDIA_Win_Seduploader_Auto : FILE +rule MALPEDIA_Win_Mokes_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "abd18501-c80d-5d3c-830d-4070c5a4c096" + id = "c2ac2973-931f-5609-90a2-11e20fcc17b8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.seduploader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.seduploader_auto.yar#L1-L109" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mokes" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mokes_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "ad39ca6734688a1ba0a401112f23db476ff01fef94039db8596308ec3fce36d4" + logic_hash = "4e4c9d74cc0d3144676404e81ee560de6bc14d4b048ed928b0226c3699c7f157" score = 75 quality = 75 tags = "FILE" @@ -98582,32 +97562,32 @@ rule MALPEDIA_Win_Seduploader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff763c e8???????? 83c40c 3b4508 } - $sequence_1 = { 50 e8???????? 8b4510 83c6fe 8930 } - $sequence_2 = { 83c6fe 8930 8d4601 50 e8???????? } - $sequence_3 = { 83c6fe 8930 8d4601 50 } - $sequence_4 = { e8???????? 6a01 8d45fe 50 } - $sequence_5 = { e8???????? 8b4510 83c6fe 8930 } - $sequence_6 = { c3 56 6a3e 8bf1 e8???????? } - $sequence_7 = { 89b5ecfeffff 89b5f0feffff 89b5f4feffff e8???????? 83c40c } - $sequence_8 = { 50 e8???????? 8b4510 83c6fe } - $sequence_9 = { e8???????? 8b4510 83c6fe 8930 8d4601 } + $sequence_0 = { ff7204 8b5004 51 8bce e8???????? c644244c04 83c40c } + $sequence_1 = { ff37 8b4d58 e8???????? ff33 8b4d5c e8???????? 8b4d24 } + $sequence_2 = { f30fe6c0 f20f59cb f20f584850 f20f5cc8 f20f104660 f20f59c3 f20f584650 } + $sequence_3 = { f00fc101 ff742414 8d44242c 8bce 50 e8???????? 8d4c2428 } + $sequence_4 = { ff15???????? 85c0 7435 8d942494000000 8d4c2454 e8???????? c68424a802000004 } + $sequence_5 = { f6c444 7a10 f20f1025???????? f20f11642408 eb48 f20f5905???????? f20f11442408 } + $sequence_6 = { f6c202 743b 8b442440 83e2fd 89542428 8b08 85c9 } + $sequence_7 = { ff5014 5f 5e 8be5 5d c3 ff500c } + $sequence_8 = { ff7610 8d8f9c000000 e8???????? 85c0 7413 8bc8 c1e104 } + $sequence_9 = { ff5274 85c0 741b 807c241800 b820000000 b910000000 0f45c1 } condition: - 7 of them and filesize < 401408 + 7 of them and filesize < 18505728 } -rule MALPEDIA_Win_Nozelesn_Decryptor_Auto : FILE +rule MALPEDIA_Win_Prilex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a50249a6-41ed-5afd-a344-f1c46141fa9b" + id = "2ee73f8b-e8a7-530a-919c-0e8a3ae2ae98" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nozelesn_decryptor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nozelesn_decryptor_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.prilex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.prilex_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "4edccdad4171a3a8dbbdabb59b2b49ff95bfdb30e97dda2b954d7aea22da3283" + logic_hash = "6de539b63b8562d1b8bdbaceab1132bb64a8bf2aa0cf4524ffc6127b96beab6c" score = 75 quality = 75 tags = "FILE" @@ -98621,34 +97601,34 @@ rule MALPEDIA_Win_Nozelesn_Decryptor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 33c0 83c40c 668945a8 c645fc02 8d7da4 837db808 } - $sequence_1 = { 8997c4010000 89b7c8010000 8bcf 8987cc010000 8d45f8 50 } - $sequence_2 = { 6a50 50 83fa10 c645fc01 8d8558ffffff 8d75c0 0f4375c0 } - $sequence_3 = { a1???????? 33c4 89442464 56 57 8b7d08 8d442410 } - $sequence_4 = { 8bd3 0b45e8 23c8 33ce 33f9 8b45e8 0bd0 } - $sequence_5 = { 2bc2 53 83f805 7c1b ff75f0 0fb701 50 } - $sequence_6 = { 8a45ef 0fb6f0 eb58 8d45ef 3945cc 8d45d4 757f } - $sequence_7 = { 8b5df4 8bc1 8b75ec c1e007 33d0 c1cb05 33d6 } - $sequence_8 = { 6a0c 8d4704 50 8d4604 50 56 8d4df8 } - $sequence_9 = { 8d8d18fdffff e8???????? 8d8d78fdffff e8???????? c745fcffffffff 8b95dcfdffff 83fa08 } + $sequence_0 = { 2b4814 898de8feffff 8b55ac 8b85e8feffff 3b4210 730c } + $sequence_1 = { 8b45a0 8985b4feffff c745a000000000 8b8db4feffff 898d54ffffff } + $sequence_2 = { 6aff 52 895dbc e8???????? ffd6 } + $sequence_3 = { 0f8097000000 50 6a01 6a03 51 6a04 } + $sequence_4 = { 7405 e9???????? c745fc15000000 6a00 } + $sequence_5 = { 897db0 ff15???????? 50 8d45d8 50 ff15???????? 8bf0 } + $sequence_6 = { e8???????? 8bf8 ff15???????? 8d55d4 } + $sequence_7 = { 52 ff15???????? 50 8b4508 8b08 51 57 } + $sequence_8 = { ffd6 50 8d4da0 68???????? 51 ffd6 } + $sequence_9 = { ff15???????? 8b4d08 8b35???????? b808000000 } condition: - 7 of them and filesize < 1122304 + 7 of them and filesize < 450560 } -rule MALPEDIA_Win_Sappycache_Auto : FILE +rule MALPEDIA_Win_Spedear_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5cde3466-1a40-5c62-84c0-18f8fb0eb5bd" + id = "2a2db92d-f6f5-5c96-a401-91440ad20972" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sappycache" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sappycache_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spedear" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spedear_auto.yar#L1-L261" license_url = "N/A" - logic_hash = "accd6826861cb14b3264b0a3eac9debd4934e0de6f313d816d6bcd533efab795" + logic_hash = "124ef5d3fdd777d79cde8845a98f346f93848e564de2656d201aff5229611681" score = 75 - quality = 75 + quality = 71 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -98660,32 +97640,49 @@ rule MALPEDIA_Win_Sappycache_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48c1e109 4903cc e8???????? 488b5c2448 83f801 754c 8b542440 } - $sequence_1 = { 736c 488bf3 4c8bf3 49c1fe06 4c8d2d36da0000 } - $sequence_2 = { 8bea 0f1f8000000000 e8???????? 448bf0 } - $sequence_3 = { 4933d0 4a8794f150800100 eb2d 4c8b05???????? ebb1 } - $sequence_4 = { 0f84d1fcffff 418bfd 44896d80 498bdd 0f1f440000 33d2 488d8d20420000 } - $sequence_5 = { 488d1541900000 e8???????? 488bd8 4885c0 740f } - $sequence_6 = { 488bcf ff15???????? b801000000 488b6c2440 488b742448 488b7c2450 488b4c2428 } - $sequence_7 = { e8???????? 85c0 7407 b902000000 cd29 488d0d434b0100 } - $sequence_8 = { 3b15???????? 7350 488bca 4c8d05f9ca0000 83e13f 488bc2 48c1f806 } - $sequence_9 = { 488d05133c0100 ffcb 488d0c9b 488d0cc8 ff15???????? ff0d???????? 85db } + $sequence_0 = { 99 83e207 03c2 c1f803 83c40c } + $sequence_1 = { 8a5f06 50 894608 e8???????? } + $sequence_2 = { 53 50 e8???????? 8b7e0c 895e10 } + $sequence_3 = { 894618 ffd7 89461c 5f } + $sequence_4 = { 5d 5b 5e 32c0 5f 8b4c2428 } + $sequence_5 = { 6a00 68???????? e8???????? 83c40c 68d0070000 } + $sequence_6 = { 33c0 396f1c 0f8687000000 8b4e04 } + $sequence_7 = { 8b0c39 33ca 890f 83c704 836c241801 } + $sequence_8 = { 33ce 836c241001 8b742414 75af 8b4204 33c1 8b0a } + $sequence_9 = { 7314 57 e8???????? 83c404 5f 896e10 5d } + $sequence_10 = { 833e00 741a 6a00 6a00 ff7608 } + $sequence_11 = { ff7608 ff5604 6800800000 6a00 ff7608 ff15???????? } + $sequence_12 = { 394878 7456 39487c 7451 } + $sequence_13 = { 8bc7 5e 5f 5b 5d c3 6a08 } + $sequence_14 = { 50 c685ecfeffff00 e8???????? 83c40c 8d8dccfeffff e8???????? } + $sequence_15 = { 4d63c0 498bd1 488bcb e8???????? } + $sequence_16 = { 4154 4883ec20 4c8d2508910000 33f6 33ff 498bdc 837b0801 } + $sequence_17 = { 4883ec20 488d05cf8b0000 8bda 488bf9 488901 } + $sequence_18 = { 40 5d c3 e8???????? e8???????? 6a00 ff15???????? } + $sequence_19 = { 759f 418b4344 458b5340 4883c302 } + $sequence_20 = { 68???????? 6a02 6a65 ff15???????? 50 8bcb e8???????? } + $sequence_21 = { c744243004010000 e8???????? 488b4c2438 4c8d5c2430 488d842450010000 488d15f0bd0000 4c895c2428 } + $sequence_22 = { ffd7 8bf0 3bf3 7f14 8b75dc 68???????? e8???????? } + $sequence_23 = { 488d05cd980000 c3 4053 4883ec20 } + $sequence_24 = { 8bb5c4fbffff 6bc009 0fb6843030e92300 6a08 } + $sequence_25 = { 7416 488d0d2d120100 e8???????? 85c0 7406 } + $sequence_26 = { e8???????? 488be8 4885c0 740d 488d0541be0000 } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Dorkbot_Ngrbot_Auto : FILE +rule MALPEDIA_Win_Chainshot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "59e43108-0eea-5a85-94be-e4f2f553739a" + id = "e1db7f53-0270-5824-82d9-8aed908ee2be" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dorkbot_ngrbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dorkbot_ngrbot_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chainshot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chainshot_auto.yar#L1-L111" license_url = "N/A" - logic_hash = "e7e0ed048f71ac1a9fd0b9da304618de36953790efcba8c3991a4e9c9121ea29" + logic_hash = "8440e51f4c64f9f335a379594cb3f694f5050a99bd0f6190db9cf62fbca5d726" score = 75 quality = 75 tags = "FILE" @@ -98699,32 +97696,32 @@ rule MALPEDIA_Win_Dorkbot_Ngrbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3b5dfc 72c5 5f 33c0 5b 8be5 5d } - $sequence_1 = { 33f6 68ff030000 8d85e9fbffff 56 50 8975fc } - $sequence_2 = { 56 e8???????? 85c0 7503 5e 5d c3 } - $sequence_3 = { 68???????? 56 ff15???????? 8b3d???????? 50 ffd7 } - $sequence_4 = { 68???????? 68???????? 68???????? e8???????? 83c414 eb49 ff15???????? } - $sequence_5 = { 51 6a05 68???????? 52 e8???????? 50 ff15???????? } - $sequence_6 = { 83c408 3bd8 5b 0f8283000000 68???????? e8???????? } - $sequence_7 = { 85c0 7411 2bc2 83e805 894101 c601e9 b805000000 } - $sequence_8 = { 6a40 6800300000 50 53 51 8945f4 } - $sequence_9 = { 50 e8???????? 83c404 85c0 7e14 8b4cbe10 51 } + $sequence_0 = { e8???????? 8d5e30 8bcb e8???????? } + $sequence_1 = { 7408 ffd0 8905???????? b90c000080 894c2420 } + $sequence_2 = { 33d2 85c0 750a b901090080 e9???????? } + $sequence_3 = { 894718 0f84740b0000 83f803 0f84bb0e0000 83f801 } + $sequence_4 = { 750c 807b0208 7506 807b030d 7449 } + $sequence_5 = { b9020e0080 e8???????? b916000000 e8???????? } + $sequence_6 = { ffd0 8905???????? bb52000080 eb03 } + $sequence_7 = { 33d2 b907080080 e8???????? 32db eb24 33d2 } + $sequence_8 = { 8b4d50 85c9 7507 b9070e0080 eb17 } + $sequence_9 = { 75d0 85ff 745d 83ff04 } condition: - 7 of them and filesize < 638976 + 7 of them and filesize < 802816 } -rule MALPEDIA_Win_Romcom_Rat_Auto : FILE +rule MALPEDIA_Win_Stegoloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ac368bf9-8ebe-5cf1-b296-f1d215e57efb" + id = "9b5ddd81-f495-5df3-b903-3b034270cab3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.romcom_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.romcom_rat_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stegoloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stegoloader_auto.yar#L1-L175" license_url = "N/A" - logic_hash = "4c8cc2f6b48e17e29a12ff93bdda011d4ae8c63471090287633ffb79d5adb21a" + logic_hash = "94caf24cac0989b6c0d5f1d1f91d703a3bc60fcd01d5e92e33c9c96d7f83e047" score = 75 quality = 75 tags = "FILE" @@ -98738,32 +97735,38 @@ rule MALPEDIA_Win_Romcom_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4e8d044580000000 33d2 498bcc e8???????? 498bc6 48ffc0 42381c28 } - $sequence_1 = { 8a0401 41884500 49ffc5 ffc3 41b401 488b0f 4885c9 } - $sequence_2 = { e8???????? 488d05d4440800 4883c328 483bd8 75e8 488b5c2430 488bc7 } - $sequence_3 = { 4889742410 55 488dac2440ffffff 4881ecc0010000 488b05???????? 4833c4 488985b0000000 } - $sequence_4 = { 66413919 75f6 4c8bc6 488d542448 488d4c2470 e8???????? } - $sequence_5 = { c744243810270000 89442430 488b05???????? 4889442428 488364242000 41ffd5 } - $sequence_6 = { 4883f81f 0f87e7140000 e8???????? 488d85e8110000 49ffc6 46382430 75f7 } - $sequence_7 = { 8ad9 eb0a 488b55c8 4c8b45b0 32db 41f6c410 } - $sequence_8 = { 4c8975b0 4c8b6de8 488b75d0 32c9 884da8 4533f6 4533e4 } - $sequence_9 = { 498bd4 488bcf e8???????? 33db 84c0 758b 448bfe } + $sequence_0 = { 85c0 7c2e 6a10 e8???????? 3bc3 } + $sequence_1 = { 56 33db 53 ff742414 8bf1 8b06 ff5004 } + $sequence_2 = { 59 7430 83c604 85c0 7633 8bd8 } + $sequence_3 = { 8945f4 8945f8 8945fc 8d45f0 8bf1 50 } + $sequence_4 = { 83ec10 53 33c0 56 50 8945f4 } + $sequence_5 = { 5e 5b c9 c3 56 33c9 } + $sequence_6 = { c645b44f c645b520 c645b626 c645b726 c645b820 c645b953 c645ba59 } + $sequence_7 = { c645d845 c645d920 c645da38 c645db2e c645dc30 c645dd3b c645de20 } + $sequence_8 = { 33c9 83ceff 394c240c 7629 57 8b44240c 0fb61401 } + $sequence_9 = { 8a07 83c40c 46 3c43 } + $sequence_10 = { 50 6aff 83c604 895dfc ff55e8 85c0 0f85b5000000 } + $sequence_11 = { bf00200000 397df8 c645ff00 7303 8b7df8 6a14 } + $sequence_12 = { 8bec 83ec14 64a130000000 8945fc 8b45fc } + $sequence_13 = { 889c05f1feffff 8d85f0feffff 8945f8 8d4508 } + $sequence_14 = { 880a 75e9 eb5b 83e803 eb02 } + $sequence_15 = { 72ef 8b06 8d4df8 51 8bce } condition: - 7 of them and filesize < 1211392 + 7 of them and filesize < 802816 } -rule MALPEDIA_Win_Graftor_Auto : FILE +rule MALPEDIA_Win_Meltingclaw_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c144e9e9-346f-5b6a-9dfe-1d03b0e82296" + id = "3b6f1fa7-265c-5ffe-9d34-c9502295b009" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graftor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graftor_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.meltingclaw" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.meltingclaw_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "fb4376621aa16704d8aafacb83eec317def5e2f740ec5d73dd897b4e00fd49ae" + logic_hash = "379103784a97b527734f31e44cda4d460b2bdbd8572feff4730fa002535654cf" score = 75 quality = 75 tags = "FILE" @@ -98777,32 +97780,32 @@ rule MALPEDIA_Win_Graftor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c684246003000090 e8???????? 8d8c24e8010000 51 8d4c2440 51 8d9424c4000000 } - $sequence_1 = { 81fee8d94e00 59 7cee 5e c3 8bff 55 } - $sequence_2 = { 6a30 ff750c 6a00 ff7508 ffd0 5d } - $sequence_3 = { a5 a5 a5 7205 8b4004 eb03 83c004 } - $sequence_4 = { ff15???????? 57 85c0 750c ff15???????? 32c0 5f } - $sequence_5 = { 732c ff75f0 8b4508 8b00 ff75ec 8945e4 8d45e4 } - $sequence_6 = { 57 50 51 57 68e9fd0000 ffd3 8945c8 } - $sequence_7 = { c20400 55 8bec 8b450c 8d4802 668b10 40 } - $sequence_8 = { 6a00 6a01 ff15???????? 85c0 7406 8935???????? c605????????01 } - $sequence_9 = { 57 e8???????? 8bc7 e8???????? 84c0 750b 68d8db4c00 } + $sequence_0 = { 488d8da8000000 48ffc9 48ffc1 803900 75f8 4c8d4590 33d2 } + $sequence_1 = { 4c8b0a 33f6 448bc6 48c7420816000000 4c8bd2 48c7421009000000 488bf9 } + $sequence_2 = { 7424 83ea01 7412 83fa01 7562 } + $sequence_3 = { 0fb74c4420 6643890c46 49ffc0 4983f80a 72b0 488b8c2420020000 4833cc } + $sequence_4 = { 49c706212a0100 488906 410fbec2 6bc83f 49c70700010000 80c121 418809 } + $sequence_5 = { 85c0 78d6 3de4000000 73cf 4803c0 418b84c790bd0100 ebc4 } + $sequence_6 = { 0fb6c0 0fb74c4420 6643890c46 49ffc0 4983f80e 72b0 488b8c2420020000 } + $sequence_7 = { 7508 48396930 b001 7403 408ac5 } + $sequence_8 = { 72e8 41881c39 49ffc1 4983f94c 72af 488b5c2408 } + $sequence_9 = { d3e8 4d894708 41894718 410fb608 83e10f 480fbe841140960100 } condition: - 7 of them and filesize < 294912 + 7 of them and filesize < 348160 } -rule MALPEDIA_Win_Tinba_Auto : FILE +rule MALPEDIA_Win_Torrentlocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8dfb27e2-54cb-58f0-8a40-15de14b5671d" + id = "78a2f41d-b3cc-50c3-94fa-009892ee7a43" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinba" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinba_auto.yar#L1-L138" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.torrentlocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.torrentlocker_auto.yar#L1-L169" license_url = "N/A" - logic_hash = "12776db9a2ca5e4e1bee242492b810213115a7f9fd4fce223ca3d2d59532f5e7" + logic_hash = "3dd062623227a3c969fbf6874bc33a690192fa1b5ef820c50984975d7d603139" score = 75 quality = 75 tags = "FILE" @@ -98816,35 +97819,38 @@ rule MALPEDIA_Win_Tinba_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b7508 ad 50 56 } - $sequence_1 = { 8b4510 aa 8b450c ab } - $sequence_2 = { 6a00 6a00 ff750c 6a00 6a00 ff7508 } - $sequence_3 = { 8a241f 88240f 88041f 41 } - $sequence_4 = { 0f84f2000000 49 89cf 49 } - $sequence_5 = { 8b4004 8b08 8b450c 8908 } - $sequence_6 = { 7506 8b4108 8b4014 85c0 7403 } - $sequence_7 = { b8436f6f6b ab b869653a20 ab 037df8 4f } - $sequence_8 = { 48 89ce 49 89c8 31c9 } - $sequence_9 = { 85c0 7403 b073 aa b83a2f2f00 ab 4f } - $sequence_10 = { 83ef0e 85c0 741b 66b80d0a 66ab } - $sequence_11 = { c22c00 55 89e5 53 e8???????? } - $sequence_12 = { 66894208 66894a0a ac 88c1 80e1fe 80f9c4 } + $sequence_0 = { c3 83f801 7405 83f802 } + $sequence_1 = { 85c0 753c 68???????? b8???????? bb???????? e8???????? } + $sequence_2 = { 750b 68???????? ff15???????? 8bc3 } + $sequence_3 = { 8b0d???????? 50 6a00 51 ff15???????? 8bf0 } + $sequence_4 = { 6a00 68???????? ffd6 83f801 7502 5e c3 } + $sequence_5 = { 6a02 e8???????? 83c430 85c0 } + $sequence_6 = { 8bc6 5e 5f c3 be02000000 } + $sequence_7 = { 68???????? ffd6 85c0 751f ff15???????? 3d16000980 753d } + $sequence_8 = { 7415 50 a1???????? 56 } + $sequence_9 = { 83ec0c 56 8b35???????? 57 6a14 6a08 50 } + $sequence_10 = { 741d 8b15???????? 50 6a00 52 ff15???????? 8bc7 } + $sequence_11 = { 7526 68400000f0 50 6a00 } + $sequence_12 = { 50 ff15???????? 85c0 8d4601 7502 8bc6 5e } + $sequence_13 = { 7412 83c8ff 5f a3???????? 89460c } + $sequence_14 = { 68???????? ff15???????? 85c0 7510 6a78 50 } + $sequence_15 = { 6a78 50 68???????? e8???????? } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 933888 } -rule MALPEDIA_Win_Bistromath_Auto : FILE +rule MALPEDIA_Win_Cotx_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e2ace9ec-fb28-5f7e-b65b-e020bfa94a6f" + id = "618247d4-de94-5a5b-8702-f02eb35ee904" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bistromath" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bistromath_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cotx" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cotx_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "8b0190b62dedacf36599f0042a8bd29edc86ceda9086cf91a756283776411b62" + logic_hash = "3b8fe5510fd419b8c1ff3124a08904512765ac561abd89e88faa984449f17fc2" score = 75 quality = 75 tags = "FILE" @@ -98858,32 +97864,32 @@ rule MALPEDIA_Win_Bistromath_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8bd8 85db 750a 8b45f8 c6400505 88580f } - $sequence_1 = { 8bcb e8???????? 8b8318020000 8a08 84c9 740b 80f93b } - $sequence_2 = { f30f7e44c748 660fd641f8 83ea01 75c0 8b7c2464 8b742470 eb07 } - $sequence_3 = { 8b4e04 85c9 740b 8b461c 8d0480 c64481ef08 8b45a8 } - $sequence_4 = { e8???????? 85c0 0f84fb010000 e9???????? 0fb645fe 3bf0 0f852a010000 } - $sequence_5 = { 8b97a0000000 8bcf e8???????? 8b879c000000 8b4df8 89b7a0000000 890c86 } - $sequence_6 = { ffd6 85c0 7407 bb01000000 eb18 a1???????? 85c0 } - $sequence_7 = { ff15???????? 85c0 0f8504ffffff ffb57cf5ffff ff15???????? 8b4df8 5f } - $sequence_8 = { e9???????? 55 8bec 83ec08 56 8b713c 8b06 } - $sequence_9 = { c7421000000000 e8???????? 85f6 746d 83bb0002000000 7435 3bb30c010000 } + $sequence_0 = { c705????????5411e14c c705????????2b3d0396 c705????????e54dcca2 c705????????92d61819 c705????????0c56aef3 c705????????c8a4ea05 } + $sequence_1 = { 50 0f2805???????? 8d85bcfbffff 0f1145d0 } + $sequence_2 = { c705????????2b342411 c705????????4a06d5fe c705????????5411e14c c705????????2b3d0396 c705????????e54dcca2 c705????????92d61819 c705????????0c56aef3 } + $sequence_3 = { 84c0 75f8 0f2805???????? 8d85bdfaffff 8bca c785b8faffff39313044 } + $sequence_4 = { e8???????? 83c438 8d8500f8ffff 6a00 } + $sequence_5 = { 84c0 75f9 8dbd98faffff 2bd6 } + $sequence_6 = { 8d45fc 50 8b8574fdffff 83c008 50 ff75ec ff15???????? } + $sequence_7 = { c785b8faffff39313044 c1e902 f3a5 8bca } + $sequence_8 = { c705????????8e220b1d c705????????6825794d c705????????4506ce62 c705????????b60451f0 c705????????3f3f5288 } + $sequence_9 = { 6800040000 8d8598f6ffff 6a00 50 e8???????? 83c40c 8d8598feffff } condition: - 7 of them and filesize < 33816576 + 7 of them and filesize < 1171456 } -rule MALPEDIA_Win_Mangzamel_Auto : FILE +rule MALPEDIA_Win_Safenet_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b83ef951-bd5b-5678-b2df-639cf3b41b3c" + id = "44c128f1-e37d-585a-b061-6d17f8062460" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mangzamel" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mangzamel_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.safenet" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.safenet_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "f6c1e5305bfe68c66a3ef4b49c38bfc3eb7f92ef914438435cd55d230265d8d5" + logic_hash = "6d1c99e82abc5d35c1a893047f41638ddfbde9bad49f347bcf5718bfe865543c" score = 75 quality = 75 tags = "FILE" @@ -98897,32 +97903,32 @@ rule MALPEDIA_Win_Mangzamel_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d5e64 33ff 8bcb 897dfc e8???????? } - $sequence_1 = { 85c0 7434 8b8e8c000000 8908 eb2a 8b4510 802000 } - $sequence_2 = { 8b4008 8945b8 8b4dd8 57 8d45a8 57 50 } - $sequence_3 = { 8975f0 c706???????? c745fc02000000 e8???????? 8d8e88000000 c645fc01 } - $sequence_4 = { 8d440103 c3 56 57 8b7c2410 6a68 6a00 } - $sequence_5 = { ffb18c000000 50 6802501333 eb32 8b01 ff5038 eb30 } - $sequence_6 = { 834dfcff 8d8db8fdffff e8???????? 8b4df4 b001 5e 64890d00000000 } - $sequence_7 = { 51 50 e8???????? 8bf0 59 3bf3 59 } - $sequence_8 = { 83ea00 7421 4a 7412 4a } - $sequence_9 = { e8???????? 51 56 57 8b7d08 85ff } + $sequence_0 = { 837dec00 7405 ff75ec ff16 837de800 7405 } + $sequence_1 = { 6a01 5b 33f6 663bc6 7437 663d2200 } + $sequence_2 = { 8d4de8 e8???????? 6a01 8d4dd0 e8???????? eb0e e8???????? } + $sequence_3 = { 75dc 8901 ebf3 56 } + $sequence_4 = { 56 6a01 68000000c0 ff7514 ff15???????? } + $sequence_5 = { 397de4 0f85dc020000 ff15???????? 0fb6c8 33d2 } + $sequence_6 = { 754e 83602000 8b7604 e9???????? 8b4808 397920 7518 } + $sequence_7 = { 85c0 7509 837df801 0f94c0 8bf8 ff75fc ff15???????? } + $sequence_8 = { 2bd1 8d34b5d8d84000 832600 83c60c 4a } + $sequence_9 = { 8dbd7cffffff 59 f3ab 8b462c 33ff 3bc7 c7857cffffff24000000 } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_8T_Dropper_Auto : FILE +rule MALPEDIA_Win_Parallax_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "485513e6-6a30-5542-9db5-771c168cddae" + id = "f999aded-327c-50dd-9dd2-6822fe568c2e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.8t_dropper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.8t_dropper_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.parallax" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.parallax_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "ce9c22a4da7356dd0a0bfe7a1e7d1abeadd8c256121840ed85ba440a85beb469" + logic_hash = "598728667b89c1a79c35abfecdd8c0a41fda3612c3bf2021240a756e9bc3373e" score = 75 quality = 75 tags = "FILE" @@ -98936,32 +97942,32 @@ rule MALPEDIA_Win_8T_Dropper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c9ff f2ae f7d1 49 c6440c0c52 } - $sequence_1 = { 83c40c c3 8b442408 83f801 } - $sequence_2 = { 8d942410010000 6804010000 52 68???????? ff15???????? 8d842410010000 68???????? } - $sequence_3 = { 8bc6 5f 5e 5b c9 c3 ff35???????? } - $sequence_4 = { 49 51 68???????? 6a02 50 8b442418 } - $sequence_5 = { 6801000080 ff15???????? bf???????? 83c9ff 33c0 } - $sequence_6 = { 683f000f00 50 52 6801000080 ff15???????? bf???????? 83c9ff } - $sequence_7 = { 51 ff15???????? 8d942410010000 6804010000 52 68???????? } - $sequence_8 = { 83c408 85f6 741b 56 6800700000 6a01 } - $sequence_9 = { 7559 8b4c2408 51 ff15???????? 8d942410010000 6804010000 } + $sequence_0 = { 837e3000 740c 8b5630 8d424c 50 e8???????? e9???????? } + $sequence_1 = { 6a00 ff35???????? ff5260 837f3400 7413 } + $sequence_2 = { 56 ff7508 e8???????? eb5e 3de9030000 7557 } + $sequence_3 = { 50 8d45f8 50 ff75fc ff96a4000000 85c0 0f850a010000 } + $sequence_4 = { e8???????? 96 5f 5e 5d c20400 55 } + $sequence_5 = { c7474000200000 eb18 ff7640 8f45fc 8b35???????? 8b55fc } + $sequence_6 = { 3b35???????? 72d0 58 8b1d???????? 6bdb04 03c3 8b7d0c } + $sequence_7 = { 7530 6a01 68ff1f0000 e8???????? } + $sequence_8 = { 8975e4 8d55f0 8b0e 890a } + $sequence_9 = { c7421c00000000 6a06 ff750c e8???????? } condition: - 7 of them and filesize < 147456 + 7 of them and filesize < 352256 } -rule MALPEDIA_Win_Exaramel_Auto : FILE +rule MALPEDIA_Win_Micrass_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "35622950-7b6c-5e19-8133-d0f2264aa9e8" + id = "d96a8185-8065-503d-97cd-f54a64309e1a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.exaramel" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.exaramel_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.micrass" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.micrass_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "18c202b1bcb977a24c7c95e5ee5eaa9ad9563136df2ac39652d73a4b9f53b5e1" + logic_hash = "faa5276115d7780fcc63dd8ad050c766a7977fec6ea03be4a57f43d14c048567" score = 75 quality = 75 tags = "FILE" @@ -98975,32 +97981,32 @@ rule MALPEDIA_Win_Exaramel_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d85d8faffff 50 ff15???????? 85c0 0f84fd000000 68???????? 8d85d8faffff } - $sequence_1 = { 8945fc 53 8b5d0c 8d85f0fdffff } - $sequence_2 = { 56 56 50 6809040000 } - $sequence_3 = { e8???????? 83c404 c70600000000 33c0 5f 5e } - $sequence_4 = { ff2485e84e4000 668b4604 83c704 83c304 668901 83c604 e9???????? } - $sequence_5 = { 8bff 55 8bec 8b4508 57 8d3c85e0e04100 8b0f } - $sequence_6 = { 6a00 6a01 6800000080 894dc0 8b4d10 50 894dc4 } - $sequence_7 = { c70600000000 740a b80b000280 5e } - $sequence_8 = { 3bf0 8b4508 0f47f9 85ff 740d 2bf0 8a0c06 } - $sequence_9 = { ffb5f0fdffff ff15???????? 50 e8???????? 68???????? 8d85f4fdffff 50 } + $sequence_0 = { 83bd20faffff14 7324 8b85f0fcffff 038520faffff } + $sequence_1 = { 8bec 837d0800 7e1f 56 b9???????? 8bf2 2bc8 } + $sequence_2 = { 0fb6c0 eb12 8b45e0 8a807c194000 08443b1d 0fb64601 } + $sequence_3 = { 2b34bda0dd4000 c1fe06 8bc7 c1e005 } + $sequence_4 = { 83c40c 8d85e8fbffff 8985f0fcffff 83a520faffff00 } + $sequence_5 = { 56 50 e8???????? 8b85e44fffff 83c40c } + $sequence_6 = { 6a05 59 be???????? 8dbd0cfdffff } + $sequence_7 = { ff15???????? 6804010000 57 53 e8???????? 83c40c } + $sequence_8 = { 8945ec 6bc0f8 894df4 2955f4 014508 } + $sequence_9 = { 8bcb e8???????? 59 837e4400 57 bf???????? } condition: - 7 of them and filesize < 294912 + 7 of them and filesize < 163840 } -rule MALPEDIA_Win_Pony_Auto : FILE +rule MALPEDIA_Win_M0Yv_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "24263a04-20d7-5949-957f-cf3a5af796d6" + id = "8b6ddfd9-e72e-5c1f-8455-077da1ba000c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pony" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pony_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.m0yv" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.m0yv_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "f326d7c326c50f16cd34726bcea70a2ea74ad41815b2b6e851f1de5995c35b2f" + logic_hash = "7fb594619e0043ac0fe0e642705f4afbb65953751fccf49008dc2c100af6a96a" score = 75 quality = 75 tags = "FILE" @@ -99014,32 +98020,32 @@ rule MALPEDIA_Win_Pony_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff75fc ff15???????? 5e c9 c20400 55 8bec } - $sequence_1 = { 8d840744eabea4 034604 c1c004 03c3 8bfb 33f9 33f8 } - $sequence_2 = { e8???????? ffb5dcf7ffff ff7508 e8???????? } - $sequence_3 = { 8bf0 e9???????? 8b4514 833800 7505 e9???????? c745fc00000000 } - $sequence_4 = { c20c00 55 8bec 81c4ecfeffff 53 ff750c } - $sequence_5 = { 55 8bec 83c4fc 6a00 6a06 ff7508 } - $sequence_6 = { ff7510 e8???????? 8d45dc 50 8d45e0 50 8d45e4 } - $sequence_7 = { ff7514 ff7510 ff7508 e8???????? 8bf8 837dfc00 7423 } - $sequence_8 = { 8d8c0f8e4379a6 034e38 c1c111 03ca 8bfa } - $sequence_9 = { c9 c20400 55 8bec 83c4f4 57 8b4514 } + $sequence_0 = { 4803ac24c0000000 48896c2458 4c8b5c2418 4b8d0c1b 48890c24 480fafc1 488d3cc0 } + $sequence_1 = { f6c104 7476 410fb6c2 420fb6441803 448bc0 8bd0 } + $sequence_2 = { 48897820 4156 4883ec20 8a99a6000000 4032f6 4032ff 4032ed } + $sequence_3 = { 4869fa53c6f0ff 4801f8 4869ed132c0a00 488bbc24c0000000 4c8d3c2f 4801fd 4881c500001000 } + $sequence_4 = { 4889f2 4989d8 e8???????? 488d8c2480000000 e8???????? 488dbc2410010000 } + $sequence_5 = { 48c1fb15 4c01f3 4989de 49c1fe15 4d01e6 4d89f0 49c1f815 } + $sequence_6 = { 480faf4c2448 4801cd 4803ac24c0000000 48896c2458 4c8b5c2418 } + $sequence_7 = { 488b942490000000 4c8d3c02 4801d0 480500001000 4989c6 48250000e0ff 4929c7 } + $sequence_8 = { 31c3 8b4118 89442410 8b7218 8974243c 31c6 8b411c } + $sequence_9 = { 8b7c2404 4431d7 897904 8b7c2408 4431df 897908 8b7c241c } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 779264 } -rule MALPEDIA_Win_Vhd_Ransomware_Auto : FILE +rule MALPEDIA_Win_Mofksys_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fa5e5a99-c535-5a94-a209-b7a09fa24c2a" + id = "5b460e3c-29c6-5db2-a32f-e1a99c684da5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vhd_ransomware" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vhd_ransomware_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mofksys" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mofksys_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "084f45fac9b312e6724b7901489af4dd8f07289f6b7a3bdcfaaadbb0b1238055" + logic_hash = "8c9a7d93274bbf5d514b6dd91aa6e0270b7fa1be2a34ea8caa7a062178ba1dc3" score = 75 quality = 75 tags = "FILE" @@ -99053,32 +98059,32 @@ rule MALPEDIA_Win_Vhd_Ransomware_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a1???????? 33c5 8945fc 53 8bd9 8b13 57 } - $sequence_1 = { 83c410 8dbdf0fdffff e8???????? a1???????? e9???????? } - $sequence_2 = { 33d2 e8???????? 8b4d08 0bc7 } - $sequence_3 = { 8b450c 8902 33c0 89a578f6ffff 39450c 7e11 8d4a04 } - $sequence_4 = { 83c404 a1???????? 8b3d???????? 40 6a00 c1e018 } - $sequence_5 = { 8b4d08 85c9 7538 33c0 b9c8000000 } - $sequence_6 = { 333c9598754100 337e04 ff4de8 897804 8b38 } - $sequence_7 = { f7e2 0f90c1 89b518f0ffff f7d9 0bc8 51 } - $sequence_8 = { 8945cc bf40000000 b8???????? 8d75e0 895dc8 c745f40f000000 c745f000000000 } - $sequence_9 = { d9bd1ee6ffff 0fb7851ee6ffff 0d000c0000 898518e6ffff 43 d9ad18e6ffff db9d18e6ffff } + $sequence_0 = { 6a1c 68???????? 8b5588 52 8b4584 50 ff15???????? } + $sequence_1 = { 56 ff5004 897de0 897ddc 897dd8 6a01 ff15???????? } + $sequence_2 = { ff15???????? 8b8d5cffffff 89412c c745fc86000000 8d55d4 52 6a00 } + $sequence_3 = { ff15???????? 33c9 837db400 0f95c1 f7d9 66894db0 8d4dc8 } + $sequence_4 = { 8b4de0 ff15???????? 50 ff15???????? c785f4fcffff00000000 ff15???????? } + $sequence_5 = { 8d4dc4 51 8b35???????? ffd6 50 57 } + $sequence_6 = { 8b4dd4 51 8d55dc 52 ff15???????? 8d45cc 50 } + $sequence_7 = { ff15???????? 8b4dd0 8b8530ffffff c1e002 eb09 ff15???????? 8b4dd0 } + $sequence_8 = { 6685f6 7413 668b0d???????? 51 ff15???????? e9???????? 668b15???????? } + $sequence_9 = { 8b5508 8b02 eb3a 8b4dd0 85c9 7424 66833901 } condition: - 7 of them and filesize < 275456 + 7 of them and filesize < 401408 } -rule MALPEDIA_Win_Findpos_Auto : FILE +rule MALPEDIA_Win_Casper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0a568c8d-936e-5180-b48c-3459a7de3f2c" + id = "e6e721c8-dd07-5896-b009-f293b597cc79" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.findpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.findpos_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.casper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.casper_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "16968f111dc679e93555d1d3b7ae27dea3f4769dc763c7bf583a162ef6a1f34f" + logic_hash = "44b510f3119535b0c0c8064d1c39533cfa6df7cf823ef2fa1ba3402aaa98bcc5" score = 75 quality = 75 tags = "FILE" @@ -99092,32 +98098,32 @@ rule MALPEDIA_Win_Findpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 59 8b45f4 03c3 8945f4 } - $sequence_1 = { 59 8b45f4 03c3 8945f4 2bfb } - $sequence_2 = { 8b4514 40 c745ec325a4000 894df8 8945fc 64a100000000 } - $sequence_3 = { 53 8b5d10 56 57 8b3d???????? 6a3c } - $sequence_4 = { 8d7608 660fd60f 8d7f08 8b048d28544000 ffe0 } - $sequence_5 = { 51 8b8de8fbffff 8d95ecfbffff e8???????? 83c40c 85c0 743c } - $sequence_6 = { 50 50 8d85f8feffff 50 68???????? } - $sequence_7 = { 8ac6 243f 884dfa 8845fb } - $sequence_8 = { 6803000010 56 ff15???????? 83f8ff 0f8481000000 8b45f8 } - $sequence_9 = { 85c0 7429 8bbdf4efffff 33f6 c1ef02 85ff 741a } + $sequence_0 = { 8d4d10 51 57 8d4d08 51 56 ff7514 } + $sequence_1 = { 8945f4 885dfc 895df8 e8???????? 8a07 3c41 7c09 } + $sequence_2 = { 6a2c e8???????? 59 3bc3 7409 8bf0 e8???????? } + $sequence_3 = { ff7508 e8???????? 85c0 7431 391e 762d 8d7e04 } + $sequence_4 = { 13f9 e8???????? 3bd7 770f 7205 3b45e4 7308 } + $sequence_5 = { e8???????? 59 3bf8 72e5 6a3d 8bc3 e8???????? } + $sequence_6 = { 8a8040a14200 8845f4 ff75f4 8bc6 e8???????? 0fb64701 0fb64f02 } + $sequence_7 = { 50 6a00 ff75fc e8???????? 85c0 740a ff75fc } + $sequence_8 = { 8d143b 8945fc 8945f8 3bd1 7746 3bc8 7303 } + $sequence_9 = { 6a28 c6431001 e8???????? 8bf8 33c0 59 3bf8 } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 434176 } -rule MALPEDIA_Win_Mechanical_Auto : FILE +rule MALPEDIA_Win_Asprox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f58702e9-e83b-59f3-ba4d-4c871c835d79" + id = "0520b3a3-9483-5d2a-9f24-050358cf9005" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mechanical" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mechanical_auto.yar#L1-L154" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.asprox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.asprox_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "94b14ca845d1ee4d0c436cd1fe538aa0afa038eac7ee0713fa70a64141fc5c86" + logic_hash = "45002ecaaab3dadffe3aed1cfa4261799259027c0d201b2024f1681cd43bb771" score = 75 quality = 75 tags = "FILE" @@ -99131,38 +98137,32 @@ rule MALPEDIA_Win_Mechanical_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d0d7a500000 ff15???????? 4885c0 488be8 } - $sequence_1 = { 033485c0e54200 8b45e4 8b00 8906 } - $sequence_2 = { 03c7 3bca 72ed 5f } - $sequence_3 = { 4983c001 84c9 7409 4983c101 } - $sequence_4 = { 0401 3cbe 8844240b 76e2 } - $sequence_5 = { 03c1 1bc9 0bc1 59 e9???????? e8???????? ff742404 } - $sequence_6 = { 90 0100 e392 0100 c88f0100 } - $sequence_7 = { 84c0 0f8409000000 4983c001 4885c9 75e8 4585c0 0f84d0010000 } - $sequence_8 = { 3c5a 770a 0420 41b801000000 8802 } - $sequence_9 = { 75ed 488d8c2460210000 4d8bc4 6690 } - $sequence_10 = { 030495c0e54200 eb05 b8???????? f6400420 } - $sequence_11 = { 00686c 42 0023 d18a0688078a } - $sequence_12 = { 33c0 488bbc2468010000 488b9c2460010000 488b8c2430010000 } - $sequence_13 = { 4885c9 75ec 4585c0 0f84bd010000 } - $sequence_14 = { 03ce c6840c3801000000 8d8424a05c0000 33f6 } - $sequence_15 = { 033485c0e54200 c745e401000000 33db 395e08 } + $sequence_0 = { ff15???????? 898558ffffff 6a00 6a00 8b4580 50 ff15???????? } + $sequence_1 = { 8b4df8 898b54fa0000 8b4de4 898b58fa0000 8b4dac 898b5cfa0000 } + $sequence_2 = { 8b4d08 51 6801000080 ff15???????? 85c0 0f85a7010000 c745e003000000 } + $sequence_3 = { c6458a00 8d4584 50 8b8d08ffffff 51 ff9538ffffff } + $sequence_4 = { ff15???????? 898558ffffff c78560ffffff00000000 8b4d0c 898d3cffffff 6a40 6a00 } + $sequence_5 = { eb6a c743041c000000 eb37 8b03 83780400 0f840f0f0000 8b10 } + $sequence_6 = { 8bec 51 a1???????? 83c001 33d2 b900010000 f7f1 } + $sequence_7 = { 51 ff9538ffffff 8945bc c645c445 c645c578 c645c669 c645c774 } + $sequence_8 = { 52 8b4508 50 6a02 ff55f0 85c0 7535 } + $sequence_9 = { 52 8b85e8fbffff 50 e8???????? 83c40c 6a00 6a00 } condition: - 7 of them and filesize < 434176 + 7 of them and filesize < 155648 } -rule MALPEDIA_Win_Boldmove_Auto : FILE +rule MALPEDIA_Win_Mikoponi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c0ee40b4-e9c4-5f65-956d-3ab91a0741b7" + id = "4800c6d3-16db-53d7-bb1f-1cb0040fb556" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.boldmove" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.boldmove_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mikoponi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mikoponi_auto.yar#L1-L109" license_url = "N/A" - logic_hash = "80c35171aa5675e2bb96034cca19e4fa2358df102e187fd20681a49dd8be92d9" + logic_hash = "6fec244d34dfdfffb8f190bd531090181ff56cb0a8f461ac3c66e10426835858" score = 75 quality = 75 tags = "FILE" @@ -99176,34 +98176,32 @@ rule MALPEDIA_Win_Boldmove_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5f 5d e9???????? c7442404???????? 893424 e8???????? } - $sequence_1 = { 83e00f 740f dd442420 dc0cc5e0694100 dd5c2420 83e6f0 0f853d070000 } - $sequence_2 = { 8b4da0 89442404 894c2408 8945a0 } - $sequence_3 = { 894dcc 8945d0 e8???????? 8b4dcc 8b45d0 } - $sequence_4 = { c744240434000000 89442408 c7042411000000 e8???????? 893424 89442404 } - $sequence_5 = { 85f6 0f84dd040000 ddd8 ddd8 83fe01 0f845a050000 } - $sequence_6 = { 89e5 56 53 8db5f8fbffff 81ec20040000 8b5d10 } - $sequence_7 = { 99 f7ff bf04000000 0fb63406 89c8 99 f7ff } - $sequence_8 = { 5e 5f 5d c3 55 31c0 b910000000 } - $sequence_9 = { 85c0 7408 890424 e8???????? 43 81fb00010000 75e4 } + $sequence_0 = { 68???????? 52 c744242004000000 ff15???????? 83bc242002000000 } + $sequence_1 = { 81ec1c020000 a1???????? 33c4 89842418020000 8b842424020000 2d10010000 } + $sequence_2 = { 803d????????00 7521 8b542410 52 68???????? e8???????? } + $sequence_3 = { 53 ff15???????? 88442413 807c241300 7480 03742424 } + $sequence_4 = { e8???????? 83c408 85c0 7405 bd01000000 5f 33c0 } + $sequence_5 = { 50 8d8c2420020000 51 e8???????? 83c408 391d???????? 7516 } + $sequence_6 = { ff15???????? 50 6a00 6800110000 ff15???????? 8b1424 52 } + $sequence_7 = { 56 68???????? e8???????? 83c408 5e 8bc3 5b } condition: - 7 of them and filesize < 242688 + 7 of them and filesize < 330752 } -rule MALPEDIA_Win_Ketrican_Auto : FILE +rule MALPEDIA_Win_Shimrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "439971d8-746c-55ae-9bfc-c8ec84b9bdc0" + id = "55457a06-1988-5269-89a3-7d42c80efbb3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ketrican" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ketrican_auto.yar#L1-L232" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shimrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shimrat_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "bd65d425e881a2f25fb5439fad465d4c0696f8064b1ba4643c58eae4b61b8ee6" + logic_hash = "9a44a689bc8afe661c9129a62baf593cebe3f41d9c0399451d80b6ae3b28e636" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -99215,45 +98213,32 @@ rule MALPEDIA_Win_Ketrican_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8965f0 33db 895dfc 33c0 } - $sequence_1 = { 8906 c3 56 8bf1 57 8bf8 } - $sequence_2 = { 7505 e8???????? 83c010 8906 c3 56 } - $sequence_3 = { 8bc1 8945f0 834dfcff e8???????? } - $sequence_4 = { 8901 5b 5d c20800 680e000780 } - $sequence_5 = { 8b06 5d c20400 55 8bec 8b4508 } - $sequence_6 = { cc 8b06 83e810 8b08 395008 7d13 85d2 } - $sequence_7 = { 680e000780 e8???????? cc 8b06 } - $sequence_8 = { 6a66 58 668945d8 6a72 58 668945da } - $sequence_9 = { e8???????? 8b7d0c 83c40c 8bc7 } - $sequence_10 = { 6a69 58 668945d4 6a65 58 668945d6 6a66 } - $sequence_11 = { 33ff 8bd8 897d0c 85db 7e13 } - $sequence_12 = { 6a01 e8???????? 59 59 e8???????? 8bf0 } - $sequence_13 = { 5e 5d c3 ff25???????? 6aff 50 } - $sequence_14 = { 668945e6 668945e8 33c0 668945ea c745ec08020000 } - $sequence_15 = { 0f840c000000 8365d4fe 8d4da4 e9???????? c3 8d4dbc e9???????? } - $sequence_16 = { 8d420c 8b4ae8 33c8 e8???????? 8b8a4c010000 33c8 } - $sequence_17 = { 68???????? c705????????98824100 a3???????? c605????????00 e8???????? 59 c3 } - $sequence_18 = { e8???????? 8b8a4c010000 33c8 e8???????? b8???????? e9???????? } - $sequence_19 = { 33c8 e8???????? 8b8a8c2f0000 33c8 e8???????? b8???????? e9???????? } - $sequence_20 = { 8b8a38ffffff 33c8 e8???????? 8b8ae8060000 } - $sequence_21 = { b8???????? e9???????? 8d45d0 e9???????? 8d4dd0 e9???????? 8d4de0 } - $sequence_22 = { e9???????? 8b4508 e9???????? 8b45ec } + $sequence_0 = { 50 8bce e8???????? 85c0 742b 837dfc04 7518 } + $sequence_1 = { 85c0 7409 ff7570 e8???????? } + $sequence_2 = { 5e c3 33c0 8901 894104 894108 c3 } + $sequence_3 = { 0f8416010000 8d8e90000000 e8???????? 50 8d8e90000000 } + $sequence_4 = { 85c0 75ca 8b07 881c06 8b4514 } + $sequence_5 = { 50 e8???????? 83c414 50 8d4f6c e8???????? } + $sequence_6 = { 8b35???????? 83c40c 395dd8 7405 ff75d8 } + $sequence_7 = { 0f84a4000000 6a7f 8d45d8 50 ff7560 } + $sequence_8 = { e8???????? 85c0 0f8488000000 8d4d34 } + $sequence_9 = { ff7560 ffd6 e9???????? 53 ebd0 8d4d28 e8???????? } condition: - 7 of them and filesize < 1449984 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Newcore_Rat_Auto : FILE +rule MALPEDIA_Win_Darkdew_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1da70a7f-a318-54ce-916c-cf7245c92f4f" + id = "72766643-15c8-5d73-9055-fc2b6509a42d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.newcore_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.newcore_rat_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkdew" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkdew_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "4e9038b9cb3dfc5a1f725a1c7c7f2099a8bbce01f729092f2f2495b7d4912fe0" + logic_hash = "b05f670c23077615e6a702bdb8387206cc612d9856e8283c4dc5f994c8c7e0fc" score = 75 quality = 75 tags = "FILE" @@ -99267,32 +98252,32 @@ rule MALPEDIA_Win_Newcore_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f841b010000 8b4c2418 03c8 03f8 2bd8 3b4c241c } - $sequence_1 = { 85c0 7534 8d442414 50 8d4c241c e8???????? } - $sequence_2 = { e8???????? 83c414 ebc9 8bc8 c1f905 8d1c8dc0cd0310 8bf0 } - $sequence_3 = { 68???????? 8d96f6010000 e8???????? 8b442434 8b4c2438 } - $sequence_4 = { 8d54242c 52 8d4c2418 8984245c020000 e8???????? 8d44242c } - $sequence_5 = { 5d 5b c3 8b8e58300000 03c0 03c0 898678300000 } - $sequence_6 = { 80c130 83e20f 884804 8bca 83f909 7e05 } - $sequence_7 = { 8984245c020000 e8???????? 8d44242c 50 8d742444 e8???????? 8b00 } - $sequence_8 = { ff15???????? 57 8bf0 53 56 ff15???????? 56 } - $sequence_9 = { 8bb42450020000 8bd8 8b442418 50 6a32 8d7b34 b904010000 } + $sequence_0 = { 85db 7467 8b8d30ffffff b80f78fce1 2bcb f7e9 03d1 } + $sequence_1 = { 8b4d18 2bc1 6a03 68???????? 83f803 7221 83fa10 } + $sequence_2 = { 03d6 c1fa09 8bf2 c1ee1f 03f2 f7e9 } + $sequence_3 = { 8dbd2ce0ffff 81ea44020000 b991000000 8bf3 8955fc } + $sequence_4 = { 75f9 8b5d98 2bca 8b5594 } + $sequence_5 = { e8???????? 83c40c eb02 2bf3 81ef44020000 } + $sequence_6 = { 8b4704 2bc6 50 8b45fc 0544020000 56 } + $sequence_7 = { 8b00 89853cfeffff b914060000 8d8534feffff } + $sequence_8 = { 837c241402 0f8c0c010000 81c7bcfdffff 897c2410 0f1f00 b80f78fce1 f7ee } + $sequence_9 = { f3a5 8b4de8 894dfc eb03 8b45f4 } condition: - 7 of them and filesize < 581632 + 7 of them and filesize < 279552 } -rule MALPEDIA_Win_Maoloa_Auto : FILE +rule MALPEDIA_Win_Boxcaon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7a2b1982-b20a-5388-b0ef-52864066a031" + id = "a730ae2b-b623-5088-86a7-4d1a4eb89ea5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.maoloa" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.maoloa_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.boxcaon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.boxcaon_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "db1d30099f88e9731a955a855e8ff6fe8bdddafcf359d763b17d4e94ad2fc492" + logic_hash = "5b71da83cc61472fd3b6239fea0178674ab4b3cf9a9678dbeeda07cdd88e683a" score = 75 quality = 75 tags = "FILE" @@ -99306,32 +98291,32 @@ rule MALPEDIA_Win_Maoloa_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8be5 5d c3 bf00afffff 8d8dc8fbffff e8???????? } - $sequence_1 = { 50 56 6a01 6a00 68???????? ffb598e3ffff ff15???????? } - $sequence_2 = { 33c3 d1e9 83f007 8bde 8b9c8310100000 8bc2 335cbdbc } - $sequence_3 = { 0f8eddfeffff 8b44244c 8d4c2458 68???????? 03c1 50 ff15???????? } - $sequence_4 = { 8b4de8 8b0485d8ed4200 f644082840 7409 803f1a 7504 } - $sequence_5 = { 8bd7 8d4d90 e8???????? 8bf0 6a6c 8d4590 } - $sequence_6 = { 8d45f0 50 e8???????? 83c404 85c0 7502 8937 } - $sequence_7 = { 50 8d8570ffffff 50 e8???????? 83c40c 8d8d70ffffff 33d2 } - $sequence_8 = { 8bd7 e8???????? 85c0 0f898e020000 ba01000000 8bce e8???????? } - $sequence_9 = { 3bc1 0f47c1 a3???????? c705????????000000c0 c705????????000000c0 c705????????80000088 8d8594e3ffff } + $sequence_0 = { 897e14 897e70 c686c800000043 c6864b01000043 c7466890b54000 6a0d e8???????? } + $sequence_1 = { 8bd3 66899424e0000000 5a 6a50 66899424e2000000 8bd1 66899424e4000000 } + $sequence_2 = { 8888b8b84000 40 ebe6 ff35???????? } + $sequence_3 = { 8bec 33c0 8b4d08 3b0cc5408a4000 740a } + $sequence_4 = { c78424980000003c000000 ff15???????? 56 33ff } + $sequence_5 = { e8???????? 84c0 741a 8d4c2410 8d8424d8020000 2bc1 } + $sequence_6 = { 89bc24ac000000 89b424b4000000 c78424980000003c000000 ff15???????? } + $sequence_7 = { 33c9 66890c06 68???????? 8d442414 50 e8???????? } + $sequence_8 = { 0020 1f 40 00441f40 0023 d18a0688078a 46 } + $sequence_9 = { 33c0 c7461407000000 668906 8b4508 8b5810 57 } condition: - 7 of them and filesize < 586752 + 7 of them and filesize < 256000 } -rule MALPEDIA_Win_Chrgetpdsi_Stealer_Auto : FILE +rule MALPEDIA_Win_Chthonic_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "12254ac4-43e6-5705-9880-6efd82324f77" + id = "88bbe6d9-2022-5fe0-b1f7-f4f3c2df3385" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chrgetpdsi_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chrgetpdsi_stealer_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chthonic" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chthonic_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "f510ed1d9dd9ee7e68c40131d1a59b2b1ef7a35fe613361e1f3e48c7e065108c" + logic_hash = "da867e1af67cf97ccf35b53e1588f870d915e4ed4b4f2f84ed6de90f903a9195" score = 75 quality = 75 tags = "FILE" @@ -99345,32 +98330,32 @@ rule MALPEDIA_Win_Chrgetpdsi_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4889ca 83e11f 4883f90c 0f8743030000 4c8d41fe 4983f804 0f869a010000 } - $sequence_1 = { eb11 488d7818 488b8c24580b0000 e8???????? 48c7400810000000 488d0de6c51a00 488908 } - $sequence_2 = { e8???????? 488d059bb42d00 bb03000000 0f1f440000 e8???????? 488b442450 e8???????? } - $sequence_3 = { be01000000 4c8d1557bd2300 41bb02000000 e8???????? 488b6c2458 4883c460 c3 } - $sequence_4 = { 4983fd2e 0f82e3060000 4c8d69d2 49f7dd 49c1fd3f 4183e52e 4901c5 } - $sequence_5 = { e8???????? 8400 488b9424d8000000 488b7270 440f11bc2498000000 440f11bc24a8000000 488d3db2020000 } - $sequence_6 = { 7476 440fb74b52 4d89c2 4b8d3c01 488d7ff8 8403 48833f00 } - $sequence_7 = { c3 488d05b0351c00 488d1dd9212400 e8???????? 90 4889442408 e8???????? } - $sequence_8 = { e8???????? 488d3d09643e00 488b442438 0f1f4000 e8???????? e8???????? 4889442430 } - $sequence_9 = { 833d????????00 7509 488905???????? eb0c 488d3dbeda3b00 e8???????? 488b0d???????? } + $sequence_0 = { 8b10 8911 0fb64dff 46 } + $sequence_1 = { 6a04 56 8d4604 68fc0f0000 } + $sequence_2 = { 81e1ff00ff00 0bc1 89470c 5f } + $sequence_3 = { 32cb 80e17f 8808 b001 5b c3 } + $sequence_4 = { 8911 8b00 8b4d08 03c2 25ff000080 7907 48 } + $sequence_5 = { ff751c ff7518 ff7514 53 ff7510 ff7508 e8???????? } + $sequence_6 = { b8ecff0000 660145f0 8d45f0 50 56 e8???????? } + $sequence_7 = { 4e 81ce00ffffff 46 8d84b5fcfbffff 8b08 03f9 81e7ff000080 } + $sequence_8 = { 83e601 eb00 85f6 74cf 8345fc02 b9000d0000 } + $sequence_9 = { c1c108 81e1ff00ff00 0bc1 89470c } condition: - 7 of them and filesize < 10027008 + 7 of them and filesize < 425984 } -rule MALPEDIA_Win_Unidentified_088_Auto : FILE +rule MALPEDIA_Win_Pipemon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b2c85c30-7ba6-55a0-9cd5-72dd624b0463" + id = "4aaf45d7-d465-5241-bf1c-8e05e9105546" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_088" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_088_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pipemon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pipemon_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "43e33104a2b3e4b5653d5103e68195a062333638b6afc520c108067d1cded5c7" + logic_hash = "81e25c1dde542bb643a4ac77dae07f1869016dd02282de1f135701fd67f912a5" score = 75 quality = 75 tags = "FILE" @@ -99384,32 +98369,32 @@ rule MALPEDIA_Win_Unidentified_088_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c8ff 89442404 891c24 e8???????? 8b4510 6bdb0c 031e } - $sequence_1 = { c705????????04000000 c705????????208d4200 c705????????5beb4100 c705????????60154200 c605????????01 c705????????08000000 } - $sequence_2 = { c705????????20124200 c605????????01 c705????????20000000 c705????????00ac4200 c705????????12ea4100 c705????????02000000 c605????????02 } - $sequence_3 = { c605????????01 c705????????9fe14100 c705????????a8074200 c605????????01 c705????????a8e14100 c705????????c0074200 c705????????01000000 } - $sequence_4 = { c705????????a0a44200 c705????????00d64100 c705????????a8004200 c705????????00000000 c705????????04000000 c705????????04000000 66c705????????1d03 } - $sequence_5 = { 8b55ec 0345e0 1355e4 83c424 5b 5e 5f } - $sequence_6 = { 8b4de4 89c2 e8???????? 52 8b0e 89c3 } - $sequence_7 = { c605????????01 c705????????04000000 c705????????e08c4200 c705????????93ea4100 c705????????20134200 c605????????01 c705????????08000000 } - $sequence_8 = { c705????????c0ac4200 c705????????8cea4100 c705????????08134200 c605????????01 c705????????04000000 c705????????e08c4200 c705????????93ea4100 } - $sequence_9 = { 720d 48 891c24 89442404 e8???????? 8b470c 8b55d4 } + $sequence_0 = { cd29 488d0d7b120200 e8???????? 488b442428 488905???????? 488d442428 } + $sequence_1 = { 488d0d7b120200 e8???????? 488b442428 488905???????? 488d442428 4883c008 } + $sequence_2 = { ff15???????? 488bf8 c7459038020000 0f1f4000 66660f1f840000000000 488d95d0010000 } + $sequence_3 = { c745ef41445641 33f6 488945e3 8975df } + $sequence_4 = { 488d15aed40100 488d4df7 e8???????? cc e8???????? cc } + $sequence_5 = { 33f6 8975f7 660f1f840000000000 488b0f 4c8d4df7 33c0 4889742420 } + $sequence_6 = { b9f4010000 ff15???????? 48c744243000000000 488d0d44470200 c744242880000000 4533c9 } + $sequence_7 = { 488bcf ff15???????? 85c0 0f84a0000000 } + $sequence_8 = { 83f801 7518 488b0d???????? 488d053b3c0100 483bc8 7405 e8???????? } + $sequence_9 = { 72c3 4c8b842490000000 ba01000000 498bcc ffd3 488b7c2460 488bc3 } condition: - 7 of them and filesize < 919552 + 7 of them and filesize < 389120 } -rule MALPEDIA_Win_Hotwax_Auto : FILE +rule MALPEDIA_Win_Younglotus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d6f02e96-b0de-561a-b1c4-f7fa097556ab" + id = "511ee3c4-3a8d-5982-a129-c4f520bbe10e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hotwax" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hotwax_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.younglotus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.younglotus_auto.yar#L1-L173" license_url = "N/A" - logic_hash = "fe64f11364e8e368736d318c239a3692d708ee4c24b150c29655e2d18f1cd86c" + logic_hash = "22c4cfdc7fd425b818daae07117ab2b0a1f6250b75eb7983096dfb11564bd4bb" score = 75 quality = 75 tags = "FILE" @@ -99423,34 +98408,40 @@ rule MALPEDIA_Win_Hotwax_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4883ec20 488bd9 488d0de0b60000 483bd9 } - $sequence_1 = { 33c9 33d2 41ff5500 448bd8 85c0 0f85ef020000 8b4500 } - $sequence_2 = { 8945a0 496344243c 33d2 428b4c2050 41b900300000 c744242040000000 } - $sequence_3 = { 4885c0 7467 33d2 488bc8 } - $sequence_4 = { 85c0 0f8596000000 397ddc 0f848d000000 4c8d05247bffff } - $sequence_5 = { 4885c8 7507 8b0b 4803ca eb11 483bca 7245 } - $sequence_6 = { c6850205000000 c785e004000043726561 c785e404000074655468 c785e804000072656164 c685ec04000000 } - $sequence_7 = { 7343 8b471c 458b4d44 4d8b4530 4803c5 } - $sequence_8 = { ff15???????? 488d4c2468 33d2 41b868050000 83cbff } - $sequence_9 = { 4c8d0dac7fffff 4c8bd8 4b8b84f9a04b0100 4c895c3040 4b8b84f9a04b0100 498bd6 } + $sequence_0 = { 6802000080 e8???????? 83c41c 6a01 } + $sequence_1 = { 8945fc 8b4dfc 3b4d0c 7d26 } + $sequence_2 = { 8b55fc 8b4210 50 ff15???????? 8b4dfc 8981b4000000 } + $sequence_3 = { 8b45fc 8b484c 51 ff15???????? 8be5 5d c3 } + $sequence_4 = { 837df800 740a 8b4df8 51 ff15???????? 32c0 e9???????? } + $sequence_5 = { 7511 c645e000 8b45e0 25ff000000 e9???????? } + $sequence_6 = { 8d55dc 52 ff15???????? 8d45d0 50 } + $sequence_7 = { 8b4de8 894d98 8b5598 52 } + $sequence_8 = { 56 57 68???????? ff15???????? 8945dc 68???????? } + $sequence_9 = { ff7514 e8???????? 59 be02000080 } + $sequence_10 = { 8bf8 8b45fc 33c9 6a04 6800100000 894704 894f0c } + $sequence_11 = { ff74240c 6a00 56 e8???????? 6a00 } + $sequence_12 = { 85c0 7509 ff75d4 ff55d0 8975e0 834dfcff } + $sequence_13 = { ff7514 6a02 68???????? 50 56 e8???????? 83c41c } + $sequence_14 = { ffd3 85c0 8945fc 7514 6a04 57 ff7650 } + $sequence_15 = { ff742404 ff15???????? 83f8ff 750e ff15???????? 83f802 7503 } condition: - 7 of them and filesize < 198656 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Hookinjex_Auto : FILE +rule MALPEDIA_Win_Chaperone_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "71399701-93a4-54b6-a1f8-3cb7f4c94c21" + id = "5a1a2e24-f819-52e0-8b1d-cbec80d9780c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hookinjex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hookinjex_auto.yar#L1-L157" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chaperone" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chaperone_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "8fbd3eb9a9d2410863924e40f8ff07b371959d0645dbb4e7cd7484e6ff1ff474" - score = 60 - quality = 25 + logic_hash = "fb6f1141a2ad1ef091e8554a5e8c7b2e545fcb51cdc5087174343f9767f17bba" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -99462,38 +98453,32 @@ rule MALPEDIA_Win_Hookinjex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? b80a020000 eb02 33c0 } - $sequence_1 = { e8???????? 85c0 7408 803b00 7403 48ffc3 } - $sequence_2 = { e8???????? 85c0 740f b907b60000 } - $sequence_3 = { e8???????? 833d????????00 7411 b906000000 e8???????? 488905???????? c705????????01000000 } - $sequence_4 = { e8???????? 85c0 740c b913e40000 } - $sequence_5 = { e8???????? 833d????????00 7411 b903000000 e8???????? 488905???????? } - $sequence_6 = { e9???????? 488b4c2458 e8???????? 488b4c2450 } - $sequence_7 = { e8???????? 85c0 750f b9dc550100 } - $sequence_8 = { 25ff9fffff 89442420 8b442420 89442448 } - $sequence_9 = { 0f843d010000 488b442440 488b4c2470 488b4920 } - $sequence_10 = { 0f84c0000000 48833d????????00 0f84b2000000 41b810000000 488d9424d8000000 } - $sequence_11 = { 0f8430010000 488d8c2410030000 e8???????? 4889842460020000 41b07b } - $sequence_12 = { 25ff0f0000 89442448 488b0d???????? 48894c2450 } - $sequence_13 = { 03442460 488b4c2468 8901 e9???????? 488b542470 488d4c2430 } - $sequence_14 = { 253fffffff 89842488000000 eb10 8b442420 } - $sequence_15 = { 25c0000000 83f840 750d c78424dc01000001000000 } + $sequence_0 = { 8b4c2458 488b442448 4803c1 4889442448 c644247833 c6442479c0 } + $sequence_1 = { b924000000 f3a4 488d4c2438 e8???????? 488d542438 488d4c2460 } + $sequence_2 = { 83c001 8944243c 8b442438 3944243c 0f8345010000 8b44243c 8b4c8440 } + $sequence_3 = { e8???????? 4889442428 488d7c2438 488d3547af0000 b924000000 f3a4 } + $sequence_4 = { e8???????? 41b801000000 488d542430 488b4c2468 } + $sequence_5 = { c78424c80100000b000000 488d542468 488b8c2480030000 ff15???????? 488905???????? } + $sequence_6 = { 85c0 740d 488b4c2420 0fb7442440 668901 488b4c2430 e8???????? } + $sequence_7 = { 33c0 eb68 c744243801000000 488b442430 } + $sequence_8 = { 33db 488bf8 48391d???????? 0f85d0000000 488d0d4fb50000 ff15???????? 488bf0 } + $sequence_9 = { c3 48895c2408 57 4883ec20 488d1da3940100 bf0a000000 } condition: - 7 of them and filesize < 6545408 + 7 of them and filesize < 373760 } -rule MALPEDIA_Win_Ncctrojan_Auto : FILE +rule MALPEDIA_Win_Defray_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "73693e19-d3ac-5418-9f8a-95e68a6f57fb" + id = "23c37ae2-467d-5f29-b754-9bdc94cdef46" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ncctrojan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ncctrojan_auto.yar#L1-L170" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.defray" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.defray_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "27c3caf8c915c86b411337145e185c50823300943eb40fbabcf07830267e1942" + logic_hash = "d9d1b63e76728813771527a0e75abb334c604ad0cc64db1ac03a90b90d9454be" score = 75 quality = 75 tags = "FILE" @@ -99507,38 +98492,32 @@ rule MALPEDIA_Win_Ncctrojan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f805 7536 8b85e8feffff 85c0 750a } - $sequence_1 = { 68???????? e9???????? 83f801 750a } - $sequence_2 = { 750a 68???????? e9???????? 83f802 } - $sequence_3 = { e9???????? 83f802 0f85bb000000 68???????? e9???????? 83f806 } - $sequence_4 = { 8d44247c 6800400000 50 e8???????? 83c40c } - $sequence_5 = { ff15???????? 83f8ff 0f85e0000000 ff35???????? ff15???????? } - $sequence_6 = { 8d442450 50 6a00 68e9fd0000 ffd7 8d842470050000 } - $sequence_7 = { 50 e8???????? 83c414 8d442450 50 8d44247c } - $sequence_8 = { 56 ff15???????? 8b8580fffeff 83781408 } - $sequence_9 = { 50 e8???????? 8b4d08 e8???????? e9???????? 8b4d08 e8???????? } - $sequence_10 = { 6804010000 8d85f0fbffff 50 56 } - $sequence_11 = { 8965f0 6a01 8945ec 40 6a00 } - $sequence_12 = { 56 57 6a00 68e9fd0000 ff15???????? 57 8bf0 } - $sequence_13 = { 50 e8???????? 83781408 7202 8b00 50 8d85f0fbffff } - $sequence_14 = { 56 57 6a00 ff750c ff15???????? 57 } - $sequence_15 = { 50 e8???????? 6aff 8d4601 c645fc03 50 8d8518ffffff } + $sequence_0 = { 894704 8b45fc 8d0483 894708 } + $sequence_1 = { ab ab 66ab 33c0 8dbdb4faffff a5 a5 } + $sequence_2 = { f78580cfffff00040000 0f85c0030000 8d85c0fdffff 50 ff15???????? 83f8ff } + $sequence_3 = { 33c0 897dee 668945ec 66897df2 6a03 6a20 6a03 } + $sequence_4 = { 8d95a4f5ffff 8d8da4fdffff e8???????? 85c0 0f8e32010000 68ca050000 8d95a4f5ffff } + $sequence_5 = { 8bf0 33ff b9???????? 8d85accfffff 668b10 663b11 7523 } + $sequence_6 = { a1???????? 33c5 50 8d45f4 64a300000000 eb24 8b048d00eb4800 } + $sequence_7 = { 99 f7ff 8b7d08 8bd0 3bfa 766c b950077500 } + $sequence_8 = { a1???????? 8d9598f9ffff 8907 8bf2 668b02 83c202 663bc1 } + $sequence_9 = { ba05000000 8d0da0564700 e9???????? a90000f07f 752c a9ffff0f00 7525 } condition: - 7 of them and filesize < 1160192 + 7 of them and filesize < 1253376 } -rule MALPEDIA_Win_Netwire_Auto : FILE +rule MALPEDIA_Win_Avast_Disabler_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2c3233b5-61d2-5539-be18-0c5c0b8c6392" + id = "6a09cca4-7cb6-5c97-b15b-4f7311a6621b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.netwire" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.netwire_auto.yar#L1-L110" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avast_disabler" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avast_disabler_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "0b138a1b5ce5fce5b2fe27d94e6291c8b6ec4ddfb907147d54fe206b7b73d328" + logic_hash = "19754a7bc503b1b28bdfc059b6eb230f6f3e29b2e990d8ace51bd954a83ec439" score = 75 quality = 75 tags = "FILE" @@ -99552,34 +98531,34 @@ rule MALPEDIA_Win_Netwire_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? c7042446000000 e8???????? c7042449000000 e8???????? } - $sequence_1 = { e8???????? c7442410000000f0 c744240c01000000 c744240800000000 c744240400000000 } - $sequence_2 = { c70424d0070000 e8???????? e9???????? e8???????? } - $sequence_3 = { 89442404 c70424???????? e8???????? a3???????? } - $sequence_4 = { 890424 e8???????? 83ec10 83f806 } - $sequence_5 = { c7042401000080 e8???????? c7042410000000 e8???????? } - $sequence_6 = { 85c0 750f c705????????05000000 e9???????? c705????????00000000 } - $sequence_7 = { 890424 e8???????? eb11 c7042496000000 e8???????? } - $sequence_8 = { c744241000000000 c744240c00000000 c744240800000000 c744240400000000 c7042440000000 } - $sequence_9 = { a3???????? e9???????? c705????????00000000 e9???????? c7042410020000 } + $sequence_0 = { 85c0 7404 3bc1 7515 0f31 35???????? } + $sequence_1 = { 7534 837c371400 752d 89443714 6a08 8d45f4 50 } + $sequence_2 = { b94ee640bb 85c0 7404 3bc1 7515 } + $sequence_3 = { 2b4c3718 51 53 53 50 e8???????? 8b4dfc } + $sequence_4 = { 50 ff15???????? 6a01 8d45f8 50 ff750c ff15???????? } + $sequence_5 = { 33c0 40 394510 7534 837c371400 752d } + $sequence_6 = { 8b5c3718 83c112 03d9 837d1000 } + $sequence_7 = { 75a9 5f 5e 5b 5d c21000 55 } + $sequence_8 = { 51 803d????????00 7520 c605????????01 } + $sequence_9 = { 5f 5e 5b 8be5 5d c20c00 3b0d???????? } condition: - 7 of them and filesize < 416768 + 7 of them and filesize < 41984 } -rule MALPEDIA_Win_Anel_Auto : FILE +rule MALPEDIA_Win_Badcall_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "953c8e23-a017-5b2f-ada2-2a862edfbe44" + id = "6dc89352-23be-508c-aee9-54c70773ba33" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.anel" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.anel_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.badcall" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.badcall_auto.yar#L1-L232" license_url = "N/A" - logic_hash = "3d1ba89860b52bc0dc01f6c2b2044c292ec3a194dda9499e849b870d6aa20608" + logic_hash = "f469c22ea661fc33aaf4e709b2c352b5b8bb3d75d2b5706e6fcd20955f630b93" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -99591,32 +98570,46 @@ rule MALPEDIA_Win_Anel_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33ff 8db50cffffff e8???????? 6a01 8db5f0feffff e8???????? 6a01 } - $sequence_1 = { 8b45d4 7303 8d45d4 8b4de4 50 8d852cffffff } - $sequence_2 = { 0394b8480c0000 8b4dfc 334844 335040 8bc1 335508 c1e818 } - $sequence_3 = { e8???????? 8bd8 8b8504ffffff c645fc0b e8???????? 33db 43 } - $sequence_4 = { 668945d6 6a69 58 6a6e 668945d8 58 6a67 } - $sequence_5 = { ffb5606ffeff ffd6 85c0 75c0 8d85646ffeff 50 ff95506ffeff } - $sequence_6 = { 6a00 8bc6 e8???????? 84c0 7439 837e1408 7204 } - $sequence_7 = { c20800 68???????? e8???????? cc 6a50 b8???????? e8???????? } - $sequence_8 = { 51 50 e8???????? 8b44244c 894604 } - $sequence_9 = { 0f8e89000000 8b7510 85f6 7e62 ff7514 8d45f8 57 } + $sequence_0 = { 50 e8???????? 85c0 75d3 5f 33c0 } + $sequence_1 = { 6a06 6a01 6a02 c744241801000000 8944241c } + $sequence_2 = { 89442412 8bf1 6685ff 66c74424080000 6689442416 746d } + $sequence_3 = { 8b44241c 6685c0 7442 33d2 50 } + $sequence_4 = { 83f8ff 7453 8d4c2404 6a04 } + $sequence_5 = { 50 8954240a 66c74424080200 8954240e 894c240c 89542412 } + $sequence_6 = { 8d7c240d c644240c00 f3ab 66ab 8d4c242c } + $sequence_7 = { 8a4c2408 8a542420 3aca 7509 66817c24090103 7402 33c0 } + $sequence_8 = { 8be8 bfffff0000 83c404 3bef } + $sequence_9 = { c644242bb3 896c2418 ffd7 8bd8 8d442414 } + $sequence_10 = { 57 8b7c241c 83ff01 741b 83ff02 } + $sequence_11 = { 2bf9 895500 8d5504 8bc1 8bf7 } + $sequence_12 = { 55 ff15???????? 8bf8 83ffff 7512 5f } + $sequence_13 = { 81c408020000 c3 8d842414010000 6803010000 50 } + $sequence_14 = { 2bd1 8b4c2418 03c2 51 894608 } + $sequence_15 = { 895604 8b16 8bc7 2bc2 8b542418 } + $sequence_16 = { 0f8484000000 85c0 7473 8d442418 50 56 ff15???????? } + $sequence_17 = { 8d442410 6a04 50 53 e8???????? } + $sequence_18 = { 6a01 53 6689842486000000 ff15???????? } + $sequence_19 = { c3 8bc8 83e01f c1f905 8d04c0 8b0c8de0ad0110 } + $sequence_20 = { 83c102 03c7 4a 75f3 8b542440 } + $sequence_21 = { 7520 42 3bd1 7d1f 8a441410 } + $sequence_22 = { ffd6 8d7c240c 83c9ff 33c0 33d2 f2ae } + $sequence_23 = { 83e01f c1f905 8d34c0 8b048de0ad0110 } condition: - 7 of them and filesize < 376832 + 7 of them and filesize < 483328 } -rule MALPEDIA_Win_Stresspaint_Auto : FILE +rule MALPEDIA_Win_Romeos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1c5fe12e-e2db-536e-9708-f093f3acd070" + id = "bb3171da-1b84-5cda-93f9-c750b4ebf760" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stresspaint" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stresspaint_auto.yar#L1-L157" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.romeos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.romeos_auto.yar#L1-L166" license_url = "N/A" - logic_hash = "d6c444a9c27d97e7ed3d7b7007c87aa66e22a92b316794a07d87a908d3a44119" + logic_hash = "bf8e366219ae553a8681194274b3fe54bbd7c5cf107fd9635cc89862e4d3fd87" score = 75 quality = 75 tags = "FILE" @@ -99630,38 +98623,38 @@ rule MALPEDIA_Win_Stresspaint_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0103 014510 294514 83665800 } - $sequence_1 = { 8d54241c 52 6880000000 e8???????? } - $sequence_2 = { 0106 83560400 837d1c00 7494 } - $sequence_3 = { 0103 ebaa 8b442408 56 } - $sequence_4 = { 0107 115f04 3bcb 7508 } - $sequence_5 = { 0108 8b8e44010000 114804 8b4f18 } - $sequence_6 = { 8d54241c 52 50 56 e8???????? 8b4c243c } - $sequence_7 = { 8d54241c 52 51 55 } - $sequence_8 = { 8d54241c 52 56 50 e8???????? 83c40c } - $sequence_9 = { 0107 83570400 85c9 7508 } - $sequence_10 = { 8d54241c 52 50 57 e8???????? 53 } - $sequence_11 = { 010b 8945fc 8bc2 83530400 } - $sequence_12 = { 8d54241c 52 8d8424e4000000 6800040000 } - $sequence_13 = { 0103 014510 294674 8b4674 } - $sequence_14 = { 8d54241c 51 8d442430 52 50 55 56 } - $sequence_15 = { 8d54241c 52 56 ff5718 56 53 } + $sequence_0 = { e8???????? 85c0 0f85ef000000 85db 751d 807c244802 0f85e0000000 } + $sequence_1 = { 85c0 0f850d010000 33db 6a16 8d4c244c 6800200000 51 } + $sequence_2 = { 6a16 8d4c2420 55 51 57 8bce e8???????? } + $sequence_3 = { 33c0 8d7c2449 c644244800 6a16 } + $sequence_4 = { 3bdd 7cf2 8b542414 6a16 8d44244c } + $sequence_5 = { 8d542414 8d442448 52 50 e8???????? } + $sequence_6 = { 50 57 e8???????? 85c0 0f850d010000 } + $sequence_7 = { c644241701 50 bd30000000 e8???????? 8bbc2454200000 83c404 } + $sequence_8 = { c644245c2e c644245d64 885c245e 885c245f } + $sequence_9 = { 89442418 e8???????? 6802020000 55 } + $sequence_10 = { 89442410 8b442414 8d542468 52 50 ff15???????? } + $sequence_11 = { c644247475 c644247574 884c2476 88442477 } + $sequence_12 = { 7508 ff15???????? 8bf0 3b7c2410 7408 } + $sequence_13 = { ffd7 8bf0 85f6 7447 8b3d???????? 6820590110 } + $sequence_14 = { 8d94241c010000 68ff000000 8d442414 52 } + $sequence_15 = { 6a01 51 c744242c0c000000 89742430 895c2434 } condition: - 7 of them and filesize < 1155072 + 7 of them and filesize < 294912 } -rule MALPEDIA_Win_Tinymet_Auto : FILE +rule MALPEDIA_Win_Ground_Peony_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3b877ab0-4cfd-5a16-b545-cbd2432f7e3a" + id = "a6ba3822-837c-5f9f-87da-bacc2e30de24" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinymet" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinymet_auto.yar#L1-L102" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ground_peony" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ground_peony_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "18fdd73d173a567cb669dcb2f204fa6a5132161bf80e753f323b92b81adc0ad1" + logic_hash = "e78f90db6174b77e8191ffdbebceb8195c536d4827a66bc4c3081db996009605" score = 75 quality = 75 tags = "FILE" @@ -99675,30 +98668,32 @@ rule MALPEDIA_Win_Tinymet_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 6a01 eb1b 6a01 } - $sequence_1 = { e8???????? 59 3bf0 72ee 5f 5e } - $sequence_2 = { 56 668907 e8???????? 83c702 a3???????? 6a5f } - $sequence_3 = { a3???????? 5e c3 68???????? e8???????? 59 } - $sequence_4 = { 50 e8???????? 83c40c 83f85c 75e4 } - $sequence_5 = { e9???????? 8b400c ff750c 8b00 8b00 } - $sequence_6 = { 83feff 751b 68???????? e9???????? ff15???????? 85c0 } - $sequence_7 = { 85f6 7509 a1???????? 8b30 eb03 83c602 } + $sequence_0 = { 4883c308 488d0544f60000 483bd8 75d8 } + $sequence_1 = { e9???????? 488d0518d00000 4a8b04e8 42f644f83840 7405 803f1a 741f } + $sequence_2 = { 3b1d???????? 736b 488bc3 488bf3 48c1fe06 4c8d2d36d30000 83e03f } + $sequence_3 = { 4883ec20 488bf9 4c8d0d74970000 b904000000 4c8d0560970000 488d1561970000 e8???????? } + $sequence_4 = { 57 4156 4881ec30090000 488b05???????? 4833c4 4889842420090000 } + $sequence_5 = { ff15???????? 488bc7 488b8c2450010000 4833cc e8???????? 488b9c2470010000 4881c460010000 } + $sequence_6 = { 4883c428 c3 488d15878e0000 488d0d808d0000 } + $sequence_7 = { 488be9 4c8d0503710000 488d1504710000 b914000000 e8???????? } + $sequence_8 = { 4053 4883ec20 33db 488d15e1350100 4533c0 } + $sequence_9 = { 488b5c2430 4883c420 5f c3 48897c2408 488d3da0f60000 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 217088 } -rule MALPEDIA_Win_Sage_Ransom_Auto : FILE +rule MALPEDIA_Win_Webc2_Kt3_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0cfc4781-9310-56a6-9786-dd48a9782a50" + id = "93781915-1cb2-5abd-9774-3e668f8666c9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sage_ransom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sage_ransom_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_kt3" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_kt3_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "aa9c344ed40cd82065b24d270c712730728bf75ebcabdbfdec5a88ea8d283ad2" + logic_hash = "44b6f2b326248f3f927f1e4016d6365a022a7c825a43b779fc8768d5c422e7ad" score = 75 quality = 75 tags = "FILE" @@ -99712,38 +98707,32 @@ rule MALPEDIA_Win_Sage_Ransom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 8d4c2430 51 e8???????? 8b542438 6a00 } - $sequence_1 = { 8da42400000000 8b442418 50 ffd7 8b742414 85f6 } - $sequence_2 = { 8d0c24 51 50 ff15???????? 833c2402 7564 } - $sequence_3 = { 8b503c 01542430 8b4840 014c2434 8b5044 } - $sequence_4 = { 56 57 8b7b04 03f9 8bf1 } - $sequence_5 = { 85c0 7907 83c8ff 83c408 c3 833c2441 } - $sequence_6 = { 8b442410 56 57 8bfa } - $sequence_7 = { 90 6aff 56 ffd3 8d4c2410 } - $sequence_8 = { 014114 8b4318 014118 8b431c } - $sequence_9 = { 014110 8b4314 014114 8b4318 } - $sequence_10 = { 014108 8b430c 01410c 8b4310 } - $sequence_11 = { 891c24 89442404 e8???????? 891c24 e8???????? e9???????? 83bd54fffffff6 } - $sequence_12 = { 013c13 83c102 46 ebd3 } - $sequence_13 = { 0101 8b4304 014104 8b4308 014108 } - $sequence_14 = { 01410c 8b4310 014110 8b4314 } - $sequence_15 = { 0119 117104 83c110 83c210 } + $sequence_0 = { 8b4d0c 034dfc 894d0c 8b55f8 2b55fc } + $sequence_1 = { f2ae f7d1 83c1ff b804010000 2bc1 50 } + $sequence_2 = { 8b45d0 50 e8???????? 83c404 b801000000 5f 5e } + $sequence_3 = { c705????????043a4000 c705????????ac3a4000 a3???????? c3 } + $sequence_4 = { 8b4ddc 8b11 52 ff15???????? 0f8408000000 0f8502000000 } + $sequence_5 = { 51 ff15???????? 8b55e8 0fbe02 83f873 } + $sequence_6 = { e9???????? b911000000 33c0 8dbda8feffff f3ab c785a8feffff44000000 } + $sequence_7 = { 0f8408000000 0f8502000000 ebe9 8b85b0fdffff } + $sequence_8 = { 83e103 f3a4 eb68 8b4d08 c70100000000 6a3a 8b55e8 } + $sequence_9 = { 8985f0fbffff 0f8408000000 0f8502000000 ebe9 68???????? } condition: - 7 of them and filesize < 335872 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Prestige_Auto : FILE +rule MALPEDIA_Win_Dexbia_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e0029ece-b029-5766-af56-54e290d25cc7" + id = "d4032cc9-0c2b-5612-9b25-c1c6f50e458e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.prestige" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.prestige_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dexbia" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dexbia_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "bf3e8d9d4daef418b3a3a7f61bd3283d0f9369ffef531d651e87452e24457972" + logic_hash = "1dcaac0ec64ac5a8c76c0fa411e7e39bdabd41113089ec01c21fddb197f9dd6c" score = 75 quality = 75 tags = "FILE" @@ -99757,32 +98746,32 @@ rule MALPEDIA_Win_Prestige_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 89bd60ffffff e8???????? 6a10 56 8d8d60ffffff c645fc02 } - $sequence_1 = { 8b7dfc 6a00 57 e8???????? eb3a 8bfe c1e702 } - $sequence_2 = { 7407 46 89b558ffffff 80bd5fffffff00 742c 8d4da0 3bc8 } - $sequence_3 = { 50 6a01 8d4508 0f57c0 50 8d45fc 660f1345f4 } - $sequence_4 = { 0f8406feffff 8ac2 0430 8806 894df0 33c9 } - $sequence_5 = { eb0b 88855fffffff 6a02 58 8bc8 51 ff7310 } - $sequence_6 = { 8b75f4 8b55fc 3bde 7315 8bc2 33d2 6a0a } - $sequence_7 = { e8???????? 51 68???????? 8d8de8f5ffff c645fc56 e8???????? 51 } - $sequence_8 = { 83e03f 6bc038 8955f0 8b1495480a4b00 8945f8 8a5c0229 80fb02 } - $sequence_9 = { e9???????? 8b4d08 8d45f0 50 c745f054334700 c745f40e000000 } + $sequence_0 = { 8bcb 8d442410 83e103 50 f3a4 68???????? ff15???????? } + $sequence_1 = { b85c140000 e8???????? 55 56 57 } + $sequence_2 = { 33c0 83c40c f2ae f7d1 2bf9 8d54247c 8bf7 } + $sequence_3 = { f3a5 8bca 83c020 83e103 8d9424a0120000 f3a4 } + $sequence_4 = { 68???????? f3ab 8b0d???????? 66ab aa } + $sequence_5 = { 51 68???????? 68???????? 68???????? e8???????? 83c428 85c0 } + $sequence_6 = { c786a801000000000000 8d8ef8000000 8d9638010000 51 52 e8???????? } + $sequence_7 = { ff248579354000 834df0ff 8955cc 8955d8 8955e0 } + $sequence_8 = { 8be8 85ed 7522 ff15???????? 8b35???????? 53 ffd6 } + $sequence_9 = { f3ab 66ab aa 8b442410 b908000000 8dbc249c120000 6800140000 } condition: - 7 of them and filesize < 1518592 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Backbend_Auto : FILE +rule MALPEDIA_Win_Thunker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a22a893e-f0d0-5f47-b17e-12aba9db7e5e" + id = "6a7578c2-9954-5c27-9789-75ce33a8978d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.backbend" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.backbend_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.thunker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.thunker_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "917ffc9b273790f466925eaea42d05e106cbb5d93ffca6efcba917e5ff6beb38" + logic_hash = "324dbb01ab87806e82adbcf168652688ad932f1c3e2806c75596e6aeba36cca3" score = 75 quality = 75 tags = "FILE" @@ -99796,32 +98785,32 @@ rule MALPEDIA_Win_Backbend_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8500ffffff 50 ff15???????? 85c0 7416 8d8500fbffff } - $sequence_1 = { 6800020000 50 e8???????? 8d8500fbffff 53 } - $sequence_2 = { 81ec54020000 53 56 57 68???????? c605????????4b c605????????43 } - $sequence_3 = { 68e8030000 ffd6 ff7510 ffd3 } - $sequence_4 = { ff15???????? 80a40500ffffff00 8d8500ffffff 56 50 ff15???????? } - $sequence_5 = { e8???????? 8d8500f9ffff 50 e8???????? } - $sequence_6 = { e8???????? 68???????? 56 e8???????? 8d8500fdffff 56 50 } - $sequence_7 = { 56 8bf8 ff15???????? 68???????? ff7508 } - $sequence_8 = { e8???????? 8d8500f9ffff 56 50 e8???????? } - $sequence_9 = { 57 e8???????? 83c410 6860ea0000 ffd6 33c0 } + $sequence_0 = { 750b 68???????? e8???????? 59 68???????? 68???????? 6801000080 } + $sequence_1 = { 5b 5d c3 55 89e5 81ecc8010000 } + $sequence_2 = { 51 50 53 56 57 8b750c 8365f800 } + $sequence_3 = { e8???????? 83c40c 89c7 e8???????? 8985ecfdffff } + $sequence_4 = { baabaaaaaa f7e2 d1ea 8995dcfdffff 89d0 } + $sequence_5 = { e8???????? 6a06 53 e8???????? 83c410 eb40 6a04 } + $sequence_6 = { 83c40c 8d8544edffff 50 e8???????? 8985c4edffff 8b400c } + $sequence_7 = { e8???????? eb07 c685fbeeffff01 80bdfbeeffff00 } + $sequence_8 = { 83c40c 8d8544edffff 50 e8???????? 8985c4edffff } + $sequence_9 = { 89df 31c0 f9 19c9 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Glupteba_Auto : FILE +rule MALPEDIA_Win_Wpbrutebot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d40588ac-e7a2-58c9-9ca8-ed52b13d9b71" + id = "898c87b0-2add-591b-b052-5ab6d1f02713" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.glupteba" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.glupteba_auto.yar#L1-L160" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wpbrutebot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wpbrutebot_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "aabdfe0b9a7f1b7f6f6d9d5fd0bc40fb64823f7ef8d103971b20ab4de2b081ab" + logic_hash = "4440d9063c782ae6ab73b1ab2283579374719f22f3d62d05493ede3029f224d5" score = 75 quality = 75 tags = "FILE" @@ -99835,38 +98824,32 @@ rule MALPEDIA_Win_Glupteba_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 ff15???????? 8d45d4 50 e8???????? 50 8d45d4 } - $sequence_1 = { 0fb6c8 8bc1 c1e804 0bc1 40 d1f8 } - $sequence_2 = { 83c0fc 33c9 85c0 7e0e 813c310d0a0d0a 7409 } - $sequence_3 = { ff15???????? ff75ee ff15???????? 830bff ff45fc 8b45fc } - $sequence_4 = { 50 68???????? e8???????? 83c420 e8???????? 5f 5e } - $sequence_5 = { eb02 8a03 8807 47 } - $sequence_6 = { 0bca 8b55fc c1ea07 c1e109 8d1c3f 0bd3 } - $sequence_7 = { c1eb08 33f3 8b5dfc 33df } - $sequence_8 = { 0106 830702 392e 75a0 } - $sequence_9 = { 00cd 3e46 005e3e 46 } - $sequence_10 = { 0012 3f 46 008bff558bec } - $sequence_11 = { 0107 eb4d 8b02 89442418 } - $sequence_12 = { 005e3e 46 00ff 3e46 } - $sequence_13 = { 00ff 3e46 0012 3f } - $sequence_14 = { 0101 03d3 8b4620 8bcb } - $sequence_15 = { 00f1 3d46005e3e 46 00cd } + $sequence_0 = { 8b542438 83f90f 7433 83f90e 7425 8b07 3b5004 } + $sequence_1 = { e8???????? 8d8d7ceaffff e8???????? 8d8d64eaffff e8???????? 8d8d4ceaffff e8???????? } + $sequence_2 = { e9???????? 83ef05 8364241404 741c 85ff 7e17 55 } + $sequence_3 = { c3 c785b001000002000000 8b7c2410 ff37 ff15???????? 57 ff15???????? } + $sequence_4 = { c645fc0e e8???????? c645fc0b 8b8560feffff 83f810 7213 40 } + $sequence_5 = { c3 803e00 0f8508feffff 5f 5e 5d 33c0 } + $sequence_6 = { c3 83be0c06000000 744d 6a01 56 e8???????? ffb63c060000 } + $sequence_7 = { c7864c01000000000000 ff15???????? 8d8654010000 c7864001000000000000 50 e8???????? 8d8668030000 } + $sequence_8 = { ff15???????? 8b442428 83c404 898380000000 8bc6 c7879007000000000000 5e } + $sequence_9 = { e8???????? 83c404 85c0 0f85c3020000 80fb2e 0f8572f9ffff e9???????? } condition: - 7 of them and filesize < 1417216 + 7 of them and filesize < 5134336 } -rule MALPEDIA_Win_Unidentified_092_Auto : FILE +rule MALPEDIA_Win_Kerrdown_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a832d924-1526-5b98-85cb-a6a677c2763a" + id = "68770a3e-6717-5ac7-9970-7a5d2e8be7ee" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_092" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_092_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kerrdown" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kerrdown_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "652402e87963cd0c6ff5366fe9ef518c3ad3cc147775da4e4b2ee294d04144ab" + logic_hash = "5c1e70ce1c83c058010acdca1cced0163370ed7a63b1ae0a7c0e9df6e4e225f4" score = 75 quality = 75 tags = "FILE" @@ -99880,32 +98863,32 @@ rule MALPEDIA_Win_Unidentified_092_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8955fc 3bc8 7313 8bcf 89471c e8???????? 8bc7 } - $sequence_1 = { 8bcf e8???????? 83c404 6a02 6a00 53 } - $sequence_2 = { 03d6 23cb 8bf0 894d08 8bcf 234df4 094d08 } - $sequence_3 = { e8???????? 8bd7 8bc8 e8???????? 8b45e8 83f808 720d } - $sequence_4 = { 6a00 6a01 8d45eb c645eb29 50 57 } - $sequence_5 = { 0f4345d4 6800040000 50 ff75b4 ff15???????? c645fc00 8b45d0 } - $sequence_6 = { 33d1 8b4d08 8bf9 03d6 23cb 0bfb 237de4 } - $sequence_7 = { 3d00100000 722a f6c11f 0f8500050000 8b41fc 3bc1 0f83f5040000 } - $sequence_8 = { e8???????? 84c0 7439 68???????? 8d8d80f6ffff e8???????? 8d8d64f6ffff } - $sequence_9 = { c745cc00000000 c645bc00 e8???????? c645fc01 81ff00040000 7d21 be00040000 } + $sequence_0 = { 0f83a2000000 c64405e800 40 83f804 } + $sequence_1 = { 64a300000000 8bf9 897ddc c745d800000000 } + $sequence_2 = { b8???????? 5f 5d c20800 85f6 75b2 } + $sequence_3 = { b9???????? 2bc2 50 68???????? e8???????? 5f 5d } + $sequence_4 = { 6800080000 8bf0 e8???????? 8bd8 83c408 } + $sequence_5 = { 897710 7202 8b0f c60100 b9???????? } + $sequence_6 = { 897ddc c745d800000000 33f6 c747140f000000 b8cd220000 837f1410 } + $sequence_7 = { b8???????? 8b15???????? 57 8b3d???????? 83ff10 0f43c1 3d???????? } + $sequence_8 = { a1???????? 33c4 8944241c 6807800000 ff15???????? } + $sequence_9 = { c745f800000000 83feff 7438 6a00 8d45f8 } condition: - 7 of them and filesize < 10202112 + 7 of them and filesize < 278528 } -rule MALPEDIA_Win_Ice_Ix_Auto : FILE +rule MALPEDIA_Win_Sharpknot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3971da01-8501-5ba0-8d5a-dc36a272dee6" + id = "e73f10d7-589d-5303-bfd9-088b7ddd5e13" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ice_ix" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ice_ix_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sharpknot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sharpknot_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "297f8752913927ba432b9de91965d7e2bc2305cd2fc61a756292f8224e68d59e" + logic_hash = "56a2b51a444e0193080b0e96d12a6b29053b987612719c6a66e8111156406cdd" score = 75 quality = 75 tags = "FILE" @@ -99919,34 +98902,34 @@ rule MALPEDIA_Win_Ice_Ix_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 897c2414 6a78 8d74243c 58 e8???????? 8b44240c 8b08 } - $sequence_1 = { 7564 6a62 8db550ffffff 58 } - $sequence_2 = { 8d75dc b893000000 e8???????? 8d45fc } - $sequence_3 = { f645f404 7433 6a4a 8d75cc } - $sequence_4 = { 6a00 8d45f4 50 e8???????? 8db5d8feffff b89b000000 } - $sequence_5 = { 6836084923 e8???????? 8945e8 85c0 7506 40 e9???????? } - $sequence_6 = { 56 ff5008 8b7df8 68cc000000 6a36 58 e8???????? } - $sequence_7 = { 7641 8d1438 8a0a 80f926 7505 } - $sequence_8 = { e8???????? 6a0a 8d7c2438 58 e8???????? 8b4508 8b00 } - $sequence_9 = { eb04 897c241c 6a77 8d742454 } + $sequence_0 = { 85c0 0f84b6000000 8d942454020000 8d4608 52 } + $sequence_1 = { 747a 8b842460040000 8d54243c 52 } + $sequence_2 = { c60300 f2ae f7d1 2bf9 8d542410 8bc1 8bf7 } + $sequence_3 = { 7419 83e818 83ea18 b906000000 8bf0 8bfa } + $sequence_4 = { 8bc8 8d942c2c020000 83e103 f3a4 8d8c2428010000 51 } + $sequence_5 = { 2bcd f7e9 c1fa02 8bc2 c1e81f 03d0 83fa01 } + $sequence_6 = { b801000000 5b 83c41c c3 ffd3 57 ffd3 } + $sequence_7 = { 8d442404 56 68???????? 50 e8???????? 8b15???????? 8d4c2410 } + $sequence_8 = { f3a4 b910000000 8d7c2414 f3ab 8d442454 8d4c2410 50 } + $sequence_9 = { c1f805 59 8a4dff 8d3c8540e64400 } condition: - 7 of them and filesize < 327680 + 7 of them and filesize < 1032192 } -rule MALPEDIA_Win_Netspy_Auto : FILE +rule MALPEDIA_Win_Plugx_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d080908e-0a12-5fdc-839c-5d0458a92f12" + id = "3f86c5a3-fd23-59bc-bcb0-3d1decf01c2c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.netspy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.netspy_auto.yar#L1-L100" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.plugx" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.plugx_auto.yar#L1-L291" license_url = "N/A" - logic_hash = "66a516dd000926156bcdfd45ff83678e3971de0f2826970552469344651d0e0a" + logic_hash = "15190bb8aae3c81242a3f62c3118fe86de191513b0096b3d3022dcd142f4bd88" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -99958,30 +98941,55 @@ rule MALPEDIA_Win_Netspy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 488b8540010000 488b8db8190000 4889c4 488b8558180000 488985d0000000 } - $sequence_1 = { e9???????? 488b8548340000 8b8d944d0000 4889c4 488b85484d0000 } - $sequence_2 = { 488b09 4863493c 4801c8 48898528340000 8b15???????? } - $sequence_3 = { 3d3f08c577 0f84d6280000 e9???????? 8b8584130000 } - $sequence_4 = { 48898d904d0000 e8???????? 4829c4 488b85500a0000 4889e1 48898d984d0000 } - $sequence_5 = { 0f8488000000 e9???????? 8b8554340000 3ddf29d6fa 0f84d0010000 } - $sequence_6 = { e8???????? 4829c4 488b8540180000 4889e2 48899550180000 } - $sequence_7 = { c70163382994 e8???????? 4829c4 4889e0 488985e05e0000 e9???????? } + $sequence_0 = { 51 56 57 6a1c 8bf8 e8???????? 8bf0 } + $sequence_1 = { 41 3bca 7ce0 3bca } + $sequence_2 = { 56 8b750c 8b4604 050070ffff } + $sequence_3 = { 33d2 f7f3 33d2 8945fc } + $sequence_4 = { 55 8bec 8b450c 81780402700000 } + $sequence_5 = { 51 53 6a00 6a00 6a02 ffd0 85c0 } + $sequence_6 = { 0145f4 8b45fc 0fafc3 33d2 } + $sequence_7 = { 50 ff15???????? a3???????? 8b4d18 } + $sequence_8 = { e8???????? 3de5030000 7407 e8???????? } + $sequence_9 = { e8???????? 85c0 7508 e8???????? 8945fc } + $sequence_10 = { 85c0 7413 e8???????? 3de5030000 } + $sequence_11 = { e8???????? 85c0 7407 b84f050000 } + $sequence_12 = { 6a00 6a00 6a04 6a00 6a01 6800000040 57 } + $sequence_13 = { e8???????? 85c0 750a e8???????? 8945fc } + $sequence_14 = { 85c0 750d e8???????? 8945f4 } + $sequence_15 = { 51 6a00 6800100000 6800100000 68ff000000 6a00 6803000040 } + $sequence_16 = { 6819000200 6a00 6a00 6a00 51 } + $sequence_17 = { 57 e8???????? eb0c e8???????? } + $sequence_18 = { 81ec90010000 e8???????? e8???????? e8???????? } + $sequence_19 = { 68???????? e8???????? 6800080000 68???????? e8???????? } + $sequence_20 = { 50 56 ffb42480000000 ff15???????? } + $sequence_21 = { 89742434 89f1 8b442434 e8???????? } + $sequence_22 = { 89442424 8b442424 6808020000 6a00 } + $sequence_23 = { 6a02 6a00 e8???????? c705????????00000000 } + $sequence_24 = { 5d c21000 55 53 57 56 83ec18 } + $sequence_25 = { 6a00 6a00 6a01 6a00 e8???????? a3???????? 6800080000 } + $sequence_26 = { 6808020000 6a00 ff74242c e8???????? 83c40c } + $sequence_27 = { 50 ff75e8 6802000080 e8???????? } + $sequence_28 = { 50 6802000080 53 e8???????? } + $sequence_29 = { 68000000a0 6aff ffb424c8000000 ff74241c } + $sequence_30 = { 6808020000 6a00 ff74245c e8???????? } + $sequence_31 = { 6a5c ff74241c e8???????? 83c408 } + $sequence_32 = { 5e 5f 5b 5d c20400 50 64a118000000 } condition: - 7 of them and filesize < 12033024 + 7 of them and filesize < 1284096 } -rule MALPEDIA_Win_Divergent_Auto : FILE +rule MALPEDIA_Win_Moonwind_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "11ec65d7-b0ac-595b-ba44-5bae97099c0e" + id = "c3fad56f-d87f-5c82-8de0-ae938da1f3ea" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.divergent" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.divergent_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moonwind" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moonwind_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "ce2ba9c31c93d1d30382978d9975d2fc77a1697c44fa31feb01e0ffcff44bfb5" + logic_hash = "e8ac75896a4e3b1235e6b43c3207bc2e4011dd5892e4b54601195386441510bf" score = 75 quality = 75 tags = "FILE" @@ -99995,32 +99003,32 @@ rule MALPEDIA_Win_Divergent_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85ff 0f8400010000 53 56 8b7508 57 } - $sequence_1 = { 50 e8???????? 83c40c 8d45f8 6a02 6a08 50 } - $sequence_2 = { 3b4510 7518 ff7510 8b4704 ff750c } - $sequence_3 = { e9???????? 57 bf???????? 57 ff15???????? 85c0 7474 } - $sequence_4 = { 0f888cfeffff 85f6 7402 03f0 03f8 33c9 } - $sequence_5 = { 742c 8b463c ff743054 56 57 } - $sequence_6 = { 8955fc 2500000080 df6df8 8365f800 8945fc } - $sequence_7 = { 84c0 7512 8b45fc 40 817d0c1a000080 } - $sequence_8 = { 8b4608 8b0488 eb02 33c0 5e 5d } - $sequence_9 = { 833fff 7437 8d4628 50 ff37 e8???????? 59 } + $sequence_0 = { c706???????? 8d4e18 c744241003000000 e8???????? 8d4e14 c644241002 } + $sequence_1 = { 83c404 c1e002 03d8 8b1b 895dc4 8b5de0 895dc0 } + $sequence_2 = { 8945f0 6802000080 6a00 6800000000 6801030080 6a00 6801000000 } + $sequence_3 = { ff75d0 e8???????? 83c408 83f800 0f841d000000 68???????? ff75d0 } + $sequence_4 = { 83d8ff 85c0 750b c70201000000 e9???????? be???????? 8bc7 } + $sequence_5 = { 6a08 51 8bcd 89542418 8944241c c644242000 e8???????? } + $sequence_6 = { 50 6803000000 bb70020000 e8???????? 83c428 a3???????? 6801030080 } + $sequence_7 = { ff75f0 e8???????? 83c408 83f800 0f8518000000 c705????????00000000 8d45ec } + $sequence_8 = { dc05???????? dd5dd4 dd45d4 e8???????? 8945f0 837df006 0f8469050000 } + $sequence_9 = { f3a5 8b45f0 40 c1e002 83c008 50 ff75f4 } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 1417216 } -rule MALPEDIA_Win_Nemty_Auto : FILE +rule MALPEDIA_Win_Formbook_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ed44110a-96dc-5598-9b44-575420ef007c" + id = "241ced8d-1693-5841-a374-2686d8f6dbd5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nemty" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nemty_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.formbook" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.formbook_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "f4748253b478a30babc01e1a18cefa28bd614751ff42e5c92d122e8c6c1d7fc7" + logic_hash = "3380fbe26c3100d3b724659437582cb2b4b97057755a8459118372ab9a826cc2" score = 75 quality = 75 tags = "FILE" @@ -100034,32 +99042,32 @@ rule MALPEDIA_Win_Nemty_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6bf61c 8b45e8 03f0 897308 6bff1c } - $sequence_1 = { 53 50 89b5e4d8ffff 889decd8ffff e8???????? 83c40c 8d85e8d8ffff } - $sequence_2 = { 8d45c4 bf???????? e8???????? 6a01 } - $sequence_3 = { 8d4d0c 837d2010 56 8d3401 8b450c 57 7303 } - $sequence_4 = { e8???????? 53 8db570ffffff e8???????? 53 } - $sequence_5 = { 7302 8bc7 3bc6 740f } - $sequence_6 = { c785e0d8ffff10270000 ff15???????? 837d1c10 8b4508 } - $sequence_7 = { 50 ff35???????? ff75a4 56 ff15???????? 56 } - $sequence_8 = { 8a07 3a4508 7513 6a01 8d4508 } - $sequence_9 = { 68???????? 8d8424a8000000 e8???????? 6a07 5f 33c0 83ec1c } + $sequence_0 = { 55 8bec 8b4508 8b480c 56 6a05 51 } + $sequence_1 = { c3 6a01 8d8d00fcffff 6a0a 51 e8???????? } + $sequence_2 = { 8db4089979825a 8b4df8 8b45fc c1ca02 8bd9 8955fc 8975f8 } + $sequence_3 = { 8d8d4cfdffff 51 52 56 e8???????? 83c424 85c0 } + $sequence_4 = { c785dcfeffff74005600 c785e0feffff65007200 c785e4feffff73006900 c785e8feffff6f006e00 } + $sequence_5 = { 0faf4ef8 83c6ec 83c002 0faf4608 83c014 3bc1 } + $sequence_6 = { 8b4510 8955d0 2b4134 83c408 8945cc 8b89a0000000 03cb } + $sequence_7 = { 33c0 81ff00000040 0f94c0 5e 5f 5b 8be5 } + $sequence_8 = { 898579ffffff 89857dffffff 894581 894585 894589 6689458d 88458f } + $sequence_9 = { 8b07 83c414 0345f8 5f 5e 5b } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 371712 } -rule MALPEDIA_Win_Strifewater_Rat_Auto : FILE +rule MALPEDIA_Win_Cova_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "93638997-4b39-56df-8c2c-e15416c268e2" + id = "fa07deb6-c177-5206-9d19-f63251440ec2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.strifewater_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.strifewater_rat_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cova" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cova_auto.yar#L1-L110" license_url = "N/A" - logic_hash = "c4c860d44d36734eadf7062d94acf85100c901ee56a2bc935f573163c784a260" + logic_hash = "d5e67f28620dc0f740b402e9f8384fb0d05494020e9e1fdf2531ffdb1df92592" score = 75 quality = 75 tags = "FILE" @@ -100073,32 +99081,32 @@ rule MALPEDIA_Win_Strifewater_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 4154 4155 4156 4157 488dac24e0d4ffff b8202c0000 } - $sequence_1 = { 48894108 48894110 488d05574d0400 488901 488bc1 c3 33c0 } - $sequence_2 = { 488d0d3c8f0600 e8???????? 48894610 e8???????? 488bf8 4885c0 7414 } - $sequence_3 = { 7510 e8???????? c70016000000 e8???????? 488d4318 498906 488b5c2450 } - $sequence_4 = { 48894c2428 4889442420 4c8d8dc8010000 448bc6 488d154fff0800 488d8d900f0000 e8???????? } - $sequence_5 = { 488bf0 4863cb c6040100 33c9 85db 7e3f 488bd0 } - $sequence_6 = { 0338 85ff 0f8ee0010000 4863f7 488bce e8???????? 4c8bf0 } - $sequence_7 = { 488d05d8e3feff 4889442430 488d4c2420 e8???????? 4c396b08 74f0 488b5b08 } - $sequence_8 = { 4053 4883ec20 488bd9 488bc2 488d0d0d890200 48890b 488d5308 } - $sequence_9 = { 90 be01000000 89b424b0000000 83630800 488d0d10400500 48890b } + $sequence_0 = { 488d7b58 be06000000 488d0525670000 483947f0 } + $sequence_1 = { 488d0509820000 483bf8 740e 833f00 } + $sequence_2 = { 7526 4c8d25bb610000 493bdc 7408 488bcb e8???????? } + $sequence_3 = { 4288840120a90000 ffc2 ebe1 897c2420 } + $sequence_4 = { ff5778 488bd8 4885c0 741f ba20bf0200 488bc8 } + $sequence_5 = { 488d15a4300000 41b810200100 488bcd e8???????? } + $sequence_6 = { 7528 48833d????????00 741e 488d0d09b30000 } + $sequence_7 = { 488d15564a0000 488d0d374a0000 e8???????? 85c0 755a } + $sequence_8 = { 410fb601 48c1e804 8a440438 8841ff 490fbe01 } + $sequence_9 = { 8b0a 4803cf 33c0 eb0c } condition: - 7 of them and filesize < 1552384 + 7 of them and filesize < 123904 } -rule MALPEDIA_Win_Moonwind_Auto : FILE +rule MALPEDIA_Win_Gspy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c3fad56f-d87f-5c82-8de0-ae938da1f3ea" + id = "5725a0eb-387e-5f55-9c61-97bda1555361" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moonwind" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moonwind_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gspy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gspy_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "e8ac75896a4e3b1235e6b43c3207bc2e4011dd5892e4b54601195386441510bf" + logic_hash = "c2942f87aa0e0d3cd7efb2debc57b53c46a950e05b62dce63b5340d2d7cb5666" score = 75 quality = 75 tags = "FILE" @@ -100112,32 +99120,32 @@ rule MALPEDIA_Win_Moonwind_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c706???????? 8d4e18 c744241003000000 e8???????? 8d4e14 c644241002 } - $sequence_1 = { 83c404 c1e002 03d8 8b1b 895dc4 8b5de0 895dc0 } - $sequence_2 = { 8945f0 6802000080 6a00 6800000000 6801030080 6a00 6801000000 } - $sequence_3 = { ff75d0 e8???????? 83c408 83f800 0f841d000000 68???????? ff75d0 } - $sequence_4 = { 83d8ff 85c0 750b c70201000000 e9???????? be???????? 8bc7 } - $sequence_5 = { 6a08 51 8bcd 89542418 8944241c c644242000 e8???????? } - $sequence_6 = { 50 6803000000 bb70020000 e8???????? 83c428 a3???????? 6801030080 } - $sequence_7 = { ff75f0 e8???????? 83c408 83f800 0f8518000000 c705????????00000000 8d45ec } - $sequence_8 = { dc05???????? dd5dd4 dd45d4 e8???????? 8945f0 837df006 0f8469050000 } - $sequence_9 = { f3a5 8b45f0 40 c1e002 83c008 50 ff75f4 } + $sequence_0 = { 51 ff5514 46 833cb700 8d04b7 75d7 f6451001 } + $sequence_1 = { 8d4601 85c0 741e 83c004 50 a1???????? 6a08 } + $sequence_2 = { ffd7 85c0 7508 53 8d542410 52 } + $sequence_3 = { 807eff00 750b 803e00 740a 03c3 3bc3 } + $sequence_4 = { 88442424 8b442418 8b08 8d54241c 52 8b9792b04200 52 } + $sequence_5 = { 8d542438 52 6813000020 53 c744242404000000 c744244400000000 ff15???????? } + $sequence_6 = { 8b44246c 47 57 8d4c247c 8d7c241c c784248000000000100000 e8???????? } + $sequence_7 = { 85ed 750f 396b08 7462 833b2c 725d } + $sequence_8 = { 51 53 55 56 8bf0 8b4648 57 } + $sequence_9 = { ffd5 3d02010000 750d 803d????????00 0f85fbfeffff 5f 5e } condition: - 7 of them and filesize < 1417216 + 7 of them and filesize < 421888 } -rule MALPEDIA_Win_Upatre_Auto : FILE +rule MALPEDIA_Win_Dexter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "73539601-8658-55a3-ad49-65acd97f978e" + id = "5d3d372c-0686-511d-bba6-815685b0b441" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.upatre" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.upatre_auto.yar#L1-L169" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dexter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dexter_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "8c959d494139a03c01baced655928fcf1bda3e51a3d094a6d0ce455b32426f5d" + logic_hash = "537f3a05b932c01193b62b9eef1199d3fcfbbcfba0cd35a2f7ef69253c025c83" score = 75 quality = 75 tags = "FILE" @@ -100151,38 +99159,32 @@ rule MALPEDIA_Win_Upatre_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7404 66ab ebf5 8b7594 } - $sequence_1 = { 33c0 ac 8945a4 897da0 } - $sequence_2 = { 3c01 740c b053 66ab b045 } - $sequence_3 = { 66ad 8945ac 33c0 8bc8 } - $sequence_4 = { b02f 66ab ff7590 33c0 b404 57 03f8 } - $sequence_5 = { 50 6880000000 6a02 50 6a02 6800000040 ff75f0 } - $sequence_6 = { ff75f0 ff55f8 50 ebe7 56 ff55fc } - $sequence_7 = { b02f 66ab 8b45a8 ff5504 33c9 8ac8 ff5508 } - $sequence_8 = { 8b4dfc 51 e8???????? 83c408 8945d8 } - $sequence_9 = { 0f84fa000000 8b55f8 52 8b45d8 } - $sequence_10 = { 8b4dc4 51 e8???????? 8b55d0 52 e8???????? e9???????? } - $sequence_11 = { 0dc21748db 60 23e7 1b800fa46451 } - $sequence_12 = { 753b 6a01 8d4dcf 51 8b55fc } - $sequence_13 = { 51 e8???????? 83c40c eb2b 8b55f4 8b420c 50 } - $sequence_14 = { 05c8000000 3bc8 7c22 0fb74df8 } - $sequence_15 = { eb58 8b4df4 8b510c 52 e8???????? 83c404 0fb7c0 } + $sequence_0 = { b801000000 eb0d 8b4dfc 83c101 894dfc ebc8 33c0 } + $sequence_1 = { 68???????? 68???????? e8???????? 83c40c 68???????? a1???????? 50 } + $sequence_2 = { e8???????? 83c410 8b4508 50 8b4d10 } + $sequence_3 = { ff15???????? e9???????? 6a59 ff15???????? 85c0 7514 } + $sequence_4 = { ff15???????? 50 8b45fc 50 68???????? } + $sequence_5 = { 6a00 6a00 68???????? ff15???????? 6a02 } + $sequence_6 = { 52 e8???????? 83c404 0fbec0 83e857 } + $sequence_7 = { 6a06 8b15???????? 52 ff15???????? a3???????? c705????????00000000 6a01 } + $sequence_8 = { 85c0 7414 68???????? 8b4d08 51 } + $sequence_9 = { a3???????? 833d????????00 0f85bc000000 e8???????? a3???????? 6808020000 } condition: - 7 of them and filesize < 294912 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Firechili_Auto : FILE +rule MALPEDIA_Win_Mindware_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "559e09c8-5cc7-5636-8b29-09d353ae6b28" + id = "47e4869b-800b-5557-a4d9-867ae32fc71e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.firechili" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.firechili_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mindware" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mindware_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "c22cf39b407e9812d354a7c986ef996dc279b9f043abb338a1580b523e11c3e8" + logic_hash = "cdf7a7da50c91df9825bab58a751a2b3b443f392a26a7c4ddad4a0902a0837ae" score = 75 quality = 75 tags = "FILE" @@ -100196,32 +99198,32 @@ rule MALPEDIA_Win_Firechili_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 488d6c24b1 4881ec98000000 48894d17 4c8d4507 } - $sequence_1 = { 4885c0 745a 483bc3 7455 } - $sequence_2 = { 0f114fb0 0f1043c0 0f1147c0 0f104bd0 0f114fd0 0f1043e0 0f1147e0 } - $sequence_3 = { 4c8d4507 4889450f 488d4d7f 488d45f7 48897c2430 0f57c0 897c2428 } - $sequence_4 = { 7c6c 488b4840 4885c9 742d f6410a05 7406 488b4118 } - $sequence_5 = { e8???????? 488b7c2428 0fb6f0 4885ff 744f } - $sequence_6 = { 664585db 750c 410fb7d0 488bcb 48d1ea eb05 b80d0000c0 } - $sequence_7 = { 3c02 773d ff05???????? 488d0da7490000 ff15???????? } - $sequence_8 = { 0f8420010000 4883feff 0f840d010000 488d8424a0000000 48895c2428 4533c9 } - $sequence_9 = { 488d0d7d490000 ff15???????? 488b7c2430 33c0 48894308 } + $sequence_0 = { 85c0 750a 6a64 ff15???????? ebe3 8be5 } + $sequence_1 = { 33d1 8b4dec c1e908 0fb6c9 c1e208 0fb689c0b74400 } + $sequence_2 = { c78594f2ffff44e44300 c78598f2ffff4ce44300 c7859cf2ffff54e44300 c785a0f2ffff64e44300 } + $sequence_3 = { c78578ffffff00001000 c7857cffffff00000000 eb12 8b55d0 899578ffffff 8b45d4 89857cffffff } + $sequence_4 = { c78550f4ffffb4e84300 c78554f4ffffbce84300 c78558f4ffffc4e84300 c7855cf4ffffcce84300 c78560f4ffffd4e84300 c78564f4ffffdce84300 c78568f4ffffe4e84300 } + $sequence_5 = { 8955d4 8955d8 8b4508 83c02c 50 ff15???????? } + $sequence_6 = { c1e104 034c2414 8b01 8907 8b4104 } + $sequence_7 = { 895824 0fb689f0d84400 894d10 0fb6ca 0fb689f0d84400 c1e108 314d10 } + $sequence_8 = { 8bf2 03f9 c1ce0d 03b8e83f4400 03bc05ccfeffff 037df4 } + $sequence_9 = { 8945fc c745f001000000 837dfc00 7541 c745ec00000000 c745f800000000 8b4d08 } condition: - 7 of them and filesize < 91136 + 7 of them and filesize < 661504 } -rule MALPEDIA_Win_Virdetdoor_Auto : FILE +rule MALPEDIA_Win_Rincux_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6e6bed26-b841-5f32-a122-ab8bbf6a241f" + id = "8d755739-a59d-591b-8d5d-874be1eebc41" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.virdetdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.virdetdoor_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rincux" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rincux_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "1295e76b0307a288c9ca8e40bd8de47b87983bee24b0a3d67ad5ac1b80c8e6e1" + logic_hash = "7c862e7ddc61d94d5055385764a3b34165e25fd304c6c127ff548146450f782d" score = 75 quality = 75 tags = "FILE" @@ -100235,32 +99237,32 @@ rule MALPEDIA_Win_Virdetdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 6a3d 33db 5f ff7508 8d041f 99 } - $sequence_1 = { 8bd7 53 8bce 8903 e8???????? 83c40c } - $sequence_2 = { e8???????? 668b45ec 8b55f8 59 } - $sequence_3 = { 83ee01 753e 85ff 7524 390b 7720 } - $sequence_4 = { e8???????? ebe3 46 897508 3bb3b0020000 0f8cc1feffff eb13 } - $sequence_5 = { 7514 81f980000000 720c 85d2 } - $sequence_6 = { 83feff 7424 6a00 6800100000 33d2 8bce } - $sequence_7 = { c7063e000000 e9???????? c70643000000 e9???????? 803c073a } - $sequence_8 = { 83f83a 0f87ce010000 ff24859e414000 c60102 e9???????? c60101 } - $sequence_9 = { 7524 390b 7720 3903 } + $sequence_0 = { 8bce 52 e8???????? 8bf8 8d8424d0040000 50 8bce } + $sequence_1 = { 7348 e9???????? 8b4c2458 8b6c2414 c7411880730210 c7001d000000 eb2c } + $sequence_2 = { 83ff07 6810010000 752a e8???????? 83c404 89442418 85c0 } + $sequence_3 = { 7e5d 8b4518 89442410 eb04 8b5c2418 8b4c2410 } + $sequence_4 = { 83fd03 7330 85ff 0f840e0c0000 33c9 8b442410 } + $sequence_5 = { e8???????? 8d4c2400 c784247c010000ffffffff e8???????? } + $sequence_6 = { 8bca 83e103 f3a4 8dbc2438040000 83c9ff f2ae f7d1 } + $sequence_7 = { c1ea08 89500c 8b4310 f6c402 7425 8b442410 8d4c2424 } + $sequence_8 = { c7856cfdffff18000000 e8???????? 8bce e8???????? 33c0 8b4df4 } + $sequence_9 = { ffd7 8d84246c030000 6804010000 50 ffd3 8d8c246c030000 68???????? } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 392192 } -rule MALPEDIA_Win_Casper_Auto : FILE +rule MALPEDIA_Win_Maudi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e6e721c8-dd07-5896-b009-f293b597cc79" + id = "3e4205bc-621f-57ac-9783-0d7a80e63274" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.casper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.casper_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.maudi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.maudi_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "44b510f3119535b0c0c8064d1c39533cfa6df7cf823ef2fa1ba3402aaa98bcc5" + logic_hash = "ae4372c99a5ab8731cfa27286c0755a13272fa053f753c6557e155320ea94c91" score = 75 quality = 75 tags = "FILE" @@ -100274,32 +99276,32 @@ rule MALPEDIA_Win_Casper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4d10 51 57 8d4d08 51 56 ff7514 } - $sequence_1 = { 8945f4 885dfc 895df8 e8???????? 8a07 3c41 7c09 } - $sequence_2 = { 6a2c e8???????? 59 3bc3 7409 8bf0 e8???????? } - $sequence_3 = { ff7508 e8???????? 85c0 7431 391e 762d 8d7e04 } - $sequence_4 = { 13f9 e8???????? 3bd7 770f 7205 3b45e4 7308 } - $sequence_5 = { e8???????? 59 3bf8 72e5 6a3d 8bc3 e8???????? } - $sequence_6 = { 8a8040a14200 8845f4 ff75f4 8bc6 e8???????? 0fb64701 0fb64f02 } - $sequence_7 = { 50 6a00 ff75fc e8???????? 85c0 740a ff75fc } - $sequence_8 = { 8d143b 8945fc 8945f8 3bd1 7746 3bc8 7303 } - $sequence_9 = { 6a28 c6431001 e8???????? 8bf8 33c0 59 3bf8 } + $sequence_0 = { 5d 8b542408 4a 0f85d9000000 68???????? 87d1 } + $sequence_1 = { 87d1 87ca 51 51 51 } + $sequence_2 = { 56 55 89e5 5d 89e6 fc ad } + $sequence_3 = { 89e5 5d 89e6 fc ad 6804010000 56 } + $sequence_4 = { 59 ffe7 6800400000 6a00 57 68???????? } + $sequence_5 = { cd03 cd02 68???????? 87d1 87ca 51 } + $sequence_6 = { 59 59 ffe7 6800400000 6a00 } + $sequence_7 = { 6804010000 56 50 68???????? 87d1 } + $sequence_8 = { 59 59 ff25???????? 55 } + $sequence_9 = { 5d b986180000 55 89e5 5d be???????? } condition: - 7 of them and filesize < 434176 + 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Jripbot_Auto : FILE +rule MALPEDIA_Win_Leash_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d8a957a2-00cf-53c5-96bc-d79d0345ba47" + id = "0278e751-33b7-524f-8591-2e0be840b450" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jripbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jripbot_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.leash" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.leash_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "fc945105d57ad1b4469be79b8a34ff87923dbb08f76d1d337925be7cac82b3ca" + logic_hash = "ed40f6249299f75f35aea5ea7ac83b742dd2beb0bf7f39fe8ae59cad9cdb437c" score = 75 quality = 75 tags = "FILE" @@ -100313,32 +99315,32 @@ rule MALPEDIA_Win_Jripbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc6 c1c007 33d0 8bc6 c1c806 33d0 8b459c } - $sequence_1 = { ffd6 b9???????? 8bc1 83c430 8d5002 668b30 } - $sequence_2 = { eb0e c7060c000000 eb06 c7060a000000 8b4d0c c1e905 53 } - $sequence_3 = { 83a7a400000000 6a08 59 8b8780000000 8d4401ff fe00 7503 } - $sequence_4 = { ff75e8 ffd7 be???????? e8???????? 8d5002 668b08 83c002 } - $sequence_5 = { 8b9554ffffff c1c20e c1cb07 33d3 8b9d54ffffff c1eb03 33d3 } - $sequence_6 = { 83ec0c 53 33c0 56 57 be???????? } - $sequence_7 = { eb16 ff7518 8b4d08 ff7514 ff7510 52 8b550c } - $sequence_8 = { 8bf0 83c408 85f6 7412 53 e8???????? 59 } - $sequence_9 = { 8bf8 85ff 7410 ff7508 56 57 } + $sequence_0 = { 8d8c24fc150000 3b11 7514 8b442414 } + $sequence_1 = { 8d8e19080000 50 51 c706???????? 899e04080000 } + $sequence_2 = { c645fc0a e9???????? 8d4db8 e8???????? 3bc3 8945dc 0f8601020000 } + $sequence_3 = { 6a20 68???????? e8???????? 8b15???????? } + $sequence_4 = { 83c10e 894d18 eb1f 8b4514 83f810 7507 b80a000000 } + $sequence_5 = { e8???????? 8b4c2410 51 8b8b08080000 e8???????? 8d4c2410 c684240452000001 } + $sequence_6 = { 85c0 0f85fb050000 668b15???????? b9ff000000 8dbc24fe350000 66899424fc350000 f3ab } + $sequence_7 = { 8bf0 8bce e8???????? 8b542410 8bce 52 } + $sequence_8 = { 8bca 8d959cfdffff 83e103 f3a4 bf???????? 83c9ff f2ae } + $sequence_9 = { aa b9ff000000 33c0 8dbd5df5ffff 889d5cf5ffff f3ab } condition: - 7 of them and filesize < 507904 + 7 of them and filesize < 761856 } -rule MALPEDIA_Win_Daolpu_Auto : FILE +rule MALPEDIA_Win_Mariposa_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3b934422-e9dc-512e-b748-acfa3a6df0b8" + id = "2a3a2192-1985-5afb-a3c8-457f3f4c729c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.daolpu" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.daolpu_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mariposa" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mariposa_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "75ecbdb2c7e8916d3ac65192115d743be9db42508dfb2c41a685a14b393ff7b1" + logic_hash = "343ac33f57cd9cc9bfc1841bf1bd211734de245f417ee554220587a46ed4086f" score = 75 quality = 75 tags = "FILE" @@ -100352,32 +99354,32 @@ rule MALPEDIA_Win_Daolpu_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb30 e9???????? 488d4c2440 e8???????? 48c7842428010000ffffffff 488d8c2490000000 e8???????? } - $sequence_1 = { 75b0 0f28442430 488b5d97 0f1103 488d4dcf e8???????? 4c8b45ef } - $sequence_2 = { ebd9 488b442428 488b00 4889442430 49ba7030525e472705d3 488b442430 ff15???????? } - $sequence_3 = { 7612 49ffc0 488b542448 488d4c2440 e8???????? 4c897c2458 48c74424600f000000 } - $sequence_4 = { 7460 498bff 4c8d2dbe660900 498bc7 4a8b5c2808 483beb 7233 } - $sequence_5 = { 66c74424380100 488b45b0 48634804 488b4c0df8 48894c2470 4885c9 0f94442478 } - $sequence_6 = { 48896c2450 4c896c2448 4c8d2d4ea2f9ff 4c89742440 41be08000000 48899c2480000000 6666660f1f840000000000 } - $sequence_7 = { 7508 4883eb01 75eb eb1e 4885db 7419 0f1f4000 } - $sequence_8 = { 488b17 488d4203 483bc1 7709 4a8d0402 e9???????? 397320 } - $sequence_9 = { 488d8c24a8000000 e8???????? 83781000 740a b8ffff0000 e9???????? 488d8c24a8000000 } + $sequence_0 = { 55 8bec 53 56 bb???????? 43 } + $sequence_1 = { ffd3 33c0 50 e8???????? 33c0 } + $sequence_2 = { 53 56 bb???????? 43 } + $sequence_3 = { 885c0cff e2f1 ba???????? 2bd6 8bdc 03da 4b } + $sequence_4 = { 8a1c0e 02d8 32dc fec0 885c0cff e2f1 } + $sequence_5 = { 8bdc 03da 4b 54 ffd3 33c0 } + $sequence_6 = { 885c0cff e2f1 ba???????? 2bd6 } + $sequence_7 = { 8a4301 8a6302 f6d0 02c4 d0f8 8a1c0e } + $sequence_8 = { 53 56 bb???????? 43 803b00 } + $sequence_9 = { 03da 4b 54 ffd3 33c0 } condition: - 7 of them and filesize < 2877440 + 7 of them and filesize < 311296 } -rule MALPEDIA_Win_Danbot_Auto : FILE +rule MALPEDIA_Win_Derohe_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "da55061d-0704-5ad4-a81b-0f3aa0376e8a" + id = "c13e1a85-a976-55b6-90d6-648c0339f374" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.danbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.danbot_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.derohe" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.derohe_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "5da6053f066e9d13d04800876e4e18c27ca9158fbdceb66408c8360c250a0789" + logic_hash = "6fba1305105906cd35356cda0d2e36fa76e73b801e4848b11ebc790c439c6d6c" score = 75 quality = 75 tags = "FILE" @@ -100391,32 +99393,32 @@ rule MALPEDIA_Win_Danbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 440fb77c2430 41beffff0000 4885ff 7412 410fb7d7 488bcf e8???????? } - $sequence_1 = { e8???????? 488b4d10 4533d2 eba8 488b4d10 488d4500 } - $sequence_2 = { 4d8bc6 498bcf e8???????? e9???????? 4883fe10 7217 } - $sequence_3 = { c644243001 4883c702 4983ed01 75d6 e9???????? 0f29442430 488d7dbf } - $sequence_4 = { eb03 4d8be3 488b442448 8b5818 81e3c0010000 895c2424 83fb40 } - $sequence_5 = { 4983c8ff 49ffc0 46383402 75f7 488d4db0 e8???????? 488d45b0 } - $sequence_6 = { 418ade 488bcf e8???????? 498bd7 488bcf e8???????? 84c0 } - $sequence_7 = { eb03 488bc3 6644893448 eb22 48837b1808 7205 488b03 } - $sequence_8 = { 48837dff10 732c 4533c0 418d5008 488d4def e8???????? 4c8b4597 } - $sequence_9 = { 90 e9???????? 84c9 0f8453020000 8b442430 85c0 7408 } + $sequence_0 = { ffd0 8b542404 c60424fd 8b02 ffd0 8b542404 c6042412 } + $sequence_1 = { ffd0 8b542404 c604249d 8b02 ffd0 8b542404 c6042481 } + $sequence_2 = { ffd0 8b542404 c6042496 8b02 ffd0 8b542404 c60424f6 } + $sequence_3 = { ffd0 8b542404 c60424c0 8b02 ffd0 8b542404 c6042415 } + $sequence_4 = { e8???????? ebec 8b44242c 8984248c000000 8b442424 89842490000000 8b442428 } + $sequence_5 = { ffd0 8b542404 c60424e4 8b02 ffd0 8b542404 c6042467 } + $sequence_6 = { f7e2 899424dc040000 89842478010000 8b442454 8b94248c010000 f7e2 899424d8040000 } + $sequence_7 = { ffd0 8b542404 c6042494 8b02 ffd0 8b542404 c60424de } + $sequence_8 = { ffd0 8b542404 c60424f4 8b02 ffd0 8b542404 c6042487 } + $sequence_9 = { ffd0 8b542404 c60424ae 8b02 ffd0 8b542404 c6042416 } condition: - 7 of them and filesize < 1492992 + 7 of them and filesize < 35788800 } -rule MALPEDIA_Win_Vohuk_Auto : FILE +rule MALPEDIA_Win_Cheesetray_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3b59df29-d94c-5e14-b293-d94b874e6f12" + id = "0e764866-65b7-5e4b-a972-c9b6a1308865" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vohuk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vohuk_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cheesetray" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cheesetray_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "a782dfb427f32a7fe3f5e7a12676df6b8f0aca1f4f78c54f0e9a25741f4d58aa" + logic_hash = "c2cc89a9aac3f1f1be62615be1486f58a410f3fcbd107e350beb164393db52f7" score = 75 quality = 75 tags = "FILE" @@ -100430,32 +99432,32 @@ rule MALPEDIA_Win_Vohuk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { be8d000000 8b45c4 83c30c 40 } - $sequence_1 = { ba4786ac2e 6a21 e8???????? 57 ffd0 8b0d???????? ba4786ac2e } - $sequence_2 = { e8???????? 6801000100 6a08 56 ffd0 8b0d???????? ba0decbfd2 } - $sequence_3 = { 8b857cfeffff 668985fcfeffff 8b8578feffff 668985fefeffff 8b8574feffff 66898500ffffff 8b8570feffff } - $sequence_4 = { 8b8570ffffff 668985ccfeffff b8b8000000 668985cefeffff 668985d2feffff 8b856cffffff 668985d4feffff } - $sequence_5 = { c745e49700c500 c745e882008200 c745ec86008000 c745f08f008f00 c745f4d600cd00 c745f8cb008300 c745fc8300f100 } - $sequence_6 = { 03c2 0fbec0 6bc073 040c 02c1 30440dd0 41 } - $sequence_7 = { 69c0f6000000 2bc8 81c1cc000000 66318c74ea000000 46 83fe27 72d1 } - $sequence_8 = { 6a22 e8???????? 68???????? 53 ffd0 8b7d90 8b7510 } - $sequence_9 = { 8bec 81ec5c080000 8d45a8 ba44000000 56 8bf1 c60000 } + $sequence_0 = { 83b8a400000000 894d10 7666 8b88a0000000 8b0419 03cb 85c0 } + $sequence_1 = { 56 57 8d0c00 51 6a00 52 c745f800000000 } + $sequence_2 = { 0f8489000000 83f8fc 0f8480000000 8b4618 894508 8d5001 8a08 } + $sequence_3 = { c785c8f2ffff18104400 bb05000000 895704 eb22 83f8ff } + $sequence_4 = { bb01000000 019ea0160000 0fb690b02b4400 66019c9698040000 8d849698040000 81c1ffff0000 b800010000 } + $sequence_5 = { 83c410 85c0 0f84a2000000 56 57 6a0a } + $sequence_6 = { 1bcf 894508 0bc1 894d0c 75a2 5f } + $sequence_7 = { 8b7d08 8bc7 c1f805 8bf7 83e61f c1e606 03348580ce4400 } + $sequence_8 = { 33c9 03f0 13ca 8935???????? 890d???????? eb17 8bc8 } + $sequence_9 = { a1???????? 8b0f 83c40c 50 6a3b 51 } condition: - 7 of them and filesize < 260096 + 7 of them and filesize < 8626176 } -rule MALPEDIA_Win_Comebacker_Auto : FILE +rule MALPEDIA_Win_Vapor_Rage_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "19b11e1a-a1ff-5098-8869-502d6ab34aa7" + id = "557acb15-65a4-5ee1-85fd-aeddfe817272" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.comebacker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.comebacker_auto.yar#L1-L162" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vapor_rage" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vapor_rage_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "e448a9fe85529eabd811145723dc68a4c09b7b0e6109ed9890120aa2245173a6" + logic_hash = "f25f99fbbd5c20118e31285e56e8f0280cb5b6b08bdd8f0f37cb8cec6e554ab7" score = 75 quality = 75 tags = "FILE" @@ -100469,37 +99471,32 @@ rule MALPEDIA_Win_Comebacker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6683f809 7f04 0430 eb02 } - $sequence_1 = { 4c8d0556b10300 41b9dc000000 8d4af2 e8???????? } - $sequence_2 = { 741e 488bce 488bc6 488d15bf350600 83e11f 48c1f805 } - $sequence_3 = { 493b16 7429 c744242074010000 babb000000 4c8d0df6e20300 } - $sequence_4 = { 668945dd 8845df 66899d20060000 e8???????? } - $sequence_5 = { 488b742478 48895c2468 4c8bc8 488b842408010000 4889442460 8b8424f8000000 } - $sequence_6 = { eb22 c7442420ff000000 41b868000000 ba77000000 4c8d0d79f50300 } - $sequence_7 = { f2ae 48f7d1 488d79ff 488b8c24e0000000 } - $sequence_8 = { 83ec44 a1???????? 33c5 8945fc 8b4508 8d55dc } - $sequence_9 = { 7409 8d04c516d70410 eb23 f6c30c 7409 8d04c514d70410 } - $sequence_10 = { e8???????? 83c408 8945f8 8b4514 85c0 7416 8d4dec } - $sequence_11 = { 42 52 56 50 a3???????? } - $sequence_12 = { 81e7ff000000 8b1cbd38580410 33cb 8b5e08 33cb 33db 8ade } - $sequence_13 = { 2bc2 6a21 a3???????? e8???????? 83c404 8bf8 33f6 } - $sequence_14 = { 8d95fcf7ffff 68???????? 52 ffd7 8d85fcf7ffff 83c408 8d5002 } + $sequence_0 = { 8b55f8 81ca80000000 8955f8 6a04 } + $sequence_1 = { 52 8b45e8 50 e8???????? 83c408 ff65e8 8b4de4 } + $sequence_2 = { f27502 f2c3 f2e94e030000 55 } + $sequence_3 = { f2c3 f2e94e030000 55 8bec } + $sequence_4 = { 8945a4 8b55d4 52 e8???????? 83c404 } + $sequence_5 = { c745f004000000 8d4df0 51 8d55f8 52 } + $sequence_6 = { ff15???????? eb1e 8b4de4 51 ff15???????? } + $sequence_7 = { 746c 830d????????04 c705????????02000000 a900000008 7454 a9???????? } + $sequence_8 = { ff15???????? 8b4df8 81c900010000 894df8 } + $sequence_9 = { 32db 885de7 c745fcfeffffff e8???????? 84db 0f8564ffffff e8???????? } condition: - 7 of them and filesize < 1429504 + 7 of them and filesize < 296960 } -rule MALPEDIA_Win_Obscene_Auto : FILE +rule MALPEDIA_Win_Orcarat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d248edfb-cd2d-59a2-b789-bf38244829c1" + id = "66428b7d-391a-549a-8224-a32cd382ad2d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.obscene" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.obscene_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.orcarat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.orcarat_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "39a0d4041b2cc668b4ace8ad4daf4cef6d2ee34b044053350de4964082b18c2d" + logic_hash = "5f94f67164edef88389c383016b172885e074830b2ead0db2794d29f7191cd25" score = 75 quality = 75 tags = "FILE" @@ -100513,32 +99510,32 @@ rule MALPEDIA_Win_Obscene_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 68ff000000 ff15???????? 8d8500ffffff 50 68???????? } - $sequence_1 = { 6aff ff15???????? 68???????? ff75f8 } - $sequence_2 = { 0fbe00 83f830 7c0b 8b45f8 } - $sequence_3 = { 6828431010 68e4401010 e8???????? 59 59 682c431010 } - $sequence_4 = { 6a06 68???????? ff35???????? 6aff ff15???????? 68???????? } - $sequence_5 = { eb61 68???????? 68???????? 68???????? e8???????? 83c40c 68???????? } - $sequence_6 = { ff15???????? 59 59 85c0 752f ff7508 68???????? } - $sequence_7 = { ff75ee ff15???????? 0fb7c0 83f819 } - $sequence_8 = { c605????????68 c705????????d15aaa00 c605????????c3 8d45fc 50 6a06 } - $sequence_9 = { 51 51 8d45f8 50 6a06 68???????? ff35???????? } + $sequence_0 = { 8b9424401d0000 83c9ff 8bfa 33c0 f2ae f7d1 89442410 } + $sequence_1 = { 03c8 8d148d7ca04000 8bcd 52 } + $sequence_2 = { f7d1 2bf9 81c575020000 8bc1 } + $sequence_3 = { f2ae 8d542410 8d8424385a0000 f7d1 52 50 894c241c } + $sequence_4 = { 50 8d442414 49 50 51 52 53 } + $sequence_5 = { 50 894c241c 51 8d4c242c c744241c00080000 51 } + $sequence_6 = { 6a0a 52 6aff e8???????? 8d7c2428 83c9ff } + $sequence_7 = { c21800 8b8c242c080000 55 55 } + $sequence_8 = { 8d0c2e 50 51 e8???????? 8b54242c 83c418 03d6 } + $sequence_9 = { 740b 83f801 75dd 396c2410 75d7 bf???????? 83c9ff } condition: - 7 of them and filesize < 2170880 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Tiger_Rat_Auto : FILE +rule MALPEDIA_Win_C0D0So0_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "67f423d7-2fad-5807-a6c5-0c99b540e781" + id = "bb44345c-7e5d-55a8-a363-6f4dd49ac691" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tiger_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tiger_rat_auto.yar#L1-L169" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.c0d0so0" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.c0d0so0_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "6751f9ead0a49726ec5dc792ec4931ab1c6ffa2fe50674026329e51b931ea082" + logic_hash = "268a1640f52d336fbac005894a892b3cb4160d26716dda753325e6e4796f541a" score = 75 quality = 75 tags = "FILE" @@ -100552,38 +99549,32 @@ rule MALPEDIA_Win_Tiger_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4883c104 488bd0 488bd8 e8???????? } - $sequence_1 = { 4883c104 48895c2458 48894c2468 483bc8 } - $sequence_2 = { 410fb6df 48c1e802 48c1e004 4803c8 } - $sequence_3 = { 41bb80000000 0fb65415d4 41d3fb 4122d3 } - $sequence_4 = { 2bdf eb05 bb00000100 488b542440 488b4c2450 } - $sequence_5 = { 4883c002 85c9 75ec 85d2 7422 ffc3 } - $sequence_6 = { 0f842d010000 48833d????????00 0f841f010000 48833d????????00 0f8411010000 48833d????????00 0f8403010000 } - $sequence_7 = { 410fb6cf 0845d6 418bc2 48c1e807 480bc8 498bc3 4183e302 } - $sequence_8 = { 8905???????? e8???????? 8b05???????? 418bd6 0b05???????? } - $sequence_9 = { 0f8423fdffff 4863c7 458bc5 488d9530060000 4803d0 488b442448 488d0d821f0100 } - $sequence_10 = { 448d420a 8905???????? c744242014000000 ff15???????? } - $sequence_11 = { 4053 4883ec20 4883610800 488d0556d30000 c6411000 } - $sequence_12 = { 4c8bc3 33d2 488bc8 e8???????? 33c9 c705????????51000000 ff15???????? } - $sequence_13 = { e8???????? 4885c0 752f 488d0dbac80100 8bd7 } - $sequence_14 = { 483305???????? 488bcb 488905???????? ff15???????? 488d1571c10000 483305???????? 488bcb } - $sequence_15 = { 0f1f4000 0fb6440d07 48ffc1 324415f7 4883f90f 490f44ce } + $sequence_0 = { 85c0 0f84c3000000 03c3 50 } + $sequence_1 = { ff15???????? f6450820 0f8520010000 395d08 0f8417010000 } + $sequence_2 = { 8b0e 33c0 83e912 57 7411 8a4e04 } + $sequence_3 = { 4a 7417 4a 740f 4a } + $sequence_4 = { eb62 8d45f4 50 57 8d45fc } + $sequence_5 = { 0b4f04 7506 8b00 85c0 75e2 53 } + $sequence_6 = { 83c40c 6a64 8d4598 50 33ff } + $sequence_7 = { 6a00 ffd6 50 ff15???????? 8bd8 85db 7503 } + $sequence_8 = { 83e20f 4a 742f 4a 7427 4a 741f } + $sequence_9 = { eb07 8a4901 eb02 8a09 57 } condition: - 7 of them and filesize < 557056 + 7 of them and filesize < 450560 } -rule MALPEDIA_Win_Ransomhub_Auto : FILE +rule MALPEDIA_Win_Sage_Ransom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "16824eb2-4ba0-577a-a551-4908aad55778" + id = "0cfc4781-9310-56a6-9786-dd48a9782a50" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ransomhub" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ransomhub_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sage_ransom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sage_ransom_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "f4a09a2e3b131a855ce4ab14c5a239317d5e0fe3c9ee416c213d5fc3f65e7c00" + logic_hash = "aa9c344ed40cd82065b24d270c712730728bf75ebcabdbfdec5a88ea8d283ad2" score = 75 quality = 75 tags = "FILE" @@ -100597,32 +99588,38 @@ rule MALPEDIA_Win_Ransomhub_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 833d????????00 7509 48898780010000 eb15 488db780010000 4889f9 4889f7 } - $sequence_1 = { bf01000000 488d353b5f1c00 e8???????? 488b7c2458 48894f10 833d????????00 7506 } - $sequence_2 = { 4939da 740d 4c89d0 b930000000 e8???????? 31c0 31db } - $sequence_3 = { 88543c1d 418d50ad 8854341d 4883c002 4883f81e 7d27 0fb6540432 } - $sequence_4 = { eb8d 0f1f00 e8???????? 488d0514b23900 bb10000000 e8???????? 488d05a2de3900 } - $sequence_5 = { c3 e8???????? 0f1f440000 e8???????? 4889c3 488d0531862000 e8???????? } - $sequence_6 = { 752e 4c8b8424380b0000 4c8944d0d8 488d14d0 488d52e0 0f108424400b0000 0f1102 } - $sequence_7 = { bf01000000 488d35142c2800 e8???????? 4c8b442450 4c8b4c2440 4889da 4889c7 } - $sequence_8 = { e8???????? 450f57ff 4c8b35???????? 654d8b36 4d8b36 488d0538d53800 bb33000000 } - $sequence_9 = { 4c0f4ce7 4d39e3 7dc4 4c8b7828 4d29fa 4c8b7818 4d0fafd7 } + $sequence_0 = { 50 8d4c2430 51 e8???????? 8b542438 6a00 } + $sequence_1 = { 8da42400000000 8b442418 50 ffd7 8b742414 85f6 } + $sequence_2 = { 8d0c24 51 50 ff15???????? 833c2402 7564 } + $sequence_3 = { 8b503c 01542430 8b4840 014c2434 8b5044 } + $sequence_4 = { 56 57 8b7b04 03f9 8bf1 } + $sequence_5 = { 85c0 7907 83c8ff 83c408 c3 833c2441 } + $sequence_6 = { 8b442410 56 57 8bfa } + $sequence_7 = { 90 6aff 56 ffd3 8d4c2410 } + $sequence_8 = { 014114 8b4318 014118 8b431c } + $sequence_9 = { 014110 8b4314 014114 8b4318 } + $sequence_10 = { 014108 8b430c 01410c 8b4310 } + $sequence_11 = { 891c24 89442404 e8???????? 891c24 e8???????? e9???????? 83bd54fffffff6 } + $sequence_12 = { 013c13 83c102 46 ebd3 } + $sequence_13 = { 0101 8b4304 014104 8b4308 014108 } + $sequence_14 = { 01410c 8b4310 014110 8b4314 } + $sequence_15 = { 0119 117104 83c110 83c210 } condition: - 7 of them and filesize < 12821504 + 7 of them and filesize < 335872 } -rule MALPEDIA_Win_Wmighost_Auto : FILE +rule MALPEDIA_Win_Revil_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4ae59171-3faf-5182-8f52-dee99c964f8d" + id = "45dad52d-586b-5209-8ce9-2a48da5b7435" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wmighost" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wmighost_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.revil" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.revil_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "e0508af85bc342ca28af7aa1d71f7f0ca199aee7b1652eae79524bd3a3802f63" + logic_hash = "120e5cbd30d90d4dc063fdbdb97cb211c1d8a67c5a1d2649d0974884fd7ebfbf" score = 75 quality = 75 tags = "FILE" @@ -100636,32 +99633,32 @@ rule MALPEDIA_Win_Wmighost_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c408 68???????? 8d8df0fcffff 51 } - $sequence_1 = { 8a15???????? 33ca 8b45f8 8888c8304000 ebb0 c745fc???????? } - $sequence_2 = { f3ab 66ab aa c6858caeffff00 b9ff090000 } - $sequence_3 = { c3 55 8bec 83ec08 894df8 8b4508 50 } - $sequence_4 = { 8945f0 837df000 7d12 68???????? 8b45ec } - $sequence_5 = { 52 8d85f0fcffff 50 e8???????? 83c408 68???????? } - $sequence_6 = { 8a0d???????? 33c1 8b55f8 8882c8304000 8b45f8 0fbe88c8304000 33d2 } - $sequence_7 = { 50 ff5238 8945fc 837dfc00 7d12 68???????? } - $sequence_8 = { 8bec 83ec08 894df8 668b4508 50 } - $sequence_9 = { 8b45b4 8945b0 c645fc04 8d4de8 } + $sequence_0 = { 7e09 80f92d 0f8509060000 6a03 8d45e0 50 8d45e8 } + $sequence_1 = { 59 8d8568ffffff 50 8d85d0feffff 8db5d0feffff 8dbd80feffff f3a5 } + $sequence_2 = { 83e801 eb07 b00a 5d c3 83e862 7428 } + $sequence_3 = { c1ca08 23d6 0bd0 8b4104 57 } + $sequence_4 = { 8975f0 8955f8 c745bc01000000 895db8 3b5de4 } + $sequence_5 = { 50 e8???????? 8b7d0c 8b4508 59 } + $sequence_6 = { 8975d8 0fb645ff 0bc8 8bc1 894dd8 } + $sequence_7 = { 334678 3386a0000000 8b4e04 334e2c 334e54 334e7c 338ea4000000 } + $sequence_8 = { 8bc2 318b80000000 8bcb 3345f4 3375f0 3355f4 } + $sequence_9 = { 55 8bec 837d0c20 7605 83c8ff } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 155794432 } -rule MALPEDIA_Win_Termite_Auto : FILE +rule MALPEDIA_Win_Ondritols_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ee31374f-70c6-5ab3-95b3-0fe1e417c08c" + id = "4bdd5e11-901a-5fdb-be76-3d7bad7b15da" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.termite" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.termite_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ondritols" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ondritols_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "f0f791f686acda15650442706f1dd42f13979090335dd24cb4b6c5332386c748" + logic_hash = "31bdba3ae2c3b90f1c45acd89ae6f07099ae537657a6493ddb8dcbc12190c75b" score = 75 quality = 75 tags = "FILE" @@ -100675,34 +99672,34 @@ rule MALPEDIA_Win_Termite_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8945f0 8b45f0 3b4510 7426 837df000 } - $sequence_1 = { 89e5 837d0800 740a 8b4508 8b4010 85c0 7507 } - $sequence_2 = { c745f001000000 837d08ff 750a b8ffffffff e9???????? c785ecfeffff00000000 c745f400000000 } - $sequence_3 = { c1e002 05???????? 8b00 8945e0 8b55e4 89d0 c1e002 } - $sequence_4 = { c745f000000000 eb46 8b4508 8b5010 8b45f0 6bc074 01d0 } - $sequence_5 = { 8b45ec 8b55f0 83c210 89442408 89542404 } - $sequence_6 = { 85c0 7432 8b4510 8d48ff 8b4508 8b4008 8b10 } - $sequence_7 = { c9 c3 55 89e5 83ec28 c745f400000000 c744240804000000 } - $sequence_8 = { 8b4508 8b4004 8d5001 8b4508 895004 8b45f0 8945ec } - $sequence_9 = { 8b45f0 89442404 8b4508 890424 e8???????? 8945e8 8b450c } + $sequence_0 = { 8b4de0 0b0d???????? 894de0 8b550c 83c201 89550c 8b450c } + $sequence_1 = { 8b4d08 e8???????? 85c0 7514 3bf7 7309 5f } + $sequence_2 = { e8???????? 83c410 c644241301 3bd8 7505 c644241300 } + $sequence_3 = { 0fbe11 83fa5d 7513 8d45d4 50 8b4de8 } + $sequence_4 = { 85c0 0f8493000000 6853040000 68???????? 8b45e0 50 e8???????? } + $sequence_5 = { 68???????? e8???????? 2bc1 8b4d10 3bc1 7305 894510 } + $sequence_6 = { 8b5d08 56 8bf1 8b4614 83c9ff 2bc8 3bcb } + $sequence_7 = { 8b4dec e8???????? 898594feffff 8b8d94feffff 898d90feffff c645fc02 8b8d90feffff } + $sequence_8 = { 83e01f c1e006 8b0c95e0ca4600 833c08ff 7468 833d????????01 753c } + $sequence_9 = { 8d8d1fffffff 51 8b4d08 e8???????? 50 8b4de8 e8???????? } condition: - 7 of them and filesize < 312320 + 7 of them and filesize < 964608 } -rule MALPEDIA_Win_Freenki_Auto : FILE +rule MALPEDIA_Win_R980_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "90a961ff-4b9f-5590-858d-04fe0571f818" + id = "624a6ffd-b1f3-59a0-9a56-7f82cf4ce201" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.freenki" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.freenki_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.r980" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.r980_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "2dca0dd103141182e01ae8912e5d010c4bde1802bf1b8f905ac7a8ec2594845a" + logic_hash = "ef4f026b46d8c7c29b2c5642311344a13e41f9d1ab13a98be1b516e844609533" score = 75 - quality = 75 + quality = 45 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -100714,34 +99711,34 @@ rule MALPEDIA_Win_Freenki_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83e03f 6bc830 8b049578394200 c644082801 897de4 c745fcfeffffff } - $sequence_1 = { 83c404 8d8570feffff 50 8d8570fdffff } - $sequence_2 = { 56 e8???????? 8bf8 83c408 85ff 7598 8b4dfc } - $sequence_3 = { 68???????? 50 ff5110 8b55b8 8b4dcc 2bd1 0f1f440000 } - $sequence_4 = { 6a00 6a03 6a00 6a00 57 8d85f8ceffff 50 } - $sequence_5 = { 0f1005???????? 6a00 57 0f11044f f30f7e05???????? 660fd6444f10 a1???????? } - $sequence_6 = { 83c404 85db 747c 53 56 6a00 } - $sequence_7 = { 8b8560ffffff 83c404 8b08 50 } - $sequence_8 = { 85db 747c 53 56 } - $sequence_9 = { 8bd7 c1fa06 8bc7 83e03f 6bc830 8b049578394200 f644082801 } + $sequence_0 = { 85c0 755b 6a04 e8???????? 83c404 8945f0 8bc8 } + $sequence_1 = { ff742428 e8???????? 53 8b5c2430 6a00 8d041f 50 } + $sequence_2 = { c7458001000000 c7857cffffff26000000 c745843d000000 6a01 57 8d857cffffff 8bcb } + $sequence_3 = { 7422 8b55a8 83e1ef 894dd8 894dd4 85d2 7412 } + $sequence_4 = { 8955fc 8bc4 8965e8 c7401407000000 895010 83781408 7202 } + $sequence_5 = { 8bc7 f00fc14104 7515 8b01 ff10 8b4db4 8bc7 } + $sequence_6 = { 7279 e8???????? 85c0 7570 6804010000 8d85e0fbffff 50 } + $sequence_7 = { e8???????? e9???????? 68???????? 8d4dd8 e8???????? 8d45d8 c745fc01000000 } + $sequence_8 = { 8975f0 c745fc00000000 85f6 7416 8d4e08 c645fc01 50 } + $sequence_9 = { 8b4634 3b4630 75a5 e9???????? 2b5e10 b801000000 5f } condition: - 7 of them and filesize < 327680 + 7 of them and filesize < 3178496 } -rule MALPEDIA_Win_Yakuza_Ransomware_Auto : FILE +rule MALPEDIA_Win_Warmcookie_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "73df97f0-7e35-550b-9535-694c3981ecc9" + id = "c556795a-a9b2-5224-af08-851a57d361f5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yakuza_ransomware" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yakuza_ransomware_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.warmcookie" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.warmcookie_auto.yar#L1-L195" license_url = "N/A" - logic_hash = "877a27b3e7b369865a3e2e4c6ef5b4324a9318b7d81e28cbd514c89eb464d3c0" + logic_hash = "205c15eced2ed79efcc622047f0495a7c9e5251bb4fd9a4d1e0ae8a704e7e82e" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -100753,32 +99750,43 @@ rule MALPEDIA_Win_Yakuza_Ransomware_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 894da4 3bc8 0f8e1f010000 68e8030000 ffd2 47 897da0 } - $sequence_1 = { 8bce e8???????? 85c0 0f84e6000000 83f802 0f8417010000 f7464000080000 } - $sequence_2 = { 744d 6afd 8d4da8 e8???????? 8b4508 8bcf 83c00c } - $sequence_3 = { eb41 8bc2 bafeffff7f 83c807 3dfeffff7f 0f47c2 8945a0 } - $sequence_4 = { 8b01 0f84d6000000 57 ff5044 50 8d4ddc e8???????? } - $sequence_5 = { e8???????? 8907 894704 897df0 8d04f0 894708 c745fc00000000 } - $sequence_6 = { 6a02 8bce e8???????? 8bf0 6a00 8b8dd4f1ffff e8???????? } - $sequence_7 = { e9???????? 83e92c e9???????? 2b49fc 81e910010000 e9???????? 2b49fc } - $sequence_8 = { c3 8b4de8 e9???????? 8b4de8 e9???????? 8d4de8 e9???????? } - $sequence_9 = { f00fc14120 7523 8bb55cffffff 0f1f4000 85f6 7415 8bce } + $sequence_0 = { 0f85c0000000 4183e801 4489430c 0f1f840000000000 } + $sequence_1 = { 4863d3 4801d2 31c9 6641890c14 4883c438 } + $sequence_2 = { 0f8758fcffff e9???????? 448b6b0c 4439e8 } + $sequence_3 = { e8???????? 39c3 7f1c 4863d3 4801d2 } + $sequence_4 = { 4829c4 4c8d642420 4c89e6 4885d2 0f84f0010000 } + $sequence_5 = { f7c700040000 0f8440ffffff 4c39e6 0f877cfdffff } + $sequence_6 = { 4889c8 83c001 894324 83ee01 7236 } + $sequence_7 = { ff15???????? 25ff0f0000 8d88b80b0000 ff15???????? } + $sequence_8 = { e8???????? 3dff2f0000 0f97c0 0fb6c0 } + $sequence_9 = { ba18000000 4889c1 ffd3 85c0 } + $sequence_10 = { 488b01 ff9080000000 85c0 7815 } + $sequence_11 = { ba19000000 488b4c2438 ff15???????? 85c0 } + $sequence_12 = { 75e2 488b3d???????? 31ed 8b07 } + $sequence_13 = { 85c0 7409 488b442428 48c1e814 } + $sequence_14 = { 0fb710 6683fa20 76e4 4189c8 4183f001 } + $sequence_15 = { 4885c0 741a 89742428 4183c9ff } + $sequence_16 = { 488b01 ff5018 85c0 0f88b9000000 } + $sequence_17 = { 41be01000000 4489742454 4585e4 0f84aa000000 488d9550010000 b904010000 ff15???????? } + $sequence_18 = { 8b7500 33c0 f04d0fb1bcf1d0300200 488bd8 740e 483bc7 } + $sequence_19 = { 48ffc1 4881f900010000 72f0 4532d2 4c8bc6 } + $sequence_20 = { 488b4da7 ff15???????? 488bc3 488b4d37 4833cc e8???????? 488b9c2418010000 } condition: - 7 of them and filesize < 2811904 + 7 of them and filesize < 331776 } -rule MALPEDIA_Win_Thunderx_Auto : FILE +rule MALPEDIA_Win_Yoddos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1bae1fb1-24b0-5f06-bb80-f0ccbc902def" + id = "773dcd86-3687-5c26-8a61-390a3a45554b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.thunderx" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.thunderx_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yoddos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yoddos_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "5011033895d94d0840d4177429f3e9775d789a180c5872dc899a5e5b8dd320c7" + logic_hash = "8286010b7da9f1df882192411526cd0a211d255dea4daeff1ec9797cedceaf98" score = 75 quality = 75 tags = "FILE" @@ -100792,32 +99800,32 @@ rule MALPEDIA_Win_Thunderx_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4598 03c1 894d8c 6a0d 50 e8???????? 33f8 } - $sequence_1 = { 57 b9???????? e8???????? 83f8ff 7413 837e1410 7202 } - $sequence_2 = { e8???????? 83c618 3b742428 75f0 8d4c2424 e8???????? e8???????? } - $sequence_3 = { e8???????? 83c618 8975c0 eb0d 57 56 } - $sequence_4 = { 8b36 53 56 ff7710 50 e8???????? 5e } - $sequence_5 = { 50 ff15???????? 85c0 0f85b7000000 837e1408 7202 8b36 } - $sequence_6 = { 56 57 6a66 50 ff15???????? 51 50 } - $sequence_7 = { e8???????? eb24 8d4de0 e8???????? } - $sequence_8 = { 8932 897204 897208 5e 5d c20400 6a18 } - $sequence_9 = { 57 8955fc 8b7a14 8bc7 8b7210 2bc6 } + $sequence_0 = { 90 b89dffffff 90 c685d0fdffff4b } + $sequence_1 = { ff15???????? ff35???????? ff15???????? 6880000000 53 68???????? c705????????01000000 } + $sequence_2 = { 90 b89dffffff 90 be04010000 8d858cfeffff 33db 56 } + $sequence_3 = { 33db 56 50 53 c645f043 c645f14f c645f24d } + $sequence_4 = { c6459863 c645996b c6459a2e c6459b63 } + $sequence_5 = { c9 c20400 55 8bec 81ec480d0000 53 56 } + $sequence_6 = { 889d27feffff c6853cfeffff77 c6853dfeffff77 c6853efeffff77 c6853ffeffff2e c68540feffff68 c68541feffff61 } + $sequence_7 = { 8d85e0fdffff 50 e8???????? 50 8d85c8fcffff 50 } + $sequence_8 = { c645d34c c645d46f c645d563 c645d661 c645d76c } + $sequence_9 = { e8???????? 83c410 8d85d4fbffff 53 50 } condition: - 7 of them and filesize < 319488 + 7 of them and filesize < 557056 } -rule MALPEDIA_Win_Nevada_Auto : FILE +rule MALPEDIA_Win_Nightdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0fb24068-87ce-54a0-ba82-bfdd95f811de" + id = "d930ef7f-f999-550e-bc75-97e1e8c7627b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nevada" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nevada_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nightdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nightdoor_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "e8b202252b082c203b7b36b32325aea4ef97f49142f8ff76e8fa7afc9a175f74" + logic_hash = "b8f0be07bb7b1289cbb83b32643a32575a68c3484dc281ff533188505409d208" score = 75 quality = 75 tags = "FILE" @@ -100831,32 +99839,32 @@ rule MALPEDIA_Win_Nevada_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 90 4881c4b8000000 5b 5f 5e 5d } - $sequence_1 = { e8???????? 4c8bad10060000 4c3bad08060000 751d c6852206000000 488d8d00060000 4c89ea } - $sequence_2 = { 7413 488b4c3320 4801d2 41b802000000 e8???????? 488b8cfb18020000 4885c9 } - $sequence_3 = { 488d9d70060000 4c8db5e0040000 4c8da508050000 662e0f1f840000000000 90 4c896c2438 4c897c2430 } - $sequence_4 = { 4c89ee 48f7d6 4801c6 6689b722030000 4a8d0c6d00000000 4c01e9 4889ca } - $sequence_5 = { 4c8bac2490000000 4b8d0c2e 4883c1ff 4839d1 0f8362020000 4d8d46ff 4c8b942488000000 } - $sequence_6 = { 75dc 0fb744244e 6685c0 74e2 6683f82e 75cc 66837c245000 } - $sequence_7 = { 660febea f30f7f6e58 660fdbcb 660fdfd8 660febd9 f30f7f5e68 4889f0 } - $sequence_8 = { 4889c1 e8???????? 4885c0 0f846a0a0000 4889c1 e8???????? 4889c3 } - $sequence_9 = { 84db 780a 4983c101 31c0 89de } + $sequence_0 = { 8bec 57 8b7d08 85ff 7423 8b4774 c6476001 } + $sequence_1 = { c745fc00000000 8b45e4 c70000040000 8b4de4 8b11 52 e8???????? } + $sequence_2 = { c7430404000000 8b7068 6a08 e8???????? 8bf8 83c40c 85ff } + $sequence_3 = { 50 8d45f4 64a300000000 8bf9 8bce 897db4 c745b000000000 } + $sequence_4 = { 8d7708 53 8d85e0feffff 897704 e8???????? 8bd8 83c410 } + $sequence_5 = { 8d460c 8d4ff4 8945fc 83c40c 33c0 85c9 742b } + $sequence_6 = { c645fc01 33db e8???????? 85c0 7468 68???????? 57 } + $sequence_7 = { 8b8538feffff 50 e8???????? 59 c3 8d4dc0 } + $sequence_8 = { 52 8b55ec 52 50 e8???????? 8b7e04 8b0e } + $sequence_9 = { 8d55b8 52 e8???????? 898538ffffff 8b8d3cffffff e8???????? 8d8d4cffffff } condition: - 7 of them and filesize < 1063936 + 7 of them and filesize < 1124352 } -rule MALPEDIA_Win_Stegoloader_Auto : FILE +rule MALPEDIA_Win_Vmzeus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9b5ddd81-f495-5df3-b903-3b034270cab3" + id = "66c6a017-6d01-5f54-977c-810778bd36c9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stegoloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stegoloader_auto.yar#L1-L175" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vmzeus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vmzeus_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "94caf24cac0989b6c0d5f1d1f91d703a3bc60fcd01d5e92e33c9c96d7f83e047" + logic_hash = "21af12598bbe8c129f701b1173aa31044d5a02d195bccea2272138762380a86c" score = 75 quality = 75 tags = "FILE" @@ -100870,40 +99878,34 @@ rule MALPEDIA_Win_Stegoloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7c2e 6a10 e8???????? 3bc3 } - $sequence_1 = { 56 33db 53 ff742414 8bf1 8b06 ff5004 } - $sequence_2 = { 59 7430 83c604 85c0 7633 8bd8 } - $sequence_3 = { 8945f4 8945f8 8945fc 8d45f0 8bf1 50 } - $sequence_4 = { 83ec10 53 33c0 56 50 8945f4 } - $sequence_5 = { 5e 5b c9 c3 56 33c9 } - $sequence_6 = { c645b44f c645b520 c645b626 c645b726 c645b820 c645b953 c645ba59 } - $sequence_7 = { c645d845 c645d920 c645da38 c645db2e c645dc30 c645dd3b c645de20 } - $sequence_8 = { 33c9 83ceff 394c240c 7629 57 8b44240c 0fb61401 } - $sequence_9 = { 8a07 83c40c 46 3c43 } - $sequence_10 = { 50 6aff 83c604 895dfc ff55e8 85c0 0f85b5000000 } - $sequence_11 = { bf00200000 397df8 c645ff00 7303 8b7df8 6a14 } - $sequence_12 = { 8bec 83ec14 64a130000000 8945fc 8b45fc } - $sequence_13 = { 889c05f1feffff 8d85f0feffff 8945f8 8d4508 } - $sequence_14 = { 880a 75e9 eb5b 83e803 eb02 } - $sequence_15 = { 72ef 8b06 8d4df8 51 8bce } + $sequence_0 = { 8901 b001 c3 55 8bec 81ec08010000 53 } + $sequence_1 = { e9???????? 32c0 6a4c 8d7c242c } + $sequence_2 = { 7508 6a04 58 e9???????? 32c0 6a4c } + $sequence_3 = { f3a4 b001 eb02 32c0 } + $sequence_4 = { 6a10 32c0 59 8bfb f3aa } + $sequence_5 = { 57 6a44 5a 32c0 8bca } + $sequence_6 = { 8901 b001 c3 55 8bec 81ec08010000 } + $sequence_7 = { 6a10 32c0 59 8bfb } + $sequence_8 = { 7508 6a04 58 e9???????? 32c0 6a4c 8d7c242c } + $sequence_9 = { 6a04 58 e9???????? 32c0 6a4c 8d7c242c 59 } condition: - 7 of them and filesize < 802816 + 7 of them and filesize < 475136 } -rule MALPEDIA_Win_Mosquito_Auto : FILE +rule MALPEDIA_Win_Pitou_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "71ca1f1d-a29d-5919-908a-8739132906e6" + id = "d3bdfc17-2f62-5214-be4f-5a36d3b3ac21" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mosquito" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mosquito_auto.yar#L1-L196" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pitou" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pitou_auto.yar#L1-L113" license_url = "N/A" - logic_hash = "69b344d7d3f2add25a4f6f1220ea429e517503872e1e485621e80a5c5693cfe3" + logic_hash = "7616b15e54bbcbd8174c3b9ed1b89eebeb0789927a8a07e3c44e1d6842f140f7" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -100915,43 +99917,32 @@ rule MALPEDIA_Win_Mosquito_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f3a5 ff942464020000 81c450020000 85c0 } - $sequence_1 = { 52 50 6a00 6801c1fd7d } - $sequence_2 = { f7d8 1bc0 83e0b4 83c04c } - $sequence_3 = { 8b10 8bc8 56 53 ff5204 e8???????? 57 } - $sequence_4 = { 8b00 33ff 57 6880000000 6a03 57 6a01 } - $sequence_5 = { b9cb410000 f7f9 6a20 69c27b6d0100 } - $sequence_6 = { 8b10 8bc8 57 6842730000 } - $sequence_7 = { 897702 e8???????? 8b45fc 83c410 897842 5f } - $sequence_8 = { e8???????? 6a20 8bf0 e8???????? 8bc8 } - $sequence_9 = { 8bfc f3a5 ff942460020000 81c450020000 } - $sequence_10 = { 0000 0001 1001 c550f0 8b8078005900 } - $sequence_11 = { ff15???????? 6a00 56 ff15???????? 8903 } - $sequence_12 = { 0000 006301 1000 7500 } - $sequence_13 = { 0000 00645657 8b7dc2 0400 } - $sequence_14 = { 0000 0032 08804d086440 5e } - $sequence_15 = { e8???????? 6a20 8bd8 e8???????? 8bc8 } - $sequence_16 = { 0000 006500 676c 0010 } - $sequence_17 = { 0000 00748078 3001 40 } - $sequence_18 = { 0000 0018 a0???????? 57 } - $sequence_19 = { e8???????? 83c40c e8???????? 6a20 } - $sequence_20 = { 6f 00e8 108d8b060400 8b4589 45 8b54000b 0002 } + $sequence_0 = { 80e703 c0eb05 80e303 80ff00 } + $sequence_1 = { 8bc2 5e 5a 59 5b } + $sequence_2 = { ac 8bda c1e305 03c3 8bda c1eb02 } + $sequence_3 = { 33c0 ac 8bda c1e305 03c3 8bda } + $sequence_4 = { c1e305 03c3 8bda c1eb02 03c3 } + $sequence_5 = { 03c3 8bda c1eb02 03c3 } + $sequence_6 = { 8a6201 80f457 8acc 80e103 8aec } + $sequence_7 = { 8a6201 80f457 8acc 80e103 8aec c0ed03 } + $sequence_8 = { 53 80ef18 80ff10 5b } + $sequence_9 = { 8acc 80e103 8aec c0ed03 } condition: - 7 of them and filesize < 1015808 + 7 of them and filesize < 1106944 } -rule MALPEDIA_Win_Cactus_Auto : FILE +rule MALPEDIA_Win_Noxplayer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7aadb4fa-1562-5d38-a064-9b891a040980" + id = "fab5d56f-e9c6-515a-ae0f-470960c542fb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cactus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cactus_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.noxplayer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.noxplayer_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "4cf0fe68934e99fc9c68b61a4ebb1a3c34839913d17fce2a657defa1e18dd776" + logic_hash = "77744292ebf109ed57f41d00cb6e30b7a306c1c6c824a437b236cefc116466ee" score = 75 quality = 75 tags = "FILE" @@ -100965,32 +99956,32 @@ rule MALPEDIA_Win_Cactus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 48897cc500 488b05???????? c705????????01000000 4883c010 488905???????? f08305????????01 } - $sequence_1 = { e8???????? 488d05524c3300 4c8b442430 4889e9 4a8d543850 e8???????? 448b9c240c030000 } - $sequence_2 = { f30f6f842480000000 660fc6c901 660f73d138 48894c2478 660fc6c001 660fdbc6 660fd4c1 } - $sequence_3 = { e8???????? 4c8d05648e1900 ba80010000 488d0d388d1900 e8???????? 4531c0 ba94000000 } - $sequence_4 = { e8???????? 4c8d05e1cc2400 bad3010000 488d0d6dca2400 e8???????? 4531c0 ba65000000 } - $sequence_5 = { e8???????? 488d159c933a00 4889f9 4989c0 e8???????? 85c0 7425 } - $sequence_6 = { e8???????? 4889c7 4885c0 0f8447010000 488d5008 4889f1 e8???????? } - $sequence_7 = { 89c2 31c6 4189c3 c1c202 41c1c30a 31f2 4431da } - $sequence_8 = { e8???????? 488b15???????? 4889f1 e8???????? 85c0 755f 803b00 } - $sequence_9 = { e8???????? 4889c3 4885c0 0f84ba000000 b801000000 874310 e8???????? } + $sequence_0 = { 488b11 89449afc 483bdd 7cdd 488d5e28 41bc04000000 } + $sequence_1 = { 8b0cb8 41890b e8???????? 488b4e10 4c8bd8 442b1cf9 3b7e1c } + $sequence_2 = { 48634810 488b00 486bc968 488d540198 48395318 7417 488b4318 } + $sequence_3 = { 4889b180000000 4889b1d0000000 4889b188000000 4889b1d8000000 4889b1e0000000 4889b190000000 4889b1e8000000 } + $sequence_4 = { 488bd8 482b1f 483b4710 750d ba01000000 488bcf e8???????? } + $sequence_5 = { 8b4328 41894618 33c0 e9???????? 488b4740 488b4810 8b4760 } + $sequence_6 = { 488bc6 48894360 c6436800 488d442430 4889442428 89742420 4c8bcb } + $sequence_7 = { 488b1b 488bcf e8???????? 488bfb 807b2100 74e0 33d2 } + $sequence_8 = { 80792900 7513 483b4110 750d 488bc1 488b4908 } + $sequence_9 = { 413bc9 7e04 ffc7 03c1 4883c204 49ffc8 75e7 } condition: - 7 of them and filesize < 13587456 + 7 of them and filesize < 742400 } -rule MALPEDIA_Win_Shifu_Auto : FILE +rule MALPEDIA_Win_Troldesh_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "48f59764-98d3-5e1f-a9c7-a0c8becc007a" + id = "dfc58f44-005d-550d-86a0-6e27d1dbdd91" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shifu" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shifu_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.troldesh" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.troldesh_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "6ab041a16a39f77276573be25c06c5ab679b44b2bef49091360ddb3582fc5f89" + logic_hash = "6931e846879cddb9876cefe6a37d24256d508a47e814ed459478812a95ed70dc" score = 75 quality = 75 tags = "FILE" @@ -101004,32 +99995,32 @@ rule MALPEDIA_Win_Shifu_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 32c0 8d7d9c 6a08 f3aa 58 e8???????? } - $sequence_1 = { 50 8b470c 6a00 83c030 50 6a01 ffd3 } - $sequence_2 = { 83c8ff ebf0 55 8bec eb0a 8b4d08 48 } - $sequence_3 = { 8bc4 85c0 7411 6894000000 6a0b ba???????? e8???????? } - $sequence_4 = { 6a0c 5e e8???????? 8945f8 3bc7 0f847d030000 897808 } - $sequence_5 = { 83e203 c1e204 c1eb04 0bd3 8a1402 885601 } - $sequence_6 = { e8???????? 8bc4 85c0 7411 6889000000 6a0a } - $sequence_7 = { c645ff01 eb4a 807dff00 740f 8bf3 e8???????? 85c0 } - $sequence_8 = { 8bc4 85c0 7411 6882000000 6a0b ba???????? e8???????? } - $sequence_9 = { d1e8 8bf0 eb05 85db 7401 4b 83fb01 } + $sequence_0 = { eb05 8945fc 33c0 3bc3 0f85cafeffff 0375fc 8b4758 } + $sequence_1 = { e9???????? 8b8b70040000 83f902 7d0a 68???????? e9???????? 8b8374040000 } + $sequence_2 = { eb64 6a48 57 ff7514 e8???????? 83c40c 6a14 } + $sequence_3 = { ff7508 e8???????? 83c40c 85c0 740d e8???????? 83c8ff } + $sequence_4 = { e8???????? 8b45f4 59 5e c9 c3 8b442408 } + $sequence_5 = { ff30 e8???????? 59 8b75f8 834dd8ff 85f6 7408 } + $sequence_6 = { e8???????? ff750c 8b5dec ff7508 8bf3 e8???????? ff750c } + $sequence_7 = { f6401080 7409 83bedc00000000 741a 85cf 7505 857810 } + $sequence_8 = { e8???????? 8b45f4 8b7004 3bf3 0f8e12010000 895de0 e8???????? } + $sequence_9 = { e8???????? 85ed 751e 68???????? 56 686d030000 e8???????? } condition: - 7 of them and filesize < 344064 + 7 of them and filesize < 3915776 } -rule MALPEDIA_Win_Doublefantasy_Auto : FILE +rule MALPEDIA_Win_Oski_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5fe3121c-5496-55ab-9366-675d7b098073" + id = "00507fe9-9209-5e5a-8102-b7f791efd242" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doublefantasy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doublefantasy_auto.yar#L1-L176" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oski" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oski_auto.yar#L1-L180" license_url = "N/A" - logic_hash = "a1a10ee4973cf324c6bb6108700a68b5d1131343a7e5a1c18b7924dc06048831" + logic_hash = "35c4af68aedcbb90eed8cfba69202373adfb8560464fdea190e8d4d9190a864c" score = 75 quality = 75 tags = "FILE" @@ -101043,38 +100034,39 @@ rule MALPEDIA_Win_Doublefantasy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d50fd 891485a4ab2700 40 3bc1 72f1 833d????????fd 7516 } - $sequence_1 = { 50 8d45d4 50 ff7508 ff15???????? 83c41c } - $sequence_2 = { 57 53 68???????? ff75d8 8b35???????? ffd6 8945e0 } - $sequence_3 = { 33d2 8a5001 c1ee06 83e20f c1e202 0bd6 8a92908c2700 } - $sequence_4 = { 40 c3 33c9 3b05???????? 0f9cc1 8bc1 c3 } - $sequence_5 = { 50 ff15???????? 897e10 897e0c 8b7620 3bf7 } - $sequence_6 = { 8b442404 0fb608 c1e902 8a91908c2700 8b4c2408 } - $sequence_7 = { 0bd6 8a92908c2700 eb02 b23d 837c241002 } - $sequence_8 = { 3c7a 770b 0fb6c0 8a80ad8c2700 eb02 } - $sequence_9 = { 68???????? e8???????? 8b4605 c68094a3270000 ff35???????? ff35???????? } - $sequence_10 = { ff35???????? e8???????? 83c41c e8???????? 33ff e9???????? } - $sequence_11 = { 85c9 7616 8da42400000000 8d50fd 891485a4ab2700 40 } - $sequence_12 = { c745e405400080 8365fc00 c745fc01000000 8b7508 8b4620 85c0 7477 } - $sequence_13 = { 8a92908c2700 885101 7e1c 0fb67002 33d2 8a5001 } - $sequence_14 = { e8???????? 50 6a5c 57 } - $sequence_15 = { 837df804 59 7426 6800002000 } + $sequence_0 = { 50 a1???????? 50 8d8df0feffff } + $sequence_1 = { 25ff7f0000 c3 8bff 55 8bec 83ec14 ff7510 } + $sequence_2 = { e8???????? 83c40c e8???????? 50 a1???????? } + $sequence_3 = { 8975f0 e8???????? cc 8bff 55 8bec 8b550c } + $sequence_4 = { 0f8584fbffff 668b8590fbffff 83431810 66898568fbffff } + $sequence_5 = { 85c0 7557 8bb54ce0ffff 8b8d48e0ffff } + $sequence_6 = { 50 ff15???????? e8???????? 57 ff15???????? 8b4df8 } + $sequence_7 = { 85c0 0f8468010000 ff15???????? 8bf0 } + $sequence_8 = { 83c40c 8d959cfbffff 52 8d85dcfcffff 50 } + $sequence_9 = { f3c3 e9???????? 8bff 55 8bec 83ec1c a1???????? } + $sequence_10 = { 8b511c 83c220 52 6a00 } + $sequence_11 = { 8d45fc 50 8d4df8 51 6800020000 8b55f4 52 } + $sequence_12 = { 83c404 8b55f8 8955f4 8b45f4 50 e8???????? } + $sequence_13 = { 8b45f4 50 e8???????? 83c404 8b0d???????? 51 ff15???????? } + $sequence_14 = { 68???????? 6a00 e8???????? 83c40c 8985e4fdffff } + $sequence_15 = { 6800020000 8b55f4 52 ff15???????? 8945f0 837df000 } + $sequence_16 = { 8d55f4 52 6a00 68???????? ff15???????? 8945f0 837df000 } condition: - 7 of them and filesize < 172032 + 7 of them and filesize < 423936 } -rule MALPEDIA_Win_Murofet_Auto : FILE +rule MALPEDIA_Win_Atomsilo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2ee51841-1931-5e92-8698-30f3c51730b7" + id = "3435600a-ea5a-5a3a-a6f8-26d97e3c0136" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.murofet" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.murofet_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atomsilo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atomsilo_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "9298e47cf759c52371e794c7e892c3c0542296ba15da499ce2f22bd9f2d8e48e" + logic_hash = "e09362cc7b2f3a6215eeee28b5549da2887bc59c3f8b5fb41ad869fd5e8818fd" score = 75 quality = 75 tags = "FILE" @@ -101088,32 +100080,32 @@ rule MALPEDIA_Win_Murofet_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? a2???????? 84c0 7510 e8???????? 3c04 } - $sequence_1 = { e8???????? a2???????? 84c0 7510 e8???????? 3c04 73ce } - $sequence_2 = { 7510 e8???????? 3c04 73ce b002 } - $sequence_3 = { 56 ff15???????? c6443eff00 83f8ff 7509 56 ff15???????? } - $sequence_4 = { 72e5 e8???????? a2???????? 84c0 } - $sequence_5 = { 8816 e8???????? 0fb6c0 99 } - $sequence_6 = { 6a10 8d4624 55 50 ff15???????? } - $sequence_7 = { a2???????? 84c0 7510 e8???????? 3c04 73ce b002 } - $sequence_8 = { a2???????? 84c0 7510 e8???????? 3c04 73ce } - $sequence_9 = { 8d4624 55 50 ff15???????? } + $sequence_0 = { 4863c9 488d1506760900 33440a02 8b4c2438 ffc1 8bc9 488b542430 } + $sequence_1 = { 488bca e8???????? 90 0fbae60c 7336 0fbaf60c 89b500010000 } + $sequence_2 = { 0f84c7010000 498b4020 0fb600 2401 0f84b8010000 488d04bd00000000 488985e0000000 } + $sequence_3 = { 488b9308010000 4885d2 7415 488bfa 33c0 488b0c19 f348ab } + $sequence_4 = { 90 488bd0 488d4e60 e8???????? 90 488b4d60 48394d58 } + $sequence_5 = { 4053 4883ec30 488d0dc7340800 c705????????01000000 ff15???????? 488bd8 48331d???????? } + $sequence_6 = { 0f44ca 418bc4 8bd1 2bc1 83f801 77de 412bec } + $sequence_7 = { 4889442438 488bd8 4885c0 7443 488d05a57b0300 be04000000 488903 } + $sequence_8 = { e8???????? 418bd4 84c0 0f94c2 488d4def e8???????? 90 } + $sequence_9 = { 48895608 488b5c2470 4883c430 415f 415e 415c 5f } condition: - 7 of them and filesize < 622592 + 7 of them and filesize < 1785856 } -rule MALPEDIA_Win_Adylkuzz_Auto : FILE +rule MALPEDIA_Win_Pittytiger_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "265860c5-c195-5ef7-81e8-066fa261eab1" + id = "ff8da921-664f-5df1-a82d-04fd7f26f2bd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.adylkuzz" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.adylkuzz_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pittytiger_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pittytiger_rat_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "a5ced23a2b6a73ae95a9a6a65000eaf7907a66a0c142cf3646367ed2ee46dd3d" + logic_hash = "8acc632550999ec997897892dc652dc9572154a1b019a4992ae2e09d0384f83b" score = 75 quality = 75 tags = "FILE" @@ -101127,32 +100119,32 @@ rule MALPEDIA_Win_Adylkuzz_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 89ea 89f0 81ca29000200 e8???????? 8b542408 89c5 } - $sequence_1 = { 0f8579ffffff 8b4508 89442404 8b85d4feffff 890424 e8???????? 85c0 } - $sequence_2 = { f5 663bf6 f7c7b40e1e7c 33c3 85d9 f9 6681ff3c41 } - $sequence_3 = { c744240800000000 89442404 e8???????? 83c41c 5b 5e 5f } - $sequence_4 = { e9???????? 3dfc000000 7610 3bab98000000 7208 89f0 83c880 } - $sequence_5 = { c744241001000000 89c7 eb20 8b4500 8d5008 89d8 e8???????? } - $sequence_6 = { c7431001000000 89f7 31c0 83c9ff 89f2 f2ae 89d8 } - $sequence_7 = { e8???????? 85c0 7473 89d8 8b33 e8???????? 31d2 } - $sequence_8 = { f8 6681fd5547 34ad fec8 32d8 8dadfeffffff 3be1 } - $sequence_9 = { eb24 8d4aff 31c0 85d1 751b c6437523 0fbdd2 } + $sequence_0 = { 7503 56 ffd3 6a50 68???????? 68???????? } + $sequence_1 = { 85c0 0f843d010000 8d8520fcffff 56 50 8d852cffffff 50 } + $sequence_2 = { 83c40c 8d45f4 50 6819010200 53 68???????? } + $sequence_3 = { ff7508 e8???????? 8d8600020000 50 8d85f8fbffff 68???????? 50 } + $sequence_4 = { 750a 68???????? e9???????? 8d85f8fdffff 56 } + $sequence_5 = { 3bc3 a3???????? 74d1 8d459c } + $sequence_6 = { 58 8903 eb2d 8d85fcfeffff 50 e8???????? } + $sequence_7 = { 0f85e8000000 8d45f4 897df4 50 8d85e0feffff 50 } + $sequence_8 = { be00010000 aa 56 8d85d0fdffff } + $sequence_9 = { 8945f0 33ff 397df0 743c 397df8 } condition: - 7 of them and filesize < 6438912 + 7 of them and filesize < 2162688 } -rule MALPEDIA_Win_Sphijacker_Auto : FILE +rule MALPEDIA_Win_Zitmo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "209b4753-8fba-5f0f-8267-5050665ba5bc" + id = "d2638537-3a4e-5c8e-ade0-4e7713d00050" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sphijacker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sphijacker_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zitmo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zitmo_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "a99b1a8ce4f2ca018676a9e46f28df0afb5f7a80b3caa10c6423eb9f11e6c670" + logic_hash = "0686a29e962228ecc50738c63dd8a09a1caddb201f651468d74323cba829436b" score = 75 quality = 75 tags = "FILE" @@ -101166,32 +100158,32 @@ rule MALPEDIA_Win_Sphijacker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488bc3 4c8d3586ae0100 83e03f 488bf3 48c1ee06 488d3cc0 } - $sequence_1 = { ffc8 8bf8 0fb68c8282d80100 0fb6b48283d80100 33d2 488d1c8d00000000 } - $sequence_2 = { 4889442420 488d1527e00100 48c7c102000080 ff15???????? 488b4d18 4c8d4520 488d15fbe00100 } - $sequence_3 = { 740e 8bd0 488d0dd2e20100 e8???????? 488b442450 } - $sequence_4 = { 488bc3 b9209f0000 6666660f1f840000000000 8030ee 488d4005 4883e901 } - $sequence_5 = { 4c8bc3 488d8d34030000 898530030000 e8???????? 488d0d95ecfeff 48c1e602 0fb784b980d80100 } - $sequence_6 = { 41b93f000f00 4533c0 4889442420 488d154ddf0100 48c7c102000080 ff15???????? 488b4d18 } - $sequence_7 = { 488bce 0f1f4000 0f1f840000000000 0fb7440c6c 6639840d501c0000 } - $sequence_8 = { 4889742410 57 4c8bd2 488d359bd1feff } - $sequence_9 = { 660feb15???????? 660feb0d???????? 4c8d0dd4ac0000 f20f5cca f2410f590cc1 660f28d1 660f28c1 } + $sequence_0 = { 55 8bec 81c47cffffff ff4de4 46 c9 } + $sequence_1 = { e8???????? f7d3 4f e8???????? 8bca } + $sequence_2 = { 6a33 56 6831373600 6a35 68632403db e8???????? 40 } + $sequence_3 = { 23c7 f7d3 f7da 48 23ca } + $sequence_4 = { f7db 4e 03fa 23f0 03c3 2175f4 } + $sequence_5 = { 8bda 43 f7d3 8bf2 } + $sequence_6 = { 0945f8 ffb5dcfeffff e8???????? c9 c20800 } + $sequence_7 = { 8bcf 23c3 8d8dc8feffff 51 } + $sequence_8 = { c9 c20400 55 8bec 81c420ffffff ff8d6cffffff 8365dc34 } + $sequence_9 = { e8???????? c9 c20800 55 8bec 81c478ffffff ff4dc0 } condition: - 7 of them and filesize < 808960 + 7 of them and filesize < 843776 } -rule MALPEDIA_Win_Ghost_Secret_Auto : FILE +rule MALPEDIA_Elf_Nosedive_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "aa96bf29-3993-5fcb-89d9-e0ea92c3a3df" + id = "455c512f-a4d2-5592-873b-6a0f8d7aa60b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ghost_secret" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ghost_secret_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.nosedive" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.nosedive_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "c0493088659adfee49574a5acb9764a23e419d0406508dff35abe1e75e13521d" + logic_hash = "437edcb731a71f57346014b7f168c5a7e19b62836d7ab5266e2b058730d6e731" score = 75 quality = 75 tags = "FILE" @@ -101205,34 +100197,34 @@ rule MALPEDIA_Win_Ghost_Secret_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c684244a04000036 c684244b040000e2 c684244c04000057 c684244d04000049 c684244e0400002c c684244f040000f6 c684245004000070 } - $sequence_1 = { 85c0 59 0f8547010000 837e5816 740a b80088ffff } - $sequence_2 = { c684245b040000ec c684245c04000067 c684245d04000052 c684245e04000007 c684245f040000f0 c684246004000070 c684246104000065 } - $sequence_3 = { 55 ff15???????? 8b942450020000 52 e8???????? 8b8c2454020000 8be8 } - $sequence_4 = { c1e208 0fb69bc4f04100 33d3 33db 8a5df2 3316 0fb69bc4f04100 } - $sequence_5 = { ff7648 e8???????? 57 55 ff766c e8???????? } - $sequence_6 = { 8bf0 85f6 741f 8d842434040000 6a10 50 } - $sequence_7 = { c684244b05000059 c684244c05000013 c684244d050000b9 c684244e050000f3 888c244f050000 c684245005000046 } - $sequence_8 = { 331c8dc4d34100 59 331c85c4db4100 8b45f8 23c7 331c85c4cf4100 331e } - $sequence_9 = { c644245d25 c644245e60 c644245f55 c6442460d5 c64424615a c644246232 884c2467 } + $sequence_0 = { a801 0f84d1000000 48c7c098ffffff 64448b30 64c70000000000 41ffc7 7441 } + $sequence_1 = { eb02 31c9 488b4038 4c89542428 48890c24 4889c7 4889442418 } + $sequence_2 = { 895d10 48894508 85db 0f8e81000000 4531ff 0f1f00 4489fe } + $sequence_3 = { 85c0 0f8fb2030000 4c8da3be000000 4c89e7 e8???????? 85c0 0f8f7b030000 } + $sequence_4 = { 894f78 898740010000 f3410f6f01 0f118744010000 f3410f6f4910 0f118f54010000 f3410f6f5120 } + $sequence_5 = { 4531c0 4c8b4c2418 488b742410 49bfffffffffffff0000 4c89cb 4d89cd 4d21cf } + $sequence_6 = { e8???????? 4d89e1 4189d8 4c89e2 4889c1 4889ee 4c89f7 } + $sequence_7 = { 880f c3 8b4c16fc 8b36 894c17fc 8937 c3 } + $sequence_8 = { a801 7527 488b8790000000 48837f6800 48890424 7415 488b0424 } + $sequence_9 = { b902160000 e9???????? 4c8d052df80e00 b9f7150000 be01000000 488d156cf30e00 e8???????? } condition: - 7 of them and filesize < 278528 + 7 of them and filesize < 3268608 } -rule MALPEDIA_Win_Kleptoparasite_Stealer_Auto : FILE +rule MALPEDIA_Win_Silon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2de3c422-45bc-58ea-9b58-c5be8e18f59a" + id = "79ca4e66-80c4-54d1-ad2d-bb8c124436f4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kleptoparasite_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kleptoparasite_stealer_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.silon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.silon_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "7be717d94b9f90fe9083718b4b3c9a144ee692fe8b9cfc6de9546fc76b8ff287" - score = 60 - quality = 35 + logic_hash = "874421a098d05c259305f60b2d95c6c3b7ec16195697a960df4680d8169470c0" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -101244,32 +100236,32 @@ rule MALPEDIA_Win_Kleptoparasite_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7405 8901 895104 8be5 5d c3 3b0d???????? } - $sequence_1 = { 8901 895104 8be5 5d c3 3b0d???????? 7502 } - $sequence_2 = { cc 55 8bec 56 e8???????? 8b7508 6a02 } - $sequence_3 = { cc 55 8bec 56 e8???????? 8b7508 } - $sequence_4 = { 895104 8be5 5d c3 3b0d???????? 7502 f3c3 } - $sequence_5 = { e8???????? cc 55 8bec 56 e8???????? 8b7508 } - $sequence_6 = { b8???????? c3 e9???????? 55 8bec 56 e8???????? } - $sequence_7 = { 895104 8be5 5d c3 3b0d???????? } - $sequence_8 = { c3 e9???????? 55 8bec 56 e8???????? 8bf0 } - $sequence_9 = { 8901 895104 8be5 5d c3 3b0d???????? } + $sequence_0 = { 6a03 68???????? 8b5508 8b4204 50 } + $sequence_1 = { 83c114 898d00efffff 8b9500efffff 0fb6420d } + $sequence_2 = { 83ec14 c745ec00000000 c745fc00000000 6804010000 68???????? } + $sequence_3 = { 7418 8b5508 8b8264080000 8b4d08 8b9160080000 899060080000 8b4508 } + $sequence_4 = { 0f8512010000 8b85ecfeffff 83c001 8985e4feffff } + $sequence_5 = { 8985c4fdffff 8b8dc4fdffff 51 e8???????? } + $sequence_6 = { 6a00 6a02 8b4ddc 51 8b55d8 52 e8???????? } + $sequence_7 = { 894dec 8b55ec 3b55e8 732e 8b45f0 50 8b4dec } + $sequence_8 = { 8b0d???????? 51 68???????? e8???????? 83c410 c78500feffff00000000 8b9504feffff } + $sequence_9 = { 8b4dfc 8b9058080000 2b915c080000 8b450c 395018 } condition: - 7 of them and filesize < 3006464 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Miniasp_Auto : FILE +rule MALPEDIA_Win_Smarteyes_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f347c9b8-8bc2-5051-8759-9c4a71c6ee76" + id = "8c7fb874-a11f-5f55-9cef-395ee0219165" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.miniasp" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.miniasp_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.smarteyes" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.smarteyes_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "dc054826603e4c65732efe9c4e870d0e5d57b1e034ff76fb6ca9b268c587f33f" + logic_hash = "c5287c273b80d8410483f16228152973a803d8ac51015792b4ca7695eb66f818" score = 75 quality = 75 tags = "FILE" @@ -101283,32 +100275,32 @@ rule MALPEDIA_Win_Miniasp_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83a5e8fbffff00 83a5f4fbffff00 8b85bcfbffff 83b81404000000 740f 8b85bcfbffff 83b814040000ff } - $sequence_1 = { c645fb00 8b45ec ffb098000000 6a00 8b45ec ffb0a4000000 8b45ec } - $sequence_2 = { 48 8985fcddffff 8b85fcddffff 8a4001 8885fbddffff ff85fcddffff 80bdfbddffff00 } - $sequence_3 = { be???????? f3a5 a4 8b45bc 8b8098000000 48 8945a8 } - $sequence_4 = { 2b856cffffff 898564ffffff 7507 32c0 e9???????? ff7510 ff750c } - $sequence_5 = { 83ec18 894de8 6800c80000 e8???????? 59 8945fc } - $sequence_6 = { ff7508 6a00 ff15???????? 85c0 7505 } - $sequence_7 = { f3a4 8b4508 898550deffff 8b8550deffff 89854cdeffff 8b8550deffff 8a00 } - $sequence_8 = { 68???????? 64a100000000 50 51 51 83ec34 53 } - $sequence_9 = { 6804010000 e8???????? 59 8945d4 8b45d4 8945ec } + $sequence_0 = { 3bf0 7303 8975f8 53 bb04040000 53 e8???????? } + $sequence_1 = { 53 50 e8???????? 59 59 85c0 750d } + $sequence_2 = { 56 e8???????? 8bc6 c1f805 8b0485c0f50210 83e61f c1e606 } + $sequence_3 = { f785c400000000800000 7407 68???????? eb1c 80bdc600000001 750e 66837d8009 } + $sequence_4 = { 8d85a0010000 50 8d4584 56 50 e8???????? 8d85bc030000 } + $sequence_5 = { 8b4508 53 56 85c0 0f84f5000000 66833800 0f84eb000000 } + $sequence_6 = { b800000004 e9???????? 85c0 7504 84d2 74ee 8bc3 } + $sequence_7 = { 85c0 7525 8d442418 50 8d442420 50 ff15???????? } + $sequence_8 = { e8???????? 85c0 0f8465010000 8d85c8faffff 8d5001 8a08 } + $sequence_9 = { c6041800 8b45f0 eb02 33c0 5e c9 c3 } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 429056 } -rule MALPEDIA_Win_Ranbyus_Auto : FILE +rule MALPEDIA_Win_Client_Maximus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4a2a0ab8-1d46-5117-bb36-6bc4aa1f9933" + id = "7644986b-8879-5e3c-bd1e-48cdc3ff2e40" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ranbyus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ranbyus_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.client_maximus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.client_maximus_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "330e6be70ed45bf6b2dbed5046fb65bb22576b8352f6395b54bf453a6f591094" + logic_hash = "2b5d2ecf5b1f20897666cf19bda4b06d4863b096982d3499177f71ebee7c8979" score = 75 quality = 75 tags = "FILE" @@ -101322,32 +100314,32 @@ rule MALPEDIA_Win_Ranbyus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a1???????? 85c0 751c 6a04 e8???????? } - $sequence_1 = { 6a01 6a00 68???????? 68???????? 68???????? e8???????? } - $sequence_2 = { e8???????? 59 8b4e05 89410b 8b4605 39780b 7407 } - $sequence_3 = { 57 e8???????? 8b7f28 59 } - $sequence_4 = { 0bc8 51 e8???????? 8bf8 59 85ff 7422 } - $sequence_5 = { a807 752a c1e802 85c0 } - $sequence_6 = { c20400 53 55 6a0c 8be9 e8???????? 8bd8 } - $sequence_7 = { e8???????? e8???????? 8bce e8???????? 6a03 } - $sequence_8 = { 5e eb02 33c0 83630400 83630800 } - $sequence_9 = { 5f 5e 5b 5d c21000 57 ff760c } + $sequence_0 = { 83c601 39730c 7fe1 891424 e8???????? } + $sequence_1 = { 83c601 39730c 7fe1 891424 e8???????? 8b4304 } + $sequence_2 = { 8b5330 c744240800800000 c744240400000000 890424 8954240c ff5320 ff15???????? } + $sequence_3 = { 89f8 02441500 01c6 89f0 0fb6c0 } + $sequence_4 = { 81f900010000 881403 75d1 5b 5e } + $sequence_5 = { 8b442420 c70424???????? a3???????? e8???????? b801000000 } + $sequence_6 = { 56 53 8b5c2414 8b6c2418 6690 880403 83c001 } + $sequence_7 = { 85c0 7438 c70424???????? ffd3 } + $sequence_8 = { 89f0 0fb6c0 0fb61403 88140b } + $sequence_9 = { 85d2 7511 8b5034 85d2 740a 8b4018 85c0 } condition: - 7 of them and filesize < 638976 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Scanpos_Auto : FILE +rule MALPEDIA_Win_Hdmr_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "68b120db-1dba-5584-bc59-126fea6e111e" + id = "85c97022-d8c5-5e21-a936-553f640fe4f6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scanpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scanpos_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hdmr" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hdmr_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "a62211e1eb96c58c9bf699a15d117ca283e56d459f8aea50975f3891740e6968" + logic_hash = "9a001b5acc5aa25620fae4ae86be71364f80188dbdc0b08b5c1ad9fa793fd746" score = 75 quality = 75 tags = "FILE" @@ -101361,32 +100353,32 @@ rule MALPEDIA_Win_Scanpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c404 84db 0f85c1010000 8d75d4 b8???????? } - $sequence_1 = { 754b 8b74183c 3bf7 7443 8b16 } - $sequence_2 = { 40 84c9 75f9 2bc2 8bf8 8d759c } - $sequence_3 = { b8???????? e8???????? 83781000 bf10000000 0f94c3 397de8 720c } - $sequence_4 = { 0f85ef000000 b208 8d642400 0fbec2 8a0c38 03c7 80f939 } - $sequence_5 = { 8975f0 c74431b0a4414100 8d4eb4 c745fc00000000 e8???????? } - $sequence_6 = { 8b74183c 3bf7 7443 8b16 8b4204 f644300c06 7517 } - $sequence_7 = { 68???????? 8d4df4 51 c745f430124100 } - $sequence_8 = { ff15???????? 8b7508 c7465c682a4100 83660800 33ff } - $sequence_9 = { 83c004 57 e8???????? a1???????? 50 } + $sequence_0 = { 8b4514 8b16 8b527c 50 57 } + $sequence_1 = { 7511 8b4d0c 8b5018 51 8bce } + $sequence_2 = { 8b048540d04100 83e61f c1e606 59 c644300400 85ff } + $sequence_3 = { 83c40c 33f6 e8???????? 25ff000080 7907 48 0d00ffffff } + $sequence_4 = { be00000000 7454 f6c301 7445 8d8df0f5ffff } + $sequence_5 = { 0f84e1030000 6a00 6a00 6a00 } + $sequence_6 = { 5e 8bc8 8b929c000000 5d } + $sequence_7 = { 53 ff15???????? 85c0 7451 57 e8???????? 83c404 } + $sequence_8 = { 33cb 33480c 8bdf c1eb08 894df0 8b4d08 81e3ff000000 } + $sequence_9 = { 33c0 68fe070000 50 8d8c2472020000 51 8974241c 6689842474020000 } condition: - 7 of them and filesize < 229376 + 7 of them and filesize < 284672 } -rule MALPEDIA_Win_Unidentified_106_Auto : FILE +rule MALPEDIA_Win_Headertip_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8675f46d-f715-517e-bc85-af94d8443ca1" + id = "106ff000-576d-5d0d-a598-b9503a4cb801" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_106" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_106_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.headertip" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.headertip_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "8b889ebf850fd39b916ba5548e2ee462a29668a970da164f9df6605604203541" + logic_hash = "07b109a1a0d2271a95946a2e4133eb05992095f34ecb947954db0f3a5bf49d0e" score = 75 quality = 75 tags = "FILE" @@ -101399,33 +100391,33 @@ rule MALPEDIA_Win_Unidentified_106_Auto : FILE malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" - strings: - $sequence_0 = { e8???????? 33c0 eb2a bdfdffffff 4d85e4 741e 4585ed } - $sequence_1 = { f7d7 4881ffb057c96e 410fbff0 48bffd4d2301f6224375 488b7c2428 488b3f ff742408 } - $sequence_2 = { c3 44886814 4c8d842480000000 8d4701 b20d 488bcb 6689842480000000 } - $sequence_3 = { 8bc1 c1e810 884201 8bc1 c1e808 884202 c6020b } - $sequence_4 = { e8???????? 448bf0 85c0 7410 488bcb e8???????? 418bc6 } - $sequence_5 = { f20f59f1 f20f587330 0f28c6 f20f5c4328 660f2f4320 7612 4c8b4318 } - $sequence_6 = { befdffffff e9???????? 4c8b642448 befeffffff 4c8b6c2428 e9???????? 4c8b642448 } - $sequence_7 = { 498bcf e8???????? 85c0 0f8ef1000000 48837f5000 8b442434 894710 } - $sequence_8 = { 48ffca 66c1e908 6685c9 75e3 418bf6 ff07 488b9c2428010000 } - $sequence_9 = { e8???????? 488b9ed8000000 49c7c4ffffffff 44897d48 4c8be8 44897d50 4d8bf4 } - + strings: + $sequence_0 = { 56 e8???????? 83c40c ff7510 03f7 ffd6 85c0 } + $sequence_1 = { e8???????? eb2e ff75fc 53 } + $sequence_2 = { 68???????? 50 ff15???????? 83c410 85c0 750d } + $sequence_3 = { 83c40c 85ff 751c ff35???????? ff15???????? } + $sequence_4 = { 33c9 66894802 c3 53 } + $sequence_5 = { 03cb 894df8 eb3e 8b4018 } + $sequence_6 = { 885d10 c6452448 c6452574 c6452674 c6452770 c6452851 } + $sequence_7 = { 50 ff35???????? ff15???????? a3???????? 8d45b0 } + $sequence_8 = { ff35???????? c745fc80330000 ff15???????? 53 8d45fc 50 } + $sequence_9 = { 8b4114 2b410c 03c6 ebea 56 } + condition: - 7 of them and filesize < 27402240 + 7 of them and filesize < 174080 } -rule MALPEDIA_Win_Neutrino_Pos_Auto : FILE +rule MALPEDIA_Win_Sysjoker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7a087fc7-82b2-5ab1-84ba-f1736b808b97" + id = "c6b88483-c0cd-564a-a7b0-6f38f31ef535" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.neutrino_pos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.neutrino_pos_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sysjoker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sysjoker_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "018a5236bd48798fd0b76750c3d5d4efe90b9a49b4a1a51163482fa226bfcefe" + logic_hash = "d98bfbb9945f0ec0fc3cad0efe9bd86fca6a269db3916cb189ae165a81048301" score = 75 quality = 75 tags = "FILE" @@ -101439,34 +100431,34 @@ rule MALPEDIA_Win_Neutrino_Pos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5b 6a72 66895d82 5b 6a73 66895d84 8bd8 } - $sequence_1 = { 6a69 6689bd74ffffff 5f 6a63 8bdf 66899d76ffffff } - $sequence_2 = { ff7508 ffd0 85c0 7523 6840bbd2e3 53 e8???????? } - $sequence_3 = { 66898564ffffff 58 6a65 66898566ffffff } - $sequence_4 = { 6689855cffffff 6689855effffff 58 6a64 66898560ffffff 58 6a73 } - $sequence_5 = { 83f84d 7707 ebe5 83f84d 760b 83f85a 7706 } - $sequence_6 = { 8d4df8 51 6a08 56 ffd0 85c0 0f84b7000000 } - $sequence_7 = { 56 ffd0 837dfc00 5e 0f95c0 c9 c3 } - $sequence_8 = { 6881874190 6a01 e8???????? 59 59 ff7508 ffd0 } - $sequence_9 = { 6a72 668945a0 58 6a07 668945a2 58 66894d9a } + $sequence_0 = { 51 8bc8 e8???????? c645fc08 8d4d8c 8b75a0 83fe10 } + $sequence_1 = { 8bc8 85c9 0f8462070000 8b01 ff500c 83c010 8945a0 } + $sequence_2 = { b802000000 e9???????? d9ee 84cd 0f84e2ba0000 d9e0 } + $sequence_3 = { 84c0 0f8496000000 8b45ec 81780424499204 0f849f000000 8b38 8945e4 } + $sequence_4 = { 38450b 0f45c2 0bc8 890e 8bc7 5f 5e } + $sequence_5 = { e8???????? 8bc8 85c9 0f84f2030000 8b01 8b400c ffd0 } + $sequence_6 = { c745d40f000000 c645c000 8b55ec 83fa10 0f8221060000 8b4dd8 42 } + $sequence_7 = { 56 8b7508 8bd9 57 85f6 7832 8b3b } + $sequence_8 = { 50 e8???????? 8b75e4 807e0d00 750e 8d4610 50 } + $sequence_9 = { c645fc1c e9???????? 52 51 e8???????? 83c408 e9???????? } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 832512 } -rule MALPEDIA_Win_Avaddon_Auto : FILE +rule MALPEDIA_Win_Synccrypt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a92a672c-0df0-579b-b5cc-abf6eb5f22bf" + id = "c0acfe97-1049-5df6-8be2-e1920c7563c7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avaddon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avaddon_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.synccrypt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.synccrypt_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "9da4ad197260f3ad47fcf04fe9c86aafe2cfaae8d70042fb37f0ac71730ef837" + logic_hash = "36fed86930a547a043d213272378804045281c22493a08490f720ea6d556929c" score = 75 - quality = 75 + quality = 45 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -101478,34 +100470,34 @@ rule MALPEDIA_Win_Avaddon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 56 ff15???????? 85c0 7527 ff15???????? 3d16000980 } - $sequence_1 = { f20f100d???????? 0fb6c0 f20f5cca 660f6ec0 f30fe6c0 0fb6c2 f20f59c8 } - $sequence_2 = { ff75d4 ffd6 c745fcffffffff 8b75ac 8945b4 85f6 } - $sequence_3 = { 8b5db8 037014 0375cc 8b4308 0faf45f0 03c2 } - $sequence_4 = { 83781408 8b7810 7202 8b08 ff75a8 8bd7 6a01 } - $sequence_5 = { 3dffffff7f 7743 03c0 56 50 e8???????? 8bf0 } - $sequence_6 = { 84c9 754e 8b4e14 03c7 3bc1 7239 8b06 } - $sequence_7 = { 0faf5708 8b4f14 0faf5704 0faf17 03d1 3bca 734c } - $sequence_8 = { 8b85fcfeffff 83c204 40 3b8570ffffff 8985fcfeffff 8b85d8feffff 0f8ce9feffff } - $sequence_9 = { ff10 8b45e4 83f808 7213 8d044502000000 50 ff75d0 } + $sequence_0 = { c7442404???????? 892c24 e8???????? 85c0 0f8efdfdffff 83bc240c010000ff 8b442450 } + $sequence_1 = { c744240491000000 c7042422000000 e8???????? 8b4508 c7442414cb2d5900 89442418 8b4504 } + $sequence_2 = { c7442404???????? 891424 894c2448 e8???????? 85c0 8944243c 8b4c2448 } + $sequence_3 = { e8???????? 8d8d4832fcff e8???????? 8b85e02afcff 890424 e8???????? 8b85dc2afcff } + $sequence_4 = { 89442434 83c420 5b 5e 5f e9???????? c74424109d000000 } + $sequence_5 = { c1ff1f c1fa02 89d3 bad34d6210 f7ea 29fb c1fa06 } + $sequence_6 = { 8d842480000000 890424 e8???????? 81c42c020000 31c0 5b 5e } + $sequence_7 = { 89442404 8b442420 8b4010 8b4014 83c014 890424 e8???????? } + $sequence_8 = { 893c24 e8???????? 8b442420 85c0 0f95442427 ebd0 8b460c } + $sequence_9 = { e8???????? 8b442434 c744240400000000 890424 e8???????? 8b842494000000 893424 } condition: - 7 of them and filesize < 2343936 + 7 of them and filesize < 4489216 } -rule MALPEDIA_Win_Ghostemperor_Auto : FILE +rule MALPEDIA_Win_Scieron_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f7621211-4b28-566a-b3ea-8ff428be0537" + id = "1a215415-1cbd-5509-a833-0e80720c59be" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ghostemperor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ghostemperor_auto.yar#L1-L213" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scieron" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scieron_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "52e1433fc52738b98f2cb3208f8e4210fe3ef53162cc193cfeb7b527c13f1b16" + logic_hash = "f3ffce1ac52929398289b6099b241833a19e91e706a019cc700fc14e11b03b2d" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -101517,45 +100509,32 @@ rule MALPEDIA_Win_Ghostemperor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7406 8b442424 eb0d c7442424ffffffff } - $sequence_1 = { 4183f802 743b 8a4802 41304902 } - $sequence_2 = { 0f1004fa 0f104cfa10 0f1014f9 0f57d0 0f1044f910 } - $sequence_3 = { 31d2 41b801000000 4531c9 ff15???????? } - $sequence_4 = { 488d5108 e8???????? 8b4648 85c0 746e 8b564c } - $sequence_5 = { 4c8b5c2408 4883c410 c3 ff25???????? ff25???????? ff25???????? ff25???????? } - $sequence_6 = { e8???????? 48c7471000000000 eb09 c7471800000000 } - $sequence_7 = { 44894648 49c1e003 488d5108 e8???????? } - $sequence_8 = { 4889c3 448b4650 4403464c 49c1e003 4889c1 31d2 e8???????? } - $sequence_9 = { 66448974247c 448874247e 4885c0 0f84d8010000 c744242037008900 c74424246300ec00 } - $sequence_10 = { 33d2 c745979b00a000 c7459b81009200 33db c7459ff600a600 } - $sequence_11 = { 48ffc0 664539644602 75f5 483bd8 } - $sequence_12 = { 488d4c2420 488d7d72 ff5008 488d4d72 } - $sequence_13 = { 01c1 89ca c1ea1f c1f904 } - $sequence_14 = { 00c2 488b8568020000 8854080c 488b85b0020000 } - $sequence_15 = { c744246064005a00 c744246458005a00 0f10442458 c74424682a00a900 } - $sequence_16 = { 00c1 488b8568020000 488b95b0020000 884c100c 488b85b0020000 488b85b0020000 488b85b0020000 } - $sequence_17 = { 4881ecf0010000 488d05ed1e0000 4533ff 488d4c2420 4889442420 } - $sequence_18 = { 0f1145c0 c7442458b4000500 c744245cb800a900 c7442460fb00b500 c74424641500fe00 } - $sequence_19 = { 01c3 69cbe8030000 81c130750000 4883ec20 } - $sequence_20 = { e9???????? b902000000 3bc1 0f85dc020000 498b7f18 } - $sequence_21 = { 01d1 89ca c1e205 89cb } - $sequence_22 = { 052797fa04 351337a665 8945f4 488b4510 } + $sequence_0 = { ff742418 ff15???????? 85c0 0f8472020000 f686????????10 7415 } + $sequence_1 = { ffd0 85f6 0f8497010000 6800800000 8d44242c } + $sequence_2 = { 6800000080 83c008 50 ff15???????? 8bf8 } + $sequence_3 = { 72f0 33c0 663b45f0 7560 8a45f4 8b4d08 } + $sequence_4 = { 3bfd 7507 33c0 e9???????? 8b742418 6a0c 57 } + $sequence_5 = { e8???????? 8bf8 83c410 3bfe 0f841bffffff } + $sequence_6 = { 0f8401010000 6a04 8d4c2410 51 } + $sequence_7 = { 8bf8 3bfe 7419 8d4574 50 57 } + $sequence_8 = { 033e 68???????? 68???????? ff15???????? 50 ff15???????? ffd0 } + $sequence_9 = { ff15???????? 50 ff15???????? ffd0 83c61c } condition: - 7 of them and filesize < 1115136 + 7 of them and filesize < 100352 } -rule MALPEDIA_Win_Remy_Auto : FILE +rule MALPEDIA_Win_Spectre_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9e3d091c-9c3e-5358-821c-2201f723e147" + id = "97f71f8a-8fe2-5a94-98b9-e19f44e57e9b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.remy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.remy_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spectre" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spectre_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "75f06668797d3499803b9fa9b8dc61118625be3fbfdaf403e38706d03959bd0b" + logic_hash = "fb8efa47f6cbb2730748ec520c0057da98d0d3b4bb855873b3521ccc59bde3f2" score = 75 quality = 75 tags = "FILE" @@ -101569,34 +100548,34 @@ rule MALPEDIA_Win_Remy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 64a300000000 8b4508 8bf9 8b4d0c 89442428 33c0 } - $sequence_1 = { 8b06 8995b8efffff 8b5608 898db0efffff 8d8d38dfffff 8985bcefffff 8995c0efffff } - $sequence_2 = { 83791810 8d4104 7202 8b00 8b5120 52 50 } - $sequence_3 = { e8???????? c645fc01 8b08 8bb564ffffff 8d41f0 83c6f0 3bc6 } - $sequence_4 = { 2bc6 83e808 50 8d8d54ffffff 8d5e08 51 } - $sequence_5 = { 8b4b04 4e 833cb100 7517 6a10 e8???????? 83c404 } - $sequence_6 = { 8b06 50 83c604 56 8b74244c 56 e8???????? } - $sequence_7 = { 8d8d00ffffff 8bd6 e8???????? 83c408 3bc3 8b8500ffffff 0f85ce070000 } - $sequence_8 = { 8d4dc8 51 6a08 68ffff0000 56 897dc8 ff15???????? } - $sequence_9 = { 8b4210 83c7f0 89642448 89642448 ffd0 395f0c 8d4f0c } + $sequence_0 = { 40 8945b0 894dac 3d00100000 7215 8d45b0 50 } + $sequence_1 = { 8d8c243c010000 e8???????? 8b8c2454010000 5f 5e 5d 5b } + $sequence_2 = { 897110 897114 e8???????? e8???????? 83c418 83ec18 8bcc } + $sequence_3 = { 8d45cc 57 ff7510 8b7d08 50 e8???????? 59 } + $sequence_4 = { 51 e8???????? 59 59 885c2410 8d8424a0000000 ff742410 } + $sequence_5 = { 58 0fb60c8556424600 0fb6348557424600 8bf9 8985d8f6ffff c1e702 57 } + $sequence_6 = { 8b30 ffd7 bb???????? 6685c0 0f85b0030000 b9a2000000 83fe6e } + $sequence_7 = { 85ff 7425 8b442444 2bc3 50 53 } + $sequence_8 = { 53 53 ff7584 ffd7 85c0 740c ff36 } + $sequence_9 = { 3dffffff3f 7479 40 57 50 89442414 e8???????? } condition: - 7 of them and filesize < 507904 + 7 of them and filesize < 990208 } -rule MALPEDIA_Win_Darkpulsar_Auto : FILE +rule MALPEDIA_Win_Killav_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3c0e62f1-e08c-54de-80e8-3035c44da66d" + id = "6ea8eddf-089b-50a4-8f27-4f9ec3d8cbec" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkpulsar" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkpulsar_auto.yar#L1-L471" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.killav" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.killav_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "a16686b6fd6dac730451b9eb62e01c34a4e8ab3b1c781a91de53e419e5302dea" + logic_hash = "ff0be756557cba2c394e4d12fd6850def3f48f4054b3fe5a54c94ab0f930267a" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -101608,73 +100587,32 @@ rule MALPEDIA_Win_Darkpulsar_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 40 c20c00 68???????? 64ff3500000000 8b442410 896c2410 } - $sequence_1 = { c21000 ff25???????? ff25???????? ff25???????? 33c0 } - $sequence_2 = { 3a01 1bc0 83e0fe 40 5f 5e } - $sequence_3 = { 59 3bd8 74e0 0fb607 8b4d0c 3a01 } - $sequence_4 = { 50 ffd6 8bd8 8b450c 0fbe00 50 ffd6 } - $sequence_5 = { 803f00 742e 47 ff450c 0fbe07 } - $sequence_6 = { 50 ffd6 59 59 3bd8 74e0 } - $sequence_7 = { 56 8b35???????? 57 8b7d08 eb09 } - $sequence_8 = { 8b5d10 56 8b7508 33d2 } - $sequence_9 = { e8???????? 59 85c0 7625 } - $sequence_10 = { 33c0 eb03 83c8ff 5f 5e c3 56 } - $sequence_11 = { 8bd8 53 e8???????? 83c410 85c0 750c } - $sequence_12 = { 59 5e 8b45fc c9 } - $sequence_13 = { 8d4601 6a01 50 ff15???????? 8bf8 } - $sequence_14 = { 8d45cc 50 57 e8???????? 83c410 85c0 } - $sequence_15 = { 1bc0 59 40 c3 e9???????? } - $sequence_16 = { 5e c9 c3 56 8b742408 85f6 7412 } - $sequence_17 = { e8???????? 8bf0 46 56 ff15???????? 59 } - $sequence_18 = { 50 ff7618 ff15???????? 59 59 85c0 } - $sequence_19 = { 53 33d2 56 57 33c0 } - $sequence_20 = { 5f 5e c3 8b442404 85c0 7503 } - $sequence_21 = { 56 e8???????? ff742414 50 e8???????? } - $sequence_22 = { ff75fc ff75f4 e8???????? 59 59 83f8ff } - $sequence_23 = { 83c410 83f8ff 0f95c1 49 } - $sequence_24 = { 33d2 c3 8bff 55 8bec b863736de0 394508 } - $sequence_25 = { ffd7 59 5f 5e c3 8b4c2404 85c9 } - $sequence_26 = { e8???????? 59 5e 83f8ff } - $sequence_27 = { 6a01 ff15???????? 8bf0 59 59 3bf7 } - $sequence_28 = { 8b4514 893e 897e04 894608 c7460c7f000000 } - $sequence_29 = { 8d45f0 50 ff758c e8???????? 0fb606 } - $sequence_30 = { 00db 7313 752f 3b742404 0f830b010000 } - $sequence_31 = { 58 8b542408 85d2 7407 } - $sequence_32 = { 8b4d14 57 894628 894e08 e8???????? } - $sequence_33 = { 740a b8???????? e9???????? 56 be3412cdab } - $sequence_34 = { 52 ff5640 85c0 0f8464010000 8b8690000000 } - $sequence_35 = { 83f8ff 7446 8d85d8feffff 50 57 e8???????? } - $sequence_36 = { 6a03 50 e8???????? 83c414 eb19 8b570c } - $sequence_37 = { 83c40c 85c0 7409 83f8fc 0f85af000000 8b45e8 } - $sequence_38 = { e8???????? 83c40c c3 8b542404 8b4c2408 56 } - $sequence_39 = { 00db 7313 75e1 3b742404 0f8318010000 } - $sequence_40 = { c1ee08 8b75fc 885001 8bd1 0facf210 c1ee10 885002 } - $sequence_41 = { 00db 73e1 7511 3b742404 } - $sequence_42 = { 8975f8 8975e8 8975d0 8975dc } - $sequence_43 = { 00db 7309 75f4 8a1e 46 10db } - $sequence_44 = { 8b35???????? 33db 53 6a04 8d45dc 50 57 } - $sequence_45 = { 50 ff7508 ff15???????? 83f8ff 741f 56 } - $sequence_46 = { 8bf0 59 59 85f6 7423 ff75f0 } - $sequence_47 = { 33c0 83c008 57 8b7d10 50 8907 894704 } - $sequence_48 = { 50 52 ff5624 85c0 0f84d2010000 31c0 50 } - $sequence_49 = { 660fb64901 66c1e008 660bc1 c3 } - $sequence_50 = { 51 d91c24 e8???????? 50 e8???????? d905???????? } + $sequence_0 = { 8b049d70ba4300 f644012801 0f8487000000 817d10ffffff7f } + $sequence_1 = { c705????????a0a74300 e8???????? 68???????? 50 } + $sequence_2 = { 8d45f4 64a300000000 8bc1 8945e8 817804ffffff07 8b08 8b7d08 } + $sequence_3 = { ff34f518054300 ff7508 e8???????? 83c40c } + $sequence_4 = { 6bc838 894de0 8b049d70ba4300 f644012801 0f8487000000 817d10ffffff7f } + $sequence_5 = { 7603 6a26 58 0fb60c855ed34200 0fb634855fd34200 8bf9 898598f8ffff } + $sequence_6 = { 8945ec 83c001 0f92c1 f7d9 0bc8 81f9ffffff7f } + $sequence_7 = { c745ec07000000 668945d8 e8???????? 8d45d8 c645fc2a 50 8d4dd0 } + $sequence_8 = { c745ec07000000 668945d8 e8???????? 8d45d8 c645fc33 50 8d4dd0 } + $sequence_9 = { 8b04bd70ba4300 834c0318ff 33c0 eb16 e8???????? } condition: - 7 of them and filesize < 491520 + 7 of them and filesize < 517120 } -rule MALPEDIA_Win_Unidentified_042_Auto : FILE +rule MALPEDIA_Win_Stuxnet_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b7505cdf-3b67-54d1-b86a-09699ebba78c" + id = "9c448caf-a5e3-53e6-be9a-4aa45334f7d3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_042" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_042_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stuxnet" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stuxnet_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "e1a66a5b2b9486f9685ec5c1def3b62ee2d1680cb3c8b0c5674fcab890803964" + logic_hash = "2029a68bba02441740da4f3ef9a391375e59b29e674666cb41a7f24fda7b29c9" score = 75 quality = 75 tags = "FILE" @@ -101688,34 +100626,34 @@ rule MALPEDIA_Win_Unidentified_042_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a20 ba???????? 8bde e8???????? 83c404 85c0 7410 } - $sequence_1 = { 52 8b9578ffffff 50 53 8d8d7cffffff e8???????? 83c414 } - $sequence_2 = { 33f7 8b7df0 337dec 23f8 337df0 03f7 8bbdd8feffff } - $sequence_3 = { e8???????? 83c408 85c0 7809 7e07 03f0 83fe04 } - $sequence_4 = { 0bfa 48 75f1 eb03 0fb6f8 } - $sequence_5 = { 25efff0000 66c1e104 660bc8 66898b50020000 8a4648 2401 0fb6c0 } - $sequence_6 = { c7855cfaffff25da3f2e c78560fafffffafe28be c78564faffffaff05b42 c78568faffff0973699c c7856cfaffffb195ef80 c78570faffffdccc6129 c78574faffff2b44064a } - $sequence_7 = { 1bc0 2556ffffff 33cd 83c011 e8???????? 8be5 } - $sequence_8 = { 8b7df4 8b45e8 83f903 0f8dad000000 85c9 0f88a5000000 8bd1 } - $sequence_9 = { 6824a4e360 681c781e53 6890000000 6a01 6a02 e8???????? 8b4df8 } + $sequence_0 = { e8???????? ff7508 8b45ec 8b4008 ff75f0 03c6 50 } + $sequence_1 = { a1???????? 85c0 7507 b805400080 eb39 56 ff7518 } + $sequence_2 = { ff760c e8???????? 59 6bdb38 8b4508 03d8 895e14 } + $sequence_3 = { e8???????? eb08 ff7508 e8???????? 59 8b4df4 64890d00000000 } + $sequence_4 = { b8???????? c3 b8???????? e8???????? 56 8b7508 57 } + $sequence_5 = { 6a24 e8???????? 59 8945ec 33f6 46 8975fc } + $sequence_6 = { e8???????? 84c0 744b 68???????? 8d442440 50 e8???????? } + $sequence_7 = { e8???????? 8945ec 8d45a8 50 e8???????? 8365fc00 8d45c4 } + $sequence_8 = { ff75e8 ff15???????? 3bc3 7505 e8???????? ffd0 85c0 } + $sequence_9 = { 8d55d8 52 ff7510 ff750c ff7508 51 50 } condition: - 7 of them and filesize < 516096 + 7 of them and filesize < 2495488 } -rule MALPEDIA_Win_Tidepool_Auto : FILE +rule MALPEDIA_Win_Bubblewrap_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c47d0b4d-1c2a-583a-a083-2239d9e6be2a" + id = "0adb22b2-c291-5da7-a49f-6252c3b1a007" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tidepool" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tidepool_auto.yar#L1-L265" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bubblewrap" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bubblewrap_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "81ef950afde11d443ee135cd0277277468eb293508aa726a79916bd48024f136" + logic_hash = "0ab9a85f4803bb9809d1835ce4819efcd3e97bce18ea2653e803520f80f6784f" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -101727,50 +100665,32 @@ rule MALPEDIA_Win_Tidepool_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5e c20400 80790800 c701???????? 740e 8b4904 } - $sequence_1 = { 6a00 50 8b08 ff91a4000000 } - $sequence_2 = { 5b 8b8d00030000 33cd e8???????? 81c504030000 } - $sequence_3 = { e8???????? 83c404 8bc6 5e c20400 80790800 } - $sequence_4 = { 64890d00000000 59 5f 5e 5b 8b8d00030000 } - $sequence_5 = { 83e906 51 83c006 50 6a02 } - $sequence_6 = { 6800000040 8d4500 50 ff15???????? } - $sequence_7 = { 83c40c 803d????????37 7518 68???????? } - $sequence_8 = { 33db 53 6a02 8bf1 e8???????? } - $sequence_9 = { 8d5668 52 8d5658 52 50 ff91d0000000 33ff } - $sequence_10 = { 75f9 b8???????? b900000400 c60000 40 49 } - $sequence_11 = { 8b4654 8d9698000000 52 8d5678 } - $sequence_12 = { 50 8b08 ff5138 47 83ff14 } - $sequence_13 = { 8d45ec 50 681f000200 53 } - $sequence_14 = { 57 50 6802020000 ff15???????? 68???????? ff15???????? 8bf8 } - $sequence_15 = { c60000 40 49 75f9 b8???????? b900000400 } - $sequence_16 = { 6810270000 ff15???????? 8b45ec 8b08 } - $sequence_17 = { 681f000200 56 68???????? 6801000080 } - $sequence_18 = { e8???????? 68???????? 68???????? 68???????? 8d4500 50 } - $sequence_19 = { c3 56 8bf1 e8???????? 8b4654 6a00 } - $sequence_20 = { 8be9 895c2418 0f8e62020000 83c0ff c1e802 } - $sequence_21 = { ff75ec ff15???????? 8b35???????? 6a04 } - $sequence_22 = { e8???????? 83c43c 8d45f8 50 683f000f00 53 ff75fc } - $sequence_23 = { 8d45fc 50 683f000f00 53 ff75f8 57 } - $sequence_24 = { b940000000 33c0 f2aa ff5614 6850010000 } - $sequence_25 = { ff75f4 ff75ec ffd7 56 53 } - $sequence_26 = { 7505 83c8ff c9 c3 8b400c 8b00 } - $sequence_27 = { 8d043e 50 e8???????? 037dfc 8d45d8 } + $sequence_0 = { 8bc8 83e103 f3a4 8d4c2418 51 55 e8???????? } + $sequence_1 = { a1???????? 8b15???????? 83c404 f3a5 8b0d???????? a3???????? } + $sequence_2 = { c3 b940000000 33c0 8dbc24a9000000 c68424a800000000 } + $sequence_3 = { 750b 5f 5e 5d 5b 81c4a0ba0400 c3 } + $sequence_4 = { 0bc2 49 79f0 89442458 33c0 } + $sequence_5 = { 83c408 50 57 8b3d???????? ffd7 68???????? } + $sequence_6 = { 5d 5b 81c4a0ba0400 c3 8b442410 8d4c2464 898424a4000000 } + $sequence_7 = { 83c404 eb37 a1???????? 8b35???????? 50 ffd6 } + $sequence_8 = { 0f8feffeffff 5b 8d4d02 b856555555 f7e9 8bc2 5f } + $sequence_9 = { 33d2 89742414 8d6ced00 89542418 } condition: - 7 of them and filesize < 1998848 + 7 of them and filesize < 57136 } -rule MALPEDIA_Win_Fusiondrive_Auto : FILE +rule MALPEDIA_Win_Sdbbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6b24ebb4-bf8c-5059-8d46-133c8671d36b" + id = "b16da93b-bcb6-5a59-8ee7-f2b1db92f76a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fusiondrive" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fusiondrive_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sdbbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sdbbot_auto.yar#L1-L174" license_url = "N/A" - logic_hash = "21ef3d5712d10364f2b0ca6cdaf9dc2adad20cae2472f23d5b6b628fa15a50bd" + logic_hash = "869a5323254bb19be34889ba3dd9fff300dc452318f40f9c34e9c0c7014796e1" score = 75 quality = 75 tags = "FILE" @@ -101784,34 +100704,41 @@ rule MALPEDIA_Win_Fusiondrive_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 498bca e8???????? 90 4983fd08 7231 4a8d146d02000000 } - $sequence_1 = { 4883c420 5b c3 4883611000 488d05e8b50000 48894108 } - $sequence_2 = { 488d150b760100 488d4c2420 e8???????? cc 48895c2420 55 } - $sequence_3 = { 4c8d34c0 4a8b84e120e00100 4a8b44f028 488945b7 ff15???????? 33d2 } - $sequence_4 = { 4488742470 eb22 488d3da7290100 eb19 } - $sequence_5 = { 488b05???????? 483b4208 7520 488bc1 4883c110 33d2 4885c0 } - $sequence_6 = { 33d2 33c9 ff15???????? 488d0da0620100 eb0c 83f901 750d } - $sequence_7 = { 400fb6c7 488b8da0010000 4833cc e8???????? } - $sequence_8 = { 488d442470 4889442428 897c2420 4533c9 } - $sequence_9 = { 498784f7e8d90100 4883c504 493bec e9???????? 488bc3 4c8d3d2792ffff 498784f7e8d90100 } + $sequence_0 = { 8bf0 56 8975fc ff55ec } + $sequence_1 = { 81f95bbc4a6a 0f85cf000000 8b5dfc bf04000000 8b7310 8b463c 8b443078 } + $sequence_2 = { ff55e8 8bd8 85db 7460 } + $sequence_3 = { 8b75fc 8b7dec 83c714 897dec 833f00 } + $sequence_4 = { 33c9 8a02 660f1f440000 c1c90d 8d5201 } + $sequence_5 = { 8b5b10 8b433c 8b441878 03c3 8945dc } + $sequence_6 = { 84c0 75ef 81f9b80a4c53 7521 8b45dc 0fb70e } + $sequence_7 = { 81c2ffff0000 03cf 46 6685d2 } + $sequence_8 = { c3 803d????????00 750c c605????????01 } + $sequence_9 = { 0fb602 84c0 75ed 81f9b80a4c53 751b } + $sequence_10 = { 488b5c2478 41bb01000000 4d85f6 7414 } + $sequence_11 = { 49ffca 0fb7ca 0fb7c2 66c1e90c 6683f90a 7514 } + $sequence_12 = { 0fb602 0f1f440000 c1c90d 488d5201 0fbec0 03c8 } + $sequence_13 = { 4c89b42480000000 41bd04000000 e9???????? 3d5d68fa3c 0f859e000000 4d8b5720 } + $sequence_14 = { 664585db 75ac 4c8bb42480000000 41b9ffff0000 488b5c2478 } + $sequence_15 = { 4963553c 488d4ac0 4881f9bf030000 770a 42813c2a50450000 7405 } + $sequence_16 = { 4885d2 7417 4d8bc6 4d2bc5 0fb601 41880408 488d4901 } condition: - 7 of them and filesize < 290816 + 7 of them and filesize < 1015808 } -rule MALPEDIA_Win_Bitsran_Auto : FILE +rule MALPEDIA_Win_Nymaim_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "704b65b3-af59-52e9-9dfb-e042a4dda0d0" + id = "e0a12b6e-526a-5a8b-aed4-baed5127be87" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bitsran" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bitsran_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nymaim" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nymaim_auto.yar#L1-L222" license_url = "N/A" - logic_hash = "e79bcb054b07fb9e07c55e5ca091a76d8b3025c95f8242bfc1e649f657a93d3b" + logic_hash = "f3d2f3296acd118f28135509a78d3821be2bc056e67d24571caf444a5d1f55ba" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -101823,32 +100750,46 @@ rule MALPEDIA_Win_Bitsran_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d89140c4200 5a 668b31 668930 83c102 83c002 } - $sequence_1 = { c686c800000043 c6864b01000043 c74668e0074200 6a0d e8???????? 59 } - $sequence_2 = { 53 8d85f4fdffff 50 8db744020000 } - $sequence_3 = { 395910 7cac 8b7514 8d95bcf9ffff 52 53 } - $sequence_4 = { 85c0 0f8584000000 6806020000 50 8d8deafaffff 51 668985e8faffff } - $sequence_5 = { 57 8d45ec 50 8d8decfbffff } - $sequence_6 = { c745fc99ffffff 83ceff 8b0b 8d45a8 50 51 e8???????? } - $sequence_7 = { 68???????? 50 898df8feffff 8995fcfeffff e8???????? 8bf0 } - $sequence_8 = { 68???????? 8d8decf3ffff 68???????? 51 } - $sequence_9 = { 3b7804 0f8daa050000 837e04ff 7409 } + $sequence_0 = { 89d8 01c8 31d2 f7f7 } + $sequence_1 = { 31d2 f7f7 92 31d2 bf64000000 } + $sequence_2 = { 0f94c1 09c8 6bc064 09c0 } + $sequence_3 = { 38f0 83d100 38d0 83d900 c1e105 } + $sequence_4 = { c1e105 01c8 c1c307 30c3 } + $sequence_5 = { c1e902 83f900 7405 01d3 } + $sequence_6 = { c1e902 740d 8b06 8907 83c704 } + $sequence_7 = { c1eb13 331d???????? 31c3 c1e808 } + $sequence_8 = { 31d2 bf64000000 f7f7 5b } + $sequence_9 = { 010d???????? 8b1d???????? 011d???????? c1eb13 } + $sequence_10 = { 00d3 8a16 301e 46 } + $sequence_11 = { c1e808 31c3 895e0c 89d8 } + $sequence_12 = { 8b5604 0116 8b4e08 014e04 8b5e0c 015e08 } + $sequence_13 = { 8b06 c1e00b 3306 8b5604 } + $sequence_14 = { 8b1b 4f 31c0 fec2 021c16 8a0416 } + $sequence_15 = { 8b12 8b4d0c 8b5d18 8b1b 4f 31c0 } + $sequence_16 = { 31d2 890c24 c744240400000000 8945f4 8955f0 e8???????? 8d0d8630d201 } + $sequence_17 = { 5b 5d c3 8b45f0 8b0c850440d201 } + $sequence_18 = { 56 83ec28 8b450c 8b4d08 8d154e30d201 } + $sequence_19 = { 31c9 8b55f4 8b75ec 89723c c7424003000000 } + $sequence_20 = { 83ec44 8b4508 8d0d2030d201 31d2 890c24 c744240400000000 } + $sequence_21 = { 55 89e5 83ec10 8b4508 8d0d3430d201 } + $sequence_22 = { 53 56 57 83ec44 8b4508 8d0d2030d201 } + $sequence_23 = { 890424 894c2404 e8???????? 8d0d3430d201 } condition: - 7 of them and filesize < 344064 + 1 of them and filesize < 2375680 } -rule MALPEDIA_Win_Snatchcrypto_Auto : FILE +rule MALPEDIA_Win_Flying_Dutchman_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a0e595f3-b394-5bbb-9fbf-3f77b7a2ff1c" + id = "886d0773-9268-59b5-bd3b-294bdb3b9350" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.snatchcrypto" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.snatchcrypto_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flying_dutchman" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flying_dutchman_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "df174efff90118ed4513d3543230102fa070bff240e3fca742525b945490dabd" + logic_hash = "db7ff3ab0ec7e2a2a2d94a46706f998e00b81b5002023e59f4f386401742ebb6" score = 75 quality = 75 tags = "FILE" @@ -101862,34 +100803,34 @@ rule MALPEDIA_Win_Snatchcrypto_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 413ac5 740d 3c03 7514 80be9102000000 750b f6c180 } - $sequence_1 = { 0100 d3da 0100 4bdb01 0038 db01 0096db010096 } - $sequence_2 = { 4c8d25e5930300 41c70701000000 e9???????? 498b95b8000000 488d0dc3930300 41b805000000 e8???????? } - $sequence_3 = { 7821 0f1f840000000000 4533c9 488d542420 488bcb 458d4120 ff15???????? } - $sequence_4 = { e9???????? 488bd3 498bcd e8???????? 85c0 7414 488d15669d0300 } - $sequence_5 = { 412bc9 4103cf 3bce 0f42f1 418bcf 482bd1 8bcd } - $sequence_6 = { 413bc4 0f87d3000000 6685f6 0f84c5000000 41bd04000000 0f1f00 66443bee } - $sequence_7 = { 498d4b02 488d942450020000 482bd1 0fb701 4883c102 6689440afe 6685c0 } - $sequence_8 = { 753f 488b5f08 4883c708 4885db 75e4 488d157dd30300 4d8bc4 } - $sequence_9 = { 488bd9 4883c108 33f6 e8???????? 85c0 7413 817b3463feffff } + $sequence_0 = { 83f911 770e 6a0d 58 5d c3 8b04cd94b00110 } + $sequence_1 = { ffb564deffff ff15???????? 85c0 7459 8b8568deffff 3bc3 744f } + $sequence_2 = { 48 83c8fc 40 83f801 0f85d3000000 c747140f000000 } + $sequence_3 = { 8bec 81ecc8000000 a1???????? 33c5 8945fc 8d8538ffffff } + $sequence_4 = { 83c8ff eb03 0345ec 8b4dfc 33cd e8???????? c9 } + $sequence_5 = { 8d42e0 3c58 770f 0fbec2 0fbe80486e0110 } + $sequence_6 = { e8???????? c9 c20800 55 8bec 81ec38040000 a1???????? } + $sequence_7 = { 57 8985e4fdffff 8935???????? e8???????? 8b35???????? 33ff } + $sequence_8 = { 56 8b7508 57 bbc8000000 53 6a00 bf???????? } + $sequence_9 = { 8d442410 89742408 8d4802 668b10 83c002 6685d2 75f5 } condition: - 7 of them and filesize < 1400832 + 7 of them and filesize < 276480 } -rule MALPEDIA_Win_Tonedeaf_Auto : FILE +rule MALPEDIA_Win_Aresloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "15deba33-5fb4-592a-90c3-bca364871ec1" + id = "72768534-8c41-5891-8d86-5b5baf0231f5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tonedeaf" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tonedeaf_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aresloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aresloader_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "7f00488f24cf89d345c0d8aa4f5fd46f86ca2b90c3b462b66a07f10b957268c4" - score = 75 - quality = 75 + logic_hash = "01346a5099a8423ed0407177afbd014d15a423ebfced07e8fa01ead0f1c12c68" + score = 60 + quality = 25 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -101901,34 +100842,34 @@ rule MALPEDIA_Win_Tonedeaf_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 660fd645d4 33db 8945d8 895dd4 } - $sequence_1 = { 8b5004 8d4af8 898c153cffffff 8d45a8 c745fc01000000 } - $sequence_2 = { 33db 8945d8 895dd4 8945dc } - $sequence_3 = { 75f3 8bf3 8a03 43 } - $sequence_4 = { 50 6a01 6a6b 57 ff15???????? } - $sequence_5 = { 50 6a01 6a6b 57 } - $sequence_6 = { 8d7601 884c32ff 84c9 75f3 8bf3 } - $sequence_7 = { 0f57c0 c745dc00000000 33c0 660fd645d4 33db 8945d8 } - $sequence_8 = { 0f57c0 c745dc00000000 33c0 660fd645d4 33db 8945d8 895dd4 } - $sequence_9 = { 2bc6 83f801 732f 8b0f 8bc1 2bc6 48 } + $sequence_0 = { c744241c00000000 c744241800000000 c744241410000000 c744241000000000 c744240c00000000 c744240800000000 c744240400000000 } + $sequence_1 = { 8b742430 8b7c2438 8b6c243c 85db 7435 } + $sequence_2 = { 7831 39d8 7205 c6441eff00 } + $sequence_3 = { 8b7c2438 8b6c243c 3d???????? 741d 896c243c 897c2438 89742434 } + $sequence_4 = { 8b742434 8b7c2438 8b6c243c 3d???????? } + $sequence_5 = { 741d 896c243c 897c2438 89742434 } + $sequence_6 = { a1???????? 8b5c2430 8b742434 8b7c2438 8b6c243c 3d???????? } + $sequence_7 = { 8b742434 8b7c2438 8b6c243c 3d???????? 741d 896c243c } + $sequence_8 = { 897c2408 895c2404 893424 e8???????? 85c0 7831 } + $sequence_9 = { 741d 896c243c 897c2438 89742434 895c2430 } condition: - 7 of them and filesize < 851968 + 7 of them and filesize < 2657280 } -rule MALPEDIA_Win_Lunchmoney_Auto : FILE +rule MALPEDIA_Win_Suppobox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a8ab5f04-a830-5276-852a-dc32304e8dce" + id = "177ef819-f180-537c-8a5b-50145cc2ea86" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lunchmoney" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lunchmoney_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.suppobox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.suppobox_auto.yar#L1-L191" license_url = "N/A" - logic_hash = "6507a60182b28ed10fdd4ed1c7e21ccd1e2f0dc103e23e1d246a1843603fe4d9" + logic_hash = "a5e7699d7d2692f12be7c31662694dcf4bf84741bea11b2882b9a09666e09210" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -101940,32 +100881,44 @@ rule MALPEDIA_Win_Lunchmoney_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83ec18 8bcf 54 e8???????? 8bce e8???????? 83ec18 } - $sequence_1 = { 8d0c00 894dec eb38 8b45f4 8b048550914200 8d4dec 6a00 } - $sequence_2 = { 6a01 8d4dbc e8???????? 8bb570ffffff 8dbb04010000 ba???????? 8bcf } - $sequence_3 = { 7202 8b09 8d55e4 e8???????? 8d4b24 8945d4 } - $sequence_4 = { 6a03 6a09 8d45bc 50 8d4b4c } - $sequence_5 = { 8bce 50 e8???????? 50 8d4da4 } - $sequence_6 = { 8bcf e8???????? 50 6a09 57 8bce } - $sequence_7 = { eb5a 56 e8???????? 59 8365fc00 8b049d50914200 } - $sequence_8 = { 33d2 8d4da4 385588 b800008000 0f45d0 837db808 52 } - $sequence_9 = { 8d86f8000000 83c124 3bc8 740a 6aff 6a00 50 } + $sequence_0 = { 3bc8 7d10 a1???????? 2b05???????? } + $sequence_1 = { 7412 8b0d???????? 030d???????? 890d???????? } + $sequence_2 = { 7412 a1???????? 2b05???????? a3???????? } + $sequence_3 = { 8945f0 a1???????? 83e801 a3???????? } + $sequence_4 = { 7e10 a1???????? 0305???????? a3???????? } + $sequence_5 = { 7d10 a1???????? 3305???????? a3???????? } + $sequence_6 = { 890d???????? e8???????? 8bf0 e8???????? 03f0 } + $sequence_7 = { 01c6 39fe 0f8d2f020000 80bc2ef4f7ffff0a } + $sequence_8 = { 01c6 ebdb ff7510 57 } + $sequence_9 = { 8d4801 83c601 39f7 898b00010000 881403 } + $sequence_10 = { 8d4801 894ddc 0fbf4dd4 01c8 } + $sequence_11 = { 01c6 39fe 0f8d7e010000 80bc2ef4f7ffff0a } + $sequence_12 = { 8d4801 894e0c 0fb65001 80fa5f 0f94c3 } + $sequence_13 = { 01bdacf7ffff 83c40c 83bdc8f7ffff00 8b95c8f7ffff } + $sequence_14 = { 8d4801 890d???????? 8d8402199951bd dd8500f9ffff } + $sequence_15 = { 8d4801 8d8402ec432105 3d182b4547 890d???????? } + $sequence_16 = { 01d7 68???????? 57 e8???????? } + $sequence_17 = { 8d4801 83c601 39fe 898b00010000 } + $sequence_18 = { 8d4801 83c601 81fe???????? 898b00010000 } + $sequence_19 = { 01c9 4a 79f2 833b54 } + $sequence_20 = { 01d8 3b85b0f7ffff 7e2f 8b95c8f7ffff } + $sequence_21 = { 019dacf7ffff 83c40c 299dc4f7ffff e9???????? } condition: - 7 of them and filesize < 373760 + 7 of them and filesize < 1875968 } -rule MALPEDIA_Win_Miragefox_Auto : FILE +rule MALPEDIA_Win_Colibri_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8bf05d8f-c582-5717-9f26-33fdbc027523" + id = "8da162c4-201b-5524-b753-fac10e260355" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.miragefox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.miragefox_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.colibri" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.colibri_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "fae00ba596fafa75e5c73049938b7e9042d943cf7a2a8e03f73ab30fb5fff604" + logic_hash = "4b78974320f8236aa3537bed6c446de746d50c1762246c89daad71b2e8c53347" score = 75 quality = 75 tags = "FILE" @@ -101979,32 +100932,32 @@ rule MALPEDIA_Win_Miragefox_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? 83c424 8d85f877ffff b9???????? 8975fc } - $sequence_1 = { ffd6 ff750c 8bf0 57 } - $sequence_2 = { 68???????? 50 e8???????? 8bf8 33db 59 3bfb } - $sequence_3 = { 89b5087cffff 50 e8???????? 03bd187cffff e9???????? } - $sequence_4 = { c1f905 83e01f 8b0c8d20f52a00 8d04c0 f644810401 741d } - $sequence_5 = { 33c0 85db 7e08 000438 40 } - $sequence_6 = { 8945e8 53 8d85a873ffff 56 50 e8???????? 53 } - $sequence_7 = { 8b45f0 6808880000 2b45ec 53 } - $sequence_8 = { 83f8ff 8945fc 0f84e1000000 bf14410000 8d85d4beffff 57 53 } - $sequence_9 = { 2900 55 8bec 81ec48030000 53 } + $sequence_0 = { eb03 8b75f8 a1???????? 8bcb 8d144502000000 e8???????? a1???????? } + $sequence_1 = { 1bc9 81e100008000 51 53 53 ff770c ff7708 } + $sequence_2 = { 03c6 8945f4 85db 7417 8b0cba 03ce e8???????? } + $sequence_3 = { 33d0 8bc2 c1e80b eb23 0fb706 03d0 } + $sequence_4 = { 33c0 663b4f06 eb70 8b55fc 0fb7c0 6bf028 8b541624 } + $sequence_5 = { 8d8564fbffff 50 6a05 59 e8???????? } + $sequence_6 = { 83e801 7448 83e801 0f859f000000 85f6 7433 8bce } + $sequence_7 = { 3bce 7363 8b39 85ff 745a 8b4104 8d5108 } + $sequence_8 = { ffd0 85c0 745d 8b4df0 e8???????? 8bf8 } + $sequence_9 = { 6a02 59 e8???????? ba724e4352 8bc8 e8???????? ffd0 } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 51200 } -rule MALPEDIA_Win_Nemim_Auto : FILE +rule MALPEDIA_Win_Pony_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "23401018-c6d9-5370-9496-23a34b1b2310" + id = "24263a04-20d7-5949-957f-cf3a5af796d6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nemim" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nemim_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pony" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pony_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "a74c5cc417011139586470805b653eee06eb07d9c80d556280876db9d2f1564f" + logic_hash = "f326d7c326c50f16cd34726bcea70a2ea74ad41815b2b6e851f1de5995c35b2f" score = 75 quality = 75 tags = "FILE" @@ -102018,32 +100971,32 @@ rule MALPEDIA_Win_Nemim_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1f905 8d04c0 be00800000 8b0c8d40604300 } - $sequence_1 = { 6a00 6a00 52 6801000080 ff15???????? 85c0 753f } - $sequence_2 = { 743a 8b9c243c010000 8b2d???????? 8d4c2434 53 51 ffd5 } - $sequence_3 = { 56 57 55 8b0c8504744300 } - $sequence_4 = { 68???????? 68???????? e8???????? 8bf8 83c408 85ff 0f84a2000000 } - $sequence_5 = { 8856fd 884eff 8b4c2414 c60600 } - $sequence_6 = { 57 8b7c2410 b856555555 8d0cbd00000000 f7e9 } - $sequence_7 = { 8bc5 c1e005 ff90d0a74200 83c414 8bf8 83ff01 754b } - $sequence_8 = { 8d058c5e4300 83780800 754e b741 } - $sequence_9 = { 68???????? 53 ff15???????? 6a5c 68???????? } + $sequence_0 = { ff75fc ff15???????? 5e c9 c20400 55 8bec } + $sequence_1 = { 8d840744eabea4 034604 c1c004 03c3 8bfb 33f9 33f8 } + $sequence_2 = { e8???????? ffb5dcf7ffff ff7508 e8???????? } + $sequence_3 = { 8bf0 e9???????? 8b4514 833800 7505 e9???????? c745fc00000000 } + $sequence_4 = { c20c00 55 8bec 81c4ecfeffff 53 ff750c } + $sequence_5 = { 55 8bec 83c4fc 6a00 6a06 ff7508 } + $sequence_6 = { ff7510 e8???????? 8d45dc 50 8d45e0 50 8d45e4 } + $sequence_7 = { ff7514 ff7510 ff7508 e8???????? 8bf8 837dfc00 7423 } + $sequence_8 = { 8d8c0f8e4379a6 034e38 c1c111 03ca 8bfa } + $sequence_9 = { c9 c20400 55 8bec 83c4f4 57 8b4514 } condition: - 7 of them and filesize < 499712 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Dorshel_Auto : FILE +rule MALPEDIA_Win_Mechanical_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "550d8628-f52a-56de-91a7-ece0c38b96fb" + id = "f58702e9-e83b-59f3-ba4d-4c871c835d79" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dorshel" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dorshel_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mechanical" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mechanical_auto.yar#L1-L154" license_url = "N/A" - logic_hash = "364203df24c6a83e17731caab6caa244bb9a531055fdc65fef6d763de8c4fb40" + logic_hash = "94b14ca845d1ee4d0c436cd1fe538aa0afa038eac7ee0713fa70a64141fc5c86" score = 75 quality = 75 tags = "FILE" @@ -102057,32 +101010,38 @@ rule MALPEDIA_Win_Dorshel_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 55 8bec 83ec0c 31c0 648b5030 8b520c 8b5214 } - $sequence_1 = { 8d7708 8b3f 33fb f3a4 5f } - $sequence_2 = { 03f8 84c0 75f6 81ff5e515e83 7408 81ff36cadb30 75da } - $sequence_3 = { 83c004 e2f9 58 54 50 } - $sequence_4 = { 51 8b0f 33cb 51 ff55f8 8b5df4 } - $sequence_5 = { 54 50 8b4f04 33cb 51 8b0f } - $sequence_6 = { ffd5 85c0 74cd 8b07 01c3 } - $sequence_7 = { ac c1cf0d 03f8 84c0 75f6 81ff5e515e83 7408 } - $sequence_8 = { 57 6800200000 53 56 68129689e2 ffd5 85c0 } - $sequence_9 = { 5f 8b4704 33c3 83c104 99 } + $sequence_0 = { 488d0d7a500000 ff15???????? 4885c0 488be8 } + $sequence_1 = { 033485c0e54200 8b45e4 8b00 8906 } + $sequence_2 = { 03c7 3bca 72ed 5f } + $sequence_3 = { 4983c001 84c9 7409 4983c101 } + $sequence_4 = { 0401 3cbe 8844240b 76e2 } + $sequence_5 = { 03c1 1bc9 0bc1 59 e9???????? e8???????? ff742404 } + $sequence_6 = { 90 0100 e392 0100 c88f0100 } + $sequence_7 = { 84c0 0f8409000000 4983c001 4885c9 75e8 4585c0 0f84d0010000 } + $sequence_8 = { 3c5a 770a 0420 41b801000000 8802 } + $sequence_9 = { 75ed 488d8c2460210000 4d8bc4 6690 } + $sequence_10 = { 030495c0e54200 eb05 b8???????? f6400420 } + $sequence_11 = { 00686c 42 0023 d18a0688078a } + $sequence_12 = { 33c0 488bbc2468010000 488b9c2460010000 488b8c2430010000 } + $sequence_13 = { 4885c9 75ec 4585c0 0f84bd010000 } + $sequence_14 = { 03ce c6840c3801000000 8d8424a05c0000 33f6 } + $sequence_15 = { 033485c0e54200 c745e401000000 33db 395e08 } condition: - 7 of them and filesize < 24576 + 7 of them and filesize < 434176 } -rule MALPEDIA_Win_Stop_Auto : FILE +rule MALPEDIA_Win_Unidentified_003_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "de89cbb5-1ad4-59ee-8eda-db1d3b1226e9" + id = "68c73429-01e2-51c8-be95-38ace5fc7e1c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stop" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stop_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_003" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_003_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "1680007e54c6e417cda892af6931e2e17f934d49d2fb7326d537897be6e026a2" + logic_hash = "1280401acbb116bbb5b04fa4063fd1d8d80a530174292f633236a0a89b7df590" score = 75 quality = 75 tags = "FILE" @@ -102096,34 +101055,34 @@ rule MALPEDIA_Win_Stop_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c404 8b4b04 b8abaaaa2a 2b0b f7e9 8bcf } - $sequence_1 = { ff15???????? 8b35???????? 8b3d???????? 6a01 6a00 6a00 6a00 } - $sequence_2 = { ffd7 6a01 6a00 6a00 6a00 8d45e0 50 } - $sequence_3 = { 50 ffd6 85c0 75e8 6a0a ff7304 ff15???????? } - $sequence_4 = { 83c404 8b4b04 b8abaaaa2a 2b0b } - $sequence_5 = { ffd6 85c0 75e2 5f } - $sequence_6 = { 83c102 eb84 6a0c 68???????? e8???????? 8b7d08 33c9 } - $sequence_7 = { 6a00 6a00 8d45e0 50 ffd6 85c0 741e } - $sequence_8 = { 57 6a00 8bd9 6a00 6a12 ff33 ff15???????? } - $sequence_9 = { 75e8 6a0a ff7304 ff15???????? 3d02010000 74c4 } + $sequence_0 = { e8???????? c70424???????? e8???????? 59 68???????? 891d???????? 891d???????? } + $sequence_1 = { 83c40c 895de8 8b45ec 8b08 8d55f0 52 53 } + $sequence_2 = { 56 68???????? ff75f8 ff15???????? ff75dc ff7508 } + $sequence_3 = { 68???????? e8???????? 56 68???????? e8???????? 83c410 8bc3 } + $sequence_4 = { 6a00 6a00 68???????? ff55fc eb07 50 } + $sequence_5 = { b8???????? 85c0 7420 ff750c 53 ff7644 e8???????? } + $sequence_6 = { 57 8bf8 33f6 8bd9 3bfe 7502 8bfb } + $sequence_7 = { 53 6a01 68???????? 68???????? 56 ff15???????? 57 } + $sequence_8 = { 8d85d0feffff 50 6888000000 ff15???????? 894624 3bc3 } + $sequence_9 = { 55 8bec 81ecb4000000 53 56 57 33f6 } condition: - 7 of them and filesize < 6029312 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Zebrocy_Auto : FILE +rule MALPEDIA_Win_9002_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3e5f6c21-b107-5927-ab15-3b5f7930bd9f" + id = "9aa2661d-b448-5e86-992b-d0dd1273bcc5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zebrocy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zebrocy_auto.yar#L1-L166" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.9002" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.9002_auto.yar#L1-L343" license_url = "N/A" - logic_hash = "441b6c0eb1e7ad657ed1ddd776f40e36e6f7013a1b8efb6494c5b91191385474" + logic_hash = "a9799983d6a402fa0d92d4f2eccaf317bd81e0e8019f92bfd3f7e50ba619a3a3" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -102135,38 +101094,60 @@ rule MALPEDIA_Win_Zebrocy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8945e4 e8???????? 89f9 89c6 e8???????? 8b55e4 } - $sequence_1 = { 8d45f4 64a300000000 8b01 8d7160 8b4804 8975f0 c74431a05c444200 } - $sequence_2 = { ff0d???????? ff15???????? 8b0d???????? 89048d489b4200 } - $sequence_3 = { 8bc8 8bc6 c644246001 e8???????? be10000000 3974242c 720d } - $sequence_4 = { a3???????? 8078086c 7507 c605????????01 } - $sequence_5 = { 8d51bf 55 8d4120 80fa19 89e5 } - $sequence_6 = { c686c800000043 c6864b01000043 c74668d0874200 6a0d } - $sequence_7 = { 83f83f 7f07 894c8204 40 8902 5d } - $sequence_8 = { 53 8d70ff 31db 31c0 39f3 } - $sequence_9 = { 7505 e8???????? 84db 7407 } - $sequence_10 = { b9ffff0000 663bc8 750e c745ec04000000 8da42400000000 837dec00 } - $sequence_11 = { 8b4508 33f6 89b578ffffff ba0f000000 895314 } - $sequence_12 = { 42 89f9 884b08 ebe7 83c42c 5b } - $sequence_13 = { e9???????? 8d4dd4 e9???????? 8d8d08ffffff e9???????? 8d4db8 } - $sequence_14 = { 7306 8d8508f7ffff 8a1c38 8db598f6ffff e8???????? } - $sequence_15 = { eb50 31d2 89d9 e8???????? } + $sequence_0 = { 8bc2 2d00040000 f7d8 1bc0 } + $sequence_1 = { 33c9 894808 894810 8910 c7400c01000000 894814 } + $sequence_2 = { 56 89442418 ff15???????? a820 } + $sequence_3 = { e8???????? 83c408 894604 03c5 } + $sequence_4 = { eb04 2bc8 8be9 53 50 } + $sequence_5 = { 8b460c 40 33d2 f77614 ff4610 } + $sequence_6 = { ff15???????? 81c600040000 50 56 ff15???????? } + $sequence_7 = { 8b5d0c 6bdb08 03c3 8b00 } + $sequence_8 = { 6a02 6a03 6a00 e8???????? } + $sequence_9 = { 6a02 ff15???????? 68???????? ff15???????? 6a00 6a00 6a00 } + $sequence_10 = { 68???????? ff15???????? 6a0a ff15???????? e9???????? } + $sequence_11 = { 8bf1 50 6801020000 c706???????? e8???????? } + $sequence_12 = { e8???????? 50 e8???????? 6a08 e8???????? } + $sequence_13 = { 7504 33d2 eb05 8b5608 2bd0 3bfa } + $sequence_14 = { 83b98c00000002 7504 33c9 eb03 8b4914 } + $sequence_15 = { 33c9 3bc8 1bd2 f7da 8915???????? } + $sequence_16 = { 894814 89481c c20400 56 8bf1 } + $sequence_17 = { 03c3 8b00 5b ffd0 } + $sequence_18 = { 80e108 0ac8 80c910 880e 8ac2 } + $sequence_19 = { 51 e8???????? 6a06 6a01 6a02 e8???????? } + $sequence_20 = { 8806 46 c1ea06 8816 46 } + $sequence_21 = { 8b01 ff5010 8b7614 ff4e0c 5e } + $sequence_22 = { 742e 85f6 7419 0fb6da f683c1d4001004 7406 8816 } + $sequence_23 = { 64a300000000 8bf9 8d7708 8bce } + $sequence_24 = { e8???????? 83c43c c21000 56 e8???????? } + $sequence_25 = { 6689bc5a80010000 83c30c 895c2424 e9???????? } + $sequence_26 = { 8d4c240c 8d542418 6a05 8944241c 51 } + $sequence_27 = { ff15???????? 8bc6 8b4c2434 64890d00000000 59 5f } + $sequence_28 = { 03c2 eb02 33c0 85ff } + $sequence_29 = { 8bf8 6a40 6800100000 57 6a00 ff15???????? 8d4df8 } + $sequence_30 = { c7470400000000 2504400080 5f 40 5e c3 5f } + $sequence_31 = { 7622 8b4558 83f805 7316 8a0b } + $sequence_32 = { 8b5c247c 55 56 8bb4248c000000 57 8b3b 8b2e } + $sequence_33 = { ff15???????? 015e18 57 83561c00 ff15???????? 5b } + $sequence_34 = { 8bf1 e8???????? 8be8 83c608 8bce } + $sequence_35 = { c3 b8???????? c705????????772b0010 a3???????? } + $sequence_36 = { ff15???????? 8bf8 6a40 6800100000 } + $sequence_37 = { 7548 8b4e0c 394f0c 7540 8b5748 807f040a } condition: - 7 of them and filesize < 393216 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Oatboat_Auto : FILE +rule MALPEDIA_Win_Unidentified_039_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c48265c6-7a9b-56ea-94f6-25b8465cba6b" + id = "ff352829-d1d0-5849-83ea-58866912f4d1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oatboat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oatboat_auto.yar#L1-L109" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_039" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_039_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "56315385a1ed981e34ba70026cf854697ce902e66d4a4a661e8df69530ad3228" + logic_hash = "d0fe8cc6956cba73b2a7ff7165daeebd2de9ab47240a59740a19b016e98dc584" score = 75 quality = 75 tags = "FILE" @@ -102180,30 +101161,32 @@ rule MALPEDIA_Win_Oatboat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745e04e744672 c745e465655669 c745e872747561 c745ec6c4d656d c745f06f727900 e8???????? } - $sequence_1 = { 488bf9 c745e04b004500 33db c745e452004e00 488d4de0 66895df8 c745e845004c00 } - $sequence_2 = { c745e46f70794d c745e8656d6f72 66c745ec7900 e8???????? 4d8bc4 } - $sequence_3 = { e8???????? 488bcf ffd0 488b5c2450 488b742458 488b7c2460 4883c430 } - $sequence_4 = { c740e86c000000 e8???????? 4885c0 740e 488bd7 488bc8 e8???????? } - $sequence_5 = { 4883653000 488d4de0 4c896538 c745e04e74416c c745e46c6f6361 c745e874655669 c745ec72747561 } - $sequence_6 = { c745f46f727900 e8???????? 4c8d4d38 c744242840000000 4533c0 } - $sequence_7 = { 0f84a3000000 4d8b5210 4d85d2 0f8496000000 4d397a30 0f848c000000 498b5a60 } + $sequence_0 = { 75f6 2bc2 d1f8 0f8596feffff c74534d66e0000 c74524a6290000 c74530f12a0000 } + $sequence_1 = { c745ec0d6a0000 c745e8cc1a0000 c745f065350000 c745e4cc020000 c745e0f4170000 c745dc92210000 83c0a6 } + $sequence_2 = { 23c1 8945f8 8b450c 8b4df4 3bc8 } + $sequence_3 = { 57 8b85b0070000 c74594c92f0000 c745982b7d0000 c745a080210000 c74590043b0000 c7458422170000 } + $sequence_4 = { 8b45f0 0bc8 894de4 8b45f4 } + $sequence_5 = { 23c1 8b4d9c 23c1 8b4d98 } + $sequence_6 = { 8b4d0c 3bc8 7d0f ff7508 ff75f4 ff15???????? 89450c } + $sequence_7 = { c745ec0d0a0000 8b45ec b99bc3ffff 2bc8 034df0 8b45fc 8b55e8 } + $sequence_8 = { 33c8 894de0 8b45ec 8b4df0 3bc8 7c0a 53 } + $sequence_9 = { 8b4528 05cf7b0000 33c8 894d2c 8b4530 } condition: - 7 of them and filesize < 58368 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Zitmo_Auto : FILE +rule MALPEDIA_Win_Parasite_Http_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d2638537-3a4e-5c8e-ade0-4e7713d00050" + id = "b5a52ac1-7407-5488-8891-0827582e53ff" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zitmo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zitmo_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.parasite_http" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.parasite_http_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "0686a29e962228ecc50738c63dd8a09a1caddb201f651468d74323cba829436b" + logic_hash = "b1b7675b20fef7b5b4abd1833972b96c480194b45d3d066a629b96c3dbbd6baa" score = 75 quality = 75 tags = "FILE" @@ -102217,32 +101200,32 @@ rule MALPEDIA_Win_Zitmo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 55 8bec 81c47cffffff ff4de4 46 c9 } - $sequence_1 = { e8???????? f7d3 4f e8???????? 8bca } - $sequence_2 = { 6a33 56 6831373600 6a35 68632403db e8???????? 40 } - $sequence_3 = { 23c7 f7d3 f7da 48 23ca } - $sequence_4 = { f7db 4e 03fa 23f0 03c3 2175f4 } - $sequence_5 = { 8bda 43 f7d3 8bf2 } - $sequence_6 = { 0945f8 ffb5dcfeffff e8???????? c9 c20800 } - $sequence_7 = { 8bcf 23c3 8d8dc8feffff 51 } - $sequence_8 = { c9 c20400 55 8bec 81c420ffffff ff8d6cffffff 8365dc34 } - $sequence_9 = { e8???????? c9 c20800 55 8bec 81c478ffffff ff4dc0 } + $sequence_0 = { 85c0 7509 8bce e8???????? ebe0 8bc6 5f } + $sequence_1 = { 85f6 5e 5b 750a 837dfc00 7504 33c0 } + $sequence_2 = { c745f8???????? c745fc???????? 8b4cb5e4 e8???????? 8bf8 85ff 7412 } + $sequence_3 = { 0f84e2000000 e8???????? bf50450000 85c0 7418 8b483c } + $sequence_4 = { be???????? 8bce e8???????? 8bd0 8bce e8???????? 8bf0 } + $sequence_5 = { 75fa 53 6800000008 6a40 8d45e8 894de8 } + $sequence_6 = { e8???????? 8bc8 e8???????? b900040000 8945f8 e8???????? 8b0d???????? } + $sequence_7 = { 57 85c0 7419 e8???????? 0345fc 59 50 } + $sequence_8 = { 33c0 b910040000 40 a3???????? 8d85dcfbffff 8818 40 } + $sequence_9 = { ffd0 5f 5e 5b 5d c20c00 53 } condition: - 7 of them and filesize < 843776 + 7 of them and filesize < 147456 } -rule MALPEDIA_Win_Pipemon_Auto : FILE +rule MALPEDIA_Win_R77_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4aaf45d7-d465-5241-bf1c-8e05e9105546" + id = "82a35666-90fe-5251-926e-d8ec55b813d1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pipemon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pipemon_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.r77" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.r77_auto.yar#L1-L155" license_url = "N/A" - logic_hash = "81e25c1dde542bb643a4ac77dae07f1869016dd02282de1f135701fd67f912a5" + logic_hash = "a6240af5ccc4c53bc37ef2e7a551ebc739733179f6b77ecd5d71bb872b7b54ae" score = 75 quality = 75 tags = "FILE" @@ -102256,32 +101239,36 @@ rule MALPEDIA_Win_Pipemon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { cd29 488d0d7b120200 e8???????? 488b442428 488905???????? 488d442428 } - $sequence_1 = { 488d0d7b120200 e8???????? 488b442428 488905???????? 488d442428 4883c008 } - $sequence_2 = { ff15???????? 488bf8 c7459038020000 0f1f4000 66660f1f840000000000 488d95d0010000 } - $sequence_3 = { c745ef41445641 33f6 488945e3 8975df } - $sequence_4 = { 488d15aed40100 488d4df7 e8???????? cc e8???????? cc } - $sequence_5 = { 33f6 8975f7 660f1f840000000000 488b0f 4c8d4df7 33c0 4889742420 } - $sequence_6 = { b9f4010000 ff15???????? 48c744243000000000 488d0d44470200 c744242880000000 4533c9 } - $sequence_7 = { 488bcf ff15???????? 85c0 0f84a0000000 } - $sequence_8 = { 83f801 7518 488b0d???????? 488d053b3c0100 483bc8 7405 e8???????? } - $sequence_9 = { 72c3 4c8b842490000000 ba01000000 498bcc ffd3 488b7c2460 488bc3 } + $sequence_0 = { 740b 8b0f e8???????? 85c0 } + $sequence_1 = { 740c 8b4f0c e8???????? 85c0 } + $sequence_2 = { 660fc5c400 25f0070000 660f28a050680110 660f28b840640110 660f54f0 660f5cc6 660f59f4 } + $sequence_3 = { 488b4b18 e8???????? 85c0 744b 488b5720 488b4b20 e8???????? } + $sequence_4 = { 8b0c85f8a00110 8a0413 03ce 8844192e 43 } + $sequence_5 = { 4533db 488b05???????? 4885c0 7432 488b5028 418bcb 448b02 } + $sequence_6 = { 488bc8 ff15???????? 85c0 740e 395c2440 0f94c3 } + $sequence_7 = { ff7650 6a00 ffd0 8bd8 895de8 85db } + $sequence_8 = { 837f0800 7414 8b470c ff3498 8b460c ff3498 } + $sequence_9 = { 8b45f8 83c030 894508 837d0c00 750b 6a0d e8???????? } + $sequence_10 = { 418bc8 418b048b 4139048a 750e 41ffc0 453bc1 72eb } + $sequence_11 = { d1e1 8b5508 0fb6040a 83f840 } + $sequence_12 = { 7357 498bc8 4c8d1571e80000 83e13f 498bc0 } + $sequence_13 = { 488b55c8 4c8d054efd0000 85c0 0f8417010000 } condition: - 7 of them and filesize < 389120 + 7 of them and filesize < 350208 } -rule MALPEDIA_Win_Havoc_Auto : FILE +rule MALPEDIA_Win_Purplewave_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e49338ce-e5b7-5533-8149-1afd3e757884" + id = "a8fab1de-de14-5b36-888a-a891d75c38a4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.havoc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.havoc_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.purplewave" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.purplewave_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "b1a82d03442de3dfd518e07ebf86436482be6a35139d23b15b46564ec29f5896" + logic_hash = "ec1dbe620cafbb0b6c5ed6f89052ebc62f770f57ab87864e785a226f41ace5e3" score = 75 quality = 75 tags = "FILE" @@ -102295,32 +101282,32 @@ rule MALPEDIA_Win_Havoc_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7856 488b842488000000 488bb42488000000 4531c9 } - $sequence_1 = { 31c0 80bc245e01000001 0f95c0 83c008 } - $sequence_2 = { 49c1e504 4c01e9 4c8b01 4d85c0 } - $sequence_3 = { 89f8 5b 5e 5f 5d 415c } - $sequence_4 = { 4181c0ff0f0000 488b00 4181e000f0ffff 4889542420 4889ca 4883c9ff } - $sequence_5 = { 6bc018 44898424c4000000 48c78424c800000001001800 f3a5 83c01f } - $sequence_6 = { 85f6 0f95c0 4883c9ff 01c0 8944244c } - $sequence_7 = { 4d8b0c3a 48c1e204 4b8d0c01 8b01 49034412f0 4b8d540104 } - $sequence_8 = { 4531c0 31d2 e8???????? 4883c428 } - $sequence_9 = { 85c0 7856 488b842488000000 488bb42488000000 4531c9 4531c0 488b8c24a0000000 } + $sequence_0 = { 7c37 8a16 8bc7 80fa39 7f2e 0fbe07 8d4f01 } + $sequence_1 = { 8b0495201e4900 885c012e 8b0495201e4900 804c012d04 46 ebb0 ff15???????? } + $sequence_2 = { e8???????? 6a13 e8???????? 8bf0 59 6a17 c7063519ef54 } + $sequence_3 = { 85c0 754c 8b45ec 85c0 7445 33c9 6a02 } + $sequence_4 = { e8???????? 50 8d8d08ffffff e8???????? 81cb00000100 ffb52cffffff 8d8508ffffff } + $sequence_5 = { 8bcc 68???????? 8937 e8???????? 8bcf e8???????? 84c0 } + $sequence_6 = { 8903 894624 e8???????? c20800 6a64 b8???????? e8???????? } + $sequence_7 = { 6a02 8955ec 8b0485201e4900 5f 894df4 c644032b0a 8b5d08 } + $sequence_8 = { 50 e8???????? 83c40c 8d4d88 e8???????? 8d0477 } + $sequence_9 = { 8bc3 e8???????? c20c00 807f4900 740d 8d4f10 51 } condition: - 7 of them and filesize < 164864 + 7 of them and filesize < 1400832 } -rule MALPEDIA_Win_Vsingle_Auto : FILE +rule MALPEDIA_Win_Kuluoz_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cc9fe25a-3024-59d5-8bbd-cc483f35b4a0" + id = "23b3e89b-1b7f-51fe-9c49-dededa4af110" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vsingle" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vsingle_auto.yar#L1-L166" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kuluoz" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kuluoz_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "ea6b709a9def94eb8d7fd51d94ddf5ae4235a8cf02f9fd365b88bc3b6358449b" + logic_hash = "e3270208208f4df1bb5bfe1d5ec8560fd50de417e7279c3823b68456c3f49c76" score = 75 quality = 75 tags = "FILE" @@ -102334,38 +101321,32 @@ rule MALPEDIA_Win_Vsingle_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 66898568fdffff 8d8d6cfdffff 51 0fb79568fdffff } - $sequence_1 = { 668955f8 b801000000 6bc800 8a540de8 } - $sequence_2 = { 83c204 8955fc 8b45f8 0345fc 8b4d10 8908 8b55fc } - $sequence_3 = { 668955f9 8855fb c785d4fbffff07020000 8d85d4fbffff } - $sequence_4 = { 668955f8 c745f46c4e078e 8b450c 8945fc } - $sequence_5 = { 8a540de8 8815???????? b801000000 c1e000 8a4c05e8 880d???????? 8d55ea } - $sequence_6 = { 8a5415f8 88540df8 b801000000 d1e0 b901000000 c1e100 8a5405f8 } - $sequence_7 = { 668955ee c745f000000000 b810000000 668945f8 c745f4f756bd64 eb20 } - $sequence_8 = { 81e90ccf1926 394dfc 59 7505 e9???????? 50 } - $sequence_9 = { 81f7e7c25008 81c7892b0bc9 81c748a095dd eb11 } - $sequence_10 = { 51 b9a251215b 81c1ea838beb 81f149ac3b55 } - $sequence_11 = { 51 b91604ec6b e9???????? 81f097f6a505 81f057a7f1cc } - $sequence_12 = { 885da0 eb21 81eaf7fb4a93 81f21bea8dcb 81c25444399b } - $sequence_13 = { 81f1367858fe 81f12158256c 894c2404 59 ff15???????? } - $sequence_14 = { 50 b89da54c19 81c01ab7de15 81f05c64d929 81f0714ef44c } - $sequence_15 = { 81c3af0f8c7e e9???????? 81c3ea117171 81c36738f462 81c315173337 81c3beb17872 81eb4b94fb51 } + $sequence_0 = { 0355ec 8955f8 8b45fc 0345ec } + $sequence_1 = { 8b45f0 50 e8???????? 8945f4 837df4ff 7405 8b45f4 } + $sequence_2 = { 68???????? 8d4df4 51 e8???????? 0fb6d0 85d2 740f } + $sequence_3 = { 2b45fc 894510 8b4d0c 034dfc } + $sequence_4 = { 8d45fc 50 6a00 6a00 68???????? ff15???????? 8b45fc } + $sequence_5 = { 83c202 52 ff15???????? 8945ec 837dec00 740f 8b45ec } + $sequence_6 = { 8b55f0 0fb602 50 e8???????? 8945fc } + $sequence_7 = { 8b4d10 8b91fe010000 8b4510 8b4df4 8a09 } + $sequence_8 = { 894594 8b4d8c 894df4 8b5590 8955f8 8b4594 } + $sequence_9 = { b900100000 f7f1 8b45fc 2bc2 } condition: - 7 of them and filesize < 940032 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Flagpro_Auto : FILE +rule MALPEDIA_Win_Torisma_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "de33fb8c-8ab6-5256-a88a-80e461ec2d83" + id = "0c8b0e1d-5ff0-52a0-901d-e5a98754d385" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flagpro" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flagpro_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.torisma" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.torisma_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "654c55cf6ed0a2b532ad215de02e3b03b4d1dd22a33c5bbcc5cdd9807575a5d9" + logic_hash = "5f2db125f988ab78c395c9bd2de9be120817934423d4d9849c1bfeec7d230b1e" score = 75 quality = 75 tags = "FILE" @@ -102379,34 +101360,37 @@ rule MALPEDIA_Win_Flagpro_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc3 55 8d2c3f 55 68???????? 8d1409 52 } - $sequence_1 = { 89b42494000000 899c2490000000 889c2480000000 39ac24b0000000 7210 8b94249c000000 } - $sequence_2 = { 396c2458 720d 8b4c2444 51 e8???????? 83c404 895c2458 } - $sequence_3 = { 33d2 c68424984501000f 83bc241c01000010 c744245807000000 c744245400000000 6689542444 } - $sequence_4 = { 895c2474 89742470 c644246000 396c2458 720d 8b4c2444 } - $sequence_5 = { 803c083d 0f8470010000 3b4b14 7609 } - $sequence_6 = { eb02 8bc5 8b6c2424 c6043800 45 83fd03 896c2424 } - $sequence_7 = { e9???????? 8b542408 8d8274bafeff 8b8a70bafeff } - $sequence_8 = { 8b44241c 8d542434 895c2434 8b08 52 50 8b4148 } - $sequence_9 = { 83c404 51 e8???????? 83ec18 } + $sequence_0 = { 7402 eb05 e9???????? b833280000 } + $sequence_1 = { e8???????? 3d514b0000 7504 33c0 } + $sequence_2 = { e8???????? 3d83490000 7507 b883490000 } + $sequence_3 = { 4889442458 488b442458 4889442430 488b4c2430 e8???????? } + $sequence_4 = { 50 ff15???????? 8b4dfc 51 6a40 ff15???????? 8945f8 } + $sequence_5 = { c1e91b 83e101 33d1 8b4508 8b4878 } + $sequence_6 = { 8b55f4 52 8b4da4 e8???????? } + $sequence_7 = { 83e101 c1e102 8b9424bc000000 0bd1 } + $sequence_8 = { 837c246800 740a 8b442430 89442438 eb08 } + $sequence_9 = { 89442430 488b442450 8b404c 83e001 } + $sequence_10 = { 817df404810200 760a b8514b0000 e9???????? 8b45f4 } + $sequence_11 = { b862000000 668945d2 b962000000 66894dd4 ba30000000 } + $sequence_12 = { 48894c2408 57 4881ecb0000000 48c7842488000000feffffff } condition: - 7 of them and filesize < 1411072 + 7 of them and filesize < 322560 } -rule MALPEDIA_Win_Gootkit_Auto : FILE +rule MALPEDIA_Win_Nokoyawa_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a3a6e6c9-1219-5f09-a9d1-18bdb3a0aef0" + id = "41b1b168-b0ea-5f04-84cd-fd90bfa48e03" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gootkit" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gootkit_auto.yar#L1-L333" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nokoyawa" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nokoyawa_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "07bd7f30e8bca19c8b0b8ce140e27e4d72a01335eb0ac2905d18ed037638c9b8" + logic_hash = "a5e2c231f7d7eec8e19a418805bfeaea862c56b36ec030240db4e6a8dee84747" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -102418,59 +101402,32 @@ rule MALPEDIA_Win_Gootkit_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83ec30 53 8bc1 0f57c0 56 57 8d4df8 } - $sequence_1 = { 833b00 7406 837b0400 7502 } - $sequence_2 = { 7407 33c9 e8???????? 8b5dfc ff75f4 6a00 ff15???????? } - $sequence_3 = { 6a02 5b 8975f0 e8???????? 8d45fc 33d2 } - $sequence_4 = { 59 85c0 0f84af000000 2bc6 8bce 8bd0 e8???????? } - $sequence_5 = { 51 8bcb e8???????? 59 85c0 740c } - $sequence_6 = { ff15???????? 50 ffd6 8bc7 893d???????? } - $sequence_7 = { 55 8bec 83ec14 53 57 8955f4 8bd9 } - $sequence_8 = { f3aa 68???????? ff15???????? 50 } - $sequence_9 = { 8b7df4 32c0 8b4de4 f3aa } - $sequence_10 = { 50 68???????? ff15???????? 85c0 7505 e8???????? } - $sequence_11 = { 50 e8???????? 83c40c 68fd000000 } - $sequence_12 = { 50 8b4508 8b00 99 52 50 } - $sequence_13 = { c705????????01000000 c705????????02000000 8be5 5d c3 55 } - $sequence_14 = { 833d????????00 750a 6a32 ff15???????? } - $sequence_15 = { e8???????? 6a0c 6a08 ff15???????? } - $sequence_16 = { 6808020000 6a00 ff15???????? 50 ff15???????? } - $sequence_17 = { 6a02 ff15???????? 6888130000 ff15???????? } - $sequence_18 = { 8d45fc 50 6a01 6a01 6a00 6800000002 } - $sequence_19 = { e8???????? 85c0 750c c705????????03000000 } - $sequence_20 = { e8???????? 85c0 740d 6810270000 } - $sequence_21 = { 68???????? 51 51 ff15???????? 50 } - $sequence_22 = { 53 53 53 8901 } - $sequence_23 = { 83faff 7508 ff15???????? 8bd0 } - $sequence_24 = { ff15???????? ffc3 83fb0a 7cd5 33c0 } - $sequence_25 = { 7550 ff15???????? 8bf8 893d???????? } - $sequence_26 = { 8d4204 3bc8 7344 2bca } - $sequence_27 = { 0f104850 0f114f50 0f104060 0f114760 8b4070 894770 } - $sequence_28 = { 8bf2 8d4601 57 50 } - $sequence_29 = { 8b8de4fdffff 8b36 85f6 75a2 8b3f } - $sequence_30 = { 53 33db e8???????? ff15???????? 8bc8 } - $sequence_31 = { 0f104010 0f110f 0f104820 0f114710 } - $sequence_32 = { 3cff 7552 807e0125 754c 8b5e02 } - $sequence_33 = { ff15???????? 85c0 7510 8d4864 ff15???????? } - $sequence_34 = { 0f104050 0f114f40 0f104860 0f114750 } - $sequence_35 = { 0f114710 0f104030 0f114f20 0f104840 0f114730 0f104050 0f114f40 } - $sequence_36 = { 7323 8b33 eb19 3ce9 7508 8b4601 83c605 } + $sequence_0 = { 4883e1c0 488b542470 488d4c0a20 488b542470 4883c220 4889542440 448bc0 } + $sequence_1 = { c744246820000000 c744246c6b000000 c744242000000000 eb0b 8b442420 83c014 } + $sequence_2 = { 890424 8b0424 d1e0 8b0c24 c1e91f 0bc1 89442474 } + $sequence_3 = { c1e902 0bc1 8944240c 33c0 85c0 0f853effffff b804000000 } + $sequence_4 = { 488b442408 48ffc0 4889442408 0fb60424 83f861 7c0a 0fb60424 } + $sequence_5 = { c1e91f 0bc1 89842450010000 b804000000 486bc00a 8b8c2450010000 } + $sequence_6 = { 0bc1 89442410 33c0 85c0 0f853cffffff b804000000 486bc005 } + $sequence_7 = { c744242000000000 4c8b0d???????? 4c8d058f030000 33d2 } + $sequence_8 = { 33c0 85c0 0f8528ffffff b804000000 486bc008 } + $sequence_9 = { e9???????? 0fb6442421 85c0 7419 8b442424 33c9 488b542438 } condition: - 7 of them and filesize < 516096 + 7 of them and filesize < 92160 } -rule MALPEDIA_Win_Skyplex_Auto : FILE +rule MALPEDIA_Win_Holerun_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7314bd82-1aa5-5733-8a6b-d66b1f4ce931" + id = "8b68b52e-fb5a-5ecc-88ef-a3ed80a6122b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.skyplex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.skyplex_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.holerun" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.holerun_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "192b51867743844243ec787078ffba7934aed43d773432d484ad42af9f8ba5ed" + logic_hash = "f543cc584969255e8ee0247544f45390194f0e1121bcb76269aa2fe3a672745b" score = 75 quality = 75 tags = "FILE" @@ -102484,32 +101441,32 @@ rule MALPEDIA_Win_Skyplex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7458 8b8df4feffff 51 ff15???????? c785f0feffff00000000 eb0f 8b95f0feffff } - $sequence_1 = { 7510 6a00 68???????? ff15???????? 8945fc 837dfc00 } - $sequence_2 = { 83c408 e9???????? 68???????? 8d9538f7ffff 52 e8???????? } - $sequence_3 = { 7504 b001 eb4f ebc1 c785ecfeffff00000000 eb0f } - $sequence_4 = { 33c0 668945f8 8d4df8 51 } - $sequence_5 = { e8???????? 50 8d4d0c e8???????? 50 8b4de4 } - $sequence_6 = { ff15???????? 83c410 c78560f6ffff00000000 eb0f 8b8560f6ffff 83c001 } - $sequence_7 = { 83c408 85c0 7478 68???????? 8d8538f7ffff 50 } - $sequence_8 = { 8b45f4 50 ff15???????? 8945f0 6a00 } - $sequence_9 = { 6a01 ff15???????? c78544f6ffff01000000 eb0f 8b8d44f6ffff 83c101 898d44f6ffff } + $sequence_0 = { 488d05df640000 890c02 488345f801 48837df81f } + $sequence_1 = { 488b05???????? ffd0 c785a8fdffff38000000 31c0 8985acfdffff 488985b0fdffff 488985b8fdffff } + $sequence_2 = { 488b05???????? 8b00 83f801 7520 488b15???????? } + $sequence_3 = { 4883c420 5d c3 55 4889e5 4883ec40 894d10 } + $sequence_4 = { 488b45f8 4801d0 488945f0 488b45f0 8b00 3d50450000 740a } + $sequence_5 = { 4801c8 4889c1 488b55b8 488b45a0 4989c9 41b840000000 4889c1 } + $sequence_6 = { c744242000000000 41b902000000 4989c8 4889c1 488b05???????? } + $sequence_7 = { 4889c2 8b4d10 e8???????? 8945fc } + $sequence_8 = { 488b45f0 4883c018 488945e8 488b45e8 } + $sequence_9 = { 488d15c1400000 4889c1 e8???????? e9???????? } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 156672 } -rule MALPEDIA_Win_Fk_Undead_Auto : FILE +rule MALPEDIA_Win_Snowflake_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "09ebce3e-04fb-58d5-b09d-0377a5f5743c" + id = "bc09d07d-0ef6-59f5-8fc9-74662cfa791b" date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fk_undead" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fk_undead_auto.yar#L1-L134" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.snowflake_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.snowflake_stealer_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "abdf12f66e02014f48d8c0536c0de5b8efd3d3aad1408262170db0f8bbb09349" + logic_hash = "9c9e75fd4eed4eb18eb308bb8329401876776f47e6918bf3c298e3ce6d294888" score = 75 quality = 75 tags = "FILE" @@ -102523,34 +101480,34 @@ rule MALPEDIA_Win_Fk_Undead_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 741e 8d4c2428 51 8b4c2424 8d542428 52 56 } - $sequence_1 = { 81c2fcff0000 3bd6 7303 894d00 8b4500 33c9 668908 } - $sequence_2 = { 0f8290000000 81394e544c4d 0f8584000000 81790453535000 757b 8b4108 3b05???????? } - $sequence_3 = { eb2b 8b54242c 68???????? 68???????? 68???????? 68???????? 55 } - $sequence_4 = { e8???????? 8b0b 8d042f 66894114 8b13 b81c000000 66894216 } - $sequence_5 = { 3a5608 7514 0fb74616 0fb74f16 03c6 50 03cf } - $sequence_6 = { 52 50 33ff 51 897c2420 e8???????? 8b5c2420 } - $sequence_7 = { 57 6812270000 56 e8???????? 6a00 682c4e0000 56 } - $sequence_8 = { 8906 33c0 c7466428e40410 c7466800000000 c7466c00000000 c7464000000000 c7869800000000000000 } - $sequence_9 = { 7414 8bd1 c1f805 83e21f c1e206 031485e0650a10 eb02 } + $sequence_0 = { ff7320 8d2c39 896c241c e8???????? 83c40c 89442414 85c0 } + $sequence_1 = { f3a5 8d74243c 89c7 0fb70c24 66894844 66895046 89f1 } + $sequence_2 = { e9???????? 8b0d???????? 898424d8000000 89842434010000 8d0532db5b00 899424dc000000 89942438010000 } + $sequence_3 = { f20f114808 f20f1100 83c010 8906 ff4608 83c410 5e } + $sequence_4 = { ffb42480000000 6a38 ff742448 55 e8???????? 8b5c2434 8d4524 } + $sequence_5 = { ff750c ff30 ff15???????? c9 c3 53 56 } + $sequence_6 = { eb11 89c1 ba05010000 68???????? e8???????? 58 0f0b } + $sequence_7 = { ff4608 ba???????? 89f1 6a03 e8???????? 59 89c2 } + $sequence_8 = { f20f1144242c e8???????? f20f5805???????? f20f104c242c 51 51 f20f5ec8 } + $sequence_9 = { ff4f3c 837e0801 7509 396e0c 7504 834f1cff 3906 } condition: - 7 of them and filesize < 1418240 + 7 of them and filesize < 6196224 } -rule MALPEDIA_Win_Cryptbot_Auto : FILE +rule MALPEDIA_Win_Electricfish_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a8c726cc-365c-50aa-acf5-f55e8b642760" + id = "54f0ee66-bee9-5fd6-90c5-67fcbb00bae7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptbot_auto.yar#L1-L208" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.electricfish" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.electricfish_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "47b1a044cb1a45373d0f5744b4acc6b2f29c9cc05af6ad96b3c4efc10032c638" + logic_hash = "570c92a12a35054e6d1b5030b781194881d1880fcbe3006781ca116a918ce32a" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -102562,45 +101519,32 @@ rule MALPEDIA_Win_Cryptbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 85ed 0f94c0 8be8 } - $sequence_1 = { e9???????? b944dc0000 e9???????? b964dc0000 e9???????? b95ddc0000 e9???????? } - $sequence_2 = { e9???????? b949dc0000 e9???????? b944dc0000 e9???????? } - $sequence_3 = { e8???????? 85c0 750f b955960100 e8???????? e9???????? } - $sequence_4 = { 0f9cc0 eb02 32c0 84c0 } - $sequence_5 = { eb0c b99fed0000 e8???????? 8907 } - $sequence_6 = { e8???????? 85c0 750e b9ca070200 e8???????? 8bc8 } - $sequence_7 = { 33c0 eb0a b917d90000 e8???????? } - $sequence_8 = { 1ac9 2403 80e110 8ad1 3c02 7509 } - $sequence_9 = { 743a 833902 7c35 8b442410 } - $sequence_10 = { 7419 8b542408 83fa01 7c10 0fbf4846 3bd1 } - $sequence_11 = { 740d 8bce e8???????? 8b4c2424 8901 } - $sequence_12 = { 7416 8b4210 83786000 750d } - $sequence_13 = { 744e 0fb74802 83e103 3bcb } - $sequence_14 = { 7422 8b0e b201 e8???????? } - $sequence_15 = { 8b4d0c 8b09 89ce bf00000000 } - $sequence_16 = { 8b4d08 8b4974 8b09 8901 } - $sequence_17 = { 8b4d0c 8901 895104 c745fc02000000 } - $sequence_18 = { 8b4d08 8b9584000000 8b85a0000000 899c249c000000 } - $sequence_19 = { 8b4d0c 898d4cffffff 8b55c8 899548ffffff } - $sequence_20 = { 8b4d0c 898c249c000000 8b4d10 898c2498000000 } - $sequence_21 = { 8b4d08 8b4978 8b19 89542408 } - $sequence_22 = { 8b4d0c 8b09 01f0 11fa } + $sequence_0 = { 4f 783b 8bff 0fbe5500 40 8d0cb6 45 } + $sequence_1 = { c3 8b4e0c 6a00 51 e8???????? 83c408 8b5608 } + $sequence_2 = { 85ff 7411 8bc5 2bc6 50 03ce } + $sequence_3 = { 39a8ac000000 0f84a8000000 80beed0a000000 89aef00a0000 0f8564040000 80beee0a000000 } + $sequence_4 = { 0f85b8000000 85db 0f8451040000 0fb638 40 4b 4e } + $sequence_5 = { e8???????? 8b561c 68???????? 52 e8???????? 6893010000 68???????? } + $sequence_6 = { e8???????? 8b4614 89780c 8b4b14 8b5110 52 e8???????? } + $sequence_7 = { e8???????? 83c418 85c0 0f8413030000 8b542410 52 8d442464 } + $sequence_8 = { 0f84d3000000 8b879c010000 3bc3 7417 50 e8???????? 83c404 } + $sequence_9 = { c3 8b8424a8000000 6a01 50 e8???????? 83c408 5b } condition: - 7 of them and filesize < 17138688 + 7 of them and filesize < 3162112 } -rule MALPEDIA_Win_Pebbledash_Auto : FILE +rule MALPEDIA_Win_Nagini_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "32b0f21d-5afa-53d6-93e7-29fbd519196d" + id = "36bcfb0a-2346-546a-ae2c-0b00cc2618a0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pebbledash" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pebbledash_auto.yar#L1-L171" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nagini" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nagini_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "9344c4ac60887a4e00c22de66e7202e2f1a072e514ea3fdd68e29205e525a98f" + logic_hash = "0c83f5c5996fc3fecace2eca42d157da471f759617384a5504d89fe38e4a9faf" score = 75 quality = 75 tags = "FILE" @@ -102614,38 +101558,32 @@ rule MALPEDIA_Win_Pebbledash_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 b9???????? e8???????? 85c0 7507 } - $sequence_1 = { 5e c3 55 8b6c2408 56 33f6 8b4d00 } - $sequence_2 = { e8???????? 33d2 b90e000000 f7f1 } - $sequence_3 = { 6829080000 68???????? 68???????? e8???????? 83c40c } - $sequence_4 = { 832000 a1???????? a3???????? c3 8b442404 a3???????? c3 } - $sequence_5 = { 894604 5e c3 55 8bec 833d????????00 750f } - $sequence_6 = { 8bc1 5b 5e 5f c9 c3 6a01 } - $sequence_7 = { e8???????? 6888130000 ff15???????? b9???????? e8???????? 68???????? e8???????? } - $sequence_8 = { 8905???????? 0fb64201 440bc0 0fb64202 41c1e008 440bc0 } - $sequence_9 = { e8???????? 488d542440 488bce ffd0 } - $sequence_10 = { 0bc8 0fb6420b c1e108 0bc8 41894e08 } - $sequence_11 = { 66420f6e4ccb10 4b8d0c5b 660f6e5ccb10 4183c308 4c8d0440 66420f6e54c310 8d47ff } - $sequence_12 = { 3008 488d4001 4883ea01 75f0 eb0c } - $sequence_13 = { 0bc8 0fb6420f c1e108 0bc8 41894e0c } - $sequence_14 = { 498bcc 85c0 7512 e8???????? } - $sequence_15 = { 41c1e008 8905???????? 0fb64201 440bc0 } + $sequence_0 = { 06 0c07 06 0c07 06 0b06 } + $sequence_1 = { e9???????? 6683f803 0f85c1020000 6804010000 8d842474010000 33f6 50 } + $sequence_2 = { 0f835ffbffff 03f3 03d3 83fb1f 0f8715040000 ff249da0c64000 8b46e4 } + $sequence_3 = { 1408 0412 06 0213 07 0315???????? } + $sequence_4 = { 59 8975fc 8b45e0 8b0485c0914200 f644030401 7428 } + $sequence_5 = { ffd3 33c0 c744244007000000 c744243c00000000 668944242c 663907 } + $sequence_6 = { 8d4c2448 e8???????? 83c404 c68424d802000006 83781408 7202 8b00 } + $sequence_7 = { 0305???????? 0305???????? 0404 0404 } + $sequence_8 = { 0203 0903 040d 05060d0506 0d05060a04 } + $sequence_9 = { 83f85b 741d 83f85c 7418 } condition: - 7 of them and filesize < 677888 + 7 of them and filesize < 12820480 } -rule MALPEDIA_Win_Pss_Auto : FILE +rule MALPEDIA_Win_Monero_Miner_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5d7a2f66-332a-5d9c-b5c1-576c5e994461" + id = "9a367978-bd77-51cd-8e56-86e861b9daa1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pss" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pss_auto.yar#L1-L139" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.monero_miner" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.monero_miner_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "51611bab605bb2ace0ab1fa2af33625cc29dd81f64a8b665b3e9018994b265fd" + logic_hash = "4ac9d0cde3be6117a7ffb436bafb97493b6772afb7402a8076aa8c3226e1ef83" score = 75 quality = 75 tags = "FILE" @@ -102659,35 +101597,32 @@ rule MALPEDIA_Win_Pss_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d48fe e8???????? e9???????? 83f811 } - $sequence_1 = { 7437 ff15???????? 3de5030000 752a } - $sequence_2 = { ff15???????? 83ceff 3bc6 7504 } - $sequence_3 = { 740a 50 ffd6 830d????????ff a1???????? 85c0 740a } - $sequence_4 = { 8d85eafdffff 56 50 e8???????? 83c40c } - $sequence_5 = { 8d4dc0 e8???????? eb23 8d45a4 } - $sequence_6 = { ff15???????? 56 53 8d4c2414 8bf8 } - $sequence_7 = { 50 8995a4f9ffff 899da0f9ffff 83cfff e8???????? 6848040000 8d85b0fbffff } - $sequence_8 = { 4889442448 488d15f5710100 488d4c2428 e8???????? 90 4c8d050bbe0000 } - $sequence_9 = { 488d050cbc0100 488b4c2430 483bc8 7405 } - $sequence_10 = { 488bd0 488d0dd96a0100 e8???????? 90 48837c244008 } - $sequence_11 = { 0f859d040000 498d4810 498bd8 4c8b09 41386919 7513 } - $sequence_12 = { 488bcd 895c2470 e8???????? 48634c2470 4803c9 } + $sequence_0 = { 8b542408 8b442404 85d2 7416 85c0 7412 8b08 } + $sequence_1 = { e8???????? 837b0c10 0f840a090000 8b4308 c7430c10000000 b9ffffffff 85c0 } + $sequence_2 = { 8b5e54 8b4e50 89442438 89df 21cf 83ffff 0f849efeffff } + $sequence_3 = { 8d442440 31c9 e8???????? 8d942480000000 8d842400010000 b901000000 e8???????? } + $sequence_4 = { c683f846000000 8983d8460000 8b8340010000 8983e8460000 8b83ec470000 890424 ff15???????? } + $sequence_5 = { c644242900 c644242a01 e9???????? 8b842468010000 8b00 890424 ff15???????? } + $sequence_6 = { 8b5c2420 8b742424 85db 7442 8b5348 85d2 7418 } + $sequence_7 = { 8b4c2440 31fd 31d3 034c2418 89ac2440040000 8b7c2444 137c241c } + $sequence_8 = { 0f29bc2400010000 85d2 0f851e080000 8b7d08 8b5930 8b4f34 89de } + $sequence_9 = { c1eb18 09d9 8b74240c 31ca 8b4c2414 c1e510 c1e618 } condition: - 7 of them and filesize < 421888 + 7 of them and filesize < 1425408 } -rule MALPEDIA_Win_Darkpink_Auto : FILE +rule MALPEDIA_Win_Rarog_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b675ae58-304b-51cc-82c9-2d05a952daf3" + id = "6993ce44-e3a7-570d-bdd2-f949ea883388" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkpink" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkpink_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rarog" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rarog_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "ae61fd7de2751bb38bc52ea4bef7ef6d5cc9562894ba78123146d52f1f8217ba" + logic_hash = "dcc275a3610670298392baeef430ff6a6f46366e16201b4054f65002692c15e6" score = 75 quality = 75 tags = "FILE" @@ -102701,32 +101636,32 @@ rule MALPEDIA_Win_Darkpink_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f8579010000 8b35???????? 68a6000000 68???????? 6a01 50 } - $sequence_1 = { ffd3 85c0 7530 6a32 } - $sequence_2 = { c1f806 6bc938 8b0485f09d4100 0fb6440828 83e040 5d } - $sequence_3 = { c745e4a8604100 eb07 c745e494604100 8b4508 } - $sequence_4 = { 8b04bdf09d4100 ff743018 ff15???????? 85c0 7404 } - $sequence_5 = { 56 57 e8???????? 57 68???????? 53 } - $sequence_6 = { 85f6 7420 6bc618 57 8db8f09b4100 } - $sequence_7 = { 83e03f c1f906 6bd038 8b45fc 03148df09d4100 } - $sequence_8 = { 83e73f c1f906 6bd738 8b0c8df09d4100 c644112800 } - $sequence_9 = { 8bcf 83e03f c1f906 6bd038 8b45fc 03148df09d4100 } + $sequence_0 = { 6a00 68ffff1f00 ff15???????? 8bf8 57 ff15???????? 57 } + $sequence_1 = { 8819 e8???????? 83ec1c 8bc4 89a590fbffff 50 c645fc61 } + $sequence_2 = { 8d8dd0feffff e8???????? 8d8d9cfdffff 51 8d8db4feffff 51 8bc8 } + $sequence_3 = { 8d8d7cfeffff e9???????? 8d8dd0feffff e9???????? } + $sequence_4 = { 8bf0 8bc4 e8???????? 83ec1c 8bcc c645fc3a 89a58cfbffff } + $sequence_5 = { 50 e8???????? 59 59 3bc7 7431 8bce } + $sequence_6 = { c746140f000000 895e10 881e 895dfc 8b4710 0305???????? } + $sequence_7 = { 83c40c ff75b4 8945ac 0fbe45a0 50 57 } + $sequence_8 = { e9???????? 8d8dfcfeffff e9???????? 8d8d50ffffff e9???????? 8d4da4 e9???????? } + $sequence_9 = { 53 56 8d8d2cfdffff e8???????? 53 56 8d8df4fcffff } condition: - 7 of them and filesize < 237568 + 7 of them and filesize < 598016 } -rule MALPEDIA_Win_Jinxloader_Auto : FILE +rule MALPEDIA_Win_Alma_Communicator_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cb454fe4-e9ad-5069-aba0-8fdb369e6db4" + id = "d8b295a7-7b28-5e6b-b5af-98c76d267598" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jinxloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jinxloader_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alma_communicator" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alma_communicator_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "c58b02af334fd67d7a0c2822fadcfa6594a39ce2fb1e10101df77761efab8668" + logic_hash = "904bfc03a43918532b57223d9b7b36661a7e5069ea789e70ed097e9455614910" score = 75 quality = 75 tags = "FILE" @@ -102740,34 +101675,34 @@ rule MALPEDIA_Win_Jinxloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? e8???????? e8???????? 488b442450 6690 e8???????? 488d0529305400 } - $sequence_1 = { 4d09c4 4921d3 4d09cb 4c21d2 4809c2 90 48894c2420 } - $sequence_2 = { eb0a 488b4c2470 488b5c2460 488b9424e8000000 48899a80020000 833d????????00 7413 } - $sequence_3 = { eb1d 440fb64c3419 4129d1 418d5121 88543c19 418d5021 88543419 } - $sequence_4 = { 84c9 740d b802000000 31db 4883c420 5d c3 } - $sequence_5 = { eb12 4531e4 31ff 4531ed eb08 4531e4 31ff } - $sequence_6 = { e9???????? 4889d9 6690 e8???????? 440f117c2460 440f117c2470 488d1568010000 } - $sequence_7 = { e9???????? 90 488dbc24e0000000 488d7fe0 0f1f8000000000 48896c24f0 488d6c24f0 } - $sequence_8 = { e8???????? 488b8c24b8000000 49890b 488b9424c0000000 49895308 48894818 48895020 } - $sequence_9 = { e8???????? 4883c418 5d c3 4889442428 488d0582005500 6690 } + $sequence_0 = { 83f802 7509 80bdfdfdffff3a 7429 } + $sequence_1 = { 89442414 8bf1 8b4c2424 85c9 } + $sequence_2 = { 8bca 8d542424 83e103 f3a4 8b4c2414 6a01 } + $sequence_3 = { 8b4508 dd00 ebc6 c745e018514100 e9???????? c745e020514100 } + $sequence_4 = { 59 59 eb14 6a10 68???????? } + $sequence_5 = { 47 84c0 75f8 be???????? 8d85fcfbffff 68ff010000 50 } + $sequence_6 = { ba???????? 8901 66a1???????? 51 66894104 } + $sequence_7 = { 0f4ecb 8bd9 7fe6 8bfe 8d4f01 } + $sequence_8 = { c6840508faffff00 33c9 8a840d08faffff 88840d20f6ffff } + $sequence_9 = { 53 56 33f6 8955f8 8bd9 57 } condition: - 7 of them and filesize < 20364288 + 7 of them and filesize < 245760 } -rule MALPEDIA_Win_Dinodas_Rat_Auto : FILE +rule MALPEDIA_Win_Etumbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3767f57e-77fd-50ff-a070-72ae08d30433" + id = "7578b31c-0ed7-55b3-8074-02b9b6496821" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dinodas_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dinodas_rat_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.etumbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.etumbot_auto.yar#L1-L321" license_url = "N/A" - logic_hash = "d711c805d5ef765c5b6b2b0b58b4e9853b9a582e9b5d986c36d846c104a514b8" + logic_hash = "619819745936f9a40c560bb9c0dbcb5d200dd2306f9f732e72d34a6b9dc82070" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -102779,32 +101714,59 @@ rule MALPEDIA_Win_Dinodas_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4598 e9???????? 8d75d4 e9???????? 8d75b8 e9???????? 8b542408 } - $sequence_1 = { 83c404 8b8c240c0c0000 5f 5e 5b 33cc 33c0 } - $sequence_2 = { 8b5010 8965b0 8965b0 ffd2 837efc00 8d4efc } - $sequence_3 = { 33c0 c745e80f000000 8945e4 8845d4 33db 8b5604 8b75cc } - $sequence_4 = { 0bca 7d09 8bc7 8bcb e8???????? 8b450c 8b1b } - $sequence_5 = { 8dbd9cfdffff e8???????? 8b959cfdffff 8b4af4 8b8590fdffff 83c120 0108 } - $sequence_6 = { ff2485769c4200 33c0 838df4fbffffff 898598fbffff 8985b0fbffff 8985d8fbffff 8985dcfbffff } - $sequence_7 = { 57 50 8d45f4 64a300000000 8bf1 33ff 8bc6 } - $sequence_8 = { e8???????? c645fc01 8b45d4 33db 837de810 895dd0 7303 } - $sequence_9 = { 89442428 8d4c2420 51 8d542414 68???????? 52 c644247402 } + $sequence_0 = { 8811 8a00 02c2 0fb6c0 8a8405fcfeffff 320437 8806 } + $sequence_1 = { 8d45f4 6820a10700 50 68???????? } + $sequence_2 = { c745ac5c5c4d69 c745b063726f73 c745b46f66745c c745b85c57696e } + $sequence_3 = { 8d45a4 50 6801000080 c745a4536f6674 } + $sequence_4 = { ffd7 2bc3 3bc6 72ed } + $sequence_5 = { ffd7 8b7508 8bd8 69f660ea0000 } + $sequence_6 = { 33c7 f7d1 23c1 42 4e 75df } + $sequence_7 = { c745b46f66745c c745b85c57696e c745bc646f7773 c745c05c5c4375 c745c47272656e c745c874566572 c745cc73696f6e } + $sequence_8 = { 57 0fbe38 33f6 33db } + $sequence_9 = { c1e004 03c1 8bc8 81e1000000f0 7407 8bf9 } + $sequence_10 = { c745c874566572 c745cc73696f6e c745d05c5c496e c745d47465726e c745d865742053 } + $sequence_11 = { 81e1000000f0 7407 8bf9 c1ef18 33c7 f7d1 } + $sequence_12 = { c745d47465726e c745d865742053 c745dc65747469 c745e06e677300 } + $sequence_13 = { c645d720 c645d84e c645d954 c645da20 } + $sequence_14 = { a1???????? 57 83f801 7507 33c0 a3???????? } + $sequence_15 = { 034df0 8b5508 0355ec 8a02 } + $sequence_16 = { 6a00 68???????? 6a00 6a00 6a00 51 } + $sequence_17 = { e8???????? 85c0 75f5 53 } + $sequence_18 = { c645c653 c645c749 c645c845 c645c920 } + $sequence_19 = { 8811 8818 7cc3 8b450c } + $sequence_20 = { 8b4d08 034dec 8a11 8810 8b45f0 } + $sequence_21 = { 56 57 8b7d08 8065fe00 8d45e4 } + $sequence_22 = { c645f462 c645f56c 50 c645f665 } + $sequence_23 = { 8b45f4 0345f0 8b4d08 034dec } + $sequence_24 = { 83c204 3b5514 7608 83c8ff } + $sequence_25 = { 50 8d8504ffffff 50 c645e761 c645e874 c645e965 c645ea20 } + $sequence_26 = { c645c420 c645c54d c645c653 c645c749 } + $sequence_27 = { 8d4a01 83c404 8bd1 c1e902 } + $sequence_28 = { 80e10f c0e102 c0eb06 02cb } + $sequence_29 = { 881c2e c0e006 24c0 88442e01 8b442458 46 } + $sequence_30 = { 8d540964 52 e8???????? 83c404 } + $sequence_31 = { 53 8b5c240c 56 c60200 a1???????? } + $sequence_32 = { 83c104 3b4d14 7608 83c8ff } + $sequence_33 = { c645ce3b c645cf20 c645d057 c645d169 } + $sequence_34 = { 8b4d08 83c101 894d08 8b550c 83ea03 } + $sequence_35 = { 50 8bce e8???????? 8d85f4d2ffff 50 } + $sequence_36 = { c68511feffff34 c68512feffff33 c68513feffff72 c68514feffff74 c68515feffff7e } condition: - 7 of them and filesize < 638976 + 7 of them and filesize < 450560 } -rule MALPEDIA_Win_Hamweq_Auto : FILE +rule MALPEDIA_Win_Pngdowner_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "472b9f91-ae73-5b23-84d5-48c0a12f0ce8" + id = "44303c5d-967e-534a-8e83-5300065e2ae0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hamweq" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hamweq_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pngdowner" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pngdowner_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "97fb94f14abe15a4280f753f2ae96a2750195cd748cddbf78c3df32e07994a82" + logic_hash = "de22eb663da7ff55693bb983ea5d4c7de5d0a56ea6d44ddf300552a98f59e1cb" score = 75 quality = 75 tags = "FILE" @@ -102818,32 +101780,32 @@ rule MALPEDIA_Win_Hamweq_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6800000040 50 ff5118 8945f4 } - $sequence_1 = { 740d 3c32 7409 c745fc01000000 eb33 8d45e0 8b0e } - $sequence_2 = { 8b06 ff7140 8d8de0fdffff 51 ff5048 } - $sequence_3 = { 0f8484030000 837de000 0f847a030000 85c0 0f8472030000 } - $sequence_4 = { ffb150010000 8d8de8fdffff 51 ff5048 } - $sequence_5 = { 50 8d85ecfeffff 50 895dfc ff5154 8b06 8d8decfeffff } - $sequence_6 = { 8d4580 8b0b 50 ff5154 } - $sequence_7 = { 8b06 753c ffb1d8000000 8d8d00feffff 51 } - $sequence_8 = { 889decfeffff ffb178010000 8d8decfeffff 51 } - $sequence_9 = { ff75f8 ffd6 ff35???????? 898534ffffff ff75f8 ffd6 ff35???????? } + $sequence_0 = { aa 8d9ec8dc4000 803b00 8bcb } + $sequence_1 = { 83c404 83c8ff 5f 5e 5d 5b 81c45c010000 } + $sequence_2 = { 51 ff15???????? 8bf8 83ffff 751a } + $sequence_3 = { 6a00 51 8d542438 50 52 } + $sequence_4 = { 7419 0fb6da f68301e5400004 7406 } + $sequence_5 = { f3a4 8b442410 8b4c2414 43 3bd9 0f82eefeffff 50 } + $sequence_6 = { 83e01f c1f905 8d04c0 be00800000 8b0c8d40e64000 8d548104 8a4c8104 } + $sequence_7 = { 85c0 7556 b920000000 8dbc2498010000 f3ab b920000000 } + $sequence_8 = { 83e00f 45 8a4c840c 884c2eff c6042e3d c6442e0100 5e } + $sequence_9 = { 83651003 8bf0 750b c1e602 8b8640dc4000 } condition: - 7 of them and filesize < 24576 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Bundestrojaner_Auto : FILE +rule MALPEDIA_Win_Newpass_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "22b55f6b-e040-5c18-ad23-824cbb63f192" + id = "1259b84e-f22e-5be6-af9b-9be76f957f31" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bundestrojaner" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bundestrojaner_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.newpass" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.newpass_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "4726f6c288ba39b565a7c1ba35f099303564bb770df1743f44ad4cd587b35c16" + logic_hash = "348cb83a48a4b33ccc0bbb52d51d9d135a00878f03abb1cd8978354d39a99336" score = 75 quality = 75 tags = "FILE" @@ -102857,32 +101819,32 @@ rule MALPEDIA_Win_Bundestrojaner_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8bf0 85f6 75d3 57 ff15???????? } - $sequence_1 = { 84c9 0f8486010000 84c0 0f84e6000000 8b4e24 8b11 ff5204 } - $sequence_2 = { 7d02 8bc2 8b542414 03ca 8b5620 3bca 7e0e } - $sequence_3 = { 8d149d00000000 2bc3 7914 8bc1 2bc2 8b5cbc44 8b0428 } - $sequence_4 = { 0210 3f 2102 1008 2102 105121 0210 } - $sequence_5 = { 8b5614 895118 8b06 ff10 83c404 8b442414 33db } - $sequence_6 = { 03c8 8b4614 3bc5 894c242c 0f8e21020000 8b442420 8b4e3c } - $sequence_7 = { d9442454 d81d???????? d9442454 dfe0 f6c441 7406 dc0d???????? } - $sequence_8 = { 8b4c2418 52 8b542424 53 52 8b542420 50 } - $sequence_9 = { 8b56f8 33c3 8b1c8d187b0410 33c3 33c9 33c2 33d2 } + $sequence_0 = { ffc2 48ffc1 83fa0a 72dc c605????????00 488b5dc8 488d55b8 } + $sequence_1 = { 498b0f e8???????? 49c747180f000000 4d896f10 41c60700 498bc4 } + $sequence_2 = { 0fb705???????? 48c7455807000000 48895d50 66895d40 6685c0 7505 } + $sequence_3 = { 83c2c9 eb25 80e961 80f905 7705 83c2a9 } + $sequence_4 = { 49d1e8 483bc8 4c0f47c2 4d85c0 744a 482bf9 0fb7041f } + $sequence_5 = { 4c3bff 4d0f42c7 4d85c0 7504 33c0 eb05 e8???????? } + $sequence_6 = { 4c0f47c2 4d85c0 744a 482bf9 0fb7041f 0fb70b 48ffc2 } + $sequence_7 = { eb13 4983c8ff 0f1f440000 49ffc0 43803c0200 75f6 498bd2 } + $sequence_8 = { 488939 4885ff 783f 48b800000000ffffffff c7411006320000 ba063a0000 } + $sequence_9 = { 498bd5 488bcb e8???????? 84c0 0f84f4feffff eb1e 4c8b6c2438 } condition: - 7 of them and filesize < 729088 + 7 of them and filesize < 2654208 } -rule MALPEDIA_Win_Killav_Auto : FILE +rule MALPEDIA_Win_Rtpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6ea8eddf-089b-50a4-8f27-4f9ec3d8cbec" + id = "959dc55e-8b27-5e8d-9c83-fdb4eeace02c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.killav" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.killav_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rtpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rtpos_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "ff0be756557cba2c394e4d12fd6850def3f48f4054b3fe5a54c94ab0f930267a" + logic_hash = "e4e59ac435d46c5a64df569379669b4dd97e2cfaff34fac6f768e0380b69204e" score = 75 quality = 75 tags = "FILE" @@ -102896,32 +101858,32 @@ rule MALPEDIA_Win_Killav_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b049d70ba4300 f644012801 0f8487000000 817d10ffffff7f } - $sequence_1 = { c705????????a0a74300 e8???????? 68???????? 50 } - $sequence_2 = { 8d45f4 64a300000000 8bc1 8945e8 817804ffffff07 8b08 8b7d08 } - $sequence_3 = { ff34f518054300 ff7508 e8???????? 83c40c } - $sequence_4 = { 6bc838 894de0 8b049d70ba4300 f644012801 0f8487000000 817d10ffffff7f } - $sequence_5 = { 7603 6a26 58 0fb60c855ed34200 0fb634855fd34200 8bf9 898598f8ffff } - $sequence_6 = { 8945ec 83c001 0f92c1 f7d9 0bc8 81f9ffffff7f } - $sequence_7 = { c745ec07000000 668945d8 e8???????? 8d45d8 c645fc2a 50 8d4dd0 } - $sequence_8 = { c745ec07000000 668945d8 e8???????? 8d45d8 c645fc33 50 8d4dd0 } - $sequence_9 = { 8b04bd70ba4300 834c0318ff 33c0 eb16 e8???????? } + $sequence_0 = { e8???????? 83c408 c745fcffffffff 8d4dc0 e8???????? } + $sequence_1 = { 50 8d8df4fdffff 51 8b95f0fdffff 8b421c 50 e8???????? } + $sequence_2 = { 6a01 6a00 6a01 6a04 8d8de8fdffff } + $sequence_3 = { 894dbc 8b55bc 0fb602 50 } + $sequence_4 = { 8b4508 56 be???????? c745ecfcad4200 } + $sequence_5 = { 8bec 83ec44 894dfc c745d800000000 682c020000 6a00 } + $sequence_6 = { 6bf830 894df8 6a0a 8b048db86a4300 5b 8b543818 8955ec } + $sequence_7 = { 8985ecfdffff 6808020000 6a00 8d85f4fdffff 50 e8???????? 83c40c } + $sequence_8 = { 8bec 51 894dfc 0fbe4508 83f830 7c12 0fbe4d08 } + $sequence_9 = { c745a000000000 e9???????? 8b4508 83c001 894508 8b4d0c } condition: - 7 of them and filesize < 517120 + 7 of them and filesize < 507904 } -rule MALPEDIA_Win_Globeimposter_Auto : FILE +rule MALPEDIA_Win_Lock_Pos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9dd6e8ba-63ad-5aaa-964a-871b7e1e06e1" + id = "66d7719a-09f7-5449-96c8-7a2badb35721" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.globeimposter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.globeimposter_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lock_pos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lock_pos_auto.yar#L1-L147" license_url = "N/A" - logic_hash = "f943f3ca79204de3fa7ffd520d4eead395fff4b80988c5a103deba289f7c4696" + logic_hash = "68264cf97fe11e22f20de5aa9fd8236aae89e24686e8c6b06c621f87466b5d04" score = 75 quality = 75 tags = "FILE" @@ -102935,32 +101897,35 @@ rule MALPEDIA_Win_Globeimposter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fd4e5 0f7e4f0c 0f73d120 0fd4ca } - $sequence_1 = { 33db 8b7d04 85ff 7413 8b4508 8d04b8 } - $sequence_2 = { ff15???????? 03c7 50 ff15???????? 85c0 743b 8b7c2410 } - $sequence_3 = { 43 85d2 7e18 8d4e7c 8b41fc 3b01 } - $sequence_4 = { 0f6e6614 0ff4e0 0fd4cb 0f6e7618 0ff4f0 0f7e4f04 0f73d120 } - $sequence_5 = { 750b ff15???????? 6ac4 58 eb0a ff15???????? } - $sequence_6 = { 5e eb05 b800afffff 5f } - $sequence_7 = { ff15???????? 6ac4 58 eb0a ff15???????? 8937 } - $sequence_8 = { 8bd0 85d2 7514 8b4608 8d0ca8 0119 3919 } - $sequence_9 = { ff742440 e8???????? 83c40c 8bc5 eb03 6ac4 } + $sequence_0 = { 8bec 8b4508 8b0d???????? 8b0481 } + $sequence_1 = { 8bec 837d0800 7704 33c0 } + $sequence_2 = { 6a00 6a23 6a00 ff15???????? 8d8df8fdffff } + $sequence_3 = { 55 8bec 81eca4040000 56 } + $sequence_4 = { 8d85f8fdffff 50 6a00 6a00 6a23 } + $sequence_5 = { 6a00 32db e8???????? 8bf8 59 59 85ff } + $sequence_6 = { 8b450c 85c0 740a 8b55f8 8911 8b4dfc 8908 } + $sequence_7 = { ff15???????? 85c0 7555 57 6a04 8d45e4 50 } + $sequence_8 = { 8b4de4 034804 894de4 8b55f0 8b45f0 034204 8945f0 } + $sequence_9 = { 6a04 8b4508 50 8d4dec 51 e8???????? 83c40c } + $sequence_10 = { 8908 837df400 740b 8b55f4 } + $sequence_11 = { 837dfc00 7414 8b450c 50 8b4d08 51 } + $sequence_12 = { 8b45dc 83e801 8945dc 85d2 0f843a010000 8b4df4 668b11 } condition: - 7 of them and filesize < 327680 + 7 of them and filesize < 319488 } -rule MALPEDIA_Win_Blacklotus_Auto : FILE +rule MALPEDIA_Win_Snifula_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "84ef9a0b-6544-5450-8b66-292ec2ba5dbd" + id = "7eb0b095-555b-5c46-a556-09b78e129a51" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blacklotus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blacklotus_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.snifula" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.snifula_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "94ccc2d7ff61cb6463b78893aadb2549c584433629bcbab33ca8298790f40cde" + logic_hash = "8cd858ad508ccf0d5980ca44f29c7ac0d1ef182e09e60747d07a1ef2744ff82a" score = 75 quality = 75 tags = "FILE" @@ -102974,32 +101939,32 @@ rule MALPEDIA_Win_Blacklotus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 443bca 7319 69c03f000100 4883c102 4103c0 41ffc1 440fb701 } - $sequence_1 = { c745cfc1afbd03 c745d301138a6b c745d73a911141 c745db4f67dcea c745df97f2cfce } - $sequence_2 = { 448bc6 488d155b1d0000 488bcb e8???????? 488bf0 } - $sequence_3 = { 770b 418b4908 03ca 413bcb 770e 6641ffc2 4983c128 } - $sequence_4 = { 42883c10 4183fb3c 0f8c45ffffff 498d8af0000000 41b810000000 498bd6 } - $sequence_5 = { 488d1588f7ffff e8???????? 488b05???????? 488bcb ff5020 488b5c2430 488b742438 } - $sequence_6 = { 4632440c30 eb1b 418af1 83f804 } - $sequence_7 = { 4889442428 4c8bc5 488bd3 48897c2420 } - $sequence_8 = { 740b 4883c602 483bf7 72bd eb0c bb03000000 eb05 } - $sequence_9 = { 48897010 48897818 4c897020 55 488d68c8 4881ec30010000 4c8bd1 } + $sequence_0 = { ff35???????? 89442410 6a01 57 ff15???????? 89442410 3bc7 } + $sequence_1 = { 8bf8 3bfe 752f 8d45f8 50 56 ff75fc } + $sequence_2 = { 743b ff15???????? 8bf8 68???????? 57 ffd6 59 } + $sequence_3 = { 53 33db 56 895dfc 3bfb 0f848b000000 8bc7 } + $sequence_4 = { 51 8365fc00 57 8bf8 85ff 7431 } + $sequence_5 = { 895dd8 8945dc 33d2 8b4ddc 8d4104 8b09 } + $sequence_6 = { e8???????? 8325????????00 5f 56 53 8b5d08 } + $sequence_7 = { 68???????? 56 ff15???????? 85c0 7414 56 6a00 } + $sequence_8 = { 8b03 e8???????? 8945fc 85c0 750f 394508 750a } + $sequence_9 = { ff35???????? ff35???????? 68???????? ff75f4 ffd7 83c42c ff36 } condition: - 7 of them and filesize < 181248 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Multigrain_Pos_Auto : FILE +rule MALPEDIA_Win_Zedhou_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "72a7f3f7-5585-5b52-9f6b-6aafeee8dfc7" + id = "b7edbb31-b801-517b-bc19-dc86b8702084" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.multigrain_pos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.multigrain_pos_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zedhou" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zedhou_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "20f055bfbc8013c86389227ab88ba0d8272e12b77bffca2ef889258bc8b1eb3c" + logic_hash = "6241dd23f931d49343383f9ed85b9fc9d0b5c6b6eca9f5ed0e96f38f7152c02e" score = 75 quality = 75 tags = "FILE" @@ -103013,32 +101978,32 @@ rule MALPEDIA_Win_Multigrain_Pos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c404 33c0 837dd408 c745bc07000000 c745b800000000 } - $sequence_1 = { 50 6a00 6a02 6a10 68120000a0 } - $sequence_2 = { 730d 0fb64c1e01 c1e905 894df4 } - $sequence_3 = { c745f400000000 c645e400 e8???????? 57 e8???????? 83c404 8d45e4 } - $sequence_4 = { 8b8760040000 50 ff30 8d45fc 50 8d8f60040000 } - $sequence_5 = { 3b01 0f823efeffff 8b55f8 5f } - $sequence_6 = { 8bf1 8b4710 3bc3 0f82e8000000 8b4d14 8b5610 2bc3 } - $sequence_7 = { 1bc0 f7d8 5e 5d c20800 85f6 750f } - $sequence_8 = { 83ec10 894df8 8bca 56 33c0 33f6 8955fc } - $sequence_9 = { c7461000000000 c7461400000000 e8???????? 894610 6800040000 8d4618 } + $sequence_0 = { 8d55e0 52 ff15???????? 8bf0 4e 83fe10 7206 } + $sequence_1 = { 8b3d???????? 894594 ffd7 8b4594 83c605 7077 3bc6 } + $sequence_2 = { 59 56 68b8351722 e8???????? 59 } + $sequence_3 = { e8???????? 59 85c0 59 743f 6874fb1722 56 } + $sequence_4 = { 8b4d08 8b516c 52 68???????? ff15???????? 8bd0 } + $sequence_5 = { ff15???????? 83c414 c745fc31000000 68???????? 8b4d08 8b5154 52 } + $sequence_6 = { 8b4620 a801 740f 8b06 } + $sequence_7 = { c20800 836c240434 e9???????? 8b442404 56 ff74240c 8d70b0 } + $sequence_8 = { 59 8945f8 0f8414010000 8b3d???????? 689c251822 50 ffd7 } + $sequence_9 = { 8b01 ff502c 8dbedc000000 895dfc 8bcf e8???????? 6685c0 } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 499712 } -rule MALPEDIA_Win_Chinad_Auto : FILE +rule MALPEDIA_Win_Bs2005_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "638e582c-33e3-5dc7-b819-6884369859ac" + id = "d7ab1e13-ba2d-5cc6-b498-29127d7b94b4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chinad" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chinad_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bs2005" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bs2005_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "0909b63bc06cff243e8fe7a8bed04254856f090009be2422d2270c54ce10717f" + logic_hash = "9437688f1e9a849259370cda11e68d8a858bd8cd17b5169c95f49dad03ad5566" score = 75 quality = 75 tags = "FILE" @@ -103052,32 +102017,32 @@ rule MALPEDIA_Win_Chinad_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b8528e5ffff 0f94c1 898d3ce5ffff 8b8d24e5ffff 8b048588ec4300 ff3401 ff15???????? } - $sequence_1 = { 8b9dd0feffff 8b8dc0feffff c1c007 33cb 33d0 23ce } - $sequence_2 = { 8b5584 899554ffffff 83bd54ffffff00 750a e8???????? e9???????? c745c4ec284300 } - $sequence_3 = { 8b45e0 0facf010 c1e105 0ac8 c1fe10 8b7508 8bc2 } - $sequence_4 = { 0b9528fdffff 23b50cfdffff 2395fcfcffff 238d04fdffff 0bf1 8b8534fdffff 238528fdffff } - $sequence_5 = { 6a04 8d8df0efffff 51 6a06 8b95f8efffff 52 ff15???????? } - $sequence_6 = { 0fa4c117 c1eb09 c1e017 0bf9 8b8d34fdffff 0bd8 } - $sequence_7 = { 894de4 6a09 50 e8???????? 8b4ddc 33c8 } - $sequence_8 = { 83c108 894d90 8b55ac 8955ec 8b4590 8b4804 } - $sequence_9 = { 8b95d8feffff 23fe 0bf8 8bc3 c1c007 89bdd0feffff 018dd0feffff } + $sequence_0 = { 5f 5e 5b 5d c20400 bf???????? 33db } + $sequence_1 = { 8b804c000400 50 898748060000 ff15???????? } + $sequence_2 = { 8d59bf 81e6ff000000 83c8ff 80fb19 7708 0fbec1 } + $sequence_3 = { ff15???????? 85c0 7420 8b8544fbffff 50 ff15???????? 32c0 } + $sequence_4 = { 55 8bec 803d????????00 53 56 57 747b } + $sequence_5 = { c3 8bff 55 8bec 8b4508 33c9 3b04cda0304100 } + $sequence_6 = { 8bf8 57 8d8e1c010c00 51 83c241 } + $sequence_7 = { 81c154010400 8bc1 8d7001 8d4900 } + $sequence_8 = { 83c408 85ff 7452 8b7704 85f6 743a 8b06 } + $sequence_9 = { ffd3 8b7df0 8b4dfc 83c410 } condition: - 7 of them and filesize < 598016 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_W32Times_Auto : FILE +rule MALPEDIA_Win_Koobface_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7f8cab1b-98aa-5ea0-a38a-8a88f0f95260" + id = "c6a2ece4-bdc3-570c-90b1-bf28a4d5b166" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.w32times" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.w32times_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.koobface" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.koobface_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "9e441675ff42eb62c793bece475e1238e60eea81c292e3ab2a330e03a3660487" + logic_hash = "c65c2ad17a47311f43f81d1b6ae6bd5717f8484a20158d9b796e403e5d9ce6a0" score = 75 quality = 75 tags = "FILE" @@ -103091,109 +102056,72 @@ rule MALPEDIA_Win_W32Times_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5d 5b 81c4ec0c0000 c3 85ed } - $sequence_1 = { 6a03 55 6a01 8d8c2410080000 6800000080 } - $sequence_2 = { 33db b900400000 33c0 8d7c2414 f3ab 8d442414 50 } - $sequence_3 = { 85c0 7505 bb02000000 6a28 } - $sequence_4 = { 53 52 50 ff15???????? 8b4c2434 83c424 51 } - $sequence_5 = { 7518 68???????? ffd6 68???????? c705????????01000000 } - $sequence_6 = { 8b15???????? 52 ffd3 892d???????? a1???????? 3bc5 7416 } - $sequence_7 = { c3 50 68???????? ff15???????? 83c408 32c0 5f } - $sequence_8 = { 8bf7 c1e902 8bfa 8d9424f4030000 f3a5 8bc8 } - $sequence_9 = { 83c40c 85c0 0f85e00c0000 8b4b04 6a04 } + $sequence_0 = { 8b8508ffffff 0fb68000294200 8919 891e } + $sequence_1 = { 33c0 eb1b 8d3400 8bc6 e8???????? 8965f0 8bc4 } + $sequence_2 = { 8d8548a2ffff 50 8d8514fcffff 50 e8???????? 83c410 84c0 } + $sequence_3 = { 85c0 0f85ae000000 8b45e4 8b08 53 68???????? 50 } + $sequence_4 = { e8???????? 8d85dca9ffff 50 e8???????? c70424???????? 8d8570a2ffff } + $sequence_5 = { e8???????? 8b8dccfdffff 8d850cffffff 50 c745fc04000000 e8???????? 834dfcff } + $sequence_6 = { 8b45e4 8b08 53 68???????? 50 ff5114 8d45ec } + $sequence_7 = { 8d1485a0534200 8b0a 83e61f c1e606 03ce 8a4124 02c0 } + $sequence_8 = { e8???????? 8b8dd0fdffff 8d850cffffff 50 c745fc17000000 e8???????? } + $sequence_9 = { 33cd fec0 5e e8???????? c9 c3 55 } condition: - 7 of them and filesize < 122880 + 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Zloader_Auto : FILE +rule MALPEDIA_Win_Narilam_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "178c70de-c326-5e7a-939c-09ed0c73d1dc" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zloader_auto.yar#L1-L424" + id = "da9d4048-8edf-5bad-820f-4e60bf8a1167" + date = "2023-12-06" + modified = "2023-12-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.narilam" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.narilam_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "f3602cbba95531e02ba22e89ac5b5e6174a07dbda34c6d28cb18aded5d257e41" + logic_hash = "9c97c97f1983ca4888bd0ceffb3db6cc9301c52fb6e7adafbcc7af03cf7073fe" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20231130" + malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" + malpedia_version = "20230808" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fb7c0 57 50 53 e8???????? 83c40c } - $sequence_1 = { 6aff ff7514 e8???????? 83c40c 84c0 7424 } - $sequence_2 = { 0fb7450c 8d9df0feffff 53 50 ff7508 e8???????? 83c40c } - $sequence_3 = { 31db 89d8 83c40c 5e 5b } - $sequence_4 = { 6a00 e8???????? 83c408 ff75f0 } - $sequence_5 = { 7420 e8???????? 84c0 7417 e8???????? } - $sequence_6 = { 31db 8d8df0feffff e8???????? 89d8 81c404010000 } - $sequence_7 = { 50 ff7508 53 e8???????? 83c40c 66c7047b0000 } - $sequence_8 = { 56 50 a1???????? 89c1 } - $sequence_9 = { e8???????? 89c1 89f0 99 f7f9 } - $sequence_10 = { e8???????? eb00 eb00 eb00 eb00 eb00 eb00 } - $sequence_11 = { e8???????? 83f800 0f94c0 2401 } - $sequence_12 = { e8???????? a801 7502 eb0f } - $sequence_13 = { e8???????? 0fb700 3d64860000 0f94c0 2401 } - $sequence_14 = { e8???????? ffd0 488905???????? b001 2401 0fb6c0 } - $sequence_15 = { e8???????? 88c1 31c0 f6c101 } - $sequence_16 = { 41b802000000 e8???????? a801 7505 e9???????? } - $sequence_17 = { e8???????? 59 84c0 7432 68???????? } - $sequence_18 = { 84c0 7432 68???????? ff742408 e8???????? 59 } - $sequence_19 = { 8bc3 5b c3 8b44240c 83f8ff 750a } - $sequence_20 = { 57 56 50 8b4510 31db } - $sequence_21 = { 89542444 e8???????? 03c0 6689442438 8b442438 } - $sequence_22 = { 6aff 50 e8???????? 8d857cffffff 50 } - $sequence_23 = { 50 56 56 56 ff7514 } - $sequence_24 = { 5f c6043000 5e c3 56 57 8b7c2414 } - $sequence_25 = { 6689442438 8b442438 83c002 668944243a } - $sequence_26 = { e8???????? 83c414 c3 56 ff742410 } - $sequence_27 = { 50 8d44243c 99 52 50 } - $sequence_28 = { 83c410 84c0 741f 8b45c8 3b4604 7617 } - $sequence_29 = { 81c614010000 8dbd78feffff f3a5 8d8578feffff 50 ff75fc 66a5 } - $sequence_30 = { 89e5 53 57 56 81eca8020000 } - $sequence_31 = { c7460488130000 c7462401000000 c7462800004001 e8???????? } - $sequence_32 = { 57 56 83ec18 89d6 89cf } - $sequence_33 = { 890424 c74424041c010000 e8???????? c74424101c010000 893424 } - $sequence_34 = { 8d742410 89b42430010000 8b842430010000 8b842430010000 890424 } - $sequence_35 = { 8945ec 890424 e8???????? 8945f0 } - $sequence_36 = { 57 50 e8???????? 68???????? 56 e8???????? } - $sequence_37 = { 56 57 ff750c 33db 68???????? 6880000000 } - $sequence_38 = { c3 8bc2 ebf7 8d442410 50 ff742410 } - $sequence_39 = { 33db 68???????? 6880000000 50 e8???????? 83c410 8d4580 } - $sequence_40 = { 68???????? ff742410 e8???????? 6823af2930 56 ff742410 } - $sequence_41 = { e8???????? ff7508 8d85f0fdffff 68???????? 6804010000 } - $sequence_42 = { e8???????? 83c40c 5e 8bc3 5b c3 8b4c2404 } - $sequence_43 = { c3 56 8b742408 6804010000 68???????? } - $sequence_44 = { c3 8bc2 ebf8 53 8b5c240c } - $sequence_45 = { 50 6a72 e8???????? 59 59 } - $sequence_46 = { 894c2424 890b 56 8944241c } + $sequence_0 = { e8???????? f645f801 7518 8d55f4 a1???????? e8???????? 8b45f4 } + $sequence_1 = { 8d8550ffffff ba02000000 e8???????? 66c785dcfeffffe801 ba???????? 8d854cffffff e8???????? } + $sequence_2 = { e8???????? 8b55fc 8bc6 e8???????? 8bf8 e9???????? 8d5308 } + $sequence_3 = { eb83 e9???????? 66b86801 ebf5 66b86901 ebef 66b86a01 } + $sequence_4 = { e8???????? eb08 8b45fc e8???????? 33c0 5a 59 } + $sequence_5 = { e8???????? c3 3a90e2020000 740b 8890e2020000 e8???????? c3 } + $sequence_6 = { e8???????? 8bc8 8bd3 8b831c020000 ff9318020000 33c0 8a45ff } + $sequence_7 = { a5 a5 a5 8d4584 8d4dd4 ba04000000 e8???????? } + $sequence_8 = { ff852cffffff 8d5588 8d45fc e8???????? ff8d2cffffff 8d4588 ba02000000 } + $sequence_9 = { 8d8580feffff e8???????? ff854cfeffff 8d9580feffff 8d45fc e8???????? ff8d4cfeffff } condition: - 7 of them and filesize < 5360640 + 7 of them and filesize < 3325952 } -rule MALPEDIA_Win_Kgh_Spy_Auto : FILE +rule MALPEDIA_Win_Wndtest_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2adff718-5ead-5f74-948f-adeec6ff4a99" + id = "4e765db5-5f4c-5512-83db-9314a470b113" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kgh_spy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kgh_spy_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wndtest" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wndtest_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "16434283b98a9ec3028553199436a1655677ca0b41828e5ff9ba53861a24c40d" - score = 75 + logic_hash = "6715ba88802d5ba703391f2c7044c94873e31517f5f99099b0c4158e2dd1a5c1" + score = 50 quality = 75 tags = "FILE" version = "1" @@ -103206,32 +102134,32 @@ rule MALPEDIA_Win_Kgh_Spy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4889442448 48c7442430ffffffff 48ff442430 488b442448 488b4c2430 803c0800 75eb } - $sequence_1 = { e8???????? eb40 4c8d35b7910000 488b0d???????? e9???????? 4c8d35b4910000 488b0d???????? } - $sequence_2 = { 32c0 e9???????? 488d442460 4889442448 } - $sequence_3 = { 4889442428 4c894c2420 4d8bc8 4c8bc2 488bd1 488d0dcd0d0000 } - $sequence_4 = { ff15???????? c744243041000000 eb0a 8b442430 ffc0 89442430 837c24305b } - $sequence_5 = { 488b8c24a0000000 ff15???????? 89442468 8b442468 8bc8 e8???????? 48898424d8000000 } - $sequence_6 = { 48c744242000000000 4c8b4c2478 448b442440 488b542450 488b4c2448 } - $sequence_7 = { ff15???????? 4889442460 48837c2460ff 7507 32c0 } - $sequence_8 = { 813850450000 7526 488b442438 83b88400000001 7218 b808000000 486bc000 } - $sequence_9 = { 4c8d351a920000 488bfb 83e31f 48c1ff05 } + $sequence_0 = { 56 0fbe7001 33750c 57 8d4e01 51 } + $sequence_1 = { 8b0d???????? 53 56 0fbe7001 } + $sequence_2 = { 8bf0 56 6803000010 57 ffd3 85c0 741c } + $sequence_3 = { ff15???????? 8b3d???????? 85ff 7444 8bcb 8bc7 } + $sequence_4 = { 6a01 6a00 6a07 6a00 ff15???????? 8d7eff } + $sequence_5 = { 8d4e01 51 e8???????? 83c404 33c9 } + $sequence_6 = { ffd7 8b15???????? a3???????? a1???????? 52 50 e8???????? } + $sequence_7 = { ffd7 8d55e0 52 ffd3 6a00 } + $sequence_8 = { 83c410 56 53 ffd7 50 } + $sequence_9 = { 75ea 8bcb 0fb6d2 c1e918 33ca } condition: - 7 of them and filesize < 207872 + 7 of them and filesize < 901120 } -rule MALPEDIA_Win_Deputydog_Auto : FILE +rule MALPEDIA_Win_Balkan_Door_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3df82804-d079-5fb4-95b9-354c74dddd14" + id = "870a99c0-e95d-56d4-9ce7-fd5381768dbe" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.deputydog" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.deputydog_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.balkan_door" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.balkan_door_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "d4b2e1db63035282e2b2efcdd04dae6225d4a7dc6ab7fb9164349c69dbcffada" + logic_hash = "1cfcbe46433533ae63497a1399949fc7dd10f1e5a4dc1daebcdead984fa82911" score = 75 quality = 75 tags = "FILE" @@ -103245,32 +102173,32 @@ rule MALPEDIA_Win_Deputydog_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bcb 33c0 8dbd2efdffff f3ab 66ab ff15???????? 8b3d???????? } - $sequence_1 = { 8b5108 894108 8b4508 5f } - $sequence_2 = { 897df0 53 50 8d8538ffffff } - $sequence_3 = { 8b4718 8b30 3bf0 0f8482000000 8b4e08 8d45e0 50 } - $sequence_4 = { 885dfc 59 8906 57 8d4dc8 ff15???????? 834dfcff } - $sequence_5 = { 56 6a03 33d2 5b 8bcb f7f1 8b4d0c } - $sequence_6 = { 8b7e08 8d1419 397d08 7417 8bc2 2bc1 2bc3 } - $sequence_7 = { e8???????? 8bf0 ff7514 8b06 834dfcff } - $sequence_8 = { 55 50 ffd3 ff7624 ffd7 896e24 8b4614 } - $sequence_9 = { 5f 0f84e9000000 8b7108 2bf0 3bf7 0f85a0000000 3810 } + $sequence_0 = { 56 ffd7 5e 32c0 5f c3 32c0 } + $sequence_1 = { c785ccfdffff00000000 50 56 c785d0fdffff2c020000 ff15???????? } + $sequence_2 = { ff15???????? 8bf8 89bd3cefffff 85ff } + $sequence_3 = { 8be5 5d c3 8d85d0fdffff c785ccfdffff00000000 50 56 } + $sequence_4 = { 85f6 740b 6a00 6a00 56 ff15???????? 57 } + $sequence_5 = { 6a01 6a02 6a10 6a04 68???????? } + $sequence_6 = { 6a00 56 ff15???????? 57 8b3d???????? ffd7 85f6 } + $sequence_7 = { c3 8d85d0fdffff c785ccfdffff00000000 50 56 } + $sequence_8 = { ffd7 6a00 ff35???????? ffd3 85c0 } + $sequence_9 = { 52 50 ff15???????? 8bf8 89bd3cefffff 85ff } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 352256 } -rule MALPEDIA_Win_Cryptowall_Auto : FILE +rule MALPEDIA_Win_Getmail_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0b206dc1-5d58-50e7-8b0b-4a1659e8c327" + id = "4780e834-4739-57cb-8526-1265945d26d9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptowall" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptowall_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.getmail" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.getmail_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "ce5a2f67f32819e2223821b9858e69dbea24618850279ae1bc1fe9c840f1999e" + logic_hash = "f392c7d302de7668ac9b3700c0372997d2f7bd630f275b38a7b8618bbfecba8b" score = 75 quality = 75 tags = "FILE" @@ -103284,34 +102212,34 @@ rule MALPEDIA_Win_Cryptowall_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 6a40 6a01 6a01 6a00 6a00 8d55e8 } - $sequence_1 = { 8b55f4 6689044a ebd0 8b450c 8b4df4 } - $sequence_2 = { 83f861 7c13 0fbe4d08 83f97a 7f0a 0fbe5508 83ea20 } - $sequence_3 = { 52 e8???????? 83c408 8b0d???????? 8981d8000000 } - $sequence_4 = { 740d 8b45fc 2d00080000 8945fc ebe5 8b45fc } - $sequence_5 = { 8b45fc 2d00080000 8945fc ebe5 8b45fc 8be5 } - $sequence_6 = { 55 8bec 51 837d0800 7441 837d0c00 } - $sequence_7 = { 52 e8???????? 83c408 8b0d???????? 89819c000000 } - $sequence_8 = { 55 8bec 8b450c 8d4c0002 51 } - $sequence_9 = { e8???????? 83c404 8b5508 8b4204 50 8b4d08 8b5108 } + $sequence_0 = { e8???????? 83c404 895e28 895e2c 8b4618 3bc3 741d } + $sequence_1 = { e8???????? 83c404 8b4c2440 895c2430 3bcb 895c2434 } + $sequence_2 = { 3bc6 7709 e8???????? 8b54244c 85f6 7643 8d2c32 } + $sequence_3 = { c1e902 f3a5 8bcb 83e103 f3a4 a1???????? 85c0 } + $sequence_4 = { 51 50 e8???????? 83c408 c3 81ec04010000 b941000000 } + $sequence_5 = { 8b742474 896c243c 881c28 8b4c241c } + $sequence_6 = { 89442424 7426 8d54246c 53 52 } + $sequence_7 = { 894c2478 68???????? 68???????? e8???????? 83c40c 8d542414 8d442468 } + $sequence_8 = { 49 51 e8???????? 83c404 8b4c245c 897c2448 897c244c } + $sequence_9 = { 8b10 50 ff5208 eb52 8b08 8d542414 52 } condition: - 7 of them and filesize < 417792 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Phoenix_Locker_Auto : FILE +rule MALPEDIA_Win_Sedreco_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "211c4ada-8c2c-53b1-a8d1-ffd67dfd6fac" + id = "79578107-84f9-5f01-8bf1-070f071e75ff" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.phoenix_locker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.phoenix_locker_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sedreco" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sedreco_auto.yar#L1-L450" license_url = "N/A" - logic_hash = "fc57928d88a0e4a78b2d227bc29cc732b1edff7e878d1ae0306413cb72bae6ed" + logic_hash = "79e378080daf9957ad7b702ae6910bfba39dd77a995aedb850c5514668bb56cb" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -103323,32 +102251,73 @@ rule MALPEDIA_Win_Phoenix_Locker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4f01 49f7c204600d78 4183c9ff f9 4533c0 e9???????? ff15???????? } - $sequence_1 = { 4c0fbfcb 4903f5 4803e9 4c8bdc 41c0e2f9 4881ec80010000 } - $sequence_2 = { 0fbfd2 4899 450fb7c4 4c8d4080 480fb7d3 490fbfd6 } - $sequence_3 = { 4d8d8424b602a3ea 660fbeca 488bcb e9???????? e8???????? 8bd5 498d8c1cb602a3ea } - $sequence_4 = { 48818c24080000008b626a49 68342cb403 81ac2410000000ec5e9720 4881bc2400000000825a821d 68b97f0b55 66819424000000007c2e 680d2ea817 } - $sequence_5 = { 488bfb 483bde e9???????? 0f8508feffff 4c8d5c2450 } - $sequence_6 = { 0f8441010000 418bbf84000000 41c0f875 40f6c621 458b8788000000 413bfb e9???????? } - $sequence_7 = { 0f8579010000 39442460 e9???????? 0f845b010000 488d542460 66410fbecb 660fc9 } - $sequence_8 = { 4c8b842428010000 80e5d5 d2c5 894228 6681c1f04d 4963c7 d2d4 } - $sequence_9 = { e8???????? 4155 4151 9c 49b98059c32d64378851 e8???????? 4c0fbbea } + $sequence_0 = { e8???????? 89450c 56 85c0 } + $sequence_1 = { 8bec 51 836d0804 53 56 } + $sequence_2 = { c645ff30 e8???????? 85c0 7505 } + $sequence_3 = { 8b750c 56 e8???????? 6a08 } + $sequence_4 = { 50 68???????? 6a0d 68???????? } + $sequence_5 = { 51 6802020000 68???????? 50 } + $sequence_6 = { 7ce0 a1???????? 5e 85c0 } + $sequence_7 = { 7411 6a04 68???????? 68???????? } + $sequence_8 = { ffd6 8b0d???????? 894170 85c0 } + $sequence_9 = { ff15???????? 83c604 81fe???????? 7ce0 a1???????? } + $sequence_10 = { e8???????? 83c40c b8f6eeeeee 8b4df0 64890d00000000 } + $sequence_11 = { ffd6 8b0d???????? 898180000000 85c0 } + $sequence_12 = { 56 be???????? 8b06 85c0 740f 50 } + $sequence_13 = { ffd0 c745fcfeffffff e8???????? 33c0 } + $sequence_14 = { 6a01 68???????? ff35???????? ff15???????? ffd0 } + $sequence_15 = { 68???????? 6a00 6a00 ffd6 50 68???????? 6aff } + $sequence_16 = { 8b35???????? 83c404 6a00 68???????? 6aff 68???????? 6a00 } + $sequence_17 = { 6800010000 6a00 68???????? e8???????? 6800020000 } + $sequence_18 = { 488b15???????? 48c7c101000080 488b05???????? ff9038010000 } + $sequence_19 = { 4533c9 4533c0 ba00000080 488b0d???????? 488b05???????? } + $sequence_20 = { 488b0d???????? 488b05???????? ff5010 85c0 } + $sequence_21 = { 488b05???????? ff9040010000 90 4883c430 } + $sequence_22 = { 488b05???????? ff90e8000000 488b0d???????? 488b05???????? ff5028 48c705????????00000000 } + $sequence_23 = { 68???????? e8???????? 8b35???????? 83c404 6a00 } + $sequence_24 = { 4889442420 41b906000200 4533c0 488b15???????? 48c7c101000080 } + $sequence_25 = { 4883c428 c3 48890d???????? c3 48895c2410 } + $sequence_26 = { 488b05???????? ff90e8000000 ba10270000 488b0d???????? } + $sequence_27 = { 7cd5 68???????? e8???????? 8b4dfc } + $sequence_28 = { 6a00 ffd6 8b4dfc 5f 5e 33cd b8???????? } + $sequence_29 = { 53 68???????? ff35???????? ffd6 ffd0 85c0 } + $sequence_30 = { c20c00 6a02 ff74240c ff74240c e8???????? c20800 ff74240c } + $sequence_31 = { 8d55f8 52 50 8b08 ff5124 } + $sequence_32 = { e8???????? 8d0c36 51 50 68???????? e8???????? } + $sequence_33 = { 52 50 ff91f0000000 8bf0 } + $sequence_34 = { 33cc e8???????? 8be5 5d c3 e8???????? a1???????? } + $sequence_35 = { 6aff 50 6a00 6a00 ff15???????? 5e } + $sequence_36 = { 53 56 57 c745dce197af54 } + $sequence_37 = { 8b85ecfeffff 8b4df4 64890d00000000 5f 5e } + $sequence_38 = { 741f 6a07 68???????? e8???????? 85c0 7402 } + $sequence_39 = { 50 ff512c 8bf0 f7de 1bf6 } + $sequence_40 = { 57 894df0 ff15???????? 8945fc 8b45f0 8945f4 8b45f4 } + $sequence_41 = { 57 50 ff512c 8bce 8bd8 e8???????? 57 } + $sequence_42 = { 8b06 50 8b08 ff9180000000 8b06 } + $sequence_43 = { c644043c00 8854242c ff15???????? 8d7c2438 83c9ff } + $sequence_44 = { 7640 3bdf 753c 8b742448 a1???????? 85f6 7402 } + $sequence_45 = { f3aa 8a5c2411 8a442410 8ad3 } + $sequence_46 = { 740d 3cff 7409 fec8 8841ff b001 eb65 } + $sequence_47 = { 52 e8???????? 8d4624 8d4c2418 } + $sequence_48 = { 8b8c247c080000 e8???????? b907010000 33c0 8dbc243c040000 c7842464080000ffffffff f3ab } + $sequence_49 = { 741d 8b542428 8b44242c 0fbecb 03c2 8ae9 } + $sequence_50 = { 8915???????? 83fbfd 8935???????? 763b ff15???????? } condition: - 7 of them and filesize < 3702784 + 7 of them and filesize < 1586176 } -rule MALPEDIA_Win_Plurox_Auto : FILE +rule MALPEDIA_Win_Outlook_Backdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "00819bcc-51e2-53a8-9308-9b7887ed6069" + id = "02559762-15b6-5207-804c-a16ddeee8406" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.plurox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.plurox_auto.yar#L1-L112" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.outlook_backdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.outlook_backdoor_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "fa579257df25509063a4df447932e0b25e6ea4c45a2af23b4dfc95998427a19a" + logic_hash = "3a281d78de1c71eb339e38944e06a51b382bc71a750ef84181f02e7a83ac1311" score = 75 quality = 75 tags = "FILE" @@ -103362,32 +102331,32 @@ rule MALPEDIA_Win_Plurox_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0416 128bc606091a f6870f1a000000 e10d 21c9 8918 } - $sequence_1 = { 0a20 0816 ec bbf2000000 } - $sequence_2 = { 300f 353e0fee3c 031e 2200 } - $sequence_3 = { 624a8b 0416 128bc606091a f6870f1a000000 e10d 21c9 } - $sequence_4 = { 94 f8 21480e 2a15???????? 6f } - $sequence_5 = { 6808486409 58 0000 00e4 0487 58 } - $sequence_6 = { 0925???????? 0000 c48dcd713240 89f5 } - $sequence_7 = { 0416 128bc606091a f6870f1a000000 e10d } - $sequence_8 = { 0442 6808486409 58 0000 } - $sequence_9 = { 0d04b8ca08 6af3 dac9 0000 00ee } + $sequence_0 = { 8b450c 83650c00 53 56 0fb730 57 6685f6 } + $sequence_1 = { 8bf9 33f6 8bda 3bfe 740c 57 e8???????? } + $sequence_2 = { e8???????? 8b450c 8945f0 3bc3 7473 eb03 } + $sequence_3 = { 51 ff7608 8945f0 8d8528ffffff 50 e8???????? 59 } + $sequence_4 = { e8???????? 51 56 8b7508 8365fc00 e8???????? } + $sequence_5 = { 59 8b450c 8b5508 57 ff75f0 8bcb e8???????? } + $sequence_6 = { eb02 33c0 8bf0 ff75f0 ff15???????? 5f 8bc6 } + $sequence_7 = { 81c338070000 e8???????? 33ff 57 6a01 8d7500 } + $sequence_8 = { 03ce 034d08 2bc6 2b4514 } + $sequence_9 = { 57 8b7d10 8945e8 8b4518 895de0 897de4 8945ec } condition: - 7 of them and filesize < 475136 + 7 of them and filesize < 2912256 } -rule MALPEDIA_Win_Jaff_Auto : FILE +rule MALPEDIA_Win_Quarterrig_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dbcef186-9c65-5f08-b104-968bef8d25a5" + id = "768adc6e-04ee-5553-a73f-cf738ca33079" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jaff" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jaff_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.quarterrig" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.quarterrig_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "9a989bf52696173e65a2ed9949d803cbd331438ebfe4f480f702f5669476fb7a" + logic_hash = "b7e9c1f7a0f9288f7f968855b7e176a67e0d0fef09a3da04bc264465377e4dae" score = 75 quality = 75 tags = "FILE" @@ -103401,32 +102370,32 @@ rule MALPEDIA_Win_Jaff_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 13c9 66f3ab 8b7de8 8d043f 50 6a08 } - $sequence_1 = { 7402 d8ca d1e8 7411 } - $sequence_2 = { 8b5598 52 6a00 ffd3 50 ffd6 } - $sequence_3 = { 66833c4200 7508 3bce 7506 } - $sequence_4 = { 8a470c 51 6a08 8975bc 8845c0 ffd3 } - $sequence_5 = { 8b5590 52 6a00 ffd7 50 ffd6 53 } - $sequence_6 = { 90 668b340a 668931 83c102 ff4df8 75f1 50 } - $sequence_7 = { 0f82a5feffff 8b4d14 51 6a00 } - $sequence_8 = { 8b55f8 8945d4 8b450c 8b08 0fbe0411 } - $sequence_9 = { 6a08 c745e000000000 c745e40a000000 c645e801 ffd3 50 } + $sequence_0 = { e9???????? 488b8a38000000 e9???????? 488b8a40000000 4883c118 e9???????? 488b8a38000000 } + $sequence_1 = { 488d4c2428 e8???????? 4c8b00 8ad3 488bc8 41ff5040 } + $sequence_2 = { 65488b042558000000 ba04000000 488b0cc8 8b040a 3905???????? 7f19 488d0580080600 } + $sequence_3 = { 4a8d0c37 eb0b 0fb607 48ffc7 c644042001 483bf9 75f0 } + $sequence_4 = { 488b0cc8 8b040a 3905???????? 7f1e 488d0576ef0500 488b4c2440 } + $sequence_5 = { 41b840000000 458d78d0 418bd7 488d4d28 e8???????? 448bc0 488d55e0 } + $sequence_6 = { e8???????? 488bd0 4438700a 7429 498bfe 408acf } + $sequence_7 = { 488d15fad00200 488d0dd32c0500 e8???????? 84c0 7543 448b0d???????? 4c8d05bc2c0500 } + $sequence_8 = { 488bd6 488d4c2460 e8???????? 90 488b5808 48897808 488b4c2468 } + $sequence_9 = { 4c8d2518470300 895c2420 81fb80000000 0f8dd7000000 4863fb 498b34fc 4885f6 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 971776 } -rule MALPEDIA_Win_Starcruft_Auto : FILE +rule MALPEDIA_Win_Mydoom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "44a05616-8be0-5d16-896e-a5310b288a10" + id = "68282348-e634-5e24-a89b-07582d0aeab6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.starcruft" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.starcruft_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mydoom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mydoom_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "8a7d60fd25a814377ba2a7789857a75b6ee211239e9e01336654dc519259df0c" + logic_hash = "26adeacf80adc41cd09ac09890246c8c37a7ca914ae80276202f0defea3500e4" score = 75 quality = 75 tags = "FILE" @@ -103440,32 +102409,32 @@ rule MALPEDIA_Win_Starcruft_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fb6423d c1e008 0bc8 8b550c 0fb6423e c1e010 0bc8 } - $sequence_1 = { c785e4feffff01000000 c785e8feffff00000000 c785e0feffff00000000 a1???????? 50 ff15???????? } - $sequence_2 = { c68541fbffffec c68542fbffff90 c68543fbffff47 8d8d48fbffff 51 } - $sequence_3 = { 0bd1 8b450c 0fb64837 c1e118 0bd1 8955e4 8b550c } - $sequence_4 = { 8d8d30fdffff 51 ff15???????? c745f400000000 c745f000000000 8d55f0 52 } - $sequence_5 = { 8975e4 33c0 39b8d8d02e00 0f8491000000 } - $sequence_6 = { ebad 8b85e4feffff c68405f8feffff7c 8b8dbcfeffff 51 8d95c4feffff 52 } - $sequence_7 = { 8b4510 c70000000000 c705????????00000000 8b4d10 51 8b550c 52 } - $sequence_8 = { 50 e8???????? 83c418 85c0 7516 8b8d04faffff 51 } - $sequence_9 = { 52 8b85b4fcffff 50 e8???????? 83c414 } + $sequence_0 = { b800000000 e9???????? 8b830c040000 800801 c744240402000000 8b4304 890424 } + $sequence_1 = { 7502 89d0 5d c3 } + $sequence_2 = { c7442404???????? 8d9d68ffffff 891c24 e8???????? c744240c28000000 8d8538ffffff 89442408 } + $sequence_3 = { b000 f2ae f7d1 49 c781????????2e657865 } + $sequence_4 = { 0fb6442eb8 884707 e8???????? 89c6 } + $sequence_5 = { 8d9dc8f9ffff 891c24 e8???????? 8d8568f9ffff 89442424 89742420 } + $sequence_6 = { 85c0 0f84cc000000 897c2410 8d85e0feffff 8944240c 89742408 } + $sequence_7 = { 8b5d08 8b4514 8945f4 c745f001000000 8d45f8 } + $sequence_8 = { ffd0 8b15???????? 83eb04 39d3 73eb 8d742600 } + $sequence_9 = { 83ec04 b800000000 eb21 8b85d8feffff 890424 e8???????? } condition: - 7 of them and filesize < 294912 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Stration_Auto : FILE +rule MALPEDIA_Win_Jaff_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a114ca5f-e8f5-5b6c-8d4b-c8b226c24232" + id = "dbcef186-9c65-5f08-b104-968bef8d25a5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stration" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stration_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jaff" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jaff_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "810e080388d75ad01155fee822907ac9d5b404fa94d6259fc807c41db11a9cc8" + logic_hash = "9a989bf52696173e65a2ed9949d803cbd331438ebfe4f480f702f5669476fb7a" score = 75 quality = 75 tags = "FILE" @@ -103479,32 +102448,32 @@ rule MALPEDIA_Win_Stration_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 8d54240c 52 33f6 56 8d442418 50 } - $sequence_1 = { a1???????? 80f253 83ec24 85c0 8815???????? } - $sequence_2 = { c744241000000000 eb0c 8a0d???????? 880d???????? 6a01 56 } - $sequence_3 = { 52 e8???????? a3???????? 8b4c2420 51 } - $sequence_4 = { ba11010000 8bce e8???????? c705????????00000000 } - $sequence_5 = { 8b15???????? 89442404 a1???????? 894c2408 8a0d???????? 89442410 8954240c } - $sequence_6 = { 8bff 8a1404 8a4c240c 32d1 881404 40 83f80d } - $sequence_7 = { 8a1404 8a4c240c 32d1 881404 } - $sequence_8 = { 8d8c24b4000000 51 33f6 e8???????? } - $sequence_9 = { 83f825 7cec 8b3d???????? 68???????? } + $sequence_0 = { 13c9 66f3ab 8b7de8 8d043f 50 6a08 } + $sequence_1 = { 7402 d8ca d1e8 7411 } + $sequence_2 = { 8b5598 52 6a00 ffd3 50 ffd6 } + $sequence_3 = { 66833c4200 7508 3bce 7506 } + $sequence_4 = { 8a470c 51 6a08 8975bc 8845c0 ffd3 } + $sequence_5 = { 8b5590 52 6a00 ffd7 50 ffd6 53 } + $sequence_6 = { 90 668b340a 668931 83c102 ff4df8 75f1 50 } + $sequence_7 = { 0f82a5feffff 8b4d14 51 6a00 } + $sequence_8 = { 8b55f8 8945d4 8b450c 8b08 0fbe0411 } + $sequence_9 = { 6a08 c745e000000000 c745e40a000000 c645e801 ffd3 50 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Rover_Auto : FILE +rule MALPEDIA_Win_Cinobi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "eae2ea54-1e52-5b6a-97b9-e0561a756b46" + id = "50908ef8-eb52-5007-8c2a-256211d7237f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rover" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rover_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cinobi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cinobi_auto.yar#L1-L156" license_url = "N/A" - logic_hash = "57f684b21a109064243739f52fd53044ef32fd5681c182556fe356fe4b7b3140" + logic_hash = "1ae8fc64307c077f4211ff04fa6a49a6ca1181e14e0c37993b50c43b3f285591" score = 75 quality = 75 tags = "FILE" @@ -103518,32 +102487,37 @@ rule MALPEDIA_Win_Rover_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 eb76 83bb9802000000 7504 33c0 eb69 } - $sequence_1 = { 33c0 eb05 1bc0 83d8ff 85c0 0f84a3020000 8d8424bc000000 } - $sequence_2 = { 0f95c1 33c0 898e80020000 8b97f0020000 8996a0020000 398704040000 0f95c0 } - $sequence_3 = { 83c8ff 8b4c2450 64890d00000000 59 5e 5b 8b4c2440 } - $sequence_4 = { 89870c030000 3bc3 0f854bfcffff 5b 5f 5e b81b000000 } - $sequence_5 = { 751f 5f c6860301000001 5e 5d b801000000 5b } - $sequence_6 = { 396c245c 7508 c744245c22a14400 396e0c 7428 } - $sequence_7 = { d1c6 83f905 72d9 8b4c2410 8b19 895c2410 85db } - $sequence_8 = { 50 e8???????? 83c408 85c0 0f85bc010000 8d4c247c 894c240c } - $sequence_9 = { 8be8 83c408 85ed 743d 45 6a3a 55 } + $sequence_0 = { c9 c3 55 8bec 51 e8???????? 58 } + $sequence_1 = { c9 c3 0fb6d2 0fb6c1 } + $sequence_2 = { 8b45c0 ff705f 8b45c0 ff706b ff75dc } + $sequence_3 = { ff7067 ff75dc e8???????? 83c40c 8b4dc0 } + $sequence_4 = { 8d75e8 8945e4 e8???????? 59 84c0 0f8493000000 8b45ec } + $sequence_5 = { 57 ff565f 8986f7000000 8d86a9030000 50 57 ff565f } + $sequence_6 = { 59 84c0 751a 57 ff96b3000000 } + $sequence_7 = { 668945aa 8b85a8faffff 660fbe4025 668945ac 8b85a8faffff 660fbe4001 } + $sequence_8 = { 50 ff93a3000000 8d45cc 50 8bc7 } + $sequence_9 = { 6689855afbffff 8b45f8 660fbe403a 6689855cfbffff 8b45f8 } + $sequence_10 = { 88842450010000 8a4646 88842451010000 8a460b } + $sequence_11 = { 8b45c0 8a4034 8845c9 8b45c0 } + $sequence_12 = { 8b45f4 ff9083000000 32c0 eb61 } + $sequence_13 = { 8b45f4 ff9083000000 b001 c9 } + $sequence_14 = { ffb683000000 57 e8???????? ff765f 898683000000 } condition: - 7 of them and filesize < 704512 + 7 of them and filesize < 32768 } -rule MALPEDIA_Win_Doublepulsar_Auto : FILE +rule MALPEDIA_Win_Biscuit_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f29ce0a7-5938-5b7b-b2a5-1e58b48324b4" + id = "66751c6c-b859-5182-9d1d-e9646223d6c4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doublepulsar" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doublepulsar_auto.yar#L1-L178" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.biscuit" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.biscuit_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "2279c234c2a28c8a309faafd6821b4cb1af9e5365add72a62e549a791ef8e967" + logic_hash = "84aba44ada1e956d4a74e202350a88ae7df3ab1612a23de6af2ad0ed5a1e2805" score = 75 quality = 75 tags = "FILE" @@ -103557,38 +102531,32 @@ rule MALPEDIA_Win_Doublepulsar_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 31c9 39f9 744d 89d3 } - $sequence_1 = { 8944243c 6689442440 88442442 e8???????? 8bf0 83c404 3bf5 } - $sequence_2 = { 7405 bb03000000 8b9768010000 56 68???????? } - $sequence_3 = { 03c0 8b8c0088b84000 8b94008cb84000 03c0 56 51 52 } - $sequence_4 = { ff5608 85c0 744b 894530 8b4620 8b7d65 83c703 } - $sequence_5 = { 48 8bd0 ff5728 85c0 7555 3933 } - $sequence_6 = { 53 55 51 ff15???????? 8bfb 83c9ff 33c0 } - $sequence_7 = { 89742424 89742420 0f8ed8000000 8bf5 } - $sequence_8 = { 83c428 83f802 0f85c4fdffff 8d542420 8d44241c 52 } - $sequence_9 = { 57 c744242808164000 c744242cfc154000 c7442430f4154000 c7442434e0154000 89742424 ff15???????? } - $sequence_10 = { 33c0 33db 56 57 89442430 89442434 } - $sequence_11 = { 56 6a01 83c00c 51 e8???????? 8bf8 83c418 } - $sequence_12 = { 03f0 85f6 7f10 e8???????? 3d33270000 } - $sequence_13 = { a1???????? 83c408 8d54244c 83c020 52 68???????? } - $sequence_14 = { 5d 33c0 5b 81c41c210000 c21000 8b842438210000 } - $sequence_15 = { ffd5 83c408 85c0 7562 8b16 c744242401000000 } + $sequence_0 = { 89542420 8b542410 6a00 51 6a00 52 } + $sequence_1 = { 50 ff15???????? 8b35???????? 8d4c240c 51 68???????? 6a00 } + $sequence_2 = { ffd6 8b4304 8d55ec 6a04 52 6a02 50 } + $sequence_3 = { 2b9584feffff 899598feffff 8b858cfeffff 3b8598feffff 0f87d4000000 8b8d8cfeffff } + $sequence_4 = { 8b8d1cb7ffff bf???????? 8bb524b7ffff 33d2 899544b6ffff } + $sequence_5 = { 83fefd 897508 7605 e8???????? 8b4b04 33d2 3bca } + $sequence_6 = { ff15???????? 6a64 ff15???????? e9???????? 5f 5e } + $sequence_7 = { 85f6 7533 fec8 56 8841ff 8bcb e8???????? } + $sequence_8 = { 8b9530daffff 83c9ff 33c0 f2ae f7d1 2bf9 8bf7 } + $sequence_9 = { a1???????? 50 6a00 8b8d30b8ffff 51 } condition: - 7 of them and filesize < 140288 + 7 of them and filesize < 180224 } -rule MALPEDIA_Win_Chaperone_Auto : FILE +rule MALPEDIA_Win_Rc2Fm_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5a1a2e24-f819-52e0-8b1d-cbec80d9780c" + id = "e03b7b3c-48a1-54e0-8e6b-e042d3ac2eec" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chaperone" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chaperone_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rc2fm" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rc2fm_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "fb6f1141a2ad1ef091e8554a5e8c7b2e545fcb51cdc5087174343f9767f17bba" + logic_hash = "fde85b529d09d7ff1cf9ced9923a8b91413b0ceeff762a4b8cd7ea6f3c6fcfbf" score = 75 quality = 75 tags = "FILE" @@ -103602,34 +102570,34 @@ rule MALPEDIA_Win_Chaperone_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4c2458 488b442448 4803c1 4889442448 c644247833 c6442479c0 } - $sequence_1 = { b924000000 f3a4 488d4c2438 e8???????? 488d542438 488d4c2460 } - $sequence_2 = { 83c001 8944243c 8b442438 3944243c 0f8345010000 8b44243c 8b4c8440 } - $sequence_3 = { e8???????? 4889442428 488d7c2438 488d3547af0000 b924000000 f3a4 } - $sequence_4 = { e8???????? 41b801000000 488d542430 488b4c2468 } - $sequence_5 = { c78424c80100000b000000 488d542468 488b8c2480030000 ff15???????? 488905???????? } - $sequence_6 = { 85c0 740d 488b4c2420 0fb7442440 668901 488b4c2430 e8???????? } - $sequence_7 = { 33c0 eb68 c744243801000000 488b442430 } - $sequence_8 = { 33db 488bf8 48391d???????? 0f85d0000000 488d0d4fb50000 ff15???????? 488bf0 } - $sequence_9 = { c3 48895c2408 57 4883ec20 488d1da3940100 bf0a000000 } + $sequence_0 = { 4d8bce 4c2b4e08 4533c0 33d2 488bcb 4c03c8 897c2428 } + $sequence_1 = { 48b8bd427ae5d594bfd6 48034c2450 41b903000000 4533c0 c744242808000000 48895c2420 48f7e1 } + $sequence_2 = { 488d451f 48899c24c0000000 33db 41b93f000f00 4533c0 4c89a42488000000 4889442420 } + $sequence_3 = { 03c1 46011c08 4883c202 49ffca 75c3 418b4004 4c03c0 } + $sequence_4 = { 488bcb e8???????? eb62 488d151bf9ffff 4c8bc3 e8???????? 84c0 } + $sequence_5 = { 66894503 0fb64500 4c897c2420 66894501 0fb645ff 668945ff ff15???????? } + $sequence_6 = { 894158 488b4168 66893c50 8b5174 488b4968 8d1455feffffff e8???????? } + $sequence_7 = { 41b808020000 4889b42488000000 ff15???????? 488bf0 4885c0 0f84b6010000 } + $sequence_8 = { ba0a000500 b900000100 448bc0 e8???????? 488b4c2450 488b01 ff5010 } + $sequence_9 = { ff15???????? 488bd8 4883f8ff 742d 33d2 488bc8 ff15???????? } condition: - 7 of them and filesize < 373760 + 7 of them and filesize < 410624 } -rule MALPEDIA_Win_Yty_Auto : FILE +rule MALPEDIA_Win_Rorschach_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9e49fc42-83f5-52d0-90c6-9df681f170fe" + id = "11b24b2d-bfea-5a8c-988f-bea7ea32170c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yty" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yty_auto.yar#L1-L512" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rorschach" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rorschach_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "24d2496487d3e8a74d1838cfbb75ce014466580ad0212ac1fc21d0ad856e5f75" + logic_hash = "3819d2826273a95ad95ce552fb76b197f4eb30ddd0b4d089208f0442591f4b17" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -103641,77 +102609,32 @@ rule MALPEDIA_Win_Yty_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b45d8 83e001 0f840c000000 8365d8fe 8b7508 e9???????? c3 } - $sequence_1 = { 8d45f4 64a300000000 8b7508 33ff 897dd8 } - $sequence_2 = { 8a1402 2ad1 8bfe 80ea04 b901000000 e9???????? } - $sequence_3 = { 7303 8d5508 8b4e10 397e14 7204 8b3e } - $sequence_4 = { 50 e8???????? 83c40c 8d8de8fdffff 51 53 } - $sequence_5 = { 52 50 8b410c ffd0 8d4f08 51 } - $sequence_6 = { 8bfe 80ea13 b902000000 e9???????? 8b5508 397d1c 7303 } - $sequence_7 = { 8b35???????? 85c0 52 0f95c3 ffd6 } - $sequence_8 = { 50 ffd2 ff15???????? 8a857bffffff 8b4df4 } - $sequence_9 = { 8bfe 80ea04 b904000000 eb23 8b5508 397d1c 7303 } - $sequence_10 = { 8d8de8fdffff 51 53 53 6a28 53 ff15???????? } - $sequence_11 = { 807def00 8b5de8 7503 83cb02 8b16 } - $sequence_12 = { 33c0 8945f0 8906 894604 894608 8945fc 56 } - $sequence_13 = { 8975e0 85c9 7407 8b11 8b4204 } - $sequence_14 = { 668910 8bc6 5b 8be5 5d c20400 } - $sequence_15 = { 33db 895de8 885def 8975e0 } - $sequence_16 = { 397e14 7214 8a1402 8b3e 2ad1 80ea13 b902000000 } - $sequence_17 = { 80ea04 b901000000 e9???????? 8a1402 2ad1 8bfe } - $sequence_18 = { 6a01 8bcf e8???????? 8b0e 8b5104 8b443238 c645ef01 } - $sequence_19 = { 85d2 0f8425010000 83f904 0f8712010000 } - $sequence_20 = { 33c9 33c0 8d7910 85d2 } - $sequence_21 = { 8b07 eb02 8bc7 8b4de0 } - $sequence_22 = { 8ad1 c0ea02 8ac4 80e20f c0e004 } - $sequence_23 = { 8b4c1938 895dd4 85c9 7405 8b01 ff5004 c745fc00000000 } - $sequence_24 = { e8???????? 83c420 3ac3 7459 8b9dc4f5ffff 39bdd8f5ffff } - $sequence_25 = { 83e908 8d7608 660fd60f 8d7f08 8b048d24f94000 ffe0 f7c703000000 } - $sequence_26 = { 8b4604 33c9 668908 8bce } - $sequence_27 = { 3bf4 e8???????? 8bf4 8b4594 50 ff15???????? } - $sequence_28 = { 8bc7 33c9 668908 8b5d08 894dfc c745f001000000 } - $sequence_29 = { e8???????? 8945e8 8d45e8 50 8955ec e8???????? 8bf0 } - $sequence_30 = { 83c404 c645fc19 8b85a4bcf0ff c705????????01000000 83f810 7245 } - $sequence_31 = { 8b048dc4f14000 ffe0 f7c703000000 7413 8a06 } - $sequence_32 = { c74410e05c584600 8b42e0 8b4804 8d41e8 } - $sequence_33 = { c7858cfcffff00000000 6a40 6a00 8d8590fcffff 50 e8???????? } - $sequence_34 = { 8b0d???????? 83c408 2b0d???????? 8bf0 } - $sequence_35 = { 85c9 743f ff75f4 8b15???????? 51 } - $sequence_36 = { c745f32e747874 c645f700 c7458b00000000 8d458f b960000000 bb00000000 } - $sequence_37 = { c745e000000000 8b45f8 5f 5e 5b 81c4e4000000 3bec } - $sequence_38 = { 8b0c8d00b04600 807c012900 7407 32c0 e9???????? 837d1400 } - $sequence_39 = { c6041800 6a10 68???????? 8bce e8???????? 6aff } - $sequence_40 = { 8b0485a0244300 c644080401 57 e8???????? } - $sequence_41 = { 6bc930 8975e0 8db190f94200 8975e4 eb2b 8a4601 } - $sequence_42 = { 660f56fa 25ff000000 83c001 25fe010000 f20f593c85c0014600 660f122c85c0014600 } - $sequence_43 = { c7465c28c14200 83660800 33ff 47 } - $sequence_44 = { 8b5df0 33ff 8945dc 8b1c9d60cb4300 895de0 f6441a2848 8b5d08 } - $sequence_45 = { 0f87a4030000 ff24bda7714200 8bc6 e9???????? 8b50e4 3b51e4 7469 } - $sequence_46 = { 1d1d1d1d1d 1d1d1d1d1d 1d1d1d1d1d 1213 } - $sequence_47 = { ff15???????? 3bf4 e8???????? 8d85e8feffff 50 68???????? } - $sequence_48 = { eb24 a1???????? 8944240c c744240801000000 c744240401000000 8d45f3 890424 } - $sequence_49 = { 89542404 890424 e8???????? e8???????? a1???????? 890424 } - $sequence_50 = { 85c0 0f8430010000 a1???????? 890424 } - $sequence_51 = { a1???????? 8b5de4 895c2418 894c2414 89542410 8974240c 8b5508 } - $sequence_52 = { 890424 e8???????? 3b45f4 77dd } - $sequence_53 = { eb3d a1???????? 8b0d???????? 8b15???????? 01ca } - $sequence_54 = { 890424 e8???????? 8945dc 817ddce0070000 0f8ece030000 c70424???????? e8???????? } + $sequence_0 = { f30f6f440420 f30f6f0c28 660fefc8 f30f7f0c30 418d40f0 f30f6f440420 f30f6f0c28 } + $sequence_1 = { e8???????? 8885f6050000 b261 488d8d70050000 e8???????? 8885f7050000 33d2 } + $sequence_2 = { ff15???????? 85c0 7414 488b4c2438 4c8d442444 488d5570 ff15???????? } + $sequence_3 = { eb04 33c0 8bd8 b978110000 e8???????? 488bf8 48894540 } + $sequence_4 = { 488d4d28 e8???????? 884529 33d2 488d4d28 e8???????? 88452a } + $sequence_5 = { 488d8d00010000 e8???????? 88850f010000 33d2 488d8d00010000 e8???????? 888510010000 } + $sequence_6 = { e8???????? 488d8598070000 488985b80c0000 c6454069 b273 488d4d40 e8???????? } + $sequence_7 = { 48897820 488b05???????? 4833c4 488985f0020000 bae9030000 ff15???????? 488bf0 } + $sequence_8 = { e8???????? 8885d7060000 33d2 488d8dd0060000 e8???????? 8885d8060000 b26b } + $sequence_9 = { 8885f60b0000 b23c 488d8d300b0000 e8???????? 8885f70b0000 33d2 488d8d300b0000 } condition: - 7 of them and filesize < 1097728 + 7 of them and filesize < 3921930 } -rule MALPEDIA_Win_Deltastealer_Auto : FILE +rule MALPEDIA_Win_Blackbasta_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ae1ce1b2-5800-51da-891a-7d0ee714cc8c" + id = "056c2725-7fc6-5492-9e95-8858f5743ba4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.deltastealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.deltastealer_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackbasta" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackbasta_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "7a995bc7de4a09d620f7c56a219adce0b4fee73dcf5dde633c44a4fcc3f98e63" + logic_hash = "5917351a58e2c45d71cb940556c45aaf794c00ea6a4cfbb1a7458b7fa470cb76" score = 75 quality = 75 tags = "FILE" @@ -103725,32 +102648,32 @@ rule MALPEDIA_Win_Deltastealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7317 eb5f 660f6f07 660fd7c0 f7d0 4881c600fdffff 4883c710 } - $sequence_1 = { 488d442438 488910 4c8d4c2440 498901 4d897108 488b4e38 488b5650 } - $sequence_2 = { 89d5 4889ce 488b09 488b4608 ba27000000 ff5020 40b701 } - $sequence_3 = { 5e 415c 415e 415f c3 0fb611 4883fa05 } - $sequence_4 = { 4989d8 e8???????? 4801df 4929dd 4939dd 73e6 eb82 } - $sequence_5 = { e9???????? 488b442420 48c70002000000 eb33 488b442420 48c70001000000 } - $sequence_6 = { 488d42f0 482301 4c8b4118 45880c10 46884c0010 48ff4110 c3 } - $sequence_7 = { 4181fe00001100 b903000000 0f43c8 bb01001100 ba5c000000 488d05c7020000 48630c88 } - $sequence_8 = { 48c1ef39 488d43f0 4821c5 41883c1e 42887c3510 eb25 } - $sequence_9 = { 4885c0 748a 8a1406 8a1c01 881c06 881401 48ffc0 } + $sequence_0 = { 8b3403 85f6 0f856f010000 eb02 33f6 80791400 7410 } + $sequence_1 = { e9???????? c7456001000000 83fe01 0f86ff000000 90 8d4548 50 } + $sequence_2 = { 8b450c 83c01c 50 8d4920 e8???????? 8b450c 8b4df0 } + $sequence_3 = { 56 8d581c 8d6804 7442 6a00 8bcb } + $sequence_4 = { 53 56 57 8bf9 8b37 85f6 747a } + $sequence_5 = { 56 51 6a01 8bcb ff5034 8b03 } + $sequence_6 = { c7471400000000 e8???????? c7461000000000 83c40c c746140f000000 c60600 be08000000 } + $sequence_7 = { 8d957cffffff 52 8d95d4feffff 52 ff5024 8b8dd0feffff 8d957cffffff } + $sequence_8 = { c7855cfeffff980a0a10 e8???????? 57 8d8d78feffff c745fc09000000 } + $sequence_9 = { 8975f0 c706???????? c74604???????? c74608???????? c7462060ed0910 c745fcffffffff e8???????? } condition: - 7 of them and filesize < 3532800 + 7 of them and filesize < 1758208 } -rule MALPEDIA_Win_Batchwiper_Auto : FILE +rule MALPEDIA_Win_Goldenspy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8e0f816b-f334-5f53-bde8-8c13e5a1573a" + id = "5e7dd5e3-178b-5910-8098-c42b951969b2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.batchwiper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.batchwiper_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.goldenspy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.goldenspy_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "7b7cda4dab9bb8ec218294d77768f35a5d54eba78e3d583128b9f7cf9e6690f0" + logic_hash = "b60928ded54ec1e6882e1e84d68fbc49ae085baf6e4863bae7fd0036613f3bf4" score = 75 quality = 75 tags = "FILE" @@ -103764,32 +102687,32 @@ rule MALPEDIA_Win_Batchwiper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a1???????? 50 50 ff742408 e8???????? 8d0d2cb14000 5a } - $sequence_1 = { 8d0d24b14000 5a e8???????? c744240c02000000 } - $sequence_2 = { a1???????? 50 50 ff35???????? ff35???????? e8???????? 8d0d9cb14000 } - $sequence_3 = { 8d0d44b14000 e8???????? ba???????? 8d0d48b14000 e8???????? ba???????? 8d0d4cb14000 } - $sequence_4 = { ff96e0de0100 09c0 7407 8903 } - $sequence_5 = { e8???????? a3???????? 8b1d???????? 21db 7e65 c705????????00000000 8b1d???????? } - $sequence_6 = { e8???????? ba???????? 8d0d60b14000 e8???????? ba???????? 8d0d64b14000 e8???????? } - $sequence_7 = { 893d???????? c705????????dd424000 c705????????80464000 c705????????da464000 } - $sequence_8 = { 8b442408 894514 8b442404 894518 } - $sequence_9 = { 46 46 53 686d490100 57 } + $sequence_0 = { 8d8d00ffffff e8???????? 8d4638 c645fc1d 50 8d8d18ffffff e8???????? } + $sequence_1 = { 50 e8???????? 83c404 c786c800000000000000 83bed000000000 7413 8b86cc000000 } + $sequence_2 = { ff4724 83fa10 7228 8b4dd0 42 8bc1 81fa00100000 } + $sequence_3 = { 68???????? e8???????? a1???????? 83c40c c787d400000004000000 53 ffb7cc000000 } + $sequence_4 = { 6a00 6a02 c745fc00000000 ff15???????? 8b95b8feffff 8bd8 83fbff } + $sequence_5 = { 83c408 c3 8b4df0 e9???????? 8b4df0 83c14c } + $sequence_6 = { e8???????? 83c408 c3 6a10 8b45f0 } + $sequence_7 = { 745f 51 c745fc00000000 e8???????? 83f8ff 7459 8b450c } + $sequence_8 = { 8d8d18ffffff e8???????? 8b55ec 83fa10 7228 8b4dd8 } + $sequence_9 = { 8b01 8b400c ffd0 8945e0 8d45e0 c645fc2c 50 } condition: - 7 of them and filesize < 270336 + 7 of them and filesize < 1081344 } -rule MALPEDIA_Win_Tiop_Auto : FILE +rule MALPEDIA_Win_Dustman_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6a354c9f-7033-5930-8cdf-ccc9b036cb6a" + id = "f9958a70-82e7-51bb-b66a-8dad70813bed" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tiop" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tiop_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dustman" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dustman_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "8dde382911bda80f4443cb56d55614794d75f26151cbf4838080e27ec3645e3d" + logic_hash = "56d31c5fdf78a9c7870d8fbabe0b3ca7863397ea82e2f5ab171dff121b78c1f1" score = 75 quality = 75 tags = "FILE" @@ -103803,32 +102726,32 @@ rule MALPEDIA_Win_Tiop_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3be9 72e9 8b9e4c050000 83c9ff 8bfb 33c0 } - $sequence_1 = { 8b4608 50 ff15???????? 8b4e10 6a0d 51 } - $sequence_2 = { 5d 81c484000000 c20800 892e 5f 5e 33c0 } - $sequence_3 = { 8b15???????? 68f0000000 8d4c2460 89442464 6a04 8d44242a 51 } - $sequence_4 = { b90c000000 33c0 bf???????? f3ab 66ab 8bfa 83c9ff } - $sequence_5 = { 51 ff15???????? b908020000 33c0 8dbc2499090000 c684249809000000 } - $sequence_6 = { 56 ff15???????? 6a05 56 ff15???????? 68???????? 68e8030000 } - $sequence_7 = { 8b942448080000 55 51 8d442428 52 50 899c244c080000 } - $sequence_8 = { 8b10 6a00 8bc8 c744241000000000 ff12 8d4c2414 c744240cffffffff } - $sequence_9 = { 85c0 7502 5e c3 b9???????? e8???????? } + $sequence_0 = { 88480a 488b4c2458 0fb60c08 88480b } + $sequence_1 = { eb1e 488bc3 498784f6a0c70100 4885c0 } + $sequence_2 = { 488b8dd8000000 0fb60c01 88483b 488b8de0000000 0fb60c01 } + $sequence_3 = { 4c0bd0 0fb68523020000 48c1e018 4c0bd0 0fb68524020000 48c1e020 4c0bd0 } + $sequence_4 = { 48898d88000000 488bca 492bca 4c8d9dd2010000 4903cb 48898d90000000 } + $sequence_5 = { 8bf2 4c8d0da5830000 488be9 4c8d0593830000 } + $sequence_6 = { 488bca 492bca 488db5a2010000 4803f1 } + $sequence_7 = { 488bd8 4883eb02 7826 488bfb } + $sequence_8 = { 884831 488b8d90000000 0fb60c01 884832 488b8d98000000 0fb60c01 884833 } + $sequence_9 = { 48894d78 488bca 492bca 4c8d9dd0010000 4903cb } condition: - 7 of them and filesize < 712704 + 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Neconyd_Auto : FILE +rule MALPEDIA_Win_Vhd_Ransomware_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a2815a16-95e0-5db4-9058-3189995786c2" + id = "fa5e5a99-c535-5a94-a209-b7a09fa24c2a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.neconyd" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.neconyd_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vhd_ransomware" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vhd_ransomware_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "e1fd880f0f7b560832efc4f24d502d458a46d62299fa6f4e05fae094662862d2" + logic_hash = "084f45fac9b312e6724b7901489af4dd8f07289f6b7a3bdcfaaadbb0b1238055" score = 75 quality = 75 tags = "FILE" @@ -103842,32 +102765,32 @@ rule MALPEDIA_Win_Neconyd_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 56 56 56 8945f4 56 } - $sequence_1 = { 85c0 7509 57 ff15???????? ebc6 6aff 57 } - $sequence_2 = { 8bd8 ffd7 2bc3 3bc6 7340 } - $sequence_3 = { 8d4c2418 e8???????? 83f8ff 8944241c 0f84e6010000 6826060000 } - $sequence_4 = { ff75f8 03d0 837d6806 52 ffb49d2cffffff 7407 } - $sequence_5 = { ff75f8 03d0 837d6806 52 ffb49d2cffffff 7407 e8???????? } - $sequence_6 = { e8???????? 8bf8 a1???????? 85c0 752b 8d8424e0000000 } - $sequence_7 = { 50 50 50 ffd6 85c0 0f867d010000 8d4801 } - $sequence_8 = { b9???????? 8d85b4fdffff e8???????? e8???????? 894508 eb02 } - $sequence_9 = { e8???????? 59 8d4594 50 ba???????? e8???????? } + $sequence_0 = { a1???????? 33c5 8945fc 53 8bd9 8b13 57 } + $sequence_1 = { 83c410 8dbdf0fdffff e8???????? a1???????? e9???????? } + $sequence_2 = { 33d2 e8???????? 8b4d08 0bc7 } + $sequence_3 = { 8b450c 8902 33c0 89a578f6ffff 39450c 7e11 8d4a04 } + $sequence_4 = { 83c404 a1???????? 8b3d???????? 40 6a00 c1e018 } + $sequence_5 = { 8b4d08 85c9 7538 33c0 b9c8000000 } + $sequence_6 = { 333c9598754100 337e04 ff4de8 897804 8b38 } + $sequence_7 = { f7e2 0f90c1 89b518f0ffff f7d9 0bc8 51 } + $sequence_8 = { 8945cc bf40000000 b8???????? 8d75e0 895dc8 c745f40f000000 c745f000000000 } + $sequence_9 = { d9bd1ee6ffff 0fb7851ee6ffff 0d000c0000 898518e6ffff 43 d9ad18e6ffff db9d18e6ffff } condition: - 7 of them and filesize < 326182 + 7 of them and filesize < 275456 } -rule MALPEDIA_Win_Banatrix_Auto : FILE +rule MALPEDIA_Win_Kelihos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "702dab13-4bb6-5a8c-a445-48baade0f697" + id = "916af3c3-ae46-5939-bcc1-467f81305f04" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.banatrix" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.banatrix_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kelihos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kelihos_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "b32ec448caee97c1e074a70cc1c0b66b914a64f46a4b1bc215e4633ee2c8f80d" + logic_hash = "01c4d51fd72ba50cd8794e1b3e4eee55e82df8fc084f2e85675408a95d821aa3" score = 75 quality = 75 tags = "FILE" @@ -103881,34 +102804,34 @@ rule MALPEDIA_Win_Banatrix_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c744240c04000000 c744240800100000 03420c 8955c4 890424 } - $sequence_1 = { 56 56 7416 8b03 c745d000000000 0fb75014 8d741018 } - $sequence_2 = { c704245a040000 e9???????? c7431001000000 89d8 eb02 } - $sequence_3 = { e8???????? 85c0 7505 c60300 eb56 8b5704 } - $sequence_4 = { e8???????? 8b4304 85c0 741b c744240800800000 c744240400000000 890424 } - $sequence_5 = { eb20 8b7514 39f0 7306 c6040300 } - $sequence_6 = { 83c628 8b13 0fb74206 3945d0 7cc8 eb6d 89c7 } - $sequence_7 = { e8???????? 89c6 8b45e4 0fb7f6 890424 } - $sequence_8 = { 8b5d08 85db 0f849c000000 837b1000 7429 8b13 } - $sequence_9 = { 8b450c 5d 8b4004 c3 55 89e5 } + $sequence_0 = { ff7508 e8???????? 59 c3 6a10 68c8b20310 e8???????? } + $sequence_1 = { e8???????? 8ac3 e9???????? b301 e9???????? 56 8db710010000 } + $sequence_2 = { c645fc01 8db780000000 6a01 8975f0 e8???????? 59 59 } + $sequence_3 = { e8???????? 83c40c ff7510 c645fc01 50 8d45bc 50 } + $sequence_4 = { e8???????? c645fc03 53 8d4d9c c7851cffffff3c000000 89b530ffffff e8???????? } + $sequence_5 = { c645fc06 e8???????? 59 59 56 53 50 } + $sequence_6 = { e8???????? eb48 8d7598 e8???????? ffb564ffffff 8dbd58ffffff 8d75a0 } + $sequence_7 = { e8???????? 8bf0 53 8d442428 50 8bce e8???????? } + $sequence_8 = { e8???????? 8b4508 6a03 e8???????? ff7618 8b4d08 e8???????? } + $sequence_9 = { e8???????? ff770c 8d75ec e8???????? ff75f8 8d45ec ff75f4 } condition: - 7 of them and filesize < 180224 + 7 of them and filesize < 4702208 } -rule MALPEDIA_Win_Forest_Tiger_Auto : FILE +rule MALPEDIA_Win_Keyboy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c5055f82-5e25-5cec-b6f9-75913bef33b5" + id = "e3c6834d-0c67-5748-994c-227d3722e6aa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.forest_tiger" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.forest_tiger_auto.yar#L1-L149" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.keyboy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.keyboy_auto.yar#L1-L236" license_url = "N/A" - logic_hash = "398de9d2907c8260eaacbe3112d8affc7b628942665baa833cce575671a0ed06" + logic_hash = "b020d013796e2ff9bcbc5f453861ded4cb6f63e612a44995496ca47a3bf65fc0" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -103920,37 +102843,47 @@ rule MALPEDIA_Win_Forest_Tiger_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 833f01 0f94c0 84c0 7407 e8???????? } - $sequence_1 = { 6bc930 8975e0 8db1c0084400 8975e4 } - $sequence_2 = { 6aff 8d8df4fdffff 51 52 } - $sequence_3 = { 4c2be6 8bc3 c1e810 41880424 } - $sequence_4 = { 4c2be6 8bc3 c1e808 41880424 4c2be6 8bc3 } - $sequence_5 = { 6aff 8d942498010000 6880000000 52 } - $sequence_6 = { 6aff ff15???????? 894604 85c0 7429 } - $sequence_7 = { 6bc009 0fb68408c0724300 6a08 c1e804 } - $sequence_8 = { 4c2be6 4a8d7c27ff 4c8d6601 4c8bc7 } - $sequence_9 = { 4c2be6 418bc7 c1e808 41880424 4c2be6 418bc7 c1e810 } - $sequence_10 = { 4c2be6 c1eb18 41881c24 4c2be6 } - $sequence_11 = { 6bc00c 56 ff90f0664300 59 } - $sequence_12 = { 4c2be6 45883c24 4c2be6 418bc7 } - $sequence_13 = { 6aff 8d8c2478010000 6880000000 51 e8???????? 83c410 b8???????? } - $sequence_14 = { 4c2be7 4c8b4340 48b90000000000000080 0fb7d0 } + $sequence_0 = { 51 ff75d8 6a00 ff75c0 } + $sequence_1 = { 6a00 8945f2 8d45f8 50 6a0e } + $sequence_2 = { c705????????dbd99823 c705????????d468bcb5 c705????????2086e659 c705????????eec45abf c705????????bbee2bd1 c705????????3e20f129 } + $sequence_3 = { c705????????a856701f c705????????597e743c c705????????0a9769e0 c705????????c4b85363 c705????????3abf261f } + $sequence_4 = { 5d c3 3b0d???????? f27502 f2c3 f2e953030000 55 } + $sequence_5 = { c705????????c4b85363 c705????????3abf261f c705????????890e9944 c705????????dbd99823 c705????????d468bcb5 c705????????2086e659 } + $sequence_6 = { ffd0 e9???????? bbfeffffff eb05 } + $sequence_7 = { e8???????? 85c0 755e 83ff20 } + $sequence_8 = { 8bf2 c745f470646174 66c745f86500 8a02 } + $sequence_9 = { 56 57 68cc020000 8d852cfdffff 8bf2 } + $sequence_10 = { 740a 6683f806 7404 32c9 eb02 } + $sequence_11 = { f7d9 85db 0f44c2 23c8 } + $sequence_12 = { c745dc5368656c 8d45dc c745e06c333200 50 } + $sequence_13 = { 7207 b901000000 eb0f 3cfe 7509 } + $sequence_14 = { 8d85fcf7ffff 8bd9 6a00 50 e8???????? 83c40c 8d85fcf7ffff } + $sequence_15 = { 24a0 3ca0 7518 b800080000 } + $sequence_16 = { 2408 f6d8 1ac0 24dd } + $sequence_17 = { 84c0 75f0 8d55ec c745ec5c417070 c745f06c655c55 8bf2 } + $sequence_18 = { c745f447646933 8d45f4 66c745f83200 50 ff15???????? 8945bc } + $sequence_19 = { ff15???????? 8b15???????? 8b4dc0 8945b8 e8???????? } + $sequence_20 = { e8???????? 6a7c 8d4580 c7857cffffff736c6d00 } + $sequence_21 = { 85c0 741d ff15???????? 6afe 8d45f0 50 } + $sequence_22 = { 1ac0 24dd 88474e e8???????? } + $sequence_23 = { 0fbec0 0fafc8 80f185 880c3e 46 3bf2 } + $sequence_24 = { 41 8a043e 0fbe4c8de0 3401 0fbec0 0fafc8 80f185 } condition: - 7 of them and filesize < 709632 + 7 of them and filesize < 2170880 } -rule MALPEDIA_Win_Snowflake_Stealer_Auto : FILE +rule MALPEDIA_Win_Roopy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bc09d07d-0ef6-59f5-8fc9-74662cfa791b" + id = "9d1cd38d-a1c4-5021-82c4-ab42553b0148" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.snowflake_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.snowflake_stealer_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.roopy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.roopy_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "9c9e75fd4eed4eb18eb308bb8329401876776f47e6918bf3c298e3ce6d294888" + logic_hash = "635b23691aea648c5b01623163933331eba5c241a10085695aa02ee95522aae1" score = 75 quality = 75 tags = "FILE" @@ -103964,32 +102897,32 @@ rule MALPEDIA_Win_Snowflake_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7320 8d2c39 896c241c e8???????? 83c40c 89442414 85c0 } - $sequence_1 = { f3a5 8d74243c 89c7 0fb70c24 66894844 66895046 89f1 } - $sequence_2 = { e9???????? 8b0d???????? 898424d8000000 89842434010000 8d0532db5b00 899424dc000000 89942438010000 } - $sequence_3 = { f20f114808 f20f1100 83c010 8906 ff4608 83c410 5e } - $sequence_4 = { ffb42480000000 6a38 ff742448 55 e8???????? 8b5c2434 8d4524 } - $sequence_5 = { ff750c ff30 ff15???????? c9 c3 53 56 } - $sequence_6 = { eb11 89c1 ba05010000 68???????? e8???????? 58 0f0b } - $sequence_7 = { ff4608 ba???????? 89f1 6a03 e8???????? 59 89c2 } - $sequence_8 = { f20f1144242c e8???????? f20f5805???????? f20f104c242c 51 51 f20f5ec8 } - $sequence_9 = { ff4f3c 837e0801 7509 396e0c 7504 834f1cff 3906 } + $sequence_0 = { c7404800000000 c7404c00000000 eb15 8b55f8 8b8590fdffff 894248 8b8594fdffff } + $sequence_1 = { f3a4 0fb7859cfcffff 68ff000000 8d8d70fbffff baffffffff } + $sequence_2 = { 7fbe 8d85ccefffff 50 6801100000 8d85d0efffff 50 ff75e4 } + $sequence_3 = { 8d55f8 8b45f0 ff15???????? 8d55fc 89d8 } + $sequence_4 = { e8???????? 39d6 7c06 7f0a 39c3 7706 c6042401 } + $sequence_5 = { 89c2 83ea01 8b45f8 8b4004 e8???????? } + $sequence_6 = { 89c7 89fa b8???????? e8???????? 8b5654 895024 89f8 } + $sequence_7 = { 89de 89f0 e8???????? 89c7 89d3 8b45fc } + $sequence_8 = { 8b45a4 8d5058 8b4da4 8b412c b91c000000 e8???????? 83459001 } + $sequence_9 = { 8d858cfcffff 30c9 6631d2 e8???????? 0fb785a4fcffff 68ff000000 8d8d70fbffff } condition: - 7 of them and filesize < 6196224 + 7 of them and filesize < 739328 } -rule MALPEDIA_Win_Qhost_Auto : FILE +rule MALPEDIA_Win_Graphsteel_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b665b26d-0cb0-522b-ad4c-ae26d70948e9" + id = "ee773efd-abc9-59ea-a8a9-5d1bcd00ab52" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.qhost" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.qhost_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graphsteel" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graphsteel_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "9e1768d558cd3150b7b786a97888fc646ca0ae377a338c2bb336a3ca12cb703a" + logic_hash = "c16b3aee4470d6b80d6571382358ae60606e1bc85c16a98c39f469be44f26ba8" score = 75 quality = 75 tags = "FILE" @@ -104003,34 +102936,34 @@ rule MALPEDIA_Win_Qhost_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7529 83bd6cffffff01 7520 8b55f8 81e2ffff0000 } - $sequence_1 = { 7528 83bd6cffffff01 751f 8b45f8 25ffff0000 83f801 7512 } - $sequence_2 = { e8???????? 50 8b8de0fdffff 51 e8???????? 83c408 8985ecfdffff } - $sequence_3 = { 8b4d08 51 e8???????? 83c418 8945fc eb30 837d1807 } - $sequence_4 = { 8b55f4 c682????????0a ebd5 8b45fc 50 ff15???????? } - $sequence_5 = { 837df800 741e 8b45fc 50 68???????? 68???????? ff15???????? } - $sequence_6 = { 33c0 837d1801 0f94c0 8885c4f9ffff } - $sequence_7 = { 0f84ab000000 8d559c 52 6a00 ff15???????? } - $sequence_8 = { 398da0f4ffff 0f8f84000000 8b95a0f4ffff 89959cf4ffff 8b85a0f4ffff 0500040000 } - $sequence_9 = { 7407 c745fcffffffff 8b45fc 8be5 5d } + $sequence_0 = { e8???????? e9???????? 4c89642420 ba12000000 4531c9 4c89e9 4c8d05e9604900 } + $sequence_1 = { e8???????? 4889442458 48895c2428 488d0537c74200 e8???????? 48c7400810000000 48c7401010000000 } + $sequence_2 = { e8???????? 89442458 e9???????? 83c301 4d8d5760 4d8b5f38 4c89f1 } + $sequence_3 = { c784240001000000000000 48895c2438 8b5c2430 4c89e9 448d6301 4489e2 e8???????? } + $sequence_4 = { e9???????? 4889d0 4889d9 e8???????? 4889d0 4889d9 e8???????? } + $sequence_5 = { e8???????? 488b6c2470 4883c478 c3 488d05d4323a00 488d1dad9f4a00 e8???????? } + $sequence_6 = { e8???????? 488d05fbc53800 488d1db4334900 e8???????? 488d05e8c53800 488d1da1334900 90 } + $sequence_7 = { e8???????? 89442444 4189c1 85c0 0f8423020000 488b442448 4885c0 } + $sequence_8 = { e8???????? 48ffc2 4839d3 7e14 761a 0fb63410 6690 } + $sequence_9 = { bf01000000 4889d6 e8???????? 488b4c2470 488b742450 488b542448 eb39 } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 19812352 } -rule MALPEDIA_Win_Sedll_Auto : FILE +rule MALPEDIA_Win_Badnews_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ecd5bad1-bc54-5597-9a03-6b9de2dff623" + id = "cbdbb9b6-fd8f-59db-ab40-2a7ebd7420e8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sedll" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sedll_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.badnews" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.badnews_auto.yar#L1-L206" license_url = "N/A" - logic_hash = "fc4557f56af955238bdd97487f20282917cc4ee0a9fe525b8866f2a10d37bfda" + logic_hash = "615a11c7b728bb1d1522af864993baf4e6b235251c7ea78cc85debae2cde79de" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -104042,32 +102975,43 @@ rule MALPEDIA_Win_Sedll_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5d c20c00 8b4510 33d2 51 8910 } - $sequence_1 = { 8d4590 50 6a00 56 } - $sequence_2 = { ff75fc ff15???????? 85f6 7508 } - $sequence_3 = { 53 668945f8 a1???????? 660fd645f0 56 8bf1 } - $sequence_4 = { 83fb03 7d8b 8b55fc 2bd7 7463 0fb60f } - $sequence_5 = { 8b5d14 8bcb 57 e8???????? 8bf8 85ff } - $sequence_6 = { 8d857cfeffff 8955f0 6a00 50 } - $sequence_7 = { 8bf1 85c0 740a 50 } - $sequence_8 = { e8???????? 83c40c 33ff 85db 0f8eca000000 8b45fc 8a0407 } - $sequence_9 = { a1???????? 50 8b08 ff5104 33c0 5e 8be5 } + $sequence_0 = { 50 e8???????? 83c404 68???????? 6804010000 ff15???????? } + $sequence_1 = { 83e957 eb02 33c9 c0e004 02c1 3423 c0c003 } + $sequence_2 = { c78534ffffff47657457 c78538ffffff696e646f c7853cffffff77546578 66c78540ffffff7457 } + $sequence_3 = { c705????????55736572 c705????????33322e64 66c705????????6c6c c605????????00 } + $sequence_4 = { 55 8bec 8b450c 3d01020000 } + $sequence_5 = { 33c5 8945fc 53 56 57 8d8534ffffff } + $sequence_6 = { 68???????? 6a1a 68???????? 57 } + $sequence_7 = { 6a00 d1f9 68???????? 03c9 } + $sequence_8 = { 56 ffd3 85c0 7403 83c608 } + $sequence_9 = { 57 6a00 6880000000 6a04 6a00 6a01 6a04 } + $sequence_10 = { 8bf0 56 ff15???????? 50 6a40 } + $sequence_11 = { ff15???????? 85c0 7405 83c004 eb02 } + $sequence_12 = { ff15???????? b8???????? 83c424 8d5002 668b08 83c002 } + $sequence_13 = { c745e4f0b10110 a1???????? eb1a c745e4ecb10110 a1???????? } + $sequence_14 = { 8b0485d0a70110 f644010480 0f8432030000 e8???????? 33c9 8b406c 3988a8000000 } + $sequence_15 = { c1e306 894df4 895ddc 8b148dd0a70110 8a441a04 a801 0f84fe060000 } + $sequence_16 = { 6a53 8885d4fdffff 8d85d5fdffff 6a00 } + $sequence_17 = { 898518e5ffff 8b8528e5ffff 8b0485d0a70110 89853ce5ffff 397c0138 } + $sequence_18 = { 3bd1 72e4 660f6f05???????? 68???????? f30f7f8558fbffff e8???????? } + $sequence_19 = { f3a4 8d8d2cfdffff 49 8d4900 } + $sequence_20 = { 84c0 75f7 8da42400000000 ffb554fbffff } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 612352 } -rule MALPEDIA_Win_Unidentified_110_Auto : FILE +rule MALPEDIA_Win_Funny_Dream_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "de50c299-8c19-5206-82ae-12d89e1364a2" + id = "5f51b37f-d046-5620-bc19-e2253f913b87" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_110" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_110_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.funny_dream" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.funny_dream_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "7703e37b095cb10c8692d1e0e6db116fd89428e35c2b0f841b802fc9c40d7edf" + logic_hash = "cb215be87db33b154ffd783569bce8db609ba8b5cdc9d518db32c5fd6b7cb19c" score = 75 quality = 75 tags = "FILE" @@ -104081,34 +103025,34 @@ rule MALPEDIA_Win_Unidentified_110_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c8d05f8f80f00 e8???????? 4889c1 488d542460 e8???????? 84c0 0f850a010000 } - $sequence_1 = { 7405 b801000000 4883c428 c3 4883ec48 488d0595590d00 4889442430 } - $sequence_2 = { eb0d 4c8d055c100f00 4889f1 4c89fa e8???????? 0f0b 4c8d0560100f00 } - $sequence_3 = { 48898c2440050000 0fb7842496070000 4889842448050000 48c1e020 4809c8 4889842438050000 8b842498070000 } - $sequence_4 = { 8b8424b0020000 898424bc020000 8b8424a0020000 898424ac020000 8b8424a4020000 898424b0020000 8b84248c020000 } - $sequence_5 = { 498d7c2401 488b7500 488b4e40 41b601 b800000000 4885c9 759a } - $sequence_6 = { 48d3ee 4489f9 e8???????? 21f0 418906 428d043b 894708 } - $sequence_7 = { f049834e4001 4883a4242802000000 498d7618 4889f1 e8???????? 4d8b7e10 41f6c701 } - $sequence_8 = { 492b442410 48ffcd 4821c5 31ff 4c8d35382d0f00 488b5c2478 4839fd } - $sequence_9 = { ba04000000 e8???????? 832000 66c740040200 6644897806 896808 4883600c00 } + $sequence_0 = { ff15???????? 2bc6 8d9560feffff 50 } + $sequence_1 = { c745fc00000000 8d4f04 c74704???????? e8???????? } + $sequence_2 = { 8b1d???????? 7457 ffd3 3d33270000 754e } + $sequence_3 = { 7414 8b3d???????? 8d8d78ffffff 51 50 ffd7 85c0 } + $sequence_4 = { ff15???????? 85c0 0f8ee5000000 6a00 b80d000000 } + $sequence_5 = { 89855affffff 6689855effffff 8d8550ffffff 50 660fd68552ffffff ff15???????? } + $sequence_6 = { e8???????? 8b742414 83c408 85c0 748d 68???????? 50 } + $sequence_7 = { 03d8 8d5101 0f1f440000 8a01 41 84c0 } + $sequence_8 = { 8b9de8f7ffff 8b85fcfbffff 84c0 7514 80fc5a 0fb6db b901000000 } + $sequence_9 = { 8b85c4fdffff 89441f05 8b85b8fdffff 89441f09 8b85bcfdffff 89441f0d 83c711 } condition: - 7 of them and filesize < 3217408 + 7 of them and filesize < 393216 } -rule MALPEDIA_Win_Atlantida_Auto : FILE +rule MALPEDIA_Win_Dadjoke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "869bb208-99fc-58cc-b6f3-123be4e2dd14" + id = "7e6ed0b6-d7e2-510d-b9a1-64b59097a88b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atlantida" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atlantida_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dadjoke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dadjoke_auto.yar#L1-L236" license_url = "N/A" - logic_hash = "de93365ad64d88523ed488fd5b5635b3ae5e4c0d8a34a9201e696d8414f63e31" + logic_hash = "012b91fdf9c20cf8af04f39b868e60895f8a732788d300f19ff99d8e0ff61772" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -104120,32 +103064,45 @@ rule MALPEDIA_Win_Atlantida_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bfa 3bcf 7459 56 8d7114 6690 8d4e04 } - $sequence_1 = { ed f6a3ff1cd671 c1f6a3 ff7082 59 255caf7f8f d34636 } - $sequence_2 = { e8???????? c7442400c69a991b e8???????? ba847b1e24 8d8cd226571b73 660fc1d1 8b94576ca2c2b7 } - $sequence_3 = { e9???????? d3840c9e29cbff 8994483c5396ff 8bd1 23ca 5a 8b940da629cbff } - $sequence_4 = { 8b8c16f7c9e0bd 8d845284cd81f7 0fabd0 8db416fbc9e0bd 52 219414f8c9e0bd 33cb } - $sequence_5 = { e8???????? c1c803 33d8 8d14cdbca7077c 52 d3e1 13e8 } - $sequence_6 = { ff7508 57 e8???????? 5e 5d c3 56 } - $sequence_7 = { ba1b3187c4 f7d2 668b843a1c3187c4 8d9454a4620e89 b918903d41 22cd c1f968 } - $sequence_8 = { f6d8 0fca 32d8 660fbafa38 c1e2bb 13c4 c0faa1 } - $sequence_9 = { e8???????? 8b13 41 be35e00fe4 41 0fb7ce 6644 } + $sequence_0 = { 56 57 6800081000 6a00 } + $sequence_1 = { 740a 8b55f4 52 ff15???????? 837df000 740c } + $sequence_2 = { 51 8d5508 52 8d4db8 e8???????? 6a0a 6a00 } + $sequence_3 = { f3a5 8bca 83e103 f3a4 a1???????? 8945d0 } + $sequence_4 = { eb39 6800081000 e8???????? 83c404 8945f8 } + $sequence_5 = { 6bc200 8b4c05e4 51 e8???????? 83c408 } + $sequence_6 = { 8b4580 8bc8 c1e902 f3a5 8bc8 83e103 } + $sequence_7 = { ff15???????? 8945f8 837df800 7c76 8b4d08 } + $sequence_8 = { 33c9 84c0 0f94c1 8bc1 c3 a1???????? } + $sequence_9 = { ff15???????? 85c0 7417 b920000000 } + $sequence_10 = { 5e c3 8bff 55 8bec 83ec10 33c0 } + $sequence_11 = { e8???????? c3 6a04 e8???????? 59 c3 6a0c } + $sequence_12 = { 50 8b08 ff5108 8b85e4faffff 50 8b08 ff5108 } + $sequence_13 = { 52 50 8b08 ff5118 8b85e0faffff 50 } + $sequence_14 = { a900000080 7541 d9ec d9c9 d9f1 833d????????00 0f85cc140000 } + $sequence_15 = { 84c0 75f9 8d7d90 2bd6 4f 90 8a4701 } + $sequence_16 = { 6a00 50 c645f800 e8???????? 83c40c c7458c00000000 } + $sequence_17 = { 6a00 ff15???????? 8b85e0faffff 8d95e8faffff } + $sequence_18 = { 6a00 8d4590 50 68???????? 53 } + $sequence_19 = { 8bca 83e103 6a00 f3a4 68???????? ff15???????? 8bf0 } + $sequence_20 = { 8854382a 8b048d58047500 8874382b 8b048d58047500 5a 8854382c eb3b } + $sequence_21 = { 8d85e8fbffff 2bca 50 51 53 } + $sequence_22 = { 833d????????00 0f857c0e0000 8d0da0c37400 ba1b000000 } condition: - 7 of them and filesize < 13793280 + 7 of them and filesize < 344064 } -rule MALPEDIA_Win_Miancha_Auto : FILE +rule MALPEDIA_Win_Ryuk_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0fca04e0-92f2-5b94-88d0-1960dbccd943" + id = "28c4a97d-0c23-5f05-a50b-7fc331a8ef51" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.miancha" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.miancha_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ryuk_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ryuk_stealer_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "265db074bcd13da1887f66f32f80a00bfe9fccbd1f685bc2e9a0d53a7fe9cd80" + logic_hash = "f104c51f76af6a34fecb95d90a97bc0fef4b38e853341fac8b68ac59b1274295" score = 75 quality = 75 tags = "FILE" @@ -104159,32 +103116,32 @@ rule MALPEDIA_Win_Miancha_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8910 8b15???????? 894804 8b0d???????? 895008 8a15???????? 89480c } - $sequence_1 = { 6a02 6a00 68???????? 52 ffd6 } - $sequence_2 = { 52 ff15???????? 50 ffd6 85c0 741a 837c241800 } - $sequence_3 = { 50 8d4e01 51 68???????? e8???????? } - $sequence_4 = { 56 8b35???????? 6a02 6a00 68???????? } - $sequence_5 = { 68???????? 68???????? c744242000000000 ff15???????? 50 ff15???????? 8bf0 } - $sequence_6 = { 6a01 6a00 68???????? 51 ffd6 85c0 } - $sequence_7 = { 68???????? 68???????? c744242000000000 ff15???????? 50 ff15???????? } - $sequence_8 = { 85f6 7412 8d542418 52 } - $sequence_9 = { 7412 8d542418 52 ff15???????? 50 ffd6 } + $sequence_0 = { ff15???????? 8bf0 ff15???????? 85c0 7518 85f6 7414 } + $sequence_1 = { 8bcb 0f44f2 42 8d7902 } + $sequence_2 = { 83ff01 755d 8bcb e8???????? } + $sequence_3 = { f7f9 81c2a8610000 52 ff15???????? } + $sequence_4 = { 99 b9a0860100 f7f9 81c2a8610000 52 } + $sequence_5 = { f7f1 8bf2 e8???????? 8bc8 33d2 8bc6 f7f1 } + $sequence_6 = { c1e902 f3a5 8bca 83e103 f3a4 6a64 8d44245c } + $sequence_7 = { 8a443701 3c2f 7408 3c2d } + $sequence_8 = { ff15???????? 83f805 740a b9???????? } + $sequence_9 = { 8d45e0 50 8d85b4fdffff 50 } condition: - 7 of them and filesize < 376832 + 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Coredn_Auto : FILE +rule MALPEDIA_Win_Fuwuqidrama_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "56ae3d0f-275e-5068-a1a8-add140ea339b" + id = "0fa71a6d-0c80-54bf-8699-93451280ec8a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.coredn" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.coredn_auto.yar#L1-L166" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fuwuqidrama" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fuwuqidrama_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "3e99d32cb9f6585a539057b215782ae24308a0cdeed56e6718c13cdaa1226877" + logic_hash = "01914df1a3041b58ec9ceec9faa5307c8556d20ec25933ac048149432128c635" score = 75 quality = 75 tags = "FILE" @@ -104198,37 +103155,32 @@ rule MALPEDIA_Win_Coredn_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 56 8d45fc 8bf1 50 e8???????? 85c0 } - $sequence_1 = { 2bf1 6690 8d82fafeff7f 85c0 741c 8a040e 84c0 } - $sequence_2 = { 57 bf00000000 8d0432 2bca 7438 } - $sequence_3 = { 8851ff b87a000780 5e 5d } - $sequence_4 = { 8a040e 84c0 7415 8801 41 83ea01 } - $sequence_5 = { 5e 8be5 5d c20400 85c9 7506 48 } - $sequence_6 = { 03d1 2bf0 85d2 7423 8a1c06 84db 741c } - $sequence_7 = { 84db 741c 8818 4a 40 } - $sequence_8 = { 8b0cc5ac1b4100 894de4 85c9 7455 8b4510 8945e8 8b4514 } - $sequence_9 = { 83c00c 83e03f 8a80b81c4100 88040a 8b06 } - $sequence_10 = { 8d3c8530404100 8b0f 85c9 740b 8d4101 f7d8 } - $sequence_11 = { 83e03f c1ff06 6bd830 8b04bd08414100 f644032801 7444 } - $sequence_12 = { 6bc618 57 8db8d83e4100 57 ff15???????? } - $sequence_13 = { 8b1c85e8dd4000 56 6800080000 6a00 53 ff15???????? } - $sequence_14 = { 83c40c 6b45e430 8945e0 8d80a8304100 } + $sequence_0 = { 8d8eac040000 c744242813000000 e8???????? 8b86a4040000 8dbea0040000 50 c644242c12 } + $sequence_1 = { 33ee 8b742418 33ee 8bdf 036908 } + $sequence_2 = { 85f6 57 8be9 0f8483000000 8b7c241c 85ff 7461 } + $sequence_3 = { 8964241c 50 e8???????? 8b742430 8d4c2424 51 8bce } + $sequence_4 = { 8b742410 85f6 765b 8bce 8bb424a4000000 8bc1 8d7c241c } + $sequence_5 = { 8944241c 89542418 0f8cadfeffff 55 e8???????? 83c404 5f } + $sequence_6 = { e8???????? 8b442418 46 3bf0 0f8c57ffffff 8b85c0000000 6a04 } + $sequence_7 = { 746d 8b542410 8b442444 8d4c244c 6a00 51 } + $sequence_8 = { 8b8424f8040000 8d8c24d0010000 50 c78424f404000000000000 e8???????? } + $sequence_9 = { 899708140000 898704140000 ff15???????? 8b16 8d4704 6a00 50 } condition: - 7 of them and filesize < 270336 + 7 of them and filesize < 245760 } -rule MALPEDIA_Win_Nitol_Auto : FILE +rule MALPEDIA_Win_Yakuza_Ransomware_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "564f8c6d-172d-53bc-8a35-617f93dc2b3b" + id = "73df97f0-7e35-550b-9535-694c3981ecc9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nitol" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nitol_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yakuza_ransomware" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yakuza_ransomware_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "f965a0fe296415280cef677cfeda82c56822d9b36e24511179288d488384a005" + logic_hash = "877a27b3e7b369865a3e2e4c6ef5b4324a9318b7d81e28cbd514c89eb464d3c0" score = 75 quality = 75 tags = "FILE" @@ -104242,34 +103194,34 @@ rule MALPEDIA_Win_Nitol_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a28 8d8540ffffff 50 e8???????? 83c440 668945f6 8d45ec } - $sequence_1 = { 57 56 68???????? 57 57 ffd5 68e8030000 } - $sequence_2 = { 3bc5 89442410 750e ffd7 99 b9e8030000 } - $sequence_3 = { 50 e8???????? 59 40 50 8d8568faffff 50 } - $sequence_4 = { 33db 39be88000000 0f8ee5000000 57 57 56 68???????? } - $sequence_5 = { 8d85e8faffff 50 ff15???????? 83c418 833d????????01 744a ff75e8 } - $sequence_6 = { 0f86d5030000 6a4b 50 e8???????? 8d8588f4ffff 50 e8???????? } - $sequence_7 = { 50 ff15???????? 668365f600 6800010000 e8???????? 83c41c 8845f4 } - $sequence_8 = { c645ed11 ff15???????? 8945f0 8d852cffffff 50 e8???????? 8945f4 } - $sequence_9 = { ffd6 668945d6 8d45cc 6a0c 50 8d8540ffffff } + $sequence_0 = { 894da4 3bc8 0f8e1f010000 68e8030000 ffd2 47 897da0 } + $sequence_1 = { 8bce e8???????? 85c0 0f84e6000000 83f802 0f8417010000 f7464000080000 } + $sequence_2 = { 744d 6afd 8d4da8 e8???????? 8b4508 8bcf 83c00c } + $sequence_3 = { eb41 8bc2 bafeffff7f 83c807 3dfeffff7f 0f47c2 8945a0 } + $sequence_4 = { 8b01 0f84d6000000 57 ff5044 50 8d4ddc e8???????? } + $sequence_5 = { e8???????? 8907 894704 897df0 8d04f0 894708 c745fc00000000 } + $sequence_6 = { 6a02 8bce e8???????? 8bf0 6a00 8b8dd4f1ffff e8???????? } + $sequence_7 = { e9???????? 83e92c e9???????? 2b49fc 81e910010000 e9???????? 2b49fc } + $sequence_8 = { c3 8b4de8 e9???????? 8b4de8 e9???????? 8d4de8 e9???????? } + $sequence_9 = { f00fc14120 7523 8bb55cffffff 0f1f4000 85f6 7415 8bce } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 2811904 } -rule MALPEDIA_Win_Scarecrow_Auto : FILE +rule MALPEDIA_Win_Bazarbackdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7b0ea4aa-06b5-57ee-9a11-48d883c1ac9c" + id = "a043fe1e-731d-5a9e-9fb9-7f9cee445985" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scarecrow" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scarecrow_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bazarbackdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bazarbackdoor_auto.yar#L1-L596" license_url = "N/A" - logic_hash = "e0a208d3de2959898d45be13d981ab096036ca0d633a326493a23160fdc8d314" + logic_hash = "fa8de6b24d77371b268d10b4378b94df76c1989be3511c0a0f6cfa11ec9c195b" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -104281,32 +103233,94 @@ rule MALPEDIA_Win_Scarecrow_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c8fc 40 0f85e1010000 0f1f440000 ff45f4 8b45f4 2503000080 } - $sequence_1 = { 51 57 ffd0 c6459c00 8bd8 } - $sequence_2 = { 8d427f 99 f7fb 885435f1 46 83fe0a 72d9 } - $sequence_3 = { c68519feffff2d c6851afeffff37 c6851bfeffff32 c6851cfeffff37 c6851dfeffff26 c6851efeffff37 c6851ffeffff3b } - $sequence_4 = { ff75e4 e8???????? 33c0 c745f807000000 668945e4 8945f4 8b451c } - $sequence_5 = { c645e603 c645e768 c645e852 c645e960 c645ea75 c645eb5a c645ec66 } - $sequence_6 = { 7463 8b8df0feffff 8d4303 03cf 0fafc8 898df0feffff 8b85f0feffff } - $sequence_7 = { c6458e34 c6458f38 c6459034 c6459140 c6459234 c6459334 } - $sequence_8 = { c7461407000000 c7461000000000 66890e 8b5810 66390f 7414 8bcf } - $sequence_9 = { c685a2f9ffff76 8a8595f9ffff 80bd94f9ffff00 7530 33f6 0f1f4000 } + $sequence_0 = { ff15???????? 85c0 780a 4898 } + $sequence_1 = { 41b80f100000 488bce 4889442420 ff15???????? } + $sequence_2 = { e8???????? 4885c0 740a 488bcf ffd0 } + $sequence_3 = { 488d4d80 e8???????? 498bd6 488d4d80 } + $sequence_4 = { 0fb70f ff15???????? 0fb74f02 0fb7d8 } + $sequence_5 = { 0fb74f02 0fb7d8 ff15???????? 0fb74f08 } + $sequence_6 = { 7507 33c0 e9???????? b8ff000000 } + $sequence_7 = { ff15???????? 0fb74f08 440fb7e8 ff15???????? } + $sequence_8 = { c3 0fb74c0818 b80b010000 663bc8 } + $sequence_9 = { cc e8???????? cc 4053 4883ec20 b902000000 } + $sequence_10 = { 4885c9 7406 488b11 ff5210 ff15???????? } + $sequence_11 = { e8???????? 4c89e1 e8???????? 8b05???????? } + $sequence_12 = { 4889f1 e8???????? 8b05???????? 8b0d???????? } + $sequence_13 = { 48c1e108 4803c8 8bc1 488d94059f070000 } + $sequence_14 = { ff15???????? ff15???????? 4d8bc5 33d2 } + $sequence_15 = { e8???????? 4889c7 8b05???????? 8b0d???????? } + $sequence_16 = { 31ff 4889c1 31d2 4989f0 } + $sequence_17 = { ff15???????? 4889c1 31d2 4d89e0 } + $sequence_18 = { 488d95a0070000 488d442470 41b80f100000 488bce } + $sequence_19 = { 4c89742440 4c89742438 4489742430 4c89742428 } + $sequence_20 = { 418d5508 488bc8 ff15???????? 488bd8 4885c0 } + $sequence_21 = { 488d9590050000 488bce ff15???????? 85c0 } + $sequence_22 = { 4533c9 4889442428 488d95a0070000 488d442470 } + $sequence_23 = { 4889c1 31d2 4989f8 41ffd6 } + $sequence_24 = { 488bd3 e8???????? ff15???????? 4c8bc3 33d2 488bc8 } + $sequence_25 = { 85c8 0f94c0 833d????????0a 0f9cc1 84c1 7508 30c1 } + $sequence_26 = { c744242800000001 4533c9 4533c0 c744242002000000 } + $sequence_27 = { c744242880000000 c744242003000000 4889f9 ba00000080 41b801000000 } + $sequence_28 = { 0fb65305 33c0 80f973 0f94c0 } + $sequence_29 = { 08c1 80f101 7502 ebfe } + $sequence_30 = { 08ca 80f201 7502 ebfe } + $sequence_31 = { 0f9fc1 38d3 7507 08c1 80f101 744d } + $sequence_32 = { 89d1 83f1fe 85d1 0f95c2 833d????????09 0f9fc1 89cb } + $sequence_33 = { ff15???????? 488bf8 4885c0 7533 } + $sequence_34 = { 89c1 83f1fe 85c1 0f94c0 } + $sequence_35 = { 89d1 83f1fe 85d1 0f94c2 833d????????0a 0f9cc1 89cb } + $sequence_36 = { ff15???????? 31ed 4889c1 31d2 } + $sequence_37 = { 0fb64b04 0fb6d1 80f973 7504 0fb65305 33c0 } + $sequence_38 = { 0f9fc1 83fa0a 0f9cc2 30da 7512 08c1 80f101 } + $sequence_39 = { 4889c1 31d2 4989e8 ff15???????? } + $sequence_40 = { 4889c1 31d2 4d89f8 ffd3 } + $sequence_41 = { e8???????? 4c897c2420 4889d9 89fa } + $sequence_42 = { 7405 80fa2e 750f 0fb6c1 } + $sequence_43 = { 488d4c2428 e8???????? 4889f1 4889c2 } + $sequence_44 = { c744242880000000 c744242003000000 4889f1 ba00000080 } + $sequence_45 = { 4889fa 4189f0 4d89f1 ffd0 } + $sequence_46 = { 6689442470 8d4833 ff15???????? c744242810000000 } + $sequence_47 = { 33d2 6a09 68fe6a7a69 42 e8???????? } + $sequence_48 = { 7506 8b0e 894c2460 0fb7c0 } + $sequence_49 = { 7512 83fe40 730d 896c846c 8b742468 46 } + $sequence_50 = { 0fb745e8 50 68???????? e8???????? } + $sequence_51 = { 50 e8???????? 83c404 33c0 33d2 40 8bc8 } + $sequence_52 = { 66890d???????? 0fb7ca ff15???????? b901000000 66c746020100 } + $sequence_53 = { 75ef 21542440 6890010000 686a72995d 6a04 } + $sequence_54 = { 51 8bd6 e8???????? 59 59 85c0 } + $sequence_55 = { 33ff 32db 885c2410 c70601000000 eb35 81ffff030000 } + $sequence_56 = { 6a01 6a04 68???????? ff15???????? 8bf8 83ffff } + $sequence_57 = { 81feff030000 733c 8a02 3cc0 721e } + $sequence_58 = { 88041a 8bd1 41 3bcf } + $sequence_59 = { 0fb6c9 51 8bca c1f910 0fb6c1 50 8bc2 } + $sequence_60 = { 2ac2 fec8 88041a 8bd1 } + $sequence_61 = { 3cc0 721e 0fb6c8 0fb64201 } + $sequence_62 = { 8d7001 8d4610 50 6a08 } + $sequence_63 = { 0fb70d???????? 83c40c 8d4101 51 66a3???????? } + $sequence_64 = { 89442438 4863442430 486bc010 488d0de3380200 4803c8 488bc1 } + $sequence_65 = { 7460 488b442430 488b00 8b4028 488b4c2440 4803c8 488bc1 } + $sequence_66 = { 4c8d052a200000 488b542428 488d4c2420 e8???????? 4889442430 ff542430 } + $sequence_67 = { 48894c2408 4883ec48 8b442458 89442424 48c744242800000000 41b800100200 } + $sequence_68 = { 0f848c000000 488b442430 83782000 7460 488b442430 } + $sequence_69 = { 4533c0 ba01000000 488b4c2440 ff9424a0000000 89842480000000 } + $sequence_70 = { 488b442430 488b00 83782800 0f848c000000 488b442430 } + $sequence_71 = { 488d0de3380200 4803c8 488bc1 48634c2434 488d04c8 48634c2438 8b0488 } condition: - 7 of them and filesize < 501760 + 7 of them and filesize < 2088960 } -rule MALPEDIA_Win_Babar_Auto : FILE +rule MALPEDIA_Win_Bagle_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4c6a7dce-047d-5f59-9e3d-d3334c41d05a" + id = "a1b117c6-ef70-5a17-abcf-06072ab81225" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.babar" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.babar_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bagle" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bagle_auto.yar#L1-L102" license_url = "N/A" - logic_hash = "f26db48f4ddda7baab96557200e3865f1c9bdc6e10a7518d2cd23d9a8273c7f2" + logic_hash = "78371b093ac9a1cbad80f2768798d5c43910e03f8eb339710028eb9343ade350" score = 75 quality = 75 tags = "FILE" @@ -104320,38 +103334,30 @@ rule MALPEDIA_Win_Babar_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3bd6 0f8c7affffff 8bbc24d0000000 ddd9 } - $sequence_1 = { 3bd5 7e47 8d0c9500000000 2bd9 83c304 2bd5 } - $sequence_2 = { 3bd6 0f82eefeffff 8b742458 03f5 } - $sequence_3 = { 3bd6 7503 8d5014 895010 } - $sequence_4 = { 3bd6 0f86f9feffff 8b54243c 8b442438 } - $sequence_5 = { 3bd6 72d9 33f6 eb08 } - $sequence_6 = { 3bd6 721b 57 8bcb } - $sequence_7 = { 46 8d44bb08 8d5308 8d0cb7 } - $sequence_8 = { a3???????? 33c0 c3 8bc1 8b4c2404 c700???????? } - $sequence_9 = { 7708 0fb6c9 83e947 eb28 8ad1 80ea30 80fa09 } - $sequence_10 = { ffd6 83c001 50 e8???????? 8b15???????? 83c404 } - $sequence_11 = { c744242c00000000 ffd3 83c410 85ff 0f848d010000 e8???????? } - $sequence_12 = { ff15???????? 8b1424 52 ff15???????? 33c0 } - $sequence_13 = { 8b0d???????? 894f08 8b8c2450010000 8bc7 5f 5e } - $sequence_14 = { c1c90b 8bfa 03ce f7d7 0bf9 } - $sequence_15 = { e8???????? 8b8c2418010000 83c40c 5f } + $sequence_0 = { 6a02 6a00 ff75fc e8???????? 0bc0 } + $sequence_1 = { 75e2 c3 55 8bec 56 8b4508 } + $sequence_2 = { 6a02 e8???????? 8bd8 ff7508 e8???????? 83fbff } + $sequence_3 = { 5e c9 c20c00 c1c206 8bc2 243f } + $sequence_4 = { 8b4d10 33db e340 ac } + $sequence_5 = { 6a00 6a00 6a00 ff7508 e8???????? 6a00 } + $sequence_6 = { 79c6 f7d9 2bf9 b03d } + $sequence_7 = { 6880000000 68???????? e8???????? 6a00 6a00 6a00 68???????? } condition: - 7 of them and filesize < 1294336 + 7 of them and filesize < 245760 } -rule MALPEDIA_Win_Royal_Dns_Auto : FILE +rule MALPEDIA_Win_Xfscashncr_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5169d1d0-659d-5d51-8aba-541d3872a32b" + id = "aa68c3d3-6057-5726-9c6a-29c3062e0a39" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.royal_dns" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.royal_dns_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xfscashncr" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xfscashncr_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "4810e30179da8cf300ac6b9d2a5829b8b65ed7f8312156b3af4aea162299d11c" + logic_hash = "8cc1f9194ac942ef01eaad15d7e35adea44a498eaca746d03287f1cf0f22bf7b" score = 75 quality = 75 tags = "FILE" @@ -104365,88 +103371,71 @@ rule MALPEDIA_Win_Royal_Dns_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c404 83bd80f1ffff05 7c12 8b8d7cf1ffff 51 ff15???????? } - $sequence_1 = { 83c004 8985e8faffff 3bc1 0f8725010000 } - $sequence_2 = { ffd6 68???????? 8d95f0fdffff 52 ffd6 57 8d85f0fdffff } - $sequence_3 = { 75f9 8b4dfc 2bc2 8d540801 8b45f8 8910 } - $sequence_4 = { 0f84ad010000 83f8ff 0f84a4010000 85c0 0f849c010000 } - $sequence_5 = { 56 8d85e8fdffff 68???????? 50 e8???????? 83c40c 8d8df0feffff } - $sequence_6 = { 8d95d8fcffff 6a00 52 e8???????? 0fb6730c } - $sequence_7 = { 53 6a00 6800040000 8d85f4fbffff c785dcfaffff10000000 } - $sequence_8 = { 8b4608 52 83c00c 50 83c711 57 e8???????? } - $sequence_9 = { be50000000 56 51 8d95d9feffff 52 } + $sequence_0 = { 8b4d10 8379080b 7f25 8b5518 52 8b4514 50 } + $sequence_1 = { 81e2ffff0000 0bc2 8b4df8 894114 8b45ec 5f 5e } + $sequence_2 = { 52 8bcd 50 8d1538864700 e8???????? 58 5a } + $sequence_3 = { e8???????? 898550ffffff 8b8550ffffff 8a08 80c101 8b9550ffffff 880a } + $sequence_4 = { c1f905 8b5508 83e21f c1e206 8b048dc0195700 0fbe4c1004 81c980000000 } + $sequence_5 = { 66d1e2 b802000000 6bc000 8b4d08 66891401 eb86 } + $sequence_6 = { 50 8b4d14 e8???????? 50 6a4c 8d8d70ffffff 51 } + $sequence_7 = { 8b45f4 83784000 7512 8b450c 83e801 8b4d10 83d900 } + $sequence_8 = { 8b4d08 d9ee d95c81fc 8b55f0 8b4508 d90490 d9ee } + $sequence_9 = { 51 e8???????? 83c408 dd5d94 dd4594 d9ee dae9 } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 3126272 } -rule MALPEDIA_Win_Beepservice_Auto : FILE +rule MALPEDIA_Win_Unidentified_063_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "600fce17-5c83-5bc3-9824-37a0fdef0a67" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.beepservice" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.beepservice_auto.yar#L1-L268" + id = "d22cba4e-b95b-5578-ac95-09534bd7dc14" + date = "2022-11-21" + modified = "2022-11-25" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_063" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_063_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "e9b2216bc0e3755a16cf68b15ef3152aac9ea65a9d59c9db364017acc5ba848e" + logic_hash = "14c180eecdf0e6fbf2b936d6c444ad58c2e649e1fa770106e8719057ee1aefbd" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20221118" + malpedia_hash = "e0702e2e6d1d00da65c8a29a4ebacd0a4c59e1af" + malpedia_version = "20221125" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd6 8bc8 ff15???????? 50 ff15???????? } - $sequence_1 = { 8b0d???????? 68???????? ffd6 8bc8 } - $sequence_2 = { 83c408 e9???????? 68???????? e8???????? 83c404 6a00 } - $sequence_3 = { 7512 6888130000 68???????? e8???????? } - $sequence_4 = { 83f801 7505 e8???????? 68???????? 68???????? } - $sequence_5 = { ff15???????? 50 68???????? e8???????? 83c408 e9???????? 68???????? } - $sequence_6 = { 683f000f00 6a00 68???????? ff15???????? } - $sequence_7 = { 53 ffd7 56 ff15???????? 85c0 5b } - $sequence_8 = { 8d85fcfdffff 68???????? 50 ff15???????? 83c410 } - $sequence_9 = { 6a14 57 68???????? 89442420 } - $sequence_10 = { 6a01 56 ff15???????? 85c0 7513 ff15???????? } - $sequence_11 = { 741c 3975fc 7517 57 ff15???????? 68???????? e8???????? } - $sequence_12 = { 8bec 81ec04020000 56 57 68???????? 68???????? } - $sequence_13 = { f3a4 8b7b08 83c9ff f2ae f7d1 49 83f914 } - $sequence_14 = { 52 6800240000 68???????? 56 } - $sequence_15 = { 8b5304 83c9ff 8bfa 33c0 f2ae f7d1 49 } - $sequence_16 = { 8b8dfcfdffff 51 ff15???????? 8985f0fdffff 83bdf0fdffff00 } - $sequence_17 = { 8b5104 52 68???????? e8???????? 83c408 eb0a } - $sequence_18 = { e8???????? 83c40c 6a20 6a00 68???????? e8???????? 83c40c } - $sequence_19 = { 8b4508 50 56 682a040000 ff15???????? } - $sequence_20 = { 50 6a01 e8???????? 83c414 a1???????? } - $sequence_21 = { e8???????? 8bb42438010000 8b3d???????? 8d4c240c 51 53 } - $sequence_22 = { 6a00 6a04 e8???????? 83c414 85c0 7510 ff15???????? } - $sequence_23 = { 668935???????? 7e15 b299 8a9874304000 32da } - $sequence_24 = { eb08 c744240c2a040000 8b54242c 8d4c2400 89542414 8b15???????? 56 } - $sequence_25 = { 5e 5b 81c428010000 c3 5f 5e 33c0 } - $sequence_26 = { ff248548144000 6888130000 6a01 6a00 6a00 6a03 } + $sequence_0 = { 8d43cf 83f819 770c 6689b550030000 e9???????? } + $sequence_1 = { 7363 488bf3 4c8d35dfc40100 83e63f 488beb 48c1fd06 48c1e606 } + $sequence_2 = { e8???????? 4863f8 488d3588800100 488bcb } + $sequence_3 = { 0f11442478 4c8b4708 488d442470 493bc0 7362 488b07 488d4c2470 } + $sequence_4 = { 4885c9 7407 48ff25???????? c3 48894c2408 57 4883ec50 } + $sequence_5 = { 83f801 7518 488b0d???????? 488d05bf5f0100 483bc8 7405 e8???????? } + $sequence_6 = { 8b8c96d0cd0200 8b534c 33c8 0fb6c1 } + $sequence_7 = { 0f84e7000000 488b0e 483bc8 740e 4885c9 7406 } + $sequence_8 = { 498bc2 418be9 48c1f806 488d0d708c0100 4183e23f 4903e8 } + $sequence_9 = { 488d158a5a0200 488bcb e8???????? 85c0 7499 488d157f5a0200 488bcb } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 475136 } -rule MALPEDIA_Win_Ahtapot_Auto : FILE +rule MALPEDIA_Win_Blacklotus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "205853ed-0c62-5497-8ae7-152aba719174" + id = "84ef9a0b-6544-5450-8b66-292ec2ba5dbd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ahtapot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ahtapot_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blacklotus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blacklotus_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "392656dae04b266a3580579c812b8abd790d9485771e5a66abe1a48d413d41a8" + logic_hash = "94ccc2d7ff61cb6463b78893aadb2549c584433629bcbab33ca8298790f40cde" score = 75 quality = 75 tags = "FILE" @@ -104460,34 +103449,34 @@ rule MALPEDIA_Win_Ahtapot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd6 6a44 8d8d44f5ffff 53 51 e8???????? } - $sequence_1 = { 51 68???????? e8???????? 83c404 50 68???????? 8d95c8f3ffff } - $sequence_2 = { 6a00 6a00 8d85e0f2ffff 50 6a00 ff15???????? 8b8dcceeffff } - $sequence_3 = { 741e 6683f80d 74d8 668907 83c702 33c9 66890f } - $sequence_4 = { 33c9 83f823 741a 8d93fc100000 8d4900 46 668902 } - $sequence_5 = { 8985f0ebffff 52 8d85f0ebffff 50 898df4ebffff } - $sequence_6 = { 83c414 8d95c0edffff 52 ffd7 6a00 6a00 } - $sequence_7 = { 8d8528ecffff 8bff 668b10 663b11 751e 6685d2 7415 } - $sequence_8 = { 399db0cbffff 7526 8b8584cbffff 83c804 83e017 } - $sequence_9 = { 8bec 6aff 68???????? 64a100000000 50 81ecb00a0000 a1???????? } + $sequence_0 = { 443bca 7319 69c03f000100 4883c102 4103c0 41ffc1 440fb701 } + $sequence_1 = { c745cfc1afbd03 c745d301138a6b c745d73a911141 c745db4f67dcea c745df97f2cfce } + $sequence_2 = { 448bc6 488d155b1d0000 488bcb e8???????? 488bf0 } + $sequence_3 = { 770b 418b4908 03ca 413bcb 770e 6641ffc2 4983c128 } + $sequence_4 = { 42883c10 4183fb3c 0f8c45ffffff 498d8af0000000 41b810000000 498bd6 } + $sequence_5 = { 488d1588f7ffff e8???????? 488b05???????? 488bcb ff5020 488b5c2430 488b742438 } + $sequence_6 = { 4632440c30 eb1b 418af1 83f804 } + $sequence_7 = { 4889442428 4c8bc5 488bd3 48897c2420 } + $sequence_8 = { 740b 4883c602 483bf7 72bd eb0c bb03000000 eb05 } + $sequence_9 = { 48897010 48897818 4c897020 55 488d68c8 4881ec30010000 4c8bd1 } condition: - 7 of them and filesize < 430080 + 7 of them and filesize < 181248 } -rule MALPEDIA_Win_Strongpity_Auto : FILE +rule MALPEDIA_Win_Systembc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9dea39af-3982-5a58-a948-3e1c67dd03f0" + id = "78762f50-0312-5144-8487-9132a843d75d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.strongpity" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.strongpity_auto.yar#L1-L178" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.systembc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.systembc_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "8a0d5e9b999ff0f85c5dc06bfd5cfa7c4f64f5270847839a9eee14c1a7cc3626" - score = 60 - quality = 45 + logic_hash = "0c55a2c050a3bb97541957e7a554780d9460670263a6f5688965634c91b9bb06" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -104499,38 +103488,32 @@ rule MALPEDIA_Win_Strongpity_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6aff ff771c 56 ff15???????? 837df800 7416 6a04 } - $sequence_1 = { 53 56 ff15???????? 85c0 7427 53 } - $sequence_2 = { eb0f 50 56 e8???????? 59 59 } - $sequence_3 = { 75f8 ff75d0 68???????? ff36 e8???????? 8b45d4 } - $sequence_4 = { 6a6f 668945d4 58 6a6e 5a 6a74 } - $sequence_5 = { 7417 ba00010000 8bc8 c60100 41 83ea01 75f7 } - $sequence_6 = { ff75f4 68???????? 8d0441 50 e8???????? 8b4608 83c418 } - $sequence_7 = { 6a02 59 03c1 50 e8???????? } - $sequence_8 = { 5e 5d 83c40c c3 396f18 } - $sequence_9 = { 5e 5d 5b c3 837c240800 56 } - $sequence_10 = { 5e 5d 83c408 c3 33db } - $sequence_11 = { 5e 5d 5b 83c420 c3 8b442424 68???????? } - $sequence_12 = { 5e 5d 5b 83c410 c3 837c242c00 } - $sequence_13 = { 5e 5d 8919 33c0 5b 59 } - $sequence_14 = { 57 8b38 8b8f30870000 8baf28010000 } - $sequence_15 = { 5e 5d 8bc3 5b 83c410 c3 8b464c } + $sequence_0 = { 8bec 53 57 56 8b7d10 } + $sequence_1 = { 7507 66837fff00 740d 837d1000 7409 66837aff00 7502 } + $sequence_2 = { 8b4d0c 837d0c00 750b ff7508 e8???????? } + $sequence_3 = { 837d0cfe 751c 837d1000 7507 66837fff00 } + $sequence_4 = { 50 8b45f8 8b08 50 8b4178 } + $sequence_5 = { 6a00 8d85fcfbffff 50 8b45f8 8b08 } + $sequence_6 = { 740d 837d1000 7409 66837aff00 7502 eb2e } + $sequence_7 = { 837d0cfe 751c 837d1000 7507 66837fff00 740d 837d1000 } + $sequence_8 = { c9 c21400 55 8bec 53 57 56 } + $sequence_9 = { 8b450c ab 8b4514 ab } condition: - 7 of them and filesize < 999424 + 7 of them and filesize < 75776 } -rule MALPEDIA_Win_Noxplayer_Auto : FILE +rule MALPEDIA_Win_Ssload_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fab5d56f-e9c6-515a-ae0f-470960c542fb" + id = "f6ceb229-a7e1-5841-bcaa-d6789358d285" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.noxplayer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.noxplayer_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ssload" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ssload_auto.yar#L1-L168" license_url = "N/A" - logic_hash = "77744292ebf109ed57f41d00cb6e30b7a306c1c6c824a437b236cefc116466ee" + logic_hash = "816793f1c924d2fa45e62fdcb0930a6aeafd4fdc18acca20a05a5227b74cb23d" score = 75 quality = 75 tags = "FILE" @@ -104544,32 +103527,38 @@ rule MALPEDIA_Win_Noxplayer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488b11 89449afc 483bdd 7cdd 488d5e28 41bc04000000 } - $sequence_1 = { 8b0cb8 41890b e8???????? 488b4e10 4c8bd8 442b1cf9 3b7e1c } - $sequence_2 = { 48634810 488b00 486bc968 488d540198 48395318 7417 488b4318 } - $sequence_3 = { 4889b180000000 4889b1d0000000 4889b188000000 4889b1d8000000 4889b1e0000000 4889b190000000 4889b1e8000000 } - $sequence_4 = { 488bd8 482b1f 483b4710 750d ba01000000 488bcf e8???????? } - $sequence_5 = { 8b4328 41894618 33c0 e9???????? 488b4740 488b4810 8b4760 } - $sequence_6 = { 488bc6 48894360 c6436800 488d442430 4889442428 89742420 4c8bcb } - $sequence_7 = { 488b1b 488bcf e8???????? 488bfb 807b2100 74e0 33d2 } - $sequence_8 = { 80792900 7513 483b4110 750d 488bc1 488b4908 } - $sequence_9 = { 413bc9 7e04 ffc7 03c1 4883c204 49ffc8 75e7 } + $sequence_0 = { 31d2 8944240c 662e0f1f840000000000 0f1f4000 3b6c2408 7306 } + $sequence_1 = { 04e3 89c1 89d8 bb3e000000 46 } + $sequence_2 = { 0fb66f01 0fb67702 0fb67f03 83e307 c1e312 } + $sequence_3 = { 0fb605???????? 84c0 0f8495010000 8b450c 85c0 7409 83f803 } + $sequence_4 = { 31c0 40 31ff 31db } + $sequence_5 = { 0fb7ce 25ff030000 c1e00a 81e1ff030000 } + $sequence_6 = { 31c8 31cf 29c8 19cf 3d10270000 } + $sequence_7 = { 31c0 40 81fd80000000 721b b802000000 81fd00080000 720e } + $sequence_8 = { 034a10 894de0 8b45e0 3b45dc 7606 8b4de0 894ddc } + $sequence_9 = { 034214 50 8b4df8 51 e8???????? } + $sequence_10 = { ffd1 83c408 ebbc 8b55fc 8b4208 50 e8???????? } + $sequence_11 = { 034110 50 8b550c 52 8b4de8 e8???????? } + $sequence_12 = { 034228 8945c4 6a00 6a01 6800000010 } + $sequence_13 = { 034828 8b55fc 894a2c eb0a } + $sequence_14 = { 0345e8 2b45d4 8945dc e9???????? } + $sequence_15 = { 03420c 50 ff15???????? 8945f8 837df800 } condition: - 7 of them and filesize < 742400 + 7 of them and filesize < 4950016 } -rule MALPEDIA_Win_Buer_Auto : FILE +rule MALPEDIA_Win_Stabuniq_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5a04d6e0-cd7f-5093-9f8c-3d9d8b9d18a4" + id = "aceb592e-d7b5-5f4a-8a9e-1d7eba65be7f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.buer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.buer_auto.yar#L1-L166" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stabuniq" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stabuniq_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "deb76d78e5600ee9ef4e7b63e09f28c10c8fc78def9e4354c583490d6447dafb" + logic_hash = "8abe8b1e5433d79ecca06d79534ec6148ee9460e9d28a8041508dc1cd6d954c1" score = 75 quality = 75 tags = "FILE" @@ -104583,38 +103572,32 @@ rule MALPEDIA_Win_Buer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3bc7 7d0f 8a0c46 880c18 } - $sequence_1 = { 40 3bc2 7cf1 eb02 } - $sequence_2 = { 8d5001 85ff 7504 8bc2 } - $sequence_3 = { 894144 8b45f0 03c2 8b55e8 015158 } - $sequence_4 = { 8b55e8 015158 8b55d8 894148 8b45dc 03c6 } - $sequence_5 = { 60 64a130000000 8b400c 8b4014 8b00 8b4010 8945fc } - $sequence_6 = { 8a0c46 880c18 40 3bc2 } - $sequence_7 = { 83e801 7420 83e801 740b } - $sequence_8 = { 00c0 e9???????? f7da 890c24 8d6801 31c9 be3e000000 } - $sequence_9 = { 017708 b803000000 31d2 83c418 5e 5f c3 } - $sequence_10 = { 09f2 09ca 09c2 b801000000 ebd0 } - $sequence_11 = { 0fb617 47 89f9 83e23f eb11 8b7c2410 8b5c2408 } - $sequence_12 = { 01c7 0fa5da d3e3 8b4c2444 } - $sequence_13 = { 0fa4c208 c1e008 0fb6cb 09c1 89c8 83c414 } - $sequence_14 = { 01cf 0f92c1 08f9 751d } - $sequence_15 = { 0f84d7010000 8b442418 8b5c2404 8b54242c 894c2408 01c8 } + $sequence_0 = { 8b4510 8a4de0 8808 8b5510 83c201 } + $sequence_1 = { 8d95e4fcffff 52 8b4510 ff5030 6804010000 6a00 8d8dfcfeffff } + $sequence_2 = { 8b4510 50 8b4d08 ff5124 8945f4 6aff } + $sequence_3 = { ff92bc000000 6a00 6a00 6a25 8d85c0feffff 50 8b4d14 } + $sequence_4 = { 6a00 6a00 6a25 8d85c0feffff 50 8b4d14 81c1e8110000 } + $sequence_5 = { 69d2ff000000 8b4508 8d8c101f090000 51 8d95f8feffff } + $sequence_6 = { 8d8dc0fcffff 51 e8???????? 8b5508 83c220 895508 68ff000000 } + $sequence_7 = { 8b8d24fdffff 51 8b5510 ff520c 6a40 } + $sequence_8 = { 8b88f0010000 51 8b5510 ff92b8000000 } + $sequence_9 = { ff9098010000 8b4d20 83790800 7513 8b5520 } condition: - 7 of them and filesize < 3031040 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Scieron_Auto : FILE +rule MALPEDIA_Win_Session_Manager_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1a215415-1cbd-5509-a833-0e80720c59be" + id = "c7a55698-35d0-50fe-9be2-ce1d92ad4335" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scieron" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scieron_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.session_manager" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.session_manager_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "f3ffce1ac52929398289b6099b241833a19e91e706a019cc700fc14e11b03b2d" + logic_hash = "d5175a76f3322d7804a37437b75d91825889aed645aa1d99d4aedae744a409da" score = 75 quality = 75 tags = "FILE" @@ -104628,32 +103611,32 @@ rule MALPEDIA_Win_Scieron_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff742418 ff15???????? 85c0 0f8472020000 f686????????10 7415 } - $sequence_1 = { ffd0 85f6 0f8497010000 6800800000 8d44242c } - $sequence_2 = { 6800000080 83c008 50 ff15???????? 8bf8 } - $sequence_3 = { 72f0 33c0 663b45f0 7560 8a45f4 8b4d08 } - $sequence_4 = { 3bfd 7507 33c0 e9???????? 8b742418 6a0c 57 } - $sequence_5 = { e8???????? 8bf8 83c410 3bfe 0f841bffffff } - $sequence_6 = { 0f8401010000 6a04 8d4c2410 51 } - $sequence_7 = { 8bf8 3bfe 7419 8d4574 50 57 } - $sequence_8 = { 033e 68???????? 68???????? ff15???????? 50 ff15???????? ffd0 } - $sequence_9 = { ff15???????? 50 ff15???????? ffd0 83c61c } + $sequence_0 = { 4c89b888080000 4c89b890080000 4c89b898080000 4c89b8a0080000 4c89b8a8080000 4c89b8b0080000 } + $sequence_1 = { 4c89b8001a0000 4c89b8081a0000 4c89b8101a0000 4c89b8181a0000 4c89b8201a0000 4c89b8281a0000 4c89b8301a0000 } + $sequence_2 = { 418be8 4c8d0d66a80000 8bda 4c8d0555a80000 488bf9 } + $sequence_3 = { 488d5308 33c9 48890a 48894a08 488d4c2420 e8???????? 488d0542450100 } + $sequence_4 = { 7473 4c8d15c2f6feff 4b8b84fa80850200 f644383848 7421 8a8c2488000000 } + $sequence_5 = { 498b06 498bce ff5018 4c8b08 4533c0 488d15f71a0200 488bc8 } + $sequence_6 = { 488bd1 488bc1 48c1f806 4c8d05f4970100 83e23f 48c1e206 498b04c0 } + $sequence_7 = { 4c89b8481b0000 4c89b8501b0000 4c89b8581b0000 4c89b8601b0000 } + $sequence_8 = { 4c89b820220000 4c89b828220000 4c89b830220000 4c89b838220000 4c89b840220000 4c89b848220000 4c89b850220000 } + $sequence_9 = { 4c89b8781d0000 4c89b8801d0000 4c89b8881d0000 4c89b8901d0000 4c89b8981d0000 } condition: - 7 of them and filesize < 100352 + 7 of them and filesize < 372736 } -rule MALPEDIA_Win_Winordll64_Auto : FILE +rule MALPEDIA_Win_Babar_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "08e3713d-71e0-5b8a-9ceb-d90daa753676" + id = "4c6a7dce-047d-5f59-9e3d-d3334c41d05a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.winordll64" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.winordll64_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.babar" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.babar_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "a4a004425dba88268c2d3d715c259f2863978c42cd46c83d869be58ecc44a5d1" + logic_hash = "f26db48f4ddda7baab96557200e3865f1c9bdc6e10a7518d2cd23d9a8273c7f2" score = 75 quality = 75 tags = "FILE" @@ -104667,34 +103650,40 @@ rule MALPEDIA_Win_Winordll64_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33ff e9???????? 488b0b 4c8d442440 488d542450 ff5318 85c0 } - $sequence_1 = { 4533c0 8bd3 e8???????? 8bf0 85c0 } - $sequence_2 = { 488d4158 41b806000000 488d1528120100 483950f0 740b 488b10 4885d2 } - $sequence_3 = { ba11000000 41ff5720 33d2 448be2 4889542440 8bda 4889542448 } - $sequence_4 = { 486bdb1c 4803df 48895e10 4d6be41c 4c03e7 4c896608 } - $sequence_5 = { 4803d7 4c897c2420 ff15???????? 037578 33c9 e8???????? 483bc3 } - $sequence_6 = { ff15???????? e9???????? 488d15c61c0100 488d4dbc } - $sequence_7 = { 498bcc ff15???????? 48635538 488b4dd0 ff5730 4c635d38 4d03eb } - $sequence_8 = { eb06 ffc2 4883c002 66443930 75f4 488d742470 48837d8808 } - $sequence_9 = { 488bc1 48ffc0 ffc3 803800 75f6 4533c9 4533c0 } + $sequence_0 = { 3bd6 0f8c7affffff 8bbc24d0000000 ddd9 } + $sequence_1 = { 3bd5 7e47 8d0c9500000000 2bd9 83c304 2bd5 } + $sequence_2 = { 3bd6 0f82eefeffff 8b742458 03f5 } + $sequence_3 = { 3bd6 7503 8d5014 895010 } + $sequence_4 = { 3bd6 0f86f9feffff 8b54243c 8b442438 } + $sequence_5 = { 3bd6 72d9 33f6 eb08 } + $sequence_6 = { 3bd6 721b 57 8bcb } + $sequence_7 = { 46 8d44bb08 8d5308 8d0cb7 } + $sequence_8 = { a3???????? 33c0 c3 8bc1 8b4c2404 c700???????? } + $sequence_9 = { 7708 0fb6c9 83e947 eb28 8ad1 80ea30 80fa09 } + $sequence_10 = { ffd6 83c001 50 e8???????? 8b15???????? 83c404 } + $sequence_11 = { c744242c00000000 ffd3 83c410 85ff 0f848d010000 e8???????? } + $sequence_12 = { ff15???????? 8b1424 52 ff15???????? 33c0 } + $sequence_13 = { 8b0d???????? 894f08 8b8c2450010000 8bc7 5f 5e } + $sequence_14 = { c1c90b 8bfa 03ce f7d7 0bf9 } + $sequence_15 = { e8???????? 8b8c2418010000 83c40c 5f } condition: - 7 of them and filesize < 278528 + 7 of them and filesize < 1294336 } -rule MALPEDIA_Win_Gh0Sttimes_Auto : FILE +rule MALPEDIA_Win_Vidar_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "45c172b9-1490-520d-9674-c2fea272cf58" + id = "4940e312-352d-5104-84b1-3e1a86d1ecab" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gh0sttimes" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gh0sttimes_auto.yar#L1-L164" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vidar" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vidar_auto.yar#L1-L422" license_url = "N/A" - logic_hash = "b365988442ea76655e7c2dc8b1db33d5df97fce16bdb0e3992e0bc9191760298" + logic_hash = "78072c96fd4e60233539f368a83645e6e3c45bf8d23ede4d4f8a97936d6b546c" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -104706,38 +103695,69 @@ rule MALPEDIA_Win_Gh0Sttimes_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c68598fcffff05 889d99fcffff ff15???????? 68???????? 8d841d9bfcffff 50 } - $sequence_1 = { c685b4feffff6d e8???????? eb05 e8???????? } - $sequence_2 = { ffd3 8b3f 85ff 0f844f020000 } - $sequence_3 = { e8???????? 83f8ff 7510 57 ff15???????? } - $sequence_4 = { 6a01 8d4d08 8bd6 c645086b e8???????? e9???????? 33ff } - $sequence_5 = { e8???????? 8bfc 57 56 } - $sequence_6 = { ffd3 e9???????? 8b8d8cfeffff 8b8588feffff 894e24 6a01 } - $sequence_7 = { c7858cfcffff03000000 c78590fcffff00000000 c68594fcffff05 889d95fcffff c68596fcffff00 889d97fcffff } - $sequence_8 = { 488b4c2438 488d442430 488d15da700200 4889442428 } - $sequence_9 = { 488b8f40010000 ff15???????? 488b8f40010000 ff15???????? 48c78740010000ffffffff 488b8c2490000000 4833cc } - $sequence_10 = { 488b4c2430 488b4968 e8???????? 4c8b5c2430 } - $sequence_11 = { 488b4c2438 488d442434 4c8d4c2430 4889442428 488d442440 488d1520790200 } - $sequence_12 = { 488b4c2430 488b4968 33c0 66890451 488b442430 } - $sequence_13 = { 488b4c2430 48c1e80c f7d0 334108 } - $sequence_14 = { 488b4c2438 488d442430 488d150c710200 4889442428 } - $sequence_15 = { 488b4c2430 83490c08 a808 7409 488b442430 83480c04 } + $sequence_0 = { 05c39e2600 894114 c1e810 25ff7f0000 c3 e8???????? 8b486c } + $sequence_1 = { 7202 8b00 8d8d68fdffff 51 50 } + $sequence_2 = { 8b7508 33db 895dd0 c746140f000000 895e10 8975cc } + $sequence_3 = { 8b8648af0100 c1e803 038644af0100 5e 5d c3 } + $sequence_4 = { 5f c6043300 8bc6 5e 5b c20400 } + $sequence_5 = { 89b55cfdffff 89bd60fdffff 8d450c 50 } + $sequence_6 = { d9e0 d99d00ffffff d98500ffffff d91c24 } + $sequence_7 = { 740a b800000500 e9???????? 57 } + $sequence_8 = { 895dfc e8???????? 83781408 c645fc01 } + $sequence_9 = { 8b7508 33ff 89b55cfdffff 89bd60fdffff } + $sequence_10 = { 56 8b742408 8b865caf0100 57 } + $sequence_11 = { 5e c20400 ff742408 e8???????? 59 83f8ff 7503 } + $sequence_12 = { c9 c3 8b542408 85d2 7503 33c0 c3 } + $sequence_13 = { 83781410 7202 8b00 50 8b45a0 } + $sequence_14 = { 50 ff15???????? 8b4da0 8901 } + $sequence_15 = { 53 68???????? 6802000080 ff15???????? 85c0 751b } + $sequence_16 = { c1e004 8bf0 0fbe4301 50 } + $sequence_17 = { 68???????? e8???????? 59 83f820 } + $sequence_18 = { 50 6a09 53 68???????? } + $sequence_19 = { 50 0fb605???????? 50 6a01 } + $sequence_20 = { 399e70af0600 7514 c78678af060001000000 c78670af060000000100 68fcff0100 8d8670af0400 } + $sequence_21 = { 53 50 899e6caf0600 e8???????? } + $sequence_22 = { 895df0 8d45f0 50 6a09 } + $sequence_23 = { 0fbe4301 50 8bc1 50 } + $sequence_24 = { 53 68???????? 8d8da8000000 e8???????? } + $sequence_25 = { 741d ff75f0 ff15???????? 895df0 395df0 740c } + $sequence_26 = { 68fcff0100 8d8670af0400 53 50 } + $sequence_27 = { c3 55 8bec 83ec0c 8365fc00 8365f400 8365f800 } + $sequence_28 = { 8910 8b4120 8910 8b4130 8910 c3 56 } + $sequence_29 = { 8d852cffffff 50 8d459c 50 } + $sequence_30 = { c20400 56 8bf1 e8???????? 6a00 ff74240c 8bce } + $sequence_31 = { 0faf450c 50 e8???????? 59 } + $sequence_32 = { 8b4508 8906 8b450c 894608 8b4510 } + $sequence_33 = { e8???????? c9 c3 55 8bec 83ec18 8b450c } + $sequence_34 = { 50 ff15???????? 6a1a e8???????? } + $sequence_35 = { 6860ea0000 6a00 ff15???????? 50 ff15???????? } + $sequence_36 = { ff15???????? 59 59 50 6a06 } + $sequence_37 = { 5f c21000 8bff 55 8bec 6a0a 6a00 } + $sequence_38 = { e8???????? 83c410 85c0 7404 6a99 ebcc } + $sequence_39 = { 83e03f 03d2 897110 894104 8911 5e c3 } + $sequence_40 = { 80780800 7404 33c0 40 c3 33c0 } + $sequence_41 = { dd1c24 83ec08 dd4508 dd1c24 6a0b 6a10 e8???????? } + $sequence_42 = { dd4508 dd1c24 6a0b 6a08 e8???????? 83c41c } + $sequence_43 = { eb0b 8b45f4 0500040000 8945f4 } + $sequence_44 = { 8bc6 5e c3 56 8bf1 6a08 } + $sequence_45 = { 8bc6 5e c20800 8b3f 85ff 7426 } + $sequence_46 = { 8bc6 5e c3 8b0a 80790d00 750c } condition: - 7 of them and filesize < 548864 + 7 of them and filesize < 4751360 } -rule MALPEDIA_Win_Godzilla_Loader_Auto : FILE +rule MALPEDIA_Win_Lumar_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9353009a-9ab6-50d2-b27c-912bbfae24ce" + id = "7f6eed55-2de5-5fd1-92bb-28b323fbad6c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.godzilla_loader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.godzilla_loader_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lumar" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lumar_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "15db96ce18a2f3fdeaf72974bdf0f4fdfaa545b5ea238cf268df493277052de4" + logic_hash = "4c7ebe5b3b93aaa9cf6694e15922d9cba2c0b75a9c7cd0df2741c632bee6f36c" score = 75 quality = 75 tags = "FILE" @@ -104751,73 +103771,73 @@ rule MALPEDIA_Win_Godzilla_Loader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d45fc 50 57 6a01 56 ff7508 8975fc } - $sequence_1 = { 7406 8b08 50 ff511c } - $sequence_2 = { 57 6a01 56 ff7508 8975fc ff15???????? } - $sequence_3 = { 51 56 57 ff7508 ff15???????? 8bf0 56 } - $sequence_4 = { 50 a5 ff512c 85c0 756c } - $sequence_5 = { 8d45fc 50 57 6a01 56 ff7508 } - $sequence_6 = { 50 57 6a01 56 ff7508 } - $sequence_7 = { 6a01 56 ff7508 8975fc ff15???????? } - $sequence_8 = { 50 ff91f0000000 85c0 7813 } - $sequence_9 = { 50 57 6a01 56 ff7508 8975fc ff15???????? } + $sequence_0 = { 8b55f8 8b4df0 56 e8???????? 83c418 8bce e8???????? } + $sequence_1 = { 8b450c 48 89450c 8b45f4 3b45b8 730f 8b45f8 } + $sequence_2 = { 8a06 3ac3 7de6 8a06 6a03 5b 3c6c } + $sequence_3 = { 83e801 740b 2bc3 742d 83620c00 4e } + $sequence_4 = { 7618 8b848d74fbffff 89948d74fbffff 03d0 41 3bce } + $sequence_5 = { 8d8534ffffff 59 0fb70d???????? 0f45d1 0fb7ca 41 } + $sequence_6 = { 8bec b804100000 e8???????? 53 56 57 bb00100000 } + $sequence_7 = { e8???????? 83c40c 8945f0 8365e400 8b45b0 83e001 } + $sequence_8 = { 83fa02 73e1 5e c3 55 8bec } + $sequence_9 = { c60430c3 8d45fc 895dfc 50 ff15???????? 50 ff15???????? } condition: - 7 of them and filesize < 155648 + 7 of them and filesize < 81920 } -rule MALPEDIA_Win_Unidentified_096_Auto : FILE +rule MALPEDIA_Win_Unidentified_111_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ffd5cfa4-f468-5327-a209-b875a1aa7db9" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_096" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_096_auto.yar#L1-L117" + id = "761c3c1a-627b-5adf-b1c2-f96f11c05a94" + date = "2023-12-06" + modified = "2023-12-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_111" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_111_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "d9d15c86fa946b0e45aa738b5898be2be607aa89def00775e64a1c8735fb15f8" + logic_hash = "8a86a6eb9509e0a5b4e912cde53abfcabb23f3644fc565d69ca8396c5dc5d7c9" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20231130" + malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" + malpedia_version = "20230808" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb17 b028 a2???????? eb0e } - $sequence_1 = { b040 a2???????? eb4d b023 a2???????? eb44 b024 } - $sequence_2 = { 48 83e01e 83c060 eb15 85ff } - $sequence_3 = { eb5f b021 a2???????? eb56 } - $sequence_4 = { 0f9dc0 48 83e032 83c02d } - $sequence_5 = { 895108 8b400c 89410c e8???????? 83c410 } - $sequence_6 = { 8bf8 8b442420 83c408 3dff000000 741d 8b4c2420 8b54241c } - $sequence_7 = { 83f926 5b 0f8750010000 33d2 8a9154174000 ff24952c174000 } - $sequence_8 = { 5d 83c44c c21000 55 } - $sequence_9 = { f644240c01 7409 8ac1 2c30 a2???????? 6683f96a 723b } + $sequence_0 = { 488b4c2428 0fbe09 3bc1 7512 } + $sequence_1 = { c744242002000000 e9???????? 837c243406 7511 837c243801 750a } + $sequence_2 = { 8b00 488b4c2430 488b09 0fbe0401 48634c2404 488b542428 0fbe0c0a } + $sequence_3 = { eb43 41b901000000 448b442424 488b542428 488b4c2448 e8???????? } + $sequence_4 = { eb1f c744242000000000 4533c9 4533c0 } + $sequence_5 = { 488b4c2448 ff15???????? 89442444 837c244400 7502 eb11 } + $sequence_6 = { 488d8c0c60020000 ba02000000 486bd200 4803ca 448bc0 488b542420 e8???????? } + $sequence_7 = { 66c1ca08 0fb7d2 4c8b8424a0000000 450fb74006 6641c1c808 450fb7c0 4c8b8c24a0000000 } + $sequence_8 = { e8???????? b910000000 e8???????? 4889442448 488b442448 488b4c2450 488908 } + $sequence_9 = { 4889542410 48894c2408 4883ec78 c744243000000000 c744243400000000 488b942488000000 488d4c2448 } condition: - 7 of them and filesize < 25648 + 7 of them and filesize < 148480 } -rule MALPEDIA_Win_Pikabot_Auto : FILE +rule MALPEDIA_Win_Shatteredglass_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ca491d89-20a6-5b52-8d28-6fe7d217ba54" + id = "b5759aec-876a-5e51-92c3-b5c3cd47ebed" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pikabot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pikabot_auto.yar#L1-L270" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shatteredglass" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shatteredglass_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "c58243245af92019919e67e8e639db22bdc3515d5ca76925cfc701e773724623" + logic_hash = "01b6c47460c5c08264d9ff26f8c68c9d17064a107dafa21abd25815194e46710" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -104829,53 +103849,34 @@ rule MALPEDIA_Win_Pikabot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ebd3 8b4508 c9 c3 55 8bec } - $sequence_1 = { 8bec 83ec0c 8b4508 8945fc 8b450c 8945f8 8b4510 } - $sequence_2 = { 8b45f8 40 8945f8 ebd3 8b4508 } - $sequence_3 = { 8b4df8 8a09 8808 8b45fc 40 8945fc 8b45f8 } - $sequence_4 = { 8b4510 48 894510 837df400 741a 8b45fc 8b4df8 } - $sequence_5 = { 7ce9 8b4214 2b420c 5f } - $sequence_6 = { 8a1c08 8d4320 0fb6c8 8d53bf 80fa19 0fb6c3 } - $sequence_7 = { 3bc7 72d5 5b 5f 8bc6 } - $sequence_8 = { 57 8bfa 85c9 7436 85ff } - $sequence_9 = { 6a08 0f43c8 33c1 83fa40 } - $sequence_10 = { 8801 41 8a040a 84c0 75f6 c60100 8bc6 } - $sequence_11 = { 8b0cba 03ce e8???????? 8bd0 } - $sequence_12 = { 53 56 8b35???????? b84d5a0000 57 8955fc 663906 } - $sequence_13 = { e8???????? 8bd0 e8???????? 3b45fc } - $sequence_14 = { 0fabd0 83fa20 6a08 0f43c8 } - $sequence_15 = { 56 8bf1 85c9 7419 85d2 } - $sequence_16 = { 0345f8 03c8 0fb6c9 894df8 } - $sequence_17 = { 0fb6d1 03c2 0fb6c0 8945f0 } - $sequence_18 = { 40 3d00010000 72f1 8bf2 } - $sequence_19 = { 81f900010000 72f0 8bf0 33d2 } - $sequence_20 = { 3d00010000 72f1 8b35???????? 8bf9 } - $sequence_21 = { 8b01 0d20202020 3d6e74646c 750f } - $sequence_22 = { 8d4400ff 5d c3 55 89e5 57 56 } - $sequence_23 = { 893c24 e8???????? 31c9 894c2410 } - $sequence_24 = { a1???????? 8b00 890424 e8???????? a1???????? 8b9060010000 89542404 } - $sequence_25 = { 890424 e8???????? 8b4308 29f0 } - $sequence_26 = { c744240448020000 c7042440000000 a1???????? ff5050 31c9 52 } - $sequence_27 = { 893c24 a1???????? ff90ec000000 52 52 85c0 } - $sequence_28 = { 89442408 31c0 89442404 890424 } + $sequence_0 = { 59 eb3c 8b9530e5ffff 8b8528e5ffff 8b8d24e5ffff 8b0485d0d14100 f644010440 } + $sequence_1 = { ff15???????? 57 ff15???????? 8b4dfc 8a45e7 33cd 5f } + $sequence_2 = { 75f5 2bce d1f9 83f918 } + $sequence_3 = { 68???????? 56 ffd7 68???????? 68???????? 8d85f8feffff } + $sequence_4 = { 7c88 33f6 8d9b00000000 0fb70c73 } + $sequence_5 = { 8d4900 0fb70c77 8d41d0 6683f809 7705 } + $sequence_6 = { 68???????? 68???????? e8???????? 8b3d???????? 83c408 837c241001 7576 } + $sequence_7 = { b810000000 2bc6 50 8d8640d74100 50 57 ffd3 } + $sequence_8 = { 888840d74100 83fe20 7c88 8b3d???????? } + $sequence_9 = { 8d410d 8d642400 8a08 8a5001 8a6802 8a70ff } condition: - 7 of them and filesize < 1717248 + 7 of them and filesize < 273408 } -rule MALPEDIA_Win_Bbsrat_Auto : FILE +rule MALPEDIA_Win_Hyperssl_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0025d705-e6c3-5443-a840-3f0b2380c373" + id = "278628e2-0cb8-5fcf-b0b4-758a4cb29c23" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bbsrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bbsrat_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hyperssl" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hyperssl_auto.yar#L1-L205" license_url = "N/A" - logic_hash = "41e9d1288a6b47bf01a3af69d556bf8b74b048345c44a671654c850d84e7f7a3" + logic_hash = "11f6d7199b100b059f11030323327bd2335a327a45ce3c310d198ef4e514bf67" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -104887,32 +103888,45 @@ rule MALPEDIA_Win_Bbsrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c408 c3 6a00 8d442418 50 57 53 } - $sequence_1 = { 8bec c7451001000000 c7450c01000000 833d????????00 7516 68???????? a1???????? } - $sequence_2 = { 85c0 7463 8b3d???????? 6a00 6a00 6a03 6a00 } - $sequence_3 = { 50 8d8c24de080000 51 66898424e0080000 e8???????? 33d2 } - $sequence_4 = { 8b8620010000 3bc3 7407 50 ff15???????? 8b8634010000 57 } - $sequence_5 = { 752a 80780500 7524 80780600 751e b105 384807 } - $sequence_6 = { 89442404 eb04 8b442404 f7d8 1bc0 } - $sequence_7 = { 53 89442404 89442408 8944240c 55 8b6c241c 89442414 } - $sequence_8 = { 6a04 8d442420 50 6a1f 53 e8???????? e9???????? } - $sequence_9 = { 0f8415010000 397c2418 0f860b010000 8d642400 8b442414 8b34b8 837e0401 } + $sequence_0 = { 0108 3310 c1c607 c1c210 } + $sequence_1 = { 8b4028 03c1 7423 56 57 b9???????? } + $sequence_2 = { 0105???????? 8d558c 89458c 894590 } + $sequence_3 = { 33c9 2402 3c02 0f94c1 8d0ccd05000000 8d040f 50 } + $sequence_4 = { 0101 0100 0100 0100 } + $sequence_5 = { 0100 0200 0200 0002 0002 } + $sequence_6 = { 0108 3908 1bc9 f7d9 } + $sequence_7 = { 0101 014514 2bf3 8b5d0c } + $sequence_8 = { 0105???????? 8d8d5cffffff 89855cffffff 898560ffffff } + $sequence_9 = { 5f 8a10 301401 8a10 } + $sequence_10 = { 8a10 301406 40 4f 75f2 } + $sequence_11 = { 2bc8 2bf0 5f 8a10 } + $sequence_12 = { 40 5d c20c00 6a08 68???????? } + $sequence_13 = { 8bc8 85c9 7436 8b413c 03c1 } + $sequence_14 = { 03c1 742a 8b4028 03c1 } + $sequence_15 = { 011d???????? 5f 8935???????? 5e } + $sequence_16 = { 017e08 50 e8???????? ff0d???????? } + $sequence_17 = { 017e0c 5f 8bc6 5e c20800 } + $sequence_18 = { 017e08 8bc3 e8???????? c20400 } + $sequence_19 = { 017e0c 8d4d08 e8???????? 5f } + $sequence_20 = { 01442428 8b442428 884500 45 } + $sequence_21 = { 017e0c 395e10 740f ff7610 } + $sequence_22 = { 016b08 897b04 5f 5e } condition: - 7 of them and filesize < 434176 + 7 of them and filesize < 835584 } -rule MALPEDIA_Win_Xbot_Pos_Auto : FILE +rule MALPEDIA_Win_Webc2_Ugx_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2a6bf949-203e-5838-9302-120351d13e42" + id = "1c23cedb-b71d-5193-aa31-e8153ab4c4b4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xbot_pos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xbot_pos_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_ugx" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_ugx_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "64b7d710b96434b08fc5c38afe005807adccf502aa66b286ce03ea7fb875f890" + logic_hash = "7d4c482dc506453890fdde88d716a3ceb2e3f8b35a1cb1eec11dbba57393fe56" score = 75 quality = 75 tags = "FILE" @@ -104926,32 +103940,32 @@ rule MALPEDIA_Win_Xbot_Pos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8945ec 837dec00 7410 8b4dec e8???????? } - $sequence_1 = { 50 8b4d08 e8???????? 50 8b4dec e8???????? 8b08 } - $sequence_2 = { e8???????? 8d8df8fcffff e8???????? 8d85d8fcffff 50 8b4d08 e8???????? } - $sequence_3 = { 8b4508 83e03f 6bc830 8b1495e0465600 03d1 b801000000 6bc800 } - $sequence_4 = { 8b4d0c c1f906 8b550c 83e23f 6bc230 8b0c8de0465600 8b55dc } - $sequence_5 = { e8???????? 0fb68593feffff 85c0 7431 8d4580 50 } - $sequence_6 = { 6bc830 8b1495e0465600 0fb6440a28 2580000000 7541 8b4de4 51 } - $sequence_7 = { 8d850cfdffff 50 8b4d08 e8???????? 89851cfcffff } - $sequence_8 = { 8945ec 837dec00 7417 8b45f8 83780800 740e 8b45ec } - $sequence_9 = { 00a58d49000e 8a4900 268b4900 52 8c4900 7e8d 49 } + $sequence_0 = { ff969c060000 3bc3 89458c 0f8497030000 } + $sequence_1 = { 57 ff969c060000 3bc3 8945d8 0f8487020000 } + $sequence_2 = { 50 ff7508 ff969c060000 3bc3 8945bc 0f84a2040000 8b7db4 } + $sequence_3 = { ff55c0 57 ff55f8 ff55e8 } + $sequence_4 = { 50 e8???????? 6a01 6a10 57 68420d0000 } + $sequence_5 = { aa 33c0 8d7d9d 885d9c c645d47a ab ab } + $sequence_6 = { 8d8b00200000 894db4 8d9100200000 8955b8 8db200200000 8975dc 81c600100000 } + $sequence_7 = { ff55b8 85c0 741c 8d8584fdffff 50 } + $sequence_8 = { f3ab 66ab aa 33c0 8d7de9 885de8 8b7508 } + $sequence_9 = { e9???????? 8d86ae090000 50 57 ff969c060000 3bc3 8945c0 } condition: - 7 of them and filesize < 3031040 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Jimmy_Auto : FILE +rule MALPEDIA_Win_Unidentified_074_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e00c47ff-70b5-5db3-a3df-5549a310a9aa" + id = "18d2173e-134a-5069-ab8f-b9abd19f1bd3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jimmy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jimmy_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_074" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_074_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "1b3730a9d32503c4a70a6daa21a4c8b83fd1ef93162a202906ad5585e6f013b5" + logic_hash = "6dab9e5ae43cc86eae4e300f173218fa8732c7df5d913a5bb2fedc84e5de19c3" score = 75 quality = 75 tags = "FILE" @@ -104965,32 +103979,32 @@ rule MALPEDIA_Win_Jimmy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0345e4 8945f0 8b45fc 2b45e4 8945fc 8b451c } - $sequence_1 = { 8b45fc 40 8945fc ebe6 8b45fc c9 c3 } - $sequence_2 = { 40 898584fbffff 8b8584fbffff 3b8588fbffff 0f83bc000000 6a08 } - $sequence_3 = { 6a01 ff7508 e8???????? 59 59 f7d8 } - $sequence_4 = { 8365f800 8d45f8 50 6a00 ff7508 a1???????? ffb030010000 } - $sequence_5 = { 751a 8b4508 ff7024 e8???????? 59 8b4508 } - $sequence_6 = { 8b45f4 0fb700 8b4dfc 0fb709 3bc1 7514 33c0 } - $sequence_7 = { 8b45f0 2b45f4 50 ff75f4 ff75fc e8???????? 83c40c } - $sequence_8 = { 8945f8 837df800 7449 837d1000 7408 } - $sequence_9 = { 7406 837df400 7507 32c0 e9???????? 8b45f0 05f8000000 } + $sequence_0 = { 7417 0fb732 8bcb b8???????? 663930 } + $sequence_1 = { 33c0 c78524e7ffff07000000 66898510e7ffff 8d85f8e6ffff 50 8d8540e7ffff } + $sequence_2 = { 8b07 eb02 8bc7 8b55e0 } + $sequence_3 = { 68???????? c60300 e8???????? 8d8d58e7ffff e8???????? } + $sequence_4 = { 894dfc 8b7e10 c745f001000000 8b4310 40 } + $sequence_5 = { c78524e7ffff07000000 66898510e7ffff 8d85f8e6ffff 50 8d8540e7ffff c78520e7ffff00000000 50 } + $sequence_6 = { 7504 33c9 eb18 8d8d88e7ffff 8d5102 668b01 } + $sequence_7 = { 68???????? 50 e8???????? 8b4dfc 83c424 f7d8 } + $sequence_8 = { 50 ffb578dfffff e8???????? 33c0 c7858cdfffff07000000 } + $sequence_9 = { e8???????? c743140f000000 c7431000000000 c60300 8b9584e7ffff 83fa10 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 335872 } -rule MALPEDIA_Win_Powershellrunner_Auto : FILE +rule MALPEDIA_Win_Quickmute_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "46b69b90-7940-5db2-80f3-f8192ab438b0" + id = "9346c7aa-034b-5306-98dc-f15f081cecb5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.powershellrunner" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.powershellrunner_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.quickmute" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.quickmute_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "b42437163f86140159e67a0a5b01330144313dc98950bc6641d4e09d38867635" + logic_hash = "d5f635b1bfde0d275999edc49a14531f110db04930e1d0cd71d09b7e6594ac87" score = 75 quality = 75 tags = "FILE" @@ -105004,32 +104018,32 @@ rule MALPEDIA_Win_Powershellrunner_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 498bce ff15???????? 488bd8 eb02 33db 4c8d35e900ffff 4885db } - $sequence_1 = { 488d058f9b0000 488bd9 483bc8 7417 8b815c010000 85c0 750d } - $sequence_2 = { 4053 4883ec20 8bd9 4c8d0d19300100 b901000000 4c8d0505300100 488d1506300100 } - $sequence_3 = { 4c8d8424a0000000 33d2 488b4c2438 ff15???????? 85c0 } - $sequence_4 = { 4439ac24b8000000 0f87de000000 03bc24b8000000 488b542440 4c8d1d841d0100 } - $sequence_5 = { 85c0 7439 488b542438 488b4c2440 e8???????? } - $sequence_6 = { 488b442460 488b4c2470 488d4488fc 488bc8 e8???????? 488b4c2460 488b542468 } - $sequence_7 = { c68424a000000033 c68424a100000036 c68424a200000039 c68424a30000003a c68424a400000026 c68424a500000030 c68424a600000055 } - $sequence_8 = { ff15???????? e8???????? 85c0 7426 488d442434 4889442428 c744242000000000 } - $sequence_9 = { 4533c0 488b542458 33c9 ff15???????? 85c0 7529 488b4c2458 } + $sequence_0 = { e8???????? 8b7c2428 57 56 8bc3 e8???????? 6a04 } + $sequence_1 = { ff15???????? 8b4b54 6a04 6800100000 51 57 } + $sequence_2 = { 8d853cfdffff 56 50 ff15???????? 83c414 } + $sequence_3 = { 56 8d85f0feffff 33db 50 c785f0feffff6d737663 c785f4feffff72742e64 } + $sequence_4 = { c645fa6c 885dfb 66c745fc5700 750c } + $sequence_5 = { 66833c7731 57 0f94c1 888c353cffffff 46 } + $sequence_6 = { 46 ff15???????? 83c404 3bf0 72e2 8d55e4 52 } + $sequence_7 = { 51 8d9424e2030000 52 8d842466020000 } + $sequence_8 = { 7402 ffd0 8345e404 ebe6 c745e084914000 817de088914000 } + $sequence_9 = { c78542ffffff63746f72 66c78546ffffff7957 c68548ffffff00 750f } condition: - 7 of them and filesize < 458752 + 7 of them and filesize < 146432 } -rule MALPEDIA_Win_Kimjongrat_Auto : FILE +rule MALPEDIA_Win_Scranos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6fc69770-2665-5839-9d6a-97fd73d156df" + id = "3bc50a28-b6e6-5463-a597-05290715703b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kimjongrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kimjongrat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scranos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scranos_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "edaec54e18eb1d3289f1a7f5442afe5f1403cb37fea612fda6550402130dfa44" + logic_hash = "55c9e24c122b178b35286bb9d84ccadcfb35aee7a1a2177725fac28566a869c1" score = 75 quality = 75 tags = "FILE" @@ -105043,32 +104057,32 @@ rule MALPEDIA_Win_Kimjongrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7510 56 e8???????? 83c408 eb30 57 e8???????? } - $sequence_1 = { 751c 8b45f4 83c004 8945f4 8b00 43 83c704 } - $sequence_2 = { eb02 33db ff7610 57 e8???????? 83c408 85c0 } - $sequence_3 = { c7856cffffffffffffff 8b4510 80380c 7513 8b4dd4 ff31 ff7008 } - $sequence_4 = { eb30 c6840d64d9ffff5e eb26 c6840d64d9ffff2f eb1c c6840d64d9ffff3f eb12 } - $sequence_5 = { e8???????? 53 57 e8???????? 8b5304 0fbf5b26 83c414 } - $sequence_6 = { eb13 8b4d20 0fb6c1 85c9 bb20000000 0f45d8 80cb01 } - $sequence_7 = { c7852cffffff00000000 741e 8d8504ffffff 68???????? 50 e8???????? 83c408 } - $sequence_8 = { e8???????? 83c410 5d c3 6a00 b8???????? 6aff } - $sequence_9 = { e8???????? 668b4608 663345c4 b9007e0000 6623c1 83c40c 663145c4 } + $sequence_0 = { 8b5510 0355fc 8a02 8845fb 0fbe4dfb 85c9 0f848a000000 } + $sequence_1 = { b83f000000 5b 83c408 c3 894f10 894714 8b96280c0000 } + $sequence_2 = { 8b55e8 3b956cffffff 0f8d9c000000 8b45e8 8b8c8530ffffff 8b55e8 8b4154 } + $sequence_3 = { 8b55e8 8b451c 8b0c90 6bc918 8b5514 8b4204 8b0c08 } + $sequence_4 = { 8b55fc 52 e8???????? 83c408 8945f8 817df8ce030000 7739 } + $sequence_5 = { 8bca 81e10000f000 81f900004000 56 57 7f6c 7455 } + $sequence_6 = { e9???????? e8???????? 85c0 747d 8b442418 8b4c2414 830b02 } + $sequence_7 = { e8???????? 8945b0 8b4db0 898d30ffffff 8d9530ffffff 52 8b8decfeffff } + $sequence_8 = { 8b8d9cfeffff 8b511c 52 8b8580feffff 50 8b4d08 51 } + $sequence_9 = { 8bd3 8b32 3b31 7512 83e804 83c104 83c204 } condition: - 7 of them and filesize < 1572864 + 7 of them and filesize < 2859008 } -rule MALPEDIA_Win_Whiteblackcrypt_Auto : FILE +rule MALPEDIA_Win_Morto_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "39243d42-8305-573c-a47b-e4b6dd139aef" + id = "9daa15ad-04bd-517d-96ea-e01678db73e5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.whiteblackcrypt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.whiteblackcrypt_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.morto" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.morto_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "660907780e4078f0416bec5591629e01f78308bd70eb5a7d32026bca72fd8322" + logic_hash = "6193315806789c46deee4d81d57339bc016356ef937c67c10ba9195e0e60ffaf" score = 75 quality = 75 tags = "FILE" @@ -105082,32 +104096,32 @@ rule MALPEDIA_Win_Whiteblackcrypt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 790d b910270000 ff15???????? ebea e8???????? b805000030 31c9 } - $sequence_1 = { 4989e8 e8???????? 80be4402000000 4989c1 } - $sequence_2 = { 418a530b 4188530f 418a5307 41884307 4188530b 0f8490000000 } - $sequence_3 = { 45887801 e8???????? 4131c6 4531ca 4531ee 410fb6ca } - $sequence_4 = { e8???????? 4889c7 4989d9 41b800000002 } - $sequence_5 = { c744242c413a5c00 89c5 f20f2acb 488b05???????? } - $sequence_6 = { 83e820 8801 48ffc1 ebe8 c3 } - $sequence_7 = { 4188530f 418a5307 41884307 4188530b 0f8490000000 } - $sequence_8 = { 488d1da9890000 488d35a2890000 4839de 74df 488b03 4885c0 } - $sequence_9 = { 410f94c2 4409d0 4109cb 753a 84c0 } + $sequence_0 = { 6a03 53 6a03 8d8594fdffff 57 50 ff15???????? } + $sequence_1 = { 84c9 7412 8a5601 8aca 3a5701 750c } + $sequence_2 = { 85c0 7543 8a45ff be???????? fec0 8bce 50 } + $sequence_3 = { 53 50 56 89750c } + $sequence_4 = { a3???????? e8???????? 6a01 68???????? ff35???????? a3???????? } + $sequence_5 = { ebb6 8b02 0345fc eb02 } + $sequence_6 = { 50 e8???????? 83c40c 8945e4 8d45cc } + $sequence_7 = { 55 8bec 81ec10020000 53 8b5d08 8365f800 56 } + $sequence_8 = { 7533 8d8594fdffff 56 50 8d4594 50 } + $sequence_9 = { eb0a 33d2 8a1419 41 8d441201 8bd0 c1ea08 } condition: - 7 of them and filesize < 99328 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Zeus_Openssl_Auto : FILE +rule MALPEDIA_Win_Ironhalo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "550619dc-6f15-5f3b-ac49-6d6bb9526626" + id = "b2edd4d8-243a-5455-b301-d36fe2c3ed3d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeus_openssl" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeus_openssl_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ironhalo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ironhalo_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "ad90787c109d806e4177874e3ce46219d993226aadc9cde55e3f2e9866998d97" + logic_hash = "3a1ed5f7cc69a5a02f4dcd285f3d5642f43e5c8d6d88cc34ecaa1d07c458876f" score = 75 quality = 75 tags = "FILE" @@ -105121,32 +104135,32 @@ rule MALPEDIA_Win_Zeus_Openssl_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8981bc160000 8b4108 881c02 ff4114 } - $sequence_1 = { 8945dc 0f855fffffff 85db 0f84d5000000 8d5eff 81c69e050000 8d3c71 } - $sequence_2 = { 0fb600 8bcf d3e0 8d4f08 03d0 8b45f8 40 } - $sequence_3 = { b801000000 d3e0 8b4df4 48 23c2 014140 } - $sequence_4 = { 8bc8 d3ea 8b4df4 2bf0 0181c41b0000 8955f8 8b4140 } - $sequence_5 = { 894df8 8b88bc160000 8bd6 2b55f8 } - $sequence_6 = { 8b8570ffffff 2bda 8d0c81 894dac 8955b4 b801000000 } - $sequence_7 = { c20400 56 8bf1 8a06 84c0 740c } - $sequence_8 = { 884dff 8a0c07 884dfe 8b4df0 8db002010000 3bb98c000000 7209 } - $sequence_9 = { 8b4708 894710 8b06 83781000 0f849c010000 8b5dfc 8b7e5c } + $sequence_0 = { 8bd0 c1f905 83e21f 8b0c8d60e04000 f644d10401 7425 } + $sequence_1 = { 52 50 e8???????? 8d0476 83c408 8d0480 } + $sequence_2 = { 81c420430000 c3 8b8c2438430000 6a00 6800000084 6a00 } + $sequence_3 = { eb02 33c0 0fbe84c12c914000 c1f804 } + $sequence_4 = { 83651003 8bf0 750b c1e602 8b86b0c74000 } + $sequence_5 = { 8d0480 c1e005 50 ffd7 } + $sequence_6 = { b90a000000 33c0 8d7c2438 885c1410 f3ab } + $sequence_7 = { 8bc2 8bf2 c1f805 83e61f 8b048560e04000 8b04f0 83f8ff } + $sequence_8 = { 8d942428010000 f3ab b941000000 8d7c2424 f3ab } + $sequence_9 = { c744246801010000 ff15???????? 8b442408 8b35???????? } condition: - 7 of them and filesize < 4546560 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Sierras_Auto : FILE +rule MALPEDIA_Win_Observer_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "70c5a6f9-c2e5-57b1-90d8-8b9060fdf637" + id = "24de6ab1-f92f-5eeb-9448-e6d3e6bd0612" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sierras" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sierras_auto.yar#L1-L167" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.observer_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.observer_stealer_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "c05b0e9c28fed253d00c96c986fab4dbaf0e644651c700ec0227f1b00097c981" + logic_hash = "408c29e400138ccd9118763d2259592c2d4bc7c8429c89ee21feadbbd649bc7c" score = 75 quality = 75 tags = "FILE" @@ -105160,38 +104174,32 @@ rule MALPEDIA_Win_Sierras_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b8698010000 5e c3 56 8bf1 } - $sequence_1 = { f3ab 8bce aa e8???????? } - $sequence_2 = { 33d2 eb19 8b0d???????? 2bc8 } - $sequence_3 = { 56 8bf1 e8???????? 8d8614010000 5e c3 } - $sequence_4 = { c705????????01000000 a3???????? a3???????? ff15???????? 85c0 } - $sequence_5 = { 33c0 5b 81c474010000 c21000 56 68???????? } - $sequence_6 = { 397d08 897dfc 0f8cc0000000 837d0801 7e58 837d0803 0f8fb0000000 } - $sequence_7 = { 8bfa 83c9ff 33c0 8d9c2498000000 } - $sequence_8 = { 83c302 f3a5 8bc8 83e103 f3a4 8bbc2410040000 } - $sequence_9 = { 51 e8???????? 83c40c 8d542400 6a01 6a00 52 } - $sequence_10 = { f3a4 8b0d???????? 8b15???????? 2bd1 b8abaaaa2a } - $sequence_11 = { e8???????? 6a00 56 ff7514 8d4de0 e8???????? 0175f0 } - $sequence_12 = { 8d1440 a1???????? c1e205 03d6 } - $sequence_13 = { 8b450c 7511 8b4dec 03c7 } - $sequence_14 = { 83e103 f3a4 ffd3 50 68???????? } - $sequence_15 = { 837d0803 0f8fb0000000 397d10 897df0 0f86a4000000 8b7d14 } + $sequence_0 = { 3b742420 7412 8bce e8???????? 6a18 58 03f0 } + $sequence_1 = { 5d 5b 81c490000000 c24c00 81ecb8000000 83bc24d400000008 } + $sequence_2 = { e8???????? ff36 8d4c243c e8???????? 8d442420 50 8d44241c } + $sequence_3 = { 53 55 56 57 83ec18 8d8424b8010000 8bf1 } + $sequence_4 = { e8???????? cc 8b442408 8b4c2404 830023 8b01 8b50fc } + $sequence_5 = { 59 b201 8d4c244c e8???????? 83c430 8d4c2460 e8???????? } + $sequence_6 = { ab ab ab ab 33c0 895a70 8d7a78 } + $sequence_7 = { 53 ff15???????? 837c243808 8d442424 0f43442424 50 ff15???????? } + $sequence_8 = { 8b9044044400 85d2 75cd 5f c1e604 399e44044400 7407 } + $sequence_9 = { 50 8d4c241c e8???????? 8d8c24e0000000 8b00 03c5 50 } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 614400 } -rule MALPEDIA_Win_Session_Manager_Auto : FILE +rule MALPEDIA_Win_Bandook_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c7a55698-35d0-50fe-9be2-ce1d92ad4335" + id = "e41ee65d-d778-576e-8219-d5b7551a8280" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.session_manager" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.session_manager_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bandook" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bandook_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d5175a76f3322d7804a37437b75d91825889aed645aa1d99d4aedae744a409da" + logic_hash = "3158dd6369626bf2143d645ab9a0e41f6f517c0e8f9383586a9041884da647b4" score = 75 quality = 75 tags = "FILE" @@ -105205,71 +104213,71 @@ rule MALPEDIA_Win_Session_Manager_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c89b888080000 4c89b890080000 4c89b898080000 4c89b8a0080000 4c89b8a8080000 4c89b8b0080000 } - $sequence_1 = { 4c89b8001a0000 4c89b8081a0000 4c89b8101a0000 4c89b8181a0000 4c89b8201a0000 4c89b8281a0000 4c89b8301a0000 } - $sequence_2 = { 418be8 4c8d0d66a80000 8bda 4c8d0555a80000 488bf9 } - $sequence_3 = { 488d5308 33c9 48890a 48894a08 488d4c2420 e8???????? 488d0542450100 } - $sequence_4 = { 7473 4c8d15c2f6feff 4b8b84fa80850200 f644383848 7421 8a8c2488000000 } - $sequence_5 = { 498b06 498bce ff5018 4c8b08 4533c0 488d15f71a0200 488bc8 } - $sequence_6 = { 488bd1 488bc1 48c1f806 4c8d05f4970100 83e23f 48c1e206 498b04c0 } - $sequence_7 = { 4c89b8481b0000 4c89b8501b0000 4c89b8581b0000 4c89b8601b0000 } - $sequence_8 = { 4c89b820220000 4c89b828220000 4c89b830220000 4c89b838220000 4c89b840220000 4c89b848220000 4c89b850220000 } - $sequence_9 = { 4c89b8781d0000 4c89b8801d0000 4c89b8881d0000 4c89b8901d0000 4c89b8981d0000 } + $sequence_0 = { 57 752d ff35???????? 8b3e 8d4598 8b7604 68???????? } + $sequence_1 = { 8945f8 8b4508 53 8b1d???????? 56 8b08 8b4004 } + $sequence_2 = { 0f84e0000000 b8???????? 8d4c243c 660f1f440000 8a11 3a10 751a } + $sequence_3 = { 8b550c 83ec20 33c9 8bc1 3914c590051d13 7408 40 } + $sequence_4 = { 3bf3 720e 4e 42 0fb606 80b830841e1300 74e9 } + $sequence_5 = { 238890bb1e13 03c5 3d00080000 72f1 230d???????? 094c2424 094c2428 } + $sequence_6 = { ba???????? b9???????? 8d85f4fbffff 0f45ca 51 68???????? 68???????? } + $sequence_7 = { 8b0d???????? a3???????? 894c2414 85c9 0f846b010000 6a10 8d4c2414 } + $sequence_8 = { ff15???????? 68???????? 8d85d0feffff 50 ff15???????? 8d8550faffff c78564faffff00000000 } + $sequence_9 = { c60000 0f57c0 660fd64704 8d45a4 c645fc03 50 8d4f10 } condition: - 7 of them and filesize < 372736 + 7 of them and filesize < 23088128 } -rule MALPEDIA_Win_Ransoc_Auto : FILE +rule MALPEDIA_Win_Hermes_Ransom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c55d5df4-572b-5c0c-9b0c-3a567923b39b" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ransoc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ransoc_auto.yar#L1-L123" + id = "88136c82-87ab-5f89-8963-9afb9534a540" + date = "2021-10-07" + modified = "2021-10-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hermes_ransom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hermes_ransom_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "9e4916ca4af80e938f133184e5caea93df6c13b83aeab910e5de3e08f2b95d7e" + logic_hash = "2bb9637b7e3ee9fcdd4e957eade001e8c8132e1b7c987ea6727ab44eda025915" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20211007" + malpedia_hash = "e5b790e0f888f252d49063a1251ca60ec2832535" + malpedia_version = "20211008" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7478 8bd7 8d4c2430 2bd0 3bf9 } - $sequence_1 = { 85d2 7403 894238 85c0 7415 397030 7508 } - $sequence_2 = { 895038 8bd0 8bc7 8bfa 89583c } - $sequence_3 = { 5e 895004 8b542428 5d 894808 5b } - $sequence_4 = { 8b742414 8916 894234 895038 8bd0 8bc7 8bfa } - $sequence_5 = { 3b780c 7508 8b7910 3b7810 7f2c 3bd6 } - $sequence_6 = { 8b5034 895134 8b4834 85c9 7406 8b5030 895130 } - $sequence_7 = { 0f8434020000 8b4830 3bca 7571 } - $sequence_8 = { 8b4e2c 751b f6c101 7516 } - $sequence_9 = { 895134 8b4834 85c9 7406 8b5030 895130 8b482c } + $sequence_0 = { 59 59 8945e0 837ddc00 7506 837de000 7405 } + $sequence_1 = { 8d45dc 50 ff75d8 8d8560ffffff 50 ff75e0 ff15???????? } + $sequence_2 = { 33c0 668945e2 33c0 8945e4 8945e8 837df020 } + $sequence_3 = { 6a00 8d85a4f9ffff 50 ff15???????? 5f 5e 8be5 } + $sequence_4 = { 0fb7844504f7ffff 83f83b 741f 8b45d8 8b4df0 668b8c4d04f7ffff } + $sequence_5 = { 8365c800 8365d000 c745b840420f00 8365e000 eb07 8b45e0 40 } + $sequence_6 = { 59 6bc900 668981e8c34000 6a02 } + $sequence_7 = { 59 59 6a0f 6a00 8d45bc 50 } + $sequence_8 = { 8365f000 8b45f0 8945f8 837df800 7456 } + $sequence_9 = { 83e002 7415 ff750c ff75fc e8???????? 59 } condition: - 7 of them and filesize < 958464 + 7 of them and filesize < 7192576 } -rule MALPEDIA_Win_Rerdom_Auto : FILE +rule MALPEDIA_Win_Mole_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fe806d9a-6a04-5e79-b88b-ee8b8a204978" + id = "6fb57925-5672-50fa-ac3a-bb409269cd91" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rerdom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rerdom_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mole" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mole_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "a2ea86fac59908c343fcb877dddd42001d84b6d42ea05066c82f8a9e14242c06" + logic_hash = "d2300b61acf948bdcbf42bf1210c281241845787d88efeb1407824c182f5bb45" score = 75 quality = 75 tags = "FILE" @@ -105283,32 +104291,32 @@ rule MALPEDIA_Win_Rerdom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33f6 85ff 740d 8b04b3 e8???????? 46 3bf7 } - $sequence_1 = { 57 ba???????? 52 e8???????? 52 ff15???????? e8???????? } - $sequence_2 = { 8b3e 8bc3 e8???????? 8945fc 83f8ff 751a 85db } - $sequence_3 = { 8d44244c 50 ff15???????? 6a01 53 53 } - $sequence_4 = { 8bf0 58 c745f804000000 e8???????? 8bd0 8955f4 85d2 } - $sequence_5 = { 7576 8b4610 85c0 740a 8a00 3c0e 7404 } - $sequence_6 = { 6a0d 2bc6 5a 3bc2 7211 57 8bc2 } - $sequence_7 = { ff7508 e8???????? 3bc7 0f85c4000000 8b450c 85c0 0f84b9000000 } - $sequence_8 = { 6a01 8d45cc e8???????? 84c0 0f84ab010000 8975fc 8975f8 } - $sequence_9 = { ffd7 53 ffd6 8325????????00 ff74241c ffd7 ff74241c } + $sequence_0 = { 52 ff15???????? 8d85dcfdffff 50 e8???????? 83c404 0fb6c8 } + $sequence_1 = { 6a75 8b95c8eeffff 52 e8???????? 83c410 8d85cceeffff } + $sequence_2 = { 81bdf0fdffff2e6b9338 7735 81bdf0fdffff2e6b9338 0f843a3f0000 81bdf0fdffffa3a57438 0f8444340000 } + $sequence_3 = { 0f84002c0000 e9???????? 81bdf0fdffff5261f1ea 0f84b9210000 81bdf0fdffff4769f2ea 0f849d140000 } + $sequence_4 = { 81bdf0fdffffd4a90b00 0f846b800000 e9???????? 81bdf0fdffff4daa0b00 0f845e730000 81bdf0fdffff4eaa0b00 } + $sequence_5 = { 8d85ace4ffff 50 6a05 68???????? 8b8dc4e4ffff 51 ff15???????? } + $sequence_6 = { e9???????? 81bdf0fdffff46e1d405 7776 81bdf0fdffff46e1d405 0f847b490000 81bdf0fdffffc9e0d405 7735 } + $sequence_7 = { ebd3 8bc6 c1f805 83e61f 8b048578f64100 c1e606 80643004fd } + $sequence_8 = { c7465c907a4100 83660800 33ff 47 897e14 897e70 6a43 } + $sequence_9 = { ff15???????? 85c0 7507 33c0 e9???????? 8d55fc } condition: - 7 of them and filesize < 352256 + 7 of them and filesize < 297984 } -rule MALPEDIA_Win_Entryshell_Auto : FILE +rule MALPEDIA_Win_Nimbo_C2_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f7004160-2921-54d6-8486-e3c529e5d739" + id = "3fbf9b9f-3200-52f3-a15f-1eaff92b5ed0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.entryshell" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.entryshell_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nimbo_c2" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nimbo_c2_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "99234173465f72334050322378ee4ca31b5cc7ed20c04f0fbc21ed7db2e5d8fb" + logic_hash = "8589aa9b6f63efad7fde0dd033ffc7aedc0446802bcc3cc8f7fcdbf116768199" score = 75 quality = 75 tags = "FILE" @@ -105322,32 +104330,32 @@ rule MALPEDIA_Win_Entryshell_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b0e 3b0c85f4542501 7417 8b4d08 a1???????? 858150030000 7507 } - $sequence_1 = { 02410b 02c0 02410c 02c0 02410d 02c0 02410e } - $sequence_2 = { 84c9 742b 8d7e01 8a07 8bf7 0fb6d0 8bdf } - $sequence_3 = { 8b35???????? 8bd6 c1e208 8d8290e72501 8bc8 89442420 } - $sequence_4 = { 83c40c 68???????? 6800010000 68???????? e8???????? 83c40c 807c241400 } - $sequence_5 = { 51 50 e8???????? 83c410 b001 5f 5e } - $sequence_6 = { 6800080000 50 ff35???????? ff15???????? 85c0 0f8eb2010000 8d85d0efffff } - $sequence_7 = { 85c0 0f85fb000000 8db5b8f7ffff 0f1f4000 8d85b8efffff 803e00 7438 } - $sequence_8 = { 89540f24 8bd6 8b048578512501 8945ec 8b4dec 33ff } - $sequence_9 = { 844415dc 750a 8bfe 8a07 84c0 75e1 eb05 } + $sequence_0 = { 7f16 31d2 4889d9 e8???????? ba01000000 4885c0 480f4fc2 } + $sequence_1 = { c744245801000000 e8???????? b90f000000 4989c5 4885c0 7407 488b00 } + $sequence_2 = { 83e03f 41886c1c13 83c880 4188441c12 eb9d 85c0 789c } + $sequence_3 = { e8???????? ebe3 e8???????? 4889c1 e8???????? 4883bdd8fcffff00 7414 } + $sequence_4 = { 4889c1 e8???????? ba20000000 4889c1 e8???????? 4989c4 4885ff } + $sequence_5 = { 741a 49837d0000 7e13 4c89e1 e8???????? 4c89ea } + $sequence_6 = { c7859cfcffff00000000 ff5018 8905???????? 85c0 0f85f6020000 488d8dc8fcffff e8???????? } + $sequence_7 = { 56 53 4883ec20 31f6 4889cb 0fb6fa 4885db } + $sequence_8 = { c605????????01 48c705????????02000000 c605????????01 48c705????????03000000 48c705????????04000000 c605????????02 } + $sequence_9 = { b907000000 4c8b8424c0000000 ba03000000 4d89ce e8???????? ba03000000 b906000000 } condition: - 7 of them and filesize < 663552 + 7 of them and filesize < 1141760 } -rule MALPEDIA_Win_Derusbi_Auto : FILE +rule MALPEDIA_Win_Ployx_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c096fedf-ff02-5515-aa84-dda61fd1b242" + id = "88ff8b0e-42c8-531a-aa7c-e4d988bc3583" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.derusbi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.derusbi_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ployx" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ployx_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "caf9d1cd989612f714b35d25a26a8b4ab8e67beec50b5a767b0d4e5f975c75e0" + logic_hash = "6c51c47290988f53993f59d945fc1bce237ebb223534fe936a15d347d9e6950c" score = 75 quality = 75 tags = "FILE" @@ -105361,34 +104369,34 @@ rule MALPEDIA_Win_Derusbi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 48 48 7436 48 742c } - $sequence_1 = { ffb5f4fbffff ffd6 85c0 7461 b800010000 8985e4fbffff 8985e8fbffff } - $sequence_2 = { 53 be???????? 8dbda8f1ffff 50 f3a5 e8???????? 899d28f2ffff } - $sequence_3 = { 8b800c010000 c3 83790405 750e 83790800 7408 8b81a0000000 } - $sequence_4 = { 89442434 e8???????? 39442434 7467 68a4000000 ff15???????? 8bf0 } - $sequence_5 = { 8d85b4fdffff 53 50 c685fcfeffff00 c6857cffffff00 c6857cfeffff00 ffd6 } - $sequence_6 = { 51 ffb5dcf9ffff 8d85f4fdffff 50 ff15???????? 33c0 } - $sequence_7 = { 8db405aff7ffff 68???????? 56 ff15???????? 56 ffd7 8b8d9cf3ffff } - $sequence_8 = { 50 ff15???????? 59 59 6a43 58 6689442414 } - $sequence_9 = { 50 ff15???????? c70424???????? 33f6 56 6801001f00 ff15???????? } + $sequence_0 = { 5d 5b c3 56 68???????? 6804010000 ff15???????? } + $sequence_1 = { e8???????? 8b35???????? 59 59 8d45fc 50 ffd6 } + $sequence_2 = { ff7610 e8???????? 8bf8 8d4701 50 e8???????? 56 } + $sequence_3 = { e8???????? 8b0d???????? 56 ff75f0 c1e105 50 89840da8d5ffff } + $sequence_4 = { 56 57 6a03 8b5d08 99 5e 33c9 } + $sequence_5 = { 720a c1e818 0500040000 eb0a c1e810 25003f0000 0bc7 } + $sequence_6 = { e8???????? a1???????? c1e005 8b8405a8d5ffff 80243000 a1???????? } + $sequence_7 = { ff15???????? 6aff ff35???????? ff15???????? a1???????? 3bc6 5e } + $sequence_8 = { 8b35???????? 83c434 8d85a4fdffff 50 ffd6 8d45dc } + $sequence_9 = { 5b c3 56 68???????? 6804010000 ff15???????? 33f6 } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 229376 } -rule MALPEDIA_Win_Dridex_Auto : FILE +rule MALPEDIA_Win_Covid22_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "82474897-84ac-57c0-bc01-9735ab6cae7c" + id = "99a02a74-d0a3-533c-b448-35480cff51fc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dridex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dridex_auto.yar#L1-L1014" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.covid22" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.covid22_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "1b034dcf6182675bbb8a5eb0a34d263edee95de935cc41e9152b6cc845885549" + logic_hash = "968cf98e2e8c36cdb3ce45b1a5e5186c5425f3f25bc15cd333cdcc77eeba73ef" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -105400,147 +104408,32 @@ rule MALPEDIA_Win_Dridex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? b910270000 e8???????? e8???????? } - $sequence_1 = { ffd6 85c0 7512 e8???????? eb03 } - $sequence_2 = { 83f8ff 7505 e8???????? 3d34270000 } - $sequence_3 = { c605????????01 c3 c605????????00 c3 } - $sequence_4 = { ffd0 e8???????? 85c0 74de } - $sequence_5 = { ffd0 85c0 751f e8???????? } - $sequence_6 = { 53 53 53 6a01 53 ffd0 } - $sequence_7 = { eb0a e8???????? eb03 6a7f } - $sequence_8 = { 7406 42 803a00 75fa } - $sequence_9 = { c3 31c0 c3 50 } - $sequence_10 = { e8???????? 85c0 7407 56 ffd0 } - $sequence_11 = { 807c241400 7409 8d4c2410 e8???????? } - $sequence_12 = { 7403 56 ffd0 33f6 } - $sequence_13 = { e8???????? 85c0 7408 6a00 ffd0 } - $sequence_14 = { e8???????? 6880000000 53 53 } - $sequence_15 = { e8???????? 6a00 8d4e1c e8???????? } - $sequence_16 = { e8???????? eb0a b9d0070000 e8???????? } - $sequence_17 = { 85c0 7407 685a040000 ffd0 } - $sequence_18 = { e8???????? 3db20d7897 7508 c70350000000 } - $sequence_19 = { c70350000000 eb0d 3da665f63e 7506 c703bb010000 } - $sequence_20 = { ffd0 5b c3 33c0 } - $sequence_21 = { e8???????? 85c0 7404 6a7e ffd0 } - $sequence_22 = { 6a00 8bcf e8???????? 50 ffd6 } - $sequence_23 = { 8bc8 e8???????? 6a70 8bc8 e8???????? 6a73 } - $sequence_24 = { e8???????? e9???????? 807c245000 740a } - $sequence_25 = { 85c0 7415 6a01 6a00 6a00 } - $sequence_26 = { 7411 c7461003000000 e8???????? 894614 } - $sequence_27 = { e8???????? 6a29 8bc8 e8???????? } - $sequence_28 = { eb08 83ca20 eb03 83ca10 } - $sequence_29 = { e8???????? 8d4dc4 e8???????? 5e } - $sequence_30 = { 6a74 8bc8 e8???????? 6a74 } - $sequence_31 = { 50 e8???????? 8938 8b35???????? } - $sequence_32 = { 6a00 6a00 8d4dfc 51 6aff } - $sequence_33 = { 6810270000 50 e8???????? 83c410 } - $sequence_34 = { 85c0 7406 6a02 ff36 } - $sequence_35 = { e8???????? 50 56 8bcb e8???????? 50 e8???????? } - $sequence_36 = { 8b442428 6689c1 66894c2458 66894c245a } - $sequence_37 = { 740d 40 83c104 3d00100000 } - $sequence_38 = { 6a01 6a02 ffd0 8906 } - $sequence_39 = { 890424 894c2404 75dd 8b0424 } - $sequence_40 = { 885c2407 89442408 7598 8a442407 } - $sequence_41 = { eb00 8b442404 89c1 89ca } - $sequence_42 = { c7461002000000 eb0f c7461003000000 e8???????? } - $sequence_43 = { 740a 488d4c2448 e8???????? 488d4c2430 } - $sequence_44 = { eb0a b988130000 e8???????? 33d2 } - $sequence_45 = { 7534 eb00 31c0 89c1 } - $sequence_46 = { 31c0 89c1 8b442424 88c2 } - $sequence_47 = { 6a64 59 e8???????? 33c9 e8???????? } - $sequence_48 = { c20400 55 8bec 83ec34 8365fc00 } - $sequence_49 = { 33c0 803900 7411 ffc0 } - $sequence_50 = { 51 6880000000 68ffff0000 ff36 ffd0 } - $sequence_51 = { 8954242c 8b44242c 89c1 89ca } - $sequence_52 = { 8a442427 a801 7534 eb00 } - $sequence_53 = { e8???????? 8be8 85ed 7458 } - $sequence_54 = { e8???????? 84c0 740f 6a05 } - $sequence_55 = { e8???????? 6880000000 55 55 } - $sequence_56 = { ff7508 ffd0 33c0 40 5d c20400 } - $sequence_57 = { c3 55 8bec 837d0800 7422 } - $sequence_58 = { 8d4de0 51 68???????? ffd0 } - $sequence_59 = { 6a00 6a02 ffd0 50 } - $sequence_60 = { 6a73 e8???????? 833f00 7523 } - $sequence_61 = { e8???????? 8bc8 a1???????? ff30 e8???????? } - $sequence_62 = { 890424 e8???????? 31c0 83c420 5e } - $sequence_63 = { eb0c e8???????? 8bf0 eb03 6a7f } - $sequence_64 = { e8???????? 50 ffd7 85c0 7512 } - $sequence_65 = { 8b45cc 31c9 8b55d0 39c2 } - $sequence_66 = { 8038e9 89c1 8945d0 894dcc } - $sequence_67 = { e8???????? 50 53 8d4dd0 e8???????? 50 } - $sequence_68 = { 8b45e8 05ffff0000 25ffff0000 83c001 } - $sequence_69 = { 83c101 8b55ec 01ca 83fa00 } - $sequence_70 = { 8955b0 8975ac 897dc4 747b } - $sequence_71 = { 7517 8b0424 8b4801 89c2 01ca 83c205 } - $sequence_72 = { 89d3 8945f0 894dec 8955e8 } - $sequence_73 = { 83c001 8b4de8 01c1 894de0 } - $sequence_74 = { 894e1c 8b4a48 894e20 83c418 5e c3 53 } - $sequence_75 = { 57 56 83ec20 8b442430 890424 } - $sequence_76 = { 8b483c 6689ce 6683fe00 89c2 8945e8 } - $sequence_77 = { 890424 e8???????? 31c9 8b54241c 8b723c 8b7e3c 89f3 } - $sequence_78 = { e8???????? 89442418 e8???????? 83f800 } - $sequence_79 = { 8b513c 6689d6 6683fe00 89cf 8945f0 894dec } - $sequence_80 = { 01ca 83c205 807c0805e9 891424 74e9 8b0424 } - $sequence_81 = { 7418 8b45f4 05ffff0000 25ffff0000 } - $sequence_82 = { 8945c4 894dc0 885dbf 8975b8 } - $sequence_83 = { c7424800b00400 8b7de4 c787cc00000000000000 c787c800000000000000 8945dc } - $sequence_84 = { c3 55 89e5 57 56 53 83ec54 } - $sequence_85 = { 89c6 8945f8 894df4 8975f0 7418 8b45f4 } - $sequence_86 = { 57 83ec38 8b450c 8b4d08 } - $sequence_87 = { 83c454 5b 5e 5f 5d c3 55 } - $sequence_88 = { 01c1 894df0 8b45f0 83c40c 5e 5d } - $sequence_89 = { 25ffff0000 83c001 8b4df8 01c1 894df0 8b45f0 } - $sequence_90 = { 25ffff0000 83c001 8b4da8 01c1 } - $sequence_91 = { 5b 5e 5d c3 55 89e5 6a00 } - $sequence_92 = { e9???????? 8b45e0 83c45c 5f 5b 5e } - $sequence_93 = { 53 57 83ec5c 8b450c } - $sequence_94 = { 5b 5d c3 8b45d0 8b4dd4 } - $sequence_95 = { 57 83ec20 8b4508 890424 8945f0 } - $sequence_96 = { 8b0c8504406e00 8b55f8 39d1 8945ec } - $sequence_97 = { 8955c8 895dc4 8945e4 0f85dafeffff 8b45e4 83c474 5b } - $sequence_98 = { 53 83ec74 8b450c 8b4d08 31d2 } - $sequence_99 = { 53 56 83ec38 8b450c } - $sequence_100 = { 83c470 5b 5f 5e 5d c3 } - $sequence_101 = { 5d c3 8b45f0 8b0c8504406e00 8b55f8 } - $sequence_102 = { 7505 e9???????? 8b45e0 83c438 5e 5b 5f } - $sequence_103 = { 53 81ecb0000000 8b4508 8d4dd8 } - $sequence_104 = { 75e4 83c448 5e 5f 5b 5d } - $sequence_105 = { 8955cc 74bc 8b45cc 83c454 5b 5e } - $sequence_106 = { 8b4508 8d0d30306e00 31d2 890c24 } - $sequence_107 = { e8???????? 8d0dd8302400 890424 894c2404 } - $sequence_108 = { c3 55 89e5 53 56 57 83ec38 } - $sequence_109 = { 033c8a 897dd8 8b45d8 83c444 5b 5e } - $sequence_110 = { e9???????? 8b45e0 83c438 5f 5e 5b } - $sequence_111 = { 8945a8 0f84e2feffff e9???????? 8b45e0 83c45c 5e 5f } - $sequence_112 = { c3 55 89e5 56 53 57 83ec54 } - $sequence_113 = { 8d0dbc306e00 890424 894c2404 e8???????? } - $sequence_114 = { 8b55f4 8b75ec 89723c c7424004000000 c742442c0c0200 c7424800b00400 } - $sequence_115 = { 894628 890c24 c744240400000000 8955dc e8???????? 8d0de8306e00 890424 } - $sequence_116 = { e8???????? 8d0d44306e00 31d2 8b75f8 894620 } - $sequence_117 = { 8b45cc 83c454 5f 5b 5e 5d } - $sequence_118 = { 8d0d44302f00 31d2 890c24 c744240400000000 8945fc 8955f8 e8???????? } - $sequence_119 = { 8955c8 8945d0 74e4 31c0 8d0d5a232f00 } - $sequence_120 = { 8d0d44308400 31d2 8b75f8 89460c } - $sequence_121 = { c3 55 89e5 8d055a238400 5d c3 55 } - $sequence_122 = { 53 83ec44 8b4508 8d0d30302700 } - $sequence_123 = { 53 83ec54 8d055a238400 31c9 8d55d8 } - $sequence_124 = { 890c24 c744240400000000 8955e8 e8???????? 8d0dbc308400 } + $sequence_0 = { 8a4d78 83c40c f6c102 8975dc 897d08 } + $sequence_1 = { 57 e8???????? 8d7438ff 3bf7 } + $sequence_2 = { 8b3d???????? ffd7 8b4608 85c0 7403 50 ffd7 } + $sequence_3 = { 33d9 81e3ff000000 c1e908 330c9df0904000 0fb65801 } + $sequence_4 = { 89c3 83fb01 7532 ff35???????? } + $sequence_5 = { e8???????? 8d0df4b14000 5a e8???????? 8b442414 e8???????? 50 } + $sequence_6 = { 83c001 8bce c1e908 330c9df0904000 0fb618 33d9 } + $sequence_7 = { 8d0d14b24000 e8???????? ba???????? 8d0d18b24000 e8???????? ba???????? } + $sequence_8 = { c705????????0a4c4000 c705????????304c4000 c705????????01000000 837d1c00 7507 c7451c00904000 } + $sequence_9 = { ba???????? 8d0d10b24000 e8???????? ba???????? 8d0d14b24000 } condition: - 7 of them and filesize < 1040384 + 7 of them and filesize < 1955840 } -rule MALPEDIA_Win_Gaudox_Auto : FILE +rule MALPEDIA_Win_Webc2_Div_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "15dc0059-f613-5f22-9f93-85ef1cdd6f7e" + id = "c6b6bbf1-febf-5755-a6ac-7cf5cb612b94" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gaudox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gaudox_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_div" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_div_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "cb1127199cac9fdec74f4f176c228a4ea35dac692422428d5b8a3d96735f1430" + logic_hash = "45af776ac19cdd47801cee033d12281de26b6a70cf2be832cbeda5a468ce01ab" score = 75 quality = 75 tags = "FILE" @@ -105554,32 +104447,32 @@ rule MALPEDIA_Win_Gaudox_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89450c 8b4dfc 8d4508 50 8b450c 8b11 8d04b0 } - $sequence_1 = { 8b4dfc 890e 5e 8be5 5d c3 8b01 } - $sequence_2 = { b9???????? 57 ffb0b4010000 8d45e0 50 e8???????? } - $sequence_3 = { 50 6a00 6a00 6a02 56 6a0a 6a00 } - $sequence_4 = { 81f9361d0c5b 741b 81f9640eb076 7413 81f9738429e3 740b } - $sequence_5 = { 5d c20c00 b87b0000c0 5f 5e 5b 8be5 } - $sequence_6 = { 85c0 7411 3bc6 8d8ddcfeffff 0f47c6 50 } - $sequence_7 = { 6689442432 8d442460 89442434 a1???????? 8944244c 8d442430 } - $sequence_8 = { e8???????? ff75f0 6a02 6a03 e8???????? 33c0 5e } - $sequence_9 = { 83fa6c 751f 83f902 7212 6639544702 750b 810e00040000 } + $sequence_0 = { ff15???????? 69c080ee3600 59 ebe8 } + $sequence_1 = { 8078056e 7512 80780663 750c 80780765 7506 } + $sequence_2 = { 8d7d02 83c9ff c70001000000 8d5008 33c0 f2ae f7d1 } + $sequence_3 = { c3 55 e8???????? 59 33c0 ebf0 81ec10020000 } + $sequence_4 = { 7573 80780661 756d 80780766 } + $sequence_5 = { 7f09 0fbed0 83ea17 89148e 8d6901 bf16000000 8bc5 } + $sequence_6 = { 5f e9???????? 6a3c 51 e9???????? } + $sequence_7 = { ff742410 eb14 817c2410808d5b00 771a 8b442414 } + $sequence_8 = { 83e803 bf???????? 80240100 83c9ff 33c0 f2ae f7d1 } + $sequence_9 = { 8b048e 8d1c9510114000 8b17 2bc2 99 } condition: - 7 of them and filesize < 155648 + 7 of them and filesize < 32768 } -rule MALPEDIA_Win_5T_Downloader_Auto : FILE +rule MALPEDIA_Win_Crypt0L0Cker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5362fc02-7c1d-5a3b-a300-446438d04597" + id = "e6b39d07-e23b-5484-8b7e-294315d68726" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.5t_downloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.5t_downloader_auto.yar#L1-L111" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crypt0l0cker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crypt0l0cker_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "89d6b68b4695f52c4102e727ccfceba9dea8c1d372d4dac3b5353663c79c51c0" + logic_hash = "11804f6d364478c710393f9e456002818242d521693fa2a4f73173b108217067" score = 75 quality = 75 tags = "FILE" @@ -105593,32 +104486,32 @@ rule MALPEDIA_Win_5T_Downloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bec 8b4508 85c0 7416 83781400 7510 } - $sequence_1 = { 85c9 7409 83781800 7403 5d ffe1 } - $sequence_2 = { 8b4508 85c0 7416 83781400 7510 } - $sequence_3 = { 8b4508 85c0 7416 83781400 } - $sequence_4 = { 7403 5d ffe1 83c8ff } - $sequence_5 = { 83781800 7403 5d ffe1 83c8ff } - $sequence_6 = { 85c0 7416 83781400 7510 } - $sequence_7 = { 85c9 7409 83781800 7403 5d } - $sequence_8 = { 83781800 7403 5d ffe1 } - $sequence_9 = { 7409 83781800 7403 5d } + $sequence_0 = { 744f 83ff73 7516 83fb09 7209 83fb0d 0f865d040000 } + $sequence_1 = { 8bcb e8???????? 8b7dfc 59 8d7708 56 ff15???????? } + $sequence_2 = { b801000000 5b 81c484000000 c3 5f 8bc6 5e } + $sequence_3 = { 8bbd20fdffff 59 59 83bdf8fcffff00 7417 8b8d2cfdffff 8bc1 } + $sequence_4 = { 33d2 898524fdffff 899d34fdffff 898d10fdffff c785e0fcffff5e010000 8995e4fcffff 8995dcfcffff } + $sequence_5 = { 42 33db 03fa 3bfa 6a01 58 0f42d8 } + $sequence_6 = { 8b04950028a900 f644180448 7452 6a0a 58 6a0d 663945f8 } + $sequence_7 = { 85c0 770a 7204 3bd3 7304 8bd9 2bdf } + $sequence_8 = { 0f85ea000000 68???????? ba48162d71 8bce e8???????? 83c404 85c0 } + $sequence_9 = { 8b7c2418 85c0 0f84a0000000 8d4c2420 51 50 6a00 } condition: - 7 of them and filesize < 539648 + 7 of them and filesize < 917504 } -rule MALPEDIA_Win_Vendetta_Auto : FILE +rule MALPEDIA_Win_Domino_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "966ae160-05eb-53d3-b86d-ed42268f2f0c" + id = "5d360219-88f3-51b6-b0a7-8c0e8e115450" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vendetta" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vendetta_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.domino" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.domino_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "4fce9b15fe513b7322e530a7cc2cb9b1afb7d5162c1238338f15db6a45fbd5fd" + logic_hash = "0494b0021734ccd5b5bbf5e2e5a90aaa191fbeb0b0a8f17de8e34620de4c33b7" score = 75 quality = 75 tags = "FILE" @@ -105632,34 +104525,34 @@ rule MALPEDIA_Win_Vendetta_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b04c5e06f4100 5d c3 33c0 5d } - $sequence_1 = { 83c408 84c0 0f845d010000 6a00 51 0bf9 } - $sequence_2 = { 660f2815???????? f20f59db 660f282d???????? 660f59f5 660f28aa30914100 } - $sequence_3 = { 83a500fcffff00 51 8d8df8fbffff e8???????? 898500fcffff } - $sequence_4 = { 8b4508 dd00 ebc6 c745e0d8924100 e9???????? c745e0e0924100 } - $sequence_5 = { 6a30 eb27 3bcb 7f0e 7c08 81fa0000800c 7704 } - $sequence_6 = { 7309 8b04c5e06f4100 5d c3 33c0 5d c3 } - $sequence_7 = { 85c0 7433 8bce e8???????? 8bf8 } - $sequence_8 = { 33c9 8bc1 3914c5b89b4100 7408 40 83f81d 7cf1 } - $sequence_9 = { 53 8d85f0f7ffff 50 56 } + $sequence_0 = { 7514 66c7030209 e9???????? 66c7030208 } + $sequence_1 = { 448bc5 488bd6 488bf8 ff15???????? } + $sequence_2 = { 84c0 750f 66c7030101 b802000000 e9???????? 488d942450010000 } + $sequence_3 = { ff15???????? eb34 ff15???????? 488bd7 b940000000 } + $sequence_4 = { 72ce 66c7030102 33c0 41c7042402000000 488b5c2458 } + $sequence_5 = { 56 57 4156 4883ec30 498bd8 4863f2 488bf9 } + $sequence_6 = { ff15???????? 85c0 741a 488b4c2458 } + $sequence_7 = { 4889442420 e8???????? 85c0 742e 33db } + $sequence_8 = { 48896c2410 4889742420 57 4881ec60020000 } + $sequence_9 = { 4c89742420 89757f ff15???????? f7d8 1bdb 235d7f } condition: - 7 of them and filesize < 296960 + 7 of them and filesize < 50176 } -rule MALPEDIA_Win_Ninerat_Auto : FILE +rule MALPEDIA_Win_Graphdrop_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "56fcbf79-427d-50d3-bca3-31de15eac399" + id = "24fb95a1-20eb-59d2-a21c-2ae5bcca80f7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ninerat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ninerat_auto.yar#L1-L170" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graphdrop" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graphdrop_auto.yar#L1-L108" license_url = "N/A" - logic_hash = "7c80943a7e234598d055453bf04aeb26119fa41707d1bc3f20d9f334282eb72d" + logic_hash = "7950fd3d879183156c1cd9194f7d7f790283d1f02a5c57bd2f302dbba8044501" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -105671,38 +104564,32 @@ rule MALPEDIA_Win_Ninerat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c8b45e0 4c3b45f0 734d 483b3e } - $sequence_1 = { 4c8b45e0 4c8945f0 4c8b4de8 4c894df8 4c8d45f0 } - $sequence_2 = { 4c89b570ffffff 4c89bd78ffffff 48894d10 4889d3 4d89c4 4d89cd 4883ec08 } - $sequence_3 = { 4c8b45e8 4889d9 e8???????? 488b5dd8 488b75e0 488be5 } - $sequence_4 = { 4c898dd0feffff 4c8bce 4c8b8500ffffff bac9090000 } - $sequence_5 = { 4c8b45e0 49c1e004 4c0345e8 4c39c6 72a8 31c0 488b5dc0 } - $sequence_6 = { 4c8b45e0 488b55f0 488b4de8 e8???????? } - $sequence_7 = { 4c8b45e8 488b4df8 e8???????? 4889c1 e8???????? } - $sequence_8 = { 0f84ac000000 e9???????? 4d8bb4f670300100 33d2 498bce 41b800080000 ff15???????? } - $sequence_9 = { 660fef8c24d0000000 66480f7ec8 69c895e9d15b 8bc1 c1e818 } - $sequence_10 = { 4d8be1 498be8 4c8bea 498b84ff70c20100 4983ceff 493bc6 0f84f9000000 } - $sequence_11 = { 488d0d85e80000 e8???????? 85c0 740a } - $sequence_12 = { 81fae9fd0000 0f8582010000 4c8d3d0c21ffff 418bd2 4d8b8cc7f0c60100 498bfa 4b8d04f1 } - $sequence_13 = { 660fef842420030000 660f7f842480000000 488d8c2480000000 ffd2 4c896c2450 } - $sequence_14 = { 3de4000000 7311 4898 488d0d025b0000 4803c0 8b04c1 eb02 } - $sequence_15 = { e8???????? 4c896c2450 488b442450 4889842430010000 } + $sequence_0 = { 52 4156 415e 5a } + $sequence_1 = { 4155 49c7c501000000 4150 4152 415a } + $sequence_2 = { 53 0f77 5b 90 } + $sequence_3 = { 90 415f 90 415d } + $sequence_4 = { 49c7c501000000 4150 4152 415a 4158 } + $sequence_5 = { 0f77 4157 90 415f } + $sequence_6 = { 415b 50 0f77 4155 } + $sequence_7 = { 58 e9???????? 53 48c7c303000000 } + $sequence_8 = { 4155 49c7c501000000 4150 4152 415a 4158 } + $sequence_9 = { 50 90 53 0f77 } condition: - 7 of them and filesize < 7709696 + 7 of them and filesize < 4186112 } -rule MALPEDIA_Win_Fudmodule_Auto : FILE +rule MALPEDIA_Win_Enigma_Loader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bbb969f6-fc21-5df2-98a0-24465f1a52fb" + id = "3133a569-e0c5-5978-8ff0-ff719a8c5fe7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fudmodule" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fudmodule_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.enigma_loader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.enigma_loader_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "3c836db347337427da5b8480cbffb4c9a34ff35d9d7cf56625d940236b49e08c" + logic_hash = "a5243000c2e0d210886f2730559565c47c46e77ae7333cb6bce278e91fb001ee" score = 75 quality = 75 tags = "FILE" @@ -105716,40 +104603,34 @@ rule MALPEDIA_Win_Fudmodule_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3446 4839eb f9 f5 } - $sequence_1 = { c7451079737465 c745146d496e66 c745186f726d61 c7451c74696f6e c6452000 c745c04e745772 c745c469746556 } - $sequence_2 = { 4585ed 0f8416010000 488d3cb0 ff15???????? 488d542448 488bc8 488d442460 } - $sequence_3 = { eb20 4c8d25c0e00000 488b0d???????? bf01000000 897c2460 ff15???????? 4c8be8 } - $sequence_4 = { c745ae6e006500 66897db2 c745b453007900 c745b873007400 } - $sequence_5 = { 488d3ca51c3489c2 0f8f7cf20100 660fbdfe 4801e3 66c1d707 66f7c74b20 } - $sequence_6 = { 29d2 c0c804 89d0 24a6 4883c701 } - $sequence_7 = { 488b05???????? 4833c4 48894527 33c0 4533ed 4c8bf1 458d4504 } - $sequence_8 = { 0f87833b0200 0fa3d5 f9 f5 69d20a000000 } - $sequence_9 = { 660fa3e0 29d9 6629ce 660fbcf6 } - $sequence_10 = { 488d442438 4d8bc4 4889442420 41ff96d00d0000 ba4d5a0000 663955a0 } - $sequence_11 = { c744246c69006c00 c744247065005300 66898552010000 c744247673007400 c744247a65006d00 } - $sequence_12 = { 38e9 30c0 f9 f2ae 0f89bb620100 } - $sequence_13 = { 418d5d08 bf80250000 660f1f840000000000 488d4c2460 33d2 41b800020000 } - $sequence_14 = { fec8 f6c65a fec0 b02e 80fec3 } - $sequence_15 = { 4829fb 66ffc7 d2f8 66ffcf f8 4801e3 660fadd7 } + $sequence_0 = { ff15???????? 85c0 790c 488d0daa400200 e9???????? 488b5c2450 ba9844c880 } + $sequence_1 = { 81f9df000000 7f7a 7451 81f9d4000000 7f1c 7447 81f9ce000000 } + $sequence_2 = { 4c897560 660f6f0d???????? f30f7f4d70 44887560 488d0521c70200 48898580000000 } + $sequence_3 = { 488b7908 4885ff 744e 488b29 488b0f 488b7108 } + $sequence_4 = { 4a0fbe843978940200 428a8c3988940200 482bd0 8b72fc d3ee 443bce 0f8d5f010000 } + $sequence_5 = { 418bc4 41f7e0 b801000000 c1ea04 662bc2 0fb7c0 6bc834 } + $sequence_6 = { 48c1e102 48c7c0fcffffff 482bc1 eb11 4c8b02 4d03c3 498bc0 } + $sequence_7 = { 83e901 7435 83f901 0f850c020000 660f6f05???????? c745c780000000 c745cbbf000000 } + $sequence_8 = { 0f8778070000 e9???????? 48897560 41bc0f000000 4c896578 48c7457005000000 8b05???????? } + $sequence_9 = { 48832300 4883c308 488d0514ce0100 483bd8 75d8 b001 4883c420 } condition: - 7 of them and filesize < 795648 + 7 of them and filesize < 798720 } -rule MALPEDIA_Win_Redcurl_Auto : FILE +rule MALPEDIA_Win_Zxxz_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fbb544b7-c5e6-54a1-8421-fdb6aeb04e0b" + id = "7dd263db-5dc9-5446-993f-e84614693a03" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redcurl" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redcurl_auto.yar#L1-L212" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zxxz" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zxxz_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "69ca0c8cf976224bed2624627972f08d1882150471e8a73b5314d8faac0d77d8" + logic_hash = "7a7e7dba53ef8e0486a9f712bcc36135ae7e5d2a4697169aaecab71dcaa9f879" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -105761,43 +104642,32 @@ rule MALPEDIA_Win_Redcurl_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 99 b91a000000 f7f9 80c261 88143e 47 } - $sequence_1 = { 2bc6 48 50 56 } - $sequence_2 = { c745f000000000 ff15???????? 8bd0 c7461000000000 8bca c746140f000000 c60600 } - $sequence_3 = { 3bc2 0f42d0 0fb6041a 03d3 } - $sequence_4 = { 7541 d9ec d9c9 d9f1 833d????????00 0f856c090000 } - $sequence_5 = { 8bca c746140f000000 c60600 8d7901 0f1f440000 8a01 41 } - $sequence_6 = { c745fc00000000 c745c400000000 c745c80f000000 c645b400 } - $sequence_7 = { e8???????? 8d0c3e 83c40c 3bf1 } - $sequence_8 = { 51 e8???????? 83c408 85f6 7430 } - $sequence_9 = { c645d800 8d5001 8b4610 3bc2 726f 2bc2 83c9ff } - $sequence_10 = { 6a00 6aff 8bf8 6a00 } - $sequence_11 = { 51 03c2 8d4dd8 50 e8???????? 8d45d8 8bce } - $sequence_12 = { 0f57c0 c745e800000000 68???????? ba???????? 660fd645e0 e8???????? 83c404 } - $sequence_13 = { 89742404 893c24 e8???????? 85c0 0f85cdfeffff } - $sequence_14 = { 85c0 0f84c4000000 8b8d00ffffff 8945d0 } - $sequence_15 = { 89b548feffff 8b08 39d1 0f842f180000 } - $sequence_16 = { 7535 8938 83c41c 31c0 5b 5e } - $sequence_17 = { 83ec1c 8b31 8b7c2430 8b442434 8b5ef4 39df } - $sequence_18 = { 83fe0f 0f87f20e0000 83fe01 0f85150d0000 0fb617 889530ffffff } - $sequence_19 = { 895c2408 890424 89542404 e8???????? 8b5da8 } - $sequence_20 = { 0f8583f7ffff 8b4004 85c0 75e3 8b8310010000 8d5608 89442424 } + $sequence_0 = { ffd6 83c40c 33c0 8bff 8a88b0005f00 } + $sequence_1 = { 68f8000000 50 8d8c240e010000 51 6689842410010000 e8???????? } + $sequence_2 = { 83c404 68???????? 681c020000 57 ffd6 } + $sequence_3 = { ffd5 83c40c 68???????? 68fa000000 } + $sequence_4 = { 52 ff15???????? 8b3d???????? 8bf0 56 6a01 6a01 } + $sequence_5 = { 33c4 89842404200000 53 56 8b35???????? } + $sequence_6 = { 668b0d???????? 66890f bf???????? e8???????? 84c0 7407 } + $sequence_7 = { c605????????01 ffd3 e8???????? 6830750000 ffd3 6a01 6a00 } + $sequence_8 = { 50 56 ff15???????? 8b2d???????? 57 6800100000 53 } + $sequence_9 = { 83c408 85c0 752f 8d442408 } condition: - 7 of them and filesize < 487424 + 7 of them and filesize < 4142080 } -rule MALPEDIA_Win_Former_First_Rat_Auto : FILE +rule MALPEDIA_Win_Stop_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a1272d8c-4064-59bd-8cdc-a01b1d547c30" + id = "de89cbb5-1ad4-59ee-8eda-db1d3b1226e9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.former_first_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.former_first_rat_auto.yar#L1-L163" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stop" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stop_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "ce211a46152dbbb02c8c895324876bff740383a9e542511dce112b8640015613" + logic_hash = "1680007e54c6e417cda892af6931e2e17f934d49d2fb7326d537897be6e026a2" score = 75 quality = 75 tags = "FILE" @@ -105811,38 +104681,32 @@ rule MALPEDIA_Win_Former_First_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3c31 7529 8d74246c e8???????? b904000000 b8???????? 8db424f4000000 } - $sequence_1 = { 50 68???????? e8???????? 83c408 eb03 894608 } - $sequence_2 = { e8???????? 8d95f4feffff 52 8bd6 } - $sequence_3 = { 0f851d010000 8d8424dc010000 e8???????? 8b15???????? } - $sequence_4 = { 894c240c 8bd3 3bc1 7420 8d642400 8bf0 8bfa } - $sequence_5 = { 740c 68???????? bb06000000 eb0a 68???????? } - $sequence_6 = { 8944243c b8???????? 8d5001 8da42400000000 8a08 40 84c9 } - $sequence_7 = { be05000000 6a1c 8d4c2448 33c0 51 } - $sequence_8 = { 48894758 488d4754 48894760 48832100 } - $sequence_9 = { 498d144a 4c3bd2 7306 66418b02 eb45 } - $sequence_10 = { 41baffff0000 4c8b08 4d3bc8 7443 } - $sequence_11 = { 83e95a 0f8487000000 83e901 7425 } - $sequence_12 = { e8???????? 488bc3 e9???????? f6417804 } - $sequence_13 = { 48898424c0040000 4533f6 488bda 488bf9 493bce } - $sequence_14 = { 488b442440 4c8d44c009 49c1e004 4d03c5 33c0 } - $sequence_15 = { 4c89b424c0000000 4c89b424c8000000 488b8c24a0000000 e8???????? 90 } + $sequence_0 = { e8???????? 83c404 8b4b04 b8abaaaa2a 2b0b f7e9 8bcf } + $sequence_1 = { ff15???????? 8b35???????? 8b3d???????? 6a01 6a00 6a00 6a00 } + $sequence_2 = { ffd7 6a01 6a00 6a00 6a00 8d45e0 50 } + $sequence_3 = { 50 ffd6 85c0 75e8 6a0a ff7304 ff15???????? } + $sequence_4 = { 83c404 8b4b04 b8abaaaa2a 2b0b } + $sequence_5 = { ffd6 85c0 75e2 5f } + $sequence_6 = { 83c102 eb84 6a0c 68???????? e8???????? 8b7d08 33c9 } + $sequence_7 = { 6a00 6a00 8d45e0 50 ffd6 85c0 741e } + $sequence_8 = { 57 6a00 8bd9 6a00 6a12 ff33 ff15???????? } + $sequence_9 = { 75e8 6a0a ff7304 ff15???????? 3d02010000 74c4 } condition: - 7 of them and filesize < 626688 + 7 of them and filesize < 6029312 } -rule MALPEDIA_Win_Screencap_Auto : FILE +rule MALPEDIA_Win_Koadic_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c09ded30-7ed9-5627-bd4b-b5b9719d1b79" + id = "cf49fa85-eb15-5b40-90ec-91247303052e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.screencap" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.screencap_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.koadic" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.koadic_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "fe7ef238cffaf8f0702b709313aa3e525535b37ee9076ff1908a7fc171fcfe6f" + logic_hash = "045758b315b8841fdc586ed89736311e4ca424527e393ec057e76ad188d18c25" score = 75 quality = 75 tags = "FILE" @@ -105856,32 +104720,32 @@ rule MALPEDIA_Win_Screencap_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4c2444 4183ec28 894804 8b4c2448 488bf8 6689580c } - $sequence_1 = { 4c8d0dee6d0100 4c8d0567120100 ba00080000 488bc8 48c744242000000000 e8???????? 85c0 } - $sequence_2 = { d1f8 7423 66837c46fe5c 741b 403bc5 7316 } - $sequence_3 = { 488bc8 4c8be0 ff15???????? 488b15???????? 33c0 } - $sequence_4 = { 488d0da7e70000 488b0cc1 44897c2444 4c8b7c2460 498b0c0f 4c8d4c2448 } - $sequence_5 = { 418d4b06 410fb7c3 44895d0c 4c895d04 66f3ab 488d3ddebb0000 } - $sequence_6 = { 7406 484a85c0 7fcc 66892c57 } - $sequence_7 = { 488d152ccb0000 e9???????? 488d1510cb0000 eb7c 488d15f7ca0000 eb73 488d15deca0000 } - $sequence_8 = { 8b7214 3b7204 7204 33c0 } - $sequence_9 = { 50 8b442438 4850 e8???????? 50 } + $sequence_0 = { 42 895114 e8???????? 8901 833900 7407 8b01 } + $sequence_1 = { 7419 0fb608 33ce 81e1ff000000 c1ee08 33348d48154100 40 } + $sequence_2 = { 83c201 8955f8 8b4508 0fb64801 81e1c0000000 81f980000000 } + $sequence_3 = { 52 8b1401 52 ff15???????? 85c0 0f8e08010000 8b0f } + $sequence_4 = { 894804 5b 83c40c c3 0f8ed6000000 8bc7 99 } + $sequence_5 = { e8???????? 8b4c2410 5f c6040e00 5e 59 } + $sequence_6 = { 58 894514 8b442404 50 58 894518 8d44240c } + $sequence_7 = { 3b442404 7c54 ff742404 8b6c2420 } + $sequence_8 = { 57 8d45f8 50 56 53 ff750c ff15???????? } + $sequence_9 = { ff15???????? 8bf8 8d5f01 53 6a00 } condition: - 7 of them and filesize < 1391616 + 7 of them and filesize < 180224 } -rule MALPEDIA_Win_Ati_Agent_Auto : FILE +rule MALPEDIA_Win_Roopirs_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "63f89f4a-1d36-5323-b29e-727f0aaf8a03" + id = "57676d4c-d0d7-5b4f-80a4-819b4d474425" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ati_agent" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ati_agent_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.roopirs" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.roopirs_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "7c411e9ca433461f4c960c7a6933d449b1b0c508c2b59dbdab9cb50ad78bd018" + logic_hash = "d4e144778ab9b98b475c3cbfeb400528a9373556893774f62bba1f2eb8f36265" score = 75 quality = 75 tags = "FILE" @@ -105895,32 +104759,32 @@ rule MALPEDIA_Win_Ati_Agent_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f8d87000000 488d3d37af0000 ba58000000 488bcd e8???????? 4885c0 7468 } - $sequence_1 = { 488bc8 ff15???????? 488d1548a20000 488bce } - $sequence_2 = { 88441420 0fb6d1 4883fa13 72e8 488d542420 } - $sequence_3 = { 80f90a 0f94c0 8944244c 488d052ec20000 4a8b14e0 41837c175000 } - $sequence_4 = { c3 83f914 7d0d 0fba72180f 83c110 e9???????? } - $sequence_5 = { 4053 4883ec20 488bd9 488d0da07b0000 483bd9 } - $sequence_6 = { 488d05247f0000 483bd8 7732 488bd3 } - $sequence_7 = { 7409 8bc8 e8???????? ebc9 488bcb 488bc3 488d156ba30000 } - $sequence_8 = { 0fb6040a 342e 6633c1 48ffc1 664123c0 } - $sequence_9 = { 488d05247f0000 483bd8 7732 488bd3 48b8abaaaaaaaaaaaa2a } + $sequence_0 = { c745fc47000000 8b4dd8 51 68???????? ff15???????? 8945c0 } + $sequence_1 = { 50 ff15???????? 898530ffffff eb0a c78530ffffff00000000 33c9 837da800 } + $sequence_2 = { ff15???????? 8d4db0 ff15???????? c745fc07000000 833d????????00 751c 68???????? } + $sequence_3 = { 8945b0 837db000 7d1d 6a20 68???????? 8b45dc 50 } + $sequence_4 = { 8d55d4 52 6a05 ff15???????? 83c418 8d45bc 50 } + $sequence_5 = { 8b02 8b4d80 51 ff5014 dbe2 89857cffffff } + $sequence_6 = { 8b4508 50 8b08 ff5104 8b5514 56 8d45bc } + $sequence_7 = { c78544ffffff00000000 8b45ac 89458c 8d4dcc 51 8b558c } + $sequence_8 = { 68???????? 68???????? ff15???????? c78548ffffffd4624000 eb0a } + $sequence_9 = { 8d4dc8 ff15???????? c745fc07000000 8b4dd8 51 68???????? } condition: - 7 of them and filesize < 172032 + 7 of them and filesize < 344064 } -rule MALPEDIA_Win_Latentbot_Auto : FILE +rule MALPEDIA_Win_Warezov_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6a00a894-4935-5534-b5e9-c8d6ecaeaacd" + id = "daf7c87f-56d6-5ca2-a05f-f2106f7af4ec" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.latentbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.latentbot_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.warezov" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.warezov_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "0b0eb24e4417089c175072116bffcac1a7119a8a9d763a31cda53b89f6d3beef" + logic_hash = "76ba225e2c2800078c3a09fe679ba4718fd1f03fa3d573bef216fead7a711c12" score = 75 quality = 75 tags = "FILE" @@ -105934,32 +104798,32 @@ rule MALPEDIA_Win_Latentbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 6aff ff36 895dfc ffd0 85c0 7d13 } - $sequence_1 = { c3 e8???????? 85c0 740c c7460802000000 e8???????? 33c0 } - $sequence_2 = { ff742410 ff742410 e8???????? c20800 55 8bec 51 } - $sequence_3 = { c3 55 8bec 83ec24 b874657874 8945e4 8945dc } - $sequence_4 = { 59 59 33c0 c3 55 8bec 83ec38 } - $sequence_5 = { 83c418 eb02 33ff 57 6aff ff542418 5f } - $sequence_6 = { 53 55 56 57 8b790c 8b770c } - $sequence_7 = { 8945dc 64a118000000 8b4030 53 8b5808 8b433c } - $sequence_8 = { ffd0 4c 8b542468 45 33c9 45 33c0 } - $sequence_9 = { 57 53 894da8 ffd6 8bf0 83fe01 7569 } + $sequence_0 = { 83f805 7cf2 c684244002000064 c6842441020000b0 c68424420200005d c68424430200006c c684244402000063 } + $sequence_1 = { c64424156d c644241610 885c2417 c64424183c c6442419f9 c644241ae3 c644241b02 } + $sequence_2 = { 89456c 57 c64520ec c64521c7 c6452254 c645237d c64524dc } + $sequence_3 = { 0f857afeffff 393cb5c0214300 742e a1???????? 8d70ff 85f6 7c10 } + $sequence_4 = { 51 55 6aff 52 50 ff15???????? 85c0 } + $sequence_5 = { 83f813 7cec 56 6804010000 } + $sequence_6 = { 8a4b2c 8d530c 51 8b4d0c 52 50 51 } + $sequence_7 = { c6442459bd c644245a2a c644245b20 c644245c3b 33c0 8a5c0410 8a4c044c } + $sequence_8 = { 897c2474 c644246400 c7842484000000ffffffff 720d 8b442428 50 e8???????? } + $sequence_9 = { 898c2404010000 89942408010000 8b54246c 8d8c2498010000 898c240c010000 8b4c247c 89942410010000 } condition: - 7 of them and filesize < 401408 + 7 of them and filesize < 827392 } -rule MALPEDIA_Win_Gophe_Auto : FILE +rule MALPEDIA_Win_Moontag_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ec866cdd-740c-530f-890b-7218c8279731" + id = "252dd0ca-7f51-52f0-be53-827b6e26bc25" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gophe" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gophe_auto.yar#L1-L160" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moontag" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moontag_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "040add08167375d6afc19889da745c342bfdae4cd932188be1ff896b4e36f3aa" + logic_hash = "370fc05010b7ffbaa6352b0066ee43dee7ad1117e24576294ef38cbd09f73c67" score = 75 quality = 75 tags = "FILE" @@ -105973,40 +104837,34 @@ rule MALPEDIA_Win_Gophe_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 833902 0f94c0 84c0 7407 } - $sequence_1 = { 8bf8 488b4c2440 488b01 ff5010 } - $sequence_2 = { 85c0 7509 b803000000 5d c20400 } - $sequence_3 = { 85c0 741c b800070000 5f } - $sequence_4 = { 8b07 85c0 7506 807e1000 7503 8a4e10 } - $sequence_5 = { 8bd8 85db 0f8498010000 83fbff } - $sequence_6 = { 84c0 7407 e8???????? eb06 e8???????? 90 488d8c24b8000000 } - $sequence_7 = { 84c0 0f8461ffffff e8???????? e9???????? } - $sequence_8 = { 7838 488b4c2440 ff15???????? 8bf8 85c0 7818 488b4c2440 } - $sequence_9 = { 8b05???????? 85c0 0f85a9000000 4533c9 4533c0 8d5010 } - $sequence_10 = { 8b442424 85c0 7408 3bc1 } - $sequence_11 = { 85f6 7416 6830020000 6a00 } - $sequence_12 = { e8???????? 4883f8ff 0f849e000000 8b05???????? } - $sequence_13 = { 894614 8b4614 85c0 740a } - $sequence_14 = { 8b4dec 33cd e8???????? 8be5 5d c21000 c745fc02000000 } - $sequence_15 = { c7000300150c 488b4210 c7400801000000 488b4210 } + $sequence_0 = { 488d3d17430000 4885db 7407 44383b 480f45fb 488d45b0 } + $sequence_1 = { f20f100d???????? 0f11442448 48895c2428 48896c2430 896c2440 89742444 f20f114c2458 } + $sequence_2 = { 48894320 48894328 48894330 48894338 c7431802000000 48896c2430 4885ff } + $sequence_3 = { c60322 eb2c c60362 eb27 c60366 eb22 c6036e } + $sequence_4 = { 33d2 448d4264 488d4d94 e8???????? c7459068000000 } + $sequence_5 = { 0f100d???????? 48894dc0 8d4b40 f20f1005???????? 66480f7ec8 488955c8 } + $sequence_6 = { 48895de0 448bcb 48895de8 48895df0 } + $sequence_7 = { 7354 498b0cff e8???????? 488bd8 4885c0 7420 } + $sequence_8 = { 0fb744244a 3bc1 7f13 0f8c68010000 0fb744244c } + $sequence_9 = { 4885db 0f8487000000 488d4580 4883fe10 480f43c7 4883fb01 7518 } condition: - 7 of them and filesize < 1582080 + 7 of them and filesize < 140288 } -rule MALPEDIA_Win_Scarabey_Auto : FILE +rule MALPEDIA_Win_Hive_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6e60c4db-c5cb-54f4-b442-438a01df9af6" + id = "648fda14-26aa-5cb6-b0b0-33ac82fa76a4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scarabey" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scarabey_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hive" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hive_auto.yar#L1-L193" license_url = "N/A" - logic_hash = "5ddb90a30fda6ca95ac7c6c807a159ecb2fde4cde650e7522ca27b96c3f88797" + logic_hash = "b786ded85189e10c8f992d72b9f33dda53290c7d2488c59423c5787b80ba3c77" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -106018,32 +104876,43 @@ rule MALPEDIA_Win_Scarabey_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a01 8d95b8d2ffff 52 ff15???????? 6a00 6a00 6a01 } - $sequence_1 = { 52 ff15???????? 68ff000000 6a02 53 895c2450 } - $sequence_2 = { 53 6a00 56 8985ecd6ffff ffd7 83fb01 0f8410010000 } - $sequence_3 = { 8d8504e7ffff 50 c78504e7ffff94000000 ff15???????? 6a01 } - $sequence_4 = { ff15???????? 8d4c2410 51 8bce e8???????? 6a0f } - $sequence_5 = { 7d04 8944241c 686666aa00 50 33db 6a02 895c2450 } - $sequence_6 = { 50 c78504e7ffff94000000 ff15???????? 6a01 8d8d54d2ffff 51 } - $sequence_7 = { 895c2450 c744244c68025300 ff15???????? 50 8d4c2444 e8???????? 8b442444 } - $sequence_8 = { 3d01010000 7d0d 8a4c181c 8888f0b15700 40 ebe9 33c0 } - $sequence_9 = { e8???????? 834dfcff 8d4dd4 c745d480185300 e8???????? e8???????? c3 } + $sequence_0 = { b807000000 b9d4000000 31d2 31db } + $sequence_1 = { 31c0 b9aa000000 31d2 31db } + $sequence_2 = { 31c0 6690 e8???????? 85c0 7569 } + $sequence_3 = { 7f1e 0fbae000 73ed 90 66c74424426341 66c74424400000 } + $sequence_4 = { 31c0 31c9 31d2 bb04000000 beb8000000 31ff } + $sequence_5 = { 89c2 e8???????? b801000000 e8???????? 90 } + $sequence_6 = { 89d1 e8???????? b802000000 e8???????? b802000000 } + $sequence_7 = { 31c0 31c9 31d2 bb06000000 be41000000 31ff } + $sequence_8 = { 31c0 e8???????? e8???????? 833d????????00 750e } + $sequence_9 = { 31c0 eb13 0fb654044b 0fb674041e } + $sequence_10 = { 81c4b0000000 c3 e8???????? 90 } + $sequence_11 = { 89d1 e8???????? b901000000 e8???????? } + $sequence_12 = { 01c1 c1e106 400fb6d6 01ca } + $sequence_13 = { 01c0 4000f8 0fb6c0 48898424b0000000 } + $sequence_14 = { 01c8 89c1 c1e91f ffc9 } + $sequence_15 = { 01c2 b8ffffff03 21c5 21c3 } + $sequence_16 = { 01c8 c1e006 400fb6cf 01c1 } + $sequence_17 = { 01c1 c1e106 0fb6c2 01c8 } + $sequence_18 = { 01c1 83c101 83f90c 0f820fffffff } + $sequence_19 = { 01ca c1e206 0fb6c3 01d0 } + $sequence_20 = { 898c2488000000 8984248c000000 83c478 c3 85db 7609 } condition: - 7 of them and filesize < 3580928 + 7 of them and filesize < 7946240 } -rule MALPEDIA_Win_Rokku_Auto : FILE +rule MALPEDIA_Win_Bamital_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "715ad7bc-d28a-5156-87eb-1255d9ce2084" + id = "9e41d3b4-c83b-5900-9fce-309a5ed93679" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rokku" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rokku_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bamital" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bamital_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "1d23d8f4257081bb086c98f92ac75f2d433e54c9fb6c0c1b7b21d511b54ccc0a" + logic_hash = "5e66490a96474a739f708c54bb1198a62bba1cb62437d954f80417ba9cecdcf4" score = 75 quality = 75 tags = "FILE" @@ -106057,32 +104926,32 @@ rule MALPEDIA_Win_Rokku_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 750b 3944242c 7523 b805000080 3d06000080 7517 57 } - $sequence_1 = { 66c745fd5352 885dff 80441de5fa 43 83fb1a 72f5 } - $sequence_2 = { 8bce e8???????? 0f2805???????? 8bcb 0f1145cf } - $sequence_3 = { 01442414 13ea 8b542414 8bca 81c100000002 83d500 } - $sequence_4 = { 8bc7 894a0c 8b4c241c 0fa4c11a 8b4c2410 c1e01a 2bc8 } - $sequence_5 = { 13da f76c2460 03f8 8b44242c } - $sequence_6 = { 8d84244c080000 53 50 e8???????? be00080000 8d442454 56 } - $sequence_7 = { 75f7 c60607 46 83ed01 75f7 6a08 8d442434 } - $sequence_8 = { c645ff00 885dfe 8d55e0 33db c645fd27 50 885dff } - $sequence_9 = { e8???????? b935010000 b8???????? 03c1 51 50 e8???????? } + $sequence_0 = { 6800040000 e8???????? 8045f301 ff45fc } + $sequence_1 = { 803820 7516 83c101 83f901 7504 8bd0 } + $sequence_2 = { 2c1f b47e 02e0 80ec19 } + $sequence_3 = { ff75f8 ff7508 e8???????? e8???????? 8b7dfc } + $sequence_4 = { 52 8b5508 b800000000 803a00 7408 } + $sequence_5 = { 837dd800 7505 e9???????? 837df000 } + $sequence_6 = { 8945f8 8b4df8 2b4d08 51 } + $sequence_7 = { 8bec 56 50 8b550c 8b7508 } + $sequence_8 = { 8bd0 eb0a 83f904 7505 c60000 eb05 83c001 } + $sequence_9 = { 83f901 7504 8bd0 eb0a 83f904 7505 c60000 } condition: - 7 of them and filesize < 548864 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Hacksfase_Auto : FILE +rule MALPEDIA_Win_Glassrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e8964081-a2ab-5f17-84d6-f60be8a25bb6" + id = "42f75008-33b0-5628-aa20-35cf904b2cc2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hacksfase" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hacksfase_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.glassrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.glassrat_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "e471c3c94524d0ea367845eb4bddab6e1e071bddbe6451c868738ead26f24319" + logic_hash = "4ee9c1e6fb6f5290f1ce6d0e335f981f784c2b61e1aa9e3c4c33ebb2644983ee" score = 75 quality = 75 tags = "FILE" @@ -106096,32 +104965,32 @@ rule MALPEDIA_Win_Hacksfase_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5e c9 c20400 b8???????? e8???????? 83ec40 } - $sequence_1 = { 895dd0 ff5064 3bc3 894508 7d5d 3d17030980 7456 } - $sequence_2 = { ff15???????? 83c418 5f 5e 81c434010000 } - $sequence_3 = { 8bfe f3ab 8d7e40 6a04 68???????? 57 } - $sequence_4 = { 50 e8???????? ff15???????? 834dfcff 59 8d4d94 e8???????? } - $sequence_5 = { c20400 56 8bf1 807e1c00 740d 8b460c } - $sequence_6 = { 8945e8 59 3bc3 c645fc03 7422 53 8d450b } - $sequence_7 = { 0bc6 85d2 7502 0c04 6a00 50 ff15???????? } - $sequence_8 = { 57 8bd9 6a02 5f 8d4dd4 } - $sequence_9 = { 5e 5b 5d c20c00 ff25???????? ff25???????? 56 } + $sequence_0 = { 56 53 8bf1 53 6a01 } + $sequence_1 = { 50 e8???????? 84c0 754b 6860ea0000 ff15???????? 8d8c242c010000 } + $sequence_2 = { f3a4 741a 6a02 50 ff15???????? 8b4d04 51 } + $sequence_3 = { 33c0 8b5504 8944241d 8d4c241c 89442421 c644241c00 89442425 } + $sequence_4 = { 84c0 7404 b001 eb1e } + $sequence_5 = { 50 51 ffd3 85c0 7e0a 2bf0 03f8 } + $sequence_6 = { 76cd b900080000 33c0 8dbdd8dfffff f3ab } + $sequence_7 = { ff15???????? 8b4e34 6a00 51 ffd7 8b4618 } + $sequence_8 = { f3a5 8bc8 33c0 83e103 c745fc00000000 f3a4 } + $sequence_9 = { 6a00 ff15???????? a1???????? 8b15???????? 8b0d???????? 89442408 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 81920 } -rule MALPEDIA_Win_Webc2_Cson_Auto : FILE +rule MALPEDIA_Win_Catb_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "13b28ac1-90a8-569b-9437-56c16ba607cd" + id = "7782ecd0-01e3-5ca1-93ff-bd4a61ae70c3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_cson" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_cson_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.catb" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.catb_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "9a18d875b3b14f91d30d03a0640ea0a5b789b8ad5cdc4c9d1d8ddab08372dfdc" + logic_hash = "49ea54be47b78595def43aa15eb04fc0e876132d1319a21babeae83d5fcf1c52" score = 75 quality = 75 tags = "FILE" @@ -106135,32 +105004,32 @@ rule MALPEDIA_Win_Webc2_Cson_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c414 85c0 0f8473ffffff 6a06 } - $sequence_1 = { 740a 68???????? e9???????? 8d45c0 } - $sequence_2 = { 744d 8d85d8feffff 50 56 e8???????? 85c0 } - $sequence_3 = { 6a0f f3ab 66ab aa 59 33c0 8d7d81 } - $sequence_4 = { 57 33db b9ff630000 33c0 } - $sequence_5 = { e9???????? 8d45c0 68???????? 50 ff15???????? } - $sequence_6 = { 8a4c0588 884c05c0 40 83f840 72ec } - $sequence_7 = { 50 ff15???????? 8d85acfeffff 50 e8???????? 80bc05abfeffff5c 59 } - $sequence_8 = { 0fbec1 83e81d c3 80f961 7c0c 80f97a } - $sequence_9 = { 8bc7 5f 5e c3 ff15???????? 6a09 } + $sequence_0 = { 0f2805???????? 48898530020000 488d442468 4889442448 } + $sequence_1 = { 83f801 751c 488b4530 488b8888000000 488d05aa0f0100 } + $sequence_2 = { 418be9 48c1f806 488d0d14e40300 4183e23f 4903e8 498bf0 } + $sequence_3 = { 4183f90f 7779 428b8c8e38c80000 4803ce ffe1 660f73fa01 eb65 } + $sequence_4 = { 48ffc7 803f20 74f8 be05000000 488d151d9f0000 448bc6 488bcf } + $sequence_5 = { 7832 3b0d???????? 732a 4863c9 4c8d05e89f0300 488bc1 } + $sequence_6 = { 48ffcb ffc2 0fb603 4280bc087098010000 74e3 440fb603 } + $sequence_7 = { 7326 4863c9 488d15a49d0300 488bc1 83e13f } + $sequence_8 = { 4983ceff 33db 4c8d25e8a10300 895c2420 } + $sequence_9 = { 44895c2448 81fae9fd0000 0f8570010000 4c8d3d23aaffff 418bd3 } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 593920 } -rule MALPEDIA_Win_Xbtl_Auto : FILE +rule MALPEDIA_Win_Mozart_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cc674cdb-617d-59f2-a495-aa1cae2d983f" + id = "658c5c82-39a0-5f12-babc-c6dbc8b0b70f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xbtl" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xbtl_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mozart" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mozart_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "f0bc6d62656eb26327c6c65c34f325364618e94666f302ef6065ecc9e58e240b" + logic_hash = "ebee3e9c74f8823fb3c803b1df028db4b37d86893944724b3d21b6503c5bed66" score = 75 quality = 75 tags = "FILE" @@ -106174,32 +105043,32 @@ rule MALPEDIA_Win_Xbtl_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c41c 56 e8???????? 83c404 57 e8???????? 8b4df8 } - $sequence_1 = { 83c404 33ff b8???????? 8bd6 897c2420 2bd0 } - $sequence_2 = { 8b4320 8b95e0fcffff 50 8d8df4feffff 68???????? 51 c6047200 } - $sequence_3 = { 51 52 e8???????? 43 83c40c 89450c 3b5df8 } - $sequence_4 = { 85ff 75ef c745fcffffffff 6a01 e8???????? 8bf8 8b4f0c } - $sequence_5 = { 84c0 7429 0fb63e 0fb6c0 eb12 8b45e0 8a803c884100 } - $sequence_6 = { 33d1 03f2 03b4bdb8feffff 8b95b8feffff 8db41ea1ebd96e 8985b0feffff 8b85b4feffff } - $sequence_7 = { 8985ccfdffff 83f8ff 0f8409020000 8b95d0fdffff 6a00 8d8de8fdffff 51 } - $sequence_8 = { 50 53 68???????? 68???????? 57 e8???????? 57 } - $sequence_9 = { 7411 8b45f8 57 50 } + $sequence_0 = { c705????????01000000 c705????????04000000 890d???????? 890d???????? 890d???????? ff15???????? } + $sequence_1 = { 33f6 c644241800 eb39 80fb3d } + $sequence_2 = { e8???????? 81c404040000 c3 55 e8???????? 8b8c2414040000 83c404 } + $sequence_3 = { c6042900 8b4c244c 5d b801000000 5b e8???????? } + $sequence_4 = { 51 53 b8???????? 56 33d2 } + $sequence_5 = { 880429 41 83c603 8d46ff } + $sequence_6 = { 8b8c2450010000 83c40c e8???????? 5f } + $sequence_7 = { c605????????76 c605????????2e a2???????? c605????????78 a2???????? c605????????00 } + $sequence_8 = { 83fe10 7409 33f6 c644241800 eb39 80fb3d 740e } + $sequence_9 = { 5f 5e 5d 5b 8bc2 f7d8 } condition: - 7 of them and filesize < 401408 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Voidoor_Auto : FILE +rule MALPEDIA_Win_Rekoobew_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "92ea84a1-8606-53ec-b061-29e92893f1a1" + id = "87c5607a-8a90-598c-943e-607b112d1594" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.voidoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.voidoor_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rekoobew" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rekoobew_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "c7810f3b0438aab57f906bea825e4f8545638ef9f814f76d8e4defd0ecb553e3" + logic_hash = "aef627dbf43f3f433f140924ae4bed9b7cb42ca10d8749c65899eb3d41030244" score = 75 quality = 75 tags = "FILE" @@ -106213,34 +105082,34 @@ rule MALPEDIA_Win_Voidoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 8d4db8 e9???????? 8d8d70ffffff e9???????? 8d8d40ffffff e9???????? } - $sequence_1 = { ffb6d80b0000 ffb6a0090000 68???????? e8???????? 83c40c 85c0 74a5 } - $sequence_2 = { 5b 8b4c241c 33cc e8???????? 83c420 c3 8b7e04 } - $sequence_3 = { c744242801000000 8dbbbc000000 6a40 8d442424 50 6a02 ff742420 } - $sequence_4 = { ff30 ff15???????? 8b4308 83c41c c70000000000 33c0 81fd00030980 } - $sequence_5 = { b90b000000 f3a5 8d836c010000 50 8d833c010000 50 ff742418 } - $sequence_6 = { ff5018 eb07 8bce e8???????? 8b4de8 8bd8 895de4 } - $sequence_7 = { c70016000000 e8???????? 83c8ff 0bd0 eb35 e8???????? 85c0 } - $sequence_8 = { e8???????? 8bf0 83c404 85f6 7508 8d7001 e9???????? } - $sequence_9 = { e8???????? 6a00 32d2 8d4db4 c645fc08 e8???????? 83c434 } + $sequence_0 = { 333cb5e07c4000 33bb14010000 89d6 c1ee10 81e6ff000000 333cb5e0744000 8b4dec } + $sequence_1 = { 0fb6f5 3314b5e08c4000 83c720 0fb6ca 8b348de0904000 } + $sequence_2 = { 83c202 c60200 5b 5e 5d c3 } + $sequence_3 = { 31cf 8b4de8 0fb6f5 8b0cb5e0804000 } + $sequence_4 = { 333495e0744000 8b4de8 0fb6d5 89f1 330c95e0784000 83c720 0fb655e4 } + $sequence_5 = { 31f9 034df0 89c3 c1c305 01d9 c1c71e 8b5db0 } + $sequence_6 = { c1c705 01fa c1c01e 8b7de4 337dec 337db8 337dbc } + $sequence_7 = { 0fb65005 c1e210 09f2 0fb67007 09f2 0fb67006 } + $sequence_8 = { 89f3 31d3 21cb 31d3 035df0 89c7 c1c705 } + $sequence_9 = { 89d6 8b55e8 3314b5e08c4000 8955e0 } condition: - 7 of them and filesize < 1744896 + 7 of them and filesize < 248832 } -rule MALPEDIA_Win_Crosswalk_Auto : FILE +rule MALPEDIA_Win_Cryptbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a1fb3b2b-1a2f-578d-9401-68574e21a388" + id = "a8c726cc-365c-50aa-acf5-f55e8b642760" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crosswalk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crosswalk_auto.yar#L1-L159" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptbot_auto.yar#L1-L208" license_url = "N/A" - logic_hash = "84206cda2a660daf3146c7ad3e0c02d63ad7f2eb5361ae4afeb3936cb61d00b4" + logic_hash = "47b1a044cb1a45373d0f5744b4acc6b2f29c9cc05af6ad96b3c4efc10032c638" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -106252,38 +105121,45 @@ rule MALPEDIA_Win_Crosswalk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 410fbe00 49ffc0 d3ca 03d0 4183ef01 } - $sequence_1 = { 4c8bc6 33d2 410fbe00 49ffc0 } - $sequence_2 = { 41b88d56e68c 418bc0 f7e9 03d1 c1fa0b 8bc2 } - $sequence_3 = { 458d7ee0 418bd7 ff15???????? 4821742420 } - $sequence_4 = { 4883ec28 4885c9 7402 ffd1 } - $sequence_5 = { 458bc6 33d2 488bc8 e8???????? 4533c9 } - $sequence_6 = { ff15???????? 448bf0 4533c9 4533c0 } - $sequence_7 = { c1fa0b 8bc2 c1e81f 03d0 69c2890e0000 } - $sequence_8 = { ebc6 c745e0285b4100 e9???????? c745e0305b4100 e9???????? } - $sequence_9 = { 57 8db8948b4100 57 ff15???????? } - $sequence_10 = { 7313 8a87f4814100 08441619 42 0fb64101 } - $sequence_11 = { 8d8008824100 8945e4 803800 8bc8 } - $sequence_12 = { 0f8e6fffffff 83c8ff eb07 8b04cd743f4100 5f } - $sequence_13 = { 8b4508 dd00 ebc6 c745e0285b4100 } - $sequence_14 = { eb14 85db 7507 c74634f41a4100 57 ff7634 e8???????? } - $sequence_15 = { 83feff 0f8483000000 eb7d 8b1c9d00124100 6800080000 6a00 } + $sequence_0 = { 33c0 85ed 0f94c0 8be8 } + $sequence_1 = { e9???????? b944dc0000 e9???????? b964dc0000 e9???????? b95ddc0000 e9???????? } + $sequence_2 = { e9???????? b949dc0000 e9???????? b944dc0000 e9???????? } + $sequence_3 = { e8???????? 85c0 750f b955960100 e8???????? e9???????? } + $sequence_4 = { 0f9cc0 eb02 32c0 84c0 } + $sequence_5 = { eb0c b99fed0000 e8???????? 8907 } + $sequence_6 = { e8???????? 85c0 750e b9ca070200 e8???????? 8bc8 } + $sequence_7 = { 33c0 eb0a b917d90000 e8???????? } + $sequence_8 = { 1ac9 2403 80e110 8ad1 3c02 7509 } + $sequence_9 = { 743a 833902 7c35 8b442410 } + $sequence_10 = { 7419 8b542408 83fa01 7c10 0fbf4846 3bd1 } + $sequence_11 = { 740d 8bce e8???????? 8b4c2424 8901 } + $sequence_12 = { 7416 8b4210 83786000 750d } + $sequence_13 = { 744e 0fb74802 83e103 3bcb } + $sequence_14 = { 7422 8b0e b201 e8???????? } + $sequence_15 = { 8b4d0c 8b09 89ce bf00000000 } + $sequence_16 = { 8b4d08 8b4974 8b09 8901 } + $sequence_17 = { 8b4d0c 8901 895104 c745fc02000000 } + $sequence_18 = { 8b4d08 8b9584000000 8b85a0000000 899c249c000000 } + $sequence_19 = { 8b4d0c 898d4cffffff 8b55c8 899548ffffff } + $sequence_20 = { 8b4d0c 898c249c000000 8b4d10 898c2498000000 } + $sequence_21 = { 8b4d08 8b4978 8b19 89542408 } + $sequence_22 = { 8b4d0c 8b09 01f0 11fa } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 17138688 } -rule MALPEDIA_Win_Adhubllka_Auto : FILE +rule MALPEDIA_Win_Tapaoux_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "60da8c7f-6dd6-527d-a4d7-5811a92e6c32" + id = "bce56a96-656f-5b7c-a7ef-d9facfa97150" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.adhubllka" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.adhubllka_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tapaoux" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tapaoux_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "f31f80e2e1b5812b9eab30806e14c5a9a3d65252ed9a183d7a41e8edbf56db58" + logic_hash = "6c80ff6e5416b0acf89a64b88900eb504acb14643be57ceb13e02da18a2fedde" score = 75 quality = 75 tags = "FILE" @@ -106297,32 +105173,32 @@ rule MALPEDIA_Win_Adhubllka_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8d8dfcfcffff e8???????? 0f1085fcfcffff 8bd6 } - $sequence_1 = { 751e a1???????? 56 ffd0 33c0 5f } - $sequence_2 = { 50 ff5150 85c0 0f8804010000 } - $sequence_3 = { 8b8534ffffff 03c2 33f8 c1c710 03cf 33d1 c1c20c } - $sequence_4 = { 50 6af6 ff15???????? 8b04bd68b34100 834c0318ff 33c0 eb16 } - $sequence_5 = { 660ffea530ffffff 660fefc8 8345f010 0f28d4 0f1108 8b45fc } - $sequence_6 = { 8945dc 8b458c 03c7 c1c207 8bc8 334d84 c1c110 } - $sequence_7 = { 8d041e c1c007 33458c 8d3403 c1c609 } - $sequence_8 = { 0fbe05???????? c1e208 0bd0 c745d4bbaaffee 0fbe05???????? c1e208 0bd0 } - $sequence_9 = { 0f28a570feffff 0f1000 8b45f0 660ffea530ffffff 660fefc8 8345f010 0f28d4 } + $sequence_0 = { 33c0 8a06 51 50 4e e8???????? 83c408 } + $sequence_1 = { e8???????? 8bd0 83c404 85d2 7503 c21400 53 } + $sequence_2 = { 6a04 8d8c241c040000 68???????? 51 e8???????? 83c40c 85c0 } + $sequence_3 = { 8bfb 8bf1 55 c1e902 f3ab } + $sequence_4 = { e8???????? 8bc5 5d 5f 5e 81c40c080000 c3 } + $sequence_5 = { 81ec1c020000 53 56 8bb42428020000 57 85f6 0f8410010000 } + $sequence_6 = { 81ec44040000 55 57 b91f000000 33c0 8d7c2409 c644240800 } + $sequence_7 = { b91f000000 33c0 8dbc2491000000 889c2490000000 885c2410 f3ab } + $sequence_8 = { 8d8424b4000000 83e103 6a01 f3a4 50 8d4c241c e8???????? } + $sequence_9 = { 74c5 3bf7 7ccf 5f 5e 5d } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 294912 } -rule MALPEDIA_Win_Bagle_Auto : FILE +rule MALPEDIA_Win_Ramsay_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a1b117c6-ef70-5a17-abcf-06072ab81225" + id = "ca34f65f-e875-5b7a-bc28-21fb62ed4b88" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bagle" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bagle_auto.yar#L1-L102" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ramsay" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ramsay_auto.yar#L1-L168" license_url = "N/A" - logic_hash = "78371b093ac9a1cbad80f2768798d5c43910e03f8eb339710028eb9343ade350" + logic_hash = "9a41eaab55357b928cd2c1b68d94938a51a46b8558bc541d5b896032a4300700" score = 75 quality = 75 tags = "FILE" @@ -106336,30 +105212,38 @@ rule MALPEDIA_Win_Bagle_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a02 6a00 ff75fc e8???????? 0bc0 } - $sequence_1 = { 75e2 c3 55 8bec 56 8b4508 } - $sequence_2 = { 6a02 e8???????? 8bd8 ff7508 e8???????? 83fbff } - $sequence_3 = { 5e c9 c20c00 c1c206 8bc2 243f } - $sequence_4 = { 8b4d10 33db e340 ac } - $sequence_5 = { 6a00 6a00 6a00 ff7508 e8???????? 6a00 } - $sequence_6 = { 79c6 f7d9 2bf9 b03d } - $sequence_7 = { 6880000000 68???????? e8???????? 6a00 6a00 6a00 68???????? } + $sequence_0 = { ff15???????? 85c0 7502 eb02 ebb1 } + $sequence_1 = { 7514 ff15???????? 83f820 7502 eb07 33c0 } + $sequence_2 = { 8b4de8 83b9a001000006 753f c745f401000000 c745f800000000 eb09 } + $sequence_3 = { 732c e8???????? 33d2 b93e000000 f7f1 8955f4 } + $sequence_4 = { 8b4508 8a481e 884a03 8b5508 8b4508 8a4815 884a1e } + $sequence_5 = { c745e800000000 c745ec00000000 c745f088020000 c745f400000000 6888020000 } + $sequence_6 = { 8945fc 6a00 6a00 8b55f8 52 8b45fc 50 } + $sequence_7 = { 6a00 8d55f4 52 8b450c 8b08 } + $sequence_8 = { 8b55e8 0355f8 8a8294010000 8801 ebd3 eb0a 8b4de8 } + $sequence_9 = { 8a45ff 884207 c645f000 33c9 894df1 } + $sequence_10 = { ff15???????? 33c0 e9???????? e8???????? 85c0 7507 33c0 } + $sequence_11 = { e9???????? 41b908000000 4c8d057b560200 8b9424e8010000 } + $sequence_12 = { e9???????? 41b80e000000 488d542450 488b8c2408050000 } + $sequence_13 = { e9???????? 41b868000000 33d2 488d8c2400070000 } + $sequence_14 = { e9???????? 41b8280a0000 33d2 488d4c2460 } + $sequence_15 = { e9???????? 41b908000000 4c8d05929b0200 8b542420 } condition: - 7 of them and filesize < 245760 + 7 of them and filesize < 2031616 } -rule MALPEDIA_Win_Green_Dispenser_Auto : FILE +rule MALPEDIA_Win_Ceeloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "84ada711-0fc6-5325-8121-c6b1b7bed827" + id = "c4d991a8-4075-5bcb-8916-cb7ba3e3bc9e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.green_dispenser" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.green_dispenser_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ceeloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ceeloader_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "871957685fdf3c7f3a313c97f44c2b4e50a7c0cccb8e8255b3b477d16c388ef7" + logic_hash = "a2c60d828b1d749bfbc654154ea7639eec54d50fcdb5e7a81ec6415d729400d3" score = 75 quality = 75 tags = "FILE" @@ -106373,32 +105257,32 @@ rule MALPEDIA_Win_Green_Dispenser_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c60084 c6043884 03c7 03c7 b901000000 c60084 c6043884 } - $sequence_1 = { 51 8bd7 8bc8 e8???????? 83c404 85c0 0f8503020000 } - $sequence_2 = { c745fc00000000 897dc0 c745c400000000 e8???????? 8bcb e8???????? 6a01 } - $sequence_3 = { 53 8b5d14 56 8b7508 57 8b7d0c 81ff81000000 } - $sequence_4 = { c785d0fcffff0f000000 c785ccfcffff00000000 c685bcfcffff00 83bd64fdffff10 720e ffb550fdffff } - $sequence_5 = { 51 53 8d048a 56 8b34c510e54200 57 8b3cc514e54200 } - $sequence_6 = { 8b049d50aa4500 8064302480 837d0800 5f 5e 5b 7507 } - $sequence_7 = { 8bce e8???????? 8bf0 8b45fc ff7004 e8???????? ff75fc } - $sequence_8 = { e8???????? 8b45f8 83c40c 03fb 03f0 ff4df4 } - $sequence_9 = { 894c240c 84c0 7404 660f57c4 8b7c2414 c644242025 } + $sequence_0 = { 83c8ff f00fc101 83f801 751c 488b45e8 488b8888000000 488d05f5cf0800 } + $sequence_1 = { 89842488040000 8b84245c0c0000 0b8424600c0000 8984245c0c0000 8b8424600c0000 0b8424600c0000 898424600c0000 } + $sequence_2 = { 448b942444020000 4531d0 c78424b40d000000000000 488b9424d8070000 48898c2438020000 4889d1 488d1521160b00 } + $sequence_3 = { 44899c2454040000 448b9c2454040000 89c6 81e6b1524402 89b42450040000 8bb42450040000 c1e604 } + $sequence_4 = { 4181e100ffffff 44898c24fc000000 448b8c24fc000000 448b15???????? 4501c8 4539d0 48898424b0000000 } + $sequence_5 = { 0f8433000000 8b842418010000 898424d0000000 e8???????? 8b8c2414010000 2b8c2418010000 99 } + $sequence_6 = { 4c8d0d7d050e00 488b8c2410010000 4889942400010000 4c89ca 4c8b8c2400010000 898424fc000000 ff15???????? } + $sequence_7 = { 6689d3 66239c2476110000 66899c2474110000 6689d3 66239c2474110000 66899c2472110000 6689d3 } + $sequence_8 = { 4181e1f5274b02 44898c24d0050000 448b8c24d0050000 4189c2 4181e2f5274b02 44899424cc050000 448b9424cc050000 } + $sequence_9 = { 0315???????? 8915???????? 8b15???????? 448b05???????? 4189d2 4531c2 4431d2 } condition: - 7 of them and filesize < 838656 + 7 of them and filesize < 2321408 } -rule MALPEDIA_Win_Marap_Auto : FILE +rule MALPEDIA_Win_Cookiebag_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2cc3d8fa-aa39-5bef-af3b-a091606785c2" + id = "ac3bf6d4-71cf-5c5b-be8e-0bd3c3ef57c9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.marap" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.marap_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cookiebag" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cookiebag_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "981ff96ccf9321bc9cf0b93466d635ede7fbc6c0341e04e670ea58028783ac37" + logic_hash = "679ac50c0d3fc2601e0f2f772686754e8efa393c4c8cfd8d8fb7af71ce9952bb" score = 75 quality = 75 tags = "FILE" @@ -106412,32 +105296,32 @@ rule MALPEDIA_Win_Marap_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 8386e41d000002 e9???????? 8386e41d000003 } - $sequence_1 = { 7409 8386e41d000008 eb2f 84c0 7908 018ee41d0000 } - $sequence_2 = { ff15???????? 8bf0 89b59cfbffff 83feff 7472 } - $sequence_3 = { ff15???????? 85c0 7425 8b480c 8b11 8b02 } - $sequence_4 = { 81fb00040000 737e 8bc7 8bd7 668b08 } - $sequence_5 = { 0fbe84c1f8cb0010 6a07 c1f804 59 } - $sequence_6 = { 83c40c 8d7bfe 668b4702 83c702 6685c0 75f4 } - $sequence_7 = { 8d1c8580320110 8b03 83e71f c1e706 8a4c3824 } - $sequence_8 = { 8d4310 8d8954f40010 5a 668b31 } - $sequence_9 = { 80f901 0f8487000000 6683fa06 7519 84c0 } + $sequence_0 = { 8d4c242c 52 55 50 c68424c000000011 } + $sequence_1 = { 83c9ff f2ae 8b456c f7d1 49 51 } + $sequence_2 = { 8d4c241c e8???????? 8b442418 c68424a80000000d 3bc3 895c2448 7505 } + $sequence_3 = { c7430857000000 6a01 8d8c2480000000 c7842404010000ffffffff e8???????? } + $sequence_4 = { 8b4c2450 897c2440 3bcf 897c2444 897c2448 741c } + $sequence_5 = { 8d4c243c c684248401000005 e8???????? 8b4c241c 33f6 3bce } + $sequence_6 = { 8b6c2408 56 8bf1 57 8a08 55 880e } + $sequence_7 = { 6a01 8d4c2460 c68424ac00000002 e8???????? 8b4c2450 3bcb 741c } + $sequence_8 = { 55 8bce e8???????? 89aedc000000 8b86e4000000 33ff } + $sequence_9 = { eb0c 83c1fe 51 e8???????? 83c404 895e40 895e44 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 311296 } -rule MALPEDIA_Win_Moriya_Auto : FILE +rule MALPEDIA_Win_T34Loader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "45383b38-ad7d-58f1-bbb1-9d0f7680c4d8" + id = "284a2fef-7ae8-56b0-9c93-6269ff81a414" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moriya" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moriya_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.t34loader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.t34loader_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "1ab9803873e98ee1cb5c5f8b1cc931b7d333aed621e9979986cfb9846e4dee1c" + logic_hash = "f0b1763253e4022aabc3df13d81fa3a04dd6aace513ad41ab61bf012fd6fd102" score = 75 quality = 75 tags = "FILE" @@ -106451,71 +105335,71 @@ rule MALPEDIA_Win_Moriya_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 418067bb0f 8a4618 240f 410847bb } - $sequence_1 = { 83c204 e8???????? 8b4708 48894338 33d2 } - $sequence_2 = { 488b0d???????? 4533c9 f30f7f45a0 4889442470 4533c0 0f1007 } - $sequence_3 = { 7443 0f57c0 33c0 0f1107 } - $sequence_4 = { 488364246000 4c8d4c2460 488364246800 4c8d442468 ba01000000 488d4c2470 } - $sequence_5 = { e8???????? 33d2 488905???????? 418bce 4885c0 7509 4c8d05b60f0000 } - $sequence_6 = { 4983e007 7417 660f1f840000000000 8a4411ff } - $sequence_7 = { 488bc8 e8???????? 4c8b4730 4c8d4c2420 488b15???????? 488bcf } - $sequence_8 = { 498bc9 e8???????? 418bc4 4869c838010000 4903cd } - $sequence_9 = { 7831 488b0d???????? 488b81e0000000 488905???????? } + $sequence_0 = { 488d0d13700400 807b5704 7704 488b4b48 4c8bc6 33d2 e8???????? } + $sequence_1 = { cd29 488d0deaba0400 e8???????? 488b442438 488905???????? 488d442438 } + $sequence_2 = { 4c897610 488bd5 e8???????? 498d0c36 eb59 498bd6 e8???????? } + $sequence_3 = { 448b45fc 4803cb e8???????? 0fb74706 488d6d28 ffc6 } + $sequence_4 = { 488bd9 4885d2 7504 33c0 eb10 4883c128 e8???????? } + $sequence_5 = { 0f84f4000000 498b01 488903 40886b10 e9???????? } + $sequence_6 = { 4533c0 410fb717 488bcd 488b4070 ff15???????? 3c3a 0f8581000000 } + $sequence_7 = { 0f8590090000 4883fb03 0f8486090000 458af1 488bd6 488bcf e8???????? } + $sequence_8 = { 448bcb ba02100000 498bce ff15???????? 85c0 7508 ff15???????? } + $sequence_9 = { 4533c0 4889442420 ff15???????? 488d542450 488d4c2430 e8???????? 488d9580070000 } condition: - 7 of them and filesize < 58368 + 7 of them and filesize < 1212416 } -rule MALPEDIA_Win_Hardrain_Auto : FILE +rule MALPEDIA_Win_Unidentified_082_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1a6618b8-7c70-57f8-b6a6-f8de7a4fa76c" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hardrain" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hardrain_auto.yar#L1-L124" + id = "7772581c-e8cf-5615-a758-46ef9c1fc0b0" + date = "2021-10-07" + modified = "2021-10-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_082" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_082_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "04e06a92a16a529e591abeaa4beba2487be2e1ac947f5b4db02fe0ee80e8f06b" + logic_hash = "fdfe1ddce9f77ac8b465b0ddebe868c5e77078cf2b2457573a5b3810682f45ee" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20211007" + malpedia_hash = "e5b790e0f888f252d49063a1251ca60ec2832535" + malpedia_version = "20211008" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33f6 57 85db 8bf9 763f 8b6c2414 68b4000000 } - $sequence_1 = { 8bf1 7431 803802 752c 8a4826 83c026 80f920 } - $sequence_2 = { 0f85a4000000 50 50 50 56 ff15???????? } - $sequence_3 = { 743a 6a16 8d4c241c 55 } - $sequence_4 = { 50 6a00 6a00 51 53 89742430 c744242c01000000 } - $sequence_5 = { 6a0c 52 56 89442418 894c2414 } - $sequence_6 = { 68???????? 56 e8???????? 83c414 85c0 75de 68b4000000 } - $sequence_7 = { 6aff 51 ff15???????? 33c0 81c4540c0000 } - $sequence_8 = { 5d b801000000 5b 59 c20400 8b4c2410 895910 } - $sequence_9 = { ff15???????? 8bf0 83feff 0f8493000000 8d442408 } + $sequence_0 = { 4c8d0dbc190200 0f1f4000 0f1f840000000000 418d4801 } + $sequence_1 = { ff5018 4c634510 488d0df40a0200 488bd8 33c0 } + $sequence_2 = { 4c634510 488d0d93fa0100 488bd8 33c0 488bd3 488905???????? 488905???????? } + $sequence_3 = { ff15???????? 488b0cdf ff15???????? 48c704dfffffffff } + $sequence_4 = { 4885c0 0f84ac010000 48833d????????00 0f849e010000 48833d????????00 0f8490010000 48833d????????00 } + $sequence_5 = { 488b0d???????? 8b5108 488b4910 4533c9 458d4130 4c89742420 } + $sequence_6 = { 33c0 e9???????? 8a07 4c8b7c2448 4c8d25a64c0100 4b8b0cfc ffc3 } + $sequence_7 = { 0f1f4000 0f1f840000000000 418d4801 0fb6c2 41ffc0 f7da } + $sequence_8 = { 488b4f18 4c8d4d10 488b01 488d1587000200 41b810000000 ff5018 4c634510 } + $sequence_9 = { 48894598 eb03 4533f6 488b05???????? 80782e00 740a 80782000 } condition: - 7 of them and filesize < 368640 + 7 of them and filesize < 414720 } -rule MALPEDIA_Win_Geminiduke_Auto : FILE +rule MALPEDIA_Win_Hyperbro_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "02859369-3674-5db5-af28-f984437e92a6" + id = "928fd5bd-5df8-568b-aeb6-54067fcb6b3c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.geminiduke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.geminiduke_auto.yar#L1-L149" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hyperbro" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hyperbro_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "43a7a4a4b6211d31a7f1edbc5b1056c5050268b2a916bbe7f7b62319abe9e067" + logic_hash = "8b88d94d4bfcc0d3fb17142bb489e5f64650c522e571881733fdf16c084eb88b" score = 75 quality = 75 tags = "FILE" @@ -106529,38 +105413,34 @@ rule MALPEDIA_Win_Geminiduke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? e8???????? 83c404 50 6801000080 ff15???????? } - $sequence_1 = { 8b7c2410 8b442414 8b4c2418 f3aa 5f 59 } - $sequence_2 = { 6819000200 6a00 68???????? e8???????? } - $sequence_3 = { 50 51 57 8b7c2410 } - $sequence_4 = { 034590 03c8 894dd0 8b45f8 } - $sequence_5 = { 034584 8b8d64ffffff c1e907 8b9564ffffff c1e219 0bca } - $sequence_6 = { 03459c 03c8 894ddc 8b45fc } - $sequence_7 = { 034590 8b8d70ffffff c1e907 8b9570ffffff } - $sequence_8 = { 8ac1 0430 8ad1 80ea0a 80fa05 7705 } - $sequence_9 = { 337704 33e8 8b442410 c1ee12 83e601 33ee 896f24 } - $sequence_10 = { 80f919 7703 b001 c3 } - $sequence_11 = { 668907 8bc2 5a 5b 59 } - $sequence_12 = { 57 51 53 52 33db 8b7c2418 8b74241c } - $sequence_13 = { 66894704 8bc2 c1e010 668b4602 33d2 f7f3 } + $sequence_0 = { 83c404 6882000000 6a00 50 8903 e8???????? } + $sequence_1 = { d1f8 8d3410 83fe40 7f37 8bc3 8bd3 } + $sequence_2 = { 52 6a01 8d4c2414 51 50 c744241800000000 ff15???????? } + $sequence_3 = { 85c0 752f 8b4304 50 } + $sequence_4 = { 895014 8d442410 50 8d4c2424 51 6a00 } + $sequence_5 = { 7412 50 e8???????? 83c404 897e18 897e1c } + $sequence_6 = { 51 ff15???????? 56 ffd5 5f 5e 5d } + $sequence_7 = { 8bdd 2bde c744243000000000 0f84c2000000 } + $sequence_8 = { 3bd6 0f839b020000 8b442420 2bc6 83f803 } + $sequence_9 = { e8???????? 8b4724 50 e8???????? 8b4f20 51 e8???????? } condition: - 7 of them and filesize < 327680 + 7 of them and filesize < 352256 } -rule MALPEDIA_Win_Evilbunny_Auto : FILE +rule MALPEDIA_Win_Boatlaunch_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3746f242-5ef7-565f-99d0-aeeb4c27d515" + id = "17aecbbe-5b2a-5c30-99c2-803688504adb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.evilbunny" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.evilbunny_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.boatlaunch" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.boatlaunch_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "1534b24ff80468ad553b2eed5ffad4b00ea68305fd3769acbc60a82e33460626" + logic_hash = "1f8a4849474a78f820c262b22058fdfb27def9aa1bc7516915781a893805dbc5" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -106572,34 +105452,40 @@ rule MALPEDIA_Win_Evilbunny_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4df8 894d0c 6aff 8b5508 52 e8???????? 83c408 } - $sequence_1 = { 8b4df4 894d10 e9???????? 8be5 5d c3 43 } - $sequence_2 = { 8b4df4 8b1488 8955cc 8b4508 8b08 8b5110 8b45f4 } - $sequence_3 = { 8bf4 8d45e0 50 6a00 8b4dfc 51 68???????? } - $sequence_4 = { 8b4508 8945fc c745f800000000 c745f400000000 c745f000000000 8bf4 6803800000 } - $sequence_5 = { 8bf4 50 ff15???????? 3bf4 e8???????? 8b4dec 83b93008000000 } - $sequence_6 = { 8b95a8fcffff 89511c 6a00 8b451c 50 8b4d18 } - $sequence_7 = { 8d4da8 51 e8???????? 83c40c c645fc03 8d4d88 e8???????? } - $sequence_8 = { 8d8df4feffff 51 e8???????? 83c408 8d95f4feffff 52 e8???????? } - $sequence_9 = { c745fccccccccc 894dfc 68eeeac01f 68???????? 8b4dfc e8???????? 8945f8 } + $sequence_0 = { 488d15a1190000 e8???????? e8???????? 488bd8 4885db 7468 } + $sequence_1 = { eb05 e9???????? 48837dc800 7412 488b0d???????? 33d2 4c8b45c8 } + $sequence_2 = { 488b4030 4883c408 c3 4855 4883ec20 488d6c2420 } + $sequence_3 = { 85c0 7501 ab 8bfe } + $sequence_4 = { c745f800000000 8d5ddc c70318000000 c7430400000000 c7430800000000 c7430c00000000 c7431000000000 } + $sequence_5 = { 7505 e9???????? 8bf8 6800010000 8d85e0eeffff 50 } + $sequence_6 = { e8???????? 3dffea2d66 7524 ff7344 e8???????? 3b05???????? } + $sequence_7 = { 4489442418 4855 53 51 } + $sequence_8 = { eb05 4b 85db 75ec } + $sequence_9 = { 8b487c 894de0 ff75e0 6a00 ff35???????? e8???????? } + $sequence_10 = { 56 57 4883ec08 488bec 488d35211e0000 } + $sequence_11 = { ff75f8 6a00 ff35???????? e8???????? 8945f4 8d45f8 50 } + $sequence_12 = { 85c0 7425 8d55f7 c70233c0c218 c6420400 6a00 } + $sequence_13 = { 4c8b4500 e8???????? 488b4508 488d6518 415b 415a 4159 } + $sequence_14 = { 52 56 57 4150 } + $sequence_15 = { 48ad 4885c0 740e 488bc8 e8???????? } condition: - 7 of them and filesize < 1695744 + 7 of them and filesize < 33792 } -rule MALPEDIA_Win_Vidar_Auto : FILE +rule MALPEDIA_Win_Sarhust_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4940e312-352d-5104-84b1-3e1a86d1ecab" + id = "52e2651a-2a6e-5230-b7b1-6048b76df517" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vidar" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vidar_auto.yar#L1-L422" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sarhust" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sarhust_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "78072c96fd4e60233539f368a83645e6e3c45bf8d23ede4d4f8a97936d6b546c" + logic_hash = "714fe7fd57f34b3db5ebbf318cfb9e33c9b49986cf0bcf43914f2398aec0102c" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -106611,69 +105497,32 @@ rule MALPEDIA_Win_Vidar_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 05c39e2600 894114 c1e810 25ff7f0000 c3 e8???????? 8b486c } - $sequence_1 = { 7202 8b00 8d8d68fdffff 51 50 } - $sequence_2 = { 8b7508 33db 895dd0 c746140f000000 895e10 8975cc } - $sequence_3 = { 8b8648af0100 c1e803 038644af0100 5e 5d c3 } - $sequence_4 = { 5f c6043300 8bc6 5e 5b c20400 } - $sequence_5 = { 89b55cfdffff 89bd60fdffff 8d450c 50 } - $sequence_6 = { d9e0 d99d00ffffff d98500ffffff d91c24 } - $sequence_7 = { 740a b800000500 e9???????? 57 } - $sequence_8 = { 895dfc e8???????? 83781408 c645fc01 } - $sequence_9 = { 8b7508 33ff 89b55cfdffff 89bd60fdffff } - $sequence_10 = { 56 8b742408 8b865caf0100 57 } - $sequence_11 = { 5e c20400 ff742408 e8???????? 59 83f8ff 7503 } - $sequence_12 = { c9 c3 8b542408 85d2 7503 33c0 c3 } - $sequence_13 = { 83781410 7202 8b00 50 8b45a0 } - $sequence_14 = { 50 ff15???????? 8b4da0 8901 } - $sequence_15 = { 53 68???????? 6802000080 ff15???????? 85c0 751b } - $sequence_16 = { c1e004 8bf0 0fbe4301 50 } - $sequence_17 = { 68???????? e8???????? 59 83f820 } - $sequence_18 = { 50 6a09 53 68???????? } - $sequence_19 = { 50 0fb605???????? 50 6a01 } - $sequence_20 = { 399e70af0600 7514 c78678af060001000000 c78670af060000000100 68fcff0100 8d8670af0400 } - $sequence_21 = { 53 50 899e6caf0600 e8???????? } - $sequence_22 = { 895df0 8d45f0 50 6a09 } - $sequence_23 = { 0fbe4301 50 8bc1 50 } - $sequence_24 = { 53 68???????? 8d8da8000000 e8???????? } - $sequence_25 = { 741d ff75f0 ff15???????? 895df0 395df0 740c } - $sequence_26 = { 68fcff0100 8d8670af0400 53 50 } - $sequence_27 = { c3 55 8bec 83ec0c 8365fc00 8365f400 8365f800 } - $sequence_28 = { 8910 8b4120 8910 8b4130 8910 c3 56 } - $sequence_29 = { 8d852cffffff 50 8d459c 50 } - $sequence_30 = { c20400 56 8bf1 e8???????? 6a00 ff74240c 8bce } - $sequence_31 = { 0faf450c 50 e8???????? 59 } - $sequence_32 = { 8b4508 8906 8b450c 894608 8b4510 } - $sequence_33 = { e8???????? c9 c3 55 8bec 83ec18 8b450c } - $sequence_34 = { 50 ff15???????? 6a1a e8???????? } - $sequence_35 = { 6860ea0000 6a00 ff15???????? 50 ff15???????? } - $sequence_36 = { ff15???????? 59 59 50 6a06 } - $sequence_37 = { 5f c21000 8bff 55 8bec 6a0a 6a00 } - $sequence_38 = { e8???????? 83c410 85c0 7404 6a99 ebcc } - $sequence_39 = { 83e03f 03d2 897110 894104 8911 5e c3 } - $sequence_40 = { 80780800 7404 33c0 40 c3 33c0 } - $sequence_41 = { dd1c24 83ec08 dd4508 dd1c24 6a0b 6a10 e8???????? } - $sequence_42 = { dd4508 dd1c24 6a0b 6a08 e8???????? 83c41c } - $sequence_43 = { eb0b 8b45f4 0500040000 8945f4 } - $sequence_44 = { 8bc6 5e c3 56 8bf1 6a08 } - $sequence_45 = { 8bc6 5e c20800 8b3f 85ff 7426 } - $sequence_46 = { 8bc6 5e c3 8b0a 80790d00 750c } + $sequence_0 = { e8???????? 8d8d4cffffff e8???????? 6a00 ff15???????? } + $sequence_1 = { 6801000080 ff15???????? 85c0 7408 ff15???????? } + $sequence_2 = { 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 6a00 } + $sequence_3 = { eb08 8b4520 8b4d0c 8908 } + $sequence_4 = { 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 8d8d4cffffff } + $sequence_5 = { 8d8d4cffffff e8???????? 6a00 ff15???????? } + $sequence_6 = { e8???????? 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 6a00 } + $sequence_7 = { 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? } + $sequence_8 = { 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 6a00 } + $sequence_9 = { e8???????? 8d8d4cffffff e8???????? 8d8d4cffffff e8???????? 6a00 ff15???????? } condition: - 7 of them and filesize < 4751360 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Ntospy_Auto : FILE +rule MALPEDIA_Win_Grabbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b4a63087-adf5-553a-badd-9c3b2b74fa54" + id = "6b177866-b328-5532-b1df-c68c15ec705b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ntospy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ntospy_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grabbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grabbot_auto.yar#L1-L163" license_url = "N/A" - logic_hash = "cce1d343f3ff134391791227274b4a5b285b13f3052430b7eb6796387898d86b" + logic_hash = "c94d3ff4eb131743923dc6cd096207359254fdb038801b45a5051cbbd0d7bf96" score = 75 quality = 75 tags = "FILE" @@ -106687,32 +105536,38 @@ rule MALPEDIA_Win_Ntospy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c705????????01000000 c705????????01000000 b808000000 486bc000 488d0d0ead0000 8b542430 48891401 } - $sequence_1 = { 837a2400 7d04 32c0 eb14 b001 eb10 } - $sequence_2 = { 488d0585520100 c3 8325????????00 c3 48895c2408 55 488dac2440fbffff } - $sequence_3 = { 4c8bda 488d356780ffff 4183e30f 488bfa 492bfb } - $sequence_4 = { 498784f620600100 eb1e 488bc3 498784f620600100 4885c0 } - $sequence_5 = { b91c000000 4c8d0560770000 488d155d770000 e8???????? 4885c0 7416 } - $sequence_6 = { 740f 833c240c 7410 eb15 } - $sequence_7 = { 488b4c2448 ff15???????? 48c744242000000000 4c8d4c2440 41b804000000 } - $sequence_8 = { 4883ec28 488b442440 4883c028 488b4c2440 4883c118 } - $sequence_9 = { 4c8d2dcaf80000 448bf3 498bc5 8d6b01 3938 } + $sequence_0 = { 0fb702 83f85a 770b 83f841 7206 83c020 } + $sequence_1 = { 7206 83c020 0fb7c0 83c202 } + $sequence_2 = { 770d 83f841 7208 83c020 } + $sequence_3 = { 83eb14 83c314 837b0c00 7455 8b430c 034540 } + $sequence_4 = { c745ac6f6d4173 c745b06369697a c645b400 c745b84c647247 c745bc65745072 c745c06f636564 } + $sequence_5 = { 85c9 7460 83bc188400000005 7656 8bbc18b4000000 } + $sequence_6 = { e8???????? 59 81c480000000 50 8bf1 e8???????? e8???????? } + $sequence_7 = { 51 53 52 684b49a851 } + $sequence_8 = { 56 ffd0 33c9 66894c37fe } + $sequence_9 = { 8b0d???????? 894804 8b0d???????? 894808 8b0d???????? 89480c e9???????? } + $sequence_10 = { 89480c e9???????? 33c0 e9???????? } + $sequence_11 = { 7428 8b0d???????? 8908 8b0d???????? 894804 8b0d???????? } + $sequence_12 = { 57 8d7c000c 57 e8???????? } + $sequence_13 = { 8bf0 85f6 741d 8d4601 } + $sequence_14 = { e8???????? 85c0 56 0f9fc3 e8???????? 83c414 } + $sequence_15 = { 741e 57 56 6aff } condition: - 7 of them and filesize < 208896 + 7 of them and filesize < 1335296 } -rule MALPEDIA_Win_Dnespy_Auto : FILE +rule MALPEDIA_Win_Dharma_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dd2f9ed7-2d6f-5933-9493-a41c942bf03f" + id = "a46a081b-90b3-5009-83f4-4508f1cf18af" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dnespy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dnespy_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dharma" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dharma_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "eee42a6a521e66ad81f34fb24c5fab011a7b4af2844dffcdf7998746a9a87ff5" + logic_hash = "ffbccfb89aae24b9d0cb0290ebb9e2adf2ba122649057e830bafd37778b3a0cb" score = 75 quality = 75 tags = "FILE" @@ -106726,32 +105581,32 @@ rule MALPEDIA_Win_Dnespy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c410 3bc1 7412 8bc3 83ceff 2bc1 03f8 } - $sequence_1 = { 8d4d88 e8???????? 83e7fd 83cf01 c745fc06000000 8b45b0 } - $sequence_2 = { 83c408 8b951cfeffff c78584feffff00000000 c78588feffff0f000000 c68574feffff00 83fa10 } - $sequence_3 = { 51 e8???????? 83c408 83c8ff 5f 5e 5b } - $sequence_4 = { 040d 3474 888575ffffff 8b8564ffffff 040e 3420 } - $sequence_5 = { 83eb01 75eb 836c241401 0f85b0feffff 8bf7 8d5a04 8bce } - $sequence_6 = { c68521f7ffff7e c68522f7ffff6f c68523f7ffff78 c68524f7ffff7e c68525f7ffff37 c68526f7ffff5e c68527f7ffff83 } - $sequence_7 = { 346c 8885e2f7ffff 8b8578f7ffff 0467 3461 8885e3f7ffff 8b8578f7ffff } - $sequence_8 = { ff15???????? 83c408 85c0 7553 8b451c 8b5e0c 894640 } - $sequence_9 = { e8???????? c645fc01 8b55b4 8bc2 8b4db0 2bc1 83f801 } + $sequence_0 = { 8b4218 33c9 668908 8b5508 } + $sequence_1 = { 81e10000ff00 33d1 8b45f0 c1e808 25ff000000 8b0c85b8b34000 81e100ff0000 } + $sequence_2 = { 6a08 8b450c 8b4818 51 e8???????? 83c408 2500ff00ff } + $sequence_3 = { 51 8b55fc 52 ff15???????? 8b4df8 89048db8864100 8b55f8 } + $sequence_4 = { 33c0 6689044a 8b4d08 8b5104 83c201 8955ec 8b4508 } + $sequence_5 = { 732e 8b4df8 8a11 8855ef 8b45f8 8b4df4 8a11 } + $sequence_6 = { e8???????? 83c410 894590 6a02 6880000000 } + $sequence_7 = { 83780800 7405 e8???????? 8b4d0c 51 8b55fc 52 } + $sequence_8 = { 2b4224 8d4c0002 51 8b5508 8b4224 8b4d08 8b5118 } + $sequence_9 = { 52 8b4510 50 e8???????? 83c408 85c0 7409 } condition: - 7 of them and filesize < 794624 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Crackedcantil_Auto : FILE +rule MALPEDIA_Win_Spaceship_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "52d95e2e-99ba-5a33-908a-7559ea7385c4" + id = "cf82a1e6-2655-5412-8f93-024883bc5cc4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crackedcantil" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crackedcantil_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spaceship" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spaceship_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "17b1a73eb9ece6311db723bfa77f75998ebf06320351a537998796263eeb6f3a" + logic_hash = "c325451a252fdb438f6f512d14d550b1461b33c1e3170612d6dfec64ac9a2b26" score = 75 quality = 75 tags = "FILE" @@ -106765,34 +105620,34 @@ rule MALPEDIA_Win_Crackedcantil_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff3424 5b 4881ec08000000 48891424 4889e2 4883c208 4881c208000000 } - $sequence_1 = { eb7e 488b842490000000 0f57c0 f20f1100 eb6d 488b842490000000 48c70000000000 } - $sequence_2 = { f30f7f00 488b8424f0060000 48898424f00a0000 488b9424f00a0000 488b8c24c8000000 e8???????? 488905???????? } - $sequence_3 = { f3aa 488d8424c0430000 48898424f0130000 488d152df22c00 488b8c24f0130000 e8???????? 48898424f8130000 } - $sequence_4 = { ffc0 488b4c2440 8901 b801000000 eb15 48837c244800 740b } - $sequence_5 = { e8???????? 4889442470 c744244000000000 eb0a 8b442440 ffc0 89442440 } - $sequence_6 = { f3a4 488d542450 488b8c2480000000 e8???????? 90 488b842480000000 4883c468 } - $sequence_7 = { ff742410 ff3424 ff3424 5b 4881c408000000 4881c408000000 688fdfbf7d } - $sequence_8 = { e8???????? 90 488d8c24b0130000 e8???????? 90 488d8c24d0130000 e8???????? } - $sequence_9 = { f3aa 488d05e9923200 4889842450040000 488b842450040000 488bc8 e8???????? 488d05ca923200 } + $sequence_0 = { 8bc1 8bf7 8bfa c1e902 f3a5 8bc8 6a22 } + $sequence_1 = { 2bf9 8bc1 8bf7 8bfa 8b94245c090000 c1e902 } + $sequence_2 = { 58 c3 33c0 c3 6800000300 } + $sequence_3 = { 0bc1 8d0c40 894c2428 e8???????? 8b442424 8b0d???????? 56 } + $sequence_4 = { f3a4 8d4c240c 51 e8???????? 83c408 85c0 0f84d7000000 } + $sequence_5 = { 66899c24d6030000 c78424d803000080684100 66c78424dc0300001a00 66899424de030000 c78424e003000078684100 } + $sequence_6 = { 8d8c2410020000 68ac5d0000 51 68???????? 68???????? } + $sequence_7 = { 85c0 741a 8078ff3a 7506 c6400100 eb03 } + $sequence_8 = { 8bc2 83e103 f3a4 5f 5e 81c40c010000 c3 } + $sequence_9 = { f2ae f7d1 2bf9 8bc1 8bf7 8bfa 8b942470060000 } condition: - 7 of them and filesize < 37863424 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Pushdo_Auto : FILE +rule MALPEDIA_Win_Unidentified_077_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b6d886fe-4960-5326-a389-c445ba8e11b5" + id = "c7f9be79-20b6-5aa4-9bbd-94e7c4c6bef7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pushdo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pushdo_auto.yar#L1-L204" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_077" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_077_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "31b4c4806bd17184721cedae96bf0c20e18e459a29e411d56b72098b9cc5e475" + logic_hash = "90028d042242a66c9237db24c75f8aa2228010ebd44b2069db8290680e688e20" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -106804,43 +105659,32 @@ rule MALPEDIA_Win_Pushdo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 ff15???????? 33d2 b9ffff0000 } - $sequence_1 = { f7f9 33c9 ba88020000 f7e2 0f90c1 f7d9 } - $sequence_2 = { 8b45fc b10b d3c0 61 } - $sequence_3 = { 2bd0 8b4df8 83c101 894df8 81faff000000 } - $sequence_4 = { 0fbe8c0df0feffff 33d1 8b450c 0345fc } - $sequence_5 = { 6800010000 6a00 8d85f0feffff 50 e8???????? 83c40c 8d8df0feffff } - $sequence_6 = { 888c15f0feffff 8b55fc 8a85effeffff 888415f0feffff eb84 c785e8feffff00000000 } - $sequence_7 = { 8d8df0feffff 894df8 c685effeffff00 8b55f8 8d85f0feffff 2bd0 } - $sequence_8 = { 50 53 889dfcfeffff ff15???????? 48 3d02010000 7719 } - $sequence_9 = { 8d8588f8ffff 52 68???????? 50 ff15???????? } - $sequence_10 = { 5b ff75fc ff15???????? 5e 8b45f8 5f } - $sequence_11 = { 8b1d???????? ff7634 ff75ec ffd3 8945e8 3bc7 } - $sequence_12 = { 7d02 33ff 8b45f0 c1e006 } - $sequence_13 = { 52 8d8588fbffff 50 e8???????? } - $sequence_14 = { 8b5508 0fb7444a02 85c0 750b } - $sequence_15 = { 6a20 8d55b8 52 6a00 } - $sequence_16 = { 8bec 8b4508 83781800 7408 8b4d08 8b4118 } - $sequence_17 = { c745ec00000000 837de400 0f8e06010000 8b550c 0fbe02 } - $sequence_18 = { 8945d0 8b4dd0 51 ff55e8 } - $sequence_19 = { 894dfc eb83 8b5508 8b02 8945f4 } - $sequence_20 = { 2b45fc 83f805 7307 33c0 e9???????? } + $sequence_0 = { 410fb74716 c1e80d 83e001 48896e58 894620 488d058dfcffff 48894628 } + $sequence_1 = { ba30750000 c744242030750000 448bca 448bc2 488bcf ff15???????? } + $sequence_2 = { 48895c2458 ff15???????? 488bf8 4885c0 750e ff15???????? } + $sequence_3 = { 2bcb 3bc8 7653 8bd1 } + $sequence_4 = { 4883ec38 33c0 4c8d05b3feffff 4889442428 4533c9 } + $sequence_5 = { ff15???????? 488bce 418907 ff15???????? } + $sequence_6 = { 83e03f 2bc8 48d3cf 4933fa 4b87bcf7e0c70100 33c0 } + $sequence_7 = { 83e001 48896e58 894620 488d058dfcffff 48894628 488d0592fcffff } + $sequence_8 = { e9???????? 493bec 0f84be000000 8b7500 33c0 f04d0fb1bcf180bf0100 } + $sequence_9 = { 8bc2 f30f6f0418 660fefc1 f30f7f0418 8d4210 } condition: - 7 of them and filesize < 163840 + 7 of them and filesize < 270336 } -rule MALPEDIA_Win_Amadey_Auto : FILE +rule MALPEDIA_Win_Tinynuke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b3fa836d-4682-51f6-8e5a-a32138bd7f60" + id = "e047ea51-f3c4-5f88-b573-b37c1953b9b2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.amadey" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.amadey_auto.yar#L1-L207" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinynuke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinynuke_auto.yar#L1-L291" license_url = "N/A" - logic_hash = "47b9b6106a12c197931c79a9b3b33bf3efcee93c9479f6b1617cd096d3785a21" + logic_hash = "6f2eccbfe290f185e4b6b9493a76e1eee7c900297614878527a2340fef27067f" score = 75 quality = 73 tags = "FILE" @@ -106854,84 +105698,93 @@ rule MALPEDIA_Win_Amadey_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 837e1410 7202 8b3e 8a0402 88040f 41 } - $sequence_1 = { 83f802 7427 e8???????? 83f810 } - $sequence_2 = { 83c408 83ec18 8bf4 83ec18 8bcc 68???????? } - $sequence_3 = { 8b10 ff7010 837d4c10 8d4d38 8b7548 0f434d38 } - $sequence_4 = { 83caff 8b4508 8bc8 83781410 7202 8b08 } - $sequence_5 = { 83f801 7431 e8???????? 83f802 7427 } - $sequence_6 = { 8bcc 68???????? e8???????? 8d4db4 e8???????? } - $sequence_7 = { 68???????? e8???????? 8d4dcc e8???????? 83c418 } - $sequence_8 = { 68???????? e8???????? 8d4d98 e8???????? 83c418 } - $sequence_9 = { 722f 8b8d78feffff 42 8bc1 81fa00100000 } - $sequence_10 = { 8985f4fbffff 8b85ecfbffff c1e002 8985f0fbffff 8b85f4fbffff 890424 e8???????? } - $sequence_11 = { e8???????? c7442404???????? 8d85e8feffff 890424 e8???????? 8d85e8feffff 890424 } - $sequence_12 = { c70424???????? e8???????? 8b45fc 89442408 c7442404???????? } - $sequence_13 = { 8d85f8fdffff 890424 e8???????? c744240800020000 c744240400000000 } - $sequence_14 = { 50 68???????? 83ec18 8bcc 68???????? } - $sequence_15 = { e8???????? 8985f4dfffff 83bdf4dfffff00 742c } - $sequence_16 = { 8945f4 eb05 ff4508 eba7 8b45f4 } - $sequence_17 = { 890424 e8???????? 89442404 8d85f8f9ffff 890424 e8???????? } - $sequence_18 = { eb0a c705????????04000000 83bd5cffffff06 7525 83bd60ffffff02 } - $sequence_19 = { 56 57 8b3d???????? 83ec18 } - $sequence_20 = { 51 e8???????? 83c408 8b9514feffff } + $sequence_0 = { c3 55 8bec 817d0c00040000 } + $sequence_1 = { 59 85db 7416 57 53 6aff } + $sequence_2 = { 3b750c 72e5 5f 5b 5e 5d c3 } + $sequence_3 = { ff35???????? a3???????? ff75f4 ff15???????? ff35???????? a3???????? ff75f4 } + $sequence_4 = { 8d45f8 50 56 57 ff35???????? ff75fc } + $sequence_5 = { 8d8530f6ffff 50 6802020000 ff15???????? 85c0 } + $sequence_6 = { 83c418 a3???????? 5f 5e 5b c9 c3 } + $sequence_7 = { 8945f4 8d85d4feffff 50 ff15???????? } + $sequence_8 = { ff75ec ff75fc e8???????? 83c40c 5f } + $sequence_9 = { ff35???????? 8d85a4feffff 50 ff15???????? ff35???????? 8d85a4feffff 50 } + $sequence_10 = { ff15???????? ff35???????? 8d85a8feffff 50 } + $sequence_11 = { c70604000000 e8???????? eb18 83f803 } + $sequence_12 = { ff15???????? a3???????? ff35???????? ff75f8 ff15???????? } + $sequence_13 = { a3???????? 68e2010000 68???????? 68???????? } + $sequence_14 = { eb18 83f803 7519 ff7608 } + $sequence_15 = { 3c0a 7409 3c0d 740f } + $sequence_16 = { 8b02 8a00 3c0a 7409 } + $sequence_17 = { 6a2a 50 8945fc ff15???????? } + $sequence_18 = { a3???????? ff35???????? ff75ec ff15???????? } + $sequence_19 = { 50 8d85d8feffff 50 ff15???????? ff35???????? } + $sequence_20 = { 8d85f0fdffff 50 ff15???????? ff75fc 8d85f0fdffff 50 e8???????? } + $sequence_21 = { 8d85f0fdffff 50 e8???????? 59 50 68???????? } + $sequence_22 = { ff15???????? 8b35???????? 8d430c 50 } + $sequence_23 = { 8b1d???????? 83fbff 7424 85db 740f ff149dc01de06e 83eb01 } + $sequence_24 = { eb10 8d04cd00000000 2bc1 8d0c45386d0210 } + $sequence_25 = { 85c0 75b7 8b7c241c 8b8780000000 } + $sequence_26 = { 89442404 e8???????? 83ec10 8b44241c } + $sequence_27 = { 83ec08 85c0 75d6 31db } + $sequence_28 = { 01d8 89442418 8b400c 85c0 745c 01d8 890424 } + $sequence_29 = { 81c2???????? 89542404 890c24 e8???????? } + $sequence_30 = { ff149dc01de06e 83eb01 8d7600 75f1 c70424???????? } + $sequence_31 = { e8???????? 83ec04 3c0c 7421 ffd3 } condition: - 7 of them and filesize < 908288 + 7 of them and filesize < 1196032 } -rule MALPEDIA_Win_Squidloader_Auto : FILE +rule MALPEDIA_Win_Unidentified_075_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e1ae0a2d-727c-526d-ba6d-df7206fb7292" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.squidloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.squidloader_auto.yar#L1-L133" + id = "147c0d53-aecb-5cae-ac7f-14d52d3c203f" + date = "2023-07-11" + modified = "2023-07-15" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_075" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_075_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "457a1f3d7d17509f684b88b8b92c880d3534d76469a8f93e7dd90a9494a02ca3" + logic_hash = "10617fdfd534147bc5e0f7e922724e69d45c37af66d21f98c629fa1bac685120" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20230705" + malpedia_hash = "42d0574f4405bd7d2b154d321d345acb18834a41" + malpedia_version = "20230715" malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 4c8d0ddcfdffff 448d4008 e8???????? 488bcb ff15???????? 4533e4 4983c708 } - $sequence_1 = { 4889742420 57 4881ec90000000 488b05???????? 4833c4 4889842480000000 488bda } - $sequence_2 = { 5f 5e c3 4053 4883ec30 488bd9 8b4934 } - $sequence_3 = { 48c1fa03 4c3be2 7417 492bd4 4a8d0ce7 4c8d0ddcfdffff 448d4008 } - $sequence_4 = { 4a8d04a500000000 4c8d0480 8b5e08 4585ff } - $sequence_5 = { 7402 8902 33db 48c7411807000000 488d156bd80200 } - $sequence_6 = { 7403 49ffcb 400fb6d6 488d1d2ce70000 } - $sequence_7 = { 4a8d04a500000000 4585e4 48c7c1ffffffff 480f49c8 e8???????? 4989c7 } - $sequence_8 = { 4a8d04a500000000 4c8d0440 4c8bbc24e8020000 488b8424f0020000 } - $sequence_9 = { 4a8d04a6 4883c008 f3420f7e4c8608 f3420f7e44a608 } - $sequence_10 = { 7402 890e 4863c1 488d15c8d50200 } - $sequence_11 = { 7403 48ffcd 488bfd 48c1e705 } + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { e8???????? 83c40c 6808020000 8d95dcf6ffff 52 6a00 } + $sequence_1 = { 8bc1 5e 5d c3 55 8bec ff15???????? } + $sequence_2 = { 52 e8???????? 6a00 8d85ace6ffff 50 8d8dbceeffff 51 } + $sequence_3 = { 83c40c 33c0 668985d4f4ffff 6806020000 } + $sequence_4 = { 837d9400 740d 8b55fc c7821002000000000000 837df000 } + $sequence_5 = { 52 ff15???????? 83c410 b853000000 66898550ffffff } + $sequence_6 = { 33c0 668945d0 8d4dd4 51 } + $sequence_7 = { 742c 8b4514 85c0 7421 } + $sequence_8 = { 85c0 0f8431ffffff b901000000 85c9 0f8515ffffff } + $sequence_9 = { 81eca4000000 894dfc c745f400000000 c745f800000000 } condition: - 7 of them and filesize < 18701312 + 7 of them and filesize < 393216 } -rule MALPEDIA_Win_Huskloader_Auto : FILE +rule MALPEDIA_Win_Disk_Knight_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2b71c66f-6603-595c-99bb-89c942583260" + id = "1b68d176-e621-572e-a02b-4eff18ee7835" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.huskloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.huskloader_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.disk_knight" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.disk_knight_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "0b5c5ed5027920c73090f364afb1f0be41c97145cf9de72e357bac2712d50fca" + logic_hash = "09ce3baeb29e85d6695478868b4b5a99498537909676146b33cec4463b3e4ba4" score = 75 quality = 75 tags = "FILE" @@ -106945,32 +105798,32 @@ rule MALPEDIA_Win_Huskloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc7 83e03f 6bc838 8b0495e88d0110 } - $sequence_1 = { 59 e9???????? c745e003000000 e9???????? c745e4c05e0110 ebb8 d9e8 } - $sequence_2 = { 6a00 681f000f00 50 ff15???????? 85c0 } - $sequence_3 = { 740e 50 e8???????? 83a6e88d011000 59 83c604 81fe00020000 } - $sequence_4 = { 8d043b 8b3485601f0110 8d4601 8945fc 8a06 46 } - $sequence_5 = { 57 8bb81c060000 6a40 6800300000 56 6a00 ff15???????? } - $sequence_6 = { 85c0 7411 8b35???????? b98b010000 } - $sequence_7 = { 7420 6bc618 57 8db8288c0110 57 ff15???????? } - $sequence_8 = { 8b35???????? 85f6 7420 6bc618 57 8db8288c0110 57 } - $sequence_9 = { 0fb704850c3b0110 8d048508320110 50 8d8590faffff 03c7 50 } + $sequence_0 = { 56 56 8b45c4 50 8d4dc0 51 8b3d???????? } + $sequence_1 = { ff15???????? 8945a8 a1???????? bf03000000 c745a008000000 85c0 895d88 } + $sequence_2 = { 8b06 ff5004 8b4d0c 8d55e8 897de8 8b3d???????? 51 } + $sequence_3 = { ff15???????? a1???????? 83c410 3bc3 7510 68???????? 68???????? } + $sequence_4 = { 8945cc 895dc4 c7459403400000 8b07 51 52 57 } + $sequence_5 = { 8955d8 897dd0 897dcc 897dc8 897dc4 897dc0 897dbc } + $sequence_6 = { 894da8 8b4dd4 b80a000000 68???????? 51 894590 8945a0 } + $sequence_7 = { db464c dd9d14ffffff 833d????????00 7508 dcb514ffffff eb11 ffb518ffffff } + $sequence_8 = { 8985c8fdffff eb0a c785c8fdffff00000000 833d????????00 751c 68???????? 68???????? } + $sequence_9 = { 7d0e 68d8000000 68???????? 56 50 ffd3 8b0e } condition: - 7 of them and filesize < 229376 + 7 of them and filesize < 868352 } -rule MALPEDIA_Win_Telb_Auto : FILE +rule MALPEDIA_Win_Rising_Sun_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2c2db826-44da-51b3-a002-12e7b8aba209" + id = "e7041472-db64-5ca5-926c-a3eb0b3a9cad" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.telb" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.telb_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rising_sun" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rising_sun_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "0475afe77557694f44f95a279ca9003eacdaca59e84d15417e917ac04b83cab7" + logic_hash = "7e3e464c1a03d1cb6ef88adda73a2c17dabfe5f93751654747dc236b8a8e7509" score = 75 quality = 75 tags = "FILE" @@ -106984,32 +105837,32 @@ rule MALPEDIA_Win_Telb_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89742418 81fefeffff7f 7607 befeffff7f } - $sequence_1 = { 89bd38eeffff 33c0 89bd48eeffff 8bbd80efffff } - $sequence_2 = { 03048d08e34100 50 ff15???????? 5d c3 8bff 55 } - $sequence_3 = { f30f7e4010 668908 8d4c2460 660fd6442470 } - $sequence_4 = { ff15???????? 83fe64 7cb2 8b8518eeffff 85c0 0f85b7000000 6a28 } - $sequence_5 = { e8???????? 833d????????00 7426 68???????? ba???????? 8d4c2464 e8???????? } - $sequence_6 = { 52 51 e8???????? 83c408 8b542444 33c0 c744245800000000 } - $sequence_7 = { 6a0d 68???????? 8d8d88efffff e8???????? 83bd0cefffff08 8d85f8eeffff 56 } - $sequence_8 = { 83c404 8bc8 c645fc39 e8???????? 8d8d10efffff e8???????? 8d8db8efffff } - $sequence_9 = { 6689442438 e8???????? 8d4c2430 e8???????? 8d4c2430 e8???????? } + $sequence_0 = { 488b8a48000000 4883c138 e9???????? 488b8a48000000 4883c160 e9???????? } + $sequence_1 = { 44886c2440 488d8db8000000 4883bdd000000008 480f438db8000000 bf03000000 4c8b85c8000000 4c3bc7 } + $sequence_2 = { 4533c9 4533d2 488bd9 4963f8 } + $sequence_3 = { 488b8d10030000 4833cc e8???????? 4c8d9c2420040000 498b5b28 498b7330 498b7b38 } + $sequence_4 = { 0f8498feffff 488d5506 488bcb ff15???????? 488905???????? 4885c0 0f847bfeffff } + $sequence_5 = { 4181f9000000c0 7532 4585d2 756e 488d4b04 4c8d059e520000 418d5216 } + $sequence_6 = { 4883ec20 33c0 48c7411807000000 488d15a97d0200 48894110 4983c9ff 4533c0 } + $sequence_7 = { c78534590000c1ba3099 c785385900002c7b2848 c7853c590000a1d91b85 c78540590000ea4058b5 c78544590000e6ecbf88 66c7854859000094a8 e8???????? } + $sequence_8 = { e9???????? 488bcd e8???????? 48ffc3 4c8be8 e9???????? 48ff4548 } + $sequence_9 = { c744246c3ffbe9ea c7442470f94bc72d c7442474d9ec5e31 c7442478b1fab2fb c744247c3ecc0cc2 c74580af6c9d01 c74584614a63ca } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 409600 } -rule MALPEDIA_Win_Pwndlocker_Auto : FILE +rule MALPEDIA_Win_Pykspa_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "276b9929-07b6-5961-91ba-ea8cd06bb086" + id = "f69b7ae8-9844-5edd-af39-3a24a60736b3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pwndlocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pwndlocker_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pykspa" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pykspa_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "32e46025ac999bee5e5546895b079eecc269f28102bbbcf16da2fe4d978f576c" + logic_hash = "debf44a0a6bbb12f51a3423f6d02332e02447168503a68de6d1e19702f8f8b56" score = 75 quality = 75 tags = "FILE" @@ -107023,32 +105876,32 @@ rule MALPEDIA_Win_Pwndlocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 75e0 5a 8b7224 01de 31c0 668b044e 8b721c } - $sequence_1 = { 8b4e18 8b5620 01da 56 e334 49 8d348a } - $sequence_2 = { e334 49 8d348a 8b36 } - $sequence_3 = { ebf4 3b7df0 75e0 5a 8b7224 } - $sequence_4 = { 8d348a 8b36 01de 31ff 31c0 fc } - $sequence_5 = { c1cf0d 01c7 ebf4 3b7df0 75e0 5a } - $sequence_6 = { 7407 c1cf0d 01c7 ebf4 3b7df0 75e0 } - $sequence_7 = { fc ac 84c0 7407 c1cf0d 01c7 ebf4 } - $sequence_8 = { fc ac 84c0 7407 c1cf0d 01c7 } - $sequence_9 = { 8b7224 01de 31c0 668b044e } + $sequence_0 = { 59 8bc3 e9???????? e8???????? e9???????? 8d85acfeffff } + $sequence_1 = { 8945fc 75df 5b c9 c3 56 8b742408 } + $sequence_2 = { 57 8935???????? e8???????? 56 ff35???????? a3???????? 50 } + $sequence_3 = { 6a00 56 53 e8???????? 83c410 8d4558 50 } + $sequence_4 = { 59 8bf8 59 8d45fc 50 57 ff15???????? } + $sequence_5 = { 80385c 7410 48 49 83f901 7ff4 80385c } + $sequence_6 = { e8???????? 59 ff75fc ff15???????? 32c0 5e } + $sequence_7 = { 56 57 ff15???????? 53 6a6f } + $sequence_8 = { e8???????? 59 5e 5b c3 8b4a04 8b520c } + $sequence_9 = { 59 8d7dbd 8845bc f3ab 7777 83fe05 7272 } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 835584 } -rule MALPEDIA_Win_Badflick_Auto : FILE +rule MALPEDIA_Win_Citadel_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d5d1b93f-b8ef-5919-881c-41cd371c0e33" + id = "b395dca4-452f-5377-80bb-408553de53db" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.badflick" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.badflick_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.citadel" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.citadel_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "254e8105548798f084c01ec737c733ae7316a19998160441541107c24531856e" + logic_hash = "19150147fccb12d09c7c4bd60b0305f74a8937d98e638616a5c6d14e1a34b56b" score = 75 quality = 75 tags = "FILE" @@ -107062,71 +105915,77 @@ rule MALPEDIA_Win_Badflick_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff35???????? 8d85ecfbffff ff35???????? 68???????? ff35???????? 68???????? 68???????? } - $sequence_1 = { ff15???????? 85c0 0f8425010000 837dfc04 0f851b010000 } - $sequence_2 = { a5 a5 a5 e8???????? 33db 59 885d0b } - $sequence_3 = { ff15???????? 8bd8 83fbff 746b 56 } - $sequence_4 = { e9???????? 33db 395df8 74e2 6800800000 } - $sequence_5 = { 8bf0 68???????? 56 ff15???????? 85c0 0f85e7000000 6a01 } - $sequence_6 = { 56 ff15???????? 50 0fb706 50 } - $sequence_7 = { 8d85a8fbffff 50 7408 e8???????? } - $sequence_8 = { ff7508 ff15???????? 53 ff15???????? 5f } - $sequence_9 = { ff15???????? 32c0 eb3e ff7510 e8???????? 8bf0 } + $sequence_0 = { eb0e 6800800000 53 57 } + $sequence_1 = { 03f7 6a0d 5f e8???????? } + $sequence_2 = { 3d00002003 7715 8b4d08 890e 895604 895e0c } + $sequence_3 = { ff15???????? 85c0 0f8566010000 57 57 57 57 } + $sequence_4 = { 41 66395802 7405 83c002 } + $sequence_5 = { 33c9 663918 7507 41 } + $sequence_6 = { 50 57 e8???????? 33db 3c01 } + $sequence_7 = { a1???????? 57 e8???????? 8945fc 3bc3 } + $sequence_8 = { 3ac3 73fa 0fb6c0 8b44c104 e9???????? d0e9 } + $sequence_9 = { 0f85a0000000 33c0 85c0 7409 } + $sequence_10 = { 8a4e01 ffd0 884601 33c0 6689460c } + $sequence_11 = { fec8 32d0 8ac2 3245fe 85c9 7408 84db } + $sequence_12 = { 85c0 740b 8a5608 8a4e02 } + $sequence_13 = { 763c 8a06 2a45ff 8a5602 } + $sequence_14 = { 0fb6c9 8b04c8 eb81 d0e9 } + $sequence_15 = { e9???????? d0e9 3aca 73fa 0fb6c9 8b04c8 } condition: - 7 of them and filesize < 81920 + 7 of them and filesize < 1236992 } -rule MALPEDIA_Win_Cerbu_Miner_Auto : FILE +rule MALPEDIA_Win_Graftor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "77652d6a-745f-5552-8901-83bf555706f4" - date = "2023-12-06" - modified = "2023-12-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cerbu_miner" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cerbu_miner_auto.yar#L1-L134" + id = "c144e9e9-346f-5b6a-9dfe-1d03b0e82296" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graftor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graftor_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "e4927a587588bc11053fcbade5bb9500364c9a656d383eb318cc8486464f3cce" + logic_hash = "fb4376621aa16704d8aafacb83eec317def5e2f740ec5d73dd897b4e00fd49ae" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20231130" - malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" - malpedia_version = "20230808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 88b42480000000 eb3f 83e902 7433 83e904 7413 83e909 } - $sequence_1 = { 7412 48 8d0d0b360500 48 83c428 48 ff25???????? } - $sequence_2 = { 8d4601 c643012e 48 63c8 41 8d4602 48 } - $sequence_3 = { 85d2 7427 85c9 b800040000 41 b800080000 44 } - $sequence_4 = { f6473801 7402 eb18 48 8bcf ff15???????? f6473801 } - $sequence_5 = { e9???????? 45 8bfd 44 89ad50010000 e9???????? 44 } - $sequence_6 = { 48 89442420 e8???????? 48 8bd7 48 8bcb } - $sequence_7 = { 89b42418010000 8b74242c 83feff 7515 837f0c00 7c0f 48 } - $sequence_8 = { 8d057b52f9ff 48 894518 c745b0e6070000 48 c745c000000200 48 } - $sequence_9 = { 44 2bc0 44 8903 33c0 48 8b5c2438 } + $sequence_0 = { c684246003000090 e8???????? 8d8c24e8010000 51 8d4c2440 51 8d9424c4000000 } + $sequence_1 = { 81fee8d94e00 59 7cee 5e c3 8bff 55 } + $sequence_2 = { 6a30 ff750c 6a00 ff7508 ffd0 5d } + $sequence_3 = { a5 a5 a5 7205 8b4004 eb03 83c004 } + $sequence_4 = { ff15???????? 57 85c0 750c ff15???????? 32c0 5f } + $sequence_5 = { 732c ff75f0 8b4508 8b00 ff75ec 8945e4 8d45e4 } + $sequence_6 = { 57 50 51 57 68e9fd0000 ffd3 8945c8 } + $sequence_7 = { c20400 55 8bec 8b450c 8d4802 668b10 40 } + $sequence_8 = { 6a00 6a01 ff15???????? 85c0 7406 8935???????? c605????????01 } + $sequence_9 = { 57 e8???????? 8bc7 e8???????? 84c0 750b 68d8db4c00 } condition: - 7 of them and filesize < 1040384 + 7 of them and filesize < 294912 } -rule MALPEDIA_Win_Ehdevel_Auto : FILE +rule MALPEDIA_Win_Pwndlocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7db917ef-bc83-5744-b6c0-6eb0a0f20aea" + id = "276b9929-07b6-5961-91ba-ea8cd06bb086" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ehdevel" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ehdevel_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pwndlocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pwndlocker_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "9b05c9bc40d7442213206fba6f4d684a37ffe66d5cd633b4545ba4a54fb64f27" + logic_hash = "32e46025ac999bee5e5546895b079eecc269f28102bbbcf16da2fe4d978f576c" score = 75 quality = 75 tags = "FILE" @@ -107140,32 +105999,32 @@ rule MALPEDIA_Win_Ehdevel_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c744240c00040000 89742418 ff15???????? 68???????? e8???????? 83c404 5e } - $sequence_1 = { 52 8b95ece7ffff 50 51 52 c685f3e7ffff00 e8???????? } - $sequence_2 = { 6a00 6800000040 8d85f4efffff 50 ff15???????? 8bf0 } - $sequence_3 = { 33cc e8???????? 8be5 5d c3 8d442410 68???????? } - $sequence_4 = { 898dc48bffff e8???????? 83c408 8985e88bffff } - $sequence_5 = { 668955d4 e8???????? 8bce c745fc0a000000 e8???????? c745fcffffffff } - $sequence_6 = { 8b95ece7ffff 83c404 52 e8???????? 8b85ece7ffff 83c404 } - $sequence_7 = { 6800008000 6a00 6a00 6a00 8d8df88bffff 51 } - $sequence_8 = { 8b4df8 83c404 5f 33cd b001 } - $sequence_9 = { 7514 68???????? 6800040000 8d842408080000 50 eb28 68???????? } + $sequence_0 = { 75e0 5a 8b7224 01de 31c0 668b044e 8b721c } + $sequence_1 = { 8b4e18 8b5620 01da 56 e334 49 8d348a } + $sequence_2 = { e334 49 8d348a 8b36 } + $sequence_3 = { ebf4 3b7df0 75e0 5a 8b7224 } + $sequence_4 = { 8d348a 8b36 01de 31ff 31c0 fc } + $sequence_5 = { c1cf0d 01c7 ebf4 3b7df0 75e0 5a } + $sequence_6 = { 7407 c1cf0d 01c7 ebf4 3b7df0 75e0 } + $sequence_7 = { fc ac 84c0 7407 c1cf0d 01c7 ebf4 } + $sequence_8 = { fc ac 84c0 7407 c1cf0d 01c7 } + $sequence_9 = { 8b7224 01de 31c0 668b044e } condition: - 7 of them and filesize < 524288 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Sathurbot_Auto : FILE +rule MALPEDIA_Win_Acbackdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "55b56bcd-97b3-557a-80fc-a30a2a5d5f93" + id = "4a823252-73f2-58f2-b3ba-b547632b74fc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sathurbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sathurbot_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acbackdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acbackdoor_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "516fbdaf796971a35966077b409dae2049cf7a15611af7b3fda85f6cf94f88db" + logic_hash = "0d2e2199924ba6f861c1f4e0ce544d152ae66498c3d6f8abd97960e9524ddf95" score = 75 quality = 75 tags = "FILE" @@ -107179,34 +106038,34 @@ rule MALPEDIA_Win_Sathurbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f6c101 0f94c0 813d????????0a000000 0f9cc1 08c1 b8f90f07b5 b94cba8e03 } - $sequence_1 = { eb13 8a55fa 8a75fb 08d6 f6c601 be09a730d3 0f45f1 } - $sequence_2 = { f6c101 0f94c0 813d????????0a000000 0f9cc1 08c1 b8fb0334f5 b995c6f26e } - $sequence_3 = { f6c101 0f94c0 813d????????0a000000 0f9cc1 08c1 b8d60de432 b9dc519a31 } - $sequence_4 = { f6c101 0f94c0 813d????????0a000000 0f9cc1 08c1 b88c88bb32 b93cd77390 } - $sequence_5 = { c744240400000000 ff15???????? 83ec18 8945e4 837de400 0f9545eb a1???????? } - $sequence_6 = { b8a152f86d b9518159e1 0f45c1 b9a152f86d bac9ebae71 0f45ca bf7994f31d } - $sequence_7 = { eb02 31d2 83f90a 7c0f 8d48ff 0fafc8 83e101 } - $sequence_8 = { f6c101 0f94c0 813d????????0a000000 0f9cc1 08c1 b8eab7bd0b b966078151 } - $sequence_9 = { e9???????? 81fe4cc3b5b8 89f3 0f852cfeffff 8b5c240c e9???????? 81fe45dc43a2 } + $sequence_0 = { e8???????? 85c0 7428 c744240440000000 892c24 8944241c e8???????? } + $sequence_1 = { c744240c01090000 c7442408???????? c744240401000000 891c24 e8???????? e9???????? c7442410b3904a00 } + $sequence_2 = { c78424c40000008c68059b c78424c80000006bbd41fb c78424cc000000abd9831f c78424d000000079217e13 c78424d400000019cde05b 89842458010000 83fb02 } + $sequence_3 = { e8???????? 85c0 0f848d000000 89c6 83c414 89f0 5b } + $sequence_4 = { e9???????? 8b95fc0d0000 8b85f80d0000 89542444 83c201 89442440 0f840f050000 } + $sequence_5 = { 89c7 8b442414 c744240440000000 890424 e8???????? 83c46c 89f8 } + $sequence_6 = { 89d6 c1ee19 8b0c8da0d64a00 c1e305 83e60f c1e104 0b0cb5a0d64a00 } + $sequence_7 = { 89742460 89542464 e9???????? c744242009000000 bd10000000 bb08000000 c744241403000000 } + $sequence_8 = { 8d7904 c70100000000 31c0 83e7fc c74411fc00000000 29f9 01d1 } + $sequence_9 = { 8b442424 39d8 0f8784080000 8d7e04 29c3 39fb 0f8277080000 } condition: - 7 of them and filesize < 2727936 + 7 of them and filesize < 1704960 } -rule MALPEDIA_Win_Neutrino_Auto : FILE +rule MALPEDIA_Win_Darkpink_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9a95af10-a741-56c4-8bb8-54cc2e65dd52" + id = "b675ae58-304b-51cc-82c9-2d05a952daf3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.neutrino" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.neutrino_auto.yar#L1-L330" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkpink" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkpink_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "326fe9ea9352871202c596bbb0d54c8449971285bd5a9b495a305700faaa6e71" - score = 60 - quality = 43 + logic_hash = "ae61fd7de2751bb38bc52ea4bef7ef6d5cc9562894ba78123146d52f1f8217ba" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -107218,56 +106077,32 @@ rule MALPEDIA_Win_Neutrino_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? c1e010 50 ff15???????? } - $sequence_1 = { 50 6a0b 6a07 e8???????? } - $sequence_2 = { 50 6a05 6a03 e8???????? } - $sequence_3 = { 0404 0404 0402 0202 0202 } - $sequence_4 = { 837d0800 7408 8b4508 a3???????? 8b0d???????? 894df8 eb09 } - $sequence_5 = { 8b45ac 50 ff15???????? 8945d0 837dd000 } - $sequence_6 = { 0fbe08 3bd1 7513 8b55f4 c60200 8b45f4 83c001 } - $sequence_7 = { 8b4df8 0fbe11 3bc2 740b 8b45fc 83c001 8945fc } - $sequence_8 = { 83c001 8945fc ebdb 8b4dfc 0fbe11 85d2 7502 } - $sequence_9 = { 8b4d0c 894dfc 8b55f4 0fbe02 85c0 7447 8b4df4 } - $sequence_10 = { 6a00 6a00 e8???????? 83c40c 0fb6c0 } - $sequence_11 = { e9???????? 6a01 ff15???????? 85c0 } - $sequence_12 = { 0404 010404 0202 020402 0404 } - $sequence_13 = { 8945fc 8b4d08 83c101 894d08 0fb6550c 83fa01 7509 } - $sequence_14 = { 50 ff15???????? 837dfc00 0f95c0 8be5 } - $sequence_15 = { 020402 0404 0404 0404 0404 0404 0403 } - $sequence_16 = { 6a00 ff15???????? 6880000000 ff15???????? } - $sequence_17 = { 8b55f8 83c201 8955f8 8b45f8 0fbe08 85c9 7439 } - $sequence_18 = { 83ec14 8b4508 53 57 6a1c 8945f4 59 } - $sequence_19 = { 75f4 c3 8b4804 890e ff4808 897004 751e } - $sequence_20 = { 7448 f645fe40 7420 f645ff08 0f8485000000 814a1808010000 } - $sequence_21 = { 0f879a000000 807dfd01 0f8597000000 e9???????? 2d8c000000 747e 48 } - $sequence_22 = { 807dfd04 c645fc03 0f84ae000000 807dfd05 eb12 807dfd04 } - $sequence_23 = { 83c302 f645fe02 740a 834a1804 8a03 884210 43 } - $sequence_24 = { 7408 83c6fb a5 66a5 eb01 a5 } - $sequence_25 = { 7409 8bd0 8b00 85c0 75f4 c3 8b4804 } - $sequence_26 = { 8d85b8feffff 50 68???????? ff15???????? 8945fc } - $sequence_27 = { 83c40c 6804010000 8d85f8fdffff 50 } - $sequence_28 = { ff750c ff7508 ff15???????? 83f8ff 0f95c0 5d } - $sequence_29 = { eb05 68???????? 50 ff510c } - $sequence_30 = { 57 33ff 393d???????? 7522 be???????? ff15???????? 57 } - $sequence_31 = { 50 ff15???????? 6a40 ff75f0 } - $sequence_32 = { 85c0 7412 68???????? 50 ff15???????? f7d8 } - $sequence_33 = { ff15???????? 6a64 e8???????? 59 } + $sequence_0 = { 0f8579010000 8b35???????? 68a6000000 68???????? 6a01 50 } + $sequence_1 = { ffd3 85c0 7530 6a32 } + $sequence_2 = { c1f806 6bc938 8b0485f09d4100 0fb6440828 83e040 5d } + $sequence_3 = { c745e4a8604100 eb07 c745e494604100 8b4508 } + $sequence_4 = { 8b04bdf09d4100 ff743018 ff15???????? 85c0 7404 } + $sequence_5 = { 56 57 e8???????? 57 68???????? 53 } + $sequence_6 = { 85f6 7420 6bc618 57 8db8f09b4100 } + $sequence_7 = { 83e03f c1f906 6bd038 8b45fc 03148df09d4100 } + $sequence_8 = { 83e73f c1f906 6bd738 8b0c8df09d4100 c644112800 } + $sequence_9 = { 8bcf 83e03f c1f906 6bd038 8b45fc 03148df09d4100 } condition: - 7 of them and filesize < 507904 + 7 of them and filesize < 237568 } -rule MALPEDIA_Win_Crypto_Fortress_Auto : FILE +rule MALPEDIA_Win_Lpeclient_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b81b861a-e59d-5e35-89f8-b48e5d1e64a8" + id = "6292aca0-d7ac-5cd7-a6d4-3438fdd1076c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crypto_fortress" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crypto_fortress_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lpeclient" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lpeclient_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "7ca8cfbcda8442ad971ad2acb852f7382cff13447a653716ebcb2d4ba6db0aed" + logic_hash = "fa5662e58821dbe4e01d6876bcd73f389c9fb3b6d70b4d7afea75bf844e373c6" score = 75 quality = 75 tags = "FILE" @@ -107281,32 +106116,32 @@ rule MALPEDIA_Win_Crypto_Fortress_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 341b aa 2c03 aa 2cf9 aa 2c00 } - $sequence_1 = { 0433 aa 04fc aa 3411 } - $sequence_2 = { e8???????? 8bd8 68???????? e8???????? 50 53 } - $sequence_3 = { 8d3dccec4000 33c0 0450 aa } - $sequence_4 = { 33c0 0442 aa 2ce1 } - $sequence_5 = { 83c308 8345fc08 c78548ffffff9c000000 8d8548ffffff 50 e8???????? } - $sequence_6 = { 8345fc04 e8???????? 8803 83c301 8345fc01 8b45fc 5b } - $sequence_7 = { a3???????? 68???????? ff35???????? e8???????? 85c0 0f84a9030000 } - $sequence_8 = { 3dffff0000 0f84040e0000 a3???????? e8???????? } - $sequence_9 = { 68???????? ff35???????? e8???????? 85c0 0f842b010000 a3???????? } + $sequence_0 = { 33d2 897590 e8???????? 488d8dc2000000 33d2 } + $sequence_1 = { 33d2 41b808040000 e8???????? 488bcf ff15???????? 488bce ff15???????? } + $sequence_2 = { 488d0df74e0100 ff15???????? 488d0d9a480100 ff15???????? } + $sequence_3 = { ff15???????? 488d4de0 33d2 41b808040000 488bd8 e8???????? 488d4de0 } + $sequence_4 = { ff15???????? 488d9500040000 488bc8 ff15???????? 488d4de0 33d2 } + $sequence_5 = { 4885c0 753b 488d4dd0 488d45d0 488b15???????? 482bd0 666666660f1f840000000000 } + $sequence_6 = { c7451072007500 c7451473005000 c7451872006f00 c7451c64007500 c7452063007400 66894524 } + $sequence_7 = { c7451c64007500 c7452063007400 66894524 c745b872006f00 c745bc6f007400 c745c05c005300 c745c465006300 } + $sequence_8 = { 85c0 74dc 4c8d85a0070000 488d1504f70000 } + $sequence_9 = { 85c0 0f8e87140000 48895c2470 48896c2450 4d8d6208 4c89742438 4c8d5702 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 289792 } -rule MALPEDIA_Win_Unidentified_077_Auto : FILE +rule MALPEDIA_Win_Dadstache_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c7f9be79-20b6-5aa4-9bbd-94e7c4c6bef7" + id = "83ac24de-2d4c-56ca-a52b-b61e76854726" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_077" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_077_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dadstache" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dadstache_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "90028d042242a66c9237db24c75f8aa2228010ebd44b2069db8290680e688e20" + logic_hash = "25ccaa507f10be35b704008ec9887b279a6b66e6fbc6fcb0d9200b947fa69258" score = 75 quality = 75 tags = "FILE" @@ -107320,34 +106155,40 @@ rule MALPEDIA_Win_Unidentified_077_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 410fb74716 c1e80d 83e001 48896e58 894620 488d058dfcffff 48894628 } - $sequence_1 = { ba30750000 c744242030750000 448bca 448bc2 488bcf ff15???????? } - $sequence_2 = { 48895c2458 ff15???????? 488bf8 4885c0 750e ff15???????? } - $sequence_3 = { 2bcb 3bc8 7653 8bd1 } - $sequence_4 = { 4883ec38 33c0 4c8d05b3feffff 4889442428 4533c9 } - $sequence_5 = { ff15???????? 488bce 418907 ff15???????? } - $sequence_6 = { 83e03f 2bc8 48d3cf 4933fa 4b87bcf7e0c70100 33c0 } - $sequence_7 = { 83e001 48896e58 894620 488d058dfcffff 48894628 488d0592fcffff } - $sequence_8 = { e9???????? 493bec 0f84be000000 8b7500 33c0 f04d0fb1bcf180bf0100 } - $sequence_9 = { 8bc2 f30f6f0418 660fefc1 f30f7f0418 8d4210 } + $sequence_0 = { a3???????? c605????????03 ff15???????? 68c8000000 } + $sequence_1 = { e9???????? 80f902 0f85f8000000 8b830c020000 } + $sequence_2 = { 8bd8 83c408 85db 0f858e000000 6aff ff35???????? } + $sequence_3 = { 85c0 7409 50 ffd6 8b15???????? 85d2 } + $sequence_4 = { 83c710 8b45f0 8b5dec c1e810 0fb6c0 c1e918 8b55e8 } + $sequence_5 = { 68c8000000 ff15???????? 8b45ec 8d5302 46 ebd7 6a64 } + $sequence_6 = { 6a00 83e103 8d85fcfdffff 6a00 } + $sequence_7 = { ff35???????? ff15???????? 85c0 0f8461ffffff 8b45fc 3dc8000000 751c } + $sequence_8 = { 50 57 c745c075616c41 c745c46c6c6f63 c645c800 ffd3 } + $sequence_9 = { 660f6e8838ffffff 660f76f5 660f62d8 0f28e6 660f62ca } + $sequence_10 = { 0f8409010000 85c0 0f8401010000 6a20 } + $sequence_11 = { 57 c745e075616c46 c745e472656500 ffd3 837e0400 894610 7438 } + $sequence_12 = { 0f28e6 660f6e5084 660fdbfe 660f62d9 0f57f6 } + $sequence_13 = { 85f6 7437 837e0c00 7431 85d2 742d } + $sequence_14 = { 83c060 660f6e5024 8d8040010000 660f6e80bcfeffff 0f57f6 660f6e8894feffff } + $sequence_15 = { 74d5 ff7654 8b55e8 8bcf e8???????? 8b4dfc } condition: - 7 of them and filesize < 270336 + 7 of them and filesize < 580608 } -rule MALPEDIA_Win_Magic_Rat_Auto : FILE +rule MALPEDIA_Win_Aperetif_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "294a613b-706a-59cd-8861-ad8f327481f6" + id = "795b83b3-4cb3-590f-beec-45294ced14b3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.magic_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.magic_rat_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aperetif" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aperetif_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "6b25c43e846cdbf4276d18349be54a1db9c0a30e7cc0f465fa60ef70531174db" - score = 60 - quality = 45 + logic_hash = "9b2b21b13b2a3f0effe3ce03cc46e7cfe39d710a1bc6f103bbb173ad06ff9edf" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -107359,32 +106200,32 @@ rule MALPEDIA_Win_Magic_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb1c 85c0 7910 ba00200000 29c2 89d0 c1f80e } - $sequence_1 = { 0f842f010000 83f8ff 740e f0832d????????01 } - $sequence_2 = { c1e010 eb1c 85c0 7910 ba00200000 29c2 89d0 } - $sequence_3 = { 7442 81fa???????? 742a 81fa???????? 7442 81fa???????? 744a } - $sequence_4 = { f6c380 b801000000 750d 89d8 c1e806 83f001 83e001 } - $sequence_5 = { 66251ffc 0c80 66894348 e9???????? } - $sequence_6 = { 85c0 7910 ba00200000 29c2 89d0 c1f80e } - $sequence_7 = { c0e902 83e101 09ca c1e202 } - $sequence_8 = { 0fb754244c 69d2e8030000 01d0 0fb754244e } - $sequence_9 = { 660f28c8 f20f5c0d???????? f20f2cd1 660fefc9 f20f2aca f20f5cc1 } + $sequence_0 = { ba???????? c1e803 8d0c40 0fb7c6 c1e803 03c8 03c9 } + $sequence_1 = { ff15???????? 8bf8 89be8c020000 85ff 750d ff15???????? 8bf0 } + $sequence_2 = { ff15???????? 85c0 0f858d060000 ff15???????? 6a0f 68???????? 8d4d58 } + $sequence_3 = { e8???????? 83c410 894500 85c0 7536 681e010000 68???????? } + $sequence_4 = { e8???????? 83c408 85c0 0f8427010000 83fe06 7506 f6431018 } + $sequence_5 = { f6044dda3d8a0001 740e 8b450c 8b00 8b8094000000 8a0401 0fb6c0 } + $sequence_6 = { dd5c2410 f20f10542410 f20f59c2 f20f5cc8 e9???????? 85ff 7466 } + $sequence_7 = { ff0481 8b8424bc000000 ff81000b0000 40 898424bc000000 3b8424b8000000 7512 } + $sequence_8 = { 8b33 85f6 0f8482000000 57 8b7b04 897dfc 3bf7 } + $sequence_9 = { ff742448 ff742424 ff742448 53 e8???????? 83c414 85c0 } condition: - 7 of them and filesize < 41843712 + 7 of them and filesize < 10500096 } -rule MALPEDIA_Win_Silentgh0St_Auto : FILE +rule MALPEDIA_Win_Satana_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4a960624-dc10-5985-85b4-1cf5514d3775" + id = "ed6576e9-0bbc-54e1-95d8-b27f8b1348bf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.silentgh0st" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.silentgh0st_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.satana" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.satana_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "a3ef882d6032b75964ce0bbd68389a460d9ac4c6db1e56db70620c83eabc0109" + logic_hash = "b7981beec1674ab80a9c4719e1b8a6cb3eebb0c2a5e13afc377fa72d8a4a6216" score = 75 quality = 75 tags = "FILE" @@ -107398,32 +106239,32 @@ rule MALPEDIA_Win_Silentgh0St_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1f905 8b0c8d00c40e10 83e01f c1e006 8d440124 8b4d10 8a10 } - $sequence_1 = { c3 b808000000 e8???????? 8b4c2418 33c0 85c9 0f8ee6000000 } - $sequence_2 = { 3bc7 7432 ff7308 50 e8???????? ff33 e8???????? } - $sequence_3 = { a801 752a 8b5500 57 52 e8???????? 83c408 } - $sequence_4 = { 8bc6 c1f805 8bfe 53 8d1c8500c40e10 8b03 83e71f } - $sequence_5 = { e8???????? 83c408 85c0 0f8431020000 8b4c2440 8b06 8b9084000000 } - $sequence_6 = { 8d6f03 8d4e01 895c2420 c744242404000000 8d642400 8b5c2428 0fb61c03 } - $sequence_7 = { c3 55 8bec 833d????????00 7505 e8???????? 33c9 } - $sequence_8 = { 83c410 833d????????00 750a c705????????18f60c10 68cc000000 68???????? 6a02 } - $sequence_9 = { 7ccc 8b5c2408 85db 7409 56 57 6a03 } + $sequence_0 = { 8d8578ffffff 50 56 51 ffd7 8b4df0 6a00 } + $sequence_1 = { bfff000000 f7ff 8a8258fd4000 8845fe eb04 } + $sequence_2 = { 689f011200 56 ff15???????? 8bf8 897da8 } + $sequence_3 = { 50 ff15???????? be???????? e8???????? 0fb60d???????? 51 6a02 } + $sequence_4 = { 0f8418010000 68ff0f0000 8d85fdefffff 6a00 50 c685fcefffff00 e8???????? } + $sequence_5 = { 52 68???????? e8???????? a1???????? 83c408 6aff 6a01 } + $sequence_6 = { ff15???????? 8bce a3???????? 85c9 7412 8d9b00000000 } + $sequence_7 = { ebeb e8???????? e9???????? 8b45b8 85c0 7403 880437 } + $sequence_8 = { c745f478817e51 66c745f88500 e8???????? 8b15???????? 50 } + $sequence_9 = { 68???????? 57 8945e4 ffd3 } condition: - 7 of them and filesize < 2065408 + 7 of them and filesize < 221184 } -rule MALPEDIA_Win_Hermeticwizard_Auto : FILE +rule MALPEDIA_Win_Metastealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d95bc7c2-314b-5852-896f-2ab463620583" + id = "03175067-a9b5-54bf-936c-98a9cdf892a4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hermeticwizard" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hermeticwizard_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.metastealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.metastealer_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "a04b957d824c192d4445e19ff2c64beb34502a356441d2497a3f568d12cc4736" + logic_hash = "88c2cf894d34c5f1940f86cdfe567315a89acface2e055dfbbf9e01110d9ea97" score = 75 quality = 75 tags = "FILE" @@ -107437,32 +106278,32 @@ rule MALPEDIA_Win_Hermeticwizard_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8a87c0d10110 08441619 42 0fb64101 3bd0 } - $sequence_1 = { 33c0 eb11 ff37 ff15???????? 50 ff37 ff15???????? } - $sequence_2 = { 75e7 8b4d08 8d45e4 50 e8???????? 3b30 } - $sequence_3 = { 8bec 83ec14 56 8bf1 837e0400 } - $sequence_4 = { 85c0 0f95c2 85c0 74dd } - $sequence_5 = { 5d c3 55 8bec 3bca 7452 56 } - $sequence_6 = { 8bcb 52 ff33 e8???????? 8b5508 8b12 895508 } - $sequence_7 = { 7410 68???????? 8bce e8???????? 59 894304 } - $sequence_8 = { 66898d76ffffff 59 6a20 66898d78ffffff } - $sequence_9 = { 50 8d4dac e8???????? 8b4dc4 } + $sequence_0 = { ff75a0 ff7704 ff37 e8???????? 8b4704 83c410 c78564ffffffffffff7f } + $sequence_1 = { f20f10c2 42 f20f5ec2 f20f5ac0 f30f11448e08 8b75c4 035d10 } + $sequence_2 = { e8???????? 84c0 752d 8b4508 8b4018 894508 85c0 } + $sequence_3 = { f30f5acb f30f5ac4 f20f590cce f20f58c8 f20f2dd1 81faff000000 760e } + $sequence_4 = { ff760c 68???????? 50 e8???????? 83c418 8bf8 c645fc07 } + $sequence_5 = { e8???????? 83c404 8945f4 85c0 0f84c0150000 8bc8 33d2 } + $sequence_6 = { ffd0 0fb78e48020000 83c41c 3bc1 7416 68???????? 53 } + $sequence_7 = { c78510f7ffff00000000 c78514f7ffff0000f03f e8???????? 68???????? 8d45a0 c7459800000000 50 } + $sequence_8 = { c74610b4000000 b92d000000 c74614bf000000 be???????? f3a5 68???????? c680b400000000 } + $sequence_9 = { f7472800008000 744e 8d8f88000000 85db 7506 46 8975fc } condition: - 7 of them and filesize < 263168 + 7 of them and filesize < 26230784 } -rule MALPEDIA_Win_Unidentified_107_Auto : FILE +rule MALPEDIA_Win_Svcready_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "81c12c66-8304-5991-b574-5a315c388de3" + id = "9d907139-c144-5614-a62a-7c32470debfc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_107" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_107_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.svcready" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.svcready_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "c653c14e4c7ef56015dec3b1522bf0d3fe051f290ecd82f4142246fe6c534c52" + logic_hash = "d564083fd80540ab82e35300283080c4f0bdfd997ccd9dbb29372661ffd56646" score = 75 quality = 75 tags = "FILE" @@ -107476,34 +106317,34 @@ rule MALPEDIA_Win_Unidentified_107_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c09f2 4585c0 490f49d0 4829c2 4c8d3c0a 4889f1 } - $sequence_1 = { 75dc 4c89e9 4883c420 5b 5e 5f 415c } - $sequence_2 = { 85d2 0f8ea1feffff 488b35???????? 31db } - $sequence_3 = { 7e96 8b13 4883f80b 0f8f33010000 } - $sequence_4 = { 4883ec28 8b05???????? 89cf 4889d6 } - $sequence_5 = { 4c89442418 4c894c2420 4883ec64 48c7c12f398d13 e8???????? } - $sequence_6 = { 8916 4189d4 4c89c3 85d2 755c 8b05???????? 85c0 } - $sequence_7 = { e8???????? 4189c6 85c0 0f84f2000000 4183fc01 0f856e010000 e8???????? } - $sequence_8 = { 0f84e6000000 488b05???????? 488d1c9b 48c1e303 4801d8 } - $sequence_9 = { 8938 48897008 4c89e1 ff15???????? 488b05???????? } + $sequence_0 = { 33ce 33fd f7d0 c1cd03 8bd1 0bd0 } + $sequence_1 = { 8b400c 8b400c 8b7018 89442428 8974242c 8b4e3c 8b543178 } + $sequence_2 = { 33cd 33c1 a3???????? 8bc6 33c2 a3???????? 8b442410 } + $sequence_3 = { 58 83c23c 03d6 89542420 3bc8 7d35 83f904 } + $sequence_4 = { 3905???????? 0f95c0 c3 e9???????? 55 8bec 6a00 } + $sequence_5 = { 3315???????? 33d9 8bf2 8bcb 3335???????? 33ca 33ee } + $sequence_6 = { 747f 3d00010000 743e 57 56 ff7514 8d44241c } + $sequence_7 = { 53 8bd9 c744242000000000 56 8b08 8b4004 } + $sequence_8 = { 89442424 8974244c 895c2450 e8???????? 8b4c2424 c6043100 894c243c } + $sequence_9 = { 50 ff760c ff15???????? 6a06 8d4c2424 51 } condition: - 7 of them and filesize < 254976 + 7 of them and filesize < 1187840 } -rule MALPEDIA_Win_Duqu_Auto : FILE +rule MALPEDIA_Win_Darkpulsar_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "424302fc-6577-56a8-8823-f2003c48bc5c" + id = "3c0e62f1-e08c-54de-80e8-3035c44da66d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.duqu" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.duqu_auto.yar#L1-L171" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkpulsar" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkpulsar_auto.yar#L1-L471" license_url = "N/A" - logic_hash = "c898aec26da15be1184cad51dbcbbea7d5de6c2fe0a6afa2af1a2af031fa3007" + logic_hash = "a16686b6fd6dac730451b9eb62e01c34a4e8ab3b1c781a91de53e419e5302dea" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -107515,38 +106356,73 @@ rule MALPEDIA_Win_Duqu_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8bd8 895c2414 85db 755b } - $sequence_1 = { 8bd7 84c0 74c7 33c9 3c2e } - $sequence_2 = { e8???????? 894624 85c0 0f8474020000 baf71ad500 8bcf } - $sequence_3 = { e8???????? ba2760f046 89463c 8bcf e8???????? 894640 85c0 } - $sequence_4 = { b9c64ff867 894c2424 8b07 03c6 c7442414ffff3f00 89442420 894c2418 } - $sequence_5 = { 56 51 8bf2 e8???????? } - $sequence_6 = { ba19729c9f 89461c 8bcb e8???????? ba4c1241f2 894630 } - $sequence_7 = { e8???????? ba56f0665d 894674 8bcb e8???????? ba244135d1 } - $sequence_8 = { ba0ded3515 8bcb e8???????? ba0b7bb6ba } - $sequence_9 = { 85c0 7465 e8???????? 85c0 } - $sequence_10 = { 8bec 51 57 33ff b9???????? } - $sequence_11 = { 8bec 51 66833d????????00 7429 } - $sequence_12 = { 8bec 51 a1???????? 56 57 6a28 } - $sequence_13 = { 8bec 51 53 56 be???????? 57 33db } - $sequence_14 = { 8bec 51 6a00 8d45fc 50 6a04 } - $sequence_15 = { 8bec 51 56 57 894dfc 8bfa b22e } + $sequence_0 = { 33c0 40 c20c00 68???????? 64ff3500000000 8b442410 896c2410 } + $sequence_1 = { c21000 ff25???????? ff25???????? ff25???????? 33c0 } + $sequence_2 = { 3a01 1bc0 83e0fe 40 5f 5e } + $sequence_3 = { 59 3bd8 74e0 0fb607 8b4d0c 3a01 } + $sequence_4 = { 50 ffd6 8bd8 8b450c 0fbe00 50 ffd6 } + $sequence_5 = { 803f00 742e 47 ff450c 0fbe07 } + $sequence_6 = { 50 ffd6 59 59 3bd8 74e0 } + $sequence_7 = { 56 8b35???????? 57 8b7d08 eb09 } + $sequence_8 = { 8b5d10 56 8b7508 33d2 } + $sequence_9 = { e8???????? 59 85c0 7625 } + $sequence_10 = { 33c0 eb03 83c8ff 5f 5e c3 56 } + $sequence_11 = { 8bd8 53 e8???????? 83c410 85c0 750c } + $sequence_12 = { 59 5e 8b45fc c9 } + $sequence_13 = { 8d4601 6a01 50 ff15???????? 8bf8 } + $sequence_14 = { 8d45cc 50 57 e8???????? 83c410 85c0 } + $sequence_15 = { 1bc0 59 40 c3 e9???????? } + $sequence_16 = { 5e c9 c3 56 8b742408 85f6 7412 } + $sequence_17 = { e8???????? 8bf0 46 56 ff15???????? 59 } + $sequence_18 = { 50 ff7618 ff15???????? 59 59 85c0 } + $sequence_19 = { 53 33d2 56 57 33c0 } + $sequence_20 = { 5f 5e c3 8b442404 85c0 7503 } + $sequence_21 = { 56 e8???????? ff742414 50 e8???????? } + $sequence_22 = { ff75fc ff75f4 e8???????? 59 59 83f8ff } + $sequence_23 = { 83c410 83f8ff 0f95c1 49 } + $sequence_24 = { 33d2 c3 8bff 55 8bec b863736de0 394508 } + $sequence_25 = { ffd7 59 5f 5e c3 8b4c2404 85c9 } + $sequence_26 = { e8???????? 59 5e 83f8ff } + $sequence_27 = { 6a01 ff15???????? 8bf0 59 59 3bf7 } + $sequence_28 = { 8b4514 893e 897e04 894608 c7460c7f000000 } + $sequence_29 = { 8d45f0 50 ff758c e8???????? 0fb606 } + $sequence_30 = { 00db 7313 752f 3b742404 0f830b010000 } + $sequence_31 = { 58 8b542408 85d2 7407 } + $sequence_32 = { 8b4d14 57 894628 894e08 e8???????? } + $sequence_33 = { 740a b8???????? e9???????? 56 be3412cdab } + $sequence_34 = { 52 ff5640 85c0 0f8464010000 8b8690000000 } + $sequence_35 = { 83f8ff 7446 8d85d8feffff 50 57 e8???????? } + $sequence_36 = { 6a03 50 e8???????? 83c414 eb19 8b570c } + $sequence_37 = { 83c40c 85c0 7409 83f8fc 0f85af000000 8b45e8 } + $sequence_38 = { e8???????? 83c40c c3 8b542404 8b4c2408 56 } + $sequence_39 = { 00db 7313 75e1 3b742404 0f8318010000 } + $sequence_40 = { c1ee08 8b75fc 885001 8bd1 0facf210 c1ee10 885002 } + $sequence_41 = { 00db 73e1 7511 3b742404 } + $sequence_42 = { 8975f8 8975e8 8975d0 8975dc } + $sequence_43 = { 00db 7309 75f4 8a1e 46 10db } + $sequence_44 = { 8b35???????? 33db 53 6a04 8d45dc 50 57 } + $sequence_45 = { 50 ff7508 ff15???????? 83f8ff 741f 56 } + $sequence_46 = { 8bf0 59 59 85f6 7423 ff75f0 } + $sequence_47 = { 33c0 83c008 57 8b7d10 50 8907 894704 } + $sequence_48 = { 50 52 ff5624 85c0 0f84d2010000 31c0 50 } + $sequence_49 = { 660fb64901 66c1e008 660bc1 c3 } + $sequence_50 = { 51 d91c24 e8???????? 50 e8???????? d905???????? } condition: - 7 of them and filesize < 18759680 + 7 of them and filesize < 491520 } -rule MALPEDIA_Win_Citadel_Auto : FILE +rule MALPEDIA_Win_Royal_Dns_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b395dca4-452f-5377-80bb-408553de53db" + id = "5169d1d0-659d-5d51-8aba-541d3872a32b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.citadel" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.citadel_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.royal_dns" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.royal_dns_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "19150147fccb12d09c7c4bd60b0305f74a8937d98e638616a5c6d14e1a34b56b" + logic_hash = "4810e30179da8cf300ac6b9d2a5829b8b65ed7f8312156b3af4aea162299d11c" score = 75 quality = 75 tags = "FILE" @@ -107560,38 +106436,32 @@ rule MALPEDIA_Win_Citadel_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb0e 6800800000 53 57 } - $sequence_1 = { 03f7 6a0d 5f e8???????? } - $sequence_2 = { 3d00002003 7715 8b4d08 890e 895604 895e0c } - $sequence_3 = { ff15???????? 85c0 0f8566010000 57 57 57 57 } - $sequence_4 = { 41 66395802 7405 83c002 } - $sequence_5 = { 33c9 663918 7507 41 } - $sequence_6 = { 50 57 e8???????? 33db 3c01 } - $sequence_7 = { a1???????? 57 e8???????? 8945fc 3bc3 } - $sequence_8 = { 3ac3 73fa 0fb6c0 8b44c104 e9???????? d0e9 } - $sequence_9 = { 0f85a0000000 33c0 85c0 7409 } - $sequence_10 = { 8a4e01 ffd0 884601 33c0 6689460c } - $sequence_11 = { fec8 32d0 8ac2 3245fe 85c9 7408 84db } - $sequence_12 = { 85c0 740b 8a5608 8a4e02 } - $sequence_13 = { 763c 8a06 2a45ff 8a5602 } - $sequence_14 = { 0fb6c9 8b04c8 eb81 d0e9 } - $sequence_15 = { e9???????? d0e9 3aca 73fa 0fb6c9 8b04c8 } + $sequence_0 = { e8???????? 83c404 83bd80f1ffff05 7c12 8b8d7cf1ffff 51 ff15???????? } + $sequence_1 = { 83c004 8985e8faffff 3bc1 0f8725010000 } + $sequence_2 = { ffd6 68???????? 8d95f0fdffff 52 ffd6 57 8d85f0fdffff } + $sequence_3 = { 75f9 8b4dfc 2bc2 8d540801 8b45f8 8910 } + $sequence_4 = { 0f84ad010000 83f8ff 0f84a4010000 85c0 0f849c010000 } + $sequence_5 = { 56 8d85e8fdffff 68???????? 50 e8???????? 83c40c 8d8df0feffff } + $sequence_6 = { 8d95d8fcffff 6a00 52 e8???????? 0fb6730c } + $sequence_7 = { 53 6a00 6800040000 8d85f4fbffff c785dcfaffff10000000 } + $sequence_8 = { 8b4608 52 83c00c 50 83c711 57 e8???????? } + $sequence_9 = { be50000000 56 51 8d95d9feffff 52 } condition: - 7 of them and filesize < 1236992 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Dented_Auto : FILE +rule MALPEDIA_Win_Evilbunny_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3499a500-5e01-578b-aa3c-ab625e855061" + id = "3746f242-5ef7-565f-99d0-aeeb4c27d515" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dented" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dented_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.evilbunny" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.evilbunny_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "2522b2401dbe103d35106dff38664664351f596847e13ae16367587c7b9e72e4" + logic_hash = "1534b24ff80468ad553b2eed5ffad4b00ea68305fd3769acbc60a82e33460626" score = 75 quality = 75 tags = "FILE" @@ -107605,32 +106475,32 @@ rule MALPEDIA_Win_Dented_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? bf08020000 8d85ecfbffff 57 } - $sequence_1 = { 8b16 50 8b442410 03c1 50 51 8bce } - $sequence_2 = { 8b08 8b422c 8b00 2bc1 03c7 33db } - $sequence_3 = { ffd6 ff75fc ffd6 6a00 6a01 8d4d08 e8???????? } - $sequence_4 = { 8b45e0 c1e814 8b4dfc 5f 33cd 5e e8???????? } - $sequence_5 = { e8???????? 68???????? 8d85ecfbffff 57 50 e8???????? } - $sequence_6 = { 51 ffb564ffffff 8d8dc0feffff e8???????? ba???????? } - $sequence_7 = { 48 0d00ffffff 40 8a0a 8985f8f7ffff 8bbdf8f7ffff 0fb6c1 } - $sequence_8 = { 895df8 3b5df4 0f8270ffffff 5f } - $sequence_9 = { 59 8bf0 8bcf 33c0 89b5e8f7ffff 2185f0f7ffff } + $sequence_0 = { 8b4df8 894d0c 6aff 8b5508 52 e8???????? 83c408 } + $sequence_1 = { 8b4df4 894d10 e9???????? 8be5 5d c3 43 } + $sequence_2 = { 8b4df4 8b1488 8955cc 8b4508 8b08 8b5110 8b45f4 } + $sequence_3 = { 8bf4 8d45e0 50 6a00 8b4dfc 51 68???????? } + $sequence_4 = { 8b4508 8945fc c745f800000000 c745f400000000 c745f000000000 8bf4 6803800000 } + $sequence_5 = { 8bf4 50 ff15???????? 3bf4 e8???????? 8b4dec 83b93008000000 } + $sequence_6 = { 8b95a8fcffff 89511c 6a00 8b451c 50 8b4d18 } + $sequence_7 = { 8d4da8 51 e8???????? 83c40c c645fc03 8d4d88 e8???????? } + $sequence_8 = { 8d8df4feffff 51 e8???????? 83c408 8d95f4feffff 52 e8???????? } + $sequence_9 = { c745fccccccccc 894dfc 68eeeac01f 68???????? 8b4dfc e8???????? 8945f8 } condition: - 7 of them and filesize < 450560 + 7 of them and filesize < 1695744 } -rule MALPEDIA_Win_Tigerlite_Auto : FILE +rule MALPEDIA_Win_Arik_Keylogger_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2f8f693e-a8e1-5528-af21-1e49257d2d13" + id = "7cfe77b9-498e-52b0-a1e5-e481078fb2b8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tigerlite" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tigerlite_auto.yar#L1-L174" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.arik_keylogger" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.arik_keylogger_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "97a4326cdfea07521b42c0aaec8304cc4bf3187afbba14d3d8ecb63bd75d0ec6" + logic_hash = "efa31a5efe80de4c661e6c1fa566389f67f3059a66f1ad3d5cfcbb40b493c756" score = 75 quality = 75 tags = "FILE" @@ -107644,38 +106514,32 @@ rule MALPEDIA_Win_Tigerlite_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 754a 488d0d2b4a0000 e8???????? 488d15fb130100 488d0dd4130100 e8???????? } - $sequence_1 = { 488bd8 e8???????? 488bcb ff15???????? 488bcb 488bf8 e8???????? } - $sequence_2 = { eb0f 8b45f4 8b0485489d4100 804c180402 } - $sequence_3 = { 48890d???????? 488905???????? 488d0517410000 48890d???????? 488905???????? } - $sequence_4 = { 83e11f c1e106 8b0485489d4100 80640804fe ff15???????? 50 } - $sequence_5 = { 488bd7 ff15???????? 83f8ff 0f8465020000 488d4c2451 33d2 41b8ff030000 } - $sequence_6 = { 33c5 8945fc 53 56 8d85a4faffff 57 50 } - $sequence_7 = { 2b349d489d4100 c1fe06 8bc3 c1e005 03f0 8975e4 } - $sequence_8 = { 33c0 c644244000 3905???????? 89442441 750b } - $sequence_9 = { 488d15bfd20000 483305???????? 488bcb 488905???????? ff15???????? 488d15b9d20000 } - $sequence_10 = { 6a20 8bfa 8bf1 f30f7f45e9 } - $sequence_11 = { 7e32 0fb617 0fb64701 83e203 c1e804 03d2 } - $sequence_12 = { 56 33f6 ffb644854100 ff15???????? 898644854100 83c604 } - $sequence_13 = { 7405 b9???????? e8???????? 833d????????06 750c eb27 c705????????00000000 } - $sequence_14 = { 488d542430 6689442420 0fb605???????? 4d8bf9 88442422 8b05???????? } - $sequence_15 = { 4863c2 4863c9 488d14c8 420fbe940ab0730100 } + $sequence_0 = { 8b8064040000 85c0 7468 8b45fc 8b8064040000 e8???????? 89c3 } + $sequence_1 = { ff4008 8b45fc ff40f0 e8???????? 8d45c0 e8???????? c745c000000000 } + $sequence_2 = { 8d85fcfdffff 89da e8???????? 85c0 750c c745fc12000000 e9???????? } + $sequence_3 = { 8d9574ffffff b801000000 e8???????? e8???????? 50 85c0 0f8576010000 } + $sequence_4 = { ff75f0 a1???????? ffd0 8b45f4 83c060 b100 ba10000000 } + $sequence_5 = { c3 55 89e5 83ec04 a1???????? 8945fc 8b45fc } + $sequence_6 = { c745f800000000 58 85c0 7405 e8???????? 8b5dc8 8b75cc } + $sequence_7 = { 8b85b8feffff 8945f0 e8???????? 89c3 8d55e8 89d8 8b0b } + $sequence_8 = { 8b8064040000 8945f4 8b45fc 8b407c 85c0 7434 814df800000200 } + $sequence_9 = { eb60 8b45fc 8b40fc 8b4060 ff30 8b45fc 8b40fc } condition: - 7 of them and filesize < 349184 + 7 of them and filesize < 4947968 } -rule MALPEDIA_Win_Tuoni_Auto : FILE +rule MALPEDIA_Win_Thunderx_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "04148cf8-207a-5f06-9dd5-362667335e9a" + id = "1bae1fb1-24b0-5f06-bb80-f0ccbc902def" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tuoni" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tuoni_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.thunderx" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.thunderx_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "21517c25b667838bd9ce6eb05310b526a84de45e68772e4427c4bd14266f2821" + logic_hash = "5011033895d94d0840d4177429f3e9775d789a180c5872dc899a5e5b8dd320c7" score = 75 quality = 75 tags = "FILE" @@ -107689,32 +106553,32 @@ rule MALPEDIA_Win_Tuoni_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? ffb5a4fbffff ffd6 6a08 8d85a8fbffff 50 ff15???????? } - $sequence_1 = { 8d4da8 e8???????? 8d4dc0 e8???????? e9???????? 68???????? e8???????? } - $sequence_2 = { 8bf8 85ff 7423 8d45e8 50 8d8598fbffff 50 } - $sequence_3 = { 89412c 894130 8bc1 c3 83790400 740c 6a18 } - $sequence_4 = { 51 ff37 e8???????? 59 59 5e 892f } - $sequence_5 = { ff15???????? 50 6a00 57 ff15???????? 8bf8 85ff } - $sequence_6 = { 7404 c645d701 f6c302 740b 8d4da4 83e3fd } - $sequence_7 = { 8d85a0fbffff 50 ffd7 ff15???????? 50 6a00 6800040000 } - $sequence_8 = { 894598 8b452c 894590 8b4530 894594 6a44 5f } - $sequence_9 = { 68???????? e8???????? 83c40c 8d4dd8 e8???????? 8d8594fbffff 50 } + $sequence_0 = { 8b4598 03c1 894d8c 6a0d 50 e8???????? 33f8 } + $sequence_1 = { 57 b9???????? e8???????? 83f8ff 7413 837e1410 7202 } + $sequence_2 = { e8???????? 83c618 3b742428 75f0 8d4c2424 e8???????? e8???????? } + $sequence_3 = { e8???????? 83c618 8975c0 eb0d 57 56 } + $sequence_4 = { 8b36 53 56 ff7710 50 e8???????? 5e } + $sequence_5 = { 50 ff15???????? 85c0 0f85b7000000 837e1408 7202 8b36 } + $sequence_6 = { 56 57 6a66 50 ff15???????? 51 50 } + $sequence_7 = { e8???????? eb24 8d4de0 e8???????? } + $sequence_8 = { 8932 897204 897208 5e 5d c20400 6a18 } + $sequence_9 = { 57 8955fc 8b7a14 8bc7 8b7210 2bc6 } condition: - 7 of them and filesize < 734208 + 7 of them and filesize < 319488 } -rule MALPEDIA_Win_Avrecon_Auto : FILE +rule MALPEDIA_Win_Sysget_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e9aaaaa7-af2e-5870-9eba-7f7fa77b0103" + id = "6dbd418c-6815-50a8-abcf-151d7391ffca" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avrecon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avrecon_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sysget" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sysget_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "e59963ec079d8f4d8ec354feb72326171934afc46817d03eebe4cd3c6c4dfb16" + logic_hash = "902f9069de33837221babbb397abede3730b90e4c77213918173008758853f78" score = 75 quality = 75 tags = "FILE" @@ -107728,32 +106592,32 @@ rule MALPEDIA_Win_Avrecon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7431 6810270000 ff15???????? 837d0400 7420 } - $sequence_1 = { bf04010000 57 53 53 56 55 ff15???????? } - $sequence_2 = { e8???????? 8bf8 85ff 741f 56 8b35???????? 68???????? } - $sequence_3 = { 6a10 6a00 8d45dc 50 e8???????? 8d45f0 } - $sequence_4 = { c21000 33c0 ebf5 83c8ff ebf0 55 8bec } - $sequence_5 = { ebed c685dcebffff00 6a02 ff7508 ff15???????? ff7508 e8???????? } - $sequence_6 = { e8???????? 68???????? 53 e8???????? 85c0 0f84f0040000 8a08 } - $sequence_7 = { 50 8d85a8feffff 50 895d4c e8???????? 3bc3 } - $sequence_8 = { 49 7524 50 a3???????? ff15???????? e8???????? } - $sequence_9 = { 50 6a01 50 50 ff31 8975c0 50 } + $sequence_0 = { 0f84f2000000 6a08 6a18 53 53 8d45e4 } + $sequence_1 = { 8bd3 59 2bd0 8a08 880c02 } + $sequence_2 = { 56 8975d0 8975a4 ff15???????? 8b3d???????? } + $sequence_3 = { ffd6 682b010000 8d85d5fdffff 53 50 } + $sequence_4 = { 83c702 6685c0 75f4 4b 53 8d85e4fbffff } + $sequence_5 = { 8b450c 8d95e4fbffff 83c40c 2bd0 0fb708 66890c02 } + $sequence_6 = { 59 8bc8 85d2 7407 c60100 } + $sequence_7 = { a5 6a30 8985f8feffff 8d850cffffff 6a00 50 } + $sequence_8 = { 395dfc 7508 6a7b 58 e9???????? } + $sequence_9 = { 53 ff75f8 ff15???????? 5f 5e 33c0 } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 352256 } -rule MALPEDIA_Win_Wormhole_Auto : FILE +rule MALPEDIA_Win_Jessiecontea_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e1610a26-8f6a-525e-a150-ab4ce6e346e4" + id = "435a6af2-0956-5ced-bef4-bdde8bb54520" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wormhole" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wormhole_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jessiecontea" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jessiecontea_auto.yar#L1-L163" license_url = "N/A" - logic_hash = "98b6efb48ef674cd1e4efeda549804876add0f8847a14dfa9ff2b839bd666e8b" + logic_hash = "901d415627c4e09bca131d66822cb1b54da6638557cfa44cdd1fbdb71a4f0951" score = 75 quality = 75 tags = "FILE" @@ -107767,32 +106631,38 @@ rule MALPEDIA_Win_Wormhole_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 6a00 6a00 6808000100 51 } - $sequence_1 = { 48 83c880 40 83c040 } - $sequence_2 = { 85c0 7e0f 2bf0 03f8 85f6 7fc8 5f } - $sequence_3 = { 83c880 40 83c040 89442418 50 } - $sequence_4 = { 8b6c2420 8b5c2414 8b7c2418 6a00 } - $sequence_5 = { ffd3 8b35???????? 8d44240c 8b4c2410 50 51 ffd6 } - $sequence_6 = { 6a78 8d542410 50 52 57 e8???????? } - $sequence_7 = { 52 57 e8???????? 83c410 85c0 748f } - $sequence_8 = { 52 ffd6 8b44240c 8b4c2414 50 } - $sequence_9 = { 6a00 51 6a02 89442424 ffd3 } + $sequence_0 = { 8bf0 ff15???????? 8b4dfc 83c414 8bc6 } + $sequence_1 = { 83f8ff 0f8411020000 8b3d???????? 6683bdc0fbffff2e } + $sequence_2 = { 3d04010000 7d8f 6a00 6a00 50 } + $sequence_3 = { 50 8d043e 50 ff35???????? } + $sequence_4 = { 57 89bd8cfbffff 898590fbffff ffd6 3d00010000 } + $sequence_5 = { 51 85c0 7406 83c002 50 eb01 57 } + $sequence_6 = { 8d95acf3ffff 8bce e8???????? 83c404 85c0 } + $sequence_7 = { 83c40c 8d85e8fdffff 6805010000 6a00 } + $sequence_8 = { 6689953e010000 66898540010000 b823000000 6689b542010000 6644899544010000 66898546010000 } + $sequence_9 = { 6689857e010000 8b05???????? 4133c6 66898580010000 0fb705???????? } + $sequence_10 = { 57 488bec 4883ec68 8b3d???????? 4c8d4d18 33c0 } + $sequence_11 = { 4889442420 4c8d4580 418d5601 ff15???????? 488b5580 } + $sequence_12 = { 4889442420 4533c9 8974247c 4c8d4590 48895d98 } + $sequence_13 = { 6683c032 83f03b 66894528 8b45c0 6683c033 83f020 } + $sequence_14 = { 4c89a424e8020000 41bc02000000 6644896580 894584 ff15???????? } + $sequence_15 = { 33c1 6689442476 8b442450 6683c012 } condition: - 7 of them and filesize < 99576 + 7 of them and filesize < 413696 } -rule MALPEDIA_Win_Quickmute_Auto : FILE +rule MALPEDIA_Win_Typehash_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9346c7aa-034b-5306-98dc-f15f081cecb5" + id = "edf296ed-fbc4-5bd8-b180-ef55e989c944" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.quickmute" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.quickmute_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.typehash" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.typehash_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "d5f635b1bfde0d275999edc49a14531f110db04930e1d0cd71d09b7e6594ac87" + logic_hash = "9451e6a97a0b537ea280e22049617c90fd5aa93257a4b129bfda6427a2eb4eeb" score = 75 quality = 75 tags = "FILE" @@ -107806,34 +106676,34 @@ rule MALPEDIA_Win_Quickmute_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8b7c2428 57 56 8bc3 e8???????? 6a04 } - $sequence_1 = { ff15???????? 8b4b54 6a04 6800100000 51 57 } - $sequence_2 = { 8d853cfdffff 56 50 ff15???????? 83c414 } - $sequence_3 = { 56 8d85f0feffff 33db 50 c785f0feffff6d737663 c785f4feffff72742e64 } - $sequence_4 = { c645fa6c 885dfb 66c745fc5700 750c } - $sequence_5 = { 66833c7731 57 0f94c1 888c353cffffff 46 } - $sequence_6 = { 46 ff15???????? 83c404 3bf0 72e2 8d55e4 52 } - $sequence_7 = { 51 8d9424e2030000 52 8d842466020000 } - $sequence_8 = { 7402 ffd0 8345e404 ebe6 c745e084914000 817de088914000 } - $sequence_9 = { c78542ffffff63746f72 66c78546ffffff7957 c68548ffffff00 750f } + $sequence_0 = { 83e11f 8b0485e03d4100 8d04c8 eb05 b8???????? f6400420 740d } + $sequence_1 = { c3 8bc8 83e01f c1f905 8b0c8de03d4100 8a44c104 } + $sequence_2 = { e8???????? 6a01 8d4c2450 c68424cc00000001 e8???????? bf???????? } + $sequence_3 = { 8944240c c744241004000000 7460 8b2d???????? 8b3d???????? } + $sequence_4 = { c1f805 c1e603 8d1c85e03d4100 8b0485e03d4100 03c6 8a5004 } + $sequence_5 = { 50 51 6813000020 56 c744242000000000 c744242404000000 ffd7 } + $sequence_6 = { 03c8 3bc1 7d1e 8d1440 2bc8 8d1495e8294100 832200 } + $sequence_7 = { 3bf3 7505 be???????? 8b54242c 8b442430 8bcf 55 } + $sequence_8 = { 837d1805 7538 837d1000 7508 8bb6b42b4100 } + $sequence_9 = { e8???????? 68???????? 8d45c8 c745c8e4e74000 50 } condition: - 7 of them and filesize < 146432 + 7 of them and filesize < 180224 } -rule MALPEDIA_Win_Babylon_Rat_Auto : FILE +rule MALPEDIA_Win_Rovnix_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9f7a1796-9db6-5951-ad0f-bee6b4401843" + id = "75582b32-2396-52b5-ad83-7563a2940a52" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.babylon_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.babylon_rat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rovnix" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rovnix_auto.yar#L1-L331" license_url = "N/A" - logic_hash = "21f4c795c3602b5a17bf075d20095868b597667dfa16017802f014398ad09283" + logic_hash = "ed6329dc4f284f83c7abc03edae1041f365607dbb53bb190660ed33f6a939524" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -107845,32 +106715,58 @@ rule MALPEDIA_Win_Babylon_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 894b34 8b4610 8b4dc8 8b44010c 894318 8b45fc 668b00 } - $sequence_1 = { ff7514 6a00 ff7510 ff750c 6a18 57 e8???????? } - $sequence_2 = { f6401620 7407 b806010000 5d c3 8b4848 53 } - $sequence_3 = { ffb510ffffff 52 56 e8???????? 83c40c 89852cffffff 85c0 } - $sequence_4 = { e8???????? 59 8945fc bf???????? 8b1f 50 53 } - $sequence_5 = { 8bc6 8b7510 eb03 8b4510 50 57 e8???????? } - $sequence_6 = { ff7518 ff75a8 ff75e4 ff75e0 ff75ac ff75f4 ffb57cffffff } - $sequence_7 = { ff7240 8b4004 ff75ec 8b00 894508 0fb74020 8945f4 } - $sequence_8 = { 8b45f8 0fb7f1 8b4df4 53 8364020100 c644020700 8b4124 } - $sequence_9 = { eb75 0fbf4320 3bc8 7514 8b45b8 6a00 03c1 } + $sequence_0 = { c1e902 ad 2bc3 ab e2fa } + $sequence_1 = { 8bf8 83c335 c1e902 ad } + $sequence_2 = { 6a00 ffd2 89442408 8bcf } + $sequence_3 = { 8b15???????? 83e7f0 89542418 83c710 } + $sequence_4 = { 7405 57 6a00 ffd2 } + $sequence_5 = { bf40090000 be???????? 8b15???????? 83e7f0 } + $sequence_6 = { 8d4e1c 8908 8b4508 c7461801000000 8b4804 8906 } + $sequence_7 = { c745cc18000000 8975d0 c745d800020000 8975d4 } + $sequence_8 = { c745d800020000 8975d4 8975dc 8975e0 } + $sequence_9 = { c1e802 25ff000000 8d4cc624 8b01 } + $sequence_10 = { 7703 83c220 85c0 7404 } + $sequence_11 = { 8975e4 c745ec40020000 8975e8 8975f0 8975f4 ff15???????? } + $sequence_12 = { 7306 8b00 3bc1 75f3 395e14 } + $sequence_13 = { 85c0 7405 8d4e1c 8908 } + $sequence_14 = { 8b5e14 8b7e10 eb06 8b5d0c 8b7d08 8bcf } + $sequence_15 = { 85c0 e8???????? 8be5 5d c3 } + $sequence_16 = { 23c9 16 85c9 23d2 } + $sequence_17 = { 23db 81e1ff000000 23c9 83440c0404 } + $sequence_18 = { 5d c3 85c0 e8???????? } + $sequence_19 = { 5d c3 85c9 e8???????? } + $sequence_20 = { 55 8bec 85db 85c9 } + $sequence_21 = { 2d02ca3b45 05bd6f0e7b 2d3f459239 5a } + $sequence_22 = { 488b8c24d0000000 c744244818000000 488d442470 4889442440 896c2438 488d442460 48896c2430 } + $sequence_23 = { 747b 488d0543fcffff 488d0d18630000 33d2 48894310 48894320 48894328 } + $sequence_24 = { d6 b772 9af6b95c8decc4 7c8f d6 b772 9af6b95c8decc4 } + $sequence_25 = { 3425 33ce 3d6aa7d294 61 89fa 94 61 } + $sequence_26 = { e018 0fb61cc0 50 68???????? 6a04 57 } + $sequence_27 = { 8bda 4803d8 83e3e0 c1ea05 448bc1 3bd1 0f8683000000 } + $sequence_28 = { 4c3b02 750e 448a410b 443a4208 7504 8bc6 eb05 } + $sequence_29 = { 85db 8b4d08 85db 85c9 81e1ff000000 } + $sequence_30 = { 4b 46 92 c55151 a2???????? d24b46 } + $sequence_31 = { 6e 17 48 2b6e17 48 8ee2 } + $sequence_32 = { 488d542430 488d4c2440 e8???????? 41b910000000 488d542450 458d41f1 488d4c2478 } + $sequence_33 = { ff15???????? 48295c2428 6601742420 6601742422 bb01000000 eb0a bf9a0000c0 } + $sequence_34 = { 1f d337 a6 ff08 f26d 17 } + $sequence_35 = { 488b03 488905???????? 488b4308 488905???????? 8b4310 8905???????? 488b4b20 } condition: - 7 of them and filesize < 1604608 + 7 of them and filesize < 548864 } -rule MALPEDIA_Win_Cryptomix_Auto : FILE +rule MALPEDIA_Win_Gooseegg_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ee7d4b5d-fd38-5125-ac96-e606d0aa2a74" + id = "2b01e34b-c4f4-52eb-8cca-5f132c510659" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptomix" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptomix_auto.yar#L1-L176" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gooseegg" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gooseegg_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "47824f768326cefd215579730913e815a8ef928dff6d4693ae0d6a1bbfe5f79b" + logic_hash = "40532f14598b07ba3f10571e0b95a9ef51b8ec16ffc21df237328572ddb56a5f" score = 75 quality = 75 tags = "FILE" @@ -107884,40 +106780,34 @@ rule MALPEDIA_Win_Cryptomix_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? ffd6 85c0 0f8503010000 837d0c01 } - $sequence_1 = { 85c0 0f85c1000000 8b35???????? 68007d0000 6a40 } - $sequence_2 = { 6801000080 ff15???????? 6a04 8d85e8fbffff 50 6a04 } - $sequence_3 = { 59 59 8945f0 5e 837dfc00 740d ff75fc } - $sequence_4 = { 3db4263169 0f85a4000000 b801000000 8b4dfc 33cd e8???????? } - $sequence_5 = { 7504 6a07 eb3e 83f803 } - $sequence_6 = { c3 55 8bec 51 68ee7fd6aa 6a05 } - $sequence_7 = { 668b01 83c102 6685c0 75f5 8b3d???????? 2bca } - $sequence_8 = { e8???????? 83c420 ff75fc e8???????? ff75fc e8???????? 59 } - $sequence_9 = { ff75f4 53 6a19 ff75fc e8???????? } - $sequence_10 = { e8???????? 68f097a090 6a05 e8???????? 83c410 8d4df0 } - $sequence_11 = { 8d85c4f9ffff 50 8d85e8fbffff 50 ffd3 ff750c } - $sequence_12 = { 6808020000 8d8df8fdffff 51 6a00 ffd0 ff7508 8d85e8f9ffff } - $sequence_13 = { 8d5201 663bc6 72f5 8bf7 c7450800010000 8a16 } - $sequence_14 = { 668b8df4fdffff 33c0 8d95f4fdffff 6685c9 7418 } - $sequence_15 = { e8???????? 59 59 ff742404 ffd0 c3 68c1ea9d27 } + $sequence_0 = { e9???????? 4d8bb4f6b8dd0000 33d2 498bce } + $sequence_1 = { 33d2 498bce ff15???????? 488bd8 eb02 33db 4c8d357194ffff } + $sequence_2 = { 41b806000000 488d155de50000 483950f0 740c 488b10 4885d2 7404 } + $sequence_3 = { 660feb15???????? 660feb0d???????? 4c8d0d848c0000 f20f5cca } + $sequence_4 = { c4c173590cc1 4c8d0d75790000 c5f359c1 c5fb101d???????? c5fb102d???????? c4e2f1a91d???????? c4e2f1a92d???????? } + $sequence_5 = { e8???????? 837b1000 75dd 488d05fbe20000 483bd8 74d1 488bcb } + $sequence_6 = { 488b8b20010000 e8???????? 488db328010000 bd06000000 488d7b38 488d05b2e60000 } + $sequence_7 = { ff15???????? 85c0 741f 488b4c2438 488d1536a70000 ff15???????? } + $sequence_8 = { 7350 488bca 4c8d0591e10000 83e13f 488bc2 48c1f806 488d0cc9 } + $sequence_9 = { 83c8ff f00fc101 83f801 751c 488b4530 488b8888000000 488d05b6000100 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 217088 } -rule MALPEDIA_Win_Conti_Auto : FILE +rule MALPEDIA_Win_Xbtl_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0b096496-c6ee-577a-814c-51565da6533c" + id = "cc674cdb-617d-59f2-a495-aa1cae2d983f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.conti" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.conti_auto.yar#L1-L249" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xbtl" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xbtl_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "dcbcb23c478cd81647ea44a976b8893f9822f8475b35052b849cd9e3172bedaa" + logic_hash = "f0bc6d62656eb26327c6c65c34f325364618e94666f302ef6065ecc9e58e240b" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -107929,52 +106819,34 @@ rule MALPEDIA_Win_Conti_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8a06 8d7601 0fb6c0 83e839 } - $sequence_1 = { 57 bf0e000000 8d7101 8d5f71 } - $sequence_2 = { 803900 7530 53 56 57 bf0e000000 } - $sequence_3 = { 0f1f4000 8a07 8d7f01 0fb6c0 b92a000000 2bc8 } - $sequence_4 = { 753f 53 bb0e000000 57 8d7e01 } - $sequence_5 = { 8975fc 803e00 7541 53 bb0a000000 } - $sequence_6 = { 6a00 6a00 6800100000 68???????? } - $sequence_7 = { 57 bf0a000000 8d7101 8d5f75 } - $sequence_8 = { e8???????? 85c0 7508 6a01 ff15???????? } - $sequence_9 = { 50 6a20 ff15???????? 68???????? ff15???????? 68???????? } - $sequence_10 = { 8b4d08 e8???????? 6a00 ff15???????? 33c0 } - $sequence_11 = { 3d00005000 7605 b800005000 6a00 8d4c2418 } - $sequence_12 = { 3cff 0f859d000000 807f0125 0f8593000000 } - $sequence_13 = { 8bb6007d0000 85f6 75ef 6aff 6a01 } - $sequence_14 = { ff15???????? 89460c ff15???????? 8bc8 8b460c } - $sequence_15 = { ffd0 85c0 7519 c705????????0a000000 } - $sequence_16 = { 6aff 6a01 8d4108 50 } - $sequence_17 = { ff15???????? ff75f4 ff15???????? ff75f0 ff15???????? 5e } - $sequence_18 = { 7519 c705????????0a000000 e9???????? b801000000 } - $sequence_19 = { 3ce9 7412 3cff 0f859d000000 } - $sequence_20 = { 48894e08 4863c8 488d1c4b e8???????? } - $sequence_21 = { e8???????? 33c0 e9???????? 488bc8 48899c24a8010000 } - $sequence_22 = { 0f8ef5000000 49895b18 498973d0 be00005000 } - $sequence_23 = { c7442420000000f0 4c8d45a1 33d2 488bcf ffd0 85c0 } - $sequence_24 = { e8???????? 33d2 33c9 ffd0 8bf8 } - $sequence_25 = { e8???????? 33d2 41b8107d0000 488bc8 } - $sequence_26 = { 42884c0501 49ffc0 4983f80c 72af } - $sequence_27 = { 2bc8 884c3c21 48ffc7 4883ff04 } + $sequence_0 = { 83c41c 56 e8???????? 83c404 57 e8???????? 8b4df8 } + $sequence_1 = { 83c404 33ff b8???????? 8bd6 897c2420 2bd0 } + $sequence_2 = { 8b4320 8b95e0fcffff 50 8d8df4feffff 68???????? 51 c6047200 } + $sequence_3 = { 51 52 e8???????? 43 83c40c 89450c 3b5df8 } + $sequence_4 = { 85ff 75ef c745fcffffffff 6a01 e8???????? 8bf8 8b4f0c } + $sequence_5 = { 84c0 7429 0fb63e 0fb6c0 eb12 8b45e0 8a803c884100 } + $sequence_6 = { 33d1 03f2 03b4bdb8feffff 8b95b8feffff 8db41ea1ebd96e 8985b0feffff 8b85b4feffff } + $sequence_7 = { 8985ccfdffff 83f8ff 0f8409020000 8b95d0fdffff 6a00 8d8de8fdffff 51 } + $sequence_8 = { 50 53 68???????? 68???????? 57 e8???????? 57 } + $sequence_9 = { 7411 8b45f8 57 50 } condition: - 7 of them and filesize < 520192 + 7 of them and filesize < 401408 } -rule MALPEDIA_Win_Colibri_Auto : FILE +rule MALPEDIA_Win_Neutrino_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8da162c4-201b-5524-b753-fac10e260355" + id = "9a95af10-a741-56c4-8bb8-54cc2e65dd52" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.colibri" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.colibri_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.neutrino" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.neutrino_auto.yar#L1-L330" license_url = "N/A" - logic_hash = "4b78974320f8236aa3537bed6c446de746d50c1762246c89daad71b2e8c53347" - score = 75 - quality = 75 + logic_hash = "326fe9ea9352871202c596bbb0d54c8449971285bd5a9b495a305700faaa6e71" + score = 60 + quality = 43 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -107986,32 +106858,56 @@ rule MALPEDIA_Win_Colibri_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb03 8b75f8 a1???????? 8bcb 8d144502000000 e8???????? a1???????? } - $sequence_1 = { 1bc9 81e100008000 51 53 53 ff770c ff7708 } - $sequence_2 = { 03c6 8945f4 85db 7417 8b0cba 03ce e8???????? } - $sequence_3 = { 33d0 8bc2 c1e80b eb23 0fb706 03d0 } - $sequence_4 = { 33c0 663b4f06 eb70 8b55fc 0fb7c0 6bf028 8b541624 } - $sequence_5 = { 8d8564fbffff 50 6a05 59 e8???????? } - $sequence_6 = { 83e801 7448 83e801 0f859f000000 85f6 7433 8bce } - $sequence_7 = { 3bce 7363 8b39 85ff 745a 8b4104 8d5108 } - $sequence_8 = { ffd0 85c0 745d 8b4df0 e8???????? 8bf8 } - $sequence_9 = { 6a02 59 e8???????? ba724e4352 8bc8 e8???????? ffd0 } + $sequence_0 = { ff15???????? c1e010 50 ff15???????? } + $sequence_1 = { 50 6a0b 6a07 e8???????? } + $sequence_2 = { 50 6a05 6a03 e8???????? } + $sequence_3 = { 0404 0404 0402 0202 0202 } + $sequence_4 = { 837d0800 7408 8b4508 a3???????? 8b0d???????? 894df8 eb09 } + $sequence_5 = { 8b45ac 50 ff15???????? 8945d0 837dd000 } + $sequence_6 = { 0fbe08 3bd1 7513 8b55f4 c60200 8b45f4 83c001 } + $sequence_7 = { 8b4df8 0fbe11 3bc2 740b 8b45fc 83c001 8945fc } + $sequence_8 = { 83c001 8945fc ebdb 8b4dfc 0fbe11 85d2 7502 } + $sequence_9 = { 8b4d0c 894dfc 8b55f4 0fbe02 85c0 7447 8b4df4 } + $sequence_10 = { 6a00 6a00 e8???????? 83c40c 0fb6c0 } + $sequence_11 = { e9???????? 6a01 ff15???????? 85c0 } + $sequence_12 = { 0404 010404 0202 020402 0404 } + $sequence_13 = { 8945fc 8b4d08 83c101 894d08 0fb6550c 83fa01 7509 } + $sequence_14 = { 50 ff15???????? 837dfc00 0f95c0 8be5 } + $sequence_15 = { 020402 0404 0404 0404 0404 0404 0403 } + $sequence_16 = { 6a00 ff15???????? 6880000000 ff15???????? } + $sequence_17 = { 8b55f8 83c201 8955f8 8b45f8 0fbe08 85c9 7439 } + $sequence_18 = { 83ec14 8b4508 53 57 6a1c 8945f4 59 } + $sequence_19 = { 75f4 c3 8b4804 890e ff4808 897004 751e } + $sequence_20 = { 7448 f645fe40 7420 f645ff08 0f8485000000 814a1808010000 } + $sequence_21 = { 0f879a000000 807dfd01 0f8597000000 e9???????? 2d8c000000 747e 48 } + $sequence_22 = { 807dfd04 c645fc03 0f84ae000000 807dfd05 eb12 807dfd04 } + $sequence_23 = { 83c302 f645fe02 740a 834a1804 8a03 884210 43 } + $sequence_24 = { 7408 83c6fb a5 66a5 eb01 a5 } + $sequence_25 = { 7409 8bd0 8b00 85c0 75f4 c3 8b4804 } + $sequence_26 = { 8d85b8feffff 50 68???????? ff15???????? 8945fc } + $sequence_27 = { 83c40c 6804010000 8d85f8fdffff 50 } + $sequence_28 = { ff750c ff7508 ff15???????? 83f8ff 0f95c0 5d } + $sequence_29 = { eb05 68???????? 50 ff510c } + $sequence_30 = { 57 33ff 393d???????? 7522 be???????? ff15???????? 57 } + $sequence_31 = { 50 ff15???????? 6a40 ff75f0 } + $sequence_32 = { 85c0 7412 68???????? 50 ff15???????? f7d8 } + $sequence_33 = { ff15???????? 6a64 e8???????? 59 } condition: - 7 of them and filesize < 51200 + 7 of them and filesize < 507904 } -rule MALPEDIA_Win_Ascentloader_Auto : FILE +rule MALPEDIA_Win_Floxif_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "52e48a17-f763-5fcc-946a-031eef291a19" + id = "41f034c6-3e3f-5292-917b-f675df5b6d2a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ascentloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ascentloader_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.floxif" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.floxif_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "47183e13937994500473836e864be558b3709bce2edd5ef734fa1f084094231f" + logic_hash = "f5031af55712b6d9a11fdedff6451f65aebc55a1ba940596ca5431dc225391dd" score = 75 quality = 75 tags = "FILE" @@ -108025,32 +106921,32 @@ rule MALPEDIA_Win_Ascentloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d44244c 50 ffd7 8d3c03 } - $sequence_1 = { 33c0 66894de0 66894de6 51 8d4dc4 } - $sequence_2 = { 83c414 85c0 0f84a3010000 817c243400040000 8b5c2410 0f8388010000 85f6 } - $sequence_3 = { 59 8d8dfcfdffff e8???????? b901020000 } - $sequence_4 = { 5d c3 b8???????? e8???????? 81eca0060000 53 56 } - $sequence_5 = { 740f 56 ff15???????? 8b4df4 03c8 } - $sequence_6 = { 56 ff15???????? 8bce e8???????? e8???????? 85c0 743f } - $sequence_7 = { 6800800000 53 ff7604 ff15???????? 5b 8bce 5e } - $sequence_8 = { 8b7508 c7465cc0064100 83660800 33ff } - $sequence_9 = { 56 8b5004 8b00 57 } + $sequence_0 = { 83c404 50 8d4d84 e8???????? 83f8ff 0f85ac000000 6a00 } + $sequence_1 = { 80a0405d021000 40 41 41 } + $sequence_2 = { 8b55e0 8d440afc 50 8d4dc0 51 e8???????? } + $sequence_3 = { 85c0 0f8677010000 c745a800000000 eb09 8b45a8 83c001 } + $sequence_4 = { f6c201 7416 8088????????10 8a9405ecfdffff 8890405d0210 eb1c } + $sequence_5 = { c645f2ac c645f392 c645f4b0 c645f5ab c645f6b4 } + $sequence_6 = { c6458f00 c64590e0 c64591ee c64592ec c64593eb c64594e8 c64595e8 } + $sequence_7 = { c705????????01000000 50 a3???????? e8???????? 8db60c0f0210 bf???????? a5 } + $sequence_8 = { 50 8b4df0 e8???????? 8b4df0 8b55f0 8b410c 2b4204 } + $sequence_9 = { e9???????? 33d2 8a15???????? 83fa01 7514 c6458801 8d4df0 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 352256 } -rule MALPEDIA_Win_Smac_Auto : FILE +rule MALPEDIA_Win_Zeus_Sphinx_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6cf7aa8f-47b5-541a-9ef7-59898eb272ee" + id = "2404684e-f88f-5795-bbdc-963d4ddd15f4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.smac" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.smac_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeus_sphinx" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeus_sphinx_auto.yar#L1-L158" license_url = "N/A" - logic_hash = "2551ca62dde47575d33bf5dda5cc9135e813c4132339b49d1f3c1a2ad36da540" + logic_hash = "f8ae31764c1b32c59de8e620b679e44d219bf08111b95222bfeb2c4359a4f338" score = 75 quality = 75 tags = "FILE" @@ -108064,32 +106960,38 @@ rule MALPEDIA_Win_Smac_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c002 0fb708 6685c9 75df 0fafd6 8bc2 3bc3 } - $sequence_1 = { e8???????? 57 e8???????? 59 57 8bf8 8bc6 } - $sequence_2 = { 57 57 6a10 57 57 57 8d8580f1ffff } - $sequence_3 = { 83c002 50 57 53 e8???????? 83c410 57 } - $sequence_4 = { a840 7411 a900040000 740a 6a09 58 } - $sequence_5 = { 50 6a00 53 e8???????? 83c410 57 } - $sequence_6 = { 48 0f84a6010000 48 741f 6a01 } - $sequence_7 = { 33c0 668975b4 66894db8 668955ba 668945bc } - $sequence_8 = { 7320 6a01 33ff 8db514f1ffff e8???????? 6a01 8d750c } - $sequence_9 = { 8be5 5d c3 55 8bec 83e4f8 81eccc060000 } + $sequence_0 = { 50 e8???????? 891c24 89c6 e8???????? 83c410 8d65f4 } + $sequence_1 = { 52 52 ff35???????? 50 e8???????? 8b5508 83c40c } + $sequence_2 = { 50 e8???????? 83c414 68???????? e8???????? c70424???????? } + $sequence_3 = { 50 e8???????? 83c420 48 } + $sequence_4 = { 50 e8???????? 83c430 85c0 7e0c } + $sequence_5 = { 50 e8???????? 83c418 68???????? 68???????? } + $sequence_6 = { 50 e8???????? 84c0 745f 8d442414 } + $sequence_7 = { 50 e8???????? 83c410 c78324020000ffffffff c7832802000000000000 } + $sequence_8 = { 01fc eb98 035e14 8ade } + $sequence_9 = { 010d???????? 60 5a 98 } + $sequence_10 = { 0303 50 ff550c 8b3e } + $sequence_11 = { 020a 42 1af6 af } + $sequence_12 = { 0162c9 cf 0c06 3c3e } + $sequence_13 = { 003b c09bdbe23ea11c 695600663ec700 de07 } + $sequence_14 = { 010c02 3bf7 0f85f0f50000 e9???????? } + $sequence_15 = { 0008 d7 9f b2d3 } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 3268608 } -rule MALPEDIA_Win_Nightclub_Auto : FILE +rule MALPEDIA_Win_Cryptoluck_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "16a1e3cd-d9e1-5de2-a066-97eb2bedde4e" + id = "c54fc8ef-3602-58f8-83b4-8208d9ae15d7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nightclub" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nightclub_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptoluck" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptoluck_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "c6e72bd1072251138d02bae0378aff5596a4fe234144ae53f2fd722485213a6d" + logic_hash = "0975548068cce5a595ab873e8bd23c5fffef61084104837a0ebc0f80661af758" score = 75 quality = 75 tags = "FILE" @@ -108103,32 +107005,32 @@ rule MALPEDIA_Win_Nightclub_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 8b7508 8b06 8b5020 57 8bf9 8b1f } - $sequence_1 = { e8???????? 85c0 0f854e150000 8b8fb0000000 8d8557fcffff 50 51 } - $sequence_2 = { 3bd7 0f83f7000000 8b5104 85d2 740a 8bc8 2bca } - $sequence_3 = { ff15???????? 8b95ccfbffff 52 ffd3 8b85d0fbffff 50 ffd3 } - $sequence_4 = { 890a 8b10 8b4804 50 894a04 ffd7 8b450c } - $sequence_5 = { 50 8d4de0 51 e8???????? 8b55e4 52 ffd7 } - $sequence_6 = { 3b410c 7206 33c0 5d c20400 c6410401 8b4908 } - $sequence_7 = { 7415 8bff 85c0 7409 8b5510 668b12 668910 } - $sequence_8 = { 8d45f3 33f6 8975fc 50 8975e0 68???????? 8d4dcc } - $sequence_9 = { 72e6 b892010000 5f 5e 8b4df8 33cd e8???????? } + $sequence_0 = { 83bd3cefffff00 7429 8b8544efffff c60000 8b8d44efffff 83c101 } + $sequence_1 = { 8b4df8 894de4 8b55fc 8955e8 837de400 } + $sequence_2 = { 8b4dec 83c101 894dec 833d????????00 740e 33d2 } + $sequence_3 = { 8d55d8 52 6a00 6819000200 } + $sequence_4 = { 8945f8 837df800 0f84d3000000 8b55f8 } + $sequence_5 = { ff15???????? b801000000 e9???????? 8d4dd8 51 } + $sequence_6 = { c1ea03 83ea0b 8b4514 8910 c745f801000000 eb0c } + $sequence_7 = { eb02 eb0a 837df400 0f848bfeffff 8b5518 8b45f8 } + $sequence_8 = { c785acf6ffff00000000 8d85acf6ffff 50 8d8da4f6ffff 51 8d95a0f6ffff } + $sequence_9 = { 8bec 83ec3c 8b4508 a3???????? 8b4d0c } condition: - 7 of them and filesize < 247808 + 7 of them and filesize < 229376 } -rule MALPEDIA_Win_Meow_Auto : FILE +rule MALPEDIA_Win_Unidentified_098_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7bfddd3d-be4f-534c-b012-013271dcd1ec" + id = "77dc1ff9-dd3d-5bc9-85b5-203dd4f53718" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.meow" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.meow_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_098" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_098_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "3492cd8205784aeb9b05674679a1cd09e5a722fe3928b65cba6a5afbb0a0fecc" + logic_hash = "0219ee65046a1130cad6fddadbb5a6a530711c105dcd628abbc82d2c03f62f83" score = 75 quality = 75 tags = "FILE" @@ -108142,32 +107044,32 @@ rule MALPEDIA_Win_Meow_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c645c14c c645c24b c645c36d c645c44b c645c572 c645c64b c645c74b } - $sequence_1 = { c68525fdffff41 c68526fdffff41 8a85fdfcffff 389dfcfcffff 7539 33ff 8d777f } - $sequence_2 = { c685d9f8ffff71 c685daf8ffff11 c685dbf8ffff6a c685dcf8ffff11 c685ddf8ffff11 c685def8ffff11 8a85d1f8ffff } - $sequence_3 = { c68570fcffff05 c68571fcffff0a c68572fcffff05 c68573fcffff27 c68574fcffff05 c68575fcffff05 c68576fcffff05 } - $sequence_4 = { 7209 8b4210 03c6 3bf8 720b 41 663bcb } - $sequence_5 = { c6858afbffff4d c6858bfbffff2f c6858cfbffff4d c6858dfbffff2b c6858efbffff4d c6858ffbffff43 c68590fbffff4d } - $sequence_6 = { 83c001 0f852e010000 8b442410 40 89442410 8b442410 2503000080 } - $sequence_7 = { 00942103007e21 0300 6a21 0300 5c 2103 005021 } - $sequence_8 = { c685b1fcffff56 c685b2fcffff56 8a85a9fcffff e8???????? 8985e8f5ffff 8d8d9cfcffff c6859cfcffff00 } - $sequence_9 = { 0f845489ffff e9???????? e9???????? 55 8bec ff7508 } + $sequence_0 = { e9???????? 488b01 88542428 ff5048 0fb6542428 89c1 e9???????? } + $sequence_1 = { 83eb10 6644894104 83fb0f 7fcd bbf0ffffff 29d3 89d8 } + $sequence_2 = { 837c2448ff 0f94c0 4885c9 410f95c5 4120c5 0f8511010000 38c3 } + $sequence_3 = { ff5048 8b542440 89c5 e9???????? 4488bc248c000000 488bbc2498000000 4531ff } + $sequence_4 = { 85c0 0f8549ffffff 488d4360 4883c420 5b 5e 5f } + $sequence_5 = { f30f6f9c2430010000 0f11a3d9010000 0f11abe9010000 0f1183f9010000 0f118b09020000 0f119319020000 0f119b29020000 } + $sequence_6 = { ff5060 4c8b55b8 4839c3 7570 498b4500 4d89f0 4c89d2 } + $sequence_7 = { 4c894930 4c39c2 7c22 4c8d8c10ffffff7f 0f1f840000000000 4c89c8 4829d0 } + $sequence_8 = { e8???????? 4d8b37 e9???????? 410fb74654 4183c001 4883ea02 668902 } + $sequence_9 = { bd01000000 e9???????? 4889c1 e8???????? 498b06 4c89f1 ff5008 } condition: - 7 of them and filesize < 492544 + 7 of them and filesize < 3345408 } -rule MALPEDIA_Win_Ransomexx_Auto : FILE +rule MALPEDIA_Win_Poweliks_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2fe059c2-8452-5b3e-8480-0e870f1f94ef" + id = "1e577d24-5a33-56a2-89ea-12d263fea556" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ransomexx" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ransomexx_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poweliks" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poweliks_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "f81d34b7c74a7d97ad1f03442803ea61bc2884bb95c0d382a5757d938c26aeda" + logic_hash = "25339dff3576021bbd48649b55b3a0a905a70a087edb57140d53477b59a39b79" score = 75 quality = 75 tags = "FILE" @@ -108181,32 +107083,32 @@ rule MALPEDIA_Win_Ransomexx_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 897708 8d7b50 3bfe 7439 8b4f08 3bce } - $sequence_1 = { 3bc1 744b 8d542420 52 } - $sequence_2 = { 13542440 894838 8b4c247c 034c242c 89503c 8b942480000000 13542430 } - $sequence_3 = { 57 8d45e0 e8???????? 8bf8 83c404 3bfb 0f8506020000 } - $sequence_4 = { 83c204 c6462400 8955f0 8b5dfc 8ad0 80e27f 029018b44100 } - $sequence_5 = { c1ee03 33fe 03df 8b7dfc 039c3db8feffff 8bb43d94feffff 03f3 } - $sequence_6 = { 33f7 8b7d08 83c004 c1e608 8955ec 8945fc c1ef08 } - $sequence_7 = { 89442440 89442444 89442448 e8???????? 83c40c 83bc248800000000 8d842490020000 } - $sequence_8 = { 83c404 85c0 7539 8b55fc 8917 5f } - $sequence_9 = { 8975dc 3338 8bda 897dec 8bfe c1ef10 81e7ff000000 } + $sequence_0 = { 7415 8b7d08 8b720c 81c704110000 03f7 8b7a04 03f8 } + $sequence_1 = { 8bce 85c9 7415 8b7d08 8b720c 81c704110000 } + $sequence_2 = { 81c604110000 6a40 6800300000 03de ff7350 6a00 ffd0 } + $sequence_3 = { 3a441dd0 7509 ff45fc 837dfc0d } + $sequence_4 = { 7506 40 83f80f 72eb 83f80f 7503 } + $sequence_5 = { 0fb74b06 ff45f4 83c228 394df4 72cd } + $sequence_6 = { 3bc8 75ce 8b5508 8b423c 8b441078 } + $sequence_7 = { 8bcb d2e0 0ad0 88543e01 ff45f8 fe45ff 8b45f8 } + $sequence_8 = { 8b45fc c9 c3 55 8d6c2488 81ec9c000000 6898000000 } + $sequence_9 = { 8b5df4 03d8 8a4405d0 3a441dd0 7509 } condition: - 7 of them and filesize < 372736 + 7 of them and filesize < 115712 } -rule MALPEDIA_Win_Hesperbot_Auto : FILE +rule MALPEDIA_Win_Cloud_Duke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bb461f42-9b9a-5e68-bbce-8f8a48953354" + id = "faff812c-4777-587b-9604-c74c7f7c8370" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hesperbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hesperbot_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cloud_duke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cloud_duke_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "5b0325f4989a837a39c4052bc59652c8fb0f8c04335eefffdde925a80c93ba45" + logic_hash = "c237687bdb3916be1afbb15c7aa4edc82ffc9e06f6334b5efe36ab376ab13130" score = 75 quality = 75 tags = "FILE" @@ -108220,32 +107122,32 @@ rule MALPEDIA_Win_Hesperbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33742438 33c7 23742430 8b7c2444 337c243c 33742440 237c2434 } - $sequence_1 = { 5e c9 c3 8b4a3c 33c0 8d8c1188000000 394104 } - $sequence_2 = { ff7608 6a00 e8???????? 83c410 8b36 3bf7 75e1 } - $sequence_3 = { 8d7306 8d7b04 8903 e8???????? 85c0 7506 668907 } - $sequence_4 = { e8???????? 53 8945fc e8???????? 83c414 5b 8b45fc } - $sequence_5 = { 56 8bb42404030000 8d442414 33c9 57 2bf0 8d440c18 } - $sequence_6 = { 56 ff7514 33c0 50 6a01 8d4d10 51 } - $sequence_7 = { 8d45f8 99 52 50 8b4510 99 52 } - $sequence_8 = { 8974242c 8b742448 8bde 8bef 0fa4dd17 8bc7 c1e317 } - $sequence_9 = { 8902 894104 5f 33c0 40 5e c3 } + $sequence_0 = { 8844241b e9???????? 8bce b8???????? } + $sequence_1 = { 8d8c241c030000 8d5102 8d642400 668b01 83c102 6685c0 75f5 } + $sequence_2 = { 2bca 8b95dcfbffff d1f9 8d4202 8985e0fbffff 8bff 668b02 } + $sequence_3 = { 83c404 ff742424 e8???????? 8b44246c } + $sequence_4 = { 81e1ff000080 7908 49 81c900ffffff 41 880c3e 46 } + $sequence_5 = { 57 51 8d8c24e4000000 e8???????? 83c410 84c0 7437 } + $sequence_6 = { 42 8954242c 3b94243c010000 0f8cc7f4ffff 8b742424 e9???????? } + $sequence_7 = { 8b4e10 2bc1 83f801 0f868c000000 8d7901 } + $sequence_8 = { 6a3c 6a00 50 e8???????? 8d842428030000 } + $sequence_9 = { c7868c00000000000000 7711 c786f800000003000000 32c0 e9???????? 33c9 c78424d000000007000000 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Cloudwizard_Auto : FILE +rule MALPEDIA_Win_Hotcroissant_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fa68961f-75e7-584f-a390-9baec9fbd3c5" + id = "041c170b-cb82-5079-a120-00d45f6cb95f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cloudwizard" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cloudwizard_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hotcroissant" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hotcroissant_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "b90f140d158cbf9ceed90cefa4231cadc7a59a82c187cabca82f362a5d65baf4" + logic_hash = "9f9dd22a171d10237a5cfe7e750b40557b2e5ee36c0e5da30f363ab0cd99d478" score = 75 quality = 75 tags = "FILE" @@ -108259,34 +107161,34 @@ rule MALPEDIA_Win_Cloudwizard_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 740b c700???????? 897004 eb02 33c0 8945ec 8365fc00 } - $sequence_1 = { d1f8 51 8d844618060000 50 e8???????? bf???????? 8bc7 } - $sequence_2 = { c645c74d c645c846 c645c95c c645ca7e c645cb49 c645cc5a } - $sequence_3 = { 668945d6 58 6a49 668945d8 58 6a18 668945da } - $sequence_4 = { 8983240e0000 5b c9 c20400 55 } - $sequence_5 = { 663930 75f5 8d45e8 50 } - $sequence_6 = { 668945f0 58 668945f2 6a47 58 668945f4 6a46 } - $sequence_7 = { 40 40 66833800 75f4 } - $sequence_8 = { 7506 56 e8???????? 6860ea0000 ff15???????? 837e3000 } - $sequence_9 = { 6685db 75f6 03c0 50 2bca 8d4560 } + $sequence_0 = { 85c0 7409 6a01 50 ff15???????? 68???????? } + $sequence_1 = { 68703a0000 8d958cc5ffff 52 50 } + $sequence_2 = { 33c0 52 a3???????? a3???????? a3???????? a3???????? } + $sequence_3 = { 33ff 3bc7 7473 56 } + $sequence_4 = { 7409 6a01 50 ff15???????? 68???????? } + $sequence_5 = { c1e808 46 0bc7 8955fc 3b750c } + $sequence_6 = { 8b7d08 8a1c3e 32da 32d8 32d9 881c3e 8ad8 } + $sequence_7 = { 7473 56 6a01 50 } + $sequence_8 = { a3???????? a3???????? ffd6 a1???????? 50 ffd6 } + $sequence_9 = { a3???????? a3???????? a3???????? ffd6 a1???????? 50 } condition: - 7 of them and filesize < 134144 + 7 of them and filesize < 591872 } -rule MALPEDIA_Win_Gearshift_Auto : FILE +rule MALPEDIA_Win_Trickbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "00cf566b-9374-5def-8d2f-a72e86672548" + id = "b628fd83-f3fd-51c9-94aa-b13e26229dea" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gearshift" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gearshift_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.trickbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.trickbot_auto.yar#L1-L652" license_url = "N/A" - logic_hash = "917aa162d8155114b467928aa78b546e741372aa2ec73d46169e5f3309d74a6b" + logic_hash = "c6087fe2aa4e485109cf9851f9f0a342724e7430c1979121c1548b3fca1551c6" score = 75 - quality = 75 + quality = 48 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -108298,32 +107200,101 @@ rule MALPEDIA_Win_Gearshift_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 41bb00020000 4c8d0d11a2ffff 458a20 4584e4 0f8547f9ffff 44385598 740b } - $sequence_1 = { 664189844888b40300 ffc2 ebe2 8bd7 89542420 } - $sequence_2 = { 85c0 0f8565010000 488d4c2424 33d2 } - $sequence_3 = { 85c0 750d 8b442428 ffc6 4883c304 } - $sequence_4 = { 488bcb 48894550 ff15???????? 48894558 48397548 } - $sequence_5 = { 498bcc e8???????? 85c0 750d } - $sequence_6 = { 41b800100000 4c896008 4c897810 4c897818 418b5550 498bcc } - $sequence_7 = { ff96b0000000 85c0 0f8408ffffff 488b4500 48ba00000000ffffffff 488b7830 0fb74814 } - $sequence_8 = { c6858000000000 e8???????? 4c8d442438 418bd7 } - $sequence_9 = { 488bc8 ff15???????? 4885c0 7449 488d4df7 } + $sequence_0 = { f7d8 1bc0 83e002 83c002 eb0d } + $sequence_1 = { 83c002 eb0d 2500000080 f7d8 1bc0 83e007 40 } + $sequence_2 = { 83e020 83c020 eb36 2500000080 f7d8 1bc0 } + $sequence_3 = { a900000020 7429 a900000040 7411 } + $sequence_4 = { 1bc0 83e070 83c010 eb25 a900000040 7411 2500000080 } + $sequence_5 = { 7411 2500000080 f7d8 1bc0 83e020 83c020 eb36 } + $sequence_6 = { c705????????fdffffff c705????????feffffff c705????????ffffffff e8???????? } + $sequence_7 = { 83c724 8b07 a900000020 7429 } + $sequence_8 = { 895df8 895df4 895dec 66c745f00005 } + $sequence_9 = { 7420 3d7f000004 7419 3d7f000005 7412 3d7f000006 740b } + $sequence_10 = { 8b45fc 8d1489 8d0cd0 8b4114 2b410c } + $sequence_11 = { 488b01 4c8b4120 488b5118 488b4910 ffd0 } + $sequence_12 = { 488b4148 4889442438 488b4140 4889442430 488b4138 4889442428 488b4130 } + $sequence_13 = { 488b5118 4889442440 488b4148 4889442438 } + $sequence_14 = { 4c8b4928 4c8b4120 488b5118 4889442438 488b4140 4889442430 } + $sequence_15 = { 488b4138 4889442428 488b4130 488b4910 4889442420 41ffd2 } + $sequence_16 = { 488b4150 4c8b11 4c8b4928 4c8b4120 488b5118 4889442440 } + $sequence_17 = { 48397c2430 0f94c3 8bc3 488b5c2450 } + $sequence_18 = { 488d4c2450 4533c9 4533c0 ff15???????? 85c0 } + $sequence_19 = { 897710 488b742438 488bc7 4883c420 } + $sequence_20 = { d1e8 03c2 c1e806 6bc05f } + $sequence_21 = { 83780400 7404 8b4008 c3 } + $sequence_22 = { 6820bf0200 68905f0100 68905f0100 50 ff15???????? } + $sequence_23 = { 51 68e9fd0000 50 e8???????? } + $sequence_24 = { 6a40 6800300000 6a70 6a00 } + $sequence_25 = { c3 6a01 ff15???????? 50 } + $sequence_26 = { e8???????? 6a00 6a28 e8???????? } + $sequence_27 = { 8d440002 6a00 50 e8???????? } + $sequence_28 = { 8b01 59 03d0 52 } + $sequence_29 = { 03d0 52 ebdc 89450c } + $sequence_30 = { 488b01 488b4910 ffd0 ba01000000 } + $sequence_31 = { 8bc1 66ad 85c0 741c } + $sequence_32 = { 85c0 7f0b e8???????? 8b05???????? } + $sequence_33 = { e8???????? 83f801 7411 ba0a000000 } + $sequence_34 = { 50 8b450c ff4d0c ba28000000 f7e2 } + $sequence_35 = { c1e102 2bc1 8b00 894508 } + $sequence_36 = { 7405 e8???????? ff15???????? 8bc3 } + $sequence_37 = { 741c 3bc1 7213 2bc1 } + $sequence_38 = { 59 ff5508 58 894514 8b5510 } + $sequence_39 = { 2bc1 8b00 3bc7 72f2 } + $sequence_40 = { ff5508 8b5510 8b4a04 ff5508 50 51 } + $sequence_41 = { ba28000000 f7e2 8d9500040000 03d0 895510 } + $sequence_42 = { 7911 8bc8 e8???????? bb10000000 } + $sequence_43 = { 85c0 790f 8bc8 e8???????? 8d5e10 } + $sequence_44 = { 8bcf e8???????? 8bf0 85ed } + $sequence_45 = { 58 41 41 41 41 } + $sequence_46 = { 8b8e88000000 85c9 7514 398e8c000000 } + $sequence_47 = { 666666660f1f840000000000 8b4728 8bd6 83f801 } + $sequence_48 = { c744242000001f00 ff15???????? 85c0 7911 } + $sequence_49 = { 7536 b906000000 8bc1 c3 } + $sequence_50 = { 3bd1 0f8293000000 038e8c000000 3bd1 } + $sequence_51 = { b9e0000000 663bc1 740b b80b010000 } + $sequence_52 = { ff15???????? 8bf0 c1ee1f 83f601 } + $sequence_53 = { 41 50 2bc1 8b00 } + $sequence_54 = { 8bc8 33c0 85c9 0f95c0 eb02 33c0 } + $sequence_55 = { 50 e2fd 8bc7 57 8bec } + $sequence_56 = { 894504 68f0ff0000 59 8bf7 8bd7 } + $sequence_57 = { 8bc7 e8???????? 85c0 0f849f000000 } + $sequence_58 = { 8bf7 8bd7 fc 8bc1 } + $sequence_59 = { 8b7d10 2bf9 53 50 } + $sequence_60 = { ff15???????? 6a00 6a00 6a00 8d45dc 50 ff15???????? } + $sequence_61 = { 8dbf00500310 8bd6 897d08 3bc8 } + $sequence_62 = { c745d000500000 817dd000100000 760b 8b45d0 83e801 } + $sequence_63 = { c745cc00000000 6a00 685b020000 6a00 } + $sequence_64 = { 01dd f361 34aa 61 34aa } + $sequence_65 = { e8???????? 8d7de0 e8???????? 8b4dfc } + $sequence_66 = { 8bec 56 ff750c 6818280300 } + $sequence_67 = { 033d???????? 33c7 8d3c0e 2b75f8 33c7 2bd0 } + $sequence_68 = { 83f83c 762a 56 e8???????? 8d044584030101 } + $sequence_69 = { 8b45fc 8945c8 8b45d0 40 8945d0 ff75fc } + $sequence_70 = { 3d00010000 7d10 8a8c181d010000 888800f80001 40 ebe6 ff35???????? } + $sequence_71 = { 51 03cf 51 58 8910 59 5a } + $sequence_72 = { ff75fc ff75d0 e8???????? 8b45d0 48 } + $sequence_73 = { 8b4dd0 51 6800300400 8b55f8 52 ff15???????? } + $sequence_74 = { 83e0fc 03c1 be???????? 8dbf00500310 8bd6 } + $sequence_75 = { ff2495701b0001 8bc7 ba03000000 83e904 } + $sequence_76 = { c705????????fc6c0001 c705????????ec630001 c705????????4e630001 c705????????da620001 c3 8bff 55 } + $sequence_77 = { 12f7 5d 12f7 d93c8c } + $sequence_78 = { 7502 eb0c 8d55dc 52 ff15???????? ebcc c745f800000000 } condition: - 7 of them and filesize < 540672 + 7 of them and filesize < 712704 } -rule MALPEDIA_Win_Moontag_Auto : FILE +rule MALPEDIA_Win_Rombertik_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "252dd0ca-7f51-52f0-be53-827b6e26bc25" + id = "0947e6c1-9998-521a-99a5-cdd6a4e22a09" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moontag" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moontag_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rombertik" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rombertik_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "370fc05010b7ffbaa6352b0066ee43dee7ad1117e24576294ef38cbd09f73c67" + logic_hash = "353c590302f7523faeb3c60893558a9f0763683879e3f9985cd798caf9881314" score = 75 quality = 75 tags = "FILE" @@ -108337,32 +107308,32 @@ rule MALPEDIA_Win_Moontag_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d3d17430000 4885db 7407 44383b 480f45fb 488d45b0 } - $sequence_1 = { f20f100d???????? 0f11442448 48895c2428 48896c2430 896c2440 89742444 f20f114c2458 } - $sequence_2 = { 48894320 48894328 48894330 48894338 c7431802000000 48896c2430 4885ff } - $sequence_3 = { c60322 eb2c c60362 eb27 c60366 eb22 c6036e } - $sequence_4 = { 33d2 448d4264 488d4d94 e8???????? c7459068000000 } - $sequence_5 = { 0f100d???????? 48894dc0 8d4b40 f20f1005???????? 66480f7ec8 488955c8 } - $sequence_6 = { 48895de0 448bcb 48895de8 48895df0 } - $sequence_7 = { 7354 498b0cff e8???????? 488bd8 4885c0 7420 } - $sequence_8 = { 0fb744244a 3bc1 7f13 0f8c68010000 0fb744244c } - $sequence_9 = { 4885db 0f8487000000 488d4580 4883fe10 480f43c7 4883fb01 7518 } + $sequence_0 = { 7549 68???????? 8d95e0feffff 52 ffd7 } + $sequence_1 = { 0fb69c3500ffffff 03d9 81e3ff000080 7908 4b } + $sequence_2 = { 8b5508 8b45fc 52 6800010000 50 } + $sequence_3 = { 56 885dfd ff15???????? 85c0 0f846c010000 807dfde9 0f8462010000 } + $sequence_4 = { 8d85fcfeffff e8???????? 8b4508 57 } + $sequence_5 = { 68ffff1f00 ff15???????? 8bf0 3bf3 7473 } + $sequence_6 = { 8d95e0feffff 52 ffd7 85c0 } + $sequence_7 = { 83c410 85c0 7409 6a00 ffd0 83c404 5e } + $sequence_8 = { 8d95e0feffff 52 ffd6 85c0 } + $sequence_9 = { 3bc3 0f8486010000 53 6a01 8d4dfd } condition: - 7 of them and filesize < 140288 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Mount_Locker_Auto : FILE +rule MALPEDIA_Win_Tclient_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2ef861fc-00f6-570d-889b-9134868ef5a0" + id = "3639f84f-4aec-569c-9a4b-faa8f23f8b5c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mount_locker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mount_locker_auto.yar#L1-L163" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tclient" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tclient_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "7b77b6c0c433631050c62ceb54745fc365be8fc933570e0c4c919105bbc01b03" + logic_hash = "27c191c2603bf7d7ea682fd55fb7f07be28d5958dc675e32b4f634f07d524410" score = 75 quality = 75 tags = "FILE" @@ -108376,38 +107347,32 @@ rule MALPEDIA_Win_Mount_Locker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 498be8 4d8bc8 4c8bc2 4c8bf2 } - $sequence_1 = { f30f5905???????? 0f5ad0 66490f7ed0 e8???????? } - $sequence_2 = { 488b0b 41b902000000 4533c0 33d2 } - $sequence_3 = { 4533c9 488b4c2458 33d2 c744243001000000 } - $sequence_4 = { 4c8bc2 4c8bf2 8bf1 33d2 } - $sequence_5 = { 488d4df0 4889442428 4533c9 4533c0 } - $sequence_6 = { 8bc8 81e10000ffff 81f900000780 7503 0fb7c0 } - $sequence_7 = { 4c8b05???????? 488bcb 488b15???????? e8???????? 85c0 } - $sequence_8 = { 7505 e8???????? 833d????????00 7409 833d????????00 7505 e8???????? } - $sequence_9 = { ff15???????? 85c0 7509 f0ff05???????? } - $sequence_10 = { 415e 5f 5e c3 488bc4 48895010 4c894018 } - $sequence_11 = { 6a01 ff15???????? 8d4538 50 68???????? } - $sequence_12 = { 83ef01 75ec 6a20 59 8a06 884620 46 } - $sequence_13 = { 68???????? e8???????? 8d45c0 50 ff750c } - $sequence_14 = { 6815020100 6a08 83ceff ff15???????? 50 } - $sequence_15 = { 68???????? 6a01 e8???????? 83c40c 5e c3 56 } + $sequence_0 = { 757b 8b4d10 c701a0010000 8b4d14 c70140000000 eb67 } + $sequence_1 = { 03c1 3bc3 0f8fdf010000 8b5df0 0fb6041a 66c1e008 0fb7c8 } + $sequence_2 = { e8???????? 8d4598 8bce 50 e8???????? 57 6a01 } + $sequence_3 = { 0f85cc010000 8b450c 8b4d9c c1e003 3bc1 7613 83e107 } + $sequence_4 = { 85f6 75e3 8bc1 3bd8 740f 8bd1 8bcb } + $sequence_5 = { 83f802 7443 83f803 747a bf40ffffff 83ff94 7578 } + $sequence_6 = { 2bc7 7417 83e801 742f 83e801 } + $sequence_7 = { c645fc04 8d4d94 8b45e0 83c018 50 e8???????? 6800040000 } + $sequence_8 = { c21800 b8???????? e8???????? 81ec38040000 53 56 57 } + $sequence_9 = { 56 e8???????? 59 59 c70602000000 eb14 83660800 } condition: - 7 of them and filesize < 368640 + 7 of them and filesize < 1063936 } -rule MALPEDIA_Win_Startpage_Auto : FILE +rule MALPEDIA_Win_Skyplex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "32039b80-5611-5dab-bcba-b3de61ca7c44" + id = "7314bd82-1aa5-5733-8a6b-d66b1f4ce931" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.startpage" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.startpage_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.skyplex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.skyplex_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "264fe8c064e54c165fc131dc307fd06ea57035a4276b77eac419d3cf78ed64b4" + logic_hash = "192b51867743844243ec787078ffba7934aed43d773432d484ad42af9f8ba5ed" score = 75 quality = 75 tags = "FILE" @@ -108421,32 +107386,32 @@ rule MALPEDIA_Win_Startpage_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f8455feffff 663906 7407 83c602 3bf3 75f4 3bf3 } - $sequence_1 = { 59 85f6 746b ff75f0 6a00 56 e8???????? } - $sequence_2 = { 770f 8bc1 50 e8???????? 83c404 32c0 eb08 } - $sequence_3 = { 8a430c 8a490c 88420c 8b55f0 884b0c 807b0c01 0f8530010000 } - $sequence_4 = { 85ff 7414 8bcf e8???????? 8bcf } - $sequence_5 = { e8???????? 50 8d8d90feffff e8???????? 46 3b7334 72e5 } - $sequence_6 = { 8bf9 8d7718 56 ff7704 ffd3 8d45ec 0f57c0 } - $sequence_7 = { 85d2 7507 b803400080 eb47 8b450c 56 33f6 } - $sequence_8 = { 895dfc 895dd4 81fb80000000 7d4d 8b049da0974500 8945d8 85c0 } - $sequence_9 = { 5b 8be5 5d c3 ff15???????? 0fb7c8 81c900000780 } + $sequence_0 = { 7458 8b8df4feffff 51 ff15???????? c785f0feffff00000000 eb0f 8b95f0feffff } + $sequence_1 = { 7510 6a00 68???????? ff15???????? 8945fc 837dfc00 } + $sequence_2 = { 83c408 e9???????? 68???????? 8d9538f7ffff 52 e8???????? } + $sequence_3 = { 7504 b001 eb4f ebc1 c785ecfeffff00000000 eb0f } + $sequence_4 = { 33c0 668945f8 8d4df8 51 } + $sequence_5 = { e8???????? 50 8d4d0c e8???????? 50 8b4de4 } + $sequence_6 = { ff15???????? 83c410 c78560f6ffff00000000 eb0f 8b8560f6ffff 83c001 } + $sequence_7 = { 83c408 85c0 7478 68???????? 8d8538f7ffff 50 } + $sequence_8 = { 8b45f4 50 ff15???????? 8945f0 6a00 } + $sequence_9 = { 6a01 ff15???????? c78544f6ffff01000000 eb0f 8b8d44f6ffff 83c101 898d44f6ffff } condition: - 7 of them and filesize < 2277376 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Socksbot_Auto : FILE +rule MALPEDIA_Win_Unidentified_100_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b5f93aff-75da-58af-bf18-de683a7c9eb8" + id = "e8675cb6-73bb-59b5-91a8-02c6f92da222" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.socksbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.socksbot_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_100" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_100_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "be6f7343dfb40a0e2f1dec96db93036928644c868cacce36ad5e92217ff2c80d" + logic_hash = "a4a5162870b4493fc5243e7bd2eeeb85f162da808d7efca293e2e60ad15e324b" score = 75 quality = 75 tags = "FILE" @@ -108460,32 +107425,32 @@ rule MALPEDIA_Win_Socksbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b750c 33ff 57 57 6a01 57 } - $sequence_1 = { ff15???????? 50 8945fc ff15???????? 8bd8 } - $sequence_2 = { 85c0 0f8488000000 03c7 8945f0 } - $sequence_3 = { ff15???????? 8bd0 33c9 85d2 7e22 53 } - $sequence_4 = { 0f8e22010000 6a20 57 c6043e00 e8???????? 59 } - $sequence_5 = { 754f 0fb67304 56 8d4305 50 8d85f0feffff } - $sequence_6 = { 50 e8???????? 83c40c 84c0 0f8485000000 6800040000 e8???????? } - $sequence_7 = { ff758c e8???????? 8bd8 59 85db 7441 8b4dfc } - $sequence_8 = { 8b75fc 53 ff15???????? 57 e8???????? } - $sequence_9 = { 8d4609 50 8d4508 50 e8???????? 83c40c 8b7dfc } + $sequence_0 = { 83f8ff 751e 488d8c2490020000 ff15???????? 4889442430 488b4c2430 ff15???????? } + $sequence_1 = { 4833c4 4889442428 488d442450 4889442420 4c8b4c2420 4c8b442448 baf4010000 } + $sequence_2 = { 48ffc1 eb0f 0fb601 4a0fbe842830730200 4803c8 48ffc7 48ffc1 } + $sequence_3 = { 488b4c2470 c6040104 e9???????? 48630424 488b4c2478 0fb60401 } + $sequence_4 = { 448b4c2440 4c8d05e7e00100 ba14000000 488d8c2430030000 e8???????? 488d842448030000 4889442428 } + $sequence_5 = { e8???????? 4533c9 4c8d8424e0040000 488d942490090000 33c9 e8???????? 33c0 } + $sequence_6 = { 8b4c2454 e8???????? 8b442460 89442464 8b542464 488d8c24e0020000 } + $sequence_7 = { 8b0d???????? 488bd8 33d2 e8???????? 4885db 7414 488d052a090200 } + $sequence_8 = { b901000000 486bc902 488b542418 88040a b801000000 486bc003 } + $sequence_9 = { e8???????? 488b8c2430010000 e8???????? 89442448 4883bc243001000000 740d } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 372736 } -rule MALPEDIA_Win_Ironhalo_Auto : FILE +rule MALPEDIA_Win_Powersniff_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b2edd4d8-243a-5455-b301-d36fe2c3ed3d" + id = "96668c35-22ff-5b9e-ae57-ee3a83835c94" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ironhalo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ironhalo_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.powersniff" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.powersniff_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "3a1ed5f7cc69a5a02f4dcd285f3d5642f43e5c8d6d88cc34ecaa1d07c458876f" + logic_hash = "61f4abb0e5c4aeea392fa5c634ad49408a74795c9a7a1a686ae66d78616fe1f2" score = 75 quality = 75 tags = "FILE" @@ -108499,32 +107464,32 @@ rule MALPEDIA_Win_Ironhalo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bd0 c1f905 83e21f 8b0c8d60e04000 f644d10401 7425 } - $sequence_1 = { 52 50 e8???????? 8d0476 83c408 8d0480 } - $sequence_2 = { 81c420430000 c3 8b8c2438430000 6a00 6800000084 6a00 } - $sequence_3 = { eb02 33c0 0fbe84c12c914000 c1f804 } - $sequence_4 = { 83651003 8bf0 750b c1e602 8b86b0c74000 } - $sequence_5 = { 8d0480 c1e005 50 ffd7 } - $sequence_6 = { b90a000000 33c0 8d7c2438 885c1410 f3ab } - $sequence_7 = { 8bc2 8bf2 c1f805 83e61f 8b048560e04000 8b04f0 83f8ff } - $sequence_8 = { 8d942428010000 f3ab b941000000 8d7c2424 f3ab } - $sequence_9 = { c744246801010000 ff15???????? 8b442408 8b35???????? } + $sequence_0 = { 754b 68???????? 8d856cfeffff 50 ffd6 } + $sequence_1 = { 3314b590840010 8b75fc 3310 8b4dec } + $sequence_2 = { 8b5dfc c1eb18 33349d90780010 8b5dec 8975f4 c1eb10 } + $sequence_3 = { c1eb10 337004 0fb6fb 8b5df0 } + $sequence_4 = { 33c0 668903 394508 740a ff7508 53 ff15???????? } + $sequence_5 = { 744c ff7508 57 e8???????? 8944240c } + $sequence_6 = { 8b5c85dc 85db 75e5 eb07 c745f801000000 8b45f8 } + $sequence_7 = { ff35???????? ffd7 3975f0 740c ff75f0 56 ff35???????? } + $sequence_8 = { 85c0 7c1e 8b4508 3bc3 } + $sequence_9 = { ffd6 85c0 752e 68???????? } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Minibike_Auto : FILE +rule MALPEDIA_Win_Victorygate_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "64fb33a7-6775-549a-bd66-e303dd414aa4" + id = "967fc783-d9bc-5b76-9b75-3a087d6a66b4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.minibike" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.minibike_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.victorygate" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.victorygate_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "bd38364b90ab98904e008cf661267157cc33bb2a7b72870b77767ef9d697acf9" + logic_hash = "427b2d98b9c3c2aa99b815ff597c75e43d477300e8035fd3554b7df3486b4eb0" score = 75 quality = 75 tags = "FILE" @@ -108538,34 +107503,34 @@ rule MALPEDIA_Win_Minibike_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b7ffc 83c123 2bc7 83c0fc 83f81f 0f8741040000 } - $sequence_1 = { e8???????? 83c408 0f2805???????? 33c9 0f1145b8 c745c8201b233e 66c745cc2700 } - $sequence_2 = { 0f57c0 50 660fd685b0feffff 0f2805???????? 51 8d8db0feffff 0f1185d0fcffff } - $sequence_3 = { 8b4df4 b867666666 8b1b 83c404 8b4908 2bcb } - $sequence_4 = { 898df4fcffff 89b5f0fcffff 8985f8fcffff 85c0 7445 8bb5a4fdffff 8b95f0fcffff } - $sequence_5 = { c745d400000000 8d45c0 660fd645cc 0f2805???????? 50 51 8d4dcc } - $sequence_6 = { 8d8588fdffff 660fd685e4fdffff 0f2805???????? 50 51 8d8de4fdffff c78584fdffff05000000 } - $sequence_7 = { 743a 8b85d8fdffff 2bc7 c1f802 8d0c8500000000 8bc7 81f900100000 } - $sequence_8 = { 33c9 c745b00b0c0716 c745b44c060e0e c645b800 90 8d45ad 301408 } - $sequence_9 = { e8???????? 8bce e8???????? 8bf0 e9???????? 6a02 33c0 } + $sequence_0 = { 009bb3410050 ba410050ba 41 0050ba 41 0050ba 41 } + $sequence_1 = { c745e800000000 c745ec0f000000 c645d800 e8???????? 57 51 8d45d8 } + $sequence_2 = { 745c 5f 5b c60000 33c0 5e } + $sequence_3 = { 85c0 740d 50 e8???????? 83c404 8bf8 eb21 } + $sequence_4 = { c1fa04 8bf2 c1ee1f 03f2 f7e9 c1fa04 8bc2 } + $sequence_5 = { 8b460c 8d7e0c 85c0 7556 8bce e8???????? 85c0 } + $sequence_6 = { 680c2b0000 68???????? 68???????? ff15???????? 8b0d???????? 6a00 6a02 } + $sequence_7 = { e8???????? 8d55f0 8bc8 e8???????? 8b45f0 c645fc01 8b55e8 } + $sequence_8 = { 8d86e0010000 6a36 50 ff15???????? 85c0 0f850b070000 ff75f8 } + $sequence_9 = { ff15???????? 85c0 0f852b010000 ff75f8 8d8688020000 6a5b 50 } condition: - 7 of them and filesize < 574464 + 7 of them and filesize < 1209344 } -rule MALPEDIA_Win_Sakula_Rat_Auto : FILE +rule MALPEDIA_Win_Flash_Develop_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "86323bfd-db14-578a-8cfe-f67cc00a757a" + id = "4688ecaa-1305-56f1-b990-d34d1967b3cd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sakula_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sakula_rat_auto.yar#L1-L230" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flash_develop" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flash_develop_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "19fb36915bb248bef0dadfadf28e10045720b8ee2d6f5e400ec2d27910f47a25" + logic_hash = "1b0b49a0bdf8cbe355d0f549d184abf36cc5a8a27ac3e4b70ddcdc76ec6e38f0" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -108577,45 +107542,32 @@ rule MALPEDIA_Win_Sakula_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 6800010000 6a00 6a00 68???????? } - $sequence_1 = { 33c9 85f6 7e15 8a0411 84c0 7409 } - $sequence_2 = { 742d 46 83fe03 7cd6 a1???????? 40 } - $sequence_3 = { b803000000 eb1b e8???????? 83f801 } - $sequence_4 = { e8???????? 83c404 5b 85c0 5f a3???????? 0f95c0 } - $sequence_5 = { 7e0b 803c385c 7405 48 85c0 7ff5 3bc1 } - $sequence_6 = { c3 53 e8???????? 69f6a4010000 0335???????? 8bde } - $sequence_7 = { 6800100000 6800940100 6a00 ff15???????? 8bf0 85f6 } - $sequence_8 = { ff75f4 ff75fc e8???????? 83c408 68???????? ff75fc } - $sequence_9 = { 48895c2408 4889742418 57 4883ec40 ffca } - $sequence_10 = { ff75e8 ff75e4 e8???????? 8d45dc } - $sequence_11 = { ff15???????? 488364243800 488364243000 4c8bc6 33d2 } - $sequence_12 = { ff7508 e8???????? 83c408 31c0 40 50 } - $sequence_13 = { 488b4c2450 8d5340 ff15???????? 488b4c2458 8d53f1 } - $sequence_14 = { 448d4260 e8???????? 33db 33c0 488d4de2 33d2 41b8ce070000 } - $sequence_15 = { 0fbe02 83f85a 7f24 8b4d08 034df8 } - $sequence_16 = { ff15???????? 488d15a4100000 488d0d05210000 ff15???????? 488d1d08230000 } - $sequence_17 = { 3bc6 741b 488b4dc7 488b01 ff90a8000000 3bc6 } - $sequence_18 = { 8b4508 0514010000 50 ff35???????? } - $sequence_19 = { 488d68a1 4881ecc0000000 488365c700 488d15e90f0000 488d0d021f0000 498bf0 } - $sequence_20 = { 8b4110 40 894304 8b410c } - $sequence_21 = { 8364245800 ff15???????? 488d542458 488bc8 ff15???????? 488b7008 488bce } - $sequence_22 = { 83fa00 7404 49 4a ebeb } + $sequence_0 = { 55 56 33c9 57 0fb68170034200 99 8bf0 } + $sequence_1 = { 33fa 0fa4f708 c1e608 8934cd40484800 99 } + $sequence_2 = { c78424c8020000e0b04600 c78424cc02000068df4600 c78424d0020000b40d4700 c78424d4020000503e4700 c78424d8020000446e4700 c78424dc0200000c9d4700 c78424e0020000b0cc4700 } + $sequence_3 = { 891ccd28184800 892ccd2c184800 0fa4f710 c1e610 33f0 33fa 0fa4f708 } + $sequence_4 = { 33fa c1e308 892ccd2c204800 8bef 0fa4f708 891ccd28204800 8bde } + $sequence_5 = { 893ccd44484800 8bf0 8bfa 0fa4f708 } + $sequence_6 = { 892ccd34204800 8bef 0fa4f708 33fa 891ccd30204800 8bde c1e608 } + $sequence_7 = { c7842464010000240a4200 c7842468010000043a4200 c784246c01000070694200 c7842470010000cc9a4200 } + $sequence_8 = { 0fb68170054200 33ea 0fa4dd10 33fa 99 8934cd28304800 } + $sequence_9 = { 893ccd44404800 83c104 81f900010000 0f8c39f8ffff 5f 5e 5d } condition: - 7 of them and filesize < 229376 + 7 of them and filesize < 1111040 } -rule MALPEDIA_Win_Hackbrowserdata_Auto : FILE +rule MALPEDIA_Win_Dropshot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d3aae9ed-192f-5ff5-b564-ee9df4ce3245" + id = "8c0e25df-1d9c-5bb9-85ce-2d5bc4ccd180" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hackbrowserdata" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hackbrowserdata_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dropshot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dropshot_auto.yar#L1-L100" license_url = "N/A" - logic_hash = "2b6a9208dc476df90c318e1825117cca44974a3b5522e1f9f1cb79fdbda237c3" + logic_hash = "3f5f25fe800a01f710cc89be583f98653a26f14448d6ba599306a1d4d7c2a368" score = 75 quality = 75 tags = "FILE" @@ -108629,32 +107581,30 @@ rule MALPEDIA_Win_Hackbrowserdata_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb14 488b8c2458010000 488b5150 e8???????? 498913 48c7415000000000 488b842410010000 } - $sequence_1 = { c3 4989f0 4d8b4008 4883c610 48ffc0 4a8d0c01 488d4901 } - $sequence_2 = { eb22 488d1568e79f00 488b5c2470 488b442468 488b8c24a8000000 488d354f6ba000 31d2 } - $sequence_3 = { 884c2446 e8???????? 48898c24e8000000 4889bc24f0000000 4885c9 7459 0fb64c2447 } - $sequence_4 = { eb17 e8???????? 488bb42458010000 498933 4c8b00 4d894308 488930 } - $sequence_5 = { e8???????? 488d0551f2d100 bb32000000 e8???????? 90 4889442408 e8???????? } - $sequence_6 = { e8???????? 488b9c2480000000 49891b 488b340a 49897308 48891c0a 488d0589e51a00 } - $sequence_7 = { f00fc15848 ffcb 85db 7d10 4c89c0 e8???????? 488b842408010000 } - $sequence_8 = { c6461506 4889ca 90 83793000 742d 488d0d44bc7d00 48894c2478 } - $sequence_9 = { e8???????? 0f1f440000 83f803 750d 8b9424c0000000 85d2 7509 } + $sequence_0 = { ff15???????? 5d c3 3b0d???????? f27502 f2c3 } + $sequence_1 = { e8???????? 83c40c 6a04 6800100000 6804010000 6a00 ff15???????? } + $sequence_2 = { 6a64 ff15???????? 6800800000 6a00 } + $sequence_3 = { ff15???????? 6a04 6800100000 6808020000 6a00 } + $sequence_4 = { eb05 e8???????? 68e8030000 ff15???????? } + $sequence_5 = { 6a00 68???????? 6a00 ff15???????? b801000000 } + $sequence_6 = { 6a00 ff15???????? 6a05 ff15???????? ff15???????? } + $sequence_7 = { 6a00 6a00 ff15???????? 6a00 6a00 68???????? } condition: - 7 of them and filesize < 42451968 + 7 of them and filesize < 483328 } -rule MALPEDIA_Win_Unidentified_103_Auto : FILE +rule MALPEDIA_Win_Crypto_Fortress_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "887a2a34-16c4-5940-84aa-60b8d12f0d1d" + id = "b81b861a-e59d-5e35-89f8-b48e5d1e64a8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_103" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_103_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crypto_fortress" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crypto_fortress_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "e05c648365bd2898e5f79fec6ee4b7da15c9961641307154c17359b01f91ade3" + logic_hash = "7ca8cfbcda8442ad971ad2acb852f7382cff13447a653716ebcb2d4ba6db0aed" score = 75 quality = 75 tags = "FILE" @@ -108668,32 +107618,32 @@ rule MALPEDIA_Win_Unidentified_103_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 896c2408 89442440 8b842434010000 895c2410 8944243c 8b842490000000 89442438 } - $sequence_1 = { 8b842490000000 ffd0 897c2408 890424 8b8424a8000000 c744240400000000 ffd0 } - $sequence_2 = { 57 56 53 83ec5c 8b5c2474 8bac2488000000 8bb4248c000000 } - $sequence_3 = { 890424 8b842414010000 ffd0 83ec10 } - $sequence_4 = { ffd0 83ec0c 85c0 7417 890424 8b8424f0000000 c744240400000000 } - $sequence_5 = { ffd5 c744240400000000 890424 89742408 ffd7 83ec0c 85db } - $sequence_6 = { 885c242c 8b4c2434 01ea 0fb61c01 885c0204 83c001 83f808 } - $sequence_7 = { 890424 8b8424f0000000 ffd0 83ec08 8b8424b4000000 } - $sequence_8 = { 8d7240 8944245c 8dbc248c000000 89442404 897c2408 893424 } - $sequence_9 = { 31c0 803a00 7415 90 8d742600 83c001 803c0200 } + $sequence_0 = { 341b aa 2c03 aa 2cf9 aa 2c00 } + $sequence_1 = { 0433 aa 04fc aa 3411 } + $sequence_2 = { e8???????? 8bd8 68???????? e8???????? 50 53 } + $sequence_3 = { 8d3dccec4000 33c0 0450 aa } + $sequence_4 = { 33c0 0442 aa 2ce1 } + $sequence_5 = { 83c308 8345fc08 c78548ffffff9c000000 8d8548ffffff 50 e8???????? } + $sequence_6 = { 8345fc04 e8???????? 8803 83c301 8345fc01 8b45fc 5b } + $sequence_7 = { a3???????? 68???????? ff35???????? e8???????? 85c0 0f84a9030000 } + $sequence_8 = { 3dffff0000 0f84040e0000 a3???????? e8???????? } + $sequence_9 = { 68???????? ff35???????? e8???????? 85c0 0f842b010000 a3???????? } condition: 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Powerpool_Auto : FILE +rule MALPEDIA_Win_Gibberish_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4c6bacc6-3c31-5308-8644-c77bb5f04b3b" + id = "865bad8c-5684-533c-98cd-44918d4d88e8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.powerpool" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.powerpool_auto.yar#L1-L162" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gibberish" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gibberish_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "fc225d3ab668ac0553c91764abb5591ff765822f57f79bb166f528bf2dc805b8" + logic_hash = "c8df032f5625050a647f354eb2ac9a0b117355c598425d253e17209609dc1370" score = 75 quality = 75 tags = "FILE" @@ -108707,38 +107657,32 @@ rule MALPEDIA_Win_Powerpool_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 743f 85db 743b 8b4304 48 83f814 7732 } - $sequence_1 = { 0101 8b45ec 8b4d18 5f } - $sequence_2 = { 740f 68b80b0000 ffd7 381d???????? 75f1 8b0d???????? } - $sequence_3 = { 006711 40 0000 0303 } - $sequence_4 = { 740f 6a02 68???????? 8d4e14 e8???????? 8b4604 } - $sequence_5 = { 740f 8b4d0c 51 8b4d08 } - $sequence_6 = { 8975ec 8955fc a840 7415 8b4508 8b4df8 8b5df4 } - $sequence_7 = { 013e 017e08 894630 5b } - $sequence_8 = { 8b6c240c 8b4d00 56 8bf0 8bc1 } - $sequence_9 = { 740f 8bc3 83fe10 7303 } - $sequence_10 = { 7410 50 6a00 ff15???????? 50 ff15???????? 8b5510 } - $sequence_11 = { 014140 8b45cc 8bc8 d3ea 8b4df8 } - $sequence_12 = { 740f 837dd001 7509 50 } - $sequence_13 = { 740f 8bcb e8???????? c645ff01 } - $sequence_14 = { 01411c 8b7df0 85c0 742c } - $sequence_15 = { 005311 40 005d11 40 006711 } + $sequence_0 = { 8d8d60ffffff e8???????? c703???????? 8bc3 897b28 89732c e8???????? } + $sequence_1 = { 33d2 f77510 895590 8945a0 83fa0a 7d09 c745a430000000 } + $sequence_2 = { 660f58348510ed4500 660f5625???????? f20f58f0 660f54cc f20f10d3 660f73d31f } + $sequence_3 = { 8b0ccdf2a94700 0fb680c8a94500 330cc5f1a94700 8bc2 c1e818 0fb680c8a94500 330cc5f4a94700 } + $sequence_4 = { 663906 0f8542fdffff e9???????? 55 8bec 51 } + $sequence_5 = { 0f1f4000 8a07 47 84c0 75f9 8b7314 2bfa } + $sequence_6 = { 89842488000000 8bc1 c1c00a 33d0 } + $sequence_7 = { 56 57 f6c303 0f850f010000 a803 0f8507010000 8bfa } + $sequence_8 = { 334c2420 23c1 33442424 03c2 8944241c 85ed 743c } + $sequence_9 = { 25ff000000 83c001 25fe010000 f20f593c85e0dc4500 660f122c85e0dc4500 03c0 } condition: - 7 of them and filesize < 819200 + 7 of them and filesize < 1068032 } -rule MALPEDIA_Elf_Mirai_Auto : FILE +rule MALPEDIA_Win_7Ev3N_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "49bbb193-8df3-5413-98b4-2dd8215ff30b" + id = "a2a11178-3257-5261-9f41-b916299315d7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.mirai" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.mirai_auto.yar#L1-L108" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.7ev3n" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.7ev3n_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "73e144a4e19cc6b3055073cf3ad82cd5b793db0175f18a71bb7c0cd3632a6c7c" + logic_hash = "df56762186f095df1883a52e337f3ee36e53ef81834d91aa6fccabc217e84eca" score = 75 quality = 75 tags = "FILE" @@ -108752,69 +107696,71 @@ rule MALPEDIA_Elf_Mirai_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? e8???????? 66894314 e9???????? } - $sequence_1 = { 89d0 c1e005 01d0 89ca } - $sequence_2 = { c1ea03 89d0 c1e005 01d0 89ca 29c2 } - $sequence_3 = { 89d0 c1e005 01d0 89ca 29c2 } - $sequence_4 = { c1ea02 8d1492 29d0 83f804 } - $sequence_5 = { c7433400000000 894330 c6433801 c6433903 } - $sequence_6 = { 894330 c6433801 c6433903 c6433a03 c6433b06 } - $sequence_7 = { e8???????? c7433400000000 894330 c6433801 } - $sequence_8 = { e9???????? e8???????? 66894304 e9???????? } - $sequence_9 = { 66c1e808 d0e8 8d04c0 28c2 } + $sequence_0 = { 75f5 2bf9 d1ff 6a00 8d8558fdffff } + $sequence_1 = { b8ffff0000 0fb7c0 0fb7c0 0fb7f0 eb52 } + $sequence_2 = { 660fd68518e1ffff 0fb705???????? 66898520e1ffff f30f7e05???????? 660fd6850ce1ffff 0fb705???????? } + $sequence_3 = { 8bd0 8bf0 668b02 83c202 6685c0 75f5 8dbd38f9ffff } + $sequence_4 = { 660fd6850cf9ffff 0fb705???????? 66898514f9ffff f30f7e05???????? 660fd68500f9ffff 0fb705???????? 66898508f9ffff } + $sequence_5 = { 6a00 8d858ce8ffff 50 8d8dd0cdffff e8???????? 8bce 2bcf } + $sequence_6 = { d1ff 6a00 8d85e8f2ffff 50 8d8dd0cdffff e8???????? 8bce } + $sequence_7 = { 0f4305???????? a3???????? c3 b9???????? e8???????? 68???????? e8???????? } + $sequence_8 = { 85ff 7f17 7c05 83fe01 7710 0f57c0 660f1345e0 } + $sequence_9 = { 83c702 6685c0 75f5 2bf9 d1ff 6a00 8d85d8e1ffff } condition: - 7 of them and filesize < 2228224 + 7 of them and filesize < 803840 } -rule MALPEDIA_Win_Unidentified_089_Auto : FILE +rule MALPEDIA_Win_Zupdax_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f61e4a77-808b-5e07-801b-03e57ce838b5" - date = "2023-07-11" - modified = "2023-07-15" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_089" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_089_auto.yar#L1-L98" + id = "d7482dbc-f70b-5a30-84dd-76b8876bc623" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zupdax" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zupdax_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "f9666eb88fbd91e0eb2e4b4c8812230b36d73d66192fed407aecfaa8f0ed362a" + logic_hash = "c678dda4eb233d445c52eec76463d1638934195de484c67d217556190a9036d4" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20230705" - malpedia_hash = "42d0574f4405bd7d2b154d321d345acb18834a41" - malpedia_version = "20230715" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 889dd4feffff 899d84feffff 898588feffff 889d74feffff 33c0 } - $sequence_1 = { 8b4508 e8???????? c20c00 e8???????? cc 6a30 } - $sequence_2 = { f2e9e3000000 55 8bec eb0d ff7508 e8???????? } - $sequence_3 = { 83f904 0f8582000000 8b75d0 8bfb } - $sequence_4 = { eb0f ff7634 57 ff562c } - $sequence_5 = { 88041e 880c1f 0fb6041e 8b4dfc 03c2 8b550c } - $sequence_6 = { 3dffffff7f 0f87a2000000 03c0 3d00100000 7227 } - $sequence_7 = { 56 6a01 8d4dec 8975d8 } + $sequence_0 = { 55 8b6c2408 56 57 33c9 33f6 33ff } + $sequence_1 = { 895e28 895e2c e8???????? 8b460c 83c404 3bc3 } + $sequence_2 = { 894714 8b4618 895618 894718 33db 83c61c } + $sequence_3 = { 895e28 895e2c e8???????? 8b460c } + $sequence_4 = { 895e10 895e14 e8???????? 83c404 5f 5b } + $sequence_5 = { 81e6ff000080 7908 4e 81ce00ffffff 46 8a1c06 881c01 } + $sequence_6 = { 33c9 33f6 33ff 394c2414 765b } + $sequence_7 = { 50 895e24 895e28 895e2c e8???????? 8b460c } + $sequence_8 = { 7419 8b4c2408 8b7e10 51 } + $sequence_9 = { ff15???????? 8d442444 83c0fe 668b4802 83c002 } condition: - 7 of them and filesize < 389120 + 7 of them and filesize < 1032192 } -rule MALPEDIA_Win_Silon_Auto : FILE +rule MALPEDIA_Win_Slickshoes_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "79ca4e66-80c4-54d1-ad2d-bb8c124436f4" + id = "d2f3560b-3237-526b-973c-5a49467a861c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.silon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.silon_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.slickshoes" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.slickshoes_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "874421a098d05c259305f60b2d95c6c3b7ec16195697a960df4680d8169470c0" + logic_hash = "97b262a4dee8ee1b76d2a0a337ee7fc4558fd80e3330d7f7994e897a96aa6369" score = 75 quality = 75 tags = "FILE" @@ -108828,34 +107774,34 @@ rule MALPEDIA_Win_Silon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a03 68???????? 8b5508 8b4204 50 } - $sequence_1 = { 83c114 898d00efffff 8b9500efffff 0fb6420d } - $sequence_2 = { 83ec14 c745ec00000000 c745fc00000000 6804010000 68???????? } - $sequence_3 = { 7418 8b5508 8b8264080000 8b4d08 8b9160080000 899060080000 8b4508 } - $sequence_4 = { 0f8512010000 8b85ecfeffff 83c001 8985e4feffff } - $sequence_5 = { 8985c4fdffff 8b8dc4fdffff 51 e8???????? } - $sequence_6 = { 6a00 6a02 8b4ddc 51 8b55d8 52 e8???????? } - $sequence_7 = { 894dec 8b55ec 3b55e8 732e 8b45f0 50 8b4dec } - $sequence_8 = { 8b0d???????? 51 68???????? e8???????? 83c410 c78500feffff00000000 8b9504feffff } - $sequence_9 = { 8b4dfc 8b9058080000 2b915c080000 8b450c 395018 } + $sequence_0 = { b976b1d971 60 f9 66b884f9 61 668bf8 6681ef5cec } + $sequence_1 = { ff3424 5d 57 89e7 81c704000000 83c704 57 } + $sequence_2 = { ff3424 8b1c24 83c404 56 890424 54 58 } + $sequence_3 = { e9???????? 21d8 e9???????? 813424e58bf74a e9???????? 5d 81c35678f537 } + $sequence_4 = { e9???????? 81c404000000 e9???????? 890c24 50 c70424fddfed59 892c24 } + $sequence_5 = { be00040000 bf0a000000 8913 be00040000 09fe 89fe 81ce00040000 } + $sequence_6 = { e9???????? ba2682ff7f 53 bb15b4fb3a 81c3b5b7ff7d e9???????? 56 } + $sequence_7 = { e9???????? c1e708 e9???????? 89df e9???????? 59 50 } + $sequence_8 = { 9d 7c77 52 c199????????f3 30e3 61 d6 } + $sequence_9 = { e9???????? 313c24 333c24 e9???????? 870c24 8b2424 e9???????? } condition: - 7 of them and filesize < 122880 + 7 of them and filesize < 11198464 } -rule MALPEDIA_Win_Batel_Auto : FILE +rule MALPEDIA_Win_Swen_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "678ea513-45df-57d6-9805-5abca0dd9fcc" + id = "d8e32210-7f2c-5375-83fe-4881f384b16a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.batel" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.batel_auto.yar#L1-L235" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.swen" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.swen_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "731869ba11fac648e9df7ba8fc3d93220b79591052bdb6d5c0dfe953901a0596" + logic_hash = "ac8d371caed7f28c7b47b5b751d92511f3b33ed896fd2d2cdf37fc7b9a540873" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -108867,45 +107813,32 @@ rule MALPEDIA_Win_Batel_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 5b c21000 3b0d???????? } - $sequence_1 = { 68a00f0000 ffd5 8b1d???????? bf01000000 8d642400 68???????? } - $sequence_2 = { 8d642400 68???????? ff15???????? 8bf0 85f6 7422 } - $sequence_3 = { 33c0 40 c20c00 55 8bec 81eca0020000 68ee020000 } - $sequence_4 = { 68d0202300 68c4202300 e8???????? 59 59 85c0 } - $sequence_5 = { 750c 68c6172300 ff15???????? 59 e8???????? 833d????????ff } - $sequence_6 = { 6a00 50 c68560fdffff00 e8???????? 83c40c 33c9 b8???????? } - $sequence_7 = { 6800002300 e8???????? 83c404 85c0 7454 } - $sequence_8 = { 8bec ff7514 ff7510 ff750c ff7508 6862102300 6800302300 } - $sequence_9 = { ff15???????? 8bf8 b9a7000000 8db560fdffff f3a5 } - $sequence_10 = { 33c9 b8???????? 8a10 88940d60fdffff 83c003 } - $sequence_11 = { 55 8b2d???????? 56 57 68a00f0000 } - $sequence_12 = { 8bec 81eca0020000 68ee020000 ff15???????? 689d020000 8d8561fdffff 6a00 } - $sequence_13 = { 47 83ff5a 7ccd 5f 5e 5d } - $sequence_14 = { 6a01 e8???????? 59 6a00 ff15???????? 68d8202300 } - $sequence_15 = { 8db560fdffff f3a5 66a5 ffd0 5f } - $sequence_16 = { ffd0 56 ffd3 68005c2605 ffd5 } - $sequence_17 = { 88940d60fdffff 83c003 41 3d???????? 7cec 56 57 } - $sequence_18 = { 68005c2605 ffd5 47 83ff5a } - $sequence_19 = { 57 6a40 6800100000 689e020000 6a00 ff15???????? 8bf8 } - $sequence_20 = { a1???????? c704242c302300 ff35???????? a3???????? 681c302300 } - $sequence_21 = { 681c302300 6820302300 6818302300 ff15???????? 83c414 a3???????? 85c0 } - $sequence_22 = { 85c0 7412 ffd0 56 } + $sequence_0 = { 6a03 68000000c0 8d8574ffffff 50 8b1d???????? } + $sequence_1 = { 834dfcff e9???????? e8???????? 85c0 0f8609010000 83a5388affff00 6a00 } + $sequence_2 = { 50 ff7508 57 8d85e0feffff 50 ffd6 83c410 } + $sequence_3 = { 85c0 0f8401030000 68???????? 68???????? 8d8574ffffff 50 8b35???????? } + $sequence_4 = { e8???????? 8d8504fbffff 50 57 e8???????? 6a70 57 } + $sequence_5 = { 8bf8 897dd8 85ff 7510 8b8570ffffff 8dbc0560dfffff 897dd8 } + $sequence_6 = { 6a03 bf000000c0 57 68???????? 8d850cffffff 50 e8???????? } + $sequence_7 = { ff15???????? 8945e0 3bc6 740e 6a01 56 } + $sequence_8 = { 53 6a06 ff15???????? 53 ff15???????? 8b4df0 64890d00000000 } + $sequence_9 = { ff7508 ff75e4 8d85d8feffff 50 e8???????? 83c40c } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Computrace_Auto : FILE +rule MALPEDIA_Win_Advisorsbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7d3f36b5-1638-54d3-9aa2-d37f8e7401b6" + id = "d26aaef7-489b-5eb4-8cea-1ab552de40d6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.computrace" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.computrace_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.advisorsbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.advisorsbot_auto.yar#L1-L166" license_url = "N/A" - logic_hash = "b73f0b7c109f121cef0d44673877d18ab031d29ad8713526e9f7233d01c0d2e0" + logic_hash = "b714abe1aa8dcb7f6377853b7e4c0df837d586795e3163f35470e362238d5477" score = 75 quality = 75 tags = "FILE" @@ -108919,32 +107852,40 @@ rule MALPEDIA_Win_Computrace_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f802 7462 3bf3 7505 83f8ff 750f 53 } - $sequence_1 = { 68???????? 56 e8???????? 8cc8 a803 7503 800e08 } - $sequence_2 = { 8d8558ffffff 50 e8???????? 3bc7 0f8eaa000000 } - $sequence_3 = { 57 8b750c 8b7d10 8b1f 837d0c00 } - $sequence_4 = { e8???????? 8d85fcfeffff 50 ff15???????? 85c0 7505 a1???????? } - $sequence_5 = { 83f878 751e b8800d0000 2b4608 8945c0 3945dc 760e } - $sequence_6 = { ffb3101b0000 ff15???????? 6840020000 57 53 } - $sequence_7 = { 0af6 750f 43 51 8bc4 } - $sequence_8 = { 74ee 48 0f85ec000000 8d85acfdffff 50 6801010000 } - $sequence_9 = { 837dfc00 74bb 53 e8???????? 8945f8 ff75fc } + $sequence_0 = { 8bc1 2bc2 d1e8 03c2 c1e808 } + $sequence_1 = { b89b01a311 f7e1 2bca d1e9 03ca } + $sequence_2 = { 8bc2 33d2 c1e808 f7f1 } + $sequence_3 = { 8bc2 33d2 c1e809 f7f1 } + $sequence_4 = { d1e8 03c2 33d2 c1e809 } + $sequence_5 = { b80923ed58 f7e1 8bc1 2bc2 } + $sequence_6 = { 8b442408 8b4c2408 33d2 f7f1 } + $sequence_7 = { 8bc2 c1e807 33d2 f7f1 } + $sequence_8 = { d1e9 03ca c1e909 33c8 } + $sequence_9 = { 8bc2 33d2 c1e804 f7f1 } + $sequence_10 = { d1e9 03ca c1e907 2bc1 } + $sequence_11 = { d1e9 03ca 33d2 c1e908 } + $sequence_12 = { 5e 5d 0fb7c2 5b } + $sequence_13 = { 668b4c2410 5f 5e 5d 0fb7c1 5b } + $sequence_14 = { 0fb6c1 0fb6ca 33d2 f7f1 } + $sequence_15 = { 0fb7c0 0fb7c9 33d2 f7f1 } + $sequence_16 = { 0fb6c0 0fb6c9 33d2 f7f1 } + $sequence_17 = { 668b442410 5f 5e 5d 0fb7c0 5b } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 434176 } -rule MALPEDIA_Win_Radamant_Auto : FILE +rule MALPEDIA_Win_Nachocheese_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "095ef047-a04b-56b2-b6e4-91844a8ad08b" + id = "119ab577-2997-5077-8fbd-28bff11c20d6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.radamant" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.radamant_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nachocheese" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nachocheese_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "13bfcc591423cf31741a962660c228f2fa259842a594b9b818753a98c248ff00" + logic_hash = "cadb77319f92fe40994b6aeeeca327d5d465905297aa3f5228d474dfd2f50f6d" score = 75 quality = 75 tags = "FILE" @@ -108958,34 +107899,40 @@ rule MALPEDIA_Win_Radamant_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89c8 0fb68428e8feffff c1e010 3185d0fdffff 8b85d0fdffff } - $sequence_1 = { 8b45f4 83c01c 8b00 c1e818 0fb6c0 0fb680b0094100 31d0 } - $sequence_2 = { 31c2 8b45e4 0fb6c0 0fb680b01a4100 } - $sequence_3 = { 29c1 89c8 83c061 8945ac e8???????? 89c1 } - $sequence_4 = { 8945e0 8b4508 89442408 c7442404???????? 8b45e0 } - $sequence_5 = { 8d148500000000 01d0 29c1 89c8 83c061 8945ac } - $sequence_6 = { 8d85e4feffff 89442414 8d85e8feffff 89442410 } - $sequence_7 = { 8944240c 8b4510 89442408 8b45f8 03450c 83c018 } - $sequence_8 = { 83ec04 89850cfeffff c744240810000000 8d8508feffff 89442404 8b8520feffff 890424 } - $sequence_9 = { e9???????? c745f800000000 837df806 0f8f8d010000 } + $sequence_0 = { e8???????? 8945fc eb34 83f817 7532 8b7710 } + $sequence_1 = { 3d2cc00000 7f18 3d2bc00000 7d1b } + $sequence_2 = { 2bfa 8d47fd 3901 8901 } + $sequence_3 = { 56 e8???????? 50 e8???????? 6a0a 6a4e } + $sequence_4 = { 7305 83c303 eb1c 81fb00000100 } + $sequence_5 = { 50 32db ff15???????? 85c0 7473 8b55f4 } + $sequence_6 = { c785e0f9ffff02000000 ff15???????? 3b05???????? 740a a3???????? } + $sequence_7 = { 3d9f000000 7e0d 33c0 c3 } + $sequence_8 = { 53 33db 8d4df4 51 66c1c008 } + $sequence_9 = { 33c0 c3 05d13fffff 83f801 } + $sequence_10 = { 33c8 894710 8b4708 33c1 } + $sequence_11 = { b810270000 6806100000 8945fc 8945f4 } + $sequence_12 = { 3d2bc00000 7d1b 3d9c000000 7c07 3d9f000000 } + $sequence_13 = { 40 50 e8???????? b9???????? 83c424 } + $sequence_14 = { 8bcf 51 6804010000 68???????? eb38 8dbc24a0010000 8bce } + $sequence_15 = { 7305 83c302 eb29 81fb00010000 7305 83c303 } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 1064960 } -rule MALPEDIA_Win_Rikamanu_Auto : FILE +rule MALPEDIA_Win_Sinowal_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "308aa7df-176c-53f5-8487-211055f7d5b3" + id = "00c85bb6-b85e-5ec4-8327-f739c9d5f422" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rikamanu" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rikamanu_auto.yar#L1-L282" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sinowal" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sinowal_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "d4697a7a9a9db5141a7716ea23027d53a2dc30b33c7526980666f737aa001510" + logic_hash = "ad21744a631baee0751cfa9148a29030265ec00175eb1018f5bd88e3be28754b" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -108997,52 +107944,32 @@ rule MALPEDIA_Win_Rikamanu_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 6a14 ff15???????? a801 } - $sequence_1 = { 50 ff15???????? 8b35???????? 3d80969800 } - $sequence_2 = { 33c0 663bcb 0f95c0 a3???????? } - $sequence_3 = { 80c120 888820ad4000 eb1f 83f861 7213 83f87a 770e } - $sequence_4 = { 59 50 8d85e8faffff 50 ff35???????? } - $sequence_5 = { 85f6 7419 0fb6da f683a1a7400004 } - $sequence_6 = { c3 0fb6442404 8a4c240c 8488a1a74000 751c 837c240800 } - $sequence_7 = { 8d8de4fdffff 51 e8???????? 8b8de4fdffff 8b35???????? 8d95ccfdffff } - $sequence_8 = { 8d74242c b8???????? 8a10 8aca 3a16 751c 3acb } - $sequence_9 = { 8b7d0c 85db 0f84b2000000 85ff 0f84aa000000 8d85a4fdffff } - $sequence_10 = { 8bc3 8bcb c1f805 83e11f 8b0485e0b84000 } - $sequence_11 = { 85c0 7457 68???????? 56 ffd5 } - $sequence_12 = { 6810270000 ff15???????? 8b85e4fdffff 8d8dccfdffff 51 8d9588fdffff 52 } - $sequence_13 = { 5d c20800 8b55e8 6a00 } - $sequence_14 = { 888808972400 40 ebe6 ff35???????? ff15???????? 85c0 } - $sequence_15 = { 8dbc2430010000 83c9ff f2ae f7d1 2bf9 8bf7 } - $sequence_16 = { ffd3 55 55 8d4c2444 55 } - $sequence_17 = { ff15???????? a3???????? 3bc3 7530 } - $sequence_18 = { 8b35???????? 68???????? ffd6 8be8 83fdff 750b } - $sequence_19 = { 6a00 68???????? 8b442418 6a03 } - $sequence_20 = { 0fb6da f683a1a7400004 7406 8816 } - $sequence_21 = { 7373 8bc8 8bf0 c1f905 83e61f 8d3c8de0b84000 c1e603 } - $sequence_22 = { 8a8160204100 8802 5b 5d c3 } - $sequence_23 = { a1???????? 0f45c6 a3???????? ebcf 83f802 } - $sequence_24 = { 50 53 6800130000 ff15???????? 5b } - $sequence_25 = { f682a1a7400004 740c ff01 85f6 } - $sequence_26 = { 52 6a01 53 53 e8???????? 8b95e0fdffff } - $sequence_27 = { 7410 8088????????20 8a9405ecfcffff ebe3 80a020ad400000 40 } - $sequence_28 = { 68???????? e8???????? 8b3d???????? 59 59 85c0 751b } - $sequence_29 = { 8d8914982400 5a 668b31 668930 } + $sequence_0 = { ff15???????? c78568fdffff18000000 c7856cfdffff00000000 c78574fdffff40000000 8d9554fdffff } + $sequence_1 = { 6800100000 8b4dfc 83c108 51 } + $sequence_2 = { 8a4dfb 884c5001 ebbf 5e 8be5 } + $sequence_3 = { 83c214 899564fdffff c78580fdffff14000000 8b8548fdffff 83c036 } + $sequence_4 = { ff15???????? 8945fc 837dfc00 7521 68???????? 6a00 6a00 } + $sequence_5 = { 7514 8b4510 50 8b4df8 51 } + $sequence_6 = { ff15???????? 85c0 7508 8b45f0 e9???????? } + $sequence_7 = { c745fc05400080 c745ec00000000 833d????????00 751a e8???????? } + $sequence_8 = { 8945e4 837de400 7502 eb0b 68e8030000 } + $sequence_9 = { 7418 8b55e8 3b55f8 7510 8b45ec 3b45fc 7508 } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Penco_Auto : FILE +rule MALPEDIA_Win_Hackbrowserdata_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a328cbb1-7204-553d-a05a-a09a312a6db7" + id = "d3aae9ed-192f-5ff5-b564-ee9df4ce3245" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.penco" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.penco_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hackbrowserdata" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hackbrowserdata_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "e33ab85787ce312a011f9fd963d9c309cc71808ca3fa13b59754045a420c6308" + logic_hash = "2b6a9208dc476df90c318e1825117cca44974a3b5522e1f9f1cb79fdbda237c3" score = 75 quality = 75 tags = "FILE" @@ -109056,32 +107983,32 @@ rule MALPEDIA_Win_Penco_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 8d8da0fdffff 51 ff15???????? 50 6a16 } - $sequence_1 = { ff15???????? 8bf0 8975d8 3bf3 7e39 8d8d00010000 } - $sequence_2 = { 3b05???????? 731a 8bc8 83e01f c1f905 8b0c8d00263500 } - $sequence_3 = { 330cb500d03400 8b701c 330f 334810 33d1 894820 8b4818 } - $sequence_4 = { 50 6802020000 ff15???????? 85c0 7408 83c8ff e9???????? } - $sequence_5 = { 8b1d???????? ffd3 3bc7 0f8413010000 8b4d08 898148030000 89b94c030000 } - $sequence_6 = { 337004 c1eb10 89742414 0fb6f3 8b34b528f83400 } - $sequence_7 = { 8985bcfdffff 8b5508 81c280000000 52 8d85d8fdffff 50 ff15???????? } - $sequence_8 = { 8975e4 8d8d0c020000 51 ffd7 3bf0 } - $sequence_9 = { 83c40c 8b8554beffff 69c0c4020000 c784059c96ffff4d000000 e9???????? c7851c94ffff00000000 b901000000 } + $sequence_0 = { eb14 488b8c2458010000 488b5150 e8???????? 498913 48c7415000000000 488b842410010000 } + $sequence_1 = { c3 4989f0 4d8b4008 4883c610 48ffc0 4a8d0c01 488d4901 } + $sequence_2 = { eb22 488d1568e79f00 488b5c2470 488b442468 488b8c24a8000000 488d354f6ba000 31d2 } + $sequence_3 = { 884c2446 e8???????? 48898c24e8000000 4889bc24f0000000 4885c9 7459 0fb64c2447 } + $sequence_4 = { eb17 e8???????? 488bb42458010000 498933 4c8b00 4d894308 488930 } + $sequence_5 = { e8???????? 488d0551f2d100 bb32000000 e8???????? 90 4889442408 e8???????? } + $sequence_6 = { e8???????? 488b9c2480000000 49891b 488b340a 49897308 48891c0a 488d0589e51a00 } + $sequence_7 = { f00fc15848 ffcb 85db 7d10 4c89c0 e8???????? 488b842408010000 } + $sequence_8 = { c6461506 4889ca 90 83793000 742d 488d0d44bc7d00 48894c2478 } + $sequence_9 = { e8???????? 0f1f440000 83f803 750d 8b9424c0000000 85d2 7509 } condition: - 7 of them and filesize < 319488 + 7 of them and filesize < 42451968 } -rule MALPEDIA_Win_Fanny_Auto : FILE +rule MALPEDIA_Win_Unidentified_071_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "636b5d30-80f3-5732-bf96-9c4782cd973d" + id = "518d209c-e627-5ef3-9eb6-1a7ee7d67ffa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fanny" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fanny_auto.yar#L1-L173" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_071" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_071_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "194cb9aecc835fe3bc3c50607cb7b5a60a928574c0136642094275d35cd55914" + logic_hash = "10aa474e67246e989615e8f1a539e8beccbe5f2115f19e32be1e24db8d548303" score = 75 quality = 75 tags = "FILE" @@ -109095,38 +108022,32 @@ rule MALPEDIA_Win_Fanny_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b45d4 50 e8???????? 8945fc 8b4dfc } - $sequence_1 = { 8d4dd8 e8???????? 8b45b0 eb1a c745ac01000000 } - $sequence_2 = { 897c2410 56 e8???????? 8b442414 83c404 } - $sequence_3 = { 85c9 7615 8bd9 b801010101 8bfe } - $sequence_4 = { 50 ffd3 85c0 59 894604 } - $sequence_5 = { 5d c20800 55 8bec 81ec38020000 } - $sequence_6 = { ffd6 c645f863 bf00020000 807dfe28 0f838f000000 33db 57 } - $sequence_7 = { 8b7d00 8bf0 8bc1 c1e902 f3a5 8bc8 33c0 } - $sequence_8 = { 6a00 89450c 8d450c 50 ff75f8 53 } - $sequence_9 = { 83c414 85c0 7508 0fb745fc 85c0 7403 } - $sequence_10 = { 8d9e18020000 8d54240c 52 8d542418 } - $sequence_11 = { 53 56 57 8965e8 33db 895dc0 b907000000 } - $sequence_12 = { 7517 8b842418010000 8938 5f 5e 33c0 } - $sequence_13 = { 66894dc8 b906000000 33c0 8d7da8 f3ab c745a808000000 } - $sequence_14 = { c745bc00000000 8d4dec e8???????? 8d4dd8 e8???????? } - $sequence_15 = { ff33 ff15???????? 832300 59 8b45fc 5f 5e } + $sequence_0 = { 33c0 83fa2b 8bce 0f45c8 33ed 83fa30 894c2428 } + $sequence_1 = { 740e 8b4d0c ff31 8bc8 e8???????? 8bc8 8b4508 } + $sequence_2 = { a3???????? ff7518 8d45dc 50 ff7510 } + $sequence_3 = { c20800 e8???????? cc 8b4c2404 53 8b5c2410 55 } + $sequence_4 = { 53 89442418 e8???????? 8bf0 83c8ff 8d4e01 81f9ffffff7f } + $sequence_5 = { 8b4304 8d48ff d3e6 03f6 } + $sequence_6 = { 8b33 56 55 e8???????? 8d047d02000000 89742418 } + $sequence_7 = { 84c0 750b 83c618 57 8bce } + $sequence_8 = { e8???????? 8b442424 83c410 c6042b00 83f810 7234 } + $sequence_9 = { 2bc1 894c2404 3bc2 0f82a9000000 8b4314 55 } condition: - 7 of them and filesize < 368640 + 7 of them and filesize < 1220608 } -rule MALPEDIA_Win_Friedex_Auto : FILE +rule MALPEDIA_Win_Rustock_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2136bda7-6880-57af-8169-a2ba9b9744fa" + id = "2ee0956c-f0f1-5810-b10e-703861aef3b0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.friedex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.friedex_auto.yar#L1-L174" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rustock" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rustock_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "3133b9fe228e62a956c776f3b2c9ea0b2f6b9e5dde15151f1885bdca3ce807d5" + logic_hash = "3641dcae675b230edb174a50f5ec564e4adb4fc1e74afa68371b58ccaf9cdb5a" score = 75 quality = 75 tags = "FILE" @@ -109140,38 +108061,32 @@ rule MALPEDIA_Win_Friedex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a26 8bc8 e8???????? 57 8bc8 e8???????? 6a65 } - $sequence_1 = { 03cd 0fb711 6685d2 75c1 6a2a 5f eb06 } - $sequence_2 = { eb16 0fb730 663bf7 7416 663bf2 7405 } - $sequence_3 = { eb0f 03c5 663938 74f9 33c9 } - $sequence_4 = { 85c0 740d ff742408 6a00 6a00 } - $sequence_5 = { 8b442408 53 55 56 57 6a2a 5f } - $sequence_6 = { 03f5 eb04 03c5 03cd } - $sequence_7 = { 6a3f 5a 663bfa 7408 8bce 8bc3 } - $sequence_8 = { c744240400000000 8955e8 e8???????? 8d0dbc30a500 890424 894c2404 } - $sequence_9 = { 891424 894c2404 8945f8 e8???????? 8d0d4430a500 } - $sequence_10 = { c3 55 89e5 83ec10 8b4508 8d0d4430a500 } - $sequence_11 = { 83c404 5d c3 55 89e5 8d055a23a500 } - $sequence_12 = { 894608 890c24 c744240400000000 8955ec e8???????? 8d0dad30a500 890424 } - $sequence_13 = { c7424800100100 8b7de4 c787cc00000000000000 c787c800000000000000 8945dc } - $sequence_14 = { 8945d0 74e4 31c0 8d0d5a23a500 } - $sequence_15 = { e8???????? 8d0d4430a500 31d2 8b75f8 89460c 890c24 } + $sequence_0 = { 6a00 8d85f8fdffff 50 ff15???????? 6a01 8d85fcfeffff 50 } + $sequence_1 = { 8901 eb03 8b5dbc 837de000 } + $sequence_2 = { 897de4 eb10 837ddcff 740a } + $sequence_3 = { 29f8 83cbff f7d3 b8670e0100 8d0dc8680100 01d0 } + $sequence_4 = { 83c404 8b1c24 83c404 5e } + $sequence_5 = { 7404 33c0 40 c3 33c0 c3 6a34 } + $sequence_6 = { 85c9 7506 68db030100 c3 ff15???????? } + $sequence_7 = { 770d 57 e8???????? 8bd0 85d2 59 } + $sequence_8 = { 80a04031040100 40 3bc6 72be 5e } + $sequence_9 = { 8975c0 85f6 0f848b000000 8365fc00 83c003 83e0fc e8???????? } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 565248 } -rule MALPEDIA_Win_Rapid_Ransom_Auto : FILE +rule MALPEDIA_Win_Tabmsgsql_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c76663f4-5d9b-5e27-96de-31f5287939c0" + id = "46efd2fa-703e-5a59-aba6-3e76ded2c28a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rapid_ransom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rapid_ransom_auto.yar#L1-L162" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tabmsgsql" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tabmsgsql_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "420102af1054256a36b0f8f07d0daf89ae38632ab058ebfe54352c8eea1f1c3e" + logic_hash = "b7af53703ea2c2d22f99bfde61f6f08676ed98de77314180af9bbcb3621e1f8d" score = 75 quality = 75 tags = "FILE" @@ -109185,37 +108100,32 @@ rule MALPEDIA_Win_Rapid_Ransom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 6801000004 6800a40000 ff75f8 ff15???????? } - $sequence_1 = { 894dec e8???????? 6a6a 8d87ea010000 8d8e00020000 50 51 } - $sequence_2 = { e8???????? 33d2 8d7f01 f7f6 80c261 8857ff 4b } - $sequence_3 = { 7402 b301 ff75fc ff15???????? 6a00 ff75f8 } - $sequence_4 = { 85c0 7474 8d45fc c745fc00000000 } - $sequence_5 = { 6800010000 50 56 8b35???????? 6a00 6a01 } - $sequence_6 = { ff74243c ff15???????? 8a4c240e 84c9 } - $sequence_7 = { 8d44240e 50 ff7510 8d442440 56 50 ff5514 } - $sequence_8 = { 6a00 50 e8???????? 8b45fc 83c40c c60000 } - $sequence_9 = { 8b35???????? 33ff c705????????00000000 85f6 } - $sequence_10 = { 83c404 8bc6 5e 5f c3 6a09 } - $sequence_11 = { 56 e8???????? 83c404 ff75d4 e8???????? 83c404 53 } - $sequence_12 = { c745d400000000 50 57 ff15???????? } - $sequence_13 = { 83fa1a 0f8cddfeffff 68???????? e8???????? } - $sequence_14 = { 58 6bc000 c78034c9410002000000 6a04 58 6bc000 } + $sequence_0 = { a1???????? 85c0 74e1 a1???????? 85c0 741a a1???????? } + $sequence_1 = { c3 8d560a 52 68???????? } + $sequence_2 = { 50 57 6a01 56 ff15???????? 8b442444 8b4c2448 } + $sequence_3 = { 8b6c2418 56 57 8b7c2418 33db 57 50 } + $sequence_4 = { 57 6a01 56 ff15???????? 8b442444 8b4c2448 03c7 } + $sequence_5 = { 25ffff0000 50 8b44242a 51 } + $sequence_6 = { 8b4508 53 6a01 50 b9???????? e8???????? } + $sequence_7 = { 8965f0 66ab 53 53 aa 8a4510 51 } + $sequence_8 = { 7d04 0430 eb02 0437 8801 } + $sequence_9 = { 5e 5d 5b 7421 8b8424f8f40100 8d4c2400 50 } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 163840 } -rule MALPEDIA_Win_Magala_Auto : FILE +rule MALPEDIA_Win_Urlzone_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dd5a4c9f-df80-534d-9f59-9c3cdf877b1e" + id = "66cd5cda-0cf5-5934-9baf-6b5f820d2f06" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.magala" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.magala_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.urlzone" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.urlzone_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "e8f124f03a02dce9fd7ad1355c64c37bef0ae56bc832afec7217c51b4b91da06" + logic_hash = "7c1a2ac73460b5e428df7b91964316f5979631407a0a74f2db057df15dd1651b" score = 75 quality = 75 tags = "FILE" @@ -109229,32 +108139,32 @@ rule MALPEDIA_Win_Magala_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bf8 c7461000000000 c746140f000000 c60600 837f1410 } - $sequence_1 = { 57 51 8bf9 c785e8feffff00000000 50 } - $sequence_2 = { 8b450c ff7508 03c3 03c2 50 8b4510 03c3 } - $sequence_3 = { 8bfb 8b75c4 85f6 7432 8b4dcc b853d9de75 2bce } - $sequence_4 = { 8985ecfdffff ff15???????? 8bf0 89b5f0fdffff 85f6 0f847f000000 } - $sequence_5 = { 8bf1 0f42f8 8b4e10 8bc1 f7d0 3bc7 0f86de000000 } - $sequence_6 = { 8bf0 3bfe 7445 8bcf e8???????? } - $sequence_7 = { e8???????? 8b06 83c408 5e 85c0 7510 68???????? } - $sequence_8 = { 0f1f440000 56 68???????? e8???????? } - $sequence_9 = { 8955fc 7202 8b00 837f1410 7204 8b0f eb02 } + $sequence_0 = { 7503 8a0a 42 80e930 80f909 7708 } + $sequence_1 = { 7c42 80f866 7f3d 80ec61 } + $sequence_2 = { 7f08 80ec41 80c40a eb10 } + $sequence_3 = { 80fc39 7f05 80ec30 eb22 } + $sequence_4 = { 80e830 eb22 80f841 7c23 80f846 7f08 } + $sequence_5 = { 7f08 80ec41 80c40a eb10 80fc61 7c42 } + $sequence_6 = { eb10 80f861 7c11 80f866 7f0c } + $sequence_7 = { 80e930 80f909 7708 8d0480 8d0441 ebed } + $sequence_8 = { 80ec61 80c40a 80f830 7c32 80f839 7f05 } + $sequence_9 = { 7c63 80fc39 7f05 80ec30 eb22 80fc41 7c54 } condition: - 7 of them and filesize < 589824 + 7 of them and filesize < 704512 } -rule MALPEDIA_Win_Unidentified_104_Auto : FILE +rule MALPEDIA_Win_Icondown_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d500f181-7347-5b56-b769-5ef7ee00cd2b" + id = "5373046f-833e-5b65-887b-89e409444e78" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_104" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_104_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.icondown" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.icondown_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "4ebfb796f6d86b2c125f5dfb97b85200528b313a6e20e5b2b0501c20db7c82f7" + logic_hash = "bd300aef1bbb9e18b32c6db589be33a644549d928eba04fbddb21d95cf446793" score = 75 quality = 75 tags = "FILE" @@ -109268,32 +108178,32 @@ rule MALPEDIA_Win_Unidentified_104_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7607 ff15???????? cc e8???????? 0f117570 } - $sequence_1 = { 4c33df 498bcb 49c1eb18 48c1e128 4933cb 4c8b9c2490000000 } - $sequence_2 = { 0f1030 0f107810 4c896810 48c740180f000000 448828 488b9588000000 483bd3 } - $sequence_3 = { 0f2975a7 448b4d6f 4c8bc6 488d55e7 488d4d97 e8???????? 83f801 } - $sequence_4 = { 488d4d88 e8???????? 488d158f550100 488d4d88 e8???????? cc } - $sequence_5 = { 4183fd04 7d22 b804000000 488d4d48 412bc5 33d2 4c63c0 } - $sequence_6 = { 0f107507 0f2975a7 488d4d97 e8???????? 48b884afc053ee926aaf 488945e7 48b9a4ee4415aba19f06 } - $sequence_7 = { e8???????? 448b0b 4533c0 4585c9 0f84be000000 4c8d15b4b4ffff 488b4318 } - $sequence_8 = { 488d3c10 4d8bc4 488bcf 33d2 e8???????? 46883427 eb0e } - $sequence_9 = { 488d5304 448bc6 488bcf e8???????? 488d5308 448bc6 488bcf } + $sequence_0 = { c7861401000001000000 e8???????? 8bf0 395e58 c74654df614300 7531 } + $sequence_1 = { b97f000000 33c0 8dbc246d010000 889c246c010000 f3ab 66ab aa } + $sequence_2 = { ff15???????? 8b442404 6a01 8b4c240c 83ec10 8bd4 } + $sequence_3 = { 7403 8b4004 50 6a00 6803130000 51 ff15???????? } + $sequence_4 = { 3bd1 7f3f 8b542410 8a0a 8a5a01 3acb 7732 } + $sequence_5 = { 68???????? ff15???????? 392d???????? 7e6f 8d04ad00000000 399c80641e4500 8d3480 } + $sequence_6 = { ff2485bc2f4000 56 8d44246c 55 50 e8???????? 83c40c } + $sequence_7 = { 896c2420 896c2424 894c242c ff15???????? 8b5c2430 8b4c2428 } + $sequence_8 = { 50 ff74240c e8???????? c3 b8???????? c3 } + $sequence_9 = { 8a4e24 f6c101 7409 8b4e1c 85c9 7408 } condition: - 7 of them and filesize < 263168 + 7 of them and filesize < 5505024 } -rule MALPEDIA_Win_Dropshot_Auto : FILE +rule MALPEDIA_Win_Wormhole_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8c0e25df-1d9c-5bb9-85ce-2d5bc4ccd180" + id = "e1610a26-8f6a-525e-a150-ab4ce6e346e4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dropshot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dropshot_auto.yar#L1-L100" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wormhole" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wormhole_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "3f5f25fe800a01f710cc89be583f98653a26f14448d6ba599306a1d4d7c2a368" + logic_hash = "98b6efb48ef674cd1e4efeda549804876add0f8847a14dfa9ff2b839bd666e8b" score = 75 quality = 75 tags = "FILE" @@ -109307,30 +108217,32 @@ rule MALPEDIA_Win_Dropshot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 5d c3 3b0d???????? f27502 f2c3 } - $sequence_1 = { e8???????? 83c40c 6a04 6800100000 6804010000 6a00 ff15???????? } - $sequence_2 = { 6a64 ff15???????? 6800800000 6a00 } - $sequence_3 = { ff15???????? 6a04 6800100000 6808020000 6a00 } - $sequence_4 = { eb05 e8???????? 68e8030000 ff15???????? } - $sequence_5 = { 6a00 68???????? 6a00 ff15???????? b801000000 } - $sequence_6 = { 6a00 ff15???????? 6a05 ff15???????? ff15???????? } - $sequence_7 = { 6a00 6a00 ff15???????? 6a00 6a00 68???????? } + $sequence_0 = { 6a00 6a00 6a00 6808000100 51 } + $sequence_1 = { 48 83c880 40 83c040 } + $sequence_2 = { 85c0 7e0f 2bf0 03f8 85f6 7fc8 5f } + $sequence_3 = { 83c880 40 83c040 89442418 50 } + $sequence_4 = { 8b6c2420 8b5c2414 8b7c2418 6a00 } + $sequence_5 = { ffd3 8b35???????? 8d44240c 8b4c2410 50 51 ffd6 } + $sequence_6 = { 6a78 8d542410 50 52 57 e8???????? } + $sequence_7 = { 52 57 e8???????? 83c410 85c0 748f } + $sequence_8 = { 52 ffd6 8b44240c 8b4c2414 50 } + $sequence_9 = { 6a00 51 6a02 89442424 ffd3 } condition: - 7 of them and filesize < 483328 + 7 of them and filesize < 99576 } -rule MALPEDIA_Win_Sparrow_Door_Auto : FILE +rule MALPEDIA_Win_Royalcli_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2a622c79-b97a-50d2-8520-df68de9886c5" + id = "ff77d805-91a0-5315-ba44-9b60dd6ef815" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sparrow_door" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sparrow_door_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.royalcli" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.royalcli_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "9af3d65106033b3806f02bea374bf6db582af3aecda2d52e70b68fd5a5b6e2c8" + logic_hash = "3f942fc64e71d9989fa602e154f4016ccbdc8b8d4e7f9551bd6f613b1bb3b100" score = 75 quality = 75 tags = "FILE" @@ -109344,32 +108256,32 @@ rule MALPEDIA_Win_Sparrow_Door_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? 33c0 8d4c242c } - $sequence_1 = { 51 53 57 6a40 6800100000 6800100000 6a00 } - $sequence_2 = { 50 8d742e08 53 e8???????? 8b442448 83c43c 85c0 } - $sequence_3 = { ebb3 55 e8???????? 8b44241c 83c404 50 } - $sequence_4 = { 89542434 8b9424e8200000 8d442449 56 33db 50 894c2444 } - $sequence_5 = { 8d442f08 50 e8???????? 33c0 8d4c242c } - $sequence_6 = { 53 6a00 6a00 ff15???????? 8b4c2418 8b542414 6a00 } - $sequence_7 = { 53 6a01 53 53 8d8c2498000000 } - $sequence_8 = { 50 889c2448020000 e8???????? 83c40c } - $sequence_9 = { 896c2464 e8???????? 83c43c 85c0 752e 837c242464 } + $sequence_0 = { 8d8dfcfeffff 68???????? 51 e8???????? 83c408 e9???????? 8bc6 } + $sequence_1 = { 8b9db0feffff 83c410 85c0 0f8458feffff 8b95e8feffff 8b85ecfeffff 8bcf } + $sequence_2 = { eb1d 0fb6043e c1e802 8a9020144100 } + $sequence_3 = { 8d85f4feffff 50 ffd6 5e 8b4dfc 33cd b801000000 } + $sequence_4 = { 889c3dc0fdffff 47 8bd6 8bf1 } + $sequence_5 = { 80bc0500ffffff5c 7403 48 79f3 40 b9fa000000 } + $sequence_6 = { 52 ff15???????? 8bc6 8b4dfc 33cd } + $sequence_7 = { 8bf2 f3a5 8bc8 83e103 f3a4 8bbd84f7ffff 85ff } + $sequence_8 = { 7521 8b55fc 6a04 8d4df8 51 } + $sequence_9 = { 8b4508 53 56 68???????? 50 8bf1 e8???????? } condition: - 7 of them and filesize < 155648 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Unidentified_095_Auto : FILE +rule MALPEDIA_Win_Flusihoc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2cdecaec-fb60-5714-949a-43017e2a9367" + id = "8d409317-c933-58d0-aa63-14cb54e47b7c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_095" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_095_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flusihoc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flusihoc_auto.yar#L1-L168" license_url = "N/A" - logic_hash = "26f94ce2105de641743f6ff5fce894a28fc2893a963b3d77519d919e034fdf59" + logic_hash = "410a07cce1b358109f5858d6a241fb0d56be6d17f2ab80d7283dacba4edb86ad" score = 75 quality = 75 tags = "FILE" @@ -109383,32 +108295,38 @@ rule MALPEDIA_Win_Unidentified_095_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 448be0 e8???????? 85c0 0f84e3000000 4883cfff 488bdf 48ffc3 } - $sequence_1 = { eb04 1bc0 8903 bf01000000 ff15???????? 4c8b742438 85ed } - $sequence_2 = { 4533db 498bd3 4c8d05b34dffff 4b8b8ce0a0450200 4803ca 48ffc2 46885cf13e } - $sequence_3 = { 41ffd6 be01000000 488bcf ff15???????? 4c8b742430 } - $sequence_4 = { 418be9 48c1f806 488d0da88e0100 4183e23f 4903e8 498bf0 } - $sequence_5 = { 4881c490000000 5d c3 4053 4883ec20 488bd9 } - $sequence_6 = { 488d0dc2f30100 e8???????? 488b442428 488905???????? 488d442428 4883c008 488905???????? } - $sequence_7 = { 4883ec40 48897c2460 33ed 4c89642470 4d8be1 4c896c2478 4d8be8 } - $sequence_8 = { 894c2428 488d156a4f0100 4889442420 e8???????? e9???????? 89758f e9???????? } - $sequence_9 = { 48894c2428 4885f6 0f848b000000 4533c0 488bd6 488bcb e8???????? } + $sequence_0 = { a1???????? 33c4 89842450160000 53 56 8b7508 57 } + $sequence_1 = { f3a5 c684246402000000 e8???????? 68d6000000 } + $sequence_2 = { 8d4de8 3c7c 740f 3c0a } + $sequence_3 = { 52 ffd6 6a0a ff15???????? } + $sequence_4 = { 8bec 83e4f8 b854160000 e8???????? a1???????? 33c4 } + $sequence_5 = { 8d7c2428 50 f3a5 c684246402000000 } + $sequence_6 = { 6a00 50 c744242c44000000 e8???????? } + $sequence_7 = { ffd3 8b442410 6aff 50 ff15???????? 8b4c2410 51 } + $sequence_8 = { 83f822 7506 fe8e42010000 3d14010000 7506 fe8633010000 } + $sequence_9 = { 57 6a40 8d442428 6a00 } + $sequence_10 = { f3a5 c684246401000000 e8???????? 83c40c } + $sequence_11 = { 83f828 7507 80864d01000004 83f822 7506 } + $sequence_12 = { ff15???????? 8b4c2410 51 ffd6 8b542414 52 ffd6 } + $sequence_13 = { 8d8df8feffff 51 6a00 ff15???????? 8d95f4feffff 52 6806000200 } + $sequence_14 = { 6806000200 6a00 68???????? 6802000080 ff15???????? 85c0 752f } + $sequence_15 = { 85c0 752f 8b8df4feffff 6804010000 8d85f8feffff 50 } condition: - 7 of them and filesize < 339968 + 7 of them and filesize < 319488 } -rule MALPEDIA_Win_Whitebird_Auto : FILE +rule MALPEDIA_Win_Typeframe_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e4f95047-ddcd-5a63-a3ce-8b63fa9928fc" + id = "54b5c61d-baac-5ee7-bf22-feb7211e94de" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.whitebird" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.whitebird_auto.yar#L1-L162" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.typeframe" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.typeframe_auto.yar#L1-L148" license_url = "N/A" - logic_hash = "f6f1864635810fc12da43aba0178bc81fe845d55a2fe60f4512e4d032da48db4" + logic_hash = "80d5f324e45f06373a108fe4a18abca87604cdaaeb894c2ac4120a591e037164" score = 75 quality = 75 tags = "FILE" @@ -109422,39 +108340,40 @@ rule MALPEDIA_Win_Whitebird_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb09 80f92f 0f95c1 80c13f } - $sequence_1 = { 33c0 e9???????? 4883c9ff 33c0 488dbc2470020000 66f2af } - $sequence_2 = { 8bcb e8???????? 8bcb e8???????? 85c0 7426 } - $sequence_3 = { 458d4102 e8???????? e9???????? e8???????? cc } - $sequence_4 = { d1f8 83f801 0f82e7010000 33c0 884df4 } - $sequence_5 = { 8d45c0 50 ffb598fcffff c78594fcffff01000000 899d90fcffff ffd6 85c0 } - $sequence_6 = { 83fa20 75c6 41803841 7cc0 4180385a 7fba } - $sequence_7 = { 7e34 eb05 b9409c0000 8bc3 2bc6 3bc1 7e02 } - $sequence_8 = { e8???????? 488d0d4e4f0000 ff15???????? 85c0 7473 488d0d3d4d0000 } - $sequence_9 = { 53 53 6a0b 68???????? } - $sequence_10 = { 48f7d1 6689844c70020000 488d542420 488bcd ff15???????? 33c9 3bc1 } - $sequence_11 = { 488bd9 33c0 488d4c2432 33d2 41b8fe030000 } - $sequence_12 = { 8ac1 b307 f6eb 30040e } - $sequence_13 = { ff15???????? 48832300 4883c308 4883ef01 } - $sequence_14 = { 888c05e8fdffff 40 33f6 85c9 761e 8dbc05e8fdffff 81feff000000 } + $sequence_0 = { 004fb5 0500cccccc cc 48895c2410 } + $sequence_1 = { 002d???????? b505 00eb b405 } + $sequence_2 = { 004775 0300 3c75 0300 } + $sequence_3 = { 0026 b505 004fb5 0500cccccc } + $sequence_4 = { 006a0f 57 8bf0 e8???????? } + $sequence_5 = { 0004af 0300 f6ae0300e8ae 0300 } + $sequence_6 = { 01442468 8d4c0f78 83e978 8d44242c } + $sequence_7 = { 0056e5 0400 af e504 } + $sequence_8 = { 0102 0318 18040506071818 1818 } + $sequence_9 = { 008601010000 0fb69601010000 410fb60c30 0fb60432 } + $sequence_10 = { 0108 83c004 4a 75cd } + $sequence_11 = { 014424fc 83ec04 2bc1 58 0f83be000000 } + $sequence_12 = { 008501010000 410fb60c28 0fb69501010000 0fb6042a } + $sequence_13 = { 01442408 c74424fc00000000 014c24fc 83ec04 } + $sequence_14 = { 01442418 8d6c282c 83ed2c eb04 } + $sequence_15 = { 014424fc 83ec04 2bc2 58 720c } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 2125824 } -rule MALPEDIA_Win_Knot_Auto : FILE +rule MALPEDIA_Win_Disttrack_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ea865775-0235-55b7-9748-11331945e645" + id = "e31a7534-93aa-5c3a-8d1c-4db6a4e10208" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.knot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.knot_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.disttrack" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.disttrack_auto.yar#L1-L275" license_url = "N/A" - logic_hash = "735c3c37008eab248d62841c5d72cf7bb3dbc84598bc674db47efd96b8fa6a3a" + logic_hash = "f3a6eab6984225695ff1eabbd0fc23dd3ab520ffce08e75f88d4a97c81e66461" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -109466,34 +108385,51 @@ rule MALPEDIA_Win_Knot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c408 85c0 7407 c685f3fdffff00 ebbe } - $sequence_1 = { 32c0 e9???????? 8b4508 50 68???????? 8d8de0fdffff 51 } - $sequence_2 = { 50 e8???????? 83c408 68???????? 8b8d74f7ffff } - $sequence_3 = { 51 8b95ecfdffff 52 8b45fc 50 } - $sequence_4 = { 8b148d58504000 52 8b8598fbffff 50 e8???????? 83c408 85c0 } - $sequence_5 = { 6a00 6a00 6a00 6a02 6a00 8b55e8 52 } - $sequence_6 = { 747b 6a00 6a00 6a00 } - $sequence_7 = { e9???????? 8d95f4fdffff 52 8d8580f7ffff } - $sequence_8 = { 7507 32c0 e9???????? c785d8fdffff00000000 8d85d8fdffff 50 6a00 } - $sequence_9 = { 6880000000 6a02 6a00 6a00 6800000040 8d95e0fdffff 52 } + $sequence_0 = { e8???????? 83c404 50 e8???????? 83c404 68???????? ff15???????? } + $sequence_1 = { 53 ff15???????? 5d 5b 8bc7 5f 5e } + $sequence_2 = { ff15???????? 8d45dc 50 ff15???????? 8b4ddc } + $sequence_3 = { 57 e8???????? 6a07 e8???????? 59 c3 6a10 } + $sequence_4 = { 52 6a00 6a00 6848000700 } + $sequence_5 = { 83c420 53 6800010000 53 53 56 } + $sequence_6 = { 89410c 854110 740d 53 } + $sequence_7 = { 83c701 83d300 85f6 758c 8b45e0 8b55e4 83c0ff } + $sequence_8 = { e8???????? 488d1dae690100 488bcb e8???????? 488bcf 448bc0 4503c0 } + $sequence_9 = { 488bd3 33c9 e8???????? 488bd8 488d0584210100 } + $sequence_10 = { 498bcd e8???????? 4a8d4c5d80 498bd5 448d0400 e8???????? } + $sequence_11 = { 32db ff15???????? c78520ffffff202b4200 c78530ffffff702a4200 c74590cc294200 } + $sequence_12 = { 4c2bc6 33d2 8bc3 ffc3 f7b42498000000 428a042a 413201 } + $sequence_13 = { 75fc 8b0d???????? 51 e8???????? 83c404 833d????????00 } + $sequence_14 = { ff15???????? 32c0 488b8d70030000 4833cc e8???????? 4c8d9c2480040000 } + $sequence_15 = { 02c0 02d0 8a45fa 88550c 8ad0 c0ea02 } + $sequence_16 = { 8b75f8 2bc1 03c2 c1fb05 83e61f 8d1c9d40174200 } + $sequence_17 = { 8975e4 33c0 39b8d0f84100 0f8491000000 ff45e4 83c030 } + $sequence_18 = { c7440ae8b4c24100 8b41f8 8b5004 c7440af8???????? 8b41e8 8b5004 } + $sequence_19 = { 0fb755d4 0fb745e4 3bd0 750c 0fb74dd6 0fb755e6 } + $sequence_20 = { 64a300000000 8965e8 837d0800 741f 837d1c00 7419 } + $sequence_21 = { c744243400c34100 c744244408c34100 899c24a0030000 834c242c01 6a04 } + $sequence_22 = { 4883ec28 ff15???????? 8b15???????? 448bd8 8bc8 8bc2 412bc3 } + $sequence_23 = { 486bd258 490314c8 488d0d1f9b0100 eb11 488d0d169b0100 488bd1 } + $sequence_24 = { b856555555 f7e9 53 8bc2 56 c1e81f 8d540204 } + $sequence_25 = { c6400d10 488b45b0 83600800 488b45b0 } + $sequence_26 = { c744243c702a4200 c784249c0000007c2a4200 8d542444 52 8d442430 89bc245c060000 } condition: - 7 of them and filesize < 59392 + 7 of them and filesize < 1112064 } -rule MALPEDIA_Win_Akira_Auto : FILE +rule MALPEDIA_Win_Nspx30_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "15bec9b6-593f-5024-bdc9-f9c22915c4b9" + id = "47a5f87a-bd45-5a39-bf1f-2280475ca3dc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.akira" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.akira_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nspx30" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nspx30_auto.yar#L1-L307" license_url = "N/A" - logic_hash = "df165485c04575afe03a18bf0b6e5a6197bfd9f8e4bf586c974ab0f67dd9d7c7" + logic_hash = "60a2afbb46ed2d066c5213f1fddc7a9e909463149f91997e5d932b09b46a1178" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -109505,71 +108441,92 @@ rule MALPEDIA_Win_Akira_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 488d8a58000000 e9???????? 4889542410 55 4883ec40 488bea } - $sequence_1 = { c1fa06 8bc2 c1e81f 03d0 6bc27f 2bc8 42888c05cb020000 } - $sequence_2 = { 488d4b28 e8???????? 66837b0a00 7413 bab0000000 488bcb e8???????? } - $sequence_3 = { f30f7f442430 33d2 488d4c2430 e8???????? 498b4f18 48394d28 0f854f010000 } - $sequence_4 = { e8???????? 48895f08 ba18000000 488bcf e8???????? 488d4dd8 ff15???????? } - $sequence_5 = { ff5020 88442430 0f57c0 0f11459f 48c745af01000000 41bf0f000000 4c897db7 } - $sequence_6 = { 4584ed 7444 498d5eff 488b75df 483bde 7425 e8???????? } - $sequence_7 = { 66660f1f840000000000 49ffc0 6642833c4000 75f5 488d9539030000 488d8de0150000 e8???????? } - $sequence_8 = { 41884640 41c6464101 498b0c24 48894c2430 4885c9 7445 488b5770 } - $sequence_9 = { 7508 c60330 48ffcb ebdf fec1 880b 483bde } + $sequence_0 = { f3ab 66ab aa b06c } + $sequence_1 = { 0f8794000000 8088c166001004 40 ebee 8365fc00 } + $sequence_2 = { c644240e6e c644240f64 c64424106f c644241177 c644241273 88542413 } + $sequence_3 = { 6689842424010000 66899c2426010000 6689ac2428010000 6689bc242a010000 668984242c010000 66c784242e0100003200 6689842430010000 } + $sequence_4 = { 55 8bec 8b4508 56 833c850061001000 8d348500610010 753e } + $sequence_5 = { ff15???????? 83c8ff 5e c20800 6879270000 ff15???????? 83c8ff } + $sequence_6 = { 8d7c2410 83c9ff 33c0 83c404 f2ae } + $sequence_7 = { 33d2 b940000000 33c0 8d7c2415 88542414 f3ab 66ab } + $sequence_8 = { 756c 8d84241c010000 68???????? 50 ffd6 } + $sequence_9 = { a3???????? 5d c3 ff15???????? 33c9 } + $sequence_10 = { 0c01 88443124 eb34 80c980 884c3704 8b0c9d384c0410 8a443124 } + $sequence_11 = { 7c00 10547c00 10767c 0010 d07c0010 a0???????? 7c00 } + $sequence_12 = { aa b06c 6804010000 8844240c } + $sequence_13 = { 8bf8 8b4508 8d34c6 8d450c 50 } + $sequence_14 = { 85c0 0f8475010000 85ff 0f846d010000 ba42000000 6a00 } + $sequence_15 = { 66c78424ee0000003a00 66c78424f00000007b00 66c78424f20000004600 6689bc24f8000000 66898c24fa000000 66899424fc000000 } + $sequence_16 = { 03cb e8???????? f30f7e442414 660fd600 f30f7e44241c } + $sequence_17 = { 8a02 83f078 05ae000000 25ff000080 7907 } + $sequence_18 = { 88441905 8b0c95384c0410 8a45f9 88441925 8b0495384c0410 6a0a 59 } + $sequence_19 = { 50 c785f8fcffff9c000000 ff15???????? 85c0 0f85a6000000 8d85f8fcffff } + $sequence_20 = { b801000000 5b 81c410030000 c20c00 5f 5e 33c0 } + $sequence_21 = { 6800300000 6854130000 53 50 ff15???????? 8bd0 } + $sequence_22 = { c644241e69 c644241f74 c644242050 c644242172 c64424226f c644242363 885c2424 } + $sequence_23 = { 8945a0 681bc64679 8b55f8 52 } + $sequence_24 = { c7459400000000 c745ec00000000 eb09 8b45ec } + $sequence_25 = { 8b08 8b55e0 895134 8b450c 50 8b4dfc } + $sequence_26 = { 8bd8 8b6c2418 85ed 762a 8b4c241c 51 55 } + $sequence_27 = { 57 b904000000 bf???????? 33c0 f3a7 } + $sequence_28 = { a880 741d 8b4b24 85c9 7616 8b4fe4 } + $sequence_29 = { 8b4dfc 890d???????? 8b15???????? 813a0c010000 730e c705????????00000000 33c0 } + $sequence_30 = { 8d7c240c 83c9ff 33c0 c644240c57 c644240d69 } condition: - 7 of them and filesize < 1286144 + 7 of them and filesize < 3789824 } -rule MALPEDIA_Win_Makop_Ransomware_Auto : FILE +rule MALPEDIA_Win_Ufrstealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cd34e745-9497-5ffc-bd73-ecb5996e2067" - date = "2023-07-11" - modified = "2023-07-15" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.makop_ransomware" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.makop_ransomware_auto.yar#L1-L124" + id = "363b32bd-9a61-5367-b5d5-54daf961a4ad" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ufrstealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ufrstealer_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "3c7cc3419f322a8e9eb8473ecaf54fc5da0725e8a0f35ff3f90245e28389848b" + logic_hash = "df31fc542afebf5a6b78b056f78a762c74ccc9e30af24ef9561e9985cdd6d298" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20230705" - malpedia_hash = "42d0574f4405bd7d2b154d321d345acb18834a41" - malpedia_version = "20230715" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb02 33f6 803d????????00 751f 803d????????00 7516 80fb01 } - $sequence_1 = { 52 50 51 e8???????? 8b542430 83c40c 68e0930400 } - $sequence_2 = { 52 66c7060802 66c746041066 c6460820 } - $sequence_3 = { 56 ff15???????? 85c0 750b 8906 32c0 5e } - $sequence_4 = { 83c001 84c9 75f7 2bc7 83e801 39442404 720a } - $sequence_5 = { ffd6 85ff 740f 85db 740b 837c242000 7404 } - $sequence_6 = { 8b2d???????? 3beb 742e 8b4524 3bc3 7407 50 } - $sequence_7 = { 7416 e8???????? 6a00 e8???????? 83c404 } - $sequence_8 = { e8???????? 8b442418 83c40c 8b4f0c } - $sequence_9 = { 742f 33c0 3906 763d 8d4c2448 } + $sequence_0 = { eb68 68???????? 68???????? ff15???????? 68???????? 68???????? ff15???????? } + $sequence_1 = { 0f8539010000 c745e000000000 c745d400020000 c745d800020000 8d45d8 50 68???????? } + $sequence_2 = { 8305????????04 b114 8b15???????? a1???????? 0fadd0 a3???????? } + $sequence_3 = { ff15???????? 85c0 0f8495e6ffff a3???????? 68???????? ff35???????? } + $sequence_4 = { ff5228 85c0 7527 8b55fc 6a00 6a00 } + $sequence_5 = { 0f84e0020000 8945e0 2b45e4 ff75e4 ff15???????? 50 } + $sequence_6 = { e8???????? 68???????? e8???????? 648f0500000000 83c404 6a00 } + $sequence_7 = { ff15???????? a1???????? c9 c3 55 8bec 83c4d8 } + $sequence_8 = { ff35???????? ff15???????? 85c0 0f847de9ffff a3???????? 68???????? } + $sequence_9 = { 33c0 c9 c20400 55 8bec 68???????? ff15???????? } condition: - 7 of them and filesize < 107520 + 7 of them and filesize < 770048 } -rule MALPEDIA_Win_Matrix_Banker_Auto : FILE +rule MALPEDIA_Win_Darkme_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fbbbed54-1d1e-54ca-b972-776370388fdc" + id = "48faa238-7c8d-58c0-88b3-9aef8ec2075d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.matrix_banker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.matrix_banker_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkme" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkme_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "418333eb6355aa1c00334bbe82cc7f9927e2216ee2cd2f63bf5855e96db3a4a8" + logic_hash = "3cf45d3e46e2f9013414d4d68a45acd13e79993e633a174a46aa5a37d07153ec" score = 75 quality = 75 tags = "FILE" @@ -109583,34 +108540,34 @@ rule MALPEDIA_Win_Matrix_Banker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4a9f 80f905 7705 80c2a9 } - $sequence_1 = { eb16 8d489f 80f905 7704 04a9 eb0a } - $sequence_2 = { 8d489f 80f905 7704 04a9 eb0a 8d48bf } - $sequence_3 = { 04a9 eb0a 8d48bf 80f905 } - $sequence_4 = { e8???????? 85c0 740a e8???????? 83f8ff } - $sequence_5 = { eb0a 8d48bf 80f905 7702 04c9 8d4ad0 80f909 } - $sequence_6 = { 8d4abf 80f905 7703 80c2c9 } - $sequence_7 = { eb18 8d4a9f 80f905 7705 80c2a9 eb0b 8d4abf } - $sequence_8 = { 80f905 7704 04a9 eb0a 8d48bf } - $sequence_9 = { 8d4a9f 80f905 7705 80c2a9 eb0b 8d4abf } + $sequence_0 = { 66c745b40000 8b4dd0 894d88 c745d000000000 8d55b4 52 8b45d8 } + $sequence_1 = { c745f8???????? c745fc00000000 8b7508 8b06 56 ff5004 8b7d0c } + $sequence_2 = { 89856cffffff c78564ffffff08000000 8d8564ffffff 50 8b4d08 83c134 51 } + $sequence_3 = { 8b4ddc 51 e8???????? 898520ffffff ff15???????? 8b55bc 52 } + $sequence_4 = { ff15???????? 898520ffffff 8d4dbc 51 8b9520ffffff 8b02 } + $sequence_5 = { 8b85ecfeffff 50 ff15???????? 89856cfeffff eb0a c7856cfeffff00000000 8d8d7cffffff } + $sequence_6 = { ff15???????? 8945d0 c745c808000000 8d4dc8 51 8b5508 } + $sequence_7 = { 68???????? ff15???????? 898574ffffff c745fc01000000 c745fc02000000 6aff ff15???????? } + $sequence_8 = { eb0a c78558feffff00000000 8d459c 50 8d4da0 51 } + $sequence_9 = { 8d55b0 52 8d4590 50 ffd6 50 8d8d10ffffff } condition: - 7 of them and filesize < 422912 + 7 of them and filesize < 1515520 } -rule MALPEDIA_Win_Retefe_Auto : FILE +rule MALPEDIA_Win_Buhtrap_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "db079941-ad88-585f-9381-dc621d03f57c" + id = "05dfe1b7-7658-5a73-95c7-d9332b18397d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.retefe" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.retefe_auto.yar#L1-L261" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.buhtrap" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.buhtrap_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "10f5fe00ae8dec2b9fe4c64e3188b2157517c220142d93e2bb2a9654bee449af" + logic_hash = "93883b1f6de8bbb29347fc147d93effe74e75beef64981374094d11349e65af7" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -109622,51 +108579,37 @@ rule MALPEDIA_Win_Retefe_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 6a01 ff15???????? 8bf0 85f6 7410 6a09 } - $sequence_1 = { 51 8bf8 ffd6 85c0 } - $sequence_2 = { 68f5000000 50 ff15???????? b801000000 } - $sequence_3 = { 8bec 83ec08 807e0800 7555 } - $sequence_4 = { 894604 83c404 8bc6 e8???????? } - $sequence_5 = { 6a3c 6ad0 6a07 e8???????? 83c41c } - $sequence_6 = { 6a79 6ac1 6aec 6a40 6a79 } - $sequence_7 = { e8???????? 6a08 e8???????? 894604 } - $sequence_8 = { e8???????? 8b4e04 8901 8b4e04 } - $sequence_9 = { 8901 8b4e04 33c0 83c404 } - $sequence_10 = { 6a52 6af1 6a72 6a8a 6a3f 6a8e } - $sequence_11 = { 6a80 6a18 6aee 6a71 6ac7 } - $sequence_12 = { 8b4e04 40 3b4104 72ec } - $sequence_13 = { 8a0485911c4300 8803 0fb6c5 8a0485911c4300 884301 } - $sequence_14 = { 50 e8???????? 53 8d8504ccffff } - $sequence_15 = { e8???????? 68???????? 8d4508 897508 50 } - $sequence_16 = { 83f836 0f8f80000000 7477 83e816 83f80a } - $sequence_17 = { 8b06 56 ff5008 ff15???????? 33c0 } - $sequence_18 = { e8???????? 83c408 8906 8bce e8???????? c745fcffffffff } - $sequence_19 = { 50 8d8424f8010000 50 ffb42414030000 ffb42414030000 } - $sequence_20 = { 660fd60f 8d7f08 8b048d043f4000 ffe0 f7c703000000 } - $sequence_21 = { 8b45d4 886de5 8b1485a0bf4200 8a4c1a2d f6c104 7419 } - $sequence_22 = { ff15???????? 85c0 7814 57 68???????? 6a17 } - $sequence_23 = { c1fb06 83e03f 6bd030 895de4 8b049da0bf4200 } - $sequence_24 = { c645f800 8d4847 304c05e4 40 83f814 72f3 8d45e4 } - $sequence_25 = { 0f2805???????? 33c0 0f1145e4 c745f42331373d } - $sequence_26 = { 50 8d8dd0efffff e8???????? 56 } - $sequence_27 = { 8d8dd0efffff 8bd8 e8???????? 8d73fc } - $sequence_28 = { 6a2c 8d44244c 56 50 } + $sequence_0 = { e8???????? 59 59 84c0 0f8435010000 } + $sequence_1 = { 6aff 57 50 68e9fd0000 ff15???????? 8bf0 83fe01 } + $sequence_2 = { 8bec 83ec44 53 56 57 bf04010000 } + $sequence_3 = { 6a00 6a00 ab ab 8b45f8 50 } + $sequence_4 = { e8???????? 6a06 5a b9???????? 8945c4 e8???????? } + $sequence_5 = { e8???????? 803d????????00 7426 8b0d???????? 85c9 7406 } + $sequence_6 = { 746f 3b45f8 776a 6805010000 ff15???????? } + $sequence_7 = { 56 ff15???????? 83c414 84db 7541 } + $sequence_8 = { 85c0 742f 6a01 53 6a0c } + $sequence_9 = { 7429 8b7b20 6a00 8d7308 e8???????? 59 } + $sequence_10 = { e8???????? 8b5dec 83c410 eb57 8d45f0 } + $sequence_11 = { 83e800 57 745b 48 7567 } + $sequence_12 = { ff75f8 ffd7 85c0 754c 8b45fc } + $sequence_13 = { 83c40c 85c0 7452 b8ff000000 e8???????? 880437 } + $sequence_14 = { 59 84c0 0f84a3000000 6a10 } condition: - 7 of them and filesize < 843776 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Powerduke_Auto : FILE +rule MALPEDIA_Win_Milkmaid_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "658a1cda-5f77-56de-9f18-f831b8e1b259" + id = "5948a1f6-8eaf-5535-ac9f-e8e1c89ea107" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.powerduke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.powerduke_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.milkmaid" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.milkmaid_auto.yar#L1-L98" license_url = "N/A" - logic_hash = "d2182db867ff6a53a7d17e85e856d89d6c3d1d584f315f5e805e29753b64695e" + logic_hash = "b839dfa6db2fa7bf81ab8ee61b0a1d4a011d7a0ef5b792c9852059c0fc803283" score = 75 quality = 75 tags = "FILE" @@ -109680,32 +108623,30 @@ rule MALPEDIA_Win_Powerduke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 09c0 7434 0345cc 3b4518 0f87f5010000 } - $sequence_1 = { 50 ffb5f8fbffff ff15???????? 58 c9 } - $sequence_2 = { 56 ff15???????? 09c0 742f 89c7 6a00 } - $sequence_3 = { 09c0 7518 8d85f8f3ffff 8d8dfcfbffff 51 50 } - $sequence_4 = { 55 89e5 81ec08100000 56 57 8d85f8efffff } - $sequence_5 = { 8b451c c70000000000 837d2000 740f 8b4520 8945dc c745e000000000 } - $sequence_6 = { c645e000 c745e177696e68 c745e57474702e 66c745e9646c c645eb6c } - $sequence_7 = { 56 57 8d85f8efffff 50 6819000200 6a00 68???????? } - $sequence_8 = { 8d8df8f3ffff 51 68???????? 50 ff15???????? 83c40c b9???????? } - $sequence_9 = { 8f05???????? c705????????03000000 c745f803000000 ff75dc 8f45f0 ff75e0 8f45f4 } + $sequence_0 = { 64892500000000 83ec08 56 68???????? 8d4c2408 c744240c00000000 } + $sequence_1 = { c68424dc28010002 e8???????? 8d4c2410 c68424dc28010001 } + $sequence_2 = { 68???????? 50 b8c8280100 64892500000000 e8???????? } + $sequence_3 = { 8b4c240c 50 51 8d8c2480000000 } + $sequence_4 = { 6a1a 6a00 ff15???????? 6aff 8d4c2408 } + $sequence_5 = { e8???????? 8d4c240c c78424dc280100ffffffff e8???????? 33c0 8b8c24d4280100 } + $sequence_6 = { 33d2 eb05 8b5708 2bd1 8b5c2428 } + $sequence_7 = { c744240c00000000 e8???????? 6800010000 8d4c2408 c744241801000000 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Backspace_Auto : FILE +rule MALPEDIA_Win_Liteduke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "74f06e56-cb1b-558b-a9a6-675b90898d32" + id = "0d5b03ab-c51a-5be5-8e11-3fd3c042290f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.backspace" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.backspace_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.liteduke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.liteduke_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "1f557e82713be82d4effefb67945984b55368207555daca9d42390f29b2b045a" + logic_hash = "7fa217ead580adfe5b357dd72935fa5df636ba1480b849cad849e2ead7958d39" score = 75 quality = 75 tags = "FILE" @@ -109719,32 +108660,32 @@ rule MALPEDIA_Win_Backspace_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 40 ebea ff75f4 889c0574ffffff 8d8574ffffff 50 6a01 } - $sequence_1 = { 59 50 ffd6 8bd8 8b450c 6a00 } - $sequence_2 = { 8d85ecfdffff 59 57 50 ff15???????? } - $sequence_3 = { 57 56 68???????? ff7508 6a50 68???????? e8???????? } - $sequence_4 = { c68548ffffff0f c68549ffffff10 c6854affffff11 c6854bffffff12 c6854cffffff13 c6854dffffff14 } - $sequence_5 = { 59 85c0 59 7576 a0???????? 6a7f 888580fdffff } - $sequence_6 = { 888580fdffff 59 33c0 8dbd81fdffff } - $sequence_7 = { ff35???????? e8???????? 2b35???????? 83c40c 3bf3 7f1a 391d???????? } - $sequence_8 = { c3 55 8bec b808200000 e8???????? 53 56 } - $sequence_9 = { 85c0 742b 53 ff15???????? 50 } + $sequence_0 = { 8b4df8 e30b 0175f8 01f1 66c741fe0000 89f3 } + $sequence_1 = { ff7508 e8???????? a3???????? 014d08 } + $sequence_2 = { ff750c ff7508 e8???????? 85c0 750e 8b4508 ff30 } + $sequence_3 = { 0f31 a3???????? 58 5a c3 52 } + $sequence_4 = { ff7508 ff15???????? ff75fc ff15???????? 6a00 ff15???????? 5b } + $sequence_5 = { 83ec30 c745ec00000000 c745fc00000000 57 } + $sequence_6 = { b900010000 8dbd00fcffff f3a5 61 } + $sequence_7 = { f3a4 b000 aa 58 014508 e9???????? ff7508 } + $sequence_8 = { b801000000 c9 c20c00 55 89e5 6a00 } + $sequence_9 = { 5a 31c0 8a02 52 50 6a03 e8???????? } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 1171456 } -rule MALPEDIA_Win_Erbium_Stealer_Auto : FILE +rule MALPEDIA_Win_Netspy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3a53e6ef-1078-5435-9f60-4f8ff6596d6b" + id = "d080908e-0a12-5fdc-839c-5d0458a92f12" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.erbium_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.erbium_stealer_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.netspy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.netspy_auto.yar#L1-L100" license_url = "N/A" - logic_hash = "bccad5f3f8af9dfd7831cb14cdc529eb8f240bee1d54dd0908880ec160a26124" + logic_hash = "66a516dd000926156bcdfd45ff83678e3971de0f2826970552469344651d0e0a" score = 75 quality = 75 tags = "FILE" @@ -109758,32 +108699,30 @@ rule MALPEDIA_Win_Erbium_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 66833800 75f7 668b4c2450 6685c9 7418 } - $sequence_1 = { 8b4db8 83c102 51 8b55d0 52 } - $sequence_2 = { 50 8b4dec 8b55f8 03510c } - $sequence_3 = { 83c208 8955e0 c745dc00000000 eb12 8b45dc } - $sequence_4 = { 0f1f4000 8a10 0fbef2 80ea41 8bce } - $sequence_5 = { 894588 89458c 894590 6a00 6a18 8d8d7cffffff } - $sequence_6 = { 52 ff55fc 32c0 e9???????? 6a00 6800100000 68???????? } - $sequence_7 = { 68???????? 8b4df4 51 ff15???????? 8945ac 68???????? 8b55f4 } - $sequence_8 = { 660f1f440000 40 80b84820400000 75f6 51 } - $sequence_9 = { 85c0 753d 6800800000 6a00 8b55f8 52 8b4508 } + $sequence_0 = { e9???????? 488b8540010000 488b8db8190000 4889c4 488b8558180000 488985d0000000 } + $sequence_1 = { e9???????? 488b8548340000 8b8d944d0000 4889c4 488b85484d0000 } + $sequence_2 = { 488b09 4863493c 4801c8 48898528340000 8b15???????? } + $sequence_3 = { 3d3f08c577 0f84d6280000 e9???????? 8b8584130000 } + $sequence_4 = { 48898d904d0000 e8???????? 4829c4 488b85500a0000 4889e1 48898d984d0000 } + $sequence_5 = { 0f8488000000 e9???????? 8b8554340000 3ddf29d6fa 0f84d0010000 } + $sequence_6 = { e8???????? 4829c4 488b8540180000 4889e2 48899550180000 } + $sequence_7 = { c70163382994 e8???????? 4829c4 4889e0 488985e05e0000 e9???????? } condition: - 7 of them and filesize < 33792 + 7 of them and filesize < 12033024 } -rule MALPEDIA_Win_Void_Auto : FILE +rule MALPEDIA_Win_Karagany_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "89398dc6-137f-5ec6-8d95-3834bc4f980c" + id = "98602626-f80c-53db-88a5-fef596efc6b3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.void" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.void_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.karagany" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.karagany_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "9f2df3bf5647831ce19a5214f5a12a4e7816575938889bc15e27938cfd4b8dad" + logic_hash = "e11ee77bbad2aed0526f0917e5fec6612f23198efabc3eebf7b6abb2227dd310" score = 75 quality = 75 tags = "FILE" @@ -109797,30 +108736,32 @@ rule MALPEDIA_Win_Void_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 8d85d8fbffff 50 8d8d7cfbffff e8???????? 8b95ecfbffff c645fc18 } - $sequence_1 = { 50 51 ff7310 8d4b04 e8???????? 8b4b0c 8bd0 } - $sequence_2 = { 50 e8???????? 8b4508 83c028 8b4df4 64890d00000000 59 } - $sequence_3 = { 83f810 0f85a1000000 8d8544ffffff 50 8d4d94 e8???????? 53 } - $sequence_4 = { 56 e8???????? 8a4da0 ff759c 0fb6c1 66c1e108 660bc8 } - $sequence_5 = { 56 e8???????? 83c410 ff742420 53 56 e8???????? } - $sequence_6 = { 33880c040000 338f0c030000 339808040000 338e0c020000 338a0c010000 339f08030000 339e08020000 } - $sequence_7 = { 50 8d4dc4 e8???????? 8d45dc c645fc01 50 8d4e3c } + $sequence_0 = { 6a40 6800300000 6800000300 6a00 ff15???????? } + $sequence_1 = { ff15???????? 6a64 ff15???????? 5f 5e 33c0 5b } + $sequence_2 = { 55 8bec 81ec60060000 53 56 57 33c0 } + $sequence_3 = { ff15???????? 6a00 53 68???????? } + $sequence_4 = { 57 8bf8 6a03 57 ffd6 85c0 } + $sequence_5 = { c745a444000000 e8???????? 83c40c 8d45ec } + $sequence_6 = { 8945d0 8945d8 8945e0 8945e8 } + $sequence_7 = { 50 ff15???????? 6a00 53 68???????? } + $sequence_8 = { 6a03 53 ffd6 85c0 } + $sequence_9 = { 8945d8 8945e0 8945e8 8945ec 8945f4 } condition: - 7 of them and filesize < 2744320 + 7 of them and filesize < 180224 } -rule MALPEDIA_Win_Anatova_Ransom_Auto : FILE +rule MALPEDIA_Win_Iconic_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e12c2517-7ef6-5ecc-b756-da754e1b9232" + id = "380edff9-b58c-56a7-886b-9f1f08a2730a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.anatova_ransom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.anatova_ransom_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.iconic_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.iconic_stealer_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "48354275540a19e149a3ec749fb4eeaa508568399fc971259b74ddc21d53a5fe" + logic_hash = "79bfb58f74bc25ff74aa194b90c6f55ae1a1814931feba358207424fda4b9135" score = 75 quality = 75 tags = "FILE" @@ -109834,32 +108775,32 @@ rule MALPEDIA_Win_Anatova_Ransom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8b4d8c 4863c9 4839c1 0f832a000000 e9???????? 8b458c } - $sequence_1 = { 0f8521000000 488b4598 4989c2 4c89d1 } - $sequence_2 = { 48898510ffffff 488d051f580000 48898518ffffff 488d051b580000 } - $sequence_3 = { e9???????? 48b80000100000000000 e9???????? 488b45e8 4889442428 } - $sequence_4 = { 0f8dd3fcffff 83f808 0f845bfcffff 83f809 0f8477fcffff 83f80a 0f8493fcffff } - $sequence_5 = { 488b4d10 488b5528 488945c8 488b4520 48894dc0 } - $sequence_6 = { 0fb68597fdffff 83f800 0f8405000000 e9???????? 488b8598fdffff 4989c2 } - $sequence_7 = { 488945f0 488b45f0 4883f8ff 0f84aa080000 48b80000000000000000 4989c3 488b45f0 } - $sequence_8 = { 4889e5 4881ec70000000 b800000000 8845ff 488b05???????? 4883f800 } - $sequence_9 = { 488d05d6390000 488985f8feffff 488d05d5390000 48898500ffffff 488d05d3390000 48898508ffffff } + $sequence_0 = { e8???????? 85c0 0f840c020000 4084f6 0f847e030000 45386c2467 0f8573030000 } + $sequence_1 = { f20f590d???????? f20f580d???????? f20f580d???????? 897728 33f6 f2480f2cc1 488907 } + $sequence_2 = { ffca 490faf92c8000000 4c8b09 41ff9190000000 eb08 498bcb e8???????? } + $sequence_3 = { e8???????? 89442448 eb2e 488d0c52 8d4201 898390000000 488b8388000000 } + $sequence_4 = { e8???????? 498b0c24 488d542430 41b101 41c744242401000000 49c7c0ffffffff 48c7442420ffffffff } + $sequence_5 = { 7416 41b101 4c897c2420 448bc5 418bd4 488bcf e8???????? } + $sequence_6 = { f6c224 7405 488b31 eb2b f6c208 740e f20f1001 } + $sequence_7 = { ffc3 4903ee 413bdf 0f8e5dffffff 488b5c2448 4885db 0f8495000000 } + $sequence_8 = { eb1e 486306 8d4801 394e04 0f8d94000000 488b4d00 4d8bc6 } + $sequence_9 = { 7d0f 488b4208 488d0c49 0fb654c80c eb02 b244 0fbeda } condition: - 7 of them and filesize < 671744 + 7 of them and filesize < 2401280 } -rule MALPEDIA_Win_Acbackdoor_Auto : FILE +rule MALPEDIA_Win_Nitol_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4a823252-73f2-58f2-b3ba-b547632b74fc" + id = "564f8c6d-172d-53bc-8a35-617f93dc2b3b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acbackdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acbackdoor_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nitol" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nitol_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "0d2e2199924ba6f861c1f4e0ce544d152ae66498c3d6f8abd97960e9524ddf95" + logic_hash = "f965a0fe296415280cef677cfeda82c56822d9b36e24511179288d488384a005" score = 75 quality = 75 tags = "FILE" @@ -109873,32 +108814,32 @@ rule MALPEDIA_Win_Acbackdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 85c0 7428 c744240440000000 892c24 8944241c e8???????? } - $sequence_1 = { c744240c01090000 c7442408???????? c744240401000000 891c24 e8???????? e9???????? c7442410b3904a00 } - $sequence_2 = { c78424c40000008c68059b c78424c80000006bbd41fb c78424cc000000abd9831f c78424d000000079217e13 c78424d400000019cde05b 89842458010000 83fb02 } - $sequence_3 = { e8???????? 85c0 0f848d000000 89c6 83c414 89f0 5b } - $sequence_4 = { e9???????? 8b95fc0d0000 8b85f80d0000 89542444 83c201 89442440 0f840f050000 } - $sequence_5 = { 89c7 8b442414 c744240440000000 890424 e8???????? 83c46c 89f8 } - $sequence_6 = { 89d6 c1ee19 8b0c8da0d64a00 c1e305 83e60f c1e104 0b0cb5a0d64a00 } - $sequence_7 = { 89742460 89542464 e9???????? c744242009000000 bd10000000 bb08000000 c744241403000000 } - $sequence_8 = { 8d7904 c70100000000 31c0 83e7fc c74411fc00000000 29f9 01d1 } - $sequence_9 = { 8b442424 39d8 0f8784080000 8d7e04 29c3 39fb 0f8277080000 } + $sequence_0 = { 6a28 8d8540ffffff 50 e8???????? 83c440 668945f6 8d45ec } + $sequence_1 = { 57 56 68???????? 57 57 ffd5 68e8030000 } + $sequence_2 = { 3bc5 89442410 750e ffd7 99 b9e8030000 } + $sequence_3 = { 50 e8???????? 59 40 50 8d8568faffff 50 } + $sequence_4 = { 33db 39be88000000 0f8ee5000000 57 57 56 68???????? } + $sequence_5 = { 8d85e8faffff 50 ff15???????? 83c418 833d????????01 744a ff75e8 } + $sequence_6 = { 0f86d5030000 6a4b 50 e8???????? 8d8588f4ffff 50 e8???????? } + $sequence_7 = { 50 ff15???????? 668365f600 6800010000 e8???????? 83c41c 8845f4 } + $sequence_8 = { c645ed11 ff15???????? 8945f0 8d852cffffff 50 e8???????? 8945f4 } + $sequence_9 = { ffd6 668945d6 8d45cc 6a0c 50 8d8540ffffff } condition: - 7 of them and filesize < 1704960 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Bouncer_Auto : FILE +rule MALPEDIA_Win_Aytoke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5fe05fe3-5ba6-5402-bae1-03809aced05d" + id = "b5ab25e2-4341-5ae9-b651-f00d8ee54d3c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bouncer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bouncer_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aytoke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aytoke_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "ffbe1b49339388f6599ff4eb536b18862d27897734fc35260ae1ce6cc8930ed7" + logic_hash = "fd830f88f9db36bca6c8ff77c03edf20db894b0cd51609c00e9abcdd21defeac" score = 75 quality = 75 tags = "FILE" @@ -109912,32 +108853,32 @@ rule MALPEDIA_Win_Bouncer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 3bc3 0f84dd060000 8b4de4 } - $sequence_1 = { ff30 ff15???????? 39750c 50 } - $sequence_2 = { 50 8d8584fdffff 50 ff760c ff15???????? 85c0 } - $sequence_3 = { bfc8000000 8d8534ffffff 57 50 ff36 } - $sequence_4 = { e9???????? 80f912 7533 6a08 6a08 ff15???????? 50 } - $sequence_5 = { 57 8b30 56 e8???????? 8b3d???????? 59 bbc8000000 } - $sequence_6 = { 03c7 50 ff7508 e8???????? 83f8ff 0f8406010000 } - $sequence_7 = { a1???????? 8b3d???????? 3bc6 7404 50 ffd7 59 } - $sequence_8 = { 8945ec 8d45f0 c745ac44000000 50 8d45ac 50 56 } - $sequence_9 = { 8b8485a064ffff 3b45cc 0f8cbe090000 40 8945cc e9???????? 80f902 } + $sequence_0 = { 75e9 e9???????? 33c0 8bff 0fb78874374100 66898c05fcfdffff } + $sequence_1 = { 83feff 751a ff15???????? 50 68???????? e8???????? } + $sequence_2 = { 83c204 83c404 3bd6 7c1b 90 } + $sequence_3 = { e9???????? 33c0 8bff 0fb788343a4100 66898c05fcfdffff 83c002 } + $sequence_4 = { 8d0cbd00c44100 8901 8305????????20 8b11 } + $sequence_5 = { c1e106 030c9d00c44100 eb02 8bca f641247f 7525 } + $sequence_6 = { be???????? 8d7de0 f3a5 50 } + $sequence_7 = { b32a 3bc8 7c0e 389850744100 7501 42 40 } + $sequence_8 = { e8???????? 0fb60d???????? 51 8d55d4 52 68???????? 8d85f8f9ffff } + $sequence_9 = { 46 eb18 b801000000 3bc8 7c0f 3b1485989c4100 7501 } condition: - 7 of them and filesize < 335872 + 7 of them and filesize < 425984 } -rule MALPEDIA_Win_Cmstar_Auto : FILE +rule MALPEDIA_Win_Newposthings_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "573d55cd-4176-58c6-b881-46544636e3cc" + id = "38b154f6-846a-5678-b350-8d87b17b6222" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cmstar" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cmstar_auto.yar#L1-L170" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.newposthings" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.newposthings_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "a019849b15c13075d7ee37f6ab493df0eaba09a0dd6bc46a1e79b4c730b7a0f1" + logic_hash = "fee15bf490538f6a36053584f37721547efa8e7cc1e683e754b3484ec8de6c80" score = 75 quality = 75 tags = "FILE" @@ -109951,38 +108892,32 @@ rule MALPEDIA_Win_Cmstar_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 bb04010000 57 53 } - $sequence_1 = { 836dfc10 ff75fc 8945e0 8b45dc 83c310 } - $sequence_2 = { 8bc6 e9???????? 6a10 8d45d0 53 } - $sequence_3 = { ff15???????? 6a03 58 5f 5e 5b c9 } - $sequence_4 = { ff15???????? 6a04 e8???????? be00040000 } - $sequence_5 = { 7504 6a03 eb0d 803b4d } - $sequence_6 = { 8b4dec c1e802 6a04 52 8d0481 50 } - $sequence_7 = { ff75e0 ff30 e8???????? 8b4df8 } - $sequence_8 = { bf???????? 8882a8430010 83c9ff 33c0 42 f2ae f7d1 } - $sequence_9 = { 85f6 889183420010 8b15???????? 7506 8b35???????? bf???????? 83c9ff } - $sequence_10 = { 889c2418050000 f3ab 66ab aa } - $sequence_11 = { 8a4601 46 84c0 75e1 83c9ff 33c0 f2ae } - $sequence_12 = { 7422 3cff 741e fec8 8841ff } - $sequence_13 = { 64890d00000000 81c4c0120000 c3 8b8c24d0120000 33db 3bcb 741c } - $sequence_14 = { ffd5 68???????? 53 ffd5 8bd0 83c9ff } - $sequence_15 = { f7d1 49 741e 8a441420 bf???????? 8882a8430010 } + $sequence_0 = { 50 8bcf e8???????? 8bf0 c645fc04 68dcc40110 8d55d4 } + $sequence_1 = { 83e11f 8b048538f34500 c1e106 0fbe440804 83e040 5d } + $sequence_2 = { ebb4 c745e4141d0210 a1???????? eb1a c745e4101d0210 a1???????? eb0c } + $sequence_3 = { 50 baccc40110 8d8dd8feffff e8???????? 83c404 c645fc08 8d4d20 } + $sequence_4 = { 8d8d40feffff e9???????? 8d8d24feffff e9???????? 8d8d24feffff } + $sequence_5 = { 8d4dd8 e9???????? 8b8d04ffffff e9???????? 8b4d80 e9???????? 8d4d9c } + $sequence_6 = { 33cd e8???????? 8be5 5d c21000 817e1800010000 } + $sequence_7 = { 8d853cfeffff 50 6a01 6a00 } + $sequence_8 = { 8bf0 eb02 33f6 c7442428ffffffff 85f6 7506 56 } + $sequence_9 = { c78500ffffff0f000000 c785fcfeffff00000000 c685ecfeffff00 c645fc0e 837d9810 } condition: - 7 of them and filesize < 4268032 + 7 of them and filesize < 827392 } -rule MALPEDIA_Win_Wannacryptor_Auto : FILE +rule MALPEDIA_Win_Wastedloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "64c0c24a-16a6-55da-a692-97069f01b9dc" + id = "c9b391e1-a439-5c84-8bc6-d01e7837fa3f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wannacryptor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wannacryptor_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wastedloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wastedloader_auto.yar#L1-L111" license_url = "N/A" - logic_hash = "afdf6a6730d9f47a6baac4eceac9faa53fb74580c5a732dc9532925b43ed27e8" + logic_hash = "f52a5046711dc64fff342d42959b67fac6d384f1f957f74196d547273f13eb4f" score = 75 quality = 75 tags = "FILE" @@ -109996,32 +108931,32 @@ rule MALPEDIA_Win_Wannacryptor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f802 757f 8b5674 8d7e44 8d442414 52 } - $sequence_1 = { 23c3 8b5c2468 53 8b5c2468 53 } - $sequence_2 = { 8b16 c1f805 0faff8 897e04 8b4160 03c2 } - $sequence_3 = { 8d542418 c744243005000000 8b41f8 8b4e74 2bc1 } - $sequence_4 = { 51 885c243c e8???????? 50 8bcf c644243404 } - $sequence_5 = { 8d4c241c 6a01 51 8a02 8bcf 88442418 } - $sequence_6 = { 7e76 8bd8 8b5500 03cf 8a0417 50 } - $sequence_7 = { 8d442420 f7d8 1bc0 682000cc00 23c3 8b5c2468 53 } - $sequence_8 = { 0f8c42ffffff 8b442438 5f 85c0 7403 } - $sequence_9 = { 8a1401 8d4c2460 8854243c 8b44243c } + $sequence_0 = { 7444 eb00 686bb90000 ff15???????? } + $sequence_1 = { 7ed7 7488 09b31ced6185 1ce2 } + $sequence_2 = { e8???????? 3d1e050000 c10147 833b38 } + $sequence_3 = { a828 b409 1c04 e8???????? } + $sequence_4 = { 7aec e471 e8???????? 0057bb 038919fc885d e479 } + $sequence_5 = { b9b5000000 8b55f8 66894a4c 8b45f8 } + $sequence_6 = { 8b45f8 66895056 b9b8000000 8b55f8 66894a58 8b45f8 0fb74858 } + $sequence_7 = { 0200 00e7 aa 53 } + $sequence_8 = { 2cbe 832061 5b 5b } + $sequence_9 = { 8b55f8 0fb7421e 83e854 8b4df8 6689411e ba86000000 } condition: - 7 of them and filesize < 540672 + 7 of them and filesize < 2677760 } -rule MALPEDIA_Win_Grimagent_Auto : FILE +rule MALPEDIA_Win_Wmighost_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "382b2b71-faf8-5a36-9cf2-cfc0231fe5c7" + id = "4ae59171-3faf-5182-8f52-dee99c964f8d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grimagent" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grimagent_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wmighost" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wmighost_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "cb883960783c6a0a5fc69c20e118ca0de5603c9daad18851a44812dd938995b0" + logic_hash = "e0508af85bc342ca28af7aa1d71f7f0ca199aee7b1652eae79524bd3a3802f63" score = 75 quality = 75 tags = "FILE" @@ -110035,34 +108970,34 @@ rule MALPEDIA_Win_Grimagent_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83ec0c 8b450c 8945f8 c745fc00220400 8b4dfc 51 } - $sequence_1 = { 8b550c 8955fc 8b450c 50 e8???????? 83c404 3945f8 } - $sequence_2 = { 0f8394000000 8b4df0 0fb711 8b45fc } - $sequence_3 = { e8???????? 83c404 3945f8 750e c745e801000000 b801000000 eb1a } - $sequence_4 = { 7328 8b55ec 0fb702 8b4dfc 0fb711 3bc2 7514 } - $sequence_5 = { c745f801000000 ebcc 8b45fc 50 ff15???????? } - $sequence_6 = { 85c0 7507 c745f801000000 ebcc 8b45fc 50 } - $sequence_7 = { 8b450c 50 e8???????? 83c404 3945f8 750e } - $sequence_8 = { 50 e8???????? 85c0 7420 8b4d08 51 8d95f4feffff } - $sequence_9 = { 8b4d0c 83c101 894d0c ebd0 } + $sequence_0 = { e8???????? 83c408 68???????? 8d8df0fcffff 51 } + $sequence_1 = { 8a15???????? 33ca 8b45f8 8888c8304000 ebb0 c745fc???????? } + $sequence_2 = { f3ab 66ab aa c6858caeffff00 b9ff090000 } + $sequence_3 = { c3 55 8bec 83ec08 894df8 8b4508 50 } + $sequence_4 = { 8945f0 837df000 7d12 68???????? 8b45ec } + $sequence_5 = { 52 8d85f0fcffff 50 e8???????? 83c408 68???????? } + $sequence_6 = { 8a0d???????? 33c1 8b55f8 8882c8304000 8b45f8 0fbe88c8304000 33d2 } + $sequence_7 = { 50 ff5238 8945fc 837dfc00 7d12 68???????? } + $sequence_8 = { 8bec 83ec08 894df8 668b4508 50 } + $sequence_9 = { 8b45b4 8945b0 c645fc04 8d4de8 } condition: - 7 of them and filesize < 582656 + 7 of them and filesize < 49152 } -rule MALPEDIA_Elf_Gobrat_Auto : FILE +rule MALPEDIA_Win_Qhost_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9cb05d8e-88df-5069-9152-096fc77aac24" + id = "b665b26d-0cb0-522b-ad4c-ae26d70948e9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.gobrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.gobrat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.qhost" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.qhost_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "29d6047280b8adce38a5f6a7e3d8112ab4747228198bdfc531ab746feecbff32" - score = 60 - quality = 35 + logic_hash = "9e1768d558cd3150b7b786a97888fc646ca0ae377a338c2bb336a3ca12cb703a" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -110074,32 +109009,32 @@ rule MALPEDIA_Elf_Gobrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 4889fa e9???????? 488d842400010000 488d1d22cf1700 b90b000000 488bbc2420020000 } - $sequence_1 = { e8???????? 488b842408010000 488b9c2400010000 488b4c2468 e8???????? e9???????? 4883f917 } - $sequence_2 = { 8d3431 8d76c6 0f1f440000 4883fa06 0f83bf000000 440fb644145c 4131f0 } - $sequence_3 = { e8???????? 488b5c2460 e8???????? 488b6c2448 4883c450 c3 4889442408 } - $sequence_4 = { e8???????? 488d3d2cd23b00 e8???????? 488b6c2478 4883ec80 c3 4889ca } - $sequence_5 = { ebd5 31f6 90 e8???????? ebcb 498b5010 4839d1 } - $sequence_6 = { e8???????? 488b442430 48ffc0 488b5c2420 4883c3fe 488b9424a8010000 488bb42458010000 } - $sequence_7 = { f20f10442428 f20f5e05???????? f20f114040 488b542450 6690 4883fa08 7e3f } - $sequence_8 = { e8???????? 6690 4885c9 0f8578010000 488d0d90371500 4839c8 7505 } - $sequence_9 = { e8???????? 488b6d00 488d05225c0500 488d4c2470 e8???????? 31c0 eb28 } + $sequence_0 = { 7529 83bd6cffffff01 7520 8b55f8 81e2ffff0000 } + $sequence_1 = { 7528 83bd6cffffff01 751f 8b45f8 25ffff0000 83f801 7512 } + $sequence_2 = { e8???????? 50 8b8de0fdffff 51 e8???????? 83c408 8985ecfdffff } + $sequence_3 = { 8b4d08 51 e8???????? 83c418 8945fc eb30 837d1807 } + $sequence_4 = { 8b55f4 c682????????0a ebd5 8b45fc 50 ff15???????? } + $sequence_5 = { 837df800 741e 8b45fc 50 68???????? 68???????? ff15???????? } + $sequence_6 = { 33c0 837d1801 0f94c0 8885c4f9ffff } + $sequence_7 = { 0f84ab000000 8d559c 52 6a00 ff15???????? } + $sequence_8 = { 398da0f4ffff 0f8f84000000 8b95a0f4ffff 89959cf4ffff 8b85a0f4ffff 0500040000 } + $sequence_9 = { 7407 c745fcffffffff 8b45fc 8be5 5d } condition: - 7 of them and filesize < 12853248 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Carbanak_Auto : FILE +rule MALPEDIA_Win_Mylobot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "34d24f6c-b1d1-51ed-9905-23e69a560a3f" + id = "10f8483b-f798-51f2-8a0d-4ad60f69bcdb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.carbanak" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.carbanak_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mylobot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mylobot_auto.yar#L1-L165" license_url = "N/A" - logic_hash = "fa6cd9a85a7bf81411d9c274df92be474253e26394edfb9f41f2cdb268401124" + logic_hash = "a859373208876596e4d4c654a67f12e66a950382de85503fc39b74c533ee7259" score = 75 quality = 75 tags = "FILE" @@ -110113,35 +109048,40 @@ rule MALPEDIA_Win_Carbanak_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 3d2c5c0700 750a e8???????? e9???????? } - $sequence_1 = { 85c0 7509 e8???????? b001 } - $sequence_2 = { 7c0d e8???????? 84c0 7504 33c0 } - $sequence_3 = { 7907 32c0 e9???????? 7507 b001 } - $sequence_4 = { ba31af8402 8d6b09 8bcd e8???????? 33d2 33c9 } - $sequence_5 = { 450f44fc e8???????? 488b8d20010000 ffd0 488d4c2460 } - $sequence_6 = { 4183c9ff 4d8bc7 488bc8 458d7921 418bd7 e8???????? } - $sequence_7 = { 8b8614020000 8b4d10 83c40c 40 69c084000000 890c30 } - $sequence_8 = { e8???????? 8b00 8b7004 eb0b c6043e00 46 } - $sequence_9 = { 8d8d2cfeffff e8???????? ff35???????? 8d45fc 50 e8???????? } - $sequence_10 = { 56 8b7510 8bc6 83e001 83e602 57 } + $sequence_0 = { 8a4c2413 84c9 888c04bc010000 8b442414 } + $sequence_1 = { 50 e8???????? 83c424 8d7c2440 33c0 6a0a 59 } + $sequence_2 = { 8b6e24 03c7 03ef 89442414 85c9 } + $sequence_3 = { 6810270000 ff15???????? 83bf0801000001 7509 5f 5e 33c0 } + $sequence_4 = { 50 e8???????? 59 8a4c2413 84c9 888c048c050000 } + $sequence_5 = { e8???????? 8b0d???????? 898170010000 a1???????? ffb070010000 } + $sequence_6 = { 8bd0 e8???????? e9???????? 3c13 0f858f000000 } + $sequence_7 = { 8364242000 8d8424bc000000 50 e8???????? 50 } + $sequence_8 = { ffd7 85c0 7517 a1???????? } + $sequence_9 = { ffd6 a1???????? 6aff 50 ff15???????? } + $sequence_10 = { 83c428 a3???????? a3???????? a3???????? a3???????? a1???????? } + $sequence_11 = { 8b0d???????? 6a01 6a00 6a00 6a00 } + $sequence_12 = { 8b0f 8b5618 33db 898de0fdffff } + $sequence_13 = { e8???????? 8d95d0fdffff 52 b822b19818 } + $sequence_14 = { 7511 83c802 50 8d9558f5ffff 52 } + $sequence_15 = { 51 57 ff15???????? 8b35???????? 8d642400 8b5508 } condition: - 7 of them and filesize < 658432 + 7 of them and filesize < 8028160 } -rule MALPEDIA_Win_Dadjoke_Auto : FILE +rule MALPEDIA_Win_Koiloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7e6ed0b6-d7e2-510d-b9a1-64b59097a88b" + id = "ee5d9fec-2843-5af7-aeb3-cee6becb76b4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dadjoke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dadjoke_auto.yar#L1-L236" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.koiloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.koiloader_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "012b91fdf9c20cf8af04f39b868e60895f8a732788d300f19ff99d8e0ff61772" + logic_hash = "4094e110b8bc0bb992d288f6dc9a43aa3cc0b1cd494d242faeb097d68b45bf0d" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -110153,45 +109093,32 @@ rule MALPEDIA_Win_Dadjoke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 57 6800081000 6a00 } - $sequence_1 = { 740a 8b55f4 52 ff15???????? 837df000 740c } - $sequence_2 = { 51 8d5508 52 8d4db8 e8???????? 6a0a 6a00 } - $sequence_3 = { f3a5 8bca 83e103 f3a4 a1???????? 8945d0 } - $sequence_4 = { eb39 6800081000 e8???????? 83c404 8945f8 } - $sequence_5 = { 6bc200 8b4c05e4 51 e8???????? 83c408 } - $sequence_6 = { 8b4580 8bc8 c1e902 f3a5 8bc8 83e103 } - $sequence_7 = { ff15???????? 8945f8 837df800 7c76 8b4d08 } - $sequence_8 = { 33c9 84c0 0f94c1 8bc1 c3 a1???????? } - $sequence_9 = { ff15???????? 85c0 7417 b920000000 } - $sequence_10 = { 5e c3 8bff 55 8bec 83ec10 33c0 } - $sequence_11 = { e8???????? c3 6a04 e8???????? 59 c3 6a0c } - $sequence_12 = { 50 8b08 ff5108 8b85e4faffff 50 8b08 ff5108 } - $sequence_13 = { 52 50 8b08 ff5118 8b85e0faffff 50 } - $sequence_14 = { a900000080 7541 d9ec d9c9 d9f1 833d????????00 0f85cc140000 } - $sequence_15 = { 84c0 75f9 8d7d90 2bd6 4f 90 8a4701 } - $sequence_16 = { 6a00 50 c645f800 e8???????? 83c40c c7458c00000000 } - $sequence_17 = { 6a00 ff15???????? 8b85e0faffff 8d95e8faffff } - $sequence_18 = { 6a00 8d4590 50 68???????? 53 } - $sequence_19 = { 8bca 83e103 6a00 f3a4 68???????? ff15???????? 8bf0 } - $sequence_20 = { 8854382a 8b048d58047500 8874382b 8b048d58047500 5a 8854382c eb3b } - $sequence_21 = { 8d85e8fbffff 2bca 50 51 53 } - $sequence_22 = { 833d????????00 0f857c0e0000 8d0da0c37400 ba1b000000 } + $sequence_0 = { 41 83f950 72ec 8d9510ffffff 8d8d90f4ffff e8???????? 8d8d90f4ffff } + $sequence_1 = { b9???????? e8???????? 83c410 8945f0 85c0 0f8484030000 8bd0 } + $sequence_2 = { 2bf0 8b45e8 03c1 8975e0 8945e8 8bc8 } + $sequence_3 = { 83f844 72f5 8b45ec 8945c0 8945c4 33c0 c7458444000000 } + $sequence_4 = { 8b5d08 53 6a00 ff15???????? 50 ff15???????? } + $sequence_5 = { e8???????? 83c404 8d8d30f2ffff e8???????? 8d8d30f2ffff e8???????? } + $sequence_6 = { 8b45c4 c645fb00 8b3d???????? a801 7403 56 ffd7 } + $sequence_7 = { 8b4104 03c2 894148 8b4df8 8b55f0 8b7da8 } + $sequence_8 = { 03cf 740b 3801 7407 40 803c0100 75f9 } + $sequence_9 = { 41 3bca 72ef 8d45f8 c745f800000000 50 8d043a } condition: - 7 of them and filesize < 344064 + 7 of them and filesize < 101376 } -rule MALPEDIA_Win_Whispergate_Auto : FILE +rule MALPEDIA_Win_Bitsloth_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "268f4f00-7468-54d8-b348-346d201993cc" + id = "a3d0de3b-9639-54f3-9dde-5c53759da2ed" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.whispergate" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.whispergate_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bitsloth" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bitsloth_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "a494914334df13264ae7aa19a2f5e165c28339f35ad7afc6f2c9baf4d999ad12" + logic_hash = "c4f0991c5eb2b348c1fcbe6db2b4d14bd7d82664775a39a42f7ea0ad4a8658a0" score = 75 quality = 75 tags = "FILE" @@ -110205,32 +109132,32 @@ rule MALPEDIA_Win_Whispergate_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89442404 8b4208 890424 e8???????? 85c0 7426 8b4b04 } - $sequence_1 = { 85d2 c7049100000000 75f2 31c0 } - $sequence_2 = { 83c101 84c0 8842ff 75f0 8b4508 890424 8b75d0 } - $sequence_3 = { e8???????? e9???????? c745c000000000 e9???????? 8903 8b5db8 85db } - $sequence_4 = { 83c41c c3 c705????????ffffffff dbe3 } - $sequence_5 = { 784f 891c24 e8???????? 85f6 } - $sequence_6 = { c7042400000000 e8???????? 8d5001 89542404 } - $sequence_7 = { 83ec0c 85c0 0f84a8000000 8b442438 } - $sequence_8 = { c1e004 e8???????? 29c4 c745e400000000 c745d400000000 } - $sequence_9 = { 89de 8d44240c 89c7 8945c8 0fb603 3c7f 7428 } + $sequence_0 = { 83c40c 68???????? e8???????? 83c404 c645fc00 8d8d64f0ffff e8???????? } + $sequence_1 = { c78564f9feff00000000 eb0b 1bc9 83c901 898d64f9feff } + $sequence_2 = { 83c408 8d8de0faffff 51 8d95bcf1ffff 52 68c50b0000 8b4508 } + $sequence_3 = { 8945ec 8b4d08 8b55e0 3b91a0af0600 7c02 eb44 } + $sequence_4 = { 50 68???????? 68???????? 8b0d???????? 51 8b15???????? 52 } + $sequence_5 = { e8???????? 8bc8 e8???????? 8b55bc 2bd0 8955cc 7446 } + $sequence_6 = { 68???????? 8b55f8 52 ff15???????? 8945fc 837dfc00 7515 } + $sequence_7 = { 8945c8 8945cc 68???????? 8b4d08 51 e8???????? 83c408 } + $sequence_8 = { 51 8b55e0 8b02 8b4de0 51 8b908c000000 ffd2 } + $sequence_9 = { 3b8568ffffff 721d 6a00 6a00 681f520000 e8???????? 83c40c } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 677888 } -rule MALPEDIA_Win_Reaver_Auto : FILE +rule MALPEDIA_Win_Ddkong_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3d8bacff-8149-5ea1-b108-9a71e294cb35" + id = "b5952305-5353-5501-a1a7-08eb6dbe1f60" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.reaver" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.reaver_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ddkong" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ddkong_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "48c5b411e85068c0dc8fd141ff59dabcc3c0e5a62fed45c81149c84c9623f348" + logic_hash = "63fd2294d146377f9037ca4f08ce95fd06d019686efc226016c406199e6b874d" score = 75 quality = 75 tags = "FILE" @@ -110244,32 +109171,32 @@ rule MALPEDIA_Win_Reaver_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 85c0 7440 8b45f4 6a00 } - $sequence_1 = { 3d14050000 7504 33c0 c9 c3 } - $sequence_2 = { 50 68ff010f00 ff15???????? 50 ff15???????? 85c0 7453 } - $sequence_3 = { 740d ff15???????? 3d14050000 7504 33c0 c9 } - $sequence_4 = { 85c0 7440 8b45f4 6a00 8945e8 } - $sequence_5 = { 85c0 740d ff15???????? 3d14050000 7504 33c0 c9 } - $sequence_6 = { 7440 8b45f4 6a00 8945e8 } - $sequence_7 = { 7504 33c0 c9 c3 ff75fc ff15???????? 6a01 } - $sequence_8 = { 8bec 83ec1c 8d45fc 50 68ff010f00 ff15???????? } - $sequence_9 = { 6a00 ff15???????? 85c0 7440 8b45f4 } + $sequence_0 = { 50 ffd7 ff750c 8bf0 66c745dc0200 ff55fc } + $sequence_1 = { 8d45f0 50 c645c44d c645c56f c645c676 c645c765 c645c846 } + $sequence_2 = { 8b4c3878 85c9 8b44387c 894c2410 745a 85c0 } + $sequence_3 = { c645b963 c645ba75 c645bb72 c645bc69 } + $sequence_4 = { 53 6a03 e8???????? 83c40c 6a0a } + $sequence_5 = { c685d1feffff75 c685d2feffff70 c685d3feffff6c c685d4feffff69 c685d5feffff63 c685d6feffff61 } + $sequence_6 = { ab 33c9 33c0 8d7dc4 894dc0 } + $sequence_7 = { 53 ff55f8 53 ff55f4 6a01 ff7508 e8???????? } + $sequence_8 = { c645d146 c645d269 c645d36c c645d465 c645d54e c645d661 c645d76d } + $sequence_9 = { 72f6 ff7604 57 ff742418 e8???????? 83c40c 395e1c } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 81920 } -rule MALPEDIA_Win_Joanap_Auto : FILE +rule MALPEDIA_Win_Webc2_Bolid_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5e1b53cb-7deb-5667-8a28-f48e8944278b" + id = "dd418f60-6f65-5186-bdc9-d3ec62c1747f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.joanap" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.joanap_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_bolid" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_bolid_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "6fdacc4c6daa9a4be9b126a90beb146cca04ff56d03b259a90c3b1977b1b6f5e" + logic_hash = "d5bb74d5c966a3742a98e85309bd13720d314db10e6aa05f8d544024f31adb6b" score = 75 quality = 75 tags = "FILE" @@ -110283,32 +109210,32 @@ rule MALPEDIA_Win_Joanap_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bd0 81e20f000080 7905 4a 83caf0 42 8a92fc002d00 } - $sequence_1 = { 56 57 8d4c2468 e8???????? a1???????? 6a10 6a10 } - $sequence_2 = { 8b7e0c 8b74246c 894e40 897e44 895648 c6464c00 } - $sequence_3 = { b941000000 8dbc243c010000 6a00 6a0f f3a5 c744241400000000 c744241c28010000 } - $sequence_4 = { 668b4024 51 55 6689842440080000 e8???????? 83c414 83f8ff } - $sequence_5 = { 5e 81c400010000 c3 6a00 6a00 6a00 681f000f00 } - $sequence_6 = { 75f1 33f6 68???????? 8935???????? ff15???????? 8b842494000000 } - $sequence_7 = { 51 ff15???????? 85c0 7471 397c2410 } - $sequence_8 = { 52 e8???????? 83ec14 8b0d???????? b0ff } - $sequence_9 = { 8d842494000000 6880000000 50 6800040000 68???????? 6a02 e8???????? } + $sequence_0 = { 897344 8b3d???????? 33c0 897dec 6a01 f2ae f7d1 } + $sequence_1 = { f3a5 8bca 83e103 f3a4 8b4dbc } + $sequence_2 = { 8a4c2413 53 884c2460 8d4c2460 c684240002000001 } + $sequence_3 = { 8d4c2404 e8???????? 8d4c2404 c784242803000000000000 e8???????? } + $sequence_4 = { 57 897de8 e8???????? 84c0 7427 } + $sequence_5 = { 8b4dec 8b75e4 03c1 894508 } + $sequence_6 = { 03c1 c60000 8b4dbc c645fc00 85c9 7422 } + $sequence_7 = { 8b6c2414 03c2 8a4d00 8a18 } + $sequence_8 = { eb22 85f6 741c 8a46ff } + $sequence_9 = { c68424240200000d e8???????? 83ec10 8d9424a0000000 8bcc 89a424c4000000 52 } condition: - 7 of them and filesize < 270336 + 7 of them and filesize < 163840 } -rule MALPEDIA_Win_Poslurp_Auto : FILE +rule MALPEDIA_Win_Unidentified_080_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6bf5ef0a-8f8e-5e13-a7d2-227d9ddd0565" + id = "2fada674-370f-5bc5-84a9-2e5ff9925df1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poslurp" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poslurp_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_080" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_080_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "bbd4232b1e9147e9ff5af0c6efd52975564af5c8f6efe7b5267fa51aa60fdd3c" + logic_hash = "f4698b30ea4cfaea5b3dd4c3d2fb3772007307dc7944cfe2e7ccc981a278d898" score = 75 quality = 75 tags = "FILE" @@ -110322,32 +109249,32 @@ rule MALPEDIA_Win_Poslurp_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7513 488b8c2490000000 ff15???????? bb01000000 488bcf } - $sequence_1 = { 4889b424a8020000 4889bc24b0020000 4c89a424b8020000 4c89ac2488020000 4533ed 4c89b42480020000 } - $sequence_2 = { 488d4d01 488d542420 c644243000 e8???????? } - $sequence_3 = { ff15???????? 488905???????? 488bcb ff15???????? 833d????????00 } - $sequence_4 = { 418bed 890d???????? 4585c0 0f849f000000 4c8d2503280000 4c8d35bc270000 } - $sequence_5 = { 6689445420 41ffc0 48ffc2 4883c9ff } - $sequence_6 = { ff15???????? 4c8d4c2458 448bc5 488bd6 } - $sequence_7 = { 83e911 0f84b6000000 660f1f440000 0fbe06 ffc9 } - $sequence_8 = { 410fb64201 b91f000000 ba01000000 2bc8 410fb602 4983c202 } - $sequence_9 = { 498b34c6 33c0 418bdc 488bfe 458bc4 498bd4 } + $sequence_0 = { c7859cfdffff34290210 c685a4fdffff0f 89bda8fdffff 89bdacfdffff 89bdb0fdffff 89bdb4fdffff 89bdb8fdffff } + $sequence_1 = { 8b4df8 8b55f0 53 51 52 e8???????? } + $sequence_2 = { 6a04 57 56 c645fc08 ff15???????? 85c0 7504 } + $sequence_3 = { 8b742414 83c6f4 81fe???????? 7414 56 ff15???????? } + $sequence_4 = { 8b4e14 894f14 8b5618 895718 8b461c 8378f400 8d4f1c } + $sequence_5 = { 8b4604 57 33ff 3bc7 7439 8b4e0c } + $sequence_6 = { 0f95c1 8d5a01 53 85c9 740b 50 e8???????? } + $sequence_7 = { 83ec14 8d45d0 8bf4 8965e4 50 } + $sequence_8 = { 6804900000 c707???????? e8???????? 6804500000 894704 e8???????? 894708 } + $sequence_9 = { 85c0 7456 8dbda4fdffff e8???????? 8bc7 50 b8???????? } condition: - 7 of them and filesize < 50176 + 7 of them and filesize < 392192 } -rule MALPEDIA_Win_Lockbit_Auto : FILE +rule MALPEDIA_Win_Deadwood_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6f3385a8-2122-56da-ae67-c32b266b8bf0" + id = "e299ec52-8e21-507f-ba5a-e3a893abbf1e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lockbit" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lockbit_auto.yar#L1-L209" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.deadwood" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.deadwood_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "f9cfb53a3d4bcd6fa0ccd32df2c087610c559fdf32ede817bcfaa297f48ef893" + logic_hash = "27f6d744e976a1cbd8fe2392486788cf865733377db2356449d61f5e2be3b703" score = 75 quality = 75 tags = "FILE" @@ -110361,42 +109288,32 @@ rule MALPEDIA_Win_Lockbit_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 49 8bc1 5f 59 5d } - $sequence_1 = { c20800 33c0 40 c1e006 } - $sequence_2 = { 4f 85ff 75c1 5f } - $sequence_3 = { 8d45f8 50 8d45fc 50 ff75fc ff75f4 } - $sequence_4 = { 03d0 90 85c0 75e1 8bc2 5e 5a } - $sequence_5 = { 33c0 8d7df0 33c9 53 0fa2 8bf3 5b } - $sequence_6 = { 8b7508 b961000000 66ad 90 6683f841 720b 6683f85a } - $sequence_7 = { 83ec10 53 56 57 33c0 8d7df0 33c9 } - $sequence_8 = { f745f800000002 740c 5f 5e b801000000 5b } - $sequence_9 = { 33d0 8bc1 c1e810 0fb6c0 c1e208 } - $sequence_10 = { 720b 6683f85a 7705 6683c820 90 02f1 } - $sequence_11 = { 2d04040404 49 75f4 8b7d0c be40000000 33db 55 } - $sequence_12 = { 8d8550fdffff 50 6a00 ff15???????? } - $sequence_13 = { 8bf3 5b 8907 897704 894f08 89570c f745f800000002 } - $sequence_14 = { 8d45f4 50 6a00 6a00 ff15???????? } - $sequence_15 = { e8???????? 85c0 7502 eb59 8d3c47 6a00 } - $sequence_16 = { 0f28c8 660f73f904 660fefc8 0f28c1 660f73f804 660fefc1 } - $sequence_17 = { 6a00 6a00 6800000040 ff75d4 } - $sequence_18 = { 7413 83e910 660f6f0c0e 660f3a0fc10f 660f7f040f } - $sequence_19 = { 234df0 094ddc 0155dc 8b55f4 8bf2 c1ce0b 8bca } + $sequence_0 = { 720d 8b4c246c 51 e8???????? 83c404 c68424c000000002 39742460 } + $sequence_1 = { 8964244c 6aff 56 8d442478 33d2 895914 897110 } + $sequence_2 = { 80780400 7409 8b00 50 ff15???????? c3 8b4808 } + $sequence_3 = { 33c0 8d0c5e 668944241c bf07000000 8bc1 897c2430 c744242c00000000 } + $sequence_4 = { 8b4608 2b06 c1f803 3bc1 734e 53 57 } + $sequence_5 = { ff15???????? 6804010000 8d8df4fdffff 51 50 ff15???????? 33d2 } + $sequence_6 = { 33c1 a9ff070000 0f94c3 84db 7430 a900008000 740c } + $sequence_7 = { 6689955cffffff 39bd54ffffff 720f 8b8540ffffff 50 e8???????? 83c404 } + $sequence_8 = { 8b4204 8d48f8 57 56 c744242402000000 894c301c e8???????? } + $sequence_9 = { c7411407000000 c7411000000000 89a5d8feffff 668911 8d7802 668b10 83c002 } condition: - 7 of them and filesize < 2049024 + 7 of them and filesize < 1055744 } -rule MALPEDIA_Win_Coinminer_Auto : FILE +rule MALPEDIA_Win_Stealhook_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e53c74f5-8d04-54ad-a733-6c3d22f8d0e4" + id = "519c47bf-6262-59f6-ba96-b268e3554c31" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.coinminer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.coinminer_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stealhook" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stealhook_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "06dcc1977408b543966283c5e3d6aefe14c67fca3216b7316faa289a6df0dd9d" + logic_hash = "34472d9d45445d7f0701c527e6f0fa4bcdf4882e35f9c62ec30365acd8243253" score = 75 quality = 75 tags = "FILE" @@ -110410,32 +109327,32 @@ rule MALPEDIA_Win_Coinminer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bec 83ec10 8955f8 894dfc 56 57 85c9 } - $sequence_1 = { 742e 837d1800 0f85cf020000 6800080000 } - $sequence_2 = { a3???????? c705????????19c98f00 c705????????73c98f00 c705????????f8c98f00 a3???????? c705????????bdbf8f00 } - $sequence_3 = { 8b0cbda05f9a00 f6440e0401 743d 833c0eff 7437 } - $sequence_4 = { 8935???????? 85c9 7504 85f6 745b 8b7d14 } - $sequence_5 = { 33c0 0f57c0 6689842450070000 33f6 660f13442440 } - $sequence_6 = { c744242400004000 6a00 50 c744243000000000 c744246c00100000 c744247000000000 c744247400f00400 } - $sequence_7 = { b8???????? c705????????88c88f00 a3???????? c705????????19c98f00 c705????????73c98f00 } - $sequence_8 = { 7523 e8???????? 8bf8 8bca 893d???????? } - $sequence_9 = { 55 8bec a1???????? 81ec9c010000 } + $sequence_0 = { 4983c002 4863c8 493bc9 72d8 488d3599d60700 418bc5 4983fa07 } + $sequence_1 = { 488bc6 4983fa07 490f47c3 6644390401 7410 ffc2 4883c102 } + $sequence_2 = { 4c8b642440 488b75cf 498b7d28 4885ff 7e0a 483bfe 7605 } + $sequence_3 = { f30f7f4590 c6458000 0f57c0 0f11442420 4889742430 4889742438 4c8d7dc0 } + $sequence_4 = { 488b442478 49894550 49894558 49899d80000000 488b05???????? 49894574 49896d68 } + $sequence_5 = { 84c0 0f84e3020000 488d4d18 48837d300f 480f474d18 80397f 0f83cc020000 } + $sequence_6 = { 488b8c2428010000 e8???????? 488b8c2428010000 e8???????? 488b942428030000 4883fa07 763b } + $sequence_7 = { 488bd5 488bc7 48d1ea 482bc2 483be8 77e3 } + $sequence_8 = { e8???????? 0f1038 0f117dc0 0f107010 0f1175d0 } + $sequence_9 = { 450fb706 4885db 744c 488b4340 48833800 741f } condition: - 7 of them and filesize < 1523712 + 7 of them and filesize < 1129472 } -rule MALPEDIA_Win_Darkbit_Auto : FILE +rule MALPEDIA_Win_Innaput_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "17d9f575-1833-580e-9f9a-26ac57d772c0" + id = "8696fe6d-5c5e-50d1-8126-e510e7272553" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkbit" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkbit_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.innaput_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.innaput_rat_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "a8284822bcb0339f6639d77d907a6e073020f408fd2caaa614e40aa5d0446833" + logic_hash = "9fc4a0f22b0936282c888c32e9151fce9421447e6433604a7df7c0949331d6ed" score = 75 quality = 75 tags = "FILE" @@ -110449,32 +109366,32 @@ rule MALPEDIA_Win_Darkbit_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 488d0d93861800 48898c2488010000 4889842490010000 488b8424f8010000 488b9c2478010000 488b8c2490000000 } - $sequence_1 = { e8???????? 488d3d5b7d2200 e8???????? e8???????? 48898424e0240000 48899c24b0080000 488b0d???????? } - $sequence_2 = { eb42 48898424d0020000 48899c24f0000000 488d0504370300 488b9c24d8020000 e8???????? 488b9c24f0000000 } - $sequence_3 = { b91b000000 e8???????? 90 488b15???????? 488b8c2498000000 31ff 4889c6 } - $sequence_4 = { e8???????? 488d05533f3800 bb1e000000 e8???????? 488d05a0293800 bb11000000 e8???????? } - $sequence_5 = { ebd7 4885db 742e 4889b110010000 48899118010000 488d05cc9b3700 e8???????? } - $sequence_6 = { 90 90 488d0511971600 bb01000000 4889d9 e8???????? 4889842438010000 } - $sequence_7 = { e8???????? 488d3d8fdd2100 e8???????? 6690 e8???????? 48898424681d0000 48899c2438010000 } - $sequence_8 = { 90 4c8ba424e0030000 4d21d4 4d21e9 4d09cc 4c89a42410070000 48c784244006000000000000 } - $sequence_9 = { 90 c744245b44588096 c644245fcd c74424562c14e1d8 c644245a6c 31c0 e9???????? } + $sequence_0 = { 3bc3 751b 53 53 53 6a06 } + $sequence_1 = { ffd7 8b4510 898618060000 8b4514 8b00 89861c060000 } + $sequence_2 = { 740f 8b4d08 e8???????? 3b450c 72d9 eb02 } + $sequence_3 = { 50 56 ff15???????? 89be14040000 } + $sequence_4 = { 8b4d08 e8???????? 3b450c 72d9 } + $sequence_5 = { ff5704 59 8b0e 894104 8b06 } + $sequence_6 = { 53 53 53 6a06 6a01 6a02 ff15???????? } + $sequence_7 = { 8d8608020000 50 ffd7 8b4510 898618060000 } + $sequence_8 = { 85c0 7413 3bc6 740f 8b4d08 e8???????? 3b450c } + $sequence_9 = { 391e 75fa 6a0c ff5704 59 8906 3bc3 } condition: - 7 of them and filesize < 11612160 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Jolob_Auto : FILE +rule MALPEDIA_Win_Sword_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ef72678c-e4af-5ecd-a17f-38938f34b802" + id = "d4f1eb68-153e-5ccd-81d3-89b6b9da3f3a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jolob" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jolob_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sword" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sword_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "6d14d1852edd7575113d6514e73e7231e52f26da3a40217ee521425b76e2e32f" + logic_hash = "065f81feabb14c35e08637eea61a6954f973d06eb84d7a6351d2f07f555efbd2" score = 75 quality = 75 tags = "FILE" @@ -110488,34 +109405,34 @@ rule MALPEDIA_Win_Jolob_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff75f0 8d45f8 50 ff7618 e8???????? 5f c9 } - $sequence_1 = { 881408 41 84d2 75f6 8d95fafeffff 8bc7 } - $sequence_2 = { 740b 50 ff15???????? 834b14ff c3 } - $sequence_3 = { 40 5f c9 c20800 8b06 83f8ff } - $sequence_4 = { 5f 8bc3 5b 64890d00000000 c9 c20400 53 } - $sequence_5 = { 34a3 8886de000000 8a86cf000000 34a6 8886df000000 83c610 56 } - $sequence_6 = { 83c004 83c704 83fe04 7ce4 33f6 } - $sequence_7 = { 75f8 8d442420 50 ff730c e8???????? 85c0 74c3 } - $sequence_8 = { 0fafc1 894634 ff15???????? 8bf8 897e40 3bfb } - $sequence_9 = { 8a5415e4 885405f4 40 46 3bc3 7ceb ff4d08 } + $sequence_0 = { 8d4c2430 6a01 51 e8???????? 83c410 } + $sequence_1 = { 8dbc24d40b0000 f3ab ebb7 8b542414 } + $sequence_2 = { 8b442410 50 ffd6 8d8c2484020000 } + $sequence_3 = { 81c408020000 c3 83c9ff 33c0 f2ae f7d1 2bf9 } + $sequence_4 = { 49 885c29ff 807d0022 7520 8d7d01 83c9ff } + $sequence_5 = { 81c4c40f0000 c3 8bb424d80f0000 8b442410 } + $sequence_6 = { b940000000 33c0 8d7c2419 8894241c010000 f3ab } + $sequence_7 = { 8d4c2420 6a3a 51 e8???????? 83c410 85c0 } + $sequence_8 = { f2ae f7d1 49 bf???????? 894c2414 83c9ff } + $sequence_9 = { f7d1 49 83f903 77c8 bf???????? } condition: - 7 of them and filesize < 196608 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Coreshell_Auto : FILE +rule MALPEDIA_Win_Kdcsponge_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "27d46fdb-7250-5f28-b02a-5095dbf27fe3" + id = "93fd80a3-a643-5f56-b47f-f9e7f12c352c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.coreshell" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.coreshell_auto.yar#L1-L449" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kdcsponge" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kdcsponge_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "038145c7338b3ef0cec3ae46e0288d3925695dd56d293f3ab89cfa76d758deaa" + logic_hash = "4a397cc9ed7623d7a2a288b58acb6ea4c1ff2bde7c30c2fd6b35d7ed37df75f7" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -110527,74 +109444,32 @@ rule MALPEDIA_Win_Coreshell_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { be06000000 e8???????? 85c0 7401 4e 68c0270900 } - $sequence_1 = { 56 ff15???????? 83c40c 3bc6 } - $sequence_2 = { 68???????? 52 ffd7 ffd0 } - $sequence_3 = { 56 6810270000 ff15???????? be06000000 } - $sequence_4 = { 50 ff15???????? 83c404 32db } - $sequence_5 = { 6804010000 6a08 8b15???????? 52 } - $sequence_6 = { 57 6a08 51 ff15???????? 8bf8 85ff 750a } - $sequence_7 = { 8b0d???????? 8b15???????? 6a01 51 68???????? 52 } - $sequence_8 = { 6a00 ff15???????? 8bf0 ff15???????? 50 } - $sequence_9 = { 56 6a00 6a00 681c800000 } - $sequence_10 = { 8d041e 50 57 6a08 } - $sequence_11 = { c20400 50 a1???????? 6a00 } - $sequence_12 = { 68???????? 50 a3???????? ffd6 a3???????? a1???????? 68???????? } - $sequence_13 = { 8d4c2400 56 51 6a00 } - $sequence_14 = { 8bf1 8b4604 85c0 7407 50 ff15???????? 8b36 } - $sequence_15 = { e8???????? 85c0 7402 eb14 c745f000000000 } - $sequence_16 = { eb14 c745f000000000 68e0930400 ff15???????? } - $sequence_17 = { ff15???????? ffd0 85c0 7508 ff15???????? } - $sequence_18 = { 50 ffd6 6a00 6a00 6a00 68???????? 6a00 } - $sequence_19 = { 68???????? 6800080000 8d85fcefffff 50 ff15???????? } - $sequence_20 = { 8b0d???????? 52 50 57 68???????? 51 } - $sequence_21 = { a1???????? 68???????? 50 ffd6 6a00 } - $sequence_22 = { ff15???????? 53 6a06 6a03 53 53 } - $sequence_23 = { 50 68???????? 68???????? 8985f0fdffff } - $sequence_24 = { 8d55f0 52 e8???????? 83c408 33c0 8b4df0 64890d00000000 } - $sequence_25 = { ff15???????? 50 68???????? 6800080000 } - $sequence_26 = { 81e1ffff0000 81e1ffff0000 81e1ff000000 81e1ff000000 } - $sequence_27 = { ff15???????? 0fb6cb 03cf 880431 fec3 } - $sequence_28 = { 52 a1???????? 50 68???????? 8b0d???????? 51 ff15???????? } - $sequence_29 = { 51 ff15???????? ffd0 8945fc } - $sequence_30 = { 56 51 56 6a01 } - $sequence_31 = { ba00080000 2bd0 52 8d85fcefffff } - $sequence_32 = { 51 ff15???????? 83c414 8d95f4fdffff 52 ff15???????? } - $sequence_33 = { e8???????? 8be8 8b442410 50 e8???????? } - $sequence_34 = { 6888130000 ff15???????? c745f000000000 c745f400000000 } - $sequence_35 = { 8d8dfcefffff 51 ff15???????? ba00080000 2bd0 } - $sequence_36 = { 81e2ffff0000 81e2ffff0000 c1ea08 81e2ff000000 } - $sequence_37 = { 68???????? ff35???????? ff15???????? 0305???????? 50 ff15???????? a1???????? } - $sequence_38 = { ffd6 ffd0 68???????? a3???????? } - $sequence_39 = { bf04010000 57 6a08 ff35???????? } - $sequence_40 = { 8908 8b15???????? 89d6 81c609000000 } - $sequence_41 = { 8908 8b00 8b5004 8b35???????? } - $sequence_42 = { 8908 813800000000 0f95c2 8b35???????? 8b3d???????? } - $sequence_43 = { 29d6 01f0 a3???????? e9???????? } - $sequence_44 = { a3???????? ffd7 8bd8 68???????? 53 ffd6 } - $sequence_45 = { 29d6 0faff0 31d2 f7f6 } - $sequence_46 = { 5f 5b 5d c3 b81c000000 } - $sequence_47 = { 6689fb 0fb7fb c1ef08 81e7ff000000 } - $sequence_48 = { 68???????? 53 a3???????? ffd6 a3???????? 68???????? } - $sequence_49 = { 5f 5d c3 89e0 c70010270000 } - $sequence_50 = { 53 a3???????? ffd6 68???????? a3???????? ffd7 8bd8 } - $sequence_51 = { 57 8b3d???????? 68???????? ffd7 8b35???????? 68???????? } + $sequence_0 = { 3881c3040000 7506 8881c5040000 e8???????? 488d8b44030000 488bd3 4883c420 } + $sequence_1 = { 418d4102 83f801 761e 498bc9 488d1553b40100 83e13f 498bc1 } + $sequence_2 = { c781a004000002000000 c7416000002000 48c7812801000000000200 48c7815801000001000000 48c7816001000001000000 c7813001000020000000 } + $sequence_3 = { c745d408574883 488d0d084a0200 c745d8ec20488b c745dc7918488b c745e0d94885ff c745e40f8500c5 c745e8010033c0 } + $sequence_4 = { 8b8b60040000 83c102 c7837c04000008000000 48ffc1 48018b20040000 488b8b6c040000 488b8320040000 } + $sequence_5 = { 4d85c0 7428 488b8220040000 48ffc0 493bc0 7219 c782a904000001000000 } + $sequence_6 = { 488d1565f50300 488b04c2 48898160010000 48ff8120040000 48c781e401000000000300 48c781f801000010000000 48c781a000000001000000 } + $sequence_7 = { 488b8320040000 488d9344030000 4c8bc3 0fb648ff c1e904 4883c420 5b } + $sequence_8 = { e9???????? 8b8138040000 89813c040000 c6810904000008 c7814004000070000000 eb44 80b9b104000001 } + $sequence_9 = { c7416000000100 48c7812801000000000200 48c7815801000001000000 48c7816001000001000000 c7813001000040000000 c3 33c0 } condition: - 7 of them and filesize < 303100 + 7 of them and filesize < 720896 } -rule MALPEDIA_Win_Action_Rat_Auto : FILE +rule MALPEDIA_Win_Doublefinger_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7c57309a-67d2-511f-b446-07a8dac55b8c" + id = "cf642cb4-badb-524a-b631-15e39cc2daf5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.action_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.action_rat_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doublefinger" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doublefinger_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "804b12281cf1f625ad4f62982be2e6f06ae13a4b27a9fb038471c045c4dd26b6" + logic_hash = "3eae491d263429c9200953e488faaa30692919588c48a865c32492ea2fca792f" score = 75 quality = 75 tags = "FILE" @@ -110608,34 +109483,34 @@ rule MALPEDIA_Win_Action_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c5 8945f0 50 8d45f4 64a300000000 894de8 c745e400000000 } - $sequence_1 = { 85c9 7533 8b5508 83c210 52 e8???????? 83c404 } - $sequence_2 = { 85c9 740d 68???????? 8d4dd4 e8???????? 8d4dec e8???????? } - $sequence_3 = { 50 8b8d84fbffff 51 8d8d64fcffff e8???????? 50 8b958cfbffff } - $sequence_4 = { 8bec 83ec08 894dfc 8b45fc 8b08 e8???????? } - $sequence_5 = { 43 0010 b543 0010 0007 07 } - $sequence_6 = { c645fc03 83ec28 8bf4 896580 8d4de4 51 e8???????? } - $sequence_7 = { 8a08 884dff 8b5508 8a02 8845fe 0fb64dff } - $sequence_8 = { 52 8b4dfc 83c134 e8???????? 8b4508 83c03c 50 } - $sequence_9 = { 8d8d4cffffff e8???????? 8d4dc0 e8???????? 50 8d4dc0 e8???????? } + $sequence_0 = { 0fb70401 83f82f 750e 488b442430 4883c002 4889442430 } + $sequence_1 = { 33c0 488705???????? 48833d????????00 742a 488d0d9f540000 e8???????? 85c0 } + $sequence_2 = { 486bc005 c64404588c b801000000 486bc006 c6440458ee } + $sequence_3 = { 90 ff15???????? 8bc8 4c8d4c2460 4c8d442458 488d542450 e8???????? } + $sequence_4 = { 4863442404 8b4c2404 8b1424 03d1 8bca 034c2408 8bc9 } + $sequence_5 = { 488b442428 4889442430 83bc24f000000000 7512 837c242000 750b 488b442430 } + $sequence_6 = { 48894c2408 4881ec78030000 488b842488030000 480564010000 4889442428 c744242000000000 eb0a } + $sequence_7 = { e8???????? 33d2 48c7c1ffffffff ff9424b0000000 } + $sequence_8 = { c7042400000000 8b0424 488b4c2420 0fb70441 85c0 } + $sequence_9 = { ff9424c0000000 4889842480010000 b875000000 6689842400010000 b872000000 } condition: - 7 of them and filesize < 480256 + 7 of them and filesize < 115712 } -rule MALPEDIA_Win_Isfb_Auto : FILE +rule MALPEDIA_Win_Poortry_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ad10a285-c85e-5394-87a5-a8221885f0c5" + id = "a1a56f3e-7edd-5f6c-95ad-6a7e0151c6bc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.isfb" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.isfb_auto.yar#L1-L1627" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poortry" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poortry_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "98d556ee27067e40eff884830538b87541d671166c2ebdd8799d4e04e5a64591" + logic_hash = "061aa3c00188d534d84cadb6424381cd58cb3c5879a428a6e59fbe1a6fec0983" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -110647,213 +109522,32 @@ rule MALPEDIA_Win_Isfb_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 33c0 e8???????? 3bc7 740f } - $sequence_1 = { 33c0 3bc7 741b 50 33c0 } - $sequence_2 = { 33c0 3bc7 7413 50 } - $sequence_3 = { ff75f4 6822010000 e9???????? ff7508 } - $sequence_4 = { 6a10 58 e8???????? 3bc7 7406 50 e8???????? } - $sequence_5 = { 51 57 50 e8???????? 83c40c e8???????? 3bc7 } - $sequence_6 = { 6a64 ff15???????? a1???????? 85c0 7407 83ee64 } - $sequence_7 = { ff35???????? e8???????? 8bf0 3bf3 7443 6aff } - $sequence_8 = { 50 e8???????? 3bdf 7414 } - $sequence_9 = { ff35???????? ff15???????? 85c0 a3???????? 7402 ffe0 } - $sequence_10 = { 5b 59 c20400 8325????????00 } - $sequence_11 = { ff15???????? 3c05 7506 84e4 7704 3ac0 } - $sequence_12 = { 5b c20400 55 8bec 83ec0c a1???????? 8365f800 } - $sequence_13 = { 83451004 83c004 49 8917 75e9 8b4e10 83e103 } - $sequence_14 = { b8???????? 53 bb60ea0000 53 } - $sequence_15 = { 75e9 8b4e10 83e103 740d 51 50 ff7510 } - $sequence_16 = { 3bc3 7512 e8???????? 3bc3 a3???????? } - $sequence_17 = { 8b10 2b55fc 8b7d10 0155fc 83451004 83c004 49 } - $sequence_18 = { 51 50 ff7510 e8???????? 83c40c c745fc01000000 8b4610 } - $sequence_19 = { ff37 ff15???????? 2b442414 50 } - $sequence_20 = { 8b4320 897324 897328 83c40c 8974240c c6401a00 8b44240c } - $sequence_21 = { 57 8b3b 897c241c 760a 8b4b20 e8???????? eb02 } - $sequence_22 = { 83631c00 894b34 8b4b24 2b4b28 894c2410 8b4b34 } - $sequence_23 = { 8a4604 2404 f6d8 1bc0 } - $sequence_24 = { 7520 ff37 50 ff35???????? ff15???????? 8b442414 } - $sequence_25 = { 6a0d 58 e8???????? 85c0 740d 8906 } - $sequence_26 = { ff15???????? 8b442414 8b4c240c 8907 8b442418 894110 836334f9 } - $sequence_27 = { 8b07 03442418 50 56 ff5310 8b16 } - $sequence_28 = { ff35???????? 0fc8 50 a1???????? } - $sequence_29 = { 68???????? e8???????? 8b07 c6400731 8b74241c 8b1e 6a00 } - $sequence_30 = { 837d1800 b8???????? 7505 b8???????? 53 } - $sequence_31 = { 53 8bc6 e8???????? 85c0 7516 } - $sequence_32 = { 752f 8b450c 8930 eb33 6a00 } - $sequence_33 = { 8b4c240c 8911 eb07 6a0b eb02 } - $sequence_34 = { 488bcf c744242860ea0000 4c0f45c8 48895c2420 e8???????? } - $sequence_35 = { 3bc8 7415 8b5210 3bd0 740e } - $sequence_36 = { 3bd0 7420 8b4a0c 3bc8 7415 } - $sequence_37 = { 50 8d4508 50 53 8bc6 } - $sequence_38 = { 74a3 33ff eb0b 33ff } - $sequence_39 = { 750e 837d0800 7408 ff7508 e8???????? 8bc7 } - $sequence_40 = { c21000 55 8bec 83ec14 a1???????? 53 56 } - $sequence_41 = { 57 6a01 ff75e0 68???????? } - $sequence_42 = { 4885ff 4c8be7 75c4 48892e eb02 33db 488b0d???????? } - $sequence_43 = { 498bcc eb07 83c301 488d4801 66ba2000 ff15???????? 4885c0 } - $sequence_44 = { e8???????? be01000000 8bc6 4883c440 } - $sequence_45 = { 488bcf ff15???????? 4c8964dd00 83c301 } - $sequence_46 = { 33d2 41c1e003 ff15???????? 4885c0 488be8 7453 } - $sequence_47 = { 415c 5f 5e 5d 5b c3 8b4754 } - $sequence_48 = { e8???????? 85c0 742d ff75fc 6a0d } - $sequence_49 = { 33db 66ba2000 498bcc ff15???????? 4885c0 } - $sequence_50 = { 53 b800080000 50 56 ff35???????? } - $sequence_51 = { 740f 488b0d???????? 33d2 ff15???????? bb01000000 498bcc eb07 } - $sequence_52 = { 498bcc ff15???????? 33db 66ba2000 } - $sequence_53 = { a3???????? 7402 ffe0 c20400 55 8bec 83ec10 } - $sequence_54 = { 53 ff35???????? c745f408000000 ff15???????? 3bc3 8945f8 } - $sequence_55 = { 8bd5 488bcf bb57000000 e8???????? } - $sequence_56 = { e8???????? 3bc3 740f 8b35???????? 50 83c604 e8???????? } - $sequence_57 = { ffd7 ff750c ff15???????? a810 } - $sequence_58 = { 89450c ff15???????? 3bc3 8945f4 741a ff750c 668918 } - $sequence_59 = { 50 83c604 e8???????? 3bfb 7414 a1???????? } - $sequence_60 = { 8bd7 e8???????? eb02 33c0 3bc3 741b } - $sequence_61 = { 3bc3 7406 50 e8???????? 3bfb 7414 } - $sequence_62 = { 6641b85c00 33d2 488bcd ff15???????? } - $sequence_63 = { ba08000000 b90e010000 41b800000100 4889442420 e8???????? e9???????? } - $sequence_64 = { e8???????? 85db 7423 8b0d???????? } - $sequence_65 = { ff15???????? 488bdf 8bf7 483bdf 7508 } - $sequence_66 = { 85c0 0f84dc000000 8b45e0 8d4de0 3bc1 0f84ce000000 eb03 } - $sequence_67 = { 4883c608 83fd05 72c1 eb0c bb7f000000 eb05 } - $sequence_68 = { 57 ff750c 53 e8???????? 3bfe 740e } - $sequence_69 = { 8b4330 a804 0f8451ffffff 8b470c } - $sequence_70 = { e8???????? 85c0 0f8586000000 8b4720 8b4e04 6a00 } - $sequence_71 = { 0f84e2000000 8b7334 8d442418 50 8d442410 50 e8???????? } - $sequence_72 = { 8b8c2490000000 83bc248800000000 4c8b442440 488b542448 } - $sequence_73 = { ff75fc 56 ff35???????? ff15???????? 53 56 } - $sequence_74 = { 83632800 e9???????? 8b4330 a840 0f84e2000000 8b7334 } - $sequence_75 = { 752e 53 e8???????? 6a01 } - $sequence_76 = { 8b7508 e8???????? 33f6 3975fc 7410 ff75fc } - $sequence_77 = { 0f854affffff 894330 e9???????? 55 } - $sequence_78 = { 85ff 0f845d010000 8b4730 a808 7412 } - $sequence_79 = { c744242000010000 ff15???????? 4883f8ff 488bf8 7442 } - $sequence_80 = { ff35???????? 8945f8 ff15???????? 8bd8 3bde } - $sequence_81 = { e8???????? 3bfe 740e 57 56 ff35???????? ff15???????? } - $sequence_82 = { ff15???????? 53 56 ff35???????? ff15???????? 5b } - $sequence_83 = { 53 e8???????? 85c0 0f8544010000 8b472c a801 } - $sequence_84 = { ff5214 8bf7 8bfe e8???????? 5f 5e 5b } - $sequence_85 = { ff15???????? 4885db 740c 4c8b0d???????? e9???????? } - $sequence_86 = { e8???????? 85c0 7507 33db 895d08 } - $sequence_87 = { ff15???????? 488bcf 48870d???????? 483bcf 7405 e8???????? ba01000000 } - $sequence_88 = { 33d2 ff15???????? 483bc3 4c8be8 } - $sequence_89 = { 85d2 4d8bf1 458bf8 8bc2 } - $sequence_90 = { 50 57 e8???????? e9???????? 68???????? } - $sequence_91 = { c9 c20400 51 56 ff74240c } - $sequence_92 = { 8a4b1c 488b4558 4c8b4d30 4c8b4510 } - $sequence_93 = { e8???????? 8d45fc 50 8b4508 e8???????? 85c0 } - $sequence_94 = { 33d2 498bcc 498bfd e8???????? 493bc5 7405 } - $sequence_95 = { 33d2 ff15???????? 8b05???????? 418bdd } - $sequence_96 = { 410fb64101 33d2 488d0cc3 48890d???????? } - $sequence_97 = { 6a00 ff35???????? ff15???????? 33db 6a01 e8???????? } - $sequence_98 = { 448be8 418b4310 41394308 410f474308 } - $sequence_99 = { 48890d???????? 410fb64102 488d0cc3 48890d???????? } - $sequence_100 = { 488bce ff15???????? 488b0d???????? 33d2 4c63c0 } - $sequence_101 = { c3 418bd8 4803df 410fb64101 } - $sequence_102 = { 48890d???????? 410fb64103 488d0cc3 48890d???????? } - $sequence_103 = { 33db 895d08 eb03 8b5d08 } - $sequence_104 = { 5b c3 a1???????? 83c040 50 ff15???????? } - $sequence_105 = { 33442410 8bf0 8932 83c204 ff4c240c 75e6 } - $sequence_106 = { 8bf1 05fefeffff 33db 33c9 } - $sequence_107 = { ff15???????? 8ac3 5b c9 c20400 53 } - $sequence_108 = { 0f8386000000 488b18 8364245800 33c0 21442450 } - $sequence_109 = { 53 53 53 53 ff7614 } - $sequence_110 = { 8b02 43 8acb d3c0 33c6 33442410 8bf0 } - $sequence_111 = { 8b3d???????? 56 ffd7 53 56 } - $sequence_112 = { c9 c20400 53 56 8bf0 8a06 } - $sequence_113 = { 83c204 ff4c240c 75e6 5e 5b c20800 } - $sequence_114 = { 41b905000000 488bd8 ff15???????? 488bcb } - $sequence_115 = { 741d 3dd2100000 7416 a1???????? 83c004 } - $sequence_116 = { 6a00 ff35???????? ffd3 8bd8 85db 7476 } - $sequence_117 = { 754f 488d4c246c 66ba2e00 ff15???????? 488bf0 } - $sequence_118 = { e9???????? 33c9 bb26040000 48870d???????? 4885c9 } - $sequence_119 = { 488bce ff15???????? 4c8d4c2450 4c8d442458 } - $sequence_120 = { ff15???????? 488d542440 488bcd ff15???????? 4883f8ff 4c8be0 } - $sequence_121 = { 33d2 ff15???????? 33ff 4885ff } - $sequence_122 = { 4c8d442458 8d5001 488bce e8???????? 85c0 } - $sequence_123 = { 4533c9 4889442428 215c2420 4533c0 } - $sequence_124 = { ff15???????? 488bf0 488d44246c 2bf0 443bf3 8bc3 7408 } - $sequence_125 = { 8d442430 50 8d442428 50 8d442428 50 } - $sequence_126 = { 4883f8ff 4c8be0 0f8583000000 488b0d???????? } - $sequence_127 = { 488bd6 ff15???????? eb14 488b0d???????? } - $sequence_128 = { 3bc3 7fbd 83c701 e9???????? 488b8424c8010000 498bcc bb01000000 } - $sequence_129 = { 458be0 bb08000000 e8???????? 85c0 } - $sequence_130 = { b922010000 e9???????? b90a010000 e9???????? } - $sequence_131 = { 53 56 8bf1 05fefeffff } - $sequence_132 = { 215c2420 4533c9 4533c0 33d2 ff15???????? 85c0 7511 } - $sequence_133 = { 803f2a 750b 4883c701 83c3ff } - $sequence_134 = { e9???????? 488bcb ff15???????? a810 } - $sequence_135 = { 458bc4 418bcd e8???????? e9???????? b909010000 e9???????? } - $sequence_136 = { 488bc8 ff15???????? 8b05???????? 3d2caedb8b } - $sequence_137 = { a1???????? 25efff0000 0bc2 e9???????? } - $sequence_138 = { 41be01000000 33c9 418bd6 ff15???????? } - $sequence_139 = { 4c63c0 33d2 4983c00c ff15???????? } - $sequence_140 = { 895df4 895df0 c745f857000000 bf19010000 } - $sequence_141 = { 7520 41390424 741a 498d4c2401 } - $sequence_142 = { ff15???????? 488b0d???????? 448bc0 8bd8 33d2 4983c001 } - $sequence_143 = { 6a03 8935???????? 8935???????? 8935???????? } - $sequence_144 = { 5f c20400 55 8bec 83e4f8 81ec9c000000 } - $sequence_145 = { 53 8bc7 e8???????? 8d4618 8b08 50 } - $sequence_146 = { 5e 33c0 c9 c20400 55 8bec 51 } - $sequence_147 = { 44892d???????? e9???????? 4533c0 33d2 33c9 e8???????? e9???????? } - $sequence_148 = { 750a 488bcf e8???????? 8bd8 488b0d???????? } - $sequence_149 = { 488d542438 488bcb e8???????? eb02 } - $sequence_150 = { 57 4154 4155 4156 4883ec50 488bf1 } - $sequence_151 = { ff7508 8bc6 e8???????? 8b06 8b08 57 } - $sequence_152 = { 488b0d???????? 4889040f 4883c708 492bf6 } - $sequence_153 = { 6a20 40 50 ffd6 } - $sequence_154 = { 488bcb ff15???????? 8bc8 ff15???????? 21b42410020000 } - $sequence_155 = { c3 488d82204a0000 488982284a0000 488900 } - $sequence_156 = { 458bc4 418bcd e8???????? 8b842410020000 4c8d9c24f0010000 498b5b28 } - $sequence_157 = { 21442428 488b8c2428020000 488364242000 448d4803 4533c0 488bd3 } - $sequence_158 = { 33d2 ff15???????? 83bc241002000000 7416 488d942410020000 } - $sequence_159 = { 7424 3d5c80689f 740c 44892d???????? e9???????? } - $sequence_160 = { 7417 4863461c 2b6e1c 4c03e8 488b4610 48894718 4883661000 } - $sequence_161 = { 7412 ff7508 e8???????? eb03 33c0 } - $sequence_162 = { 33ed 57 3bc5 740c } - $sequence_163 = { 7405 e8???????? 4883c428 c3 488d82204a0000 } - $sequence_164 = { 4155 4881ecf0010000 33f6 33c0 } - $sequence_165 = { 4533c0 488bd3 ff15???????? 488b8c2428020000 } - $sequence_166 = { e8???????? 85c0 0f85e8000000 488b4608 488b0e 4533c9 } - $sequence_167 = { e8???????? 488b0d???????? 4c8bc3 33d2 ff15???????? 488b0d???????? 4c8bc7 } - $sequence_168 = { 84c0 0f89a3000000 8b434c a804 } - $sequence_169 = { 488d4c2430 448bcf 4533c0 e8???????? 483bc3 488905???????? 0f8403010000 } - $sequence_170 = { 85c0 0f8561010000 8b4348 a801 742c 488b0b } - $sequence_171 = { e8???????? 85c0 0f859b000000 4863533c 488b4608 488b0e 48035334 } - $sequence_172 = { 33d2 33c9 e8???????? 85c0 0f8561010000 8b4348 } - $sequence_173 = { 217b3c eb0b 8b434c 84c0 0f89a3000000 } - $sequence_174 = { ffc1 807c043000 7531 8bd3 } - $sequence_175 = { ba10000000 488bc8 e8???????? 48898424e0010000 } - $sequence_176 = { 488bf8 4885c0 7427 488d542420 } - $sequence_177 = { 8bd8 85c0 0f85f3010000 4c8b842418020000 8d5808 488d8c24b0000000 } - $sequence_178 = { 488d542420 b901020000 ff15???????? 85c0 } - $sequence_179 = { 488bcd 89442428 488b842410020000 4889442420 e8???????? 8bd8 } - $sequence_180 = { 488d542448 488bc8 458bf9 33ff e8???????? 4c8be8 4885c0 } - $sequence_181 = { 4c89642448 ff15???????? 8bd8 83f8ff } - $sequence_182 = { 4c8be8 4885c0 7508 8d5f08 e9???????? 8b842420020000 4c8b442440 } - $sequence_183 = { 7451 0fb70b 0fb76b02 0fb7d1 01f2 6683f9ff 896c2428 } - $sequence_184 = { 896c2428 7508 8b5304 83c304 01f2 8b4c241c } - $sequence_185 = { 40 c1ca08 e2e4 c9 c20c00 83ec10 53 } - $sequence_186 = { 0fb6ca 01cb 30c9 eb59 8b4c242c 0fb6d0 01d1 } - $sequence_187 = { 56 90 57 51 8b742420 8b7c241c } - $sequence_188 = { 56 57 51 90 8b742428 8b7c2424 8b4c2420 } - $sequence_189 = { 01d5 01d3 b101 3b5c2428 0f8266ffffff } - $sequence_190 = { 83e603 750c 8b5d10 6601da } + $sequence_0 = { 55 d3d5 660fbae555 0fbafd34 310424 40fecd 40c0cd6d } + $sequence_1 = { 48f7d0 98 80c207 c6c434 6698 0f95c0 d0ca } + $sequence_2 = { f6c3d5 81f2e415f772 664181f9192e 443aec 4184f8 4152 311424 } + $sequence_3 = { 4032f3 4150 6699 87d2 d2fe 55 40c0f59a } + $sequence_4 = { f9 4180fc33 56 313c24 402af1 5e } + $sequence_5 = { f5 f7c7ed4a0055 80fcbc 81f30340226b 4180fef8 f8 81c3793acb71 } + $sequence_6 = { f5 4181f0a6605c4b 41d1c0 57 4080f71e 4584ee 44310424 } + $sequence_7 = { 6698 fec4 4881f2933d9011 4898 490fbfc4 98 48ffc2 } + $sequence_8 = { 55 f8 4863e8 4c0fa3cd 310c24 6681dd6e1b } + $sequence_9 = { d2ef 660fbae309 453ad5 5b f6c68b 4180fa75 f5 } condition: - 7 of them and filesize < 2940928 + 7 of them and filesize < 8078336 } -rule MALPEDIA_Win_3Cx_Backdoor_Auto : FILE +rule MALPEDIA_Win_Fireball_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a2feaa4e-af6b-5757-88c5-19fa5e0f7c9e" + id = "56483242-91cf-583e-a311-f81ca06ce35e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.3cx_backdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.3cx_backdoor_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fireball" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fireball_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "92678e8f023e2e18a272c55dabf9fa5b49a39a58d01ec45cd8edb3c746fea107" + logic_hash = "c7846c89fcbe1ab5b4465cca84b35feb748c18b2402533bbb31c4b86c78dbc99" score = 75 quality = 75 tags = "FILE" @@ -110867,32 +109561,32 @@ rule MALPEDIA_Win_3Cx_Backdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 49b8ffffffffffffff0f 4c8bf1 493bc0 0f849f010000 488b4910 } - $sequence_1 = { 418502 418b01 7409 440fabc0 418901 eba6 } - $sequence_2 = { 7575 488b7608 4c8b7608 4c3b7610 7443 33c0 } - $sequence_3 = { 488b8dc0010000 488bc1 4881fa00100000 0f82a30d0000 4883c227 488b49f8 } - $sequence_4 = { 482bc1 4883c0f8 4883f81f 0f8792090000 e8???????? 4c897580 48c745880f000000 } - $sequence_5 = { c60601 498b4660 48894608 0fb655c8 488d4dd0 e8???????? 488bc6 } - $sequence_6 = { 4180fa2d 7502 f7db 4584c9 7529 488b07 48ffc8 } - $sequence_7 = { 4883fa1f 7305 48ffc2 eb06 33d2 4983c104 } - $sequence_8 = { 89442448 ffc8 8bf8 410fb68c80023f0300 410fb6b480033f0300 488d1c8d00000000 8d040e } - $sequence_9 = { e8???????? 90 e8???????? 90 488bd3 488d8d80000000 e8???????? } + $sequence_0 = { 57 c785b8f6ffff40000000 ff15???????? 85c0 7410 8d45a8 } + $sequence_1 = { 83e61f c1e606 033485000a2500 837e0800 } + $sequence_2 = { 8d8d04f7ffff e8???????? 8d8dd4f6ffff e8???????? 8d8d88f6ffff e8???????? } + $sequence_3 = { e9???????? 8d8d38f5ffff e9???????? 8d8da0f6ffff e9???????? 8d8d80f5ffff e9???????? } + $sequence_4 = { 83c404 8b4c2470 64890d00000000 59 5e } + $sequence_5 = { 0f4275e8 85f6 0f8598000000 33c0 85c0 7514 } + $sequence_6 = { e8???????? 59 59 8b7d08 833cfda8f5240000 755b 6a18 } + $sequence_7 = { 51 6af6 ff15???????? 8b04bd000a2500 } + $sequence_8 = { 59 8365fc00 8b049d000a2500 f644380401 7413 ff7510 ff750c } + $sequence_9 = { 0f94c0 5d c3 56 33f6 ffb6c8f62400 } condition: - 7 of them and filesize < 585728 + 7 of them and filesize < 335872 } -rule MALPEDIA_Win_Wonknu_Auto : FILE +rule MALPEDIA_Win_Unidentified_106_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7c22ecc6-5e07-568e-a954-bd5d4c46a783" + id = "8675f46d-f715-517e-bc85-af94d8443ca1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wonknu" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wonknu_auto.yar#L1-L113" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_106" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_106_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d8729848e6f29de29baa83d3d1b7a400fd076f81fa4553c7cf2ef20e4ee0bd77" + logic_hash = "8b889ebf850fd39b916ba5548e2ee462a29668a970da164f9df6605604203541" score = 75 quality = 75 tags = "FILE" @@ -110906,32 +109600,32 @@ rule MALPEDIA_Win_Wonknu_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8bfc b901050000 f3a5 8bcb e8???????? 803b00 } - $sequence_1 = { eb08 c6840550ffffff00 8d8550ffffff 50 e8???????? } - $sequence_2 = { 8bfc b901050000 f3a5 8bcb e8???????? 803b00 } - $sequence_3 = { 8d7e28 57 ff15???????? 8b4608 } - $sequence_4 = { e8???????? 8bfc b901050000 f3a5 8bcb } - $sequence_5 = { f3a5 8bcb e8???????? 803b00 } - $sequence_6 = { 8bfc b901050000 f3a5 8bcb } - $sequence_7 = { c6840550ffffff00 8d8550ffffff 50 e8???????? } - $sequence_8 = { 53 56 57 6804140000 } - $sequence_9 = { e8???????? 8bfc b901050000 f3a5 8bcb e8???????? } + $sequence_0 = { e8???????? 33c0 eb2a bdfdffffff 4d85e4 741e 4585ed } + $sequence_1 = { f7d7 4881ffb057c96e 410fbff0 48bffd4d2301f6224375 488b7c2428 488b3f ff742408 } + $sequence_2 = { c3 44886814 4c8d842480000000 8d4701 b20d 488bcb 6689842480000000 } + $sequence_3 = { 8bc1 c1e810 884201 8bc1 c1e808 884202 c6020b } + $sequence_4 = { e8???????? 448bf0 85c0 7410 488bcb e8???????? 418bc6 } + $sequence_5 = { f20f59f1 f20f587330 0f28c6 f20f5c4328 660f2f4320 7612 4c8b4318 } + $sequence_6 = { befdffffff e9???????? 4c8b642448 befeffffff 4c8b6c2428 e9???????? 4c8b642448 } + $sequence_7 = { 498bcf e8???????? 85c0 0f8ef1000000 48837f5000 8b442434 894710 } + $sequence_8 = { 48ffca 66c1e908 6685c9 75e3 418bf6 ff07 488b9c2428010000 } + $sequence_9 = { e8???????? 488b9ed8000000 49c7c4ffffffff 44897d48 4c8be8 44897d50 4d8bf4 } condition: - 7 of them and filesize < 540672 + 7 of them and filesize < 27402240 } -rule MALPEDIA_Win_Combos_Auto : FILE +rule MALPEDIA_Win_Friedex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "83be0118-da53-5a8d-831d-9e770a5f717d" + id = "2136bda7-6880-57af-8169-a2ba9b9744fa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.combos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.combos_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.friedex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.friedex_auto.yar#L1-L174" license_url = "N/A" - logic_hash = "f3e6fe545b99111283539f520a90d4bf3b968444eac10c20521004e7b16afe6f" + logic_hash = "3133b9fe228e62a956c776f3b2c9ea0b2f6b9e5dde15151f1885bdca3ce807d5" score = 75 quality = 75 tags = "FILE" @@ -110945,32 +109639,38 @@ rule MALPEDIA_Win_Combos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bd8 899dd8feffff 3bdf 0f84a2000000 8b7d0c 83c9ff } - $sequence_1 = { 83e33f 33d3 c1f804 8b9c9600030000 8a51ff 0bfb } - $sequence_2 = { c1f805 8d1c85201b0110 8b4508 83e01f 8d34c0 } - $sequence_3 = { 53 56 8b8dd8feffff 51 57 68ffff1f00 } - $sequence_4 = { 85db 750b 8d4eff 3bf9 8b4c2410 } - $sequence_5 = { ff15???????? 8bd0 8995d8feffff 3bd3 0f847d010000 } - $sequence_6 = { 48 8bf0 c1f803 83e607 0fbe0410 8504b548930010 0f95c0 } - $sequence_7 = { 8b0c8d201b0110 8d04c0 f644810401 7425 57 56 e8???????? } - $sequence_8 = { 50 56 e8???????? 8945d0 8b7d08 } - $sequence_9 = { 8bd0 2be8 89542414 eb04 8b542414 33c0 } + $sequence_0 = { 6a26 8bc8 e8???????? 57 8bc8 e8???????? 6a65 } + $sequence_1 = { 03cd 0fb711 6685d2 75c1 6a2a 5f eb06 } + $sequence_2 = { eb16 0fb730 663bf7 7416 663bf2 7405 } + $sequence_3 = { eb0f 03c5 663938 74f9 33c9 } + $sequence_4 = { 85c0 740d ff742408 6a00 6a00 } + $sequence_5 = { 8b442408 53 55 56 57 6a2a 5f } + $sequence_6 = { 03f5 eb04 03c5 03cd } + $sequence_7 = { 6a3f 5a 663bfa 7408 8bce 8bc3 } + $sequence_8 = { c744240400000000 8955e8 e8???????? 8d0dbc30a500 890424 894c2404 } + $sequence_9 = { 891424 894c2404 8945f8 e8???????? 8d0d4430a500 } + $sequence_10 = { c3 55 89e5 83ec10 8b4508 8d0d4430a500 } + $sequence_11 = { 83c404 5d c3 55 89e5 8d055a23a500 } + $sequence_12 = { 894608 890c24 c744240400000000 8955ec e8???????? 8d0dad30a500 890424 } + $sequence_13 = { c7424800100100 8b7de4 c787cc00000000000000 c787c800000000000000 8945dc } + $sequence_14 = { 8945d0 74e4 31c0 8d0d5a23a500 } + $sequence_15 = { e8???????? 8d0d4430a500 31d2 8b75f8 89460c 890c24 } condition: - 7 of them and filesize < 163840 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Observer_Stealer_Auto : FILE +rule MALPEDIA_Win_Xsplus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "24de6ab1-f92f-5eeb-9448-e6d3e6bd0612" + id = "2c89d099-29a9-55d4-a949-65dd1bdfe6eb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.observer_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.observer_stealer_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xsplus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xsplus_auto.yar#L1-L179" license_url = "N/A" - logic_hash = "408c29e400138ccd9118763d2259592c2d4bc7c8429c89ee21feadbbd649bc7c" + logic_hash = "e49d0b0e4b6b18be179499d3f98b92cb7a2ea53651dc18e80a64f9c221a6561b" score = 75 quality = 75 tags = "FILE" @@ -110984,32 +109684,39 @@ rule MALPEDIA_Win_Observer_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3b742420 7412 8bce e8???????? 6a18 58 03f0 } - $sequence_1 = { 5d 5b 81c490000000 c24c00 81ecb8000000 83bc24d400000008 } - $sequence_2 = { e8???????? ff36 8d4c243c e8???????? 8d442420 50 8d44241c } - $sequence_3 = { 53 55 56 57 83ec18 8d8424b8010000 8bf1 } - $sequence_4 = { e8???????? cc 8b442408 8b4c2404 830023 8b01 8b50fc } - $sequence_5 = { 59 b201 8d4c244c e8???????? 83c430 8d4c2460 e8???????? } - $sequence_6 = { ab ab ab ab 33c0 895a70 8d7a78 } - $sequence_7 = { 53 ff15???????? 837c243808 8d442424 0f43442424 50 ff15???????? } - $sequence_8 = { 8b9044044400 85d2 75cd 5f c1e604 399e44044400 7407 } - $sequence_9 = { 50 8d4c241c e8???????? 8d8c24e0000000 8b00 03c5 50 } + $sequence_0 = { 8b4608 8b7e20 8b36 66394f18 75f2 } + $sequence_1 = { 51 6801000080 ff15???????? 85c0 7529 8b5518 52 } + $sequence_2 = { 6a40 0020 6b40008a 46 } + $sequence_3 = { 8b8da4feffff 51 6a00 ff15???????? } + $sequence_4 = { 52 ff15???????? 6a2e 8d85f8feffff 50 } + $sequence_5 = { a1???????? c705????????04264000 8935???????? a3???????? ff15???????? a3???????? 83f8ff } + $sequence_6 = { 837dc400 7505 8b45e0 eb63 } + $sequence_7 = { 7453 83bdb8fdffff10 7436 e9???????? 81bdb8fdffff11010000 } + $sequence_8 = { 8945dc 6a05 8b45dc 50 } + $sequence_9 = { e9???????? 8975e4 33c0 39b810a84000 0f8491000000 } + $sequence_10 = { a1???????? a3???????? a1???????? c705????????04264000 8935???????? } + $sequence_11 = { ff75e4 ffd3 8986fc010000 897e70 c686c800000043 c6864b01000043 c74668e0a34000 } + $sequence_12 = { 3945e0 7608 8b45e0 e9???????? c685f8feffff00 b918000000 33c0 } + $sequence_13 = { 8bec 83ec2c c745d406000000 6a00 6a00 6809100000 } + $sequence_14 = { 51 8b55fc 8b02 8b4dfc 51 ff500c } + $sequence_15 = { ff15???????? 83c40c 8d95fcfeffff 52 ff15???????? 6a00 6880000000 } + $sequence_16 = { 8b8d90feffff 51 e8???????? 83c404 b801000000 eb02 } condition: - 7 of them and filesize < 614400 + 7 of them and filesize < 597872 } -rule MALPEDIA_Win_Pirpi_Auto : FILE +rule MALPEDIA_Win_Xbot_Pos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "87b6b6f2-e4ed-52ab-9d18-a97a5c488a2f" + id = "2a6bf949-203e-5838-9302-120351d13e42" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pirpi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pirpi_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xbot_pos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xbot_pos_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "ac2a9b729be997048deec428ae0fd8035f83f34266d3bcf665ee32e11696cc21" + logic_hash = "64b7d710b96434b08fc5c38afe005807adccf502aa66b286ce03ea7fb875f890" score = 75 quality = 75 tags = "FILE" @@ -111023,32 +109730,32 @@ rule MALPEDIA_Win_Pirpi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 894504 e9???????? 8b4c2414 8d442424 50 51 e8???????? } - $sequence_1 = { c7470402000000 c744241000000000 8b442414 85c0 7407 50 ff15???????? } - $sequence_2 = { ff15???????? 6a01 8d4c244c c68424e400000002 ff15???????? 8b44243c 3bc6 } - $sequence_3 = { f7d1 c1e207 49 8d7c0220 8bd1 c1e902 f3a5 } - $sequence_4 = { 81c444010000 c3 8b842454010000 85c0 7406 c70000000000 } - $sequence_5 = { 5b 81c400010000 c20400 33c9 83f804 0f95c1 49 } - $sequence_6 = { 56 50 ffd3 25ff000000 8bcf 50 } - $sequence_7 = { 8d0c37 83c603 f7e9 8b45f0 8bca c1e91f 03d1 } - $sequence_8 = { 3bc2 7404 33c2 8901 8b442458 83c104 } - $sequence_9 = { 55 50 8bce e8???????? 85c0 0f84ad000000 } + $sequence_0 = { 8945ec 837dec00 7410 8b4dec e8???????? } + $sequence_1 = { 50 8b4d08 e8???????? 50 8b4dec e8???????? 8b08 } + $sequence_2 = { e8???????? 8d8df8fcffff e8???????? 8d85d8fcffff 50 8b4d08 e8???????? } + $sequence_3 = { 8b4508 83e03f 6bc830 8b1495e0465600 03d1 b801000000 6bc800 } + $sequence_4 = { 8b4d0c c1f906 8b550c 83e23f 6bc230 8b0c8de0465600 8b55dc } + $sequence_5 = { e8???????? 0fb68593feffff 85c0 7431 8d4580 50 } + $sequence_6 = { 6bc830 8b1495e0465600 0fb6440a28 2580000000 7541 8b4de4 51 } + $sequence_7 = { 8d850cfdffff 50 8b4d08 e8???????? 89851cfcffff } + $sequence_8 = { 8945ec 837dec00 7417 8b45f8 83780800 740e 8b45ec } + $sequence_9 = { 00a58d49000e 8a4900 268b4900 52 8c4900 7e8d 49 } condition: - 7 of them and filesize < 327680 + 7 of them and filesize < 3031040 } -rule MALPEDIA_Win_Buzus_Auto : FILE +rule MALPEDIA_Win_Floki_Bot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f2c6c20b-b508-5a77-9b4a-9c4e0b2d073d" + id = "25c81d04-9abf-5940-8e55-7e5abeb99153" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.buzus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.buzus_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.floki_bot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.floki_bot_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "8e43adb8c81d9beeeff3e46894b189cae5a523720c80cbd55f0f1970ef5f7600" + logic_hash = "e2f9df61c4df036b71f6882cf4c35419384506db07aa4de7d79fcad14d6710ad" score = 75 quality = 75 tags = "FILE" @@ -111062,32 +109769,32 @@ rule MALPEDIA_Win_Buzus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd6 59 3bc3 59 8945ec 741a } - $sequence_1 = { 391d???????? 7420 3bcb 741c 391d???????? 7414 391d???????? } - $sequence_2 = { 8bec 83ec10 56 8bf1 807e0400 7561 6a06 } - $sequence_3 = { 750b 68???????? ff15???????? ff75d4 } - $sequence_4 = { 6a10 68???????? 8d85ecd9ffff 56 50 e8???????? 83c410 } - $sequence_5 = { 50 8d85f8fdffff 50 ffd6 8bf8 85ff } - $sequence_6 = { 8975dc 0fb68503ffffff 0fb6b512ffffff 8955d0 8945bc } - $sequence_7 = { 32c3 741c 3c0a 7418 3c0d 7414 3c5c } - $sequence_8 = { 1bc0 83e003 e9???????? 6a06 } - $sequence_9 = { 83c418 33db 8d85d8faffff 53 53 53 53 } + $sequence_0 = { fe45ff 8a45ff 3a45fc 7285 fe45fe 8a45fe 3a4601 } + $sequence_1 = { 8bc6 8d74241c e8???????? 84c0 0f843f010000 8b442414 } + $sequence_2 = { 53 57 8bf8 8d45f8 50 33db } + $sequence_3 = { 8b4c2414 0fb713 83fa04 7516 663911 7507 8b4d10 } + $sequence_4 = { 50 53 ff35???????? 682d010000 e8???????? 83c418 } + $sequence_5 = { 50 e8???????? ff471c 015f14 8bc6 8b55fc e8???????? } + $sequence_6 = { bf???????? e8???????? ff75f0 84c0 7407 e8???????? eb08 } + $sequence_7 = { 8d45f4 50 e8???????? 6a09 6a00 8d45f4 50 } + $sequence_8 = { 744d 66391f 7448 8d4c2440 e8???????? 6a04 8d544444 } + $sequence_9 = { 84c0 744b 8b45f8 85c0 7414 ff75ec e8???????? } condition: - 7 of them and filesize < 679936 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Mortalkombat_Auto : FILE +rule MALPEDIA_Win_Opachki_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5eb05f16-7725-598c-b79d-b9528e7759ee" + id = "291586d9-b070-57a5-aa2e-28c307c908af" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mortalkombat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mortalkombat_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.opachki" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.opachki_auto.yar#L1-L164" license_url = "N/A" - logic_hash = "44f11e1302873d7b8732182da9f21833a01d02537c804d5a52bde5d4fbe797c8" + logic_hash = "d90c4672bb521b58f2551b67ed4270be91d6ae941a1e85079915797925d00bdb" score = 75 quality = 75 tags = "FILE" @@ -111101,34 +109808,39 @@ rule MALPEDIA_Win_Mortalkombat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bec 83c4a4 c745d030000000 c745d403200000 } - $sequence_1 = { 68???????? e8???????? 83c710 6a04 57 } - $sequence_2 = { e8???????? eb14 6a10 68???????? 68???????? } - $sequence_3 = { 0f85a6010000 833d????????00 7506 ff0d???????? 68???????? } - $sequence_4 = { 0fca 890d???????? 8915???????? 8b4808 8b500c 0fc9 } - $sequence_5 = { 4c 006800 0200 0068b9 6640 00684d 214000 } - $sequence_6 = { 8d85e8feffff 50 68???????? e8???????? 85c0 0f8419030000 } - $sequence_7 = { ff7508 68???????? e8???????? eb1d 68f5010000 } - $sequence_8 = { 6a01 6800000080 68???????? e8???????? 8945fc } - $sequence_9 = { 6640 00684d 214000 e8???????? } + $sequence_0 = { 33f6 56 6806000200 56 56 } + $sequence_1 = { 2b45f8 ebf2 55 8bec 8b4508 57 } + $sequence_2 = { 8b450c 56 8b7108 3bc6 7205 83c8ff } + $sequence_3 = { 6a0d 68???????? 8d4ddc e8???????? 68ff000000 8d85d4feffff 50 } + $sequence_4 = { c3 55 8bec 81ec00010000 ff7508 } + $sequence_5 = { ff15???????? 83c40c 8b4f04 8d0433 } + $sequence_6 = { ff15???????? 8b35???????? 6a00 bf80000000 57 6a03 6a00 } + $sequence_7 = { 7413 8b4704 03c8 53 51 03c6 } + $sequence_8 = { 752b 46 88470c 88c4 c0ec06 88670d } + $sequence_9 = { 7427 f6c140 7412 08d2 7408 66ad } + $sequence_10 = { 3c65 7505 884703 ebcc } + $sequence_11 = { ac 7710 80fff6 7503 } + $sequence_12 = { 61 c3 898389838983 898389838983 898389838585 858585858585 } + $sequence_13 = { 99 b125 f3aa 83ef25 8b742424 ac } + $sequence_14 = { 3cf2 7505 884701 ebf2 3cf0 7505 884702 } condition: - 7 of them and filesize < 1224704 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Ssload_Auto : FILE +rule MALPEDIA_Win_Lumma_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f6ceb229-a7e1-5841-bcaa-d6789358d285" + id = "1dee4d5d-9b7b-5ecd-98af-fd03e9ff26e5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ssload" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ssload_auto.yar#L1-L168" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lumma" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lumma_auto.yar#L1-L169" license_url = "N/A" - logic_hash = "816793f1c924d2fa45e62fdcb0930a6aeafd4fdc18acca20a05a5227b74cb23d" + logic_hash = "3a8b83c4e573eb9f46c2ea015108cf5619d754c9ccdb93831085f7f3bab02530" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -111140,38 +109852,40 @@ rule MALPEDIA_Win_Ssload_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 31d2 8944240c 662e0f1f840000000000 0f1f4000 3b6c2408 7306 } - $sequence_1 = { 04e3 89c1 89d8 bb3e000000 46 } - $sequence_2 = { 0fb66f01 0fb67702 0fb67f03 83e307 c1e312 } - $sequence_3 = { 0fb605???????? 84c0 0f8495010000 8b450c 85c0 7409 83f803 } - $sequence_4 = { 31c0 40 31ff 31db } - $sequence_5 = { 0fb7ce 25ff030000 c1e00a 81e1ff030000 } - $sequence_6 = { 31c8 31cf 29c8 19cf 3d10270000 } - $sequence_7 = { 31c0 40 81fd80000000 721b b802000000 81fd00080000 720e } - $sequence_8 = { 034a10 894de0 8b45e0 3b45dc 7606 8b4de0 894ddc } - $sequence_9 = { 034214 50 8b4df8 51 e8???????? } - $sequence_10 = { ffd1 83c408 ebbc 8b55fc 8b4208 50 e8???????? } - $sequence_11 = { 034110 50 8b550c 52 8b4de8 e8???????? } - $sequence_12 = { 034228 8945c4 6a00 6a01 6800000010 } - $sequence_13 = { 034828 8b55fc 894a2c eb0a } - $sequence_14 = { 0345e8 2b45d4 8945dc e9???????? } - $sequence_15 = { 03420c 50 ff15???????? 8945f8 837df800 } + $sequence_0 = { 53 ff767c ff7678 ff7644 } + $sequence_1 = { ff7608 ff7044 ff503c 83c414 } + $sequence_2 = { ff7134 ff5130 83c410 85c0 } + $sequence_3 = { e8???????? 833800 740a e8???????? 833822 } + $sequence_4 = { 894610 8b461c c1e002 50 } + $sequence_5 = { ff770c ff37 ff7134 ff5130 } + $sequence_6 = { 83c410 85c0 7407 8907 } + $sequence_7 = { ff7678 ff7644 ff563c 83c414 } + $sequence_8 = { 017e78 83567c00 017e68 83566c00 } + $sequence_9 = { 83c40c 6a02 6804010000 e8???????? } + $sequence_10 = { 8d8672920300 ff7604 57 50 } + $sequence_11 = { ff7034 ff5030 83c410 85c0 } + $sequence_12 = { 41 5a cb 55 89e5 } + $sequence_13 = { e8???????? 83c40c 017e58 297e5c 03be8c000000 } + $sequence_14 = { 59 41 58 5a 59 41 5a } + $sequence_15 = { f6460a04 7507 837e3c30 0f92c0 } + $sequence_16 = { c70000000000 85c9 7406 c70100000000 c7466cfeffffff b8feffffff 5e } + $sequence_17 = { e8???????? 83c40c 019e8c000000 39ef } condition: - 7 of them and filesize < 4950016 + 7 of them and filesize < 1115136 } -rule MALPEDIA_Elf_Babuk_Auto : FILE +rule MALPEDIA_Win_Grok_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8eba83d0-6c95-5d1f-85db-3750f26fdff6" + id = "ccf14bb2-6a3c-5675-9d8f-13b9833157ee" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.babuk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.babuk_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grok" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grok_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "a4e1d4252d61243f852bbd89e2ebf51566a3485791e9905d978089b8c49c4cb9" + logic_hash = "2243923e42742fbe3a7e4306a1c12f85ff68d294ee642e4a1bb4afaaacaacbf5" score = 75 quality = 75 tags = "FILE" @@ -111185,32 +109899,32 @@ rule MALPEDIA_Elf_Babuk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 658b0d00000000 8b89fcffffff 3b6108 7678 83ec14 8b442418 8b4c241c } - $sequence_1 = { 8b4c2438 890f 8b542444 89570c 8b1d???????? 85db } - $sequence_2 = { e8???????? 8b44240c 89442410 8b4c2418 890c24 e8???????? 8b442420 } - $sequence_3 = { e8???????? 8b442438 8b4804 90 8b492c 894c2420 e8???????? } - $sequence_4 = { c3 658b1d00000000 8b9bfcffffff 8b5b18 8b5b70 8403 890424 } - $sequence_5 = { 01d9 8b9c24a8010000 8bbc243c030000 01fb 11cd 8b8c248c010000 8b9c2464020000 } - $sequence_6 = { 8b44244c 8b4c2440 31d2 eb06 8d5101 90 89f1 } - $sequence_7 = { 895328 8b9424b0000000 8b8c2490000000 01ca 33562c 89532c } - $sequence_8 = { 8b5a40 39d8 0f85360f0000 89bc2408020000 81c4dc010000 c3 89c7 } - $sequence_9 = { 8b4c2424 01ca 89942444050000 8b8c2490050000 c1e11a 898c2420050000 } + $sequence_0 = { 8b4dfc 8b55fc 03513c 8955ec 8b45ec 8b4850 } + $sequence_1 = { 8b5110 8955d8 eb09 8b45fc 8b4808 } + $sequence_2 = { bf44646b20 57 6a24 50 8b35???????? ffd6 } + $sequence_3 = { 895df8 0f84c2000000 8b7508 3bf3 0f84b7000000 8b7d10 3bfb } + $sequence_4 = { 3998dc010000 74a2 68???????? 8d45dc } + $sequence_5 = { 7313 8b4dfc 8b148d98940100 3b550c 7502 } + $sequence_6 = { e8???????? eb1d 83fe08 720c ff7004 } + $sequence_7 = { e8???????? 8945ec 58 e8???????? 8945e8 837de800 750b } + $sequence_8 = { c685acfeffff63 c685adfeffff6b c685aefeffff50 c685affeffff61 c685b0feffff67 c685b1feffff65 c685b2feffff73 } + $sequence_9 = { 53 ff30 ffd6 893d???????? 33c0 5e 5f } condition: - 7 of them and filesize < 4186112 + 7 of them and filesize < 84992 } -rule MALPEDIA_Win_Kins_Auto : FILE +rule MALPEDIA_Win_Miniblindingcan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d3620de7-0502-5d17-b47d-c76d16c08a91" + id = "7798fac4-4e5d-566f-a335-bf730671b981" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kins" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kins_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.miniblindingcan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.miniblindingcan_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "f2c2bfcf5e7ce9dcb0b01d359d338a97b9128c8cf189b0c6d157b8680e4a55a3" + logic_hash = "58b505c72082d28e67c192bf52fda135efb347b75fec700d41c24b4ca9aa0285" score = 75 quality = 75 tags = "FILE" @@ -111224,34 +109938,34 @@ rule MALPEDIA_Win_Kins_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c9 75f8 85c0 7503 33c0 40 56 } - $sequence_1 = { 8bce e8???????? 85c0 0f8566ffffff 8b45f4 8b4d10 c1e005 } - $sequence_2 = { bf80000000 57 e8???????? 33c9 89460c 3bc1 7505 } - $sequence_3 = { 33c9 3b4708 8d542448 0f95c1 89742450 89742418 } - $sequence_4 = { 8d45f4 7503 8d45fc 33f6 } - $sequence_5 = { 7ced 33c0 40 c20400 } - $sequence_6 = { 83e37f c1e007 4e 0bc3 47 80e180 7526 } - $sequence_7 = { 85db 0f8532010000 8b442420 8b08 49 81e1ffffff0f 8908 } - $sequence_8 = { 7427 8b542418 8b450c e8???????? 84c0 7417 8b54241c } - $sequence_9 = { e8???????? 8d742448 e8???????? 33ff 85ff } + $sequence_0 = { 4c8bd1 b83f000000 0f05 c3 4c8bd1 b840000000 0f05 } + $sequence_1 = { 7715 488d0de0ce0000 410fb7c5 0fbe4c08e0 83e10f eb03 418bca } + $sequence_2 = { 8bd3 498bcc e8???????? 448b6c2438 488bf8 44896c2450 4c8d4608 } + $sequence_3 = { 4883c708 4883c108 482bcf 488b0439 488907 4883c708 493bf8 } + $sequence_4 = { 4889742438 488d45e0 4889742430 4c8d8736040000 448bcb 33d2 33c9 } + $sequence_5 = { 8bc2 4889742420 c1e81f 03d0 6603d2 66895509 488d55c7 } + $sequence_6 = { 488364246000 488364245800 c60100 488d4c2460 488d1500a20100 33db 215c2450 } + $sequence_7 = { ff15???????? e9???????? 488bcb ff15???????? 33c0 488b8c2400250000 4833cc } + $sequence_8 = { 483bd8 0f87e8020000 0f1003 4803de f30f7f07 440fb70b 498bc8 } + $sequence_9 = { 4c8bc6 48ffc6 418838 e9???????? 49ffc4 498b0c24 490fafc8 } condition: - 7 of them and filesize < 548864 + 7 of them and filesize < 453632 } -rule MALPEDIA_Win_Qakbot_Auto : FILE +rule MALPEDIA_Win_Industroyer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "420c4e6b-5192-5ecb-8603-21219ca27f7b" + id = "4666d9b8-e696-5bb0-aac9-aa0f0ad9f1b7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.qakbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.qakbot_auto.yar#L1-L545" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.industroyer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.industroyer_auto.yar#L1-L376" license_url = "N/A" - logic_hash = "3dc61bc81008dc8bd15332e5573d386c22408e9f81e4f285b87a6fbf5a5bafcc" + logic_hash = "6dea509664f187f90fcd96f2db4ab697e4dc6a135630fab4d4323ee78e00c0a5" score = 75 - quality = 50 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -111263,86 +109977,62 @@ rule MALPEDIA_Win_Qakbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 7402 ebfa e8???????? } - $sequence_1 = { 7402 ebfa 33c0 7402 } - $sequence_2 = { 7402 ebfa eb06 33c0 } - $sequence_3 = { e8???????? 33c9 85c0 0f9fc1 41 } - $sequence_4 = { 50 e8???????? 8b06 47 } - $sequence_5 = { 59 59 6afb e9???????? } - $sequence_6 = { 740d 8d45fc 6a00 50 e8???????? 59 } - $sequence_7 = { 50 8d8534f6ffff 6a00 50 } - $sequence_8 = { 8945fc e8???????? 8bf0 8d45fc 50 e8???????? } - $sequence_9 = { 50 e8???????? 59 59 6afe 58 } - $sequence_10 = { 33c0 e9???????? 33c0 7402 } - $sequence_11 = { 7402 ebfa e9???????? 6a00 } - $sequence_12 = { 7cef eb10 c644301c00 ff465c 8b465c } - $sequence_13 = { e8???????? 83c410 33c0 7402 } - $sequence_14 = { 85c0 750a 33c0 7402 } - $sequence_15 = { 7507 c7466401000000 83f840 7507 } - $sequence_16 = { 837dfc00 750b 33c0 7402 } - $sequence_17 = { e8???????? e8???????? 33c0 7402 } - $sequence_18 = { 833d????????00 7508 33c0 7402 } - $sequence_19 = { c7466001000000 33c0 40 5e } - $sequence_20 = { 7402 ebfa 837d1000 7408 } - $sequence_21 = { 80ea80 8855f0 e8???????? 0fb64df7 } - $sequence_22 = { 7eeb 83f861 7c05 83f87a 7ee1 } - $sequence_23 = { 83f841 7c05 83f85a 7eeb } - $sequence_24 = { e8???????? 59 85c0 7505 6afe } - $sequence_25 = { 8d45bc 6a20 50 e8???????? 6a00 8d45bc 50 } - $sequence_26 = { e8???????? 833822 7505 83c8ff } - $sequence_27 = { b301 eb0c 813800300000 b302 7202 } - $sequence_28 = { 7418 813800200000 7304 b301 } - $sequence_29 = { c1e81e 33448afc 69c06589076c 03c1 89048a ff82c0090000 81bac009000070020000 } - $sequence_30 = { 50 8d45d8 50 8d45d4 50 8d45ec 50 } - $sequence_31 = { ff10 85c0 750b ff15???????? e9???????? } - $sequence_32 = { 56 e8???????? 8b45fc 83c40c 40 } - $sequence_33 = { 83f801 7513 85c9 7507 e8???????? 8bc8 890d???????? } - $sequence_34 = { 6a00 6800600900 6a00 ff15???????? a3???????? } - $sequence_35 = { e8???????? 33c0 c3 55 8bec 51 51 } - $sequence_36 = { 50 ff5508 8bf0 59 } - $sequence_37 = { 6a00 58 0f95c0 40 50 } - $sequence_38 = { c3 33c9 3d80000000 0f94c1 } - $sequence_39 = { 85c0 750c 57 ff15???????? 6afe 58 } - $sequence_40 = { 57 ff15???????? 33c0 85f6 0f94c0 } - $sequence_41 = { 6a02 ff15???????? 8bf8 83c8ff } - $sequence_42 = { 5e 33c0 c9 c3 55 8bec } - $sequence_43 = { 56 e8???????? 83c40c 8d4514 50 } - $sequence_44 = { e8???????? e8???????? e8???????? e8???????? e8???????? 85c0 7405 } - $sequence_45 = { c7871002000001000000 8bc3 eb02 33c0 } - $sequence_46 = { 7505 83c8ff eb51 8b0a } - $sequence_47 = { 8a040a 8801 48ffc1 84c0 740e 49ffc8 } - $sequence_48 = { c745df03000000 8975f3 c745f705000000 83780406 } - $sequence_49 = { e8???????? ba05000000 48898424180a0000 488d4c2420 } - $sequence_50 = { e8???????? 6a00 8d45d4 50 68???????? } - $sequence_51 = { 5d c3 33c9 66890c46 } - $sequence_52 = { 803c3000 75f9 5f 5e 5d c3 c6040600 } - $sequence_53 = { 894c245c 0f847afdffff e9???????? 31c0 8b8c2480000000 8b542450 } - $sequence_54 = { c7042400000000 c744240400b00300 c744240800100000 c744240c04000000 } - $sequence_55 = { 89442428 8b442420 8b485c 8b542418 8b32 01ce } - $sequence_56 = { 19ce 8a8c2495000000 80f12a 8a2d???????? 89842488000000 } - $sequence_57 = { 0f48c1 33c9 66894c7efe 85c0 791d } - $sequence_58 = { 8b85c0faffff 85c0 7407 50 ff15???????? } - $sequence_59 = { 8b542474 8b742440 035610 8944243c 89542438 eb55 8b442464 } - $sequence_60 = { 7437 8b45d0 c745c801000000 85db 741d 8d50f8 8d4f08 } - $sequence_61 = { 890c24 89442410 e8???????? 8b4c2414 890c24 8944240c } - $sequence_62 = { e9???????? 8b44246c 8b4c2468 01c8 8b942480000000 8b74247c } - $sequence_63 = { 8b442418 8b4c2450 8a1401 8a74243b 80cefa } + $sequence_0 = { c745d404000000 e8???????? 50 8945e0 } + $sequence_1 = { 8b35???????? 83c014 894dec 034df4 034df0 } + $sequence_2 = { 56 6a03 ff7304 56 ff33 ff15???????? 85c0 } + $sequence_3 = { 6a03 56 6a01 6800000080 8d85e8faffff 50 } + $sequence_4 = { ff7508 33db 43 53 56 } + $sequence_5 = { 50 57 6805000020 53 c745f004000000 } + $sequence_6 = { ff7508 8d85f8fdffff 56 56 50 ff15???????? f7d8 } + $sequence_7 = { 8b450c 57 ff30 ff35???????? ffd6 } + $sequence_8 = { ffb598f3ffff ffd7 6800020000 8d85a0fbffff 50 } + $sequence_9 = { 6a02 ff15???????? 8bd8 85db 0f849d000000 8d85d0fdffff } + $sequence_10 = { 0f46f9 57 e8???????? 83c404 8bf0 8d45fc } + $sequence_11 = { b870100000 e8???????? a1???????? 33c5 8945fc 53 33db } + $sequence_12 = { 0fb6db 8b859cefffff 0f44df 83c604 } + $sequence_13 = { ff15???????? 8bf0 83feff 743c 6690 } + $sequence_14 = { 0f1145c0 50 0f1005???????? 6802000080 0f1145d0 ff15???????? } + $sequence_15 = { 85c0 7431 ff35???????? 8d442448 50 ffd6 } + $sequence_16 = { ffd7 59 e9???????? c745dc03000000 eb7c c745e0e0ff4000 } + $sequence_17 = { 898770020000 c70100000000 c7410400000000 c7410800000000 } + $sequence_18 = { 8bec 56 8bf1 57 8b7d08 57 8b0e } + $sequence_19 = { ff542414 83c404 ff742414 ff15???????? 57 ff15???????? ff15???????? } + $sequence_20 = { 83f81d 7cf1 eb07 8b0cc5dc084100 894de4 85c9 7455 } + $sequence_21 = { 7311 f30f7e0e 83e908 8d7608 660fd60f 8d7f08 8b048dc4ab4000 } + $sequence_22 = { 68???????? e8???????? 83c40c 8bb5f4efffff c6460101 } + $sequence_23 = { 6bc930 8b0485d01f0210 f644082801 7406 8b440818 5d } + $sequence_24 = { 8b0d???????? 81c178020100 890d???????? 8b4df4 } + $sequence_25 = { 0f851c0b0000 8d0d90fd4000 ba1b000000 e9???????? a900000080 } + $sequence_26 = { e8???????? 8b4604 0fb64003 50 68???????? e8???????? } + $sequence_27 = { 50 ff15???????? 85c0 7407 6a00 ffd0 83c404 } + $sequence_28 = { eb55 8b1c9db8c14000 56 6800080000 } + $sequence_29 = { 68???????? ff15???????? 6880ee3600 ff15???????? } + $sequence_30 = { 8b04b8 03c6 50 51 8b4c2428 } + $sequence_31 = { 83e802 7506 80790504 7420 33c0 5e } + $sequence_32 = { 017704 ebb5 8b4dec e8???????? 6a00 } + $sequence_33 = { 51 8d4b34 e8???????? 8b4338 894594 } + $sequence_34 = { e9???????? 55 8bec 81ecec020000 a1???????? } + $sequence_35 = { 8d8d98feffff ff30 e8???????? 8d8d7cfdffff 83fb04 0f86f7020000 } + $sequence_36 = { 50 ff36 e8???????? 83c40c 6b450830 } + $sequence_37 = { 57 8bfe 83e63f c1ff06 6bf630 8b04bd58984500 f644302880 } + $sequence_38 = { 751b 8365e800 c745ec271b4100 8d4de0 e8???????? } + $sequence_39 = { 8d8424cc000000 50 57 e8???????? 6a30 } condition: - 7 of them and filesize < 4883456 + 7 of them and filesize < 983040 } -rule MALPEDIA_Win_Vflooder_Auto : FILE +rule MALPEDIA_Win_Nitrogen_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "76477b84-f3c3-5da1-86fd-c61daea161aa" + id = "3b860399-f17f-5be6-a7fa-0d462134408c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vflooder" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vflooder_auto.yar#L1-L106" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nitrogen" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nitrogen_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d33638034753d47f1d3c882a126dc14f7048d70033f800573b6ecd2c27103b12" + logic_hash = "7fc10887629eb8cbe7591a0bc8e19e89881d6b530c9068ab47e88598472a7314" score = 75 quality = 75 tags = "FILE" @@ -111356,32 +110046,32 @@ rule MALPEDIA_Win_Vflooder_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 0000 43 7265 61 } - $sequence_1 = { b02e f5 f2ae e8???????? } - $sequence_2 = { f5 83ef04 f5 ff37 } - $sequence_3 = { 3b45f0 60 9c 8d642424 } - $sequence_4 = { 9c 60 9c 9c 8d642430 } - $sequence_5 = { 0000 43 7265 61 } - $sequence_6 = { 60 ff35???????? 8f442438 9c } - $sequence_7 = { 9c ff742404 8f4500 9c } - $sequence_8 = { 9c ff742404 8d642434 e9???????? } - $sequence_9 = { 9c f2ae 9c 9c } + $sequence_0 = { eb0b c784246805000000000000 8b05???????? 0faf842468050000 8bc0 0fb74c2444 0fbfc9 } + $sequence_1 = { 7416 eb25 0fb6442434 0fbec0 c1e007 4898 4889442468 } + $sequence_2 = { b8b37e0000 6689442438 0fb605???????? 480fbec0 4889842490000000 488b05???????? 48898424a8010000 } + $sequence_3 = { c644245d01 eb05 c644245d00 0fb644245d 8805???????? 0fb7442430 0fb7c0 } + $sequence_4 = { eb0b c78424dc02000000000000 8b8424dc020000 398424e0020000 7e02 eb17 0fbf05???????? } + $sequence_5 = { b83f670000 668944243c 0fb6442431 0fbec0 05c222fae3 8bc0 4889842498000000 } + $sequence_6 = { c744247404000000 488b842440010000 488905???????? 0fb7442428 98 0fbf4c2434 33c1 } + $sequence_7 = { e8???????? 4989c3 b9508cf2a7 e8???????? 4883c428 488b4c2408 488b542410 } + $sequence_8 = { c644240b35 488b05???????? 4889842498000000 0fb605???????? 0fb6c0 8944246c 0fb6442408 } + $sequence_9 = { e8???????? 898424f8020000 0fbe442441 b904000000 4869c98f020000 488d157f9e3b00 89040a } condition: - 7 of them and filesize < 860160 + 7 of them and filesize < 65433600 } -rule MALPEDIA_Win_Spyder_Auto : FILE +rule MALPEDIA_Win_Sedll_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5e1aebf0-6155-5533-b005-6b02cbbc8082" + id = "ecd5bad1-bc54-5597-9a03-6b9de2dff623" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spyder" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spyder_auto.yar#L1-L173" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sedll" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sedll_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "0a4823dcbe7cde22c22d2c4c8ece9fed1a6046b4847d90f2e0d8e717ed405fab" + logic_hash = "fc4557f56af955238bdd97487f20282917cc4ee0a9fe525b8866f2a10d37bfda" score = 75 quality = 75 tags = "FILE" @@ -111395,38 +110085,32 @@ rule MALPEDIA_Win_Spyder_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d1587a10000 488d0d68a10000 e8???????? 488d1584a10000 488d0d75a10000 e8???????? } - $sequence_1 = { ff5330 ffc6 4883c708 3b7318 7cdf 488b7c2438 488b4b10 } - $sequence_2 = { 4c8b4638 498bcc 0fb7d0 4985c6 } - $sequence_3 = { 488d0525160000 488d0d6e210000 488905???????? 488d0500160000 48890d???????? 488905???????? 488d05f3150000 } - $sequence_4 = { 48ffc0 4883f83c 7647 498bcd e8???????? 4c8d05478a0000 41b903000000 } - $sequence_5 = { 488d3d60930000 eb0e 488b03 4885c0 7402 ffd0 } - $sequence_6 = { 488bc8 ff15???????? 488d15c05e0000 488bce 488905???????? ff15???????? } - $sequence_7 = { 4c8d05ca930000 388c2498000000 0f94c1 4803da } - $sequence_8 = { 51 e8???????? 8dbc2494050000 83c9ff 33c0 83c40c } - $sequence_9 = { 8dbc24ad050000 889c24ac050000 f3ab 66ab aa } - $sequence_10 = { 8ac8 80e920 ebe0 80a00049091000 } - $sequence_11 = { 8d8424900d0000 57 50 56 895c2430 } - $sequence_12 = { f2ae f7d1 2bf9 682b010000 8bf7 8be9 8bfa } - $sequence_13 = { ff15???????? 8d54241c 53 52 8d8424900d0000 57 } - $sequence_14 = { 8dbc24a9000000 889c24a8000000 f3ab 66ab 83c424 aa } - $sequence_15 = { 8bc3 c1f805 8d3c85204b0910 8bc3 83e01f } + $sequence_0 = { 5d c20c00 8b4510 33d2 51 8910 } + $sequence_1 = { 8d4590 50 6a00 56 } + $sequence_2 = { ff75fc ff15???????? 85f6 7508 } + $sequence_3 = { 53 668945f8 a1???????? 660fd645f0 56 8bf1 } + $sequence_4 = { 83fb03 7d8b 8b55fc 2bd7 7463 0fb60f } + $sequence_5 = { 8b5d14 8bcb 57 e8???????? 8bf8 85ff } + $sequence_6 = { 8d857cfeffff 8955f0 6a00 50 } + $sequence_7 = { 8bf1 85c0 740a 50 } + $sequence_8 = { e8???????? 83c40c 33ff 85db 0f8eca000000 8b45fc 8a0407 } + $sequence_9 = { a1???????? 50 8b08 ff5104 33c0 5e 8be5 } condition: - 7 of them and filesize < 1458176 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Tinyturla_Ng_Auto : FILE +rule MALPEDIA_Win_Heyoka_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0e7d5cbc-4d8e-5d08-97c6-9c50d3154da3" + id = "f0f9fc3a-3361-5bee-bcdd-e0c602dd58ea" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinyturla_ng" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinyturla_ng_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.heyoka" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.heyoka_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "c4bc20a25d7b1bca8938e309f5cad122284666710845f9d27ecb23d7dbbc9d43" + logic_hash = "175329e4bd3a0dd34afbec31b74492ffb1225426c5eb776fbf2c975880999184" score = 75 quality = 75 tags = "FILE" @@ -111440,34 +110124,34 @@ rule MALPEDIA_Win_Tinyturla_Ng_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f118090000000 8b81a0000000 418980a0000000 0fb781a4000000 66418980a4000000 4188b8a6000000 4c89442420 } - $sequence_1 = { 48897570 4c897578 c6456000 eb0d 488b5d40 41be0f000000 4032ff } - $sequence_2 = { 498bdd 492bdc 48c1fb05 488bd3 488d4c2460 e8???????? 488bf8 } - $sequence_3 = { 0f114510 c745c068000000 c745fc00010000 488b442460 48894520 48894518 488b442468 } - $sequence_4 = { 837c243800 7474 e8???????? 39442438 7474 0f28442430 660f7f442440 } - $sequence_5 = { 488bce e8???????? b001 488b4df0 4833cc e8???????? } - $sequence_6 = { e8???????? 84c0 0f8450010000 498d4d08 e8???????? 33f6 e9???????? } - $sequence_7 = { 48b82700000000000080 eb27 4883fb16 b816000000 480f42d8 488d4b01 } - $sequence_8 = { e8???????? 488b45f0 4883f810 7232 488d5001 488b4dd8 488bc1 } - $sequence_9 = { 7734 498bc8 e8???????? 4c8933 48c1e605 4903f6 } + $sequence_0 = { 8b550c 52 8b4508 50 e8???????? 83c40c 8985ecfbffff } + $sequence_1 = { 52 8d85dcfdffff 50 e8???????? 83c404 8d8c05ddfdffff 51 } + $sequence_2 = { 83c408 68???????? 8d85fcfbffff 50 e8???????? 83c408 6a0a } + $sequence_3 = { 6a00 8d8dd0feffff 51 8b95dcfeffff 52 } + $sequence_4 = { 6a0a 8d8df0f7ffff 51 8b5510 52 e8???????? } + $sequence_5 = { 8bec 83ec18 c745f8ffffffff c745fc01000000 6a00 } + $sequence_6 = { e8???????? 83c40c 8b9590d7feff 52 8b8584d7feff 50 8b8d8cd7feff } + $sequence_7 = { 81c1c8000000 b810270000 99 f7f9 8b55f8 8b4df0 8b949124e80000 } + $sequence_8 = { 8b9168d40000 81ea00000100 8b45f0 899068d40000 8b4df0 8b916cd40000 } + $sequence_9 = { 8b4d08 894dfc 8b55fc 83c20c 8955f4 c645e400 } condition: - 7 of them and filesize < 635904 + 7 of them and filesize < 270336 } -rule MALPEDIA_Win_Synccrypt_Auto : FILE +rule MALPEDIA_Win_Rifdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c0acfe97-1049-5df6-8be2-e1920c7563c7" + id = "499aaa99-f413-5777-add2-b3ffc4ab58b2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.synccrypt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.synccrypt_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rifdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rifdoor_auto.yar#L1-L169" license_url = "N/A" - logic_hash = "36fed86930a547a043d213272378804045281c22493a08490f720ea6d556929c" + logic_hash = "238633b85866a846f2bb6c165a492790b5a2e2a57ade12fcf4d261ecd5fc10cd" score = 75 - quality = 45 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -111479,71 +110163,77 @@ rule MALPEDIA_Win_Synccrypt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c7442404???????? 892c24 e8???????? 85c0 0f8efdfdffff 83bc240c010000ff 8b442450 } - $sequence_1 = { c744240491000000 c7042422000000 e8???????? 8b4508 c7442414cb2d5900 89442418 8b4504 } - $sequence_2 = { c7442404???????? 891424 894c2448 e8???????? 85c0 8944243c 8b4c2448 } - $sequence_3 = { e8???????? 8d8d4832fcff e8???????? 8b85e02afcff 890424 e8???????? 8b85dc2afcff } - $sequence_4 = { 89442434 83c420 5b 5e 5f e9???????? c74424109d000000 } - $sequence_5 = { c1ff1f c1fa02 89d3 bad34d6210 f7ea 29fb c1fa06 } - $sequence_6 = { 8d842480000000 890424 e8???????? 81c42c020000 31c0 5b 5e } - $sequence_7 = { 89442404 8b442420 8b4010 8b4014 83c014 890424 e8???????? } - $sequence_8 = { 893c24 e8???????? 8b442420 85c0 0f95442427 ebd0 8b460c } - $sequence_9 = { e8???????? 8b442434 c744240400000000 890424 e8???????? 8b842494000000 893424 } + $sequence_0 = { 8d4318 b9???????? 895c2414 e8???????? } + $sequence_1 = { 395c2414 7529 395c2418 7523 } + $sequence_2 = { 8b15???????? 83c408 6a00 6a12 8d4c240c 51 } + $sequence_3 = { 40 0080a640008a 46 0323 } + $sequence_4 = { 8b542414 8bf8 52 57 e8???????? 83c40c } + $sequence_5 = { 83c40c 6bc930 8975e0 8db1304b4100 } + $sequence_6 = { 33dd c1e311 c1e808 0bc3 } + $sequence_7 = { ffd6 a3???????? 895c2410 8d4c2410 51 8d4310 } + $sequence_8 = { 8d95e8fbffff 52 ff15???????? 8d85e8fbffff 50 8bc8 51 } + $sequence_9 = { c745e888130000 ff15???????? 8bc6 8b4dfc 5f 33cd 5e } + $sequence_10 = { 46 8935???????? e9???????? 5f } + $sequence_11 = { 59 83f83c 762a 56 e8???????? 8d0445bc124100 } + $sequence_12 = { 51 8d9574fcffff 52 6a00 6a00 56 50 } + $sequence_13 = { 83ffff 0f84bb000000 53 53 8d95f4f7ffff 52 } + $sequence_14 = { 51 56 89b5f4feffff ffd7 85c0 7413 5f } + $sequence_15 = { 53 57 8d858cf8ffff 50 8d8d24ffffff } condition: - 7 of them and filesize < 4489216 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Darkdew_Auto : FILE +rule MALPEDIA_Win_Unidentified_081_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "72766643-15c8-5d73-9055-fc2b6509a42d" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkdew" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkdew_auto.yar#L1-L120" + id = "4bef4e35-3450-5f50-98ad-424279417112" + date = "2023-12-06" + modified = "2023-12-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_081" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_081_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "b05f670c23077615e6a702bdb8387206cc612d9856e8283c4dc5f994c8c7e0fc" + logic_hash = "0bf113d92abe743278ae5a94b3d8f7a48f5ba7f91d2e79f1d3ac361b6c786f4e" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20231130" + malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" + malpedia_version = "20230808" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85db 7467 8b8d30ffffff b80f78fce1 2bcb f7e9 03d1 } - $sequence_1 = { 8b4d18 2bc1 6a03 68???????? 83f803 7221 83fa10 } - $sequence_2 = { 03d6 c1fa09 8bf2 c1ee1f 03f2 f7e9 } - $sequence_3 = { 8dbd2ce0ffff 81ea44020000 b991000000 8bf3 8955fc } - $sequence_4 = { 75f9 8b5d98 2bca 8b5594 } - $sequence_5 = { e8???????? 83c40c eb02 2bf3 81ef44020000 } - $sequence_6 = { 8b4704 2bc6 50 8b45fc 0544020000 56 } - $sequence_7 = { 8b00 89853cfeffff b914060000 8d8534feffff } - $sequence_8 = { 837c241402 0f8c0c010000 81c7bcfdffff 897c2410 0f1f00 b80f78fce1 f7ee } - $sequence_9 = { f3a5 8b4de8 894dfc eb03 8b45f4 } + $sequence_0 = { 8985c8fdffff 83f808 0f84ab090000 83f807 0f8777090000 ff24854fa44000 33c0 } + $sequence_1 = { c74518f0944100 50 8d4dc4 e8???????? 68???????? 8d45c4 } + $sequence_2 = { 68???????? b9???????? e8???????? c645fc03 33c0 } + $sequence_3 = { eb02 33c0 8bbdc8fdffff 6bc009 0fb6bc38e8544100 8bc7 89bdc8fdffff } + $sequence_4 = { 8b7508 c7465c48554100 83660800 33ff } + $sequence_5 = { c645fc01 33c9 66a3???????? 66390d???????? 8bc6 c705????????07000000 0f44c1 } + $sequence_6 = { 88440a34 8b049dd0d14100 c744023801000000 e9???????? ff15???????? 8bf8 } + $sequence_7 = { 83e61f c1f805 c1e606 8b0485d0d14100 80643004fd 8b45f8 } + $sequence_8 = { 6a01 6a00 f7d8 50 53 ff15???????? 8b8d34ffffff } + $sequence_9 = { ff15???????? 837c241001 7507 b101 e8???????? 8b35???????? } condition: - 7 of them and filesize < 279552 + 7 of them and filesize < 273408 } -rule MALPEDIA_Win_Avzhan_Auto : FILE +rule MALPEDIA_Win_Fakeword_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c13a7c9b-4cee-5226-bade-6ae0e888daa7" + id = "7169860f-e999-5507-9589-e70286203456" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avzhan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avzhan_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fakeword" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fakeword_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "71cd3a78708c6b20dbe933c0b73634c73ab7a935896c5127cd1ee325ea10e744" + logic_hash = "76d399ff443db77ecdb848e572804a47dc4d5691a8ae699933905dad0bc0467f" score = 75 quality = 75 tags = "FILE" @@ -111557,32 +110247,32 @@ rule MALPEDIA_Win_Avzhan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 88442418 c644241906 51 66895c241e } - $sequence_1 = { 83c418 0bc6 8944244c 66c74424500000 3935???????? } - $sequence_2 = { 0f85bc000000 8d84247c010000 50 e8???????? 8d8c24e8000000 } - $sequence_3 = { 68d0070000 ffd7 6a00 8b542414 52 } - $sequence_4 = { 8d7c243c c744243844000000 f3ab 8b442464 8b3d???????? } - $sequence_5 = { 83c418 0bc6 8944244c 66c74424500000 3935???????? 743c } - $sequence_6 = { ff15???????? 8b2d???????? 8b1d???????? b910000000 33c0 } - $sequence_7 = { 8bf0 8dbc2404020000 83c9ff 33c0 83c408 f2ae } - $sequence_8 = { ffd7 6a00 8b542414 52 ffd3 } - $sequence_9 = { 33c0 8d7c243c c744243844000000 f3ab 8b442464 8b3d???????? 83c418 } + $sequence_0 = { 50 68fa0f0000 57 55 ff15???????? 8b4c2410 } + $sequence_1 = { 85c9 7445 33c0 85c9 7623 8b3d???????? } + $sequence_2 = { 8b442408 56 57 8d7001 56 ff15???????? 85c0 } + $sequence_3 = { 85d2 7405 46 89742424 0fafce 6a40 6800100000 } + $sequence_4 = { e8???????? 8b0d???????? 83c40c 83c704 6a00 57 56 } + $sequence_5 = { 8b3d???????? 83c40c 68???????? 56 ffd7 8d54240c } + $sequence_6 = { 8b15???????? 892d???????? 3bd3 7f1a } + $sequence_7 = { 2bc7 3d20010000 7f0e 83f812 0f8e0d010000 ba01000000 89542440 } + $sequence_8 = { 5b 83c44c c3 56 57 6a00 e8???????? } + $sequence_9 = { ffd6 8d8c2418010000 68???????? 51 ffd6 893d???????? 8b03 } condition: - 7 of them and filesize < 122880 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Rhttpctrl_Auto : FILE +rule MALPEDIA_Win_Flowershop_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bb8327a4-6882-545f-b20a-98b7f136eb51" + id = "0c1734b8-36d9-5030-b687-4c9005cd52ad" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rhttpctrl" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rhttpctrl_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flowershop" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flowershop_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "a8b0cf895e0bd3f2af68f83e9a4ca3cd7018abded67cb45f683d7384d581104e" + logic_hash = "fe80fc55a0148eaee88f1cb7adb18edcd9b995b61e3ef0f900df914eb5adb176" score = 75 quality = 75 tags = "FILE" @@ -111596,32 +110286,32 @@ rule MALPEDIA_Win_Rhttpctrl_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { d1fe 6a55 ff34f5c0d54100 ff7508 e8???????? 83c40c 85c0 } - $sequence_1 = { c645f401 ff15???????? 6a00 6a00 } - $sequence_2 = { c78424d901000000000000 8d8424e0010000 660fd68424d1010000 0f118424c1010000 6800040000 50 66c78424e50100000000 } - $sequence_3 = { 6a2b 68???????? 57 e8???????? 83c40c 8d85f8feffff 8d772b } - $sequence_4 = { ff248545924000 8bce e8???????? eb45 834e28ff 895e24 } - $sequence_5 = { 68???????? e8???????? 83c408 895f08 837f1400 c7471001000000 } - $sequence_6 = { b824280000 e8???????? a1???????? 33c5 8945f0 53 56 } - $sequence_7 = { ffb5d8d7ffff ffd6 ffb5d4d7ffff ffd6 8d8ddcd7ffff } - $sequence_8 = { 33d2 8b08 85c9 7407 } - $sequence_9 = { ffb5e4d7ffff ffb5e0d7ffff 50 ff15???????? 8bc8 898dd8d7ffff 85c9 } + $sequence_0 = { 50 ff15???????? 85c0 59 0f8694000000 8d4604 50 } + $sequence_1 = { ff15???????? 8bf8 3bfb 7472 0fb705???????? 03c5 56 } + $sequence_2 = { 85ff 7419 57 6a00 ff15???????? 50 ff15???????? } + $sequence_3 = { 3bde 7479 57 8b3d???????? 56 56 56 } + $sequence_4 = { eb3d 8b4604 50 6a00 8b4804 894e04 ffd5 } + $sequence_5 = { 6a01 8906 8b4508 8930 58 5f 5e } + $sequence_6 = { 57 e8???????? 59 85c0 59 746f 57 } + $sequence_7 = { 8bf0 59 85f6 59 7455 80650b00 } + $sequence_8 = { 817dfc03010000 7507 6a04 e9???????? a1???????? 85c0 7536 } + $sequence_9 = { 75ea ff749e04 43 ff7510 ff550c 59 85c0 } condition: - 7 of them and filesize < 339968 + 7 of them and filesize < 829440 } -rule MALPEDIA_Win_Squirrelwaffle_Auto : FILE +rule MALPEDIA_Win_Sphijacker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c61157f1-60e2-5b06-a116-a20987079807" + id = "209b4753-8fba-5f0f-8267-5050665ba5bc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.squirrelwaffle" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.squirrelwaffle_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sphijacker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sphijacker_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "9eaea34205659a464bf5b301bb94e11eb962293c24be78788f1b35d437de22a1" + logic_hash = "a99b1a8ce4f2ca018676a9e46f28df0afb5f7a80b3caa10c6423eb9f11e6c670" score = 75 quality = 75 tags = "FILE" @@ -111635,32 +110325,32 @@ rule MALPEDIA_Win_Squirrelwaffle_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 8bd8 83c40c 85db 0f84d0000000 8bce } - $sequence_1 = { c7855cf7ffff00000000 c78560f7ffff0f000000 8b00 3bc7 c6854cf7ffff00 0f42f8 833910 } - $sequence_2 = { 0f8484000000 8d442410 50 ff764c } - $sequence_3 = { 8d8d18f9ffff 51 68???????? 50 ff15???????? 85c0 } - $sequence_4 = { 8d4dd8 ff75cc 6a08 e8???????? e9???????? b301 } - $sequence_5 = { 0f88da000000 83f801 0f8fa8000000 8b75e8 8d45d4 8b7dd4 } - $sequence_6 = { 8bca 0430 8806 8bc2 898568f7ffff } - $sequence_7 = { 2bc1 83f808 7221 8d4108 83fe10 8945e4 } - $sequence_8 = { 6a08 e8???????? e9???????? 8b5d08 eb32 } - $sequence_9 = { c645cc00 8d4dd8 ff75cc 6a08 } + $sequence_0 = { 488bc3 4c8d3586ae0100 83e03f 488bf3 48c1ee06 488d3cc0 } + $sequence_1 = { ffc8 8bf8 0fb68c8282d80100 0fb6b48283d80100 33d2 488d1c8d00000000 } + $sequence_2 = { 4889442420 488d1527e00100 48c7c102000080 ff15???????? 488b4d18 4c8d4520 488d15fbe00100 } + $sequence_3 = { 740e 8bd0 488d0dd2e20100 e8???????? 488b442450 } + $sequence_4 = { 488bc3 b9209f0000 6666660f1f840000000000 8030ee 488d4005 4883e901 } + $sequence_5 = { 4c8bc3 488d8d34030000 898530030000 e8???????? 488d0d95ecfeff 48c1e602 0fb784b980d80100 } + $sequence_6 = { 41b93f000f00 4533c0 4889442420 488d154ddf0100 48c7c102000080 ff15???????? 488b4d18 } + $sequence_7 = { 488bce 0f1f4000 0f1f840000000000 0fb7440c6c 6639840d501c0000 } + $sequence_8 = { 4889742410 57 4c8bd2 488d359bd1feff } + $sequence_9 = { 660feb15???????? 660feb0d???????? 4c8d0dd4ac0000 f20f5cca f2410f590cc1 660f28d1 660f28c1 } condition: - 7 of them and filesize < 147456 + 7 of them and filesize < 808960 } -rule MALPEDIA_Win_Mistcloak_Auto : FILE +rule MALPEDIA_Win_Flawedgrace_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bcb29aaa-c37e-5c55-be1e-5d06aa41cabd" + id = "b7a2b679-4a09-5cd6-8d45-af761287421f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mistcloak" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mistcloak_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flawedgrace" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flawedgrace_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "6962ced189f702e03fc18d236cee46a2a0844476537e8c819ea6f1c43f9c0922" + logic_hash = "1ff4be291ff6b1a953ca9c7eac4587b5db7acf2526c0381d7b2b4e64ad42f78b" score = 75 quality = 75 tags = "FILE" @@ -111674,32 +110364,32 @@ rule MALPEDIA_Win_Mistcloak_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b049590500110 f644082801 740b 56 e8???????? 59 8bf0 } - $sequence_1 = { 660f282d???????? 660f59f5 660f28aa70100110 660f54e5 660f58fe 660f58fc } - $sequence_2 = { 8b0c8590500110 8b45f8 807c012800 7d46 } - $sequence_3 = { 0f85b1000000 8b4508 dd00 ebc2 c745e418120110 eb19 } - $sequence_4 = { 6bc618 57 8db8104e0110 57 } - $sequence_5 = { 7429 83e805 7415 83e801 0f8595010000 c745e408120110 } - $sequence_6 = { c745e408120110 e9???????? c745e404120110 e9???????? 894de0 c745e404120110 e9???????? } - $sequence_7 = { 85f6 7420 6bc618 57 8db8104e0110 57 } - $sequence_8 = { 8bc1 3914c5781a0110 7408 40 } - $sequence_9 = { 8b45b4 8b0c8590500110 8a043b 03ce 8b75dc 03cb 43 } + $sequence_0 = { c685a4cdffff2c c685a5cdffff00 c685a6cdffff00 c685a7cdffff48 c685a8cdffffff c685a9cdffffce c685aacdffff0f } + $sequence_1 = { 83e03f 6bd030 895de4 8b049db8d34600 8945d4 8955e8 8a5c1029 } + $sequence_2 = { 56 57 8bf9 c745f800000000 8bf2 8975fc 85ff } + $sequence_3 = { c685dbc3ffff00 c685dcc3ffff00 c685ddc3ffff00 c685dec3ffff00 c685dfc3ffff00 c685e0c3ffff00 c685e1c3ffff00 } + $sequence_4 = { c6858ad9ffff00 c6858bd9ffff00 c6858cd9ffff00 c6858dd9ffff00 c6858ed9ffff00 c6858fd9ffff00 c68590d9ffff00 } + $sequence_5 = { c7410800000000 c74110ffffffff c74114ffffffff c7411c0c000000 c701???????? c741380f000000 c7413400000000 } + $sequence_6 = { 75f9 2bf1 b001 5f 8933 5e 5b } + $sequence_7 = { c68580d2ffff10 c68581d2ffff48 c68582d2ffff83 c68583d2ffffec c68584d2ffff20 c68585d2ffff4c } + $sequence_8 = { c744241800000000 50 ff7508 0f57c0 c744243400000000 8bf1 0f11442424 } + $sequence_9 = { 0f84f8000000 8d442450 50 68???????? 8d842460010000 6804010000 50 } condition: - 7 of them and filesize < 196608 + 7 of them and filesize < 966656 } -rule MALPEDIA_Win_Komprogo_Auto : FILE +rule MALPEDIA_Win_Navrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c9a48c86-1d10-5914-97e5-45787475f04f" + id = "c873f75a-bac6-59c1-887a-5d663acd72dd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.komprogo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.komprogo_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.navrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.navrat_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "a0932a9f38d23a8c7cc40d2bb7fb17066e556ed1703c6642f0b68427cdf44c0d" + logic_hash = "c07b699c6f0dfc54b32e135d358bdfb08bd5b26e1aa027b1f4dd7fec4dc44720" score = 75 quality = 75 tags = "FILE" @@ -111713,32 +110403,32 @@ rule MALPEDIA_Win_Komprogo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 899638930300 8d96488e0300 899680940300 8986a1910200 8986aa910200 8d86ac700300 } - $sequence_1 = { 899674be0300 899ed7720000 8d86052a0000 89869cbe0300 8d9690be0300 8996b0be0300 8d863b6e0300 } - $sequence_2 = { 8d8618720300 898613b40000 8d8676490000 8986bcb90300 8d8e80920200 898e4c920200 89bed5b40000 } - $sequence_3 = { 8986cd530200 8d8674700300 8986e1530200 8d8614930200 8986c8920200 8d86f0380400 } - $sequence_4 = { 8d96f8380400 899699d00000 8d9688bf0300 8996acbf0300 898ecdca0000 } - $sequence_5 = { 898ea20d0100 8d8ec8780300 898ecce70300 8d9638a10300 8996d70d0100 8d8e44700300 898ebf3f0000 } - $sequence_6 = { 8d9698680300 89969cbc0300 8d8624e20300 8986f8b00200 8d8ee5310000 898ee0310000 8d96b0680300 } - $sequence_7 = { 55 8bec 50 51 ff15???????? 85c0 7504 } - $sequence_8 = { 32db 56 e8???????? 83c404 5f 5e 8ac3 } - $sequence_9 = { 898e9c160100 89bec8c20000 8d8e02960300 898ee2c20000 898659c30000 8d8ee15c0300 898e86c30000 } + $sequence_0 = { 8d48d0 80f909 7707 0fbec0 83c004 c3 } + $sequence_1 = { 85f6 7407 8b7608 83461c02 5f } + $sequence_2 = { 56 68???????? 50 8d85f0feffff 8bf1 } + $sequence_3 = { 1bf6 f7de 56 68???????? } + $sequence_4 = { c745d477617265 c745d85c4d6963 c745dc726f736f c745e066745c57 c745e4696e646f } + $sequence_5 = { c647033d 85f6 7407 8b7608 } + $sequence_6 = { c745dc726f736f c745e066745c57 c745e4696e646f c745e877735c43 c745ec75727265 c745f06e745665 } + $sequence_7 = { 0fbec0 83c004 c3 3c2b 7503 } + $sequence_8 = { 83e847 c3 8d48d0 80f909 7707 0fbec0 } + $sequence_9 = { 8d48bf 80f919 7707 0fbec0 83e841 c3 } condition: - 7 of them and filesize < 1045504 + 7 of them and filesize < 352256 } -rule MALPEDIA_Win_Unidentified_031_Auto : FILE +rule MALPEDIA_Win_Treasurehunter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a72a563f-a4f8-5666-a877-ef8f429f5482" + id = "742c7bf5-d2b7-520e-a089-1fe564ad2be1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_031" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_031_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.treasurehunter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.treasurehunter_auto.yar#L1-L104" license_url = "N/A" - logic_hash = "433c3a1b1a13dcc2934f251d10014182069dee4462cd06fa5b97124ebfc25ecc" + logic_hash = "9cfdb80d896aafedd2a1ceb8f4988ae951779a5109bafb233ecba9d043eab6e8" score = 75 quality = 75 tags = "FILE" @@ -111752,32 +110442,30 @@ rule MALPEDIA_Win_Unidentified_031_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7403 50 ffd7 ff36 ffd7 5f 832600 } - $sequence_1 = { 8b45ec 0504020000 50 ffd6 6a6b e8???????? 50 } - $sequence_2 = { 8bf8 83c410 85ff 0f84b2000000 85db 0f84a6000000 ff742414 } - $sequence_3 = { 8b13 83c410 52 68???????? ff15???????? 8bd0 8d4dc4 } - $sequence_4 = { 51 6808200000 ff15???????? 8985fcfeffff 8d95fcfeffff 8d45cc 52 } - $sequence_5 = { 6805e9e3a9 6a05 8b0401 8b4dcc 50 8b45d0 51 } - $sequence_6 = { ff75e0 ff15???????? 59 59 85c0 0f8505010000 ff75e0 } - $sequence_7 = { 2bf8 83ff40 0f87a0000000 8b8d74ffffff 8d4701 50 8b8570ffffff } - $sequence_8 = { 898dd0fdffff 52 8d8d08ffffff 50 51 899dd8fdffff 899dc8fdffff } - $sequence_9 = { 74a3 837dd400 755d ff75d0 8b45cc 8b4de4 ff75d8 } + $sequence_0 = { 8bec 51 53 56 8b35???????? 8bd9 8b4d08 } + $sequence_1 = { ba???????? 53 56 57 6a01 } + $sequence_2 = { 8bd9 8b4d08 57 8955fc e8???????? 8bce } + $sequence_3 = { 56 8bf8 e8???????? 68???????? 57 e8???????? } + $sequence_4 = { 85d2 7e0b 4a e8???????? 0fafc6 5e } + $sequence_5 = { 57 e8???????? 83c40c be???????? ff36 } + $sequence_6 = { 6a2f 68???????? 57 ff15???????? 85c0 } + $sequence_7 = { 0f47c7 50 56 53 8945fc ff15???????? } condition: - 7 of them and filesize < 1998848 + 7 of them and filesize < 229376 } -rule MALPEDIA_Win_Lyposit_Auto : FILE +rule MALPEDIA_Win_Httpbrowser_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6a1182ef-14f9-5ae8-9cfb-f5f8b2d96cab" + id = "adff80ab-eb6c-5a3c-b157-43b2baed9ae7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lyposit" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lyposit_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.httpbrowser" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.httpbrowser_auto.yar#L1-L173" license_url = "N/A" - logic_hash = "249026f12880d5f66834071d41f0c2254bacd8b35bc56d04ae3c23c7c93561c7" + logic_hash = "00c38478a4fbc51d8b9ca5fb24e8846e76e8f61512ecf76046dde9dd700684fd" score = 75 quality = 75 tags = "FILE" @@ -111791,32 +110479,38 @@ rule MALPEDIA_Win_Lyposit_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb0a c645e703 eb04 c645e702 8d7e01 897dd8 c645e300 } - $sequence_1 = { 8945e0 56 6a40 ffd7 8945e4 56 ff75e0 } - $sequence_2 = { 59 895ddc 395de0 740f 8b45cc 3bc3 } - $sequence_3 = { 0f8d42040000 837e04ff 7408 e8???????? 8b450c } - $sequence_4 = { 83c410 834dfcff eb91 55 8bec 837d0c10 742c } - $sequence_5 = { 53 e8???????? 8bf8 53 e8???????? ff75d0 } - $sequence_6 = { c1e804 a801 743b 8b4d10 0fb701 6683f82f } - $sequence_7 = { be00040000 6a1e 8945f0 5f bbba000000 c745f440010000 } - $sequence_8 = { 395d0c 750b 834dfcff 33c0 e9???????? 391d???????? } - $sequence_9 = { 59 e8???????? e2f9 59 43 83e903 } + $sequence_0 = { 56 8d85fcedffff 6a00 50 e8???????? 53 } + $sequence_1 = { a3???????? 3bfe 7459 68???????? 68???????? e8???????? 59 } + $sequence_2 = { 75f9 6a00 2bc1 8d4dfc 51 } + $sequence_3 = { e8???????? 83c40c ff15???????? 8985ecfeffff } + $sequence_4 = { 6a00 50 e8???????? 83c418 8d856853ffff 50 } + $sequence_5 = { ffb538eeffff ff15???????? 85c0 744a 53 53 ffb52ceeffff } + $sequence_6 = { 33c9 41 6a06 66898de8fdffff } + $sequence_7 = { 56 ff15???????? 8985e0fbffff 3bc6 7428 56 56 } + $sequence_8 = { 33d2 b9ff010000 33c0 8dbd5af2ffff } + $sequence_9 = { 8b55fc 8a92704d4100 0890a1524100 40 3bc7 76f5 41 } + $sequence_10 = { 5d 8a4c15b8 884dec 8b45ec } + $sequence_11 = { 5d 5d 9d 5d 8b4510 } + $sequence_12 = { 50 ff15???????? 83c410 68???????? 55 8bec 9c } + $sequence_13 = { 5d 8d9544f3ffff 8d854453ffff 52 } + $sequence_14 = { 58 b900020000 33c0 8dbdf8f7ffff f3ab 50 50 } + $sequence_15 = { 57 83f9ff 7414 8bf9 c1ff05 83e11f 8b3cbd00644100 } condition: - 7 of them and filesize < 466944 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Snatch_Loader_Auto : FILE +rule MALPEDIA_Win_Woody_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d74b7542-a17c-5e73-9f4b-d6fcbd7ec77a" + id = "a1d402bd-2e1b-5cc3-9efe-bee43a3f6f70" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.snatch_loader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.snatch_loader_auto.yar#L1-L174" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.woody" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.woody_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "58c7bbc8e69216b73bd02826084d61ba1cc9680e841df4cda286961c3330efac" + logic_hash = "9fa53ff2aea1026050fd9bf490e4459858b6e425e2d1081bd2beeba1427b1834" score = 75 quality = 75 tags = "FILE" @@ -111830,38 +110524,32 @@ rule MALPEDIA_Win_Snatch_Loader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 56 57 33db bfe71edec0 895dfc } - $sequence_1 = { 8975fc 66397102 740b 42 0fb7c2 6639744102 } - $sequence_2 = { 85c0 7505 8b7dfc eb04 ffd0 8bf8 } - $sequence_3 = { 53 56 57 ffd0 5f 85c0 } - $sequence_4 = { 53 bb00040000 56 8bcb e8???????? 8bf0 } - $sequence_5 = { 83ec0c 56 33f6 8bd6 8975fc 66397102 } - $sequence_6 = { 53 56 33f6 8bd9 57 85c0 7522 } - $sequence_7 = { 85c0 8bce 0f457dfc e8???????? } - $sequence_8 = { 5e eb03 83c704 83c304 41 833eff } - $sequence_9 = { 52 ff750c e8???????? 8945fc 0bc0 } - $sequence_10 = { 68???????? 58 ffd0 8945f0 } - $sequence_11 = { 53 57 56 33db 6a04 6800300000 } - $sequence_12 = { 41 3b4df8 72ee 8bc2 034508 5a 59 } - $sequence_13 = { 734f ff7510 e8???????? 8945f8 0bc0 7440 3b45fc } - $sequence_14 = { 0bc0 7440 3b45fc 773b 8b750c 8b7d10 } - $sequence_15 = { 33c9 8a0431 0ac0 741f } + $sequence_0 = { 6881010100 50 e8???????? 83c414 8d8c2414010000 68b4000000 50 } + $sequence_1 = { f3a5 8bca 8b542420 83e103 8d442414 f3a4 8d4c242c } + $sequence_2 = { 23c7 8bce f7d1 23ca 0bc8 8d9c1956b7c7e8 035dc4 } + $sequence_3 = { 56 8903 ffd7 5f 5e 894304 5d } + $sequence_4 = { 8d7c2428 8d54241c f3ab 8d442414 8d4c2428 50 8b442414 } + $sequence_5 = { e8???????? 8b35???????? 8d8530fdffff 6a5c 50 ffd6 83c410 } + $sequence_6 = { 50 e8???????? 8d85b4feffff 83c40c 8945c8 8d45b8 50 } + $sequence_7 = { 56 85ed 57 0f843a020000 8b9424c40b0000 85d2 } + $sequence_8 = { 8b5604 85d2 740b 8bc1 2bc2 c1f803 3bf8 } + $sequence_9 = { 83c408 85c0 7505 bf01000000 85f6 7404 85ff } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 409600 } -rule MALPEDIA_Win_Backconfig_Auto : FILE +rule MALPEDIA_Win_Cryptolocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "18fd149c-ad9b-5433-8651-ac1dcd92de05" + id = "ad9b18af-235b-525a-af62-054a0222583c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.backconfig" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.backconfig_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptolocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptolocker_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "dc29e43fa81d60d5f53e6f4d5e158937c417e8f12650929b20d71338a8cb5ead" + logic_hash = "75564b552b8c35eb8b1fab229d91abfa4288be2b05e1664b616963e88f02714a" score = 75 quality = 75 tags = "FILE" @@ -111875,32 +110563,32 @@ rule MALPEDIA_Win_Backconfig_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a1???????? 8b0d???????? 8b15???????? 8985f0feffff a1???????? 6a51 8985fcfeffff } - $sequence_1 = { e8???????? 8b4de4 83c40c 6bc930 8975e0 8db1682a4100 } - $sequence_2 = { 8a15???????? 8d8569ffffff 6a00 50 898d64ffffff 889568ffffff } - $sequence_3 = { c1f805 8d1485c0504100 8b0a 83e61f c1e606 03ce } - $sequence_4 = { 8bc3 c1f805 8d3c85c0504100 8bf3 83e61f c1e606 8b07 } - $sequence_5 = { 8b0d???????? 8b15???????? 8985f0feffff a1???????? 6a51 8985fcfeffff 898df4feffff } - $sequence_6 = { 8d8d2cfdffff 68???????? 51 e8???????? 83c414 68401f0000 } - $sequence_7 = { 6a00 50 898d64ffffff 889568ffffff e8???????? } - $sequence_8 = { 8bf1 83e61f 8d3c85c0504100 8b07 c1e606 f644300401 7436 } - $sequence_9 = { 8bec 8b4508 56 8d34c550224100 833e00 7513 } + $sequence_0 = { f605????????01 753b 68???????? ff15???????? } + $sequence_1 = { 8b45e8 8901 8b45ec 894104 8b45f0 8906 8b45f4 } + $sequence_2 = { 5b 8be5 5d c3 c745fc00000000 8bc6 8945e4 } + $sequence_3 = { e8???????? 85c0 0f85e0000000 8b4514 c70000000000 81ff11010000 } + $sequence_4 = { 33c0 5b 8be5 5d c21800 ff7514 56 } + $sequence_5 = { 2bc7 99 2bc2 8bd8 8b4508 d1fb 8b5004 } + $sequence_6 = { c20400 8d85acfdffff 50 8d85a4fbffff 50 ff15???????? 894508 } + $sequence_7 = { 6a02 ff15???????? 83f801 770c } + $sequence_8 = { ff15???????? 85c0 7480 8b75ec } + $sequence_9 = { 85c0 7509 83c640 3b37 72d5 } condition: - 7 of them and filesize < 217088 + 7 of them and filesize < 778240 } -rule MALPEDIA_Win_Misha_Auto : FILE +rule MALPEDIA_Win_Playwork_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ae44f4ed-6b62-5739-afcc-3910b944ad53" + id = "04893cf6-e630-529b-badc-29b196733e23" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.misha" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.misha_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.playwork" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.playwork_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "6808e3992c1a57c6f785e40da9dc7940883a56816b3304928fa690c0fc154801" + logic_hash = "7105c3ff4bb7347e4c96600c56543cdd3a8eee25d86105d64120af9ee3e9d2c3" score = 75 quality = 75 tags = "FILE" @@ -111914,32 +110602,32 @@ rule MALPEDIA_Win_Misha_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? ff7508 8d45e8 50 e8???????? 83c414 eb02 } - $sequence_1 = { 8b45b8 8945c0 8b45b8 8945c8 c645df01 eb04 c645df01 } - $sequence_2 = { eb04 8b542410 0fb64c240c 8bc1 4a 48 7422 } - $sequence_3 = { a5 a5 8b450c c780f800000004000000 8b450c c780f400000001000000 } - $sequence_4 = { c3 55 8bec 81ec10020000 ff750c } - $sequence_5 = { eb43 837d1400 7421 ff7518 ff7514 ff7510 } - $sequence_6 = { 397d0c 7456 57 57 ff750c ff7508 } - $sequence_7 = { 2b4508 f7d8 48 e9???????? 837d1800 7419 } - $sequence_8 = { c78550feffff18181818 c78554feffff18181818 c78558feffff18181819 c7855cfeffff19191919 c78560feffff19191919 c78564feffff19191919 c78568feffff19191919 } - $sequence_9 = { ff75dc 6a08 59 e8???????? 83c420 0fb6c0 85c0 } + $sequence_0 = { 56 50 897510 ff7308 } + $sequence_1 = { 8975e0 8b75f0 8b0c8d344f3f00 c1ee18 330cb534573f00 330c9534533f00 8b55f4 } + $sequence_2 = { eb02 33c0 c1e008 0bc6 8a9f5c8e3f00 c1e008 0bc6 } + $sequence_3 = { ffd6 80a56cfeffff00 6a1f 59 33c0 8dbd6dfeffff 6880000000 } + $sequence_4 = { 85c0 7520 ff75fc 8b35???????? ffd6 ff7508 ffd6 } + $sequence_5 = { c1ca08 8bda 8bc2 c1eb10 c1e818 0fb6db } + $sequence_6 = { 33c0 c1e008 0bc5 c1e008 0b442410 } + $sequence_7 = { ff75f4 ff15???????? ff75f0 eb01 57 ff15???????? } + $sequence_8 = { 53 53 68???????? ff75fc ffd6 85c0 5f } + $sequence_9 = { 81c41c640000 c3 55 8bec 81ecb8030000 53 56 } condition: - 7 of them and filesize < 710656 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Mikoponi_Auto : FILE +rule MALPEDIA_Win_Powerpool_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4800c6d3-16db-53d7-bb1f-1cb0040fb556" + id = "4c6bacc6-3c31-5308-8644-c77bb5f04b3b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mikoponi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mikoponi_auto.yar#L1-L109" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.powerpool" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.powerpool_auto.yar#L1-L162" license_url = "N/A" - logic_hash = "6fec244d34dfdfffb8f190bd531090181ff56cb0a8f461ac3c66e10426835858" + logic_hash = "fc225d3ab668ac0553c91764abb5591ff765822f57f79bb166f528bf2dc805b8" score = 75 quality = 75 tags = "FILE" @@ -111953,69 +110641,38 @@ rule MALPEDIA_Win_Mikoponi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? 52 c744242004000000 ff15???????? 83bc242002000000 } - $sequence_1 = { 81ec1c020000 a1???????? 33c4 89842418020000 8b842424020000 2d10010000 } - $sequence_2 = { 803d????????00 7521 8b542410 52 68???????? e8???????? } - $sequence_3 = { 53 ff15???????? 88442413 807c241300 7480 03742424 } - $sequence_4 = { e8???????? 83c408 85c0 7405 bd01000000 5f 33c0 } - $sequence_5 = { 50 8d8c2420020000 51 e8???????? 83c408 391d???????? 7516 } - $sequence_6 = { ff15???????? 50 6a00 6800110000 ff15???????? 8b1424 52 } - $sequence_7 = { 56 68???????? e8???????? 83c408 5e 8bc3 5b } - - condition: - 7 of them and filesize < 330752 -} -rule MALPEDIA_Win_Unidentified_063_Auto : FILE -{ - meta: - description = "autogenerated rule brought to you by yara-signator" - author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d22cba4e-b95b-5578-ac95-09534bd7dc14" - date = "2022-11-21" - modified = "2022-11-25" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_063" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_063_auto.yar#L1-L124" - license_url = "N/A" - logic_hash = "14c180eecdf0e6fbf2b936d6c444ad58c2e649e1fa770106e8719057ee1aefbd" - score = 75 - quality = 75 - tags = "FILE" - version = "1" - tool = "yara-signator v0.6.0" - signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20221118" - malpedia_hash = "e0702e2e6d1d00da65c8a29a4ebacd0a4c59e1af" - malpedia_version = "20221125" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 8d43cf 83f819 770c 6689b550030000 e9???????? } - $sequence_1 = { 7363 488bf3 4c8d35dfc40100 83e63f 488beb 48c1fd06 48c1e606 } - $sequence_2 = { e8???????? 4863f8 488d3588800100 488bcb } - $sequence_3 = { 0f11442478 4c8b4708 488d442470 493bc0 7362 488b07 488d4c2470 } - $sequence_4 = { 4885c9 7407 48ff25???????? c3 48894c2408 57 4883ec50 } - $sequence_5 = { 83f801 7518 488b0d???????? 488d05bf5f0100 483bc8 7405 e8???????? } - $sequence_6 = { 8b8c96d0cd0200 8b534c 33c8 0fb6c1 } - $sequence_7 = { 0f84e7000000 488b0e 483bc8 740e 4885c9 7406 } - $sequence_8 = { 498bc2 418be9 48c1f806 488d0d708c0100 4183e23f 4903e8 } - $sequence_9 = { 488d158a5a0200 488bcb e8???????? 85c0 7499 488d157f5a0200 488bcb } + $sequence_0 = { 743f 85db 743b 8b4304 48 83f814 7732 } + $sequence_1 = { 0101 8b45ec 8b4d18 5f } + $sequence_2 = { 740f 68b80b0000 ffd7 381d???????? 75f1 8b0d???????? } + $sequence_3 = { 006711 40 0000 0303 } + $sequence_4 = { 740f 6a02 68???????? 8d4e14 e8???????? 8b4604 } + $sequence_5 = { 740f 8b4d0c 51 8b4d08 } + $sequence_6 = { 8975ec 8955fc a840 7415 8b4508 8b4df8 8b5df4 } + $sequence_7 = { 013e 017e08 894630 5b } + $sequence_8 = { 8b6c240c 8b4d00 56 8bf0 8bc1 } + $sequence_9 = { 740f 8bc3 83fe10 7303 } + $sequence_10 = { 7410 50 6a00 ff15???????? 50 ff15???????? 8b5510 } + $sequence_11 = { 014140 8b45cc 8bc8 d3ea 8b4df8 } + $sequence_12 = { 740f 837dd001 7509 50 } + $sequence_13 = { 740f 8bcb e8???????? c645ff01 } + $sequence_14 = { 01411c 8b7df0 85c0 742c } + $sequence_15 = { 005311 40 005d11 40 006711 } condition: - 7 of them and filesize < 475136 + 7 of them and filesize < 819200 } -rule MALPEDIA_Win_Ceeloader_Auto : FILE +rule MALPEDIA_Win_Wslink_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c4d991a8-4075-5bcb-8916-cb7ba3e3bc9e" + id = "fab4adfe-31ab-528e-91bb-69ff368202dc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ceeloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ceeloader_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wslink" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wslink_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "a2c60d828b1d749bfbc654154ea7639eec54d50fcdb5e7a81ec6415d729400d3" + logic_hash = "043911efcdbe30576afee29cea013b6adde98869fbb9875f474aa30d6ea1369e" score = 75 quality = 75 tags = "FILE" @@ -112029,32 +110686,32 @@ rule MALPEDIA_Win_Ceeloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c8ff f00fc101 83f801 751c 488b45e8 488b8888000000 488d05f5cf0800 } - $sequence_1 = { 89842488040000 8b84245c0c0000 0b8424600c0000 8984245c0c0000 8b8424600c0000 0b8424600c0000 898424600c0000 } - $sequence_2 = { 448b942444020000 4531d0 c78424b40d000000000000 488b9424d8070000 48898c2438020000 4889d1 488d1521160b00 } - $sequence_3 = { 44899c2454040000 448b9c2454040000 89c6 81e6b1524402 89b42450040000 8bb42450040000 c1e604 } - $sequence_4 = { 4181e100ffffff 44898c24fc000000 448b8c24fc000000 448b15???????? 4501c8 4539d0 48898424b0000000 } - $sequence_5 = { 0f8433000000 8b842418010000 898424d0000000 e8???????? 8b8c2414010000 2b8c2418010000 99 } - $sequence_6 = { 4c8d0d7d050e00 488b8c2410010000 4889942400010000 4c89ca 4c8b8c2400010000 898424fc000000 ff15???????? } - $sequence_7 = { 6689d3 66239c2476110000 66899c2474110000 6689d3 66239c2474110000 66899c2472110000 6689d3 } - $sequence_8 = { 4181e1f5274b02 44898c24d0050000 448b8c24d0050000 4189c2 4181e2f5274b02 44899424cc050000 448b9424cc050000 } - $sequence_9 = { 0315???????? 8915???????? 8b15???????? 448b05???????? 4189d2 4531c2 4431d2 } + $sequence_0 = { 4885db 7409 48ffcb c6040300 75f7 488907 4885c0 } + $sequence_1 = { e8???????? 482be0 498bf9 498bd8 488bf2 488be9 4d85c0 } + $sequence_2 = { 8bd7 488bc8 e8???????? 4885c0 0f8467010000 3b7b0c 7f05 } + $sequence_3 = { e8???????? 85c0 7476 4d8bcf 4c8bc6 498bd6 488bcb } + $sequence_4 = { e8???????? 4c8b4308 4d85c0 7412 488d1571ac0900 448bcd 488bce } + $sequence_5 = { c705????????03000000 ff15???????? 488b0d???????? ff15???????? 48891d???????? 488b0d???????? 488d15fa070e00 } + $sequence_6 = { 41ff5248 eb27 ba8c000000 4c8d0d32660800 b906000000 448d420a c74424206c000000 } + $sequence_7 = { ffc1 48ffc0 3bca 7cf2 eb11 488d7001 448be5 } + $sequence_8 = { 7420 ffc3 3bde 7c95 4c8bac24a0000000 448be5 eb19 } + $sequence_9 = { ff4f30 488bcb e8???????? 488b7c2460 488bc3 488b5c2470 4883c468 } condition: - 7 of them and filesize < 2321408 + 7 of them and filesize < 2007040 } -rule MALPEDIA_Win_Buterat_Auto : FILE +rule MALPEDIA_Win_Netkey_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "25ad2a50-49be-5d4a-bf97-43396868ed49" + id = "a13a2f78-42fb-5eb6-88d7-3a64826b180e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.buterat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.buterat_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.netkey" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.netkey_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "b70d6ce44ee783afa32cbecdbe7cf8ccdf3b06b682102fb9a600b816f864c117" + logic_hash = "11cc566a64ecf8a198c36c98aeaff38f948208170139e520619905a90909c22c" score = 75 quality = 75 tags = "FILE" @@ -112068,32 +110725,32 @@ rule MALPEDIA_Win_Buterat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff750c 8d8564ffffff 50 56 8d5de8 e8???????? 83c414 } - $sequence_1 = { c3 8bce 69c944010000 8d81a05b4100 8b10 c1e204 } - $sequence_2 = { b9???????? e8???????? 6a00 50 ff15???????? 8bf0 } - $sequence_3 = { ff7570 56 e8???????? 8b4574 } - $sequence_4 = { 33f6 40 eb1a 81f900000100 } - $sequence_5 = { e8???????? 99 f77dfc 8bda 837d6806 750b e8???????? } - $sequence_6 = { 33c0 40 8b4d1c 3bce 7405 } - $sequence_7 = { 8bec 83ec2c 56 57 6a02 8bf0 } - $sequence_8 = { 56 57 7512 0fb64508 6bc014 8bb848044200 897dfc } - $sequence_9 = { 53 53 a3???????? 895c2420 895c2424 895c241c 53 } + $sequence_0 = { 6a00 50 8b4604 038528fdffff 50 8b46fc 038524fdffff } + $sequence_1 = { f30f7e05???????? 660fd6444e10 a1???????? 89444e18 ff15???????? 8bd8 85db } + $sequence_2 = { 8945f8 53 56 57 8bf9 8995e0feffff 83ffff } + $sequence_3 = { b802000000 53 668945d8 ff15???????? 8b3d???????? 668945da } + $sequence_4 = { 57 33c0 8d3c9d241d4400 f00fb10f 8bc8 85c9 } + $sequence_5 = { 8985dcfdffff 8b85ecfdffff 6a10 8985e0fdffff 8d85d8fdffff 50 6a00 } + $sequence_6 = { 2bca 51 57 8d4b18 e8???????? 57 } + $sequence_7 = { 750b 8a45fb 88043e 46 } + $sequence_8 = { 83c0fc 50 e8???????? 8b8db4efffff } + $sequence_9 = { e8???????? 83c404 8d85f0efffff 50 6800040000 } condition: - 7 of them and filesize < 278528 + 7 of them and filesize < 606208 } -rule MALPEDIA_Win_Comlook_Auto : FILE +rule MALPEDIA_Win_Karma_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2593fda3-f25f-5e4e-aea3-f7267ae6a193" + id = "dbba8d60-5e3c-5b62-b524-df57562af200" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.comlook" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.comlook_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.karma" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.karma_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "f2d9544219cd4dfd907ec20f4f40e3ff7dc0abab6b393777aed6489d1acbc463" + logic_hash = "3819fc1d726604395f257c41732abcfd39c86d6c5f38e2d6dd6e88cb0f6eea5a" score = 75 quality = 75 tags = "FILE" @@ -112107,32 +110764,32 @@ rule MALPEDIA_Win_Comlook_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 68???????? 68???????? 8b4df8 8b5178 52 e8???????? } - $sequence_1 = { 8d15ec260810 e8???????? 58 5a 83c418 3bec e8???????? } - $sequence_2 = { c644241601 eb28 80be5006000000 740b 8bce e8???????? 84c0 } - $sequence_3 = { eb95 c745b4ffffffff c745a4ffffffff c745b800000000 c745a800000000 c78574ffffff00000000 eb0f } - $sequence_4 = { e9???????? 8d7c242c e8???????? b302 8d742424 885c2448 e8???????? } - $sequence_5 = { e8???????? 8b5308 895608 c645fc03 8d7e0c c70700000000 c7470400000000 } - $sequence_6 = { ffd0 3bf4 e8???????? 8945c8 837dc800 740a b804000000 } - $sequence_7 = { c781384a000000000000 8b5508 c782404a000000000000 8b45f8 50 8b4d08 51 } - $sequence_8 = { eb07 c745e000000000 8d4dd4 51 6800400000 8b550c 52 } - $sequence_9 = { eb0c 8b4d0c 8b510c 899558ffffff 8b4510 8b8d58ffffff 894808 } + $sequence_0 = { 33f6 0fb74102 83c102 8bd0 6685c0 75da } + $sequence_1 = { c745dc33000000 c745e032000000 c745e42d000000 c745e862000000 c745ec79000000 c745f074000000 } + $sequence_2 = { 0fb7040a 8d4902 668901 6685c0 75f1 8d8df4fdffff } + $sequence_3 = { 8d55b8 50 8bca e8???????? 8d45b8 } + $sequence_4 = { 85c0 750c 68???????? ffd6 a3???????? 8b15???????? 85d2 } + $sequence_5 = { 8b4c2438 e8???????? 83c410 6a00 6a00 } + $sequence_6 = { 750d 83e820 8bc8 85c0 7fed 85c9 } + $sequence_7 = { 0f1f00 8d4341 c745fa3a005c00 668945f8 33c0 668945fe 8d45f8 } + $sequence_8 = { 750c 40 83f808 72f4 0f84b0000000 56 8bd6 } + $sequence_9 = { 7f0c 8b442418 3bf8 0f8224ffffff 8b7c2410 ff742434 6a00 } condition: - 7 of them and filesize < 4553728 + 7 of them and filesize < 49208 } -rule MALPEDIA_Win_Unidentified_074_Auto : FILE +rule MALPEDIA_Win_Seasalt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "18d2173e-134a-5069-ab8f-b9abd19f1bd3" + id = "e8758fcf-84ae-529e-8419-cd8aeff0784f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_074" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_074_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.seasalt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.seasalt_auto.yar#L1-L113" license_url = "N/A" - logic_hash = "6dab9e5ae43cc86eae4e300f173218fa8732c7df5d913a5bb2fedc84e5de19c3" + logic_hash = "5df2d6a2f6a4936e4945854f6bc4e70b294eb2b72f1c3ef6c84a2efa72215e6e" score = 75 quality = 75 tags = "FILE" @@ -112146,34 +110803,34 @@ rule MALPEDIA_Win_Unidentified_074_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7417 0fb732 8bcb b8???????? 663930 } - $sequence_1 = { 33c0 c78524e7ffff07000000 66898510e7ffff 8d85f8e6ffff 50 8d8540e7ffff } - $sequence_2 = { 8b07 eb02 8bc7 8b55e0 } - $sequence_3 = { 68???????? c60300 e8???????? 8d8d58e7ffff e8???????? } - $sequence_4 = { 894dfc 8b7e10 c745f001000000 8b4310 40 } - $sequence_5 = { c78524e7ffff07000000 66898510e7ffff 8d85f8e6ffff 50 8d8540e7ffff c78520e7ffff00000000 50 } - $sequence_6 = { 7504 33c9 eb18 8d8d88e7ffff 8d5102 668b01 } - $sequence_7 = { 68???????? 50 e8???????? 8b4dfc 83c424 f7d8 } - $sequence_8 = { 50 ffb578dfffff e8???????? 33c0 c7858cdfffff07000000 } - $sequence_9 = { e8???????? c743140f000000 c7431000000000 c60300 8b9584e7ffff 83fa10 } + $sequence_0 = { 33c0 f2ae f7d1 83c1f3 } + $sequence_1 = { eb02 33c0 0fbe84c660a20010 c1f804 83f807 } + $sequence_2 = { 40 3d00010000 7cef b950000000 } + $sequence_3 = { 8dbdd8fdffff 897de8 803f00 7433 } + $sequence_4 = { 89442420 b911000000 33c0 8d7c2424 f3ab } + $sequence_5 = { 0fb6fa 3bc7 7714 8b55fc 8a92c0cc0010 089001da0010 } + $sequence_6 = { 891d???????? c705????????03000000 8935???????? 8935???????? ffd7 } + $sequence_7 = { 896c2428 ffd6 8d4c2410 53 51 68???????? 68???????? } + $sequence_8 = { 8dbc2419020000 c684241802000000 f3ab 66ab 6a00 } + $sequence_9 = { 7765 ff2485f4130010 8b0d???????? 68???????? } condition: - 7 of them and filesize < 335872 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Sality_Auto : FILE +rule MALPEDIA_Win_Hunter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3651e4ed-4a90-502c-84b3-3270a294a585" + id = "114c619e-d3db-54d7-bef7-7645d901bc94" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sality" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sality_auto.yar#L1-L222" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hunter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hunter_auto.yar#L1-L90" license_url = "N/A" - logic_hash = "9a7f5bbeaaf4328c45f3811719f9d62671822ec18ed1403a4d8c0d44848d8fbb" + logic_hash = "776a5d8eb049aeb15b1138e40f903b0e7294cf0475240df008d707aa37c36610" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -112185,48 +110842,32 @@ rule MALPEDIA_Win_Sality_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 8d85f4efffff 50 6a00 6a00 68???????? } - $sequence_1 = { 51 ff15???????? ba01000000 85d2 742e } - $sequence_2 = { 837d0804 0f8457020000 837d0803 0f844d020000 e8???????? 25ffff0000 33d2 } - $sequence_3 = { 51 ff15???????? c705????????00000000 8d9500f0ffff } - $sequence_4 = { 837d0804 0f84e9000000 8b551c 3b5520 } - $sequence_5 = { 51 ff15???????? c6850cebffff00 68???????? } - $sequence_6 = { 6a00 8d85f4feffff 50 8b8dd0fdffff } - $sequence_7 = { 0f8446010000 817d08a2000000 7517 e8???????? } - $sequence_8 = { ffe0 58 e9???????? 85c0 } - $sequence_9 = { 64ff30 8d8586134000 8920 896804 8d9dba114000 895808 646789260000 } - $sequence_10 = { 803fff 75e0 c3 ffb554134000 } - $sequence_11 = { c3 50 8d9578274000 52 50 } - $sequence_12 = { 03c7 8b00 0344240c eb02 33c0 64678f060000 } - $sequence_13 = { 750b 68c0270900 ff9503154000 6a00 } - $sequence_14 = { 50 ff954d144000 8d9533164000 52 } - $sequence_15 = { c9 c20800 fc b000 } - $sequence_16 = { 0fb70c753a174200 8bc6 40 0fb704453a174200 03c8 } - $sequence_17 = { ab a1???????? e8???????? c60720 47 50 } - $sequence_18 = { e8???????? a3???????? 833d????????00 7439 } - $sequence_19 = { 8b00 ebf4 83c008 03c3 5f 5e } - $sequence_20 = { 8d856cfeffff 50 a1???????? ff7038 e8???????? } - $sequence_21 = { c3 c8040000 53 56 } - $sequence_22 = { 56 6800200000 68ff000000 e8???????? } - $sequence_23 = { 58 ff30 e8???????? 68???????? e8???????? 0fb745d1 } + $sequence_0 = { 0000 9c 35a035a435 a835 } + $sequence_1 = { 0145f4 8d45b4 8b55f0 8b4de4 } + $sequence_2 = { 01442428 59 11742428 85db } + $sequence_3 = { 0145e8 8d838e000000 3bc2 8b45e8 } + $sequence_4 = { 01442444 53 11542444 51 } + $sequence_5 = { 0103 115304 e9???????? 8b4c241c } + $sequence_6 = { 014140 89413c 899604010000 e9???????? } + $sequence_7 = { 00443907 8a043a 88043b 8a443a01 } condition: - 7 of them and filesize < 1523712 + 7 of them and filesize < 1056768 } -rule MALPEDIA_Elf_Blackcat_Auto : FILE +rule MALPEDIA_Win_Nautilus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a1fea123-6f91-5435-8619-28347a7f06ff" + id = "5820a14f-f3d2-5304-9417-3caef70672d9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.blackcat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.blackcat_auto.yar#L1-L111" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nautilus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nautilus_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "630d3dc7c9122b8f92125090dcb7617ef29586df7b1f7e85bb11a06ca666eb4d" - score = 60 - quality = 45 + logic_hash = "3519ef9bb4f52e1cd4586752506ba79e61c0e796a4c0e30324274e519044d1d2" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -112238,32 +110879,32 @@ rule MALPEDIA_Elf_Blackcat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 81fa???????? 720d b805000000 81faffffff0f } - $sequence_1 = { 7227 b903000000 81fa???????? 721a } - $sequence_2 = { 81f9???????? 0f823fffffff b802000000 81f9???????? 0f822effffff } - $sequence_3 = { 0f823fffffff b802000000 81f9???????? 0f822effffff } - $sequence_4 = { 721a b804000000 81fa???????? 720d b805000000 81faffffff0f } - $sequence_5 = { b802000000 81f9???????? 7227 b803000000 81f9???????? 721a } - $sequence_6 = { 6685db 7404 660fbccb 0fb7c9 } - $sequence_7 = { 81fa???????? 721a b904000000 81fa???????? } - $sequence_8 = { 81f9???????? 0f823fffffff b802000000 81f9???????? } - $sequence_9 = { 0fb6c8 8d1489 8d0cd1 c1e90c 6bd164 28d0 } + $sequence_0 = { f20f11442430 c744242821000000 8364242000 488d0de0360100 ba0d000000 e8???????? e9???????? } + $sequence_1 = { e8???????? be06000000 448d4601 85c0 7843 83f801 0f8e3b010000 } + $sequence_2 = { e9???????? 413bfc 0f84c7000000 41be20000000 eb09 413bfc 0f84b6000000 } + $sequence_3 = { 83f9ff 0f9dc0 85c0 7431 f20f1015???????? f20f5cd6 f20f5915???????? } + $sequence_4 = { f30f7f00 f3410f7f0b 4883c010 4983eb10 493bc3 72e3 } + $sequence_5 = { 8d43a0 894550 e8???????? 4c8b7de0 8bd8 85c0 0f851effffff } + $sequence_6 = { b9bb0b0000 e8???????? 418bc7 4585ed 7e10 488d4dff 8801 } + $sequence_7 = { 744c 83f808 0f8483000000 83f81b 7564 4983c202 4983e802 } + $sequence_8 = { 48896c2410 4889742418 57 4883ec20 488b4118 488be9 488bfa } + $sequence_9 = { ff15???????? 8bd8 85c0 74a8 83f826 0f8521010000 448b442450 } condition: - 7 of them and filesize < 8011776 + 7 of them and filesize < 1302528 } -rule MALPEDIA_Win_Dtrack_Auto : FILE +rule MALPEDIA_Win_Unidentified_095_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d8f3c989-b720-5ce0-af93-3bde59a2fdab" + id = "2cdecaec-fb60-5714-949a-43017e2a9367" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dtrack" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dtrack_auto.yar#L1-L158" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_095" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_095_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "245b50e28635461a6214109a0274cb2a754a0f5b0ed2d19ab52e688b26ae3fdb" + logic_hash = "26f94ce2105de641743f6ff5fce894a28fc2893a963b3d77519d919e034fdf59" score = 75 quality = 75 tags = "FILE" @@ -112277,37 +110918,32 @@ rule MALPEDIA_Win_Dtrack_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 52 8b4508 50 e8???????? 83c414 8b4d10 51 } - $sequence_1 = { 8d85e8fbffff 50 e8???????? 83c40c 8d8da8faffff 51 } - $sequence_2 = { 8945fc 68???????? e8???????? 83c404 50 8b55fc } - $sequence_3 = { 51 e8???????? 83c410 8b558c } - $sequence_4 = { 8d95b1faffff 52 e8???????? 83c40c } - $sequence_5 = { 8995e8f5ffff 8a85e8f5ffff 888587f6ffff 8b0d???????? 51 } - $sequence_6 = { 80bd4af6ffff00 75ae c78544f6ffff00000000 eb0b } - $sequence_7 = { 8b954cf6ffff 8a4201 88854af6ffff 8b8d50f6ffff 3a4101 7523 } - $sequence_8 = { 898dd0feffff 8b5508 0395d0feffff 0fbe42ff } - $sequence_9 = { 3355fc 81e2ff000000 c1e217 0bca 894d14 } - $sequence_10 = { 894518 8b5514 8955f8 8b4518 } - $sequence_11 = { 33d0 8b4df8 c1e908 234df8 8b45f8 c1e810 23c8 } - $sequence_12 = { 7412 837d0800 740c 837d0c00 7406 837d1408 } - $sequence_13 = { 0fb602 0fb64df7 33c1 0fb655fc 33c2 8b4d0c } - $sequence_14 = { 8b4d0c 034df0 8801 0fb655f7 2355fc } + $sequence_0 = { 448be0 e8???????? 85c0 0f84e3000000 4883cfff 488bdf 48ffc3 } + $sequence_1 = { eb04 1bc0 8903 bf01000000 ff15???????? 4c8b742438 85ed } + $sequence_2 = { 4533db 498bd3 4c8d05b34dffff 4b8b8ce0a0450200 4803ca 48ffc2 46885cf13e } + $sequence_3 = { 41ffd6 be01000000 488bcf ff15???????? 4c8b742430 } + $sequence_4 = { 418be9 48c1f806 488d0da88e0100 4183e23f 4903e8 498bf0 } + $sequence_5 = { 4881c490000000 5d c3 4053 4883ec20 488bd9 } + $sequence_6 = { 488d0dc2f30100 e8???????? 488b442428 488905???????? 488d442428 4883c008 488905???????? } + $sequence_7 = { 4883ec40 48897c2460 33ed 4c89642470 4d8be1 4c896c2478 4d8be8 } + $sequence_8 = { 894c2428 488d156a4f0100 4889442420 e8???????? e9???????? 89758f e9???????? } + $sequence_9 = { 48894c2428 4885f6 0f848b000000 4533c0 488bd6 488bcb e8???????? } condition: - 7 of them and filesize < 1736704 + 7 of them and filesize < 339968 } -rule MALPEDIA_Win_Petrwrap_Auto : FILE +rule MALPEDIA_Win_Pubload_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5211c1ab-7958-5b82-8edd-8be8e9b0a5eb" + id = "741d7af0-0900-5fc5-83bc-80e761b9b4ce" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.petrwrap" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.petrwrap_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pubload" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pubload_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "e84b96f3a3ec1cc8c24cef6cd623aa7e9ff5aec503f26b4080d6b5046ccfe346" + logic_hash = "5f25f978a9edba85952ac66b5108bbd65875055e22860f7df1e90762255be210" score = 75 quality = 75 tags = "FILE" @@ -112321,34 +110957,34 @@ rule MALPEDIA_Win_Petrwrap_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83bf9c00000000 7422 e8???????? 89869c000000 85c0 744d ffb79c000000 } - $sequence_1 = { 8d4304 55 53 50 e8???????? 50 56 } - $sequence_2 = { 894c2444 8b28 8b5804 8bc5 8bcb 0facc813 8bfd } - $sequence_3 = { 8b8c2418010000 11460c 8b442428 014610 8b442420 114614 8b442450 } - $sequence_4 = { 85c0 0f85ab000000 837dec00 0f84a1000000 8b55f4 8b049580db4600 } - $sequence_5 = { 53 55 57 6a0a ffd1 83c410 8bc6 } - $sequence_6 = { 8b4d00 89450c 8b03 894c2424 8d04b0 2bf2 c1fe1f } - $sequence_7 = { 3b4608 7f04 8bc6 eb12 50 56 e8???????? } - $sequence_8 = { 83c410 837df000 741e 90 8d45ec 6a3a 50 } - $sequence_9 = { 687f010000 68???????? 8d0480 03c0 6a12 6a09 89442458 } + $sequence_0 = { 6a5c 68???????? e8???????? 83c408 33c9 } + $sequence_1 = { 6a00 ff15???????? 6a5c 68???????? e8???????? 83c408 33c9 } + $sequence_2 = { 6804010000 68???????? 6a00 ff15???????? 6a5c 68???????? } + $sequence_3 = { ff15???????? 6a5c 68???????? e8???????? 83c408 33c9 } + $sequence_4 = { 68???????? e8???????? 83c408 33c9 68???????? } + $sequence_5 = { 6804010000 68???????? 6a00 ff15???????? 6a5c 68???????? e8???????? } + $sequence_6 = { e8???????? 83c408 33c9 68???????? } + $sequence_7 = { 68???????? e8???????? 83c408 33c9 68???????? 66894802 ff15???????? } + $sequence_8 = { 83c408 33c9 68???????? 66894802 ff15???????? } + $sequence_9 = { 6a00 6a00 6a00 ff15???????? c3 } condition: - 7 of them and filesize < 1024000 + 7 of them and filesize < 524288 } -rule MALPEDIA_Win_Rustock_Auto : FILE +rule MALPEDIA_Win_Microcin_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2ee0956c-f0f1-5810-b10e-703861aef3b0" + id = "e3018704-b085-5615-9047-7419a64c6b42" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rustock" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rustock_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.microcin" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.microcin_auto.yar#L1-L451" license_url = "N/A" - logic_hash = "3641dcae675b230edb174a50f5ec564e4adb4fc1e74afa68371b58ccaf9cdb5a" + logic_hash = "ce937d5b0febb8a0ef0b69b389b9ac6e2a402988a44ce06e021321112f9c236c" score = 75 - quality = 75 + quality = 44 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -112360,32 +110996,72 @@ rule MALPEDIA_Win_Rustock_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 8d85f8fdffff 50 ff15???????? 6a01 8d85fcfeffff 50 } - $sequence_1 = { 8901 eb03 8b5dbc 837de000 } - $sequence_2 = { 897de4 eb10 837ddcff 740a } - $sequence_3 = { 29f8 83cbff f7d3 b8670e0100 8d0dc8680100 01d0 } - $sequence_4 = { 83c404 8b1c24 83c404 5e } - $sequence_5 = { 7404 33c0 40 c3 33c0 c3 6a34 } - $sequence_6 = { 85c9 7506 68db030100 c3 ff15???????? } - $sequence_7 = { 770d 57 e8???????? 8bd0 85d2 59 } - $sequence_8 = { 80a04031040100 40 3bc6 72be 5e } - $sequence_9 = { 8975c0 85f6 0f848b000000 8365fc00 83c003 83e0fc e8???????? } + $sequence_0 = { 48895c2410 55 488dac2440feffff 4881ecc0020000 488b05???????? 4833c4 } + $sequence_1 = { 8d45ac 50 6801000080 ff15???????? } + $sequence_2 = { ff15???????? 4863c8 c6840d8002000075 488d8d80020000 } + $sequence_3 = { 7515 c74424484c773373 c744244c31674d5a e9???????? c744244849734541 } + $sequence_4 = { 4533c9 33d2 498d4e70 ff15???????? 85c0 } + $sequence_5 = { 85c0 0f8599000000 33d2 41b810020000 } + $sequence_6 = { b9ff030000 2bc8 4863d1 4883ea02 } + $sequence_7 = { 897e04 5b 5f 5e 5d c20400 55 } + $sequence_8 = { 7e18 80bc35a8feffff3a 741f 8d85a8feffff 46 } + $sequence_9 = { c6840d7002000062 488d8d70020000 ff15???????? 4863c8 } + $sequence_10 = { 8d85f8feffff 6804010000 50 ff15???????? 8d85f8feffff } + $sequence_11 = { 6a10 50 56 ff15???????? 85c0 0f45f7 } + $sequence_12 = { 894620 c7462406000000 33c0 48894638 48894630 } + $sequence_13 = { 68ffff0000 56 8b35???????? ffd6 6a04 } + $sequence_14 = { ff75d4 e8???????? 83c40c 8bc7 } + $sequence_15 = { 50 ffd3 85c0 7e18 80bc35a8feffff3a } + $sequence_16 = { 752a 4c8d0502130100 8bd7 498bcd e8???????? 85c0 7415 } + $sequence_17 = { 4c8d0535120100 33c0 498bd0 3b0a 740e ffc0 } + $sequence_18 = { 41bc14030000 4c8d0574130100 488bcd 418bd4 e8???????? } + $sequence_19 = { 83bc9578feffff00 7d34 8b857cffffff 8b8c8578feffff 83c104 8b957cffffff 898c9578feffff } + $sequence_20 = { 4053 4883ec20 8bd9 488d0d950c0100 } + $sequence_21 = { b905000000 f7f1 85d2 750b ff15???????? } + $sequence_22 = { fa fa fa fa fa fa } + $sequence_23 = { 53 53 56 43 } + $sequence_24 = { 83f831 7d5c 8b4df4 034df8 } + $sequence_25 = { 89857cffffff 83bd7cffffff20 0f8daf000000 8b8d7cffffff 8b957cffffff 8b448d80 2b8495f8feffff } + $sequence_26 = { 636373 7673 6873742e65 7865 } + $sequence_27 = { 751a 488d15f8110100 41b810200100 488bcd e8???????? } + $sequence_28 = { 7370 696465726167656e 742e 657865 } + $sequence_29 = { 8b8d78dfffff 83c103 8b9578dfffff 890c95003c4100 } + $sequence_30 = { 33c0 39b8283a4100 0f8491000000 ff45e4 83c030 } + $sequence_31 = { 0fb645fb 99 b903000000 f7f9 85d2 751d } + $sequence_32 = { 4889742420 e8???????? cc 4c8d056c120100 498bd4 488bcd } + $sequence_33 = { 6828010000 8d85ccfeffff 6a00 50 } + $sequence_34 = { 498bcd e8???????? 4c8d05b7120100 41b903000000 488d4c45bc 488bc1 } + $sequence_35 = { 6e 7669 726f 6e 6d 656e 7400 } + $sequence_36 = { 4885c0 7419 488d15730c0100 488bc8 } + $sequence_37 = { 33c0 eb42 8b4df0 e8???????? 8d45f8 50 6a00 } + $sequence_38 = { 0fb785d4f4ffff 50 8d85e8f4ffff 68???????? 50 } + $sequence_39 = { 50 ff15???????? 8d85c8feffff 6a00 6880000000 6a04 } + $sequence_40 = { ffd3 f7d8 1bc0 f7d8 5f 5e 5b } + $sequence_41 = { e8???????? 8d442464 83c40c 89442434 8d44240c } + $sequence_42 = { 8b9504010000 48 63d2 48 03c2 8b9504010000 48 } + $sequence_43 = { 89d5 ba67676767 45 89cf 45 89c6 49 } + $sequence_44 = { 6a00 57 ff15???????? 8b1d???????? c705????????01000000 6a00 6a00 } + $sequence_45 = { 8b55e4 83c40c 6bd230 8d82c0d34000 } + $sequence_46 = { 75e4 56 ffd3 33c0 } + $sequence_47 = { 85c0 0f84ed000000 8b3d???????? 50 6a08 ffd7 8b1d???????? } + $sequence_48 = { e9???????? 48 8d6570 5d c3 5b 48 } + $sequence_49 = { 8b5664 8d4c1105 8908 68ebeeebee ff7658 e8???????? } condition: - 7 of them and filesize < 565248 + 7 of them and filesize < 417792 } -rule MALPEDIA_Win_Onionduke_Auto : FILE +rule MALPEDIA_Win_Stresspaint_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "938d9d3c-e9aa-58a2-a276-ad33d72e5ddf" + id = "1c5fe12e-e2db-536e-9708-f093f3acd070" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.onionduke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.onionduke_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stresspaint" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stresspaint_auto.yar#L1-L157" license_url = "N/A" - logic_hash = "68b93f2d8ab375a631a7b5d240fe20b360c3a52f2b84ec1bedaa31bed5aee8b0" + logic_hash = "d6c444a9c27d97e7ed3d7b7007c87aa66e22a92b316794a07d87a908d3a44119" score = 75 quality = 75 tags = "FILE" @@ -112399,33 +111075,39 @@ rule MALPEDIA_Win_Onionduke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 663bcf 75f5 2bc6 d1f8 740c 8b45fc 8b08 } - $sequence_1 = { 51 8d4dd4 e8???????? 8b45e4 } - $sequence_2 = { 8b45e0 7303 8d45e0 6a00 6a00 6a03 } - $sequence_3 = { 40 84c9 75f9 2b45cc } - $sequence_4 = { 51 e8???????? 8bf8 8bc6 83c404 8d5001 8d9b00000000 } - $sequence_5 = { ff15???????? 85c0 78d8 8b45fc 8b550c 8b08 } - $sequence_6 = { 64a300000000 8bf1 8975f0 c706???????? c745fc01000000 8b4608 } - $sequence_7 = { 33d2 3955f0 0f94c2 837df410 8bf2 720c } - $sequence_8 = { 8b4dfc 33cd e8???????? 8be5 5d c20400 837df408 } - $sequence_9 = { 50 8d45e0 50 e8???????? 837df408 8b45e0 7303 } + $sequence_0 = { 0103 014510 294514 83665800 } + $sequence_1 = { 8d54241c 52 6880000000 e8???????? } + $sequence_2 = { 0106 83560400 837d1c00 7494 } + $sequence_3 = { 0103 ebaa 8b442408 56 } + $sequence_4 = { 0107 115f04 3bcb 7508 } + $sequence_5 = { 0108 8b8e44010000 114804 8b4f18 } + $sequence_6 = { 8d54241c 52 50 56 e8???????? 8b4c243c } + $sequence_7 = { 8d54241c 52 51 55 } + $sequence_8 = { 8d54241c 52 56 50 e8???????? 83c40c } + $sequence_9 = { 0107 83570400 85c9 7508 } + $sequence_10 = { 8d54241c 52 50 57 e8???????? 53 } + $sequence_11 = { 010b 8945fc 8bc2 83530400 } + $sequence_12 = { 8d54241c 52 8d8424e4000000 6800040000 } + $sequence_13 = { 0103 014510 294674 8b4674 } + $sequence_14 = { 8d54241c 51 8d442430 52 50 55 56 } + $sequence_15 = { 8d54241c 52 56 ff5718 56 53 } condition: - 7 of them and filesize < 671744 + 7 of them and filesize < 1155072 } -rule MALPEDIA_Win_Doppeldridex_Auto : FILE +rule MALPEDIA_Win_Bhunt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7bc1de9c-56ca-5544-aabb-578c6d2a6765" + id = "29e82532-7a8f-57df-9bb4-9a79fe2adcb0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doppeldridex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doppeldridex_auto.yar#L1-L162" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bhunt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bhunt_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "f94875582e8b5aa2ebc993fa0b95159a94408b6d25288caadf3c8433582dd0a1" - score = 75 + logic_hash = "a7325d2f342b2d438ae4157b93fee930a25dcbfe35ec458ac01a26d195b6e98d" + score = 50 quality = 75 tags = "FILE" version = "1" @@ -112438,38 +111120,32 @@ rule MALPEDIA_Win_Doppeldridex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 01501c 015020 015024 01500c } - $sequence_1 = { 01500c 833920 751c 8bc1 } - $sequence_2 = { 011483 40 3b06 7cf8 } - $sequence_3 = { 010c28 8b4e04 42 8d41f8 d1e8 } - $sequence_4 = { 017c240c 3b5c2408 0f822affffff ff74240c } - $sequence_5 = { 33d2 3b7c2414 0f4cd3 032c24 03ee 2bea } - $sequence_6 = { 030c24 0fbe01 88442458 85c0 } - $sequence_7 = { 0306 894218 47 3b7c2408 } - $sequence_8 = { 897dc4 8955c8 893424 c744240400000000 c744240864000000 898548ffffff } - $sequence_9 = { 8945d4 0f84b3feffff e9???????? 8b45e0 } - $sequence_10 = { eb0c 8b45dc 6683785c03 7414 eb6e 8b45ec } - $sequence_11 = { 83fa00 89459c 8955e0 7475 e9???????? b801000000 8b4d98 } - $sequence_12 = { 8b5df0 81f330d7a128 8b4de8 8b541104 39da } - $sequence_13 = { 8955f8 ebe7 55 89e5 50 } - $sequence_14 = { 8945ec 894de8 897de4 742c eb0c } - $sequence_15 = { 83fa20 0f92c4 8a6db3 20cd 20e5 f6c501 8955b4 } + $sequence_0 = { 8d4510 50 8d75e0 895d10 e8???????? 8b4508 40 } + $sequence_1 = { 81c19a343e57 f5 c1c903 3be2 f7c43b003f6a 85cd 0fc9 } + $sequence_2 = { f8 33c3 48 c1c003 80fb62 2d89703a21 f7c6fc739c51 } + $sequence_3 = { 0bee 236c2414 23fe 0bef 036c2450 895c241c } + $sequence_4 = { 8b5604 f9 f7d1 f5 f7c727065338 6685eb f7d2 } + $sequence_5 = { 8bc1 c1f805 8bf1 8d3c8500e04900 8b07 83e61f c1e606 } + $sequence_6 = { 8bd3 0fbcc2 c1e202 80eca7 8bc5 f5 663bd7 } + $sequence_7 = { ff7304 8b45fc ff30 8d7be4 e8???????? 59 59 } + $sequence_8 = { ff5070 8bb7a4060000 68???????? e8???????? 83f8ff 7543 391d???????? } + $sequence_9 = { c1e21c 33db c1ef04 0bd8 8b04cd68fa4400 0bd7 8bfa } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 19161088 } -rule MALPEDIA_Win_Httpdropper_Auto : FILE +rule MALPEDIA_Win_Thanatos_Ransom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fe74c397-b0b6-56ba-ab68-0472f7992b43" + id = "ab4a7e75-8b1e-5a05-9767-529b8f947adc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.httpdropper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.httpdropper_auto.yar#L1-L157" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.thanatos_ransom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.thanatos_ransom_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "1f304e411e6e19a3397e572e7a13609bae133af12f0a3672cddde2eef3a5cdf3" + logic_hash = "92f92876fe7a3f7974d946f7e2104d595ba94070884727a043f8a6a9bbc163b3" score = 75 quality = 75 tags = "FILE" @@ -112483,40 +111159,34 @@ rule MALPEDIA_Win_Httpdropper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 ff15???????? 85c0 0f85b9000000 68ff030000 } - $sequence_1 = { b803010000 899580f0ffff 8b95c0f0ffff 898568f0ffff 898584f0ffff } - $sequence_2 = { 7435 b9???????? e8???????? 8bd0 90 } - $sequence_3 = { 746f 803d????????00 b9???????? 7419 } - $sequence_4 = { 83ffff 7516 5f 5b } - $sequence_5 = { e8???????? 8be5 5d c3 8d85ecfdffff 8d5001 } - $sequence_6 = { c60000 40 2bd0 8d7432fb } - $sequence_7 = { 8bce c1f905 8b0c8d60aa0310 83e61f } - $sequence_8 = { 4883ec38 48c7442420feffffff 4c8d05740e0200 488d15350c0200 488d0dca9a0200 } - $sequence_9 = { 33c0 488bda 41b900100000 f2ae 33d2 } - $sequence_10 = { 33c0 488bd9 c644242800 8d7010 } - $sequence_11 = { 41c1e208 0fb6c1 4403d0 418bd0 c1ea18 } - $sequence_12 = { e8???????? 488b8b58400000 4885c9 7405 } - $sequence_13 = { 85c0 74a3 488bcf e8???????? 448b45e0 } - $sequence_14 = { e8???????? 448be8 8bf0 6666660f1f840000000000 } - $sequence_15 = { 448b442440 41ffc0 33d2 488bc8 e8???????? 41b801000000 } + $sequence_0 = { 8b0485e0774300 894df0 8a440129 8b4d08 8845ff } + $sequence_1 = { e8???????? 3bf0 7419 4e } + $sequence_2 = { e8???????? 83c404 c645fc0e 83781410 7202 8b00 } + $sequence_3 = { c644012801 8b0495e0774300 897c0118 8bfe e9???????? } + $sequence_4 = { e8???????? c645fc04 8b45d4 83f810 7242 8b4dc0 } + $sequence_5 = { e9???????? 8d8db8feffff e9???????? 8d8d70feffff e9???????? 8d8d88feffff } + $sequence_6 = { ff15???????? 8b859cfeffff 83f810 7245 8b8d88feffff } + $sequence_7 = { 6a04 58 6bc000 8b4d08 898814714300 } + $sequence_8 = { ff758c e8???????? 33c0 c745a007000000 c7459c00000000 6689458c 39856cffffff } + $sequence_9 = { 6af6 ff15???????? 8b04bde0774300 834c0318ff 33c0 } condition: - 7 of them and filesize < 524288 + 7 of them and filesize < 516096 } -rule MALPEDIA_Win_Unidentified_116_Auto : FILE +rule MALPEDIA_Win_Magic_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dcbb6fc8-8b09-5285-9468-49ab6b078756" + id = "294a613b-706a-59cd-8861-ad8f327481f6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_116" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_116_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.magic_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.magic_rat_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "cbb333fd9c34e1cf4f6b4bb87d2c0b2963e42381083d5b2c6bc817e5ca64d87b" - score = 75 - quality = 75 + logic_hash = "6b25c43e846cdbf4276d18349be54a1db9c0a30e7cc0f465fa60ef70531174db" + score = 60 + quality = 45 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -112528,32 +111198,32 @@ rule MALPEDIA_Win_Unidentified_116_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b7718 48 8bd6 48 8d4615 48 894718 } - $sequence_1 = { c70016000000 e8???????? 48 8b03 bf02000000 48 8b08 } - $sequence_2 = { 8bf0 48 89442438 48 8bd8 48 89442420 } - $sequence_3 = { ba02000000 e8???????? 48 8bcb e8???????? 33c0 48 } - $sequence_4 = { 8d052146ffff 48 0f45c1 48 8b4c2440 48 33cc } - $sequence_5 = { e8???????? 33c0 48 83c428 c3 49 8bcb } - $sequence_6 = { 8bd2 48 8bfa 48 99 49 8bd9 } - $sequence_7 = { 8bcb 660f7f742420 49 8bf1 49 8bf8 e8???????? } - $sequence_8 = { 8bf2 4c 8bf9 8b2d???????? b9c8000000 e8???????? 48 } - $sequence_9 = { ff4808 834a5802 48 8b4218 48 85c0 7405 } + $sequence_0 = { eb1c 85c0 7910 ba00200000 29c2 89d0 c1f80e } + $sequence_1 = { 0f842f010000 83f8ff 740e f0832d????????01 } + $sequence_2 = { c1e010 eb1c 85c0 7910 ba00200000 29c2 89d0 } + $sequence_3 = { 7442 81fa???????? 742a 81fa???????? 7442 81fa???????? 744a } + $sequence_4 = { f6c380 b801000000 750d 89d8 c1e806 83f001 83e001 } + $sequence_5 = { 66251ffc 0c80 66894348 e9???????? } + $sequence_6 = { 85c0 7910 ba00200000 29c2 89d0 c1f80e } + $sequence_7 = { c0e902 83e101 09ca c1e202 } + $sequence_8 = { 0fb754244c 69d2e8030000 01d0 0fb754244e } + $sequence_9 = { 660f28c8 f20f5c0d???????? f20f2cd1 660fefc9 f20f2aca f20f5cc1 } condition: - 7 of them and filesize < 1040384 + 7 of them and filesize < 41843712 } -rule MALPEDIA_Win_Lazarus_Killdisk_Auto : FILE +rule MALPEDIA_Win_Dmsniff_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0195fc4c-73fa-5c09-bf2a-89a4d303bb67" + id = "3835a0ad-5401-5196-a04a-4e4d20ae32c6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lazarus_killdisk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lazarus_killdisk_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dmsniff" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dmsniff_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "b26134f5ee9a86ea9f8f0c2251fd193e47e701ab49921be548b684d8807f003c" + logic_hash = "9e4ba2c64d589b228eae63b3a713959af97846eab54c3823ca80a7bfedbc8089" score = 75 quality = 75 tags = "FILE" @@ -112567,32 +111237,32 @@ rule MALPEDIA_Win_Lazarus_Killdisk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d95f8feffff 52 e8???????? 8b4dfc ff0d???????? 33cd 83c410 } - $sequence_1 = { 6800040000 68???????? 56 ffd7 4b 75ea } - $sequence_2 = { 56 57 e8???????? 8b1d???????? 33ff 6803010000 } - $sequence_3 = { 83d2ff 56 8945ec 8955f0 ff15???????? } - $sequence_4 = { ffd7 46 fe442410 d1eb 759b } - $sequence_5 = { e8???????? 8d842468010000 83c410 8d5001 } - $sequence_6 = { 8d75a6 8b06 8b4e08 8b560c 8945e8 8b4604 8945ec } - $sequence_7 = { 57 ff15???????? 46 83fe20 7cc0 } - $sequence_8 = { 57 8945f0 89b5e4fdffff ffd3 3b45f0 } - $sequence_9 = { 8945fc 53 56 57 6824010000 8d85c4feffff 6a00 } + $sequence_0 = { ff7508 e8???????? 89c7 6a00 } + $sequence_1 = { 57 be19000200 8d45fc 50 56 } + $sequence_2 = { 40 803c0100 75f9 6a01 50 } + $sequence_3 = { f7e7 8945f0 50 e8???????? 89c3 81e3ff000000 89de } + $sequence_4 = { eb03 31c0 40 5f 5e c9 } + $sequence_5 = { 89c7 6a00 6a00 56 53 57 } + $sequence_6 = { 83c41c 89c7 09ff 7507 31c0 } + $sequence_7 = { 31c9 8b442408 8a140e 881408 803c0e00 } + $sequence_8 = { eb3a ff7518 ff7514 ff751c 6a00 } + $sequence_9 = { 6a00 68???????? e8???????? 89c7 09ff } condition: - 7 of them and filesize < 209920 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Nocturnalstealer_Auto : FILE +rule MALPEDIA_Win_Postnaptea_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b2ebf655-b369-5222-91b5-1580e525a57e" + id = "bae1adbd-4c25-5db5-ad59-5851d74e85fc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nocturnalstealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nocturnalstealer_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.postnaptea" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.postnaptea_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "2c6b243d35f29c591c5668acf471c8a2107f8e8d4171dce50c484f231af2f2ed" + logic_hash = "67d33b8cfdd7ab58e5e7ea5ee0e718fa9e407a5184249ea4dfd2464e78e03ab8" score = 75 quality = 75 tags = "FILE" @@ -112606,32 +111276,32 @@ rule MALPEDIA_Win_Nocturnalstealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 53 c70424e630fe1e 890424 51 e9???????? 81f2150c9f7b } - $sequence_1 = { ce f24b 0205???????? d91ca2 ac 97 8c80313ff9c1 } - $sequence_2 = { e9???????? 01c6 e9???????? 50 54 e9???????? 01d9 } - $sequence_3 = { e9???????? 59 c1ef01 81f7???????? 81cf424a8d6f e9???????? 52 } - $sequence_4 = { e9???????? 50 e9???????? 8b2c24 83c404 81e801000000 0f853bffffff } - $sequence_5 = { e9???????? f7db 81f3a7b72281 57 bf57bc7f6f 56 e9???????? } - $sequence_6 = { ff3424 e9???????? 81e942e2bf7f 01d9 81c142e2bf7f e9???????? 872c24 } - $sequence_7 = { e9???????? 01ea 5d e9???????? 29c5 58 332c24 } - $sequence_8 = { 89e0 0504000000 83e804 870424 5c 892c24 e9???????? } - $sequence_9 = { e9???????? 59 52 89f2 89d0 5a e9???????? } + $sequence_0 = { c74580a1f5a2f5 c74584a3f5a4f5 c74588a5f5a6f5 c7458cd3f5f1f5 c74590f9f5eff5 c7459481f50000 4533c0 } + $sequence_1 = { c745841cf506f5 c7458816f519f5 c7458c13f51df5 c7459059f540f5 c745945bf50000 33f6 8bd6 } + $sequence_2 = { c7853002000013f51bf5 c7853402000043f520f5 c785380200000bf515f5 c7853c02000047f53bf5 c785400200001cf50cf5 c785440200000df505f5 c7854802000015f54ef5 } + $sequence_3 = { c7852009000003f500f5 c785240900001cf506f5 c7852809000055f515f5 c7852c09000018f51cf5 c785300900001cf55af5 c785340900005ef510f5 c7853809000008f574f5 } + $sequence_4 = { ff8170040000 83b97004000002 0f8493010000 83cfff 488d2dcb730300 897350 89732c } + $sequence_5 = { 498bd4 e8???????? c1e81f 4c8b7c2430 84c0 7430 4c897c2428 } + $sequence_6 = { c7856008000049f54af5 c785640800004bf54cf5 c785680800004df54ef5 c7856c0800004ff550f5 c7857008000051f552f5 c7857408000053f554f5 c7857808000055f556f5 } + $sequence_7 = { c745f001000000 66c745f40001 3a45dc 0f95c3 4c8d4de0 4c8d45c8 488d55b0 } + $sequence_8 = { c7450455f50000 4533c9 418bd1 41b8a70a0000 0f1f4000 0f1f840000000000 4863c2 } + $sequence_9 = { c745a401000000 c74424300af51ff5 c744243409f50af5 c744243814f51df5 c744243c1af53ff5 c74424402ff523f5 c74424442ef521f5 } condition: - 7 of them and filesize < 10739712 + 7 of them and filesize < 2457600 } -rule MALPEDIA_Win_Royalcli_Auto : FILE +rule MALPEDIA_Win_Glooxmail_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ff77d805-91a0-5315-ba44-9b60dd6ef815" + id = "c8b40bc0-2701-5e85-b527-dfec9c8227da" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.royalcli" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.royalcli_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.glooxmail" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.glooxmail_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "3f942fc64e71d9989fa602e154f4016ccbdc8b8d4e7f9551bd6f613b1bb3b100" + logic_hash = "0702baea6e45ee40dbbd470cae1ae641eba3358089995e7fe66a20e43c2df933" score = 75 quality = 75 tags = "FILE" @@ -112645,34 +111315,34 @@ rule MALPEDIA_Win_Royalcli_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8dfcfeffff 68???????? 51 e8???????? 83c408 e9???????? 8bc6 } - $sequence_1 = { 8b9db0feffff 83c410 85c0 0f8458feffff 8b95e8feffff 8b85ecfeffff 8bcf } - $sequence_2 = { eb1d 0fb6043e c1e802 8a9020144100 } - $sequence_3 = { 8d85f4feffff 50 ffd6 5e 8b4dfc 33cd b801000000 } - $sequence_4 = { 889c3dc0fdffff 47 8bd6 8bf1 } - $sequence_5 = { 80bc0500ffffff5c 7403 48 79f3 40 b9fa000000 } - $sequence_6 = { 52 ff15???????? 8bc6 8b4dfc 33cd } - $sequence_7 = { 8bf2 f3a5 8bc8 83e103 f3a4 8bbd84f7ffff 85ff } - $sequence_8 = { 7521 8b55fc 6a04 8d4df8 51 } - $sequence_9 = { 8b4508 53 56 68???????? 50 8bf1 e8???????? } + $sequence_0 = { 8d4dd8 e8???????? 8d45a0 50 8d45d8 c745fc17000000 814d5c00020000 } + $sequence_1 = { 3bc3 744a 68???????? 8d8c24f0010000 e8???????? 8b442418 c684246004000020 } + $sequence_2 = { e8???????? c68424a000000003 68???????? 8d4c2428 895c2418 e8???????? 57 } + $sequence_3 = { 5e c20400 6a3c b8???????? e8???????? 8b7508 8d4604 } + $sequence_4 = { e8???????? 8b874c010000 83c40c 8d4dd4 3945e8 760a } + $sequence_5 = { 8b4604 80b89417450000 7f15 56 e8???????? } + $sequence_6 = { 7405 e8???????? 3974241c 746a 807f7c00 742c 83ec1c } + $sequence_7 = { bf???????? 57 8d8d24ffffff e8???????? 68???????? 8d8d5cffffff c745fc0b000000 } + $sequence_8 = { 8bc7 e8???????? 59 84c0 7414 8b4e04 85c9 } + $sequence_9 = { e8???????? 807def00 740f c783a000000002000000 e9???????? 68???????? 8d4da4 } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 761856 } -rule MALPEDIA_Win_Boatlaunch_Auto : FILE +rule MALPEDIA_Win_Chairsmack_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "17aecbbe-5b2a-5c30-99c2-803688504adb" + id = "2de2e9d5-c2ea-5429-bfd2-5525076f44e7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.boatlaunch" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.boatlaunch_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chairsmack" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chairsmack_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "1f8a4849474a78f820c262b22058fdfb27def9aa1bc7516915781a893805dbc5" + logic_hash = "97781ffb695d6aa345e6e0e1fc6bc5189db5a22419050af0ce259dc4d2e28203" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -112684,38 +111354,32 @@ rule MALPEDIA_Win_Boatlaunch_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d15a1190000 e8???????? e8???????? 488bd8 4885db 7468 } - $sequence_1 = { eb05 e9???????? 48837dc800 7412 488b0d???????? 33d2 4c8b45c8 } - $sequence_2 = { 488b4030 4883c408 c3 4855 4883ec20 488d6c2420 } - $sequence_3 = { 85c0 7501 ab 8bfe } - $sequence_4 = { c745f800000000 8d5ddc c70318000000 c7430400000000 c7430800000000 c7430c00000000 c7431000000000 } - $sequence_5 = { 7505 e9???????? 8bf8 6800010000 8d85e0eeffff 50 } - $sequence_6 = { e8???????? 3dffea2d66 7524 ff7344 e8???????? 3b05???????? } - $sequence_7 = { 4489442418 4855 53 51 } - $sequence_8 = { eb05 4b 85db 75ec } - $sequence_9 = { 8b487c 894de0 ff75e0 6a00 ff35???????? e8???????? } - $sequence_10 = { 56 57 4883ec08 488bec 488d35211e0000 } - $sequence_11 = { ff75f8 6a00 ff35???????? e8???????? 8945f4 8d45f8 50 } - $sequence_12 = { 85c0 7425 8d55f7 c70233c0c218 c6420400 6a00 } - $sequence_13 = { 4c8b4500 e8???????? 488b4508 488d6518 415b 415a 4159 } - $sequence_14 = { 52 56 57 4150 } - $sequence_15 = { 48ad 4885c0 740e 488bc8 e8???????? } + $sequence_0 = { 8b5d08 ebd3 83fe03 75cb 8b45c0 ff7050 ff75ec } + $sequence_1 = { 8b4de0 83c104 e9???????? 8b542408 8d420c 8b4adc 33c8 } + $sequence_2 = { 50 8b4508 03c1 53 50 e8???????? 83c40c } + $sequence_3 = { 8bff 8b06 8d8d5cfeffff 3bc1 7409 83780400 8d7004 } + $sequence_4 = { c745d000000000 720b ff759c e8???????? 83c404 8b4598 } + $sequence_5 = { 7517 68cb0a0000 68???????? 68???????? e8???????? 83c40c 3bde } + $sequence_6 = { 52 8b45ec 50 e8???????? 83c40c 50 e8???????? } + $sequence_7 = { 83c41c ba???????? b9???????? e8???????? 8bf0 85db 7517 } + $sequence_8 = { 0106 e8???????? 8d4dd8 e8???????? 8d4d08 e8???????? 8d4d14 } + $sequence_9 = { 68???????? e8???????? 83ec1c c68424b803000062 8bcc 8964244c } condition: - 7 of them and filesize < 33792 + 7 of them and filesize < 1974272 } -rule MALPEDIA_Win_Xpan_Auto : FILE +rule MALPEDIA_Win_Nvisospit_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6b6d87b0-cd4f-5f1f-ad41-a91b081050bf" + id = "f5c60665-a01a-5768-8a20-3005a0276675" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xpan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xpan_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nvisospit" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nvisospit_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "53afdb60ad3d527db39db546f8bfd19e69fe202e95aaa870b577cf5bc58b7794" + logic_hash = "bbf068c3d3b2f73248f6b6d32c9808daec6187590ab8231b3d2dc1fe1f513715" score = 75 quality = 75 tags = "FILE" @@ -112729,32 +111393,32 @@ rule MALPEDIA_Win_Xpan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c002 894108 b8ffffffff 6689450c 8b4108 3b410c 0f83e6030000 } - $sequence_1 = { 740a 8b5c2444 c6450000 89ee 84d2 748c 8b6c2450 } - $sequence_2 = { 0f8313040000 0fb700 6683f8ff 0f8403030000 } - $sequence_3 = { c744247400000000 c744247cffffffff 89442454 8b8424a0000000 2500600000 89442420 89442458 } - $sequence_4 = { 0f848d020000 66894514 31c0 38d8 0f8427feffff 8b4d08 } - $sequence_5 = { 0fb65610 89fb 31c9 31ff 885dd0 8d7600 8dbc2700000000 } - $sequence_6 = { 8d5702 89c1 0f44fa 00c1 83df03 29ef 0f844dd3ffff } - $sequence_7 = { e9???????? 85c0 74e0 31f6 e9???????? 89eb } - $sequence_8 = { 83e101 742b b901000000 83c001 0fb610 80fa20 } - $sequence_9 = { 757d 85f6 0f84d8000000 f744245400180000 0f84ca000000 c6450000 84d2 } + $sequence_0 = { c6857ff9ffff4b 8b45dc 898580f9ffff 8b45e0 66898584f9ffff c7858af9ffff00000000 } + $sequence_1 = { 0fb785b4fdffff 0fb7c0 8db5b4fdffff 81c607010000 89742414 8db5b4fdffff 83c606 } + $sequence_2 = { c70424e8030000 a1???????? ffd0 83ec04 b800000000 8d65f4 59 } + $sequence_3 = { 8d7600 8dbc2700000000 8b06 0fb65e08 8b4e04 8d9000004000 8b8000004000 } + $sequence_4 = { 83ea01 83fa05 7707 8b0c9598444000 dd4018 } + $sequence_5 = { 7408 83e840 83e0bf 7512 8305????????01 83c430 } + $sequence_6 = { 83c008 8b00 8d95a2f9ffff 89542420 8d95a4f9ffff } + $sequence_7 = { c7442414ffff0000 c744241000000000 8b55d4 8954240c c7442408???????? } + $sequence_8 = { e8???????? c7442404ccffffff c70424???????? e8???????? c7442404d1feffff } + $sequence_9 = { 8b442428 8d50fc 83e2fb 7408 83e840 } condition: - 7 of them and filesize < 3235840 + 7 of them and filesize < 66560 } -rule MALPEDIA_Win_Redyms_Auto : FILE +rule MALPEDIA_Win_Marap_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "caf709b7-19ee-5a38-9403-a27d78973c28" + id = "2cc3d8fa-aa39-5bef-af3b-a091606785c2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redyms" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redyms_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.marap" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.marap_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "b27b96ec2fba623283604654291a288582fbe387215c7c411815fe1fd821aa0e" + logic_hash = "981ff96ccf9321bc9cf0b93466d635ede7fbc6c0341e04e670ea58028783ac37" score = 75 quality = 75 tags = "FILE" @@ -112768,32 +111432,32 @@ rule MALPEDIA_Win_Redyms_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7414 8b4f04 57 } - $sequence_1 = { ffd6 57 ff15???????? 0fb6450b f7d8 5f 1bc0 } - $sequence_2 = { 2bc2 68???????? 6a03 b9???????? 8bd7 e8???????? 83c408 } - $sequence_3 = { 84c0 7467 807dfb00 7561 8b5514 } - $sequence_4 = { 8bf0 83c404 85f6 740e e8???????? 84c0 7405 } - $sequence_5 = { 55 8bec 83ec1c 8845f4 8b4508 8d5001 90 } - $sequence_6 = { 898534feffff 85c0 745d 8dbd70ffffff b806000000 e8???????? 53 } - $sequence_7 = { 8975f4 895df8 ff15???????? 8bf8 } - $sequence_8 = { 7409 53 57 56 ff15???????? 8975d4 eb22 } - $sequence_9 = { 0f84b2000000 8d7ddc b825000000 e8???????? 8b4dd0 8b55d4 a1???????? } + $sequence_0 = { e9???????? 8386e41d000002 e9???????? 8386e41d000003 } + $sequence_1 = { 7409 8386e41d000008 eb2f 84c0 7908 018ee41d0000 } + $sequence_2 = { ff15???????? 8bf0 89b59cfbffff 83feff 7472 } + $sequence_3 = { ff15???????? 85c0 7425 8b480c 8b11 8b02 } + $sequence_4 = { 81fb00040000 737e 8bc7 8bd7 668b08 } + $sequence_5 = { 0fbe84c1f8cb0010 6a07 c1f804 59 } + $sequence_6 = { 83c40c 8d7bfe 668b4702 83c702 6685c0 75f4 } + $sequence_7 = { 8d1c8580320110 8b03 83e71f c1e706 8a4c3824 } + $sequence_8 = { 8d4310 8d8954f40010 5a 668b31 } + $sequence_9 = { 80f901 0f8487000000 6683fa06 7519 84c0 } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Portstarter_Auto : FILE +rule MALPEDIA_Win_Darkrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "87b6322a-7ef6-5bd0-bab4-2d7f3526e302" + id = "d801447e-13d8-558d-ac93-3bc625f7fc26" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.portstarter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.portstarter_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkrat_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "370c6c0b9e8b4d5e29811c239d93b7467412e95f00ce8f657934e0617f7c9264" + logic_hash = "e8461586b168e71b04b888d3fef9b643bcbbe5ebaeef3515951b1dcd9d78d8ef" score = 75 quality = 75 tags = "FILE" @@ -112807,32 +111471,32 @@ rule MALPEDIA_Win_Portstarter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b902000000 e8???????? 4889842410010000 48899c2488000000 e8???????? 4889842448010000 48899c24c0000000 } - $sequence_1 = { 90 488d05815c2800 90 e8???????? 488d152cd53000 488910 833d????????00 } - $sequence_2 = { 90 48b9887721425d7dfd56 48898c248c000000 c7842494000000fdea6423 0fb68c2491000000 884c2467 0fb6942490000000 } - $sequence_3 = { c3 0fb69404e8010000 0fb6bc04b8010000 29d7 4088bc04b8010000 48ffc0 6690 } - $sequence_4 = { f6c280 0f84b5000000 48895c2448 4889742450 488d05341c1800 e8???????? 4889442478 } - $sequence_5 = { 90 eb11 488d7818 488bb42460020000 e8???????? 4889c3 488d05bb372e00 } - $sequence_6 = { 66898424e8000000 e8???????? 48898424d0000000 48895c2448 0fb78c24e8000000 0fb7c9 4889c8 } - $sequence_7 = { e8???????? 488b942428010000 48899048030000 833d????????00 90 7520 488b942410030000 } - $sequence_8 = { e8???????? 488d8424d8000000 488b9c2430020000 0f1f4000 e8???????? 488d8424d8000000 488b9c2418020000 } - $sequence_9 = { bb00001000 e8???????? 4c89c0 4889d9 e8???????? 4889da bb00001000 } + $sequence_0 = { 8b75b8 8b4314 0f43d6 8b7b10 2bc7 8b4dc8 } + $sequence_1 = { 85c0 7446 8bd0 b805000000 2bd6 8a0e 8d7601 } + $sequence_2 = { 83f801 751f 6a0a 68???????? 8bcb e8???????? } + $sequence_3 = { 3bf2 0f8211010000 2bf2 8d45d8 b901000000 3bf1 0f42ce } + $sequence_4 = { 85c0 7413 8b4904 8b00 8b4c3938 } + $sequence_5 = { ff15???????? 85c0 7445 8bc6 } + $sequence_6 = { 57 50 8975fc e8???????? 8bd0 } + $sequence_7 = { e8???????? 8b551c 83fa10 72bd 8b4d08 42 8bc1 } + $sequence_8 = { 6a00 8945ec ff15???????? 8bd8 85db 7462 } + $sequence_9 = { 8b8d68ffffff 8bc2 2bc1 57 3bf8 7731 8d040f } condition: - 7 of them and filesize < 14144512 + 7 of them and filesize < 884736 } -rule MALPEDIA_Win_Yayih_Auto : FILE +rule MALPEDIA_Win_Lightlesscan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6b0b123b-a2d0-5239-b990-6d6c98b897d2" + id = "2e37f7e0-e58a-5e11-9705-46b3e404ff4c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yayih" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yayih_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lightlesscan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lightlesscan_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "2fc47407627eaa9d0405e17fbf6ef6d14584c29b56705d065c0a11f1cb55f981" + logic_hash = "065574078c0aa4243fb06e1821f47ea5dd0c55644c6efc29c5c042e930dc4c7f" score = 75 quality = 75 tags = "FILE" @@ -112846,32 +111510,32 @@ rule MALPEDIA_Win_Yayih_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff35???????? ff15???????? 85c0 0f8442050000 8b45dc } - $sequence_1 = { 59 7510 8d85bcd8ffff 50 56 ff75fc } - $sequence_2 = { 898574ffffff ffd7 8bf8 56 2b7dd8 } - $sequence_3 = { 8d85bcd8ffff 50 e8???????? 59 8d8dbcd8ffff 83e903 803c0829 } - $sequence_4 = { 6a01 53 c745c464000000 895dfc 895de4 895df0 895df4 } - $sequence_5 = { 50 56 6a63 e8???????? 83c414 } - $sequence_6 = { 895dcc a4 ff15???????? 3bc3 898578ffffff 0f8465110000 ff15???????? } - $sequence_7 = { 752c 3975dc 7554 3975cc 754f } - $sequence_8 = { ff15???????? ff35???????? ff15???????? ff35???????? ff15???????? 807dd16b 741d } - $sequence_9 = { 59 59 50 57 ffd6 a3???????? eb54 } + $sequence_0 = { 488b542450 488bce e8???????? eb11 83fb04 0f8571070000 } + $sequence_1 = { 8905???????? 741b 488d0d0e750300 e8???????? 488b0d???????? ffd0 8b05???????? } + $sequence_2 = { 4c8bca 488905???????? 66c7000a01 e8???????? 488d0d0a180400 c705????????01000000 e8???????? } + $sequence_3 = { 48896c2418 56 57 4154 4881ec80020000 488b05???????? } + $sequence_4 = { 4c8d41ff 498bcc e8???????? 4c8d0580d30400 488d15f1cb0400 488d8d00020000 e8???????? } + $sequence_5 = { 48899c24e0040000 488b5c2448 4c89bc2490040000 4883c308 4c8d3d63780500 8b03 83f8ff } + $sequence_6 = { 4d2bc8 ba08020000 48ffc9 49d1f9 894d80 488d8df0030000 4d03c9 } + $sequence_7 = { 66f2af 48f7d1 4c8d41ff 498bcc e8???????? 488bcb ff15???????? } + $sequence_8 = { 4c8bc0 4883c702 4983c002 eb0f 664489a5a0070000 4c8b4650 498bf8 } + $sequence_9 = { 488b4c2468 488b01 ff5010 e9???????? 488b4c2458 488b01 4533c0 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 1399808 } -rule MALPEDIA_Win_Roopirs_Auto : FILE +rule MALPEDIA_Win_Grimplant_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "57676d4c-d0d7-5b4f-80a4-819b4d474425" + id = "00b5fa06-fa9c-594f-a510-4c191fcf8f32" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.roopirs" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.roopirs_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grimplant" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grimplant_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d4e144778ab9b98b475c3cbfeb400528a9373556893774f62bba1f2eb8f36265" + logic_hash = "cbccd823b10050710a9d07b6e6e07157320e71de997cbe30ef0383cab26da835" score = 75 quality = 75 tags = "FILE" @@ -112885,34 +111549,34 @@ rule MALPEDIA_Win_Roopirs_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745fc47000000 8b4dd8 51 68???????? ff15???????? 8945c0 } - $sequence_1 = { 50 ff15???????? 898530ffffff eb0a c78530ffffff00000000 33c9 837da800 } - $sequence_2 = { ff15???????? 8d4db0 ff15???????? c745fc07000000 833d????????00 751c 68???????? } - $sequence_3 = { 8945b0 837db000 7d1d 6a20 68???????? 8b45dc 50 } - $sequence_4 = { 8d55d4 52 6a05 ff15???????? 83c418 8d45bc 50 } - $sequence_5 = { 8b02 8b4d80 51 ff5014 dbe2 89857cffffff } - $sequence_6 = { 8b4508 50 8b08 ff5104 8b5514 56 8d45bc } - $sequence_7 = { c78544ffffff00000000 8b45ac 89458c 8d4dcc 51 8b558c } - $sequence_8 = { 68???????? 68???????? ff15???????? c78548ffffffd4624000 eb0a } - $sequence_9 = { 8d4dc8 ff15???????? c745fc07000000 8b4dd8 51 68???????? } + $sequence_0 = { eb3d 0f108424a8000000 0f11842468010000 4c8b942480000000 488b542438 4c8b642430 488b842490000000 } + $sequence_1 = { e8???????? 90 88442418 885c2419 884c241a 48897c2420 4889742428 } + $sequence_2 = { ffd1 488bac2460010000 4881c468010000 c3 488b842470010000 6690 e8???????? } + $sequence_3 = { eb0f 4889c7 488d1537941c00 e8???????? 488d053cdd1300 488b9c24c0000000 488d0d15f31e00 } + $sequence_4 = { ffd2 4885db 0f8ec4000000 488b4c2470 488b5130 488b442478 ffd2 } + $sequence_5 = { e8???????? 488b942490000000 48895010 833d????????00 7517 488bb42498000000 48897018 } + $sequence_6 = { ffd1 b905000000 4889c7 4889de 31c0 488d1de47e3900 e8???????? } + $sequence_7 = { eb20 488d7830 488b4c2470 0f1f440000 e8???????? 488b7c2440 e8???????? } + $sequence_8 = { 8d0cc9 8d4940 48c1e906 4801c1 488b542438 48010a b801000000 } + $sequence_9 = { eb23 4889c1 48c1e004 488d15882e9000 48c7040200000000 48c744020800000000 488d4101 } condition: - 7 of them and filesize < 344064 + 7 of them and filesize < 19940352 } -rule MALPEDIA_Win_Vobfus_Auto : FILE +rule MALPEDIA_Win_Matrix_Banker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0a46ea97-451e-5b39-90ae-66d0e7a88052" + id = "fbbbed54-1d1e-54ca-b972-776370388fdc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vobfus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vobfus_auto.yar#L1-L223" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.matrix_banker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.matrix_banker_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "cd307f59d811d28b88e7eec0e8a6b94fb0cf2bc6703d3faae8f6ec5a004bc423" + logic_hash = "418333eb6355aa1c00334bbe82cc7f9927e2216ee2cd2f63bf5855e96db3a4a8" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -112924,46 +111588,32 @@ rule MALPEDIA_Win_Vobfus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b5508 8b92e8000000 8b8230200000 50 } - $sequence_1 = { 8b5508 8b92e8000000 8b82140c0000 50 } - $sequence_2 = { 8b5508 8b92e8000000 8b8228070000 50 } - $sequence_3 = { 8b5508 8b92e8000000 8b82080f0000 50 } - $sequence_4 = { 8bec 8b5508 8b92e8000000 8b82c0170000 50 50 } - $sequence_5 = { 55 8bec 8b5508 8b92e8000000 8b82f81b0000 50 } - $sequence_6 = { 8b82381e0000 50 50 8b10 ff5204 58 } - $sequence_7 = { 8b5508 8b92e8000000 8b825c030000 50 } - $sequence_8 = { 00e0 c9 8f00 e3ce 97 00e6 d39500e4d19b } - $sequence_9 = { f2ed ec f2ed ec f3ed } - $sequence_10 = { c19400d6c49500d7 c59900dac999 00e0 c9 } - $sequence_11 = { 801800 0808 0006 3401 } - $sequence_12 = { 73f3 aa 5c f6ac4ff8b54ffb } - $sequence_13 = { 0006 3401 41 06 1005???????? 0100 } - $sequence_14 = { 5c f6ac4ff8b54ffb c058fcca 61 } - $sequence_15 = { 1400 48 0008 78ff 0d50004900 3e3cff } - $sequence_16 = { a1???????? 00ec dea600e0d4b3 00e0 d4b4 } - $sequence_17 = { 41 06 1001 ff06 } - $sequence_18 = { f2e8fae6d5f6 d2b5f2bb8ff3 ae 73f3 aa } - $sequence_19 = { 7cc8 dc7acd e291 d2e8 } - $sequence_20 = { 78ff 0d50004900 3e3cff 46 14ff 0470 fe0a } - $sequence_21 = { ff06 0200 0100 8a00 } - $sequence_22 = { ec f3ed ebf2 ed ec } - $sequence_23 = { 00cf c0b200d1c3b600 e6d3 a1???????? 00ec } + $sequence_0 = { 8d4a9f 80f905 7705 80c2a9 } + $sequence_1 = { eb16 8d489f 80f905 7704 04a9 eb0a } + $sequence_2 = { 8d489f 80f905 7704 04a9 eb0a 8d48bf } + $sequence_3 = { 04a9 eb0a 8d48bf 80f905 } + $sequence_4 = { e8???????? 85c0 740a e8???????? 83f8ff } + $sequence_5 = { eb0a 8d48bf 80f905 7702 04c9 8d4ad0 80f909 } + $sequence_6 = { 8d4abf 80f905 7703 80c2c9 } + $sequence_7 = { eb18 8d4a9f 80f905 7705 80c2a9 eb0b 8d4abf } + $sequence_8 = { 80f905 7704 04a9 eb0a 8d48bf } + $sequence_9 = { 8d4a9f 80f905 7705 80c2a9 eb0b 8d4abf } condition: - 7 of them and filesize < 409600 + 7 of them and filesize < 422912 } -rule MALPEDIA_Win_Gameover_P2P_Auto : FILE +rule MALPEDIA_Win_Waterminer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f5c0a78b-346b-519f-ad74-638351724851" + id = "015d17f9-270a-5ff3-ae6a-8c2f19540faa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gameover_p2p" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gameover_p2p_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.waterminer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.waterminer_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "6bb48450821c79bc0f52b1eda3804ae910335d753ba80db1932c028cecce35a3" + logic_hash = "fee2af94ed2d9b29403d90ebf96331b0858215bab4f3b7310fc1b1dc42373d50" score = 75 quality = 75 tags = "FILE" @@ -112977,32 +111627,38 @@ rule MALPEDIA_Win_Gameover_P2P_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 84c0 745f 53 bb00080000 3bf3 57 } - $sequence_1 = { 897c2424 896c2414 85c0 740f 8d542414 8bc8 } - $sequence_2 = { ff15???????? 8b4e0c 85c9 740f 8b5608 e8???????? 8b7608 } - $sequence_3 = { 834c2418ff 6880000000 6a01 53 53 8d442430 } - $sequence_4 = { 8d7e18 f60601 0f854efeffff 51 8d4c2430 e8???????? 8b4e50 } - $sequence_5 = { 7415 ff770c 8d442418 51 } - $sequence_6 = { 7409 8bd0 33c9 e8???????? 32c0 5e c9 } - $sequence_7 = { ffd5 83c40c f6c308 7408 668b4734 66894634 33c0 } - $sequence_8 = { 5e 5b c9 c20800 85db 7427 } - $sequence_9 = { 0f8481000000 57 ff75fc bf04010000 68???????? 53 8d85f0fdffff } + $sequence_0 = { 03bc24a8000000 488bcd 4c8d0d35cb0300 83e13f } + $sequence_1 = { 46 007e9f 46 0000 07 } + $sequence_2 = { 8b5508 3b14cd88c04900 750c 8b45fc 8b04c58cc04900 eb04 } + $sequence_3 = { 00ed ac 45 00fc ac 45 } + $sequence_4 = { 02d0 49ffc3 418d4001 881418 } + $sequence_5 = { 8b55e0 8b450c 8b75e0 668b8c7154074b00 66894c500c } + $sequence_6 = { 0344240c 4403d0 428b4405e7 418bd2 } + $sequence_7 = { 8b5508 c1fa05 8b4508 83e01f c1e006 8b0c95c02b4b00 837c013800 } + $sequence_8 = { 0fb69144314800 ff249538314800 c745c806000000 eb22 8b45cc 83e801 8945cc } + $sequence_9 = { 03c1 03d0 488d051e580500 418b0400 } + $sequence_10 = { 6bc01c 8b8880434b00 330d???????? 894dfc 740c } + $sequence_11 = { 8b5508 83e21f c1e206 8b048dc02b4b00 833c10ff } + $sequence_12 = { 03c0 2bc8 0f84ec040000 8d41ff 8b848288d20600 } + $sequence_13 = { 02c8 41880c18 418a03 240f } + $sequence_14 = { 03442410 4403e8 428b4405e7 418bd5 } + $sequence_15 = { 0344240c 4403d0 488d051a560500 418b0400 } condition: - 7 of them and filesize < 598016 + 7 of them and filesize < 1556480 } -rule MALPEDIA_Win_Govrat_Auto : FILE +rule MALPEDIA_Win_Duqu_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ff29bbeb-8470-59b6-8c8d-ff2db3e011bb" + id = "424302fc-6577-56a8-8823-f2003c48bc5c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.govrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.govrat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.duqu" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.duqu_auto.yar#L1-L171" license_url = "N/A" - logic_hash = "c76f210fc8b3b328515ee8d578bc776ba7dc3be5b77e3088a18f7d949286c3a2" + logic_hash = "c898aec26da15be1184cad51dbcbbea7d5de6c2fe0a6afa2af1a2af031fa3007" score = 75 quality = 75 tags = "FILE" @@ -113016,32 +111672,38 @@ rule MALPEDIA_Win_Govrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1fa05 8b1495609e4300 83e61f c1e606 f644320480 7417 8bd1 } - $sequence_1 = { 5b c3 55 8bec 81ec84010000 a1???????? 33c5 } - $sequence_2 = { d1f8 e8???????? 5e c20800 807c240400 7428 837e1808 } - $sequence_3 = { e8???????? 8b4658 85c0 755f 83ff14 720e 3945f8 } - $sequence_4 = { 2aca d3e8 8bca d3e7 8d8ba00e0300 51 03c7 } - $sequence_5 = { c605????????01 e8???????? 837df808 8b45e4 7303 8d45e4 68???????? } - $sequence_6 = { 7406 ff15???????? 68d0070000 ff15???????? 6a02 ff15???????? 81fe01000b80 } - $sequence_7 = { 83c004 2bfa 4f 8938 83c004 5f 5e } - $sequence_8 = { 68???????? eb05 68???????? e8???????? 50 8d4594 50 } - $sequence_9 = { 0345f8 8b4d14 8904b1 46 3b7510 72e4 5e } + $sequence_0 = { e8???????? 8bd8 895c2414 85db 755b } + $sequence_1 = { 8bd7 84c0 74c7 33c9 3c2e } + $sequence_2 = { e8???????? 894624 85c0 0f8474020000 baf71ad500 8bcf } + $sequence_3 = { e8???????? ba2760f046 89463c 8bcf e8???????? 894640 85c0 } + $sequence_4 = { b9c64ff867 894c2424 8b07 03c6 c7442414ffff3f00 89442420 894c2418 } + $sequence_5 = { 56 51 8bf2 e8???????? } + $sequence_6 = { ba19729c9f 89461c 8bcb e8???????? ba4c1241f2 894630 } + $sequence_7 = { e8???????? ba56f0665d 894674 8bcb e8???????? ba244135d1 } + $sequence_8 = { ba0ded3515 8bcb e8???????? ba0b7bb6ba } + $sequence_9 = { 85c0 7465 e8???????? 85c0 } + $sequence_10 = { 8bec 51 57 33ff b9???????? } + $sequence_11 = { 8bec 51 66833d????????00 7429 } + $sequence_12 = { 8bec 51 a1???????? 56 57 6a28 } + $sequence_13 = { 8bec 51 53 56 be???????? 57 33db } + $sequence_14 = { 8bec 51 6a00 8d45fc 50 6a04 } + $sequence_15 = { 8bec 51 56 57 894dfc 8bfa b22e } condition: - 7 of them and filesize < 761856 + 7 of them and filesize < 18759680 } -rule MALPEDIA_Win_Spora_Ransom_Auto : FILE +rule MALPEDIA_Win_Malumpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5d94c115-8898-5fd2-9400-bd1b65702971" + id = "8c530445-714c-5545-b19e-0b83bc49baf4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spora_ransom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spora_ransom_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.malumpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.malumpos_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "8cb28aa2ca756a794bdd2f8c19a9ebbdf2da0e5ca39f0f44ec247ce30af41008" + logic_hash = "3114be15227a95c744ccca089995ccddd28287774a7cad476fe879d040c5b1ad" score = 75 quality = 75 tags = "FILE" @@ -113055,32 +111717,32 @@ rule MALPEDIA_Win_Spora_Ransom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ebe9 b005 ebe5 b006 ebe1 } - $sequence_1 = { 85c0 7436 03fb 83ff0c 72ec 33ff } - $sequence_2 = { f6c301 742c 6a3a 8d4641 668945f0 58 ff7510 } - $sequence_3 = { 75b4 8b7df4 57 ff15???????? ff75fc e8???????? } - $sequence_4 = { 740e 8b45fc 8b4010 0fb6f0 } - $sequence_5 = { 56 6a19 ff75f8 ff15???????? 85c0 7425 837dfc00 } - $sequence_6 = { ebf5 b002 ebf1 b003 ebed } - $sequence_7 = { 85c0 7466 56 57 bf00020000 } - $sequence_8 = { 8d440010 50 6a40 ffd3 8bf8 85ff 7416 } - $sequence_9 = { 8bf8 85ff 7416 ff36 } + $sequence_0 = { 25ffffffff f8 ff45fc 0fb705???????? 8b55fc 8d0441 } + $sequence_1 = { 750b 68???????? e8???????? 59 8d45cc } + $sequence_2 = { 57 2d00000000 5f 7b03 f6c7cb 0af6 f7c344f267d3 } + $sequence_3 = { 5b 7c05 53 80c400 5b } + $sequence_4 = { 5f 5f 5f 90 7b07 56 7603 } + $sequence_5 = { 7805 0500000000 57 3500000000 } + $sequence_6 = { 8a0432 3c3d 7506 8365fc00 eb0d } + $sequence_7 = { 7429 8b45f4 3b4618 7321 } + $sequence_8 = { a3???????? 391d???????? 7515 be???????? e8???????? 50 } + $sequence_9 = { 66a94a47 83c000 56 7e04 57 85c9 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 542720 } -rule MALPEDIA_Win_Roadsweep_Auto : FILE +rule MALPEDIA_Win_Finfisher_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "02905efb-d1f3-5f29-9698-5892918b9e96" + id = "b4569af7-ca7f-5273-a891-62c4b9307c04" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.roadsweep" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.roadsweep_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.finfisher" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.finfisher_auto.yar#L1-L148" license_url = "N/A" - logic_hash = "10ecfffb9395be461cfda7fab93323fb263ae9a44a4ace806928ac7c12ed7628" + logic_hash = "d86e06755c4d193ae8f6772e0ecac909342d4c797dca10b9ca38c301b921ec55" score = 75 quality = 75 tags = "FILE" @@ -113094,32 +111756,36 @@ rule MALPEDIA_Win_Roadsweep_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1f902 0fb691b0914000 88141e 8b18 46 } - $sequence_1 = { 8944240c 8b4514 89442404 ff521c 8b75c8 31c9 } - $sequence_2 = { 85c0 740c 31c0 8b5df8 8b75fc 89ec 5d } - $sequence_3 = { 7403 83cb01 84c9 7409 8b4d18 8b39 01f8 } - $sequence_4 = { 5b 5e 5f 5d c3 85c0 750d } - $sequence_5 = { 89e5 fc 83ec08 b90e000000 891c24 8b5d08 897c2404 } - $sequence_6 = { 8b9540ffffff 891424 e8???????? c745a001000000 e8???????? 83c518 837da001 } - $sequence_7 = { c744240400000000 83ee64 891c24 e8???????? } - $sequence_8 = { c68565fdffff23 c68566fdffff5b c68567fdffff55 c68568fdffff7f c68569fdffff36 c6856afdffff7e c6856bfdffff76 } - $sequence_9 = { 89542408 891c24 e8???????? 893424 e8???????? 8b4510 } + $sequence_0 = { 56 8d85ccf9ffff 50 e8???????? } + $sequence_1 = { 68???????? 6804010000 8d85ccf9ffff 50 } + $sequence_2 = { 8d84860c010000 3938 740a 8b00 51 } + $sequence_3 = { 8365fc00 ff36 a1???????? ff5004 } + $sequence_4 = { c78584f7ffff40020000 8d8570f7ffff 898580f7ffff 89b588f7ffff 89b58cf7ffff } + $sequence_5 = { 8bd8 ffb5acf7ffff 3bde 0f856dffffff ff15???????? } + $sequence_6 = { ff4510 394510 72ea eb06 8b4510 } + $sequence_7 = { e8???????? 83c424 8b8db0f7ffff 8b4160 8985b4f7ffff 81780c00202200 0f8536050000 } + $sequence_8 = { 85c0 0f8538020000 6a04 8bbd48f9ffff 8d4708 } + $sequence_9 = { 750a bb9a0000c0 e9???????? 8bd0 8b8dc0f7ffff ff15???????? } + $sequence_10 = { ff15???????? 8b8db0f7ffff 895918 8b85a0f7ffff 89411c 32d2 } + $sequence_11 = { 8b3f 85ff 75a7 ff45f8 837df825 7293 be010000c0 } + $sequence_12 = { ff75fc ff750c ff15???????? 3bc6 } + $sequence_13 = { 50 e8???????? 83c41c c745fc04000000 6850020000 } condition: - 7 of them and filesize < 160768 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Younglotus_Auto : FILE +rule MALPEDIA_Win_Contopee_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "511ee3c4-3a8d-5982-a129-c4f520bbe10e" + id = "2c889060-56d8-5d54-aa2d-c629c52f97ce" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.younglotus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.younglotus_auto.yar#L1-L173" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.contopee" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.contopee_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "22c4cfdc7fd425b818daae07117ab2b0a1f6250b75eb7983096dfb11564bd4bb" + logic_hash = "5a1991aadc5915c8d606191fa7b0860d33c2887b1b0f8a8e7eb2cdfcb613029d" score = 75 quality = 75 tags = "FILE" @@ -113133,38 +111799,32 @@ rule MALPEDIA_Win_Younglotus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6802000080 e8???????? 83c41c 6a01 } - $sequence_1 = { 8945fc 8b4dfc 3b4d0c 7d26 } - $sequence_2 = { 8b55fc 8b4210 50 ff15???????? 8b4dfc 8981b4000000 } - $sequence_3 = { 8b45fc 8b484c 51 ff15???????? 8be5 5d c3 } - $sequence_4 = { 837df800 740a 8b4df8 51 ff15???????? 32c0 e9???????? } - $sequence_5 = { 7511 c645e000 8b45e0 25ff000000 e9???????? } - $sequence_6 = { 8d55dc 52 ff15???????? 8d45d0 50 } - $sequence_7 = { 8b4de8 894d98 8b5598 52 } - $sequence_8 = { 56 57 68???????? ff15???????? 8945dc 68???????? } - $sequence_9 = { ff7514 e8???????? 59 be02000080 } - $sequence_10 = { 8bf8 8b45fc 33c9 6a04 6800100000 894704 894f0c } - $sequence_11 = { ff74240c 6a00 56 e8???????? 6a00 } - $sequence_12 = { 85c0 7509 ff75d4 ff55d0 8975e0 834dfcff } - $sequence_13 = { ff7514 6a02 68???????? 50 56 e8???????? 83c41c } - $sequence_14 = { ffd3 85c0 8945fc 7514 6a04 57 ff7650 } - $sequence_15 = { ff742404 ff15???????? 83f8ff 750e ff15???????? 83f802 7503 } + $sequence_0 = { 68???????? ffd5 8b0d???????? a1???????? 83c408 0bc8 7535 } + $sequence_1 = { 89461c 896e24 ff15???????? 83c418 85c0 7437 c7460801000000 } + $sequence_2 = { 52 55 ff15???????? 55 ff15???????? 8d442410 50 } + $sequence_3 = { 6a78 50 53 51 e8???????? 83c414 85c0 } + $sequence_4 = { 66392f 7502 33ff 8d442410 56 } + $sequence_5 = { c1e807 33d2 8a9094130110 8bc2 66ff848688090000 8b869c160000 8b96a0160000 } + $sequence_6 = { 89742430 c744242c01000000 89b42434010000 c784243001000001000000 ff15???????? } + $sequence_7 = { 81c632020000 6a02 56 e8???????? 83c408 b801000000 5f } + $sequence_8 = { 85c0 0f859a010000 8b442410 55 56 } + $sequence_9 = { 8bf7 8bfa 8d5568 c1e902 f3a5 8bc8 33c0 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 180224 } -rule MALPEDIA_Win_Xsplus_Auto : FILE +rule MALPEDIA_Win_Danabot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2c89d099-29a9-55d4-a949-65dd1bdfe6eb" + id = "88731f6d-edda-5181-ab28-b879b1e82348" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xsplus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xsplus_auto.yar#L1-L179" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.danabot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.danabot_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "e49d0b0e4b6b18be179499d3f98b92cb7a2ea53651dc18e80a64f9c221a6561b" + logic_hash = "0aacaade997adfab10265dc65b353035ffe85eb407c689ce61c2eca9a9f37b60" score = 75 quality = 75 tags = "FILE" @@ -113178,41 +111838,34 @@ rule MALPEDIA_Win_Xsplus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4608 8b7e20 8b36 66394f18 75f2 } - $sequence_1 = { 51 6801000080 ff15???????? 85c0 7529 8b5518 52 } - $sequence_2 = { 6a40 0020 6b40008a 46 } - $sequence_3 = { 8b8da4feffff 51 6a00 ff15???????? } - $sequence_4 = { 52 ff15???????? 6a2e 8d85f8feffff 50 } - $sequence_5 = { a1???????? c705????????04264000 8935???????? a3???????? ff15???????? a3???????? 83f8ff } - $sequence_6 = { 837dc400 7505 8b45e0 eb63 } - $sequence_7 = { 7453 83bdb8fdffff10 7436 e9???????? 81bdb8fdffff11010000 } - $sequence_8 = { 8945dc 6a05 8b45dc 50 } - $sequence_9 = { e9???????? 8975e4 33c0 39b810a84000 0f8491000000 } - $sequence_10 = { a1???????? a3???????? a1???????? c705????????04264000 8935???????? } - $sequence_11 = { ff75e4 ffd3 8986fc010000 897e70 c686c800000043 c6864b01000043 c74668e0a34000 } - $sequence_12 = { 3945e0 7608 8b45e0 e9???????? c685f8feffff00 b918000000 33c0 } - $sequence_13 = { 8bec 83ec2c c745d406000000 6a00 6a00 6809100000 } - $sequence_14 = { 51 8b55fc 8b02 8b4dfc 51 ff500c } - $sequence_15 = { ff15???????? 83c40c 8d95fcfeffff 52 ff15???????? 6a00 6880000000 } - $sequence_16 = { 8b8d90feffff 51 e8???????? 83c404 b801000000 eb02 } + $sequence_0 = { 8b0f 8b16 e8???????? 8b07 50 8b442424 } + $sequence_1 = { 0305???????? 8b15???????? 0315???????? 3bc2 7e0a } + $sequence_2 = { e8???????? c645f690 c645f790 648f0500000000 } + $sequence_3 = { c1e020 03c3 8906 8b06 e8???????? 8b55f8 } + $sequence_4 = { 8b16 e8???????? 8b07 50 8b442428 50 6a0a } + $sequence_5 = { 55 68???????? 64ff30 648920 6a02 6800040000 8b75f8 } + $sequence_6 = { 50 8b44241c 50 6a0b } + $sequence_7 = { e8???????? 8d45f8 e8???????? bb???????? 33c0 55 } + $sequence_8 = { 68???????? 64ff30 648920 a1???????? a3???????? a1???????? 0305???????? } + $sequence_9 = { 8b0424 8b00 8903 8b0424 8b4004 } condition: - 7 of them and filesize < 597872 + 7 of them and filesize < 237568 } -rule MALPEDIA_Win_Plaintee_Auto : FILE +rule MALPEDIA_Win_Cobint_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d95cbeb4-c06c-51b3-a2cb-8f8e5a1bfe81" + id = "dd3cfa53-3afd-5f13-9cc9-77e829d3a136" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.plaintee" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.plaintee_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cobint" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cobint_auto.yar#L1-L242" license_url = "N/A" - logic_hash = "0e73f73019071a1fc77ee2e72d1d76e92ad8df711ace3b0abcab294f32362d30" + logic_hash = "20f11bf7d864567f810adcdb08276a34acb4cfe1ecb4d7216907f33469c0f11b" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -113224,32 +111877,46 @@ rule MALPEDIA_Win_Plaintee_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 52 56 50 ff15???????? 83f85a 721a } - $sequence_1 = { 898638010000 750a b001 5e 81c490010000 c3 8bce } - $sequence_2 = { 740a b001 5e 81c490010000 c3 6a11 } - $sequence_3 = { 56 e8???????? 85c0 754c 68ac010000 e8???????? } - $sequence_4 = { ff15???????? 83f85a 721a 8a16 } - $sequence_5 = { 8b4c240c b801000000 80c20a 3bf0 8811 7e0f 53 } - $sequence_6 = { 6a02 ff15???????? 83f8ff 898638010000 750a } - $sequence_7 = { 7e0f 53 8a1c31 32da 881c31 } - $sequence_8 = { 8a1c31 32da 881c31 41 3bc8 7cf3 } - $sequence_9 = { 66ab aa b916000000 33c0 } + $sequence_0 = { 8b15???????? a1???????? 03d2 8b4d14 894cd00c a1???????? } + $sequence_1 = { 33f6 a3???????? 56 50 e8???????? 83c410 8935???????? } + $sequence_2 = { 59 3bc7 7408 33ff 57 } + $sequence_3 = { 8945e8 85c0 7470 2175fc } + $sequence_4 = { 890b 8b4508 8945e8 85c0 } + $sequence_5 = { 43 3bd8 0f8c59ffffff ff75fc ff15???????? 8bc7 } + $sequence_6 = { 8b7508 880e 8b4d10 49 51 } + $sequence_7 = { 8bec 56 57 8b7d08 33f6 a1???????? 03c6 } + $sequence_8 = { 8b75e4 53 ffd6 eb03 8b75e4 ff75d8 ffd6 } + $sequence_9 = { 740a 33c0 8b12 85d2 75c4 eb03 } + $sequence_10 = { 0355f0 8a45ec 8802 eb0b 8b4d08 034df0 8a55ed } + $sequence_11 = { 51 51 51 8d8d24feffff 51 ffd0 } + $sequence_12 = { 8d981b040000 64a130000000 895df4 8b400c 8b5014 } + $sequence_13 = { 90 90 90 90 90 749b } + $sequence_14 = { 90 749b 807ce19a80 7c90 } + $sequence_15 = { 90 e10b 96 7c90 90 90 } + $sequence_16 = { 837dec00 7418 037dec 8d45ec 50 } + $sequence_17 = { 885dff 8d45d0 c745d090010000 50 8d8524feffff } + $sequence_18 = { 90 90 bffc807c28 1a807c170e81 7cd7 } + $sequence_19 = { 8d45e8 2bdf 50 56 6a01 53 8d0437 } + $sequence_20 = { 83c005 c3 31b7807c30ae 807c909090 } + $sequence_21 = { 749b 807ce19a80 7c90 90 90 90 } + $sequence_22 = { 51 6800008000 51 51 51 8d8524feffff 50 } + $sequence_23 = { bffc807c28 1a807c170e81 7cd7 9b 807c909090 90 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Flashflood_Auto : FILE +rule MALPEDIA_Win_Aukill_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8a274825-f4c9-5f62-b907-dfc89a45069c" + id = "db9d4a1a-ed53-5fea-bff5-185747bfbb51" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flashflood" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flashflood_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aukill" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aukill_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "683f799d9771d2f1f092dca2666088c76c32113ac36ef3235bcc1b22e7e80191" + logic_hash = "cf5c7585c61eda7d5c6a56885b3d8ed6928646fd3abef78ed34135b918e268f8" score = 75 quality = 75 tags = "FILE" @@ -113263,32 +111930,32 @@ rule MALPEDIA_Win_Flashflood_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8b35???????? 8d85f0fdffff 6a2e 50 ffd6 } - $sequence_1 = { 50 ff5118 8b45f0 8b4dcc 8345e00c 3b08 } - $sequence_2 = { 83c428 6a00 6840420f00 ff75dc ff75d8 e8???????? } - $sequence_3 = { c3 33d2 39542408 7e24 53 8b442408 8d0c02 } - $sequence_4 = { c3 55 8bec 81ece8050000 8365fc00 6a00 e8???????? } - $sequence_5 = { 0fb745e4 50 8d8518fdffff 68???????? 50 ffd6 } - $sequence_6 = { 50 e8???????? 8d85f0fdffff 50 e8???????? 8bf0 83c40c } - $sequence_7 = { 7ce0 5f 5b c9 c3 8b542404 } - $sequence_8 = { e8???????? 8d85fcfdffff 50 e8???????? 8d85fcfdffff 53 } - $sequence_9 = { 50 8d8518ffffff 6880000000 50 53 ff15???????? } + $sequence_0 = { 8905???????? c705????????02000000 48c705????????04000000 ff15???????? } + $sequence_1 = { 751d 488bcb ff15???????? ff15???????? } + $sequence_2 = { 7410 488bcf e8???????? 33c9 ff15???????? } + $sequence_3 = { 4489442420 453b01 7346 4b8d1440 410f104cd108 } + $sequence_4 = { 488bd3 33c9 ff15???????? 85c0 751f 488b4c2458 ff15???????? } + $sequence_5 = { ff15???????? 488bf8 4885c0 7514 ff15???????? } + $sequence_6 = { c744243c02000000 448d4810 4889442420 ff15???????? 85c0 751f 488b4c2458 } + $sequence_7 = { 4533c0 33d2 33c9 ff15???????? 4885c0 7409 488bc8 } + $sequence_8 = { 33c0 4889442428 c744243001000000 c744243c02000000 448d4810 4889442420 ff15???????? } + $sequence_9 = { 48894c2420 448d4920 48894c2450 488b0d???????? } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 446464 } -rule MALPEDIA_Win_Warezov_Auto : FILE +rule MALPEDIA_Win_Mqsttang_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "daf7c87f-56d6-5ca2-a05f-f2106f7af4ec" + id = "5c891dae-4eed-590b-b193-46c6fc31d649" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.warezov" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.warezov_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mqsttang" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mqsttang_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "76ba225e2c2800078c3a09fe679ba4718fd1f03fa3d573bef216fead7a711c12" + logic_hash = "730db72c4ecde718fd98b702027c89d493008b2e112f78653e06311a808dd020" score = 75 quality = 75 tags = "FILE" @@ -113302,32 +111969,32 @@ rule MALPEDIA_Win_Warezov_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f805 7cf2 c684244002000064 c6842441020000b0 c68424420200005d c68424430200006c c684244402000063 } - $sequence_1 = { c64424156d c644241610 885c2417 c64424183c c6442419f9 c644241ae3 c644241b02 } - $sequence_2 = { 89456c 57 c64520ec c64521c7 c6452254 c645237d c64524dc } - $sequence_3 = { 0f857afeffff 393cb5c0214300 742e a1???????? 8d70ff 85f6 7c10 } - $sequence_4 = { 51 55 6aff 52 50 ff15???????? 85c0 } - $sequence_5 = { 83f813 7cec 56 6804010000 } - $sequence_6 = { 8a4b2c 8d530c 51 8b4d0c 52 50 51 } - $sequence_7 = { c6442459bd c644245a2a c644245b20 c644245c3b 33c0 8a5c0410 8a4c044c } - $sequence_8 = { 897c2474 c644246400 c7842484000000ffffffff 720d 8b442428 50 e8???????? } - $sequence_9 = { 898c2404010000 89942408010000 8b54246c 8d8c2498010000 898c240c010000 8b4c247c 89942410010000 } + $sequence_0 = { ffd0 ebd0 c744241c02000000 c744242000000000 c744242400000000 c744242800000000 c744242cb47e7b00 } + $sequence_1 = { e8???????? 8b4da8 e8???????? 8b4dac e8???????? 891c24 e8???????? } + $sequence_2 = { e8???????? 8b85d0bfffff 8b00 3b5804 7ed8 8b85f0bfffff 3b85c0bfffff } + $sequence_3 = { f20f106dd0 f20f1055d8 f20f115d90 f20f116588 f20f116d80 f20f119578ffffff b808000000 } + $sequence_4 = { e8???????? 8b4340 8b4004 85c0 7507 8b4354 85c0 } + $sequence_5 = { e8???????? 85c0 0f844cffffff c705????????20339000 c705????????ffffffff c70424???????? e8???????? } + $sequence_6 = { e9???????? 8b06 ba20000000 8b9ecc000000 8945c0 8b45c4 668b4002 } + $sequence_7 = { f7e7 8d04b6 01c1 c1ea02 01ca 8b0493 5b } + $sequence_8 = { eb96 89c6 8d5db4 eb97 89c6 8d5db4 eb98 } + $sequence_9 = { e8???????? 891c24 89c1 a3???????? e8???????? 83ec04 83c418 } condition: - 7 of them and filesize < 827392 + 7 of them and filesize < 12651520 } -rule MALPEDIA_Win_Remcom_Auto : FILE +rule MALPEDIA_Win_Ransomhub_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ef2d4f9d-a666-5fde-8a7c-ad9caf209507" + id = "16824eb2-4ba0-577a-a551-4908aad55778" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.remcom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.remcom_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ransomhub" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ransomhub_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "da940079f0fa67fd9b07a963cb1c1d587eae7e882a70fa0b1512503623264f37" + logic_hash = "f4a09a2e3b131a855ce4ab14c5a239317d5e0fe3c9ee416c213d5fc3f65e7c00" score = 75 quality = 75 tags = "FILE" @@ -113341,32 +112008,32 @@ rule MALPEDIA_Win_Remcom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4dec 8b55e8 8b1d???????? 8d45ec 50 51 } - $sequence_1 = { 8955f8 c745fc01000000 ff15???????? 8bf0 85f6 74a5 } - $sequence_2 = { 8b55e4 8b45d0 52 50 ff15???????? 85c0 } - $sequence_3 = { 8d45e0 50 c745f400000000 ffd7 6a01 6a00 } - $sequence_4 = { 8b07 8b5704 51 50 8945d0 8955d4 ff15???????? } - $sequence_5 = { 56 e8???????? 8bc6 c1f805 8b0485e0fc4000 } - $sequence_6 = { ff15???????? 56 ff15???????? 56 ff15???????? 68???????? ff15???????? } - $sequence_7 = { 51 50 8945d0 8955d4 ff15???????? 85c0 } - $sequence_8 = { 83f9ff 7432 837e40ff 742c 83f8ff 7427 8b3d???????? } - $sequence_9 = { e8???????? 83c414 8b45fc ff34c52ce44000 53 } + $sequence_0 = { 833d????????00 7509 48898780010000 eb15 488db780010000 4889f9 4889f7 } + $sequence_1 = { bf01000000 488d353b5f1c00 e8???????? 488b7c2458 48894f10 833d????????00 7506 } + $sequence_2 = { 4939da 740d 4c89d0 b930000000 e8???????? 31c0 31db } + $sequence_3 = { 88543c1d 418d50ad 8854341d 4883c002 4883f81e 7d27 0fb6540432 } + $sequence_4 = { eb8d 0f1f00 e8???????? 488d0514b23900 bb10000000 e8???????? 488d05a2de3900 } + $sequence_5 = { c3 e8???????? 0f1f440000 e8???????? 4889c3 488d0531862000 e8???????? } + $sequence_6 = { 752e 4c8b8424380b0000 4c8944d0d8 488d14d0 488d52e0 0f108424400b0000 0f1102 } + $sequence_7 = { bf01000000 488d35142c2800 e8???????? 4c8b442450 4c8b4c2440 4889da 4889c7 } + $sequence_8 = { e8???????? 450f57ff 4c8b35???????? 654d8b36 4d8b36 488d0538d53800 bb33000000 } + $sequence_9 = { 4c0f4ce7 4d39e3 7dc4 4c8b7828 4d29fa 4c8b7818 4d0fafd7 } condition: - 7 of them and filesize < 155648 + 7 of them and filesize < 12821504 } -rule MALPEDIA_Win_Webc2_Kt3_Auto : FILE +rule MALPEDIA_Win_Moure_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "93781915-1cb2-5abd-9774-3e668f8666c9" + id = "d5ea53f7-d6a1-5284-9152-98034607f388" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_kt3" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_kt3_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moure" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moure_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "44b6f2b326248f3f927f1e4016d6365a022a7c825a43b779fc8768d5c422e7ad" + logic_hash = "e394b210e6ac1eaa6569608ddb349d4dd1ae50231f20d0924074c460f1fa6782" score = 75 quality = 75 tags = "FILE" @@ -113380,32 +112047,32 @@ rule MALPEDIA_Win_Webc2_Kt3_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4d0c 034dfc 894d0c 8b55f8 2b55fc } - $sequence_1 = { f2ae f7d1 83c1ff b804010000 2bc1 50 } - $sequence_2 = { 8b45d0 50 e8???????? 83c404 b801000000 5f 5e } - $sequence_3 = { c705????????043a4000 c705????????ac3a4000 a3???????? c3 } - $sequence_4 = { 8b4ddc 8b11 52 ff15???????? 0f8408000000 0f8502000000 } - $sequence_5 = { 51 ff15???????? 8b55e8 0fbe02 83f873 } - $sequence_6 = { e9???????? b911000000 33c0 8dbda8feffff f3ab c785a8feffff44000000 } - $sequence_7 = { 0f8408000000 0f8502000000 ebe9 8b85b0fdffff } - $sequence_8 = { 83e103 f3a4 eb68 8b4d08 c70100000000 6a3a 8b55e8 } - $sequence_9 = { 8985f0fbffff 0f8408000000 0f8502000000 ebe9 68???????? } + $sequence_0 = { 3454 43 1558c950cb 0d487b0d4c 36a373801f1e } + $sequence_1 = { bf55602540 006b05 bc7d506700 0033 58 bf35b8bf55 58 } + $sequence_2 = { 8b35???????? 57 00d6 0075f0 894508 0075fc 00d6 } + $sequence_3 = { 51 51 8b0d???????? 56 33f6 85c9 7509 } + $sequence_4 = { 837dbc00 7436 0075bc 8d4ddc e8???????? a1???????? 3bc6 } + $sequence_5 = { 82a8a200b000c1 8b00 e100 9e d28bd3977e8d 98 } + $sequence_6 = { 68b0704000 007014 007010 e8???????? } + $sequence_7 = { 5e 53 43 c1c361 5b c9 51 } + $sequence_8 = { 8b01 83e03f 3c02 751c 8b4514 8b10 83e23f } + $sequence_9 = { 42 c3 874226 c58035b4fe70 5e } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Rm3_Auto : FILE +rule MALPEDIA_Win_Oldbait_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b9c899fd-24b6-544d-a199-56585ec67459" + id = "de1960aa-dffc-50a3-b5af-d60e93de2ed5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rm3" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rm3_auto.yar#L1-L368" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oldbait" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oldbait_auto.yar#L1-L227" license_url = "N/A" - logic_hash = "1f5fb30680a7291833cb3efcb87bc5516507b42236b00016cdde1fb7cc527979" + logic_hash = "56d5ee4ed7de5e4bf6d19f067af8af7a888733392a830afd56b63d7b093ebe45" score = 75 quality = 73 tags = "FILE" @@ -113419,62 +112086,46 @@ rule MALPEDIA_Win_Rm3_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4508 3b460c 7247 8b7938 } - $sequence_1 = { 8b413c 8d5418ff eb0a 8b4138 8b5608 8d5410ff 48 } - $sequence_2 = { 0fb74106 8365f800 53 8945fc 0fb74114 56 } - $sequence_3 = { 85c0 7505 3945fc 759f } - $sequence_4 = { 8b7938 8b4608 8b513c 8b5e10 8d4438ff } - $sequence_5 = { 56 57 8d740818 8b4508 } - $sequence_6 = { 03c2 394508 7303 8975f8 } - $sequence_7 = { 897104 8b4808 ff7004 034c240c } - $sequence_8 = { 894510 56 8bc3 8d8d68ffffff 8bd6 e8???????? 2907 } - $sequence_9 = { 8b4514 e8???????? 8b5508 57 8bc3 8d8d58feffff } - $sequence_10 = { 8b3d???????? 8365fc00 8d45fc 50 6a00 } - $sequence_11 = { 897df8 e8???????? 8b4d0c 57 8bc6 8d9558feffff } - $sequence_12 = { 8bec 51 8365fc00 56 8d4508 50 } - $sequence_13 = { e8???????? 2bf3 89750c 0f88b3000000 8d3c1e 8dbcbd58feffff 837dfcff } - $sequence_14 = { ff750c 8d8d6cfeffff 50 e8???????? 8d8578ffffff 50 8bc6 } - $sequence_15 = { 8d9568ffffff e8???????? 85c0 7c15 ff4510 } - $sequence_16 = { 41bc01000000 eb07 3d002f0000 750c } - $sequence_17 = { 8d480f e8???????? 448b4f20 4c8b4728 } - $sequence_18 = { 488bd7 b9a63eff51 e8???????? 4885c0 7423 4c8d442448 33d2 } - $sequence_19 = { 33d2 41b80c030000 ff15???????? 4885c0 4c8be0 } - $sequence_20 = { 4883c604 03f8 0fb6442431 443be0 72cf } - $sequence_21 = { 448d443616 33d2 ff15???????? 4885c0 488bf0 0f84bd000000 488bcb } - $sequence_22 = { 8b01 4183c001 4883c104 48014268 } - $sequence_23 = { 4881ecc0000000 488b0d???????? 418bd8 8bfa } - $sequence_24 = { 83c404 8b0d???????? 50 8b85d4fbffff 50 6a17 } - $sequence_25 = { 8b8500ffffff 8a8c0574ffffff 8a940556ffffff 28ca 88940556ffffff 83c001 } - $sequence_26 = { 898d64ffffff e8???????? 8d45dc 8b30 8b7804 8b5808 } - $sequence_27 = { e8???????? 8b45b4 8b483c 890c24 c744240400000000 8b4db0 } - $sequence_28 = { 8945b8 894db4 8955b0 897dac 8975a8 0f84b5000000 } - $sequence_29 = { 898d6cffffff 899d68ffffff 89bd64ffffff 898560ffffff e9???????? } - $sequence_30 = { 8b45a0 01d8 8b5924 89855cffffff 89d8 } - $sequence_31 = { 8b8d6cffffff 894c2404 898558ffffff e8???????? } - $sequence_32 = { 89462c 890c24 c744240400000000 8955d0 e8???????? } - $sequence_33 = { 898558ffffff 89d8 c1e81f c1eb1d 83e301 } - $sequence_34 = { 8b15???????? 8985e8fdffff 898de4fdffff ffd2 } - $sequence_35 = { eb16 8a8563ffffff a801 755c eb00 31c0 } - $sequence_36 = { c744240400000000 8955d4 e8???????? 8d0d96318702 } - $sequence_37 = { 8985e8fbffff ffd1 8b0d???????? 6a00 6800000080 6a00 6a00 } - $sequence_38 = { 8b3e 83c618 81ff50450000 0f44d6 8b7580 81ff50450000 89c7 } - $sequence_39 = { 8b4870 894de0 8b4874 894de4 8b4868 } + $sequence_0 = { 6a00 ff15???????? 85c0 7505 e9???????? 6a00 6880000000 } + $sequence_1 = { 8d70ff 85f6 7626 8b4510 } + $sequence_2 = { 8a09 888800b01800 ebda 8b45fc 0531b11800 } + $sequence_3 = { 837d2000 7432 66c7045f0d00 43 66c7045f0a00 } + $sequence_4 = { 57 8b7d08 8d70ff 85f6 } + $sequence_5 = { 8945f4 ff35???????? ff75fc ff55f4 5f 5e } + $sequence_6 = { 0145d8 33ff 8d837ff61800 803800 } + $sequence_7 = { 8bca 83f101 83e107 d3e8 30043a } + $sequence_8 = { 0145d4 41 c1ea04 75dc } + $sequence_9 = { 42 3bd6 894510 72da 8bc7 5f } + $sequence_10 = { 0145d8 8b45d8 3b45c8 7cc2 } + $sequence_11 = { 8bec 8b450c 56 33d2 } + $sequence_12 = { 01459c 8b45c8 8945f8 eb05 } + $sequence_13 = { 0145d8 8b45f0 ff45ec 0fb64004 } + $sequence_14 = { 0145d8 8bb54cffffff 56 ff55d0 } + $sequence_15 = { 0103 01451c 8b06 8bc8 c1e906 } + $sequence_16 = { 57 8945f0 8945f4 894dec 0f8387000000 895514 83651407 } + $sequence_17 = { f7d9 1bc9 f7d1 234d14 83f908 } + $sequence_18 = { a3???????? 8d85c0feffff 68???????? 50 ff55dc 8d8dc0feffff } + $sequence_19 = { 8d45f4 50 8d45dc 50 68???????? ff75f8 } + $sequence_20 = { 8d85bcfdffff 6a01 50 8d85c0feffff 50 68???????? } + $sequence_21 = { 83e007 0a1c30 0fb64437fe 03c2 } + $sequence_22 = { ffd6 ffd0 53 ff55e4 90 90 } + $sequence_23 = { 56 8b7514 3bc1 57 8945f0 8945f4 } condition: - 7 of them and filesize < 221184 + 7 of them and filesize < 172032 } -rule MALPEDIA_Win_Unidentified_078_Auto : FILE +rule MALPEDIA_Win_Turla_Rpc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "64f36470-7870-5fa2-9ea9-c0ec36ad9821" + id = "66c1d7fa-741a-51ae-994f-511185fa9310" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_078" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_078_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.turla_rpc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.turla_rpc_auto.yar#L1-L168" license_url = "N/A" - logic_hash = "b2ccb25b85c44f5791ffc176375cf264c69c00ab695680a03b0c62f11e1990f7" + logic_hash = "47df29c03096bb465616e91b5c4f41a104d4cb12e1b0226d75d72ad4e8590fd9" score = 75 quality = 75 tags = "FILE" @@ -113488,32 +112139,38 @@ rule MALPEDIA_Win_Unidentified_078_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83fb11 743f 81fba2000000 7437 89da 83e2fd } - $sequence_1 = { 83fa15 760e 83eb5b 83fb01 0f8720010000 eb0f b901003b00 } - $sequence_2 = { e8???????? ebcb 56 53 } - $sequence_3 = { 80fa0c 0f8412010000 0f8cee000000 80fa0d 0f8421010000 80fa1b } - $sequence_4 = { 741b 80fa18 7431 eb6b } - $sequence_5 = { 7e2b 8a44010f 3c5c 7423 3c2f 741f } - $sequence_6 = { 7404 ffd0 ebc9 ffd0 } - $sequence_7 = { 80fa5c 0f84cb000000 80fa7e 0f8f02010000 e9???????? ba02000000 e8???????? } - $sequence_8 = { 7514 8a542e10 80fa5c 0f94c1 } - $sequence_9 = { 7437 89da 83e2fd 83fa10 } + $sequence_0 = { c745b06970746f c745b472536163 66c745b86c00 ff15???????? } + $sequence_1 = { 66c7852c0100002626 c6852e01000055 c745b0193a3431 c745b4193c3727 c745b834272c14 c645bc55 c7854001000030163930 } + $sequence_2 = { c645bc55 c7854001000030163930 c78544010000343b2025 c6854801000055 } + $sequence_3 = { 66c785ec0000000255 c785a0000000193a3431 c785a4000000193c3727 c785a800000034272c02 } + $sequence_4 = { 66c7850c0100003a3b c6850e01000055 c745c007303431 c745c4133c3930 c645c855 c744244806393030 } + $sequence_5 = { c3 488d053bda0000 488d542458 488d4c2420 } + $sequence_6 = { c785f800000021133c39 66c785fc0000003002 c685fe00000055 c785d000000012302113 } + $sequence_7 = { c78544010000343b2025 c6854801000055 c78560010000013c3830 c785640100003a202155 } + $sequence_8 = { c644247e55 c745883336393a 66c7458c2630 c6458e55 c744245033273034 66c74424543155 c744243033273030 } + $sequence_9 = { 6a01 8d45bc 50 ff9540ffffff 8d8550ffffff 50 8d8548ffffff } + $sequence_10 = { 8d8588feffff 50 57 ff9570fdffff 8b8d6cfdffff 89413c } + $sequence_11 = { 5d c20400 8b1d???????? 8d4900 8d44243c 50 ff15???????? } + $sequence_12 = { 8b7dbc 57 ff15???????? 83c404 } + $sequence_13 = { 50 50 688f000000 ff15???????? 56 } + $sequence_14 = { 66c785bcfeffff6b00 c785c8feffff6674656c 66c785ccfeffff6c00 c785a8feffff66777269 66c785acfeffff7465 c685aefeffff00 c785a0feffff6d616c6c } + $sequence_15 = { 6a00 8d45f8 50 ff750c ff37 56 } condition: - 7 of them and filesize < 688128 + 7 of them and filesize < 311296 } -rule MALPEDIA_Win_Mapiget_Auto : FILE +rule MALPEDIA_Win_Luca_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b7a42e52-aa49-5fa2-9228-6b144ce76bdc" + id = "719beb67-5539-58f6-b79d-9238d1f007ac" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mapiget" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mapiget_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.luca_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.luca_stealer_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "9a5d011e54dd8be32162fd28789dfb313e466b4c449ca547e52393f68f4438eb" + logic_hash = "2b38c28929c2cf366b6c27d4893332041148ce4dfc12e9c48178a2f3e634135c" score = 75 quality = 75 tags = "FILE" @@ -113527,32 +112184,32 @@ rule MALPEDIA_Win_Mapiget_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f3ab 8b750c b900010000 8dbdf0f9ffff 8965f0 f3ab b980000000 } - $sequence_1 = { 8dbdf0feffff f3ab 8b750c b900010000 } - $sequence_2 = { 0108 c20400 8bc1 c700???????? c20400 } - $sequence_3 = { 6a40 50 e8???????? 83c40c 85c0 0f84f8010000 } - $sequence_4 = { 6689bc45eef9ffff 8d95f0fdffff 8d85f0f9ffff 52 50 e8???????? 83c408 } - $sequence_5 = { 83cdff 56 83fb02 57 } - $sequence_6 = { 8d8c2430020000 53 51 e8???????? } - $sequence_7 = { 81ec20040000 53 57 33db b97f000000 33c0 8d7c242a } - $sequence_8 = { c706???????? 8b4624 8365fc00 85c0 7612 fe88e0134100 } - $sequence_9 = { c3 660dffff c3 56 8bf1 e8???????? } + $sequence_0 = { e8???????? 83a4248800000000 4c8d842488000000 4c8bcf 488d4c2430 488bd0 e8???????? } + $sequence_1 = { e8???????? 488d8d60110000 4889f2 4c8b85a01c0000 e8???????? 488b03 4885c0 } + $sequence_2 = { e8???????? 48c70702000000 4883fb01 740e 89d8 83e002 4885c0 } + $sequence_3 = { e8???????? 80385d 750b 8b4b58 394804 7503 897004 } + $sequence_4 = { e8???????? 488d8d801e0000 e8???????? 0f28742470 0f287c2460 440f28442450 4881c488000000 } + $sequence_5 = { e8???????? 4c8d442450 488bd0 488bce 488be8 e8???????? 8bf8 } + $sequence_6 = { e9???????? 4d892e e8???????? 85c0 0f84e9040000 4d85ff 0f84e0040000 } + $sequence_7 = { eb0e 44894c2434 498bf0 4983f8ff 7448 488b9778010000 458bc7 } + $sequence_8 = { eb34 4585c9 7407 b9180a0100 eb28 3bd7 7607 } + $sequence_9 = { eb02 31c0 4883c428 c3 488b01 488b4808 8b4010 } condition: - 7 of them and filesize < 163840 + 7 of them and filesize < 9285632 } -rule MALPEDIA_Win_Emdivi_Auto : FILE +rule MALPEDIA_Win_Lightbunny_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "04ac374c-dabe-58e4-92b7-b141ee96d84c" + id = "86c71225-3e49-57f7-8a14-1d446e18ff78" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.emdivi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.emdivi_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lightbunny" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lightbunny_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "17250ab484761cd3c4abb0e5e481a1578bae8e41059cc5bbab60b36acc5f6199" + logic_hash = "33cbdcbf0c5d4d510f8f905bf01b71c8a0fd5566bc7f248daf644c66992c59c1" score = 75 quality = 75 tags = "FILE" @@ -113566,32 +112223,32 @@ rule MALPEDIA_Win_Emdivi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1e304 83e203 3355f8 33fb } - $sequence_1 = { 53 50 889decfaffff e8???????? 83c40c 56 } - $sequence_2 = { 53 56 57 8bf8 83ff01 0f8ec5000000 } - $sequence_3 = { 50 e8???????? 83c40c 56 8d85b4fdffff 53 50 } - $sequence_4 = { 8945e4 e8???????? 8bd8 8bc6 59 c6432000 } - $sequence_5 = { 0f849b000000 8b4d08 83c604 ff45f8 85c9 7409 394df8 } - $sequence_6 = { 8975ec 8b03 8945f0 8b4304 8945f4 } - $sequence_7 = { 03fb 33fa 2939 8b31 054786c861 8945fc 0f856effffff } - $sequence_8 = { a1???????? 33c5 8945fc 8365d000 803e00 } - $sequence_9 = { ff75b8 8d45bc 6a40 6a01 50 e8???????? } + $sequence_0 = { 57 8bf9 83f808 7278 807c06ff00 } + $sequence_1 = { 0f57c0 b802000000 0f1145ec 668945ec ff15???????? 8945f0 0fb7460c } + $sequence_2 = { 0f85c5000000 8b85fffeffff 57 8d7b08 3c01 7538 } + $sequence_3 = { 6a04 58 6bc000 c780cca7410002000000 } + $sequence_4 = { 56 8945f0 be10000000 40 8955e4 8b5508 894df4 } + $sequence_5 = { c705????????00000000 e8???????? 83c40c 6a06 6a01 6a02 ff15???????? } + $sequence_6 = { 69f224100000 81c6???????? 7410 c7460404000000 ff15???????? } + $sequence_7 = { 83c40c 81ff00010000 7367 8d85fcfdffff 889c3dfcfdffff 50 } + $sequence_8 = { 33c0 8d3c9d58ab4100 f00fb10f 8bc8 85c9 740b } + $sequence_9 = { 8bf0 b902000000 83feff 0f85f7feffff 68???????? e8???????? } condition: - 7 of them and filesize < 581632 + 7 of them and filesize < 2376704 } -rule MALPEDIA_Win_Opachki_Auto : FILE +rule MALPEDIA_Win_Solarbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "291586d9-b070-57a5-aa2e-28c307c908af" + id = "49174231-2a30-5980-bda7-c8f930d0210d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.opachki" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.opachki_auto.yar#L1-L164" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.solarbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.solarbot_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "d90c4672bb521b58f2551b67ed4270be91d6ae941a1e85079915797925d00bdb" + logic_hash = "78704c2bda81ce32f769ec7e509f90cf94c947eb12d602603a0979d813473a0e" score = 75 quality = 75 tags = "FILE" @@ -113601,43 +112258,38 @@ rule MALPEDIA_Win_Opachki_Auto : FILE malpedia_rule_date = "20241030" malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 33f6 56 6806000200 56 56 } - $sequence_1 = { 2b45f8 ebf2 55 8bec 8b4508 57 } - $sequence_2 = { 8b450c 56 8b7108 3bc6 7205 83c8ff } - $sequence_3 = { 6a0d 68???????? 8d4ddc e8???????? 68ff000000 8d85d4feffff 50 } - $sequence_4 = { c3 55 8bec 81ec00010000 ff7508 } - $sequence_5 = { ff15???????? 83c40c 8b4f04 8d0433 } - $sequence_6 = { ff15???????? 8b35???????? 6a00 bf80000000 57 6a03 6a00 } - $sequence_7 = { 7413 8b4704 03c8 53 51 03c6 } - $sequence_8 = { 752b 46 88470c 88c4 c0ec06 88670d } - $sequence_9 = { 7427 f6c140 7412 08d2 7408 66ad } - $sequence_10 = { 3c65 7505 884703 ebcc } - $sequence_11 = { ac 7710 80fff6 7503 } - $sequence_12 = { 61 c3 898389838983 898389838983 898389838585 858585858585 } - $sequence_13 = { 99 b125 f3aa 83ef25 8b742424 ac } - $sequence_14 = { 3cf2 7505 884701 ebf2 3cf0 7505 884702 } + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { c745fc00000000 c745dc18000000 c745e400000000 c745e800000000 } + $sequence_1 = { 83ec10 895df0 8975f4 e8???????? 89c6 } + $sequence_2 = { 8b55f4 01d0 50 e8???????? } + $sequence_3 = { 8b5510 8955fc c745f800000000 6a00 } + $sequence_4 = { 8b45f8 8b400c 8b00 8945f4 83c018 8b00 8945fc } + $sequence_5 = { 8b4508 8945cc 8b7d0c 8b4510 8b5514 c745c800000000 c745e400000000 } + $sequence_6 = { 53 e8???????? 83fe04 750a ff75f0 56 } + $sequence_7 = { 0f84be000000 53 e8???????? 89c6 ff75a8 } + $sequence_8 = { 8b7508 8b7d0c bb00000000 68cc020000 8d8534fdffff } + $sequence_9 = { 89f0 c1e002 038550feffff 8b955cfeffff 8910 81fefa000000 } condition: - 7 of them and filesize < 122880 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Warmcookie_Auto : FILE +rule MALPEDIA_Win_Apocalypse_Ransom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c556795a-a9b2-5224-af08-851a57d361f5" + id = "b5ccf1f6-f470-5408-b195-08329344ed8e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.warmcookie" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.warmcookie_auto.yar#L1-L195" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.apocalypse_ransom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.apocalypse_ransom_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "205c15eced2ed79efcc622047f0495a7c9e5251bb4fd9a4d1e0ae8a704e7e82e" + logic_hash = "18df20f7eebe1c78a082ce30f5a4491f9ac67772b997a33222fc4d85121626f7" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -113649,30 +112301,19 @@ rule MALPEDIA_Win_Warmcookie_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f85c0000000 4183e801 4489430c 0f1f840000000000 } - $sequence_1 = { 4863d3 4801d2 31c9 6641890c14 4883c438 } - $sequence_2 = { 0f8758fcffff e9???????? 448b6b0c 4439e8 } - $sequence_3 = { e8???????? 39c3 7f1c 4863d3 4801d2 } - $sequence_4 = { 4829c4 4c8d642420 4c89e6 4885d2 0f84f0010000 } - $sequence_5 = { f7c700040000 0f8440ffffff 4c39e6 0f877cfdffff } - $sequence_6 = { 4889c8 83c001 894324 83ee01 7236 } - $sequence_7 = { ff15???????? 25ff0f0000 8d88b80b0000 ff15???????? } - $sequence_8 = { e8???????? 3dff2f0000 0f97c0 0fb6c0 } - $sequence_9 = { ba18000000 4889c1 ffd3 85c0 } - $sequence_10 = { 488b01 ff9080000000 85c0 7815 } - $sequence_11 = { ba19000000 488b4c2438 ff15???????? 85c0 } - $sequence_12 = { 75e2 488b3d???????? 31ed 8b07 } - $sequence_13 = { 85c0 7409 488b442428 48c1e814 } - $sequence_14 = { 0fb710 6683fa20 76e4 4189c8 4183f001 } - $sequence_15 = { 4885c0 741a 89742428 4183c9ff } - $sequence_16 = { 488b01 ff5018 85c0 0f88b9000000 } - $sequence_17 = { 41be01000000 4489742454 4585e4 0f84aa000000 488d9550010000 b904010000 ff15???????? } - $sequence_18 = { 8b7500 33c0 f04d0fb1bcf1d0300200 488bd8 740e 483bc7 } - $sequence_19 = { 48ffc1 4881f900010000 72f0 4532d2 4c8bc6 } - $sequence_20 = { 488b4da7 ff15???????? 488bc3 488b4d37 4833cc e8???????? 488b9c2418010000 } + $sequence_0 = { 57 8bf8 6a3d 893d???????? ffd3 8bf0 } + $sequence_1 = { 50 8d8c2410040000 51 ff15???????? 8d442408 e8???????? } + $sequence_2 = { 0bd7 7479 56 8d44241c 68???????? 50 } + $sequence_3 = { 89442424 8b44241c 6a6d 50 c744243006000000 c74424346d000000 } + $sequence_4 = { ff15???????? 68???????? 8d84240c040000 50 ff15???????? 85c0 742f } + $sequence_5 = { e8???????? 6a6d 56 ff15???????? 8b3d???????? } + $sequence_6 = { 68???????? ff15???????? 8d542408 52 ff15???????? 83f8ff } + $sequence_7 = { 0bd7 7479 56 8d44241c 68???????? 50 ffd5 } + $sequence_8 = { 8d442410 50 68???????? 6802000080 ffd6 8d4c2414 } + $sequence_9 = { 6a01 6800000080 8d4c2440 51 ffd6 8bf8 } condition: - 7 of them and filesize < 331776 + 7 of them and filesize < 40960 } rule MALPEDIA_Win_Proto8_Rat_Auto : FILE { @@ -113713,18 +112354,18 @@ rule MALPEDIA_Win_Proto8_Rat_Auto : FILE condition: 7 of them and filesize < 2537472 } -rule MALPEDIA_Win_Spectre_Auto : FILE +rule MALPEDIA_Win_Pslogger_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "97f71f8a-8fe2-5a94-98b9-e19f44e57e9b" + id = "ec7a19b3-c3a5-5a75-ac86-d0beb1e4cdd5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spectre" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spectre_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pslogger" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pslogger_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "fb8efa47f6cbb2730748ec520c0057da98d0d3b4bb855873b3521ccc59bde3f2" + logic_hash = "746d33059662814e87cdaa4caa4e5b548a478a0041425137f661e51552f006fa" score = 75 quality = 75 tags = "FILE" @@ -113738,32 +112379,38 @@ rule MALPEDIA_Win_Spectre_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 40 8945b0 894dac 3d00100000 7215 8d45b0 50 } - $sequence_1 = { 8d8c243c010000 e8???????? 8b8c2454010000 5f 5e 5d 5b } - $sequence_2 = { 897110 897114 e8???????? e8???????? 83c418 83ec18 8bcc } - $sequence_3 = { 8d45cc 57 ff7510 8b7d08 50 e8???????? 59 } - $sequence_4 = { 51 e8???????? 59 59 885c2410 8d8424a0000000 ff742410 } - $sequence_5 = { 58 0fb60c8556424600 0fb6348557424600 8bf9 8985d8f6ffff c1e702 57 } - $sequence_6 = { 8b30 ffd7 bb???????? 6685c0 0f85b0030000 b9a2000000 83fe6e } - $sequence_7 = { 85ff 7425 8b442444 2bc3 50 53 } - $sequence_8 = { 53 53 ff7584 ffd7 85c0 740c ff36 } - $sequence_9 = { 3dffffff3f 7479 40 57 50 89442414 e8???????? } + $sequence_0 = { 8bc8 e8???????? 85c0 743b 4863f0 488bce e8???????? } + $sequence_1 = { e8???????? e9???????? 4c8bc5 33d2 488bc8 e8???????? 4c8bc6 } + $sequence_2 = { e8???????? 488d8c2480030000 e8???????? 488d542420 } + $sequence_3 = { 488bc8 e8???????? 8bc8 e8???????? 4863f0 85c0 750d } + $sequence_4 = { 488b05???????? 4833c4 4889842488000000 498bf9 498bd8 } + $sequence_5 = { 488bf9 483b5908 7418 488b0b 4885c9 } + $sequence_6 = { 7406 ff15???????? 48891e 488bd3 488bcf ff15???????? } + $sequence_7 = { 4883ec28 803d????????00 7511 0f1f00 e8???????? 803d????????00 } + $sequence_8 = { 50 e8???????? 83c40c e9???????? 8d46cf } + $sequence_9 = { c745e0284f4200 e9???????? c745e0244f4200 eba2 894ddc c745e0244f4200 } + $sequence_10 = { 0f82a6000000 83be78af060000 0f8499000000 6800800000 8d86702f0200 } + $sequence_11 = { 0f8544ffffff 56 ff15???????? 8b8c246c040000 5f } + $sequence_12 = { 0f83af000000 8bde c1fb06 8bc6 83e03f } + $sequence_13 = { e8???????? 8bd8 83c424 85db 0f84ef000000 8bce 8d5102 } + $sequence_14 = { 32d2 85db 746c 85c9 756c 8b742420 } + $sequence_15 = { 6bd830 56 8b048d88b14200 57 } condition: - 7 of them and filesize < 990208 + 7 of them and filesize < 475136 } -rule MALPEDIA_Win_Hemigate_Auto : FILE +rule MALPEDIA_Win_Get2_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0161e2c6-92a2-598c-bebd-ec068752da7a" + id = "3d0e8698-7ca7-5de8-bc9d-fbf1a289749b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hemigate" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hemigate_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.get2" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.get2_auto.yar#L1-L167" license_url = "N/A" - logic_hash = "e109cb20ab0eaf9ed1c42d9088faaba592aaa23fc85ca45654d9c255b46038b9" + logic_hash = "3e4ed8755efbe8103bdeb8a3d5374ebaab1badd22c715ede9aefa416798b3d3f" score = 75 quality = 75 tags = "FILE" @@ -113777,32 +112424,38 @@ rule MALPEDIA_Win_Hemigate_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f7db 895dd4 663bca 0f83b6000000 eb10 663bc8 0f86ab000000 } - $sequence_1 = { 8bfa 0fb64610 8b5610 8845dc 8bc2 c1e808 8845dd } - $sequence_2 = { e8???????? 6a3c 8bf0 6a00 56 89b5f4feffff e8???????? } - $sequence_3 = { 8d4bfe c6460200 8d5901 eb04 85db 7411 8bc2 } - $sequence_4 = { e8???????? eb0b 6a01 50 51 8bcf e8???????? } - $sequence_5 = { ff37 e8???????? 57 e8???????? 83c414 6a00 ff75f8 } - $sequence_6 = { 0f8cae020000 0fb6140f 0fb6440f01 c1e208 03d0 0fb6440f02 c1e208 } - $sequence_7 = { 8945f4 8bc6 85c0 0f84dd000000 90 48 83f80e } - $sequence_8 = { 741a 8d45f4 50 6a04 ff75f8 ff15???????? 6a00 } - $sequence_9 = { c3 ff75f8 ff15???????? 83c404 5f 5e b80d000000 } + $sequence_0 = { 51 52 8d8d24ffffff 895dfc e8???????? c645fc02 } + $sequence_1 = { e8???????? ff7508 8d55d8 8d8d24ffffff } + $sequence_2 = { 32c0 85d2 744e 8b898c000000 85c9 7444 8b4508 } + $sequence_3 = { c20800 64a12c000000 8b15???????? 56 8bf1 8b1490 } + $sequence_4 = { f20f110c24 ffd2 59 59 b001 } + $sequence_5 = { 0f849e000000 807d0c00 0f859a000000 f6c104 7430 } + $sequence_6 = { 74d5 8d4d84 e8???????? 8d4584 c645fc03 50 } + $sequence_7 = { 43 897de8 33c0 895dd4 668945d8 51 51 } + $sequence_8 = { 4e8d04f500000000 33d2 e8???????? 448b06 33d2 488b4e20 } + $sequence_9 = { ebcc 49ffc5 4d3bef 72b4 } + $sequence_10 = { 4103c9 443bc1 0f82f8000000 66ffc2 66413bd3 } + $sequence_11 = { 4c8d0d655f0100 b905000000 4c8d05515f0100 488d15dad90000 e8???????? 488bf8 } + $sequence_12 = { 4d8b742408 498b1c24 4533ff 493bde } + $sequence_13 = { eb13 498bd6 498bcf e8???????? 84c0 } + $sequence_14 = { 7468 4885ff 7e5b 488b06 } + $sequence_15 = { 56 57 488d6c24a0 4881ec60010000 48c7442428feffffff } condition: - 7 of them and filesize < 991232 + 7 of them and filesize < 720896 } -rule MALPEDIA_Win_Maggie_Auto : FILE +rule MALPEDIA_Win_Shakti_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0ba792f1-dd78-5b98-8593-543560b6dc1a" + id = "5b5fdc29-c870-550c-b3e7-47224f030c24" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.maggie" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.maggie_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shakti" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shakti_auto.yar#L1-L166" license_url = "N/A" - logic_hash = "f79cbc6ae2d70c9e6484e5066353afb6506cea51f8ea75e10ee4458493abfd34" + logic_hash = "f9488b8a8445549b2d17849193cda20ba79220110ad09656a16f1b56d9644dea" score = 75 quality = 75 tags = "FILE" @@ -113816,32 +112469,38 @@ rule MALPEDIA_Win_Maggie_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7511 ff15???????? 85c0 7407 33c0 e9???????? } - $sequence_1 = { 663b05???????? 7505 e8???????? e8???????? } - $sequence_2 = { 663b05???????? 7505 e8???????? e8???????? 84c0 } - $sequence_3 = { 83f8ff 750f ff15???????? 2d33270000 f7d8 } - $sequence_4 = { 750f ff15???????? 2d33270000 f7d8 } - $sequence_5 = { ff15???????? 83f8ff 750f ff15???????? 2d33270000 f7d8 } - $sequence_6 = { 83f8ff 750f ff15???????? 2d33270000 f7d8 1bc0 } - $sequence_7 = { ff15???????? 83f8ff 750f ff15???????? 2d33270000 } - $sequence_8 = { 750f ff15???????? 2d33270000 f7d8 1bc0 } - $sequence_9 = { b8ff000000 663b05???????? 7505 e8???????? e8???????? } + $sequence_0 = { 8b45cc 0fb608 83f961 7c12 8b55cc 0fb602 } + $sequence_1 = { 8b45cc 83c002 50 8b4dc0 51 ff55dc } + $sequence_2 = { 8945e0 837de000 0f848b000000 8b4de0 8b5128 } + $sequence_3 = { 8b55f8 0fb74206 8b4df8 668b5106 6683ea01 } + $sequence_4 = { 8b45cc 0fb608 034dfc 894dfc 8b55cc } + $sequence_5 = { 6a00 52 e8???????? 8d442418 } + $sequence_6 = { 662301 0fb7d0 8b45c0 25ffff0000 0fb7c8 8b45e0 } + $sequence_7 = { 0fb711 8b45c4 8d0c90 894dc4 } + $sequence_8 = { 55 8bec 51 51 a1???????? 8945f8 8b801c090000 } + $sequence_9 = { 7443 8b7de4 8d45e8 50 6a40 57 ff75f4 } + $sequence_10 = { 7281 ff75e8 e8???????? 59 } + $sequence_11 = { 894810 894808 c3 56 8b742408 } + $sequence_12 = { a3???????? a1???????? c705????????b5434000 8935???????? } + $sequence_13 = { 3b04cd10a04000 7413 41 83f92d } + $sequence_14 = { ff15???????? 68???????? 50 ff15???????? 8bf0 85f6 7468 } + $sequence_15 = { 888820a64000 40 ebe9 33c0 8945e4 } condition: - 7 of them and filesize < 611328 + 7 of them and filesize < 191488 } -rule MALPEDIA_Win_Htprat_Auto : FILE +rule MALPEDIA_Win_Greenshaitan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6c918b98-1bd6-5c2a-a08e-afe038715c4f" + id = "8f14a34e-de7f-5ea7-9fdc-322bcde7a341" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.htprat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.htprat_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.greenshaitan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.greenshaitan_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "3d036a590536bfddf1556e3ceddf3bf5bcdba928f7034561835a6a007a09cb31" + logic_hash = "3cbeaa8f8745b6f3b0557ef1727b77581513ec936eac8ffdebb5493281224370" score = 75 quality = 75 tags = "FILE" @@ -113855,32 +112514,32 @@ rule MALPEDIA_Win_Htprat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 85c0 0f8404020000 8b954cefffff 33f6 3bd6 0f84e1000000 } - $sequence_1 = { e8???????? 8b45d0 3b45c0 75e0 e9???????? 83f95b } - $sequence_2 = { 85c0 0f849a000000 8b8568efffff 03c6 3b8558efffff 7667 8b8394000000 } - $sequence_3 = { 897d98 56 33ff 47 } - $sequence_4 = { 668b5508 66891448 837e1408 895e10 7204 8b06 eb02 } - $sequence_5 = { 8d4dd4 51 50 e8???????? eb02 33c0 } - $sequence_6 = { b8???????? e8???????? 8b7508 33db 895de8 c746140f000000 895e10 } - $sequence_7 = { 84c0 7422 8d45fc 50 e8???????? 8bf0 59 } - $sequence_8 = { 75ec ebb5 8b75bc eb0f } - $sequence_9 = { e8???????? 84c0 742c 837e1408 8b4e10 7204 } + $sequence_0 = { eb02 33f6 8bc5 99 } + $sequence_1 = { 52 ff15???????? 6804010000 8d442408 50 8d8c2414020000 51 } + $sequence_2 = { 899fb8010000 899fbc010000 899fc0010000 899fc4010000 c644241c09 a1???????? 8b4c2428 } + $sequence_3 = { 89742414 85ff 7521 e8???????? 33c0 } + $sequence_4 = { c1e004 c1ee04 0bf0 0fb686685b6e00 41 8801 83e20f } + $sequence_5 = { 3974246c 720d 8b4c2458 51 e8???????? 83c404 8b542430 } + $sequence_6 = { 6a00 50 c744245c01000000 e8???????? 837c244410 } + $sequence_7 = { ff34c584916e00 53 57 e8???????? 83c40c 85c0 740d } + $sequence_8 = { 50 8b442420 50 51 52 57 e8???????? } + $sequence_9 = { 0f84d1000000 57 8bcb 8d542418 e8???????? } condition: - 7 of them and filesize < 278528 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Synflooder_Auto : FILE +rule MALPEDIA_Win_Atmii_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a5f633b9-dcb2-5076-bf0d-bd81d1f23849" + id = "07359bf0-199f-5425-bfa3-1b99e24213c7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.synflooder" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.synflooder_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atmii" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atmii_auto.yar#L1-L162" license_url = "N/A" - logic_hash = "f7c8ec3c0f9f10642bd0b77ad1f3921e90b05a4859f114057bd9d1a11d0bddfc" + logic_hash = "0000b9c68134784a20204e48d35d09ba08981bd4ad498b87f530c8bc9d180475" score = 75 quality = 75 tags = "FILE" @@ -113894,32 +112553,38 @@ rule MALPEDIA_Win_Synflooder_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c404 eb17 bb00040000 c744241800280000 be3c000000 b8e8030000 } - $sequence_1 = { c7465c20b04000 83660800 33ff 47 897e14 897e70 } - $sequence_2 = { 50 e8???????? 46 83c404 89742410 3b74241c } - $sequence_3 = { 807e0a00 750b 56 e8???????? 59 85c0 7407 } - $sequence_4 = { ff15???????? 8b742420 56 68???????? } - $sequence_5 = { 33f6 85db 7e1b 8bff e8???????? 0fbec0 99 } - $sequence_6 = { c3 8bff 55 8bec 8b4508 33c9 3b04cdd0e24000 } - $sequence_7 = { 46 83c404 89742410 3b74241c 7539 6a64 } - $sequence_8 = { 0fb60b 40 80b910ee400000 74e8 8a13 0fb6ca 0fbe8910ee4000 } - $sequence_9 = { 7432 8d7304 66837efc01 751d } + $sequence_0 = { f6c302 740a 83481804 8a0a 884810 } + $sequence_1 = { 83c414 68???????? 50 68???????? 68???????? ffd7 8b4e10 } + $sequence_2 = { eb3e 84db 743a 8d4eb0 81f9a7000000 772f 0fb68920160010 } + $sequence_3 = { ffd6 83f803 0f85d8000000 8d85fcfdffff 50 } + $sequence_4 = { 8bec 81ec00040000 837d0803 0f8ceb000000 } + $sequence_5 = { 83c420 8d9df8fcffff e8???????? 8b7508 c645ff01 eb27 50 } + $sequence_6 = { 8d8ddcfbffff 68???????? 51 ff15???????? 8d95dcfbffff 52 } + $sequence_7 = { c645ece9 3bca 760c 2bca } + $sequence_8 = { 740d 81481804010000 8a0a 884810 } + $sequence_9 = { ffd3 68???????? 68???????? 8985c5f9ffff ffd7 } + $sequence_10 = { 68???????? 51 ffd6 8d95fcf3ffff } + $sequence_11 = { 6a00 56 ffd7 8bd8 85db } + $sequence_12 = { 8d8ddcfbffff 51 e8???????? 8b55fc } + $sequence_13 = { 83c444 6a00 6a00 6a03 } + $sequence_14 = { e8???????? 8b5608 8b3d???????? 83c414 } + $sequence_15 = { 68???????? 8d95f8feffff 52 ffd6 0fb74306 } condition: - 7 of them and filesize < 163840 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Rhadamanthys_Auto : FILE +rule MALPEDIA_Win_Himera_Loader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a80a8ef9-ea3f-56c2-85d5-70398e8fed62" + id = "115dcecd-6236-578c-9832-50f71f100115" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rhadamanthys" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rhadamanthys_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.himera_loader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.himera_loader_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "33afe88ed91c55c9115df6fb51e8b7670279afd4e605824b7c9b26fba3c0f08d" + logic_hash = "4b810ce6519155c850bedb77ed28ec3affe4b473b14342db1fd6830f8663ee07" score = 75 quality = 75 tags = "FILE" @@ -113933,34 +112598,34 @@ rule MALPEDIA_Win_Rhadamanthys_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33f0 33fa 891ccd28100803 8bde 892ccd2c100803 8bef } - $sequence_1 = { 33f0 891ccd30280803 892ccd34280803 33fa 8bde 8bef 0fa4f708 } - $sequence_2 = { 0facdf08 81e7ff000000 3304fd28400803 3314fd2c400803 c1e918 } - $sequence_3 = { c1e608 33f0 891ccd28280803 892ccd2c280803 33fa } - $sequence_4 = { 66837e082c 0f8692000000 6a04 6800100000 6800004000 } - $sequence_5 = { 03c6 50 8b03 034508 50 e8???????? } - $sequence_6 = { c784248c01000068ea0303 c7842490010000b4190403 c784249401000070490403 c784249801000018770403 c784249c01000058a20403 c78424a001000010d30403 c78424a401000034010503 } - $sequence_7 = { 837df400 0f84a0010000 8365e400 eb07 8b45e4 } - $sequence_8 = { 5e 5b c9 c20c00 8b4c2404 8a01 } - $sequence_9 = { c7842418020000383f0403 c784241c020000c46c0403 c7842420020000449a0403 c784242402000034ca0403 c7842428020000fcf90403 c784242c020000182b0503 } + $sequence_0 = { 8d8060964200 8945e4 803800 8bc8 } + $sequence_1 = { 895594 894db0 8b048d00a14200 8975b4 8b440618 8b7514 } + $sequence_2 = { 8b4df8 8b55f4 8b048d00a14200 807c102800 } + $sequence_3 = { 0f57c9 f20f2aca 0f57c0 f20f2ac1 c1e91f f20f590d???????? f20f5804cd606f4200 } + $sequence_4 = { 8d45f4 64a300000000 894de4 c745e008000000 c645e801 } + $sequence_5 = { c645e557 c645e65a c645e746 c645e841 } + $sequence_6 = { 6bf838 894df4 8b048d00a14200 c745f00a000000 8b540718 8955e0 } + $sequence_7 = { 8b55f0 8b048500a14200 807c022800 7da9 807dff02 } + $sequence_8 = { 8b404c 83b8a800000000 750e 8b04bd00a14200 807c302900 } + $sequence_9 = { 8b45fc 83c001 8945fc 837dfc12 7318 8b4d08 } condition: - 7 of them and filesize < 1111040 + 7 of them and filesize < 385024 } -rule MALPEDIA_Win_Webc2_Ausov_Auto : FILE +rule MALPEDIA_Win_Winnti_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f988a94d-ce66-5749-aa7b-8d72d93ac6d8" + id = "8877d2db-c061-5f0c-9030-9148176d6e19" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_ausov" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_ausov_auto.yar#L1-L112" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.winnti" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.winnti_auto.yar#L1-L239" license_url = "N/A" - logic_hash = "1e4b39bc03f6a1c14963eaf8f0b58843065ae625a870f162ccaf462590958318" + logic_hash = "17da510395f95f1363bc518ade4bb0caf94e359f90bb002c059a140da569d4ec" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -113972,32 +112637,46 @@ rule MALPEDIA_Win_Webc2_Ausov_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c408 50 ff15???????? 8945f8 0f8407000000 } - $sequence_1 = { 8dbdfcfbffff 83c9ff 33c0 f2ae } - $sequence_2 = { 83c408 50 8b85f8fbffff 50 e8???????? } - $sequence_3 = { e8???????? 83c40c 85c0 754e 0f8407000000 } - $sequence_4 = { 50 68???????? ff15???????? 8985c4fdffff } - $sequence_5 = { e9???????? 8d8db0fbffff 51 8d9500feffff 52 } - $sequence_6 = { 83ad34faffff01 83bd34faffff00 7429 83ad34faffff01 83bd34faffff00 7448 e9???????? } - $sequence_7 = { 7429 83ad34faffff01 83bd34faffff00 7448 } - $sequence_8 = { 8b954cfaffff 3a4a01 7523 838548faffff02 83854cfaffff02 } - $sequence_9 = { b90d000000 33c0 8dbdc9fdffff f3ab } + $sequence_0 = { 83c408 e9???????? 8b44241c 8bce 50 e8???????? } + $sequence_1 = { 8b0d???????? 85c9 746f 8b0d???????? 85c9 } + $sequence_2 = { 50 e8???????? 83c404 c7430c00000000 83c8ff } + $sequence_3 = { f7d1 49 81f904010000 0f83e9010000 53 } + $sequence_4 = { 3d10a00000 0f8ff4010000 0f84e2010000 051f60ffff 83f82e 0f8700010000 33d2 } + $sequence_5 = { 8d4c2413 c1e206 51 6a02 } + $sequence_6 = { 3c02 7519 8b4c2430 8b442424 8d53ec } + $sequence_7 = { e8???????? 85c0 7e24 8b54241c 83c201 83d700 } + $sequence_8 = { 72e2 eb04 8b6c1f02 488b742460 4863cd 8bd7 } + $sequence_9 = { 488bc7 4c8d9c24d0000000 498b5b20 498b7328 498be3 415f } + $sequence_10 = { ff15???????? 488d15af4b0100 488bcb 488905???????? ff15???????? 488d15884b0100 } + $sequence_11 = { 488d0d33f1ffff 4885c0 7422 8930 488d7808 } + $sequence_12 = { e8???????? 488bd8 488d05d03b0100 4885db 488d4f38 480f44d8 488bd3 } + $sequence_13 = { 4533c0 488bc8 488bd3 ff15???????? 4d85ff } + $sequence_14 = { eb02 33ff 488bd7 488d4d9f e8???????? } + $sequence_15 = { 4533db 488d2d7d1c0000 8b7320 448b7324 } + $sequence_16 = { 4889842400020000 8b4108 4c8bc2 4533c9 41894004 4889542420 33d2 } + $sequence_17 = { 4c8d25b6f10000 498b0c24 4d8bc5 488bd3 e8???????? } + $sequence_18 = { 488b8d00010000 ff15???????? 90 488d8d80000000 ff15???????? 90 } + $sequence_19 = { 4c8bc0 488d155d520100 488bcb e8???????? 48837d0f10 7209 } + $sequence_20 = { 41c6400701 eb0f 4080fe05 7509 41800880 41c6400704 410fb64807 } + $sequence_21 = { 7409 90 48ffc0 403830 } + $sequence_22 = { 83feff 7423 83fefe 741e 488bce 488bc6 488d15f8ba0a00 } + $sequence_23 = { 488bb5c8030000 448bc0 4585c0 0f84ca000000 } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 1581056 } -rule MALPEDIA_Win_Thanatos_Ransom_Auto : FILE +rule MALPEDIA_Win_Wscspl_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ab4a7e75-8b1e-5a05-9767-529b8f947adc" + id = "d7761c27-1c76-50ce-a49d-adbb7174eed5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.thanatos_ransom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.thanatos_ransom_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wscspl" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wscspl_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "92f92876fe7a3f7974d946f7e2104d595ba94070884727a043f8a6a9bbc163b3" + logic_hash = "1b757c1efc9452507637d1df12d4e19d7f55d5ea9e93d3fda8eef85d6e83088d" score = 75 quality = 75 tags = "FILE" @@ -114011,32 +112690,32 @@ rule MALPEDIA_Win_Thanatos_Ransom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b0485e0774300 894df0 8a440129 8b4d08 8845ff } - $sequence_1 = { e8???????? 3bf0 7419 4e } - $sequence_2 = { e8???????? 83c404 c645fc0e 83781410 7202 8b00 } - $sequence_3 = { c644012801 8b0495e0774300 897c0118 8bfe e9???????? } - $sequence_4 = { e8???????? c645fc04 8b45d4 83f810 7242 8b4dc0 } - $sequence_5 = { e9???????? 8d8db8feffff e9???????? 8d8d70feffff e9???????? 8d8d88feffff } - $sequence_6 = { ff15???????? 8b859cfeffff 83f810 7245 8b8d88feffff } - $sequence_7 = { 6a04 58 6bc000 8b4d08 898814714300 } - $sequence_8 = { ff758c e8???????? 33c0 c745a007000000 c7459c00000000 6689458c 39856cffffff } - $sequence_9 = { 6af6 ff15???????? 8b04bde0774300 834c0318ff 33c0 } + $sequence_0 = { e8???????? 8d442428 50 885c342c } + $sequence_1 = { 8d541804 0fb60a 0fb62e 2bcd 7527 83ff01 7634 } + $sequence_2 = { 687c230000 8bd3 68c60b0000 bb???????? e8???????? 83c408 } + $sequence_3 = { e8???????? 83c41c 5f 5e c705????????83230000 5d 8b8c2488230000 } + $sequence_4 = { 2bc6 a3???????? ff15???????? a1???????? 83f8ff 7419 6a00 } + $sequence_5 = { 8d842484020000 50 8d8c3480010000 51 } + $sequence_6 = { 06 1007 1010 0809 100a 1010 100b } + $sequence_7 = { 52 ff15???????? 83f8ff 7536 ff15???????? 8bf0 a1???????? } + $sequence_8 = { a3???????? e8???????? 8b0d???????? 8b3d???????? 51 8bf0 57 } + $sequence_9 = { 687c230000 8d44240c 6a01 50 ff15???????? 687c230000 68c10b0000 } condition: - 7 of them and filesize < 516096 + 7 of them and filesize < 901120 } -rule MALPEDIA_Win_Royal_Ransom_Auto : FILE +rule MALPEDIA_Win_Pteranodon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a9b95381-6997-59af-bb2e-993bae34608b" + id = "80ff2986-5474-5ad7-b810-831fbf1d4342" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.royal_ransom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.royal_ransom_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pteranodon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pteranodon_auto.yar#L1-L174" license_url = "N/A" - logic_hash = "05ad7a29faf1ca692a5b6df2d422be2fdcf12c3fc6c9f7021ff0ef0bb4b8bcb3" + logic_hash = "cb9eee2c2b40d73ca9d2882bf4c44ed595c9eb29005a317bb6423459f15ea4d1" score = 75 quality = 75 tags = "FILE" @@ -114050,32 +112729,38 @@ rule MALPEDIA_Win_Royal_Ransom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bd0 488d0de62fe4ff 488d05cf33e3ff 488903 e9???????? 428d14cd00000000 498bca } - $sequence_1 = { b820000000 e8???????? 482be0 488bca e8???????? 488bc8 488d15a73d0800 } - $sequence_2 = { 85c0 742c 488b0d???????? 488d15b5220100 e8???????? 85c0 7415 } - $sequence_3 = { 85c0 7506 448d7001 eb2e e8???????? 4c8d05a59f0d00 bab4010000 } - $sequence_4 = { e8???????? 837f1400 4c8d05cfc01700 488b0f 488b5728 740d 41b9e7000000 } - $sequence_5 = { 8d4a8e e8???????? 488b4b20 e8???????? 41b8e1010000 488d155ddf0e00 488bcb } - $sequence_6 = { eb33 498bc4 eb4f e8???????? 4c8d058fc01400 ba1c010000 488d0d13c01400 } - $sequence_7 = { 7525 e8???????? 4c8d0545051600 baa4060000 488bcb e8???????? baab000000 } - $sequence_8 = { e8???????? 8b4730 4c8d057fcd1500 448b4b08 8d4eff 89442428 ba0c010800 } - $sequence_9 = { e8???????? 4c8d05cb5a0f00 baab010000 488d0d2f5a0f00 e8???????? 4533c0 418d4e06 } + $sequence_0 = { 8d0dc02b4300 ba1b000000 e9???????? a900000080 7517 ebd4 a9ffff0f00 } + $sequence_1 = { 56 8b0485b8690310 33db 8b7508 57 } + $sequence_2 = { c1e002 50 8b85a4f8ffff 0fb70485fcef0210 8d0485f8e60210 50 } + $sequence_3 = { 8d75c0 8d0417 0f4375c0 8945d0 8d0416 } + $sequence_4 = { 50 46 e8???????? 83c40c 8d85c8faffff } + $sequence_5 = { 50 c745dc9c090310 e8???????? 8b75ec 8bce 8935???????? } + $sequence_6 = { ff15???????? 6a00 56 6a00 ff15???????? 6a00 ffb588dbffff } + $sequence_7 = { e8???????? 8bb55cfeffff 83c418 03d8 13fa eb0c 039d88feffff } + $sequence_8 = { 83e03f 6bc838 8b0495e0874300 8b440818 83f8ff } + $sequence_9 = { 8bd8 e8???????? 8bf8 c645fc01 b883de1b43 } + $sequence_10 = { 56 57 8d3c85d8844300 8b07 83ceff 3bc6 } + $sequence_11 = { 7213 40 8d8df0f8ffff 50 ffb5f0f8ffff e8???????? } + $sequence_12 = { e8???????? 83c404 8b45b8 33db } + $sequence_13 = { 8b55f0 897734 83c714 c74304???????? 8d7028 c6434c00 } + $sequence_14 = { 8bb590dbffff 56 50 8b8584dbffff 83c004 50 } + $sequence_15 = { f6c201 742b 8d55e8 2bd6 881c32 8d7601 } condition: - 7 of them and filesize < 6235136 + 7 of them and filesize < 499712 } -rule MALPEDIA_Win_Mmon_Auto : FILE +rule MALPEDIA_Win_Lunchmoney_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b18c07bb-08ed-5694-944e-153520890ae8" + id = "a8ab5f04-a830-5276-852a-dc32304e8dce" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mmon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mmon_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lunchmoney" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lunchmoney_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "0a47221b764bce60b9ce9e11d4cf6ad81a3b7814241076d22b6772dafdc7fe22" + logic_hash = "6507a60182b28ed10fdd4ed1c7e21ccd1e2f0dc103e23e1d246a1843603fe4d9" score = 75 quality = 75 tags = "FILE" @@ -114089,32 +112774,107 @@ rule MALPEDIA_Win_Mmon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4710 3bc8 770d 83c8ff } - $sequence_1 = { 8d48f3 83f906 0f878b000000 8d70ff 33db 33ff 83feff } - $sequence_2 = { 51 6800040000 50 6a00 6800130000 ff15???????? 8b45b4 } - $sequence_3 = { 68???????? 56 897dfc 89bd4cffffff 898d50ffffff } - $sequence_4 = { 68???????? c684247810000001 e8???????? 83c40c 50 } - $sequence_5 = { c1f905 8b0c8d606a4200 c1e006 0fbe440104 83e040 5d c3 } - $sequence_6 = { 7303 8d4594 8b8d54ffffff 6a20 51 } - $sequence_7 = { 8b4710 3bc8 770d 83c8ff 8bf7 e8???????? } - $sequence_8 = { 8d4fe2 83e81e 898d54ffffff 898548ffffff bb08000000 0fb707 83f830 } - $sequence_9 = { 8b0d???????? 8bd6 2bd0 52 51 50 53 } + $sequence_0 = { 83ec18 8bcf 54 e8???????? 8bce e8???????? 83ec18 } + $sequence_1 = { 8d0c00 894dec eb38 8b45f4 8b048550914200 8d4dec 6a00 } + $sequence_2 = { 6a01 8d4dbc e8???????? 8bb570ffffff 8dbb04010000 ba???????? 8bcf } + $sequence_3 = { 7202 8b09 8d55e4 e8???????? 8d4b24 8945d4 } + $sequence_4 = { 6a03 6a09 8d45bc 50 8d4b4c } + $sequence_5 = { 8bce 50 e8???????? 50 8d4da4 } + $sequence_6 = { 8bcf e8???????? 50 6a09 57 8bce } + $sequence_7 = { eb5a 56 e8???????? 59 8365fc00 8b049d50914200 } + $sequence_8 = { 33d2 8d4da4 385588 b800008000 0f45d0 837db808 52 } + $sequence_9 = { 8d86f8000000 83c124 3bc8 740a 6aff 6a00 50 } condition: - 7 of them and filesize < 356352 + 7 of them and filesize < 373760 } -rule MALPEDIA_Win_Victorygate_Auto : FILE +rule MALPEDIA_Win_Prikormka_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "967fc783-d9bc-5b76-9b75-3a087d6a66b4" + id = "2164d528-1794-5deb-b46c-b3d81c69fad8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.victorygate" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.victorygate_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.prikormka" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.prikormka_auto.yar#L1-L416" license_url = "N/A" - logic_hash = "427b2d98b9c3c2aa99b815ff597c75e43d477300e8035fd3554b7df3486b4eb0" + logic_hash = "6a6b4101990a4a459b0787e75e4b68bca1a92474214a272dc57d00cd454ce776" + score = 75 + quality = 50 + tags = "FILE" + version = "1" + tool = "yara-signator v0.6.0" + signator_config = "callsandjumps;datarefs;binvalue" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 8d0446 50 e8???????? 83c40c 6a00 56 } + $sequence_1 = { 8b2d???????? 85c0 7405 6a02 56 ffd5 } + $sequence_2 = { 8d1446 52 e8???????? 83c40c } + $sequence_3 = { 7420 68???????? ffd7 03c0 50 } + $sequence_4 = { e8???????? 8b1d???????? 83c40c 6a00 56 ffd3 } + $sequence_5 = { 6800020000 ff15???????? 68???????? ffd7 } + $sequence_6 = { 56 ffd3 85c0 7405 6a02 } + $sequence_7 = { 85c0 740e 68???????? 50 ff15???????? ffd0 } + $sequence_8 = { 6a00 ff15???????? 85c0 7502 59 } + $sequence_9 = { 7502 59 c3 50 ff15???????? } + $sequence_10 = { 7408 41 42 3bce } + $sequence_11 = { 83c40c 8d442404 50 ff15???????? 5e 85c0 } + $sequence_12 = { ff15???????? 0fb7c0 6683f805 7d09 b801000000 } + $sequence_13 = { c3 57 6a00 6a00 6a00 6a02 } + $sequence_14 = { 83ec08 68???????? ff15???????? 0fb7c0 } + $sequence_15 = { ff15???????? ffd0 c705????????01000000 c705????????01000000 } + $sequence_16 = { 5e 85c0 7414 c705????????01000000 } + $sequence_17 = { 3db7000000 750e 56 ff15???????? 33c0 5e } + $sequence_18 = { 6a00 6a00 ff15???????? 8bf0 ff15???????? 3db7000000 750e } + $sequence_19 = { 8b0d???????? 2bc2 8b15???????? d1f8 } + $sequence_20 = { 6685d2 75f5 2bce 8d1400 } + $sequence_21 = { 2bce 8d1400 52 d1f9 } + $sequence_22 = { d1f8 8d7102 8da42400000000 668b11 83c102 6685d2 } + $sequence_23 = { 8b35???????? 83c40c 68???????? ffd6 03c0 } + $sequence_24 = { 83c002 6685c9 75f5 2bc6 8d0c12 51 d1f8 } + $sequence_25 = { 50 e8???????? b8???????? 83c40c 8d5002 } + $sequence_26 = { 85c0 7409 6a02 68???????? } + $sequence_27 = { 83c40c 8d5002 668b08 83c002 6685c9 75f5 8b0d???????? } + $sequence_28 = { 75f5 2bc6 03d2 52 } + $sequence_29 = { 56 57 68???????? 33ff 57 57 ff15???????? } + $sequence_30 = { e8???????? 83c40c eb0d 6a00 6800020000 } + $sequence_31 = { 50 68???????? 57 ffd6 03c7 50 } + $sequence_32 = { 50 ff15???????? 0fb74c2416 0fb7542414 } + $sequence_33 = { 6685d2 75f5 8d1400 2bce 52 } + $sequence_34 = { 6685c9 75f5 2bc2 d1f8 8bd0 b8???????? } + $sequence_35 = { 6685c9 75f5 2bc2 b9???????? d1f8 8d7102 } + $sequence_36 = { b9???????? d1f8 8d7102 668b11 83c102 6685d2 75f5 } + $sequence_37 = { 8b3d???????? 85f6 7420 68???????? } + $sequence_38 = { b8???????? 8d7002 8da42400000000 668b08 83c002 } + $sequence_39 = { 8b1d???????? 83c40c 6a00 68???????? ffd3 8b3d???????? 85c0 } + $sequence_40 = { 52 ff7504 57 50 } + $sequence_41 = { 68???????? 57 ff16 8bf0 3bf3 0f8c5a020000 } + $sequence_42 = { 8bc6 5e c3 56 6a5c ff74240c } + $sequence_43 = { 395de8 7512 ff35???????? ff15???????? 891d???????? 8b4dfc 8b45e8 } + $sequence_44 = { 57 894594 894d98 3b450c 0f84ba000000 } + $sequence_45 = { c1e606 03348520100210 c745e401000000 33db 395e08 7536 } + + condition: + 7 of them and filesize < 401408 +} +rule MALPEDIA_Win_Bundestrojaner_Auto : FILE +{ + meta: + description = "autogenerated rule brought to you by yara-signator" + author = "Felix Bilstein - yara-signator at cocacoding dot com" + id = "22b55f6b-e040-5c18-ad23-824cbb63f192" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bundestrojaner" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bundestrojaner_auto.yar#L1-L133" + license_url = "N/A" + logic_hash = "4726f6c288ba39b565a7c1ba35f099303564bb770df1743f44ad4cd587b35c16" score = 75 quality = 75 tags = "FILE" @@ -114128,32 +112888,32 @@ rule MALPEDIA_Win_Victorygate_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 009bb3410050 ba410050ba 41 0050ba 41 0050ba 41 } - $sequence_1 = { c745e800000000 c745ec0f000000 c645d800 e8???????? 57 51 8d45d8 } - $sequence_2 = { 745c 5f 5b c60000 33c0 5e } - $sequence_3 = { 85c0 740d 50 e8???????? 83c404 8bf8 eb21 } - $sequence_4 = { c1fa04 8bf2 c1ee1f 03f2 f7e9 c1fa04 8bc2 } - $sequence_5 = { 8b460c 8d7e0c 85c0 7556 8bce e8???????? 85c0 } - $sequence_6 = { 680c2b0000 68???????? 68???????? ff15???????? 8b0d???????? 6a00 6a02 } - $sequence_7 = { e8???????? 8d55f0 8bc8 e8???????? 8b45f0 c645fc01 8b55e8 } - $sequence_8 = { 8d86e0010000 6a36 50 ff15???????? 85c0 0f850b070000 ff75f8 } - $sequence_9 = { ff15???????? 85c0 0f852b010000 ff75f8 8d8688020000 6a5b 50 } + $sequence_0 = { e8???????? 8bf0 85f6 75d3 57 ff15???????? } + $sequence_1 = { 84c9 0f8486010000 84c0 0f84e6000000 8b4e24 8b11 ff5204 } + $sequence_2 = { 7d02 8bc2 8b542414 03ca 8b5620 3bca 7e0e } + $sequence_3 = { 8d149d00000000 2bc3 7914 8bc1 2bc2 8b5cbc44 8b0428 } + $sequence_4 = { 0210 3f 2102 1008 2102 105121 0210 } + $sequence_5 = { 8b5614 895118 8b06 ff10 83c404 8b442414 33db } + $sequence_6 = { 03c8 8b4614 3bc5 894c242c 0f8e21020000 8b442420 8b4e3c } + $sequence_7 = { d9442454 d81d???????? d9442454 dfe0 f6c441 7406 dc0d???????? } + $sequence_8 = { 8b4c2418 52 8b542424 53 52 8b542420 50 } + $sequence_9 = { 8b56f8 33c3 8b1c8d187b0410 33c3 33c9 33c2 33d2 } condition: - 7 of them and filesize < 1209344 + 7 of them and filesize < 729088 } -rule MALPEDIA_Win_Alpc_Lpe_Auto : FILE +rule MALPEDIA_Win_Trochilus_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2d2adcb6-f098-569a-bf85-49ff70d8e48c" + id = "ff7e3b17-5233-56c0-8cf9-b500183b9183" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alpc_lpe" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alpc_lpe_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.trochilus_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.trochilus_rat_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "f41b95cac61aef76c7f2f31b4e9f327d93351cd15a34ca1f25e406b880001510" + logic_hash = "28ef93658f73bc964eedcf05592130cfb5b477accac6e59366138836c637cdc2" score = 75 quality = 75 tags = "FILE" @@ -114167,32 +112927,32 @@ rule MALPEDIA_Win_Alpc_Lpe_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 4883ec28 488d6a20 4533c0 b201 488b8d50010000 e8???????? } - $sequence_1 = { 488d0d50830000 33d2 e8???????? 488bf8 4885c0 7507 } - $sequence_2 = { e8???????? 4885c0 0f85ce000000 488d15cfa90000 488bcb e8???????? } - $sequence_3 = { 488bc1 488b8d18010000 48894c2428 488b8d10010000 48894c2420 4c8b8d08010000 4c8b8500010000 } - $sequence_4 = { 48837d0801 770d 48c785f800000001000000 eb0e 488b4508 48ffc8 488985f8000000 } - $sequence_5 = { 90 488d4d08 e8???????? 0fb685c4020000 488bf8 488d4dd0 488d15f3d40000 } - $sequence_6 = { 4c8d05cbfa0000 488d1574fb0000 488d0d95fb0000 ff15???????? 486b856801000010 } - $sequence_7 = { 488bd0 488d4d04 e8???????? 488b8d00010000 } - $sequence_8 = { 488b8d20010000 e8???????? 488b8d28010000 488d0448 48894508 488b8d20010000 } - $sequence_9 = { 4c8d4dbf 33d2 4c8d05cc7e0000 488bcf ffd3 85c0 } + $sequence_0 = { bb00010000 e8???????? 85c0 7452 8bf0 eb2d 8b4d08 } + $sequence_1 = { 0f84e0000000 399d2cffffff 0f84d4000000 57 56 68???????? 53 } + $sequence_2 = { 8b01 8d55fc 52 ff7510 ff750c ff5030 6a00 } + $sequence_3 = { 8975e0 8db1f8190110 8975e4 eb2b 8a4601 84c0 7429 } + $sequence_4 = { e8???????? 89442410 85c0 0f849e000000 8bf8 8d4728 } + $sequence_5 = { e8???????? c70009000000 e8???????? ebd5 8bc8 c1f905 8b0c8d409a8100 } + $sequence_6 = { 57 ff15???????? 33c0 5f 5d c20400 55 } + $sequence_7 = { 85c0 7414 53 ff15???????? 8b4dfc 8bc6 e8???????? } + $sequence_8 = { 83630400 832300 8b4508 894308 8b450c } + $sequence_9 = { 8d8534ffffff 50 8d8d7cffffff e8???????? 397df0 764d 837df408 } condition: - 7 of them and filesize < 540672 + 7 of them and filesize < 630784 } -rule MALPEDIA_Win_Starsypound_Auto : FILE +rule MALPEDIA_Win_Jlorat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "70e37162-3a73-596a-8d7d-42b9d85b78f7" + id = "1d1cf35b-b348-5281-a39e-6f479f3341d0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.starsypound" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.starsypound_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jlorat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jlorat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "abf4ae91c4287e1227ba24bd55f61dc3c1250c1b8b21f760166157e29806933f" + logic_hash = "f1e1cc634deaa339c16c9b45b57e58aeaba6eb3b461fa4ec4f4f48da46c3a4c6" score = 75 quality = 75 tags = "FILE" @@ -114206,34 +112966,34 @@ rule MALPEDIA_Win_Starsypound_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 8dbc2458010000 83c9ff 33c0 } - $sequence_1 = { 68???????? 52 e8???????? 83c420 85c0 7444 8b5304 } - $sequence_2 = { 53 56 57 6a18 e8???????? 8bb42424040000 } - $sequence_3 = { 8d4c2428 68???????? 51 e8???????? 56 8d542434 } - $sequence_4 = { 8bfd 8d44240c f3a5 8b5500 8b3d???????? 6a00 } - $sequence_5 = { 885c3438 c744241804010000 ff15???????? 8dbc2458010000 83c9ff 33c0 } - $sequence_6 = { 50 8d4c2424 56 51 52 } - $sequence_7 = { f3a4 885c0444 bf???????? 83c9ff 33c0 33f6 } - $sequence_8 = { 83c40c 85c0 7e2b eb08 } - $sequence_9 = { e8???????? 68c0270900 ff15???????? e8???????? 5f } + $sequence_0 = { ff7004 e8???????? 83c40c 8b45e8 64a300000000 83c414 5e } + $sequence_1 = { f20f118620010000 c786c801000004000000 89e0 8d8e20010000 894804 8d8e08010000 8908 } + $sequence_2 = { f20f1145c4 894dd0 8945d4 c745f000000000 89e0 c7400404000000 c70014000000 } + $sequence_3 = { e9???????? 8b3424 897c242c 8bbc2418020000 83ff29 0f8339090000 85ff } + $sequence_4 = { f20f118eb00e0000 f20f1186a80e0000 8b86b80e0000 8986d00e0000 f20f1086a80e0000 f20f108eb00e0000 f20f118ec80e0000 } + $sequence_5 = { eb00 8b8d6cffffff 8b8558ffffff 8945d0 89e0 8908 e8???????? } + $sequence_6 = { c745f000000000 89e0 8d4da8 8908 e8???????? eb00 8b855cffffff } + $sequence_7 = { 8b4d0c 51 8b5508 52 e8???????? 83c40c 0fb64510 } + $sequence_8 = { f6861701000001 7552 8b8e10010000 89e0 894804 8d8e48010000 898efc000000 } + $sequence_9 = { eb00 8b4de0 83c140 c745f002000000 89e0 8908 e8???????? } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 10952704 } -rule MALPEDIA_Win_Lorenz_Auto : FILE +rule MALPEDIA_Win_Keyhole_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f6bc353c-58c5-5213-8fe7-6cfcca7b0b8a" + id = "1776d34a-8ed1-5870-82db-2a2698f47369" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lorenz" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lorenz_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.keyhole" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.keyhole_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "1368912ce9218bae6e0caed5bc87ab7c2ec45745a55c8f3691e41777e1860427" - score = 60 - quality = 45 + logic_hash = "64c3a1f6c6135646d67c8ef7bc09175e7e75133412ea28a0c20d12643fea552c" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -114245,71 +113005,71 @@ rule MALPEDIA_Win_Lorenz_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4dfc 8b55fc 8b8100050000 2b8204050000 83f801 7515 b904000000 } - $sequence_1 = { 8b4df0 83c110 e9???????? 8b4df0 83c160 e9???????? 8d4de0 } - $sequence_2 = { 8bc8 e8???????? 0fb6c0 85c0 743b 8d4dd4 e8???????? } - $sequence_3 = { 8b55fc 898a20080000 8b45fc c7802c08000000000000 8b4dfc c7813008000000000000 8b55fc } - $sequence_4 = { f00fb10a 3d00000080 0f8588000000 8b45f0 83c01c 50 6a04 } - $sequence_5 = { c7402000000000 8b4d0c e8???????? 8b4dfc 894124 8b4d0c e8???????? } - $sequence_6 = { eb05 e8???????? e9???????? 837d14ff 0f84ac000000 8b45ec 83781400 } - $sequence_7 = { cc 33c0 75d0 33c9 75cc 837df820 7f0e } - $sequence_8 = { 8b4d08 51 e8???????? 83c410 8b55f0 83ca01 8955f0 } - $sequence_9 = { 8bec 83ec08 894df8 837d0800 7414 8b4508 833800 } + $sequence_0 = { 5b 8bc7 5f 5e 83c40c c3 6a05 } + $sequence_1 = { 5f c3 56 6a00 ffd3 50 ff15???????? } + $sequence_2 = { 25ff030000 0fbf8445a01c0000 8944242c 85c0 0f889b000000 8bc8 } + $sequence_3 = { f3ab 8bcb 83e103 f3aa 8b442414 8a4c2413 eb18 } + $sequence_4 = { 0f57c0 c1e208 0bd0 660fd6442454 8bc6 c1e818 0bd0 } + $sequence_5 = { 8b4304 6a00 89442421 8d442418 6a0d 50 ff7308 } + $sequence_6 = { c3 57 8b7904 85ff 7404 8b01 8907 } + $sequence_7 = { 68???????? 53 ffd7 5e 5d 5f } + $sequence_8 = { 8d7c242c 8bca 03fd 8bd9 c1e902 6601944612860000 } + $sequence_9 = { c1eb10 8b442410 c1e208 0fb6c0 0bd0 0fb6c3 } condition: - 7 of them and filesize < 2254848 + 7 of them and filesize < 303104 } -rule MALPEDIA_Win_Unidentified_073_Auto : FILE +rule MALPEDIA_Win_Carrotball_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0ba61f73-e46a-5f54-853f-f1f3b502ee26" - date = "2022-08-05" - modified = "2022-08-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_073" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_073_auto.yar#L1-L125" + id = "8d1dffb9-f801-5b51-998b-8e4431af5d29" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.carrotball" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.carrotball_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "8100472ca712d569bbcdb570af72e3f13986092b4d8ee8e3873da55bef76232d" + logic_hash = "8cb2e3b01c31931d0c5f23b61551aa799de8dd787a3493373f0ac01ba6f109d9" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20220805" - malpedia_hash = "6ec06c64bcfdbeda64eff021c766b4ce34542b71" - malpedia_version = "20220808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8538ffffff 6a00 c746180f000000 8bce } - $sequence_1 = { c684242801000019 e8???????? 68???????? 8d8c24c0000000 e8???????? 6aff } - $sequence_2 = { 8bce c7461400000000 50 c6460400 e8???????? 83ec1c 8bf4 } - $sequence_3 = { 7846 8b451c 8b0e 2bc1 3bc3 7c53 } - $sequence_4 = { 8b0d???????? 894df8 eb09 8b55f8 83ea01 8955f8 837df800 } - $sequence_5 = { 6a00 8d8424dc000000 50 8d4c2454 e8???????? 83ec1c 8d84240c010000 } - $sequence_6 = { 8bec 51 894dfc c705????????90664a00 833d????????00 741c } - $sequence_7 = { 6bd103 8982a0784a00 68???????? 8b45fc 50 ff15???????? } - $sequence_8 = { 0fb74df8 894de0 668b55e0 668955f8 0fb745fc 0fb74df8 3bc1 } - $sequence_9 = { 57 6aff 68???????? 50 ff15???????? } + $sequence_0 = { ff15???????? eb36 68???????? 56 ff15???????? } + $sequence_1 = { 6a04 58 6bc000 c7807430001002000000 6a04 } + $sequence_2 = { 5f 8b4dfc 33cd 33c0 e8???????? 8be5 5d } + $sequence_3 = { ffd6 5e 5f 8b4dfc 33cd 33c0 } + $sequence_4 = { 68???????? ff15???????? eb36 68???????? 56 } + $sequence_5 = { 8bf0 85f6 0f84ac000000 68???????? } + $sequence_6 = { 56 ff15???????? 85c0 7432 8d85ecfdffff } + $sequence_7 = { ff15???????? 8bf8 85ff 0f84d9000000 56 } + $sequence_8 = { ff15???????? 8bf0 85f6 0f84ac000000 68???????? 56 ff15???????? } + $sequence_9 = { 6bc000 c7807430001002000000 6a04 58 6bc000 } condition: - 7 of them and filesize < 1974272 + 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Morto_Auto : FILE +rule MALPEDIA_Win_Bit_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9daa15ad-04bd-517d-96ea-e01678db73e5" + id = "e331727c-f0b9-570e-98b3-15c7435a6eef" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.morto" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.morto_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bit_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bit_rat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "6193315806789c46deee4d81d57339bc016356ef937c67c10ba9195e0e60ffaf" + logic_hash = "7643b584b9c6d670261c45703563f4fa44b2a6b3543e3f79d5e148454f73feea" score = 75 quality = 75 tags = "FILE" @@ -114323,32 +113083,32 @@ rule MALPEDIA_Win_Morto_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a03 53 6a03 8d8594fdffff 57 50 ff15???????? } - $sequence_1 = { 84c9 7412 8a5601 8aca 3a5701 750c } - $sequence_2 = { 85c0 7543 8a45ff be???????? fec0 8bce 50 } - $sequence_3 = { 53 50 56 89750c } - $sequence_4 = { a3???????? e8???????? 6a01 68???????? ff35???????? a3???????? } - $sequence_5 = { ebb6 8b02 0345fc eb02 } - $sequence_6 = { 50 e8???????? 83c40c 8945e4 8d45cc } - $sequence_7 = { 55 8bec 81ec10020000 53 8b5d08 8365f800 56 } - $sequence_8 = { 7533 8d8594fdffff 56 50 8d4594 50 } - $sequence_9 = { eb0a 33d2 8a1419 41 8d441201 8bd0 c1ea08 } + $sequence_0 = { e8???????? 8b37 8bce 6a01 e8???????? 6a01 8bce } + $sequence_1 = { e8???????? 6a30 56 e8???????? 83c408 c645fc07 8b4578 } + $sequence_2 = { eb09 6a00 6a00 68a7000000 68a4000000 6a22 e8???????? } + $sequence_3 = { f6401408 743e 83790400 7538 3bcd 742d 8b4110 } + $sequence_4 = { 8b450c 895ddc 8b5d08 2bdf 1bc1 8b4ddc 8945f0 } + $sequence_5 = { 8945fc 8d7e10 51 51 57 8945f0 e8???????? } + $sequence_6 = { b9d7505e03 2bc8 83f901 7234 2b1f 8d7001 8bc3 } + $sequence_7 = { ff742420 52 e8???????? 83c414 85c0 7422 5f } + $sequence_8 = { e8???????? 83c40c 85d2 7f06 7ce5 85c0 72e1 } + $sequence_9 = { 8bd7 8d4201 8945f0 8a02 42 84c0 75f9 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 19405824 } -rule MALPEDIA_Win_Scanline_Auto : FILE +rule MALPEDIA_Win_Crutch_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "13552250-a8d4-5ee7-b407-74524f6111b2" + id = "36959a18-dba5-5b13-9b8a-5318a7ab018e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scanline" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scanline_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crutch" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crutch_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "2bc008243e0f7161ac1c675c6c0b345104d3837ab2d3042dba054ab6d07a500d" + logic_hash = "6e39432bedc9454e05a5557719c4ba13f7f6afdacb986523a0105dea7f4efdfa" score = 75 quality = 75 tags = "FILE" @@ -114362,32 +113122,32 @@ rule MALPEDIA_Win_Scanline_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? e8???????? 017c2444 83c40c 03ef 4b 75e1 } - $sequence_1 = { 7435 8a1a 4e 42 80fb40 7205 } - $sequence_2 = { 8bf1 33c0 394508 898618060000 0f84d6000000 39450c 0f84cd000000 } - $sequence_3 = { e8???????? 59 33c0 59 c3 53 56 } - $sequence_4 = { ff750c 66c745ec0200 ff15???????? 668945ee 8b4508 8945f0 } - $sequence_5 = { f3a5 8bc8 83e103 f3a4 ff7304 e8???????? 8b45fc } - $sequence_6 = { 41 ebf7 49 890f 5f 5e 5b } - $sequence_7 = { 56 57 8bf1 ff15???????? 8be8 33db } - $sequence_8 = { 8d8db4f7ffff 897508 e8???????? 8d85c8feffff 56 50 ff15???????? } - $sequence_9 = { 7510 80a11703000000 c6811603000008 eb15 807c24040d 750e c681160300000d } + $sequence_0 = { 3944240c 0f8523060000 837e5800 0f84cb000000 8d442418 50 8d4c2408 } + $sequence_1 = { 85c0 0f85bc000000 8b4c2458 6a00 6a00 8d86604b0000 50 } + $sequence_2 = { c60730 4f 4e 85d2 7e0f 2bf2 } + $sequence_3 = { 8944241c 8944242c 83f901 7507 b9???????? eb0f 83f902 } + $sequence_4 = { 07 08cc 8b442404 56 8bb088050000 85f6 7438 } + $sequence_5 = { 8b742424 8b9660060000 83ec10 8bcc 8911 8b9664060000 895104 } + $sequence_6 = { 899ee8020000 e8???????? 8bf8 5f 33db 5b } + $sequence_7 = { 0f85ab000000 837dec00 0f84a1000000 8b55f4 8b049588980710 f644180448 7452 } + $sequence_8 = { 8db0f04b0000 8937 e8???????? 8906 c7460400000000 85db 743b } + $sequence_9 = { 5d c3 6a6c b8???????? e8???????? 8bf9 83ec18 } condition: - 7 of them and filesize < 151552 + 7 of them and filesize < 1067008 } -rule MALPEDIA_Win_Keyhole_Auto : FILE +rule MALPEDIA_Win_Unidentified_023_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1776d34a-8ed1-5870-82db-2a2698f47369" + id = "f77c5286-0b1f-561f-8f58-a27a0408436a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.keyhole" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.keyhole_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_023" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_023_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "64c3a1f6c6135646d67c8ef7bc09175e7e75133412ea28a0c20d12643fea552c" + logic_hash = "1eec10f2afa6bd7e6a1d69558f2f25a771bedb385bd839fc0b4d5b578eec4086" score = 75 quality = 75 tags = "FILE" @@ -114401,32 +113161,32 @@ rule MALPEDIA_Win_Keyhole_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5b 8bc7 5f 5e 83c40c c3 6a05 } - $sequence_1 = { 5f c3 56 6a00 ffd3 50 ff15???????? } - $sequence_2 = { 25ff030000 0fbf8445a01c0000 8944242c 85c0 0f889b000000 8bc8 } - $sequence_3 = { f3ab 8bcb 83e103 f3aa 8b442414 8a4c2413 eb18 } - $sequence_4 = { 0f57c0 c1e208 0bd0 660fd6442454 8bc6 c1e818 0bd0 } - $sequence_5 = { 8b4304 6a00 89442421 8d442418 6a0d 50 ff7308 } - $sequence_6 = { c3 57 8b7904 85ff 7404 8b01 8907 } - $sequence_7 = { 68???????? 53 ffd7 5e 5d 5f } - $sequence_8 = { 8d7c242c 8bca 03fd 8bd9 c1e902 6601944612860000 } - $sequence_9 = { c1eb10 8b442410 c1e208 0fb6c0 0bd0 0fb6c3 } + $sequence_0 = { 68???????? ff15???????? 3bf4 e8???????? b801000000 52 } + $sequence_1 = { 894df4 8a15???????? 8855f8 837d0c01 7514 8bf4 68???????? } + $sequence_2 = { 8855f8 837d0c01 7514 8bf4 } + $sequence_3 = { 8945f0 8b0d???????? 894df4 8a15???????? 8855f8 837d0c01 } + $sequence_4 = { 8855f8 837d0c01 7514 8bf4 68???????? } + $sequence_5 = { 68???????? ff15???????? 3bf4 e8???????? b801000000 52 8bcd } + $sequence_6 = { 0909 0909 0407 0807 8d4900 4f } + $sequence_7 = { 8a15???????? 8855f8 837d0c01 7514 8bf4 } + $sequence_8 = { 8945f0 8b0d???????? 894df4 8a15???????? 8855f8 837d0c01 7514 } + $sequence_9 = { 7514 8bf4 68???????? ff15???????? 3bf4 e8???????? b801000000 } condition: - 7 of them and filesize < 303104 + 7 of them and filesize < 1433600 } -rule MALPEDIA_Win_Keymarble_Auto : FILE +rule MALPEDIA_Win_Banatrix_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d1987e31-8cfb-500b-b69a-7c2a019e7ea8" + id = "702dab13-4bb6-5a8c-a445-48baade0f697" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.keymarble" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.keymarble_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.banatrix" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.banatrix_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "04e65eb3ae3b01821122573e8815ad5d48f3cdd5d412f7107b80ce95c7695b7b" + logic_hash = "b32ec448caee97c1e074a70cc1c0b66b914a64f46a4b1bc215e4633ee2c8f80d" score = 75 quality = 75 tags = "FILE" @@ -114440,32 +113200,32 @@ rule MALPEDIA_Win_Keymarble_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 50 e8???????? 83c404 56 6a40 ff15???????? } - $sequence_1 = { 83c408 85c0 7407 bb7a452301 } - $sequence_2 = { 50 ff15???????? 68???????? 6a40 } - $sequence_3 = { e8???????? 83c404 e8???????? 8d3470 81e6ffffff7f } - $sequence_4 = { e8???????? 83c408 85c0 7407 bb7a452301 } - $sequence_5 = { e8???????? 83c404 56 6a40 } - $sequence_6 = { ff15???????? 50 ff15???????? 68???????? 6a40 } - $sequence_7 = { e8???????? 83c404 56 6a40 ff15???????? } - $sequence_8 = { 6a00 6a03 6800000040 57 ffd6 } - $sequence_9 = { 56 e8???????? 68???????? ff15???????? 8bf0 85f6 } + $sequence_0 = { c744240c04000000 c744240800100000 03420c 8955c4 890424 } + $sequence_1 = { 56 56 7416 8b03 c745d000000000 0fb75014 8d741018 } + $sequence_2 = { c704245a040000 e9???????? c7431001000000 89d8 eb02 } + $sequence_3 = { e8???????? 85c0 7505 c60300 eb56 8b5704 } + $sequence_4 = { e8???????? 8b4304 85c0 741b c744240800800000 c744240400000000 890424 } + $sequence_5 = { eb20 8b7514 39f0 7306 c6040300 } + $sequence_6 = { 83c628 8b13 0fb74206 3945d0 7cc8 eb6d 89c7 } + $sequence_7 = { e8???????? 89c6 8b45e4 0fb7f6 890424 } + $sequence_8 = { 8b5d08 85db 0f849c000000 837b1000 7429 8b13 } + $sequence_9 = { 8b450c 5d 8b4004 c3 55 89e5 } condition: - 7 of them and filesize < 1146880 + 7 of them and filesize < 180224 } -rule MALPEDIA_Win_Tmanger_Auto : FILE +rule MALPEDIA_Win_Kgh_Spy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "90de765e-dcad-555e-a3e2-21f3e814ffeb" + id = "2adff718-5ead-5f74-948f-adeec6ff4a99" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tmanger" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tmanger_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kgh_spy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kgh_spy_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "a7986e1f1ff68dbdf6cb715e7bd380c31c6c5e7bcad1efb5e3857ab5edff19ad" + logic_hash = "16434283b98a9ec3028553199436a1655677ca0b41828e5ff9ba53861a24c40d" score = 75 quality = 75 tags = "FILE" @@ -114479,32 +113239,32 @@ rule MALPEDIA_Win_Tmanger_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c74118d95dc845 c7411cf8f0564e c7412066b8276e c7412425d933d1 c7412861fdc72a c7412cdf9134d2 } - $sequence_1 = { c741651f013f62 c74169388b8e92 c7416d9b14f6a0 c7417180fcd6bb } - $sequence_2 = { c74169388b8e92 c7416d9b14f6a0 c7417180fcd6bb c74175d7401d36 c7417958fffa19 } - $sequence_3 = { c7410491b20524 c74108cc6188ff c7410c16d9fdf8 c741103a71c135 } - $sequence_4 = { c7411cf8f0564e c7412066b8276e c7412425d933d1 c7412861fdc72a c7412cdf9134d2 c74130324d251d c74134375ec19d } - $sequence_5 = { c741651f013f62 c74169388b8e92 c7416d9b14f6a0 c7417180fcd6bb c74175d7401d36 c7417958fffa19 } - $sequence_6 = { c74169388b8e92 c7416d9b14f6a0 c7417180fcd6bb c74175d7401d36 } - $sequence_7 = { c74114c2a02ab0 c74118d95dc845 c7411cf8f0564e c7412066b8276e } - $sequence_8 = { c741103a71c135 c74114c2a02ab0 c74118d95dc845 c7411cf8f0564e c7412066b8276e c7412425d933d1 c7412861fdc72a } - $sequence_9 = { c7412066b8276e c7412425d933d1 c7412861fdc72a c7412cdf9134d2 } + $sequence_0 = { 4889442448 48c7442430ffffffff 48ff442430 488b442448 488b4c2430 803c0800 75eb } + $sequence_1 = { e8???????? eb40 4c8d35b7910000 488b0d???????? e9???????? 4c8d35b4910000 488b0d???????? } + $sequence_2 = { 32c0 e9???????? 488d442460 4889442448 } + $sequence_3 = { 4889442428 4c894c2420 4d8bc8 4c8bc2 488bd1 488d0dcd0d0000 } + $sequence_4 = { ff15???????? c744243041000000 eb0a 8b442430 ffc0 89442430 837c24305b } + $sequence_5 = { 488b8c24a0000000 ff15???????? 89442468 8b442468 8bc8 e8???????? 48898424d8000000 } + $sequence_6 = { 48c744242000000000 4c8b4c2478 448b442440 488b542450 488b4c2448 } + $sequence_7 = { ff15???????? 4889442460 48837c2460ff 7507 32c0 } + $sequence_8 = { 813850450000 7526 488b442438 83b88400000001 7218 b808000000 486bc000 } + $sequence_9 = { 4c8d351a920000 488bfb 83e31f 48c1ff05 } condition: - 7 of them and filesize < 8252416 + 7 of them and filesize < 207872 } -rule MALPEDIA_Win_Rtm_Locker_Auto : FILE +rule MALPEDIA_Win_Mimic_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0ddce877-c810-52c5-9bdb-6bdd5bdc33c5" + id = "b7917b34-b106-57a3-b31d-217974d73754" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rtm_locker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rtm_locker_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mimic" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mimic_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "368fcfca2d19a0bfd2fafa00b39d1c6b06c40ca85cdf8b686f8ad87f29bc5ebf" + logic_hash = "ea5e4099bfde229f604346a64d8a2d013028ba263c49de05a138be9fade4fcfb" score = 75 quality = 75 tags = "FILE" @@ -114518,32 +113278,32 @@ rule MALPEDIA_Win_Rtm_Locker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1fe06 e8???????? 59 83e03f 59 6bc838 8b04b5500f4200 } - $sequence_1 = { ff15???????? 8b1d???????? 89442410 85f6 } - $sequence_2 = { 8945e4 03c6 8945d0 33c7 8b75ec c1c007 8945f8 } - $sequence_3 = { 33ff 3bf0 7711 8d8550ffffff 8945d8 8d463c 3b45d8 } - $sequence_4 = { 0f28cb 8344242810 660f62d0 660f6ae0 0f104630 89542420 } - $sequence_5 = { 660fefc8 0f104220 0f1149d1 0f104e20 660fefc8 0f104230 0f1149e1 } - $sequence_6 = { 23cb c1fe1f 8b5dd0 23ce 8b75e8 } - $sequence_7 = { 50 ffd6 833d????????00 8b3d???????? 7442 6a00 8d442414 } - $sequence_8 = { 68???????? 57 ff15???????? 8d85a0fdffff } - $sequence_9 = { 0f108570feffff 0f118508ffffff e8???????? 8d8d30feffff e8???????? 8d8d30feffff e8???????? } + $sequence_0 = { 83fa08 7231 8b8db4f5ffff 8d145502000000 8bc1 81fa00100000 7210 } + $sequence_1 = { c60100 e8???????? 8a955bfeffff 8d8d30feffff e8???????? 83c418 89854cfeffff } + $sequence_2 = { 8d442424 50 6a28 ff15???????? 50 ff15???????? 85c0 } + $sequence_3 = { e8???????? 8d4dcc 8b30 8d8548feffff 50 e8???????? 57 } + $sequence_4 = { 68???????? 57 894590 ff15???????? 68???????? 57 89458c } + $sequence_5 = { 0f872a040000 52 51 e8???????? 83c408 57 } + $sequence_6 = { e8???????? 8945e4 c745fc00000000 c7461000000000 c746140f000000 c60600 c745ec08000000 } + $sequence_7 = { 8d4dd4 e9???????? 8d4dec e9???????? 6a1c 8b857cfdffff 50 } + $sequence_8 = { c745d00f000000 c645bc00 e8???????? c645fc04 8d4dbc 6a0e 68???????? } + $sequence_9 = { c785e0fefffff3dd6046 50 68060000c8 56 c785e4feffff8ee976e5 c785e8feffff8c74063e ff15???????? } condition: - 7 of them and filesize < 598016 + 7 of them and filesize < 4204544 } -rule MALPEDIA_Win_Quickheal_Auto : FILE +rule MALPEDIA_Win_Saigon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7d4dca96-7d89-573a-86d8-cd5cf725e16a" + id = "67d61467-37a6-5772-94ec-e928f4e39175" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.quickheal" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.quickheal_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.saigon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.saigon_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "a577fc33ace43aa6e0de60cf56eae847992f0d2ae90d4e16ade87fbe86c88038" + logic_hash = "c3b4f453a06699b81b34d66487fc346a283825480563ae11e28741d2bf0a0cba" score = 75 quality = 75 tags = "FILE" @@ -114557,19 +113317,19 @@ rule MALPEDIA_Win_Quickheal_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8819 885101 83c102 3bc6 7cf0 5f } - $sequence_1 = { 8d94248c040000 6804010000 51 6aff 52 53 53 } - $sequence_2 = { 8bc3 c1e817 c1e309 0bc3 8bd8 8be8 } - $sequence_3 = { 8944242c 55 e9???????? ffd6 68???????? 57 8944243c } - $sequence_4 = { 8b4c2414 e8???????? 53 c705????????01000000 e8???????? 83c404 } - $sequence_5 = { e8???????? 83c418 e9???????? a0???????? 84c0 7555 a0???????? } - $sequence_6 = { 8d5c2410 83c404 8944240c c1eb04 8d740704 e8???????? 3206 } - $sequence_7 = { 6aff 68???????? 6a00 6a00 ffd3 8bf8 } - $sequence_8 = { 85c0 0f8491fcffff 8b4c241c 51 ff15???????? } - $sequence_9 = { 52 ffd7 85c0 7418 8b442410 c744241404010000 50 } + $sequence_0 = { 488be9 215c2460 ff15???????? 4c8d4c2460 8bf0 4533c0 488bcd } + $sequence_1 = { 41b800800000 488bcf ff15???????? eb08 ff15???????? 8bd8 } + $sequence_2 = { e8???????? 488d8c24b0040000 4c8bc3 33d2 } + $sequence_3 = { 4533db e9???????? 33c0 4c8d4c2450 } + $sequence_4 = { ff15???????? 33db 483beb 7412 } + $sequence_5 = { 33d2 ff15???????? eb03 418bdf 448b8c24e0000000 488bbc24e0000000 } + $sequence_6 = { 33d2 8bd8 ff15???????? eb0f bb08000000 } + $sequence_7 = { 4c8bc3 33d2 e8???????? 488d8c24c0000000 } + $sequence_8 = { 488d542468 4889442468 488b05???????? 418d4802 41b9e0930400 4889442470 ff15???????? } + $sequence_9 = { 4183cfff 483bce 7439 33d2 } condition: - 7 of them and filesize < 553984 + 7 of them and filesize < 147456 } rule MALPEDIA_Win_Eternal_Petya_Auto : FILE { @@ -114616,20 +113376,20 @@ rule MALPEDIA_Win_Eternal_Petya_Auto : FILE condition: 7 of them and filesize < 851968 } -rule MALPEDIA_Win_Polyglot_Ransom_Auto : FILE +rule MALPEDIA_Win_Mars_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0ac13ffc-60b5-57b4-bdac-0ba216f69178" + id = "89d493f9-e4b1-533f-82c2-eb346efb826d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.polyglot_ransom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.polyglot_ransom_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mars_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mars_stealer_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "207fa5f26622dfd1aef2c3f100c53d4dd46542c0aab03454309445c1893ebb78" + logic_hash = "fa77ecd9a121fc69a9c627c8a10e5db8b46b11ecb902d48795d692c6a136b780" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -114641,34 +113401,112 @@ rule MALPEDIA_Win_Polyglot_Ransom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b020 d0bdd0b5d0bc 20d1 81d0bbd0b5d0 b4d1 83d18e } - $sequence_1 = { d0bed0b3d180 d0b0d0bcd0bc d1832e0d0a3c 61 20636c 61 7373 } - $sequence_2 = { 334218 0fb655f5 8945f0 8b45f8 c1e810 23c6 8945e4 } - $sequence_3 = { 3bf3 8b3f 7437 395e44 7532 83ff1f 742d } - $sequence_4 = { 8806 46 47 803f00 75ab 5f c60600 } - $sequence_5 = { 74b2 39750c 7514 8db364ffffff 8d7dd4 a5 a5 } - $sequence_6 = { 53 6880000000 6a02 53 6a02 6800000040 8d8500f0ffff } - $sequence_7 = { 81c634ffffff 8d4dec e8???????? 8b4620 834dfcff 39706c 7514 } - $sequence_8 = { 3e51 7565 7374 65206973 7472 757a 696f6e6920736f } - $sequence_9 = { 8bec 83ec20 56 ff7514 8d45e0 50 8bf1 } + $sequence_0 = { 894508 8b4d08 8b550c 8a02 8801 } + $sequence_1 = { 51 e8???????? 83c418 8d95b0fdffff } + $sequence_2 = { 83c404 8b4df0 c7414800000000 8b55f0 837a3c00 7416 } + $sequence_3 = { 8d8598faffff 50 e8???????? 83c418 8b4d1c 51 } + $sequence_4 = { c705????????ac304100 68???????? e8???????? 83c404 a3???????? 68???????? e8???????? } + $sequence_5 = { 55 8bec c705????????ac304100 c705????????c4304100 c705????????d4304100 c705????????e4304100 } + $sequence_6 = { 8b551c 52 e8???????? 83c410 6a04 8d45f8 50 } + $sequence_7 = { 68???????? 8b0d???????? 51 ff15???????? 8b95e4fcffff 52 ff15???????? } + $sequence_8 = { 8d8d78ecffff 51 e8???????? 8d95e4d7ffff 52 8d85e0d7ffff 50 } + $sequence_9 = { 8bec b8c81f0000 e8???????? c745f0a01f0000 c745ec00000000 c78544e0ffff9e304100 } condition: - 7 of them and filesize < 1392640 + 7 of them and filesize < 219136 } -rule MALPEDIA_Win_Etumbot_Auto : FILE +rule MALPEDIA_Win_Vigilant_Cleaner_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7578b31c-0ed7-55b3-8074-02b9b6496821" + id = "95508716-6967-5a7f-8deb-f89ef52d51c8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.etumbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.etumbot_auto.yar#L1-L321" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vigilant_cleaner" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vigilant_cleaner_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "619819745936f9a40c560bb9c0dbcb5d200dd2306f9f732e72d34a6b9dc82070" + logic_hash = "8f3ebf6c4c6a27d564cc935d377873205b5347edbbb627f3304dd27f1d14c8a3" score = 75 - quality = 73 + quality = 75 + tags = "FILE" + version = "1" + tool = "yara-signator v0.6.0" + signator_config = "callsandjumps;datarefs;binvalue" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { ba58560000 ed 5b 59 5a } + $sequence_1 = { b90a000000 ba58560000 ed 5b } + $sequence_2 = { bb00000000 b90a000000 ba58560000 ed 5b } + $sequence_3 = { bb00000000 b90a000000 ba58560000 ed 5b 59 5a } + $sequence_4 = { 53 b868584d56 bb00000000 b90a000000 ba58560000 ed 5b } + $sequence_5 = { bb00000000 b90a000000 ba58560000 ed 5b 59 } + $sequence_6 = { ed 5b 59 5a } + $sequence_7 = { b90a000000 ba58560000 ed 5b 59 5a } + $sequence_8 = { b90a000000 ba58560000 ed 5b 59 } + $sequence_9 = { b868584d56 bb00000000 b90a000000 ba58560000 ed 5b } + + condition: + 7 of them and filesize < 1181696 +} +rule MALPEDIA_Win_Sanny_Auto : FILE +{ + meta: + description = "autogenerated rule brought to you by yara-signator" + author = "Felix Bilstein - yara-signator at cocacoding dot com" + id = "71ee291c-39d8-5317-9103-639480e4514a" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sanny" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sanny_auto.yar#L1-L129" + license_url = "N/A" + logic_hash = "ae770490b83cd065ad50cf06c242577c788775793cde0b9ec9f8ad204369466f" + score = 75 + quality = 75 + tags = "FILE" + version = "1" + tool = "yara-signator v0.6.0" + signator_config = "callsandjumps;datarefs;binvalue" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { e8???????? 85c0 7514 50 50 6a7f } + $sequence_1 = { a1???????? dd45f4 5b dd5810 a1???????? } + $sequence_2 = { 33f5 33fd 8bce 8bc6 c1e904 c1e01c 03c8 } + $sequence_3 = { 68???????? 52 e8???????? 83c408 c60000 8d84244c010000 8d8c2414020000 } + $sequence_4 = { 8bc8 c1e91d 8d0cc1 8b4204 8bd0 c1ea1d 8d2cc2 } + $sequence_5 = { 83c002 50 8d842488000000 50 ffd3 8d8c2484000000 68???????? } + $sequence_6 = { 8b4c2410 50 51 52 8bce c644241000 e8???????? } + $sequence_7 = { 81c72c010000 3bf5 7cde 8d942414020000 8d842414040000 52 68???????? } + $sequence_8 = { 83e01f 8b0c8dc0864100 8d04c1 eb05 b8???????? f6400480 } + $sequence_9 = { 890d???????? 8b0d???????? 68???????? a3???????? 68???????? 8d420c } + + condition: + 7 of them and filesize < 253952 +} +rule MALPEDIA_Win_Avos_Locker_Auto : FILE +{ + meta: + description = "autogenerated rule brought to you by yara-signator" + author = "Felix Bilstein - yara-signator at cocacoding dot com" + id = "9aee42e1-3c32-52f2-9afa-ee2f50391d41" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avos_locker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avos_locker_auto.yar#L1-L134" + license_url = "N/A" + logic_hash = "a821f2b32080b52bc69d3070def6e8f696a536519430ac8aacf9142d4b2280c1" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -114680,59 +113518,32 @@ rule MALPEDIA_Win_Etumbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8811 8a00 02c2 0fb6c0 8a8405fcfeffff 320437 8806 } - $sequence_1 = { 8d45f4 6820a10700 50 68???????? } - $sequence_2 = { c745ac5c5c4d69 c745b063726f73 c745b46f66745c c745b85c57696e } - $sequence_3 = { 8d45a4 50 6801000080 c745a4536f6674 } - $sequence_4 = { ffd7 2bc3 3bc6 72ed } - $sequence_5 = { ffd7 8b7508 8bd8 69f660ea0000 } - $sequence_6 = { 33c7 f7d1 23c1 42 4e 75df } - $sequence_7 = { c745b46f66745c c745b85c57696e c745bc646f7773 c745c05c5c4375 c745c47272656e c745c874566572 c745cc73696f6e } - $sequence_8 = { 57 0fbe38 33f6 33db } - $sequence_9 = { c1e004 03c1 8bc8 81e1000000f0 7407 8bf9 } - $sequence_10 = { c745c874566572 c745cc73696f6e c745d05c5c496e c745d47465726e c745d865742053 } - $sequence_11 = { 81e1000000f0 7407 8bf9 c1ef18 33c7 f7d1 } - $sequence_12 = { c745d47465726e c745d865742053 c745dc65747469 c745e06e677300 } - $sequence_13 = { c645d720 c645d84e c645d954 c645da20 } - $sequence_14 = { a1???????? 57 83f801 7507 33c0 a3???????? } - $sequence_15 = { 034df0 8b5508 0355ec 8a02 } - $sequence_16 = { 6a00 68???????? 6a00 6a00 6a00 51 } - $sequence_17 = { e8???????? 85c0 75f5 53 } - $sequence_18 = { c645c653 c645c749 c645c845 c645c920 } - $sequence_19 = { 8811 8818 7cc3 8b450c } - $sequence_20 = { 8b4d08 034dec 8a11 8810 8b45f0 } - $sequence_21 = { 56 57 8b7d08 8065fe00 8d45e4 } - $sequence_22 = { c645f462 c645f56c 50 c645f665 } - $sequence_23 = { 8b45f4 0345f0 8b4d08 034dec } - $sequence_24 = { 83c204 3b5514 7608 83c8ff } - $sequence_25 = { 50 8d8504ffffff 50 c645e761 c645e874 c645e965 c645ea20 } - $sequence_26 = { c645c420 c645c54d c645c653 c645c749 } - $sequence_27 = { 8d4a01 83c404 8bd1 c1e902 } - $sequence_28 = { 80e10f c0e102 c0eb06 02cb } - $sequence_29 = { 881c2e c0e006 24c0 88442e01 8b442458 46 } - $sequence_30 = { 8d540964 52 e8???????? 83c404 } - $sequence_31 = { 53 8b5c240c 56 c60200 a1???????? } - $sequence_32 = { 83c104 3b4d14 7608 83c8ff } - $sequence_33 = { c645ce3b c645cf20 c645d057 c645d169 } - $sequence_34 = { 8b4d08 83c101 894d08 8b550c 83ea03 } - $sequence_35 = { 50 8bce e8???????? 8d85f4d2ffff 50 } - $sequence_36 = { c68511feffff34 c68512feffff33 c68513feffff72 c68514feffff74 c68515feffff7e } + $sequence_0 = { 8d85a8f9ffff 50 8d85fcf5ffff 50 8d8514f6ffff 50 83ec18 } + $sequence_1 = { 57 8b4d18 85c9 743f 8b4514 3bd9 8b7c2424 } + $sequence_2 = { 8d4dc0 e8???????? 8b4df4 64890d00000000 59 5e 8be5 } + $sequence_3 = { e8???????? 3b750c 0f8469020000 8b8d54ffffff e9???????? 47 3b7d94 } + $sequence_4 = { 2bc6 c1f803 50 e8???????? 895df0 c645fc02 8b13 } + $sequence_5 = { 2b4b4c 2b534c 3bd1 8b4c240c 5f 5e 0f9cc0 } + $sequence_6 = { c70300000000 c7430400000000 c7430800000000 8b10 8b4804 8945e4 8955e8 } + $sequence_7 = { b908000000 894e44 8b0e 8b7e08 3bcf 0f840d010000 80395c } + $sequence_8 = { ff75e4 ff75e0 8b01 ff500c 8b55e4 8b75e0 2bd6 } + $sequence_9 = { 894e30 c645fc02 8d4dbc e8???????? c745fcffffffff 8bc6 8b4df4 } condition: - 7 of them and filesize < 450560 + 7 of them and filesize < 1701888 } -rule MALPEDIA_Win_Nullmixer_Auto : FILE +rule MALPEDIA_Win_Daserf_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b38b3d85-051a-5533-80ac-2c20e10e6e40" + id = "a6f15599-4f13-54ba-bcec-a3b5030d8753" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nullmixer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nullmixer_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.daserf" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.daserf_auto.yar#L1-L169" license_url = "N/A" - logic_hash = "bed10b9aa89a73eeb2144099fe0c5f1e459e50018915c4280b459d1a0374a95d" + logic_hash = "1bad6c4b5752fd8c6fe15d5fabea81e1efa1678a4e2b8ef0d9b688e6637ca84b" score = 75 quality = 75 tags = "FILE" @@ -114746,34 +113557,40 @@ rule MALPEDIA_Win_Nullmixer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0b45d0 0f8436ffffff 837db840 7475 89f0 8d7728 83c302 } - $sequence_1 = { 8b4508 8b7518 894db0 8d4dcf 8945bc 8b450c 8945b4 } - $sequence_2 = { 807dcf01 0f8447030000 8b4520 c70000000000 c7400400000000 8b451c c70004000000 } - $sequence_3 = { 0fb61c37 8d4508 e8???????? 38c3 0f851cfeffff 8b4d08 83c601 } - $sequence_4 = { 8b842498000000 895c2404 6631db 89442418 8b842494000000 89442414 8b842490000000 } - $sequence_5 = { 89ce 0f85a8080000 38d0 0f845d080000 8b4d08 0fb7750c 85c9 } - $sequence_6 = { 83ec04 84c0 740a 8b8424c4000000 830802 0fb744247c 8b7c2478 } - $sequence_7 = { 55 57 56 53 8b442418 8b7904 8b74241c } - $sequence_8 = { 89c6 8b00 8b4010 3d???????? 0f8598030000 8d45d9 8d4ddc } - $sequence_9 = { e8???????? 89c3 893424 89d9 e8???????? 83ec04 8d45e0 } + $sequence_0 = { 81c328a25d5a 0545c9ac22 05c26febe9 81c3417cc57d 2dcb488290 81c31b4b740f } + $sequence_1 = { f7d2 f7d2 33c0 93 899c2440f3ffff 8bd8 } + $sequence_2 = { 2d5f36eba3 05b4cb7144 81c347f7f911 05cae31a61 81eb415d0bcb 05c5fc7980 } + $sequence_3 = { 81c3747ffb87 055952dc58 2d0b346d09 056fb8227f 81ebd0466de5 } + $sequence_4 = { 6a32 8d36 68???????? 8d12 ff75f8 90 } + $sequence_5 = { 81c313bc171f 81c34b9369e2 81c3eb64e095 055b137a14 81eb119d1f79 } + $sequence_6 = { ffd7 83c40c 8d8594fcffff 50 } + $sequence_7 = { ff35???????? 7500 56 7500 ffd7 } + $sequence_8 = { 8b842400f1ffff 81eb1705fc0c 90 0545b15a4c 90 2d9acaaf65 } + $sequence_9 = { 81c3ab7990c3 05cb3760e1 81c397e4ecdc 81c3e75ff275 05fbaa91ae 81eb5851999b } + $sequence_10 = { 05f1ad59f9 90 81eb704d8e1f 90 81c37208ee7c f7d1 } + $sequence_11 = { f7d2 f7d2 81c31bdfefc0 7500 81eb5daf8042 } + $sequence_12 = { 05a9b31bec 81c3d6659b48 81eb3e24cc02 05bb9b4196 81eb944686e1 81eb84d90d01 } + $sequence_13 = { ffd7 90 ff75fc 8d36 } + $sequence_14 = { 83f8ff 894508 0f8405020000 8b8594fdffff 8b3d???????? 83e010 } + $sequence_15 = { 81eb31750679 8d36 81c30378b463 f7d6 f7d6 } condition: - 7 of them and filesize < 2351104 + 7 of them and filesize < 245760 } -rule MALPEDIA_Win_Asruex_Auto : FILE +rule MALPEDIA_Win_Ccleaner_Backdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "899abd0f-c835-5f70-819c-92570cc9b462" + id = "d39b3ad8-e53b-51c7-9c43-1241d438c62d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.asruex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.asruex_auto.yar#L1-L112" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ccleaner_backdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ccleaner_backdoor_auto.yar#L1-L273" license_url = "N/A" - logic_hash = "a14db0e4e44f1156fe16afe843345aa29b9b1f1eb3cc060b10e0bcdf06eb97d4" + logic_hash = "7e02daa93489db738904f39e35741a7860a222dd47acd23737d3bf7b398eab73" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -114785,32 +113602,52 @@ rule MALPEDIA_Win_Asruex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 740e 85ed 740a } - $sequence_1 = { ff15???????? 85c0 7407 3d14270000 } - $sequence_2 = { 3c78 7404 3c58 7505 bb01000000 } - $sequence_3 = { e8???????? 83f8ff 7407 3d0000a000 } - $sequence_4 = { 7408 3c0d 7404 3c0a 7516 } - $sequence_5 = { 83f801 740e 83f803 7409 83f802 } - $sequence_6 = { 3c09 7408 3c0d 7404 3c0a 7516 } - $sequence_7 = { 7404 3c58 7505 bb01000000 } - $sequence_8 = { 740c 3c09 7408 3c0d 7404 3c0a 7516 } - $sequence_9 = { 3c0d 7404 3c0a 7516 } + $sequence_0 = { 57 ffd6 50 ff15???????? 8b3d???????? 59 ffd7 } + $sequence_1 = { 750a b857000780 e9???????? e8???????? } + $sequence_2 = { 6a10 50 c785fcfdffff1c7bae7b c78500feffff5c5aae93 } + $sequence_3 = { 00cc cc 4883ec28 488b11 } + $sequence_4 = { eb03 8b5d0c 8a41fe 83e003 } + $sequence_5 = { 013d???????? 8b04b5d8970210 0500080000 3bc8 } + $sequence_6 = { 01cc cc 48895c2408 57 } + $sequence_7 = { c746182cc60210 eb28 83f8fc 7426 } + $sequence_8 = { 01442418 03c8 8954242c 8b542470 } + $sequence_9 = { 48 83f808 0f8ceafeffff eb12 } + $sequence_10 = { 01442424 eb30 8b4508 897518 } + $sequence_11 = { 01461c 8b542424 85d2 7405 } + $sequence_12 = { 00cc cc 4057 4883ec50 4533db } + $sequence_13 = { c70609000000 c7471870b30210 8b4508 894620 8b450c 89461c 8b45fc } + $sequence_14 = { ff75e8 8bf8 e8???????? 59 ff75fc ff15???????? } + $sequence_15 = { 03c0 894340 8b7340 418bc4 } + $sequence_16 = { ff15???????? 8b45f0 0500a30200 50 e8???????? 3bfb 59 } + $sequence_17 = { 6af9 2b5510 8b4d14 58 8911 5f 5e } + $sequence_18 = { 01442454 03d1 294c2450 8b4c2410 } + $sequence_19 = { 6a04 50 8d45d0 6a04 50 8d85d0feffff 50 } + $sequence_20 = { 837dfc02 0f877b010000 c1e802 8d4c40fd } + $sequence_21 = { 48 8bce 49 8d4002 48 } + $sequence_22 = { 03c6 85c0 7f09 488b0a 488b01 ff5008 488b4b28 } + $sequence_23 = { 6a14 50 c745e01d3b395c c745e4aeacefc4 c745e885230f62 c745ec45a5940f } + $sequence_24 = { 7411 8b5204 85d2 740a 833900 7405 833a00 } + $sequence_25 = { 013e 33c0 8b16 83c410 } + $sequence_26 = { 03c6 4863d0 4c8d0c12 4c8d4718 } + $sequence_27 = { 01460c 488b3f 493bfc 0f8554ffffff } + $sequence_28 = { 012e 33c0 5f 5e 5d } + $sequence_29 = { c70309000000 c746183cb40210 ebc9 8b450c 894720 } condition: - 7 of them and filesize < 1564672 + 7 of them and filesize < 377856 } -rule MALPEDIA_Win_Chthonic_Auto : FILE +rule MALPEDIA_Win_Hesperbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "88bbe6d9-2022-5fe0-b1f7-f4f3c2df3385" + id = "bb461f42-9b9a-5e68-bbce-8f8a48953354" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chthonic" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chthonic_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hesperbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hesperbot_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "da867e1af67cf97ccf35b53e1588f870d915e4ed4b4f2f84ed6de90f903a9195" + logic_hash = "5b0325f4989a837a39c4052bc59652c8fb0f8c04335eefffdde925a80c93ba45" score = 75 quality = 75 tags = "FILE" @@ -114824,32 +113661,32 @@ rule MALPEDIA_Win_Chthonic_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b10 8911 0fb64dff 46 } - $sequence_1 = { 6a04 56 8d4604 68fc0f0000 } - $sequence_2 = { 81e1ff00ff00 0bc1 89470c 5f } - $sequence_3 = { 32cb 80e17f 8808 b001 5b c3 } - $sequence_4 = { 8911 8b00 8b4d08 03c2 25ff000080 7907 48 } - $sequence_5 = { ff751c ff7518 ff7514 53 ff7510 ff7508 e8???????? } - $sequence_6 = { b8ecff0000 660145f0 8d45f0 50 56 e8???????? } - $sequence_7 = { 4e 81ce00ffffff 46 8d84b5fcfbffff 8b08 03f9 81e7ff000080 } - $sequence_8 = { 83e601 eb00 85f6 74cf 8345fc02 b9000d0000 } - $sequence_9 = { c1c108 81e1ff00ff00 0bc1 89470c } + $sequence_0 = { 33742438 33c7 23742430 8b7c2444 337c243c 33742440 237c2434 } + $sequence_1 = { 5e c9 c3 8b4a3c 33c0 8d8c1188000000 394104 } + $sequence_2 = { ff7608 6a00 e8???????? 83c410 8b36 3bf7 75e1 } + $sequence_3 = { 8d7306 8d7b04 8903 e8???????? 85c0 7506 668907 } + $sequence_4 = { e8???????? 53 8945fc e8???????? 83c414 5b 8b45fc } + $sequence_5 = { 56 8bb42404030000 8d442414 33c9 57 2bf0 8d440c18 } + $sequence_6 = { 56 ff7514 33c0 50 6a01 8d4d10 51 } + $sequence_7 = { 8d45f8 99 52 50 8b4510 99 52 } + $sequence_8 = { 8974242c 8b742448 8bde 8bef 0fa4dd17 8bc7 c1e317 } + $sequence_9 = { 8902 894104 5f 33c0 40 5e c3 } condition: - 7 of them and filesize < 425984 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Mediapi_Auto : FILE +rule MALPEDIA_Win_Nemty_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "aef2b227-dc8a-5a2e-a50c-294091b1c8ca" + id = "ed44110a-96dc-5598-9b44-575420ef007c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mediapi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mediapi_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nemty" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nemty_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "05b9f202f6ca93b9b901cbe156248c6d5653f1e57951835cd81ee0a4bf1d3fbf" + logic_hash = "f4748253b478a30babc01e1a18cefa28bd614751ff42e5c92d122e8c6c1d7fc7" score = 75 quality = 75 tags = "FILE" @@ -114863,32 +113700,32 @@ rule MALPEDIA_Win_Mediapi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488945e0 48837de000 7439 c745f800000000 } - $sequence_1 = { 0fb645d9 8d148500000000 0fb645da 0fb6c0 } - $sequence_2 = { 0fb645f8 89c1 e8???????? 0fb645f8 89c1 } - $sequence_3 = { 4801d0 8b55fc c1e202 83c201 89d1 488b5510 4801ca } - $sequence_4 = { 3c2f 0f8558010000 8b45f8 8d5001 8955f8 } - $sequence_5 = { 89c1 e8???????? 0fb6c0 89c1 e8???????? 31c3 } - $sequence_6 = { 0fb645db 0fb6c0 c1f802 83e00f 01d0 } - $sequence_7 = { 3b45f8 7dac eb2e 488b45e8 488d5001 } - $sequence_8 = { 488b7308 488b4310 4839f0 7420 488d4608 b908000000 48894308 } - $sequence_9 = { 0fb6c0 89c1 e8???????? 0fb645fb 89c1 e8???????? 0fb6c0 } + $sequence_0 = { 6bf61c 8b45e8 03f0 897308 6bff1c } + $sequence_1 = { 53 50 89b5e4d8ffff 889decd8ffff e8???????? 83c40c 8d85e8d8ffff } + $sequence_2 = { 8d45c4 bf???????? e8???????? 6a01 } + $sequence_3 = { 8d4d0c 837d2010 56 8d3401 8b450c 57 7303 } + $sequence_4 = { e8???????? 53 8db570ffffff e8???????? 53 } + $sequence_5 = { 7302 8bc7 3bc6 740f } + $sequence_6 = { c785e0d8ffff10270000 ff15???????? 837d1c10 8b4508 } + $sequence_7 = { 50 ff35???????? ff75a4 56 ff15???????? 56 } + $sequence_8 = { 8a07 3a4508 7513 6a01 8d4508 } + $sequence_9 = { 68???????? 8d8424a8000000 e8???????? 6a07 5f 33c0 83ec1c } condition: - 7 of them and filesize < 246784 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Wslink_Auto : FILE +rule MALPEDIA_Win_Orpcbackdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fab4adfe-31ab-528e-91bb-69ff368202dc" + id = "315509a3-d1f8-5dc1-9f12-edd6db041fca" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wslink" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wslink_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.orpcbackdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.orpcbackdoor_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "043911efcdbe30576afee29cea013b6adde98869fbb9875f474aa30d6ea1369e" + logic_hash = "89d46489afd17625d89dcf271ed3d1e11fa0fe1e28ec9d95da8becb11eb31f60" score = 75 quality = 75 tags = "FILE" @@ -114902,32 +113739,32 @@ rule MALPEDIA_Win_Wslink_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4885db 7409 48ffcb c6040300 75f7 488907 4885c0 } - $sequence_1 = { e8???????? 482be0 498bf9 498bd8 488bf2 488be9 4d85c0 } - $sequence_2 = { 8bd7 488bc8 e8???????? 4885c0 0f8467010000 3b7b0c 7f05 } - $sequence_3 = { e8???????? 85c0 7476 4d8bcf 4c8bc6 498bd6 488bcb } - $sequence_4 = { e8???????? 4c8b4308 4d85c0 7412 488d1571ac0900 448bcd 488bce } - $sequence_5 = { c705????????03000000 ff15???????? 488b0d???????? ff15???????? 48891d???????? 488b0d???????? 488d15fa070e00 } - $sequence_6 = { 41ff5248 eb27 ba8c000000 4c8d0d32660800 b906000000 448d420a c74424206c000000 } - $sequence_7 = { ffc1 48ffc0 3bca 7cf2 eb11 488d7001 448be5 } - $sequence_8 = { 7420 ffc3 3bde 7c95 4c8bac24a0000000 448be5 eb19 } - $sequence_9 = { ff4f30 488bcb e8???????? 488b7c2460 488bc3 488b5c2470 4883c468 } + $sequence_0 = { ff503c 89859cfdffff 83bd9cfdffff00 7d48 8b85d4fdffff 8b00 ffb5d4fdffff } + $sequence_1 = { ff15???????? 8985b0feffff 8d85bcfeffff 50 ffb5b8feffff e8???????? 85c0 } + $sequence_2 = { f20f59148590dc0310 660f5834c5a0e40310 660f54c5 f20f5ce8 f20f58fa f20f10d8 f20f59c1 } + $sequence_3 = { 8b55fc 89440ae4 c9 c3 55 8bec 83ec0c } + $sequence_4 = { 8d85dcf7ffff 50 8d8d20ebffff e8???????? 8d8da7e6ffff e8???????? 50 } + $sequence_5 = { 83b8a800000000 750e 8b04bd20cc0610 807c182900 741d 8d45fc 50 } + $sequence_6 = { c3 85c0 78f5 8b1cc554a30310 6a55 53 e8???????? } + $sequence_7 = { 8b4508 8945f4 c645f801 8b45f0 83c004 50 } + $sequence_8 = { 8b45fc 83c004 50 e8???????? 59 c9 c3 } + $sequence_9 = { e8???????? 59 8b45fc 8b4010 40 50 ff75f8 } condition: - 7 of them and filesize < 2007040 + 7 of them and filesize < 918528 } -rule MALPEDIA_Win_Megacortex_Auto : FILE +rule MALPEDIA_Win_Jolob_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ada38623-7613-5dfe-bdcd-0251e4cadd44" + id = "ef72678c-e4af-5ecd-a17f-38938f34b802" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.megacortex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.megacortex_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jolob" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jolob_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "708d38e954539c490225999d6efcff9513f99a24765329194cd39e598c2360c1" + logic_hash = "6d14d1852edd7575113d6514e73e7231e52f26da3a40217ee521425b76e2e32f" score = 75 quality = 75 tags = "FILE" @@ -114941,32 +113778,32 @@ rule MALPEDIA_Win_Megacortex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? 8bf0 83c40c 85f6 756e ff751c } - $sequence_1 = { 03c8 890a 8b55e8 5f 0f114204 66897214 5e } - $sequence_2 = { 8b75c8 8975dc 8d4aff f7d9 1bc9 23c1 03c2 } - $sequence_3 = { 8985a8fbffff 85c0 0f845e020000 50 e8???????? 0fb6d8 0f57c0 } - $sequence_4 = { 8d46ff f7d8 1bc0 23c2 8bd7 03f0 8d7d0c } - $sequence_5 = { 23ca 03c1 8906 8b45d8 51 8bf4 8d4dd8 } - $sequence_6 = { 8b45f8 8d75e8 ff7508 51 8d50ff 8bfc 8d4df8 } - $sequence_7 = { ff5004 8bf7 85ff 0f8562ffffff 8b4df4 64890d00000000 } - $sequence_8 = { f7d8 895dfc 1bc0 23c1 8b10 2bc6 83e2fd } - $sequence_9 = { e8???????? 8d4598 c645fc05 50 8d45d8 83cb0a 50 } + $sequence_0 = { ff75f0 8d45f8 50 ff7618 e8???????? 5f c9 } + $sequence_1 = { 881408 41 84d2 75f6 8d95fafeffff 8bc7 } + $sequence_2 = { 740b 50 ff15???????? 834b14ff c3 } + $sequence_3 = { 40 5f c9 c20800 8b06 83f8ff } + $sequence_4 = { 5f 8bc3 5b 64890d00000000 c9 c20400 53 } + $sequence_5 = { 34a3 8886de000000 8a86cf000000 34a6 8886df000000 83c610 56 } + $sequence_6 = { 83c004 83c704 83fe04 7ce4 33f6 } + $sequence_7 = { 75f8 8d442420 50 ff730c e8???????? 85c0 74c3 } + $sequence_8 = { 0fafc1 894634 ff15???????? 8bf8 897e40 3bfb } + $sequence_9 = { 8a5415e4 885405f4 40 46 3bc3 7ceb ff4d08 } condition: - 7 of them and filesize < 1556480 + 7 of them and filesize < 196608 } -rule MALPEDIA_Win_Deadwood_Auto : FILE +rule MALPEDIA_Win_Nymaim2_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e299ec52-8e21-507f-ba5a-e3a893abbf1e" + id = "b34e9293-8593-5a44-9c75-a60856a38adc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.deadwood" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.deadwood_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nymaim2" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nymaim2_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "27f6d744e976a1cbd8fe2392486788cf865733377db2356449d61f5e2be3b703" + logic_hash = "1e69e778cd0db9f8366da07218fbdcf365b60086ad2357e3134734801ed5db37" score = 75 quality = 75 tags = "FILE" @@ -114980,34 +113817,34 @@ rule MALPEDIA_Win_Deadwood_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 720d 8b4c246c 51 e8???????? 83c404 c68424c000000002 39742460 } - $sequence_1 = { 8964244c 6aff 56 8d442478 33d2 895914 897110 } - $sequence_2 = { 80780400 7409 8b00 50 ff15???????? c3 8b4808 } - $sequence_3 = { 33c0 8d0c5e 668944241c bf07000000 8bc1 897c2430 c744242c00000000 } - $sequence_4 = { 8b4608 2b06 c1f803 3bc1 734e 53 57 } - $sequence_5 = { ff15???????? 6804010000 8d8df4fdffff 51 50 ff15???????? 33d2 } - $sequence_6 = { 33c1 a9ff070000 0f94c3 84db 7430 a900008000 740c } - $sequence_7 = { 6689955cffffff 39bd54ffffff 720f 8b8540ffffff 50 e8???????? 83c404 } - $sequence_8 = { 8b4204 8d48f8 57 56 c744242402000000 894c301c e8???????? } - $sequence_9 = { c7411407000000 c7411000000000 89a5d8feffff 668911 8d7802 668b10 83c002 } + $sequence_0 = { 8065fc00 8d4dd8 e8???????? 834dfcff 8d4d08 e8???????? 8b4df4 } + $sequence_1 = { 3b01 751e 53 50 8d450c 56 50 } + $sequence_2 = { 8bcc 896508 50 ff75e4 eb20 a1???????? } + $sequence_3 = { 7e64 8b45b8 8d4dec 8d04b0 50 e8???????? 8d4dec } + $sequence_4 = { 57 8bf1 8365fc00 8b7e08 51 8d4508 8bcc } + $sequence_5 = { 56 50 c645fc03 ff7508 ff75ec e8???????? 83c410 } + $sequence_6 = { 33db 59 53 8d4ddc e8???????? 8d8d30ffffff 895dfc } + $sequence_7 = { 03450c c1ea0c 0301 83ea00 } + $sequence_8 = { 837dd80c 74e7 3ac3 0f843f030000 837dd802 7509 395dd0 } + $sequence_9 = { c645fc02 e8???????? 8b00 8bcf 8945e8 8d45e4 50 } condition: - 7 of them and filesize < 1055744 + 7 of them and filesize < 753664 } -rule MALPEDIA_Win_Remcos_Auto : FILE +rule MALPEDIA_Win_Gootkit_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a82de676-3cc8-5fb4-a200-4d5a92641294" + id = "a3a6e6c9-1219-5f09-a9d1-18bdb3a0aef0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.remcos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.remcos_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gootkit" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gootkit_auto.yar#L1-L333" license_url = "N/A" - logic_hash = "a7cd1a6ac531bf59ce4eeb2a4df184c30ea794355d77ce56d9d521351da0d837" + logic_hash = "07bd7f30e8bca19c8b0b8ce140e27e4d72a01335eb0ac2905d18ed037638c9b8" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -115019,32 +113856,59 @@ rule MALPEDIA_Win_Remcos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 50 ff15???????? 8d45f0 33f6 50 } - $sequence_1 = { ff15???????? 85c0 7410 6a00 ff35???????? } - $sequence_2 = { 50 ff15???????? 8d45f0 33f6 50 } - $sequence_3 = { ff35???????? ff15???????? 85c0 7410 6a00 } - $sequence_4 = { 8d45f8 50 ff15???????? ff7508 } - $sequence_5 = { 6a09 ff35???????? ff15???????? ff35???????? ff15???????? } - $sequence_6 = { 7508 ff15???????? 33c0 5f } - $sequence_7 = { 50 ff15???????? 8d45f0 33f6 } - $sequence_8 = { ab ab e8???????? 52 50 } - $sequence_9 = { 50 6a28 ff15???????? 50 ff15???????? 8d45f0 33f6 } + $sequence_0 = { 83ec30 53 8bc1 0f57c0 56 57 8d4df8 } + $sequence_1 = { 833b00 7406 837b0400 7502 } + $sequence_2 = { 7407 33c9 e8???????? 8b5dfc ff75f4 6a00 ff15???????? } + $sequence_3 = { 6a02 5b 8975f0 e8???????? 8d45fc 33d2 } + $sequence_4 = { 59 85c0 0f84af000000 2bc6 8bce 8bd0 e8???????? } + $sequence_5 = { 51 8bcb e8???????? 59 85c0 740c } + $sequence_6 = { ff15???????? 50 ffd6 8bc7 893d???????? } + $sequence_7 = { 55 8bec 83ec14 53 57 8955f4 8bd9 } + $sequence_8 = { f3aa 68???????? ff15???????? 50 } + $sequence_9 = { 8b7df4 32c0 8b4de4 f3aa } + $sequence_10 = { 50 68???????? ff15???????? 85c0 7505 e8???????? } + $sequence_11 = { 50 e8???????? 83c40c 68fd000000 } + $sequence_12 = { 50 8b4508 8b00 99 52 50 } + $sequence_13 = { c705????????01000000 c705????????02000000 8be5 5d c3 55 } + $sequence_14 = { 833d????????00 750a 6a32 ff15???????? } + $sequence_15 = { e8???????? 6a0c 6a08 ff15???????? } + $sequence_16 = { 6808020000 6a00 ff15???????? 50 ff15???????? } + $sequence_17 = { 6a02 ff15???????? 6888130000 ff15???????? } + $sequence_18 = { 8d45fc 50 6a01 6a01 6a00 6800000002 } + $sequence_19 = { e8???????? 85c0 750c c705????????03000000 } + $sequence_20 = { e8???????? 85c0 740d 6810270000 } + $sequence_21 = { 68???????? 51 51 ff15???????? 50 } + $sequence_22 = { 53 53 53 8901 } + $sequence_23 = { 83faff 7508 ff15???????? 8bd0 } + $sequence_24 = { ff15???????? ffc3 83fb0a 7cd5 33c0 } + $sequence_25 = { 7550 ff15???????? 8bf8 893d???????? } + $sequence_26 = { 8d4204 3bc8 7344 2bca } + $sequence_27 = { 0f104850 0f114f50 0f104060 0f114760 8b4070 894770 } + $sequence_28 = { 8bf2 8d4601 57 50 } + $sequence_29 = { 8b8de4fdffff 8b36 85f6 75a2 8b3f } + $sequence_30 = { 53 33db e8???????? ff15???????? 8bc8 } + $sequence_31 = { 0f104010 0f110f 0f104820 0f114710 } + $sequence_32 = { 3cff 7552 807e0125 754c 8b5e02 } + $sequence_33 = { ff15???????? 85c0 7510 8d4864 ff15???????? } + $sequence_34 = { 0f104050 0f114f40 0f104860 0f114750 } + $sequence_35 = { 0f114710 0f104030 0f114f20 0f104840 0f114730 0f104050 0f114f40 } + $sequence_36 = { 7323 8b33 eb19 3ce9 7508 8b4601 83c605 } condition: - 7 of them and filesize < 1054720 + 7 of them and filesize < 516096 } -rule MALPEDIA_Win_Fickerstealer_Auto : FILE +rule MALPEDIA_Win_Upas_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9f6a3748-f0ba-5d54-bc6b-9a386da9e8f6" + id = "ff6fa077-a4cc-5245-b43e-d462dbb909cf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fickerstealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fickerstealer_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.upas" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.upas_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "0126c62412dad879a43e44f06017fe0625a540d4c54a2a3f5410236702fb1a45" + logic_hash = "2dbc02d44bc44069a95867e1264648df697162b7220114880dd132223d4a0c26" score = 75 quality = 75 tags = "FILE" @@ -115058,32 +113922,32 @@ rule MALPEDIA_Win_Fickerstealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff500c 83c40c 84c0 0f85fe000000 8b45f0 8945cc 8975d0 } - $sequence_1 = { ebb7 e8???????? 89c1 8945ec 6a02 58 31d2 } - $sequence_2 = { f20f104c2420 31d2 895c2470 890c24 894c2474 898424f0000000 8b442428 } - $sequence_3 = { 8b4508 c7400cffffff7f 834808ff 834804ff 8308ff 5d c3 } - $sequence_4 = { 31cb 234c2404 21df 231c24 31f8 89fa 8b7c2408 } - $sequence_5 = { f20f114e0c 895614 eb12 8365e400 8d4de4 e8???????? 8b45f0 } - $sequence_6 = { d3e8 31db 80c518 43 21d8 c1e008 09d0 } - $sequence_7 = { 56 83ec10 8b7d0c 8b4514 8b4d10 8b7508 8b5d18 } - $sequence_8 = { f20f114610 f20f114e08 f20f1116 56 e8???????? 59 83c418 } - $sequence_9 = { c1e00f 09f8 c1e107 0fb6f9 8b4de8 09f8 89df } + $sequence_0 = { 68???????? ff15???????? 8bf8 85ff 7503 40 } + $sequence_1 = { 8d4304 3bc7 0f8496000000 8b450c 397804 0f848a000000 68???????? } + $sequence_2 = { 85c0 7441 397d18 740f 53 57 ffd6 } + $sequence_3 = { 0f85fd000000 8d45fc 50 57 57 6a03 } + $sequence_4 = { 68???????? ff7508 ffd7 ff7508 8b1d???????? ffd3 8d45fc } + $sequence_5 = { 8b4508 8b403c 5d c3 8b4508 8b4008 } + $sequence_6 = { 7507 0bcf 83fe03 7317 83fa04 7512 } + $sequence_7 = { 55 8bec 8b450c 48 7413 48 7410 } + $sequence_8 = { ff75fc 83e905 ff75ec c600e9 } + $sequence_9 = { 897dfc e8???????? 59 8bc8 8945ec } condition: - 7 of them and filesize < 598016 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Crypt0L0Cker_Auto : FILE +rule MALPEDIA_Win_Cryptomix_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e6b39d07-e23b-5484-8b7e-294315d68726" + id = "ee7d4b5d-fd38-5125-ac96-e606d0aa2a74" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crypt0l0cker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crypt0l0cker_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptomix" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptomix_auto.yar#L1-L176" license_url = "N/A" - logic_hash = "11804f6d364478c710393f9e456002818242d521693fa2a4f73173b108217067" + logic_hash = "47824f768326cefd215579730913e815a8ef928dff6d4693ae0d6a1bbfe5f79b" score = 75 quality = 75 tags = "FILE" @@ -115097,32 +113961,38 @@ rule MALPEDIA_Win_Crypt0L0Cker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 744f 83ff73 7516 83fb09 7209 83fb0d 0f865d040000 } - $sequence_1 = { 8bcb e8???????? 8b7dfc 59 8d7708 56 ff15???????? } - $sequence_2 = { b801000000 5b 81c484000000 c3 5f 8bc6 5e } - $sequence_3 = { 8bbd20fdffff 59 59 83bdf8fcffff00 7417 8b8d2cfdffff 8bc1 } - $sequence_4 = { 33d2 898524fdffff 899d34fdffff 898d10fdffff c785e0fcffff5e010000 8995e4fcffff 8995dcfcffff } - $sequence_5 = { 42 33db 03fa 3bfa 6a01 58 0f42d8 } - $sequence_6 = { 8b04950028a900 f644180448 7452 6a0a 58 6a0d 663945f8 } - $sequence_7 = { 85c0 770a 7204 3bd3 7304 8bd9 2bdf } - $sequence_8 = { 0f85ea000000 68???????? ba48162d71 8bce e8???????? 83c404 85c0 } - $sequence_9 = { 8b7c2418 85c0 0f84a0000000 8d4c2420 51 50 6a00 } + $sequence_0 = { 68???????? ffd6 85c0 0f8503010000 837d0c01 } + $sequence_1 = { 85c0 0f85c1000000 8b35???????? 68007d0000 6a40 } + $sequence_2 = { 6801000080 ff15???????? 6a04 8d85e8fbffff 50 6a04 } + $sequence_3 = { 59 59 8945f0 5e 837dfc00 740d ff75fc } + $sequence_4 = { 3db4263169 0f85a4000000 b801000000 8b4dfc 33cd e8???????? } + $sequence_5 = { 7504 6a07 eb3e 83f803 } + $sequence_6 = { c3 55 8bec 51 68ee7fd6aa 6a05 } + $sequence_7 = { 668b01 83c102 6685c0 75f5 8b3d???????? 2bca } + $sequence_8 = { e8???????? 83c420 ff75fc e8???????? ff75fc e8???????? 59 } + $sequence_9 = { ff75f4 53 6a19 ff75fc e8???????? } + $sequence_10 = { e8???????? 68f097a090 6a05 e8???????? 83c410 8d4df0 } + $sequence_11 = { 8d85c4f9ffff 50 8d85e8fbffff 50 ffd3 ff750c } + $sequence_12 = { 6808020000 8d8df8fdffff 51 6a00 ffd0 ff7508 8d85e8f9ffff } + $sequence_13 = { 8d5201 663bc6 72f5 8bf7 c7450800010000 8a16 } + $sequence_14 = { 668b8df4fdffff 33c0 8d95f4fdffff 6685c9 7418 } + $sequence_15 = { e8???????? 59 59 ff742404 ffd0 c3 68c1ea9d27 } condition: - 7 of them and filesize < 917504 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Unidentified_001_Auto : FILE +rule MALPEDIA_Win_Blackbyte_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2b4764d2-9d12-5e82-8bd8-6d5008485440" + id = "452fd00b-5b18-59a5-8a83-8658b17c13ef" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_001" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_001_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackbyte" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackbyte_auto.yar#L1-L156" license_url = "N/A" - logic_hash = "81eac2ebab9009f83937098bc70d4667382c46b0593ed411973170676729479d" + logic_hash = "3e97ee9c8cf8b212a848f172ac3c7f3f16e8569d16a1ada661dd50af9fb2d432" score = 75 quality = 75 tags = "FILE" @@ -115136,34 +114006,40 @@ rule MALPEDIA_Win_Unidentified_001_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 741c 83e80a 0f84c6fcffff 2def000000 } - $sequence_1 = { 8d85d4fdffff 50 56 e8???????? 85c0 75da 32c0 } - $sequence_2 = { 832600 ff7508 e8???????? 85c0 7d0d 3d02400080 7406 } - $sequence_3 = { 56 ff5078 85c0 7d0c 68???????? 56 50 } - $sequence_4 = { 8b4d10 85c9 7405 e8???????? 8bc6 5e c9 } - $sequence_5 = { 8bec 83ec34 53 56 57 6800040000 6a00 } - $sequence_6 = { 57 e8???????? 8d45d4 50 6a07 57 } - $sequence_7 = { 0f8468feffff 3d4b475a00 0f845dfeffff 3d4d4f5a00 0f8507f9ffff 8325????????00 e9???????? } - $sequence_8 = { 0f85ebfcffff c705????????13000000 e9???????? c705????????06000000 e9???????? } - $sequence_9 = { 3bc1 7767 74d3 2d434d5200 } + $sequence_0 = { 488d6c2458 b802000000 b908000000 31d2 } + $sequence_1 = { 0f29442450 85ff 0f8e82010000 4c8b5c2450 } + $sequence_2 = { 488d8424c0000000 e8???????? 89442460 895c2464 } + $sequence_3 = { 488d8424c0000000 31db 31c9 4889cf } + $sequence_4 = { 488d7301 4889c2 4889cf 488b442468 } + $sequence_5 = { 488d6c2440 4889442450 48894c2460 4885ff } + $sequence_6 = { 488d8424c0000000 48898424a8000000 488d8c24a0000000 48898c24d8000000 } + $sequence_7 = { 488d6c2440 4889442428 48895c2458 488b0d???????? 48894c2430 4889c8 e8???????? } + $sequence_8 = { 3b1d???????? 7cdb 33c0 488b5c2430 } + $sequence_9 = { 0f11442440 0f1005???????? 0f114c2450 0f100d???????? 0f11442460 } + $sequence_10 = { 3b1d???????? 7d09 488b0d???????? ebb0 } + $sequence_11 = { 3b1f 72bd 8b842470100000 eb4c } + $sequence_12 = { 0f29442430 e8???????? 0f1003 4c8bc7 488d542430 488d4c2420 660f7f742430 } + $sequence_13 = { 488d6c2458 b801000000 b9fb000000 31d2 31db 31f6 31ff } + $sequence_14 = { 3b1d???????? 7ce2 488b1d???????? 488bbc24d8000000 } + $sequence_15 = { 0f29442440 e8???????? 85c0 0f85d7000000 } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 9435136 } -rule MALPEDIA_Win_Hive_Auto : FILE +rule MALPEDIA_Win_Duuzer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "648fda14-26aa-5cb6-b0b0-33ac82fa76a4" + id = "b9aa8686-ae5c-522f-84d5-1ffe739b66d7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hive" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hive_auto.yar#L1-L193" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.duuzer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.duuzer_auto.yar#L1-L148" license_url = "N/A" - logic_hash = "b786ded85189e10c8f992d72b9f33dda53290c7d2488c59423c5787b80ba3c77" + logic_hash = "0a972badbc054d0ce47d3497dce1a043373ba372ad2c5fee4eff7c656c3de915" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -115175,43 +114051,37 @@ rule MALPEDIA_Win_Hive_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b807000000 b9d4000000 31d2 31db } - $sequence_1 = { 31c0 b9aa000000 31d2 31db } - $sequence_2 = { 31c0 6690 e8???????? 85c0 7569 } - $sequence_3 = { 7f1e 0fbae000 73ed 90 66c74424426341 66c74424400000 } - $sequence_4 = { 31c0 31c9 31d2 bb04000000 beb8000000 31ff } - $sequence_5 = { 89c2 e8???????? b801000000 e8???????? 90 } - $sequence_6 = { 89d1 e8???????? b802000000 e8???????? b802000000 } - $sequence_7 = { 31c0 31c9 31d2 bb06000000 be41000000 31ff } - $sequence_8 = { 31c0 e8???????? e8???????? 833d????????00 750e } - $sequence_9 = { 31c0 eb13 0fb654044b 0fb674041e } - $sequence_10 = { 81c4b0000000 c3 e8???????? 90 } - $sequence_11 = { 89d1 e8???????? b901000000 e8???????? } - $sequence_12 = { 01c1 c1e106 400fb6d6 01ca } - $sequence_13 = { 01c0 4000f8 0fb6c0 48898424b0000000 } - $sequence_14 = { 01c8 89c1 c1e91f ffc9 } - $sequence_15 = { 01c2 b8ffffff03 21c5 21c3 } - $sequence_16 = { 01c8 c1e006 400fb6cf 01c1 } - $sequence_17 = { 01c1 c1e106 0fb6c2 01c8 } - $sequence_18 = { 01c1 83c101 83f90c 0f820fffffff } - $sequence_19 = { 01ca c1e206 0fb6c3 01d0 } - $sequence_20 = { 898c2488000000 8984248c000000 83c478 c3 85db 7609 } + $sequence_0 = { 83f804 7408 83c8ff e9???????? } + $sequence_1 = { 44899d20230000 e8???????? 33c0 488d8dce0f0000 } + $sequence_2 = { 40 8985b0cbffff 3bc3 0f8c55fcffff b808000000 } + $sequence_3 = { 488bcb c744242801000000 c744242003000000 ff15???????? 4c8be0 } + $sequence_4 = { c78524f4ffff5ae5bef3 c78528f4ffff83f7223e c7852cf4ffff8498990b c78530f4ffffc41f6f89 } + $sequence_5 = { 66f3a7 7554 488b0d???????? 488d542420 41b8c0200000 } + $sequence_6 = { 6800040000 52 e8???????? 8d85f8f7ffff 6a5c } + $sequence_7 = { 8988180b0000 8d887c0a0000 8988300b0000 33c9 c780200b0000907f4200 } + $sequence_8 = { c785b8feffff47484e4c c785bcfeffff5b7e2929 c785c0feffff295e5a1b c785c4feffff761a1b07 c785c8feffff6d656529 } + $sequence_9 = { c3 53 8b1d???????? 33c9 bf???????? } + $sequence_10 = { 488b8ba0000000 488d051b450100 483bc8 7405 e8???????? } + $sequence_11 = { ff15???????? 85db 7e43 488b1d???????? } + $sequence_12 = { 8d8d843effff 51 52 e8???????? } + $sequence_13 = { 41b902000000 4533c0 488bcb e8???????? } + $sequence_14 = { 48895c2468 498bd4 4c897c2420 48397e20 7408 } condition: - 7 of them and filesize < 7946240 + 7 of them and filesize < 491520 } -rule MALPEDIA_Win_Acronym_Auto : FILE +rule MALPEDIA_Win_Eagerbee_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c38cb44e-5275-529c-849b-aac482405c26" + id = "2914e030-5e45-5c35-a3c7-d9acb5cc0ce1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acronym" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acronym_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.eagerbee" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.eagerbee_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "62c9feab89deca514303e2d96ba97df762d7107dad9f170f73597a4727ca0781" + logic_hash = "3bba3fefff572c4fd61435a0b0fa92dfc257235bdf724d5d11ca53b01740914f" score = 75 quality = 75 tags = "FILE" @@ -115225,32 +114095,32 @@ rule MALPEDIA_Win_Acronym_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4da4 8b5508 8b8578ffffff 89048a 8b4d9c 83c101 894d9c } - $sequence_1 = { 8b4dfc 8b4904 e8???????? 8b55f4 8955d0 8b45d0 } - $sequence_2 = { 8bb540e5ffff e9???????? 8bb540e5ffff e9???????? 8b8530e5ffff 8b048590174300 f644060480 } - $sequence_3 = { 754f 8b0d???????? e8???????? 85c0 753a 33c9 75fc } - $sequence_4 = { 0fb754415e 8b45ec 69c008040000 8b4d08 8d840160b10000 8b0c90 } - $sequence_5 = { 8945f8 33d2 75fc 837df800 0f8cd6020000 33c0 75fc } - $sequence_6 = { 8b45fc 894220 8b4d08 c7410800000000 8b5508 c7420c00000000 8b4508 } - $sequence_7 = { 8b45b0 894415d0 b904000000 6bc900 } - $sequence_8 = { c1e306 8b048590174300 0fbe441804 83e001 7470 57 } - $sequence_9 = { 50 8b4d08 83c108 51 8b0d???????? e8???????? 8b08 } + $sequence_0 = { 488b5510 488b4b38 4c8bc7 482bd7 e8???????? } + $sequence_1 = { 498b4310 410fb7c8 66f7d1 66c1e908 880c02 41ff4328 458b4b28 } + $sequence_2 = { 498980b0010000 c68424a000000057 c68424a100000053 c68424a200000041 c68424a300000053 c68424a400000074 c68424a500000061 } + $sequence_3 = { 488364242000 b8fffe0000 4c8d4c2444 488d542440 41b802000000 488bcb 6689442440 } + $sequence_4 = { c787cc00000001000000 c787c800000001000000 e8???????? 488b05???????? } + $sequence_5 = { ff15???????? 85c0 750e 035c2448 4863f3 4803f7 c646ff5f } + $sequence_6 = { 8bc3 eb3b 4d85e4 7408 498bcc } + $sequence_7 = { 483bc3 750d ff15???????? 33c0 e9???????? 48895c2430 488d8424c0100000 } + $sequence_8 = { c787ac00000006000000 498d0443 89b7b0000000 c6473c08 488987f8160000 498d044b } + $sequence_9 = { 8b8c3888000000 41b801000000 488bd7 e8???????? 8bf0 837c3e1800 } condition: - 7 of them and filesize < 466944 + 7 of them and filesize < 422912 } -rule MALPEDIA_Win_Badhatch_Auto : FILE +rule MALPEDIA_Win_Obscene_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "129c68ce-5b2e-52de-a1c8-87ec196923a8" + id = "d248edfb-cd2d-59a2-b789-bf38244829c1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.badhatch" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.badhatch_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.obscene" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.obscene_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "d1799db66ba63d047ab24cbcf38644792982827a0f2e3a856828a5d589d13430" + logic_hash = "39a0d4041b2cc668b4ace8ad4daf4cef6d2ee34b044053350de4964082b18c2d" score = 75 quality = 75 tags = "FILE" @@ -115264,32 +114134,32 @@ rule MALPEDIA_Win_Badhatch_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85db 7503 8b5f10 03de 8b7710 037508 eb26 } - $sequence_1 = { 68???????? ff7718 e9???????? 68???????? 8dbd54dfffff e8???????? 59 } - $sequence_2 = { 53 57 68???????? 50 ff15???????? ff761c ff15???????? } - $sequence_3 = { 3bca 7619 8b1d???????? 03da 3bcb 730d } - $sequence_4 = { 89742434 89742438 8974243c ff15???????? 8bf8 3bfe 0f852f010000 } - $sequence_5 = { 6a02 56 ff15???????? 8bc7 5f 5b c9 } - $sequence_6 = { ffd6 ff75cc ffd6 895dcc 895dd0 ffb738010000 } - $sequence_7 = { 8d8564ffffff 50 ff15???????? 8945dc 83f8ff 7405 895de4 } - $sequence_8 = { 81fee0327077 7415 81fedec5c08a 0f851c010000 894c2424 e9???????? } - $sequence_9 = { 6a01 8b7d08 8bc7 e8???????? 59 8945e4 85c0 } + $sequence_0 = { 50 68ff000000 ff15???????? 8d8500ffffff 50 68???????? } + $sequence_1 = { 6aff ff15???????? 68???????? ff75f8 } + $sequence_2 = { 0fbe00 83f830 7c0b 8b45f8 } + $sequence_3 = { 6828431010 68e4401010 e8???????? 59 59 682c431010 } + $sequence_4 = { 6a06 68???????? ff35???????? 6aff ff15???????? 68???????? } + $sequence_5 = { eb61 68???????? 68???????? 68???????? e8???????? 83c40c 68???????? } + $sequence_6 = { ff15???????? 59 59 85c0 752f ff7508 68???????? } + $sequence_7 = { ff75ee ff15???????? 0fb7c0 83f819 } + $sequence_8 = { c605????????68 c705????????d15aaa00 c605????????c3 8d45fc 50 6a06 } + $sequence_9 = { 51 51 8d45f8 50 6a06 68???????? ff35???????? } condition: - 7 of them and filesize < 156672 + 7 of them and filesize < 2170880 } -rule MALPEDIA_Win_Graphical_Neutrino_Auto : FILE +rule MALPEDIA_Win_Gopuram_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "709b8c7e-3b27-57db-a7ca-ec92842eb964" + id = "8d1cf207-19a7-572a-8ca5-3e711cdc3ad9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graphical_neutrino" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graphical_neutrino_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gopuram" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gopuram_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "20fe129c0f852597f7609ecc786913a363ba634ff126dc42ff1c434f04b54173" + logic_hash = "9c847639dd3b37832d4dad79157d5016a8deee4fa6901036c6568baf2f1743d6" score = 75 quality = 75 tags = "FILE" @@ -115303,32 +114173,32 @@ rule MALPEDIA_Win_Graphical_Neutrino_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4883ec28 48b8abaaaaaaaaaaaaaa 4889d3 4989cc 4889d6 4829cb } - $sequence_1 = { 4889d7 66c703302e f3aa 498d442c02 } - $sequence_2 = { 488b8c2488000000 e8???????? 488d8c2458040000 e8???????? 4c89e9 } - $sequence_3 = { 42c6442d5aef c6440d5abf c644155abd b800020000 4829d8 } - $sequence_4 = { 4889d9 e8???????? 488d842488010000 4889ea 48895c2460 4889c1 } - $sequence_5 = { 488b4c2458 e8???????? 4c89e1 e8???????? 4889d9 e8???????? 488b4c2450 } - $sequence_6 = { 4889e9 e8???????? 90 4881c4b8010000 5b } - $sequence_7 = { 488b8c24b0000000 e8???????? 488b8c2498000000 e8???????? } - $sequence_8 = { 4c89f9 e8???????? 488b4c2448 e8???????? 4c89f1 e8???????? 488b4c2438 } - $sequence_9 = { 4c8da424c0000000 48c78424c800000002000000 48898424a0000000 4c89e2 48898424c0000000 488d8424e8040000 4889c1 } + $sequence_0 = { 8bd5 498bcf e8???????? 8bf0 85f6 0f8493020000 498b8e20010000 } + $sequence_1 = { 448b64244c b801000000 4c895d88 4403e0 88442435 eb0a 448b64244c } + $sequence_2 = { 488bc8 e8???????? e9???????? 488b0d???????? 488b01 ff90f8000000 83f804 } + $sequence_3 = { e8???????? 8bc3 488b4d40 4833cc e8???????? 4c8d9c2450010000 498b5b38 } + $sequence_4 = { c744243800000000 e8???????? 4885c0 740f 488b4b10 488d542438 488b01 } + $sequence_5 = { c705????????03400080 c705????????f4060780 890d???????? c705????????09000380 33c0 3b7efc 7509 } + $sequence_6 = { 8b4708 894114 8b470c 894118 448bfb 49c1e705 4d03fe } + $sequence_7 = { 85c0 7508 41be02400080 ebd2 be01000000 33db 448be6 } + $sequence_8 = { b908000000 668908 83bb9800000000 0f850b010000 488b0d???????? 488b01 ff9020010000 } + $sequence_9 = { 85ed 0f89b1010000 0f1005???????? 4c8b05???????? 488d542460 41b902000000 b907010000 } condition: - 7 of them and filesize < 674816 + 7 of them and filesize < 1591296 } -rule MALPEDIA_Win_Icexloader_Auto : FILE +rule MALPEDIA_Win_Wannahusky_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f39d0ab5-8213-59e6-b937-084e69d35431" + id = "b2ad3b67-4e34-5409-83f1-3168450902fa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.icexloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.icexloader_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wannahusky" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wannahusky_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "ebc5d7149c8501657e5a8c66abb5a20df9b61fa7b96a5f5c2d43922a15f6b368" + logic_hash = "77e82dda4e107ad0b0d473cd2e43d110eacdad7445bdb06e12858f482aa9bc9d" score = 75 quality = 75 tags = "FILE" @@ -115342,71 +114212,71 @@ rule MALPEDIA_Win_Icexloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d47f8 e8???????? 8b4604 85c0 7408 83e808 e8???????? } - $sequence_1 = { 89d0 85c9 742d 8d51f8 3c02 7415 770e } - $sequence_2 = { 40 ebbd 8a0439 89c2 83e2df 80fa44 0f95c3 } - $sequence_3 = { 0fb605???????? 84c0 7505 e8???????? 8b4514 c70000000000 c745d800000000 } - $sequence_4 = { ebca 83c42c 89d8 5b 5e 5f 5d } - $sequence_5 = { 81ec8c010000 8b01 898dc0feffff 8b10 b8???????? 899594feffff e8???????? } - $sequence_6 = { c74424086c000000 e9???????? 891424 89ca 8d4de4 c744240400000000 e8???????? } - $sequence_7 = { c9 c20800 55 89e5 83ec28 d94508 8d4df4 } - $sequence_8 = { 8b17 83e33f c1f806 83cb80 83c8c0 885c3209 88443208 } - $sequence_9 = { 8b45dc 8b55d8 29d0 89c3 8b4508 8b5010 8b450c } + $sequence_0 = { eb0c 3d00010000 19c9 f7d1 83e108 d3e8 0fbe80e0184100 } + $sequence_1 = { c7442404ffffffff c7042400000000 e8???????? 89d9 } + $sequence_2 = { 8b08 e8???????? 84c0 7449 c78554fbffff00000000 a1???????? } + $sequence_3 = { 7405 8b08 83c11a e8???????? ba???????? e8???????? } + $sequence_4 = { e9???????? 8b4dc0 394dbc 7212 } + $sequence_5 = { 66c705????????1101 c605????????01 c705????????2c000000 c705????????80ba4100 c705????????0c1e4100 } + $sequence_6 = { 8d57ff 89542404 e8???????? 8b45bc 8b4db8 } + $sequence_7 = { 89c1 58 5b 5d e9???????? 55 } + $sequence_8 = { c705????????78b54100 c705????????00000000 c705????????04000000 c705????????04000000 } + $sequence_9 = { c705????????14000000 c705????????00484200 c705????????b41d4100 c705????????30b54100 c705????????00000000 c705????????04000000 } condition: - 7 of them and filesize < 656384 + 7 of them and filesize < 862208 } -rule MALPEDIA_Win_Bluehaze_Auto : FILE +rule MALPEDIA_Win_Unidentified_101_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5c7b5561-ee2d-5a06-a96a-4cc26ae71cec" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bluehaze" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bluehaze_auto.yar#L1-L133" + id = "1e5a977c-e7e9-5732-97b6-6aadc4f691fc" + date = "2023-03-28" + modified = "2023-04-07" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_101" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_101_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "108c6f0ac1c0898d4930ded73b9aadddbebc2ff25c5a1de920dfb159113df607" + logic_hash = "71f0751fbd77a928634515b558d06922b4bf4a312042d6abbd6ba70171c64843" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20230328" + malpedia_hash = "9d2d75cef573c1c2d861f5197df8f563b05a305d" + malpedia_version = "20230407" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c404 89856cfeffff c645fc24 85c0 742d 8b8d78feffff 68a4010000 } - $sequence_1 = { c745e80f000000 8945e4 8845d4 e8???????? 56 8d45d4 50 } - $sequence_2 = { e8???????? 83c404 33c0 c7467c0f000000 894678 884668 8bce } - $sequence_3 = { 897e14 c7461000000000 c60600 83c61c 3bf3 75d8 50 } - $sequence_4 = { 8b5604 8b5214 68???????? 83c604 50 8d857cffffff 50 } - $sequence_5 = { 85c0 7567 ff15???????? 3d6d270000 7573 8d856cfeffff 50 } - $sequence_6 = { 59 c3 8d8d60ffffff e9???????? 8d8d7cffffff e9???????? 8d8dd4feffff } - $sequence_7 = { 8d45ec 50 8bf1 ff15???????? 0fb755f4 8b4dec 69d2e8030000 } - $sequence_8 = { 83c408 8bc8 ff15???????? 8d4d80 51 8d8d08feffff } - $sequence_9 = { e9???????? 8d8d78fbffff e9???????? 8b542408 8d420c 8b8a04faffff 33c8 } + $sequence_0 = { c70016000000 e8???????? 83c8ff e9???????? 498bc4 488d0ddb070100 83e03f } + $sequence_1 = { 6689842404010000 b865000000 6689842406010000 33c0 6689842408010000 } + $sequence_2 = { 33c0 b968000000 f3aa 488d842400010000 4889442448 488d842430020000 4889442440 } + $sequence_3 = { 4889742410 57 4883ec20 418bf0 4c8d0debb40000 8bda 4c8d05dab40000 } + $sequence_4 = { c744243000000000 4c8d4c2430 4c8b442440 8b542468 488b4c2460 } + $sequence_5 = { c68424e900000065 c68424ea00000057 c68424eb00000000 c644243052 c644243165 c644243261 c644243364 } + $sequence_6 = { 428a8c1910e40100 4c2bc0 418b40fc 4d894108 d3e8 41894120 } + $sequence_7 = { 48c744242000000000 4c8d8c24c8000000 448b442450 488b542458 488b4c2470 ff15???????? } + $sequence_8 = { 41b804010000 488d942400030000 33c9 ff15???????? c744245801000000 e8???????? 833d????????01 } + $sequence_9 = { 7528 48833d????????00 741e 488d0dd8450100 e8???????? 85c0 740e } condition: - 7 of them and filesize < 424960 + 7 of them and filesize < 402432 } -rule MALPEDIA_Win_Smarteyes_Auto : FILE +rule MALPEDIA_Win_Ati_Agent_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8c7fb874-a11f-5f55-9cef-395ee0219165" + id = "63f89f4a-1d36-5323-b29e-727f0aaf8a03" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.smarteyes" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.smarteyes_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ati_agent" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ati_agent_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "c5287c273b80d8410483f16228152973a803d8ac51015792b4ca7695eb66f818" + logic_hash = "7c411e9ca433461f4c960c7a6933d449b1b0c508c2b59dbdab9cb50ad78bd018" score = 75 quality = 75 tags = "FILE" @@ -115420,32 +114290,32 @@ rule MALPEDIA_Win_Smarteyes_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3bf0 7303 8975f8 53 bb04040000 53 e8???????? } - $sequence_1 = { 53 50 e8???????? 59 59 85c0 750d } - $sequence_2 = { 56 e8???????? 8bc6 c1f805 8b0485c0f50210 83e61f c1e606 } - $sequence_3 = { f785c400000000800000 7407 68???????? eb1c 80bdc600000001 750e 66837d8009 } - $sequence_4 = { 8d85a0010000 50 8d4584 56 50 e8???????? 8d85bc030000 } - $sequence_5 = { 8b4508 53 56 85c0 0f84f5000000 66833800 0f84eb000000 } - $sequence_6 = { b800000004 e9???????? 85c0 7504 84d2 74ee 8bc3 } - $sequence_7 = { 85c0 7525 8d442418 50 8d442420 50 ff15???????? } - $sequence_8 = { e8???????? 85c0 0f8465010000 8d85c8faffff 8d5001 8a08 } - $sequence_9 = { c6041800 8b45f0 eb02 33c0 5e c9 c3 } + $sequence_0 = { 0f8d87000000 488d3d37af0000 ba58000000 488bcd e8???????? 4885c0 7468 } + $sequence_1 = { 488bc8 ff15???????? 488d1548a20000 488bce } + $sequence_2 = { 88441420 0fb6d1 4883fa13 72e8 488d542420 } + $sequence_3 = { 80f90a 0f94c0 8944244c 488d052ec20000 4a8b14e0 41837c175000 } + $sequence_4 = { c3 83f914 7d0d 0fba72180f 83c110 e9???????? } + $sequence_5 = { 4053 4883ec20 488bd9 488d0da07b0000 483bd9 } + $sequence_6 = { 488d05247f0000 483bd8 7732 488bd3 } + $sequence_7 = { 7409 8bc8 e8???????? ebc9 488bcb 488bc3 488d156ba30000 } + $sequence_8 = { 0fb6040a 342e 6633c1 48ffc1 664123c0 } + $sequence_9 = { 488d05247f0000 483bd8 7732 488bd3 48b8abaaaaaaaaaaaa2a } condition: - 7 of them and filesize < 429056 + 7 of them and filesize < 172032 } -rule MALPEDIA_Win_Pillowmint_Auto : FILE +rule MALPEDIA_Win_Croxloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c0d8452f-d73d-5e3b-840b-1f0850b1a270" + id = "5f8b8916-f9ec-55d4-b465-31935c48c0ee" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pillowmint" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pillowmint_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.croxloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.croxloader_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "ae66a0e7e95b7c87f1f3ab1ab6c5145cf23dd8e31b81c9730156e18b839d9281" + logic_hash = "040078157977ad881b28f3c9384cda36c377a63a849b31c6b1d6ac06966284a5" score = 75 quality = 75 tags = "FILE" @@ -115459,32 +114329,32 @@ rule MALPEDIA_Win_Pillowmint_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 488bd8 488bc8 e8???????? c743203f000000 488d4b28 488d1568f20100 } - $sequence_1 = { 48c745af00000000 c6459f00 4c8bc3 488d4d9f e8???????? 48837df710 } - $sequence_2 = { 483305???????? 488bcb 488905???????? ff15???????? 488d1575970100 483305???????? 488bcb } - $sequence_3 = { 488bcb ff15???????? 488d8dc0020000 ff15???????? 80bd8002000000 7415 488d8d80020000 } - $sequence_4 = { 6666660f1f840000000000 48ffce 410fb606 88840c80000000 ffc3 48ffc1 4d8d7601 } - $sequence_5 = { 7547 448435???????? 753e 498b17 488d0dce5a0200 e8???????? 488b15???????? } - $sequence_6 = { 488b9d98000000 488b03 488bcb ff5008 488bc8 e8???????? 488b03 } - $sequence_7 = { 488b80b0000000 c605????????00 6666660f1f840000000000 33d2 48ffcb 48f7f5 80fa0a } - $sequence_8 = { 4c8d1d3d900100 418bca 99 2bc2 d1f8 } - $sequence_9 = { 488b0d???????? 488bc3 48894908 488b0d???????? 488909 488b0d???????? 48894910 } + $sequence_0 = { 5b c3 4883ec38 488d05058b0000 41b91b000000 4889442420 } + $sequence_1 = { 33d2 4889bc2480030000 488bc8 ff15???????? } + $sequence_2 = { 0f841f010000 48895c2418 0f1f440000 4d8b5a60 bb05150000 450fb74a58 } + $sequence_3 = { b95595db6d e8???????? 4c8d05e3890100 ba403a485e b95595db6d e8???????? } + $sequence_4 = { 4a8b94e010970100 428a4cf23d f6c104 741b 428a44f23e 80e1fb } + $sequence_5 = { 488d0d88f90000 4183e23f 4903e8 498bf0 488b04c1 4b8d14d2 4c8b74d028 } + $sequence_6 = { 488d05661b0100 488d0d8f1d0100 488905???????? 48890d???????? } + $sequence_7 = { 488d3d2c290100 eb12 488b03 4885c0 } + $sequence_8 = { 895d9b 428844f13e 4b8b84e010970100 42804cf03d04 } + $sequence_9 = { 488d151eecffff 483bc2 7423 65488b042530000000 488b8998000000 483b4810 7206 } condition: - 7 of them and filesize < 4667392 + 7 of them and filesize < 241664 } -rule MALPEDIA_Win_Woody_Auto : FILE +rule MALPEDIA_Win_Quantloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a1d402bd-2e1b-5cc3-9efe-bee43a3f6f70" + id = "432b5f56-9f20-5011-836d-a160f44f614d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.woody" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.woody_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.quantloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.quantloader_auto.yar#L1-L168" license_url = "N/A" - logic_hash = "9fa53ff2aea1026050fd9bf490e4459858b6e425e2d1081bd2beeba1427b1834" + logic_hash = "35c517bd3ba01671a26eeca12557e31f89943cd497a56be614b2b507cc9bda11" score = 75 quality = 75 tags = "FILE" @@ -115498,34 +114368,40 @@ rule MALPEDIA_Win_Woody_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6881010100 50 e8???????? 83c414 8d8c2414010000 68b4000000 50 } - $sequence_1 = { f3a5 8bca 8b542420 83e103 8d442414 f3a4 8d4c242c } - $sequence_2 = { 23c7 8bce f7d1 23ca 0bc8 8d9c1956b7c7e8 035dc4 } - $sequence_3 = { 56 8903 ffd7 5f 5e 894304 5d } - $sequence_4 = { 8d7c2428 8d54241c f3ab 8d442414 8d4c2428 50 8b442414 } - $sequence_5 = { e8???????? 8b35???????? 8d8530fdffff 6a5c 50 ffd6 83c410 } - $sequence_6 = { 50 e8???????? 8d85b4feffff 83c40c 8945c8 8d45b8 50 } - $sequence_7 = { 56 85ed 57 0f843a020000 8b9424c40b0000 85d2 } - $sequence_8 = { 8b5604 85d2 740b 8bc1 2bc2 c1f803 3bf8 } - $sequence_9 = { 83c408 85c0 7505 bf01000000 85f6 7404 85ff } + $sequence_0 = { 48 89442408 c744240401000000 c70424???????? } + $sequence_1 = { 83ec18 c744240800040000 c744240400000000 c70424???????? e8???????? c7442404???????? } + $sequence_2 = { e8???????? 89c2 c744241000000000 8d45fc } + $sequence_3 = { 8d45f8 89442410 c744240c19010200 c744240800000000 8b450c 89442404 } + $sequence_4 = { c70424???????? e8???????? ff05???????? 0fb645fb 83f801 7546 } + $sequence_5 = { c70424???????? e8???????? e8???????? 89442404 c70424???????? e8???????? c7442404???????? } + $sequence_6 = { 83ec18 8b4510 8845ff c745f800020000 } + $sequence_7 = { c70424???????? e8???????? c70424???????? e8???????? 0fb6c0 83f801 } + $sequence_8 = { 8bfe ad 85c0 75fb 2bf7 8bce } + $sequence_9 = { 5f 5e 5b ebed 61 } + $sequence_10 = { 60 837d5400 7425 64ff3530000000 59 8b490c 8b490c } + $sequence_11 = { 51 33c9 41 2bc2 } + $sequence_12 = { 8bc6 8bf7 3bc5 7403 } + $sequence_13 = { ab 83e903 e2db 61 } + $sequence_14 = { 8bfe 8bca e8???????? 33c0 50 c1c807 c104240d } + $sequence_15 = { 39411c 74f7 ff711c 8f4550 e8???????? 8f411c } condition: - 7 of them and filesize < 409600 + 7 of them and filesize < 155648 } -rule MALPEDIA_Win_Disttrack_Auto : FILE +rule MALPEDIA_Win_Webc2_Yahoo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e31a7534-93aa-5c3a-8d1c-4db6a4e10208" + id = "4eedce59-ab20-52b2-90a4-b849754d3956" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.disttrack" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.disttrack_auto.yar#L1-L275" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_yahoo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_yahoo_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "f3a6eab6984225695ff1eabbd0fc23dd3ab520ffce08e75f88d4a97c81e66461" + logic_hash = "3d2dd09691f298cf3eef54b62db7cef2339bebabc7bbad3cbeaa6cf7557fae03" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -115537,49 +114413,32 @@ rule MALPEDIA_Win_Disttrack_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c404 50 e8???????? 83c404 68???????? ff15???????? } - $sequence_1 = { 53 ff15???????? 5d 5b 8bc7 5f 5e } - $sequence_2 = { ff15???????? 8d45dc 50 ff15???????? 8b4ddc } - $sequence_3 = { 57 e8???????? 6a07 e8???????? 59 c3 6a10 } - $sequence_4 = { 52 6a00 6a00 6848000700 } - $sequence_5 = { 83c420 53 6800010000 53 53 56 } - $sequence_6 = { 89410c 854110 740d 53 } - $sequence_7 = { 83c701 83d300 85f6 758c 8b45e0 8b55e4 83c0ff } - $sequence_8 = { e8???????? 488d1dae690100 488bcb e8???????? 488bcf 448bc0 4503c0 } - $sequence_9 = { 488bd3 33c9 e8???????? 488bd8 488d0584210100 } - $sequence_10 = { 498bcd e8???????? 4a8d4c5d80 498bd5 448d0400 e8???????? } - $sequence_11 = { 32db ff15???????? c78520ffffff202b4200 c78530ffffff702a4200 c74590cc294200 } - $sequence_12 = { 4c2bc6 33d2 8bc3 ffc3 f7b42498000000 428a042a 413201 } - $sequence_13 = { 75fc 8b0d???????? 51 e8???????? 83c404 833d????????00 } - $sequence_14 = { ff15???????? 32c0 488b8d70030000 4833cc e8???????? 4c8d9c2480040000 } - $sequence_15 = { 02c0 02d0 8a45fa 88550c 8ad0 c0ea02 } - $sequence_16 = { 8b75f8 2bc1 03c2 c1fb05 83e61f 8d1c9d40174200 } - $sequence_17 = { 8975e4 33c0 39b8d0f84100 0f8491000000 ff45e4 83c030 } - $sequence_18 = { c7440ae8b4c24100 8b41f8 8b5004 c7440af8???????? 8b41e8 8b5004 } - $sequence_19 = { 0fb755d4 0fb745e4 3bd0 750c 0fb74dd6 0fb755e6 } - $sequence_20 = { 64a300000000 8965e8 837d0800 741f 837d1c00 7419 } - $sequence_21 = { c744243400c34100 c744244408c34100 899c24a0030000 834c242c01 6a04 } - $sequence_22 = { 4883ec28 ff15???????? 8b15???????? 448bd8 8bc8 8bc2 412bc3 } - $sequence_23 = { 486bd258 490314c8 488d0d1f9b0100 eb11 488d0d169b0100 488bd1 } - $sequence_24 = { b856555555 f7e9 53 8bc2 56 c1e81f 8d540204 } - $sequence_25 = { c6400d10 488b45b0 83600800 488b45b0 } - $sequence_26 = { c744243c702a4200 c784249c0000007c2a4200 8d542444 52 8d442430 89bc245c060000 } + $sequence_0 = { ff75e4 ffd7 85c0 7453 837dec00 } + $sequence_1 = { 8d8507ffffff be???????? 50 56 e8???????? 6a00 } + $sequence_2 = { 8365c800 6a09 59 33c0 8d7dcc 53 f3ab } + $sequence_3 = { 57 ff75fc 0345f4 50 e8???????? 56 e8???????? } + $sequence_4 = { eb9f b8???????? c3 55 8bec } + $sequence_5 = { 59 8bc6 5e c20400 33c0 c701???????? 89819c841e00 } + $sequence_6 = { 8816 8a11 8817 8a10 33db } + $sequence_7 = { 50 ff15???????? 6a64 e8???????? 8d85fcd7ffff } + $sequence_8 = { c686????????40 46 33c9 53 c686????????23 } + $sequence_9 = { 8d85fcd7ffff 57 50 ebb4 6a64 5b } condition: - 7 of them and filesize < 1112064 + 7 of them and filesize < 8060928 } -rule MALPEDIA_Win_Downeks_Auto : FILE +rule MALPEDIA_Win_Action_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "30c812bc-f8ec-5caf-b497-f38e34394a41" + id = "7c57309a-67d2-511f-b446-07a8dac55b8c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.downeks" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.downeks_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.action_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.action_rat_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "d7bf58e8bb3246f569b98be2a709ed5695e812ca867b1dab085a6c76aff4235d" + logic_hash = "804b12281cf1f625ad4f62982be2e6f06ae13a4b27a9fb038471c045c4dd26b6" score = 75 quality = 75 tags = "FILE" @@ -115593,32 +114452,32 @@ rule MALPEDIA_Win_Downeks_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { bfc4010904 8d44241c e8???????? 50 8d4c2428 6a40 51 } - $sequence_1 = { 0f8db6000000 897df8 8bc6 99 f77dfc 8b4cb7fc 85d2 } - $sequence_2 = { e8???????? 8b4d08 5f 8b06 8b5004 015804 8d74100c } - $sequence_3 = { b9081c0904 e8???????? 83c404 85c0 7e2f 50 68ec210904 } - $sequence_4 = { c3 68ec140804 56 e8???????? 83c408 5e 8be5 } - $sequence_5 = { eb34 81fefc000000 7507 bf544e0804 eb25 81fefd000000 7507 } - $sequence_6 = { c7401002010000 5f 5d c20400 837f1800 7417 6879020000 } - $sequence_7 = { 8b8d74ffffff 51 e8???????? 83c404 897588 895d84 889d74ffffff } - $sequence_8 = { 8bec 53 8b5d08 8b4330 56 33f6 57 } - $sequence_9 = { e9???????? 8d7dc4 e9???????? 8d7dc0 e9???????? 8d7dc4 e9???????? } + $sequence_0 = { 33c5 8945f0 50 8d45f4 64a300000000 894de8 c745e400000000 } + $sequence_1 = { 85c9 7533 8b5508 83c210 52 e8???????? 83c404 } + $sequence_2 = { 85c9 740d 68???????? 8d4dd4 e8???????? 8d4dec e8???????? } + $sequence_3 = { 50 8b8d84fbffff 51 8d8d64fcffff e8???????? 50 8b958cfbffff } + $sequence_4 = { 8bec 83ec08 894dfc 8b45fc 8b08 e8???????? } + $sequence_5 = { 43 0010 b543 0010 0007 07 } + $sequence_6 = { c645fc03 83ec28 8bf4 896580 8d4de4 51 e8???????? } + $sequence_7 = { 8a08 884dff 8b5508 8a02 8845fe 0fb64dff } + $sequence_8 = { 52 8b4dfc 83c134 e8???????? 8b4508 83c03c 50 } + $sequence_9 = { 8d8d4cffffff e8???????? 8d4dc0 e8???????? 50 8d4dc0 e8???????? } condition: - 7 of them and filesize < 1318912 + 7 of them and filesize < 480256 } -rule MALPEDIA_Win_Bitsloth_Auto : FILE +rule MALPEDIA_Win_Iisniff_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a3d0de3b-9639-54f3-9dde-5c53759da2ed" + id = "6c640864-5993-563c-afe7-e26ca8c22f49" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bitsloth" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bitsloth_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.iisniff" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.iisniff_auto.yar#L1-L162" license_url = "N/A" - logic_hash = "c4f0991c5eb2b348c1fcbe6db2b4d14bd7d82664775a39a42f7ea0ad4a8658a0" + logic_hash = "110e5f48ca56611bc57ccb877448c194f26647c840b794b9ff7133caff38a207" score = 75 quality = 75 tags = "FILE" @@ -115632,34 +114491,39 @@ rule MALPEDIA_Win_Bitsloth_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c40c 68???????? e8???????? 83c404 c645fc00 8d8d64f0ffff e8???????? } - $sequence_1 = { c78564f9feff00000000 eb0b 1bc9 83c901 898d64f9feff } - $sequence_2 = { 83c408 8d8de0faffff 51 8d95bcf1ffff 52 68c50b0000 8b4508 } - $sequence_3 = { 8945ec 8b4d08 8b55e0 3b91a0af0600 7c02 eb44 } - $sequence_4 = { 50 68???????? 68???????? 8b0d???????? 51 8b15???????? 52 } - $sequence_5 = { e8???????? 8bc8 e8???????? 8b55bc 2bd0 8955cc 7446 } - $sequence_6 = { 68???????? 8b55f8 52 ff15???????? 8945fc 837dfc00 7515 } - $sequence_7 = { 8945c8 8945cc 68???????? 8b4d08 51 e8???????? 83c408 } - $sequence_8 = { 51 8b55e0 8b02 8b4de0 51 8b908c000000 ffd2 } - $sequence_9 = { 3b8568ffffff 721d 6a00 6a00 681f520000 e8???????? 83c40c } + $sequence_0 = { 8d7dd4 e8???????? 8b45e8 8d5d9c 8bf7 8945bc e8???????? } + $sequence_1 = { 8b4c240c 51 53 8d8424b4000000 e8???????? } + $sequence_2 = { 56 83c710 e8???????? 59 } + $sequence_3 = { 8d742434 e8???????? 33db 6aff } + $sequence_4 = { 83c404 39bc24d8000000 7210 8b8424c4000000 } + $sequence_5 = { 59 59 e9???????? 33ff eb90 56 } + $sequence_6 = { 56 8bcf e8???????? 8b442460 3bf0 770c 6aff } + $sequence_7 = { 8d4c0c50 6a02 e8???????? 397c2414 0f8db1feffff } + $sequence_8 = { ff704c e8???????? 59 83f8ff 0f852cffffff } + $sequence_9 = { e8???????? 3bf0 7429 8b542418 4e ebd9 837c240c10 } + $sequence_10 = { 6a03 68000000c0 68???????? ff15???????? 6a02 } + $sequence_11 = { 889c24c4000000 39bc24f4000000 7210 8b8424e0000000 50 e8???????? 83c404 } + $sequence_12 = { e8???????? 8b442414 8b4004 6a0a 8d440418 50 } + $sequence_13 = { 50 8975ec e8???????? 8975fc 807de800 7507 be04000000 } + $sequence_14 = { 51 8d842434010000 50 894c2418 } condition: - 7 of them and filesize < 677888 + 7 of them and filesize < 1441792 } -rule MALPEDIA_Win_R980_Auto : FILE +rule MALPEDIA_Win_Redalpha_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "624a6ffd-b1f3-59a0-9a56-7f82cf4ce201" + id = "6a45e264-f0cb-55d8-8d41-9c16d8d716f7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.r980" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.r980_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redalpha" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redalpha_auto.yar#L1-L230" license_url = "N/A" - logic_hash = "ef4f026b46d8c7c29b2c5642311344a13e41f9d1ab13a98be1b516e844609533" + logic_hash = "cbf7a84b857c49ee3d81dd7f006e794089e9ad6271126e24c962dedf553b5fc2" score = 75 - quality = 45 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -115671,32 +114535,46 @@ rule MALPEDIA_Win_R980_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 755b 6a04 e8???????? 83c404 8945f0 8bc8 } - $sequence_1 = { ff742428 e8???????? 53 8b5c2430 6a00 8d041f 50 } - $sequence_2 = { c7458001000000 c7857cffffff26000000 c745843d000000 6a01 57 8d857cffffff 8bcb } - $sequence_3 = { 7422 8b55a8 83e1ef 894dd8 894dd4 85d2 7412 } - $sequence_4 = { 8955fc 8bc4 8965e8 c7401407000000 895010 83781408 7202 } - $sequence_5 = { 8bc7 f00fc14104 7515 8b01 ff10 8b4db4 8bc7 } - $sequence_6 = { 7279 e8???????? 85c0 7570 6804010000 8d85e0fbffff 50 } - $sequence_7 = { e8???????? e9???????? 68???????? 8d4dd8 e8???????? 8d45d8 c745fc01000000 } - $sequence_8 = { 8975f0 c745fc00000000 85f6 7416 8d4e08 c645fc01 50 } - $sequence_9 = { 8b4634 3b4630 75a5 e9???????? 2b5e10 b801000000 5f } + $sequence_0 = { 8bc1 b900000000 2bde 7414 8b55fc 03d6 } + $sequence_1 = { 2bc2 83fa38 ba???????? 0f42c1 } + $sequence_2 = { 33c0 eb04 33f6 8bc1 } + $sequence_3 = { 8bc8 c1e903 83e13f 894df4 8d14d8 } + $sequence_4 = { 7256 33c9 85f6 7417 8b55f4 } + $sequence_5 = { 3bce 72f4 8b5d08 8d5718 } + $sequence_6 = { 8b5dfc 03d7 8a0419 88440a18 41 3bce 72f4 } + $sequence_7 = { ff4714 8bc3 be40000000 c1e81d 2bf1 } + $sequence_8 = { 413bfb 72d8 448b4d88 488b7d68 } + $sequence_9 = { 7d09 0fb685443b0100 ebe1 80bd443b010000 } + $sequence_10 = { ff15???????? 488bc8 488d542460 ff15???????? 488bf8 } + $sequence_11 = { c744247818000000 4c896580 c7458801000000 4533c9 4c8d442478 488d5738 488d4f20 } + $sequence_12 = { 458bc6 498bcd e8???????? 488b9c2498040000 4881c440040000 } + $sequence_13 = { 4185d3 740c 0f1f440000 d1ea } + $sequence_14 = { 488b4c2440 ff15???????? 90 488d8c2460010000 e8???????? 8bc3 } + $sequence_15 = { 0f849d000000 488b7928 4885ff 0f8490000000 4883793000 0f8485000000 } + $sequence_16 = { 740b 83feff 0f8483000000 eb7d 8b1c9dc4f24000 6800080000 6a00 } + $sequence_17 = { 837de404 7412 8d45e0 50 56 ff15???????? } + $sequence_18 = { 897c2428 e8???????? 83c410 8d442424 } + $sequence_19 = { 7420 6bc618 57 8db8f06f4100 57 } + $sequence_20 = { 8b04bd30744100 f644032801 7444 837c0318ff 743d } + $sequence_21 = { 8d45f4 64a300000000 683f000f00 6a00 6a00 } + $sequence_22 = { 7313 8a8750604100 08441619 42 0fb64101 3bd0 } + $sequence_23 = { ff75f8 ff15???????? 837de404 7412 8d45e0 } condition: - 7 of them and filesize < 3178496 + 7 of them and filesize < 606208 } -rule MALPEDIA_Win_Netrepser_Keylogger_Auto : FILE +rule MALPEDIA_Win_Netsupportmanager_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7f57cd5d-92d6-5b8d-9329-1faf79bf30fb" + id = "65413a95-8602-50e7-8fc9-1bdaa9aea637" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.netrepser_keylogger" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.netrepser_keylogger_auto.yar#L1-L170" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.netsupportmanager_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.netsupportmanager_rat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "301814f110ed56d36474cf3f699ac02f8540c1721eebd9fd906c701050fc9a5d" + logic_hash = "0f21dd65c8f16f53e4a346f9dcfa8568aaa15104451879c8529729394d81f81d" score = 75 quality = 75 tags = "FILE" @@ -115710,38 +114588,32 @@ rule MALPEDIA_Win_Netrepser_Keylogger_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c645f368 c645f472 c645f565 c645f661 c645f764 c645f849 } - $sequence_1 = { c645d259 c645d350 c645d454 c645d533 c645d632 c645d72e } - $sequence_2 = { 52 8d85f0faffff 50 ff15???????? 50 8d8df0faffff 51 } - $sequence_3 = { 83c404 8b95e4feffff 8955f8 e9???????? 33c0 } - $sequence_4 = { 0f8537010000 8b55f0 8d441202 50 } - $sequence_5 = { 884df7 0fb655f7 85d2 7507 b801000000 eb5f 0fb645f7 } - $sequence_6 = { a1???????? 8985f4feffff 8b0d???????? 898df8feffff eb04 } - $sequence_7 = { c7410800000000 8b5518 c70200000000 8b4518 } - $sequence_8 = { 50 e8???????? 33db 83c404 33c9 } - $sequence_9 = { 83ec44 a1???????? 33c4 89442440 a1???????? 85c0 753f } - $sequence_10 = { 6a04 8d542424 52 8d461c } - $sequence_11 = { 8b8c241c010000 83c414 5e 33cc } - $sequence_12 = { 8b551c 3b5518 741e ff15???????? } - $sequence_13 = { c6461eff c6461fd0 b820000000 5b 83c40c c3 } - $sequence_14 = { 8d442404 50 6a00 ff15???????? 8d0c24 51 ff15???????? } - $sequence_15 = { 50 83ec2c a1???????? 3145f8 33c5 894560 53 } + $sequence_0 = { e8???????? 8b9630010000 6a00 52 e8???????? 8b4614 83c420 } + $sequence_1 = { f6868000000002 745a f6868402000007 7451 8b4e68 8b3d???????? 6a03 } + $sequence_2 = { e8???????? eb4b 894508 894e1c 8945f0 85c0 c645fc05 } + $sequence_3 = { e8???????? e9???????? 8b06 8d4d08 51 8bce ff9098000000 } + $sequence_4 = { e8???????? c705????????01000000 8b15???????? 52 ff15???????? 5f 5e } + $sequence_5 = { e8???????? 8b45fc 8b4df4 8bd0 2bd1 52 8b55f8 } + $sequence_6 = { ff15???????? 8b4e28 6810200000 57 8d8500ffffff 6aff 50 } + $sequence_7 = { ff15???????? eb03 8b5de0 c745fcffffffff e8???????? 33c0 8b8d60ffffff } + $sequence_8 = { ff5008 8d4ddc e8???????? 8b45dc 8d4ddc ff10 84c0 } + $sequence_9 = { f3a5 8bc8 83e103 f3a4 81fa03000d00 750d 8d55c4 } condition: - 7 of them and filesize < 303104 + 7 of them and filesize < 4734976 } -rule MALPEDIA_Win_Unidentified_037_Auto : FILE +rule MALPEDIA_Win_Caddywiper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "12311ab5-e4c5-520c-9e45-de0627bcb40b" + id = "a5109c69-dce6-5bdc-a837-95fd9e608c27" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_037" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_037_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.caddywiper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.caddywiper_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "1d2de4db39b1900c0def6a2d43ab52baecc925bfad5faca5ff76425cebd9b30d" + logic_hash = "e3d56965e8598d86c97b50c37aebd90c5841d385e5b67b4fcd4ffac110956cd1" score = 75 quality = 75 tags = "FILE" @@ -115755,32 +114627,32 @@ rule MALPEDIA_Win_Unidentified_037_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b9ff000000 33c0 8dbc242d040000 889c242c040000 be???????? } - $sequence_1 = { 52 e8???????? 55 8d4c2414 } - $sequence_2 = { e8???????? 56 8d8c24ac010000 8b542420 2bd6 8d8414ac010000 50 } - $sequence_3 = { 83c704 48 75e2 8b442410 5b 33d2 33ff } - $sequence_4 = { 8d8424b8040000 52 50 ff15???????? 8d8c24b8040000 51 ff15???????? } - $sequence_5 = { 6a00 8d4c2424 681f000f00 51 ffd5 85c0 } - $sequence_6 = { 83c002 4f 75f1 8b4604 894e08 66c704480000 8b4d14 } - $sequence_7 = { 3bf5 7639 8b542418 55 8d4c2414 8d3c32 57 } - $sequence_8 = { 03f3 81ec84020000 b9a1000000 8bfc f3a5 e8???????? 85c0 } - $sequence_9 = { 8801 eb09 51 e8???????? 83c404 8b4c240c 895e04 } + $sequence_0 = { c6852bffffff50 c6852cffffff72 c6852dffffff69 c6852effffff76 } + $sequence_1 = { c68523ffffff77 c68524ffffff6e c68525ffffff65 c68526ffffff72 c68527ffffff73 c68528ffffff68 c68529ffffff69 } + $sequence_2 = { ff954cf7ffff 8985e0f1ffff 83bde0f1ffffff 7505 e9???????? } + $sequence_3 = { c645f26c c645f300 c645f400 c645f500 c645d043 } + $sequence_4 = { c645c06b c645c165 c645c26e c645c350 c645c472 } + $sequence_5 = { 50 8d8db4fbffff 51 e8???????? 83c408 89854cf7ffff } + $sequence_6 = { 8b4df0 51 e8???????? 83c404 8945e8 837de800 0f84dc000000 } + $sequence_7 = { e8???????? 83c408 89854cffffff c745fc00000000 c68538ffffff43 c68539ffffff6c c6853affffff6f } + $sequence_8 = { c6852dffffff69 c6852effffff76 c6852fffffff69 c68530ffffff6c c68531ffffff65 c68532ffffff67 c68533ffffff65 } + $sequence_9 = { c645eb00 c645ec65 c645ed00 c645ee6c } condition: - 7 of them and filesize < 167936 + 7 of them and filesize < 33792 } -rule MALPEDIA_Win_Kdcsponge_Auto : FILE +rule MALPEDIA_Win_Ghole_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "93fd80a3-a643-5f56-b47f-f9e7f12c352c" + id = "6e862057-2c23-515e-8722-3cd2a9153bb9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kdcsponge" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kdcsponge_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ghole" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ghole_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "4a397cc9ed7623d7a2a288b58acb6ea4c1ff2bde7c30c2fd6b35d7ed37df75f7" + logic_hash = "7b940f8a5e148214fddbb5db105fb5b0301dfcf2c7e2cf8b7ad48df7aac652b0" score = 75 quality = 75 tags = "FILE" @@ -115794,32 +114666,32 @@ rule MALPEDIA_Win_Kdcsponge_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3881c3040000 7506 8881c5040000 e8???????? 488d8b44030000 488bd3 4883c420 } - $sequence_1 = { 418d4102 83f801 761e 498bc9 488d1553b40100 83e13f 498bc1 } - $sequence_2 = { c781a004000002000000 c7416000002000 48c7812801000000000200 48c7815801000001000000 48c7816001000001000000 c7813001000020000000 } - $sequence_3 = { c745d408574883 488d0d084a0200 c745d8ec20488b c745dc7918488b c745e0d94885ff c745e40f8500c5 c745e8010033c0 } - $sequence_4 = { 8b8b60040000 83c102 c7837c04000008000000 48ffc1 48018b20040000 488b8b6c040000 488b8320040000 } - $sequence_5 = { 4d85c0 7428 488b8220040000 48ffc0 493bc0 7219 c782a904000001000000 } - $sequence_6 = { 488d1565f50300 488b04c2 48898160010000 48ff8120040000 48c781e401000000000300 48c781f801000010000000 48c781a000000001000000 } - $sequence_7 = { 488b8320040000 488d9344030000 4c8bc3 0fb648ff c1e904 4883c420 5b } - $sequence_8 = { e9???????? 8b8138040000 89813c040000 c6810904000008 c7814004000070000000 eb44 80b9b104000001 } - $sequence_9 = { c7416000000100 48c7812801000000000200 48c7815801000001000000 48c7816001000001000000 c7813001000040000000 c3 33c0 } + $sequence_0 = { 8d5002 48 8bcd e8???????? 48 85c0 48 } + $sequence_1 = { 48 8b45d0 48 8b4038 48 8945e8 48 } + $sequence_2 = { 89c7 e8???????? 48 8d45d0 be10000000 48 89c7 } + $sequence_3 = { 85c0 7422 48 8d85d0feffff ba00000000 be00000000 48 } + $sequence_4 = { 837df007 750a b800000000 e9???????? 48 8b45e8 } + $sequence_5 = { 4c 896c2450 48 8bd8 4c 8bee 7458 } + $sequence_6 = { 8b45e4 48 98 48 0345e8 c60000 } + $sequence_7 = { 48 8d3d324b0100 e8???????? b800000000 e9???????? 48 8b05???????? } + $sequence_8 = { 48 83c608 668b147b 48 8d1c7b 6685d2 759b } + $sequence_9 = { 897de8 48 8975e0 8955dc 48 894dd0 4c } condition: - 7 of them and filesize < 720896 + 7 of them and filesize < 622592 } -rule MALPEDIA_Win_Catb_Auto : FILE +rule MALPEDIA_Win_Krdownloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7782ecd0-01e3-5ca1-93ff-bd4a61ae70c3" + id = "10ef2ce3-6275-5734-8773-8e4b907d8dbf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.catb" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.catb_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.krdownloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.krdownloader_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "49ea54be47b78595def43aa15eb04fc0e876132d1319a21babeae83d5fcf1c52" + logic_hash = "5c0e3ed0b3f2de4235868995565358a807a3f9a7ed056ed4108e22469b818ef9" score = 75 quality = 75 tags = "FILE" @@ -115833,32 +114705,32 @@ rule MALPEDIA_Win_Catb_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f2805???????? 48898530020000 488d442468 4889442448 } - $sequence_1 = { 83f801 751c 488b4530 488b8888000000 488d05aa0f0100 } - $sequence_2 = { 418be9 48c1f806 488d0d14e40300 4183e23f 4903e8 498bf0 } - $sequence_3 = { 4183f90f 7779 428b8c8e38c80000 4803ce ffe1 660f73fa01 eb65 } - $sequence_4 = { 48ffc7 803f20 74f8 be05000000 488d151d9f0000 448bc6 488bcf } - $sequence_5 = { 7832 3b0d???????? 732a 4863c9 4c8d05e89f0300 488bc1 } - $sequence_6 = { 48ffcb ffc2 0fb603 4280bc087098010000 74e3 440fb603 } - $sequence_7 = { 7326 4863c9 488d15a49d0300 488bc1 83e13f } - $sequence_8 = { 4983ceff 33db 4c8d25e8a10300 895c2420 } - $sequence_9 = { 44895c2448 81fae9fd0000 0f8570010000 4c8d3d23aaffff 418bd3 } + $sequence_0 = { c645e161 c645e22e c645e370 c645e468 c645e570 c645e63f c645e76d } + $sequence_1 = { 8b4dbc 894db4 8b55b8 81c200010000 52 } + $sequence_2 = { e8???????? 8945f0 8b45f8 8b4df0 3b4808 7708 } + $sequence_3 = { 8b55ec 52 68???????? 68???????? e8???????? } + $sequence_4 = { 52 e8???????? 83c40c 85c0 752c 837d0c00 741d } + $sequence_5 = { 8b4510 50 e8???????? 83c40c eb23 8b4d14 c70150000000 } + $sequence_6 = { 50 ff15???????? 6aff ff15???????? 6a3c e8???????? 83c404 } + $sequence_7 = { 894dc0 8b55c0 8955ac 8b45fc } + $sequence_8 = { 8b4df8 894df4 8b55f4 83c210 } + $sequence_9 = { 51 6a00 8b4d10 e8???????? 894590 8b5590 89558c } condition: - 7 of them and filesize < 593920 + 7 of them and filesize < 352256 } -rule MALPEDIA_Win_Moonwalk_Auto : FILE +rule MALPEDIA_Win_Ntospy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fd39fa26-9d1a-515b-b730-f6f9e30e5941" + id = "b4a63087-adf5-553a-badd-9c3b2b74fa54" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moonwalk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moonwalk_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ntospy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ntospy_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "1c19a679d272620c40c7a55b8a8c2eabaee5ff1d6dffe1b79863d345d92546d6" + logic_hash = "cce1d343f3ff134391791227274b4a5b285b13f3052430b7eb6796387898d86b" score = 75 quality = 75 tags = "FILE" @@ -115872,32 +114744,32 @@ rule MALPEDIA_Win_Moonwalk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 660f1f840000000000 488b03 483301 0f85ce000000 4883c308 4883c108 493bdf } - $sequence_1 = { c3 4038ac24a0000000 0f854dffffff 488b4330 8b4804 398c24a4000000 } - $sequence_2 = { 0fb6d1 418bca c1e908 458bc2 49c1e818 428b9c8030260100 339c90303a0100 } - $sequence_3 = { 7541 488d8538010000 89bd38010000 33d2 4889442420 488b05???????? } - $sequence_4 = { 488b4008 488905???????? 488d4db0 48894548 e8???????? 85c0 0f8898010000 } - $sequence_5 = { 304304 488b442448 0fb60408 304305 488b442450 0fb60408 304306 } - $sequence_6 = { 0fb60408 30430f 488b45a0 0fb60408 304310 488b45a8 0fb60408 } - $sequence_7 = { 488b4858 488d4580 48894578 48894d50 4c896d70 48899d80000000 } - $sequence_8 = { 0fb603 48ffc3 4403c0 493bd9 0f835a020000 3dff000000 74e7 } - $sequence_9 = { c3 48895c2408 4889742410 57 4881ec90000000 488b4210 488bd9 } + $sequence_0 = { c705????????01000000 c705????????01000000 b808000000 486bc000 488d0d0ead0000 8b542430 48891401 } + $sequence_1 = { 837a2400 7d04 32c0 eb14 b001 eb10 } + $sequence_2 = { 488d0585520100 c3 8325????????00 c3 48895c2408 55 488dac2440fbffff } + $sequence_3 = { 4c8bda 488d356780ffff 4183e30f 488bfa 492bfb } + $sequence_4 = { 498784f620600100 eb1e 488bc3 498784f620600100 4885c0 } + $sequence_5 = { b91c000000 4c8d0560770000 488d155d770000 e8???????? 4885c0 7416 } + $sequence_6 = { 740f 833c240c 7410 eb15 } + $sequence_7 = { 488b4c2448 ff15???????? 48c744242000000000 4c8d4c2440 41b804000000 } + $sequence_8 = { 4883ec28 488b442440 4883c028 488b4c2440 4883c118 } + $sequence_9 = { 4c8d2dcaf80000 448bf3 498bc5 8d6b01 3938 } condition: - 7 of them and filesize < 179200 + 7 of them and filesize < 208896 } -rule MALPEDIA_Win_Onhat_Auto : FILE +rule MALPEDIA_Win_Spyeye_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4885dade-4fce-5e20-9ffa-fd32e752e39c" + id = "d7c62579-def8-5f0a-826a-88762a729bf5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.onhat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.onhat_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spyeye" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spyeye_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "3d8264647f2b4bfebfbb64b6330e4d7098e25f3b002acba0b19c8992974ae5d6" + logic_hash = "f4149a2d0558cdca789e55a3da096c9eb02a06e0cbb6c5f6412ffac38db590ec" score = 75 quality = 75 tags = "FILE" @@ -115911,32 +114783,32 @@ rule MALPEDIA_Win_Onhat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 85c0 0f842b010000 6888130000 8d8c2424010000 6a10 51 } - $sequence_1 = { 50 c68424d90000004e c68424da00000054 c68424db00000041 c68424dc00000048 889c24dd000000 c68424de00000045 } - $sequence_2 = { 66894c2412 e8???????? 83f8ff 0f85a7000000 b04e b243 } - $sequence_3 = { 33c9 8a4c2426 52 c1e818 } - $sequence_4 = { c68424ca0000004f c68424cc00000070 c68424ce00000050 c68424d000000073 c68424d200000074 c68424d400000000 } - $sequence_5 = { 51 8b4c2458 50 52 51 } - $sequence_6 = { ffd6 8b2d???????? 8d842494000000 50 } - $sequence_7 = { 890d???????? 5b c3 8b048e 8a10 } - $sequence_8 = { 6a00 57 c744241c01000000 e8???????? 85c0 } - $sequence_9 = { 8b542440 52 8b542428 50 8b442464 50 } + $sequence_0 = { 81fbffffff7f 7509 56 57 e8???????? 8bd8 3bde } + $sequence_1 = { 740e 8965fc ff750c ff7508 ffd0 8b65fc c9 } + $sequence_2 = { 751b 57 6800000002 6a03 } + $sequence_3 = { 7414 8965fc ff7514 ff7510 } + $sequence_4 = { 50 57 e8???????? 8b5d14 33f6 3bde } + $sequence_5 = { 53 56 57 33ff 57 be80000000 56 } + $sequence_6 = { 56 57 e8???????? 57 8bf0 e8???????? 8bc6 } + $sequence_7 = { 6a03 57 6a01 56 ff750c } + $sequence_8 = { 740e 837dfcff 7408 ff75fc e8???????? 3bdf } + $sequence_9 = { 55 8bec 51 68b787554d } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 741376 } -rule MALPEDIA_Win_Taidoor_Auto : FILE +rule MALPEDIA_Win_Protonbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ba437ab9-6c90-576a-83d2-5801ebb87e42" + id = "8cdc823c-c8c1-58ea-8d03-57dbf9ef2cfb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.taidoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.taidoor_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.protonbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.protonbot_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "7b8ed6f15654e580fefed39d2d4fea0473e69a1fd6a98339a075f2fbcf4be749" + logic_hash = "1da2c73b33dd64c5d5bd2696d510d134f1603c96fce2824c4a93e6a826735bf1" score = 75 quality = 75 tags = "FILE" @@ -115950,32 +114822,32 @@ rule MALPEDIA_Win_Taidoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7433 ff750c 889c05f4fbffff 50 8d85f4fbffff 6a01 50 } - $sequence_1 = { 395d10 7e1b 56 8b450c } - $sequence_2 = { 897df0 50 56 e8???????? 8b3d???????? 83f86f 750c } - $sequence_3 = { 83a00401000000 b001 c9 c20800 8b8104010000 } - $sequence_4 = { 7e24 8a0406 fec0 3c3a 8845ec } - $sequence_5 = { 57 a0???????? c745fc01000000 8ac8 f6d9 1bc9 33db } - $sequence_6 = { b940420f00 f7f9 8d45e0 52 ff35???????? ff35???????? } - $sequence_7 = { e9???????? 8d4de0 e8???????? 8d8588f7ffff 50 ff35???????? ffd6 } - $sequence_8 = { ff75ec 8d4df0 e8???????? 8b450c 46 3b70f8 7cdc } - $sequence_9 = { 53 50 53 c7458844000000 } + $sequence_0 = { 8bc6 8b8c24b4010000 5e 33cc } + $sequence_1 = { 8b00 a3???????? 8d4520 0f434520 50 e8???????? 83c404 } + $sequence_2 = { 83c404 8b07 ffd0 e8???????? 6a04 57 } + $sequence_3 = { 0f434520 50 e8???????? 83c404 50 } + $sequence_4 = { 8d85d8feffff 0f4385d8feffff 50 8d85f0feffff } + $sequence_5 = { 6804010000 8d85ecfeffff c645fc02 50 6a00 ff15???????? 8d8decfeffff } + $sequence_6 = { 899df8fffeff e8???????? 83c410 8bf8 89bdf4fffeff } + $sequence_7 = { 8d85bcfeffff 83bdd0feffff10 8d8da4feffff 0f4385bcfeffff } + $sequence_8 = { a1???????? 33c4 898424b0010000 56 6a00 8d44240c } + $sequence_9 = { 56 8b35???????? ffd6 ffb5c0f7ffff ffd6 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 1073152 } -rule MALPEDIA_Win_Chches_Auto : FILE +rule MALPEDIA_Win_Pinchduke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d15a52b4-77ce-52c4-a76e-32aad2b4034d" + id = "0794d793-2c22-5bd4-a61c-badc5e0c2c07" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chches" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chches_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pinchduke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pinchduke_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "826aac443fa892955ee21ee159179cf79234b9fe8bb8add3f0a9151151666203" + logic_hash = "59fabedb52194937fd24b19da68caeec236a55861258ee349d09c23df6cfa041" score = 75 quality = 75 tags = "FILE" @@ -115989,34 +114861,34 @@ rule MALPEDIA_Win_Chches_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83fbff 0f84a6000000 8b4d14 8bc7 23c1 83f8ff 7506 } - $sequence_1 = { 89441104 8b550c 8b4a04 8b5668 53 51 50 } - $sequence_2 = { 747a 8b16 8b4244 8b4010 85c0 7454 3903 } - $sequence_3 = { 8b543bfc 8b4218 51 8b4e68 50 ffd1 } - $sequence_4 = { 8b07 895810 8b0f 83c114 3bcb 0f8481000000 8b5508 } - $sequence_5 = { 81c71d051101 53 897de0 c745fc00000000 e8???????? 83c404 8945c4 } - $sequence_6 = { 3b08 7516 ff8fcc000000 8b5644 50 6a00 ffd2 } - $sequence_7 = { c6857bffffff3a c6857cffffff2a c6857dffffff50 c6857effffffca c6857fffffffe9 c64580ab c64581ec } - $sequence_8 = { ffd0 8b0b c1e104 8907 03c1 0f849d000000 8b550c } - $sequence_9 = { 8b45bc 8b7de8 83c408 c745fc01000000 8b9680000000 50 ffd2 } + $sequence_0 = { 8b702c 8bfe c1cf08 23fa c1c608 23f1 0bfe } + $sequence_1 = { 7d06 8bc7 f7d8 eb02 8bc7 3bc3 750e } + $sequence_2 = { c745dc02000000 6810010000 e8???????? 85c0 59 740e ff75f0 } + $sequence_3 = { 53 56 57 bf10270000 57 e8???????? 6a04 } + $sequence_4 = { 3bc3 59 59 8945f0 0f84ec010000 68???????? 50 } + $sequence_5 = { 6a09 33ff 57 68???????? 6801000080 ffd3 85c0 } + $sequence_6 = { 57 50 6a00 8944241c ffd3 50 ffd5 } + $sequence_7 = { 334804 035dfc 33483c 8bfa 33481c c1c705 8975f4 } + $sequence_8 = { 334828 8bfe 334808 c1c705 33481c c14df002 8d943bdcbc1b8f } + $sequence_9 = { e8???????? 8d4dcc e8???????? 8d45f0 50 68???????? 6802000080 } condition: - 7 of them and filesize < 122880 + 7 of them and filesize < 223680 } -rule MALPEDIA_Win_Pcshare_Auto : FILE +rule MALPEDIA_Win_Xagent_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "41819f37-8279-594b-8188-e1afa20f2f95" + id = "3dbdacb7-861e-58ce-911f-f56ad1729d00" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pcshare" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pcshare_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xagent" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xagent_auto.yar#L1-L239" license_url = "N/A" - logic_hash = "b635afb96c2581863fb56aba8aaab8da9fbce00f8a052e881f8a8f014820c9d4" + logic_hash = "9db965af9a413dbcee60d3c1d7c4b3b1216a3333272ef760fe1fa17d4a9ca01b" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -116028,32 +114900,48 @@ rule MALPEDIA_Win_Pcshare_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d7c2418 33c0 f3a5 66a5 b935000000 } - $sequence_1 = { c744242c01000000 e8???????? 8b8c24e0010000 8dbc2410010000 33c0 83c410 8d5910 } - $sequence_2 = { 8bf0 85f6 7630 8b4d04 2bc6 50 8d1431 } - $sequence_3 = { 894124 c7413800000000 c7413c00000000 895134 c20c00 6aff 68???????? } - $sequence_4 = { e8???????? 895c2450 51 8d4c2414 8bc4 c784247801000004000000 89642468 } - $sequence_5 = { 3bc6 7505 b8???????? 6a05 68???????? 50 e8???????? } - $sequence_6 = { 0fb641ff 0fb6d2 3bc2 0f8794000000 8088e184061004 40 ebee } - $sequence_7 = { 56 8d4c2418 88442418 e8???????? 8b0d???????? 51 56 } - $sequence_8 = { c644242800 8b4508 89442410 8bf8 8d442410 897c2418 50 } - $sequence_9 = { 8b4c2410 8d0431 50 e8???????? 8b4c2414 83c404 03c8 } + $sequence_0 = { ff15???????? 8bd8 e8???????? 03d8 } + $sequence_1 = { c1ea02 6bd20d b801000000 2bc2 } + $sequence_2 = { 57 8b7a08 c1e802 83e103 3bf8 7702 2bc7 } + $sequence_3 = { 8b0482 8b0488 8b4e10 85c9 7423 8b7e08 } + $sequence_4 = { eb02 8b11 8b4808 8bc1 57 8b7a08 } + $sequence_5 = { 894e10 7507 c7460c00000000 5f 5e } + $sequence_6 = { 03ff 3b7e0c 7707 c7460c00000000 49 894e10 7507 } + $sequence_7 = { 7702 2bc7 8b5204 8b0482 8b0488 8b4e10 } + $sequence_8 = { 8b7e08 ff460c 03ff 03ff 3b7e0c 7707 } + $sequence_9 = { 8bce e8???????? 8b08 85c9 7504 } + $sequence_10 = { 740c 488b07 4c8b13 488903 4c8917 488b13 488b0e } + $sequence_11 = { e8???????? 498bce 4e8d0437 482bcf } + $sequence_12 = { 384b02 0f92c3 488d4c2430 e8???????? } + $sequence_13 = { e8???????? 488b4328 4c8bcf 4c8bc6 } + $sequence_14 = { e8???????? 48833b00 740a 488b4308 } + $sequence_15 = { 4053 4883ec30 488b4118 488bd9 482b4110 } + $sequence_16 = { 8bd8 e8???????? 8d0c18 e8???????? } + $sequence_17 = { 84c0 740c 488b07 488b0b 488903 } + $sequence_18 = { b803b57ea5 f7e6 c1ea06 6bd263 } + $sequence_19 = { baf4010000 488bcb ff15???????? 85c0 } + $sequence_20 = { c1ea07 69d295000000 2bca 8bd1 } + $sequence_21 = { 75f8 482bc7 488bd6 488d0c38 } + $sequence_22 = { 75f8 482bc7 498bd7 488d0c38 } + $sequence_23 = { 75f8 482bc7 4d8bc6 488bd3 } + $sequence_24 = { 75f8 482bc5 4533e4 488bbc2480000000 4533c9 4c89642430 } + $sequence_25 = { 75f8 482bc8 448bc1 488bd0 } condition: - 7 of them and filesize < 893708 + 7 of them and filesize < 729088 } -rule MALPEDIA_Win_Cryptolocker_Auto : FILE +rule MALPEDIA_Win_Megacortex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ad9b18af-235b-525a-af62-054a0222583c" + id = "ada38623-7613-5dfe-bdcd-0251e4cadd44" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptolocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptolocker_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.megacortex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.megacortex_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "75564b552b8c35eb8b1fab229d91abfa4288be2b05e1664b616963e88f02714a" + logic_hash = "708d38e954539c490225999d6efcff9513f99a24765329194cd39e598c2360c1" score = 75 quality = 75 tags = "FILE" @@ -116067,32 +114955,32 @@ rule MALPEDIA_Win_Cryptolocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f605????????01 753b 68???????? ff15???????? } - $sequence_1 = { 8b45e8 8901 8b45ec 894104 8b45f0 8906 8b45f4 } - $sequence_2 = { 5b 8be5 5d c3 c745fc00000000 8bc6 8945e4 } - $sequence_3 = { e8???????? 85c0 0f85e0000000 8b4514 c70000000000 81ff11010000 } - $sequence_4 = { 33c0 5b 8be5 5d c21800 ff7514 56 } - $sequence_5 = { 2bc7 99 2bc2 8bd8 8b4508 d1fb 8b5004 } - $sequence_6 = { c20400 8d85acfdffff 50 8d85a4fbffff 50 ff15???????? 894508 } - $sequence_7 = { 6a02 ff15???????? 83f801 770c } - $sequence_8 = { ff15???????? 85c0 7480 8b75ec } - $sequence_9 = { 85c0 7509 83c640 3b37 72d5 } + $sequence_0 = { 50 e8???????? 8bf0 83c40c 85f6 756e ff751c } + $sequence_1 = { 03c8 890a 8b55e8 5f 0f114204 66897214 5e } + $sequence_2 = { 8b75c8 8975dc 8d4aff f7d9 1bc9 23c1 03c2 } + $sequence_3 = { 8985a8fbffff 85c0 0f845e020000 50 e8???????? 0fb6d8 0f57c0 } + $sequence_4 = { 8d46ff f7d8 1bc0 23c2 8bd7 03f0 8d7d0c } + $sequence_5 = { 23ca 03c1 8906 8b45d8 51 8bf4 8d4dd8 } + $sequence_6 = { 8b45f8 8d75e8 ff7508 51 8d50ff 8bfc 8d4df8 } + $sequence_7 = { ff5004 8bf7 85ff 0f8562ffffff 8b4df4 64890d00000000 } + $sequence_8 = { f7d8 895dfc 1bc0 23c1 8b10 2bc6 83e2fd } + $sequence_9 = { e8???????? 8d4598 c645fc05 50 8d45d8 83cb0a 50 } condition: - 7 of them and filesize < 778240 + 7 of them and filesize < 1556480 } -rule MALPEDIA_Win_Moonbounce_Auto : FILE +rule MALPEDIA_Win_Spyder_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2da98614-65a4-5227-bf42-e140c3206599" + id = "5e1aebf0-6155-5533-b005-6b02cbbc8082" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moonbounce" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moonbounce_auto.yar#L1-L113" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spyder" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spyder_auto.yar#L1-L173" license_url = "N/A" - logic_hash = "c88f40d1d857bf1c76177c0c7eb43f16650b71d1b80bdf0f0745bd71c4b7c892" + logic_hash = "0a4823dcbe7cde22c22d2c4c8ece9fed1a6046b4847d90f2e0d8e717ed405fab" score = 75 quality = 75 tags = "FILE" @@ -116106,32 +114994,38 @@ rule MALPEDIA_Win_Moonbounce_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4120 83c114 894df8 85c0 0f857bffffff eb04 } - $sequence_1 = { f7c2feffffff 7640 eb03 8b4df0 8b5508 } - $sequence_2 = { 50 ffd6 8b4310 33f6 } - $sequence_3 = { ff15???????? 57 57 83c60c } - $sequence_4 = { 7439 3bc6 7435 6a30 } - $sequence_5 = { 55 8bec 83ec30 53 33db 53 } - $sequence_6 = { 56 8b30 57 8b7d08 6a05 } - $sequence_7 = { 33d2 8d443018 663b5606 7342 } - $sequence_8 = { 50 e8???????? 8b7d08 81c700080000 b980000000 } - $sequence_9 = { c745f4d2070100 895dec ff15???????? 53 6a01 53 } + $sequence_0 = { 488d1587a10000 488d0d68a10000 e8???????? 488d1584a10000 488d0d75a10000 e8???????? } + $sequence_1 = { ff5330 ffc6 4883c708 3b7318 7cdf 488b7c2438 488b4b10 } + $sequence_2 = { 4c8b4638 498bcc 0fb7d0 4985c6 } + $sequence_3 = { 488d0525160000 488d0d6e210000 488905???????? 488d0500160000 48890d???????? 488905???????? 488d05f3150000 } + $sequence_4 = { 48ffc0 4883f83c 7647 498bcd e8???????? 4c8d05478a0000 41b903000000 } + $sequence_5 = { 488d3d60930000 eb0e 488b03 4885c0 7402 ffd0 } + $sequence_6 = { 488bc8 ff15???????? 488d15c05e0000 488bce 488905???????? ff15???????? } + $sequence_7 = { 4c8d05ca930000 388c2498000000 0f94c1 4803da } + $sequence_8 = { 51 e8???????? 8dbc2494050000 83c9ff 33c0 83c40c } + $sequence_9 = { 8dbc24ad050000 889c24ac050000 f3ab 66ab aa } + $sequence_10 = { 8ac8 80e920 ebe0 80a00049091000 } + $sequence_11 = { 8d8424900d0000 57 50 56 895c2430 } + $sequence_12 = { f2ae f7d1 2bf9 682b010000 8bf7 8be9 8bfa } + $sequence_13 = { ff15???????? 8d54241c 53 52 8d8424900d0000 57 } + $sequence_14 = { 8dbc24a9000000 889c24a8000000 f3ab 66ab 83c424 aa } + $sequence_15 = { 8bc3 c1f805 8d3c85204b0910 8bc3 83e01f } condition: - 7 of them and filesize < 70912 + 7 of them and filesize < 1458176 } -rule MALPEDIA_Win_Atmspitter_Auto : FILE +rule MALPEDIA_Win_Socksbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a7fa682f-eefe-55e1-939b-4455645ebe46" + id = "b5f93aff-75da-58af-bf18-de683a7c9eb8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atmspitter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atmspitter_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.socksbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.socksbot_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "0ed0ab3302f4e8054faec9b20c1025a14f4da75cd75a5c59684b771cac871b40" + logic_hash = "be6f7343dfb40a0e2f1dec96db93036928644c868cacce36ad5e92217ff2c80d" score = 75 quality = 75 tags = "FILE" @@ -116145,32 +115039,32 @@ rule MALPEDIA_Win_Atmspitter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 40 5f 5e c3 8324f5f0cb400000 } - $sequence_1 = { 8bc1 c1f805 8bf1 83e61f 8d3c8560da4000 8b07 c1e606 } - $sequence_2 = { 8d4c2420 8d8424c8000000 51 89442438 c744243400100000 ff15???????? } - $sequence_3 = { 897b04 c7430801000000 e8???????? 6a06 89430c 8d4310 8d8984c84000 } - $sequence_4 = { 5d c3 8b5c2420 33c0 89442450 89442454 89442458 } - $sequence_5 = { 8bc8 83e01f c1f905 c1e006 03048d60da4000 eb02 8bc2 } - $sequence_6 = { 0f854a020000 66837c245207 0f853e020000 8d942480000000 52 ff15???????? 3d09030000 } - $sequence_7 = { a3???????? a1???????? c705????????4b3a4000 8935???????? } - $sequence_8 = { 7402 ffd0 8345e404 ebe6 c745e060914000 817de064914000 7311 } - $sequence_9 = { e8???????? 83c404 8d442420 50 895c2424 c744242857000000 ff15???????? } + $sequence_0 = { 8b750c 33ff 57 57 6a01 57 } + $sequence_1 = { ff15???????? 50 8945fc ff15???????? 8bd8 } + $sequence_2 = { 85c0 0f8488000000 03c7 8945f0 } + $sequence_3 = { ff15???????? 8bd0 33c9 85d2 7e22 53 } + $sequence_4 = { 0f8e22010000 6a20 57 c6043e00 e8???????? 59 } + $sequence_5 = { 754f 0fb67304 56 8d4305 50 8d85f0feffff } + $sequence_6 = { 50 e8???????? 83c40c 84c0 0f8485000000 6800040000 e8???????? } + $sequence_7 = { ff758c e8???????? 8bd8 59 85db 7441 8b4dfc } + $sequence_8 = { 8b75fc 53 ff15???????? 57 e8???????? } + $sequence_9 = { 8d4609 50 8d4508 50 e8???????? 83c40c 8b7dfc } condition: - 7 of them and filesize < 147456 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Ironwind_Auto : FILE +rule MALPEDIA_Win_Cur1_Downloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b7b3278a-33a9-59fb-98d9-d012cae38570" + id = "8f21da40-d974-5099-af6e-31cd89e26953" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ironwind" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ironwind_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cur1_downloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cur1_downloader_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "df52b853e06a9bac2fed032f09d4a195b27f234efb72e316b71f02accfc6c4ed" + logic_hash = "1c569e94280f8095f5f07b5abf340e9688b7e484a4ea176f880968651b21cc46" score = 75 quality = 75 tags = "FILE" @@ -116184,32 +115078,32 @@ rule MALPEDIA_Win_Ironwind_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4d3926 7425 4c396718 751f 4c396720 7519 498b8f90110000 } - $sequence_1 = { c7459401000000 498b5620 e8???????? 4c8d45b8 488bce 488d15fd5c0300 e8???????? } - $sequence_2 = { 498b4c3608 49892c36 ff15???????? 49896c3608 488bb3c80c0000 488bc6 48ffc7 } - $sequence_3 = { 0f8582010000 48837f4800 7568 488b6f08 4885ed 744a 48635f10 } - $sequence_4 = { 488bce e8???????? b80f000000 e9???????? 4438a7db020000 418bc4 41b801000000 } - $sequence_5 = { 488d15613e0500 e8???????? 488bf8 418bde 4885c0 0f84ab050000 440fb6bd08200000 } - $sequence_6 = { 488d159df20300 488bcb e8???????? 4885c0 752b 448d4810 488bd6 } - $sequence_7 = { 4c8bc0 488d15ad180200 488bcd e8???????? 899d540d0000 c70637000000 48635720 } - $sequence_8 = { e9???????? 498b00 4885c0 790a b82b000000 e9???????? 48898120030000 } - $sequence_9 = { 410f94c7 4489bde0000000 4d8b4cc1f8 e8???????? 8bf8 85c0 0f85fffeffff } + $sequence_0 = { c684241204000061 c684241304000070 c684241404000073 c684241504000068 c68424160400006f c684241704000074 } + $sequence_1 = { 88040a 4863442408 488b4c2430 0fb654240c } + $sequence_2 = { 488364243000 4889442428 4c89742420 e8???????? 4c8b442468 4c8d0d5d4effff 498b5008 } + $sequence_3 = { 4863442430 488bd0 488b4c2478 e8???????? 48634c2420 0fb600 88440c24 } + $sequence_4 = { 488bcb e8???????? 8bf8 e9???????? 41be00010000 4c8d3d57360100 } + $sequence_5 = { e8???????? 488d1527ff0100 488d4c2420 e8???????? cc 48895c2410 } + $sequence_6 = { 8b8c2468010000 e8???????? 4889442430 c744242040000000 488d442420 4889442428 4c8b442428 } + $sequence_7 = { c3 e8???????? 90 cc 33c0 4c8d1d7b44ffff 884118 } + $sequence_8 = { 486bc901 8b0408 39442470 7402 eb37 8b442440 } + $sequence_9 = { c684245f03000069 c68424600300006f c68424610300006e c684246203000049 c684246303000064 } condition: - 7 of them and filesize < 995328 + 7 of them and filesize < 402432 } -rule MALPEDIA_Elf_Nosedive_Auto : FILE +rule MALPEDIA_Win_Ninerat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "455c512f-a4d2-5592-873b-6a0f8d7aa60b" + id = "56fcbf79-427d-50d3-bca3-31de15eac399" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.nosedive" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.nosedive_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ninerat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ninerat_auto.yar#L1-L170" license_url = "N/A" - logic_hash = "437edcb731a71f57346014b7f168c5a7e19b62836d7ab5266e2b058730d6e731" + logic_hash = "7c80943a7e234598d055453bf04aeb26119fa41707d1bc3f20d9f334282eb72d" score = 75 quality = 75 tags = "FILE" @@ -116223,32 +115117,38 @@ rule MALPEDIA_Elf_Nosedive_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a801 0f84d1000000 48c7c098ffffff 64448b30 64c70000000000 41ffc7 7441 } - $sequence_1 = { eb02 31c9 488b4038 4c89542428 48890c24 4889c7 4889442418 } - $sequence_2 = { 895d10 48894508 85db 0f8e81000000 4531ff 0f1f00 4489fe } - $sequence_3 = { 85c0 0f8fb2030000 4c8da3be000000 4c89e7 e8???????? 85c0 0f8f7b030000 } - $sequence_4 = { 894f78 898740010000 f3410f6f01 0f118744010000 f3410f6f4910 0f118f54010000 f3410f6f5120 } - $sequence_5 = { 4531c0 4c8b4c2418 488b742410 49bfffffffffffff0000 4c89cb 4d89cd 4d21cf } - $sequence_6 = { e8???????? 4d89e1 4189d8 4c89e2 4889c1 4889ee 4c89f7 } - $sequence_7 = { 880f c3 8b4c16fc 8b36 894c17fc 8937 c3 } - $sequence_8 = { a801 7527 488b8790000000 48837f6800 48890424 7415 488b0424 } - $sequence_9 = { b902160000 e9???????? 4c8d052df80e00 b9f7150000 be01000000 488d156cf30e00 e8???????? } + $sequence_0 = { 4c8b45e0 4c3b45f0 734d 483b3e } + $sequence_1 = { 4c8b45e0 4c8945f0 4c8b4de8 4c894df8 4c8d45f0 } + $sequence_2 = { 4c89b570ffffff 4c89bd78ffffff 48894d10 4889d3 4d89c4 4d89cd 4883ec08 } + $sequence_3 = { 4c8b45e8 4889d9 e8???????? 488b5dd8 488b75e0 488be5 } + $sequence_4 = { 4c898dd0feffff 4c8bce 4c8b8500ffffff bac9090000 } + $sequence_5 = { 4c8b45e0 49c1e004 4c0345e8 4c39c6 72a8 31c0 488b5dc0 } + $sequence_6 = { 4c8b45e0 488b55f0 488b4de8 e8???????? } + $sequence_7 = { 4c8b45e8 488b4df8 e8???????? 4889c1 e8???????? } + $sequence_8 = { 0f84ac000000 e9???????? 4d8bb4f670300100 33d2 498bce 41b800080000 ff15???????? } + $sequence_9 = { 660fef8c24d0000000 66480f7ec8 69c895e9d15b 8bc1 c1e818 } + $sequence_10 = { 4d8be1 498be8 4c8bea 498b84ff70c20100 4983ceff 493bc6 0f84f9000000 } + $sequence_11 = { 488d0d85e80000 e8???????? 85c0 740a } + $sequence_12 = { 81fae9fd0000 0f8582010000 4c8d3d0c21ffff 418bd2 4d8b8cc7f0c60100 498bfa 4b8d04f1 } + $sequence_13 = { 660fef842420030000 660f7f842480000000 488d8c2480000000 ffd2 4c896c2450 } + $sequence_14 = { 3de4000000 7311 4898 488d0d025b0000 4803c0 8b04c1 eb02 } + $sequence_15 = { e8???????? 4c896c2450 488b442450 4889842430010000 } condition: - 7 of them and filesize < 3268608 + 7 of them and filesize < 7709696 } -rule MALPEDIA_Win_Unidentified_100_Auto : FILE +rule MALPEDIA_Win_Bangat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e8675cb6-73bb-59b5-91a8-02c6f92da222" + id = "e21234e1-ab1b-5ed7-845e-28d0f46bef68" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_100" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_100_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bangat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bangat_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "a4a5162870b4493fc5243e7bd2eeeb85f162da808d7efca293e2e60ad15e324b" + logic_hash = "527e6766d19f3aa2fef4247d1ea1a8fda60b88b70c01d8ada16ce4d5757a0e35" score = 75 quality = 75 tags = "FILE" @@ -116262,32 +115162,32 @@ rule MALPEDIA_Win_Unidentified_100_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f8ff 751e 488d8c2490020000 ff15???????? 4889442430 488b4c2430 ff15???????? } - $sequence_1 = { 4833c4 4889442428 488d442450 4889442420 4c8b4c2420 4c8b442448 baf4010000 } - $sequence_2 = { 48ffc1 eb0f 0fb601 4a0fbe842830730200 4803c8 48ffc7 48ffc1 } - $sequence_3 = { 488b4c2470 c6040104 e9???????? 48630424 488b4c2478 0fb60401 } - $sequence_4 = { 448b4c2440 4c8d05e7e00100 ba14000000 488d8c2430030000 e8???????? 488d842448030000 4889442428 } - $sequence_5 = { e8???????? 4533c9 4c8d8424e0040000 488d942490090000 33c9 e8???????? 33c0 } - $sequence_6 = { 8b4c2454 e8???????? 8b442460 89442464 8b542464 488d8c24e0020000 } - $sequence_7 = { 8b0d???????? 488bd8 33d2 e8???????? 4885db 7414 488d052a090200 } - $sequence_8 = { b901000000 486bc902 488b542418 88040a b801000000 486bc003 } - $sequence_9 = { e8???????? 488b8c2430010000 e8???????? 89442448 4883bc243001000000 740d } + $sequence_0 = { 59 33c0 8dbdf1fdffff ff7508 f3ab 8365fc00 66ab } + $sequence_1 = { 50 ff75ec e8???????? 83c40c 83f8ff 74b4 85c0 } + $sequence_2 = { ffd7 56 ffd7 59 59 5f 5e } + $sequence_3 = { 7413 3c5f 7405 345e aa ebf2 } + $sequence_4 = { 6800000040 50 e8???????? 83c43c 83f8ff 8945ec 7511 } + $sequence_5 = { 817dfc01040000 7513 68???????? ff75f8 e8???????? 59 } + $sequence_6 = { e8???????? 68ad030000 68???????? 6888000000 6a6e e9???????? 8b453c } + $sequence_7 = { b800080000 33db 57 66394608 8b3d???????? 7516 833e01 } + $sequence_8 = { 81eca8030000 53 56 33db 6a40 8d45b0 53 } + $sequence_9 = { 53 53 6a01 53 8d8588feffff 53 50 } condition: - 7 of them and filesize < 372736 + 7 of them and filesize < 1228800 } -rule MALPEDIA_Win_Webbytea_Auto : FILE +rule MALPEDIA_Win_Fct_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "289bbfb0-4c87-5ec8-bb1c-f221332bf4ea" + id = "abc15496-5280-5df8-8374-6c73912930cc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webbytea" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webbytea_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fct" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fct_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "5634a8f7fcf9d0a5da9524118130e9bacc28a4059c716e709153bee5aa0b255e" + logic_hash = "459978803baa25140106f0b9d6fb1e3d43d379e92c63a80a39a4b43b54ebb800" score = 75 quality = 75 tags = "FILE" @@ -116301,32 +115201,32 @@ rule MALPEDIA_Win_Webbytea_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c68424f100000072 c68424f200000065 c68424f300000061 c68424f400000074 } - $sequence_1 = { ff15???????? 85c0 7444 41b904000000 } - $sequence_2 = { 8901 488d542430 488b4c2420 ff15???????? } - $sequence_3 = { c7042400000000 eb08 8b0424 ffc0 890424 8b442438 } - $sequence_4 = { ffc0 488b8c2488020000 8901 488d542430 488b4c2420 ff15???????? 85c0 } - $sequence_5 = { 8b00 ffc0 488b8c2488020000 8901 488d542430 488b4c2420 } - $sequence_6 = { 8b542438 891481 488b842488020000 8b00 ffc0 488b8c2488020000 8901 } - $sequence_7 = { ffc0 488b8c2488020000 8901 488d542430 488b4c2420 ff15???????? } - $sequence_8 = { 4803c8 488bc1 48c744243000000000 c744242800000000 } - $sequence_9 = { ffc0 890424 8b442438 390424 } + $sequence_0 = { 7515 8b4510 81784860504100 7409 ff7048 } + $sequence_1 = { c1f906 6bd038 8b45fc 03148d50614100 8b00 894218 } + $sequence_2 = { 7313 8a8788544100 08441619 42 0fb64101 } + $sequence_3 = { 83f81d 7cf1 eb07 8b0cc59c3a4100 894de4 } + $sequence_4 = { d1f9 51 57 8d4dbc e8???????? c745fc00000000 } + $sequence_5 = { 75f5 8b5dec 2bca 8b55e8 8bc3 } + $sequence_6 = { 8d5102 668b01 83c102 6685c0 75f5 8b5dec } + $sequence_7 = { 51 8d4da4 c745b400000000 c745b80f000000 c645a400 } + $sequence_8 = { ffb54cfdffff 6a02 e8???????? 837dd008 } + $sequence_9 = { 8d8d34fdffff ffb514fdffff 50 e8???????? } condition: - 7 of them and filesize < 552960 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Sfile_Auto : FILE +rule MALPEDIA_Win_Curator_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "75155690-b8c4-56cb-a521-79ec01661bb7" + id = "fa7637d1-ef72-55c1-9cd8-4047e79769b0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sfile" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sfile_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.curator" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.curator_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "f10b431d07234874e195b1e87ba788840300f4cb0ead711972642011468c2ef8" + logic_hash = "385564603afac75ab1aef52e96073e79dd684407e092688731815c7fd2379a64" score = 75 quality = 75 tags = "FILE" @@ -116340,32 +115240,32 @@ rule MALPEDIA_Win_Sfile_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8945f4 8b45f4 8945fc 8b4dfc c7412800000000 8b55fc c7422000000000 } - $sequence_1 = { 8b888c050000 51 e8???????? 8b55f8 8b4a14 e8???????? 8945ec } - $sequence_2 = { 8b55fc 894210 894a14 8b4508 833800 7413 8b4d08 } - $sequence_3 = { ff15???????? 8b45ec 50 8b4df8 } - $sequence_4 = { e8???????? 8b4df8 83795800 740d 8b55f8 } - $sequence_5 = { e8???????? 83c404 8b4510 8b4858 894df8 } - $sequence_6 = { 33c0 e9???????? eb21 837d1003 751b } - $sequence_7 = { 8b45e8 8b4df8 8b511c 8910 } - $sequence_8 = { 8b5158 52 e8???????? 83c404 8b4510 } - $sequence_9 = { 8b4204 ffd0 8b4df8 c7412000000000 833d????????ff } + $sequence_0 = { 488d0d54500300 ff15???????? 488b0d???????? 4533c0 8bd3 ff15???????? 488d0d35500300 } + $sequence_1 = { 448bcf b906000000 e8???????? 488b4b40 488bd3 e8???????? 488b4b48 } + $sequence_2 = { 0f8399010000 4c8b4dd8 448b65d0 4c894c2478 488b45c8 488b00 48635010 } + $sequence_3 = { 807cfe4100 740a c644fe4201 e8???????? 4084ed 7427 488b4320 } + $sequence_4 = { e8???????? 84c0 0f847e030000 e9???????? 4c8b7c2468 488b4608 488945c0 } + $sequence_5 = { 74c8 488bd3 4c8d05922a0500 83e23f 488bcb 48c1f906 } + $sequence_6 = { 4c8d357eb80800 488d85a0010000 4533e4 4889442428 488d9580080000 4533c9 4489642420 } + $sequence_7 = { 4883ec28 488d0da9feffff e8???????? 8905???????? 83f8ff 7425 488d156ad20600 } + $sequence_8 = { 48897c2420 440fb6c0 488bd7 488d4def e8???????? 488d4d0f } + $sequence_9 = { 0f86cf000000 4183ccff 418bcb 48c1e106 4c89741130 4439741124 0f86a7000000 } condition: - 7 of them and filesize < 588800 + 7 of them and filesize < 1265664 } -rule MALPEDIA_Win_Minitypeframe_Auto : FILE +rule MALPEDIA_Win_Puzzlemaker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "40e88a96-d1cd-5006-9a0d-53fcc15d287e" + id = "cb0c66df-41c4-52ac-ac22-d6d2f5a2308d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.minitypeframe" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.minitypeframe_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.puzzlemaker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.puzzlemaker_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "8864a5220eda366ec3f0b791c455ecd5bc17a2ac1068453ffa5046f89df1e064" + logic_hash = "59c32899b883bfb9bd7e74e09947139de6a13e19aa30e115675dc0025c3e011c" score = 75 quality = 75 tags = "FILE" @@ -116379,32 +115279,32 @@ rule MALPEDIA_Win_Minitypeframe_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 750d c744246c87010000 e9???????? 83fb21 753b 8b44245c } - $sequence_1 = { 50 8d542434 51 52 e8???????? 83c41c 8d44241c } - $sequence_2 = { c684248c00000034 c684248d000000a3 c684248e00000038 c684248f00000037 c684249000000008 c68424910000007f c6842492000000c7 } - $sequence_3 = { 8d8c24fc000000 50 51 e8???????? 83c41c 8b86cc000000 85c0 } - $sequence_4 = { 7521 6a01 8d442410 6829800000 50 e8???????? 83c40c } - $sequence_5 = { 8d049560740a10 50 ff500c 83c40c 5e 83c41c c3 } - $sequence_6 = { 51 e8???????? 8d54243c 8d8424a4000000 52 50 } - $sequence_7 = { 895c2434 8b542444 8b44245c 89542464 } - $sequence_8 = { 8b542454 894c2434 8b0d???????? 89442430 8b442458 51 57 } - $sequence_9 = { 8d8c24c8000000 85c9 7421 8d9424c8000000 55 52 e8???????? } + $sequence_0 = { 0f830c020000 4c8b7da8 4c8d0529b5ffff 8b4590 } + $sequence_1 = { 4c8d0500aaffff 48895108 0fb60a 83e10f 4a0fbe8401b8640100 } + $sequence_2 = { 8bd9 488d15d6060100 33c9 ff15???????? 85c0 } + $sequence_3 = { 488b8d00020000 ff15???????? 4585f6 740a 4183ff0f 0f8284fdffff } + $sequence_4 = { 498bd8 4c8bd2 0f84ac000000 4c634910 4c8d35c2bbffff 488b7a08 33f6 } + $sequence_5 = { 4883f8ff 74c8 488bd3 4c8d0502f20000 } + $sequence_6 = { 4883ec58 488b05???????? 4833c4 4889442440 e8???????? 488d05a1fdffff } + $sequence_7 = { 77ae 2bd1 83fa0f 777a 8b8c96101a0100 4803ce } + $sequence_8 = { 488b11 ff5210 ff15???????? b801000000 488b4d1f } + $sequence_9 = { 4181f804010000 72e1 448bc0 4c8d0d1f0e0200 } condition: - 7 of them and filesize < 1589248 + 7 of them and filesize < 331776 } -rule MALPEDIA_Win_Mrac_Auto : FILE +rule MALPEDIA_Win_Laturo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6bcb64df-21fc-5709-b420-056c81f6920b" + id = "81276e33-698e-507e-b345-8c9c243babc3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mrac" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mrac_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.laturo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.laturo_auto.yar#L1-L170" license_url = "N/A" - logic_hash = "ba522542908668fac0a08420f8f0d725096dd1b2d5fd44a72d657a9aa822b86c" + logic_hash = "3a95665a0f62c0e6d122fab4ca77fec299db1ff67fd03f39a710232d9c73dd0f" score = 75 quality = 75 tags = "FILE" @@ -116418,32 +115318,38 @@ rule MALPEDIA_Win_Mrac_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2bca d1f9 eb03 83c9ff c745bc00000000 c745cc00000000 c745d007000000 } - $sequence_1 = { ba01000000 33c9 e8???????? c744243871000000 8bf0 8b4c2438 80f153 } - $sequence_2 = { 8b85e0feffff 85c0 0f849b010000 8b9dccfeffff 8b0f 48 8bd6 } - $sequence_3 = { 88842454030000 e8???????? 3474 8d8c2448030000 6a06 88842455030000 e8???????? } - $sequence_4 = { e8???????? 3451 8d8c24a00e0000 6a0b 888424b20e0000 e8???????? 344c } - $sequence_5 = { 6a6f 8884245d010000 e8???????? 0451 8d8c2450010000 6a6f } - $sequence_6 = { 3473 88842435140000 8b842420140000 0412 3465 88842436140000 8b842420140000 } - $sequence_7 = { 8d8c2478100000 6a15 88842494100000 e8???????? 3454 8d8c2478100000 } - $sequence_8 = { c644242100 e8???????? 83c404 8d4c240c 51 57 ffd0 } - $sequence_9 = { 888424fa130000 e8???????? 0420 8d8c24f4130000 6a7d 888424fb130000 e8???????? } + $sequence_0 = { 4c8d0568000000 488d15d9380100 488d0de2380100 e8???????? 4c8d0d6e730100 4c8d0567010000 } + $sequence_1 = { 0f8592000000 0fb6442420 4883f802 7332 } + $sequence_2 = { 4c8d0db0860000 8bf9 488d15a7860000 b906000000 4c8d0593860000 } + $sequence_3 = { 750b 0fb6442406 d0e0 88442406 0fb6442405 } + $sequence_4 = { 880424 0fb60424 89442448 488b442410 48ffc0 4889442410 } + $sequence_5 = { 48034a10 488bf9 488b742478 8bc8 } + $sequence_6 = { 488b442410 48ffc0 4889442410 0fb6442402 83e040 85c0 743d } + $sequence_7 = { 4d8be1 498be8 4c8bea 4b8b8cfee89f0100 4c8b15???????? 4883cfff } + $sequence_8 = { a1???????? 33d2 56 57 8bf9 8bf7 } + $sequence_9 = { eb21 886a01 b002 eb1a 886a02 b020 } + $sequence_10 = { 8b35???????? 8d45dc 6a1c 50 } + $sequence_11 = { 80fb90 7405 80fbcc 7520 b801000000 3bd0 7610 } + $sequence_12 = { 8b550c 83ec20 33c9 8bc1 3914c5f81b0110 7408 40 } + $sequence_13 = { 0fb6c0 83e800 741f 83e801 } + $sequence_14 = { 814a1800100100 8a65fd eb0e 8a65fd } + $sequence_15 = { 56 57 ff15???????? 894514 85c0 784d 83ff05 } condition: - 7 of them and filesize < 745472 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Putabmow_Auto : FILE +rule MALPEDIA_Win_Aveo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7af0c993-b539-52ac-a45e-8054f116f777" + id = "2f9547a9-d06a-5a97-a838-f674793ec8c9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.putabmow" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.putabmow_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aveo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aveo_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "fefc0574406d648a12b534d0b553ded64a93f4ffe228447991ac5fd25e755fac" + logic_hash = "b370a3150ecdba2fa7b9c1b3f8a88674c2ef9b3deea9a9096a8ec474751f8a90" score = 75 quality = 75 tags = "FILE" @@ -116457,32 +115363,32 @@ rule MALPEDIA_Win_Putabmow_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fbec2 897dc0 8d0448 83c0d0 8945d8 } - $sequence_1 = { 7509 8b4c240c e8???????? c7442420ffffffff 8b4c240c 8b01 8b4004 } - $sequence_2 = { ba02000000 8bcf e8???????? 8b4df4 e9???????? 837b1802 0f8538010000 } - $sequence_3 = { c745ec0f000000 c745e800000000 c645d800 c745fc03000000 8d45d8 8bce 50 } - $sequence_4 = { c600e9 8b06 8b8e4c010000 5e 5b 89540101 b801000000 } - $sequence_5 = { 895dfc 85f6 7464 8b450c 8b08 85c9 } - $sequence_6 = { 7fcf 47 0fbec0 8d0c89 897dc0 8d49e8 } - $sequence_7 = { 83c408 a3???????? 53 57 ffd0 8b4df4 64890d00000000 } - $sequence_8 = { c7462c00000000 c7463000000000 c645fc01 8b461c 85c0 } - $sequence_9 = { eb02 8bc6 8a0458 43 8ac8 } + $sequence_0 = { 59 59 8b7508 8d34f550154100 391e 7404 } + $sequence_1 = { 53 56 57 8db570faffff } + $sequence_2 = { 8d8d10feffff e8???????? 8b95f8fdffff 52 8bf0 } + $sequence_3 = { 8b4de0 8d55dc 52 6800008000 } + $sequence_4 = { 52 8d85f4fbffff 68???????? 50 e8???????? } + $sequence_5 = { 50 f3a4 ff15???????? 6800010000 8d8df8feffff 6a00 51 } + $sequence_6 = { 53 8d4802 8955f4 56 8a51fe } + $sequence_7 = { 7424 8b85f4efffff 3bc7 741a } + $sequence_8 = { c7442418e8030000 ff15???????? 3bc7 740c 68???????? 50 } + $sequence_9 = { c7430801000000 e8???????? 6a06 89430c 8d4310 8d89d41a4100 5a } condition: - 7 of them and filesize < 704512 + 7 of them and filesize < 180224 } -rule MALPEDIA_Win_Gandcrab_Auto : FILE +rule MALPEDIA_Win_Taleret_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b13655d9-7544-5839-87c5-fd4e5e753f37" + id = "6be6a0df-09b4-53be-b501-12f03fd91cf1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gandcrab" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gandcrab_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.taleret" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.taleret_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "cdc40f7d17830a090b941b5f5b366bcc6036a417302630b2621031aa8f4178c1" + logic_hash = "544f42faf26ff7a7e8e3048971242e57a62e785dd2bacb3cb794d982726af564" score = 75 quality = 75 tags = "FILE" @@ -116496,32 +115402,32 @@ rule MALPEDIA_Win_Gandcrab_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 837f4800 741b ff7750 ff15???????? ff774c } - $sequence_1 = { ff15???????? ff7728 8bf0 ff15???????? 03c3 8d5e04 } - $sequence_2 = { 03c3 8d5e04 03d8 837f3c00 741b ff7744 ff15???????? } - $sequence_3 = { 837f3c00 741b ff7744 ff15???????? } - $sequence_4 = { 03d8 837f5400 741b ff775c ff15???????? ff7758 8bf0 } - $sequence_5 = { 03c3 8d5e04 03d8 83bf8000000000 } - $sequence_6 = { 741b ff772c ff15???????? ff7728 8bf0 ff15???????? 03c3 } - $sequence_7 = { ff774c 8bf0 ff15???????? 03c3 8d5e04 } - $sequence_8 = { 741b ff7738 ff15???????? ff7734 } - $sequence_9 = { 837f3c00 741b ff7744 ff15???????? ff7740 8bf0 ff15???????? } + $sequence_0 = { 742a 8d4c2434 e8???????? 8d4c2434 c684247016000001 } + $sequence_1 = { bf00f34084 ff15???????? 83c40c 85c0 } + $sequence_2 = { 8d842458020000 8d4c2420 50 68???????? 51 e8???????? 83c40c } + $sequence_3 = { 8b442414 85c0 0f84b4000000 8b4c2410 03f0 2bc8 } + $sequence_4 = { e8???????? 8d4c2430 c68424a80300000c e8???????? 8d4c2424 c68424a80300000b e8???????? } + $sequence_5 = { 33f6 68???????? 89742444 e8???????? } + $sequence_6 = { ff15???????? eb1e 83f905 7519 8b4301 8d542420 50 } + $sequence_7 = { 83e003 8b74242c c1e006 0bd8 } + $sequence_8 = { 03f2 03c6 25ff000000 50 51 68???????? a3???????? } + $sequence_9 = { 8b6c2418 8b4c242c 3bcd 0f8df5000000 2be9 } condition: - 7 of them and filesize < 1024000 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Betabot_Auto : FILE +rule MALPEDIA_Win_Lightneuron_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "76d74828-4d3c-5b24-a19d-5dd4164ed17c" + id = "4c2cf7c9-a6e0-519d-9025-fdcf709d68d0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.betabot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.betabot_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lightneuron" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lightneuron_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "07dd0ba00e2d3513e1cad1cf2b7d11e94e25b4a1985b335a6dca6b1199e5355b" + logic_hash = "5722f811a0c9c408e5a8640f3b100c752da3b058e0e2eee886d08d397042326e" score = 75 quality = 75 tags = "FILE" @@ -116535,32 +115441,32 @@ rule MALPEDIA_Win_Betabot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? ff15???????? 89859cfcffff 83a594fcffff00 eb0d 8b8594fcffff 40 } - $sequence_1 = { 663901 7408 6a02 58 e9???????? a1???????? 3bc3 } - $sequence_2 = { 7507 32c0 e9???????? 0591f4ffff 50 56 ff15???????? } - $sequence_3 = { 84d2 7905 884613 eb08 f6c240 7403 } - $sequence_4 = { 8d85c0fcffff 50 8d85f8feffff 50 8d85d0fdffff 50 8b85a4fcffff } - $sequence_5 = { 8bec 81ec44020000 f605????????80 7405 33c0 } - $sequence_6 = { 894610 895e14 898e18010000 85c0 7426 3dffff0000 731f } - $sequence_7 = { a1???????? f6401280 7405 6a02 58 c9 c3 } - $sequence_8 = { 50 57 e8???????? 56 8d45f0 50 ff7510 } - $sequence_9 = { e8???????? eb12 a1???????? 85c0 740b 8d4dfc } + $sequence_0 = { 410fafd5 0fafce 8bc2 c1e210 c1e810 4403d0 8bc1 } + $sequence_1 = { c1c108 33d1 4333949ed0ff0200 413354240c 83c3fe 0f8458010000 448bdb } + $sequence_2 = { 0f87aa010000 48895c2460 8d5ffd 48896c2468 85db 0f8e77010000 66666666660f1f840000000000 } + $sequence_3 = { 4c8be1 448d4210 488d4c2420 ffc6 c1e604 498be9 e8???????? } + $sequence_4 = { 4c897c2428 4533c9 44897c2420 488d0d2fe80200 4533c0 ba74270000 e8???????? } + $sequence_5 = { 48896c2468 4885ed 7409 8b742450 e9???????? 83782804 757e } + $sequence_6 = { 4885c0 4c8d842480000000 498bcf 480f45d0 e8???????? 488b05???????? 4c8b05???????? } + $sequence_7 = { 41336c2408 418b9486d0f70200 410fb6c0 418b8c86d0f70200 c1ca08 410fb6c1 c1c110 } + $sequence_8 = { 48c78424a8000000ffffffff 48c78424b000000000000000 48c78424b800000001000000 48c78424c000000002000000 48c78424c800000003000000 33c0 83f801 } + $sequence_9 = { ffe1 488b4318 488d942480000000 41b802000000 0fb74808 888c2480000000 66c1e908 } condition: - 7 of them and filesize < 835584 + 7 of them and filesize < 573440 } -rule MALPEDIA_Win_Babyshark_Auto : FILE +rule MALPEDIA_Win_Strelastealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bba62dea-b8fb-5177-af59-ee7484609223" + id = "9f02f870-18a6-5958-8b48-817eb9eee346" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.babyshark" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.babyshark_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.strelastealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.strelastealer_auto.yar#L1-L179" license_url = "N/A" - logic_hash = "170a55c792dd841a430b5276e4b7ea8cd0c0e2d28c406b503a22728951bd6c1d" + logic_hash = "90e62167509dc36976a411c59d204669c9f40c335a7d35fe2d5657e279efa4d6" score = 75 quality = 75 tags = "FILE" @@ -116574,34 +115480,40 @@ rule MALPEDIA_Win_Babyshark_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c40c 8d4c2404 6a00 51 ffd6 6a00 } - $sequence_1 = { 8bc8 83e01f c1f905 8b0c8d607e4000 8a44c104 83e040 } - $sequence_2 = { 8b0c8d607e4000 8a44c104 83e040 c3 a1???????? } - $sequence_3 = { bf???????? f3ab 8d3452 895dfc c1e604 aa 8d9ec8674000 } - $sequence_4 = { 80e920 ebe0 80a0206c400000 40 3bc6 72be 5e } - $sequence_5 = { 8db6bc674000 bf???????? a5 a5 59 a3???????? } - $sequence_6 = { 8a8094504000 83e00f eb02 33c0 0fbe84c6b4504000 } - $sequence_7 = { c1f804 83f807 8945d0 0f879a060000 ff2485271a4000 834df0ff } - $sequence_8 = { 5e 8d0c8dc8614000 3bc1 7304 3910 7402 } - $sequence_9 = { ff15???????? 8bf0 68???????? 8d442408 68???????? 50 } + $sequence_0 = { 4053 4883ec20 488d058bf80000 488bda 4a8b04c0 483902 7416 } + $sequence_1 = { 51 8d94246c010000 52 8d842478020000 } + $sequence_2 = { e9???????? e8???????? 488d1d8a4f0100 41b804010000 488bd3 33c9 } + $sequence_3 = { 6a0d 8bf8 e8???????? 8b0d???????? 8bf0 890e 8b15???????? } + $sequence_4 = { 4883c118 41b801010000 e8???????? 33d2 488d7b0c 0fb7c2 4c8d0d56150100 } + $sequence_5 = { 8bf0 57 4e ffd3 33c9 } + $sequence_6 = { 488b6c2438 488bc3 488b5c2430 488b742448 4883c420 5f } + $sequence_7 = { ffd5 85c0 7566 8b4c2428 89442440 89442444 89442434 } + $sequence_8 = { 4889442438 4c8d4c2470 488d8500060000 c785400a000000040000 4889442430 4c8d45a0 488d4588 } + $sequence_9 = { 8b0a e8???????? 90 488d1da24f0100 } + $sequence_10 = { 8d842470030000 50 8d8c247c040000 51 8d942470020000 52 68???????? } + $sequence_11 = { 68???????? ff15???????? 6a0d 8bf8 } + $sequence_12 = { 4c8b5577 488d05e1dc0000 0f1000 4c8bd9 488d4c2430 0f104810 0f1101 } + $sequence_13 = { ff15???????? ff15???????? 3db7000000 740a e8???????? } + $sequence_14 = { 85c0 0f842f020000 6804010000 8d8c247c030000 6a00 51 e8???????? } + $sequence_15 = { 33d2 488d8de0030000 41b804010000 e8???????? 33d2 488d8dc0010000 41b804010000 } condition: - 7 of them and filesize < 65272 + 7 of them and filesize < 266240 } -rule MALPEDIA_Win_Ccleaner_Backdoor_Auto : FILE +rule MALPEDIA_Win_Xiangoop_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d39b3ad8-e53b-51c7-9c43-1241d438c62d" + id = "6e84a1ce-b3cc-5c7d-80b5-2c2f7136b8d8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ccleaner_backdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ccleaner_backdoor_auto.yar#L1-L273" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xiangoop" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xiangoop_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "7e02daa93489db738904f39e35741a7860a222dd47acd23737d3bf7b398eab73" + logic_hash = "3a1a5f28cac0124e198da0edd11ac88ef86aa9a350a33831b6bb7ce30756bca1" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -116613,52 +115525,32 @@ rule MALPEDIA_Win_Ccleaner_Backdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 ffd6 50 ff15???????? 8b3d???????? 59 ffd7 } - $sequence_1 = { 750a b857000780 e9???????? e8???????? } - $sequence_2 = { 6a10 50 c785fcfdffff1c7bae7b c78500feffff5c5aae93 } - $sequence_3 = { 00cc cc 4883ec28 488b11 } - $sequence_4 = { eb03 8b5d0c 8a41fe 83e003 } - $sequence_5 = { 013d???????? 8b04b5d8970210 0500080000 3bc8 } - $sequence_6 = { 01cc cc 48895c2408 57 } - $sequence_7 = { c746182cc60210 eb28 83f8fc 7426 } - $sequence_8 = { 01442418 03c8 8954242c 8b542470 } - $sequence_9 = { 48 83f808 0f8ceafeffff eb12 } - $sequence_10 = { 01442424 eb30 8b4508 897518 } - $sequence_11 = { 01461c 8b542424 85d2 7405 } - $sequence_12 = { 00cc cc 4057 4883ec50 4533db } - $sequence_13 = { c70609000000 c7471870b30210 8b4508 894620 8b450c 89461c 8b45fc } - $sequence_14 = { ff75e8 8bf8 e8???????? 59 ff75fc ff15???????? } - $sequence_15 = { 03c0 894340 8b7340 418bc4 } - $sequence_16 = { ff15???????? 8b45f0 0500a30200 50 e8???????? 3bfb 59 } - $sequence_17 = { 6af9 2b5510 8b4d14 58 8911 5f 5e } - $sequence_18 = { 01442454 03d1 294c2450 8b4c2410 } - $sequence_19 = { 6a04 50 8d45d0 6a04 50 8d85d0feffff 50 } - $sequence_20 = { 837dfc02 0f877b010000 c1e802 8d4c40fd } - $sequence_21 = { 48 8bce 49 8d4002 48 } - $sequence_22 = { 03c6 85c0 7f09 488b0a 488b01 ff5008 488b4b28 } - $sequence_23 = { 6a14 50 c745e01d3b395c c745e4aeacefc4 c745e885230f62 c745ec45a5940f } - $sequence_24 = { 7411 8b5204 85d2 740a 833900 7405 833a00 } - $sequence_25 = { 013e 33c0 8b16 83c410 } - $sequence_26 = { 03c6 4863d0 4c8d0c12 4c8d4718 } - $sequence_27 = { 01460c 488b3f 493bfc 0f8554ffffff } - $sequence_28 = { 012e 33c0 5f 5e 5d } - $sequence_29 = { c70309000000 c746183cb40210 ebc9 8b450c 894720 } + $sequence_0 = { 8b45f4 0fb60c08 81e1ff000000 0bd1 b804000000 } + $sequence_1 = { 8945ec 837dec00 750e 8b55f8 83c214 8955f8 } + $sequence_2 = { 81e2ff000000 8b45f8 c1e808 8b75f8 } + $sequence_3 = { 8b55f0 83c204 8955f0 8b45fc 8b4df0 8b11 8910 } + $sequence_4 = { 891408 b904000000 6bd103 b804000000 6bc806 8b45fc } + $sequence_5 = { 8955f8 837df800 7741 7206 837df40a 7339 8b4d08 } + $sequence_6 = { 8b55fc 330c02 894dec e9???????? 8b45dc } + $sequence_7 = { c745e408430110 e9???????? 894de0 c745e408430110 e9???????? c745e404430110 e9???????? } + $sequence_8 = { 6bc203 8b5510 884c020c 8be5 } + $sequence_9 = { 0bc1 ba01000000 d1e2 8b4df4 0fb6541110 81e2ff000000 c1e208 } condition: - 7 of them and filesize < 377856 + 7 of them and filesize < 246784 } -rule MALPEDIA_Win_Mydoom_Auto : FILE +rule MALPEDIA_Win_Goopic_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "68282348-e634-5e24-a89b-07582d0aeab6" + id = "46e7b93a-a824-528f-bd94-0b2f369fa2ff" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mydoom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mydoom_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.goopic" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.goopic_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "26adeacf80adc41cd09ac09890246c8c37a7ca914ae80276202f0defea3500e4" + logic_hash = "84ac631e9a300a568150cf088c579ef5611f1aa361740898f3a2d1d9e24582a8" score = 75 quality = 75 tags = "FILE" @@ -116672,34 +115564,34 @@ rule MALPEDIA_Win_Mydoom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b800000000 e9???????? 8b830c040000 800801 c744240402000000 8b4304 890424 } - $sequence_1 = { 7502 89d0 5d c3 } - $sequence_2 = { c7442404???????? 8d9d68ffffff 891c24 e8???????? c744240c28000000 8d8538ffffff 89442408 } - $sequence_3 = { b000 f2ae f7d1 49 c781????????2e657865 } - $sequence_4 = { 0fb6442eb8 884707 e8???????? 89c6 } - $sequence_5 = { 8d9dc8f9ffff 891c24 e8???????? 8d8568f9ffff 89442424 89742420 } - $sequence_6 = { 85c0 0f84cc000000 897c2410 8d85e0feffff 8944240c 89742408 } - $sequence_7 = { 8b5d08 8b4514 8945f4 c745f001000000 8d45f8 } - $sequence_8 = { ffd0 8b15???????? 83eb04 39d3 73eb 8d742600 } - $sequence_9 = { 83ec04 b800000000 eb21 8b85d8feffff 890424 e8???????? } + $sequence_0 = { ff5158 8b442410 ff742430 50 8b08 } + $sequence_1 = { 68???????? ff15???????? 8d85f8f7ffff 50 6a02 } + $sequence_2 = { ff15???????? 83bdf0efffff00 7409 83bdf8efffff00 77a4 } + $sequence_3 = { 751d 6683bdfcfeffff37 7513 b801000000 8b4dfc 33cd } + $sequence_4 = { 8945fc 57 6a52 6a40 ff15???????? 8bf8 } + $sequence_5 = { 68???????? 8d85fcf7ffff 50 ff15???????? 6a02 68???????? ff15???????? } + $sequence_6 = { 744b 83f873 7446 83f874 } + $sequence_7 = { 8d4910 660f70c000 83c004 660ffec1 f30f7f41f0 3d00010000 7ce1 } + $sequence_8 = { 7cb2 33ff 397d08 766e 41 81e1ff000080 } + $sequence_9 = { a3???????? 85c0 750a ff742424 ff15???????? } condition: 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Wastedloader_Auto : FILE +rule MALPEDIA_Win_Vawtrak_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c9b391e1-a439-5c84-8bc6-d01e7837fa3f" + id = "2112bb64-22b3-5c03-b2f8-c6e0d0b0c10f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wastedloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wastedloader_auto.yar#L1-L111" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vawtrak" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vawtrak_auto.yar#L1-L216" license_url = "N/A" - logic_hash = "f52a5046711dc64fff342d42959b67fac6d384f1f957f74196d547273f13eb4f" + logic_hash = "60253f607ddfb6f5514a6ed220e9ab8f7a24d3f7658f13c97c0cead0093a08d3" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -116711,32 +115603,45 @@ rule MALPEDIA_Win_Wastedloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7444 eb00 686bb90000 ff15???????? } - $sequence_1 = { 7ed7 7488 09b31ced6185 1ce2 } - $sequence_2 = { e8???????? 3d1e050000 c10147 833b38 } - $sequence_3 = { a828 b409 1c04 e8???????? } - $sequence_4 = { 7aec e471 e8???????? 0057bb 038919fc885d e479 } - $sequence_5 = { b9b5000000 8b55f8 66894a4c 8b45f8 } - $sequence_6 = { 8b45f8 66895056 b9b8000000 8b55f8 66894a58 8b45f8 0fb74858 } - $sequence_7 = { 0200 00e7 aa 53 } - $sequence_8 = { 2cbe 832061 5b 5b } - $sequence_9 = { 8b55f8 0fb7421e 83e854 8b4df8 6689411e ba86000000 } + $sequence_0 = { 6a01 ff35???????? 6a04 6a01 } + $sequence_1 = { 6a04 6a01 50 ff15???????? 85c0 } + $sequence_2 = { 6a00 6a00 e8???????? 50 ff15???????? } + $sequence_3 = { 33c0 b900000080 40 8901 81e900100000 75f6 } + $sequence_4 = { c3 56 be???????? 33c0 40 8706 } + $sequence_5 = { ba00ff0000 8bc1 23c2 3bc2 } + $sequence_6 = { eb09 a804 7405 e8???????? 803d????????00 7405 } + $sequence_7 = { 85c0 7516 c705????????02000000 c705????????01000000 } + $sequence_8 = { 6a08 68???????? 56 ffd7 85c0 } + $sequence_9 = { 7528 68???????? ff15???????? 85c0 7504 } + $sequence_10 = { 50 ff15???????? a3???????? 85c0 74e7 } + $sequence_11 = { e8???????? 33d2 b9ff3f0000 f7f1 } + $sequence_12 = { 59 57 8bf0 ff15???????? 8bc6 } + $sequence_13 = { 8bc6 8703 3bc6 74f8 } + $sequence_14 = { 56 6a04 53 57 } + $sequence_15 = { 8d429f 3c0f 7705 80ea61 eb0a 8d42bf 3c0f } + $sequence_16 = { e9???????? 8ac1 c1e904 c0e004 } + $sequence_17 = { 8ac8 240f 80e1f0 80c110 32c8 } + $sequence_18 = { 3c41 7c11 3c46 7f0d } + $sequence_19 = { 42881408 85f6 75de 894b0c eb03 01730c } + $sequence_20 = { 3b4308 0f84e4000000 40883c08 ff430c e9???????? 0f86bf000000 81c7fffeffff } + $sequence_21 = { 48397c2430 7505 bb01000000 8bc3 } + $sequence_22 = { 3b4308 7748 85f6 742a } condition: - 7 of them and filesize < 2677760 + 7 of them and filesize < 1027072 } -rule MALPEDIA_Win_Appleseed_Auto : FILE +rule MALPEDIA_Win_Explosive_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2cab059a-3093-5ea8-b4c6-461dc05f5c9c" + id = "7b0d5ce8-6828-5e32-af59-28d083ff4edd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.appleseed" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.appleseed_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.explosive_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.explosive_rat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "7ca6e2559d781302d777182a28464c5fa026ffa48945f1841212525a74a1af82" + logic_hash = "40a44221da76d27c5ed05de925a337ead09b51104536f440f38ebfb4960fa91d" score = 75 quality = 75 tags = "FILE" @@ -116750,32 +115655,32 @@ rule MALPEDIA_Win_Appleseed_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4881ecf0010000 48c745d8feffffff 48895810 48897018 488b05???????? } - $sequence_1 = { e8???????? 48833d????????00 0f842e020000 488d150c170200 488d4db8 e8???????? 90 } - $sequence_2 = { 7367 4863d9 4c8d357a640100 488bfb 83e31f 48c1ff05 } - $sequence_3 = { 85c0 74ac 488d15b2e10100 488bcb e8???????? 85c0 7499 } - $sequence_4 = { 817d0063736de0 7528 48833d????????00 741e 488d0da9000100 e8???????? } - $sequence_5 = { 488bf0 4889442478 4885c0 7506 } - $sequence_6 = { 48898540010000 48c745d80f000000 488975d0 c645c000 4d8bce 4533c0 498bd4 } - $sequence_7 = { 48833d????????00 0f8404040000 488d1552170200 488d4db8 e8???????? 90 488d55d8 } - $sequence_8 = { e9???????? 488d8af0000000 e9???????? 488b8a60000000 e9???????? 488d8a10010000 e9???????? } - $sequence_9 = { 488d4b04 4c8d05df770000 418d5216 e8???????? 85c0 0f8544090000 } + $sequence_0 = { 83460402 8b460c 83e0ef 83c801 89460c 668bc3 eb81 } + $sequence_1 = { 7606 2bc2 8bf0 eb02 33f6 8b4110 25c0010000 } + $sequence_2 = { eb53 83ec1c 8bf4 83ec1c 8bcc 68???????? eb42 } + $sequence_3 = { 51 56 8844244b ffd7 8a530e 83c448 6a01 } + $sequence_4 = { 730e dc0d???????? 2bfa 03da 3bfa 7ddd 807d1700 } + $sequence_5 = { 8d4c2408 894604 c706???????? e8???????? 50 8bce e8???????? } + $sequence_6 = { 7202 8b00 2bf0 57 d1fe 56 53 } + $sequence_7 = { 7411 397b40 730c 50 e8???????? 83c404 896b3c } + $sequence_8 = { 7303 8d4da0 663b01 740c 6aff 6a00 8d4d9c } + $sequence_9 = { 52 e8???????? 83c40c 85c0 745d 8bc8 57 } condition: - 7 of them and filesize < 497664 + 7 of them and filesize < 855040 } -rule MALPEDIA_Win_Mylobot_Auto : FILE +rule MALPEDIA_Win_Neutrino_Pos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "10f8483b-f798-51f2-8a0d-4ad60f69bcdb" + id = "7a087fc7-82b2-5ab1-84ba-f1736b808b97" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mylobot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mylobot_auto.yar#L1-L165" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.neutrino_pos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.neutrino_pos_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "a859373208876596e4d4c654a67f12e66a950382de85503fc39b74c533ee7259" + logic_hash = "018a5236bd48798fd0b76750c3d5d4efe90b9a49b4a1a51163482fa226bfcefe" score = 75 quality = 75 tags = "FILE" @@ -116789,40 +115694,34 @@ rule MALPEDIA_Win_Mylobot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8a4c2413 84c9 888c04bc010000 8b442414 } - $sequence_1 = { 50 e8???????? 83c424 8d7c2440 33c0 6a0a 59 } - $sequence_2 = { 8b6e24 03c7 03ef 89442414 85c9 } - $sequence_3 = { 6810270000 ff15???????? 83bf0801000001 7509 5f 5e 33c0 } - $sequence_4 = { 50 e8???????? 59 8a4c2413 84c9 888c048c050000 } - $sequence_5 = { e8???????? 8b0d???????? 898170010000 a1???????? ffb070010000 } - $sequence_6 = { 8bd0 e8???????? e9???????? 3c13 0f858f000000 } - $sequence_7 = { 8364242000 8d8424bc000000 50 e8???????? 50 } - $sequence_8 = { ffd7 85c0 7517 a1???????? } - $sequence_9 = { ffd6 a1???????? 6aff 50 ff15???????? } - $sequence_10 = { 83c428 a3???????? a3???????? a3???????? a3???????? a1???????? } - $sequence_11 = { 8b0d???????? 6a01 6a00 6a00 6a00 } - $sequence_12 = { 8b0f 8b5618 33db 898de0fdffff } - $sequence_13 = { e8???????? 8d95d0fdffff 52 b822b19818 } - $sequence_14 = { 7511 83c802 50 8d9558f5ffff 52 } - $sequence_15 = { 51 57 ff15???????? 8b35???????? 8d642400 8b5508 } + $sequence_0 = { 5b 6a72 66895d82 5b 6a73 66895d84 8bd8 } + $sequence_1 = { 6a69 6689bd74ffffff 5f 6a63 8bdf 66899d76ffffff } + $sequence_2 = { ff7508 ffd0 85c0 7523 6840bbd2e3 53 e8???????? } + $sequence_3 = { 66898564ffffff 58 6a65 66898566ffffff } + $sequence_4 = { 6689855cffffff 6689855effffff 58 6a64 66898560ffffff 58 6a73 } + $sequence_5 = { 83f84d 7707 ebe5 83f84d 760b 83f85a 7706 } + $sequence_6 = { 8d4df8 51 6a08 56 ffd0 85c0 0f84b7000000 } + $sequence_7 = { 56 ffd0 837dfc00 5e 0f95c0 c9 c3 } + $sequence_8 = { 6881874190 6a01 e8???????? 59 59 ff7508 ffd0 } + $sequence_9 = { 6a72 668945a0 58 6a07 668945a2 58 66894d9a } condition: - 7 of them and filesize < 8028160 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Redleaves_Auto : FILE +rule MALPEDIA_Win_Apocalipto_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9f7b8b12-c503-5485-9c53-56cd6e66e380" + id = "58f415e5-91b6-56af-81ea-f9ae50f28789" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redleaves" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redleaves_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.apocalipto" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.apocalipto_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "3dce4e217425a30687e485e0f532b16bc2ee15eb23b5abe81e3322015aee4687" + logic_hash = "48ade2c833b72b6d2d3dc07dbbdbc3c6fed84013a5bea316066eb8c372c170b2" score = 75 - quality = 69 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -116834,40 +115733,32 @@ rule MALPEDIA_Win_Redleaves_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89f9 8d64241c d2c0 8a01 } - $sequence_1 = { 51 7565 7279 55 7365 7254 } - $sequence_2 = { 11d2 83e901 0f85edffffff 89d0 29f8 5f 5b } - $sequence_3 = { 9c 894504 9c 9c } - $sequence_4 = { 47 657449 7041 64647254 } - $sequence_5 = { 57 54 53 51 7565 7279 } - $sequence_6 = { 7440 ff7508 ffd0 59 } - $sequence_7 = { 60 9c e8???????? f8 } - $sequence_8 = { 6a0c 81c100020000 51 6a26 } - $sequence_9 = { 5b 85ff 7509 49 48 c745fc7a000780 } - $sequence_10 = { 54 9c 60 9c } - $sequence_11 = { 8bec ff7508 81c160010000 e8???????? } - $sequence_12 = { 85c0 746b 53 53 } - $sequence_13 = { 83662000 33c0 40 5e } - $sequence_14 = { 8bec ff7508 81c17c010000 e8???????? } - $sequence_15 = { 8bec ff7508 81c104010000 e8???????? 33c0 40 5d } - $sequence_16 = { 9c 8f442428 880424 e8???????? } - $sequence_17 = { e8???????? 895500 9c e8???????? } + $sequence_0 = { 31d2 90 8a0c16 880c10 42 39d3 } + $sequence_1 = { 893424 ff15???????? 57 8b85c8feffff 8d65f4 } + $sequence_2 = { 89442408 8b4310 89442404 8d85e0f3ffff 890424 e8???????? } + $sequence_3 = { 85c0 0f845a090000 c7442404???????? 891c24 ff15???????? 83ec08 a3???????? } + $sequence_4 = { 40 3d00010000 75f4 31ff 31c9 } + $sequence_5 = { 890424 ff15???????? 83ec0c 85c0 7504 31c0 } + $sequence_6 = { 83ec08 a3???????? 85c0 0f8480070000 c7442404???????? } + $sequence_7 = { 29f2 89542404 893c24 e8???????? c745e400000000 } + $sequence_8 = { 8b463c 8d1406 895580 8d8406f8000000 0fb74a06 85c9 0f8456020000 } + $sequence_9 = { 83ec08 a3???????? 85c0 0f843b0b0000 c7442404???????? 891c24 ff15???????? } condition: - 7 of them and filesize < 1679360 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Longwatch_Auto : FILE +rule MALPEDIA_Win_Htran_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b41781a5-fa9e-5caa-89a9-6b017c4409b3" + id = "791ab88f-729e-59ed-af49-9775d8f95bf2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.longwatch" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.longwatch_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.htran" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.htran_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "7e9f24cefc29fec880f531c16b44bc6a332c0d308ff5c0a0db91cf7bbb28f078" + logic_hash = "644467af100df6d78907af875b29f835634dff017ff5ecb28fa828ec75819c6e" score = 75 quality = 75 tags = "FILE" @@ -116881,32 +115772,32 @@ rule MALPEDIA_Win_Longwatch_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 8b5d10 8b0485a00b4300 56 8b7508 } - $sequence_1 = { 68???????? e8???????? 83c404 6a00 ff15???????? 85c0 } - $sequence_2 = { 8b0485a00b4300 f644082801 7406 8b440818 5d } - $sequence_3 = { 8be5 5d 8be3 5b c3 33c0 50 } - $sequence_4 = { e9???????? 6a40 e9???????? 6a23 } - $sequence_5 = { 85c0 0f8559010000 e8???????? c70021000000 e9???????? 894ddc c745e01c954200 } - $sequence_6 = { 8b41e0 8b4004 c74408e090bb4200 8b41e0 8b5004 } - $sequence_7 = { 75de 33c0 85c0 0f94c0 c3 1bc0 } - $sequence_8 = { 0f8484000000 8b45f0 8b0485a00b4300 8a44022b } - $sequence_9 = { 8975f0 c745f4dc804200 8b7485bc 8d4601 8945b8 } + $sequence_0 = { 6a00 2bd5 8d8424f0520000 52 50 } + $sequence_1 = { 3b1d???????? 0f8315010000 8bc3 8bcb c1f805 83e11f 8b048500c54000 } + $sequence_2 = { 8d3449 8d34b5f09b4000 83c00c 3bc6 7304 } + $sequence_3 = { 8dbc24eca20000 c1e902 f3a5 8bc8 33c0 } + $sequence_4 = { 6a01 58 c20400 8b542404 } + $sequence_5 = { 85ff 7faf e9???????? 85ed 0f8e74feffff 85f6 0f8e6cfeffff } + $sequence_6 = { 8816 46 eb0f 0fb6d2 f682c1c3400004 } + $sequence_7 = { e9???????? 68???????? e8???????? 8b942430510000 55 52 } + $sequence_8 = { 33c0 8dbc24ec520000 f3ab 8d9424e4000000 52 53 } + $sequence_9 = { 899424e8010000 89b424e8000000 899424e4000000 33c0 8d8c24e8000000 } condition: - 7 of them and filesize < 647168 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Microbackdoor_Auto : FILE +rule MALPEDIA_Win_Snatch_Loader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ca439651-8945-55d7-8b43-498ad02227fd" + id = "d74b7542-a17c-5e73-9f4b-d6fcbd7ec77a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.microbackdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.microbackdoor_auto.yar#L1-L179" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.snatch_loader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.snatch_loader_auto.yar#L1-L174" license_url = "N/A" - logic_hash = "a9f80afe51613a501aee1e06cfe93241c41ac6752fa256f5ea6aad4ef6ad5201" + logic_hash = "58c7bbc8e69216b73bd02826084d61ba1cc9680e841df4cda286961c3330efac" score = 75 quality = 75 tags = "FILE" @@ -116920,38 +115811,38 @@ rule MALPEDIA_Win_Microbackdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 6a00 68e9fd0000 ff15???????? 33c0 50 50 } - $sequence_1 = { 4863c8 4803d9 443823 75b3 418bf5 e9???????? 418bc7 } - $sequence_2 = { 448d6f01 b940000000 418bd5 ff15???????? 488bd8 4885c0 0f8441010000 } - $sequence_3 = { 8d4801 83f901 7620 03d8 3bdf 7cda b801000000 } - $sequence_4 = { 0f849a000000 48899c24b0040000 4889bc2488040000 4c89bc2480040000 e8???????? 8bf8 e8???????? } - $sequence_5 = { 59 59 85c0 74eb 56 } - $sequence_6 = { ff15???????? 85c0 7507 ffd7 e9???????? 8d8570feffff 50 } - $sequence_7 = { e8???????? 59 8bc8 81e1ffffff7f 83f902 741e } - $sequence_8 = { eb25 488bcb 458be7 418bf5 } - $sequence_9 = { 410fb7f0 448bf2 488bd9 e8???????? } - $sequence_10 = { 7507 33c0 66894473fe 8d4bfe 33d2 668b4102 8d4902 } - $sequence_11 = { 8b45f0 8945e0 8d45dc 6a08 } - $sequence_12 = { a3???????? 85c0 740d ffd7 3db7000000 0f8446010000 56 } - $sequence_13 = { 8b45fc 6a01 59 0f44c1 5f 5e 5b } - $sequence_14 = { 4885d2 7410 46380c01 7502 ffc0 } - $sequence_15 = { ebe0 ff15???????? 488d0de93e0000 8bd0 e8???????? ebc8 } + $sequence_0 = { 53 56 57 33db bfe71edec0 895dfc } + $sequence_1 = { 8975fc 66397102 740b 42 0fb7c2 6639744102 } + $sequence_2 = { 85c0 7505 8b7dfc eb04 ffd0 8bf8 } + $sequence_3 = { 53 56 57 ffd0 5f 85c0 } + $sequence_4 = { 53 bb00040000 56 8bcb e8???????? 8bf0 } + $sequence_5 = { 83ec0c 56 33f6 8bd6 8975fc 66397102 } + $sequence_6 = { 53 56 33f6 8bd9 57 85c0 7522 } + $sequence_7 = { 85c0 8bce 0f457dfc e8???????? } + $sequence_8 = { 5e eb03 83c704 83c304 41 833eff } + $sequence_9 = { 52 ff750c e8???????? 8945fc 0bc0 } + $sequence_10 = { 68???????? 58 ffd0 8945f0 } + $sequence_11 = { 53 57 56 33db 6a04 6800300000 } + $sequence_12 = { 41 3b4df8 72ee 8bc2 034508 5a 59 } + $sequence_13 = { 734f ff7510 e8???????? 8945f8 0bc0 7440 3b45fc } + $sequence_14 = { 0bc0 7440 3b45fc 773b 8b750c 8b7d10 } + $sequence_15 = { 33c9 8a0431 0ac0 741f } condition: - 7 of them and filesize < 123904 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Unidentified_023_Auto : FILE +rule MALPEDIA_Win_Calmthorn_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f77c5286-0b1f-561f-8f58-a27a0408436a" + id = "bcd75189-0c11-5940-85d3-d76aaafb784a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_023" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_023_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.calmthorn" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.calmthorn_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "1eec10f2afa6bd7e6a1d69558f2f25a771bedb385bd839fc0b4d5b578eec4086" + logic_hash = "b3539324ecfb8790060aa38a018df9861445823951558eb7601785d0fde93a58" score = 75 quality = 75 tags = "FILE" @@ -116965,32 +115856,32 @@ rule MALPEDIA_Win_Unidentified_023_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? ff15???????? 3bf4 e8???????? b801000000 52 } - $sequence_1 = { 894df4 8a15???????? 8855f8 837d0c01 7514 8bf4 68???????? } - $sequence_2 = { 8855f8 837d0c01 7514 8bf4 } - $sequence_3 = { 8945f0 8b0d???????? 894df4 8a15???????? 8855f8 837d0c01 } - $sequence_4 = { 8855f8 837d0c01 7514 8bf4 68???????? } - $sequence_5 = { 68???????? ff15???????? 3bf4 e8???????? b801000000 52 8bcd } - $sequence_6 = { 0909 0909 0407 0807 8d4900 4f } - $sequence_7 = { 8a15???????? 8855f8 837d0c01 7514 8bf4 } - $sequence_8 = { 8945f0 8b0d???????? 894df4 8a15???????? 8855f8 837d0c01 7514 } - $sequence_9 = { 7514 8bf4 68???????? ff15???????? 3bf4 e8???????? b801000000 } + $sequence_0 = { ebbb 0fb68d85fdffff 83f901 7552 c78504edffff00000000 eb0f 8b9504edffff } + $sequence_1 = { 8b9514f8ffff 0fbe02 85c0 7502 eb02 ebba 0fb68d9efdffff } + $sequence_2 = { eb0f 8b8d08a7ffff 83c101 898d08a7ffff 8b95c8b5ffff 52 e8???????? } + $sequence_3 = { eb02 ebba 0fb69568fdffff 83fa01 7553 0f57c0 660f1385347affff } + $sequence_4 = { 8b951c7cffff 83c201 8b85207cffff 83d000 89951c7cffff 8985207cffff 83bd207cffffff } + $sequence_5 = { 8b953cfaffff 52 e8???????? 83c404 3985b8e7ffff 7d20 8b853cfaffff } + $sequence_6 = { c785d8aeffff00000000 eb0f 8b85d8aeffff 83c001 8985d8aeffff 8b8db0bcffff 51 } + $sequence_7 = { 8b850899ffff 83d000 89950499ffff 89850899ffff 83bd0899ffff00 7722 720c } + $sequence_8 = { eb0f 8b950cb8ffff 83c201 89950cb8ffff 8b85c4daffff 50 e8???????? } + $sequence_9 = { ebbb 0fb68d73fdffff 83f901 7552 c785cce7ffff00000000 eb0f 8b95cce7ffff } condition: - 7 of them and filesize < 1433600 + 7 of them and filesize < 2322432 } -rule MALPEDIA_Win_Glassrat_Auto : FILE +rule MALPEDIA_Win_Hzrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "42f75008-33b0-5628-aa20-35cf904b2cc2" + id = "a3d57e55-1483-5768-a078-1e6af35b2fc8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.glassrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.glassrat_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hzrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hzrat_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "4ee9c1e6fb6f5290f1ce6d0e335f981f784c2b61e1aa9e3c4c33ebb2644983ee" + logic_hash = "caebe3b063bb24ee2db19144295d7a39f41baf69a2ce331f663ee48cf20d8acf" score = 75 quality = 75 tags = "FILE" @@ -117004,32 +115895,32 @@ rule MALPEDIA_Win_Glassrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 53 8bf1 53 6a01 } - $sequence_1 = { 50 e8???????? 84c0 754b 6860ea0000 ff15???????? 8d8c242c010000 } - $sequence_2 = { f3a4 741a 6a02 50 ff15???????? 8b4d04 51 } - $sequence_3 = { 33c0 8b5504 8944241d 8d4c241c 89442421 c644241c00 89442425 } - $sequence_4 = { 84c0 7404 b001 eb1e } - $sequence_5 = { 50 51 ffd3 85c0 7e0a 2bf0 03f8 } - $sequence_6 = { 76cd b900080000 33c0 8dbdd8dfffff f3ab } - $sequence_7 = { ff15???????? 8b4e34 6a00 51 ffd7 8b4618 } - $sequence_8 = { f3a5 8bc8 33c0 83e103 c745fc00000000 f3a4 } - $sequence_9 = { 6a00 ff15???????? a1???????? 8b15???????? 8b0d???????? 89442408 } + $sequence_0 = { 50 ff7704 ff15???????? 85c0 7516 5f } + $sequence_1 = { 8d85f0fbffff 50 56 e8???????? 83c40c c6043e00 eb1e } + $sequence_2 = { 8b4130 8b7804 8bcf 897dd8 8b07 ff5004 6a00 } + $sequence_3 = { 0f848c000000 6a04 c645e802 ff15???????? } + $sequence_4 = { 56 8bf0 898588feffff 57 56 e8???????? 8b8de1feffff } + $sequence_5 = { 03fe 83bd7cfeffff00 7476 85ff } + $sequence_6 = { 57 e8???????? 83c404 e9???????? 6a04 68???????? 8d8d94feffff } + $sequence_7 = { 5b 5d c3 85c0 78f5 8b1cc564444200 6a55 } + $sequence_8 = { 7462 0faee8 0fb67ee2 0fb642e2 2bf8 751e 0faee8 } + $sequence_9 = { 884c382b 83fa03 7511 8b45fc 8a0e 46 8b048510fa4200 } condition: - 7 of them and filesize < 81920 + 7 of them and filesize < 409600 } -rule MALPEDIA_Win_Systembc_Auto : FILE +rule MALPEDIA_Win_Thanatos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "78762f50-0312-5144-8487-9132a843d75d" + id = "a5721dfd-b447-5b95-8938-1157e68dfcc1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.systembc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.systembc_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.thanatos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.thanatos_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "0c55a2c050a3bb97541957e7a554780d9460670263a6f5688965634c91b9bb06" + logic_hash = "53b5f2fa82e8c7501726e7b2943f1eca40b261bf73b7a493f709f61c94b8f1bb" score = 75 quality = 75 tags = "FILE" @@ -117043,32 +115934,32 @@ rule MALPEDIA_Win_Systembc_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bec 53 57 56 8b7d10 } - $sequence_1 = { 7507 66837fff00 740d 837d1000 7409 66837aff00 7502 } - $sequence_2 = { 8b4d0c 837d0c00 750b ff7508 e8???????? } - $sequence_3 = { 837d0cfe 751c 837d1000 7507 66837fff00 } - $sequence_4 = { 50 8b45f8 8b08 50 8b4178 } - $sequence_5 = { 6a00 8d85fcfbffff 50 8b45f8 8b08 } - $sequence_6 = { 740d 837d1000 7409 66837aff00 7502 eb2e } - $sequence_7 = { 837d0cfe 751c 837d1000 7507 66837fff00 740d 837d1000 } - $sequence_8 = { c9 c21400 55 8bec 53 57 56 } - $sequence_9 = { 8b450c ab 8b4514 ab } + $sequence_0 = { 668945f8 a0???????? 8845fa 8d45f4 50 ff15???????? } + $sequence_1 = { 8d45f0 50 ff15???????? 8bf0 ba3c9a4d59 } + $sequence_2 = { 50 ff15???????? 8d45c8 8945e4 8d45e0 } + $sequence_3 = { 53 8d85e4fdffff 50 e8???????? 83f801 b9???????? } + $sequence_4 = { 884304 8d0c37 2bf1 8d43fb 03c6 8944241d c644241ce9 } + $sequence_5 = { 83c108 8b45fc 5f ba40000000 5e } + $sequence_6 = { 8985f0dfffff 3bc3 0f8541010000 85f6 } + $sequence_7 = { 8d45bd 6a00 50 c645bc00 e8???????? 83c418 e8???????? } + $sequence_8 = { b906000000 eb05 b907000000 8b55fc 668b044dc84f0210 8b4d10 52 } + $sequence_9 = { 50 c745f45c400110 e8???????? cc 55 8bec } condition: - 7 of them and filesize < 75776 + 7 of them and filesize < 1810432 } -rule MALPEDIA_Win_Cmsbrute_Auto : FILE +rule MALPEDIA_Win_Azov_Wiper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "da0817c1-f424-5734-8385-f31d5907ea91" + id = "3b7f586d-ba57-5a04-8f68-255a064cb459" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cmsbrute" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cmsbrute_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.azov_wiper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.azov_wiper_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "d6f710add367d46059e77fa037926a5f1978933090d5b5fe00daae5ae1015f3d" + logic_hash = "011364438eb01e088c781e3c84797626beea4dfb11a3cc9222e67a61e76881e5" score = 75 quality = 75 tags = "FILE" @@ -117082,32 +115973,32 @@ rule MALPEDIA_Win_Cmsbrute_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7518 6a00 6a00 ff75f0 57 56 e8???????? } - $sequence_1 = { eb0e 85c0 740f 6835010000 53 6a09 6a06 } - $sequence_2 = { ff74241c e8???????? 8b44242c 8b4018 8b00 8b10 6a00 } - $sequence_3 = { f742fc00040000 8b4d10 53 56 57 8bd8 7568 } - $sequence_4 = { eb1b 8b866c040000 8945dc 8b8670040000 8b5ddc 8945e4 8b8674040000 } - $sequence_5 = { ffb540ffffff 56 e8???????? 8b5718 83c40c 898558ffffff 85d2 } - $sequence_6 = { e9???????? 8bf3 e8???????? ff75fc ebe6 8b4704 85c0 } - $sequence_7 = { eb2d 3bd7 7509 397b10 0f8433ffffff 89bdf4fbffff 89b5d8fbffff } - $sequence_8 = { f6471801 7411 e8???????? 4b 4e e8???????? a1???????? } - $sequence_9 = { e9???????? f7870001000000000020 740a e8???????? e9???????? 6a32 6a02 } + $sequence_0 = { 488d942460020000 488d4c2430 488b00 ff9078010000 488b3d???????? f20f10842460020000 488b4710 } + $sequence_1 = { 4831f6 4801c6 4883c03c 4831d2 8b10 4883ec08 } + $sequence_2 = { 488d144a 66833a5c 740b 4883ea02 83c0ff } + $sequence_3 = { 488bf1 498943c8 498d7bc8 488d055ffbffff 33db 498943d0 } + $sequence_4 = { 488b05???????? bafe010000 488bd9 33f6 4c8b00 41ff9048010000 ffc8 } + $sequence_5 = { 0f1f4000 488938 48897808 48897810 488d4040 } + $sequence_6 = { 41ff9258010000 488b8c2470080000 4885c9 7410 488b05???????? 488b10 ff9268010000 } + $sequence_7 = { 448d4904 41ff5208 4c8bc8 4885c0 } + $sequence_8 = { ffc0 8bc8 488d156cfaffff 4c8d0409 } + $sequence_9 = { 488d05acf3ffff 4883ec08 48890c24 48c7c1619afeff } condition: - 7 of them and filesize < 5275648 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Spaceship_Auto : FILE +rule MALPEDIA_Win_Sunorcal_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cf82a1e6-2655-5412-8f93-024883bc5cc4" + id = "a8968f16-8557-51ad-9926-5303f4012f89" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spaceship" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spaceship_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sunorcal" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sunorcal_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "c325451a252fdb438f6f512d14d550b1461b33c1e3170612d6dfec64ac9a2b26" + logic_hash = "7356cfcbffaef559e7c55d9c230d0091548077f346f07c94d1eede7494054ef4" score = 75 quality = 75 tags = "FILE" @@ -117121,34 +116012,34 @@ rule MALPEDIA_Win_Spaceship_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc1 8bf7 8bfa c1e902 f3a5 8bc8 6a22 } - $sequence_1 = { 2bf9 8bc1 8bf7 8bfa 8b94245c090000 c1e902 } - $sequence_2 = { 58 c3 33c0 c3 6800000300 } - $sequence_3 = { 0bc1 8d0c40 894c2428 e8???????? 8b442424 8b0d???????? 56 } - $sequence_4 = { f3a4 8d4c240c 51 e8???????? 83c408 85c0 0f84d7000000 } - $sequence_5 = { 66899c24d6030000 c78424d803000080684100 66c78424dc0300001a00 66899424de030000 c78424e003000078684100 } - $sequence_6 = { 8d8c2410020000 68ac5d0000 51 68???????? 68???????? } - $sequence_7 = { 85c0 741a 8078ff3a 7506 c6400100 eb03 } - $sequence_8 = { 8bc2 83e103 f3a4 5f 5e 81c40c010000 c3 } - $sequence_9 = { f2ae f7d1 2bf9 8bc1 8bf7 8bfa 8b942470060000 } + $sequence_0 = { 6a03 e8???????? cc 55 8bec 83ec0c } + $sequence_1 = { 5b c21000 8b442404 8b00 } + $sequence_2 = { 7c02 eb0e e8???????? e8???????? 85c0 } + $sequence_3 = { 5b c21000 8b442404 8b00 813863736de0 752a } + $sequence_4 = { 5b c21000 8b442404 8b00 813863736de0 752a 83781003 } + $sequence_5 = { 5e 5b c21000 8b442404 8b00 813863736de0 752a } + $sequence_6 = { eb0e e8???????? e8???????? 85c0 } + $sequence_7 = { 50 6a00 ff15???????? 6800040000 e8???????? } + $sequence_8 = { ff15???????? 68b7000000 ff15???????? 6a64 68???????? } + $sequence_9 = { c21000 8b442404 8b00 813863736de0 752a 83781003 } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 172032 } -rule MALPEDIA_Win_Remexi_Auto : FILE +rule MALPEDIA_Win_Murkytop_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "19c1296a-4241-5074-a9c8-857410d4cc23" + id = "09c2c9ad-2fc4-523f-99a2-d7f06ef6936d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.remexi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.remexi_auto.yar#L1-L280" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.murkytop" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.murkytop_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "d7fd541a35f3fa538905c0988ed0ed78176c1f70ba37c8e34ed3bd3151c3e3a8" + logic_hash = "e4a555eba2d93ac52653d0ddd1b98a4be2b8b9fd7f1c8d48fbca611f1976d1c2" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -117160,53 +116051,32 @@ rule MALPEDIA_Win_Remexi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 c706ffffffff e8???????? 83c404 } - $sequence_1 = { 6a00 50 6a02 ff15???????? 6a10 } - $sequence_2 = { 52 6a00 68ffff1f00 ffd7 8bf0 } - $sequence_3 = { 53 50 ff15???????? 3dffffff00 } - $sequence_4 = { a3???????? c705????????02000000 890d???????? ffd6 6a00 6a00 } - $sequence_5 = { 6a10 8d4ddc 8bf0 51 } - $sequence_6 = { c705????????01000000 c705????????00000000 ff15???????? 8b0d???????? 51 ff15???????? } - $sequence_7 = { 7513 8b45d8 8b4818 8b5104 50 8955e0 } - $sequence_8 = { ff15???????? 57 8b3d???????? ffd7 56 ffd7 5e } - $sequence_9 = { 6828010000 8d8dccfeffff 6a00 51 } - $sequence_10 = { 8945e4 8945e8 b802000000 51 668945dc } - $sequence_11 = { 6a00 6a02 c785ccfeffff28010000 ff15???????? } - $sequence_12 = { a1???????? 68???????? 50 c705????????01000000 c705????????00000000 } - $sequence_13 = { 57 e8???????? 6a01 6a00 6a00 ff15???????? 8bf8 } - $sequence_14 = { e8???????? 83ec1c 8bcc 89642430 6aff 53 } - $sequence_15 = { 483305???????? 488bcb 488905???????? ff15???????? 488d15eb330100 } - $sequence_16 = { 015930 3b542408 0f8d10ffffff 8d3c52 } - $sequence_17 = { 015330 e9???????? 8b5314 3b5318 0f8d23020000 } - $sequence_18 = { 015330 41 894b0c e9???????? } - $sequence_19 = { 4c8d054d330100 488bd3 498bce e8???????? 85c0 0f8509010000 498b0c24 } - $sequence_20 = { 016b24 89e8 83c44c 5b } - $sequence_21 = { 015518 8b5d14 85db 0f8565fbffff } - $sequence_22 = { 014b30 bf???????? b903000000 8b742418 } - $sequence_23 = { 448b4010 488b8ee8040000 e8???????? 90 } - $sequence_24 = { 015330 8a10 eb84 8a5001 } - $sequence_25 = { c744243030010000 33d2 8d4a02 ff15???????? } - $sequence_26 = { 498bfc 4c89a5a8000000 48c74424400f000000 4c89642438 } - $sequence_27 = { e8???????? 48c785500100000f000000 4533f6 4c89b548010000 4488b538010000 488b442460 } - $sequence_28 = { 48895c2408 4889742410 57 4883ec20 488d3dea000200 } - $sequence_29 = { 488d1d5e6c0200 bf04000000 488bcb e8???????? 4883c328 48ffcf 75ef } - $sequence_30 = { 016b04 83c41c 5b 5e } + $sequence_0 = { 8b35???????? c7450800000000 90 6800100000 8d8dd0eeffff 6a00 51 } + $sequence_1 = { e8???????? 8b5de0 8b75dc 8d4dec 83c418 8bf8 } + $sequence_2 = { eb0b 3d2f050000 0f855fffffff 8b45f4 85c0 } + $sequence_3 = { 77cf 56 ff15???????? 85c0 74c4 8b500c } + $sequence_4 = { 52 50 51 68???????? e8???????? 83c424 6a00 } + $sequence_5 = { 52 56 68???????? e8???????? 8b45fc } + $sequence_6 = { 6a01 51 ff15???????? 3bc6 743f 50 ff15???????? } + $sequence_7 = { 51 52 0fb6c0 50 68???????? 53 } + $sequence_8 = { eb08 8b4608 e8???????? 47 3b7d08 0f8c55ffffff 83fb05 } + $sequence_9 = { 33f6 8b4dfc 8b511c 52 } condition: - 7 of them and filesize < 614400 + 7 of them and filesize < 294912 } -rule MALPEDIA_Win_Harnig_Auto : FILE +rule MALPEDIA_Win_Gcman_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2adef0b1-84b8-5d38-81de-8e96334fdf2c" + id = "e71f2c5a-eff6-5ad7-8a03-8a2026572314" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.harnig" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.harnig_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gcman" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gcman_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "6b0da0575293c2afced8a49894e42bab87f6771cbe3d56035db53ed07d7267fe" + logic_hash = "0044f6cfe83ca73eacc555f31b65cfd944699d03aa8981a24b8fc516dccbcc72" score = 75 quality = 75 tags = "FILE" @@ -117220,32 +116090,32 @@ rule MALPEDIA_Win_Harnig_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd7 6a21 56 68???????? e8???????? 56 } - $sequence_1 = { c9 c20800 55 8bec 83ec54 57 6a10 } - $sequence_2 = { ff74240c 0fb674240c 6a02 e8???????? 6a08 } - $sequence_3 = { 59 68c78a3146 33c0 c745ac44000000 } - $sequence_4 = { 837dfc00 8d85e0fcffff 7406 8d85e0fbffff 50 8d85e0fdffff 50 } - $sequence_5 = { 81ec18080000 53 56 57 ba00010000 33c0 } - $sequence_6 = { 50 8d85e0fdffff 50 ffd7 6a04 56 } - $sequence_7 = { 0f845d020000 895dfc 8b1d???????? 837dfc00 8d85e0fcffff 7406 } - $sequence_8 = { 6a04 8d4df8 51 6a05 ff750c ffd0 bf6229211a } - $sequence_9 = { 6a04 c745c03c000000 897dc8 c745cc6c104000 8945d4 897dd8 } + $sequence_0 = { c744240400100000 8d85d8efffff 890424 e8???????? 8d85d8efffff } + $sequence_1 = { c74008fedcba98 8b4508 c7400c76543210 8b4508 } + $sequence_2 = { 89c2 83e230 8b4508 40 0fb600 } + $sequence_3 = { 898590e7ffff 833d????????00 750a c78590e7ffffdd624000 8b8590e7ffff 8944240c c7442408???????? } + $sequence_4 = { 8b4508 890424 e8???????? 8d0403 } + $sequence_5 = { 8b00 c1e818 8802 8b5508 83c204 8b450c 8b4004 } + $sequence_6 = { 8b4df0 01c1 8b45f4 89c2 c1e206 b0c0 20d0 } + $sequence_7 = { 31ce 0375a8 01f3 81eb06d85e15 c1c30b 01c3 } + $sequence_8 = { c1c004 01d0 89c6 31d6 31ce 0375a8 01f3 } + $sequence_9 = { 40 890424 e8???????? 8945fc 8b45fc 89442408 8b450c } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 81920 } -rule MALPEDIA_Win_Cryptoluck_Auto : FILE +rule MALPEDIA_Win_Rapid_Ransom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c54fc8ef-3602-58f8-83b4-8208d9ae15d7" + id = "c76663f4-5d9b-5e27-96de-31f5287939c0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptoluck" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptoluck_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rapid_ransom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rapid_ransom_auto.yar#L1-L162" license_url = "N/A" - logic_hash = "0975548068cce5a595ab873e8bd23c5fffef61084104837a0ebc0f80661af758" + logic_hash = "420102af1054256a36b0f8f07d0daf89ae38632ab058ebfe54352c8eea1f1c3e" score = 75 quality = 75 tags = "FILE" @@ -117259,32 +116129,37 @@ rule MALPEDIA_Win_Cryptoluck_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83bd3cefffff00 7429 8b8544efffff c60000 8b8d44efffff 83c101 } - $sequence_1 = { 8b4df8 894de4 8b55fc 8955e8 837de400 } - $sequence_2 = { 8b4dec 83c101 894dec 833d????????00 740e 33d2 } - $sequence_3 = { 8d55d8 52 6a00 6819000200 } - $sequence_4 = { 8945f8 837df800 0f84d3000000 8b55f8 } - $sequence_5 = { ff15???????? b801000000 e9???????? 8d4dd8 51 } - $sequence_6 = { c1ea03 83ea0b 8b4514 8910 c745f801000000 eb0c } - $sequence_7 = { eb02 eb0a 837df400 0f848bfeffff 8b5518 8b45f8 } - $sequence_8 = { c785acf6ffff00000000 8d85acf6ffff 50 8d8da4f6ffff 51 8d95a0f6ffff } - $sequence_9 = { 8bec 83ec3c 8b4508 a3???????? 8b4d0c } + $sequence_0 = { 50 6801000004 6800a40000 ff75f8 ff15???????? } + $sequence_1 = { 894dec e8???????? 6a6a 8d87ea010000 8d8e00020000 50 51 } + $sequence_2 = { e8???????? 33d2 8d7f01 f7f6 80c261 8857ff 4b } + $sequence_3 = { 7402 b301 ff75fc ff15???????? 6a00 ff75f8 } + $sequence_4 = { 85c0 7474 8d45fc c745fc00000000 } + $sequence_5 = { 6800010000 50 56 8b35???????? 6a00 6a01 } + $sequence_6 = { ff74243c ff15???????? 8a4c240e 84c9 } + $sequence_7 = { 8d44240e 50 ff7510 8d442440 56 50 ff5514 } + $sequence_8 = { 6a00 50 e8???????? 8b45fc 83c40c c60000 } + $sequence_9 = { 8b35???????? 33ff c705????????00000000 85f6 } + $sequence_10 = { 83c404 8bc6 5e 5f c3 6a09 } + $sequence_11 = { 56 e8???????? 83c404 ff75d4 e8???????? 83c404 53 } + $sequence_12 = { c745d400000000 50 57 ff15???????? } + $sequence_13 = { 83fa1a 0f8cddfeffff 68???????? e8???????? } + $sequence_14 = { 58 6bc000 c78034c9410002000000 6a04 58 6bc000 } condition: - 7 of them and filesize < 229376 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Taintedscribe_Auto : FILE +rule MALPEDIA_Win_Penco_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f1cc2e00-4207-5694-9f4b-262fcd7729da" + id = "a328cbb1-7204-553d-a05a-a09a312a6db7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.taintedscribe" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.taintedscribe_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.penco" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.penco_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "5d981495a3922cbb61b73e09b9b5becae7637fb3153cbba90f67db62eec8bfc1" + logic_hash = "e33ab85787ce312a011f9fd963d9c309cc71808ca3fa13b59754045a420c6308" score = 75 quality = 75 tags = "FILE" @@ -117298,32 +116173,32 @@ rule MALPEDIA_Win_Taintedscribe_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8916 8b4dfc 5e 33cd 33c0 5b } - $sequence_1 = { 668995e4f9ffff e8???????? 8b8590f7ffff 8d95e4f9ffff } - $sequence_2 = { 8bf8 f3a5 8b4b28 83c414 85c9 7518 5f } - $sequence_3 = { d3e3 33c0 85db 7e22 8da42400000000 } - $sequence_4 = { 8b4dcc 894308 8b45d0 50 51 89530c } - $sequence_5 = { 8b5358 898d88fbffff 8b4b50 0f94c0 807b1400 899584fbffff 898d8cfbffff } - $sequence_6 = { 5b 5d c20c00 83f803 7574 } - $sequence_7 = { 898da8fbffff 8d45e8 8985b4fcffff 8b433c 8bd0 8d4ddc } - $sequence_8 = { 6a00 6a00 ff15???????? 85c0 7516 } - $sequence_9 = { bb01000000 d3e3 33c0 85db 7e1e 8d4900 } + $sequence_0 = { ff15???????? 8d8da0fdffff 51 ff15???????? 50 6a16 } + $sequence_1 = { ff15???????? 8bf0 8975d8 3bf3 7e39 8d8d00010000 } + $sequence_2 = { 3b05???????? 731a 8bc8 83e01f c1f905 8b0c8d00263500 } + $sequence_3 = { 330cb500d03400 8b701c 330f 334810 33d1 894820 8b4818 } + $sequence_4 = { 50 6802020000 ff15???????? 85c0 7408 83c8ff e9???????? } + $sequence_5 = { 8b1d???????? ffd3 3bc7 0f8413010000 8b4d08 898148030000 89b94c030000 } + $sequence_6 = { 337004 c1eb10 89742414 0fb6f3 8b34b528f83400 } + $sequence_7 = { 8985bcfdffff 8b5508 81c280000000 52 8d85d8fdffff 50 ff15???????? } + $sequence_8 = { 8975e4 8d8d0c020000 51 ffd7 3bf0 } + $sequence_9 = { 83c40c 8b8554beffff 69c0c4020000 c784059c96ffff4d000000 e9???????? c7851c94ffff00000000 b901000000 } condition: - 7 of them and filesize < 524288 + 7 of them and filesize < 319488 } -rule MALPEDIA_Win_Hopscotch_Auto : FILE +rule MALPEDIA_Win_Phandoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4ccf5f3f-fc4d-50c4-9d15-78cb98c3a462" + id = "0e2d27b4-00ed-575d-8906-80ec3438892e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hopscotch" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hopscotch_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.phandoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.phandoor_auto.yar#L1-L163" license_url = "N/A" - logic_hash = "87c8060052c7a27df707d3c608dced07179361cdfbcc1ac24fe99b2c3ce14a55" + logic_hash = "672e69f8a19e82fd9345f6016aa6bea0d13d3c04e81e3fb7b10e21c796057271" score = 75 quality = 75 tags = "FILE" @@ -117337,32 +116212,38 @@ rule MALPEDIA_Win_Hopscotch_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd7 8b742410 8d4c2408 51 6a00 6a00 68???????? } - $sequence_1 = { e8???????? 83c404 85c0 7512 53 55 e8???????? } - $sequence_2 = { 752c ff15???????? 3d26040000 741f 68???????? e8???????? } - $sequence_3 = { f7c600ffffff 7538 8a00 23c7 } - $sequence_4 = { 85f6 7511 ff15???????? 50 68???????? e9???????? 8b84241c010000 } - $sequence_5 = { 8d44240c 68???????? 50 ffd6 83c408 85c0 } - $sequence_6 = { 5b 81c4a0030000 c3 6a00 8d4c2428 6a00 } - $sequence_7 = { c3 8b0d???????? 8d542404 52 8b542410 } - $sequence_8 = { 57 6af6 ff15???????? 8b35???????? 8bf8 8d442408 } - $sequence_9 = { 6a3f eb0b a1???????? 83c020 50 } + $sequence_0 = { 833d????????00 0f84ea000000 833d????????00 0f84dd000000 833d????????00 0f84d0000000 } + $sequence_1 = { 57 750c 8b36 e8???????? 83c404 eb25 } + $sequence_2 = { 50 ffd3 8bf8 85ff 0f84c6010000 } + $sequence_3 = { b9???????? 8975fc 8975f8 8975f4 8975f0 } + $sequence_4 = { e8???????? 83c404 8d55fc 8bf0 52 56 } + $sequence_5 = { 833d????????00 0f8404010000 833d????????00 0f84f7000000 } + $sequence_6 = { 8bd9 c1ea08 c1eb10 22da } + $sequence_7 = { 0fb6843e94010000 50 b9???????? e8???????? 50 53 e8???????? } + $sequence_8 = { 85c0 7502 5f c3 8a08 84c9 } + $sequence_9 = { 83c624 833e00 75ea 85c0 } + $sequence_10 = { 83c002 89b5e0eeffff 33c9 8975fc } + $sequence_11 = { 83c604 81fe???????? 7ceb 5f b801000000 } + $sequence_12 = { 43 84c0 7409 8803 } + $sequence_13 = { 3acb 740e 50 ffd6 8a08 84c9 } + $sequence_14 = { 83c604 e8???????? 57 8bf0 } + $sequence_15 = { 56 8b7308 85f6 7420 57 } condition: - 7 of them and filesize < 1143808 + 7 of them and filesize < 2124800 } -rule MALPEDIA_Win_Paladin_Auto : FILE +rule MALPEDIA_Win_Yayih_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "13b994af-533a-5dbe-b8e1-24beb3442212" + id = "6b0b123b-a2d0-5239-b990-6d6c98b897d2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.paladin" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.paladin_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yayih" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yayih_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "686a1e9450a5c31100baeb4f1e4232469278fd6c7cba4e878a1957caee81dcdc" + logic_hash = "2fc47407627eaa9d0405e17fbf6ef6d14584c29b56705d065c0a11f1cb55f981" score = 75 quality = 75 tags = "FILE" @@ -117376,32 +116257,32 @@ rule MALPEDIA_Win_Paladin_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c8ff 8b8c24e4010000 64890d00000000 81c4f0010000 c20400 8d4c2400 } - $sequence_1 = { eb37 8bce e8???????? 5e c20800 e8???????? 5e } - $sequence_2 = { 83f81a 8944241c 0f8cb6feffff 56 ff15???????? 8b4c2434 8d8424a4020000 } - $sequence_3 = { eb0c c744241430a80010 8b7c2414 8b2d???????? } - $sequence_4 = { 8d0417 8d0440 8d0480 c1e002 3bf0 7344 833d????????01 } - $sequence_5 = { ffd7 8b4e18 3bcb 7406 8b11 6a01 ff12 } - $sequence_6 = { 50 52 ff15???????? e9???????? 3d05010000 7417 } - $sequence_7 = { 8b4604 8d4e08 894204 e8???????? 56 e8???????? 8b4f14 } - $sequence_8 = { 6a00 52 ff15???????? 8b4624 8b4c2410 2bc3 8b6e58 } - $sequence_9 = { 85f6 897c2428 0f8490000000 85ff 0f8488000000 55 } + $sequence_0 = { ff35???????? ff15???????? 85c0 0f8442050000 8b45dc } + $sequence_1 = { 59 7510 8d85bcd8ffff 50 56 ff75fc } + $sequence_2 = { 898574ffffff ffd7 8bf8 56 2b7dd8 } + $sequence_3 = { 8d85bcd8ffff 50 e8???????? 59 8d8dbcd8ffff 83e903 803c0829 } + $sequence_4 = { 6a01 53 c745c464000000 895dfc 895de4 895df0 895df4 } + $sequence_5 = { 50 56 6a63 e8???????? 83c414 } + $sequence_6 = { 895dcc a4 ff15???????? 3bc3 898578ffffff 0f8465110000 ff15???????? } + $sequence_7 = { 752c 3975dc 7554 3975cc 754f } + $sequence_8 = { ff15???????? ff35???????? ff15???????? ff35???????? ff15???????? 807dd16b 741d } + $sequence_9 = { 59 59 50 57 ffd6 a3???????? eb54 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Floki_Bot_Auto : FILE +rule MALPEDIA_Win_Play_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "25c81d04-9abf-5940-8e55-7e5abeb99153" + id = "4738940b-7da5-50c4-88b2-14247a6e9490" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.floki_bot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.floki_bot_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.play" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.play_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "e2f9df61c4df036b71f6882cf4c35419384506db07aa4de7d79fcad14d6710ad" + logic_hash = "5818fd91a2bec1f70682fe35fe8b96ef11658990dd8b01971531f81d25cdc716" score = 75 quality = 75 tags = "FILE" @@ -117415,32 +116296,32 @@ rule MALPEDIA_Win_Floki_Bot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { fe45ff 8a45ff 3a45fc 7285 fe45fe 8a45fe 3a4601 } - $sequence_1 = { 8bc6 8d74241c e8???????? 84c0 0f843f010000 8b442414 } - $sequence_2 = { 53 57 8bf8 8d45f8 50 33db } - $sequence_3 = { 8b4c2414 0fb713 83fa04 7516 663911 7507 8b4d10 } - $sequence_4 = { 50 53 ff35???????? 682d010000 e8???????? 83c418 } - $sequence_5 = { 50 e8???????? ff471c 015f14 8bc6 8b55fc e8???????? } - $sequence_6 = { bf???????? e8???????? ff75f0 84c0 7407 e8???????? eb08 } - $sequence_7 = { 8d45f4 50 e8???????? 6a09 6a00 8d45f4 50 } - $sequence_8 = { 744d 66391f 7448 8d4c2440 e8???????? 6a04 8d544444 } - $sequence_9 = { 84c0 744b 8b45f8 85c0 7414 ff75ec e8???????? } + $sequence_0 = { 80c316 befcffffff 8ac3 02db 02c3 02c7 008528feffff } + $sequence_1 = { 6804010000 50 e8???????? 8b95acfdffff 8d8dc8fdffff } + $sequence_2 = { f30f7e05???????? 660fd685d8fcffff 0f1005???????? c68508fdffff00 c68566fdffff4f 0f11857cfcffff } + $sequence_3 = { 99 8bf8 8d45c8 83c7ff 50 83d2ff 83ec08 } + $sequence_4 = { 8b5df8 8bd3 e8???????? 0fb67dbe 8bd3 8b4de4 } + $sequence_5 = { 000f 843402 0000 83ec04 b021 b24c } + $sequence_6 = { e9???????? 0fb7cb 81f97e0e0000 7645 8a95cffeffff 81c182f1ffff } + $sequence_7 = { 8945e8 0fb705???????? 668945ec a1???????? } + $sequence_8 = { 0fb705???????? 660fd68584fdffff f30f7e05???????? 660fd68578fdffff 0f1005???????? 668985b4fdffff } + $sequence_9 = { 8b85a8fdffff 6603fb 6640 6689bd04feffff 8985a8fdffff 41 66898588fdffff } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 389120 } -rule MALPEDIA_Win_Fonix_Auto : FILE +rule MALPEDIA_Win_Nimrev_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "13e11a44-10a3-5017-894b-01b6a1809d38" + id = "20b95ee4-71e8-5d91-8f08-c93eb8ecb6e9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fonix" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fonix_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nimrev" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nimrev_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "4ee726385c93cbef83aaf363fadcc91c1116e9967604b802fb868026ddede36e" + logic_hash = "c34627db4cecbf30356b0f5270911b9f9949d87d96e11dd97e4475658561ec16" score = 75 quality = 75 tags = "FILE" @@ -117454,32 +116335,32 @@ rule MALPEDIA_Win_Fonix_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? e8???????? c3 83c1fc 8b01 ff504c 83c008 } - $sequence_1 = { 75f2 8b7518 8b4d20 8bc6 2bce 83e1c0 81f900100000 } - $sequence_2 = { 8d8d10ffffff e9???????? 8d8d98fbffff e9???????? 8d4da4 e9???????? } - $sequence_3 = { 8bc6 5e 5d c20400 8b4948 6a01 } - $sequence_4 = { c5fdef85e0fdffff c5fe7f85e0f9ffff c5fe6f85e0f9ffff c5fe7f4580 c5fe6f8560ffffff c5fdef85c0fdffff c5fe7f85c0f9ffff } - $sequence_5 = { 8d420c 8b4ae8 33c8 e8???????? b8???????? e9???????? 6a40 } - $sequence_6 = { 50 e8???????? cc 803d????????00 7505 e8???????? } - $sequence_7 = { c5fe7f8540edffff c5fe6f8540edffff c5fe7f85c0feffff c5fd708520ffffff93 c5fe7f8520edffff c5fe6f8520edffff c5fe7f8520ffffff } - $sequence_8 = { 8b4004 8bce ffd0 0fb64d07 bb01000000 84c0 } - $sequence_9 = { 50 e8???????? 83c408 50 68???????? 8d4d5c e8???????? } + $sequence_0 = { c1e002 01d0 01c0 29c1 89c8 83c030 } + $sequence_1 = { ffd0 90 e9???????? 90 } + $sequence_2 = { 89c1 e8???????? eb04 90 eb01 } + $sequence_3 = { e8???????? e8???????? eb04 90 eb01 } + $sequence_4 = { 83f001 84c0 7408 90 e8???????? eb01 } + $sequence_5 = { 0f95c0 8845f7 eb01 90 807df700 } + $sequence_6 = { 8b45ec ba00000000 89c1 e8???????? } + $sequence_7 = { 0f93c0 83f001 84c0 7408 90 e8???????? eb01 } + $sequence_8 = { 0f93c0 83f001 84c0 7408 90 e8???????? } + $sequence_9 = { 83f001 84c0 7408 90 } condition: - 7 of them and filesize < 2226176 + 7 of them and filesize < 1141760 } -rule MALPEDIA_Win_Lockergoga_Auto : FILE +rule MALPEDIA_Win_Icexloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "098a7a92-b383-59d8-91b6-0fe20ed4e757" + id = "f39d0ab5-8213-59e6-b937-084e69d35431" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lockergoga" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lockergoga_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.icexloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.icexloader_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "c582e783be4f8c1eccf17c3665e883eb649b80d6c64ac8df726791d94d7fb2de" + logic_hash = "ebc5d7149c8501657e5a8c66abb5a20df9b61fa7b96a5f5c2d43922a15f6b368" score = 75 quality = 75 tags = "FILE" @@ -117493,32 +116374,32 @@ rule MALPEDIA_Win_Lockergoga_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? e9???????? c16d0c1f 8bc1 99 8bc8 c745d40f000000 } - $sequence_1 = { 6a01 895dec e8???????? 8d4b08 c703???????? c6411900 c74120ffffffff } - $sequence_2 = { e8???????? 8be5 5d c20c00 ffb51cffffff 8bcf e8???????? } - $sequence_3 = { ff10 8b4e3c 83f910 722c 8b4628 41 81f900100000 } - $sequence_4 = { 8d45f4 64a300000000 8bf1 8b06 ff90a4000000 85c0 7423 } - $sequence_5 = { f7ea 035584 c1fa05 8bc2 c1e81f 03c2 7458 } - $sequence_6 = { eb0f 57 8d4dc8 e8???????? 8b45cc 8945f0 807d0700 } - $sequence_7 = { 8b4830 85c9 7409 8b11 83c028 50 ff521c } - $sequence_8 = { e8???????? 807e1000 7562 8b4e04 8bc7 8a10 3a11 } - $sequence_9 = { e8???????? 8d4dbc e8???????? 8d8d2cffffff e8???????? 8b4df4 64890d00000000 } + $sequence_0 = { 8d47f8 e8???????? 8b4604 85c0 7408 83e808 e8???????? } + $sequence_1 = { 89d0 85c9 742d 8d51f8 3c02 7415 770e } + $sequence_2 = { 40 ebbd 8a0439 89c2 83e2df 80fa44 0f95c3 } + $sequence_3 = { 0fb605???????? 84c0 7505 e8???????? 8b4514 c70000000000 c745d800000000 } + $sequence_4 = { ebca 83c42c 89d8 5b 5e 5f 5d } + $sequence_5 = { 81ec8c010000 8b01 898dc0feffff 8b10 b8???????? 899594feffff e8???????? } + $sequence_6 = { c74424086c000000 e9???????? 891424 89ca 8d4de4 c744240400000000 e8???????? } + $sequence_7 = { c9 c20800 55 89e5 83ec28 d94508 8d4df4 } + $sequence_8 = { 8b17 83e33f c1f806 83cb80 83c8c0 885c3209 88443208 } + $sequence_9 = { 8b45dc 8b55d8 29d0 89c3 8b4508 8b5010 8b450c } condition: - 7 of them and filesize < 2588672 + 7 of them and filesize < 656384 } -rule MALPEDIA_Win_Dairy_Auto : FILE +rule MALPEDIA_Win_Cueisfry_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "133b9699-4dcc-594b-b21a-95c3efab14f3" + id = "3f94f63a-bd01-5ab8-af5f-ba8550248461" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dairy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dairy_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cueisfry" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cueisfry_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "1c31903f94f05665f06e9add90cd1dfd10d14af78de58f211ffc3b43b0fd9163" + logic_hash = "fe662cbb30073bd6bd4ed92effaa065add48a5ad78c3a6b1fdab8c2e82a82aba" score = 75 quality = 75 tags = "FILE" @@ -117532,32 +116413,32 @@ rule MALPEDIA_Win_Dairy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 52 51 ff15???????? 85c0 741a e9???????? } - $sequence_1 = { 6a61 b932000000 33c0 8dbc2480030000 6a74 6a61 6a64 } - $sequence_2 = { 8b0d???????? 56 ff5110 8b542414 } - $sequence_3 = { 53 8b5c2410 55 56 57 8bfb 33f6 } - $sequence_4 = { 51 e8???????? 83c418 85c0 0f8e4f010000 8b550c 6800040000 } - $sequence_5 = { b900020000 33c0 8dbc2420020000 f3ab } - $sequence_6 = { 68???????? 51 e8???????? 83c40c 85c0 0f85bb000000 } - $sequence_7 = { 0f8ecefeffff bf???????? 83c9ff 33c0 f2ae f7d1 49 } - $sequence_8 = { 55 56 8b742420 8b44241c } - $sequence_9 = { 7437 8b442448 6a40 50 ffd6 } + $sequence_0 = { 8b44241c c1e308 0bdf 8b542438 } + $sequence_1 = { 897dfc 57 897dd8 c645fc01 ff15???????? 8d4dec } + $sequence_2 = { 6803400080 e8???????? 8b45ec 8b08 50 ff5108 897dec } + $sequence_3 = { 0f95c0 84c0 7508 83c8ff e9???????? 8b2d???????? 33f6 } + $sequence_4 = { f3a5 50 e8???????? 8d4c2424 51 e8???????? } + $sequence_5 = { ff15???????? 8bcf 8be8 8bd1 33c0 8bfd } + $sequence_6 = { b910000000 8d7c241c f3a5 8d4c241c 68???????? } + $sequence_7 = { 50 8d442434 6a01 50 ffd7 56 } + $sequence_8 = { 85c0 0f95c0 be???????? 8dbc24b0010000 84c0 f3a5 } + $sequence_9 = { 83c40c 53 ff15???????? 68???????? e8???????? 83c404 } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 81920 } -rule MALPEDIA_Win_Kutaki_Auto : FILE +rule MALPEDIA_Win_Bandit_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3c87fe1d-05a9-5edb-bd70-90267ed2d35f" + id = "381568fe-b706-59c8-a395-3dcbe088e7b0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kutaki" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kutaki_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bandit" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bandit_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "f474749c1cd094eae743101c28ca84cb1920c476698848136df3aa022b49d368" + logic_hash = "d56d1fb9d0bb1a835a79b856616244ad303b75dee12b9e7ce8956718588a906b" score = 75 quality = 75 tags = "FILE" @@ -117571,32 +116452,32 @@ rule MALPEDIA_Win_Kutaki_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4de8 51 56 ff503c 3bc7 7d0f 6a3c } - $sequence_1 = { 898598feffff 83bd98feffff00 7d26 68a0000000 68???????? 8b859cfeffff 50 } - $sequence_2 = { 8b4db8 51 ff15???????? 898540ffffff eb0a c78540ffffff00000000 8b55d8 } - $sequence_3 = { 8b8db8feffff 51 ff90a0000000 dbe2 8985b4feffff 83bdb4feffff00 } - $sequence_4 = { 8d953cffffff 52 6808200000 ff15???????? 898564feffff 8d8564feffff 50 } - $sequence_5 = { 51 8d45d8 52 50 ff15???????? 50 e8???????? } - $sequence_6 = { 8b45c8 898558ffffff c745c800000000 8b9558ffffff 8d4dcc ff15???????? c745fc30000000 } - $sequence_7 = { 57 50 ff15???????? 8d55c4 8d45c8 52 50 } - $sequence_8 = { 8b95d0feffff 52 8b85ccfeffff 50 ff15???????? 89853cfeffff eb0a } - $sequence_9 = { 8d9578ffffff 52 ff15???????? 83c420 50 8d8568ffffff } + $sequence_0 = { 488b542448 488bb424c0000000 488bbc2480000000 4c8b842448010000 4939f8 7f1a 4c8b8c2430010000 } + $sequence_1 = { eb02 31d2 4889442438 48895c2428 84d2 7407 b901000000 } + $sequence_2 = { e9???????? 49c7417000000000 b801000000 488bac2438010000 4881c440010000 c3 31c0 } + $sequence_3 = { 4d89c8 4c894c2468 488d1582b94e00 e8???????? 4c8b4c2468 c78424b400000001000000 c78424a000000001000000 } + $sequence_4 = { 749b 440f11bc24c0000000 440f11bc24d0000000 488b9424f8000000 48899424c0000000 488bb42400010000 4889b424c8000000 } + $sequence_5 = { 4d8d0cf3 4d8d49d8 833d????????00 7525 4c8b4c2458 4d894cf3d8 498d34f3 } + $sequence_6 = { 488b6c2430 4883c438 c3 488d0555df9400 488b6c2430 4883c438 c3 } + $sequence_7 = { 4c89a424b8000000 488b9424b0000000 4885d2 7426 440fb66a17 4589ef 4183e51f } + $sequence_8 = { e8???????? 4889442440 48895c2448 48894c2450 c644242700 488b542458 488b02 } + $sequence_9 = { 7404 488b4008 e8???????? 90 e8???????? 8b44242c 488b6c2458 } condition: - 7 of them and filesize < 1335296 + 7 of them and filesize < 29914112 } -rule MALPEDIA_Win_Slave_Auto : FILE +rule MALPEDIA_Win_Unidentified_068_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b045c957-b6f9-5c69-b89f-41a2fc8766bd" + id = "1ce41a1d-9111-5664-971b-18b33f290c67" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.slave" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.slave_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_068" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_068_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "32dc8f0602dd0c995ffd6f35edd82eaee41a96ee44816d90c15c92afe3d59d57" + logic_hash = "cf7d5521a90e4f10a4d7ed99e1e2829b2e957d2aba56d598bf0190ab6bc75eb5" score = 75 quality = 75 tags = "FILE" @@ -117610,34 +116491,34 @@ rule MALPEDIA_Win_Slave_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c0eb06 0ad8 8899e7020000 8a17 d0ea 32d3 80e21c } - $sequence_1 = { 50 ffd3 008608010000 83c40c 83be1403000000 8a8e08010000 7c3a } - $sequence_2 = { 33c7 03c1 81c28647beef 03d0 8b45d4 } - $sequence_3 = { 837df400 0f846c2d0000 8a8608030000 240f 0fb6c0 66894706 } - $sequence_4 = { 8b45ec 8b00 894720 8b45ec 8b4004 894724 e9???????? } - $sequence_5 = { f6c110 7509 80c910 888e94030000 8a475d 24bf 0c20 } - $sequence_6 = { 33c8 8bc3 8b5dd8 c1c806 33c8 8bc7 } - $sequence_7 = { 50 8d4208 50 ff15???????? 8b45fc 2bfe f30f7e05???????? } - $sequence_8 = { 3a4202 750d 83feff 741c 8a4103 3a4203 7414 } - $sequence_9 = { 810e80000100 f70600400000 8b550c 743c 0fb68707030000 808f0603000002 c1e804 } + $sequence_0 = { 51 8bd1 8b4a08 3b4a04 730d 8b02 8a0401 } + $sequence_1 = { 8b0f e8???????? 8d7f04 83eb01 75f1 6808030000 56 } + $sequence_2 = { 8d45b4 c645fc02 50 8d45cc 50 8bc1 } + $sequence_3 = { 894de8 0fb6c8 8b0c8d00e24500 8bc3 c1e808 0fb6c0 330c8500de4500 } + $sequence_4 = { 83f808 73ad 5f 5e 8b4d08 33c0 8b9380000000 } + $sequence_5 = { 5d c3 55 8bec 81ec14020000 8365f800 8d85ecfdffff } + $sequence_6 = { 8b4514 85c0 7410 3918 7505 394804 7407 } + $sequence_7 = { 8bd0 c70424???????? e8???????? 59 50 8d4dd0 c645fc08 } + $sequence_8 = { 3955f0 1bc0 f7d8 40 03c1 6683470203 } + $sequence_9 = { c70485????????58fe4400 40 a3???????? c3 b9???????? e8???????? 68???????? } condition: - 7 of them and filesize < 532480 + 7 of them and filesize < 862208 } -rule MALPEDIA_Win_M0Yv_Auto : FILE +rule MALPEDIA_Win_Grease_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8b6ddfd9-e72e-5c1f-8455-077da1ba000c" + id = "afd291db-bac5-5fe7-9f54-1a39c18ec08a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.m0yv" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.m0yv_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grease" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grease_auto.yar#L1-L226" license_url = "N/A" - logic_hash = "7fb594619e0043ac0fe0e642705f4afbb65953751fccf49008dc2c100af6a96a" + logic_hash = "a7bbee8fe2b545d42dcf93b28bc05e2b116dcf88de40c793a23d0b5cc4cea918" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -117649,71 +116530,84 @@ rule MALPEDIA_Win_M0Yv_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4803ac24c0000000 48896c2458 4c8b5c2418 4b8d0c1b 48890c24 480fafc1 488d3cc0 } - $sequence_1 = { f6c104 7476 410fb6c2 420fb6441803 448bc0 8bd0 } - $sequence_2 = { 48897820 4156 4883ec20 8a99a6000000 4032f6 4032ff 4032ed } - $sequence_3 = { 4869fa53c6f0ff 4801f8 4869ed132c0a00 488bbc24c0000000 4c8d3c2f 4801fd 4881c500001000 } - $sequence_4 = { 4889f2 4989d8 e8???????? 488d8c2480000000 e8???????? 488dbc2410010000 } - $sequence_5 = { 48c1fb15 4c01f3 4989de 49c1fe15 4d01e6 4d89f0 49c1f815 } - $sequence_6 = { 480faf4c2448 4801cd 4803ac24c0000000 48896c2458 4c8b5c2418 } - $sequence_7 = { 488b942490000000 4c8d3c02 4801d0 480500001000 4989c6 48250000e0ff 4929c7 } - $sequence_8 = { 31c3 8b4118 89442410 8b7218 8974243c 31c6 8b411c } - $sequence_9 = { 8b7c2404 4431d7 897904 8b7c2408 4431df 897908 8b7c241c } + $sequence_0 = { 52 50 683f000f00 50 50 50 } + $sequence_1 = { 4533c0 488bd3 c744242804000000 4889442420 ff15???????? 488b4c2450 ff15???????? } + $sequence_2 = { 488d542470 41b93f000f00 4533c0 48c7c102000080 } + $sequence_3 = { 488b4c2460 48897c2440 488d442450 4889442438 } + $sequence_4 = { 4533c9 4533c0 4889442420 ff15???????? 85c0 7537 } + $sequence_5 = { 85c0 7534 488b4c2450 488d442458 41b904000000 4533c0 488bd3 } + $sequence_6 = { 4889442438 48897c2430 4533c0 c74424283f000f00 897c2420 } + $sequence_7 = { 48c7c102000080 c74424281f000200 895c2420 ff15???????? 85c0 0f85e7000000 488b4c2460 } + $sequence_8 = { 48895c2440 48895c2458 895c2460 48895c2468 } + $sequence_9 = { 75f7 2bc2 8bd0 8d442424 } + $sequence_10 = { f2ae f7d1 49 52 8d440902 8d8c242c010000 } + $sequence_11 = { 68???????? 51 e8???????? 83c40c 53 8d942438050000 52 } + $sequence_12 = { 51 889c244c050000 e8???????? 83c418 53 } + $sequence_13 = { 756f 68dc000000 8d94245c040000 53 } + $sequence_14 = { 68???????? 52 c744243804000000 ff15???????? 85c0 } + $sequence_15 = { 50 e8???????? 8b35???????? 83c438 6a00 8d8c240c010000 51 } + $sequence_16 = { 7405 80443420e0 46 3bf7 0f82eafdffff } + $sequence_17 = { 52 6a04 53 68???????? 50 895c242c ffd5 } + $sequence_18 = { 3c5a 7708 0420 8bcb 88443420 33c0 8a443420 } + $sequence_19 = { c684342406000063 e9???????? c68434240600006c e9???????? } + $sequence_20 = { ff249560424000 c68434140200006d e9???????? c684341402000071 } + $sequence_21 = { e9???????? c644341465 e9???????? c644341475 } + $sequence_22 = { ff15???????? 85c0 7529 8b4c2410 } condition: - 7 of them and filesize < 779264 + 7 of them and filesize < 278528 } -rule MALPEDIA_Win_Unidentified_101_Auto : FILE +rule MALPEDIA_Win_Bolek_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1e5a977c-e7e9-5732-97b6-6aadc4f691fc" - date = "2023-03-28" - modified = "2023-04-07" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_101" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_101_auto.yar#L1-L128" + id = "15e34de8-623e-5f2f-9d4c-c44b8f35819d" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bolek" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bolek_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "71f0751fbd77a928634515b558d06922b4bf4a312042d6abbd6ba70171c64843" + logic_hash = "403a7b71c7f1728fba717836e961ac65b351f821c9556b0d1663304cb6494bb7" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20230328" - malpedia_hash = "9d2d75cef573c1c2d861f5197df8f563b05a305d" - malpedia_version = "20230407" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c70016000000 e8???????? 83c8ff e9???????? 498bc4 488d0ddb070100 83e03f } - $sequence_1 = { 6689842404010000 b865000000 6689842406010000 33c0 6689842408010000 } - $sequence_2 = { 33c0 b968000000 f3aa 488d842400010000 4889442448 488d842430020000 4889442440 } - $sequence_3 = { 4889742410 57 4883ec20 418bf0 4c8d0debb40000 8bda 4c8d05dab40000 } - $sequence_4 = { c744243000000000 4c8d4c2430 4c8b442440 8b542468 488b4c2460 } - $sequence_5 = { c68424e900000065 c68424ea00000057 c68424eb00000000 c644243052 c644243165 c644243261 c644243364 } - $sequence_6 = { 428a8c1910e40100 4c2bc0 418b40fc 4d894108 d3e8 41894120 } - $sequence_7 = { 48c744242000000000 4c8d8c24c8000000 448b442450 488b542458 488b4c2470 ff15???????? } - $sequence_8 = { 41b804010000 488d942400030000 33c9 ff15???????? c744245801000000 e8???????? 833d????????01 } - $sequence_9 = { 7528 48833d????????00 741e 488d0dd8450100 e8???????? 85c0 740e } + $sequence_0 = { ffd3 8b45d8 83c40c 0345fc ff75dc ff75f8 50 } + $sequence_1 = { 8945ec 85db 744e 48 83c624 f7d0 03fe } + $sequence_2 = { eb16 8bc7 8bce c1e110 c1e810 03c1 8d4a01 } + $sequence_3 = { e8???????? 83c41c ff75f8 ff15???????? 50 ff15???????? 8b4520 } + $sequence_4 = { ff760c e8???????? ff760c e8???????? ff7610 e8???????? 837e1400 } + $sequence_5 = { 85c0 0f8432020000 8b75f0 85f6 0f8427020000 56 6a04 } + $sequence_6 = { 85c0 7e06 03d8 2bf8 75ea 85ff 751a } + $sequence_7 = { ff7610 896c242c 894c2428 e8???????? 83c418 85c0 0f8882000000 } + $sequence_8 = { 8955ec 33c9 8945e8 51 50 51 51 } + $sequence_9 = { ff742428 6810270000 57 55 53 e8???????? 8bd0 } condition: - 7 of them and filesize < 402432 + 7 of them and filesize < 892928 } -rule MALPEDIA_Win_Shadowhammer_Auto : FILE +rule MALPEDIA_Win_Portstarter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b57d4c23-f9b4-522a-89ba-c4ac79dc31ec" + id = "87b6322a-7ef6-5bd0-bab4-2d7f3526e302" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shadowhammer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shadowhammer_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.portstarter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.portstarter_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "9c0187702056fafb079efbd5dab5b93b10eb6c78f6f641de1a14fc5c3fa972f5" + logic_hash = "370c6c0b9e8b4d5e29811c239d93b7467412e95f00ce8f657934e0617f7c9264" score = 75 quality = 75 tags = "FILE" @@ -117727,32 +116621,32 @@ rule MALPEDIA_Win_Shadowhammer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8945fc ff5624 83c40c 53 } - $sequence_1 = { 6a08 57 ff741da4 ff16 8945f0 } - $sequence_2 = { 8dbd01feffff ab ab ab ab } - $sequence_3 = { c78534ffffffdfa04cab c78538ffffff1a0dccc9 c7853cffffffc9d42289 c78540ffffff30bc1403 c78544ffffff1212cb9a c78548ffffff7c1bb287 } - $sequence_4 = { 50 53 ff5608 3bc3 745f 48 8945f8 } - $sequence_5 = { 6a06 8d472c 50 8d4588 } - $sequence_6 = { 33c0 8dbd04ffffff ab 889d08ffffff 8dbd09ffffff ab ab } - $sequence_7 = { 6800804000 ff15???????? 833d????????00 7508 6a01 e8???????? } - $sequence_8 = { 47 83c614 3b7d14 72e3 } - $sequence_9 = { 8955a0 c745a409da9df3 c745a8a050afad c745ac0df0ef96 c745b03b41b6e2 33c0 8d7db4 } + $sequence_0 = { b902000000 e8???????? 4889842410010000 48899c2488000000 e8???????? 4889842448010000 48899c24c0000000 } + $sequence_1 = { 90 488d05815c2800 90 e8???????? 488d152cd53000 488910 833d????????00 } + $sequence_2 = { 90 48b9887721425d7dfd56 48898c248c000000 c7842494000000fdea6423 0fb68c2491000000 884c2467 0fb6942490000000 } + $sequence_3 = { c3 0fb69404e8010000 0fb6bc04b8010000 29d7 4088bc04b8010000 48ffc0 6690 } + $sequence_4 = { f6c280 0f84b5000000 48895c2448 4889742450 488d05341c1800 e8???????? 4889442478 } + $sequence_5 = { 90 eb11 488d7818 488bb42460020000 e8???????? 4889c3 488d05bb372e00 } + $sequence_6 = { 66898424e8000000 e8???????? 48898424d0000000 48895c2448 0fb78c24e8000000 0fb7c9 4889c8 } + $sequence_7 = { e8???????? 488b942428010000 48899048030000 833d????????00 90 7520 488b942410030000 } + $sequence_8 = { e8???????? 488d8424d8000000 488b9c2430020000 0f1f4000 e8???????? 488d8424d8000000 488b9c2418020000 } + $sequence_9 = { bb00001000 e8???????? 4c89c0 4889d9 e8???????? 4889da bb00001000 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 14144512 } -rule MALPEDIA_Win_Oderoor_Auto : FILE +rule MALPEDIA_Win_Unidentified_103_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8af6addc-ebdd-5e5f-9273-b365bc983ffd" + id = "887a2a34-16c4-5940-84aa-60b8d12f0d1d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oderoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oderoor_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_103" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_103_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "705d5b4a266b0c2f312f72fd5cb1e86ab39ec049fd53173701ccf137ec51b933" + logic_hash = "e05c648365bd2898e5f79fec6ee4b7da15c9961641307154c17359b01f91ade3" score = 75 quality = 75 tags = "FILE" @@ -117766,32 +116660,32 @@ rule MALPEDIA_Win_Oderoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2deb1427d9 8c2413 b166 3b01 95 1e c194a0c0b855158d } - $sequence_1 = { f8 660fbdd9 6611e5 e8???????? 54 } - $sequence_2 = { e9???????? 6689442404 c1ce06 9c 9c 8d642440 e9???????? } - $sequence_3 = { 69d20a000000 e8???????? 38f4 c0f304 c1c31c 660fbafb02 89c3 } - $sequence_4 = { 686c193202 e8???????? 309c865a407526 b3df e04a 9b 68d69156e5 } - $sequence_5 = { 2b984e407fc0 c5adcaa19a9e 1882c1c921d4 06 ed } - $sequence_6 = { df570e 29dc 9b 7f65 197e7e a2???????? } - $sequence_7 = { 0fbae107 0428 55 895c240c f6d0 660fbae70f 9c } - $sequence_8 = { 8d642410 e9???????? 66891407 881424 9c 68f4110af5 } - $sequence_9 = { f1 6c aa 620b e3ed e28f 1a00 } + $sequence_0 = { 896c2408 89442440 8b842434010000 895c2410 8944243c 8b842490000000 89442438 } + $sequence_1 = { 8b842490000000 ffd0 897c2408 890424 8b8424a8000000 c744240400000000 ffd0 } + $sequence_2 = { 57 56 53 83ec5c 8b5c2474 8bac2488000000 8bb4248c000000 } + $sequence_3 = { 890424 8b842414010000 ffd0 83ec10 } + $sequence_4 = { ffd0 83ec0c 85c0 7417 890424 8b8424f0000000 c744240400000000 } + $sequence_5 = { ffd5 c744240400000000 890424 89742408 ffd7 83ec0c 85db } + $sequence_6 = { 885c242c 8b4c2434 01ea 0fb61c01 885c0204 83c001 83f808 } + $sequence_7 = { 890424 8b8424f0000000 ffd0 83ec08 8b8424b4000000 } + $sequence_8 = { 8d7240 8944245c 8dbc248c000000 89442404 897c2408 893424 } + $sequence_9 = { 31c0 803a00 7415 90 8d742600 83c001 803c0200 } condition: - 7 of them and filesize < 13688832 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Bruh_Wiper_Auto : FILE +rule MALPEDIA_Win_Pkybot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8004678f-c7f1-56db-b368-30e9334ba4b0" + id = "9566564a-6687-550f-9183-0e62d1076054" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bruh_wiper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bruh_wiper_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pkybot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pkybot_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "26b32a2c0d923fc99fb91e4beb18e36e72d9c523fef8bdb0bb63ddd5fd11ff5a" + logic_hash = "a42386b2108c9d1af3a399f3ab6d599f676b5aeb865fae8577e3f6311e115c33" score = 75 quality = 75 tags = "FILE" @@ -117805,32 +116699,32 @@ rule MALPEDIA_Win_Bruh_Wiper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c40c be01080000 0f1f8000000000 } - $sequence_1 = { 83ee01 75e3 8b4dfc 5f 5e } - $sequence_2 = { 8d45f4 57 50 ff15???????? ff15???????? } - $sequence_3 = { 68b40200c0 ffd6 8b4dfc 5f 33cd 5e } - $sequence_4 = { 6a00 8d85f8fdffff 50 6800020000 8d85fcfdffff 50 } - $sequence_5 = { 68???????? 57 ffd3 6800020000 8d85fcfdffff 6a00 } - $sequence_6 = { 50 ffd6 8bf0 8d45fb 50 6a00 6a01 } - $sequence_7 = { 6800200000 68???????? 57 ffd3 6800020000 8d85fcfdffff } - $sequence_8 = { e8???????? 83c40c be01080000 0f1f8000000000 6a00 } - $sequence_9 = { 50 ffd6 68???????? 68???????? 8bf8 } + $sequence_0 = { 83c40c 8d45fc 50 56 ff7510 ff750c } + $sequence_1 = { 85c0 7510 8b4e04 21413c c741300c000000 897938 5f } + $sequence_2 = { 894604 e8???????? 6a04 50 } + $sequence_3 = { 56 ff7518 57 ff15???????? 56 ff7514 ff7510 } + $sequence_4 = { 84c0 750e 8b7624 85f6 } + $sequence_5 = { ff15???????? 8bf0 ff15???????? 85c0 7509 85f6 } + $sequence_6 = { e8???????? 8d8e90000000 e8???????? 8d4e44 e8???????? 8bce } + $sequence_7 = { ff15???????? 8b45f0 0b45f4 741b 8b45f8 0b45fc } + $sequence_8 = { 7512 ff15???????? a3???????? 03c0 } + $sequence_9 = { ff7510 ff750c 57 ff7508 e8???????? 57 8bd8 } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Crat_Auto : FILE +rule MALPEDIA_Win_Wastedlocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "02c75bda-cef6-5d61-9783-dd39d3c8cee4" + id = "8ef8d9a2-2e74-56fa-b8ce-a112e80f0d26" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crat_auto.yar#L1-L181" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wastedlocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wastedlocker_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "723ada0a4601efb2490dd7b222473b1f376d5e93aa2040691bdff635e0b77048" + logic_hash = "48bd61023921acb8234a4ca4342276a30ad18fb5b65266be5de19c7db798e757" score = 75 quality = 75 tags = "FILE" @@ -117844,79 +116738,68 @@ rule MALPEDIA_Win_Crat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 488bd0 488d4d90 e8???????? 90 488bd0 } - $sequence_1 = { e8???????? 488bd0 488d8d60010000 e8???????? 90 } - $sequence_2 = { e8???????? 488bd0 488d8db8000000 e8???????? 90 } - $sequence_3 = { e8???????? 488bc8 4885c0 7433 } - $sequence_4 = { e8???????? 488bd0 488d8d78010000 e8???????? 90 } - $sequence_5 = { e8???????? 488bd0 488d8d70010000 e8???????? 90 } - $sequence_6 = { 498bc4 48833d????????10 480f4305???????? 482bc8 } - $sequence_7 = { 483bc8 7406 e8???????? 90 488b542420 4883c2e8 } - $sequence_8 = { 33d2 c1e902 f7f1 eb02 } - $sequence_9 = { ffd0 85c0 750f ff15???????? } - $sequence_10 = { 8d7118 57 83f810 7d08 51 } - $sequence_11 = { 8b45cc 8b4db0 c740180d000000 89481c 83781800 0f85fd000000 807de100 } - $sequence_12 = { 8b4310 46 2b430c 8975e0 83f801 7d08 51 } - $sequence_13 = { e8???????? ffd0 8bf0 eb02 } - $sequence_14 = { 8b5508 0f57c0 56 8b750c b896000000 f30f7f01 8911 } - $sequence_15 = { 8b45cc 8b4db0 c7401810000000 89481c } - $sequence_16 = { 8b5508 56 8b0a 8b7204 } - $sequence_17 = { 8b30 8955d8 8955e4 46 c745fc00000000 8bdf 8975e0 } + $sequence_0 = { 83c40c 56 8d85b0ebffff 53 } + $sequence_1 = { ff75f8 8bc7 2bc6 83c038 50 ff7508 } + $sequence_2 = { 8d45fc 50 8975f8 ff15???????? 50 ff7508 ff15???????? } + $sequence_3 = { 6808000200 c745f400200000 895df0 ff15???????? } + $sequence_4 = { 58 eb0b 8d4d0c 51 50 53 } + $sequence_5 = { ff742424 ff15???????? 8bf0 83feff 7428 ff742418 } + $sequence_6 = { 8bc3 e8???????? 85c0 7404 8365f000 6a00 8d45f4 } + $sequence_7 = { 6a08 eb02 6a57 5e 5f 8bc6 5e } + $sequence_8 = { 53 8bf8 ff15???????? eb08 ff15???????? 8bf8 } + $sequence_9 = { ff750c 8b4518 ff7508 e8???????? 6800020000 8bf0 8d85f8fdffff } condition: - 7 of them and filesize < 4161536 + 7 of them and filesize < 147456 } -rule MALPEDIA_Win_Pickpocket_Auto : FILE +rule MALPEDIA_Win_Poison_Ivy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7a83df77-97f7-5782-8335-b4e0f4f4d0cb" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pickpocket" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pickpocket_auto.yar#L1-L110" + id = "ec8c2f98-412f-543c-9758-b1aacde91b4e" + date = "2023-12-06" + modified = "2023-12-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poison_ivy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poison_ivy_auto.yar#L1-L91" license_url = "N/A" - logic_hash = "b44df7bc5acbc6d7badbaaac3695700d24536089857d9464cd11f3048d47faf5" + logic_hash = "431acfd8496c54390529508a28488eb12118d11f97e2de9a76cce0e819bacb59" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20231130" + malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" + malpedia_version = "20230808" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb0c b96ccb0000 eb05 b960cb0000 e8???????? } - $sequence_1 = { b97dcb0000 eb0c b96ccb0000 eb05 b960cb0000 e8???????? eb02 } - $sequence_2 = { 750f b962890100 e8???????? e9???????? } - $sequence_3 = { 750f b93eaf0000 e8???????? e9???????? } - $sequence_4 = { eb05 b960cb0000 e8???????? eb02 33c0 } - $sequence_5 = { 750e b958de0100 e8???????? 8bc8 } - $sequence_6 = { 750f b91f220100 e8???????? e9???????? } - $sequence_7 = { 741a b97dcb0000 eb0c b96ccb0000 eb05 } - $sequence_8 = { 33c0 eb0a b952ca0000 e8???????? } - $sequence_9 = { 3bc7 760a b988d30000 e9???????? } + $sequence_0 = { ff9681000000 80beaf08000001 7507 b902000080 eb05 } + $sequence_1 = { b902000080 eb05 b901000080 8d45fc } + $sequence_2 = { 51 ff5635 68ff000000 8d86b1060000 } + $sequence_3 = { 50 6a01 6a00 8d86120e0000 50 ff75fc } + $sequence_4 = { b901000080 8d45fc 50 683f000f00 6a00 57 51 } + $sequence_5 = { 51 57 ff9681000000 8d45fc } + $sequence_6 = { 8d86120e0000 50 ff75fc ff563d ff75fc ff5631 } condition: - 7 of them and filesize < 1458176 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Polpo_Auto : FILE +rule MALPEDIA_Win_Petya_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3ada2ef2-9c7f-50f6-a216-72665dfc2af3" + id = "96d15d70-0cad-5ba8-b732-d7e2c6c8a3c4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.polpo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.polpo_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.petya" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.petya_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "72d335a1b2528c04f03bf454be2a2837ab466ed1973103cf7af4c8dafa43e467" + logic_hash = "126f559636a52e8bbed5a94164c0b2da83f722a29115c2b51cd7bbb82a77ed47" score = 75 quality = 75 tags = "FILE" @@ -117930,32 +116813,32 @@ rule MALPEDIA_Win_Polpo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745bc436f6e6e c745c065637469 c745c46f6e3a20 c745c84b656570 c745cc2d616c69 66c745d07665 884dd3 } - $sequence_1 = { 51 8d95dcf7ffff 52 e8???????? 8d85d4f7ffff 50 8d8ddcf7ffff } - $sequence_2 = { e8???????? 8be5 5d c20800 81fe00001000 0f878c000000 8b87a0040000 } - $sequence_3 = { 57 6800040000 8d95ecfbffff 68???????? 52 e8???????? 83c410 } - $sequence_4 = { 85d2 7534 8d45f8 50 e8???????? 8d4df8 51 } - $sequence_5 = { 8bc8 83e103 837d0c00 f3a4 741c 8b85a0fdffff 8d959cfdffff } - $sequence_6 = { 8995b0fbffff 8a10 40 84d2 75f9 2b85b0fbffff baff020000 } - $sequence_7 = { 83c1f0 51 8945dd 8945e1 8945e5 8945e9 8945ed } - $sequence_8 = { 83e03f 0fb680c0940120 83e23f 41 884602 8a92c0940120 885603 } - $sequence_9 = { 50 8d4ddc 51 8d954cffffff 52 8bce } + $sequence_0 = { 03c7 53 50 e8???????? 83c40c 8d5750 } + $sequence_1 = { 75f5 46 3bf2 53 0f42f2 6a04 56 } + $sequence_2 = { 0f42f2 6a04 56 e8???????? 8bd8 } + $sequence_3 = { 8b4c2420 33fe 8bf0 33da 0facc80e 33d2 c1e612 } + $sequence_4 = { a1???????? 85c0 743a 53 56 8b35???????? 33c9 } + $sequence_5 = { c1e017 33ff 0bf9 c1eb09 8b4c2424 } + $sequence_6 = { c1eb09 0bd8 8b44241c 8bf0 0facc812 c1e60e } + $sequence_7 = { 8bf8 85f6 7505 e8???????? 8bc7 5f } + $sequence_8 = { 33d2 0facc812 0bd0 c1e912 0bf1 } + $sequence_9 = { 6a00 50 e8???????? ff7618 8d857cfeffff } condition: - 7 of them and filesize < 250880 + 7 of them and filesize < 229376 } -rule MALPEDIA_Win_Seasalt_Auto : FILE +rule MALPEDIA_Win_Madmax_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e8758fcf-84ae-529e-8419-cd8aeff0784f" + id = "9d1cbce1-ade8-5d76-a04c-20b098c8480b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.seasalt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.seasalt_auto.yar#L1-L113" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.madmax" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.madmax_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "5df2d6a2f6a4936e4945854f6bc4e70b294eb2b72f1c3ef6c84a2efa72215e6e" + logic_hash = "ad33eff006b5d6cb56b22d8686bde1b21a59becc38b8876b1c999d0a4976f07a" score = 75 quality = 75 tags = "FILE" @@ -117969,32 +116852,32 @@ rule MALPEDIA_Win_Seasalt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 f2ae f7d1 83c1f3 } - $sequence_1 = { eb02 33c0 0fbe84c660a20010 c1f804 83f807 } - $sequence_2 = { 40 3d00010000 7cef b950000000 } - $sequence_3 = { 8dbdd8fdffff 897de8 803f00 7433 } - $sequence_4 = { 89442420 b911000000 33c0 8d7c2424 f3ab } - $sequence_5 = { 0fb6fa 3bc7 7714 8b55fc 8a92c0cc0010 089001da0010 } - $sequence_6 = { 891d???????? c705????????03000000 8935???????? 8935???????? ffd7 } - $sequence_7 = { 896c2428 ffd6 8d4c2410 53 51 68???????? 68???????? } - $sequence_8 = { 8dbc2419020000 c684241802000000 f3ab 66ab 6a00 } - $sequence_9 = { 7765 ff2485f4130010 8b0d???????? 68???????? } + $sequence_0 = { f6897b3c7a8156 c10a9c 7ed2 1550605965 91 186b72 b293 } + $sequence_1 = { b852e635a0 b5cb 85c6 1cfe 48 853f 237ab7 } + $sequence_2 = { f64f0a9b 10678e 58 b0df af 72f1 e5c9 } + $sequence_3 = { d6 b401 db59f6 55 94 58 4c } + $sequence_4 = { f8 df29 18ce 84617b 0ca6 08ba685649a2 7b28 } + $sequence_5 = { a7 16 d293b6f8cf83 91 63636f 834bb565 98 } + $sequence_6 = { fc 5b 359e973298 1816 2a3ce4 7d62 f616 } + $sequence_7 = { e02e fa 4b 2f d9e0 cd6c 3adf } + $sequence_8 = { 8d8508feffff 9c f605????????d3 0f85d3000000 3efd 27 40 } + $sequence_9 = { e652 45 23a7cb3626db a9886e48e3 3407 d120 c1f37d } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 3227648 } -rule MALPEDIA_Win_Balkan_Door_Auto : FILE +rule MALPEDIA_Win_Scanline_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "870a99c0-e95d-56d4-9ce7-fd5381768dbe" + id = "13552250-a8d4-5ee7-b407-74524f6111b2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.balkan_door" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.balkan_door_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scanline" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scanline_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "1cfcbe46433533ae63497a1399949fc7dd10f1e5a4dc1daebcdead984fa82911" + logic_hash = "2bc008243e0f7161ac1c675c6c0b345104d3837ab2d3042dba054ab6d07a500d" score = 75 quality = 75 tags = "FILE" @@ -118008,32 +116891,32 @@ rule MALPEDIA_Win_Balkan_Door_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 ffd7 5e 32c0 5f c3 32c0 } - $sequence_1 = { c785ccfdffff00000000 50 56 c785d0fdffff2c020000 ff15???????? } - $sequence_2 = { ff15???????? 8bf8 89bd3cefffff 85ff } - $sequence_3 = { 8be5 5d c3 8d85d0fdffff c785ccfdffff00000000 50 56 } - $sequence_4 = { 85f6 740b 6a00 6a00 56 ff15???????? 57 } - $sequence_5 = { 6a01 6a02 6a10 6a04 68???????? } - $sequence_6 = { 6a00 56 ff15???????? 57 8b3d???????? ffd7 85f6 } - $sequence_7 = { c3 8d85d0fdffff c785ccfdffff00000000 50 56 } - $sequence_8 = { ffd7 6a00 ff35???????? ffd3 85c0 } - $sequence_9 = { 52 50 ff15???????? 8bf8 89bd3cefffff 85ff } + $sequence_0 = { 68???????? e8???????? 017c2444 83c40c 03ef 4b 75e1 } + $sequence_1 = { 7435 8a1a 4e 42 80fb40 7205 } + $sequence_2 = { 8bf1 33c0 394508 898618060000 0f84d6000000 39450c 0f84cd000000 } + $sequence_3 = { e8???????? 59 33c0 59 c3 53 56 } + $sequence_4 = { ff750c 66c745ec0200 ff15???????? 668945ee 8b4508 8945f0 } + $sequence_5 = { f3a5 8bc8 83e103 f3a4 ff7304 e8???????? 8b45fc } + $sequence_6 = { 41 ebf7 49 890f 5f 5e 5b } + $sequence_7 = { 56 57 8bf1 ff15???????? 8be8 33db } + $sequence_8 = { 8d8db4f7ffff 897508 e8???????? 8d85c8feffff 56 50 ff15???????? } + $sequence_9 = { 7510 80a11703000000 c6811603000008 eb15 807c24040d 750e c681160300000d } condition: - 7 of them and filesize < 352256 + 7 of them and filesize < 151552 } -rule MALPEDIA_Win_Vigilant_Cleaner_Auto : FILE +rule MALPEDIA_Win_Blackmagic_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "95508716-6967-5a7f-8deb-f89ef52d51c8" + id = "df0b2b99-699a-561e-81a2-262819321991" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vigilant_cleaner" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vigilant_cleaner_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackmagic" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackmagic_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "8f3ebf6c4c6a27d564cc935d377873205b5347edbbb627f3304dd27f1d14c8a3" + logic_hash = "8896e03618f3636d9e8021773bcbae5a5f1f7f57b30da18d455d4ffaf6317ffa" score = 75 quality = 75 tags = "FILE" @@ -118047,32 +116930,32 @@ rule MALPEDIA_Win_Vigilant_Cleaner_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ba58560000 ed 5b 59 5a } - $sequence_1 = { b90a000000 ba58560000 ed 5b } - $sequence_2 = { bb00000000 b90a000000 ba58560000 ed 5b } - $sequence_3 = { bb00000000 b90a000000 ba58560000 ed 5b 59 5a } - $sequence_4 = { 53 b868584d56 bb00000000 b90a000000 ba58560000 ed 5b } - $sequence_5 = { bb00000000 b90a000000 ba58560000 ed 5b 59 } - $sequence_6 = { ed 5b 59 5a } - $sequence_7 = { b90a000000 ba58560000 ed 5b 59 5a } - $sequence_8 = { b90a000000 ba58560000 ed 5b 59 } - $sequence_9 = { b868584d56 bb00000000 b90a000000 ba58560000 ed 5b } + $sequence_0 = { 488bcb e8???????? 90 41b940000000 458d41e2 488bd7 488bcb } + $sequence_1 = { 4883c430 5f c3 b914000000 e8???????? 33c0 488b5c2440 } + $sequence_2 = { ba01000000 488bc8 41ff10 90 488b842490020000 4885c0 7433 } + $sequence_3 = { 48895890 48895898 885888 48895880 885c2420 488b02 4c8d4c2430 } + $sequence_4 = { 488bce e8???????? 4180e603 ba01000000 488bce 41c0e604 483bfa } + $sequence_5 = { 8945b7 498b4e08 48894dbf 488b07 488945cf 4585ff } + $sequence_6 = { 440f42c1 488b4b60 e8???????? 488b4360 488b4808 48894b70 e9???????? } + $sequence_7 = { 488d0dd58f0200 48890b 488d5308 33c9 48890a 48894a08 488d4808 } + $sequence_8 = { 4183f805 757c 8b470c 458d487a c744243001000000 4c8d05ed2c0200 89442428 } + $sequence_9 = { 4533c0 e8???????? 90 488d0535330300 488903 488bc3 4883c430 } condition: - 7 of them and filesize < 1181696 + 7 of them and filesize < 1416192 } -rule MALPEDIA_Win_Unidentified_108_Auto : FILE +rule MALPEDIA_Win_Ddkeylogger_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "91d0ee32-15d3-5f4b-b0c7-e219a3fb056f" + id = "3fb8455b-5bc3-5fd3-8427-a0f169965730" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_108" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_108_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ddkeylogger" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ddkeylogger_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "bc8d7e8276cd214c62a44b786052de8d0d6c82c70c52e7e29cb797627cab2825" + logic_hash = "fadbff39943f10b1213064afba0274f50487808fd2b1956572db1fecae4dc6f6" score = 75 quality = 75 tags = "FILE" @@ -118086,32 +116969,32 @@ rule MALPEDIA_Win_Unidentified_108_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d05c7580100 4a8b0ce8 42385cf938 7d4f 400fbece 4084f6 } - $sequence_1 = { 0f8493010000 488d2d3a100100 83635000 83632c00 e9???????? 48ff4318 837b2800 } - $sequence_2 = { 660feb0d???????? 4c8d0d44950000 f20f5cca f2410f590cc1 660f28d1 660f28c1 4c8d0d0b850000 } - $sequence_3 = { 7426 488d5540 803201 488d5201 41ffc0 488d4540 498bcc } - $sequence_4 = { 4c8d05a8310100 83e23f 488d14d2 498b04c0 f644d03801 } - $sequence_5 = { 488d1dd6db0100 458bc5 498bcc 48ffc1 4438040b 75f7 4885c9 } - $sequence_6 = { 458bc5 498bc4 90 48ffc0 44380401 } - $sequence_7 = { 0fb6557f 4889451f 83f201 488d05dbc90000 49c1e302 4889452f 03d2 } - $sequence_8 = { 488d9588000000 803201 488d5201 41ffc0 488d8588000000 } - $sequence_9 = { 7350 488bca 4c8d051d310100 83e13f 488bc2 48c1f806 } + $sequence_0 = { 53 56 57 c745f8deb10000 c745fcae3c0000 } + $sequence_1 = { 8bc3 c1f805 8d3c8580ee4500 8bf3 } + $sequence_2 = { 85c0 752f 6804010000 8d85f8feffff } + $sequence_3 = { 7505 3b45fc 72bf 8a18 3a19 7501 40 } + $sequence_4 = { 6a00 6a00 56 8bf8 e8???????? 83c42c 57 } + $sequence_5 = { 8d9b00000000 8a08 40 84c9 75f9 8dbde8faffff 2bc6 } + $sequence_6 = { 56 ff15???????? 8bb5d8faffff 019ddcfaffff 6806030000 8d8de8faffff 6a00 } + $sequence_7 = { e8???????? 8d95b8faffff 52 52 } + $sequence_8 = { 8bc7 2bc1 0fb65901 881c08 0fb619 } + $sequence_9 = { c1eb06 03de 0fb61493 885102 0fb65002 83e23f 0fb61432 } condition: - 7 of them and filesize < 307200 + 7 of them and filesize < 808960 } -rule MALPEDIA_Win_Crylocker_Auto : FILE +rule MALPEDIA_Win_Felismus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2b5ef66c-1ec0-5c10-8396-507384c0e395" + id = "82db284d-423c-5d27-9839-6fb28439fb0e" date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crylocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crylocker_auto.yar#L1-L118" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.felismus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.felismus_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "d90969734d25e11d990569603034674764175d320f05923dcd1a4fc7e127f4a1" + logic_hash = "4546b8db4538dafe5bc8d041a61c766239a1afc6f98e209750b1eab9012fff52" score = 75 quality = 75 tags = "FILE" @@ -118125,32 +117008,32 @@ rule MALPEDIA_Win_Crylocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 52 53 57 68???????? 8bf0 e8???????? } - $sequence_1 = { 89442420 ff15???????? 837c243400 8bf0 0f86fd000000 } - $sequence_2 = { 57 e9???????? e8???????? 85c0 7458 } - $sequence_3 = { 8d442424 50 895c2424 895c2420 895c2428 } - $sequence_4 = { 83c440 8d0c24 68???????? 51 } - $sequence_5 = { 52 8d442424 50 e8???????? 8d4c241c } - $sequence_6 = { 56 50 33db e8???????? 8d4c240c 68???????? } - $sequence_7 = { e8???????? 8b4c2478 8b542474 51 52 8d442424 50 } - $sequence_8 = { 0f94c1 8d0c8d01000000 51 52 } - $sequence_9 = { ffd5 66833c467c 0f8487000000 66833f21 752a 57 ffd5 } + $sequence_0 = { 55 8b2d???????? ffd5 8bbc24000a0000 b908000000 8d742420 53 } + $sequence_1 = { 51 8bcd e8???????? eb2e 83f803 7519 } + $sequence_2 = { 8bf0 e8???????? 83c418 8945e0 56 68???????? 50 } + $sequence_3 = { e9???????? 8b442410 5f c6450000 5e 5d 5b } + $sequence_4 = { 5b 81c4b4010000 c3 55 ffd3 8b4c2414 } + $sequence_5 = { 8a840620420110 884201 33c0 8a4102 } + $sequence_6 = { d3ee 8b0d???????? d3e7 8b4c2474 0bf7 8b7834 03f1 } + $sequence_7 = { 83c404 57 ff15???????? 8b5dec e9???????? b911000000 33c0 } + $sequence_8 = { 83c40c f2ae f7d1 2bf9 8d95f4fdffff 8bf7 8bfa } + $sequence_9 = { 33ff 85db 7e7f ff15???????? 99 b91a000000 } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Nosu_Auto : FILE +rule MALPEDIA_Win_Qadars_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fdc65506-7690-528c-80ea-bfae31870e43" + id = "0a2bf787-2e79-532d-b549-325462dde16c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nosu" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nosu_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.qadars" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.qadars_auto.yar#L1-L168" license_url = "N/A" - logic_hash = "63b3125b2fa7b440ce66614e4988544ad3a96e52c6fcd77e2718549a9b26e496" + logic_hash = "1b2a593b94764cfdb9793ab67d53c7287007841a19e7fe336bf33e3d401fbe52" score = 75 quality = 75 tags = "FILE" @@ -118164,32 +117047,38 @@ rule MALPEDIA_Win_Nosu_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 c605????????01 ff15???????? ff35???????? ff15???????? } - $sequence_1 = { eb1e 8d4714 50 8d5710 8d4c2418 e8???????? 8bf0 } - $sequence_2 = { 8d87d8000000 50 e8???????? 8b542420 8d87480d0000 83c40c 8bcf } - $sequence_3 = { 55 50 57 55 6a00 6a00 8d8680000000 } - $sequence_4 = { 8bc8 8954243c e8???????? 83c120 83ef01 75f3 8d86f8030000 } - $sequence_5 = { 663902 74f8 52 51 8d85f8fbffff 50 ff15???????? } - $sequence_6 = { 744c 6800020000 ff74242c 8d442438 50 ff15???????? 8d442430 } - $sequence_7 = { c20400 53 8bda 8bd1 56 57 8b3a } - $sequence_8 = { 8d5508 6a02 894508 e8???????? 85c0 59 0f95c0 } - $sequence_9 = { 50 56 ff15???????? 8bd0 8bce e8???????? 59 } + $sequence_0 = { 33c0 eb05 8b11 8b0482 8bce 83e11f } + $sequence_1 = { 891481 40 3b4608 72f2 8b06 50 e8???????? } + $sequence_2 = { 75f8 8b07 50 e8???????? 57 e8???????? 83c408 } + $sequence_3 = { 57 c1e805 83e11f 33ff } + $sequence_4 = { 5e 5b c3 85f6 7427 8b4604 85c0 } + $sequence_5 = { 8b4114 2b410c 5f 03c6 03450c } + $sequence_6 = { 837e0c00 7405 015e0c eb31 85f6 742d } + $sequence_7 = { 0fb64d0c 8345fc03 8bd1 c1ea02 0fb6841578ffffff 0fb6550d 8807 } + $sequence_8 = { 6a00 8d4df4 51 6a04 8d55f8 } + $sequence_9 = { 6a01 6a08 ff15???????? 83c408 } + $sequence_10 = { 6a01 8b55fc 52 ff15???????? 83c408 } + $sequence_11 = { 83c40c 6805010000 8d8df8feffff 51 } + $sequence_12 = { 51 8b55f0 52 ff15???????? 83c40c } + $sequence_13 = { 83c408 83c001 8985c8fcffff 8d95f0feffff 8995c4fcffff } + $sequence_14 = { 83c408 83f801 0f85a5000000 6a00 } + $sequence_15 = { 83c408 83c8ff e9???????? eb1d 8b4d10 } condition: - 7 of them and filesize < 513024 + 7 of them and filesize < 630784 } -rule MALPEDIA_Win_Trochilus_Rat_Auto : FILE +rule MALPEDIA_Win_Industrial_Spy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ff7e3b17-5233-56c0-8cf9-b500183b9183" + id = "7da79c63-fa14-572c-88ac-b76f6cdc6221" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.trochilus_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.trochilus_rat_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.industrial_spy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.industrial_spy_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "28ef93658f73bc964eedcf05592130cfb5b477accac6e59366138836c637cdc2" + logic_hash = "7a3233469624bdad85e090a4dc1c96ea6796ab995a15b629b5d495e015c5b4df" score = 75 quality = 75 tags = "FILE" @@ -118203,32 +117092,32 @@ rule MALPEDIA_Win_Trochilus_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { bb00010000 e8???????? 85c0 7452 8bf0 eb2d 8b4d08 } - $sequence_1 = { 0f84e0000000 399d2cffffff 0f84d4000000 57 56 68???????? 53 } - $sequence_2 = { 8b01 8d55fc 52 ff7510 ff750c ff5030 6a00 } - $sequence_3 = { 8975e0 8db1f8190110 8975e4 eb2b 8a4601 84c0 7429 } - $sequence_4 = { e8???????? 89442410 85c0 0f849e000000 8bf8 8d4728 } - $sequence_5 = { e8???????? c70009000000 e8???????? ebd5 8bc8 c1f905 8b0c8d409a8100 } - $sequence_6 = { 57 ff15???????? 33c0 5f 5d c20400 55 } - $sequence_7 = { 85c0 7414 53 ff15???????? 8b4dfc 8bc6 e8???????? } - $sequence_8 = { 83630400 832300 8b4508 894308 8b450c } - $sequence_9 = { 8d8534ffffff 50 8d8d7cffffff e8???????? 397df0 764d 837df408 } + $sequence_0 = { 4881ec50020000 8b9c2480020000 498bf1 488bf9 448bcb } + $sequence_1 = { 48896c2410 4889742418 57 4883ec20 8b742450 488d7904 89b790010000 } + $sequence_2 = { 8bc5 448bc3 2bc3 488d5718 4803d0 498bce e8???????? } + $sequence_3 = { b80f000000 412bc1 41ffc1 8bd0 0fb64c05e7 0fb6441804 4403c0 } + $sequence_4 = { 488d1576800000 e8???????? 8bcb 4885c0 740c } + $sequence_5 = { e8???????? 85c0 7461 488d942468020000 488bcf e8???????? } + $sequence_6 = { e8???????? 4885c0 754c 488d942428020000 488bcf e8???????? 4885c0 } + $sequence_7 = { 4885c0 7509 488d056f710100 eb04 4883c024 4883c428 c3 } + $sequence_8 = { 8b742450 488d7904 89b790010000 4c8d9780010000 410fb601 498be8 c1e018 } + $sequence_9 = { 448bd2 418bc3 23c2 41f7d2 0bc8 034dc8 } condition: - 7 of them and filesize < 630784 + 7 of them and filesize < 339968 } -rule MALPEDIA_Win_Gold_Dragon_Auto : FILE +rule MALPEDIA_Win_Zeroaccess_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "991ba939-2d9f-52cd-813d-6925dfb8d9c9" + id = "89374e4f-79aa-58be-a3f5-45921879c769" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gold_dragon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gold_dragon_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeroaccess" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeroaccess_auto.yar#L1-L147" license_url = "N/A" - logic_hash = "1d3ddf008eb509566d50c074a1778063d25aa540d5f914350cb60f472b9c159b" + logic_hash = "b8098d3dcd80de1c46676c7e1dd2cdf56db87599f68b360b87ffc70001011948" score = 75 quality = 75 tags = "FILE" @@ -118242,32 +117131,36 @@ rule MALPEDIA_Win_Gold_Dragon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8890e0924000 eb1c f6c202 7410 8088????????20 8a9405ecfcffff } - $sequence_1 = { 8bc8 83e01f c1f905 8d04c0 8b0c8d00954000 8d44810c 50 } - $sequence_2 = { 85c0 a3???????? 0f84ad060000 8b35???????? 68???????? } - $sequence_3 = { 8bf1 8bc1 c1fe05 83e01f 8b34b500954000 8d04c0 8b0486 } - $sequence_4 = { 41 8079ff00 0f8547ffffff 8bc6 8088e193400008 } - $sequence_5 = { 8d8560ffffff 68???????? 50 e8???????? ffb64c834000 8d8560ffffff 50 } - $sequence_6 = { 51 ffd6 85c0 a3???????? 0f84dd030000 8b15???????? } - $sequence_7 = { 50 ffd6 85c0 a3???????? 0f8478060000 } - $sequence_8 = { 83e01f 8b0c8d00954000 8d04c0 8d0481 8b4dfc } - $sequence_9 = { 68???????? 50 ffd6 85c0 a3???????? 0f84d8050000 8b0d???????? } + $sequence_0 = { 85c0 7408 ff15???????? eb02 } + $sequence_1 = { 8b01 ff761c ff7618 ff5004 } + $sequence_2 = { 8d45fc 50 6a01 8d45f4 50 } + $sequence_3 = { ff15???????? 85c0 7407 b8e3030000 } + $sequence_4 = { 45 33c0 48 83c9ff c744242804000000 48 } + $sequence_5 = { 3bc1 7604 83c8ff c3 } + $sequence_6 = { 56 8d45f8 50 ff15???????? 6a01 8d45f8 } + $sequence_7 = { 6889001200 8d45fc 50 ff15???????? } + $sequence_8 = { bf03000040 eb05 bf010000c0 85ff } + $sequence_9 = { 8d4e08 e8???????? f644240801 740c } + $sequence_10 = { 50 6819000200 8d45f8 50 ff15???????? 85c0 } + $sequence_11 = { 48 83e1f0 48 8bc1 e8???????? 48 8b05???????? } + $sequence_12 = { 8b4318 48 8b5328 48 8b30 48 8bce } + $sequence_13 = { 3b05???????? 7316 48 8d0d56560000 48 8bd3 } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 172032 } -rule MALPEDIA_Win_Photolite_Auto : FILE +rule MALPEDIA_Win_Mm_Core_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b838fe06-7cef-5999-9706-bfe3b9dcfde8" + id = "bf93218a-8d8c-58ea-bf30-76f3ba39addc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.photolite" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.photolite_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mm_core" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mm_core_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "5ed47a87d33839515eff080f5efa80e00a8db9b392140f3655d5bd0ad6753f13" + logic_hash = "29ec3357b82a9f4eff6706385f45e4b797a4fc7c02bf49f9f64641ab1015abf0" score = 75 quality = 75 tags = "FILE" @@ -118281,38 +117174,32 @@ rule MALPEDIA_Win_Photolite_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b801000000 4883c430 5b c3 4883ec28 } - $sequence_1 = { 899504030000 8b85f8020000 8a85f4020000 84c0 751b 488bcb } - $sequence_2 = { 72ea 889da0010000 ba36a2b43b c785a40100005dc7c655 } - $sequence_3 = { 8a441140 320411 88840ce0000000 48ffc1 4883f920 72e2 } - $sequence_4 = { 84c0 751e 488bcb 8b848dd8040000 3566115674 89848dd8040000 4803cf } - $sequence_5 = { 0fb7d1 eb07 498d5602 4803d1 498bcc } - $sequence_6 = { 889df4020000 babea80905 c785f8020000d5cd7b6b c785fc020000dbc43a37 c7850003000090cc6569 899504030000 } - $sequence_7 = { 3510dd9977 89848da0000000 4803cf 493bce 72e5 488d95f0050000 } - $sequence_8 = { 83ff03 0f82e8feffff 0f1f840000000000 488b05???????? } - $sequence_9 = { 33d2 41b800800000 488bcf ffd0 0fb65310 } - $sequence_10 = { 7532 8d5001 33c9 41b8d18a3146 } - $sequence_11 = { 488bfa 488bf1 4d85c0 0f8482000000 4c8b15???????? 4d85d2 7516 } - $sequence_12 = { 488d8dc0000000 ff15???????? 4c8b05???????? c785e804000000010000 4d85c0 7516 418d5002 } - $sequence_13 = { b840000000 488d4c2450 0f1f4000 c60100 488d4901 4883e801 75f3 } - $sequence_14 = { 33c9 41b8f572993d e8???????? b988130000 } - $sequence_15 = { 4c897da0 448965d8 4c8965d0 e8???????? 3dc8000000 0f849d000000 488b5d28 } + $sequence_0 = { 68???????? 57 89442430 ffd6 68???????? 57 89442434 } + $sequence_1 = { 8b5608 8d0417 3b4604 761d c1e80a 40 c1e00a } + $sequence_2 = { 752e 8b45b8 8b483c 894df8 } + $sequence_3 = { 0fbe07 83c099 46 83f811 7713 } + $sequence_4 = { 51 52 50 68???????? b9ff0f0000 } + $sequence_5 = { 6a00 50 e8???????? 83c40c 33c0 33c9 8d542408 } + $sequence_6 = { 83c440 8d942460030000 52 68???????? b923010000 e8???????? } + $sequence_7 = { 8b442428 8bce e8???????? 56 55 ffd3 } + $sequence_8 = { 8b35???????? 33c0 6801040000 89442418 89442414 8944241c } + $sequence_9 = { 68???????? e8???????? b8???????? 83c430 8d5002 } condition: - 7 of them and filesize < 99328 + 7 of them and filesize < 319488 } -rule MALPEDIA_Win_Broler_Auto : FILE +rule MALPEDIA_Win_Moonbounce_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e5ddbcf2-267f-50c4-9a07-ee97c0a66c40" + id = "2da98614-65a4-5227-bf42-e140c3206599" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.broler" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.broler_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moonbounce" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moonbounce_auto.yar#L1-L113" license_url = "N/A" - logic_hash = "a1c6e2e8a7e6cd7262212833aaeef2ea07ebc3af38a6241bbd7582277c8df1b7" + logic_hash = "c88f40d1d857bf1c76177c0c7eb43f16650b71d1b80bdf0f0745bd71c4b7c892" score = 75 quality = 75 tags = "FILE" @@ -118326,32 +117213,32 @@ rule MALPEDIA_Win_Broler_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 50 ff15???????? 3bc3 7408 8d4dc8 51 } - $sequence_1 = { 885dd4 720c 8b55b8 52 e8???????? 83c404 837d1c10 } - $sequence_2 = { 84c9 75f9 2bc2 8bf8 8bc3 8d75d4 } - $sequence_3 = { 894508 c1f818 8bdf c1fb18 81e3ff000000 3283085b4100 8b5d0c } - $sequence_4 = { 8bf8 ff15???????? 85ff 7508 57 53 ff15???????? } - $sequence_5 = { 8bcc 895910 c741140f000000 8d5508 89a51cdffcff } - $sequence_6 = { 50 83c8ff 33db e8???????? 8d8d8cfeffff e8???????? 83c440 } - $sequence_7 = { 85c0 0f8489000000 33d2 f7b6cc030000 85d2 0f8579000000 } - $sequence_8 = { c60100 e8???????? 8dbd8cfeffff e8???????? 83c41c 8bf8 8db554feffff } - $sequence_9 = { 03d8 3bd9 7624 83fa10 7204 8b06 } + $sequence_0 = { 8b4120 83c114 894df8 85c0 0f857bffffff eb04 } + $sequence_1 = { f7c2feffffff 7640 eb03 8b4df0 8b5508 } + $sequence_2 = { 50 ffd6 8b4310 33f6 } + $sequence_3 = { ff15???????? 57 57 83c60c } + $sequence_4 = { 7439 3bc6 7435 6a30 } + $sequence_5 = { 55 8bec 83ec30 53 33db 53 } + $sequence_6 = { 56 8b30 57 8b7d08 6a05 } + $sequence_7 = { 33d2 8d443018 663b5606 7342 } + $sequence_8 = { 50 e8???????? 8b7d08 81c700080000 b980000000 } + $sequence_9 = { c745f4d2070100 895dec ff15???????? 53 6a01 53 } condition: - 7 of them and filesize < 275456 + 7 of them and filesize < 70912 } -rule MALPEDIA_Win_Aveo_Auto : FILE +rule MALPEDIA_Win_Remcom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2f9547a9-d06a-5a97-a838-f674793ec8c9" + id = "ef2d4f9d-a666-5fde-8a7c-ad9caf209507" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aveo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aveo_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.remcom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.remcom_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "b370a3150ecdba2fa7b9c1b3f8a88674c2ef9b3deea9a9096a8ec474751f8a90" + logic_hash = "da940079f0fa67fd9b07a963cb1c1d587eae7e882a70fa0b1512503623264f37" score = 75 quality = 75 tags = "FILE" @@ -118365,32 +117252,32 @@ rule MALPEDIA_Win_Aveo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 59 8b7508 8d34f550154100 391e 7404 } - $sequence_1 = { 53 56 57 8db570faffff } - $sequence_2 = { 8d8d10feffff e8???????? 8b95f8fdffff 52 8bf0 } - $sequence_3 = { 8b4de0 8d55dc 52 6800008000 } - $sequence_4 = { 52 8d85f4fbffff 68???????? 50 e8???????? } - $sequence_5 = { 50 f3a4 ff15???????? 6800010000 8d8df8feffff 6a00 51 } - $sequence_6 = { 53 8d4802 8955f4 56 8a51fe } - $sequence_7 = { 7424 8b85f4efffff 3bc7 741a } - $sequence_8 = { c7442418e8030000 ff15???????? 3bc7 740c 68???????? 50 } - $sequence_9 = { c7430801000000 e8???????? 6a06 89430c 8d4310 8d89d41a4100 5a } + $sequence_0 = { 8b4dec 8b55e8 8b1d???????? 8d45ec 50 51 } + $sequence_1 = { 8955f8 c745fc01000000 ff15???????? 8bf0 85f6 74a5 } + $sequence_2 = { 8b55e4 8b45d0 52 50 ff15???????? 85c0 } + $sequence_3 = { 8d45e0 50 c745f400000000 ffd7 6a01 6a00 } + $sequence_4 = { 8b07 8b5704 51 50 8945d0 8955d4 ff15???????? } + $sequence_5 = { 56 e8???????? 8bc6 c1f805 8b0485e0fc4000 } + $sequence_6 = { ff15???????? 56 ff15???????? 56 ff15???????? 68???????? ff15???????? } + $sequence_7 = { 51 50 8945d0 8955d4 ff15???????? 85c0 } + $sequence_8 = { 83f9ff 7432 837e40ff 742c 83f8ff 7427 8b3d???????? } + $sequence_9 = { e8???????? 83c414 8b45fc ff34c52ce44000 53 } condition: - 7 of them and filesize < 180224 + 7 of them and filesize < 155648 } -rule MALPEDIA_Win_Cradlecore_Auto : FILE +rule MALPEDIA_Win_Crackedcantil_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c02dd3cc-a2fa-5db2-b15e-6536b0232a3b" + id = "52d95e2e-99ba-5a33-908a-7559ea7385c4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cradlecore" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cradlecore_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crackedcantil" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crackedcantil_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "e4b2ddac2d160e24e50f2cbbb671c4c77a767dbac5be4d1bf9ebefaf8002be13" + logic_hash = "17b1a73eb9ece6311db723bfa77f75998ebf06320351a537998796263eeb6f3a" score = 75 quality = 75 tags = "FILE" @@ -118404,32 +117291,32 @@ rule MALPEDIA_Win_Cradlecore_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7402 2bf8 6aff 6a00 8d45d8 8bce } - $sequence_1 = { 8b048db8734000 ffe0 f7c703000000 7515 c1e902 83e203 } - $sequence_2 = { 6a00 ff7508 8b16 ff5238 8ac8 } - $sequence_3 = { 33f6 46 837de810 8bc1 7303 8d45d4 03c6 } - $sequence_4 = { 837f1410 894dd8 7204 8b07 eb02 8bc7 803c103d } - $sequence_5 = { 0f8f4dffffff 7c08 85f6 0f8543ffffff 8b4c240c 8b542410 5f } - $sequence_6 = { ff15???????? 85c0 7514 6a07 8d45d0 50 6a01 } - $sequence_7 = { 57 ffd6 6a04 8d4508 c7450803000000 50 } - $sequence_8 = { e8???????? 395f40 7527 ff7750 885c2413 8d442413 33db } - $sequence_9 = { 894108 8d4d90 c645fc05 e8???????? 6a00 ff7508 8d8d24feffff } + $sequence_0 = { ff3424 5b 4881ec08000000 48891424 4889e2 4883c208 4881c208000000 } + $sequence_1 = { eb7e 488b842490000000 0f57c0 f20f1100 eb6d 488b842490000000 48c70000000000 } + $sequence_2 = { f30f7f00 488b8424f0060000 48898424f00a0000 488b9424f00a0000 488b8c24c8000000 e8???????? 488905???????? } + $sequence_3 = { f3aa 488d8424c0430000 48898424f0130000 488d152df22c00 488b8c24f0130000 e8???????? 48898424f8130000 } + $sequence_4 = { ffc0 488b4c2440 8901 b801000000 eb15 48837c244800 740b } + $sequence_5 = { e8???????? 4889442470 c744244000000000 eb0a 8b442440 ffc0 89442440 } + $sequence_6 = { f3a4 488d542450 488b8c2480000000 e8???????? 90 488b842480000000 4883c468 } + $sequence_7 = { ff742410 ff3424 ff3424 5b 4881c408000000 4881c408000000 688fdfbf7d } + $sequence_8 = { e8???????? 90 488d8c24b0130000 e8???????? 90 488d8c24d0130000 e8???????? } + $sequence_9 = { f3aa 488d05e9923200 4889842450040000 488b842450040000 488bc8 e8???????? 488d05ca923200 } condition: - 7 of them and filesize < 450560 + 7 of them and filesize < 37863424 } -rule MALPEDIA_Win_Client_Maximus_Auto : FILE +rule MALPEDIA_Win_Kagent_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7644986b-8879-5e3c-bd1e-48cdc3ff2e40" + id = "5f4150a2-2cfd-5b67-9d04-7b313480e620" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.client_maximus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.client_maximus_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kagent" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kagent_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "2b5d2ecf5b1f20897666cf19bda4b06d4863b096982d3499177f71ebee7c8979" + logic_hash = "c73f32fc029a7be975356173769505731b12b0db3312b7f6e0626dcf79b9cedc" score = 75 quality = 75 tags = "FILE" @@ -118443,32 +117330,32 @@ rule MALPEDIA_Win_Client_Maximus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c601 39730c 7fe1 891424 e8???????? } - $sequence_1 = { 83c601 39730c 7fe1 891424 e8???????? 8b4304 } - $sequence_2 = { 8b5330 c744240800800000 c744240400000000 890424 8954240c ff5320 ff15???????? } - $sequence_3 = { 89f8 02441500 01c6 89f0 0fb6c0 } - $sequence_4 = { 81f900010000 881403 75d1 5b 5e } - $sequence_5 = { 8b442420 c70424???????? a3???????? e8???????? b801000000 } - $sequence_6 = { 56 53 8b5c2414 8b6c2418 6690 880403 83c001 } - $sequence_7 = { 85c0 7438 c70424???????? ffd3 } - $sequence_8 = { 89f0 0fb6c0 0fb61403 88140b } - $sequence_9 = { 85d2 7511 8b5034 85d2 740a 8b4018 85c0 } + $sequence_0 = { 8d45f4 64a300000000 8bf9 833d????????00 7516 32c0 8b4df4 } + $sequence_1 = { 50 e8???????? 83c404 897e40 8b4604 3bc7 } + $sequence_2 = { 8bcb e8???????? 8343180c 33c0 33f6 3903 } + $sequence_3 = { 50 50 52 e8???????? 8b45ec 50 } + $sequence_4 = { 8bcf ffd2 8b4508 5f 895e04 8906 5b } + $sequence_5 = { 2bc7 d1f8 8d1442 5f 895614 5e b83f000000 } + $sequence_6 = { e8???????? 89435c c6436001 8b4b5c } + $sequence_7 = { 83ff3a 0f84b2030000 83ff3b 0f84a9030000 66833857 0f85f9020000 668378023b } + $sequence_8 = { 2bc8 8bf9 897da4 eb0a c745a400000000 8b7da4 8b5214 } + $sequence_9 = { 8b45f0 83e3fd 85c0 7409 50 e8???????? 83c404 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 4972544 } -rule MALPEDIA_Win_Joao_Auto : FILE +rule MALPEDIA_Win_Datper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0c5eae5c-6b71-5c2d-8653-d15d55163143" + id = "48b52ade-f95f-5b7e-bf6c-1ada03264771" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.joao" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.joao_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.datper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.datper_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "a16bd14cef032c190157889a218a60983ef70bb2ccc40760ffd00615dd49093e" + logic_hash = "34ec1eabfa283c917df6f57bb7cf677574c84996d2deb9b676fabcef09eea21f" score = 75 quality = 75 tags = "FILE" @@ -118482,32 +117369,32 @@ rule MALPEDIA_Win_Joao_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 6a00 68b0000000 b9???????? e8???????? } - $sequence_1 = { 833f10 720e 8b03 50 e8???????? 8b4510 } - $sequence_2 = { 741c 8b0f 8908 8d4804 83c704 } - $sequence_3 = { 40 50 8d4ef0 51 53 e8???????? } - $sequence_4 = { e8???????? 83c404 897e14 897e18 897e1c 8b4604 } - $sequence_5 = { c745d000000000 85c9 746f 8b4320 03c6 8945cc } - $sequence_6 = { 837de810 8b45d4 7303 8d45d4 52 51 50 } - $sequence_7 = { 52 8d4dd0 e8???????? 83f8ff 740b 6aff 50 } - $sequence_8 = { 3bd1 7299 837de810 720c } - $sequence_9 = { 52 8bce c745f802000000 897dfc e8???????? } + $sequence_0 = { 8b45a0 50 8b45a8 50 e8???????? } + $sequence_1 = { 56 53 e8???????? a3???????? 8d95d8fbffff b8???????? e8???????? } + $sequence_2 = { 8b4514 50 68???????? 53 } + $sequence_3 = { e8???????? 8bf8 8b8574d7ffff a3???????? 68e8030000 e8???????? 8d45e4 } + $sequence_4 = { d1e8 8bf0 8d45e8 50 8bce 8bd3 } + $sequence_5 = { ba???????? 8b45fc e8???????? 8b95ecf9ffff b8???????? e8???????? 8d85e8f9ffff } + $sequence_6 = { 55 68???????? 64ff30 648920 8d8578ffffff 50 e8???????? } + $sequence_7 = { 75cd 8b45f8 5f 5e 5b } + $sequence_8 = { 83c604 4b 75ed bb02000000 8bf7 83c8ff e8???????? } + $sequence_9 = { 8bd6 8bc6 e8???????? 33ff c745f400004000 } condition: - 7 of them and filesize < 2867200 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_H1N1_Auto : FILE +rule MALPEDIA_Win_Linseningsvr_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4f9432ad-24eb-5be0-8c5c-f54b004537b1" + id = "9dcd591f-d0ec-5190-8dad-c6b3b9eab825" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.h1n1" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.h1n1_auto.yar#L1-L177" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.linseningsvr" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.linseningsvr_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "e395b19b788b5872e8b41a06c72576193d2b704eacffdfa539ea6dd0de9a681c" + logic_hash = "0cfff1e97d9fd891165604e0b9cd757922199a1abb3f822338fa50a684f756d6" score = 75 quality = 75 tags = "FILE" @@ -118521,38 +117408,32 @@ rule MALPEDIA_Win_H1N1_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7513 83bdecfeffff01 750a bb06000000 e9???????? 83bde8feffff06 } - $sequence_1 = { c7459044000000 8d4580 8d4d90 50 51 6a00 } - $sequence_2 = { 807dfe01 0f85d0000000 83bde8feffff05 750f 83bdecfeffff00 } - $sequence_3 = { 0bc0 0f84da010000 fc 8b7508 8b7df4 8b4b54 } - $sequence_4 = { 83bde8feffff06 7510 83bdecfeffff00 7507 bb05000000 eb17 } - $sequence_5 = { c745ac01000000 c745b010000000 c745b402000000 c745b820000000 } - $sequence_6 = { 50 ff75fc 6801000080 ff35???????? 58 ffd0 0bc0 } - $sequence_7 = { ab 05befa383a ab 352e1c3a58 ab ff75fc } - $sequence_8 = { ff15???????? 8bf0 85f6 745d 688c6e0010 56 } - $sequence_9 = { c1e908 330c85908f0010 42 3b54240c 72e4 f7d1 8bc1 } - $sequence_10 = { 59 59 c3 56 8b742408 6804010000 68f8820010 } - $sequence_11 = { 7620 8b742408 0fb60432 33c1 25ff000000 c1e908 330c85908f0010 } - $sequence_12 = { ff74242c b9686e0010 68546e0010 ff742430 b8606e0010 0f44c1 } - $sequence_13 = { 8b442404 33d2 a3???????? 42 b9c0850010 } - $sequence_14 = { 8d8578fdffff 50 68fc600010 6804010000 } - $sequence_15 = { 8d85f0fdffff 68dc600010 6804010000 50 e8???????? 83c414 8d45fc } + $sequence_0 = { 8d34b558874000 832600 83c60c 4a 75f7 8b00 8b35???????? } + $sequence_1 = { 47 3bfe 7ce7 68???????? e8???????? 8b15???????? b900010000 } + $sequence_2 = { 83f908 7229 f3a5 ff2495982c4000 8bc7 ba03000000 } + $sequence_3 = { e8???????? b900010000 33c0 8dbc2450040000 55 } + $sequence_4 = { 8d3c8dc08d4000 c1e603 8b0f f644310401 7456 50 e8???????? } + $sequence_5 = { 7c13 80fb78 7f0e 0fbec3 8a801c714000 } + $sequence_6 = { 52 56 66895c2448 6689442456 ff15???????? 8bd8 } + $sequence_7 = { 8944241c 33ff 8bc8 83f940 5d } + $sequence_8 = { 8088818c400008 40 3dff000000 72f1 56 } + $sequence_9 = { 8ac8 80c120 8888808b4000 eb1f 83f861 7213 83f87a } condition: - 7 of them and filesize < 172032 + 7 of them and filesize < 81360 } -rule MALPEDIA_Win_Dexter_Auto : FILE +rule MALPEDIA_Win_Radrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5d3d372c-0686-511d-bba6-815685b0b441" + id = "94a4381e-af30-56d4-9d5d-0552148c1f7c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dexter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dexter_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.radrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.radrat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "537f3a05b932c01193b62b9eef1199d3fcfbbcfba0cd35a2f7ef69253c025c83" + logic_hash = "67ebe4ff9f98e9eca0e16834a563e516c10727efd1f7a1ab36f600d08a7aa26c" score = 75 quality = 75 tags = "FILE" @@ -118566,32 +117447,32 @@ rule MALPEDIA_Win_Dexter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b801000000 eb0d 8b4dfc 83c101 894dfc ebc8 33c0 } - $sequence_1 = { 68???????? 68???????? e8???????? 83c40c 68???????? a1???????? 50 } - $sequence_2 = { e8???????? 83c410 8b4508 50 8b4d10 } - $sequence_3 = { ff15???????? e9???????? 6a59 ff15???????? 85c0 7514 } - $sequence_4 = { ff15???????? 50 8b45fc 50 68???????? } - $sequence_5 = { 6a00 6a00 68???????? ff15???????? 6a02 } - $sequence_6 = { 52 e8???????? 83c404 0fbec0 83e857 } - $sequence_7 = { 6a06 8b15???????? 52 ff15???????? a3???????? c705????????00000000 6a01 } - $sequence_8 = { 85c0 7414 68???????? 8b4d08 51 } - $sequence_9 = { a3???????? 833d????????00 0f85bc000000 e8???????? a3???????? 6808020000 } + $sequence_0 = { e8???????? 83bdb4feffff00 7554 8b85b0feffff 50 ff15???????? 8b4d08 } + $sequence_1 = { 8d9550fdffff 52 ff15???????? 83c40c 8d8550fdffff 50 8d8d40fdffff } + $sequence_2 = { e8???????? 8985e07cffff 8d8d00e6ffff 51 e8???????? 83c42c 8985dc7cffff } + $sequence_3 = { 8d8d5cffffff e8???????? c745fc00000000 8b8568fbffff c7805003000000000000 c7805403000000000000 8b8d68fbffff } + $sequence_4 = { e8???????? 8b8d44feffff e8???????? 25ff000000 85c0 7414 8b8d44feffff } + $sequence_5 = { c1e608 8b559c 33ff 668bba4c020000 03fe 03f8 03f9 } + $sequence_6 = { 8d8d58ffffff e8???????? c745fcffffffff 8d4d80 e8???????? 8a85148effff e9???????? } + $sequence_7 = { 8d8d10fdffff e8???????? c3 8d8de8fcffff e8???????? c3 8d8dc0fcffff } + $sequence_8 = { c645fc01 8d8d58feffff e8???????? c645fc00 8d8d80feffff e8???????? c745fcffffffff } + $sequence_9 = { 8d8d18d7ffff e8???????? c645fc02 8d8df0d6ffff e8???????? c645fc01 8d8d58ffffff } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 2080768 } -rule MALPEDIA_Win_Suncrypt_Auto : FILE +rule MALPEDIA_Win_Multigrain_Pos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c1bd9658-a178-589d-b259-6cb82442d52c" + id = "72a7f3f7-5585-5b52-9f6b-6aafeee8dfc7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.suncrypt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.suncrypt_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.multigrain_pos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.multigrain_pos_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "49201b307b7d384a9877d33cd9429c04ac8ef7ebb302c664ae5e0393ef621a39" + logic_hash = "20f055bfbc8013c86389227ab88ba0d8272e12b77bffca2ef889258bc8b1eb3c" score = 75 quality = 75 tags = "FILE" @@ -118605,34 +117486,34 @@ rule MALPEDIA_Win_Suncrypt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 75f3 56 8b35???????? ffd6 ff75bc ffd6 ff75b8 } - $sequence_1 = { 837dfc00 c745cc00000000 0f86c9020000 8975d8 f6460c02 } - $sequence_2 = { ffd7 6808020000 6a00 68???????? a3???????? e8???????? 83c40c } - $sequence_3 = { 51 68???????? ffd3 3bc6 75db 3bd7 75d7 } - $sequence_4 = { c6857efeffff6d c6857ffeffff69 c68580feffff3a c68581feffff54 c68582feffff4e c68583feffff3a c68584feffff2b } - $sequence_5 = { 8a4616 240f 3c0a 7519 8b4508 66394608 } - $sequence_6 = { 894f34 8b4b1c 0f299d70ffffff 0f29ad40ffffff 0f29a550ffffff 0f29bdc0fdffff } - $sequence_7 = { 0f100e 894df4 8b4df0 660fefc8 0f104610 0f110a 0f104f10 } - $sequence_8 = { 6800020000 51 50 e8???????? 0fa4c209 c1e009 898338810200 } - $sequence_9 = { 41 83f810 72ef 5f } + $sequence_0 = { e8???????? 83c404 33c0 837dd408 c745bc07000000 c745b800000000 } + $sequence_1 = { 50 6a00 6a02 6a10 68120000a0 } + $sequence_2 = { 730d 0fb64c1e01 c1e905 894df4 } + $sequence_3 = { c745f400000000 c645e400 e8???????? 57 e8???????? 83c404 8d45e4 } + $sequence_4 = { 8b8760040000 50 ff30 8d45fc 50 8d8f60040000 } + $sequence_5 = { 3b01 0f823efeffff 8b55f8 5f } + $sequence_6 = { 8bf1 8b4710 3bc3 0f82e8000000 8b4d14 8b5610 2bc3 } + $sequence_7 = { 1bc0 f7d8 5e 5d c20800 85f6 750f } + $sequence_8 = { 83ec10 894df8 8bca 56 33c0 33f6 8955fc } + $sequence_9 = { c7461000000000 c7461400000000 e8???????? 894610 6800040000 8d4618 } condition: - 7 of them and filesize < 172032 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Logpos_Auto : FILE +rule MALPEDIA_Win_Ghost_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "35b4ad0a-906a-5aa4-a185-d299d314c772" + id = "e442a566-13fc-5122-ba83-74fd22421a05" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.logpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.logpos_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ghost_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ghost_rat_auto.yar#L1-L316" license_url = "N/A" - logic_hash = "1f09c571a98b8191fefaf5488e1ffd2ed1ffe04d05c499ee0ffd2f1f5274e533" + logic_hash = "ec6224b8ae12982eada904cedab10d4c1635a00f1f82b5bceec6389113a6ffb4" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -118644,32 +117525,55 @@ rule MALPEDIA_Win_Logpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 ff15???????? 8945e4 8b450c 8b5510 } - $sequence_1 = { 8945fc 837dfc00 75df 8b45fc 89ec 5d } - $sequence_2 = { 8f45d8 4c 8b55c8 48 } - $sequence_3 = { a3???????? a1???????? 8b5508 8910 6a20 } - $sequence_4 = { b801000000 eb05 b800000000 8945d0 8b45d4 8d50ff 8955d4 } - $sequence_5 = { 83f800 75cb 8b45fc 83f802 7c05 } - $sequence_6 = { eb05 b800000000 89442410 8b442414 678d50ff 89542414 } - $sequence_7 = { 85c9 7408 48 89c8 48 8b09 ebf3 } - $sequence_8 = { 4d 89dc 48 0fb610 80fa2e 740b 41 } - $sequence_9 = { e8???????? 83c404 83f800 0f8537000000 833d????????00 0f852a000000 837d1400 } + $sequence_0 = { 6a01 56 ff15???????? 5e c20800 } + $sequence_1 = { 8bd9 e8???????? 8b4d08 3bc8 } + $sequence_2 = { 8b400c 85c0 7505 a1???????? 50 8bce } + $sequence_3 = { 6a6b 8bce e8???????? 5f } + $sequence_4 = { 5d c20400 894df4 c745f800000000 df6df4 } + $sequence_5 = { df6df4 83ec08 dc0d???????? dd1c24 ff15???????? } + $sequence_6 = { e9???????? 8d45dc 50 681f000200 } + $sequence_7 = { ffd3 8bd8 85db 750d 5f 5e 5d } + $sequence_8 = { 83c454 c20400 8d7901 57 ff15???????? 8bcf 8bd8 } + $sequence_9 = { 68???????? 68???????? 6a00 6a00 c705????????20010000 e8???????? 8b35???????? } + $sequence_10 = { 8365fc00 ff7508 ff15???????? 40 50 ff15???????? 59 } + $sequence_11 = { ff7510 ff75dc ff15???????? 85c0 7507 c745e401000000 } + $sequence_12 = { 50 8d442434 894c2438 50 6a00 c744243c01000000 } + $sequence_13 = { 8dbd85feffff f3ab 66ab aa } + $sequence_14 = { 8d85c0feffff 50 57 ff15???????? 8bf8 } + $sequence_15 = { ff15???????? 8b4e04 e8???????? 33c0 5e } + $sequence_16 = { 6a00 ff7628 ff15???????? 6a01 ff7620 ff15???????? 8b4e04 } + $sequence_17 = { ffb6a8000000 ff15???????? ffb6ac000000 ff15???????? } + $sequence_18 = { 6a00 50 e8???????? 83c40c ff7508 6a40 ff15???????? } + $sequence_19 = { 56 ff15???????? 6a71 8bcf e8???????? 5f 5e } + $sequence_20 = { 5f 5e 5b 83c454 c20400 } + $sequence_21 = { c744242400000000 c644241c05 885c241d c644241e00 885c241f } + $sequence_22 = { 68???????? 50 6802000080 e8???????? 83c41c 5f 5e } + $sequence_23 = { 8bfe f2ae f7d1 49 7509 5f } + $sequence_24 = { 6a00 6838040000 6a00 6a00 } + $sequence_25 = { 8b7e20 8b36 813f6b006500 7406 813f4b004500 } + $sequence_26 = { 83e9fc c70161727941 83e9fc c70100000000 } + $sequence_27 = { c7014c6f6164 83e9fc c7014c696272 83e9fc } + $sequence_28 = { 89855cffffff 8b8d5cffffff 66c7014242 8b955cffffff 8b423c 8945ec } + $sequence_29 = { 8945e4 8b4ddc 81c1f8000000 894dd8 8b55e4 8b4220 } + $sequence_30 = { 83c002 8945f0 eb9e 8b4df0 894dfc e9???????? 8be5 } + $sequence_31 = { 8945ec 8b45ec 8b08 034df8 8b55ec 890a 8b45f0 } + $sequence_32 = { 898570ffffff e8???????? 6a40 6800100000 8b45d0 } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 357376 } -rule MALPEDIA_Win_Flame_Auto : FILE +rule MALPEDIA_Win_Miniasp_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b53c0a2c-8618-5e74-aa3e-ccb8cf016906" + id = "f347c9b8-8bc2-5051-8759-9c4a71c6ee76" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flame" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flame_auto.yar#L1-L159" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.miniasp" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.miniasp_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "0f55b9dade05164e67ff141163e2392fbdf01e6db384f40da8132a7d5263b81a" + logic_hash = "dc054826603e4c65732efe9c4e870d0e5d57b1e034ff76fb6ca9b268c587f33f" score = 75 quality = 75 tags = "FILE" @@ -118683,37 +117587,32 @@ rule MALPEDIA_Win_Flame_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c9 741a 83f901 7415 e8???????? } - $sequence_1 = { 7426 488d4def e8???????? 90 } - $sequence_2 = { 7424 448865dc 41c1ec08 488d55dc } - $sequence_3 = { 395d0c 0f84e6020000 3bc3 0f84f7020000 83f803 7251 8b4648 } - $sequence_4 = { 7426 4883fa18 7420 4883fa20 } - $sequence_5 = { 833e0b 7506 c7060c000000 8b420c 8b4a10 8365dc00 } - $sequence_6 = { 894678 8b4670 894664 c7466002000000 3bd3 7476 } - $sequence_7 = { c645fc01 85c9 740a ff7508 e8???????? eb02 33c0 } - $sequence_8 = { 85c0 7423 8b5500 498bcd } - $sequence_9 = { 7424 488b0b 4533c9 448bc6 488bd5 48897c2428 } - $sequence_10 = { 8b90b0000000 4903d3 eb64 448bc0 } - $sequence_11 = { 50 e8???????? 59 895e0c 885dfc 8b4604 3bc3 } - $sequence_12 = { 8365fc00 8b4d08 c700???????? 89480c 834dfcff 8b4df4 } - $sequence_13 = { 56 8b7006 85f6 7525 50 8d4dc8 } - $sequence_14 = { 7424 488b4b08 8b45d0 482b0b } + $sequence_0 = { 83a5e8fbffff00 83a5f4fbffff00 8b85bcfbffff 83b81404000000 740f 8b85bcfbffff 83b814040000ff } + $sequence_1 = { c645fb00 8b45ec ffb098000000 6a00 8b45ec ffb0a4000000 8b45ec } + $sequence_2 = { 48 8985fcddffff 8b85fcddffff 8a4001 8885fbddffff ff85fcddffff 80bdfbddffff00 } + $sequence_3 = { be???????? f3a5 a4 8b45bc 8b8098000000 48 8945a8 } + $sequence_4 = { 2b856cffffff 898564ffffff 7507 32c0 e9???????? ff7510 ff750c } + $sequence_5 = { 83ec18 894de8 6800c80000 e8???????? 59 8945fc } + $sequence_6 = { ff7508 6a00 ff15???????? 85c0 7505 } + $sequence_7 = { f3a4 8b4508 898550deffff 8b8550deffff 89854cdeffff 8b8550deffff 8a00 } + $sequence_8 = { 68???????? 64a100000000 50 51 51 83ec34 53 } + $sequence_9 = { 6804010000 e8???????? 59 8945d4 8b45d4 8945ec } condition: - 7 of them and filesize < 1676288 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Shady_Hammock_Auto : FILE +rule MALPEDIA_Win_Lcpdot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "36740afa-cc52-5013-823b-4d67eb5edc24" + id = "722ca0df-2e50-52e0-943d-1427766ffd0e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shady_hammock" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shady_hammock_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lcpdot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lcpdot_auto.yar#L1-L164" license_url = "N/A" - logic_hash = "fa878708757191f1b63841f4404f6fa30ea9e29c95ad0fe726f8dc83ae6686cd" + logic_hash = "4f9e99ce8bcf6813bbe31f126896fdedd8b3b4250e6a5e72eec4968c5a5d08a6" score = 75 quality = 75 tags = "FILE" @@ -118727,32 +117626,37 @@ rule MALPEDIA_Win_Shady_Hammock_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 480f4de8 4c8bc5 e8???????? 498b07 482bdd } - $sequence_1 = { ffc3 3b5f18 72d9 33c0 488b5c2450 } - $sequence_2 = { 3b5f18 72d9 33c0 488b5c2450 488b6c2458 488b742460 4883c420 } - $sequence_3 = { 48d1e9 482bc1 4c3bf8 77e3 } - $sequence_4 = { 4c0f45452f 498b02 488d4d27 48894c2438 488d4d18 } - $sequence_5 = { 488d4101 488903 8b4314 488b0b c1e80c a801 } - $sequence_6 = { 4803d1 eb03 0fb7d1 498bce ff15???????? } - $sequence_7 = { 488bc6 488bd9 482bc2 493bc0 4c0f42c8 4883791810 488bc1 } - $sequence_8 = { 7413 4c8bc3 ba01000000 498bcf e8???????? } - $sequence_9 = { 66ffc6 663b7706 72cf 488bd7 } + $sequence_0 = { e9???????? c705????????01000000 e8???????? 83f801 } + $sequence_1 = { 41b804000000 e8???????? 85c0 400f94c6 8bc6 488bac24a8080000 4c8ba42460080000 } + $sequence_2 = { 8b4e10 51 ffd7 5f 5e c3 55 } + $sequence_3 = { e8???????? 488d542420 488bcb 41b8e8030000 e8???????? b801000000 } + $sequence_4 = { 8b95a8fbffff 89480c 895010 897014 897818 a1???????? } + $sequence_5 = { 51 c785f8f3ffff80f10000 ff15???????? 391f 7515 5f 5e } + $sequence_6 = { 57 4883ec20 488b7940 4c8bc2 488bd9 488b5708 } + $sequence_7 = { 8a4001 3a4101 752b 57 ff15???????? } + $sequence_8 = { 8d4620 83c40c 8d5002 8d9b00000000 668b08 83c002 } + $sequence_9 = { 8bd0 8bf0 ff15???????? 488bd8 4885c0 751b } + $sequence_10 = { e8???????? 48baeea7c64b37894100 4c8bd8 488b4348 482bd0 4883fa01 } + $sequence_11 = { dc35???????? 8b3d???????? dd9dacfbffff 33c0 } + $sequence_12 = { b940000000 8bd3 4c89a42450020000 448be3 ff15???????? } + $sequence_13 = { c785d8fdffff484d5bd2 c785dcfdffff03071c2a c785e0fdffff48a02861 c785e4fdffff82060fb1 } + $sequence_14 = { 4533c9 48c744243000000000 458d4103 ba00000040 c744242880000000 48896c2468 } condition: - 7 of them and filesize < 635904 + 7 of them and filesize < 257024 } -rule MALPEDIA_Win_Unidentified_109_Auto : FILE +rule MALPEDIA_Win_Glupteba_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d4a6c411-a7e9-5954-916e-935ded59522f" + id = "d40588ac-e7a2-58c9-9ca8-ed52b13d9b71" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_109" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_109_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.glupteba" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.glupteba_auto.yar#L1-L160" license_url = "N/A" - logic_hash = "758f313f75d70626faf4a10de9d767fa1ab2c47be3c297f5f181d9298dc68601" + logic_hash = "aabdfe0b9a7f1b7f6f6d9d5fd0bc40fb64823f7ef8d103971b20ab4de2b081ab" score = 75 quality = 75 tags = "FILE" @@ -118766,34 +117670,40 @@ rule MALPEDIA_Win_Unidentified_109_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48039790020000 e8???????? 428d0433 488b5c2460 898798020000 2bc6 85ed } - $sequence_1 = { 0f8546020000 e9???????? 488d542420 488d4c2420 e8???????? 8bd8 c744242800000000 } - $sequence_2 = { 488b4210 416bf81c 83ef1c 428b5480fc 85d2 740d } - $sequence_3 = { 488978d8 8978e0 8b4208 458d4a01 8bef 394108 } - $sequence_4 = { 85c0 0f8562fdffff 488b4710 488b4808 0fb68776020000 8801 488b4710 } - $sequence_5 = { 4833c8 4823cd 4833ca 48c1c120 498948f8 49ffc9 75b6 } - $sequence_6 = { 8d5883 e9???????? 448b6d97 c6879803000001 c7456701000000 4585ed 0f8e3c020000 } - $sequence_7 = { 0f8747040000 418bc0 803c1830 0f853a040000 418d4901 418bd4 3bcd } - $sequence_8 = { 41ffc8 75ed eb04 410fb6c8 8d040a 413bc3 0f877c010000 } - $sequence_9 = { 80b97502000001 7304 3cfe 7517 488b8950090000 488d542430 } + $sequence_0 = { 50 ff15???????? 8d45d4 50 e8???????? 50 8d45d4 } + $sequence_1 = { 0fb6c8 8bc1 c1e804 0bc1 40 d1f8 } + $sequence_2 = { 83c0fc 33c9 85c0 7e0e 813c310d0a0d0a 7409 } + $sequence_3 = { ff15???????? ff75ee ff15???????? 830bff ff45fc 8b45fc } + $sequence_4 = { 50 68???????? e8???????? 83c420 e8???????? 5f 5e } + $sequence_5 = { eb02 8a03 8807 47 } + $sequence_6 = { 0bca 8b55fc c1ea07 c1e109 8d1c3f 0bd3 } + $sequence_7 = { c1eb08 33f3 8b5dfc 33df } + $sequence_8 = { 0106 830702 392e 75a0 } + $sequence_9 = { 00cd 3e46 005e3e 46 } + $sequence_10 = { 0012 3f 46 008bff558bec } + $sequence_11 = { 0107 eb4d 8b02 89442418 } + $sequence_12 = { 005e3e 46 00ff 3e46 } + $sequence_13 = { 00ff 3e46 0012 3f } + $sequence_14 = { 0101 03d3 8b4620 8bcb } + $sequence_15 = { 00f1 3d46005e3e 46 00cd } condition: - 7 of them and filesize < 723968 + 7 of them and filesize < 1417216 } -rule MALPEDIA_Win_Cryptoshuffler_Auto : FILE +rule MALPEDIA_Win_Portdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f4c7e6b7-7f12-5acd-8436-2c3134e8001d" + id = "f90b2eef-c6a0-58b2-8785-46346ca37f1b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptoshuffler" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptoshuffler_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.portdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.portdoor_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "4b559d81f694922613ae9b35eca370b9546b803a67169819f510f86751d1ed9d" + logic_hash = "979d5d744cc74395bacd5f81861791359824c98484ee261c7c39edba432e34ef" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -118805,77 +117715,71 @@ rule MALPEDIA_Win_Cryptoshuffler_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7777 8bd8 53 e8???????? 83c404 8b7de8 b8abaaaa2a } - $sequence_1 = { 833e00 7568 6a10 e8???????? 8bf8 83c404 897d08 } - $sequence_2 = { 7ed0 83c8ff eb07 8b04f5740f0210 5f 5e 5b } - $sequence_3 = { 8500 ebe7 53 8bdc 51 } - $sequence_4 = { e9???????? 8d4e10 51 50 } - $sequence_5 = { 8bf1 e8???????? 8bd0 0f57c0 83c404 8955fc } - $sequence_6 = { 8bc1 3914c5f84c0210 7408 40 } - $sequence_7 = { 57 e8???????? 83c404 8933 c6430400 8bc3 8b4df4 } - $sequence_8 = { e8???????? 85c0 0f8550feffff 5f 5e 5b 8b4c2428 } - $sequence_9 = { 0f82a5040000 8b4c2410 40 3d00100000 722a f6c11f 0f8562050000 } + $sequence_0 = { 6a73 5b 6a3b 59 6a64 } + $sequence_1 = { 6a08 8bf1 e8???????? 8bf8 56 } + $sequence_2 = { ddd8 db2d???????? b801000000 833d????????00 0f8586480000 ba05000000 } + $sequence_3 = { 890497 42 eb1d 84ff 7405 c60000 46 } + $sequence_4 = { b001 eb0f 68???????? 56 e8???????? 59 59 } + $sequence_5 = { ff15???????? 6a02 89459c 58 ff750c 66894598 ff15???????? } + $sequence_6 = { 8d85fcf3ffff 57 53 50 e8???????? } + $sequence_7 = { e8???????? eb85 8b3d???????? 8bcf 8b1d???????? e8???????? } + $sequence_8 = { 83c40c 8d1406 3bcb 773f 8b7704 } + $sequence_9 = { eb41 8b4dec e8???????? 8945f0 eb34 8b4dec } condition: - 7 of them and filesize < 425984 + 7 of them and filesize < 297984 } -rule MALPEDIA_Win_Heloag_Auto : FILE +rule MALPEDIA_Win_Mykings_Spreader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b40ebeb0-65d9-5544-943f-e43dc7de3667" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.heloag" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.heloag_auto.yar#L1-L166" + id = "96a12e80-b15f-580e-920d-d6c0d35464b0" + date = "2023-12-06" + modified = "2023-12-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mykings_spreader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mykings_spreader_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "3cbec035b3658dcc2108c96dd5a7b448e19c5bb5b801b5096a103c1055c563fa" + logic_hash = "1bcd674173fea4b83a2f4219e8f61306a972490f94a89cfaf5e1f466fdec8eff" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20231130" + malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" + malpedia_version = "20230808" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c9ff bf???????? 33c0 8965f0 f2ae f7d1 } - $sequence_1 = { 8945e4 85db 0f847b020000 8bfb 83c9ff 33c0 } - $sequence_2 = { 8bf7 8bfa 8d95dcfeffff c1e902 f3a5 } - $sequence_3 = { 64892500000000 81ec48030000 53 56 } - $sequence_4 = { 33c0 bf???????? 881d???????? f3ab 8b4df4 64890d00000000 5f } - $sequence_5 = { 7577 56 ff15???????? 85c0 7507 } - $sequence_6 = { b907000000 bf???????? c605????????01 50 f3a5 } - $sequence_7 = { 8bca 53 83e103 53 f3a4 a1???????? } - $sequence_8 = { 49 51 56 68???????? } - $sequence_9 = { a1???????? 894304 8b5608 895308 } - $sequence_10 = { 8a442413 6a00 8bce 8806 ff15???????? } - $sequence_11 = { 84c0 742d 8b7604 85f6 7506 8b35???????? 8b7b04 } - $sequence_12 = { 8b11 8bcf 52 6a00 50 } - $sequence_13 = { 53 8bcd ff15???????? 6a00 6a00 } - $sequence_14 = { 894b0c 8a48ff fec1 8848ff eb3c 6a01 } - $sequence_15 = { 3bcd 8b07 89442410 7464 } + $sequence_0 = { 7519 51 55 8bce e8???????? 6a00 6a00 } + $sequence_1 = { 8b1e ff938c000000 8b0424 8b5014 85d2 7507 bf00000000 } + $sequence_2 = { e8???????? 837e1800 7439 8b4620 c1e003 89c7 8b4618 } + $sequence_3 = { 89c1 c745f401000000 3b4df4 723d ff4df4 8d7600 ff45f4 } + $sequence_4 = { 68???????? 50 ff15???????? a3???????? 83c0fe 40 40 } + $sequence_5 = { 8942fc 89d8 c1f81f 8b1424 8b7208 8b4a0c 29de } + $sequence_6 = { eb02 b300 e8???????? 8d45cc e8???????? c745cc00000000 58 } + $sequence_7 = { 33d2 b9???????? 8bc2 8bf2 c1f805 83e61f 8b0485a02e4100 } + $sequence_8 = { 89d8 29f0 85c0 7e39 8b55f4 85d2 7505 } + $sequence_9 = { 8b7508 8b36 8975c8 8b7d08 8b7f04 } condition: - 7 of them and filesize < 401408 + 7 of them and filesize < 1581056 } -rule MALPEDIA_Win_Rad_Auto : FILE +rule MALPEDIA_Win_Tinyfluff_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cf7df94d-6d22-5657-82bf-7d35a5482def" + id = "7516ef27-cc3c-50fb-887e-45b6927b546c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rad" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rad_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinyfluff" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinyfluff_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "1eec20ddabb813a5b7c10180af0c0f122f744f026c6b5d60bcc21414af7a0dac" + logic_hash = "e68e7d6c227d4701d78eb91cd8fa16d542e11d322177ea0064fd63e81ec16ac3" score = 75 quality = 75 tags = "FILE" @@ -118889,32 +117793,32 @@ rule MALPEDIA_Win_Rad_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 8d8520feffff 50 e8???????? c3 8d85c0fcffff 50 } - $sequence_1 = { 68???????? 8d4df8 68???????? 51 ffd7 83c410 } - $sequence_2 = { 8db514faffff e9???????? 8db5f8f9ffff e9???????? 8d8d88faffff ff25???????? 8db5dcf9ffff } - $sequence_3 = { ff15???????? 8bc6 8b8c24e0000000 64890d00000000 59 5e 5b } - $sequence_4 = { c684240001000002 85f6 7439 8d8c24d4000000 } - $sequence_5 = { 7556 8bce 897508 ff15???????? 8d55f0 52 8bce } - $sequence_6 = { 51 8d8d34ffffff ff15???????? 8d8d10ffffff c645fc03 ff15???????? 8b35???????? } - $sequence_7 = { 84c0 0f84c5000000 b8???????? 8dbc24e0000000 e8???????? 8bcf 51 } - $sequence_8 = { c684240c06000022 ff15???????? 8b4c241c 50 81c1c4030000 c684240c06000023 ff15???????? } - $sequence_9 = { 8b8d00ffffff 8b5104 8d8550ffffff 898510fdffff c7841500ffffffa4e64000 8d8504ffffff } + $sequence_0 = { 52 51 e8???????? 83c408 8b54247c 33c0 } + $sequence_1 = { 8a5de3 8b049550704100 885c012e 8b049550704100 804c012d04 46 } + $sequence_2 = { 8b04bd50704100 f644032801 7444 837c0318ff 743d e8???????? } + $sequence_3 = { 0f876d010000 52 51 e8???????? 83c408 33c0 } + $sequence_4 = { 83e03f 6bc838 894de0 8b049d50704100 } + $sequence_5 = { 6af6 ff15???????? 8b04bd50704100 834c0318ff 33c0 eb16 } + $sequence_6 = { 8b4c2450 8d145502000000 8bc1 81fa00100000 } + $sequence_7 = { 57 8d3c85506d4100 8b07 83ceff 3bc6 742b } + $sequence_8 = { e8???????? 8b404c 83b8a800000000 750e 8b04bd50704100 807c302900 } + $sequence_9 = { 8b4c2468 8d145502000000 8bc1 81fa00100000 7214 8b49fc } condition: - 7 of them and filesize < 207872 + 7 of them and filesize < 245760 } -rule MALPEDIA_Win_Mydogs_Auto : FILE +rule MALPEDIA_Win_Blindingcan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9688d839-8d35-5299-b5ae-d8084dbff6c0" + id = "465029b5-763a-56ed-b1de-dd91c2f1a7ca" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mydogs" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mydogs_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blindingcan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blindingcan_auto.yar#L1-L176" license_url = "N/A" - logic_hash = "4d3f1e38f0e3ee2bcc850d56898106585e9b5f7ff2ecd490e245883ad04d625f" + logic_hash = "74166ac02345e359092c0de07b6503277e6c28815f8b4319943798385b40290d" score = 75 quality = 75 tags = "FILE" @@ -118928,32 +117832,38 @@ rule MALPEDIA_Win_Mydogs_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b5d94 8b75cc 8b7dc8 85db } - $sequence_1 = { 8a01 88040a 41 84c0 75f6 3885c8feffff 0f84f6060000 } - $sequence_2 = { 66c745d90000 c645db00 c645dc00 c745f500000000 66c745f90000 c645fb00 c6459c00 } - $sequence_3 = { 6a00 8bcf 81e900803ed5 8bc6 6880969800 1ddeb19d01 50 } - $sequence_4 = { 72d7 61 9d 0fb605???????? f30f7e05???????? 8845a4 } - $sequence_5 = { 40 8945e4 8bc3 99 83e203 33c9 } - $sequence_6 = { 68???????? 68???????? 8d85f8feffff 50 ff15???????? 68???????? } - $sequence_7 = { 8bcf e8???????? 8bd0 8bce e8???????? 83c404 } - $sequence_8 = { 50 0fb744243a 50 68???????? 8d442450 682c010000 50 } - $sequence_9 = { ff15???????? 85c0 7518 6860ea0000 ffd6 6a00 8d442428 } + $sequence_0 = { c7459c52b86f28 c745a0b5c9a315 c745a453e8ba52 c745a8b67dbc8f } + $sequence_1 = { c745c091810345 c745c401761a06 c745c859c24b75 c745ccec723768 c745d01a51c3d9 c745d46744180d } + $sequence_2 = { c745f0a70d9fae c745f48f2aedf1 c745f8fee389dd e8???????? } + $sequence_3 = { 8bca 8db5fcfeffff 8dbdfcfdffff f3a5 68b80b0000 8bfa } + $sequence_4 = { c78560fdffffdd2edf9c c78564fdffffbaced582 c78568fdffff9ffa2924 c7856cfdfffff0888168 c78570fdffff48b96edc } + $sequence_5 = { c785d8feffffcbdb9298 c785dcfeffff85b369f5 c785e0feffffe981ae61 c785e4feffff2f30fbf4 c785e8feffff3d4fab62 c785ecfeffff9c1c9a02 } + $sequence_6 = { c78558fdffff850d28e7 c7855cfdffffd50f3950 c78560fdffffdd2edf9c c78564fdffffbaced582 } + $sequence_7 = { 8bc1 99 f7fb 888c0dfcfeffff } + $sequence_8 = { f7fe 8bca e8???????? 85c0 7409 e8???????? } + $sequence_9 = { 48895c2408 4889742410 57 4883ec20 488d057e910100 488bda 488bf9 } + $sequence_10 = { f644245010 0f849f000000 488b442438 488b4c2430 48ff00 ff15???????? 488d4c247c } + $sequence_11 = { 744b 48391d???????? 7442 ff15???????? 85c0 7438 488b0d???????? } + $sequence_12 = { 7403 c60701 ffc3 4983c404 4883c608 48ffc7 83fb1a } + $sequence_13 = { ba00020000 488bd9 c745e745f0c989 c745eb66772976 c745ef70a9e4c4 c745f3d39c157b c745f7c10df5f5 } + $sequence_14 = { ff15???????? 4885c0 7434 33d2 488bc8 ff15???????? 85c0 } + $sequence_15 = { 8d7c001e 428d0427 3d00000100 7e6c 488b15???????? b918200000 4533c9 } condition: - 7 of them and filesize < 313344 + 7 of them and filesize < 363520 } -rule MALPEDIA_Win_Kronos_Auto : FILE +rule MALPEDIA_Win_Firechili_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a0b4b62f-a866-556e-9f95-bc6e89d12770" + id = "559e09c8-5cc7-5636-8b29-09d353ae6b28" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kronos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kronos_auto.yar#L1-L101" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.firechili" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.firechili_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "47204f1b85469eed91b1a8f9ff5dd1693684b7472dfd0cf1125143da1fd8fdea" + logic_hash = "c22cf39b407e9812d354a7c986ef996dc279b9f043abb338a1580b523e11c3e8" score = 75 quality = 75 tags = "FILE" @@ -118967,30 +117877,32 @@ rule MALPEDIA_Win_Kronos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fb706 8bd8 81e300f00000 81fb00300000 750e 8b5d08 } - $sequence_1 = { 0fb70c46 66ff444da4 8d4c4da4 40 } - $sequence_2 = { 0fb709 66394808 7417 8b00 } - $sequence_3 = { 50 8d85d8fdffff 50 e8???????? 59 59 a3???????? } - $sequence_4 = { 33db 897dfc 897df8 897df0 897df4 397d08 0f84a7000000 } - $sequence_5 = { 33db 8d443818 663b4f06 0f8395000000 56 } - $sequence_6 = { 0fb70c51 8b3488 8d45e0 50 } - $sequence_7 = { 50 8d85d8fdffff 6803010000 50 e8???????? 83c418 } + $sequence_0 = { 53 488d6c24b1 4881ec98000000 48894d17 4c8d4507 } + $sequence_1 = { 4885c0 745a 483bc3 7455 } + $sequence_2 = { 0f114fb0 0f1043c0 0f1147c0 0f104bd0 0f114fd0 0f1043e0 0f1147e0 } + $sequence_3 = { 4c8d4507 4889450f 488d4d7f 488d45f7 48897c2430 0f57c0 897c2428 } + $sequence_4 = { 7c6c 488b4840 4885c9 742d f6410a05 7406 488b4118 } + $sequence_5 = { e8???????? 488b7c2428 0fb6f0 4885ff 744f } + $sequence_6 = { 664585db 750c 410fb7d0 488bcb 48d1ea eb05 b80d0000c0 } + $sequence_7 = { 3c02 773d ff05???????? 488d0da7490000 ff15???????? } + $sequence_8 = { 0f8420010000 4883feff 0f840d010000 488d8424a0000000 48895c2428 4533c9 } + $sequence_9 = { 488d0d7d490000 ff15???????? 488b7c2430 33c0 48894308 } condition: - 7 of them and filesize < 1302528 + 7 of them and filesize < 91136 } -rule MALPEDIA_Win_Glitch_Pos_Auto : FILE +rule MALPEDIA_Win_Redpepper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "167489a1-806c-57ac-870b-1a5711737bf5" + id = "fe9a2c74-3bcd-57d2-a4a6-d3f35fe0f1be" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.glitch_pos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.glitch_pos_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redpepper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redpepper_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "8974caf746bb63b369da7b75c4e0e1a2b35b653a94e981b459531b393a112a37" + logic_hash = "c4da24b7951d6f6fb7e27212edbac20ef8484913731cd43af2131db52962e64a" score = 75 quality = 75 tags = "FILE" @@ -119004,34 +117916,34 @@ rule MALPEDIA_Win_Glitch_Pos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d45a0 50 6a03 e8???????? 83c410 8b4508 8b00 } - $sequence_1 = { 668985f0feffff 8d4598 50 8d45a8 50 6a02 } - $sequence_2 = { 8b45d0 8b00 ff75d0 ff5040 dbe2 8945cc 837dcc00 } - $sequence_3 = { 662d0100 0f80b0010000 6689459c 8d459c 50 } - $sequence_4 = { 837de000 7d1a 6894000000 68???????? ff75e4 ff75e0 e8???????? } - $sequence_5 = { eb07 83a5fcfdffff00 8d45c4 50 8d45cc 50 6a02 } - $sequence_6 = { 8b00 ffb520ffffff ff5014 dbe2 89851cffffff } - $sequence_7 = { c78524ffffff08000000 c7853cffffff3c364600 c78534ffffff08000000 8d45a8 } - $sequence_8 = { 68a4020000 68???????? ff7508 ffb5d0feffff e8???????? 898550feffff eb07 } - $sequence_9 = { ff75d8 e8???????? dc9d68ffffff dfe0 } + $sequence_0 = { 40 50 eb03 50 } + $sequence_1 = { 741e 8b4050 6800400000 50 } + $sequence_2 = { 3bf0 7ce1 68???????? e8???????? c70424???????? e8???????? c70424???????? } + $sequence_3 = { 85c0 741e 8b442428 50 68???????? 6a02 } + $sequence_4 = { 85f6 745a 8b4604 8b7c2420 8b5c2414 85c0 } + $sequence_5 = { 56 e8???????? 83c404 c7472000000000 c7471400000000 } + $sequence_6 = { 7522 6893020000 68???????? 6a3a 6883000000 } + $sequence_7 = { 7f0c 0fbec9 c1e006 8d4408bf eb4e } + $sequence_8 = { 894610 89462c 8d4638 896e04 50 } + $sequence_9 = { 56 56 c705????????01000000 ff15???????? 50 ff15???????? } condition: - 7 of them and filesize < 1024000 + 7 of them and filesize < 2482176 } -rule MALPEDIA_Win_Silence_Auto : FILE +rule MALPEDIA_Win_Cmstar_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1d33ad52-7f8b-5849-8776-4b47a03b0b3b" + id = "573d55cd-4176-58c6-b881-46544636e3cc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.silence" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.silence_auto.yar#L1-L413" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cmstar" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cmstar_auto.yar#L1-L170" license_url = "N/A" - logic_hash = "20bb026c801a434e63744ede6d8b88ca9db1780c69681a4497ad49040c78c67b" + logic_hash = "a019849b15c13075d7ee37f6ab493df0eaba09a0dd6bc46a1e79b4c730b7a0f1" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -119043,69 +117955,38 @@ rule MALPEDIA_Win_Silence_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 740a 8a4801 40 84c9 75f4 eb05 803800 } - $sequence_1 = { e8???????? cc 8325????????00 c3 6a08 } - $sequence_2 = { 6a00 8d45fc 50 6a00 6a00 68???????? c745fc00000000 } - $sequence_3 = { 683f020f00 6a00 68???????? 6801000080 ff15???????? 68???????? } - $sequence_4 = { ff15???????? 6a00 6800000004 6a00 } - $sequence_5 = { 46 56 8d85f8feffff 50 } - $sequence_6 = { f3c3 e9???????? e8???????? e9???????? 6a14 68???????? e8???????? } - $sequence_7 = { 68???????? ffd6 8b45fc 85c0 } - $sequence_8 = { 6801000080 ff15???????? 56 8d85f8feffff } - $sequence_9 = { 7408 8a5a01 42 84db } - $sequence_10 = { 57 6800000004 6a00 6a00 } - $sequence_11 = { 6a00 8bf8 6a00 57 ff15???????? 8d45fc } - $sequence_12 = { 5e 5b 5d c3 c60200 } - $sequence_13 = { 84c9 75f4 eb0d 803800 7408 8a5a01 } - $sequence_14 = { ff30 c745fc00000000 57 ff15???????? } - $sequence_15 = { 6a00 8d8db4f7ffff 51 50 } - $sequence_16 = { ff15???????? 8d85b8f7ffff 50 6800080000 } - $sequence_17 = { 03d7 3b56f0 7611 8b46ec 8d4eec } - $sequence_18 = { ff5004 8b46f8 0346f4 57 ff7508 } - $sequence_19 = { 7412 8b01 52 8d95f0fdffff 52 ff10 8b95ecfdffff } - $sequence_20 = { ff76f8 e8???????? 83c41c 895ef8 897ef0 5b 5f } - $sequence_21 = { ffd6 ff7704 ffd6 ff770c ffd6 ff7708 ffd6 } - $sequence_22 = { 50 e8???????? ff76f8 e8???????? } - $sequence_23 = { 8b17 8bcf ff5210 8b17 8bcf ff5208 } - $sequence_24 = { 898df8fbffff 8d8dfcfbffff 51 ffb5f0fbffff 8bcb ff5038 85c0 } - $sequence_25 = { ff15???????? ba180c0000 b940000000 ff15???????? } - $sequence_26 = { ff15???????? 488d542430 488d8c2440020000 ff15???????? } - $sequence_27 = { e8???????? ba00040000 b940000000 ff15???????? } - $sequence_28 = { 99 83e203 03c2 c1f802 89442440 } - $sequence_29 = { d3f8 0fb60d???????? d3e0 85c0 } - $sequence_30 = { d3e8 0fb6c8 8b05???????? d3e0 } - $sequence_31 = { 8b05???????? d3e0 8b0d???????? 03c8 } - $sequence_32 = { ff15???????? 41b804010000 488d542430 488d4c2430 ff15???????? 85c0 } - $sequence_33 = { 55 8bec ff4d08 755d 833d????????04 } - $sequence_34 = { 85c0 750e 68???????? ff15???????? c20800 53 } - $sequence_35 = { ff15???????? 68c0d40100 ff15???????? e9???????? } - $sequence_36 = { 8b3d???????? 85c0 7507 68???????? ffd7 6a00 } - $sequence_37 = { 8d0441 33d2 b905000000 f7f1 } - $sequence_38 = { c705????????00000000 c705????????03000000 c705????????00000000 c705????????04000000 ff15???????? 85c0 750b } - $sequence_39 = { ff15???????? c20800 53 8b1d???????? 57 0f57c0 } - $sequence_40 = { 750b 68???????? ff15???????? ff35???????? } - $sequence_41 = { 68???????? 68???????? ff15???????? a3???????? 85c0 750e } - $sequence_42 = { c705????????00000000 ffd3 8b3d???????? 85c0 } - $sequence_43 = { 50 6a00 ff15???????? 6a00 6a00 68???????? } - $sequence_44 = { 03048db0354200 50 ff15???????? 5d } - $sequence_45 = { 03048db0354200 eb05 b8???????? f6402820 } - $sequence_46 = { 03048db0354200 eb02 8bc6 80782900 } + $sequence_0 = { 56 bb04010000 57 53 } + $sequence_1 = { 836dfc10 ff75fc 8945e0 8b45dc 83c310 } + $sequence_2 = { 8bc6 e9???????? 6a10 8d45d0 53 } + $sequence_3 = { ff15???????? 6a03 58 5f 5e 5b c9 } + $sequence_4 = { ff15???????? 6a04 e8???????? be00040000 } + $sequence_5 = { 7504 6a03 eb0d 803b4d } + $sequence_6 = { 8b4dec c1e802 6a04 52 8d0481 50 } + $sequence_7 = { ff75e0 ff30 e8???????? 8b4df8 } + $sequence_8 = { bf???????? 8882a8430010 83c9ff 33c0 42 f2ae f7d1 } + $sequence_9 = { 85f6 889183420010 8b15???????? 7506 8b35???????? bf???????? 83c9ff } + $sequence_10 = { 889c2418050000 f3ab 66ab aa } + $sequence_11 = { 8a4601 46 84c0 75e1 83c9ff 33c0 f2ae } + $sequence_12 = { 7422 3cff 741e fec8 8841ff } + $sequence_13 = { 64890d00000000 81c4c0120000 c3 8b8c24d0120000 33db 3bcb 741c } + $sequence_14 = { ffd5 68???????? 53 ffd5 8bd0 83c9ff } + $sequence_15 = { f7d1 49 741e 8a441420 bf???????? 8882a8430010 } condition: - 7 of them and filesize < 70128640 + 7 of them and filesize < 4268032 } -rule MALPEDIA_Win_Stealc_Auto : FILE +rule MALPEDIA_Win_Tiny_Turla_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a9a3385f-b9f5-5cec-b139-7fd9ab3e38ee" + id = "cbc30228-0e4c-5d86-b8e7-6b44a66c67bf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stealc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stealc_auto.yar#L1-L112" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tiny_turla" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tiny_turla_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "1bbc82a373b409e3dad4afed525c9d3527cdf24f15e799642d4692134ce52442" + logic_hash = "b2b8f5dd8c24eb98beaa2120ec3707c14594804ade8ee0e436beafc526cfc343" score = 75 quality = 75 tags = "FILE" @@ -119119,32 +118000,32 @@ rule MALPEDIA_Win_Stealc_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c460 e8???????? 83c40c } - $sequence_1 = { ff15???????? 85c0 7507 c685e0feffff43 } - $sequence_2 = { e8???????? e8???????? 83c418 6a3c } - $sequence_3 = { 50 e8???????? e8???????? 83c474 } - $sequence_4 = { e8???????? e8???????? 81c480000000 e9???????? } - $sequence_5 = { 68???????? e8???????? e8???????? 83c474 } - $sequence_6 = { 50 e8???????? e8???????? 81c484000000 } - $sequence_7 = { 8d45fc 50 ff75f4 e8???????? 59 59 8d85f0feffff } - $sequence_8 = { b9e8030000 33c0 f3aa 8d850ca5ffff 8945fc 8b7dfc b9e8030000 } - $sequence_9 = { 8d75f4 e8???????? 8b45d0 e8???????? 8d7de8 8d75d0 } + $sequence_0 = { 7521 488d4c2450 44896d7f e8???????? } + $sequence_1 = { 48c744242000000000 488bd7 ff15???????? 85c0 7540 8b4c2450 } + $sequence_2 = { e8???????? 488bf8 4885c0 0f8403010000 41b80e000000 } + $sequence_3 = { 4c8be8 4885c0 0f84d8010000 488b5628 } + $sequence_4 = { 4889742458 48897c2430 e8???????? 498907 } + $sequence_5 = { 488bcf e8???????? 413bc6 7407 } + $sequence_6 = { 66894308 488d5b10 413bfe 72d3 488d5e18 488bcb } + $sequence_7 = { 740e ff15???????? 48c74310ffffffff 33c0 e9???????? 4533c9 4c8d442450 } + $sequence_8 = { 488bcf e8???????? 8bc8 8bd8 e8???????? 4c8bf0 } + $sequence_9 = { 488d5e10 488bcb e8???????? 4c8933 32db e9???????? 488bcf } condition: - 7 of them and filesize < 4891648 + 7 of them and filesize < 51200 } -rule MALPEDIA_Win_Cur1_Downloader_Auto : FILE +rule MALPEDIA_Win_Unidentified_037_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8f21da40-d974-5099-af6e-31cd89e26953" + id = "12311ab5-e4c5-520c-9e45-de0627bcb40b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cur1_downloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cur1_downloader_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_037" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_037_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "1c569e94280f8095f5f07b5abf340e9688b7e484a4ea176f880968651b21cc46" + logic_hash = "1d2de4db39b1900c0def6a2d43ab52baecc925bfad5faca5ff76425cebd9b30d" score = 75 quality = 75 tags = "FILE" @@ -119158,32 +118039,32 @@ rule MALPEDIA_Win_Cur1_Downloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c684241204000061 c684241304000070 c684241404000073 c684241504000068 c68424160400006f c684241704000074 } - $sequence_1 = { 88040a 4863442408 488b4c2430 0fb654240c } - $sequence_2 = { 488364243000 4889442428 4c89742420 e8???????? 4c8b442468 4c8d0d5d4effff 498b5008 } - $sequence_3 = { 4863442430 488bd0 488b4c2478 e8???????? 48634c2420 0fb600 88440c24 } - $sequence_4 = { 488bcb e8???????? 8bf8 e9???????? 41be00010000 4c8d3d57360100 } - $sequence_5 = { e8???????? 488d1527ff0100 488d4c2420 e8???????? cc 48895c2410 } - $sequence_6 = { 8b8c2468010000 e8???????? 4889442430 c744242040000000 488d442420 4889442428 4c8b442428 } - $sequence_7 = { c3 e8???????? 90 cc 33c0 4c8d1d7b44ffff 884118 } - $sequence_8 = { 486bc901 8b0408 39442470 7402 eb37 8b442440 } - $sequence_9 = { c684245f03000069 c68424600300006f c68424610300006e c684246203000049 c684246303000064 } + $sequence_0 = { b9ff000000 33c0 8dbc242d040000 889c242c040000 be???????? } + $sequence_1 = { 52 e8???????? 55 8d4c2414 } + $sequence_2 = { e8???????? 56 8d8c24ac010000 8b542420 2bd6 8d8414ac010000 50 } + $sequence_3 = { 83c704 48 75e2 8b442410 5b 33d2 33ff } + $sequence_4 = { 8d8424b8040000 52 50 ff15???????? 8d8c24b8040000 51 ff15???????? } + $sequence_5 = { 6a00 8d4c2424 681f000f00 51 ffd5 85c0 } + $sequence_6 = { 83c002 4f 75f1 8b4604 894e08 66c704480000 8b4d14 } + $sequence_7 = { 3bf5 7639 8b542418 55 8d4c2414 8d3c32 57 } + $sequence_8 = { 03f3 81ec84020000 b9a1000000 8bfc f3a5 e8???????? 85c0 } + $sequence_9 = { 8801 eb09 51 e8???????? 83c404 8b4c240c 895e04 } condition: - 7 of them and filesize < 402432 + 7 of them and filesize < 167936 } -rule MALPEDIA_Win_Amtsol_Auto : FILE +rule MALPEDIA_Win_Mistcloak_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d1d86fa3-9623-55ab-a209-71141f53945c" + id = "bcb29aaa-c37e-5c55-be1e-5d06aa41cabd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.amtsol" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.amtsol_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mistcloak" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mistcloak_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "0a770dc5a932b1002072b79c5d73e29f3137e050ecc56387df95b6b6024c1535" + logic_hash = "6962ced189f702e03fc18d236cee46a2a0844476537e8c819ea6f1c43f9c0922" score = 75 quality = 75 tags = "FILE" @@ -119197,32 +118078,32 @@ rule MALPEDIA_Win_Amtsol_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d85e8fbffff 50 e8???????? 83c40c 6a10 5f 3bc7 } - $sequence_1 = { 8dbe54030000 8bcf e8???????? 8d8e8c030000 } - $sequence_2 = { ff75f0 e8???????? 59 395df4 7409 ff75f4 e8???????? } - $sequence_3 = { 83c40c 8946e8 85c0 752b 015d0c 47 3b7df8 } - $sequence_4 = { 8bd8 035df0 8b45f0 33c3 2345f8 6a14 3345f0 } - $sequence_5 = { 8b757c 8b8580000000 8945dc 33db 895de4 895dd8 33ff } - $sequence_6 = { 57 e8???????? 59 59 85c0 740d 8bf8 } - $sequence_7 = { 837d0800 53 56 8bf1 0f84aa000000 8b5d0c 85db } - $sequence_8 = { 50 8d459c 50 68???????? e8???????? 83c414 3bc3 } - $sequence_9 = { 85c0 7428 837dfc00 7413 0fb745f8 50 ff75fc } + $sequence_0 = { 8b049590500110 f644082801 740b 56 e8???????? 59 8bf0 } + $sequence_1 = { 660f282d???????? 660f59f5 660f28aa70100110 660f54e5 660f58fe 660f58fc } + $sequence_2 = { 8b0c8590500110 8b45f8 807c012800 7d46 } + $sequence_3 = { 0f85b1000000 8b4508 dd00 ebc2 c745e418120110 eb19 } + $sequence_4 = { 6bc618 57 8db8104e0110 57 } + $sequence_5 = { 7429 83e805 7415 83e801 0f8595010000 c745e408120110 } + $sequence_6 = { c745e408120110 e9???????? c745e404120110 e9???????? 894de0 c745e404120110 e9???????? } + $sequence_7 = { 85f6 7420 6bc618 57 8db8104e0110 57 } + $sequence_8 = { 8bc1 3914c5781a0110 7408 40 } + $sequence_9 = { 8b45b4 8b0c8590500110 8a043b 03ce 8b75dc 03cb 43 } condition: - 7 of them and filesize < 335872 + 7 of them and filesize < 196608 } -rule MALPEDIA_Win_R77_Auto : FILE +rule MALPEDIA_Win_Mortis_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "82a35666-90fe-5251-926e-d8ec55b813d1" + id = "795aebf5-a47f-5442-8167-7bfad8d933e5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.r77" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.r77_auto.yar#L1-L155" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mortis" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mortis_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "a6240af5ccc4c53bc37ef2e7a551ebc739733179f6b77ecd5d71bb872b7b54ae" + logic_hash = "aab52de125cd03f4e28839f7c33e3b05d109e77cc3c335759a1d782c52454873" score = 75 quality = 75 tags = "FILE" @@ -119236,36 +118117,32 @@ rule MALPEDIA_Win_R77_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 740b 8b0f e8???????? 85c0 } - $sequence_1 = { 740c 8b4f0c e8???????? 85c0 } - $sequence_2 = { 660fc5c400 25f0070000 660f28a050680110 660f28b840640110 660f54f0 660f5cc6 660f59f4 } - $sequence_3 = { 488b4b18 e8???????? 85c0 744b 488b5720 488b4b20 e8???????? } - $sequence_4 = { 8b0c85f8a00110 8a0413 03ce 8844192e 43 } - $sequence_5 = { 4533db 488b05???????? 4885c0 7432 488b5028 418bcb 448b02 } - $sequence_6 = { 488bc8 ff15???????? 85c0 740e 395c2440 0f94c3 } - $sequence_7 = { ff7650 6a00 ffd0 8bd8 895de8 85db } - $sequence_8 = { 837f0800 7414 8b470c ff3498 8b460c ff3498 } - $sequence_9 = { 8b45f8 83c030 894508 837d0c00 750b 6a0d e8???????? } - $sequence_10 = { 418bc8 418b048b 4139048a 750e 41ffc0 453bc1 72eb } - $sequence_11 = { d1e1 8b5508 0fb6040a 83f840 } - $sequence_12 = { 7357 498bc8 4c8d1571e80000 83e13f 498bc0 } - $sequence_13 = { 488b55c8 4c8d054efd0000 85c0 0f8417010000 } + $sequence_0 = { 75e5 bf08000000 8b0c1f c1e102 81f900100000 7212 8b50fc } + $sequence_1 = { 8b4690 8b4004 c7443090ecc24300 8b4690 8b4804 8d41e8 8944318c } + $sequence_2 = { 2bc2 83c0fc 83f81f 0f872c050000 51 52 e8???????? } + $sequence_3 = { c1e908 6a0a 8854072a 8b049d201f4400 884c072b 8b049d201f4400 59 } + $sequence_4 = { 740f 83f8fe 740a 6bfa38 033c8d201f4400 f6472d01 7418 } + $sequence_5 = { e8???????? 8d8564ffffff 50 e8???????? 83c40c e8???????? 0f57c0 } + $sequence_6 = { 0f8238feffff 8b55d4 41 8bc2 81f900100000 7210 8b50fc } + $sequence_7 = { 2bc1 85c9 0f84c7000000 0fbe0e 40 03c2 894de8 } + $sequence_8 = { e8???????? c645fc10 0f57c0 6a04 } + $sequence_9 = { eb34 b916000000 3bf1 0f42f1 8d4e01 } condition: - 7 of them and filesize < 350208 + 7 of them and filesize < 577536 } -rule MALPEDIA_Win_Unidentified_098_Auto : FILE +rule MALPEDIA_Win_Graphical_Neutrino_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "77dc1ff9-dd3d-5bc9-85b5-203dd4f53718" + id = "709b8c7e-3b27-57db-a7ca-ec92842eb964" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_098" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_098_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graphical_neutrino" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graphical_neutrino_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "0219ee65046a1130cad6fddadbb5a6a530711c105dcd628abbc82d2c03f62f83" + logic_hash = "20fe129c0f852597f7609ecc786913a363ba634ff126dc42ff1c434f04b54173" score = 75 quality = 75 tags = "FILE" @@ -119279,32 +118156,32 @@ rule MALPEDIA_Win_Unidentified_098_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 488b01 88542428 ff5048 0fb6542428 89c1 e9???????? } - $sequence_1 = { 83eb10 6644894104 83fb0f 7fcd bbf0ffffff 29d3 89d8 } - $sequence_2 = { 837c2448ff 0f94c0 4885c9 410f95c5 4120c5 0f8511010000 38c3 } - $sequence_3 = { ff5048 8b542440 89c5 e9???????? 4488bc248c000000 488bbc2498000000 4531ff } - $sequence_4 = { 85c0 0f8549ffffff 488d4360 4883c420 5b 5e 5f } - $sequence_5 = { f30f6f9c2430010000 0f11a3d9010000 0f11abe9010000 0f1183f9010000 0f118b09020000 0f119319020000 0f119b29020000 } - $sequence_6 = { ff5060 4c8b55b8 4839c3 7570 498b4500 4d89f0 4c89d2 } - $sequence_7 = { 4c894930 4c39c2 7c22 4c8d8c10ffffff7f 0f1f840000000000 4c89c8 4829d0 } - $sequence_8 = { e8???????? 4d8b37 e9???????? 410fb74654 4183c001 4883ea02 668902 } - $sequence_9 = { bd01000000 e9???????? 4889c1 e8???????? 498b06 4c89f1 ff5008 } + $sequence_0 = { 4883ec28 48b8abaaaaaaaaaaaaaa 4889d3 4989cc 4889d6 4829cb } + $sequence_1 = { 4889d7 66c703302e f3aa 498d442c02 } + $sequence_2 = { 488b8c2488000000 e8???????? 488d8c2458040000 e8???????? 4c89e9 } + $sequence_3 = { 42c6442d5aef c6440d5abf c644155abd b800020000 4829d8 } + $sequence_4 = { 4889d9 e8???????? 488d842488010000 4889ea 48895c2460 4889c1 } + $sequence_5 = { 488b4c2458 e8???????? 4c89e1 e8???????? 4889d9 e8???????? 488b4c2450 } + $sequence_6 = { 4889e9 e8???????? 90 4881c4b8010000 5b } + $sequence_7 = { 488b8c24b0000000 e8???????? 488b8c2498000000 e8???????? } + $sequence_8 = { 4c89f9 e8???????? 488b4c2448 e8???????? 4c89f1 e8???????? 488b4c2438 } + $sequence_9 = { 4c8da424c0000000 48c78424c800000002000000 48898424a0000000 4c89e2 48898424c0000000 488d8424e8040000 4889c1 } condition: - 7 of them and filesize < 3345408 + 7 of them and filesize < 674816 } -rule MALPEDIA_Win_Orpcbackdoor_Auto : FILE +rule MALPEDIA_Win_Magniber_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "315509a3-d1f8-5dc1-9f12-edd6db041fca" + id = "7fac4144-b4d1-566a-b639-19fbbfbfa437" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.orpcbackdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.orpcbackdoor_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.magniber" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.magniber_auto.yar#L1-L168" license_url = "N/A" - logic_hash = "89d46489afd17625d89dcf271ed3d1e11fa0fe1e28ec9d95da8becb11eb31f60" + logic_hash = "f96a42bc667d201d8cee5f819105f9eb43cfe17ca799b1fa9b8dd76d6755feb0" score = 75 quality = 75 tags = "FILE" @@ -119318,32 +118195,38 @@ rule MALPEDIA_Win_Orpcbackdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff503c 89859cfdffff 83bd9cfdffff00 7d48 8b85d4fdffff 8b00 ffb5d4fdffff } - $sequence_1 = { ff15???????? 8985b0feffff 8d85bcfeffff 50 ffb5b8feffff e8???????? 85c0 } - $sequence_2 = { f20f59148590dc0310 660f5834c5a0e40310 660f54c5 f20f5ce8 f20f58fa f20f10d8 f20f59c1 } - $sequence_3 = { 8b55fc 89440ae4 c9 c3 55 8bec 83ec0c } - $sequence_4 = { 8d85dcf7ffff 50 8d8d20ebffff e8???????? 8d8da7e6ffff e8???????? 50 } - $sequence_5 = { 83b8a800000000 750e 8b04bd20cc0610 807c182900 741d 8d45fc 50 } - $sequence_6 = { c3 85c0 78f5 8b1cc554a30310 6a55 53 e8???????? } - $sequence_7 = { 8b4508 8945f4 c645f801 8b45f0 83c004 50 } - $sequence_8 = { 8b45fc 83c004 50 e8???????? 59 c9 c3 } - $sequence_9 = { e8???????? 59 8b45fc 8b4010 40 50 ff75f8 } + $sequence_0 = { c7420c00400000 eb0a 8b45fc c7400c00800000 8b4dfc c70100000000 } + $sequence_1 = { ff15???????? eb2e 837df803 7528 8d4da0 51 } + $sequence_2 = { 52 8b4508 05e0020000 50 8b4d08 } + $sequence_3 = { 66894dc2 ba31000000 668955c4 b835000000 668945c6 b920000000 } + $sequence_4 = { c785f8fdffff409b4000 c785fcfdffff489b4000 c78500feffff509b4000 c78504feffff589b4000 c78508feffff609b4000 c7850cfeffff689b4000 } + $sequence_5 = { c785d8fbffff90964000 c785dcfbffff98964000 c785e0fbffffa0964000 c785e4fbffffac964000 c785e8fbffffb8964000 c785ecfbffffc0964000 } + $sequence_6 = { 56 c745f000001000 c745c800000000 c745cc00000000 c745dc00000000 } + $sequence_7 = { c78590fbfffff0954000 c78594fbfffff8954000 c78598fbffff00964000 c7859cfbffff0c964000 c785a0fbffff14964000 c785a4fbffff1c964000 } + $sequence_8 = { f8 a6 6e d89bcb299b94 } + $sequence_9 = { d331 4e4e54 70ac 52 } + $sequence_10 = { 184026 e221 a1????????05eef081 e0f8 29aed0515fa6 } + $sequence_11 = { 18cb 52 fc 285f44 c1c70d 11fb } + $sequence_12 = { 5a b3b1 3e6c 21746c2e 4834b0 184026 e221 } + $sequence_13 = { f76e9f 32d8 2d7a350e78 95 } + $sequence_14 = { 29aed0515fa6 8d4f0e 7f4c c82cd1c6 1a32 b636 } + $sequence_15 = { e8???????? 32cb 5a b3b1 } condition: - 7 of them and filesize < 918528 + 7 of them and filesize < 117760 } -rule MALPEDIA_Win_Icondown_Auto : FILE +rule MALPEDIA_Win_Banpolmex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5373046f-833e-5b65-887b-89e409444e78" + id = "5e5629b9-1e18-5205-b631-ad03c2ae43f0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.icondown" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.icondown_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.banpolmex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.banpolmex_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "bd300aef1bbb9e18b32c6db589be33a644549d928eba04fbddb21d95cf446793" + logic_hash = "e119b8f9656fb74b42241f31ba7dcd3e79fbd082cb37077b0109e5a58aed6af5" score = 75 quality = 75 tags = "FILE" @@ -119357,32 +118240,32 @@ rule MALPEDIA_Win_Icondown_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c7861401000001000000 e8???????? 8bf0 395e58 c74654df614300 7531 } - $sequence_1 = { b97f000000 33c0 8dbc246d010000 889c246c010000 f3ab 66ab aa } - $sequence_2 = { ff15???????? 8b442404 6a01 8b4c240c 83ec10 8bd4 } - $sequence_3 = { 7403 8b4004 50 6a00 6803130000 51 ff15???????? } - $sequence_4 = { 3bd1 7f3f 8b542410 8a0a 8a5a01 3acb 7732 } - $sequence_5 = { 68???????? ff15???????? 392d???????? 7e6f 8d04ad00000000 399c80641e4500 8d3480 } - $sequence_6 = { ff2485bc2f4000 56 8d44246c 55 50 e8???????? 83c40c } - $sequence_7 = { 896c2420 896c2424 894c242c ff15???????? 8b5c2430 8b4c2428 } - $sequence_8 = { 50 ff74240c e8???????? c3 b8???????? c3 } - $sequence_9 = { 8a4e24 f6c101 7409 8b4e1c 85c9 7408 } + $sequence_0 = { 488d15db730200 4881c128050000 e8???????? 85c0 0f8564010000 8d5019 } + $sequence_1 = { 48896c2420 e8???????? 488d8c2490040000 ff15???????? 85c0 7508 ff15???????? } + $sequence_2 = { 488d4c2430 41b001 e8???????? 85c0 7566 8b442420 3c7f } + $sequence_3 = { 4c8d0d45870300 4885c0 4d8bd9 4d8bd1 4c0f45d8 488b442478 498bf9 } + $sequence_4 = { 7525 b9d0000000 e8???????? 48898690030000 4885c0 745e 488b16 } + $sequence_5 = { 488d15587ffeff bf00020000 8b8c82c8820100 4803ca ffe1 80bb7403000007 731f } + $sequence_6 = { 894c2420 488d154df70100 488bcb e8???????? e9???????? c74424385d000000 89542430 } + $sequence_7 = { 7459 398360040000 7551 488d0530cf0200 483987f8020000 7522 488d05a0cf0200 } + $sequence_8 = { 7517 448d4004 33d2 488bcb ff15???????? 85c0 0f84d5fdffff } + $sequence_9 = { 89442420 e8???????? 8bd8 33ff 85db 740f 488d15f8f40100 } condition: - 7 of them and filesize < 5505024 + 7 of them and filesize < 1555456 } -rule MALPEDIA_Win_Rockloader_Auto : FILE +rule MALPEDIA_Win_Unidentified_104_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "96a7a61e-00d6-5fd3-8dcd-0a299f4f2b93" + id = "d500f181-7347-5b56-b769-5ef7ee00cd2b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rockloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rockloader_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_104" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_104_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "7138f3c287966f118168a5a68bdeb5d70100d456e15e650d1baf5a7a96ef38bb" + logic_hash = "4ebfb796f6d86b2c125f5dfb97b85200528b313a6e20e5b2b0501c20db7c82f7" score = 75 quality = 75 tags = "FILE" @@ -119396,32 +118279,32 @@ rule MALPEDIA_Win_Rockloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { dd5ddc 9b dbe3 dd45dc db5df8 8b55f8 } - $sequence_1 = { 40 8a0c30 3acb 75f3 8a0c30 3acb 7413 } - $sequence_2 = { 7515 85c0 7505 c60632 } - $sequence_3 = { 48 0f84ef000000 48 7407 880e } - $sequence_4 = { 8d85a0f7ffff 50 56 c745ece8030000 } - $sequence_5 = { 83e915 741f 83e93a 7415 50 68???????? 56 } - $sequence_6 = { 7c0e 80f939 7f09 0fbec9 8d44c1d0 eb24 } - $sequence_7 = { ff36 53 e8???????? ff36 ff15???????? 8b4608 897e04 } - $sequence_8 = { db45f8 8a08 dd45ec d8ca } - $sequence_9 = { ff15???????? 8bf3 85db 75b5 5f 5b 5e } + $sequence_0 = { 7607 ff15???????? cc e8???????? 0f117570 } + $sequence_1 = { 4c33df 498bcb 49c1eb18 48c1e128 4933cb 4c8b9c2490000000 } + $sequence_2 = { 0f1030 0f107810 4c896810 48c740180f000000 448828 488b9588000000 483bd3 } + $sequence_3 = { 0f2975a7 448b4d6f 4c8bc6 488d55e7 488d4d97 e8???????? 83f801 } + $sequence_4 = { 488d4d88 e8???????? 488d158f550100 488d4d88 e8???????? cc } + $sequence_5 = { 4183fd04 7d22 b804000000 488d4d48 412bc5 33d2 4c63c0 } + $sequence_6 = { 0f107507 0f2975a7 488d4d97 e8???????? 48b884afc053ee926aaf 488945e7 48b9a4ee4415aba19f06 } + $sequence_7 = { e8???????? 448b0b 4533c0 4585c9 0f84be000000 4c8d15b4b4ffff 488b4318 } + $sequence_8 = { 488d3c10 4d8bc4 488bcf 33d2 e8???????? 46883427 eb0e } + $sequence_9 = { 488d5304 448bc6 488bcf e8???????? 488d5308 448bc6 488bcf } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 263168 } -rule MALPEDIA_Win_Wipbot_Auto : FILE +rule MALPEDIA_Win_Necurs_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "285c0b10-9c1f-573b-962d-50c3932d3768" + id = "6a74d2a0-5b63-50c2-96d3-f0fbeed1b3d4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wipbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wipbot_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.necurs" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.necurs_auto.yar#L1-L154" license_url = "N/A" - logic_hash = "194fd4449423e13c04280571bb64d77c07b6c4746542edc34cc7c2636335ecb2" + logic_hash = "1a877e35a35cc5b42dec49f688cab91a0513382e31843c1efea0701ab2d894e0" score = 75 quality = 75 tags = "FILE" @@ -119435,71 +118318,76 @@ rule MALPEDIA_Win_Wipbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48 89cf 0f847f010000 48 8d4c2430 e8???????? } - $sequence_1 = { c68424a10200000b c68424a20200007b 31c0 c68424a302000069 c68424a402000060 c68424a50200007a c68424a60200000e } - $sequence_2 = { 48 8d0d86ffffff e8???????? 4c 8d442440 895c2420 } - $sequence_3 = { 89c7 7504 31c0 eb72 4c 8b03 4d } - $sequence_4 = { 48 ffc0 3211 83f22e 48 83f804 } - $sequence_5 = { 89c7 750c e8???????? 0d00005e00 eb45 48 8b442438 } - $sequence_6 = { 48 85c0 7437 45 31c9 } - $sequence_7 = { 66c704430000 b801000000 eb02 31c0 48 83c428 5b } - $sequence_8 = { ba08000000 48 89f9 41 ffd1 eb31 } - $sequence_9 = { 81ce00009f00 e9???????? 8b44bdc8 e8???????? } + $sequence_0 = { 56 8bf2 ba06e0a636 f7e2 } + $sequence_1 = { f7f6 8bc2 034508 5e 5d c3 } + $sequence_2 = { ba06e0a636 f7e2 03c8 a1???????? 13f2 33d2 } + $sequence_3 = { 13f2 33d2 030d???????? a3???????? } + $sequence_4 = { 8bc8 a1???????? 56 8bf2 } + $sequence_5 = { 8935???????? 890d???????? 8bc1 5e c3 55 8bec } + $sequence_6 = { a1???????? 13f2 a3???????? 8935???????? } + $sequence_7 = { 8d85ecfbffff 57 50 e8???????? 83c410 } + $sequence_8 = { 33d7 33c1 52 50 e8???????? } + $sequence_9 = { 6a7b 50 ffd6 8bf8 59 59 } + $sequence_10 = { 7409 8bc1 8bd7 e9???????? } + $sequence_11 = { 53 ff15???????? 59 33c0 5e 5b } + $sequence_12 = { 6a7d 50 ffd6 59 59 85c0 } + $sequence_13 = { 33d2 5e 5f c9 } + $sequence_14 = { e9???????? 83caff 8bc2 e9???????? } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 475136 } -rule MALPEDIA_Win_Pykspa_Auto : FILE +rule MALPEDIA_Win_Sidetwist_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f69b7ae8-9844-5edd-af39-3a24a60736b3" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pykspa" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pykspa_auto.yar#L1-L130" + id = "234f5e67-21ea-563f-a765-16d670746925" + date = "2023-12-06" + modified = "2023-12-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sidetwist" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sidetwist_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "debf44a0a6bbb12f51a3423f6d02332e02447168503a68de6d1e19702f8f8b56" + logic_hash = "5b593ac062a3ee588643c8e2045ef28da674c3f54189c5d0eebe42dcfcc6f71f" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20231130" + malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" + malpedia_version = "20230808" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 8bc3 e9???????? e8???????? e9???????? 8d85acfeffff } - $sequence_1 = { 8945fc 75df 5b c9 c3 56 8b742408 } - $sequence_2 = { 57 8935???????? e8???????? 56 ff35???????? a3???????? 50 } - $sequence_3 = { 6a00 56 53 e8???????? 83c410 8d4558 50 } - $sequence_4 = { 59 8bf8 59 8d45fc 50 57 ff15???????? } - $sequence_5 = { 80385c 7410 48 49 83f901 7ff4 80385c } - $sequence_6 = { e8???????? 59 ff75fc ff15???????? 32c0 5e } - $sequence_7 = { 56 57 ff15???????? 53 6a6f } - $sequence_8 = { e8???????? 59 5e 5b c3 8b4a04 8b520c } - $sequence_9 = { 59 8d7dbd 8845bc f3ab 7777 83fe05 7272 } + $sequence_0 = { c644244600 4839d0 0f833a020000 488b4c2450 837c2458ff 0f94c0 4885c9 } + $sequence_1 = { e8???????? 807e2000 48898424b0000000 7412 488d8c24b0000000 ba20000000 e8???????? } + $sequence_2 = { 4488742457 0fb6442457 4c8db42494000000 4c8d4c2460 4889fa 4c89742440 488d8c2480000000 } + $sequence_3 = { 89c8 884520 807d2040 7612 807d205a 770c 0fb64520 } + $sequence_4 = { 896e18 4809c3 4889f8 488917 48895f08 4883c458 5b } + $sequence_5 = { bfffffffff 41bfffffffff e9???????? c644246c00 8844246e e9???????? 488b03 } + $sequence_6 = { 4c29cb 4c39c3 490f47d8 4885db 7411 480310 4883fb01 } + $sequence_7 = { 7218 4c8b05???????? 458b08 4585c9 755e 448b41f8 4585c0 } + $sequence_8 = { 89c7 440fb603 29df c1e702 4885c0 b800000000 0f44f8 } + $sequence_9 = { 6690 4885d2 7521 448b1e 4585db 0f8524020000 8b05???????? } condition: - 7 of them and filesize < 835584 + 7 of them and filesize < 2002944 } -rule MALPEDIA_Win_Ransomlock_Auto : FILE +rule MALPEDIA_Win_Sidewinder_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "42563703-564f-5a14-8829-64d9a4cd308b" + id = "392688fd-d092-5405-9184-eda077762341" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ransomlock" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ransomlock_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sidewinder" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sidewinder_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "9226a9c11140386a0aeef708faad6314d93055d8b25dc4f728e9575057eabf60" + logic_hash = "ed076ae71f5673b9d5b7573a79292b3a5ca9ffc23926551c4a3dd71dd3fac1f3" score = 75 quality = 75 tags = "FILE" @@ -119513,32 +118401,32 @@ rule MALPEDIA_Win_Ransomlock_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c414 8dbdb0fdffff 32c0 b908020000 f3aa 8b3d???????? } - $sequence_1 = { ffd2 8b45e8 50 ff15???????? 5f 5e 5b } - $sequence_2 = { 85f6 0f84d1000000 6a01 53 6a03 53 53 } - $sequence_3 = { c20400 55 8bec 8b4508 ff4850 } - $sequence_4 = { 8b45fc 83c704 ff4dec 75c4 8b08 8b5108 50 } - $sequence_5 = { ffd0 85c0 7822 8b45fc 3bc6 741b 8b08 } - $sequence_6 = { a1???????? 8945fc 85c0 7450 817d0c10020000 } - $sequence_7 = { 8bf0 85f6 7512 8d95d4fdffff 52 57 } - $sequence_8 = { 8b45f0 3bc6 0f8418010000 8b08 8d55fc } - $sequence_9 = { 5d c22400 b801000000 5d c22400 } + $sequence_0 = { e8???????? 50 e8???????? 8bd0 8d4de8 e8???????? 8d45c8 } + $sequence_1 = { 8d4dc4 e8???????? 8d45ac 89458c 8d458c 50 } + $sequence_2 = { 8d4dcc e8???????? 8d45dc 898570ffffff c78568ffffff08400000 8d8568ffffff 50 } + $sequence_3 = { 8965ec c745f0182c4000 c745f400000000 c745f800000000 6a01 e8???????? 8d45dc } + $sequence_4 = { ff75bc 8b45cc 8b00 ff75cc ff5060 dbe2 8945b4 } + $sequence_5 = { ff5004 8b4508 8b403c 0b450c 8b4d08 89413c 8b4508 } + $sequence_6 = { 0f8053010000 668945ec 668b45ec 663b45d8 0f8f22010000 668365e400 } + $sequence_7 = { 0f84df000000 66830d????????ff 8d45dc 50 8b45e8 8b00 ff75e8 } + $sequence_8 = { e8???????? 898530ffffff eb07 83a530ffffff00 6a00 8b8568ffffff 83e801 } + $sequence_9 = { e8???????? 68???????? 8d4ddc e8???????? 8d4dd8 e8???????? c3 } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 679936 } -rule MALPEDIA_Win_Sidewalk_Auto : FILE +rule MALPEDIA_Win_Isspace_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "50903c03-c7b5-5314-a551-e4e23fcd9efd" + id = "b06e0b56-5b2e-5927-89d7-5a1fa4e89bfc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sidewalk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sidewalk_auto.yar#L1-L164" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.isspace" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.isspace_auto.yar#L1-L99" license_url = "N/A" - logic_hash = "e6737ed096fc4d4ecc8ea3c0d1ac3b4b3bce3ee6030ce0fc8630ca3477945c10" + logic_hash = "f9cfbe43c7bd218df762aeca13b65476ac7bccb2b29d82571f83ea3511bd9d7b" score = 75 quality = 75 tags = "FILE" @@ -119552,38 +118440,30 @@ rule MALPEDIA_Win_Sidewalk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 41880408 48ffc1 488d040a 483bc6 7ce2 4883c640 } - $sequence_1 = { 488d5204 4983e901 75d4 4863457f 33db } - $sequence_2 = { c1e810 880a c1e918 884202 884a03 4183f810 } - $sequence_3 = { 8945ef 8bc2 33c6 c1c010 } - $sequence_4 = { 41c1c610 4503e6 4403cb 4533d1 } - $sequence_5 = { 33f0 418bc1 4133c6 c1c608 c1c010 4403de } - $sequence_6 = { c1e108 0bc8 0fb642fe c1e108 0bc8 41890c10 } - $sequence_7 = { 4403c8 4533d1 41c1c208 4503fa 418bdf 33d8 } - $sequence_8 = { 33c3 c1c207 c1c00c 4403c8 4533d1 41c1c208 } - $sequence_9 = { 33c6 c1c010 4403d8 4133db c1c30c 03d3 } - $sequence_10 = { 4403cb 4533d1 4403ee 41c1c210 } - $sequence_11 = { 4403e8 4133db 418bcd c1c307 } - $sequence_12 = { 0bc8 41890c10 488d5204 4983e901 } - $sequence_13 = { 418bc0 c1e002 4d8d4904 4863d0 41ffc0 } - $sequence_14 = { 7d15 8a040f 3201 41880408 48ffc1 } - $sequence_15 = { 4133f8 c1c610 4433f2 c1c710 4403df } + $sequence_0 = { a3???????? e8???????? 6800200300 a3???????? e8???????? } + $sequence_1 = { 50 81eca8000000 a1???????? 3145f8 33c5 8945e4 } + $sequence_2 = { 68???????? eb04 83c007 50 } + $sequence_3 = { 83c40c 5f c7400400000000 c70012140000 } + $sequence_4 = { 6870170000 ff15???????? e9???????? 6a40 6a00 68???????? e8???????? } + $sequence_5 = { b898a30000 e8???????? a1???????? 3145f8 } + $sequence_6 = { 83c404 6683f809 740c 6683f806 } + $sequence_7 = { 50 8d45f0 64a300000000 8965e8 c745fc00000000 ff15???????? 3d04080000 } condition: - 7 of them and filesize < 237568 + 7 of them and filesize < 434176 } -rule MALPEDIA_Win_Woolger_Auto : FILE +rule MALPEDIA_Win_Jasus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3c730e5d-f238-51dc-9ad2-e2cb34cd5f3e" + id = "e40f0cf2-c464-539f-a5ee-e734bdbeed88" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.woolger" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.woolger_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jasus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jasus_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "a6736c829d032e2c9f6601605bc9a8797d9883ec84504553869cd4b3046fa27f" + logic_hash = "2c691c8874b1ab7be876ba59aead20405103b0885bc9bec7a0a38d9442642c23" score = 75 quality = 75 tags = "FILE" @@ -119597,32 +118477,32 @@ rule MALPEDIA_Win_Woolger_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4508 8b0d???????? 57 52 50 } - $sequence_1 = { 84d2 75f9 8dbdfcf8ffff 2bc1 } - $sequence_2 = { 6685c0 8d85fcfeffff 50 0f95c3 ff15???????? 8b4f08 } - $sequence_3 = { 83c408 85c0 7516 6a01 68???????? } - $sequence_4 = { be???????? e9???????? 83f80b 750a be???????? e9???????? 83f80d } - $sequence_5 = { e8???????? 8d85fcf6ffff 83c40c 8bc8 8a10 40 } - $sequence_6 = { 8d85fcfcffff 889508ffffff 898d04ffffff 8bd0 8a08 } - $sequence_7 = { 8b450c 3d00010000 740b 3d04010000 0f853b020000 } - $sequence_8 = { 885004 8d85fcfcffff 50 8d8dfcfdffff } - $sequence_9 = { 668945d4 8945d6 8945da 8945de 8945e2 8945e6 8945ea } + $sequence_0 = { 668b5304 83ec08 8bc4 8930 66897804 83ec08 8bc4 } + $sequence_1 = { 52 ff15???????? 8b4608 50 68???????? e8???????? 68???????? } + $sequence_2 = { 41 ebf3 68???????? 51 894dec 894de8 e8???????? } + $sequence_3 = { 81e7ff000000 894e04 3304bda0ca4100 8bf8 8b442418 } + $sequence_4 = { 6a07 c1f804 59 8985a4fbffff 3bc1 0f87260a0000 ff248514274100 } + $sequence_5 = { 668b1d???????? 898d78ffffff 668b0d???????? 899564ffffff 8b15???????? 66898d68ffffff 89957cffffff } + $sequence_6 = { 50 68???????? 51 e8???????? 8b9dccfaffff 83c418 32c9 } + $sequence_7 = { 56 8b7508 8bc6 c1f805 8d1485809d4300 8b0a 83e61f } + $sequence_8 = { 51 8d5580 52 8d857cffffff 50 8d8d78ffffff } + $sequence_9 = { 833d????????00 0fb75708 8b4f04 8b07 66899568feffff 0fb715???????? 898d64feffff } condition: - 7 of them and filesize < 196608 + 7 of them and filesize < 507904 } -rule MALPEDIA_Win_Unidentified_080_Auto : FILE +rule MALPEDIA_Win_Quickheal_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2fada674-370f-5bc5-84a9-2e5ff9925df1" + id = "7d4dca96-7d89-573a-86d8-cd5cf725e16a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_080" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_080_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.quickheal" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.quickheal_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "f4698b30ea4cfaea5b3dd4c3d2fb3772007307dc7944cfe2e7ccc981a278d898" + logic_hash = "a577fc33ace43aa6e0de60cf56eae847992f0d2ae90d4e16ade87fbe86c88038" score = 75 quality = 75 tags = "FILE" @@ -119636,32 +118516,32 @@ rule MALPEDIA_Win_Unidentified_080_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c7859cfdffff34290210 c685a4fdffff0f 89bda8fdffff 89bdacfdffff 89bdb0fdffff 89bdb4fdffff 89bdb8fdffff } - $sequence_1 = { 8b4df8 8b55f0 53 51 52 e8???????? } - $sequence_2 = { 6a04 57 56 c645fc08 ff15???????? 85c0 7504 } - $sequence_3 = { 8b742414 83c6f4 81fe???????? 7414 56 ff15???????? } - $sequence_4 = { 8b4e14 894f14 8b5618 895718 8b461c 8378f400 8d4f1c } - $sequence_5 = { 8b4604 57 33ff 3bc7 7439 8b4e0c } - $sequence_6 = { 0f95c1 8d5a01 53 85c9 740b 50 e8???????? } - $sequence_7 = { 83ec14 8d45d0 8bf4 8965e4 50 } - $sequence_8 = { 6804900000 c707???????? e8???????? 6804500000 894704 e8???????? 894708 } - $sequence_9 = { 85c0 7456 8dbda4fdffff e8???????? 8bc7 50 b8???????? } + $sequence_0 = { 8819 885101 83c102 3bc6 7cf0 5f } + $sequence_1 = { 8d94248c040000 6804010000 51 6aff 52 53 53 } + $sequence_2 = { 8bc3 c1e817 c1e309 0bc3 8bd8 8be8 } + $sequence_3 = { 8944242c 55 e9???????? ffd6 68???????? 57 8944243c } + $sequence_4 = { 8b4c2414 e8???????? 53 c705????????01000000 e8???????? 83c404 } + $sequence_5 = { e8???????? 83c418 e9???????? a0???????? 84c0 7555 a0???????? } + $sequence_6 = { 8d5c2410 83c404 8944240c c1eb04 8d740704 e8???????? 3206 } + $sequence_7 = { 6aff 68???????? 6a00 6a00 ffd3 8bf8 } + $sequence_8 = { 85c0 0f8491fcffff 8b4c241c 51 ff15???????? } + $sequence_9 = { 52 ffd7 85c0 7418 8b442410 c744241404010000 50 } condition: - 7 of them and filesize < 392192 + 7 of them and filesize < 553984 } -rule MALPEDIA_Win_Shakti_Auto : FILE +rule MALPEDIA_Win_Hermeticwizard_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5b5fdc29-c870-550c-b3e7-47224f030c24" + id = "d95bc7c2-314b-5852-896f-2ab463620583" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shakti" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shakti_auto.yar#L1-L166" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hermeticwizard" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hermeticwizard_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "f9488b8a8445549b2d17849193cda20ba79220110ad09656a16f1b56d9644dea" + logic_hash = "a04b957d824c192d4445e19ff2c64beb34502a356441d2497a3f568d12cc4736" score = 75 quality = 75 tags = "FILE" @@ -119675,38 +118555,32 @@ rule MALPEDIA_Win_Shakti_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b45cc 0fb608 83f961 7c12 8b55cc 0fb602 } - $sequence_1 = { 8b45cc 83c002 50 8b4dc0 51 ff55dc } - $sequence_2 = { 8945e0 837de000 0f848b000000 8b4de0 8b5128 } - $sequence_3 = { 8b55f8 0fb74206 8b4df8 668b5106 6683ea01 } - $sequence_4 = { 8b45cc 0fb608 034dfc 894dfc 8b55cc } - $sequence_5 = { 6a00 52 e8???????? 8d442418 } - $sequence_6 = { 662301 0fb7d0 8b45c0 25ffff0000 0fb7c8 8b45e0 } - $sequence_7 = { 0fb711 8b45c4 8d0c90 894dc4 } - $sequence_8 = { 55 8bec 51 51 a1???????? 8945f8 8b801c090000 } - $sequence_9 = { 7443 8b7de4 8d45e8 50 6a40 57 ff75f4 } - $sequence_10 = { 7281 ff75e8 e8???????? 59 } - $sequence_11 = { 894810 894808 c3 56 8b742408 } - $sequence_12 = { a3???????? a1???????? c705????????b5434000 8935???????? } - $sequence_13 = { 3b04cd10a04000 7413 41 83f92d } - $sequence_14 = { ff15???????? 68???????? 50 ff15???????? 8bf0 85f6 7468 } - $sequence_15 = { 888820a64000 40 ebe9 33c0 8945e4 } + $sequence_0 = { 8a87c0d10110 08441619 42 0fb64101 3bd0 } + $sequence_1 = { 33c0 eb11 ff37 ff15???????? 50 ff37 ff15???????? } + $sequence_2 = { 75e7 8b4d08 8d45e4 50 e8???????? 3b30 } + $sequence_3 = { 8bec 83ec14 56 8bf1 837e0400 } + $sequence_4 = { 85c0 0f95c2 85c0 74dd } + $sequence_5 = { 5d c3 55 8bec 3bca 7452 56 } + $sequence_6 = { 8bcb 52 ff33 e8???????? 8b5508 8b12 895508 } + $sequence_7 = { 7410 68???????? 8bce e8???????? 59 894304 } + $sequence_8 = { 66898d76ffffff 59 6a20 66898d78ffffff } + $sequence_9 = { 50 8d4dac e8???????? 8b4dc4 } condition: - 7 of them and filesize < 191488 + 7 of them and filesize < 263168 } -rule MALPEDIA_Win_Diceloader_Auto : FILE +rule MALPEDIA_Win_Tempedreve_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "593cd06d-f8dd-5a0b-859e-ad7b04c5325f" + id = "9e025c63-22da-56b2-8f0f-12b35d9ea5db" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.diceloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.diceloader_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tempedreve" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tempedreve_auto.yar#L1-L156" license_url = "N/A" - logic_hash = "e070fb94fcf5f24a6795b4dab69a3a87130002e18415d4a25f346061fa315110" + logic_hash = "ff28ad4e45522fd6ad775c186581b049a8c3b1257f6ade7f519c8365bdcce952" score = 75 quality = 75 tags = "FILE" @@ -119720,32 +118594,38 @@ rule MALPEDIA_Win_Diceloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488bf8 895808 89680c e8???????? } - $sequence_1 = { 4885c0 745a b924000000 e8???????? 0fb6c8 ba01000000 6bc107 } - $sequence_2 = { 895808 89680c e8???????? 48894710 488d4f1c } - $sequence_3 = { 4889742410 48897c2418 4156 4883ec30 8bf2 ff15???????? } - $sequence_4 = { 0f8483000000 8b5de8 3bf3 7c81 448b6dd8 41b81e000000 488d4d58 } - $sequence_5 = { 41b9983a0000 488d1daa2a0000 8bcf 488bd3 ff15???????? 488b0b ff15???????? } - $sequence_6 = { 468b540324 4d03c8 4d03d0 418b11 } - $sequence_7 = { b001 eb45 8b410c 99 2bc2 } - $sequence_8 = { 448b541620 8b5c1624 4c03d2 4803da 4533c9 458d7901 458b02 } - $sequence_9 = { 4983c602 4c03f7 498bd6 ffd5 } + $sequence_0 = { 0f8460020000 8b54242c 8bca c1e918 } + $sequence_1 = { 7511 f6c408 6a01 58 0f45c3 } + $sequence_2 = { 8b5d0c 8b4734 8b5110 03c3 3bd0 } + $sequence_3 = { 8a4102 24c0 3cc0 0f84d8010000 8a45fc } + $sequence_4 = { 8974242c ff15???????? 8d442428 68???????? } + $sequence_5 = { 6800800000 6a00 ff74243c ff15???????? ff742444 } + $sequence_6 = { 50 e8???????? 6a40 8d442464 } + $sequence_7 = { 59 c20c00 a1???????? 85c9 } + $sequence_8 = { 742e 8b4c2460 8b9610040000 2b542450 } + $sequence_9 = { 72c9 85c0 0f85a9090000 53 } + $sequence_10 = { 2bfb 75d7 8b8e14040000 8b16 } + $sequence_11 = { 7320 8d4d02 8be8 2b6c2428 8a0429 3a01 } + $sequence_12 = { 8b442404 8bc8 c1e903 8d440140 c20400 8b44240c } + $sequence_13 = { 740c 3b8e24040000 0f85c9000000 8b542430 } + $sequence_14 = { 0f85a9090000 53 8916 8d4e04 } + $sequence_15 = { 57 0fb6b90030cb00 d1c0 33c7 0fb6b90130cb00 d1c0 } condition: - 7 of them and filesize < 41984 + 7 of them and filesize < 155648 } -rule MALPEDIA_Win_Mespinoza_Auto : FILE +rule MALPEDIA_Win_Unidentified_115_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "33c5af28-80c3-5a94-a560-73cae0098842" + id = "be30f947-2ea3-5dbe-8a22-d2eff226f388" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mespinoza" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mespinoza_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_115" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_115_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "f5999e99c1ade61277d31280c07cf2a046437f8e201d1bf42efd1294376814d0" + logic_hash = "0dce5979f7403c0c98c10384045967ec938948f605faa1b9ed353ecbedbd1370" score = 75 quality = 75 tags = "FILE" @@ -119759,32 +118639,32 @@ rule MALPEDIA_Win_Mespinoza_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85f6 7421 6a2c 6a00 56 e8???????? } - $sequence_1 = { 59 837d0800 89460c 7416 85c0 7412 } - $sequence_2 = { 50 e8???????? 83650c00 8bce 57 e8???????? 8b4510 } - $sequence_3 = { 5d c3 6a34 b8???????? e8???????? 8d45c0 33f6 } - $sequence_4 = { 8d8d6cffffff e8???????? 8d45b8 c645fc04 50 8b857cffffff 8d8d7cffffff } - $sequence_5 = { 6a07 6a00 68???????? ff75f8 ffd6 } - $sequence_6 = { c645fc01 e8???????? 83c418 8d4dd8 56 6a01 e8???????? } - $sequence_7 = { 8b5c2420 896c2410 eb08 33ed eb04 8b6c2410 c1e602 } - $sequence_8 = { 7404 c60700 47 c1e803 894518 8b01 ff5018 } - $sequence_9 = { 8bcf c645fc01 e8???????? 8b03 } + $sequence_0 = { e8???????? b9c8af0000 e8???????? ba01000000 488d0dd4090100 e8???????? 488b05???????? } + $sequence_1 = { e8???????? 31c0 eb0e 803c0100 7408 48ffc0 e9???????? } + $sequence_2 = { 488915???????? 488905???????? 488905???????? 4c891d???????? 4c8d1deda40100 c605????????01 48c705????????00000000 } + $sequence_3 = { 4589c8 4521d4 01dd 41c1c802 8d1c2a 4489ca c1ca0d } + $sequence_4 = { 4529d8 488d541010 41ffd2 85c0 0f8490000000 486384249c000000 } + $sequence_5 = { 0fc8 8944240c 89442450 8b4224 897c2434 0fc8 } + $sequence_6 = { 7f1a 4080fe20 7e22 490fa3f6 731c 400fbed6 4889c1 } + $sequence_7 = { 31ff 4885c9 7403 488b39 488d5910 31f6 4531e4 } + $sequence_8 = { 488b0b e8???????? 488b4b08 4889442428 e8???????? 488b15???????? 488b0f } + $sequence_9 = { 4155 4154 57 56 53 4883ec28 31ff } condition: - 7 of them and filesize < 1091584 + 7 of them and filesize < 648192 } -rule MALPEDIA_Win_Manjusaka_Auto : FILE +rule MALPEDIA_Win_Findpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e3ef2c8a-601e-5fad-bcaf-45a15d46a182" + id = "0a568c8d-936e-5180-b48c-3459a7de3f2c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.manjusaka" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.manjusaka_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.findpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.findpos_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "b609fc5a0f646080989595e70a17261ca84aa420275082a0a377fc146648363a" + logic_hash = "16968f111dc679e93555d1d3b7ae27dea3f4769dc763c7bf583a162ef6a1f34f" score = 75 quality = 75 tags = "FILE" @@ -119798,32 +118678,32 @@ rule MALPEDIA_Win_Manjusaka_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b460c f7d0 2346f0 0b4608 8946f0 e9???????? 48897ef0 } - $sequence_1 = { 894c2420 458bc6 498bcf 8945ef ba4d000000 e8???????? 8b7d7f } - $sequence_2 = { b909000000 f348a5 498b8548020000 48898348020000 410f108518020000 410f108d28020000 410f109538020000 } - $sequence_3 = { 7f19 488b4608 6646391c60 7c0e 66412bd7 66015316 0fb77b16 } - $sequence_4 = { 4c8b7910 488bcb 4c8b6a18 48895c2478 e8???????? ff4f44 448bc0 } - $sequence_5 = { 834e0420 41834e2840 397b30 7509 488b03 40387861 7405 } - $sequence_6 = { eb07 488d3dd6030b00 488d1564270b00 488bcf e8???????? 85c0 488d155f270b00 } - $sequence_7 = { e8???????? 0f1005???????? 0f1100 0f1005???????? 0f114010 0fb70d???????? 66894820 } - $sequence_8 = { e9???????? 660f74d1 660fd7fa 85ff 7510 4c01c3 4883c310 } - $sequence_9 = { e9???????? 6641baaecc e9???????? 6641bafefe e9???????? 6641bafffe e9???????? } + $sequence_0 = { e8???????? 59 8b45f4 03c3 8945f4 } + $sequence_1 = { 59 8b45f4 03c3 8945f4 2bfb } + $sequence_2 = { 8b4514 40 c745ec325a4000 894df8 8945fc 64a100000000 } + $sequence_3 = { 53 8b5d10 56 57 8b3d???????? 6a3c } + $sequence_4 = { 8d7608 660fd60f 8d7f08 8b048d28544000 ffe0 } + $sequence_5 = { 51 8b8de8fbffff 8d95ecfbffff e8???????? 83c40c 85c0 743c } + $sequence_6 = { 50 50 8d85f8feffff 50 68???????? } + $sequence_7 = { 8ac6 243f 884dfa 8845fb } + $sequence_8 = { 6803000010 56 ff15???????? 83f8ff 0f8481000000 8b45f8 } + $sequence_9 = { 85c0 7429 8bbdf4efffff 33f6 c1ef02 85ff 741a } condition: - 7 of them and filesize < 4772864 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Broomstick_Auto : FILE +rule MALPEDIA_Win_Dustpan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ac676bf4-a9fb-5087-a5ff-f584bac2c26e" + id = "c9c878b8-cad8-5a19-8f4e-78ad38029b7f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.broomstick" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.broomstick_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dustpan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dustpan_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "f03767b95c94bb52a9880746cdaa45b8005de1fc3a428f79c36aad1a9accc086" + logic_hash = "5224f428476ca9b9e044abefc44ce9a53e06974708bc3448eb44f67994867ab4" score = 75 quality = 75 tags = "FILE" @@ -119837,32 +118717,32 @@ rule MALPEDIA_Win_Broomstick_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c7471400000000 8b5610 8b4b10 8955f0 894dec 8d0411 8945f8 } - $sequence_1 = { 8b5dd8 ff00 33f6 8b00 0fb608 } - $sequence_2 = { e9???????? c3 8d8d00ffffff e9???????? 8d8d78ffffff } - $sequence_3 = { 8bce ff15???????? 8bcf ffd6 8b8528ffffff } - $sequence_4 = { eb1a 56 53 57 e8???????? 668b4510 } - $sequence_5 = { b8???????? e9???????? 8d8dfcfeffff e9???????? 8d8dfcfeffff e9???????? } - $sequence_6 = { 3bf7 7cdb 5f 5e 5b } - $sequence_7 = { 50 e8???????? 8d4d90 e8???????? e9???????? 8b07 } - $sequence_8 = { e9???????? 8b8510ffffff 8b00 8b7018 8d45a8 } - $sequence_9 = { 85c0 7425 8d3c40 03ff 83ef06 8bd3 } + $sequence_0 = { 4533c0 4c891d???????? e8???????? 488d0d32010000 4883c420 5b e9???????? } + $sequence_1 = { b9ff000000 e8???????? 488bfb 4803ff 4c8d2d45eb0000 } + $sequence_2 = { 488d0d19a80100 33d2 c744242800000008 895c2420 ffd0 488b4d00 4833cc } + $sequence_3 = { 4c8be7 4c8bf7 49c1fe05 4c8d3dffb60000 } + $sequence_4 = { 488d05fb0a0100 eb04 4883c014 8918 e8???????? 4c8d15e30a0100 4885c0 } + $sequence_5 = { 7440 66448923 8a45d8 4b8b8cf8e0d00100 88443109 8a45d9 } + $sequence_6 = { e9???????? 488d0d45010000 e9???????? 4883ec28 488d0d12910000 e8???????? 488d0d39010000 } + $sequence_7 = { 488bca 48c1f905 4c8d0533760100 83e21f } + $sequence_8 = { 4889442420 e8???????? 488d8380000000 803800 741d 4c8d0df2bc0000 41b802000000 } + $sequence_9 = { 894704 e9???????? 488d0d351f0100 48394c2458 7427 } condition: - 7 of them and filesize < 1016832 + 7 of them and filesize < 282624 } -rule MALPEDIA_Win_Mongall_Auto : FILE +rule MALPEDIA_Win_Pocodown_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1879a42c-8126-5974-b63b-7f69fc5f6e38" + id = "80a18124-a9b0-5acb-a47f-4f6b0c30bce1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mongall" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mongall_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pocodown" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pocodown_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "36dcbe2d37d6f65dbb3669c0b2ac6fd765ed6dc11c02d84fddc280c31d04ea56" + logic_hash = "0c989d45fa577d150beb78b93b7b2b3b8b608ef00eacc1f315d54d3fff02abed" score = 75 quality = 75 tags = "FILE" @@ -119876,32 +118756,32 @@ rule MALPEDIA_Win_Mongall_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85ff 7e2a 6a20 4e e8???????? 59 } - $sequence_1 = { 5e 0fb6c3 5b c9 c3 8bff } - $sequence_2 = { c785d0fdffff01000000 8bbdc8fdffff 2bbde0fdffff 2bbdd0fdffff a80c } - $sequence_3 = { 56 ff15???????? 8bd8 53 53 6a00 } - $sequence_4 = { 2bc2 8bd0 8bc7 8d5801 8a08 } - $sequence_5 = { c70694000000 ff15???????? 8b4604 83f804 7519 68???????? 57 } - $sequence_6 = { 03c9 03c9 d3e7 33c0 8975f8 } - $sequence_7 = { 57 8d3c40 33c9 b03d 33db 897dfc } - $sequence_8 = { 6a00 ff15???????? 8bf0 ff15???????? 3db7000000 7524 } - $sequence_9 = { 8975f8 ff15???????? 8b5d08 85db 740a 57 } + $sequence_0 = { ffe1 8b44243c 8bcb 8bd3 39450c 0f94c1 413bcb } + $sequence_1 = { eb1b 488b542448 488b4c2430 e8???????? e9???????? 488b442430 eb13 } + $sequence_2 = { e8???????? 4533c0 488d542430 488d4c2450 e8???????? 488d4c2450 e8???????? } + $sequence_3 = { eb02 8bd6 f6c202 7408 49ffc2 493bc0 75dc } + $sequence_4 = { c744242002000000 e9???????? 33c0 83f801 0f844f010000 48b80000000001000000 4839442450 } + $sequence_5 = { eb38 8b842480000000 89442420 4c8b4c2458 488b442478 4c8b4020 488d15f0bf1e00 } + $sequence_6 = { e8???????? 482be0 488b442450 4883781000 740c 488b442450 4883781800 } + $sequence_7 = { ff5010 85c0 7507 33c0 e9???????? 488b442460 488b4008 } + $sequence_8 = { e8???????? 33c0 e9???????? 486344244c 488b4c2438 4803c8 488bc1 } + $sequence_9 = { e8???????? 85c0 7505 e9???????? 837c243841 7e05 e9???????? } condition: - 7 of them and filesize < 199680 + 7 of them and filesize < 6703104 } -rule MALPEDIA_Win_Makop_Auto : FILE +rule MALPEDIA_Win_Chrgetpdsi_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "55bb2009-0773-50d3-bf67-d639c1dcecf4" + id = "12254ac4-43e6-5705-9880-6efd82324f77" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.makop" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.makop_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chrgetpdsi_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chrgetpdsi_stealer_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "15bd73a7e0423413ca2025ecc2d41d366425fcba5c6c678e6bdd7d61fffbeff6" + logic_hash = "f510ed1d9dd9ee7e68c40131d1a59b2b1ef7a35fe613361e1f3e48c7e065108c" score = 75 quality = 75 tags = "FILE" @@ -119915,32 +118795,32 @@ rule MALPEDIA_Win_Makop_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8d4c2414 51 a3???????? } - $sequence_1 = { ff15???????? 32c0 83c40c c3 837c240400 741f 8b0424 } - $sequence_2 = { 8d442414 50 51 6a00 6a00 57 } - $sequence_3 = { 7f06 0f84e6000000 f644241010 7432 } - $sequence_4 = { 85c0 5d 0f8596030000 8b0d???????? 50 68ef030000 51 } - $sequence_5 = { 897d00 7e54 8bc6 8a08 } - $sequence_6 = { 6a00 89542430 8b964c080000 55 89442430 } - $sequence_7 = { 8bcb 51 8b8c244c010000 52 50 51 e8???????? } - $sequence_8 = { 0f8462010000 8b4d0c 8b7d08 8d442414 50 51 6a00 } - $sequence_9 = { bf0d000000 be0a000000 668944241e 6689442430 6689442438 6689442446 } + $sequence_0 = { 4889ca 83e11f 4883f90c 0f8743030000 4c8d41fe 4983f804 0f869a010000 } + $sequence_1 = { eb11 488d7818 488b8c24580b0000 e8???????? 48c7400810000000 488d0de6c51a00 488908 } + $sequence_2 = { e8???????? 488d059bb42d00 bb03000000 0f1f440000 e8???????? 488b442450 e8???????? } + $sequence_3 = { be01000000 4c8d1557bd2300 41bb02000000 e8???????? 488b6c2458 4883c460 c3 } + $sequence_4 = { 4983fd2e 0f82e3060000 4c8d69d2 49f7dd 49c1fd3f 4183e52e 4901c5 } + $sequence_5 = { e8???????? 8400 488b9424d8000000 488b7270 440f11bc2498000000 440f11bc24a8000000 488d3db2020000 } + $sequence_6 = { 7476 440fb74b52 4d89c2 4b8d3c01 488d7ff8 8403 48833f00 } + $sequence_7 = { c3 488d05b0351c00 488d1dd9212400 e8???????? 90 4889442408 e8???????? } + $sequence_8 = { e8???????? 488d3d09643e00 488b442438 0f1f4000 e8???????? e8???????? 4889442430 } + $sequence_9 = { 833d????????00 7509 488905???????? eb0c 488d3dbeda3b00 e8???????? 488b0d???????? } condition: - 7 of them and filesize < 107520 + 7 of them and filesize < 10027008 } -rule MALPEDIA_Win_Netsupportmanager_Rat_Auto : FILE +rule MALPEDIA_Win_Sagerunex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "65413a95-8602-50e7-8fc9-1bdaa9aea637" + id = "a425b22d-b4f2-5d55-8ad8-71f79a62d46d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.netsupportmanager_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.netsupportmanager_rat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sagerunex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sagerunex_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "0f21dd65c8f16f53e4a346f9dcfa8568aaa15104451879c8529729394d81f81d" + logic_hash = "dff18f54b10b1df23611f9090ec75c66093dde952c82cc96492b8dbdbdc0e627" score = 75 quality = 75 tags = "FILE" @@ -119954,32 +118834,32 @@ rule MALPEDIA_Win_Netsupportmanager_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8b9630010000 6a00 52 e8???????? 8b4614 83c420 } - $sequence_1 = { f6868000000002 745a f6868402000007 7451 8b4e68 8b3d???????? 6a03 } - $sequence_2 = { e8???????? eb4b 894508 894e1c 8945f0 85c0 c645fc05 } - $sequence_3 = { e8???????? e9???????? 8b06 8d4d08 51 8bce ff9098000000 } - $sequence_4 = { e8???????? c705????????01000000 8b15???????? 52 ff15???????? 5f 5e } - $sequence_5 = { e8???????? 8b45fc 8b4df4 8bd0 2bd1 52 8b55f8 } - $sequence_6 = { ff15???????? 8b4e28 6810200000 57 8d8500ffffff 6aff 50 } - $sequence_7 = { ff15???????? eb03 8b5de0 c745fcffffffff e8???????? 33c0 8b8d60ffffff } - $sequence_8 = { ff5008 8d4ddc e8???????? 8b45dc 8d4ddc ff10 84c0 } - $sequence_9 = { f3a5 8bc8 83e103 f3a4 81fa03000d00 750d 8d55c4 } + $sequence_0 = { e8???????? 488d83dcd70000 41b932000000 4c8bc6 33d2 33c9 c744242832000000 } + $sequence_1 = { c1c802 33c8 8bc3 23c7 0bf0 8d040a 8b0c24 } + $sequence_2 = { 49c1ea08 443378f4 48c1e910 440fb6c1 418bcb 478ba48650510400 48c1e908 } + $sequence_3 = { 448d6304 66894670 4d8bef 498bcd e8???????? 4883f832 } + $sequence_4 = { 448bc6 ba12000000 e8???????? 33f6 eb52 488d542430 e8???????? } + $sequence_5 = { 8bc5 81c19979825a 4123c2 034c240c 03d9 } + $sequence_6 = { 498b4e10 e8???????? 49896e08 4d896610 33d2 498bce e8???????? } + $sequence_7 = { 0fb6480f 440fb60c19 0fb6480e 0fb61419 0fb6480d 41c1e108 4433ca } + $sequence_8 = { 4c8d4728 4c8d4f10 488bd6 488bce 4889442420 e8???????? 85c0 } + $sequence_9 = { 488d542470 4c8bc0 458bcf ff15???????? 85c0 0f84a3000000 0fb7c6 } condition: - 7 of them and filesize < 4734976 + 7 of them and filesize < 619520 } -rule MALPEDIA_Win_Daserf_Auto : FILE +rule MALPEDIA_Win_Concealment_Troy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a6f15599-4f13-54ba-bcec-a3b5030d8753" + id = "f25da06b-e34f-5ec3-afca-981eed54a3f2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.daserf" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.daserf_auto.yar#L1-L169" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.concealment_troy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.concealment_troy_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "1bad6c4b5752fd8c6fe15d5fabea81e1efa1678a4e2b8ef0d9b688e6637ca84b" + logic_hash = "5ef8bd4e1cd35f7f8cc8bada75a137689ed8949f72f34f8e30aca42d1738a1ce" score = 75 quality = 75 tags = "FILE" @@ -119993,40 +118873,34 @@ rule MALPEDIA_Win_Daserf_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 81c328a25d5a 0545c9ac22 05c26febe9 81c3417cc57d 2dcb488290 81c31b4b740f } - $sequence_1 = { f7d2 f7d2 33c0 93 899c2440f3ffff 8bd8 } - $sequence_2 = { 2d5f36eba3 05b4cb7144 81c347f7f911 05cae31a61 81eb415d0bcb 05c5fc7980 } - $sequence_3 = { 81c3747ffb87 055952dc58 2d0b346d09 056fb8227f 81ebd0466de5 } - $sequence_4 = { 6a32 8d36 68???????? 8d12 ff75f8 90 } - $sequence_5 = { 81c313bc171f 81c34b9369e2 81c3eb64e095 055b137a14 81eb119d1f79 } - $sequence_6 = { ffd7 83c40c 8d8594fcffff 50 } - $sequence_7 = { ff35???????? 7500 56 7500 ffd7 } - $sequence_8 = { 8b842400f1ffff 81eb1705fc0c 90 0545b15a4c 90 2d9acaaf65 } - $sequence_9 = { 81c3ab7990c3 05cb3760e1 81c397e4ecdc 81c3e75ff275 05fbaa91ae 81eb5851999b } - $sequence_10 = { 05f1ad59f9 90 81eb704d8e1f 90 81c37208ee7c f7d1 } - $sequence_11 = { f7d2 f7d2 81c31bdfefc0 7500 81eb5daf8042 } - $sequence_12 = { 05a9b31bec 81c3d6659b48 81eb3e24cc02 05bb9b4196 81eb944686e1 81eb84d90d01 } - $sequence_13 = { ffd7 90 ff75fc 8d36 } - $sequence_14 = { 83f8ff 894508 0f8405020000 8b8594fdffff 8b3d???????? 83e010 } - $sequence_15 = { 81eb31750679 8d36 81c30378b463 f7d6 f7d6 } + $sequence_0 = { 2bc2 50 8d942468050000 52 } + $sequence_1 = { 83c410 8d542424 52 8d442438 50 6a00 6a00 } + $sequence_2 = { 8bc8 83e103 f3a4 8d542418 8d8c2430090000 e8???????? 85c0 } + $sequence_3 = { 8d3c8da0774100 8b0f c1e606 833c0eff } + $sequence_4 = { 6800100000 8d84249c030000 6a00 50 e8???????? } + $sequence_5 = { 8d842420010000 e8???????? 8d542418 8d9b00000000 8a08 } + $sequence_6 = { 8b7588 8b7d8c b940000000 f3a5 } + $sequence_7 = { 3acb 75f9 2bc2 807c041722 } + $sequence_8 = { e8???????? 83c414 807c24104d 0f85b1000000 807c24115a 0f85a6000000 53 } + $sequence_9 = { 57 ff15???????? 5d 5f 33c0 5e 8b8c2420010000 } condition: - 7 of them and filesize < 245760 + 7 of them and filesize < 229376 } -rule MALPEDIA_Win_Prilex_Auto : FILE +rule MALPEDIA_Win_Ketrican_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2ee73f8b-e8a7-530a-919c-0e8a3ae2ae98" + id = "439971d8-746c-55ae-9bfc-c8ec84b9bdc0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.prilex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.prilex_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ketrican" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ketrican_auto.yar#L1-L232" license_url = "N/A" - logic_hash = "6de539b63b8562d1b8bdbaceab1132bb64a8bf2aa0cf4524ffc6127b96beab6c" + logic_hash = "bd65d425e881a2f25fb5439fad465d4c0696f8064b1ba4643c58eae4b61b8ee6" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -120038,32 +118912,45 @@ rule MALPEDIA_Win_Prilex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2b4814 898de8feffff 8b55ac 8b85e8feffff 3b4210 730c } - $sequence_1 = { 8b45a0 8985b4feffff c745a000000000 8b8db4feffff 898d54ffffff } - $sequence_2 = { 6aff 52 895dbc e8???????? ffd6 } - $sequence_3 = { 0f8097000000 50 6a01 6a03 51 6a04 } - $sequence_4 = { 7405 e9???????? c745fc15000000 6a00 } - $sequence_5 = { 897db0 ff15???????? 50 8d45d8 50 ff15???????? 8bf0 } - $sequence_6 = { e8???????? 8bf8 ff15???????? 8d55d4 } - $sequence_7 = { 52 ff15???????? 50 8b4508 8b08 51 57 } - $sequence_8 = { ffd6 50 8d4da0 68???????? 51 ffd6 } - $sequence_9 = { ff15???????? 8b4d08 8b35???????? b808000000 } + $sequence_0 = { 8965f0 33db 895dfc 33c0 } + $sequence_1 = { 8906 c3 56 8bf1 57 8bf8 } + $sequence_2 = { 7505 e8???????? 83c010 8906 c3 56 } + $sequence_3 = { 8bc1 8945f0 834dfcff e8???????? } + $sequence_4 = { 8901 5b 5d c20800 680e000780 } + $sequence_5 = { 8b06 5d c20400 55 8bec 8b4508 } + $sequence_6 = { cc 8b06 83e810 8b08 395008 7d13 85d2 } + $sequence_7 = { 680e000780 e8???????? cc 8b06 } + $sequence_8 = { 6a66 58 668945d8 6a72 58 668945da } + $sequence_9 = { e8???????? 8b7d0c 83c40c 8bc7 } + $sequence_10 = { 6a69 58 668945d4 6a65 58 668945d6 6a66 } + $sequence_11 = { 33ff 8bd8 897d0c 85db 7e13 } + $sequence_12 = { 6a01 e8???????? 59 59 e8???????? 8bf0 } + $sequence_13 = { 5e 5d c3 ff25???????? 6aff 50 } + $sequence_14 = { 668945e6 668945e8 33c0 668945ea c745ec08020000 } + $sequence_15 = { 0f840c000000 8365d4fe 8d4da4 e9???????? c3 8d4dbc e9???????? } + $sequence_16 = { 8d420c 8b4ae8 33c8 e8???????? 8b8a4c010000 33c8 } + $sequence_17 = { 68???????? c705????????98824100 a3???????? c605????????00 e8???????? 59 c3 } + $sequence_18 = { e8???????? 8b8a4c010000 33c8 e8???????? b8???????? e9???????? } + $sequence_19 = { 33c8 e8???????? 8b8a8c2f0000 33c8 e8???????? b8???????? e9???????? } + $sequence_20 = { 8b8a38ffffff 33c8 e8???????? 8b8ae8060000 } + $sequence_21 = { b8???????? e9???????? 8d45d0 e9???????? 8d4dd0 e9???????? 8d4de0 } + $sequence_22 = { e9???????? 8b4508 e9???????? 8b45ec } condition: - 7 of them and filesize < 450560 + 7 of them and filesize < 1449984 } -rule MALPEDIA_Win_Salgorea_Auto : FILE +rule MALPEDIA_Win_Kasperagent_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e83328a9-575c-5760-8b43-23537ecb114c" + id = "340f4639-6fe5-58b0-bb8f-f62f0676eeb4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.salgorea" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.salgorea_auto.yar#L1-L157" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kasperagent" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kasperagent_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "84460b5404731160a6417d2e0703563ce9ec3d697d914eab182f90119819d293" + logic_hash = "64254218e6067b681b9ff76df50b8965f4daccd1f710c2911946f314fae43e64" score = 75 quality = 75 tags = "FILE" @@ -120077,38 +118964,32 @@ rule MALPEDIA_Win_Salgorea_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f6d7 f7d9 6633d2 66b8b4d2 66b918f6 66f7f1 } - $sequence_1 = { 57 8b7910 3bfb 0f830a000000 } - $sequence_2 = { 8b44240c 0fbafa00 0fbcd2 8b542418 } - $sequence_3 = { d1e0 2ac1 0fbae001 37 d0e0 } - $sequence_4 = { b85b000000 51 b92ae90000 f7f1 0fbae304 6603c9 } - $sequence_5 = { 3bfb 0f830a000000 68???????? e8???????? 8b4510 } - $sequence_6 = { 660fbafa04 2f fec3 27 b885000000 f9 81f1b8600000 } - $sequence_7 = { 664b f9 52 80c237 66b86c00 } - $sequence_8 = { a1???????? 8945cc 8d45cc 3930 } - $sequence_9 = { 8d8c0ed6c162ca 8b704c 03f1 8b4850 } - $sequence_10 = { 8d8c0b78a46ad7 c1c107 03cf 8bde } - $sequence_11 = { 8d8c24b8000000 51 e8???????? 83c40c } - $sequence_12 = { 8d8c0b2211906b c1c107 03cf 8bfe } - $sequence_13 = { 8d8c399979825a 8b7df4 337df8 8bd1 } - $sequence_14 = { 8d8c0550fbffff e8???????? 83c408 eb16 ff75f8 } - $sequence_15 = { 8d8c399979825a 8bfe 337df0 8bd1 } + $sequence_0 = { 8b442420 2b442418 8b4c2428 2bc7 40 99 2bc2 } + $sequence_1 = { c3 e9???????? 6860020000 b8???????? e8???????? 8b4508 8b35???????? } + $sequence_2 = { 3b5c2410 72c3 8b742414 8b7c241c 5d 5b 2bc1 } + $sequence_3 = { 8b0f 8bc7 5f c6040e00 5e 5d 5b } + $sequence_4 = { 750d 8b46f8 50 56 e8???????? 83c408 85c0 } + $sequence_5 = { 8b4c2414 8b01 3b70f8 7fa9 } + $sequence_6 = { e8???????? 8b4500 ff442414 b92d000000 66890c78 8d7c3f02 } + $sequence_7 = { 668b28 668929 83c102 83c002 47 3bce } + $sequence_8 = { ffd0 c645fc01 8b45d8 83c0f0 } + $sequence_9 = { 2bc1 33d2 d1f8 2bf0 668911 8bce 781a } condition: - 7 of them and filesize < 2007040 + 7 of them and filesize < 1605632 } -rule MALPEDIA_Win_Zhcat_Auto : FILE +rule MALPEDIA_Win_Iispy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "632a3d5c-2d89-5179-ac16-c2aceba5bbfa" + id = "f477a1c5-e3be-5ef8-b32e-8b426be4a34a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zhcat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zhcat_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.iispy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.iispy_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "1660d8f51e51dd71d6a1d9261fb6addc44fa7696401b7d8f6127a7c99ca1c719" + logic_hash = "a63d1814fb9729f25b3d33b430e70a4df7089bb73b4fd099189f97e6642fe502" score = 75 quality = 75 tags = "FILE" @@ -120122,32 +119003,32 @@ rule MALPEDIA_Win_Zhcat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7537 68???????? e8???????? e9???????? 8b35???????? } - $sequence_1 = { 53 ffd6 8945f4 8d45f0 } - $sequence_2 = { c705????????02000000 eb1c c605????????01 eb13 c705????????01000000 eb07 c605????????01 } - $sequence_3 = { 59 e9???????? 8b36 8bce c1f905 8b0c8d40604100 } - $sequence_4 = { 83c418 53 ff750c 8bf0 8d0437 50 e8???????? } - $sequence_5 = { ffd7 6a02 8945d8 58 ff7514 668945c4 ffd6 } - $sequence_6 = { c1f905 8b0c8d40604100 c1e006 8d44010c 50 } - $sequence_7 = { 68ff000000 e8???????? 59 59 8b7508 8d34f590444100 391e } - $sequence_8 = { 0fb63e 0fb6c0 eb12 8b45e0 8a80044a4100 08443b1d 0fb64601 } - $sequence_9 = { 8bfb f3a5 66a5 7424 } + $sequence_0 = { eb05 8b0e 8b7608 51 ff75ec 51 56 } + $sequence_1 = { 894c2408 83f80a 7d10 6a0a 8bce e8???????? 8b4e0c } + $sequence_2 = { 6808020000 ff5048 8bd8 33f6 85db 7517 } + $sequence_3 = { 8b4c2410 8944240c 8b442414 25ffffff7f 89542408 0bc8 } + $sequence_4 = { 0fb60455c1820210 8803 43 eb05 80c230 } + $sequence_5 = { e8???????? 8b4f0c 8d0431 89470c 85c9 7465 6a00 } + $sequence_6 = { 55 8bec 8b4508 53 57 8d1c8500d30210 } + $sequence_7 = { 85c0 8b45b8 7424 8b55e0 b9???????? 81c208020000 0f45ca } + $sequence_8 = { 894c2414 3ad0 7610 49 894c2414 381431 757f } + $sequence_9 = { 743a 56 ff75c4 8d4dc8 e8???????? 8b7de0 85ff } condition: - 7 of them and filesize < 376832 + 7 of them and filesize < 397312 } -rule MALPEDIA_Win_Swen_Auto : FILE +rule MALPEDIA_Win_Atlantida_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d8e32210-7f2c-5375-83fe-4881f384b16a" + id = "869bb208-99fc-58cc-b6f3-123be4e2dd14" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.swen" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.swen_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atlantida" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atlantida_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "ac8d371caed7f28c7b47b5b751d92511f3b33ed896fd2d2cdf37fc7b9a540873" + logic_hash = "de93365ad64d88523ed488fd5b5635b3ae5e4c0d8a34a9201e696d8414f63e31" score = 75 quality = 75 tags = "FILE" @@ -120161,32 +119042,32 @@ rule MALPEDIA_Win_Swen_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a03 68000000c0 8d8574ffffff 50 8b1d???????? } - $sequence_1 = { 834dfcff e9???????? e8???????? 85c0 0f8609010000 83a5388affff00 6a00 } - $sequence_2 = { 50 ff7508 57 8d85e0feffff 50 ffd6 83c410 } - $sequence_3 = { 85c0 0f8401030000 68???????? 68???????? 8d8574ffffff 50 8b35???????? } - $sequence_4 = { e8???????? 8d8504fbffff 50 57 e8???????? 6a70 57 } - $sequence_5 = { 8bf8 897dd8 85ff 7510 8b8570ffffff 8dbc0560dfffff 897dd8 } - $sequence_6 = { 6a03 bf000000c0 57 68???????? 8d850cffffff 50 e8???????? } - $sequence_7 = { ff15???????? 8945e0 3bc6 740e 6a01 56 } - $sequence_8 = { 53 6a06 ff15???????? 53 ff15???????? 8b4df0 64890d00000000 } - $sequence_9 = { ff7508 ff75e4 8d85d8feffff 50 e8???????? 83c40c } + $sequence_0 = { 8bfa 3bcf 7459 56 8d7114 6690 8d4e04 } + $sequence_1 = { ed f6a3ff1cd671 c1f6a3 ff7082 59 255caf7f8f d34636 } + $sequence_2 = { e8???????? c7442400c69a991b e8???????? ba847b1e24 8d8cd226571b73 660fc1d1 8b94576ca2c2b7 } + $sequence_3 = { e9???????? d3840c9e29cbff 8994483c5396ff 8bd1 23ca 5a 8b940da629cbff } + $sequence_4 = { 8b8c16f7c9e0bd 8d845284cd81f7 0fabd0 8db416fbc9e0bd 52 219414f8c9e0bd 33cb } + $sequence_5 = { e8???????? c1c803 33d8 8d14cdbca7077c 52 d3e1 13e8 } + $sequence_6 = { ff7508 57 e8???????? 5e 5d c3 56 } + $sequence_7 = { ba1b3187c4 f7d2 668b843a1c3187c4 8d9454a4620e89 b918903d41 22cd c1f968 } + $sequence_8 = { f6d8 0fca 32d8 660fbafa38 c1e2bb 13c4 c0faa1 } + $sequence_9 = { e8???????? 8b13 41 be35e00fe4 41 0fb7ce 6644 } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 13793280 } -rule MALPEDIA_Win_Spyeye_Auto : FILE +rule MALPEDIA_Win_Lambload_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d7c62579-def8-5f0a-826a-88762a729bf5" + id = "8b136788-015d-54fc-bdcb-34985ee91d28" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spyeye" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spyeye_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lambload" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lambload_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "f4149a2d0558cdca789e55a3da096c9eb02a06e0cbb6c5f6412ffac38db590ec" + logic_hash = "360d04776b8fecec7b17892571b2e470304fba03fb5a7a2f8f66e392936ecb21" score = 75 quality = 75 tags = "FILE" @@ -120200,32 +119081,32 @@ rule MALPEDIA_Win_Spyeye_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 81fbffffff7f 7509 56 57 e8???????? 8bd8 3bde } - $sequence_1 = { 740e 8965fc ff750c ff7508 ffd0 8b65fc c9 } - $sequence_2 = { 751b 57 6800000002 6a03 } - $sequence_3 = { 7414 8965fc ff7514 ff7510 } - $sequence_4 = { 50 57 e8???????? 8b5d14 33f6 3bde } - $sequence_5 = { 53 56 57 33ff 57 be80000000 56 } - $sequence_6 = { 56 57 e8???????? 57 8bf0 e8???????? 8bc6 } - $sequence_7 = { 6a03 57 6a01 56 ff750c } - $sequence_8 = { 740e 837dfcff 7408 ff75fc e8???????? 3bdf } - $sequence_9 = { 55 8bec 51 68b787554d } + $sequence_0 = { e8???????? 83c408 85c0 7510 8b442414 c780a400000010260310 eb67 } + $sequence_1 = { 33c9 0fbe9930670610 3bfb 7408 } + $sequence_2 = { 5b 3bfb 7d1c 2bdf } + $sequence_3 = { 8b6c2424 83c408 3be8 7e02 8be8 } + $sequence_4 = { 85db 56 751a 6a62 68???????? } + $sequence_5 = { 50 e8???????? ff33 ffb5f0f5ffff } + $sequence_6 = { eb16 8d8be8330710 6a0a 8d542424 51 52 e8???????? } + $sequence_7 = { 75d7 6a03 5b 3bfb 7d1c 2bdf } + $sequence_8 = { 85c0 7529 0fb78c05ecfbffff 66898c05f4fdffff 83c002 663bce } + $sequence_9 = { c1e106 030c9500490710 eb05 b9???????? f641247f 75a2 83f8ff } condition: - 7 of them and filesize < 741376 + 7 of them and filesize < 1039360 } -rule MALPEDIA_Win_Bka_Trojaner_Auto : FILE +rule MALPEDIA_Win_Dripion_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "74ec4af9-e2de-59bf-b310-d52e9a27c28c" + id = "b0867d7f-74aa-587d-b520-fed580730ed1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bka_trojaner" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bka_trojaner_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dripion" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dripion_auto.yar#L1-L112" license_url = "N/A" - logic_hash = "b667f447169e58d5bdd1a72921cf0718ce5c118c508bba9ba523771b59233c38" + logic_hash = "b54fd3ad608c7c63f9361c36ed20fa92f663e8b7a12233b0f074e7ff124b365a" score = 75 quality = 75 tags = "FILE" @@ -120239,32 +119120,32 @@ rule MALPEDIA_Win_Bka_Trojaner_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 894c2438 897c242c 897c2430 89542424 0f84c0010000 3bdf } - $sequence_1 = { 756b 837b1c00 7565 a1???????? } - $sequence_2 = { 6a00 8d44246c 50 56 ffd3 8b4d74 50 } - $sequence_3 = { 8d8170ffffff 83ec10 33d2 85c0 7410 } - $sequence_4 = { 6a00 50 894638 ff15???????? 8b4604 } - $sequence_5 = { 6a00 8d44246c 50 56 ffd3 } - $sequence_6 = { 85c0 7cd1 8b07 8b08 } - $sequence_7 = { 89842460080000 8d442420 50 68???????? 68???????? 33db 56 } - $sequence_8 = { 6a0c 68???????? e8???????? c745e4d0c64000 817de4d0c64000 } - $sequence_9 = { 8b542448 894104 8b44244c 895108 8b542464 } + $sequence_0 = { ffd6 03f8 7402 ffd6 } + $sequence_1 = { 03f8 7402 ffd6 ffd6 ffd6 } + $sequence_2 = { 03f8 ffd6 8bd8 ffd6 0fafd8 } + $sequence_3 = { ffd6 03f8 ffd6 8bd8 ffd6 0fafd8 ffd6 } + $sequence_4 = { 740f 3ccf 740b 34cf } + $sequence_5 = { ffd6 03f8 ffd6 8bd8 ffd6 0fafd8 } + $sequence_6 = { 7513 6a64 ff15???????? 68???????? } + $sequence_7 = { 8bf8 ffd6 0faff8 8d3c7f } + $sequence_8 = { ffd6 03f8 7402 ffd6 ffd6 } + $sequence_9 = { 8bf8 ffd6 0faff8 ffd6 } condition: - 7 of them and filesize < 221184 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Turnedup_Auto : FILE +rule MALPEDIA_Win_Blackenergy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9cef3df1-e6dd-5dcd-8eeb-7fa8aae510b3" + id = "75f134c5-71b6-5322-a009-b31d954d7d23" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.turnedup" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.turnedup_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackenergy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackenergy_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "f114ccc267f7ff6c1934261ef01804f10c4ed0bd6285f48c3f30e4d8aac2153d" + logic_hash = "1873575f4ba8e3b3e090543b90afdc434ae43dfa997f5bef2241328cdcb2b4cc" score = 75 quality = 75 tags = "FILE" @@ -120278,32 +119159,32 @@ rule MALPEDIA_Win_Turnedup_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7414 85c0 780a b900020000 2bca } - $sequence_1 = { 8b5dbc c60365 8b0e 43 895dbc 85c9 } - $sequence_2 = { 391d???????? 757d 6a01 53 8d450c 50 } - $sequence_3 = { 895dfc 752b 6a00 8d4df8 e8???????? 833d????????00 } - $sequence_4 = { 60 33c0 3e8b7c2424 33c9 } - $sequence_5 = { 7434 8b4120 833800 741b 8b5130 833a00 7e13 } - $sequence_6 = { 83ec1c 8bcc 6a14 c741140f000000 } - $sequence_7 = { e8???????? 83c404 3bc3 7433 8b0d???????? 8904b1 } - $sequence_8 = { 6a01 8bcf ffd0 8b4da4 8b11 8b520c } - $sequence_9 = { 8b5f10 85db 7438 8b4f14 83f910 } + $sequence_0 = { 6a00 ffd7 8b4508 8b7df0 } + $sequence_1 = { 895dec 895df8 895df0 e8???????? 8b0d???????? } + $sequence_2 = { 894dac 81f900c00000 0f862a020000 b809000000 81f900000100 0f860f010000 } + $sequence_3 = { 8b07 83c014 50 8d45f4 } + $sequence_4 = { 66c745f86500 e8???????? c9 c3 55 } + $sequence_5 = { 8b4e14 3bd1 7602 8bca 394d08 7339 8b4d08 } + $sequence_6 = { 742a 3bc2 7426 895028 395120 } + $sequence_7 = { ff75f4 6801000080 ffd0 85c0 } + $sequence_8 = { 8bec 83ec10 8b0b 8b4508 8365f800 2bc1 83e804 } + $sequence_9 = { 83ec48 6a04 8d45fc 50 8d45e8 50 8d45b8 } condition: - 7 of them and filesize < 892928 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Andardoor_Auto : FILE +rule MALPEDIA_Win_Unidentified_112_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "81ba1768-aed9-5f8c-98e2-be1a91393599" + id = "bca61e0b-9af5-5227-9c81-6d76a750fd95" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.andardoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.andardoor_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_112" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_112_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "f5bb44cfeb5e0f7e950fe93babcfa1fb8b5f0313142a54c4e5fa92021682222b" + logic_hash = "bc9d9c0da4edb02fe1e586c7d9968e528daf3c2c022493f4878a3ccbbc90f116" score = 75 quality = 75 tags = "FILE" @@ -120317,32 +119198,32 @@ rule MALPEDIA_Win_Andardoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48895c2430 895c2428 c744242001000000 c745bc01010000 } - $sequence_1 = { 3bc3 7d15 4863d3 41b842000000 488bcf ff15???????? } - $sequence_2 = { e8???????? 84c0 7414 85ff 7e10 448bc7 } - $sequence_3 = { 48ffc3 48ffc1 8803 84c0 75f2 33ff 807d8000 } - $sequence_4 = { 7505 4032ff eb1f 85db } - $sequence_5 = { 41b880000000 e8???????? 4533c9 4c8d442430 } - $sequence_6 = { 448935???????? b932000000 ff15???????? 4439742440 0f86f5000000 } - $sequence_7 = { 41be01000000 4889bc2410040000 4585f7 0f84c6010000 } - $sequence_8 = { 6685c0 75e7 33d2 488d8d50040000 41b880000000 e8???????? } - $sequence_9 = { 4883c002 4883f80a 75d6 e8???????? 488b4b08 4885c9 7405 } + $sequence_0 = { f20f70dbd4 660f70dbd4 660fdbda 660fd4c3 4883c002 4839c2 75d3 } + $sequence_1 = { e9???????? 0fb615???????? 84d2 0f8456fcffff 0fb6c2 83f801 0f8426010000 } + $sequence_2 = { eb7e b107 488955f0 884e01 c60603 3c02 723a } + $sequence_3 = { ff10 488b4500 488b5008 4885d2 488b7df0 488b4df8 7409 } + $sequence_4 = { eb10 eb0e 0fb7474c 0fb74df8 66894f4c 31db 89c1 } + $sequence_5 = { ff15???????? 488bbdc8040000 488b9d70050000 488b8d80050000 ff15???????? 4883bd9005000000 740d } + $sequence_6 = { 751c 83f801 0f8574ffffff b8ffffffff 4883c420 5b c3 } + $sequence_7 = { ffe0 41c684246001000001 4d8b742410 4d8b7c2418 488d8db0030000 e8???????? 488d8db0030000 } + $sequence_8 = { ffc8 418987fc280000 83f803 0f823efbffff 89c1 4c8d05ad431200 ba03000000 } + $sequence_9 = { eb56 0f10b708050000 488b9f08050000 48c7870805000003000000 4883fb03 0f8493000000 488d4da0 } condition: - 7 of them and filesize < 339968 + 7 of them and filesize < 7317504 } -rule MALPEDIA_Win_Virut_Auto : FILE +rule MALPEDIA_Win_Atmspitter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c8349287-bd2e-52b4-9752-e7bc4edd95a7" + id = "a7fa682f-eefe-55e1-939b-4455645ebe46" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.virut" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.virut_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atmspitter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atmspitter_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "a48ac1b971086542095b7fb3caa9f795a6530b3c7c59d9de9bb3d487eade9d56" + logic_hash = "0ed0ab3302f4e8054faec9b20c1025a14f4da75cd75a5c59684b771cac871b40" score = 75 quality = 75 tags = "FILE" @@ -120356,40 +119237,34 @@ rule MALPEDIA_Win_Virut_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8424d0000000 50 ffd6 83f8ff 0f8573030000 6800100000 } - $sequence_1 = { 2bce 6a00 51 56 53 } - $sequence_2 = { 81e300f0ff0f 51 53 6a00 } - $sequence_3 = { b108 e8???????? 6894000000 5e 2be6 893424 } - $sequence_4 = { 290c24 8b7224 59 03f3 8b521c } - $sequence_5 = { 745b 50 54 6804010000 57 } - $sequence_6 = { cd2e 83f800 7c19 60 e8???????? 8b542430 5d } - $sequence_7 = { 42 3ac3 75f6 8d8424d0010000 50 } - $sequence_8 = { 8b35???????? 53 8d442444 50 } - $sequence_9 = { 3acb 7423 8bf8 8ac1 2c30 3c09 7719 } - $sequence_10 = { ab 6a10 8d45ec 50 53 } - $sequence_11 = { 53 6a05 8bcc 50 8bd4 50 } - $sequence_12 = { 0f31 03c2 a3???????? ff15???????? a3???????? 8d8424e0030000 } - $sequence_13 = { 2e44 4c 4c 00ff 95 } - $sequence_14 = { 56 8d442444 53 50 e8???????? 33c0 8d7c243c } - $sequence_15 = { 803f4d 0f85f9000000 807f015a 0f85ef000000 885c2420 885c2421 885c2422 } + $sequence_0 = { 33c0 40 5f 5e c3 8324f5f0cb400000 } + $sequence_1 = { 8bc1 c1f805 8bf1 83e61f 8d3c8560da4000 8b07 c1e606 } + $sequence_2 = { 8d4c2420 8d8424c8000000 51 89442438 c744243400100000 ff15???????? } + $sequence_3 = { 897b04 c7430801000000 e8???????? 6a06 89430c 8d4310 8d8984c84000 } + $sequence_4 = { 5d c3 8b5c2420 33c0 89442450 89442454 89442458 } + $sequence_5 = { 8bc8 83e01f c1f905 c1e006 03048d60da4000 eb02 8bc2 } + $sequence_6 = { 0f854a020000 66837c245207 0f853e020000 8d942480000000 52 ff15???????? 3d09030000 } + $sequence_7 = { a3???????? a1???????? c705????????4b3a4000 8935???????? } + $sequence_8 = { 7402 ffd0 8345e404 ebe6 c745e060914000 817de064914000 7311 } + $sequence_9 = { e8???????? 83c404 8d442420 50 895c2424 c744242857000000 ff15???????? } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 147456 } -rule MALPEDIA_Win_Kagent_Auto : FILE +rule MALPEDIA_Win_Vobfus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5f4150a2-2cfd-5b67-9d04-7b313480e620" + id = "0a46ea97-451e-5b39-90ae-66d0e7a88052" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kagent" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kagent_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vobfus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vobfus_auto.yar#L1-L223" license_url = "N/A" - logic_hash = "c73f32fc029a7be975356173769505731b12b0db3312b7f6e0626dcf79b9cedc" + logic_hash = "cd307f59d811d28b88e7eec0e8a6b94fb0cf2bc6703d3faae8f6ec5a004bc423" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -120401,32 +119276,46 @@ rule MALPEDIA_Win_Kagent_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d45f4 64a300000000 8bf9 833d????????00 7516 32c0 8b4df4 } - $sequence_1 = { 50 e8???????? 83c404 897e40 8b4604 3bc7 } - $sequence_2 = { 8bcb e8???????? 8343180c 33c0 33f6 3903 } - $sequence_3 = { 50 50 52 e8???????? 8b45ec 50 } - $sequence_4 = { 8bcf ffd2 8b4508 5f 895e04 8906 5b } - $sequence_5 = { 2bc7 d1f8 8d1442 5f 895614 5e b83f000000 } - $sequence_6 = { e8???????? 89435c c6436001 8b4b5c } - $sequence_7 = { 83ff3a 0f84b2030000 83ff3b 0f84a9030000 66833857 0f85f9020000 668378023b } - $sequence_8 = { 2bc8 8bf9 897da4 eb0a c745a400000000 8b7da4 8b5214 } - $sequence_9 = { 8b45f0 83e3fd 85c0 7409 50 e8???????? 83c404 } + $sequence_0 = { 8b5508 8b92e8000000 8b8230200000 50 } + $sequence_1 = { 8b5508 8b92e8000000 8b82140c0000 50 } + $sequence_2 = { 8b5508 8b92e8000000 8b8228070000 50 } + $sequence_3 = { 8b5508 8b92e8000000 8b82080f0000 50 } + $sequence_4 = { 8bec 8b5508 8b92e8000000 8b82c0170000 50 50 } + $sequence_5 = { 55 8bec 8b5508 8b92e8000000 8b82f81b0000 50 } + $sequence_6 = { 8b82381e0000 50 50 8b10 ff5204 58 } + $sequence_7 = { 8b5508 8b92e8000000 8b825c030000 50 } + $sequence_8 = { 00e0 c9 8f00 e3ce 97 00e6 d39500e4d19b } + $sequence_9 = { f2ed ec f2ed ec f3ed } + $sequence_10 = { c19400d6c49500d7 c59900dac999 00e0 c9 } + $sequence_11 = { 801800 0808 0006 3401 } + $sequence_12 = { 73f3 aa 5c f6ac4ff8b54ffb } + $sequence_13 = { 0006 3401 41 06 1005???????? 0100 } + $sequence_14 = { 5c f6ac4ff8b54ffb c058fcca 61 } + $sequence_15 = { 1400 48 0008 78ff 0d50004900 3e3cff } + $sequence_16 = { a1???????? 00ec dea600e0d4b3 00e0 d4b4 } + $sequence_17 = { 41 06 1001 ff06 } + $sequence_18 = { f2e8fae6d5f6 d2b5f2bb8ff3 ae 73f3 aa } + $sequence_19 = { 7cc8 dc7acd e291 d2e8 } + $sequence_20 = { 78ff 0d50004900 3e3cff 46 14ff 0470 fe0a } + $sequence_21 = { ff06 0200 0100 8a00 } + $sequence_22 = { ec f3ed ebf2 ed ec } + $sequence_23 = { 00cf c0b200d1c3b600 e6d3 a1???????? 00ec } condition: - 7 of them and filesize < 4972544 + 7 of them and filesize < 409600 } -rule MALPEDIA_Win_Underminer_Ek_Auto : FILE +rule MALPEDIA_Win_Tinba_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f11b78f3-676c-503e-af81-133bd7b27942" + id = "8dfb27e2-54cb-58f0-8a40-15de14b5671d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.underminer_ek" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.underminer_ek_auto.yar#L1-L176" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinba" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinba_auto.yar#L1-L138" license_url = "N/A" - logic_hash = "2f91a4d4f297062b3d3b07b58a9c1bfef73e9c0060b6e1680dc04cf736854cd4" + logic_hash = "12776db9a2ca5e4e1bee242492b810213115a7f9fd4fce223ca3d2d59532f5e7" score = 75 quality = 75 tags = "FILE" @@ -120440,40 +119329,37 @@ rule MALPEDIA_Win_Underminer_Ek_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b9???????? c7431000000000 8d5101 c743140f000000 c60300 0f1f8000000000 } - $sequence_1 = { 8d0c76 8b048f 89430c 8b448f08 33db 33c9 33d2 } - $sequence_2 = { 8b0485582c4300 8945d0 81f9e9fd0000 0f852d010000 8b55b4 83c02e } - $sequence_3 = { 7618 8b4dec 50 8b4704 0301 50 8b47fc } - $sequence_4 = { eb1b 8b0c95582c4300 8a443928 a840 7508 0c02 88443928 } - $sequence_5 = { 8945fc 8b7dfc 8b470c 3bc3 7437 } - $sequence_6 = { e8???????? 8d4dd0 e8???????? 8bf4 8bf8 83ec18 } - $sequence_7 = { c3 8b442404 8325????????00 a3???????? 8b442408 a3???????? } - $sequence_8 = { 25ffff0000 eb07 03c7 6a00 83c002 } - $sequence_9 = { 7408 3b5d14 7351 8d0c13 51 50 56 } - $sequence_10 = { 83f81f 0f8767110000 52 51 } - $sequence_11 = { 7474 807dfd03 7540 84d2 740c b9da51fa7e } - $sequence_12 = { 3cb8 3cc2 3cd3 3cd8 3ce2 3cf3 } - $sequence_13 = { e8???????? 3bde 7412 0fb603 8bcf } - $sequence_14 = { 8d7dc2 66895dc0 ff7508 895dec ab ff760c } - $sequence_15 = { 0f42c1 a3???????? 8b8584feffff 83f806 7545 } + $sequence_0 = { 8b7508 ad 50 56 } + $sequence_1 = { 8b4510 aa 8b450c ab } + $sequence_2 = { 6a00 6a00 ff750c 6a00 6a00 ff7508 } + $sequence_3 = { 8a241f 88240f 88041f 41 } + $sequence_4 = { 0f84f2000000 49 89cf 49 } + $sequence_5 = { 8b4004 8b08 8b450c 8908 } + $sequence_6 = { 7506 8b4108 8b4014 85c0 7403 } + $sequence_7 = { b8436f6f6b ab b869653a20 ab 037df8 4f } + $sequence_8 = { 48 89ce 49 89c8 31c9 } + $sequence_9 = { 85c0 7403 b073 aa b83a2f2f00 ab 4f } + $sequence_10 = { 83ef0e 85c0 741b 66b80d0a 66ab } + $sequence_11 = { c22c00 55 89e5 53 e8???????? } + $sequence_12 = { 66894208 66894a0a ac 88c1 80e1fe 80f9c4 } condition: - 7 of them and filesize < 466944 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Finfisher_Auto : FILE +rule MALPEDIA_Win_Lorenz_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b4569af7-ca7f-5273-a891-62c4b9307c04" + id = "f6bc353c-58c5-5213-8fe7-6cfcca7b0b8a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.finfisher" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.finfisher_auto.yar#L1-L148" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lorenz" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lorenz_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d86e06755c4d193ae8f6772e0ecac909342d4c797dca10b9ca38c301b921ec55" - score = 75 - quality = 75 + logic_hash = "1368912ce9218bae6e0caed5bc87ab7c2ec45745a55c8f3691e41777e1860427" + score = 60 + quality = 45 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -120485,36 +119371,32 @@ rule MALPEDIA_Win_Finfisher_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 8d85ccf9ffff 50 e8???????? } - $sequence_1 = { 68???????? 6804010000 8d85ccf9ffff 50 } - $sequence_2 = { 8d84860c010000 3938 740a 8b00 51 } - $sequence_3 = { 8365fc00 ff36 a1???????? ff5004 } - $sequence_4 = { c78584f7ffff40020000 8d8570f7ffff 898580f7ffff 89b588f7ffff 89b58cf7ffff } - $sequence_5 = { 8bd8 ffb5acf7ffff 3bde 0f856dffffff ff15???????? } - $sequence_6 = { ff4510 394510 72ea eb06 8b4510 } - $sequence_7 = { e8???????? 83c424 8b8db0f7ffff 8b4160 8985b4f7ffff 81780c00202200 0f8536050000 } - $sequence_8 = { 85c0 0f8538020000 6a04 8bbd48f9ffff 8d4708 } - $sequence_9 = { 750a bb9a0000c0 e9???????? 8bd0 8b8dc0f7ffff ff15???????? } - $sequence_10 = { ff15???????? 8b8db0f7ffff 895918 8b85a0f7ffff 89411c 32d2 } - $sequence_11 = { 8b3f 85ff 75a7 ff45f8 837df825 7293 be010000c0 } - $sequence_12 = { ff75fc ff750c ff15???????? 3bc6 } - $sequence_13 = { 50 e8???????? 83c41c c745fc04000000 6850020000 } + $sequence_0 = { 8b4dfc 8b55fc 8b8100050000 2b8204050000 83f801 7515 b904000000 } + $sequence_1 = { 8b4df0 83c110 e9???????? 8b4df0 83c160 e9???????? 8d4de0 } + $sequence_2 = { 8bc8 e8???????? 0fb6c0 85c0 743b 8d4dd4 e8???????? } + $sequence_3 = { 8b55fc 898a20080000 8b45fc c7802c08000000000000 8b4dfc c7813008000000000000 8b55fc } + $sequence_4 = { f00fb10a 3d00000080 0f8588000000 8b45f0 83c01c 50 6a04 } + $sequence_5 = { c7402000000000 8b4d0c e8???????? 8b4dfc 894124 8b4d0c e8???????? } + $sequence_6 = { eb05 e8???????? e9???????? 837d14ff 0f84ac000000 8b45ec 83781400 } + $sequence_7 = { cc 33c0 75d0 33c9 75cc 837df820 7f0e } + $sequence_8 = { 8b4d08 51 e8???????? 83c410 8b55f0 83ca01 8955f0 } + $sequence_9 = { 8bec 83ec08 894df8 837d0800 7414 8b4508 833800 } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 2254848 } -rule MALPEDIA_Win_Highnote_Auto : FILE +rule MALPEDIA_Win_Auriga_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "42430ae0-711a-5af0-8cf0-021ee7268750" + id = "b04a7a23-d5dd-51a9-9bcd-b8623a771f3d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.highnote" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.highnote_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.auriga" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.auriga_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "9c56af2f565860a63358a81454cb924c53c1536bda24fa1a3a598c536c013797" + logic_hash = "ba5e317ff80a4f54d11462b8caf5c19d9418687fbcd32874c6803873b6103354" score = 75 quality = 75 tags = "FILE" @@ -120528,34 +119410,34 @@ rule MALPEDIA_Win_Highnote_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3c7b bc9e36398f 8027e9 82ad42476080cd e009 } - $sequence_1 = { 47 365e 3007 7bae 97 9d 884d13 } - $sequence_2 = { a8b9 a1???????? 9c 6857414608 d4dc 59 93 } - $sequence_3 = { 33c5 8945fc 8b4508 53 6808090000 8945e4 e8???????? } - $sequence_4 = { 4f 59 7def 889de81be9ec b96b0b724f 262415 3a1f } - $sequence_5 = { 0e ed 47 6908b79d84b8 6935????????3e1f20f8 4a d14529 } - $sequence_6 = { e76e a9a4fec7f3 1b90bff8ccdd b1e4 f7f4 } - $sequence_7 = { 3b3f a3???????? 0c16 49 3852fc d938 6e } - $sequence_8 = { 1cfe 5f 3d4b9c06b4 12a4c5ea7849d5 ba7ab47152 1c98 d24cdca8 } - $sequence_9 = { 3cff 145d 853e 235ee7 } + $sequence_0 = { 68???????? 56 e8???????? 57 8d85f0f9ffff 50 } + $sequence_1 = { 8b35???????? ffd6 8945f4 8b45d4 83c002 } + $sequence_2 = { 7410 6681f96c68 7409 0fb74802 ff3488 } + $sequence_3 = { 40 40 663bcf 75ea } + $sequence_4 = { ff15???????? 85c0 7c1e a1???????? } + $sequence_5 = { 7518 ffb5f8fbffff 8b35???????? ffd6 ffb5f4fbffff ffd6 33c0 } + $sequence_6 = { 8b0d???????? 03c1 3900 74f0 8b15???????? 56 } + $sequence_7 = { 8b5a1c 03dd 8b048b 03c5 8944241c 61 } + $sequence_8 = { 0f8ce7010000 8d85e8f9ffff 50 8d85e0f9ffff } + $sequence_9 = { 33c0 8945e4 8945f0 8945f4 8d45e0 } condition: - 7 of them and filesize < 321536 + 7 of them and filesize < 75776 } -rule MALPEDIA_Win_Sedreco_Auto : FILE +rule MALPEDIA_Win_Jssloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "79578107-84f9-5f01-8bf1-070f071e75ff" + id = "90fc04b9-9652-536e-8f60-72fc9a34063b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sedreco" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sedreco_auto.yar#L1-L450" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jssloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jssloader_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "79e378080daf9957ad7b702ae6910bfba39dd77a995aedb850c5514668bb56cb" + logic_hash = "97165a1c6774cf73430e22299a3df7b55ab3c7ba699c480d4641c6a6e116c33b" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -120567,75 +119449,34 @@ rule MALPEDIA_Win_Sedreco_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 89450c 56 85c0 } - $sequence_1 = { 8bec 51 836d0804 53 56 } - $sequence_2 = { c645ff30 e8???????? 85c0 7505 } - $sequence_3 = { 8b750c 56 e8???????? 6a08 } - $sequence_4 = { 50 68???????? 6a0d 68???????? } - $sequence_5 = { 51 6802020000 68???????? 50 } - $sequence_6 = { 7ce0 a1???????? 5e 85c0 } - $sequence_7 = { 7411 6a04 68???????? 68???????? } - $sequence_8 = { ffd6 8b0d???????? 894170 85c0 } - $sequence_9 = { ff15???????? 83c604 81fe???????? 7ce0 a1???????? } - $sequence_10 = { e8???????? 83c40c b8f6eeeeee 8b4df0 64890d00000000 } - $sequence_11 = { ffd6 8b0d???????? 898180000000 85c0 } - $sequence_12 = { 56 be???????? 8b06 85c0 740f 50 } - $sequence_13 = { ffd0 c745fcfeffffff e8???????? 33c0 } - $sequence_14 = { 6a01 68???????? ff35???????? ff15???????? ffd0 } - $sequence_15 = { 68???????? 6a00 6a00 ffd6 50 68???????? 6aff } - $sequence_16 = { 8b35???????? 83c404 6a00 68???????? 6aff 68???????? 6a00 } - $sequence_17 = { 6800010000 6a00 68???????? e8???????? 6800020000 } - $sequence_18 = { 488b15???????? 48c7c101000080 488b05???????? ff9038010000 } - $sequence_19 = { 4533c9 4533c0 ba00000080 488b0d???????? 488b05???????? } - $sequence_20 = { 488b0d???????? 488b05???????? ff5010 85c0 } - $sequence_21 = { 488b05???????? ff9040010000 90 4883c430 } - $sequence_22 = { 488b05???????? ff90e8000000 488b0d???????? 488b05???????? ff5028 48c705????????00000000 } - $sequence_23 = { 68???????? e8???????? 8b35???????? 83c404 6a00 } - $sequence_24 = { 4889442420 41b906000200 4533c0 488b15???????? 48c7c101000080 } - $sequence_25 = { 4883c428 c3 48890d???????? c3 48895c2410 } - $sequence_26 = { 488b05???????? ff90e8000000 ba10270000 488b0d???????? } - $sequence_27 = { 7cd5 68???????? e8???????? 8b4dfc } - $sequence_28 = { 6a00 ffd6 8b4dfc 5f 5e 33cd b8???????? } - $sequence_29 = { 53 68???????? ff35???????? ffd6 ffd0 85c0 } - $sequence_30 = { c20c00 6a02 ff74240c ff74240c e8???????? c20800 ff74240c } - $sequence_31 = { 8d55f8 52 50 8b08 ff5124 } - $sequence_32 = { e8???????? 8d0c36 51 50 68???????? e8???????? } - $sequence_33 = { 52 50 ff91f0000000 8bf0 } - $sequence_34 = { 33cc e8???????? 8be5 5d c3 e8???????? a1???????? } - $sequence_35 = { 6aff 50 6a00 6a00 ff15???????? 5e } - $sequence_36 = { 53 56 57 c745dce197af54 } - $sequence_37 = { 8b85ecfeffff 8b4df4 64890d00000000 5f 5e } - $sequence_38 = { 741f 6a07 68???????? e8???????? 85c0 7402 } - $sequence_39 = { 50 ff512c 8bf0 f7de 1bf6 } - $sequence_40 = { 57 894df0 ff15???????? 8945fc 8b45f0 8945f4 8b45f4 } - $sequence_41 = { 57 50 ff512c 8bce 8bd8 e8???????? 57 } - $sequence_42 = { 8b06 50 8b08 ff9180000000 8b06 } - $sequence_43 = { c644043c00 8854242c ff15???????? 8d7c2438 83c9ff } - $sequence_44 = { 7640 3bdf 753c 8b742448 a1???????? 85f6 7402 } - $sequence_45 = { f3aa 8a5c2411 8a442410 8ad3 } - $sequence_46 = { 740d 3cff 7409 fec8 8841ff b001 eb65 } - $sequence_47 = { 52 e8???????? 8d4624 8d4c2418 } - $sequence_48 = { 8b8c247c080000 e8???????? b907010000 33c0 8dbc243c040000 c7842464080000ffffffff f3ab } - $sequence_49 = { 741d 8b542428 8b44242c 0fbecb 03c2 8ae9 } - $sequence_50 = { 8915???????? 83fbfd 8935???????? 763b ff15???????? } + $sequence_0 = { b8ffffff7f 8b5110 2bc2 83f802 0f82a7030000 83791410 } + $sequence_1 = { 8bf8 83e73f 6bdf38 031c95701d4400 b9???????? } + $sequence_2 = { 50 e8???????? 83a6701d440000 59 83c604 81fe00020000 72dd } + $sequence_3 = { c745d40f000000 c645c000 e8???????? 8d8df4feffff c745fc00000000 e8???????? 8d4dc0 } + $sequence_4 = { 8d8d7cfcffff e8???????? 83bd30fdffff10 8d951cfdffff ffb52cfdffff 0f43951cfdffff } + $sequence_5 = { c68500feffff00 e8???????? c645fc1d 8d8d18feffff 6a07 68???????? c78528feffff00000000 } + $sequence_6 = { 83c604 c700???????? 56 e8???????? 8b45e4 8b4dec 8945ec } + $sequence_7 = { 68???????? 68???????? 6a00 c745b400000000 c745b80f000000 c645a400 ff15???????? } + $sequence_8 = { 0f8483000000 eb7d 8b1c9d58414300 6800080000 6a00 53 ff15???????? } + $sequence_9 = { 8bd6 7202 8b16 ff7610 8bc8 } condition: - 7 of them and filesize < 1586176 + 7 of them and filesize < 581632 } -rule MALPEDIA_Win_Konni_Auto : FILE +rule MALPEDIA_Win_Crenufs_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b496c86d-77c9-50ca-bd29-c6ba6090731f" + id = "afe43d9c-690f-5ee9-b954-c5b702959ff3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.konni" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.konni_auto.yar#L1-L487" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crenufs" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crenufs_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "4a537b4460e51cec9389cef999baf5dfc7c64c03085bd38519060ea921833d74" + logic_hash = "3c7a04525acb3eb4c11e5514f2c9651e3b51e0f4081d21b17236ba959340440d" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -120647,75 +119488,32 @@ rule MALPEDIA_Win_Konni_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fb609 0fb6d2 03ca 81e1ff000080 } - $sequence_1 = { 83f801 7508 66c745f50000 eb09 83f802 7504 } - $sequence_2 = { 0fbef1 83e601 8970f0 d0f9 0fbef1 } - $sequence_3 = { c745e0f4010000 890d???????? 8815???????? ff15???????? 85c0 7552 } - $sequence_4 = { 83c410 85c0 0f850fffffff 6a3d 68???????? 53 } - $sequence_5 = { 8970fc d0f9 0fbef1 83e601 8970f8 } - $sequence_6 = { 81e6ff000080 7908 4e 81ce00ffffff 46 8a9c35f8feffff } - $sequence_7 = { 49 81c900ffffff 41 8a940df8feffff 8d8c0df8feffff 0fb6da 03f3 } - $sequence_8 = { 83f804 740f c705????????02000000 83f801 750a c705????????01000000 890d???????? } - $sequence_9 = { 6a01 ff15???????? 50 a3???????? } - $sequence_10 = { 33c9 83f802 7508 890d???????? eb1e 83f804 } - $sequence_11 = { 68b6030000 6a0d 50 ff15???????? } - $sequence_12 = { 8d4801 eb02 33c9 e8???????? 8bf8 } - $sequence_13 = { 8d85eafbffff 33d2 57 50 668995e8fbffff e8???????? 6a40 } - $sequence_14 = { 51 e8???????? 83c408 be???????? 85c0 7513 } - $sequence_15 = { 8bd9 33ff 8d8df2fdffff 33c0 57 51 668985f0fdffff } - $sequence_16 = { 745d 8d95f0fdffff 52 6804010000 ff15???????? } - $sequence_17 = { 8b35???????? ffd6 8b85d0fbffff 50 ffd6 57 ffd6 } - $sequence_18 = { 0f1f840000000000 0fb601 4883c104 48ffca 0fb60418 8841fc 75ed } - $sequence_19 = { 81eb00200200 83bd9404000000 899d94040000 0f85d7030000 8d85a0040000 } - $sequence_20 = { 8916 56 e8???????? 8a8c30dec44600 } - $sequence_21 = { 41b850000000 4533c9 488bd3 488bc8 c744242803000000 } - $sequence_22 = { 8d85f0fcffff 50 68???????? ff15???????? 85c0 741c 6a00 } - $sequence_23 = { 52 6a00 6a00 ff15???????? 68d0070000 ff15???????? } - $sequence_24 = { 488bcd c744242880000000 4c89642450 4889442458 4889442460 c744242003000000 ff15???????? } - $sequence_25 = { 4c89742420 ff15???????? 488bd8 4885c0 744f } - $sequence_26 = { 33d2 56 e8???????? 8a9435dec44600 5e 84c0 8bfa } - $sequence_27 = { 6804010000 8d95f8feffff 52 50 ff15???????? 8d85f8feffff 50 } - $sequence_28 = { 49ffc0 49ffc9 75d5 0fb645bd } - $sequence_29 = { 4c895df7 4c895dff 4c895d07 c745bb67e6096a 8d7808 488945af } - $sequence_30 = { ffd6 68???????? 8d8df8feffff 51 ffd6 } - $sequence_31 = { e8???????? 8a8c30dec44600 5e bb01000000 } - $sequence_32 = { 83e203 83f908 7229 f3a5 ff2495f0444000 8bc7 ba03000000 } - $sequence_33 = { 4c8b5da8 4533c9 420fb6440db8 49ffc2 } - $sequence_34 = { 8d95f8feffff 52 ffd6 6804010000 } - $sequence_35 = { 00644440 0023 d18a0688078a 46 } - $sequence_36 = { 33db 56 e8???????? 8a9c30c2c44600 5e } - $sequence_37 = { 59 0bc9 89851a040000 61 7508 } - $sequence_38 = { 5d bbedffffff 03dd 81eb00200200 83bd9404000000 } - $sequence_39 = { 33c9 56 e8???????? 8a8c30a6c44600 5e } - $sequence_40 = { ff15???????? 8d95f8feffff 52 ff15???????? 8b3d???????? be0a000000 } - $sequence_41 = { c3 8b442404 c7405030880010 c7401401000000 c3 } - $sequence_42 = { 59 3bc7 59 a3???????? 741e 68???????? 68???????? } - $sequence_43 = { 42888401d0fa0100 ffc7 ebde 488b05???????? f0ff08 } - $sequence_44 = { f2ae 488d442440 33d2 48f7d1 894c2428 } - $sequence_45 = { 56 e8???????? 80a0c798001000 80b8????????5c 59 } - $sequence_46 = { 4c8d05c7650100 488d15d8060100 488d4c2420 e8???????? } - $sequence_47 = { 8a4c303a 413ac8 741d 85db 7419 880a 4b8b84f9a02e0200 } - $sequence_48 = { 83e00f eb02 33c0 0fbe84c608710010 } - $sequence_49 = { 742e 85f6 7419 0fb6da f683a1a2001004 7406 8816 } - $sequence_50 = { 0f85a3010000 8b7510 53 817e0402010000 0f850f010000 66833d????????01 } - $sequence_51 = { 80794000 0f857e010000 48897c2450 4183f901 753b 48895108 } - $sequence_52 = { 41f7d1 488d3d99550100 4983f808 0f82ec000000 48895c2410 498bd8 } + $sequence_0 = { 8d4dac 53 51 ff75ec } + $sequence_1 = { 8d442410 6a00 50 8d4e10 6a04 51 52 } + $sequence_2 = { 85c0 751b 3b742414 741b 0fbe4eff 4e 57 } + $sequence_3 = { 800d????????01 53 8bce a2???????? ff15???????? 68???????? } + $sequence_4 = { 57 50 ffd5 8b0f 41 51 e8???????? } + $sequence_5 = { 3beb 0f84fd010000 8b44244c 8b4d00 3bc8 7408 } + $sequence_6 = { 8dbe1a040000 57 ff7604 ff15???????? } + $sequence_7 = { f3aa 8b4e58 8b565c 8d442414 50 8b4304 51 } + $sequence_8 = { 8a450b 56 57 6a00 } + $sequence_9 = { 52 50 ffd5 8b4338 85c0 7505 897338 } condition: - 7 of them and filesize < 2361344 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Hotcroissant_Auto : FILE +rule MALPEDIA_Win_Vendetta_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "041c170b-cb82-5079-a120-00d45f6cb95f" + id = "966ae160-05eb-53d3-b86d-ed42268f2f0c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hotcroissant" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hotcroissant_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vendetta" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vendetta_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "9f9dd22a171d10237a5cfe7e750b40557b2e5ee36c0e5da30f363ab0cd99d478" + logic_hash = "4fce9b15fe513b7322e530a7cc2cb9b1afb7d5162c1238338f15db6a45fbd5fd" score = 75 quality = 75 tags = "FILE" @@ -120729,32 +119527,32 @@ rule MALPEDIA_Win_Hotcroissant_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7409 6a01 50 ff15???????? 68???????? } - $sequence_1 = { 68703a0000 8d958cc5ffff 52 50 } - $sequence_2 = { 33c0 52 a3???????? a3???????? a3???????? a3???????? } - $sequence_3 = { 33ff 3bc7 7473 56 } - $sequence_4 = { 7409 6a01 50 ff15???????? 68???????? } - $sequence_5 = { c1e808 46 0bc7 8955fc 3b750c } - $sequence_6 = { 8b7d08 8a1c3e 32da 32d8 32d9 881c3e 8ad8 } - $sequence_7 = { 7473 56 6a01 50 } - $sequence_8 = { a3???????? a3???????? ffd6 a1???????? 50 ffd6 } - $sequence_9 = { a3???????? a3???????? a3???????? ffd6 a1???????? 50 } + $sequence_0 = { 8b04c5e06f4100 5d c3 33c0 5d } + $sequence_1 = { 83c408 84c0 0f845d010000 6a00 51 0bf9 } + $sequence_2 = { 660f2815???????? f20f59db 660f282d???????? 660f59f5 660f28aa30914100 } + $sequence_3 = { 83a500fcffff00 51 8d8df8fbffff e8???????? 898500fcffff } + $sequence_4 = { 8b4508 dd00 ebc6 c745e0d8924100 e9???????? c745e0e0924100 } + $sequence_5 = { 6a30 eb27 3bcb 7f0e 7c08 81fa0000800c 7704 } + $sequence_6 = { 7309 8b04c5e06f4100 5d c3 33c0 5d c3 } + $sequence_7 = { 85c0 7433 8bce e8???????? 8bf8 } + $sequence_8 = { 33c9 8bc1 3914c5b89b4100 7408 40 83f81d 7cf1 } + $sequence_9 = { 53 8d85f0f7ffff 50 56 } condition: - 7 of them and filesize < 591872 + 7 of them and filesize < 296960 } -rule MALPEDIA_Win_Unidentified_006_Auto : FILE +rule MALPEDIA_Win_Hermes_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1d29f273-95a4-58bd-87cd-6ac677036b5c" + id = "5ac17fa7-a096-5e04-8e0d-a201ab441e04" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_006" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_006_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hermes" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hermes_auto.yar#L1-L112" license_url = "N/A" - logic_hash = "dd723dd2c53afa22a9c28d9c9c06ec724a63cc0cfcf78b59a425b4cdf0fd8bc1" + logic_hash = "43e558aafd9a673bf17e8773d823614dc4de0d10e8aa93baebe8c03b07e12d71" score = 75 quality = 75 tags = "FILE" @@ -120768,32 +119566,32 @@ rule MALPEDIA_Win_Unidentified_006_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3907 7417 833e00 7408 ff36 e8???????? 59 } - $sequence_1 = { 6a00 8d45fc 897dfc 50 8d45f8 50 6a00 } - $sequence_2 = { 85c9 7410 8b55f4 85d2 7409 e8???????? 894708 } - $sequence_3 = { 8bf0 57 56 e8???????? 83c410 33c0 } - $sequence_4 = { 85f6 7410 57 8b7d0c 2bf8 } - $sequence_5 = { 0fb6875c204000 47 03c6 83c603 25ff000000 } - $sequence_6 = { eb45 8b7510 85f6 743c } - $sequence_7 = { 8b4dfc 83c40c 8bf7 8bd7 85c9 7421 83ff0c } - $sequence_8 = { 33ff 53 ff15???????? 53 ff15???????? } - $sequence_9 = { 57 6a40 8bc2 33ff 6800300000 50 } + $sequence_0 = { 6a79 59 f7f1 83c261 } + $sequence_1 = { ff15???????? 33d2 6a79 59 f7f1 83c261 } + $sequence_2 = { 6810660000 ff75fc ff15???????? 85c0 } + $sequence_3 = { 50 8d45fc 50 ff15???????? 6a20 } + $sequence_4 = { 83c801 50 6a01 ff75fc ff15???????? } + $sequence_5 = { 8b4508 83c801 50 6a01 } + $sequence_6 = { 7508 6a01 ff15???????? 8be5 5d } + $sequence_7 = { ff15???????? 6a07 59 be???????? } + $sequence_8 = { 7508 6a01 ff15???????? 8d45fc 50 } + $sequence_9 = { 50 6a01 6810660000 ff75fc ff15???????? 85c0 } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 7192576 } -rule MALPEDIA_Win_Rtpos_Auto : FILE +rule MALPEDIA_Win_Mpkbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "959dc55e-8b27-5e8d-9c83-fdb4eeace02c" + id = "8f074133-bfc7-504a-bda1-097418743139" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rtpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rtpos_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mpkbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mpkbot_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "e4e59ac435d46c5a64df569379669b4dd97e2cfaff34fac6f768e0380b69204e" + logic_hash = "011afed12d8733a7391f09eb1750e489d4da026e534c4eca601c4698788ee6ad" score = 75 quality = 75 tags = "FILE" @@ -120807,34 +119605,34 @@ rule MALPEDIA_Win_Rtpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c408 c745fcffffffff 8d4dc0 e8???????? } - $sequence_1 = { 50 8d8df4fdffff 51 8b95f0fdffff 8b421c 50 e8???????? } - $sequence_2 = { 6a01 6a00 6a01 6a04 8d8de8fdffff } - $sequence_3 = { 894dbc 8b55bc 0fb602 50 } - $sequence_4 = { 8b4508 56 be???????? c745ecfcad4200 } - $sequence_5 = { 8bec 83ec44 894dfc c745d800000000 682c020000 6a00 } - $sequence_6 = { 6bf830 894df8 6a0a 8b048db86a4300 5b 8b543818 8955ec } - $sequence_7 = { 8985ecfdffff 6808020000 6a00 8d85f4fdffff 50 e8???????? 83c40c } - $sequence_8 = { 8bec 51 894dfc 0fbe4508 83f830 7c12 0fbe4d08 } - $sequence_9 = { c745a000000000 e9???????? 8b4508 83c001 894508 8b4d0c } + $sequence_0 = { 895010 895014 894818 89481c 895020 895024 5d } + $sequence_1 = { 50 683f000f00 6a00 ff750c ff7508 ff15???????? 85c0 } + $sequence_2 = { 68???????? ff15???????? 68???????? 50 ff15???????? ff750c a3???????? } + $sequence_3 = { ffd0 5d c3 68???????? ff15???????? 68???????? } + $sequence_4 = { 6689500e 33d2 c70028000000 895010 } + $sequence_5 = { ff7508 ff75fc ff15???????? ff75fc 6a00 } + $sequence_6 = { 6a18 5a 6689500e 33d2 } + $sequence_7 = { 56 68???????? 68???????? ffd7 6a00 } + $sequence_8 = { ff750c a3???????? ff7508 ffd0 5d } + $sequence_9 = { 8bf0 0fb7450c 50 0fb74508 } condition: - 7 of them and filesize < 507904 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Sinowal_Auto : FILE +rule MALPEDIA_Win_Rm3_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "00c85bb6-b85e-5ec4-8327-f739c9d5f422" + id = "b9c899fd-24b6-544d-a199-56585ec67459" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sinowal" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sinowal_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rm3" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rm3_auto.yar#L1-L368" license_url = "N/A" - logic_hash = "ad21744a631baee0751cfa9148a29030265ec00175eb1018f5bd88e3be28754b" + logic_hash = "1f5fb30680a7291833cb3efcb87bc5516507b42236b00016cdde1fb7cc527979" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -120846,32 +119644,62 @@ rule MALPEDIA_Win_Sinowal_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? c78568fdffff18000000 c7856cfdffff00000000 c78574fdffff40000000 8d9554fdffff } - $sequence_1 = { 6800100000 8b4dfc 83c108 51 } - $sequence_2 = { 8a4dfb 884c5001 ebbf 5e 8be5 } - $sequence_3 = { 83c214 899564fdffff c78580fdffff14000000 8b8548fdffff 83c036 } - $sequence_4 = { ff15???????? 8945fc 837dfc00 7521 68???????? 6a00 6a00 } - $sequence_5 = { 7514 8b4510 50 8b4df8 51 } - $sequence_6 = { ff15???????? 85c0 7508 8b45f0 e9???????? } - $sequence_7 = { c745fc05400080 c745ec00000000 833d????????00 751a e8???????? } - $sequence_8 = { 8945e4 837de400 7502 eb0b 68e8030000 } - $sequence_9 = { 7418 8b55e8 3b55f8 7510 8b45ec 3b45fc 7508 } + $sequence_0 = { 8b4508 3b460c 7247 8b7938 } + $sequence_1 = { 8b413c 8d5418ff eb0a 8b4138 8b5608 8d5410ff 48 } + $sequence_2 = { 0fb74106 8365f800 53 8945fc 0fb74114 56 } + $sequence_3 = { 85c0 7505 3945fc 759f } + $sequence_4 = { 8b7938 8b4608 8b513c 8b5e10 8d4438ff } + $sequence_5 = { 56 57 8d740818 8b4508 } + $sequence_6 = { 03c2 394508 7303 8975f8 } + $sequence_7 = { 897104 8b4808 ff7004 034c240c } + $sequence_8 = { 894510 56 8bc3 8d8d68ffffff 8bd6 e8???????? 2907 } + $sequence_9 = { 8b4514 e8???????? 8b5508 57 8bc3 8d8d58feffff } + $sequence_10 = { 8b3d???????? 8365fc00 8d45fc 50 6a00 } + $sequence_11 = { 897df8 e8???????? 8b4d0c 57 8bc6 8d9558feffff } + $sequence_12 = { 8bec 51 8365fc00 56 8d4508 50 } + $sequence_13 = { e8???????? 2bf3 89750c 0f88b3000000 8d3c1e 8dbcbd58feffff 837dfcff } + $sequence_14 = { ff750c 8d8d6cfeffff 50 e8???????? 8d8578ffffff 50 8bc6 } + $sequence_15 = { 8d9568ffffff e8???????? 85c0 7c15 ff4510 } + $sequence_16 = { 41bc01000000 eb07 3d002f0000 750c } + $sequence_17 = { 8d480f e8???????? 448b4f20 4c8b4728 } + $sequence_18 = { 488bd7 b9a63eff51 e8???????? 4885c0 7423 4c8d442448 33d2 } + $sequence_19 = { 33d2 41b80c030000 ff15???????? 4885c0 4c8be0 } + $sequence_20 = { 4883c604 03f8 0fb6442431 443be0 72cf } + $sequence_21 = { 448d443616 33d2 ff15???????? 4885c0 488bf0 0f84bd000000 488bcb } + $sequence_22 = { 8b01 4183c001 4883c104 48014268 } + $sequence_23 = { 4881ecc0000000 488b0d???????? 418bd8 8bfa } + $sequence_24 = { 83c404 8b0d???????? 50 8b85d4fbffff 50 6a17 } + $sequence_25 = { 8b8500ffffff 8a8c0574ffffff 8a940556ffffff 28ca 88940556ffffff 83c001 } + $sequence_26 = { 898d64ffffff e8???????? 8d45dc 8b30 8b7804 8b5808 } + $sequence_27 = { e8???????? 8b45b4 8b483c 890c24 c744240400000000 8b4db0 } + $sequence_28 = { 8945b8 894db4 8955b0 897dac 8975a8 0f84b5000000 } + $sequence_29 = { 898d6cffffff 899d68ffffff 89bd64ffffff 898560ffffff e9???????? } + $sequence_30 = { 8b45a0 01d8 8b5924 89855cffffff 89d8 } + $sequence_31 = { 8b8d6cffffff 894c2404 898558ffffff e8???????? } + $sequence_32 = { 89462c 890c24 c744240400000000 8955d0 e8???????? } + $sequence_33 = { 898558ffffff 89d8 c1e81f c1eb1d 83e301 } + $sequence_34 = { 8b15???????? 8985e8fdffff 898de4fdffff ffd2 } + $sequence_35 = { eb16 8a8563ffffff a801 755c eb00 31c0 } + $sequence_36 = { c744240400000000 8955d4 e8???????? 8d0d96318702 } + $sequence_37 = { 8985e8fbffff ffd1 8b0d???????? 6a00 6800000080 6a00 6a00 } + $sequence_38 = { 8b3e 83c618 81ff50450000 0f44d6 8b7580 81ff50450000 89c7 } + $sequence_39 = { 8b4870 894de0 8b4874 894de4 8b4868 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 221184 } -rule MALPEDIA_Win_Orcarat_Auto : FILE +rule MALPEDIA_Win_Warhawk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "66428b7d-391a-549a-8224-a32cd382ad2d" + id = "d92d335d-f362-53f6-93fa-a01200e00bae" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.orcarat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.orcarat_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.warhawk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.warhawk_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "5f94f67164edef88389c383016b172885e074830b2ead0db2794d29f7191cd25" + logic_hash = "d9e9a0b8b1caa43bf9cbeab42b90b2f052f6c3a1e02d41041e6ffa8282518c4f" score = 75 quality = 75 tags = "FILE" @@ -120885,32 +119713,32 @@ rule MALPEDIA_Win_Orcarat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b9424401d0000 83c9ff 8bfa 33c0 f2ae f7d1 89442410 } - $sequence_1 = { 03c8 8d148d7ca04000 8bcd 52 } - $sequence_2 = { f7d1 2bf9 81c575020000 8bc1 } - $sequence_3 = { f2ae 8d542410 8d8424385a0000 f7d1 52 50 894c241c } - $sequence_4 = { 50 8d442414 49 50 51 52 53 } - $sequence_5 = { 50 894c241c 51 8d4c242c c744241c00080000 51 } - $sequence_6 = { 6a0a 52 6aff e8???????? 8d7c2428 83c9ff } - $sequence_7 = { c21800 8b8c242c080000 55 55 } - $sequence_8 = { 8d0c2e 50 51 e8???????? 8b54242c 83c418 03d6 } - $sequence_9 = { 740b 83f801 75dd 396c2410 75d7 bf???????? 83c9ff } + $sequence_0 = { 0f84d4feffff 5f 8bc6 5e 5b } + $sequence_1 = { 803c0a20 7706 41 894e08 ebf0 3bc8 7504 } + $sequence_2 = { ff7510 e8???????? 8b7d08 8bf0 85ff 0f84b1000000 8b5d0c } + $sequence_3 = { 0f8490000000 8d45f4 0f57c0 50 0f2945e0 } + $sequence_4 = { 50 8d44247c 50 8d842474030000 68???????? 50 ffd6 } + $sequence_5 = { a3???????? eb33 8b85f8fbffff 8b04b0 0305???????? 50 68???????? } + $sequence_6 = { 8bf0 8b85f0f7ffff ff7010 a1???????? 68???????? 68???????? } + $sequence_7 = { 8974243c ebce 8b44243c 47 8974243c 8930 894604 } + $sequence_8 = { 7407 8b4e04 8b06 8901 8b0e } + $sequence_9 = { eb49 b9???????? 8bc2 8a18 3a19 885dfb bb00000000 } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 2345984 } -rule MALPEDIA_Win_Unidentified_053_Auto : FILE +rule MALPEDIA_Win_Clipog_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "44778796-93f3-5879-994d-5e3e2324b3e0" + id = "22c07191-4d84-5a13-93be-3e166d55b017" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_053" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_053_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.clipog" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.clipog_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "0ba9fcbf3221aa7fe9aa16ac81cd13a3c2e0b0b30a12bf9f5e09619187f5d921" + logic_hash = "5f63443ad5edf1c4dcbd4a8d4fd0cdcfd536873049176b0dcfc08c2019029b24" score = 75 quality = 75 tags = "FILE" @@ -120924,32 +119752,32 @@ rule MALPEDIA_Win_Unidentified_053_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f857afeffff 393cb500924100 742e a1???????? 8d70ff 85f6 } - $sequence_1 = { 0fb6bdb0fffcff c1e208 0bd7 03d0 2bca 6a00 } - $sequence_2 = { 754d 53 57 8d3c85a8914100 833f00 bb00100000 7520 } - $sequence_3 = { 7e13 8d048dfc914100 3938 7408 4a } - $sequence_4 = { 8a6e1b 0fb64619 0fb67df4 8a4e1a } - $sequence_5 = { 81e9003ca875 87d6 4e 46 87d6 81c1003ca875 } - $sequence_6 = { 0fb6d2 f6820194410004 7406 8b10 41 } - $sequence_7 = { c1c719 e8???????? 87f2 e8???????? 2bd5 } - $sequence_8 = { 891d???????? 4a 87d6 8915???????? 03f7 46 893d???????? } - $sequence_9 = { 8b048588814100 234508 8b4e14 8d04c1 0fb64801 8b5004 83fa10 } + $sequence_0 = { 736a 488bfb 4c8d358e520100 83e73f 488bf3 48c1fe06 } + $sequence_1 = { b910000000 ff15???????? 488b4b18 6685c0 740c 488d15e2e70100 e9???????? } + $sequence_2 = { 488bca 4c8d05359e0100 83e13f 488bc2 48c1f806 } + $sequence_3 = { 4881ecd0010000 48c7442438feffffff 48899c2410020000 488b05???????? } + $sequence_4 = { 8d0480 03c0 8bcf 2bc8 0f841f050000 8d41ff 8b848288d40100 } + $sequence_5 = { 48ffc5 ff15???????? 85c0 747d 83bc249000000000 7473 4c8d155a95feff } + $sequence_6 = { 488d158ee80100 e9???????? 488d1592e80100 e9???????? 488d1596e80100 e9???????? } + $sequence_7 = { 488b41f8 483bc1 7338 482bc8 4883f908 } + $sequence_8 = { 488bea 488bf1 4885d2 7515 4533f6 4c8931 488b6c2478 } + $sequence_9 = { 7457 48837b1808 48897310 7243 488b0b eb41 4883ff08 } condition: - 7 of them and filesize < 294912 + 7 of them and filesize < 372736 } -rule MALPEDIA_Win_Bid_Ransomware_Auto : FILE +rule MALPEDIA_Win_Darkbit_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e2459c49-87ff-58be-b5d8-513cfe01796f" + id = "17d9f575-1833-580e-9f9a-26ac57d772c0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bid_ransomware" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bid_ransomware_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkbit" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkbit_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "932fef61c31980fb36a4d7c0896110af89987a449be43ee55891fe684dd7e3ac" + logic_hash = "a8284822bcb0339f6639d77d907a6e073020f408fd2caaa614e40aa5d0446833" score = 75 quality = 75 tags = "FILE" @@ -120963,32 +119791,32 @@ rule MALPEDIA_Win_Bid_Ransomware_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 6a00 6a00 68???????? ff75a8 } - $sequence_1 = { 83e03f 8a80f6434000 aa 4e } - $sequence_2 = { c20400 55 8bec 83c4fc e8???????? b919000000 bb01000000 } - $sequence_3 = { eb15 ff75f4 e8???????? ff75fc e8???????? } - $sequence_4 = { 8bc2 c1e80e 83e03f 8a80f6434000 aa 49 7418 } - $sequence_5 = { 8a80f6434000 aa 8bc2 c1e814 83e03f } - $sequence_6 = { ff75a8 e8???????? c7458405000000 c705????????00000000 } - $sequence_7 = { 6a00 e8???????? 55 8bec 8b450c } - $sequence_8 = { 8d85d8fdffff 50 68???????? e8???????? 85c0 0f84e2010000 } - $sequence_9 = { bb01000000 d3e3 23d8 7421 50 51 } + $sequence_0 = { e8???????? 488d0d93861800 48898c2488010000 4889842490010000 488b8424f8010000 488b9c2478010000 488b8c2490000000 } + $sequence_1 = { e8???????? 488d3d5b7d2200 e8???????? e8???????? 48898424e0240000 48899c24b0080000 488b0d???????? } + $sequence_2 = { eb42 48898424d0020000 48899c24f0000000 488d0504370300 488b9c24d8020000 e8???????? 488b9c24f0000000 } + $sequence_3 = { b91b000000 e8???????? 90 488b15???????? 488b8c2498000000 31ff 4889c6 } + $sequence_4 = { e8???????? 488d05533f3800 bb1e000000 e8???????? 488d05a0293800 bb11000000 e8???????? } + $sequence_5 = { ebd7 4885db 742e 4889b110010000 48899118010000 488d05cc9b3700 e8???????? } + $sequence_6 = { 90 90 488d0511971600 bb01000000 4889d9 e8???????? 4889842438010000 } + $sequence_7 = { e8???????? 488d3d8fdd2100 e8???????? 6690 e8???????? 48898424681d0000 48899c2438010000 } + $sequence_8 = { 90 4c8ba424e0030000 4d21d4 4d21e9 4d09cc 4c89a42410070000 48c784244006000000000000 } + $sequence_9 = { 90 c744245b44588096 c644245fcd c74424562c14e1d8 c644245a6c 31c0 e9???????? } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 11612160 } -rule MALPEDIA_Win_Diavol_Auto : FILE +rule MALPEDIA_Win_Mirrorkey_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ced056a0-d7eb-5608-bc7f-4327dfcdc8b3" + id = "63ba5dc8-af1b-5114-b682-e36b4410bbde" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.diavol" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.diavol_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mirrorkey" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mirrorkey_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "3e39473296ffc516b0ed9d4653cc00f465f30bb27ef43ae2429115fd3af11eb5" + logic_hash = "45136c9373865a91139e9dff7c71e7f62a2de8b30b90c9e3be875470ec9069c0" score = 75 quality = 75 tags = "FILE" @@ -121002,32 +119830,32 @@ rule MALPEDIA_Win_Diavol_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7532 8b85d0fbffff 50 6a00 6a01 ff15???????? 8bf0 } - $sequence_1 = { 32d2 eb16 83f975 7207 8945fc 8bd8 eb0a } - $sequence_2 = { 0fb7045e 83c40c 83f825 7416 8d8dfcfeffff } - $sequence_3 = { 741d 83f93f 7412 66837dfc2a } - $sequence_4 = { 57 e8???????? 8b4dfc 83c410 8bc7 5f 5e } - $sequence_5 = { ff15???????? 8bf0 89b5c0fbffff 83feff } - $sequence_6 = { e8???????? 83c40c 8b4dfc 5f 5e 33cd b001 } - $sequence_7 = { 33c0 85ff 7420 8b0d???????? 8bff 66833c413b } - $sequence_8 = { 85c0 0f8465ffffff 8d95f4efffff 2bd6 f685a4edffff10 8bc6 } - $sequence_9 = { 8945fc 6880000000 8d8578ffffff 6a00 50 } + $sequence_0 = { 32c2 8b5508 32c1 8802 83c204 } + $sequence_1 = { 8a1c19 8d4f01 81e103000080 7905 49 83c9fc } + $sequence_2 = { 8945d4 85c0 745a ff75d0 8d45d4 50 e8???????? } + $sequence_3 = { 8d4de8 57 8b13 0f57c0 } + $sequence_4 = { 0f434dd8 8b01 8907 8b4104 8d4dc0 } + $sequence_5 = { 8d4f04 894dfc 8b07 03c2 7460 } + $sequence_6 = { 03c2 75ab 5e 5b 5f } + $sequence_7 = { 53 8b5f38 56 8b7754 4e } + $sequence_8 = { 33c0 5e 5d c20800 8b5508 } + $sequence_9 = { 03c7 8945ec 8b441724 03c7 8945f8 } condition: - 7 of them and filesize < 191488 + 7 of them and filesize < 117760 } -rule MALPEDIA_Win_Ngioweb_Auto : FILE +rule MALPEDIA_Win_Sidewalk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e5c8d819-248e-5981-b002-cb1c74e63a09" + id = "50903c03-c7b5-5314-a551-e4e23fcd9efd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ngioweb" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ngioweb_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sidewalk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sidewalk_auto.yar#L1-L164" license_url = "N/A" - logic_hash = "f7e87273e17bbe0f3332951c955e0d14e92adbe20014736bed11afb8541960a1" + logic_hash = "e6737ed096fc4d4ecc8ea3c0d1ac3b4b3bce3ee6030ce0fc8630ca3477945c10" score = 75 quality = 75 tags = "FILE" @@ -121041,32 +119869,38 @@ rule MALPEDIA_Win_Ngioweb_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f852e010000 83c8ff 837d1002 7503 33c0 40 50 } - $sequence_1 = { 56 e8???????? 5e c20400 55 8bec 83ec1c } - $sequence_2 = { 57 e8???????? 85c0 0f85a7000000 6a12 5b eb28 } - $sequence_3 = { 668955c6 66897dc4 66c745c26300 66c745c06900 66c745be4d00 66895dbc } - $sequence_4 = { eb74 8d45b0 50 56 e8???????? 8bf0 56 } - $sequence_5 = { 8b5de8 ff4dec 8bc8 8b45f8 8bf9 897df8 0f855fffffff } - $sequence_6 = { 33c0 85c9 740e 663901 7409 41 } - $sequence_7 = { c645f86c c645f764 c645f62e 884dfa e9???????? 3d26c60be2 } - $sequence_8 = { c3 55 8bec 6a04 8d4518 50 ff7514 } - $sequence_9 = { 8b4544 3bc6 7406 8b08 50 ff5108 8b4550 } + $sequence_0 = { 41880408 48ffc1 488d040a 483bc6 7ce2 4883c640 } + $sequence_1 = { 488d5204 4983e901 75d4 4863457f 33db } + $sequence_2 = { c1e810 880a c1e918 884202 884a03 4183f810 } + $sequence_3 = { 8945ef 8bc2 33c6 c1c010 } + $sequence_4 = { 41c1c610 4503e6 4403cb 4533d1 } + $sequence_5 = { 33f0 418bc1 4133c6 c1c608 c1c010 4403de } + $sequence_6 = { c1e108 0bc8 0fb642fe c1e108 0bc8 41890c10 } + $sequence_7 = { 4403c8 4533d1 41c1c208 4503fa 418bdf 33d8 } + $sequence_8 = { 33c3 c1c207 c1c00c 4403c8 4533d1 41c1c208 } + $sequence_9 = { 33c6 c1c010 4403d8 4133db c1c30c 03d3 } + $sequence_10 = { 4403cb 4533d1 4403ee 41c1c210 } + $sequence_11 = { 4403e8 4133db 418bcd c1c307 } + $sequence_12 = { 0bc8 41890c10 488d5204 4983e901 } + $sequence_13 = { 418bc0 c1e002 4d8d4904 4863d0 41ffc0 } + $sequence_14 = { 7d15 8a040f 3201 41880408 48ffc1 } + $sequence_15 = { 4133f8 c1c610 4433f2 c1c710 4403df } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 237568 } -rule MALPEDIA_Win_Bitter_Rat_Auto : FILE +rule MALPEDIA_Win_Slothfulmedia_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b3eda11e-9841-5a64-a760-3d15b12e8c6a" + id = "2e039255-65fc-54b3-b80d-fbd83d62f398" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bitter_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bitter_rat_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.slothfulmedia" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.slothfulmedia_auto.yar#L1-L177" license_url = "N/A" - logic_hash = "0cafad6913e5947920a6576295487b4fcd67fc675f1ae39a216d82d179786bf2" + logic_hash = "4478c19c5b75da4be13e2a5e0ada629ab254eb002384f45d3b79eb582f1a6eaf" score = 75 quality = 75 tags = "FILE" @@ -121080,32 +119914,38 @@ rule MALPEDIA_Win_Bitter_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c404 898558d9ffff 8b8558d9ffff } - $sequence_1 = { 50 68???????? e8???????? 83c40c 8b45f8 83c002 8945f8 } - $sequence_2 = { 8bf4 8d853cecffff 50 ff15???????? 3bf4 e8???????? 52 } - $sequence_3 = { 40 ff05???????? f7460c0c010000 754e 53 57 8d3c8518104700 } - $sequence_4 = { 57 8d3c8500124700 8b07 83e61f } - $sequence_5 = { ff15???????? 3bf4 e8???????? 8985e0fbffff e8???????? 0fb6852bfcffff 85c0 } - $sequence_6 = { 8dbdf4fdffff b983000000 b8cccccccc f3ab } - $sequence_7 = { 8d8dccd8ffff 51 6a01 8d95d8d8ffff 52 a1???????? 50 } - $sequence_8 = { 83c40c 8bf4 6804010000 68???????? 6a00 } - $sequence_9 = { 53 56 57 8dbd94dbffff b91b090000 b8cccccccc } + $sequence_0 = { 3b45ec 0f82e5feffff 8b4508 53 56 } + $sequence_1 = { 8d4dec 51 6a58 ffd0 6683bde0fdffff5c 0f8587000000 be???????? } + $sequence_2 = { eb28 8b4f10 8bf0 6bf614 8d45fc 50 33c0 } + $sequence_3 = { eb65 53 8b1b ff15???????? 59 3bdf } + $sequence_4 = { 33db 895de4 8d7de8 ab ab ab 33c0 } + $sequence_5 = { f3a6 750b 66ff45f8 66837df85a 72ae } + $sequence_6 = { 59 8b45f8 6a01 03c0 50 ff75fc } + $sequence_7 = { 53 ff15???????? 59 ff75f8 ffd7 59 } + $sequence_8 = { 8d54240c 6a00 52 e8???????? 83c40c 6804010000 8d44240c } + $sequence_9 = { 6a00 ff15???????? 8b35???????? 8b3d???????? 90 68???????? } + $sequence_10 = { 85c0 7507 ffd7 83f805 74ee 6804010000 } + $sequence_11 = { 90 68???????? ffd6 85c0 7507 ffd7 } + $sequence_12 = { 81ec0c020000 a1???????? 33c4 89842408020000 56 57 68d0070000 } + $sequence_13 = { 6804010000 8d54240c 6a00 52 } + $sequence_14 = { 33cc 33c0 e8???????? 81c40c020000 } + $sequence_15 = { 6689442414 e8???????? 83c40c 6a00 ff15???????? 8b35???????? } condition: - 7 of them and filesize < 1130496 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Xiaoba_Auto : FILE +rule MALPEDIA_Win_Cmsbrute_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8a2d4ebc-9dbe-5e06-9ffb-a1e3c148bd49" + id = "da0817c1-f424-5734-8385-f31d5907ea91" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xiaoba" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xiaoba_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cmsbrute" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cmsbrute_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "1a83b2fe247a6302b4c8d96b4dc9a08c1e85c028cd9a733963d489679c8b5b8d" + logic_hash = "d6f710add367d46059e77fa037926a5f1978933090d5b5fe00daae5ae1015f3d" score = 75 quality = 75 tags = "FILE" @@ -121119,34 +119959,34 @@ rule MALPEDIA_Win_Xiaoba_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b801000000 85c0 0f840a000000 b88033e101 e9???????? 8b451c 8945f8 } - $sequence_1 = { 8b4f04 50 8d942494000000 50 52 50 8d442478 } - $sequence_2 = { 895c241c 8907 8b0d???????? 8d6e5c 894d00 899e94000000 c78690000000b8905f00 } - $sequence_3 = { 8a1e 84db 7403 c60600 57 51 e8???????? } - $sequence_4 = { 8b8f80000000 8bc2 894d08 8b4e28 83c004 3bc1 7607 } - $sequence_5 = { 52 50 6a00 8b7c2454 8b4d04 57 6a00 } - $sequence_6 = { 85c0 0f8407040000 8b6e34 85ed 0f84fc030000 8b4508 85c0 } - $sequence_7 = { 8b4e78 50 51 e8???????? 8b5634 83c408 } - $sequence_8 = { e8???????? 8b4c2414 83c404 85c9 8944241c 755c 50 } - $sequence_9 = { 8b942488000000 6a00 50 8b842480000000 53 56 50 } + $sequence_0 = { ff7518 6a00 6a00 ff75f0 57 56 e8???????? } + $sequence_1 = { eb0e 85c0 740f 6835010000 53 6a09 6a06 } + $sequence_2 = { ff74241c e8???????? 8b44242c 8b4018 8b00 8b10 6a00 } + $sequence_3 = { f742fc00040000 8b4d10 53 56 57 8bd8 7568 } + $sequence_4 = { eb1b 8b866c040000 8945dc 8b8670040000 8b5ddc 8945e4 8b8674040000 } + $sequence_5 = { ffb540ffffff 56 e8???????? 8b5718 83c40c 898558ffffff 85d2 } + $sequence_6 = { e9???????? 8bf3 e8???????? ff75fc ebe6 8b4704 85c0 } + $sequence_7 = { eb2d 3bd7 7509 397b10 0f8433ffffff 89bdf4fbffff 89b5d8fbffff } + $sequence_8 = { f6471801 7411 e8???????? 4b 4e e8???????? a1???????? } + $sequence_9 = { e9???????? f7870001000000000020 740a e8???????? e9???????? 6a32 6a02 } condition: - 7 of them and filesize < 5177344 + 7 of them and filesize < 5275648 } -rule MALPEDIA_Win_Keyboy_Auto : FILE +rule MALPEDIA_Win_Acridrain_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e3c6834d-0c67-5748-994c-227d3722e6aa" + id = "fcb90d8e-aad2-5dfa-b2aa-c88c9fb392e4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.keyboy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.keyboy_auto.yar#L1-L236" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acridrain" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acridrain_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "b020d013796e2ff9bcbc5f453861ded4cb6f63e612a44995496ca47a3bf65fc0" + logic_hash = "445c602d5a9107fcce82aaaf7b300d7763f0b08be8d23fd5ad6910688300093b" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -121158,47 +119998,32 @@ rule MALPEDIA_Win_Keyboy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 ff75d8 6a00 ff75c0 } - $sequence_1 = { 6a00 8945f2 8d45f8 50 6a0e } - $sequence_2 = { c705????????dbd99823 c705????????d468bcb5 c705????????2086e659 c705????????eec45abf c705????????bbee2bd1 c705????????3e20f129 } - $sequence_3 = { c705????????a856701f c705????????597e743c c705????????0a9769e0 c705????????c4b85363 c705????????3abf261f } - $sequence_4 = { 5d c3 3b0d???????? f27502 f2c3 f2e953030000 55 } - $sequence_5 = { c705????????c4b85363 c705????????3abf261f c705????????890e9944 c705????????dbd99823 c705????????d468bcb5 c705????????2086e659 } - $sequence_6 = { ffd0 e9???????? bbfeffffff eb05 } - $sequence_7 = { e8???????? 85c0 755e 83ff20 } - $sequence_8 = { 8bf2 c745f470646174 66c745f86500 8a02 } - $sequence_9 = { 56 57 68cc020000 8d852cfdffff 8bf2 } - $sequence_10 = { 740a 6683f806 7404 32c9 eb02 } - $sequence_11 = { f7d9 85db 0f44c2 23c8 } - $sequence_12 = { c745dc5368656c 8d45dc c745e06c333200 50 } - $sequence_13 = { 7207 b901000000 eb0f 3cfe 7509 } - $sequence_14 = { 8d85fcf7ffff 8bd9 6a00 50 e8???????? 83c40c 8d85fcf7ffff } - $sequence_15 = { 24a0 3ca0 7518 b800080000 } - $sequence_16 = { 2408 f6d8 1ac0 24dd } - $sequence_17 = { 84c0 75f0 8d55ec c745ec5c417070 c745f06c655c55 8bf2 } - $sequence_18 = { c745f447646933 8d45f4 66c745f83200 50 ff15???????? 8945bc } - $sequence_19 = { ff15???????? 8b15???????? 8b4dc0 8945b8 e8???????? } - $sequence_20 = { e8???????? 6a7c 8d4580 c7857cffffff736c6d00 } - $sequence_21 = { 85c0 741d ff15???????? 6afe 8d45f0 50 } - $sequence_22 = { 1ac0 24dd 88474e e8???????? } - $sequence_23 = { 0fbec0 0fafc8 80f185 880c3e 46 3bf2 } - $sequence_24 = { 41 8a043e 0fbe4c8de0 3401 0fbec0 0fafc8 80f185 } + $sequence_0 = { ff37 e8???????? 83c40c 8945e4 85c0 7421 6a30 } + $sequence_1 = { e9???????? 8b8538d2ffff 8b8d3cd2ffff 8bbd4cd2ffff 8b9594d2ffff 898590d2ffff 8b8550d2ffff } + $sequence_2 = { c744881000000000 eb32 8b16 807a4100 752a 8b4708 8d0c80 } + $sequence_3 = { be???????? e8???????? 83c408 85c0 0f84a6000000 5f 5e } + $sequence_4 = { ff7514 51 e8???????? 83c418 33c0 5f 8be5 } + $sequence_5 = { ff30 8b442420 0534030000 50 e8???????? 83c408 8bd8 } + $sequence_6 = { 7fc5 8b4510 8b4d08 99 034514 5f 135518 } + $sequence_7 = { 8d4705 8b7c2428 03f8 897c2428 13ee ff15???????? 8d44241c } + $sequence_8 = { ff7504 55 e8???????? 83c40c 85c0 742b 8b4704 } + $sequence_9 = { 8bf8 ff15???????? 83c410 85ff 0f84bb000000 8bc7 5f } condition: - 7 of them and filesize < 2170880 + 7 of them and filesize < 2244608 } -rule MALPEDIA_Win_Mariposa_Auto : FILE +rule MALPEDIA_Win_Mailto_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2a3a2192-1985-5afb-a3c8-457f3f4c729c" + id = "e0688f37-3d60-5119-a0ac-dc5f19aa3f15" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mariposa" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mariposa_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mailto" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mailto_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "343ac33f57cd9cc9bfc1841bf1bd211734de245f417ee554220587a46ed4086f" + logic_hash = "4dc12b92c2c7f2a09f935b0b6cb8c34c3ae7e4e45623def262729c72d8213e08" score = 75 quality = 75 tags = "FILE" @@ -121212,32 +120037,32 @@ rule MALPEDIA_Win_Mariposa_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 55 8bec 53 56 bb???????? 43 } - $sequence_1 = { ffd3 33c0 50 e8???????? 33c0 } - $sequence_2 = { 53 56 bb???????? 43 } - $sequence_3 = { 885c0cff e2f1 ba???????? 2bd6 8bdc 03da 4b } - $sequence_4 = { 8a1c0e 02d8 32dc fec0 885c0cff e2f1 } - $sequence_5 = { 8bdc 03da 4b 54 ffd3 33c0 } - $sequence_6 = { 885c0cff e2f1 ba???????? 2bd6 } - $sequence_7 = { 8a4301 8a6302 f6d0 02c4 d0f8 8a1c0e } - $sequence_8 = { 53 56 bb???????? 43 803b00 } - $sequence_9 = { 03da 4b 54 ffd3 33c0 } + $sequence_0 = { 8bc8 83c408 85c9 7412 a1???????? } + $sequence_1 = { 8d8424d4000000 50 8d442440 50 e8???????? 8d442444 50 } + $sequence_2 = { c744246072006900 c744246476006900 c74424686c006500 c744246c67006500 6689442470 6a10 } + $sequence_3 = { 8b4c241c 660f1f840000000000 8bc3 81e3ffffff03 c1f81a 0344242c } + $sequence_4 = { 83f804 57 0f44d9 e8???????? 83c404 85db 747d } + $sequence_5 = { 56 8b742428 56 8b4034 ffd0 83c408 85c0 } + $sequence_6 = { 2b442410 83c003 50 e8???????? 83c404 89442410 85c0 } + $sequence_7 = { 53 55 56 8b742420 33db 85f6 0f84a0000000 } + $sequence_8 = { e8???????? 83c40c c7400c00000000 8d4705 5f } + $sequence_9 = { 53 8b2cb0 e8???????? 50 53 ff7504 e8???????? } condition: - 7 of them and filesize < 311296 + 7 of them and filesize < 180224 } -rule MALPEDIA_Win_Lightbunny_Auto : FILE +rule MALPEDIA_Win_Backbend_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "86c71225-3e49-57f7-8a14-1d446e18ff78" + id = "a22a893e-f0d0-5f47-b17e-12aba9db7e5e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lightbunny" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lightbunny_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.backbend" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.backbend_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "33cbdcbf0c5d4d510f8f905bf01b71c8a0fd5566bc7f248daf644c66992c59c1" + logic_hash = "917ffc9b273790f466925eaea42d05e106cbb5d93ffca6efcba917e5ff6beb38" score = 75 quality = 75 tags = "FILE" @@ -121251,34 +120076,34 @@ rule MALPEDIA_Win_Lightbunny_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 8bf9 83f808 7278 807c06ff00 } - $sequence_1 = { 0f57c0 b802000000 0f1145ec 668945ec ff15???????? 8945f0 0fb7460c } - $sequence_2 = { 0f85c5000000 8b85fffeffff 57 8d7b08 3c01 7538 } - $sequence_3 = { 6a04 58 6bc000 c780cca7410002000000 } - $sequence_4 = { 56 8945f0 be10000000 40 8955e4 8b5508 894df4 } - $sequence_5 = { c705????????00000000 e8???????? 83c40c 6a06 6a01 6a02 ff15???????? } - $sequence_6 = { 69f224100000 81c6???????? 7410 c7460404000000 ff15???????? } - $sequence_7 = { 83c40c 81ff00010000 7367 8d85fcfdffff 889c3dfcfdffff 50 } - $sequence_8 = { 33c0 8d3c9d58ab4100 f00fb10f 8bc8 85c9 740b } - $sequence_9 = { 8bf0 b902000000 83feff 0f85f7feffff 68???????? e8???????? } + $sequence_0 = { 8d8500ffffff 50 ff15???????? 85c0 7416 8d8500fbffff } + $sequence_1 = { 6800020000 50 e8???????? 8d8500fbffff 53 } + $sequence_2 = { 81ec54020000 53 56 57 68???????? c605????????4b c605????????43 } + $sequence_3 = { 68e8030000 ffd6 ff7510 ffd3 } + $sequence_4 = { ff15???????? 80a40500ffffff00 8d8500ffffff 56 50 ff15???????? } + $sequence_5 = { e8???????? 8d8500f9ffff 50 e8???????? } + $sequence_6 = { e8???????? 68???????? 56 e8???????? 8d8500fdffff 56 50 } + $sequence_7 = { 56 8bf8 ff15???????? 68???????? ff7508 } + $sequence_8 = { e8???????? 8d8500f9ffff 56 50 e8???????? } + $sequence_9 = { 57 e8???????? 83c410 6860ea0000 ffd6 33c0 } condition: - 7 of them and filesize < 2376704 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Oldbait_Auto : FILE +rule MALPEDIA_Win_Socks5_Systemz_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "de1960aa-dffc-50a3-b5af-d60e93de2ed5" + id = "1b9e49c1-7943-57d2-ba80-481fd6bd4c4f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oldbait" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oldbait_auto.yar#L1-L227" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.socks5_systemz" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.socks5_systemz_auto.yar#L1-L110" license_url = "N/A" - logic_hash = "56d5ee4ed7de5e4bf6d19f067af8af7a888733392a830afd56b63d7b093ebe45" + logic_hash = "9753a87ae203dc0ffbfcfb14c7d357f4f852fcb6d79c68c3fdb61fe8b2c4fc73" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -121290,46 +120115,30 @@ rule MALPEDIA_Win_Oldbait_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 ff15???????? 85c0 7505 e9???????? 6a00 6880000000 } - $sequence_1 = { 8d70ff 85f6 7626 8b4510 } - $sequence_2 = { 8a09 888800b01800 ebda 8b45fc 0531b11800 } - $sequence_3 = { 837d2000 7432 66c7045f0d00 43 66c7045f0a00 } - $sequence_4 = { 57 8b7d08 8d70ff 85f6 } - $sequence_5 = { 8945f4 ff35???????? ff75fc ff55f4 5f 5e } - $sequence_6 = { 0145d8 33ff 8d837ff61800 803800 } - $sequence_7 = { 8bca 83f101 83e107 d3e8 30043a } - $sequence_8 = { 0145d4 41 c1ea04 75dc } - $sequence_9 = { 42 3bd6 894510 72da 8bc7 5f } - $sequence_10 = { 0145d8 8b45d8 3b45c8 7cc2 } - $sequence_11 = { 8bec 8b450c 56 33d2 } - $sequence_12 = { 01459c 8b45c8 8945f8 eb05 } - $sequence_13 = { 0145d8 8b45f0 ff45ec 0fb64004 } - $sequence_14 = { 0145d8 8bb54cffffff 56 ff55d0 } - $sequence_15 = { 0103 01451c 8b06 8bc8 c1e906 } - $sequence_16 = { 57 8945f0 8945f4 894dec 0f8387000000 895514 83651407 } - $sequence_17 = { f7d9 1bc9 f7d1 234d14 83f908 } - $sequence_18 = { a3???????? 8d85c0feffff 68???????? 50 ff55dc 8d8dc0feffff } - $sequence_19 = { 8d45f4 50 8d45dc 50 68???????? ff75f8 } - $sequence_20 = { 8d85bcfdffff 6a01 50 8d85c0feffff 50 68???????? } - $sequence_21 = { 83e007 0a1c30 0fb64437fe 03c2 } - $sequence_22 = { ffd6 ffd0 53 ff55e4 90 90 } - $sequence_23 = { 56 8b7514 3bc1 57 8945f0 8945f4 } + $sequence_0 = { 57 50 ff15???????? c744242cffffffff 85ed 741d 8d4504 } + $sequence_1 = { 896c2414 eb0d 50 ff15???????? 8be8 89442414 896c241c } + $sequence_2 = { e8???????? 8b5c241c 8bd0 83c408 8bca } + $sequence_3 = { 7408 83f9ff 7403 51 ffd3 8975a0 e9???????? } + $sequence_4 = { 8d4900 8b0e e8???????? 83c608 3bf7 75f2 } + $sequence_5 = { c744241c00000000 c6471801 e8???????? 8b7f4c 8b37 3bf7 7415 } + $sequence_6 = { 8d442404 50 e8???????? f744240400000080 7479 53 } + $sequence_7 = { e8???????? c706???????? 8d4e14 8b470c 89460c 8b4710 894610 } condition: - 7 of them and filesize < 172032 + 7 of them and filesize < 1417216 } -rule MALPEDIA_Win_Karagany_Auto : FILE +rule MALPEDIA_Win_Kazuar_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "98602626-f80c-53db-88a5-fef596efc6b3" + id = "e7b5f37c-6bd5-5a21-b802-031d3d305256" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.karagany" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.karagany_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kazuar" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kazuar_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "e11ee77bbad2aed0526f0917e5fec6612f23198efabc3eebf7b6abb2227dd310" + logic_hash = "02ddda00d237d685622ba3fe593a517532f67079f8df3124667eb63da629b240" score = 75 quality = 75 tags = "FILE" @@ -121343,32 +120152,32 @@ rule MALPEDIA_Win_Karagany_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a40 6800300000 6800000300 6a00 ff15???????? } - $sequence_1 = { ff15???????? 6a64 ff15???????? 5f 5e 33c0 5b } - $sequence_2 = { 55 8bec 81ec60060000 53 56 57 33c0 } - $sequence_3 = { ff15???????? 6a00 53 68???????? } - $sequence_4 = { 57 8bf8 6a03 57 ffd6 85c0 } - $sequence_5 = { c745a444000000 e8???????? 83c40c 8d45ec } - $sequence_6 = { 8945d0 8945d8 8945e0 8945e8 } - $sequence_7 = { 50 ff15???????? 6a00 53 68???????? } - $sequence_8 = { 6a03 53 ffd6 85c0 } - $sequence_9 = { 8945d8 8945e0 8945e8 8945ec 8945f4 } + $sequence_0 = { 8b4624 4801db 4c01db 0fb71403 8b461c 498d1493 } + $sequence_1 = { 751c 8b4624 4801db 4c01db 0fb71403 8b461c } + $sequence_2 = { 4489c8 410fbe0c02 84c9 7417 e8???????? } + $sequence_3 = { 53 4881ec30010000 31c9 41b804010000 } + $sequence_4 = { eb07 48ffc3 ebc8 31c0 4883c420 5b 5e } + $sequence_5 = { 4883ec28 e8???????? ba44a73378 4889c1 } + $sequence_6 = { 31c9 41b804010000 488d5c242c 4889da ff15???????? } + $sequence_7 = { 7428 4989db 498b4b40 e8???????? } + $sequence_8 = { 31c9 41b804010000 488d5c242c 4889da } + $sequence_9 = { 4889c1 4989c0 e8???????? 4c8d4c2428 31d2 31c9 01c0 } condition: - 7 of them and filesize < 180224 + 7 of them and filesize < 81920 } -rule MALPEDIA_Win_Nabucur_Auto : FILE +rule MALPEDIA_Win_Mount_Locker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "af73c704-0513-5e82-a77f-ce8e36675074" + id = "2ef861fc-00f6-570d-889b-9134868ef5a0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nabucur" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nabucur_auto.yar#L1-L163" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mount_locker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mount_locker_auto.yar#L1-L163" license_url = "N/A" - logic_hash = "ff7129cae3af06c4bcbd1090aa15a0e8967082d3699d9e4f74992cad1754f8c1" + logic_hash = "7b77b6c0c433631050c62ceb54745fc365be8fc933570e0c4c919105bbc01b03" score = 75 quality = 75 tags = "FILE" @@ -121382,38 +120191,38 @@ rule MALPEDIA_Win_Nabucur_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 49 23cf 894c241c 3bc3 } - $sequence_1 = { 49 3b442430 891e 8944241c } - $sequence_2 = { 49 23ce 894f18 8bf0 85c0 0f8521040000 } - $sequence_3 = { 49 40 0bf2 85c9 } - $sequence_4 = { 49 23cb 894d08 5d } - $sequence_5 = { 33ff 397c2434 7e61 8b6c2434 } - $sequence_6 = { 009eaa030000 0fb686aa030000 57 83f80a 0f876d010000 } - $sequence_7 = { 49 03d3 40 85c9 75f4 8916 } - $sequence_8 = { 8b4508 8b00 50 ff15???????? 83bdecfeffff00 } - $sequence_9 = { 4d a1???????? 138df6adfe2a 44 b80c83f6cd } - $sequence_10 = { 07 03fa d448 f242 26684ef6e738 46 28c1 } - $sequence_11 = { be???????? bbb31d3ff8 bb9a21baf8 eb7f 49 } - $sequence_12 = { fa dc90fa3d14db 8736 6c 2f } - $sequence_13 = { 83f901 752e bae6c060fb eb1f 46 } - $sequence_14 = { 6695 09b899f00150 cf 1bf6 47 e5b8 } - $sequence_15 = { 49 bbe19321fa e9???????? ba3665c4ff 3006 ebeb } + $sequence_0 = { 498be8 4d8bc8 4c8bc2 4c8bf2 } + $sequence_1 = { f30f5905???????? 0f5ad0 66490f7ed0 e8???????? } + $sequence_2 = { 488b0b 41b902000000 4533c0 33d2 } + $sequence_3 = { 4533c9 488b4c2458 33d2 c744243001000000 } + $sequence_4 = { 4c8bc2 4c8bf2 8bf1 33d2 } + $sequence_5 = { 488d4df0 4889442428 4533c9 4533c0 } + $sequence_6 = { 8bc8 81e10000ffff 81f900000780 7503 0fb7c0 } + $sequence_7 = { 4c8b05???????? 488bcb 488b15???????? e8???????? 85c0 } + $sequence_8 = { 7505 e8???????? 833d????????00 7409 833d????????00 7505 e8???????? } + $sequence_9 = { ff15???????? 85c0 7509 f0ff05???????? } + $sequence_10 = { 415e 5f 5e c3 488bc4 48895010 4c894018 } + $sequence_11 = { 6a01 ff15???????? 8d4538 50 68???????? } + $sequence_12 = { 83ef01 75ec 6a20 59 8a06 884620 46 } + $sequence_13 = { 68???????? e8???????? 8d45c0 50 ff750c } + $sequence_14 = { 6815020100 6a08 83ceff ff15???????? 50 } + $sequence_15 = { 68???????? 6a01 e8???????? 83c40c 5e c3 56 } condition: - 7 of them and filesize < 1949696 + 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Buhtrap_Auto : FILE +rule MALPEDIA_Win_Chinad_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "05dfe1b7-7658-5a73-95c7-d9332b18397d" + id = "638e582c-33e3-5dc7-b819-6884369859ac" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.buhtrap" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.buhtrap_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chinad" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chinad_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "93883b1f6de8bbb29347fc147d93effe74e75beef64981374094d11349e65af7" + logic_hash = "0909b63bc06cff243e8fe7a8bed04254856f090009be2422d2270c54ce10717f" score = 75 quality = 75 tags = "FILE" @@ -121427,37 +120236,32 @@ rule MALPEDIA_Win_Buhtrap_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 59 59 84c0 0f8435010000 } - $sequence_1 = { 6aff 57 50 68e9fd0000 ff15???????? 8bf0 83fe01 } - $sequence_2 = { 8bec 83ec44 53 56 57 bf04010000 } - $sequence_3 = { 6a00 6a00 ab ab 8b45f8 50 } - $sequence_4 = { e8???????? 6a06 5a b9???????? 8945c4 e8???????? } - $sequence_5 = { e8???????? 803d????????00 7426 8b0d???????? 85c9 7406 } - $sequence_6 = { 746f 3b45f8 776a 6805010000 ff15???????? } - $sequence_7 = { 56 ff15???????? 83c414 84db 7541 } - $sequence_8 = { 85c0 742f 6a01 53 6a0c } - $sequence_9 = { 7429 8b7b20 6a00 8d7308 e8???????? 59 } - $sequence_10 = { e8???????? 8b5dec 83c410 eb57 8d45f0 } - $sequence_11 = { 83e800 57 745b 48 7567 } - $sequence_12 = { ff75f8 ffd7 85c0 754c 8b45fc } - $sequence_13 = { 83c40c 85c0 7452 b8ff000000 e8???????? 880437 } - $sequence_14 = { 59 84c0 0f84a3000000 6a10 } + $sequence_0 = { 8b8528e5ffff 0f94c1 898d3ce5ffff 8b8d24e5ffff 8b048588ec4300 ff3401 ff15???????? } + $sequence_1 = { 8b9dd0feffff 8b8dc0feffff c1c007 33cb 33d0 23ce } + $sequence_2 = { 8b5584 899554ffffff 83bd54ffffff00 750a e8???????? e9???????? c745c4ec284300 } + $sequence_3 = { 8b45e0 0facf010 c1e105 0ac8 c1fe10 8b7508 8bc2 } + $sequence_4 = { 0b9528fdffff 23b50cfdffff 2395fcfcffff 238d04fdffff 0bf1 8b8534fdffff 238528fdffff } + $sequence_5 = { 6a04 8d8df0efffff 51 6a06 8b95f8efffff 52 ff15???????? } + $sequence_6 = { 0fa4c117 c1eb09 c1e017 0bf9 8b8d34fdffff 0bd8 } + $sequence_7 = { 894de4 6a09 50 e8???????? 8b4ddc 33c8 } + $sequence_8 = { 83c108 894d90 8b55ac 8955ec 8b4590 8b4804 } + $sequence_9 = { 8b95d8feffff 23fe 0bf8 8bc3 c1c007 89bdd0feffff 018dd0feffff } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 598016 } -rule MALPEDIA_Win_Torrentlocker_Auto : FILE +rule MALPEDIA_Win_Suncrypt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "78a2f41d-b3cc-50c3-94fa-009892ee7a43" + id = "c1bd9658-a178-589d-b259-6cb82442d52c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.torrentlocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.torrentlocker_auto.yar#L1-L169" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.suncrypt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.suncrypt_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "3dd062623227a3c969fbf6874bc33a690192fa1b5ef820c50984975d7d603139" + logic_hash = "49201b307b7d384a9877d33cd9429c04ac8ef7ebb302c664ae5e0393ef621a39" score = 75 quality = 75 tags = "FILE" @@ -121471,38 +120275,32 @@ rule MALPEDIA_Win_Torrentlocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c3 83f801 7405 83f802 } - $sequence_1 = { 85c0 753c 68???????? b8???????? bb???????? e8???????? } - $sequence_2 = { 750b 68???????? ff15???????? 8bc3 } - $sequence_3 = { 8b0d???????? 50 6a00 51 ff15???????? 8bf0 } - $sequence_4 = { 6a00 68???????? ffd6 83f801 7502 5e c3 } - $sequence_5 = { 6a02 e8???????? 83c430 85c0 } - $sequence_6 = { 8bc6 5e 5f c3 be02000000 } - $sequence_7 = { 68???????? ffd6 85c0 751f ff15???????? 3d16000980 753d } - $sequence_8 = { 7415 50 a1???????? 56 } - $sequence_9 = { 83ec0c 56 8b35???????? 57 6a14 6a08 50 } - $sequence_10 = { 741d 8b15???????? 50 6a00 52 ff15???????? 8bc7 } - $sequence_11 = { 7526 68400000f0 50 6a00 } - $sequence_12 = { 50 ff15???????? 85c0 8d4601 7502 8bc6 5e } - $sequence_13 = { 7412 83c8ff 5f a3???????? 89460c } - $sequence_14 = { 68???????? ff15???????? 85c0 7510 6a78 50 } - $sequence_15 = { 6a78 50 68???????? e8???????? } + $sequence_0 = { 75f3 56 8b35???????? ffd6 ff75bc ffd6 ff75b8 } + $sequence_1 = { 837dfc00 c745cc00000000 0f86c9020000 8975d8 f6460c02 } + $sequence_2 = { ffd7 6808020000 6a00 68???????? a3???????? e8???????? 83c40c } + $sequence_3 = { 51 68???????? ffd3 3bc6 75db 3bd7 75d7 } + $sequence_4 = { c6857efeffff6d c6857ffeffff69 c68580feffff3a c68581feffff54 c68582feffff4e c68583feffff3a c68584feffff2b } + $sequence_5 = { 8a4616 240f 3c0a 7519 8b4508 66394608 } + $sequence_6 = { 894f34 8b4b1c 0f299d70ffffff 0f29ad40ffffff 0f29a550ffffff 0f29bdc0fdffff } + $sequence_7 = { 0f100e 894df4 8b4df0 660fefc8 0f104610 0f110a 0f104f10 } + $sequence_8 = { 6800020000 51 50 e8???????? 0fa4c209 c1e009 898338810200 } + $sequence_9 = { 41 83f810 72ef 5f } condition: - 7 of them and filesize < 933888 + 7 of them and filesize < 172032 } -rule MALPEDIA_Win_Slickshoes_Auto : FILE +rule MALPEDIA_Win_Mulcom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d2f3560b-3237-526b-973c-5a49467a861c" + id = "4a9d49d8-b0ca-5241-8b60-6dc35ab732b6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.slickshoes" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.slickshoes_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mulcom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mulcom_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "97b262a4dee8ee1b76d2a0a337ee7fc4558fd80e3330d7f7994e897a96aa6369" + logic_hash = "372ee2b3e45726bdecfcc73339ca35421a12f3ab3e84538dcc5c7a553f146e2b" score = 75 quality = 75 tags = "FILE" @@ -121516,32 +120314,32 @@ rule MALPEDIA_Win_Slickshoes_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b976b1d971 60 f9 66b884f9 61 668bf8 6681ef5cec } - $sequence_1 = { ff3424 5d 57 89e7 81c704000000 83c704 57 } - $sequence_2 = { ff3424 8b1c24 83c404 56 890424 54 58 } - $sequence_3 = { e9???????? 21d8 e9???????? 813424e58bf74a e9???????? 5d 81c35678f537 } - $sequence_4 = { e9???????? 81c404000000 e9???????? 890c24 50 c70424fddfed59 892c24 } - $sequence_5 = { be00040000 bf0a000000 8913 be00040000 09fe 89fe 81ce00040000 } - $sequence_6 = { e9???????? ba2682ff7f 53 bb15b4fb3a 81c3b5b7ff7d e9???????? 56 } - $sequence_7 = { e9???????? c1e708 e9???????? 89df e9???????? 59 50 } - $sequence_8 = { 9d 7c77 52 c199????????f3 30e3 61 d6 } - $sequence_9 = { e9???????? 313c24 333c24 e9???????? 870c24 8b2424 e9???????? } + $sequence_0 = { 488b442448 4839442440 0f84fc010000 488d15136d0300 488d4dc8 e8???????? 90 } + $sequence_1 = { e8???????? 488d4c2450 48837c246810 480f434c2450 4c897c2438 4c897c2430 895c2428 } + $sequence_2 = { 740b 488d4900 83c102 d1ea 75f9 4183f802 } + $sequence_3 = { 4533c9 33c9 448d4602 41ffd5 85c0 0f85c9050000 33c0 } + $sequence_4 = { 488b05???????? 4833c4 488985a0040000 4c8b9508050000 488d056c5f0200 0f1000 4c8bd9 } + $sequence_5 = { 85c9 7835 8b542438 85d2 782d 448b44243c 4585c0 } + $sequence_6 = { ff15???????? 0f104588 0f1145c8 0f104d98 0f114dd8 660f6f05???????? f30f7f4598 } + $sequence_7 = { 48c1e83f 4803d0 49ba8661188661188601 493bd2 0f84f9010000 4c8d7a01 488b4e10 } + $sequence_8 = { 488bcb e8???????? 4883ef01 75c9 488bc3 488b5c2448 4883c430 } + $sequence_9 = { 49baa1a0a0a0a0a0a0a0 4c8bf1 498bc2 488b4908 498be8 49f7e9 } condition: - 7 of them and filesize < 11198464 + 7 of them and filesize < 867328 } -rule MALPEDIA_Win_Grateful_Pos_Auto : FILE +rule MALPEDIA_Win_Petrwrap_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9ee923d9-386a-5d32-9440-a8b85e81712d" + id = "5211c1ab-7958-5b82-8edd-8be8e9b0a5eb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grateful_pos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grateful_pos_auto.yar#L1-L165" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.petrwrap" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.petrwrap_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "ee462fd47d72681e88085a94b5322cb383fccf63de7910d0f50a42105a7d61e3" + logic_hash = "e84b96f3a3ec1cc8c24cef6cd623aa7e9ff5aec503f26b4080d6b5046ccfe346" score = 75 quality = 75 tags = "FILE" @@ -121551,42 +120349,36 @@ rule MALPEDIA_Win_Grateful_Pos_Auto : FILE malpedia_rule_date = "20241030" malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 7407 b8f6ffffff eb02 33c0 } - $sequence_1 = { 7411 e8???????? e8???????? 33c0 e9???????? } - $sequence_2 = { b8feffffff eb1a b8fdffffff eb13 b8fcffffff } - $sequence_3 = { e8???????? 99 b980ee3600 f7f9 } - $sequence_4 = { eb07 b8fcffffff eb02 33c0 } - $sequence_5 = { 83f801 7510 e8???????? e8???????? } - $sequence_6 = { 0f858d000000 833d????????00 745a 6a28 8d9574ffffff } - $sequence_7 = { e8???????? 83c40c 8b45fc 8b4d0c 8b510c } - $sequence_8 = { e8???????? 83c410 8b85e0fbffff 0385dcfbffff } - $sequence_9 = { 83c408 85c0 0f8451010000 c605????????01 c68572f9ffff00 } - $sequence_10 = { 8b4dbc 894dcc 8b55d0 8955b4 8b45d0 83e801 } - $sequence_11 = { 8bb5f4fffdff 03b5f8fffdff c1ee03 8b4508 8b7810 8b85f4fffdff 0385f8fffdff } - $sequence_12 = { 51 c705????????00000000 eb0d a1???????? 83c001 a3???????? 8b4d08 } - $sequence_13 = { 888d74fdffff 68ff000000 6a00 8d9575fdffff 52 } - $sequence_14 = { 888424c1000000 b801000000 486bc012 488d0df2cb0100 0fbe0401 83f04d } - $sequence_15 = { 03d0 69d290010000 3bca 7414 488d3db7b5feff 4963e9 448b94af14690300 } + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 83bf9c00000000 7422 e8???????? 89869c000000 85c0 744d ffb79c000000 } + $sequence_1 = { 8d4304 55 53 50 e8???????? 50 56 } + $sequence_2 = { 894c2444 8b28 8b5804 8bc5 8bcb 0facc813 8bfd } + $sequence_3 = { 8b8c2418010000 11460c 8b442428 014610 8b442420 114614 8b442450 } + $sequence_4 = { 85c0 0f85ab000000 837dec00 0f84a1000000 8b55f4 8b049580db4600 } + $sequence_5 = { 53 55 57 6a0a ffd1 83c410 8bc6 } + $sequence_6 = { 8b4d00 89450c 8b03 894c2424 8d04b0 2bf2 c1fe1f } + $sequence_7 = { 3b4608 7f04 8bc6 eb12 50 56 e8???????? } + $sequence_8 = { 83c410 837df000 741e 90 8d45ec 6a3a 50 } + $sequence_9 = { 687f010000 68???????? 8d0480 03c0 6a12 6a09 89442458 } condition: - 7 of them and filesize < 3964928 + 7 of them and filesize < 1024000 } -rule MALPEDIA_Win_Killdisk_Auto : FILE +rule MALPEDIA_Win_Lowkey_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d7be3786-7785-5fb7-a02c-f300fdd3ab5d" + id = "0a67007e-1a9c-5f31-b37c-8c32fdff3311" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.killdisk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.killdisk_auto.yar#L1-L165" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lowkey" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lowkey_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "86f639bc00ee029db28c18aca620f57e9d7c8d6a5978a5c4489b1ba8c9e4159d" + logic_hash = "9d3c45875e4ddd32bb18b8cb6ded5fb4838ad62f27365a87e2390b683b239917" score = 75 quality = 75 tags = "FILE" @@ -121600,38 +120392,32 @@ rule MALPEDIA_Win_Killdisk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3bf3 8bd6 741c 2bee 57 8bff } - $sequence_1 = { 881438 e8???????? 9c c6442408cf } - $sequence_2 = { 0f89bc010000 60 9c 8f44241c c64424148e c644240426 e8???????? } - $sequence_3 = { e8???????? 9c 8f442420 ff3424 ff742424 8f4500 9c } - $sequence_4 = { 8b8c24d41a0000 5f 5e 5b } - $sequence_5 = { 83c10f 836c242001 894c2410 0f85f8feffff 8b6c2428 } - $sequence_6 = { 8be5 5d c20400 8b4804 8b30 } - $sequence_7 = { ff15???????? 3c05 0f85f8010000 b9???????? e8???????? } - $sequence_8 = { e9???????? ff742404 66894500 886c2408 9c } - $sequence_9 = { 50 51 e8???????? 4e 80fcd7 } - $sequence_10 = { ff15???????? e9???????? 83f810 0f8461ffffff 3d01010000 } - $sequence_11 = { 5e e8???????? 66ffc6 e8???????? } - $sequence_12 = { 50 8d642434 e9???????? 660fbcc3 660fa5e0 8b4500 } - $sequence_13 = { c604243a 9c 8d642434 e9???????? 883424 } - $sequence_14 = { 85f6 74f6 8bfe e8???????? 8b4314 } - $sequence_15 = { 33c0 89442404 89442408 8944240c 8d442408 } + $sequence_0 = { 4d8bc7 e8???????? 2bef 396e1c 7f03 8b6e20 488b4e10 } + $sequence_1 = { 8bc2 488d15a468feff c1e803 89442448 448be0 89442440 85c0 } + $sequence_2 = { 750d ff15???????? 33c0 e9???????? f644242010 7438 807c244c2e } + $sequence_3 = { 44897c2420 4c8d4c2448 4c8d0544e7ffff 33d2 33c9 ff15???????? 4889442440 } + $sequence_4 = { 4489742420 33c9 ff15???????? 488bf8 e9???????? 6644896c243d } + $sequence_5 = { 76c4 b868000000 895c2438 4c8d8570090000 6689442435 488d542430 } + $sequence_6 = { 488d542450 488b4808 e8???????? eb4e b9d6000000 663bc1 } + $sequence_7 = { 33ff e8???????? 448bc3 8d5701 } + $sequence_8 = { c784243001000043726561 488d8c243c010000 c784243401000074655468 c784243801000072656164 448d4274 e8???????? } + $sequence_9 = { 4c8d0dd8d70300 418d4002 83f801 7617 498bd0 498bc0 83e23f } condition: - 7 of them and filesize < 10817536 + 7 of them and filesize < 643072 } -rule MALPEDIA_Win_Doppelpaymer_Auto : FILE +rule MALPEDIA_Win_Fishmaster_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fb3d1d6a-8d0f-5691-b315-4261f48416f9" + id = "c7f73382-0b3e-516e-ada8-2592a288859c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doppelpaymer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doppelpaymer_auto.yar#L1-L187" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fishmaster" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fishmaster_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "5a0db62aabb073b4fe7086dc27996528fad3daef4ecf82aaa9e666c8187cc6f8" + logic_hash = "2d3700642fa743154e0272490d462793baad4e202db4b6b6f02f2c7c184ce851" score = 75 quality = 75 tags = "FILE" @@ -121645,40 +120431,32 @@ rule MALPEDIA_Win_Doppelpaymer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 80790600 7523 80790264 751d } - $sequence_1 = { e8???????? 8b08 e8???????? 3db6389096 } - $sequence_2 = { 7517 80790361 7511 80790474 750b 80790173 7505 } - $sequence_3 = { 83ec28 6800002002 6a00 6a01 } - $sequence_4 = { 80790264 751d 80790561 7517 80790361 } - $sequence_5 = { baffffff7f 43 e8???????? 3bd8 } - $sequence_6 = { 50 8d4c2454 e8???????? 8bcb e8???????? 8d4c2450 e8???????? } - $sequence_7 = { 50 ffd2 8bd8 8b442404 80780400 741b 8b00 } - $sequence_8 = { c20400 8d8d5cfdffff e8???????? 80bd50fdffff00 } - $sequence_9 = { c20400 8d4de8 e8???????? 8b4df4 8bf1 85c9 74ad } - $sequence_10 = { e8???????? 8b4dd8 890c24 8b55e8 89542404 8945bc e8???????? } - $sequence_11 = { 31c9 c745f469d9900b 8b5034 8b4008 8955f0 8945ec } - $sequence_12 = { 8b75ec 81c61d0b66d6 8b7dc0 897904 } - $sequence_13 = { 8945c4 74d0 e9???????? 31c0 } - $sequence_14 = { e8???????? 8b4de8 8b55d8 895128 } - $sequence_15 = { 894c2404 8945d8 e8???????? 31c0 8b4de8 8b5108 8b7134 } - $sequence_16 = { 8d75d1 c745f0e7566258 c645ef3c 8a1d???????? 80fb00 8945c0 894dbc } - $sequence_17 = { 8b7e50 897db8 8b7e3c 897dbc 8b7e10 897dc0 8b7e18 } + $sequence_0 = { 410fbe4c0101 8d41bf 3c19 7705 8d69bf eb28 } + $sequence_1 = { 4489442420 488bcb 488b4318 4883f810 7203 488b0b } + $sequence_2 = { 448d5701 4885c0 0f8e17030000 4d8bcc 4c89642428 448bac2498000000 } + $sequence_3 = { 7203 488b0b 488bd5 4889542438 } + $sequence_4 = { 8d41bf 41b83f000000 3c19 7706 448d61bf eb2b } + $sequence_5 = { 4533c9 33d2 458d4103 488d0dc51e0000 ff15???????? 4c89742438 488d4c2468 } + $sequence_6 = { 7705 8d71bf eb28 8d419f 3c19 } + $sequence_7 = { ff15???????? cc 4885c9 7407 e8???????? eb02 } + $sequence_8 = { 482bc5 4883c0f8 4883f81f 7607 ff15???????? } + $sequence_9 = { 4883f801 721c 488d4101 48894310 4883fa10 488bc3 7203 } condition: - 7 of them and filesize < 7266304 + 7 of them and filesize < 812032 } -rule MALPEDIA_Win_Bumblebee_Auto : FILE +rule MALPEDIA_Win_Cryptoshield_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bb13bacf-dfd1-5f67-a954-b108745cbd18" + id = "d469a41b-f805-5bc0-8014-b5aff846fede" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bumblebee" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bumblebee_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptoshield" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptoshield_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "1740917da778479acf746acdc75f2beb6821c321be8f136bbd653a625bc1c0f8" + logic_hash = "51b27f3518a9a59f8c494e0c229ea4ed8eee50ea1c264f413a97b5fd3e98710d" score = 75 quality = 75 tags = "FILE" @@ -121692,32 +120470,32 @@ rule MALPEDIA_Win_Bumblebee_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f849b010000 be80030000 488d4c2470 448bc6 } - $sequence_1 = { 488b4108 488bd9 4183c9ff 4889442428 } - $sequence_2 = { ff15???????? 90 33c0 488b5c2448 } - $sequence_3 = { 4881ec20040000 488b05???????? 4833c4 48898518030000 4c8bf1 } - $sequence_4 = { b8c0000000 4803fe ba64860000 66395304 8d4810 0f44c1 } - $sequence_5 = { 498bce ffd0 85c0 0f8895000000 8b7b28 b8c0000000 4803fe } - $sequence_6 = { 488bd8 c744243802000000 488d442450 4889442430 4c8bc6 488d842498000000 488bd5 } - $sequence_7 = { 4885d2 7411 4883c208 4883c108 } - $sequence_8 = { 48833b00 480f453b 488bcb e8???????? 488bc7 488b8d18030000 4833cc } - $sequence_9 = { 33db 4d8bf0 4c8bea 48895d48 8bf1 48895dc8 33d2 } + $sequence_0 = { 8bf8 33db eb44 ff75f8 } + $sequence_1 = { 7419 ff33 ff15???????? 8b4d0c 8b45f0 8901 } + $sequence_2 = { 8b4508 50 8945f0 8d4508 50 57 } + $sequence_3 = { 7405 83fe04 7563 6808020000 8d442424 } + $sequence_4 = { 56 ff15???????? 6a00 8d85e8fbffff 50 6a01 } + $sequence_5 = { 740e 0fb74802 83c002 6685c9 75ef eb12 66833800 } + $sequence_6 = { 8bfa 744d 8d4900 0fb732 } + $sequence_7 = { ff15???????? 8bf0 83fe03 7413 83fe02 } + $sequence_8 = { 6685c0 743b 8bf0 8d642400 } + $sequence_9 = { ff33 ffd6 ff75fc ff15???????? ff75f8 } condition: - 7 of them and filesize < 4825088 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Milkmaid_Auto : FILE +rule MALPEDIA_Win_Telb_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5948a1f6-8eaf-5535-ac9f-e8e1c89ea107" + id = "2c2db826-44da-51b3-a002-12e7b8aba209" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.milkmaid" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.milkmaid_auto.yar#L1-L98" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.telb" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.telb_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "b839dfa6db2fa7bf81ab8ee61b0a1d4a011d7a0ef5b792c9852059c0fc803283" + logic_hash = "0475afe77557694f44f95a279ca9003eacdaca59e84d15417e917ac04b83cab7" score = 75 quality = 75 tags = "FILE" @@ -121731,32 +120509,34 @@ rule MALPEDIA_Win_Milkmaid_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 64892500000000 83ec08 56 68???????? 8d4c2408 c744240c00000000 } - $sequence_1 = { c68424dc28010002 e8???????? 8d4c2410 c68424dc28010001 } - $sequence_2 = { 68???????? 50 b8c8280100 64892500000000 e8???????? } - $sequence_3 = { 8b4c240c 50 51 8d8c2480000000 } - $sequence_4 = { 6a1a 6a00 ff15???????? 6aff 8d4c2408 } - $sequence_5 = { e8???????? 8d4c240c c78424dc280100ffffffff e8???????? 33c0 8b8c24d4280100 } - $sequence_6 = { 33d2 eb05 8b5708 2bd1 8b5c2428 } - $sequence_7 = { c744240c00000000 e8???????? 6800010000 8d4c2408 c744241801000000 } + $sequence_0 = { 89742418 81fefeffff7f 7607 befeffff7f } + $sequence_1 = { 89bd38eeffff 33c0 89bd48eeffff 8bbd80efffff } + $sequence_2 = { 03048d08e34100 50 ff15???????? 5d c3 8bff 55 } + $sequence_3 = { f30f7e4010 668908 8d4c2460 660fd6442470 } + $sequence_4 = { ff15???????? 83fe64 7cb2 8b8518eeffff 85c0 0f85b7000000 6a28 } + $sequence_5 = { e8???????? 833d????????00 7426 68???????? ba???????? 8d4c2464 e8???????? } + $sequence_6 = { 52 51 e8???????? 83c408 8b542444 33c0 c744245800000000 } + $sequence_7 = { 6a0d 68???????? 8d8d88efffff e8???????? 83bd0cefffff08 8d85f8eeffff 56 } + $sequence_8 = { 83c404 8bc8 c645fc39 e8???????? 8d8d10efffff e8???????? 8d8db8efffff } + $sequence_9 = { 6689442438 e8???????? 8d4c2430 e8???????? 8d4c2430 e8???????? } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Sobig_Auto : FILE +rule MALPEDIA_Win_Zloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1db89ea4-c7b4-580a-8658-7872983b45bd" + id = "178c70de-c326-5e7a-939c-09ed0c73d1dc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sobig" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sobig_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zloader_auto.yar#L1-L424" license_url = "N/A" - logic_hash = "703647dd78e5c80dff25867b8b892bf4ae4d1517eb9d703a33dee66b43a14d30" + logic_hash = "f3602cbba95531e02ba22e89ac5b5e6174a07dbda34c6d28cb18aded5d257e41" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -121768,32 +120548,69 @@ rule MALPEDIA_Win_Sobig_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 6a01 8d4db8 e8???????? 83c8ff e9???????? 6a30 } - $sequence_1 = { ff750c 8d4dbc e8???????? 6a01 8d7e20 5b } - $sequence_2 = { 83650800 c7451008000000 0fb6450f 32d2 } - $sequence_3 = { e8???????? 8bf8 ff7614 8d4d90 c645fc04 e8???????? } - $sequence_4 = { 5e 8a1408 80faff 8811 7401 47 } - $sequence_5 = { 8b4630 6a01 8985e4feffff 58 53 8d8de0feffff 53 } - $sequence_6 = { 8d45bc 50 8bcf 895dfc e8???????? 83780800 0f94c0 } - $sequence_7 = { 3bc8 0f8496000000 8bd9 8d4de8 } - $sequence_8 = { 68???????? 6801000080 8d4d08 e8???????? 8b45ec c7451094624100 } - $sequence_9 = { 8a1f 47 83f80b 0f8777020000 ff2485563b4100 } + $sequence_0 = { 0fb7c0 57 50 53 e8???????? 83c40c } + $sequence_1 = { 6aff ff7514 e8???????? 83c40c 84c0 7424 } + $sequence_2 = { 0fb7450c 8d9df0feffff 53 50 ff7508 e8???????? 83c40c } + $sequence_3 = { 31db 89d8 83c40c 5e 5b } + $sequence_4 = { 6a00 e8???????? 83c408 ff75f0 } + $sequence_5 = { 7420 e8???????? 84c0 7417 e8???????? } + $sequence_6 = { 31db 8d8df0feffff e8???????? 89d8 81c404010000 } + $sequence_7 = { 50 ff7508 53 e8???????? 83c40c 66c7047b0000 } + $sequence_8 = { 56 50 a1???????? 89c1 } + $sequence_9 = { e8???????? 89c1 89f0 99 f7f9 } + $sequence_10 = { e8???????? eb00 eb00 eb00 eb00 eb00 eb00 } + $sequence_11 = { e8???????? 83f800 0f94c0 2401 } + $sequence_12 = { e8???????? a801 7502 eb0f } + $sequence_13 = { e8???????? 0fb700 3d64860000 0f94c0 2401 } + $sequence_14 = { e8???????? ffd0 488905???????? b001 2401 0fb6c0 } + $sequence_15 = { e8???????? 88c1 31c0 f6c101 } + $sequence_16 = { 41b802000000 e8???????? a801 7505 e9???????? } + $sequence_17 = { e8???????? 59 84c0 7432 68???????? } + $sequence_18 = { 84c0 7432 68???????? ff742408 e8???????? 59 } + $sequence_19 = { 8bc3 5b c3 8b44240c 83f8ff 750a } + $sequence_20 = { 57 56 50 8b4510 31db } + $sequence_21 = { 89542444 e8???????? 03c0 6689442438 8b442438 } + $sequence_22 = { 6aff 50 e8???????? 8d857cffffff 50 } + $sequence_23 = { 50 56 56 56 ff7514 } + $sequence_24 = { 5f c6043000 5e c3 56 57 8b7c2414 } + $sequence_25 = { 6689442438 8b442438 83c002 668944243a } + $sequence_26 = { e8???????? 83c414 c3 56 ff742410 } + $sequence_27 = { 50 8d44243c 99 52 50 } + $sequence_28 = { 83c410 84c0 741f 8b45c8 3b4604 7617 } + $sequence_29 = { 81c614010000 8dbd78feffff f3a5 8d8578feffff 50 ff75fc 66a5 } + $sequence_30 = { 89e5 53 57 56 81eca8020000 } + $sequence_31 = { c7460488130000 c7462401000000 c7462800004001 e8???????? } + $sequence_32 = { 57 56 83ec18 89d6 89cf } + $sequence_33 = { 890424 c74424041c010000 e8???????? c74424101c010000 893424 } + $sequence_34 = { 8d742410 89b42430010000 8b842430010000 8b842430010000 890424 } + $sequence_35 = { 8945ec 890424 e8???????? 8945f0 } + $sequence_36 = { 57 50 e8???????? 68???????? 56 e8???????? } + $sequence_37 = { 56 57 ff750c 33db 68???????? 6880000000 } + $sequence_38 = { c3 8bc2 ebf7 8d442410 50 ff742410 } + $sequence_39 = { 33db 68???????? 6880000000 50 e8???????? 83c410 8d4580 } + $sequence_40 = { 68???????? ff742410 e8???????? 6823af2930 56 ff742410 } + $sequence_41 = { e8???????? ff7508 8d85f0fdffff 68???????? 6804010000 } + $sequence_42 = { e8???????? 83c40c 5e 8bc3 5b c3 8b4c2404 } + $sequence_43 = { c3 56 8b742408 6804010000 68???????? } + $sequence_44 = { c3 8bc2 ebf8 53 8b5c240c } + $sequence_45 = { 50 6a72 e8???????? 59 59 } + $sequence_46 = { 894c2424 890b 56 8944241c } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 5360640 } -rule MALPEDIA_Win_Arkei_Stealer_Auto : FILE +rule MALPEDIA_Win_Enfal_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1a0abd06-565e-5d05-9c7f-92841d5839a1" + id = "01bf52c7-5562-58b0-bd6b-f99194c0bb2b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.arkei_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.arkei_stealer_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.enfal" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.enfal_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "fe6b8a6d2dda0769d1bf75ba6fd29670ffe1d15e24be98e7feb6639e87efec8a" + logic_hash = "c231b8446e9ed78bdd8a9cb59296768a0836b06ecc839e3d3e3a25695d5dfcf0" score = 75 quality = 75 tags = "FILE" @@ -121807,32 +120624,32 @@ rule MALPEDIA_Win_Arkei_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8945e8 ffd3 6a0a 57 } - $sequence_1 = { 33ff 50 57 897e10 894614 } - $sequence_2 = { 6a00 ffd6 8b55e8 52 6a00 ffd6 } - $sequence_3 = { 6a00 8d4de4 51 6a0e 8d55ec 52 } - $sequence_4 = { 57 8945e8 ffd3 6a0a 57 8bf0 ffd3 } - $sequence_5 = { c3 50 8b45e8 50 } - $sequence_6 = { 8b45e8 50 ff15???????? 85c0 74de 8b4de8 682000cc00 } - $sequence_7 = { e9???????? 83f810 770a bb10000000 e9???????? 83f818 0f8783010000 } - $sequence_8 = { 8d448a0e 6a00 8d4de4 51 } - $sequence_9 = { 51 ff15???????? 85c0 0f84c4feffff 57 6880000000 } + $sequence_0 = { 8975ec e8???????? 8b7508 83c424 8d4df0 } + $sequence_1 = { 51 8d8d68ffffff 51 8d8de8fcffff } + $sequence_2 = { ff75ec ffd6 894304 8d4318 50 6a00 68???????? } + $sequence_3 = { 837b1800 8945ec 0f86a6000000 894df4 8955f8 8b4dfc } + $sequence_4 = { 50 e8???????? 83c410 8b461c } + $sequence_5 = { 683f000f00 8d8d68feffff 53 51 6803000080 ff5048 85c0 } + $sequence_6 = { 8b4df0 8908 ff45fc 8345f804 8b45fc } + $sequence_7 = { 50 897da0 e8???????? 8d45f0 68???????? } + $sequence_8 = { ff55d4 85c0 7471 56 8d8554feffff 6a00 } + $sequence_9 = { e8???????? 83c444 8d45f0 53 } condition: - 7 of them and filesize < 1744896 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Wscspl_Auto : FILE +rule MALPEDIA_Win_Socelars_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d7761c27-1c76-50ce-a49d-adbb7174eed5" + id = "392a881e-8204-5538-905a-79f8339a81a4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wscspl" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wscspl_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.socelars" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.socelars_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "1b757c1efc9452507637d1df12d4e19d7f55d5ea9e93d3fda8eef85d6e83088d" + logic_hash = "b8094e8a90fbd4b228aeee4fe07a815ac53358ef07b587d100a6e2f0f5e01dbf" score = 75 quality = 75 tags = "FILE" @@ -121846,34 +120663,34 @@ rule MALPEDIA_Win_Wscspl_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8d442428 50 885c342c } - $sequence_1 = { 8d541804 0fb60a 0fb62e 2bcd 7527 83ff01 7634 } - $sequence_2 = { 687c230000 8bd3 68c60b0000 bb???????? e8???????? 83c408 } - $sequence_3 = { e8???????? 83c41c 5f 5e c705????????83230000 5d 8b8c2488230000 } - $sequence_4 = { 2bc6 a3???????? ff15???????? a1???????? 83f8ff 7419 6a00 } - $sequence_5 = { 8d842484020000 50 8d8c3480010000 51 } - $sequence_6 = { 06 1007 1010 0809 100a 1010 100b } - $sequence_7 = { 52 ff15???????? 83f8ff 7536 ff15???????? 8bf0 a1???????? } - $sequence_8 = { a3???????? e8???????? 8b0d???????? 8b3d???????? 51 8bf0 57 } - $sequence_9 = { 687c230000 8d44240c 6a01 50 ff15???????? 687c230000 68c10b0000 } + $sequence_0 = { f20f11542460 81ff5e010000 7e32 8a4c2415 8dbc24d0000000 33c0 888c24d0000000 } + $sequence_1 = { 8bec 56 8b7508 8b4608 85c0 7410 fe8850814f00 } + $sequence_2 = { f7d1 0b4db0 334dac ba04000000 6bc20d 034c05bc 8b55b4 } + $sequence_3 = { 8b4508 40 8939 ff463c 894638 8b5324 8b09 } + $sequence_4 = { e8???????? 807f4900 0f8583030000 837e5c00 750a 837e4c00 0f8473030000 } + $sequence_5 = { eb09 83f9ff 0f84eb040000 8b4e08 8b460c 234f20 234724 } + $sequence_6 = { eb05 e8???????? 8bf0 83c408 85f6 740d ff7508 } + $sequence_7 = { e8???????? 8945a8 8b45e8 50 8b4de0 e8???????? 8945a4 } + $sequence_8 = { e8???????? c645fc02 c685fbf8ffff00 68???????? 68???????? e8???????? 83c408 } + $sequence_9 = { 8bcb e8???????? 8bf0 83fe11 0f85cf000000 8b7c241c e9???????? } condition: - 7 of them and filesize < 901120 + 7 of them and filesize < 2151424 } -rule MALPEDIA_Win_Crypmic_Auto : FILE +rule MALPEDIA_Win_Red_Gambler_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a619fa41-ae29-5844-bc2f-097bc7d852ef" + id = "48807a37-e904-5314-8d0b-afd101b942b7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crypmic" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crypmic_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.red_gambler" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.red_gambler_auto.yar#L1-L307" license_url = "N/A" - logic_hash = "bac6071bafa0b8d2c9908dd1914b7cdff1ecb7962c586174feb22c09b0eeeac5" + logic_hash = "5df98b37982fcd6fe80d2e1e665e4de08feffa39ad75db51ff52df159597061f" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -121885,32 +120702,54 @@ rule MALPEDIA_Win_Crypmic_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fb7d2 41 66891406 8d3409 } - $sequence_1 = { 66833800 75f6 8d3c72 33c0 } - $sequence_2 = { 8bec 83ec10 837d0800 8bc2 } - $sequence_3 = { ffd0 85c0 7e0e 8b4dfc 03c8 894dfc 2bf0 } - $sequence_4 = { 8b550c 53 2bc2 56 8945f0 } - $sequence_5 = { 894f04 8b4de8 894f08 668b4df0 66894f0c 668b45f2 6689470e } - $sequence_6 = { 8b7df0 b90e000000 f3a4 8b7dfc 6a00 } - $sequence_7 = { 5d c3 8b55fc 5f 8b4224 5e } - $sequence_8 = { ff4d08 89550c 7582 5f } - $sequence_9 = { 57 ffd1 8bc3 5f 5e 5b } + $sequence_0 = { 7418 8b95f0feffff 52 8d85f8feffff 50 ff15???????? } + $sequence_1 = { 75eb 891e 57 6a00 ff15???????? 50 ff15???????? } + $sequence_2 = { 8d5605 56 c645ece9 894ded } + $sequence_3 = { 803e20 753b 807e01a2 7535 807e02c3 } + $sequence_4 = { ff15???????? 6800010000 56 68???????? e8???????? a1???????? 83c40c } + $sequence_5 = { 807801c3 7523 6800010000 50 } + $sequence_6 = { 61 8b35???????? 81c6201a0000 ffd6 } + $sequence_7 = { 668985f0f8ffff ffd6 50 8d95f2f8ffff } + $sequence_8 = { 0e 6706 7e0e 2829 dc03 dc692c 64f33c87 } + $sequence_9 = { 93 ee b4ed 2f 2326 50 0f41631c } + $sequence_10 = { 9e 54 50 4c 48 44 } + $sequence_11 = { 8d8598fdffff 50 68???????? 8d8d98fbffff 68???????? } + $sequence_12 = { 6800010000 8d8dfcfdffff 51 6a00 } + $sequence_13 = { ff15???????? 8d8594fbffff 50 8d4d98 51 ff15???????? } + $sequence_14 = { 8d8d98fbffff 68???????? 51 ff15???????? 83c414 6a00 } + $sequence_15 = { 7364 42 e5e1 5f } + $sequence_16 = { e600 3e3e25162f062d 2b2a bee7eee947 } + $sequence_17 = { 09afba55a367 59 2f 74be } + $sequence_18 = { ff15???????? 83c414 6a00 6a00 8d9598fbffff 52 68???????? } + $sequence_19 = { 6800010000 8d85fcfeffff 50 6a00 ff15???????? } + $sequence_20 = { 7bce 07 93 60 58 0e 4c } + $sequence_21 = { cd50 d46e c8603b8d 6e } + $sequence_22 = { 8d9598fbffff 52 68???????? 6a00 6a00 ff15???????? 8b4dfc } + $sequence_23 = { ff15???????? 6800010000 8d8d98fdffff 51 8d9598feffff 52 ff15???????? } + $sequence_24 = { 8d4d98 51 ff15???????? 8d5598 52 8d8598fdffff } + $sequence_25 = { 8d8c05fcfeffff 51 8d95fcfeffff 52 } + $sequence_26 = { 6a5c 8d8dfcfeffff 51 ff15???????? 8d9405fcfeffff } + $sequence_27 = { 8b4508 ff34c5d0814000 ff15???????? 5d c3 6a0c } + $sequence_28 = { e8???????? 68???????? ff15???????? 8b7508 c7465c486b4000 83660800 33ff } + $sequence_29 = { 8945e4 83f805 7d10 668b4c4310 66890c4580974000 } + $sequence_30 = { 55 8bec 8b4508 33c9 3b04cd10804000 7413 41 } + $sequence_31 = { 8bd8 ffd7 8b3d???????? 6aff ffd7 ffd3 } condition: - 7 of them and filesize < 81920 + 7 of them and filesize < 327680 } -rule MALPEDIA_Win_Powersniff_Auto : FILE +rule MALPEDIA_Win_Final1Stspy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "96668c35-22ff-5b9e-ae57-ee3a83835c94" + id = "06e7f902-9031-5e75-88f0-dd09807b7f4e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.powersniff" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.powersniff_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.final1stspy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.final1stspy_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "61f4abb0e5c4aeea392fa5c634ad49408a74795c9a7a1a686ae66d78616fe1f2" + logic_hash = "2aee3f29893f78ed34587724b374d747687bfd3ae50997bd5da3ecf9af5640fd" score = 75 quality = 75 tags = "FILE" @@ -121924,32 +120763,32 @@ rule MALPEDIA_Win_Powersniff_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 754b 68???????? 8d856cfeffff 50 ffd6 } - $sequence_1 = { 3314b590840010 8b75fc 3310 8b4dec } - $sequence_2 = { 8b5dfc c1eb18 33349d90780010 8b5dec 8975f4 c1eb10 } - $sequence_3 = { c1eb10 337004 0fb6fb 8b5df0 } - $sequence_4 = { 33c0 668903 394508 740a ff7508 53 ff15???????? } - $sequence_5 = { 744c ff7508 57 e8???????? 8944240c } - $sequence_6 = { 8b5c85dc 85db 75e5 eb07 c745f801000000 8b45f8 } - $sequence_7 = { ff35???????? ffd7 3975f0 740c ff75f0 56 ff35???????? } - $sequence_8 = { 85c0 7c1e 8b4508 3bc3 } - $sequence_9 = { ffd6 85c0 752e 68???????? } + $sequence_0 = { 8a7201 8ad3 3ad6 7412 8a5101 41 84d2 } + $sequence_1 = { 46 8a1d???????? 83ff02 7d0e 8bc2 } + $sequence_2 = { 5d c3 2d???????? 78dc } + $sequence_3 = { 881439 41 3bce 7cef 8bc7 } + $sequence_4 = { 84db 75f4 5f 5e 83c8ff 5b 8be5 } + $sequence_5 = { 8bc8 83c404 894df8 8bf1 8b4dfc 803900 7426 } + $sequence_6 = { bf01000000 eb2b b8???????? 8acb } + $sequence_7 = { 3bf7 7cf6 8b3d???????? 66660f1f840000000000 } + $sequence_8 = { 6690 3acd 7412 8a4801 40 84c9 } + $sequence_9 = { 7d11 8a1439 80c27a 80f219 881439 41 } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 557056 } -rule MALPEDIA_Win_Erebus_Auto : FILE +rule MALPEDIA_Win_W32Times_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bb1eb465-4db1-53de-8a86-97595b0c4304" + id = "7f8cab1b-98aa-5ea0-a38a-8a88f0f95260" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.erebus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.erebus_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.w32times" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.w32times_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "f2c3fac68e77b34a8cb144aa7557b3180cfb2d2c5f88070b47f30c977edf0360" + logic_hash = "9e441675ff42eb62c793bece475e1238e60eea81c292e3ab2a330e03a3660487" score = 75 quality = 75 tags = "FILE" @@ -121963,32 +120802,32 @@ rule MALPEDIA_Win_Erebus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 75e4 33c0 8b54242c 33c9 85c0 8bfb 0f4ff9 } - $sequence_1 = { 55 56 57 8b7308 8b430c 895c241c 85f6 } - $sequence_2 = { 33c0 c744243007000000 8d146b c744242c00000000 668944241c 663902 } - $sequence_3 = { 8b0f 8b4704 2bc1 55 83e0fc 50 51 } - $sequence_4 = { 03ff 8b0485b86f5200 894c1830 8b45f0 8b5de8 3b450c } - $sequence_5 = { 8da42400000000 833d????????00 750f e8???????? c705????????c0474400 b902000000 c7442430043a5000 } - $sequence_6 = { 68???????? 8d4dd8 e8???????? 50 6a00 8d45a8 } - $sequence_7 = { c744245c00000000 e8???????? 8b54242c 33c0 8b5c2430 8bca 8bfb } - $sequence_8 = { 0bd7 890cc5d07a5200 8914c5d47a5200 40 3d00010000 7cb2 0f57c0 } - $sequence_9 = { 7405 2bea 896b10 8b4c2440 64890d00000000 59 } + $sequence_0 = { 5d 5b 81c4ec0c0000 c3 85ed } + $sequence_1 = { 6a03 55 6a01 8d8c2410080000 6800000080 } + $sequence_2 = { 33db b900400000 33c0 8d7c2414 f3ab 8d442414 50 } + $sequence_3 = { 85c0 7505 bb02000000 6a28 } + $sequence_4 = { 53 52 50 ff15???????? 8b4c2434 83c424 51 } + $sequence_5 = { 7518 68???????? ffd6 68???????? c705????????01000000 } + $sequence_6 = { 8b15???????? 52 ffd3 892d???????? a1???????? 3bc5 7416 } + $sequence_7 = { c3 50 68???????? ff15???????? 83c408 32c0 5f } + $sequence_8 = { 8bf7 c1e902 8bfa 8d9424f4030000 f3a5 8bc8 } + $sequence_9 = { 83c40c 85c0 0f85e00c0000 8b4b04 6a04 } condition: - 7 of them and filesize < 2564096 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Nautilus_Auto : FILE +rule MALPEDIA_Win_Ayegent_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5820a14f-f3d2-5304-9417-3caef70672d9" + id = "86255cdd-1f1d-55c6-b402-dbeb5a16b330" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nautilus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nautilus_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ayegent" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ayegent_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "3519ef9bb4f52e1cd4586752506ba79e61c0e796a4c0e30324274e519044d1d2" + logic_hash = "3b986bb07fdbef1927d912b3187f0b83148fd82afd809d6a4ef770e3327faaed" score = 75 quality = 75 tags = "FILE" @@ -122002,32 +120841,32 @@ rule MALPEDIA_Win_Nautilus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f20f11442430 c744242821000000 8364242000 488d0de0360100 ba0d000000 e8???????? e9???????? } - $sequence_1 = { e8???????? be06000000 448d4601 85c0 7843 83f801 0f8e3b010000 } - $sequence_2 = { e9???????? 413bfc 0f84c7000000 41be20000000 eb09 413bfc 0f84b6000000 } - $sequence_3 = { 83f9ff 0f9dc0 85c0 7431 f20f1015???????? f20f5cd6 f20f5915???????? } - $sequence_4 = { f30f7f00 f3410f7f0b 4883c010 4983eb10 493bc3 72e3 } - $sequence_5 = { 8d43a0 894550 e8???????? 4c8b7de0 8bd8 85c0 0f851effffff } - $sequence_6 = { b9bb0b0000 e8???????? 418bc7 4585ed 7e10 488d4dff 8801 } - $sequence_7 = { 744c 83f808 0f8483000000 83f81b 7564 4983c202 4983e802 } - $sequence_8 = { 48896c2410 4889742418 57 4883ec20 488b4118 488be9 488bfa } - $sequence_9 = { ff15???????? 8bd8 85c0 74a8 83f826 0f8521010000 448b442450 } + $sequence_0 = { 894c2411 8dbc2431030000 894c2415 889c2430030000 884c2419 b981000000 } + $sequence_1 = { 8d3449 2bd1 8d34b5c8764000 832600 83c60c 4a } + $sequence_2 = { e8???????? b940000000 33c0 8dbc2459040000 889c2458040000 f3ab } + $sequence_3 = { 8a842440020000 83c418 3ac3 751f 8b7c241c } + $sequence_4 = { 66ab aa 8d442408 56 50 ff15???????? 8d4c2408 } + $sequence_5 = { 3bf7 0f8e07ffffff 5f 5e } + $sequence_6 = { 8d7c2421 885c2420 f3ab 66ab 8d4c2420 } + $sequence_7 = { 66894c2404 33c0 8d4c2400 89442407 68???????? 51 } + $sequence_8 = { 56 e8???????? 85c0 7438 8bbc243c010000 8b1d???????? 8d4c2434 } + $sequence_9 = { 57 8b3d???????? 56 ffd7 83f807 } condition: - 7 of them and filesize < 1302528 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Cadelspy_Auto : FILE +rule MALPEDIA_Win_Dubrute_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "860c18ff-53ed-5d9c-b2bc-98b95f4d188d" + id = "68b59ace-0878-598c-a753-f65c82412bdf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cadelspy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cadelspy_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dubrute" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dubrute_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "b3c44a014ad2fbee54fda667170619e7a6ae94d19236eba6a66ccc77fd775cd1" + logic_hash = "17213bc1a7d95fe150fe5455d2618ba3abfef4592455b4788ecd90ee42a9b6b1" score = 75 quality = 75 tags = "FILE" @@ -122041,34 +120880,34 @@ rule MALPEDIA_Win_Cadelspy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8d842460020000 8d4802 668b10 40 40 } - $sequence_1 = { 83e01f c1fa05 8b1495004c0110 59 c1e006 59 } - $sequence_2 = { 83e01f c1f905 8b0c8d004c0110 c1e006 03c1 f6400401 7524 } - $sequence_3 = { 2bc1 d1f8 6683bc44760400005c 7411 } - $sequence_4 = { a1???????? 33c5 89857c070000 53 8b9d88070000 56 57 } - $sequence_5 = { 57 ff742418 57 e8???????? 83c40c ff742414 } - $sequence_6 = { 6683bc447e0600005c 7411 68???????? 8d9c2484060000 e8???????? 8d44244c } - $sequence_7 = { 83ffff 741d 8b54240c 56 6a64 8d442444 59 } - $sequence_8 = { 57 6689842484060000 8d842486060000 56 50 e8???????? 83c40c } - $sequence_9 = { 59 56 57 ff15???????? 68???????? e8???????? 68???????? } + $sequence_0 = { 8d3489 c1e603 8bc6 034744 8b5020 85d2 } + $sequence_1 = { 51 53 56 33f6 57 39750c ff7518 } + $sequence_2 = { ff36 834df0ff 8975f4 895df8 68???????? e8???????? 59 } + $sequence_3 = { e8???????? 83c410 6a02 58 eb96 8b460c 85c0 } + $sequence_4 = { 8b06 c1e908 8808 ff06 8b06 8bcb c1e908 } + $sequence_5 = { 8a4601 c1e008 0bc2 0fb65603 c1e008 0bc2 eb0c } + $sequence_6 = { 85c0 59 0f84a8000000 8b4d0c 8906 034604 3b4df4 } + $sequence_7 = { 8d45a4 8d4d0c 50 ffd6 8b35???????? 8d4514 6a01 } + $sequence_8 = { a1???????? 8d4e20 ff30 8d4720 53 50 ff15???????? } + $sequence_9 = { eb09 8b4304 89450c 8d450c 8b08 8b4508 5f } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 598016 } -rule MALPEDIA_Win_Plugx_Auto : FILE +rule MALPEDIA_Win_Nighthawk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3f86c5a3-fd23-59bc-bcb0-3d1decf01c2c" + id = "031218c2-08fe-51c2-a9be-67ba73d1aae5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.plugx" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.plugx_auto.yar#L1-L291" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nighthawk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nighthawk_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "15190bb8aae3c81242a3f62c3118fe86de191513b0096b3d3022dcd142f4bd88" + logic_hash = "477ee6b7607005d8498fab8a4f21f58e1d0451668a3652d5802801764720896d" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -122080,55 +120919,32 @@ rule MALPEDIA_Win_Plugx_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 56 57 6a1c 8bf8 e8???????? 8bf0 } - $sequence_1 = { 41 3bca 7ce0 3bca } - $sequence_2 = { 56 8b750c 8b4604 050070ffff } - $sequence_3 = { 33d2 f7f3 33d2 8945fc } - $sequence_4 = { 55 8bec 8b450c 81780402700000 } - $sequence_5 = { 51 53 6a00 6a00 6a02 ffd0 85c0 } - $sequence_6 = { 0145f4 8b45fc 0fafc3 33d2 } - $sequence_7 = { 50 ff15???????? a3???????? 8b4d18 } - $sequence_8 = { e8???????? 3de5030000 7407 e8???????? } - $sequence_9 = { e8???????? 85c0 7508 e8???????? 8945fc } - $sequence_10 = { 85c0 7413 e8???????? 3de5030000 } - $sequence_11 = { e8???????? 85c0 7407 b84f050000 } - $sequence_12 = { 6a00 6a00 6a04 6a00 6a01 6800000040 57 } - $sequence_13 = { e8???????? 85c0 750a e8???????? 8945fc } - $sequence_14 = { 85c0 750d e8???????? 8945f4 } - $sequence_15 = { 51 6a00 6800100000 6800100000 68ff000000 6a00 6803000040 } - $sequence_16 = { 6819000200 6a00 6a00 6a00 51 } - $sequence_17 = { 57 e8???????? eb0c e8???????? } - $sequence_18 = { 81ec90010000 e8???????? e8???????? e8???????? } - $sequence_19 = { 68???????? e8???????? 6800080000 68???????? e8???????? } - $sequence_20 = { 50 56 ffb42480000000 ff15???????? } - $sequence_21 = { 89742434 89f1 8b442434 e8???????? } - $sequence_22 = { 89442424 8b442424 6808020000 6a00 } - $sequence_23 = { 6a02 6a00 e8???????? c705????????00000000 } - $sequence_24 = { 5d c21000 55 53 57 56 83ec18 } - $sequence_25 = { 6a00 6a00 6a01 6a00 e8???????? a3???????? 6800080000 } - $sequence_26 = { 6808020000 6a00 ff74242c e8???????? 83c40c } - $sequence_27 = { 50 ff75e8 6802000080 e8???????? } - $sequence_28 = { 50 6802000080 53 e8???????? } - $sequence_29 = { 68000000a0 6aff ffb424c8000000 ff74241c } - $sequence_30 = { 6808020000 6a00 ff74245c e8???????? } - $sequence_31 = { 6a5c ff74241c e8???????? 83c408 } - $sequence_32 = { 5e 5f 5b 5d c20400 50 64a118000000 } + $sequence_0 = { 7405 e8???????? 4c8965b8 48c745c00f000000 448865a8 488d0d83250c00 ff15???????? } + $sequence_1 = { 8b442430 39442470 731f 488d8c24f8000000 e8???????? 8b4c2470 488b542450 } + $sequence_2 = { 488bf0 4c897560 4c89742470 4489742478 4c89742450 4c89742460 458d660f } + $sequence_3 = { 4c8d85a0000000 8d53a2 488b4008 ff15???????? 85c0 0f844a040000 448b4510 } + $sequence_4 = { 57 4883ec30 488bd9 0f57c0 8b490c 488bfa 0f11442420 } + $sequence_5 = { 83e00f 2bc2 4898 488b8c2448010000 0fb60401 8b8c24d4000000 03c8 } + $sequence_6 = { 4885c0 488bf8 742e 4c8bc3 498bd6 488bc8 e8???????? } + $sequence_7 = { 740a 4c8b7920 4c037918 eb03 4c8bfe 4c89bd20010000 e9???????? } + $sequence_8 = { 83ea01 7407 83fa01 752c eb11 48833d????????00 488d05e70a0300 } + $sequence_9 = { 755b 488365df00 488365ef00 48c745f70f000000 458d4610 488d1577010600 } condition: - 7 of them and filesize < 1284096 + 7 of them and filesize < 1949696 } -rule MALPEDIA_Win_Unidentified_113_Auto : FILE +rule MALPEDIA_Win_Orangeade_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fca9d6d2-018c-5238-a2c5-d26ca95c2862" + id = "a790e493-320f-57de-9b62-d13796c94676" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_113" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_113_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.orangeade" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.orangeade_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "55ef739d0acd0e849dcf600673496f5aa2583f128c784d3cf7a14a872f001ae1" + logic_hash = "bc9cfd6680cc4f32cd41e9edf43afa43b54975c598906df96ea95e31fa6c1612" score = 75 quality = 75 tags = "FILE" @@ -122142,32 +120958,32 @@ rule MALPEDIA_Win_Unidentified_113_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7604 6894000000 ff74246c e8???????? 83c410 8946f8 e9???????? } - $sequence_1 = { ffb424c8000000 56 53 e8???????? 8bbc24d4000000 83c42c 8bc7 } - $sequence_2 = { ff742430 68???????? e8???????? 8bf0 83c40c 85f6 0f845f020000 } - $sequence_3 = { ff761c ffd0 0f57c0 83c408 660f13442410 8b6c2414 8b5c2410 } - $sequence_4 = { ff2485eca50810 8b4104 85c0 0f842c010000 8b38 33c9 85ff } - $sequence_5 = { e8???????? 83c404 83cbff e9???????? 83ff37 0f85b4000000 389ac7010000 } - $sequence_6 = { e8???????? 8bf0 83c408 85f6 0f84bf000000 a1???????? 6a00 } - $sequence_7 = { e9???????? 807df000 0f845bffffff ff75e4 e8???????? 59 e9???????? } - $sequence_8 = { ff742468 8bf0 57 ff7310 ff742430 e8???????? 50 } - $sequence_9 = { ff7608 ff15???????? 894628 85c0 752d ff15???????? 6860c00000 } + $sequence_0 = { 8bb42428050000 50 8bce e8???????? c744241001000000 } + $sequence_1 = { 50 8d942470020000 51 52 ff15???????? } + $sequence_2 = { f3ab 66ab aa 8d842468020000 50 } + $sequence_3 = { 6881000000 6a00 c784249428010000000000 ff15???????? 8bf0 56 } + $sequence_4 = { aa b93f000000 33c0 8dbc2465010000 } + $sequence_5 = { 8d4c2424 c684248828010002 e8???????? 8d4c2410 c684248828010001 e8???????? 8d4c2414 } + $sequence_6 = { b93f000000 33c0 8d7c2479 885c2478 f3ab } + $sequence_7 = { 68???????? 8d4c2410 e8???????? 68???????? 6884000000 53 ff15???????? } + $sequence_8 = { e8???????? 83c404 8d4c2424 c684248828010002 } + $sequence_9 = { 50 8d4c2410 c684248400000001 e8???????? } condition: - 7 of them and filesize < 4707328 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Sysjoker_Auto : FILE +rule MALPEDIA_Elf_Satori_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c6b88483-c0cd-564a-a7b0-6f38f31ef535" + id = "7bafa756-820c-5aa5-a514-aecea3797f7c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sysjoker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sysjoker_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.satori" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.satori_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "d98bfbb9945f0ec0fc3cad0efe9bd86fca6a269db3916cb189ae165a81048301" + logic_hash = "971903fb2922c6e0d29023431fedc1f613a69ac9544f2c3e1cb57d7bab55e6a5" score = 75 quality = 75 tags = "FILE" @@ -122181,32 +120997,32 @@ rule MALPEDIA_Win_Sysjoker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 8bc8 e8???????? c645fc08 8d4d8c 8b75a0 83fe10 } - $sequence_1 = { 8bc8 85c9 0f8462070000 8b01 ff500c 83c010 8945a0 } - $sequence_2 = { b802000000 e9???????? d9ee 84cd 0f84e2ba0000 d9e0 } - $sequence_3 = { 84c0 0f8496000000 8b45ec 81780424499204 0f849f000000 8b38 8945e4 } - $sequence_4 = { 38450b 0f45c2 0bc8 890e 8bc7 5f 5e } - $sequence_5 = { e8???????? 8bc8 85c9 0f84f2030000 8b01 8b400c ffd0 } - $sequence_6 = { c745d40f000000 c645c000 8b55ec 83fa10 0f8221060000 8b4dd8 42 } - $sequence_7 = { 56 8b7508 8bd9 57 85f6 7832 8b3b } - $sequence_8 = { 50 e8???????? 8b75e4 807e0d00 750e 8d4610 50 } - $sequence_9 = { c645fc1c e9???????? 52 51 e8???????? 83c408 e9???????? } + $sequence_0 = { 50 e8???????? c704241f000000 e8???????? c7042420000000 e8???????? c7042420000000 } + $sequence_1 = { ffb51c040000 e8???????? 83c420 6800400000 6a02 } + $sequence_2 = { 53 89cb 83ec0c 85c9 8b542420 } + $sequence_3 = { c784245809000000000000 fc 8dbc2438090000 31c0 ab ab } + $sequence_4 = { a1???????? 83f8ff 7431 83ec0c 50 e8???????? c705????????ffffffff } + $sequence_5 = { 7d02 89c2 c784243805000000000000 c78424340500000a000000 83ec0c } + $sequence_6 = { 888335040000 19c0 83e003 05a4000000 894304 89d8 } + $sequence_7 = { c685360400000b e9???????? 50 6800020000 6a00 8d8c2444060000 } + $sequence_8 = { 89ea b803000000 e8???????? 85c0 89442440 } + $sequence_9 = { 8884242e220000 8a84242d220000 c684242d22000030 8884242f220000 83ec0c 6a03 } condition: - 7 of them and filesize < 832512 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Webc2_Qbp_Auto : FILE +rule MALPEDIA_Win_Maui_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fee8b4c8-beb4-5f15-8081-5f10952e51d6" + id = "fae207f4-bee0-581e-92b7-618fcd87980f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_qbp" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_qbp_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.maui" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.maui_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "257413d68538251f3adda377abdcb2ea5b8000f62907fcc22ea1c060ea83ae47" + logic_hash = "c832f22e1bbb1398fc1d6a8199e3732cb12b403d9a2eb2103c84e67dba24e6f9" score = 75 quality = 75 tags = "FILE" @@ -122220,32 +121036,32 @@ rule MALPEDIA_Win_Webc2_Qbp_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c20400 55 8bec 83ec08 894df8 8b4508 25ffff0000 } - $sequence_1 = { 51 8b4de4 e8???????? eb2b 8b55e4 0fbf8246100000 05fd000000 } - $sequence_2 = { 66898c504c520000 0fbf5508 0fbf45fc 8b4df8 8b75f8 668b945648100000 6689944148100000 } - $sequence_3 = { eb2b 8b55e4 0fbf8246100000 05fd000000 50 8b4de4 } - $sequence_4 = { 83c001 50 8b8d486cffff 51 } - $sequence_5 = { 83bdf46affff00 7504 33c0 eb57 8b85f46affff } - $sequence_6 = { 837d0800 740e 837d0c00 7408 8b45f4 } - $sequence_7 = { 894df8 c745fc00000000 6a01 8d45fc 50 8b4df8 e8???????? } - $sequence_8 = { ff15???????? 8945e4 837de4ff 7511 8b4de8 51 ff15???????? } - $sequence_9 = { 8b95e8fdffff 52 e8???????? 83c404 8985f0feffff c745fc00000000 c685f8feffff00 } + $sequence_0 = { 8bc8 23c7 f7d1 23cd 8b6c2438 0bc8 8bd6 } + $sequence_1 = { e8???????? a1???????? 33c4 898424bc000000 8b8424c4000000 8b8c24d0000000 8b9424d4000000 } + $sequence_2 = { 309630934b00 46 3bf3 7202 33f6 8d50ff 3bd7 } + $sequence_3 = { 743b 8b4910 85c9 7434 8b9c24ec000000 8bf0 894c2428 } + $sequence_4 = { 0f84c5fdffff 8b4c2440 b801000000 85c9 0f84b8fdffff 8b542418 } + $sequence_5 = { 6814030000 68???????? 6a44 e9???????? 6822030000 68???????? 6a41 } + $sequence_6 = { 83c414 5f 5e c3 8b542414 8b460c 52 } + $sequence_7 = { 89442418 e8???????? 8b4c2418 83c408 c744241001000000 3bc8 7408 } + $sequence_8 = { 83c414 eb49 8b4714 56 68d0020000 83c008 68???????? } + $sequence_9 = { 755a 6852010000 68???????? 6a20 6a69 6a21 e8???????? } condition: - 7 of them and filesize < 630784 + 7 of them and filesize < 1616896 } -rule MALPEDIA_Win_Quiterat_Auto : FILE +rule MALPEDIA_Win_Magala_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "77d947fb-1cf9-5915-bdff-e8a9015c7494" + id = "dd5a4c9f-df80-534d-9f59-9c3cdf877b1e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.quiterat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.quiterat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.magala" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.magala_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "a310f4ac3c641f7313b25e7928a0fd6d50c428f9dd3945e05d910454f6c56057" + logic_hash = "e8f124f03a02dce9fd7ad1355c64c37bef0ae56bc832afec7217c51b4b91da06" score = 75 quality = 75 tags = "FILE" @@ -122259,32 +121075,32 @@ rule MALPEDIA_Win_Quiterat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff31 8bcb ff5018 e9???????? 8b03 8bcb 8b4014 } - $sequence_1 = { eb31 80bef800000000 7426 8b4c2418 e8???????? 8b4c2418 6830750000 } - $sequence_2 = { b803000000 8d4e60 89442410 8d442434 50 8d442420 50 } - $sequence_3 = { f00fc11e 4b 0f95c0 84c0 0f858a030000 6a04 6a02 } - $sequence_4 = { c644241c01 eb05 c644241c00 f6c308 740c 8d4c2414 83e3f7 } - $sequence_5 = { f7f6 2b4c2418 3bc8 0f87e0000000 0fafce 03f9 33f6 } - $sequence_6 = { e8???????? 8d4c2410 e8???????? 8b442440 8b4c2430 64890d00000000 59 } - $sequence_7 = { c7460400000000 85ed 7e1c 90 8b4604 8b4e08 03c0 } - $sequence_8 = { e9???????? 8b06 83780400 7558 8d442434 50 e8???????? } - $sequence_9 = { 8b06 85c0 7415 83f8ff 7435 8bc7 f00fc106 } + $sequence_0 = { 8bf8 c7461000000000 c746140f000000 c60600 837f1410 } + $sequence_1 = { 57 51 8bf9 c785e8feffff00000000 50 } + $sequence_2 = { 8b450c ff7508 03c3 03c2 50 8b4510 03c3 } + $sequence_3 = { 8bfb 8b75c4 85f6 7432 8b4dcc b853d9de75 2bce } + $sequence_4 = { 8985ecfdffff ff15???????? 8bf0 89b5f0fdffff 85f6 0f847f000000 } + $sequence_5 = { 8bf1 0f42f8 8b4e10 8bc1 f7d0 3bc7 0f86de000000 } + $sequence_6 = { 8bf0 3bfe 7445 8bcf e8???????? } + $sequence_7 = { e8???????? 8b06 83c408 5e 85c0 7510 68???????? } + $sequence_8 = { 0f1f440000 56 68???????? e8???????? } + $sequence_9 = { 8955fc 7202 8b00 837f1410 7204 8b0f eb02 } condition: - 7 of them and filesize < 5892096 + 7 of them and filesize < 589824 } -rule MALPEDIA_Win_Breach_Rat_Auto : FILE +rule MALPEDIA_Win_Zeoticus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a5b42a75-e77a-5ca6-b3c1-cb4ca403dd4b" + id = "9de59c35-1f7d-51f9-8134-b24208326bd1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.breach_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.breach_rat_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeoticus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeoticus_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "6d11bf02b16d797b6e97c762d9594bbc3acc80831e5eb5fa56307a891b9803ec" + logic_hash = "3f9c97113f0506e69ec31e3ee70b01bb1f52832387d7caa17b96ec4c6d0f2f8c" score = 75 quality = 75 tags = "FILE" @@ -122298,32 +121114,32 @@ rule MALPEDIA_Win_Breach_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c7840548ffffffe4024400 8b8548ffffff 8b4804 8d41a0 89840d44ffffff 8d8d4cffffff e8???????? } - $sequence_1 = { 68???????? 8d855cfbffff c745fc65000000 50 8bce e8???????? } - $sequence_2 = { e8???????? c1e008 8bce 03f8 e8???????? c1e010 8bce } - $sequence_3 = { 8b0e 894654 e8???????? 8b06 83781000 7514 33c0 } - $sequence_4 = { 5d c3 837e1000 0f85f4feffff c74720ffffffff 33c0 } - $sequence_5 = { c6459800 e8???????? 68???????? 6a01 8d4598 c745fc00000000 50 } - $sequence_6 = { ff75ac e8???????? 83c404 8b7d80 8d856cffffff ffb57cffffff 8bb56cffffff } - $sequence_7 = { c7465800000000 e8???????? 894654 c645fc04 c7465c00000000 c7466000000000 e8???????? } - $sequence_8 = { 66d3ef 8b4de4 83c1f0 6689b8b0160000 0188b4160000 eb19 668b90b40a0000 } - $sequence_9 = { 7408 83c002 49 75f5 33c0 85c0 7453 } + $sequence_0 = { 660f62f9 660fd4bc2400010000 0f284c2430 660fd4f8 660f3a0f4c241008 660fefdf 8b942414010000 } + $sequence_1 = { 6a15 ba???????? b90b7a9652 e8???????? 83c408 a3???????? 680c0e0000 } + $sequence_2 = { 33c9 66c787701110000001 90 8a8100674300 88840f90101000 41 } + $sequence_3 = { 2b9d74ffffff 898568ffffff 8b8544ffffff 2b4594 8b7dc8 2bbd78ffffff } + $sequence_4 = { 660f62ca 660f6e9424a4000000 0f295c2430 0f28442430 660f6e5c2444 660f62c1 660f6e4c2440 } + $sequence_5 = { 8b74240c ba???????? 680f8ed51c 6a16 b932347982 c744241801000000 c744242402000000 } + $sequence_6 = { 8d4901 83ea01 75f5 8bcb 2bf3 ba20000000 0f1f8000000000 } + $sequence_7 = { 6a03 68???????? 6a0a 68???????? e8???????? 685d0b4077 6a0a } + $sequence_8 = { 660f72d00e 660f72f412 660fefa590feffff 660fefe0 0f28c5 660ffec7 0f29a530ffffff } + $sequence_9 = { 2b9d78ffffff 2bbd7cffffff 2b7580 2b5584 898524ffffff 8b8534ffffff 8945b4 } condition: - 7 of them and filesize < 645120 + 7 of them and filesize < 468992 } -rule MALPEDIA_Win_Duuzer_Auto : FILE +rule MALPEDIA_Win_Cryptic_Convo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b9aa8686-ae5c-522f-84d5-1ffe739b66d7" + id = "ee0bcadb-9b51-5f84-8a43-144a3ffa84ad" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.duuzer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.duuzer_auto.yar#L1-L148" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptic_convo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptic_convo_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "0a972badbc054d0ce47d3497dce1a043373ba372ad2c5fee4eff7c656c3de915" + logic_hash = "ba224512d1d5c20e7f8dff36dcd163b0f00725bbb0cb250e1837ecee50522cf5" score = 75 quality = 75 tags = "FILE" @@ -122337,39 +121153,34 @@ rule MALPEDIA_Win_Duuzer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f804 7408 83c8ff e9???????? } - $sequence_1 = { 44899d20230000 e8???????? 33c0 488d8dce0f0000 } - $sequence_2 = { 40 8985b0cbffff 3bc3 0f8c55fcffff b808000000 } - $sequence_3 = { 488bcb c744242801000000 c744242003000000 ff15???????? 4c8be0 } - $sequence_4 = { c78524f4ffff5ae5bef3 c78528f4ffff83f7223e c7852cf4ffff8498990b c78530f4ffffc41f6f89 } - $sequence_5 = { 66f3a7 7554 488b0d???????? 488d542420 41b8c0200000 } - $sequence_6 = { 6800040000 52 e8???????? 8d85f8f7ffff 6a5c } - $sequence_7 = { 8988180b0000 8d887c0a0000 8988300b0000 33c9 c780200b0000907f4200 } - $sequence_8 = { c785b8feffff47484e4c c785bcfeffff5b7e2929 c785c0feffff295e5a1b c785c4feffff761a1b07 c785c8feffff6d656529 } - $sequence_9 = { c3 53 8b1d???????? 33c9 bf???????? } - $sequence_10 = { 488b8ba0000000 488d051b450100 483bc8 7405 e8???????? } - $sequence_11 = { ff15???????? 85db 7e43 488b1d???????? } - $sequence_12 = { 8d8d843effff 51 52 e8???????? } - $sequence_13 = { 41b902000000 4533c0 488bcb e8???????? } - $sequence_14 = { 48895c2468 498bd4 4c897c2420 48397e20 7408 } + $sequence_0 = { e8???????? ff35???????? ff15???????? 8b06 8bce ff9064010000 } + $sequence_1 = { 8d9ddcfcffff e8???????? 59 59 85c0 0f8406020000 } + $sequence_2 = { 6a00 50 e8???????? be???????? 8d7dc8 a5 } + $sequence_3 = { c3 8b442404 33d2 f7742408 85d2 7505 8b442404 } + $sequence_4 = { 53 eb25 803d????????01 741b 803d????????01 } + $sequence_5 = { 85f6 7508 ff15???????? eb06 ff15???????? } + $sequence_6 = { 8d85e0fcffff 50 66a5 ffd3 59 59 85c0 } + $sequence_7 = { 8b85ecfcffff 8b95f4fcffff 53 ff7510 89540134 50 } + $sequence_8 = { 5e e8???????? c9 c3 e8???????? c20400 } + $sequence_9 = { 75f8 be???????? a5 a5 8d85c0fdffff 50 66a5 } condition: - 7 of them and filesize < 491520 + 7 of them and filesize < 97280 } -rule MALPEDIA_Win_Portdoor_Auto : FILE +rule MALPEDIA_Win_Lodeinfo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f90b2eef-c6a0-58b2-8785-46346ca37f1b" + id = "fef4135b-c37b-592e-9b9c-4313e3ff89af" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.portdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.portdoor_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lodeinfo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lodeinfo_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "979d5d744cc74395bacd5f81861791359824c98484ee261c7c39edba432e34ef" + logic_hash = "e42d005c217ef3b217f52a6115c139a42c70e499d47cac23508862c48ef328f6" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -122381,32 +121192,32 @@ rule MALPEDIA_Win_Portdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a73 5b 6a3b 59 6a64 } - $sequence_1 = { 6a08 8bf1 e8???????? 8bf8 56 } - $sequence_2 = { ddd8 db2d???????? b801000000 833d????????00 0f8586480000 ba05000000 } - $sequence_3 = { 890497 42 eb1d 84ff 7405 c60000 46 } - $sequence_4 = { b001 eb0f 68???????? 56 e8???????? 59 59 } - $sequence_5 = { ff15???????? 6a02 89459c 58 ff750c 66894598 ff15???????? } - $sequence_6 = { 8d85fcf3ffff 57 53 50 e8???????? } - $sequence_7 = { e8???????? eb85 8b3d???????? 8bcf 8b1d???????? e8???????? } - $sequence_8 = { 83c40c 8d1406 3bcb 773f 8b7704 } - $sequence_9 = { eb41 8b4dec e8???????? 8945f0 eb34 8b4dec } + $sequence_0 = { 898300010000 8b8558ffffff c7837001000000000000 e9???????? ba???????? 8bcf e8???????? } + $sequence_1 = { 75a8 8b55e4 8b7d14 8b4508 3bcf 0f84440a0000 } + $sequence_2 = { 3bf2 743f 50 ffb548ffffff 51 8b8d5cffffff 8bd1 } + $sequence_3 = { 7534 0fb64e04 0fbec3 3bc8 7529 0fb64e05 } + $sequence_4 = { 8be5 5d c3 83f806 754d 837e0408 8b4d14 } + $sequence_5 = { 0f8586000000 8d4ffc 034d08 e8???????? 8b1b 33ff 89450c } + $sequence_6 = { 8955d4 8d1418 8b45fc 8955d8 3b5008 7641 8b4008 } + $sequence_7 = { e8???????? 84c0 0f8481000000 83fe09 0f8592020000 8bb554ffffff } + $sequence_8 = { 024df4 8b45c4 880c30 8bc3 0fb64dfc 2bc1 99 } + $sequence_9 = { e8???????? ff75bc e8???????? ff75c0 e8???????? ff75cc } condition: - 7 of them and filesize < 297984 + 7 of them and filesize < 712704 } -rule MALPEDIA_Win_Lowball_Auto : FILE +rule MALPEDIA_Win_Spora_Ransom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "94fba641-8dbf-5316-b4e6-0a547aece5a2" + id = "5d94c115-8898-5fd2-9400-bd1b65702971" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lowball" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lowball_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spora_ransom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spora_ransom_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "75931b935ec88e9d9d484d9216c8a6d089fe4ea50136062678650dec871b0d9d" + logic_hash = "8cb28aa2ca756a794bdd2f8c19a9ebbdf2da0e5ca39f0f44ec247ce30af41008" score = 75 quality = 75 tags = "FILE" @@ -122420,32 +121231,32 @@ rule MALPEDIA_Win_Lowball_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bcb 8d94243c090000 83e103 f3a4 83c9ff 8dbc2424030000 } - $sequence_1 = { f3a5 8d842428020000 8bcb 50 83e103 } - $sequence_2 = { 881c10 40 3bc6 7cf3 5b 5f } - $sequence_3 = { 8bd8 3bdd 895c2418 0f84db000000 8b94242c020000 55 } - $sequence_4 = { 55 50 ff15???????? 8bf0 3bf5 8974241c } - $sequence_5 = { 4f c1e902 f3a5 8bcb 8d942430060000 83e103 f3a4 } - $sequence_6 = { 8b3d???????? 68???????? 53 ffd7 8bf0 83c408 85f6 } - $sequence_7 = { c1e902 f3a5 8bcb 8d84243c090000 } - $sequence_8 = { 33c0 8d7c241d 8d54241c f3ab } - $sequence_9 = { 6a00 6a00 6a00 8d442428 6a00 50 ff15???????? } + $sequence_0 = { ebe9 b005 ebe5 b006 ebe1 } + $sequence_1 = { 85c0 7436 03fb 83ff0c 72ec 33ff } + $sequence_2 = { f6c301 742c 6a3a 8d4641 668945f0 58 ff7510 } + $sequence_3 = { 75b4 8b7df4 57 ff15???????? ff75fc e8???????? } + $sequence_4 = { 740e 8b45fc 8b4010 0fb6f0 } + $sequence_5 = { 56 6a19 ff75f8 ff15???????? 85c0 7425 837dfc00 } + $sequence_6 = { ebf5 b002 ebf1 b003 ebed } + $sequence_7 = { 85c0 7466 56 57 bf00020000 } + $sequence_8 = { 8d440010 50 6a40 ffd3 8bf8 85ff 7416 } + $sequence_9 = { 8bf8 85ff 7416 ff36 } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Industroyer2_Auto : FILE +rule MALPEDIA_Win_Yahoyah_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "be2f5050-30a2-53df-a694-0ba33b5871cf" + id = "7d580a73-e71e-51e5-b9b2-111f677f9e42" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.industroyer2" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.industroyer2_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yahoyah" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yahoyah_auto.yar#L1-L163" license_url = "N/A" - logic_hash = "94208b597eddeff9489860d6342fc47049a5b4b079735882fa37a055dd142db4" + logic_hash = "3c235d0922e2b2ae3e259f93f1da8403405399a9b438615162581b244056f37a" score = 75 quality = 75 tags = "FILE" @@ -122459,32 +121270,37 @@ rule MALPEDIA_Win_Industroyer2_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 55 8bec 83ec08 837d0800 7504 33c0 eb29 } - $sequence_1 = { 051d000100 50 68???????? e8???????? } - $sequence_2 = { 8b45fc 837c901000 7425 8b4dfc 8b5108 8b45fc } - $sequence_3 = { 51 e8???????? 8845ff 8b55f8 52 } - $sequence_4 = { 8b4dec 89410c 8b55fc 83c201 8955fc eb0e c745e804680000 } - $sequence_5 = { 8b4df8 83e140 7540 e8???????? 8bc8 e8???????? } - $sequence_6 = { 8b4df0 51 ff15???????? 85c0 7406 c645ff01 eb04 } - $sequence_7 = { 83ba600d010000 7e41 e8???????? 8bc8 e8???????? 68b3680000 8b4508 } - $sequence_8 = { 51 ff15???????? 8b85dcfeffff eb21 8d95d4feffff } - $sequence_9 = { c745ecffffffff eb15 8b450c c6801800010001 } + $sequence_0 = { ff15???????? 6a02 53 6af0 } + $sequence_1 = { 50 6800080000 ff15???????? ff15???????? } + $sequence_2 = { 50 e8???????? 59 53 53 6a03 0fb7c8 } + $sequence_3 = { e8???????? 59 56 56 8d45fc 50 } + $sequence_4 = { 53 6a03 0fb7c8 b8???????? 50 50 51 } + $sequence_5 = { ff15???????? 85c0 7501 c3 56 } + $sequence_6 = { 7503 41 eb09 33d2 3bd1 1bc9 83e102 } + $sequence_7 = { ff15???????? 6a2e 68???????? e8???????? } + $sequence_8 = { 53 53 56 53 ff15???????? 68d0070000 } + $sequence_9 = { c1ea18 52 0fb6d0 52 c1e808 } + $sequence_10 = { 68???????? 6890ef0000 68???????? 6a60 } + $sequence_11 = { ff15???????? 6a3a 56 e8???????? 8bf0 83c410 } + $sequence_12 = { 90 33c9 33c0 648b3530000000 8b760c 8b761c } + $sequence_13 = { 90 68add13441 ffb53ffbffff 6a00 e8???????? 898521f1ffff } + $sequence_14 = { 90 90 90 90 90 68add13441 ffb53ffbffff } condition: - 7 of them and filesize < 100352 + 7 of them and filesize < 483328 } -rule MALPEDIA_Win_Coronavirus_Ransomware_Auto : FILE +rule MALPEDIA_Win_Freenki_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "25a17b3a-8384-5e84-a1b5-2dd73e5ee0cf" + id = "90a961ff-4b9f-5590-858d-04fe0571f818" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.coronavirus_ransomware" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.coronavirus_ransomware_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.freenki" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.freenki_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "d0b11b2a26c2b9ac5d26c61d4c9566b412c8fa0dfeb2d6ec35815769f67a7b2e" + logic_hash = "2dca0dd103141182e01ae8912e5d010c4bde1802bf1b8f905ac7a8ec2594845a" score = 75 quality = 75 tags = "FILE" @@ -122498,32 +121314,32 @@ rule MALPEDIA_Win_Coronavirus_Ransomware_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6685c9 75f5 56 2bc2 57 8b7df8 d1f8 } - $sequence_1 = { 56 50 89742474 89742478 e8???????? } - $sequence_2 = { 8bf0 83feff 7424 85f6 7420 } - $sequence_3 = { 7e58 a1???????? 50 e8???????? 8b0d???????? 83c404 6aff } - $sequence_4 = { 895004 8bfb 8b1d???????? 68???????? 66894808 c745f400000000 ff15???????? } - $sequence_5 = { 8b442414 8bd0 2b54bc5c 83fa01 750c 47 8944bc5c } - $sequence_6 = { 40 ebeb e8???????? 8b75a0 e9???????? } - $sequence_7 = { 51 833d????????00 c745fc00000000 752d b8???????? } - $sequence_8 = { e8???????? 035dc4 807d0802 8b7dc8 0f8583000000 807d0c01 757d } - $sequence_9 = { 84c0 7426 0fb60d???????? 0fb6c0 0fb68080fa4000 03c1 } + $sequence_0 = { 83e03f 6bc830 8b049578394200 c644082801 897de4 c745fcfeffffff } + $sequence_1 = { 83c404 8d8570feffff 50 8d8570fdffff } + $sequence_2 = { 56 e8???????? 8bf8 83c408 85ff 7598 8b4dfc } + $sequence_3 = { 68???????? 50 ff5110 8b55b8 8b4dcc 2bd1 0f1f440000 } + $sequence_4 = { 6a00 6a03 6a00 6a00 57 8d85f8ceffff 50 } + $sequence_5 = { 0f1005???????? 6a00 57 0f11044f f30f7e05???????? 660fd6444f10 a1???????? } + $sequence_6 = { 83c404 85db 747c 53 56 6a00 } + $sequence_7 = { 8b8560ffffff 83c404 8b08 50 } + $sequence_8 = { 85db 747c 53 56 } + $sequence_9 = { 8bd7 c1fa06 8bc7 83e03f 6bc830 8b049578394200 f644082801 } condition: - 7 of them and filesize < 235520 + 7 of them and filesize < 327680 } -rule MALPEDIA_Win_Ratankbapos_Auto : FILE +rule MALPEDIA_Win_Heloag_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d1e7d1d4-363b-5b45-848f-d4cc89843f97" + id = "b40ebeb0-65d9-5544-943f-e43dc7de3667" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ratankbapos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ratankbapos_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.heloag" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.heloag_auto.yar#L1-L166" license_url = "N/A" - logic_hash = "17591f183be92d031983360942e373f37d5a48aae82c019ca5afd1168616aff1" + logic_hash = "3cbec035b3658dcc2108c96dd5a7b448e19c5bb5b801b5096a103c1055c563fa" score = 75 quality = 75 tags = "FILE" @@ -122537,32 +121353,38 @@ rule MALPEDIA_Win_Ratankbapos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d0cfd484a0110 8b11 3b55e0 7408 48 83e908 } - $sequence_1 = { 83c40c 6800100000 53 56 } - $sequence_2 = { 8b0c8de04d0110 c1e006 0fbe440104 83e040 5d c3 a1???????? } - $sequence_3 = { 83e01f c1f905 8b0c8de04d0110 c1e006 8d440104 800820 8b4df4 } - $sequence_4 = { c6040800 8b55a0 52 8945c4 e8???????? 8b4da4 8945c8 } - $sequence_5 = { ff15???????? 8b55c4 52 894314 } - $sequence_6 = { 4f 8a4f01 47 84c9 75f8 8b95f4dfffff 8bc8 } - $sequence_7 = { e8???????? 59 59 8b7508 8d34f5303c0110 391e } - $sequence_8 = { 56 e8???????? 8d0445c4420110 8bc8 } - $sequence_9 = { 8bc1 8da42400000000 8a10 3a11 751a 84d2 7412 } + $sequence_0 = { 83c9ff bf???????? 33c0 8965f0 f2ae f7d1 } + $sequence_1 = { 8945e4 85db 0f847b020000 8bfb 83c9ff 33c0 } + $sequence_2 = { 8bf7 8bfa 8d95dcfeffff c1e902 f3a5 } + $sequence_3 = { 64892500000000 81ec48030000 53 56 } + $sequence_4 = { 33c0 bf???????? 881d???????? f3ab 8b4df4 64890d00000000 5f } + $sequence_5 = { 7577 56 ff15???????? 85c0 7507 } + $sequence_6 = { b907000000 bf???????? c605????????01 50 f3a5 } + $sequence_7 = { 8bca 53 83e103 53 f3a4 a1???????? } + $sequence_8 = { 49 51 56 68???????? } + $sequence_9 = { a1???????? 894304 8b5608 895308 } + $sequence_10 = { 8a442413 6a00 8bce 8806 ff15???????? } + $sequence_11 = { 84c0 742d 8b7604 85f6 7506 8b35???????? 8b7b04 } + $sequence_12 = { 8b11 8bcf 52 6a00 50 } + $sequence_13 = { 53 8bcd ff15???????? 6a00 6a00 } + $sequence_14 = { 894b0c 8a48ff fec1 8848ff eb3c 6a01 } + $sequence_15 = { 3bcd 8b07 89442410 7464 } condition: - 7 of them and filesize < 327680 + 7 of them and filesize < 401408 } -rule MALPEDIA_Win_Treasurehunter_Auto : FILE +rule MALPEDIA_Win_Unidentified_020_Cia_Vault7_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "742c7bf5-d2b7-520e-a089-1fe564ad2be1" + id = "29c37aae-f59e-5de0-b472-49827a85b93b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.treasurehunter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.treasurehunter_auto.yar#L1-L104" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_020_cia_vault7" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_020_cia_vault7_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "9cfdb80d896aafedd2a1ceb8f4988ae951779a5109bafb233ecba9d043eab6e8" + logic_hash = "e7a70ab9b6a509f80d931123c1a82d7625f8b02d536427c2ae108e65b04e2ebe" score = 75 quality = 75 tags = "FILE" @@ -122576,30 +121398,32 @@ rule MALPEDIA_Win_Treasurehunter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bec 51 53 56 8b35???????? 8bd9 8b4d08 } - $sequence_1 = { ba???????? 53 56 57 6a01 } - $sequence_2 = { 8bd9 8b4d08 57 8955fc e8???????? 8bce } - $sequence_3 = { 56 8bf8 e8???????? 68???????? 57 e8???????? } - $sequence_4 = { 85d2 7e0b 4a e8???????? 0fafc6 5e } - $sequence_5 = { 57 e8???????? 83c40c be???????? ff36 } - $sequence_6 = { 6a2f 68???????? 57 ff15???????? 85c0 } - $sequence_7 = { 0f47c7 50 56 53 8945fc ff15???????? } + $sequence_0 = { 8b0d???????? 69c960ea0000 51 e8???????? } + $sequence_1 = { 83c404 c70200000000 56 8b35???????? ffd6 8b45b8 } + $sequence_2 = { 7461 6a01 53 e8???????? } + $sequence_3 = { 50 8d8c242c060000 51 68???????? 8d94242c040000 } + $sequence_4 = { c3 53 57 81faffff0000 7657 8b7e20 } + $sequence_5 = { 6800400000 50 57 ff15???????? eb4f 8d0c4a } + $sequence_6 = { 5f 8be5 5d c3 8b4dfc 51 ff15???????? } + $sequence_7 = { 7506 b805000000 c3 3b8a7c120000 } + $sequence_8 = { 8bf0 57 56 895dfc e8???????? } + $sequence_9 = { 5e 5d c20400 57 be02000000 e8???????? } condition: - 7 of them and filesize < 229376 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Cova_Auto : FILE +rule MALPEDIA_Win_Beatdrop_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fa07deb6-c177-5206-9d19-f63251440ec2" + id = "ff3c4e57-abd7-50b6-b4a8-35e3251008c1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cova" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cova_auto.yar#L1-L110" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.beatdrop" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.beatdrop_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "d5e67f28620dc0f740b402e9f8384fb0d05494020e9e1fdf2531ffdb1df92592" + logic_hash = "fb95caaadd3d9eb43e82310b2c0d02a31a3bc14c45800fa5e72d0081477812d0" score = 75 quality = 75 tags = "FILE" @@ -122613,32 +121437,32 @@ rule MALPEDIA_Win_Cova_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d7b58 be06000000 488d0525670000 483947f0 } - $sequence_1 = { 488d0509820000 483bf8 740e 833f00 } - $sequence_2 = { 7526 4c8d25bb610000 493bdc 7408 488bcb e8???????? } - $sequence_3 = { 4288840120a90000 ffc2 ebe1 897c2420 } - $sequence_4 = { ff5778 488bd8 4885c0 741f ba20bf0200 488bc8 } - $sequence_5 = { 488d15a4300000 41b810200100 488bcd e8???????? } - $sequence_6 = { 7528 48833d????????00 741e 488d0d09b30000 } - $sequence_7 = { 488d15564a0000 488d0d374a0000 e8???????? 85c0 755a } - $sequence_8 = { 410fb601 48c1e804 8a440438 8841ff 490fbe01 } - $sequence_9 = { 8b0a 4803cf 33c0 eb0c } + $sequence_0 = { 31fa 895110 3351f4 895114 } + $sequence_1 = { ff15???????? 488b03 8a10 80fa02 743f } + $sequence_2 = { 4883e810 4883c428 5b 5e 5f 5d } + $sequence_3 = { 4154 4883ec48 4c8d6c2430 4989cc 4c89e9 e8???????? 4c89ea } + $sequence_4 = { 400fb6ff 41339cbd00040000 0fb6fd 4489d9 41339cbd00080000 413394b5000c0000 c1e810 } + $sequence_5 = { 4889442458 e8???????? eb0a 4889f1 e8???????? eb8d } + $sequence_6 = { 498344241010 eb11 498d4c2408 e8???????? eb05 49ff442418 } + $sequence_7 = { c3 4889c8 4c8d998c030000 4889ca 0f1f00 } + $sequence_8 = { 89aef8000000 44899efc000000 478b84bc00080000 898e00010000 4181e0000000ff } + $sequence_9 = { 4c89e9 e8???????? 4c89e0 4883c450 5b } condition: - 7 of them and filesize < 123904 + 7 of them and filesize < 584704 } -rule MALPEDIA_Win_Vshell_Auto : FILE +rule MALPEDIA_Win_Dented_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4d7f1293-ffbb-5626-82e1-c6ee180846fc" + id = "3499a500-5e01-578b-aa3c-ab625e855061" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vshell" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vshell_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dented" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dented_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "0b9171ca5e9865b14566a3ce59438d8b7cb591eb5aa3cd70720ec9582e22ec53" + logic_hash = "2522b2401dbe103d35106dff38664664351f596847e13ae16367587c7b9e72e4" score = 75 quality = 75 tags = "FILE" @@ -122652,32 +121476,32 @@ rule MALPEDIA_Win_Vshell_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 885017 0fb6542465 440fb6442456 4401c2 885018 488d4b19 4889c3 } - $sequence_1 = { f20f59c8 66480f7ec8 e8???????? 488d0d89325500 48894c2478 4889842480000000 488b442468 } - $sequence_2 = { 48c1ff3f 4921f8 4a8d1c06 b908000000 4c89df 4889c6 4c89d0 } - $sequence_3 = { 746f 4883f813 7454 e8???????? 4889842498000000 48895c2460 90 } - $sequence_4 = { 7509 488d05ad5cb600 eb65 4883fe02 7509 488d058e5cb600 eb56 } - $sequence_5 = { 7462 6690 4180fbff 0f84f6000000 49bc9899999999999919 4c39e7 772f } - $sequence_6 = { e9???????? 488d842450010000 488d5c2454 b902000000 e8???????? 488b4c2478 4839cb } - $sequence_7 = { c3 488b9c24a0000000 488b842488010000 0f1f440000 e9???????? 440fb64c3c52 4131f1 } - $sequence_8 = { 88542475 440fb6842499000000 4488442474 440fb68c249a000000 44884c2473 440fb6942496000000 4488542472 } - $sequence_9 = { 7667 4881fa00100000 be00100000 4189d0 4c0f4fc6 90 4981f800100000 } + $sequence_0 = { 68???????? bf08020000 8d85ecfbffff 57 } + $sequence_1 = { 8b16 50 8b442410 03c1 50 51 8bce } + $sequence_2 = { 8b08 8b422c 8b00 2bc1 03c7 33db } + $sequence_3 = { ffd6 ff75fc ffd6 6a00 6a01 8d4d08 e8???????? } + $sequence_4 = { 8b45e0 c1e814 8b4dfc 5f 33cd 5e e8???????? } + $sequence_5 = { e8???????? 68???????? 8d85ecfbffff 57 50 e8???????? } + $sequence_6 = { 51 ffb564ffffff 8d8dc0feffff e8???????? ba???????? } + $sequence_7 = { 48 0d00ffffff 40 8a0a 8985f8f7ffff 8bbdf8f7ffff 0fb6c1 } + $sequence_8 = { 895df8 3b5df4 0f8270ffffff 5f } + $sequence_9 = { 59 8bf0 8bcf 33c0 89b5e8f7ffff 2185f0f7ffff } condition: - 7 of them and filesize < 39452672 + 7 of them and filesize < 450560 } -rule MALPEDIA_Win_Pay2Key_Auto : FILE +rule MALPEDIA_Win_Unidentified_006_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f2fcc621-8979-5801-a21d-ea66a00d4417" + id = "1d29f273-95a4-58bd-87cd-6ac677036b5c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pay2key" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pay2key_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_006" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_006_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "c5c5a0569f9a48f47100e890ff1d1fd3e4fd615600ef7e4d45ae1b0c294b9a08" + logic_hash = "dd723dd2c53afa22a9c28d9c9c06ec724a63cc0cfcf78b59a425b4cdf0fd8bc1" score = 75 quality = 75 tags = "FILE" @@ -122691,34 +121515,34 @@ rule MALPEDIA_Win_Pay2Key_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 84db 74cc 8ac3 8b4df4 64890d00000000 59 } - $sequence_1 = { a1???????? 33c5 50 8d45f4 64a300000000 8965f0 0f1f8000000000 } - $sequence_2 = { c745fc00000000 8b4610 85c0 7420 a801 7515 83e0fe } - $sequence_3 = { 8bbde0000000 85ff 741f 8bc3 f00fc14704 7516 8b07 } - $sequence_4 = { 83c102 84d2 75d8 33c0 } - $sequence_5 = { 8b7a08 8bc7 8b5a0c 0bc3 7512 3bca 0f94c0 } - $sequence_6 = { 8b4f10 894508 85c9 742f 8908 f6c101 } - $sequence_7 = { 50 8d45f4 64a300000000 8b410c 83c10c 6a00 ff5028 } - $sequence_8 = { 6a02 50 e8???????? 8b4de4 83c410 3bc1 7716 } - $sequence_9 = { d1e8 03c2 3bc1 0f43c8 894df8 8d048d04000000 50 } + $sequence_0 = { 3907 7417 833e00 7408 ff36 e8???????? 59 } + $sequence_1 = { 6a00 8d45fc 897dfc 50 8d45f8 50 6a00 } + $sequence_2 = { 85c9 7410 8b55f4 85d2 7409 e8???????? 894708 } + $sequence_3 = { 8bf0 57 56 e8???????? 83c410 33c0 } + $sequence_4 = { 85f6 7410 57 8b7d0c 2bf8 } + $sequence_5 = { 0fb6875c204000 47 03c6 83c603 25ff000000 } + $sequence_6 = { eb45 8b7510 85f6 743c } + $sequence_7 = { 8b4dfc 83c40c 8bf7 8bd7 85c9 7421 83ff0c } + $sequence_8 = { 33ff 53 ff15???????? 53 ff15???????? } + $sequence_9 = { 57 6a40 8bc2 33ff 6800300000 50 } condition: - 7 of them and filesize < 2252800 + 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Olympic_Destroyer_Auto : FILE +rule MALPEDIA_Win_Unidentified_053_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b177466d-4016-5e9b-b3ba-a9107347cf6f" + id = "44778796-93f3-5879-994d-5e3e2324b3e0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.olympic_destroyer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.olympic_destroyer_auto.yar#L1-L234" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_053" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_053_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "fa50bc2589388652e3cccf0c3f51fa7fe6dd4219d5101d2a0cb0322727b90903" + logic_hash = "0ba9fcbf3221aa7fe9aa16ac81cd13a3c2e0b0b30a12bf9f5e09619187f5d921" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -122730,45 +121554,32 @@ rule MALPEDIA_Win_Olympic_Destroyer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 33c0 89542414 57 } - $sequence_1 = { 89442448 e8???????? 83c404 85c0 0f84e1010000 8d842494000000 } - $sequence_2 = { c70424???????? e8???????? bb???????? c70424???????? e8???????? bb???????? } - $sequence_3 = { 83c620 3b442418 72ba 8b742420 817c242403010000 } - $sequence_4 = { 83f807 77c4 ff248571335400 8bce e8???????? } - $sequence_5 = { 8bd6 897c2418 8906 e8???????? 83c404 85c0 7470 } - $sequence_6 = { 68???????? ba???????? e8???????? 83c418 85c0 0f84eb000000 a1???????? } - $sequence_7 = { 50 6a02 8bcf e8???????? 8b451c } - $sequence_8 = { 50 6a01 ff7510 e8???????? 83c41c 8bf0 807f4500 } - $sequence_9 = { 50 6a03 e8???????? 8b542440 } - $sequence_10 = { 6a28 50 ff15???????? 56 56 6a10 8d45ec } - $sequence_11 = { 50 6a02 ff75e4 ff15???????? 85c0 74c0 } - $sequence_12 = { 8d442424 ba09000000 50 8d4c2420 } - $sequence_13 = { 68???????? bb???????? e8???????? bb???????? c70424???????? e8???????? bb???????? } - $sequence_14 = { 8d85c0f9ffff 50 ffd7 85c0 747a ffb590f9ffff e8???????? } - $sequence_15 = { 6aff 6a04 6aff ff75ec 8945f0 } - $sequence_16 = { 50 6a05 6a00 ff742444 ff742438 } - $sequence_17 = { c744241cd0f25500 894c2424 c744242c00000000 751b } - $sequence_18 = { 0f85f5feffff ffb58cf9ffff ff15???????? 8b4df8 5f 5e 33cd } - $sequence_19 = { 56 8d85e4efffff 50 6a01 8d85f8efffff 50 } - $sequence_20 = { 50 6a01 ff742424 e8???????? 83c40c 8b7f08 } - $sequence_21 = { 8d542404 56 8bf1 e8???????? 85c0 7416 } - $sequence_22 = { 50 6a04 e8???????? 8b45fc 33d2 } + $sequence_0 = { 0f857afeffff 393cb500924100 742e a1???????? 8d70ff 85f6 } + $sequence_1 = { 0fb6bdb0fffcff c1e208 0bd7 03d0 2bca 6a00 } + $sequence_2 = { 754d 53 57 8d3c85a8914100 833f00 bb00100000 7520 } + $sequence_3 = { 7e13 8d048dfc914100 3938 7408 4a } + $sequence_4 = { 8a6e1b 0fb64619 0fb67df4 8a4e1a } + $sequence_5 = { 81e9003ca875 87d6 4e 46 87d6 81c1003ca875 } + $sequence_6 = { 0fb6d2 f6820194410004 7406 8b10 41 } + $sequence_7 = { c1c719 e8???????? 87f2 e8???????? 2bd5 } + $sequence_8 = { 891d???????? 4a 87d6 8915???????? 03f7 46 893d???????? } + $sequence_9 = { 8b048588814100 234508 8b4e14 8d04c1 0fb64801 8b5004 83fa10 } condition: - 7 of them and filesize < 1392640 + 7 of them and filesize < 294912 } -rule MALPEDIA_Win_Koadic_Auto : FILE +rule MALPEDIA_Win_Simda_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cf49fa85-eb15-5b40-90ec-91247303052e" + id = "d74b8ce3-47a5-51db-a32e-c17b32ae8c86" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.koadic" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.koadic_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.simda" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.simda_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "045758b315b8841fdc586ed89736311e4ca424527e393ec057e76ad188d18c25" + logic_hash = "843d6d6caa38939c108c027a85a80f4565ce68a6213223a9ac5f7b9c75de56e2" score = 75 quality = 75 tags = "FILE" @@ -122782,32 +121593,32 @@ rule MALPEDIA_Win_Koadic_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 42 895114 e8???????? 8901 833900 7407 8b01 } - $sequence_1 = { 7419 0fb608 33ce 81e1ff000000 c1ee08 33348d48154100 40 } - $sequence_2 = { 83c201 8955f8 8b4508 0fb64801 81e1c0000000 81f980000000 } - $sequence_3 = { 52 8b1401 52 ff15???????? 85c0 0f8e08010000 8b0f } - $sequence_4 = { 894804 5b 83c40c c3 0f8ed6000000 8bc7 99 } - $sequence_5 = { e8???????? 8b4c2410 5f c6040e00 5e 59 } - $sequence_6 = { 58 894514 8b442404 50 58 894518 8d44240c } - $sequence_7 = { 3b442404 7c54 ff742404 8b6c2420 } - $sequence_8 = { 57 8d45f8 50 56 53 ff750c ff15???????? } - $sequence_9 = { ff15???????? 8bf8 8d5f01 53 6a00 } + $sequence_0 = { 83f906 7519 8b85e8feffff 85c0 } + $sequence_1 = { 0faffe 8bd0 0faf55fc 8bd9 8bf7 c1e610 c1e110 } + $sequence_2 = { 8b85e8feffff 85c0 7505 8d41ff eb0f 83f801 } + $sequence_3 = { 56 ff15???????? 8b4d08 6a00 8d45fc } + $sequence_4 = { 8b7510 57 e8???????? 57 8bf3 e8???????? } + $sequence_5 = { 7601 48 8bd1 c1ea10 } + $sequence_6 = { 3bd0 7301 41 8b4508 0faff3 03f1 } + $sequence_7 = { 33d2 bb06000000 f7f3 8a5415f0 } + $sequence_8 = { 8b38 f7d9 3b3c18 7301 41 } + $sequence_9 = { 85c0 75dd 8b4d0c 8bc3 2bc2 } condition: - 7 of them and filesize < 180224 + 7 of them and filesize < 1581056 } -rule MALPEDIA_Win_Quarterrig_Auto : FILE +rule MALPEDIA_Win_Syscon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "768adc6e-04ee-5553-a73f-cf738ca33079" + id = "62914e2c-226d-5cbb-90b0-89a5b7c1ce63" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.quarterrig" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.quarterrig_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.syscon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.syscon_auto.yar#L1-L179" license_url = "N/A" - logic_hash = "b7e9c1f7a0f9288f7f968855b7e176a67e0d0fef09a3da04bc264465377e4dae" + logic_hash = "302ef373551197e8ed957c8603c0bcf0757f29f0db7a8e8349d7ddb01c77aa30" score = 75 quality = 75 tags = "FILE" @@ -122821,32 +121632,38 @@ rule MALPEDIA_Win_Quarterrig_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e9???????? 488b8a38000000 e9???????? 488b8a40000000 4883c118 e9???????? 488b8a38000000 } - $sequence_1 = { 488d4c2428 e8???????? 4c8b00 8ad3 488bc8 41ff5040 } - $sequence_2 = { 65488b042558000000 ba04000000 488b0cc8 8b040a 3905???????? 7f19 488d0580080600 } - $sequence_3 = { 4a8d0c37 eb0b 0fb607 48ffc7 c644042001 483bf9 75f0 } - $sequence_4 = { 488b0cc8 8b040a 3905???????? 7f1e 488d0576ef0500 488b4c2440 } - $sequence_5 = { 41b840000000 458d78d0 418bd7 488d4d28 e8???????? 448bc0 488d55e0 } - $sequence_6 = { e8???????? 488bd0 4438700a 7429 498bfe 408acf } - $sequence_7 = { 488d15fad00200 488d0dd32c0500 e8???????? 84c0 7543 448b0d???????? 4c8d05bc2c0500 } - $sequence_8 = { 488bd6 488d4c2460 e8???????? 90 488b5808 48897808 488b4c2468 } - $sequence_9 = { 4c8d2518470300 895c2420 81fb80000000 0f8dd7000000 4863fb 498b34fc 4885f6 } + $sequence_0 = { 6a00 6a00 6a00 6a01 6a00 ff15???????? a3???????? } + $sequence_1 = { 68???????? 68???????? 8818 ff15???????? 68???????? ffd6 53 } + $sequence_2 = { 52 8845ff ffd7 0fb64e02 ba???????? 51 2ac2 } + $sequence_3 = { ffd3 83f8ff 74d3 50 ff15???????? 8d442418 } + $sequence_4 = { 898424d80b0000 53 56 57 8b3d???????? } + $sequence_5 = { 68???????? 57 ffd3 8bf0 8bd6 2bd7 42 } + $sequence_6 = { 55 8bec 8b4508 48 7458 83e803 } + $sequence_7 = { 53 68???????? 53 53 891d???????? ff15???????? } + $sequence_8 = { ff15???????? 488d542420 488d0df6500000 448bc0 e8???????? 488d542420 } + $sequence_9 = { 41be01000000 488b9dd00f0000 488d9560030000 498bcd ff15???????? } + $sequence_10 = { ff15???????? 488905???????? 4885c0 0f845af5ffff } + $sequence_11 = { 4c89742440 4c89742438 c744243000000008 4489742428 4c89742420 ff15???????? 488b8d700c0000 } + $sequence_12 = { ff15???????? 488d9520040000 488d0dd32e0000 448bc0 e8???????? 488d5590 } + $sequence_13 = { e8???????? 488d9560010000 488d4c2450 e8???????? e9???????? 48895c2408 4889742410 } + $sequence_14 = { 0fb7542466 440fb75c246c 0fb744246a 440fb74c2462 44895c2438 89442430 } + $sequence_15 = { 488d8d10020000 ff15???????? 488d4d90 448bc3 33d2 } condition: - 7 of them and filesize < 971776 + 7 of them and filesize < 120832 } -rule MALPEDIA_Win_Naikon_Auto : FILE +rule MALPEDIA_Win_Kins_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9a0d1ff4-6123-5ada-8c4c-3a20072403a8" + id = "d3620de7-0502-5d17-b47d-c76d16c08a91" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.naikon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.naikon_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kins" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kins_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "482df4e8a690a40d5dd089da89ade7d874a9359b42eeeb91d9707824c08e20e9" + logic_hash = "f2c2bfcf5e7ce9dcb0b01d359d338a97b9128c8cf189b0c6d157b8680e4a55a3" score = 75 quality = 75 tags = "FILE" @@ -122860,34 +121677,34 @@ rule MALPEDIA_Win_Naikon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc6 8088e130011008 40 3dff000000 } - $sequence_1 = { 3bc3 7c03 53 eb01 50 8b4dfc 8d043e } - $sequence_2 = { 8d450c 6a03 50 8bce e8???????? 8b06 } - $sequence_3 = { 8bf1 ff742410 e8???????? 85c0 753f 8d4e7c 8d4670 } - $sequence_4 = { a1???????? 682c010000 b9???????? 50 8d9500f0ffff } - $sequence_5 = { 50 8d85f8feffff 50 ffd7 894508 8b85a8fcffff } - $sequence_6 = { 8bce e8???????? 8b06 8b4e08 57 0fb60c01 } - $sequence_7 = { 8bd8 ffd7 5f 8bc3 } - $sequence_8 = { 0fbec3 8a80e8d10010 83e00f eb02 33c0 0fbe84c108d20010 } - $sequence_9 = { 8b85a8fcffff 83e010 3c10 7503 6a01 5e } + $sequence_0 = { 85c9 75f8 85c0 7503 33c0 40 56 } + $sequence_1 = { 8bce e8???????? 85c0 0f8566ffffff 8b45f4 8b4d10 c1e005 } + $sequence_2 = { bf80000000 57 e8???????? 33c9 89460c 3bc1 7505 } + $sequence_3 = { 33c9 3b4708 8d542448 0f95c1 89742450 89742418 } + $sequence_4 = { 8d45f4 7503 8d45fc 33f6 } + $sequence_5 = { 7ced 33c0 40 c20400 } + $sequence_6 = { 83e37f c1e007 4e 0bc3 47 80e180 7526 } + $sequence_7 = { 85db 0f8532010000 8b442420 8b08 49 81e1ffffff0f 8908 } + $sequence_8 = { 7427 8b542418 8b450c e8???????? 84c0 7417 8b54241c } + $sequence_9 = { e8???????? 8d742448 e8???????? 33ff 85ff } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 548864 } -rule MALPEDIA_Win_Trickbot_Auto : FILE +rule MALPEDIA_Win_Quiterat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b628fd83-f3fd-51c9-94aa-b13e26229dea" + id = "77d947fb-1cf9-5915-bdff-e8a9015c7494" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.trickbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.trickbot_auto.yar#L1-L652" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.quiterat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.quiterat_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "c6087fe2aa4e485109cf9851f9f0a342724e7430c1979121c1548b3fca1551c6" + logic_hash = "a310f4ac3c641f7313b25e7928a0fd6d50c428f9dd3945e05d910454f6c56057" score = 75 - quality = 48 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -122899,101 +121716,32 @@ rule MALPEDIA_Win_Trickbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f7d8 1bc0 83e002 83c002 eb0d } - $sequence_1 = { 83c002 eb0d 2500000080 f7d8 1bc0 83e007 40 } - $sequence_2 = { 83e020 83c020 eb36 2500000080 f7d8 1bc0 } - $sequence_3 = { a900000020 7429 a900000040 7411 } - $sequence_4 = { 1bc0 83e070 83c010 eb25 a900000040 7411 2500000080 } - $sequence_5 = { 7411 2500000080 f7d8 1bc0 83e020 83c020 eb36 } - $sequence_6 = { c705????????fdffffff c705????????feffffff c705????????ffffffff e8???????? } - $sequence_7 = { 83c724 8b07 a900000020 7429 } - $sequence_8 = { 895df8 895df4 895dec 66c745f00005 } - $sequence_9 = { 7420 3d7f000004 7419 3d7f000005 7412 3d7f000006 740b } - $sequence_10 = { 8b45fc 8d1489 8d0cd0 8b4114 2b410c } - $sequence_11 = { 488b01 4c8b4120 488b5118 488b4910 ffd0 } - $sequence_12 = { 488b4148 4889442438 488b4140 4889442430 488b4138 4889442428 488b4130 } - $sequence_13 = { 488b5118 4889442440 488b4148 4889442438 } - $sequence_14 = { 4c8b4928 4c8b4120 488b5118 4889442438 488b4140 4889442430 } - $sequence_15 = { 488b4138 4889442428 488b4130 488b4910 4889442420 41ffd2 } - $sequence_16 = { 488b4150 4c8b11 4c8b4928 4c8b4120 488b5118 4889442440 } - $sequence_17 = { 48397c2430 0f94c3 8bc3 488b5c2450 } - $sequence_18 = { 488d4c2450 4533c9 4533c0 ff15???????? 85c0 } - $sequence_19 = { 897710 488b742438 488bc7 4883c420 } - $sequence_20 = { d1e8 03c2 c1e806 6bc05f } - $sequence_21 = { 83780400 7404 8b4008 c3 } - $sequence_22 = { 6820bf0200 68905f0100 68905f0100 50 ff15???????? } - $sequence_23 = { 51 68e9fd0000 50 e8???????? } - $sequence_24 = { 6a40 6800300000 6a70 6a00 } - $sequence_25 = { c3 6a01 ff15???????? 50 } - $sequence_26 = { e8???????? 6a00 6a28 e8???????? } - $sequence_27 = { 8d440002 6a00 50 e8???????? } - $sequence_28 = { 8b01 59 03d0 52 } - $sequence_29 = { 03d0 52 ebdc 89450c } - $sequence_30 = { 488b01 488b4910 ffd0 ba01000000 } - $sequence_31 = { 8bc1 66ad 85c0 741c } - $sequence_32 = { 85c0 7f0b e8???????? 8b05???????? } - $sequence_33 = { e8???????? 83f801 7411 ba0a000000 } - $sequence_34 = { 50 8b450c ff4d0c ba28000000 f7e2 } - $sequence_35 = { c1e102 2bc1 8b00 894508 } - $sequence_36 = { 7405 e8???????? ff15???????? 8bc3 } - $sequence_37 = { 741c 3bc1 7213 2bc1 } - $sequence_38 = { 59 ff5508 58 894514 8b5510 } - $sequence_39 = { 2bc1 8b00 3bc7 72f2 } - $sequence_40 = { ff5508 8b5510 8b4a04 ff5508 50 51 } - $sequence_41 = { ba28000000 f7e2 8d9500040000 03d0 895510 } - $sequence_42 = { 7911 8bc8 e8???????? bb10000000 } - $sequence_43 = { 85c0 790f 8bc8 e8???????? 8d5e10 } - $sequence_44 = { 8bcf e8???????? 8bf0 85ed } - $sequence_45 = { 58 41 41 41 41 } - $sequence_46 = { 8b8e88000000 85c9 7514 398e8c000000 } - $sequence_47 = { 666666660f1f840000000000 8b4728 8bd6 83f801 } - $sequence_48 = { c744242000001f00 ff15???????? 85c0 7911 } - $sequence_49 = { 7536 b906000000 8bc1 c3 } - $sequence_50 = { 3bd1 0f8293000000 038e8c000000 3bd1 } - $sequence_51 = { b9e0000000 663bc1 740b b80b010000 } - $sequence_52 = { ff15???????? 8bf0 c1ee1f 83f601 } - $sequence_53 = { 41 50 2bc1 8b00 } - $sequence_54 = { 8bc8 33c0 85c9 0f95c0 eb02 33c0 } - $sequence_55 = { 50 e2fd 8bc7 57 8bec } - $sequence_56 = { 894504 68f0ff0000 59 8bf7 8bd7 } - $sequence_57 = { 8bc7 e8???????? 85c0 0f849f000000 } - $sequence_58 = { 8bf7 8bd7 fc 8bc1 } - $sequence_59 = { 8b7d10 2bf9 53 50 } - $sequence_60 = { ff15???????? 6a00 6a00 6a00 8d45dc 50 ff15???????? } - $sequence_61 = { 8dbf00500310 8bd6 897d08 3bc8 } - $sequence_62 = { c745d000500000 817dd000100000 760b 8b45d0 83e801 } - $sequence_63 = { c745cc00000000 6a00 685b020000 6a00 } - $sequence_64 = { 01dd f361 34aa 61 34aa } - $sequence_65 = { e8???????? 8d7de0 e8???????? 8b4dfc } - $sequence_66 = { 8bec 56 ff750c 6818280300 } - $sequence_67 = { 033d???????? 33c7 8d3c0e 2b75f8 33c7 2bd0 } - $sequence_68 = { 83f83c 762a 56 e8???????? 8d044584030101 } - $sequence_69 = { 8b45fc 8945c8 8b45d0 40 8945d0 ff75fc } - $sequence_70 = { 3d00010000 7d10 8a8c181d010000 888800f80001 40 ebe6 ff35???????? } - $sequence_71 = { 51 03cf 51 58 8910 59 5a } - $sequence_72 = { ff75fc ff75d0 e8???????? 8b45d0 48 } - $sequence_73 = { 8b4dd0 51 6800300400 8b55f8 52 ff15???????? } - $sequence_74 = { 83e0fc 03c1 be???????? 8dbf00500310 8bd6 } - $sequence_75 = { ff2495701b0001 8bc7 ba03000000 83e904 } - $sequence_76 = { c705????????fc6c0001 c705????????ec630001 c705????????4e630001 c705????????da620001 c3 8bff 55 } - $sequence_77 = { 12f7 5d 12f7 d93c8c } - $sequence_78 = { 7502 eb0c 8d55dc 52 ff15???????? ebcc c745f800000000 } + $sequence_0 = { ff31 8bcb ff5018 e9???????? 8b03 8bcb 8b4014 } + $sequence_1 = { eb31 80bef800000000 7426 8b4c2418 e8???????? 8b4c2418 6830750000 } + $sequence_2 = { b803000000 8d4e60 89442410 8d442434 50 8d442420 50 } + $sequence_3 = { f00fc11e 4b 0f95c0 84c0 0f858a030000 6a04 6a02 } + $sequence_4 = { c644241c01 eb05 c644241c00 f6c308 740c 8d4c2414 83e3f7 } + $sequence_5 = { f7f6 2b4c2418 3bc8 0f87e0000000 0fafce 03f9 33f6 } + $sequence_6 = { e8???????? 8d4c2410 e8???????? 8b442440 8b4c2430 64890d00000000 59 } + $sequence_7 = { c7460400000000 85ed 7e1c 90 8b4604 8b4e08 03c0 } + $sequence_8 = { e9???????? 8b06 83780400 7558 8d442434 50 e8???????? } + $sequence_9 = { 8b06 85c0 7415 83f8ff 7435 8bc7 f00fc106 } condition: - 7 of them and filesize < 712704 + 7 of them and filesize < 5892096 } -rule MALPEDIA_Win_Mocton_Auto : FILE +rule MALPEDIA_Win_Uacme_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0eb53608-52dd-5157-b27a-400060a227c2" + id = "ff7de611-297b-5087-b1a6-103aa95a4d6a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mocton" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mocton_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.uacme" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.uacme_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "ab360491efcec62323f6bd101f123d7a2664b6f36f37ac6acc5b7e8f64a1cf18" + logic_hash = "07027ccb25725e405fe664bc8c5892aae7b19e4bf0683cd3f46495797cb60d93" score = 75 quality = 75 tags = "FILE" @@ -123007,32 +121755,32 @@ rule MALPEDIA_Win_Mocton_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b8ee2fba29 2b8540fdffff 898540fdffff eb59 8b8dc8fcffff 69c9360d54b3 33d2 } - $sequence_1 = { 8945e8 e9???????? 8b4dd4 83e901 894dd4 8b55d4 69d240107496 } - $sequence_2 = { 33c0 399570feffff 0f9dc0 338570feffff 8b8d70feffff 83e901 898d70feffff } - $sequence_3 = { 8b8518fcffff 2bc2 898518fcffff 6a01 8b4dc0 51 e8???????? } - $sequence_4 = { 250b378f61 3385e8fbffff 3385e8fbffff 8b8de8fbffff 83e901 898de8fbffff 85c0 } - $sequence_5 = { 8d840afae31ce1 8945c4 c745bc9d7d7759 c745ecf8eddc22 c745d8e052b31e 8b4dec 81f1995c274e } - $sequence_6 = { 50 8b0d???????? 51 e8???????? 83c408 c78550fbfffffb90ba4f c78518fbffff55263138 } - $sequence_7 = { 0faf45b8 0345b8 2345b8 8945b8 8b4db8 } - $sequence_8 = { 2b8594e9ffff 8b8d94e9ffff 8b9594e9ffff 83c201 899594e9ffff 3bc8 0f8c86000000 } - $sequence_9 = { 0f9dc1 81e1b0c00d60 740c 8b55f0 81e2803636b3 8955f0 eb1d } + $sequence_0 = { ff15???????? 85c0 7515 834dfcff 56 8b7514 85f6 } + $sequence_1 = { 8d85fcfeffff 50 ff15???????? 8a85fcfeffff 8d95fcfeffff } + $sequence_2 = { 8d45a8 50 ff15???????? 8d45f0 50 } + $sequence_3 = { 56 ff15???????? 68???????? 6806600000 56 } + $sequence_4 = { 53 c744247030000000 c744247420000000 c744247897344000 895c247c 899c2480000000 89bc2484000000 } + $sequence_5 = { 50 57 ff15???????? 8d4c2428 } + $sequence_6 = { 750d ffd6 3db7000000 0f8567010000 ba???????? 8d8ddcfbffff e8???????? } + $sequence_7 = { 52 57 57 53 51 ff500c } + $sequence_8 = { 83f915 89742420 0f44c6 895c2414 a3???????? } + $sequence_9 = { 75f7 8b4dfc ba???????? 8d4930 e8???????? 8b4dfc ba???????? } condition: - 7 of them and filesize < 573440 + 7 of them and filesize < 565248 } -rule MALPEDIA_Win_Evilgrab_Auto : FILE +rule MALPEDIA_Win_Breakthrough_Loader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2f5e9905-bb83-55a1-ac75-ab30097513bc" + id = "0193d887-590b-5255-aefc-27c1cd144cae" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.evilgrab" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.evilgrab_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.breakthrough_loader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.breakthrough_loader_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "b41ba72c13396de6441cf8d00725c98522c9e1b32d509c53ffe738d9f7f30c83" + logic_hash = "ea01661f3f714348cfd1bd7d048f5208e62d40484683d30237ed92dc307f011d" score = 75 quality = 75 tags = "FILE" @@ -123046,32 +121794,32 @@ rule MALPEDIA_Win_Evilgrab_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 8b4324 8d0c40 c1e105 03c8 8d1488 8b4328 } - $sequence_1 = { ffd6 83c408 eb06 8b35???????? 8d8c2484030000 68???????? 51 } - $sequence_2 = { ff15???????? 89b338050000 897308 897304 89730c bf3f000000 } - $sequence_3 = { 6a00 6a01 ff15???????? 8bf8 897dec 85ff } - $sequence_4 = { ebb3 8b75c8 8b4e10 51 e8???????? c74610ffffffff 8b45e8 } - $sequence_5 = { ff15???????? 83c40c ff8510ebffff 47 ebba 33f6 89b5d8e4ffff } - $sequence_6 = { e9???????? 8d8540fcffff 50 8d8d48fdffff 51 8d9548feffff 52 } - $sequence_7 = { ffd3 8b4628 50 ffd5 8b462c 85c0 } - $sequence_8 = { ffd7 8b442418 50 6a40 ff15???????? 8b542418 8d4c2420 } - $sequence_9 = { c685f0efffffd1 68???????? 8d8df1efffff 51 ff15???????? 83c408 8d95f0efffff } + $sequence_0 = { 8d8038154500 8945e4 803800 8bc8 7435 } + $sequence_1 = { 83e13f c1f806 6bc930 8b048540354500 80640828fe ff33 } + $sequence_2 = { 663b88b0924400 740d 83c002 83f814 72ef 33c0 40 } + $sequence_3 = { c745c007000000 8bf1 668945ac 8945d4 668945c4 8b450c 807e4800 } + $sequence_4 = { 57 e8???????? 83c414 8d4de4 837df810 8bf0 } + $sequence_5 = { c745f800000000 c645e800 83f810 720d } + $sequence_6 = { 59 83f80a 7336 8b4d88 83f924 7d0f 8a809c384400 } + $sequence_7 = { 8b049540354500 c644012801 8b049540354500 897c0118 8bfe e9???????? } + $sequence_8 = { eb55 8b1c9dcc614400 56 6800080000 6a00 } + $sequence_9 = { 83e03f c1f906 6bf030 03348d40354500 837e18ff 740c 837e18fe } condition: - 7 of them and filesize < 327680 + 7 of them and filesize < 753664 } -rule MALPEDIA_Win_Adkoob_Auto : FILE +rule MALPEDIA_Win_Rawdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9d0574c1-9926-5334-bfa7-9cdc9299a5a4" + id = "4d5ade47-14c0-5e98-bb49-10b170788d30" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.adkoob" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.adkoob_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rawdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rawdoor_auto.yar#L1-L155" license_url = "N/A" - logic_hash = "319076565d49e1f1e3a8b65fbc8806c865eb0ef04dd1a893be86dfc9ed47d730" + logic_hash = "271dc4d0258aafb48e5ea172443314b54c134d84f01d29ab84a2d16da5831287" score = 75 quality = 75 tags = "FILE" @@ -123085,32 +121833,37 @@ rule MALPEDIA_Win_Adkoob_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c78514ffffffd2000000 8d8d20ffffff 898d08ffffff 898d0cffffff 33c9 898d04ffffff 898d10ffffff } - $sequence_1 = { 8b4ddc 41 894ddc 85c0 7485 57 e8???????? } - $sequence_2 = { 8b75f4 56 ff7510 8d45ec 51 50 8bcb } - $sequence_3 = { 8b85e4feffff c1e104 898dd0feffff 8b4010 8b7c0104 8bcf e8???????? } - $sequence_4 = { 8bf0 e8???????? 8b4d98 3b4da0 7407 6a0e e8???????? } - $sequence_5 = { 8bc6 8bcf 2b85ccbfffff 50 8d85f4bfffff 50 e8???????? } - $sequence_6 = { e8???????? 6a00 53 8d4c242c e8???????? 8b7c2454 b828010000 } - $sequence_7 = { 8bd9 56 57 895df0 8b03 8b7304 8945d4 } - $sequence_8 = { ff75e8 53 6a01 ff75e0 ffd6 85c0 7431 } - $sequence_9 = { e8???????? 8bf0 83c40c 85f6 0f85ea000000 8b45dc ff45d8 } + $sequence_0 = { 81e2ff030000 81e1ff030000 c1e10a 0bca 81c100000100 } + $sequence_1 = { e8???????? 488bf8 488d4b14 488d542450 ff15???????? 440fb754245a 440fb75c2458 } + $sequence_2 = { ff15???????? eb09 488bd7 ff15???????? } + $sequence_3 = { c1e818 452bc1 88442423 8bc1 4183e03f } + $sequence_4 = { ff15???????? eb09 488bd3 ff15???????? b934000000 e8???????? 4889442430 } + $sequence_5 = { e8???????? 488bf8 48894610 4885c0 0f848e000000 488bcb e8???????? } + $sequence_6 = { e8???????? 488bf8 4889442430 4885ed 745f 33d2 488bcd } + $sequence_7 = { c1e906 894c2448 80e13f 48ffcb } + $sequence_8 = { 0000 0001 0100 0001 } + $sequence_9 = { 0101 0100 0000 0001 } + $sequence_10 = { 0304b540150310 59 5e eb05 } + $sequence_11 = { 030c8540150310 eb05 b9???????? f6410420 } + $sequence_12 = { 030c8540150310 eb02 8bcb f6412480 } + $sequence_13 = { 03048d40150310 eb05 b8???????? f640247f 7529 83faff } + $sequence_14 = { 030c8540150310 eb02 8bce f6412480 } condition: - 7 of them and filesize < 1867776 + 7 of them and filesize < 445440 } -rule MALPEDIA_Win_Atlas_Agent_Auto : FILE +rule MALPEDIA_Win_Tmanger_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8963b3c6-9ff3-517b-b17b-5c5871d182de" + id = "90de765e-dcad-555e-a3e2-21f3e814ffeb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atlas_agent" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atlas_agent_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tmanger" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tmanger_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "af8db8f42863f1a21cc132a9027166c584afcbb4de297bb22cf7a2ce6f153562" + logic_hash = "a7986e1f1ff68dbdf6cb715e7bd380c31c6c5e7bcad1efb5e3857ab5edff19ad" score = 75 quality = 75 tags = "FILE" @@ -123124,36 +121877,32 @@ rule MALPEDIA_Win_Atlas_Agent_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fb60c0a 83e13c c1f902 03c1 } - $sequence_1 = { 8bc1 99 b903000000 f7f9 c1e002 } - $sequence_2 = { 4c8d0501c40200 488bd5 48c1fa06 4c893403 } - $sequence_3 = { 89858cfdffff c745b47e000000 c745b83e000000 c745bc23000000 } - $sequence_4 = { 89858cfbffff 6a00 6a00 8b8d8cfbffff e8???????? } - $sequence_5 = { 898590f8ffff 8b9590f8ffff 89958cf8ffff c645fc06 } - $sequence_6 = { 898590faffff 8b8d90faffff 51 8d8d60fbffff } - $sequence_7 = { 898590feffff 68???????? 8b8590feffff 50 } - $sequence_8 = { 4c8bf8 b9ee4d81b7 e8???????? 4883c428 } - $sequence_9 = { 4c8d0518650100 488bd0 488bce e8???????? } - $sequence_10 = { 4c8d050fcc0100 e8???????? 488bd3 8bcf } - $sequence_11 = { 4c8d0517810100 e8???????? 4885c0 740d } - $sequence_12 = { 89858cfdffff 8d8dc8fdffff e8???????? 8d8dc0fdffff } - $sequence_13 = { 4c8d0516270200 488bc2 83e23f 48c1f806 } + $sequence_0 = { c74118d95dc845 c7411cf8f0564e c7412066b8276e c7412425d933d1 c7412861fdc72a c7412cdf9134d2 } + $sequence_1 = { c741651f013f62 c74169388b8e92 c7416d9b14f6a0 c7417180fcd6bb } + $sequence_2 = { c74169388b8e92 c7416d9b14f6a0 c7417180fcd6bb c74175d7401d36 c7417958fffa19 } + $sequence_3 = { c7410491b20524 c74108cc6188ff c7410c16d9fdf8 c741103a71c135 } + $sequence_4 = { c7411cf8f0564e c7412066b8276e c7412425d933d1 c7412861fdc72a c7412cdf9134d2 c74130324d251d c74134375ec19d } + $sequence_5 = { c741651f013f62 c74169388b8e92 c7416d9b14f6a0 c7417180fcd6bb c74175d7401d36 c7417958fffa19 } + $sequence_6 = { c74169388b8e92 c7416d9b14f6a0 c7417180fcd6bb c74175d7401d36 } + $sequence_7 = { c74114c2a02ab0 c74118d95dc845 c7411cf8f0564e c7412066b8276e } + $sequence_8 = { c741103a71c135 c74114c2a02ab0 c74118d95dc845 c7411cf8f0564e c7412066b8276e c7412425d933d1 c7412861fdc72a } + $sequence_9 = { c7412066b8276e c7412425d933d1 c7412861fdc72a c7412cdf9134d2 } condition: - 7 of them and filesize < 857088 + 7 of them and filesize < 8252416 } -rule MALPEDIA_Win_Laturo_Auto : FILE +rule MALPEDIA_Win_Metadatabin_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "81276e33-698e-507e-b345-8c9c243babc3" + id = "d06dd743-35cf-5bb7-aeb8-d54914ce18a9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.laturo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.laturo_auto.yar#L1-L170" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.metadatabin" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.metadatabin_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "3a95665a0f62c0e6d122fab4ca77fec299db1ff67fd03f39a710232d9c73dd0f" + logic_hash = "6937a202ef9f0a455ba922507557ae6df15b8a9ec19545fd7cb48a075af80798" score = 75 quality = 75 tags = "FILE" @@ -123167,38 +121916,32 @@ rule MALPEDIA_Win_Laturo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c8d0568000000 488d15d9380100 488d0de2380100 e8???????? 4c8d0d6e730100 4c8d0567010000 } - $sequence_1 = { 0f8592000000 0fb6442420 4883f802 7332 } - $sequence_2 = { 4c8d0db0860000 8bf9 488d15a7860000 b906000000 4c8d0593860000 } - $sequence_3 = { 750b 0fb6442406 d0e0 88442406 0fb6442405 } - $sequence_4 = { 880424 0fb60424 89442448 488b442410 48ffc0 4889442410 } - $sequence_5 = { 48034a10 488bf9 488b742478 8bc8 } - $sequence_6 = { 488b442410 48ffc0 4889442410 0fb6442402 83e040 85c0 743d } - $sequence_7 = { 4d8be1 498be8 4c8bea 4b8b8cfee89f0100 4c8b15???????? 4883cfff } - $sequence_8 = { a1???????? 33d2 56 57 8bf9 8bf7 } - $sequence_9 = { eb21 886a01 b002 eb1a 886a02 b020 } - $sequence_10 = { 8b35???????? 8d45dc 6a1c 50 } - $sequence_11 = { 80fb90 7405 80fbcc 7520 b801000000 3bd0 7610 } - $sequence_12 = { 8b550c 83ec20 33c9 8bc1 3914c5f81b0110 7408 40 } - $sequence_13 = { 0fb6c0 83e800 741f 83e801 } - $sequence_14 = { 814a1800100100 8a65fd eb0e 8a65fd } - $sequence_15 = { 56 57 ff15???????? 894514 85c0 784d 83ff05 } + $sequence_0 = { 8b45f0 894708 f20f1045e8 f20f1107 e8???????? 6a0c 6a00 } + $sequence_1 = { 8d4aff 84c0 79dd 39f9 c745ec00000000 74bd 0fb65afe } + $sequence_2 = { 8b542468 0fa4fe0d 21842400030000 0fa4cb0d 8b842498000000 8bbc2440020000 89b424e0020000 } + $sequence_3 = { 8b7df0 8b5de4 83fa08 725e 8d72f8 39f1 8975e0 } + $sequence_4 = { e8???????? b901000000 31d2 e9???????? 8b442418 89742430 895c2434 } + $sequence_5 = { c784246605000000000000 c784246a05000000000000 c784246e05000000000000 c784247205000000000000 c784247605000000000000 c784247a05000000000000 c684247e05000000 } + $sequence_6 = { f20f115014 f20f11481c 837e4c00 0f85f4010000 e9???????? 8b4c2450 8b542460 } + $sequence_7 = { 8d4e2c e8???????? eb08 8d4e20 e8???????? 8b465c 85c0 } + $sequence_8 = { 8b542438 c104240c 89442464 8b442408 c144246410 339424e4000000 338424a0000000 } + $sequence_9 = { f00fc106 83e0c0 83f840 750e 8b4614 56 89d7 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 1263616 } -rule MALPEDIA_Win_Dexbia_Auto : FILE +rule MALPEDIA_Win_Microbackdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d4032cc9-0c2b-5612-9b25-c1c6f50e458e" + id = "ca439651-8945-55d7-8b43-498ad02227fd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dexbia" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dexbia_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.microbackdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.microbackdoor_auto.yar#L1-L179" license_url = "N/A" - logic_hash = "1dcaac0ec64ac5a8c76c0fa411e7e39bdabd41113089ec01c21fddb197f9dd6c" + logic_hash = "a9f80afe51613a501aee1e06cfe93241c41ac6752fa256f5ea6aad4ef6ad5201" score = 75 quality = 75 tags = "FILE" @@ -123212,32 +121955,38 @@ rule MALPEDIA_Win_Dexbia_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bcb 8d442410 83e103 50 f3a4 68???????? ff15???????? } - $sequence_1 = { b85c140000 e8???????? 55 56 57 } - $sequence_2 = { 33c0 83c40c f2ae f7d1 2bf9 8d54247c 8bf7 } - $sequence_3 = { f3a5 8bca 83c020 83e103 8d9424a0120000 f3a4 } - $sequence_4 = { 68???????? f3ab 8b0d???????? 66ab aa } - $sequence_5 = { 51 68???????? 68???????? 68???????? e8???????? 83c428 85c0 } - $sequence_6 = { c786a801000000000000 8d8ef8000000 8d9638010000 51 52 e8???????? } - $sequence_7 = { ff248579354000 834df0ff 8955cc 8955d8 8955e0 } - $sequence_8 = { 8be8 85ed 7522 ff15???????? 8b35???????? 53 ffd6 } - $sequence_9 = { f3ab 66ab aa 8b442410 b908000000 8dbc249c120000 6800140000 } + $sequence_0 = { 56 6a00 68e9fd0000 ff15???????? 33c0 50 50 } + $sequence_1 = { 4863c8 4803d9 443823 75b3 418bf5 e9???????? 418bc7 } + $sequence_2 = { 448d6f01 b940000000 418bd5 ff15???????? 488bd8 4885c0 0f8441010000 } + $sequence_3 = { 8d4801 83f901 7620 03d8 3bdf 7cda b801000000 } + $sequence_4 = { 0f849a000000 48899c24b0040000 4889bc2488040000 4c89bc2480040000 e8???????? 8bf8 e8???????? } + $sequence_5 = { 59 59 85c0 74eb 56 } + $sequence_6 = { ff15???????? 85c0 7507 ffd7 e9???????? 8d8570feffff 50 } + $sequence_7 = { e8???????? 59 8bc8 81e1ffffff7f 83f902 741e } + $sequence_8 = { eb25 488bcb 458be7 418bf5 } + $sequence_9 = { 410fb7f0 448bf2 488bd9 e8???????? } + $sequence_10 = { 7507 33c0 66894473fe 8d4bfe 33d2 668b4102 8d4902 } + $sequence_11 = { 8b45f0 8945e0 8d45dc 6a08 } + $sequence_12 = { a3???????? 85c0 740d ffd7 3db7000000 0f8446010000 56 } + $sequence_13 = { 8b45fc 6a01 59 0f44c1 5f 5e 5b } + $sequence_14 = { 4885d2 7410 46380c01 7502 ffc0 } + $sequence_15 = { ebe0 ff15???????? 488d0de93e0000 8bd0 e8???????? ebc8 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 123904 } -rule MALPEDIA_Win_Slothfulmedia_Auto : FILE +rule MALPEDIA_Win_Purelocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2e039255-65fc-54b3-b80d-fbd83d62f398" + id = "53ddd96f-5e42-581c-bfdc-76e557b9eeb0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.slothfulmedia" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.slothfulmedia_auto.yar#L1-L177" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.purelocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.purelocker_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "4478c19c5b75da4be13e2a5e0ada629ab254eb002384f45d3b79eb582f1a6eaf" + logic_hash = "cefb5bbad76b31deb583172c70f982572bba50fe45f5283eaffece3891fb88ee" score = 75 quality = 75 tags = "FILE" @@ -123251,38 +122000,32 @@ rule MALPEDIA_Win_Slothfulmedia_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3b45ec 0f82e5feffff 8b4508 53 56 } - $sequence_1 = { 8d4dec 51 6a58 ffd0 6683bde0fdffff5c 0f8587000000 be???????? } - $sequence_2 = { eb28 8b4f10 8bf0 6bf614 8d45fc 50 33c0 } - $sequence_3 = { eb65 53 8b1b ff15???????? 59 3bdf } - $sequence_4 = { 33db 895de4 8d7de8 ab ab ab 33c0 } - $sequence_5 = { f3a6 750b 66ff45f8 66837df85a 72ae } - $sequence_6 = { 59 8b45f8 6a01 03c0 50 ff75fc } - $sequence_7 = { 53 ff15???????? 59 ff75f8 ffd7 59 } - $sequence_8 = { 8d54240c 6a00 52 e8???????? 83c40c 6804010000 8d44240c } - $sequence_9 = { 6a00 ff15???????? 8b35???????? 8b3d???????? 90 68???????? } - $sequence_10 = { 85c0 7507 ffd7 83f805 74ee 6804010000 } - $sequence_11 = { 90 68???????? ffd6 85c0 7507 ffd7 } - $sequence_12 = { 81ec0c020000 a1???????? 33c4 89842408020000 56 57 68d0070000 } - $sequence_13 = { 6804010000 8d54240c 6a00 52 } - $sequence_14 = { 33cc 33c0 e8???????? 81c40c020000 } - $sequence_15 = { 6689442414 e8???????? 83c40c 6a00 ff15???????? 8b35???????? } + $sequence_0 = { 83e20f 53 56 8b742430 8d1c02 8b442438 c1fb04 } + $sequence_1 = { 5b 5f 83fb00 7505 83ff00 7404 31c0 } + $sequence_2 = { 898424c0000000 8b9c24c0000000 21db 744e ffb424bc000000 e8???????? } + $sequence_3 = { 5f 3bbc249c000000 7f0f 7c09 3b9c2498000000 7704 } + $sequence_4 = { e8???????? 8b542418 52 e8???????? 5a 50 52 } + $sequence_5 = { 5f 6a0c 6a00 ff35???????? ff15???????? } + $sequence_6 = { 85c0 746f 0fb708 8bf8 6a22 5a 663bca } + $sequence_7 = { 8d4508 50 e8???????? 8b4c2420 83c410 890f 8b4c2414 } + $sequence_8 = { ff742454 e8???????? 89442450 8b5c2450 21db 7516 } + $sequence_9 = { 33c1 894f10 8b4f08 894714 33c8 8bc3 894f18 } condition: - 7 of them and filesize < 122880 + 7 of them and filesize < 193536 } -rule MALPEDIA_Win_Xxmm_Auto : FILE +rule MALPEDIA_Win_Himan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "16a9d672-e06b-5e77-adaf-431f4123e535" + id = "43abb682-bd1a-5c0e-aa2b-b956d3c70fcc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xxmm" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xxmm_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.himan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.himan_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "c8c4a142f2bfee52addd60a0f4c2035a9a8040f793cfe3829a4504cc749982c2" + logic_hash = "30040eb81b0c6b577d494b8638c7a8a804b8dda803c9d87443634bca63af8301" score = 75 quality = 75 tags = "FILE" @@ -123296,32 +122039,32 @@ rule MALPEDIA_Win_Xxmm_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c9 7451 53 56 57 } - $sequence_1 = { 0fb6d2 7206 8d7c17e0 eb02 } - $sequence_2 = { 8b4c111c 8d0481 8b0410 03c2 eb12 8b07 } - $sequence_3 = { 4f 81cf00ffffff 47 8d040f 0fb610 035510 81e2ff000080 } - $sequence_4 = { e8???????? 8d1c07 8b7320 8bcf e8???????? } - $sequence_5 = { 5b c3 53 8d5804 e8???????? ff33 } - $sequence_6 = { 8b440878 8b7c0820 8b540824 03f9 03d1 8955f8 } - $sequence_7 = { 0f8481000000 8b96a0000000 0355f8 8b4204 } - $sequence_8 = { 8b540e1c 8d0482 03c1 81fb8e4e0eec 7509 8b00 03c1 } - $sequence_9 = { 47 8d040f 0fb610 035510 } + $sequence_0 = { 330c9d94886e00 8b58f0 33cb 8bdf c1eb10 81e3ff000000 895c2438 } + $sequence_1 = { 8bd6 c1ea10 81e2ff000000 c1ed18 8b1495bcc26e00 3314adbcc66e00 8b2c9dbcbe6e00 } + $sequence_2 = { 81e1ff000000 c1eb08 8b0c8d94906e00 81e3ff000000 330c9d948c6e00 8bde c1eb18 } + $sequence_3 = { 8b75f4 8bd1 8d7dfc c1e902 } + $sequence_4 = { 8d8dbcfbffff 51 ffd3 8bf0 46 8d0436 83c003 } + $sequence_5 = { 55 56 57 b910000000 33c0 8d7c246c } + $sequence_6 = { c1ea02 83e23f a4 7c0b 83fa40 7d06 8a541428 } + $sequence_7 = { 8b542444 8d0c00 8b442410 51 53 6a01 } + $sequence_8 = { 50 ff15???????? 8d4c246c 68???????? } + $sequence_9 = { c21800 8b4514 50 ff15???????? 33c0 8da5b0f3ffff } condition: - 7 of them and filesize < 540672 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Fuxsocy_Auto : FILE +rule MALPEDIA_Win_Bluenoroff_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9b163b74-81fa-5d1f-8fcc-0d3d39882b0f" + id = "87ca0fae-dc2d-5a54-9ef5-56b7a04644cb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fuxsocy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fuxsocy_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bluenoroff" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bluenoroff_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "7f8e495acd118755a8b2612e1d92bc28ab4a40bb2e7047fd4133b89e103973ef" + logic_hash = "02d8b21ae6c3a55707ae999f347bdd0e2eb71f8cb543624eb25090baef53d3be" score = 75 quality = 75 tags = "FILE" @@ -123335,32 +122078,32 @@ rule MALPEDIA_Win_Fuxsocy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b7c2410 eb0b 8a03 8807 47 } - $sequence_1 = { 83c40c c3 83ec0c 33d2 53 55 } - $sequence_2 = { 8bcf e8???????? 59 59 ff742434 88442417 53 } - $sequence_3 = { e8???????? 8b4c2410 8bf0 33c0 50 50 } - $sequence_4 = { 53 ff15???????? 55 6a00 ff15???????? 5f 5e } - $sequence_5 = { c744246804000000 894c2464 894c2450 ff15???????? 85c0 } - $sequence_6 = { 8d8c2468020000 e8???????? 59 84c0 0f8462010000 55 6850020000 } - $sequence_7 = { 8975e4 85f6 7426 8365fc00 57 53 } - $sequence_8 = { 8b442410 5e 5d 8901 8b44240c 5b } - $sequence_9 = { c20400 83ec18 56 89542414 66894c2406 e8???????? 8bf0 } + $sequence_0 = { 68ffff0000 50 e8???????? 8b4508 83c41c 83f801 750e } + $sequence_1 = { 68ffff0000 50 e8???????? 33c0 83c41c 8d95ecfffeff 33c9 } + $sequence_2 = { 8bec b804000100 e8???????? a1???????? 33c5 8945fc 68ffff0000 } + $sequence_3 = { 8b45f8 40 81c348040000 8945f8 3b45ec 7c8e } + $sequence_4 = { b8b9757907 f7e2 c1ea05 83c40c 8955ec 895df8 3bd3 } + $sequence_5 = { 885431ff 0fb6550b 881430 81f900010000 7ccb 5f } + $sequence_6 = { 83c40c 8955ec 895df8 3bd3 } + $sequence_7 = { 8bf0 83c408 85f6 743a 8d85fcfffeff 50 } + $sequence_8 = { a1???????? 33c5 8945fc 56 68ffff0000 8d85fdfffeff 6a00 } + $sequence_9 = { 83c709 57 894e04 e8???????? 83c40c } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 303104 } -rule MALPEDIA_Win_Boxcaon_Auto : FILE +rule MALPEDIA_Win_Salgorea_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a730ae2b-b623-5088-86a7-4d1a4eb89ea5" + id = "e83328a9-575c-5760-8b43-23537ecb114c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.boxcaon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.boxcaon_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.salgorea" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.salgorea_auto.yar#L1-L157" license_url = "N/A" - logic_hash = "5b71da83cc61472fd3b6239fea0178674ab4b3cf9a9678dbeeda07cdd88e683a" + logic_hash = "84460b5404731160a6417d2e0703563ce9ec3d697d914eab182f90119819d293" score = 75 quality = 75 tags = "FILE" @@ -123374,32 +122117,38 @@ rule MALPEDIA_Win_Boxcaon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 897e14 897e70 c686c800000043 c6864b01000043 c7466890b54000 6a0d e8???????? } - $sequence_1 = { 8bd3 66899424e0000000 5a 6a50 66899424e2000000 8bd1 66899424e4000000 } - $sequence_2 = { 8888b8b84000 40 ebe6 ff35???????? } - $sequence_3 = { 8bec 33c0 8b4d08 3b0cc5408a4000 740a } - $sequence_4 = { c78424980000003c000000 ff15???????? 56 33ff } - $sequence_5 = { e8???????? 84c0 741a 8d4c2410 8d8424d8020000 2bc1 } - $sequence_6 = { 89bc24ac000000 89b424b4000000 c78424980000003c000000 ff15???????? } - $sequence_7 = { 33c9 66890c06 68???????? 8d442414 50 e8???????? } - $sequence_8 = { 0020 1f 40 00441f40 0023 d18a0688078a 46 } - $sequence_9 = { 33c0 c7461407000000 668906 8b4508 8b5810 57 } + $sequence_0 = { f6d7 f7d9 6633d2 66b8b4d2 66b918f6 66f7f1 } + $sequence_1 = { 57 8b7910 3bfb 0f830a000000 } + $sequence_2 = { 8b44240c 0fbafa00 0fbcd2 8b542418 } + $sequence_3 = { d1e0 2ac1 0fbae001 37 d0e0 } + $sequence_4 = { b85b000000 51 b92ae90000 f7f1 0fbae304 6603c9 } + $sequence_5 = { 3bfb 0f830a000000 68???????? e8???????? 8b4510 } + $sequence_6 = { 660fbafa04 2f fec3 27 b885000000 f9 81f1b8600000 } + $sequence_7 = { 664b f9 52 80c237 66b86c00 } + $sequence_8 = { a1???????? 8945cc 8d45cc 3930 } + $sequence_9 = { 8d8c0ed6c162ca 8b704c 03f1 8b4850 } + $sequence_10 = { 8d8c0b78a46ad7 c1c107 03cf 8bde } + $sequence_11 = { 8d8c24b8000000 51 e8???????? 83c40c } + $sequence_12 = { 8d8c0b2211906b c1c107 03cf 8bfe } + $sequence_13 = { 8d8c399979825a 8b7df4 337df8 8bd1 } + $sequence_14 = { 8d8c0550fbffff e8???????? 83c408 eb16 ff75f8 } + $sequence_15 = { 8d8c399979825a 8bfe 337df0 8bd1 } condition: - 7 of them and filesize < 256000 + 7 of them and filesize < 2007040 } -rule MALPEDIA_Win_Maudi_Auto : FILE +rule MALPEDIA_Win_Whiteblackcrypt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3e4205bc-621f-57ac-9783-0d7a80e63274" + id = "39243d42-8305-573c-a47b-e4b6dd139aef" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.maudi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.maudi_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.whiteblackcrypt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.whiteblackcrypt_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "ae4372c99a5ab8731cfa27286c0755a13272fa053f753c6557e155320ea94c91" + logic_hash = "660907780e4078f0416bec5591629e01f78308bd70eb5a7d32026bca72fd8322" score = 75 quality = 75 tags = "FILE" @@ -123413,34 +122162,34 @@ rule MALPEDIA_Win_Maudi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5d 8b542408 4a 0f85d9000000 68???????? 87d1 } - $sequence_1 = { 87d1 87ca 51 51 51 } - $sequence_2 = { 56 55 89e5 5d 89e6 fc ad } - $sequence_3 = { 89e5 5d 89e6 fc ad 6804010000 56 } - $sequence_4 = { 59 ffe7 6800400000 6a00 57 68???????? } - $sequence_5 = { cd03 cd02 68???????? 87d1 87ca 51 } - $sequence_6 = { 59 59 ffe7 6800400000 6a00 } - $sequence_7 = { 6804010000 56 50 68???????? 87d1 } - $sequence_8 = { 59 59 ff25???????? 55 } - $sequence_9 = { 5d b986180000 55 89e5 5d be???????? } + $sequence_0 = { 790d b910270000 ff15???????? ebea e8???????? b805000030 31c9 } + $sequence_1 = { 4989e8 e8???????? 80be4402000000 4989c1 } + $sequence_2 = { 418a530b 4188530f 418a5307 41884307 4188530b 0f8490000000 } + $sequence_3 = { 45887801 e8???????? 4131c6 4531ca 4531ee 410fb6ca } + $sequence_4 = { e8???????? 4889c7 4989d9 41b800000002 } + $sequence_5 = { c744242c413a5c00 89c5 f20f2acb 488b05???????? } + $sequence_6 = { 83e820 8801 48ffc1 ebe8 c3 } + $sequence_7 = { 4188530f 418a5307 41884307 4188530b 0f8490000000 } + $sequence_8 = { 488d1da9890000 488d35a2890000 4839de 74df 488b03 4885c0 } + $sequence_9 = { 410f94c2 4409d0 4109cb 753a 84c0 } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 99328 } -rule MALPEDIA_Win_Soraya_Auto : FILE +rule MALPEDIA_Win_Scanpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c1b5e4fb-ecf1-56e9-b7ee-f112f17e5f08" + id = "68b120db-1dba-5584-bc59-126fea6e111e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.soraya" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.soraya_auto.yar#L1-L234" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scanpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scanpos_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "9c021471b4a00823554f7973fdcdc5043a2447611e50ed019058643f5ab74f68" + logic_hash = "a62211e1eb96c58c9bf699a15d117ca283e56d459f8aea50975f3891740e6968" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -123452,45 +122201,32 @@ rule MALPEDIA_Win_Soraya_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 8d48bf 80f919 77f2 } - $sequence_1 = { 4885c0 0f84cb000000 448d432f 488d157bf3ffff 4d8bcd 488bc8 4489642420 } - $sequence_2 = { ff55d4 8b4dfc 33cb 2bcf 3bc8 } - $sequence_3 = { 83c40c 894510 85ff 743c 81ff88130000 7334 813b504f5354 } - $sequence_4 = { 037d0c 3bc7 72cb 8b7d10 33f9 } - $sequence_5 = { 7522 448d4b04 ff15???????? 488b4c2430 4c8d442430 } - $sequence_6 = { 8b4d94 33c6 2bc3 33c1 a900100000 } - $sequence_7 = { 488bcb ff15???????? 488d4dd0 ff15???????? 488b0d???????? 488364242000 488d5150 } - $sequence_8 = { f7f9 0fb6c2 d1e8 c21000 55 8bec } - $sequence_9 = { 897dfc 8b07 03c3 50 ff55f0 } - $sequence_10 = { c3 b401 c3 e8???????? } - $sequence_11 = { 49ffc0 413bd2 72db 418bd6 3bcb 72c8 4c891d???????? } - $sequence_12 = { 498d4e40 4d2bc6 0fb701 6641398408a0010000 7530 ffc2 } - $sequence_13 = { 0f8577ffffff 33c0 5f 5e 5b c9 } - $sequence_14 = { 8365f800 8365fc00 8d42b1 85c0 746c 53 56 } - $sequence_15 = { 8d45d8 50 e8???????? 8b45fc 8b4df4 } - $sequence_16 = { 0f8573020000 8b5d1c 837d3000 7502 8bdf 8b7d2c a1???????? } - $sequence_17 = { 4c03eb 448be6 4803c2 48898424c8020000 39741d18 } - $sequence_18 = { 8b4dd4 894dd0 8b4dd8 894dd4 } - $sequence_19 = { 85c0 750b ff75fc ff15???????? eb1d 33c0 } - $sequence_20 = { 488bd6 498bcf ff15???????? 488bcd e9???????? 8b543050 486344323c } - $sequence_21 = { 40 eb05 c1d30b 33c0 5f 5e } - $sequence_22 = { 8d0c8b 66397102 7537 0fb709 bf1f600000 } + $sequence_0 = { e8???????? 83c404 84db 0f85c1010000 8d75d4 b8???????? } + $sequence_1 = { 754b 8b74183c 3bf7 7443 8b16 } + $sequence_2 = { 40 84c9 75f9 2bc2 8bf8 8d759c } + $sequence_3 = { b8???????? e8???????? 83781000 bf10000000 0f94c3 397de8 720c } + $sequence_4 = { 0f85ef000000 b208 8d642400 0fbec2 8a0c38 03c7 80f939 } + $sequence_5 = { 8975f0 c74431b0a4414100 8d4eb4 c745fc00000000 e8???????? } + $sequence_6 = { 8b74183c 3bf7 7443 8b16 8b4204 f644300c06 7517 } + $sequence_7 = { 68???????? 8d4df4 51 c745f430124100 } + $sequence_8 = { ff15???????? 8b7508 c7465c682a4100 83660800 33ff } + $sequence_9 = { 83c004 57 e8???????? a1???????? 50 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 229376 } -rule MALPEDIA_Win_Nachocheese_Auto : FILE +rule MALPEDIA_Win_Unidentified_113_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "119ab577-2997-5077-8fbd-28bff11c20d6" + id = "fca9d6d2-018c-5238-a2c5-d26ca95c2862" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nachocheese" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nachocheese_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_113" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_113_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "cadb77319f92fe40994b6aeeeca327d5d465905297aa3f5228d474dfd2f50f6d" + logic_hash = "55ef739d0acd0e849dcf600673496f5aa2583f128c784d3cf7a14a872f001ae1" score = 75 quality = 75 tags = "FILE" @@ -123504,38 +122240,32 @@ rule MALPEDIA_Win_Nachocheese_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8945fc eb34 83f817 7532 8b7710 } - $sequence_1 = { 3d2cc00000 7f18 3d2bc00000 7d1b } - $sequence_2 = { 2bfa 8d47fd 3901 8901 } - $sequence_3 = { 56 e8???????? 50 e8???????? 6a0a 6a4e } - $sequence_4 = { 7305 83c303 eb1c 81fb00000100 } - $sequence_5 = { 50 32db ff15???????? 85c0 7473 8b55f4 } - $sequence_6 = { c785e0f9ffff02000000 ff15???????? 3b05???????? 740a a3???????? } - $sequence_7 = { 3d9f000000 7e0d 33c0 c3 } - $sequence_8 = { 53 33db 8d4df4 51 66c1c008 } - $sequence_9 = { 33c0 c3 05d13fffff 83f801 } - $sequence_10 = { 33c8 894710 8b4708 33c1 } - $sequence_11 = { b810270000 6806100000 8945fc 8945f4 } - $sequence_12 = { 3d2bc00000 7d1b 3d9c000000 7c07 3d9f000000 } - $sequence_13 = { 40 50 e8???????? b9???????? 83c424 } - $sequence_14 = { 8bcf 51 6804010000 68???????? eb38 8dbc24a0010000 8bce } - $sequence_15 = { 7305 83c302 eb29 81fb00010000 7305 83c303 } + $sequence_0 = { ff7604 6894000000 ff74246c e8???????? 83c410 8946f8 e9???????? } + $sequence_1 = { ffb424c8000000 56 53 e8???????? 8bbc24d4000000 83c42c 8bc7 } + $sequence_2 = { ff742430 68???????? e8???????? 8bf0 83c40c 85f6 0f845f020000 } + $sequence_3 = { ff761c ffd0 0f57c0 83c408 660f13442410 8b6c2414 8b5c2410 } + $sequence_4 = { ff2485eca50810 8b4104 85c0 0f842c010000 8b38 33c9 85ff } + $sequence_5 = { e8???????? 83c404 83cbff e9???????? 83ff37 0f85b4000000 389ac7010000 } + $sequence_6 = { e8???????? 8bf0 83c408 85f6 0f84bf000000 a1???????? 6a00 } + $sequence_7 = { e9???????? 807df000 0f845bffffff ff75e4 e8???????? 59 e9???????? } + $sequence_8 = { ff742468 8bf0 57 ff7310 ff742430 e8???????? 50 } + $sequence_9 = { ff7608 ff15???????? 894628 85c0 752d ff15???????? 6860c00000 } condition: - 7 of them and filesize < 1064960 + 7 of them and filesize < 4707328 } -rule MALPEDIA_Win_Kuluoz_Auto : FILE +rule MALPEDIA_Win_Terminator_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "23b3e89b-1b7f-51fe-9c49-dededa4af110" + id = "e470c3b5-74cd-53c3-b4cc-acdce03aa8dd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kuluoz" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kuluoz_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.terminator_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.terminator_rat_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "e3270208208f4df1bb5bfe1d5ec8560fd50de417e7279c3823b68456c3f49c76" + logic_hash = "0c5a38ab087b1b21acdc43ba4e7c8b1be9b6d593b69dd3e7b8053959b3c291c4" score = 75 quality = 75 tags = "FILE" @@ -123549,34 +122279,34 @@ rule MALPEDIA_Win_Kuluoz_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0355ec 8955f8 8b45fc 0345ec } - $sequence_1 = { 8b45f0 50 e8???????? 8945f4 837df4ff 7405 8b45f4 } - $sequence_2 = { 68???????? 8d4df4 51 e8???????? 0fb6d0 85d2 740f } - $sequence_3 = { 2b45fc 894510 8b4d0c 034dfc } - $sequence_4 = { 8d45fc 50 6a00 6a00 68???????? ff15???????? 8b45fc } - $sequence_5 = { 83c202 52 ff15???????? 8945ec 837dec00 740f 8b45ec } - $sequence_6 = { 8b55f0 0fb602 50 e8???????? 8945fc } - $sequence_7 = { 8b4d10 8b91fe010000 8b4510 8b4df4 8a09 } - $sequence_8 = { 894594 8b4d8c 894df4 8b5590 8955f8 8b4594 } - $sequence_9 = { b900100000 f7f1 8b45fc 2bc2 } + $sequence_0 = { 53 8d8700fcffff 56 50 } + $sequence_1 = { 8913 83c304 49 75f3 } + $sequence_2 = { c0c803 3441 c0c803 aa e2e3 } + $sequence_3 = { 50 e8???????? 8b852d010000 8b4804 } + $sequence_4 = { ffb7f0fbffff 50 e8???????? 8b4604 8987fcfbffff 8d87f8fbffff 50 } + $sequence_5 = { 58 7506 898529010000 81c400040000 5f c3 } + $sequence_6 = { 56 ff5565 85c0 7403 894569 61 } + $sequence_7 = { c7001a010000 e8???????? 83f8ff 7405 6a01 } + $sequence_8 = { 5d 55 57 8bc7 83c004 837d0400 7413 } + $sequence_9 = { 8bfc 83ec0c 53 56 8b7708 ff77fc ffb51d010000 } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Purelocker_Auto : FILE +rule MALPEDIA_Win_Bankshot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "53ddd96f-5e42-581c-bfdc-76e557b9eeb0" + id = "86c817d0-2034-5c81-834f-97c8e0010057" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.purelocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.purelocker_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bankshot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bankshot_auto.yar#L1-L425" license_url = "N/A" - logic_hash = "cefb5bbad76b31deb583172c70f982572bba50fe45f5283eaffece3891fb88ee" + logic_hash = "c44d83d86e3231c57414d81c161d108153b74cf74b3e3cc50eaea1f55952d16d" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -123588,32 +122318,67 @@ rule MALPEDIA_Win_Purelocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83e20f 53 56 8b742430 8d1c02 8b442438 c1fb04 } - $sequence_1 = { 5b 5f 83fb00 7505 83ff00 7404 31c0 } - $sequence_2 = { 898424c0000000 8b9c24c0000000 21db 744e ffb424bc000000 e8???????? } - $sequence_3 = { 5f 3bbc249c000000 7f0f 7c09 3b9c2498000000 7704 } - $sequence_4 = { e8???????? 8b542418 52 e8???????? 5a 50 52 } - $sequence_5 = { 5f 6a0c 6a00 ff35???????? ff15???????? } - $sequence_6 = { 85c0 746f 0fb708 8bf8 6a22 5a 663bca } - $sequence_7 = { 8d4508 50 e8???????? 8b4c2420 83c410 890f 8b4c2414 } - $sequence_8 = { ff742454 e8???????? 89442450 8b5c2450 21db 7516 } - $sequence_9 = { 33c1 894f10 8b4f08 894714 33c8 8bc3 894f18 } + $sequence_0 = { 8bf8 8d5101 8a01 41 84c0 75f9 57 } + $sequence_1 = { 81ec48040000 a1???????? 33c5 8945f8 53 } + $sequence_2 = { 7ccb 3bca 0f8d20f8ffff 0f1f00 80b40ddc3dffffaa 41 } + $sequence_3 = { 83faff 747b 33c9 85d2 7e77 } + $sequence_4 = { 83c40c e8???????? 99 b907000000 } + $sequence_5 = { 57 50 e8???????? 83c40c 6b45e430 8945e0 8d80d0e10110 } + $sequence_6 = { 8d90c4e10110 5f 668b02 8d5202 668901 8d4902 83ef01 } + $sequence_7 = { 8bb5a838ffff 8d8db438ffff 68???????? 894608 c70610000000 c7460400000000 } + $sequence_8 = { 8945e0 8d80d0e10110 8945e4 803800 8bc8 7435 8a4101 } + $sequence_9 = { ffd7 c785c03affff00000000 8b85bc3affff 85c0 } + $sequence_10 = { 85db 7507 c746340c7b0110 57 ff7634 } + $sequence_11 = { e8???????? 83c404 89861c020000 8b45e0 8d4e0c 6a06 8d90c4e10110 } + $sequence_12 = { 7515 8b45fc 817848b8e40110 7409 ff7048 e8???????? 59 } + $sequence_13 = { c7832005000000008000 eb4e b9???????? 8d85d4fdffff } + $sequence_14 = { e9???????? 57 33ff 8bcf 8bc7 894de4 3998c0e10110 } + $sequence_15 = { 8b4508 c700???????? 8b4508 898850030000 8b4508 59 c74048b8e40110 } + $sequence_16 = { 0f10440b10 0f28ca 660fefc8 0f114c0b10 83c120 3bce 7cd9 } + $sequence_17 = { 33c0 8996a0af0600 668b04dd66734100 83fb02 898694af0600 } + $sequence_18 = { 83c101 894df8 837df803 0f83d2000000 6a04 } + $sequence_19 = { eb3a 81c694010000 740e f30f7e06 660fd685ccfeffff eb24 } + $sequence_20 = { 7506 8d4707 50 eb01 57 8d7e10 } + $sequence_21 = { 894df8 837dd8ff 7464 6a00 } + $sequence_22 = { ff15???????? 4885c0 0f8482000000 48ffc3 4a89042f 488d3cdd00000000 } + $sequence_23 = { 41 890d???????? 33c0 8b4df4 64890d00000000 } + $sequence_24 = { 44897c2420 ff15???????? 488bf8 83caff } + $sequence_25 = { 0f84b6000000 488d3ded3e0000 498bf0 b903000000 f3a6 } + $sequence_26 = { ba7a341200 488bcf 8905???????? e8???????? 488d0d7d2b0000 } + $sequence_27 = { 23f0 68???????? 89b564f2ffff ffd7 68???????? 50 ffd3 } + $sequence_28 = { 81fae7030000 7708 81c2e8030000 8910 8b0b 6a00 68e6210000 } + $sequence_29 = { c705????????01000000 c705????????05000000 66c705????????3c00 c705????????04000000 e8???????? 68???????? } + $sequence_30 = { 0f859b010000 c745e068410110 8b4508 8bcf } + $sequence_31 = { 85c0 7543 8b542454 8d4c2458 6884140000 } + $sequence_32 = { ff15???????? 68???????? 57 8985ccfbffff ff15???????? } + $sequence_33 = { 8bec 8b4508 57 8d3c85108c7100 8b0f 85c9 } + $sequence_34 = { 52 e8???????? 8bf0 83c414 f7de 1bf6 } + $sequence_35 = { 837d0c00 7455 8b4d0c 51 ff15???????? } + $sequence_36 = { ff15???????? 488d1556ea0000 488d4c2420 488905???????? ff15???????? 807c242000 } + $sequence_37 = { 448bc1 4a8d4c0d00 4903d4 e8???????? 488b461c ffc7 4883c328 } + $sequence_38 = { 52 50 e8???????? 6a02 8d8c24b0080000 6a00 8d54244c } + $sequence_39 = { 3bd1 7f1e 6b0d????????3c 030d???????? } + $sequence_40 = { 56 57 6884140000 6a40 ff15???????? 8bd8 } + $sequence_41 = { e8???????? 488d0de3330000 e8???????? 488d0d87990000 e8???????? 84c0 0f85b6000000 } + $sequence_42 = { 8b4c2430 896804 895008 89480c e8???????? } + $sequence_43 = { 50 e8???????? 83c404 898568f8ffff 8d8df4fdffff 51 } + $sequence_44 = { ff15???????? 488bf8 4885c0 0f84b5000000 } condition: - 7 of them and filesize < 193536 + 7 of them and filesize < 860160 } -rule MALPEDIA_Win_Metadatabin_Auto : FILE +rule MALPEDIA_Win_Udpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d06dd743-35cf-5bb7-aeb8-d54914ce18a9" + id = "98223189-2bfc-52a6-a611-fcd1eca88452" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.metadatabin" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.metadatabin_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.udpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.udpos_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "6937a202ef9f0a455ba922507557ae6df15b8a9ec19545fd7cb48a075af80798" + logic_hash = "7c58f61902609cad456fdc9a279fa1453c4c938ca02ac1221afcfb1b15fb3e59" score = 75 quality = 75 tags = "FILE" @@ -123627,32 +122392,32 @@ rule MALPEDIA_Win_Metadatabin_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b45f0 894708 f20f1045e8 f20f1107 e8???????? 6a0c 6a00 } - $sequence_1 = { 8d4aff 84c0 79dd 39f9 c745ec00000000 74bd 0fb65afe } - $sequence_2 = { 8b542468 0fa4fe0d 21842400030000 0fa4cb0d 8b842498000000 8bbc2440020000 89b424e0020000 } - $sequence_3 = { 8b7df0 8b5de4 83fa08 725e 8d72f8 39f1 8975e0 } - $sequence_4 = { e8???????? b901000000 31d2 e9???????? 8b442418 89742430 895c2434 } - $sequence_5 = { c784246605000000000000 c784246a05000000000000 c784246e05000000000000 c784247205000000000000 c784247605000000000000 c784247a05000000000000 c684247e05000000 } - $sequence_6 = { f20f115014 f20f11481c 837e4c00 0f85f4010000 e9???????? 8b4c2450 8b542460 } - $sequence_7 = { 8d4e2c e8???????? eb08 8d4e20 e8???????? 8b465c 85c0 } - $sequence_8 = { 8b542438 c104240c 89442464 8b442408 c144246410 339424e4000000 338424a0000000 } - $sequence_9 = { f00fc106 83e0c0 83f840 750e 8b4614 56 89d7 } + $sequence_0 = { 7410 8b0d???????? 8d95c4fbffff 52 51 ffd0 } + $sequence_1 = { 6a00 6a01 6800000040 8d8d1cefffff 51 } + $sequence_2 = { 83c404 684c040000 ff15???????? 83bd9cfefffff5 0f8fbafcffff 833d????????0a 5f } + $sequence_3 = { ffd6 8d955cffffff 52 8d85e0f8ffff 50 ffd6 } + $sequence_4 = { 68???????? 8d85e0f8ffff 50 ffd6 8b8d10efffff 51 } + $sequence_5 = { 3bc6 7e15 85c0 7e11 } + $sequence_6 = { ffd6 8b0d???????? 51 68???????? ffd6 } + $sequence_7 = { ffd6 8d85bcfeffff 50 8d8de0f8ffff 51 ffd6 8d957cf8ffff } + $sequence_8 = { c20400 e8???????? 5d c20400 a1???????? 8b5020 33c9 } + $sequence_9 = { 83e60f 0fb65c35e8 0fb671fd 8858fd } condition: - 7 of them and filesize < 1263616 + 7 of them and filesize < 163840 } -rule MALPEDIA_Win_Hoplight_Auto : FILE +rule MALPEDIA_Win_Radamant_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a2aa7245-0542-5f03-ac64-64c8e4dfd14a" + id = "095ef047-a04b-56b2-b6e4-91844a8ad08b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hoplight" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hoplight_auto.yar#L1-L106" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.radamant" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.radamant_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "00943ab9210fcdddaf459f640db07e69da7180851bcc89590390e262f5274de2" + logic_hash = "13bfcc591423cf31741a962660c228f2fa259842a594b9b818753a98c248ff00" score = 75 quality = 75 tags = "FILE" @@ -123666,30 +122431,32 @@ rule MALPEDIA_Win_Hoplight_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488bcf ff15???????? 488d442430 4c8d442440 4533c9 33d2 } - $sequence_1 = { 488d942428010000 488d4c2440 e8???????? 488d8c2450010000 e8???????? 488b842450020000 } - $sequence_2 = { 0bc1 25ff000000 89842410040000 8b842410040000 83f063 8b8c2414040000 } - $sequence_3 = { 4863442420 488b4c2470 8b848138100000 89442424 4863442424 488b4c2448 } - $sequence_4 = { 48638c2484040000 486bc910 488d4c0c40 488d942440040000 4889542420 448b8c2454040000 } - $sequence_5 = { 4883f8ff 7443 488d542420 488bc8 c744242038020000 ff15???????? } - $sequence_6 = { 488b842498000000 48898424a8000000 488b8424c8000000 4889842498000000 488b8424a8000000 8b00 } - $sequence_7 = { 81e1ff000000 8bc9 488d15966d0200 33048a 8b4c2428 c1e918 } + $sequence_0 = { 89c8 0fb68428e8feffff c1e010 3185d0fdffff 8b85d0fdffff } + $sequence_1 = { 8b45f4 83c01c 8b00 c1e818 0fb6c0 0fb680b0094100 31d0 } + $sequence_2 = { 31c2 8b45e4 0fb6c0 0fb680b01a4100 } + $sequence_3 = { 29c1 89c8 83c061 8945ac e8???????? 89c1 } + $sequence_4 = { 8945e0 8b4508 89442408 c7442404???????? 8b45e0 } + $sequence_5 = { 8d148500000000 01d0 29c1 89c8 83c061 8945ac } + $sequence_6 = { 8d85e4feffff 89442414 8d85e8feffff 89442410 } + $sequence_7 = { 8944240c 8b4510 89442408 8b45f8 03450c 83c018 } + $sequence_8 = { 83ec04 89850cfeffff c744240810000000 8d8508feffff 89442404 8b8520feffff 890424 } + $sequence_9 = { e9???????? c745f800000000 837df806 0f8f8d010000 } condition: - 7 of them and filesize < 765952 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Boaxxe_Auto : FILE +rule MALPEDIA_Win_Herpes_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1250eef8-010c-5e96-be9a-abfd5ef5d010" + id = "fedf32f5-9ae5-5123-9361-9a81a141f76e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.boaxxe" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.boaxxe_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.herpes" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.herpes_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "8a3a4e3c549e35ded84e2465f19cea84a5ad121ff4106ae44ae1865048bfef1a" + logic_hash = "769ea4914adc8e6bb491030ee0781ca8f47cafb6846f9263dbbc09dc62dc70a2" score = 75 quality = 75 tags = "FILE" @@ -123703,32 +122470,32 @@ rule MALPEDIA_Win_Boaxxe_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d45ec e8???????? 66837dee08 0f8290000000 33d2 55 68???????? } - $sequence_1 = { 7d02 8bc3 8bc8 03c9 8b1424 8b06 e8???????? } - $sequence_2 = { 833c2400 750e b001 e8???????? eb05 33c0 890424 } - $sequence_3 = { e8???????? ff75e8 8bc7 ba03000000 e8???????? 43 83fb0a } - $sequence_4 = { 8b45f4 8b55e8 e8???????? c645f301 eb0f 43 4f } - $sequence_5 = { 8d4ddc ba12000000 e8???????? 8d45dc 50 e8???????? e8???????? } - $sequence_6 = { ba???????? 8b45fc e8???????? 8b45f4 8bd3 e8???????? 8b03 } - $sequence_7 = { 8b4028 e8???????? 33c0 89431c c7432001000000 c7435404000000 eb3c } - $sequence_8 = { ff75e4 ff75e8 683850bc6d e8???????? 83c410 8b45f8 83ec08 } - $sequence_9 = { c745fc20000000 8d45a0 8b55f0 e8???????? 8b45a0 33c9 8b55f4 } + $sequence_0 = { ffd7 68???????? ffb6f0010000 89863c010000 ffd7 68???????? ffb6f0010000 } + $sequence_1 = { 6a02 6a00 6a00 6800000040 8d95f4fdffff 52 ff15???????? } + $sequence_2 = { 894dd0 c745c804000000 ffd6 85c0 755c 8b1d???????? ffd3 } + $sequence_3 = { 8d8d24faffff 51 57 ff15???????? 85c0 0f84e2000000 8b1d???????? } + $sequence_4 = { 33c9 3b04cd10c84100 7413 41 83f92d 72f1 8d48ed } + $sequence_5 = { 50 6a01 8d45cc 50 56 ff15???????? 894590 } + $sequence_6 = { 8dbd88fcffff e8???????? 84c0 745a 8b0d???????? 8d85c0fcffff 50 } + $sequence_7 = { 8b0d???????? 8d85c0fcffff 50 51 e8???????? c645fc0b 8b15???????? } + $sequence_8 = { e8???????? eb15 3bc3 7511 8b45b8 895dc8 } + $sequence_9 = { 83c404 ff15???????? 85c0 7418 6804010000 8d8c24e00a0000 } condition: - 7 of them and filesize < 1146880 + 7 of them and filesize < 319488 } -rule MALPEDIA_Win_Karius_Auto : FILE +rule MALPEDIA_Win_Sality_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bdd5efaf-1311-50f9-afba-26e352ee7308" + id = "3651e4ed-4a90-502c-84b3-3270a294a585" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.karius" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.karius_auto.yar#L1-L247" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sality" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sality_auto.yar#L1-L222" license_url = "N/A" - logic_hash = "c2392952453e4a9f29da2ad06ae05ba8bdd1282ea8bcab3057e95c6647f70010" + logic_hash = "9a7f5bbeaaf4328c45f3811719f9d62671822ec18ed1403a4d8c0d44848d8fbb" score = 75 quality = 73 tags = "FILE" @@ -123742,48 +122509,46 @@ rule MALPEDIA_Win_Karius_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 41b830000000 488bcf ff15???????? 4885c0 } - $sequence_1 = { 0f84b3000000 458b9f88000000 4d03de 418b5b18 } - $sequence_2 = { 41837b1400 0f8492000000 458b4320 458b5324 33ed 4d03c6 4d03d6 } - $sequence_3 = { 488b05???????? 4885c0 7512 ff15???????? 488905???????? 4885c0 } - $sequence_4 = { 498bce ffd3 4183bf8c00000000 0f84b3000000 458b9f88000000 } - $sequence_5 = { 418b5b18 85db 0f849d000000 41837b1400 } - $sequence_6 = { 33ed 4d03c6 4d03d6 448bcd 85db 0f8477000000 8bb424b0000000 } - $sequence_7 = { 8bb424b0000000 418b10 8bcd 4903d6 0fb602 0f1f440000 c1c90d } - $sequence_8 = { c3 85c0 7505 e8???????? b801000000 } - $sequence_9 = { 8b4dfc 83c704 83c104 83c404 894dfc 8bd0 8955f8 } - $sequence_10 = { a3???????? 85c0 74e2 ff750c 6a08 50 } - $sequence_11 = { 8bc7 ffc8 7416 ffc8 } - $sequence_12 = { 0f93c0 eb06 803900 0f94c0 84c0 } - $sequence_13 = { 488bc8 ff15???????? 4c8be8 498bce } - $sequence_14 = { 8d7b01 448bfb 448be3 4885c9 } - $sequence_15 = { c7400c02000000 c7401401000000 8d4104 5d c3 8a01 3c22 } - $sequence_16 = { 488d4b10 488d542450 41b804000000 c6430f68 } - $sequence_17 = { 7405 f60001 7502 33c0 } - $sequence_18 = { 4d8bcf 33d2 41b800001000 488bce ff15???????? } - $sequence_19 = { 47 3c2b 7404 3c2d 7501 } - $sequence_20 = { 83c40c 85c9 0f8485000000 8a01 } - $sequence_21 = { 4d8bcc 4d8bc7 488bd0 488bce ff15???????? 85c0 } - $sequence_22 = { 5e 894d0c 5d e9???????? 3c7b 750a 5e } - $sequence_23 = { ebc8 8a06 3c41 720c } - $sequence_24 = { 6683f809 7505 8d7b02 eb09 } - $sequence_25 = { 41b900300000 448bc0 33d2 488bce ff15???????? 4c8bf0 } + $sequence_0 = { 6a00 8d85f4efffff 50 6a00 6a00 68???????? } + $sequence_1 = { 51 ff15???????? ba01000000 85d2 742e } + $sequence_2 = { 837d0804 0f8457020000 837d0803 0f844d020000 e8???????? 25ffff0000 33d2 } + $sequence_3 = { 51 ff15???????? c705????????00000000 8d9500f0ffff } + $sequence_4 = { 837d0804 0f84e9000000 8b551c 3b5520 } + $sequence_5 = { 51 ff15???????? c6850cebffff00 68???????? } + $sequence_6 = { 6a00 8d85f4feffff 50 8b8dd0fdffff } + $sequence_7 = { 0f8446010000 817d08a2000000 7517 e8???????? } + $sequence_8 = { ffe0 58 e9???????? 85c0 } + $sequence_9 = { 64ff30 8d8586134000 8920 896804 8d9dba114000 895808 646789260000 } + $sequence_10 = { 803fff 75e0 c3 ffb554134000 } + $sequence_11 = { c3 50 8d9578274000 52 50 } + $sequence_12 = { 03c7 8b00 0344240c eb02 33c0 64678f060000 } + $sequence_13 = { 750b 68c0270900 ff9503154000 6a00 } + $sequence_14 = { 50 ff954d144000 8d9533164000 52 } + $sequence_15 = { c9 c20800 fc b000 } + $sequence_16 = { 0fb70c753a174200 8bc6 40 0fb704453a174200 03c8 } + $sequence_17 = { ab a1???????? e8???????? c60720 47 50 } + $sequence_18 = { e8???????? a3???????? 833d????????00 7439 } + $sequence_19 = { 8b00 ebf4 83c008 03c3 5f 5e } + $sequence_20 = { 8d856cfeffff 50 a1???????? ff7038 e8???????? } + $sequence_21 = { c3 c8040000 53 56 } + $sequence_22 = { 56 6800200000 68ff000000 e8???????? } + $sequence_23 = { 58 ff30 e8???????? 68???????? e8???????? 0fb745d1 } condition: - 7 of them and filesize < 434176 + 7 of them and filesize < 1523712 } -rule MALPEDIA_Win_Typehash_Auto : FILE +rule MALPEDIA_Win_Medusalocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "edf296ed-fbc4-5bd8-b180-ef55e989c944" + id = "c7b2a72f-78dd-502c-b029-e85b0ed2945e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.typehash" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.typehash_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.medusalocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.medusalocker_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "9451e6a97a0b537ea280e22049617c90fd5aa93257a4b129bfda6427a2eb4eeb" + logic_hash = "7df5844b357690737586e0cd4cc89af865edb4da022c679b11e7f73e8fc7409a" score = 75 quality = 75 tags = "FILE" @@ -123797,32 +122562,32 @@ rule MALPEDIA_Win_Typehash_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83e11f 8b0485e03d4100 8d04c8 eb05 b8???????? f6400420 740d } - $sequence_1 = { c3 8bc8 83e01f c1f905 8b0c8de03d4100 8a44c104 } - $sequence_2 = { e8???????? 6a01 8d4c2450 c68424cc00000001 e8???????? bf???????? } - $sequence_3 = { 8944240c c744241004000000 7460 8b2d???????? 8b3d???????? } - $sequence_4 = { c1f805 c1e603 8d1c85e03d4100 8b0485e03d4100 03c6 8a5004 } - $sequence_5 = { 50 51 6813000020 56 c744242000000000 c744242404000000 ffd7 } - $sequence_6 = { 03c8 3bc1 7d1e 8d1440 2bc8 8d1495e8294100 832200 } - $sequence_7 = { 3bf3 7505 be???????? 8b54242c 8b442430 8bcf 55 } - $sequence_8 = { 837d1805 7538 837d1000 7508 8bb6b42b4100 } - $sequence_9 = { e8???????? 68???????? 8d45c8 c745c8e4e74000 50 } + $sequence_0 = { 8b5004 52 8b00 50 8d4dd8 e8???????? 68???????? } + $sequence_1 = { 8b4d0c e8???????? 0fb6c0 85c0 7549 6aff 68???????? } + $sequence_2 = { 8955ac 8955b0 8955b4 8d45a8 50 8d4db8 51 } + $sequence_3 = { 8d4dd8 e8???????? 0fb708 83f95c } + $sequence_4 = { e8???????? 83c408 8945e0 8b55e0 8955dc } + $sequence_5 = { 64a300000000 894df0 8b4df0 e8???????? c6400800 8b4df0 } + $sequence_6 = { 8b4de8 83c150 e8???????? 8b4de8 e8???????? 8b4df4 64890d00000000 } + $sequence_7 = { e8???????? 8b4d08 83c148 51 } + $sequence_8 = { 83ec08 8bcc 8965e0 8d4508 50 e8???????? 8b4de4 } + $sequence_9 = { 8945ec eb07 c745ec00000000 8b55ec 8955e8 c745fcffffffff 8b4de8 } condition: - 7 of them and filesize < 180224 + 7 of them and filesize < 1433600 } -rule MALPEDIA_Win_Deltas_Auto : FILE +rule MALPEDIA_Win_Webc2_Ausov_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "25a7191c-2842-5745-a11d-ea324cb5fa9f" + id = "f988a94d-ce66-5749-aa7b-8d72d93ac6d8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.deltas" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.deltas_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_ausov" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_ausov_auto.yar#L1-L112" license_url = "N/A" - logic_hash = "c404323fb1d2a8c3fdb1b29caf32d56e1cbc5b9f3900009b6282344552f18e72" + logic_hash = "1e4b39bc03f6a1c14963eaf8f0b58843065ae625a870f162ccaf462590958318" score = 75 quality = 75 tags = "FILE" @@ -123836,32 +122601,32 @@ rule MALPEDIA_Win_Deltas_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd3 8b442420 85c0 7507 c6851045000001 } - $sequence_1 = { 03f3 8b5604 8b06 85c0 } - $sequence_2 = { 55 ff15???????? 83fbff 7407 53 ff15???????? 8b442410 } - $sequence_3 = { 0bc2 33c1 03c5 8b6c2424 8db430e0e62cfe 8bc6 c1e816 } - $sequence_4 = { 85ed 7407 55 ff15???????? 83fbff 7407 } - $sequence_5 = { 8bc7 f7d0 03d1 0bc2 33c1 03442428 8d843097ff2a43 } - $sequence_6 = { 88442461 88442462 8b35???????? 8d442470 } - $sequence_7 = { 8b5604 89542448 8d542428 8b4608 } - $sequence_8 = { 8b44240c 8b35???????? 50 ffd6 8b4c2410 51 ffd6 } - $sequence_9 = { 55 56 8be9 57 b940000000 33c0 8dbc242d010000 } + $sequence_0 = { 83c408 50 ff15???????? 8945f8 0f8407000000 } + $sequence_1 = { 8dbdfcfbffff 83c9ff 33c0 f2ae } + $sequence_2 = { 83c408 50 8b85f8fbffff 50 e8???????? } + $sequence_3 = { e8???????? 83c40c 85c0 754e 0f8407000000 } + $sequence_4 = { 50 68???????? ff15???????? 8985c4fdffff } + $sequence_5 = { e9???????? 8d8db0fbffff 51 8d9500feffff 52 } + $sequence_6 = { 83ad34faffff01 83bd34faffff00 7429 83ad34faffff01 83bd34faffff00 7448 e9???????? } + $sequence_7 = { 7429 83ad34faffff01 83bd34faffff00 7448 } + $sequence_8 = { 8b954cfaffff 3a4a01 7523 838548faffff02 83854cfaffff02 } + $sequence_9 = { b90d000000 33c0 8dbdc9fdffff f3ab } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Btcware_Auto : FILE +rule MALPEDIA_Win_Danbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0a15c264-44c4-5125-8666-5205c4d8e175" + id = "da55061d-0704-5ad4-a81b-0f3aa0376e8a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.btcware" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.btcware_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.danbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.danbot_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "f2d147920cfa04deca980bc5278a317aec1f05504da7229422f4351e420db59d" + logic_hash = "5da6053f066e9d13d04800876e4e18c27ca9158fbdceb66408c8360c250a0789" score = 75 quality = 75 tags = "FILE" @@ -123875,32 +122640,32 @@ rule MALPEDIA_Win_Btcware_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c404 8b857cffffff c7459000000000 c745940f000000 c6458000 } - $sequence_1 = { 6bc930 8b048540d04100 0fb6440828 83e040 5d c3 } - $sequence_2 = { ff75e4 ff15???????? 8d45ec 50 6a01 ff75e4 6810660000 } - $sequence_3 = { e8???????? a1???????? 40 3d00100000 722a f6c11f 0f85366fffff } - $sequence_4 = { 5d c3 8d44241c c7442414ffffffff 50 8d442424 c744242000800000 } - $sequence_5 = { 8be5 5d c21000 8b8c2494040000 33c0 5f } - $sequence_6 = { 8855ee 0f1f840000000000 8b4610 8b4e14 } - $sequence_7 = { ffd3 33d2 33c9 e8???????? 8b35???????? a1???????? } - $sequence_8 = { c78564ffffff0f000000 c68550ffffff00 83f810 7245 8b8d38ffffff } - $sequence_9 = { 833d????????10 bba0fc8101 a1???????? 0f431d???????? 8a4c3df0 85c0 7416 } + $sequence_0 = { 440fb77c2430 41beffff0000 4885ff 7412 410fb7d7 488bcf e8???????? } + $sequence_1 = { e8???????? 488b4d10 4533d2 eba8 488b4d10 488d4500 } + $sequence_2 = { 4d8bc6 498bcf e8???????? e9???????? 4883fe10 7217 } + $sequence_3 = { c644243001 4883c702 4983ed01 75d6 e9???????? 0f29442430 488d7dbf } + $sequence_4 = { eb03 4d8be3 488b442448 8b5818 81e3c0010000 895c2424 83fb40 } + $sequence_5 = { 4983c8ff 49ffc0 46383402 75f7 488d4db0 e8???????? 488d45b0 } + $sequence_6 = { 418ade 488bcf e8???????? 498bd7 488bcf e8???????? 84c0 } + $sequence_7 = { eb03 488bc3 6644893448 eb22 48837b1808 7205 488b03 } + $sequence_8 = { 48837dff10 732c 4533c0 418d5008 488d4def e8???????? 4c8b4597 } + $sequence_9 = { 90 e9???????? 84c9 0f8453020000 8b442430 85c0 7408 } condition: - 7 of them and filesize < 458752 + 7 of them and filesize < 1492992 } -rule MALPEDIA_Win_Rincux_Auto : FILE +rule MALPEDIA_Win_Matanbuchus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8d755739-a59d-591b-8d5d-874be1eebc41" + id = "a3fb7262-831d-5cfb-8abc-cea45bc828f6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rincux" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rincux_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.matanbuchus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.matanbuchus_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "7c862e7ddc61d94d5055385764a3b34165e25fd304c6c127ff548146450f782d" + logic_hash = "4f8fe54f712fa0006512f2c2876f2933c4c245339d29133362ca02de9b0dcb22" score = 75 quality = 75 tags = "FILE" @@ -123914,32 +122679,32 @@ rule MALPEDIA_Win_Rincux_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bce 52 e8???????? 8bf8 8d8424d0040000 50 8bce } - $sequence_1 = { 7348 e9???????? 8b4c2458 8b6c2414 c7411880730210 c7001d000000 eb2c } - $sequence_2 = { 83ff07 6810010000 752a e8???????? 83c404 89442418 85c0 } - $sequence_3 = { 7e5d 8b4518 89442410 eb04 8b5c2418 8b4c2410 } - $sequence_4 = { 83fd03 7330 85ff 0f840e0c0000 33c9 8b442410 } - $sequence_5 = { e8???????? 8d4c2400 c784247c010000ffffffff e8???????? } - $sequence_6 = { 8bca 83e103 f3a4 8dbc2438040000 83c9ff f2ae f7d1 } - $sequence_7 = { c1ea08 89500c 8b4310 f6c402 7425 8b442410 8d4c2424 } - $sequence_8 = { c7856cfdffff18000000 e8???????? 8bce e8???????? 33c0 8b4df4 } - $sequence_9 = { ffd7 8d84246c030000 6804010000 50 ffd3 8d8c246c030000 68???????? } + $sequence_0 = { 33c0 e9???????? 8b45e8 8b4d08 03483c } + $sequence_1 = { 035120 8955dc 8b45f4 8b4d08 03481c 894dcc c745f000000000 } + $sequence_2 = { 8b55f0 8b4214 8945e8 33c9 66894dfc } + $sequence_3 = { 8b55ec 813a50450000 7407 33c0 e9???????? 8b45ec } + $sequence_4 = { 8b45e8 8b4d08 03483c 894dec 8b55ec } + $sequence_5 = { 8b4508 8945f8 8b4df8 8b513c 035508 } + $sequence_6 = { 69c293010001 50 b901000000 c1e100 034d08 51 e8???????? } + $sequence_7 = { 034508 8945e0 8b4de0 8b5178 035508 8955f0 8b45f0 } + $sequence_8 = { 8955f4 8b45f4 83780400 0f84a6000000 8b4df4 } + $sequence_9 = { 894dec 8b55ec 813a50450000 7407 } condition: - 7 of them and filesize < 392192 + 7 of them and filesize < 13077504 } -rule MALPEDIA_Win_Wininetloader_Auto : FILE +rule MALPEDIA_Win_Nimgrabber_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7ea47534-c96c-52ac-bf22-909791f16181" + id = "3417f107-706b-5ec9-a82e-ecd192636787" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wininetloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wininetloader_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nimgrabber" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nimgrabber_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "b330f726e24dbb98ed7560a78537474ae8441347d679ef8681cdcfe81bca90ca" + logic_hash = "d297cfdaadbf9a62a41740c1e9e183f352f7bffa358a9fd4217b0060da18e6ef" score = 75 quality = 75 tags = "FILE" @@ -123953,34 +122718,34 @@ rule MALPEDIA_Win_Wininetloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48895c2408 57 4883ec20 488bda 488d05ccd10400 488901 488d5108 } - $sequence_1 = { 8b3b 0f1f00 33c0 4d8bce 85ff 7422 488b4b10 } - $sequence_2 = { 48895c2438 488bfa 4889742440 488d5920 33f6 0f1f00 488b13 } - $sequence_3 = { 84c0 0f84b5f7ffff 4c8d25b2df0200 498bcc 49391f 741c 0fb711 } - $sequence_4 = { 4c897580 48c7458807000000 664489742470 ba68000000 488d4c2470 e8???????? 4c8bd0 } - $sequence_5 = { ff15???????? 488b4e18 ba6d230000 ff15???????? 33d2 488bc8 448d4201 } - $sequence_6 = { 498b06 b230 498bce 488b4040 ff15???????? 408af8 660f6f05???????? } - $sequence_7 = { 660bd0 b800240000 03c2 66413bc5 0f8787000000 0fb7c2 2d00dc0000 } - $sequence_8 = { 410f1007 0f29442460 4d85f6 7427 408a7c2420 498bf2 408ad7 } - $sequence_9 = { eb03 498bff 4c8bc6 488bd7 eb55 488b3d???????? 4885ff } + $sequence_0 = { 7c79 8b4500 85c0 0f8457040000 8b10 39da 0f862d040000 } + $sequence_1 = { e9???????? 8b4c2434 c70424???????? 89442438 894c2404 e8???????? 8b442438 } + $sequence_2 = { 891c24 ffd0 83ec2c 83f8ff 0f94c3 e9???????? 8bbc2498000000 } + $sequence_3 = { e8???????? 8b15???????? 89c3 8d7310 85d2 0f84ab010000 01f5 } + $sequence_4 = { 0f49fa 85c9 0f84c8000000 89ce 8b4904 89f2 89c8 } + $sequence_5 = { 894c2404 c70424???????? e8???????? c7470400000000 ba???????? 89f9 c7442408b0000000 } + $sequence_6 = { 0f8f2b0c0000 31c0 8b742474 85f6 781e 83fe5f 0f845e1a0000 } + $sequence_7 = { 56 89ce 53 83ec2c 8b19 89542410 85db } + $sequence_8 = { 83ec24 8b742430 8b7c2434 c744240429000000 c70424???????? e8???????? 8d4c241c } + $sequence_9 = { 89442404 8b442424 890424 e8???????? e9???????? 83e801 893424 } condition: - 7 of them and filesize < 2659328 + 7 of them and filesize < 1238016 } -rule MALPEDIA_Win_Badcall_Auto : FILE +rule MALPEDIA_Win_Mosaic_Regressor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6dc89352-23be-508c-aee9-54c70773ba33" + id = "6545d5ce-704c-5c00-a6cd-ec1b5c909576" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.badcall" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.badcall_auto.yar#L1-L232" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mosaic_regressor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mosaic_regressor_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "f469c22ea661fc33aaf4e709b2c352b5b8bb3d75d2b5706e6fcd20955f630b93" + logic_hash = "73c7fd14f8effd7ac9e0816b586de74eff8d0d21c8391e8e84f2921e57196fdb" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -123992,48 +122757,34 @@ rule MALPEDIA_Win_Badcall_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? 85c0 75d3 5f 33c0 } - $sequence_1 = { 6a06 6a01 6a02 c744241801000000 8944241c } - $sequence_2 = { 89442412 8bf1 6685ff 66c74424080000 6689442416 746d } - $sequence_3 = { 8b44241c 6685c0 7442 33d2 50 } - $sequence_4 = { 83f8ff 7453 8d4c2404 6a04 } - $sequence_5 = { 50 8954240a 66c74424080200 8954240e 894c240c 89542412 } - $sequence_6 = { 8d7c240d c644240c00 f3ab 66ab 8d4c242c } - $sequence_7 = { 8a4c2408 8a542420 3aca 7509 66817c24090103 7402 33c0 } - $sequence_8 = { 8be8 bfffff0000 83c404 3bef } - $sequence_9 = { c644242bb3 896c2418 ffd7 8bd8 8d442414 } - $sequence_10 = { 57 8b7c241c 83ff01 741b 83ff02 } - $sequence_11 = { 2bf9 895500 8d5504 8bc1 8bf7 } - $sequence_12 = { 55 ff15???????? 8bf8 83ffff 7512 5f } - $sequence_13 = { 81c408020000 c3 8d842414010000 6803010000 50 } - $sequence_14 = { 2bd1 8b4c2418 03c2 51 894608 } - $sequence_15 = { 895604 8b16 8bc7 2bc2 8b542418 } - $sequence_16 = { 0f8484000000 85c0 7473 8d442418 50 56 ff15???????? } - $sequence_17 = { 8d442410 6a04 50 53 e8???????? } - $sequence_18 = { 6a01 53 6689842486000000 ff15???????? } - $sequence_19 = { c3 8bc8 83e01f c1f905 8d04c0 8b0c8de0ad0110 } - $sequence_20 = { 83c102 03c7 4a 75f3 8b542440 } - $sequence_21 = { 7520 42 3bd1 7d1f 8a441410 } - $sequence_22 = { ffd6 8d7c240c 83c9ff 33c0 33d2 f2ae } - $sequence_23 = { 83e01f c1f905 8d34c0 8b048de0ad0110 } + $sequence_0 = { e8???????? 670010 386700 1023 d18a0688078a } + $sequence_1 = { 8975e0 8db1d0a70010 8975e4 eb2a } + $sequence_2 = { 85c0 7456 8b4de0 8d0c8de0b70010 8901 8305????????20 } + $sequence_3 = { f3a4 6a1c 8d8c2480060000 51 6a00 ffd5 8d842478060000 } + $sequence_4 = { 8d442460 50 6a00 ffd5 8d442458 48 8d4900 } + $sequence_5 = { 895008 8d542458 52 88480c } + $sequence_6 = { c744241444000000 8bc8 90 8a10 } + $sequence_7 = { 6a06 89430c 8d4310 8d89c4a70010 5a } + $sequence_8 = { 8bff 55 8bec 8b4508 ff34c578a10010 ff15???????? 5d } + $sequence_9 = { 6a00 6a00 6a00 8d942498080000 } condition: - 7 of them and filesize < 483328 + 7 of them and filesize < 113664 } -rule MALPEDIA_Win_Dizzyvoid_Auto : FILE +rule MALPEDIA_Win_Excalibur_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b900bbf0-efba-5979-b901-058422cfe398" + id = "2243999a-f912-5283-8db6-7a7e597c07e9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dizzyvoid" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dizzyvoid_auto.yar#L1-L226" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.excalibur" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.excalibur_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "8385659a773378b82a70cc8941b67dcf8ffad28a19525f1f78e990eee9f0fdc1" + logic_hash = "58bc3d918cc2c57a1f8a313886d8855731ce5abe92983e974335457efdd3438d" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -124045,46 +122796,32 @@ rule MALPEDIA_Win_Dizzyvoid_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d4590 4533c0 4889442440 33d2 } - $sequence_1 = { 4903d1 48c1fa07 488bc2 48c1e83f } - $sequence_2 = { 48895c2420 4883ceff 448bce 33d2 } - $sequence_3 = { 498bc8 48c1e902 418bc1 48c1e802 } - $sequence_4 = { 4889442428 c7442420c0040000 4c8d8de0000000 41b808000000 } - $sequence_5 = { 488bcb c744242004000000 41b806100000 488be8 ff5758 } - $sequence_6 = { 44897c2428 48896c2420 448bce 4d8bc6 } - $sequence_7 = { 448bc6 33d2 b92b040000 ff9358010000 } - $sequence_8 = { 85c0 7524 a1???????? a3???????? a1???????? c705????????2a134100 } - $sequence_9 = { 8d85a8fcffff 50 8b8d90fcffff 51 e8???????? 83c40c } - $sequence_10 = { 83c40c 8bf4 ff9590fcffff 3bf4 } - $sequence_11 = { 8b4dfc 33cd e8???????? 81c434040000 3bec e8???????? 8be5 } - $sequence_12 = { ff9590fcffff 3bf4 e8???????? 33c0 52 8bcd 50 } - $sequence_13 = { 56 57 8dbdccfbffff b90d010000 } - $sequence_14 = { a1???????? 33c5 8945fc b9d3000000 be???????? 8dbda8fcffff } - $sequence_15 = { b90d010000 b8cccccccc f3ab a1???????? 33c5 } - $sequence_16 = { eb36 8b852ce5ffff 8b8d1ce5ffff 8b0485601c4100 } - $sequence_17 = { 6a00 50 6a00 6a00 ff15???????? 6aff 50 } - $sequence_18 = { c780acff400002000000 6a04 58 6bc000 8b0d???????? } - $sequence_19 = { 57 a1???????? 33c4 50 8d842478010000 64a300000000 6800100000 } - $sequence_20 = { 8365fc00 833cfd40f2400000 7515 68a00f0000 56 } - $sequence_21 = { e9???????? 8365c800 c745cc8d314000 a1???????? } - $sequence_22 = { 8d85f0ebffff 03c1 8b8d1ce5ffff 50 8b852ce5ffff 8b0485601c4100 } - $sequence_23 = { 47 88440e34 8b049d601c4100 c744063801000000 } + $sequence_0 = { 3902 7518 8b442468 8b4c246c } + $sequence_1 = { 894238 8b45d4 89423c 8b45d0 894240 5f } + $sequence_2 = { 744b 833f02 750e e8???????? c685bfe5ffff00 eb0c e8???????? } + $sequence_3 = { 32db 8bf1 85ff 7543 8b4d08 c70100000000 33d2 } + $sequence_4 = { 68e9fd0000 ffd3 83bd8cfbffff10 6a00 6a00 } + $sequence_5 = { 8b4d08 81c144060000 ba04000000 894d08 be01000000 03f6 0fb70c0e } + $sequence_6 = { 897c05ac eb2b 0f853e010000 85c9 0f8720010000 8b45e0 7208 } + $sequence_7 = { 8b75d8 8a5de7 f6c310 0f84b3000000 8d559c 8bce e8???????? } + $sequence_8 = { 83c404 33c0 83bd1cffffff08 c7854cffffff07000000 c78548ffffff00000000 66898538ffffff 720e } + $sequence_9 = { 8d8d2cffffff c645fc08 e8???????? 57 8bd0 8d8d14ffffff } condition: - 7 of them and filesize < 479232 + 7 of them and filesize < 1253376 } -rule MALPEDIA_Win_Ramdo_Auto : FILE +rule MALPEDIA_Win_Redyms_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "08b789f2-d7a2-5fbb-860d-c8f55dcc2345" + id = "caf709b7-19ee-5a38-9403-a27d78973c28" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ramdo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ramdo_auto.yar#L1-L107" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redyms" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redyms_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "276f369c53a1fdcd50e18eb96f6dc8769ce2d1ebf68a37e2dea30ad2afbcd8fa" + logic_hash = "b27b96ec2fba623283604654291a288582fbe387215c7c411815fe1fd821aa0e" score = 75 quality = 75 tags = "FILE" @@ -124098,32 +122835,32 @@ rule MALPEDIA_Win_Ramdo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff55f8 8945fc 837dfcff 7411 } - $sequence_1 = { 6813299e13 6a00 6a00 e8???????? } - $sequence_2 = { 55 8bec 83ec0c 68b928ece1 } - $sequence_3 = { 83c414 68b6b2cff5 6a03 6a00 e8???????? } - $sequence_4 = { 68bc882a42 6a03 6a00 e8???????? } - $sequence_5 = { 55 8bec 83ec0c 68b928ece1 6a03 6a00 } - $sequence_6 = { 68ce173dab 6a03 6a00 e8???????? } - $sequence_7 = { 68b796c807 6a03 6a00 e8???????? } - $sequence_8 = { 68b900308a 6a01 6a00 e8???????? } - $sequence_9 = { 689aa93f35 6a05 6a00 e8???????? } + $sequence_0 = { 85c0 7414 8b4f04 57 } + $sequence_1 = { ffd6 57 ff15???????? 0fb6450b f7d8 5f 1bc0 } + $sequence_2 = { 2bc2 68???????? 6a03 b9???????? 8bd7 e8???????? 83c408 } + $sequence_3 = { 84c0 7467 807dfb00 7561 8b5514 } + $sequence_4 = { 8bf0 83c404 85f6 740e e8???????? 84c0 7405 } + $sequence_5 = { 55 8bec 83ec1c 8845f4 8b4508 8d5001 90 } + $sequence_6 = { 898534feffff 85c0 745d 8dbd70ffffff b806000000 e8???????? 53 } + $sequence_7 = { 8975f4 895df8 ff15???????? 8bf8 } + $sequence_8 = { 7409 53 57 56 ff15???????? 8975d4 eb22 } + $sequence_9 = { 0f84b2000000 8d7ddc b825000000 e8???????? 8b4dd0 8b55d4 a1???????? } condition: - 7 of them and filesize < 548864 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Satellite_Turla_Auto : FILE +rule MALPEDIA_Win_Lyposit_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "021a1167-58db-5ce8-8597-0f62f23fcc56" + id = "6a1182ef-14f9-5ae8-9cfb-f5f8b2d96cab" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.satellite_turla" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.satellite_turla_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lyposit" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lyposit_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "e5dfd974166d3696682fe85d3bf761357a2cf777cf6c86d583494170169c67ee" + logic_hash = "249026f12880d5f66834071d41f0c2254bacd8b35bc56d04ae3c23c7c93561c7" score = 75 quality = 75 tags = "FILE" @@ -124137,40 +122874,34 @@ rule MALPEDIA_Win_Satellite_Turla_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0105???????? 81c3b0020000 2945e0 75ae 837dd400 } - $sequence_1 = { 0105???????? 83c410 29442418 75a9 } - $sequence_2 = { 0105???????? 83c410 29442420 75aa } - $sequence_3 = { 0108 833a00 7c23 8b442428 } - $sequence_4 = { 0108 833e00 7fc7 db46fc } - $sequence_5 = { 0108 833e00 7c1f 8b542410 } - $sequence_6 = { 0108 833e00 7cc7 7e39 } - $sequence_7 = { 51 8d9514fbffff 52 a1???????? 50 ff15???????? 3bc3 } - $sequence_8 = { c6459d1f c6459e19 c6459f02 c645a009 c645a11e c645a21f c645a30e } - $sequence_9 = { 6a0c 50 c645d036 c645d114 } - $sequence_10 = { ff15???????? 85c0 0f8400010000 895dfc } - $sequence_11 = { 8d85f0feffff 6a5c 50 e8???????? 59 885801 } - $sequence_12 = { 57 ff15???????? ff75f8 e8???????? 59 33c0 } - $sequence_13 = { 57 ffd6 a3???????? 6a28 8d45dc } - $sequence_14 = { ffd7 8d85f0feffff 50 56 } - $sequence_15 = { c645b62b c645b72b e8???????? 83c40c 8d45a8 885db7 50 } + $sequence_0 = { eb0a c645e703 eb04 c645e702 8d7e01 897dd8 c645e300 } + $sequence_1 = { 8945e0 56 6a40 ffd7 8945e4 56 ff75e0 } + $sequence_2 = { 59 895ddc 395de0 740f 8b45cc 3bc3 } + $sequence_3 = { 0f8d42040000 837e04ff 7408 e8???????? 8b450c } + $sequence_4 = { 83c410 834dfcff eb91 55 8bec 837d0c10 742c } + $sequence_5 = { 53 e8???????? 8bf8 53 e8???????? ff75d0 } + $sequence_6 = { c1e804 a801 743b 8b4d10 0fb701 6683f82f } + $sequence_7 = { be00040000 6a1e 8945f0 5f bbba000000 c745f440010000 } + $sequence_8 = { 395d0c 750b 834dfcff 33c0 e9???????? 391d???????? } + $sequence_9 = { 59 e8???????? e2f9 59 43 83e903 } condition: - 7 of them and filesize < 1040384 + 7 of them and filesize < 466944 } -rule MALPEDIA_Win_Nymaim_Auto : FILE +rule MALPEDIA_Win_Ramdo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e0a12b6e-526a-5a8b-aed4-baed5127be87" + id = "08b789f2-d7a2-5fbb-860d-c8f55dcc2345" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nymaim" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nymaim_auto.yar#L1-L222" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ramdo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ramdo_auto.yar#L1-L107" license_url = "N/A" - logic_hash = "f3d2f3296acd118f28135509a78d3821be2bc056e67d24571caf444a5d1f55ba" + logic_hash = "276f369c53a1fdcd50e18eb96f6dc8769ce2d1ebf68a37e2dea30ad2afbcd8fa" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -124182,46 +122913,32 @@ rule MALPEDIA_Win_Nymaim_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89d8 01c8 31d2 f7f7 } - $sequence_1 = { 31d2 f7f7 92 31d2 bf64000000 } - $sequence_2 = { 0f94c1 09c8 6bc064 09c0 } - $sequence_3 = { 38f0 83d100 38d0 83d900 c1e105 } - $sequence_4 = { c1e105 01c8 c1c307 30c3 } - $sequence_5 = { c1e902 83f900 7405 01d3 } - $sequence_6 = { c1e902 740d 8b06 8907 83c704 } - $sequence_7 = { c1eb13 331d???????? 31c3 c1e808 } - $sequence_8 = { 31d2 bf64000000 f7f7 5b } - $sequence_9 = { 010d???????? 8b1d???????? 011d???????? c1eb13 } - $sequence_10 = { 00d3 8a16 301e 46 } - $sequence_11 = { c1e808 31c3 895e0c 89d8 } - $sequence_12 = { 8b5604 0116 8b4e08 014e04 8b5e0c 015e08 } - $sequence_13 = { 8b06 c1e00b 3306 8b5604 } - $sequence_14 = { 8b1b 4f 31c0 fec2 021c16 8a0416 } - $sequence_15 = { 8b12 8b4d0c 8b5d18 8b1b 4f 31c0 } - $sequence_16 = { 31d2 890c24 c744240400000000 8945f4 8955f0 e8???????? 8d0d8630d201 } - $sequence_17 = { 5b 5d c3 8b45f0 8b0c850440d201 } - $sequence_18 = { 56 83ec28 8b450c 8b4d08 8d154e30d201 } - $sequence_19 = { 31c9 8b55f4 8b75ec 89723c c7424003000000 } - $sequence_20 = { 83ec44 8b4508 8d0d2030d201 31d2 890c24 c744240400000000 } - $sequence_21 = { 55 89e5 83ec10 8b4508 8d0d3430d201 } - $sequence_22 = { 53 56 57 83ec44 8b4508 8d0d2030d201 } - $sequence_23 = { 890424 894c2404 e8???????? 8d0d3430d201 } + $sequence_0 = { ff55f8 8945fc 837dfcff 7411 } + $sequence_1 = { 6813299e13 6a00 6a00 e8???????? } + $sequence_2 = { 55 8bec 83ec0c 68b928ece1 } + $sequence_3 = { 83c414 68b6b2cff5 6a03 6a00 e8???????? } + $sequence_4 = { 68bc882a42 6a03 6a00 e8???????? } + $sequence_5 = { 55 8bec 83ec0c 68b928ece1 6a03 6a00 } + $sequence_6 = { 68ce173dab 6a03 6a00 e8???????? } + $sequence_7 = { 68b796c807 6a03 6a00 e8???????? } + $sequence_8 = { 68b900308a 6a01 6a00 e8???????? } + $sequence_9 = { 689aa93f35 6a05 6a00 e8???????? } condition: - 1 of them and filesize < 2375680 + 7 of them and filesize < 548864 } -rule MALPEDIA_Win_Hawkball_Auto : FILE +rule MALPEDIA_Win_Graphite_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5f75e692-110c-55bd-97fc-1bd1a739617b" + id = "22d6771d-6e02-5bad-92aa-7abf2f0540bc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hawkball" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hawkball_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graphite" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graphite_auto.yar#L1-L109" license_url = "N/A" - logic_hash = "ff667bedec18f0ed00ed5af46ab0b00bb4fbcb93b0094e0e12e6710929fc2634" + logic_hash = "fac8314c02add0a1a3fcfc7bc6cd359f12eb58a8246911250bf475b51a803e3f" score = 75 quality = 75 tags = "FILE" @@ -124235,32 +122952,32 @@ rule MALPEDIA_Win_Hawkball_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d5f08 c745f000000000 8d470c c745ec0c000000 53 } - $sequence_1 = { 51 53 8b1d???????? 8bd3 8bcb c1ea08 c1e910 } - $sequence_2 = { e8???????? 83c40c 8d85fcfeffff 6a01 } - $sequence_3 = { 81ec7c050000 53 56 8b7508 57 8b3e 85ff } - $sequence_4 = { 53 660f6f05???????? 56 f30f7f4588 } - $sequence_5 = { 6a01 894705 ff15???????? 50 } - $sequence_6 = { 50 e8???????? 83c40c 8d842478020000 6a00 6a00 } - $sequence_7 = { 83c40c 8d842478020000 6a00 6a00 6804010000 50 8d442464 } - $sequence_8 = { 8b5dfc eb35 837e4400 7462 6a00 } - $sequence_9 = { 6a08 ffd3 50 ff15???????? 8bf0 8d8578ffffff 50 } + $sequence_0 = { 81e2ff030000 81e1bf030000 83c940 c1e10a } + $sequence_1 = { 7513 33d2 e8???????? 84c0 74e4 } + $sequence_2 = { 85db 7513 33d2 e8???????? } + $sequence_3 = { 7513 33d2 e8???????? 84c0 } + $sequence_4 = { 85db 7513 33d2 e8???????? 84c0 } + $sequence_5 = { 81e1bf030000 83c940 c1e10a 0bca } + $sequence_6 = { 33d2 e8???????? 84c0 74e4 } + $sequence_7 = { ff15???????? 33c0 eb05 b801010000 } + $sequence_8 = { 85db 7513 33d2 e8???????? 84c0 74e4 } + $sequence_9 = { 81e2ff030000 81e1bf030000 83c940 c1e10a 0bca } condition: - 7 of them and filesize < 229376 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Enigma_Loader_Auto : FILE +rule MALPEDIA_Win_Moriya_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3133a569-e0c5-5978-8ff0-ff719a8c5fe7" + id = "45383b38-ad7d-58f1-bbb1-9d0f7680c4d8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.enigma_loader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.enigma_loader_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moriya" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moriya_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "a5243000c2e0d210886f2730559565c47c46e77ae7333cb6bce278e91fb001ee" + logic_hash = "1ab9803873e98ee1cb5c5f8b1cc931b7d333aed621e9979986cfb9846e4dee1c" score = 75 quality = 75 tags = "FILE" @@ -124274,34 +122991,34 @@ rule MALPEDIA_Win_Enigma_Loader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 85c0 790c 488d0daa400200 e9???????? 488b5c2450 ba9844c880 } - $sequence_1 = { 81f9df000000 7f7a 7451 81f9d4000000 7f1c 7447 81f9ce000000 } - $sequence_2 = { 4c897560 660f6f0d???????? f30f7f4d70 44887560 488d0521c70200 48898580000000 } - $sequence_3 = { 488b7908 4885ff 744e 488b29 488b0f 488b7108 } - $sequence_4 = { 4a0fbe843978940200 428a8c3988940200 482bd0 8b72fc d3ee 443bce 0f8d5f010000 } - $sequence_5 = { 418bc4 41f7e0 b801000000 c1ea04 662bc2 0fb7c0 6bc834 } - $sequence_6 = { 48c1e102 48c7c0fcffffff 482bc1 eb11 4c8b02 4d03c3 498bc0 } - $sequence_7 = { 83e901 7435 83f901 0f850c020000 660f6f05???????? c745c780000000 c745cbbf000000 } - $sequence_8 = { 0f8778070000 e9???????? 48897560 41bc0f000000 4c896578 48c7457005000000 8b05???????? } - $sequence_9 = { 48832300 4883c308 488d0514ce0100 483bd8 75d8 b001 4883c420 } + $sequence_0 = { 418067bb0f 8a4618 240f 410847bb } + $sequence_1 = { 83c204 e8???????? 8b4708 48894338 33d2 } + $sequence_2 = { 488b0d???????? 4533c9 f30f7f45a0 4889442470 4533c0 0f1007 } + $sequence_3 = { 7443 0f57c0 33c0 0f1107 } + $sequence_4 = { 488364246000 4c8d4c2460 488364246800 4c8d442468 ba01000000 488d4c2470 } + $sequence_5 = { e8???????? 33d2 488905???????? 418bce 4885c0 7509 4c8d05b60f0000 } + $sequence_6 = { 4983e007 7417 660f1f840000000000 8a4411ff } + $sequence_7 = { 488bc8 e8???????? 4c8b4730 4c8d4c2420 488b15???????? 488bcf } + $sequence_8 = { 498bc9 e8???????? 418bc4 4869c838010000 4903cd } + $sequence_9 = { 7831 488b0d???????? 488b81e0000000 488905???????? } condition: - 7 of them and filesize < 798720 + 7 of them and filesize < 58368 } -rule MALPEDIA_Win_Formbook_Auto : FILE +rule MALPEDIA_Win_Cabart_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "241ced8d-1693-5841-a374-2686d8f6dbd5" + id = "18a4d4f1-27f1-5b62-ac02-f2e216d2cf4e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.formbook" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.formbook_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cabart" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cabart_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "3380fbe26c3100d3b724659437582cb2b4b97057755a8459118372ab9a826cc2" + logic_hash = "4c41cdb81a5db228073171586c9e5e6d6ecfd715a748c36291a1859ea7ac8fe5" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -124313,32 +123030,32 @@ rule MALPEDIA_Win_Formbook_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 55 8bec 8b4508 8b480c 56 6a05 51 } - $sequence_1 = { c3 6a01 8d8d00fcffff 6a0a 51 e8???????? } - $sequence_2 = { 8db4089979825a 8b4df8 8b45fc c1ca02 8bd9 8955fc 8975f8 } - $sequence_3 = { 8d8d4cfdffff 51 52 56 e8???????? 83c424 85c0 } - $sequence_4 = { c785dcfeffff74005600 c785e0feffff65007200 c785e4feffff73006900 c785e8feffff6f006e00 } - $sequence_5 = { 0faf4ef8 83c6ec 83c002 0faf4608 83c014 3bc1 } - $sequence_6 = { 8b4510 8955d0 2b4134 83c408 8945cc 8b89a0000000 03cb } - $sequence_7 = { 33c0 81ff00000040 0f94c0 5e 5f 5b 8be5 } - $sequence_8 = { 898579ffffff 89857dffffff 894581 894585 894589 6689458d 88458f } - $sequence_9 = { 8b07 83c414 0345f8 5f 5e 5b } + $sequence_0 = { 6804010000 50 ff15???????? 83c410 6a10 68???????? 8d85fcfeffff } + $sequence_1 = { 85d2 7ff4 eb01 42 2bca } + $sequence_2 = { 83c420 ff7508 ffd6 8bf8 } + $sequence_3 = { 8975fc 5f 395d10 740e 57 } + $sequence_4 = { 7d0a 686c090000 e8???????? 8b0f } + $sequence_5 = { 7ff4 eb01 42 2bca } + $sequence_6 = { 6a50 5e 53 53 53 } + $sequence_7 = { 8bd8 ff15???????? 3bdf 5b } + $sequence_8 = { ff750c ff7508 56 ff15???????? 56 8bd8 } + $sequence_9 = { 68bb0b0000 ebe2 85ff 7507 68bc0b0000 ebd7 } condition: - 7 of them and filesize < 371712 + 7 of them and filesize < 32768 } -rule MALPEDIA_Win_Troldesh_Auto : FILE +rule MALPEDIA_Win_Pcshare_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dfc58f44-005d-550d-86a0-6e27d1dbdd91" + id = "41819f37-8279-594b-8188-e1afa20f2f95" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.troldesh" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.troldesh_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pcshare" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pcshare_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "6931e846879cddb9876cefe6a37d24256d508a47e814ed459478812a95ed70dc" + logic_hash = "b635afb96c2581863fb56aba8aaab8da9fbce00f8a052e881f8a8f014820c9d4" score = 75 quality = 75 tags = "FILE" @@ -124352,32 +123069,32 @@ rule MALPEDIA_Win_Troldesh_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb05 8945fc 33c0 3bc3 0f85cafeffff 0375fc 8b4758 } - $sequence_1 = { e9???????? 8b8b70040000 83f902 7d0a 68???????? e9???????? 8b8374040000 } - $sequence_2 = { eb64 6a48 57 ff7514 e8???????? 83c40c 6a14 } - $sequence_3 = { ff7508 e8???????? 83c40c 85c0 740d e8???????? 83c8ff } - $sequence_4 = { e8???????? 8b45f4 59 5e c9 c3 8b442408 } - $sequence_5 = { ff30 e8???????? 59 8b75f8 834dd8ff 85f6 7408 } - $sequence_6 = { e8???????? ff750c 8b5dec ff7508 8bf3 e8???????? ff750c } - $sequence_7 = { f6401080 7409 83bedc00000000 741a 85cf 7505 857810 } - $sequence_8 = { e8???????? 8b45f4 8b7004 3bf3 0f8e12010000 895de0 e8???????? } - $sequence_9 = { e8???????? 85ed 751e 68???????? 56 686d030000 e8???????? } + $sequence_0 = { 8d7c2418 33c0 f3a5 66a5 b935000000 } + $sequence_1 = { c744242c01000000 e8???????? 8b8c24e0010000 8dbc2410010000 33c0 83c410 8d5910 } + $sequence_2 = { 8bf0 85f6 7630 8b4d04 2bc6 50 8d1431 } + $sequence_3 = { 894124 c7413800000000 c7413c00000000 895134 c20c00 6aff 68???????? } + $sequence_4 = { e8???????? 895c2450 51 8d4c2414 8bc4 c784247801000004000000 89642468 } + $sequence_5 = { 3bc6 7505 b8???????? 6a05 68???????? 50 e8???????? } + $sequence_6 = { 0fb641ff 0fb6d2 3bc2 0f8794000000 8088e184061004 40 ebee } + $sequence_7 = { 56 8d4c2418 88442418 e8???????? 8b0d???????? 51 56 } + $sequence_8 = { c644242800 8b4508 89442410 8bf8 8d442410 897c2418 50 } + $sequence_9 = { 8b4c2410 8d0431 50 e8???????? 8b4c2414 83c404 03c8 } condition: - 7 of them and filesize < 3915776 + 7 of them and filesize < 893708 } -rule MALPEDIA_Win_Holerun_Auto : FILE +rule MALPEDIA_Win_Grateful_Pos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8b68b52e-fb5a-5ecc-88ef-a3ed80a6122b" + id = "9ee923d9-386a-5d32-9440-a8b85e81712d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.holerun" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.holerun_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grateful_pos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grateful_pos_auto.yar#L1-L165" license_url = "N/A" - logic_hash = "f543cc584969255e8ee0247544f45390194f0e1121bcb76269aa2fe3a672745b" + logic_hash = "ee462fd47d72681e88085a94b5322cb383fccf63de7910d0f50a42105a7d61e3" score = 75 quality = 75 tags = "FILE" @@ -124391,34 +123108,40 @@ rule MALPEDIA_Win_Holerun_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d05df640000 890c02 488345f801 48837df81f } - $sequence_1 = { 488b05???????? ffd0 c785a8fdffff38000000 31c0 8985acfdffff 488985b0fdffff 488985b8fdffff } - $sequence_2 = { 488b05???????? 8b00 83f801 7520 488b15???????? } - $sequence_3 = { 4883c420 5d c3 55 4889e5 4883ec40 894d10 } - $sequence_4 = { 488b45f8 4801d0 488945f0 488b45f0 8b00 3d50450000 740a } - $sequence_5 = { 4801c8 4889c1 488b55b8 488b45a0 4989c9 41b840000000 4889c1 } - $sequence_6 = { c744242000000000 41b902000000 4989c8 4889c1 488b05???????? } - $sequence_7 = { 4889c2 8b4d10 e8???????? 8945fc } - $sequence_8 = { 488b45f0 4883c018 488945e8 488b45e8 } - $sequence_9 = { 488d15c1400000 4889c1 e8???????? e9???????? } + $sequence_0 = { 7407 b8f6ffffff eb02 33c0 } + $sequence_1 = { 7411 e8???????? e8???????? 33c0 e9???????? } + $sequence_2 = { b8feffffff eb1a b8fdffffff eb13 b8fcffffff } + $sequence_3 = { e8???????? 99 b980ee3600 f7f9 } + $sequence_4 = { eb07 b8fcffffff eb02 33c0 } + $sequence_5 = { 83f801 7510 e8???????? e8???????? } + $sequence_6 = { 0f858d000000 833d????????00 745a 6a28 8d9574ffffff } + $sequence_7 = { e8???????? 83c40c 8b45fc 8b4d0c 8b510c } + $sequence_8 = { e8???????? 83c410 8b85e0fbffff 0385dcfbffff } + $sequence_9 = { 83c408 85c0 0f8451010000 c605????????01 c68572f9ffff00 } + $sequence_10 = { 8b4dbc 894dcc 8b55d0 8955b4 8b45d0 83e801 } + $sequence_11 = { 8bb5f4fffdff 03b5f8fffdff c1ee03 8b4508 8b7810 8b85f4fffdff 0385f8fffdff } + $sequence_12 = { 51 c705????????00000000 eb0d a1???????? 83c001 a3???????? 8b4d08 } + $sequence_13 = { 888d74fdffff 68ff000000 6a00 8d9575fdffff 52 } + $sequence_14 = { 888424c1000000 b801000000 486bc012 488d0df2cb0100 0fbe0401 83f04d } + $sequence_15 = { 03d0 69d290010000 3bca 7414 488d3db7b5feff 4963e9 448b94af14690300 } condition: - 7 of them and filesize < 156672 + 7 of them and filesize < 3964928 } -rule MALPEDIA_Win_Anchor_Auto : FILE +rule MALPEDIA_Win_Lookback_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3aabb030-7441-5b84-a113-08295754555e" + id = "7580e9e2-80f6-511a-b25c-1dcedd746da6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.anchor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.anchor_auto.yar#L1-L208" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lookback" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lookback_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "3a0df58657b834f57e58b8e626451593809f6f92127cc7c303935ce966927900" + logic_hash = "23f3d5d64aa0691d5c11d11eeaa6c946ceb564753a29d81b27fd2ba0df02b692" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -124430,44 +123153,32 @@ rule MALPEDIA_Win_Anchor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 740c 66c740016578 c6400365 eb0a 66c74001646c c640036c } - $sequence_1 = { 6aff 6a00 8d45bc c645fc03 } - $sequence_2 = { b101 e8???????? e8???????? 84c0 } - $sequence_3 = { 8d45f4 50 e8???????? cc ff25???????? 6a08 68???????? } - $sequence_4 = { 8d8dbcfeffff e8???????? 68???????? 8d8dbcfeffff e8???????? 56 8d8dbcfeffff } - $sequence_5 = { 2bc2 3bca 7701 48 } - $sequence_6 = { ff15???????? 8b15???????? 8bc8 2bc2 } - $sequence_7 = { e8???????? 8b0d???????? c1e102 51 } - $sequence_8 = { 8b4638 66897810 8b4638 5f 66894812 33c9 } - $sequence_9 = { 7509 33d2 33c9 e8???????? } - $sequence_10 = { 488d0d5e160400 e8???????? 488b8d80010000 e8???????? } - $sequence_11 = { 448865b7 4c8bc0 4c2bc3 488bd3 488d4db7 e8???????? 488d55b7 } - $sequence_12 = { 488d0d5c510200 e8???????? 488d8558010000 48894528 } - $sequence_13 = { 488d0d5d2c0300 e8???????? 488b8d08010000 e8???????? } - $sequence_14 = { 488d0d5c490300 e8???????? 488d0d28490300 e8???????? } - $sequence_15 = { 488d0d5a920200 e8???????? 488b8de0000000 e8???????? } - $sequence_16 = { 4903c7 c64405b032 4903c7 c64405b02e } - $sequence_17 = { 448d4f01 418bd1 448d5772 668908 8d4f75 488b4310 66894802 } - $sequence_18 = { 75ae 8bc7 483d00040000 0f83c8010000 44888c05c0050000 } - $sequence_19 = { 488d0d5da00100 e8???????? 90 488d0d48d10200 } - $sequence_20 = { 488b4338 66894804 8d4f77 488b4338 66894806 8d4f6f 488b4338 } - $sequence_21 = { 488d0d5a870200 e8???????? 90 488b8500010000 } + $sequence_0 = { 32d9 881c38 40 fec2 } + $sequence_1 = { 50 55 896b04 e8???????? 8b4c242c 8b542430 } + $sequence_2 = { ffd3 393d???????? 75af eb24 8b0d???????? 51 eb0f } + $sequence_3 = { 81fe00300000 7512 8b31 25ff0f0000 03c6 8bf7 } + $sequence_4 = { c644240800 88442415 e8???????? 8d4c240c 89442408 51 } + $sequence_5 = { 56 ff15???????? 817c240c1c010000 7515 8bbc2438020000 } + $sequence_6 = { 0f8407020000 8b35???????? 57 57 57 57 ffd6 } + $sequence_7 = { 52 8d442418 57 50 68???????? 57 57 } + $sequence_8 = { 55 8bec 51 53 c745fc00000000 b801000000 0fa2 } + $sequence_9 = { 56 57 6880020000 8901 c744241480020000 66894104 e8???????? } condition: - 7 of them and filesize < 778240 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Mindware_Auto : FILE +rule MALPEDIA_Win_Downdelph_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "47e4869b-800b-5557-a4d9-867ae32fc71e" + id = "077f28c1-b20c-5259-b0d0-bf4a01a0c8a9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mindware" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mindware_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.downdelph" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.downdelph_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "cdf7a7da50c91df9825bab58a751a2b3b443f392a26a7c4ddad4a0902a0837ae" + logic_hash = "2ab9cad8274dc5f2dae30f8b9a16e2eba342d8e6c2d2e4a6e6e80698c2dff674" score = 75 quality = 75 tags = "FILE" @@ -124481,32 +123192,32 @@ rule MALPEDIA_Win_Mindware_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 750a 6a64 ff15???????? ebe3 8be5 } - $sequence_1 = { 33d1 8b4dec c1e908 0fb6c9 c1e208 0fb689c0b74400 } - $sequence_2 = { c78594f2ffff44e44300 c78598f2ffff4ce44300 c7859cf2ffff54e44300 c785a0f2ffff64e44300 } - $sequence_3 = { c78578ffffff00001000 c7857cffffff00000000 eb12 8b55d0 899578ffffff 8b45d4 89857cffffff } - $sequence_4 = { c78550f4ffffb4e84300 c78554f4ffffbce84300 c78558f4ffffc4e84300 c7855cf4ffffcce84300 c78560f4ffffd4e84300 c78564f4ffffdce84300 c78568f4ffffe4e84300 } - $sequence_5 = { 8955d4 8955d8 8b4508 83c02c 50 ff15???????? } - $sequence_6 = { c1e104 034c2414 8b01 8907 8b4104 } - $sequence_7 = { 895824 0fb689f0d84400 894d10 0fb6ca 0fb689f0d84400 c1e108 314d10 } - $sequence_8 = { 8bf2 03f9 c1ce0d 03b8e83f4400 03bc05ccfeffff 037df4 } - $sequence_9 = { 8945fc c745f001000000 837dfc00 7541 c745ec00000000 c745f800000000 8b4d08 } + $sequence_0 = { 8b45fc e8???????? 8b55dc b8???????? } + $sequence_1 = { 42 8b45fc 8b04b8 59 } + $sequence_2 = { 8955f8 8945fc 8b45fc e8???????? 8b45f8 e8???????? 8d75bc } + $sequence_3 = { 8d45cc ba08000000 e8???????? 8d45f4 } + $sequence_4 = { 0345e8 33c9 e8???????? 837df401 7e7f 83450804 ff4df4 } + $sequence_5 = { ff35???????? 68???????? 8d45e8 ba03000000 } + $sequence_6 = { e8???????? 8945fc 837dfc00 0f8484000000 837dfc01 754b } + $sequence_7 = { 33c0 89461c 33c0 894620 33c0 894624 33c0 } + $sequence_8 = { 4f 75cd 33c0 5a 59 } + $sequence_9 = { ba???????? e8???????? 0f8408030000 8d55e0 } condition: - 7 of them and filesize < 661504 + 7 of them and filesize < 172032 } -rule MALPEDIA_Win_Unidentified_069_Auto : FILE +rule MALPEDIA_Win_Shady_Hammock_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e6d12ecf-2105-5a78-ac5d-ef3697e64524" + id = "36740afa-cc52-5013-823b-4d67eb5edc24" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_069" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_069_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shady_hammock" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shady_hammock_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "ca9594399e09dcc31b85088d5c725560cc890838ff6242191d21562960d61f9b" + logic_hash = "fa878708757191f1b63841f4404f6fa30ea9e29c95ad0fe726f8dc83ae6686cd" score = 75 quality = 75 tags = "FILE" @@ -124520,34 +123231,34 @@ rule MALPEDIA_Win_Unidentified_069_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8bf8 83c428 83ffff 7428 8d041f } - $sequence_1 = { 8bc6 c1e710 e8???????? 0fb7c0 0bc7 8945cc } - $sequence_2 = { 8b4514 5f 85c0 7402 8930 e8???????? 33c0 } - $sequence_3 = { 46 3bf2 72c2 5f 5e 33c0 66890451 } - $sequence_4 = { 8d55e0 894df4 e8???????? 897dfc 66393d???????? 0f8487000000 53 } - $sequence_5 = { 837e2421 c645fa00 722d 6a0e 8d7dc0 } - $sequence_6 = { 85d2 741a 8d4618 8b08 85c9 7611 50 } - $sequence_7 = { 85f6 7628 57 8d7c3602 85ff 741e 8bc7 } - $sequence_8 = { 8b44242c e8???????? 83671800 83671c00 68???????? 68???????? ff7510 } - $sequence_9 = { 8d856cfeffff 50 e8???????? 8bcf 899de0fdffff } + $sequence_0 = { 480f4de8 4c8bc5 e8???????? 498b07 482bdd } + $sequence_1 = { ffc3 3b5f18 72d9 33c0 488b5c2450 } + $sequence_2 = { 3b5f18 72d9 33c0 488b5c2450 488b6c2458 488b742460 4883c420 } + $sequence_3 = { 48d1e9 482bc1 4c3bf8 77e3 } + $sequence_4 = { 4c0f45452f 498b02 488d4d27 48894c2438 488d4d18 } + $sequence_5 = { 488d4101 488903 8b4314 488b0b c1e80c a801 } + $sequence_6 = { 4803d1 eb03 0fb7d1 498bce ff15???????? } + $sequence_7 = { 488bc6 488bd9 482bc2 493bc0 4c0f42c8 4883791810 488bc1 } + $sequence_8 = { 7413 4c8bc3 ba01000000 498bcf e8???????? } + $sequence_9 = { 66ffc6 663b7706 72cf 488bd7 } condition: - 7 of them and filesize < 434176 + 7 of them and filesize < 635904 } -rule MALPEDIA_Win_Troll_Stealer_Auto : FILE +rule MALPEDIA_Win_Zeus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b3bc43a0-20cb-5f37-a32c-9a34ea4e289e" + id = "4fe3f9dd-2485-552f-9a89-ff72673ef49c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.troll_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.troll_stealer_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeus_auto.yar#L1-L222" license_url = "N/A" - logic_hash = "1fcbf79446deea8c1ec8b5953d0db65f84994139955c1cee9bca8fc3f0d1ce3f" + logic_hash = "5c96f3aec91f480609a26c2c5106b944c5143184de972e1c667aa8b1ec8b4815" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -124559,32 +123270,45 @@ rule MALPEDIA_Win_Troll_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 81f3fa726602 f9 f7d3 d1cb f9 4153 } - $sequence_1 = { 4080ff09 4584c0 4863d2 f5 41f7c05471e21e 4584d2 } - $sequence_2 = { 400f91c7 66f7d7 490fb7ff 9c 480fbffc 418f00 ffc7 } - $sequence_3 = { 4151 313424 6641ffc1 41b1aa 4159 4863f6 f8 } - $sequence_4 = { 4180fede 4d3bf8 05963b2855 d1c8 80fc60 f9 48f7c1f132aa0d } - $sequence_5 = { 490fb3e0 44311c24 4d0fa4c032 4523c6 4158 4d63db 443ac0 } - $sequence_6 = { 49c1c824 448ac6 66410fabd8 313424 4158 66453bea 4863f6 } - $sequence_7 = { c1e004 660fb6df 660fa3c3 23f2 b326 4863d8 } - $sequence_8 = { 6681cf754d 4981c006000000 66418928 66d3e7 4981ea04000000 413add 480fa3ef } - $sequence_9 = { 66410fbaf9e4 410fb3d9 488b6c25f8 41d2c9 4d1bc3 4889442500 4c8bcd } + $sequence_0 = { eb58 833f00 7651 8b5f08 } + $sequence_1 = { eb06 66a1???????? 68???????? 668906 6a00 8d45fc e8???????? } + $sequence_2 = { c9 c3 83f903 7515 } + $sequence_3 = { 8d443604 50 a1???????? 57 6a01 6a00 } + $sequence_4 = { 80f93f 740a 80f92f 7405 4e } + $sequence_5 = { c9 c3 6a1c 58 e8???????? 85c0 7406 } + $sequence_6 = { 8b3d???????? 3bfe 744f 56 } + $sequence_7 = { 84db 742a ff75f8 ff75f0 ff7510 ff750c } + $sequence_8 = { 8bf3 6810270000 ff35???????? ff15???????? } + $sequence_9 = { 891d???????? 891d???????? ffd6 68???????? } + $sequence_10 = { e8???????? 84c0 7442 6a10 } + $sequence_11 = { 8d8db0fdffff e8???????? 8ad8 84db } + $sequence_12 = { ff15???????? 5e 8ac3 5b c20800 55 } + $sequence_13 = { c9 c20400 55 8bec f6451802 } + $sequence_14 = { 7506 b364 6a14 eb18 81fb5a5c4156 } + $sequence_15 = { b8d5000000 e8???????? 68e6010000 68???????? 6809080002 8bc6 } + $sequence_16 = { e8???????? 84c0 0f84ac000000 b809080002 3945f4 } + $sequence_17 = { 8b1b 81f309080002 81fb5d515047 7410 81fb4f4d4156 7408 } + $sequence_18 = { 5b 8bc6 c745f809080002 e8???????? 8ad8 } + $sequence_19 = { 0f86e3000000 8b03 3509080002 3d5c5b4550 740b 3d59495351 } + $sequence_20 = { 6809080002 8bc6 50 8d45fc 50 e8???????? } + $sequence_21 = { 57 33f6 56 50 68???????? } + $sequence_22 = { b809080002 3945f4 7713 807d0801 0f8598000000 } condition: - 7 of them and filesize < 45868032 + 7 of them and filesize < 319488 } -rule MALPEDIA_Win_Cueisfry_Auto : FILE +rule MALPEDIA_Win_Kardonloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3f94f63a-bd01-5ab8-af5f-ba8550248461" + id = "1fc9d8e7-57f1-59f6-8755-7f22512ea4b8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cueisfry" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cueisfry_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kardonloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kardonloader_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "fe662cbb30073bd6bd4ed92effaa065add48a5ad78c3a6b1fdab8c2e82a82aba" + logic_hash = "af6ba3e21c382f2fd654060dcfde8b3eb16b50330472c81358760501218ffed8" score = 75 quality = 75 tags = "FILE" @@ -124598,32 +123322,32 @@ rule MALPEDIA_Win_Cueisfry_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b44241c c1e308 0bdf 8b542438 } - $sequence_1 = { 897dfc 57 897dd8 c645fc01 ff15???????? 8d4dec } - $sequence_2 = { 6803400080 e8???????? 8b45ec 8b08 50 ff5108 897dec } - $sequence_3 = { 0f95c0 84c0 7508 83c8ff e9???????? 8b2d???????? 33f6 } - $sequence_4 = { f3a5 50 e8???????? 8d4c2424 51 e8???????? } - $sequence_5 = { ff15???????? 8bcf 8be8 8bd1 33c0 8bfd } - $sequence_6 = { b910000000 8d7c241c f3a5 8d4c241c 68???????? } - $sequence_7 = { 50 8d442434 6a01 50 ffd7 56 } - $sequence_8 = { 85c0 0f95c0 be???????? 8dbc24b0010000 84c0 f3a5 } - $sequence_9 = { 83c40c 53 ff15???????? 68???????? e8???????? 83c404 } + $sequence_0 = { 8975f8 e8???????? 84c0 ba???????? b9???????? 8d857cffffff 0f44ca } + $sequence_1 = { 57 ff15???????? 8bf0 83feff 0f849d000000 8d45e0 } + $sequence_2 = { c745f8???????? c745fc???????? ff74b5d8 ff15???????? } + $sequence_3 = { 59 59 85c0 0f84f7010000 56 57 } + $sequence_4 = { 7861 ff7510 ff7510 e8???????? 59 50 } + $sequence_5 = { 83c40c 894714 b001 5f 5e } + $sequence_6 = { c3 55 8bec 81ec00040000 8d8500fcffff 56 ff35???????? } + $sequence_7 = { 33c0 e9???????? 33c0 53 8b5d08 } + $sequence_8 = { c745f8???????? c745fc???????? ff74b5d8 ff15???????? 85c0 750a } + $sequence_9 = { 40 8945fc 894d08 8a01 } condition: - 7 of them and filesize < 81920 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Lokipws_Auto : FILE +rule MALPEDIA_Win_Selfmake_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5db76a16-385c-53b6-855b-1bbc58a2e30f" + id = "15836b07-3544-5bf9-b844-02538b3af65c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lokipws" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lokipws_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.selfmake" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.selfmake_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "f7396cac0e0e8581cb9065a2315499eb607a41e3e7300cb035a34c55b22b36af" + logic_hash = "93ed4fceea8c314a1c4a918011ab44630046aab19d1594880ab759bf63042ba9" score = 75 quality = 75 tags = "FILE" @@ -124637,32 +123361,32 @@ rule MALPEDIA_Win_Lokipws_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 6a00 57 e8???????? 6a0c } - $sequence_1 = { e8???????? 33c0 83c418 40 c3 6a00 6a00 } - $sequence_2 = { 8945f4 8b4514 6a00 ff7518 8945f8 8d45f8 8365fc00 } - $sequence_3 = { 53 e8???????? 59 59 85c0 7564 8d8530ffffff } - $sequence_4 = { 56 57 6800040000 e8???????? c70424???????? be???????? 6a00 } - $sequence_5 = { 51 ffd0 33c0 50 50 57 } - $sequence_6 = { 58 6a66 5f 6a25 668945f6 33c0 668945fc } - $sequence_7 = { 895dec ff75fc c745f005000000 ff75f4 56 e8???????? 83c420 } - $sequence_8 = { 8b7810 8b5910 0f849e000000 83651000 8d7510 } - $sequence_9 = { 8bec 83ec0c 56 6a04 e8???????? 8bf0 } + $sequence_0 = { 8b17 8b4208 8bcf ffd0 33c9 8844241b c74424540f000000 } + $sequence_1 = { 99 83e203 03c2 46 c1f802 83c104 3bf0 } + $sequence_2 = { 89442439 8944243d 89442441 89442445 6689442449 } + $sequence_3 = { 8b542414 8a02 8b5c246c 8bf3 3c7f } + $sequence_4 = { 8d342f 83f804 7214 8b16 3b11 } + $sequence_5 = { 68???????? e8???????? 83c040 50 e8???????? 83c408 e8???????? } + $sequence_6 = { 8b5608 8b4254 8b4e14 8b561c 50 51 52 } + $sequence_7 = { 8b442450 7304 8d442450 8b550c } + $sequence_8 = { 8a4c1001 884dec 8b55ec 81e2ff000000 83e207 83fa05 } + $sequence_9 = { 51 50 e8???????? 8bf8 8a4500 } condition: - 7 of them and filesize < 1327104 + 7 of them and filesize < 932864 } -rule MALPEDIA_Win_Acridrain_Auto : FILE +rule MALPEDIA_Win_Mrdec_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fcb90d8e-aad2-5dfa-b2aa-c88c9fb392e4" + id = "9c58a6c5-fccf-57f8-a955-f9f71c01cd0e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acridrain" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acridrain_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mrdec" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mrdec_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "445c602d5a9107fcce82aaaf7b300d7763f0b08be8d23fd5ad6910688300093b" + logic_hash = "3ee02aa9dfb3f27619d5f97eac66eb46db9b305219d25b4c3e7969b99a315a5e" score = 75 quality = 75 tags = "FILE" @@ -124676,32 +123400,32 @@ rule MALPEDIA_Win_Acridrain_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff37 e8???????? 83c40c 8945e4 85c0 7421 6a30 } - $sequence_1 = { e9???????? 8b8538d2ffff 8b8d3cd2ffff 8bbd4cd2ffff 8b9594d2ffff 898590d2ffff 8b8550d2ffff } - $sequence_2 = { c744881000000000 eb32 8b16 807a4100 752a 8b4708 8d0c80 } - $sequence_3 = { be???????? e8???????? 83c408 85c0 0f84a6000000 5f 5e } - $sequence_4 = { ff7514 51 e8???????? 83c418 33c0 5f 8be5 } - $sequence_5 = { ff30 8b442420 0534030000 50 e8???????? 83c408 8bd8 } - $sequence_6 = { 7fc5 8b4510 8b4d08 99 034514 5f 135518 } - $sequence_7 = { 8d4705 8b7c2428 03f8 897c2428 13ee ff15???????? 8d44241c } - $sequence_8 = { ff7504 55 e8???????? 83c40c 85c0 742b 8b4704 } - $sequence_9 = { 8bf8 ff15???????? 83c410 85ff 0f84bb000000 8bc7 5f } + $sequence_0 = { e8???????? 8bf0 8945fc ff7508 56 e8???????? 56 } + $sequence_1 = { e8???????? 85c0 7431 c745ec01000000 837d0c01 7509 } + $sequence_2 = { e8???????? 83f8ff 7526 8b4508 8bc8 } + $sequence_3 = { e9???????? 8dbdd4fdffff 57 68???????? } + $sequence_4 = { e8???????? 56 e8???????? c64446fa00 57 } + $sequence_5 = { 33c0 0fa4d006 d7 aa c1c206 e2f3 4e } + $sequence_6 = { 6aff ff75cc 6a00 6a03 e8???????? c605????????2e 8b7ddc } + $sequence_7 = { 6830750000 e8???????? 833d????????00 0f8582000000 6888130000 } + $sequence_8 = { 8bec 81c4e4feffff 60 8b4508 8bc8 0520800000 } + $sequence_9 = { 6a00 6a02 e8???????? 0bc0 0f8530010000 c745f000400000 } condition: - 7 of them and filesize < 2244608 + 7 of them and filesize < 44864 } -rule MALPEDIA_Win_Pslogger_Auto : FILE +rule MALPEDIA_Win_Shapeshift_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ec7a19b3-c3a5-5a75-ac86-d0beb1e4cdd5" + id = "cabcac9b-3338-5cbf-966e-320365499be9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pslogger" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pslogger_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shapeshift" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shapeshift_auto.yar#L1-L95" license_url = "N/A" - logic_hash = "746d33059662814e87cdaa4caa4e5b548a478a0041425137f661e51552f006fa" + logic_hash = "4f13648d24cba1b4262131ef571d4233f5b7db53468eba6e1303bec367f02718" score = 75 quality = 75 tags = "FILE" @@ -124715,38 +123439,30 @@ rule MALPEDIA_Win_Pslogger_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc8 e8???????? 85c0 743b 4863f0 488bce e8???????? } - $sequence_1 = { e8???????? e9???????? 4c8bc5 33d2 488bc8 e8???????? 4c8bc6 } - $sequence_2 = { e8???????? 488d8c2480030000 e8???????? 488d542420 } - $sequence_3 = { 488bc8 e8???????? 8bc8 e8???????? 4863f0 85c0 750d } - $sequence_4 = { 488b05???????? 4833c4 4889842488000000 498bf9 498bd8 } - $sequence_5 = { 488bf9 483b5908 7418 488b0b 4885c9 } - $sequence_6 = { 7406 ff15???????? 48891e 488bd3 488bcf ff15???????? } - $sequence_7 = { 4883ec28 803d????????00 7511 0f1f00 e8???????? 803d????????00 } - $sequence_8 = { 50 e8???????? 83c40c e9???????? 8d46cf } - $sequence_9 = { c745e0284f4200 e9???????? c745e0244f4200 eba2 894ddc c745e0244f4200 } - $sequence_10 = { 0f82a6000000 83be78af060000 0f8499000000 6800800000 8d86702f0200 } - $sequence_11 = { 0f8544ffffff 56 ff15???????? 8b8c246c040000 5f } - $sequence_12 = { 0f83af000000 8bde c1fb06 8bc6 83e03f } - $sequence_13 = { e8???????? 8bd8 83c424 85db 0f84ef000000 8bce 8d5102 } - $sequence_14 = { 32d2 85db 746c 85c9 756c 8b742420 } - $sequence_15 = { 6bd830 56 8b048d88b14200 57 } + $sequence_0 = { 0fbf05???????? 0fb680589a4100 884204 0fbf05???????? 0fb680589a4100 } + $sequence_1 = { 8bf8 83c404 b9???????? bb02000000 } + $sequence_2 = { 8bf0 85f6 74b3 803d????????01 } + $sequence_3 = { ffd7 51 8d85f8feffff 50 ff15???????? } + $sequence_4 = { e8???????? 8904bd38054200 85c0 7514 } + $sequence_5 = { 33d2 b93b110f00 f7f1 68???????? } + $sequence_6 = { 0f44f8 8d85fcfdffff 50 e8???????? 83c40c } + $sequence_7 = { ff15???????? 68???????? 6a00 ff15???????? 8bf0 ff15???????? } condition: - 7 of them and filesize < 475136 + 7 of them and filesize < 303104 } -rule MALPEDIA_Win_Medusalocker_Auto : FILE +rule MALPEDIA_Win_Unidentified_042_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c7b2a72f-78dd-502c-b029-e85b0ed2945e" + id = "b7505cdf-3b67-54d1-b86a-09699ebba78c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.medusalocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.medusalocker_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_042" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_042_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "7df5844b357690737586e0cd4cc89af865edb4da022c679b11e7f73e8fc7409a" + logic_hash = "e1a66a5b2b9486f9685ec5c1def3b62ee2d1680cb3c8b0c5674fcab890803964" score = 75 quality = 75 tags = "FILE" @@ -124760,32 +123476,32 @@ rule MALPEDIA_Win_Medusalocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b5004 52 8b00 50 8d4dd8 e8???????? 68???????? } - $sequence_1 = { 8b4d0c e8???????? 0fb6c0 85c0 7549 6aff 68???????? } - $sequence_2 = { 8955ac 8955b0 8955b4 8d45a8 50 8d4db8 51 } - $sequence_3 = { 8d4dd8 e8???????? 0fb708 83f95c } - $sequence_4 = { e8???????? 83c408 8945e0 8b55e0 8955dc } - $sequence_5 = { 64a300000000 894df0 8b4df0 e8???????? c6400800 8b4df0 } - $sequence_6 = { 8b4de8 83c150 e8???????? 8b4de8 e8???????? 8b4df4 64890d00000000 } - $sequence_7 = { e8???????? 8b4d08 83c148 51 } - $sequence_8 = { 83ec08 8bcc 8965e0 8d4508 50 e8???????? 8b4de4 } - $sequence_9 = { 8945ec eb07 c745ec00000000 8b55ec 8955e8 c745fcffffffff 8b4de8 } + $sequence_0 = { 6a20 ba???????? 8bde e8???????? 83c404 85c0 7410 } + $sequence_1 = { 52 8b9578ffffff 50 53 8d8d7cffffff e8???????? 83c414 } + $sequence_2 = { 33f7 8b7df0 337dec 23f8 337df0 03f7 8bbdd8feffff } + $sequence_3 = { e8???????? 83c408 85c0 7809 7e07 03f0 83fe04 } + $sequence_4 = { 0bfa 48 75f1 eb03 0fb6f8 } + $sequence_5 = { 25efff0000 66c1e104 660bc8 66898b50020000 8a4648 2401 0fb6c0 } + $sequence_6 = { c7855cfaffff25da3f2e c78560fafffffafe28be c78564faffffaff05b42 c78568faffff0973699c c7856cfaffffb195ef80 c78570faffffdccc6129 c78574faffff2b44064a } + $sequence_7 = { 1bc0 2556ffffff 33cd 83c011 e8???????? 8be5 } + $sequence_8 = { 8b7df4 8b45e8 83f903 0f8dad000000 85c9 0f88a5000000 8bd1 } + $sequence_9 = { 6824a4e360 681c781e53 6890000000 6a01 6a02 e8???????? 8b4df8 } condition: - 7 of them and filesize < 1433600 + 7 of them and filesize < 516096 } -rule MALPEDIA_Win_Kelihos_Auto : FILE +rule MALPEDIA_Win_Downeks_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "916af3c3-ae46-5939-bcc1-467f81305f04" + id = "30c812bc-f8ec-5caf-b497-f38e34394a41" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kelihos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kelihos_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.downeks" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.downeks_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "01c4d51fd72ba50cd8794e1b3e4eee55e82df8fc084f2e85675408a95d821aa3" + logic_hash = "d7bf58e8bb3246f569b98be2a709ed5695e812ca867b1dab085a6c76aff4235d" score = 75 quality = 75 tags = "FILE" @@ -124799,34 +123515,34 @@ rule MALPEDIA_Win_Kelihos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7508 e8???????? 59 c3 6a10 68c8b20310 e8???????? } - $sequence_1 = { e8???????? 8ac3 e9???????? b301 e9???????? 56 8db710010000 } - $sequence_2 = { c645fc01 8db780000000 6a01 8975f0 e8???????? 59 59 } - $sequence_3 = { e8???????? 83c40c ff7510 c645fc01 50 8d45bc 50 } - $sequence_4 = { e8???????? c645fc03 53 8d4d9c c7851cffffff3c000000 89b530ffffff e8???????? } - $sequence_5 = { c645fc06 e8???????? 59 59 56 53 50 } - $sequence_6 = { e8???????? eb48 8d7598 e8???????? ffb564ffffff 8dbd58ffffff 8d75a0 } - $sequence_7 = { e8???????? 8bf0 53 8d442428 50 8bce e8???????? } - $sequence_8 = { e8???????? 8b4508 6a03 e8???????? ff7618 8b4d08 e8???????? } - $sequence_9 = { e8???????? ff770c 8d75ec e8???????? ff75f8 8d45ec ff75f4 } + $sequence_0 = { bfc4010904 8d44241c e8???????? 50 8d4c2428 6a40 51 } + $sequence_1 = { 0f8db6000000 897df8 8bc6 99 f77dfc 8b4cb7fc 85d2 } + $sequence_2 = { e8???????? 8b4d08 5f 8b06 8b5004 015804 8d74100c } + $sequence_3 = { b9081c0904 e8???????? 83c404 85c0 7e2f 50 68ec210904 } + $sequence_4 = { c3 68ec140804 56 e8???????? 83c408 5e 8be5 } + $sequence_5 = { eb34 81fefc000000 7507 bf544e0804 eb25 81fefd000000 7507 } + $sequence_6 = { c7401002010000 5f 5d c20400 837f1800 7417 6879020000 } + $sequence_7 = { 8b8d74ffffff 51 e8???????? 83c404 897588 895d84 889d74ffffff } + $sequence_8 = { 8bec 53 8b5d08 8b4330 56 33f6 57 } + $sequence_9 = { e9???????? 8d7dc4 e9???????? 8d7dc0 e9???????? 8d7dc4 e9???????? } condition: - 7 of them and filesize < 4702208 + 7 of them and filesize < 1318912 } -rule MALPEDIA_Win_Winnti_Auto : FILE +rule MALPEDIA_Win_Ksl0T_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8877d2db-c061-5f0c-9030-9148176d6e19" + id = "a3ab9e8a-b9b1-5fdf-a960-56956519148f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.winnti" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.winnti_auto.yar#L1-L239" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ksl0t" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ksl0t_auto.yar#L1-L171" license_url = "N/A" - logic_hash = "17da510395f95f1363bc518ade4bb0caf94e359f90bb002c059a140da569d4ec" + logic_hash = "e91b3156f2e9e5f9c8a906372d50f3aa236f543969f133a16425c0f118830109" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -124838,46 +123554,38 @@ rule MALPEDIA_Win_Winnti_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c408 e9???????? 8b44241c 8bce 50 e8???????? } - $sequence_1 = { 8b0d???????? 85c9 746f 8b0d???????? 85c9 } - $sequence_2 = { 50 e8???????? 83c404 c7430c00000000 83c8ff } - $sequence_3 = { f7d1 49 81f904010000 0f83e9010000 53 } - $sequence_4 = { 3d10a00000 0f8ff4010000 0f84e2010000 051f60ffff 83f82e 0f8700010000 33d2 } - $sequence_5 = { 8d4c2413 c1e206 51 6a02 } - $sequence_6 = { 3c02 7519 8b4c2430 8b442424 8d53ec } - $sequence_7 = { e8???????? 85c0 7e24 8b54241c 83c201 83d700 } - $sequence_8 = { 72e2 eb04 8b6c1f02 488b742460 4863cd 8bd7 } - $sequence_9 = { 488bc7 4c8d9c24d0000000 498b5b20 498b7328 498be3 415f } - $sequence_10 = { ff15???????? 488d15af4b0100 488bcb 488905???????? ff15???????? 488d15884b0100 } - $sequence_11 = { 488d0d33f1ffff 4885c0 7422 8930 488d7808 } - $sequence_12 = { e8???????? 488bd8 488d05d03b0100 4885db 488d4f38 480f44d8 488bd3 } - $sequence_13 = { 4533c0 488bc8 488bd3 ff15???????? 4d85ff } - $sequence_14 = { eb02 33ff 488bd7 488d4d9f e8???????? } - $sequence_15 = { 4533db 488d2d7d1c0000 8b7320 448b7324 } - $sequence_16 = { 4889842400020000 8b4108 4c8bc2 4533c9 41894004 4889542420 33d2 } - $sequence_17 = { 4c8d25b6f10000 498b0c24 4d8bc5 488bd3 e8???????? } - $sequence_18 = { 488b8d00010000 ff15???????? 90 488d8d80000000 ff15???????? 90 } - $sequence_19 = { 4c8bc0 488d155d520100 488bcb e8???????? 48837d0f10 7209 } - $sequence_20 = { 41c6400701 eb0f 4080fe05 7509 41800880 41c6400704 410fb64807 } - $sequence_21 = { 7409 90 48ffc0 403830 } - $sequence_22 = { 83feff 7423 83fefe 741e 488bce 488bc6 488d15f8ba0a00 } - $sequence_23 = { 488bb5c8030000 448bc0 4585c0 0f84ca000000 } + $sequence_0 = { e8???????? b9ff000000 e8???????? 488bfb 4803ff 4c8d2df17a0000 } + $sequence_1 = { 85c0 741d 8b54240c 52 8d442404 50 ff15???????? } + $sequence_2 = { ff15???????? 8d9500090000 52 ff15???????? 03c0 50 } + $sequence_3 = { 57 8b55dc 52 ff15???????? 57 } + $sequence_4 = { 8d8d60060000 51 ff15???????? e9???????? } + $sequence_5 = { c68424f900000002 c68424fa00000055 c644245813 c64424593c c644245a3b c644245b31 c644245c13 } + $sequence_6 = { 448b8424a4140000 488d1586d20000 488d8c24a0100000 ff15???????? eb4e 66ba5c00 } + $sequence_7 = { 8d45f0 64a300000000 8965e8 c745fc00000000 6a01 } + $sequence_8 = { 8bac2438030000 b23a 56 b321 8bf1 } + $sequence_9 = { c68424090300003a c684240a03000006 c684240b0300002c c684240c03000026 c684240d03000021 } + $sequence_10 = { 488d8c24b0030000 e8???????? ba0f000000 488d8c2480010000 e8???????? } + $sequence_11 = { 488d0d47e30000 ff15???????? e9???????? 488d1575c00000 4881c25c010000 41b804000000 } + $sequence_12 = { 72f3 33c0 90 308c048c000000 40 83f80c } + $sequence_13 = { c684242602000036 c684242702000014 c684242802000031 c684242902000031 } + $sequence_14 = { 0f8557ffffff b928000000 bf???????? bb???????? bd???????? b8???????? 2bf9 } + $sequence_15 = { c684249201000030 c68424930100003b c684249401000018 c684249501000020 c684249601000021 } condition: - 7 of them and filesize < 1581056 + 7 of them and filesize < 196608 } -rule MALPEDIA_Win_Bunitu_Auto : FILE +rule MALPEDIA_Win_Cradlecore_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b836f62d-ccb0-5139-8fb4-d5cfc207aba0" + id = "c02dd3cc-a2fa-5db2-b15e-6536b0232a3b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bunitu" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bunitu_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cradlecore" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cradlecore_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "1cf3d7359d010e00d7ff20ba5e701d6257e9f7229ca17c7a247d649a01d8b461" + logic_hash = "e4b2ddac2d160e24e50f2cbbb671c4c77a767dbac5be4d1bf9ebefaf8002be13" score = 75 quality = 75 tags = "FILE" @@ -124891,73 +123599,73 @@ rule MALPEDIA_Win_Bunitu_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8c29d4feffff 0fb709 8bf9 59 8d8dd9feffff c6040800 3680bc28d8feffff2f } - $sequence_1 = { 6a00 50 ff15???????? 6a00 68e8030000 ff15???????? 33c0 } - $sequence_2 = { 8b4508 8b08 894df8 8b4804 894dfc c7400400000000 c70000000000 } - $sequence_3 = { 7412 48 50 ff7508 ffb528fdffff e8???????? } - $sequence_4 = { e8???????? 8945fc c78560feffff00000000 0f31 } - $sequence_5 = { 50 ff75ec e8???????? 0bc0 7e18 50 } - $sequence_6 = { c70003000000 ffb524fdffff 8f4004 ffb528fdffff } - $sequence_7 = { ffb524fdffff e8???????? eb12 6a08 68???????? ffb524fdffff e8???????? } - $sequence_8 = { 81c458feffff 8dbd58feffff b91c000000 33c0 f3aa e8???????? } - $sequence_9 = { 2bfa 87fa 5f 8bc2 48 40 } + $sequence_0 = { 7402 2bf8 6aff 6a00 8d45d8 8bce } + $sequence_1 = { 8b048db8734000 ffe0 f7c703000000 7515 c1e902 83e203 } + $sequence_2 = { 6a00 ff7508 8b16 ff5238 8ac8 } + $sequence_3 = { 33f6 46 837de810 8bc1 7303 8d45d4 03c6 } + $sequence_4 = { 837f1410 894dd8 7204 8b07 eb02 8bc7 803c103d } + $sequence_5 = { 0f8f4dffffff 7c08 85f6 0f8543ffffff 8b4c240c 8b542410 5f } + $sequence_6 = { ff15???????? 85c0 7514 6a07 8d45d0 50 6a01 } + $sequence_7 = { 57 ffd6 6a04 8d4508 c7450803000000 50 } + $sequence_8 = { e8???????? 395f40 7527 ff7750 885c2413 8d442413 33db } + $sequence_9 = { 894108 8d4d90 c645fc05 e8???????? 6a00 ff7508 8d8d24feffff } condition: - 7 of them and filesize < 221184 + 7 of them and filesize < 450560 } -rule MALPEDIA_Win_Ddkeylogger_Auto : FILE +rule MALPEDIA_Win_Unidentified_061_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3fb8455b-5bc3-5fd3-8427-a0f169965730" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ddkeylogger" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ddkeylogger_auto.yar#L1-L121" + id = "59888b60-a3e6-5e9f-a441-429646fe0731" + date = "2023-07-11" + modified = "2023-07-15" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_061" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_061_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "fadbff39943f10b1213064afba0274f50487808fd2b1956572db1fecae4dc6f6" + logic_hash = "ee3ce5b6c77f09c690f7a934c26be09c58c4fcdee70275b61c00e527d8aa097d" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20230705" + malpedia_hash = "42d0574f4405bd7d2b154d321d345acb18834a41" + malpedia_version = "20230715" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 56 57 c745f8deb10000 c745fcae3c0000 } - $sequence_1 = { 8bc3 c1f805 8d3c8580ee4500 8bf3 } - $sequence_2 = { 85c0 752f 6804010000 8d85f8feffff } - $sequence_3 = { 7505 3b45fc 72bf 8a18 3a19 7501 40 } - $sequence_4 = { 6a00 6a00 56 8bf8 e8???????? 83c42c 57 } - $sequence_5 = { 8d9b00000000 8a08 40 84c9 75f9 8dbde8faffff 2bc6 } - $sequence_6 = { 56 ff15???????? 8bb5d8faffff 019ddcfaffff 6806030000 8d8de8faffff 6a00 } - $sequence_7 = { e8???????? 8d95b8faffff 52 52 } - $sequence_8 = { 8bc7 2bc1 0fb65901 881c08 0fb619 } - $sequence_9 = { c1eb06 03de 0fb61493 885102 0fb65002 83e23f 0fb61432 } + $sequence_0 = { 8d85d4fdffff 50 e8???????? c9 } + $sequence_1 = { 89b5f0fdffff 899decfdffff 89b5f4feffff 899df0feffff ff15???????? 8945fc } + $sequence_2 = { 51 8365fc00 8d45fc 50 68???????? 6801000080 ff15???????? } + $sequence_3 = { 8945f0 0fb705???????? 50 ff15???????? 668945ee } + $sequence_4 = { 68???????? 56 ff15???????? 83c41c 8d4601 5e eb09 } + $sequence_5 = { 7417 03f3 3bf7 7ccb eb2f 7d29 } + $sequence_6 = { 83cfff c6457300 3b7566 7cb5 3b7566 } + $sequence_7 = { 53 57 6a04 33ff 33db } + $sequence_8 = { 5b c9 c20800 81ec00040000 68???????? 68???????? ff15???????? } + $sequence_9 = { eb04 c645fb3d 6a05 8d45f8 50 ff750c c645fc00 } condition: - 7 of them and filesize < 808960 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Sysget_Auto : FILE +rule MALPEDIA_Elf_Blackcat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6dbd418c-6815-50a8-abcf-151d7391ffca" + id = "a1fea123-6f91-5435-8619-28347a7f06ff" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sysget" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sysget_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.blackcat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.blackcat_auto.yar#L1-L111" license_url = "N/A" - logic_hash = "902f9069de33837221babbb397abede3730b90e4c77213918173008758853f78" - score = 75 - quality = 75 + logic_hash = "630d3dc7c9122b8f92125090dcb7617ef29586df7b1f7e85bb11a06ca666eb4d" + score = 60 + quality = 45 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -124969,32 +123677,32 @@ rule MALPEDIA_Win_Sysget_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f84f2000000 6a08 6a18 53 53 8d45e4 } - $sequence_1 = { 8bd3 59 2bd0 8a08 880c02 } - $sequence_2 = { 56 8975d0 8975a4 ff15???????? 8b3d???????? } - $sequence_3 = { ffd6 682b010000 8d85d5fdffff 53 50 } - $sequence_4 = { 83c702 6685c0 75f4 4b 53 8d85e4fbffff } - $sequence_5 = { 8b450c 8d95e4fbffff 83c40c 2bd0 0fb708 66890c02 } - $sequence_6 = { 59 8bc8 85d2 7407 c60100 } - $sequence_7 = { a5 6a30 8985f8feffff 8d850cffffff 6a00 50 } - $sequence_8 = { 395dfc 7508 6a7b 58 e9???????? } - $sequence_9 = { 53 ff75f8 ff15???????? 5f 5e 33c0 } + $sequence_0 = { 81fa???????? 720d b805000000 81faffffff0f } + $sequence_1 = { 7227 b903000000 81fa???????? 721a } + $sequence_2 = { 81f9???????? 0f823fffffff b802000000 81f9???????? 0f822effffff } + $sequence_3 = { 0f823fffffff b802000000 81f9???????? 0f822effffff } + $sequence_4 = { 721a b804000000 81fa???????? 720d b805000000 81faffffff0f } + $sequence_5 = { b802000000 81f9???????? 7227 b803000000 81f9???????? 721a } + $sequence_6 = { 6685db 7404 660fbccb 0fb7c9 } + $sequence_7 = { 81fa???????? 721a b904000000 81fa???????? } + $sequence_8 = { 81f9???????? 0f823fffffff b802000000 81f9???????? } + $sequence_9 = { 0fb6c8 8d1489 8d0cd1 c1e90c 6bd164 28d0 } condition: - 7 of them and filesize < 352256 + 7 of them and filesize < 8011776 } -rule MALPEDIA_Win_Nitrogen_Auto : FILE +rule MALPEDIA_Win_Acr_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3b860399-f17f-5be6-a7fa-0d462134408c" + id = "27adbb62-681d-5315-be14-68aa5c14abca" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nitrogen" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nitrogen_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acr_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acr_stealer_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "7fc10887629eb8cbe7591a0bc8e19e89881d6b530c9068ab47e88598472a7314" + logic_hash = "885dd5a2520c2a460bba6eeb3147670a114466803568b2f029aa5eef95499efd" score = 75 quality = 75 tags = "FILE" @@ -125008,32 +123716,32 @@ rule MALPEDIA_Win_Nitrogen_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb0b c784246805000000000000 8b05???????? 0faf842468050000 8bc0 0fb74c2444 0fbfc9 } - $sequence_1 = { 7416 eb25 0fb6442434 0fbec0 c1e007 4898 4889442468 } - $sequence_2 = { b8b37e0000 6689442438 0fb605???????? 480fbec0 4889842490000000 488b05???????? 48898424a8010000 } - $sequence_3 = { c644245d01 eb05 c644245d00 0fb644245d 8805???????? 0fb7442430 0fb7c0 } - $sequence_4 = { eb0b c78424dc02000000000000 8b8424dc020000 398424e0020000 7e02 eb17 0fbf05???????? } - $sequence_5 = { b83f670000 668944243c 0fb6442431 0fbec0 05c222fae3 8bc0 4889842498000000 } - $sequence_6 = { c744247404000000 488b842440010000 488905???????? 0fb7442428 98 0fbf4c2434 33c1 } - $sequence_7 = { e8???????? 4989c3 b9508cf2a7 e8???????? 4883c428 488b4c2408 488b542410 } - $sequence_8 = { c644240b35 488b05???????? 4889842498000000 0fb605???????? 0fb6c0 8944246c 0fb6442408 } - $sequence_9 = { e8???????? 898424f8020000 0fbe442441 b904000000 4869c98f020000 488d157f9e3b00 89040a } + $sequence_0 = { 037e78 b900000000 6a1e 134e7c 52 51 898ea4000000 } + $sequence_1 = { 6a16 88850affffff 8d85f8feffff 50 ff7704 888d08ffffff } + $sequence_2 = { 8955e8 33c0 0fa4c803 53 c1e103 } + $sequence_3 = { e8???????? 8b55cc 0430 8b4de4 2375ac ff45f8 88040a } + $sequence_4 = { 81ff???????? 750a e8???????? 83c404 eb12 6a01 } + $sequence_5 = { c786c400000000000000 3bf9 8d96b0000000 1bc9 } + $sequence_6 = { c3 5f 5e b84f40902f ba3b6ae19a 5b 8be5 } + $sequence_7 = { 3a4101 751a 83fefe 7433 8a4202 3a4102 750d } + $sequence_8 = { 0f42f8 897a48 0fb74e1c 0fb7461e 03ce 83c02e } + $sequence_9 = { 79e9 8b55f8 41 03c1 2bf9 } condition: - 7 of them and filesize < 65433600 + 7 of them and filesize < 1246208 } -rule MALPEDIA_Win_Hlux_Auto : FILE +rule MALPEDIA_Win_Starsypound_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d5f33612-2e58-5a58-b025-51b8c84d8ab0" + id = "70e37162-3a73-596a-8d7d-42b9d85b78f7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hlux" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hlux_auto.yar#L1-L159" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.starsypound" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.starsypound_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "6289602931f864ef390f887bdc3596feba8613d121e8e169b915693bee14e183" + logic_hash = "abf4ae91c4287e1227ba24bd55f61dc3c1250c1b8b21f760166157e29806933f" score = 75 quality = 75 tags = "FILE" @@ -125047,40 +123755,34 @@ rule MALPEDIA_Win_Hlux_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0009 1b4e01 e405 9d } - $sequence_1 = { 0101 c9 c3 6a10 } - $sequence_2 = { 0104bb 8d1447 89542418 e9???????? } - $sequence_3 = { 8b8d84feffff 898d84feffff 8b0d???????? 8b1d???????? 899d0cffffff 898d64ffffff } - $sequence_4 = { 0000 008365f0fe8b 4d 0883c108e918 } - $sequence_5 = { 0130 8b13 8b08 85d2 } - $sequence_6 = { 8975fc 57 33d2 81fac4f4b942 741d 8d7a6f } - $sequence_7 = { 53 bb36194608 895dcc 56 33d2 33f6 } - $sequence_8 = { 010f 840f 0000 008365f0fe8b } - $sequence_9 = { 895584 bb2672b397 83fbab 7406 899d44ffffff 09c9 7506 } - $sequence_10 = { 8985f0feffff 33d2 33f6 81fe61979899 7428 81faa5601b7b } - $sequence_11 = { bf81b805ef 81f876496748 744d 8b15???????? } - $sequence_12 = { 21f6 7427 83f8af 7422 } - $sequence_13 = { 0088aa4b0023 d18a0688078a 46 018847018a46 } - $sequence_14 = { 7506 89b588feffff 83f922 0f8501010000 8b05???????? 897dc8 } - $sequence_15 = { 0104b9 33c9 83c408 85c0 } + $sequence_0 = { ff15???????? 8dbc2458010000 83c9ff 33c0 } + $sequence_1 = { 68???????? 52 e8???????? 83c420 85c0 7444 8b5304 } + $sequence_2 = { 53 56 57 6a18 e8???????? 8bb42424040000 } + $sequence_3 = { 8d4c2428 68???????? 51 e8???????? 56 8d542434 } + $sequence_4 = { 8bfd 8d44240c f3a5 8b5500 8b3d???????? 6a00 } + $sequence_5 = { 885c3438 c744241804010000 ff15???????? 8dbc2458010000 83c9ff 33c0 } + $sequence_6 = { 50 8d4c2424 56 51 52 } + $sequence_7 = { f3a4 885c0444 bf???????? 83c9ff 33c0 33f6 } + $sequence_8 = { 83c40c 85c0 7e2b eb08 } + $sequence_9 = { e8???????? 68c0270900 ff15???????? e8???????? 5f } condition: - 7 of them and filesize < 3147776 + 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Hyperssl_Auto : FILE +rule MALPEDIA_Win_Mgbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "278628e2-0cb8-5fcf-b0b4-758a4cb29c23" + id = "dd03dc94-bb3a-5cad-8f13-4bbe4b7f90a6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hyperssl" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hyperssl_auto.yar#L1-L205" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mgbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mgbot_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "11f6d7199b100b059f11030323327bd2335a327a45ce3c310d198ef4e514bf67" + logic_hash = "7310ce51cc81391fc78e9881bf8f490b2a783d4789728f7661df3e6bdca512d7" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -125092,45 +123794,32 @@ rule MALPEDIA_Win_Hyperssl_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0108 3310 c1c607 c1c210 } - $sequence_1 = { 8b4028 03c1 7423 56 57 b9???????? } - $sequence_2 = { 0105???????? 8d558c 89458c 894590 } - $sequence_3 = { 33c9 2402 3c02 0f94c1 8d0ccd05000000 8d040f 50 } - $sequence_4 = { 0101 0100 0100 0100 } - $sequence_5 = { 0100 0200 0200 0002 0002 } - $sequence_6 = { 0108 3908 1bc9 f7d9 } - $sequence_7 = { 0101 014514 2bf3 8b5d0c } - $sequence_8 = { 0105???????? 8d8d5cffffff 89855cffffff 898560ffffff } - $sequence_9 = { 5f 8a10 301401 8a10 } - $sequence_10 = { 8a10 301406 40 4f 75f2 } - $sequence_11 = { 2bc8 2bf0 5f 8a10 } - $sequence_12 = { 40 5d c20c00 6a08 68???????? } - $sequence_13 = { 8bc8 85c9 7436 8b413c 03c1 } - $sequence_14 = { 03c1 742a 8b4028 03c1 } - $sequence_15 = { 011d???????? 5f 8935???????? 5e } - $sequence_16 = { 017e08 50 e8???????? ff0d???????? } - $sequence_17 = { 017e0c 5f 8bc6 5e c20800 } - $sequence_18 = { 017e08 8bc3 e8???????? c20400 } - $sequence_19 = { 017e0c 8d4d08 e8???????? 5f } - $sequence_20 = { 01442428 8b442428 884500 45 } - $sequence_21 = { 017e0c 395e10 740f ff7610 } - $sequence_22 = { 016b08 897b04 5f 5e } + $sequence_0 = { 5b 8be5 5d c20800 6808020000 e8???????? } + $sequence_1 = { 8be5 5d c20800 6808020000 e8???????? } + $sequence_2 = { 5d c20800 6808020000 e8???????? } + $sequence_3 = { 5b 8be5 5d c20800 6808020000 } + $sequence_4 = { 0f8553ffffff 5f 33c0 5e } + $sequence_5 = { 6808020000 e8???????? 6804010000 8bf0 } + $sequence_6 = { 8be5 5d c20800 6808020000 } + $sequence_7 = { 6808020000 e8???????? 6804010000 8bf0 6a00 56 } + $sequence_8 = { 6808020000 e8???????? 6804010000 8bf0 6a00 } + $sequence_9 = { 6808020000 e8???????? 6804010000 8bf0 6a00 56 e8???????? } condition: - 7 of them and filesize < 835584 + 7 of them and filesize < 1677312 } -rule MALPEDIA_Win_Rook_Auto : FILE +rule MALPEDIA_Win_Jupiter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f7d50ee5-0cf7-58f1-9491-c0b1413c9c03" + id = "d73fbb35-6ded-5d84-b301-32a821a6ff22" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rook" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rook_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jupiter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jupiter_auto.yar#L1-L110" license_url = "N/A" - logic_hash = "8ce4aaa97754380ef7f8444fbf7c6b6bdd739dd7cb13bc80ec0f235cec755f83" + logic_hash = "1e4ba4252b0bc544e9c72fa0e946f1d0b7c34c44b8125a03ca9d26d89c2795b2" score = 75 quality = 75 tags = "FILE" @@ -125144,32 +123833,32 @@ rule MALPEDIA_Win_Rook_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb07 488d1d1a030200 4883a4249800000000 4084f6 } - $sequence_1 = { 488b8da0260000 ff15???????? 4c8b85a0260000 33ff 48897c2438 448bc8 48897c2430 } - $sequence_2 = { 48897de0 e8???????? 85c0 0f8401010000 488d0507f00100 4a8b04e8 } - $sequence_3 = { 483d00100000 7324 0f1f00 486385f0070000 42c6042800 ff85f0070000 } - $sequence_4 = { 7631 0f1f840000000000 488d0c5b 48c1e104 4803cf f6410c02 7407 } - $sequence_5 = { 48630d???????? 488b05???????? 4c890cc8 488d0d4a640500 } - $sequence_6 = { 488d0d13b30000 488b45d8 488908 488d0dc5250200 } - $sequence_7 = { 488b0d???????? 4c8d4540 ba08000000 ff15???????? 488bd8 } - $sequence_8 = { 488d0d63410400 480f440d???????? 48890d???????? 488d0d6d2c0500 } - $sequence_9 = { 440f47e8 44896c2448 418d45ff 0fb68c82e2220400 0fb6b482e3220400 8bd9 8bf8 } + $sequence_0 = { 50 6802000000 ff35???????? ff35???????? } + $sequence_1 = { 66c705????????0101 c605????????01 c605????????01 66c705????????0101 } + $sequence_2 = { c605????????01 66c705????????0101 c605????????01 c605????????01 66c705????????0101 } + $sequence_3 = { 8a4146 884105 8b4144 c1f808 884106 } + $sequence_4 = { 884104 8a4146 884105 8b4144 c1f808 884106 } + $sequence_5 = { 8a4146 884105 8b4144 c1f808 } + $sequence_6 = { 66c705????????0101 c605????????01 c605????????01 c605????????01 } + $sequence_7 = { c605????????01 66c705????????0101 c605????????01 c605????????01 66c705????????0101 c605????????01 } + $sequence_8 = { c1f808 884106 8a4144 884107 } + $sequence_9 = { c605????????01 c605????????01 66c705????????0101 c605????????01 } condition: - 7 of them and filesize < 843776 + 7 of them and filesize < 224112 } -rule MALPEDIA_Win_Hi_Zor_Rat_Auto : FILE +rule MALPEDIA_Win_Grimagent_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "24f4aee1-0c12-5135-acc3-79b59762efbf" + id = "382b2b71-faf8-5a36-9cf2-cfc0231fe5c7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hi_zor_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hi_zor_rat_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grimagent" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grimagent_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "8af52d284dd3ab5b7dd25e47f9e41f3a65d45bdcdc9d0dd1ec6d75ccfe311424" + logic_hash = "cb883960783c6a0a5fc69c20e118ca0de5603c9daad18851a44812dd938995b0" score = 75 quality = 75 tags = "FILE" @@ -125183,32 +123872,32 @@ rule MALPEDIA_Win_Hi_Zor_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b8b40010000 57 8d55f0 52 8d8594f6ffff 50 } - $sequence_1 = { 8945f8 8945fc ff15???????? 33c9 83c404 } - $sequence_2 = { 8b7818 03705c c1e30e 8db43e515a5e26 } - $sequence_3 = { 897df8 0b75f8 0bdf 337014 335814 03f2 } - $sequence_4 = { 23df 0bde 03585c 8975fc 8b7018 } - $sequence_5 = { f3a5 66a5 682c010000 8d4320 } - $sequence_6 = { 8d45fc 50 6a06 68???????? 52 c745fc00000000 ff15???????? } - $sequence_7 = { 33c0 6683b44568ffffff0d 40 83f844 } - $sequence_8 = { 81c756b7c7e8 c1ef14 c1e30c 0bdf 897010 03f3 } - $sequence_9 = { c7458424003300 c7458838002200 c7458c00003300 c7459024002500 c745943f003900 c7459838000a00 c7459c04002300 } + $sequence_0 = { 83ec0c 8b450c 8945f8 c745fc00220400 8b4dfc 51 } + $sequence_1 = { 8b550c 8955fc 8b450c 50 e8???????? 83c404 3945f8 } + $sequence_2 = { 0f8394000000 8b4df0 0fb711 8b45fc } + $sequence_3 = { e8???????? 83c404 3945f8 750e c745e801000000 b801000000 eb1a } + $sequence_4 = { 7328 8b55ec 0fb702 8b4dfc 0fb711 3bc2 7514 } + $sequence_5 = { c745f801000000 ebcc 8b45fc 50 ff15???????? } + $sequence_6 = { 85c0 7507 c745f801000000 ebcc 8b45fc 50 } + $sequence_7 = { 8b450c 50 e8???????? 83c404 3945f8 750e } + $sequence_8 = { 50 e8???????? 85c0 7420 8b4d08 51 8d95f4feffff } + $sequence_9 = { 8b4d0c 83c101 894d0c ebd0 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 582656 } -rule MALPEDIA_Win_Lethic_Auto : FILE +rule MALPEDIA_Win_New_Ct_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ecf699d4-037c-58b3-a572-a126b8291661" + id = "f53de876-cc73-580f-b656-21e621d4769e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lethic" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lethic_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.new_ct" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.new_ct_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "0a37e4703a880069257b89a7948a47634d1bc51105338bac97b952539891efa4" + logic_hash = "a95efc922552cce6ba568c288715d7230a5249b577e6fe1c26585a82d20cee63" score = 75 quality = 75 tags = "FILE" @@ -125222,34 +123911,34 @@ rule MALPEDIA_Win_Lethic_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83ec0c 8b4508 8945f4 6838100000 6a40 } - $sequence_1 = { 8b45f4 8b08 890a 8b55fc 8b02 8945fc 8b4df4 } - $sequence_2 = { 740a 8b45fc 8b08 894dfc } - $sequence_3 = { eb42 6a10 8b55fc 83c208 } - $sequence_4 = { 837df800 7418 8b45f8 50 8b4dfc } - $sequence_5 = { 7507 33c0 e9???????? 8b55f4 8b4218 50 8b4df8 } - $sequence_6 = { 7507 33c0 e9???????? 8b55f4 8b4218 } - $sequence_7 = { 8b45fc 8b4d10 894804 8b55fc c7823410000001000000 6a10 8b450c } - $sequence_8 = { ffd0 6a06 6a01 6a02 8b4df4 } - $sequence_9 = { 837df800 7418 8b45f8 50 8b4dfc 51 } + $sequence_0 = { 83c404 8b45e4 50 8b35???????? ffd6 } + $sequence_1 = { e8???????? a3???????? 3bc3 756f 47 83ff0a 7cd4 } + $sequence_2 = { ffd6 8b4c241c 51 ffd6 55 6a00 ff15???????? } + $sequence_3 = { 52 68???????? 8d842480000000 68???????? 50 ffd6 } + $sequence_4 = { 3931 740c 40 83c10c 3bc2 7cf4 33c0 } + $sequence_5 = { 6a04 8d8dd4fdffff 51 6a4a } + $sequence_6 = { 50 6a00 6a00 68???????? 6a00 68???????? ff15???????? } + $sequence_7 = { e8???????? 83c404 8985c4ebffff 85c0 7409 8bc8 e8???????? } + $sequence_8 = { ffd3 83c414 c745fcffffffff b801000000 } + $sequence_9 = { 33c0 83c40c f2ae f7d1 49 6800000020 8d84247c070000 } condition: - 7 of them and filesize < 81920 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Http_Troy_Auto : FILE +rule MALPEDIA_Win_Yty_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ce73b438-aadd-590a-8f29-6294af71df05" + id = "9e49fc42-83f5-52d0-90c6-9df681f170fe" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.http_troy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.http_troy_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yty" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yty_auto.yar#L1-L512" license_url = "N/A" - logic_hash = "0940e5bc37e1b157bd6ecfd92ed3054d2dd55689c30354c0593d0b04427adfc7" + logic_hash = "24d2496487d3e8a74d1838cfbb75ce014466580ad0212ac1fc21d0ad856e5f75" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -125261,32 +123950,77 @@ rule MALPEDIA_Win_Http_Troy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 56 57 89842434010000 33c0 c644242800 b940000000 } - $sequence_1 = { f6c405 7a17 83f901 7508 dd05???????? eb02 d9ee } - $sequence_2 = { 8b18 56 8b750c 3bf7 0f84b9000000 807e0800 0f84af000000 } - $sequence_3 = { 75f6 8d842458010000 8d5001 8a08 40 3acb 75f9 } - $sequence_4 = { 03c2 894518 8b4514 85c0 c7457c00000000 894d70 0f8568010000 } - $sequence_5 = { f644244c01 66897c244e 7505 8064244cf7 668b4c244c 8b54247c 2b5510 } - $sequence_6 = { 85c0 740f 33c0 8b4c2414 e8???????? 83c418 c3 } - $sequence_7 = { 8d45ac 50 8d8d6cffffff 51 68???????? 8b5508 52 } - $sequence_8 = { 5d c3 56 ff15???????? 8b442414 50 ff15???????? } - $sequence_9 = { 83e103 68???????? f3a4 e8???????? 83c404 8d942488000000 8d9b00000000 } + $sequence_0 = { 8b45d8 83e001 0f840c000000 8365d8fe 8b7508 e9???????? c3 } + $sequence_1 = { 8d45f4 64a300000000 8b7508 33ff 897dd8 } + $sequence_2 = { 8a1402 2ad1 8bfe 80ea04 b901000000 e9???????? } + $sequence_3 = { 7303 8d5508 8b4e10 397e14 7204 8b3e } + $sequence_4 = { 50 e8???????? 83c40c 8d8de8fdffff 51 53 } + $sequence_5 = { 52 50 8b410c ffd0 8d4f08 51 } + $sequence_6 = { 8bfe 80ea13 b902000000 e9???????? 8b5508 397d1c 7303 } + $sequence_7 = { 8b35???????? 85c0 52 0f95c3 ffd6 } + $sequence_8 = { 50 ffd2 ff15???????? 8a857bffffff 8b4df4 } + $sequence_9 = { 8bfe 80ea04 b904000000 eb23 8b5508 397d1c 7303 } + $sequence_10 = { 8d8de8fdffff 51 53 53 6a28 53 ff15???????? } + $sequence_11 = { 807def00 8b5de8 7503 83cb02 8b16 } + $sequence_12 = { 33c0 8945f0 8906 894604 894608 8945fc 56 } + $sequence_13 = { 8975e0 85c9 7407 8b11 8b4204 } + $sequence_14 = { 668910 8bc6 5b 8be5 5d c20400 } + $sequence_15 = { 33db 895de8 885def 8975e0 } + $sequence_16 = { 397e14 7214 8a1402 8b3e 2ad1 80ea13 b902000000 } + $sequence_17 = { 80ea04 b901000000 e9???????? 8a1402 2ad1 8bfe } + $sequence_18 = { 6a01 8bcf e8???????? 8b0e 8b5104 8b443238 c645ef01 } + $sequence_19 = { 85d2 0f8425010000 83f904 0f8712010000 } + $sequence_20 = { 33c9 33c0 8d7910 85d2 } + $sequence_21 = { 8b07 eb02 8bc7 8b4de0 } + $sequence_22 = { 8ad1 c0ea02 8ac4 80e20f c0e004 } + $sequence_23 = { 8b4c1938 895dd4 85c9 7405 8b01 ff5004 c745fc00000000 } + $sequence_24 = { e8???????? 83c420 3ac3 7459 8b9dc4f5ffff 39bdd8f5ffff } + $sequence_25 = { 83e908 8d7608 660fd60f 8d7f08 8b048d24f94000 ffe0 f7c703000000 } + $sequence_26 = { 8b4604 33c9 668908 8bce } + $sequence_27 = { 3bf4 e8???????? 8bf4 8b4594 50 ff15???????? } + $sequence_28 = { 8bc7 33c9 668908 8b5d08 894dfc c745f001000000 } + $sequence_29 = { e8???????? 8945e8 8d45e8 50 8955ec e8???????? 8bf0 } + $sequence_30 = { 83c404 c645fc19 8b85a4bcf0ff c705????????01000000 83f810 7245 } + $sequence_31 = { 8b048dc4f14000 ffe0 f7c703000000 7413 8a06 } + $sequence_32 = { c74410e05c584600 8b42e0 8b4804 8d41e8 } + $sequence_33 = { c7858cfcffff00000000 6a40 6a00 8d8590fcffff 50 e8???????? } + $sequence_34 = { 8b0d???????? 83c408 2b0d???????? 8bf0 } + $sequence_35 = { 85c9 743f ff75f4 8b15???????? 51 } + $sequence_36 = { c745f32e747874 c645f700 c7458b00000000 8d458f b960000000 bb00000000 } + $sequence_37 = { c745e000000000 8b45f8 5f 5e 5b 81c4e4000000 3bec } + $sequence_38 = { 8b0c8d00b04600 807c012900 7407 32c0 e9???????? 837d1400 } + $sequence_39 = { c6041800 6a10 68???????? 8bce e8???????? 6aff } + $sequence_40 = { 8b0485a0244300 c644080401 57 e8???????? } + $sequence_41 = { 6bc930 8975e0 8db190f94200 8975e4 eb2b 8a4601 } + $sequence_42 = { 660f56fa 25ff000000 83c001 25fe010000 f20f593c85c0014600 660f122c85c0014600 } + $sequence_43 = { c7465c28c14200 83660800 33ff 47 } + $sequence_44 = { 8b5df0 33ff 8945dc 8b1c9d60cb4300 895de0 f6441a2848 8b5d08 } + $sequence_45 = { 0f87a4030000 ff24bda7714200 8bc6 e9???????? 8b50e4 3b51e4 7469 } + $sequence_46 = { 1d1d1d1d1d 1d1d1d1d1d 1d1d1d1d1d 1213 } + $sequence_47 = { ff15???????? 3bf4 e8???????? 8d85e8feffff 50 68???????? } + $sequence_48 = { eb24 a1???????? 8944240c c744240801000000 c744240401000000 8d45f3 890424 } + $sequence_49 = { 89542404 890424 e8???????? e8???????? a1???????? 890424 } + $sequence_50 = { 85c0 0f8430010000 a1???????? 890424 } + $sequence_51 = { a1???????? 8b5de4 895c2418 894c2414 89542410 8974240c 8b5508 } + $sequence_52 = { 890424 e8???????? 3b45f4 77dd } + $sequence_53 = { eb3d a1???????? 8b0d???????? 8b15???????? 01ca } + $sequence_54 = { 890424 e8???????? 8945dc 817ddce0070000 0f8ece030000 c70424???????? e8???????? } condition: - 7 of them and filesize < 475136 + 7 of them and filesize < 1097728 } -rule MALPEDIA_Win_Industroyer_Auto : FILE +rule MALPEDIA_Win_Redcurl_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4666d9b8-e696-5bb0-aac9-aa0f0ad9f1b7" + id = "fbb544b7-c5e6-54a1-8421-fdb6aeb04e0b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.industroyer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.industroyer_auto.yar#L1-L376" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redcurl" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redcurl_auto.yar#L1-L212" license_url = "N/A" - logic_hash = "6dea509664f187f90fcd96f2db4ab697e4dc6a135630fab4d4323ee78e00c0a5" + logic_hash = "69ca0c8cf976224bed2624627972f08d1882150471e8a73b5314d8faac0d77d8" score = 75 quality = 73 tags = "FILE" @@ -125300,62 +124034,43 @@ rule MALPEDIA_Win_Industroyer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745d404000000 e8???????? 50 8945e0 } - $sequence_1 = { 8b35???????? 83c014 894dec 034df4 034df0 } - $sequence_2 = { 56 6a03 ff7304 56 ff33 ff15???????? 85c0 } - $sequence_3 = { 6a03 56 6a01 6800000080 8d85e8faffff 50 } - $sequence_4 = { ff7508 33db 43 53 56 } - $sequence_5 = { 50 57 6805000020 53 c745f004000000 } - $sequence_6 = { ff7508 8d85f8fdffff 56 56 50 ff15???????? f7d8 } - $sequence_7 = { 8b450c 57 ff30 ff35???????? ffd6 } - $sequence_8 = { ffb598f3ffff ffd7 6800020000 8d85a0fbffff 50 } - $sequence_9 = { 6a02 ff15???????? 8bd8 85db 0f849d000000 8d85d0fdffff } - $sequence_10 = { 0f46f9 57 e8???????? 83c404 8bf0 8d45fc } - $sequence_11 = { b870100000 e8???????? a1???????? 33c5 8945fc 53 33db } - $sequence_12 = { 0fb6db 8b859cefffff 0f44df 83c604 } - $sequence_13 = { ff15???????? 8bf0 83feff 743c 6690 } - $sequence_14 = { 0f1145c0 50 0f1005???????? 6802000080 0f1145d0 ff15???????? } - $sequence_15 = { 85c0 7431 ff35???????? 8d442448 50 ffd6 } - $sequence_16 = { ffd7 59 e9???????? c745dc03000000 eb7c c745e0e0ff4000 } - $sequence_17 = { 898770020000 c70100000000 c7410400000000 c7410800000000 } - $sequence_18 = { 8bec 56 8bf1 57 8b7d08 57 8b0e } - $sequence_19 = { ff542414 83c404 ff742414 ff15???????? 57 ff15???????? ff15???????? } - $sequence_20 = { 83f81d 7cf1 eb07 8b0cc5dc084100 894de4 85c9 7455 } - $sequence_21 = { 7311 f30f7e0e 83e908 8d7608 660fd60f 8d7f08 8b048dc4ab4000 } - $sequence_22 = { 68???????? e8???????? 83c40c 8bb5f4efffff c6460101 } - $sequence_23 = { 6bc930 8b0485d01f0210 f644082801 7406 8b440818 5d } - $sequence_24 = { 8b0d???????? 81c178020100 890d???????? 8b4df4 } - $sequence_25 = { 0f851c0b0000 8d0d90fd4000 ba1b000000 e9???????? a900000080 } - $sequence_26 = { e8???????? 8b4604 0fb64003 50 68???????? e8???????? } - $sequence_27 = { 50 ff15???????? 85c0 7407 6a00 ffd0 83c404 } - $sequence_28 = { eb55 8b1c9db8c14000 56 6800080000 } - $sequence_29 = { 68???????? ff15???????? 6880ee3600 ff15???????? } - $sequence_30 = { 8b04b8 03c6 50 51 8b4c2428 } - $sequence_31 = { 83e802 7506 80790504 7420 33c0 5e } - $sequence_32 = { 017704 ebb5 8b4dec e8???????? 6a00 } - $sequence_33 = { 51 8d4b34 e8???????? 8b4338 894594 } - $sequence_34 = { e9???????? 55 8bec 81ecec020000 a1???????? } - $sequence_35 = { 8d8d98feffff ff30 e8???????? 8d8d7cfdffff 83fb04 0f86f7020000 } - $sequence_36 = { 50 ff36 e8???????? 83c40c 6b450830 } - $sequence_37 = { 57 8bfe 83e63f c1ff06 6bf630 8b04bd58984500 f644302880 } - $sequence_38 = { 751b 8365e800 c745ec271b4100 8d4de0 e8???????? } - $sequence_39 = { 8d8424cc000000 50 57 e8???????? 6a30 } + $sequence_0 = { 99 b91a000000 f7f9 80c261 88143e 47 } + $sequence_1 = { 2bc6 48 50 56 } + $sequence_2 = { c745f000000000 ff15???????? 8bd0 c7461000000000 8bca c746140f000000 c60600 } + $sequence_3 = { 3bc2 0f42d0 0fb6041a 03d3 } + $sequence_4 = { 7541 d9ec d9c9 d9f1 833d????????00 0f856c090000 } + $sequence_5 = { 8bca c746140f000000 c60600 8d7901 0f1f440000 8a01 41 } + $sequence_6 = { c745fc00000000 c745c400000000 c745c80f000000 c645b400 } + $sequence_7 = { e8???????? 8d0c3e 83c40c 3bf1 } + $sequence_8 = { 51 e8???????? 83c408 85f6 7430 } + $sequence_9 = { c645d800 8d5001 8b4610 3bc2 726f 2bc2 83c9ff } + $sequence_10 = { 6a00 6aff 8bf8 6a00 } + $sequence_11 = { 51 03c2 8d4dd8 50 e8???????? 8d45d8 8bce } + $sequence_12 = { 0f57c0 c745e800000000 68???????? ba???????? 660fd645e0 e8???????? 83c404 } + $sequence_13 = { 89742404 893c24 e8???????? 85c0 0f85cdfeffff } + $sequence_14 = { 85c0 0f84c4000000 8b8d00ffffff 8945d0 } + $sequence_15 = { 89b548feffff 8b08 39d1 0f842f180000 } + $sequence_16 = { 7535 8938 83c41c 31c0 5b 5e } + $sequence_17 = { 83ec1c 8b31 8b7c2430 8b442434 8b5ef4 39df } + $sequence_18 = { 83fe0f 0f87f20e0000 83fe01 0f85150d0000 0fb617 889530ffffff } + $sequence_19 = { 895c2408 890424 89542404 e8???????? 8b5da8 } + $sequence_20 = { 0f8583f7ffff 8b4004 85c0 75e3 8b8310010000 8d5608 89442424 } condition: - 7 of them and filesize < 983040 + 7 of them and filesize < 487424 } -rule MALPEDIA_Win_Pngdowner_Auto : FILE +rule MALPEDIA_Win_Photofork_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "44303c5d-967e-534a-8e83-5300065e2ae0" + id = "ceb1cb1f-8247-52bb-81a3-fc6627c948bc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pngdowner" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pngdowner_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.photofork" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.photofork_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "de22eb663da7ff55693bb983ea5d4c7de5d0a56ea6d44ddf300552a98f59e1cb" + logic_hash = "55c8708d569da20398deafe5dc1cb0108f4fd9e562f2f0448ff6d194ec946bbd" score = 75 quality = 75 tags = "FILE" @@ -125369,32 +124084,32 @@ rule MALPEDIA_Win_Pngdowner_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { aa 8d9ec8dc4000 803b00 8bcb } - $sequence_1 = { 83c404 83c8ff 5f 5e 5d 5b 81c45c010000 } - $sequence_2 = { 51 ff15???????? 8bf8 83ffff 751a } - $sequence_3 = { 6a00 51 8d542438 50 52 } - $sequence_4 = { 7419 0fb6da f68301e5400004 7406 } - $sequence_5 = { f3a4 8b442410 8b4c2414 43 3bd9 0f82eefeffff 50 } - $sequence_6 = { 83e01f c1f905 8d04c0 be00800000 8b0c8d40e64000 8d548104 8a4c8104 } - $sequence_7 = { 85c0 7556 b920000000 8dbc2498010000 f3ab b920000000 } - $sequence_8 = { 83e00f 45 8a4c840c 884c2eff c6042e3d c6442e0100 5e } - $sequence_9 = { 83651003 8bf0 750b c1e602 8b8640dc4000 } + $sequence_0 = { 57 4154 4156 488bec 4883ec50 33ff } + $sequence_1 = { 48ffc1 4883f903 72ea 458bcd } + $sequence_2 = { 488981e0100000 eb12 ba01000000 33c9 } + $sequence_3 = { 8b4544 0fb64540 84c0 750b } + $sequence_4 = { 4c8d45c4 eb72 488b05???????? 4885c0 742c 488b8080010000 } + $sequence_5 = { 488b05???????? 4c895048 41b904000000 41b800300000 488bd6 33c9 41ffd2 } + $sequence_6 = { d3c8 ffc0 418900 488b7c2428 4c3b4c2430 } + $sequence_7 = { c60100 488d4901 4883e801 75f3 488b15???????? 4885d2 } + $sequence_8 = { 8b44246c 0fb6442468 84c0 7520 } + $sequence_9 = { 4d8b00 488b09 4889442420 e8???????? 488b9c24b8000000 3dc8000000 } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 99328 } -rule MALPEDIA_Win_Isr_Stealer_Auto : FILE +rule MALPEDIA_Win_Minitypeframe_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f92134ff-d8ee-58cb-8cb8-468d7205306f" + id = "40e88a96-d1cd-5006-9a0d-53fcc15d287e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.isr_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.isr_stealer_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.minitypeframe" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.minitypeframe_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "75691989209029cb7a637cf5df87a857ef3ef18b6fe3194f56cba1ecab86658c" + logic_hash = "8864a5220eda366ec3f0b791c455ecd5bc17a2ac1068453ffa5046f89df1e064" score = 75 quality = 75 tags = "FILE" @@ -125408,32 +124123,32 @@ rule MALPEDIA_Win_Isr_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { fb b05e 2bc1 e8???????? 661e } - $sequence_1 = { 08ac22c115978d 0e e8???????? 07 } - $sequence_2 = { 1c8b 53 2456 2bd1 807e6543 } - $sequence_3 = { 46 1e 301b 15c2c8c807 d6 12d8 } - $sequence_4 = { 8d16 b205 07 d32cb6 08ac22c115978d 0e e8???????? } - $sequence_5 = { a7 8d16 b205 07 d32cb6 08ac22c115978d } - $sequence_6 = { 07 fb b05e 2bc1 e8???????? } - $sequence_7 = { 8d16 b205 07 d32cb6 08ac22c115978d 0e } - $sequence_8 = { 07 d32cb6 08ac22c115978d 0e e8???????? } - $sequence_9 = { e8???????? 07 fb b05e 2bc1 e8???????? 661e } + $sequence_0 = { 85c0 750d c744246c87010000 e9???????? 83fb21 753b 8b44245c } + $sequence_1 = { 50 8d542434 51 52 e8???????? 83c41c 8d44241c } + $sequence_2 = { c684248c00000034 c684248d000000a3 c684248e00000038 c684248f00000037 c684249000000008 c68424910000007f c6842492000000c7 } + $sequence_3 = { 8d8c24fc000000 50 51 e8???????? 83c41c 8b86cc000000 85c0 } + $sequence_4 = { 7521 6a01 8d442410 6829800000 50 e8???????? 83c40c } + $sequence_5 = { 8d049560740a10 50 ff500c 83c40c 5e 83c41c c3 } + $sequence_6 = { 51 e8???????? 8d54243c 8d8424a4000000 52 50 } + $sequence_7 = { 895c2434 8b542444 8b44245c 89542464 } + $sequence_8 = { 8b542454 894c2434 8b0d???????? 89442430 8b442458 51 57 } + $sequence_9 = { 8d8c24c8000000 85c9 7421 8d9424c8000000 55 52 e8???????? } condition: - 7 of them and filesize < 540672 + 7 of them and filesize < 1589248 } -rule MALPEDIA_Win_Moriagent_Auto : FILE +rule MALPEDIA_Win_Scout_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8ea17c80-9deb-5afe-98a3-751e4ae48a8a" + id = "badacd81-959a-5316-bd3b-4267a7a059cc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moriagent" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moriagent_auto.yar#L1-L152" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scout" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scout_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "b07e11158ac51efd9de0395dc805b23dd409bb1c9d15248d2eea5cac8417e1fb" + logic_hash = "45093eb9e440370fa3e5ca64b63b1022aa2768448d9bb6e9d805f1e4a716e0bc" score = 75 quality = 75 tags = "FILE" @@ -125447,37 +124162,32 @@ rule MALPEDIA_Win_Moriagent_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b802000000 eb05 b801000000 33ff } - $sequence_1 = { 8d8d84efffff e9???????? 8b542408 8d420c 8b8ab0eeffff } - $sequence_2 = { e8???????? 488bd8 488d15b5630600 488bcf } - $sequence_3 = { 7202 8b12 8bca c78540ffffff00000000 c78544ffffff0f000000 c68530ffffff00 8d7101 } - $sequence_4 = { 8d041e 2bfe 57 ff75fc 2bdf 894104 } - $sequence_5 = { 8d47ff 880e 46 eb0c b802000000 } - $sequence_6 = { e8???????? 488bd8 488d15c4320500 488d8da0000000 } - $sequence_7 = { e8???????? 488bd8 488d15bb6d0500 488d4d28 } - $sequence_8 = { e8???????? 488bd8 488d15cdae0600 488bcf } - $sequence_9 = { e8???????? 488bd8 488d15cc390500 488d4d58 } - $sequence_10 = { 83fa10 0f82c6feffff 8b8d84efffff 42 } - $sequence_11 = { 2bc1 83c0fc 83f81f 0f87a9020000 52 51 } - $sequence_12 = { e8???????? 488bd8 488d15b2780500 488d4d28 e8???????? } - $sequence_13 = { 0f438d6cefffff 898dfceeffff 3bf8 731d 2bc7 50 8d0439 } - $sequence_14 = { e8???????? 488bd8 488d15caad0600 488bcf } + $sequence_0 = { 57 4883ec20 488bd9 488d3d5cd1feff 488bcf e8???????? 85c0 } + $sequence_1 = { ff15???????? 488d0d80960100 eb0c 83f901 } + $sequence_2 = { 488d050ef70000 4a8b04e8 42385cf838 0f8df5000000 e8???????? } + $sequence_3 = { 488bd9 4c8d0d38c00000 b91c000000 4c8d0528c00000 488d1525c00000 e8???????? 4885c0 } + $sequence_4 = { 85c0 7410 488d0d98ca0100 4883c428 e9???????? e8???????? } + $sequence_5 = { c745d41398db1a c745d862452312 c745dca8837182 0f1045d0 c744242801000000 } + $sequence_6 = { 418ac7 84c0 0f8408010000 8b4c2448 488d15d214ffff 2b4c244c } + $sequence_7 = { b84d5a0000 663905c5ccffff 7578 48630df8ccffff 488d15b5ccffff 4803ca 813950450000 } + $sequence_8 = { 4883f80e 7773 8b8486bc010100 4803c6 ffe0 } + $sequence_9 = { e8???????? 48391d???????? 7505 83c8ff eb75 488beb 488d35634f0100 } condition: - 7 of them and filesize < 1347904 + 7 of them and filesize < 315392 } -rule MALPEDIA_Win_Selfmake_Auto : FILE +rule MALPEDIA_Win_Oddjob_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "15836b07-3544-5bf9-b844-02538b3af65c" + id = "32aa97fe-459e-54bb-b312-8c16abdd023e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.selfmake" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.selfmake_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oddjob" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oddjob_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "93ed4fceea8c314a1c4a918011ab44630046aab19d1594880ab759bf63042ba9" + logic_hash = "c90a8570c9226524a00ad8a64dc22040d6bcfc4b7b8994bff5525418a1842496" score = 75 quality = 75 tags = "FILE" @@ -125491,32 +124201,32 @@ rule MALPEDIA_Win_Selfmake_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b17 8b4208 8bcf ffd0 33c9 8844241b c74424540f000000 } - $sequence_1 = { 99 83e203 03c2 46 c1f802 83c104 3bf0 } - $sequence_2 = { 89442439 8944243d 89442441 89442445 6689442449 } - $sequence_3 = { 8b542414 8a02 8b5c246c 8bf3 3c7f } - $sequence_4 = { 8d342f 83f804 7214 8b16 3b11 } - $sequence_5 = { 68???????? e8???????? 83c040 50 e8???????? 83c408 e8???????? } - $sequence_6 = { 8b5608 8b4254 8b4e14 8b561c 50 51 52 } - $sequence_7 = { 8b442450 7304 8d442450 8b550c } - $sequence_8 = { 8a4c1001 884dec 8b55ec 81e2ff000000 83e207 83fa05 } - $sequence_9 = { 51 50 e8???????? 8bf8 8a4500 } + $sequence_0 = { 8845da 8845df 8845fa 8845fb 8b4508 6a40 052a080000 } + $sequence_1 = { 8b450c 85c0 74f2 8365f800 85ff 7677 8945f4 } + $sequence_2 = { c685c1f8ffff68 c685c2f8ffff8e c685c3f8ffff4e c685c4f8ffff0e c685c5f8ffffec 8885c6f8ffff c685c7f8ffffb5 } + $sequence_3 = { c68530feffffc2 c68531feffff04 889d32feffff c68533feffff83 c68534feffffc4 } + $sequence_4 = { e8???????? 89858494ffff 3bc3 7506 899da494ffff 6a08 } + $sequence_5 = { 3bcf 8955fc 7ce0 33c9 394d0c 762b } + $sequence_6 = { 0bc6 0fb67102 0fb64903 c1e008 33f2 0bc6 33ca } + $sequence_7 = { 885e1a c785b0feffff01000000 885e10 8b4dfc 8b85b0feffff 5f 33cd } + $sequence_8 = { 50 ff5108 3bfe 7405 } + $sequence_9 = { e8???????? ff75f0 d1eb 53 57 } condition: - 7 of them and filesize < 932864 + 7 of them and filesize < 221184 } -rule MALPEDIA_Win_Redsalt_Auto : FILE +rule MALPEDIA_Win_Polyglot_Ransom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5db28da0-c495-5a5e-81dd-226433bd91b1" + id = "0ac13ffc-60b5-57b4-bdac-0ba216f69178" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redsalt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redsalt_auto.yar#L1-L223" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.polyglot_ransom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.polyglot_ransom_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "5cb648a823e719ff50550ad2518a39d179f56511a84a79bfd6218be12b96b8b0" + logic_hash = "207fa5f26622dfd1aef2c3f100c53d4dd46542c0aab03454309445c1893ebb78" score = 75 quality = 73 tags = "FILE" @@ -125530,47 +124240,32 @@ rule MALPEDIA_Win_Redsalt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c414 33c9 83f8ff 0f95c1 } - $sequence_1 = { 750b 68e8030000 ff15???????? e8???????? } - $sequence_2 = { c745d060ea0000 6a04 8d45d0 50 6806100000 68ffff0000 } - $sequence_3 = { e8???????? 85c0 750a 6a32 } - $sequence_4 = { 51 ffd6 85c0 7510 } - $sequence_5 = { 85c0 7515 c705????????01000000 ff15???????? e9???????? } - $sequence_6 = { 740d 68???????? e8???????? 83c404 833d????????02 } - $sequence_7 = { 83c9ff 85f6 7c0e 83fe7f } - $sequence_8 = { 7509 80780120 7503 83c002 } - $sequence_9 = { 6a00 52 c744242401000000 8944242c } - $sequence_10 = { 8d8530fcffff 50 e8???????? 83c40c } - $sequence_11 = { c60100 5f 5e 33c0 } - $sequence_12 = { 83c40c eb02 33c0 8b4df4 } - $sequence_13 = { e8???????? 83c408 6800010000 68???????? } - $sequence_14 = { 833800 750f c705????????01000000 e9???????? } - $sequence_15 = { f7e7 8bea d1ed 33c0 } - $sequence_16 = { d1ed 33c0 83ef03 8a06 83c603 c1e802 41 } - $sequence_17 = { eb03 83caff 8b442410 c0e106 0aca 884d00 45 } - $sequence_18 = { c644243423 c644243572 c64424367a c644243700 } - $sequence_19 = { c8201cdd f7be5b408d58 1b7f01 d2cc } - $sequence_20 = { d2cc bbe3b46b7e 6aa2 dd45ff } - $sequence_21 = { e8???????? 89442430 48c744244000000000 8b442430 } - $sequence_22 = { e8???????? 89442428 e9???????? bf2d000000 488d542420 4d8bc5 } - $sequence_23 = { e8???????? 8944242c 8b4c2428 8b44242c } - $sequence_24 = { e8???????? 89442428 e9???????? 8b4c2420 8b442428 01c8 } + $sequence_0 = { b020 d0bdd0b5d0bc 20d1 81d0bbd0b5d0 b4d1 83d18e } + $sequence_1 = { d0bed0b3d180 d0b0d0bcd0bc d1832e0d0a3c 61 20636c 61 7373 } + $sequence_2 = { 334218 0fb655f5 8945f0 8b45f8 c1e810 23c6 8945e4 } + $sequence_3 = { 3bf3 8b3f 7437 395e44 7532 83ff1f 742d } + $sequence_4 = { 8806 46 47 803f00 75ab 5f c60600 } + $sequence_5 = { 74b2 39750c 7514 8db364ffffff 8d7dd4 a5 a5 } + $sequence_6 = { 53 6880000000 6a02 53 6a02 6800000040 8d8500f0ffff } + $sequence_7 = { 81c634ffffff 8d4dec e8???????? 8b4620 834dfcff 39706c 7514 } + $sequence_8 = { 3e51 7565 7374 65206973 7472 757a 696f6e6920736f } + $sequence_9 = { 8bec 83ec20 56 ff7514 8d45e0 50 8bf1 } condition: - 7 of them and filesize < 2957312 + 7 of them and filesize < 1392640 } -rule MALPEDIA_Win_Webmonitor_Auto : FILE +rule MALPEDIA_Win_Roadsweep_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a4fb11db-5000-556c-8a5e-92fa710a7bf2" + id = "02905efb-d1f3-5f29-9698-5892918b9e96" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webmonitor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webmonitor_auto.yar#L1-L159" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.roadsweep" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.roadsweep_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "dae97ec3da1552d8829942df4314bf12da735041179d90d1884bc5549bf4d3f9" + logic_hash = "10ecfffb9395be461cfda7fab93323fb263ae9a44a4ace806928ac7c12ed7628" score = 75 quality = 75 tags = "FILE" @@ -125584,38 +124279,32 @@ rule MALPEDIA_Win_Webmonitor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 72ff 800c0043 6c ff8010004368 ff1e 0a01 800c004a } - $sequence_1 = { 43 ec fe04ec fe05???????? 000d???????? 04c8 } - $sequence_2 = { a4 44 43 00dc 7442 000477 } - $sequence_3 = { 41 0084e84100a872 42 00a06a4200f8 b642 } - $sequence_4 = { 3a58ff 2503fd006c ff1e e00e 000e } - $sequence_5 = { ff05???????? 000d???????? 04b8 fe04f4 fd } - $sequence_6 = { 41 00baa4f34100 b9???????? ffe1 ba???????? } - $sequence_7 = { 0512002413 000d???????? 04f4 fd 0468 ff05???????? } - $sequence_8 = { 00e8 dd7000 008bf98b5d1c 8d4de4 } - $sequence_9 = { 00d1 6848007269 48 00856948008b } - $sequence_10 = { 0108 eb5a 8b4508 83ceff } - $sequence_11 = { 0108 8b442410 891e 894604 } - $sequence_12 = { 00d1 6848004069 48 00d1 } - $sequence_13 = { 000f b681 fc b84500ff24 } - $sequence_14 = { 00e8 f61c00 008bd9895df0 8b451c } - $sequence_15 = { 00856948008b ff558b ec 83ec0c } + $sequence_0 = { c1f902 0fb691b0914000 88141e 8b18 46 } + $sequence_1 = { 8944240c 8b4514 89442404 ff521c 8b75c8 31c9 } + $sequence_2 = { 85c0 740c 31c0 8b5df8 8b75fc 89ec 5d } + $sequence_3 = { 7403 83cb01 84c9 7409 8b4d18 8b39 01f8 } + $sequence_4 = { 5b 5e 5f 5d c3 85c0 750d } + $sequence_5 = { 89e5 fc 83ec08 b90e000000 891c24 8b5d08 897c2404 } + $sequence_6 = { 8b9540ffffff 891424 e8???????? c745a001000000 e8???????? 83c518 837da001 } + $sequence_7 = { c744240400000000 83ee64 891c24 e8???????? } + $sequence_8 = { c68565fdffff23 c68566fdffff5b c68567fdffff55 c68568fdffff7f c68569fdffff36 c6856afdffff7e c6856bfdffff76 } + $sequence_9 = { 89542408 891c24 e8???????? 893424 e8???????? 8b4510 } condition: - 7 of them and filesize < 1867776 + 7 of them and filesize < 160768 } -rule MALPEDIA_Win_Zenar_Auto : FILE +rule MALPEDIA_Win_Darkside_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "911998a5-168a-5bc2-9a82-e2c3fffdd44c" + id = "78d056bd-691e-5837-8a3e-d494c36948d5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zenar" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zenar_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkside" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkside_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "e884fb88ff5222c3dce5f2029617037692e70cee36f52d500814f26a83ec50e0" + logic_hash = "6b8e9b7a9d216743f758468d2821e935f995800b913ca32663480c8ad049b99d" score = 75 quality = 75 tags = "FILE" @@ -125629,32 +124318,32 @@ rule MALPEDIA_Win_Zenar_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6bc838 8b049598ae4300 f644082801 740b 56 e8???????? } - $sequence_1 = { b9???????? c605????????e6 8935???????? 8935???????? e8???????? 8b45ec 8935???????? } - $sequence_2 = { 8b07 33c9 66890c50 8bc7 397714 7202 8b07 } - $sequence_3 = { c745fc02000000 e8???????? 894604 83c408 8b45ec } - $sequence_4 = { c9 c21400 55 8bec 83ec10 8d45f8 53 } - $sequence_5 = { 51 50 6a30 68???????? } - $sequence_6 = { c20400 55 8bec 8d4178 8b4d08 50 } - $sequence_7 = { e8???????? 8b45fc 83c40c 895e10 894614 } - $sequence_8 = { 6bf638 8b0c8d98ae4300 80643128fd 5f 5e c9 } - $sequence_9 = { 8b4de0 8845f3 85c9 7411 8b01 ff5008 } + $sequence_0 = { 59 5b 5d c20c00 55 } + $sequence_1 = { 81c7ff000000 4b 85db 75ea 85d2 7407 } + $sequence_2 = { 7306 fec1 75da eb06 33db fec1 } + $sequence_3 = { 57 b9f0000000 be???????? 8b4508 } + $sequence_4 = { 81eb10101010 81ef10101010 83e910 79d5 33d2 33c9 8b750c } + $sequence_5 = { 59 5b 5d c20800 55 8bec 53 } + $sequence_6 = { 83e910 79d5 33d2 33c9 8b750c 33db } + $sequence_7 = { 4b 85db 75ea 85d2 7407 } + $sequence_8 = { 83e910 79d5 33d2 33c9 8b750c } + $sequence_9 = { 893c0e 81ea10101010 2d10101010 81eb10101010 81ef10101010 83e910 } condition: - 7 of them and filesize < 519168 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Redalpha_Auto : FILE +rule MALPEDIA_Win_Tidepool_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6a45e264-f0cb-55d8-8d41-9c16d8d716f7" + id = "c47d0b4d-1c2a-583a-a083-2239d9e6be2a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redalpha" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redalpha_auto.yar#L1-L230" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tidepool" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tidepool_auto.yar#L1-L265" license_url = "N/A" - logic_hash = "cbf7a84b857c49ee3d81dd7f006e794089e9ad6271126e24c962dedf553b5fc2" + logic_hash = "81ef950afde11d443ee135cd0277277468eb293508aa726a79916bd48024f136" score = 75 quality = 73 tags = "FILE" @@ -125668,48 +124357,52 @@ rule MALPEDIA_Win_Redalpha_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc1 b900000000 2bde 7414 8b55fc 03d6 } - $sequence_1 = { 2bc2 83fa38 ba???????? 0f42c1 } - $sequence_2 = { 33c0 eb04 33f6 8bc1 } - $sequence_3 = { 8bc8 c1e903 83e13f 894df4 8d14d8 } - $sequence_4 = { 7256 33c9 85f6 7417 8b55f4 } - $sequence_5 = { 3bce 72f4 8b5d08 8d5718 } - $sequence_6 = { 8b5dfc 03d7 8a0419 88440a18 41 3bce 72f4 } - $sequence_7 = { ff4714 8bc3 be40000000 c1e81d 2bf1 } - $sequence_8 = { 413bfb 72d8 448b4d88 488b7d68 } - $sequence_9 = { 7d09 0fb685443b0100 ebe1 80bd443b010000 } - $sequence_10 = { ff15???????? 488bc8 488d542460 ff15???????? 488bf8 } - $sequence_11 = { c744247818000000 4c896580 c7458801000000 4533c9 4c8d442478 488d5738 488d4f20 } - $sequence_12 = { 458bc6 498bcd e8???????? 488b9c2498040000 4881c440040000 } - $sequence_13 = { 4185d3 740c 0f1f440000 d1ea } - $sequence_14 = { 488b4c2440 ff15???????? 90 488d8c2460010000 e8???????? 8bc3 } - $sequence_15 = { 0f849d000000 488b7928 4885ff 0f8490000000 4883793000 0f8485000000 } - $sequence_16 = { 740b 83feff 0f8483000000 eb7d 8b1c9dc4f24000 6800080000 6a00 } - $sequence_17 = { 837de404 7412 8d45e0 50 56 ff15???????? } - $sequence_18 = { 897c2428 e8???????? 83c410 8d442424 } - $sequence_19 = { 7420 6bc618 57 8db8f06f4100 57 } - $sequence_20 = { 8b04bd30744100 f644032801 7444 837c0318ff 743d } - $sequence_21 = { 8d45f4 64a300000000 683f000f00 6a00 6a00 } - $sequence_22 = { 7313 8a8750604100 08441619 42 0fb64101 3bd0 } - $sequence_23 = { ff75f8 ff15???????? 837de404 7412 8d45e0 } + $sequence_0 = { 5e c20400 80790800 c701???????? 740e 8b4904 } + $sequence_1 = { 6a00 50 8b08 ff91a4000000 } + $sequence_2 = { 5b 8b8d00030000 33cd e8???????? 81c504030000 } + $sequence_3 = { e8???????? 83c404 8bc6 5e c20400 80790800 } + $sequence_4 = { 64890d00000000 59 5f 5e 5b 8b8d00030000 } + $sequence_5 = { 83e906 51 83c006 50 6a02 } + $sequence_6 = { 6800000040 8d4500 50 ff15???????? } + $sequence_7 = { 83c40c 803d????????37 7518 68???????? } + $sequence_8 = { 33db 53 6a02 8bf1 e8???????? } + $sequence_9 = { 8d5668 52 8d5658 52 50 ff91d0000000 33ff } + $sequence_10 = { 75f9 b8???????? b900000400 c60000 40 49 } + $sequence_11 = { 8b4654 8d9698000000 52 8d5678 } + $sequence_12 = { 50 8b08 ff5138 47 83ff14 } + $sequence_13 = { 8d45ec 50 681f000200 53 } + $sequence_14 = { 57 50 6802020000 ff15???????? 68???????? ff15???????? 8bf8 } + $sequence_15 = { c60000 40 49 75f9 b8???????? b900000400 } + $sequence_16 = { 6810270000 ff15???????? 8b45ec 8b08 } + $sequence_17 = { 681f000200 56 68???????? 6801000080 } + $sequence_18 = { e8???????? 68???????? 68???????? 68???????? 8d4500 50 } + $sequence_19 = { c3 56 8bf1 e8???????? 8b4654 6a00 } + $sequence_20 = { 8be9 895c2418 0f8e62020000 83c0ff c1e802 } + $sequence_21 = { ff75ec ff15???????? 8b35???????? 6a04 } + $sequence_22 = { e8???????? 83c43c 8d45f8 50 683f000f00 53 ff75fc } + $sequence_23 = { 8d45fc 50 683f000f00 53 ff75f8 57 } + $sequence_24 = { b940000000 33c0 f2aa ff5614 6850010000 } + $sequence_25 = { ff75f4 ff75ec ffd7 56 53 } + $sequence_26 = { 7505 83c8ff c9 c3 8b400c 8b00 } + $sequence_27 = { 8d043e 50 e8???????? 037dfc 8d45d8 } condition: - 7 of them and filesize < 606208 + 7 of them and filesize < 1998848 } -rule MALPEDIA_Win_Purplefox_Auto : FILE +rule MALPEDIA_Win_Former_First_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e0153672-5fee-5a98-93dd-cdb37613f00c" + id = "a1272d8c-4064-59bd-8cdc-a01b1d547c30" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.purplefox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.purplefox_auto.yar#L1-L389" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.former_first_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.former_first_rat_auto.yar#L1-L163" license_url = "N/A" - logic_hash = "bc347e2a2c2675d6f613a457b6f24810b2ee549a3110e9ad4ab849ea2adb4170" + logic_hash = "ce211a46152dbbb02c8c895324876bff740383a9e542511dce112b8640015613" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -125721,62 +124414,38 @@ rule MALPEDIA_Win_Purplefox_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 48898500040000 8bd8 4c899df8030000 90 } - $sequence_1 = { 64bba3ae1c94 af 6c 7924 5e 52 } - $sequence_2 = { 488d05fc900000 488b4c2430 483bc8 7405 e8???????? 488b05???????? } - $sequence_3 = { 8b0a 6a00 51 6800000100 50 ff15???????? 8bf0 } - $sequence_4 = { 4c8b642450 0f84c5000000 488364242000 488d05e17f0000 c64424600d 4a8b0ce0 } - $sequence_5 = { e8???????? e9???????? 8b570c 8b4708 } - $sequence_6 = { 750a b80d0000c0 e9???????? 488d7768 } - $sequence_7 = { 0f88c9000000 488b4c2460 ff15???????? 4839442470 0f85b3000000 488d542460 488bce } - $sequence_8 = { 488d4c2420 e8???????? eb1e 488b5710 488d0d21b10000 e8???????? 488b5710 } - $sequence_9 = { 85c0 0f88c7010000 4c8b05???????? 488b8d08040000 488d442470 } - $sequence_10 = { d565 96 dcb2503c62fc b23e ac 82d0e0 e460 } - $sequence_11 = { 55 8bec 33c0 8b4d08 3b0cc528bb4000 740a 40 } - $sequence_12 = { e8???????? 488b5710 488d4c2420 e8???????? } - $sequence_13 = { 56 6a1b 52 ffd7 85c0 7918 6a00 } - $sequence_14 = { 8bd8 85c0 0f8882000000 c744246800010000 4889742460 89742458 } - $sequence_15 = { 6a00 6a00 68000000c0 68???????? ff15???????? 8985e0fdffff } - $sequence_16 = { ff75e0 ff15???????? c9 c20800 6a00 6800100000 } - $sequence_17 = { 488d0d1b0f0000 ff15???????? 8bc7 eb02 33c0 } - $sequence_18 = { 348a 90 be7c1a1278 04b2 7a00 bc0ad47a56 } - $sequence_19 = { 9c f5 83c506 66892424 } - $sequence_20 = { 488bc8 ff15???????? 488d1528460000 488bce 488905???????? ff15???????? 488bc8 } - $sequence_21 = { 57 56 6a0b ffd3 3d040000c0 750d } - $sequence_22 = { 8945d0 8945d4 8945dc c745d880000000 } - $sequence_23 = { e9???????? 0fa3c3 8d861cae46c3 66b8f230 8b4500 } - $sequence_24 = { 488d0d55100000 ff15???????? 488b6c2450 8bc3 488b5c2468 } - $sequence_25 = { ff15???????? 8bc3 4881c4d0000000 5e 5b 5d c3 } - $sequence_26 = { 8d45ec e8???????? 33c0 0175dc 6800040000 } - $sequence_27 = { 83e61f 8d3c85000c4100 8b07 c1e606 f644300401 } - $sequence_28 = { 7681 f1 6c 3c9f 7d8b 017b29 } - $sequence_29 = { 8d95defdffff 33c9 52 8945f8 8945f4 8945f0 } - $sequence_30 = { 488d3d4c610000 eb0e 488b03 4885c0 7402 } - $sequence_31 = { 0483 bd1d8f909a 30a563491b40 5e a0???????? 4b } - $sequence_32 = { 6800020000 50 ff15???????? 85c0 790a 8b4df8 ffd3 } - $sequence_33 = { 8978f0 8b4df8 8948f4 c740e001000000 c740e40d000000 } - $sequence_34 = { 89df 2cfd 60 60 c0e002 b02e f9 } - $sequence_35 = { 51 50 e8???????? 85c0 7417 c70701000000 8b07 } - $sequence_36 = { 81fe00000001 7708 81c600100000 eb9b 8d4dc4 51 ff15???????? } - $sequence_37 = { 56 e8???????? 8bc6 c1f805 8b0485000c4100 83e61f c1e606 } - $sequence_38 = { 488d1578900000 483950f0 740b 488b10 4885d2 7403 } - $sequence_39 = { 48895c2418 55 56 57 4883ec30 488d3da9b40000 33ed } + $sequence_0 = { 3c31 7529 8d74246c e8???????? b904000000 b8???????? 8db424f4000000 } + $sequence_1 = { 50 68???????? e8???????? 83c408 eb03 894608 } + $sequence_2 = { e8???????? 8d95f4feffff 52 8bd6 } + $sequence_3 = { 0f851d010000 8d8424dc010000 e8???????? 8b15???????? } + $sequence_4 = { 894c240c 8bd3 3bc1 7420 8d642400 8bf0 8bfa } + $sequence_5 = { 740c 68???????? bb06000000 eb0a 68???????? } + $sequence_6 = { 8944243c b8???????? 8d5001 8da42400000000 8a08 40 84c9 } + $sequence_7 = { be05000000 6a1c 8d4c2448 33c0 51 } + $sequence_8 = { 48894758 488d4754 48894760 48832100 } + $sequence_9 = { 498d144a 4c3bd2 7306 66418b02 eb45 } + $sequence_10 = { 41baffff0000 4c8b08 4d3bc8 7443 } + $sequence_11 = { 83e95a 0f8487000000 83e901 7425 } + $sequence_12 = { e8???????? 488bc3 e9???????? f6417804 } + $sequence_13 = { 48898424c0040000 4533f6 488bda 488bf9 493bce } + $sequence_14 = { 488b442440 4c8d44c009 49c1e004 4d03c5 33c0 } + $sequence_15 = { 4c89b424c0000000 4c89b424c8000000 488b8c24a0000000 e8???????? 90 } condition: - 7 of them and filesize < 1983488 + 7 of them and filesize < 626688 } -rule MALPEDIA_Win_Nimgrabber_Auto : FILE +rule MALPEDIA_Win_Snatchcrypto_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3417f107-706b-5ec9-a82e-ecd192636787" + id = "a0e595f3-b394-5bbb-9fbf-3f77b7a2ff1c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nimgrabber" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nimgrabber_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.snatchcrypto" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.snatchcrypto_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d297cfdaadbf9a62a41740c1e9e183f352f7bffa358a9fd4217b0060da18e6ef" + logic_hash = "df174efff90118ed4513d3543230102fa070bff240e3fca742525b945490dabd" score = 75 quality = 75 tags = "FILE" @@ -125790,32 +124459,32 @@ rule MALPEDIA_Win_Nimgrabber_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7c79 8b4500 85c0 0f8457040000 8b10 39da 0f862d040000 } - $sequence_1 = { e9???????? 8b4c2434 c70424???????? 89442438 894c2404 e8???????? 8b442438 } - $sequence_2 = { 891c24 ffd0 83ec2c 83f8ff 0f94c3 e9???????? 8bbc2498000000 } - $sequence_3 = { e8???????? 8b15???????? 89c3 8d7310 85d2 0f84ab010000 01f5 } - $sequence_4 = { 0f49fa 85c9 0f84c8000000 89ce 8b4904 89f2 89c8 } - $sequence_5 = { 894c2404 c70424???????? e8???????? c7470400000000 ba???????? 89f9 c7442408b0000000 } - $sequence_6 = { 0f8f2b0c0000 31c0 8b742474 85f6 781e 83fe5f 0f845e1a0000 } - $sequence_7 = { 56 89ce 53 83ec2c 8b19 89542410 85db } - $sequence_8 = { 83ec24 8b742430 8b7c2434 c744240429000000 c70424???????? e8???????? 8d4c241c } - $sequence_9 = { 89442404 8b442424 890424 e8???????? e9???????? 83e801 893424 } + $sequence_0 = { 413ac5 740d 3c03 7514 80be9102000000 750b f6c180 } + $sequence_1 = { 0100 d3da 0100 4bdb01 0038 db01 0096db010096 } + $sequence_2 = { 4c8d25e5930300 41c70701000000 e9???????? 498b95b8000000 488d0dc3930300 41b805000000 e8???????? } + $sequence_3 = { 7821 0f1f840000000000 4533c9 488d542420 488bcb 458d4120 ff15???????? } + $sequence_4 = { e9???????? 488bd3 498bcd e8???????? 85c0 7414 488d15669d0300 } + $sequence_5 = { 412bc9 4103cf 3bce 0f42f1 418bcf 482bd1 8bcd } + $sequence_6 = { 413bc4 0f87d3000000 6685f6 0f84c5000000 41bd04000000 0f1f00 66443bee } + $sequence_7 = { 498d4b02 488d942450020000 482bd1 0fb701 4883c102 6689440afe 6685c0 } + $sequence_8 = { 753f 488b5f08 4883c708 4885db 75e4 488d157dd30300 4d8bc4 } + $sequence_9 = { 488bd9 4883c108 33f6 e8???????? 85c0 7413 817b3463feffff } condition: - 7 of them and filesize < 1238016 + 7 of them and filesize < 1400832 } -rule MALPEDIA_Win_Unidentified_041_Auto : FILE +rule MALPEDIA_Win_Erbium_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b9d7c571-d170-593a-8f70-0469676cb185" + id = "3a53e6ef-1078-5435-9f60-4f8ff6596d6b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_041" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_041_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.erbium_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.erbium_stealer_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "f4d0787e07f3ceed2cd8cf3663fb1191bdc709f813ee4ffdf4c24d0d1a2d3c75" + logic_hash = "bccad5f3f8af9dfd7831cb14cdc529eb8f240bee1d54dd0908880ec160a26124" score = 75 quality = 75 tags = "FILE" @@ -125829,34 +124498,34 @@ rule MALPEDIA_Win_Unidentified_041_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bf0 8d45f4 50 8d45f0 50 56 8d45f8 } - $sequence_1 = { 64a300000000 8bf1 33ff 8d4c2418 897c240c e8???????? } - $sequence_2 = { ffb5f8bfffff ff15???????? eb67 8d85fcbfffff 50 57 57 } - $sequence_3 = { 6a4a 66894588 83c07d 6689458a 58 6a08 6689458c } - $sequence_4 = { ff75fc 56 e8???????? 59 59 2bf7 5f } - $sequence_5 = { eb57 8b45f8 85c0 0f8487000000 8365e000 85c0 7420 } - $sequence_6 = { 50 8d4b04 c78424d400000003000000 e8???????? 83bc248400000010 0f82c1040000 ff742470 } - $sequence_7 = { ffd6 8bd0 8d4dc0 e8???????? 68???????? 8bd0 c645fc01 } - $sequence_8 = { 0f43cf b8???????? 2bc1 50 8d45bc } - $sequence_9 = { 3905???????? 7f2a 3d00010000 7d23 8b5218 85d2 0f849f000000 } + $sequence_0 = { 66833800 75f7 668b4c2450 6685c9 7418 } + $sequence_1 = { 8b4db8 83c102 51 8b55d0 52 } + $sequence_2 = { 50 8b4dec 8b55f8 03510c } + $sequence_3 = { 83c208 8955e0 c745dc00000000 eb12 8b45dc } + $sequence_4 = { 0f1f4000 8a10 0fbef2 80ea41 8bce } + $sequence_5 = { 894588 89458c 894590 6a00 6a18 8d8d7cffffff } + $sequence_6 = { 52 ff55fc 32c0 e9???????? 6a00 6800100000 68???????? } + $sequence_7 = { 68???????? 8b4df4 51 ff15???????? 8945ac 68???????? 8b55f4 } + $sequence_8 = { 660f1f440000 40 80b84820400000 75f6 51 } + $sequence_9 = { 85c0 753d 6800800000 6a00 8b55f8 52 8b4508 } condition: - 7 of them and filesize < 1097728 + 7 of them and filesize < 33792 } -rule MALPEDIA_Win_Badnews_Auto : FILE +rule MALPEDIA_Win_Unidentified_013_Korean_Malware_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cbdbb9b6-fd8f-59db-ab40-2a7ebd7420e8" + id = "9565c5c7-2061-57e3-9feb-b946c3a86959" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.badnews" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.badnews_auto.yar#L1-L206" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_013_korean_malware" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_013_korean_malware_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "615a11c7b728bb1d1522af864993baf4e6b235251c7ea78cc85debae2cde79de" + logic_hash = "821fb0825aa17f5a4d3c05e9768273454f282d58ecf369f512d9a619a9aa5b99" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -125868,43 +124537,32 @@ rule MALPEDIA_Win_Badnews_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? 83c404 68???????? 6804010000 ff15???????? } - $sequence_1 = { 83e957 eb02 33c9 c0e004 02c1 3423 c0c003 } - $sequence_2 = { c78534ffffff47657457 c78538ffffff696e646f c7853cffffff77546578 66c78540ffffff7457 } - $sequence_3 = { c705????????55736572 c705????????33322e64 66c705????????6c6c c605????????00 } - $sequence_4 = { 55 8bec 8b450c 3d01020000 } - $sequence_5 = { 33c5 8945fc 53 56 57 8d8534ffffff } - $sequence_6 = { 68???????? 6a1a 68???????? 57 } - $sequence_7 = { 6a00 d1f9 68???????? 03c9 } - $sequence_8 = { 56 ffd3 85c0 7403 83c608 } - $sequence_9 = { 57 6a00 6880000000 6a04 6a00 6a01 6a04 } - $sequence_10 = { 8bf0 56 ff15???????? 50 6a40 } - $sequence_11 = { ff15???????? 85c0 7405 83c004 eb02 } - $sequence_12 = { ff15???????? b8???????? 83c424 8d5002 668b08 83c002 } - $sequence_13 = { c745e4f0b10110 a1???????? eb1a c745e4ecb10110 a1???????? } - $sequence_14 = { 8b0485d0a70110 f644010480 0f8432030000 e8???????? 33c9 8b406c 3988a8000000 } - $sequence_15 = { c1e306 894df4 895ddc 8b148dd0a70110 8a441a04 a801 0f84fe060000 } - $sequence_16 = { 6a53 8885d4fdffff 8d85d5fdffff 6a00 } - $sequence_17 = { 898518e5ffff 8b8528e5ffff 8b0485d0a70110 89853ce5ffff 397c0138 } - $sequence_18 = { 3bd1 72e4 660f6f05???????? 68???????? f30f7f8558fbffff e8???????? } - $sequence_19 = { f3a4 8d8d2cfdffff 49 8d4900 } - $sequence_20 = { 84c0 75f7 8da42400000000 ffb554fbffff } + $sequence_0 = { 83c404 b801000000 eb3f 53 } + $sequence_1 = { 57 8d442418 50 33ff 6a01 } + $sequence_2 = { 7304 8d44242c 8a1c38 0fb6cb 51 e8???????? } + $sequence_3 = { 68???????? 64a100000000 50 81ec44060000 a1???????? 33c4 89842440060000 } + $sequence_4 = { 8944240c eb08 c744240cf2030000 8b4c241c 51 ff15???????? 397c240c } + $sequence_5 = { 8b7c2418 8b6c2414 8908 8b0d???????? } + $sequence_6 = { 8b2d???????? 8d44240c 50 6800040000 8d4c241c } + $sequence_7 = { 43 803c337f 0f85f1feffff 33ff 5b 5d 3bf7 } + $sequence_8 = { 7419 8d542428 52 e8???????? } + $sequence_9 = { e8???????? 83c40c 33ff 8d9b00000000 8a543c14 8d5c2410 88542410 } condition: - 7 of them and filesize < 612352 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Shareip_Auto : FILE +rule MALPEDIA_Win_Ascentloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c1bb89d1-f372-58e3-b942-2bef06089e9d" + id = "52e48a17-f763-5fcc-946a-031eef291a19" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shareip" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shareip_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ascentloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ascentloader_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "22f8defa170ad6011dfacc6043f0faf754eb6e381cb168ecc5d5e1f970ca56dc" + logic_hash = "47183e13937994500473836e864be558b3709bce2edd5ef734fa1f084094231f" score = 75 quality = 75 tags = "FILE" @@ -125918,32 +124576,32 @@ rule MALPEDIA_Win_Shareip_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 399c24c8000000 747a 399c24bc000000 7412 8b9424ac000000 8b02 } - $sequence_1 = { 89742444 895c2440 885c2430 396c2460 720d 8b44244c 50 } - $sequence_2 = { 83f8ff 7566 be10000000 39742444 720d 8b542430 52 } - $sequence_3 = { 5b 83c450 c21000 6aff 68???????? 64a100000000 50 } - $sequence_4 = { 8d442440 50 e8???????? 8b4c241c 51 8d94242c020000 52 } - $sequence_5 = { 80f92e 750f 807a0100 8d6a01 0f8480000000 eb06 84c9 } - $sequence_6 = { 7463 8d842454010000 e8???????? 83bc24c000000008 7210 8b9424ac000000 52 } - $sequence_7 = { 8bd1 c1fa05 c1e006 030495a0b74500 eb05 b8???????? f6400420 } - $sequence_8 = { 8d78ff 8d742414 e8???????? 50 bf01000000 e8???????? 8bd0 } - $sequence_9 = { 51 53 56 8bcd e8???????? 8bce 53 } + $sequence_0 = { 8d44244c 50 ffd7 8d3c03 } + $sequence_1 = { 33c0 66894de0 66894de6 51 8d4dc4 } + $sequence_2 = { 83c414 85c0 0f84a3010000 817c243400040000 8b5c2410 0f8388010000 85f6 } + $sequence_3 = { 59 8d8dfcfdffff e8???????? b901020000 } + $sequence_4 = { 5d c3 b8???????? e8???????? 81eca0060000 53 56 } + $sequence_5 = { 740f 56 ff15???????? 8b4df4 03c8 } + $sequence_6 = { 56 ff15???????? 8bce e8???????? e8???????? 85c0 743f } + $sequence_7 = { 6800800000 53 ff7604 ff15???????? 5b 8bce 5e } + $sequence_8 = { 8b7508 c7465cc0064100 83660800 33ff } + $sequence_9 = { 56 8b5004 8b00 57 } condition: - 7 of them and filesize < 811008 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Carrotbat_Auto : FILE +rule MALPEDIA_Win_Cruloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1f5a4e61-8efd-5abd-b8fb-2f87b63c93c7" + id = "af447408-0b7c-5bac-a78b-97c116da2002" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.carrotbat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.carrotbat_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cruloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cruloader_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "e53146cb3545ca99ae66e1a10fcb74cff088286f73e969b286c25b4fb9383fdf" + logic_hash = "59193418b12a936adb7da239534987c20e49170078a9b714faec730fae8ac983" score = 75 quality = 75 tags = "FILE" @@ -125957,32 +124615,32 @@ rule MALPEDIA_Win_Carrotbat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bce c1f905 8b0c8d20ee4000 83e61f c1e606 89040e 8b45f8 } - $sequence_1 = { 8945fc 6804010000 8d85f8feffff 50 6a00 ff15???????? 33c0 } - $sequence_2 = { 3008 8b06 8bc8 c1f905 8b0c8d20ee4000 } - $sequence_3 = { 8bc6 c1f805 8d148520ee4000 8b0a 83e61f } - $sequence_4 = { 8974241c 5f 660fbef9 66f7d7 66f7d7 c744241480000000 66f7d7 } - $sequence_5 = { c60000 8d85f4fdffff 6a5c 50 } - $sequence_6 = { f5 0f88d7feffff d2df 660fa5cf } - $sequence_7 = { ff35???????? 8f442420 66c7442404beba 66c7442408844e e8???????? 8d642418 e8???????? } - $sequence_8 = { 53 660fb6cb 893424 0fc9 f6d5 9c ff3424 } - $sequence_9 = { 897de4 8bc7 c1f805 8bcf 83e11f c1e106 8b048520ee4000 } + $sequence_0 = { 75e6 ff7588 ff15???????? 57 ff15???????? 8b4dfc 8bc3 } + $sequence_1 = { 894de0 c745e404324100 e9???????? c745e003000000 c745e410324100 } + $sequence_2 = { ffd0 8d4598 50 e8???????? 83c404 a3???????? 3b4594 } + $sequence_3 = { 56 8b35???????? 85f6 7420 6bc618 57 8db8f05b4100 } + $sequence_4 = { d9c9 d9f1 833d????????00 0f851c0e0000 8d0db02f4100 ba1b000000 } + $sequence_5 = { ffb504fdffff ffb5e4fcffff ffd7 8945e8 85c0 7536 ff15???????? } + $sequence_6 = { 56 57 8d3c856c5c4100 8b07 83ceff 3bc6 } + $sequence_7 = { c78518fdffff02000100 bac1b99e64 33c9 e8???????? } + $sequence_8 = { ba4c009781 33c9 8bf0 e8???????? babf676bbc 8985bcfdffff 33c9 } + $sequence_9 = { 8dbd9cfdffff 2bd6 83c7fe 0f1f4000 668b4702 83c702 } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 196608 } -rule MALPEDIA_Win_Recordbreaker_Auto : FILE +rule MALPEDIA_Win_Gazer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9dc0ca6e-db62-51b1-9019-1c46d30aeec8" + id = "c74a4922-e38b-5cfc-86b0-8679816aca6f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.recordbreaker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.recordbreaker_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gazer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gazer_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "a0221e50197a38d94db3feaa17095d8a8348850bd5ac357aa5c929b1c8bf609a" + logic_hash = "168f0b268a65ddb10248870588fd54b58308fd12a6c3f9d75de33b31a206d1b2" score = 75 quality = 75 tags = "FILE" @@ -125996,32 +124654,32 @@ rule MALPEDIA_Win_Recordbreaker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc8 e8???????? 8bd3 8bc8 e8???????? 8b15???????? 8bc8 } - $sequence_1 = { 85d2 7425 8b450c b9feffff7f 2bc6 57 } - $sequence_2 = { 6a00 8d4514 50 6aff ff35???????? } - $sequence_3 = { 8365f800 a1???????? c745f464000000 53 56 } - $sequence_4 = { ff35???????? 57 ff15???????? 8b7508 83c410 8bd7 } - $sequence_5 = { 33c0 50 6800000008 6a02 50 50 } - $sequence_6 = { 83c414 85c0 790f 53 ff15???????? } - $sequence_7 = { 57 8906 ff15???????? 53 ff15???????? 33c0 } - $sequence_8 = { c1e704 037d14 40 8901 } - $sequence_9 = { ff7510 ff750c 56 e8???????? 83c414 56 ff15???????? } + $sequence_0 = { 85c0 7511 e8???????? 84c0 7508 } + $sequence_1 = { ff15???????? 85c0 7511 e8???????? 84c0 7508 } + $sequence_2 = { ff15???????? 85c0 7511 e8???????? 84c0 } + $sequence_3 = { ff15???????? 85c0 7511 e8???????? 84c0 7508 83c8ff } + $sequence_4 = { 7511 e8???????? 84c0 7508 83c8ff } + $sequence_5 = { 85c0 7511 e8???????? 84c0 } + $sequence_6 = { 7511 e8???????? 84c0 7508 83c8ff e9???????? } + $sequence_7 = { 85c0 7511 e8???????? 84c0 7508 83c8ff } + $sequence_8 = { 85c0 7511 e8???????? 84c0 7508 83c8ff e9???????? } + $sequence_9 = { 0fb6420e 894c2408 0fb64a0f c1e108 0bc8 0fb6420d c1e108 } condition: - 7 of them and filesize < 232312 + 7 of them and filesize < 950272 } -rule MALPEDIA_Win_Quantloader_Auto : FILE +rule MALPEDIA_Win_Httpdropper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "432b5f56-9f20-5011-836d-a160f44f614d" + id = "fe74c397-b0b6-56ba-ab68-0472f7992b43" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.quantloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.quantloader_auto.yar#L1-L168" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.httpdropper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.httpdropper_auto.yar#L1-L157" license_url = "N/A" - logic_hash = "35c517bd3ba01671a26eeca12557e31f89943cd497a56be614b2b507cc9bda11" + logic_hash = "1f304e411e6e19a3397e572e7a13609bae133af12f0a3672cddde2eef3a5cdf3" score = 75 quality = 75 tags = "FILE" @@ -126035,38 +124693,38 @@ rule MALPEDIA_Win_Quantloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48 89442408 c744240401000000 c70424???????? } - $sequence_1 = { 83ec18 c744240800040000 c744240400000000 c70424???????? e8???????? c7442404???????? } - $sequence_2 = { e8???????? 89c2 c744241000000000 8d45fc } - $sequence_3 = { 8d45f8 89442410 c744240c19010200 c744240800000000 8b450c 89442404 } - $sequence_4 = { c70424???????? e8???????? ff05???????? 0fb645fb 83f801 7546 } - $sequence_5 = { c70424???????? e8???????? e8???????? 89442404 c70424???????? e8???????? c7442404???????? } - $sequence_6 = { 83ec18 8b4510 8845ff c745f800020000 } - $sequence_7 = { c70424???????? e8???????? c70424???????? e8???????? 0fb6c0 83f801 } - $sequence_8 = { 8bfe ad 85c0 75fb 2bf7 8bce } - $sequence_9 = { 5f 5e 5b ebed 61 } - $sequence_10 = { 60 837d5400 7425 64ff3530000000 59 8b490c 8b490c } - $sequence_11 = { 51 33c9 41 2bc2 } - $sequence_12 = { 8bc6 8bf7 3bc5 7403 } - $sequence_13 = { ab 83e903 e2db 61 } - $sequence_14 = { 8bfe 8bca e8???????? 33c0 50 c1c807 c104240d } - $sequence_15 = { 39411c 74f7 ff711c 8f4550 e8???????? 8f411c } + $sequence_0 = { 51 ff15???????? 85c0 0f85b9000000 68ff030000 } + $sequence_1 = { b803010000 899580f0ffff 8b95c0f0ffff 898568f0ffff 898584f0ffff } + $sequence_2 = { 7435 b9???????? e8???????? 8bd0 90 } + $sequence_3 = { 746f 803d????????00 b9???????? 7419 } + $sequence_4 = { 83ffff 7516 5f 5b } + $sequence_5 = { e8???????? 8be5 5d c3 8d85ecfdffff 8d5001 } + $sequence_6 = { c60000 40 2bd0 8d7432fb } + $sequence_7 = { 8bce c1f905 8b0c8d60aa0310 83e61f } + $sequence_8 = { 4883ec38 48c7442420feffffff 4c8d05740e0200 488d15350c0200 488d0dca9a0200 } + $sequence_9 = { 33c0 488bda 41b900100000 f2ae 33d2 } + $sequence_10 = { 33c0 488bd9 c644242800 8d7010 } + $sequence_11 = { 41c1e208 0fb6c1 4403d0 418bd0 c1ea18 } + $sequence_12 = { e8???????? 488b8b58400000 4885c9 7405 } + $sequence_13 = { 85c0 74a3 488bcf e8???????? 448b45e0 } + $sequence_14 = { e8???????? 448be8 8bf0 6666660f1f840000000000 } + $sequence_15 = { 448b442440 41ffc0 33d2 488bc8 e8???????? 41b801000000 } condition: - 7 of them and filesize < 155648 + 7 of them and filesize < 524288 } -rule MALPEDIA_Win_Sagerunex_Auto : FILE +rule MALPEDIA_Win_Hazy_Load_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a425b22d-b4f2-5d55-8ad8-71f79a62d46d" + id = "fbfa1e78-dff1-53dc-80af-71732a4c81b4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sagerunex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sagerunex_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hazy_load" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hazy_load_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "dff18f54b10b1df23611f9090ec75c66093dde952c82cc96492b8dbdbdc0e627" + logic_hash = "fd77b624c32a8e3f12aae94d42471fe8468beed29de311ba6e72f1538f11b350" score = 75 quality = 75 tags = "FILE" @@ -126080,34 +124738,34 @@ rule MALPEDIA_Win_Sagerunex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 488d83dcd70000 41b932000000 4c8bc6 33d2 33c9 c744242832000000 } - $sequence_1 = { c1c802 33c8 8bc3 23c7 0bf0 8d040a 8b0c24 } - $sequence_2 = { 49c1ea08 443378f4 48c1e910 440fb6c1 418bcb 478ba48650510400 48c1e908 } - $sequence_3 = { 448d6304 66894670 4d8bef 498bcd e8???????? 4883f832 } - $sequence_4 = { 448bc6 ba12000000 e8???????? 33f6 eb52 488d542430 e8???????? } - $sequence_5 = { 8bc5 81c19979825a 4123c2 034c240c 03d9 } - $sequence_6 = { 498b4e10 e8???????? 49896e08 4d896610 33d2 498bce e8???????? } - $sequence_7 = { 0fb6480f 440fb60c19 0fb6480e 0fb61419 0fb6480d 41c1e108 4433ca } - $sequence_8 = { 4c8d4728 4c8d4f10 488bd6 488bce 4889442420 e8???????? 85c0 } - $sequence_9 = { 488d542470 4c8bc0 458bcf ff15???????? 85c0 0f84a3000000 0fb7c6 } + $sequence_0 = { 418bcc 448d4205 ff15???????? 488bd8 } + $sequence_1 = { 488d0d70e70000 f6413820 74b7 33d2 418bc9 448d4202 } + $sequence_2 = { 418d4102 83f801 761e 498bc9 488d153bfb0000 83e13f 498bc1 } + $sequence_3 = { 4c8d05e3f8ffff 4889442428 4533c9 33d2 89442420 } + $sequence_4 = { 488d1588f4feff c1e803 89442448 448be0 89442440 85c0 0f84d3030000 } + $sequence_5 = { 483b0d???????? 7417 488d0570630100 483bc8 740b 83791000 7505 } + $sequence_6 = { 488d0d386a0100 488bc3 83e33f 48c1f806 48c1e306 } + $sequence_7 = { ff15???????? 41b810000000 488d542420 488bcb } + $sequence_8 = { 4883ec20 488d3d93690100 48393d???????? 742b } + $sequence_9 = { eb12 488d0d46fe0000 c7435006000000 48894b48 c6435400 } condition: - 7 of them and filesize < 619520 + 7 of them and filesize < 315392 } -rule MALPEDIA_Win_Sdbbot_Auto : FILE +rule MALPEDIA_Win_Kleptoparasite_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b16da93b-bcb6-5a59-8ee7-f2b1db92f76a" + id = "2de3c422-45bc-58ea-9b58-c5be8e18f59a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sdbbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sdbbot_auto.yar#L1-L174" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kleptoparasite_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kleptoparasite_stealer_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "869a5323254bb19be34889ba3dd9fff300dc452318f40f9c34e9c0c7014796e1" - score = 75 - quality = 75 + logic_hash = "7be717d94b9f90fe9083718b4b3c9a144ee692fe8b9cfc6de9546fc76b8ff287" + score = 60 + quality = 35 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -126119,39 +124777,32 @@ rule MALPEDIA_Win_Sdbbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bf0 56 8975fc ff55ec } - $sequence_1 = { 81f95bbc4a6a 0f85cf000000 8b5dfc bf04000000 8b7310 8b463c 8b443078 } - $sequence_2 = { ff55e8 8bd8 85db 7460 } - $sequence_3 = { 8b75fc 8b7dec 83c714 897dec 833f00 } - $sequence_4 = { 33c9 8a02 660f1f440000 c1c90d 8d5201 } - $sequence_5 = { 8b5b10 8b433c 8b441878 03c3 8945dc } - $sequence_6 = { 84c0 75ef 81f9b80a4c53 7521 8b45dc 0fb70e } - $sequence_7 = { 81c2ffff0000 03cf 46 6685d2 } - $sequence_8 = { c3 803d????????00 750c c605????????01 } - $sequence_9 = { 0fb602 84c0 75ed 81f9b80a4c53 751b } - $sequence_10 = { 488b5c2478 41bb01000000 4d85f6 7414 } - $sequence_11 = { 49ffca 0fb7ca 0fb7c2 66c1e90c 6683f90a 7514 } - $sequence_12 = { 0fb602 0f1f440000 c1c90d 488d5201 0fbec0 03c8 } - $sequence_13 = { 4c89b42480000000 41bd04000000 e9???????? 3d5d68fa3c 0f859e000000 4d8b5720 } - $sequence_14 = { 664585db 75ac 4c8bb42480000000 41b9ffff0000 488b5c2478 } - $sequence_15 = { 4963553c 488d4ac0 4881f9bf030000 770a 42813c2a50450000 7405 } - $sequence_16 = { 4885d2 7417 4d8bc6 4d2bc5 0fb601 41880408 488d4901 } + $sequence_0 = { 7405 8901 895104 8be5 5d c3 3b0d???????? } + $sequence_1 = { 8901 895104 8be5 5d c3 3b0d???????? 7502 } + $sequence_2 = { cc 55 8bec 56 e8???????? 8b7508 6a02 } + $sequence_3 = { cc 55 8bec 56 e8???????? 8b7508 } + $sequence_4 = { 895104 8be5 5d c3 3b0d???????? 7502 f3c3 } + $sequence_5 = { e8???????? cc 55 8bec 56 e8???????? 8b7508 } + $sequence_6 = { b8???????? c3 e9???????? 55 8bec 56 e8???????? } + $sequence_7 = { 895104 8be5 5d c3 3b0d???????? } + $sequence_8 = { c3 e9???????? 55 8bec 56 e8???????? 8bf0 } + $sequence_9 = { 8901 895104 8be5 5d c3 3b0d???????? } condition: - 7 of them and filesize < 1015808 + 7 of them and filesize < 3006464 } -rule MALPEDIA_Win_Himera_Loader_Auto : FILE +rule MALPEDIA_Win_Polyvice_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "115dcecd-6236-578c-9832-50f71f100115" + id = "2290fade-1786-50c9-a103-500f2794f68d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.himera_loader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.himera_loader_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.polyvice" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.polyvice_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "4b810ce6519155c850bedb77ed28ec3affe4b473b14342db1fd6830f8663ee07" + logic_hash = "099fd1583428c4dcd9d4587ff6b2523b274374d689fdabd70b857d716538d61f" score = 75 quality = 75 tags = "FILE" @@ -126165,32 +124816,32 @@ rule MALPEDIA_Win_Himera_Loader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8060964200 8945e4 803800 8bc8 } - $sequence_1 = { 895594 894db0 8b048d00a14200 8975b4 8b440618 8b7514 } - $sequence_2 = { 8b4df8 8b55f4 8b048d00a14200 807c102800 } - $sequence_3 = { 0f57c9 f20f2aca 0f57c0 f20f2ac1 c1e91f f20f590d???????? f20f5804cd606f4200 } - $sequence_4 = { 8d45f4 64a300000000 894de4 c745e008000000 c645e801 } - $sequence_5 = { c645e557 c645e65a c645e746 c645e841 } - $sequence_6 = { 6bf838 894df4 8b048d00a14200 c745f00a000000 8b540718 8955e0 } - $sequence_7 = { 8b55f0 8b048500a14200 807c022800 7da9 807dff02 } - $sequence_8 = { 8b404c 83b8a800000000 750e 8b04bd00a14200 807c302900 } - $sequence_9 = { 8b45fc 83c001 8945fc 837dfc12 7318 8b4d08 } + $sequence_0 = { 448b7c2434 41c1ef0a 4531fe 4589e7 4131ef 4401f0 458dac0567292914 } + $sequence_1 = { 448d4001 4d63c0 4d01c0 488d0c4a 488b13 e8???????? 83ff01 } + $sequence_2 = { 488b4040 4889942498020000 48898424a0020000 488b05???????? 488b10 48899424a8020000 488b5008 } + $sequence_3 = { 4885c0 4889c3 743d 8928 488d0dbcf00000 48897808 ff15???????? } + $sequence_4 = { 488b5020 4889942430040000 488b5028 4889942438040000 488b5030 4889942440040000 } + $sequence_5 = { 01d6 01f1 c1cd07 41c1c40e 41c1ed03 4131ec 4531ec } + $sequence_6 = { 894608 49c1e820 4c01ca 4c01c2 4101fb 44891e 89560c } + $sequence_7 = { 488b5918 488b0b ff15???????? 4889d9 89c6 e8???????? 89f0 } + $sequence_8 = { 42083c18 89f7 6644898040080000 29cf 89f9 41d3f9 } + $sequence_9 = { 41c1cc02 c1c705 4101ff 8b7c2410 31c7 31cf d1c7 } condition: - 7 of them and filesize < 385024 + 7 of them and filesize < 369664 } -rule MALPEDIA_Win_Ragnarlocker_Auto : FILE +rule MALPEDIA_Win_Absentloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2ac8a2eb-b248-5587-8704-788c5b75f23d" + id = "4910d41c-fd9d-58f5-8e0b-80462a82048c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ragnarlocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ragnarlocker_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.absentloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.absentloader_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "a0b16ae3dec166e9354e89e87f8c27a6b4e207c9c50c554aa69c08f1891c036a" + logic_hash = "247d6cfb768e4552d66056adfd67fbf6ee95131ccc4d55998852773c9971750b" score = 75 quality = 75 tags = "FILE" @@ -126204,32 +124855,32 @@ rule MALPEDIA_Win_Ragnarlocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33d2 8b4dd4 8bf1 0fa4c119 c1ee07 c1e019 0bd1 } - $sequence_1 = { 33ff 33f6 66660f1f840000000000 8bc6 8a9c3500ffffff 33d2 0fb6cb } - $sequence_2 = { 317dc0 33f6 8b55f4 8bfa 8b4de8 } - $sequence_3 = { 57 ff15???????? 85c0 0f852cffffff 57 ff15???????? 6a28 } - $sequence_4 = { c1e108 0bc8 894b28 0fb64f13 0fb64712 c1e108 0bc8 } - $sequence_5 = { 234dac 33f1 8b45e4 8b4df0 03de 13fa 035d88 } - $sequence_6 = { 72f2 8b5df8 8b7df4 57 c6043900 ff15???????? 50 } - $sequence_7 = { 7cd8 ff75f8 ff15???????? 5f 5e b001 5b } - $sequence_8 = { 33f1 03d7 8b7df4 13fe 0355fc 8955e8 } - $sequence_9 = { 0fa4ca1e c1ef02 8975e8 33f6 0bf2 c1e11e 3175f4 } + $sequence_0 = { 8d4ddc e8???????? 83c610 3bf7 75f0 8b7dc8 eb3c } + $sequence_1 = { 66c745f8722e 8b08 a1???????? 3b8104000000 7e33 56 be74a806fd } + $sequence_2 = { 0fb60438 8a88901a06fd 8ac2 c0e804 c0e102 0ac8 c0e204 } + $sequence_3 = { ff75f4 8b09 8b01 ff5004 5f 5e 5b } + $sequence_4 = { a5 e8???????? 59 59 8bf0 8b8d5cffffff 8d8520ffffff } + $sequence_5 = { 0f844c040000 8d4590 50 8d4ddc e8???????? 33d2 42 } + $sequence_6 = { e8???????? 833d????????ff 59 7520 8b45f4 68800705fd a3???????? } + $sequence_7 = { e8???????? 56 8d8d68faffff c645fc2e } + $sequence_8 = { 03cf 03c7 0fb70470 8b0481 8d8de4f3ffff 51 8d8df0f3ffff } + $sequence_9 = { 8b0c8de8a006fd 804c112802 5b 2bf7 83e6fe 5f 8bc6 } condition: - 7 of them and filesize < 147456 + 7 of them and filesize < 794624 } -rule MALPEDIA_Win_Poscardstealer_Auto : FILE +rule MALPEDIA_Win_Risepro_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5940fce6-5171-52a7-adbd-1bfc9feaf26a" + id = "dda5214f-af54-5ca2-a7cc-1bcc410f868f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poscardstealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poscardstealer_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.risepro" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.risepro_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "45ecc712be3203f41628cc2ab4db40cb265e98700000888fd4a766a5ab62d728" + logic_hash = "d29313e60d544119ebfa72aa2a82b5ab903014cb2fa565cd9721952588d526d1" score = 75 quality = 75 tags = "FILE" @@ -126243,32 +124894,32 @@ rule MALPEDIA_Win_Poscardstealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d85f4fdffff 50 57 e8???????? 33c9 8d85f4fdffff c785ecedffff07000000 } - $sequence_1 = { 56 8d45d4 50 8d4db8 e8???????? 6a01 } - $sequence_2 = { c645fc00 3bf7 7409 56 e8???????? } - $sequence_3 = { e8???????? 83c404 8b45d4 397de8 7303 8d45d4 8b4de4 } - $sequence_4 = { 8bb580edffff 2bb57cedffff c1fe02 3bfe 7426 8b857cedffff 8d14b500000000 } - $sequence_5 = { 837d1c10 c745e80f000000 c745e400000000 c645d400 720c 8b4d08 51 } - $sequence_6 = { 89430c 8d4310 8d896c614200 5a 668b31 668930 } - $sequence_7 = { 8d8d48ffffff e8???????? 898544ffffff 83f8ff 746f 6aff 50 } - $sequence_8 = { 66898dd8edffff 837e1408 731c 8b5610 } - $sequence_9 = { e8???????? 6a01 53 68???????? 8d4d9c c645fc03 e8???????? } + $sequence_0 = { 0fb695e4feffff 52 0fb685e3feffff 50 0fb68de2feffff } + $sequence_1 = { 0fb655ff 52 8b450c 50 8b4d08 51 8b4df8 } + $sequence_2 = { eb0d 6a64 ff15???????? e9???????? 8b4df4 } + $sequence_3 = { e8???????? 50 ba0f000000 8b4dbc e8???????? 8945d4 8b4dd8 } + $sequence_4 = { 8b049500ef4100 f644082801 7422 8d4508 8975f8 8945f4 8d4dff } + $sequence_5 = { 8b4dd8 e8???????? 8b45f4 8b4df8 8908 eb27 8b5514 } + $sequence_6 = { 8d5584 52 8d4dbc e8???????? 8b00 89459c 8d4d80 } + $sequence_7 = { 8b4d0c e8???????? 8b4dfc e8???????? 8b45fc 8be5 5d } + $sequence_8 = { 6a00 8d4b08 e8???????? 33c9 884db7 } + $sequence_9 = { 8945dc 8b4d08 e8???????? 8bd0 8d4de7 e8???????? } condition: - 7 of them and filesize < 362496 + 7 of them and filesize < 280576 } -rule MALPEDIA_Win_Meduza_Auto : FILE +rule MALPEDIA_Win_Minibus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "53f96cd6-21f2-53a2-bbb8-b71563537ed2" + id = "1ad5e3c7-76e6-5ca8-ae27-272222a9f62c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.meduza" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.meduza_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.minibus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.minibus_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "14b88dc41a5c318d90c279963aa5ad461ee65cb9acf5c901876d99dfeb325a5a" + logic_hash = "f2e35e1c340980cefeddf2362242a94c8425d63f412b36fb6c1988b6b9f9c6f1" score = 75 quality = 75 tags = "FILE" @@ -126282,32 +124933,32 @@ rule MALPEDIA_Win_Meduza_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f81f 0f87f959fdff 51 52 e8???????? 83c408 c705????????00000000 } - $sequence_1 = { 898ddcfcffff 8d8d80f5ffff 8985d8fcffff 8d5101 660fef8dd0fcffff 0f298d80f5ffff } - $sequence_2 = { e8???????? c645fc1d 0f57c0 c785d8f6ffff9929e731 c785dcf6ffffa8016d5b 8b85d8f6ffff 8b8ddcf6ffff } - $sequence_3 = { ff15???????? a1???????? 85c0 7407 50 ff15???????? ff15???????? } - $sequence_4 = { 8945dc 8b45d4 03c2 6a00 6800ca9a3b 13cf 51 } - $sequence_5 = { 8b4114 8b5110 2bc2 3bc7 7218 83791410 8d4201 } - $sequence_6 = { c78540ffffff00000000 c78544ffffff00000000 85f6 7424 83c8ff f00fc14604 751a } - $sequence_7 = { 8b8ddce4ffff 0f288d30e1ffff 898dfcfcffff 8d8d30e1ffff 8985f8fcffff 8d5101 660fef8df0fcffff } - $sequence_8 = { 894da4 c7855cffffff9d412b44 8b8558ffffff 8b8d5cffffff 0f288d20ffffff 894dac 8d8d20ffffff } - $sequence_9 = { 8b4dec c745e8d6352f2b 898590feffff 898d94feffff c745ec4a55cf55 8b45e8 8b4dec } + $sequence_0 = { c20400 57 c645f800 ff75f8 51 8bce e8???????? } + $sequence_1 = { c745b001000000 e8???????? 837f1408 8bc8 894db4 } + $sequence_2 = { 837df408 897dec 8d0446 8945fc 7263 8b3b } + $sequence_3 = { 7606 ff15???????? 51 52 e8???????? } + $sequence_4 = { 83fa03 7c16 0fb74304 83f85c 0f84cd000000 83f82f 0f84c4000000 } + $sequence_5 = { 0f86bd000000 ebb1 85c9 7410 51 } + $sequence_6 = { b800000080 83c023 50 e8???????? 83c404 85c0 0f84c7000000 } + $sequence_7 = { 720f 8d4823 3bc8 7641 } + $sequence_8 = { 8d0c4d02000000 8bc2 81f900100000 7216 8b50fc 83c123 2bc2 } + $sequence_9 = { 0f87b1000000 c747140f000000 83fb10 7319 6a10 } condition: - 7 of them and filesize < 1433600 + 7 of them and filesize < 324608 } -rule MALPEDIA_Win_Rarog_Auto : FILE +rule MALPEDIA_Win_Shipshape_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6993ce44-e3a7-570d-bdd2-f949ea883388" + id = "aa7aa2cd-5e40-579e-a131-11724b603c86" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rarog" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rarog_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shipshape" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shipshape_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "dcc275a3610670298392baeef430ff6a6f46366e16201b4054f65002692c15e6" + logic_hash = "b3e2abc875f7ba78a51d88975fa6d3eb42407a4e92394786033a7e1704215a48" score = 75 quality = 75 tags = "FILE" @@ -126321,32 +124972,32 @@ rule MALPEDIA_Win_Rarog_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 68ffff1f00 ff15???????? 8bf8 57 ff15???????? 57 } - $sequence_1 = { 8819 e8???????? 83ec1c 8bc4 89a590fbffff 50 c645fc61 } - $sequence_2 = { 8d8dd0feffff e8???????? 8d8d9cfdffff 51 8d8db4feffff 51 8bc8 } - $sequence_3 = { 8d8d7cfeffff e9???????? 8d8dd0feffff e9???????? } - $sequence_4 = { 8bf0 8bc4 e8???????? 83ec1c 8bcc c645fc3a 89a58cfbffff } - $sequence_5 = { 50 e8???????? 59 59 3bc7 7431 8bce } - $sequence_6 = { c746140f000000 895e10 881e 895dfc 8b4710 0305???????? } - $sequence_7 = { 83c40c ff75b4 8945ac 0fbe45a0 50 57 } - $sequence_8 = { e9???????? 8d8dfcfeffff e9???????? 8d8d50ffffff e9???????? 8d4da4 e9???????? } - $sequence_9 = { 53 56 8d8d2cfdffff e8???????? 53 56 8d8df4fcffff } + $sequence_0 = { 8d542438 8d842400070000 52 50 e8???????? 8bfd 83c9ff } + $sequence_1 = { 8bcb 8d9424fc050000 83e103 50 f3a4 8d7c243c } + $sequence_2 = { 3d???????? 7cf1 56 8bf1 c1e603 3b9678b74000 0f851c010000 } + $sequence_3 = { 83e01f c1f905 8b0c8d60d54000 8a44c104 83e040 } + $sequence_4 = { 80fb78 7f0e 0fbec3 8a8018a24000 83e00f eb02 } + $sequence_5 = { 56 e8???????? 56 e8???????? 83c408 eb09 56 } + $sequence_6 = { e8???????? 6a04 68???????? e8???????? 6a0c } + $sequence_7 = { 6840420f00 51 52 e8???????? 50 } + $sequence_8 = { 8d942434030000 83e103 f3a4 bf???????? 83c9ff } + $sequence_9 = { 52 ff15???????? 8d8424b4000000 50 ff15???????? 0c06 } condition: - 7 of them and filesize < 598016 + 7 of them and filesize < 338386 } -rule MALPEDIA_Win_Ave_Maria_Auto : FILE +rule MALPEDIA_Win_Unidentified_105_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a8ff9385-aecd-5e0a-9dbf-bb5ae67ce3ce" + id = "eddc8e7d-c7d8-56a8-9cd5-0e8cda2282d2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ave_maria" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ave_maria_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_105" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_105_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "059225085d94bd881b5977004829f436c6d9d9c9b3e6a06c534e4dec388c260c" + logic_hash = "4e03e917de401318ff8b0ae85a40744aaa875bb14cd2721a1a9fd7b49998e501" score = 75 quality = 75 tags = "FILE" @@ -126360,34 +125011,34 @@ rule MALPEDIA_Win_Ave_Maria_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8165e800ff00ff c1c008 25ff00ff00 894df8 0945e8 8bc7 33c2 } - $sequence_1 = { 8bcf e8???????? 8d4de0 e8???????? 33f6 e9???????? e8???????? } - $sequence_2 = { 50 e8???????? 8d4c2424 e8???????? 46 3b770c 7293 } - $sequence_3 = { e8???????? 897e34 ff15???????? 5f 5e c20400 55 } - $sequence_4 = { 56 57 57 57 53 6801000080 ff15???????? } - $sequence_5 = { 85f6 742c 8b5004 2bf2 ff750c 8b08 83c2f8 } - $sequence_6 = { 81ce00ffffff 46 8b4df8 8a040e 88040f 47 881c0e } - $sequence_7 = { 50 50 8d45f8 50 8d85f0cfffff 50 53 } - $sequence_8 = { 8b07 5f 8b443004 5e 894304 5b 5d } - $sequence_9 = { 83ec18 53 8b5d08 56 57 8bf9 53 } + $sequence_0 = { 51 53 56 57 6800002000 } + $sequence_1 = { 8d542420 e8???????? 85c0 740d 6a64 ff15???????? } + $sequence_2 = { 84d2 75f9 2bc1 8bf8 8d4f02 } + $sequence_3 = { 50 51 68???????? 53 e8???????? 8b95ecfeffff } + $sequence_4 = { 8945fc 83ff04 7e7b 8d57fb c1ea02 42 } + $sequence_5 = { e8???????? 6800002000 8bd8 6a00 53 e8???????? } + $sequence_6 = { 75f9 2b55f0 8d45f8 50 53 52 } + $sequence_7 = { 50 68???????? 52 e8???????? 83c414 6800020000 e8???????? } + $sequence_8 = { 8818 3bca 752a 0fbe0c31 83e103 } + $sequence_9 = { 56 8d95f8efffff 52 8d041f 50 e8???????? 8b85f4efffff } condition: - 7 of them and filesize < 237568 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Tinynuke_Auto : FILE +rule MALPEDIA_Win_Kivars_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e047ea51-f3c4-5f88-b573-b37c1953b9b2" + id = "d7f4c524-5721-516a-9cef-d2a6a4c9899f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinynuke" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinynuke_auto.yar#L1-L291" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kivars" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kivars_auto.yar#L1-L161" license_url = "N/A" - logic_hash = "6f2eccbfe290f185e4b6b9493a76e1eee7c900297614878527a2340fef27067f" + logic_hash = "0b4c416b9816d7bbf517a345e2ad0668f53e6096c3605ae9037473d6b0f26452" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -126399,54 +125050,38 @@ rule MALPEDIA_Win_Tinynuke_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c3 55 8bec 817d0c00040000 } - $sequence_1 = { 59 85db 7416 57 53 6aff } - $sequence_2 = { 3b750c 72e5 5f 5b 5e 5d c3 } - $sequence_3 = { ff35???????? a3???????? ff75f4 ff15???????? ff35???????? a3???????? ff75f4 } - $sequence_4 = { 8d45f8 50 56 57 ff35???????? ff75fc } - $sequence_5 = { 8d8530f6ffff 50 6802020000 ff15???????? 85c0 } - $sequence_6 = { 83c418 a3???????? 5f 5e 5b c9 c3 } - $sequence_7 = { 8945f4 8d85d4feffff 50 ff15???????? } - $sequence_8 = { ff75ec ff75fc e8???????? 83c40c 5f } - $sequence_9 = { ff35???????? 8d85a4feffff 50 ff15???????? ff35???????? 8d85a4feffff 50 } - $sequence_10 = { ff15???????? ff35???????? 8d85a8feffff 50 } - $sequence_11 = { c70604000000 e8???????? eb18 83f803 } - $sequence_12 = { ff15???????? a3???????? ff35???????? ff75f8 ff15???????? } - $sequence_13 = { a3???????? 68e2010000 68???????? 68???????? } - $sequence_14 = { eb18 83f803 7519 ff7608 } - $sequence_15 = { 3c0a 7409 3c0d 740f } - $sequence_16 = { 8b02 8a00 3c0a 7409 } - $sequence_17 = { 6a2a 50 8945fc ff15???????? } - $sequence_18 = { a3???????? ff35???????? ff75ec ff15???????? } - $sequence_19 = { 50 8d85d8feffff 50 ff15???????? ff35???????? } - $sequence_20 = { 8d85f0fdffff 50 ff15???????? ff75fc 8d85f0fdffff 50 e8???????? } - $sequence_21 = { 8d85f0fdffff 50 e8???????? 59 50 68???????? } - $sequence_22 = { ff15???????? 8b35???????? 8d430c 50 } - $sequence_23 = { 8b1d???????? 83fbff 7424 85db 740f ff149dc01de06e 83eb01 } - $sequence_24 = { eb10 8d04cd00000000 2bc1 8d0c45386d0210 } - $sequence_25 = { 85c0 75b7 8b7c241c 8b8780000000 } - $sequence_26 = { 89442404 e8???????? 83ec10 8b44241c } - $sequence_27 = { 83ec08 85c0 75d6 31db } - $sequence_28 = { 01d8 89442418 8b400c 85c0 745c 01d8 890424 } - $sequence_29 = { 81c2???????? 89542404 890c24 e8???????? } - $sequence_30 = { ff149dc01de06e 83eb01 8d7600 75f1 c70424???????? } - $sequence_31 = { e8???????? 83ec04 3c0c 7421 ffd3 } + $sequence_0 = { 8b1d???????? 83c414 33f6 68e8030000 ffd7 } + $sequence_1 = { c68424fa160000eb c68424fb160000cb c68424fc16000074 c68424fd1600005a } + $sequence_2 = { 4863403c 488b4c2408 4803c8 488bc1 48890424 488b0424 } + $sequence_3 = { e9???????? 488d0d84c10000 ff15???????? 8b842454020000 } + $sequence_4 = { 742b 8b542414 8b442418 8bce 8d742430 8d3c10 } + $sequence_5 = { 2bc8 8bc1 89442438 488b442428 } + $sequence_6 = { 8bf0 83c609 33ff 6a74 897c2414 e8???????? } + $sequence_7 = { 56 8bf1 8b4650 c706???????? 85c0 } + $sequence_8 = { 8b4d14 51 e8???????? 83c40c 8945d8 8b55d8 52 } + $sequence_9 = { 51 896c2420 ffd0 8be8 } + $sequence_10 = { 88442437 c644243800 c644243900 ff15???????? } + $sequence_11 = { 4c8d0d08760000 4c8d0511770000 488d942440020000 488d8c2430010000 e8???????? 4889842450030000 } + $sequence_12 = { 488b0d???????? 8b4401fc 39842468100000 743b } + $sequence_13 = { 33c9 89442420 894c2410 89442424 } + $sequence_14 = { 7538 8b442420 488b8c2480010000 8b542430 } + $sequence_15 = { 488d8424a0010000 ba10000000 488bc8 e8???????? b801000000 488b8c24e8010000 } condition: - 7 of them and filesize < 1196032 + 7 of them and filesize < 196608 } -rule MALPEDIA_Win_Ziyangrat_Auto : FILE +rule MALPEDIA_Win_Zeus_Action_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "201f34db-38cb-5eda-937b-85ae79e54374" + id = "d8b9574e-a0e7-5ba7-a640-3d17643b0cca" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ziyangrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ziyangrat_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeus_action" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeus_action_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "f833bf74199bebd7dff936e145830c4820d190515f18da15b78535e3254684ab" + logic_hash = "3c34c6384d3102dcf930744109cb986bdc2576d8925ca3fbe6fecc099028fdf3" score = 75 quality = 75 tags = "FILE" @@ -126460,32 +125095,32 @@ rule MALPEDIA_Win_Ziyangrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2bd3 7506 41 83f912 7ce2 3bcf 7eaf } - $sequence_1 = { 3d204e0000 0f8f210b0000 ffd5 2bc6 3df4010000 7e95 ffd5 } - $sequence_2 = { 66a5 f7d3 53 a4 e8???????? 8d7c2410 83c9ff } - $sequence_3 = { c644240800 f3ab 66ab aa 8bbc2410040000 85ff } - $sequence_4 = { ff15???????? 8a0d???????? a1???????? 33d2 891d???????? } - $sequence_5 = { 50 6801010000 e8???????? 8bce c1e106 8d540c5c 52 } - $sequence_6 = { 49 8bf9 8b4c2464 41 83f91a 894c2464 0f825effffff } - $sequence_7 = { 7407 8b4c2424 880429 45 8887244d4100 47 81e7ff0f0000 } - $sequence_8 = { c64424534f c644245455 c644245644 c64424572e c64424580d } - $sequence_9 = { 85c0 0f84dd000000 8b44241c 3bc3 7634 8d4c241c } + $sequence_0 = { 56 57 ff15???????? 85c0 0f4975e8 57 e8???????? } + $sequence_1 = { 8995c4feffff 8b75f4 4e 0f8494010000 8b83a8020000 83f8ff 0f840d010000 } + $sequence_2 = { 731b 2b45d8 6a20 03c8 894df4 5b 85f6 } + $sequence_3 = { 8bec 81ec10050000 53 33db 817d180000a000 56 57 } + $sequence_4 = { eb17 897e0c 897e08 897e04 893e 897e2c } + $sequence_5 = { d1e9 03c1 99 f7ff 8b7d10 8a4f0c d3e0 } + $sequence_6 = { 8d1c79 3bcb 7320 8b5508 0fb706 83c602 668b0442 } + $sequence_7 = { 59 89442408 85c0 7506 40 e9???????? e8???????? } + $sequence_8 = { 1bc0 f7d8 59 59 7514 3974240c 740e } + $sequence_9 = { 53 56 8b35???????? 57 68???????? ff7508 8d85a4fbffff } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 827392 } -rule MALPEDIA_Win_Skinnyboy_Auto : FILE +rule MALPEDIA_Win_Laziok_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fad10de8-1dee-57f5-9740-77610ecb50ba" + id = "37e29cbd-65ea-5cba-b131-e7a5cbb3dccc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.skinnyboy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.skinnyboy_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.laziok" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.laziok_auto.yar#L1-L97" license_url = "N/A" - logic_hash = "c9afcf0da0b1a37ea370d6affaf9ae89cf13a4478cab0becac117427110aff91" + logic_hash = "c9f66361581dd6b09edf0f02e114cd674601a3020169deaf28372627acd9b101" score = 75 quality = 75 tags = "FILE" @@ -126499,85 +125134,69 @@ rule MALPEDIA_Win_Skinnyboy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 888158050110 41 ebe8 8975e0 } - $sequence_1 = { 8d8560fdffff 50 8d8558fbffff 50 } - $sequence_2 = { 8975fc 8b45e0 8b048510110110 f644030401 } - $sequence_3 = { 837de416 7426 8d45e0 50 ff15???????? 8d45e0 50 } - $sequence_4 = { 8d8df0feffff e8???????? 83c408 8d5508 8d8de4feffff } - $sequence_5 = { c78578ffffff01591244 c7857cffffff09020f1c c745804a6a2362 c7458413051f17 c6458853 } - $sequence_6 = { 8bf7 83e61f c1e606 03348510110110 837e0800 7530 } - $sequence_7 = { ffd7 50 ffd6 6800dd6d00 ff35???????? } - $sequence_8 = { 8b9dd4feffff 8b85e4feffff 53 50 8d8dd8feffff e8???????? } - $sequence_9 = { 8d45f4 50 ff7308 ff15???????? 8b15???????? 85c0 } + $sequence_0 = { 39742410 741b ff742410 ff15???????? 8bf0 85f6 } + $sequence_1 = { 59 85f6 7410 46 } + $sequence_2 = { ff750c ff7608 ff15???????? eb3f 6a02 58 } + $sequence_3 = { 837c240cff 8937 7502 8bf7 5f 8bc6 } + $sequence_4 = { 833e01 7513 6a00 ff7510 ff750c } + $sequence_5 = { 2bc6 d1f8 83f801 7d03 } + $sequence_6 = { 2bc6 d1f8 83f901 7d07 } + $sequence_7 = { 7404 8b00 eb03 8b4610 } condition: - 7 of them and filesize < 176128 + 7 of them and filesize < 688128 } -rule MALPEDIA_Win_Cobint_Auto : FILE +rule MALPEDIA_Win_Makop_Ransomware_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dd3cfa53-3afd-5f13-9cc9-77e829d3a136" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cobint" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cobint_auto.yar#L1-L242" + id = "cd34e745-9497-5ffc-bd73-ecb5996e2067" + date = "2023-07-11" + modified = "2023-07-15" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.makop_ransomware" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.makop_ransomware_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "20f11bf7d864567f810adcdb08276a34acb4cfe1ecb4d7216907f33469c0f11b" + logic_hash = "3c7cc3419f322a8e9eb8473ecaf54fc5da0725e8a0f35ff3f90245e28389848b" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" + malpedia_rule_date = "20230705" + malpedia_hash = "42d0574f4405bd7d2b154d321d345acb18834a41" + malpedia_version = "20230715" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b15???????? a1???????? 03d2 8b4d14 894cd00c a1???????? } - $sequence_1 = { 33f6 a3???????? 56 50 e8???????? 83c410 8935???????? } - $sequence_2 = { 59 3bc7 7408 33ff 57 } - $sequence_3 = { 8945e8 85c0 7470 2175fc } - $sequence_4 = { 890b 8b4508 8945e8 85c0 } - $sequence_5 = { 43 3bd8 0f8c59ffffff ff75fc ff15???????? 8bc7 } - $sequence_6 = { 8b7508 880e 8b4d10 49 51 } - $sequence_7 = { 8bec 56 57 8b7d08 33f6 a1???????? 03c6 } - $sequence_8 = { 8b75e4 53 ffd6 eb03 8b75e4 ff75d8 ffd6 } - $sequence_9 = { 740a 33c0 8b12 85d2 75c4 eb03 } - $sequence_10 = { 0355f0 8a45ec 8802 eb0b 8b4d08 034df0 8a55ed } - $sequence_11 = { 51 51 51 8d8d24feffff 51 ffd0 } - $sequence_12 = { 8d981b040000 64a130000000 895df4 8b400c 8b5014 } - $sequence_13 = { 90 90 90 90 90 749b } - $sequence_14 = { 90 749b 807ce19a80 7c90 } - $sequence_15 = { 90 e10b 96 7c90 90 90 } - $sequence_16 = { 837dec00 7418 037dec 8d45ec 50 } - $sequence_17 = { 885dff 8d45d0 c745d090010000 50 8d8524feffff } - $sequence_18 = { 90 90 bffc807c28 1a807c170e81 7cd7 } - $sequence_19 = { 8d45e8 2bdf 50 56 6a01 53 8d0437 } - $sequence_20 = { 83c005 c3 31b7807c30ae 807c909090 } - $sequence_21 = { 749b 807ce19a80 7c90 90 90 90 } - $sequence_22 = { 51 6800008000 51 51 51 8d8524feffff 50 } - $sequence_23 = { bffc807c28 1a807c170e81 7cd7 9b 807c909090 90 } + $sequence_0 = { eb02 33f6 803d????????00 751f 803d????????00 7516 80fb01 } + $sequence_1 = { 52 50 51 e8???????? 8b542430 83c40c 68e0930400 } + $sequence_2 = { 52 66c7060802 66c746041066 c6460820 } + $sequence_3 = { 56 ff15???????? 85c0 750b 8906 32c0 5e } + $sequence_4 = { 83c001 84c9 75f7 2bc7 83e801 39442404 720a } + $sequence_5 = { ffd6 85ff 740f 85db 740b 837c242000 7404 } + $sequence_6 = { 8b2d???????? 3beb 742e 8b4524 3bc3 7407 50 } + $sequence_7 = { 7416 e8???????? 6a00 e8???????? 83c404 } + $sequence_8 = { e8???????? 8b442418 83c40c 8b4f0c } + $sequence_9 = { 742f 33c0 3906 763d 8d4c2448 } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 107520 } -rule MALPEDIA_Win_Rumish_Auto : FILE +rule MALPEDIA_Win_Gamotrol_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "39ff2947-af25-5616-8af4-3255d7aff8f4" + id = "6d872926-0049-5e26-8ed8-52fa5b44bb44" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rumish" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rumish_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gamotrol" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gamotrol_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "a573540e20ab8e039d32cb674dc87b90cf57e8c3eeb462c1c864991bf4880267" + logic_hash = "41c3f31b322da6e7305bb8343f876e03d328f1fa9fbb5d6f4dcd6733da8fcf8b" score = 75 quality = 75 tags = "FILE" @@ -126591,34 +125210,34 @@ rule MALPEDIA_Win_Rumish_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 898554ffffff 83bd54ffffff00 0f85de000000 c7854cffffff00000000 eb0f 8b854cffffff 83c001 } - $sequence_1 = { dc35???????? dc0d???????? dc05???????? d97df6 0fb745f6 0d000c0000 } - $sequence_2 = { 8d4dd4 e8???????? 8b4db0 8908 8b55a0 3b55ec 7d27 } - $sequence_3 = { 7738 8b951cffffff ff24957cf54300 68???????? 8d4d94 e8???????? eb1c } - $sequence_4 = { 8d8d68ffffff e8???????? 8d8d60ffffff 51 8d8d68ffffff e8???????? 8b9558ffffff } - $sequence_5 = { 55 8bec 53 e8???????? b9???????? e8???????? } - $sequence_6 = { eb10 68???????? 8d8d4cffffff e8???????? e9???????? 0fbf458c 8985d0feffff } - $sequence_7 = { 83e10f c1e102 0fb655f5 81e2c0000000 c1fa06 0bca } - $sequence_8 = { 8b85c0fcffff 83c001 8985c0fcffff 8b8dc0fcffff 3b8df4fcffff 0f8de4000000 8b95c4fcffff } - $sequence_9 = { d918 8b8dc4feffff d901 dc1d???????? dfe0 f6c444 7b11 } + $sequence_0 = { 0f877b070000 ff2485ab062e00 834de0ff 897588 8975b0 8975c0 8975c4 } + $sequence_1 = { 8d45cc 50 897dcc c745f064da2e00 c745e810000000 e8???????? } + $sequence_2 = { 83c447 83ec47 41 49 } + $sequence_3 = { 8bc6 c1f805 83e61f 6bf628 033485c09e2f00 } + $sequence_4 = { 8be5 90 5d 6803010000 } + $sequence_5 = { 03f7 85c0 8975ec 0f86f7000000 8d1c83 90 } + $sequence_6 = { 50 ff742410 ff742410 ff742420 ff742420 } + $sequence_7 = { 83c001 83c728 3bc1 8945f8 0f8caafeffff 5f 5e } + $sequence_8 = { 8be5 90 5d 6aff 6a00 68???????? 6a00 } + $sequence_9 = { 830d????????ff 33c0 68???????? c705????????e4dd2e00 c705????????54dd2e00 } condition: - 7 of them and filesize < 770048 + 7 of them and filesize < 376832 } -rule MALPEDIA_Win_Op_Blockbuster_Auto : FILE +rule MALPEDIA_Win_Tigerlite_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "54037fb5-02e6-50fe-b72a-3b42b6ceaa52" + id = "2f8f693e-a8e1-5528-af21-1e49257d2d13" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.op_blockbuster" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.op_blockbuster_auto.yar#L1-L326" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tigerlite" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tigerlite_auto.yar#L1-L174" license_url = "N/A" - logic_hash = "4209e51c2985f19271abc0c98d2263ec2c893b90a69757edcf9738231e4cef57" + logic_hash = "97a4326cdfea07521b42c0aaec8304cc4bf3187afbba14d3d8ecb63bd75d0ec6" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -126630,58 +125249,40 @@ rule MALPEDIA_Win_Op_Blockbuster_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f3ab 66ab aa 5f 85f6 5e } - $sequence_1 = { 56 57 683c400000 6a40 } - $sequence_2 = { e8???????? 6800400000 6a00 ff15???????? } - $sequence_3 = { 8a08 80f920 7505 83c021 } - $sequence_4 = { 8b497c 85c9 7407 51 } - $sequence_5 = { 6a00 e8???????? 85c0 7407 83f802 } - $sequence_6 = { ff15???????? 6808400000 6a40 ff15???????? } - $sequence_7 = { 68???????? ff15???????? 85c0 7412 68???????? 50 e8???????? } - $sequence_8 = { 68???????? 56 ff15???????? 68???????? 56 a3???????? e8???????? } - $sequence_9 = { 56 50 8d45fc 6a04 50 } - $sequence_10 = { 7f04 0409 eb06 3c72 } - $sequence_11 = { 3c69 7c08 3c70 7f04 0409 } - $sequence_12 = { ff15???????? 85c0 0f84aa000000 488b4c2448 488d442440 } - $sequence_13 = { 6689742434 4088b42450010000 e8???????? 488d4c2441 } - $sequence_14 = { 6a00 ff15???????? 8bf8 85ff 7504 5f 5e } - $sequence_15 = { 68???????? 56 e8???????? 56 e8???????? 83c438 } - $sequence_16 = { 03d0 8b05???????? 6bc03c 0305???????? 3bc2 7f17 8b05???????? } - $sequence_17 = { 53 6a01 57 e8???????? 56 e8???????? 83c414 } - $sequence_18 = { b910040000 ff15???????? 488bd8 4885c0 7445 488d442448 4c8d4c2450 } - $sequence_19 = { b930750000 ff15???????? f605????????02 740e ff15???????? f7d7 23f8 } - $sequence_20 = { ff15???????? 85f6 7404 85c0 } - $sequence_21 = { c3 33c0 ebf8 53 33db 391d???????? 56 } - $sequence_22 = { 4c89b424e8030000 4c89bc24e0030000 448bf3 b800400000 458bc5 4c8d4c2448 } - $sequence_23 = { ff15???????? 8bc6 5f 5e c3 33c0 } - $sequence_24 = { 8816 eb3e c6060d 8b048dd8974400 8854382a eb2e } - $sequence_25 = { 8bd1 d1f8 2b14c5a8324400 7413 85d2 7905 } - $sequence_26 = { 770f 0fb7c1 0fb680e0ff4300 83e00f eb02 33c0 } - $sequence_27 = { 8b4508 898850030000 8b4508 59 c7404840854400 8b4508 } - $sequence_28 = { 80f979 7f06 b3db 2ad9 } - $sequence_29 = { 50 68???????? 50 68???????? 68???????? 8d8514f2ffff } - $sequence_30 = { 6a00 ff15???????? 57 8bd8 ff15???????? 8b4c2414 68???????? } - $sequence_31 = { 83e01f 8b34b500a34000 8d04c0 8b0486 83f8ff } - $sequence_32 = { 6800000080 53 ff15???????? 8bf8 83c8ff 3bf8 } - $sequence_33 = { ff5108 6a01 5e ff15???????? 8bc6 5f } + $sequence_0 = { 754a 488d0d2b4a0000 e8???????? 488d15fb130100 488d0dd4130100 e8???????? } + $sequence_1 = { 488bd8 e8???????? 488bcb ff15???????? 488bcb 488bf8 e8???????? } + $sequence_2 = { eb0f 8b45f4 8b0485489d4100 804c180402 } + $sequence_3 = { 48890d???????? 488905???????? 488d0517410000 48890d???????? 488905???????? } + $sequence_4 = { 83e11f c1e106 8b0485489d4100 80640804fe ff15???????? 50 } + $sequence_5 = { 488bd7 ff15???????? 83f8ff 0f8465020000 488d4c2451 33d2 41b8ff030000 } + $sequence_6 = { 33c5 8945fc 53 56 8d85a4faffff 57 50 } + $sequence_7 = { 2b349d489d4100 c1fe06 8bc3 c1e005 03f0 8975e4 } + $sequence_8 = { 33c0 c644244000 3905???????? 89442441 750b } + $sequence_9 = { 488d15bfd20000 483305???????? 488bcb 488905???????? ff15???????? 488d15b9d20000 } + $sequence_10 = { 6a20 8bfa 8bf1 f30f7f45e9 } + $sequence_11 = { 7e32 0fb617 0fb64701 83e203 c1e804 03d2 } + $sequence_12 = { 56 33f6 ffb644854100 ff15???????? 898644854100 83c604 } + $sequence_13 = { 7405 b9???????? e8???????? 833d????????06 750c eb27 c705????????00000000 } + $sequence_14 = { 488d542430 6689442420 0fb605???????? 4d8bf9 88442422 8b05???????? } + $sequence_15 = { 4863c2 4863c9 488d14c8 420fbe940ab0730100 } condition: - 7 of them and filesize < 74309632 + 7 of them and filesize < 349184 } -rule MALPEDIA_Win_Elise_Auto : FILE +rule MALPEDIA_Win_Gratem_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "11ed4b5e-b7d9-57f1-b779-a93a47cbf173" + id = "89f0dee2-28c6-5a10-a3ad-288a448f45ac" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.elise" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.elise_auto.yar#L1-L209" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gratem" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gratem_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "09615a6853721651624e029a2091d82fab132dd6d80506edb16bc08b652a8438" + logic_hash = "b58ab0ade84c3286830362f0f11bfb9519b8733c76dfe4e9cd7ba24746663e50" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -126693,43 +125294,32 @@ rule MALPEDIA_Win_Elise_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8dbe1e050000 f3ab 8bc2 0fb7d0 } - $sequence_1 = { 7205 8d0429 eb02 33c0 5f 5e } - $sequence_2 = { 4e 237720 d3e6 59 } - $sequence_3 = { 8b10 53 8a5c2408 8d4804 } - $sequence_4 = { 7ce9 33c0 40 5b 5e 5f c3 } - $sequence_5 = { 8bc6 e8???????? 85c0 0f8484000000 53 } - $sequence_6 = { 55 33c9 57 ba00040000 85c0 760e } - $sequence_7 = { 8bcb 8d3470 d3e0 0945f4 43 83fb04 } - $sequence_8 = { 7cf5 33c9 888f00010000 888f01010000 8bf7 8945f8 } - $sequence_9 = { 885d88 e8???????? 83c40c 8d4580 } - $sequence_10 = { 33f6 46 d3e6 0bd6 40 83f80e 72e7 } - $sequence_11 = { ff15???????? eb0b 6a02 53 53 } - $sequence_12 = { ff75ec 1155f4 53 e8???????? 8bd8 8955ec } - $sequence_13 = { 56 57 b99a000000 8d7510 } - $sequence_14 = { eb03 8b7df4 8d4e01 81e1ff000080 7908 49 } - $sequence_15 = { 6a20 e8???????? 59 8bd8 } - $sequence_16 = { 46 4f 75eb f7d0 5f 5e } - $sequence_17 = { 83c40c 8d4580 50 8d4588 50 53 } - $sequence_18 = { 85ff 7415 0fb616 33d0 23d1 } - $sequence_19 = { 50 ff7580 e8???????? 85c0 } - $sequence_20 = { 59 8b45f0 8b55f4 5f 5e 5b c9 } + $sequence_0 = { c744242404000000 ffd5 85c0 0f84b2000000 } + $sequence_1 = { 884e13 66a1???????? 33c9 6685c0 741f 0fb7c0 ba000c0000 } + $sequence_2 = { ff15???????? 8b442414 50 ff15???????? 8b5c2410 56 } + $sequence_3 = { 85c0 7405 e8???????? 8b8c24d4070000 5e 33cc } + $sequence_4 = { 663bc2 0f84ac030000 0fb7048d64bc4000 41 } + $sequence_5 = { 8b4c2440 8b542418 894114 895110 } + $sequence_6 = { 6a00 50 e8???????? 83c40c 6805010000 8d4c2404 51 } + $sequence_7 = { 53 ff54244c 85c0 8b442414 } + $sequence_8 = { 0fb7c0 baa8540000 663bc2 0f8420050000 0fb7048d64bc4000 41 } + $sequence_9 = { 56 8d34c5c0b84000 833e00 7513 50 e8???????? } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 155648 } -rule MALPEDIA_Win_Lowzero_Auto : FILE +rule MALPEDIA_Win_Neteagle_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2e1f2236-1021-58b7-bec6-2914502da5b8" + id = "552fea63-ea2d-5d68-acbe-acbcf4f3fc62" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lowzero" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lowzero_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.neteagle" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.neteagle_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "8a0cc8f946fea76f2b3b346672d13b547cb8ca0c916aea88c757b9309e0ee850" + logic_hash = "d61d147c710715632ec1c821209ba30c6e6f1ac5fd2be9819dd093a236f5d3aa" score = 75 quality = 75 tags = "FILE" @@ -126743,32 +125333,32 @@ rule MALPEDIA_Win_Lowzero_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 ffd0 85c0 750a 685a040000 e9???????? c7471001000000 } - $sequence_1 = { 7439 03c3 837f1400 7425 } - $sequence_2 = { 8b45d4 89473c 8b441154 3945f4 7318 6a0d ff15???????? } - $sequence_3 = { 47 2bc8 8d4602 03c3 3b450c } - $sequence_4 = { e8???????? 83c40c 03f3 eb0b 2bce 8a0431 } - $sequence_5 = { 8945f0 8945d8 eb25 8b03 } - $sequence_6 = { 0fb61f 83c307 47 0fb607 47 2bc8 } - $sequence_7 = { 56 e8???????? 8b55fc 8bca 57 8b423c 8b55f4 } - $sequence_8 = { 2bca 49 83fb07 7507 0fb61f 83c307 } - $sequence_9 = { 6a01 53 ffd0 85c0 750a 685a040000 } + $sequence_0 = { 57 6a00 ff15???????? 8b44241c 8d4c2424 6a00 51 } + $sequence_1 = { 8d4dec e9???????? 8d4dd8 e9???????? 8b45e4 50 } + $sequence_2 = { 8b4678 8b3d???????? 50 8b4620 6a01 6880000000 } + $sequence_3 = { 50 6a00 6880000000 51 ffd7 6a01 6a00 } + $sequence_4 = { c684241c02000002 8b70f8 81fe00010000 7e1d 8bb42424020000 } + $sequence_5 = { 52 50 ffd5 6a07 8d8c2428010000 68???????? } + $sequence_6 = { e8???????? 8d4c2420 c644243c01 e8???????? 8b442414 bf???????? 8a10 } + $sequence_7 = { 8d4c2418 c644245801 e8???????? 8d4c2434 e8???????? 8d542464 } + $sequence_8 = { 52 8944244c e8???????? 8d4c2414 c644243803 e8???????? } + $sequence_9 = { 8964242c 51 8d4c2434 e8???????? 8d542428 8bce 52 } condition: - 7 of them and filesize < 433152 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Newsreels_Auto : FILE +rule MALPEDIA_Win_Photoloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "596de4f5-9368-5129-8f10-46a814b9edc2" + id = "a08024a5-b726-5fe7-bae6-d20cf144169e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.newsreels" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.newsreels_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.photoloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.photoloader_auto.yar#L1-L167" license_url = "N/A" - logic_hash = "31294f0bc1fd72fff816bb0c2c17d33dbab780b957e5c41520b825232208a7ae" + logic_hash = "23120e8333171e7b242a43c78525c83b36a92ed0c9ad8db34350941d5629fd06" score = 75 quality = 75 tags = "FILE" @@ -126782,32 +125372,38 @@ rule MALPEDIA_Win_Newsreels_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 895144 8bc2 8a542404 88540848 8b4144 } - $sequence_1 = { 33c0 5b 81c40c050000 c3 8d4c2418 51 6804010000 } - $sequence_2 = { c6043000 5e 5d 5b 81c4a0010000 c3 } - $sequence_3 = { 8d542428 52 89442430 e8???????? 8d442474 } - $sequence_4 = { 53 e8???????? 83c414 3bf5 75a4 } - $sequence_5 = { 8d7048 8ad1 57 8b7804 8816 8b5010 41 } - $sequence_6 = { 3d???????? 8a143a 88540c07 7cec b910000000 } - $sequence_7 = { ffd6 85c0 0f84c1000000 8b3d???????? 53 8d442424 } - $sequence_8 = { 8b742410 33c0 8ada 8ac8 } - $sequence_9 = { 56 8bf1 8b4e18 8b5614 } + $sequence_0 = { 0fa2 894704 33c9 b800000040 } + $sequence_1 = { b800000040 0fa2 895f0c e8???????? } + $sequence_2 = { f7411400000020 7407 8b41f8 3901 } + $sequence_3 = { b801000000 0fa2 89442420 895c2424 894c2428 8954242c } + $sequence_4 = { 25ffffff00 0d00000005 e9???????? 8bd7 397b1c 7640 8bc2 } + $sequence_5 = { c0c003 0fb6c8 8bc1 83e10f } + $sequence_6 = { 8bf7 8d6f10 ff15???????? 0f31 } + $sequence_7 = { 488b5c2408 c3 0f31 4f8d1489 48c1e220 478b4cd308 480bc2 } + $sequence_8 = { ff15???????? 25ffffff00 0d00000007 eb4a } + $sequence_9 = { 7507 66c74424287800 8d442428 ba???????? } + $sequence_10 = { 85f6 7431 8b06 33ff 8bce 47 eb05 } + $sequence_11 = { 8bf0 8d6c2410 33c9 b801000080 0fa2 894500 895d04 } + $sequence_12 = { 741a 57 8bfb 8bc8 2bfa 66890c17 } + $sequence_13 = { ff15???????? 8bf0 85f6 746d 8d442418 50 8d442414 } + $sequence_14 = { ff542420 0f31 8bc8 8bf2 0f31 } + $sequence_15 = { e8???????? 03f8 8d0c7b e8???????? 8bc3 } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 107520 } -rule MALPEDIA_Win_Phobos_Auto : FILE +rule MALPEDIA_Win_Badhatch_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "50012a05-a115-568a-af1b-c38bab4b83db" + id = "129c68ce-5b2e-52de-a1c8-87ec196923a8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.phobos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.phobos_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.badhatch" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.badhatch_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "c0587de91f9b07bd28460653ab9d55aeeffabbc31465d7d7ac9b9413a4a57c0d" + logic_hash = "d1799db66ba63d047ab24cbcf38644792982827a0f2e3a856828a5d589d13430" score = 75 quality = 75 tags = "FILE" @@ -126821,32 +125417,32 @@ rule MALPEDIA_Win_Phobos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 ff36 ff15???????? 8bd8 83fbff 7509 ff15???????? } - $sequence_1 = { 5b c9 c3 8b4620 85c0 7407 50 } - $sequence_2 = { 33ff 5b c6043080 3bc3 40 730e 3bc3 } - $sequence_3 = { ff15???????? 89442414 e8???????? 6a00 6a14 89442420 e8???????? } - $sequence_4 = { 68a00f0000 8d4610 50 ff15???????? } - $sequence_5 = { 8b450c 83c414 85c0 7408 8b0e 8b4c3908 } - $sequence_6 = { 59 50 8945fc e8???????? 8bf8 59 85ff } - $sequence_7 = { 333c9dd0b54000 8bda 23d8 333c9dd0c14000 8b5df0 337910 } - $sequence_8 = { 83c104 83fe08 72d6 8b0a 83e90a 0f8466010000 49 } - $sequence_9 = { 2bfa 53 0fb716 0fb71c37 663bd3 770a 720d } + $sequence_0 = { 85db 7503 8b5f10 03de 8b7710 037508 eb26 } + $sequence_1 = { 68???????? ff7718 e9???????? 68???????? 8dbd54dfffff e8???????? 59 } + $sequence_2 = { 53 57 68???????? 50 ff15???????? ff761c ff15???????? } + $sequence_3 = { 3bca 7619 8b1d???????? 03da 3bcb 730d } + $sequence_4 = { 89742434 89742438 8974243c ff15???????? 8bf8 3bfe 0f852f010000 } + $sequence_5 = { 6a02 56 ff15???????? 8bc7 5f 5b c9 } + $sequence_6 = { ffd6 ff75cc ffd6 895dcc 895dd0 ffb738010000 } + $sequence_7 = { 8d8564ffffff 50 ff15???????? 8945dc 83f8ff 7405 895de4 } + $sequence_8 = { 81fee0327077 7415 81fedec5c08a 0f851c010000 894c2424 e9???????? } + $sequence_9 = { 6a01 8b7d08 8bc7 e8???????? 59 8945e4 85c0 } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 156672 } -rule MALPEDIA_Win_Donex_Auto : FILE +rule MALPEDIA_Win_Khrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8482aba2-5d7c-5acf-8ac0-6f701bcd4c3c" + id = "6db105ed-fa5f-5732-ac42-40d20165099d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.donex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.donex_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.khrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.khrat_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "791a2daeadd431298c15aca6e723243f3ba034df68a0c21a097c95582d44c9bb" + logic_hash = "d3a598db6b81f9cdf5c2df41f102b4f7efaa91eac99a2097cd83dc35f1bc7100" score = 75 quality = 75 tags = "FILE" @@ -126860,32 +125456,32 @@ rule MALPEDIA_Win_Donex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 03c2 8b55f4 c1c008 03c2 8945ec 8b45fc 8bc8 } - $sequence_1 = { 2345f8 0375cc 0bc8 034dc4 03f7 8b45f4 8b7de8 } - $sequence_2 = { e8???????? 8b404c 83b8a800000000 7512 8b04bd08a44300 807c302900 7504 } - $sequence_3 = { 40 50 8d8598fcffff 50 e8???????? eb09 ff750c } - $sequence_4 = { 2345ec 0bc1 c145f40a 034598 8b4dd8 03c2 } - $sequence_5 = { c1c00e 8bce 03c2 f7d1 234dec 81c2e9766d7a } - $sequence_6 = { 897df0 3b7dfc 0f826cffffff ff75e8 ff15???????? ff75ec e8???????? } - $sequence_7 = { 8bca c1c906 33f9 8b4df4 33cb 23ca 334df4 } - $sequence_8 = { 56 57 56 c706ffffffff e8???????? 83c40c 8945fc } - $sequence_9 = { 83c408 85db 7529 57 ff7508 e8???????? 8bd8 } + $sequence_0 = { a3???????? 6a30 8d45d0 50 } + $sequence_1 = { 8d1d10520010 8b4d08 6bc914 8d1c19 833b00 } + $sequence_2 = { 7517 8b4307 0fb74b02 83e90b 8d730b 51 56 } + $sequence_3 = { 807b0500 757e 807b0600 7518 } + $sequence_4 = { 56 57 e8???????? 50 e8???????? 40 d1e0 } + $sequence_5 = { 8d85f8fcffff 50 8d85fcfdffff 50 6801000080 } + $sequence_6 = { 66c7464c0000 8db500fdffff 66c7067b00 66c746024600 66c746043800 66c746063800 66c746083500 } + $sequence_7 = { ffb5bcfbffff 6a00 e8???????? c60300 c64301c4 } + $sequence_8 = { 53 51 56 57 c785ecfdffff00000000 } + $sequence_9 = { 56 50 e8???????? eb0f 807b06ff 7509 } condition: - 7 of them and filesize < 505856 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Pwnpos_Auto : FILE +rule MALPEDIA_Win_Maggie_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "89590cbe-393e-53e8-874f-1579725c5e19" + id = "0ba792f1-dd78-5b98-8593-543560b6dc1a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pwnpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pwnpos_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.maggie" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.maggie_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "99cca90c63c7d894b30f59c47917d71bb5281e2d807f6e3da388b67f1d509c2d" + logic_hash = "f79cbc6ae2d70c9e6484e5066353afb6506cea51f8ea75e10ee4458493abfd34" score = 75 quality = 75 tags = "FILE" @@ -126899,32 +125495,32 @@ rule MALPEDIA_Win_Pwnpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745f45cb34300 e8???????? cc 8bff 55 8bec 56 } - $sequence_1 = { 50 8b4510 51 53 8b5c2428 52 50 } - $sequence_2 = { ebab c745e444b24300 817de450b24300 7311 } - $sequence_3 = { 8d442414 c7442448ffffffff 50 8935???????? e8???????? c744244801000000 8b16 } - $sequence_4 = { 0fb6c0 50 8b420c ffd0 83f8ff 0f85c2000000 834dec04 } - $sequence_5 = { 50 27 42 00742742 009c2742008a46 0323 } - $sequence_6 = { 53 6a65 56 e8???????? 83c40c 85c0 0f849e000000 } - $sequence_7 = { 895df4 f6c203 743c 8bd6 c1fa05 8b1495a0774400 83e61f } - $sequence_8 = { c705????????c11a4300 c705????????4d1a4300 c3 8bff } - $sequence_9 = { e8???????? 8d4c2408 51 8d4c2410 8bf8 c744240ce0ea4300 } + $sequence_0 = { 7511 ff15???????? 85c0 7407 33c0 e9???????? } + $sequence_1 = { 663b05???????? 7505 e8???????? e8???????? } + $sequence_2 = { 663b05???????? 7505 e8???????? e8???????? 84c0 } + $sequence_3 = { 83f8ff 750f ff15???????? 2d33270000 f7d8 } + $sequence_4 = { 750f ff15???????? 2d33270000 f7d8 } + $sequence_5 = { ff15???????? 83f8ff 750f ff15???????? 2d33270000 f7d8 } + $sequence_6 = { 83f8ff 750f ff15???????? 2d33270000 f7d8 1bc0 } + $sequence_7 = { ff15???????? 83f8ff 750f ff15???????? 2d33270000 } + $sequence_8 = { 750f ff15???????? 2d33270000 f7d8 1bc0 } + $sequence_9 = { b8ff000000 663b05???????? 7505 e8???????? e8???????? } condition: - 7 of them and filesize < 638976 + 7 of them and filesize < 611328 } -rule MALPEDIA_Win_Kuaibu8_Auto : FILE +rule MALPEDIA_Win_Ice_Ix_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "feff23df-fba9-50da-bdd6-d56c077ee020" + id = "3971da01-8501-5ba0-8d5a-dc36a272dee6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kuaibu8" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kuaibu8_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ice_ix" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ice_ix_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "1c5187ee4041920ae10034915fbc8c0e2946de36b7825290c30788ee24d4d482" + logic_hash = "297f8752913927ba432b9de91965d7e2bc2305cd2fc61a756292f8224e68d59e" score = 75 quality = 75 tags = "FILE" @@ -126938,32 +125534,32 @@ rule MALPEDIA_Win_Kuaibu8_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c404 58 8be5 5d c26400 55 } - $sequence_1 = { 0f84b2000000 6804000080 6a00 68???????? 6801000000 bb98010000 e8???????? } - $sequence_2 = { 7409 53 e8???????? 83c404 8b45c4 e9???????? 6802000080 } - $sequence_3 = { c745e400000000 b8???????? 8945e0 8d45e0 50 e8???????? 8945dc } - $sequence_4 = { 7d0d 56 e8???????? 33c0 5e 83c410 c3 } - $sequence_5 = { 5e 81c410010000 c3 8d442410 50 56 } - $sequence_6 = { 68???????? ff75d4 68???????? ff75f4 68???????? b905000000 e8???????? } - $sequence_7 = { 83c40c 8945e8 6802000080 6a00 6800000000 6a00 } - $sequence_8 = { ff75f4 68???????? 6800000000 6800000000 ff15???????? 90 90 } - $sequence_9 = { 8b5dec e8???????? 33c9 50 8d45f4 8bd8 58 } + $sequence_0 = { 897c2414 6a78 8d74243c 58 e8???????? 8b44240c 8b08 } + $sequence_1 = { 7564 6a62 8db550ffffff 58 } + $sequence_2 = { 8d75dc b893000000 e8???????? 8d45fc } + $sequence_3 = { f645f404 7433 6a4a 8d75cc } + $sequence_4 = { 6a00 8d45f4 50 e8???????? 8db5d8feffff b89b000000 } + $sequence_5 = { 6836084923 e8???????? 8945e8 85c0 7506 40 e9???????? } + $sequence_6 = { 56 ff5008 8b7df8 68cc000000 6a36 58 e8???????? } + $sequence_7 = { 7641 8d1438 8a0a 80f926 7505 } + $sequence_8 = { e8???????? 6a0a 8d7c2438 58 e8???????? 8b4508 8b00 } + $sequence_9 = { eb04 897c241c 6a77 8d742454 } condition: - 7 of them and filesize < 737280 + 7 of them and filesize < 327680 } -rule MALPEDIA_Win_Htran_Auto : FILE +rule MALPEDIA_Win_Grey_Energy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "791ab88f-729e-59ed-af49-9775d8f95bf2" + id = "2194ec68-6952-5855-89b8-1a483c36ceb6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.htran" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.htran_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grey_energy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grey_energy_auto.yar#L1-L162" license_url = "N/A" - logic_hash = "644467af100df6d78907af875b29f835634dff017ff5ecb28fa828ec75819c6e" + logic_hash = "6dd36b9cf8b9672a3513055fe48f5d646f4ed637cb72460d1965a0ebc0972231" score = 75 quality = 75 tags = "FILE" @@ -126977,33 +125573,39 @@ rule MALPEDIA_Win_Htran_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 2bd5 8d8424f0520000 52 50 } - $sequence_1 = { 3b1d???????? 0f8315010000 8bc3 8bcb c1f805 83e11f 8b048500c54000 } - $sequence_2 = { 8d3449 8d34b5f09b4000 83c00c 3bc6 7304 } - $sequence_3 = { 8dbc24eca20000 c1e902 f3a5 8bc8 33c0 } - $sequence_4 = { 6a01 58 c20400 8b542404 } - $sequence_5 = { 85ff 7faf e9???????? 85ed 0f8e74feffff 85f6 0f8e6cfeffff } - $sequence_6 = { 8816 46 eb0f 0fb6d2 f682c1c3400004 } - $sequence_7 = { e9???????? 68???????? e8???????? 8b942430510000 55 52 } - $sequence_8 = { 33c0 8dbc24ec520000 f3ab 8d9424e4000000 52 53 } - $sequence_9 = { 899424e8010000 89b424e8000000 899424e4000000 33c0 8d8c24e8000000 } + $sequence_0 = { 50 53 53 6800000008 57 } + $sequence_1 = { 8945d4 e8???????? 68???????? 8945d0 e8???????? } + $sequence_2 = { e8???????? 68???????? 8945cc e8???????? 68???????? 8945d4 e8???????? } + $sequence_3 = { 6800000008 57 53 53 } + $sequence_4 = { 8b4508 0345f0 0fbe08 8b45f0 } + $sequence_5 = { 8b45f0 8b4d08 0fb70c41 8b45f0 } + $sequence_6 = { eb14 8b45ec 8b4df8 8b55f0 } + $sequence_7 = { 8b45f8 0345ec 8808 eb10 } + $sequence_8 = { 7507 33c0 e9???????? c745f004000000 } + $sequence_9 = { 6a40 ff15???????? 8945f8 837df800 7507 33c0 } + $sequence_10 = { 8b4df8 8b55f0 8b7508 668b1456 } + $sequence_11 = { 75f9 53 ff15???????? 8b75f8 } + $sequence_12 = { 81e1ff000000 8b45ec 8b55f8 66890c42 eb14 8b45ec } + $sequence_13 = { 7407 c60100 41 48 75f9 ff75f8 } + $sequence_14 = { 742e 8d45f0 50 6a04 8d45f4 50 } + $sequence_15 = { 57 ff75e8 ff75f0 ffd6 85c0 0f84b8000000 ff75fc } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 303104 } -rule MALPEDIA_Win_Wndtest_Auto : FILE +rule MALPEDIA_Win_Nefilim_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4e765db5-5f4c-5512-83db-9314a470b113" + id = "1a64ad05-cdf4-50b0-b5d5-12b823b566f1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wndtest" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wndtest_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nefilim" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nefilim_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "6715ba88802d5ba703391f2c7044c94873e31517f5f99099b0c4158e2dd1a5c1" - score = 50 + logic_hash = "437ef32e0bcb845260c527798fe2225eeb3cd5a3921b5194205f4e5468ee3dde" + score = 75 quality = 75 tags = "FILE" version = "1" @@ -127016,32 +125618,32 @@ rule MALPEDIA_Win_Wndtest_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 0fbe7001 33750c 57 8d4e01 51 } - $sequence_1 = { 8b0d???????? 53 56 0fbe7001 } - $sequence_2 = { 8bf0 56 6803000010 57 ffd3 85c0 741c } - $sequence_3 = { ff15???????? 8b3d???????? 85ff 7444 8bcb 8bc7 } - $sequence_4 = { 6a01 6a00 6a07 6a00 ff15???????? 8d7eff } - $sequence_5 = { 8d4e01 51 e8???????? 83c404 33c9 } - $sequence_6 = { ffd7 8b15???????? a3???????? a1???????? 52 50 e8???????? } - $sequence_7 = { ffd7 8d55e0 52 ffd3 6a00 } - $sequence_8 = { 83c410 56 53 ffd7 50 } - $sequence_9 = { 75ea 8bcb 0fb6d2 c1e918 33ca } + $sequence_0 = { 50 c745f4e8a14000 e8???????? cc 8bff 55 8bec } + $sequence_1 = { e9???????? 8975e4 33c0 39b8c8e74000 0f8491000000 ff45e4 } + $sequence_2 = { ff75ec 68???????? 56 56 } + $sequence_3 = { 56 56 895dc0 ff15???????? 56 } + $sequence_4 = { ff15???????? 8144242890d00300 8b44241c 115c242c 3944242c 0f8c3dffffff 0f8f5d010000 } + $sequence_5 = { 85c0 7434 68???????? 8d8424d0000000 } + $sequence_6 = { ffd6 85c0 0f84cc030000 68???????? 8d8424d0000000 } + $sequence_7 = { 6a01 8d74246c e8???????? 83ec1c 8bcc 217910 33c0 } + $sequence_8 = { 8b442418 8b4c241c 53 03c6 53 13cb } + $sequence_9 = { 2bc8 83f901 770a 68???????? e8???????? 8d5801 6a00 } condition: - 7 of them and filesize < 901120 + 7 of them and filesize < 142336 } -rule MALPEDIA_Win_Metastealer_Auto : FILE +rule MALPEDIA_Win_Plaintee_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "03175067-a9b5-54bf-936c-98a9cdf892a4" + id = "d95cbeb4-c06c-51b3-a2cb-8f8e5a1bfe81" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.metastealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.metastealer_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.plaintee" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.plaintee_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "88c2cf894d34c5f1940f86cdfe567315a89acface2e055dfbbf9e01110d9ea97" + logic_hash = "0e73f73019071a1fc77ee2e72d1d76e92ad8df711ace3b0abcab294f32362d30" score = 75 quality = 75 tags = "FILE" @@ -127055,32 +125657,32 @@ rule MALPEDIA_Win_Metastealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff75a0 ff7704 ff37 e8???????? 8b4704 83c410 c78564ffffffffffff7f } - $sequence_1 = { f20f10c2 42 f20f5ec2 f20f5ac0 f30f11448e08 8b75c4 035d10 } - $sequence_2 = { e8???????? 84c0 752d 8b4508 8b4018 894508 85c0 } - $sequence_3 = { f30f5acb f30f5ac4 f20f590cce f20f58c8 f20f2dd1 81faff000000 760e } - $sequence_4 = { ff760c 68???????? 50 e8???????? 83c418 8bf8 c645fc07 } - $sequence_5 = { e8???????? 83c404 8945f4 85c0 0f84c0150000 8bc8 33d2 } - $sequence_6 = { ffd0 0fb78e48020000 83c41c 3bc1 7416 68???????? 53 } - $sequence_7 = { c78510f7ffff00000000 c78514f7ffff0000f03f e8???????? 68???????? 8d45a0 c7459800000000 50 } - $sequence_8 = { c74610b4000000 b92d000000 c74614bf000000 be???????? f3a5 68???????? c680b400000000 } - $sequence_9 = { f7472800008000 744e 8d8f88000000 85db 7506 46 8975fc } + $sequence_0 = { 52 56 50 ff15???????? 83f85a 721a } + $sequence_1 = { 898638010000 750a b001 5e 81c490010000 c3 8bce } + $sequence_2 = { 740a b001 5e 81c490010000 c3 6a11 } + $sequence_3 = { 56 e8???????? 85c0 754c 68ac010000 e8???????? } + $sequence_4 = { ff15???????? 83f85a 721a 8a16 } + $sequence_5 = { 8b4c240c b801000000 80c20a 3bf0 8811 7e0f 53 } + $sequence_6 = { 6a02 ff15???????? 83f8ff 898638010000 750a } + $sequence_7 = { 7e0f 53 8a1c31 32da 881c31 } + $sequence_8 = { 8a1c31 32da 881c31 41 3bc8 7cf3 } + $sequence_9 = { 66ab aa b916000000 33c0 } condition: - 7 of them and filesize < 26230784 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Woodyrat_Auto : FILE +rule MALPEDIA_Win_Fk_Undead_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "55420983-c976-5f63-817e-19c52006bc78" + id = "09ebce3e-04fb-58d5-b09d-0377a5f5743c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.woodyrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.woodyrat_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fk_undead" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fk_undead_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "6c11e1a243653fb86d63eb1e0cef34e9f23e5fe6ae8acbf4e40cedaa8f4a73ea" + logic_hash = "abdf12f66e02014f48d8c0536c0de5b8efd3d3aad1408262170db0f8bbb09349" score = 75 quality = 75 tags = "FILE" @@ -127094,34 +125696,34 @@ rule MALPEDIA_Win_Woodyrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 884604 8bc6 890e 8b4df4 64890d00000000 59 5f } - $sequence_1 = { c645fc06 8bc4 8d4dc8 51 50 8d4dd4 } - $sequence_2 = { 0f8726020000 52 51 e8???????? 83c408 83c654 } - $sequence_3 = { 83ec08 8b4590 0f57c0 0f1107 8bf4 8945d4 0f114710 } - $sequence_4 = { 83ec18 c645fc03 8bf4 83ec18 8bcc 57 e8???????? } - $sequence_5 = { 894598 89459c 894d94 894da0 8945a4 660fd645a8 894db0 } - $sequence_6 = { 3d00100000 7227 8d4823 3bc8 0f868d070000 51 e8???????? } - $sequence_7 = { ffb5bcebffff e8???????? 8b45d4 8bf4 894604 8b45d8 894608 } - $sequence_8 = { 3bca 72b0 7704 3bc3 72aa 8b742410 } - $sequence_9 = { 8d047d02000000 50 ffb5acfeffff 51 e8???????? 8b8db0feffff 83c40c } + $sequence_0 = { 741e 8d4c2428 51 8b4c2424 8d542428 52 56 } + $sequence_1 = { 81c2fcff0000 3bd6 7303 894d00 8b4500 33c9 668908 } + $sequence_2 = { 0f8290000000 81394e544c4d 0f8584000000 81790453535000 757b 8b4108 3b05???????? } + $sequence_3 = { eb2b 8b54242c 68???????? 68???????? 68???????? 68???????? 55 } + $sequence_4 = { e8???????? 8b0b 8d042f 66894114 8b13 b81c000000 66894216 } + $sequence_5 = { 3a5608 7514 0fb74616 0fb74f16 03c6 50 03cf } + $sequence_6 = { 52 50 33ff 51 897c2420 e8???????? 8b5c2420 } + $sequence_7 = { 57 6812270000 56 e8???????? 6a00 682c4e0000 56 } + $sequence_8 = { 8906 33c0 c7466428e40410 c7466800000000 c7466c00000000 c7464000000000 c7869800000000000000 } + $sequence_9 = { 7414 8bd1 c1f805 83e21f c1e206 031485e0650a10 eb02 } condition: - 7 of them and filesize < 785408 + 7 of them and filesize < 1418240 } -rule MALPEDIA_Win_Mimikatz_Auto : FILE +rule MALPEDIA_Win_Ave_Maria_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7f63ff96-1e0a-5197-8a45-285738861f05" + id = "a8ff9385-aecd-5e0a-9dbf-bb5ae67ce3ce" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mimikatz" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mimikatz_auto.yar#L1-L204" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ave_maria" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ave_maria_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "55557ae737b34b617581092058134efff316e946e4bd0657345c0e9223ab37a5" + logic_hash = "059225085d94bd881b5977004829f436c6d9d9c9b3e6a06c534e4dec388c260c" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -127133,44 +125735,32 @@ rule MALPEDIA_Win_Mimikatz_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f7f1 85d2 7406 2bca } - $sequence_1 = { 83f8ff 750e ff15???????? c7002a000000 } - $sequence_2 = { e8???????? 894720 85c0 7413 } - $sequence_3 = { ff15???????? b9e9fd0000 8905???????? ff15???????? } - $sequence_4 = { c3 81f998000000 7410 81f996000000 7408 81f99b000000 } - $sequence_5 = { 83f812 72f1 33c0 c3 } - $sequence_6 = { ff5028 8be8 85c0 787a } - $sequence_7 = { f30f6f4928 f30f7f8c24a0000000 f30f6f4138 f30f7f8424b8000000 } - $sequence_8 = { 6683f83f 7607 32c0 e9???????? } - $sequence_9 = { 66894108 33c0 39410c 740b } - $sequence_10 = { ff15???????? b940000000 8bd0 89442430 } - $sequence_11 = { e8???????? 8bf8 85f6 787a 813d????????401f0000 } - $sequence_12 = { 2bc1 85c9 7403 83c008 } - $sequence_13 = { 3c02 7207 e8???????? eb10 } - $sequence_14 = { a3???????? a1???????? c705????????cf2f4000 8935???????? } - $sequence_15 = { 888898d34600 40 ebe9 33c0 8945e4 3d00010000 7d10 } - $sequence_16 = { 57 e8???????? 8bf0 83c410 85f6 7415 } - $sequence_17 = { 6a08 68???????? e8???????? 68???????? ff15???????? 8b7508 c7465c907f4000 } - $sequence_18 = { 39b8a8d54600 0f8491000000 ff45e4 83c030 } - $sequence_19 = { 81ca00ffffff 42 0fb692b0e74600 321437 } - $sequence_20 = { 8b4508 ff34c530d94600 ff15???????? 5d c3 6a0c 68???????? } - $sequence_21 = { 0fb6c8 51 e8???????? 83c404 85c0 7510 } + $sequence_0 = { 8165e800ff00ff c1c008 25ff00ff00 894df8 0945e8 8bc7 33c2 } + $sequence_1 = { 8bcf e8???????? 8d4de0 e8???????? 33f6 e9???????? e8???????? } + $sequence_2 = { 50 e8???????? 8d4c2424 e8???????? 46 3b770c 7293 } + $sequence_3 = { e8???????? 897e34 ff15???????? 5f 5e c20400 55 } + $sequence_4 = { 56 57 57 57 53 6801000080 ff15???????? } + $sequence_5 = { 85f6 742c 8b5004 2bf2 ff750c 8b08 83c2f8 } + $sequence_6 = { 81ce00ffffff 46 8b4df8 8a040e 88040f 47 881c0e } + $sequence_7 = { 50 50 8d45f8 50 8d85f0cfffff 50 53 } + $sequence_8 = { 8b07 5f 8b443004 5e 894304 5b 5d } + $sequence_9 = { 83ec18 53 8b5d08 56 57 8bf9 53 } condition: - 7 of them and filesize < 1642496 + 7 of them and filesize < 237568 } -rule MALPEDIA_Win_Socks5_Systemz_Auto : FILE +rule MALPEDIA_Win_Doplugs_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1b9e49c1-7943-57d2-ba80-481fd6bd4c4f" + id = "25bc6674-e80a-5978-bdcd-775785ac724e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.socks5_systemz" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.socks5_systemz_auto.yar#L1-L110" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doplugs" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doplugs_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "9753a87ae203dc0ffbfcfb14c7d357f4f852fcb6d79c68c3fdb61fe8b2c4fc73" + logic_hash = "f953831840b57858258557fc6d861ade3d3cd53d14e6b5f923d0ab7ef61db359" score = 75 quality = 75 tags = "FILE" @@ -127184,30 +125774,32 @@ rule MALPEDIA_Win_Socks5_Systemz_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 50 ff15???????? c744242cffffffff 85ed 741d 8d4504 } - $sequence_1 = { 896c2414 eb0d 50 ff15???????? 8be8 89442414 896c241c } - $sequence_2 = { e8???????? 8b5c241c 8bd0 83c408 8bca } - $sequence_3 = { 7408 83f9ff 7403 51 ffd3 8975a0 e9???????? } - $sequence_4 = { 8d4900 8b0e e8???????? 83c608 3bf7 75f2 } - $sequence_5 = { c744241c00000000 c6471801 e8???????? 8b7f4c 8b37 3bf7 7415 } - $sequence_6 = { 8d442404 50 e8???????? f744240400000080 7479 53 } - $sequence_7 = { e8???????? c706???????? 8d4e14 8b470c 89460c 8b4710 894610 } + $sequence_0 = { ebc7 c60000 40 b988e80fa2 ba0977e673 3b45d8 0f44ca } + $sequence_1 = { ba7c5c3f74 ebd4 8a44240b be420360ff 884203 c7042469000000 81fe7c5c3f74 } + $sequence_2 = { ebb4 3d3c391092 0f84c4000000 3d3c69c7d0 75a2 8b45c8 8b45c8 } + $sequence_3 = { f6d0 248d 08c2 8b442408 88d6 80f24c 80f6b3 } + $sequence_4 = { e9???????? 8b4de4 e8???????? 8b4dbc 83c130 6a20 51 } + $sequence_5 = { e9???????? 31c0 b9c9efbb33 81f94e706309 7e21 81f92b388626 7f4e } + $sequence_6 = { c74424044363617e c744240869436b67 66c744240c6c7b 896c242c c644240e73 890424 8d44240f } + $sequence_7 = { f7d3 21cb 09de bb351d2051 31fe 6689742414 ebbd } + $sequence_8 = { b927018432 e9???????? 8b0c24 01e9 894c2410 8b4c2410 8a09 } + $sequence_9 = { f7d2 21da 09d0 8b542414 31c8 668902 8b0424 } condition: - 7 of them and filesize < 1417216 + 7 of them and filesize < 1355776 } -rule MALPEDIA_Win_Chir_Auto : FILE +rule MALPEDIA_Win_Kurton_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "93c47970-4fc6-58a0-955d-3bbd03cb7c7f" + id = "ae340b25-d60e-5936-9704-4ef115d92a62" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chir" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chir_auto.yar#L1-L113" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kurton" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kurton_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "5c119df17edac6114f59bfe70ffc894c68fbc3a6604aa7943345ac49df6c4fce" + logic_hash = "98f093531c4285f2e18a4965e5bde7f8dfb22eacc63485687a98c0565a239fa8" score = 75 quality = 75 tags = "FILE" @@ -127221,32 +125813,32 @@ rule MALPEDIA_Win_Chir_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d45f4 50 c745f421352432 c745f851173300 e8???????? } - $sequence_1 = { 48 59 6a00 5e 7419 8d4c35f8 8a11 } - $sequence_2 = { c745fc51173300 e8???????? 83c410 48 } - $sequence_3 = { 33c9 807df905 0f94c1 33d2 48 8d4c0901 } - $sequence_4 = { 59 8bfb 7419 8d4c3df0 8a11 } - $sequence_5 = { e8???????? 59 33c9 48 } - $sequence_6 = { 8811 3bf0 72e7 57 } - $sequence_7 = { 8bc4 fc 56 57 } - $sequence_8 = { 8bfb 7419 8d4c3df0 8a11 80f2fc 80c202 } - $sequence_9 = { 8d45f8 50 c745f840214125 c745fc32212400 } + $sequence_0 = { 33d2 f7750c ebe7 55 8bec 53 56 } + $sequence_1 = { 51 ffd6 8b3d???????? 8d542428 52 ffd7 } + $sequence_2 = { 8bc6 83e61f c1f805 59 8b0485a05b0210 8d0cf6 8064880400 } + $sequence_3 = { 6a03 8d542418 68???????? 52 50 e8???????? 8b8c2438010000 } + $sequence_4 = { 53 52 53 53 6a16 50 } + $sequence_5 = { 52 53 68???????? 50 c745bcf4010000 ff15???????? } + $sequence_6 = { 6a00 6a00 51 e8???????? 83c410 c20400 } + $sequence_7 = { 8079ff00 0f8547ffffff 8bc6 8088e15d021008 40 3dff000000 72f1 } + $sequence_8 = { ff15???????? 85f6 7434 8d4e08 51 ff15???????? 85c0 } + $sequence_9 = { f7d1 2bf9 8d94245d010000 8bc1 8bf7 8bfa c1e902 } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 344064 } -rule MALPEDIA_Win_Mutabaha_Auto : FILE +rule MALPEDIA_Win_Unidentified_078_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0b7c3233-e337-53ad-9db2-68c9d4c66563" + id = "64f36470-7870-5fa2-9ea9-c0ec36ad9821" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mutabaha" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mutabaha_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_078" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_078_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "927984049f5ae8f206bee3f98c76bb65fa49de69b36e329af5d25dd2060b803c" + logic_hash = "b2ccb25b85c44f5791ffc176375cf264c69c00ab695680a03b0c62f11e1990f7" score = 75 quality = 75 tags = "FILE" @@ -127260,32 +125852,32 @@ rule MALPEDIA_Win_Mutabaha_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? 8d8d9cfdffff c645fc01 e8???????? 68???????? 8d8db4fdffff c645fc02 } - $sequence_1 = { 8d45b8 50 6a00 6a16 ff15???????? 8bbd7cfdffff 8d45b8 } - $sequence_2 = { 83c40c 8d85f8f3ffff 6800040000 6a00 50 e8???????? 83c40c } - $sequence_3 = { 68???????? 8bd0 c645fc29 8d8dd0feffff e8???????? 83c404 6aff } - $sequence_4 = { 89460c eb6a 8d0492 c1e003 50 8b450c 50 } - $sequence_5 = { 50 8d4dd4 0f43ce 53 e8???????? 8bb568ffffff } - $sequence_6 = { 7202 8b36 56 8d85e8fdffff 68???????? 50 } - $sequence_7 = { 2bca d1f9 51 57 8d8dc4fbffff e8???????? 6a10 } - $sequence_8 = { 6689859cfeffff 8b8598feffff c785acfeffff00000000 83f808 7213 40 8d8d84feffff } - $sequence_9 = { 762a 33c0 8a4e04 8bdf 895df0 84c9 745a } + $sequence_0 = { 83fb11 743f 81fba2000000 7437 89da 83e2fd } + $sequence_1 = { 83fa15 760e 83eb5b 83fb01 0f8720010000 eb0f b901003b00 } + $sequence_2 = { e8???????? ebcb 56 53 } + $sequence_3 = { 80fa0c 0f8412010000 0f8cee000000 80fa0d 0f8421010000 80fa1b } + $sequence_4 = { 741b 80fa18 7431 eb6b } + $sequence_5 = { 7e2b 8a44010f 3c5c 7423 3c2f 741f } + $sequence_6 = { 7404 ffd0 ebc9 ffd0 } + $sequence_7 = { 80fa5c 0f84cb000000 80fa7e 0f8f02010000 e9???????? ba02000000 e8???????? } + $sequence_8 = { 7514 8a542e10 80fa5c 0f94c1 } + $sequence_9 = { 7437 89da 83e2fd 83fa10 } condition: - 7 of them and filesize < 1220608 + 7 of them and filesize < 688128 } -rule MALPEDIA_Win_Xfsadm_Auto : FILE +rule MALPEDIA_Win_Romcom_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6cee945a-b699-5b54-a37c-80744e975247" + id = "ac368bf9-8ebe-5cf1-b296-f1d215e57efb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xfsadm" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xfsadm_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.romcom_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.romcom_rat_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "f4eb82f59dbe07c8f1ee2d03c53cd893a45918aeff41d261754b918f12bf1430" + logic_hash = "4c8cc2f6b48e17e29a12ff93bdda011d4ae8c63471090287633ffb79d5adb21a" score = 75 quality = 75 tags = "FILE" @@ -127299,32 +125891,32 @@ rule MALPEDIA_Win_Xfsadm_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 ffd6 68???????? 6a00 ffd7 85c0 740c } - $sequence_1 = { e8???????? 83c404 8b7508 c7430c00000000 c7431000000000 c7431400000000 8d4e01 } - $sequence_2 = { be01000000 eb02 33f6 8b4508 83c9ff 83c0f0 } - $sequence_3 = { ffb6ec000000 8bd8 ffb6d0000000 53 e8???????? 8b86d0000000 8d8ed4000000 } - $sequence_4 = { 5f 5e 5d c20400 8d4e0c e8???????? 50 } - $sequence_5 = { 75d9 ff06 ebd5 8a1f 80fb22 7405 80fb27 } - $sequence_6 = { 85ff 0f857f010000 53 68d80f0000 e8???????? 68d80f0000 } - $sequence_7 = { c702???????? e9???????? 8b86fc000000 81c6fc000000 } - $sequence_8 = { 33cc e8???????? 8be5 5d c21000 c605????????01 33c0 } - $sequence_9 = { b904000000 6a08 6a00 68e8030000 c7400201000000 a1???????? 6a00 } + $sequence_0 = { 4e8d044580000000 33d2 498bcc e8???????? 498bc6 48ffc0 42381c28 } + $sequence_1 = { 8a0401 41884500 49ffc5 ffc3 41b401 488b0f 4885c9 } + $sequence_2 = { e8???????? 488d05d4440800 4883c328 483bd8 75e8 488b5c2430 488bc7 } + $sequence_3 = { 4889742410 55 488dac2440ffffff 4881ecc0010000 488b05???????? 4833c4 488985b0000000 } + $sequence_4 = { 66413919 75f6 4c8bc6 488d542448 488d4c2470 e8???????? } + $sequence_5 = { c744243810270000 89442430 488b05???????? 4889442428 488364242000 41ffd5 } + $sequence_6 = { 4883f81f 0f87e7140000 e8???????? 488d85e8110000 49ffc6 46382430 75f7 } + $sequence_7 = { 8ad9 eb0a 488b55c8 4c8b45b0 32db 41f6c410 } + $sequence_8 = { 4c8975b0 4c8b6de8 488b75d0 32c9 884da8 4533f6 4533e4 } + $sequence_9 = { 498bd4 488bcf e8???????? 33db 84c0 758b 448bfe } condition: - 7 of them and filesize < 566272 + 7 of them and filesize < 1211392 } -rule MALPEDIA_Win_Bandit_Auto : FILE +rule MALPEDIA_Win_Amtsol_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "381568fe-b706-59c8-a395-3dcbe088e7b0" + id = "d1d86fa3-9623-55ab-a209-71141f53945c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bandit" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bandit_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.amtsol" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.amtsol_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "d56d1fb9d0bb1a835a79b856616244ad303b75dee12b9e7ce8956718588a906b" + logic_hash = "0a770dc5a932b1002072b79c5d73e29f3137e050ecc56387df95b6b6024c1535" score = 75 quality = 75 tags = "FILE" @@ -127338,32 +125930,32 @@ rule MALPEDIA_Win_Bandit_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488b542448 488bb424c0000000 488bbc2480000000 4c8b842448010000 4939f8 7f1a 4c8b8c2430010000 } - $sequence_1 = { eb02 31d2 4889442438 48895c2428 84d2 7407 b901000000 } - $sequence_2 = { e9???????? 49c7417000000000 b801000000 488bac2438010000 4881c440010000 c3 31c0 } - $sequence_3 = { 4d89c8 4c894c2468 488d1582b94e00 e8???????? 4c8b4c2468 c78424b400000001000000 c78424a000000001000000 } - $sequence_4 = { 749b 440f11bc24c0000000 440f11bc24d0000000 488b9424f8000000 48899424c0000000 488bb42400010000 4889b424c8000000 } - $sequence_5 = { 4d8d0cf3 4d8d49d8 833d????????00 7525 4c8b4c2458 4d894cf3d8 498d34f3 } - $sequence_6 = { 488b6c2430 4883c438 c3 488d0555df9400 488b6c2430 4883c438 c3 } - $sequence_7 = { 4c89a424b8000000 488b9424b0000000 4885d2 7426 440fb66a17 4589ef 4183e51f } - $sequence_8 = { e8???????? 4889442440 48895c2448 48894c2450 c644242700 488b542458 488b02 } - $sequence_9 = { 7404 488b4008 e8???????? 90 e8???????? 8b44242c 488b6c2458 } + $sequence_0 = { 8d85e8fbffff 50 e8???????? 83c40c 6a10 5f 3bc7 } + $sequence_1 = { 8dbe54030000 8bcf e8???????? 8d8e8c030000 } + $sequence_2 = { ff75f0 e8???????? 59 395df4 7409 ff75f4 e8???????? } + $sequence_3 = { 83c40c 8946e8 85c0 752b 015d0c 47 3b7df8 } + $sequence_4 = { 8bd8 035df0 8b45f0 33c3 2345f8 6a14 3345f0 } + $sequence_5 = { 8b757c 8b8580000000 8945dc 33db 895de4 895dd8 33ff } + $sequence_6 = { 57 e8???????? 59 59 85c0 740d 8bf8 } + $sequence_7 = { 837d0800 53 56 8bf1 0f84aa000000 8b5d0c 85db } + $sequence_8 = { 50 8d459c 50 68???????? e8???????? 83c414 3bc3 } + $sequence_9 = { 85c0 7428 837dfc00 7413 0fb745f8 50 ff75fc } condition: - 7 of them and filesize < 29914112 + 7 of them and filesize < 335872 } -rule MALPEDIA_Win_Nymaim2_Auto : FILE +rule MALPEDIA_Win_Joao_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b34e9293-8593-5a44-9c75-a60856a38adc" + id = "0c5eae5c-6b71-5c2d-8653-d15d55163143" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nymaim2" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nymaim2_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.joao" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.joao_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "1e69e778cd0db9f8366da07218fbdcf365b60086ad2357e3134734801ed5db37" + logic_hash = "a16bd14cef032c190157889a218a60983ef70bb2ccc40760ffd00615dd49093e" score = 75 quality = 75 tags = "FILE" @@ -127377,32 +125969,32 @@ rule MALPEDIA_Win_Nymaim2_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8065fc00 8d4dd8 e8???????? 834dfcff 8d4d08 e8???????? 8b4df4 } - $sequence_1 = { 3b01 751e 53 50 8d450c 56 50 } - $sequence_2 = { 8bcc 896508 50 ff75e4 eb20 a1???????? } - $sequence_3 = { 7e64 8b45b8 8d4dec 8d04b0 50 e8???????? 8d4dec } - $sequence_4 = { 57 8bf1 8365fc00 8b7e08 51 8d4508 8bcc } - $sequence_5 = { 56 50 c645fc03 ff7508 ff75ec e8???????? 83c410 } - $sequence_6 = { 33db 59 53 8d4ddc e8???????? 8d8d30ffffff 895dfc } - $sequence_7 = { 03450c c1ea0c 0301 83ea00 } - $sequence_8 = { 837dd80c 74e7 3ac3 0f843f030000 837dd802 7509 395dd0 } - $sequence_9 = { c645fc02 e8???????? 8b00 8bcf 8945e8 8d45e4 50 } + $sequence_0 = { 6a00 6a00 68b0000000 b9???????? e8???????? } + $sequence_1 = { 833f10 720e 8b03 50 e8???????? 8b4510 } + $sequence_2 = { 741c 8b0f 8908 8d4804 83c704 } + $sequence_3 = { 40 50 8d4ef0 51 53 e8???????? } + $sequence_4 = { e8???????? 83c404 897e14 897e18 897e1c 8b4604 } + $sequence_5 = { c745d000000000 85c9 746f 8b4320 03c6 8945cc } + $sequence_6 = { 837de810 8b45d4 7303 8d45d4 52 51 50 } + $sequence_7 = { 52 8d4dd0 e8???????? 83f8ff 740b 6aff 50 } + $sequence_8 = { 3bd1 7299 837de810 720c } + $sequence_9 = { 52 8bce c745f802000000 897dfc e8???????? } condition: - 7 of them and filesize < 753664 + 7 of them and filesize < 2867200 } -rule MALPEDIA_Win_Postnaptea_Auto : FILE +rule MALPEDIA_Win_Poldat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bae1adbd-4c25-5db5-ad59-5851d74e85fc" + id = "a4b71e9b-caa3-5e09-abcb-8fc111c1e88a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.postnaptea" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.postnaptea_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poldat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poldat_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "67d33b8cfdd7ab58e5e7ea5ee0e718fa9e407a5184249ea4dfd2464e78e03ab8" + logic_hash = "eec21397be824c40480269ad179cee66cff4f29ddc631fb679aa6de7be434481" score = 75 quality = 75 tags = "FILE" @@ -127416,34 +126008,34 @@ rule MALPEDIA_Win_Postnaptea_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c74580a1f5a2f5 c74584a3f5a4f5 c74588a5f5a6f5 c7458cd3f5f1f5 c74590f9f5eff5 c7459481f50000 4533c0 } - $sequence_1 = { c745841cf506f5 c7458816f519f5 c7458c13f51df5 c7459059f540f5 c745945bf50000 33f6 8bd6 } - $sequence_2 = { c7853002000013f51bf5 c7853402000043f520f5 c785380200000bf515f5 c7853c02000047f53bf5 c785400200001cf50cf5 c785440200000df505f5 c7854802000015f54ef5 } - $sequence_3 = { c7852009000003f500f5 c785240900001cf506f5 c7852809000055f515f5 c7852c09000018f51cf5 c785300900001cf55af5 c785340900005ef510f5 c7853809000008f574f5 } - $sequence_4 = { ff8170040000 83b97004000002 0f8493010000 83cfff 488d2dcb730300 897350 89732c } - $sequence_5 = { 498bd4 e8???????? c1e81f 4c8b7c2430 84c0 7430 4c897c2428 } - $sequence_6 = { c7856008000049f54af5 c785640800004bf54cf5 c785680800004df54ef5 c7856c0800004ff550f5 c7857008000051f552f5 c7857408000053f554f5 c7857808000055f556f5 } - $sequence_7 = { c745f001000000 66c745f40001 3a45dc 0f95c3 4c8d4de0 4c8d45c8 488d55b0 } - $sequence_8 = { c7450455f50000 4533c9 418bd1 41b8a70a0000 0f1f4000 0f1f840000000000 4863c2 } - $sequence_9 = { c745a401000000 c74424300af51ff5 c744243409f50af5 c744243814f51df5 c744243c1af53ff5 c74424402ff523f5 c74424442ef521f5 } + $sequence_0 = { 8b35???????? 6a08 66ab 58 } + $sequence_1 = { 57 6a05 6a00 68???????? } + $sequence_2 = { 50 e8???????? 68fe010000 8d86b8070000 57 } + $sequence_3 = { 8a50ff 881431 41 48 3d???????? 7ff1 8d45fc } + $sequence_4 = { 8b0c9d68c34100 8b5e04 23ca 03cb 33db 8a1cce 8d34ce } + $sequence_5 = { 50 ff15???????? 56 e8???????? 59 5f 5e } + $sequence_6 = { 8b4c241c 8b0c8d68c34100 23cf 03c1 8b4c241c d3ef 03ca } + $sequence_7 = { 750a c74720a0324000 895728 395724 7507 } + $sequence_8 = { 7233 e9???????? 8b4c243c 8b5c2410 8b7104 c7411824d84100 } + $sequence_9 = { f7f9 8bfa ffd6 50 } condition: - 7 of them and filesize < 2457600 + 7 of them and filesize < 247808 } -rule MALPEDIA_Win_Lockfile_Auto : FILE +rule MALPEDIA_Win_Maktub_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "06969e31-f5a2-5625-9b28-348da0894916" + id = "10d37b97-d01f-5921-a99f-ff7dd2fcd55b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lockfile" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lockfile_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.maktub" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.maktub_auto.yar#L1-L207" license_url = "N/A" - logic_hash = "ccc239fdec0009df6e27636b6ceb3da4ca587bf03dbd6e51ebddd7a3a56ef524" + logic_hash = "3c5d956147e4a1bdb902ea8258e01af6a03648debc316e3eed6aa86b46300c73" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -127455,32 +126047,44 @@ rule MALPEDIA_Win_Lockfile_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488bc3 eb02 33c0 488b5c2440 488b6c2448 488b742450 488b7c2458 } - $sequence_1 = { c6856401000069 c685650100003f c685660100003d c6856701000020 c685680100003f c6856901000029 c6856a0100003e } - $sequence_2 = { 740b 488b01 ba01000000 ff10 90 4c897dd8 488b4dc8 } - $sequence_3 = { 4883ec20 488bd9 ba60000000 b958000000 488b4360 48394358 0f42d1 } - $sequence_4 = { 498b4210 4c3bc1 4983d700 48f76328 4f8d343c 488bf2 498d0c00 } - $sequence_5 = { 498d0c01 498b4528 493bc9 4983d400 49f76328 4f8d3427 488bf2 } - $sequence_6 = { 4883fa10 7203 488b07 488d1c08 41b817000000 488d15605f0600 488bcb } - $sequence_7 = { 4883d200 4c03e2 4889559f 48f76648 498d0c00 498b4348 493bc8 } - $sequence_8 = { 8b4510 0416 346d 88452a 8b4510 0417 3465 } - $sequence_9 = { 4833c4 48898590010000 4c8bad08020000 0f57c0 0f1185b0000000 0f1185c0000000 0f1185d0000000 } + $sequence_0 = { ffd0 f7d8 1bc0 f7d8 8be5 } + $sequence_1 = { ff7508 ffd0 85c0 0f846bffffff } + $sequence_2 = { ff15???????? c74604???????? c70601000000 eb02 33f6 8b0d???????? } + $sequence_3 = { c7430800000000 c7430c00000000 85f6 7428 a1???????? 8b3e 85c0 } + $sequence_4 = { ff15???????? c74604???????? c70602000000 eb02 } + $sequence_5 = { ff15???????? e9???????? 6a00 8d45f8 c745f800000000 } + $sequence_6 = { ff15???????? e9???????? 51 8bdc } + $sequence_7 = { c7430800000000 c7430c00000000 c7430400000000 c70300000000 } + $sequence_8 = { ff30 e8???????? 8bc7 5f 5e 5b } + $sequence_9 = { 8d4e48 e8???????? 6a05 8bce e8???????? 5f } + $sequence_10 = { c7461407000000 33c0 668906 5e c20800 b8???????? e8???????? } + $sequence_11 = { 8d4e48 e8???????? 8d4e34 e8???????? 8d4e08 } + $sequence_12 = { 8d4e50 e8???????? 8bc6 5e } + $sequence_13 = { 8d4e50 e8???????? 8d4e40 e8???????? 8d4e30 e8???????? 8d4e1c } + $sequence_14 = { c7463464204d00 c7463806000000 c6463c00 5f } + $sequence_15 = { c7463464204d00 57 ff7634 e8???????? } + $sequence_16 = { 8d4e68 e8???????? 83a6b400000000 8d8eb8000000 } + $sequence_17 = { c7461c00000000 85db 741a 68b4000000 } + $sequence_18 = { 8d4e48 e8???????? 814e0400000080 8bc6 } + $sequence_19 = { c7463464204d00 6a00 57 8bce } + $sequence_20 = { c746140f000000 c60600 5e c20800 8b542404 } + $sequence_21 = { 8d4e50 e8???????? 8d4df0 e8???????? } condition: - 7 of them and filesize < 1163264 + 7 of them and filesize < 3063808 } -rule MALPEDIA_Win_Snojan_Auto : FILE +rule MALPEDIA_Win_Nozelesn_Decryptor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9f201807-eca2-5671-8fb1-4c54ce96e5b1" + id = "a50249a6-41ed-5afd-a344-f1c46141fa9b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.snojan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.snojan_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nozelesn_decryptor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nozelesn_decryptor_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "1d25311cfd419aa863c883b495c4bbb0986a7541ebe6286749992456a12c9723" + logic_hash = "4edccdad4171a3a8dbbdabb59b2b49ff95bfdb30e97dda2b954d7aea22da3283" score = 75 quality = 75 tags = "FILE" @@ -127494,32 +126098,32 @@ rule MALPEDIA_Win_Snojan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d442bfc c744240804000000 c7442404???????? 890424 } - $sequence_1 = { 81c43c900100 31c0 5b 5e 5f } - $sequence_2 = { 8b4dc0 6689810000986d 83c30c 81fb???????? 0f8285feffff e9???????? } - $sequence_3 = { 83f8ff 0f8452010000 c7442404???????? c70424???????? e8???????? 85c0 89c6 } - $sequence_4 = { 31db eb02 89c3 8d4301 8b14859026986d 85d2 } - $sequence_5 = { e8???????? 29c4 c744240806000000 c744240401000000 c7042402000000 ff15???????? 83ec0c } - $sequence_6 = { 85c9 0f84c3feffff e9???????? 0fb7810000986d 894dc0 89c7 } - $sequence_7 = { 56 53 e8???????? 29c4 c744240806000000 c744240401000000 c7042402000000 } - $sequence_8 = { 7421 85db 740c ff149d9026986d 83eb01 75f4 } - $sequence_9 = { b8???????? e8???????? 85c0 74e9 a1???????? 8b988000986d } + $sequence_0 = { e8???????? 33c0 83c40c 668945a8 c645fc02 8d7da4 837db808 } + $sequence_1 = { 8997c4010000 89b7c8010000 8bcf 8987cc010000 8d45f8 50 } + $sequence_2 = { 6a50 50 83fa10 c645fc01 8d8558ffffff 8d75c0 0f4375c0 } + $sequence_3 = { a1???????? 33c4 89442464 56 57 8b7d08 8d442410 } + $sequence_4 = { 8bd3 0b45e8 23c8 33ce 33f9 8b45e8 0bd0 } + $sequence_5 = { 2bc2 53 83f805 7c1b ff75f0 0fb701 50 } + $sequence_6 = { 8a45ef 0fb6f0 eb58 8d45ef 3945cc 8d45d4 757f } + $sequence_7 = { 8b5df4 8bc1 8b75ec c1e007 33d0 c1cb05 33d6 } + $sequence_8 = { 6a0c 8d4704 50 8d4604 50 56 8d4df8 } + $sequence_9 = { 8d8d18fdffff e8???????? 8d8d78fdffff e8???????? c745fcffffffff 8b95dcfdffff 83fa08 } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 1122304 } -rule MALPEDIA_Win_Mailto_Auto : FILE +rule MALPEDIA_Win_Tinymet_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e0688f37-3d60-5119-a0ac-dc5f19aa3f15" + id = "3b877ab0-4cfd-5a16-b545-cbd2432f7e3a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mailto" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mailto_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinymet" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinymet_auto.yar#L1-L102" license_url = "N/A" - logic_hash = "4dc12b92c2c7f2a09f935b0b6cb8c34c3ae7e4e45623def262729c72d8213e08" + logic_hash = "18fdd73d173a567cb669dcb2f204fa6a5132161bf80e753f323b92b81adc0ad1" score = 75 quality = 75 tags = "FILE" @@ -127533,32 +126137,30 @@ rule MALPEDIA_Win_Mailto_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc8 83c408 85c9 7412 a1???????? } - $sequence_1 = { 8d8424d4000000 50 8d442440 50 e8???????? 8d442444 50 } - $sequence_2 = { c744246072006900 c744246476006900 c74424686c006500 c744246c67006500 6689442470 6a10 } - $sequence_3 = { 8b4c241c 660f1f840000000000 8bc3 81e3ffffff03 c1f81a 0344242c } - $sequence_4 = { 83f804 57 0f44d9 e8???????? 83c404 85db 747d } - $sequence_5 = { 56 8b742428 56 8b4034 ffd0 83c408 85c0 } - $sequence_6 = { 2b442410 83c003 50 e8???????? 83c404 89442410 85c0 } - $sequence_7 = { 53 55 56 8b742420 33db 85f6 0f84a0000000 } - $sequence_8 = { e8???????? 83c40c c7400c00000000 8d4705 5f } - $sequence_9 = { 53 8b2cb0 e8???????? 50 53 ff7504 e8???????? } + $sequence_0 = { e9???????? 6a01 eb1b 6a01 } + $sequence_1 = { e8???????? 59 3bf0 72ee 5f 5e } + $sequence_2 = { 56 668907 e8???????? 83c702 a3???????? 6a5f } + $sequence_3 = { a3???????? 5e c3 68???????? e8???????? 59 } + $sequence_4 = { 50 e8???????? 83c40c 83f85c 75e4 } + $sequence_5 = { e9???????? 8b400c ff750c 8b00 8b00 } + $sequence_6 = { 83feff 751b 68???????? e9???????? ff15???????? 85c0 } + $sequence_7 = { 85f6 7509 a1???????? 8b30 eb03 83c602 } condition: - 7 of them and filesize < 180224 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Phandoor_Auto : FILE +rule MALPEDIA_Win_Dma_Locker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0e2d27b4-00ed-575d-8906-80ec3438892e" + id = "5e2af925-42e5-5846-8ffd-3d54f6df360b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.phandoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.phandoor_auto.yar#L1-L163" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dma_locker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dma_locker_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "672e69f8a19e82fd9345f6016aa6bea0d13d3c04e81e3fb7b10e21c796057271" + logic_hash = "3ae5bccd6371af15118f93027d88904afa2d354f640add9013354700a19edfc8" score = 75 quality = 75 tags = "FILE" @@ -127572,38 +126174,32 @@ rule MALPEDIA_Win_Phandoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 833d????????00 0f84ea000000 833d????????00 0f84dd000000 833d????????00 0f84d0000000 } - $sequence_1 = { 57 750c 8b36 e8???????? 83c404 eb25 } - $sequence_2 = { 50 ffd3 8bf8 85ff 0f84c6010000 } - $sequence_3 = { b9???????? 8975fc 8975f8 8975f4 8975f0 } - $sequence_4 = { e8???????? 83c404 8d55fc 8bf0 52 56 } - $sequence_5 = { 833d????????00 0f8404010000 833d????????00 0f84f7000000 } - $sequence_6 = { 8bd9 c1ea08 c1eb10 22da } - $sequence_7 = { 0fb6843e94010000 50 b9???????? e8???????? 50 53 e8???????? } - $sequence_8 = { 85c0 7502 5f c3 8a08 84c9 } - $sequence_9 = { 83c624 833e00 75ea 85c0 } - $sequence_10 = { 83c002 89b5e0eeffff 33c9 8975fc } - $sequence_11 = { 83c604 81fe???????? 7ceb 5f b801000000 } - $sequence_12 = { 43 84c0 7409 8803 } - $sequence_13 = { 3acb 740e 50 ffd6 8a08 84c9 } - $sequence_14 = { 83c604 e8???????? 57 8bf0 } - $sequence_15 = { 56 8b7308 85f6 7420 57 } + $sequence_0 = { 83c40c 6804010000 8d8c24b0060000 51 56 ff15???????? 8d8424ac060000 } + $sequence_1 = { 6a00 ffd7 50 6a00 56 6a0f 6896000000 } + $sequence_2 = { eb88 8bff 55 8bec 83ec10 a1???????? 33d2 } + $sequence_3 = { c744243c08020000 ff15???????? 85c0 7440 8b742418 } + $sequence_4 = { 75f9 2bc2 56 50 8d85fcefffff 6a01 } + $sequence_5 = { 8b4340 83c40c 50 68???????? eb3e 83f806 7543 } + $sequence_6 = { 3bc8 7345 8b4e08 8d95ccefffff 3bca 7738 8bda } + $sequence_7 = { e8???????? 6a1c e8???????? 83c404 85c0 7452 } + $sequence_8 = { 83c404 894604 85c0 7414 8b750c b967000000 } + $sequence_9 = { 6a00 6a01 6a00 68???????? 8d5f14 53 893d???????? } condition: - 7 of them and filesize < 2124800 + 7 of them and filesize < 532480 } -rule MALPEDIA_Win_Regin_Auto : FILE +rule MALPEDIA_Win_Diceloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a1cb1e4e-ea57-57da-8035-cea9e62b8eb8" + id = "593cd06d-f8dd-5a0b-859e-ad7b04c5325f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.regin" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.regin_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.diceloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.diceloader_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "091fb04af94706b8fbe2a391afd54e9835ec0bf475e2ed1c52d68af6529e0a7e" + logic_hash = "e070fb94fcf5f24a6795b4dab69a3a87130002e18415d4a25f346061fa315110" score = 75 quality = 75 tags = "FILE" @@ -127617,32 +126213,32 @@ rule MALPEDIA_Win_Regin_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3ac3 7456 44 8b842498000000 8bd7 48 8bbc2488000000 } - $sequence_1 = { 0f84e8000000 33ff 33f6 8b0d???????? 3bf9 } - $sequence_2 = { 8d4804 e8???????? 85c0 751a 48 8b0d???????? 83caff } - $sequence_3 = { 7438 3de8000000 7431 b9f4010000 } - $sequence_4 = { 44 0f45f8 e8???????? 3ac3 7456 } - $sequence_5 = { e8???????? eb0b 44 3beb } - $sequence_6 = { 4c 8be7 48 8978c0 8978c8 48 } - $sequence_7 = { 897c2420 ff15???????? 48 3bc7 48 } - $sequence_8 = { 895c2440 e8???????? 3ac3 7434 48 } - $sequence_9 = { 750d 48 8d0dff000000 ff15???????? 48 8d152a030000 48 } + $sequence_0 = { 488bf8 895808 89680c e8???????? } + $sequence_1 = { 4885c0 745a b924000000 e8???????? 0fb6c8 ba01000000 6bc107 } + $sequence_2 = { 895808 89680c e8???????? 48894710 488d4f1c } + $sequence_3 = { 4889742410 48897c2418 4156 4883ec30 8bf2 ff15???????? } + $sequence_4 = { 0f8483000000 8b5de8 3bf3 7c81 448b6dd8 41b81e000000 488d4d58 } + $sequence_5 = { 41b9983a0000 488d1daa2a0000 8bcf 488bd3 ff15???????? 488b0b ff15???????? } + $sequence_6 = { 468b540324 4d03c8 4d03d0 418b11 } + $sequence_7 = { b001 eb45 8b410c 99 2bc2 } + $sequence_8 = { 448b541620 8b5c1624 4c03d2 4803da 4533c9 458d7901 458b02 } + $sequence_9 = { 4983c602 4c03f7 498bd6 ffd5 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 41984 } -rule MALPEDIA_Win_Webc2_Head_Auto : FILE +rule MALPEDIA_Win_Heriplor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b0489fed-bd6b-5cdc-bfab-bd5427505aa6" + id = "d711b4d9-3914-58b9-9b88-9214444e3dee" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_head" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_head_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.heriplor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.heriplor_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "0f0d261fc67cb4837b13f2fc98dacb6b1c0e0f0d77dda88fbe5b4ef793a0acb0" + logic_hash = "bf5971e2bb98e2180b60da71db38d7f4898a68723f2588a48c70334b337b7d93" score = 75 quality = 75 tags = "FILE" @@ -127656,32 +126252,32 @@ rule MALPEDIA_Win_Webc2_Head_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83e61f 8d3c8d40cb4000 c1e603 8b0f 833c31ff 7536 833d????????01 } - $sequence_1 = { e8???????? 83c410 8d4c2418 8d942444080000 03f0 } - $sequence_2 = { 894c2424 896c241c 7e1a 8b742420 8bd1 8d7c241c } - $sequence_3 = { 8d8decfaffff 668b11 f6c201 7416 8088????????10 8a9405ecfdffff 8890e0b84000 } - $sequence_4 = { d04040 00fc 40 40 0020 } - $sequence_5 = { 6800040000 68???????? f3ab 55 c744242c00000000 } - $sequence_6 = { 89542420 33d2 895c2410 bb???????? 85c0 0f8e20010000 b910000000 } - $sequence_7 = { 2bca 33ed 85c9 894c2424 896c241c 7e1a } - $sequence_8 = { 8b7d0c 8d0594b84000 83780800 7543 } - $sequence_9 = { 6a1f 55 ff15???????? 8b3d???????? 6a04 81cf00330000 } + $sequence_0 = { c20c00 55 89e5 56 57 33c9 648b4130 } + $sequence_1 = { 40 5b 59 89ec } + $sequence_2 = { 8a08 84c9 740d 80c960 01cb c1e301 } + $sequence_3 = { 668b13 8b0491 01f8 5f 5e 89ec 5d } + $sequence_4 = { 89e5 51 53 33db 33c9 8b4508 } + $sequence_5 = { 85ff 7420 46 46 } + $sequence_6 = { 7407 83c204 43 43 ebe6 33d2 668b13 } + $sequence_7 = { 01fb 8b32 01fe 6a01 ff750c } + $sequence_8 = { 3b5d0c 7401 40 5b } + $sequence_9 = { 01f9 01fa 01fb 8b32 01fe 6a01 ff750c } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Dratzarus_Auto : FILE +rule MALPEDIA_Win_Dusttrap_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9c3af3dd-4032-5af8-b2c4-ec6909e4538c" + id = "94c0bae7-72b6-5bce-b0c6-34a621d70e05" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dratzarus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dratzarus_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dusttrap" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dusttrap_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "2840756e9ce2aef8d569e9bd5574fc7ae7c62b15ae58ef485173a9e6c40f95ff" + logic_hash = "f4b4f45042cbce5a99225f86a255feaeb3d8c391ba31ee586efa9930ba8ea747" score = 75 quality = 75 tags = "FILE" @@ -127695,32 +126291,32 @@ rule MALPEDIA_Win_Dratzarus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 66c744243876d4 c785e0000000eb6cf5c3 c785e4000000994fa64a c785e8000000961a40af 66c785ec00000072ff c685ee000000e4 } - $sequence_1 = { 48895c2408 55 488d6c24a9 4881ec90000000 488d4de7 ba0d000000 c745e72af5766c } - $sequence_2 = { c745cc178fe463 66c745d07449 e8???????? 488bc8 ff15???????? } - $sequence_3 = { c644243660 c74424284071b330 66c744242c2f3e c644242e60 c74424407a767776 c74424447e767529 c74424205277bc30 } - $sequence_4 = { 488d8d88020000 ba13000000 488905???????? e8???????? } - $sequence_5 = { 89742450 6689b510020000 48898512020000 4889851a020000 66898522020000 6689b500030000 e8???????? } - $sequence_6 = { 4533db 458d4310 488d942430010000 488d4c2420 } - $sequence_7 = { 666666666666660f1f840000000000 0fb7040a 4883c102 6689440ffc 6685c0 75ee 488d8c2480020000 } - $sequence_8 = { c745e85b02d12d c745ecde00c41e c745f0b2db7461 c645f478 e8???????? 488bc8 ff15???????? } - $sequence_9 = { 488b05???????? 4889470e 8b05???????? 894716 33c0 } + $sequence_0 = { 7507 b904000000 eb1f 4181f800000060 7507 b920000000 eb0f } + $sequence_1 = { 488d15b1eb0000 33c9 ff15???????? 488b4c2448 85c0 7429 } + $sequence_2 = { 33df 8bfb 41895f50 4133f9 448bcf } + $sequence_3 = { 448d4205 4889442420 e8???????? 85c0 498bcd 480f498c24b8000000 } + $sequence_4 = { ff90e8000000 488bd8 4885c0 754c 89442430 448d4b30 488d442430 } + $sequence_5 = { 488bc2 448b0d???????? 90 443908 7507 6644394004 } + $sequence_6 = { 48896c2450 0f57c0 c744244800040000 4d8bcf 488b4958 4c89742440 448d4209 } + $sequence_7 = { 4055 57 488d6c24b1 4881ecf8000000 488b0d???????? 4885c9 } + $sequence_8 = { 48ffc1 33c2 69d093010001 493bc8 72ed 488d0dfe060200 660f1f440000 } + $sequence_9 = { 4c89642430 4c89642428 4c89642420 0f1145b0 e8???????? 3d03010000 7534 } condition: - 7 of them and filesize < 1606656 + 7 of them and filesize < 421888 } -rule MALPEDIA_Win_Lookback_Auto : FILE +rule MALPEDIA_Win_Gpcode_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7580e9e2-80f6-511a-b25c-1dcedd746da6" + id = "e33e0b1f-76e7-5d87-9046-4de404cd3f75" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lookback" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lookback_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gpcode" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gpcode_auto.yar#L1-L198" license_url = "N/A" - logic_hash = "23f3d5d64aa0691d5c11d11eeaa6c946ceb564753a29d81b27fd2ba0df02b692" + logic_hash = "8f09c23237c11f87162aa59c119a2d6f06242220cf4c97226be012f001eb9b62" score = 75 quality = 75 tags = "FILE" @@ -127734,32 +126330,42 @@ rule MALPEDIA_Win_Lookback_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 32d9 881c38 40 fec2 } - $sequence_1 = { 50 55 896b04 e8???????? 8b4c242c 8b542430 } - $sequence_2 = { ffd3 393d???????? 75af eb24 8b0d???????? 51 eb0f } - $sequence_3 = { 81fe00300000 7512 8b31 25ff0f0000 03c6 8bf7 } - $sequence_4 = { c644240800 88442415 e8???????? 8d4c240c 89442408 51 } - $sequence_5 = { 56 ff15???????? 817c240c1c010000 7515 8bbc2438020000 } - $sequence_6 = { 0f8407020000 8b35???????? 57 57 57 57 ffd6 } - $sequence_7 = { 52 8d442418 57 50 68???????? 57 57 } - $sequence_8 = { 55 8bec 51 53 c745fc00000000 b801000000 0fa2 } - $sequence_9 = { 56 57 6880020000 8901 c744241480020000 66894104 e8???????? } + $sequence_0 = { ff35???????? ff35???????? e8???????? a1???????? a3???????? 6800001000 } + $sequence_1 = { c3 ff35???????? e8???????? e8???????? c705????????01000000 c3 55 } + $sequence_2 = { 68???????? e8???????? 91 6a00 } + $sequence_3 = { a1???????? a3???????? 6800001000 68???????? ff35???????? 6a00 } + $sequence_4 = { 68f4010000 e8???????? 833d????????01 75ed e8???????? } + $sequence_5 = { 53 a1???????? 6bc008 50 6a40 e8???????? 85c0 } + $sequence_6 = { f7f1 8bc8 bb???????? 51 6a41 53 } + $sequence_7 = { e8???????? 03df eb0a c705????????00000000 8b0b } + $sequence_8 = { 53 8d4508 ff30 e8???????? 8bc8 8d5d08 } + $sequence_9 = { ff75fc ff75ec e8???????? ff75f8 e8???????? 8b5dec 6a10 } + $sequence_10 = { 83c4ec 6800050000 68???????? 6a00 e8???????? 6a0a 68???????? } + $sequence_11 = { 2d???????? 50 8d85e8feffff 50 68???????? e8???????? } + $sequence_12 = { 0005???????? 0fb605???????? 8ad3 8d80b8fee014 } + $sequence_13 = { 0106 eb94 55 8bec } + $sequence_14 = { 0016 40 3bc3 72de } + $sequence_15 = { 000c38 40 3b45f8 72e3 } + $sequence_16 = { 000e eb08 02c9 b2f9 } + $sequence_17 = { 011c07 ebc3 91 668b01 } + $sequence_18 = { 001438 eb06 80c107 000c38 } + $sequence_19 = { 0144240c 85f6 7fdd 33c0 } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 761856 } -rule MALPEDIA_Win_Zardoor_Auto : FILE +rule MALPEDIA_Win_Troll_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0edcabb6-39f3-5cd6-ada5-74eb513ae7ba" + id = "b3bc43a0-20cb-5f37-a32c-9a34ea4e289e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zardoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zardoor_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.troll_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.troll_stealer_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "dcbde80565a6988222a931ad27e9d322a3f8d97571d82cdb176504031bc2daa5" + logic_hash = "1fcbf79446deea8c1ec8b5953d0db65f84994139955c1cee9bca8fc3f0d1ce3f" score = 75 quality = 75 tags = "FILE" @@ -127773,34 +126379,34 @@ rule MALPEDIA_Win_Zardoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 41b85a010000 488d1532a01000 488bcb e8???????? 83c8ff 488b5c2450 } - $sequence_1 = { e8???????? b801000000 eb34 c744242013010000 41b87e000000 eb0e c74424200b010000 } - $sequence_2 = { e8???????? 41b882000000 488d1520da0900 498bcd e8???????? 488b4308 4885c0 } - $sequence_3 = { eb38 488b97a0060000 eb28 488d0d9d3f1300 ba02000000 33c0 eb1f } - $sequence_4 = { e8???????? e9???????? ba2f000000 c74424285f020000 488d1d81f11200 41b8b3010000 488bcf } - $sequence_5 = { e8???????? 488bd8 4885c0 7417 488bcf e8???????? 488bfb } - $sequence_6 = { e8???????? 41b88b010000 488d1574a60f00 498bcf e8???????? 488b4c2458 488d1578faffff } - $sequence_7 = { ffc6 4883c302 eb95 488b9c2490000000 488bcb e8???????? 4803f8 } - $sequence_8 = { e8???????? 83c8ff e9???????? 448b8c24a0000000 4183f901 7468 4c8d0522000b00 } - $sequence_9 = { 488d4904 488d14c8 488b83a8000000 488990e0020000 488b83a8000000 488b8b88040000 488b80e0020000 } + $sequence_0 = { 81f3fa726602 f9 f7d3 d1cb f9 4153 } + $sequence_1 = { 4080ff09 4584c0 4863d2 f5 41f7c05471e21e 4584d2 } + $sequence_2 = { 400f91c7 66f7d7 490fb7ff 9c 480fbffc 418f00 ffc7 } + $sequence_3 = { 4151 313424 6641ffc1 41b1aa 4159 4863f6 f8 } + $sequence_4 = { 4180fede 4d3bf8 05963b2855 d1c8 80fc60 f9 48f7c1f132aa0d } + $sequence_5 = { 490fb3e0 44311c24 4d0fa4c032 4523c6 4158 4d63db 443ac0 } + $sequence_6 = { 49c1c824 448ac6 66410fabd8 313424 4158 66453bea 4863f6 } + $sequence_7 = { c1e004 660fb6df 660fa3c3 23f2 b326 4863d8 } + $sequence_8 = { 6681cf754d 4981c006000000 66418928 66d3e7 4981ea04000000 413add 480fa3ef } + $sequence_9 = { 66410fbaf9e4 410fb3d9 488b6c25f8 41d2c9 4d1bc3 4889442500 4c8bcd } condition: - 7 of them and filesize < 4376576 + 7 of them and filesize < 45868032 } -rule MALPEDIA_Win_Valley_Rat_Auto : FILE +rule MALPEDIA_Win_Bunnyloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5dc86c73-fc1a-55cb-84b1-f3d8a7354032" + id = "ece611ac-2894-5ce7-8657-b8f35c78c42b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.valley_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.valley_rat_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bunnyloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bunnyloader_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "cd2ba628443a3060bd3912a9438622a07d0947ed73efff5cb92a491d2061eff0" - score = 60 - quality = 45 + logic_hash = "129a4ff66c7e006295a1adc8f4f2d85689837626bb7a785d4d174a96334a4fa5" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -127812,32 +126418,32 @@ rule MALPEDIA_Win_Valley_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c20800 53 6a00 6a00 } - $sequence_1 = { 5d c20800 53 6a00 6a00 } - $sequence_2 = { 8be5 5d c20800 53 6a00 } - $sequence_3 = { e8???????? 8be5 5d c20800 53 6a00 } - $sequence_4 = { e8???????? 8be5 5d c20800 53 6a00 6a00 } - $sequence_5 = { 8be5 5d c20800 53 6a00 6a00 } - $sequence_6 = { 33cd e8???????? 8be5 5d c20800 53 6a00 } - $sequence_7 = { c745c400000000 e8???????? f6c302 740b 8d8d08ffffff e8???????? 8b5dc0 } - $sequence_8 = { f30f6f05???????? f30f7f45a8 f30f6f05???????? f30f7f45b8 f30f6f05???????? f30f7f45c8 f30f7e05???????? } - $sequence_9 = { 8d45e4 bb03000000 50 8d4dc4 e8???????? 50 8d45d4 } + $sequence_0 = { ff33 e8???????? 83c408 85c0 7441 85f6 7535 } + $sequence_1 = { ff74242c 8bce 52 ba0e000000 e8???????? 83c40c eb7a } + $sequence_2 = { c744881000000000 6af8 ff742428 8bcf e8???????? 8b442410 83c408 } + $sequence_3 = { ffb564e6ffff ffd6 6800800000 6a00 57 ff15???????? 6804010000 } + $sequence_4 = { ff742418 ba87000000 8bce e8???????? 83c40c 8bd0 e9???????? } + $sequence_5 = { 8bcf 0fb68394000000 53 50 6aff e8???????? 8bf0 } + $sequence_6 = { ff751c 8b4d08 57 56 ff7510 e8???????? 83c414 } + $sequence_7 = { 8bda 8945fc 8bd1 8955f8 3907 7e6d 8b4d08 } + $sequence_8 = { ff742410 ba35000000 8bce 6a00 ff74242c e8???????? 83c40c } + $sequence_9 = { ff75e8 e8???????? ff75e8 8bf0 e8???????? 33c0 83c40c } condition: - 7 of them and filesize < 2256896 + 7 of them and filesize < 2998272 } -rule MALPEDIA_Win_Targetcompany_Auto : FILE +rule MALPEDIA_Win_Cloudwizard_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f1b7a89e-2688-52a1-8c7d-13cb0d455b2e" + id = "fa68961f-75e7-584f-a390-9baec9fbd3c5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.targetcompany" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.targetcompany_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cloudwizard" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cloudwizard_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "7d65ff06dda40a31d2e8e57267ae5018fe6d616cb14d7c02506f36589aa887d7" + logic_hash = "b90f140d158cbf9ceed90cefa4231cadc7a59a82c187cabca82f362a5d65baf4" score = 75 quality = 75 tags = "FILE" @@ -127851,32 +126457,32 @@ rule MALPEDIA_Win_Targetcompany_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c424 8d8574ffffff 50 8d85ecdcffff 50 ff15???????? } - $sequence_1 = { 75f1 8db57cffffff e8???????? 8bf0 } - $sequence_2 = { 8945e4 3d01010000 7d0d 8a4c181c 8888d8e84100 40 ebe9 } - $sequence_3 = { c20800 56 8bf0 81fffeffff7f 7605 e8???????? 8b4618 } - $sequence_4 = { a5 ff759c 895dd0 53 6a40 ff15???????? 8bf0 } - $sequence_5 = { 6a01 68???????? 33db 53 e8???????? 85c0 7c56 } - $sequence_6 = { 8d45f8 50 6a1f 53 897de4 8975f8 ff15???????? } - $sequence_7 = { 33c5 8945fc 53 56 57 8d9dccf9ffff 8bf9 } - $sequence_8 = { 56 57 8945f4 8945f8 3905???????? 7516 8b0d???????? } - $sequence_9 = { 25ffff7f00 c1e108 33d2 0bc8 0bda 8bc1 8b4df8 } + $sequence_0 = { 740b c700???????? 897004 eb02 33c0 8945ec 8365fc00 } + $sequence_1 = { d1f8 51 8d844618060000 50 e8???????? bf???????? 8bc7 } + $sequence_2 = { c645c74d c645c846 c645c95c c645ca7e c645cb49 c645cc5a } + $sequence_3 = { 668945d6 58 6a49 668945d8 58 6a18 668945da } + $sequence_4 = { 8983240e0000 5b c9 c20400 55 } + $sequence_5 = { 663930 75f5 8d45e8 50 } + $sequence_6 = { 668945f0 58 668945f2 6a47 58 668945f4 6a46 } + $sequence_7 = { 40 40 66833800 75f4 } + $sequence_8 = { 7506 56 e8???????? 6860ea0000 ff15???????? 837e3000 } + $sequence_9 = { 6685db 75f6 03c0 50 2bca 8d4560 } condition: - 7 of them and filesize < 328704 + 7 of them and filesize < 134144 } -rule MALPEDIA_Win_Mokes_Auto : FILE +rule MALPEDIA_Win_Crat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c2ac2973-931f-5609-90a2-11e20fcc17b8" + id = "02c75bda-cef6-5d61-9783-dd39d3c8cee4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mokes" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mokes_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crat_auto.yar#L1-L181" license_url = "N/A" - logic_hash = "4e4c9d74cc0d3144676404e81ee560de6bc14d4b048ed928b0226c3699c7f157" + logic_hash = "723ada0a4601efb2490dd7b222473b1f376d5e93aa2040691bdff635e0b77048" score = 75 quality = 75 tags = "FILE" @@ -127890,32 +126496,40 @@ rule MALPEDIA_Win_Mokes_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7204 8b5004 51 8bce e8???????? c644244c04 83c40c } - $sequence_1 = { ff37 8b4d58 e8???????? ff33 8b4d5c e8???????? 8b4d24 } - $sequence_2 = { f30fe6c0 f20f59cb f20f584850 f20f5cc8 f20f104660 f20f59c3 f20f584650 } - $sequence_3 = { f00fc101 ff742414 8d44242c 8bce 50 e8???????? 8d4c2428 } - $sequence_4 = { ff15???????? 85c0 7435 8d942494000000 8d4c2454 e8???????? c68424a802000004 } - $sequence_5 = { f6c444 7a10 f20f1025???????? f20f11642408 eb48 f20f5905???????? f20f11442408 } - $sequence_6 = { f6c202 743b 8b442440 83e2fd 89542428 8b08 85c9 } - $sequence_7 = { ff5014 5f 5e 8be5 5d c3 ff500c } - $sequence_8 = { ff7610 8d8f9c000000 e8???????? 85c0 7413 8bc8 c1e104 } - $sequence_9 = { ff5274 85c0 741b 807c241800 b820000000 b910000000 0f45c1 } + $sequence_0 = { e8???????? 488bd0 488d4d90 e8???????? 90 488bd0 } + $sequence_1 = { e8???????? 488bd0 488d8d60010000 e8???????? 90 } + $sequence_2 = { e8???????? 488bd0 488d8db8000000 e8???????? 90 } + $sequence_3 = { e8???????? 488bc8 4885c0 7433 } + $sequence_4 = { e8???????? 488bd0 488d8d78010000 e8???????? 90 } + $sequence_5 = { e8???????? 488bd0 488d8d70010000 e8???????? 90 } + $sequence_6 = { 498bc4 48833d????????10 480f4305???????? 482bc8 } + $sequence_7 = { 483bc8 7406 e8???????? 90 488b542420 4883c2e8 } + $sequence_8 = { 33d2 c1e902 f7f1 eb02 } + $sequence_9 = { ffd0 85c0 750f ff15???????? } + $sequence_10 = { 8d7118 57 83f810 7d08 51 } + $sequence_11 = { 8b45cc 8b4db0 c740180d000000 89481c 83781800 0f85fd000000 807de100 } + $sequence_12 = { 8b4310 46 2b430c 8975e0 83f801 7d08 51 } + $sequence_13 = { e8???????? ffd0 8bf0 eb02 } + $sequence_14 = { 8b5508 0f57c0 56 8b750c b896000000 f30f7f01 8911 } + $sequence_15 = { 8b45cc 8b4db0 c7401810000000 89481c } + $sequence_16 = { 8b5508 56 8b0a 8b7204 } + $sequence_17 = { 8b30 8955d8 8955e4 46 c745fc00000000 8bdf 8975e0 } condition: - 7 of them and filesize < 18505728 + 7 of them and filesize < 4161536 } -rule MALPEDIA_Win_Flawedgrace_Auto : FILE +rule MALPEDIA_Win_Agfspy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b7a2b679-4a09-5cd6-8d45-af761287421f" + id = "10a5651b-99ec-562f-82a5-e11489c17110" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flawedgrace" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flawedgrace_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.agfspy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.agfspy_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "1ff4be291ff6b1a953ca9c7eac4587b5db7acf2526c0381d7b2b4e64ad42f78b" + logic_hash = "2e86502162b077190fa9b6bc0039b0226221ca91b45f721fc1b45981eaf2202d" score = 75 quality = 75 tags = "FILE" @@ -127929,32 +126543,32 @@ rule MALPEDIA_Win_Flawedgrace_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c685a4cdffff2c c685a5cdffff00 c685a6cdffff00 c685a7cdffff48 c685a8cdffffff c685a9cdffffce c685aacdffff0f } - $sequence_1 = { 83e03f 6bd030 895de4 8b049db8d34600 8945d4 8955e8 8a5c1029 } - $sequence_2 = { 56 57 8bf9 c745f800000000 8bf2 8975fc 85ff } - $sequence_3 = { c685dbc3ffff00 c685dcc3ffff00 c685ddc3ffff00 c685dec3ffff00 c685dfc3ffff00 c685e0c3ffff00 c685e1c3ffff00 } - $sequence_4 = { c6858ad9ffff00 c6858bd9ffff00 c6858cd9ffff00 c6858dd9ffff00 c6858ed9ffff00 c6858fd9ffff00 c68590d9ffff00 } - $sequence_5 = { c7410800000000 c74110ffffffff c74114ffffffff c7411c0c000000 c701???????? c741380f000000 c7413400000000 } - $sequence_6 = { 75f9 2bf1 b001 5f 8933 5e 5b } - $sequence_7 = { c68580d2ffff10 c68581d2ffff48 c68582d2ffff83 c68583d2ffffec c68584d2ffff20 c68585d2ffff4c } - $sequence_8 = { c744241800000000 50 ff7508 0f57c0 c744243400000000 8bf1 0f11442424 } - $sequence_9 = { 0f84f8000000 8d442450 50 68???????? 8d842460010000 6804010000 50 } + $sequence_0 = { 8b01 6a01 ff10 c645fc05 8bce 8b07 66c745e00100 } + $sequence_1 = { 745e 33c0 663b07 7457 50 50 50 } + $sequence_2 = { 03c0 03c7 83d600 3b5ddc 736e 8b55e4 ebaa } + $sequence_3 = { 8d4dd8 e8???????? 0f1005???????? 8bd0 c745e82e000000 c745ec2f000000 8955d8 } + $sequence_4 = { 25ff000000 740e 83f807 0f8557020000 e9???????? c745e400000000 } + $sequence_5 = { 64a300000000 894dc8 8b7508 8b7d0c 8bcf 8975d0 8b4608 } + $sequence_6 = { bb04000000 895de4 eb28 4e eba8 8b17 8b4a04 } + $sequence_7 = { 56 ff15???????? 33f6 8b9564ffffff 83fa10 722b 8b8d50ffffff } + $sequence_8 = { 3bcf 0f820a020000 8b55ec 8bc2 2bc1 83f801 } + $sequence_9 = { 75ed eb7c 83f85c 7403 50 eb6d 3bf9 } condition: - 7 of them and filesize < 966656 + 7 of them and filesize < 1482752 } -rule MALPEDIA_Win_Blackmagic_Auto : FILE +rule MALPEDIA_Win_Locky_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "df0b2b99-699a-561e-81a2-262819321991" + id = "9434ac8a-f19d-5097-9718-4e0bcd7c3bb7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackmagic" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackmagic_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.locky" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.locky_auto.yar#L1-L181" license_url = "N/A" - logic_hash = "8896e03618f3636d9e8021773bcbae5a5f1f7f57b30da18d455d4ffaf6317ffa" + logic_hash = "cfd0780ce81a27b30c6ff7ba29e871c926663b6bd8e9b266836319c43aec3bb1" score = 75 quality = 75 tags = "FILE" @@ -127968,32 +126582,39 @@ rule MALPEDIA_Win_Blackmagic_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488bcb e8???????? 90 41b940000000 458d41e2 488bd7 488bcb } - $sequence_1 = { 4883c430 5f c3 b914000000 e8???????? 33c0 488b5c2440 } - $sequence_2 = { ba01000000 488bc8 41ff10 90 488b842490020000 4885c0 7433 } - $sequence_3 = { 48895890 48895898 885888 48895880 885c2420 488b02 4c8d4c2430 } - $sequence_4 = { 488bce e8???????? 4180e603 ba01000000 488bce 41c0e604 483bfa } - $sequence_5 = { 8945b7 498b4e08 48894dbf 488b07 488945cf 4585ff } - $sequence_6 = { 440f42c1 488b4b60 e8???????? 488b4360 488b4808 48894b70 e9???????? } - $sequence_7 = { 488d0dd58f0200 48890b 488d5308 33c9 48890a 48894a08 488d4808 } - $sequence_8 = { 4183f805 757c 8b470c 458d487a c744243001000000 4c8d05ed2c0200 89442428 } - $sequence_9 = { 4533c0 e8???????? 90 488d0535330300 488903 488bc3 4883c430 } + $sequence_0 = { 51 51 8b00 6a00 8d4d0c 51 ff750c } + $sequence_1 = { 760a 68???????? e8???????? a1???????? 2b05???????? 6a1c } + $sequence_2 = { 50 c745f8???????? e8???????? 8d85f0fdffff 50 } + $sequence_3 = { 99 83e207 8d3c02 33d2 42 c1ff03 663bca } + $sequence_4 = { 99 5e f7fe 8bf0 81fe48922409 760a 68???????? } + $sequence_5 = { 6a00 ff15???????? 85c0 751e ff15???????? c745f8???????? } + $sequence_6 = { 8907 8bc7 c9 c20400 ff15???????? 8945fc } + $sequence_7 = { 7314 8b4e1c 8b431c 3bc8 7c0a } + $sequence_8 = { 5b c21000 e9???????? 8bff 55 8bec 56 } + $sequence_9 = { 03d8 8b442408 f7e1 03d3 5b c21000 e9???????? } + $sequence_10 = { 66ab e9???????? 8d12 e9???????? } + $sequence_11 = { ebcf 90 8d36 90 } + $sequence_12 = { 5e c21000 8bff 55 8bec 33c0 8b4d08 } + $sequence_13 = { 6a61 e9???????? 90 58 } + $sequence_14 = { 6a63 e9???????? 90 8d36 } + $sequence_15 = { 66ab e9???????? 58 90 e9???????? 90 } + $sequence_16 = { 66ab 90 e9???????? 8d00 } condition: - 7 of them and filesize < 1416192 + 7 of them and filesize < 1122304 } -rule MALPEDIA_Win_Stuxnet_Auto : FILE +rule MALPEDIA_Win_Havoc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9c448caf-a5e3-53e6-be9a-4aa45334f7d3" + id = "e49338ce-e5b7-5533-8149-1afd3e757884" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stuxnet" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stuxnet_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.havoc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.havoc_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "2029a68bba02441740da4f3ef9a391375e59b29e674666cb41a7f24fda7b29c9" + logic_hash = "b1a82d03442de3dfd518e07ebf86436482be6a35139d23b15b46564ec29f5896" score = 75 quality = 75 tags = "FILE" @@ -128007,32 +126628,32 @@ rule MALPEDIA_Win_Stuxnet_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? ff7508 8b45ec 8b4008 ff75f0 03c6 50 } - $sequence_1 = { a1???????? 85c0 7507 b805400080 eb39 56 ff7518 } - $sequence_2 = { ff760c e8???????? 59 6bdb38 8b4508 03d8 895e14 } - $sequence_3 = { e8???????? eb08 ff7508 e8???????? 59 8b4df4 64890d00000000 } - $sequence_4 = { b8???????? c3 b8???????? e8???????? 56 8b7508 57 } - $sequence_5 = { 6a24 e8???????? 59 8945ec 33f6 46 8975fc } - $sequence_6 = { e8???????? 84c0 744b 68???????? 8d442440 50 e8???????? } - $sequence_7 = { e8???????? 8945ec 8d45a8 50 e8???????? 8365fc00 8d45c4 } - $sequence_8 = { ff75e8 ff15???????? 3bc3 7505 e8???????? ffd0 85c0 } - $sequence_9 = { 8d55d8 52 ff7510 ff750c ff7508 51 50 } + $sequence_0 = { 85c0 7856 488b842488000000 488bb42488000000 4531c9 } + $sequence_1 = { 31c0 80bc245e01000001 0f95c0 83c008 } + $sequence_2 = { 49c1e504 4c01e9 4c8b01 4d85c0 } + $sequence_3 = { 89f8 5b 5e 5f 5d 415c } + $sequence_4 = { 4181c0ff0f0000 488b00 4181e000f0ffff 4889542420 4889ca 4883c9ff } + $sequence_5 = { 6bc018 44898424c4000000 48c78424c800000001001800 f3a5 83c01f } + $sequence_6 = { 85f6 0f95c0 4883c9ff 01c0 8944244c } + $sequence_7 = { 4d8b0c3a 48c1e204 4b8d0c01 8b01 49034412f0 4b8d540104 } + $sequence_8 = { 4531c0 31d2 e8???????? 4883c428 } + $sequence_9 = { 85c0 7856 488b842488000000 488bb42488000000 4531c9 4531c0 488b8c24a0000000 } condition: - 7 of them and filesize < 2495488 + 7 of them and filesize < 164864 } -rule MALPEDIA_Win_Phoreal_Auto : FILE +rule MALPEDIA_Win_Mbrlock_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9354abd9-a851-5d8e-a424-1be008c5ab6c" + id = "cc094c21-b137-5d7e-ad7a-b11c96748bb2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.phoreal" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.phoreal_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mbrlock" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mbrlock_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "904dd636d7db526ab8a0410c75a52ee0fac4292f0f4ce7ff0cd1d42961fa831e" + logic_hash = "491b9f4fb168bceb19b5cf7b6c98ee71ee5564cadbcb31d189925e8a478d4bf3" score = 75 quality = 75 tags = "FILE" @@ -128046,32 +126667,32 @@ rule MALPEDIA_Win_Phoreal_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 8b4b64 8d542418 52 8b5054 } - $sequence_1 = { 8bf8 8d4dd4 3bcf 7465 837de808 720c 8b55d4 } - $sequence_2 = { 8b1d???????? 8b4510 8b4d0c 50 8b4508 56 8d140f } - $sequence_3 = { e8???????? 837dc808 8b45b4 7302 8bc7 50 6a00 } - $sequence_4 = { 8bec 83ec38 56 8b7508 8b4660 } - $sequence_5 = { 0f8460feffff ff432c 8b432c 8b7c2418 89442450 33c0 89442454 } - $sequence_6 = { ff15???????? 8d8578ffffff 50 8d4de0 51 } - $sequence_7 = { 50 ffd6 85c0 7527 ff15???????? 3d0f000980 0f85cb010000 } - $sequence_8 = { d1e8 8d1443 53 8db590feffff e8???????? 8bf8 8db550ffffff } - $sequence_9 = { 85c0 7422 8b17 8910 8b4f04 894804 8b5708 } + $sequence_0 = { 7e26 8b4510 57 83c004 53 50 ff15???????? } + $sequence_1 = { 50 ff15???????? 8b0d???????? 8945fc eb25 81ff34080000 7c39 } + $sequence_2 = { 84c3 7521 8ad0 b980850110 0ad3 8815???????? } + $sequence_3 = { 0bc1 894de8 7519 68fc5a0110 6a02 684b030000 68d4580110 } + $sequence_4 = { 8965f0 8975ec 893e ff15???????? 50 8945e4 68a0620110 } + $sequence_5 = { e8???????? 8b442434 c744242000000000 83f803 0f87cb000000 ff248540504000 56 } + $sequence_6 = { 68d4580110 e8???????? 83c410 8b55c8 6a00 6a00 52 } + $sequence_7 = { 8b4508 c1f805 8d1c8500f74e00 8b4508 83e01f 8d34c0 } + $sequence_8 = { 68af010000 6898610110 e8???????? 83c410 8b45ec 85c0 7416 } + $sequence_9 = { c1e602 8932 5e b801000000 5b c21800 33c9 } condition: - 7 of them and filesize < 622592 + 7 of them and filesize < 2031616 } -rule MALPEDIA_Win_Evilpony_Auto : FILE +rule MALPEDIA_Win_Virut_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c9372a6e-35c7-52f6-9c3d-299228c095b1" + id = "c8349287-bd2e-52b4-9752-e7bc4edd95a7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.evilpony" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.evilpony_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.virut" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.virut_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "ffd9f8ba97fbd907290551898893cb44ef48c12bf2cd21edd5aa01ba36ae5a3e" + logic_hash = "a48ac1b971086542095b7fb3caa9f795a6530b3c7c59d9de9bb3d487eade9d56" score = 75 quality = 75 tags = "FILE" @@ -128085,71 +126706,77 @@ rule MALPEDIA_Win_Evilpony_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a04 8d9ddcf7ffff c785dcf7ffff1000efbe e8???????? ffb5f0f7ffff 8bc7 } - $sequence_1 = { 85ff 7423 8bc6 e8???????? 56 } - $sequence_2 = { 8d8c019979825a c14db002 8bc2 3345e4 894da8 3345cc 3345c4 } - $sequence_3 = { 55 8bec 56 6885010000 6a40 ff15???????? 8bf0 } - $sequence_4 = { e8???????? 83c414 6a00 6a00 57 56 } - $sequence_5 = { ff15???????? 85c0 0f85b0000000 56 57 8b3d???????? 33f6 } - $sequence_6 = { 83c410 85ff 7420 688c000000 6a40 ff15???????? } - $sequence_7 = { 53 89442438 ff5114 3bf7 7510 } - $sequence_8 = { e8???????? 83c40c ff750c 6a1c ff7508 e8???????? 83c40c } - $sequence_9 = { 8b55b0 3345d8 2355ac 3345c4 894da8 d1c0 8945e4 } + $sequence_0 = { 8d8424d0000000 50 ffd6 83f8ff 0f8573030000 6800100000 } + $sequence_1 = { 2bce 6a00 51 56 53 } + $sequence_2 = { 81e300f0ff0f 51 53 6a00 } + $sequence_3 = { b108 e8???????? 6894000000 5e 2be6 893424 } + $sequence_4 = { 290c24 8b7224 59 03f3 8b521c } + $sequence_5 = { 745b 50 54 6804010000 57 } + $sequence_6 = { cd2e 83f800 7c19 60 e8???????? 8b542430 5d } + $sequence_7 = { 42 3ac3 75f6 8d8424d0010000 50 } + $sequence_8 = { 8b35???????? 53 8d442444 50 } + $sequence_9 = { 3acb 7423 8bf8 8ac1 2c30 3c09 7719 } + $sequence_10 = { ab 6a10 8d45ec 50 53 } + $sequence_11 = { 53 6a05 8bcc 50 8bd4 50 } + $sequence_12 = { 0f31 03c2 a3???????? ff15???????? a3???????? 8d8424e0030000 } + $sequence_13 = { 2e44 4c 4c 00ff 95 } + $sequence_14 = { 56 8d442444 53 50 e8???????? 33c0 8d7c243c } + $sequence_15 = { 803f4d 0f85f9000000 807f015a 0f85ef000000 885c2420 885c2421 885c2422 } condition: - 7 of them and filesize < 147456 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Unidentified_111_Auto : FILE +rule MALPEDIA_Win_Tofsee_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "761c3c1a-627b-5adf-b1c2-f96f11c05a94" - date = "2023-12-06" - modified = "2023-12-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_111" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_111_auto.yar#L1-L125" + id = "77c418f3-cea7-5bdf-bba1-bed4438fce6c" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tofsee" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tofsee_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "8a86a6eb9509e0a5b4e912cde53abfcabb23f3644fc565d69ca8396c5dc5d7c9" + logic_hash = "072fc19fe47ee3a53dbd73b9def787fe701419f7ff08ef93e84b3d80d7a1f117" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20231130" - malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" - malpedia_version = "20230808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488b4c2428 0fbe09 3bc1 7512 } - $sequence_1 = { c744242002000000 e9???????? 837c243406 7511 837c243801 750a } - $sequence_2 = { 8b00 488b4c2430 488b09 0fbe0401 48634c2404 488b542428 0fbe0c0a } - $sequence_3 = { eb43 41b901000000 448b442424 488b542428 488b4c2448 e8???????? } - $sequence_4 = { eb1f c744242000000000 4533c9 4533c0 } - $sequence_5 = { 488b4c2448 ff15???????? 89442444 837c244400 7502 eb11 } - $sequence_6 = { 488d8c0c60020000 ba02000000 486bd200 4803ca 448bc0 488b542420 e8???????? } - $sequence_7 = { 66c1ca08 0fb7d2 4c8b8424a0000000 450fb74006 6641c1c808 450fb7c0 4c8b8c24a0000000 } - $sequence_8 = { e8???????? b910000000 e8???????? 4889442448 488b442448 488b4c2450 488908 } - $sequence_9 = { 4889542410 48894c2408 4883ec78 c744243000000000 c744243400000000 488b942488000000 488d4c2448 } + $sequence_0 = { c3 55 8bec 6864006400 ff7514 ff15???????? } + $sequence_1 = { ff7508 8d45e4 50 e8???????? 85c0 59 59 } + $sequence_2 = { 837f0800 7408 8b36 33ff 391e 75e1 85ff } + $sequence_3 = { e8???????? 8b35???????? 81fe???????? 59 7470 395e08 746b } + $sequence_4 = { 8b0d???????? 85c9 7503 33c0 c3 8bc1 56 } + $sequence_5 = { 8b4510 59 59 8b4d18 85c9 8945d8 8b4514 } + $sequence_6 = { ff35???????? ff742414 e8???????? 85c0 59 59 7474 } + $sequence_7 = { 50 687e660480 56 897d08 ffd3 83f8ff 750d } + $sequence_8 = { c745f001000000 eb46 53 ff7510 8d443730 50 } + $sequence_9 = { 8b7508 83c608 8bc6 8d4801 8a10 40 3ad3 } condition: - 7 of them and filesize < 148480 + 7 of them and filesize < 147456 } -rule MALPEDIA_Win_Kazuar_Auto : FILE +rule MALPEDIA_Win_Unidentified_107_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e7b5f37c-6bd5-5a21-b802-031d3d305256" + id = "81c12c66-8304-5991-b574-5a315c388de3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kazuar" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kazuar_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_107" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_107_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "02ddda00d237d685622ba3fe593a517532f67079f8df3124667eb63da629b240" + logic_hash = "c653c14e4c7ef56015dec3b1522bf0d3fe051f290ecd82f4142246fe6c534c52" score = 75 quality = 75 tags = "FILE" @@ -128163,32 +126790,32 @@ rule MALPEDIA_Win_Kazuar_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4624 4801db 4c01db 0fb71403 8b461c 498d1493 } - $sequence_1 = { 751c 8b4624 4801db 4c01db 0fb71403 8b461c } - $sequence_2 = { 4489c8 410fbe0c02 84c9 7417 e8???????? } - $sequence_3 = { 53 4881ec30010000 31c9 41b804010000 } - $sequence_4 = { eb07 48ffc3 ebc8 31c0 4883c420 5b 5e } - $sequence_5 = { 4883ec28 e8???????? ba44a73378 4889c1 } - $sequence_6 = { 31c9 41b804010000 488d5c242c 4889da ff15???????? } - $sequence_7 = { 7428 4989db 498b4b40 e8???????? } - $sequence_8 = { 31c9 41b804010000 488d5c242c 4889da } - $sequence_9 = { 4889c1 4989c0 e8???????? 4c8d4c2428 31d2 31c9 01c0 } + $sequence_0 = { 4c09f2 4585c0 490f49d0 4829c2 4c8d3c0a 4889f1 } + $sequence_1 = { 75dc 4c89e9 4883c420 5b 5e 5f 415c } + $sequence_2 = { 85d2 0f8ea1feffff 488b35???????? 31db } + $sequence_3 = { 7e96 8b13 4883f80b 0f8f33010000 } + $sequence_4 = { 4883ec28 8b05???????? 89cf 4889d6 } + $sequence_5 = { 4c89442418 4c894c2420 4883ec64 48c7c12f398d13 e8???????? } + $sequence_6 = { 8916 4189d4 4c89c3 85d2 755c 8b05???????? 85c0 } + $sequence_7 = { e8???????? 4189c6 85c0 0f84f2000000 4183fc01 0f856e010000 e8???????? } + $sequence_8 = { 0f84e6000000 488b05???????? 488d1c9b 48c1e303 4801d8 } + $sequence_9 = { 8938 48897008 4c89e1 ff15???????? 488b05???????? } condition: - 7 of them and filesize < 81920 + 7 of them and filesize < 254976 } -rule MALPEDIA_Win_Necurs_Auto : FILE +rule MALPEDIA_Win_Badencript_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6a74d2a0-5b63-50c2-96d3-f0fbeed1b3d4" + id = "ddb7f1a7-8259-5ec8-9b35-e98fb67b2310" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.necurs" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.necurs_auto.yar#L1-L154" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.badencript" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.badencript_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "1a877e35a35cc5b42dec49f688cab91a0513382e31843c1efea0701ab2d894e0" + logic_hash = "4aaa48768d97770f6e85ee594f356b88c6dabd160111a6a927596e69e9ca03f4" score = 75 quality = 75 tags = "FILE" @@ -128202,37 +126829,32 @@ rule MALPEDIA_Win_Necurs_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 8bf2 ba06e0a636 f7e2 } - $sequence_1 = { f7f6 8bc2 034508 5e 5d c3 } - $sequence_2 = { ba06e0a636 f7e2 03c8 a1???????? 13f2 33d2 } - $sequence_3 = { 13f2 33d2 030d???????? a3???????? } - $sequence_4 = { 8bc8 a1???????? 56 8bf2 } - $sequence_5 = { 8935???????? 890d???????? 8bc1 5e c3 55 8bec } - $sequence_6 = { a1???????? 13f2 a3???????? 8935???????? } - $sequence_7 = { 8d85ecfbffff 57 50 e8???????? 83c410 } - $sequence_8 = { 33d7 33c1 52 50 e8???????? } - $sequence_9 = { 6a7b 50 ffd6 8bf8 59 59 } - $sequence_10 = { 7409 8bc1 8bd7 e9???????? } - $sequence_11 = { 53 ff15???????? 59 33c0 5e 5b } - $sequence_12 = { 6a7d 50 ffd6 59 59 85c0 } - $sequence_13 = { 33d2 5e 5f c9 } - $sequence_14 = { e9???????? 83caff 8bc2 e9???????? } + $sequence_0 = { 23c1 eb55 8b1c9d68d14000 56 6800080000 } + $sequence_1 = { 8b0c8d48414100 c644112800 85f6 740c } + $sequence_2 = { 660fd60f 8d7f08 8b048d04b54000 ffe0 } + $sequence_3 = { 57 8d1c85383d4100 33c0 f00fb10b 8b15???????? 83cfff } + $sequence_4 = { 7451 83e809 7443 83e801 0f8501010000 c745e0a40f4100 } + $sequence_5 = { 660fd60f 8d7f08 8b048d04b54000 ffe0 f7c703000000 7413 } + $sequence_6 = { c1fa06 6bc830 8b049548414100 f644082801 7414 8d4508 8945fc } + $sequence_7 = { 6bc830 8b049548414100 f644082801 7421 57 e8???????? } + $sequence_8 = { 83e03f c1fa06 6bc830 8b049548414100 f644082801 7414 } + $sequence_9 = { 7313 8a8750304100 08441619 42 } condition: - 7 of them and filesize < 475136 + 7 of them and filesize < 335872 } -rule MALPEDIA_Win_Alphanc_Auto : FILE +rule MALPEDIA_Win_Prometei_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ebf0ef1c-787d-588a-9f36-5c61e5121c6c" + id = "73d3f76f-d3b0-5e4d-8b8d-e04a2bcf37d7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alphanc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alphanc_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.prometei" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.prometei_auto.yar#L1-L160" license_url = "N/A" - logic_hash = "c1872178a4528cd6c6c1bbe8c32caefd5306a7f5c047a004c099269a20f7813d" + logic_hash = "72d6c26be48c032cc1c8fed3d3613c60659d58796a856f7285dd7faf58b4fc32" score = 75 quality = 75 tags = "FILE" @@ -128246,71 +126868,77 @@ rule MALPEDIA_Win_Alphanc_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bda 81e3ff000000 8b1c9d18c54c00 81e3ff000000 33fb 8b5e04 33fb } - $sequence_1 = { 8d54245c 6a1a 52 e8???????? 8d7c2464 83c9ff 33c0 } - $sequence_2 = { 8b542420 8bd8 8d4601 50 52 53 e8???????? } - $sequence_3 = { a1???????? 83c410 85c0 0f85d7000000 68ca010000 68???????? 6a10 } - $sequence_4 = { e8???????? 3bc7 89442420 750d c744241041000000 e9???????? 8b442438 } - $sequence_5 = { 741d 03d6 52 51 50 e8???????? 8b54242c } - $sequence_6 = { 8d9424ec000000 85d2 7421 8d8424ec000000 53 50 e8???????? } - $sequence_7 = { 8bc5 5f 5e 5d 5b c3 6893000000 } - $sequence_8 = { c3 8b5558 8d4c2458 51 c644241741 899a74030000 8b4558 } - $sequence_9 = { c1e205 6a08 8d8a20074e00 51 53 53 } + $sequence_0 = { 011d???????? 03c8 8b5de4 a1???????? } + $sequence_1 = { 68???????? c745d800000000 ff15???????? 8bf0 } + $sequence_2 = { 014364 8b45e4 014368 5b } + $sequence_3 = { 013d???????? 8b04b5c8054400 0500080000 3bc8 } + $sequence_4 = { c745d4433a5c57 8b45d4 f30f7f05???????? a3???????? 6a03 c745d8696e646f 8b45d8 } + $sequence_5 = { 014368 81434400020000 c7434000000000 83534800 } + $sequence_6 = { 89500c b801000000 f745c000020000 8bd1 0f44f8 8bc1 2bc7 } + $sequence_7 = { 014360 8b45f4 014364 8b45e4 } + $sequence_8 = { 8bc7 bf1f000000 897004 8b75fc 894808 89500c b801000000 } + $sequence_9 = { 8d7db0 8907 8bc7 bf1f000000 897004 894808 8b4de0 } + $sequence_10 = { b815141414 2b45e0 3bf8 7425 8bd7 85ff } + $sequence_11 = { 01435c 8b45fc 014360 8b45f4 } + $sequence_12 = { 014358 8b45f0 01435c 8b45fc } + $sequence_13 = { 44 b46b d6 1e } + $sequence_14 = { 014354 8b45e8 014358 8b45f0 } + $sequence_15 = { a3???????? c605????????00 c745e82e646c6c 8b45e8 } condition: - 7 of them and filesize < 2015232 + 7 of them and filesize < 51014656 } -rule MALPEDIA_Win_Unidentified_082_Auto : FILE +rule MALPEDIA_Win_Unidentified_001_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7772581c-e8cf-5615-a758-46ef9c1fc0b0" - date = "2021-10-07" - modified = "2021-10-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_082" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_082_auto.yar#L1-L124" + id = "2b4764d2-9d12-5e82-8bd8-6d5008485440" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_001" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_001_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "fdfe1ddce9f77ac8b465b0ddebe868c5e77078cf2b2457573a5b3810682f45ee" + logic_hash = "81eac2ebab9009f83937098bc70d4667382c46b0593ed411973170676729479d" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20211007" - malpedia_hash = "e5b790e0f888f252d49063a1251ca60ec2832535" - malpedia_version = "20211008" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c8d0dbc190200 0f1f4000 0f1f840000000000 418d4801 } - $sequence_1 = { ff5018 4c634510 488d0df40a0200 488bd8 33c0 } - $sequence_2 = { 4c634510 488d0d93fa0100 488bd8 33c0 488bd3 488905???????? 488905???????? } - $sequence_3 = { ff15???????? 488b0cdf ff15???????? 48c704dfffffffff } - $sequence_4 = { 4885c0 0f84ac010000 48833d????????00 0f849e010000 48833d????????00 0f8490010000 48833d????????00 } - $sequence_5 = { 488b0d???????? 8b5108 488b4910 4533c9 458d4130 4c89742420 } - $sequence_6 = { 33c0 e9???????? 8a07 4c8b7c2448 4c8d25a64c0100 4b8b0cfc ffc3 } - $sequence_7 = { 0f1f4000 0f1f840000000000 418d4801 0fb6c2 41ffc0 f7da } - $sequence_8 = { 488b4f18 4c8d4d10 488b01 488d1587000200 41b810000000 ff5018 4c634510 } - $sequence_9 = { 48894598 eb03 4533f6 488b05???????? 80782e00 740a 80782000 } + $sequence_0 = { 741c 83e80a 0f84c6fcffff 2def000000 } + $sequence_1 = { 8d85d4fdffff 50 56 e8???????? 85c0 75da 32c0 } + $sequence_2 = { 832600 ff7508 e8???????? 85c0 7d0d 3d02400080 7406 } + $sequence_3 = { 56 ff5078 85c0 7d0c 68???????? 56 50 } + $sequence_4 = { 8b4d10 85c9 7405 e8???????? 8bc6 5e c9 } + $sequence_5 = { 8bec 83ec34 53 56 57 6800040000 6a00 } + $sequence_6 = { 57 e8???????? 8d45d4 50 6a07 57 } + $sequence_7 = { 0f8468feffff 3d4b475a00 0f845dfeffff 3d4d4f5a00 0f8507f9ffff 8325????????00 e9???????? } + $sequence_8 = { 0f85ebfcffff c705????????13000000 e9???????? c705????????06000000 e9???????? } + $sequence_9 = { 3bc1 7767 74d3 2d434d5200 } condition: - 7 of them and filesize < 414720 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Jackpos_Auto : FILE +rule MALPEDIA_Win_Evilpony_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3dd7bb50-a9ba-5035-bc39-1825f87f4af4" + id = "c9372a6e-35c7-52f6-9c3d-299228c095b1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jackpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jackpos_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.evilpony" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.evilpony_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "e318334295704491926f566878a765af2b4635b235cabb0b05edeaa2585792fc" + logic_hash = "ffd9f8ba97fbd907290551898893cb44ef48c12bf2cd21edd5aa01ba36ae5a3e" score = 75 quality = 75 tags = "FILE" @@ -128324,32 +126952,32 @@ rule MALPEDIA_Win_Jackpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 03f3 50 8d0472 eb6a 83f808 7204 } - $sequence_1 = { 8b07 85c0 7454 8b5934 8b7120 8b1b 8b36 } - $sequence_2 = { 8b4dd4 8bc1 83fa08 7303 8d45d4 8d1c78 85db } - $sequence_3 = { 895df0 3bf3 0f849c000000 391e 0f8594000000 6a10 e8???????? } - $sequence_4 = { 2bf8 6a00 57 bb01000000 8d75d4 e8???????? 8b45b4 } - $sequence_5 = { 1bc0 83e0fe 83c001 7511 3bf7 } - $sequence_6 = { 52 8b55bc 57 8d4dac 51 0fb7c0 52 } - $sequence_7 = { 897df0 3bfe 762a 8da42400000000 8b450c 50 } - $sequence_8 = { 52 8d4584 50 eb3e 837d9000 } - $sequence_9 = { 3b7d10 747e 83c704 83f808 7204 8b0f } + $sequence_0 = { 6a04 8d9ddcf7ffff c785dcf7ffff1000efbe e8???????? ffb5f0f7ffff 8bc7 } + $sequence_1 = { 85ff 7423 8bc6 e8???????? 56 } + $sequence_2 = { 8d8c019979825a c14db002 8bc2 3345e4 894da8 3345cc 3345c4 } + $sequence_3 = { 55 8bec 56 6885010000 6a40 ff15???????? 8bf0 } + $sequence_4 = { e8???????? 83c414 6a00 6a00 57 56 } + $sequence_5 = { ff15???????? 85c0 0f85b0000000 56 57 8b3d???????? 33f6 } + $sequence_6 = { 83c410 85ff 7420 688c000000 6a40 ff15???????? } + $sequence_7 = { 53 89442438 ff5114 3bf7 7510 } + $sequence_8 = { e8???????? 83c40c ff750c 6a1c ff7508 e8???????? 83c40c } + $sequence_9 = { 8b55b0 3345d8 2355ac 3345c4 894da8 d1c0 8945e4 } condition: - 7 of them and filesize < 319488 + 7 of them and filesize < 147456 } -rule MALPEDIA_Win_Ployx_Auto : FILE +rule MALPEDIA_Win_Tellyouthepass_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "88ff8b0e-42c8-531a-aa7c-e4d988bc3583" + id = "b0d976f4-0236-5ffd-9bc3-701324f1d00b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ployx" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ployx_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tellyouthepass" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tellyouthepass_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "6c51c47290988f53993f59d945fc1bce237ebb223534fe936a15d347d9e6950c" + logic_hash = "ecb0bbbbbf71d6e52cc61fe6d246b41bf4e7a6e9ebef1f549c3bac2b8ab00a58" score = 75 quality = 75 tags = "FILE" @@ -128363,34 +126991,34 @@ rule MALPEDIA_Win_Ployx_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5d 5b c3 56 68???????? 6804010000 ff15???????? } - $sequence_1 = { e8???????? 8b35???????? 59 59 8d45fc 50 ffd6 } - $sequence_2 = { ff7610 e8???????? 8bf8 8d4701 50 e8???????? 56 } - $sequence_3 = { e8???????? 8b0d???????? 56 ff75f0 c1e105 50 89840da8d5ffff } - $sequence_4 = { 56 57 6a03 8b5d08 99 5e 33c9 } - $sequence_5 = { 720a c1e818 0500040000 eb0a c1e810 25003f0000 0bc7 } - $sequence_6 = { e8???????? a1???????? c1e005 8b8405a8d5ffff 80243000 a1???????? } - $sequence_7 = { ff15???????? 6aff ff35???????? ff15???????? a1???????? 3bc6 5e } - $sequence_8 = { 8b35???????? 83c434 8d85a4fdffff 50 ffd6 8d45dc } - $sequence_9 = { 5b c3 56 68???????? 6804010000 ff15???????? 33f6 } + $sequence_0 = { 4d21da 4d01d1 eb7c 4584c0 7409 833d????????00 7417 } + $sequence_1 = { e8???????? e8???????? 4889c3 488d05c54b0d00 0f1f440000 e8???????? 488d05b44b0d00 } + $sequence_2 = { e9???????? 4c8b542448 80fae2 0f85ae000000 4d8d5701 4d39d4 0f8650040000 } + $sequence_3 = { 48895c2410 488d0dcfcf0800 4839c8 7405 bb00000000 7578 488b0b } + $sequence_4 = { 488d8c24d0010000 e8???????? b801000000 488bac24c8030000 4881c4d0030000 c3 4c8b9424d8030000 } + $sequence_5 = { 8402 4881c2c0160000 4889d0 6690 e8???????? 488b4c2420 488d4101 } + $sequence_6 = { 7425 488905???????? 833d????????00 7509 48891d???????? eb0c 488d3daeb21b00 } + $sequence_7 = { 4d8d52d9 41803a00 0f1f00 0f84b2000000 90 4a8b4cc2f0 4a8b5cc2f8 } + $sequence_8 = { 7d34 884c2445 bb01000000 e8???????? 660f1f440000 84c0 0f842d150000 } + $sequence_9 = { bb17000000 e8???????? 488b442428 e8???????? 488d05ee551900 bb0a000000 e8???????? } condition: - 7 of them and filesize < 229376 + 7 of them and filesize < 7152640 } -rule MALPEDIA_Win_Grease_Auto : FILE +rule MALPEDIA_Win_Forest_Tiger_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "afd291db-bac5-5fe7-9f54-1a39c18ec08a" + id = "c5055f82-5e25-5cec-b6f9-75913bef33b5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grease" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grease_auto.yar#L1-L226" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.forest_tiger" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.forest_tiger_auto.yar#L1-L149" license_url = "N/A" - logic_hash = "a7bbee8fe2b545d42dcf93b28bc05e2b116dcf88de40c793a23d0b5cc4cea918" + logic_hash = "398de9d2907c8260eaacbe3112d8affc7b628942665baa833cce575671a0ed06" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -128401,46 +127029,38 @@ rule MALPEDIA_Win_Grease_Auto : FILE malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" - strings: - $sequence_0 = { 52 50 683f000f00 50 50 50 } - $sequence_1 = { 4533c0 488bd3 c744242804000000 4889442420 ff15???????? 488b4c2450 ff15???????? } - $sequence_2 = { 488d542470 41b93f000f00 4533c0 48c7c102000080 } - $sequence_3 = { 488b4c2460 48897c2440 488d442450 4889442438 } - $sequence_4 = { 4533c9 4533c0 4889442420 ff15???????? 85c0 7537 } - $sequence_5 = { 85c0 7534 488b4c2450 488d442458 41b904000000 4533c0 488bd3 } - $sequence_6 = { 4889442438 48897c2430 4533c0 c74424283f000f00 897c2420 } - $sequence_7 = { 48c7c102000080 c74424281f000200 895c2420 ff15???????? 85c0 0f85e7000000 488b4c2460 } - $sequence_8 = { 48895c2440 48895c2458 895c2460 48895c2468 } - $sequence_9 = { 75f7 2bc2 8bd0 8d442424 } - $sequence_10 = { f2ae f7d1 49 52 8d440902 8d8c242c010000 } - $sequence_11 = { 68???????? 51 e8???????? 83c40c 53 8d942438050000 52 } - $sequence_12 = { 51 889c244c050000 e8???????? 83c418 53 } - $sequence_13 = { 756f 68dc000000 8d94245c040000 53 } - $sequence_14 = { 68???????? 52 c744243804000000 ff15???????? 85c0 } - $sequence_15 = { 50 e8???????? 8b35???????? 83c438 6a00 8d8c240c010000 51 } - $sequence_16 = { 7405 80443420e0 46 3bf7 0f82eafdffff } - $sequence_17 = { 52 6a04 53 68???????? 50 895c242c ffd5 } - $sequence_18 = { 3c5a 7708 0420 8bcb 88443420 33c0 8a443420 } - $sequence_19 = { c684342406000063 e9???????? c68434240600006c e9???????? } - $sequence_20 = { ff249560424000 c68434140200006d e9???????? c684341402000071 } - $sequence_21 = { e9???????? c644341465 e9???????? c644341475 } - $sequence_22 = { ff15???????? 85c0 7529 8b4c2410 } + strings: + $sequence_0 = { 833f01 0f94c0 84c0 7407 e8???????? } + $sequence_1 = { 6bc930 8975e0 8db1c0084400 8975e4 } + $sequence_2 = { 6aff 8d8df4fdffff 51 52 } + $sequence_3 = { 4c2be6 8bc3 c1e810 41880424 } + $sequence_4 = { 4c2be6 8bc3 c1e808 41880424 4c2be6 8bc3 } + $sequence_5 = { 6aff 8d942498010000 6880000000 52 } + $sequence_6 = { 6aff ff15???????? 894604 85c0 7429 } + $sequence_7 = { 6bc009 0fb68408c0724300 6a08 c1e804 } + $sequence_8 = { 4c2be6 4a8d7c27ff 4c8d6601 4c8bc7 } + $sequence_9 = { 4c2be6 418bc7 c1e808 41880424 4c2be6 418bc7 c1e810 } + $sequence_10 = { 4c2be6 c1eb18 41881c24 4c2be6 } + $sequence_11 = { 6bc00c 56 ff90f0664300 59 } + $sequence_12 = { 4c2be6 45883c24 4c2be6 418bc7 } + $sequence_13 = { 6aff 8d8c2478010000 6880000000 51 e8???????? 83c410 b8???????? } + $sequence_14 = { 4c2be7 4c8b4340 48b90000000000000080 0fb7d0 } condition: - 7 of them and filesize < 278528 + 7 of them and filesize < 709632 } -rule MALPEDIA_Win_Bit_Rat_Auto : FILE +rule MALPEDIA_Win_Bredolab_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e331727c-f0b9-570e-98b3-15c7435a6eef" + id = "c6a2080f-c1fa-51ce-a641-734a6742f158" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bit_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bit_rat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bredolab" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bredolab_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "7643b584b9c6d670261c45703563f4fa44b2a6b3543e3f79d5e148454f73feea" + logic_hash = "2bd111cf3554a8f40745e475f3dd7434ed1da715b8da17d69e83265e9fb05367" score = 75 quality = 75 tags = "FILE" @@ -128454,32 +127074,32 @@ rule MALPEDIA_Win_Bit_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8b37 8bce 6a01 e8???????? 6a01 8bce } - $sequence_1 = { e8???????? 6a30 56 e8???????? 83c408 c645fc07 8b4578 } - $sequence_2 = { eb09 6a00 6a00 68a7000000 68a4000000 6a22 e8???????? } - $sequence_3 = { f6401408 743e 83790400 7538 3bcd 742d 8b4110 } - $sequence_4 = { 8b450c 895ddc 8b5d08 2bdf 1bc1 8b4ddc 8945f0 } - $sequence_5 = { 8945fc 8d7e10 51 51 57 8945f0 e8???????? } - $sequence_6 = { b9d7505e03 2bc8 83f901 7234 2b1f 8d7001 8bc3 } - $sequence_7 = { ff742420 52 e8???????? 83c414 85c0 7422 5f } - $sequence_8 = { e8???????? 83c40c 85d2 7f06 7ce5 85c0 72e1 } - $sequence_9 = { 8bd7 8d4201 8945f0 8a02 42 84c0 75f9 } + $sequence_0 = { 84c9 0f849f000000 83fe01 0f8426010000 } + $sequence_1 = { 891c24 e8???????? 89c6 ebbf 55 89e5 57 } + $sequence_2 = { f3a4 c64415d800 8b550c 89542404 890424 } + $sequence_3 = { e9???????? 89f3 c7864c09000000000000 40 7496 } + $sequence_4 = { ff15???????? 57 57 8b45e4 } + $sequence_5 = { 8a4d10 d3e3 899d60ffffff 8b4510 8a4d0c d3e0 03450c } + $sequence_6 = { 0f84f0feffff c744240802000000 8b8d70ffffff 894c2404 8b9574ffffff } + $sequence_7 = { 8b5514 891424 ff15???????? 83ec1c 89c2 83f8ff } + $sequence_8 = { e8???????? 84c0 7409 8b45f4 83c434 5b } + $sequence_9 = { 85c0 0f88ad000000 c7442410e0710010 c744240c40640010 c744240804000000 } condition: - 7 of them and filesize < 19405824 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Feodo_Auto : FILE +rule MALPEDIA_Win_Carrotbat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8c5efd3c-e45d-5795-9ce3-096920bca9de" + id = "1f5a4e61-8efd-5abd-b8fb-2f87b63c93c7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.feodo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.feodo_auto.yar#L1-L172" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.carrotbat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.carrotbat_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "4783bf3b64d586d0a2a41312eeb5a0cc464046d24e2955ae05259fe1fa6e0781" + logic_hash = "e53146cb3545ca99ae66e1a10fcb74cff088286f73e969b286c25b4fb9383fdf" score = 75 quality = 75 tags = "FILE" @@ -128493,38 +127113,32 @@ rule MALPEDIA_Win_Feodo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c120 8d51d0 83fa09 7704 8bca eb10 8d519f } - $sequence_1 = { 6a00 8d4c240c 51 52 50 8b442414 50 } - $sequence_2 = { 6a00 8d542424 52 6a00 ff15???????? 85c0 } - $sequence_3 = { 83c8ff c3 8b4c2404 b802000000 50 8b44240c } - $sequence_4 = { 742f 8b0f 6a01 68???????? 68???????? 68???????? } - $sequence_5 = { 6a00 8d942418020000 52 50 } - $sequence_6 = { 68???????? 6a00 50 ff15???????? 8b0e } - $sequence_7 = { 50 8b442414 50 ff15???????? 85c0 7405 } - $sequence_8 = { 2453 150d14f452 696969697f3cc3 af e2c3 } - $sequence_9 = { 1487 041e 6e 18b8161e6e18 } - $sequence_10 = { e2c3 e450 2478 232e } - $sequence_11 = { 7e67 08ee 73fe 6c 3800 16 } - $sequence_12 = { 2478 232e 1c5f 8d422e 2e2e2e2e2ee02e 2e2e2e2e2e2e2ea12e2e2e2e 690b721cb889 } - $sequence_13 = { 0056b0 2e2801 0bd0 83c4ce 00576a } - $sequence_14 = { 9a519a519a2e2e 2e2e20640444 4c 4c 63ab08080808 08c9 } - $sequence_15 = { 2ee83e207468 60 238b0d03c783 782e 1463 ab } + $sequence_0 = { 8bce c1f905 8b0c8d20ee4000 83e61f c1e606 89040e 8b45f8 } + $sequence_1 = { 8945fc 6804010000 8d85f8feffff 50 6a00 ff15???????? 33c0 } + $sequence_2 = { 3008 8b06 8bc8 c1f905 8b0c8d20ee4000 } + $sequence_3 = { 8bc6 c1f805 8d148520ee4000 8b0a 83e61f } + $sequence_4 = { 8974241c 5f 660fbef9 66f7d7 66f7d7 c744241480000000 66f7d7 } + $sequence_5 = { c60000 8d85f4fdffff 6a5c 50 } + $sequence_6 = { f5 0f88d7feffff d2df 660fa5cf } + $sequence_7 = { ff35???????? 8f442420 66c7442404beba 66c7442408844e e8???????? 8d642418 e8???????? } + $sequence_8 = { 53 660fb6cb 893424 0fc9 f6d5 9c ff3424 } + $sequence_9 = { 897de4 8bc7 c1f805 8bcf 83e11f c1e106 8b048520ee4000 } condition: - 7 of them and filesize < 270336 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Odinaff_Auto : FILE +rule MALPEDIA_Win_Latentbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "91e538b8-49fb-59bb-b141-8774c9ea7c3a" + id = "6a00a894-4935-5534-b5e9-c8d6ecaeaacd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.odinaff" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.odinaff_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.latentbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.latentbot_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "30f018bdaf01e341e417353febba3580b7f1e98a76ca0b650eefbf84ad5901ef" + logic_hash = "0b0eb24e4417089c175072116bffcac1a7119a8a9d763a31cda53b89f6d3beef" score = 75 quality = 75 tags = "FILE" @@ -128538,32 +127152,32 @@ rule MALPEDIA_Win_Odinaff_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 56 ff15???????? 837dfc00 b801000000 7503 8b45e4 } - $sequence_1 = { 8b45f8 83c410 85c0 7408 50 6a00 } - $sequence_2 = { 8d55f0 52 ff15???????? 85c0 0f84ea000000 8b45ec } - $sequence_3 = { c7458044000000 ff15???????? 8b4dfc 53 68???????? 51 ff15???????? } - $sequence_4 = { 50 c745e400000000 ff15???????? 8b35???????? 8d7808 57 6a08 } - $sequence_5 = { 668910 8b55f4 8d4df0 51 52 6a02 c745f000080000 } - $sequence_6 = { 51 52 52 6a20 6a01 52 } - $sequence_7 = { 6808020000 56 6a00 8bf8 } - $sequence_8 = { 53 52 8945fc 895de0 } - $sequence_9 = { 8b1d???????? 50 ffd3 8b4d10 } + $sequence_0 = { 51 6aff ff36 895dfc ffd0 85c0 7d13 } + $sequence_1 = { c3 e8???????? 85c0 740c c7460802000000 e8???????? 33c0 } + $sequence_2 = { ff742410 ff742410 e8???????? c20800 55 8bec 51 } + $sequence_3 = { c3 55 8bec 83ec24 b874657874 8945e4 8945dc } + $sequence_4 = { 59 59 33c0 c3 55 8bec 83ec38 } + $sequence_5 = { 83c418 eb02 33ff 57 6aff ff542418 5f } + $sequence_6 = { 53 55 56 57 8b790c 8b770c } + $sequence_7 = { 8945dc 64a118000000 8b4030 53 8b5808 8b433c } + $sequence_8 = { ffd0 4c 8b542468 45 33c9 45 33c0 } + $sequence_9 = { 57 53 894da8 ffd6 8bf0 83fe01 7569 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 401408 } -rule MALPEDIA_Win_Koobface_Auto : FILE +rule MALPEDIA_Win_Attor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c6a2ece4-bdc3-570c-90b1-bf28a4d5b166" + id = "28ef2855-ea16-5908-a1e2-a1862e0a74d3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.koobface" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.koobface_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.attor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.attor_auto.yar#L1-L167" license_url = "N/A" - logic_hash = "c65c2ad17a47311f43f81d1b6ae6bd5717f8484a20158d9b796e403e5d9ce6a0" + logic_hash = "de7f5a512e50826529d9df83eea4ee3f508c57e991d51c9dd6e574d86869905a" score = 75 quality = 75 tags = "FILE" @@ -128577,32 +127191,38 @@ rule MALPEDIA_Win_Koobface_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b8508ffffff 0fb68000294200 8919 891e } - $sequence_1 = { 33c0 eb1b 8d3400 8bc6 e8???????? 8965f0 8bc4 } - $sequence_2 = { 8d8548a2ffff 50 8d8514fcffff 50 e8???????? 83c410 84c0 } - $sequence_3 = { 85c0 0f85ae000000 8b45e4 8b08 53 68???????? 50 } - $sequence_4 = { e8???????? 8d85dca9ffff 50 e8???????? c70424???????? 8d8570a2ffff } - $sequence_5 = { e8???????? 8b8dccfdffff 8d850cffffff 50 c745fc04000000 e8???????? 834dfcff } - $sequence_6 = { 8b45e4 8b08 53 68???????? 50 ff5114 8d45ec } - $sequence_7 = { 8d1485a0534200 8b0a 83e61f c1e606 03ce 8a4124 02c0 } - $sequence_8 = { e8???????? 8b8dd0fdffff 8d850cffffff 50 c745fc17000000 e8???????? } - $sequence_9 = { 33cd fec0 5e e8???????? c9 c3 55 } + $sequence_0 = { 83f801 7411 3d81000000 740a } + $sequence_1 = { 4c8bce 89442420 ff15???????? 85c0 750a } + $sequence_2 = { 740f 33c9 e8???????? 488bce e8???????? 488b742458 4d85ed } + $sequence_3 = { 488d4c2458 4889442458 e8???????? 4839742440 7457 b101 } + $sequence_4 = { e8???????? 488b4c2430 4c8bc5 33d2 e8???????? 488b4c2430 4885c9 } + $sequence_5 = { 488b8c2490000000 e8???????? 48c784249000000000000000 4d85f6 740f } + $sequence_6 = { 48895c2440 e8???????? 4c8b6c2438 4c8bf8 488b442440 } + $sequence_7 = { eb78 33c0 488bcf 488907 48894708 48894710 48894718 } + $sequence_8 = { 0f84c3000000 6a02 56 50 ff15???????? 85c0 } + $sequence_9 = { 740a 83f808 7405 83f811 } + $sequence_10 = { 0f84cc020000 8d442438 897c2438 50 6a0c } + $sequence_11 = { 8d442420 8d4c2434 50 51 e8???????? } + $sequence_12 = { 6a00 e8???????? 8b54240c 52 } + $sequence_13 = { 56 ffd3 8944242c 8d542420 } + $sequence_14 = { 8b442410 c6400103 8b4c2410 66895902 } + $sequence_15 = { c1e902 f3ab 8bca 83c404 83e103 f3aa 8b44241c } condition: - 7 of them and filesize < 368640 + 7 of them and filesize < 2023424 } -rule MALPEDIA_Win_Ldr4_Auto : FILE +rule MALPEDIA_Win_Squirrelwaffle_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e9bf8314-609f-5a98-b31a-45503c13f904" + id = "c61157f1-60e2-5b06-a116-a20987079807" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ldr4" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ldr4_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.squirrelwaffle" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.squirrelwaffle_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "53ff90205c01818bf39f4f2440172f0cbaed0a0fe830aff04c528ba3bd5f6dab" + logic_hash = "9eaea34205659a464bf5b301bb94e11eb962293c24be78788f1b35d437de22a1" score = 75 quality = 75 tags = "FILE" @@ -128616,34 +127236,34 @@ rule MALPEDIA_Win_Ldr4_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7407 50 ff15???????? 53 55 57 } - $sequence_1 = { e8???????? 8bfb 85db 0f855d020000 8d44242c 50 e8???????? } - $sequence_2 = { 8b7368 57 85f6 7437 83c350 } - $sequence_3 = { a1???????? 8b4008 53 56 8b35???????? 57 6a11 } - $sequence_4 = { 57 33c0 e8???????? 894508 83c324 83c8ff f00fc103 } - $sequence_5 = { 83c40c ff75f4 ffd3 8b4674 3945fc 7203 8945fc } - $sequence_6 = { 0bf2 687caaf6db 8b450c 8b4810 e8???????? 85c0 } - $sequence_7 = { 683799f0e7 c74514a00a0000 e8???????? 3bc7 740d 6a04 8d4d14 } - $sequence_8 = { 57 8bce e8???????? 85c0 750a 8b4e28 8b5510 } - $sequence_9 = { 50 ff75f8 e8???????? ff75f8 894508 6a00 56 } + $sequence_0 = { ff15???????? 8bd8 83c40c 85db 0f84d0000000 8bce } + $sequence_1 = { c7855cf7ffff00000000 c78560f7ffff0f000000 8b00 3bc7 c6854cf7ffff00 0f42f8 833910 } + $sequence_2 = { 0f8484000000 8d442410 50 ff764c } + $sequence_3 = { 8d8d18f9ffff 51 68???????? 50 ff15???????? 85c0 } + $sequence_4 = { 8d4dd8 ff75cc 6a08 e8???????? e9???????? b301 } + $sequence_5 = { 0f88da000000 83f801 0f8fa8000000 8b75e8 8d45d4 8b7dd4 } + $sequence_6 = { 8bca 0430 8806 8bc2 898568f7ffff } + $sequence_7 = { 2bc1 83f808 7221 8d4108 83fe10 8945e4 } + $sequence_8 = { 6a08 e8???????? e9???????? 8b5d08 eb32 } + $sequence_9 = { c645cc00 8d4dd8 ff75cc 6a08 } condition: - 7 of them and filesize < 117760 + 7 of them and filesize < 147456 } -rule MALPEDIA_Win_Jlorat_Auto : FILE +rule MALPEDIA_Win_Coreshell_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1d1cf35b-b348-5281-a39e-6f479f3341d0" + id = "27d46fdb-7250-5f28-b02a-5095dbf27fe3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jlorat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jlorat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.coreshell" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.coreshell_auto.yar#L1-L449" license_url = "N/A" - logic_hash = "f1e1cc634deaa339c16c9b45b57e58aeaba6eb3b461fa4ec4f4f48da46c3a4c6" + logic_hash = "038145c7338b3ef0cec3ae46e0288d3925695dd56d293f3ab89cfa76d758deaa" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -128655,32 +127275,74 @@ rule MALPEDIA_Win_Jlorat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7004 e8???????? 83c40c 8b45e8 64a300000000 83c414 5e } - $sequence_1 = { f20f118620010000 c786c801000004000000 89e0 8d8e20010000 894804 8d8e08010000 8908 } - $sequence_2 = { f20f1145c4 894dd0 8945d4 c745f000000000 89e0 c7400404000000 c70014000000 } - $sequence_3 = { e9???????? 8b3424 897c242c 8bbc2418020000 83ff29 0f8339090000 85ff } - $sequence_4 = { f20f118eb00e0000 f20f1186a80e0000 8b86b80e0000 8986d00e0000 f20f1086a80e0000 f20f108eb00e0000 f20f118ec80e0000 } - $sequence_5 = { eb00 8b8d6cffffff 8b8558ffffff 8945d0 89e0 8908 e8???????? } - $sequence_6 = { c745f000000000 89e0 8d4da8 8908 e8???????? eb00 8b855cffffff } - $sequence_7 = { 8b4d0c 51 8b5508 52 e8???????? 83c40c 0fb64510 } - $sequence_8 = { f6861701000001 7552 8b8e10010000 89e0 894804 8d8e48010000 898efc000000 } - $sequence_9 = { eb00 8b4de0 83c140 c745f002000000 89e0 8908 e8???????? } + $sequence_0 = { be06000000 e8???????? 85c0 7401 4e 68c0270900 } + $sequence_1 = { 56 ff15???????? 83c40c 3bc6 } + $sequence_2 = { 68???????? 52 ffd7 ffd0 } + $sequence_3 = { 56 6810270000 ff15???????? be06000000 } + $sequence_4 = { 50 ff15???????? 83c404 32db } + $sequence_5 = { 6804010000 6a08 8b15???????? 52 } + $sequence_6 = { 57 6a08 51 ff15???????? 8bf8 85ff 750a } + $sequence_7 = { 8b0d???????? 8b15???????? 6a01 51 68???????? 52 } + $sequence_8 = { 6a00 ff15???????? 8bf0 ff15???????? 50 } + $sequence_9 = { 56 6a00 6a00 681c800000 } + $sequence_10 = { 8d041e 50 57 6a08 } + $sequence_11 = { c20400 50 a1???????? 6a00 } + $sequence_12 = { 68???????? 50 a3???????? ffd6 a3???????? a1???????? 68???????? } + $sequence_13 = { 8d4c2400 56 51 6a00 } + $sequence_14 = { 8bf1 8b4604 85c0 7407 50 ff15???????? 8b36 } + $sequence_15 = { e8???????? 85c0 7402 eb14 c745f000000000 } + $sequence_16 = { eb14 c745f000000000 68e0930400 ff15???????? } + $sequence_17 = { ff15???????? ffd0 85c0 7508 ff15???????? } + $sequence_18 = { 50 ffd6 6a00 6a00 6a00 68???????? 6a00 } + $sequence_19 = { 68???????? 6800080000 8d85fcefffff 50 ff15???????? } + $sequence_20 = { 8b0d???????? 52 50 57 68???????? 51 } + $sequence_21 = { a1???????? 68???????? 50 ffd6 6a00 } + $sequence_22 = { ff15???????? 53 6a06 6a03 53 53 } + $sequence_23 = { 50 68???????? 68???????? 8985f0fdffff } + $sequence_24 = { 8d55f0 52 e8???????? 83c408 33c0 8b4df0 64890d00000000 } + $sequence_25 = { ff15???????? 50 68???????? 6800080000 } + $sequence_26 = { 81e1ffff0000 81e1ffff0000 81e1ff000000 81e1ff000000 } + $sequence_27 = { ff15???????? 0fb6cb 03cf 880431 fec3 } + $sequence_28 = { 52 a1???????? 50 68???????? 8b0d???????? 51 ff15???????? } + $sequence_29 = { 51 ff15???????? ffd0 8945fc } + $sequence_30 = { 56 51 56 6a01 } + $sequence_31 = { ba00080000 2bd0 52 8d85fcefffff } + $sequence_32 = { 51 ff15???????? 83c414 8d95f4fdffff 52 ff15???????? } + $sequence_33 = { e8???????? 8be8 8b442410 50 e8???????? } + $sequence_34 = { 6888130000 ff15???????? c745f000000000 c745f400000000 } + $sequence_35 = { 8d8dfcefffff 51 ff15???????? ba00080000 2bd0 } + $sequence_36 = { 81e2ffff0000 81e2ffff0000 c1ea08 81e2ff000000 } + $sequence_37 = { 68???????? ff35???????? ff15???????? 0305???????? 50 ff15???????? a1???????? } + $sequence_38 = { ffd6 ffd0 68???????? a3???????? } + $sequence_39 = { bf04010000 57 6a08 ff35???????? } + $sequence_40 = { 8908 8b15???????? 89d6 81c609000000 } + $sequence_41 = { 8908 8b00 8b5004 8b35???????? } + $sequence_42 = { 8908 813800000000 0f95c2 8b35???????? 8b3d???????? } + $sequence_43 = { 29d6 01f0 a3???????? e9???????? } + $sequence_44 = { a3???????? ffd7 8bd8 68???????? 53 ffd6 } + $sequence_45 = { 29d6 0faff0 31d2 f7f6 } + $sequence_46 = { 5f 5b 5d c3 b81c000000 } + $sequence_47 = { 6689fb 0fb7fb c1ef08 81e7ff000000 } + $sequence_48 = { 68???????? 53 a3???????? ffd6 a3???????? 68???????? } + $sequence_49 = { 5f 5d c3 89e0 c70010270000 } + $sequence_50 = { 53 a3???????? ffd6 68???????? a3???????? ffd7 8bd8 } + $sequence_51 = { 57 8b3d???????? 68???????? ffd7 8b35???????? 68???????? } condition: - 7 of them and filesize < 10952704 + 7 of them and filesize < 303100 } -rule MALPEDIA_Win_Enfal_Auto : FILE +rule MALPEDIA_Win_Oceansalt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "01bf52c7-5562-58b0-bd6b-f99194c0bb2b" + id = "191b2018-8ac3-5133-a29f-db070c527bb4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.enfal" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.enfal_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oceansalt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oceansalt_auto.yar#L1-L171" license_url = "N/A" - logic_hash = "c231b8446e9ed78bdd8a9cb59296768a0836b06ecc839e3d3e3a25695d5dfcf0" + logic_hash = "618191320109f3ef06ff0a1fecf4d89247c2a03c9ed872381bb347fb4c387d8b" score = 75 quality = 75 tags = "FILE" @@ -128694,32 +127356,38 @@ rule MALPEDIA_Win_Enfal_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8975ec e8???????? 8b7508 83c424 8d4df0 } - $sequence_1 = { 51 8d8d68ffffff 51 8d8de8fcffff } - $sequence_2 = { ff75ec ffd6 894304 8d4318 50 6a00 68???????? } - $sequence_3 = { 837b1800 8945ec 0f86a6000000 894df4 8955f8 8b4dfc } - $sequence_4 = { 50 e8???????? 83c410 8b461c } - $sequence_5 = { 683f000f00 8d8d68feffff 53 51 6803000080 ff5048 85c0 } - $sequence_6 = { 8b4df0 8908 ff45fc 8345f804 8b45fc } - $sequence_7 = { 50 897da0 e8???????? 8d45f0 68???????? } - $sequence_8 = { ff55d4 85c0 7471 56 8d8554feffff 6a00 } - $sequence_9 = { e8???????? 83c444 8d45f0 53 } + $sequence_0 = { 6a00 6a02 8d8dc8fdffff 51 } + $sequence_1 = { ff15???????? 5d c3 8b5508 68???????? 52 } + $sequence_2 = { 0fb795f2fbffff 50 0fb785eefbffff 51 52 50 } + $sequence_3 = { 85c0 75ce 8b8dc4fdffff 8d85ccfdffff 50 } + $sequence_4 = { 6a04 50 8d55fc 52 } + $sequence_5 = { 668945f9 8845fb 6a07 8d45f4 50 56 } + $sequence_6 = { 6a04 53 ff15???????? 8bf8 85ff 743c } + $sequence_7 = { 6a01 ff15???????? 6aff 50 ff15???????? 6a00 6a02 } + $sequence_8 = { eb26 488d442420 488d4c2420 482bd8 660f1f840000000000 0fb601 48ffc1 } + $sequence_9 = { 85c0 7e3a 488b0d???????? 4c8d0df1140100 488d942400010000 41b800020000 } + $sequence_10 = { f644246010 740a c68424e002000000 eb1a } + $sequence_11 = { 0f8c96000000 3b1d???????? 0f838a000000 488bf3 4c8be3 49c1fc05 4c8d2d1a0d0100 } + $sequence_12 = { 48c1f805 4c8d0542720000 83e11f 486bc958 498b04c0 80640808fe eb07 } + $sequence_13 = { 48ffc3 48ffc0 884bff 84c9 } + $sequence_14 = { 488d4c2458 4889442458 ff15???????? 0fb7542454 0fb74c2450 } + $sequence_15 = { 7d1a 4863cf 8a84191d010000 42888401202e0100 ffc7 } condition: - 7 of them and filesize < 65536 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Bravonc_Auto : FILE +rule MALPEDIA_Win_Xxmm_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "46ca6b44-3777-5a69-8397-e443ebcbbb5c" + id = "16a9d672-e06b-5e77-adaf-431f4123e535" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bravonc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bravonc_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xxmm" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xxmm_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "c173b555e387356384c480cbe1258c67f0fa737efd2cf0efcccd2c272e1e677f" + logic_hash = "c8c4a142f2bfee52addd60a0f4c2035a9a8040f793cfe3829a4504cc749982c2" score = 75 quality = 75 tags = "FILE" @@ -128733,32 +127401,32 @@ rule MALPEDIA_Win_Bravonc_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a1???????? 6a06 68???????? 50 ffd6 83c40c 85c0 } - $sequence_1 = { 034a24 034dfc 8d8401d6c162ca 8945fc } - $sequence_2 = { 56 8d85fcfeffff 56 50 ff750c 56 e8???????? } - $sequence_3 = { 8d45c8 68???????? 50 8d85e4feffff 50 e8???????? 83c40c } - $sequence_4 = { 59 33c0 8d7db0 895dac c645fc01 895df0 } - $sequence_5 = { 8bf1 57 8b7d0c 8b460c 8d0c38 3b4e08 } - $sequence_6 = { 66897004 5f 5e 668908 66895006 5b c9 } - $sequence_7 = { ff15???????? 59 3bc3 59 7404 802000 } - $sequence_8 = { 51 b85c120000 e8???????? 53 56 57 } - $sequence_9 = { 59 8d7db0 6a10 c745ac44000000 59 895df0 f3ab } + $sequence_0 = { 85c9 7451 53 56 57 } + $sequence_1 = { 0fb6d2 7206 8d7c17e0 eb02 } + $sequence_2 = { 8b4c111c 8d0481 8b0410 03c2 eb12 8b07 } + $sequence_3 = { 4f 81cf00ffffff 47 8d040f 0fb610 035510 81e2ff000080 } + $sequence_4 = { e8???????? 8d1c07 8b7320 8bcf e8???????? } + $sequence_5 = { 5b c3 53 8d5804 e8???????? ff33 } + $sequence_6 = { 8b440878 8b7c0820 8b540824 03f9 03d1 8955f8 } + $sequence_7 = { 0f8481000000 8b96a0000000 0355f8 8b4204 } + $sequence_8 = { 8b540e1c 8d0482 03c1 81fb8e4e0eec 7509 8b00 03c1 } + $sequence_9 = { 47 8d040f 0fb610 035510 } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 540672 } -rule MALPEDIA_Win_Rokrat_Auto : FILE +rule MALPEDIA_Win_Mocton_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a9d530d2-3818-5ce9-961b-9b84701cc153" + id = "0eb53608-52dd-5157-b27a-400060a227c2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rokrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rokrat_auto.yar#L1-L156" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mocton" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mocton_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "34b666dd9c341c0b6a658755dae5641a6ccdd1f0414b3f92f59cfa0e0e0a459a" + logic_hash = "ab360491efcec62323f6bd101f123d7a2664b6f36f37ac6acc5b7e8f64a1cf18" score = 75 quality = 75 tags = "FILE" @@ -128772,38 +127440,32 @@ rule MALPEDIA_Win_Rokrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? 6a18 33c0 } - $sequence_1 = { 50 e8???????? 6a10 33c0 } - $sequence_2 = { 50 e8???????? 8d4568 8d4e60 } - $sequence_3 = { 6a00 50 8bcb e8???????? 8d4550 } - $sequence_4 = { 668945d8 e8???????? c645fc03 8b45bc } - $sequence_5 = { 0fb7c1 50 0fb74208 c1e910 51 50 0fb74212 } - $sequence_6 = { 56 50 8d45f4 64a300000000 c745fc00000000 33c0 } - $sequence_7 = { 50 ff15???????? e8???????? 40 } - $sequence_8 = { 50 8bcf e8???????? 8d4538 3bd8 } - $sequence_9 = { ff15???????? 50 e8???????? 59 6a64 } - $sequence_10 = { 897dfc e8???????? 68???????? 8d4dd8 e8???????? } - $sequence_11 = { c1e004 8b44100c 5d 5b } - $sequence_12 = { c1e006 03048dc03b5500 eb02 8bc2 } - $sequence_13 = { c1e004 8b441008 85c0 7418 } - $sequence_14 = { c1e004 8b441004 8d5001 8a08 40 } - $sequence_15 = { c1e004 8d0c10 51 e8???????? } + $sequence_0 = { b8ee2fba29 2b8540fdffff 898540fdffff eb59 8b8dc8fcffff 69c9360d54b3 33d2 } + $sequence_1 = { 8945e8 e9???????? 8b4dd4 83e901 894dd4 8b55d4 69d240107496 } + $sequence_2 = { 33c0 399570feffff 0f9dc0 338570feffff 8b8d70feffff 83e901 898d70feffff } + $sequence_3 = { 8b8518fcffff 2bc2 898518fcffff 6a01 8b4dc0 51 e8???????? } + $sequence_4 = { 250b378f61 3385e8fbffff 3385e8fbffff 8b8de8fbffff 83e901 898de8fbffff 85c0 } + $sequence_5 = { 8d840afae31ce1 8945c4 c745bc9d7d7759 c745ecf8eddc22 c745d8e052b31e 8b4dec 81f1995c274e } + $sequence_6 = { 50 8b0d???????? 51 e8???????? 83c408 c78550fbfffffb90ba4f c78518fbffff55263138 } + $sequence_7 = { 0faf45b8 0345b8 2345b8 8945b8 8b4db8 } + $sequence_8 = { 2b8594e9ffff 8b8d94e9ffff 8b9594e9ffff 83c201 899594e9ffff 3bc8 0f8c86000000 } + $sequence_9 = { 0f9dc1 81e1b0c00d60 740c 8b55f0 81e2803636b3 8955f0 eb1d } condition: - 7 of them and filesize < 2932736 + 7 of them and filesize < 573440 } -rule MALPEDIA_Win_Alreay_Auto : FILE +rule MALPEDIA_Win_Rcs_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "01f61c78-bfa8-5f5f-a6a2-e7995cbc405d" + id = "5cb7f68d-21c9-5599-a702-4f54a0b6f0b5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alreay" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alreay_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rcs" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rcs_auto.yar#L1-L180" license_url = "N/A" - logic_hash = "bcfb6d409e0586aac8c1117f30af44579c0e0ed1018da12aba1f4024fa72bbe6" + logic_hash = "bb528f6bd9f82e58eb70b918c0975f8fb2e7c478b0eed2addcdb6f608a2b172e" score = 75 quality = 75 tags = "FILE" @@ -128817,32 +127479,40 @@ rule MALPEDIA_Win_Alreay_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b742450 2bc6 f7d8 1bc0 259adaffff 5f 5e } - $sequence_1 = { 8d442414 45 52 50 892d???????? e8???????? 8bf0 } - $sequence_2 = { c1e21c 89442420 8954241c 8bc3 8bd5 e8???????? 8b4c2420 } - $sequence_3 = { 8ac1 f6d0 8a543418 8a5c3448 22d0 22d9 0ad3 } - $sequence_4 = { 89742424 7fa9 5f 5e 5d b801000000 5b } - $sequence_5 = { eb31 0fbf942454010000 8d442434 52 8d4c2414 50 8d542420 } - $sequence_6 = { 894e0c 8901 8b4c241c 8b460c 51 56 895804 } - $sequence_7 = { 33c3 8b5c2424 03dd 03c3 8b5c2414 8dac03d6c162ca 8b442464 } - $sequence_8 = { 8b8f98000000 89af90000000 83c901 899f94000000 898f98000000 8b879c000000 89879c000000 } - $sequence_9 = { 3d2c010000 7d1f 8d8664860000 50 e8???????? 8bd8 83c404 } + $sequence_0 = { ff15???????? 5f 5e 5d 5b 33c0 } + $sequence_1 = { 89442456 8944245a 8944245e 89442462 89442466 8944246a } + $sequence_2 = { 85ff 0f84d4000000 57 e8???????? } + $sequence_3 = { e8???????? 83c430 6aff 68???????? } + $sequence_4 = { 40 68???????? 50 e8???????? 83c40c eb0d } + $sequence_5 = { 6a01 6a00 6a05 6800000040 } + $sequence_6 = { 81f1ff2fe523 85cd f9 33d9 } + $sequence_7 = { 83e001 48 83e004 83c004 } + $sequence_8 = { 6a6e ff5760 8bb7dc000000 898610120000 5f 5e c9 } + $sequence_9 = { 3b5d0c 7506 8b7d08 897dfc 8b7d08 89fe } + $sequence_10 = { c78578fffbff06000000 c7857cfffbff00000100 c78588fffbff00028004 8365ec00 8d8518fffbff } + $sequence_11 = { 0508070000 50 ff96b8000000 43 83fb0f 72dd } + $sequence_12 = { 81f20c055354 66f7c54b45 f5 6681fca14f } + $sequence_13 = { 83fb01 741d 83fb02 7418 83fb03 7413 } + $sequence_14 = { 740c c785a0f9fbff00e0ffff eb0a c785a0f9fbff80faffff ffb5a0f9fbff } + $sequence_15 = { ffb5a0f9fbff 8b86dc000000 8b5020 8b805c020000 } + $sequence_16 = { 8b7d08 8b37 81c608020000 56 ff75fc ff5704 894764 } + $sequence_17 = { 83fb01 750e 8b463c 8d5640 } condition: - 7 of them and filesize < 1867776 + 7 of them and filesize < 11501568 } -rule MALPEDIA_Win_Vermilion_Strike_Auto : FILE +rule MALPEDIA_Win_Cosmicduke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0cca6268-ed67-5b5d-8d1e-c4b1c4763f8b" + id = "5fb60344-131a-5131-b8e1-4edb7524b3e9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vermilion_strike" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vermilion_strike_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cosmicduke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cosmicduke_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "ffc8a6cd25f24a5bbb4ecf81a74aa2be97f9696d5656c7bc8cb3391d29c69c5d" + logic_hash = "7c78d88a6294fbefeccb9e02496af3e7aa8e7c4fd27d39a3747c54e6c53a3f19" score = 75 quality = 75 tags = "FILE" @@ -128856,32 +127526,32 @@ rule MALPEDIA_Win_Vermilion_Strike_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 03c1 a3???????? e9???????? 8b5608 42 52 e8???????? } - $sequence_1 = { 8b6f04 eb03 8d6f04 8b15???????? 8b7f1c 6880ee3600 } - $sequence_2 = { 68???????? c644241806 e8???????? 68???????? c644241807 e8???????? b8???????? } - $sequence_3 = { 50 c744241001000000 e8???????? 8b8c24c4000000 8b9424c0000000 51 52 } - $sequence_4 = { 2bf8 8b4c2418 57 8db424fc000000 8d942418010000 e8???????? } - $sequence_5 = { 83c508 55 e8???????? 83c404 55 8bf0 6a00 } - $sequence_6 = { 50 56 eb06 53 68???????? 8d442454 e8???????? } - $sequence_7 = { 53 e8???????? 83c404 8d742e08 eb7d 0fb64c3704 0fb6543705 } - $sequence_8 = { 8b442420 8b7c2424 3bfb 7544 8b542428 8b5e14 } - $sequence_9 = { 750c c705????????01000000 eba9 83f808 75a4 c705????????04000000 eb98 } + $sequence_0 = { e9???????? 8db514ffffff e9???????? 8db504ffffff e9???????? b8???????? e9???????? } + $sequence_1 = { ff15???????? 6a02 6a02 6800000040 ff7510 53 ff15???????? } + $sequence_2 = { c644240f01 85f6 0f8594000000 ff742418 8d842414010000 ff742428 } + $sequence_3 = { 668985ecfeffff 0fb645fb 50 0fb645fa 50 0fb645f9 } + $sequence_4 = { 56 ff15???????? 885c2417 ebdd 33c9 394c2408 7e0f } + $sequence_5 = { 5f 85c0 7444 8b442454 8944240c 53 8d442414 } + $sequence_6 = { 83ffff 7416 8d45e4 50 57 ff15???????? 85c0 } + $sequence_7 = { 8bf8 8a8358020000 8bf3 8845ff e8???????? 84c0 0f84ae000000 } + $sequence_8 = { 53 53 8d44242c 50 ff15???????? 85c0 740d } + $sequence_9 = { 8b1d???????? 83c40c 8d842490000000 50 8d842414010000 50 ffd3 } condition: - 7 of them and filesize < 540672 + 7 of them and filesize < 456704 } -rule MALPEDIA_Win_Bernhardpos_Auto : FILE +rule MALPEDIA_Win_Imprudentcook_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e53bca0c-e390-5052-8af3-50fac1bc5855" + id = "e705cf05-f0e2-52d1-a85e-1511f7ba8697" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bernhardpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bernhardpos_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.imprudentcook" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.imprudentcook_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "1e1ede6b562cb821e225ab092cfdf0abf71f1c6115a9127ed5d67b3e3afac78f" + logic_hash = "7d085ab823410a63e41a516b8f50c0d9f8600ba4763b5093b512309c5b8e436e" score = 75 quality = 75 tags = "FILE" @@ -128895,32 +127565,32 @@ rule MALPEDIA_Win_Bernhardpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1e806 83e03f 8b4d0c 034df4 8a9020544100 } - $sequence_1 = { 6815b43ed8 a1???????? 50 e8???????? } - $sequence_2 = { 0fbe5415f8 33ca 8b4508 0345f4 8808 ebc7 5f } - $sequence_3 = { c745f800000000 c745f400000000 8b45f8 3b45fc 0f831d010000 8b45f8 } - $sequence_4 = { ba04000000 c1e200 8b8415d4fdffff 50 } - $sequence_5 = { 8bec 83ec48 53 56 57 c745fc00000000 c745f800000000 } - $sequence_6 = { 83e863 5f 5e 5b } - $sequence_7 = { 8d85d0feffff 8985c8feffff 8d85c4feffff 50 6aff 68ff000000 } - $sequence_8 = { e8???????? a3???????? 68a86b4aa0 a1???????? 50 e8???????? } - $sequence_9 = { e8???????? 83c404 6a01 8d85d0feffff 50 ff15???????? } + $sequence_0 = { 7310 660f1f440000 4983c508 49ff4500 74f6 488bbc2498000000 488bce } + $sequence_1 = { bb02000000 488d5568 488d4d68 448bcb 4c8bc6 e8???????? 4885c0 } + $sequence_2 = { 4c8bef 48ffc7 448bf9 f7e1 c1ea07 8bc2 4803c7 } + $sequence_3 = { e8???????? 4c8b6c2438 41b91e000000 4d8bc6 488bd3 498bcd e8???????? } + $sequence_4 = { 418bc3 48c1ea20 48c1e120 4803c8 488d0419 483bc1 488906 } + $sequence_5 = { 4885f6 750f 4885ff 7450 49893e be01000000 eb46 } + $sequence_6 = { 498b1439 488b5c2478 488b4dd0 4803ca 483bca 49890c39 488b4de0 } + $sequence_7 = { 4d0fafc6 4c8bd3 49c1ea20 480fafd1 4c0fafd9 4a8d0402 4c03d0 } + $sequence_8 = { 498bc2 33ed 48c1e004 4c03f8 4c89bc2400010000 4d85c0 0f8eb5000000 } + $sequence_9 = { 84c0 7506 4883eb08 75ed 48ffc3 488bcb 48d3ea } condition: - 7 of them and filesize < 368640 + 7 of them and filesize < 864256 } -rule MALPEDIA_Win_Thumbthief_Auto : FILE +rule MALPEDIA_Win_Backswap_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c07df13f-4d93-5b5e-9219-11a7b6751d3c" + id = "6e17f855-5952-50ed-bf6a-366f7e607462" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.thumbthief" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.thumbthief_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.backswap" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.backswap_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "48fc10818492752c11b968a2d68b30a1043a5a183785607a78ccc035f88fcdc3" + logic_hash = "bb4d774b5a39969b7683aade4505aad39c80dbe023defeb6c0c050fb546e7038" score = 75 quality = 75 tags = "FILE" @@ -128934,32 +127604,32 @@ rule MALPEDIA_Win_Thumbthief_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8d84246c010000 50 8d8424e4000000 50 8d842488010000 50 } - $sequence_1 = { f3a5 66318568feffff 66a5 8db56effffff bf0d000000 0fb74602 8d76f6 } - $sequence_2 = { e9???????? 8d8d2cffffff e9???????? 8d4d90 e9???????? 8d4dc4 e9???????? } - $sequence_3 = { e8???????? 8d8584feffff 50 e8???????? ffb594feffff 8d8da0feffff e8???????? } - $sequence_4 = { ff7518 68???????? 57 e8???????? 83c410 e9???????? 8b5040 } - $sequence_5 = { ff742438 33c0 85c9 ff7514 0f99c0 8bcf 6a00 } - $sequence_6 = { e8???????? c645fc06 8d8d28ffffff e8???????? c645fc07 8d8d3cffffff e8???????? } - $sequence_7 = { e8???????? 837db800 8945b0 0f85c0000000 8b4d9c 8b4724 8945ac } - $sequence_8 = { e9???????? 8d8d1cffffff e9???????? 8d8d6cffffff e9???????? 8d8d08ffffff e9???????? } - $sequence_9 = { 8d8c24f8000000 6a0d e8???????? 68???????? 8d8424f4000000 e9???????? 8d8424c8000000 } + $sequence_0 = { eb1c 85c9 7508 3bdf } + $sequence_1 = { c21000 83f0ff 5e 5f 5a } + $sequence_2 = { 4b eb1c 85c9 7508 3bdf } + $sequence_3 = { 33c9 e9???????? b32a 397d14 7412 47 8a07 } + $sequence_4 = { 33c9 33d2 8bdf 4b eb1c 85c9 } + $sequence_5 = { ff4508 8bfb 3bd3 0f8572ffffff 33c9 } + $sequence_6 = { 3c3f 74c4 3c2a 7508 8bdf 897508 4e } + $sequence_7 = { f366a5 59 5f 5e c9 c20c00 55 } + $sequence_8 = { 7404 8bce 8bd3 397d14 0f8e99000000 39750c 7e7b } + $sequence_9 = { ff4508 8bfb 3bd3 0f8572ffffff 33c9 e9???????? } condition: - 7 of them and filesize < 4235264 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Netkey_Auto : FILE +rule MALPEDIA_Win_Tiop_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a13a2f78-42fb-5eb6-88d7-3a64826b180e" + id = "6a354c9f-7033-5930-8cdf-ccc9b036cb6a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.netkey" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.netkey_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tiop" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tiop_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "11cc566a64ecf8a198c36c98aeaff38f948208170139e520619905a90909c22c" + logic_hash = "8dde382911bda80f4443cb56d55614794d75f26151cbf4838080e27ec3645e3d" score = 75 quality = 75 tags = "FILE" @@ -128973,32 +127643,32 @@ rule MALPEDIA_Win_Netkey_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 50 8b4604 038528fdffff 50 8b46fc 038524fdffff } - $sequence_1 = { f30f7e05???????? 660fd6444e10 a1???????? 89444e18 ff15???????? 8bd8 85db } - $sequence_2 = { 8945f8 53 56 57 8bf9 8995e0feffff 83ffff } - $sequence_3 = { b802000000 53 668945d8 ff15???????? 8b3d???????? 668945da } - $sequence_4 = { 57 33c0 8d3c9d241d4400 f00fb10f 8bc8 85c9 } - $sequence_5 = { 8985dcfdffff 8b85ecfdffff 6a10 8985e0fdffff 8d85d8fdffff 50 6a00 } - $sequence_6 = { 2bca 51 57 8d4b18 e8???????? 57 } - $sequence_7 = { 750b 8a45fb 88043e 46 } - $sequence_8 = { 83c0fc 50 e8???????? 8b8db4efffff } - $sequence_9 = { e8???????? 83c404 8d85f0efffff 50 6800040000 } + $sequence_0 = { 3be9 72e9 8b9e4c050000 83c9ff 8bfb 33c0 } + $sequence_1 = { 8b4608 50 ff15???????? 8b4e10 6a0d 51 } + $sequence_2 = { 5d 81c484000000 c20800 892e 5f 5e 33c0 } + $sequence_3 = { 8b15???????? 68f0000000 8d4c2460 89442464 6a04 8d44242a 51 } + $sequence_4 = { b90c000000 33c0 bf???????? f3ab 66ab 8bfa 83c9ff } + $sequence_5 = { 51 ff15???????? b908020000 33c0 8dbc2499090000 c684249809000000 } + $sequence_6 = { 56 ff15???????? 6a05 56 ff15???????? 68???????? 68e8030000 } + $sequence_7 = { 8b942448080000 55 51 8d442428 52 50 899c244c080000 } + $sequence_8 = { 8b10 6a00 8bc8 c744241000000000 ff12 8d4c2414 c744240cffffffff } + $sequence_9 = { 85c0 7502 5e c3 b9???????? e8???????? } condition: - 7 of them and filesize < 606208 + 7 of them and filesize < 712704 } -rule MALPEDIA_Win_Dramnudge_Auto : FILE +rule MALPEDIA_Win_Sodamaster_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "16a885b0-9bee-5a69-bfc1-f44df8ee4d9a" + id = "d1f7db4a-f731-535e-9ec7-0f94492b7206" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dramnudge" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dramnudge_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sodamaster" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sodamaster_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "1c6ef479d0cf6562ae3d91df027da2da66ff27de574cb4249d01e23b1b7fe9ee" + logic_hash = "fa1144cbcb2ad99084cc1ee6d93d89428028e0238c89b4c179e1b18530e08c7f" score = 75 quality = 75 tags = "FILE" @@ -129012,34 +127682,34 @@ rule MALPEDIA_Win_Dramnudge_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 894590 8b5590 8955f8 8d4df0 894d8c } - $sequence_1 = { 8bcb 895808 89480c 895010 8b400c 33d2 } - $sequence_2 = { 59 03c6 50 e8???????? 83c40c 53 e8???????? } - $sequence_3 = { 52 51 8b45b0 50 8d45f8 } - $sequence_4 = { 66c745c41400 51 e8???????? 59 50 53 } - $sequence_5 = { 56 e8???????? 59 8bd8 53 53 8b4508 } - $sequence_6 = { 7602 8bf7 8bc7 0bc6 7516 e8???????? 50 } - $sequence_7 = { c1e204 83c204 52 e8???????? 59 } - $sequence_8 = { 40 750f 6a01 8b13 8b0a 51 } - $sequence_9 = { 7409 57 ff5334 59 8bf0 eb09 } + $sequence_0 = { 5d c3 8b04c5d4ca0010 5d c3 8bff 55 } + $sequence_1 = { 83c002 6685c9 75f5 8b8d14fbffff 2bc2 } + $sequence_2 = { 8b748104 40 6a64 8945e8 ff15???????? 3bf3 } + $sequence_3 = { 8bc3 c1f805 8d3c85a0330110 8bf3 83e61f c1e606 } + $sequence_4 = { a3???????? a1???????? c705????????ee5c0010 8935???????? a3???????? } + $sequence_5 = { 2bc1 8d8df0efffff 51 8bc8 e8???????? 8b35???????? 83c404 } + $sequence_6 = { 52 51 d1f8 50 8d9524ffffff } + $sequence_7 = { 85c0 743a 8b55ec 52 ff15???????? 8bf8 } + $sequence_8 = { 0f84d5000000 8b95e8efffff 53 8d85dcefffff 50 } + $sequence_9 = { ff15???????? eb10 c745da64006c00 b96c000000 66894dde } condition: - 7 of them and filesize < 1294336 + 7 of them and filesize < 134144 } -rule MALPEDIA_Win_Emotet_Auto : FILE +rule MALPEDIA_Win_Broler_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "85da1a2d-a5c5-5b7b-9770-0decc7a1a09c" + id = "e5ddbcf2-267f-50c4-9a07-ee97c0a66c40" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.emotet" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.emotet_auto.yar#L1-L629" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.broler" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.broler_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "833ebe5d59874650225701086c74088b08c5f926b449dc8bc3e0d02e1708d1c4" + logic_hash = "a1c6e2e8a7e6cd7262212833aaeef2ea07ebc3af38a6241bbd7582277c8df1b7" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -129051,98 +127721,32 @@ rule MALPEDIA_Win_Emotet_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8a01 3c30 7c04 3c39 7e13 3c61 7c04 } - $sequence_1 = { 7e0b 3c41 7c04 3c5a 7e03 c60158 } - $sequence_2 = { 7e13 3c61 7c04 3c7a 7e0b 3c41 } - $sequence_3 = { 33c0 3903 5f 5e 0f95c0 5b 8be5 } - $sequence_4 = { 3c5a 7e03 c60158 41 803900 75dd } - $sequence_5 = { 83c020 eb03 0fb7c0 69d23f000100 } - $sequence_6 = { 8bc1 c1e808 8d5204 c1e910 8842fd 884afe c1e908 } - $sequence_7 = { 7416 6683385c 740a 83c002 } - $sequence_8 = { 75f2 eb06 33c9 66894802 } - $sequence_9 = { 8d5801 f6c30f 7406 83e3f0 } - $sequence_10 = { 0faf4510 50 6a08 ff15???????? } - $sequence_11 = { 8b477c 85c0 7448 8b00 2b878c000000 } - $sequence_12 = { 03c7 56 50 8b4774 03878c000000 50 ff15???????? } - $sequence_13 = { 83c40c 8b4d0c 8bc2 0bc1 } - $sequence_14 = { 03878c000000 50 ff15???????? 017758 83c40c 29775c } - $sequence_15 = { 8b780c 8bd9 83c70c 8b37 } - $sequence_16 = { 8b4604 8b16 8945fc 8d45f8 6a04 50 } - $sequence_17 = { 81ca00000020 50 52 51 } - $sequence_18 = { c745fc04000000 50 8d45f8 81ca00000020 50 } - $sequence_19 = { 483bd8 730b 488bcb e8???????? 488bd8 } - $sequence_20 = { 66c1e908 418848ff 4d3bd9 72cf } - $sequence_21 = { 48895010 4c894018 4c894820 c3 } - $sequence_22 = { 2bca d1e9 03ca c1e906 894d20 } - $sequence_23 = { 488bd3 488bcf 488b5c2460 4883c450 } - $sequence_24 = { 0fb7c1 c1e910 66c1e808 4d8d4004 418840fd 418848fe } - $sequence_25 = { 418bd0 d3e2 418bcb d3e0 03d0 } - $sequence_26 = { d3e7 83f841 7208 83f85a } - $sequence_27 = { 4c8bdc 49895b08 49896b10 49897318 49897b20 4156 4883ec70 } - $sequence_28 = { c1e807 46 83f87f 77f7 } - $sequence_29 = { f7e1 b84fecc44e 2bca d1e9 } - $sequence_30 = { 84c0 75f2 eb03 c60100 } - $sequence_31 = { 83c104 894e04 8b00 85c0 } - $sequence_32 = { 0fb6c0 668942fa c1e910 0fb6c1 } - $sequence_33 = { 7907 83c107 3bf7 72e8 } - $sequence_34 = { 56 57 6a1e 8d45e0 } - $sequence_35 = { 52 52 52 68???????? 52 } - $sequence_36 = { 83ec48 53 56 57 6a44 } - $sequence_37 = { 83f87f 760d 8d642400 c1e807 } - $sequence_38 = { b901000000 83f87f 7609 c1e807 } - $sequence_39 = { 7609 c1e807 41 83f87f } - $sequence_40 = { 6a00 6aff 50 51 ff15???????? } - $sequence_41 = { 68400000f0 6a18 33f6 56 } - $sequence_42 = { 83ec08 56 68400000f0 6a18 } - $sequence_43 = { 6a00 ff75fc 6800040000 6a00 6a00 } - $sequence_44 = { 53 56 8bf1 bb00c34c84 } - $sequence_45 = { 50 56 6800800000 6a6a } - $sequence_46 = { 31d2 f7f1 8b0d???????? 8a1c11 } - $sequence_47 = { 8d0492 89ca 29c2 89d0 } - $sequence_48 = { 01c1 8b55f4 8b0402 83f800 } - $sequence_49 = { 6a03 6a00 6a00 ff7508 53 50 } - $sequence_50 = { 8b466c 5f 5e 5b 8be5 5d } - $sequence_51 = { 8bf1 bb00c34c84 57 33ff } - $sequence_52 = { 01ca 89d6 83c604 8b7de0 8b4c0f04 83f900 } - $sequence_53 = { 01ca 89d6 83c60c 8b7df4 8b4c0f0c } - $sequence_54 = { 83ec10 53 6a00 8d45fc } - $sequence_55 = { 8d4df8 51 ff75f8 50 6a03 6a30 } - $sequence_56 = { 55 8bec 83ec08 56 57 8bf1 33ff } - $sequence_57 = { 8b7020 8b7840 89c3 83c33c } - $sequence_58 = { 743e 8b5c2430 85db 741d } - $sequence_59 = { 33d2 c605????????00 0fb6d8 e8???????? } - $sequence_60 = { 8bf8 e8???????? eb04 8b7c2430 } - $sequence_61 = { e8???????? 84c0 7519 33c9 0f1f4000 } - $sequence_62 = { 31c9 89e2 31f6 89720c } - $sequence_63 = { 31f6 89720c 897208 897204 } - $sequence_64 = { ff15???????? 83f803 7405 83f802 751e } - $sequence_65 = { e8???????? 488d1527400000 41b804010000 8b4850 890d???????? 33c9 } - $sequence_66 = { 83c310 89542454 894c2450 895c244c } - $sequence_67 = { 8b1f 8bac2484000000 8b7d00 8b6c2478 01fd 89442438 8b442478 } - $sequence_68 = { 8d95fcfeffff 52 e8???????? 8db5fcfeffff } - $sequence_69 = { 488d15c6220000 488bcb ff15???????? 85c0 7528 } - $sequence_70 = { 5b c3 8b442408 8b0c850440d800 8b542410 } - $sequence_71 = { 48 895c2450 90 8b0f 48 8d15b71f0000 } - $sequence_72 = { 0f28ca f20f11942480000000 f20f114c2458 89442454 } - $sequence_73 = { 48 8d0d73440000 48 8bd3 48 83c440 } - $sequence_74 = { 83c101 8b542414 83c228 8b742468 } - $sequence_75 = { 0f84c0000000 488d542430 488bc8 4889742470 e8???????? 488bf0 } + $sequence_0 = { ff15???????? 50 ff15???????? 3bc3 7408 8d4dc8 51 } + $sequence_1 = { 885dd4 720c 8b55b8 52 e8???????? 83c404 837d1c10 } + $sequence_2 = { 84c9 75f9 2bc2 8bf8 8bc3 8d75d4 } + $sequence_3 = { 894508 c1f818 8bdf c1fb18 81e3ff000000 3283085b4100 8b5d0c } + $sequence_4 = { 8bf8 ff15???????? 85ff 7508 57 53 ff15???????? } + $sequence_5 = { 8bcc 895910 c741140f000000 8d5508 89a51cdffcff } + $sequence_6 = { 50 83c8ff 33db e8???????? 8d8d8cfeffff e8???????? 83c440 } + $sequence_7 = { 85c0 0f8489000000 33d2 f7b6cc030000 85d2 0f8579000000 } + $sequence_8 = { c60100 e8???????? 8dbd8cfeffff e8???????? 83c41c 8bf8 8db554feffff } + $sequence_9 = { 03d8 3bd9 7624 83fa10 7204 8b06 } condition: - 7 of them and filesize < 733184 + 7 of them and filesize < 275456 } -rule MALPEDIA_Win_Racket_Auto : FILE +rule MALPEDIA_Elf_Hideandseek_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fdbc67f2-dd9c-564f-803b-5a571eceba53" + id = "98de3f6a-a564-55ea-8fed-c2f9d5e8c7a4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.racket" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.racket_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.hideandseek" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.hideandseek_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "8c447bff92b42700b626fab2f15edaccf604f14572851cce781a5a45ae5fbde2" + logic_hash = "831bf70ed51337c7cfb50b54eee15779cbace8e90d2493dbccfcb114f36dd2a6" score = 75 quality = 75 tags = "FILE" @@ -129156,32 +127760,32 @@ rule MALPEDIA_Win_Racket_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 757b e8???????? 3906 7572 837e0c00 756c 8b4608 } - $sequence_1 = { 7507 c74634f4af0510 6a00 57 8bce e8???????? 5f } - $sequence_2 = { e8???????? 8b5590 8b4d8c 8bbd70ffffff 83c104 83ea01 894d8c } - $sequence_3 = { e8???????? 83c40c 8d8ddcfaffff 68???????? e8???????? 6804010000 8d85e0fbffff } - $sequence_4 = { 8b9568ffffff 8b4214 394218 7420 8b4dac 8908 c7400400000000 } - $sequence_5 = { 50 e8???????? 6a00 8d8558f6ffff 50 6aff 8d855cf6ffff } - $sequence_6 = { 8b4da4 eb03 8b45e0 837dc400 893488 745c 8b45f4 } - $sequence_7 = { 660f56c3 660f58e0 660fc5c400 25f0070000 660f28a050f70510 660f28b840f30510 660f54f0 } - $sequence_8 = { 56 e8???????? e8???????? 6a00 ffb5c8feffff 56 e8???????? } - $sequence_9 = { 8bd0 8b37 2bd6 8b4d0c 8945e0 b8ffa16f6b f7ea } + $sequence_0 = { 8d1406 89cb 29c3 89d8 eb07 803a20 740f } + $sequence_1 = { 50 8d44241c 50 ff74242c e8???????? 59 } + $sequence_2 = { 8b4530 0facd010 c1ea10 88412d } + $sequence_3 = { 53 83ec0c 8b7c2420 8b6c2424 e8???????? 31d2 84c0 } + $sequence_4 = { 4f 85ff 75e4 eb42 a1???????? 85c0 } + $sequence_5 = { 752e 85ed 7512 52 52 50 56 } + $sequence_6 = { 53 53 e8???????? 83c410 89c3 85c0 0f8577050000 } + $sequence_7 = { 8a03 84c0 780e 0fb6c0 894500 8d4301 e9???????? } + $sequence_8 = { e8???????? 5b 85c0 5e 0f858dfeffff eb12 } + $sequence_9 = { 83c410 e9???????? c7460c00000000 e9???????? 50 50 } condition: - 7 of them and filesize < 985088 + 7 of them and filesize < 196608 } -rule MALPEDIA_Win_Zlob_Auto : FILE +rule MALPEDIA_Win_Unidentified_091_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a970d088-9ed2-5a54-a209-a213c278b939" + id = "62d0217c-caa8-5a24-836c-be321aa72ae6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zlob" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zlob_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_091" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_091_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "7be20af316e82ae77a28c9d29b76181384335b1dbce3a98db4ea9d8cea904efb" + logic_hash = "5a53bb358b4bf07b18385bcb86f5c0c27f228bb0e297f7cd9c02060943441d31" score = 75 quality = 75 tags = "FILE" @@ -129195,34 +127799,34 @@ rule MALPEDIA_Win_Zlob_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d442434 50 c64424385e c644243924 } - $sequence_1 = { 47 83ff10 7c9b 5f 5e } - $sequence_2 = { ffd7 ffd6 ffd6 ffd7 8b4d08 034c241c 8d442410 } - $sequence_3 = { 7415 6a01 68???????? 8bc8 e8???????? a3???????? eb07 } - $sequence_4 = { ffd7 ffd6 ffd7 ffd6 ffd6 ffd7 8d85f0eeffff } - $sequence_5 = { ffd6 ffd6 ffd7 8b0d???????? 8d442424 50 e8???????? } - $sequence_6 = { c685f5feffff61 c685f6feffff63 c685f7feffff34 c685f8feffff66 c685f9feffff36 c685fafeffff39 } - $sequence_7 = { ffd6 ffd7 5f 5e 5d 5b 81c494180000 } - $sequence_8 = { 50 6a00 ff742420 6802660000 ff742420 } - $sequence_9 = { 8b4c2418 ff742428 ff7118 ff7114 52 } + $sequence_0 = { 4d034360 488bd7 48c1ca27 4d03c1 4833d1 4c03c6 4d03e0 } + $sequence_1 = { e8???????? e9???????? c7442428f3050000 ba0a000000 41b999010000 e9???????? c7442428d9050000 } + $sequence_2 = { e8???????? 8b5340 8910 ff4304 e8???????? 41b800010000 488d55a0 } + $sequence_3 = { 85c0 7529 803e2c 7524 ba6b000000 c744242027020000 4c8d0d0cd81100 } + $sequence_4 = { bf75000000 b85f000000 ba7b000000 89442420 4c8d0da9621100 448bc7 8d4a93 } + $sequence_5 = { c1c007 8945ab 8b45db 4103c1 8bd0 33d6 c1c210 } + $sequence_6 = { 723a 488b3b 488bd7 e8???????? 488d5601 4881fa00100000 7218 } + $sequence_7 = { c3 53 e40d 00ade40d0048 e40d 00b8e40d0000 0303 } + $sequence_8 = { 8d48f0 488d1519641100 e8???????? 4885c0 7526 4c8d0d08641100 c744242025000000 } + $sequence_9 = { 83f8ff 7407 4803c0 8954c608 89540d9f 488b75cf 4c8b6dd7 } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 5777408 } -rule MALPEDIA_Win_Rdat_Auto : FILE +rule MALPEDIA_Win_Bachosens_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c05f84d4-de9e-5fb2-ae60-330892f73174" + id = "fad5470b-a756-574b-813e-1cdf42efa6b2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rdat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rdat_auto.yar#L1-L159" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bachosens" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bachosens_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "2e9377d4369bfead5bccbe7fe48c6c763a624a3a6df0438cb4949c8e1a10afb4" - score = 60 - quality = 45 + logic_hash = "0a45763c922e1378fcd981d3ff76c84b7a49bb1ac5b3430f86089ebe86f29abf" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -129234,38 +127838,32 @@ rule MALPEDIA_Win_Rdat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c8bc3 4c0f42c7 4d85c0 7504 } - $sequence_1 = { 4c8b4548 4d85c0 0f84db000000 4885c0 0f84d2000000 } - $sequence_2 = { 4898 4885c0 751e 483bfb } - $sequence_3 = { 498b4638 498b1c04 4885db 0f843f010000 } - $sequence_4 = { 4863ca 418907 33c0 448b5770 } - $sequence_5 = { 25ffffff0f 743d 83e801 7427 } - $sequence_6 = { 4883cbff 6690 48ffc3 4038341a 75f7 4883791810 488b7910 } - $sequence_7 = { 48895808 48896810 48897018 488bf2 4c8bf9 } - $sequence_8 = { 75f7 4883791810 488b7910 7203 488b09 483bfb 4c8bc3 } - $sequence_9 = { 4e8b44c8f8 7816 8d4a01 4d8b4008 } - $sequence_10 = { 85c0 740b b9e8030000 ff15???????? } - $sequence_11 = { 25ffffff0f 4c8bc1 83f803 0f85b2000000 488b01 } - $sequence_12 = { 4883c504 453bc4 7358 e9???????? } - $sequence_13 = { 746c 4883ff01 7266 498bde 48833d????????10 480f431d???????? } - $sequence_14 = { 488d0cc0 4863c2 4803c8 420fb6940980360200 } - $sequence_15 = { 488d95e8010000 488d8d68010000 e8???????? 90 488d9568010000 4883bd8001000010 } + $sequence_0 = { 48895c2408 57 4883ec20 65488b042560000000 488bf9 } + $sequence_1 = { 75f5 33c9 41380a 7417 498bc2 660f1f840000000000 } + $sequence_2 = { 488d4002 66443908 75f3 418bc9 66390a } + $sequence_3 = { 80c1e0 3ad1 7513 49ffc0 } + $sequence_4 = { 7416 488b1b 488b1b 488bd7 488b4b50 e8???????? } + $sequence_5 = { ffc2 488d4001 803800 75f5 33c9 41380a 7417 } + $sequence_6 = { e8???????? 85c0 7416 488b1b 488b1b } + $sequence_7 = { 33c9 41380a 7417 498bc2 660f1f840000000000 ffc1 488d4001 } + $sequence_8 = { 488bc7 ffc2 488d4001 803800 75f5 33c9 41380a } + $sequence_9 = { 4c03d1 458b7220 418b521c 4c03f1 458b7a24 4803d1 } condition: - 7 of them and filesize < 1573888 + 7 of them and filesize < 643072 } -rule MALPEDIA_Win_Unidentified_115_Auto : FILE +rule MALPEDIA_Win_3Cx_Backdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "be30f947-2ea3-5dbe-8a22-d2eff226f388" + id = "a2feaa4e-af6b-5757-88c5-19fa5e0f7c9e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_115" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_115_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.3cx_backdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.3cx_backdoor_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "0dce5979f7403c0c98c10384045967ec938948f605faa1b9ed353ecbedbd1370" + logic_hash = "92678e8f023e2e18a272c55dabf9fa5b49a39a58d01ec45cd8edb3c746fea107" score = 75 quality = 75 tags = "FILE" @@ -129279,32 +127877,32 @@ rule MALPEDIA_Win_Unidentified_115_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? b9c8af0000 e8???????? ba01000000 488d0dd4090100 e8???????? 488b05???????? } - $sequence_1 = { e8???????? 31c0 eb0e 803c0100 7408 48ffc0 e9???????? } - $sequence_2 = { 488915???????? 488905???????? 488905???????? 4c891d???????? 4c8d1deda40100 c605????????01 48c705????????00000000 } - $sequence_3 = { 4589c8 4521d4 01dd 41c1c802 8d1c2a 4489ca c1ca0d } - $sequence_4 = { 4529d8 488d541010 41ffd2 85c0 0f8490000000 486384249c000000 } - $sequence_5 = { 0fc8 8944240c 89442450 8b4224 897c2434 0fc8 } - $sequence_6 = { 7f1a 4080fe20 7e22 490fa3f6 731c 400fbed6 4889c1 } - $sequence_7 = { 31ff 4885c9 7403 488b39 488d5910 31f6 4531e4 } - $sequence_8 = { 488b0b e8???????? 488b4b08 4889442428 e8???????? 488b15???????? 488b0f } - $sequence_9 = { 4155 4154 57 56 53 4883ec28 31ff } + $sequence_0 = { 49b8ffffffffffffff0f 4c8bf1 493bc0 0f849f010000 488b4910 } + $sequence_1 = { 418502 418b01 7409 440fabc0 418901 eba6 } + $sequence_2 = { 7575 488b7608 4c8b7608 4c3b7610 7443 33c0 } + $sequence_3 = { 488b8dc0010000 488bc1 4881fa00100000 0f82a30d0000 4883c227 488b49f8 } + $sequence_4 = { 482bc1 4883c0f8 4883f81f 0f8792090000 e8???????? 4c897580 48c745880f000000 } + $sequence_5 = { c60601 498b4660 48894608 0fb655c8 488d4dd0 e8???????? 488bc6 } + $sequence_6 = { 4180fa2d 7502 f7db 4584c9 7529 488b07 48ffc8 } + $sequence_7 = { 4883fa1f 7305 48ffc2 eb06 33d2 4983c104 } + $sequence_8 = { 89442448 ffc8 8bf8 410fb68c80023f0300 410fb6b480033f0300 488d1c8d00000000 8d040e } + $sequence_9 = { e8???????? 90 e8???????? 90 488bd3 488d8d80000000 e8???????? } condition: - 7 of them and filesize < 648192 + 7 of them and filesize < 585728 } -rule MALPEDIA_Win_Lodeinfo_Auto : FILE +rule MALPEDIA_Win_Gaudox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fef4135b-c37b-592e-9b9c-4313e3ff89af" + id = "15dc0059-f613-5f22-9f93-85ef1cdd6f7e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lodeinfo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lodeinfo_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gaudox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gaudox_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "e42d005c217ef3b217f52a6115c139a42c70e499d47cac23508862c48ef328f6" + logic_hash = "cb1127199cac9fdec74f4f176c228a4ea35dac692422428d5b8a3d96735f1430" score = 75 quality = 75 tags = "FILE" @@ -129318,34 +127916,34 @@ rule MALPEDIA_Win_Lodeinfo_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 898300010000 8b8558ffffff c7837001000000000000 e9???????? ba???????? 8bcf e8???????? } - $sequence_1 = { 75a8 8b55e4 8b7d14 8b4508 3bcf 0f84440a0000 } - $sequence_2 = { 3bf2 743f 50 ffb548ffffff 51 8b8d5cffffff 8bd1 } - $sequence_3 = { 7534 0fb64e04 0fbec3 3bc8 7529 0fb64e05 } - $sequence_4 = { 8be5 5d c3 83f806 754d 837e0408 8b4d14 } - $sequence_5 = { 0f8586000000 8d4ffc 034d08 e8???????? 8b1b 33ff 89450c } - $sequence_6 = { 8955d4 8d1418 8b45fc 8955d8 3b5008 7641 8b4008 } - $sequence_7 = { e8???????? 84c0 0f8481000000 83fe09 0f8592020000 8bb554ffffff } - $sequence_8 = { 024df4 8b45c4 880c30 8bc3 0fb64dfc 2bc1 99 } - $sequence_9 = { e8???????? ff75bc e8???????? ff75c0 e8???????? ff75cc } + $sequence_0 = { 89450c 8b4dfc 8d4508 50 8b450c 8b11 8d04b0 } + $sequence_1 = { 8b4dfc 890e 5e 8be5 5d c3 8b01 } + $sequence_2 = { b9???????? 57 ffb0b4010000 8d45e0 50 e8???????? } + $sequence_3 = { 50 6a00 6a00 6a02 56 6a0a 6a00 } + $sequence_4 = { 81f9361d0c5b 741b 81f9640eb076 7413 81f9738429e3 740b } + $sequence_5 = { 5d c20c00 b87b0000c0 5f 5e 5b 8be5 } + $sequence_6 = { 85c0 7411 3bc6 8d8ddcfeffff 0f47c6 50 } + $sequence_7 = { 6689442432 8d442460 89442434 a1???????? 8944244c 8d442430 } + $sequence_8 = { e8???????? ff75f0 6a02 6a03 e8???????? 33c0 5e } + $sequence_9 = { 83fa6c 751f 83f902 7212 6639544702 750b 810e00040000 } condition: - 7 of them and filesize < 712704 + 7 of them and filesize < 155648 } -rule MALPEDIA_Win_Lolsnif_Auto : FILE +rule MALPEDIA_Win_Ghostemperor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0289e06c-9994-5dbb-86c9-fe5c529484d1" + id = "f7621211-4b28-566a-b3ea-8ff428be0537" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lolsnif" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lolsnif_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ghostemperor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ghostemperor_auto.yar#L1-L213" license_url = "N/A" - logic_hash = "722f048f7ac9bac7fbc30da76accd223a5f740835920efce86d99d762f17104c" + logic_hash = "52e1433fc52738b98f2cb3208f8e4210fe3ef53162cc193cfeb7b527c13f1b16" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -129357,32 +127955,45 @@ rule MALPEDIA_Win_Lolsnif_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8908 eb20 bfd2100000 eb19 bfe8000000 eb12 81ff02010000 } - $sequence_1 = { eb03 897508 8b7d08 3bfe 745e 3bde 7411 } - $sequence_2 = { 754b 397c2434 742c a1???????? 8b401c 85c0 7506 } - $sequence_3 = { 8bc3 8935???????? e8???????? ff35???????? ff15???????? f605????????01 } - $sequence_4 = { ff35???????? ff15???????? 391d???????? 7405 e8???????? be6fd463aa 3935???????? } - $sequence_5 = { 50 8d45f4 50 53 6a03 e8???????? 3bc3 } - $sequence_6 = { ff75f4 6822010000 e9???????? 3d935aaf70 744d 3dd808c373 7437 } - $sequence_7 = { 7510 8d45e8 c745e880969800 897dec } - $sequence_8 = { 740b 83c704 43 83fb03 72ea eb05 } - $sequence_9 = { 53 57 8b3d???????? 56 ffd7 83c414 ff7510 } + $sequence_0 = { 7406 8b442424 eb0d c7442424ffffffff } + $sequence_1 = { 4183f802 743b 8a4802 41304902 } + $sequence_2 = { 0f1004fa 0f104cfa10 0f1014f9 0f57d0 0f1044f910 } + $sequence_3 = { 31d2 41b801000000 4531c9 ff15???????? } + $sequence_4 = { 488d5108 e8???????? 8b4648 85c0 746e 8b564c } + $sequence_5 = { 4c8b5c2408 4883c410 c3 ff25???????? ff25???????? ff25???????? ff25???????? } + $sequence_6 = { e8???????? 48c7471000000000 eb09 c7471800000000 } + $sequence_7 = { 44894648 49c1e003 488d5108 e8???????? } + $sequence_8 = { 4889c3 448b4650 4403464c 49c1e003 4889c1 31d2 e8???????? } + $sequence_9 = { 66448974247c 448874247e 4885c0 0f84d8010000 c744242037008900 c74424246300ec00 } + $sequence_10 = { 33d2 c745979b00a000 c7459b81009200 33db c7459ff600a600 } + $sequence_11 = { 48ffc0 664539644602 75f5 483bd8 } + $sequence_12 = { 488d4c2420 488d7d72 ff5008 488d4d72 } + $sequence_13 = { 01c1 89ca c1ea1f c1f904 } + $sequence_14 = { 00c2 488b8568020000 8854080c 488b85b0020000 } + $sequence_15 = { c744246064005a00 c744246458005a00 0f10442458 c74424682a00a900 } + $sequence_16 = { 00c1 488b8568020000 488b95b0020000 884c100c 488b85b0020000 488b85b0020000 488b85b0020000 } + $sequence_17 = { 4881ecf0010000 488d05ed1e0000 4533ff 488d4c2420 4889442420 } + $sequence_18 = { 0f1145c0 c7442458b4000500 c744245cb800a900 c7442460fb00b500 c74424641500fe00 } + $sequence_19 = { 01c3 69cbe8030000 81c130750000 4883ec20 } + $sequence_20 = { e9???????? b902000000 3bc1 0f85dc020000 498b7f18 } + $sequence_21 = { 01d1 89ca c1e205 89cb } + $sequence_22 = { 052797fa04 351337a665 8945f4 488b4510 } condition: - 7 of them and filesize < 425984 + 7 of them and filesize < 1115136 } -rule MALPEDIA_Win_Carrotball_Auto : FILE +rule MALPEDIA_Win_Abaddon_Pos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8d1dffb9-f801-5b51-998b-8e4431af5d29" + id = "be050b96-89fd-5c20-8efb-0926890fbf17" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.carrotball" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.carrotball_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.abaddon_pos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.abaddon_pos_auto.yar#L1-L162" license_url = "N/A" - logic_hash = "8cb2e3b01c31931d0c5f23b61551aa799de8dd787a3493373f0ac01ba6f109d9" + logic_hash = "1a83ebbcd5f12576760f9d6a9d7b6611b9e3fe508d3c27448de58b24db2266af" score = 75 quality = 75 tags = "FILE" @@ -129396,32 +128007,37 @@ rule MALPEDIA_Win_Carrotball_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? eb36 68???????? 56 ff15???????? } - $sequence_1 = { 6a04 58 6bc000 c7807430001002000000 6a04 } - $sequence_2 = { 5f 8b4dfc 33cd 33c0 e8???????? 8be5 5d } - $sequence_3 = { ffd6 5e 5f 8b4dfc 33cd 33c0 } - $sequence_4 = { 68???????? ff15???????? eb36 68???????? 56 } - $sequence_5 = { 8bf0 85f6 0f84ac000000 68???????? } - $sequence_6 = { 56 ff15???????? 85c0 7432 8d85ecfdffff } - $sequence_7 = { ff15???????? 8bf8 85ff 0f84d9000000 56 } - $sequence_8 = { ff15???????? 8bf0 85f6 0f84ac000000 68???????? 56 ff15???????? } - $sequence_9 = { 6bc000 c7807430001002000000 6a04 58 6bc000 } + $sequence_0 = { 750a 83fb3c 7605 e9???????? } + $sequence_1 = { 7417 80fa00 7612 80fa7c 7505 e9???????? } + $sequence_2 = { 42 89d9 01d1 803930 7205 803939 760f } + $sequence_3 = { 80fd3e 7406 41 80fd3f 756e 49 } + $sequence_4 = { 0fafc3 038560feffff 6a00 6a00 } + $sequence_5 = { 6860ea0000 ffb40564feffff ff15???????? 89d8 6bc004 } + $sequence_6 = { 740a 80393d 7405 803944 7536 80bea80100000d } + $sequence_7 = { 6a00 ff15???????? 8945f0 6a00 ff15???????? c785c0feffff28010000 6a00 } + $sequence_8 = { 31c0 48 31d2 8a841eb8010000 } + $sequence_9 = { 7605 e9???????? 48 034510 48 0500040000 803800 } + $sequence_10 = { 89e5 48 83ec20 48 c7c100000000 } + $sequence_11 = { 2c30 80ea30 666bc00a 48 01d0 48 89da } + $sequence_12 = { 48 89c7 48 8d86b8010000 48 } + $sequence_13 = { 81c3f8030000 8903 48 31db 48 8b96d0050000 } + $sequence_14 = { 750d c6013d c786b401000002000000 eb13 } condition: 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Bamital_Auto : FILE +rule MALPEDIA_Win_Varenyky_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9e41d3b4-c83b-5900-9fce-309a5ed93679" + id = "ab8f8dd3-9c68-536a-86ec-5c7d9a6bae52" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bamital" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bamital_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.varenyky" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.varenyky_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "5e66490a96474a739f708c54bb1198a62bba1cb62437d954f80417ba9cecdcf4" + logic_hash = "c5bb03c58d8d0a3e4056574270047301338558839b61ccfc4ab3bac90d9c50ac" score = 75 quality = 75 tags = "FILE" @@ -129435,32 +128051,32 @@ rule MALPEDIA_Win_Bamital_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6800040000 e8???????? 8045f301 ff45fc } - $sequence_1 = { 803820 7516 83c101 83f901 7504 8bd0 } - $sequence_2 = { 2c1f b47e 02e0 80ec19 } - $sequence_3 = { ff75f8 ff7508 e8???????? e8???????? 8b7dfc } - $sequence_4 = { 52 8b5508 b800000000 803a00 7408 } - $sequence_5 = { 837dd800 7505 e9???????? 837df000 } - $sequence_6 = { 8945f8 8b4df8 2b4d08 51 } - $sequence_7 = { 8bec 56 50 8b550c 8b7508 } - $sequence_8 = { 8bd0 eb0a 83f904 7505 c60000 eb05 83c001 } - $sequence_9 = { 83f901 7504 8bd0 eb0a 83f904 7505 c60000 } + $sequence_0 = { 8b3d???????? 8b542418 6a00 52 8d8424c0130000 50 55 } + $sequence_1 = { e8???????? 83c40c 8d4c2414 51 8d54242c 52 } + $sequence_2 = { 8d442430 50 55 ffd7 85c0 0f8668010000 } + $sequence_3 = { 8b3d???????? ffd7 6803010000 8d8424a5020000 6a00 50 } + $sequence_4 = { 85c9 743d c60100 41 be???????? } + $sequence_5 = { 57 e8???????? 83c404 3c33 } + $sequence_6 = { e8???????? 83c404 6803010000 8d842445020000 6a00 50 } + $sequence_7 = { 6a00 6a06 8d442430 50 55 ffd7 85c0 } + $sequence_8 = { 897b04 c7430801000000 e8???????? 6a06 89430c 8d4310 8d897cfa4000 } + $sequence_9 = { 8db760fc4000 ff36 e8???????? 83c704 59 8906 83ff28 } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 24846336 } -rule MALPEDIA_Win_Doublefinger_Auto : FILE +rule MALPEDIA_Win_Furtim_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cf642cb4-badb-524a-b631-15e39cc2daf5" + id = "13c151d6-8fd6-5f90-84f5-0ee50200b32d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doublefinger" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doublefinger_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.furtim" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.furtim_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "3eae491d263429c9200953e488faaa30692919588c48a865c32492ea2fca792f" + logic_hash = "fe578793812b3cd44b1ebd86df72331630f9c46ef93b0c93a291bf5ca64790a1" score = 75 quality = 75 tags = "FILE" @@ -129474,32 +128090,32 @@ rule MALPEDIA_Win_Doublefinger_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fb70401 83f82f 750e 488b442430 4883c002 4889442430 } - $sequence_1 = { 33c0 488705???????? 48833d????????00 742a 488d0d9f540000 e8???????? 85c0 } - $sequence_2 = { 486bc005 c64404588c b801000000 486bc006 c6440458ee } - $sequence_3 = { 90 ff15???????? 8bc8 4c8d4c2460 4c8d442458 488d542450 e8???????? } - $sequence_4 = { 4863442404 8b4c2404 8b1424 03d1 8bca 034c2408 8bc9 } - $sequence_5 = { 488b442428 4889442430 83bc24f000000000 7512 837c242000 750b 488b442430 } - $sequence_6 = { 48894c2408 4881ec78030000 488b842488030000 480564010000 4889442428 c744242000000000 eb0a } - $sequence_7 = { e8???????? 33d2 48c7c1ffffffff ff9424b0000000 } - $sequence_8 = { c7042400000000 8b0424 488b4c2420 0fb70441 85c0 } - $sequence_9 = { ff9424c0000000 4889842480010000 b875000000 6689842400010000 b872000000 } + $sequence_0 = { 33c0 8d7df8 ab 8d45f4 50 8d45dc 50 } + $sequence_1 = { 5a ff91fc020000 ebd7 5e c3 6a03 e8???????? } + $sequence_2 = { 7432 395d08 752d 395df0 7424 8b45f8 68???????? } + $sequence_3 = { 53 8d4dfc 51 53 895dfc ffd0 83f87a } + $sequence_4 = { 7520 8d55d8 8bce ff567c 8d45d8 } + $sequence_5 = { 897dfc 897df8 c745f424000000 ff9650040000 } + $sequence_6 = { c21000 55 8d6c2488 81ece8000000 53 } + $sequence_7 = { 50 ff93f0030000 8d45f4 50 ff93bc040000 648b3d18000000 } + $sequence_8 = { c7459018334400 c7459420334400 c745982c334400 c7459c38334400 c745a044334400 c745a454334400 c74500???????? } + $sequence_9 = { ff9618050000 5f 5e 5b c9 c20c00 ff7508 } condition: - 7 of them and filesize < 115712 + 7 of them and filesize < 622592 } -rule MALPEDIA_Win_Shapeshift_Auto : FILE +rule MALPEDIA_Win_Usbferry_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cabcac9b-3338-5cbf-966e-320365499be9" + id = "7bb46c52-bfd6-5303-a607-4235821612d8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shapeshift" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shapeshift_auto.yar#L1-L95" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.usbferry" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.usbferry_auto.yar#L1-L168" license_url = "N/A" - logic_hash = "4f13648d24cba1b4262131ef571d4233f5b7db53468eba6e1303bec367f02718" + logic_hash = "246be59259afe1548e2a4d266237ef3554d233c2ef89881c3d19b399601a13ef" score = 75 quality = 75 tags = "FILE" @@ -129513,30 +128129,38 @@ rule MALPEDIA_Win_Shapeshift_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0fbf05???????? 0fb680589a4100 884204 0fbf05???????? 0fb680589a4100 } - $sequence_1 = { 8bf8 83c404 b9???????? bb02000000 } - $sequence_2 = { 8bf0 85f6 74b3 803d????????01 } - $sequence_3 = { ffd7 51 8d85f8feffff 50 ff15???????? } - $sequence_4 = { e8???????? 8904bd38054200 85c0 7514 } - $sequence_5 = { 33d2 b93b110f00 f7f1 68???????? } - $sequence_6 = { 0f44f8 8d85fcfdffff 50 e8???????? 83c40c } - $sequence_7 = { ff15???????? 68???????? 6a00 ff15???????? 8bf0 ff15???????? } + $sequence_0 = { ff7210 8982f8000000 8b92fc000000 e8???????? 8b15???????? } + $sequence_1 = { 8b5df0 8b5514 8b4510 3bc8 } + $sequence_2 = { 3bf0 7d1e 2bc6 50 6a30 53 894510 } + $sequence_3 = { e8???????? 83c40c e8???????? 8d4d0c } + $sequence_4 = { 83c40c 8b45cc e9???????? 8b55e0 52 ff15???????? } + $sequence_5 = { 8d95a8feffff 83c2ff 899594f5ffff 8b8594f5ffff 8a4801 888da2f5ffff 838594f5ffff01 } + $sequence_6 = { 8d8db0f7ffff 51 e8???????? 83c40c } + $sequence_7 = { 899588f5ffff 8b8598f5ffff 8a08 888da1f5ffff 838598f5ffff01 80bda1f5ffff00 75e2 } + $sequence_8 = { c7404441342411 c7404cdbd5c0fe c740604fcda240 c740640f690ebc c74068b065f747 c7406c4a06d5fe } + $sequence_9 = { 59 85c0 752e 6a09 } + $sequence_10 = { f20f101d???????? 0f28ca 56 57 33ff } + $sequence_11 = { 0f83ae000000 c64405e000 40 83f820 7cef } + $sequence_12 = { 51 6a00 8b5510 52 8b45e0 50 } + $sequence_13 = { 7504 33c0 eb54 85c9 740e } + $sequence_14 = { 6aff 8b8da0f7ffff 51 ff15???????? 8b95a0f7ffff } + $sequence_15 = { 8a02 8845df 8345d801 807ddf00 75ee 8b4dd8 } condition: - 7 of them and filesize < 303104 + 7 of them and filesize < 638976 } -rule MALPEDIA_Win_Mewsei_Auto : FILE +rule MALPEDIA_Win_Dispcashbr_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "584cb11c-0c0a-56b4-a94f-bac12775ad8c" + id = "70fd1e85-83ca-549b-b752-3572dac97120" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mewsei" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mewsei_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dispcashbr" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dispcashbr_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "ee5e42e21ccf04345d72bb9f3d49fdb8dd733d6140538e230075cf58e7ebb4a5" + logic_hash = "1d5a00b182201f928fd4d6b3f1036a475f5957d210fb4c8d3527862a6527bc4d" score = 75 quality = 75 tags = "FILE" @@ -129550,32 +128174,32 @@ rule MALPEDIA_Win_Mewsei_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7409 50 e8???????? 83c404 46 3bf3 72eb } - $sequence_1 = { 895df4 8b5dfc 8dbc1f4239faff 8b5df4 } - $sequence_2 = { c1e810 33d2 25ff7f0000 f7f1 80c230 } - $sequence_3 = { ffd6 a1???????? 85c0 7405 6aff } - $sequence_4 = { 0bf3 0fb65804 c1e608 0bf3 8b5df8 33df 235dfc } - $sequence_5 = { 8b7df8 337df4 8b5df0 237dfc 337df8 037de0 8dbc1f2ac68747 } - $sequence_6 = { 85c0 750c 6a01 e8???????? 83c404 ebe7 894610 } - $sequence_7 = { 0fb6581c 0bfb 897974 897de8 8b7df0 } - $sequence_8 = { 03de 8dbc3b44eabea4 8b5df4 c1c704 03fb 897dfc 8b7df8 } - $sequence_9 = { 8bf8 897df8 c70300000000 8d7701 8d4900 56 e8???????? } + $sequence_0 = { e8???????? 83ec08 c7442408ceffffff c7442404???????? } + $sequence_1 = { e8???????? 83ec08 c7442408eaffffff c7442404???????? } + $sequence_2 = { 83ec04 c744240404000000 890424 e8???????? 83ec08 c7442408d9ffffff c7442404???????? } + $sequence_3 = { c744240404000000 890424 e8???????? 83ec08 c7442408f3ffffff c7442404???????? } + $sequence_4 = { e8???????? 83ec04 c744240404000000 890424 e8???????? 83ec08 c7442408ceffffff } + $sequence_5 = { 83ec08 c7442408caffffff c7442404???????? a1???????? 83c020 890424 e8???????? } + $sequence_6 = { c7442408c8ffffff c7442404???????? a1???????? 83c020 890424 e8???????? } + $sequence_7 = { 890424 e8???????? eb45 c70424f5ffffff } + $sequence_8 = { 83ec08 c7442408ccffffff c7442404???????? a1???????? } + $sequence_9 = { e8???????? 83ec08 c7442408ccffffff c7442404???????? } condition: - 7 of them and filesize < 504832 + 7 of them and filesize < 123904 } -rule MALPEDIA_Win_Pandora_Auto : FILE +rule MALPEDIA_Win_Farseer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "29457312-58e8-5036-91e5-0a52a49209e8" + id = "5a67d1eb-3f83-53bd-8009-08fd90d91a72" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pandora" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pandora_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.farseer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.farseer_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "22cda535b77940d9842b4e203432bc4f86a63cc5bae293ffa14fa51707bd5eff" + logic_hash = "c4f58eaf1a171a6ef6927bdc0d75281407b1ff19c17d7d3cb4db395f2514c097" score = 75 quality = 75 tags = "FILE" @@ -129589,34 +128213,34 @@ rule MALPEDIA_Win_Pandora_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 415d c3 8b894c010000 4889742468 e8???????? 488bf0 4885c0 } - $sequence_1 = { 85c0 7541 895c2438 eb43 4c8d442438 488d542420 e8???????? } - $sequence_2 = { 33d2 448d4228 ffd0 488b4b58 e8???????? 488b4b50 4885c9 } - $sequence_3 = { 488b7c2440 488d542450 488d4c2438 e8???????? 85c0 0f85e5000000 488d45f0 } - $sequence_4 = { 57 4155 4156 488d6c24d0 4881ec30010000 8b01 498bd9 } - $sequence_5 = { c1c807 8bca c1ea03 c1c10e 33c8 33ca 4403c9 } - $sequence_6 = { 49ffc0 4c3bc7 72d2 488bd6 488d4def e8???????? 8bd8 } - $sequence_7 = { 440bc0 0fb602 41c1e008 440bc0 0fb64206 0bc8 4489442430 } - $sequence_8 = { 33d5 33542420 4133c2 33c3 d1c2 05d6c162ca c1cb02 } - $sequence_9 = { 0f84f7010000 833801 752d 0f1001 498d4b18 660f73d808 66490f7ec0 } + $sequence_0 = { 83f804 770c 6a06 68???????? e9???????? 83f805 0f8590000000 } + $sequence_1 = { 8b4514 40 c745eceab84000 894df8 8945fc 64a100000000 8945e8 } + $sequence_2 = { 399c24e0000000 7307 8d8424cc000000 50 8d4c2444 e8???????? 85c0 } + $sequence_3 = { c1e106 030cbd20634200 eb02 8bca } + $sequence_4 = { c1e006 03049520634200 eb05 b8???????? f6400420 7414 } + $sequence_5 = { ffd5 85c0 7e2f 03f0 81fe00040000 7ce1 33c0 } + $sequence_6 = { 50 8d0c3e 51 53 } + $sequence_7 = { 85c0 757a 8b5c2424 8d751c 3bf3 } + $sequence_8 = { 895604 894608 8d842458020000 8d5001 8d4900 8a08 } + $sequence_9 = { 3bc1 0f87ad090000 ff24851d094100 838de8fdffffff 89b590fdffff } condition: - 7 of them and filesize < 1032192 + 7 of them and filesize < 347328 } -rule MALPEDIA_Win_Stealer_0X3401_Auto : FILE +rule MALPEDIA_Win_Blister_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1ccbeb2b-8652-556b-a78e-87a19479b4d7" + id = "75a4d5c1-fad1-5de9-baeb-706545e990e7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stealer_0x3401" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stealer_0x3401_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blister" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blister_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "00bd8b2b3e3b3733d5bcbc0fb6b2848b3225fb02bf487f9ea61c20713054d985" - score = 75 - quality = 75 + logic_hash = "cf8a8615a4d489a259d535fb620f06fe5362163915633c0aacc9d77eb620d2b5" + score = 60 + quality = 25 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -129628,32 +128252,32 @@ rule MALPEDIA_Win_Stealer_0X3401_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c5 8945fc 53 56 57 33db bf01000000 } - $sequence_1 = { 6800400000 8d85f07fffff c745fc00000000 6a00 } - $sequence_2 = { 898850030000 8b4508 59 c74048a8640210 8b4508 } - $sequence_3 = { 83c40c c785acfdffff04010000 8d85acfdffff 50 8d85e8fdffff 50 } - $sequence_4 = { c645fc0b 8d4da8 e8???????? 83c408 6aff c645fc0c } - $sequence_5 = { 837c240800 75be ddd8 db2d???????? b802000000 833d????????00 0f8590190000 } - $sequence_6 = { 8d4c2434 e8???????? 53 e8???????? 83c404 8d44242c 8bcf } - $sequence_7 = { 50 6a00 66c745d90000 c645db00 660fd645e6 66c745ee0000 ffd7 } - $sequence_8 = { 50 8d45f4 64a300000000 8d8580fdffff c7857cfdffff00000000 50 ff15???????? } - $sequence_9 = { f30f59c1 f30f110424 e8???????? f30f100d???????? 8b559c f20f5ac0 51 } + $sequence_0 = { c745e8ca000000 c745f0cb000000 e8???????? 83c41c 3bc6 7414 ff7308 } + $sequence_1 = { e8???????? 8d45fc 50 8bcf e8???????? 85c0 7ce2 } + $sequence_2 = { 8bc8 e8???????? 8bd8 85db 0f8ca5000000 6a04 e8???????? } + $sequence_3 = { c1e910 33d2 663bd1 7513 52 52 e8???????? } + $sequence_4 = { 83f901 7f40 57 e8???????? 03de 33c9 6a02 } + $sequence_5 = { ff45f4 8b45f4 83c70c 3b45f8 72e3 eb07 c745ec01000000 } + $sequence_6 = { 7568 8bce e8???????? ebd6 ff7508 8bce } + $sequence_7 = { 85f6 7c7a 8b8df0ddffff 57 e8???????? 8bf0 85f6 } + $sequence_8 = { 56 ff10 8bf8 85ff 7409 6a01 } + $sequence_9 = { 59 894604 85c0 7503 895dfc 33ff 397dfc } condition: - 7 of them and filesize < 357376 + 7 of them and filesize < 1822720 } -rule MALPEDIA_Win_Tonerjam_Auto : FILE +rule MALPEDIA_Win_Keylogger_Apt3_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "82fd263f-2277-5710-bde1-c5f381e7b3bb" + id = "871f2218-1f0d-5644-a123-b9ca7ac01c6c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tonerjam" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tonerjam_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.keylogger_apt3" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.keylogger_apt3_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "099b04145c5c37971e7ea839a0239f9aa67c9ef01dc57a28edbabde3d3d1e624" + logic_hash = "23fd7cba40859fc906b768d58d83d5a417832be7f192d8e12b9ebc03b321149b" score = 75 quality = 75 tags = "FILE" @@ -129667,32 +128291,32 @@ rule MALPEDIA_Win_Tonerjam_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b902000000 cd29 488d0d1ee10100 e8???????? 488b442438 488905???????? 488d442438 } - $sequence_1 = { 488d3547500100 48895c2420 488d0593660100 483bd8 7419 483933 740e } - $sequence_2 = { ff15???????? 488b8dd00d0000 4833cd e8???????? 488b9df00d0000 488bb5f80d0000 } - $sequence_3 = { 41b808020000 e8???????? 660f6f15???????? 488d0513e40100 33ed 448bcd f30f6f40f0 } - $sequence_4 = { 488d9424e0000000 488d144a 482bc1 7432 4c8d0d32bc0100 b9feffff7f } - $sequence_5 = { 7474 83fb01 756a 8b0d???????? 48893d???????? e8???????? e8???????? } - $sequence_6 = { 4c8d4c2440 488bd0 4c89742420 488bcb 488bf0 ff15???????? 4c8d4c2460 } - $sequence_7 = { 48894604 b906000000 48898620020000 0fb7c0 66f3ab 488d3d18370100 482bfe } - $sequence_8 = { e8???????? 41b804010000 488d542420 33c9 } - $sequence_9 = { 85c9 7858 3b15???????? 7350 488bca 4c8d05d9de0000 83e13f } + $sequence_0 = { 68???????? 8bd8 e8???????? 83c408 68???????? 68???????? } + $sequence_1 = { ffd7 85c0 75ef 56 ffd7 8bf0 } + $sequence_2 = { 85f6 75ba 8b4c243c 5e } + $sequence_3 = { 8d4c242c 68???????? 51 ffd7 a1???????? } + $sequence_4 = { 8b5004 f7da 1ad2 22d1 } + $sequence_5 = { 803b00 758d 8b44241c 40 81c614010000 3b442418 } + $sequence_6 = { e8???????? 6a00 6a41 68???????? 8d4ddc } + $sequence_7 = { 74c9 8b04cd74104300 5f 5e } + $sequence_8 = { 7daa 3b5c2420 7419 8b4c2424 51 } + $sequence_9 = { 56 8b74240c 57 85f6 742f } condition: - 7 of them and filesize < 315392 + 7 of them and filesize < 761856 } -rule MALPEDIA_Win_Wastedlocker_Auto : FILE +rule MALPEDIA_Win_Cactus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8ef8d9a2-2e74-56fa-b8ce-a112e80f0d26" + id = "7aadb4fa-1562-5d38-a064-9b891a040980" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wastedlocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wastedlocker_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cactus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cactus_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "48bd61023921acb8234a4ca4342276a30ad18fb5b65266be5de19c7db798e757" + logic_hash = "4cf0fe68934e99fc9c68b61a4ebb1a3c34839913d17fce2a657defa1e18dd776" score = 75 quality = 75 tags = "FILE" @@ -129706,71 +128330,71 @@ rule MALPEDIA_Win_Wastedlocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c40c 56 8d85b0ebffff 53 } - $sequence_1 = { ff75f8 8bc7 2bc6 83c038 50 ff7508 } - $sequence_2 = { 8d45fc 50 8975f8 ff15???????? 50 ff7508 ff15???????? } - $sequence_3 = { 6808000200 c745f400200000 895df0 ff15???????? } - $sequence_4 = { 58 eb0b 8d4d0c 51 50 53 } - $sequence_5 = { ff742424 ff15???????? 8bf0 83feff 7428 ff742418 } - $sequence_6 = { 8bc3 e8???????? 85c0 7404 8365f000 6a00 8d45f4 } - $sequence_7 = { 6a08 eb02 6a57 5e 5f 8bc6 5e } - $sequence_8 = { 53 8bf8 ff15???????? eb08 ff15???????? 8bf8 } - $sequence_9 = { ff750c 8b4518 ff7508 e8???????? 6800020000 8bf0 8d85f8fdffff } + $sequence_0 = { e8???????? 48897cc500 488b05???????? c705????????01000000 4883c010 488905???????? f08305????????01 } + $sequence_1 = { e8???????? 488d05524c3300 4c8b442430 4889e9 4a8d543850 e8???????? 448b9c240c030000 } + $sequence_2 = { f30f6f842480000000 660fc6c901 660f73d138 48894c2478 660fc6c001 660fdbc6 660fd4c1 } + $sequence_3 = { e8???????? 4c8d05648e1900 ba80010000 488d0d388d1900 e8???????? 4531c0 ba94000000 } + $sequence_4 = { e8???????? 4c8d05e1cc2400 bad3010000 488d0d6dca2400 e8???????? 4531c0 ba65000000 } + $sequence_5 = { e8???????? 488d159c933a00 4889f9 4989c0 e8???????? 85c0 7425 } + $sequence_6 = { e8???????? 4889c7 4885c0 0f8447010000 488d5008 4889f1 e8???????? } + $sequence_7 = { 89c2 31c6 4189c3 c1c202 41c1c30a 31f2 4431da } + $sequence_8 = { e8???????? 488b15???????? 4889f1 e8???????? 85c0 755f 803b00 } + $sequence_9 = { e8???????? 4889c3 4885c0 0f84ba000000 b801000000 874310 e8???????? } condition: - 7 of them and filesize < 147456 + 7 of them and filesize < 13587456 } -rule MALPEDIA_Win_Mykings_Spreader_Auto : FILE +rule MALPEDIA_Win_Hardrain_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "96a12e80-b15f-580e-920d-d6c0d35464b0" - date = "2023-12-06" - modified = "2023-12-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mykings_spreader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mykings_spreader_auto.yar#L1-L132" + id = "1a6618b8-7c70-57f8-b6a6-f8de7a4fa76c" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hardrain" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hardrain_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "1bcd674173fea4b83a2f4219e8f61306a972490f94a89cfaf5e1f466fdec8eff" + logic_hash = "04e06a92a16a529e591abeaa4beba2487be2e1ac947f5b4db02fe0ee80e8f06b" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20231130" - malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" - malpedia_version = "20230808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7519 51 55 8bce e8???????? 6a00 6a00 } - $sequence_1 = { 8b1e ff938c000000 8b0424 8b5014 85d2 7507 bf00000000 } - $sequence_2 = { e8???????? 837e1800 7439 8b4620 c1e003 89c7 8b4618 } - $sequence_3 = { 89c1 c745f401000000 3b4df4 723d ff4df4 8d7600 ff45f4 } - $sequence_4 = { 68???????? 50 ff15???????? a3???????? 83c0fe 40 40 } - $sequence_5 = { 8942fc 89d8 c1f81f 8b1424 8b7208 8b4a0c 29de } - $sequence_6 = { eb02 b300 e8???????? 8d45cc e8???????? c745cc00000000 58 } - $sequence_7 = { 33d2 b9???????? 8bc2 8bf2 c1f805 83e61f 8b0485a02e4100 } - $sequence_8 = { 89d8 29f0 85c0 7e39 8b55f4 85d2 7505 } - $sequence_9 = { 8b7508 8b36 8975c8 8b7d08 8b7f04 } + $sequence_0 = { 33f6 57 85db 8bf9 763f 8b6c2414 68b4000000 } + $sequence_1 = { 8bf1 7431 803802 752c 8a4826 83c026 80f920 } + $sequence_2 = { 0f85a4000000 50 50 50 56 ff15???????? } + $sequence_3 = { 743a 6a16 8d4c241c 55 } + $sequence_4 = { 50 6a00 6a00 51 53 89742430 c744242c01000000 } + $sequence_5 = { 6a0c 52 56 89442418 894c2414 } + $sequence_6 = { 68???????? 56 e8???????? 83c414 85c0 75de 68b4000000 } + $sequence_7 = { 6aff 51 ff15???????? 33c0 81c4540c0000 } + $sequence_8 = { 5d b801000000 5b 59 c20400 8b4c2410 895910 } + $sequence_9 = { ff15???????? 8bf0 83feff 0f8493000000 8d442408 } condition: - 7 of them and filesize < 1581056 + 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Saigon_Auto : FILE +rule MALPEDIA_Win_Nosu_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "67d61467-37a6-5772-94ec-e928f4e39175" + id = "fdc65506-7690-528c-80ea-bfae31870e43" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.saigon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.saigon_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nosu" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nosu_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "c3b4f453a06699b81b34d66487fc346a283825480563ae11e28741d2bf0a0cba" + logic_hash = "63b3125b2fa7b440ce66614e4988544ad3a96e52c6fcd77e2718549a9b26e496" score = 75 quality = 75 tags = "FILE" @@ -129784,32 +128408,32 @@ rule MALPEDIA_Win_Saigon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488be9 215c2460 ff15???????? 4c8d4c2460 8bf0 4533c0 488bcd } - $sequence_1 = { 41b800800000 488bcf ff15???????? eb08 ff15???????? 8bd8 } - $sequence_2 = { e8???????? 488d8c24b0040000 4c8bc3 33d2 } - $sequence_3 = { 4533db e9???????? 33c0 4c8d4c2450 } - $sequence_4 = { ff15???????? 33db 483beb 7412 } - $sequence_5 = { 33d2 ff15???????? eb03 418bdf 448b8c24e0000000 488bbc24e0000000 } - $sequence_6 = { 33d2 8bd8 ff15???????? eb0f bb08000000 } - $sequence_7 = { 4c8bc3 33d2 e8???????? 488d8c24c0000000 } - $sequence_8 = { 488d542468 4889442468 488b05???????? 418d4802 41b9e0930400 4889442470 ff15???????? } - $sequence_9 = { 4183cfff 483bce 7439 33d2 } + $sequence_0 = { 56 c605????????01 ff15???????? ff35???????? ff15???????? } + $sequence_1 = { eb1e 8d4714 50 8d5710 8d4c2418 e8???????? 8bf0 } + $sequence_2 = { 8d87d8000000 50 e8???????? 8b542420 8d87480d0000 83c40c 8bcf } + $sequence_3 = { 55 50 57 55 6a00 6a00 8d8680000000 } + $sequence_4 = { 8bc8 8954243c e8???????? 83c120 83ef01 75f3 8d86f8030000 } + $sequence_5 = { 663902 74f8 52 51 8d85f8fbffff 50 ff15???????? } + $sequence_6 = { 744c 6800020000 ff74242c 8d442438 50 ff15???????? 8d442430 } + $sequence_7 = { c20400 53 8bda 8bd1 56 57 8b3a } + $sequence_8 = { 8d5508 6a02 894508 e8???????? 85c0 59 0f95c0 } + $sequence_9 = { 50 56 ff15???????? 8bd0 8bce e8???????? 59 } condition: - 7 of them and filesize < 147456 + 7 of them and filesize < 513024 } -rule MALPEDIA_Win_Azov_Wiper_Auto : FILE +rule MALPEDIA_Win_Credraptor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3b7f586d-ba57-5a04-8f68-255a064cb459" + id = "e8ed5662-d50d-5276-970c-7ae5bc800549" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.azov_wiper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.azov_wiper_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.credraptor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.credraptor_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "011364438eb01e088c781e3c84797626beea4dfb11a3cc9222e67a61e76881e5" + logic_hash = "a2be5c2e7aba128bc464089768bae22c73dd588e7ba2a1d837a215f744aa4638" score = 75 quality = 75 tags = "FILE" @@ -129823,32 +128447,32 @@ rule MALPEDIA_Win_Azov_Wiper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d942460020000 488d4c2430 488b00 ff9078010000 488b3d???????? f20f10842460020000 488b4710 } - $sequence_1 = { 4831f6 4801c6 4883c03c 4831d2 8b10 4883ec08 } - $sequence_2 = { 488d144a 66833a5c 740b 4883ea02 83c0ff } - $sequence_3 = { 488bf1 498943c8 498d7bc8 488d055ffbffff 33db 498943d0 } - $sequence_4 = { 488b05???????? bafe010000 488bd9 33f6 4c8b00 41ff9048010000 ffc8 } - $sequence_5 = { 0f1f4000 488938 48897808 48897810 488d4040 } - $sequence_6 = { 41ff9258010000 488b8c2470080000 4885c9 7410 488b05???????? 488b10 ff9268010000 } - $sequence_7 = { 448d4904 41ff5208 4c8bc8 4885c0 } - $sequence_8 = { ffc0 8bc8 488d156cfaffff 4c8d0409 } - $sequence_9 = { 488d05acf3ffff 4883ec08 48890c24 48c7c1619afeff } + $sequence_0 = { e8???????? 8b7dfc 8945f8 83f811 0f84a4feffff eb53 837df400 } + $sequence_1 = { f7470400040000 7408 8b7f08 897dfc eb24 0fb607 2d9d000000 } + $sequence_2 = { e8???????? ff4648 8b45e8 0fb608 80b9????????70 8b7e48 7516 } + $sequence_3 = { ba00080000 83c408 66895112 5f 5e 5b 8be5 } + $sequence_4 = { 8b55ec 894804 33c9 c6400300 895008 89480c } + $sequence_5 = { e8???????? 01450c 83c404 f7460400200000 7429 8b4f0c 8d450c } + $sequence_6 = { ffd1 83c414 85c0 0f85a2020000 8b45f8 0fb64dfb 53 } + $sequence_7 = { ebd2 8bc3 c1f805 8d3c85c0814c00 8bf3 83e61f c1e606 } + $sequence_8 = { c1e108 0bc8 750a 5f 5e 8d4165 5b } + $sequence_9 = { e8???????? 8b9510ffffff 8bbd00ffffff 0fb6c0 018524ffffff 8d3c17 8bcb } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 1728512 } -rule MALPEDIA_Win_Nimbo_C2_Auto : FILE +rule MALPEDIA_Win_Bid_Ransomware_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3fbf9b9f-3200-52f3-a15f-1eaff92b5ed0" + id = "e2459c49-87ff-58be-b5d8-513cfe01796f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nimbo_c2" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nimbo_c2_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bid_ransomware" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bid_ransomware_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "8589aa9b6f63efad7fde0dd033ffc7aedc0446802bcc3cc8f7fcdbf116768199" + logic_hash = "932fef61c31980fb36a4d7c0896110af89987a449be43ee55891fe684dd7e3ac" score = 75 quality = 75 tags = "FILE" @@ -129862,32 +128486,32 @@ rule MALPEDIA_Win_Nimbo_C2_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7f16 31d2 4889d9 e8???????? ba01000000 4885c0 480f4fc2 } - $sequence_1 = { c744245801000000 e8???????? b90f000000 4989c5 4885c0 7407 488b00 } - $sequence_2 = { 83e03f 41886c1c13 83c880 4188441c12 eb9d 85c0 789c } - $sequence_3 = { e8???????? ebe3 e8???????? 4889c1 e8???????? 4883bdd8fcffff00 7414 } - $sequence_4 = { 4889c1 e8???????? ba20000000 4889c1 e8???????? 4989c4 4885ff } - $sequence_5 = { 741a 49837d0000 7e13 4c89e1 e8???????? 4c89ea } - $sequence_6 = { c7859cfcffff00000000 ff5018 8905???????? 85c0 0f85f6020000 488d8dc8fcffff e8???????? } - $sequence_7 = { 56 53 4883ec20 31f6 4889cb 0fb6fa 4885db } - $sequence_8 = { c605????????01 48c705????????02000000 c605????????01 48c705????????03000000 48c705????????04000000 c605????????02 } - $sequence_9 = { b907000000 4c8b8424c0000000 ba03000000 4d89ce e8???????? ba03000000 b906000000 } + $sequence_0 = { e8???????? 6a00 6a00 68???????? ff75a8 } + $sequence_1 = { 83e03f 8a80f6434000 aa 4e } + $sequence_2 = { c20400 55 8bec 83c4fc e8???????? b919000000 bb01000000 } + $sequence_3 = { eb15 ff75f4 e8???????? ff75fc e8???????? } + $sequence_4 = { 8bc2 c1e80e 83e03f 8a80f6434000 aa 49 7418 } + $sequence_5 = { 8a80f6434000 aa 8bc2 c1e814 83e03f } + $sequence_6 = { ff75a8 e8???????? c7458405000000 c705????????00000000 } + $sequence_7 = { 6a00 e8???????? 55 8bec 8b450c } + $sequence_8 = { 8d85d8fdffff 50 68???????? e8???????? 85c0 0f84e2010000 } + $sequence_9 = { bb01000000 d3e3 23d8 7421 50 51 } condition: - 7 of them and filesize < 1141760 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Rawdoor_Auto : FILE +rule MALPEDIA_Win_Miragefox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4d5ade47-14c0-5e98-bb49-10b170788d30" + id = "8bf05d8f-c582-5717-9f26-33fdbc027523" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rawdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rawdoor_auto.yar#L1-L155" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.miragefox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.miragefox_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "271dc4d0258aafb48e5ea172443314b54c134d84f01d29ab84a2d16da5831287" + logic_hash = "fae00ba596fafa75e5c73049938b7e9042d943cf7a2a8e03f73ab30fb5fff604" score = 75 quality = 75 tags = "FILE" @@ -129901,37 +128525,32 @@ rule MALPEDIA_Win_Rawdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 81e2ff030000 81e1ff030000 c1e10a 0bca 81c100000100 } - $sequence_1 = { e8???????? 488bf8 488d4b14 488d542450 ff15???????? 440fb754245a 440fb75c2458 } - $sequence_2 = { ff15???????? eb09 488bd7 ff15???????? } - $sequence_3 = { c1e818 452bc1 88442423 8bc1 4183e03f } - $sequence_4 = { ff15???????? eb09 488bd3 ff15???????? b934000000 e8???????? 4889442430 } - $sequence_5 = { e8???????? 488bf8 48894610 4885c0 0f848e000000 488bcb e8???????? } - $sequence_6 = { e8???????? 488bf8 4889442430 4885ed 745f 33d2 488bcd } - $sequence_7 = { c1e906 894c2448 80e13f 48ffcb } - $sequence_8 = { 0000 0001 0100 0001 } - $sequence_9 = { 0101 0100 0000 0001 } - $sequence_10 = { 0304b540150310 59 5e eb05 } - $sequence_11 = { 030c8540150310 eb05 b9???????? f6410420 } - $sequence_12 = { 030c8540150310 eb02 8bcb f6412480 } - $sequence_13 = { 03048d40150310 eb05 b8???????? f640247f 7529 83faff } - $sequence_14 = { 030c8540150310 eb02 8bce f6412480 } + $sequence_0 = { 50 e8???????? 83c424 8d85f877ffff b9???????? 8975fc } + $sequence_1 = { ffd6 ff750c 8bf0 57 } + $sequence_2 = { 68???????? 50 e8???????? 8bf8 33db 59 3bfb } + $sequence_3 = { 89b5087cffff 50 e8???????? 03bd187cffff e9???????? } + $sequence_4 = { c1f905 83e01f 8b0c8d20f52a00 8d04c0 f644810401 741d } + $sequence_5 = { 33c0 85db 7e08 000438 40 } + $sequence_6 = { 8945e8 53 8d85a873ffff 56 50 e8???????? 53 } + $sequence_7 = { 8b45f0 6808880000 2b45ec 53 } + $sequence_8 = { 83f8ff 8945fc 0f84e1000000 bf14410000 8d85d4beffff 57 53 } + $sequence_9 = { 2900 55 8bec 81ec48030000 53 } condition: - 7 of them and filesize < 445440 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Dyepack_Auto : FILE +rule MALPEDIA_Win_Lowball_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3c6c274a-3d73-5c98-98aa-7fd5f4c3842b" + id = "94fba641-8dbf-5316-b4e6-0a547aece5a2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dyepack" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dyepack_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lowball" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lowball_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "b32504dab3948f7d9f4359ced9850f6b13ecbdf66af15ac79005f7fe62b0a577" + logic_hash = "75931b935ec88e9d9d484d9216c8a6d089fe4ea50136062678650dec871b0d9d" score = 75 quality = 75 tags = "FILE" @@ -129945,34 +128564,34 @@ rule MALPEDIA_Win_Dyepack_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4c2410 33ed 33ff 3bc3 } - $sequence_1 = { ff15???????? 8b8c2428100000 53 51 e8???????? 83c408 5d } - $sequence_2 = { 8d4c2418 53 51 8d54242c } - $sequence_3 = { 8d44242c 51 50 56 ff15???????? 85c0 } - $sequence_4 = { 53 52 8d44242c 51 50 56 ff15???????? } - $sequence_5 = { 6a03 53 aa 8b842434100000 53 6800000040 50 } - $sequence_6 = { 3bf8 7cb2 7f08 8b4c2410 3be9 72ac 56 } - $sequence_7 = { 8b842434100000 53 6800000040 50 ff15???????? 8bf0 } - $sequence_8 = { 52 56 ff15???????? 56 ff15???????? 8d442410 895c2410 } - $sequence_9 = { ff15???????? 56 ff15???????? 8d442410 895c2410 } + $sequence_0 = { 8bcb 8d94243c090000 83e103 f3a4 83c9ff 8dbc2424030000 } + $sequence_1 = { f3a5 8d842428020000 8bcb 50 83e103 } + $sequence_2 = { 881c10 40 3bc6 7cf3 5b 5f } + $sequence_3 = { 8bd8 3bdd 895c2418 0f84db000000 8b94242c020000 55 } + $sequence_4 = { 55 50 ff15???????? 8bf0 3bf5 8974241c } + $sequence_5 = { 4f c1e902 f3a5 8bcb 8d942430060000 83e103 f3a4 } + $sequence_6 = { 8b3d???????? 68???????? 53 ffd7 8bf0 83c408 85f6 } + $sequence_7 = { c1e902 f3a5 8bcb 8d84243c090000 } + $sequence_8 = { 33c0 8d7c241d 8d54241c f3ab } + $sequence_9 = { 6a00 6a00 6a00 8d442428 6a00 50 ff15???????? } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Furtim_Auto : FILE +rule MALPEDIA_Win_Op_Blockbuster_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "13c151d6-8fd6-5f90-84f5-0ee50200b32d" + id = "54037fb5-02e6-50fe-b72a-3b42b6ceaa52" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.furtim" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.furtim_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.op_blockbuster" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.op_blockbuster_auto.yar#L1-L326" license_url = "N/A" - logic_hash = "fe578793812b3cd44b1ebd86df72331630f9c46ef93b0c93a291bf5ca64790a1" + logic_hash = "4209e51c2985f19271abc0c98d2263ec2c893b90a69757edcf9738231e4cef57" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -129984,32 +128603,56 @@ rule MALPEDIA_Win_Furtim_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 8d7df8 ab 8d45f4 50 8d45dc 50 } - $sequence_1 = { 5a ff91fc020000 ebd7 5e c3 6a03 e8???????? } - $sequence_2 = { 7432 395d08 752d 395df0 7424 8b45f8 68???????? } - $sequence_3 = { 53 8d4dfc 51 53 895dfc ffd0 83f87a } - $sequence_4 = { 7520 8d55d8 8bce ff567c 8d45d8 } - $sequence_5 = { 897dfc 897df8 c745f424000000 ff9650040000 } - $sequence_6 = { c21000 55 8d6c2488 81ece8000000 53 } - $sequence_7 = { 50 ff93f0030000 8d45f4 50 ff93bc040000 648b3d18000000 } - $sequence_8 = { c7459018334400 c7459420334400 c745982c334400 c7459c38334400 c745a044334400 c745a454334400 c74500???????? } - $sequence_9 = { ff9618050000 5f 5e 5b c9 c20c00 ff7508 } + $sequence_0 = { f3ab 66ab aa 5f 85f6 5e } + $sequence_1 = { 56 57 683c400000 6a40 } + $sequence_2 = { e8???????? 6800400000 6a00 ff15???????? } + $sequence_3 = { 8a08 80f920 7505 83c021 } + $sequence_4 = { 8b497c 85c9 7407 51 } + $sequence_5 = { 6a00 e8???????? 85c0 7407 83f802 } + $sequence_6 = { ff15???????? 6808400000 6a40 ff15???????? } + $sequence_7 = { 68???????? ff15???????? 85c0 7412 68???????? 50 e8???????? } + $sequence_8 = { 68???????? 56 ff15???????? 68???????? 56 a3???????? e8???????? } + $sequence_9 = { 56 50 8d45fc 6a04 50 } + $sequence_10 = { 7f04 0409 eb06 3c72 } + $sequence_11 = { 3c69 7c08 3c70 7f04 0409 } + $sequence_12 = { ff15???????? 85c0 0f84aa000000 488b4c2448 488d442440 } + $sequence_13 = { 6689742434 4088b42450010000 e8???????? 488d4c2441 } + $sequence_14 = { 6a00 ff15???????? 8bf8 85ff 7504 5f 5e } + $sequence_15 = { 68???????? 56 e8???????? 56 e8???????? 83c438 } + $sequence_16 = { 03d0 8b05???????? 6bc03c 0305???????? 3bc2 7f17 8b05???????? } + $sequence_17 = { 53 6a01 57 e8???????? 56 e8???????? 83c414 } + $sequence_18 = { b910040000 ff15???????? 488bd8 4885c0 7445 488d442448 4c8d4c2450 } + $sequence_19 = { b930750000 ff15???????? f605????????02 740e ff15???????? f7d7 23f8 } + $sequence_20 = { ff15???????? 85f6 7404 85c0 } + $sequence_21 = { c3 33c0 ebf8 53 33db 391d???????? 56 } + $sequence_22 = { 4c89b424e8030000 4c89bc24e0030000 448bf3 b800400000 458bc5 4c8d4c2448 } + $sequence_23 = { ff15???????? 8bc6 5f 5e c3 33c0 } + $sequence_24 = { 8816 eb3e c6060d 8b048dd8974400 8854382a eb2e } + $sequence_25 = { 8bd1 d1f8 2b14c5a8324400 7413 85d2 7905 } + $sequence_26 = { 770f 0fb7c1 0fb680e0ff4300 83e00f eb02 33c0 } + $sequence_27 = { 8b4508 898850030000 8b4508 59 c7404840854400 8b4508 } + $sequence_28 = { 80f979 7f06 b3db 2ad9 } + $sequence_29 = { 50 68???????? 50 68???????? 68???????? 8d8514f2ffff } + $sequence_30 = { 6a00 ff15???????? 57 8bd8 ff15???????? 8b4c2414 68???????? } + $sequence_31 = { 83e01f 8b34b500a34000 8d04c0 8b0486 83f8ff } + $sequence_32 = { 6800000080 53 ff15???????? 8bf8 83c8ff 3bf8 } + $sequence_33 = { ff5108 6a01 5e ff15???????? 8bc6 5f } condition: - 7 of them and filesize < 622592 + 7 of them and filesize < 74309632 } -rule MALPEDIA_Win_Lobshot_Auto : FILE +rule MALPEDIA_Win_Industroyer2_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "85b1eb24-9f05-55a3-8f6f-6e4c63293758" + id = "be2f5050-30a2-53df-a694-0ba33b5871cf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lobshot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lobshot_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.industroyer2" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.industroyer2_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "18b4e7449b3d62631766d70c0d11905d5078e9b18e0b08eccb6d10a0123c3b2d" + logic_hash = "94208b597eddeff9489860d6342fc47049a5b4b079735882fa37a055dd142db4" score = 75 quality = 75 tags = "FILE" @@ -130023,32 +128666,32 @@ rule MALPEDIA_Win_Lobshot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b5c2414 8b35???????? 8d442448 50 57 ffd6 eb06 } - $sequence_1 = { ffd5 85c0 7429 6a00 ff35???????? 6a00 50 } - $sequence_2 = { fec0 5e 88411c 5b c3 56 8bf1 } - $sequence_3 = { 8bf9 895df8 8b430c 8945fc 8b7730 8b4734 3bf0 } - $sequence_4 = { ffd5 33c0 66898424c8020000 8d442470 50 8d8424cc020000 } - $sequence_5 = { 57 33ed 89542464 8d442458 c74424581e000000 50 } - $sequence_6 = { 8b5614 8b4e08 8a86b1160000 88040a b110 2a8eb4160000 8b45e4 } - $sequence_7 = { c744242400000000 ff15???????? 85c0 7520 6a04 8d442414 50 } - $sequence_8 = { 33f6 8b4dec 8bd9 834df8ff f7db 8b55e4 8b840538ffffff } - $sequence_9 = { 7405 48 85c0 7fe9 6683bc44bc0200002e 750a 33c9 } + $sequence_0 = { 55 8bec 83ec08 837d0800 7504 33c0 eb29 } + $sequence_1 = { 051d000100 50 68???????? e8???????? } + $sequence_2 = { 8b45fc 837c901000 7425 8b4dfc 8b5108 8b45fc } + $sequence_3 = { 51 e8???????? 8845ff 8b55f8 52 } + $sequence_4 = { 8b4dec 89410c 8b55fc 83c201 8955fc eb0e c745e804680000 } + $sequence_5 = { 8b4df8 83e140 7540 e8???????? 8bc8 e8???????? } + $sequence_6 = { 8b4df0 51 ff15???????? 85c0 7406 c645ff01 eb04 } + $sequence_7 = { 83ba600d010000 7e41 e8???????? 8bc8 e8???????? 68b3680000 8b4508 } + $sequence_8 = { 51 ff15???????? 8b85dcfeffff eb21 8d95d4feffff } + $sequence_9 = { c745ecffffffff eb15 8b450c c6801800010001 } condition: - 7 of them and filesize < 247808 + 7 of them and filesize < 100352 } -rule MALPEDIA_Win_Vmzeus_Auto : FILE +rule MALPEDIA_Win_Dimnie_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "66c6a017-6d01-5f54-977c-810778bd36c9" + id = "a82e9816-e911-5906-b4fb-5ab4ee56af42" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vmzeus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vmzeus_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dimnie" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dimnie_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "21af12598bbe8c129f701b1173aa31044d5a02d195bccea2272138762380a86c" + logic_hash = "4f084852c71be42252e84f78f5c5fbeea9af651580f68857653ee5cb5f11e6f5" score = 75 quality = 75 tags = "FILE" @@ -130062,34 +128705,34 @@ rule MALPEDIA_Win_Vmzeus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8901 b001 c3 55 8bec 81ec08010000 53 } - $sequence_1 = { e9???????? 32c0 6a4c 8d7c242c } - $sequence_2 = { 7508 6a04 58 e9???????? 32c0 6a4c } - $sequence_3 = { f3a4 b001 eb02 32c0 } - $sequence_4 = { 6a10 32c0 59 8bfb f3aa } - $sequence_5 = { 57 6a44 5a 32c0 8bca } - $sequence_6 = { 8901 b001 c3 55 8bec 81ec08010000 } - $sequence_7 = { 6a10 32c0 59 8bfb } - $sequence_8 = { 7508 6a04 58 e9???????? 32c0 6a4c 8d7c242c } - $sequence_9 = { 6a04 58 e9???????? 32c0 6a4c 8d7c242c 59 } + $sequence_0 = { 2b5508 83fa01 751c 0f31 } + $sequence_1 = { 7605 8b450c eb54 8b550c 2b5508 83fa01 751c } + $sequence_2 = { 8855ae eb04 c645ae3d 8b450c } + $sequence_3 = { 890a 8b4510 8b08 83e107 } + $sequence_4 = { 8b4d08 3b4d0c 7605 8b450c eb54 8b550c 2b5508 } + $sequence_5 = { c70101000000 8b5510 c70201000000 8b4508 8b08 } + $sequence_6 = { c1e804 8945f4 8b4df8 83c101 8b45f4 33d2 f7f1 } + $sequence_7 = { c745fc00000000 c745f800000000 c745f850000000 8b450c } + $sequence_8 = { 8b5510 c70201000000 8b4508 8b08 83e10f } + $sequence_9 = { 83c101 8b45f4 33d2 f7f1 } condition: - 7 of them and filesize < 475136 + 7 of them and filesize < 212992 } -rule MALPEDIA_Win_Soul_Auto : FILE +rule MALPEDIA_Win_Regretlocker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e9dd6236-3340-50b4-b5d0-39eff17887cc" + id = "a9ec355a-0ebd-5eae-9855-3c394e286080" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.soul" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.soul_auto.yar#L1-L235" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.regretlocker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.regretlocker_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "006ca2db66b727a223c7e1c69f1643e1ec1c7be66a86b7b95f1d15a0130986f8" + logic_hash = "f3fb26e7f48e7fc6e56408b23120104bca26438c533527ef9b1632b5882b6ef9" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -130101,47 +128744,34 @@ rule MALPEDIA_Win_Soul_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { d3e2 8515???????? 7405 e8???????? } - $sequence_1 = { 40 803800 75f8 c745fc00000000 90 56 ff15???????? } - $sequence_2 = { 57 8bf8 be???????? 743a 8da42400000000 } - $sequence_3 = { ff25???????? 48895c2408 4889742410 57 4883ec30 } - $sequence_4 = { 7cde c745fc00000000 8da42400000000 8b4df8 51 57 } - $sequence_5 = { 741f 8da42400000000 8b03 57 50 } - $sequence_6 = { 85f6 0f84a4000000 803f00 8bc7 } - $sequence_7 = { 85f6 7506 837dfc04 7cda } - $sequence_8 = { 7409 90 fe08 40 803800 } - $sequence_9 = { 83c404 33f6 897304 8b4304 } - $sequence_10 = { eb22 e8???????? 488b4c2420 ffd0 90 48837c245008 } - $sequence_11 = { c744243a66003600 66448974243e 488d1d4ad10100 488bc3 488d7c2448 482bfb 0fb710 } - $sequence_12 = { ffc7 4883c202 413bf8 72db 8bce 85f6 743c } - $sequence_13 = { 7507 c743089a020000 85c0 0f84be010000 83f802 0f84b5010000 83f801 } - $sequence_14 = { 741a 488d05f9ef0000 483bf8 740e 833f00 } - $sequence_15 = { 4c8bf1 b801000000 85ff 7404 8932 eb06 8bf8 } - $sequence_16 = { c745c047006c00 c745c662006100 c745ca6c005c00 668945ec c745ce43006100 c745d468006500 } - $sequence_17 = { 442bda 4183fb0f 731e 0fb606 418bcb 4883c602 } - $sequence_18 = { e8???????? 41894620 458bef 418bff 41c74608373f0000 eb05 } - $sequence_19 = { 488b4593 89442448 8bc8 e8???????? 488bf0 33c0 8945c7 } - $sequence_20 = { 4883eb02 4983c9ff ebae 488d45ef 4c8b4507 4983f808 490f43c4 } - $sequence_21 = { eb2e 4c8b542418 33ed 0f1f840000000000 420fb60411 48ffc1 } - $sequence_22 = { 488d1dc7850000 488d3de0850000 eb0e 488b03 4885c0 7402 } + $sequence_0 = { e8???????? 8bc7 8d8dbcfeffff 2b45e8 53 50 } + $sequence_1 = { e8???????? 50 c645fc0d e8???????? 83c410 8d8d50ffffff e8???????? } + $sequence_2 = { e9???????? 8d4701 50 e8???????? 8bf0 33c0 57 } + $sequence_3 = { 8b4704 83c40c 8bde 3bf0 7418 6a6c 8bf8 } + $sequence_4 = { 50 e8???????? c745ec03000000 8b4d18 8d45f3 50 8d45d4 } + $sequence_5 = { 66394604 7505 8d4606 eb3f 6a5c 5a 83ff03 } + $sequence_6 = { 6a40 ff7508 8b7850 8b7054 8b5858 8945fc 8d45b0 } + $sequence_7 = { 8945e0 8d0c38 8d4118 895110 894508 895114 e8???????? } + $sequence_8 = { 84c0 75f9 ff7510 2bce 51 52 ff7508 } + $sequence_9 = { 8b5508 56 8bf1 8b02 894610 8b4224 894614 } condition: - 7 of them and filesize < 1400832 + 7 of them and filesize < 1021952 } -rule MALPEDIA_Win_Maktub_Auto : FILE +rule MALPEDIA_Win_Oderoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "10d37b97-d01f-5921-a99f-ff7dd2fcd55b" + id = "8af6addc-ebdd-5e5f-9273-b365bc983ffd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.maktub" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.maktub_auto.yar#L1-L207" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.oderoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.oderoor_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "3c5d956147e4a1bdb902ea8258e01af6a03648debc316e3eed6aa86b46300c73" + logic_hash = "705d5b4a266b0c2f312f72fd5cb1e86ab39ec049fd53173701ccf137ec51b933" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -130153,44 +128783,32 @@ rule MALPEDIA_Win_Maktub_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd0 f7d8 1bc0 f7d8 8be5 } - $sequence_1 = { ff7508 ffd0 85c0 0f846bffffff } - $sequence_2 = { ff15???????? c74604???????? c70601000000 eb02 33f6 8b0d???????? } - $sequence_3 = { c7430800000000 c7430c00000000 85f6 7428 a1???????? 8b3e 85c0 } - $sequence_4 = { ff15???????? c74604???????? c70602000000 eb02 } - $sequence_5 = { ff15???????? e9???????? 6a00 8d45f8 c745f800000000 } - $sequence_6 = { ff15???????? e9???????? 51 8bdc } - $sequence_7 = { c7430800000000 c7430c00000000 c7430400000000 c70300000000 } - $sequence_8 = { ff30 e8???????? 8bc7 5f 5e 5b } - $sequence_9 = { 8d4e48 e8???????? 6a05 8bce e8???????? 5f } - $sequence_10 = { c7461407000000 33c0 668906 5e c20800 b8???????? e8???????? } - $sequence_11 = { 8d4e48 e8???????? 8d4e34 e8???????? 8d4e08 } - $sequence_12 = { 8d4e50 e8???????? 8bc6 5e } - $sequence_13 = { 8d4e50 e8???????? 8d4e40 e8???????? 8d4e30 e8???????? 8d4e1c } - $sequence_14 = { c7463464204d00 c7463806000000 c6463c00 5f } - $sequence_15 = { c7463464204d00 57 ff7634 e8???????? } - $sequence_16 = { 8d4e68 e8???????? 83a6b400000000 8d8eb8000000 } - $sequence_17 = { c7461c00000000 85db 741a 68b4000000 } - $sequence_18 = { 8d4e48 e8???????? 814e0400000080 8bc6 } - $sequence_19 = { c7463464204d00 6a00 57 8bce } - $sequence_20 = { c746140f000000 c60600 5e c20800 8b542404 } - $sequence_21 = { 8d4e50 e8???????? 8d4df0 e8???????? } + $sequence_0 = { 2deb1427d9 8c2413 b166 3b01 95 1e c194a0c0b855158d } + $sequence_1 = { f8 660fbdd9 6611e5 e8???????? 54 } + $sequence_2 = { e9???????? 6689442404 c1ce06 9c 9c 8d642440 e9???????? } + $sequence_3 = { 69d20a000000 e8???????? 38f4 c0f304 c1c31c 660fbafb02 89c3 } + $sequence_4 = { 686c193202 e8???????? 309c865a407526 b3df e04a 9b 68d69156e5 } + $sequence_5 = { 2b984e407fc0 c5adcaa19a9e 1882c1c921d4 06 ed } + $sequence_6 = { df570e 29dc 9b 7f65 197e7e a2???????? } + $sequence_7 = { 0fbae107 0428 55 895c240c f6d0 660fbae70f 9c } + $sequence_8 = { 8d642410 e9???????? 66891407 881424 9c 68f4110af5 } + $sequence_9 = { f1 6c aa 620b e3ed e28f 1a00 } condition: - 7 of them and filesize < 3063808 + 7 of them and filesize < 13688832 } -rule MALPEDIA_Win_Play_Auto : FILE +rule MALPEDIA_Win_Appleseed_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4738940b-7da5-50c4-88b2-14247a6e9490" + id = "2cab059a-3093-5ea8-b4c6-461dc05f5c9c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.play" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.play_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.appleseed" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.appleseed_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "5818fd91a2bec1f70682fe35fe8b96ef11658990dd8b01971531f81d25cdc716" + logic_hash = "7ca6e2559d781302d777182a28464c5fa026ffa48945f1841212525a74a1af82" score = 75 quality = 75 tags = "FILE" @@ -130204,34 +128822,34 @@ rule MALPEDIA_Win_Play_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 80c316 befcffffff 8ac3 02db 02c3 02c7 008528feffff } - $sequence_1 = { 6804010000 50 e8???????? 8b95acfdffff 8d8dc8fdffff } - $sequence_2 = { f30f7e05???????? 660fd685d8fcffff 0f1005???????? c68508fdffff00 c68566fdffff4f 0f11857cfcffff } - $sequence_3 = { 99 8bf8 8d45c8 83c7ff 50 83d2ff 83ec08 } - $sequence_4 = { 8b5df8 8bd3 e8???????? 0fb67dbe 8bd3 8b4de4 } - $sequence_5 = { 000f 843402 0000 83ec04 b021 b24c } - $sequence_6 = { e9???????? 0fb7cb 81f97e0e0000 7645 8a95cffeffff 81c182f1ffff } - $sequence_7 = { 8945e8 0fb705???????? 668945ec a1???????? } - $sequence_8 = { 0fb705???????? 660fd68584fdffff f30f7e05???????? 660fd68578fdffff 0f1005???????? 668985b4fdffff } - $sequence_9 = { 8b85a8fdffff 6603fb 6640 6689bd04feffff 8985a8fdffff 41 66898588fdffff } + $sequence_0 = { 4881ecf0010000 48c745d8feffffff 48895810 48897018 488b05???????? } + $sequence_1 = { e8???????? 48833d????????00 0f842e020000 488d150c170200 488d4db8 e8???????? 90 } + $sequence_2 = { 7367 4863d9 4c8d357a640100 488bfb 83e31f 48c1ff05 } + $sequence_3 = { 85c0 74ac 488d15b2e10100 488bcb e8???????? 85c0 7499 } + $sequence_4 = { 817d0063736de0 7528 48833d????????00 741e 488d0da9000100 e8???????? } + $sequence_5 = { 488bf0 4889442478 4885c0 7506 } + $sequence_6 = { 48898540010000 48c745d80f000000 488975d0 c645c000 4d8bce 4533c0 498bd4 } + $sequence_7 = { 48833d????????00 0f8404040000 488d1552170200 488d4db8 e8???????? 90 488d55d8 } + $sequence_8 = { e9???????? 488d8af0000000 e9???????? 488b8a60000000 e9???????? 488d8a10010000 e9???????? } + $sequence_9 = { 488d4b04 4c8d05df770000 418d5216 e8???????? 85c0 0f8544090000 } condition: - 7 of them and filesize < 389120 + 7 of them and filesize < 497664 } -rule MALPEDIA_Win_Bazarbackdoor_Auto : FILE +rule MALPEDIA_Win_Acehash_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a043fe1e-731d-5a9e-9fb9-7f9cee445985" + id = "c02dd1c8-b3e7-50ce-a7de-221cfd645c47" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bazarbackdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bazarbackdoor_auto.yar#L1-L596" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acehash" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acehash_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "fa8de6b24d77371b268d10b4378b94df76c1989be3511c0a0f6cfa11ec9c195b" + logic_hash = "000cf5b63c50e8cdae527d807554d2033db615c3997c132b3125d4523298d8fb" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -130243,94 +128861,32 @@ rule MALPEDIA_Win_Bazarbackdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 85c0 780a 4898 } - $sequence_1 = { 41b80f100000 488bce 4889442420 ff15???????? } - $sequence_2 = { e8???????? 4885c0 740a 488bcf ffd0 } - $sequence_3 = { 488d4d80 e8???????? 498bd6 488d4d80 } - $sequence_4 = { 0fb70f ff15???????? 0fb74f02 0fb7d8 } - $sequence_5 = { 0fb74f02 0fb7d8 ff15???????? 0fb74f08 } - $sequence_6 = { 7507 33c0 e9???????? b8ff000000 } - $sequence_7 = { ff15???????? 0fb74f08 440fb7e8 ff15???????? } - $sequence_8 = { c3 0fb74c0818 b80b010000 663bc8 } - $sequence_9 = { cc e8???????? cc 4053 4883ec20 b902000000 } - $sequence_10 = { 4885c9 7406 488b11 ff5210 ff15???????? } - $sequence_11 = { e8???????? 4c89e1 e8???????? 8b05???????? } - $sequence_12 = { 4889f1 e8???????? 8b05???????? 8b0d???????? } - $sequence_13 = { 48c1e108 4803c8 8bc1 488d94059f070000 } - $sequence_14 = { ff15???????? ff15???????? 4d8bc5 33d2 } - $sequence_15 = { e8???????? 4889c7 8b05???????? 8b0d???????? } - $sequence_16 = { 31ff 4889c1 31d2 4989f0 } - $sequence_17 = { ff15???????? 4889c1 31d2 4d89e0 } - $sequence_18 = { 488d95a0070000 488d442470 41b80f100000 488bce } - $sequence_19 = { 4c89742440 4c89742438 4489742430 4c89742428 } - $sequence_20 = { 418d5508 488bc8 ff15???????? 488bd8 4885c0 } - $sequence_21 = { 488d9590050000 488bce ff15???????? 85c0 } - $sequence_22 = { 4533c9 4889442428 488d95a0070000 488d442470 } - $sequence_23 = { 4889c1 31d2 4989f8 41ffd6 } - $sequence_24 = { 488bd3 e8???????? ff15???????? 4c8bc3 33d2 488bc8 } - $sequence_25 = { 85c8 0f94c0 833d????????0a 0f9cc1 84c1 7508 30c1 } - $sequence_26 = { c744242800000001 4533c9 4533c0 c744242002000000 } - $sequence_27 = { c744242880000000 c744242003000000 4889f9 ba00000080 41b801000000 } - $sequence_28 = { 0fb65305 33c0 80f973 0f94c0 } - $sequence_29 = { 08c1 80f101 7502 ebfe } - $sequence_30 = { 08ca 80f201 7502 ebfe } - $sequence_31 = { 0f9fc1 38d3 7507 08c1 80f101 744d } - $sequence_32 = { 89d1 83f1fe 85d1 0f95c2 833d????????09 0f9fc1 89cb } - $sequence_33 = { ff15???????? 488bf8 4885c0 7533 } - $sequence_34 = { 89c1 83f1fe 85c1 0f94c0 } - $sequence_35 = { 89d1 83f1fe 85d1 0f94c2 833d????????0a 0f9cc1 89cb } - $sequence_36 = { ff15???????? 31ed 4889c1 31d2 } - $sequence_37 = { 0fb64b04 0fb6d1 80f973 7504 0fb65305 33c0 } - $sequence_38 = { 0f9fc1 83fa0a 0f9cc2 30da 7512 08c1 80f101 } - $sequence_39 = { 4889c1 31d2 4989e8 ff15???????? } - $sequence_40 = { 4889c1 31d2 4d89f8 ffd3 } - $sequence_41 = { e8???????? 4c897c2420 4889d9 89fa } - $sequence_42 = { 7405 80fa2e 750f 0fb6c1 } - $sequence_43 = { 488d4c2428 e8???????? 4889f1 4889c2 } - $sequence_44 = { c744242880000000 c744242003000000 4889f1 ba00000080 } - $sequence_45 = { 4889fa 4189f0 4d89f1 ffd0 } - $sequence_46 = { 6689442470 8d4833 ff15???????? c744242810000000 } - $sequence_47 = { 33d2 6a09 68fe6a7a69 42 e8???????? } - $sequence_48 = { 7506 8b0e 894c2460 0fb7c0 } - $sequence_49 = { 7512 83fe40 730d 896c846c 8b742468 46 } - $sequence_50 = { 0fb745e8 50 68???????? e8???????? } - $sequence_51 = { 50 e8???????? 83c404 33c0 33d2 40 8bc8 } - $sequence_52 = { 66890d???????? 0fb7ca ff15???????? b901000000 66c746020100 } - $sequence_53 = { 75ef 21542440 6890010000 686a72995d 6a04 } - $sequence_54 = { 51 8bd6 e8???????? 59 59 85c0 } - $sequence_55 = { 33ff 32db 885c2410 c70601000000 eb35 81ffff030000 } - $sequence_56 = { 6a01 6a04 68???????? ff15???????? 8bf8 83ffff } - $sequence_57 = { 81feff030000 733c 8a02 3cc0 721e } - $sequence_58 = { 88041a 8bd1 41 3bcf } - $sequence_59 = { 0fb6c9 51 8bca c1f910 0fb6c1 50 8bc2 } - $sequence_60 = { 2ac2 fec8 88041a 8bd1 } - $sequence_61 = { 3cc0 721e 0fb6c8 0fb64201 } - $sequence_62 = { 8d7001 8d4610 50 6a08 } - $sequence_63 = { 0fb70d???????? 83c40c 8d4101 51 66a3???????? } - $sequence_64 = { 89442438 4863442430 486bc010 488d0de3380200 4803c8 488bc1 } - $sequence_65 = { 7460 488b442430 488b00 8b4028 488b4c2440 4803c8 488bc1 } - $sequence_66 = { 4c8d052a200000 488b542428 488d4c2420 e8???????? 4889442430 ff542430 } - $sequence_67 = { 48894c2408 4883ec48 8b442458 89442424 48c744242800000000 41b800100200 } - $sequence_68 = { 0f848c000000 488b442430 83782000 7460 488b442430 } - $sequence_69 = { 4533c0 ba01000000 488b4c2440 ff9424a0000000 89842480000000 } - $sequence_70 = { 488b442430 488b00 83782800 0f848c000000 488b442430 } - $sequence_71 = { 488d0de3380200 4803c8 488bc1 48634c2434 488d04c8 48634c2438 8b0488 } + $sequence_0 = { e8???????? 448b4630 488bd6 482b5738 4883c230 48c1fa02 482bd3 } + $sequence_1 = { 488d542420 488d4c2420 4d8bc4 e8???????? 0fb6442421 } + $sequence_2 = { 448955a7 438b8ca1a0e90300 43338ca9a0ed0300 43338c81a0ed0300 33ce 43338cb9a0e50300 43338cb1a0f10300 } + $sequence_3 = { 418bc1 4533460c c1e808 0fb6d0 418bc2 418bbc9770a10400 c1e810 } + $sequence_4 = { 4803d0 8d45fa 4863c8 483bd1 7224 4c8d4c2430 } + $sequence_5 = { 25003f0000 418bc8 83e13f 8913 4181e000f00300 c1e104 } + $sequence_6 = { 4883ec20 488bd9 e8???????? 488d050b8d0300 488903 488bc3 4883c420 } + $sequence_7 = { 0fb6c0 45339c86a0c40300 4503cb 418bc1 48c1e810 0fb6d0 418bc1 } + $sequence_8 = { 4c8d2d54051000 413bc0 7554 486303 4869c0b0000000 4e8b542870 4d85d2 } + $sequence_9 = { c3 4053 4883ec20 488bd9 488d4c2430 ba02000000 e8???????? } condition: - 7 of them and filesize < 2088960 + 7 of them and filesize < 2318336 } -rule MALPEDIA_Win_Sykipot_Auto : FILE +rule MALPEDIA_Win_Roseam_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7dfa6014-8de4-5034-9d3e-e952369ddc5e" + id = "5720401d-650c-5ffa-937c-009deb00b79f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sykipot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sykipot_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.roseam" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.roseam_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "6b98694b9b7bab0c760215e0200ed7148a92e1d0f8160cc9d832d1342f3407bf" + logic_hash = "6405b276e56fbb6391489a72f41f1ba4fb7da1db3c06ee822f393f99823911b5" score = 75 quality = 75 tags = "FILE" @@ -130344,34 +128900,34 @@ rule MALPEDIA_Win_Sykipot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89842420030000 b93e000000 33c0 8dbc2424030000 f3ab ff15???????? 50 } - $sequence_1 = { f3a4 ffd3 83c408 a3???????? 85c0 } - $sequence_2 = { 8d8c2418030000 68???????? 51 ffd7 83c408 85c0 } - $sequence_3 = { 68???????? 68???????? 8bf0 ffd5 83c414 3bc3 } - $sequence_4 = { 8bcd 4f c1e902 f3a5 8bcd 8d842488000000 } - $sequence_5 = { 895304 8bd7 895308 8bd4 8902 } - $sequence_6 = { 52 68f3010000 50 56 ffd7 85c0 74ae } - $sequence_7 = { 8b44241c 85c0 0f84c8000000 55 50 } - $sequence_8 = { f3ab 8b0d???????? a1???????? 898c2418030000 89842420030000 b93e000000 } - $sequence_9 = { 6a00 8d842414020000 6a1a 50 6a00 ff15???????? } + $sequence_0 = { 0f8512010000 33f6 b963000000 8dbd76ecffff 6689b574ecffff f3ab } + $sequence_1 = { 681de40a18 56 e8???????? 83c408 a3???????? 50 } + $sequence_2 = { 3bda 895df0 895508 8955f8 aa 0f8e8a040000 8b4510 } + $sequence_3 = { 9d 5d 58 33c0 668945fd 8845ff } + $sequence_4 = { 50 51 52 c745fc00000000 ff15???????? 85c0 0f8504020000 } + $sequence_5 = { 80c241 8855ff 68???????? 55 } + $sequence_6 = { 894df8 8b4d10 2bc8 8d5004 894d10 8b4dfc 89550c } + $sequence_7 = { 53 56 57 8b02 8945f8 50 } + $sequence_8 = { 58 8bc2 5f 5e } + $sequence_9 = { 668901 0fbe560c 89550c 68???????? } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 221184 } -rule MALPEDIA_Win_Volgmer_Auto : FILE +rule MALPEDIA_Win_Atmitch_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ee14de89-49ac-54c0-9028-7fc3ec1ece55" + id = "72b8ffe7-fc9a-5d92-9de1-9193b095fc04" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.volgmer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.volgmer_auto.yar#L1-L404" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atmitch" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atmitch_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "e0462e79ef6280b8a6003ef7a899cec3de3d795edb85c7c6f37d83222de71a6b" + logic_hash = "e051c844a76319030fd5ab69ee7c6a522b22df21eb94d4b042bb698655f157ac" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -130383,66 +128939,32 @@ rule MALPEDIA_Win_Volgmer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4533c0 498bd5 33c9 c744242800000008 } - $sequence_1 = { 0f298d100c0000 668985200c0000 e8???????? 0f2805???????? 488d8d270d0000 0f280d???????? } - $sequence_2 = { 33ed bb01000000 896c2424 448bf7 85db } - $sequence_3 = { 488bcb ff542468 8bc6 4c8bb42448180000 4c8ba42488180000 } - $sequence_4 = { e8???????? e8???????? e8???????? c705????????04000000 } - $sequence_5 = { 85c0 0f84b2000000 458bc7 498bd6 488bcb e8???????? } - $sequence_6 = { 4489742420 440fb7c6 488d9550030000 488d8d60040000 } - $sequence_7 = { 4489742420 448bc5 488bce 85c0 742f } - $sequence_8 = { 41b802010000 e8???????? 33d2 c7453078292e4c } - $sequence_9 = { 0fb6840dd0060000 88840de0070000 488d4901 84c0 75e9 } - $sequence_10 = { e8???????? 483b3d???????? 741a 488d0535e30000 } - $sequence_11 = { 7417 8b85d0f3ffff 85c0 740d 6a00 ffb5d4f3ffff 50 } - $sequence_12 = { 8bf7 897c2448 897c244c 897c2458 44896c245c } - $sequence_13 = { e8???????? 4585ed 7417 0fb7555b } - $sequence_14 = { eb0e c74634047b6e00 c7463806000000 c6463c00 5f } - $sequence_15 = { 56 e8???????? 6800010000 8d8318020000 6a00 50 } - $sequence_16 = { e8???????? 4881c448010000 415f 415e 415d 5e } - $sequence_17 = { c745e0f8ba6e00 e9???????? c745e0e4ba6e00 e9???????? c745dc02000000 c745e0e4ba6e00 8b4508 } - $sequence_18 = { c745e4e47d6e00 8945d4 83e302 8945d8 8945e8 8945f8 8b4508 } - $sequence_19 = { c1f906 6bd730 8b0c8d80f16e00 c644112800 85f6 740c } - $sequence_20 = { 458d4505 488d542440 4983ccff 498bce } - $sequence_21 = { 83c40c 8bcb e8???????? 8dbb18030000 57 8d85c8feffff 50 } - $sequence_22 = { 4803c8 0fb6442450 6603d2 0fb7da f6d0 89542430 } - $sequence_23 = { 6bc930 53 56 8b048580f16e00 33db 8b7508 57 } - $sequence_24 = { c783240f000010000000 0f1106 0f1f4000 880438 40 } - $sequence_25 = { e8???????? 488d15b6e50100 488bcb 488905???????? e8???????? 488d15b0e50100 } - $sequence_26 = { 53 57 ff15???????? 85c0 750a ff15???????? 89442414 } - $sequence_27 = { 0f850a010000 498d4c2410 4c8d442458 488d542458 } - $sequence_28 = { 7413 668908 83c002 4a 75ee 83e802 66c7000000 } - $sequence_29 = { 8d542444 68???????? 52 ff15???????? 85c0 747e 8d442444 } - $sequence_30 = { 57 e8???????? 8bf0 83c408 85f6 7518 397310 } - $sequence_31 = { 8d8318030000 6a00 50 e8???????? 6800080000 8d831c040000 6a00 } - $sequence_32 = { eb1a 8d45fc 50 8b04bd80f16e00 } - $sequence_33 = { e8???????? 458d4578 33d2 488bcf } - $sequence_34 = { 8a2f 33c0 668945e8 8b45d4 886de5 8b148580f16e00 8a4c1a2d } - $sequence_35 = { e8???????? eb05 be9effffff 8b542410 } - $sequence_36 = { 51 8b4c2428 e8???????? 6a00 6a00 } - $sequence_37 = { 0f849f000000 807d9717 0f8595000000 b801030000 } - $sequence_38 = { 4883c702 48894511 48894519 48894521 48894529 } - $sequence_39 = { e8???????? 6800040000 8985ccf5ffff 0f57c0 8d85d0f9ffff c645d000 } - $sequence_40 = { 8bc8 83e03f c1f906 6bc030 03048d80f17300 50 } - $sequence_41 = { 761d 68204e0000 ff15???????? a1???????? } - $sequence_42 = { c1f806 6bc930 8b048580f16e00 0fb6440828 83e040 5d } - $sequence_43 = { e8???????? 4881c450010000 415d 5b } + $sequence_0 = { c644244803 ff15???????? 8d4c2418 51 68???????? } + $sequence_1 = { 83c408 50 ff15???????? 56 51 8bcc } + $sequence_2 = { 8bfe f7df 896c241c 0fb744242c 50 51 } + $sequence_3 = { 51 833d????????00 7422 a1???????? 50 } + $sequence_4 = { 6a0d 8d4c240c ff15???????? 6a0a 8d4c240c ff15???????? 6a0a } + $sequence_5 = { 0bc8 51 e8???????? 0fb74e07 83c404 8bd8 } + $sequence_6 = { 8bcc 89642410 68???????? ff15???????? e8???????? 0fb705???????? 83c408 } + $sequence_7 = { ff15???????? 83bc24fc00000000 7432 8b4c2408 8b41f4 } + $sequence_8 = { c644244803 ff15???????? 8d4c2418 51 68???????? 8d542428 52 } + $sequence_9 = { 83c404 50 ff15???????? 50 51 } condition: - 7 of them and filesize < 393216 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Veiledsignal_Auto : FILE +rule MALPEDIA_Win_Ransoc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6c1343f8-3e47-50b2-a300-f82013ec0933" + id = "c55d5df4-572b-5c0c-9b0c-3a567923b39b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.veiledsignal" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.veiledsignal_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ransoc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ransoc_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "9a6f92fe1de553c3683182fb5ec18013c09f63a6458b1c64fe2148d2dc0fd4cc" + logic_hash = "9e4916ca4af80e938f133184e5caea93df6c13b83aeab910e5de3e08f2b95d7e" score = 75 quality = 75 tags = "FILE" @@ -130456,32 +128978,32 @@ rule MALPEDIA_Win_Veiledsignal_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bcf e8???????? 488bd7 4c8d05e3270400 83e23f } - $sequence_1 = { 4863c9 488d15a8360400 488bc1 83e13f } - $sequence_2 = { 4d8be1 498be8 4c8bea 4b8b8cfef0e50400 4c8b15???????? } - $sequence_3 = { 4c8d05eeab0000 488bf9 488d15ecab0000 b904000000 e8???????? } - $sequence_4 = { 418bc6 4d8d4d10 4c8d3d3c680400 41be04000000 4c8d1c40 } - $sequence_5 = { 81f95a290000 752b 488d0df8030000 b801000000 48890d???????? } - $sequence_6 = { 4c8bd1 b82a000000 0f05 c3 4c8bd1 b80f000000 } - $sequence_7 = { 7509 488d055f820400 eb04 4883c024 8938 e8???????? } - $sequence_8 = { 7513 488d15ad940000 488d0d86940000 e8???????? } - $sequence_9 = { 428844f13e 4b8b84e010e70400 42804cf03d04 38558f e9???????? ff15???????? 894597 } + $sequence_0 = { 85c0 7478 8bd7 8d4c2430 2bd0 3bf9 } + $sequence_1 = { 85d2 7403 894238 85c0 7415 397030 7508 } + $sequence_2 = { 895038 8bd0 8bc7 8bfa 89583c } + $sequence_3 = { 5e 895004 8b542428 5d 894808 5b } + $sequence_4 = { 8b742414 8916 894234 895038 8bd0 8bc7 8bfa } + $sequence_5 = { 3b780c 7508 8b7910 3b7810 7f2c 3bd6 } + $sequence_6 = { 8b5034 895134 8b4834 85c9 7406 8b5030 895130 } + $sequence_7 = { 0f8434020000 8b4830 3bca 7571 } + $sequence_8 = { 8b4e2c 751b f6c101 7516 } + $sequence_9 = { 895134 8b4834 85c9 7406 8b5030 895130 8b482c } condition: - 7 of them and filesize < 667648 + 7 of them and filesize < 958464 } -rule MALPEDIA_Win_Hermeticwiper_Auto : FILE +rule MALPEDIA_Win_Chinoxy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8b44d155-0791-5e5b-b54e-af128b883341" + id = "42e4e8ac-898e-5ba1-b0d0-68925d7ec424" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hermeticwiper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hermeticwiper_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chinoxy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chinoxy_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "17096a8aa2a5af71cd29251b2c3f7e9bb82649586a87a38d8e44cf9b2d8d68bd" + logic_hash = "1545d921096fb73521705c66429b51a5fc0ae5b2cfe48972524e78dbe1d3ae8e" score = 75 quality = 75 tags = "FILE" @@ -130495,32 +129017,32 @@ rule MALPEDIA_Win_Hermeticwiper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c414 85db 7410 53 6a00 } - $sequence_1 = { 8bcb e8???????? 8b4c2410 83c404 8b442410 894f0c } - $sequence_2 = { 53 56 57 f60010 c745f8???????? c745fc???????? } - $sequence_3 = { 8bf2 8bc3 0facc605 8975cc c1e805 8945e4 83e107 } - $sequence_4 = { 85f6 0f84ee030000 56 ff35???????? } - $sequence_5 = { 8b4e10 8b7e08 03cf 8b560c 8b4614 13c2 89542418 } - $sequence_6 = { 8d8578fcffff 50 ff15???????? 8d8578fcffff 50 ff15???????? 8d8578fcffff } - $sequence_7 = { 897004 8b451c 895e0c c7460800000000 85c0 7506 8b4518 } - $sequence_8 = { 8bf7 8955f8 894dfc 03f1 } - $sequence_9 = { 8b542418 837b3400 7406 895340 } + $sequence_0 = { 8bce 43 8d041b 50 e8???????? 85c0 89442428 } + $sequence_1 = { 83c8ff 5b c3 33c0 85ff 7628 8a0c30 } + $sequence_2 = { 8bf8 85ff 0f849c000000 68???????? } + $sequence_3 = { 83bf3420000005 753a e9???????? 68e8030000 8bcf e8???????? 8b44241c } + $sequence_4 = { 8bf1 57 c7442408???????? 8dbee0010000 85ff 897c240c 740a } + $sequence_5 = { 8d0498 85ff 8928 7427 ff4e08 eb1b 3b5e18 } + $sequence_6 = { ff15???????? 8b4c2410 8bc7 5f 5e 64890d00000000 } + $sequence_7 = { 8d8ec8020000 e8???????? 8d86d4020000 8b4c240c 894004 894008 c700???????? } + $sequence_8 = { 8bf9 897c2408 8d470c c7470400000000 50 } + $sequence_9 = { 6aff 6a00 6a00 6a00 6a00 6a00 6a00 } condition: - 7 of them and filesize < 247808 + 7 of them and filesize < 1138688 } -rule MALPEDIA_Win_Unidentified_112_Auto : FILE +rule MALPEDIA_Win_Comlook_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bca61e0b-9af5-5227-9c81-6d76a750fd95" + id = "2593fda3-f25f-5e4e-aea3-f7267ae6a193" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_112" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_112_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.comlook" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.comlook_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "bc9d9c0da4edb02fe1e586c7d9968e528daf3c2c022493f4878a3ccbbc90f116" + logic_hash = "f2d9544219cd4dfd907ec20f4f40e3ff7dc0abab6b393777aed6489d1acbc463" score = 75 quality = 75 tags = "FILE" @@ -130534,32 +129056,32 @@ rule MALPEDIA_Win_Unidentified_112_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f20f70dbd4 660f70dbd4 660fdbda 660fd4c3 4883c002 4839c2 75d3 } - $sequence_1 = { e9???????? 0fb615???????? 84d2 0f8456fcffff 0fb6c2 83f801 0f8426010000 } - $sequence_2 = { eb7e b107 488955f0 884e01 c60603 3c02 723a } - $sequence_3 = { ff10 488b4500 488b5008 4885d2 488b7df0 488b4df8 7409 } - $sequence_4 = { eb10 eb0e 0fb7474c 0fb74df8 66894f4c 31db 89c1 } - $sequence_5 = { ff15???????? 488bbdc8040000 488b9d70050000 488b8d80050000 ff15???????? 4883bd9005000000 740d } - $sequence_6 = { 751c 83f801 0f8574ffffff b8ffffffff 4883c420 5b c3 } - $sequence_7 = { ffe0 41c684246001000001 4d8b742410 4d8b7c2418 488d8db0030000 e8???????? 488d8db0030000 } - $sequence_8 = { ffc8 418987fc280000 83f803 0f823efbffff 89c1 4c8d05ad431200 ba03000000 } - $sequence_9 = { eb56 0f10b708050000 488b9f08050000 48c7870805000003000000 4883fb03 0f8493000000 488d4da0 } + $sequence_0 = { e9???????? 68???????? 68???????? 8b4df8 8b5178 52 e8???????? } + $sequence_1 = { 8d15ec260810 e8???????? 58 5a 83c418 3bec e8???????? } + $sequence_2 = { c644241601 eb28 80be5006000000 740b 8bce e8???????? 84c0 } + $sequence_3 = { eb95 c745b4ffffffff c745a4ffffffff c745b800000000 c745a800000000 c78574ffffff00000000 eb0f } + $sequence_4 = { e9???????? 8d7c242c e8???????? b302 8d742424 885c2448 e8???????? } + $sequence_5 = { e8???????? 8b5308 895608 c645fc03 8d7e0c c70700000000 c7470400000000 } + $sequence_6 = { ffd0 3bf4 e8???????? 8945c8 837dc800 740a b804000000 } + $sequence_7 = { c781384a000000000000 8b5508 c782404a000000000000 8b45f8 50 8b4d08 51 } + $sequence_8 = { eb07 c745e000000000 8d4dd4 51 6800400000 8b550c 52 } + $sequence_9 = { eb0c 8b4d0c 8b510c 899558ffffff 8b4510 8b8d58ffffff 894808 } condition: - 7 of them and filesize < 7317504 + 7 of them and filesize < 4553728 } -rule MALPEDIA_Win_Datper_Auto : FILE +rule MALPEDIA_Win_Netrepser_Keylogger_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "48b52ade-f95f-5b7e-bf6c-1ada03264771" + id = "7f57cd5d-92d6-5b8d-9329-1faf79bf30fb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.datper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.datper_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.netrepser_keylogger" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.netrepser_keylogger_auto.yar#L1-L170" license_url = "N/A" - logic_hash = "34ec1eabfa283c917df6f57bb7cf677574c84996d2deb9b676fabcef09eea21f" + logic_hash = "301814f110ed56d36474cf3f699ac02f8540c1721eebd9fd906c701050fc9a5d" score = 75 quality = 75 tags = "FILE" @@ -130573,32 +129095,38 @@ rule MALPEDIA_Win_Datper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b45a0 50 8b45a8 50 e8???????? } - $sequence_1 = { 56 53 e8???????? a3???????? 8d95d8fbffff b8???????? e8???????? } - $sequence_2 = { 8b4514 50 68???????? 53 } - $sequence_3 = { e8???????? 8bf8 8b8574d7ffff a3???????? 68e8030000 e8???????? 8d45e4 } - $sequence_4 = { d1e8 8bf0 8d45e8 50 8bce 8bd3 } - $sequence_5 = { ba???????? 8b45fc e8???????? 8b95ecf9ffff b8???????? e8???????? 8d85e8f9ffff } - $sequence_6 = { 55 68???????? 64ff30 648920 8d8578ffffff 50 e8???????? } - $sequence_7 = { 75cd 8b45f8 5f 5e 5b } - $sequence_8 = { 83c604 4b 75ed bb02000000 8bf7 83c8ff e8???????? } - $sequence_9 = { 8bd6 8bc6 e8???????? 33ff c745f400004000 } + $sequence_0 = { c645f368 c645f472 c645f565 c645f661 c645f764 c645f849 } + $sequence_1 = { c645d259 c645d350 c645d454 c645d533 c645d632 c645d72e } + $sequence_2 = { 52 8d85f0faffff 50 ff15???????? 50 8d8df0faffff 51 } + $sequence_3 = { 83c404 8b95e4feffff 8955f8 e9???????? 33c0 } + $sequence_4 = { 0f8537010000 8b55f0 8d441202 50 } + $sequence_5 = { 884df7 0fb655f7 85d2 7507 b801000000 eb5f 0fb645f7 } + $sequence_6 = { a1???????? 8985f4feffff 8b0d???????? 898df8feffff eb04 } + $sequence_7 = { c7410800000000 8b5518 c70200000000 8b4518 } + $sequence_8 = { 50 e8???????? 33db 83c404 33c9 } + $sequence_9 = { 83ec44 a1???????? 33c4 89442440 a1???????? 85c0 753f } + $sequence_10 = { 6a04 8d542424 52 8d461c } + $sequence_11 = { 8b8c241c010000 83c414 5e 33cc } + $sequence_12 = { 8b551c 3b5518 741e ff15???????? } + $sequence_13 = { c6461eff c6461fd0 b820000000 5b 83c40c c3 } + $sequence_14 = { 8d442404 50 6a00 ff15???????? 8d0c24 51 ff15???????? } + $sequence_15 = { 50 83ec2c a1???????? 3145f8 33c5 894560 53 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 303104 } -rule MALPEDIA_Win_Tclient_Auto : FILE +rule MALPEDIA_Win_Rumish_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3639f84f-4aec-569c-9a4b-faa8f23f8b5c" + id = "39ff2947-af25-5616-8af4-3255d7aff8f4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tclient" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tclient_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rumish" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rumish_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "27c191c2603bf7d7ea682fd55fb7f07be28d5958dc675e32b4f634f07d524410" + logic_hash = "a573540e20ab8e039d32cb674dc87b90cf57e8c3eeb462c1c864991bf4880267" score = 75 quality = 75 tags = "FILE" @@ -130612,32 +129140,32 @@ rule MALPEDIA_Win_Tclient_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 757b 8b4d10 c701a0010000 8b4d14 c70140000000 eb67 } - $sequence_1 = { 03c1 3bc3 0f8fdf010000 8b5df0 0fb6041a 66c1e008 0fb7c8 } - $sequence_2 = { e8???????? 8d4598 8bce 50 e8???????? 57 6a01 } - $sequence_3 = { 0f85cc010000 8b450c 8b4d9c c1e003 3bc1 7613 83e107 } - $sequence_4 = { 85f6 75e3 8bc1 3bd8 740f 8bd1 8bcb } - $sequence_5 = { 83f802 7443 83f803 747a bf40ffffff 83ff94 7578 } - $sequence_6 = { 2bc7 7417 83e801 742f 83e801 } - $sequence_7 = { c645fc04 8d4d94 8b45e0 83c018 50 e8???????? 6800040000 } - $sequence_8 = { c21800 b8???????? e8???????? 81ec38040000 53 56 57 } - $sequence_9 = { 56 e8???????? 59 59 c70602000000 eb14 83660800 } + $sequence_0 = { 898554ffffff 83bd54ffffff00 0f85de000000 c7854cffffff00000000 eb0f 8b854cffffff 83c001 } + $sequence_1 = { dc35???????? dc0d???????? dc05???????? d97df6 0fb745f6 0d000c0000 } + $sequence_2 = { 8d4dd4 e8???????? 8b4db0 8908 8b55a0 3b55ec 7d27 } + $sequence_3 = { 7738 8b951cffffff ff24957cf54300 68???????? 8d4d94 e8???????? eb1c } + $sequence_4 = { 8d8d68ffffff e8???????? 8d8d60ffffff 51 8d8d68ffffff e8???????? 8b9558ffffff } + $sequence_5 = { 55 8bec 53 e8???????? b9???????? e8???????? } + $sequence_6 = { eb10 68???????? 8d8d4cffffff e8???????? e9???????? 0fbf458c 8985d0feffff } + $sequence_7 = { 83e10f c1e102 0fb655f5 81e2c0000000 c1fa06 0bca } + $sequence_8 = { 8b85c0fcffff 83c001 8985c0fcffff 8b8dc0fcffff 3b8df4fcffff 0f8de4000000 8b95c4fcffff } + $sequence_9 = { d918 8b8dc4feffff d901 dc1d???????? dfe0 f6c444 7b11 } condition: - 7 of them and filesize < 1063936 + 7 of them and filesize < 770048 } -rule MALPEDIA_Win_Ariabody_Auto : FILE +rule MALPEDIA_Win_Onhat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "09c48148-a35c-5dbf-9884-3f4ca9e8942d" + id = "4885dade-4fce-5e20-9ffa-fd32e752e39c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ariabody" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ariabody_auto.yar#L1-L167" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.onhat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.onhat_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "d2889556cedcf38c4ea9e1f0b840f1fda159a165dc69125aae39d5a13e01fecd" + logic_hash = "3d8264647f2b4bfebfbb64b6330e4d7098e25f3b002acba0b19c8992974ae5d6" score = 75 quality = 75 tags = "FILE" @@ -130651,38 +129179,32 @@ rule MALPEDIA_Win_Ariabody_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2bd1 8a01 84c0 7406 3ac3 7402 } - $sequence_1 = { 8d55fc 03f9 e8???????? 59 } - $sequence_2 = { eb13 8b16 8bcf e8???????? } - $sequence_3 = { 8bcf 0fb6c0 50 ff75fc } - $sequence_4 = { 50 ff5204 8b1e 8bd0 } - $sequence_5 = { 50 8d040a 50 57 } - $sequence_6 = { 8d0c30 ffd1 8bc6 5f } - $sequence_7 = { 83ec50 53 57 8bd9 } - $sequence_8 = { 4889e9 8984247a020000 c784248e02000032303000 c7842460020000434f4e4e } - $sequence_9 = { 4c03f7 4c8b4c3d00 4c8d6c2f08 4d85c9 7444 48bd0000000000000080 4985e9 } - $sequence_10 = { ff15???????? 488d15e5780000 483305???????? 488bcb 488905???????? ff15???????? 488d15df780000 } - $sequence_11 = { 488b81f0000000 488bd9 4885c0 7479 488d0ddad00000 483bc1 } - $sequence_12 = { e9???????? 8b45dc 8d1400 8955dc eb47 488d0d648bffff 4c8d4ddc } - $sequence_13 = { 4881eca8020000 4889d7 4889ce 4d89c4 33d2 41b800010000 33c0 } - $sequence_14 = { 448850d2 448850d3 448850d4 448850d5 448850d6 448858d7 c740d80b010000 } - $sequence_15 = { 488d942492020000 ff96b8010000 4889e9 488d942420020000 ff96b8010000 4889e9 } + $sequence_0 = { e8???????? 85c0 0f842b010000 6888130000 8d8c2424010000 6a10 51 } + $sequence_1 = { 50 c68424d90000004e c68424da00000054 c68424db00000041 c68424dc00000048 889c24dd000000 c68424de00000045 } + $sequence_2 = { 66894c2412 e8???????? 83f8ff 0f85a7000000 b04e b243 } + $sequence_3 = { 33c9 8a4c2426 52 c1e818 } + $sequence_4 = { c68424ca0000004f c68424cc00000070 c68424ce00000050 c68424d000000073 c68424d200000074 c68424d400000000 } + $sequence_5 = { 51 8b4c2458 50 52 51 } + $sequence_6 = { ffd6 8b2d???????? 8d842494000000 50 } + $sequence_7 = { 890d???????? 5b c3 8b048e 8a10 } + $sequence_8 = { 6a00 57 c744241c01000000 e8???????? 85c0 } + $sequence_9 = { 8b542440 52 8b542428 50 8b442464 50 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Nightsky_Auto : FILE +rule MALPEDIA_Win_Joanap_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4a533df6-d2c4-5b9b-962a-f564ffc19b28" + id = "5e1b53cb-7deb-5667-8a28-f48e8944278b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nightsky" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nightsky_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.joanap" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.joanap_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "8ca19ad5375675bc771b33a25611cc75796ee0768ba76a94df6cf267eb73de25" + logic_hash = "6fdacc4c6daa9a4be9b126a90beb146cca04ff56d03b259a90c3b1977b1b6f5e" score = 75 quality = 75 tags = "FILE" @@ -130696,32 +129218,32 @@ rule MALPEDIA_Win_Nightsky_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 66d3db 310c24 5b f5 4863c9 } - $sequence_1 = { ba08000000 ff15???????? 4c8bf0 4885c0 74e2 488b542460 488bc8 } - $sequence_2 = { 8bcf 48f7d0 b8f4400625 f8 d3c0 4002c7 32042a } - $sequence_3 = { 41c743e001020304 488d4c2430 41c743e401020304 e8???????? 41b880000000 488d4c2430 488bd7 } - $sequence_4 = { 4889442440 4c8d0543150500 488d85b0230000 4889442438 488d15f01e0000 48c744243010000000 e8???????? } - $sequence_5 = { 4983f940 72eb e9???????? 488d059e1f0000 48b90000000000000080 488987c8000000 488d0576900200 } - $sequence_6 = { b9ffffffff 33ff 4981fffc34d65d 49f7c41926f25d 44894c2420 } - $sequence_7 = { 4c8d1d5f570100 4803ed 41ba04000000 4d8d44ed10 498bc8 413818 7431 } - $sequence_8 = { 7505 488be9 eb03 4803ed b808000000 48f7e5 490f40c0 } - $sequence_9 = { 418bca 48c1e910 83e13f 4533848ea0700400 418bca 48c1e908 4183e23f } + $sequence_0 = { 8bd0 81e20f000080 7905 4a 83caf0 42 8a92fc002d00 } + $sequence_1 = { 56 57 8d4c2468 e8???????? a1???????? 6a10 6a10 } + $sequence_2 = { 8b7e0c 8b74246c 894e40 897e44 895648 c6464c00 } + $sequence_3 = { b941000000 8dbc243c010000 6a00 6a0f f3a5 c744241400000000 c744241c28010000 } + $sequence_4 = { 668b4024 51 55 6689842440080000 e8???????? 83c414 83f8ff } + $sequence_5 = { 5e 81c400010000 c3 6a00 6a00 6a00 681f000f00 } + $sequence_6 = { 75f1 33f6 68???????? 8935???????? ff15???????? 8b842494000000 } + $sequence_7 = { 51 ff15???????? 85c0 7471 397c2410 } + $sequence_8 = { 52 e8???????? 83ec14 8b0d???????? b0ff } + $sequence_9 = { 8d842494000000 6880000000 50 6800040000 68???????? 6a02 e8???????? } condition: - 7 of them and filesize < 19536896 + 7 of them and filesize < 270336 } -rule MALPEDIA_Win_Darkrat_Auto : FILE +rule MALPEDIA_Win_Alreay_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d801447e-13d8-558d-ac93-3bc625f7fc26" + id = "01f61c78-bfa8-5f5f-a6a2-e7995cbc405d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkrat_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alreay" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alreay_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "e8461586b168e71b04b888d3fef9b643bcbbe5ebaeef3515951b1dcd9d78d8ef" + logic_hash = "bcfb6d409e0586aac8c1117f30af44579c0e0ed1018da12aba1f4024fa72bbe6" score = 75 quality = 75 tags = "FILE" @@ -130735,32 +129257,32 @@ rule MALPEDIA_Win_Darkrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b75b8 8b4314 0f43d6 8b7b10 2bc7 8b4dc8 } - $sequence_1 = { 85c0 7446 8bd0 b805000000 2bd6 8a0e 8d7601 } - $sequence_2 = { 83f801 751f 6a0a 68???????? 8bcb e8???????? } - $sequence_3 = { 3bf2 0f8211010000 2bf2 8d45d8 b901000000 3bf1 0f42ce } - $sequence_4 = { 85c0 7413 8b4904 8b00 8b4c3938 } - $sequence_5 = { ff15???????? 85c0 7445 8bc6 } - $sequence_6 = { 57 50 8975fc e8???????? 8bd0 } - $sequence_7 = { e8???????? 8b551c 83fa10 72bd 8b4d08 42 8bc1 } - $sequence_8 = { 6a00 8945ec ff15???????? 8bd8 85db 7462 } - $sequence_9 = { 8b8d68ffffff 8bc2 2bc1 57 3bf8 7731 8d040f } + $sequence_0 = { 8b742450 2bc6 f7d8 1bc0 259adaffff 5f 5e } + $sequence_1 = { 8d442414 45 52 50 892d???????? e8???????? 8bf0 } + $sequence_2 = { c1e21c 89442420 8954241c 8bc3 8bd5 e8???????? 8b4c2420 } + $sequence_3 = { 8ac1 f6d0 8a543418 8a5c3448 22d0 22d9 0ad3 } + $sequence_4 = { 89742424 7fa9 5f 5e 5d b801000000 5b } + $sequence_5 = { eb31 0fbf942454010000 8d442434 52 8d4c2414 50 8d542420 } + $sequence_6 = { 894e0c 8901 8b4c241c 8b460c 51 56 895804 } + $sequence_7 = { 33c3 8b5c2424 03dd 03c3 8b5c2414 8dac03d6c162ca 8b442464 } + $sequence_8 = { 8b8f98000000 89af90000000 83c901 899f94000000 898f98000000 8b879c000000 89879c000000 } + $sequence_9 = { 3d2c010000 7d1f 8d8664860000 50 e8???????? 8bd8 83c404 } condition: - 7 of them and filesize < 884736 + 7 of them and filesize < 1867776 } -rule MALPEDIA_Win_Prometei_Auto : FILE +rule MALPEDIA_Win_Tarsip_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "73d3f76f-d3b0-5e4d-8b8d-e04a2bcf37d7" + id = "ee7f1e65-623e-5bf6-9501-f2cb0191dbfa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.prometei" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.prometei_auto.yar#L1-L160" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tarsip" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tarsip_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "72d6c26be48c032cc1c8fed3d3613c60659d58796a856f7285dd7faf58b4fc32" + logic_hash = "250b7ade9271df7a85ec6b855f6cf5a10251a0f1952bae0fcefa6519af030f1e" score = 75 quality = 75 tags = "FILE" @@ -130774,38 +129296,32 @@ rule MALPEDIA_Win_Prometei_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 011d???????? 03c8 8b5de4 a1???????? } - $sequence_1 = { 68???????? c745d800000000 ff15???????? 8bf0 } - $sequence_2 = { 014364 8b45e4 014368 5b } - $sequence_3 = { 013d???????? 8b04b5c8054400 0500080000 3bc8 } - $sequence_4 = { c745d4433a5c57 8b45d4 f30f7f05???????? a3???????? 6a03 c745d8696e646f 8b45d8 } - $sequence_5 = { 014368 81434400020000 c7434000000000 83534800 } - $sequence_6 = { 89500c b801000000 f745c000020000 8bd1 0f44f8 8bc1 2bc7 } - $sequence_7 = { 014360 8b45f4 014364 8b45e4 } - $sequence_8 = { 8bc7 bf1f000000 897004 8b75fc 894808 89500c b801000000 } - $sequence_9 = { 8d7db0 8907 8bc7 bf1f000000 897004 894808 8b4de0 } - $sequence_10 = { b815141414 2b45e0 3bf8 7425 8bd7 85ff } - $sequence_11 = { 01435c 8b45fc 014360 8b45f4 } - $sequence_12 = { 014358 8b45f0 01435c 8b45fc } - $sequence_13 = { 44 b46b d6 1e } - $sequence_14 = { 014354 8b45e8 014358 8b45f0 } - $sequence_15 = { a3???????? c605????????00 c745e82e646c6c 8b45e8 } + $sequence_0 = { 899c2464420100 899c2468420100 8d442410 50 899c2484420100 e8???????? } + $sequence_1 = { bdc40f0000 897c240c 393e 0f868d010000 53 } + $sequence_2 = { 52 ba???????? 8bcf e8???????? 8d8424ac000000 50 e8???????? } + $sequence_3 = { 889c24c8020000 e8???????? 8b35???????? 83c40c 6804010000 8d8424c0020000 50 } + $sequence_4 = { 8d4c2414 68???????? 51 e8???????? 8b8618420100 83c41c 68000000a0 } + $sequence_5 = { 8b442410 50 e8???????? 83c404 b801000000 8b8c242c010000 64890d00000000 } + $sequence_6 = { 53 55 57 33db 8d8e907e0000 bd73020000 } + $sequence_7 = { eb6d 8b3f ebdc 8b8424ac000000 50 55 } + $sequence_8 = { c78424c8070000ffffffff c74424700f000000 895c246c 885c245c 39b4248c000000 720d 8b4c2478 } + $sequence_9 = { 52 e8???????? 83c414 eb10 6a0a 8d542404 52 } condition: - 7 of them and filesize < 51014656 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Petya_Auto : FILE +rule MALPEDIA_Win_Mutabaha_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "96d15d70-0cad-5ba8-b732-d7e2c6c8a3c4" + id = "0b7c3233-e337-53ad-9db2-68c9d4c66563" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.petya" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.petya_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mutabaha" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mutabaha_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "126f559636a52e8bbed5a94164c0b2da83f722a29115c2b51cd7bbb82a77ed47" + logic_hash = "927984049f5ae8f206bee3f98c76bb65fa49de69b36e329af5d25dd2060b803c" score = 75 quality = 75 tags = "FILE" @@ -130819,32 +129335,32 @@ rule MALPEDIA_Win_Petya_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 03c7 53 50 e8???????? 83c40c 8d5750 } - $sequence_1 = { 75f5 46 3bf2 53 0f42f2 6a04 56 } - $sequence_2 = { 0f42f2 6a04 56 e8???????? 8bd8 } - $sequence_3 = { 8b4c2420 33fe 8bf0 33da 0facc80e 33d2 c1e612 } - $sequence_4 = { a1???????? 85c0 743a 53 56 8b35???????? 33c9 } - $sequence_5 = { c1e017 33ff 0bf9 c1eb09 8b4c2424 } - $sequence_6 = { c1eb09 0bd8 8b44241c 8bf0 0facc812 c1e60e } - $sequence_7 = { 8bf8 85f6 7505 e8???????? 8bc7 5f } - $sequence_8 = { 33d2 0facc812 0bd0 c1e912 0bf1 } - $sequence_9 = { 6a00 50 e8???????? ff7618 8d857cfeffff } + $sequence_0 = { 68???????? 8d8d9cfdffff c645fc01 e8???????? 68???????? 8d8db4fdffff c645fc02 } + $sequence_1 = { 8d45b8 50 6a00 6a16 ff15???????? 8bbd7cfdffff 8d45b8 } + $sequence_2 = { 83c40c 8d85f8f3ffff 6800040000 6a00 50 e8???????? 83c40c } + $sequence_3 = { 68???????? 8bd0 c645fc29 8d8dd0feffff e8???????? 83c404 6aff } + $sequence_4 = { 89460c eb6a 8d0492 c1e003 50 8b450c 50 } + $sequence_5 = { 50 8d4dd4 0f43ce 53 e8???????? 8bb568ffffff } + $sequence_6 = { 7202 8b36 56 8d85e8fdffff 68???????? 50 } + $sequence_7 = { 2bca d1f9 51 57 8d8dc4fbffff e8???????? 6a10 } + $sequence_8 = { 6689859cfeffff 8b8598feffff c785acfeffff00000000 83f808 7213 40 8d8d84feffff } + $sequence_9 = { 762a 33c0 8a4e04 8bdf 895df0 84c9 745a } condition: - 7 of them and filesize < 229376 + 7 of them and filesize < 1220608 } -rule MALPEDIA_Win_Fct_Auto : FILE +rule MALPEDIA_Win_Phobos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "abc15496-5280-5df8-8374-6c73912930cc" + id = "50012a05-a115-568a-af1b-c38bab4b83db" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fct" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fct_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.phobos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.phobos_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "459978803baa25140106f0b9d6fb1e3d43d379e92c63a80a39a4b43b54ebb800" + logic_hash = "c0587de91f9b07bd28460653ab9d55aeeffabbc31465d7d7ac9b9413a4a57c0d" score = 75 quality = 75 tags = "FILE" @@ -130858,32 +129374,32 @@ rule MALPEDIA_Win_Fct_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7515 8b4510 81784860504100 7409 ff7048 } - $sequence_1 = { c1f906 6bd038 8b45fc 03148d50614100 8b00 894218 } - $sequence_2 = { 7313 8a8788544100 08441619 42 0fb64101 } - $sequence_3 = { 83f81d 7cf1 eb07 8b0cc59c3a4100 894de4 } - $sequence_4 = { d1f9 51 57 8d4dbc e8???????? c745fc00000000 } - $sequence_5 = { 75f5 8b5dec 2bca 8b55e8 8bc3 } - $sequence_6 = { 8d5102 668b01 83c102 6685c0 75f5 8b5dec } - $sequence_7 = { 51 8d4da4 c745b400000000 c745b80f000000 c645a400 } - $sequence_8 = { ffb54cfdffff 6a02 e8???????? 837dd008 } - $sequence_9 = { 8d8d34fdffff ffb514fdffff 50 e8???????? } + $sequence_0 = { 50 ff36 ff15???????? 8bd8 83fbff 7509 ff15???????? } + $sequence_1 = { 5b c9 c3 8b4620 85c0 7407 50 } + $sequence_2 = { 33ff 5b c6043080 3bc3 40 730e 3bc3 } + $sequence_3 = { ff15???????? 89442414 e8???????? 6a00 6a14 89442420 e8???????? } + $sequence_4 = { 68a00f0000 8d4610 50 ff15???????? } + $sequence_5 = { 8b450c 83c414 85c0 7408 8b0e 8b4c3908 } + $sequence_6 = { 59 50 8945fc e8???????? 8bf8 59 85ff } + $sequence_7 = { 333c9dd0b54000 8bda 23d8 333c9dd0c14000 8b5df0 337910 } + $sequence_8 = { 83c104 83fe08 72d6 8b0a 83e90a 0f8466010000 49 } + $sequence_9 = { 2bfa 53 0fb716 0fb71c37 663bd3 770a 720d } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Acidbox_Auto : FILE +rule MALPEDIA_Elf_Bashlite_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ef6a2660-06bc-58c1-866c-71c4f81cb840" + id = "4d68ff86-b62a-56f4-900d-a8e2f982b0ab" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acidbox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acidbox_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.bashlite" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.bashlite_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "41839e3e93fea6da491d6960f541c70a4bfe5cfb4dca07d8fcde4687922f61de" + logic_hash = "46d8bef4c939db6a89af35372d5c8a74e31ae90669b6477bbd5c0d09039a9b9b" score = 75 quality = 75 tags = "FILE" @@ -130897,34 +129413,34 @@ rule MALPEDIA_Win_Acidbox_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { bb0c010480 eb4b 41b800000206 413bd0 7322 483998a8000000 74e5 } - $sequence_1 = { 74d9 488b842420050000 488b8038010000 4885c0 750a bb0c130480 e9???????? } - $sequence_2 = { 881401 4401b3f4160000 664401b493bc000000 8b83f0160000 412bc6 3983f4160000 753e } - $sequence_3 = { c7442454ff000000 c7442458ccccf048 c744245c0000ffff c74424600fba2dcc c7442464ffffff00 c7442468cccccc00 } - $sequence_4 = { 498b07 488b5598 44896594 428834a0 498b07 488b75a8 46885ca001 } - $sequence_5 = { 897c2424 410fb74606 443be8 734f 488d9424d0010000 498bcf ff15???????? } - $sequence_6 = { 450f44d3 48894da0 ba01000000 412bf2 44895588 8bce 4403d6 } - $sequence_7 = { 83fe03 72da 8b477c 410fb7ce 83c6fd 410fb70442 664123c8 } - $sequence_8 = { c745d8fdffffff 4c8b7de0 eb1a 448bf2 8bf2 c7071c000000 c745d801000000 } - $sequence_9 = { 8bf7 49897ba0 448bff 49897bb0 } + $sequence_0 = { eb0a c785ecefffff00000000 8b85ecefffff c9 c3 55 } + $sequence_1 = { f7d0 21d0 3345fc c9 c3 55 } + $sequence_2 = { 89c2 89d0 c1e81f 01d0 d1f8 } + $sequence_3 = { eb0a c785ecefffff00000000 8b85ecefffff c9 } + $sequence_4 = { e8???????? 8945ec 837dec00 750b 8b45ec } + $sequence_5 = { 85c0 750c c785ecefffff01000000 eb0a } + $sequence_6 = { eb0d e8???????? c70061000000 31d2 } + $sequence_7 = { 760f e8???????? c7001c000000 31c0 } + $sequence_8 = { 750c c785ecefffff01000000 eb0a c785ecefffff00000000 8b85ecefffff c9 c3 } + $sequence_9 = { c785ecefffff01000000 eb0a c785ecefffff00000000 8b85ecefffff c9 } condition: - 7 of them and filesize < 589824 + 7 of them and filesize < 2310144 } -rule MALPEDIA_Win_Radrat_Auto : FILE +rule MALPEDIA_Win_Redsalt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "94a4381e-af30-56d4-9d5d-0552148c1f7c" + id = "5db28da0-c495-5a5e-81dd-226433bd91b1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.radrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.radrat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redsalt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redsalt_auto.yar#L1-L223" license_url = "N/A" - logic_hash = "67ebe4ff9f98e9eca0e16834a563e516c10727efd1f7a1ab36f600d08a7aa26c" + logic_hash = "5cb648a823e719ff50550ad2518a39d179f56511a84a79bfd6218be12b96b8b0" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -130936,32 +129452,47 @@ rule MALPEDIA_Win_Radrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83bdb4feffff00 7554 8b85b0feffff 50 ff15???????? 8b4d08 } - $sequence_1 = { 8d9550fdffff 52 ff15???????? 83c40c 8d8550fdffff 50 8d8d40fdffff } - $sequence_2 = { e8???????? 8985e07cffff 8d8d00e6ffff 51 e8???????? 83c42c 8985dc7cffff } - $sequence_3 = { 8d8d5cffffff e8???????? c745fc00000000 8b8568fbffff c7805003000000000000 c7805403000000000000 8b8d68fbffff } - $sequence_4 = { e8???????? 8b8d44feffff e8???????? 25ff000000 85c0 7414 8b8d44feffff } - $sequence_5 = { c1e608 8b559c 33ff 668bba4c020000 03fe 03f8 03f9 } - $sequence_6 = { 8d8d58ffffff e8???????? c745fcffffffff 8d4d80 e8???????? 8a85148effff e9???????? } - $sequence_7 = { 8d8d10fdffff e8???????? c3 8d8de8fcffff e8???????? c3 8d8dc0fcffff } - $sequence_8 = { c645fc01 8d8d58feffff e8???????? c645fc00 8d8d80feffff e8???????? c745fcffffffff } - $sequence_9 = { 8d8d18d7ffff e8???????? c645fc02 8d8df0d6ffff e8???????? c645fc01 8d8d58ffffff } + $sequence_0 = { 83c414 33c9 83f8ff 0f95c1 } + $sequence_1 = { 750b 68e8030000 ff15???????? e8???????? } + $sequence_2 = { c745d060ea0000 6a04 8d45d0 50 6806100000 68ffff0000 } + $sequence_3 = { e8???????? 85c0 750a 6a32 } + $sequence_4 = { 51 ffd6 85c0 7510 } + $sequence_5 = { 85c0 7515 c705????????01000000 ff15???????? e9???????? } + $sequence_6 = { 740d 68???????? e8???????? 83c404 833d????????02 } + $sequence_7 = { 83c9ff 85f6 7c0e 83fe7f } + $sequence_8 = { 7509 80780120 7503 83c002 } + $sequence_9 = { 6a00 52 c744242401000000 8944242c } + $sequence_10 = { 8d8530fcffff 50 e8???????? 83c40c } + $sequence_11 = { c60100 5f 5e 33c0 } + $sequence_12 = { 83c40c eb02 33c0 8b4df4 } + $sequence_13 = { e8???????? 83c408 6800010000 68???????? } + $sequence_14 = { 833800 750f c705????????01000000 e9???????? } + $sequence_15 = { f7e7 8bea d1ed 33c0 } + $sequence_16 = { d1ed 33c0 83ef03 8a06 83c603 c1e802 41 } + $sequence_17 = { eb03 83caff 8b442410 c0e106 0aca 884d00 45 } + $sequence_18 = { c644243423 c644243572 c64424367a c644243700 } + $sequence_19 = { c8201cdd f7be5b408d58 1b7f01 d2cc } + $sequence_20 = { d2cc bbe3b46b7e 6aa2 dd45ff } + $sequence_21 = { e8???????? 89442430 48c744244000000000 8b442430 } + $sequence_22 = { e8???????? 89442428 e9???????? bf2d000000 488d542420 4d8bc5 } + $sequence_23 = { e8???????? 8944242c 8b4c2428 8b44242c } + $sequence_24 = { e8???????? 89442428 e9???????? 8b4c2420 8b442428 01c8 } condition: - 7 of them and filesize < 2080768 + 7 of them and filesize < 2957312 } -rule MALPEDIA_Win_Wpbrutebot_Auto : FILE +rule MALPEDIA_Win_Zhcat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "898c87b0-2add-591b-b052-5ab6d1f02713" + id = "632a3d5c-2d89-5179-ac16-c2aceba5bbfa" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wpbrutebot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wpbrutebot_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zhcat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zhcat_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "4440d9063c782ae6ab73b1ab2283579374719f22f3d62d05493ede3029f224d5" + logic_hash = "1660d8f51e51dd71d6a1d9261fb6addc44fa7696401b7d8f6127a7c99ca1c719" score = 75 quality = 75 tags = "FILE" @@ -130975,32 +129506,32 @@ rule MALPEDIA_Win_Wpbrutebot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b542438 83f90f 7433 83f90e 7425 8b07 3b5004 } - $sequence_1 = { e8???????? 8d8d7ceaffff e8???????? 8d8d64eaffff e8???????? 8d8d4ceaffff e8???????? } - $sequence_2 = { e9???????? 83ef05 8364241404 741c 85ff 7e17 55 } - $sequence_3 = { c3 c785b001000002000000 8b7c2410 ff37 ff15???????? 57 ff15???????? } - $sequence_4 = { c645fc0e e8???????? c645fc0b 8b8560feffff 83f810 7213 40 } - $sequence_5 = { c3 803e00 0f8508feffff 5f 5e 5d 33c0 } - $sequence_6 = { c3 83be0c06000000 744d 6a01 56 e8???????? ffb63c060000 } - $sequence_7 = { c7864c01000000000000 ff15???????? 8d8654010000 c7864001000000000000 50 e8???????? 8d8668030000 } - $sequence_8 = { ff15???????? 8b442428 83c404 898380000000 8bc6 c7879007000000000000 5e } - $sequence_9 = { e8???????? 83c404 85c0 0f85c3020000 80fb2e 0f8572f9ffff e9???????? } + $sequence_0 = { 7537 68???????? e8???????? e9???????? 8b35???????? } + $sequence_1 = { 53 ffd6 8945f4 8d45f0 } + $sequence_2 = { c705????????02000000 eb1c c605????????01 eb13 c705????????01000000 eb07 c605????????01 } + $sequence_3 = { 59 e9???????? 8b36 8bce c1f905 8b0c8d40604100 } + $sequence_4 = { 83c418 53 ff750c 8bf0 8d0437 50 e8???????? } + $sequence_5 = { ffd7 6a02 8945d8 58 ff7514 668945c4 ffd6 } + $sequence_6 = { c1f905 8b0c8d40604100 c1e006 8d44010c 50 } + $sequence_7 = { 68ff000000 e8???????? 59 59 8b7508 8d34f590444100 391e } + $sequence_8 = { 0fb63e 0fb6c0 eb12 8b45e0 8a80044a4100 08443b1d 0fb64601 } + $sequence_9 = { 8bfb f3a5 66a5 7424 } condition: - 7 of them and filesize < 5134336 + 7 of them and filesize < 376832 } -rule MALPEDIA_Win_Industrial_Spy_Auto : FILE +rule MALPEDIA_Win_Odinaff_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7da79c63-fa14-572c-88ac-b76f6cdc6221" + id = "91e538b8-49fb-59bb-b141-8774c9ea7c3a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.industrial_spy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.industrial_spy_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.odinaff" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.odinaff_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "7a3233469624bdad85e090a4dc1c96ea6796ab995a15b629b5d495e015c5b4df" + logic_hash = "30f018bdaf01e341e417353febba3580b7f1e98a76ca0b650eefbf84ad5901ef" score = 75 quality = 75 tags = "FILE" @@ -131014,32 +129545,32 @@ rule MALPEDIA_Win_Industrial_Spy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4881ec50020000 8b9c2480020000 498bf1 488bf9 448bcb } - $sequence_1 = { 48896c2410 4889742418 57 4883ec20 8b742450 488d7904 89b790010000 } - $sequence_2 = { 8bc5 448bc3 2bc3 488d5718 4803d0 498bce e8???????? } - $sequence_3 = { b80f000000 412bc1 41ffc1 8bd0 0fb64c05e7 0fb6441804 4403c0 } - $sequence_4 = { 488d1576800000 e8???????? 8bcb 4885c0 740c } - $sequence_5 = { e8???????? 85c0 7461 488d942468020000 488bcf e8???????? } - $sequence_6 = { e8???????? 4885c0 754c 488d942428020000 488bcf e8???????? 4885c0 } - $sequence_7 = { 4885c0 7509 488d056f710100 eb04 4883c024 4883c428 c3 } - $sequence_8 = { 8b742450 488d7904 89b790010000 4c8d9780010000 410fb601 498be8 c1e018 } - $sequence_9 = { 448bd2 418bc3 23c2 41f7d2 0bc8 034dc8 } + $sequence_0 = { 56 ff15???????? 837dfc00 b801000000 7503 8b45e4 } + $sequence_1 = { 8b45f8 83c410 85c0 7408 50 6a00 } + $sequence_2 = { 8d55f0 52 ff15???????? 85c0 0f84ea000000 8b45ec } + $sequence_3 = { c7458044000000 ff15???????? 8b4dfc 53 68???????? 51 ff15???????? } + $sequence_4 = { 50 c745e400000000 ff15???????? 8b35???????? 8d7808 57 6a08 } + $sequence_5 = { 668910 8b55f4 8d4df0 51 52 6a02 c745f000080000 } + $sequence_6 = { 51 52 52 6a20 6a01 52 } + $sequence_7 = { 6808020000 56 6a00 8bf8 } + $sequence_8 = { 53 52 8945fc 895de0 } + $sequence_9 = { 8b1d???????? 50 ffd3 8b4d10 } condition: - 7 of them and filesize < 339968 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Moure_Auto : FILE +rule MALPEDIA_Win_Evilgrab_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d5ea53f7-d6a1-5284-9152-98034607f388" + id = "2f5e9905-bb83-55a1-ac75-ab30097513bc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moure" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moure_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.evilgrab" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.evilgrab_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "e394b210e6ac1eaa6569608ddb349d4dd1ae50231f20d0924074c460f1fa6782" + logic_hash = "b41ba72c13396de6441cf8d00725c98522c9e1b32d509c53ffe738d9f7f30c83" score = 75 quality = 75 tags = "FILE" @@ -131053,32 +129584,32 @@ rule MALPEDIA_Win_Moure_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3454 43 1558c950cb 0d487b0d4c 36a373801f1e } - $sequence_1 = { bf55602540 006b05 bc7d506700 0033 58 bf35b8bf55 58 } - $sequence_2 = { 8b35???????? 57 00d6 0075f0 894508 0075fc 00d6 } - $sequence_3 = { 51 51 8b0d???????? 56 33f6 85c9 7509 } - $sequence_4 = { 837dbc00 7436 0075bc 8d4ddc e8???????? a1???????? 3bc6 } - $sequence_5 = { 82a8a200b000c1 8b00 e100 9e d28bd3977e8d 98 } - $sequence_6 = { 68b0704000 007014 007010 e8???????? } - $sequence_7 = { 5e 53 43 c1c361 5b c9 51 } - $sequence_8 = { 8b01 83e03f 3c02 751c 8b4514 8b10 83e23f } - $sequence_9 = { 42 c3 874226 c58035b4fe70 5e } + $sequence_0 = { 57 8b4324 8d0c40 c1e105 03c8 8d1488 8b4328 } + $sequence_1 = { ffd6 83c408 eb06 8b35???????? 8d8c2484030000 68???????? 51 } + $sequence_2 = { ff15???????? 89b338050000 897308 897304 89730c bf3f000000 } + $sequence_3 = { 6a00 6a01 ff15???????? 8bf8 897dec 85ff } + $sequence_4 = { ebb3 8b75c8 8b4e10 51 e8???????? c74610ffffffff 8b45e8 } + $sequence_5 = { ff15???????? 83c40c ff8510ebffff 47 ebba 33f6 89b5d8e4ffff } + $sequence_6 = { e9???????? 8d8540fcffff 50 8d8d48fdffff 51 8d9548feffff 52 } + $sequence_7 = { ffd3 8b4628 50 ffd5 8b462c 85c0 } + $sequence_8 = { ffd7 8b442418 50 6a40 ff15???????? 8b542418 8d4c2420 } + $sequence_9 = { c685f0efffffd1 68???????? 8d8df1efffff 51 ff15???????? 83c408 8d95f0efffff } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 327680 } -rule MALPEDIA_Win_Eagerbee_Auto : FILE +rule MALPEDIA_Win_Remy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2914e030-5e45-5c35-a3c7-d9acb5cc0ce1" + id = "9e3d091c-9c3e-5358-821c-2201f723e147" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.eagerbee" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.eagerbee_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.remy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.remy_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "3bba3fefff572c4fd61435a0b0fa92dfc257235bdf724d5d11ca53b01740914f" + logic_hash = "75f06668797d3499803b9fa9b8dc61118625be3fbfdaf403e38706d03959bd0b" score = 75 quality = 75 tags = "FILE" @@ -131092,32 +129623,32 @@ rule MALPEDIA_Win_Eagerbee_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488b5510 488b4b38 4c8bc7 482bd7 e8???????? } - $sequence_1 = { 498b4310 410fb7c8 66f7d1 66c1e908 880c02 41ff4328 458b4b28 } - $sequence_2 = { 498980b0010000 c68424a000000057 c68424a100000053 c68424a200000041 c68424a300000053 c68424a400000074 c68424a500000061 } - $sequence_3 = { 488364242000 b8fffe0000 4c8d4c2444 488d542440 41b802000000 488bcb 6689442440 } - $sequence_4 = { c787cc00000001000000 c787c800000001000000 e8???????? 488b05???????? } - $sequence_5 = { ff15???????? 85c0 750e 035c2448 4863f3 4803f7 c646ff5f } - $sequence_6 = { 8bc3 eb3b 4d85e4 7408 498bcc } - $sequence_7 = { 483bc3 750d ff15???????? 33c0 e9???????? 48895c2430 488d8424c0100000 } - $sequence_8 = { c787ac00000006000000 498d0443 89b7b0000000 c6473c08 488987f8160000 498d044b } - $sequence_9 = { 8b8c3888000000 41b801000000 488bd7 e8???????? 8bf0 837c3e1800 } + $sequence_0 = { 64a300000000 8b4508 8bf9 8b4d0c 89442428 33c0 } + $sequence_1 = { 8b06 8995b8efffff 8b5608 898db0efffff 8d8d38dfffff 8985bcefffff 8995c0efffff } + $sequence_2 = { 83791810 8d4104 7202 8b00 8b5120 52 50 } + $sequence_3 = { e8???????? c645fc01 8b08 8bb564ffffff 8d41f0 83c6f0 3bc6 } + $sequence_4 = { 2bc6 83e808 50 8d8d54ffffff 8d5e08 51 } + $sequence_5 = { 8b4b04 4e 833cb100 7517 6a10 e8???????? 83c404 } + $sequence_6 = { 8b06 50 83c604 56 8b74244c 56 e8???????? } + $sequence_7 = { 8d8d00ffffff 8bd6 e8???????? 83c408 3bc3 8b8500ffffff 0f85ce070000 } + $sequence_8 = { 8d4dc8 51 6a08 68ffff0000 56 897dc8 ff15???????? } + $sequence_9 = { 8b4210 83c7f0 89642448 89642448 ffd0 395f0c 8d4f0c } condition: - 7 of them and filesize < 422912 + 7 of them and filesize < 507904 } -rule MALPEDIA_Win_Blackpos_Auto : FILE +rule MALPEDIA_Win_Hui_Loader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "89c6782b-ce89-5ae6-b33e-9ad6b6b135a4" + id = "175084ea-2a45-5f42-bda4-3cc233036dd9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackpos_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hui_loader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hui_loader_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "7d2d90e306d11c41271f7c0e9630f3392beaf89b6698e039f543a5fdf586b172" + logic_hash = "96ca3a225904ad2e70a598c1b3c7fa88d26822a60a6742e1663517bed35c0526" score = 75 quality = 75 tags = "FILE" @@ -131131,34 +129662,34 @@ rule MALPEDIA_Win_Blackpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 40 50 ffd6 85c0 7507 e8???????? eb27 } - $sequence_1 = { 46 83bddcfbffff1e 0f8c44ffffff 807d2000 754a } - $sequence_2 = { 80f920 7205 80f97f 7204 c6041021 } - $sequence_3 = { 8bec 81ec48040000 a1???????? 33c5 8945fc 8b450c 8985ccfbffff } - $sequence_4 = { c745c021282a28 c745c44d4d4d4d c745c84d4d4d4d c745cc4d4d4d4d c745d04d4d4d4d c745d44d4d4d4d } - $sequence_5 = { 50 8d85b8f4ffff 50 53 6800000008 6a01 53 } - $sequence_6 = { bf???????? 833cf544ee410001 751d 8d04f540ee4100 8938 68a00f0000 ff30 } - $sequence_7 = { 3bc6 0f848e000000 68b80b0000 6a01 56 } - $sequence_8 = { 8bf8 897dd4 8b5dd0 ebab c745e42c824100 817de438824100 7311 } - $sequence_9 = { 7e33 89b5b4f4ffff 6a14 8d45bc 50 } + $sequence_0 = { 68???????? 51 8bf8 ffd5 8d9424b8010000 8d842488090000 } + $sequence_1 = { ffd0 68e8030000 ffd6 8b0d???????? 51 ff15???????? 5f } + $sequence_2 = { 8b1402 3bd3 7406 c70109000000 } + $sequence_3 = { 83e01f c1f905 8d04c0 8b0c8d60e20010 8d44810c 50 } + $sequence_4 = { 52 50 a3???????? ff15???????? a1???????? } + $sequence_5 = { 83c628 83f90a 7cd9 33d2 } + $sequence_6 = { 8d4a01 0338 83c004 49 75f8 42 83c628 } + $sequence_7 = { c20400 8b15???????? 33c0 68???????? 52 } + $sequence_8 = { ff15???????? a3???????? 33ff 8d4c2428 } + $sequence_9 = { 7e0f 8b4efc 8b5401fc 031401 8b0e 891401 } condition: - 7 of them and filesize < 3293184 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_7Ev3N_Auto : FILE +rule MALPEDIA_Win_Valley_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a2a11178-3257-5261-9f41-b916299315d7" + id = "5dc86c73-fc1a-55cb-84b1-f3d8a7354032" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.7ev3n" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.7ev3n_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.valley_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.valley_rat_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "df56762186f095df1883a52e337f3ee36e53ef81834d91aa6fccabc217e84eca" - score = 75 - quality = 75 + logic_hash = "cd2ba628443a3060bd3912a9438622a07d0947ed73efff5cb92a491d2061eff0" + score = 60 + quality = 45 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -131170,32 +129701,32 @@ rule MALPEDIA_Win_7Ev3N_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 75f5 2bf9 d1ff 6a00 8d8558fdffff } - $sequence_1 = { b8ffff0000 0fb7c0 0fb7c0 0fb7f0 eb52 } - $sequence_2 = { 660fd68518e1ffff 0fb705???????? 66898520e1ffff f30f7e05???????? 660fd6850ce1ffff 0fb705???????? } - $sequence_3 = { 8bd0 8bf0 668b02 83c202 6685c0 75f5 8dbd38f9ffff } - $sequence_4 = { 660fd6850cf9ffff 0fb705???????? 66898514f9ffff f30f7e05???????? 660fd68500f9ffff 0fb705???????? 66898508f9ffff } - $sequence_5 = { 6a00 8d858ce8ffff 50 8d8dd0cdffff e8???????? 8bce 2bcf } - $sequence_6 = { d1ff 6a00 8d85e8f2ffff 50 8d8dd0cdffff e8???????? 8bce } - $sequence_7 = { 0f4305???????? a3???????? c3 b9???????? e8???????? 68???????? e8???????? } - $sequence_8 = { 85ff 7f17 7c05 83fe01 7710 0f57c0 660f1345e0 } - $sequence_9 = { 83c702 6685c0 75f5 2bf9 d1ff 6a00 8d85d8e1ffff } + $sequence_0 = { c20800 53 6a00 6a00 } + $sequence_1 = { 5d c20800 53 6a00 6a00 } + $sequence_2 = { 8be5 5d c20800 53 6a00 } + $sequence_3 = { e8???????? 8be5 5d c20800 53 6a00 } + $sequence_4 = { e8???????? 8be5 5d c20800 53 6a00 6a00 } + $sequence_5 = { 8be5 5d c20800 53 6a00 6a00 } + $sequence_6 = { 33cd e8???????? 8be5 5d c20800 53 6a00 } + $sequence_7 = { c745c400000000 e8???????? f6c302 740b 8d8d08ffffff e8???????? 8b5dc0 } + $sequence_8 = { f30f6f05???????? f30f7f45a8 f30f6f05???????? f30f7f45b8 f30f6f05???????? f30f7f45c8 f30f7e05???????? } + $sequence_9 = { 8d45e4 bb03000000 50 8d4dc4 e8???????? 50 8d45d4 } condition: - 7 of them and filesize < 803840 + 7 of them and filesize < 2256896 } -rule MALPEDIA_Win_Apocalipto_Auto : FILE +rule MALPEDIA_Win_Kapeka_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "58f415e5-91b6-56af-81ea-f9ae50f28789" + id = "e9faddcc-105b-5a04-b8c8-ec1325abdf07" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.apocalipto" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.apocalipto_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kapeka" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kapeka_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "48ade2c833b72b6d2d3dc07dbbdbc3c6fed84013a5bea316066eb8c372c170b2" + logic_hash = "f9f8a4abde4cdfc67b53dadf6bbb3bb8155ff6c1c3c5e817a852cd16859c5b00" score = 75 quality = 75 tags = "FILE" @@ -131209,32 +129740,32 @@ rule MALPEDIA_Win_Apocalipto_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 31d2 90 8a0c16 880c10 42 39d3 } - $sequence_1 = { 893424 ff15???????? 57 8b85c8feffff 8d65f4 } - $sequence_2 = { 89442408 8b4310 89442404 8d85e0f3ffff 890424 e8???????? } - $sequence_3 = { 85c0 0f845a090000 c7442404???????? 891c24 ff15???????? 83ec08 a3???????? } - $sequence_4 = { 40 3d00010000 75f4 31ff 31c9 } - $sequence_5 = { 890424 ff15???????? 83ec0c 85c0 7504 31c0 } - $sequence_6 = { 83ec08 a3???????? 85c0 0f8480070000 c7442404???????? } - $sequence_7 = { 29f2 89542404 893c24 e8???????? c745e400000000 } - $sequence_8 = { 8b463c 8d1406 895580 8d8406f8000000 0fb74a06 85c9 0f8456020000 } - $sequence_9 = { 83ec08 a3???????? 85c0 0f843b0b0000 c7442404???????? 891c24 ff15???????? } + $sequence_0 = { 448b642424 be16000000 448d76eb 488b4b70 488d542420 488b01 } + $sequence_1 = { 488bd8 e8???????? 488d8c2480000000 4533c9 48894c2428 4533c0 498b0e } + $sequence_2 = { 4885c0 0f8422050000 4889b42460010000 4c8d2d71a10000 498bcd 4c89a42470010000 4c89bc2430010000 } + $sequence_3 = { 397537 7549 0f1045d7 0f1145e7 488b4de7 6690 0fb701 } + $sequence_4 = { 44335e08 4533da 4133fb 44895840 448bd7 897844 4533d1 } + $sequence_5 = { c744242019010200 4c8d451f 48c7c102000080 488d55f7 e8???????? } + $sequence_6 = { 48f7e1 8bc7 48c1ea1f 480fafd7 482bca 2bc1 4181f8fdffff7f } + $sequence_7 = { 488bd9 488901 33ff 488b4928 4885c9 740a } + $sequence_8 = { 4885c9 7406 ff15???????? 488b5e18 488d4e20 e8???????? 488bd3 } + $sequence_9 = { 41b802000000 488d95b0010000 488d8d00010000 e8???????? 488d8d28010000 e8???????? 488d0dc0650100 } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 377856 } -rule MALPEDIA_Win_Udpos_Auto : FILE +rule MALPEDIA_Win_Fatduke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "98223189-2bfc-52a6-a611-fcd1eca88452" + id = "62118afa-94f3-55fc-9df2-3b95dac75d0a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.udpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.udpos_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fatduke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fatduke_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "7c58f61902609cad456fdc9a279fa1453c4c938ca02ac1221afcfb1b15fb3e59" + logic_hash = "2b9fcfe8a4ef7a6057f27cf4a92527f05cca75754ce0db88d74fae66934b4810" score = 75 quality = 75 tags = "FILE" @@ -131248,34 +129779,34 @@ rule MALPEDIA_Win_Udpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7410 8b0d???????? 8d95c4fbffff 52 51 ffd0 } - $sequence_1 = { 6a00 6a01 6800000040 8d8d1cefffff 51 } - $sequence_2 = { 83c404 684c040000 ff15???????? 83bd9cfefffff5 0f8fbafcffff 833d????????0a 5f } - $sequence_3 = { ffd6 8d955cffffff 52 8d85e0f8ffff 50 ffd6 } - $sequence_4 = { 68???????? 8d85e0f8ffff 50 ffd6 8b8d10efffff 51 } - $sequence_5 = { 3bc6 7e15 85c0 7e11 } - $sequence_6 = { ffd6 8b0d???????? 51 68???????? ffd6 } - $sequence_7 = { ffd6 8d85bcfeffff 50 8d8de0f8ffff 51 ffd6 8d957cf8ffff } - $sequence_8 = { c20400 e8???????? 5d c20400 a1???????? 8b5020 33c9 } - $sequence_9 = { 83e60f 0fb65c35e8 0fb671fd 8858fd } + $sequence_0 = { ffb610020000 e8???????? 83c404 c786240200000f000000 c7862002000000000000 c6861002000000 c645fc13 } + $sequence_1 = { 8d411c 50 8d4dbc e8???????? c645fc01 bb01000000 53 } + $sequence_2 = { eb02 8bc6 33d2 668910 51 8bce e8???????? } + $sequence_3 = { 8d8d74ffffff e8???????? 8b4d80 b8abaaaa2a 8bbd7cffffff 83c410 2bcf } + $sequence_4 = { e8???????? 83c418 50 8d442440 50 8d442464 50 } + $sequence_5 = { ffb620030000 e8???????? 83c404 c786340300000f000000 c7863003000000000000 c6862003000000 c645fc1d } + $sequence_6 = { 8bce e8???????? 33c0 c745e800000000 c745ec00000000 c745ec07000000 c745e800000000 } + $sequence_7 = { e9???????? 8b7508 8d442414 6880000000 6a00 50 32db } + $sequence_8 = { c786340300000f000000 c7863003000000000000 c6862003000000 c645fc1f 83be1c03000010 720e ffb608030000 } + $sequence_9 = { ff7728 e8???????? 83c404 c7473c0f000000 c7473800000000 c6472800 c645fc00 } condition: - 7 of them and filesize < 163840 + 7 of them and filesize < 9012224 } -rule MALPEDIA_Win_Mim221_Auto : FILE +rule MALPEDIA_Win_Volgmer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "73f86bbf-82d0-5204-a2d1-b26dcb4711e9" + id = "ee14de89-49ac-54c0-9028-7fc3ec1ece55" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mim221" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mim221_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.volgmer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.volgmer_auto.yar#L1-L404" license_url = "N/A" - logic_hash = "bd2938d5a81d44d76221abdf1ea92c7bf7be6210ea127474e453ccedb94f51d9" + logic_hash = "e0462e79ef6280b8a6003ef7a899cec3de3d795edb85c7c6f37d83222de71a6b" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -131287,34 +129818,68 @@ rule MALPEDIA_Win_Mim221_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c89442418 53 57 4883ec38 498bc1 498bd8 4c8bd2 } - $sequence_1 = { 56 57 4154 4c8bdc 4883ec38 488b05???????? 4c8d25f5b80000 } - $sequence_2 = { ff15???????? 85c0 0f84e5000000 c7442428ff000000 488d442470 4889442420 } - $sequence_3 = { 6689942478020000 66b92500 66898c247a020000 668984247c020000 668994247e020000 66c78424800200003b00 6689942482020000 } - $sequence_4 = { 57 4154 4155 4156 4157 4881ec80010000 48c7842428010000feffffff } - $sequence_5 = { 4883f905 72eb eb1d 488d842440050000 3910 7711 4883c101 } - $sequence_6 = { 66c74424666f00 66c74424686400 66c744246a6500 66c744246c5300 668944246e 66c74424707200 66c74424726900 } - $sequence_7 = { c3 4533c0 488d15be910100 498bc8 66666690 } - $sequence_8 = { 0f8c6b010000 8bc7 488d153b7b0100 412bc4 3bc5 0f8260ffffff e9???????? } - $sequence_9 = { 488bf8 483bc3 7504 33c0 eb58 498d5708 895c2430 } + $sequence_0 = { 4533c0 498bd5 33c9 c744242800000008 } + $sequence_1 = { 0f298d100c0000 668985200c0000 e8???????? 0f2805???????? 488d8d270d0000 0f280d???????? } + $sequence_2 = { 33ed bb01000000 896c2424 448bf7 85db } + $sequence_3 = { 488bcb ff542468 8bc6 4c8bb42448180000 4c8ba42488180000 } + $sequence_4 = { e8???????? e8???????? e8???????? c705????????04000000 } + $sequence_5 = { 85c0 0f84b2000000 458bc7 498bd6 488bcb e8???????? } + $sequence_6 = { 4489742420 440fb7c6 488d9550030000 488d8d60040000 } + $sequence_7 = { 4489742420 448bc5 488bce 85c0 742f } + $sequence_8 = { 41b802010000 e8???????? 33d2 c7453078292e4c } + $sequence_9 = { 0fb6840dd0060000 88840de0070000 488d4901 84c0 75e9 } + $sequence_10 = { e8???????? 483b3d???????? 741a 488d0535e30000 } + $sequence_11 = { 7417 8b85d0f3ffff 85c0 740d 6a00 ffb5d4f3ffff 50 } + $sequence_12 = { 8bf7 897c2448 897c244c 897c2458 44896c245c } + $sequence_13 = { e8???????? 4585ed 7417 0fb7555b } + $sequence_14 = { eb0e c74634047b6e00 c7463806000000 c6463c00 5f } + $sequence_15 = { 56 e8???????? 6800010000 8d8318020000 6a00 50 } + $sequence_16 = { e8???????? 4881c448010000 415f 415e 415d 5e } + $sequence_17 = { c745e0f8ba6e00 e9???????? c745e0e4ba6e00 e9???????? c745dc02000000 c745e0e4ba6e00 8b4508 } + $sequence_18 = { c745e4e47d6e00 8945d4 83e302 8945d8 8945e8 8945f8 8b4508 } + $sequence_19 = { c1f906 6bd730 8b0c8d80f16e00 c644112800 85f6 740c } + $sequence_20 = { 458d4505 488d542440 4983ccff 498bce } + $sequence_21 = { 83c40c 8bcb e8???????? 8dbb18030000 57 8d85c8feffff 50 } + $sequence_22 = { 4803c8 0fb6442450 6603d2 0fb7da f6d0 89542430 } + $sequence_23 = { 6bc930 53 56 8b048580f16e00 33db 8b7508 57 } + $sequence_24 = { c783240f000010000000 0f1106 0f1f4000 880438 40 } + $sequence_25 = { e8???????? 488d15b6e50100 488bcb 488905???????? e8???????? 488d15b0e50100 } + $sequence_26 = { 53 57 ff15???????? 85c0 750a ff15???????? 89442414 } + $sequence_27 = { 0f850a010000 498d4c2410 4c8d442458 488d542458 } + $sequence_28 = { 7413 668908 83c002 4a 75ee 83e802 66c7000000 } + $sequence_29 = { 8d542444 68???????? 52 ff15???????? 85c0 747e 8d442444 } + $sequence_30 = { 57 e8???????? 8bf0 83c408 85f6 7518 397310 } + $sequence_31 = { 8d8318030000 6a00 50 e8???????? 6800080000 8d831c040000 6a00 } + $sequence_32 = { eb1a 8d45fc 50 8b04bd80f16e00 } + $sequence_33 = { e8???????? 458d4578 33d2 488bcf } + $sequence_34 = { 8a2f 33c0 668945e8 8b45d4 886de5 8b148580f16e00 8a4c1a2d } + $sequence_35 = { e8???????? eb05 be9effffff 8b542410 } + $sequence_36 = { 51 8b4c2428 e8???????? 6a00 6a00 } + $sequence_37 = { 0f849f000000 807d9717 0f8595000000 b801030000 } + $sequence_38 = { 4883c702 48894511 48894519 48894521 48894529 } + $sequence_39 = { e8???????? 6800040000 8985ccf5ffff 0f57c0 8d85d0f9ffff c645d000 } + $sequence_40 = { 8bc8 83e03f c1f906 6bc030 03048d80f17300 50 } + $sequence_41 = { 761d 68204e0000 ff15???????? a1???????? } + $sequence_42 = { c1f806 6bc930 8b048580f16e00 0fb6440828 83e040 5d } + $sequence_43 = { e8???????? 4881c450010000 415d 5b } condition: - 7 of them and filesize < 471040 + 7 of them and filesize < 393216 } -rule MALPEDIA_Win_Simda_Auto : FILE +rule MALPEDIA_Win_Konni_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d74b8ce3-47a5-51db-a32e-c17b32ae8c86" + id = "b496c86d-77c9-50ca-bd29-c6ba6090731f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.simda" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.simda_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.konni" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.konni_auto.yar#L1-L487" license_url = "N/A" - logic_hash = "843d6d6caa38939c108c027a85a80f4565ce68a6213223a9ac5f7b9c75de56e2" + logic_hash = "4a537b4460e51cec9389cef999baf5dfc7c64c03085bd38519060ea921833d74" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -131326,32 +129891,75 @@ rule MALPEDIA_Win_Simda_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f906 7519 8b85e8feffff 85c0 } - $sequence_1 = { 0faffe 8bd0 0faf55fc 8bd9 8bf7 c1e610 c1e110 } - $sequence_2 = { 8b85e8feffff 85c0 7505 8d41ff eb0f 83f801 } - $sequence_3 = { 56 ff15???????? 8b4d08 6a00 8d45fc } - $sequence_4 = { 8b7510 57 e8???????? 57 8bf3 e8???????? } - $sequence_5 = { 7601 48 8bd1 c1ea10 } - $sequence_6 = { 3bd0 7301 41 8b4508 0faff3 03f1 } - $sequence_7 = { 33d2 bb06000000 f7f3 8a5415f0 } - $sequence_8 = { 8b38 f7d9 3b3c18 7301 41 } - $sequence_9 = { 85c0 75dd 8b4d0c 8bc3 2bc2 } + $sequence_0 = { 0fb609 0fb6d2 03ca 81e1ff000080 } + $sequence_1 = { 83f801 7508 66c745f50000 eb09 83f802 7504 } + $sequence_2 = { 0fbef1 83e601 8970f0 d0f9 0fbef1 } + $sequence_3 = { c745e0f4010000 890d???????? 8815???????? ff15???????? 85c0 7552 } + $sequence_4 = { 83c410 85c0 0f850fffffff 6a3d 68???????? 53 } + $sequence_5 = { 8970fc d0f9 0fbef1 83e601 8970f8 } + $sequence_6 = { 81e6ff000080 7908 4e 81ce00ffffff 46 8a9c35f8feffff } + $sequence_7 = { 49 81c900ffffff 41 8a940df8feffff 8d8c0df8feffff 0fb6da 03f3 } + $sequence_8 = { 83f804 740f c705????????02000000 83f801 750a c705????????01000000 890d???????? } + $sequence_9 = { 6a01 ff15???????? 50 a3???????? } + $sequence_10 = { 33c9 83f802 7508 890d???????? eb1e 83f804 } + $sequence_11 = { 68b6030000 6a0d 50 ff15???????? } + $sequence_12 = { 8d4801 eb02 33c9 e8???????? 8bf8 } + $sequence_13 = { 8d85eafbffff 33d2 57 50 668995e8fbffff e8???????? 6a40 } + $sequence_14 = { 51 e8???????? 83c408 be???????? 85c0 7513 } + $sequence_15 = { 8bd9 33ff 8d8df2fdffff 33c0 57 51 668985f0fdffff } + $sequence_16 = { 745d 8d95f0fdffff 52 6804010000 ff15???????? } + $sequence_17 = { 8b35???????? ffd6 8b85d0fbffff 50 ffd6 57 ffd6 } + $sequence_18 = { 0f1f840000000000 0fb601 4883c104 48ffca 0fb60418 8841fc 75ed } + $sequence_19 = { 81eb00200200 83bd9404000000 899d94040000 0f85d7030000 8d85a0040000 } + $sequence_20 = { 8916 56 e8???????? 8a8c30dec44600 } + $sequence_21 = { 41b850000000 4533c9 488bd3 488bc8 c744242803000000 } + $sequence_22 = { 8d85f0fcffff 50 68???????? ff15???????? 85c0 741c 6a00 } + $sequence_23 = { 52 6a00 6a00 ff15???????? 68d0070000 ff15???????? } + $sequence_24 = { 488bcd c744242880000000 4c89642450 4889442458 4889442460 c744242003000000 ff15???????? } + $sequence_25 = { 4c89742420 ff15???????? 488bd8 4885c0 744f } + $sequence_26 = { 33d2 56 e8???????? 8a9435dec44600 5e 84c0 8bfa } + $sequence_27 = { 6804010000 8d95f8feffff 52 50 ff15???????? 8d85f8feffff 50 } + $sequence_28 = { 49ffc0 49ffc9 75d5 0fb645bd } + $sequence_29 = { 4c895df7 4c895dff 4c895d07 c745bb67e6096a 8d7808 488945af } + $sequence_30 = { ffd6 68???????? 8d8df8feffff 51 ffd6 } + $sequence_31 = { e8???????? 8a8c30dec44600 5e bb01000000 } + $sequence_32 = { 83e203 83f908 7229 f3a5 ff2495f0444000 8bc7 ba03000000 } + $sequence_33 = { 4c8b5da8 4533c9 420fb6440db8 49ffc2 } + $sequence_34 = { 8d95f8feffff 52 ffd6 6804010000 } + $sequence_35 = { 00644440 0023 d18a0688078a 46 } + $sequence_36 = { 33db 56 e8???????? 8a9c30c2c44600 5e } + $sequence_37 = { 59 0bc9 89851a040000 61 7508 } + $sequence_38 = { 5d bbedffffff 03dd 81eb00200200 83bd9404000000 } + $sequence_39 = { 33c9 56 e8???????? 8a8c30a6c44600 5e } + $sequence_40 = { ff15???????? 8d95f8feffff 52 ff15???????? 8b3d???????? be0a000000 } + $sequence_41 = { c3 8b442404 c7405030880010 c7401401000000 c3 } + $sequence_42 = { 59 3bc7 59 a3???????? 741e 68???????? 68???????? } + $sequence_43 = { 42888401d0fa0100 ffc7 ebde 488b05???????? f0ff08 } + $sequence_44 = { f2ae 488d442440 33d2 48f7d1 894c2428 } + $sequence_45 = { 56 e8???????? 80a0c798001000 80b8????????5c 59 } + $sequence_46 = { 4c8d05c7650100 488d15d8060100 488d4c2420 e8???????? } + $sequence_47 = { 8a4c303a 413ac8 741d 85db 7419 880a 4b8b84f9a02e0200 } + $sequence_48 = { 83e00f eb02 33c0 0fbe84c608710010 } + $sequence_49 = { 742e 85f6 7419 0fb6da f683a1a2001004 7406 8816 } + $sequence_50 = { 0f85a3010000 8b7510 53 817e0402010000 0f850f010000 66833d????????01 } + $sequence_51 = { 80794000 0f857e010000 48897c2450 4183f901 753b 48895108 } + $sequence_52 = { 41f7d1 488d3d99550100 4983f808 0f82ec000000 48895c2410 498bd8 } condition: - 7 of them and filesize < 1581056 + 7 of them and filesize < 2361344 } -rule MALPEDIA_Win_Ryuk_Stealer_Auto : FILE +rule MALPEDIA_Win_Catchamas_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "28c4a97d-0c23-5f05-a50b-7fc331a8ef51" + id = "169e4746-2f72-5821-b507-b8a47f5cbc09" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ryuk_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ryuk_stealer_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.catchamas" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.catchamas_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "f104c51f76af6a34fecb95d90a97bc0fef4b38e853341fac8b68ac59b1274295" + logic_hash = "23c971887be94861d8baba1aeb0cd2edf205b86ca05876ee11e3ee91d8d84d51" score = 75 quality = 75 tags = "FILE" @@ -131365,32 +129973,32 @@ rule MALPEDIA_Win_Ryuk_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 8bf0 ff15???????? 85c0 7518 85f6 7414 } - $sequence_1 = { 8bcb 0f44f2 42 8d7902 } - $sequence_2 = { 83ff01 755d 8bcb e8???????? } - $sequence_3 = { f7f9 81c2a8610000 52 ff15???????? } - $sequence_4 = { 99 b9a0860100 f7f9 81c2a8610000 52 } - $sequence_5 = { f7f1 8bf2 e8???????? 8bc8 33d2 8bc6 f7f1 } - $sequence_6 = { c1e902 f3a5 8bca 83e103 f3a4 6a64 8d44245c } - $sequence_7 = { 8a443701 3c2f 7408 3c2d } - $sequence_8 = { ff15???????? 83f805 740a b9???????? } - $sequence_9 = { 8d45e0 50 8d85b4fdffff 50 } + $sequence_0 = { 8d5c2438 e8???????? 50 ff15???????? 56 6a00 ff15???????? } + $sequence_1 = { e8???????? 889c243c010000 8b442428 83c0f0 8d500c } + $sequence_2 = { 7c86 5e 5d 57 ff15???????? ff15???????? 5f } + $sequence_3 = { 53 ff15???????? b92a000000 be???????? 8d7c2418 f3a5 } + $sequence_4 = { 8bff baba000000 663bf2 720a bac0000000 663bf2 760c } + $sequence_5 = { 6a01 8d4c2420 50 8944241c } + $sequence_6 = { 8b8c2404080000 33cc e8???????? 81c408080000 c3 8d44240c 8bd0 } + $sequence_7 = { 53 ff15???????? 33c0 5f 5e 5b 8b8c24c8010000 } + $sequence_8 = { c3 8d44240c 8bd0 2bf2 8a08 880c06 } + $sequence_9 = { e8???????? 8b35???????? 8b4c2418 833900 0f855d050000 8bd1 } condition: 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Tofsee_Auto : FILE +rule MALPEDIA_Win_Project_Wood_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "77c418f3-cea7-5bdf-bba1-bed4438fce6c" + id = "eadfb598-e06d-536a-8983-e068733d6495" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tofsee" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tofsee_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.project_wood" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.project_wood_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "072fc19fe47ee3a53dbd73b9def787fe701419f7ff08ef93e84b3d80d7a1f117" + logic_hash = "92c5f7de9849db3abd82c6a5e3e8ba38f7353d944f46cacae8fc567f574f0ddc" score = 75 quality = 75 tags = "FILE" @@ -131404,32 +130012,32 @@ rule MALPEDIA_Win_Tofsee_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c3 55 8bec 6864006400 ff7514 ff15???????? } - $sequence_1 = { ff7508 8d45e4 50 e8???????? 85c0 59 59 } - $sequence_2 = { 837f0800 7408 8b36 33ff 391e 75e1 85ff } - $sequence_3 = { e8???????? 8b35???????? 81fe???????? 59 7470 395e08 746b } - $sequence_4 = { 8b0d???????? 85c9 7503 33c0 c3 8bc1 56 } - $sequence_5 = { 8b4510 59 59 8b4d18 85c9 8945d8 8b4514 } - $sequence_6 = { ff35???????? ff742414 e8???????? 85c0 59 59 7474 } - $sequence_7 = { 50 687e660480 56 897d08 ffd3 83f8ff 750d } - $sequence_8 = { c745f001000000 eb46 53 ff7510 8d443730 50 } - $sequence_9 = { 8b7508 83c608 8bc6 8d4801 8a10 40 3ad3 } + $sequence_0 = { 68???????? eb0e 83bd18ffffff01 7513 68???????? 8d86ad000000 } + $sequence_1 = { 8bf8 8d45cc 57 897de4 ff75e0 56 53 } + $sequence_2 = { 50 ff15???????? a810 0f8526010000 8d45d8 50 } + $sequence_3 = { a1???????? 33c9 40 8acf 3bc6 88887f5fe810 a3???????? } + $sequence_4 = { 50 ff7508 e8???????? 83c41c 33c0 8dbdedfeffff 889decfeffff } + $sequence_5 = { 50 e8???????? 68???????? e8???????? 40 68???????? 018614090000 } + $sequence_6 = { e8???????? 8b4de0 b8a3010000 83c40c 3bc8 0f87c8000000 0f84ae000000 } + $sequence_7 = { 8d85c8fcffff 68???????? 50 ff15???????? 83c410 8d45ec } + $sequence_8 = { 50 e8???????? 68???????? e8???????? 01861c090000 8b861c090000 8d8de8fcffff } + $sequence_9 = { 56 e8???????? 83c448 8d45e4 6a14 53 50 } condition: - 7 of them and filesize < 147456 + 7 of them and filesize < 31137792 } -rule MALPEDIA_Win_Bottomloader_Auto : FILE +rule MALPEDIA_Win_Poohmilk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b80f27db-a9fe-5886-83a1-b7800bdc0933" + id = "9a12885d-67d3-50cd-a04d-3dc337c01cc8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bottomloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bottomloader_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poohmilk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poohmilk_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "e605cbf05da14cecd741717af69ae46ce70b645051ad1189e53cd9ddfd6b5a03" + logic_hash = "f0431f01a34a1352435470a98d80c3656cef1cd2a7cc3eb4ac4c25c7f03235a9" score = 75 quality = 75 tags = "FILE" @@ -131443,32 +130051,32 @@ rule MALPEDIA_Win_Bottomloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 418bcd e8???????? 807c24700a 4c8d15fe0b0400 74bb 41b80d000000 448803 } - $sequence_1 = { 41c6460642 41c6460756 41c6460855 41c646096b 41c6460a77 41c6460b39 41c6460c49 } - $sequence_2 = { c705????????090400c0 c705????????01000000 c705????????01000000 b808000000 486bc000 488d0d3a7e0300 48c7040102000000 } - $sequence_3 = { e8???????? 488945e0 488955e8 488d5de0 48899dd0feffff 488d3d03120900 48897df8 } - $sequence_4 = { 488d8db0fcffff e8???????? 488d3d4f520900 4889bdf8fcffff 48c785f0fcffff0e000000 488d8df0fcffff e8???????? } - $sequence_5 = { 48bae0b1ffff0f270000 488d4df0 e8???????? 48bae0b1ffff0f270000 488d4df0 e8???????? 85c0 } - $sequence_6 = { 894d10 895518 44894520 4d89cd 488b5d30 488d35fae40400 488dbd10ffffff } - $sequence_7 = { 488b5208 4889d3 09c3 747b 48898570ffffff 48899578ffffff 488d3d19440a00 } - $sequence_8 = { e9???????? 48897da0 4c8d150ab70600 4c8955d8 48c745d00f000000 4c8d4dd0 440fbf06 } - $sequence_9 = { e8???????? 4c8d0dee830700 4c898d78fcffff 48c78570fcffff0e000000 488d8d70fcffff e8???????? 488d05c9830700 } + $sequence_0 = { f4 98 40 0020 99 40 00449940 } + $sequence_1 = { 3b8de4efffff 7405 83f901 7577 8b502a } + $sequence_2 = { 74dc 8bb5acfdffff 8bc6 0b85b0fdffff } + $sequence_3 = { 33ff 397e38 0f8583000000 397e14 757e 397e1c } + $sequence_4 = { 8bd6 0bd7 0f85ae000000 8b9570d2ffff 8b5238 } + $sequence_5 = { 6880000000 6a03 6a00 6a07 6800000080 56 ff15???????? } + $sequence_6 = { 0f8574020000 0fb79d02f0ffff 0fb79500f0ffff 895e10 3bda 0f855b020000 } + $sequence_7 = { 7425 56 ff15???????? 8b856cf3ffff } + $sequence_8 = { ffd3 8d85a0f3ffff 50 8d8decfdffff 51 ffd3 } + $sequence_9 = { ffd3 6a00 8d85ecfdffff 50 } condition: - 7 of them and filesize < 1955840 + 7 of them and filesize < 245760 } -rule MALPEDIA_Win_Bohmini_Auto : FILE +rule MALPEDIA_Win_Homefry_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c8923e09-0cd1-5865-924f-18639308d13e" + id = "7df805f2-9572-5d41-ae6a-f57f653d9d31" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bohmini" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bohmini_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.homefry" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.homefry_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "d63dab417a618811791980b051ba5149b8c4dca6bd7568c5aa5894be2ba1d4b9" + logic_hash = "7ca7431c5f68652158a7da10d411e05a72b05761bc09d487931a01e83f98c509" score = 75 quality = 75 tags = "FILE" @@ -131482,32 +130090,32 @@ rule MALPEDIA_Win_Bohmini_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 751e 8b4610 85c0 7403 50 ffd3 } - $sequence_1 = { 6a01 ffd5 5f 5e 5d 5b } - $sequence_2 = { 57 ff15???????? 8b742414 57 56 e8???????? 83c408 } - $sequence_3 = { 3db7000000 7504 895c240c 8b15???????? } - $sequence_4 = { ff15???????? 83f801 7562 8d4c2418 51 e8???????? } - $sequence_5 = { 8b4c2404 85c0 7408 8bc8 8b00 } - $sequence_6 = { 50 6819000200 66a5 8d4c2420 55 bf04010000 51 } - $sequence_7 = { 688b130000 ff15???????? 8b7c2410 e9???????? 53 56 55 } - $sequence_8 = { 6a00 50 8b84244c010000 50 e8???????? } - $sequence_9 = { 8b8c2458020000 8d54244c 51 52 e8???????? 83c408 } + $sequence_0 = { e8???????? 4863d5 4803d0 488b05???????? 488917 48630a } + $sequence_1 = { 740f 8bcf 4803cd 7408 488bd6 } + $sequence_2 = { 740f 8bcf 4803cd 7408 } + $sequence_3 = { 0f880a010000 488b0d???????? 488d842480000000 458d4e04 488b09 4c8d442470 } + $sequence_4 = { c705????????94000000 ff15???????? 33d2 8d4a02 ff15???????? 488bd8 } + $sequence_5 = { e8???????? 84c0 0f8418010000 48833d????????00 48899c24a0000000 4889b424a8000000 7471 } + $sequence_6 = { ff15???????? 488bcb ff15???????? 4881c420040000 } + $sequence_7 = { 486305???????? 4c890d???????? 48630c18 4c03c3 40883a } + $sequence_8 = { e8???????? eb05 e8???????? 84c0 7511 488d0ddd180000 } + $sequence_9 = { 483bdd 72d0 488bcf ff15???????? 33c0 488b5c2430 488b6c2438 } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Knight_Auto : FILE +rule MALPEDIA_Win_Scarecrow_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a5e09115-4011-54e1-a2ba-c2bbb8ab355a" + id = "7b0ea4aa-06b5-57ee-9a11-48d883c1ac9c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.knight" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.knight_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scarecrow" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scarecrow_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "d7c3e295d686febfc6f312c8c39590a584a2b1ffbd1bc0f76a009284be0570bc" + logic_hash = "e0a208d3de2959898d45be13d981ab096036ca0d633a326493a23160fdc8d314" score = 75 quality = 75 tags = "FILE" @@ -131521,32 +130129,32 @@ rule MALPEDIA_Win_Knight_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 4889842438040000 48895c2438 488d05b7dc2b00 e8???????? 488b4c2468 48894808 } - $sequence_1 = { c3 4889b4fa90100000 4c8984fa98100000 48ffc0 48398280100000 0f8e41020000 488d3440 } - $sequence_2 = { e8???????? 90 48badc5618b3c5c35016 48899424d0010000 48bac41447e86e4d2c6e 48899424d8010000 48ba681b6b8416537508 } - $sequence_3 = { eb11 488d7818 488b8c2490180000 e8???????? 488b8c24f8090000 48894808 833d????????00 } - $sequence_4 = { 90 e9???????? 4d89e0 e8???????? e9???????? 0fb6542447 488b4c2470 } - $sequence_5 = { e8???????? e9???????? 488b15???????? 83ba40010000ff 7524 488b942420010000 488d3452 } - $sequence_6 = { e8???????? 488b842460010000 e8???????? 48898c24f0000000 48897c2468 488b942418010000 488d7208 } - $sequence_7 = { 48badde48c2f452788e5 488954247e 48ba44246115b6572ab9 4889942486000000 31c0 e9???????? 48894c2450 } - $sequence_8 = { 48baa24a6d7998292bba 488954242b 48ba58053529bf406a5d 4889542433 31c0 eb14 0fb654043b } - $sequence_9 = { e8???????? 488d0542873200 bb14000000 6690 e8???????? 31c0 4889c1 } + $sequence_0 = { 83c8fc 40 0f85e1010000 0f1f440000 ff45f4 8b45f4 2503000080 } + $sequence_1 = { 51 57 ffd0 c6459c00 8bd8 } + $sequence_2 = { 8d427f 99 f7fb 885435f1 46 83fe0a 72d9 } + $sequence_3 = { c68519feffff2d c6851afeffff37 c6851bfeffff32 c6851cfeffff37 c6851dfeffff26 c6851efeffff37 c6851ffeffff3b } + $sequence_4 = { ff75e4 e8???????? 33c0 c745f807000000 668945e4 8945f4 8b451c } + $sequence_5 = { c645e603 c645e768 c645e852 c645e960 c645ea75 c645eb5a c645ec66 } + $sequence_6 = { 7463 8b8df0feffff 8d4303 03cf 0fafc8 898df0feffff 8b85f0feffff } + $sequence_7 = { c6458e34 c6458f38 c6459034 c6459140 c6459234 c6459334 } + $sequence_8 = { c7461407000000 c7461000000000 66890e 8b5810 66390f 7414 8bcf } + $sequence_9 = { c685a2f9ffff76 8a8595f9ffff 80bd94f9ffff00 7530 33f6 0f1f4000 } condition: - 7 of them and filesize < 12149760 + 7 of them and filesize < 501760 } -rule MALPEDIA_Win_Cutwail_Auto : FILE +rule MALPEDIA_Win_Transbox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "74edd1da-0a31-5dc7-9e3f-137bbcc67ffb" + id = "974af1a4-da2b-5193-ac3c-32d4a6cfff60" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cutwail" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cutwail_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.transbox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.transbox_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "19ab3f1dd76c95a9fd39a987b454b861d51946958edf6894a04ce0a4e884e4fd" + logic_hash = "e0417344b856e4de18adbd11a563963b1ed47459f0027440ad36de04e1848468" score = 75 quality = 75 tags = "FILE" @@ -131560,40 +130168,34 @@ rule MALPEDIA_Win_Cutwail_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33d2 f775e8 8b45ec 6a05 } - $sequence_1 = { 8b8d64feffff 038d4cfeffff 8b9544feffff 8b048d30f62004 8902 8b8d44feffff 8b9548feffff } - $sequence_2 = { 7434 39750c 762f 2bdf } - $sequence_3 = { 837d0c00 7406 837d1000 7d04 32c0 eb57 c745fc00000000 } - $sequence_4 = { ff7524 8b7530 8d457c 50 } - $sequence_5 = { 83c404 8985e4fdffff 6a07 e8???????? 83c404 } - $sequence_6 = { 7d07 c68563feffff01 0fb69563feffff 83fa01 } - $sequence_7 = { ff15???????? 8b4dfc c7410400000000 6830750000 ff15???????? 8b55fc } - $sequence_8 = { 0f84ab020000 8b4564 ff30 8b4d4c } - $sequence_9 = { 83c40c 6810270000 ff15???????? 33c0 } - $sequence_10 = { 7d6e ff15???????? 89855cfeffff 8b8d5cfeffff 3b8d68feffff } - $sequence_11 = { 85c0 8945ec 7425 803b34 } - $sequence_12 = { e8???????? 8945f8 837df8ff 7504 32c0 eb27 } - $sequence_13 = { 8b8d5cfeffff 3b8d68feffff 730e 8b955cfeffff 899568feffff eb46 8b8568feffff } - $sequence_14 = { ff75f8 8d8554feffff 56 50 } - $sequence_15 = { 03fb 8b5df0 83c40c ff4df4 } + $sequence_0 = { e8???????? 8bda 8bf1 ff15???????? 898520fbffff 85f6 741a } + $sequence_1 = { 33c9 83c414 85c0 0f9fc1 8bc1 8b4dfc 33cd } + $sequence_2 = { 898738010000 85c0 745d 8d856cffffff 50 53 } + $sequence_3 = { 8bbdb0fdffff 8bc7 8bb5acfdffff 2bc6 99 f7f9 85c0 } + $sequence_4 = { 8b35???????? 85c0 740c 6a04 56 50 } + $sequence_5 = { 50 8d8db8fdffff e8???????? 50 8d8d7cfdffff e8???????? } + $sequence_6 = { 888178c60110 41 84c0 75f1 } + $sequence_7 = { e8???????? 57 8d95d0fdffff 8d8db8fdffff e8???????? c645fc0a c70424???????? } + $sequence_8 = { 83c430 8d4dd0 e8???????? 33ff be???????? 47 8bce } + $sequence_9 = { 740c 6a04 56 50 e8???????? 83c40c 8325????????00 } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 288768 } -rule MALPEDIA_Win_Tellyouthepass_Auto : FILE +rule MALPEDIA_Win_Smokeloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b0d976f4-0236-5ffd-9bc3-701324f1d00b" + id = "f23556ba-5c41-5731-b926-98b3ff953aa7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tellyouthepass" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tellyouthepass_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.smokeloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.smokeloader_auto.yar#L1-L557" license_url = "N/A" - logic_hash = "ecb0bbbbbf71d6e52cc61fe6d246b41bf4e7a6e9ebef1f549c3bac2b8ab00a58" + logic_hash = "14e5b0cfca13af7489c48288e9aa993c0a3271acbd4222a869c5d82af431f76e" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -131605,32 +130207,87 @@ rule MALPEDIA_Win_Tellyouthepass_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4d21da 4d01d1 eb7c 4584c0 7409 833d????????00 7417 } - $sequence_1 = { e8???????? e8???????? 4889c3 488d05c54b0d00 0f1f440000 e8???????? 488d05b44b0d00 } - $sequence_2 = { e9???????? 4c8b542448 80fae2 0f85ae000000 4d8d5701 4d39d4 0f8650040000 } - $sequence_3 = { 48895c2410 488d0dcfcf0800 4839c8 7405 bb00000000 7578 488b0b } - $sequence_4 = { 488d8c24d0010000 e8???????? b801000000 488bac24c8030000 4881c4d0030000 c3 4c8b9424d8030000 } - $sequence_5 = { 8402 4881c2c0160000 4889d0 6690 e8???????? 488b4c2420 488d4101 } - $sequence_6 = { 7425 488905???????? 833d????????00 7509 48891d???????? eb0c 488d3daeb21b00 } - $sequence_7 = { 4d8d52d9 41803a00 0f1f00 0f84b2000000 90 4a8b4cc2f0 4a8b5cc2f8 } - $sequence_8 = { 7d34 884c2445 bb01000000 e8???????? 660f1f440000 84c0 0f842d150000 } - $sequence_9 = { bb17000000 e8???????? 488b442428 e8???????? 488d05ee551900 bb0a000000 e8???????? } + $sequence_0 = { ff15???????? 8d45f0 50 8d45e8 50 8d45e0 50 } + $sequence_1 = { 50 8d45e0 50 56 ff15???????? 56 ff15???????? } + $sequence_2 = { 6a00 53 ff15???????? 8d45f0 } + $sequence_3 = { 57 ff15???????? 6a00 6800000002 6a03 6a00 6a03 } + $sequence_4 = { 8bf0 8d45dc 50 6a00 53 } + $sequence_5 = { 0fb64405dc 50 8d45ec 50 } + $sequence_6 = { e8???????? 8bf0 8d45fc 50 ff75fc 56 } + $sequence_7 = { 740a 83c104 83f920 72f0 } + $sequence_8 = { 50 56 681f000f00 57 } + $sequence_9 = { 56 8d45fc 50 57 57 6a19 } + $sequence_10 = { ff15???????? bf90010000 8bcf e8???????? } + $sequence_11 = { 668ce8 6685c0 7406 fe05???????? } + $sequence_12 = { 56 ff15???????? 50 56 6a00 ff15???????? } + $sequence_13 = { 8b07 03c3 50 ff15???????? } + $sequence_14 = { 33c0 e9???????? e8???????? b904010000 } + $sequence_15 = { 6a40 56 6a01 8d45f8 50 } + $sequence_16 = { 03e8 03e9 81e5ff000000 8a442c18 88443c18 47 } + $sequence_17 = { 8bde 8bfe 399c241c010000 7644 8b6c2410 47 } + $sequence_18 = { 0fb64c3c18 0fb6c2 03c8 81e1ff000000 8a440c18 30042b 43 } + $sequence_19 = { 8d8de8fdffff 50 50 50 } + $sequence_20 = { 8985ecfdffff ffb5f0fdffff 50 53 e8???????? } + $sequence_21 = { 8d85f0fdffff 8b750c 8b7d10 50 57 56 } + $sequence_22 = { 89c6 6804010000 56 57 } + $sequence_23 = { 8b4514 898608020000 56 6aff } + $sequence_24 = { 53 e8???????? 8d8decfdffff 8d95f0fdffff } + $sequence_25 = { c60653 56 6a00 6a00 } + $sequence_26 = { 8d95f0fdffff c70200000000 6800800000 52 } + $sequence_27 = { 89e5 81ec5c060000 53 56 } + $sequence_28 = { fc 5f 5e 5b } + $sequence_29 = { 60 89c6 89cf fc } + $sequence_30 = { 30d0 aa e2f3 7505 } + $sequence_31 = { 89cf fc b280 31db a4 b302 } + $sequence_32 = { 4d 01c4 ffc9 49 } + $sequence_33 = { 48896c2410 4889742418 57 4883ec30 65488b042560000000 4c8b15???????? } + $sequence_34 = { 4883f814 72ea 488b0d???????? ff15???????? 488b0d???????? ff15???????? 488b0d???????? } + $sequence_35 = { 8bd7 4c8bc3 4889442420 ff15???????? 488b0b ff15???????? 8a08 } + $sequence_36 = { 41b800300000 ff15???????? 448b4754 488bd6 } + $sequence_37 = { 55 89e5 81ec54040000 53 } + $sequence_38 = { 01c2 31c0 ac 01c2 85c0 } + $sequence_39 = { 488bd8 ff15???????? 4c8d4c2454 4c8d44244c } + $sequence_40 = { 8b4b18 45 8b6320 4d } + $sequence_41 = { 49 8d3c8c 8b37 4c 01c6 } + $sequence_42 = { 8b7b24 4c 01c7 668b0c4f 41 8b7b1c } + $sequence_43 = { 01c7 8b048f 4c 01c0 } + $sequence_44 = { 8b4da0 8b55b8 89516c 687cda686e 8b45e4 50 } + $sequence_45 = { 8945f8 8b45f8 8b4868 894df4 } + $sequence_46 = { 31d1 75ec 58 29c6 d1ee } + $sequence_47 = { 57 007508 bbb84340c1 4a } + $sequence_48 = { 5b c9 c20800 55 89e5 83ec04 } + $sequence_49 = { aa e2f3 7506 7404 } + $sequence_50 = { 8b4da0 8b5580 895150 681256e9cc 8b45e4 50 } + $sequence_51 = { 3345e4 8845e3 8b4dfc 034d10 8b55f0 0355fc 034df8 } + $sequence_52 = { 01e8 31c9 c1c108 3208 40 } + $sequence_53 = { 8b5514 0355b4 39559c 7316 } + $sequence_54 = { 8b453c 8b7c2878 01ef 8b7720 01ee 56 } + $sequence_55 = { 1e 53 56 57 } + $sequence_56 = { 29c6 d1ee 037724 0fb7442efe } + $sequence_57 = { 394dfc 750e 8b55e4 2b5510 8b45f8 2bc2 8945f8 } + $sequence_58 = { eb0b 8b5508 0355f0 8a45ed 8802 8b4d10 034dfc } + $sequence_59 = { 8bec 83ec08 8b4510 2d10bf3400 8b4d0c c1e103 } + $sequence_60 = { 5d 5d a2???????? 95 } + $sequence_61 = { 17 c74424fc7c2e0000 83ec04 7504 7402 6d } + $sequence_62 = { ad 37 5d 0aa228b9a2ce c9 5d } + $sequence_63 = { d4ad d6 1d51d61d41 d6 1d55d89d52 } + $sequence_64 = { a2???????? ed d6 104ddc 9c } condition: - 7 of them and filesize < 7152640 + 7 of them and filesize < 245760 } -rule MALPEDIA_Win_Greetingghoul_Auto : FILE +rule MALPEDIA_Win_Broomstick_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "881721a5-e164-51b8-a287-1242b24b8d86" + id = "ac676bf4-a9fb-5087-a5ff-f584bac2c26e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.greetingghoul" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.greetingghoul_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.broomstick" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.broomstick_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "21010fe53cfb0bf5a0ef36b612c93204fe24237a4c71d13df9cbc88f88795750" + logic_hash = "f03767b95c94bb52a9880746cdaa45b8005de1fc3a428f79c36aad1a9accc086" score = 75 quality = 75 tags = "FILE" @@ -131644,32 +130301,32 @@ rule MALPEDIA_Win_Greetingghoul_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7405 80fa09 7503 47 ebec 8d4ad0 80f909 } - $sequence_1 = { 03f1 eb03 83ceff 8a17 84d2 } - $sequence_2 = { 2bc8 7409 8b7df8 4e 43 } - $sequence_3 = { 6a01 e8???????? 83c404 85c0 7e02 ff06 } - $sequence_4 = { eba7 5f 5e 83c8ff 5b } - $sequence_5 = { 750a 83c002 66833c0200 75e8 66833800 } - $sequence_6 = { 741b 83ea01 75e8 eb14 0fbe45ff } - $sequence_7 = { bb10000000 eb3c 80f909 7708 0fbec2 } - $sequence_8 = { 85c0 7405 83f8ff 7508 85ff } - $sequence_9 = { 8a08 3acb 750c 40 84c9 } + $sequence_0 = { c7471400000000 8b5610 8b4b10 8955f0 894dec 8d0411 8945f8 } + $sequence_1 = { 8b5dd8 ff00 33f6 8b00 0fb608 } + $sequence_2 = { e9???????? c3 8d8d00ffffff e9???????? 8d8d78ffffff } + $sequence_3 = { 8bce ff15???????? 8bcf ffd6 8b8528ffffff } + $sequence_4 = { eb1a 56 53 57 e8???????? 668b4510 } + $sequence_5 = { b8???????? e9???????? 8d8dfcfeffff e9???????? 8d8dfcfeffff e9???????? } + $sequence_6 = { 3bf7 7cdb 5f 5e 5b } + $sequence_7 = { 50 e8???????? 8d4d90 e8???????? e9???????? 8b07 } + $sequence_8 = { e9???????? 8b8510ffffff 8b00 8b7018 8d45a8 } + $sequence_9 = { 85c0 7425 8d3c40 03ff 83ef06 8bd3 } condition: - 7 of them and filesize < 696320 + 7 of them and filesize < 1016832 } -rule MALPEDIA_Win_Albaniiutas_Auto : FILE +rule MALPEDIA_Win_Isaacwiper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ed214e5c-6897-5f8e-bd2b-0bb8f51690d9" + id = "49055172-29cc-5c36-b567-edf9c776fb50" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.albaniiutas" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.albaniiutas_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.isaacwiper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.isaacwiper_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "4a292a9bd7e73dd3f8f38b0c5f35ad3036161e113ab281f4d09533b41c3cbb43" + logic_hash = "9dc7297f4b8c766d788d99fcb182487835c35f1c6c8fa9d0d296f8378105b942" score = 75 quality = 75 tags = "FILE" @@ -131683,71 +130340,71 @@ rule MALPEDIA_Win_Albaniiutas_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 743a 8d45f4 50 6a01 ff75fc 6810660000 } - $sequence_1 = { ff75fc 6810660000 ff75f8 ff15???????? } - $sequence_2 = { 40 c745ec48770010 894df8 8945fc 64a100000000 8945e8 8d45e8 } - $sequence_3 = { 83e03f c1f906 6bc030 03048d90df0210 50 } - $sequence_4 = { 83e63f c1ff06 6bf630 8b04bd90df0210 f644302880 741f e8???????? } - $sequence_5 = { 83c418 8945d4 85c0 740f 8b4508 c74018241c0110 } - $sequence_6 = { 8d5b01 33c8 c1e808 81e1ff000000 33048dc01c0110 4f 75e5 } - $sequence_7 = { 83e805 7456 83e801 0f859b010000 c745e0e87c0110 8b4508 8bcf } - $sequence_8 = { 3998c8a10110 0f84ea000000 41 83c030 894de4 } - $sequence_9 = { 331c85c0280110 335e08 8bcb 8bc3 } + $sequence_0 = { 48 0300 2448 0300 3448 0300 } + $sequence_1 = { 8d942498130000 8d8c24f0000000 e8???????? 84c0 0f84df0a0000 } + $sequence_2 = { 8b7514 8d442418 8b7c2414 ff7614 6a00 50 57 } + $sequence_3 = { 55 8bec 8b4508 56 57 8d3c8520650310 } + $sequence_4 = { 8d442420 56 0f43442424 50 } + $sequence_5 = { c70700000000 8b7dfc c70200000000 5b 894740 } + $sequence_6 = { 6bd738 8b0c8de8670310 c644112800 85f6 740c } + $sequence_7 = { 57 52 ba0a020000 8d8d90fbffff } + $sequence_8 = { 89842488000000 8d8424c0000000 50 c7460800000000 } + $sequence_9 = { 8b4804 8d41f8 89443194 8b4688 8b4004 c744308898270310 8b4688 } condition: - 7 of them and filesize < 566272 + 7 of them and filesize < 467968 } -rule MALPEDIA_Win_Webc2_Yahoo_Auto : FILE +rule MALPEDIA_Win_Satan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4eedce59-ab20-52b2-90a4-b849754d3956" + id = "30dbe56c-8c73-5146-b780-34e6bf716dbf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_yahoo" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_yahoo_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.satan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.satan_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "3d2dd09691f298cf3eef54b62db7cef2339bebabc7bbad3cbeaa6cf7557fae03" + logic_hash = "684fd8d03725a857adc2201582faa570633fcd21041d464e35a18c1f078d9ea5" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { ff75e4 ffd7 85c0 7453 837dec00 } - $sequence_1 = { 8d8507ffffff be???????? 50 56 e8???????? 6a00 } - $sequence_2 = { 8365c800 6a09 59 33c0 8d7dcc 53 f3ab } - $sequence_3 = { 57 ff75fc 0345f4 50 e8???????? 56 e8???????? } - $sequence_4 = { eb9f b8???????? c3 55 8bec } - $sequence_5 = { 59 8bc6 5e c20400 33c0 c701???????? 89819c841e00 } - $sequence_6 = { 8816 8a11 8817 8a10 33db } - $sequence_7 = { 50 ff15???????? 6a64 e8???????? 8d85fcd7ffff } - $sequence_8 = { c686????????40 46 33c9 53 c686????????23 } - $sequence_9 = { 8d85fcd7ffff 57 50 ebb4 6a64 5b } + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 57 837d0c00 740c c78560ffffff01000000 eb0a c78560ffffff00000000 8b8560ffffff } + $sequence_1 = { e8???????? 8d4da4 e8???????? 83ee00 } + $sequence_2 = { 8a82c8c64700 884118 ebda c745fc00000000 eb09 8b4dfc 83c101 } + $sequence_3 = { 6bd117 8982d0d14700 68???????? 8b45fc 50 ff15???????? 3305???????? } + $sequence_4 = { c745e801000000 c745e401000000 c745e0bc070000 8d55f8 52 8d45f4 } + $sequence_5 = { 7409 ff30 8bcf e8???????? 8b45e8 894708 } + $sequence_6 = { 8b10 52 8d4df8 e8???????? 8d4df8 e8???????? 0fb6c0 } + $sequence_7 = { 50 e8???????? 83c40c b90c000000 8d75cc 8b7d0c f3a5 } + $sequence_8 = { 0f42c8 8b5614 8bc2 f7d0 894dfc 3bc1 0f8607010000 } + $sequence_9 = { e8???????? 8d45b8 c745fc10000000 50 8d45e4 b9???????? 50 } condition: - 7 of them and filesize < 8060928 + 7 of them and filesize < 1163264 } -rule MALPEDIA_Win_Getmypass_Auto : FILE +rule MALPEDIA_Win_Lockbit_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2ef24a38-2dcf-5e36-ba94-2bb1b309bc31" + id = "6f3385a8-2122-56da-ae67-c32b266b8bf0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.getmypass" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.getmypass_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lockbit" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lockbit_auto.yar#L1-L209" license_url = "N/A" - logic_hash = "942b395c1b2d446c948aa0d6582010011bc502a4c907e5ca48324090ba079bd9" + logic_hash = "f9cfb53a3d4bcd6fa0ccd32df2c087610c559fdf32ede817bcfaa297f48ef893" score = 75 quality = 75 tags = "FILE" @@ -131761,32 +130418,42 @@ rule MALPEDIA_Win_Getmypass_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8de8f9ffff 51 8b95ecfbffff 52 e8???????? } - $sequence_1 = { 83c404 85c0 7502 eb0b 8b4dfc 83c101 } - $sequence_2 = { 7d34 8b5508 0395f0feffff 0fbe02 83e830 8985f4feffff 8b8df4feffff } - $sequence_3 = { 0f85b4020000 837d9819 0f86aa020000 c745a400000000 8b55e0 83ea01 } - $sequence_4 = { 0fb61411 33c2 8b4d14 034df0 } - $sequence_5 = { 8d4dfc 51 8b55f4 52 8b45f0 50 } - $sequence_6 = { 0f8428010000 8b5508 52 e8???????? 83c404 0fb6c0 } - $sequence_7 = { 6a00 ff15???????? eb14 8b45a0 50 } - $sequence_8 = { 7467 b9???????? e8???????? 8b4dfc 51 8b55f8 52 } - $sequence_9 = { 80c201 8b85f4feffff 889405f8feffff ebb4 c745fc00000000 } + $sequence_0 = { 49 8bc1 5f 59 5d } + $sequence_1 = { c20800 33c0 40 c1e006 } + $sequence_2 = { 4f 85ff 75c1 5f } + $sequence_3 = { 8d45f8 50 8d45fc 50 ff75fc ff75f4 } + $sequence_4 = { 03d0 90 85c0 75e1 8bc2 5e 5a } + $sequence_5 = { 33c0 8d7df0 33c9 53 0fa2 8bf3 5b } + $sequence_6 = { 8b7508 b961000000 66ad 90 6683f841 720b 6683f85a } + $sequence_7 = { 83ec10 53 56 57 33c0 8d7df0 33c9 } + $sequence_8 = { f745f800000002 740c 5f 5e b801000000 5b } + $sequence_9 = { 33d0 8bc1 c1e810 0fb6c0 c1e208 } + $sequence_10 = { 720b 6683f85a 7705 6683c820 90 02f1 } + $sequence_11 = { 2d04040404 49 75f4 8b7d0c be40000000 33db 55 } + $sequence_12 = { 8d8550fdffff 50 6a00 ff15???????? } + $sequence_13 = { 8bf3 5b 8907 897704 894f08 89570c f745f800000002 } + $sequence_14 = { 8d45f4 50 6a00 6a00 ff15???????? } + $sequence_15 = { e8???????? 85c0 7502 eb59 8d3c47 6a00 } + $sequence_16 = { 0f28c8 660f73f904 660fefc8 0f28c1 660f73f804 660fefc1 } + $sequence_17 = { 6a00 6a00 6800000040 ff75d4 } + $sequence_18 = { 7413 83e910 660f6f0c0e 660f3a0fc10f 660f7f040f } + $sequence_19 = { 234df0 094ddc 0155dc 8b55f4 8bf2 c1ce0b 8bca } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 2049024 } -rule MALPEDIA_Win_C0D0So0_Auto : FILE +rule MALPEDIA_Win_Mystic_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bb44345c-7e5d-55a8-a363-6f4dd49ac691" + id = "2aee59e1-5390-5b6c-ba5d-d62a358c2fe1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.c0d0so0" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.c0d0so0_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mystic_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mystic_stealer_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "268a1640f52d336fbac005894a892b3cb4160d26716dda753325e6e4796f541a" + logic_hash = "5074dde9add0d24e82d880c50882d8de92cc1c57bceb2be1475c662a7640d829" score = 75 quality = 75 tags = "FILE" @@ -131800,34 +130467,34 @@ rule MALPEDIA_Win_C0D0So0_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 0f84c3000000 03c3 50 } - $sequence_1 = { ff15???????? f6450820 0f8520010000 395d08 0f8417010000 } - $sequence_2 = { 8b0e 33c0 83e912 57 7411 8a4e04 } - $sequence_3 = { 4a 7417 4a 740f 4a } - $sequence_4 = { eb62 8d45f4 50 57 8d45fc } - $sequence_5 = { 0b4f04 7506 8b00 85c0 75e2 53 } - $sequence_6 = { 83c40c 6a64 8d4598 50 33ff } - $sequence_7 = { 6a00 ffd6 50 ff15???????? 8bd8 85db 7503 } - $sequence_8 = { 83e20f 4a 742f 4a 7427 4a 741f } - $sequence_9 = { eb07 8a4901 eb02 8a09 57 } + $sequence_0 = { 8986bc160000 8bc1 668986b8160000 e9???????? 0fb786c40a0000 } + $sequence_1 = { 8b5608 668986b8160000 88040a ff4614 } + $sequence_2 = { 0f82ab000000 8bcf c1e903 0fb603 83ef08 33c6 c1ee08 } + $sequence_3 = { 8bd0 896c2418 6bcaec 8bc5 89442410 } + $sequence_4 = { 8d5e28 7409 ff7008 ff33 ff17 } + $sequence_5 = { 3bc6 0f46f0 8b4738 56 03c1 } + $sequence_6 = { 896c2418 6bcaec 8bc5 89442410 03f9 8bcd 83ea01 } + $sequence_7 = { 8b87a0160000 89542418 881401 ff87a0160000 8b97a0160000 } + $sequence_8 = { 6648 89742410 0fb7d0 8b87a0160000 } + $sequence_9 = { 8b4f6c 8b472c 2bce 2d06010000 } condition: - 7 of them and filesize < 450560 + 7 of them and filesize < 512000 } -rule MALPEDIA_Win_Hdmr_Auto : FILE +rule MALPEDIA_Win_Amadey_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "85c97022-d8c5-5e21-a936-553f640fe4f6" + id = "b3fa836d-4682-51f6-8e5a-a32138bd7f60" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hdmr" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hdmr_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.amadey" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.amadey_auto.yar#L1-L207" license_url = "N/A" - logic_hash = "9a001b5acc5aa25620fae4ae86be71364f80188dbdc0b08b5c1ad9fa793fd746" + logic_hash = "47b9b6106a12c197931c79a9b3b33bf3efcee93c9479f6b1617cd096d3785a21" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -131839,32 +130506,43 @@ rule MALPEDIA_Win_Hdmr_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4514 8b16 8b527c 50 57 } - $sequence_1 = { 7511 8b4d0c 8b5018 51 8bce } - $sequence_2 = { 8b048540d04100 83e61f c1e606 59 c644300400 85ff } - $sequence_3 = { 83c40c 33f6 e8???????? 25ff000080 7907 48 0d00ffffff } - $sequence_4 = { be00000000 7454 f6c301 7445 8d8df0f5ffff } - $sequence_5 = { 0f84e1030000 6a00 6a00 6a00 } - $sequence_6 = { 5e 8bc8 8b929c000000 5d } - $sequence_7 = { 53 ff15???????? 85c0 7451 57 e8???????? 83c404 } - $sequence_8 = { 33cb 33480c 8bdf c1eb08 894df0 8b4d08 81e3ff000000 } - $sequence_9 = { 33c0 68fe070000 50 8d8c2472020000 51 8974241c 6689842474020000 } + $sequence_0 = { 837e1410 7202 8b3e 8a0402 88040f 41 } + $sequence_1 = { 83f802 7427 e8???????? 83f810 } + $sequence_2 = { 83c408 83ec18 8bf4 83ec18 8bcc 68???????? } + $sequence_3 = { 8b10 ff7010 837d4c10 8d4d38 8b7548 0f434d38 } + $sequence_4 = { 83caff 8b4508 8bc8 83781410 7202 8b08 } + $sequence_5 = { 83f801 7431 e8???????? 83f802 7427 } + $sequence_6 = { 8bcc 68???????? e8???????? 8d4db4 e8???????? } + $sequence_7 = { 68???????? e8???????? 8d4dcc e8???????? 83c418 } + $sequence_8 = { 68???????? e8???????? 8d4d98 e8???????? 83c418 } + $sequence_9 = { 722f 8b8d78feffff 42 8bc1 81fa00100000 } + $sequence_10 = { 8985f4fbffff 8b85ecfbffff c1e002 8985f0fbffff 8b85f4fbffff 890424 e8???????? } + $sequence_11 = { e8???????? c7442404???????? 8d85e8feffff 890424 e8???????? 8d85e8feffff 890424 } + $sequence_12 = { c70424???????? e8???????? 8b45fc 89442408 c7442404???????? } + $sequence_13 = { 8d85f8fdffff 890424 e8???????? c744240800020000 c744240400000000 } + $sequence_14 = { 50 68???????? 83ec18 8bcc 68???????? } + $sequence_15 = { e8???????? 8985f4dfffff 83bdf4dfffff00 742c } + $sequence_16 = { 8945f4 eb05 ff4508 eba7 8b45f4 } + $sequence_17 = { 890424 e8???????? 89442404 8d85f8f9ffff 890424 e8???????? } + $sequence_18 = { eb0a c705????????04000000 83bd5cffffff06 7525 83bd60ffffff02 } + $sequence_19 = { 56 57 8b3d???????? 83ec18 } + $sequence_20 = { 51 e8???????? 83c408 8b9514feffff } condition: - 7 of them and filesize < 284672 + 7 of them and filesize < 908288 } -rule MALPEDIA_Win_Hellokitty_Auto : FILE +rule MALPEDIA_Win_Kutaki_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "85d82fef-e1ef-5538-a8ca-f2e16ab22789" + id = "3c87fe1d-05a9-5edb-bd70-90267ed2d35f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hellokitty" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hellokitty_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kutaki" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kutaki_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "fc4ce366fe91b18117b1ec99ae5affdf6560b9a7558856d80c31c8511e65fec9" + logic_hash = "f474749c1cd094eae743101c28ca84cb1920c476698848136df3aa022b49d368" score = 75 quality = 75 tags = "FILE" @@ -131878,32 +130556,32 @@ rule MALPEDIA_Win_Hellokitty_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b45c8 0bf1 3345dc 33de 2345d0 33fa 3345c8 } - $sequence_1 = { 66d3e0 0fb7c0 0bf0 8875fe 84f6 0f856effffff } - $sequence_2 = { 8bcb c1c90b 33c8 8975c4 8bc3 89b560ffffff } - $sequence_3 = { 03f3 8b5df4 33d0 8bc1 03de c1c802 33d0 } - $sequence_4 = { c1c802 33d0 8b75b8 8bc1 03da c1c807 8bd1 } - $sequence_5 = { 894df8 894de0 8955f4 0fb688303b4200 8b45e8 c1e818 0fb680303b4200 } - $sequence_6 = { 50 56 8d4dd8 e8???????? 8b5de0 8b75dc } - $sequence_7 = { 8988a4000000 0fb6c9 0fb699303b4200 0fb688a7000000 c1e308 0fb689303b4200 33d9 } - $sequence_8 = { ffd3 68???????? 8945e4 ffd3 8b55f8 8d75f0 56 } - $sequence_9 = { 33d2 6689544802 eb11 6a28 c645fc00 ff75fc } + $sequence_0 = { 8d4de8 51 56 ff503c 3bc7 7d0f 6a3c } + $sequence_1 = { 898598feffff 83bd98feffff00 7d26 68a0000000 68???????? 8b859cfeffff 50 } + $sequence_2 = { 8b4db8 51 ff15???????? 898540ffffff eb0a c78540ffffff00000000 8b55d8 } + $sequence_3 = { 8b8db8feffff 51 ff90a0000000 dbe2 8985b4feffff 83bdb4feffff00 } + $sequence_4 = { 8d953cffffff 52 6808200000 ff15???????? 898564feffff 8d8564feffff 50 } + $sequence_5 = { 51 8d45d8 52 50 ff15???????? 50 e8???????? } + $sequence_6 = { 8b45c8 898558ffffff c745c800000000 8b9558ffffff 8d4dcc ff15???????? c745fc30000000 } + $sequence_7 = { 57 50 ff15???????? 8d55c4 8d45c8 52 50 } + $sequence_8 = { 8b95d0feffff 52 8b85ccfeffff 50 ff15???????? 89853cfeffff eb0a } + $sequence_9 = { 8d9578ffffff 52 ff15???????? 83c420 50 8d8568ffffff } condition: - 7 of them and filesize < 319488 + 7 of them and filesize < 1335296 } -rule MALPEDIA_Win_Unidentified_068_Auto : FILE +rule MALPEDIA_Win_Zebrocy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1ce41a1d-9111-5664-971b-18b33f290c67" + id = "3e5f6c21-b107-5927-ab15-3b5f7930bd9f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_068" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_068_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zebrocy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zebrocy_auto.yar#L1-L166" license_url = "N/A" - logic_hash = "cf7d5521a90e4f10a4d7ed99e1e2829b2e957d2aba56d598bf0190ab6bc75eb5" + logic_hash = "441b6c0eb1e7ad657ed1ddd776f40e36e6f7013a1b8efb6494c5b91191385474" score = 75 quality = 75 tags = "FILE" @@ -131917,34 +130595,40 @@ rule MALPEDIA_Win_Unidentified_068_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 8bd1 8b4a08 3b4a04 730d 8b02 8a0401 } - $sequence_1 = { 8b0f e8???????? 8d7f04 83eb01 75f1 6808030000 56 } - $sequence_2 = { 8d45b4 c645fc02 50 8d45cc 50 8bc1 } - $sequence_3 = { 894de8 0fb6c8 8b0c8d00e24500 8bc3 c1e808 0fb6c0 330c8500de4500 } - $sequence_4 = { 83f808 73ad 5f 5e 8b4d08 33c0 8b9380000000 } - $sequence_5 = { 5d c3 55 8bec 81ec14020000 8365f800 8d85ecfdffff } - $sequence_6 = { 8b4514 85c0 7410 3918 7505 394804 7407 } - $sequence_7 = { 8bd0 c70424???????? e8???????? 59 50 8d4dd0 c645fc08 } - $sequence_8 = { 3955f0 1bc0 f7d8 40 03c1 6683470203 } - $sequence_9 = { c70485????????58fe4400 40 a3???????? c3 b9???????? e8???????? 68???????? } + $sequence_0 = { 8945e4 e8???????? 89f9 89c6 e8???????? 8b55e4 } + $sequence_1 = { 8d45f4 64a300000000 8b01 8d7160 8b4804 8975f0 c74431a05c444200 } + $sequence_2 = { ff0d???????? ff15???????? 8b0d???????? 89048d489b4200 } + $sequence_3 = { 8bc8 8bc6 c644246001 e8???????? be10000000 3974242c 720d } + $sequence_4 = { a3???????? 8078086c 7507 c605????????01 } + $sequence_5 = { 8d51bf 55 8d4120 80fa19 89e5 } + $sequence_6 = { c686c800000043 c6864b01000043 c74668d0874200 6a0d } + $sequence_7 = { 83f83f 7f07 894c8204 40 8902 5d } + $sequence_8 = { 53 8d70ff 31db 31c0 39f3 } + $sequence_9 = { 7505 e8???????? 84db 7407 } + $sequence_10 = { b9ffff0000 663bc8 750e c745ec04000000 8da42400000000 837dec00 } + $sequence_11 = { 8b4508 33f6 89b578ffffff ba0f000000 895314 } + $sequence_12 = { 42 89f9 884b08 ebe7 83c42c 5b } + $sequence_13 = { e9???????? 8d4dd4 e9???????? 8d8d08ffffff e9???????? 8d4db8 } + $sequence_14 = { 7306 8d8508f7ffff 8a1c38 8db598f6ffff e8???????? } + $sequence_15 = { eb50 31d2 89d9 e8???????? } condition: - 7 of them and filesize < 862208 + 7 of them and filesize < 393216 } -rule MALPEDIA_Win_Jaku_Auto : FILE +rule MALPEDIA_Win_Boaxxe_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0112e8e2-bdef-5365-8ac6-db0d7a5331a7" + id = "1250eef8-010c-5e96-be9a-abfd5ef5d010" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jaku" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jaku_auto.yar#L1-L267" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.boaxxe" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.boaxxe_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "48ece9688342db3652fd3070c7f85ee33a0b73ea4b91e59fc03cc271dad9fdd8" + logic_hash = "8a3a4e3c549e35ded84e2465f19cea84a5ad121ff4106ae44ae1865048bfef1a" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -131956,51 +130640,32 @@ rule MALPEDIA_Win_Jaku_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff75f0 ff75fc ff7618 e8???????? 83c40c } - $sequence_1 = { 83ff10 7321 837df800 0f84610e0000 8b45fc ff4df8 } - $sequence_2 = { 5e c3 833d????????00 56 8b742408 7505 e8???????? } - $sequence_3 = { 66891441 ff4e78 75b6 ff466c 8b466c 3beb } - $sequence_4 = { d3e2 8b4de4 85d1 7404 d1ea ebf8 } - $sequence_5 = { 894dcc 750c 81fa54030000 0f8316020000 83ff02 } - $sequence_6 = { 83c418 33db 894618 895df4 c70601000000 e9???????? } - $sequence_7 = { 5b 8bd3 3bc3 8955ec } - $sequence_8 = { 68???????? ff15???????? c3 b8???????? e8???????? 83ec2c } - $sequence_9 = { ff742408 e8???????? c20800 8bc1 } - $sequence_10 = { 5b c3 55 8bec 833d????????00 53 56 } - $sequence_11 = { 6a01 03c3 68???????? 50 e8???????? 83c40c } - $sequence_12 = { 53 68000000a0 6a03 53 } - $sequence_13 = { 7507 b800308000 eb02 33c0 } - $sequence_14 = { 55 56 57 6880020000 } - $sequence_15 = { 7508 83c8ff e9???????? 8b839f830000 } - $sequence_16 = { 75dd 57 e8???????? 59 } - $sequence_17 = { 85ff 741b 3bd0 7f74 7508 8b442418 } - $sequence_18 = { e8???????? 59 eb57 53 } - $sequence_19 = { 0245fd 3245fe 8a4dff d2c8 } - $sequence_20 = { 56 e8???????? 59 8b4620 } - $sequence_21 = { 50 e8???????? 59 8b4e2c } - $sequence_22 = { 016c242c 8b44242c 5f 5e 5d } - $sequence_23 = { 2b4d08 3bf1 770a 68???????? e8???????? 034d14 2b4508 } - $sequence_24 = { 66d3e2 02c3 888677830000 66099675830000 } - $sequence_25 = { 85c0 743a 6a58 e8???????? 59 } - $sequence_26 = { 51 6800040000 ff750c 50 ff15???????? 85c0 7527 } - $sequence_27 = { 6a00 66c745903c00 50 e8???????? } - $sequence_28 = { 6a00 57 e8???????? 8945fc } + $sequence_0 = { 8d45ec e8???????? 66837dee08 0f8290000000 33d2 55 68???????? } + $sequence_1 = { 7d02 8bc3 8bc8 03c9 8b1424 8b06 e8???????? } + $sequence_2 = { 833c2400 750e b001 e8???????? eb05 33c0 890424 } + $sequence_3 = { e8???????? ff75e8 8bc7 ba03000000 e8???????? 43 83fb0a } + $sequence_4 = { 8b45f4 8b55e8 e8???????? c645f301 eb0f 43 4f } + $sequence_5 = { 8d4ddc ba12000000 e8???????? 8d45dc 50 e8???????? e8???????? } + $sequence_6 = { ba???????? 8b45fc e8???????? 8b45f4 8bd3 e8???????? 8b03 } + $sequence_7 = { 8b4028 e8???????? 33c0 89431c c7432001000000 c7435404000000 eb3c } + $sequence_8 = { ff75e4 ff75e8 683850bc6d e8???????? 83c410 8b45f8 83ec08 } + $sequence_9 = { c745fc20000000 8d45a0 8b55f0 e8???????? 8b45a0 33c9 8b55f4 } condition: - 7 of them and filesize < 2220032 + 7 of them and filesize < 1146880 } -rule MALPEDIA_Win_Corebot_Auto : FILE +rule MALPEDIA_Win_Hi_Zor_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3997db80-c772-5b73-a963-36ab17758ace" + id = "24f4aee1-0c12-5135-acc3-79b59762efbf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.corebot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.corebot_auto.yar#L1-L174" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hi_zor_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hi_zor_rat_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "39cc93a6c914fbc005d1108deabcbfdb71a7ef825d8251a576b5ab326c580118" + logic_hash = "8af52d284dd3ab5b7dd25e47f9e41f3a65d45bdcdc9d0dd1ec6d75ccfe311424" score = 75 quality = 75 tags = "FILE" @@ -132014,40 +130679,34 @@ rule MALPEDIA_Win_Corebot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 31f6 46 8918 89f0 83c40c 5e 5f } - $sequence_1 = { 31f6 8955e8 894dec 43 8b4dec 8d55f0 e8???????? } - $sequence_2 = { 0fb618 895de8 c745ec07000000 8d141b 84db 8955e8 } - $sequence_3 = { 31c0 40 8932 5e c3 31c0 ebfa } - $sequence_4 = { 50 e8???????? 83c404 29f7 01f3 8b75ec 56 } - $sequence_5 = { 50 ff15???????? 85c0 7418 8b0e } - $sequence_6 = { 51 ff15???????? 85c0 0f95c0 eb08 c70600000000 31c0 } - $sequence_7 = { 0fb610 8955e8 c745ec07000000 8d0412 84d2 8945e8 783f } - $sequence_8 = { e8???????? 807e5800 7509 ff7654 ff15???????? 807e5000 } - $sequence_9 = { ff15???????? 8d4634 50 ff15???????? 8d4e0c e8???????? } - $sequence_10 = { eb10 6800800000 6a00 56 } - $sequence_11 = { ff7010 ff7014 e8???????? 8b45e0 } - $sequence_12 = { 85ff 740f 57 ff7508 } - $sequence_13 = { ff15???????? 807e5000 7509 ff764c ff15???????? 8d4634 50 } - $sequence_14 = { ff742428 e8???????? 8b442424 8d4c2410 } - $sequence_15 = { 85c0 7515 8b4624 3b4620 } + $sequence_0 = { 8b8b40010000 57 8d55f0 52 8d8594f6ffff 50 } + $sequence_1 = { 8945f8 8945fc ff15???????? 33c9 83c404 } + $sequence_2 = { 8b7818 03705c c1e30e 8db43e515a5e26 } + $sequence_3 = { 897df8 0b75f8 0bdf 337014 335814 03f2 } + $sequence_4 = { 23df 0bde 03585c 8975fc 8b7018 } + $sequence_5 = { f3a5 66a5 682c010000 8d4320 } + $sequence_6 = { 8d45fc 50 6a06 68???????? 52 c745fc00000000 ff15???????? } + $sequence_7 = { 33c0 6683b44568ffffff0d 40 83f844 } + $sequence_8 = { 81c756b7c7e8 c1ef14 c1e30c 0bdf 897010 03f3 } + $sequence_9 = { c7458424003300 c7458838002200 c7458c00003300 c7459024002500 c745943f003900 c7459838000a00 c7459c04002300 } condition: - 7 of them and filesize < 1302528 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Blister_Auto : FILE +rule MALPEDIA_Win_Boldmove_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "75a4d5c1-fad1-5de9-baeb-706545e990e7" + id = "c0ee40b4-e9c4-5f65-956d-3ab91a0741b7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blister" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blister_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.boldmove" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.boldmove_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "cf8a8615a4d489a259d535fb620f06fe5362163915633c0aacc9d77eb620d2b5" - score = 60 - quality = 25 + logic_hash = "80c35171aa5675e2bb96034cca19e4fa2358df102e187fd20681a49dd8be92d9" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -132059,32 +130718,32 @@ rule MALPEDIA_Win_Blister_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745e8ca000000 c745f0cb000000 e8???????? 83c41c 3bc6 7414 ff7308 } - $sequence_1 = { e8???????? 8d45fc 50 8bcf e8???????? 85c0 7ce2 } - $sequence_2 = { 8bc8 e8???????? 8bd8 85db 0f8ca5000000 6a04 e8???????? } - $sequence_3 = { c1e910 33d2 663bd1 7513 52 52 e8???????? } - $sequence_4 = { 83f901 7f40 57 e8???????? 03de 33c9 6a02 } - $sequence_5 = { ff45f4 8b45f4 83c70c 3b45f8 72e3 eb07 c745ec01000000 } - $sequence_6 = { 7568 8bce e8???????? ebd6 ff7508 8bce } - $sequence_7 = { 85f6 7c7a 8b8df0ddffff 57 e8???????? 8bf0 85f6 } - $sequence_8 = { 56 ff10 8bf8 85ff 7409 6a01 } - $sequence_9 = { 59 894604 85c0 7503 895dfc 33ff 397dfc } + $sequence_0 = { 5f 5d e9???????? c7442404???????? 893424 e8???????? } + $sequence_1 = { 83e00f 740f dd442420 dc0cc5e0694100 dd5c2420 83e6f0 0f853d070000 } + $sequence_2 = { 8b4da0 89442404 894c2408 8945a0 } + $sequence_3 = { 894dcc 8945d0 e8???????? 8b4dcc 8b45d0 } + $sequence_4 = { c744240434000000 89442408 c7042411000000 e8???????? 893424 89442404 } + $sequence_5 = { 85f6 0f84dd040000 ddd8 ddd8 83fe01 0f845a050000 } + $sequence_6 = { 89e5 56 53 8db5f8fbffff 81ec20040000 8b5d10 } + $sequence_7 = { 99 f7ff bf04000000 0fb63406 89c8 99 f7ff } + $sequence_8 = { 5e 5f 5d c3 55 31c0 b910000000 } + $sequence_9 = { 85c0 7408 890424 e8???????? 43 81fb00010000 75e4 } condition: - 7 of them and filesize < 1822720 + 7 of them and filesize < 242688 } -rule MALPEDIA_Win_Unidentified_044_Auto : FILE +rule MALPEDIA_Win_Ismagent_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b06c2db5-4f74-514b-a6ac-3ca802bc63db" + id = "24afa0f1-f712-53a2-912d-b18acc3ca8ea" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_044" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_044_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ismagent" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ismagent_auto.yar#L1-L100" license_url = "N/A" - logic_hash = "bba754b0708d8dcd8392b060bb16bcb2ec72e2dcb75dae26c5459c6dda294679" + logic_hash = "9ef409a40f890c9792a656e6f1a7b3222e5613b22517076da29bfdc0316f39e4" score = 75 quality = 75 tags = "FILE" @@ -132098,32 +130757,30 @@ rule MALPEDIA_Win_Unidentified_044_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 0f858afeffff e8???????? 5f 5e } - $sequence_1 = { 53 32db 381d???????? 761f 56 8b35???????? 0fb6c3 } - $sequence_2 = { 83f8ff 755f ff15???????? 3d1e270000 7552 } - $sequence_3 = { 893b 83ffff 7456 3935???????? 0f95c0 0fb6c8 } - $sequence_4 = { 8bff 0fb74c7468 0fb717 0fafc8 8be9 81e5ffff0000 2bd5 } - $sequence_5 = { 55 56 8bf0 803e00 8be8 } - $sequence_6 = { 8d4c245c 51 6a00 c744246401000000 89742468 ffd5 85c0 } - $sequence_7 = { c7460403000000 ffd3 5b 5f } - $sequence_8 = { 8d4c242c 51 e8???????? 8bbc24ec000000 668b4706 be10000000 2bf2 } - $sequence_9 = { 7505 b8???????? e8???????? a1???????? 56 } + $sequence_0 = { 89442448 8bf0 83c404 2bf2 } + $sequence_1 = { 2bce 3bd1 72e2 83ff04 750a } + $sequence_2 = { 5d c3 8b85b8f3ffff 33db 899dc0f3ffff c60000 85c9 } + $sequence_3 = { 8d4901 88840c1f130000 84c0 75ec 33c9 8a840c380f0000 } + $sequence_4 = { 8d5201 888c14ff060000 84c9 75ec } + $sequence_5 = { 8b4c2434 8d942418070000 50 6a01 } + $sequence_6 = { 8dbc2428650000 2bd6 4f 0f1f8000000000 8a4701 } + $sequence_7 = { 8d8424580b0000 50 e8???????? 83c40c 8d842418030000 68e8030000 50 } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 327680 } -rule MALPEDIA_Win_Lemonduck_Auto : FILE +rule MALPEDIA_Win_Gemcutter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "79120d9c-8a0d-5155-9a06-2a2421d4dbd2" + id = "f2a59f86-1075-5464-b91b-cb447c183566" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lemonduck" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lemonduck_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gemcutter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gemcutter_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "54774a4a200c3b8a4ce7eb935c4745902b9f773eeb8d215043530b937c7a7753" + logic_hash = "9745c8061ab88116351043d55251d3e8c32737ca442027c8a6620480abc8c8bf" score = 75 quality = 75 tags = "FILE" @@ -132137,32 +130794,32 @@ rule MALPEDIA_Win_Lemonduck_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 4c8d65c0 4c89642440 8918 33c0 89442434 eb02 } - $sequence_1 = { 90 33c9 48894dd0 48894dd8 41bf05040000 6644897dde 488b4dd8 } - $sequence_2 = { eb03 0f57c9 488b05???????? f20f110d???????? 4885c0 7422 488d157ddf0000 } - $sequence_3 = { ffe0 488d0503f60a00 c3 488d05e3f50a00 c3 488d05c3f50a00 c3 } - $sequence_4 = { b83f000000 e9???????? 4898 498b0cc7 48890d???????? 488d153f9d1500 c744242000000000 } - $sequence_5 = { f30f6f4ff0 4c8d4d90 4889442440 4c8d4580 660fefc2 488d442450 660fefcb } - $sequence_6 = { e8???????? 90 e8???????? 90 e8???????? cc 4c8bdc } - $sequence_7 = { e8???????? 488b8fb8000000 e8???????? 488b8fc0000000 e8???????? 488b8fc8000000 e8???????? } - $sequence_8 = { 66410fefc9 f3430f7f0c2a 660f6f4590 660f38dc442440 660f7f4590 66410fefc2 f30f7f00 } - $sequence_9 = { eb22 488d1d912c1400 eb19 488d1d702c1400 eb10 488d1d9f2c1400 eb07 } + $sequence_0 = { fec8 8886a0314000 8a843579ffffff 46 ebea 395d08 889ea0314000 } + $sequence_1 = { 8d85f0fcffff 53 50 ffd6 8d85f0fcffff } + $sequence_2 = { 68???????? e8???????? 83c424 8b3d???????? 56 } + $sequence_3 = { 6a01 ff15???????? 6a01 68???????? e8???????? 6a01 } + $sequence_4 = { e8???????? 83c424 8b3d???????? 56 33f6 } + $sequence_5 = { 83c410 8d85f0fdffff 53 50 ffd6 8b3d???????? 8d85f0fdffff } + $sequence_6 = { 57 53 6801001f00 ff15???????? 3bc3 be???????? } + $sequence_7 = { 56 ff15???????? 8bf8 8d8500fcffff } + $sequence_8 = { fec8 8886a0314000 8a843579ffffff 46 ebea 395d08 } + $sequence_9 = { 6a00 6801001f00 ff15???????? 85c0 7517 68e8030000 ff15???????? } condition: - 7 of them and filesize < 10011648 + 7 of them and filesize < 40960 } -rule MALPEDIA_Win_Bangat_Auto : FILE +rule MALPEDIA_Win_Miuref_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e21234e1-ab1b-5ed7-845e-28d0f46bef68" + id = "4c12abfd-56eb-5794-a878-e360bcdd710f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bangat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bangat_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.miuref" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.miuref_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "527e6766d19f3aa2fef4247d1ea1a8fda60b88b70c01d8ada16ce4d5757a0e35" + logic_hash = "5ba2d5449e6730857e7b4a98904adc38cf054939f52a1a5bc78d4b800b88b99f" score = 75 quality = 75 tags = "FILE" @@ -132176,32 +130833,32 @@ rule MALPEDIA_Win_Bangat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 33c0 8dbdf1fdffff ff7508 f3ab 8365fc00 66ab } - $sequence_1 = { 50 ff75ec e8???????? 83c40c 83f8ff 74b4 85c0 } - $sequence_2 = { ffd7 56 ffd7 59 59 5f 5e } - $sequence_3 = { 7413 3c5f 7405 345e aa ebf2 } - $sequence_4 = { 6800000040 50 e8???????? 83c43c 83f8ff 8945ec 7511 } - $sequence_5 = { 817dfc01040000 7513 68???????? ff75f8 e8???????? 59 } - $sequence_6 = { e8???????? 68ad030000 68???????? 6888000000 6a6e e9???????? 8b453c } - $sequence_7 = { b800080000 33db 57 66394608 8b3d???????? 7516 833e01 } - $sequence_8 = { 81eca8030000 53 56 33db 6a40 8d45b0 53 } - $sequence_9 = { 53 53 6a01 53 8d8588feffff 53 50 } + $sequence_0 = { 7408 3bf9 7404 3bf8 7510 } + $sequence_1 = { ff36 e8???????? 53 8945e0 e8???????? 59 } + $sequence_2 = { 895df0 895df4 895de8 e8???????? 59 6a15 83ec10 } + $sequence_3 = { 53 ff75f4 e8???????? 59 59 3945f8 0f86e7feffff } + $sequence_4 = { 83c40c 68000000f0 6a01 56 8945f4 } + $sequence_5 = { 894dd4 8b4804 53 2bca 68???????? 51 52 } + $sequence_6 = { a1???????? c780140100006d455c02 a1???????? c78018010000a58f63dc } + $sequence_7 = { 5f 53 e8???????? a1???????? 59 5b c9 } + $sequence_8 = { 50 56 ff750c 57 ff15???????? 57 ff15???????? } + $sequence_9 = { 59 85c0 7512 3bdd 7e03 4b eb03 } condition: - 7 of them and filesize < 1228800 + 7 of them and filesize < 180224 } -rule MALPEDIA_Win_Bluelight_Auto : FILE +rule MALPEDIA_Win_Woolger_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9ab2727d-5272-5ca8-92a4-f15ef9dc3660" + id = "3c730e5d-f238-51dc-9ad2-e2cb34cd5f3e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bluelight" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bluelight_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.woolger" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.woolger_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "807d4d695fef666ac0d7be4d86c77f03bfb065bf15881d360fd3af2db66d4f22" + logic_hash = "a6736c829d032e2c9f6601605bc9a8797d9883ec84504553869cd4b3046fa27f" score = 75 quality = 75 tags = "FILE" @@ -132215,32 +130872,32 @@ rule MALPEDIA_Win_Bluelight_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff722c 8b5104 8d4d98 897588 e8???????? 89458c 83c410 } - $sequence_1 = { f6433804 7403 83e0c3 0fb74f1a 0fb77718 898d4cffffff 0fb74f1c } - $sequence_2 = { f77720 40 3bf0 74e3 8b7dec 8b45f0 8975f8 } - $sequence_3 = { ff7508 ff701c 6a25 5a e8???????? 83c40c 8945d4 } - $sequence_4 = { 68???????? 53 e8???????? 8b55ec 83c424 85d2 7407 } - $sequence_5 = { f3a5 eb23 ff742420 68???????? eb92 8d4101 8bcb } - $sequence_6 = { e8???????? 8bd3 895da8 3955c4 0f8e24130000 8b45c8 8b4004 } - $sequence_7 = { e8???????? 8bd7 8bce e8???????? fe4b12 8d742418 6a14 } - $sequence_8 = { ff4140 5b 8be5 5d c3 55 8bec } - $sequence_9 = { eb26 f7462400400000 7421 8b4620 85c0 741a 8b5010 } + $sequence_0 = { 8b4508 8b0d???????? 57 52 50 } + $sequence_1 = { 84d2 75f9 8dbdfcf8ffff 2bc1 } + $sequence_2 = { 6685c0 8d85fcfeffff 50 0f95c3 ff15???????? 8b4f08 } + $sequence_3 = { 83c408 85c0 7516 6a01 68???????? } + $sequence_4 = { be???????? e9???????? 83f80b 750a be???????? e9???????? 83f80d } + $sequence_5 = { e8???????? 8d85fcf6ffff 83c40c 8bc8 8a10 40 } + $sequence_6 = { 8d85fcfcffff 889508ffffff 898d04ffffff 8bd0 8a08 } + $sequence_7 = { 8b450c 3d00010000 740b 3d04010000 0f853b020000 } + $sequence_8 = { 885004 8d85fcfcffff 50 8d8dfcfdffff } + $sequence_9 = { 668945d4 8945d6 8945da 8945de 8945e2 8945e6 8945ea } condition: - 7 of them and filesize < 2191360 + 7 of them and filesize < 196608 } -rule MALPEDIA_Win_Hyperbro_Auto : FILE +rule MALPEDIA_Win_Fengine_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "928fd5bd-5df8-568b-aeb6-54067fcb6b3c" + id = "86d29f99-f72a-503a-9d9e-5f6528fd35ad" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hyperbro" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hyperbro_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fengine" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fengine_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "8b88d94d4bfcc0d3fb17142bb489e5f64650c522e571881733fdf16c084eb88b" + logic_hash = "478947e69dab969c41feba1f394b054f84256d37e12b1c78c512e724084a67ab" score = 75 quality = 75 tags = "FILE" @@ -132254,32 +130911,32 @@ rule MALPEDIA_Win_Hyperbro_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c404 6882000000 6a00 50 8903 e8???????? } - $sequence_1 = { d1f8 8d3410 83fe40 7f37 8bc3 8bd3 } - $sequence_2 = { 52 6a01 8d4c2414 51 50 c744241800000000 ff15???????? } - $sequence_3 = { 85c0 752f 8b4304 50 } - $sequence_4 = { 895014 8d442410 50 8d4c2424 51 6a00 } - $sequence_5 = { 7412 50 e8???????? 83c404 897e18 897e1c } - $sequence_6 = { 51 ff15???????? 56 ffd5 5f 5e 5d } - $sequence_7 = { 8bdd 2bde c744243000000000 0f84c2000000 } - $sequence_8 = { 3bd6 0f839b020000 8b442420 2bc6 83f803 } - $sequence_9 = { e8???????? 8b4724 50 e8???????? 8b4f20 51 e8???????? } + $sequence_0 = { 33ff c6041000 898df4efffff 85c0 } + $sequence_1 = { 75e5 8d85b8feffff 50 ff15???????? } + $sequence_2 = { e8???????? 83c408 85c0 750f c705????????02000000 } + $sequence_3 = { 897e70 6a43 58 668986b8000000 668986be010000 c74668d0154100 6a0d } + $sequence_4 = { 8d55cc 8bce c745cc8b85d4fe c745d0ffff8b70 } + $sequence_5 = { 53 8d4e04 6800080000 51 } + $sequence_6 = { e8???????? ebb4 c745e448294100 a1???????? eb1a c745e444294100 a1???????? } + $sequence_7 = { c1e706 8b048560514100 83c00c 03c7 50 ff15???????? 33c0 } + $sequence_8 = { 6a43 58 668986b8000000 668986be010000 c74668d0154100 } + $sequence_9 = { 8b5e24 c1e003 50 03fa 03da e8???????? } condition: - 7 of them and filesize < 352256 + 7 of them and filesize < 210944 } -rule MALPEDIA_Win_Dharma_Auto : FILE +rule MALPEDIA_Win_Kuaibu8_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a46a081b-90b3-5009-83f4-4508f1cf18af" + id = "feff23df-fba9-50da-bdd6-d56c077ee020" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dharma" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dharma_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kuaibu8" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kuaibu8_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "ffbccfb89aae24b9d0cb0290ebb9e2adf2ba122649057e830bafd37778b3a0cb" + logic_hash = "1c5187ee4041920ae10034915fbc8c0e2946de36b7825290c30788ee24d4d482" score = 75 quality = 75 tags = "FILE" @@ -132293,34 +130950,34 @@ rule MALPEDIA_Win_Dharma_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4218 33c9 668908 8b5508 } - $sequence_1 = { 81e10000ff00 33d1 8b45f0 c1e808 25ff000000 8b0c85b8b34000 81e100ff0000 } - $sequence_2 = { 6a08 8b450c 8b4818 51 e8???????? 83c408 2500ff00ff } - $sequence_3 = { 51 8b55fc 52 ff15???????? 8b4df8 89048db8864100 8b55f8 } - $sequence_4 = { 33c0 6689044a 8b4d08 8b5104 83c201 8955ec 8b4508 } - $sequence_5 = { 732e 8b4df8 8a11 8855ef 8b45f8 8b4df4 8a11 } - $sequence_6 = { e8???????? 83c410 894590 6a02 6880000000 } - $sequence_7 = { 83780800 7405 e8???????? 8b4d0c 51 8b55fc 52 } - $sequence_8 = { 2b4224 8d4c0002 51 8b5508 8b4224 8b4d08 8b5118 } - $sequence_9 = { 52 8b4510 50 e8???????? 83c408 85c0 7409 } + $sequence_0 = { e8???????? 83c404 58 8be5 5d c26400 55 } + $sequence_1 = { 0f84b2000000 6804000080 6a00 68???????? 6801000000 bb98010000 e8???????? } + $sequence_2 = { 7409 53 e8???????? 83c404 8b45c4 e9???????? 6802000080 } + $sequence_3 = { c745e400000000 b8???????? 8945e0 8d45e0 50 e8???????? 8945dc } + $sequence_4 = { 7d0d 56 e8???????? 33c0 5e 83c410 c3 } + $sequence_5 = { 5e 81c410010000 c3 8d442410 50 56 } + $sequence_6 = { 68???????? ff75d4 68???????? ff75f4 68???????? b905000000 e8???????? } + $sequence_7 = { 83c40c 8945e8 6802000080 6a00 6800000000 6a00 } + $sequence_8 = { ff75f4 68???????? 6800000000 6800000000 ff15???????? 90 90 } + $sequence_9 = { 8b5dec e8???????? 33c9 50 8d45f4 8bd8 58 } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 737280 } -rule MALPEDIA_Win_Dispenserxfs_Auto : FILE +rule MALPEDIA_Win_Soraya_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "49bf9fde-27a7-5a52-b363-6d4c360f5198" + id = "c1b5e4fb-ecf1-56e9-b7ee-f112f17e5f08" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dispenserxfs" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dispenserxfs_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.soraya" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.soraya_auto.yar#L1-L234" license_url = "N/A" - logic_hash = "0ae97d732c7fee9f1fd4b6377f2a916fed962748494ab51169af7ce6e36e4229" + logic_hash = "9c021471b4a00823554f7973fdcdc5043a2447611e50ed019058643f5ab74f68" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -132332,32 +130989,45 @@ rule MALPEDIA_Win_Dispenserxfs_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8975c0 8975c4 8b35???????? 57 c745b430000000 c745b803000000 } - $sequence_1 = { 68???????? e8???????? c7042410270000 ff15???????? 6a00 } - $sequence_2 = { 6a02 ff15???????? 8bf0 83feff 74ef 8d85d4fdffff c785d4fdffff2c020000 } - $sequence_3 = { 7c08 8d50ec e8???????? 57 ff15???????? } - $sequence_4 = { 7451 33c9 33c0 8bd9 663b422e 731f 8b4230 } - $sequence_5 = { 50 ffd6 53 6a03 58 50 8d8555ffffff } - $sequence_6 = { 898de0feffff 89b5e4feffff 89b5e8feffff 89b5ecfeffff 89b5f0feffff 66899df6feffff } - $sequence_7 = { 8945f0 0f823cffffff 8b4df4 8b45e4 } - $sequence_8 = { 8bcf e8???????? 8d8548feffff 8bd3 50 8bcf } - $sequence_9 = { 8d55c4 83c414 8bf2 8a02 42 } + $sequence_0 = { ff15???????? 8d48bf 80f919 77f2 } + $sequence_1 = { 4885c0 0f84cb000000 448d432f 488d157bf3ffff 4d8bcd 488bc8 4489642420 } + $sequence_2 = { ff55d4 8b4dfc 33cb 2bcf 3bc8 } + $sequence_3 = { 83c40c 894510 85ff 743c 81ff88130000 7334 813b504f5354 } + $sequence_4 = { 037d0c 3bc7 72cb 8b7d10 33f9 } + $sequence_5 = { 7522 448d4b04 ff15???????? 488b4c2430 4c8d442430 } + $sequence_6 = { 8b4d94 33c6 2bc3 33c1 a900100000 } + $sequence_7 = { 488bcb ff15???????? 488d4dd0 ff15???????? 488b0d???????? 488364242000 488d5150 } + $sequence_8 = { f7f9 0fb6c2 d1e8 c21000 55 8bec } + $sequence_9 = { 897dfc 8b07 03c3 50 ff55f0 } + $sequence_10 = { c3 b401 c3 e8???????? } + $sequence_11 = { 49ffc0 413bd2 72db 418bd6 3bcb 72c8 4c891d???????? } + $sequence_12 = { 498d4e40 4d2bc6 0fb701 6641398408a0010000 7530 ffc2 } + $sequence_13 = { 0f8577ffffff 33c0 5f 5e 5b c9 } + $sequence_14 = { 8365f800 8365fc00 8d42b1 85c0 746c 53 56 } + $sequence_15 = { 8d45d8 50 e8???????? 8b45fc 8b4df4 } + $sequence_16 = { 0f8573020000 8b5d1c 837d3000 7502 8bdf 8b7d2c a1???????? } + $sequence_17 = { 4c03eb 448be6 4803c2 48898424c8020000 39741d18 } + $sequence_18 = { 8b4dd4 894dd0 8b4dd8 894dd4 } + $sequence_19 = { 85c0 750b ff75fc ff15???????? eb1d 33c0 } + $sequence_20 = { 488bd6 498bcf ff15???????? 488bcd e9???????? 8b543050 486344323c } + $sequence_21 = { 40 eb05 c1d30b 33c0 5f 5e } + $sequence_22 = { 8d0c8b 66397102 7537 0fb709 bf1f600000 } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Shujin_Auto : FILE +rule MALPEDIA_Win_Graphican_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2a43000e-7971-5f56-a789-53c0781b645d" + id = "82332df7-f8b2-5311-821b-79a046dc5e4d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shujin" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shujin_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graphican" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graphican_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "9e7c36d5a8e7a7e0db70030a2edbd679a6e8a68faaf57024a99c72983d6e53eb" + logic_hash = "e01b6a4a7e17b3788b0929c107b93003400ca0366bc88f55631d49ec789512b2" score = 75 quality = 75 tags = "FILE" @@ -132371,32 +131041,32 @@ rule MALPEDIA_Win_Shujin_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 23d8 333c9de8994000 0fb6590b 23d0 333c95e8a14000 8b510a 897906 } - $sequence_1 = { 8b5df8 c1eb18 333c9de8954000 8b5dfc 23d8 333c9de8a14000 } - $sequence_2 = { 33d2 6bc003 85c0 7664 48 f7f7 } - $sequence_3 = { 53 8b1d???????? 40 8bf0 6a02 8d7e7e 57 } - $sequence_4 = { f8 660fb3d9 30d1 8b4e08 e8???????? 60 53 } - $sequence_5 = { ffd3 8db7f4030000 e8???????? 8d85fcfeffff 50 } - $sequence_6 = { 53 8b1d???????? 57 8bf8 eb07 57 ffd3 } - $sequence_7 = { 8a06 3c41 7430 3c42 742c 56 } - $sequence_8 = { e8???????? 52 ff742404 c745d843686563 ff3424 c6442404f2 } - $sequence_9 = { 56 8d45dc e8???????? 8d45ec 50 ff7620 ff15???????? } + $sequence_0 = { 57 894e08 8b15???????? 8d4610 53 50 89560c } + $sequence_1 = { b860200000 e8???????? a1???????? 33c5 8945fc 8b4508 } + $sequence_2 = { 57 52 50 e8???????? 83c40c 8bc7 } + $sequence_3 = { 750e 8b07 8b4808 ffd1 33c0 e9???????? 8b17 } + $sequence_4 = { 8d46e7 5e 8915???????? 5b e8???????? } + $sequence_5 = { 8b450c 50 56 51 e8???????? } + $sequence_6 = { 50 68???????? 6a00 e8???????? 8bc8 83c418 } + $sequence_7 = { ffd1 83bde8efffff10 0f82f8000000 8b8dd4efffff } + $sequence_8 = { 51 50 ffd2 8bb5c4efffff 33ff 899dd0efffff 899dc8efffff } + $sequence_9 = { ddd8 897dc0 8b450c 8b55c4 8938 895004 } condition: - 7 of them and filesize < 172032 + 7 of them and filesize < 362496 } -rule MALPEDIA_Win_Photofork_Auto : FILE +rule MALPEDIA_Win_Webc2_Greencat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ceb1cb1f-8247-52bb-81a3-fc6627c948bc" + id = "a0848a27-48e1-5e07-b0d1-bb056774f373" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.photofork" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.photofork_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_greencat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_greencat_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "55c8708d569da20398deafe5dc1cb0108f4fd9e562f2f0448ff6d194ec946bbd" + logic_hash = "b537e733fea445e18ae7f3686bce35348807c75f49bc5b86c1bc51245964fe49" score = 75 quality = 75 tags = "FILE" @@ -132410,32 +131080,32 @@ rule MALPEDIA_Win_Photofork_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 4154 4156 488bec 4883ec50 33ff } - $sequence_1 = { 48ffc1 4883f903 72ea 458bcd } - $sequence_2 = { 488981e0100000 eb12 ba01000000 33c9 } - $sequence_3 = { 8b4544 0fb64540 84c0 750b } - $sequence_4 = { 4c8d45c4 eb72 488b05???????? 4885c0 742c 488b8080010000 } - $sequence_5 = { 488b05???????? 4c895048 41b904000000 41b800300000 488bd6 33c9 41ffd2 } - $sequence_6 = { d3c8 ffc0 418900 488b7c2428 4c3b4c2430 } - $sequence_7 = { c60100 488d4901 4883e801 75f3 488b15???????? 4885d2 } - $sequence_8 = { 8b44246c 0fb6442468 84c0 7520 } - $sequence_9 = { 4d8b00 488b09 4889442420 e8???????? 488b9c24b8000000 3dc8000000 } + $sequence_0 = { 5b b8???????? 53 50 50 33ff } + $sequence_1 = { e8???????? 83c414 33c9 3bfb 7632 } + $sequence_2 = { 59 59 8b45d4 3818 0f857dfeffff } + $sequence_3 = { 75c9 be00000200 397d08 7e08 } + $sequence_4 = { 33ff e8???????? 83c40c be???????? ff35???????? 56 } + $sequence_5 = { eb27 68???????? eb20 68???????? eb19 ff15???????? 3d26040000 } + $sequence_6 = { c20800 ff74240c ff74240c ff74240c ff710c ff15???????? c20c00 } + $sequence_7 = { c645e840 c645e94a c645eae6 c645eb1a c645ec14 885ded } + $sequence_8 = { 50 ff750c e8???????? 68???????? ff750c e8???????? 83c410 } + $sequence_9 = { 50 ff15???????? 3bc7 59 7405 a3???????? 8a45ff } condition: - 7 of them and filesize < 99328 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Sslmm_Auto : FILE +rule MALPEDIA_Win_Zeus_Openssl_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4fb6315d-623b-56fe-a1a9-1366cd8ee4e8" + id = "550619dc-6f15-5f3b-ac49-6d6bb9526626" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sslmm" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sslmm_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeus_openssl" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeus_openssl_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "e05d1383c6fd4195ee348036204c560e38cfb3624a913866f02778d6ae43e5d9" + logic_hash = "ad90787c109d806e4177874e3ce46219d993226aadc9cde55e3f2e9866998d97" score = 75 quality = 75 tags = "FILE" @@ -132449,32 +131119,32 @@ rule MALPEDIA_Win_Sslmm_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff9630010000 897c2428 81fb18030980 0f8493feffff } - $sequence_1 = { 0f8447010000 03f8 eb08 c744241801000000 8d542464 } - $sequence_2 = { 33db 57 8b85ac000000 53 } - $sequence_3 = { 56 8bc1 8bf7 8b7c2410 c1e902 f3a5 } - $sequence_4 = { ff930c010000 8be8 89742414 3bee 7415 81fd12030900 } - $sequence_5 = { 8d4e0c 53 51 89869c000000 e8???????? 8b9790000000 83c408 } - $sequence_6 = { 50 8bcf e8???????? c7442410ffffffff eb1f } - $sequence_7 = { 53 6a00 6a00 e8???????? 8b96a0000000 83c420 8d4c240c } - $sequence_8 = { f2ae f7d1 49 85c9 7e3a } - $sequence_9 = { ff15???????? 6a00 6a00 8d542418 6a00 } + $sequence_0 = { 8981bc160000 8b4108 881c02 ff4114 } + $sequence_1 = { 8945dc 0f855fffffff 85db 0f84d5000000 8d5eff 81c69e050000 8d3c71 } + $sequence_2 = { 0fb600 8bcf d3e0 8d4f08 03d0 8b45f8 40 } + $sequence_3 = { b801000000 d3e0 8b4df4 48 23c2 014140 } + $sequence_4 = { 8bc8 d3ea 8b4df4 2bf0 0181c41b0000 8955f8 8b4140 } + $sequence_5 = { 894df8 8b88bc160000 8bd6 2b55f8 } + $sequence_6 = { 8b8570ffffff 2bda 8d0c81 894dac 8955b4 b801000000 } + $sequence_7 = { c20400 56 8bf1 8a06 84c0 740c } + $sequence_8 = { 884dff 8a0c07 884dfe 8b4df0 8db002010000 3bb98c000000 7209 } + $sequence_9 = { 8b4708 894710 8b06 83781000 0f849c010000 8b5dfc 8b7e5c } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 4546560 } -rule MALPEDIA_Win_Puzzlemaker_Auto : FILE +rule MALPEDIA_Win_Ketrum_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cb0c66df-41c4-52ac-ac22-d6d2f5a2308d" + id = "d00476b6-2e4b-5fca-a576-2efa8a16d1f4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.puzzlemaker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.puzzlemaker_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ketrum" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ketrum_auto.yar#L1-L170" license_url = "N/A" - logic_hash = "59c32899b883bfb9bd7e74e09947139de6a13e19aa30e115675dc0025c3e011c" + logic_hash = "f6a51a224da39f596220ff41861daa2df80eaaa43f4fe6e9b132d503abfda3ac" score = 75 quality = 75 tags = "FILE" @@ -132488,32 +131158,38 @@ rule MALPEDIA_Win_Puzzlemaker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f830c020000 4c8b7da8 4c8d0529b5ffff 8b4590 } - $sequence_1 = { 4c8d0500aaffff 48895108 0fb60a 83e10f 4a0fbe8401b8640100 } - $sequence_2 = { 8bd9 488d15d6060100 33c9 ff15???????? 85c0 } - $sequence_3 = { 488b8d00020000 ff15???????? 4585f6 740a 4183ff0f 0f8284fdffff } - $sequence_4 = { 498bd8 4c8bd2 0f84ac000000 4c634910 4c8d35c2bbffff 488b7a08 33f6 } - $sequence_5 = { 4883f8ff 74c8 488bd3 4c8d0502f20000 } - $sequence_6 = { 4883ec58 488b05???????? 4833c4 4889442440 e8???????? 488d05a1fdffff } - $sequence_7 = { 77ae 2bd1 83fa0f 777a 8b8c96101a0100 4803ce } - $sequence_8 = { 488b11 ff5210 ff15???????? b801000000 488b4d1f } - $sequence_9 = { 4181f804010000 72e1 448bc0 4c8d0d1f0e0200 } + $sequence_0 = { 037de0 8bda 8d8407e6cde121 c1c005 03c6 } + $sequence_1 = { 33c0 57 0fb7d0 8bc2 6a20 c1e210 } + $sequence_2 = { 53 53 ff15???????? 53 53 6a03 } + $sequence_3 = { c1f905 83e01f c1e006 8b0c8da0bc6200 8d440104 8020fe ff36 } + $sequence_4 = { 7407 6a01 e8???????? 8d8534fbffff 50 } + $sequence_5 = { 53 50 e8???????? 56 8d85fce7ffff } + $sequence_6 = { 59 be???????? 8dbd7cffffff f3a5 6a43 8d45b9 53 } + $sequence_7 = { 59 85c0 742f b9???????? 8bc1 8d7001 8a10 } + $sequence_8 = { e8???????? 83600400 eb23 6a03 8bf7 } + $sequence_9 = { 8b44241c 83c40c 837c242408 7302 8bc6 } + $sequence_10 = { 6a01 33ff 8db590efffff c645fc00 e8???????? 33f6 39b344010000 } + $sequence_11 = { e8???????? 83c410 8d8594e9ffff 50 } + $sequence_12 = { 0f87e9030000 ff248519574000 ff35???????? e9???????? } + $sequence_13 = { d1f8 8bf8 8bc6 8bd6 } + $sequence_14 = { 837db801 7621 6aff 57 8d45a8 8d7dcc } + $sequence_15 = { 39b8c0f94100 0f8491000000 ff45e4 83c030 3df0000000 } condition: - 7 of them and filesize < 331776 + 7 of them and filesize < 4599808 } -rule MALPEDIA_Win_Grillmark_Auto : FILE +rule MALPEDIA_Win_Touchmove_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f964c2f0-0000-5336-8c75-c1988fed5207" + id = "a88e9c25-4116-5e49-8a2c-fef3336f0802" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grillmark" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grillmark_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.touchmove" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.touchmove_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "3b34499d4c29c52da57dd97a7dde84f3954319d72fae7b0456cb1c1378f5429f" + logic_hash = "519a7e3bd048a6a0769391087a62b1ec389f7202cc576a740e9eb0fb3d43844d" score = 75 quality = 75 tags = "FILE" @@ -132527,32 +131203,32 @@ rule MALPEDIA_Win_Grillmark_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 53 50 68???????? ff35???????? 56 e8???????? 68???????? } - $sequence_1 = { 40 83c104 ebf5 5d c3 55 8bec } - $sequence_2 = { e8???????? a3???????? ff35???????? 8d85e4fdffff 68???????? 50 e8???????? } - $sequence_3 = { 50 ffb604010000 56 e8???????? } - $sequence_4 = { e8???????? 59 85c0 59 0f85a4000000 682c020000 6a40 } - $sequence_5 = { 56 ff750c e8???????? 83c40c 6a01 5b } - $sequence_6 = { 59 75f2 ff7508 eb03 ff75f4 e8???????? 59 } - $sequence_7 = { 7439 48 7579 68???????? } - $sequence_8 = { 7405 83f86f 7532 ff75fc e8???????? 8bf0 59 } - $sequence_9 = { 802600 5f 8908 8b45f8 5e } + $sequence_0 = { 41b800040000 488d8c2452010000 e8???????? 4c8d442448 488d152df90000 } + $sequence_1 = { 488d157af70000 488d8d90000000 e8???????? 4c8d8590000000 33d2 33c9 } + $sequence_2 = { 7528 48833d????????00 741e 488d0d499f0000 e8???????? 85c0 } + $sequence_3 = { 41b8ee000000 488d8d92430000 e8???????? c6858044000000 33d2 41b8ff000000 488d8d81440000 } + $sequence_4 = { ff15???????? 488d442450 4889442420 458bce 4533c0 488d9580410000 48c7c102000080 } + $sequence_5 = { 0f8514010000 4c8d2d36cd0000 41b804010000 668935???????? 498bd5 ff15???????? 418d7c24e7 } + $sequence_6 = { 48833d????????00 0f844d040000 48833d????????00 0f843f040000 } + $sequence_7 = { 833d????????00 7505 e8???????? 488d3d40e00000 41b804010000 } + $sequence_8 = { 488bfb 488bf3 48c1fe05 4c8d25bebd0000 83e71f 486bff58 } + $sequence_9 = { 8bc8 e8???????? ebc9 488bcb 488bc3 488d1597e40000 48c1f805 } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 224256 } -rule MALPEDIA_Win_Mirai_Auto : FILE +rule MALPEDIA_Win_Photolite_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "009ec30f-f4c4-5af9-afbc-ec79b59a007e" + id = "b838fe06-7cef-5999-9706-bfe3b9dcfde8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mirai" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mirai_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.photolite" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.photolite_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "4b520e473aaa65894d4224b9e87eda17dce7091dc19025c78727d13bc484a535" + logic_hash = "5ed47a87d33839515eff080f5efa80e00a8db9b392140f3655d5bd0ad6753f13" score = 75 quality = 75 tags = "FILE" @@ -132566,32 +131242,38 @@ rule MALPEDIA_Win_Mirai_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1e608 0bf5 c1e608 0bf7 8bbc24c0000000 3304bd30a55c00 8bbc24b0000000 } - $sequence_1 = { c1e810 0fb6c0 331c8588b65c00 8b442418 c1e808 0fb6c0 331c8588b25c00 } - $sequence_2 = { d3e2 8b4df4 0fb60401 0bc2 8b4dec c1f903 8b55f4 } - $sequence_3 = { 85c0 7540 ff15???????? 50 68???????? 6a52 68???????? } - $sequence_4 = { c60100 41 c60100 0fb6475f 8802 0fb6475e 42 } - $sequence_5 = { 8d4d9c e8???????? 68???????? ff750c 68???????? ff7508 68???????? } - $sequence_6 = { e8???????? 8b4c241c 8b11 52 e8???????? 8bf0 83c410 } - $sequence_7 = { e8???????? 59 59 8365fc00 ff7514 8d459c 50 } - $sequence_8 = { c3 5b 5f 5e b801000000 5d 83c408 } - $sequence_9 = { 8bf0 85f6 7511 6829010000 68???????? 6a41 e9???????? } + $sequence_0 = { b801000000 4883c430 5b c3 4883ec28 } + $sequence_1 = { 899504030000 8b85f8020000 8a85f4020000 84c0 751b 488bcb } + $sequence_2 = { 72ea 889da0010000 ba36a2b43b c785a40100005dc7c655 } + $sequence_3 = { 8a441140 320411 88840ce0000000 48ffc1 4883f920 72e2 } + $sequence_4 = { 84c0 751e 488bcb 8b848dd8040000 3566115674 89848dd8040000 4803cf } + $sequence_5 = { 0fb7d1 eb07 498d5602 4803d1 498bcc } + $sequence_6 = { 889df4020000 babea80905 c785f8020000d5cd7b6b c785fc020000dbc43a37 c7850003000090cc6569 899504030000 } + $sequence_7 = { 3510dd9977 89848da0000000 4803cf 493bce 72e5 488d95f0050000 } + $sequence_8 = { 83ff03 0f82e8feffff 0f1f840000000000 488b05???????? } + $sequence_9 = { 33d2 41b800800000 488bcf ffd0 0fb65310 } + $sequence_10 = { 7532 8d5001 33c9 41b8d18a3146 } + $sequence_11 = { 488bfa 488bf1 4d85c0 0f8482000000 4c8b15???????? 4d85d2 7516 } + $sequence_12 = { 488d8dc0000000 ff15???????? 4c8b05???????? c785e804000000010000 4d85c0 7516 418d5002 } + $sequence_13 = { b840000000 488d4c2450 0f1f4000 c60100 488d4901 4883e801 75f3 } + $sequence_14 = { 33c9 41b8f572993d e8???????? b988130000 } + $sequence_15 = { 4c897da0 448965d8 4c8965d0 e8???????? 3dc8000000 0f849d000000 488b5d28 } condition: - 7 of them and filesize < 7086080 + 7 of them and filesize < 99328 } -rule MALPEDIA_Win_Blackenergy_Auto : FILE +rule MALPEDIA_Win_Chir_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "75f134c5-71b6-5322-a009-b31d954d7d23" + id = "93c47970-4fc6-58a0-955d-3bbd03cb7c7f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackenergy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackenergy_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chir" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chir_auto.yar#L1-L113" license_url = "N/A" - logic_hash = "1873575f4ba8e3b3e090543b90afdc434ae43dfa997f5bef2241328cdcb2b4cc" + logic_hash = "5c119df17edac6114f59bfe70ffc894c68fbc3a6604aa7943345ac49df6c4fce" score = 75 quality = 75 tags = "FILE" @@ -132605,32 +131287,32 @@ rule MALPEDIA_Win_Blackenergy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 ffd7 8b4508 8b7df0 } - $sequence_1 = { 895dec 895df8 895df0 e8???????? 8b0d???????? } - $sequence_2 = { 894dac 81f900c00000 0f862a020000 b809000000 81f900000100 0f860f010000 } - $sequence_3 = { 8b07 83c014 50 8d45f4 } - $sequence_4 = { 66c745f86500 e8???????? c9 c3 55 } - $sequence_5 = { 8b4e14 3bd1 7602 8bca 394d08 7339 8b4d08 } - $sequence_6 = { 742a 3bc2 7426 895028 395120 } - $sequence_7 = { ff75f4 6801000080 ffd0 85c0 } - $sequence_8 = { 8bec 83ec10 8b0b 8b4508 8365f800 2bc1 83e804 } - $sequence_9 = { 83ec48 6a04 8d45fc 50 8d45e8 50 8d45b8 } + $sequence_0 = { 8d45f4 50 c745f421352432 c745f851173300 e8???????? } + $sequence_1 = { 48 59 6a00 5e 7419 8d4c35f8 8a11 } + $sequence_2 = { c745fc51173300 e8???????? 83c410 48 } + $sequence_3 = { 33c9 807df905 0f94c1 33d2 48 8d4c0901 } + $sequence_4 = { 59 8bfb 7419 8d4c3df0 8a11 } + $sequence_5 = { e8???????? 59 33c9 48 } + $sequence_6 = { 8811 3bf0 72e7 57 } + $sequence_7 = { 8bc4 fc 56 57 } + $sequence_8 = { 8bfb 7419 8d4c3df0 8a11 80f2fc 80c202 } + $sequence_9 = { 8d45f8 50 c745f840214125 c745fc32212400 } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 286720 } -rule MALPEDIA_Win_Teslacrypt_Auto : FILE +rule MALPEDIA_Win_Classfon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b4c671eb-91dc-5665-a0e1-4c4ec53aea8a" + id = "a25f42c4-4355-51f7-b6ab-00b467c76376" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.teslacrypt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.teslacrypt_auto.yar#L1-L164" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.classfon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.classfon_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "028a2cbfed6bdff0ce2536414ae610c52e3d43ebb868ac2645461114e681877e" + logic_hash = "66ac3b2c234be6c5adfcd77cebd772d5254febc41066bba0a145357a351f1537" score = 75 quality = 75 tags = "FILE" @@ -132644,38 +131326,32 @@ rule MALPEDIA_Win_Teslacrypt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 334500 335d04 334d08 33550c 81ffa0000000 0f8452030000 } - $sequence_1 = { 33457c 89859c000000 51 52 89f2 c1c808 0fb6c8 } - $sequence_2 = { 33550c 81ffa0000000 0f8456030000 81ffc0000000 0f84ae010000 } - $sequence_3 = { 0f84ac010000 81ffe0000000 740a b8ffffffff e9???????? } - $sequence_4 = { 3345f8 894518 3345fc 89451c } - $sequence_5 = { 3345f4 894514 3345f8 894518 } - $sequence_6 = { 3345fc 89451c 51 52 } - $sequence_7 = { 334500 335d04 83c510 8b7508 } - $sequence_8 = { 894c2434 89442430 8954242c 89742428 753a } - $sequence_9 = { 8b4c2418 83f900 894c2428 89442424 0f8540ffffff } - $sequence_10 = { 8954244c 894c2448 e8???????? 89442460 } - $sequence_11 = { 8b742410 39f1 8944240c 894c2408 88542407 } - $sequence_12 = { e8???????? 8d0dee304b00 8b542410 8902 890c24 e8???????? } - $sequence_13 = { 894a04 8b4c2468 890a e8???????? 83ec0c 31c9 8b54247c } - $sequence_14 = { 83f800 89442434 894c2458 0f842d010000 } - $sequence_15 = { 895c246c 89542468 89742464 897c2460 ffd6 83ec10 31c9 } + $sequence_0 = { 6a01 56 ffd0 85c0 7511 55 e8???????? } + $sequence_1 = { 8d4c2400 c744240000000000 51 68???????? 52 c744241001000000 } + $sequence_2 = { e8???????? 8b8c2420020000 8bb42418020000 8bd8 8bd1 8bfb } + $sequence_3 = { 0f859d010000 8d4c241c 8d542424 51 8b4c2414 8d442424 52 } + $sequence_4 = { 897d04 89450c 894508 894510 8b4b50 } + $sequence_5 = { 83c408 40 8bf8 803f00 } + $sequence_6 = { ffd3 89be00020000 89be10020000 89be14020000 5f 5e } + $sequence_7 = { 03f5 56 89742418 ff15???????? 85c0 0f85c3000000 } + $sequence_8 = { e8???????? 83c40c 85c0 7437 8b8c2428020000 } + $sequence_9 = { 5f 5e 5b 81c418020000 c3 5f } condition: - 7 of them and filesize < 1187840 + 7 of them and filesize < 73728 } -rule MALPEDIA_Win_Hodur_Auto : FILE +rule MALPEDIA_Win_Betabot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1836cfc6-54d1-596d-bd26-13def8f48ebb" + id = "76d74828-4d3c-5b24-a19d-5dd4164ed17c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hodur" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hodur_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.betabot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.betabot_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "10960e958b4b7c8c59844799eda78e681e350f46bd3cc75a9f3f73ad5cb0c26d" + logic_hash = "07dd0ba00e2d3513e1cad1cf2b7d11e94e25b4a1985b335a6dca6b1199e5355b" score = 75 quality = 75 tags = "FILE" @@ -132689,32 +131365,32 @@ rule MALPEDIA_Win_Hodur_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c60647 89c1 80c107 308c04d6000000 40 75f1 8db424c4000000 } - $sequence_1 = { 7c70 a1???????? 8d48ff 0fafc8 83e101 7460 ff75e4 } - $sequence_2 = { ff75ec ffd0 8b4df0 e8???????? 89f9 e8???????? 31c0 } - $sequence_3 = { c7460428381836 c746080c043500 7c12 a1???????? 8d48ff 0fafc8 83e101 } - $sequence_4 = { ffb42474040000 ffd0 83f8ff 741f 833d????????0a 7c20 a1???????? } - $sequence_5 = { ffd0 c7430271706600 66c703537f 89d9 660f6e4301 660f60c0 660f61c0 } - $sequence_6 = { eb25 8d4a60 88e3 88cc 30dc 84c0 88a4148c000000 } - $sequence_7 = { e8???????? 833d????????0a 7c1a 8b0d???????? 8d51ff 0fafd1 83e201 } - $sequence_8 = { e9???????? 55 53 57 56 a1???????? 8b2d???????? } - $sequence_9 = { 81ec30010000 b8f4ffffff c7442406b792a0b4 c744240ab4a1a6a4 c744240e8eb49a00 c7042400000000 c74424141c010000 } + $sequence_0 = { ff15???????? ff15???????? 89859cfcffff 83a594fcffff00 eb0d 8b8594fcffff 40 } + $sequence_1 = { 663901 7408 6a02 58 e9???????? a1???????? 3bc3 } + $sequence_2 = { 7507 32c0 e9???????? 0591f4ffff 50 56 ff15???????? } + $sequence_3 = { 84d2 7905 884613 eb08 f6c240 7403 } + $sequence_4 = { 8d85c0fcffff 50 8d85f8feffff 50 8d85d0fdffff 50 8b85a4fcffff } + $sequence_5 = { 8bec 81ec44020000 f605????????80 7405 33c0 } + $sequence_6 = { 894610 895e14 898e18010000 85c0 7426 3dffff0000 731f } + $sequence_7 = { a1???????? f6401280 7405 6a02 58 c9 c3 } + $sequence_8 = { 50 57 e8???????? 56 8d45f0 50 ff7510 } + $sequence_9 = { e8???????? eb12 a1???????? 85c0 740b 8d4dfc } condition: - 7 of them and filesize < 1067008 + 7 of them and filesize < 835584 } -rule MALPEDIA_Win_Tiny_Turla_Auto : FILE +rule MALPEDIA_Win_Green_Dispenser_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cbc30228-0e4c-5d86-b8e7-6b44a66c67bf" + id = "84ada711-0fc6-5325-8121-c6b1b7bed827" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tiny_turla" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tiny_turla_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.green_dispenser" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.green_dispenser_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "b2b8f5dd8c24eb98beaa2120ec3707c14594804ade8ee0e436beafc526cfc343" + logic_hash = "871957685fdf3c7f3a313c97f44c2b4e50a7c0cccb8e8255b3b477d16c388ef7" score = 75 quality = 75 tags = "FILE" @@ -132728,32 +131404,32 @@ rule MALPEDIA_Win_Tiny_Turla_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7521 488d4c2450 44896d7f e8???????? } - $sequence_1 = { 48c744242000000000 488bd7 ff15???????? 85c0 7540 8b4c2450 } - $sequence_2 = { e8???????? 488bf8 4885c0 0f8403010000 41b80e000000 } - $sequence_3 = { 4c8be8 4885c0 0f84d8010000 488b5628 } - $sequence_4 = { 4889742458 48897c2430 e8???????? 498907 } - $sequence_5 = { 488bcf e8???????? 413bc6 7407 } - $sequence_6 = { 66894308 488d5b10 413bfe 72d3 488d5e18 488bcb } - $sequence_7 = { 740e ff15???????? 48c74310ffffffff 33c0 e9???????? 4533c9 4c8d442450 } - $sequence_8 = { 488bcf e8???????? 8bc8 8bd8 e8???????? 4c8bf0 } - $sequence_9 = { 488d5e10 488bcb e8???????? 4c8933 32db e9???????? 488bcf } + $sequence_0 = { c60084 c6043884 03c7 03c7 b901000000 c60084 c6043884 } + $sequence_1 = { 51 8bd7 8bc8 e8???????? 83c404 85c0 0f8503020000 } + $sequence_2 = { c745fc00000000 897dc0 c745c400000000 e8???????? 8bcb e8???????? 6a01 } + $sequence_3 = { 53 8b5d14 56 8b7508 57 8b7d0c 81ff81000000 } + $sequence_4 = { c785d0fcffff0f000000 c785ccfcffff00000000 c685bcfcffff00 83bd64fdffff10 720e ffb550fdffff } + $sequence_5 = { 51 53 8d048a 56 8b34c510e54200 57 8b3cc514e54200 } + $sequence_6 = { 8b049d50aa4500 8064302480 837d0800 5f 5e 5b 7507 } + $sequence_7 = { 8bce e8???????? 8bf0 8b45fc ff7004 e8???????? ff75fc } + $sequence_8 = { e8???????? 8b45f8 83c40c 03fb 03f0 ff4df4 } + $sequence_9 = { 894c240c 84c0 7404 660f57c4 8b7c2414 c644242025 } condition: - 7 of them and filesize < 51200 + 7 of them and filesize < 838656 } -rule MALPEDIA_Win_Conficker_Auto : FILE +rule MALPEDIA_Win_Badflick_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f0b1468f-9383-5532-bcfb-56c04dc4f4a8" + id = "d5d1b93f-b8ef-5919-881c-41cd371c0e33" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.conficker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.conficker_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.badflick" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.badflick_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "0479575ad4678a4af7a680c76d33baa6776a5c8edf9a46b4e7378756f89a04a2" + logic_hash = "254e8105548798f084c01ec737c733ae7316a19998160441541107c24531856e" score = 75 quality = 75 tags = "FILE" @@ -132767,34 +131443,34 @@ rule MALPEDIA_Win_Conficker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 73f6 8a47ff 240f 3c0c } - $sequence_1 = { 4a 4a 60 b066 f2ae 61 0f8476ffffff } - $sequence_2 = { 51 dd5df0 51 df6de8 df6df8 d9e0 } - $sequence_3 = { 8bec 8b4508 33d2 8910 895004 33c9 894c8808 } - $sequence_4 = { 8bc1 c1e805 8b0482 83e11f d3e8 a801 } - $sequence_5 = { 83c261 66891473 46 3bf7 7ce8 } - $sequence_6 = { e8???????? dc45e0 59 59 5f dd1d???????? } - $sequence_7 = { 61 c3 ac 88c4 c0e807 7212 7414 } - $sequence_8 = { 8a27 47 c0ec04 28e0 73f6 } - $sequence_9 = { 8954241c 61 c3 ac } + $sequence_0 = { ff35???????? 8d85ecfbffff ff35???????? 68???????? ff35???????? 68???????? 68???????? } + $sequence_1 = { ff15???????? 85c0 0f8425010000 837dfc04 0f851b010000 } + $sequence_2 = { a5 a5 a5 e8???????? 33db 59 885d0b } + $sequence_3 = { ff15???????? 8bd8 83fbff 746b 56 } + $sequence_4 = { e9???????? 33db 395df8 74e2 6800800000 } + $sequence_5 = { 8bf0 68???????? 56 ff15???????? 85c0 0f85e7000000 6a01 } + $sequence_6 = { 56 ff15???????? 50 0fb706 50 } + $sequence_7 = { 8d85a8fbffff 50 7408 e8???????? } + $sequence_8 = { ff7508 ff15???????? 53 ff15???????? 5f } + $sequence_9 = { ff15???????? 32c0 eb3e ff7510 e8???????? 8bf0 } condition: - 7 of them and filesize < 335872 + 7 of them and filesize < 81920 } -rule MALPEDIA_Win_Doubleback_Auto : FILE +rule MALPEDIA_Win_Dreambot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c1c6eec3-17ca-5077-8f4d-8926ef885c3f" + id = "ca125658-e0a0-53ce-a980-872204f0b2dd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doubleback" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doubleback_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dreambot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dreambot_auto.yar#L1-L1010" license_url = "N/A" - logic_hash = "a12a729d1e3eac6cc5269daa7ad2d63c829a0d3d51d586ba012dff78e07be60d" + logic_hash = "376288f0c1af3049ba5a8f21b0bc3eb4e04085f83d0b86e461c7b5d308181cec" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -132806,32 +131482,141 @@ rule MALPEDIA_Win_Doubleback_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3dab3f0000 755e b9ad060000 eb57 b9a7060000 eb50 b947060000 } - $sequence_1 = { 742a 3d39380000 741c 3dd73a0000 740e 3dab3f0000 755e } - $sequence_2 = { b9e7050000 eb42 b9e3050000 eb3b b90b070000 eb34 } - $sequence_3 = { 740e 3dab3f0000 755e b9ad060000 eb57 } - $sequence_4 = { 741c 3dd73a0000 740e 3dab3f0000 755e b9ad060000 eb57 } - $sequence_5 = { eb49 b9e7050000 eb42 b9e3050000 eb3b b90b070000 eb34 } - $sequence_6 = { 774f 7446 3d00280000 7438 3d5a290000 } - $sequence_7 = { b9e7050000 eb42 b9e3050000 eb3b b90b070000 eb34 2d63450000 } - $sequence_8 = { 3dd73a0000 740e 3dab3f0000 755e b9ad060000 } - $sequence_9 = { 741c 3dd73a0000 740e 3dab3f0000 755e } + $sequence_0 = { ff35???????? ffd6 897b20 6a00 } + $sequence_1 = { ffd6 8b44240c 894320 68???????? ff7320 } + $sequence_2 = { 50 ff7320 56 ff5710 8b16 } + $sequence_3 = { e8???????? 8b7d0c eb02 33c0 8b4f30 83e140 0b4b18 } + $sequence_4 = { c7473000000000 e9???????? 834f3001 8b4720 } + $sequence_5 = { 8b471c 8b08 81f948545450 740c 81f9504f5354 } + $sequence_6 = { 8b4734 e8???????? 85c0 751a } + $sequence_7 = { 7475 8b4618 e8???????? 8bf8 85ff 7547 } + $sequence_8 = { 3bf3 7474 395d0c 746f } + $sequence_9 = { 53 68???????? eb54 3bf3 745c } + $sequence_10 = { 0f84b7000000 395d0c 0f84ae000000 6a01 ff750c 56 } + $sequence_11 = { 3bf3 0f8481000000 395d0c 747c 6a03 } + $sequence_12 = { 68???????? e8???????? 894508 8b7d08 eb24 } + $sequence_13 = { 85c0 7520 3bf3 741c } + $sequence_14 = { 837d0c04 7516 ff7510 ff36 68???????? } + $sequence_15 = { 0f8496000000 395d0c 0f848d000000 6a07 ebdd 3bf3 } + $sequence_16 = { 4803542460 41ff5220 4c8b442460 e9???????? } + $sequence_17 = { 488b9424a8000000 4533c9 4533c0 ff5028 } + $sequence_18 = { eb2c 8b05???????? 413bc5 7528 493bfd 7423 41b904000000 } + $sequence_19 = { 418d5620 498bcf ff15???????? 4c8bf0 } + $sequence_20 = { 4533f6 488b0b 2580000000 418d5620 } + $sequence_21 = { 4c8b18 488b542460 4533c9 488bc8 } + $sequence_22 = { bb57000000 e8???????? 413bc5 7446 } + $sequence_23 = { 498bcb 492bd0 4803542460 41ff5220 } + $sequence_24 = { 0f84ac000000 41b807000000 ebd7 493bfd 0f849b000000 } + $sequence_25 = { ebbd 493bfd 0f8481000000 413bf5 747c } + $sequence_26 = { 493bfd 0f84d9000000 413bf5 0f84d0000000 } + $sequence_27 = { 493bfd 0f84b5000000 413bf5 0f84ac000000 } + $sequence_28 = { e8???????? e9???????? 493bfd 0f84b5000000 } + $sequence_29 = { 493bfd 0f849b000000 413bf5 0f8492000000 } + $sequence_30 = { 5f c3 4053 4883ec20 4c8b4108 488bd9 } + $sequence_31 = { 4c896c2420 e8???????? 4c8b442468 488b0d???????? } + $sequence_32 = { e8???????? 4c8b1d???????? ba0d000000 41834b3401 } + $sequence_33 = { 33d2 89442448 ff15???????? 33d2 } + $sequence_34 = { 3decc7eea6 0f84e8000000 3d0470a8c4 0f8486000000 } + $sequence_35 = { 415c 5f c3 bb01000000 e9???????? } + $sequence_36 = { ff15???????? 4883f8ff 488bf8 7445 488d842488000000 } + $sequence_37 = { 4821742428 4c8d8424c8000000 488d542428 488d4c2450 4533c9 e8???????? } + $sequence_38 = { 33d2 ff15???????? 4821742428 4c8d8424c8000000 } + $sequence_39 = { 33d2 3bc2 0f85bd000000 33c0 89942498000000 } + $sequence_40 = { e8???????? f7d0 eb07 8b8424c8000000 3dcad2b74e } + $sequence_41 = { 33f6 46 8945f8 85c0 } + $sequence_42 = { 817424105085b8ed 33ff 47 57 be???????? 56 8d542418 } + $sequence_43 = { ff15???????? 8945fc 85c0 741a 6804010000 8d4f10 51 } + $sequence_44 = { 33c0 89942498000000 899424a8000000 8984249c000000 } + $sequence_45 = { ff75f4 81c65ff36e3c 89750c 8d750c e8???????? 8bf0 3bf3 } + $sequence_46 = { 0f86af030000 488b4a34 813948545450 740c 8139504f5354 } + $sequence_47 = { 895dfc e8???????? 8945f8 33ff } + $sequence_48 = { 4d8bc4 33d2 ff15???????? 488bf8 } + $sequence_49 = { 4883c104 4883c208 4983e801 75e4 8b442420 83f801 } + $sequence_50 = { c3 6a00 6800004000 6a00 ff15???????? a3???????? } + $sequence_51 = { ff33 50 6810040000 ff15???????? 8945fc } + $sequence_52 = { 8945f8 33ff eb03 8b750c ff75f8 69f60d661900 ff75f4 } + $sequence_53 = { 483bc3 488b4550 4c8bc3 410f94c1 33d2 4889442420 } + $sequence_54 = { 498be9 e8???????? 4885c0 488bf0 0f84a3000000 } + $sequence_55 = { 418b44241c 488d5e10 4533f6 488b0b } + $sequence_56 = { 488b572c 4533c9 448bc0 498bcd ff5320 } + $sequence_57 = { 8db4083089b9ed 57 8d45f4 50 8b450c } + $sequence_58 = { 57 4883ec20 8b05???????? 8364243800 } + $sequence_59 = { 8945f8 85c0 7551 ff33 50 } + $sequence_60 = { 4c8d8424d0000000 48c7c101000080 ff15???????? 85c0 7568 4c8d8c24d0000000 } + $sequence_61 = { e8???????? 85c0 0f84fafcffff 4533c9 } + $sequence_62 = { 50 ff7310 ff15???????? 33d2 89b7184a0000 } + $sequence_63 = { 8d4508 50 56 e8???????? 59 59 8945f0 } + $sequence_64 = { e8???????? 8945ec 3bc3 0f84ad010000 53 8d4de4 51 } + $sequence_65 = { ff15???????? eb22 ff7518 ff7514 } + $sequence_66 = { 4885c9 7405 e8???????? 4883c428 c3 4053 } + $sequence_67 = { 0f86ea000000 8b4508 8d843800ffffff 50 } + $sequence_68 = { 493bc5 742f 488d4810 ff15???????? } + $sequence_69 = { 4c8bc6 ff15???????? 488bd8 493bc7 } + $sequence_70 = { a1???????? 35b1492a9d 50 8bd6 e8???????? eb02 33c0 } + $sequence_71 = { 8b45fc 0fb700 8bc8 81e100f00000 } + $sequence_72 = { 33c0 e8???????? 33c9 41 85c0 } + $sequence_73 = { 8be5 5d c20400 8325????????00 6a00 68???????? } + $sequence_74 = { 85c0 7505 6a08 58 eb69 ff15???????? } + $sequence_75 = { 740e 44893d???????? 44893d???????? 488d442440 4c8d4c2440 4c8d442440 } + $sequence_76 = { 4d3bef 7415 498bd5 4883c9ff ff15???????? 8bc8 } + $sequence_77 = { 8945f0 ff15???????? 83c068 50 e8???????? 8bf0 8975f4 } + $sequence_78 = { c9 c20800 55 8bec 81ec1c010000 8d4807 83e1f8 } + $sequence_79 = { ffb72c080000 e8???????? 5e 5d 5b c3 eb10 } + $sequence_80 = { 488bf0 eb34 488d0595d6ffff 4885c0 } + $sequence_81 = { 488b15???????? 4c8d442468 48c7c101000080 ff15???????? } + $sequence_82 = { a1???????? 83c01e 50 ff15???????? a1???????? 33c9 } + $sequence_83 = { e8???????? 488b0d???????? 448be0 f0834156ff 85c0 } + $sequence_84 = { 3a4704 7206 57 e8???????? a1???????? 83c01e 50 } + $sequence_85 = { 7505 8d5857 eb15 488b05???????? 89702a 48897d00 eb17 } + $sequence_86 = { 83839c000000ff 397818 0f852ffcffff 33c0 } + $sequence_87 = { 488b0d???????? 488bfa 4883c12e ff15???????? eb0b } + $sequence_88 = { 83c01e 50 ffd6 a1???????? } + $sequence_89 = { 8d4604 66d3e0 66098310170000 8d4103 } + $sequence_90 = { 8be5 5d c3 0fb708 6683f902 751c } + $sequence_91 = { 83a78c00000000 33c0 c3 51 e8???????? } + $sequence_92 = { 8b9314170000 83432801 b910000000 8d42f3 2aca } + $sequence_93 = { 83c136 83caff f00fc111 33f6 } + $sequence_94 = { e8???????? 488b0d???????? 4883c12e ff15???????? } + $sequence_95 = { 4c8b1d???????? 418b4356 85c0 75e6 } + $sequence_96 = { a1???????? 8b4c2404 8908 83c01e 50 ff15???????? } + $sequence_97 = { 8975f4 ffd7 8b1d???????? 6a3a } + $sequence_98 = { 0f8495000000 8b3d???????? 6aff 68806967ff 56 ff35???????? e8???????? } + $sequence_99 = { a1???????? 83c036 83c9ff f00fc108 85db 0f8425010000 68???????? } + $sequence_100 = { c3 33c0 483bc8 7458 488b5128 483bd0 } + $sequence_101 = { e9???????? 83f916 0f8fa7080000 0f8415080000 } + $sequence_102 = { e9???????? 83e908 74eb 2bcb 0f84fa000000 2bcb } + $sequence_103 = { 33d2 e8???????? 44892d???????? 33c9 44892d???????? e8???????? 488bcf } + $sequence_104 = { 66b90100 4889442420 e8???????? 3bc3 0f859b000000 } + $sequence_105 = { 5e 5b c20800 51 53 57 6884000000 } + $sequence_106 = { 8b442404 56 e8???????? 884604 a1???????? 83c01e 50 } + $sequence_107 = { 4883c12e ff15???????? 448b05???????? 488bd3 b92ab5f293 e8???????? 4885c0 } + $sequence_108 = { e8???????? 8945f8 85c0 0f851c050000 ff7508 } + $sequence_109 = { 33d2 85c0 7c12 8d0c950875be03 8b39 42 3bd0 } + $sequence_110 = { 8bd8 3bde 0f8559020000 e8???????? 6a18 } + $sequence_111 = { 0f851a020000 8b442460 3bc3 7414 8b483c 66f74401160020 7408 } + $sequence_112 = { 46 33048d1062be03 85ff 75cf f7d0 eb02 33c0 } + $sequence_113 = { 8945fc ff15???????? eb26 c745fc08000000 eb1d } + $sequence_114 = { 0f859d010000 e8???????? 85c0 0f849d010000 395c244c 7407 } + $sequence_115 = { 46 9f 64637810 705d 3d0e643f6e b974ef18f3 61 } + $sequence_116 = { 56 57 35fa446809 33ff 57 50 } + $sequence_117 = { ff75f8 56 ff15???????? 6a01 } + $sequence_118 = { 7420 56 ff7508 8d45e8 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 802816 } -rule MALPEDIA_Win_Webc2_Adspace_Auto : FILE +rule MALPEDIA_Win_Webc2_Qbp_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "31690ec3-53d2-516a-a2ac-2daa7b554ffe" + id = "fee8b4c8-beb4-5f15-8081-5f10952e51d6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_adspace" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_adspace_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_qbp" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_qbp_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "7852a8a7e96f78b645860237edf52acf830636cf13e5faeed5b1eb81bda4c09a" + logic_hash = "257413d68538251f3adda377abdcb2ea5b8000f62907fcc22ea1c060ea83ae47" score = 75 quality = 75 tags = "FILE" @@ -132845,32 +131630,32 @@ rule MALPEDIA_Win_Webc2_Adspace_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8580feffff 68???????? 50 ffd6 ff750c 894510 } - $sequence_1 = { ffd6 8bf8 c70424???????? ffd6 } - $sequence_2 = { 50 8d8580feffff 50 e8???????? 8b35???????? 8d8580feffff } - $sequence_3 = { 8d4dec e8???????? 8d4dec e8???????? 6a0a ff15???????? a1???????? } - $sequence_4 = { c3 56 8b742408 56 e8???????? 59 8b4c2410 } - $sequence_5 = { 0f84f8010000 80a4241c01000000 6a3f 59 33c0 } - $sequence_6 = { 7469 6a00 57 56 } - $sequence_7 = { 50 e8???????? 83c40c 8bf8 8d45fc 50 } - $sequence_8 = { 59 33c0 85ff 59 } - $sequence_9 = { a1???????? 40 50 57 56 } + $sequence_0 = { c20400 55 8bec 83ec08 894df8 8b4508 25ffff0000 } + $sequence_1 = { 51 8b4de4 e8???????? eb2b 8b55e4 0fbf8246100000 05fd000000 } + $sequence_2 = { 66898c504c520000 0fbf5508 0fbf45fc 8b4df8 8b75f8 668b945648100000 6689944148100000 } + $sequence_3 = { eb2b 8b55e4 0fbf8246100000 05fd000000 50 8b4de4 } + $sequence_4 = { 83c001 50 8b8d486cffff 51 } + $sequence_5 = { 83bdf46affff00 7504 33c0 eb57 8b85f46affff } + $sequence_6 = { 837d0800 740e 837d0c00 7408 8b45f4 } + $sequence_7 = { 894df8 c745fc00000000 6a01 8d45fc 50 8b4df8 e8???????? } + $sequence_8 = { ff15???????? 8945e4 837de4ff 7511 8b4de8 51 ff15???????? } + $sequence_9 = { 8b95e8fdffff 52 e8???????? 83c404 8985f0feffff c745fc00000000 c685f8feffff00 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 630784 } -rule MALPEDIA_Win_Dimnie_Auto : FILE +rule MALPEDIA_Win_Clop_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a82e9816-e911-5906-b4fb-5ab4ee56af42" + id = "d1ccc182-0c15-5d56-97cc-8d7a704e7207" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dimnie" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dimnie_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.clop" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.clop_auto.yar#L1-L193" license_url = "N/A" - logic_hash = "4f084852c71be42252e84f78f5c5fbeea9af651580f68857653ee5cb5f11e6f5" + logic_hash = "3750789377624c88727401f0639208a90e22f423fdcc34c5c702f455dce2beef" score = 75 quality = 75 tags = "FILE" @@ -132884,32 +131669,42 @@ rule MALPEDIA_Win_Dimnie_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2b5508 83fa01 751c 0f31 } - $sequence_1 = { 7605 8b450c eb54 8b550c 2b5508 83fa01 751c } - $sequence_2 = { 8855ae eb04 c645ae3d 8b450c } - $sequence_3 = { 890a 8b4510 8b08 83e107 } - $sequence_4 = { 8b4d08 3b4d0c 7605 8b450c eb54 8b550c 2b5508 } - $sequence_5 = { c70101000000 8b5510 c70201000000 8b4508 8b08 } - $sequence_6 = { c1e804 8945f4 8b4df8 83c101 8b45f4 33d2 f7f1 } - $sequence_7 = { c745fc00000000 c745f800000000 c745f850000000 8b450c } - $sequence_8 = { 8b5510 c70201000000 8b4508 8b08 83e10f } - $sequence_9 = { 83c101 8b45f4 33d2 f7f1 } + $sequence_0 = { 83c40c 6860070000 6a40 ff15???????? } + $sequence_1 = { 6a04 6800300000 6887000000 6a00 } + $sequence_2 = { 53 ff15???????? 50 ff15???????? 56 53 8bf8 } + $sequence_3 = { 6a00 ff15???????? 68???????? 8bd8 } + $sequence_4 = { 8bf8 ff15???????? 8bf0 56 6a40 } + $sequence_5 = { 75be ddd8 db2d???????? b802000000 833d????????00 0f85f0080000 } + $sequence_6 = { 0f842e0c0000 83ec08 0fae5c2404 8b442404 } + $sequence_7 = { 50 ff15???????? 83c40c 6860070000 } + $sequence_8 = { 8d85bcefffff 50 ff15???????? 68???????? } + $sequence_9 = { 68???????? 68???????? e8???????? 83c424 6aff } + $sequence_10 = { 68???????? 50 ffd3 8d85d4f7ffff 50 } + $sequence_11 = { ffd0 c3 8bff 55 8bec 83ec1c 8d4de4 } + $sequence_12 = { e8???????? 8be5 5d c20400 56 ff15???????? 6a00 } + $sequence_13 = { 0f85aa010000 68???????? 8d442450 50 } + $sequence_14 = { ff15???????? 68???????? 8d85dcf7ffff 50 } + $sequence_15 = { 6a00 6a00 e8???????? 83c408 6aff ff15???????? 33c0 } + $sequence_16 = { 6aff ffd7 8b4dfc 33c0 5f } + $sequence_17 = { 83c40c 33f6 85ff 7428 } + $sequence_18 = { 83c424 53 50 ffd6 } + $sequence_19 = { 6a00 56 ffd7 8b35???????? 6800800000 } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 796672 } -rule MALPEDIA_Win_Flowershop_Auto : FILE +rule MALPEDIA_Win_Lightrail_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0c1734b8-36d9-5030-b687-4c9005cd52ad" + id = "a2a74e32-804b-5428-a5eb-18775f1f39d2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flowershop" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flowershop_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lightrail" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lightrail_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "fe80fc55a0148eaee88f1cb7adb18edcd9b995b61e3ef0f900df914eb5adb176" + logic_hash = "ac0b981cc1c6ed97eba28af6c8430a26e5eab1fbb0f4ef4ac4d4556d0f8dc830" score = 75 quality = 75 tags = "FILE" @@ -132923,32 +131718,32 @@ rule MALPEDIA_Win_Flowershop_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 ff15???????? 85c0 59 0f8694000000 8d4604 50 } - $sequence_1 = { ff15???????? 8bf8 3bfb 7472 0fb705???????? 03c5 56 } - $sequence_2 = { 85ff 7419 57 6a00 ff15???????? 50 ff15???????? } - $sequence_3 = { 3bde 7479 57 8b3d???????? 56 56 56 } - $sequence_4 = { eb3d 8b4604 50 6a00 8b4804 894e04 ffd5 } - $sequence_5 = { 6a01 8906 8b4508 8930 58 5f 5e } - $sequence_6 = { 57 e8???????? 59 85c0 59 746f 57 } - $sequence_7 = { 8bf0 59 85f6 59 7455 80650b00 } - $sequence_8 = { 817dfc03010000 7507 6a04 e9???????? a1???????? 85c0 7536 } - $sequence_9 = { 75ea ff749e04 43 ff7510 ff550c 59 85c0 } + $sequence_0 = { 8d48bf 6683f919 7707 6683c020 668902 0fb74202 4883c202 } + $sequence_1 = { 6683c020 668902 0fb74202 4883c202 6685c0 } + $sequence_2 = { 8bda 4c8d05927d0000 488bf9 488d1550740000 b912000000 e8???????? } + $sequence_3 = { 776a e8???????? 85c0 7428 85db 7524 488d0d36720100 } + $sequence_4 = { eb49 8a07 4c8d05d354ffff 4b8b8ce010a70100 ffc3 895d9b } + $sequence_5 = { 03d8 0fb601 85c0 75f0 0fb6442430 488d4c2430 81f344434241 } + $sequence_6 = { 8d42ff 3bc8 72e6 8d42ff 41894008 } + $sequence_7 = { c745e86c6c0000 488d4de0 ffd0 488bd8 4885db 7504 33c0 } + $sequence_8 = { 488d3d4e260100 eb10 488d3d55260100 eb07 } + $sequence_9 = { ff9660020000 e9???????? 4883f902 0f85a1feffff } condition: - 7 of them and filesize < 829440 + 7 of them and filesize < 249856 } -rule MALPEDIA_Win_Sasfis_Auto : FILE +rule MALPEDIA_Win_Abcsync_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c173d20c-b6af-5642-9dac-436a162fb4a4" + id = "d5810457-8b12-50ce-8030-bdbd5a136267" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sasfis" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sasfis_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.abcsync" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.abcsync_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "7c5f9810c1f84570570dc00d72da471119d3938e3544c5969df4af5e973862b8" + logic_hash = "02ae937251ee063be53e02e33e98dc9b276f9fd2074f9431e5bc0ede2973fadf" score = 75 quality = 75 tags = "FILE" @@ -132962,32 +131757,32 @@ rule MALPEDIA_Win_Sasfis_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 9c 8a4d02 9c 83ed02 } - $sequence_1 = { 9c ff3424 9c 9c 8f442440 66c70424ae36 ff742440 } - $sequence_2 = { 016e05 036e20 43 7465 47 d220 04b7 } - $sequence_3 = { 0fc1fd 8d6c2424 ff742408 80fd7b 81cf73a6238d 81ec98000000 } - $sequence_4 = { 8d881c2d4e65 660fbecb 57 660fc9 0f92c5 0fb6c9 53 } - $sequence_5 = { 66ffc1 f6d0 660fbec9 8a46ff 9c 66ffc9 } - $sequence_6 = { 9c 66ffc9 8a2c24 0fb6c0 } - $sequence_7 = { 660fbec2 660fb6c0 8b4500 e8???????? 661584f0 fec0 27 } - $sequence_8 = { 6c 785f 007d3f cf } - $sequence_9 = { 3d0d351d11 0531250968 b3af 7c00 e8???????? } + $sequence_0 = { 6bc232 2bc8 8d4107 410fb64c1afc 4898 } + $sequence_1 = { 41884afc 418d4916 f7e9 418bc9 c1fa04 8bc2 c1e81f } + $sequence_2 = { 6bc232 2bc8 8d4121 4898 420fb60c18 } + $sequence_3 = { c744243442015500 c744243847013200 c744243c4d004d00 c74424404e000100 e8???????? 488bc8 ff15???????? } + $sequence_4 = { 418bc9 4d8d521f c1fa04 8bc2 c1e81f 03d0 6bc232 } + $sequence_5 = { e8???????? 488d15ba940000 488d0dab940000 e8???????? 488b4308 833800 750e } + $sequence_6 = { 2bc8 8d4112 410fb64c1afe 4898 422a0c18 41884afe 4183f913 } + $sequence_7 = { 4c89442420 33c9 4533c0 ff15???????? 85c0 0f8e37040000 488b05???????? } + $sequence_8 = { 4903ce 85db 742a 4d8bc5 4c2bc1 0f1f4000 6666660f1f840000000000 } + $sequence_9 = { 8bc2 c1e81f 03d0 6bc232 2bc8 8d411c 410fb64c1afc } condition: - 7 of them and filesize < 8060928 + 7 of them and filesize < 348160 } -rule MALPEDIA_Win_Owlproxy_Auto : FILE +rule MALPEDIA_Win_Avcrypt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "638fb361-2ad3-53d0-8e4f-9ad0b735dcdb" + id = "00cf27fe-b3f2-52f3-b9ce-ac448ef85802" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.owlproxy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.owlproxy_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avcrypt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avcrypt_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "b8fac1ab1f13b504661c8bdcc9beeb57fc5ec6f3de1faa47de004dfa99391115" + logic_hash = "ff0922ac16f60a78ce69b391d1f6f13ac39e840f62a7ba24855ffe003dee4073" score = 75 quality = 75 tags = "FILE" @@ -133001,34 +131796,34 @@ rule MALPEDIA_Win_Owlproxy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4883ec30 48c7442420feffffff 48895c2448 488bfa 488bd9 e8???????? 488d05fe020200 } - $sequence_1 = { 48837f1810 7205 488b0f eb03 488bcf ff15???????? eb4f } - $sequence_2 = { 488bcf 664489bd88010000 4c897c2420 4489bdb0010000 } - $sequence_3 = { 418bfc 6690 bae8030000 488b4dc0 ff15???????? 8bf0 4c89642428 } - $sequence_4 = { 48837f1810 7203 488b3f 448bc9 4c8bc7 33d2 } - $sequence_5 = { 488b742438 488bc3 488b5c2430 4883c420 5f c3 488d0d7c200200 } - $sequence_6 = { e8???????? eb75 4584c0 745b 4883fa08 7355 4c89742440 } - $sequence_7 = { b8c0110000 e8???????? 482be0 48c74588feffffff 48899c2418120000 488b05???????? } - $sequence_8 = { 4c8bcf 488bd7 488d8d10010000 e8???????? 488b8d90000000 } - $sequence_9 = { 480f42d1 488d4c2428 e8???????? 488b4c2430 4c8b4c2428 4a8d040f 4885c9 } + $sequence_0 = { 7467 663bdf 7462 837e4000 7515 ff7650 57 } + $sequence_1 = { 57 56 8d4d38 e8???????? 57 56 8d4d50 } + $sequence_2 = { 85c9 0f88d9090000 8d42e0 3c58 770f 0fbec2 0fbe8058e34200 } + $sequence_3 = { e8???????? 59 0fb7c8 b8ffff0000 663bc8 0f8406010000 8bc1 } + $sequence_4 = { 7447 8802 42 8b048d80b54300 4e 807d1301 } + $sequence_5 = { 8d4d8c c645fc13 e8???????? 68???????? 8d4da4 c645fc14 } + $sequence_6 = { 75e2 8b7df4 8937 5e eb05 8b4510 } + $sequence_7 = { 895dfc 894dbc 895db8 668945a8 894dd4 895dd0 668945c0 } + $sequence_8 = { 8d45d8 0f4345d8 57 50 57 } + $sequence_9 = { 8bc6 e8???????? c20400 8b11 83c9ff 83ea10 8d420c } condition: - 7 of them and filesize < 475136 + 7 of them and filesize < 6160384 } -rule MALPEDIA_Win_Scranos_Auto : FILE +rule MALPEDIA_Win_Purplefox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3bc50a28-b6e6-5463-a597-05290715703b" + id = "e0153672-5fee-5a98-93dd-cdb37613f00c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.scranos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.scranos_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.purplefox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.purplefox_auto.yar#L1-L389" license_url = "N/A" - logic_hash = "55c9e24c122b178b35286bb9d84ccadcfb35aee7a1a2177725fac28566a869c1" + logic_hash = "bc347e2a2c2675d6f613a457b6f24810b2ee549a3110e9ad4ab849ea2adb4170" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -133040,32 +131835,62 @@ rule MALPEDIA_Win_Scranos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b5510 0355fc 8a02 8845fb 0fbe4dfb 85c9 0f848a000000 } - $sequence_1 = { b83f000000 5b 83c408 c3 894f10 894714 8b96280c0000 } - $sequence_2 = { 8b55e8 3b956cffffff 0f8d9c000000 8b45e8 8b8c8530ffffff 8b55e8 8b4154 } - $sequence_3 = { 8b55e8 8b451c 8b0c90 6bc918 8b5514 8b4204 8b0c08 } - $sequence_4 = { 8b55fc 52 e8???????? 83c408 8945f8 817df8ce030000 7739 } - $sequence_5 = { 8bca 81e10000f000 81f900004000 56 57 7f6c 7455 } - $sequence_6 = { e9???????? e8???????? 85c0 747d 8b442418 8b4c2414 830b02 } - $sequence_7 = { e8???????? 8945b0 8b4db0 898d30ffffff 8d9530ffffff 52 8b8decfeffff } - $sequence_8 = { 8b8d9cfeffff 8b511c 52 8b8580feffff 50 8b4d08 51 } - $sequence_9 = { 8bd3 8b32 3b31 7512 83e804 83c104 83c204 } + $sequence_0 = { 33c0 48898500040000 8bd8 4c899df8030000 90 } + $sequence_1 = { 64bba3ae1c94 af 6c 7924 5e 52 } + $sequence_2 = { 488d05fc900000 488b4c2430 483bc8 7405 e8???????? 488b05???????? } + $sequence_3 = { 8b0a 6a00 51 6800000100 50 ff15???????? 8bf0 } + $sequence_4 = { 4c8b642450 0f84c5000000 488364242000 488d05e17f0000 c64424600d 4a8b0ce0 } + $sequence_5 = { e8???????? e9???????? 8b570c 8b4708 } + $sequence_6 = { 750a b80d0000c0 e9???????? 488d7768 } + $sequence_7 = { 0f88c9000000 488b4c2460 ff15???????? 4839442470 0f85b3000000 488d542460 488bce } + $sequence_8 = { 488d4c2420 e8???????? eb1e 488b5710 488d0d21b10000 e8???????? 488b5710 } + $sequence_9 = { 85c0 0f88c7010000 4c8b05???????? 488b8d08040000 488d442470 } + $sequence_10 = { d565 96 dcb2503c62fc b23e ac 82d0e0 e460 } + $sequence_11 = { 55 8bec 33c0 8b4d08 3b0cc528bb4000 740a 40 } + $sequence_12 = { e8???????? 488b5710 488d4c2420 e8???????? } + $sequence_13 = { 56 6a1b 52 ffd7 85c0 7918 6a00 } + $sequence_14 = { 8bd8 85c0 0f8882000000 c744246800010000 4889742460 89742458 } + $sequence_15 = { 6a00 6a00 68000000c0 68???????? ff15???????? 8985e0fdffff } + $sequence_16 = { ff75e0 ff15???????? c9 c20800 6a00 6800100000 } + $sequence_17 = { 488d0d1b0f0000 ff15???????? 8bc7 eb02 33c0 } + $sequence_18 = { 348a 90 be7c1a1278 04b2 7a00 bc0ad47a56 } + $sequence_19 = { 9c f5 83c506 66892424 } + $sequence_20 = { 488bc8 ff15???????? 488d1528460000 488bce 488905???????? ff15???????? 488bc8 } + $sequence_21 = { 57 56 6a0b ffd3 3d040000c0 750d } + $sequence_22 = { 8945d0 8945d4 8945dc c745d880000000 } + $sequence_23 = { e9???????? 0fa3c3 8d861cae46c3 66b8f230 8b4500 } + $sequence_24 = { 488d0d55100000 ff15???????? 488b6c2450 8bc3 488b5c2468 } + $sequence_25 = { ff15???????? 8bc3 4881c4d0000000 5e 5b 5d c3 } + $sequence_26 = { 8d45ec e8???????? 33c0 0175dc 6800040000 } + $sequence_27 = { 83e61f 8d3c85000c4100 8b07 c1e606 f644300401 } + $sequence_28 = { 7681 f1 6c 3c9f 7d8b 017b29 } + $sequence_29 = { 8d95defdffff 33c9 52 8945f8 8945f4 8945f0 } + $sequence_30 = { 488d3d4c610000 eb0e 488b03 4885c0 7402 } + $sequence_31 = { 0483 bd1d8f909a 30a563491b40 5e a0???????? 4b } + $sequence_32 = { 6800020000 50 ff15???????? 85c0 790a 8b4df8 ffd3 } + $sequence_33 = { 8978f0 8b4df8 8948f4 c740e001000000 c740e40d000000 } + $sequence_34 = { 89df 2cfd 60 60 c0e002 b02e f9 } + $sequence_35 = { 51 50 e8???????? 85c0 7417 c70701000000 8b07 } + $sequence_36 = { 81fe00000001 7708 81c600100000 eb9b 8d4dc4 51 ff15???????? } + $sequence_37 = { 56 e8???????? 8bc6 c1f805 8b0485000c4100 83e61f c1e606 } + $sequence_38 = { 488d1578900000 483950f0 740b 488b10 4885d2 7403 } + $sequence_39 = { 48895c2418 55 56 57 4883ec30 488d3da9b40000 33ed } condition: - 7 of them and filesize < 2859008 + 7 of them and filesize < 1983488 } -rule MALPEDIA_Win_Pittytiger_Rat_Auto : FILE +rule MALPEDIA_Win_Dramnudge_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ff8da921-664f-5df1-a82d-04fd7f26f2bd" + id = "16a885b0-9bee-5a69-bfc1-f44df8ee4d9a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pittytiger_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pittytiger_rat_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dramnudge" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dramnudge_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "8acc632550999ec997897892dc652dc9572154a1b019a4992ae2e09d0384f83b" + logic_hash = "1c6ef479d0cf6562ae3d91df027da2da66ff27de574cb4249d01e23b1b7fe9ee" score = 75 quality = 75 tags = "FILE" @@ -133079,32 +131904,32 @@ rule MALPEDIA_Win_Pittytiger_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7503 56 ffd3 6a50 68???????? 68???????? } - $sequence_1 = { 85c0 0f843d010000 8d8520fcffff 56 50 8d852cffffff 50 } - $sequence_2 = { 83c40c 8d45f4 50 6819010200 53 68???????? } - $sequence_3 = { ff7508 e8???????? 8d8600020000 50 8d85f8fbffff 68???????? 50 } - $sequence_4 = { 750a 68???????? e9???????? 8d85f8fdffff 56 } - $sequence_5 = { 3bc3 a3???????? 74d1 8d459c } - $sequence_6 = { 58 8903 eb2d 8d85fcfeffff 50 e8???????? } - $sequence_7 = { 0f85e8000000 8d45f4 897df4 50 8d85e0feffff 50 } - $sequence_8 = { be00010000 aa 56 8d85d0fdffff } - $sequence_9 = { 8945f0 33ff 397df0 743c 397df8 } + $sequence_0 = { 33c0 894590 8b5590 8955f8 8d4df0 894d8c } + $sequence_1 = { 8bcb 895808 89480c 895010 8b400c 33d2 } + $sequence_2 = { 59 03c6 50 e8???????? 83c40c 53 e8???????? } + $sequence_3 = { 52 51 8b45b0 50 8d45f8 } + $sequence_4 = { 66c745c41400 51 e8???????? 59 50 53 } + $sequence_5 = { 56 e8???????? 59 8bd8 53 53 8b4508 } + $sequence_6 = { 7602 8bf7 8bc7 0bc6 7516 e8???????? 50 } + $sequence_7 = { c1e204 83c204 52 e8???????? 59 } + $sequence_8 = { 40 750f 6a01 8b13 8b0a 51 } + $sequence_9 = { 7409 57 ff5334 59 8bf0 eb09 } condition: - 7 of them and filesize < 2162688 + 7 of them and filesize < 1294336 } -rule MALPEDIA_Win_Syscon_Auto : FILE +rule MALPEDIA_Win_Poslurp_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "62914e2c-226d-5cbb-90b0-89a5b7c1ce63" + id = "6bf5ef0a-8f8e-5e13-a7d2-227d9ddd0565" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.syscon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.syscon_auto.yar#L1-L179" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poslurp" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poslurp_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "302ef373551197e8ed957c8603c0bcf0757f29f0db7a8e8349d7ddb01c77aa30" + logic_hash = "bbd4232b1e9147e9ff5af0c6efd52975564af5c8f6efe7b5267fa51aa60fdd3c" score = 75 quality = 75 tags = "FILE" @@ -133118,38 +131943,32 @@ rule MALPEDIA_Win_Syscon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 6a00 6a00 6a01 6a00 ff15???????? a3???????? } - $sequence_1 = { 68???????? 68???????? 8818 ff15???????? 68???????? ffd6 53 } - $sequence_2 = { 52 8845ff ffd7 0fb64e02 ba???????? 51 2ac2 } - $sequence_3 = { ffd3 83f8ff 74d3 50 ff15???????? 8d442418 } - $sequence_4 = { 898424d80b0000 53 56 57 8b3d???????? } - $sequence_5 = { 68???????? 57 ffd3 8bf0 8bd6 2bd7 42 } - $sequence_6 = { 55 8bec 8b4508 48 7458 83e803 } - $sequence_7 = { 53 68???????? 53 53 891d???????? ff15???????? } - $sequence_8 = { ff15???????? 488d542420 488d0df6500000 448bc0 e8???????? 488d542420 } - $sequence_9 = { 41be01000000 488b9dd00f0000 488d9560030000 498bcd ff15???????? } - $sequence_10 = { ff15???????? 488905???????? 4885c0 0f845af5ffff } - $sequence_11 = { 4c89742440 4c89742438 c744243000000008 4489742428 4c89742420 ff15???????? 488b8d700c0000 } - $sequence_12 = { ff15???????? 488d9520040000 488d0dd32e0000 448bc0 e8???????? 488d5590 } - $sequence_13 = { e8???????? 488d9560010000 488d4c2450 e8???????? e9???????? 48895c2408 4889742410 } - $sequence_14 = { 0fb7542466 440fb75c246c 0fb744246a 440fb74c2462 44895c2438 89442430 } - $sequence_15 = { 488d8d10020000 ff15???????? 488d4d90 448bc3 33d2 } + $sequence_0 = { 85c0 7513 488b8c2490000000 ff15???????? bb01000000 488bcf } + $sequence_1 = { 4889b424a8020000 4889bc24b0020000 4c89a424b8020000 4c89ac2488020000 4533ed 4c89b42480020000 } + $sequence_2 = { 488d4d01 488d542420 c644243000 e8???????? } + $sequence_3 = { ff15???????? 488905???????? 488bcb ff15???????? 833d????????00 } + $sequence_4 = { 418bed 890d???????? 4585c0 0f849f000000 4c8d2503280000 4c8d35bc270000 } + $sequence_5 = { 6689445420 41ffc0 48ffc2 4883c9ff } + $sequence_6 = { ff15???????? 4c8d4c2458 448bc5 488bd6 } + $sequence_7 = { 83e911 0f84b6000000 660f1f440000 0fbe06 ffc9 } + $sequence_8 = { 410fb64201 b91f000000 ba01000000 2bc8 410fb602 4983c202 } + $sequence_9 = { 498b34c6 33c0 418bdc 488bfe 458bc4 498bd4 } condition: - 7 of them and filesize < 120832 + 7 of them and filesize < 50176 } -rule MALPEDIA_Win_Murkytop_Auto : FILE +rule MALPEDIA_Win_Buer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "09c2c9ad-2fc4-523f-99a2-d7f06ef6936d" + id = "5a04d6e0-cd7f-5093-9f8c-3d9d8b9d18a4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.murkytop" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.murkytop_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.buer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.buer_auto.yar#L1-L166" license_url = "N/A" - logic_hash = "e4a555eba2d93ac52653d0ddd1b98a4be2b8b9fd7f1c8d48fbca611f1976d1c2" + logic_hash = "deb76d78e5600ee9ef4e7b63e09f28c10c8fc78def9e4354c583490d6447dafb" score = 75 quality = 75 tags = "FILE" @@ -133163,32 +131982,38 @@ rule MALPEDIA_Win_Murkytop_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b35???????? c7450800000000 90 6800100000 8d8dd0eeffff 6a00 51 } - $sequence_1 = { e8???????? 8b5de0 8b75dc 8d4dec 83c418 8bf8 } - $sequence_2 = { eb0b 3d2f050000 0f855fffffff 8b45f4 85c0 } - $sequence_3 = { 77cf 56 ff15???????? 85c0 74c4 8b500c } - $sequence_4 = { 52 50 51 68???????? e8???????? 83c424 6a00 } - $sequence_5 = { 52 56 68???????? e8???????? 8b45fc } - $sequence_6 = { 6a01 51 ff15???????? 3bc6 743f 50 ff15???????? } - $sequence_7 = { 51 52 0fb6c0 50 68???????? 53 } - $sequence_8 = { eb08 8b4608 e8???????? 47 3b7d08 0f8c55ffffff 83fb05 } - $sequence_9 = { 33f6 8b4dfc 8b511c 52 } + $sequence_0 = { 3bc7 7d0f 8a0c46 880c18 } + $sequence_1 = { 40 3bc2 7cf1 eb02 } + $sequence_2 = { 8d5001 85ff 7504 8bc2 } + $sequence_3 = { 894144 8b45f0 03c2 8b55e8 015158 } + $sequence_4 = { 8b55e8 015158 8b55d8 894148 8b45dc 03c6 } + $sequence_5 = { 60 64a130000000 8b400c 8b4014 8b00 8b4010 8945fc } + $sequence_6 = { 8a0c46 880c18 40 3bc2 } + $sequence_7 = { 83e801 7420 83e801 740b } + $sequence_8 = { 00c0 e9???????? f7da 890c24 8d6801 31c9 be3e000000 } + $sequence_9 = { 017708 b803000000 31d2 83c418 5e 5f c3 } + $sequence_10 = { 09f2 09ca 09c2 b801000000 ebd0 } + $sequence_11 = { 0fb617 47 89f9 83e23f eb11 8b7c2410 8b5c2408 } + $sequence_12 = { 01c7 0fa5da d3e3 8b4c2444 } + $sequence_13 = { 0fa4c208 c1e008 0fb6cb 09c1 89c8 83c414 } + $sequence_14 = { 01cf 0f92c1 08f9 751d } + $sequence_15 = { 0f84d7010000 8b442418 8b5c2404 8b54242c 894c2408 01c8 } condition: - 7 of them and filesize < 294912 + 7 of them and filesize < 3031040 } -rule MALPEDIA_Win_Mm_Core_Auto : FILE +rule MALPEDIA_Win_Makop_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bf93218a-8d8c-58ea-bf30-76f3ba39addc" + id = "55bb2009-0773-50d3-bf67-d639c1dcecf4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mm_core" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mm_core_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.makop" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.makop_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "29ec3357b82a9f4eff6706385f45e4b797a4fc7c02bf49f9f64641ab1015abf0" + logic_hash = "15bd73a7e0423413ca2025ecc2d41d366425fcba5c6c678e6bdd7d61fffbeff6" score = 75 quality = 75 tags = "FILE" @@ -133202,32 +132027,32 @@ rule MALPEDIA_Win_Mm_Core_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? 57 89442430 ffd6 68???????? 57 89442434 } - $sequence_1 = { 8b5608 8d0417 3b4604 761d c1e80a 40 c1e00a } - $sequence_2 = { 752e 8b45b8 8b483c 894df8 } - $sequence_3 = { 0fbe07 83c099 46 83f811 7713 } - $sequence_4 = { 51 52 50 68???????? b9ff0f0000 } - $sequence_5 = { 6a00 50 e8???????? 83c40c 33c0 33c9 8d542408 } - $sequence_6 = { 83c440 8d942460030000 52 68???????? b923010000 e8???????? } - $sequence_7 = { 8b442428 8bce e8???????? 56 55 ffd3 } - $sequence_8 = { 8b35???????? 33c0 6801040000 89442418 89442414 8944241c } - $sequence_9 = { 68???????? e8???????? b8???????? 83c430 8d5002 } + $sequence_0 = { e8???????? 8d4c2414 51 a3???????? } + $sequence_1 = { ff15???????? 32c0 83c40c c3 837c240400 741f 8b0424 } + $sequence_2 = { 8d442414 50 51 6a00 6a00 57 } + $sequence_3 = { 7f06 0f84e6000000 f644241010 7432 } + $sequence_4 = { 85c0 5d 0f8596030000 8b0d???????? 50 68ef030000 51 } + $sequence_5 = { 897d00 7e54 8bc6 8a08 } + $sequence_6 = { 6a00 89542430 8b964c080000 55 89442430 } + $sequence_7 = { 8bcb 51 8b8c244c010000 52 50 51 e8???????? } + $sequence_8 = { 0f8462010000 8b4d0c 8b7d08 8d442414 50 51 6a00 } + $sequence_9 = { bf0d000000 be0a000000 668944241e 6689442430 6689442438 6689442446 } condition: - 7 of them and filesize < 319488 + 7 of them and filesize < 107520 } -rule MALPEDIA_Win_Blackcat_Auto : FILE +rule MALPEDIA_Win_Termite_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "96a105c9-de9b-58fc-9332-46741d0ee4b6" + id = "ee31374f-70c6-5ab3-95b3-0fe1e417c08c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackcat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackcat_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.termite" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.termite_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "ca17c8ec53cce7ae9541a2b17fcd5b20eeda404acb33b9d6489549a59a5a4868" + logic_hash = "f0f791f686acda15650442706f1dd42f13979090335dd24cb4b6c5332386c748" score = 75 quality = 75 tags = "FILE" @@ -133241,32 +132066,32 @@ rule MALPEDIA_Win_Blackcat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd0 eb09 8d45f8 50 } - $sequence_1 = { f20f10459c f20f104da4 8b4df0 8d045b 8d14f500000000 8945e4 8d1452 } - $sequence_2 = { 84c0 0f858b010000 8d4704 31db } - $sequence_3 = { 89c1 a3???????? ffd1 8b0d???????? 89c6 85c9 751f } - $sequence_4 = { 8d441601 29d7 8901 8945d4 897904 0f8486000000 } - $sequence_5 = { 0f8765ffffff 8b45e4 01d8 ff75ec ff75dc 50 e8???????? } - $sequence_6 = { 895ddc 8b5dec 8b75e0 8b4df0 89d8 } - $sequence_7 = { 6820010000 68???????? 6a28 eb23 81f900000200 7326 } - $sequence_8 = { 29d9 39f9 721a 01d8 57 52 50 } - $sequence_9 = { 56 83ec10 89ce 8b4a04 } + $sequence_0 = { 8945f0 8b45f0 3b4510 7426 837df000 } + $sequence_1 = { 89e5 837d0800 740a 8b4508 8b4010 85c0 7507 } + $sequence_2 = { c745f001000000 837d08ff 750a b8ffffffff e9???????? c785ecfeffff00000000 c745f400000000 } + $sequence_3 = { c1e002 05???????? 8b00 8945e0 8b55e4 89d0 c1e002 } + $sequence_4 = { c745f000000000 eb46 8b4508 8b5010 8b45f0 6bc074 01d0 } + $sequence_5 = { 8b45ec 8b55f0 83c210 89442408 89542404 } + $sequence_6 = { 85c0 7432 8b4510 8d48ff 8b4508 8b4008 8b10 } + $sequence_7 = { c9 c3 55 89e5 83ec28 c745f400000000 c744240804000000 } + $sequence_8 = { 8b4508 8b4004 8d5001 8b4508 895004 8b45f0 8945ec } + $sequence_9 = { 8b45f0 89442404 8b4508 890424 e8???????? 8945e8 8b450c } condition: - 7 of them and filesize < 29981696 + 7 of them and filesize < 312320 } -rule MALPEDIA_Win_Purplewave_Auto : FILE +rule MALPEDIA_Win_Cargobay_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a8fab1de-de14-5b36-888a-a891d75c38a4" + id = "19cc2286-1645-5f7d-a2c4-3ef65d16d1bb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.purplewave" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.purplewave_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cargobay" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cargobay_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "ec1dbe620cafbb0b6c5ed6f89052ebc62f770f57ab87864e785a226f41ace5e3" + logic_hash = "2ae360967276d2625b03685b127c94c75664c2e3f32ade543c32daba4148b1b4" score = 75 quality = 75 tags = "FILE" @@ -133280,32 +132105,32 @@ rule MALPEDIA_Win_Purplewave_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7c37 8a16 8bc7 80fa39 7f2e 0fbe07 8d4f01 } - $sequence_1 = { 8b0495201e4900 885c012e 8b0495201e4900 804c012d04 46 ebb0 ff15???????? } - $sequence_2 = { e8???????? 6a13 e8???????? 8bf0 59 6a17 c7063519ef54 } - $sequence_3 = { 85c0 754c 8b45ec 85c0 7445 33c9 6a02 } - $sequence_4 = { e8???????? 50 8d8d08ffffff e8???????? 81cb00000100 ffb52cffffff 8d8508ffffff } - $sequence_5 = { 8bcc 68???????? 8937 e8???????? 8bcf e8???????? 84c0 } - $sequence_6 = { 8903 894624 e8???????? c20800 6a64 b8???????? e8???????? } - $sequence_7 = { 6a02 8955ec 8b0485201e4900 5f 894df4 c644032b0a 8b5d08 } - $sequence_8 = { 50 e8???????? 83c40c 8d4d88 e8???????? 8d0477 } - $sequence_9 = { 8bc3 e8???????? c20c00 807f4900 740d 8d4f10 51 } + $sequence_0 = { eb28 8b05???????? f7d0 488d4c2430 488d942440030000 a900004010 7507 } + $sequence_1 = { eb1c 4c8d058c761100 41b905000000 4889f9 4889da e8???????? b102 } + $sequence_2 = { 4d31e8 4831eb 49c1c120 49c1c420 49c1c020 4c89442428 48c1c320 } + $sequence_3 = { e8???????? 4c8d05e9c90d00 488d7c2440 4889f9 4889f2 e8???????? 488b37 } + $sequence_4 = { e8???????? 488bbbd8100000 488b83e0100000 486bb3e810000018 4c8d3437 4889bb60050000 48898368050000 } + $sequence_5 = { e9???????? c1e70c 09c7 40f6c501 0f844c010000 66662e0f1f840000000000 81ff00001100 } + $sequence_6 = { 4901c0 4c89e1 4889c2 e8???????? 4d8b7c2410 408a7e40 0f104641 } + $sequence_7 = { e8???????? 803e00 0f84c9000000 488b442428 eba2 807b0800 0f84d1000000 } + $sequence_8 = { f04c0fb129 0f84ec010000 4989c6 488b4508 4885c0 0f84d9feffff f048ff08 } + $sequence_9 = { eb0c 488d542440 48c70205000000 4889f9 e8???????? e9???????? 4c8d05fb400e00 } condition: - 7 of them and filesize < 1400832 + 7 of them and filesize < 3432448 } -rule MALPEDIA_Win_Darkmoon_Auto : FILE +rule MALPEDIA_Win_Pirpi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5d3b6757-7119-5541-a7be-7724ca1cd5bf" + id = "87b6b6f2-e4ed-52ab-9d18-a97a5c488a2f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkmoon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.darkmoon_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pirpi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pirpi_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "d37414a84f00a17b4ccc08379aad2daedc420510e1678b61639cea473c36abeb" + logic_hash = "ac2a9b729be997048deec428ae0fd8035f83f34266d3bcf665ee32e11696cc21" score = 75 quality = 75 tags = "FILE" @@ -133319,32 +132144,32 @@ rule MALPEDIA_Win_Darkmoon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6802000080 ff5645 8d45fc 50 } - $sequence_1 = { 50 ff5679 6a00 8d8514faffff } - $sequence_2 = { 0f843cffffff 33c0 6a00 c1e009 6a00 } - $sequence_3 = { 51 50 50 8d860f040000 } - $sequence_4 = { 6a00 6800000080 8d86b1060000 50 ff5659 50 6888b6b6fc } - $sequence_5 = { 33d2 8dbe48010000 6834284050 8903 6800080000 56 894b04 } - $sequence_6 = { 8d44241c 52 8b542414 8d4c2418 50 } - $sequence_7 = { 8d4f0c 52 e8???????? 8d44240c } - $sequence_8 = { ff96d1000000 5a 59 8901 59 03d1 ebd3 } - $sequence_9 = { 8d86120e0000 8945cc 8d45dc 50 6a01 } + $sequence_0 = { 894504 e9???????? 8b4c2414 8d442424 50 51 e8???????? } + $sequence_1 = { c7470402000000 c744241000000000 8b442414 85c0 7407 50 ff15???????? } + $sequence_2 = { ff15???????? 6a01 8d4c244c c68424e400000002 ff15???????? 8b44243c 3bc6 } + $sequence_3 = { f7d1 c1e207 49 8d7c0220 8bd1 c1e902 f3a5 } + $sequence_4 = { 81c444010000 c3 8b842454010000 85c0 7406 c70000000000 } + $sequence_5 = { 5b 81c400010000 c20400 33c9 83f804 0f95c1 49 } + $sequence_6 = { 56 50 ffd3 25ff000000 8bcf 50 } + $sequence_7 = { 8d0c37 83c603 f7e9 8b45f0 8bca c1e91f 03d1 } + $sequence_8 = { 3bc2 7404 33c2 8901 8b442458 83c104 } + $sequence_9 = { 55 50 8bce e8???????? 85c0 0f84ad000000 } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 327680 } -rule MALPEDIA_Win_Dispcashbr_Auto : FILE +rule MALPEDIA_Win_Rawpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "70fd1e85-83ca-549b-b752-3572dac97120" + id = "f6a04448-ba2c-50f7-b9f8-5b14dc2eb099" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dispcashbr" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dispcashbr_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rawpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rawpos_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "1d5a00b182201f928fd4d6b3f1036a475f5957d210fb4c8d3527862a6527bc4d" + logic_hash = "56a2b8fbb4e25a898a4bc87c65b7d85dae5bb8a6be93f75773ea8a26525a9a96" score = 75 quality = 75 tags = "FILE" @@ -133358,32 +132183,32 @@ rule MALPEDIA_Win_Dispcashbr_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83ec08 c7442408ceffffff c7442404???????? } - $sequence_1 = { e8???????? 83ec08 c7442408eaffffff c7442404???????? } - $sequence_2 = { 83ec04 c744240404000000 890424 e8???????? 83ec08 c7442408d9ffffff c7442404???????? } - $sequence_3 = { c744240404000000 890424 e8???????? 83ec08 c7442408f3ffffff c7442404???????? } - $sequence_4 = { e8???????? 83ec04 c744240404000000 890424 e8???????? 83ec08 c7442408ceffffff } - $sequence_5 = { 83ec08 c7442408caffffff c7442404???????? a1???????? 83c020 890424 e8???????? } - $sequence_6 = { c7442408c8ffffff c7442404???????? a1???????? 83c020 890424 e8???????? } - $sequence_7 = { 890424 e8???????? eb45 c70424f5ffffff } - $sequence_8 = { 83ec08 c7442408ccffffff c7442404???????? a1???????? } - $sequence_9 = { e8???????? 83ec08 c7442408ccffffff c7442404???????? } + $sequence_0 = { 83e82d 741d 83e828 7440 83e803 7446 eb4c } + $sequence_1 = { e9???????? ff45ec 8b55ec 3b55f8 7ede e9???????? c745ec01000000 } + $sequence_2 = { 23c8 33d2 894d0c 8955cc 8955d0 8b45d0 } + $sequence_3 = { 8bca 894dcc 8bd1 035514 8955d0 8955ec 668b5608 } + $sequence_4 = { 59 8b55e0 8b4d14 2b5508 33c0 8911 eb56 } + $sequence_5 = { 83c410 6a00 8d4df4 51 8d856845feff 50 e8???????? } + $sequence_6 = { ff550c 83c408 837dfc00 7505 83c8ff eb03 8b45fc } + $sequence_7 = { f6833523430004 7405 48 3bd0 76ee } + $sequence_8 = { 7507 be0a000000 eb12 83fe01 0f8ce6000000 83fe24 0f8fdd000000 } + $sequence_9 = { 8bd0 83e207 8911 8816 } condition: - 7 of them and filesize < 123904 + 7 of them and filesize < 466944 } -rule MALPEDIA_Win_Ground_Peony_Auto : FILE +rule MALPEDIA_Win_Stormwind_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a6ba3822-837c-5f9f-87da-bacc2e30de24" + id = "80614d8b-8924-5b45-b8c5-f7daeb22acc2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ground_peony" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ground_peony_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stormwind" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stormwind_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "e78f90db6174b77e8191ffdbebceb8195c536d4827a66bc4c3081db996009605" + logic_hash = "1831a86c13bffd90b9334f0a5afcc717f00e9aac3ae8337459965aab192d5d98" score = 75 quality = 75 tags = "FILE" @@ -133397,34 +132222,34 @@ rule MALPEDIA_Win_Ground_Peony_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4883c308 488d0544f60000 483bd8 75d8 } - $sequence_1 = { e9???????? 488d0518d00000 4a8b04e8 42f644f83840 7405 803f1a 741f } - $sequence_2 = { 3b1d???????? 736b 488bc3 488bf3 48c1fe06 4c8d2d36d30000 83e03f } - $sequence_3 = { 4883ec20 488bf9 4c8d0d74970000 b904000000 4c8d0560970000 488d1561970000 e8???????? } - $sequence_4 = { 57 4156 4881ec30090000 488b05???????? 4833c4 4889842420090000 } - $sequence_5 = { ff15???????? 488bc7 488b8c2450010000 4833cc e8???????? 488b9c2470010000 4881c460010000 } - $sequence_6 = { 4883c428 c3 488d15878e0000 488d0d808d0000 } - $sequence_7 = { 488be9 4c8d0503710000 488d1504710000 b914000000 e8???????? } - $sequence_8 = { 4053 4883ec20 33db 488d15e1350100 4533c0 } - $sequence_9 = { 488b5c2430 4883c420 5f c3 48897c2408 488d3da0f60000 } + $sequence_0 = { ff5004 8b36 3b37 75eb 68f4010000 8d4708 } + $sequence_1 = { f30f6f40e0 660ff9c1 f30f7f4407e0 3b55f4 7cd5 8b7df0 3bd6 } + $sequence_2 = { 83c40c eb02 33ff ff7508 } + $sequence_3 = { 6a00 8906 e8???????? 8945d0 8d45d0 50 } + $sequence_4 = { c20400 55 8bec 668b4d0e baf07f0000 668bc1 } + $sequence_5 = { e8???????? 8d4df0 83c404 3bc8 7408 8b30 } + $sequence_6 = { 4a 8955fc 81fa00010000 7309 0fb6b2e0f90310 eb0c 8bca } + $sequence_7 = { 64a300000000 8bf9 897c241c 8b471c 8b08 } + $sequence_8 = { 85db 7410 ff75e8 6a00 53 e8???????? } + $sequence_9 = { 8d45f4 64a300000000 8bf9 8d4dec c745e400000000 e8???????? c745fc00000000 } condition: - 7 of them and filesize < 217088 + 7 of them and filesize < 741376 } -rule MALPEDIA_Win_Goldenspy_Auto : FILE +rule MALPEDIA_Win_Retefe_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5e7dd5e3-178b-5910-8098-c42b951969b2" + id = "db079941-ad88-585f-9381-dc621d03f57c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.goldenspy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.goldenspy_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.retefe" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.retefe_auto.yar#L1-L261" license_url = "N/A" - logic_hash = "b60928ded54ec1e6882e1e84d68fbc49ae085baf6e4863bae7fd0036613f3bf4" + logic_hash = "10f5fe00ae8dec2b9fe4c64e3188b2157517c220142d93e2bb2a9654bee449af" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -133436,32 +132261,51 @@ rule MALPEDIA_Win_Goldenspy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8d00ffffff e8???????? 8d4638 c645fc1d 50 8d8d18ffffff e8???????? } - $sequence_1 = { 50 e8???????? 83c404 c786c800000000000000 83bed000000000 7413 8b86cc000000 } - $sequence_2 = { ff4724 83fa10 7228 8b4dd0 42 8bc1 81fa00100000 } - $sequence_3 = { 68???????? e8???????? a1???????? 83c40c c787d400000004000000 53 ffb7cc000000 } - $sequence_4 = { 6a00 6a02 c745fc00000000 ff15???????? 8b95b8feffff 8bd8 83fbff } - $sequence_5 = { 83c408 c3 8b4df0 e9???????? 8b4df0 83c14c } - $sequence_6 = { e8???????? 83c408 c3 6a10 8b45f0 } - $sequence_7 = { 745f 51 c745fc00000000 e8???????? 83f8ff 7459 8b450c } - $sequence_8 = { 8d8d18ffffff e8???????? 8b55ec 83fa10 7228 8b4dd8 } - $sequence_9 = { 8b01 8b400c ffd0 8945e0 8d45e0 c645fc2c 50 } + $sequence_0 = { 6a00 6a01 ff15???????? 8bf0 85f6 7410 6a09 } + $sequence_1 = { 51 8bf8 ffd6 85c0 } + $sequence_2 = { 68f5000000 50 ff15???????? b801000000 } + $sequence_3 = { 8bec 83ec08 807e0800 7555 } + $sequence_4 = { 894604 83c404 8bc6 e8???????? } + $sequence_5 = { 6a3c 6ad0 6a07 e8???????? 83c41c } + $sequence_6 = { 6a79 6ac1 6aec 6a40 6a79 } + $sequence_7 = { e8???????? 6a08 e8???????? 894604 } + $sequence_8 = { e8???????? 8b4e04 8901 8b4e04 } + $sequence_9 = { 8901 8b4e04 33c0 83c404 } + $sequence_10 = { 6a52 6af1 6a72 6a8a 6a3f 6a8e } + $sequence_11 = { 6a80 6a18 6aee 6a71 6ac7 } + $sequence_12 = { 8b4e04 40 3b4104 72ec } + $sequence_13 = { 8a0485911c4300 8803 0fb6c5 8a0485911c4300 884301 } + $sequence_14 = { 50 e8???????? 53 8d8504ccffff } + $sequence_15 = { e8???????? 68???????? 8d4508 897508 50 } + $sequence_16 = { 83f836 0f8f80000000 7477 83e816 83f80a } + $sequence_17 = { 8b06 56 ff5008 ff15???????? 33c0 } + $sequence_18 = { e8???????? 83c408 8906 8bce e8???????? c745fcffffffff } + $sequence_19 = { 50 8d8424f8010000 50 ffb42414030000 ffb42414030000 } + $sequence_20 = { 660fd60f 8d7f08 8b048d043f4000 ffe0 f7c703000000 } + $sequence_21 = { 8b45d4 886de5 8b1485a0bf4200 8a4c1a2d f6c104 7419 } + $sequence_22 = { ff15???????? 85c0 7814 57 68???????? 6a17 } + $sequence_23 = { c1fb06 83e03f 6bd030 895de4 8b049da0bf4200 } + $sequence_24 = { c645f800 8d4847 304c05e4 40 83f814 72f3 8d45e4 } + $sequence_25 = { 0f2805???????? 33c0 0f1145e4 c745f42331373d } + $sequence_26 = { 50 8d8dd0efffff e8???????? 56 } + $sequence_27 = { 8d8dd0efffff 8bd8 e8???????? 8d73fc } + $sequence_28 = { 6a2c 8d44244c 56 50 } condition: - 7 of them and filesize < 1081344 + 7 of them and filesize < 843776 } -rule MALPEDIA_Win_Mirrorkey_Auto : FILE +rule MALPEDIA_Win_Zumanek_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "63ba5dc8-af1b-5114-b682-e36b4410bbde" + id = "87aee693-fd24-5045-ad68-bbf967fca577" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mirrorkey" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mirrorkey_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zumanek" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zumanek_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "45136c9373865a91139e9dff7c71e7f62a2de8b30b90c9e3be875470ec9069c0" + logic_hash = "692948458546aa7f1172f720f7a047815fbd39df276c694923c84a71f1135e40" score = 75 quality = 75 tags = "FILE" @@ -133475,34 +132319,34 @@ rule MALPEDIA_Win_Mirrorkey_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 32c2 8b5508 32c1 8802 83c204 } - $sequence_1 = { 8a1c19 8d4f01 81e103000080 7905 49 83c9fc } - $sequence_2 = { 8945d4 85c0 745a ff75d0 8d45d4 50 e8???????? } - $sequence_3 = { 8d4de8 57 8b13 0f57c0 } - $sequence_4 = { 0f434dd8 8b01 8907 8b4104 8d4dc0 } - $sequence_5 = { 8d4f04 894dfc 8b07 03c2 7460 } - $sequence_6 = { 03c2 75ab 5e 5b 5f } - $sequence_7 = { 53 8b5f38 56 8b7754 4e } - $sequence_8 = { 33c0 5e 5d c20800 8b5508 } - $sequence_9 = { 03c7 8945ec 8b441724 03c7 8945f8 } + $sequence_0 = { fc 81fe382e9330 97 e412 3dd16312c9 103f 0800 } + $sequence_1 = { 8802 98 811212242434 48 3c91 4a } + $sequence_2 = { 894612 4d 2454 48 5b 91 } + $sequence_3 = { 71ef 1a6f35 e30b 5d fc 77f2 f1 } + $sequence_4 = { 1dba45e22f 91 7c8b e459 0920 122424 } + $sequence_5 = { 386b95 4c 53 196a17 } + $sequence_6 = { 4a e8???????? 86b71986f742 06 58 4c 8812 } + $sequence_7 = { c101f6 53 32b879629b65 76a2 43 fc } + $sequence_8 = { d9c3 ab 5f c50f 9d 54 f233591b } + $sequence_9 = { 5a c59cd53a93a658 98 9f f5 6b80e7fa856bb2 55 } condition: - 7 of them and filesize < 117760 + 7 of them and filesize < 58867712 } -rule MALPEDIA_Win_Atmosphere_Auto : FILE +rule MALPEDIA_Win_Soul_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b490d7b3-3c9f-56a0-8e37-e6b8aeb02255" + id = "e9dd6236-3340-50b4-b5d0-39eff17887cc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atmosphere" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atmosphere_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.soul" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.soul_auto.yar#L1-L235" license_url = "N/A" - logic_hash = "09ff5db5949a2315ec4eb307f77f435859e4dd2533efb70945aee06235bab5f1" + logic_hash = "006ca2db66b727a223c7e1c69f1643e1ec1c7be66a86b7b95f1d15a0130986f8" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -133514,32 +132358,45 @@ rule MALPEDIA_Win_Atmosphere_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bf1 57 ff15???????? 8b470c 89460c } - $sequence_1 = { 83ec14 56 8b7104 85f6 } - $sequence_2 = { 8bf9 8b06 8bce 8b1f ff5004 } - $sequence_3 = { 56 57 33db 8bf1 8965f0 } - $sequence_4 = { 83ec10 c645fc02 8bcc 8965e8 50 51 e8???????? } - $sequence_5 = { 8b7c240c 8bf1 57 ff15???????? 8b470c 89460c } - $sequence_6 = { 53 56 57 33db 8bf1 8965f0 } - $sequence_7 = { 6a04 50 8b11 ff12 } - $sequence_8 = { 88460e 33c0 894612 894616 } - $sequence_9 = { 56 57 8bf9 6a2e e8???????? 8bf0 } + $sequence_0 = { d3e2 8515???????? 7405 e8???????? } + $sequence_1 = { 40 803800 75f8 c745fc00000000 90 56 ff15???????? } + $sequence_2 = { 57 8bf8 be???????? 743a 8da42400000000 } + $sequence_3 = { ff25???????? 48895c2408 4889742410 57 4883ec30 } + $sequence_4 = { 7cde c745fc00000000 8da42400000000 8b4df8 51 57 } + $sequence_5 = { 741f 8da42400000000 8b03 57 50 } + $sequence_6 = { 85f6 0f84a4000000 803f00 8bc7 } + $sequence_7 = { 85f6 7506 837dfc04 7cda } + $sequence_8 = { 7409 90 fe08 40 803800 } + $sequence_9 = { 83c404 33f6 897304 8b4304 } + $sequence_10 = { eb22 e8???????? 488b4c2420 ffd0 90 48837c245008 } + $sequence_11 = { c744243a66003600 66448974243e 488d1d4ad10100 488bc3 488d7c2448 482bfb 0fb710 } + $sequence_12 = { ffc7 4883c202 413bf8 72db 8bce 85f6 743c } + $sequence_13 = { 7507 c743089a020000 85c0 0f84be010000 83f802 0f84b5010000 83f801 } + $sequence_14 = { 741a 488d05f9ef0000 483bf8 740e 833f00 } + $sequence_15 = { 4c8bf1 b801000000 85ff 7404 8932 eb06 8bf8 } + $sequence_16 = { c745c047006c00 c745c662006100 c745ca6c005c00 668945ec c745ce43006100 c745d468006500 } + $sequence_17 = { 442bda 4183fb0f 731e 0fb606 418bcb 4883c602 } + $sequence_18 = { e8???????? 41894620 458bef 418bff 41c74608373f0000 eb05 } + $sequence_19 = { 488b4593 89442448 8bc8 e8???????? 488bf0 33c0 8945c7 } + $sequence_20 = { 4883eb02 4983c9ff ebae 488d45ef 4c8b4507 4983f808 490f43c4 } + $sequence_21 = { eb2e 4c8b542418 33ed 0f1f840000000000 420fb60411 48ffc1 } + $sequence_22 = { 488d1dc7850000 488d3de0850000 eb0e 488b03 4885c0 7402 } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 1400832 } -rule MALPEDIA_Win_Unidentified_091_Auto : FILE +rule MALPEDIA_Win_Teleport_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "62d0217c-caa8-5a24-836c-be321aa72ae6" + id = "27108ab3-6cb2-5111-9364-d7f24d03816a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_091" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_091_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.teleport" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.teleport_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "5a53bb358b4bf07b18385bcb86f5c0c27f228bb0e297f7cd9c02060943441d31" + logic_hash = "833087ce8b406b0ed8db8d58a090084d0531be2127d4429df6d3e776d65bddb6" score = 75 quality = 75 tags = "FILE" @@ -133553,93 +132410,32 @@ rule MALPEDIA_Win_Unidentified_091_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4d034360 488bd7 48c1ca27 4d03c1 4833d1 4c03c6 4d03e0 } - $sequence_1 = { e8???????? e9???????? c7442428f3050000 ba0a000000 41b999010000 e9???????? c7442428d9050000 } - $sequence_2 = { e8???????? 8b5340 8910 ff4304 e8???????? 41b800010000 488d55a0 } - $sequence_3 = { 85c0 7529 803e2c 7524 ba6b000000 c744242027020000 4c8d0d0cd81100 } - $sequence_4 = { bf75000000 b85f000000 ba7b000000 89442420 4c8d0da9621100 448bc7 8d4a93 } - $sequence_5 = { c1c007 8945ab 8b45db 4103c1 8bd0 33d6 c1c210 } - $sequence_6 = { 723a 488b3b 488bd7 e8???????? 488d5601 4881fa00100000 7218 } - $sequence_7 = { c3 53 e40d 00ade40d0048 e40d 00b8e40d0000 0303 } - $sequence_8 = { 8d48f0 488d1519641100 e8???????? 4885c0 7526 4c8d0d08641100 c744242025000000 } - $sequence_9 = { 83f8ff 7407 4803c0 8954c608 89540d9f 488b75cf 4c8b6dd7 } - - condition: - 7 of them and filesize < 5777408 -} -rule MALPEDIA_Win_Andromeda_Auto : FILE -{ - meta: - description = "autogenerated rule brought to you by yara-signator" - author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1eaf3713-eaf3-56ba-93e1-406275c53353" - date = "2024-10-31" - modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.andromeda" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.andromeda_auto.yar#L1-L304" - license_url = "N/A" - logic_hash = "9e39961b4372e3bc922b40be7e1f53c18cfcecc85e79e89fe6975047795ee278" - score = 75 - quality = 73 - tags = "FILE" - version = "1" - tool = "yara-signator v0.6.0" - signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { ebcf 33c0 33db 33c9 33d2 } - $sequence_1 = { 368a942800ffffff 02da 368ab42b00ffffff 3688b42800ffffff } - $sequence_2 = { fc 33c0 8b7508 33db 368a942900ffffff 02c2 } - $sequence_3 = { 3688b42800ffffff 3688942b00ffffff 02d6 81e2ff000000 } - $sequence_4 = { 41 3b4d14 75c3 61 } - $sequence_5 = { 8d7dfc b8fcfdfeff fd ab 2d04040404 e2f8 fc } - $sequence_6 = { 368a942900ffffff 02c2 020433 368ab42800ffffff 3688b42900ffffff 3688942800ffffff fec1 } - $sequence_7 = { 81c400ffffff 60 b940000000 8d7dfc b8fcfdfeff fd } - $sequence_8 = { 60 e8???????? 5d 81ed???????? 33c9 } - $sequence_9 = { 50 e8???????? 83c40c 6800000100 e8???????? } - $sequence_10 = { 85ca 7404 0420 8806 } - $sequence_11 = { 0f9ec1 33d2 3c41 0f9dc2 85ca 7404 } - $sequence_12 = { 8a06 33c9 3c5a 0f9ec1 33d2 } - $sequence_13 = { 0fb64601 84c0 7905 0d00ffffff } - $sequence_14 = { 6a30 8d45d0 50 6a01 ff7508 } - $sequence_15 = { 56 6800010400 56 56 56 ff750c } - $sequence_16 = { e8???????? 8945fc 83f800 0f8476010000 6804010000 6a00 } - $sequence_17 = { ff35???????? e8???????? 8945f8 83f800 0f8458010000 6804010000 ff75f8 } - $sequence_18 = { f3aa 6a00 6a00 ff75f0 e8???????? c7459c44000000 } - $sequence_19 = { a3???????? 6804010000 6a00 ff35???????? e8???????? } - $sequence_20 = { 68???????? 6801000080 e8???????? 83f800 } - $sequence_21 = { ff75fc 6a00 e8???????? 6a00 ff75f8 ff75fc e8???????? } - $sequence_22 = { e8???????? 6a06 ff75f8 e8???????? 8d45f4 50 } - $sequence_23 = { 83f8ff 7457 33c0 8d7d9c } - $sequence_24 = { 8b45ec 8b55fc 8b0490 81f683073af8 81e7d889e666 8945f8 } - $sequence_25 = { 81fe50f639e3 0f84a2f7ffff 81455886080000 69ffc520db89 ff5518 } - $sequence_26 = { 69f676ce078f 81ef4b9d0e76 81ff901d63a9 0f84f1010000 8b4544 } - $sequence_27 = { 0f856afeffff e9???????? 55 8bec 83ec24 53 56 } - $sequence_28 = { 8bd8 ff5630 8bf8 ff560c 23d8 ff5638 } - $sequence_29 = { 69ffbb3de4b4 d1e8 81f679b291d1 894544 3d80000000 7363 } - $sequence_30 = { 03c1 8b4df0 0fb609 03ca 81e1ff000000 } - $sequence_31 = { 8b456c 8b4018 894560 81c3b6dd7f19 ff5634 0faff8 } + $sequence_0 = { 330c8560ba4200 0fb6c2 8b55f4 330c8560b64200 334f30 } + $sequence_1 = { c1e810 33148da0e24200 8b4df8 0fb6c0 } + $sequence_2 = { 75f5 2bcf d1f9 7429 8bca 8d4102 8985ccf7ffff } + $sequence_3 = { 8b4df4 c1e918 331485a0fa4200 8b45fc 0fb6c0 331485a0f64200 339774ffffff } + $sequence_4 = { 3041ff 83ea01 75f2 eb0d 0f100f 0f1003 660fefc8 } + $sequence_5 = { 660fd60f 8d7f08 8b048d841c4100 ffe0 f7c703000000 7413 8a06 } + $sequence_6 = { 8bca c1e918 8bc2 8b0c8d60c24200 c1e810 0fb6c0 330c8560be4200 } + $sequence_7 = { 8b8514feffff 83c840 8d8d00feffff c645fc0a 83c808 eb54 c785f0fdffff80b54200 } + $sequence_8 = { 8a87fc314300 08441619 42 0fb64101 3bd0 76e5 } + $sequence_9 = { 52 8b01 8b4010 ffd0 84c0 747e 68???????? } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 458752 } -rule MALPEDIA_Win_Graphican_Auto : FILE +rule MALPEDIA_Win_Cerber_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "82332df7-f8b2-5311-821b-79a046dc5e4d" + id = "8ad318b2-fd4e-5d92-a12e-9e1971af4667" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.graphican" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.graphican_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cerber" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cerber_auto.yar#L1-L103" license_url = "N/A" - logic_hash = "e01b6a4a7e17b3788b0929c107b93003400ca0366bc88f55631d49ec789512b2" + logic_hash = "ae8e4dedfae2653bfc99d378ae78948f80a8248c771063fd5aaf09788296968e" score = 75 quality = 75 tags = "FILE" @@ -133653,32 +132449,30 @@ rule MALPEDIA_Win_Graphican_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 894e08 8b15???????? 8d4610 53 50 89560c } - $sequence_1 = { b860200000 e8???????? a1???????? 33c5 8945fc 8b4508 } - $sequence_2 = { 57 52 50 e8???????? 83c40c 8bc7 } - $sequence_3 = { 750e 8b07 8b4808 ffd1 33c0 e9???????? 8b17 } - $sequence_4 = { 8d46e7 5e 8915???????? 5b e8???????? } - $sequence_5 = { 8b450c 50 56 51 e8???????? } - $sequence_6 = { 50 68???????? 6a00 e8???????? 8bc8 83c418 } - $sequence_7 = { ffd1 83bde8efffff10 0f82f8000000 8b8dd4efffff } - $sequence_8 = { 51 50 ffd2 8bb5c4efffff 33ff 899dd0efffff 899dc8efffff } - $sequence_9 = { ddd8 897dc0 8b450c 8b55c4 8938 895004 } + $sequence_0 = { ff36 ff15???????? 899e14010000 eb06 } + $sequence_1 = { 85c9 7435 8b550c 8d3c8a 8b4d08 2bca 894df4 } + $sequence_2 = { 8b7d10 eb04 83248b00 85c9 } + $sequence_3 = { 85c0 7427 52 e8???????? 59 85c0 } + $sequence_4 = { 7c28 8bc1 3bc1 7522 8b8cc3f03b0000 } + $sequence_5 = { 3b8374010000 7e06 898374010000 ff7510 50 53 e8???????? } + $sequence_6 = { d3ee 85c9 7414 ff7514 51 ff7508 } + $sequence_7 = { 8b5d08 8bc3 c1e002 50 ff750c e8???????? } condition: - 7 of them and filesize < 362496 + 7 of them and filesize < 573440 } -rule MALPEDIA_Win_Vskimmer_Auto : FILE +rule MALPEDIA_Win_Molerat_Loader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "60bc81a1-a857-5ddb-833d-12c04ee64d84" + id = "bbb2773d-16c5-5ea1-96c6-2ff80ea4ab38" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vskimmer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vskimmer_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.molerat_loader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.molerat_loader_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "3a5deb80227e8fbb07640a24d78b7397cb1bc684cae3032e29532961361bc773" + logic_hash = "f7f702f0dc9bfb0fb7a2fb852c5b313a67822e64049d201a13fd2318ed509e52" score = 75 quality = 75 tags = "FILE" @@ -133692,32 +132486,32 @@ rule MALPEDIA_Win_Vskimmer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 8b8dbcfdffff 6bc009 0fb6840808e64100 6a08 c1e804 5e } - $sequence_1 = { ff15???????? 53 8d85ecfbffff 50 68???????? 8d85f8feffff } - $sequence_2 = { 8d85b0fdffff 57 50 e8???????? 8d85a4faffff } - $sequence_3 = { ff75e8 8b4c3038 e8???????? 83f8ff 7506 834dec04 eba0 } - $sequence_4 = { e8???????? ff7508 8b10 8bc8 ff5208 8b4e10 884508 } - $sequence_5 = { 3bc6 751c 85c9 7508 c70703000000 eb37 } - $sequence_6 = { 6a01 8d8dc8fcffff e8???????? e8???????? c3 6a08 } - $sequence_7 = { 7508 c70703000000 eb37 83f901 } - $sequence_8 = { 75da 8b4508 8b4d10 8908 e9???????? 55 } - $sequence_9 = { 8d858cf7ffff 8bcc 89a5c0f6ffff 50 e8???????? } + $sequence_0 = { 89480c 894808 c3 6a14 e8???????? 59 85c0 } + $sequence_1 = { 668b4d08 663b8800b64300 740c 40 40 } + $sequence_2 = { 83c40c 32c0 e9???????? 8d55d4 52 68???????? 50 } + $sequence_3 = { 59 59 80cb01 8bc6 c1f805 8d0c8520924400 8bc6 } + $sequence_4 = { 50 8b4204 ffd0 c745fcffffffff 8b85e4070000 83c0f0 8d480c } + $sequence_5 = { 8d55ec 68???????? 52 c645fc0d e8???????? } + $sequence_6 = { c645fc07 e8???????? 83c40c 885dfc e8???????? } + $sequence_7 = { 68000000a0 8d55ec 52 8bce e8???????? 6a00 6a00 } + $sequence_8 = { e8???????? ff45c0 8b5dd8 47 e9???????? } + $sequence_9 = { e8???????? 83c40c 83bd74ffffff00 7f05 e8???????? 8b9d70ffffff e8???????? } condition: - 7 of them and filesize < 376832 + 7 of them and filesize < 688128 } -rule MALPEDIA_Win_Croxloader_Auto : FILE +rule MALPEDIA_Win_Akira_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5f8b8916-f9ec-55d4-b465-31935c48c0ee" + id = "15bec9b6-593f-5024-bdc9-f9c22915c4b9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.croxloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.croxloader_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.akira" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.akira_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "040078157977ad881b28f3c9384cda36c377a63a849b31c6b1d6ac06966284a5" + logic_hash = "df165485c04575afe03a18bf0b6e5a6197bfd9f8e4bf586c974ab0f67dd9d7c7" score = 75 quality = 75 tags = "FILE" @@ -133731,32 +132525,32 @@ rule MALPEDIA_Win_Croxloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5b c3 4883ec38 488d05058b0000 41b91b000000 4889442420 } - $sequence_1 = { 33d2 4889bc2480030000 488bc8 ff15???????? } - $sequence_2 = { 0f841f010000 48895c2418 0f1f440000 4d8b5a60 bb05150000 450fb74a58 } - $sequence_3 = { b95595db6d e8???????? 4c8d05e3890100 ba403a485e b95595db6d e8???????? } - $sequence_4 = { 4a8b94e010970100 428a4cf23d f6c104 741b 428a44f23e 80e1fb } - $sequence_5 = { 488d0d88f90000 4183e23f 4903e8 498bf0 488b04c1 4b8d14d2 4c8b74d028 } - $sequence_6 = { 488d05661b0100 488d0d8f1d0100 488905???????? 48890d???????? } - $sequence_7 = { 488d3d2c290100 eb12 488b03 4885c0 } - $sequence_8 = { 895d9b 428844f13e 4b8b84e010970100 42804cf03d04 } - $sequence_9 = { 488d151eecffff 483bc2 7423 65488b042530000000 488b8998000000 483b4810 7206 } + $sequence_0 = { e9???????? 488d8a58000000 e9???????? 4889542410 55 4883ec40 488bea } + $sequence_1 = { c1fa06 8bc2 c1e81f 03d0 6bc27f 2bc8 42888c05cb020000 } + $sequence_2 = { 488d4b28 e8???????? 66837b0a00 7413 bab0000000 488bcb e8???????? } + $sequence_3 = { f30f7f442430 33d2 488d4c2430 e8???????? 498b4f18 48394d28 0f854f010000 } + $sequence_4 = { e8???????? 48895f08 ba18000000 488bcf e8???????? 488d4dd8 ff15???????? } + $sequence_5 = { ff5020 88442430 0f57c0 0f11459f 48c745af01000000 41bf0f000000 4c897db7 } + $sequence_6 = { 4584ed 7444 498d5eff 488b75df 483bde 7425 e8???????? } + $sequence_7 = { 66660f1f840000000000 49ffc0 6642833c4000 75f5 488d9539030000 488d8de0150000 e8???????? } + $sequence_8 = { 41884640 41c6464101 498b0c24 48894c2430 4885c9 7445 488b5770 } + $sequence_9 = { 7508 c60330 48ffcb ebdf fec1 880b 483bde } condition: - 7 of them and filesize < 241664 + 7 of them and filesize < 1286144 } -rule MALPEDIA_Win_Neteagle_Auto : FILE +rule MALPEDIA_Win_Nabucur_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "552fea63-ea2d-5d68-acbe-acbcf4f3fc62" + id = "af73c704-0513-5e82-a77f-ce8e36675074" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.neteagle" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.neteagle_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nabucur" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nabucur_auto.yar#L1-L163" license_url = "N/A" - logic_hash = "d61d147c710715632ec1c821209ba30c6e6f1ac5fd2be9819dd093a236f5d3aa" + logic_hash = "ff7129cae3af06c4bcbd1090aa15a0e8967082d3699d9e4f74992cad1754f8c1" score = 75 quality = 75 tags = "FILE" @@ -133770,111 +132564,77 @@ rule MALPEDIA_Win_Neteagle_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 6a00 ff15???????? 8b44241c 8d4c2424 6a00 51 } - $sequence_1 = { 8d4dec e9???????? 8d4dd8 e9???????? 8b45e4 50 } - $sequence_2 = { 8b4678 8b3d???????? 50 8b4620 6a01 6880000000 } - $sequence_3 = { 50 6a00 6880000000 51 ffd7 6a01 6a00 } - $sequence_4 = { c684241c02000002 8b70f8 81fe00010000 7e1d 8bb42424020000 } - $sequence_5 = { 52 50 ffd5 6a07 8d8c2428010000 68???????? } - $sequence_6 = { e8???????? 8d4c2420 c644243c01 e8???????? 8b442414 bf???????? 8a10 } - $sequence_7 = { 8d4c2418 c644245801 e8???????? 8d4c2434 e8???????? 8d542464 } - $sequence_8 = { 52 8944244c e8???????? 8d4c2414 c644243803 e8???????? } - $sequence_9 = { 8964242c 51 8d4c2434 e8???????? 8d542428 8bce 52 } + $sequence_0 = { 49 23cf 894c241c 3bc3 } + $sequence_1 = { 49 3b442430 891e 8944241c } + $sequence_2 = { 49 23ce 894f18 8bf0 85c0 0f8521040000 } + $sequence_3 = { 49 40 0bf2 85c9 } + $sequence_4 = { 49 23cb 894d08 5d } + $sequence_5 = { 33ff 397c2434 7e61 8b6c2434 } + $sequence_6 = { 009eaa030000 0fb686aa030000 57 83f80a 0f876d010000 } + $sequence_7 = { 49 03d3 40 85c9 75f4 8916 } + $sequence_8 = { 8b4508 8b00 50 ff15???????? 83bdecfeffff00 } + $sequence_9 = { 4d a1???????? 138df6adfe2a 44 b80c83f6cd } + $sequence_10 = { 07 03fa d448 f242 26684ef6e738 46 28c1 } + $sequence_11 = { be???????? bbb31d3ff8 bb9a21baf8 eb7f 49 } + $sequence_12 = { fa dc90fa3d14db 8736 6c 2f } + $sequence_13 = { 83f901 752e bae6c060fb eb1f 46 } + $sequence_14 = { 6695 09b899f00150 cf 1bf6 47 e5b8 } + $sequence_15 = { 49 bbe19321fa e9???????? ba3665c4ff 3006 ebeb } condition: - 7 of them and filesize < 262144 + 7 of them and filesize < 1949696 } -rule MALPEDIA_Win_Ryuk_Auto : FILE +rule MALPEDIA_Win_Cadelspy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "721acb27-a4a0-50f9-a1d2-cd2f2b4d785d" + id = "860c18ff-53ed-5d9c-b2bc-98b95f4d188d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ryuk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ryuk_auto.yar#L1-L449" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cadelspy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cadelspy_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "445b298ca90f42d0360a842e111170d0d02597be6aa1ae9b7c72639822721220" + logic_hash = "b3c44a014ad2fbee54fda667170619e7a6ae94d19236eba6a66ccc77fd775cd1" score = 75 - quality = 50 - tags = "FILE" - version = "1" - tool = "yara-signator v0.6.0" - signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 68???????? 6a01 6a00 6814010000 } - $sequence_1 = { 85c0 7508 6a01 ff15???????? 68???????? 6a01 } - $sequence_2 = { 6a08 6a18 68???????? 68???????? 68???????? } - $sequence_3 = { 7578 6a10 6a18 68???????? } - $sequence_4 = { 66398818000035 753e 8b4508 b9???????? 2bc1 50 } - $sequence_5 = { 68???????? 68???????? 68???????? ff15???????? 85c0 7525 6a08 } - $sequence_6 = { ff15???????? 85c0 7542 6a28 6a18 68???????? } - $sequence_7 = { ff15???????? 85c0 7578 6a10 } - $sequence_8 = { 81b8????????50450000 754c b90b010000 66398818000035 753e 8b4508 } - $sequence_9 = { 68c0cf6a00 ff15???????? 6a01 ff15???????? } - $sequence_10 = { e8???????? 68e8030000 ff15???????? 68???????? e8???????? } - $sequence_11 = { 7407 b801000000 eb0b eb04 33c0 eb05 b801000000 } - $sequence_12 = { ba01000000 c1e200 8b45fc 880c10 b904000000 6bd103 817c15d8ff000000 } - $sequence_13 = { b804000000 c1e000 8b4c05d8 83c101 ba04000000 c1e200 894c15d8 } - $sequence_14 = { 2b4df4 394dfc 7312 ba01000000 } - $sequence_15 = { ba01000000 8b4df0 d3e2 0b55f8 8955f8 ebd6 eb02 } - $sequence_16 = { 0f870b020000 720c 8b459c 3b45f4 0f87fd010000 b904000000 c1e100 } - $sequence_17 = { 6bc203 8b4dfc c6040100 ba01000000 d1e2 8b45fc c6041000 } - $sequence_18 = { ff15???????? b811000000 e9???????? e9???????? } - $sequence_19 = { 7407 48 85c0 7ff0 } - $sequence_20 = { 6a00 6814010000 ff7508 ff35???????? ff15???????? } - $sequence_21 = { ff35???????? ff15???????? 833d????????00 6a10 6a18 } - $sequence_22 = { 751b ff35???????? ff35???????? 6a01 68???????? e8???????? 83c410 } - $sequence_23 = { ff15???????? b803000000 eb05 b805000000 } - $sequence_24 = { 2bf0 33c0 66890473 83ffff } - $sequence_25 = { 56 ff15???????? 8bcb 8d5102 } - $sequence_26 = { e8???????? e8???????? b9e8030000 ff15???????? } - $sequence_27 = { 7714 7212 81f9d0070000 770a 85d2 } - $sequence_28 = { eb0b 8bc1 99 f7fe } - $sequence_29 = { 0f9fc0 5d c3 8bff 55 8bec 8b4508 } - $sequence_30 = { 8d5f02 668b4702 83c702 6685c0 } - $sequence_31 = { 488bc3 4883c430 5b c3 48895c2408 48896c2410 } - $sequence_32 = { 53 d1fe e8???????? 83c408 8d5002 } - $sequence_33 = { 6685c9 75f5 2bf2 68???????? 53 } - $sequence_34 = { 8bc8 83e103 f3a4 8d7afe 668b4702 8d7f02 } - $sequence_35 = { 8d7f02 6685c0 75f4 a1???????? 8907 eb03 } - $sequence_36 = { 83c202 6685c0 75f5 8d7bfe 2bd6 8d5f02 } - $sequence_37 = { 498bc1 c3 4053 4883ec20 8bc1 498bd8 } - $sequence_38 = { 4883c428 c3 48895c2408 57 4883ec30 8364242000 } - $sequence_39 = { ba00000040 ff15???????? 488bd8 ff15???????? 83f820 } - $sequence_40 = { ff15???????? 41b900800000 4533c0 488bd6 488bcf } - $sequence_41 = { 66837f0254 750f 66837f0641 7508 } - $sequence_42 = { 66833f4e 7516 66837f0254 750f } - $sequence_43 = { 33c9 ba10270000 41b800100000 448d4904 ff15???????? } - $sequence_44 = { d1e8 03c2 c1e806 6bc05a } - $sequence_45 = { e8???????? 99 2bc2 d1f8 85c0 } - $sequence_46 = { 33c9 ff15???????? 48897c2430 488d4c2440 c744242802000000 4533c9 } - $sequence_47 = { 8b5c3050 ff15???????? 41b900300000 c744242040000000 } - $sequence_48 = { ff15???????? 488bf8 4885c0 7410 ff15???????? 488bc8 } - $sequence_49 = { e8???????? 84c0 746c e8???????? 488d0d63080000 e8???????? e8???????? } + quality = 75 + tags = "FILE" + version = "1" + tool = "yara-signator v0.6.0" + signator_config = "callsandjumps;datarefs;binvalue" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { e8???????? 8d842460020000 8d4802 668b10 40 40 } + $sequence_1 = { 83e01f c1fa05 8b1495004c0110 59 c1e006 59 } + $sequence_2 = { 83e01f c1f905 8b0c8d004c0110 c1e006 03c1 f6400401 7524 } + $sequence_3 = { 2bc1 d1f8 6683bc44760400005c 7411 } + $sequence_4 = { a1???????? 33c5 89857c070000 53 8b9d88070000 56 57 } + $sequence_5 = { 57 ff742418 57 e8???????? 83c40c ff742414 } + $sequence_6 = { 6683bc447e0600005c 7411 68???????? 8d9c2484060000 e8???????? 8d44244c } + $sequence_7 = { 83ffff 741d 8b54240c 56 6a64 8d442444 59 } + $sequence_8 = { 57 6689842484060000 8d842486060000 56 50 e8???????? 83c40c } + $sequence_9 = { 59 56 57 ff15???????? 68???????? e8???????? 68???????? } condition: - 7 of them and filesize < 7450624 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Grok_Auto : FILE +rule MALPEDIA_Win_Nimplant_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ccf14bb2-6a3c-5675-9d8f-13b9833157ee" + id = "ab9ad292-a36d-5023-b871-7d5dcf59a376" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.grok" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.grok_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nimplant" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nimplant_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "2243923e42742fbe3a7e4306a1c12f85ff68d294ee642e4a1bb4afaaacaacbf5" + logic_hash = "78100de3c1ed8ac731d4871e0295c4754b22f71e68f7be54c12e992f0adcf829" score = 75 quality = 75 tags = "FILE" @@ -133888,32 +132648,32 @@ rule MALPEDIA_Win_Grok_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4dfc 8b55fc 03513c 8955ec 8b45ec 8b4850 } - $sequence_1 = { 8b5110 8955d8 eb09 8b45fc 8b4808 } - $sequence_2 = { bf44646b20 57 6a24 50 8b35???????? ffd6 } - $sequence_3 = { 895df8 0f84c2000000 8b7508 3bf3 0f84b7000000 8b7d10 3bfb } - $sequence_4 = { 3998dc010000 74a2 68???????? 8d45dc } - $sequence_5 = { 7313 8b4dfc 8b148d98940100 3b550c 7502 } - $sequence_6 = { e8???????? eb1d 83fe08 720c ff7004 } - $sequence_7 = { e8???????? 8945ec 58 e8???????? 8945e8 837de800 750b } - $sequence_8 = { c685acfeffff63 c685adfeffff6b c685aefeffff50 c685affeffff61 c685b0feffff67 c685b1feffff65 c685b2feffff73 } - $sequence_9 = { 53 ff30 ffd6 893d???????? 33c0 5e 5f } + $sequence_0 = { 53 4883ec30 4889cb 4885c9 7417 488b01 6683781201 } + $sequence_1 = { c644020800 4889842480000000 488b442440 803800 0f85e0faffff ba01000000 4c89f9 } + $sequence_2 = { e8???????? 803b00 0f842cceffff 0f1f8000000000 488b842428020000 48898424b0010000 48c744243000000000 } + $sequence_3 = { 488b8c24b0010000 e8???????? 803b00 0f853c010000 488b942450010000 4885d2 7413 } + $sequence_4 = { 660f1f440000 410fb63f 41c60700 4885f6 7413 48b80000000000000040 488506 } + $sequence_5 = { 4c8d0d69880500 4889c1 488b05???????? 4c8d056f880500 48895110 488901 488d05bf880500 } + $sequence_6 = { e8???????? 803b00 0f8515feffff 4885f6 7413 48b80000000000000040 488506 } + $sequence_7 = { e8???????? 803800 7561 488b03 488d0d2fde0900 480fbf7010 e8???????? } + $sequence_8 = { 4c8d7c2460 f3440f6f05???????? 4c8d742430 488b442478 4c89e6 4c89ea 4889e9 } + $sequence_9 = { 4c89f9 4c894c2420 e8???????? 803b00 4c8b4c2420 0f85bd010000 f30f6f15???????? } condition: - 7 of them and filesize < 84992 + 7 of them and filesize < 1811456 } -rule MALPEDIA_Win_Linseningsvr_Auto : FILE +rule MALPEDIA_Win_Ratankbapos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9dcd591f-d0ec-5190-8dad-c6b3b9eab825" + id = "d1e7d1d4-363b-5b45-848f-d4cc89843f97" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.linseningsvr" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.linseningsvr_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ratankbapos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ratankbapos_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "0cfff1e97d9fd891165604e0b9cd757922199a1abb3f822338fa50a684f756d6" + logic_hash = "17591f183be92d031983360942e373f37d5a48aae82c019ca5afd1168616aff1" score = 75 quality = 75 tags = "FILE" @@ -133927,32 +132687,32 @@ rule MALPEDIA_Win_Linseningsvr_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d34b558874000 832600 83c60c 4a 75f7 8b00 8b35???????? } - $sequence_1 = { 47 3bfe 7ce7 68???????? e8???????? 8b15???????? b900010000 } - $sequence_2 = { 83f908 7229 f3a5 ff2495982c4000 8bc7 ba03000000 } - $sequence_3 = { e8???????? b900010000 33c0 8dbc2450040000 55 } - $sequence_4 = { 8d3c8dc08d4000 c1e603 8b0f f644310401 7456 50 e8???????? } - $sequence_5 = { 7c13 80fb78 7f0e 0fbec3 8a801c714000 } - $sequence_6 = { 52 56 66895c2448 6689442456 ff15???????? 8bd8 } - $sequence_7 = { 8944241c 33ff 8bc8 83f940 5d } - $sequence_8 = { 8088818c400008 40 3dff000000 72f1 56 } - $sequence_9 = { 8ac8 80c120 8888808b4000 eb1f 83f861 7213 83f87a } + $sequence_0 = { 8d0cfd484a0110 8b11 3b55e0 7408 48 83e908 } + $sequence_1 = { 83c40c 6800100000 53 56 } + $sequence_2 = { 8b0c8de04d0110 c1e006 0fbe440104 83e040 5d c3 a1???????? } + $sequence_3 = { 83e01f c1f905 8b0c8de04d0110 c1e006 8d440104 800820 8b4df4 } + $sequence_4 = { c6040800 8b55a0 52 8945c4 e8???????? 8b4da4 8945c8 } + $sequence_5 = { ff15???????? 8b55c4 52 894314 } + $sequence_6 = { 4f 8a4f01 47 84c9 75f8 8b95f4dfffff 8bc8 } + $sequence_7 = { e8???????? 59 59 8b7508 8d34f5303c0110 391e } + $sequence_8 = { 56 e8???????? 8d0445c4420110 8bc8 } + $sequence_9 = { 8bc1 8da42400000000 8a10 3a11 751a 84d2 7412 } condition: - 7 of them and filesize < 81360 + 7 of them and filesize < 327680 } -rule MALPEDIA_Win_Usbferry_Auto : FILE +rule MALPEDIA_Win_Zerot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7bb46c52-bfd6-5303-a607-4235821612d8" + id = "ca921115-39c5-5d82-8694-1a7256cdc82c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.usbferry" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.usbferry_auto.yar#L1-L168" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zerot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zerot_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "246be59259afe1548e2a4d266237ef3554d233c2ef89881c3d19b399601a13ef" + logic_hash = "85e45f7b3fe13ccc106bda70bf9add1f5b39cb8a82aaafbc3111d2a319c8d43b" score = 75 quality = 75 tags = "FILE" @@ -133966,38 +132726,32 @@ rule MALPEDIA_Win_Usbferry_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff7210 8982f8000000 8b92fc000000 e8???????? 8b15???????? } - $sequence_1 = { 8b5df0 8b5514 8b4510 3bc8 } - $sequence_2 = { 3bf0 7d1e 2bc6 50 6a30 53 894510 } - $sequence_3 = { e8???????? 83c40c e8???????? 8d4d0c } - $sequence_4 = { 83c40c 8b45cc e9???????? 8b55e0 52 ff15???????? } - $sequence_5 = { 8d95a8feffff 83c2ff 899594f5ffff 8b8594f5ffff 8a4801 888da2f5ffff 838594f5ffff01 } - $sequence_6 = { 8d8db0f7ffff 51 e8???????? 83c40c } - $sequence_7 = { 899588f5ffff 8b8598f5ffff 8a08 888da1f5ffff 838598f5ffff01 80bda1f5ffff00 75e2 } - $sequence_8 = { c7404441342411 c7404cdbd5c0fe c740604fcda240 c740640f690ebc c74068b065f747 c7406c4a06d5fe } - $sequence_9 = { 59 85c0 752e 6a09 } - $sequence_10 = { f20f101d???????? 0f28ca 56 57 33ff } - $sequence_11 = { 0f83ae000000 c64405e000 40 83f820 7cef } - $sequence_12 = { 51 6a00 8b5510 52 8b45e0 50 } - $sequence_13 = { 7504 33c0 eb54 85c9 740e } - $sequence_14 = { 6aff 8b8da0f7ffff 51 ff15???????? 8b95a0f7ffff } - $sequence_15 = { 8a02 8845df 8345d801 807ddf00 75ee 8b4dd8 } + $sequence_0 = { 8d3c1b 33c9 85ff 7e50 83c202 660f1f440000 8b460c } + $sequence_1 = { 8d4f01 895518 8a07 47 84c0 75f9 6800010000 } + $sequence_2 = { ffd6 8b8d74f6ffff 41 03c1 } + $sequence_3 = { 6aff 8d8554ffffff 50 6a00 6a00 } + $sequence_4 = { 880432 8a57fb c0e202 02d0 8b45e8 } + $sequence_5 = { c7458401000000 33c0 66894588 8d459c 50 } + $sequence_6 = { bb06000000 50 8d8594feffff 50 } + $sequence_7 = { 740c 81bdecf9ffffc8000000 7421 8b85e8f9ffff } + $sequence_8 = { 85c0 755e ff15???????? 8d857cffffff 50 ffd6 } + $sequence_9 = { 0f1f440000 8b460c 8a44082a 2401 88040a } condition: - 7 of them and filesize < 638976 + 7 of them and filesize < 303104 } -rule MALPEDIA_Win_Kikothac_Auto : FILE +rule MALPEDIA_Win_Bruh_Wiper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d385826e-58d3-5814-919d-ec257a5aa756" + id = "8004678f-c7f1-56db-b368-30e9334ba4b0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kikothac" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kikothac_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bruh_wiper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bruh_wiper_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "44c91c13eb1dd4a6656263ce0b69b86cf3ff2448fb7726df446bdef3b4382332" + logic_hash = "26b32a2c0d923fc99fb91e4beb18e36e72d9c523fef8bdb0bb63ddd5fd11ff5a" score = 75 quality = 75 tags = "FILE" @@ -134011,32 +132765,32 @@ rule MALPEDIA_Win_Kikothac_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 68???????? 6802000080 c7450c00000000 ff15???????? 85c0 753a } - $sequence_1 = { 884c240c 9c 89542438 c6042486 } - $sequence_2 = { 10c6 f5 8b5504 f8 e9???????? 9c 60 } - $sequence_3 = { 66d3cd 894c2420 6897d1eb0f f5 6895c1b1d4 c744242400000000 66c704240957 } - $sequence_4 = { 53 56 c745e890024100 894dec 894df0 380d???????? 746f } - $sequence_5 = { 8b15???????? 50 51 52 ff15???????? 8b06 8b10 } - $sequence_6 = { 56 33c0 68fe070000 50 8d8d02f8ffff 51 } - $sequence_7 = { e9???????? 0fb6d2 fec8 882424 c0c004 f7da 660fb3ca } - $sequence_8 = { f9 83c502 f5 9c 0fa5d0 ff74241c } - $sequence_9 = { 85c0 7644 3d00040000 760d b800040000 8d4df4 } + $sequence_0 = { e8???????? 83c40c be01080000 0f1f8000000000 } + $sequence_1 = { 83ee01 75e3 8b4dfc 5f 5e } + $sequence_2 = { 8d45f4 57 50 ff15???????? ff15???????? } + $sequence_3 = { 68b40200c0 ffd6 8b4dfc 5f 33cd 5e } + $sequence_4 = { 6a00 8d85f8fdffff 50 6800020000 8d85fcfdffff 50 } + $sequence_5 = { 68???????? 57 ffd3 6800020000 8d85fcfdffff 6a00 } + $sequence_6 = { 50 ffd6 8bf0 8d45fb 50 6a00 6a01 } + $sequence_7 = { 6800200000 68???????? 57 ffd3 6800020000 8d85fcfdffff } + $sequence_8 = { e8???????? 83c40c be01080000 0f1f8000000000 6a00 } + $sequence_9 = { 50 ffd6 68???????? 68???????? 8bf8 } condition: - 7 of them and filesize < 581632 + 7 of them and filesize < 65536 } -rule MALPEDIA_Win_Monero_Miner_Auto : FILE +rule MALPEDIA_Win_Shadowpad_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9a367978-bd77-51cd-8e56-86e861b9daa1" + id = "1c39d05c-4c59-5f9b-9da5-72e531a1a600" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.monero_miner" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.monero_miner_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shadowpad" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shadowpad_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "4ac9d0cde3be6117a7ffb436bafb97493b6772afb7402a8076aa8c3226e1ef83" + logic_hash = "a48ed110f457b6e73e53b15a8712b4e6c99fbab0e15de593c3c355b2a563bc5f" score = 75 quality = 75 tags = "FILE" @@ -134050,32 +132804,32 @@ rule MALPEDIA_Win_Monero_Miner_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b542408 8b442404 85d2 7416 85c0 7412 8b08 } - $sequence_1 = { e8???????? 837b0c10 0f840a090000 8b4308 c7430c10000000 b9ffffffff 85c0 } - $sequence_2 = { 8b5e54 8b4e50 89442438 89df 21cf 83ffff 0f849efeffff } - $sequence_3 = { 8d442440 31c9 e8???????? 8d942480000000 8d842400010000 b901000000 e8???????? } - $sequence_4 = { c683f846000000 8983d8460000 8b8340010000 8983e8460000 8b83ec470000 890424 ff15???????? } - $sequence_5 = { c644242900 c644242a01 e9???????? 8b842468010000 8b00 890424 ff15???????? } - $sequence_6 = { 8b5c2420 8b742424 85db 7442 8b5348 85d2 7418 } - $sequence_7 = { 8b4c2440 31fd 31d3 034c2418 89ac2440040000 8b7c2444 137c241c } - $sequence_8 = { 0f29bc2400010000 85d2 0f851e080000 8b7d08 8b5930 8b4f34 89de } - $sequence_9 = { c1eb18 09d9 8b74240c 31ca 8b4c2414 c1e510 c1e618 } + $sequence_0 = { e8???????? 59 8d75dc a3???????? e8???????? 53 ff15???????? } + $sequence_1 = { e8???????? 5e c3 8d4648 e8???????? 830eff } + $sequence_2 = { 50 6801000080 ffd3 8d442430 50 ff15???????? 393d???????? } + $sequence_3 = { 0430 8845f8 8d45f8 50 } + $sequence_4 = { 33c0 57 33ff 8945e0 894de4 897dec 894de8 } + $sequence_5 = { 803c0700 7403 47 ebba 8b4d08 33c0 } + $sequence_6 = { c20400 55 8bec 53 57 ff7508 ff15???????? } + $sequence_7 = { 50 e8???????? 85c0 7594 8d45c0 } + $sequence_8 = { 50 ffd6 83f820 7e0a 53 8d8590efffff 50 } + $sequence_9 = { 0fb639 c1ce08 83cf20 03f7 83c102 81f6a3d9357c 663919 } condition: - 7 of them and filesize < 1425408 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_T34Loader_Auto : FILE +rule MALPEDIA_Win_Taidoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "284a2fef-7ae8-56b0-9c93-6269ff81a414" + id = "ba437ab9-6c90-576a-83d2-5801ebb87e42" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.t34loader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.t34loader_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.taidoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.taidoor_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "f0b1763253e4022aabc3df13d81fa3a04dd6aace513ad41ab61bf012fd6fd102" + logic_hash = "7b8ed6f15654e580fefed39d2d4fea0473e69a1fd6a98339a075f2fbcf4be749" score = 75 quality = 75 tags = "FILE" @@ -134089,34 +132843,34 @@ rule MALPEDIA_Win_T34Loader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d0d13700400 807b5704 7704 488b4b48 4c8bc6 33d2 e8???????? } - $sequence_1 = { cd29 488d0deaba0400 e8???????? 488b442438 488905???????? 488d442438 } - $sequence_2 = { 4c897610 488bd5 e8???????? 498d0c36 eb59 498bd6 e8???????? } - $sequence_3 = { 448b45fc 4803cb e8???????? 0fb74706 488d6d28 ffc6 } - $sequence_4 = { 488bd9 4885d2 7504 33c0 eb10 4883c128 e8???????? } - $sequence_5 = { 0f84f4000000 498b01 488903 40886b10 e9???????? } - $sequence_6 = { 4533c0 410fb717 488bcd 488b4070 ff15???????? 3c3a 0f8581000000 } - $sequence_7 = { 0f8590090000 4883fb03 0f8486090000 458af1 488bd6 488bcf e8???????? } - $sequence_8 = { 448bcb ba02100000 498bce ff15???????? 85c0 7508 ff15???????? } - $sequence_9 = { 4533c0 4889442420 ff15???????? 488d542450 488d4c2430 e8???????? 488d9580070000 } + $sequence_0 = { 7433 ff750c 889c05f4fbffff 50 8d85f4fbffff 6a01 50 } + $sequence_1 = { 395d10 7e1b 56 8b450c } + $sequence_2 = { 897df0 50 56 e8???????? 8b3d???????? 83f86f 750c } + $sequence_3 = { 83a00401000000 b001 c9 c20800 8b8104010000 } + $sequence_4 = { 7e24 8a0406 fec0 3c3a 8845ec } + $sequence_5 = { 57 a0???????? c745fc01000000 8ac8 f6d9 1bc9 33db } + $sequence_6 = { b940420f00 f7f9 8d45e0 52 ff35???????? ff35???????? } + $sequence_7 = { e9???????? 8d4de0 e8???????? 8d8588f7ffff 50 ff35???????? ffd6 } + $sequence_8 = { ff75ec 8d4df0 e8???????? 8b450c 46 3b70f8 7cdc } + $sequence_9 = { 53 50 53 c7458844000000 } condition: - 7 of them and filesize < 1212416 + 7 of them and filesize < 49152 } -rule MALPEDIA_Win_Nestegg_Auto : FILE +rule MALPEDIA_Win_Agent_Btz_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "315a7796-8683-5d7a-8cf2-784c6dd94f9d" + id = "16f92e8e-8ed3-5d53-b4f6-23ff2aafa84a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nestegg" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nestegg_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.agent_btz" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.agent_btz_auto.yar#L1-L501" license_url = "N/A" - logic_hash = "4273a1509259a06eece460649eb821123ed1b442866d55968fb9b1f2cfa0fb16" + logic_hash = "267846e6f96c5156f52d43399a19aa0f1974b0f38d3edac082778780cdba135e" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -134128,32 +132882,81 @@ rule MALPEDIA_Win_Nestegg_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bf8 3bfb 0f840efdffff 3bf3 7408 8b06 6a01 } - $sequence_1 = { 7e1c 57 ffd3 8b4c2414 83c404 8d0c49 } - $sequence_2 = { 8a542414 83e207 668910 8b7c241c 8bcf e8???????? 8bcf } - $sequence_3 = { b801000000 5b 81c404280000 c3 5f 33c0 } - $sequence_4 = { 8d7c2415 c644241400 f3ab 8bb42418040000 6a04 } - $sequence_5 = { 33c0 53 8944240f 56 57 33db 8944241b } - $sequence_6 = { 89743c20 81c700010000 6a00 8d442420 57 50 6a00 } - $sequence_7 = { 85c0 74d4 8b442410 8bcf 50 e8???????? } - $sequence_8 = { 6a01 8d4c2424 c744243c00000000 c644241c00 c744241d00000000 } - $sequence_9 = { 64a100000000 6aff 68???????? 50 b820410000 } + $sequence_0 = { 8d4c240c 51 ffd6 8d54240c 52 ffd7 } + $sequence_1 = { c74608ffffffff f644240801 7409 56 e8???????? 83c404 8bc6 } + $sequence_2 = { 50 ffd3 85c0 75d8 5f 5e 5b } + $sequence_3 = { ff15???????? b803000f00 8b4df4 64890d00000000 } + $sequence_4 = { c706???????? c7460c00000000 895e08 895e04 c7461000000000 } + $sequence_5 = { b804000f00 8b4df4 64890d00000000 5f 5e } + $sequence_6 = { 6a00 50 ff15???????? 894614 33c0 33db } + $sequence_7 = { 56 6a00 68???????? 8935???????? } + $sequence_8 = { 740e 50 ff15???????? c74608ffffffff f644240801 } + $sequence_9 = { 8b4608 c706???????? 85c0 7413 83f8ff } + $sequence_10 = { 8d542408 52 c744240c30000000 c744241003000000 } + $sequence_11 = { 6801010000 ff15???????? 85c0 7415 } + $sequence_12 = { 6a0a 68???????? 6a01 6a00 } + $sequence_13 = { 51 6a00 6819000200 6a00 68???????? } + $sequence_14 = { 50 68???????? 6a01 68???????? e8???????? 83c410 } + $sequence_15 = { 6a01 6a04 6a01 68???????? } + $sequence_16 = { 0fb605???????? 66890d???????? 0fb60d???????? 660fafca } + $sequence_17 = { 50 e8???????? 83c408 6800010000 e8???????? } + $sequence_18 = { 7511 e8???????? 83c020 50 e8???????? } + $sequence_19 = { 89461c 3dea000000 740b 3de5030000 } + $sequence_20 = { 6a01 68???????? e8???????? 83c414 5f 5e } + $sequence_21 = { 6a01 e8???????? 50 e8???????? 83c418 } + $sequence_22 = { c684241401000061 c684241501000073 c684241601000074 c684241701000045 c684241801000072 c684241901000072 } + $sequence_23 = { c684248b00000061 c684248c00000074 c684248d00000065 c684248e00000050 c684248f00000072 c68424900000006f } + $sequence_24 = { 037d18 59 59 6a04 } + $sequence_25 = { 037d14 59 6a04 8d4df0 51 03c7 6a06 } + $sequence_26 = { ebd2 c78424a000000068000000 c78424dc00000001000000 33c0 66898424e0000000 } + $sequence_27 = { 8365fc00 53 8b5d0c 56 8bf0 8b4624 } + $sequence_28 = { c684249200000065 c684249300000073 c684249400000073 c684249500000057 c684249600000000 c684241001000047 c684241101000065 } + $sequence_29 = { c684249600000000 c684241001000047 c684241101000065 c684241201000074 c68424130100004c c684241401000061 c684241501000073 } + $sequence_30 = { c6458b2f c6458c66 c6458d6f c6458e72 } + $sequence_31 = { c684248f00000072 c68424900000006f c684249100000063 c684249200000065 c684249300000073 c684249400000073 } + $sequence_32 = { 59 6a70 66894dea 59 } + $sequence_33 = { 8d8dfcfeffff 51 8d8d54f9ffff 51 } + $sequence_34 = { 59 6a70 66894de4 8bc8 66894de6 } + $sequence_35 = { 6a00 6a27 6a02 6a00 6a01 } + $sequence_36 = { 7515 68???????? 6a01 e8???????? } + $sequence_37 = { 8d8505feffff 50 e8???????? 83c40c } + $sequence_38 = { c645d43a c645d53b c645d63b c645d730 } + $sequence_39 = { 488b4338 33d2 488bce 448d4220 } + $sequence_40 = { 488b4638 488b0e 4c8d442450 4533c9 } + $sequence_41 = { 83c904 c1e803 448bc9 440fafc8 } + $sequence_42 = { 488bcf c744242088130000 e8???????? 488b5738 } + $sequence_43 = { 488bf0 c70005000000 85db 7415 4c8b4f38 } + $sequence_44 = { 488b0f 48894108 488b0f 488b4108 48894128 } + $sequence_45 = { 488b4608 488b0e 48894628 488b4638 4c8d4c2450 448bc3 488bd7 } + $sequence_46 = { 488b0f 894130 eb06 488b07 } + $sequence_47 = { 488b0f 488901 488b07 488338ff } + $sequence_48 = { 488b07 896830 33c0 488b5c2458 488b6c2460 488b742468 4883c440 } + $sequence_49 = { 4533c9 488bd6 ff90c8010000 8bf8 85c0 } + $sequence_50 = { 488bce 8bd8 ff92e8010000 488b6c2458 8bc3 488b5c2450 } + $sequence_51 = { 8d8594faffff 50 68???????? ff15???????? } + $sequence_52 = { 0304b5100b4200 beffff0000 59 59 } + $sequence_53 = { 0304b5100b4200 59 eb02 8bc3 } + $sequence_54 = { 030c85100b4200 eb02 8bcb f6412480 } + $sequence_55 = { 0304b5100b4200 59 5e eb05 } + $sequence_56 = { 0304b5100b4200 59 eb05 b8???????? } + $sequence_57 = { 001cbe 40 0023 d18a0688078a 46 } + $sequence_58 = { 013d???????? 8b04b5100b4200 0500080000 3bc8 } condition: - 7 of them and filesize < 221184 + 7 of them and filesize < 5577728 } -rule MALPEDIA_Win_Kurton_Auto : FILE +rule MALPEDIA_Win_Cryptowall_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ae340b25-d60e-5936-9704-4ef115d92a62" + id = "0b206dc1-5d58-50e7-8b0b-4a1659e8c327" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kurton" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kurton_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptowall" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptowall_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "98f093531c4285f2e18a4965e5bde7f8dfb22eacc63485687a98c0565a239fa8" + logic_hash = "ce5a2f67f32819e2223821b9858e69dbea24618850279ae1bc1fe9c840f1999e" score = 75 quality = 75 tags = "FILE" @@ -134167,32 +132970,32 @@ rule MALPEDIA_Win_Kurton_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33d2 f7750c ebe7 55 8bec 53 56 } - $sequence_1 = { 51 ffd6 8b3d???????? 8d542428 52 ffd7 } - $sequence_2 = { 8bc6 83e61f c1f805 59 8b0485a05b0210 8d0cf6 8064880400 } - $sequence_3 = { 6a03 8d542418 68???????? 52 50 e8???????? 8b8c2438010000 } - $sequence_4 = { 53 52 53 53 6a16 50 } - $sequence_5 = { 52 53 68???????? 50 c745bcf4010000 ff15???????? } - $sequence_6 = { 6a00 6a00 51 e8???????? 83c410 c20400 } - $sequence_7 = { 8079ff00 0f8547ffffff 8bc6 8088e15d021008 40 3dff000000 72f1 } - $sequence_8 = { ff15???????? 85f6 7434 8d4e08 51 ff15???????? 85c0 } - $sequence_9 = { f7d1 2bf9 8d94245d010000 8bc1 8bf7 8bfa c1e902 } + $sequence_0 = { 6a00 6a40 6a01 6a01 6a00 6a00 8d55e8 } + $sequence_1 = { 8b55f4 6689044a ebd0 8b450c 8b4df4 } + $sequence_2 = { 83f861 7c13 0fbe4d08 83f97a 7f0a 0fbe5508 83ea20 } + $sequence_3 = { 52 e8???????? 83c408 8b0d???????? 8981d8000000 } + $sequence_4 = { 740d 8b45fc 2d00080000 8945fc ebe5 8b45fc } + $sequence_5 = { 8b45fc 2d00080000 8945fc ebe5 8b45fc 8be5 } + $sequence_6 = { 55 8bec 51 837d0800 7441 837d0c00 } + $sequence_7 = { 52 e8???????? 83c408 8b0d???????? 89819c000000 } + $sequence_8 = { 55 8bec 8b450c 8d4c0002 51 } + $sequence_9 = { e8???????? 83c404 8b5508 8b4204 50 8b4d08 8b5108 } condition: - 7 of them and filesize < 344064 + 7 of them and filesize < 417792 } -rule MALPEDIA_Win_Smanager_Auto : FILE +rule MALPEDIA_Win_Cobalt_Strike_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0adcac8e-452d-57ad-977c-a9125f7183b0" + id = "1adbbac8-6bfc-5d06-9cad-1cba809f72a0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.smanager" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.smanager_auto.yar#L1-L223" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cobalt_strike" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cobalt_strike_auto.yar#L1-L236" license_url = "N/A" - logic_hash = "3f482517aa3a2ee02c64524a13e643b42a87540d5888bda3f974015b63620502" + logic_hash = "516cb9bee5b249c5388cc4f59266e6454e546903dcdda98af8bfbaa75e737812" score = 75 quality = 73 tags = "FILE" @@ -134206,46 +133009,46 @@ rule MALPEDIA_Win_Smanager_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7410 6a00 6a00 6830001100 } - $sequence_1 = { 83c602 6a22 56 e8???????? 83c408 } - $sequence_2 = { 85f6 7417 8b0e 85c9 } - $sequence_3 = { 8b4510 85c0 7407 50 } - $sequence_4 = { 740e 3d45270000 7407 3d46270000 } - $sequence_5 = { 6a00 ff15???????? 8bf8 897e28 } - $sequence_6 = { 51 51 ffd0 83c40c c7460800000000 } - $sequence_7 = { 8b7604 6a00 6a00 56 68???????? 6a00 6a00 } - $sequence_8 = { ff15???????? 32c0 e9???????? 0f1005???????? } - $sequence_9 = { 0001 ce 50 0008 } - $sequence_10 = { e8???????? 4c8d4c2430 488d4e10 4c8bc3 } - $sequence_11 = { 48897c2428 48896c2420 ff15???????? 85c0 } - $sequence_12 = { 0007 b15a 0089b05a0089 b05a } - $sequence_13 = { 488d053bdc0000 488d542458 488d4c2420 41b801000000 4889442458 e8???????? 488d050adc0000 } - $sequence_14 = { 48895c2458 488bd9 ba02000000 488b4938 ff15???????? b90a000000 ff15???????? } - $sequence_15 = { 0008 53 4f 00ef } - $sequence_16 = { 0000 80ed4a 0044feff ff900100008c } - $sequence_17 = { 0003 b157 0000 0c0c } - $sequence_18 = { 488b05???????? 4833c4 48898570010000 4c8bf1 488d442438 4889442420 } - $sequence_19 = { 0007 b15a 00c4 b15a } - $sequence_20 = { 0007 b15a 0007 b15a } - $sequence_21 = { 488905???????? 4885c0 7519 488b8c2460020000 4833cc e8???????? 4881c470020000 } - $sequence_22 = { 4885c0 0f84a3000000 4883f80d 0f8299000000 488d70f4 488d7c2448 } - $sequence_23 = { 0000 0c0c 0c0c 0c0c 0c0c 0c0c 0102 } + $sequence_0 = { e9???????? eb0a b801000000 e9???????? } + $sequence_1 = { 3bc7 750d ff15???????? 3d33270000 } + $sequence_2 = { ff30 4f ff15???????? 83c604 8b06 } + $sequence_3 = { ff30 8b35???????? e8???????? eb17 } + $sequence_4 = { eb0b 391f 7504 83670400 8b7f20 85ff 75f1 } + $sequence_5 = { eb0b 8b45d4 83c010 8945d4 eb84 e9???????? } + $sequence_6 = { e8???????? 8bf8 59 59 85ff 7408 ff36 } + $sequence_7 = { e8???????? ff75fc ff15???????? 03fe 2bf8 57 ff75fc } + $sequence_8 = { ff15???????? 85c0 741d ff15???????? 85c0 } + $sequence_9 = { e9???????? 833d????????01 7505 e8???????? } + $sequence_10 = { 85c0 7405 e8???????? 8b0d???????? 85c9 } + $sequence_11 = { 8bd0 e8???????? 85c0 7e0e } + $sequence_12 = { ffc3 413bdf 7cde 488b742428 8b85f0170000 } + $sequence_13 = { 81fe00000008 7607 e8???????? eb08 448bce e8???????? 8bd8 } + $sequence_14 = { e8???????? 85c0 743d ffc3 83fb20 } + $sequence_15 = { c744242003000000 ff15???????? 488903 4883f8ff 74b2 8364246000 } + $sequence_16 = { 817c2404fca45307 751d 488b442418 8b00 } + $sequence_17 = { 8b442450 4c8d4c2420 41b820000000 8bd0 488b4c2448 488b442440 } + $sequence_18 = { 8b4038 488b4c2430 482bc8 488bc1 4889442430 eb5c } + $sequence_19 = { c644246345 c644246478 c644246541 c644246600 c644244856 } + $sequence_20 = { 4863403c 4889442428 48837c242840 722f 48817c242800040000 7324 } + $sequence_21 = { 488d0481 4889442448 488b442448 8b00 488b8c2498000000 4803c8 488bc1 } + $sequence_22 = { 488b4c2458 488d440118 48890424 488b442458 0fb74006 } + $sequence_23 = { 488b1424 0fb712 6623d1 0fb7ca 0fb7c9 488b542408 } condition: - 7 of them and filesize < 10013696 + 7 of them and filesize < 1015808 } -rule MALPEDIA_Win_Cuba_Auto : FILE +rule MALPEDIA_Win_Stowaway_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3602e8da-452a-5ed9-9344-c7f4379dda1d" + id = "6f8ce329-6af5-534d-8e65-b76b0e9206b8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cuba" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cuba_auto.yar#L1-L160" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stowaway" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stowaway_auto.yar#L1-L182" license_url = "N/A" - logic_hash = "7c1547f930142355cbe84e5424404f219fb1f83bf4df86f3c7d2bdf36e965b58" + logic_hash = "3f7831026b9a760683489b7cb3923fc1a6ee7aeca5e5576ea427cb584360b368" score = 75 quality = 75 tags = "FILE" @@ -134259,40 +133062,43 @@ rule MALPEDIA_Win_Cuba_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0019 43 41 00444341 } - $sequence_1 = { 0026 43 41 00b043410062 } - $sequence_2 = { 3914c5e89b4100 7408 40 83f81d 7cf1 } - $sequence_3 = { a1???????? 33c5 8945fc e8???????? 84c0 0f854d010000 } - $sequence_4 = { 000d???????? 384100 b538 41 } - $sequence_5 = { 8d85fcfeffff 898df8fdffff 50 6a01 53 ff15???????? ffb5fcfeffff } - $sequence_6 = { 03b1e0b14100 8bc3 03b40dfcfeffff 03b5ecfeffff } - $sequence_7 = { 8985bcf9ffff 83cfff 33c0 c785c0f9ffff2c020000 668985ecfbffff 668985f4fdffff 8d85c0f9ffff } - $sequence_8 = { 3385ecfeffff 0bcb 03f0 238df4feffff 8b85e0feffff 03b40508ffffff 03b0ecb14100 } - $sequence_9 = { c745e008934100 e9???????? c745e010934100 e9???????? c745e018934100 } - $sequence_10 = { 0026 45 41 003a } - $sequence_11 = { e8???????? 8bf8 b900010000 8d85f8fdffff 89bdbcfbffff } - $sequence_12 = { 000c43 41 0035???????? 43 } - $sequence_13 = { 003a 45 41 004245 } - $sequence_14 = { 0012 45 41 0026 } - $sequence_15 = { 000446 41 00d1 45 } + $sequence_0 = { 8a7cbe46 a3???????? 4e fb } + $sequence_1 = { 4e fb b501 2a37 } + $sequence_2 = { f67be8 7ce8 7de8 7ee8 } + $sequence_3 = { 76e8 77e8 78e8 79e8 } + $sequence_4 = { 78e8 79e8 7ae8 ce f67be8 7ce8 } + $sequence_5 = { 182e 087c1013 181c04 a6 } + $sequence_6 = { 3f 68fe260c00 5a 3cc3 } + $sequence_7 = { 7277 d7 c9 2127 } + $sequence_8 = { 322c0d01123df8 16 e0ff 2e1c43 1c56 186111 040f } + $sequence_9 = { 89f9 57 48 f2ae 55 ff9630a03b00 09c0 } + $sequence_10 = { 66790d 93 265e 27 } + $sequence_11 = { b423 53 e774 5b 004f49 5c 7221 } + $sequence_12 = { 40 3b740282 f4 d6 2a09 } + $sequence_13 = { 0c3f 090448 b8f58621b0 0448 } + $sequence_14 = { 58 c8737282 fc fc 91 } + $sequence_15 = { e6a0 2ea4 0e 0cef 30e5 46 } + $sequence_16 = { 56 a8b4 c8a03b0a a1???????? } + $sequence_17 = { 52 1d1af29c20 3ca4 5b } + $sequence_18 = { 7783 7786 7787 7788 } condition: - 7 of them and filesize < 1094656 + 7 of them and filesize < 8003584 } -rule MALPEDIA_Win_Bedep_Auto : FILE +rule MALPEDIA_Win_Locky_Decryptor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "50676d12-901b-5467-9cc0-ebfacf6cdb1b" + id = "efee58a7-3550-5808-a11a-aa56167214d6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bedep" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bedep_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.locky_decryptor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.locky_decryptor_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "3972e680d8fcfe1f525b24f026ad26b3e506bdc906b9b363e15bad8bf5e7bda8" + logic_hash = "b6828e87e6bd376fe16778fc8bf9496b415a17dfa2572d88c3351b8ea18cb0b2" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -134304,32 +133110,32 @@ rule MALPEDIA_Win_Bedep_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4608 50 ff75e8 90 e8???????? 84c0 7406 } - $sequence_1 = { 8d4608 50 e8???????? 68???????? 8d4610 50 e8???????? } - $sequence_2 = { 7d0f 8b11 8910 8b4904 894804 e9???????? 395de8 } - $sequence_3 = { 8930 897704 eb6c 8b5610 8b4710 83c23f 83e2c0 } - $sequence_4 = { ff9424d8010000 8bd8 85db 7504 6af1 ebda 6a0e } - $sequence_5 = { ff5108 8b45fc 5b c9 c20c00 6898000000 6a00 } - $sequence_6 = { 7605 8bd8 895df0 33d2 8d46ff f7f3 } - $sequence_7 = { ff751c ff750c ff7508 68???????? e8???????? 5d c22800 } - $sequence_8 = { 5e 5b c9 c21800 55 8bec 81ec80000000 } - $sequence_9 = { 51 56 8b35???????? 85f6 0f8d9b000000 6a05 b004 } + $sequence_0 = { 834424181c 43 3bdf 7cd2 8b4510 3944243c } + $sequence_1 = { e8???????? ff15???????? 50 8d8578ffffff 50 8d45cc e8???????? } + $sequence_2 = { 57 ff750c 8d742414 e8???????? } + $sequence_3 = { e8???????? ff15???????? 50 8d442448 50 8d442414 } + $sequence_4 = { e8???????? 8bc6 5d c20400 c3 } + $sequence_5 = { 37 46 37 61 37 } + $sequence_6 = { 64a100000000 50 64892500000000 83ec78 8b4510 53 8b5d0c } + $sequence_7 = { 84c0 7403 ff45ec ff45e8 6a01 33ff 8d7594 } + $sequence_8 = { 59 6a01 33ff 8db578ffffff e8???????? } + $sequence_9 = { c745c007000000 668945ac e8???????? ff75e4 8365fc00 8d45c8 e8???????? } condition: - 7 of them and filesize < 557056 + 7 of them and filesize < 278528 } -rule MALPEDIA_Win_Pkybot_Auto : FILE +rule MALPEDIA_Win_Tuoni_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9566564a-6687-550f-9183-0e62d1076054" + id = "04148cf8-207a-5f06-9dd5-362667335e9a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pkybot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pkybot_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tuoni" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tuoni_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "a42386b2108c9d1af3a399f3ab6d599f676b5aeb865fae8577e3f6311e115c33" + logic_hash = "21517c25b667838bd9ce6eb05310b526a84de45e68772e4427c4bd14266f2821" score = 75 quality = 75 tags = "FILE" @@ -134343,32 +133149,32 @@ rule MALPEDIA_Win_Pkybot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c40c 8d45fc 50 56 ff7510 ff750c } - $sequence_1 = { 85c0 7510 8b4e04 21413c c741300c000000 897938 5f } - $sequence_2 = { 894604 e8???????? 6a04 50 } - $sequence_3 = { 56 ff7518 57 ff15???????? 56 ff7514 ff7510 } - $sequence_4 = { 84c0 750e 8b7624 85f6 } - $sequence_5 = { ff15???????? 8bf0 ff15???????? 85c0 7509 85f6 } - $sequence_6 = { e8???????? 8d8e90000000 e8???????? 8d4e44 e8???????? 8bce } - $sequence_7 = { ff15???????? 8b45f0 0b45f4 741b 8b45f8 0b45fc } - $sequence_8 = { 7512 ff15???????? a3???????? 03c0 } - $sequence_9 = { ff7510 ff750c 57 ff7508 e8???????? 57 8bd8 } + $sequence_0 = { ff15???????? ffb5a4fbffff ffd6 6a08 8d85a8fbffff 50 ff15???????? } + $sequence_1 = { 8d4da8 e8???????? 8d4dc0 e8???????? e9???????? 68???????? e8???????? } + $sequence_2 = { 8bf8 85ff 7423 8d45e8 50 8d8598fbffff 50 } + $sequence_3 = { 89412c 894130 8bc1 c3 83790400 740c 6a18 } + $sequence_4 = { 51 ff37 e8???????? 59 59 5e 892f } + $sequence_5 = { ff15???????? 50 6a00 57 ff15???????? 8bf8 85ff } + $sequence_6 = { 7404 c645d701 f6c302 740b 8d4da4 83e3fd } + $sequence_7 = { 8d85a0fbffff 50 ffd7 ff15???????? 50 6a00 6800040000 } + $sequence_8 = { 894598 8b452c 894590 8b4530 894594 6a44 5f } + $sequence_9 = { 68???????? e8???????? 83c40c 8d4dd8 e8???????? 8d8594fbffff 50 } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 734208 } -rule MALPEDIA_Win_Chinoxy_Auto : FILE +rule MALPEDIA_Win_Greetingghoul_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "42e4e8ac-898e-5ba1-b0d0-68925d7ec424" + id = "881721a5-e164-51b8-a287-1242b24b8d86" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chinoxy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chinoxy_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.greetingghoul" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.greetingghoul_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "1545d921096fb73521705c66429b51a5fc0ae5b2cfe48972524e78dbe1d3ae8e" + logic_hash = "21010fe53cfb0bf5a0ef36b612c93204fe24237a4c71d13df9cbc88f88795750" score = 75 quality = 75 tags = "FILE" @@ -134382,32 +133188,32 @@ rule MALPEDIA_Win_Chinoxy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bce 43 8d041b 50 e8???????? 85c0 89442428 } - $sequence_1 = { 83c8ff 5b c3 33c0 85ff 7628 8a0c30 } - $sequence_2 = { 8bf8 85ff 0f849c000000 68???????? } - $sequence_3 = { 83bf3420000005 753a e9???????? 68e8030000 8bcf e8???????? 8b44241c } - $sequence_4 = { 8bf1 57 c7442408???????? 8dbee0010000 85ff 897c240c 740a } - $sequence_5 = { 8d0498 85ff 8928 7427 ff4e08 eb1b 3b5e18 } - $sequence_6 = { ff15???????? 8b4c2410 8bc7 5f 5e 64890d00000000 } - $sequence_7 = { 8d8ec8020000 e8???????? 8d86d4020000 8b4c240c 894004 894008 c700???????? } - $sequence_8 = { 8bf9 897c2408 8d470c c7470400000000 50 } - $sequence_9 = { 6aff 6a00 6a00 6a00 6a00 6a00 6a00 } + $sequence_0 = { 7405 80fa09 7503 47 ebec 8d4ad0 80f909 } + $sequence_1 = { 03f1 eb03 83ceff 8a17 84d2 } + $sequence_2 = { 2bc8 7409 8b7df8 4e 43 } + $sequence_3 = { 6a01 e8???????? 83c404 85c0 7e02 ff06 } + $sequence_4 = { eba7 5f 5e 83c8ff 5b } + $sequence_5 = { 750a 83c002 66833c0200 75e8 66833800 } + $sequence_6 = { 741b 83ea01 75e8 eb14 0fbe45ff } + $sequence_7 = { bb10000000 eb3c 80f909 7708 0fbec2 } + $sequence_8 = { 85c0 7405 83f8ff 7508 85ff } + $sequence_9 = { 8a08 3acb 750c 40 84c9 } condition: - 7 of them and filesize < 1138688 + 7 of them and filesize < 696320 } -rule MALPEDIA_Win_Invisimole_Auto : FILE +rule MALPEDIA_Win_Shylock_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "55a375db-e677-582e-bce8-b3a68908eaf5" + id = "357a8098-efc5-5a49-a18b-d4d668276421" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.invisimole" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.invisimole_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shylock" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shylock_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "8f39140cf09da2962c64c906a5e356fe5a001c88884a167cc322923fa7d9bdf4" + logic_hash = "34460d345c77d949d300b4c007098ec528b095570601731f99128cb864a10989" score = 75 quality = 75 tags = "FILE" @@ -134421,32 +133227,32 @@ rule MALPEDIA_Win_Invisimole_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 52 33c9 57 66890b ff15???????? 6a10 6a00 } - $sequence_1 = { 8d4de4 51 8d88980f0000 51 c745eca8a94000 8955f0 c745f41e000000 } - $sequence_2 = { ff15???????? 8b55f4 53 33c9 52 66890f } - $sequence_3 = { 8bc1 0f848e110000 8d4dc8 51 8d75fc e8???????? 8bf0 } - $sequence_4 = { 8b7d8c 85ff 7450 33f6 3975ac 7628 83c704 } - $sequence_5 = { c645bc0d 668955bd 894dbf 8bde 7409 83c302 66833b2a } - $sequence_6 = { e8???????? 0fb64636 6a01 8d4dff 51 57 8845ff } - $sequence_7 = { c7464c00000080 c703ffffffff c6466c00 ff15???????? 8d55f0 52 } - $sequence_8 = { 53 56 ff15???????? 85c0 0f8595000000 3975fc 0f848c000000 } - $sequence_9 = { ff15???????? 8b4c2414 668944cf04 8b44241c 41 } + $sequence_0 = { 50 b8???????? e8???????? 59 8bd8 51 54 } + $sequence_1 = { ffb0b0000000 ffb0ac000000 e8???????? 83c410 85c0 0f849a060000 833d????????01 } + $sequence_2 = { 8d85b0fdffff e8???????? 59 8b45fc 5f 5e 5b } + $sequence_3 = { 8d7318 e8???????? 8d7314 e8???????? 8d7310 e8???????? 8d730c } + $sequence_4 = { e8???????? 8d75e0 e8???????? 8d75ec e8???????? 8d75f4 e8???????? } + $sequence_5 = { 59 50 e8???????? 83c40c 8d75fc 8bf8 e8???????? } + $sequence_6 = { e9???????? 8b45f0 8d4de4 40 51 33d2 8d5df8 } + $sequence_7 = { e8???????? 59 833d????????00 74ef e9???????? 8b0d???????? 83b93401000001 } + $sequence_8 = { 8d75f0 e8???????? 8bc7 e8???????? 3c01 0f84d5020000 8d4dcc } + $sequence_9 = { 750a 6a01 8b7d88 e8???????? 0fb645e4 83f801 750a } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 630784 } -rule MALPEDIA_Win_Koiloader_Auto : FILE +rule MALPEDIA_Win_Babuk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ee5d9fec-2843-5af7-aeb3-cee6becb76b4" + id = "8c7b928c-487d-526b-ac59-7d8bfd4e45d6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.koiloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.koiloader_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.babuk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.babuk_auto.yar#L1-L165" license_url = "N/A" - logic_hash = "4094e110b8bc0bb992d288f6dc9a43aa3cc0b1cd494d242faeb097d68b45bf0d" + logic_hash = "354e556bcaba9e4e8ba4670f917c2bf0c9f534ada32a0a701e4d296506ec2560" score = 75 quality = 75 tags = "FILE" @@ -134460,32 +133266,77 @@ rule MALPEDIA_Win_Koiloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 41 83f950 72ec 8d9510ffffff 8d8d90f4ffff e8???????? 8d8d90f4ffff } - $sequence_1 = { b9???????? e8???????? 83c410 8945f0 85c0 0f8484030000 8bd0 } - $sequence_2 = { 2bf0 8b45e8 03c1 8975e0 8945e8 8bc8 } - $sequence_3 = { 83f844 72f5 8b45ec 8945c0 8945c4 33c0 c7458444000000 } - $sequence_4 = { 8b5d08 53 6a00 ff15???????? 50 ff15???????? } - $sequence_5 = { e8???????? 83c404 8d8d30f2ffff e8???????? 8d8d30f2ffff e8???????? } - $sequence_6 = { 8b45c4 c645fb00 8b3d???????? a801 7403 56 ffd7 } - $sequence_7 = { 8b4104 03c2 894148 8b4df8 8b55f0 8b7da8 } - $sequence_8 = { 03cf 740b 3801 7407 40 803c0100 75f9 } - $sequence_9 = { 41 3bca 72ef 8d45f8 c745f800000000 50 8d043a } + $sequence_0 = { ff15???????? 6800000100 e8???????? 83c404 } + $sequence_1 = { 50 ff15???????? 83f803 7502 } + $sequence_2 = { e8???????? 83c408 8b4d18 8b5508 } + $sequence_3 = { 8b0cca 51 e8???????? 83c408 8945f4 8955f8 } + $sequence_4 = { 83c002 8945fc 837dfc0a 0f83dc000000 8b4dfc } + $sequence_5 = { 89441104 ba08000000 6bc20a 8b4d08 c7040100000000 } + $sequence_6 = { 8b4d08 8b540104 52 8b0401 50 } + $sequence_7 = { c7040100000000 c744010400000000 ba08000000 6bc200 8b4d08 } + $sequence_8 = { 6a0a 6a06 6a02 8d45bc 50 } + $sequence_9 = { 68???????? 8b45ec 50 ff15???????? 8945f4 837df400 } + $sequence_10 = { 8801 eba7 e9???????? 8b4dfc 33cd e8???????? } + $sequence_11 = { 50 8d4dac 51 8b55ac 52 8b45a4 50 } + $sequence_12 = { 0f84c6000000 6800800000 8b8de8fdffff 51 ff15???????? 8985e0fdffff 83bdecfdffff00 } + $sequence_13 = { 8b5508 8b44ca04 50 8b0cca } + $sequence_14 = { 8b5508 c7040a00000000 c7440a0400000000 c745fc00000000 eb09 } + $sequence_15 = { 6bf100 8b45ec 8b55f0 b11a e8???????? } condition: - 7 of them and filesize < 101376 + 7 of them and filesize < 183296 } -rule MALPEDIA_Win_Havex_Rat_Auto : FILE +rule MALPEDIA_Win_Unidentified_094_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "62ba2091-3094-511c-928f-d8587303cab0" + id = "f5bdd8f3-d974-5222-9555-3631072a29c0" + date = "2023-12-06" + modified = "2023-12-08" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_094" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_094_auto.yar#L1-L118" + license_url = "N/A" + logic_hash = "f3d0ed91e99c9ab03a6ddd24a2a28007a40b7e677077c8b725a5a67f32cc52a7" + score = 75 + quality = 75 + tags = "FILE" + version = "1" + tool = "yara-signator v0.6.0" + signator_config = "callsandjumps;datarefs;binvalue" + malpedia_rule_date = "20231130" + malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" + malpedia_version = "20230808" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 890d???????? 57 8915???????? a3???????? 83ceff b9???????? } + $sequence_1 = { 6a5c 68???????? e8???????? 83c408 33c9 } + $sequence_2 = { 0fb65004 3015???????? 0fb64805 300d???????? 0fb65006 3015???????? } + $sequence_3 = { 83c310 ff4d0c 0f857ffeffff 5f } + $sequence_4 = { 0fb65004 3015???????? 0fb64805 300d???????? 0fb65006 3015???????? c3 } + $sequence_5 = { 884dff 84d2 7902 341b } + $sequence_6 = { 3055fd 0fb61401 3055fe 0fb6540101 3055ff 8b55fc 89540102 } + $sequence_7 = { 6a00 6a00 6a00 ff15???????? c3 } + $sequence_8 = { 80f31b 8ad3 02d2 84db 7903 80f21b } + $sequence_9 = { 890d???????? 57 8915???????? a3???????? } + + condition: + 7 of them and filesize < 524288 +} +rule MALPEDIA_Win_Ghost_Secret_Auto : FILE +{ + meta: + description = "autogenerated rule brought to you by yara-signator" + author = "Felix Bilstein - yara-signator at cocacoding dot com" + id = "aa96bf29-3993-5fcb-89d9-e0ea92c3a3df" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.havex_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.havex_rat_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ghost_secret" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ghost_secret_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "051d7a160bda27ce92537b0acc638ab1e006b209a8b64890cf910d9cca719a54" + logic_hash = "c0493088659adfee49574a5acb9764a23e419d0406508dff35abe1e75e13521d" score = 75 quality = 75 tags = "FILE" @@ -134499,32 +133350,32 @@ rule MALPEDIA_Win_Havex_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff4dc8 8d4701 8906 83ee04 837dc800 7dcd } - $sequence_1 = { e8???????? 33ff 895dfc 47 68???????? 8d8d6cffffff } - $sequence_2 = { c74128e41b0510 c7413c901b0510 e8???????? 5e c3 8d4e28 c706???????? } - $sequence_3 = { ff750c ff7508 50 8b4510 e8???????? 83c414 c9 } - $sequence_4 = { ff4dd8 8945ec 8b4dec c7430428000000 eb37 8b03 83780400 } - $sequence_5 = { 68???????? 8d8da8f7ffff e8???????? c645fc03 eb98 8d85c4f7ffff } - $sequence_6 = { 83c040 50 e8???????? 83c414 8b8d84010000 5f 33cd } - $sequence_7 = { 56 8bf0 837e1808 57 7205 8b4604 eb03 } - $sequence_8 = { 039798c90000 8b7ddc 0fb77c7b3c 897de0 81c7990c0000 c1e704 030437 } - $sequence_9 = { ffd6 83f801 74f3 6a01 ffd5 53 } + $sequence_0 = { c684244a04000036 c684244b040000e2 c684244c04000057 c684244d04000049 c684244e0400002c c684244f040000f6 c684245004000070 } + $sequence_1 = { 85c0 59 0f8547010000 837e5816 740a b80088ffff } + $sequence_2 = { c684245b040000ec c684245c04000067 c684245d04000052 c684245e04000007 c684245f040000f0 c684246004000070 c684246104000065 } + $sequence_3 = { 55 ff15???????? 8b942450020000 52 e8???????? 8b8c2454020000 8be8 } + $sequence_4 = { c1e208 0fb69bc4f04100 33d3 33db 8a5df2 3316 0fb69bc4f04100 } + $sequence_5 = { ff7648 e8???????? 57 55 ff766c e8???????? } + $sequence_6 = { 8bf0 85f6 741f 8d842434040000 6a10 50 } + $sequence_7 = { c684244b05000059 c684244c05000013 c684244d050000b9 c684244e050000f3 888c244f050000 c684245005000046 } + $sequence_8 = { 331c8dc4d34100 59 331c85c4db4100 8b45f8 23c7 331c85c4cf4100 331e } + $sequence_9 = { c644245d25 c644245e60 c644245f55 c6442460d5 c64424615a c644246232 884c2467 } condition: - 7 of them and filesize < 892928 + 7 of them and filesize < 278528 } -rule MALPEDIA_Win_Icedid_Downloader_Auto : FILE +rule MALPEDIA_Win_Bernhardpos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a6a24661-a781-5517-9bde-5f4ae21f58dc" + id = "e53bca0c-e390-5052-8af3-50fac1bc5855" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.icedid_downloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.icedid_downloader_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bernhardpos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bernhardpos_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "8833f99bb1bd77711eb78fc1bd4033ed964a1a4a33594d443cf638144662738b" + logic_hash = "1e1ede6b562cb821e225ab092cfdf0abf71f1c6115a9127ed5d67b3e3afac78f" score = 75 quality = 75 tags = "FILE" @@ -134538,32 +133389,32 @@ rule MALPEDIA_Win_Icedid_Downloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 57 ff742430 ff5660 } - $sequence_1 = { 8bd8 85db 7413 6a01 56 } - $sequence_2 = { 6a01 6a08 6689742434 ff15???????? 68???????? 89442434 } - $sequence_3 = { 0ad8 885c2418 45 83c708 3b2e } - $sequence_4 = { ff7010 ff75f4 e8???????? 83c410 8bd8 ff75ec ff15???????? } - $sequence_5 = { 8d442428 50 ff742438 ff15???????? 8d442440 50 68???????? } - $sequence_6 = { ff15???????? 6a05 5b 8d4554 c7450001000000 50 } - $sequence_7 = { 6a0b 58 668945c4 8d75d4 33c0 c745dc00330000 6a16 } - $sequence_8 = { b805400080 eb76 ff7508 ff15???????? } - $sequence_9 = { 50 8d45d4 66895d04 50 57 } + $sequence_0 = { c1e806 83e03f 8b4d0c 034df4 8a9020544100 } + $sequence_1 = { 6815b43ed8 a1???????? 50 e8???????? } + $sequence_2 = { 0fbe5415f8 33ca 8b4508 0345f4 8808 ebc7 5f } + $sequence_3 = { c745f800000000 c745f400000000 8b45f8 3b45fc 0f831d010000 8b45f8 } + $sequence_4 = { ba04000000 c1e200 8b8415d4fdffff 50 } + $sequence_5 = { 8bec 83ec48 53 56 57 c745fc00000000 c745f800000000 } + $sequence_6 = { 83e863 5f 5e 5b } + $sequence_7 = { 8d85d0feffff 8985c8feffff 8d85c4feffff 50 6aff 68ff000000 } + $sequence_8 = { e8???????? a3???????? 68a86b4aa0 a1???????? 50 e8???????? } + $sequence_9 = { e8???????? 83c404 6a01 8d85d0feffff 50 ff15???????? } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 368640 } -rule MALPEDIA_Win_Open_Carrot_Auto : FILE +rule MALPEDIA_Win_Meow_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f072a642-4447-5973-9ead-dc9232cd5b85" + id = "7bfddd3d-be4f-534c-b012-013271dcd1ec" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.open_carrot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.open_carrot_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.meow" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.meow_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "28ad822413b17834bf69734ab09ffa4d02ddba5c7af7590650f7bb3e1133ed6c" + logic_hash = "3492cd8205784aeb9b05674679a1cd09e5a722fe3928b65cba6a5afbb0a0fecc" score = 75 quality = 75 tags = "FILE" @@ -134577,32 +133428,32 @@ rule MALPEDIA_Win_Open_Carrot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83bb90af010000 8b0f 7430 488b93a0af0100 4c8bc7 488b0b ff5318 } - $sequence_1 = { 4d8b2424 4c21e6 4c01f7 4881e104000000 4889e8 48056f000000 4c01c1 } - $sequence_2 = { 488bc8 e8???????? 488bf8 4885c0 7533 4c8d0d3b5d0600 c7442420c7000000 } - $sequence_3 = { ff15???????? 807da02d 7518 807da12d 7512 e8???????? 84c0 } - $sequence_4 = { 412b5500 4d89d8 4889f6 482580000000 81ea027cee51 4981c840000000 48253f000000 } - $sequence_5 = { 8133eaa23d55 4889eb 49c7c500000000 4881c36f000000 48c7c000020000 66290b 4981c3ffff0000 } - $sequence_6 = { 7525 4c8d0d92101000 c744242096010000 ba9d000000 8d4822 448d4041 e8???????? } - $sequence_7 = { 488bd8 4885c0 7520 4c8d0da8081000 c7442420dc000000 ba8d000000 448d400d } - $sequence_8 = { 896808 4889680c e8???????? 33d2 4889430c 41b804010000 488bc8 } - $sequence_9 = { e8???????? 85c0 0f8551010000 488d4db3 e8???????? 85c0 0f852b010000 } + $sequence_0 = { c645c14c c645c24b c645c36d c645c44b c645c572 c645c64b c645c74b } + $sequence_1 = { c68525fdffff41 c68526fdffff41 8a85fdfcffff 389dfcfcffff 7539 33ff 8d777f } + $sequence_2 = { c685d9f8ffff71 c685daf8ffff11 c685dbf8ffff6a c685dcf8ffff11 c685ddf8ffff11 c685def8ffff11 8a85d1f8ffff } + $sequence_3 = { c68570fcffff05 c68571fcffff0a c68572fcffff05 c68573fcffff27 c68574fcffff05 c68575fcffff05 c68576fcffff05 } + $sequence_4 = { 7209 8b4210 03c6 3bf8 720b 41 663bcb } + $sequence_5 = { c6858afbffff4d c6858bfbffff2f c6858cfbffff4d c6858dfbffff2b c6858efbffff4d c6858ffbffff43 c68590fbffff4d } + $sequence_6 = { 83c001 0f852e010000 8b442410 40 89442410 8b442410 2503000080 } + $sequence_7 = { 00942103007e21 0300 6a21 0300 5c 2103 005021 } + $sequence_8 = { c685b1fcffff56 c685b2fcffff56 8a85a9fcffff e8???????? 8985e8f5ffff 8d8d9cfcffff c6859cfcffff00 } + $sequence_9 = { 0f845489ffff e9???????? e9???????? 55 8bec ff7508 } condition: - 7 of them and filesize < 8377344 + 7 of them and filesize < 492544 } -rule MALPEDIA_Win_Urausy_Auto : FILE +rule MALPEDIA_Win_Unidentified_092_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d79fe72f-f8e2-58e2-a433-7994c2651777" + id = "a832d924-1526-5b98-85cb-a6a677c2763a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.urausy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.urausy_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_092" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_092_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "4006e3f78a3f573ba923955b3cfcab3f192d2740ed20a89eb62b4be1b215c9a4" + logic_hash = "652402e87963cd0c6ff5366fe9ef518c3ad3cc147775da4e4b2ee294d04144ab" score = 75 quality = 75 tags = "FILE" @@ -134616,32 +133467,32 @@ rule MALPEDIA_Win_Urausy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 33c0 c9 c20800 8d45ec 50 } - $sequence_1 = { 8d8500feffff 50 e8???????? 83f800 } - $sequence_2 = { ff75e4 e8???????? 8945e8 ff35???????? } - $sequence_3 = { 6894020000 ff75e8 ff75ec 6800000050 } - $sequence_4 = { e8???????? 8945e8 8945fc 68007f0000 6a00 e8???????? } - $sequence_5 = { 6a00 68???????? e8???????? 85c0 0f8461010000 } - $sequence_6 = { e8???????? 833d????????01 0f8599030000 68d4070000 ff35???????? e8???????? a3???????? } - $sequence_7 = { 68b80b0000 e8???????? c9 c20400 } - $sequence_8 = { 6a0f e8???????? 8945e4 8345ec61 8345e82d 6a00 ff35???????? } - $sequence_9 = { eb1b 3d57000780 7502 eb12 } + $sequence_0 = { 8955fc 3bc8 7313 8bcf 89471c e8???????? 8bc7 } + $sequence_1 = { 8bcf e8???????? 83c404 6a02 6a00 53 } + $sequence_2 = { 03d6 23cb 8bf0 894d08 8bcf 234df4 094d08 } + $sequence_3 = { e8???????? 8bd7 8bc8 e8???????? 8b45e8 83f808 720d } + $sequence_4 = { 6a00 6a01 8d45eb c645eb29 50 57 } + $sequence_5 = { 0f4345d4 6800040000 50 ff75b4 ff15???????? c645fc00 8b45d0 } + $sequence_6 = { 33d1 8b4d08 8bf9 03d6 23cb 0bfb 237de4 } + $sequence_7 = { 3d00100000 722a f6c11f 0f8500050000 8b41fc 3bc1 0f83f5040000 } + $sequence_8 = { e8???????? 84c0 7439 68???????? 8d8d80f6ffff e8???????? 8d8d64f6ffff } + $sequence_9 = { c745cc00000000 c645bc00 e8???????? c645fc01 81ff00040000 7d21 be00040000 } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 10202112 } -rule MALPEDIA_Win_Satan_Auto : FILE +rule MALPEDIA_Win_Bootwreck_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "30dbe56c-8c73-5146-b780-34e6bf716dbf" + id = "e46a87d8-ca64-51d8-8465-fa91fe773b67" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.satan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.satan_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bootwreck" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bootwreck_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "684fd8d03725a857adc2201582faa570633fcd21041d464e35a18c1f078d9ea5" + logic_hash = "7dd89e2ad6a7e4ec6bd403b4a60d8d35c2c5a80bbaddf577283e953056078258" score = 75 quality = 75 tags = "FILE" @@ -134655,32 +133506,32 @@ rule MALPEDIA_Win_Satan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 837d0c00 740c c78560ffffff01000000 eb0a c78560ffffff00000000 8b8560ffffff } - $sequence_1 = { e8???????? 8d4da4 e8???????? 83ee00 } - $sequence_2 = { 8a82c8c64700 884118 ebda c745fc00000000 eb09 8b4dfc 83c101 } - $sequence_3 = { 6bd117 8982d0d14700 68???????? 8b45fc 50 ff15???????? 3305???????? } - $sequence_4 = { c745e801000000 c745e401000000 c745e0bc070000 8d55f8 52 8d45f4 } - $sequence_5 = { 7409 ff30 8bcf e8???????? 8b45e8 894708 } - $sequence_6 = { 8b10 52 8d4df8 e8???????? 8d4df8 e8???????? 0fb6c0 } - $sequence_7 = { 50 e8???????? 83c40c b90c000000 8d75cc 8b7d0c f3a5 } - $sequence_8 = { 0f42c8 8b5614 8bc2 f7d0 894dfc 3bc1 0f8607010000 } - $sequence_9 = { e8???????? 8d45b8 c745fc10000000 50 8d45e4 b9???????? 50 } + $sequence_0 = { 59 d558 6e 82c178 0e 2a5cce35 45 } + $sequence_1 = { e9???????? ff3424 6802f2412c 9c 876c2444 9c 681ef2f505 } + $sequence_2 = { 6a02 e8???????? 33db 3bc3 7412 ffd0 0fb7c0 } + $sequence_3 = { 660fb3c7 89c7 f9 f8 f5 84f0 83c404 } + $sequence_4 = { bed27fe028 a4 ab 5b 6212 672c13 1abaeb624f13 } + $sequence_5 = { 90 e8???????? 89442408 9c 660fb6c2 660fbec2 0f9ac4 } + $sequence_6 = { 85c0 881424 9c 60 66c70424320b 8d64242c 0f84e23a0300 } + $sequence_7 = { 25ffffff7f 66c1eb0d 6687f3 80f72b 60 0345fc 8d642444 } + $sequence_8 = { c6442414c9 c6442408a4 ff742430 c23400 ff3424 895e24 9c } + $sequence_9 = { 70af 9c 236202 3376ad 9add1461e82b4a 97 1e } condition: - 7 of them and filesize < 1163264 + 7 of them and filesize < 10821632 } -rule MALPEDIA_Win_Fakeword_Auto : FILE +rule MALPEDIA_Win_Sendsafe_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7169860f-e999-5507-9589-e70286203456" + id = "ca9919a1-41ee-51c0-9d8a-dc97d5d2356c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fakeword" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fakeword_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sendsafe" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sendsafe_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "76d399ff443db77ecdb848e572804a47dc4d5691a8ae699933905dad0bc0467f" + logic_hash = "0b34fbaea5b0ab525d5bd2b630928ff7f548afb642b0c0217e296f895cb417fc" score = 75 quality = 75 tags = "FILE" @@ -134694,32 +133545,32 @@ rule MALPEDIA_Win_Fakeword_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 68fa0f0000 57 55 ff15???????? 8b4c2410 } - $sequence_1 = { 85c9 7445 33c0 85c9 7623 8b3d???????? } - $sequence_2 = { 8b442408 56 57 8d7001 56 ff15???????? 85c0 } - $sequence_3 = { 85d2 7405 46 89742424 0fafce 6a40 6800100000 } - $sequence_4 = { e8???????? 8b0d???????? 83c40c 83c704 6a00 57 56 } - $sequence_5 = { 8b3d???????? 83c40c 68???????? 56 ffd7 8d54240c } - $sequence_6 = { 8b15???????? 892d???????? 3bd3 7f1a } - $sequence_7 = { 2bc7 3d20010000 7f0e 83f812 0f8e0d010000 ba01000000 89542440 } - $sequence_8 = { 5b 83c44c c3 56 57 6a00 e8???????? } - $sequence_9 = { ffd6 8d8c2418010000 68???????? 51 ffd6 893d???????? 8b03 } + $sequence_0 = { 8b4d08 8988a8000000 8b55fc 83c244 52 ff15???????? 6a02 } + $sequence_1 = { c7804c03000000000000 8b4608 ff742428 8b4864 8b86c0000000 83c014 50 } + $sequence_2 = { ff7508 e8???????? 8b4df4 83c410 8b0c8d90945b00 89441928 8b45f0 } + $sequence_3 = { ebcc 8b55e8 2355bc 8b4514 8d0cd0 894de4 8b55e4 } + $sequence_4 = { e9???????? 8b4dec 8b11 899578ffffff 8b45ec 50 8b8d78ffffff } + $sequence_5 = { ff742428 e8???????? 83c414 85c0 0f842a020000 8b4c241c b801000000 } + $sequence_6 = { e8???????? 8b8540ffffff 8b8d44ffffff 8b9538ffffff 899481140a0000 8b8540ffffff 8b8d44ffffff } + $sequence_7 = { c7406cac1d5600 b807000000 e9???????? 837dfc00 742b b904000000 6bd10d } + $sequence_8 = { e8???????? 8bd8 83c414 84db 7912 c74424483b000000 b942020000 } + $sequence_9 = { 8b8de4fbffff 8b95ecfbffff 031481 8995ecfbffff e9???????? eb54 8b85e8fbffff } condition: - 7 of them and filesize < 98304 + 7 of them and filesize < 3743744 } -rule MALPEDIA_Win_Bughatch_Auto : FILE +rule MALPEDIA_Win_Sslmm_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7c76d5fd-0852-57e8-98d3-2429c0a26bc6" + id = "4fb6315d-623b-56fe-a1a9-1366cd8ee4e8" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bughatch" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bughatch_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sslmm" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sslmm_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "ce23ebcae0b6af11021010314345b92d6fc792734955c495c1529b11609de8c0" + logic_hash = "e05d1383c6fd4195ee348036204c560e38cfb3624a913866f02778d6ae43e5d9" score = 75 quality = 75 tags = "FILE" @@ -134733,32 +133584,32 @@ rule MALPEDIA_Win_Bughatch_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745f800000000 c745fc00000000 6a00 8b4510 50 8d4dfc } - $sequence_1 = { 6a00 6a12 6a01 e8???????? 83c410 85c0 7528 } - $sequence_2 = { 51 6a00 6a01 8b5514 52 } - $sequence_3 = { 8b4ddc 51 8b5510 52 8b450c 50 e8???????? } - $sequence_4 = { e8???????? 83c408 eb20 8b45f4 50 e8???????? } - $sequence_5 = { 8b45fc 8b4df8 3b4818 7365 8b55f8 } - $sequence_6 = { 50 8d8decfeffff 51 68???????? 8d95e8fdffff 52 ff15???????? } - $sequence_7 = { 894a04 eb09 c745f400000000 eb02 eba0 } - $sequence_8 = { 8bec 83ec18 c745fc00000000 c745f800000000 8d45fc 50 6a28 } - $sequence_9 = { ff15???????? 8b55f8 0355f4 8955f8 b801000000 6bc800 } + $sequence_0 = { ff9630010000 897c2428 81fb18030980 0f8493feffff } + $sequence_1 = { 0f8447010000 03f8 eb08 c744241801000000 8d542464 } + $sequence_2 = { 33db 57 8b85ac000000 53 } + $sequence_3 = { 56 8bc1 8bf7 8b7c2410 c1e902 f3a5 } + $sequence_4 = { ff930c010000 8be8 89742414 3bee 7415 81fd12030900 } + $sequence_5 = { 8d4e0c 53 51 89869c000000 e8???????? 8b9790000000 83c408 } + $sequence_6 = { 50 8bcf e8???????? c7442410ffffffff eb1f } + $sequence_7 = { 53 6a00 6a00 e8???????? 8b96a0000000 83c420 8d4c240c } + $sequence_8 = { f2ae f7d1 49 85c9 7e3a } + $sequence_9 = { ff15???????? 6a00 6a00 8d542418 6a00 } condition: - 7 of them and filesize < 75776 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Molerat_Loader_Auto : FILE +rule MALPEDIA_Win_Shujin_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bbb2773d-16c5-5ea1-96c6-2ff80ea4ab38" + id = "2a43000e-7971-5f56-a789-53c0781b645d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.molerat_loader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.molerat_loader_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shujin" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shujin_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "f7f702f0dc9bfb0fb7a2fb852c5b313a67822e64049d201a13fd2318ed509e52" + logic_hash = "9e7c36d5a8e7a7e0db70030a2edbd679a6e8a68faaf57024a99c72983d6e53eb" score = 75 quality = 75 tags = "FILE" @@ -134772,32 +133623,32 @@ rule MALPEDIA_Win_Molerat_Loader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89480c 894808 c3 6a14 e8???????? 59 85c0 } - $sequence_1 = { 668b4d08 663b8800b64300 740c 40 40 } - $sequence_2 = { 83c40c 32c0 e9???????? 8d55d4 52 68???????? 50 } - $sequence_3 = { 59 59 80cb01 8bc6 c1f805 8d0c8520924400 8bc6 } - $sequence_4 = { 50 8b4204 ffd0 c745fcffffffff 8b85e4070000 83c0f0 8d480c } - $sequence_5 = { 8d55ec 68???????? 52 c645fc0d e8???????? } - $sequence_6 = { c645fc07 e8???????? 83c40c 885dfc e8???????? } - $sequence_7 = { 68000000a0 8d55ec 52 8bce e8???????? 6a00 6a00 } - $sequence_8 = { e8???????? ff45c0 8b5dd8 47 e9???????? } - $sequence_9 = { e8???????? 83c40c 83bd74ffffff00 7f05 e8???????? 8b9d70ffffff e8???????? } + $sequence_0 = { 23d8 333c9de8994000 0fb6590b 23d0 333c95e8a14000 8b510a 897906 } + $sequence_1 = { 8b5df8 c1eb18 333c9de8954000 8b5dfc 23d8 333c9de8a14000 } + $sequence_2 = { 33d2 6bc003 85c0 7664 48 f7f7 } + $sequence_3 = { 53 8b1d???????? 40 8bf0 6a02 8d7e7e 57 } + $sequence_4 = { f8 660fb3d9 30d1 8b4e08 e8???????? 60 53 } + $sequence_5 = { ffd3 8db7f4030000 e8???????? 8d85fcfeffff 50 } + $sequence_6 = { 53 8b1d???????? 57 8bf8 eb07 57 ffd3 } + $sequence_7 = { 8a06 3c41 7430 3c42 742c 56 } + $sequence_8 = { e8???????? 52 ff742404 c745d843686563 ff3424 c6442404f2 } + $sequence_9 = { 56 8d45dc e8???????? 8d45ec 50 ff7620 ff15???????? } condition: - 7 of them and filesize < 688128 + 7 of them and filesize < 172032 } -rule MALPEDIA_Win_Halfrig_Auto : FILE +rule MALPEDIA_Win_Screencap_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "62b21a07-3d27-5219-adbb-784980e8887e" + id = "c09ded30-7ed9-5627-bd4b-b5b9719d1b79" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.halfrig" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.halfrig_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.screencap" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.screencap_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "40d5c53e96f42e606a7012f83f1c1231408111cee8ecb6b2b8598f974593fa4a" + logic_hash = "fe7ef238cffaf8f0702b709313aa3e525535b37ee9076ff1908a7fc171fcfe6f" score = 75 quality = 75 tags = "FILE" @@ -134811,34 +133662,34 @@ rule MALPEDIA_Win_Halfrig_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 403835???????? 4c8d0d37670400 7439 488bd7 } - $sequence_1 = { 488d0d03d10600 e8???????? 833d????????ff 0f858a000000 488d542420 4c8bc6 } - $sequence_2 = { 488d0d9c6a0700 e8???????? 40383d???????? 7435 488bd3 4c8bc7 43301438 } - $sequence_3 = { 49ffc0 4833d0 4983f807 72db 40883d???????? 418b06 4c894e20 } - $sequence_4 = { 8802 488d542420 e8???????? 488d0d5cc00700 e8???????? 40383d???????? } - $sequence_5 = { e8???????? 488d0d20da0500 e8???????? 40383d???????? 7435 488bd3 } - $sequence_6 = { 48c1e008 488bd1 49ffc0 4833d0 4983f80c 72db 40883d???????? } - $sequence_7 = { 0f1149f0 4883ea01 75ad 0fb600 4c8d3d43ee0600 } - $sequence_8 = { 8801 418b06 3905???????? 0f8ea3000000 488d0da7b30500 } - $sequence_9 = { 40883d???????? 4c893d???????? 488d8d30030000 488d059c5a0200 488bd6 660f1f840000000000 488d8980000000 } + $sequence_0 = { 8b4c2444 4183ec28 894804 8b4c2448 488bf8 6689580c } + $sequence_1 = { 4c8d0dee6d0100 4c8d0567120100 ba00080000 488bc8 48c744242000000000 e8???????? 85c0 } + $sequence_2 = { d1f8 7423 66837c46fe5c 741b 403bc5 7316 } + $sequence_3 = { 488bc8 4c8be0 ff15???????? 488b15???????? 33c0 } + $sequence_4 = { 488d0da7e70000 488b0cc1 44897c2444 4c8b7c2460 498b0c0f 4c8d4c2448 } + $sequence_5 = { 418d4b06 410fb7c3 44895d0c 4c895d04 66f3ab 488d3ddebb0000 } + $sequence_6 = { 7406 484a85c0 7fcc 66892c57 } + $sequence_7 = { 488d152ccb0000 e9???????? 488d1510cb0000 eb7c 488d15f7ca0000 eb73 488d15deca0000 } + $sequence_8 = { 8b7214 3b7204 7204 33c0 } + $sequence_9 = { 50 8b442438 4850 e8???????? 50 } condition: - 7 of them and filesize < 1369088 + 7 of them and filesize < 1391616 } -rule MALPEDIA_Win_Spedear_Auto : FILE +rule MALPEDIA_Win_Doppelpaymer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2a2db92d-f6f5-5c96-a401-91440ad20972" + id = "fb3d1d6a-8d0f-5691-b315-4261f48416f9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spedear" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spedear_auto.yar#L1-L261" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doppelpaymer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doppelpaymer_auto.yar#L1-L187" license_url = "N/A" - logic_hash = "124ef5d3fdd777d79cde8845a98f346f93848e564de2656d201aff5229611681" + logic_hash = "5a0db62aabb073b4fe7086dc27996528fad3daef4ecf82aaa9e666c8187cc6f8" score = 75 - quality = 71 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -134850,51 +133701,42 @@ rule MALPEDIA_Win_Spedear_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 99 83e207 03c2 c1f803 83c40c } - $sequence_1 = { 8a5f06 50 894608 e8???????? } - $sequence_2 = { 53 50 e8???????? 8b7e0c 895e10 } - $sequence_3 = { 894618 ffd7 89461c 5f } - $sequence_4 = { 5d 5b 5e 32c0 5f 8b4c2428 } - $sequence_5 = { 6a00 68???????? e8???????? 83c40c 68d0070000 } - $sequence_6 = { 33c0 396f1c 0f8687000000 8b4e04 } - $sequence_7 = { 8b0c39 33ca 890f 83c704 836c241801 } - $sequence_8 = { 33ce 836c241001 8b742414 75af 8b4204 33c1 8b0a } - $sequence_9 = { 7314 57 e8???????? 83c404 5f 896e10 5d } - $sequence_10 = { 833e00 741a 6a00 6a00 ff7608 } - $sequence_11 = { ff7608 ff5604 6800800000 6a00 ff7608 ff15???????? } - $sequence_12 = { 394878 7456 39487c 7451 } - $sequence_13 = { 8bc7 5e 5f 5b 5d c3 6a08 } - $sequence_14 = { 50 c685ecfeffff00 e8???????? 83c40c 8d8dccfeffff e8???????? } - $sequence_15 = { 4d63c0 498bd1 488bcb e8???????? } - $sequence_16 = { 4154 4883ec20 4c8d2508910000 33f6 33ff 498bdc 837b0801 } - $sequence_17 = { 4883ec20 488d05cf8b0000 8bda 488bf9 488901 } - $sequence_18 = { 40 5d c3 e8???????? e8???????? 6a00 ff15???????? } - $sequence_19 = { 759f 418b4344 458b5340 4883c302 } - $sequence_20 = { 68???????? 6a02 6a65 ff15???????? 50 8bcb e8???????? } - $sequence_21 = { c744243004010000 e8???????? 488b4c2438 4c8d5c2430 488d842450010000 488d15f0bd0000 4c895c2428 } - $sequence_22 = { ffd7 8bf0 3bf3 7f14 8b75dc 68???????? e8???????? } - $sequence_23 = { 488d05cd980000 c3 4053 4883ec20 } - $sequence_24 = { 8bb5c4fbffff 6bc009 0fb6843030e92300 6a08 } - $sequence_25 = { 7416 488d0d2d120100 e8???????? 85c0 7406 } - $sequence_26 = { e8???????? 488be8 4885c0 740d 488d0541be0000 } + $sequence_0 = { 80790600 7523 80790264 751d } + $sequence_1 = { e8???????? 8b08 e8???????? 3db6389096 } + $sequence_2 = { 7517 80790361 7511 80790474 750b 80790173 7505 } + $sequence_3 = { 83ec28 6800002002 6a00 6a01 } + $sequence_4 = { 80790264 751d 80790561 7517 80790361 } + $sequence_5 = { baffffff7f 43 e8???????? 3bd8 } + $sequence_6 = { 50 8d4c2454 e8???????? 8bcb e8???????? 8d4c2450 e8???????? } + $sequence_7 = { 50 ffd2 8bd8 8b442404 80780400 741b 8b00 } + $sequence_8 = { c20400 8d8d5cfdffff e8???????? 80bd50fdffff00 } + $sequence_9 = { c20400 8d4de8 e8???????? 8b4df4 8bf1 85c9 74ad } + $sequence_10 = { e8???????? 8b4dd8 890c24 8b55e8 89542404 8945bc e8???????? } + $sequence_11 = { 31c9 c745f469d9900b 8b5034 8b4008 8955f0 8945ec } + $sequence_12 = { 8b75ec 81c61d0b66d6 8b7dc0 897904 } + $sequence_13 = { 8945c4 74d0 e9???????? 31c0 } + $sequence_14 = { e8???????? 8b4de8 8b55d8 895128 } + $sequence_15 = { 894c2404 8945d8 e8???????? 31c0 8b4de8 8b5108 8b7134 } + $sequence_16 = { 8d75d1 c745f0e7566258 c645ef3c 8a1d???????? 80fb00 8945c0 894dbc } + $sequence_17 = { 8b7e50 897db8 8b7e3c 897dbc 8b7e10 897dc0 8b7e18 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 7266304 } -rule MALPEDIA_Win_Nim_Blackout_Auto : FILE +rule MALPEDIA_Win_Artra_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ff725f8e-78d8-573e-b72f-f808485072b3" + id = "ff75386e-794e-5ca3-b572-9b037a957102" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nim_blackout" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nim_blackout_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.artra" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.artra_auto.yar#L1-L262" license_url = "N/A" - logic_hash = "8bcac4d517a5c0195b2a1f86c54202d4da8e70268566b060cf8dd1e9526230c9" + logic_hash = "0d6b75a232d52a887969f43b5d876701bc36067b1aa62db809423e4fc76fc56c" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -134906,32 +133748,48 @@ rule MALPEDIA_Win_Nim_Blackout_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488b4510 488b4008 488b4018 488b4008 4889c2 b910000000 e8???????? } - $sequence_1 = { 84c0 7405 e8???????? 488b8570ffffff 488945f0 90 e9???????? } - $sequence_2 = { 488b4d10 e8???????? 488945b0 488b4510 488b00 480faf45e0 4889c1 } - $sequence_3 = { 0f9fc0 888583000000 0fb68583000000 83f001 84c0 0f85c2010000 488b85a0000000 } - $sequence_4 = { 488b45f0 4801d0 4883c010 c6002d eb1c 90 48c745d06c000000 } - $sequence_5 = { 488d0583c80100 488945d8 48c705????????00000000 48c745d040010000 488d0565c80100 488945d8 48c705????????00000000 } - $sequence_6 = { 488945d8 488d05d7fe0100 488945e8 48c745e000000000 66c745f00000 488d45d0 4889c1 } - $sequence_7 = { 48c705????????08000000 c605????????16 488d0522c40200 488905???????? 488d05b4fdffff 488905???????? c605????????01 } - $sequence_8 = { ba01000000 4889c1 488d45e8 488908 4889d0 83e001 84c0 } - $sequence_9 = { 7410 488b85a0000000 488b4038 488b00 eb05 b800000000 488b95a0000000 } + $sequence_0 = { 8b442410 5f 5e 83c41c c21000 5f 33c0 } + $sequence_1 = { 5f 8a08 40 84c9 75f9 2bc2 880c30 } + $sequence_2 = { 72e3 8bc6 8d5001 5f 8a08 40 } + $sequence_3 = { 84d2 75f9 2bc7 3bc8 72e3 8bc6 8d5001 } + $sequence_4 = { 51 8bc6 57 33c9 8d7801 8da42400000000 8a10 } + $sequence_5 = { 800431f3 8bc6 41 8d7801 } + $sequence_6 = { c6042e00 e8???????? 8b542414 83c404 52 892d???????? 893d???????? } + $sequence_7 = { 6a00 8d442414 50 ffd7 85c0 } + $sequence_8 = { 8d54241c 52 ffd7 85c0 75cc 5d 5b } + $sequence_9 = { 55 8b2d???????? 90 8b542410 8d4c2410 } + $sequence_10 = { 85c0 7445 53 8b1d???????? 55 8b2d???????? } + $sequence_11 = { 8bb424b0000000 33db 895c2408 85f6 0f84a9000000 391e 0f85a1000000 } + $sequence_12 = { e8???????? 8b4c242c 8b442418 8d542414 83fafc 7418 83f910 } + $sequence_13 = { 40 42 84c9 75f6 e8???????? } + $sequence_14 = { 0f8488000000 6a00 57 ff15???????? 57 } + $sequence_15 = { 2bc2 03fb 8a4f01 47 } + $sequence_16 = { ff15???????? 57 ff15???????? 6a6d 56 ff15???????? 8bf0 } + $sequence_17 = { 8bf8 85ff 0f8488000000 6a00 } + $sequence_18 = { 51 c7442424ff030000 ff15???????? 8b542408 } + $sequence_19 = { b8???????? c6042f00 8d5001 8da42400000000 8a08 } + $sequence_20 = { c605????????00 b9???????? b8???????? 8a10 3a11 751a } + $sequence_21 = { 6a00 8d45f8 50 8d34fd4c114100 ff36 e8???????? 59 } + $sequence_22 = { 83e61f c1e606 033485e03b4100 8b45e4 } + $sequence_23 = { ff15???????? 6a00 ff15???????? 5f 33c0 } + $sequence_24 = { 75f9 2bc2 8b542428 50 68???????? } + $sequence_25 = { 6a00 6a00 68???????? 6801000080 ff15???????? 8d4c2428 51 } condition: - 7 of them and filesize < 1068032 + 7 of them and filesize < 811008 } -rule MALPEDIA_Win_Zumanek_Auto : FILE +rule MALPEDIA_Win_Startpage_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "87aee693-fd24-5045-ad68-bbf967fca577" + id = "32039b80-5611-5dab-bcba-b3de61ca7c44" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zumanek" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zumanek_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.startpage" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.startpage_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "692948458546aa7f1172f720f7a047815fbd39df276c694923c84a71f1135e40" + logic_hash = "264fe8c064e54c165fc131dc307fd06ea57035a4276b77eac419d3cf78ed64b4" score = 75 quality = 75 tags = "FILE" @@ -134945,32 +133803,32 @@ rule MALPEDIA_Win_Zumanek_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { fc 81fe382e9330 97 e412 3dd16312c9 103f 0800 } - $sequence_1 = { 8802 98 811212242434 48 3c91 4a } - $sequence_2 = { 894612 4d 2454 48 5b 91 } - $sequence_3 = { 71ef 1a6f35 e30b 5d fc 77f2 f1 } - $sequence_4 = { 1dba45e22f 91 7c8b e459 0920 122424 } - $sequence_5 = { 386b95 4c 53 196a17 } - $sequence_6 = { 4a e8???????? 86b71986f742 06 58 4c 8812 } - $sequence_7 = { c101f6 53 32b879629b65 76a2 43 fc } - $sequence_8 = { d9c3 ab 5f c50f 9d 54 f233591b } - $sequence_9 = { 5a c59cd53a93a658 98 9f f5 6b80e7fa856bb2 55 } + $sequence_0 = { 0f8455feffff 663906 7407 83c602 3bf3 75f4 3bf3 } + $sequence_1 = { 59 85f6 746b ff75f0 6a00 56 e8???????? } + $sequence_2 = { 770f 8bc1 50 e8???????? 83c404 32c0 eb08 } + $sequence_3 = { 8a430c 8a490c 88420c 8b55f0 884b0c 807b0c01 0f8530010000 } + $sequence_4 = { 85ff 7414 8bcf e8???????? 8bcf } + $sequence_5 = { e8???????? 50 8d8d90feffff e8???????? 46 3b7334 72e5 } + $sequence_6 = { 8bf9 8d7718 56 ff7704 ffd3 8d45ec 0f57c0 } + $sequence_7 = { 85d2 7507 b803400080 eb47 8b450c 56 33f6 } + $sequence_8 = { 895dfc 895dd4 81fb80000000 7d4d 8b049da0974500 8945d8 85c0 } + $sequence_9 = { 5b 8be5 5d c3 ff15???????? 0fb7c8 81c900000780 } condition: - 7 of them and filesize < 58867712 + 7 of them and filesize < 2277376 } -rule MALPEDIA_Win_Logtu_Auto : FILE +rule MALPEDIA_Win_Brute_Ratel_C4_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "94e45298-e780-5ad6-8cab-2da098818af3" + id = "2e0925bc-6929-57fd-a204-d14352ab043b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.logtu" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.logtu_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.brute_ratel_c4" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.brute_ratel_c4_auto.yar#L1-L169" license_url = "N/A" - logic_hash = "b14516261bf7c410bd1f687a208584a9b7a9e03096d2ecbcc28b896d23b0142d" + logic_hash = "494c4fae1039f425b8c7198dfaa8d777cff4b0b0868ed2b5b99463571dc5c16b" score = 75 quality = 75 tags = "FILE" @@ -134984,32 +133842,38 @@ rule MALPEDIA_Win_Logtu_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 e8???????? 8d85fcf7ffff 6800040000 } - $sequence_1 = { 6a64 6a00 ff15???????? 85c0 7509 8b45bc } - $sequence_2 = { 8d8534ffffff 50 ff15???????? 6a01 8bf0 8d85a4fdffff 68???????? } - $sequence_3 = { 50 8d8574faffff 50 8d8534ffffff } - $sequence_4 = { 6a01 8bf0 8d85a4fdffff 68???????? 50 ff15???????? } - $sequence_5 = { 56 ff15???????? 56 ff15???????? 8b45f8 5e 8be5 } - $sequence_6 = { 50 8d8534ffffff 50 8d8514fcffff 50 } - $sequence_7 = { 50 e8???????? 8d85fcf7ffff 6800040000 50 } - $sequence_8 = { ff15???????? 56 ff15???????? 8b45f8 5e 8be5 } - $sequence_9 = { 50 ff15???????? 6a01 8bf0 8d85a4fdffff 68???????? 50 } + $sequence_0 = { ff15???????? b801000000 4883c448 c3 48894c2408 } + $sequence_1 = { 4154 55 57 56 53 4883ec20 4c8d257f1e0400 } + $sequence_2 = { 89442438 4863442430 486bc010 488d0de32e0400 4803c8 488bc1 48634c2434 } + $sequence_3 = { 48c744242800000000 41b800060400 488d15d02f0000 488d4c2420 e8???????? } + $sequence_4 = { ffcd 85c0 75c7 4801de 8b4710 } + $sequence_5 = { 741a 85f6 740e 4889c1 baffffffff ff15???????? } + $sequence_6 = { 4533c0 ba01000000 48b90000008001000000 ff9424a0000000 89842480000000 83bc248000000000 750f } + $sequence_7 = { e8???????? 4889442428 4c8d0532200000 488b542428 } + $sequence_8 = { 0f1107 e8???????? 4885f6 7424 } + $sequence_9 = { 418b4cb708 458b44b70c 4c01f9 49d1e8 488b542430 } + $sequence_10 = { 83782800 0f8491000000 488b442430 83782000 7465 488b442430 } + $sequence_11 = { 418b44b710 418b3407 498d2c07 4883c504 ffce 660f1f440000 } + $sequence_12 = { 488b2d???????? 4889ce 895500 89d3 } + $sequence_13 = { 4c8d0532200000 488b542428 488d4c2420 e8???????? } + $sequence_14 = { 0f84d7000000 83f910 0f8550020000 0fb737 81e2c0000000 6685f6 } + $sequence_15 = { 83782000 7465 488b442430 488b00 8b4028 488b4c2440 } condition: - 7 of them and filesize < 924672 + 7 of them and filesize < 607232 } -rule MALPEDIA_Win_Concealment_Troy_Auto : FILE +rule MALPEDIA_Win_Buzus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f25da06b-e34f-5ec3-afca-981eed54a3f2" + id = "f2c6c20b-b508-5a77-9b4a-9c4e0b2d073d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.concealment_troy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.concealment_troy_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.buzus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.buzus_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "5ef8bd4e1cd35f7f8cc8bada75a137689ed8949f72f34f8e30aca42d1738a1ce" + logic_hash = "8e43adb8c81d9beeeff3e46894b189cae5a523720c80cbd55f0f1970ef5f7600" score = 75 quality = 75 tags = "FILE" @@ -135023,32 +133887,32 @@ rule MALPEDIA_Win_Concealment_Troy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 2bc2 50 8d942468050000 52 } - $sequence_1 = { 83c410 8d542424 52 8d442438 50 6a00 6a00 } - $sequence_2 = { 8bc8 83e103 f3a4 8d542418 8d8c2430090000 e8???????? 85c0 } - $sequence_3 = { 8d3c8da0774100 8b0f c1e606 833c0eff } - $sequence_4 = { 6800100000 8d84249c030000 6a00 50 e8???????? } - $sequence_5 = { 8d842420010000 e8???????? 8d542418 8d9b00000000 8a08 } - $sequence_6 = { 8b7588 8b7d8c b940000000 f3a5 } - $sequence_7 = { 3acb 75f9 2bc2 807c041722 } - $sequence_8 = { e8???????? 83c414 807c24104d 0f85b1000000 807c24115a 0f85a6000000 53 } - $sequence_9 = { 57 ff15???????? 5d 5f 33c0 5e 8b8c2420010000 } + $sequence_0 = { ffd6 59 3bc3 59 8945ec 741a } + $sequence_1 = { 391d???????? 7420 3bcb 741c 391d???????? 7414 391d???????? } + $sequence_2 = { 8bec 83ec10 56 8bf1 807e0400 7561 6a06 } + $sequence_3 = { 750b 68???????? ff15???????? ff75d4 } + $sequence_4 = { 6a10 68???????? 8d85ecd9ffff 56 50 e8???????? 83c410 } + $sequence_5 = { 50 8d85f8fdffff 50 ffd6 8bf8 85ff } + $sequence_6 = { 8975dc 0fb68503ffffff 0fb6b512ffffff 8955d0 8945bc } + $sequence_7 = { 32c3 741c 3c0a 7418 3c0d 7414 3c5c } + $sequence_8 = { 1bc0 83e003 e9???????? 6a06 } + $sequence_9 = { 83c418 33db 8d85d8faffff 53 53 53 53 } condition: - 7 of them and filesize < 229376 + 7 of them and filesize < 679936 } -rule MALPEDIA_Win_Turla_Rpc_Auto : FILE +rule MALPEDIA_Win_Artfulpie_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "66c1d7fa-741a-51ae-994f-511185fa9310" + id = "196adf33-8b22-5c74-a62b-042eb2b3d59f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.turla_rpc" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.turla_rpc_auto.yar#L1-L168" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.artfulpie" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.artfulpie_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "47df29c03096bb465616e91b5c4f41a104d4cb12e1b0226d75d72ad4e8590fd9" + logic_hash = "bdd4f2999d6ecf7d7a96f23629ce24760f5dc31c13fa4dc261ca04838f018c57" score = 75 quality = 75 tags = "FILE" @@ -135062,40 +133926,34 @@ rule MALPEDIA_Win_Turla_Rpc_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745b06970746f c745b472536163 66c745b86c00 ff15???????? } - $sequence_1 = { 66c7852c0100002626 c6852e01000055 c745b0193a3431 c745b4193c3727 c745b834272c14 c645bc55 c7854001000030163930 } - $sequence_2 = { c645bc55 c7854001000030163930 c78544010000343b2025 c6854801000055 } - $sequence_3 = { 66c785ec0000000255 c785a0000000193a3431 c785a4000000193c3727 c785a800000034272c02 } - $sequence_4 = { 66c7850c0100003a3b c6850e01000055 c745c007303431 c745c4133c3930 c645c855 c744244806393030 } - $sequence_5 = { c3 488d053bda0000 488d542458 488d4c2420 } - $sequence_6 = { c785f800000021133c39 66c785fc0000003002 c685fe00000055 c785d000000012302113 } - $sequence_7 = { c78544010000343b2025 c6854801000055 c78560010000013c3830 c785640100003a202155 } - $sequence_8 = { c644247e55 c745883336393a 66c7458c2630 c6458e55 c744245033273034 66c74424543155 c744243033273030 } - $sequence_9 = { 6a01 8d45bc 50 ff9540ffffff 8d8550ffffff 50 8d8548ffffff } - $sequence_10 = { 8d8588feffff 50 57 ff9570fdffff 8b8d6cfdffff 89413c } - $sequence_11 = { 5d c20400 8b1d???????? 8d4900 8d44243c 50 ff15???????? } - $sequence_12 = { 8b7dbc 57 ff15???????? 83c404 } - $sequence_13 = { 50 50 688f000000 ff15???????? 56 } - $sequence_14 = { 66c785bcfeffff6b00 c785c8feffff6674656c 66c785ccfeffff6c00 c785a8feffff66777269 66c785acfeffff7465 c685aefeffff00 c785a0feffff6d616c6c } - $sequence_15 = { 6a00 8d45f8 50 ff750c ff37 56 } + $sequence_0 = { c1f906 53 6bd830 56 8b048d984e4100 57 8b7d10 } + $sequence_1 = { 33ff 3b7e0c 7d32 8b4608 } + $sequence_2 = { 03f1 53 8b413c 03c7 8b7dfc } + $sequence_3 = { b8b42b0000 e8???????? 0f2805???????? 8bc2 0f118558ffffff 56 } + $sequence_4 = { 89861c020000 8b45e0 8d4e0c 6a06 8d9004424100 5f 668b02 } + $sequence_5 = { e8???????? 83a6984e410000 59 83c604 81fe00020000 72dd b001 } + $sequence_6 = { 8b4028 03c1 51 ffd0 837e0800 7444 } + $sequence_7 = { 5d c3 ff7728 8b4724 56 ffd0 } + $sequence_8 = { 83c102 03c1 50 8b4720 } + $sequence_9 = { 33c9 8bc1 3914c598294100 7408 } condition: - 7 of them and filesize < 311296 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Advisorsbot_Auto : FILE +rule MALPEDIA_Win_Silence_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d26aaef7-489b-5eb4-8cea-1ab552de40d6" + id = "1d33ad52-7f8b-5849-8776-4b47a03b0b3b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.advisorsbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.advisorsbot_auto.yar#L1-L166" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.silence" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.silence_auto.yar#L1-L413" license_url = "N/A" - logic_hash = "b714abe1aa8dcb7f6377853b7e4c0df837d586795e3163f35470e362238d5477" + logic_hash = "20bb026c801a434e63744ede6d8b88ca9db1780c69681a4497ad49040c78c67b" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -135107,40 +133965,69 @@ rule MALPEDIA_Win_Advisorsbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bc1 2bc2 d1e8 03c2 c1e808 } - $sequence_1 = { b89b01a311 f7e1 2bca d1e9 03ca } - $sequence_2 = { 8bc2 33d2 c1e808 f7f1 } - $sequence_3 = { 8bc2 33d2 c1e809 f7f1 } - $sequence_4 = { d1e8 03c2 33d2 c1e809 } - $sequence_5 = { b80923ed58 f7e1 8bc1 2bc2 } - $sequence_6 = { 8b442408 8b4c2408 33d2 f7f1 } - $sequence_7 = { 8bc2 c1e807 33d2 f7f1 } - $sequence_8 = { d1e9 03ca c1e909 33c8 } - $sequence_9 = { 8bc2 33d2 c1e804 f7f1 } - $sequence_10 = { d1e9 03ca c1e907 2bc1 } - $sequence_11 = { d1e9 03ca 33d2 c1e908 } - $sequence_12 = { 5e 5d 0fb7c2 5b } - $sequence_13 = { 668b4c2410 5f 5e 5d 0fb7c1 5b } - $sequence_14 = { 0fb6c1 0fb6ca 33d2 f7f1 } - $sequence_15 = { 0fb7c0 0fb7c9 33d2 f7f1 } - $sequence_16 = { 0fb6c0 0fb6c9 33d2 f7f1 } - $sequence_17 = { 668b442410 5f 5e 5d 0fb7c0 5b } + $sequence_0 = { 740a 8a4801 40 84c9 75f4 eb05 803800 } + $sequence_1 = { e8???????? cc 8325????????00 c3 6a08 } + $sequence_2 = { 6a00 8d45fc 50 6a00 6a00 68???????? c745fc00000000 } + $sequence_3 = { 683f020f00 6a00 68???????? 6801000080 ff15???????? 68???????? } + $sequence_4 = { ff15???????? 6a00 6800000004 6a00 } + $sequence_5 = { 46 56 8d85f8feffff 50 } + $sequence_6 = { f3c3 e9???????? e8???????? e9???????? 6a14 68???????? e8???????? } + $sequence_7 = { 68???????? ffd6 8b45fc 85c0 } + $sequence_8 = { 6801000080 ff15???????? 56 8d85f8feffff } + $sequence_9 = { 7408 8a5a01 42 84db } + $sequence_10 = { 57 6800000004 6a00 6a00 } + $sequence_11 = { 6a00 8bf8 6a00 57 ff15???????? 8d45fc } + $sequence_12 = { 5e 5b 5d c3 c60200 } + $sequence_13 = { 84c9 75f4 eb0d 803800 7408 8a5a01 } + $sequence_14 = { ff30 c745fc00000000 57 ff15???????? } + $sequence_15 = { 6a00 8d8db4f7ffff 51 50 } + $sequence_16 = { ff15???????? 8d85b8f7ffff 50 6800080000 } + $sequence_17 = { 03d7 3b56f0 7611 8b46ec 8d4eec } + $sequence_18 = { ff5004 8b46f8 0346f4 57 ff7508 } + $sequence_19 = { 7412 8b01 52 8d95f0fdffff 52 ff10 8b95ecfdffff } + $sequence_20 = { ff76f8 e8???????? 83c41c 895ef8 897ef0 5b 5f } + $sequence_21 = { ffd6 ff7704 ffd6 ff770c ffd6 ff7708 ffd6 } + $sequence_22 = { 50 e8???????? ff76f8 e8???????? } + $sequence_23 = { 8b17 8bcf ff5210 8b17 8bcf ff5208 } + $sequence_24 = { 898df8fbffff 8d8dfcfbffff 51 ffb5f0fbffff 8bcb ff5038 85c0 } + $sequence_25 = { ff15???????? ba180c0000 b940000000 ff15???????? } + $sequence_26 = { ff15???????? 488d542430 488d8c2440020000 ff15???????? } + $sequence_27 = { e8???????? ba00040000 b940000000 ff15???????? } + $sequence_28 = { 99 83e203 03c2 c1f802 89442440 } + $sequence_29 = { d3f8 0fb60d???????? d3e0 85c0 } + $sequence_30 = { d3e8 0fb6c8 8b05???????? d3e0 } + $sequence_31 = { 8b05???????? d3e0 8b0d???????? 03c8 } + $sequence_32 = { ff15???????? 41b804010000 488d542430 488d4c2430 ff15???????? 85c0 } + $sequence_33 = { 55 8bec ff4d08 755d 833d????????04 } + $sequence_34 = { 85c0 750e 68???????? ff15???????? c20800 53 } + $sequence_35 = { ff15???????? 68c0d40100 ff15???????? e9???????? } + $sequence_36 = { 8b3d???????? 85c0 7507 68???????? ffd7 6a00 } + $sequence_37 = { 8d0441 33d2 b905000000 f7f1 } + $sequence_38 = { c705????????00000000 c705????????03000000 c705????????00000000 c705????????04000000 ff15???????? 85c0 750b } + $sequence_39 = { ff15???????? c20800 53 8b1d???????? 57 0f57c0 } + $sequence_40 = { 750b 68???????? ff15???????? ff35???????? } + $sequence_41 = { 68???????? 68???????? ff15???????? a3???????? 85c0 750e } + $sequence_42 = { c705????????00000000 ffd3 8b3d???????? 85c0 } + $sequence_43 = { 50 6a00 ff15???????? 6a00 6a00 68???????? } + $sequence_44 = { 03048db0354200 50 ff15???????? 5d } + $sequence_45 = { 03048db0354200 eb05 b8???????? f6402820 } + $sequence_46 = { 03048db0354200 eb02 8bc6 80782900 } condition: - 7 of them and filesize < 434176 + 7 of them and filesize < 70128640 } -rule MALPEDIA_Win_Spider_Rat_Auto : FILE +rule MALPEDIA_Win_Tandfuy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a31996a5-e3ca-592f-95bc-8fa380f84c48" + id = "98faff68-6444-5057-abe1-4d454646340b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spider_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spider_rat_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tandfuy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tandfuy_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "a5e11d471849c9a1ee46ff091a234f4718c14598ff1efe77b39f8fba97b05619" + logic_hash = "0d29f36f5ce30fba44a6664f50cc897adc5bd707aa4ee8b0311232ce455481f7" score = 75 quality = 75 tags = "FILE" @@ -135154,32 +134041,32 @@ rule MALPEDIA_Win_Spider_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c8d0513ca0600 83e21f 486bd258 490314c8 488d0d414b0600 eb11 488d0d384b0600 } - $sequence_1 = { 48898424d0000000 488bc2 488bf9 488364242800 488d2d2bc80100 48896c2420 } - $sequence_2 = { 488d8c2480000000 e8???????? 90 4c8d842448010000 488bd0 488d8c24d0000000 e8???????? } - $sequence_3 = { 0fbe1401 488d1c01 488d0db7b30500 4d8bc1 e8???????? 4885c0 752e } - $sequence_4 = { 8bd7 e8???????? 90 4889442450 488d15d3c50200 488d4c2450 } - $sequence_5 = { 488b8b48020000 4c8d8c24d0040000 488d9424d0000000 4183c8ff 896c2420 ff15???????? 85c0 } - $sequence_6 = { 4885db 74f1 488b02 488364243800 4c8d442438 488d154f380200 498bc9 } - $sequence_7 = { 488d2df4890500 e9???????? bf58000000 488bd7 448d67a9 498bcc e8???????? } - $sequence_8 = { 53 4883ec30 48c7442420feffffff 488bd9 488d05df650300 488901 } - $sequence_9 = { 740d 4183e5fd 488bcb ff15???????? 4084ed 0f85da000000 488b8c24a8000000 } + $sequence_0 = { c3 b910000000 33c0 8d7c240c 8a54244d f3ab bf???????? } + $sequence_1 = { 8d44240c 50 c644241032 88542440 e8???????? 84c0 88442408 } + $sequence_2 = { 50 e8???????? b93f000000 33c0 8dbdecfdffff f3ab 66ab } + $sequence_3 = { 83c408 85c0 7418 8b5c2418 3bf3 7412 57 } + $sequence_4 = { 33c0 59 c3 8b44240c 50 ff15???????? b801000000 } + $sequence_5 = { 8dbc24c4020000 8d9424c4020000 f3ab 8d7c242c 83c9ff f2ae } + $sequence_6 = { 8d4c2408 89442400 51 8b4c2418 } + $sequence_7 = { 83c408 85c0 7418 8b5c2418 3bf3 7412 } + $sequence_8 = { e8???????? ffb69cd76e00 8d8560ffffff 50 e8???????? 6810200100 8d8560ffffff } + $sequence_9 = { 85c0 0f84ea000000 8d4c2424 51 68???????? 53 ff15???????? } condition: - 7 of them and filesize < 1107968 + 7 of them and filesize < 155648 } -rule MALPEDIA_Win_Dustman_Auto : FILE +rule MALPEDIA_Win_Electric_Powder_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f9958a70-82e7-51bb-b66a-8dad70813bed" + id = "1eede688-bf8f-5498-af13-fe892853a3bd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dustman" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dustman_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.electric_powder" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.electric_powder_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "56d31c5fdf78a9c7870d8fbabe0b3ca7863397ea82e2f5ab171dff121b78c1f1" + logic_hash = "fd0dece583cd040033ee5a2fac814b92bb57f2cacae42d60f0a3caee41692c62" score = 75 quality = 75 tags = "FILE" @@ -135193,34 +134080,34 @@ rule MALPEDIA_Win_Dustman_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 88480a 488b4c2458 0fb60c08 88480b } - $sequence_1 = { eb1e 488bc3 498784f6a0c70100 4885c0 } - $sequence_2 = { 488b8dd8000000 0fb60c01 88483b 488b8de0000000 0fb60c01 } - $sequence_3 = { 4c0bd0 0fb68523020000 48c1e018 4c0bd0 0fb68524020000 48c1e020 4c0bd0 } - $sequence_4 = { 48898d88000000 488bca 492bca 4c8d9dd2010000 4903cb 48898d90000000 } - $sequence_5 = { 8bf2 4c8d0da5830000 488be9 4c8d0593830000 } - $sequence_6 = { 488bca 492bca 488db5a2010000 4803f1 } - $sequence_7 = { 488bd8 4883eb02 7826 488bfb } - $sequence_8 = { 884831 488b8d90000000 0fb60c01 884832 488b8d98000000 0fb60c01 884833 } - $sequence_9 = { 48894d78 488bca 492bca 4c8d9dd0010000 4903cb } + $sequence_0 = { 50 e8???????? 8bf0 83c404 85f6 0f84f4000000 8b8d40efffff } + $sequence_1 = { e8???????? 8d8d70fbffff c645fc4e 51 8bd0 8d8d30fcffff e8???????? } + $sequence_2 = { 8d85d8f9ffff 83c418 8985dceeffff 6a0c 8d85d4eeffff 50 } + $sequence_3 = { 6a02 52 56 8bcb ff5508 8bc8 ebe1 } + $sequence_4 = { 8d4738 50 51 8d8d98efffff } + $sequence_5 = { 2bc2 8955fc 83f801 0f82ff000000 8b7e14 8d5a01 83cb0f } + $sequence_6 = { 8bc1 57 8b5e10 2bc3 895df8 3bc2 0f82e9000000 } + $sequence_7 = { 8bce 50 e8???????? 84c0 7511 5e c70301000000 } + $sequence_8 = { c6854fefffff00 8d8d80efffff e8???????? 8a854fefffff 8b4df4 64890d00000000 59 } + $sequence_9 = { 8d3400 8945e8 56 51 8d45d8 50 e8???????? } condition: - 7 of them and filesize < 368640 + 7 of them and filesize < 565248 } -rule MALPEDIA_Win_Clambling_Auto : FILE +rule MALPEDIA_Win_Dyre_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e480c0cb-e19c-5e93-97bb-00caac1a9f2e" + id = "dfd82ad1-18fa-5929-a163-6bbf986e9f0e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.clambling" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.clambling_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dyre" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dyre_auto.yar#L1-L226" license_url = "N/A" - logic_hash = "f3f0a4943735cbe1e2ffa9646f9d73cc0975851d00f58a2bf60f2536a8d04784" + logic_hash = "0632ac932a1fda05bb4d709a552a76b91b864a446705dbf518e55fdb6e3d3885" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -135232,32 +134119,45 @@ rule MALPEDIA_Win_Clambling_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b910000000 ff15???????? 66448bd8 41c1eb0b 4180e310 4180cb2f e9???????? } - $sequence_1 = { ba04010000 ff15???????? 83f8ff 7508 ff15???????? } - $sequence_2 = { b940000000 ff15???????? 448b8c24a0000000 488b8c24b0000000 } - $sequence_3 = { 56 57 4154 4155 4883ec68 4533ed } - $sequence_4 = { 8bd8 488b8c24a8010000 ff15???????? eb08 ff15???????? } - $sequence_5 = { 7448 4c8d442434 488bd7 33c9 ff15???????? } - $sequence_6 = { 750b ff15???????? e9???????? 0fbfeb } - $sequence_7 = { ffc7 4503e7 3bfd 7ce0 668b5c2430 } - $sequence_8 = { 488b8c24a8010000 ff15???????? 8907 eb08 ff15???????? 8bd8 488b8c24a8010000 } - $sequence_9 = { 8bf1 894c2438 6683c303 6681e3fcff } + $sequence_0 = { 6800004000 6800000400 ff15???????? a3???????? 85c0 } + $sequence_1 = { 83c9ff 2bc8 8bd0 c1fa02 } + $sequence_2 = { 85c0 75f2 5d c3 33c0 40 } + $sequence_3 = { 0fb6c9 0bca 8a5001 c1e108 0fb6d2 } + $sequence_4 = { e8???????? 85c0 74df 33c0 40 5e } + $sequence_5 = { 85c0 7502 c9 c3 33c0 837dfc20 } + $sequence_6 = { 8b4508 ff7514 53 ff30 e8???????? } + $sequence_7 = { 53 8bf8 e8???????? 59 5b 8bc7 5f } + $sequence_8 = { 440fb69c249f000000 0fb68c249d000000 0fb694249c000000 440fb694249b000000 } + $sequence_9 = { 4433c0 418bc4 418bd3 c1c806 4433c0 8bc5 } + $sequence_10 = { 488bc8 ff15???????? 85c0 7455 4c8d442434 } + $sequence_11 = { 488bcb e8???????? 4c8d5e01 41b8f7ffffff 6666660f1f840000000000 488bcf } + $sequence_12 = { 663907 7530 8b4604 394704 7528 8b4608 394708 } + $sequence_13 = { 410fb649fe c1e208 440bc2 41c1e008 410bc8 49ffca 43894c0bd3 } + $sequence_14 = { 4433c0 418bc4 4123c5 33c8 8bc3 4403c1 418bcb } + $sequence_15 = { 410fb649ff 410fb611 450fb64101 c1e108 } + $sequence_16 = { 668b1401 668910 83c002 4e } + $sequence_17 = { 90 ff15???????? 8a0437 8806 46 4b } + $sequence_18 = { ff15???????? 8bf0 8d85d4fdffff 50 } + $sequence_19 = { 833d????????00 751b 6a00 6800004000 } + $sequence_20 = { a1???????? 6a08 50 ff15???????? 8bd8 } + $sequence_21 = { 8bf1 85db 7416 57 8bfa } + $sequence_22 = { 57 8bfa 2bfe 90 ff15???????? } condition: - 7 of them and filesize < 412672 + 7 of them and filesize < 590848 } -rule MALPEDIA_Win_Mortis_Auto : FILE +rule MALPEDIA_Win_Unidentified_070_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "795aebf5-a47f-5442-8167-7bfad8d933e5" + id = "a2ac6d19-ae7e-5108-ae59-9789ab0e339d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mortis" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mortis_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_070" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_070_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "aab52de125cd03f4e28839f7c33e3b05d109e77cc3c335759a1d782c52454873" + logic_hash = "45a52b7bdbd7641f0d504c35a74291eb016539e938091cf460316e51b8b9d79b" score = 75 quality = 75 tags = "FILE" @@ -135271,32 +134171,32 @@ rule MALPEDIA_Win_Mortis_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 75e5 bf08000000 8b0c1f c1e102 81f900100000 7212 8b50fc } - $sequence_1 = { 8b4690 8b4004 c7443090ecc24300 8b4690 8b4804 8d41e8 8944318c } - $sequence_2 = { 2bc2 83c0fc 83f81f 0f872c050000 51 52 e8???????? } - $sequence_3 = { c1e908 6a0a 8854072a 8b049d201f4400 884c072b 8b049d201f4400 59 } - $sequence_4 = { 740f 83f8fe 740a 6bfa38 033c8d201f4400 f6472d01 7418 } - $sequence_5 = { e8???????? 8d8564ffffff 50 e8???????? 83c40c e8???????? 0f57c0 } - $sequence_6 = { 0f8238feffff 8b55d4 41 8bc2 81f900100000 7210 8b50fc } - $sequence_7 = { 2bc1 85c9 0f84c7000000 0fbe0e 40 03c2 894de8 } - $sequence_8 = { e8???????? c645fc10 0f57c0 6a04 } - $sequence_9 = { eb34 b916000000 3bf1 0f42f1 8d4e01 } + $sequence_0 = { 6a00 6a00 6a04 50 ff15???????? 8945fc } + $sequence_1 = { 6a00 6a00 6a00 6a04 50 ff15???????? 8945fc } + $sequence_2 = { 6a00 6a00 6a04 50 ff15???????? 8945fc 85c0 } + $sequence_3 = { 6a04 50 ff15???????? 8945fc 85c0 } + $sequence_4 = { 6a00 6a04 50 ff15???????? 8945fc 85c0 } + $sequence_5 = { 6a00 6a04 50 ff15???????? 8945fc } + $sequence_6 = { 33c0 c20400 3b0d???????? 7502 } + $sequence_7 = { 85db 0f84af000000 6a00 6a00 } + $sequence_8 = { 742d 68???????? 57 ffd6 a3???????? 85c0 741c } + $sequence_9 = { 6808020000 8d8424d4020000 6a00 50 e8???????? } condition: - 7 of them and filesize < 577536 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Sunorcal_Auto : FILE +rule MALPEDIA_Win_Alphanc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a8968f16-8557-51ad-9926-5303f4012f89" + id = "ebf0ef1c-787d-588a-9f36-5c61e5121c6c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sunorcal" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sunorcal_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alphanc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alphanc_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "7356cfcbffaef559e7c55d9c230d0091548077f346f07c94d1eede7494054ef4" + logic_hash = "c1872178a4528cd6c6c1bbe8c32caefd5306a7f5c047a004c099269a20f7813d" score = 75 quality = 75 tags = "FILE" @@ -135310,32 +134210,32 @@ rule MALPEDIA_Win_Sunorcal_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a03 e8???????? cc 55 8bec 83ec0c } - $sequence_1 = { 5b c21000 8b442404 8b00 } - $sequence_2 = { 7c02 eb0e e8???????? e8???????? 85c0 } - $sequence_3 = { 5b c21000 8b442404 8b00 813863736de0 752a } - $sequence_4 = { 5b c21000 8b442404 8b00 813863736de0 752a 83781003 } - $sequence_5 = { 5e 5b c21000 8b442404 8b00 813863736de0 752a } - $sequence_6 = { eb0e e8???????? e8???????? 85c0 } - $sequence_7 = { 50 6a00 ff15???????? 6800040000 e8???????? } - $sequence_8 = { ff15???????? 68b7000000 ff15???????? 6a64 68???????? } - $sequence_9 = { c21000 8b442404 8b00 813863736de0 752a 83781003 } + $sequence_0 = { 8bda 81e3ff000000 8b1c9d18c54c00 81e3ff000000 33fb 8b5e04 33fb } + $sequence_1 = { 8d54245c 6a1a 52 e8???????? 8d7c2464 83c9ff 33c0 } + $sequence_2 = { 8b542420 8bd8 8d4601 50 52 53 e8???????? } + $sequence_3 = { a1???????? 83c410 85c0 0f85d7000000 68ca010000 68???????? 6a10 } + $sequence_4 = { e8???????? 3bc7 89442420 750d c744241041000000 e9???????? 8b442438 } + $sequence_5 = { 741d 03d6 52 51 50 e8???????? 8b54242c } + $sequence_6 = { 8d9424ec000000 85d2 7421 8d8424ec000000 53 50 e8???????? } + $sequence_7 = { 8bc5 5f 5e 5d 5b c3 6893000000 } + $sequence_8 = { c3 8b5558 8d4c2458 51 c644241741 899a74030000 8b4558 } + $sequence_9 = { c1e205 6a08 8d8a20074e00 51 53 53 } condition: - 7 of them and filesize < 172032 + 7 of them and filesize < 2015232 } -rule MALPEDIA_Win_Himan_Auto : FILE +rule MALPEDIA_Win_Rambo_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "43abb682-bd1a-5c0e-aa2b-b956d3c70fcc" + id = "9f18152a-df9c-5933-beb1-7d48427107b5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.himan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.himan_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rambo" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rambo_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "30040eb81b0c6b577d494b8638c7a8a804b8dda803c9d87443634bca63af8301" + logic_hash = "43a3f5e58cc73b887b9d9425ae48fd61511eb3413bc03e0babb322fa4b593a9b" score = 75 quality = 75 tags = "FILE" @@ -135349,34 +134249,40 @@ rule MALPEDIA_Win_Himan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 330c9d94886e00 8b58f0 33cb 8bdf c1eb10 81e3ff000000 895c2438 } - $sequence_1 = { 8bd6 c1ea10 81e2ff000000 c1ed18 8b1495bcc26e00 3314adbcc66e00 8b2c9dbcbe6e00 } - $sequence_2 = { 81e1ff000000 c1eb08 8b0c8d94906e00 81e3ff000000 330c9d948c6e00 8bde c1eb18 } - $sequence_3 = { 8b75f4 8bd1 8d7dfc c1e902 } - $sequence_4 = { 8d8dbcfbffff 51 ffd3 8bf0 46 8d0436 83c003 } - $sequence_5 = { 55 56 57 b910000000 33c0 8d7c246c } - $sequence_6 = { c1ea02 83e23f a4 7c0b 83fa40 7d06 8a541428 } - $sequence_7 = { 8b542444 8d0c00 8b442410 51 53 6a01 } - $sequence_8 = { 50 ff15???????? 8d4c246c 68???????? } - $sequence_9 = { c21800 8b4514 50 ff15???????? 33c0 8da5b0f3ffff } + $sequence_0 = { 85f6 745e 57 6a02 6a00 56 } + $sequence_1 = { ff15???????? 8bf0 83c420 85f6 7437 } + $sequence_2 = { 83c428 6a32 ff15???????? 8d85f8faffff 50 } + $sequence_3 = { 57 8d85f8faffff 6a01 50 ff15???????? 80a43df8faffff00 } + $sequence_4 = { e8???????? 8065fe00 8d45fc 50 8d85f8feffff 50 c645fc72 } + $sequence_5 = { 8d85f0feffff 50 8d85ecfdffff 50 e8???????? ff750c 8d85ecfdffff } + $sequence_6 = { 7437 56 6a01 ff7508 e8???????? 59 50 } + $sequence_7 = { 8d85fcfeffff 59 50 ff15???????? 33c0 c9 } + $sequence_8 = { c68424000400000b e8???????? 8d4c2424 8d542420 51 8d442414 } + $sequence_9 = { 8dbc24ec000000 be???????? f3ab b906000000 8dbc24d0000000 f3a5 6804010000 } + $sequence_10 = { e8???????? 50 8d4c2428 c68424040400000a e8???????? } + $sequence_11 = { e8???????? 8d4c2464 c684240004000001 e8???????? } + $sequence_12 = { 33c9 89542474 894c245c 8d542474 } + $sequence_13 = { 8d4c241c c68424000400000f e8???????? 8d8c249c000000 } + $sequence_14 = { 8b430d 84c9 7403 50 ffd5 8a4b04 } + $sequence_15 = { aa ff15???????? 8b4c2408 8d54240c 50 } condition: - 7 of them and filesize < 139264 + 7 of them and filesize < 57344 } -rule MALPEDIA_Win_Korlia_Auto : FILE +rule MALPEDIA_Win_Chiser_Client_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f4183d87-ea91-5bb4-a600-f9953387c71f" + id = "f565e008-ef7c-5843-a15a-c3b17611be9c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.korlia" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.korlia_auto.yar#L1-L479" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.chiser_client" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.chiser_client_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "05ee31919c5d4bc6056f376629b9d7ad98c63e5082d49653926cef5a9130bcaf" + logic_hash = "4cf569331733e568f50794a1dc9bdd96595cb2c255defe55202f75e9deeee12b" score = 75 - quality = 50 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -135388,74 +134294,32 @@ rule MALPEDIA_Win_Korlia_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 81fb68584d56 0f9445e4 5b 59 5a c745fcffffffff 8a45e4 } - $sequence_1 = { c1fa0e 8bc2 c1e81f 03d0 52 68???????? 51 } - $sequence_2 = { 68???????? 51 ffd6 8bc7 b980ee3600 99 } - $sequence_3 = { 8bc7 b9005c2605 99 f7f9 } - $sequence_4 = { ff15???????? 8bf8 b83bd4b531 f7ef } - $sequence_5 = { 68???????? 68???????? ffd6 b905000000 be???????? } - $sequence_6 = { c3 85db 7410 6a28 68???????? 6aff } - $sequence_7 = { 83ec0c 53 56 57 8965e8 c645e401 c745fc00000000 } - $sequence_8 = { 6a01 53 53 53 51 ff15???????? 85c0 } - $sequence_9 = { 8b442404 56 6a00 6a00 6a01 6a00 6a00 } - $sequence_10 = { 6a01 6a00 6a00 6800000040 50 ff15???????? 8bf0 } - $sequence_11 = { 8bf0 83feff 7423 8b542410 8b44240c 8d4c2408 6a00 } - $sequence_12 = { e8???????? 8a4c2404 6a01 884814 } - $sequence_13 = { 59 59 c3 8b65e8 ff7588 ff15???????? 833d????????ff } - $sequence_14 = { 898840200000 58 c20800 e9???????? 6800060000 6a00 e8???????? } - $sequence_15 = { ff7588 ff15???????? 833d????????ff 750c ff742404 ff15???????? 59 } - $sequence_16 = { 50 56 ff15???????? 56 ff15???????? b001 } - $sequence_17 = { ff742410 ff742410 ff742410 e8???????? c21000 e8???????? 8a4c2404 } - $sequence_18 = { 8bf9 81e7ff000000 03f2 03f7 } - $sequence_19 = { 8d442444 894d00 8b542438 83c504 } - $sequence_20 = { 680030c800 6a00 6a00 68???????? } - $sequence_21 = { 8b542438 83c504 50 895500 } - $sequence_22 = { b8447c0000 e8???????? 53 56 } - $sequence_23 = { 6a00 6880000000 6800000400 8bce } - $sequence_24 = { 6a00 6a00 6a00 50 8bce e8???????? 6a00 } - $sequence_25 = { 51 ff15???????? a1???????? b981000000 } - $sequence_26 = { 85c0 750c ff15???????? 53 e9???????? } - $sequence_27 = { ffd6 8d44240c 6804010000 50 } - $sequence_28 = { 50 ffd6 eb06 8b35???????? a1???????? } - $sequence_29 = { 68ff0f1f00 ff15???????? 85c0 740a } - $sequence_30 = { e8???????? 6a00 6a00 8d542414 6a00 52 } - $sequence_31 = { 7403 50 ffd6 b912010000 33c0 } - $sequence_32 = { 8d4c2410 6804010000 51 aa ff15???????? bf???????? 83c9ff } - $sequence_33 = { 6a00 68???????? 6801000080 ff15???????? 85c0 0f8599000000 } - $sequence_34 = { 8d442400 50 6806000200 6a00 } - $sequence_35 = { 85c0 740a 56 50 ff15???????? 8bf0 } - $sequence_36 = { 8b4c2410 50 6a01 6a00 68???????? 51 } - $sequence_37 = { 3bc3 57 740b 8b35???????? 50 } - $sequence_38 = { 8b35???????? a1???????? 3bc3 7403 50 } - $sequence_39 = { 8d7c2411 88442410 f3ab 66ab 8d4c2410 6804010000 } - $sequence_40 = { 33c0 8dbc245e020000 66899c245c020000 f3ab } - $sequence_41 = { 68003e0000 f2ae f7d1 2bf9 68???????? } - $sequence_42 = { e8???????? 83c414 8d8424e0050000 50 } - $sequence_43 = { 8d85f4edffff 6a08 ffb5f0edffff 50 e8???????? } - $sequence_44 = { 56 57 b97c000000 33c0 8dbdd1fbffff c685d0fbffff00 8965f0 } - $sequence_45 = { 55 8b2d???????? 56 57 33db b90c000000 33c0 } - $sequence_46 = { 68???????? 52 c745cc0c714000 e8???????? 8d45c8 8d8dc4fdffff 50 } - $sequence_47 = { e9???????? e8???????? 99 b970170000 f7f9 81c2983a0000 } - $sequence_48 = { 8db5d4f2ffff 8dbdc8f0ffff 6a00 f3a5 50 } - $sequence_49 = { 899c2458040000 e8???????? 8d8c24582c0000 50 51 e8???????? } - $sequence_50 = { 8d4dfc 0345fc 51 8b4df4 51 } - $sequence_51 = { 8d4510 6a04 50 8b4608 6a1f 53 ffd0 } + $sequence_0 = { 48895c2408 48896c2410 4889742418 48897c2420 4156 0fb605???????? 488d7222 } + $sequence_1 = { 4d8bf0 4c8bfa 488bf9 488b5908 48895c2448 488bcb e8???????? } + $sequence_2 = { 8364242800 488d05e895feff 4889442430 488d4c2420 e8???????? 4c396b08 } + $sequence_3 = { 48894a08 488d4808 e8???????? 488d055da00100 488903 } + $sequence_4 = { c705????????090400c0 c705????????01000000 c705????????01000000 b808000000 486bc000 488d0dae5e0400 } + $sequence_5 = { e8???????? b876000000 668945b7 488d55b7 488d4dd7 e8???????? b861000000 } + $sequence_6 = { c7452700000000 e8???????? 4889451f 488d05d0e20100 48894517 4883653700 c6454700 } + $sequence_7 = { 488b4c2478 4885c9 740b ff15???????? 4c89742478 488b4d88 4885c9 } + $sequence_8 = { 4c8d0d82ac0200 8bda 4c8d0571ac0200 488bf9 488d15c7a60200 b908000000 } + $sequence_9 = { 4883ec20 488bd9 488bc2 488d0dd9150200 48890b 488d5308 33c9 } condition: - 7 of them and filesize < 263168 + 7 of them and filesize < 714752 } -rule MALPEDIA_Win_Funny_Dream_Auto : FILE +rule MALPEDIA_Win_Roll_Sling_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5f51b37f-d046-5620-bc19-e2253f913b87" + id = "b7e33442-8180-54e6-9eaf-af122cb4c9a7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.funny_dream" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.funny_dream_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.roll_sling" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.roll_sling_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "cb215be87db33b154ffd783569bce8db609ba8b5cdc9d518db32c5fd6b7cb19c" + logic_hash = "9fbb0c1a994cbf47daa8ad072c8bc3b15bcfbdc43d87e63c5668a5130ba7c10c" score = 75 quality = 75 tags = "FILE" @@ -135469,32 +134333,32 @@ rule MALPEDIA_Win_Funny_Dream_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 2bc6 8d9560feffff 50 } - $sequence_1 = { c745fc00000000 8d4f04 c74704???????? e8???????? } - $sequence_2 = { 8b1d???????? 7457 ffd3 3d33270000 754e } - $sequence_3 = { 7414 8b3d???????? 8d8d78ffffff 51 50 ffd7 85c0 } - $sequence_4 = { ff15???????? 85c0 0f8ee5000000 6a00 b80d000000 } - $sequence_5 = { 89855affffff 6689855effffff 8d8550ffffff 50 660fd68552ffffff ff15???????? } - $sequence_6 = { e8???????? 8b742414 83c408 85c0 748d 68???????? 50 } - $sequence_7 = { 03d8 8d5101 0f1f440000 8a01 41 84c0 } - $sequence_8 = { 8b9de8f7ffff 8b85fcfbffff 84c0 7514 80fc5a 0fb6db b901000000 } - $sequence_9 = { 8b85c4fdffff 89441f05 8b85b8fdffff 89441f09 8b85bcfdffff 89441f0d 83c711 } + $sequence_0 = { e8???????? 85c0 0f847ffdffff 488b17 488bca } + $sequence_1 = { 7417 488d05642e0100 483bc8 740b } + $sequence_2 = { 85c0 488b35???????? 480f4435???????? 4885f6 } + $sequence_3 = { ff15???????? 4c8b4308 4c89442440 488b03 83b88c00000000 0f8485000000 } + $sequence_4 = { 2bc2 e9???????? 8b5f20 4903d8 448b6724 4d03e0 418bf6 } + $sequence_5 = { 85c0 7429 448bc3 488d1521860000 498bce e8???????? 85c0 } + $sequence_6 = { eb05 b97e000000 ff15???????? 4533e4 488b742448 488b6c2440 488b7c2450 } + $sequence_7 = { 488bc2 488d0dbd150100 0f57c0 488d5308 48890b 488d4808 } + $sequence_8 = { 4c8bc7 ba92080000 488bcd ff15???????? 4c8d0c3b 4c8bc3 } + $sequence_9 = { 4d0bf0 458b4550 418bf8 f7df 4923fe } condition: - 7 of them and filesize < 393216 + 7 of them and filesize < 299008 } -rule MALPEDIA_Win_Webc2_Rave_Auto : FILE +rule MALPEDIA_Win_Spica_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "df6c143a-04c8-53dd-b585-7785e6f7c9b7" + id = "b6a1a6a9-846d-5070-af66-e8c23c4a6b50" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_rave" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_rave_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spica" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spica_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d35d8eb6aefe7cc5c299f90e5678dfb9d7a049e0361b4bce0487fde286aa34fe" + logic_hash = "a88bf3ca9882c583346cf58a04e5a1e9985797df2dfd737cf0e029b406925de0" score = 75 quality = 75 tags = "FILE" @@ -135508,32 +134372,32 @@ rule MALPEDIA_Win_Webc2_Rave_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6aff 8d542438 53 52 6a02 894c2444 } - $sequence_1 = { ff15???????? 8b442418 5f 5e 5d 81c420030000 c3 } - $sequence_2 = { 8b4e04 51 ffd7 8b4608 3bc3 7409 50 } - $sequence_3 = { 83ec68 8d442410 50 e8???????? } - $sequence_4 = { 8b442414 c6043000 85db 7409 53 e8???????? 83c404 } - $sequence_5 = { 8bf8 83ffff 740d 8b4c2410 6a00 51 56 } - $sequence_6 = { 750c 68d0070000 45 ff15???????? 83fd0a 7419 } - $sequence_7 = { 57 b941000000 33c0 8d7c2420 f3ab aa } - $sequence_8 = { 8d8c2454010000 68???????? 51 ffd6 897c2418 8d94245c020000 8d842454010000 } - $sequence_9 = { 50 ffd5 83c408 e9???????? 8b4e10 6aff 8d542438 } + $sequence_0 = { 8b8d8c040000 898df0000000 488b8d58040000 898df4000000 488b8de8030000 48898df8000000 4889b5c8000000 } + $sequence_1 = { e9???????? c6850708000001 c6850608000001 c6850508000001 488d05f0a93100 4889442420 488d0d046e3a00 } + $sequence_2 = { eb08 498bc8 e8???????? 0fb64354 2c01 884354 7594 } + $sequence_3 = { e9???????? 488b5710 4883c710 4885d2 0f8553ffffff eba4 418b7f10 } + $sequence_4 = { e8???????? 410fb68539010000 4c8b4f08 488b9500060000 488b4a60 488b5270 88442470 } + $sequence_5 = { 84db 7536 488b05???????? 48c1e001 4885c0 7426 e9???????? } + $sequence_6 = { ffcb 4883c720 85db 7fde 498b5740 4885d2 7410 } + $sequence_7 = { eb28 48895d50 b908000000 ba10000000 e8???????? eb13 48895d50 } + $sequence_8 = { e9???????? 4d89dc 4c89d9 4889fa e8???????? 84c0 0f842f010000 } + $sequence_9 = { e9???????? 4983c303 eb3e b80e000000 e9???????? 4983c304 eb2e } condition: - 7 of them and filesize < 57344 + 7 of them and filesize < 14034944 } -rule MALPEDIA_Win_Stowaway_Auto : FILE +rule MALPEDIA_Win_Winordll64_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6f8ce329-6af5-534d-8e65-b76b0e9206b8" + id = "08e3713d-71e0-5b8a-9ceb-d90daa753676" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.stowaway" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.stowaway_auto.yar#L1-L182" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.winordll64" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.winordll64_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "3f7831026b9a760683489b7cb3923fc1a6ee7aeca5e5576ea427cb584360b368" + logic_hash = "a4a004425dba88268c2d3d715c259f2863978c42cd46c83d869be58ecc44a5d1" score = 75 quality = 75 tags = "FILE" @@ -135547,41 +134411,32 @@ rule MALPEDIA_Win_Stowaway_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8a7cbe46 a3???????? 4e fb } - $sequence_1 = { 4e fb b501 2a37 } - $sequence_2 = { f67be8 7ce8 7de8 7ee8 } - $sequence_3 = { 76e8 77e8 78e8 79e8 } - $sequence_4 = { 78e8 79e8 7ae8 ce f67be8 7ce8 } - $sequence_5 = { 182e 087c1013 181c04 a6 } - $sequence_6 = { 3f 68fe260c00 5a 3cc3 } - $sequence_7 = { 7277 d7 c9 2127 } - $sequence_8 = { 322c0d01123df8 16 e0ff 2e1c43 1c56 186111 040f } - $sequence_9 = { 89f9 57 48 f2ae 55 ff9630a03b00 09c0 } - $sequence_10 = { 66790d 93 265e 27 } - $sequence_11 = { b423 53 e774 5b 004f49 5c 7221 } - $sequence_12 = { 40 3b740282 f4 d6 2a09 } - $sequence_13 = { 0c3f 090448 b8f58621b0 0448 } - $sequence_14 = { 58 c8737282 fc fc 91 } - $sequence_15 = { e6a0 2ea4 0e 0cef 30e5 46 } - $sequence_16 = { 56 a8b4 c8a03b0a a1???????? } - $sequence_17 = { 52 1d1af29c20 3ca4 5b } - $sequence_18 = { 7783 7786 7787 7788 } + $sequence_0 = { 33ff e9???????? 488b0b 4c8d442440 488d542450 ff5318 85c0 } + $sequence_1 = { 4533c0 8bd3 e8???????? 8bf0 85c0 } + $sequence_2 = { 488d4158 41b806000000 488d1528120100 483950f0 740b 488b10 4885d2 } + $sequence_3 = { ba11000000 41ff5720 33d2 448be2 4889542440 8bda 4889542448 } + $sequence_4 = { 486bdb1c 4803df 48895e10 4d6be41c 4c03e7 4c896608 } + $sequence_5 = { 4803d7 4c897c2420 ff15???????? 037578 33c9 e8???????? 483bc3 } + $sequence_6 = { ff15???????? e9???????? 488d15c61c0100 488d4dbc } + $sequence_7 = { 498bcc ff15???????? 48635538 488b4dd0 ff5730 4c635d38 4d03eb } + $sequence_8 = { eb06 ffc2 4883c002 66443930 75f4 488d742470 48837d8808 } + $sequence_9 = { 488bc1 48ffc0 ffc3 803800 75f6 4533c9 4533c0 } condition: - 7 of them and filesize < 8003584 + 7 of them and filesize < 278528 } -rule MALPEDIA_Win_Caddywiper_Auto : FILE +rule MALPEDIA_Win_Compfun_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a5109c69-dce6-5bdc-a837-95fd9e608c27" + id = "3d58a754-0068-5ddf-8df3-41773f9f7343" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.caddywiper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.caddywiper_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.compfun" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.compfun_auto.yar#L1-L155" license_url = "N/A" - logic_hash = "e3d56965e8598d86c97b50c37aebd90c5841d385e5b67b4fcd4ffac110956cd1" + logic_hash = "f91830d32accaa1a970b31fd97ff26cbec286fc3877ecca166a49e3ceef0861e" score = 75 quality = 75 tags = "FILE" @@ -135595,32 +134450,38 @@ rule MALPEDIA_Win_Caddywiper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c6852bffffff50 c6852cffffff72 c6852dffffff69 c6852effffff76 } - $sequence_1 = { c68523ffffff77 c68524ffffff6e c68525ffffff65 c68526ffffff72 c68527ffffff73 c68528ffffff68 c68529ffffff69 } - $sequence_2 = { ff954cf7ffff 8985e0f1ffff 83bde0f1ffffff 7505 e9???????? } - $sequence_3 = { c645f26c c645f300 c645f400 c645f500 c645d043 } - $sequence_4 = { c645c06b c645c165 c645c26e c645c350 c645c472 } - $sequence_5 = { 50 8d8db4fbffff 51 e8???????? 83c408 89854cf7ffff } - $sequence_6 = { 8b4df0 51 e8???????? 83c404 8945e8 837de800 0f84dc000000 } - $sequence_7 = { e8???????? 83c408 89854cffffff c745fc00000000 c68538ffffff43 c68539ffffff6c c6853affffff6f } - $sequence_8 = { c6852dffffff69 c6852effffff76 c6852fffffff69 c68530ffffff6c c68531ffffff65 c68532ffffff67 c68533ffffff65 } - $sequence_9 = { c645eb00 c645ec65 c645ed00 c645ee6c } + $sequence_0 = { 742d 53 8d85d8fdffff 50 a1???????? } + $sequence_1 = { c70642434445 c7460430333935 c746082d453532 c7460c462d3436 } + $sequence_2 = { c746086f6c6865 c7460c6c703332 c74610536e6170 c7461473686f74 c6461800 } + $sequence_3 = { 85c0 0f848b000000 68???????? e8???????? 59 50 } + $sequence_4 = { c6460600 8bc6 5e 5d } + $sequence_5 = { 50 57 ffd3 894604 85c0 7433 68???????? } + $sequence_6 = { c7460465744d6f c7460864756c65 c7460c46696c65 c746104e616d65 c6461700 } + $sequence_7 = { c70647657456 c7460465727369 c746086f6e4578 c6460d00 8bc6 } + $sequence_8 = { 034c2460 488b442450 894820 488b4c2450 } + $sequence_9 = { 0344242c 8bc8 e8???????? 4889442448 } + $sequence_10 = { 03c1 89442420 8b442420 83c001 } + $sequence_11 = { 03c1 89442434 8b442430 39442434 } + $sequence_12 = { 03c1 4863d0 488b4c2430 488b442438 } + $sequence_13 = { 03c1 89442420 8b4c2438 488b442450 } + $sequence_14 = { 03c1 89442420 8b542438 486bd218 } + $sequence_15 = { 034c242c 488b442470 894820 488d542440 } condition: - 7 of them and filesize < 33792 + 7 of them and filesize < 402432 } -rule MALPEDIA_Win_Miniblindingcan_Auto : FILE +rule MALPEDIA_Win_Dnspionage_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7798fac4-4e5d-566f-a335-bf730671b981" + id = "c7c60f8b-ffeb-567c-be45-7a70df2627af" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.miniblindingcan" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.miniblindingcan_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dnspionage" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dnspionage_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "58b505c72082d28e67c192bf52fda135efb347b75fec700d41c24b4ca9aa0285" + logic_hash = "9f5e6f058799877afad32a21b9b0391ec6d411b2fe63c92bd1ec8e1ea4cf6242" score = 75 quality = 75 tags = "FILE" @@ -135634,32 +134495,32 @@ rule MALPEDIA_Win_Miniblindingcan_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4c8bd1 b83f000000 0f05 c3 4c8bd1 b840000000 0f05 } - $sequence_1 = { 7715 488d0de0ce0000 410fb7c5 0fbe4c08e0 83e10f eb03 418bca } - $sequence_2 = { 8bd3 498bcc e8???????? 448b6c2438 488bf8 44896c2450 4c8d4608 } - $sequence_3 = { 4883c708 4883c108 482bcf 488b0439 488907 4883c708 493bf8 } - $sequence_4 = { 4889742438 488d45e0 4889742430 4c8d8736040000 448bcb 33d2 33c9 } - $sequence_5 = { 8bc2 4889742420 c1e81f 03d0 6603d2 66895509 488d55c7 } - $sequence_6 = { 488364246000 488364245800 c60100 488d4c2460 488d1500a20100 33db 215c2450 } - $sequence_7 = { ff15???????? e9???????? 488bcb ff15???????? 33c0 488b8c2400250000 4833cc } - $sequence_8 = { 483bd8 0f87e8020000 0f1003 4803de f30f7f07 440fb70b 498bc8 } - $sequence_9 = { 4c8bc6 48ffc6 418838 e9???????? 49ffc4 498b0c24 490fafc8 } + $sequence_0 = { 83c408 2bdf 78cc 8d4301 50 e8???????? 83c404 } + $sequence_1 = { eb52 8d0492 8d144503000000 eb46 8d0492 } + $sequence_2 = { 894dfc 57 8bfa 85f6 0f8487000000 } + $sequence_3 = { 7ed9 53 ff15???????? 8b4dfc } + $sequence_4 = { 8d4d0c ba???????? 51 8d4df4 51 8bc8 } + $sequence_5 = { e8???????? 8b4de4 83c404 33f6 8945e8 } + $sequence_6 = { e8???????? 8b450c 83c404 83f8ff 7503 50 } + $sequence_7 = { 897dfc 85f6 7508 5f 33c0 5e 8be5 } + $sequence_8 = { 8bf2 2bf9 8d4e01 6690 } + $sequence_9 = { 8b4ddc 85db 0f8563ffffff 8975f0 85f6 0f84a0000000 8bc6 } condition: - 7 of them and filesize < 453632 + 7 of them and filesize < 786432 } -rule MALPEDIA_Win_Orchard_Auto : FILE +rule MALPEDIA_Win_Deputydog_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "17f17024-3843-5eab-9d60-b1508d38046a" + id = "3df82804-d079-5fb4-95b9-354c74dddd14" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.orchard" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.orchard_auto.yar#L1-L153" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.deputydog" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.deputydog_auto.yar#L1-L126" license_url = "N/A" - logic_hash = "138080fd95f8adafa6f2759bdbd81f59c5234a21d6fcbf8907de2c121b106fe9" + logic_hash = "d4b2e1db63035282e2b2efcdd04dae6225d4a7dc6ab7fb9164349c69dbcffada" score = 75 quality = 75 tags = "FILE" @@ -135673,38 +134534,32 @@ rule MALPEDIA_Win_Orchard_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b07 8b4804 8d41e0 894439fc c745fc07000000 } - $sequence_1 = { 6a00 83c804 50 e8???????? 8b55e0 8b7de8 } - $sequence_2 = { 83c404 e8???????? 99 b95b000000 f7f9 } - $sequence_3 = { 8b7c2424 89542428 8b54240c 83d200 } - $sequence_4 = { 83c318 897730 83c404 895f38 } - $sequence_5 = { 8b75a8 46 56 e8???????? } - $sequence_6 = { 50 ff15???????? 83f805 7507 } - $sequence_7 = { 56 ff15???????? ff15???????? 50 6a00 68ffff1f00 } - $sequence_8 = { f7f9 81c2d0070000 52 ffd6 } - $sequence_9 = { 83c223 2bc1 83c0fc 83f81f 0f877e030000 } - $sequence_10 = { 8b07 6a08 895de0 8b4004 } - $sequence_11 = { 8b8550fdffff 83e001 0f8412000000 83a550fdfffffe } - $sequence_12 = { 83c404 8d4718 897034 8d5804 } - $sequence_13 = { 8d442410 50 ff15???????? 6685c0 } - $sequence_14 = { 8945e0 c7437000000000 c7839000000000000000 c7839400000000000000 } - $sequence_15 = { 8bc8 83ec1c c645fc3c 8d8500ffffff } + $sequence_0 = { 8bcb 33c0 8dbd2efdffff f3ab 66ab ff15???????? 8b3d???????? } + $sequence_1 = { 8b5108 894108 8b4508 5f } + $sequence_2 = { 897df0 53 50 8d8538ffffff } + $sequence_3 = { 8b4718 8b30 3bf0 0f8482000000 8b4e08 8d45e0 50 } + $sequence_4 = { 885dfc 59 8906 57 8d4dc8 ff15???????? 834dfcff } + $sequence_5 = { 56 6a03 33d2 5b 8bcb f7f1 8b4d0c } + $sequence_6 = { 8b7e08 8d1419 397d08 7417 8bc2 2bc1 2bc3 } + $sequence_7 = { e8???????? 8bf0 ff7514 8b06 834dfcff } + $sequence_8 = { 55 50 ffd3 ff7624 ffd7 896e24 8b4614 } + $sequence_9 = { 5f 0f84e9000000 8b7108 2bf0 3bf7 0f85a0000000 3810 } condition: - 7 of them and filesize < 4716352 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Jessiecontea_Auto : FILE +rule MALPEDIA_Win_Unidentified_109_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "435a6af2-0956-5ced-bef4-bdde8bb54520" + id = "d4a6c411-a7e9-5954-916e-935ded59522f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jessiecontea" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jessiecontea_auto.yar#L1-L163" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_109" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_109_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "901d415627c4e09bca131d66822cb1b54da6638557cfa44cdd1fbdb71a4f0951" + logic_hash = "758f313f75d70626faf4a10de9d767fa1ab2c47be3c297f5f181d9298dc68601" score = 75 quality = 75 tags = "FILE" @@ -135718,38 +134573,32 @@ rule MALPEDIA_Win_Jessiecontea_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bf0 ff15???????? 8b4dfc 83c414 8bc6 } - $sequence_1 = { 83f8ff 0f8411020000 8b3d???????? 6683bdc0fbffff2e } - $sequence_2 = { 3d04010000 7d8f 6a00 6a00 50 } - $sequence_3 = { 50 8d043e 50 ff35???????? } - $sequence_4 = { 57 89bd8cfbffff 898590fbffff ffd6 3d00010000 } - $sequence_5 = { 51 85c0 7406 83c002 50 eb01 57 } - $sequence_6 = { 8d95acf3ffff 8bce e8???????? 83c404 85c0 } - $sequence_7 = { 83c40c 8d85e8fdffff 6805010000 6a00 } - $sequence_8 = { 6689953e010000 66898540010000 b823000000 6689b542010000 6644899544010000 66898546010000 } - $sequence_9 = { 6689857e010000 8b05???????? 4133c6 66898580010000 0fb705???????? } - $sequence_10 = { 57 488bec 4883ec68 8b3d???????? 4c8d4d18 33c0 } - $sequence_11 = { 4889442420 4c8d4580 418d5601 ff15???????? 488b5580 } - $sequence_12 = { 4889442420 4533c9 8974247c 4c8d4590 48895d98 } - $sequence_13 = { 6683c032 83f03b 66894528 8b45c0 6683c033 83f020 } - $sequence_14 = { 4c89a424e8020000 41bc02000000 6644896580 894584 ff15???????? } - $sequence_15 = { 33c1 6689442476 8b442450 6683c012 } + $sequence_0 = { 48039790020000 e8???????? 428d0433 488b5c2460 898798020000 2bc6 85ed } + $sequence_1 = { 0f8546020000 e9???????? 488d542420 488d4c2420 e8???????? 8bd8 c744242800000000 } + $sequence_2 = { 488b4210 416bf81c 83ef1c 428b5480fc 85d2 740d } + $sequence_3 = { 488978d8 8978e0 8b4208 458d4a01 8bef 394108 } + $sequence_4 = { 85c0 0f8562fdffff 488b4710 488b4808 0fb68776020000 8801 488b4710 } + $sequence_5 = { 4833c8 4823cd 4833ca 48c1c120 498948f8 49ffc9 75b6 } + $sequence_6 = { 8d5883 e9???????? 448b6d97 c6879803000001 c7456701000000 4585ed 0f8e3c020000 } + $sequence_7 = { 0f8747040000 418bc0 803c1830 0f853a040000 418d4901 418bd4 3bcd } + $sequence_8 = { 41ffc8 75ed eb04 410fb6c8 8d040a 413bc3 0f877c010000 } + $sequence_9 = { 80b97502000001 7304 3cfe 7517 488b8950090000 488d542430 } condition: - 7 of them and filesize < 413696 + 7 of them and filesize < 723968 } -rule MALPEDIA_Win_Zedhou_Auto : FILE +rule MALPEDIA_Win_Waterspout_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b7edbb31-b801-517b-bc19-dc86b8702084" + id = "312b289d-c89a-504c-8e5c-23fd2356f776" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zedhou" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zedhou_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.waterspout" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.waterspout_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "6241dd23f931d49343383f9ed85b9fc9d0b5c6b6eca9f5ed0e96f38f7152c02e" + logic_hash = "ca34650795bef65f517e7b6e56e86508cb7b6332fa50178472230b7d745dfa16" score = 75 quality = 75 tags = "FILE" @@ -135763,32 +134612,32 @@ rule MALPEDIA_Win_Zedhou_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d55e0 52 ff15???????? 8bf0 4e 83fe10 7206 } - $sequence_1 = { 8b3d???????? 894594 ffd7 8b4594 83c605 7077 3bc6 } - $sequence_2 = { 59 56 68b8351722 e8???????? 59 } - $sequence_3 = { e8???????? 59 85c0 59 743f 6874fb1722 56 } - $sequence_4 = { 8b4d08 8b516c 52 68???????? ff15???????? 8bd0 } - $sequence_5 = { ff15???????? 83c414 c745fc31000000 68???????? 8b4d08 8b5154 52 } - $sequence_6 = { 8b4620 a801 740f 8b06 } - $sequence_7 = { c20800 836c240434 e9???????? 8b442404 56 ff74240c 8d70b0 } - $sequence_8 = { 59 8945f8 0f8414010000 8b3d???????? 689c251822 50 ffd7 } - $sequence_9 = { 8b01 ff502c 8dbedc000000 895dfc 8bcf e8???????? 6685c0 } + $sequence_0 = { ff15???????? 3bf3 0f8481000000 8d4c2418 8d54240c 51 53 } + $sequence_1 = { 61 8b4508 48 894508 7596 5f 5e } + $sequence_2 = { 68???????? 6a64 e8???????? 83c408 8b0d???????? 8d44242c } + $sequence_3 = { 53 8b5c240c 56 8b74240c 3bf3 7414 } + $sequence_4 = { f2ae f7d1 49 83f931 7607 } + $sequence_5 = { 5b c3 8b54241c 8b35???????? 3bdf } + $sequence_6 = { 89442428 c1f808 88442413 8b02 2b44241c 83f801 7706 } + $sequence_7 = { b8f41f0000 e8???????? 53 55 } + $sequence_8 = { 8844240e 8844240f 8d442400 50 8b442418 } + $sequence_9 = { 8d7c241c 6804010000 f3ab b9fc070000 8dbc24a0230000 f3ab } condition: - 7 of them and filesize < 499712 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Mbrlocker_Auto : FILE +rule MALPEDIA_Win_Sierras_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6a472526-8a03-5ccc-a5eb-10b46b34c6da" + id = "70c5a6f9-c2e5-57b1-90d8-8b9060fdf637" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mbrlocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mbrlocker_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sierras" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sierras_auto.yar#L1-L167" license_url = "N/A" - logic_hash = "2abe677d378843746aa6479444a4219927906b009fff2766ade4f081783dbae6" + logic_hash = "c05b0e9c28fed253d00c96c986fab4dbaf0e644651c700ec0227f1b00097c981" score = 75 quality = 75 tags = "FILE" @@ -135802,32 +134651,38 @@ rule MALPEDIA_Win_Mbrlocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 8b35???????? 8b3d???????? 6a10 68???????? } - $sequence_1 = { 68fe000000 68???????? ffd7 83c408 } - $sequence_2 = { 68ac000000 68???????? e8???????? 68ac000000 68???????? ffd7 83c408 } - $sequence_3 = { c705????????ba514000 c705????????00020000 68fe000000 68???????? ffd6 83c408 68ff000000 } - $sequence_4 = { 68ac000000 68???????? e8???????? e8???????? } - $sequence_5 = { 68ff000000 68ac000000 68???????? e8???????? e8???????? 68ff000000 68ac000000 } - $sequence_6 = { ac 30c8 aa 4a 75f9 61 c9 } - $sequence_7 = { 68fe000000 68???????? e8???????? 68fe000000 } - $sequence_8 = { 68fe000000 68???????? e8???????? e8???????? 68ff000000 68fe000000 } - $sequence_9 = { 31c8 e8???????? 68ac000000 68???????? } + $sequence_0 = { 8b8698010000 5e c3 56 8bf1 } + $sequence_1 = { f3ab 8bce aa e8???????? } + $sequence_2 = { 33d2 eb19 8b0d???????? 2bc8 } + $sequence_3 = { 56 8bf1 e8???????? 8d8614010000 5e c3 } + $sequence_4 = { c705????????01000000 a3???????? a3???????? ff15???????? 85c0 } + $sequence_5 = { 33c0 5b 81c474010000 c21000 56 68???????? } + $sequence_6 = { 397d08 897dfc 0f8cc0000000 837d0801 7e58 837d0803 0f8fb0000000 } + $sequence_7 = { 8bfa 83c9ff 33c0 8d9c2498000000 } + $sequence_8 = { 83c302 f3a5 8bc8 83e103 f3a4 8bbc2410040000 } + $sequence_9 = { 51 e8???????? 83c40c 8d542400 6a01 6a00 52 } + $sequence_10 = { f3a4 8b0d???????? 8b15???????? 2bd1 b8abaaaa2a } + $sequence_11 = { e8???????? 6a00 56 ff7514 8d4de0 e8???????? 0175f0 } + $sequence_12 = { 8d1440 a1???????? c1e205 03d6 } + $sequence_13 = { 8b450c 7511 8b4dec 03c7 } + $sequence_14 = { 83e103 f3a4 ffd3 50 68???????? } + $sequence_15 = { 837d0803 0f8fb0000000 397d10 897df0 0f86a4000000 8b7d14 } condition: - 7 of them and filesize < 43008 + 7 of them and filesize < 131072 } -rule MALPEDIA_Win_Artfulpie_Auto : FILE +rule MALPEDIA_Win_Moriagent_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "196adf33-8b22-5c74-a62b-042eb2b3d59f" + id = "8ea17c80-9deb-5afe-98a3-751e4ae48a8a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.artfulpie" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.artfulpie_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.moriagent" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.moriagent_auto.yar#L1-L152" license_url = "N/A" - logic_hash = "bdd4f2999d6ecf7d7a96f23629ce24760f5dc31c13fa4dc261ca04838f018c57" + logic_hash = "b07e11158ac51efd9de0395dc805b23dd409bb1c9d15248d2eea5cac8417e1fb" score = 75 quality = 75 tags = "FILE" @@ -135841,32 +134696,37 @@ rule MALPEDIA_Win_Artfulpie_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c1f906 53 6bd830 56 8b048d984e4100 57 8b7d10 } - $sequence_1 = { 33ff 3b7e0c 7d32 8b4608 } - $sequence_2 = { 03f1 53 8b413c 03c7 8b7dfc } - $sequence_3 = { b8b42b0000 e8???????? 0f2805???????? 8bc2 0f118558ffffff 56 } - $sequence_4 = { 89861c020000 8b45e0 8d4e0c 6a06 8d9004424100 5f 668b02 } - $sequence_5 = { e8???????? 83a6984e410000 59 83c604 81fe00020000 72dd b001 } - $sequence_6 = { 8b4028 03c1 51 ffd0 837e0800 7444 } - $sequence_7 = { 5d c3 ff7728 8b4724 56 ffd0 } - $sequence_8 = { 83c102 03c1 50 8b4720 } - $sequence_9 = { 33c9 8bc1 3914c598294100 7408 } + $sequence_0 = { b802000000 eb05 b801000000 33ff } + $sequence_1 = { 8d8d84efffff e9???????? 8b542408 8d420c 8b8ab0eeffff } + $sequence_2 = { e8???????? 488bd8 488d15b5630600 488bcf } + $sequence_3 = { 7202 8b12 8bca c78540ffffff00000000 c78544ffffff0f000000 c68530ffffff00 8d7101 } + $sequence_4 = { 8d041e 2bfe 57 ff75fc 2bdf 894104 } + $sequence_5 = { 8d47ff 880e 46 eb0c b802000000 } + $sequence_6 = { e8???????? 488bd8 488d15c4320500 488d8da0000000 } + $sequence_7 = { e8???????? 488bd8 488d15bb6d0500 488d4d28 } + $sequence_8 = { e8???????? 488bd8 488d15cdae0600 488bcf } + $sequence_9 = { e8???????? 488bd8 488d15cc390500 488d4d58 } + $sequence_10 = { 83fa10 0f82c6feffff 8b8d84efffff 42 } + $sequence_11 = { 2bc1 83c0fc 83f81f 0f87a9020000 52 51 } + $sequence_12 = { e8???????? 488bd8 488d15b2780500 488d4d28 e8???????? } + $sequence_13 = { 0f438d6cefffff 898dfceeffff 3bf8 731d 2bc7 50 8d0439 } + $sequence_14 = { e8???????? 488bd8 488d15caad0600 488bcf } condition: - 7 of them and filesize < 204800 + 7 of them and filesize < 1347904 } -rule MALPEDIA_Win_Raccoon_Auto : FILE +rule MALPEDIA_Win_Agendacrypt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a1c26303-9125-5fd7-aa51-ad1eac6fcf97" + id = "dc53611f-1b74-52ad-9b55-d5a83620a37c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.raccoon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.raccoon_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.agendacrypt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.agendacrypt_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "490a547d291c29560eb0a750de21265ccd9b82463cd0d04b08babd8cc5f3ca9a" + logic_hash = "d7e38346c9af348b4c2d13bd6ea77d0011438992fc08a00180dea033b3826496" score = 75 quality = 75 tags = "FILE" @@ -135880,32 +134740,32 @@ rule MALPEDIA_Win_Raccoon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 59 85c0 7505 8a07 8806 46 } - $sequence_1 = { 85ff 7464 833e00 53 } - $sequence_2 = { 7437 837b1410 7202 8b1b 837f1410 7202 8b3f } - $sequence_3 = { 897dec 3b7de4 75bf 83f9fa 7e1e 83c108 c1e308 } - $sequence_4 = { 8bf0 59 85f6 742d 8d4514 50 } - $sequence_5 = { 57 8b7d0c 8955f8 894df4 85ff 7403 832700 } - $sequence_6 = { 03ce e8???????? 8d4dd4 e8???????? 8b4df4 8bc6 } - $sequence_7 = { e8???????? 89450c 85c0 0f8486000000 53 8b1d???????? 68???????? } - $sequence_8 = { 56 57 ff15???????? 8b35???????? 57 ffd6 ff75e8 } - $sequence_9 = { 8bcf e8???????? 59 59 8d7301 56 ff15???????? } + $sequence_0 = { ff75f0 e8???????? 83c404 837dec00 740f a1???????? 56 } + $sequence_1 = { c7430c01010000 c7430886f70d01 c74304092a8648 884b10 894330 c70302000000 89d8 } + $sequence_2 = { 89ce 83f002 0b410c 752f 807e3002 7539 807e2002 } + $sequence_3 = { 8bbc2494000000 83d700 83d200 030cf0 135cf004 8b4508 890cf0 } + $sequence_4 = { a9ffffff7f 7551 ff75f0 e8???????? 83c410 5e 5f } + $sequence_5 = { 74e7 8b4e08 8b09 50 ffd1 83c404 8b4e08 } + $sequence_6 = { 8d4cde08 29da 894c2420 89542418 8d0cd500000000 51 50 } + $sequence_7 = { e9???????? c68424c803000004 b104 be04000000 31db 31ff 80f904 } + $sequence_8 = { c745b410764100 8945b8 8d45ec c745bc00474100 8945c0 8d45a0 c745c440ba4100 } + $sequence_9 = { e9???????? 8b55e8 0f1f8000000000 837dcc00 741f 6a02 68???????? } condition: - 7 of them and filesize < 1212416 + 7 of them and filesize < 3340288 } -rule MALPEDIA_Win_Jssloader_Auto : FILE +rule MALPEDIA_Win_Nettraveler_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "90fc04b9-9652-536e-8f60-72fc9a34063b" + id = "96950378-de52-56f3-b780-3b44898a07bb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.jssloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.jssloader_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nettraveler" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nettraveler_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "97165a1c6774cf73430e22299a3df7b55ab3c7ba699c480d4641c6a6e116c33b" + logic_hash = "874696e02901d10cd4804b0fe2c66596a287514a0c9a118564d29a023c32f51c" score = 75 quality = 75 tags = "FILE" @@ -135919,32 +134779,32 @@ rule MALPEDIA_Win_Jssloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { b8ffffff7f 8b5110 2bc2 83f802 0f82a7030000 83791410 } - $sequence_1 = { 8bf8 83e73f 6bdf38 031c95701d4400 b9???????? } - $sequence_2 = { 50 e8???????? 83a6701d440000 59 83c604 81fe00020000 72dd } - $sequence_3 = { c745d40f000000 c645c000 e8???????? 8d8df4feffff c745fc00000000 e8???????? 8d4dc0 } - $sequence_4 = { 8d8d7cfcffff e8???????? 83bd30fdffff10 8d951cfdffff ffb52cfdffff 0f43951cfdffff } - $sequence_5 = { c68500feffff00 e8???????? c645fc1d 8d8d18feffff 6a07 68???????? c78528feffff00000000 } - $sequence_6 = { 83c604 c700???????? 56 e8???????? 8b45e4 8b4dec 8945ec } - $sequence_7 = { 68???????? 68???????? 6a00 c745b400000000 c745b80f000000 c645a400 ff15???????? } - $sequence_8 = { 0f8483000000 eb7d 8b1c9d58414300 6800080000 6a00 53 ff15???????? } - $sequence_9 = { 8bd6 7202 8b16 ff7610 8bc8 } + $sequence_0 = { 72ed 8bc3 5e 5b c9 c3 } + $sequence_1 = { ffd6 59 50 8d85f8feffff 50 ffd6 59 } + $sequence_2 = { 720a 80f939 7705 80c1d0 eb1c 80f961 720a } + $sequence_3 = { ff75dc ff15???????? 8b45ec 5f 5b 5e c9 } + $sequence_4 = { 50 8d45f4 c745f004000000 50 6813000020 ff750c } + $sequence_5 = { 83c40c 6a0a ffd6 8d442418 50 ff742414 ffd3 } + $sequence_6 = { 80a5dcf3ffff00 f3ab 66ab aa 8bca 33c0 } + $sequence_7 = { 8975f8 8975e4 8975d0 8975c8 8975e8 bf04010000 8d45c8 } + $sequence_8 = { 46 46 83ff10 7ce3 6a08 b8???????? 59 } + $sequence_9 = { 59 50 8d8580f1ffff 50 ff750c ff15???????? 8945fc } condition: - 7 of them and filesize < 581632 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Helminth_Auto : FILE +rule MALPEDIA_Win_Xdspy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "379c192f-5a15-5f3b-ad5b-fc2b330bc750" + id = "e9ae860f-a2c7-565f-9217-a440882548d6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.helminth" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.helminth_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.xdspy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.xdspy_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "274e3eea90d2e30111a5a8cd56771457195fff91f933a3b2952878df64a83186" + logic_hash = "1f709444cf724d3961e54f18b66ae4023548e4088934cac26da730f0bde271d9" score = 75 quality = 75 tags = "FILE" @@ -135958,76 +134818,77 @@ rule MALPEDIA_Win_Helminth_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a1???????? 68e8030000 8907 e8???????? } - $sequence_1 = { 83e61f c1e606 8b0cbd70750110 f6440e0401 743d } - $sequence_2 = { 6685c0 75f4 a1???????? 8b15???????? } - $sequence_3 = { 6689440afe 6685c0 75f0 6a00 6880000000 6a04 6a00 } - $sequence_4 = { 33c0 5d c21000 803d????????00 56 8b7508 } - $sequence_5 = { 75f0 8bcf e8???????? e9???????? ffb5f4fdffff 8b35???????? } - $sequence_6 = { e8???????? 8bd8 83e31f 59 c1e306 031cb570750110 59 } - $sequence_7 = { 55 8bec 8b4d08 33c0 3b0cc550070110 740a 40 } - $sequence_8 = { be???????? 89bd08fcffff 8bd6 e8???????? } - $sequence_9 = { 2bf1 33c9 d1fe 2bf7 8d4601 } - $sequence_10 = { 83c102 663b45f8 75f4 2b4d08 d1f9 } - $sequence_11 = { 66890c16 8d5202 6685c9 75f1 8bcf e8???????? } - $sequence_12 = { a3???????? c3 33c0 50 6a01 } - $sequence_13 = { 8bd6 8907 668b02 83c202 663bc1 75f5 } - $sequence_14 = { 03c9 51 53 56 8934bd20f04100 } + $sequence_0 = { 8d1c8d804e4100 8bf0 83e61f c1e606 8b0b } + $sequence_1 = { 59 59 68d0070000 68???????? } + $sequence_2 = { 50 897d80 e8???????? 83c418 8d45c4 50 } + $sequence_3 = { e8???????? ff35???????? 8d851cd1ffff 50 e8???????? } + $sequence_4 = { 53 e8???????? 59 59 3bc6 740e 50 } + $sequence_5 = { e8???????? 59 59 8945e0 85c0 7461 8d0cbd804e4100 } + $sequence_6 = { 56 e8???????? 83c414 ebc9 8bc8 c1f905 8d1c8d804e4100 } + $sequence_7 = { ebd0 8bc8 c1f905 8d3c8d804e4100 } + $sequence_8 = { 803073 ffc1 48ffc0 3bca 7cea 803d????????4d } + $sequence_9 = { 83fa0a 7d15 4863ca 0fb68419b01f0200 } + $sequence_10 = { eb03 488bc7 488b0d???????? 4533c9 41b888130000 498bd5 } + $sequence_11 = { 6642391c47 75f6 4c8bce ba02000000 488bcf ffd0 } + $sequence_12 = { 0fb78439c0160200 6683e847 6642890401 4883c102 4881f92c030000 7ce2 } + $sequence_13 = { fe08 488d4001 443838 75f5 488d85f0030000 4438bdf0030000 } + $sequence_14 = { 668935???????? 488b742438 66893d???????? 488b7c2440 668905???????? } + $sequence_15 = { 33c9 660f1f440000 420fb6843968a21700 88840dc0280000 488d4901 84c0 } condition: - 7 of them and filesize < 479232 + 7 of them and filesize < 3244032 } -rule MALPEDIA_Win_Crytox_Auto : FILE +rule MALPEDIA_Win_Skinnyboy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cfd8bc3e-6e83-548e-8e5a-491fd708c53c" + id = "fad10de8-1dee-57f5-9740-77610ecb50ba" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crytox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crytox_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.skinnyboy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.skinnyboy_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "0d608432c61d44fbe73904a491bbca98a3f6f38166b8de3be56cb8c75f376d55" + logic_hash = "c9afcf0da0b1a37ea370d6affaf9ae89cf13a4478cab0becac117427110aff91" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { e8???????? 85c0 0f8483000000 c744240402a00000 891c24 e8???????? 895c2430 } - $sequence_1 = { c1ff1f 31f8 29f8 8d3402 0fb601 0fb613 29c2 } - $sequence_2 = { d90481 8b442460 c744240801000000 d9ee 890424 dfe9 ddd8 } - $sequence_3 = { f7d0 31f6 c1e206 01d0 80bd7ffeffff00 7419 8bb5f8feffff } - $sequence_4 = { e8???????? 8b4c2440 3c3f 880419 76e4 8b15???????? c644242c01 } - $sequence_5 = { c5fd7f9c2440060000 c5fd7fac24a0050000 c5c5fe9c2460050000 c5c5feec c5fd7f9c2480050000 c5c5fe942400050000 c5c5fea42440070000 } - $sequence_6 = { e8???????? 0fb68520faffff 8844242c 83e07f 3c02 0f84c9020000 8b8528faffff } - $sequence_7 = { e9???????? 0fb68fe06f6900 89d8 29c8 d3e7 d3e2 89854c3d0000 } - $sequence_8 = { d905???????? d94508 d9c9 dfe9 ddd8 7207 b80080ffff } - $sequence_9 = { e9???????? 8b4508 8b4044 8b55c8 c1e202 01d0 8b00 } + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 888158050110 41 ebe8 8975e0 } + $sequence_1 = { 8d8560fdffff 50 8d8558fbffff 50 } + $sequence_2 = { 8975fc 8b45e0 8b048510110110 f644030401 } + $sequence_3 = { 837de416 7426 8d45e0 50 ff15???????? 8d45e0 50 } + $sequence_4 = { 8d8df0feffff e8???????? 83c408 8d5508 8d8de4feffff } + $sequence_5 = { c78578ffffff01591244 c7857cffffff09020f1c c745804a6a2362 c7458413051f17 c6458853 } + $sequence_6 = { 8bf7 83e61f c1e606 03348510110110 837e0800 7530 } + $sequence_7 = { ffd7 50 ffd6 6800dd6d00 ff35???????? } + $sequence_8 = { 8b9dd4feffff 8b85e4feffff 53 50 8d8dd8feffff e8???????? } + $sequence_9 = { 8d45f4 50 ff7308 ff15???????? 8b15???????? 85c0 } condition: - 7 of them and filesize < 6156288 + 7 of them and filesize < 176128 } -rule MALPEDIA_Win_Krdownloader_Auto : FILE +rule MALPEDIA_Win_Minibike_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "10ef2ce3-6275-5734-8773-8e4b907d8dbf" + id = "64fb33a7-6775-549a-bd66-e303dd414aa4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.krdownloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.krdownloader_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.minibike" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.minibike_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "5c0e3ed0b3f2de4235868995565358a807a3f9a7ed056ed4108e22469b818ef9" + logic_hash = "bd38364b90ab98904e008cf661267157cc33bb2a7b72870b77767ef9d697acf9" score = 75 quality = 75 tags = "FILE" @@ -136041,32 +134902,32 @@ rule MALPEDIA_Win_Krdownloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c645e161 c645e22e c645e370 c645e468 c645e570 c645e63f c645e76d } - $sequence_1 = { 8b4dbc 894db4 8b55b8 81c200010000 52 } - $sequence_2 = { e8???????? 8945f0 8b45f8 8b4df0 3b4808 7708 } - $sequence_3 = { 8b55ec 52 68???????? 68???????? e8???????? } - $sequence_4 = { 52 e8???????? 83c40c 85c0 752c 837d0c00 741d } - $sequence_5 = { 8b4510 50 e8???????? 83c40c eb23 8b4d14 c70150000000 } - $sequence_6 = { 50 ff15???????? 6aff ff15???????? 6a3c e8???????? 83c404 } - $sequence_7 = { 894dc0 8b55c0 8955ac 8b45fc } - $sequence_8 = { 8b4df8 894df4 8b55f4 83c210 } - $sequence_9 = { 51 6a00 8b4d10 e8???????? 894590 8b5590 89558c } + $sequence_0 = { 8b7ffc 83c123 2bc7 83c0fc 83f81f 0f8741040000 } + $sequence_1 = { e8???????? 83c408 0f2805???????? 33c9 0f1145b8 c745c8201b233e 66c745cc2700 } + $sequence_2 = { 0f57c0 50 660fd685b0feffff 0f2805???????? 51 8d8db0feffff 0f1185d0fcffff } + $sequence_3 = { 8b4df4 b867666666 8b1b 83c404 8b4908 2bcb } + $sequence_4 = { 898df4fcffff 89b5f0fcffff 8985f8fcffff 85c0 7445 8bb5a4fdffff 8b95f0fcffff } + $sequence_5 = { c745d400000000 8d45c0 660fd645cc 0f2805???????? 50 51 8d4dcc } + $sequence_6 = { 8d8588fdffff 660fd685e4fdffff 0f2805???????? 50 51 8d8de4fdffff c78584fdffff05000000 } + $sequence_7 = { 743a 8b85d8fdffff 2bc7 c1f802 8d0c8500000000 8bc7 81f900100000 } + $sequence_8 = { 33c9 c745b00b0c0716 c745b44c060e0e c645b800 90 8d45ad 301408 } + $sequence_9 = { e8???????? 8bce e8???????? 8bf0 e9???????? 6a02 33c0 } condition: - 7 of them and filesize < 352256 + 7 of them and filesize < 574464 } -rule MALPEDIA_Win_Upas_Auto : FILE +rule MALPEDIA_Win_Fatal_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ff6fa077-a4cc-5245-b43e-d462dbb909cf" + id = "a3ab53f5-ddae-5778-83ad-a5bc6a6b2154" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.upas" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.upas_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fatal_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fatal_rat_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "2dbc02d44bc44069a95867e1264648df697162b7220114880dd132223d4a0c26" + logic_hash = "18acd6224a0284d907688395a284887997a86c92f189b4ab24835c18aeeace4b" score = 75 quality = 75 tags = "FILE" @@ -136080,32 +134941,32 @@ rule MALPEDIA_Win_Upas_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? ff15???????? 8bf8 85ff 7503 40 } - $sequence_1 = { 8d4304 3bc7 0f8496000000 8b450c 397804 0f848a000000 68???????? } - $sequence_2 = { 85c0 7441 397d18 740f 53 57 ffd6 } - $sequence_3 = { 0f85fd000000 8d45fc 50 57 57 6a03 } - $sequence_4 = { 68???????? ff7508 ffd7 ff7508 8b1d???????? ffd3 8d45fc } - $sequence_5 = { 8b4508 8b403c 5d c3 8b4508 8b4008 } - $sequence_6 = { 7507 0bcf 83fe03 7317 83fa04 7512 } - $sequence_7 = { 55 8bec 8b450c 48 7413 48 7410 } - $sequence_8 = { ff75fc 83e905 ff75ec c600e9 } - $sequence_9 = { 897dfc e8???????? 59 8bc8 8945ec } + $sequence_0 = { 57 ff15???????? 3bc7 89450c 0f8415020000 8d4b02 56 } + $sequence_1 = { c6458265 c6458378 c6458465 885d85 c645a065 c645a167 c645a275 } + $sequence_2 = { 5f 5d c3 55 8bec 81ece0060000 53 } + $sequence_3 = { ff15???????? 8d857cffffff 50 e8???????? 85c0 59 7429 } + $sequence_4 = { eb34 8d859cfeffff 50 ff15???????? 8d859cfeffff 68???????? 50 } + $sequence_5 = { 56 ff15???????? 68???????? 56 ff15???????? 8d85a4feffff } + $sequence_6 = { eb19 833801 7407 b800000800 eb0d 8b4004 } + $sequence_7 = { 8d8568feffff 6804010000 50 56 ff15???????? 8d8568feffff 50 } + $sequence_8 = { 56 8b4304 8945f8 8b03 0fb74814 6683780600 8d740118 } + $sequence_9 = { c645ee68 c645ef70 885df0 ff15???????? 8bf8 3bfb 897df8 } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 344064 } -rule MALPEDIA_Win_Unidentified_087_Auto : FILE +rule MALPEDIA_Win_Hemigate_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "bb2770ef-ba3c-5373-be21-3fb31c73a40c" + id = "0161e2c6-92a2-598c-bebd-ec068752da7a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_087" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_087_auto.yar#L1-L173" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hemigate" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hemigate_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "10f141206749e7e53bb829c93df64c19732ef1dad0c95b847ac5042b772c3c95" + logic_hash = "e109cb20ab0eaf9ed1c42d9088faaba592aaa23fc85ca45654d9c255b46038b9" score = 75 quality = 75 tags = "FILE" @@ -136119,38 +134980,32 @@ rule MALPEDIA_Win_Unidentified_087_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488bc3 4a8d1429 488d0c38 4d8bc4 4903d4 4c2bc5 4803cd } - $sequence_1 = { 488bce ff15???????? 90 e9???????? 66448928 44896c2460 ff15???????? } - $sequence_2 = { 7415 41b900800000 4533c0 488bd6 488bcf ff15???????? } - $sequence_3 = { bb01000000 4885f6 7415 41b900800000 } - $sequence_4 = { 488bc8 4c8d442460 418d542428 ff15???????? } - $sequence_5 = { 0fb77526 440fb74d24 89442460 894c2458 89542450 } - $sequence_6 = { 4d8bc4 ba08030000 ff15???????? e9???????? 4c8d4c2430 4533c0 } - $sequence_7 = { 4a8d0c28 4d8bc6 4803cd 4803d6 e8???????? 48837b1810 7205 } - $sequence_8 = { a1???????? 83f803 7409 83f801 0f8535fcffff 8b0d???????? } - $sequence_9 = { eb54 83460801 83560c00 8807 8b0e 8b5104 8b443238 } - $sequence_10 = { 7435 83e805 0f8510010000 a1???????? 8b4d10 } - $sequence_11 = { 83f804 0f8542010000 83ec1c 8bcc } - $sequence_12 = { 8d4db4 e8???????? 32c0 e9???????? 8b8d54ffffff 6aff } - $sequence_13 = { 50 c685fcfbffff00 e8???????? 8b5508 83c40c } - $sequence_14 = { 56 ff15???????? 85c0 75e7 eb0e 8d4c242c 51 } - $sequence_15 = { 0fb685e6feffff 0fb68de5feffff 52 0fb695e4feffff 50 } + $sequence_0 = { f7db 895dd4 663bca 0f83b6000000 eb10 663bc8 0f86ab000000 } + $sequence_1 = { 8bfa 0fb64610 8b5610 8845dc 8bc2 c1e808 8845dd } + $sequence_2 = { e8???????? 6a3c 8bf0 6a00 56 89b5f4feffff e8???????? } + $sequence_3 = { 8d4bfe c6460200 8d5901 eb04 85db 7411 8bc2 } + $sequence_4 = { e8???????? eb0b 6a01 50 51 8bcf e8???????? } + $sequence_5 = { ff37 e8???????? 57 e8???????? 83c414 6a00 ff75f8 } + $sequence_6 = { 0f8cae020000 0fb6140f 0fb6440f01 c1e208 03d0 0fb6440f02 c1e208 } + $sequence_7 = { 8945f4 8bc6 85c0 0f84dd000000 90 48 83f80e } + $sequence_8 = { 741a 8d45f4 50 6a04 ff75f8 ff15???????? 6a00 } + $sequence_9 = { c3 ff75f8 ff15???????? 83c404 5f 5e b80d000000 } condition: - 7 of them and filesize < 462848 + 7 of them and filesize < 991232 } -rule MALPEDIA_Win_Polyvice_Auto : FILE +rule MALPEDIA_Win_Poscardstealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2290fade-1786-50c9-a103-500f2794f68d" + id = "5940fce6-5171-52a7-adbd-1bfc9feaf26a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.polyvice" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.polyvice_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poscardstealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poscardstealer_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "099fd1583428c4dcd9d4587ff6b2523b274374d689fdabd70b857d716538d61f" + logic_hash = "45ecc712be3203f41628cc2ab4db40cb265e98700000888fd4a766a5ab62d728" score = 75 quality = 75 tags = "FILE" @@ -136164,32 +135019,32 @@ rule MALPEDIA_Win_Polyvice_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 448b7c2434 41c1ef0a 4531fe 4589e7 4131ef 4401f0 458dac0567292914 } - $sequence_1 = { 448d4001 4d63c0 4d01c0 488d0c4a 488b13 e8???????? 83ff01 } - $sequence_2 = { 488b4040 4889942498020000 48898424a0020000 488b05???????? 488b10 48899424a8020000 488b5008 } - $sequence_3 = { 4885c0 4889c3 743d 8928 488d0dbcf00000 48897808 ff15???????? } - $sequence_4 = { 488b5020 4889942430040000 488b5028 4889942438040000 488b5030 4889942440040000 } - $sequence_5 = { 01d6 01f1 c1cd07 41c1c40e 41c1ed03 4131ec 4531ec } - $sequence_6 = { 894608 49c1e820 4c01ca 4c01c2 4101fb 44891e 89560c } - $sequence_7 = { 488b5918 488b0b ff15???????? 4889d9 89c6 e8???????? 89f0 } - $sequence_8 = { 42083c18 89f7 6644898040080000 29cf 89f9 41d3f9 } - $sequence_9 = { 41c1cc02 c1c705 4101ff 8b7c2410 31c7 31cf d1c7 } + $sequence_0 = { 8d85f4fdffff 50 57 e8???????? 33c9 8d85f4fdffff c785ecedffff07000000 } + $sequence_1 = { 56 8d45d4 50 8d4db8 e8???????? 6a01 } + $sequence_2 = { c645fc00 3bf7 7409 56 e8???????? } + $sequence_3 = { e8???????? 83c404 8b45d4 397de8 7303 8d45d4 8b4de4 } + $sequence_4 = { 8bb580edffff 2bb57cedffff c1fe02 3bfe 7426 8b857cedffff 8d14b500000000 } + $sequence_5 = { 837d1c10 c745e80f000000 c745e400000000 c645d400 720c 8b4d08 51 } + $sequence_6 = { 89430c 8d4310 8d896c614200 5a 668b31 668930 } + $sequence_7 = { 8d8d48ffffff e8???????? 898544ffffff 83f8ff 746f 6aff 50 } + $sequence_8 = { 66898dd8edffff 837e1408 731c 8b5610 } + $sequence_9 = { e8???????? 6a01 53 68???????? 8d4d9c c645fc03 e8???????? } condition: - 7 of them and filesize < 369664 + 7 of them and filesize < 362496 } -rule MALPEDIA_Win_Dircrypt_Auto : FILE +rule MALPEDIA_Win_Huskloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6dfaa124-348a-5731-9f6e-b3677fe125b4" + id = "2b71c66f-6603-595c-99bb-89c942583260" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dircrypt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dircrypt_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.huskloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.huskloader_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "62b8e91a741487003e5f68773b4563818c6ceb487f0acf4f30c08c003042c088" + logic_hash = "0b5c5ed5027920c73090f364afb1f0be41c97145cf9de72e357bac2712d50fca" score = 75 quality = 75 tags = "FILE" @@ -136203,32 +135058,32 @@ rule MALPEDIA_Win_Dircrypt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 6a01 6a10 ff15???????? 50 } - $sequence_1 = { e8???????? e8???????? e8???????? 68???????? ff15???????? 833d????????00 751a } - $sequence_2 = { 51 6a00 6a00 8d45fc 50 68???????? 6802000080 } - $sequence_3 = { 51 ff15???????? 8945fc 8b450c 2b4508 } - $sequence_4 = { 833d????????00 7528 c705????????01000000 e8???????? e8???????? } - $sequence_5 = { 68???????? e8???????? 05d2070000 50 } - $sequence_6 = { 51 ff15???????? 8945fc 8b450c 2b4508 50 } - $sequence_7 = { 833d????????00 751e c705????????01000000 e8???????? e8???????? e8???????? } - $sequence_8 = { e8???????? 68???????? e8???????? e8???????? 6a01 e8???????? } - $sequence_9 = { 6a01 6a06 8d45dc 50 } + $sequence_0 = { 8bc7 83e03f 6bc838 8b0495e88d0110 } + $sequence_1 = { 59 e9???????? c745e003000000 e9???????? c745e4c05e0110 ebb8 d9e8 } + $sequence_2 = { 6a00 681f000f00 50 ff15???????? 85c0 } + $sequence_3 = { 740e 50 e8???????? 83a6e88d011000 59 83c604 81fe00020000 } + $sequence_4 = { 8d043b 8b3485601f0110 8d4601 8945fc 8a06 46 } + $sequence_5 = { 57 8bb81c060000 6a40 6800300000 56 6a00 ff15???????? } + $sequence_6 = { 85c0 7411 8b35???????? b98b010000 } + $sequence_7 = { 7420 6bc618 57 8db8288c0110 57 ff15???????? } + $sequence_8 = { 8b35???????? 85f6 7420 6bc618 57 8db8288c0110 57 } + $sequence_9 = { 0fb704850c3b0110 8d048508320110 50 8d8590faffff 03c7 50 } condition: - 7 of them and filesize < 671744 + 7 of them and filesize < 229376 } -rule MALPEDIA_Win_Andromut_Auto : FILE +rule MALPEDIA_Win_Temp_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "01d6866f-94d6-5040-b42e-5414ac7b6d42" + id = "2b48048b-b096-5784-980a-c1580b4dfd03" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.andromut" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.andromut_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.temp_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.temp_stealer_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "439db6ddaec21c0c7cf9cb5dec8606d00b8cbca3475fe9c3377e8acfff026f82" + logic_hash = "2fe51b5c6906bc550bb0cdd93c915effb0d85e2b560daf9bcb0132c66585b9e7" score = 75 quality = 75 tags = "FILE" @@ -136242,32 +135097,32 @@ rule MALPEDIA_Win_Andromut_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7204 8b0e eb02 8bce 807c01fe3d 7501 4a } - $sequence_1 = { 8bf9 897de4 33db 895dfc 68???????? 895dec e8???????? } - $sequence_2 = { 03c2 83f037 f7d0 83f03b 8bc8 c1e004 c1e904 } - $sequence_3 = { 8bc1 c1e106 c1e80a 83e03f 0bc1 } - $sequence_4 = { 3dc8000000 756c 33f6 8d8dc8f3ffff } - $sequence_5 = { 50 8d85b8ebffff 50 8d8d40e3ffff e8???????? 83bd54e3ffff10 8db540e3ffff } - $sequence_6 = { 83c202 663bc6 75f5 2bd1 d1fa 52 56 } - $sequence_7 = { 8bd0 8d4d90 e8???????? 85ff 7e52 897d84 8b7d88 } - $sequence_8 = { 0fb6c0 0f45c8 3255ff 324dfd 324df4 880e 8aca } - $sequence_9 = { b9daf68a50 ab 66ab e8???????? 56 6880000000 } + $sequence_0 = { 48896c2410 4889742418 57 4156 4157 4883ec20 4c635a08 } + $sequence_1 = { eb1e 498b8ce9f0940400 8a44f938 a840 7508 0c02 8844f938 } + $sequence_2 = { 33c0 4d8bca 49f7d9 8d7801 4903c0 493bc3 774a } + $sequence_3 = { 488bd0 488d4dd0 e8???????? 448bc6 488d55f0 e8???????? 4c8bc0 } + $sequence_4 = { e8???????? 4c8bc0 488d55f0 488d4dd0 e8???????? 488bd0 } + $sequence_5 = { 488bd3 4c8d05f6410200 83e23f 488bcb 48c1f906 488d14d2 } + $sequence_6 = { 7f34 33d2 4d85c9 7e24 498bcd } + $sequence_7 = { 894708 488d5901 41bf20000000 418bc7 48f7e3 498d4fdf 480f40c1 } + $sequence_8 = { 83fa08 7d17 4863c2 488d0c80 488d05b39f0300 488d0cc8 } + $sequence_9 = { 8d58b0 498bce 448bc3 488d15f8280100 e8???????? 85c0 7429 } condition: - 7 of them and filesize < 368640 + 7 of them and filesize < 652288 } -rule MALPEDIA_Win_Vapor_Rage_Auto : FILE +rule MALPEDIA_Win_Tildeb_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "557acb15-65a4-5ee1-85fd-aeddfe817272" + id = "49677524-14e6-56de-966e-12587dbc120c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vapor_rage" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vapor_rage_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tildeb" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tildeb_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "f25f99fbbd5c20118e31285e56e8f0280cb5b6b08bdd8f0f37cb8cec6e554ab7" + logic_hash = "ff05557691123d6857c3cb5d609bf2746dd344811b380372ecacb54f0277a087" score = 75 quality = 75 tags = "FILE" @@ -136281,32 +135136,32 @@ rule MALPEDIA_Win_Vapor_Rage_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b55f8 81ca80000000 8955f8 6a04 } - $sequence_1 = { 52 8b45e8 50 e8???????? 83c408 ff65e8 8b4de4 } - $sequence_2 = { f27502 f2c3 f2e94e030000 55 } - $sequence_3 = { f2c3 f2e94e030000 55 8bec } - $sequence_4 = { 8945a4 8b55d4 52 e8???????? 83c404 } - $sequence_5 = { c745f004000000 8d4df0 51 8d55f8 52 } - $sequence_6 = { ff15???????? eb1e 8b4de4 51 ff15???????? } - $sequence_7 = { 746c 830d????????04 c705????????02000000 a900000008 7454 a9???????? } - $sequence_8 = { ff15???????? 8b4df8 81c900010000 894df8 } - $sequence_9 = { 32db 885de7 c745fcfeffffff e8???????? 84db 0f8564ffffff e8???????? } + $sequence_0 = { 83c404 51 ffd3 f6460c10 74a3 5d 8b5c2410 } + $sequence_1 = { 51 52 50 56 ffd7 8b542414 8b1d???????? } + $sequence_2 = { 5e 81c494010000 c3 b808000000 5e } + $sequence_3 = { 56 57 8965e8 6a40 ff15???????? 50 ff15???????? } + $sequence_4 = { 8b0d???????? 51 ff15???????? e9???????? 6a00 6a02 68???????? } + $sequence_5 = { 33dd 8bac24b4000000 33dd 8bac24ac000000 33dd 8bac24d0000000 } + $sequence_6 = { 8b442414 c6400101 8b442410 85c0 744b } + $sequence_7 = { 0bd9 8b8c24ac000000 33ea 03cb 33ef 03e9 } + $sequence_8 = { 5b c3 8b3d???????? 6a02 53 56 ffd7 } + $sequence_9 = { bf???????? f3ab 8d85e4f9ffff 50 8b8ddbf5ffff 81e1ff000000 51 } condition: - 7 of them and filesize < 296960 + 7 of them and filesize < 8532488 } -rule MALPEDIA_Win_Alice_Atm_Auto : FILE +rule MALPEDIA_Win_Spybot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "501a026b-dba7-501a-810b-0b737ec59325" + id = "a4cba476-a2c7-50aa-a7bf-4af17da5b6df" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alice_atm" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alice_atm_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spybot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spybot_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "d552c74f415e09d46d22c314024829e6b9aa2356b6f2a8ec27602ddc27a1083f" + logic_hash = "d537b785313261fc15df85466bf871fb981ce27e93c3d7cf670a5bb54b105b2b" score = 75 quality = 75 tags = "FILE" @@ -136320,32 +135175,32 @@ rule MALPEDIA_Win_Alice_Atm_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4b 75d4 ff75f8 e8???????? } - $sequence_1 = { 56 57 33ff 57 e8???????? a3???????? 6a03 } - $sequence_2 = { 6a40 e8???????? 0bc0 7434 8945fc 8bf8 } - $sequence_3 = { 83c604 33ff 47 3b7d0c 741b ff36 57 } - $sequence_4 = { ff7508 51 ff35???????? 68???????? ff15???????? 0bc0 743f } - $sequence_5 = { 0fb7c0 8945f8 8b7d10 83ff00 } - $sequence_6 = { ff15???????? 0bc0 742a 8bd8 833d????????00 740b } - $sequence_7 = { 897dfc 8d45f8 50 6a00 ff7508 e8???????? } - $sequence_8 = { e9???????? 817d0c11010000 0f85ed000000 8b4d10 } - $sequence_9 = { 817e0c20202000 0f8480000000 ff36 68???????? 8d45f8 } + $sequence_0 = { 59 50 57 e8???????? 59 50 ff7518 } + $sequence_1 = { 3bc7 7309 83ffff 0f8599080000 53 e8???????? 59 } + $sequence_2 = { f7f1 8bd8 ff15???????? ff75e4 e8???????? 3975c8 } + $sequence_3 = { 83c624 3b7dfc 0f8c66ffffff 395df8 0f8512ffffff ff75f4 } + $sequence_4 = { 0f85a6000000 80fb41 0f849d000000 0fbef3 56 68???????? 8d45ec } + $sequence_5 = { ff15???????? ff75d2 ff15???????? 8945fc 8d8520feffff 50 897508 } + $sequence_6 = { 50 e8???????? 83c410 399d54ffffff 0f85a8faffff 53 } + $sequence_7 = { 7d1f 3c5d 741b 397dfc 7516 8b5d0c } + $sequence_8 = { ffb43578ffffff 8d85f8f8ffff 68???????? 50 e8???????? ffb4357cffffff e8???????? } + $sequence_9 = { ff742414 56 ff742418 ff742418 e8???????? 83c414 56 } condition: - 7 of them and filesize < 49152 + 7 of them and filesize < 2367488 } -rule MALPEDIA_Win_No_Justice_Auto : FILE +rule MALPEDIA_Win_Unidentified_076_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9c76a62e-45df-5e55-95c7-3fd18c7cd11d" + id = "0c83626b-47ce-55ce-a381-007bcb7e73d5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.no_justice" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.no_justice_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_076" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_076_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "27fb4d87fb503a879f5ac0f508a221856b21d7d81edc4c17f436773a20141500" + logic_hash = "92802d8a51aa29b7bc92df361f52f4a28a9ddff1846405226196ebfa4afe53d1" score = 75 quality = 75 tags = "FILE" @@ -136359,32 +135214,32 @@ rule MALPEDIA_Win_No_Justice_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b45b4 8a0a 884c382e 8b45bc 8b048570be4100 804c382d04 } - $sequence_1 = { 83e03f c1f906 6bc038 03048d70be4100 } - $sequence_2 = { 6bc938 53 56 8b048570be4100 8b7508 57 } - $sequence_3 = { 57 8b7d08 e9???????? 8b0f 894dfc 8d048de0c14100 } - $sequence_4 = { 8b04bd70be4100 807c182800 7d46 8b750c 807e1400 7507 } - $sequence_5 = { 8945f4 8b4514 40 c745ec0a294000 894df8 8945fc 64a100000000 } - $sequence_6 = { c3 8b55fc 8bc6 8d0c95e0c14100 8701 85c0 } - $sequence_7 = { 8d0c95e0c14100 8701 85c0 7407 56 ff15???????? } - $sequence_8 = { 8b048570be4100 8b4ddc f644012801 7517 8b4514 c6401c01 c7401809000000 } - $sequence_9 = { 8b049d70be4100 f644072801 7444 837c0718ff 743d e8???????? } + $sequence_0 = { 0f95c3 488b6c2438 488b742440 488b7c2448 8bc3 488b5c2430 4883c420 } + $sequence_1 = { 448bc3 49894628 488b87c8000000 8bd5 488b4810 49894e18 } + $sequence_2 = { ff97f8000000 488bd8 4885c0 7508 418bf4 e9???????? } + $sequence_3 = { 488b87c8000000 33d2 488bce 448d4230 ff9020070000 488b87c8000000 } + $sequence_4 = { e9???????? 8b473c 33c9 394764 8d5101 0f43ca 4533e4 } + $sequence_5 = { 488b8bb00a0000 4885c9 7413 4c8b83c8000000 ba02000000 41ff90f0040000 488b93c8000000 } + $sequence_6 = { 488bcf 03c0 41898638040000 e8???????? 498d962c010000 488bcf e8???????? } + $sequence_7 = { 85c0 7e29 803c313b 740c 48ffc1 ffc2 } + $sequence_8 = { 488b8790000000 49891c24 498d5640 4989442408 488b8790000000 498d4c2440 } + $sequence_9 = { 4885c9 7415 488b8308010000 33d2 41b800800000 ff9000010000 4889bbe0000000 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Cookiebag_Auto : FILE +rule MALPEDIA_Win_Revenant_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ac3bf6d4-71cf-5c5b-be8e-0bd3c3ef57c9" + id = "89f91ed8-a64f-59de-9aac-43302ffc4c4f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cookiebag" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cookiebag_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.revenant" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.revenant_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "679ac50c0d3fc2601e0f2f772686754e8efa393c4c8cfd8d8fb7af71ce9952bb" + logic_hash = "3200938fd857c1394fb14151a6f831277638c7dab5ca1a4886284fcf19cad884" score = 75 quality = 75 tags = "FILE" @@ -136398,32 +135253,32 @@ rule MALPEDIA_Win_Cookiebag_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4c242c 52 55 50 c68424c000000011 } - $sequence_1 = { 83c9ff f2ae 8b456c f7d1 49 51 } - $sequence_2 = { 8d4c241c e8???????? 8b442418 c68424a80000000d 3bc3 895c2448 7505 } - $sequence_3 = { c7430857000000 6a01 8d8c2480000000 c7842404010000ffffffff e8???????? } - $sequence_4 = { 8b4c2450 897c2440 3bcf 897c2444 897c2448 741c } - $sequence_5 = { 8d4c243c c684248401000005 e8???????? 8b4c241c 33f6 3bce } - $sequence_6 = { 8b6c2408 56 8bf1 57 8a08 55 880e } - $sequence_7 = { 6a01 8d4c2460 c68424ac00000002 e8???????? 8b4c2450 3bcb 741c } - $sequence_8 = { 55 8bce e8???????? 89aedc000000 8b86e4000000 33ff } - $sequence_9 = { eb0c 83c1fe 51 e8???????? 83c404 895e40 895e44 } + $sequence_0 = { 4889442458 4c8b4c2458 488d442470 41b800040000 4889d9 } + $sequence_1 = { 48ffc7 e8???????? ebe4 488d0d26370000 e8???????? 448b442428 4889f1 } + $sequence_2 = { 488d0d12260000 4989c1 e8???????? 488b742428 b902000000 e8???????? } + $sequence_3 = { 4889ef 4989c0 e8???????? 488b4c2428 31c0 f3aa 4889e9 } + $sequence_4 = { 7408 4889c7 4889d9 f3a4 } + $sequence_5 = { 488d0d28380000 89c2 e8???????? 4885f6 0f84b4000000 } + $sequence_6 = { e8???????? 418b542420 4889d9 e8???????? 488d542420 4989f0 } + $sequence_7 = { 4889c2 4889442420 7424 448b442428 31c9 } + $sequence_8 = { 4c89c2 7208 035008 4839d1 72ac 4883c028 4c39c8 } + $sequence_9 = { 448b442428 4889f1 488b542420 488d3d40370000 488d2d08370000 4c8d2520370000 } condition: - 7 of them and filesize < 311296 + 7 of them and filesize < 99328 } -rule MALPEDIA_Win_Loup_Auto : FILE +rule MALPEDIA_Win_Sepsys_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2089eb01-8adc-5d71-ab0c-e9de7e386d03" + id = "ae60c103-173f-5306-92ac-d702be74a065" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.loup" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.loup_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sepsys" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sepsys_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "ecdd5b2ea3515331e17a7116f826dcace78b7e88cf24fcea19298195170a6a4f" + logic_hash = "652d59df346d9da22c7542823cefcfc7111985f5ad38199ac4913217f1dfac22" score = 75 quality = 75 tags = "FILE" @@ -136437,32 +135292,32 @@ rule MALPEDIA_Win_Loup_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c404 85c0 741c 0fb745f4 50 e8???????? } - $sequence_1 = { 81781422059319 740c 8b4dfc 81791400409901 7522 e8???????? 8b55fc } - $sequence_2 = { 85c0 0f84da000000 8b7dec 8b07 8b7068 } - $sequence_3 = { 8b85d0f1ffff 53 56 ff3485647b4100 50 } - $sequence_4 = { 68c0d40100 8d4de8 51 682e010000 0fb75508 52 e8???????? } - $sequence_5 = { 81f247656e75 b804000000 6bc803 8b440de0 35696e6549 } - $sequence_6 = { 8b4df4 84c0 0f84defeffff c745dc01000000 e9???????? 5f 5e } - $sequence_7 = { 668945e8 33c0 668945ea c745ee01000000 b804000000 668945ec } - $sequence_8 = { b804000000 c1e002 c784055cffffff01000000 8d855cffffff 8945d5 } - $sequence_9 = { 8915???????? c705????????01000000 a1???????? 83c802 a3???????? b904000000 c1e100 } + $sequence_0 = { c685fb00000000 8a4517 2401 88c1 e8???????? 884516 eb00 } + $sequence_1 = { e8???????? eb00 488b4db0 c645f700 488b45c8 488945e0 0f1045b8 } + $sequence_2 = { e9???????? 4883bd9801000000 7714 eb09 c685df01000001 eb29 c685df01000000 } + $sequence_3 = { e8???????? 488b442428 488b4820 48894c2478 488b4828 48898c2480000000 488b4830 } + $sequence_4 = { eb00 eb00 eb00 31c0 89c1 488b55f0 4881ea02000000 } + $sequence_5 = { 817c243448270000 7507 c644243001 eb05 c644243000 48837c245800 740b } + $sequence_6 = { 83c804 89442420 8b442420 0fbaf008 89442420 e9???????? 8b442420 } + $sequence_7 = { e8???????? 488d4518 488b4df8 48894de8 4889c1 488b55e8 4c8b45f0 } + $sequence_8 = { ebe9 488b45e0 4883c460 5d c3 f645f601 74f0 } + $sequence_9 = { c685b600000000 c685b400000000 e9???????? c685b400000000 488b4d28 488b5530 e8???????? } condition: - 7 of them and filesize < 257024 + 7 of them and filesize < 4538368 } -rule MALPEDIA_Win_Sendsafe_Auto : FILE +rule MALPEDIA_Win_Windealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ca9919a1-41ee-51c0-9d8a-dc97d5d2356c" + id = "87b31818-e67b-5c82-9927-08d581ce1fca" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sendsafe" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sendsafe_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.windealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.windealer_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "0b34fbaea5b0ab525d5bd2b630928ff7f548afb642b0c0217e296f895cb417fc" + logic_hash = "cda4114916f5f955b9ea27c4701626023386bb93ae37a566cf799b5d0e98aca8" score = 75 quality = 75 tags = "FILE" @@ -136476,32 +135331,32 @@ rule MALPEDIA_Win_Sendsafe_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b4d08 8988a8000000 8b55fc 83c244 52 ff15???????? 6a02 } - $sequence_1 = { c7804c03000000000000 8b4608 ff742428 8b4864 8b86c0000000 83c014 50 } - $sequence_2 = { ff7508 e8???????? 8b4df4 83c410 8b0c8d90945b00 89441928 8b45f0 } - $sequence_3 = { ebcc 8b55e8 2355bc 8b4514 8d0cd0 894de4 8b55e4 } - $sequence_4 = { e9???????? 8b4dec 8b11 899578ffffff 8b45ec 50 8b8d78ffffff } - $sequence_5 = { ff742428 e8???????? 83c414 85c0 0f842a020000 8b4c241c b801000000 } - $sequence_6 = { e8???????? 8b8540ffffff 8b8d44ffffff 8b9538ffffff 899481140a0000 8b8540ffffff 8b8d44ffffff } - $sequence_7 = { c7406cac1d5600 b807000000 e9???????? 837dfc00 742b b904000000 6bd10d } - $sequence_8 = { e8???????? 8bd8 83c414 84db 7912 c74424483b000000 b942020000 } - $sequence_9 = { 8b8de4fbffff 8b95ecfbffff 031481 8995ecfbffff e9???????? eb54 8b85e8fbffff } + $sequence_0 = { 6a01 50 56 e8???????? 83c410 8bc7 } + $sequence_1 = { ff15???????? 85c0 7407 50 ff15???????? 6a01 } + $sequence_2 = { 50 56 e8???????? 83c410 8b4618 } + $sequence_3 = { 6a00 ff15???????? 85c0 7407 50 ff15???????? 6a01 } + $sequence_4 = { 53 56 57 68da070000 } + $sequence_5 = { 668b91d2070000 8a89d0070000 52 51 } + $sequence_6 = { 8b4d08 668b91d2070000 8a89d0070000 52 51 } + $sequence_7 = { 6a04 50 6a04 68???????? 68???????? } + $sequence_8 = { 56 57 68da070000 e8???????? } + $sequence_9 = { 8b4d08 668b91d2070000 8a89d0070000 52 } condition: - 7 of them and filesize < 3743744 + 7 of them and filesize < 770048 } -rule MALPEDIA_Win_Yoddos_Auto : FILE +rule MALPEDIA_Win_Glitch_Pos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "773dcd86-3687-5c26-8a61-390a3a45554b" + id = "167489a1-806c-57ac-870b-1a5711737bf5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yoddos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yoddos_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.glitch_pos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.glitch_pos_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "8286010b7da9f1df882192411526cd0a211d255dea4daeff1ec9797cedceaf98" + logic_hash = "8974caf746bb63b369da7b75c4e0e1a2b35b653a94e981b459531b393a112a37" score = 75 quality = 75 tags = "FILE" @@ -136515,34 +135370,34 @@ rule MALPEDIA_Win_Yoddos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 90 b89dffffff 90 c685d0fdffff4b } - $sequence_1 = { ff15???????? ff35???????? ff15???????? 6880000000 53 68???????? c705????????01000000 } - $sequence_2 = { 90 b89dffffff 90 be04010000 8d858cfeffff 33db 56 } - $sequence_3 = { 33db 56 50 53 c645f043 c645f14f c645f24d } - $sequence_4 = { c6459863 c645996b c6459a2e c6459b63 } - $sequence_5 = { c9 c20400 55 8bec 81ec480d0000 53 56 } - $sequence_6 = { 889d27feffff c6853cfeffff77 c6853dfeffff77 c6853efeffff77 c6853ffeffff2e c68540feffff68 c68541feffff61 } - $sequence_7 = { 8d85e0fdffff 50 e8???????? 50 8d85c8fcffff 50 } - $sequence_8 = { c645d34c c645d46f c645d563 c645d661 c645d76c } - $sequence_9 = { e8???????? 83c410 8d85d4fbffff 53 50 } + $sequence_0 = { 8d45a0 50 6a03 e8???????? 83c410 8b4508 8b00 } + $sequence_1 = { 668985f0feffff 8d4598 50 8d45a8 50 6a02 } + $sequence_2 = { 8b45d0 8b00 ff75d0 ff5040 dbe2 8945cc 837dcc00 } + $sequence_3 = { 662d0100 0f80b0010000 6689459c 8d459c 50 } + $sequence_4 = { 837de000 7d1a 6894000000 68???????? ff75e4 ff75e0 e8???????? } + $sequence_5 = { eb07 83a5fcfdffff00 8d45c4 50 8d45cc 50 6a02 } + $sequence_6 = { 8b00 ffb520ffffff ff5014 dbe2 89851cffffff } + $sequence_7 = { c78524ffffff08000000 c7853cffffff3c364600 c78534ffffff08000000 8d45a8 } + $sequence_8 = { 68a4020000 68???????? ff7508 ffb5d0feffff e8???????? 898550feffff eb07 } + $sequence_9 = { ff75d8 e8???????? dc9d68ffffff dfe0 } condition: - 7 of them and filesize < 557056 + 7 of them and filesize < 1024000 } -rule MALPEDIA_Win_Mebromi_Auto : FILE +rule MALPEDIA_Win_Andromeda_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3d64e85a-906f-5ddb-9f75-04eb426f7ebc" + id = "1eaf3713-eaf3-56ba-93e1-406275c53353" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mebromi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mebromi_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.andromeda" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.andromeda_auto.yar#L1-L304" license_url = "N/A" - logic_hash = "051f5b8119e90ef14be758def00ef62b697ce727969ed9523ac57414d0773faf" + logic_hash = "9e39961b4372e3bc922b40be7e1f53c18cfcecc85e79e89fe6975047795ee278" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -136554,34 +135409,56 @@ rule MALPEDIA_Win_Mebromi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 5f eb26 8d4508 8db694702900 6a00 } - $sequence_1 = { b82c2900d8 2c29 0000 2d29008a46 0323 } - $sequence_2 = { 8bec 8b4508 ff348520712900 ff15???????? } - $sequence_3 = { eb0f 0fb6d2 f68201a0290004 7403 } - $sequence_4 = { 56 ffd7 3bdd 5b } - $sequence_5 = { 68000000c0 68???????? ff15???????? 8b3d???????? 83f8ff a3???????? 7544 } - $sequence_6 = { 58 c20c00 ff05???????? 833d????????01 55 56 57 } - $sequence_7 = { 68???????? ff742410 ff15???????? 8bf0 85f6 7416 57 } - $sequence_8 = { 8888009f2900 eb1f 83f861 7213 83f87a } - $sequence_9 = { ff742410 ff15???????? 8bf0 85f6 7416 57 56 } + $sequence_0 = { ebcf 33c0 33db 33c9 33d2 } + $sequence_1 = { 368a942800ffffff 02da 368ab42b00ffffff 3688b42800ffffff } + $sequence_2 = { fc 33c0 8b7508 33db 368a942900ffffff 02c2 } + $sequence_3 = { 3688b42800ffffff 3688942b00ffffff 02d6 81e2ff000000 } + $sequence_4 = { 41 3b4d14 75c3 61 } + $sequence_5 = { 8d7dfc b8fcfdfeff fd ab 2d04040404 e2f8 fc } + $sequence_6 = { 368a942900ffffff 02c2 020433 368ab42800ffffff 3688b42900ffffff 3688942800ffffff fec1 } + $sequence_7 = { 81c400ffffff 60 b940000000 8d7dfc b8fcfdfeff fd } + $sequence_8 = { 60 e8???????? 5d 81ed???????? 33c9 } + $sequence_9 = { 50 e8???????? 83c40c 6800000100 e8???????? } + $sequence_10 = { 85ca 7404 0420 8806 } + $sequence_11 = { 0f9ec1 33d2 3c41 0f9dc2 85ca 7404 } + $sequence_12 = { 8a06 33c9 3c5a 0f9ec1 33d2 } + $sequence_13 = { 0fb64601 84c0 7905 0d00ffffff } + $sequence_14 = { 6a30 8d45d0 50 6a01 ff7508 } + $sequence_15 = { 56 6800010400 56 56 56 ff750c } + $sequence_16 = { e8???????? 8945fc 83f800 0f8476010000 6804010000 6a00 } + $sequence_17 = { ff35???????? e8???????? 8945f8 83f800 0f8458010000 6804010000 ff75f8 } + $sequence_18 = { f3aa 6a00 6a00 ff75f0 e8???????? c7459c44000000 } + $sequence_19 = { a3???????? 6804010000 6a00 ff35???????? e8???????? } + $sequence_20 = { 68???????? 6801000080 e8???????? 83f800 } + $sequence_21 = { ff75fc 6a00 e8???????? 6a00 ff75f8 ff75fc e8???????? } + $sequence_22 = { e8???????? 6a06 ff75f8 e8???????? 8d45f4 50 } + $sequence_23 = { 83f8ff 7457 33c0 8d7d9c } + $sequence_24 = { 8b45ec 8b55fc 8b0490 81f683073af8 81e7d889e666 8945f8 } + $sequence_25 = { 81fe50f639e3 0f84a2f7ffff 81455886080000 69ffc520db89 ff5518 } + $sequence_26 = { 69f676ce078f 81ef4b9d0e76 81ff901d63a9 0f84f1010000 8b4544 } + $sequence_27 = { 0f856afeffff e9???????? 55 8bec 83ec24 53 56 } + $sequence_28 = { 8bd8 ff5630 8bf8 ff560c 23d8 ff5638 } + $sequence_29 = { 69ffbb3de4b4 d1e8 81f679b291d1 894544 3d80000000 7363 } + $sequence_30 = { 03c1 8b4df0 0fb609 03ca 81e1ff000000 } + $sequence_31 = { 8b456c 8b4018 894560 81c3b6dd7f19 ff5634 0faff8 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 204800 } -rule MALPEDIA_Win_Colony_Auto : FILE +rule MALPEDIA_Win_Veiledsignal_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "742a0cb8-c4dd-5eda-a40e-a63b7bd8505f" + id = "6c1343f8-3e47-50b2-a300-f82013ec0933" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.colony" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.colony_auto.yar#L1-L235" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.veiledsignal" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.veiledsignal_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "3b9749137439fa6695b6427d299f35f295a8c9c596ab6c8986a3096d5875940b" + logic_hash = "9a6f92fe1de553c3683182fb5ec18013c09f63a6458b1c64fe2148d2dc0fd4cc" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -136593,46 +135470,32 @@ rule MALPEDIA_Win_Colony_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 33c0 5e c3 f30f7e05???????? 660fd606 } - $sequence_1 = { 740f 0301 eb0b a801 } - $sequence_2 = { 5b c3 b901000000 66894808 } - $sequence_3 = { 7407 b901000000 eb0a 33c9 803f01 0f95c1 33c0 } - $sequence_4 = { 8b00 83f801 7e5c f7420400080000 } - $sequence_5 = { 33c0 5b 8be5 5d c3 8b5df8 8b4b18 } - $sequence_6 = { 33c0 5e 5d c3 8b4d0c 85c9 7e0c } - $sequence_7 = { 0f95c0 33cd 5e 48 } - $sequence_8 = { 0bc1 894204 8b4510 c1e810 } - $sequence_9 = { 660f6e4104 f30fe6c0 84c0 7509 f30f1009 0f5ac9 } - $sequence_10 = { 8a4203 8841fe 8a4202 8841ff 8b02 c1e808 8801 } - $sequence_11 = { 0bc1 8907 8b4b04 8bc1 } - $sequence_12 = { 0bc1 8902 8b4508 c1e810 25ff000000 } - $sequence_13 = { 8b420c 2b4208 660f6ec0 f30fe6c0 } - $sequence_14 = { 69d200008f04 2bc8 c1e910 69c161a4f778 2bd0 } - $sequence_15 = { 0bc1 894704 8b4b08 8bc1 } - $sequence_16 = { 488364243000 8364242800 41b803000000 488d0d308e0000 4533c9 } - $sequence_17 = { 4152 4153 4154 4155 4156 4157 9c } - $sequence_18 = { f0ff00 488d4128 41b806000000 488d1588fd0000 483950f0 740b 488b10 } - $sequence_19 = { 488d15c1980000 483305???????? 488bcb 488905???????? ff15???????? 488d15c3980000 483305???????? } - $sequence_20 = { 488d05a5f20000 483bc8 772b 0fba71180f } - $sequence_21 = { 488905???????? ff15???????? 483305???????? 488d1546980000 } - $sequence_22 = { 4863442450 483bc7 0f8cddfeffff 418bc4 ba0d000000 4c8d0da0d20000 412bc6 } - $sequence_23 = { c70009000000 e8???????? 4883c8ff 4883c428 c3 4863d1 4c8d0546cc0000 } + $sequence_0 = { 8bcf e8???????? 488bd7 4c8d05e3270400 83e23f } + $sequence_1 = { 4863c9 488d15a8360400 488bc1 83e13f } + $sequence_2 = { 4d8be1 498be8 4c8bea 4b8b8cfef0e50400 4c8b15???????? } + $sequence_3 = { 4c8d05eeab0000 488bf9 488d15ecab0000 b904000000 e8???????? } + $sequence_4 = { 418bc6 4d8d4d10 4c8d3d3c680400 41be04000000 4c8d1c40 } + $sequence_5 = { 81f95a290000 752b 488d0df8030000 b801000000 48890d???????? } + $sequence_6 = { 4c8bd1 b82a000000 0f05 c3 4c8bd1 b80f000000 } + $sequence_7 = { 7509 488d055f820400 eb04 4883c024 8938 e8???????? } + $sequence_8 = { 7513 488d15ad940000 488d0d86940000 e8???????? } + $sequence_9 = { 428844f13e 4b8b84e010e70400 42804cf03d04 38558f e9???????? ff15???????? 894597 } condition: - 7 of them and filesize < 7599104 + 7 of them and filesize < 667648 } -rule MALPEDIA_Win_Ismdoor_Auto : FILE +rule MALPEDIA_Win_Shifu_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "83a6746f-b3b5-5b57-a445-904bcf5ea3d8" + id = "48f59764-98d3-5e1f-a9c7-a0c8becc007a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ismdoor" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ismdoor_auto.yar#L1-L152" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shifu" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shifu_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "b2a8beb2bbf9a7e436997cbc54636f7d3af94cae5a6618f143e6a6f5f28950e2" + logic_hash = "6ab041a16a39f77276573be25c06c5ab679b44b2bef49091360ddb3582fc5f89" score = 75 quality = 75 tags = "FILE" @@ -136646,37 +135509,32 @@ rule MALPEDIA_Win_Ismdoor_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f8ff 7504 32c0 eb05 c0e804 2401 84c0 } - $sequence_1 = { 488b15???????? e8???????? 488b3d???????? 488d5fe0 } - $sequence_2 = { 747e 4883f8ff 7606 4883c9ff } - $sequence_3 = { 4889450f 48837e1808 7205 488b16 } - $sequence_4 = { 8bce 83e11f 41b901000000 41d3e1 448bc6 49c1e805 } - $sequence_5 = { 488bfb 488bde 4885f6 75d7 } - $sequence_6 = { 7512 488d9550010000 488b4d90 e8???????? eb02 ffcb } - $sequence_7 = { 4c8d8d10020000 4c8bc7 488bd0 488d8d70010000 } - $sequence_8 = { 837dc000 0f8414010000 83ec18 c745e800000000 } - $sequence_9 = { 8d4dd8 c745fc00000000 e8???????? 8d4508 c645fc01 50 } - $sequence_10 = { c645fc34 50 ba???????? 8d8dd4feffff e8???????? } - $sequence_11 = { 8bf8 8d85f4fdffff 50 56 } - $sequence_12 = { c6458300 8b4dc8 85c9 7409 } - $sequence_13 = { 8b45ec 8b75cc 3bc6 7557 8b36 } - $sequence_14 = { c785a8feffff00000000 c68598feffff00 83bd3cffffff10 720e ffb528ffffff e8???????? } + $sequence_0 = { 59 32c0 8d7d9c 6a08 f3aa 58 e8???????? } + $sequence_1 = { 50 8b470c 6a00 83c030 50 6a01 ffd3 } + $sequence_2 = { 83c8ff ebf0 55 8bec eb0a 8b4d08 48 } + $sequence_3 = { 8bc4 85c0 7411 6894000000 6a0b ba???????? e8???????? } + $sequence_4 = { 6a0c 5e e8???????? 8945f8 3bc7 0f847d030000 897808 } + $sequence_5 = { 83e203 c1e204 c1eb04 0bd3 8a1402 885601 } + $sequence_6 = { e8???????? 8bc4 85c0 7411 6889000000 6a0a } + $sequence_7 = { c645ff01 eb4a 807dff00 740f 8bf3 e8???????? 85c0 } + $sequence_8 = { 8bc4 85c0 7411 6882000000 6a0b ba???????? e8???????? } + $sequence_9 = { d1e8 8bf0 eb05 85db 7401 4b 83fb01 } condition: - 7 of them and filesize < 1933312 + 7 of them and filesize < 344064 } -rule MALPEDIA_Win_Electricfish_Auto : FILE +rule MALPEDIA_Win_Mongall_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "54f0ee66-bee9-5fd6-90c5-67fcbb00bae7" + id = "1879a42c-8126-5974-b63b-7f69fc5f6e38" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.electricfish" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.electricfish_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mongall" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mongall_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "570c92a12a35054e6d1b5030b781194881d1880fcbe3006781ca116a918ce32a" + logic_hash = "36dcbe2d37d6f65dbb3669c0b2ac6fd765ed6dc11c02d84fddc280c31d04ea56" score = 75 quality = 75 tags = "FILE" @@ -136690,32 +135548,32 @@ rule MALPEDIA_Win_Electricfish_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4f 783b 8bff 0fbe5500 40 8d0cb6 45 } - $sequence_1 = { c3 8b4e0c 6a00 51 e8???????? 83c408 8b5608 } - $sequence_2 = { 85ff 7411 8bc5 2bc6 50 03ce } - $sequence_3 = { 39a8ac000000 0f84a8000000 80beed0a000000 89aef00a0000 0f8564040000 80beee0a000000 } - $sequence_4 = { 0f85b8000000 85db 0f8451040000 0fb638 40 4b 4e } - $sequence_5 = { e8???????? 8b561c 68???????? 52 e8???????? 6893010000 68???????? } - $sequence_6 = { e8???????? 8b4614 89780c 8b4b14 8b5110 52 e8???????? } - $sequence_7 = { e8???????? 83c418 85c0 0f8413030000 8b542410 52 8d442464 } - $sequence_8 = { 0f84d3000000 8b879c010000 3bc3 7417 50 e8???????? 83c404 } - $sequence_9 = { c3 8b8424a8000000 6a01 50 e8???????? 83c408 5b } + $sequence_0 = { 85ff 7e2a 6a20 4e e8???????? 59 } + $sequence_1 = { 5e 0fb6c3 5b c9 c3 8bff } + $sequence_2 = { c785d0fdffff01000000 8bbdc8fdffff 2bbde0fdffff 2bbdd0fdffff a80c } + $sequence_3 = { 56 ff15???????? 8bd8 53 53 6a00 } + $sequence_4 = { 2bc2 8bd0 8bc7 8d5801 8a08 } + $sequence_5 = { c70694000000 ff15???????? 8b4604 83f804 7519 68???????? 57 } + $sequence_6 = { 03c9 03c9 d3e7 33c0 8975f8 } + $sequence_7 = { 57 8d3c40 33c9 b03d 33db 897dfc } + $sequence_8 = { 6a00 ff15???????? 8bf0 ff15???????? 3db7000000 7524 } + $sequence_9 = { 8975f8 ff15???????? 8b5d08 85db 740a 57 } condition: - 7 of them and filesize < 3162112 + 7 of them and filesize < 199680 } -rule MALPEDIA_Win_Lightneuron_Auto : FILE +rule MALPEDIA_Win_Bedep_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4c2cf7c9-a6e0-519d-9025-fdcf709d68d0" + id = "50676d12-901b-5467-9cc0-ebfacf6cdb1b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lightneuron" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lightneuron_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bedep" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bedep_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "5722f811a0c9c408e5a8640f3b100c752da3b058e0e2eee886d08d397042326e" + logic_hash = "3972e680d8fcfe1f525b24f026ad26b3e506bdc906b9b363e15bad8bf5e7bda8" score = 75 quality = 75 tags = "FILE" @@ -136729,32 +135587,32 @@ rule MALPEDIA_Win_Lightneuron_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 410fafd5 0fafce 8bc2 c1e210 c1e810 4403d0 8bc1 } - $sequence_1 = { c1c108 33d1 4333949ed0ff0200 413354240c 83c3fe 0f8458010000 448bdb } - $sequence_2 = { 0f87aa010000 48895c2460 8d5ffd 48896c2468 85db 0f8e77010000 66666666660f1f840000000000 } - $sequence_3 = { 4c8be1 448d4210 488d4c2420 ffc6 c1e604 498be9 e8???????? } - $sequence_4 = { 4c897c2428 4533c9 44897c2420 488d0d2fe80200 4533c0 ba74270000 e8???????? } - $sequence_5 = { 48896c2468 4885ed 7409 8b742450 e9???????? 83782804 757e } - $sequence_6 = { 4885c0 4c8d842480000000 498bcf 480f45d0 e8???????? 488b05???????? 4c8b05???????? } - $sequence_7 = { 41336c2408 418b9486d0f70200 410fb6c0 418b8c86d0f70200 c1ca08 410fb6c1 c1c110 } - $sequence_8 = { 48c78424a8000000ffffffff 48c78424b000000000000000 48c78424b800000001000000 48c78424c000000002000000 48c78424c800000003000000 33c0 83f801 } - $sequence_9 = { ffe1 488b4318 488d942480000000 41b802000000 0fb74808 888c2480000000 66c1e908 } + $sequence_0 = { 8d4608 50 ff75e8 90 e8???????? 84c0 7406 } + $sequence_1 = { 8d4608 50 e8???????? 68???????? 8d4610 50 e8???????? } + $sequence_2 = { 7d0f 8b11 8910 8b4904 894804 e9???????? 395de8 } + $sequence_3 = { 8930 897704 eb6c 8b5610 8b4710 83c23f 83e2c0 } + $sequence_4 = { ff9424d8010000 8bd8 85db 7504 6af1 ebda 6a0e } + $sequence_5 = { ff5108 8b45fc 5b c9 c20c00 6898000000 6a00 } + $sequence_6 = { 7605 8bd8 895df0 33d2 8d46ff f7f3 } + $sequence_7 = { ff751c ff750c ff7508 68???????? e8???????? 5d c22800 } + $sequence_8 = { 5e 5b c9 c21800 55 8bec 81ec80000000 } + $sequence_9 = { 51 56 8b35???????? 85f6 0f8d9b000000 6a05 b004 } condition: - 7 of them and filesize < 573440 + 7 of them and filesize < 557056 } -rule MALPEDIA_Win_Makloader_Auto : FILE +rule MALPEDIA_Win_Albaniiutas_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0f3149c9-1ed5-5172-a5f9-8fb09f83bab4" + id = "ed214e5c-6897-5f8e-bd2b-0bb8f51690d9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.makloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.makloader_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.albaniiutas" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.albaniiutas_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "d48950dd774d94fc31c8ea99b96c15449f45f0477bbb34828e1e9167b3ed582c" + logic_hash = "4a292a9bd7e73dd3f8f38b0c5f35ad3036161e113ab281f4d09533b41c3cbb43" score = 75 quality = 75 tags = "FILE" @@ -136768,32 +135626,32 @@ rule MALPEDIA_Win_Makloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8945fc 837dfc0a 7332 8b4dfc 51 8b4df8 } - $sequence_1 = { 8b4dfc 034820 894de8 8b55f4 } - $sequence_2 = { 8d8d6cfeffff 83c1ff 898d24e6ffff 8b9524e6ffff 8a4201 888561e6ffff 838524e6ffff01 } - $sequence_3 = { 52 8b4dfc e8???????? 8b4dfc 884135 ba01000000 6bc235 } - $sequence_4 = { e8???????? 83c404 ba01000000 6bca03 8b5508 0fbe0c0a 33c1 } - $sequence_5 = { 8a956be6ffff 8811 8b85d4e5ffff 83c001 8985d4e5ffff 8b8d08e6ffff 83c101 } - $sequence_6 = { 6bc21c 8b4d08 0fb61401 52 8b4dfc } - $sequence_7 = { 6bd105 8b4c05bc 894c15bc 8b4405c0 894415c0 b908000000 } - $sequence_8 = { c705????????f8504200 b001 c3 68???????? e8???????? c70424???????? } - $sequence_9 = { 8b4dfc 884114 ba01000000 6bc214 } + $sequence_0 = { 743a 8d45f4 50 6a01 ff75fc 6810660000 } + $sequence_1 = { ff75fc 6810660000 ff75f8 ff15???????? } + $sequence_2 = { 40 c745ec48770010 894df8 8945fc 64a100000000 8945e8 8d45e8 } + $sequence_3 = { 83e03f c1f906 6bc030 03048d90df0210 50 } + $sequence_4 = { 83e63f c1ff06 6bf630 8b04bd90df0210 f644302880 741f e8???????? } + $sequence_5 = { 83c418 8945d4 85c0 740f 8b4508 c74018241c0110 } + $sequence_6 = { 8d5b01 33c8 c1e808 81e1ff000000 33048dc01c0110 4f 75e5 } + $sequence_7 = { 83e805 7456 83e801 0f859b010000 c745e0e87c0110 8b4508 8bcf } + $sequence_8 = { 3998c8a10110 0f84ea000000 41 83c030 894de4 } + $sequence_9 = { 331c85c0280110 335e08 8bcb 8bc3 } condition: - 7 of them and filesize < 335872 + 7 of them and filesize < 566272 } -rule MALPEDIA_Win_Parasite_Http_Auto : FILE +rule MALPEDIA_Win_Cohhoc_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b5a52ac1-7407-5488-8891-0827582e53ff" + id = "79f1d359-2e68-5ef2-92e4-7c353f021a83" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.parasite_http" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.parasite_http_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cohhoc" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cohhoc_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "b1b7675b20fef7b5b4abd1833972b96c480194b45d3d066a629b96c3dbbd6baa" + logic_hash = "408be9b45dccb2589014666e6c29650297e9a497c2f3518d6cebc0080adee530" score = 75 quality = 75 tags = "FILE" @@ -136807,32 +135665,32 @@ rule MALPEDIA_Win_Parasite_Http_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 7509 8bce e8???????? ebe0 8bc6 5f } - $sequence_1 = { 85f6 5e 5b 750a 837dfc00 7504 33c0 } - $sequence_2 = { c745f8???????? c745fc???????? 8b4cb5e4 e8???????? 8bf8 85ff 7412 } - $sequence_3 = { 0f84e2000000 e8???????? bf50450000 85c0 7418 8b483c } - $sequence_4 = { be???????? 8bce e8???????? 8bd0 8bce e8???????? 8bf0 } - $sequence_5 = { 75fa 53 6800000008 6a40 8d45e8 894de8 } - $sequence_6 = { e8???????? 8bc8 e8???????? b900040000 8945f8 e8???????? 8b0d???????? } - $sequence_7 = { 57 85c0 7419 e8???????? 0345fc 59 50 } - $sequence_8 = { 33c0 b910040000 40 a3???????? 8d85dcfbffff 8818 40 } - $sequence_9 = { ffd0 5f 5e 5b 5d c20c00 53 } + $sequence_0 = { f2ae 8b15???????? 33f6 f7d1 49 03cb } + $sequence_1 = { b809000000 c1e909 85c9 7e07 d1f9 40 } + $sequence_2 = { c705????????01000000 c705????????84000000 891d???????? 891d???????? } + $sequence_3 = { 8994245c010000 ff15???????? 8d542414 8d442424 52 50 ff15???????? } + $sequence_4 = { eb0a 8b75f4 c7451800000000 8b45fc 8b3d???????? } + $sequence_5 = { 8d9424ac020000 6aff 52 53 53 66ab ffd6 } + $sequence_6 = { 85c0 740f 8a4c2404 3808 } + $sequence_7 = { 56 8bf8 894c241c 89542418 ff15???????? 6a0a 56 } + $sequence_8 = { a1???????? 48 85c0 a3???????? 7f05 bf01000000 6a00 } + $sequence_9 = { 33c0 eb05 1bc0 83d8ff 85c0 0f84ba000000 8b4308 } condition: - 7 of them and filesize < 147456 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Mystic_Stealer_Auto : FILE +rule MALPEDIA_Win_Pay2Key_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2aee59e1-5390-5b6c-ba5d-d62a358c2fe1" + id = "f2fcc621-8979-5801-a21d-ea66a00d4417" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mystic_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mystic_stealer_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pay2key" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pay2key_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "5074dde9add0d24e82d880c50882d8de92cc1c57bceb2be1475c662a7640d829" + logic_hash = "c5c5a0569f9a48f47100e890ff1d1fd3e4fd615600ef7e4d45ae1b0c294b9a08" score = 75 quality = 75 tags = "FILE" @@ -136846,32 +135704,32 @@ rule MALPEDIA_Win_Mystic_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8986bc160000 8bc1 668986b8160000 e9???????? 0fb786c40a0000 } - $sequence_1 = { 8b5608 668986b8160000 88040a ff4614 } - $sequence_2 = { 0f82ab000000 8bcf c1e903 0fb603 83ef08 33c6 c1ee08 } - $sequence_3 = { 8bd0 896c2418 6bcaec 8bc5 89442410 } - $sequence_4 = { 8d5e28 7409 ff7008 ff33 ff17 } - $sequence_5 = { 3bc6 0f46f0 8b4738 56 03c1 } - $sequence_6 = { 896c2418 6bcaec 8bc5 89442410 03f9 8bcd 83ea01 } - $sequence_7 = { 8b87a0160000 89542418 881401 ff87a0160000 8b97a0160000 } - $sequence_8 = { 6648 89742410 0fb7d0 8b87a0160000 } - $sequence_9 = { 8b4f6c 8b472c 2bce 2d06010000 } + $sequence_0 = { e8???????? 84db 74cc 8ac3 8b4df4 64890d00000000 59 } + $sequence_1 = { a1???????? 33c5 50 8d45f4 64a300000000 8965f0 0f1f8000000000 } + $sequence_2 = { c745fc00000000 8b4610 85c0 7420 a801 7515 83e0fe } + $sequence_3 = { 8bbde0000000 85ff 741f 8bc3 f00fc14704 7516 8b07 } + $sequence_4 = { 83c102 84d2 75d8 33c0 } + $sequence_5 = { 8b7a08 8bc7 8b5a0c 0bc3 7512 3bca 0f94c0 } + $sequence_6 = { 8b4f10 894508 85c9 742f 8908 f6c101 } + $sequence_7 = { 50 8d45f4 64a300000000 8b410c 83c10c 6a00 ff5028 } + $sequence_8 = { 6a02 50 e8???????? 8b4de4 83c410 3bc1 7716 } + $sequence_9 = { d1e8 03c2 3bc1 0f43c8 894df8 8d048d04000000 50 } condition: - 7 of them and filesize < 512000 + 7 of them and filesize < 2252800 } -rule MALPEDIA_Win_Brbbot_Auto : FILE +rule MALPEDIA_Win_Eyservice_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "90f3eca3-a8ac-5396-b696-f6c36e242527" + id = "589ff6f4-47d8-50d3-88a8-cdfa19ccb778" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.brbbot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.brbbot_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.eyservice" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.eyservice_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "01b7f091ad5c5584725e6a754a08338f9a2c33e3759aac15777f95b901cf8ec0" + logic_hash = "9d569b1b4aa245beb2c0397a0750c9c20deb66d33a0ec235ace59e3da184607d" score = 75 quality = 75 tags = "FILE" @@ -136885,32 +135743,32 @@ rule MALPEDIA_Win_Brbbot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 0f88f0000000 488d0d421d0100 e8???????? 8bd8 85c0 0f88da000000 } - $sequence_1 = { 418bd4 488bce 4c89742460 e8???????? 4c8b7540 8bd8 } - $sequence_2 = { 488bf8 0f85d5000000 488d0d07460000 ff15???????? 488bf0 4885c0 } - $sequence_3 = { 7528 48833d????????00 741e 488d0d7dde0000 e8???????? 85c0 740e } - $sequence_4 = { 4c895c3040 4b8b84f9c05a0100 498bd6 41b80a000000 } - $sequence_5 = { 752e 4b8b84f9c05a0100 8a4c303a 413ac8 741d 85db } - $sequence_6 = { 33d2 41b803010000 c68424f001000000 e8???????? 488d8c24e1000000 33d2 } - $sequence_7 = { 488bce ff15???????? 85c0 747f 035c2420 } - $sequence_8 = { 53 4883ec70 33db 48897010 } - $sequence_9 = { 33d2 897c2420 488be8 488906 ff15???????? 85c0 7506 } + $sequence_0 = { 6aff 50 ff15???????? 85c0 757e 8b4624 } + $sequence_1 = { e8???????? 83beac01000001 750d 8b8eec000000 51 } + $sequence_2 = { e8???????? 83c404 8bc8 e8???????? 8bf0 8bce e8???????? } + $sequence_3 = { 51 668944244c ffd5 668b542446 8b4c2442 668954241e 8b542446 } + $sequence_4 = { 0fbf8a883b4100 0fbf0c4dea3f4100 3bc8 7433 0fbf82c03c4100 3d94000000 7c0a } + $sequence_5 = { 7509 b86e000000 5e c20800 8b06 034604 } + $sequence_6 = { 894614 ff86c0000000 83bec000000001 57 7513 ff15???????? 56 } + $sequence_7 = { ff15???????? 8bc7 5f 8b8c246c020000 5b 5e } + $sequence_8 = { 7426 8b4610 2bc7 c1f802 8d0c8500000000 8d2c11 } + $sequence_9 = { 8b7704 2bf0 7424 3bf1 7602 8bf1 } condition: - 7 of them and filesize < 198656 + 7 of them and filesize < 452608 } -rule MALPEDIA_Win_Warhawk_Auto : FILE +rule MALPEDIA_Win_Doubleback_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d92d335d-f362-53f6-93fa-a01200e00bae" + id = "c1c6eec3-17ca-5077-8f4d-8926ef885c3f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.warhawk" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.warhawk_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.doubleback" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.doubleback_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "d9e9a0b8b1caa43bf9cbeab42b90b2f052f6c3a1e02d41041e6ffa8282518c4f" + logic_hash = "a12a729d1e3eac6cc5269daa7ad2d63c829a0d3d51d586ba012dff78e07be60d" score = 75 quality = 75 tags = "FILE" @@ -136924,32 +135782,32 @@ rule MALPEDIA_Win_Warhawk_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f84d4feffff 5f 8bc6 5e 5b } - $sequence_1 = { 803c0a20 7706 41 894e08 ebf0 3bc8 7504 } - $sequence_2 = { ff7510 e8???????? 8b7d08 8bf0 85ff 0f84b1000000 8b5d0c } - $sequence_3 = { 0f8490000000 8d45f4 0f57c0 50 0f2945e0 } - $sequence_4 = { 50 8d44247c 50 8d842474030000 68???????? 50 ffd6 } - $sequence_5 = { a3???????? eb33 8b85f8fbffff 8b04b0 0305???????? 50 68???????? } - $sequence_6 = { 8bf0 8b85f0f7ffff ff7010 a1???????? 68???????? 68???????? } - $sequence_7 = { 8974243c ebce 8b44243c 47 8974243c 8930 894604 } - $sequence_8 = { 7407 8b4e04 8b06 8901 8b0e } - $sequence_9 = { eb49 b9???????? 8bc2 8a18 3a19 885dfb bb00000000 } + $sequence_0 = { 3dab3f0000 755e b9ad060000 eb57 b9a7060000 eb50 b947060000 } + $sequence_1 = { 742a 3d39380000 741c 3dd73a0000 740e 3dab3f0000 755e } + $sequence_2 = { b9e7050000 eb42 b9e3050000 eb3b b90b070000 eb34 } + $sequence_3 = { 740e 3dab3f0000 755e b9ad060000 eb57 } + $sequence_4 = { 741c 3dd73a0000 740e 3dab3f0000 755e b9ad060000 eb57 } + $sequence_5 = { eb49 b9e7050000 eb42 b9e3050000 eb3b b90b070000 eb34 } + $sequence_6 = { 774f 7446 3d00280000 7438 3d5a290000 } + $sequence_7 = { b9e7050000 eb42 b9e3050000 eb3b b90b070000 eb34 2d63450000 } + $sequence_8 = { 3dd73a0000 740e 3dab3f0000 755e b9ad060000 } + $sequence_9 = { 741c 3dd73a0000 740e 3dab3f0000 755e } condition: - 7 of them and filesize < 2345984 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Unidentified_020_Cia_Vault7_Auto : FILE +rule MALPEDIA_Win_8T_Dropper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "29c37aae-f59e-5de0-b472-49827a85b93b" + id = "485513e6-6a30-5542-9db5-771c168cddae" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_020_cia_vault7" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_020_cia_vault7_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.8t_dropper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.8t_dropper_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "e7a70ab9b6a509f80d931123c1a82d7625f8b02d536427c2ae108e65b04e2ebe" + logic_hash = "ce9c22a4da7356dd0a0bfe7a1e7d1abeadd8c256121840ed85ba440a85beb469" score = 75 quality = 75 tags = "FILE" @@ -136963,34 +135821,34 @@ rule MALPEDIA_Win_Unidentified_020_Cia_Vault7_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b0d???????? 69c960ea0000 51 e8???????? } - $sequence_1 = { 83c404 c70200000000 56 8b35???????? ffd6 8b45b8 } - $sequence_2 = { 7461 6a01 53 e8???????? } - $sequence_3 = { 50 8d8c242c060000 51 68???????? 8d94242c040000 } - $sequence_4 = { c3 53 57 81faffff0000 7657 8b7e20 } - $sequence_5 = { 6800400000 50 57 ff15???????? eb4f 8d0c4a } - $sequence_6 = { 5f 8be5 5d c3 8b4dfc 51 ff15???????? } - $sequence_7 = { 7506 b805000000 c3 3b8a7c120000 } - $sequence_8 = { 8bf0 57 56 895dfc e8???????? } - $sequence_9 = { 5e 5d c20400 57 be02000000 e8???????? } + $sequence_0 = { 83c9ff f2ae f7d1 49 c6440c0c52 } + $sequence_1 = { 83c40c c3 8b442408 83f801 } + $sequence_2 = { 8d942410010000 6804010000 52 68???????? ff15???????? 8d842410010000 68???????? } + $sequence_3 = { 8bc6 5f 5e 5b c9 c3 ff35???????? } + $sequence_4 = { 49 51 68???????? 6a02 50 8b442418 } + $sequence_5 = { 6801000080 ff15???????? bf???????? 83c9ff 33c0 } + $sequence_6 = { 683f000f00 50 52 6801000080 ff15???????? bf???????? 83c9ff } + $sequence_7 = { 51 ff15???????? 8d942410010000 6804010000 52 68???????? } + $sequence_8 = { 83c408 85f6 741b 56 6800700000 6a01 } + $sequence_9 = { 7559 8b4c2408 51 ff15???????? 8d942410010000 6804010000 } condition: - 7 of them and filesize < 253952 + 7 of them and filesize < 147456 } -rule MALPEDIA_Win_Apocalypse_Ransom_Auto : FILE +rule MALPEDIA_Win_Conti_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b5ccf1f6-f470-5408-b195-08329344ed8e" + id = "0b096496-c6ee-577a-814c-51565da6533c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.apocalypse_ransom" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.apocalypse_ransom_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.conti" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.conti_auto.yar#L1-L249" license_url = "N/A" - logic_hash = "18df20f7eebe1c78a082ce30f5a4491f9ac67772b997a33222fc4d85121626f7" + logic_hash = "dcbcb23c478cd81647ea44a976b8893f9822f8475b35052b849cd9e3172bedaa" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -137002,32 +135860,50 @@ rule MALPEDIA_Win_Apocalypse_Ransom_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 8bf8 6a3d 893d???????? ffd3 8bf0 } - $sequence_1 = { 50 8d8c2410040000 51 ff15???????? 8d442408 e8???????? } - $sequence_2 = { 0bd7 7479 56 8d44241c 68???????? 50 } - $sequence_3 = { 89442424 8b44241c 6a6d 50 c744243006000000 c74424346d000000 } - $sequence_4 = { ff15???????? 68???????? 8d84240c040000 50 ff15???????? 85c0 742f } - $sequence_5 = { e8???????? 6a6d 56 ff15???????? 8b3d???????? } - $sequence_6 = { 68???????? ff15???????? 8d542408 52 ff15???????? 83f8ff } - $sequence_7 = { 0bd7 7479 56 8d44241c 68???????? 50 ffd5 } - $sequence_8 = { 8d442410 50 68???????? 6802000080 ffd6 8d4c2414 } - $sequence_9 = { 6a01 6800000080 8d4c2440 51 ffd6 8bf8 } + $sequence_0 = { 8a06 8d7601 0fb6c0 83e839 } + $sequence_1 = { 57 bf0e000000 8d7101 8d5f71 } + $sequence_2 = { 803900 7530 53 56 57 bf0e000000 } + $sequence_3 = { 0f1f4000 8a07 8d7f01 0fb6c0 b92a000000 2bc8 } + $sequence_4 = { 753f 53 bb0e000000 57 8d7e01 } + $sequence_5 = { 8975fc 803e00 7541 53 bb0a000000 } + $sequence_6 = { 6a00 6a00 6800100000 68???????? } + $sequence_7 = { 57 bf0a000000 8d7101 8d5f75 } + $sequence_8 = { e8???????? 85c0 7508 6a01 ff15???????? } + $sequence_9 = { 50 6a20 ff15???????? 68???????? ff15???????? 68???????? } + $sequence_10 = { 8b4d08 e8???????? 6a00 ff15???????? 33c0 } + $sequence_11 = { 3d00005000 7605 b800005000 6a00 8d4c2418 } + $sequence_12 = { 3cff 0f859d000000 807f0125 0f8593000000 } + $sequence_13 = { 8bb6007d0000 85f6 75ef 6aff 6a01 } + $sequence_14 = { ff15???????? 89460c ff15???????? 8bc8 8b460c } + $sequence_15 = { ffd0 85c0 7519 c705????????0a000000 } + $sequence_16 = { 6aff 6a01 8d4108 50 } + $sequence_17 = { ff15???????? ff75f4 ff15???????? ff75f0 ff15???????? 5e } + $sequence_18 = { 7519 c705????????0a000000 e9???????? b801000000 } + $sequence_19 = { 3ce9 7412 3cff 0f859d000000 } + $sequence_20 = { 48894e08 4863c8 488d1c4b e8???????? } + $sequence_21 = { e8???????? 33c0 e9???????? 488bc8 48899c24a8010000 } + $sequence_22 = { 0f8ef5000000 49895b18 498973d0 be00005000 } + $sequence_23 = { c7442420000000f0 4c8d45a1 33d2 488bcf ffd0 85c0 } + $sequence_24 = { e8???????? 33d2 33c9 ffd0 8bf8 } + $sequence_25 = { e8???????? 33d2 41b8107d0000 488bc8 } + $sequence_26 = { 42884c0501 49ffc0 4983f80c 72af } + $sequence_27 = { 2bc8 884c3c21 48ffc7 4883ff04 } condition: - 7 of them and filesize < 40960 + 7 of them and filesize < 520192 } -rule MALPEDIA_Win_Rc2Fm_Auto : FILE +rule MALPEDIA_Win_5T_Downloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e03b7b3c-48a1-54e0-8e6b-e042d3ac2eec" + id = "5362fc02-7c1d-5a3b-a300-446438d04597" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rc2fm" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rc2fm_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.5t_downloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.5t_downloader_auto.yar#L1-L111" license_url = "N/A" - logic_hash = "fde85b529d09d7ff1cf9ced9923a8b91413b0ceeff762a4b8cd7ea6f3c6fcfbf" + logic_hash = "89d6b68b4695f52c4102e727ccfceba9dea8c1d372d4dac3b5353663c79c51c0" score = 75 quality = 75 tags = "FILE" @@ -137041,32 +135917,32 @@ rule MALPEDIA_Win_Rc2Fm_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4d8bce 4c2b4e08 4533c0 33d2 488bcb 4c03c8 897c2428 } - $sequence_1 = { 48b8bd427ae5d594bfd6 48034c2450 41b903000000 4533c0 c744242808000000 48895c2420 48f7e1 } - $sequence_2 = { 488d451f 48899c24c0000000 33db 41b93f000f00 4533c0 4c89a42488000000 4889442420 } - $sequence_3 = { 03c1 46011c08 4883c202 49ffca 75c3 418b4004 4c03c0 } - $sequence_4 = { 488bcb e8???????? eb62 488d151bf9ffff 4c8bc3 e8???????? 84c0 } - $sequence_5 = { 66894503 0fb64500 4c897c2420 66894501 0fb645ff 668945ff ff15???????? } - $sequence_6 = { 894158 488b4168 66893c50 8b5174 488b4968 8d1455feffffff e8???????? } - $sequence_7 = { 41b808020000 4889b42488000000 ff15???????? 488bf0 4885c0 0f84b6010000 } - $sequence_8 = { ba0a000500 b900000100 448bc0 e8???????? 488b4c2450 488b01 ff5010 } - $sequence_9 = { ff15???????? 488bd8 4883f8ff 742d 33d2 488bc8 ff15???????? } + $sequence_0 = { 8bec 8b4508 85c0 7416 83781400 7510 } + $sequence_1 = { 85c9 7409 83781800 7403 5d ffe1 } + $sequence_2 = { 8b4508 85c0 7416 83781400 7510 } + $sequence_3 = { 8b4508 85c0 7416 83781400 } + $sequence_4 = { 7403 5d ffe1 83c8ff } + $sequence_5 = { 83781800 7403 5d ffe1 83c8ff } + $sequence_6 = { 85c0 7416 83781400 7510 } + $sequence_7 = { 85c9 7409 83781800 7403 5d } + $sequence_8 = { 83781800 7403 5d ffe1 } + $sequence_9 = { 7409 83781800 7403 5d } condition: - 7 of them and filesize < 410624 + 7 of them and filesize < 539648 } -rule MALPEDIA_Win_Lock_Pos_Auto : FILE +rule MALPEDIA_Win_Seduploader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "66d7719a-09f7-5449-96c8-7a2badb35721" + id = "abd18501-c80d-5d3c-830d-4070c5a4c096" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lock_pos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lock_pos_auto.yar#L1-L147" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.seduploader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.seduploader_auto.yar#L1-L109" license_url = "N/A" - logic_hash = "68264cf97fe11e22f20de5aa9fd8236aae89e24686e8c6b06c621f87466b5d04" + logic_hash = "ad39ca6734688a1ba0a401112f23db476ff01fef94039db8596308ec3fce36d4" score = 75 quality = 75 tags = "FILE" @@ -137080,35 +135956,32 @@ rule MALPEDIA_Win_Lock_Pos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8bec 8b4508 8b0d???????? 8b0481 } - $sequence_1 = { 8bec 837d0800 7704 33c0 } - $sequence_2 = { 6a00 6a23 6a00 ff15???????? 8d8df8fdffff } - $sequence_3 = { 55 8bec 81eca4040000 56 } - $sequence_4 = { 8d85f8fdffff 50 6a00 6a00 6a23 } - $sequence_5 = { 6a00 32db e8???????? 8bf8 59 59 85ff } - $sequence_6 = { 8b450c 85c0 740a 8b55f8 8911 8b4dfc 8908 } - $sequence_7 = { ff15???????? 85c0 7555 57 6a04 8d45e4 50 } - $sequence_8 = { 8b4de4 034804 894de4 8b55f0 8b45f0 034204 8945f0 } - $sequence_9 = { 6a04 8b4508 50 8d4dec 51 e8???????? 83c40c } - $sequence_10 = { 8908 837df400 740b 8b55f4 } - $sequence_11 = { 837dfc00 7414 8b450c 50 8b4d08 51 } - $sequence_12 = { 8b45dc 83e801 8945dc 85d2 0f843a010000 8b4df4 668b11 } + $sequence_0 = { ff763c e8???????? 83c40c 3b4508 } + $sequence_1 = { 50 e8???????? 8b4510 83c6fe 8930 } + $sequence_2 = { 83c6fe 8930 8d4601 50 e8???????? } + $sequence_3 = { 83c6fe 8930 8d4601 50 } + $sequence_4 = { e8???????? 6a01 8d45fe 50 } + $sequence_5 = { e8???????? 8b4510 83c6fe 8930 } + $sequence_6 = { c3 56 6a3e 8bf1 e8???????? } + $sequence_7 = { 89b5ecfeffff 89b5f0feffff 89b5f4feffff e8???????? 83c40c } + $sequence_8 = { 50 e8???????? 8b4510 83c6fe } + $sequence_9 = { e8???????? 8b4510 83c6fe 8930 8d4601 } condition: - 7 of them and filesize < 319488 + 7 of them and filesize < 401408 } -rule MALPEDIA_Win_Montysthree_Auto : FILE +rule MALPEDIA_Win_Ranbyus_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0d03b577-0149-576c-bee9-a21123040e4f" + id = "4a2a0ab8-1d46-5117-bb36-6bc4aa1f9933" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.montysthree" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.montysthree_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ranbyus" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ranbyus_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "bf3d99d0efe6d2be58b918ad67e35573b0208282c240cbcabb922d766da8ba39" + logic_hash = "330e6be70ed45bf6b2dbed5046fb65bb22576b8352f6395b54bf453a6f591094" score = 75 quality = 75 tags = "FILE" @@ -137122,32 +135995,32 @@ rule MALPEDIA_Win_Montysthree_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8d4d94 e8???????? 8d4df8 e8???????? } - $sequence_1 = { 85c0 7426 ff7608 ff450c 43 ffd7 } - $sequence_2 = { 7407 50 e8???????? 59 8b7c240c 8b4708 } - $sequence_3 = { ff15???????? 8945d8 3bc6 0f8482000000 8d8300080000 8945d4 56 } - $sequence_4 = { e8???????? 50 e8???????? 8bf8 3bfe 59 59 } - $sequence_5 = { 50 8d45bc 50 8d45ec 50 8d4dcc } - $sequence_6 = { 56 57 68???????? e8???????? 59 8d4da8 e8???????? } - $sequence_7 = { ff750c ff75fc e8???????? 035dec 017dfc } - $sequence_8 = { 8b35???????? ffd6 3db7000000 7441 ffd6 8bf0 } - $sequence_9 = { 53 57 53 6aff 53 8d4de8 } + $sequence_0 = { a1???????? 85c0 751c 6a04 e8???????? } + $sequence_1 = { 6a01 6a00 68???????? 68???????? 68???????? e8???????? } + $sequence_2 = { e8???????? 59 8b4e05 89410b 8b4605 39780b 7407 } + $sequence_3 = { 57 e8???????? 8b7f28 59 } + $sequence_4 = { 0bc8 51 e8???????? 8bf8 59 85ff 7422 } + $sequence_5 = { a807 752a c1e802 85c0 } + $sequence_6 = { c20400 53 55 6a0c 8be9 e8???????? 8bd8 } + $sequence_7 = { e8???????? e8???????? 8bce e8???????? 6a03 } + $sequence_8 = { 5e eb02 33c0 83630400 83630800 } + $sequence_9 = { 5f 5e 5b 5d c21000 57 ff760c } condition: - 7 of them and filesize < 458752 + 7 of them and filesize < 638976 } -rule MALPEDIA_Win_Avcrypt_Auto : FILE +rule MALPEDIA_Win_Tiger_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "00cf27fe-b3f2-52f3-b9ce-ac448ef85802" + id = "67f423d7-2fad-5807-a6c5-0c99b540e781" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avcrypt" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avcrypt_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tiger_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tiger_rat_auto.yar#L1-L169" license_url = "N/A" - logic_hash = "ff0922ac16f60a78ce69b391d1f6f13ac39e840f62a7ba24855ffe003dee4073" + logic_hash = "6751f9ead0a49726ec5dc792ec4931ab1c6ffa2fe50674026329e51b931ea082" score = 75 quality = 75 tags = "FILE" @@ -137161,32 +136034,38 @@ rule MALPEDIA_Win_Avcrypt_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7467 663bdf 7462 837e4000 7515 ff7650 57 } - $sequence_1 = { 57 56 8d4d38 e8???????? 57 56 8d4d50 } - $sequence_2 = { 85c9 0f88d9090000 8d42e0 3c58 770f 0fbec2 0fbe8058e34200 } - $sequence_3 = { e8???????? 59 0fb7c8 b8ffff0000 663bc8 0f8406010000 8bc1 } - $sequence_4 = { 7447 8802 42 8b048d80b54300 4e 807d1301 } - $sequence_5 = { 8d4d8c c645fc13 e8???????? 68???????? 8d4da4 c645fc14 } - $sequence_6 = { 75e2 8b7df4 8937 5e eb05 8b4510 } - $sequence_7 = { 895dfc 894dbc 895db8 668945a8 894dd4 895dd0 668945c0 } - $sequence_8 = { 8d45d8 0f4345d8 57 50 57 } - $sequence_9 = { 8bc6 e8???????? c20400 8b11 83c9ff 83ea10 8d420c } + $sequence_0 = { 4883c104 488bd0 488bd8 e8???????? } + $sequence_1 = { 4883c104 48895c2458 48894c2468 483bc8 } + $sequence_2 = { 410fb6df 48c1e802 48c1e004 4803c8 } + $sequence_3 = { 41bb80000000 0fb65415d4 41d3fb 4122d3 } + $sequence_4 = { 2bdf eb05 bb00000100 488b542440 488b4c2450 } + $sequence_5 = { 4883c002 85c9 75ec 85d2 7422 ffc3 } + $sequence_6 = { 0f842d010000 48833d????????00 0f841f010000 48833d????????00 0f8411010000 48833d????????00 0f8403010000 } + $sequence_7 = { 410fb6cf 0845d6 418bc2 48c1e807 480bc8 498bc3 4183e302 } + $sequence_8 = { 8905???????? e8???????? 8b05???????? 418bd6 0b05???????? } + $sequence_9 = { 0f8423fdffff 4863c7 458bc5 488d9530060000 4803d0 488b442448 488d0d821f0100 } + $sequence_10 = { 448d420a 8905???????? c744242014000000 ff15???????? } + $sequence_11 = { 4053 4883ec20 4883610800 488d0556d30000 c6411000 } + $sequence_12 = { 4c8bc3 33d2 488bc8 e8???????? 33c9 c705????????51000000 ff15???????? } + $sequence_13 = { e8???????? 4885c0 752f 488d0dbac80100 8bd7 } + $sequence_14 = { 483305???????? 488bcb 488905???????? ff15???????? 488d1571c10000 483305???????? 488bcb } + $sequence_15 = { 0f1f4000 0fb6440d07 48ffc1 324415f7 4883f90f 490f44ce } condition: - 7 of them and filesize < 6160384 + 7 of them and filesize < 557056 } -rule MALPEDIA_Win_Skip20_Auto : FILE +rule MALPEDIA_Win_Maoloa_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "15b7373a-f84f-57db-8d95-802539d58928" + id = "7a2b1982-b20a-5388-b0ef-52864066a031" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.skip20" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.skip20_auto.yar#L1-L102" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.maoloa" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.maoloa_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "9f59196702302927edbd3dc2784c10dacebf31e2e8430b74641bf84000e5924e" + logic_hash = "db1d30099f88e9731a955a855e8ff6fe8bdddafcf359d763b17d4e94ad2fc492" score = 75 quality = 75 tags = "FILE" @@ -137200,30 +136079,32 @@ rule MALPEDIA_Win_Skip20_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 740d ffc9 75bf 0fb705???????? eb10 0fb705???????? } - $sequence_1 = { 8b15???????? 85d2 7430 8bc7 488d0dfe000200 } - $sequence_2 = { b22a 488bcb e8???????? 440fb65f35 4180fb02 750f } - $sequence_3 = { 0fb74804 66890b 4883451006 e9???????? 4183fe28 7529 } - $sequence_4 = { 7516 48634b3c 4803cb 0fb74114 8b540824 4803d3 8b7c0820 } - $sequence_5 = { e8???????? 488d0d3cdaffff e8???????? 488d0d50dbffff e8???????? } - $sequence_6 = { c7842418010000ec586548 c784241c0100008b042530 664489ac2420010000 4488ac2422010000 } - $sequence_7 = { 8b0d???????? 488bd8 ff15???????? 4883fb01 7466 } + $sequence_0 = { e8???????? 8be5 5d c3 bf00afffff 8d8dc8fbffff e8???????? } + $sequence_1 = { 50 56 6a01 6a00 68???????? ffb598e3ffff ff15???????? } + $sequence_2 = { 33c3 d1e9 83f007 8bde 8b9c8310100000 8bc2 335cbdbc } + $sequence_3 = { 0f8eddfeffff 8b44244c 8d4c2458 68???????? 03c1 50 ff15???????? } + $sequence_4 = { 8b4de8 8b0485d8ed4200 f644082840 7409 803f1a 7504 } + $sequence_5 = { 8bd7 8d4d90 e8???????? 8bf0 6a6c 8d4590 } + $sequence_6 = { 8d45f0 50 e8???????? 83c404 85c0 7502 8937 } + $sequence_7 = { 50 8d8570ffffff 50 e8???????? 83c40c 8d8d70ffffff 33d2 } + $sequence_8 = { 8bd7 e8???????? 85c0 0f898e020000 ba01000000 8bce e8???????? } + $sequence_9 = { 3bc1 0f47c1 a3???????? c705????????000000c0 c705????????000000c0 c705????????80000088 8d8594e3ffff } condition: - 7 of them and filesize < 794624 + 7 of them and filesize < 586752 } -rule MALPEDIA_Win_Arik_Keylogger_Auto : FILE +rule MALPEDIA_Win_Ruckguv_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7cfe77b9-498e-52b0-a1e5-e481078fb2b8" + id = "8f499e75-91f2-52c8-a94a-c83686f92c36" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.arik_keylogger" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.arik_keylogger_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ruckguv" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ruckguv_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "efa31a5efe80de4c661e6c1fa566389f67f3059a66f1ad3d5cfcbb40b493c756" + logic_hash = "6d10b38eb1f1d62aeb4e76b727620952b9c0cf6c443b89f37ac94de3a6d9e6ee" score = 75 quality = 75 tags = "FILE" @@ -137237,32 +136118,32 @@ rule MALPEDIA_Win_Arik_Keylogger_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b8064040000 85c0 7468 8b45fc 8b8064040000 e8???????? 89c3 } - $sequence_1 = { ff4008 8b45fc ff40f0 e8???????? 8d45c0 e8???????? c745c000000000 } - $sequence_2 = { 8d85fcfdffff 89da e8???????? 85c0 750c c745fc12000000 e9???????? } - $sequence_3 = { 8d9574ffffff b801000000 e8???????? e8???????? 50 85c0 0f8576010000 } - $sequence_4 = { ff75f0 a1???????? ffd0 8b45f4 83c060 b100 ba10000000 } - $sequence_5 = { c3 55 89e5 83ec04 a1???????? 8945fc 8b45fc } - $sequence_6 = { c745f800000000 58 85c0 7405 e8???????? 8b5dc8 8b75cc } - $sequence_7 = { 8b85b8feffff 8945f0 e8???????? 89c3 8d55e8 89d8 8b0b } - $sequence_8 = { 8b8064040000 8945f4 8b45fc 8b407c 85c0 7434 814df800000200 } - $sequence_9 = { eb60 8b45fc 8b40fc 8b4060 ff30 8b45fc 8b40fc } + $sequence_0 = { 53 56 fe4513 0fb64d13 8d3401 8a16 0055ff } + $sequence_1 = { 85c0 747f 56 03c3 50 e8???????? } + $sequence_2 = { 8b4834 3bf1 7504 b001 eb7c 8b80a0000000 } + $sequence_3 = { 6a01 e8???????? 83c428 8d8da0feffff 51 } + $sequence_4 = { 05f8000000 813f50450000 894508 0f851c010000 8b5f50 68fe6a7a69 } + $sequence_5 = { 0fb645fe 03c1 8a18 fe45ff 881e 8810 660fb645ff } + $sequence_6 = { 8d859cfdffff 50 68???????? e8???????? 6814f1f808 6a01 897558 } + $sequence_7 = { ff74240c ff74240c ffd0 c3 685f70353a 6a01 e8???????? } + $sequence_8 = { 8b37 85f6 7503 8b7710 03f3 } + $sequence_9 = { 53 33d2 56 57 8855ff 8855fe 889100010000 } condition: - 7 of them and filesize < 4947968 + 7 of them and filesize < 41024 } -rule MALPEDIA_Win_Fast_Pos_Auto : FILE +rule MALPEDIA_Win_Zerocleare_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5897ada5-fa61-53c9-92cd-a8ff361bb8f1" + id = "433422a9-8155-5253-967a-d468274de85b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fast_pos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fast_pos_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zerocleare" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zerocleare_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "ad79c209e4e736c9fd75da8ae33e4c5c82b2aa09007c974afa8089a55c049530" + logic_hash = "27ba0960de329e73790bd0fb19cb3129bd1f124ee5eb512b9aca888dc53e16b5" score = 75 quality = 75 tags = "FILE" @@ -137276,71 +136157,71 @@ rule MALPEDIA_Win_Fast_Pos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 837efc00 8d56fc 8bc8 7c1f } - $sequence_1 = { 8b95e4feffff 8bcf 83c2f0 8d420c f00fc108 49 85c9 } - $sequence_2 = { 8b95e4feffff 83c408 83c2f0 8bcf 8d420c f00fc108 } - $sequence_3 = { ff15???????? 50 ff36 8d85e0feffff } - $sequence_4 = { 50 8d85ecfeffff 50 6a00 6a00 68???????? ffb5e8feffff } - $sequence_5 = { c785e0feffff01000000 c785e8feffff00000000 c785e4feffff04010000 ff15???????? 85c0 7558 } - $sequence_6 = { ff5004 80bdebfeffff00 7432 8d8de4feffff e8???????? ff30 } - $sequence_7 = { 8d4710 8b4ef4 41 51 56 51 } - $sequence_8 = { c785e8feffff01000000 e8???????? 83c40c 8bc6 } - $sequence_9 = { 6a64 8d4580 c745fc00000000 50 89b578ffffff c7857cffffff00000000 ff15???????? } + $sequence_0 = { 8b8518f8ffff 8bbd14f8ffff 2bc7 c1f803 3bf0 7c83 } + $sequence_1 = { 8b3d???????? 8d85c0f7ffff 0f438dd8f7ffff 83bdd4f7ffff08 } + $sequence_2 = { 85c0 751f ff15???????? 50 8d4c2404 e8???????? 68???????? } + $sequence_3 = { 8945f4 56 8b7508 57 8b13 } + $sequence_4 = { 660fd685e8f7ffff c7401000000000 c7401407000000 668908 c645fc04 8b9530f7ffff 83fa08 } + $sequence_5 = { ffb5f4f7ffff ffb5f0f7ffff e8???????? 83c408 85c0 7409 } + $sequence_6 = { c745cc00000000 8b4104 8b7c1824 8b741820 85ff 7c19 } + $sequence_7 = { 6b45e430 8945e0 8d80f0d64400 8945e4 803800 8bc8 7435 } + $sequence_8 = { 0f85d2520000 c3 55 8bec a1???????? 334508 5d } + $sequence_9 = { e8???????? 83c40c 85c0 744a 6a00 } condition: - 7 of them and filesize < 327680 + 7 of them and filesize < 42670080 } -rule MALPEDIA_Win_Unidentified_094_Auto : FILE +rule MALPEDIA_Win_Mebromi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f5bdd8f3-d974-5222-9555-3631072a29c0" - date = "2023-12-06" - modified = "2023-12-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_094" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_094_auto.yar#L1-L118" + id = "3d64e85a-906f-5ddb-9f75-04eb426f7ebc" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mebromi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mebromi_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "f3d0ed91e99c9ab03a6ddd24a2a28007a40b7e677077c8b725a5a67f32cc52a7" + logic_hash = "051f5b8119e90ef14be758def00ef62b697ce727969ed9523ac57414d0773faf" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20231130" - malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" - malpedia_version = "20230808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 890d???????? 57 8915???????? a3???????? 83ceff b9???????? } - $sequence_1 = { 6a5c 68???????? e8???????? 83c408 33c9 } - $sequence_2 = { 0fb65004 3015???????? 0fb64805 300d???????? 0fb65006 3015???????? } - $sequence_3 = { 83c310 ff4d0c 0f857ffeffff 5f } - $sequence_4 = { 0fb65004 3015???????? 0fb64805 300d???????? 0fb65006 3015???????? c3 } - $sequence_5 = { 884dff 84d2 7902 341b } - $sequence_6 = { 3055fd 0fb61401 3055fe 0fb6540101 3055ff 8b55fc 89540102 } - $sequence_7 = { 6a00 6a00 6a00 ff15???????? c3 } - $sequence_8 = { 80f31b 8ad3 02d2 84db 7903 80f21b } - $sequence_9 = { 890d???????? 57 8915???????? a3???????? } + $sequence_0 = { 5f eb26 8d4508 8db694702900 6a00 } + $sequence_1 = { b82c2900d8 2c29 0000 2d29008a46 0323 } + $sequence_2 = { 8bec 8b4508 ff348520712900 ff15???????? } + $sequence_3 = { eb0f 0fb6d2 f68201a0290004 7403 } + $sequence_4 = { 56 ffd7 3bdd 5b } + $sequence_5 = { 68000000c0 68???????? ff15???????? 8b3d???????? 83f8ff a3???????? 7544 } + $sequence_6 = { 58 c20c00 ff05???????? 833d????????01 55 56 57 } + $sequence_7 = { 68???????? ff742410 ff15???????? 8bf0 85f6 7416 57 } + $sequence_8 = { 8888009f2900 eb1f 83f861 7213 83f87a } + $sequence_9 = { ff742410 ff15???????? 8bf0 85f6 7416 57 56 } condition: - 7 of them and filesize < 524288 + 7 of them and filesize < 106496 } -rule MALPEDIA_Win_Lambert_Auto : FILE +rule MALPEDIA_Win_Adkoob_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "810c5e09-e6d0-5a3a-ba2c-2c930c946f07" + id = "9d0574c1-9926-5334-bfa7-9cdc9299a5a4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lambert" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lambert_auto.yar#L1-L164" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.adkoob" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.adkoob_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "a8d478aa8e5424a909999540bcd026478246ccf020747d754ccdbccaf24eff93" + logic_hash = "319076565d49e1f1e3a8b65fbc8806c865eb0ef04dd1a893be86dfc9ed47d730" score = 75 quality = 75 tags = "FILE" @@ -137354,38 +136235,32 @@ rule MALPEDIA_Win_Lambert_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3bd8 0f82a4000000 83fe06 0f822cffffff } - $sequence_1 = { 3315???????? 05f0000000 832000 33f2 8b55e8 33ce 33d1 } - $sequence_2 = { 42 42 3bf9 0f84a8000000 81ef00400000 } - $sequence_3 = { 55 8bec 56 8b7510 c1fe04 } - $sequence_4 = { 2bc1 3bc7 0f82e5010000 8b4508 2bc2 8d7701 } - $sequence_5 = { 4e 8b1f 8919 2bf0 } - $sequence_6 = { 33f1 8b4de4 33ce 314de8 } - $sequence_7 = { 3bd8 0f826f010000 8a07 8801 41 } - $sequence_8 = { 8b55f4 8b4220 50 e8???????? 8945f8 } - $sequence_9 = { 8b4814 894df0 8b550c 8b4508 034220 } - $sequence_10 = { 03481c 894de4 8b55f4 8b45e4 } - $sequence_11 = { c1e90d 8b55f8 c1e213 0bca 894df8 8b45fc 0fbe08 } - $sequence_12 = { 7502 eb0b 8b55fc 83c201 8955fc } - $sequence_13 = { 8945ec 8b4d0c 8b5508 035124 8955f8 } - $sequence_14 = { 83c078 8945f0 8b4df0 83790400 7502 eb4c 8b55f0 } - $sequence_15 = { 0fb70c50 894df0 eb02 ebb8 } + $sequence_0 = { c78514ffffffd2000000 8d8d20ffffff 898d08ffffff 898d0cffffff 33c9 898d04ffffff 898d10ffffff } + $sequence_1 = { 8b4ddc 41 894ddc 85c0 7485 57 e8???????? } + $sequence_2 = { 8b75f4 56 ff7510 8d45ec 51 50 8bcb } + $sequence_3 = { 8b85e4feffff c1e104 898dd0feffff 8b4010 8b7c0104 8bcf e8???????? } + $sequence_4 = { 8bf0 e8???????? 8b4d98 3b4da0 7407 6a0e e8???????? } + $sequence_5 = { 8bc6 8bcf 2b85ccbfffff 50 8d85f4bfffff 50 e8???????? } + $sequence_6 = { e8???????? 6a00 53 8d4c242c e8???????? 8b7c2454 b828010000 } + $sequence_7 = { 8bd9 56 57 895df0 8b03 8b7304 8945d4 } + $sequence_8 = { ff75e8 53 6a01 ff75e0 ffd6 85c0 7431 } + $sequence_9 = { e8???????? 8bf0 83c40c 85f6 0f85ea000000 8b45dc ff45d8 } condition: - 7 of them and filesize < 1212416 + 7 of them and filesize < 1867776 } -rule MALPEDIA_Win_Kwampirs_Auto : FILE +rule MALPEDIA_Win_Slub_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0c831c38-f3af-5c4b-940a-effdace44ac1" + id = "94a02bf2-7103-5d7e-aa8d-633d7fba4826" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kwampirs" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kwampirs_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.slub" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.slub_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "05da0209b4ac4234af04c94a25b568ea854e2af3b982527383637ef20b197483" + logic_hash = "aee363d67e6a37d8547028a75375273379b56a2505a09b01f68a1ed9e200ef20" score = 75 quality = 75 tags = "FILE" @@ -137399,32 +136274,32 @@ rule MALPEDIA_Win_Kwampirs_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 e8???????? 83c404 a3???????? 33f6 } - $sequence_1 = { 83c418 85c0 7512 8b07 } - $sequence_2 = { 7512 8b07 50 e8???????? 83c404 891f } - $sequence_3 = { f7d9 0bc8 51 e8???????? 83c404 a3???????? 33f6 } - $sequence_4 = { e8???????? 83c404 8a45e7 8b4df0 64890d00000000 } - $sequence_5 = { 33c5 50 8d45f0 64a300000000 8965e8 8bf9 33db } - $sequence_6 = { 668955f4 33d2 668955f6 e8???????? } - $sequence_7 = { 8d45f0 64a300000000 8965e8 8bf9 33db } - $sequence_8 = { 6a01 56 8b0f 51 e8???????? 83c418 } - $sequence_9 = { 56 8b0f 51 e8???????? 83c418 85c0 } + $sequence_0 = { eb02 8bc7 83fa10 7204 8b37 eb02 } + $sequence_1 = { 57 e8???????? 83a634010000fd 83c410 c6863801000001 80bea40b000000 740a } + $sequence_2 = { 83bfac010000ff b810020000 b920020000 0f45c1 833c3802 7408 8b9fe0000000 } + $sequence_3 = { 83e802 0f84bf000000 83e801 0f848c000000 83e801 0f8489000000 8d442420 } + $sequence_4 = { 50 8b842488000000 ff348594a18d00 8d8424ac000000 ffb42488000000 ff32 51 } + $sequence_5 = { 56 57 8bbc2450010000 8bd8 c1e304 be10020000 03df } + $sequence_6 = { 8b4c2424 8b4924 894c242c 85c9 743e 8b29 837d2402 } + $sequence_7 = { e8???????? 50 57 53 56 e8???????? 83c418 } + $sequence_8 = { 8b3b bd00000100 896c2420 80bf4d01000000 7410 8387480100000a bdf4ff0000 } + $sequence_9 = { 0f45c8 8d4530 2bc8 83f916 7349 8b55dc c645f301 } condition: - 7 of them and filesize < 2695168 + 7 of them and filesize < 1785856 } -rule MALPEDIA_Win_Madmax_Auto : FILE +rule MALPEDIA_Win_Anatova_Ransom_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9d1cbce1-ade8-5d76-a04c-20b098c8480b" + id = "e12c2517-7ef6-5ecc-b756-da754e1b9232" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.madmax" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.madmax_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.anatova_ransom" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.anatova_ransom_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "ad33eff006b5d6cb56b22d8686bde1b21a59becc38b8876b1c999d0a4976f07a" + logic_hash = "48354275540a19e149a3ec749fb4eeaa508568399fc971259b74ddc21d53a5fe" score = 75 quality = 75 tags = "FILE" @@ -137438,32 +136313,32 @@ rule MALPEDIA_Win_Madmax_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { f6897b3c7a8156 c10a9c 7ed2 1550605965 91 186b72 b293 } - $sequence_1 = { b852e635a0 b5cb 85c6 1cfe 48 853f 237ab7 } - $sequence_2 = { f64f0a9b 10678e 58 b0df af 72f1 e5c9 } - $sequence_3 = { d6 b401 db59f6 55 94 58 4c } - $sequence_4 = { f8 df29 18ce 84617b 0ca6 08ba685649a2 7b28 } - $sequence_5 = { a7 16 d293b6f8cf83 91 63636f 834bb565 98 } - $sequence_6 = { fc 5b 359e973298 1816 2a3ce4 7d62 f616 } - $sequence_7 = { e02e fa 4b 2f d9e0 cd6c 3adf } - $sequence_8 = { 8d8508feffff 9c f605????????d3 0f85d3000000 3efd 27 40 } - $sequence_9 = { e652 45 23a7cb3626db a9886e48e3 3407 d120 c1f37d } + $sequence_0 = { e8???????? 8b4d8c 4863c9 4839c1 0f832a000000 e9???????? 8b458c } + $sequence_1 = { 0f8521000000 488b4598 4989c2 4c89d1 } + $sequence_2 = { 48898510ffffff 488d051f580000 48898518ffffff 488d051b580000 } + $sequence_3 = { e9???????? 48b80000100000000000 e9???????? 488b45e8 4889442428 } + $sequence_4 = { 0f8dd3fcffff 83f808 0f845bfcffff 83f809 0f8477fcffff 83f80a 0f8493fcffff } + $sequence_5 = { 488b4d10 488b5528 488945c8 488b4520 48894dc0 } + $sequence_6 = { 0fb68597fdffff 83f800 0f8405000000 e9???????? 488b8598fdffff 4989c2 } + $sequence_7 = { 488945f0 488b45f0 4883f8ff 0f84aa080000 48b80000000000000000 4989c3 488b45f0 } + $sequence_8 = { 4889e5 4881ec70000000 b800000000 8845ff 488b05???????? 4883f800 } + $sequence_9 = { 488d05d6390000 488985f8feffff 488d05d5390000 48898500ffffff 488d05d3390000 48898508ffffff } condition: - 7 of them and filesize < 3227648 + 7 of them and filesize < 671744 } -rule MALPEDIA_Win_Hui_Loader_Auto : FILE +rule MALPEDIA_Win_Matsnu_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "175084ea-2a45-5f42-bda4-3cc233036dd9" + id = "0f71c5ab-0c82-5153-bcd8-045c162f2f63" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hui_loader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hui_loader_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.matsnu" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.matsnu_auto.yar#L1-L114" license_url = "N/A" - logic_hash = "96ca3a225904ad2e70a598c1b3c7fa88d26822a60a6742e1663517bed35c0526" + logic_hash = "95216433634cb314b9cc2cf8428b6a5d974607cd960d3ec0665086600fff0829" score = 75 quality = 75 tags = "FILE" @@ -137477,32 +136352,32 @@ rule MALPEDIA_Win_Hui_Loader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? 51 8bf8 ffd5 8d9424b8010000 8d842488090000 } - $sequence_1 = { ffd0 68e8030000 ffd6 8b0d???????? 51 ff15???????? 5f } - $sequence_2 = { 8b1402 3bd3 7406 c70109000000 } - $sequence_3 = { 83e01f c1f905 8d04c0 8b0c8d60e20010 8d44810c 50 } - $sequence_4 = { 52 50 a3???????? ff15???????? a1???????? } - $sequence_5 = { 83c628 83f90a 7cd9 33d2 } - $sequence_6 = { 8d4a01 0338 83c004 49 75f8 42 83c628 } - $sequence_7 = { c20400 8b15???????? 33c0 68???????? 52 } - $sequence_8 = { ff15???????? a3???????? 33ff 8d4c2428 } - $sequence_9 = { 7e0f 8b4efc 8b5401fc 031401 8b0e 891401 } + $sequence_0 = { 751d ff75ba ff7510 e8???????? 8945f6 } + $sequence_1 = { 2945ce ebd3 c745d600000000 c745da00010000 c745e200000000 } + $sequence_2 = { 8b45e6 8807 eb75 817dd6000f0000 } + $sequence_3 = { c1e004 8b7dfa 01c7 8b45de 8907 8b45e6 c1e004 } + $sequence_4 = { 8b75fa 01c6 8b36 0375ea 8b7d10 } + $sequence_5 = { 7402 eb14 8d75f9 56 } + $sequence_6 = { 8b450c 8985c0fbffff 50 ff7508 } + $sequence_7 = { 8a4e01 80e1f0 c0e904 08c8 8d55bc 01c2 8a02 } + $sequence_8 = { e8???????? 83f800 750f c785a4fbffff03000000 e9???????? } + $sequence_9 = { 55 89e5 81ec10020000 c785f0fdffff00000000 } condition: - 7 of them and filesize < 131072 + 7 of them and filesize < 606992 } -rule MALPEDIA_Win_Ismagent_Auto : FILE +rule MALPEDIA_Win_Shareip_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "24afa0f1-f712-53a2-912d-b18acc3ca8ea" + id = "c1bb89d1-f372-58e3-b942-2bef06089e9d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ismagent" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ismagent_auto.yar#L1-L100" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shareip" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shareip_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "9ef409a40f890c9792a656e6f1a7b3222e5613b22517076da29bfdc0316f39e4" + logic_hash = "22f8defa170ad6011dfacc6043f0faf754eb6e381cb168ecc5d5e1f970ca56dc" score = 75 quality = 75 tags = "FILE" @@ -137516,30 +136391,32 @@ rule MALPEDIA_Win_Ismagent_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89442448 8bf0 83c404 2bf2 } - $sequence_1 = { 2bce 3bd1 72e2 83ff04 750a } - $sequence_2 = { 5d c3 8b85b8f3ffff 33db 899dc0f3ffff c60000 85c9 } - $sequence_3 = { 8d4901 88840c1f130000 84c0 75ec 33c9 8a840c380f0000 } - $sequence_4 = { 8d5201 888c14ff060000 84c9 75ec } - $sequence_5 = { 8b4c2434 8d942418070000 50 6a01 } - $sequence_6 = { 8dbc2428650000 2bd6 4f 0f1f8000000000 8a4701 } - $sequence_7 = { 8d8424580b0000 50 e8???????? 83c40c 8d842418030000 68e8030000 50 } + $sequence_0 = { 399c24c8000000 747a 399c24bc000000 7412 8b9424ac000000 8b02 } + $sequence_1 = { 89742444 895c2440 885c2430 396c2460 720d 8b44244c 50 } + $sequence_2 = { 83f8ff 7566 be10000000 39742444 720d 8b542430 52 } + $sequence_3 = { 5b 83c450 c21000 6aff 68???????? 64a100000000 50 } + $sequence_4 = { 8d442440 50 e8???????? 8b4c241c 51 8d94242c020000 52 } + $sequence_5 = { 80f92e 750f 807a0100 8d6a01 0f8480000000 eb06 84c9 } + $sequence_6 = { 7463 8d842454010000 e8???????? 83bc24c000000008 7210 8b9424ac000000 52 } + $sequence_7 = { 8bd1 c1fa05 c1e006 030495a0b74500 eb05 b8???????? f6400420 } + $sequence_8 = { 8d78ff 8d742414 e8???????? 50 bf01000000 e8???????? 8bd0 } + $sequence_9 = { 51 53 56 8bcd e8???????? 8bce 53 } condition: - 7 of them and filesize < 327680 + 7 of them and filesize < 811008 } -rule MALPEDIA_Win_Matsnu_Auto : FILE +rule MALPEDIA_Win_Blackcoffee_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0f71c5ab-0c82-5153-bcd8-045c162f2f63" + id = "4f36c9cd-a889-561b-ae61-a577c98570f5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.matsnu" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.matsnu_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackcoffee" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackcoffee_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "95216433634cb314b9cc2cf8428b6a5d974607cd960d3ec0665086600fff0829" + logic_hash = "0bd95226ab3597279ec9c63042069446fb610a5d850507e2f23654627aa44494" score = 75 quality = 75 tags = "FILE" @@ -137553,32 +136430,32 @@ rule MALPEDIA_Win_Matsnu_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 751d ff75ba ff7510 e8???????? 8945f6 } - $sequence_1 = { 2945ce ebd3 c745d600000000 c745da00010000 c745e200000000 } - $sequence_2 = { 8b45e6 8807 eb75 817dd6000f0000 } - $sequence_3 = { c1e004 8b7dfa 01c7 8b45de 8907 8b45e6 c1e004 } - $sequence_4 = { 8b75fa 01c6 8b36 0375ea 8b7d10 } - $sequence_5 = { 7402 eb14 8d75f9 56 } - $sequence_6 = { 8b450c 8985c0fbffff 50 ff7508 } - $sequence_7 = { 8a4e01 80e1f0 c0e904 08c8 8d55bc 01c2 8a02 } - $sequence_8 = { e8???????? 83f800 750f c785a4fbffff03000000 e9???????? } - $sequence_9 = { 55 89e5 81ec10020000 c785f0fdffff00000000 } + $sequence_0 = { ff15???????? 89460c eb03 897e0c 53 ff15???????? 8bc6 } + $sequence_1 = { ff75b8 e8???????? 89460c ff15???????? 894610 8d8534ffffff } + $sequence_2 = { 57 8bf0 ff7508 8d450c 50 8d4604 50 } + $sequence_3 = { f3ab 8d8568ffffff 33f6 50 c745fc04010000 c78568ffffff94000000 } + $sequence_4 = { 6a1c 6a40 aa ff15???????? 8bf0 8b4508 } + $sequence_5 = { 8bec 81ec08020000 80a5f8feffff00 57 } + $sequence_6 = { 59 8b35???????? 59 bf000000a0 57 } + $sequence_7 = { 8d4628 50 ffd3 8b45f4 } + $sequence_8 = { 8955f8 ff750c 6a00 ff15???????? 85c0 5f 741d } + $sequence_9 = { 8365fc00 83c010 6a04 50 8d45fc 50 } condition: - 7 of them and filesize < 606992 + 7 of them and filesize < 118784 } -rule MALPEDIA_Win_Abcsync_Auto : FILE +rule MALPEDIA_Win_Unidentified_087_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d5810457-8b12-50ce-8030-bdbd5a136267" + id = "bb2770ef-ba3c-5373-be21-3fb31c73a40c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.abcsync" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.abcsync_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_087" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_087_auto.yar#L1-L173" license_url = "N/A" - logic_hash = "02ae937251ee063be53e02e33e98dc9b276f9fd2074f9431e5bc0ede2973fadf" + logic_hash = "10f141206749e7e53bb829c93df64c19732ef1dad0c95b847ac5042b772c3c95" score = 75 quality = 75 tags = "FILE" @@ -137592,32 +136469,38 @@ rule MALPEDIA_Win_Abcsync_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6bc232 2bc8 8d4107 410fb64c1afc 4898 } - $sequence_1 = { 41884afc 418d4916 f7e9 418bc9 c1fa04 8bc2 c1e81f } - $sequence_2 = { 6bc232 2bc8 8d4121 4898 420fb60c18 } - $sequence_3 = { c744243442015500 c744243847013200 c744243c4d004d00 c74424404e000100 e8???????? 488bc8 ff15???????? } - $sequence_4 = { 418bc9 4d8d521f c1fa04 8bc2 c1e81f 03d0 6bc232 } - $sequence_5 = { e8???????? 488d15ba940000 488d0dab940000 e8???????? 488b4308 833800 750e } - $sequence_6 = { 2bc8 8d4112 410fb64c1afe 4898 422a0c18 41884afe 4183f913 } - $sequence_7 = { 4c89442420 33c9 4533c0 ff15???????? 85c0 0f8e37040000 488b05???????? } - $sequence_8 = { 4903ce 85db 742a 4d8bc5 4c2bc1 0f1f4000 6666660f1f840000000000 } - $sequence_9 = { 8bc2 c1e81f 03d0 6bc232 2bc8 8d411c 410fb64c1afc } + $sequence_0 = { 488bc3 4a8d1429 488d0c38 4d8bc4 4903d4 4c2bc5 4803cd } + $sequence_1 = { 488bce ff15???????? 90 e9???????? 66448928 44896c2460 ff15???????? } + $sequence_2 = { 7415 41b900800000 4533c0 488bd6 488bcf ff15???????? } + $sequence_3 = { bb01000000 4885f6 7415 41b900800000 } + $sequence_4 = { 488bc8 4c8d442460 418d542428 ff15???????? } + $sequence_5 = { 0fb77526 440fb74d24 89442460 894c2458 89542450 } + $sequence_6 = { 4d8bc4 ba08030000 ff15???????? e9???????? 4c8d4c2430 4533c0 } + $sequence_7 = { 4a8d0c28 4d8bc6 4803cd 4803d6 e8???????? 48837b1810 7205 } + $sequence_8 = { a1???????? 83f803 7409 83f801 0f8535fcffff 8b0d???????? } + $sequence_9 = { eb54 83460801 83560c00 8807 8b0e 8b5104 8b443238 } + $sequence_10 = { 7435 83e805 0f8510010000 a1???????? 8b4d10 } + $sequence_11 = { 83f804 0f8542010000 83ec1c 8bcc } + $sequence_12 = { 8d4db4 e8???????? 32c0 e9???????? 8b8d54ffffff 6aff } + $sequence_13 = { 50 c685fcfbffff00 e8???????? 8b5508 83c40c } + $sequence_14 = { 56 ff15???????? 85c0 75e7 eb0e 8d4c242c 51 } + $sequence_15 = { 0fb685e6feffff 0fb68de5feffff 52 0fb695e4feffff 50 } condition: - 7 of them and filesize < 348160 + 7 of them and filesize < 462848 } -rule MALPEDIA_Win_Webc2_Div_Auto : FILE +rule MALPEDIA_Win_Andardoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c6b6bbf1-febf-5755-a6ac-7cf5cb612b94" + id = "81ba1768-aed9-5f8c-98e2-be1a91393599" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.webc2_div" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.webc2_div_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.andardoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.andardoor_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "45af776ac19cdd47801cee033d12281de26b6a70cf2be832cbeda5a468ce01ab" + logic_hash = "f5bb44cfeb5e0f7e950fe93babcfa1fb8b5f0313142a54c4e5fa92021682222b" score = 75 quality = 75 tags = "FILE" @@ -137631,32 +136514,32 @@ rule MALPEDIA_Win_Webc2_Div_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 69c080ee3600 59 ebe8 } - $sequence_1 = { 8078056e 7512 80780663 750c 80780765 7506 } - $sequence_2 = { 8d7d02 83c9ff c70001000000 8d5008 33c0 f2ae f7d1 } - $sequence_3 = { c3 55 e8???????? 59 33c0 ebf0 81ec10020000 } - $sequence_4 = { 7573 80780661 756d 80780766 } - $sequence_5 = { 7f09 0fbed0 83ea17 89148e 8d6901 bf16000000 8bc5 } - $sequence_6 = { 5f e9???????? 6a3c 51 e9???????? } - $sequence_7 = { ff742410 eb14 817c2410808d5b00 771a 8b442414 } - $sequence_8 = { 83e803 bf???????? 80240100 83c9ff 33c0 f2ae f7d1 } - $sequence_9 = { 8b048e 8d1c9510114000 8b17 2bc2 99 } + $sequence_0 = { 48895c2430 895c2428 c744242001000000 c745bc01010000 } + $sequence_1 = { 3bc3 7d15 4863d3 41b842000000 488bcf ff15???????? } + $sequence_2 = { e8???????? 84c0 7414 85ff 7e10 448bc7 } + $sequence_3 = { 48ffc3 48ffc1 8803 84c0 75f2 33ff 807d8000 } + $sequence_4 = { 7505 4032ff eb1f 85db } + $sequence_5 = { 41b880000000 e8???????? 4533c9 4c8d442430 } + $sequence_6 = { 448935???????? b932000000 ff15???????? 4439742440 0f86f5000000 } + $sequence_7 = { 41be01000000 4889bc2410040000 4585f7 0f84c6010000 } + $sequence_8 = { 6685c0 75e7 33d2 488d8d50040000 41b880000000 e8???????? } + $sequence_9 = { 4883c002 4883f80a 75d6 e8???????? 488b4b08 4885c9 7405 } condition: - 7 of them and filesize < 32768 + 7 of them and filesize < 339968 } -rule MALPEDIA_Win_Micrass_Auto : FILE +rule MALPEDIA_Win_Httpsuploader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d96a8185-8065-503d-97cd-f54a64309e1a" + id = "be17d448-1d90-5f75-8f13-d63b39944dc3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.micrass" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.micrass_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.httpsuploader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.httpsuploader_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "faa5276115d7780fcc63dd8ad050c766a7977fec6ea03be4a57f43d14c048567" + logic_hash = "5be7e6e5938fcb4fa9787510fb0867a1f442345e4d8453db75c177a24413afa4" score = 75 quality = 75 tags = "FILE" @@ -137670,32 +136553,32 @@ rule MALPEDIA_Win_Micrass_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83bd20faffff14 7324 8b85f0fcffff 038520faffff } - $sequence_1 = { 8bec 837d0800 7e1f 56 b9???????? 8bf2 2bc8 } - $sequence_2 = { 0fb6c0 eb12 8b45e0 8a807c194000 08443b1d 0fb64601 } - $sequence_3 = { 2b34bda0dd4000 c1fe06 8bc7 c1e005 } - $sequence_4 = { 83c40c 8d85e8fbffff 8985f0fcffff 83a520faffff00 } - $sequence_5 = { 56 50 e8???????? 8b85e44fffff 83c40c } - $sequence_6 = { 6a05 59 be???????? 8dbd0cfdffff } - $sequence_7 = { ff15???????? 6804010000 57 53 e8???????? 83c40c } - $sequence_8 = { 8945ec 6bc0f8 894df4 2955f4 014508 } - $sequence_9 = { 8bcb e8???????? 59 837e4400 57 bf???????? } + $sequence_0 = { 33ff 33d2 41b806020000 6689bc2470020000 e8???????? 488d4c2451 33d2 } + $sequence_1 = { 33d2 33c9 897c2428 48895c2420 ff15???????? eb3b 488d0dc3bd0000 } + $sequence_2 = { 4883ec20 488bfa 488bd9 488d0501700000 488981a0000000 83611000 } + $sequence_3 = { 4c8bc0 418bd4 e8???????? 488d8dd0000000 ff15???????? } + $sequence_4 = { 488d0d6c280000 4533c9 ba00000040 4489442420 ff15???????? } + $sequence_5 = { 4c8d25cf7d0000 f0ff09 7511 488b8eb8000000 493bcc } + $sequence_6 = { 488d0543b50000 eb04 4883c014 4883c428 c3 4053 } + $sequence_7 = { 488d158e380000 488bc8 ff15???????? 4885c0 0f847a010000 } + $sequence_8 = { 81fa01010000 7d13 4863ca 8a44191c 4288840170fa0000 } + $sequence_9 = { 745e 6666660f1f840000000000 488b0d???????? 488d542440 4533c9 4533c0 ff15???????? } condition: - 7 of them and filesize < 163840 + 7 of them and filesize < 190464 } -rule MALPEDIA_Win_Spybot_Auto : FILE +rule MALPEDIA_Win_Turnedup_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a4cba476-a2c7-50aa-a7bf-4af17da5b6df" + id = "9cef3df1-e6dd-5dcd-8eeb-7fa8aae510b3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spybot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spybot_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.turnedup" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.turnedup_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "d537b785313261fc15df85466bf871fb981ce27e93c3d7cf670a5bb54b105b2b" + logic_hash = "f114ccc267f7ff6c1934261ef01804f10c4ed0bd6285f48c3f30e4d8aac2153d" score = 75 quality = 75 tags = "FILE" @@ -137709,32 +136592,32 @@ rule MALPEDIA_Win_Spybot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 59 50 57 e8???????? 59 50 ff7518 } - $sequence_1 = { 3bc7 7309 83ffff 0f8599080000 53 e8???????? 59 } - $sequence_2 = { f7f1 8bd8 ff15???????? ff75e4 e8???????? 3975c8 } - $sequence_3 = { 83c624 3b7dfc 0f8c66ffffff 395df8 0f8512ffffff ff75f4 } - $sequence_4 = { 0f85a6000000 80fb41 0f849d000000 0fbef3 56 68???????? 8d45ec } - $sequence_5 = { ff15???????? ff75d2 ff15???????? 8945fc 8d8520feffff 50 897508 } - $sequence_6 = { 50 e8???????? 83c410 399d54ffffff 0f85a8faffff 53 } - $sequence_7 = { 7d1f 3c5d 741b 397dfc 7516 8b5d0c } - $sequence_8 = { ffb43578ffffff 8d85f8f8ffff 68???????? 50 e8???????? ffb4357cffffff e8???????? } - $sequence_9 = { ff742414 56 ff742418 ff742418 e8???????? 83c414 56 } + $sequence_0 = { 7414 85c0 780a b900020000 2bca } + $sequence_1 = { 8b5dbc c60365 8b0e 43 895dbc 85c9 } + $sequence_2 = { 391d???????? 757d 6a01 53 8d450c 50 } + $sequence_3 = { 895dfc 752b 6a00 8d4df8 e8???????? 833d????????00 } + $sequence_4 = { 60 33c0 3e8b7c2424 33c9 } + $sequence_5 = { 7434 8b4120 833800 741b 8b5130 833a00 7e13 } + $sequence_6 = { 83ec1c 8bcc 6a14 c741140f000000 } + $sequence_7 = { e8???????? 83c404 3bc3 7433 8b0d???????? 8904b1 } + $sequence_8 = { 6a01 8bcf ffd0 8b4da4 8b11 8b520c } + $sequence_9 = { 8b5f10 85db 7438 8b4f14 83f910 } condition: - 7 of them and filesize < 2367488 + 7 of them and filesize < 892928 } -rule MALPEDIA_Win_Shipshape_Auto : FILE +rule MALPEDIA_Win_Flashflood_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "aa7aa2cd-5e40-579e-a131-11724b603c86" + id = "8a274825-f4c9-5f62-b907-dfc89a45069c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.shipshape" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.shipshape_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flashflood" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flashflood_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "b3e2abc875f7ba78a51d88975fa6d3eb42407a4e92394786033a7e1704215a48" + logic_hash = "683f799d9771d2f1f092dca2666088c76c32113ac36ef3235bcc1b22e7e80191" score = 75 quality = 75 tags = "FILE" @@ -137748,34 +136631,34 @@ rule MALPEDIA_Win_Shipshape_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d542438 8d842400070000 52 50 e8???????? 8bfd 83c9ff } - $sequence_1 = { 8bcb 8d9424fc050000 83e103 50 f3a4 8d7c243c } - $sequence_2 = { 3d???????? 7cf1 56 8bf1 c1e603 3b9678b74000 0f851c010000 } - $sequence_3 = { 83e01f c1f905 8b0c8d60d54000 8a44c104 83e040 } - $sequence_4 = { 80fb78 7f0e 0fbec3 8a8018a24000 83e00f eb02 } - $sequence_5 = { 56 e8???????? 56 e8???????? 83c408 eb09 56 } - $sequence_6 = { e8???????? 6a04 68???????? e8???????? 6a0c } - $sequence_7 = { 6840420f00 51 52 e8???????? 50 } - $sequence_8 = { 8d942434030000 83e103 f3a4 bf???????? 83c9ff } - $sequence_9 = { 52 ff15???????? 8d8424b4000000 50 ff15???????? 0c06 } + $sequence_0 = { e8???????? 8b35???????? 8d85f0fdffff 6a2e 50 ffd6 } + $sequence_1 = { 50 ff5118 8b45f0 8b4dcc 8345e00c 3b08 } + $sequence_2 = { 83c428 6a00 6840420f00 ff75dc ff75d8 e8???????? } + $sequence_3 = { c3 33d2 39542408 7e24 53 8b442408 8d0c02 } + $sequence_4 = { c3 55 8bec 81ece8050000 8365fc00 6a00 e8???????? } + $sequence_5 = { 0fb745e4 50 8d8518fdffff 68???????? 50 ffd6 } + $sequence_6 = { 50 e8???????? 8d85f0fdffff 50 e8???????? 8bf0 83c40c } + $sequence_7 = { 7ce0 5f 5b c9 c3 8b542404 } + $sequence_8 = { e8???????? 8d85fcfdffff 50 e8???????? 8d85fcfdffff 53 } + $sequence_9 = { 50 8d8518ffffff 6880000000 50 53 ff15???????? } condition: - 7 of them and filesize < 338386 + 7 of them and filesize < 114688 } -rule MALPEDIA_Win_Common_Magic_Auto : FILE +rule MALPEDIA_Win_Icedid_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "01685495-e500-52ed-8d28-52ffda64d4ce" + id = "68e0204c-83cb-5a2b-b638-0e50311a0431" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.common_magic" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.common_magic_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.icedid" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.icedid_auto.yar#L1-L292" license_url = "N/A" - logic_hash = "f088c9c6d83029098f6560147761ea146208530ef1a48657d7b10a76113354f7" + logic_hash = "e8c9e17a917aa63cbf96d9c82905a16b279179aa1e4dde7e0caa78f60904db7b" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -137787,32 +136670,54 @@ rule MALPEDIA_Win_Common_Magic_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83e805 7415 83e801 0f8595010000 c745e488424100 e9???????? } - $sequence_1 = { 83c008 5d c3 8b04c5240e4100 5d c3 8bff } - $sequence_2 = { 83c408 83f908 7235 8b955cffffff 8d0c4d02000000 8bc2 } - $sequence_3 = { c70000000000 33c9 c7401000000000 c7401400000000 0f1085acfdffff } - $sequence_4 = { e8???????? 8b0f 83c408 85c9 7454 8b5704 } - $sequence_5 = { 66891448 53 ff15???????? 8bc6 8b4df4 64890d00000000 59 } - $sequence_6 = { 8934b8 8bc7 83e03f 6bc838 8b049570804100 } - $sequence_7 = { 8d3400 8985bcfdffff 56 8d85e8fdffff 50 8d85acfdffff 50 } - $sequence_8 = { 660f1f840000000000 83bd40ffffff08 8d8d2cffffff 8bf7 0f438d2cffffff 837f1408 } - $sequence_9 = { 8d45b4 c745b45368656c 50 56 c745b86c457865 c745bc63757465 } + $sequence_0 = { 85ff 7418 c60700 47 57 ff15???????? } + $sequence_1 = { 6905????????e8030000 50 ff35???????? ff15???????? } + $sequence_2 = { 740c 50 ff15???????? 33c0 40 eb11 } + $sequence_3 = { ff15???????? 8bf7 8bc6 eb02 33c0 } + $sequence_4 = { 0fb605???????? 0fb60d???????? 50 0fb605???????? 50 0fb605???????? 50 } + $sequence_5 = { 7413 ff36 6a08 ff15???????? 50 ff15???????? } + $sequence_6 = { ff15???????? 85c0 7420 837c241000 } + $sequence_7 = { 7427 6a3b 56 ff15???????? } + $sequence_8 = { e8???????? 8bf0 8d45fc 50 ff75fc 6a05 } + $sequence_9 = { 8b542414 0302 833800 759f } + $sequence_10 = { 47 83c302 3bfd 72c4 8b542414 0302 } + $sequence_11 = { 8b12 85d2 7454 8d6af8 d1ed 6a00 5f } + $sequence_12 = { 83c414 47 3b7820 72d1 } + $sequence_13 = { 3b7820 72d1 5b 33c0 40 5f } + $sequence_14 = { 0fb713 8954241c 66c16c241c0c 0fb7d2 } + $sequence_15 = { 8d4508 50 0fb6440b34 50 } + $sequence_16 = { a808 75f5 a804 7406 } + $sequence_17 = { ff15???????? 85c0 750a b8010000c0 e9???????? } + $sequence_18 = { ff5010 85c0 7407 33c0 } + $sequence_19 = { 85c9 7408 48 8b03 } + $sequence_20 = { ff15???????? 4d 85ff 7414 ff15???????? } + $sequence_21 = { 33c0 c74424200e000f00 4c 8d486b ff5018 85c0 7593 } + $sequence_22 = { 8b442420 48 8b4c2428 8a09 } + $sequence_23 = { 8b44480c 8b0c48 48 034f10 48 035728 ff15???????? } + $sequence_24 = { ff15???????? 488d5702 488bce ff15???????? } + $sequence_25 = { 44334c2440 48897c2438 4885ff 746b } + $sequence_26 = { ff15???????? 8bf8 85c0 7409 8b4c2478 } + $sequence_27 = { 7506 ff15???????? 80bb8000000040 0f8577ffffff } + $sequence_28 = { 7409 8b4c2478 493b0e 741e } + $sequence_29 = { 488bf0 4885c0 750d ff15???????? 33c0 e9???????? 8bd7 } + $sequence_30 = { 488bb590020000 488b7c2438 33c9 33d2 4885ff 7411 } + $sequence_31 = { 4883ec40 33ff 4d8bf0 482178d8 4c8bfa } condition: - 7 of them and filesize < 212992 + 7 of them and filesize < 303104 } -rule MALPEDIA_Win_Crenufs_Auto : FILE +rule MALPEDIA_Win_Interception_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "afe43d9c-690f-5ee9-b954-c5b702959ff3" + id = "f1a298d5-70e2-5f27-b6ee-691574cd9abf" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.crenufs" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.crenufs_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.interception" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.interception_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "3c7a04525acb3eb4c11e5514f2c9651e3b51e0f4081d21b17236ba959340440d" + logic_hash = "3520af3329a4b24d818d777e1e8f70b92d9cafa69a1f58bf6db64da9ed00530f" score = 75 quality = 75 tags = "FILE" @@ -137826,32 +136731,32 @@ rule MALPEDIA_Win_Crenufs_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4dac 53 51 ff75ec } - $sequence_1 = { 8d442410 6a00 50 8d4e10 6a04 51 52 } - $sequence_2 = { 85c0 751b 3b742414 741b 0fbe4eff 4e 57 } - $sequence_3 = { 800d????????01 53 8bce a2???????? ff15???????? 68???????? } - $sequence_4 = { 57 50 ffd5 8b0f 41 51 e8???????? } - $sequence_5 = { 3beb 0f84fd010000 8b44244c 8b4d00 3bc8 7408 } - $sequence_6 = { 8dbe1a040000 57 ff7604 ff15???????? } - $sequence_7 = { f3aa 8b4e58 8b565c 8d442414 50 8b4304 51 } - $sequence_8 = { 8a450b 56 57 6a00 } - $sequence_9 = { 52 50 ffd5 8b4338 85c0 7505 897338 } + $sequence_0 = { 83e61f 8d1c8520ae0010 c1e603 8b03 f644300401 7469 57 } + $sequence_1 = { 72f1 56 8bf1 c1e603 3b96e8710010 } + $sequence_2 = { c1f805 83e61f 8d1c8520ae0010 c1e603 8b03 } + $sequence_3 = { ffb6ec710010 8d8560ffffff 50 e8???????? 6810200100 8d8560ffffff } + $sequence_4 = { 8bd0 c1f905 83e21f 8b0c8d20ae0010 f644d10401 } + $sequence_5 = { 8d3c8520ae0010 c1e603 8b07 03c6 f6400401 7437 } + $sequence_6 = { f683c19c001004 7406 8816 46 } + $sequence_7 = { 8d542434 f3ab 66ab aa } + $sequence_8 = { 8bc8 83e01f c1f905 8b0c8d20ae0010 8a44c104 } + $sequence_9 = { 731c 8bc8 83e01f c1f905 8b0c8d20ae0010 f644c10401 8d04c1 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 98304 } -rule MALPEDIA_Win_Mimic_Auto : FILE +rule MALPEDIA_Win_Wannacryptor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b7917b34-b106-57a3-b31d-217974d73754" + id = "64c0c24a-16a6-55da-a692-97069f01b9dc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mimic" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mimic_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.wannacryptor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.wannacryptor_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "ea5e4099bfde229f604346a64d8a2d013028ba263c49de05a138be9fade4fcfb" + logic_hash = "afdf6a6730d9f47a6baac4eceac9faa53fb74580c5a732dc9532925b43ed27e8" score = 75 quality = 75 tags = "FILE" @@ -137865,32 +136770,32 @@ rule MALPEDIA_Win_Mimic_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83fa08 7231 8b8db4f5ffff 8d145502000000 8bc1 81fa00100000 7210 } - $sequence_1 = { c60100 e8???????? 8a955bfeffff 8d8d30feffff e8???????? 83c418 89854cfeffff } - $sequence_2 = { 8d442424 50 6a28 ff15???????? 50 ff15???????? 85c0 } - $sequence_3 = { e8???????? 8d4dcc 8b30 8d8548feffff 50 e8???????? 57 } - $sequence_4 = { 68???????? 57 894590 ff15???????? 68???????? 57 89458c } - $sequence_5 = { 0f872a040000 52 51 e8???????? 83c408 57 } - $sequence_6 = { e8???????? 8945e4 c745fc00000000 c7461000000000 c746140f000000 c60600 c745ec08000000 } - $sequence_7 = { 8d4dd4 e9???????? 8d4dec e9???????? 6a1c 8b857cfdffff 50 } - $sequence_8 = { c745d00f000000 c645bc00 e8???????? c645fc04 8d4dbc 6a0e 68???????? } - $sequence_9 = { c785e0fefffff3dd6046 50 68060000c8 56 c785e4feffff8ee976e5 c785e8feffff8c74063e ff15???????? } + $sequence_0 = { 83f802 757f 8b5674 8d7e44 8d442414 52 } + $sequence_1 = { 23c3 8b5c2468 53 8b5c2468 53 } + $sequence_2 = { 8b16 c1f805 0faff8 897e04 8b4160 03c2 } + $sequence_3 = { 8d542418 c744243005000000 8b41f8 8b4e74 2bc1 } + $sequence_4 = { 51 885c243c e8???????? 50 8bcf c644243404 } + $sequence_5 = { 8d4c241c 6a01 51 8a02 8bcf 88442418 } + $sequence_6 = { 7e76 8bd8 8b5500 03cf 8a0417 50 } + $sequence_7 = { 8d442420 f7d8 1bc0 682000cc00 23c3 8b5c2468 53 } + $sequence_8 = { 0f8c42ffffff 8b442438 5f 85c0 7403 } + $sequence_9 = { 8a1401 8d4c2460 8854243c 8b44243c } condition: - 7 of them and filesize < 4204544 + 7 of them and filesize < 540672 } -rule MALPEDIA_Win_Getmail_Auto : FILE +rule MALPEDIA_Win_Acronym_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4780e834-4739-57cb-8526-1265945d26d9" + id = "c38cb44e-5275-529c-849b-aac482405c26" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.getmail" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.getmail_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.acronym" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.acronym_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "f392c7d302de7668ac9b3700c0372997d2f7bd630f275b38a7b8618bbfecba8b" + logic_hash = "62c9feab89deca514303e2d96ba97df762d7107dad9f170f73597a4727ca0781" score = 75 quality = 75 tags = "FILE" @@ -137904,32 +136809,32 @@ rule MALPEDIA_Win_Getmail_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 83c404 895e28 895e2c 8b4618 3bc3 741d } - $sequence_1 = { e8???????? 83c404 8b4c2440 895c2430 3bcb 895c2434 } - $sequence_2 = { 3bc6 7709 e8???????? 8b54244c 85f6 7643 8d2c32 } - $sequence_3 = { c1e902 f3a5 8bcb 83e103 f3a4 a1???????? 85c0 } - $sequence_4 = { 51 50 e8???????? 83c408 c3 81ec04010000 b941000000 } - $sequence_5 = { 8b742474 896c243c 881c28 8b4c241c } - $sequence_6 = { 89442424 7426 8d54246c 53 52 } - $sequence_7 = { 894c2478 68???????? 68???????? e8???????? 83c40c 8d542414 8d442468 } - $sequence_8 = { 49 51 e8???????? 83c404 8b4c245c 897c2448 897c244c } - $sequence_9 = { 8b10 50 ff5208 eb52 8b08 8d542414 52 } + $sequence_0 = { 8b4da4 8b5508 8b8578ffffff 89048a 8b4d9c 83c101 894d9c } + $sequence_1 = { 8b4dfc 8b4904 e8???????? 8b55f4 8955d0 8b45d0 } + $sequence_2 = { 8bb540e5ffff e9???????? 8bb540e5ffff e9???????? 8b8530e5ffff 8b048590174300 f644060480 } + $sequence_3 = { 754f 8b0d???????? e8???????? 85c0 753a 33c9 75fc } + $sequence_4 = { 0fb754415e 8b45ec 69c008040000 8b4d08 8d840160b10000 8b0c90 } + $sequence_5 = { 8945f8 33d2 75fc 837df800 0f8cd6020000 33c0 75fc } + $sequence_6 = { 8b45fc 894220 8b4d08 c7410800000000 8b5508 c7420c00000000 8b4508 } + $sequence_7 = { 8b45b0 894415d0 b904000000 6bc900 } + $sequence_8 = { c1e306 8b048590174300 0fbe441804 83e001 7470 57 } + $sequence_9 = { 50 8b4d08 83c108 51 8b0d???????? e8???????? 8b08 } condition: - 7 of them and filesize < 188416 + 7 of them and filesize < 466944 } -rule MALPEDIA_Win_Kapeka_Auto : FILE +rule MALPEDIA_Win_Fobber_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "e9faddcc-105b-5a04-b8c8-ec1325abdf07" + id = "1c71dc66-f917-5ba2-9fb8-1fb21c7a75f0" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kapeka" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kapeka_auto.yar#L1-L130" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fobber" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fobber_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "f9f8a4abde4cdfc67b53dadf6bbb3bb8155ff6c1c3c5e817a852cd16859c5b00" + logic_hash = "61538df65ce7e18f8d160f3c894437f915290dca7e112a40d32b84ca774989b9" score = 75 quality = 75 tags = "FILE" @@ -137943,32 +136848,38 @@ rule MALPEDIA_Win_Kapeka_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 448b642424 be16000000 448d76eb 488b4b70 488d542420 488b01 } - $sequence_1 = { 488bd8 e8???????? 488d8c2480000000 4533c9 48894c2428 4533c0 498b0e } - $sequence_2 = { 4885c0 0f8422050000 4889b42460010000 4c8d2d71a10000 498bcd 4c89a42470010000 4c89bc2430010000 } - $sequence_3 = { 397537 7549 0f1045d7 0f1145e7 488b4de7 6690 0fb701 } - $sequence_4 = { 44335e08 4533da 4133fb 44895840 448bd7 897844 4533d1 } - $sequence_5 = { c744242019010200 4c8d451f 48c7c102000080 488d55f7 e8???????? } - $sequence_6 = { 48f7e1 8bc7 48c1ea1f 480fafd7 482bca 2bc1 4181f8fdffff7f } - $sequence_7 = { 488bd9 488901 33ff 488b4928 4885c9 740a } - $sequence_8 = { 4885c9 7406 ff15???????? 488b5e18 488d4e20 e8???????? 488bd3 } - $sequence_9 = { 41b802000000 488d95b0010000 488d8d00010000 e8???????? 488d8d28010000 e8???????? 488d0dc0650100 } + $sequence_0 = { 8b5508 8b4d0c 3002 c0c803 } + $sequence_1 = { 57 e8???????? 85c0 740f 89c1 8b450c fc } + $sequence_2 = { 660fc146f9 6685c0 7515 0fb646f8 50 0fb746f6 } + $sequence_3 = { 8d4d08 51 ff31 ffd0 85c0 7403 8b4508 } + $sequence_4 = { 55 89e5 51 57 8b7d08 57 } + $sequence_5 = { 31c9 f7d1 fc f2ae f7d1 } + $sequence_6 = { 55 89e5 31c0 50 50 ff750c ff7508 } + $sequence_7 = { 3002 c0c803 0453 42 } + $sequence_8 = { 0485 40 47 c9 7283 e61f } + $sequence_9 = { 028736c8f07c 7d41 6f 01e9 } + $sequence_10 = { 4a bdb098f55a 6798 5b 348d 5a } + $sequence_11 = { 81c112500000 81c1d6530000 81e951b50000 81e9a88bffff 81c17d5b0000 } + $sequence_12 = { 8bec a1???????? 80383f 7414 6a00 } + $sequence_13 = { df9c6182a5b1b2 e8???????? 54 e437 d3766f fa 42 } + $sequence_14 = { d470 44 b200 4f } + $sequence_15 = { 8d46ff 0f85196e0100 807dfc00 7407 8b4df8 836170fd 5e } condition: - 7 of them and filesize < 377856 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Revil_Auto : FILE +rule MALPEDIA_Win_Tonedeaf_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "45dad52d-586b-5209-8ce9-2a48da5b7435" + id = "15deba33-5fb4-592a-90c3-bca364871ec1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.revil" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.revil_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tonedeaf" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tonedeaf_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "120e5cbd30d90d4dc063fdbdb97cb211c1d8a67c5a1d2649d0974884fd7ebfbf" + logic_hash = "7f00488f24cf89d345c0d8aa4f5fd46f86ca2b90c3b462b66a07f10b957268c4" score = 75 quality = 75 tags = "FILE" @@ -137982,32 +136893,32 @@ rule MALPEDIA_Win_Revil_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7e09 80f92d 0f8509060000 6a03 8d45e0 50 8d45e8 } - $sequence_1 = { 59 8d8568ffffff 50 8d85d0feffff 8db5d0feffff 8dbd80feffff f3a5 } - $sequence_2 = { 83e801 eb07 b00a 5d c3 83e862 7428 } - $sequence_3 = { c1ca08 23d6 0bd0 8b4104 57 } - $sequence_4 = { 8975f0 8955f8 c745bc01000000 895db8 3b5de4 } - $sequence_5 = { 50 e8???????? 8b7d0c 8b4508 59 } - $sequence_6 = { 8975d8 0fb645ff 0bc8 8bc1 894dd8 } - $sequence_7 = { 334678 3386a0000000 8b4e04 334e2c 334e54 334e7c 338ea4000000 } - $sequence_8 = { 8bc2 318b80000000 8bcb 3345f4 3375f0 3355f4 } - $sequence_9 = { 55 8bec 837d0c20 7605 83c8ff } + $sequence_0 = { 33c0 660fd645d4 33db 8945d8 895dd4 } + $sequence_1 = { 8b5004 8d4af8 898c153cffffff 8d45a8 c745fc01000000 } + $sequence_2 = { 33db 8945d8 895dd4 8945dc } + $sequence_3 = { 75f3 8bf3 8a03 43 } + $sequence_4 = { 50 6a01 6a6b 57 ff15???????? } + $sequence_5 = { 50 6a01 6a6b 57 } + $sequence_6 = { 8d7601 884c32ff 84c9 75f3 8bf3 } + $sequence_7 = { 0f57c0 c745dc00000000 33c0 660fd645d4 33db 8945d8 } + $sequence_8 = { 0f57c0 c745dc00000000 33c0 660fd645d4 33db 8945d8 895dd4 } + $sequence_9 = { 2bc6 83f801 732f 8b0f 8bc1 2bc6 48 } condition: - 7 of them and filesize < 155794432 + 7 of them and filesize < 851968 } -rule MALPEDIA_Win_Danabot_Auto : FILE +rule MALPEDIA_Win_Globeimposter_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "88731f6d-edda-5181-ab28-b879b1e82348" + id = "9dd6e8ba-63ad-5aaa-964a-871b7e1e06e1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.danabot" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.danabot_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.globeimposter" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.globeimposter_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "0aacaade997adfab10265dc65b353035ffe85eb407c689ce61c2eca9a9f37b60" + logic_hash = "f943f3ca79204de3fa7ffd520d4eead395fff4b80988c5a103deba289f7c4696" score = 75 quality = 75 tags = "FILE" @@ -138021,32 +136932,32 @@ rule MALPEDIA_Win_Danabot_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b0f 8b16 e8???????? 8b07 50 8b442424 } - $sequence_1 = { 0305???????? 8b15???????? 0315???????? 3bc2 7e0a } - $sequence_2 = { e8???????? c645f690 c645f790 648f0500000000 } - $sequence_3 = { c1e020 03c3 8906 8b06 e8???????? 8b55f8 } - $sequence_4 = { 8b16 e8???????? 8b07 50 8b442428 50 6a0a } - $sequence_5 = { 55 68???????? 64ff30 648920 6a02 6800040000 8b75f8 } - $sequence_6 = { 50 8b44241c 50 6a0b } - $sequence_7 = { e8???????? 8d45f8 e8???????? bb???????? 33c0 55 } - $sequence_8 = { 68???????? 64ff30 648920 a1???????? a3???????? a1???????? 0305???????? } - $sequence_9 = { 8b0424 8b00 8903 8b0424 8b4004 } + $sequence_0 = { 0fd4e5 0f7e4f0c 0f73d120 0fd4ca } + $sequence_1 = { 33db 8b7d04 85ff 7413 8b4508 8d04b8 } + $sequence_2 = { ff15???????? 03c7 50 ff15???????? 85c0 743b 8b7c2410 } + $sequence_3 = { 43 85d2 7e18 8d4e7c 8b41fc 3b01 } + $sequence_4 = { 0f6e6614 0ff4e0 0fd4cb 0f6e7618 0ff4f0 0f7e4f04 0f73d120 } + $sequence_5 = { 750b ff15???????? 6ac4 58 eb0a ff15???????? } + $sequence_6 = { 5e eb05 b800afffff 5f } + $sequence_7 = { ff15???????? 6ac4 58 eb0a ff15???????? 8937 } + $sequence_8 = { 8bd0 85d2 7514 8b4608 8d0ca8 0119 3919 } + $sequence_9 = { ff742440 e8???????? 83c40c 8bc5 eb03 6ac4 } condition: - 7 of them and filesize < 237568 + 7 of them and filesize < 327680 } -rule MALPEDIA_Win_Fuwuqidrama_Auto : FILE +rule MALPEDIA_Win_Yorekey_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0fa71a6d-0c80-54bf-8699-93451280ec8a" + id = "eff8b001-6508-5d1e-8689-b1f2eb9999f7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fuwuqidrama" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fuwuqidrama_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yorekey" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yorekey_auto.yar#L1-L169" license_url = "N/A" - logic_hash = "01914df1a3041b58ec9ceec9faa5307c8556d20ec25933ac048149432128c635" + logic_hash = "abba0a97f92aee372a13d852ed7f2662d19cb8080c2f20b48056340c1204a7ba" score = 75 quality = 75 tags = "FILE" @@ -138060,32 +136971,37 @@ rule MALPEDIA_Win_Fuwuqidrama_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d8eac040000 c744242813000000 e8???????? 8b86a4040000 8dbea0040000 50 c644242c12 } - $sequence_1 = { 33ee 8b742418 33ee 8bdf 036908 } - $sequence_2 = { 85f6 57 8be9 0f8483000000 8b7c241c 85ff 7461 } - $sequence_3 = { 8964241c 50 e8???????? 8b742430 8d4c2424 51 8bce } - $sequence_4 = { 8b742410 85f6 765b 8bce 8bb424a4000000 8bc1 8d7c241c } - $sequence_5 = { 8944241c 89542418 0f8cadfeffff 55 e8???????? 83c404 5f } - $sequence_6 = { e8???????? 8b442418 46 3bf0 0f8c57ffffff 8b85c0000000 6a04 } - $sequence_7 = { 746d 8b542410 8b442444 8d4c244c 6a00 51 } - $sequence_8 = { 8b8424f8040000 8d8c24d0010000 50 c78424f404000000000000 e8???????? } - $sequence_9 = { 899708140000 898704140000 ff15???????? 8b16 8d4704 6a00 50 } + $sequence_0 = { 750a 85c0 7506 ff15???????? } + $sequence_1 = { 498bd7 488bcd e8???????? 85c0 0f85d9000000 488d1558fd0000 } + $sequence_2 = { 75f5 2bc2 8b15???????? d1f8 6a00 8d3400 } + $sequence_3 = { e8???????? 68???????? 8d45f4 50 c745f4e4d14000 e8???????? } + $sequence_4 = { eb1a 488d0d7d1e0100 e8???????? cc 488d0d701e0100 } + $sequence_5 = { 7626 83f910 7305 b8???????? 53 bb???????? 2bd8 } + $sequence_6 = { 42888401a0a40100 ffc7 ebde 488b0d???????? 83c8ff f00fc101 } + $sequence_7 = { 7420 48837daf10 727b 488b4d97 e8???????? b9c0270900 ff15???????? } + $sequence_8 = { 0f1f00 0fb74c05c8 488d4002 6642898c003ec10100 6685c9 75e9 b801000000 } + $sequence_9 = { c3 48895c2408 57 4883ec20 488d1d0f120100 488d3d08120100 eb0e } + $sequence_10 = { 3b04cd60184100 7413 41 83f92d 72f1 } + $sequence_11 = { 56 2bc1 50 8b8568ffffff 53 50 } + $sequence_12 = { 83f83c 762a 56 e8???????? 8d0445cc1e4100 8bc8 } + $sequence_13 = { 6bc930 8975e0 8db130154100 8975e4 eb2b 8a4601 84c0 } + $sequence_14 = { eb04 4883c014 8938 e8???????? 488d1d73190100 } condition: - 7 of them and filesize < 245760 + 7 of them and filesize < 274432 } -rule MALPEDIA_Win_Mirage_Auto : FILE +rule MALPEDIA_Win_Nocturnalstealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f68fe58b-43a1-51bc-9791-76dd178418d5" + id = "b2ebf655-b369-5222-91b5-1580e525a57e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mirage" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mirage_auto.yar#L1-L168" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nocturnalstealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nocturnalstealer_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "4d8628bd678dab095b081b63d7dce2fda51131fe49ad45959de9c07d1338533f" + logic_hash = "2c6b243d35f29c591c5668acf471c8a2107f8e8d4171dce50c484f231af2f2ed" score = 75 quality = 75 tags = "FILE" @@ -138099,38 +137015,32 @@ rule MALPEDIA_Win_Mirage_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c745f804010000 ff75fc ff15???????? ff75fc } - $sequence_1 = { 59 3bc3 59 7412 83c005 50 8d85ecfeffff } - $sequence_2 = { 83c428 8935???????? b001 5f 5e 5b } - $sequence_3 = { 8d45f4 50 53 68???????? c745f804010000 ff75fc } - $sequence_4 = { be14410000 8d85d4beffff 56 53 50 e8???????? } - $sequence_5 = { 7407 68f4010000 eb06 ff35???????? ff15???????? } - $sequence_6 = { e8???????? 83c41c 8935???????? 8ac3 } - $sequence_7 = { ff75fc ff15???????? 8b8514010000 2b7df4 8985e0bfffff 8d450d } - $sequence_8 = { 8d8520010000 56 50 e8???????? 8b4510 } - $sequence_9 = { 6801000080 ff15???????? 85c0 7556 } - $sequence_10 = { 889590fcffff 33db f3ab 66ab 8d8d90feffff 895dfc } - $sequence_11 = { 755d 8b06 385d08 8b08 } - $sequence_12 = { 83c414 8d8530fbffff 53 50 e8???????? 59 50 } - $sequence_13 = { 50 ff15???????? 8d4d9c 885dfc e8???????? } - $sequence_14 = { 894518 e8???????? 8bf8 59 85ff 7504 33c0 } - $sequence_15 = { 7405 83f847 7517 8d860c010000 } + $sequence_0 = { e9???????? 53 c70424e630fe1e 890424 51 e9???????? 81f2150c9f7b } + $sequence_1 = { ce f24b 0205???????? d91ca2 ac 97 8c80313ff9c1 } + $sequence_2 = { e9???????? 01c6 e9???????? 50 54 e9???????? 01d9 } + $sequence_3 = { e9???????? 59 c1ef01 81f7???????? 81cf424a8d6f e9???????? 52 } + $sequence_4 = { e9???????? 50 e9???????? 8b2c24 83c404 81e801000000 0f853bffffff } + $sequence_5 = { e9???????? f7db 81f3a7b72281 57 bf57bc7f6f 56 e9???????? } + $sequence_6 = { ff3424 e9???????? 81e942e2bf7f 01d9 81c142e2bf7f e9???????? 872c24 } + $sequence_7 = { e9???????? 01ea 5d e9???????? 29c5 58 332c24 } + $sequence_8 = { 89e0 0504000000 83e804 870424 5c 892c24 e9???????? } + $sequence_9 = { e9???????? 59 52 89f2 89d0 5a e9???????? } condition: - 7 of them and filesize < 1695744 + 7 of them and filesize < 10739712 } -rule MALPEDIA_Win_Bart_Auto : FILE +rule MALPEDIA_Win_Longwatch_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "47f2dba4-1ef6-5808-90b4-0ef4438e03a3" + id = "b41781a5-fa9e-5caa-89a9-6b017c4409b3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bart" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bart_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.longwatch" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.longwatch_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "b12024871014a9e86ab993e82383bdd8cbf27e2df488611e968a0202264b8904" + logic_hash = "7e9f24cefc29fec880f531c16b44bc6a332c0d308ff5c0a0db91cf7bbb28f078" score = 75 quality = 75 tags = "FILE" @@ -138144,32 +137054,32 @@ rule MALPEDIA_Win_Bart_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d45ff 6a01 50 53 ffd7 8a4632 8845ff } - $sequence_1 = { 5f 8be5 5d c3 b8???????? e8???????? 83ec18 } - $sequence_2 = { 889d78ffffff 57 8b7d10 84db 0f8ed3020000 0fb6d3 } - $sequence_3 = { c3 55 8bec 51 53 8b5d08 8d45ff } - $sequence_4 = { 89848e70af0400 4b 75a8 8b45f8 eb56 } - $sequence_5 = { 56 e8???????? 8b9d68ffffff 8d45bc 50 8b87b0000000 53 } - $sequence_6 = { 8b45e0 59 3945d4 7596 3bde 0f841c020000 } - $sequence_7 = { 8d4517 885d17 50 56 ffd7 8b5df4 8d4517 } - $sequence_8 = { 56 53 50 6a00 57 } - $sequence_9 = { 83f819 0f84ae000000 83ff23 0f84a5000000 83fe23 0f849c000000 83f823 } + $sequence_0 = { 53 8b5d10 8b0485a00b4300 56 8b7508 } + $sequence_1 = { 68???????? e8???????? 83c404 6a00 ff15???????? 85c0 } + $sequence_2 = { 8b0485a00b4300 f644082801 7406 8b440818 5d } + $sequence_3 = { 8be5 5d 8be3 5b c3 33c0 50 } + $sequence_4 = { e9???????? 6a40 e9???????? 6a23 } + $sequence_5 = { 85c0 0f8559010000 e8???????? c70021000000 e9???????? 894ddc c745e01c954200 } + $sequence_6 = { 8b41e0 8b4004 c74408e090bb4200 8b41e0 8b5004 } + $sequence_7 = { 75de 33c0 85c0 0f94c0 c3 1bc0 } + $sequence_8 = { 0f8484000000 8b45f0 8b0485a00b4300 8a44022b } + $sequence_9 = { 8975f0 c745f4dc804200 8b7485bc 8d4601 8945b8 } condition: - 7 of them and filesize < 163840 + 7 of them and filesize < 647168 } -rule MALPEDIA_Win_Taurus_Stealer_Auto : FILE +rule MALPEDIA_Win_Sappycache_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5276d323-6b6a-5024-a34e-199bec8325fa" + id = "5cde3466-1a40-5c62-84c0-18f8fb0eb5bd" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.taurus_stealer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.taurus_stealer_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sappycache" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sappycache_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "97e3f8c58ab1394f8abf2308bd9b8032a5e1fd7c003ba327319dfca1b156cb9c" + logic_hash = "accd6826861cb14b3264b0a3eac9debd4934e0de6f313d816d6bcd533efab795" score = 75 quality = 75 tags = "FILE" @@ -138183,32 +137093,32 @@ rule MALPEDIA_Win_Taurus_Stealer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8a45e9 30440dea 41 83f915 72f3 8d45ea 885dff } - $sequence_1 = { e8???????? 8d4de1 c60000 e8???????? 50 8d8d38ffffff e8???????? } - $sequence_2 = { 8bce e8???????? 83c61c 3b750c 75f1 5e 5d } - $sequence_3 = { 0f2805???????? 0f1145e8 c6400201 8bb760020000 8a45e8 30440de9 41 } - $sequence_4 = { 51 50 6a00 8bcf e8???????? 50 8d8d44feffff } - $sequence_5 = { e8???????? 8b75d0 8d8554ffffff 50 8d459c 50 8d8e3c080000 } - $sequence_6 = { d2ea 8b4dfc d3f8 22d0 8b45f8 8810 8a450f } - $sequence_7 = { 03c7 8945f0 8bf0 33c0 8816 8b0c9520874300 47 } - $sequence_8 = { c745f42d627f79 8bca 66c745f8472d 8855fa 0fbec0 250f000080 7905 } - $sequence_9 = { 8986c8020000 e8???????? ff7510 8bcb e8???????? 5f 8bc6 } + $sequence_0 = { 48c1e109 4903cc e8???????? 488b5c2448 83f801 754c 8b542440 } + $sequence_1 = { 736c 488bf3 4c8bf3 49c1fe06 4c8d2d36da0000 } + $sequence_2 = { 8bea 0f1f8000000000 e8???????? 448bf0 } + $sequence_3 = { 4933d0 4a8794f150800100 eb2d 4c8b05???????? ebb1 } + $sequence_4 = { 0f84d1fcffff 418bfd 44896d80 498bdd 0f1f440000 33d2 488d8d20420000 } + $sequence_5 = { 488d1541900000 e8???????? 488bd8 4885c0 740f } + $sequence_6 = { 488bcf ff15???????? b801000000 488b6c2440 488b742448 488b7c2450 488b4c2428 } + $sequence_7 = { e8???????? 85c0 7407 b902000000 cd29 488d0d434b0100 } + $sequence_8 = { 3b15???????? 7350 488bca 4c8d05f9ca0000 83e13f 488bc2 48c1f806 } + $sequence_9 = { 488d05133c0100 ffcb 488d0c9b 488d0cc8 ff15???????? ff0d???????? 85db } condition: - 7 of them and filesize < 524288 + 7 of them and filesize < 262144 } -rule MALPEDIA_Win_Compfun_Auto : FILE +rule MALPEDIA_Win_Dtrack_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3d58a754-0068-5ddf-8df3-41773f9f7343" + id = "d8f3c989-b720-5ce0-af93-3bde59a2fdab" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.compfun" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.compfun_auto.yar#L1-L155" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dtrack" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dtrack_auto.yar#L1-L158" license_url = "N/A" - logic_hash = "f91830d32accaa1a970b31fd97ff26cbec286fc3877ecca166a49e3ceef0861e" + logic_hash = "245b50e28635461a6214109a0274cb2a754a0f5b0ed2d19ab52e688b26ae3fdb" score = 75 quality = 75 tags = "FILE" @@ -138222,38 +137132,37 @@ rule MALPEDIA_Win_Compfun_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 742d 53 8d85d8fdffff 50 a1???????? } - $sequence_1 = { c70642434445 c7460430333935 c746082d453532 c7460c462d3436 } - $sequence_2 = { c746086f6c6865 c7460c6c703332 c74610536e6170 c7461473686f74 c6461800 } - $sequence_3 = { 85c0 0f848b000000 68???????? e8???????? 59 50 } - $sequence_4 = { c6460600 8bc6 5e 5d } - $sequence_5 = { 50 57 ffd3 894604 85c0 7433 68???????? } - $sequence_6 = { c7460465744d6f c7460864756c65 c7460c46696c65 c746104e616d65 c6461700 } - $sequence_7 = { c70647657456 c7460465727369 c746086f6e4578 c6460d00 8bc6 } - $sequence_8 = { 034c2460 488b442450 894820 488b4c2450 } - $sequence_9 = { 0344242c 8bc8 e8???????? 4889442448 } - $sequence_10 = { 03c1 89442420 8b442420 83c001 } - $sequence_11 = { 03c1 89442434 8b442430 39442434 } - $sequence_12 = { 03c1 4863d0 488b4c2430 488b442438 } - $sequence_13 = { 03c1 89442420 8b4c2438 488b442450 } - $sequence_14 = { 03c1 89442420 8b542438 486bd218 } - $sequence_15 = { 034c242c 488b442470 894820 488d542440 } + $sequence_0 = { 52 8b4508 50 e8???????? 83c414 8b4d10 51 } + $sequence_1 = { 8d85e8fbffff 50 e8???????? 83c40c 8d8da8faffff 51 } + $sequence_2 = { 8945fc 68???????? e8???????? 83c404 50 8b55fc } + $sequence_3 = { 51 e8???????? 83c410 8b558c } + $sequence_4 = { 8d95b1faffff 52 e8???????? 83c40c } + $sequence_5 = { 8995e8f5ffff 8a85e8f5ffff 888587f6ffff 8b0d???????? 51 } + $sequence_6 = { 80bd4af6ffff00 75ae c78544f6ffff00000000 eb0b } + $sequence_7 = { 8b954cf6ffff 8a4201 88854af6ffff 8b8d50f6ffff 3a4101 7523 } + $sequence_8 = { 898dd0feffff 8b5508 0395d0feffff 0fbe42ff } + $sequence_9 = { 3355fc 81e2ff000000 c1e217 0bca 894d14 } + $sequence_10 = { 894518 8b5514 8955f8 8b4518 } + $sequence_11 = { 33d0 8b4df8 c1e908 234df8 8b45f8 c1e810 23c8 } + $sequence_12 = { 7412 837d0800 740c 837d0c00 7406 837d1408 } + $sequence_13 = { 0fb602 0fb64df7 33c1 0fb655fc 33c2 8b4d0c } + $sequence_14 = { 8b4d0c 034df0 8801 0fb655f7 2355fc } condition: - 7 of them and filesize < 402432 + 7 of them and filesize < 1736704 } -rule MALPEDIA_Win_Poortry_Auto : FILE +rule MALPEDIA_Win_Lechiket_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a1a56f3e-7edd-5f6c-95ad-6a7e0151c6bc" + id = "3c392c3e-349a-5ca1-96fd-f1ca584c8f71" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poortry" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poortry_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lechiket" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lechiket_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "061aa3c00188d534d84cadb6424381cd58cb3c5879a428a6e59fbe1a6fec0983" + logic_hash = "e5f8571d03794447ef51373bbf17c3e068216c3a3171d9d6c8a00d68358f6b61" score = 75 quality = 75 tags = "FILE" @@ -138267,32 +137176,32 @@ rule MALPEDIA_Win_Poortry_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 55 d3d5 660fbae555 0fbafd34 310424 40fecd 40c0cd6d } - $sequence_1 = { 48f7d0 98 80c207 c6c434 6698 0f95c0 d0ca } - $sequence_2 = { f6c3d5 81f2e415f772 664181f9192e 443aec 4184f8 4152 311424 } - $sequence_3 = { 4032f3 4150 6699 87d2 d2fe 55 40c0f59a } - $sequence_4 = { f9 4180fc33 56 313c24 402af1 5e } - $sequence_5 = { f5 f7c7ed4a0055 80fcbc 81f30340226b 4180fef8 f8 81c3793acb71 } - $sequence_6 = { f5 4181f0a6605c4b 41d1c0 57 4080f71e 4584ee 44310424 } - $sequence_7 = { 6698 fec4 4881f2933d9011 4898 490fbfc4 98 48ffc2 } - $sequence_8 = { 55 f8 4863e8 4c0fa3cd 310c24 6681dd6e1b } - $sequence_9 = { d2ef 660fbae309 453ad5 5b f6c68b 4180fa75 f5 } + $sequence_0 = { ff45fc 817dfce8030000 0f8222ffffff 53 56 } + $sequence_1 = { 6800400000 8d4de8 8945fc e8???????? } + $sequence_2 = { 68???????? c685fcfeffff00 e8???????? 8d85fcfeffff 50 8d45fc 50 } + $sequence_3 = { 7c77 3c39 7f73 33c9 3c39 7f16 } + $sequence_4 = { 6a03 57 8b7d08 6880000000 56 8d45e8 } + $sequence_5 = { c645af54 c645b068 c645b172 c645b265 c645b361 } + $sequence_6 = { 7596 eb07 c7450c010000c0 8b4508 ff7008 ff15???????? } + $sequence_7 = { ff15???????? 8d45f8 50 8d45e8 50 56 53 } + $sequence_8 = { 83e103 f3a4 8b4218 83f8ff 7428 } + $sequence_9 = { ff34bd68830100 e8???????? a1???????? 47 83c504 3bf8 72bb } condition: - 7 of them and filesize < 8078336 + 7 of them and filesize < 331776 } -rule MALPEDIA_Win_Roseam_Auto : FILE +rule MALPEDIA_Win_Backconfig_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5720401d-650c-5ffa-937c-009deb00b79f" + id = "18fd149c-ad9b-5433-8651-ac1dcd92de05" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.roseam" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.roseam_auto.yar#L1-L121" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.backconfig" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.backconfig_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "6405b276e56fbb6391489a72f41f1ba4fb7da1db3c06ee822f393f99823911b5" + logic_hash = "dc29e43fa81d60d5f53e6f4d5e158937c417e8f12650929b20d71338a8cb5ead" score = 75 quality = 75 tags = "FILE" @@ -138306,32 +137215,32 @@ rule MALPEDIA_Win_Roseam_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 0f8512010000 33f6 b963000000 8dbd76ecffff 6689b574ecffff f3ab } - $sequence_1 = { 681de40a18 56 e8???????? 83c408 a3???????? 50 } - $sequence_2 = { 3bda 895df0 895508 8955f8 aa 0f8e8a040000 8b4510 } - $sequence_3 = { 9d 5d 58 33c0 668945fd 8845ff } - $sequence_4 = { 50 51 52 c745fc00000000 ff15???????? 85c0 0f8504020000 } - $sequence_5 = { 80c241 8855ff 68???????? 55 } - $sequence_6 = { 894df8 8b4d10 2bc8 8d5004 894d10 8b4dfc 89550c } - $sequence_7 = { 53 56 57 8b02 8945f8 50 } - $sequence_8 = { 58 8bc2 5f 5e } - $sequence_9 = { 668901 0fbe560c 89550c 68???????? } + $sequence_0 = { a1???????? 8b0d???????? 8b15???????? 8985f0feffff a1???????? 6a51 8985fcfeffff } + $sequence_1 = { e8???????? 8b4de4 83c40c 6bc930 8975e0 8db1682a4100 } + $sequence_2 = { 8a15???????? 8d8569ffffff 6a00 50 898d64ffffff 889568ffffff } + $sequence_3 = { c1f805 8d1485c0504100 8b0a 83e61f c1e606 03ce } + $sequence_4 = { 8bc3 c1f805 8d3c85c0504100 8bf3 83e61f c1e606 8b07 } + $sequence_5 = { 8b0d???????? 8b15???????? 8985f0feffff a1???????? 6a51 8985fcfeffff 898df4feffff } + $sequence_6 = { 8d8d2cfdffff 68???????? 51 e8???????? 83c414 68401f0000 } + $sequence_7 = { 6a00 50 898d64ffffff 889568ffffff e8???????? } + $sequence_8 = { 8bf1 83e61f 8d3c85c0504100 8b07 c1e606 f644300401 7436 } + $sequence_9 = { 8bec 8b4508 56 8d34c550224100 833e00 7513 } condition: - 7 of them and filesize < 221184 + 7 of them and filesize < 217088 } -rule MALPEDIA_Win_Astralocker_Auto : FILE +rule MALPEDIA_Win_Rofin_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "44156298-552d-5dee-871e-065e8177c7e9" + id = "0195ab71-caac-5cd0-8cdc-a4640763982a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.astralocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.astralocker_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rofin" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rofin_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "a5647fc347475c8a37d856421ffd217ff32a1a45599157161a2296f0a4c958b5" + logic_hash = "1fdbbf0f641674931110c0fd75e6ced74603c00b71d8e67aaa8404e587da89df" score = 75 quality = 75 tags = "FILE" @@ -138345,34 +137254,34 @@ rule MALPEDIA_Win_Astralocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 891401 89740104 b808000000 6bc800 8b5508 } - $sequence_1 = { 51 e8???????? 83c408 8945ec 8955f0 } - $sequence_2 = { 50 8b0c0a 51 e8???????? 83c408 } - $sequence_3 = { 57 b808000000 6bc80a 8b5508 33c0 33f6 89040a } - $sequence_4 = { ba08000000 6bc20a 8b4d08 33d2 } - $sequence_5 = { 51 8b14d0 52 e8???????? 83c408 8945f4 8955f8 } - $sequence_6 = { 6bc20a 8b4d08 33d2 33f6 891401 } - $sequence_7 = { 8b4cd004 51 8b14d0 52 e8???????? 83c408 8945f4 } - $sequence_8 = { b808000000 6bc80a 8b5508 33c0 33f6 89040a } - $sequence_9 = { b808000000 6bc80a 8b5508 33c0 33f6 } + $sequence_0 = { 49 8bd9 83fbfd 7605 e8???????? 8b6c245c 8b4d04 } + $sequence_1 = { 837c243c0a 7568 8b54241c 52 ff15???????? 89442410 8b44241a } + $sequence_2 = { 56 ff15???????? 8be8 ffd3 56 ff15???????? 33c0 } + $sequence_3 = { e8???????? 83c404 895c2418 8b84240c090000 3bc3 7409 50 } + $sequence_4 = { 53 8bc8 8a1c38 c1f903 8d3411 8bc8 83e107 } + $sequence_5 = { 3bc1 720a c744241202000000 eb3d 8b4c2422 8b461c 3bc8 } + $sequence_6 = { f2ae f7d1 49 51 56 8d4c2418 e8???????? } + $sequence_7 = { 3bc8 745d 8b4610 85c0 741b 8b7e0c 8d5f10 } + $sequence_8 = { ff15???????? 83f8ff 7508 ff15???????? 8bd8 8d54240c c744240c00000000 } + $sequence_9 = { 83c604 83c410 83c714 81fe???????? 7cdf 8bcd e8???????? } condition: - 7 of them and filesize < 191488 + 7 of them and filesize < 409600 } -rule MALPEDIA_Win_Gratem_Auto : FILE +rule MALPEDIA_Win_Dridex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "89f0dee2-28c6-5a10-a3ad-288a448f45ac" + id = "82474897-84ac-57c0-bc01-9735ab6cae7c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gratem" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gratem_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dridex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dridex_auto.yar#L1-L1014" license_url = "N/A" - logic_hash = "b58ab0ade84c3286830362f0f11bfb9519b8733c76dfe4e9cd7ba24746663e50" + logic_hash = "1b034dcf6182675bbb8a5eb0a34d263edee95de935cc41e9152b6cc845885549" score = 75 - quality = 75 + quality = 50 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -138384,32 +137293,147 @@ rule MALPEDIA_Win_Gratem_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c744242404000000 ffd5 85c0 0f84b2000000 } - $sequence_1 = { 884e13 66a1???????? 33c9 6685c0 741f 0fb7c0 ba000c0000 } - $sequence_2 = { ff15???????? 8b442414 50 ff15???????? 8b5c2410 56 } - $sequence_3 = { 85c0 7405 e8???????? 8b8c24d4070000 5e 33cc } - $sequence_4 = { 663bc2 0f84ac030000 0fb7048d64bc4000 41 } - $sequence_5 = { 8b4c2440 8b542418 894114 895110 } - $sequence_6 = { 6a00 50 e8???????? 83c40c 6805010000 8d4c2404 51 } - $sequence_7 = { 53 ff54244c 85c0 8b442414 } - $sequence_8 = { 0fb7c0 baa8540000 663bc2 0f8420050000 0fb7048d64bc4000 41 } - $sequence_9 = { 56 8d34c5c0b84000 833e00 7513 50 e8???????? } + $sequence_0 = { e8???????? b910270000 e8???????? e8???????? } + $sequence_1 = { ffd6 85c0 7512 e8???????? eb03 } + $sequence_2 = { 83f8ff 7505 e8???????? 3d34270000 } + $sequence_3 = { c605????????01 c3 c605????????00 c3 } + $sequence_4 = { ffd0 e8???????? 85c0 74de } + $sequence_5 = { ffd0 85c0 751f e8???????? } + $sequence_6 = { 53 53 53 6a01 53 ffd0 } + $sequence_7 = { eb0a e8???????? eb03 6a7f } + $sequence_8 = { 7406 42 803a00 75fa } + $sequence_9 = { c3 31c0 c3 50 } + $sequence_10 = { e8???????? 85c0 7407 56 ffd0 } + $sequence_11 = { 807c241400 7409 8d4c2410 e8???????? } + $sequence_12 = { 7403 56 ffd0 33f6 } + $sequence_13 = { e8???????? 85c0 7408 6a00 ffd0 } + $sequence_14 = { e8???????? 6880000000 53 53 } + $sequence_15 = { e8???????? 6a00 8d4e1c e8???????? } + $sequence_16 = { e8???????? eb0a b9d0070000 e8???????? } + $sequence_17 = { 85c0 7407 685a040000 ffd0 } + $sequence_18 = { e8???????? 3db20d7897 7508 c70350000000 } + $sequence_19 = { c70350000000 eb0d 3da665f63e 7506 c703bb010000 } + $sequence_20 = { ffd0 5b c3 33c0 } + $sequence_21 = { e8???????? 85c0 7404 6a7e ffd0 } + $sequence_22 = { 6a00 8bcf e8???????? 50 ffd6 } + $sequence_23 = { 8bc8 e8???????? 6a70 8bc8 e8???????? 6a73 } + $sequence_24 = { e8???????? e9???????? 807c245000 740a } + $sequence_25 = { 85c0 7415 6a01 6a00 6a00 } + $sequence_26 = { 7411 c7461003000000 e8???????? 894614 } + $sequence_27 = { e8???????? 6a29 8bc8 e8???????? } + $sequence_28 = { eb08 83ca20 eb03 83ca10 } + $sequence_29 = { e8???????? 8d4dc4 e8???????? 5e } + $sequence_30 = { 6a74 8bc8 e8???????? 6a74 } + $sequence_31 = { 50 e8???????? 8938 8b35???????? } + $sequence_32 = { 6a00 6a00 8d4dfc 51 6aff } + $sequence_33 = { 6810270000 50 e8???????? 83c410 } + $sequence_34 = { 85c0 7406 6a02 ff36 } + $sequence_35 = { e8???????? 50 56 8bcb e8???????? 50 e8???????? } + $sequence_36 = { 8b442428 6689c1 66894c2458 66894c245a } + $sequence_37 = { 740d 40 83c104 3d00100000 } + $sequence_38 = { 6a01 6a02 ffd0 8906 } + $sequence_39 = { 890424 894c2404 75dd 8b0424 } + $sequence_40 = { 885c2407 89442408 7598 8a442407 } + $sequence_41 = { eb00 8b442404 89c1 89ca } + $sequence_42 = { c7461002000000 eb0f c7461003000000 e8???????? } + $sequence_43 = { 740a 488d4c2448 e8???????? 488d4c2430 } + $sequence_44 = { eb0a b988130000 e8???????? 33d2 } + $sequence_45 = { 7534 eb00 31c0 89c1 } + $sequence_46 = { 31c0 89c1 8b442424 88c2 } + $sequence_47 = { 6a64 59 e8???????? 33c9 e8???????? } + $sequence_48 = { c20400 55 8bec 83ec34 8365fc00 } + $sequence_49 = { 33c0 803900 7411 ffc0 } + $sequence_50 = { 51 6880000000 68ffff0000 ff36 ffd0 } + $sequence_51 = { 8954242c 8b44242c 89c1 89ca } + $sequence_52 = { 8a442427 a801 7534 eb00 } + $sequence_53 = { e8???????? 8be8 85ed 7458 } + $sequence_54 = { e8???????? 84c0 740f 6a05 } + $sequence_55 = { e8???????? 6880000000 55 55 } + $sequence_56 = { ff7508 ffd0 33c0 40 5d c20400 } + $sequence_57 = { c3 55 8bec 837d0800 7422 } + $sequence_58 = { 8d4de0 51 68???????? ffd0 } + $sequence_59 = { 6a00 6a02 ffd0 50 } + $sequence_60 = { 6a73 e8???????? 833f00 7523 } + $sequence_61 = { e8???????? 8bc8 a1???????? ff30 e8???????? } + $sequence_62 = { 890424 e8???????? 31c0 83c420 5e } + $sequence_63 = { eb0c e8???????? 8bf0 eb03 6a7f } + $sequence_64 = { e8???????? 50 ffd7 85c0 7512 } + $sequence_65 = { 8b45cc 31c9 8b55d0 39c2 } + $sequence_66 = { 8038e9 89c1 8945d0 894dcc } + $sequence_67 = { e8???????? 50 53 8d4dd0 e8???????? 50 } + $sequence_68 = { 8b45e8 05ffff0000 25ffff0000 83c001 } + $sequence_69 = { 83c101 8b55ec 01ca 83fa00 } + $sequence_70 = { 8955b0 8975ac 897dc4 747b } + $sequence_71 = { 7517 8b0424 8b4801 89c2 01ca 83c205 } + $sequence_72 = { 89d3 8945f0 894dec 8955e8 } + $sequence_73 = { 83c001 8b4de8 01c1 894de0 } + $sequence_74 = { 894e1c 8b4a48 894e20 83c418 5e c3 53 } + $sequence_75 = { 57 56 83ec20 8b442430 890424 } + $sequence_76 = { 8b483c 6689ce 6683fe00 89c2 8945e8 } + $sequence_77 = { 890424 e8???????? 31c9 8b54241c 8b723c 8b7e3c 89f3 } + $sequence_78 = { e8???????? 89442418 e8???????? 83f800 } + $sequence_79 = { 8b513c 6689d6 6683fe00 89cf 8945f0 894dec } + $sequence_80 = { 01ca 83c205 807c0805e9 891424 74e9 8b0424 } + $sequence_81 = { 7418 8b45f4 05ffff0000 25ffff0000 } + $sequence_82 = { 8945c4 894dc0 885dbf 8975b8 } + $sequence_83 = { c7424800b00400 8b7de4 c787cc00000000000000 c787c800000000000000 8945dc } + $sequence_84 = { c3 55 89e5 57 56 53 83ec54 } + $sequence_85 = { 89c6 8945f8 894df4 8975f0 7418 8b45f4 } + $sequence_86 = { 57 83ec38 8b450c 8b4d08 } + $sequence_87 = { 83c454 5b 5e 5f 5d c3 55 } + $sequence_88 = { 01c1 894df0 8b45f0 83c40c 5e 5d } + $sequence_89 = { 25ffff0000 83c001 8b4df8 01c1 894df0 8b45f0 } + $sequence_90 = { 25ffff0000 83c001 8b4da8 01c1 } + $sequence_91 = { 5b 5e 5d c3 55 89e5 6a00 } + $sequence_92 = { e9???????? 8b45e0 83c45c 5f 5b 5e } + $sequence_93 = { 53 57 83ec5c 8b450c } + $sequence_94 = { 5b 5d c3 8b45d0 8b4dd4 } + $sequence_95 = { 57 83ec20 8b4508 890424 8945f0 } + $sequence_96 = { 8b0c8504406e00 8b55f8 39d1 8945ec } + $sequence_97 = { 8955c8 895dc4 8945e4 0f85dafeffff 8b45e4 83c474 5b } + $sequence_98 = { 53 83ec74 8b450c 8b4d08 31d2 } + $sequence_99 = { 53 56 83ec38 8b450c } + $sequence_100 = { 83c470 5b 5f 5e 5d c3 } + $sequence_101 = { 5d c3 8b45f0 8b0c8504406e00 8b55f8 } + $sequence_102 = { 7505 e9???????? 8b45e0 83c438 5e 5b 5f } + $sequence_103 = { 53 81ecb0000000 8b4508 8d4dd8 } + $sequence_104 = { 75e4 83c448 5e 5f 5b 5d } + $sequence_105 = { 8955cc 74bc 8b45cc 83c454 5b 5e } + $sequence_106 = { 8b4508 8d0d30306e00 31d2 890c24 } + $sequence_107 = { e8???????? 8d0dd8302400 890424 894c2404 } + $sequence_108 = { c3 55 89e5 53 56 57 83ec38 } + $sequence_109 = { 033c8a 897dd8 8b45d8 83c444 5b 5e } + $sequence_110 = { e9???????? 8b45e0 83c438 5f 5e 5b } + $sequence_111 = { 8945a8 0f84e2feffff e9???????? 8b45e0 83c45c 5e 5f } + $sequence_112 = { c3 55 89e5 56 53 57 83ec54 } + $sequence_113 = { 8d0dbc306e00 890424 894c2404 e8???????? } + $sequence_114 = { 8b55f4 8b75ec 89723c c7424004000000 c742442c0c0200 c7424800b00400 } + $sequence_115 = { 894628 890c24 c744240400000000 8955dc e8???????? 8d0de8306e00 890424 } + $sequence_116 = { e8???????? 8d0d44306e00 31d2 8b75f8 894620 } + $sequence_117 = { 8b45cc 83c454 5f 5b 5e 5d } + $sequence_118 = { 8d0d44302f00 31d2 890c24 c744240400000000 8945fc 8955f8 e8???????? } + $sequence_119 = { 8955c8 8945d0 74e4 31c0 8d0d5a232f00 } + $sequence_120 = { 8d0d44308400 31d2 8b75f8 89460c } + $sequence_121 = { c3 55 89e5 8d055a238400 5d c3 55 } + $sequence_122 = { 53 83ec44 8b4508 8d0d30302700 } + $sequence_123 = { 53 83ec54 8d055a238400 31c9 8d55d8 } + $sequence_124 = { 890c24 c744240400000000 8955e8 e8???????? 8d0dbc308400 } condition: - 7 of them and filesize < 155648 + 7 of them and filesize < 1040384 } -rule MALPEDIA_Win_Cruloader_Auto : FILE +rule MALPEDIA_Win_Hikit_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "af447408-0b7c-5bac-a78b-97c116da2002" + id = "3cdc5f2c-e59e-5de2-a448-8a8d65bcfa6a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cruloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cruloader_auto.yar#L1-L126" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hikit" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hikit_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "59193418b12a936adb7da239534987c20e49170078a9b714faec730fae8ac983" + logic_hash = "0bc449cc629b4fb561ad191213636c79bd60e251037b5d8cd78af6bf7f1045a2" score = 75 quality = 75 tags = "FILE" @@ -138423,71 +137447,71 @@ rule MALPEDIA_Win_Cruloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 75e6 ff7588 ff15???????? 57 ff15???????? 8b4dfc 8bc3 } - $sequence_1 = { 894de0 c745e404324100 e9???????? c745e003000000 c745e410324100 } - $sequence_2 = { ffd0 8d4598 50 e8???????? 83c404 a3???????? 3b4594 } - $sequence_3 = { 56 8b35???????? 85f6 7420 6bc618 57 8db8f05b4100 } - $sequence_4 = { d9c9 d9f1 833d????????00 0f851c0e0000 8d0db02f4100 ba1b000000 } - $sequence_5 = { ffb504fdffff ffb5e4fcffff ffd7 8945e8 85c0 7536 ff15???????? } - $sequence_6 = { 56 57 8d3c856c5c4100 8b07 83ceff 3bc6 } - $sequence_7 = { c78518fdffff02000100 bac1b99e64 33c9 e8???????? } - $sequence_8 = { ba4c009781 33c9 8bf0 e8???????? babf676bbc 8985bcfdffff 33c9 } - $sequence_9 = { 8dbd9cfdffff 2bd6 83c7fe 0f1f4000 668b4702 83c702 } + $sequence_0 = { 8d542414 52 895c2418 e8???????? 83c404 3bc3 741a } + $sequence_1 = { 0fbe84c188e30110 6a07 c1f804 59 8985a4fbffff 3bc1 } + $sequence_2 = { 895dfc 89450c ffd7 3bc3 7407 8b4d0c } + $sequence_3 = { 8bf0 85f6 7505 5e 5f 5d 59 } + $sequence_4 = { 48 8b4c2420 48 8b4910 ff90d0020000 48 } + $sequence_5 = { 4c 8b4c2478 4c 8b442470 4d 8b4018 48 } + $sequence_6 = { 817c241018031120 751d 8b442414 83e801 750a 8d4c2410 51 } + $sequence_7 = { 8d4c2420 ff15???????? 89442438 837c243800 7405 e9???????? 48 } + $sequence_8 = { 56 ff15???????? b001 eb08 ff15???????? 32c0 5f } + $sequence_9 = { e9???????? 48 8b842468010000 0fb600 240f 0fb6c0 c1e002 } condition: - 7 of them and filesize < 196608 + 7 of them and filesize < 573440 } -rule MALPEDIA_Win_Narilam_Auto : FILE +rule MALPEDIA_Win_Ratel_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "da9d4048-8edf-5bad-820f-4e60bf8a1167" - date = "2023-12-06" - modified = "2023-12-08" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.narilam" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.narilam_auto.yar#L1-L134" + id = "7eb1cf1a-9399-50f9-a3fb-9725ac6a1e01" + date = "2024-10-31" + modified = "2024-11-11" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ratel" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ratel_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "9c97c97f1983ca4888bd0ceffb3db6cc9301c52fb6e7adafbcc7af03cf7073fe" + logic_hash = "d4d80b213dd2387d65ee9b24a5f750334253f3a710c3a54d1bb71b146d82d823" score = 75 quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20231130" - malpedia_hash = "fc8a0e9f343f6d6ded9e7df1a64dac0cc68d7351" - malpedia_version = "20230808" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" malpedia_license = "CC BY-SA 4.0" malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? f645f801 7518 8d55f4 a1???????? e8???????? 8b45f4 } - $sequence_1 = { 8d8550ffffff ba02000000 e8???????? 66c785dcfeffffe801 ba???????? 8d854cffffff e8???????? } - $sequence_2 = { e8???????? 8b55fc 8bc6 e8???????? 8bf8 e9???????? 8d5308 } - $sequence_3 = { eb83 e9???????? 66b86801 ebf5 66b86901 ebef 66b86a01 } - $sequence_4 = { e8???????? eb08 8b45fc e8???????? 33c0 5a 59 } - $sequence_5 = { e8???????? c3 3a90e2020000 740b 8890e2020000 e8???????? c3 } - $sequence_6 = { e8???????? 8bc8 8bd3 8b831c020000 ff9318020000 33c0 8a45ff } - $sequence_7 = { a5 a5 a5 8d4584 8d4dd4 ba04000000 e8???????? } - $sequence_8 = { ff852cffffff 8d5588 8d45fc e8???????? ff8d2cffffff 8d4588 ba02000000 } - $sequence_9 = { 8d8580feffff e8???????? ff854cfeffff 8d9580feffff 8d45fc e8???????? ff8d4cfeffff } + $sequence_0 = { 8944240c 8b4584 c744240800000000 89442404 8d45b2 890424 e8???????? } + $sequence_1 = { 31ff 8db42600000000 6690 0fb701 89fd 83e902 89c7 } + $sequence_2 = { 8b4508 31db 66891e 8b7508 8b00 8b50f4 } + $sequence_3 = { 08d0 0f8474060000 c745c800000000 be10000000 c645cc00 8b4d08 8b4108 } + $sequence_4 = { 8b4c2454 89442418 8d842418010000 89442414 8b842480010000 896c2404 89442410 } + $sequence_5 = { e9???????? 8d4510 8d4d08 bf10000000 890424 8945d0 e8???????? } + $sequence_6 = { 8b03 8b5508 837d1401 8d0450 0f84b4000000 8b5514 8b7510 } + $sequence_7 = { f7d1 0fafc7 39c1 0f92c1 084dc3 8b4d08 01d0 } + $sequence_8 = { 8d8584feffff c7442408ffffffff 8d8d74ffffff c744240408000000 890424 e8???????? 83ec0c } + $sequence_9 = { 8b4524 8b55b8 83ec08 8b4db4 8955a0 8b00 3b4da4 } condition: - 7 of them and filesize < 3325952 + 7 of them and filesize < 2174976 } -rule MALPEDIA_Win_Nettraveler_Auto : FILE +rule MALPEDIA_Win_Lightwork_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "96950378-de52-56f3-b780-3b44898a07bb" + id = "5b31d092-dcc8-5a1c-ab90-287cfb331c0c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.nettraveler" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.nettraveler_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lightwork" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lightwork_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "874696e02901d10cd4804b0fe2c66596a287514a0c9a118564d29a023c32f51c" + logic_hash = "27c40b18d2800b0d83c68dd39a56494e6158b954f55a7dafaeb8933b3fe805f1" score = 75 quality = 75 tags = "FILE" @@ -138501,32 +137525,32 @@ rule MALPEDIA_Win_Nettraveler_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 72ed 8bc3 5e 5b c9 c3 } - $sequence_1 = { ffd6 59 50 8d85f8feffff 50 ffd6 59 } - $sequence_2 = { 720a 80f939 7705 80c1d0 eb1c 80f961 720a } - $sequence_3 = { ff75dc ff15???????? 8b45ec 5f 5b 5e c9 } - $sequence_4 = { 50 8d45f4 c745f004000000 50 6813000020 ff750c } - $sequence_5 = { 83c40c 6a0a ffd6 8d442418 50 ff742414 ffd3 } - $sequence_6 = { 80a5dcf3ffff00 f3ab 66ab aa 8bca 33c0 } - $sequence_7 = { 8975f8 8975e4 8975d0 8975c8 8975e8 bf04010000 8d45c8 } - $sequence_8 = { 46 46 83ff10 7ce3 6a08 b8???????? 59 } - $sequence_9 = { 59 50 8d8580f1ffff 50 ff750c ff15???????? 8945fc } + $sequence_0 = { 885003 90 5d c3 55 89e5 8b4508 } + $sequence_1 = { 8b4014 83f801 7e25 8b4508 8b00 8d90ff000000 } + $sequence_2 = { 55 89e5 8b4508 8b4004 83c001 0fb610 8b4508 } + $sequence_3 = { 8b4508 0fb6400d 8845f7 8b4508 0fb6400c 84c0 740a } + $sequence_4 = { 8855e4 8845e0 837d0800 750f c7042410000000 e8???????? 894508 } + $sequence_5 = { 01d0 8b4008 39450c 7f04 c645f701 } + $sequence_6 = { 891424 e8???????? 83451802 8b4508 8d500f 8b4518 8944240c } + $sequence_7 = { 8b00 8b4014 83c00b 8945f0 } + $sequence_8 = { 01d0 6bd03c 8b4508 8b00 01d0 2d00fd4b02 8b5dfc } + $sequence_9 = { 8065fffc 8b450c 0045ff 8b4508 0fb655ff 8810 } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 1132544 } -rule MALPEDIA_Win_Dnspionage_Auto : FILE +rule MALPEDIA_Win_Vermilion_Strike_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c7c60f8b-ffeb-567c-be45-7a70df2627af" + id = "0cca6268-ed67-5b5d-8d1e-c4b1c4763f8b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dnspionage" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dnspionage_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vermilion_strike" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vermilion_strike_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "9f5e6f058799877afad32a21b9b0391ec6d411b2fe63c92bd1ec8e1ea4cf6242" + logic_hash = "ffc8a6cd25f24a5bbb4ecf81a74aa2be97f9696d5656c7bc8cb3391d29c69c5d" score = 75 quality = 75 tags = "FILE" @@ -138540,34 +137564,34 @@ rule MALPEDIA_Win_Dnspionage_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c408 2bdf 78cc 8d4301 50 e8???????? 83c404 } - $sequence_1 = { eb52 8d0492 8d144503000000 eb46 8d0492 } - $sequence_2 = { 894dfc 57 8bfa 85f6 0f8487000000 } - $sequence_3 = { 7ed9 53 ff15???????? 8b4dfc } - $sequence_4 = { 8d4d0c ba???????? 51 8d4df4 51 8bc8 } - $sequence_5 = { e8???????? 8b4de4 83c404 33f6 8945e8 } - $sequence_6 = { e8???????? 8b450c 83c404 83f8ff 7503 50 } - $sequence_7 = { 897dfc 85f6 7508 5f 33c0 5e 8be5 } - $sequence_8 = { 8bf2 2bf9 8d4e01 6690 } - $sequence_9 = { 8b4ddc 85db 0f8563ffffff 8975f0 85f6 0f84a0000000 8bc6 } + $sequence_0 = { 03c1 a3???????? e9???????? 8b5608 42 52 e8???????? } + $sequence_1 = { 8b6f04 eb03 8d6f04 8b15???????? 8b7f1c 6880ee3600 } + $sequence_2 = { 68???????? c644241806 e8???????? 68???????? c644241807 e8???????? b8???????? } + $sequence_3 = { 50 c744241001000000 e8???????? 8b8c24c4000000 8b9424c0000000 51 52 } + $sequence_4 = { 2bf8 8b4c2418 57 8db424fc000000 8d942418010000 e8???????? } + $sequence_5 = { 83c508 55 e8???????? 83c404 55 8bf0 6a00 } + $sequence_6 = { 50 56 eb06 53 68???????? 8d442454 e8???????? } + $sequence_7 = { 53 e8???????? 83c404 8d742e08 eb7d 0fb64c3704 0fb6543705 } + $sequence_8 = { 8b442420 8b7c2424 3bfb 7544 8b542428 8b5e14 } + $sequence_9 = { 750c c705????????01000000 eba9 83f808 75a4 c705????????04000000 eb98 } condition: - 7 of them and filesize < 786432 + 7 of them and filesize < 540672 } -rule MALPEDIA_Win_Ghole_Auto : FILE +rule MALPEDIA_Win_Hookinjex_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6e862057-2c23-515e-8722-3cd2a9153bb9" + id = "71399701-93a4-54b6-a1f8-3cb7f4c94c21" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ghole" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ghole_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hookinjex" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hookinjex_auto.yar#L1-L157" license_url = "N/A" - logic_hash = "7b940f8a5e148214fddbb5db105fb5b0301dfcf2c7e2cf8b7ad48df7aac652b0" - score = 75 - quality = 75 + logic_hash = "8fbd3eb9a9d2410863924e40f8ff07b371959d0645dbb4e7cd7484e6ff1ff474" + score = 60 + quality = 25 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -138579,32 +137603,38 @@ rule MALPEDIA_Win_Ghole_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d5002 48 8bcd e8???????? 48 85c0 48 } - $sequence_1 = { 48 8b45d0 48 8b4038 48 8945e8 48 } - $sequence_2 = { 89c7 e8???????? 48 8d45d0 be10000000 48 89c7 } - $sequence_3 = { 85c0 7422 48 8d85d0feffff ba00000000 be00000000 48 } - $sequence_4 = { 837df007 750a b800000000 e9???????? 48 8b45e8 } - $sequence_5 = { 4c 896c2450 48 8bd8 4c 8bee 7458 } - $sequence_6 = { 8b45e4 48 98 48 0345e8 c60000 } - $sequence_7 = { 48 8d3d324b0100 e8???????? b800000000 e9???????? 48 8b05???????? } - $sequence_8 = { 48 83c608 668b147b 48 8d1c7b 6685d2 759b } - $sequence_9 = { 897de8 48 8975e0 8955dc 48 894dd0 4c } + $sequence_0 = { e8???????? b80a020000 eb02 33c0 } + $sequence_1 = { e8???????? 85c0 7408 803b00 7403 48ffc3 } + $sequence_2 = { e8???????? 85c0 740f b907b60000 } + $sequence_3 = { e8???????? 833d????????00 7411 b906000000 e8???????? 488905???????? c705????????01000000 } + $sequence_4 = { e8???????? 85c0 740c b913e40000 } + $sequence_5 = { e8???????? 833d????????00 7411 b903000000 e8???????? 488905???????? } + $sequence_6 = { e9???????? 488b4c2458 e8???????? 488b4c2450 } + $sequence_7 = { e8???????? 85c0 750f b9dc550100 } + $sequence_8 = { 25ff9fffff 89442420 8b442420 89442448 } + $sequence_9 = { 0f843d010000 488b442440 488b4c2470 488b4920 } + $sequence_10 = { 0f84c0000000 48833d????????00 0f84b2000000 41b810000000 488d9424d8000000 } + $sequence_11 = { 0f8430010000 488d8c2410030000 e8???????? 4889842460020000 41b07b } + $sequence_12 = { 25ff0f0000 89442448 488b0d???????? 48894c2450 } + $sequence_13 = { 03442460 488b4c2468 8901 e9???????? 488b542470 488d4c2430 } + $sequence_14 = { 253fffffff 89842488000000 eb10 8b442420 } + $sequence_15 = { 25c0000000 83f840 750d c78424dc01000001000000 } condition: - 7 of them and filesize < 622592 + 7 of them and filesize < 6545408 } -rule MALPEDIA_Win_Qaccel_Auto : FILE +rule MALPEDIA_Win_Gandcrab_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1024ae4a-8ecf-5647-a954-71832685cf06" + id = "b13655d9-7544-5839-87c5-fd4e5e753f37" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.qaccel" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.qaccel_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gandcrab" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gandcrab_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "5f2f18c31debd22ba8cc6fab103208438701251a4ea3f2ead7d07424fdf86ff4" + logic_hash = "cdc40f7d17830a090b941b5f5b366bcc6036a417302630b2621031aa8f4178c1" score = 75 quality = 75 tags = "FILE" @@ -138618,32 +137648,32 @@ rule MALPEDIA_Win_Qaccel_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3bd0 0f87ea010000 e9???????? 8b4df4 33ff 81e1ffff0000 } - $sequence_1 = { 6a0c 8bd8 ffd7 8bf8 8b4620 8d55f0 52 } - $sequence_2 = { 41 83c210 894df8 8b1b } - $sequence_3 = { 85c0 0f84b8000000 0f8810000000 0f890a000000 5f } - $sequence_4 = { 0f8488000000 53 57 56 8d4d9c e8???????? 8b7da0 } - $sequence_5 = { 33c0 8d95fcfeffff f2ae f7d1 2bf9 } - $sequence_6 = { 8b45fc 51 8b4df4 2bc1 2bc7 40 99 } - $sequence_7 = { 8b1d???????? f7d1 49 742d 8945fc 8d45fc } - $sequence_8 = { 03da 668b03 50 ffd6 668b4b02 8bf8 51 } - $sequence_9 = { f3a4 668b4df8 668903 66894b02 ff15???????? } + $sequence_0 = { 837f4800 741b ff7750 ff15???????? ff774c } + $sequence_1 = { ff15???????? ff7728 8bf0 ff15???????? 03c3 8d5e04 } + $sequence_2 = { 03c3 8d5e04 03d8 837f3c00 741b ff7744 ff15???????? } + $sequence_3 = { 837f3c00 741b ff7744 ff15???????? } + $sequence_4 = { 03d8 837f5400 741b ff775c ff15???????? ff7758 8bf0 } + $sequence_5 = { 03c3 8d5e04 03d8 83bf8000000000 } + $sequence_6 = { 741b ff772c ff15???????? ff7728 8bf0 ff15???????? 03c3 } + $sequence_7 = { ff774c 8bf0 ff15???????? 03c3 8d5e04 } + $sequence_8 = { 741b ff7738 ff15???????? ff7734 } + $sequence_9 = { 837f3c00 741b ff7744 ff15???????? ff7740 8bf0 ff15???????? } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 1024000 } -rule MALPEDIA_Win_Bolek_Auto : FILE +rule MALPEDIA_Win_Pseudo_Manuscrypt_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "15e34de8-623e-5f2f-9d4c-c44b8f35819d" + id = "42bd2b8b-9456-5653-89f8-7f91defd35ef" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bolek" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bolek_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pseudo_manuscrypt" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pseudo_manuscrypt_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "403a7b71c7f1728fba717836e961ac65b351f821c9556b0d1663304cb6494bb7" + logic_hash = "cbfecfd1106bc0d6ac7282a9292b2494a3e1d213712be19f881b75451b2a5e68" score = 75 quality = 75 tags = "FILE" @@ -138657,32 +137687,32 @@ rule MALPEDIA_Win_Bolek_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd3 8b45d8 83c40c 0345fc ff75dc ff75f8 50 } - $sequence_1 = { 8945ec 85db 744e 48 83c624 f7d0 03fe } - $sequence_2 = { eb16 8bc7 8bce c1e110 c1e810 03c1 8d4a01 } - $sequence_3 = { e8???????? 83c41c ff75f8 ff15???????? 50 ff15???????? 8b4520 } - $sequence_4 = { ff760c e8???????? ff760c e8???????? ff7610 e8???????? 837e1400 } - $sequence_5 = { 85c0 0f8432020000 8b75f0 85f6 0f8427020000 56 6a04 } - $sequence_6 = { 85c0 7e06 03d8 2bf8 75ea 85ff 751a } - $sequence_7 = { ff7610 896c242c 894c2428 e8???????? 83c418 85c0 0f8882000000 } - $sequence_8 = { 8955ec 33c9 8945e8 51 50 51 51 } - $sequence_9 = { ff742428 6810270000 57 55 53 e8???????? 8bd0 } + $sequence_0 = { 50 8d45ec 50 68???????? 56 e8???????? 83c420 } + $sequence_1 = { 85c0 747c 6a0d ff15???????? 85c0 746a 53 } + $sequence_2 = { 689c000000 81c684000000 6a00 ff36 ff15???????? 8bf8 } + $sequence_3 = { 7513 ffb518f7ffff ffd6 fec3 80fb7a 0f8e68ffffff 8b35???????? } + $sequence_4 = { 83ec08 a1???????? 33c5 8945fc 56 8bf1 83be9c02000000 } + $sequence_5 = { 42 8841ff 3b550c 72ef e9???????? b8d34d6210 f7eb } + $sequence_6 = { 85f6 7e16 8bce e8???????? 8bd6 8d8d34ffffff e8???????? } + $sequence_7 = { e8???????? 85c0 0f8517010000 56 50 8b4614 ff30 } + $sequence_8 = { 8910 8b45f4 83f808 720a 40 50 ff75e0 } + $sequence_9 = { 6a06 6a01 50 ff15???????? 8bc8 894e1c 83f9ff } condition: - 7 of them and filesize < 892928 + 7 of them and filesize < 753664 } -rule MALPEDIA_Win_Predator_Auto : FILE +rule MALPEDIA_Win_Ziyangrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2b266341-4566-5b09-970f-78abdb005204" + id = "201f34db-38cb-5eda-937b-85ae79e54374" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.predator" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.predator_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ziyangrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ziyangrat_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "3bb19506092c3990d39445359bc46f20b598a2af4c01b1d17206710e9f68b421" + logic_hash = "f833bf74199bebd7dff936e145830c4820d190515f18da15b78535e3254684ab" score = 75 quality = 75 tags = "FILE" @@ -138696,32 +137726,32 @@ rule MALPEDIA_Win_Predator_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 89560c 834dfcff 8b4df4 64890d00000000 5f } - $sequence_1 = { 56 8bf1 8d4dfd 57 6a0a } - $sequence_2 = { 83ec18 8bc2 56 8bf1 8d4dfd 57 } - $sequence_3 = { 83c8ff e9???????? ff75ec e8???????? 59 8bf0 } - $sequence_4 = { 8b00 57 03c2 8bce 50 } - $sequence_5 = { 8d45fd 50 51 8bce } - $sequence_6 = { e9???????? ff75ec e8???????? 59 8bf0 } - $sequence_7 = { 0f42f9 83781410 7202 8b00 57 03c2 8bce } - $sequence_8 = { 56 57 8965f0 8365fc00 8b7508 8b450c } - $sequence_9 = { 8811 85c0 75f2 51 8d45fd 50 51 } + $sequence_0 = { 2bd3 7506 41 83f912 7ce2 3bcf 7eaf } + $sequence_1 = { 3d204e0000 0f8f210b0000 ffd5 2bc6 3df4010000 7e95 ffd5 } + $sequence_2 = { 66a5 f7d3 53 a4 e8???????? 8d7c2410 83c9ff } + $sequence_3 = { c644240800 f3ab 66ab aa 8bbc2410040000 85ff } + $sequence_4 = { ff15???????? 8a0d???????? a1???????? 33d2 891d???????? } + $sequence_5 = { 50 6801010000 e8???????? 8bce c1e106 8d540c5c 52 } + $sequence_6 = { 49 8bf9 8b4c2464 41 83f91a 894c2464 0f825effffff } + $sequence_7 = { 7407 8b4c2424 880429 45 8887244d4100 47 81e7ff0f0000 } + $sequence_8 = { c64424534f c644245455 c644245644 c64424572e c64424580d } + $sequence_9 = { 85c0 0f84dd000000 8b44241c 3bc3 7634 8d4c241c } condition: - 7 of them and filesize < 2211840 + 7 of them and filesize < 188416 } -rule MALPEDIA_Win_Dusttrap_Auto : FILE +rule MALPEDIA_Win_Bohmini_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "94c0bae7-72b6-5bce-b0c6-34a621d70e05" + id = "c8923e09-0cd1-5865-924f-18639308d13e" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dusttrap" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dusttrap_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bohmini" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bohmini_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "f4b4f45042cbce5a99225f86a255feaeb3d8c391ba31ee586efa9930ba8ea747" + logic_hash = "d63dab417a618811791980b051ba5149b8c4dca6bd7568c5aa5894be2ba1d4b9" score = 75 quality = 75 tags = "FILE" @@ -138735,32 +137765,32 @@ rule MALPEDIA_Win_Dusttrap_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7507 b904000000 eb1f 4181f800000060 7507 b920000000 eb0f } - $sequence_1 = { 488d15b1eb0000 33c9 ff15???????? 488b4c2448 85c0 7429 } - $sequence_2 = { 33df 8bfb 41895f50 4133f9 448bcf } - $sequence_3 = { 448d4205 4889442420 e8???????? 85c0 498bcd 480f498c24b8000000 } - $sequence_4 = { ff90e8000000 488bd8 4885c0 754c 89442430 448d4b30 488d442430 } - $sequence_5 = { 488bc2 448b0d???????? 90 443908 7507 6644394004 } - $sequence_6 = { 48896c2450 0f57c0 c744244800040000 4d8bcf 488b4958 4c89742440 448d4209 } - $sequence_7 = { 4055 57 488d6c24b1 4881ecf8000000 488b0d???????? 4885c9 } - $sequence_8 = { 48ffc1 33c2 69d093010001 493bc8 72ed 488d0dfe060200 660f1f440000 } - $sequence_9 = { 4c89642430 4c89642428 4c89642420 0f1145b0 e8???????? 3d03010000 7534 } + $sequence_0 = { 85c0 751e 8b4610 85c0 7403 50 ffd3 } + $sequence_1 = { 6a01 ffd5 5f 5e 5d 5b } + $sequence_2 = { 57 ff15???????? 8b742414 57 56 e8???????? 83c408 } + $sequence_3 = { 3db7000000 7504 895c240c 8b15???????? } + $sequence_4 = { ff15???????? 83f801 7562 8d4c2418 51 e8???????? } + $sequence_5 = { 8b4c2404 85c0 7408 8bc8 8b00 } + $sequence_6 = { 50 6819000200 66a5 8d4c2420 55 bf04010000 51 } + $sequence_7 = { 688b130000 ff15???????? 8b7c2410 e9???????? 53 56 55 } + $sequence_8 = { 6a00 50 8b84244c010000 50 e8???????? } + $sequence_9 = { 8b8c2458020000 8d54244c 51 52 e8???????? 83c408 } condition: - 7 of them and filesize < 421888 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Isspace_Auto : FILE +rule MALPEDIA_Win_Rgdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b06e0b56-5b2e-5927-89d7-5a1fa4e89bfc" + id = "c131d66d-fa54-5330-a7a6-924c788ac07b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.isspace" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.isspace_auto.yar#L1-L99" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rgdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rgdoor_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "f9cfbe43c7bd218df762aeca13b65476ac7bccb2b29d82571f83ea3511bd9d7b" + logic_hash = "e436d1f0b319cc823655f3b279c99c1561f88f885f295d5e38aafb91490652b3" score = 75 quality = 75 tags = "FILE" @@ -138774,32 +137804,34 @@ rule MALPEDIA_Win_Isspace_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a3???????? e8???????? 6800200300 a3???????? e8???????? } - $sequence_1 = { 50 81eca8000000 a1???????? 3145f8 33c5 8945e4 } - $sequence_2 = { 68???????? eb04 83c007 50 } - $sequence_3 = { 83c40c 5f c7400400000000 c70012140000 } - $sequence_4 = { 6870170000 ff15???????? e9???????? 6a40 6a00 68???????? e8???????? } - $sequence_5 = { b898a30000 e8???????? a1???????? 3145f8 } - $sequence_6 = { 83c404 6683f809 740c 6683f806 } - $sequence_7 = { 50 8d45f0 64a300000000 8965e8 c745fc00000000 ff15???????? 3d04080000 } + $sequence_0 = { 740a e9???????? 418bfe eb05 bf02000000 418bd6 4533c9 } + $sequence_1 = { 488d0dc59d0200 ff15???????? ff15???????? 33c0 } + $sequence_2 = { 41c644070889 498b04d0 418064073880 498b04d0 } + $sequence_3 = { 488d4d98 e8???????? 90 498d4d04 488d150b8c0200 e8???????? 488bd8 } + $sequence_4 = { 43881410 49ffc0 3bcb 0f8c42ffffff } + $sequence_5 = { c64405c000 48ffc0 4883f803 7cf0 440fb66dc2 440fb67dc1 } + $sequence_6 = { 488d05b9a40100 740f 3908 740e 4883c010 4883780800 } + $sequence_7 = { 488d05b97cfeff 4a8b84e8503f0300 400f95c7 03f6 42897c3048 e9???????? 397de8 } + $sequence_8 = { 48897c2420 4156 4883ec20 4c8bc2 4863f1 33c0 4885d2 } + $sequence_9 = { 41b803010000 488bd6 e8???????? 4889842490000000 4885c0 0f8435010000 381e } condition: - 7 of them and filesize < 434176 + 7 of them and filesize < 475136 } -rule MALPEDIA_Win_Kimsuky_Auto : FILE +rule MALPEDIA_Win_Mangzamel_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f4610f8d-61c2-57de-821a-2002989958af" + id = "b83ef951-bd5b-5678-b2df-639cf3b41b3c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kimsuky" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kimsuky_auto.yar#L1-L287" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mangzamel" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mangzamel_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "838ee4b29f510aa7418362f03ac18e28c0399175424b76481d712ac3c06c7bee" + logic_hash = "f6c1e5305bfe68c66a3ef4b49c38bfc3eb7f92ef914438435cd55d230265d8d5" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -138811,53 +137843,32 @@ rule MALPEDIA_Win_Kimsuky_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c418 8d85f8feffff 6a00 50 } - $sequence_1 = { 6a00 e8???????? 83c418 50 ff15???????? 8b4dfc } - $sequence_2 = { a1???????? 33c5 8945fc 833d????????00 7413 } - $sequence_3 = { 740a 33ff ff15???????? eb06 ff15???????? } - $sequence_4 = { 6a00 8d85e8fdffff 50 8d85f0feffff 50 ff15???????? 85c0 } - $sequence_5 = { 75f9 2bca 51 8d85e4f5ffff 50 6a00 } - $sequence_6 = { ff15???????? 85c0 7516 ff15???????? 8bd8 e8???????? 0fafd8 } - $sequence_7 = { a3???????? 8d85dcf7ffff 50 53 ffd7 a3???????? } - $sequence_8 = { 83c430 8d95f0fcffff b9???????? e8???????? 8d95ecfbffff b9???????? } - $sequence_9 = { 4889742438 4533ff 4c89642428 4c896c2420 33f6 } - $sequence_10 = { ebdb 65488b042560000000 48897c2430 48896c2460 } - $sequence_11 = { 4533ed 4533e4 4c897c2468 e8???????? 488be8 b84d5a0000 0f1f440000 } - $sequence_12 = { 33d2 4883c9ff 4903de ff542468 4533c0 498bce 418d5001 } - $sequence_13 = { 468b540f20 468b5c0f24 4d03d1 4d03d9 666666660f1f840000000000 418b0a } - $sequence_14 = { 4533c0 498bce 418d5001 ffd3 488bc3 4883c440 415f } - $sequence_15 = { 0f8540feffff 488b6c2460 4c637d3c 33c9 } - $sequence_16 = { 4c89642430 c744242880000000 c744242002000000 4533c9 4533c0 } - $sequence_17 = { 898521010000 66898525010000 888527010000 8b742450 } - $sequence_18 = { 8bbda0010000 8d4702 03c2 89442450 } - $sequence_19 = { 894d90 8bc1 81fb00000001 0f97c0 } - $sequence_20 = { 83f809 8d7340 7405 be20000000 c68424a000000000 33d2 } - $sequence_21 = { 8bd7 3bd8 0f94c2 85d2 7419 } - $sequence_22 = { 488d8a38000000 e9???????? 488d8a28010000 e9???????? } - $sequence_23 = { 85c0 0f8432020000 8b7590 660f1f440000 } - $sequence_24 = { 85c0 0f94c1 85c9 0f8494020000 89bda0000000 897d30 33c0 } - $sequence_25 = { 6690 6644396102 488d4902 75f5 } - $sequence_26 = { 66c1e908 880c02 ff07 448b0f } - $sequence_27 = { 6690 8bd7 4d8d45f0 83ff10 } - $sequence_28 = { 6690 49ffc0 6642833c4000 75f5 488d95ac020000 } - $sequence_29 = { 6690 6644396202 488d5202 75f5 } - $sequence_30 = { 6690 49ffc0 6642392c42 75f6 } + $sequence_0 = { 8d5e64 33ff 8bcb 897dfc e8???????? } + $sequence_1 = { 85c0 7434 8b8e8c000000 8908 eb2a 8b4510 802000 } + $sequence_2 = { 8b4008 8945b8 8b4dd8 57 8d45a8 57 50 } + $sequence_3 = { 8975f0 c706???????? c745fc02000000 e8???????? 8d8e88000000 c645fc01 } + $sequence_4 = { 8d440103 c3 56 57 8b7c2410 6a68 6a00 } + $sequence_5 = { ffb18c000000 50 6802501333 eb32 8b01 ff5038 eb30 } + $sequence_6 = { 834dfcff 8d8db8fdffff e8???????? 8b4df4 b001 5e 64890d00000000 } + $sequence_7 = { 51 50 e8???????? 8bf0 59 3bf3 59 } + $sequence_8 = { 83ea00 7421 4a 7412 4a } + $sequence_9 = { e8???????? 51 56 57 8b7d08 85ff } condition: - 7 of them and filesize < 1021952 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Bunnyloader_Auto : FILE +rule MALPEDIA_Win_Unidentified_041_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ece611ac-2894-5ce7-8657-b8f35c78c42b" + id = "b9d7c571-d170-593a-8f70-0469676cb185" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bunnyloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bunnyloader_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_041" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_041_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "129a4ff66c7e006295a1adc8f4f2d85689837626bb7a785d4d174a96334a4fa5" + logic_hash = "f4d0787e07f3ceed2cd8cf3663fb1191bdc709f813ee4ffdf4c24d0d1a2d3c75" score = 75 quality = 75 tags = "FILE" @@ -138871,32 +137882,32 @@ rule MALPEDIA_Win_Bunnyloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff33 e8???????? 83c408 85c0 7441 85f6 7535 } - $sequence_1 = { ff74242c 8bce 52 ba0e000000 e8???????? 83c40c eb7a } - $sequence_2 = { c744881000000000 6af8 ff742428 8bcf e8???????? 8b442410 83c408 } - $sequence_3 = { ffb564e6ffff ffd6 6800800000 6a00 57 ff15???????? 6804010000 } - $sequence_4 = { ff742418 ba87000000 8bce e8???????? 83c40c 8bd0 e9???????? } - $sequence_5 = { 8bcf 0fb68394000000 53 50 6aff e8???????? 8bf0 } - $sequence_6 = { ff751c 8b4d08 57 56 ff7510 e8???????? 83c414 } - $sequence_7 = { 8bda 8945fc 8bd1 8955f8 3907 7e6d 8b4d08 } - $sequence_8 = { ff742410 ba35000000 8bce 6a00 ff74242c e8???????? 83c40c } - $sequence_9 = { ff75e8 e8???????? ff75e8 8bf0 e8???????? 33c0 83c40c } + $sequence_0 = { 8bf0 8d45f4 50 8d45f0 50 56 8d45f8 } + $sequence_1 = { 64a300000000 8bf1 33ff 8d4c2418 897c240c e8???????? } + $sequence_2 = { ffb5f8bfffff ff15???????? eb67 8d85fcbfffff 50 57 57 } + $sequence_3 = { 6a4a 66894588 83c07d 6689458a 58 6a08 6689458c } + $sequence_4 = { ff75fc 56 e8???????? 59 59 2bf7 5f } + $sequence_5 = { eb57 8b45f8 85c0 0f8487000000 8365e000 85c0 7420 } + $sequence_6 = { 50 8d4b04 c78424d400000003000000 e8???????? 83bc248400000010 0f82c1040000 ff742470 } + $sequence_7 = { ffd6 8bd0 8d4dc0 e8???????? 68???????? 8bd0 c645fc01 } + $sequence_8 = { 0f43cf b8???????? 2bc1 50 8d45bc } + $sequence_9 = { 3905???????? 7f2a 3d00010000 7d23 8b5218 85d2 0f849f000000 } condition: - 7 of them and filesize < 2998272 + 7 of them and filesize < 1097728 } -rule MALPEDIA_Win_Fancyfilter_Auto : FILE +rule MALPEDIA_Win_Punkey_Pos_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0361fd07-d305-5b73-bb16-8f25d1edd877" + id = "4e1fe79b-2125-523a-abd5-f08f284bf027" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fancyfilter" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fancyfilter_auto.yar#L1-L112" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.punkey_pos" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.punkey_pos_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "476e24d851dbd343335f49ac83fe24b993db2eb5e282eab0e77caa734f27e50a" + logic_hash = "be3234349330303fdbacc67e779ee45aced60b2ad5880e7a508a6b6e58a3eaf4" score = 75 quality = 75 tags = "FILE" @@ -138910,32 +137921,32 @@ rule MALPEDIA_Win_Fancyfilter_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 85c0 740a 66833800 7404 b001 eb02 } - $sequence_1 = { 891d???????? 891d???????? b001 5b } - $sequence_2 = { 740a 66833800 7404 b001 eb02 } - $sequence_3 = { 750d 8b472c a801 7406 } - $sequence_4 = { a1???????? 83c012 50 ff15???????? a1???????? } - $sequence_5 = { 8d4f20 51 50 ff15???????? } - $sequence_6 = { 85c0 740a 66833800 7404 b001 eb02 32c0 } - $sequence_7 = { 8b07 83e810 50 83c610 } - $sequence_8 = { 85c0 750d 8b472c a801 } - $sequence_9 = { 85c0 750d 8b472c a801 7406 } + $sequence_0 = { 57 8b7d0c f7c600000040 741d } + $sequence_1 = { 85c0 740e 56 57 68e7070000 50 } + $sequence_2 = { a3???????? ff15???????? 8bf0 85f6 7508 5f 33c0 } + $sequence_3 = { 56 57 756b 8b4508 } + $sequence_4 = { 56 ffd7 a3???????? 85c0 74ae 5f b801000000 } + $sequence_5 = { 85c0 740e 56 57 68e7070000 } + $sequence_6 = { a3???????? 85c0 74ae 5f b801000000 } + $sequence_7 = { 55 8bec 837d0c01 56 57 756b } + $sequence_8 = { ffd7 a3???????? 85c0 74d0 } + $sequence_9 = { 5d c20c00 75e5 56 8b7510 } condition: - 7 of them and filesize < 169984 + 7 of them and filesize < 499712 } -rule MALPEDIA_Win_Fireball_Auto : FILE +rule MALPEDIA_Win_Sienna_Purple_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "56483242-91cf-583e-a311-f81ca06ce35e" + id = "bf81e591-f4a8-52d6-a4ec-5bf5ebf65e21" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fireball" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fireball_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sienna_purple" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sienna_purple_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "c7846c89fcbe1ab5b4465cca84b35feb748c18b2402533bbb31c4b86c78dbc99" + logic_hash = "7480d66d62837df5528ba634142a2c05768c45916ca5058033314d20ebc94573" score = 75 quality = 75 tags = "FILE" @@ -138949,32 +137960,32 @@ rule MALPEDIA_Win_Fireball_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 57 c785b8f6ffff40000000 ff15???????? 85c0 7410 8d45a8 } - $sequence_1 = { 83e61f c1e606 033485000a2500 837e0800 } - $sequence_2 = { 8d8d04f7ffff e8???????? 8d8dd4f6ffff e8???????? 8d8d88f6ffff e8???????? } - $sequence_3 = { e9???????? 8d8d38f5ffff e9???????? 8d8da0f6ffff e9???????? 8d8d80f5ffff e9???????? } - $sequence_4 = { 83c404 8b4c2470 64890d00000000 59 5e } - $sequence_5 = { 0f4275e8 85f6 0f8598000000 33c0 85c0 7514 } - $sequence_6 = { e8???????? 59 59 8b7d08 833cfda8f5240000 755b 6a18 } - $sequence_7 = { 51 6af6 ff15???????? 8b04bd000a2500 } - $sequence_8 = { 59 8365fc00 8b049d000a2500 f644380401 7413 ff7510 ff750c } - $sequence_9 = { 0f94c0 5d c3 56 33f6 ffb6c8f62400 } + $sequence_0 = { c7460404000000 8b4604 bb04000000 03c1 c745fc00000000 33c9 f7e3 } + $sequence_1 = { 81fe04020000 0f8321010000 888435ecfdffff 8d4601 3d04020000 0f830c010000 c68405ecfdffff00 } + $sequence_2 = { e8???????? 84c0 0f8481000000 8d8d1cffffff e8???????? 6a3a 50 } + $sequence_3 = { e8???????? 837e0c00 7427 807e1000 7421 6a28 8bcb } + $sequence_4 = { e8???????? 85c0 0f84ff010000 6a00 8bc8 e8???????? 8bf8 } + $sequence_5 = { d1ff 8bc7 897584 89bd6cffffff c7459c00000000 c7458c70105000 251f000080 } + $sequence_6 = { e8???????? 8bb570ffffff 8a03 03f7 ff8578ffffff 8807 803e00 } + $sequence_7 = { 8d4e10 e8???????? 83f803 0f86f3000000 0f57c0 c745ec00000000 8d4dd4 } + $sequence_8 = { e9???????? 3c13 7516 6893000000 68ce000000 8bce e8???????? } + $sequence_9 = { 8bec 57 8b7d08 8b4708 85c0 7503 5f } condition: - 7 of them and filesize < 335872 + 7 of them and filesize < 2930688 } -rule MALPEDIA_Win_Isaacwiper_Auto : FILE +rule MALPEDIA_Win_Derusbi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "49055172-29cc-5c36-b567-edf9c776fb50" + id = "c096fedf-ff02-5515-aa84-dda61fd1b242" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.isaacwiper" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.isaacwiper_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.derusbi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.derusbi_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "9dc7297f4b8c766d788d99fcb182487835c35f1c6c8fa9d0d296f8378105b942" + logic_hash = "caf9d1cd989612f714b35d25a26a8b4ab8e67beec50b5a767b0d4e5f975c75e0" score = 75 quality = 75 tags = "FILE" @@ -138988,32 +137999,32 @@ rule MALPEDIA_Win_Isaacwiper_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 48 0300 2448 0300 3448 0300 } - $sequence_1 = { 8d942498130000 8d8c24f0000000 e8???????? 84c0 0f84df0a0000 } - $sequence_2 = { 8b7514 8d442418 8b7c2414 ff7614 6a00 50 57 } - $sequence_3 = { 55 8bec 8b4508 56 57 8d3c8520650310 } - $sequence_4 = { 8d442420 56 0f43442424 50 } - $sequence_5 = { c70700000000 8b7dfc c70200000000 5b 894740 } - $sequence_6 = { 6bd738 8b0c8de8670310 c644112800 85f6 740c } - $sequence_7 = { 57 52 ba0a020000 8d8d90fbffff } - $sequence_8 = { 89842488000000 8d8424c0000000 50 c7460800000000 } - $sequence_9 = { 8b4804 8d41f8 89443194 8b4688 8b4004 c744308898270310 8b4688 } + $sequence_0 = { ff15???????? 48 48 7436 48 742c } + $sequence_1 = { ffb5f4fbffff ffd6 85c0 7461 b800010000 8985e4fbffff 8985e8fbffff } + $sequence_2 = { 53 be???????? 8dbda8f1ffff 50 f3a5 e8???????? 899d28f2ffff } + $sequence_3 = { 8b800c010000 c3 83790405 750e 83790800 7408 8b81a0000000 } + $sequence_4 = { 89442434 e8???????? 39442434 7467 68a4000000 ff15???????? 8bf0 } + $sequence_5 = { 8d85b4fdffff 53 50 c685fcfeffff00 c6857cffffff00 c6857cfeffff00 ffd6 } + $sequence_6 = { 51 ffb5dcf9ffff 8d85f4fdffff 50 ff15???????? 33c0 } + $sequence_7 = { 8db405aff7ffff 68???????? 56 ff15???????? 56 ffd7 8b8d9cf3ffff } + $sequence_8 = { 50 ff15???????? 59 59 6a43 58 6689442414 } + $sequence_9 = { 50 ff15???????? c70424???????? 33f6 56 6801001f00 ff15???????? } condition: - 7 of them and filesize < 467968 + 7 of them and filesize < 360448 } -rule MALPEDIA_Win_Krbanker_Auto : FILE +rule MALPEDIA_Win_Soundbite_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9a0cf891-270c-5b18-9c0c-11605a809801" + id = "70cdb19a-d0a2-5f5f-a69b-31680210f3d2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.krbanker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.krbanker_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.soundbite" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.soundbite_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "3f68b288c9b94489462004d900c99f82c6cc93e611f88ed341834ce27199e0a6" + logic_hash = "d07ea48c839908887a0a5f9ab78be91fc08852ce51b809ff0c620d5b56719109" score = 75 quality = 75 tags = "FILE" @@ -139027,32 +138038,32 @@ rule MALPEDIA_Win_Krbanker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 8b4c2410 57 6a01 } - $sequence_1 = { 50 ff5208 8b4e04 33c0 85c9 } - $sequence_2 = { 8d7908 7413 8b4818 8d5108 8b4904 } - $sequence_3 = { 8945c0 ff75c0 ff75c4 ff75c8 ff75cc } - $sequence_4 = { 8bf0 83c40c 83feff 0f848f000000 56 57 } - $sequence_5 = { 8b4824 33db 49 85c9 0f9cc3 } - $sequence_6 = { 53 57 e8???????? 8bf0 83c40c 83feff } - $sequence_7 = { 6a00 686c000000 6801000000 bb40010000 e8???????? } - $sequence_8 = { 8b4104 894504 8b5108 895508 8b410c } - $sequence_9 = { 6801010080 6a00 6870000000 6801000000 bb40010000 } + $sequence_0 = { bb???????? e8???????? e8???????? 68???????? ff15???????? 33c0 50 } + $sequence_1 = { 8d45f4 64a300000000 c745fc00000000 8b4518 } + $sequence_2 = { 8b5714 895614 8b5718 895618 8b571c 89561c 8b5720 } + $sequence_3 = { 8b4510 3bf3 7457 57 } + $sequence_4 = { 6683bc8e7e0a000000 7533 0fb690614f4200 6683bc967e0a000000 7530 83e804 83f803 } + $sequence_5 = { c645fc0a 8bbdf8fcffff 3bcb 0f83c9000000 8bd6 3bfa } + $sequence_6 = { 3bc1 0f87200a0000 ff2485f1ad4100 33c0 838de8fdffffff 89858cfdffff 8985a4fdffff } + $sequence_7 = { 899d04ffffff c685f4feffff00 8d5001 8d642400 } + $sequence_8 = { 8d1491 8b0c02 03c8 8b75e0 8b55f4 890c16 85c9 } + $sequence_9 = { e9???????? b830750000 85db 7e09 57 e8???????? 83c404 } condition: - 7 of them and filesize < 1826816 + 7 of them and filesize < 409600 } -rule MALPEDIA_Win_Goopic_Auto : FILE +rule MALPEDIA_Win_Saint_Bot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "46e7b93a-a824-528f-bd94-0b2f369fa2ff" + id = "92ea573f-6995-5968-986f-4f6e838a873b" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.goopic" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.goopic_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.saint_bot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.saint_bot_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "84ac631e9a300a568150cf088c579ef5611f1aa361740898f3a2d1d9e24582a8" + logic_hash = "8fc12017b3bbd916bf7702bbd87ca92c11f29e697b9a76fb35dc7516e7e5512c" score = 75 quality = 75 tags = "FILE" @@ -139066,32 +138077,32 @@ rule MALPEDIA_Win_Goopic_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff5158 8b442410 ff742430 50 8b08 } - $sequence_1 = { 68???????? ff15???????? 8d85f8f7ffff 50 6a02 } - $sequence_2 = { ff15???????? 83bdf0efffff00 7409 83bdf8efffff00 77a4 } - $sequence_3 = { 751d 6683bdfcfeffff37 7513 b801000000 8b4dfc 33cd } - $sequence_4 = { 8945fc 57 6a52 6a40 ff15???????? 8bf8 } - $sequence_5 = { 68???????? 8d85fcf7ffff 50 ff15???????? 6a02 68???????? ff15???????? } - $sequence_6 = { 744b 83f873 7446 83f874 } - $sequence_7 = { 8d4910 660f70c000 83c004 660ffec1 f30f7f41f0 3d00010000 7ce1 } - $sequence_8 = { 7cb2 33ff 397d08 766e 41 81e1ff000080 } - $sequence_9 = { a3???????? 85c0 750a ff742424 ff15???????? } + $sequence_0 = { 668910 8bc1 5d c20c00 55 } + $sequence_1 = { 668975d4 8d4508 33f6 c745b418000000 683f000f00 50 } + $sequence_2 = { 8d45f4 50 8d85ecefffff 50 } + $sequence_3 = { 83650800 8bf8 56 c745ec64000000 } + $sequence_4 = { c1f808 8847ff 807a013d 7402 880f 83c204 83c703 } + $sequence_5 = { 894dd8 894ddc ff15???????? ff75f8 e8???????? 59 03c0 } + $sequence_6 = { e8???????? 59 59 85c0 741f 6a00 53 } + $sequence_7 = { 53 8945dc e8???????? 8bd8 83c434 8b45fc 85db } + $sequence_8 = { 58 6a72 668945ba 58 6a49 668945bc } + $sequence_9 = { 59 59 85c0 7515 ff75f0 8d8544f0ffff } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 93184 } -rule MALPEDIA_Win_Banpolmex_Auto : FILE +rule MALPEDIA_Win_Unidentified_116_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5e5629b9-1e18-5205-b631-ad03c2ae43f0" + id = "dcbb6fc8-8b09-5285-9468-49ab6b078756" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.banpolmex" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.banpolmex_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_116" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_116_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "e119b8f9656fb74b42241f31ba7dcd3e79fbd082cb37077b0109e5a58aed6af5" + logic_hash = "cbb333fd9c34e1cf4f6b4bb87d2c0b2963e42381083d5b2c6bc817e5ca64d87b" score = 75 quality = 75 tags = "FILE" @@ -139105,34 +138116,34 @@ rule MALPEDIA_Win_Banpolmex_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d15db730200 4881c128050000 e8???????? 85c0 0f8564010000 8d5019 } - $sequence_1 = { 48896c2420 e8???????? 488d8c2490040000 ff15???????? 85c0 7508 ff15???????? } - $sequence_2 = { 488d4c2430 41b001 e8???????? 85c0 7566 8b442420 3c7f } - $sequence_3 = { 4c8d0d45870300 4885c0 4d8bd9 4d8bd1 4c0f45d8 488b442478 498bf9 } - $sequence_4 = { 7525 b9d0000000 e8???????? 48898690030000 4885c0 745e 488b16 } - $sequence_5 = { 488d15587ffeff bf00020000 8b8c82c8820100 4803ca ffe1 80bb7403000007 731f } - $sequence_6 = { 894c2420 488d154df70100 488bcb e8???????? e9???????? c74424385d000000 89542430 } - $sequence_7 = { 7459 398360040000 7551 488d0530cf0200 483987f8020000 7522 488d05a0cf0200 } - $sequence_8 = { 7517 448d4004 33d2 488bcb ff15???????? 85c0 0f84d5fdffff } - $sequence_9 = { 89442420 e8???????? 8bd8 33ff 85db 740f 488d15f8f40100 } + $sequence_0 = { 8b7718 48 8bd6 48 8d4615 48 894718 } + $sequence_1 = { c70016000000 e8???????? 48 8b03 bf02000000 48 8b08 } + $sequence_2 = { 8bf0 48 89442438 48 8bd8 48 89442420 } + $sequence_3 = { ba02000000 e8???????? 48 8bcb e8???????? 33c0 48 } + $sequence_4 = { 8d052146ffff 48 0f45c1 48 8b4c2440 48 33cc } + $sequence_5 = { e8???????? 33c0 48 83c428 c3 49 8bcb } + $sequence_6 = { 8bd2 48 8bfa 48 99 49 8bd9 } + $sequence_7 = { 8bcb 660f7f742420 49 8bf1 49 8bf8 e8???????? } + $sequence_8 = { 8bf2 4c 8bf9 8b2d???????? b9c8000000 e8???????? 48 } + $sequence_9 = { ff4808 834a5802 48 8b4218 48 85c0 7405 } condition: - 7 of them and filesize < 1555456 + 7 of them and filesize < 1040384 } -rule MALPEDIA_Win_Infy_Auto : FILE +rule MALPEDIA_Win_Poison_Rat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1542bed5-33fb-5d90-921f-7b98aeb36304" + id = "3901c97f-e38d-5819-991e-493be520fc51" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.infy" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.infy_auto.yar#L1-L115" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poison_rat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poison_rat_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "351bd4b7525a7ff94f0f3657e8ee347d6c2c31664e11c42093ff09157f2eb43d" - score = 60 - quality = 45 + logic_hash = "b960cb72b2615d9b184a9e25264d3c87f1ec796c5d1b6fa8620d3a64be9786ae" + score = 75 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -139144,32 +138155,32 @@ rule MALPEDIA_Win_Infy_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8a0d???????? 0f8748020000 84c9 0fb682c0984000 } - $sequence_1 = { 7412 50 e8???????? f685b0fdffff10 0f94c0 eb02 33c0 } - $sequence_2 = { ff5324 807b2800 7407 8bc3 e8???????? } - $sequence_3 = { ff4af8 e8???????? 8b55ec 8d2494 58 5a } - $sequence_4 = { 751b 8d45d0 8945f4 8d55f4 } - $sequence_5 = { 833d????????00 740e 8d55d0 52 6a01 } - $sequence_6 = { 7226 8b35???????? 0fb74b1a 8d91300b0000 39d7 } - $sequence_7 = { 85d2 744c 66837af601 7409 50 } - $sequence_8 = { 3b45d8 0f8681feffff 5f 5e 5b } - $sequence_9 = { 6a00 66837ef602 7418 89cf 89f0 } + $sequence_0 = { 6880000000 8d85d4fcffff 52 50 e8???????? } + $sequence_1 = { 40 83f810 7cee 83ee10 4f 75ac 33c0 } + $sequence_2 = { 81e1ff000000 83c010 331cad30a44000 8b68f8 } + $sequence_3 = { e8???????? 8d8560ffffff 68???????? 50 e8???????? ffb6eca94000 } + $sequence_4 = { 81e5ff000000 333cad30a44000 8b68fc 33fd 8bea } + $sequence_5 = { f3a5 ff249578334000 8bc7 ba03000000 } + $sequence_6 = { 33c9 897c2418 8a6e08 8a4e09 } + $sequence_7 = { c1ea18 81e5ff000000 330c9530984000 8bd7 81e2ff000000 330c9530a44000 8b10 } + $sequence_8 = { 8b34b530984000 8b1cbd309c4000 c1e908 33f3 81e1ff000000 8b0c8d30804000 } + $sequence_9 = { 8bf1 c1f805 83e61f 8d3c8580c54000 c1e603 8b07 } condition: - 7 of them and filesize < 147456 + 7 of them and filesize < 101688 } -rule MALPEDIA_Win_Contopee_Auto : FILE +rule MALPEDIA_Win_Expiro_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2c889060-56d8-5d54-aa2d-c629c52f97ce" + id = "537fff19-bacc-5fad-8e62-d15e873151bb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.contopee" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.contopee_auto.yar#L1-L128" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.expiro" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.expiro_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "5a1991aadc5915c8d606191fa7b0860d33c2887b1b0f8a8e7eb2cdfcb613029d" + logic_hash = "9d4a4b6071f8efe24f30549b3b2d217f52995878f6039fe924a8169a6f93625b" score = 75 quality = 75 tags = "FILE" @@ -139183,32 +138194,32 @@ rule MALPEDIA_Win_Contopee_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? ffd5 8b0d???????? a1???????? 83c408 0bc8 7535 } - $sequence_1 = { 89461c 896e24 ff15???????? 83c418 85c0 7437 c7460801000000 } - $sequence_2 = { 52 55 ff15???????? 55 ff15???????? 8d442410 50 } - $sequence_3 = { 6a78 50 53 51 e8???????? 83c414 85c0 } - $sequence_4 = { 66392f 7502 33ff 8d442410 56 } - $sequence_5 = { c1e807 33d2 8a9094130110 8bc2 66ff848688090000 8b869c160000 8b96a0160000 } - $sequence_6 = { 89742430 c744242c01000000 89b42434010000 c784243001000001000000 ff15???????? } - $sequence_7 = { 81c632020000 6a02 56 e8???????? 83c408 b801000000 5f } - $sequence_8 = { 85c0 0f859a010000 8b442410 55 56 } - $sequence_9 = { 8bf7 8bfa 8d5568 c1e902 f3a5 8bc8 33c0 } + $sequence_0 = { 8b550c 8b349a b9???????? 8bc6 8da42400000000 668b10 663b11 } + $sequence_1 = { 83c404 803d????????00 0f8543010000 68???????? e8???????? 83c404 8d8424e4020000 } + $sequence_2 = { 8d442414 50 56 33c0 897c241c } + $sequence_3 = { c78424d400000007000000 899c24d0000000 e8???????? 6a08 b8???????? 8d8c24c0000000 } + $sequence_4 = { 837e1408 722a 8b06 eb28 85ed 75f2 896e10 } + $sequence_5 = { 52 e8???????? 85c0 752b 68???????? eb29 68???????? } + $sequence_6 = { 7407 50 ff15???????? 8ac3 e9???????? 57 ff15???????? } + $sequence_7 = { 75f5 2bc2 d1f8 50 8d442458 8d742420 e8???????? } + $sequence_8 = { c744242c07000000 897c2428 6689542418 8d7102 668b11 83c102 663bd7 } + $sequence_9 = { 83c404 33c0 668944244c 6a04 897c2464 895c2460 e8???????? } condition: - 7 of them and filesize < 180224 + 7 of them and filesize < 3776512 } -rule MALPEDIA_Win_Diztakun_Auto : FILE +rule MALPEDIA_Win_Rhysida_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b37620d3-10d5-5e3b-870d-9fcc520704b1" + id = "b37d7cef-6bec-51b1-8798-0b8311f7db61" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.diztakun" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.diztakun_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rhysida" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rhysida_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "a3712f3787a19a9586caeb79806d7a5b14b9c57af185546c9c7b23f90c084141" + logic_hash = "25239cc1b2d1119e4ce01e339bf005e03f9d77aa5443040b6232d8bc07fad544" score = 75 quality = 75 tags = "FILE" @@ -139222,32 +138233,32 @@ rule MALPEDIA_Win_Diztakun_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 8b01 ffd0 8b442404 } - $sequence_1 = { 89842410020000 57 a1???????? 33c4 50 8d84241c020000 64a300000000 } - $sequence_2 = { 7469 85ff 7465 8b442440 85c0 } - $sequence_3 = { 8b7710 8b04b5a4914400 53 6a04 ff75f0 99 ff75ec } - $sequence_4 = { 8b4de0 8d0c8d60d74400 8901 8305????????20 8d9000080000 } - $sequence_5 = { 8b2d???????? 52 ffd5 85db 7435 8d442414 50 } - $sequence_6 = { 51 8d542420 52 50 50 50 50 } - $sequence_7 = { b8???????? a3???????? c705????????4fd34200 c705????????03d34200 } - $sequence_8 = { 8bcc 8964241c 50 e8???????? 51 8bcc 89642434 } - $sequence_9 = { 8b1f 6a00 8dafa8000000 6a03 c7450000000000 e8???????? 8b5354 } + $sequence_0 = { 4c21f8 488903 4c89d8 4c0face03c 4889c3 4c89d0 4d8b28 } + $sequence_1 = { 8b45f0 0145fc 8b45fc 3b45f4 7cbb 8b45f4 83c002 } + $sequence_2 = { 85c0 8944242c 0f8582000000 488b4c2438 ff5720 8b44242c 4883c440 } + $sequence_3 = { f30f1045d4 f30f1145d0 f30f1045d0 f30f1145cc 90 488d55cc 488d45d8 } + $sequence_4 = { 85c0 740c c7452c00000000 e9???????? 488b4500 8b4014 85c0 } + $sequence_5 = { 8b5010 8b45dc 01d0 f30f2ac0 f30f594514 f30f58450c 488b45f8 } + $sequence_6 = { 4883c002 4889c1 e8???????? 668945f4 488b4510 4883c004 488945e8 } + $sequence_7 = { e8???????? b801000000 4881c4a0110000 5d c3 55 57 } + $sequence_8 = { 4801d1 4801d0 41d1e9 660f6f01 458d51ff ba10000000 0f1100 } + $sequence_9 = { 85c0 75ca 4889ea 4889d9 e8???????? 83c001 7448 } condition: - 7 of them and filesize < 688128 + 7 of them and filesize < 2369536 } -rule MALPEDIA_Win_Misfox_Auto : FILE +rule MALPEDIA_Win_Fudmodule_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4f561487-7df3-5819-8af4-11354d9ab382" + id = "bbb969f6-fc21-5df2-98a0-24465f1a52fb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.misfox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.misfox_auto.yar#L1-L178" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fudmodule" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fudmodule_auto.yar#L1-L172" license_url = "N/A" - logic_hash = "edbf452d1e5320fd7ba0f107fb137baa64797e4d5896d9322787053f0ee80ff3" + logic_hash = "3c836db347337427da5b8480cbffb4c9a34ff35d9d7cf56625d940236b49e08c" score = 75 quality = 75 tags = "FILE" @@ -139261,38 +138272,38 @@ rule MALPEDIA_Win_Misfox_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 ba00020000 c744244800080000 8d4c2434 89442444 e8???????? 83c404 } - $sequence_1 = { 8d7f04 f77d08 8b45f8 46 0fb61402 03d1 0355fc } - $sequence_2 = { 884dab 83f80b 0f877b020000 ff2485b4d30010 8d41cf 3c08 } - $sequence_3 = { 6a02 6a00 6a00 6800000040 8d84243c010000 } - $sequence_4 = { 56 ff15???????? 8d4c2410 e8???????? 56 ff15???????? } - $sequence_5 = { 57 33c0 8d7b08 8bf7 8906 } - $sequence_6 = { 8b048550870110 f644010440 7409 803a1a 7504 } - $sequence_7 = { 6a25 40 50 8d45d0 50 ff15???????? 8d45c0 } - $sequence_8 = { e8???????? 488d053cf90000 488d15b56c0100 488d4c2420 4889442420 } - $sequence_9 = { 3b3d???????? 737d 488bc7 488bdf 48c1fb05 4c8d3512e30000 } - $sequence_10 = { 458d4e1b 4533c0 488bd6 48c7c101000080 } - $sequence_11 = { 8b7520 eb04 8b742460 488d85d0000000 4889442420 4533c9 } - $sequence_12 = { e8???????? bb22000000 e9???????? 48897c2410 4c89742420 55 488bec } - $sequence_13 = { b8fb81ace5 41f7e9 4103d1 c1fa0f 8bc2 c1e81f } - $sequence_14 = { 8b04b1 488d0cb1 418942fc 448901 4181f900010000 7cc3 4c891c24 } - $sequence_15 = { 1bc0 4123c4 ffc8 443875f8 740b 488b4df0 83a1c8000000fd } + $sequence_0 = { 3446 4839eb f9 f5 } + $sequence_1 = { c7451079737465 c745146d496e66 c745186f726d61 c7451c74696f6e c6452000 c745c04e745772 c745c469746556 } + $sequence_2 = { 4585ed 0f8416010000 488d3cb0 ff15???????? 488d542448 488bc8 488d442460 } + $sequence_3 = { eb20 4c8d25c0e00000 488b0d???????? bf01000000 897c2460 ff15???????? 4c8be8 } + $sequence_4 = { c745ae6e006500 66897db2 c745b453007900 c745b873007400 } + $sequence_5 = { 488d3ca51c3489c2 0f8f7cf20100 660fbdfe 4801e3 66c1d707 66f7c74b20 } + $sequence_6 = { 29d2 c0c804 89d0 24a6 4883c701 } + $sequence_7 = { 488b05???????? 4833c4 48894527 33c0 4533ed 4c8bf1 458d4504 } + $sequence_8 = { 0f87833b0200 0fa3d5 f9 f5 69d20a000000 } + $sequence_9 = { 660fa3e0 29d9 6629ce 660fbcf6 } + $sequence_10 = { 488d442438 4d8bc4 4889442420 41ff96d00d0000 ba4d5a0000 663955a0 } + $sequence_11 = { c744246c69006c00 c744247065005300 66898552010000 c744247673007400 c744247a65006d00 } + $sequence_12 = { 38e9 30c0 f9 f2ae 0f89bb620100 } + $sequence_13 = { 418d5d08 bf80250000 660f1f840000000000 488d4c2460 33d2 41b800020000 } + $sequence_14 = { fec8 f6c65a fec0 b02e 80fec3 } + $sequence_15 = { 4829fb 66ffc7 d2f8 66ffcf f8 4801e3 660fadd7 } condition: - 7 of them and filesize < 266240 + 7 of them and filesize < 795648 } -rule MALPEDIA_Win_Tabmsgsql_Auto : FILE +rule MALPEDIA_Win_Allaple_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "46efd2fa-703e-5a59-aba6-3e76ded2c28a" + id = "c8febfcb-b725-537f-8f54-423e8f8493e3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tabmsgsql" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tabmsgsql_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.allaple" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.allaple_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "b7af53703ea2c2d22f99bfde61f6f08676ed98de77314180af9bbcb3621e1f8d" + logic_hash = "f37966362a7b1531336f0a212f7c22ad8f69248a7c762c12dc2134fd4316ec00" score = 75 quality = 75 tags = "FILE" @@ -139306,32 +138317,32 @@ rule MALPEDIA_Win_Tabmsgsql_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { a1???????? 85c0 74e1 a1???????? 85c0 741a a1???????? } - $sequence_1 = { c3 8d560a 52 68???????? } - $sequence_2 = { 50 57 6a01 56 ff15???????? 8b442444 8b4c2448 } - $sequence_3 = { 8b6c2418 56 57 8b7c2418 33db 57 50 } - $sequence_4 = { 57 6a01 56 ff15???????? 8b442444 8b4c2448 03c7 } - $sequence_5 = { 25ffff0000 50 8b44242a 51 } - $sequence_6 = { 8b4508 53 6a01 50 b9???????? e8???????? } - $sequence_7 = { 8965f0 66ab 53 53 aa 8a4510 51 } - $sequence_8 = { 7d04 0430 eb02 0437 8801 } - $sequence_9 = { 5e 5d 5b 7421 8b8424f8f40100 8d4c2400 50 } + $sequence_0 = { 03c2 c1f803 8b4d08 33d2 8a1401 8b45f4 25ff000000 } + $sequence_1 = { e8???????? 83c40c 8d45f8 50 8d85a0fdffff 50 ff75fc } + $sequence_2 = { 03d1 8955f8 8b45fc 83c001 8945fc 8b4df0 034dec } + $sequence_3 = { ff75fc 8d4df0 51 e8???????? 83c408 8d8578ffffff 50 } + $sequence_4 = { 8b55f4 33d1 0355b0 8b45fc 8d8c10442229f4 894dfc 8b55fc } + $sequence_5 = { 55 8bec 8b5510 8b4d0c 8b4108 } + $sequence_6 = { 56 57 8b5d08 8b5b04 c7432c00000000 5f } + $sequence_7 = { 894821 8b450c 5f 5e 8be5 5d c20c00 } + $sequence_8 = { 33ff 683f000f00 57 57 ff15???????? 8bd8 3bc7 } + $sequence_9 = { 8b4208 33852cffffff 3345cc 8945e4 8b4d08 8b510c } condition: - 7 of them and filesize < 163840 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Kivars_Auto : FILE +rule MALPEDIA_Win_Reactorbot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d7f4c524-5721-516a-9cef-d2a6a4c9899f" + id = "a4f3c70a-5bf3-5f9e-9dd8-eacb62aa112d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kivars" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kivars_auto.yar#L1-L161" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.reactorbot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.reactorbot_auto.yar#L1-L155" license_url = "N/A" - logic_hash = "0b4c416b9816d7bbf517a345e2ad0668f53e6096c3605ae9037473d6b0f26452" + logic_hash = "577d7a26f158c3905b8b827065bc6c12a25adcae231dbaf0bdeb91e6773e1cc2" score = 75 quality = 75 tags = "FILE" @@ -139345,77 +138356,77 @@ rule MALPEDIA_Win_Kivars_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b1d???????? 83c414 33f6 68e8030000 ffd7 } - $sequence_1 = { c68424fa160000eb c68424fb160000cb c68424fc16000074 c68424fd1600005a } - $sequence_2 = { 4863403c 488b4c2408 4803c8 488bc1 48890424 488b0424 } - $sequence_3 = { e9???????? 488d0d84c10000 ff15???????? 8b842454020000 } - $sequence_4 = { 742b 8b542414 8b442418 8bce 8d742430 8d3c10 } - $sequence_5 = { 2bc8 8bc1 89442438 488b442428 } - $sequence_6 = { 8bf0 83c609 33ff 6a74 897c2414 e8???????? } - $sequence_7 = { 56 8bf1 8b4650 c706???????? 85c0 } - $sequence_8 = { 8b4d14 51 e8???????? 83c40c 8945d8 8b55d8 52 } - $sequence_9 = { 51 896c2420 ffd0 8be8 } - $sequence_10 = { 88442437 c644243800 c644243900 ff15???????? } - $sequence_11 = { 4c8d0d08760000 4c8d0511770000 488d942440020000 488d8c2430010000 e8???????? 4889842450030000 } - $sequence_12 = { 488b0d???????? 8b4401fc 39842468100000 743b } - $sequence_13 = { 33c9 89442420 894c2410 89442424 } - $sequence_14 = { 7538 8b442420 488b8c2480010000 8b542430 } - $sequence_15 = { 488d8424a0010000 ba10000000 488bc8 e8???????? b801000000 488b8c24e8010000 } + $sequence_0 = { ff15???????? c705????????00000000 c705????????01000000 5d c3 } + $sequence_1 = { 52 e8???????? 8d85bcfdffff 50 6804010000 8d8d88fbffff } + $sequence_2 = { 8d4de8 51 ff15???????? 8945f8 } + $sequence_3 = { 894dfc 8b55fc a1???????? 8982b8000000 } + $sequence_4 = { 51 ff15???????? c745f801000000 8b45f8 } + $sequence_5 = { 51 ff15???????? 8945fc 837dfc00 7479 } + $sequence_6 = { 50 ff15???????? 83c408 c745f401000000 8b45f4 } + $sequence_7 = { 6804010000 8d8d80f9ffff 51 e8???????? } + $sequence_8 = { 6bc005 83e803 99 b999000000 } + $sequence_9 = { 83c005 99 b905000000 f7f9 } + $sequence_10 = { ff15???????? e8???????? 833d????????00 7509 833d????????00 } + $sequence_11 = { 69c0b13a0200 99 83e203 03c2 } + $sequence_12 = { 7402 eb0c c705????????b80b0000 eb0a c705????????e8030000 } + $sequence_13 = { 83e101 f7d9 81e12083b8ed 33c1 } + $sequence_14 = { ba2f000000 488d4c2440 ff15???????? 4889442420 48837c242000 } + $sequence_15 = { 488b442468 813850450000 0f859f030000 488b442468 4883c018 } condition: - 7 of them and filesize < 196608 + 7 of them and filesize < 1032192 } -rule MALPEDIA_Win_Sys10_Auto : FILE +rule MALPEDIA_Elf_Babuk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8102506f-afd2-556d-bce7-166bae2224bf" + id = "8eba83d0-6c95-5d1f-85db-3750f26fdff6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sys10" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sys10_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.babuk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.babuk_auto.yar#L1-L131" license_url = "N/A" - logic_hash = "55e8ffe5ea66b378dbdb046d53bca4c06889e1977a823bfc6a76defa2eb61357" + logic_hash = "a4e1d4252d61243f852bbd89e2ebf51566a3485791e9905d978089b8c49c4cb9" score = 75 quality = 75 tags = "FILE" version = "1" - tool = "yara-signator v0.6.0" - signator_config = "callsandjumps;datarefs;binvalue" - malpedia_rule_date = "20241030" - malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" - malpedia_version = "20241030" - malpedia_license = "CC BY-SA 4.0" - malpedia_sharing = "TLP:WHITE" - - strings: - $sequence_0 = { 8d4c2413 51 6800400000 52 } - $sequence_1 = { 8b542408 6a03 50 8b44240c 51 } - $sequence_2 = { 53 ff15???????? 8b06 50 e8???????? 8b442418 } - $sequence_3 = { 8b442410 8b4c240c 8b542408 6a03 50 } - $sequence_4 = { 7407 53 ff15???????? 8b06 50 } - $sequence_5 = { 6a03 68???????? 68???????? 51 52 } - $sequence_6 = { 52 ffd7 8b4308 50 } - $sequence_7 = { 6800400000 52 50 e8???????? 8bf8 83c410 } - $sequence_8 = { ff15???????? 8bf8 ffd6 85ff 8b3d???????? } - $sequence_9 = { 6810270000 ff15???????? 33c0 59 c20c00 8b442410 c70044020000 } + tool = "yara-signator v0.6.0" + signator_config = "callsandjumps;datarefs;binvalue" + malpedia_rule_date = "20241030" + malpedia_hash = "26e26953c49c8efafbf72a38076855d578e0a2e4" + malpedia_version = "20241030" + malpedia_license = "CC BY-SA 4.0" + malpedia_sharing = "TLP:WHITE" + + strings: + $sequence_0 = { 658b0d00000000 8b89fcffffff 3b6108 7678 83ec14 8b442418 8b4c241c } + $sequence_1 = { 8b4c2438 890f 8b542444 89570c 8b1d???????? 85db } + $sequence_2 = { e8???????? 8b44240c 89442410 8b4c2418 890c24 e8???????? 8b442420 } + $sequence_3 = { e8???????? 8b442438 8b4804 90 8b492c 894c2420 e8???????? } + $sequence_4 = { c3 658b1d00000000 8b9bfcffffff 8b5b18 8b5b70 8403 890424 } + $sequence_5 = { 01d9 8b9c24a8010000 8bbc243c030000 01fb 11cd 8b8c248c010000 8b9c2464020000 } + $sequence_6 = { 8b44244c 8b4c2440 31d2 eb06 8d5101 90 89f1 } + $sequence_7 = { 895328 8b9424b0000000 8b8c2490000000 01ca 33562c 89532c } + $sequence_8 = { 8b5a40 39d8 0f85360f0000 89bc2408020000 81c4dc010000 c3 89c7 } + $sequence_9 = { 8b4c2424 01ca 89942444050000 8b8c2490050000 c1e11a 898c2420050000 } condition: - 7 of them and filesize < 286720 + 7 of them and filesize < 4186112 } -rule MALPEDIA_Win_Torisma_Auto : FILE +rule MALPEDIA_Win_Logtu_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "0c8b0e1d-5ff0-52a0-901d-e5a98754d385" + id = "94e45298-e780-5ad6-8cab-2da098818af3" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.torisma" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.torisma_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.logtu" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.logtu_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "5f2db125f988ab78c395c9bd2de9be120817934423d4d9849c1bfeec7d230b1e" + logic_hash = "b14516261bf7c410bd1f687a208584a9b7a9e03096d2ecbcc28b896d23b0142d" score = 75 quality = 75 tags = "FILE" @@ -139429,37 +138440,34 @@ rule MALPEDIA_Win_Torisma_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7402 eb05 e9???????? b833280000 } - $sequence_1 = { e8???????? 3d514b0000 7504 33c0 } - $sequence_2 = { e8???????? 3d83490000 7507 b883490000 } - $sequence_3 = { 4889442458 488b442458 4889442430 488b4c2430 e8???????? } - $sequence_4 = { 50 ff15???????? 8b4dfc 51 6a40 ff15???????? 8945f8 } - $sequence_5 = { c1e91b 83e101 33d1 8b4508 8b4878 } - $sequence_6 = { 8b55f4 52 8b4da4 e8???????? } - $sequence_7 = { 83e101 c1e102 8b9424bc000000 0bd1 } - $sequence_8 = { 837c246800 740a 8b442430 89442438 eb08 } - $sequence_9 = { 89442430 488b442450 8b404c 83e001 } - $sequence_10 = { 817df404810200 760a b8514b0000 e9???????? 8b45f4 } - $sequence_11 = { b862000000 668945d2 b962000000 66894dd4 ba30000000 } - $sequence_12 = { 48894c2408 57 4881ecb0000000 48c7842488000000feffffff } + $sequence_0 = { 50 e8???????? 8d85fcf7ffff 6800040000 } + $sequence_1 = { 6a64 6a00 ff15???????? 85c0 7509 8b45bc } + $sequence_2 = { 8d8534ffffff 50 ff15???????? 6a01 8bf0 8d85a4fdffff 68???????? } + $sequence_3 = { 50 8d8574faffff 50 8d8534ffffff } + $sequence_4 = { 6a01 8bf0 8d85a4fdffff 68???????? 50 ff15???????? } + $sequence_5 = { 56 ff15???????? 56 ff15???????? 8b45f8 5e 8be5 } + $sequence_6 = { 50 8d8534ffffff 50 8d8514fcffff 50 } + $sequence_7 = { 50 e8???????? 8d85fcf7ffff 6800040000 50 } + $sequence_8 = { ff15???????? 56 ff15???????? 8b45f8 5e 8be5 } + $sequence_9 = { 50 ff15???????? 6a01 8bf0 8d85a4fdffff 68???????? 50 } condition: - 7 of them and filesize < 322560 + 7 of them and filesize < 924672 } -rule MALPEDIA_Win_Farseer_Auto : FILE +rule MALPEDIA_Win_Karius_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5a67d1eb-3f83-53bd-8009-08fd90d91a72" + id = "bdd5efaf-1311-50f9-afba-26e352ee7308" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.farseer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.farseer_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.karius" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.karius_auto.yar#L1-L247" license_url = "N/A" - logic_hash = "c4f58eaf1a171a6ef6927bdc0d75281407b1ff19c17d7d3cb4db395f2514c097" + logic_hash = "c2392952453e4a9f29da2ad06ae05ba8bdd1282ea8bcab3057e95c6647f70010" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -139471,32 +138479,48 @@ rule MALPEDIA_Win_Farseer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f804 770c 6a06 68???????? e9???????? 83f805 0f8590000000 } - $sequence_1 = { 8b4514 40 c745eceab84000 894df8 8945fc 64a100000000 8945e8 } - $sequence_2 = { 399c24e0000000 7307 8d8424cc000000 50 8d4c2444 e8???????? 85c0 } - $sequence_3 = { c1e106 030cbd20634200 eb02 8bca } - $sequence_4 = { c1e006 03049520634200 eb05 b8???????? f6400420 7414 } - $sequence_5 = { ffd5 85c0 7e2f 03f0 81fe00040000 7ce1 33c0 } - $sequence_6 = { 50 8d0c3e 51 53 } - $sequence_7 = { 85c0 757a 8b5c2424 8d751c 3bf3 } - $sequence_8 = { 895604 894608 8d842458020000 8d5001 8d4900 8a08 } - $sequence_9 = { 3bc1 0f87ad090000 ff24851d094100 838de8fdffffff 89b590fdffff } + $sequence_0 = { 41b830000000 488bcf ff15???????? 4885c0 } + $sequence_1 = { 0f84b3000000 458b9f88000000 4d03de 418b5b18 } + $sequence_2 = { 41837b1400 0f8492000000 458b4320 458b5324 33ed 4d03c6 4d03d6 } + $sequence_3 = { 488b05???????? 4885c0 7512 ff15???????? 488905???????? 4885c0 } + $sequence_4 = { 498bce ffd3 4183bf8c00000000 0f84b3000000 458b9f88000000 } + $sequence_5 = { 418b5b18 85db 0f849d000000 41837b1400 } + $sequence_6 = { 33ed 4d03c6 4d03d6 448bcd 85db 0f8477000000 8bb424b0000000 } + $sequence_7 = { 8bb424b0000000 418b10 8bcd 4903d6 0fb602 0f1f440000 c1c90d } + $sequence_8 = { c3 85c0 7505 e8???????? b801000000 } + $sequence_9 = { 8b4dfc 83c704 83c104 83c404 894dfc 8bd0 8955f8 } + $sequence_10 = { a3???????? 85c0 74e2 ff750c 6a08 50 } + $sequence_11 = { 8bc7 ffc8 7416 ffc8 } + $sequence_12 = { 0f93c0 eb06 803900 0f94c0 84c0 } + $sequence_13 = { 488bc8 ff15???????? 4c8be8 498bce } + $sequence_14 = { 8d7b01 448bfb 448be3 4885c9 } + $sequence_15 = { c7400c02000000 c7401401000000 8d4104 5d c3 8a01 3c22 } + $sequence_16 = { 488d4b10 488d542450 41b804000000 c6430f68 } + $sequence_17 = { 7405 f60001 7502 33c0 } + $sequence_18 = { 4d8bcf 33d2 41b800001000 488bce ff15???????? } + $sequence_19 = { 47 3c2b 7404 3c2d 7501 } + $sequence_20 = { 83c40c 85c9 0f8485000000 8a01 } + $sequence_21 = { 4d8bcc 4d8bc7 488bd0 488bce ff15???????? 85c0 } + $sequence_22 = { 5e 894d0c 5d e9???????? 3c7b 750a 5e } + $sequence_23 = { ebc8 8a06 3c41 720c } + $sequence_24 = { 6683f809 7505 8d7b02 eb09 } + $sequence_25 = { 41b900300000 448bc0 33d2 488bce ff15???????? 4c8bf0 } condition: - 7 of them and filesize < 347328 + 7 of them and filesize < 434176 } -rule MALPEDIA_Win_Lechiket_Auto : FILE +rule MALPEDIA_Win_Splitloader_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "3c392c3e-349a-5ca1-96fd-f1ca584c8f71" + id = "134d8226-eb7c-5031-8a1c-a24d18923a11" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lechiket" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lechiket_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.splitloader" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.splitloader_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "e5f8571d03794447ef51373bbf17c3e068216c3a3171d9d6c8a00d68358f6b61" + logic_hash = "61ea1a460bed6edfbafde374a204cb805d347ddcc6924015d5eb07560b9fca84" score = 75 quality = 75 tags = "FILE" @@ -139510,32 +138534,32 @@ rule MALPEDIA_Win_Lechiket_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff45fc 817dfce8030000 0f8222ffffff 53 56 } - $sequence_1 = { 6800400000 8d4de8 8945fc e8???????? } - $sequence_2 = { 68???????? c685fcfeffff00 e8???????? 8d85fcfeffff 50 8d45fc 50 } - $sequence_3 = { 7c77 3c39 7f73 33c9 3c39 7f16 } - $sequence_4 = { 6a03 57 8b7d08 6880000000 56 8d45e8 } - $sequence_5 = { c645af54 c645b068 c645b172 c645b265 c645b361 } - $sequence_6 = { 7596 eb07 c7450c010000c0 8b4508 ff7008 ff15???????? } - $sequence_7 = { ff15???????? 8d45f8 50 8d45e8 50 56 53 } - $sequence_8 = { 83e103 f3a4 8b4218 83f8ff 7428 } - $sequence_9 = { ff34bd68830100 e8???????? a1???????? 47 83c504 3bf8 72bb } + $sequence_0 = { 488bc8 ff15???????? 4c8bd8 488905???????? 4885c0 7422 488d151d420000 } + $sequence_1 = { 48014d00 418b4c241c 418984240cab0000 418b8424f82a0000 894d4c 488b8c2488000000 3bce } + $sequence_2 = { 4c8d5801 4889442448 4c85d8 0f85ff150000 } + $sequence_3 = { 488bc8 458d4104 4889742420 ff15???????? 4533c9 } + $sequence_4 = { e9???????? 8a03 488d1535c30000 ffc7 4a8b0ce2 4188440f4c 4a8b04e2 } + $sequence_5 = { 895dac 895dbc 895df0 4c894dd0 } + $sequence_6 = { 0f8c92000000 41838c24042b000001 85c0 0f84ad000000 8b4118 4c8b4910 488b11 } + $sequence_7 = { 782e 3b0d???????? 7326 4863c9 488d150c930000 488bc1 } + $sequence_8 = { eb77 4c89ac2400080000 4c8b6808 488b00 39b08c000000 744a 8b9888000000 } + $sequence_9 = { 4c8d0513700000 41b903000000 488d4c45bc 488bc1 492bc5 48d1f8 } condition: - 7 of them and filesize < 331776 + 7 of them and filesize < 174080 } -rule MALPEDIA_Win_Fakerean_Auto : FILE +rule MALPEDIA_Win_Tonerjam_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "34f4a458-02de-570d-b3a3-0e20f22e1220" + id = "82fd263f-2277-5710-bde1-c5f381e7b3bb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.fakerean" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.fakerean_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tonerjam" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tonerjam_auto.yar#L1-L129" license_url = "N/A" - logic_hash = "ff26cea37ee30849e01ae5f84110a8c6d04e7d37a0c5e0d9f3ae27ca67cdd4d9" + logic_hash = "099b04145c5c37971e7ea839a0239f9aa67c9ef01dc57a28edbabde3d3d1e624" score = 75 quality = 75 tags = "FILE" @@ -139549,32 +138573,32 @@ rule MALPEDIA_Win_Fakerean_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83c40c 6a07 05???????? 59 ba30f8ffff } - $sequence_1 = { ab ab ab ab 6a08 59 } - $sequence_2 = { ff37 ff15???????? ff45fc 837dfc04 7cb7 53 ff15???????? } - $sequence_3 = { 8d45e4 50 6a00 56 ff15???????? } - $sequence_4 = { 742c 8b11 33db 83f81b 0f95c3 8d5c1b02 53 } - $sequence_5 = { 52 50 53 51 e8???????? 3bd7 } - $sequence_6 = { 83c11a ffb48ef0000000 50 ff15???????? 33c0 399e88040000 } - $sequence_7 = { 83c40c 83f801 7419 57 6a3c 68???????? e8???????? } - $sequence_8 = { c9 c21c00 55 8bec 53 56 8b7510 } - $sequence_9 = { ff33 ff15???????? 56 ff33 ff15???????? 897df8 8b45f0 } + $sequence_0 = { b902000000 cd29 488d0d1ee10100 e8???????? 488b442438 488905???????? 488d442438 } + $sequence_1 = { 488d3547500100 48895c2420 488d0593660100 483bd8 7419 483933 740e } + $sequence_2 = { ff15???????? 488b8dd00d0000 4833cd e8???????? 488b9df00d0000 488bb5f80d0000 } + $sequence_3 = { 41b808020000 e8???????? 660f6f15???????? 488d0513e40100 33ed 448bcd f30f6f40f0 } + $sequence_4 = { 488d9424e0000000 488d144a 482bc1 7432 4c8d0d32bc0100 b9feffff7f } + $sequence_5 = { 7474 83fb01 756a 8b0d???????? 48893d???????? e8???????? e8???????? } + $sequence_6 = { 4c8d4c2440 488bd0 4c89742420 488bcb 488bf0 ff15???????? 4c8d4c2460 } + $sequence_7 = { 48894604 b906000000 48898620020000 0fb7c0 66f3ab 488d3d18370100 482bfe } + $sequence_8 = { e8???????? 41b804010000 488d542420 33c9 } + $sequence_9 = { 85c9 7858 3b15???????? 7350 488bca 4c8d05d9de0000 83e13f } condition: - 7 of them and filesize < 4071424 + 7 of them and filesize < 315392 } -rule MALPEDIA_Win_Mqsttang_Auto : FILE +rule MALPEDIA_Win_Mediapi_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5c891dae-4eed-590b-b193-46c6fc31d649" + id = "aef2b227-dc8a-5a2e-a50c-294091b1c8ca" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mqsttang" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mqsttang_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mediapi" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mediapi_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "730db72c4ecde718fd98b702027c89d493008b2e112f78653e06311a808dd020" + logic_hash = "05b9f202f6ca93b9b901cbe156248c6d5653f1e57951835cd81ee0a4bf1d3fbf" score = 75 quality = 75 tags = "FILE" @@ -139588,34 +138612,34 @@ rule MALPEDIA_Win_Mqsttang_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd0 ebd0 c744241c02000000 c744242000000000 c744242400000000 c744242800000000 c744242cb47e7b00 } - $sequence_1 = { e8???????? 8b4da8 e8???????? 8b4dac e8???????? 891c24 e8???????? } - $sequence_2 = { e8???????? 8b85d0bfffff 8b00 3b5804 7ed8 8b85f0bfffff 3b85c0bfffff } - $sequence_3 = { f20f106dd0 f20f1055d8 f20f115d90 f20f116588 f20f116d80 f20f119578ffffff b808000000 } - $sequence_4 = { e8???????? 8b4340 8b4004 85c0 7507 8b4354 85c0 } - $sequence_5 = { e8???????? 85c0 0f844cffffff c705????????20339000 c705????????ffffffff c70424???????? e8???????? } - $sequence_6 = { e9???????? 8b06 ba20000000 8b9ecc000000 8945c0 8b45c4 668b4002 } - $sequence_7 = { f7e7 8d04b6 01c1 c1ea02 01ca 8b0493 5b } - $sequence_8 = { eb96 89c6 8d5db4 eb97 89c6 8d5db4 eb98 } - $sequence_9 = { e8???????? 891c24 89c1 a3???????? e8???????? 83ec04 83c418 } + $sequence_0 = { 488945e0 48837de000 7439 c745f800000000 } + $sequence_1 = { 0fb645d9 8d148500000000 0fb645da 0fb6c0 } + $sequence_2 = { 0fb645f8 89c1 e8???????? 0fb645f8 89c1 } + $sequence_3 = { 4801d0 8b55fc c1e202 83c201 89d1 488b5510 4801ca } + $sequence_4 = { 3c2f 0f8558010000 8b45f8 8d5001 8955f8 } + $sequence_5 = { 89c1 e8???????? 0fb6c0 89c1 e8???????? 31c3 } + $sequence_6 = { 0fb645db 0fb6c0 c1f802 83e00f 01d0 } + $sequence_7 = { 3b45f8 7dac eb2e 488b45e8 488d5001 } + $sequence_8 = { 488b7308 488b4310 4839f0 7420 488d4608 b908000000 48894308 } + $sequence_9 = { 0fb6c0 89c1 e8???????? 0fb645fb 89c1 e8???????? 0fb6c0 } condition: - 7 of them and filesize < 12651520 + 7 of them and filesize < 246784 } -rule MALPEDIA_Win_Dyre_Auto : FILE +rule MALPEDIA_Win_Gtpdoor_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "dfd82ad1-18fa-5929-a163-6bbf986e9f0e" + id = "4153c400-4ed4-5abe-992b-68d9e6f8d150" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dyre" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dyre_auto.yar#L1-L226" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gtpdoor" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gtpdoor_auto.yar#L1-L153" license_url = "N/A" - logic_hash = "0632ac932a1fda05bb4d709a552a76b91b864a446705dbf518e55fdb6e3d3885" + logic_hash = "423cce46146e2125cb44be14d40c52df5a3a2bf5fc0d9812eac79f63ac677cea" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -139627,45 +138651,36 @@ rule MALPEDIA_Win_Dyre_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6800004000 6800000400 ff15???????? a3???????? 85c0 } - $sequence_1 = { 83c9ff 2bc8 8bd0 c1fa02 } - $sequence_2 = { 85c0 75f2 5d c3 33c0 40 } - $sequence_3 = { 0fb6c9 0bca 8a5001 c1e108 0fb6d2 } - $sequence_4 = { e8???????? 85c0 74df 33c0 40 5e } - $sequence_5 = { 85c0 7502 c9 c3 33c0 837dfc20 } - $sequence_6 = { 8b4508 ff7514 53 ff30 e8???????? } - $sequence_7 = { 53 8bf8 e8???????? 59 5b 8bc7 5f } - $sequence_8 = { 440fb69c249f000000 0fb68c249d000000 0fb694249c000000 440fb694249b000000 } - $sequence_9 = { 4433c0 418bc4 418bd3 c1c806 4433c0 8bc5 } - $sequence_10 = { 488bc8 ff15???????? 85c0 7455 4c8d442434 } - $sequence_11 = { 488bcb e8???????? 4c8d5e01 41b8f7ffffff 6666660f1f840000000000 488bcf } - $sequence_12 = { 663907 7530 8b4604 394704 7528 8b4608 394708 } - $sequence_13 = { 410fb649fe c1e208 440bc2 41c1e008 410bc8 49ffca 43894c0bd3 } - $sequence_14 = { 4433c0 418bc4 4123c5 33c8 8bc3 4403c1 418bcb } - $sequence_15 = { 410fb649ff 410fb611 450fb64101 c1e108 } - $sequence_16 = { 668b1401 668910 83c002 4e } - $sequence_17 = { 90 ff15???????? 8a0437 8806 46 4b } - $sequence_18 = { ff15???????? 8bf0 8d85d4fdffff 50 } - $sequence_19 = { 833d????????00 751b 6a00 6800004000 } - $sequence_20 = { a1???????? 6a08 50 ff15???????? 8bd8 } - $sequence_21 = { 8bf1 85db 7416 57 8bfa } - $sequence_22 = { 57 8bfa 2bfe 90 ff15???????? } + $sequence_0 = { fc b932000000 b800000000 f3aa } + $sequence_1 = { 0fb600 31d0 8801 8045fb01 8345fc01 } + $sequence_2 = { e8???????? 8945c8 837dc8ff 7528 e8???????? 8b38 e8???????? } + $sequence_3 = { 8945f4 8d950afaffff b8dc050000 89442408 c744240400000000 891424 e8???????? } + $sequence_4 = { fc 488bbda0f1ffff f2ae 4889c8 48f7d0 } + $sequence_5 = { 55 48833d????????00 4889e5 7416 b800000000 4885c0 740c } + $sequence_6 = { a3???????? a1???????? c744240800000000 c744240400000000 890424 } + $sequence_7 = { 0fb64009 3c01 757b 8b45e8 83c00c } + $sequence_8 = { f7d0 8d50ff 8b45e8 83c00c bf???????? } + $sequence_9 = { c9 c3 55 4889e5 48897de8 488955d8 4c8945c8 } + $sequence_10 = { 8b7dd4 f2ae 89c8 f7d0 83e801 83c001 } + $sequence_11 = { 8b450c 8945ea c645ee00 0fb68504faffff } + $sequence_12 = { 4c89c9 e8???????? 8945fc 8b75fc bf???????? b800000000 } + $sequence_13 = { 4889c2 480355e0 0fb645ff 8802 } condition: - 7 of them and filesize < 590848 + 7 of them and filesize < 4210688 } -rule MALPEDIA_Win_Regretlocker_Auto : FILE +rule MALPEDIA_Win_Polyglotduke_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a9ec355a-0ebd-5eae-9855-3c394e286080" + id = "9c18a5b0-9646-54de-84d3-631d8bf608b5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.regretlocker" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.regretlocker_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.polyglotduke" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.polyglotduke_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "f3fb26e7f48e7fc6e56408b23120104bca26438c533527ef9b1632b5882b6ef9" + logic_hash = "6e964f854be862afb1ae59446d85c2642af462845dbac22a50b518391d708853" score = 75 quality = 75 tags = "FILE" @@ -139679,32 +138694,32 @@ rule MALPEDIA_Win_Regretlocker_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { e8???????? 8bc7 8d8dbcfeffff 2b45e8 53 50 } - $sequence_1 = { e8???????? 50 c645fc0d e8???????? 83c410 8d8d50ffffff e8???????? } - $sequence_2 = { e9???????? 8d4701 50 e8???????? 8bf0 33c0 57 } - $sequence_3 = { 8b4704 83c40c 8bde 3bf0 7418 6a6c 8bf8 } - $sequence_4 = { 50 e8???????? c745ec03000000 8b4d18 8d45f3 50 8d45d4 } - $sequence_5 = { 66394604 7505 8d4606 eb3f 6a5c 5a 83ff03 } - $sequence_6 = { 6a40 ff7508 8b7850 8b7054 8b5858 8945fc 8d45b0 } - $sequence_7 = { 8945e0 8d0c38 8d4118 895110 894508 895114 e8???????? } - $sequence_8 = { 84c0 75f9 ff7510 2bce 51 52 ff7508 } - $sequence_9 = { 8b5508 56 8bf1 8b02 894610 8b4224 894614 } + $sequence_0 = { 4889442428 33d2 897dc0 4c89642420 ff15???????? 85c0 } + $sequence_1 = { 488d15804e0000 488bce 488905???????? ff15???????? 488bc8 ff15???????? 4c8bd8 } + $sequence_2 = { eb05 be04000000 488b4c2450 ff15???????? 488b4c2458 ff15???????? } + $sequence_3 = { 488bd8 4883f8ff 744d 488bc8 ff15???????? 488bcb 85c0 } + $sequence_4 = { eb0e 498bd7 488bcb e8???????? 488bf8 4d85ff 7408 } + $sequence_5 = { ff15???????? 4863f0 85c0 74d6 } + $sequence_6 = { 83f801 750e 498bd5 488bcf e8???????? 488be8 } + $sequence_7 = { 33c0 eb56 8364242800 488364242000 4c8bc1 b9e9fd0000 4183c9ff } + $sequence_8 = { 488bcb ba01000000 e8???????? 4c897c2438 4c897c2430 448bce } + $sequence_9 = { 4889742410 57 4881ec10010000 488b05???????? 4833c4 } condition: - 7 of them and filesize < 1021952 + 7 of them and filesize < 222784 } -rule MALPEDIA_Win_Zeus_Mailsniffer_Auto : FILE +rule MALPEDIA_Win_Mortalkombat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cfc6ae1c-00c8-513e-86f0-d4e28caf1338" + id = "5eb05f16-7725-598c-b79d-b9528e7759ee" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeus_mailsniffer" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeus_mailsniffer_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mortalkombat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mortalkombat_auto.yar#L1-L116" license_url = "N/A" - logic_hash = "fa3a7d3b021e61998435bd86dd4adccaaab84e20b590af9e4f54303f32d0d67f" + logic_hash = "44f11e1302873d7b8732182da9f21833a01d02537c804d5a52bde5d4fbe797c8" score = 75 quality = 75 tags = "FILE" @@ -139718,34 +138733,34 @@ rule MALPEDIA_Win_Zeus_Mailsniffer_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 81ec1c020000 56 6a1c 58 8945f0 c745f4c89d2d01 8945f8 } - $sequence_1 = { 2b75fc 57 57 ff7510 81c6???????? 56 57 } - $sequence_2 = { c20400 a1???????? 89442430 8d842450020000 50 c744242cf54f2d01 c744243041512d01 } - $sequence_3 = { 6800300000 50 57 53 8945e8 894dfc ff15???????? } - $sequence_4 = { 8b4508 895dec e8???????? 8b7b0c 037d08 8365fc00 } - $sequence_5 = { 53 8d4594 50 8d4588 } - $sequence_6 = { 0f84a0000000 e8???????? 50 ff35???????? e8???????? 59 59 } - $sequence_7 = { d1e8 83e701 3304bd00d02d01 33048d04992e01 42 } - $sequence_8 = { 8d45dc 50 ff15???????? 66837ddc00 8b87a0902d01 7403 6a29 } - $sequence_9 = { ffd7 85c0 7570 8bc6 50 8d84249c030000 } + $sequence_0 = { 8bec 83c4a4 c745d030000000 c745d403200000 } + $sequence_1 = { 68???????? e8???????? 83c710 6a04 57 } + $sequence_2 = { e8???????? eb14 6a10 68???????? 68???????? } + $sequence_3 = { 0f85a6010000 833d????????00 7506 ff0d???????? 68???????? } + $sequence_4 = { 0fca 890d???????? 8915???????? 8b4808 8b500c 0fc9 } + $sequence_5 = { 4c 006800 0200 0068b9 6640 00684d 214000 } + $sequence_6 = { 8d85e8feffff 50 68???????? e8???????? 85c0 0f8419030000 } + $sequence_7 = { ff7508 68???????? e8???????? eb1d 68f5010000 } + $sequence_8 = { 6a01 6800000080 68???????? e8???????? 8945fc } + $sequence_9 = { 6640 00684d 214000 e8???????? } condition: - 7 of them and filesize < 368640 + 7 of them and filesize < 1224704 } -rule MALPEDIA_Win_Lightrail_Auto : FILE +rule MALPEDIA_Win_Banjori_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a2a74e32-804b-5428-a5eb-18775f1f39d2" + id = "0fe922ef-f1d7-5df7-a358-1fecc2c2b8e9" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lightrail" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lightrail_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.banjori" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.banjori_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "ac0b981cc1c6ed97eba28af6c8430a26e5eab1fbb0f4ef4ac4d4556d0f8dc830" + logic_hash = "0ea88ecfce727aae78a4405fc075f0c940df492b8f26cbc0ee71a3d10d4f39b8" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -139757,32 +138772,32 @@ rule MALPEDIA_Win_Lightrail_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d48bf 6683f919 7707 6683c020 668902 0fb74202 4883c202 } - $sequence_1 = { 6683c020 668902 0fb74202 4883c202 6685c0 } - $sequence_2 = { 8bda 4c8d05927d0000 488bf9 488d1550740000 b912000000 e8???????? } - $sequence_3 = { 776a e8???????? 85c0 7428 85db 7524 488d0d36720100 } - $sequence_4 = { eb49 8a07 4c8d05d354ffff 4b8b8ce010a70100 ffc3 895d9b } - $sequence_5 = { 03d8 0fb601 85c0 75f0 0fb6442430 488d4c2430 81f344434241 } - $sequence_6 = { 8d42ff 3bc8 72e6 8d42ff 41894008 } - $sequence_7 = { c745e86c6c0000 488d4de0 ffd0 488bd8 4885db 7504 33c0 } - $sequence_8 = { 488d3d4e260100 eb10 488d3d55260100 eb07 } - $sequence_9 = { ff9660020000 e9???????? 4883f902 0f85a1feffff } + $sequence_0 = { 2b4df4 c1e010 0bc1 8b550c 3902 7506 8b4508 } + $sequence_1 = { 66696c653d2768 7474 703a 2f 2f 6a61 626265 } + $sequence_2 = { 8bec 83c4d8 57 56 53 33db e8???????? } + $sequence_3 = { 81c49cfeffff 57 56 53 33db e8???????? 8945fc } + $sequence_4 = { 8b00 85c0 7529 ff75f8 e8???????? 8b7dfc 57 } + $sequence_5 = { 83c4d8 57 56 6a0a ff15???????? 391d???????? } + $sequence_6 = { ff75f4 ff15???????? ff75f8 e8???????? ff7510 ff750c ff75f4 } + $sequence_7 = { 0145f4 6a42 ff75f4 ff75f8 ff15???????? 8945f8 ff75dc } + $sequence_8 = { 8b12 80fa30 7504 66c1ea08 663bca 7410 8b45f0 } + $sequence_9 = { 57 e8???????? 395dc8 0f843a010000 ff75e4 57 ff15???????? } condition: - 7 of them and filesize < 249856 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Zupdax_Auto : FILE +rule MALPEDIA_Win_Gup_Proxy_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d7482dbc-f70b-5a30-84dd-76b8876bc623" + id = "83d0d192-73f0-5c37-84a4-96599a03dd8c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zupdax" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zupdax_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gup_proxy" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gup_proxy_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "c678dda4eb233d445c52eec76463d1638934195de484c67d217556190a9036d4" + logic_hash = "cd4745a85ea3e99fe6039df895795db2fbf4a6914277daa87672debc92efc3be" score = 75 quality = 75 tags = "FILE" @@ -139796,32 +138811,32 @@ rule MALPEDIA_Win_Zupdax_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 55 8b6c2408 56 57 33c9 33f6 33ff } - $sequence_1 = { 895e28 895e2c e8???????? 8b460c 83c404 3bc3 } - $sequence_2 = { 894714 8b4618 895618 894718 33db 83c61c } - $sequence_3 = { 895e28 895e2c e8???????? 8b460c } - $sequence_4 = { 895e10 895e14 e8???????? 83c404 5f 5b } - $sequence_5 = { 81e6ff000080 7908 4e 81ce00ffffff 46 8a1c06 881c01 } - $sequence_6 = { 33c9 33f6 33ff 394c2414 765b } - $sequence_7 = { 50 895e24 895e28 895e2c e8???????? 8b460c } - $sequence_8 = { 7419 8b4c2408 8b7e10 51 } - $sequence_9 = { ff15???????? 8d442444 83c0fe 668b4802 83c002 } + $sequence_0 = { 0fb6cb 33d1 8a8c15fcf9ffff 8b95f4f9ffff 300c02 } + $sequence_1 = { 33f6 ffb640834100 ff15???????? 898640834100 } + $sequence_2 = { c74424480f000000 c744244400000000 c644243400 e8???????? c784242002000000000000 8d4c2444 } + $sequence_3 = { 99 2bc2 8bf0 d1fe 6a55 ff34f5903a4100 } + $sequence_4 = { 0f57c0 c745dc00000000 b802000000 8bf2 f30f7f45e8 6a50 } + $sequence_5 = { 8bfa 8bf1 837f1410 7207 8b07 8945fc } + $sequence_6 = { 83f801 7c1a 0103 8b8ddcf5ffff 50 8d85f4f7ffff 50 } + $sequence_7 = { f30f7f851cffffff 660f6f05???????? f30f7f852cffffff 660f6f05???????? f30f7f853cffffff 660f6f05???????? f30f7f854cffffff } + $sequence_8 = { 660f6f05???????? f30f7f850cfaffff 56 660f6f05???????? f30f7f851cfaffff } + $sequence_9 = { 8a4806 8a4007 0fb6f0 c1e608 0fb6c1 03f0 0fb6c2 } condition: - 7 of them and filesize < 1032192 + 7 of them and filesize < 247808 } -rule MALPEDIA_Win_Tarsip_Auto : FILE +rule MALPEDIA_Win_Mapiget_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "ee7f1e65-623e-5bf6-9501-f2cb0191dbfa" + id = "b7a42e52-aa49-5fa2-9228-6b144ce76bdc" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tarsip" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tarsip_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mapiget" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mapiget_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "250b7ade9271df7a85ec6b855f6cf5a10251a0f1952bae0fcefa6519af030f1e" + logic_hash = "9a5d011e54dd8be32162fd28789dfb313e466b4c449ca547e52393f68f4438eb" score = 75 quality = 75 tags = "FILE" @@ -139835,32 +138850,32 @@ rule MALPEDIA_Win_Tarsip_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 899c2464420100 899c2468420100 8d442410 50 899c2484420100 e8???????? } - $sequence_1 = { bdc40f0000 897c240c 393e 0f868d010000 53 } - $sequence_2 = { 52 ba???????? 8bcf e8???????? 8d8424ac000000 50 e8???????? } - $sequence_3 = { 889c24c8020000 e8???????? 8b35???????? 83c40c 6804010000 8d8424c0020000 50 } - $sequence_4 = { 8d4c2414 68???????? 51 e8???????? 8b8618420100 83c41c 68000000a0 } - $sequence_5 = { 8b442410 50 e8???????? 83c404 b801000000 8b8c242c010000 64890d00000000 } - $sequence_6 = { 53 55 57 33db 8d8e907e0000 bd73020000 } - $sequence_7 = { eb6d 8b3f ebdc 8b8424ac000000 50 55 } - $sequence_8 = { c78424c8070000ffffffff c74424700f000000 895c246c 885c245c 39b4248c000000 720d 8b4c2478 } - $sequence_9 = { 52 e8???????? 83c414 eb10 6a0a 8d542404 52 } + $sequence_0 = { f3ab 8b750c b900010000 8dbdf0f9ffff 8965f0 f3ab b980000000 } + $sequence_1 = { 8dbdf0feffff f3ab 8b750c b900010000 } + $sequence_2 = { 0108 c20400 8bc1 c700???????? c20400 } + $sequence_3 = { 6a40 50 e8???????? 83c40c 85c0 0f84f8010000 } + $sequence_4 = { 6689bc45eef9ffff 8d95f0fdffff 8d85f0f9ffff 52 50 e8???????? 83c408 } + $sequence_5 = { 83cdff 56 83fb02 57 } + $sequence_6 = { 8d8c2430020000 53 51 e8???????? } + $sequence_7 = { 81ec20040000 53 57 33db b97f000000 33c0 8d7c242a } + $sequence_8 = { c706???????? 8b4624 8365fc00 85c0 7612 fe88e0134100 } + $sequence_9 = { c3 660dffff c3 56 8bf1 e8???????? } condition: - 7 of them and filesize < 360448 + 7 of them and filesize < 163840 } -rule MALPEDIA_Win_Excalibur_Auto : FILE +rule MALPEDIA_Win_Hodur_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "2243999a-f912-5283-8db6-7a7e597c07e9" + id = "1836cfc6-54d1-596d-bd26-13def8f48ebb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.excalibur" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.excalibur_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hodur" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hodur_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "58bc3d918cc2c57a1f8a313886d8855731ce5abe92983e974335457efdd3438d" + logic_hash = "10960e958b4b7c8c59844799eda78e681e350f46bd3cc75a9f3f73ad5cb0c26d" score = 75 quality = 75 tags = "FILE" @@ -139874,32 +138889,32 @@ rule MALPEDIA_Win_Excalibur_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3902 7518 8b442468 8b4c246c } - $sequence_1 = { 894238 8b45d4 89423c 8b45d0 894240 5f } - $sequence_2 = { 744b 833f02 750e e8???????? c685bfe5ffff00 eb0c e8???????? } - $sequence_3 = { 32db 8bf1 85ff 7543 8b4d08 c70100000000 33d2 } - $sequence_4 = { 68e9fd0000 ffd3 83bd8cfbffff10 6a00 6a00 } - $sequence_5 = { 8b4d08 81c144060000 ba04000000 894d08 be01000000 03f6 0fb70c0e } - $sequence_6 = { 897c05ac eb2b 0f853e010000 85c9 0f8720010000 8b45e0 7208 } - $sequence_7 = { 8b75d8 8a5de7 f6c310 0f84b3000000 8d559c 8bce e8???????? } - $sequence_8 = { 83c404 33c0 83bd1cffffff08 c7854cffffff07000000 c78548ffffff00000000 66898538ffffff 720e } - $sequence_9 = { 8d8d2cffffff c645fc08 e8???????? 57 8bd0 8d8d14ffffff } + $sequence_0 = { c60647 89c1 80c107 308c04d6000000 40 75f1 8db424c4000000 } + $sequence_1 = { 7c70 a1???????? 8d48ff 0fafc8 83e101 7460 ff75e4 } + $sequence_2 = { ff75ec ffd0 8b4df0 e8???????? 89f9 e8???????? 31c0 } + $sequence_3 = { c7460428381836 c746080c043500 7c12 a1???????? 8d48ff 0fafc8 83e101 } + $sequence_4 = { ffb42474040000 ffd0 83f8ff 741f 833d????????0a 7c20 a1???????? } + $sequence_5 = { ffd0 c7430271706600 66c703537f 89d9 660f6e4301 660f60c0 660f61c0 } + $sequence_6 = { eb25 8d4a60 88e3 88cc 30dc 84c0 88a4148c000000 } + $sequence_7 = { e8???????? 833d????????0a 7c1a 8b0d???????? 8d51ff 0fafd1 83e201 } + $sequence_8 = { e9???????? 55 53 57 56 a1???????? 8b2d???????? } + $sequence_9 = { 81ec30010000 b8f4ffffff c7442406b792a0b4 c744240ab4a1a6a4 c744240e8eb49a00 c7042400000000 c74424141c010000 } condition: - 7 of them and filesize < 1253376 + 7 of them and filesize < 1067008 } -rule MALPEDIA_Win_Explosive_Rat_Auto : FILE +rule MALPEDIA_Win_Cameleon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7b0d5ce8-6828-5e32-af59-28d083ff4edd" + id = "806efc2e-ee4f-5af0-8004-774edaa0c90c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.explosive_rat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.explosive_rat_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cameleon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cameleon_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "40a44221da76d27c5ed05de925a337ead09b51104536f440f38ebfb4960fa91d" + logic_hash = "98c6fbda2b8586d2f1ae140ba5c66b5e26a402ce2bed7b89a93ce40a7f3c9c1d" score = 75 quality = 75 tags = "FILE" @@ -139913,32 +138928,32 @@ rule MALPEDIA_Win_Explosive_Rat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83460402 8b460c 83e0ef 83c801 89460c 668bc3 eb81 } - $sequence_1 = { 7606 2bc2 8bf0 eb02 33f6 8b4110 25c0010000 } - $sequence_2 = { eb53 83ec1c 8bf4 83ec1c 8bcc 68???????? eb42 } - $sequence_3 = { 51 56 8844244b ffd7 8a530e 83c448 6a01 } - $sequence_4 = { 730e dc0d???????? 2bfa 03da 3bfa 7ddd 807d1700 } - $sequence_5 = { 8d4c2408 894604 c706???????? e8???????? 50 8bce e8???????? } - $sequence_6 = { 7202 8b00 2bf0 57 d1fe 56 53 } - $sequence_7 = { 7411 397b40 730c 50 e8???????? 83c404 896b3c } - $sequence_8 = { 7303 8d4da0 663b01 740c 6aff 6a00 8d4d9c } - $sequence_9 = { 52 e8???????? 83c40c 85c0 745d 8bc8 57 } + $sequence_0 = { 8b36 33c0 6689045e 3bc7 5b 1bc0 5f } + $sequence_1 = { c645fc19 8d55b0 837dc408 0f4355b0 663902 } + $sequence_2 = { 84c0 741a 85db 7507 c746349cfb0410 57 ff7634 } + $sequence_3 = { 2bd9 03df 8938 8b4620 } + $sequence_4 = { 57 8bf1 c745fc00000000 8b7e34 } + $sequence_5 = { c707???????? e8???????? 0f1000 8d45b4 50 0f114708 e8???????? } + $sequence_6 = { 0f85c08fffff 8d0d203c0510 ba1b000000 e8???????? 5a c3 833d????????00 } + $sequence_7 = { 66894e02 eb41 83e00f 66c1ff04 0fb71445f0ef0410 0fbfc7 } + $sequence_8 = { e8???????? e9???????? 68???????? 8bcb e8???????? 85c0 0f85f7010000 } + $sequence_9 = { c645fc19 ba02000000 e9???????? 68???????? } condition: - 7 of them and filesize < 855040 + 7 of them and filesize < 824320 } -rule MALPEDIA_Win_Unidentified_070_Auto : FILE +rule MALPEDIA_Win_Bumblebee_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a2ac6d19-ae7e-5108-ae59-9789ab0e339d" + id = "bb13bacf-dfd1-5f67-a954-b108745cbd18" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.unidentified_070" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.unidentified_070_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bumblebee" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bumblebee_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "45a52b7bdbd7641f0d504c35a74291eb016539e938091cf460316e51b8b9d79b" + logic_hash = "1740917da778479acf746acdc75f2beb6821c321be8f136bbd653a625bc1c0f8" score = 75 quality = 75 tags = "FILE" @@ -139952,32 +138967,32 @@ rule MALPEDIA_Win_Unidentified_070_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 6a00 6a00 6a04 50 ff15???????? 8945fc } - $sequence_1 = { 6a00 6a00 6a00 6a04 50 ff15???????? 8945fc } - $sequence_2 = { 6a00 6a00 6a04 50 ff15???????? 8945fc 85c0 } - $sequence_3 = { 6a04 50 ff15???????? 8945fc 85c0 } - $sequence_4 = { 6a00 6a04 50 ff15???????? 8945fc 85c0 } - $sequence_5 = { 6a00 6a04 50 ff15???????? 8945fc } - $sequence_6 = { 33c0 c20400 3b0d???????? 7502 } - $sequence_7 = { 85db 0f84af000000 6a00 6a00 } - $sequence_8 = { 742d 68???????? 57 ffd6 a3???????? 85c0 741c } - $sequence_9 = { 6808020000 8d8424d4020000 6a00 50 e8???????? } + $sequence_0 = { 0f849b010000 be80030000 488d4c2470 448bc6 } + $sequence_1 = { 488b4108 488bd9 4183c9ff 4889442428 } + $sequence_2 = { ff15???????? 90 33c0 488b5c2448 } + $sequence_3 = { 4881ec20040000 488b05???????? 4833c4 48898518030000 4c8bf1 } + $sequence_4 = { b8c0000000 4803fe ba64860000 66395304 8d4810 0f44c1 } + $sequence_5 = { 498bce ffd0 85c0 0f8895000000 8b7b28 b8c0000000 4803fe } + $sequence_6 = { 488bd8 c744243802000000 488d442450 4889442430 4c8bc6 488d842498000000 488bd5 } + $sequence_7 = { 4885d2 7411 4883c208 4883c108 } + $sequence_8 = { 48833b00 480f453b 488bcb e8???????? 488bc7 488b8d18030000 4833cc } + $sequence_9 = { 33db 4d8bf0 4c8bea 48895d48 8bf1 48895dc8 33d2 } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 4825088 } -rule MALPEDIA_Win_Aukill_Auto : FILE +rule MALPEDIA_Win_Racket_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "db9d4a1a-ed53-5fea-bff5-185747bfbb51" + id = "fdbc67f2-dd9c-564f-803b-5a571eceba53" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aukill" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aukill_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.racket" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.racket_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "cf5c7585c61eda7d5c6a56885b3d8ed6928646fd3abef78ed34135b918e268f8" + logic_hash = "8c447bff92b42700b626fab2f15edaccf604f14572851cce781a5a45ae5fbde2" score = 75 quality = 75 tags = "FILE" @@ -139991,32 +139006,32 @@ rule MALPEDIA_Win_Aukill_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8905???????? c705????????02000000 48c705????????04000000 ff15???????? } - $sequence_1 = { 751d 488bcb ff15???????? ff15???????? } - $sequence_2 = { 7410 488bcf e8???????? 33c9 ff15???????? } - $sequence_3 = { 4489442420 453b01 7346 4b8d1440 410f104cd108 } - $sequence_4 = { 488bd3 33c9 ff15???????? 85c0 751f 488b4c2458 ff15???????? } - $sequence_5 = { ff15???????? 488bf8 4885c0 7514 ff15???????? } - $sequence_6 = { c744243c02000000 448d4810 4889442420 ff15???????? 85c0 751f 488b4c2458 } - $sequence_7 = { 4533c0 33d2 33c9 ff15???????? 4885c0 7409 488bc8 } - $sequence_8 = { 33c0 4889442428 c744243001000000 c744243c02000000 448d4810 4889442420 ff15???????? } - $sequence_9 = { 48894c2420 448d4920 48894c2450 488b0d???????? } + $sequence_0 = { 757b e8???????? 3906 7572 837e0c00 756c 8b4608 } + $sequence_1 = { 7507 c74634f4af0510 6a00 57 8bce e8???????? 5f } + $sequence_2 = { e8???????? 8b5590 8b4d8c 8bbd70ffffff 83c104 83ea01 894d8c } + $sequence_3 = { e8???????? 83c40c 8d8ddcfaffff 68???????? e8???????? 6804010000 8d85e0fbffff } + $sequence_4 = { 8b9568ffffff 8b4214 394218 7420 8b4dac 8908 c7400400000000 } + $sequence_5 = { 50 e8???????? 6a00 8d8558f6ffff 50 6aff 8d855cf6ffff } + $sequence_6 = { 8b4da4 eb03 8b45e0 837dc400 893488 745c 8b45f4 } + $sequence_7 = { 660f56c3 660f58e0 660fc5c400 25f0070000 660f28a050f70510 660f28b840f30510 660f54f0 } + $sequence_8 = { 56 e8???????? e8???????? 6a00 ffb5c8feffff 56 e8???????? } + $sequence_9 = { 8bd0 8b37 2bd6 8b4d0c 8945e0 b8ffa16f6b f7ea } condition: - 7 of them and filesize < 446464 + 7 of them and filesize < 985088 } -rule MALPEDIA_Win_Ratel_Auto : FILE +rule MALPEDIA_Win_Knight_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "7eb1cf1a-9399-50f9-a3fb-9725ac6a1e01" + id = "a5e09115-4011-54e1-a2ba-c2bbb8ab355a" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ratel" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ratel_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.knight" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.knight_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "d4d80b213dd2387d65ee9b24a5f750334253f3a710c3a54d1bb71b146d82d823" + logic_hash = "d7c3e295d686febfc6f312c8c39590a584a2b1ffbd1bc0f76a009284be0570bc" score = 75 quality = 75 tags = "FILE" @@ -140030,32 +139045,32 @@ rule MALPEDIA_Win_Ratel_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8944240c 8b4584 c744240800000000 89442404 8d45b2 890424 e8???????? } - $sequence_1 = { 31ff 8db42600000000 6690 0fb701 89fd 83e902 89c7 } - $sequence_2 = { 8b4508 31db 66891e 8b7508 8b00 8b50f4 } - $sequence_3 = { 08d0 0f8474060000 c745c800000000 be10000000 c645cc00 8b4d08 8b4108 } - $sequence_4 = { 8b4c2454 89442418 8d842418010000 89442414 8b842480010000 896c2404 89442410 } - $sequence_5 = { e9???????? 8d4510 8d4d08 bf10000000 890424 8945d0 e8???????? } - $sequence_6 = { 8b03 8b5508 837d1401 8d0450 0f84b4000000 8b5514 8b7510 } - $sequence_7 = { f7d1 0fafc7 39c1 0f92c1 084dc3 8b4d08 01d0 } - $sequence_8 = { 8d8584feffff c7442408ffffffff 8d8d74ffffff c744240408000000 890424 e8???????? 83ec0c } - $sequence_9 = { 8b4524 8b55b8 83ec08 8b4db4 8955a0 8b00 3b4da4 } + $sequence_0 = { e8???????? 4889842438040000 48895c2438 488d05b7dc2b00 e8???????? 488b4c2468 48894808 } + $sequence_1 = { c3 4889b4fa90100000 4c8984fa98100000 48ffc0 48398280100000 0f8e41020000 488d3440 } + $sequence_2 = { e8???????? 90 48badc5618b3c5c35016 48899424d0010000 48bac41447e86e4d2c6e 48899424d8010000 48ba681b6b8416537508 } + $sequence_3 = { eb11 488d7818 488b8c2490180000 e8???????? 488b8c24f8090000 48894808 833d????????00 } + $sequence_4 = { 90 e9???????? 4d89e0 e8???????? e9???????? 0fb6542447 488b4c2470 } + $sequence_5 = { e8???????? e9???????? 488b15???????? 83ba40010000ff 7524 488b942420010000 488d3452 } + $sequence_6 = { e8???????? 488b842460010000 e8???????? 48898c24f0000000 48897c2468 488b942418010000 488d7208 } + $sequence_7 = { 48badde48c2f452788e5 488954247e 48ba44246115b6572ab9 4889942486000000 31c0 e9???????? 48894c2450 } + $sequence_8 = { 48baa24a6d7998292bba 488954242b 48ba58053529bf406a5d 4889542433 31c0 eb14 0fb654043b } + $sequence_9 = { e8???????? 488d0542873200 bb14000000 6690 e8???????? 31c0 4889c1 } condition: - 7 of them and filesize < 2174976 + 7 of them and filesize < 12149760 } -rule MALPEDIA_Win_Campoloader_Auto : FILE +rule MALPEDIA_Win_Gh0Sttimes_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "00b62c88-0d38-56b9-90a5-7c85290ffbe9" + id = "45c172b9-1490-520d-9674-c2fea272cf58" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.campoloader" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.campoloader_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gh0sttimes" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gh0sttimes_auto.yar#L1-L164" license_url = "N/A" - logic_hash = "dae472a7090c99e8a9ce136356f9bc867c42c508ecb59c9f6aa0187832a15e3c" + logic_hash = "b365988442ea76655e7c2dc8b1db33d5df97fce16bdb0e3992e0bc9191760298" score = 75 quality = 75 tags = "FILE" @@ -140069,32 +139084,38 @@ rule MALPEDIA_Win_Campoloader_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83ec1c a1???????? 33c5 8945fc a1???????? 8945e4 } - $sequence_1 = { 898d58efffff c78584efffff00000000 8d55f4 52 8b8558efffff 50 } - $sequence_2 = { ff15???????? ff15???????? 8b8584efffff 8b4dfc 33cd e8???????? } - $sequence_3 = { 8b9584efffff 039574efffff c60200 8b450c } - $sequence_4 = { ff15???????? 898550efffff 0fb78554efffff 50 } - $sequence_5 = { 038d8cefffff 898d74efffff e9???????? 8b9584efffff 039574efffff c60200 8b450c } - $sequence_6 = { ff15???????? 8945f8 68???????? 8b45fc 50 } - $sequence_7 = { 6a01 6a00 6a00 6800000040 8b4510 } - $sequence_8 = { 8b8558efffff 50 8d8df0feffff 51 } - $sequence_9 = { 8b8d70efffff 51 8b9584efffff 52 ff15???????? } + $sequence_0 = { c68598fcffff05 889d99fcffff ff15???????? 68???????? 8d841d9bfcffff 50 } + $sequence_1 = { c685b4feffff6d e8???????? eb05 e8???????? } + $sequence_2 = { ffd3 8b3f 85ff 0f844f020000 } + $sequence_3 = { e8???????? 83f8ff 7510 57 ff15???????? } + $sequence_4 = { 6a01 8d4d08 8bd6 c645086b e8???????? e9???????? 33ff } + $sequence_5 = { e8???????? 8bfc 57 56 } + $sequence_6 = { ffd3 e9???????? 8b8d8cfeffff 8b8588feffff 894e24 6a01 } + $sequence_7 = { c7858cfcffff03000000 c78590fcffff00000000 c68594fcffff05 889d95fcffff c68596fcffff00 889d97fcffff } + $sequence_8 = { 488b4c2438 488d442430 488d15da700200 4889442428 } + $sequence_9 = { 488b8f40010000 ff15???????? 488b8f40010000 ff15???????? 48c78740010000ffffffff 488b8c2490000000 4833cc } + $sequence_10 = { 488b4c2430 488b4968 e8???????? 4c8b5c2430 } + $sequence_11 = { 488b4c2438 488d442434 4c8d4c2430 4889442428 488d442440 488d1520790200 } + $sequence_12 = { 488b4c2430 488b4968 33c0 66890451 488b442430 } + $sequence_13 = { 488b4c2430 48c1e80c f7d0 334108 } + $sequence_14 = { 488b4c2438 488d442430 488d150c710200 4889442428 } + $sequence_15 = { 488b4c2430 83490c08 a808 7409 488b442430 83480c04 } condition: - 7 of them and filesize < 66560 + 7 of them and filesize < 548864 } -rule MALPEDIA_Win_Runningrat_Auto : FILE +rule MALPEDIA_Win_Avzhan_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "297d1859-ca3a-5430-a307-3e48917944b6" + id = "c13a7c9b-4cee-5226-bade-6ae0e888daa7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.runningrat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.runningrat_auto.yar#L1-L163" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.avzhan" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.avzhan_auto.yar#L1-L117" license_url = "N/A" - logic_hash = "cc8e1228550694df797c7f86352429950a0d9bf3c450fac5ae045f777304a562" + logic_hash = "71cd3a78708c6b20dbe933c0b73634c73ab7a935896c5127cd1ee325ea10e744" score = 75 quality = 75 tags = "FILE" @@ -140108,37 +139129,32 @@ rule MALPEDIA_Win_Runningrat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff15???????? 56 ff15???????? 8b8c2418010000 } - $sequence_1 = { 8b4e24 51 ffd7 8b5628 6aff } - $sequence_2 = { 55 8b2d???????? 57 eb02 } - $sequence_3 = { 75b1 8b442418 8bce 0bc8 } - $sequence_4 = { 8b4e2c 2bca 894c2414 8b08 83f909 0f87fa060000 ff248dd0580110 } - $sequence_5 = { 894578 e8???????? 83c438 89457c 8b8c249c010000 5f 8bc5 } - $sequence_6 = { 7505 e8???????? 8a03 8b35???????? 8b3d???????? 3c26 } - $sequence_7 = { c7466c00000000 e8???????? 8b4c2410 8bc6 5f 5e } - $sequence_8 = { 2bc1 894c2430 f6c310 74d3 83e30f 3bc3 } - $sequence_9 = { 56 ff15???????? 8bf8 85ff 752b 68???????? e8???????? } - $sequence_10 = { 52 53 ff15???????? 5f 83f801 7406 ff15???????? } - $sequence_11 = { 7507 c74724b0302a00 8b4728 8b4f20 6a18 } - $sequence_12 = { 83f901 0f82fd020000 8b460c 8b4488fc eb02 33c0 } - $sequence_13 = { 55 8bac2408010000 56 33f6 } - $sequence_14 = { 890f c70005000000 8b4704 85c0 0f846fffffff 8b0f } + $sequence_0 = { 88442418 c644241906 51 66895c241e } + $sequence_1 = { 83c418 0bc6 8944244c 66c74424500000 3935???????? } + $sequence_2 = { 0f85bc000000 8d84247c010000 50 e8???????? 8d8c24e8000000 } + $sequence_3 = { 68d0070000 ffd7 6a00 8b542414 52 } + $sequence_4 = { 8d7c243c c744243844000000 f3ab 8b442464 8b3d???????? } + $sequence_5 = { 83c418 0bc6 8944244c 66c74424500000 3935???????? 743c } + $sequence_6 = { ff15???????? 8b2d???????? 8b1d???????? b910000000 33c0 } + $sequence_7 = { 8bf0 8dbc2404020000 83c9ff 33c0 83c408 f2ae } + $sequence_8 = { ffd7 6a00 8b542414 52 ffd3 } + $sequence_9 = { 33c0 8d7c243c c744243844000000 f3ab 8b442464 8b3d???????? 83c418 } condition: - 7 of them and filesize < 278528 + 7 of them and filesize < 122880 } -rule MALPEDIA_Win_Mbrlock_Auto : FILE +rule MALPEDIA_Win_Tokyox_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "cc094c21-b137-5d7e-ad7a-b11c96748bb2" + id = "57574695-5c21-57dd-9f3e-5c009f7654f6" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mbrlock" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mbrlock_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tokyox" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tokyox_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "491b9f4fb168bceb19b5cf7b6c98ee71ee5564cadbcb31d189925e8a478d4bf3" + logic_hash = "e5ebbfb35065dbc14f8f4e75c7bbc71cffc1206aa4b5e3c10e8410f8c2a12bf7" score = 75 quality = 75 tags = "FILE" @@ -140152,34 +139168,34 @@ rule MALPEDIA_Win_Mbrlock_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7e26 8b4510 57 83c004 53 50 ff15???????? } - $sequence_1 = { 50 ff15???????? 8b0d???????? 8945fc eb25 81ff34080000 7c39 } - $sequence_2 = { 84c3 7521 8ad0 b980850110 0ad3 8815???????? } - $sequence_3 = { 0bc1 894de8 7519 68fc5a0110 6a02 684b030000 68d4580110 } - $sequence_4 = { 8965f0 8975ec 893e ff15???????? 50 8945e4 68a0620110 } - $sequence_5 = { e8???????? 8b442434 c744242000000000 83f803 0f87cb000000 ff248540504000 56 } - $sequence_6 = { 68d4580110 e8???????? 83c410 8b55c8 6a00 6a00 52 } - $sequence_7 = { 8b4508 c1f805 8d1c8500f74e00 8b4508 83e01f 8d34c0 } - $sequence_8 = { 68af010000 6898610110 e8???????? 83c410 8b45ec 85c0 7416 } - $sequence_9 = { c1e602 8932 5e b801000000 5b c21800 33c9 } + $sequence_0 = { ff700c 8b08 ff7008 e8???????? 8945e4 3de22e0000 } + $sequence_1 = { 50 ff7508 c745fc616d6500 ff15???????? } + $sequence_2 = { 8bce 83c40c 33c0 668907 8d5101 } + $sequence_3 = { 8d45fc 8b35???????? 50 6a1f } + $sequence_4 = { 6689047e eb18 52 8d85f0faffff c645a000 50 ff75a0 } + $sequence_5 = { 6a00 68e9fd0000 ff15???????? 8b450c 8930 33f6 eb11 } + $sequence_6 = { 3de22e0000 74d8 6a01 ff7508 } + $sequence_7 = { 8d85ecefffff 6a00 50 e8???????? 83c40c c7451000000000 } + $sequence_8 = { 8d8df0fcffff 8d45c8 0f4345c8 51 50 ff15???????? 8bf8 } + $sequence_9 = { 56 6a00 6a01 ff15???????? 8bcb 8d5102 90 } condition: - 7 of them and filesize < 2031616 + 7 of them and filesize < 237568 } -rule MALPEDIA_Win_Plead_Auto : FILE +rule MALPEDIA_Win_Rokrat_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "6ebeecb3-22ba-51cf-8f7b-acfcb3488d30" + id = "a9d530d2-3818-5ce9-961b-9b84701cc153" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.plead" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.plead_auto.yar#L1-L236" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rokrat" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rokrat_auto.yar#L1-L156" license_url = "N/A" - logic_hash = "3927d6d1b5e82a17fd417b0071c76ba719237a780a5f2d36d13d9a1ea487844d" + logic_hash = "34b666dd9c341c0b6a658755dae5641a6ccdd1f0414b3f92f59cfa0e0e0a459a" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -140191,46 +139207,38 @@ rule MALPEDIA_Win_Plead_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 50 6a01 ff15???????? 83c40c 85c0 7504 33c0 } - $sequence_1 = { 83c40c 8d4514 53 50 56 } - $sequence_2 = { ff15???????? 85c0 750c c745fcfbffffff } - $sequence_3 = { 85c0 7504 33c0 eb09 56 50 } - $sequence_4 = { ebda 33f6 c745fcf8ffffff 3bf7 750c 895dfc } - $sequence_5 = { 59 894510 0f878f000000 3bc3 0f8482000000 } - $sequence_6 = { 85c0 750f 56 ff15???????? 6afe 58 e9???????? } - $sequence_7 = { e8???????? 817d14e8030000 53 56 } - $sequence_8 = { 81ec1c020000 53 56 57 8965f0 ff15???????? 8bd8 } - $sequence_9 = { 8a10 03f2 40 49 8975fc 75ec 8bc6 } - $sequence_10 = { 50 f3ab c705????????01000000 ff15???????? 8b1d???????? ffd3 8bf8 } - $sequence_11 = { 8b942428020000 8b842424020000 52 50 51 8b8c2428020000 } - $sequence_12 = { 5d 8a44341c 32c2 8844341c 46 3bf1 } - $sequence_13 = { 52 ff15???????? 6aff a1???????? } - $sequence_14 = { 8b8c241c020000 68???????? 51 ff15???????? 33c0 81c418020000 c21000 } - $sequence_15 = { 8d7c241c 6804010000 52 50 } - $sequence_16 = { 648b1530000000 8b520c 8b521c 8b5a08 } - $sequence_17 = { 833f00 7420 85db 7505 bb50000000 } - $sequence_18 = { 6a04 6800200000 ff7750 50 ff5644 } - $sequence_19 = { 51 035b3c 894334 e8???????? 8b45f8 } - $sequence_20 = { 89048a 8945ec 8b567c 895004 c7467c00000000 } - $sequence_21 = { e8???????? b02c aa 8b4510 85c0 } - $sequence_22 = { 85c0 0f849f020000 8945f0 6a0c 8d4de0 } - $sequence_23 = { 6a00 ff75f8 ff5648 eb0d } + $sequence_0 = { 50 e8???????? 6a18 33c0 } + $sequence_1 = { 50 e8???????? 6a10 33c0 } + $sequence_2 = { 50 e8???????? 8d4568 8d4e60 } + $sequence_3 = { 6a00 50 8bcb e8???????? 8d4550 } + $sequence_4 = { 668945d8 e8???????? c645fc03 8b45bc } + $sequence_5 = { 0fb7c1 50 0fb74208 c1e910 51 50 0fb74212 } + $sequence_6 = { 56 50 8d45f4 64a300000000 c745fc00000000 33c0 } + $sequence_7 = { 50 ff15???????? e8???????? 40 } + $sequence_8 = { 50 8bcf e8???????? 8d4538 3bd8 } + $sequence_9 = { ff15???????? 50 e8???????? 59 6a64 } + $sequence_10 = { 897dfc e8???????? 68???????? 8d4dd8 e8???????? } + $sequence_11 = { c1e004 8b44100c 5d 5b } + $sequence_12 = { c1e006 03048dc03b5500 eb02 8bc2 } + $sequence_13 = { c1e004 8b441008 85c0 7418 } + $sequence_14 = { c1e004 8b441004 8d5001 8a08 40 } + $sequence_15 = { c1e004 8d0c10 51 e8???????? } condition: - 7 of them and filesize < 8224768 + 7 of them and filesize < 2932736 } -rule MALPEDIA_Elf_Bashlite_Auto : FILE +rule MALPEDIA_Win_Tinytyphon_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "4d68ff86-b62a-56f4-900d-a8e2f982b0ab" + id = "5b03e241-fb6f-559b-bde6-deb493402fa5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/elf.bashlite" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/elf.bashlite_auto.yar#L1-L114" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.tinytyphon" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.tinytyphon_auto.yar#L1-L127" license_url = "N/A" - logic_hash = "46d8bef4c939db6a89af35372d5c8a74e31ae90669b6477bbd5c0d09039a9b9b" + logic_hash = "f9788ed24c5ff9be6cbd5ec91e29693ea290ace26342cc375a5a9e76cbe49f63" score = 75 quality = 75 tags = "FILE" @@ -140244,34 +139252,34 @@ rule MALPEDIA_Elf_Bashlite_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { eb0a c785ecefffff00000000 8b85ecefffff c9 c3 55 } - $sequence_1 = { f7d0 21d0 3345fc c9 c3 55 } - $sequence_2 = { 89c2 89d0 c1e81f 01d0 d1f8 } - $sequence_3 = { eb0a c785ecefffff00000000 8b85ecefffff c9 } - $sequence_4 = { e8???????? 8945ec 837dec00 750b 8b45ec } - $sequence_5 = { 85c0 750c c785ecefffff01000000 eb0a } - $sequence_6 = { eb0d e8???????? c70061000000 31d2 } - $sequence_7 = { 760f e8???????? c7001c000000 31c0 } - $sequence_8 = { 750c c785ecefffff01000000 eb0a c785ecefffff00000000 8b85ecefffff c9 c3 } - $sequence_9 = { c785ecefffff01000000 eb0a c785ecefffff00000000 8b85ecefffff c9 } + $sequence_0 = { ff15???????? ebea 6a00 6a00 8d95f8feffff } + $sequence_1 = { 8955f0 8d45d8 50 ff15???????? 8945d0 8b4df0 3b4dd0 } + $sequence_2 = { 034160 8b55dc 8d8402bbd2d72a 8945dc } + $sequence_3 = { 6a13 8b85e8feffff 50 ff15???????? 85c0 7544 } + $sequence_4 = { c1e108 0bd1 8b45f4 0fb6480e c1e110 0bd1 8b45f4 } + $sequence_5 = { 668955fc 33c0 668945fc eb0c 668b4dfc 6683c101 66894dfc } + $sequence_6 = { 8b5508 034a78 8b45e0 8d8c0881f67187 894de0 8b55e0 } + $sequence_7 = { 034160 8b55e4 8d84026556acc4 8945e4 8b4de4 c1e117 8b55e4 } + $sequence_8 = { 034de4 894df8 8b55f4 0fb64204 8b4df4 0fb65105 c1e208 } + $sequence_9 = { 8b4de4 c1e116 8b55e4 c1ea0a 0bca 894de4 8b45e4 } condition: - 7 of them and filesize < 2310144 + 7 of them and filesize < 90112 } -rule MALPEDIA_Win_Malumpos_Auto : FILE +rule MALPEDIA_Win_Colony_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "8c530445-714c-5545-b19e-0b83bc49baf4" + id = "742a0cb8-c4dd-5eda-a40e-a63b7bd8505f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.malumpos" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.malumpos_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.colony" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.colony_auto.yar#L1-L235" license_url = "N/A" - logic_hash = "3114be15227a95c744ccca089995ccddd28287774a7cad476fe879d040c5b1ad" + logic_hash = "3b9749137439fa6695b6427d299f35f295a8c9c596ab6c8986a3096d5875940b" score = 75 - quality = 75 + quality = 73 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -140283,32 +139291,46 @@ rule MALPEDIA_Win_Malumpos_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 25ffffffff f8 ff45fc 0fb705???????? 8b55fc 8d0441 } - $sequence_1 = { 750b 68???????? e8???????? 59 8d45cc } - $sequence_2 = { 57 2d00000000 5f 7b03 f6c7cb 0af6 f7c344f267d3 } - $sequence_3 = { 5b 7c05 53 80c400 5b } - $sequence_4 = { 5f 5f 5f 90 7b07 56 7603 } - $sequence_5 = { 7805 0500000000 57 3500000000 } - $sequence_6 = { 8a0432 3c3d 7506 8365fc00 eb0d } - $sequence_7 = { 7429 8b45f4 3b4618 7321 } - $sequence_8 = { a3???????? 391d???????? 7515 be???????? e8???????? 50 } - $sequence_9 = { 66a94a47 83c000 56 7e04 57 85c9 } + $sequence_0 = { 33c0 5e c3 f30f7e05???????? 660fd606 } + $sequence_1 = { 740f 0301 eb0b a801 } + $sequence_2 = { 5b c3 b901000000 66894808 } + $sequence_3 = { 7407 b901000000 eb0a 33c9 803f01 0f95c1 33c0 } + $sequence_4 = { 8b00 83f801 7e5c f7420400080000 } + $sequence_5 = { 33c0 5b 8be5 5d c3 8b5df8 8b4b18 } + $sequence_6 = { 33c0 5e 5d c3 8b4d0c 85c9 7e0c } + $sequence_7 = { 0f95c0 33cd 5e 48 } + $sequence_8 = { 0bc1 894204 8b4510 c1e810 } + $sequence_9 = { 660f6e4104 f30fe6c0 84c0 7509 f30f1009 0f5ac9 } + $sequence_10 = { 8a4203 8841fe 8a4202 8841ff 8b02 c1e808 8801 } + $sequence_11 = { 0bc1 8907 8b4b04 8bc1 } + $sequence_12 = { 0bc1 8902 8b4508 c1e810 25ff000000 } + $sequence_13 = { 8b420c 2b4208 660f6ec0 f30fe6c0 } + $sequence_14 = { 69d200008f04 2bc8 c1e910 69c161a4f778 2bd0 } + $sequence_15 = { 0bc1 894704 8b4b08 8bc1 } + $sequence_16 = { 488364243000 8364242800 41b803000000 488d0d308e0000 4533c9 } + $sequence_17 = { 4152 4153 4154 4155 4156 4157 9c } + $sequence_18 = { f0ff00 488d4128 41b806000000 488d1588fd0000 483950f0 740b 488b10 } + $sequence_19 = { 488d15c1980000 483305???????? 488bcb 488905???????? ff15???????? 488d15c3980000 483305???????? } + $sequence_20 = { 488d05a5f20000 483bc8 772b 0fba71180f } + $sequence_21 = { 488905???????? ff15???????? 483305???????? 488d1546980000 } + $sequence_22 = { 4863442450 483bc7 0f8cddfeffff 418bc4 ba0d000000 4c8d0da0d20000 412bc6 } + $sequence_23 = { c70009000000 e8???????? 4883c8ff 4883c428 c3 4863d1 4c8d0546cc0000 } condition: - 7 of them and filesize < 542720 + 7 of them and filesize < 7599104 } -rule MALPEDIA_Win_Glooxmail_Auto : FILE +rule MALPEDIA_Win_Ariabody_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "c8b40bc0-2701-5e85-b527-dfec9c8227da" + id = "09c48148-a35c-5dbf-9884-3f4ca9e8942d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.glooxmail" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.glooxmail_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ariabody" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ariabody_auto.yar#L1-L167" license_url = "N/A" - logic_hash = "0702baea6e45ee40dbbd470cae1ae641eba3358089995e7fe66a20e43c2df933" + logic_hash = "d2889556cedcf38c4ea9e1f0b840f1fda159a165dc69125aae39d5a13e01fecd" score = 75 quality = 75 tags = "FILE" @@ -140322,32 +139344,38 @@ rule MALPEDIA_Win_Glooxmail_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4dd8 e8???????? 8d45a0 50 8d45d8 c745fc17000000 814d5c00020000 } - $sequence_1 = { 3bc3 744a 68???????? 8d8c24f0010000 e8???????? 8b442418 c684246004000020 } - $sequence_2 = { e8???????? c68424a000000003 68???????? 8d4c2428 895c2418 e8???????? 57 } - $sequence_3 = { 5e c20400 6a3c b8???????? e8???????? 8b7508 8d4604 } - $sequence_4 = { e8???????? 8b874c010000 83c40c 8d4dd4 3945e8 760a } - $sequence_5 = { 8b4604 80b89417450000 7f15 56 e8???????? } - $sequence_6 = { 7405 e8???????? 3974241c 746a 807f7c00 742c 83ec1c } - $sequence_7 = { bf???????? 57 8d8d24ffffff e8???????? 68???????? 8d8d5cffffff c745fc0b000000 } - $sequence_8 = { 8bc7 e8???????? 59 84c0 7414 8b4e04 85c9 } - $sequence_9 = { e8???????? 807def00 740f c783a000000002000000 e9???????? 68???????? 8d4da4 } + $sequence_0 = { 2bd1 8a01 84c0 7406 3ac3 7402 } + $sequence_1 = { 8d55fc 03f9 e8???????? 59 } + $sequence_2 = { eb13 8b16 8bcf e8???????? } + $sequence_3 = { 8bcf 0fb6c0 50 ff75fc } + $sequence_4 = { 50 ff5204 8b1e 8bd0 } + $sequence_5 = { 50 8d040a 50 57 } + $sequence_6 = { 8d0c30 ffd1 8bc6 5f } + $sequence_7 = { 83ec50 53 57 8bd9 } + $sequence_8 = { 4889e9 8984247a020000 c784248e02000032303000 c7842460020000434f4e4e } + $sequence_9 = { 4c03f7 4c8b4c3d00 4c8d6c2f08 4d85c9 7444 48bd0000000000000080 4985e9 } + $sequence_10 = { ff15???????? 488d15e5780000 483305???????? 488bcb 488905???????? ff15???????? 488d15df780000 } + $sequence_11 = { 488b81f0000000 488bd9 4885c0 7479 488d0ddad00000 483bc1 } + $sequence_12 = { e9???????? 8b45dc 8d1400 8955dc eb47 488d0d648bffff 4c8d4ddc } + $sequence_13 = { 4881eca8020000 4889d7 4889ce 4d89c4 33d2 41b800010000 33c0 } + $sequence_14 = { 448850d2 448850d3 448850d4 448850d5 448850d6 448858d7 c740d80b010000 } + $sequence_15 = { 488d942492020000 ff96b8010000 4889e9 488d942420020000 ff96b8010000 4889e9 } condition: - 7 of them and filesize < 761856 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Aurora_Auto : FILE +rule MALPEDIA_Win_Makadocs_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "db71bfec-d16f-5b65-a2de-3646c8fc9579" + id = "d7e05dca-32b3-50ff-8846-a9085f7d1f77" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.aurora" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.aurora_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.makadocs" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.makadocs_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "59e6b8275e1925f874147250deaf1189e73e34e27743f50bcfcc60f5d60b4760" + logic_hash = "d5f25f8d17e486ca7957ad641a672887ad1c923171b871947c68e6256fe8b85d" score = 75 quality = 75 tags = "FILE" @@ -140361,32 +139389,32 @@ rule MALPEDIA_Win_Aurora_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 51 8d4de4 c745d801000000 c745e0ffffffff } - $sequence_1 = { 8855cc 33f6 8a55d2 8aca } - $sequence_2 = { 8d8dd4efffff c785e8efffff0f000000 c785e4efffff00000000 c685d4efffff00 e8???????? } - $sequence_3 = { 85c0 0f850affffff 85db 0f849b000000 8bc3 83fb04 } - $sequence_4 = { 6a02 68???????? 8d8de4eeffff c785f8eeffff0f000000 c785f4eeffff00000000 c685e4eeffff00 e8???????? } - $sequence_5 = { 68???????? 8d8de4f1ffff c785f8f1ffff0f000000 c785f4f1ffff00000000 c685e4f1ffff00 e8???????? } - $sequence_6 = { c78550f1ffff0f000000 c7854cf1ffff00000000 c6853cf1ffff00 e8???????? 8d8d54f1ffff } - $sequence_7 = { e8???????? 6a04 68???????? 8d8d44efffff c78558efffff0f000000 c78554efffff00000000 c68544efffff00 } - $sequence_8 = { e8???????? 8bd0 c745d407000000 33c0 c745d000000000 83c404 668945c0 } - $sequence_9 = { 8b06 8b4804 8b44310c 85c0 0f9445f0 c745fc01000000 a806 } + $sequence_0 = { 7468 8b33 8b4ef0 8b01 8b5010 83ee10 ffd2 } + $sequence_1 = { 750a 6805400080 e8???????? 8b1b 56 53 e8???????? } + $sequence_2 = { ffd7 8be8 55 6a00 ff15???????? 8bf0 85f6 } + $sequence_3 = { 8b1b 6a0a 8d442434 50 53 e8???????? 83c410 } + $sequence_4 = { 8d410c 55 e8???????? 84c0 } + $sequence_5 = { c68424b400000016 e8???????? 83c410 c68424a400000017 8b08 8b41f4 51 } + $sequence_6 = { 59 8b7508 8d34f5c8514200 391e 7404 8bc7 } + $sequence_7 = { ffd0 8b442438 53 8d4c2434 51 8d542448 52 } + $sequence_8 = { b9???????? ffd0 83c010 894678 c644241c04 8b15???????? 8b420c } + $sequence_9 = { e8???????? 83c40c 8d757c 85c0 7504 } condition: - 7 of them and filesize < 827392 + 7 of them and filesize < 344064 } -rule MALPEDIA_Win_Hazy_Load_Auto : FILE +rule MALPEDIA_Win_Cryptoshuffler_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "fbfa1e78-dff1-53dc-80af-71732a4c81b4" + id = "f4c7e6b7-7f12-5acd-8436-2c3134e8001d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hazy_load" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hazy_load_auto.yar#L1-L118" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.cryptoshuffler" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.cryptoshuffler_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "fd77b624c32a8e3f12aae94d42471fe8468beed29de311ba6e72f1538f11b350" + logic_hash = "4b559d81f694922613ae9b35eca370b9546b803a67169819f510f86751d1ed9d" score = 75 quality = 75 tags = "FILE" @@ -140400,32 +139428,32 @@ rule MALPEDIA_Win_Hazy_Load_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 418bcc 448d4205 ff15???????? 488bd8 } - $sequence_1 = { 488d0d70e70000 f6413820 74b7 33d2 418bc9 448d4202 } - $sequence_2 = { 418d4102 83f801 761e 498bc9 488d153bfb0000 83e13f 498bc1 } - $sequence_3 = { 4c8d05e3f8ffff 4889442428 4533c9 33d2 89442420 } - $sequence_4 = { 488d1588f4feff c1e803 89442448 448be0 89442440 85c0 0f84d3030000 } - $sequence_5 = { 483b0d???????? 7417 488d0570630100 483bc8 740b 83791000 7505 } - $sequence_6 = { 488d0d386a0100 488bc3 83e33f 48c1f806 48c1e306 } - $sequence_7 = { ff15???????? 41b810000000 488d542420 488bcb } - $sequence_8 = { 4883ec20 488d3d93690100 48393d???????? 742b } - $sequence_9 = { eb12 488d0d46fe0000 c7435006000000 48894b48 c6435400 } + $sequence_0 = { 7777 8bd8 53 e8???????? 83c404 8b7de8 b8abaaaa2a } + $sequence_1 = { 833e00 7568 6a10 e8???????? 8bf8 83c404 897d08 } + $sequence_2 = { 7ed0 83c8ff eb07 8b04f5740f0210 5f 5e 5b } + $sequence_3 = { 8500 ebe7 53 8bdc 51 } + $sequence_4 = { e9???????? 8d4e10 51 50 } + $sequence_5 = { 8bf1 e8???????? 8bd0 0f57c0 83c404 8955fc } + $sequence_6 = { 8bc1 3914c5f84c0210 7408 40 } + $sequence_7 = { 57 e8???????? 83c404 8933 c6430400 8bc3 8b4df4 } + $sequence_8 = { e8???????? 85c0 0f8550feffff 5f 5e 5b 8b4c2428 } + $sequence_9 = { 0f82a5040000 8b4c2410 40 3d00100000 722a f6c11f 0f8562050000 } condition: - 7 of them and filesize < 315392 + 7 of them and filesize < 425984 } -rule MALPEDIA_Win_Azorult_Auto : FILE +rule MALPEDIA_Win_Byeby_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "78ceafa4-342d-5f15-9b14-b1abd4927873" + id = "9611b4e7-8337-551b-9691-e65f61744e7f" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.azorult" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.azorult_auto.yar#L1-L163" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.byeby" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.byeby_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "41a9a9a645aa649d01575fa1735f856598b52bd5cebd3453810c05cbd7a89f47" + logic_hash = "50a28d5ba51c4cf2da918fb2e13d81e48eb5727c5e9589337c757040c753f599" score = 75 quality = 75 tags = "FILE" @@ -140439,38 +139467,32 @@ rule MALPEDIA_Win_Azorult_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d45e8 b102 e8???????? 8d55e8 8d45dc e8???????? 8b45dc } - $sequence_1 = { 03d8 8d45f8 50 8b45f8 e8???????? } - $sequence_2 = { 57 55 bb???????? be???????? bf???????? 807b2800 } - $sequence_3 = { e8???????? 33c0 55 68???????? 64ff30 648920 8d859cfdffff } - $sequence_4 = { 2bc3 2bc7 8bf8 85ff 7d02 } - $sequence_5 = { 8d145f 8b442404 e8???????? 8b0424 8bd7 e8???????? } - $sequence_6 = { 8d8570fdffff e8???????? 8d8574fdffff ba02000000 } - $sequence_7 = { 8d8584fdffff ba04000000 e8???????? 8b8584fdffff } - $sequence_8 = { 7506 ff05???????? 56 e8???????? } - $sequence_9 = { 53 e8???????? 59 56 e8???????? 59 8bc7 } - $sequence_10 = { e8???????? 59 8b45f4 40 } - $sequence_11 = { 50 e8???????? 59 8bd8 33c0 } - $sequence_12 = { 85db 7404 8bc3 eb07 } - $sequence_13 = { 011f 59 8bc3 c1e003 01866caf0100 } - $sequence_14 = { 014f18 8b4714 85c0 0f854e010000 } - $sequence_15 = { 014110 5f 5e 5b } + $sequence_0 = { eb0c befdffffff eb05 befeffffff } + $sequence_1 = { 8907 ff15???????? 40 8d8c243f0a0000 034c241c 8d7f04 03f0 } + $sequence_2 = { 741a 6a00 8bc7 2bc6 50 8b44241c 03c6 } + $sequence_3 = { c745e400000000 85c9 7404 33ff eb03 8d7e48 } + $sequence_4 = { ff15???????? 8b35???????? 8d84243c060000 50 8d8424380a0000 50 ffd6 } + $sequence_5 = { 80bc05e7feffff5c 7411 8d85e8feffff 50 ffd6 } + $sequence_6 = { 50 57 ff15???????? 85c0 7461 8d642400 } + $sequence_7 = { 8d85a8feffff 50 8d8584fcffff 50 6a00 } + $sequence_8 = { 0fbec2 0fb680d0450110 83e00f eb02 33c0 8bbdc8fdffff 6bc009 } + $sequence_9 = { 57 ff15???????? 85c0 0f84f6010000 8b542418 03542414 } condition: - 7 of them and filesize < 1753088 + 7 of them and filesize < 253952 } -rule MALPEDIA_Win_Revenant_Auto : FILE +rule MALPEDIA_Win_Krbanker_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "89f91ed8-a64f-59de-9aac-43302ffc4c4f" + id = "9a0cf891-270c-5b18-9c0c-11605a809801" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.revenant" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.revenant_auto.yar#L1-L122" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.krbanker" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.krbanker_auto.yar#L1-L115" license_url = "N/A" - logic_hash = "3200938fd857c1394fb14151a6f831277638c7dab5ca1a4886284fcf19cad884" + logic_hash = "3f68b288c9b94489462004d900c99f82c6cc93e611f88ed341834ce27199e0a6" score = 75 quality = 75 tags = "FILE" @@ -140484,32 +139506,32 @@ rule MALPEDIA_Win_Revenant_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 4889442458 4c8b4c2458 488d442470 41b800040000 4889d9 } - $sequence_1 = { 48ffc7 e8???????? ebe4 488d0d26370000 e8???????? 448b442428 4889f1 } - $sequence_2 = { 488d0d12260000 4989c1 e8???????? 488b742428 b902000000 e8???????? } - $sequence_3 = { 4889ef 4989c0 e8???????? 488b4c2428 31c0 f3aa 4889e9 } - $sequence_4 = { 7408 4889c7 4889d9 f3a4 } - $sequence_5 = { 488d0d28380000 89c2 e8???????? 4885f6 0f84b4000000 } - $sequence_6 = { e8???????? 418b542420 4889d9 e8???????? 488d542420 4989f0 } - $sequence_7 = { 4889c2 4889442420 7424 448b442428 31c9 } - $sequence_8 = { 4c89c2 7208 035008 4839d1 72ac 4883c028 4c39c8 } - $sequence_9 = { 448b442428 4889f1 488b542420 488d3d40370000 488d2d08370000 4c8d2520370000 } + $sequence_0 = { 51 8b4c2410 57 6a01 } + $sequence_1 = { 50 ff5208 8b4e04 33c0 85c9 } + $sequence_2 = { 8d7908 7413 8b4818 8d5108 8b4904 } + $sequence_3 = { 8945c0 ff75c0 ff75c4 ff75c8 ff75cc } + $sequence_4 = { 8bf0 83c40c 83feff 0f848f000000 56 57 } + $sequence_5 = { 8b4824 33db 49 85c9 0f9cc3 } + $sequence_6 = { 53 57 e8???????? 8bf0 83c40c 83feff } + $sequence_7 = { 6a00 686c000000 6801000000 bb40010000 e8???????? } + $sequence_8 = { 8b4104 894504 8b5108 895508 8b410c } + $sequence_9 = { 6801010080 6a00 6870000000 6801000000 bb40010000 } condition: - 7 of them and filesize < 99328 + 7 of them and filesize < 1826816 } -rule MALPEDIA_Win_Atmitch_Auto : FILE +rule MALPEDIA_Win_Alpc_Lpe_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "72b8ffe7-fc9a-5d92-9de1-9193b095fc04" + id = "2d2adcb6-f098-569a-bf85-49ff70d8e48c" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.atmitch" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.atmitch_auto.yar#L1-L123" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.alpc_lpe" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.alpc_lpe_auto.yar#L1-L125" license_url = "N/A" - logic_hash = "e051c844a76319030fd5ab69ee7c6a522b22df21eb94d4b042bb698655f157ac" + logic_hash = "f41b95cac61aef76c7f2f31b4e9f327d93351cd15a34ca1f25e406b880001510" score = 75 quality = 75 tags = "FILE" @@ -140523,32 +139545,32 @@ rule MALPEDIA_Win_Atmitch_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c644244803 ff15???????? 8d4c2418 51 68???????? } - $sequence_1 = { 83c408 50 ff15???????? 56 51 8bcc } - $sequence_2 = { 8bfe f7df 896c241c 0fb744242c 50 51 } - $sequence_3 = { 51 833d????????00 7422 a1???????? 50 } - $sequence_4 = { 6a0d 8d4c240c ff15???????? 6a0a 8d4c240c ff15???????? 6a0a } - $sequence_5 = { 0bc8 51 e8???????? 0fb74e07 83c404 8bd8 } - $sequence_6 = { 8bcc 89642410 68???????? ff15???????? e8???????? 0fb705???????? 83c408 } - $sequence_7 = { ff15???????? 83bc24fc00000000 7432 8b4c2408 8b41f4 } - $sequence_8 = { c644244803 ff15???????? 8d4c2418 51 68???????? 8d542428 52 } - $sequence_9 = { 83c404 50 ff15???????? 50 51 } + $sequence_0 = { 57 4883ec28 488d6a20 4533c0 b201 488b8d50010000 e8???????? } + $sequence_1 = { 488d0d50830000 33d2 e8???????? 488bf8 4885c0 7507 } + $sequence_2 = { e8???????? 4885c0 0f85ce000000 488d15cfa90000 488bcb e8???????? } + $sequence_3 = { 488bc1 488b8d18010000 48894c2428 488b8d10010000 48894c2420 4c8b8d08010000 4c8b8500010000 } + $sequence_4 = { 48837d0801 770d 48c785f800000001000000 eb0e 488b4508 48ffc8 488985f8000000 } + $sequence_5 = { 90 488d4d08 e8???????? 0fb685c4020000 488bf8 488d4dd0 488d15f3d40000 } + $sequence_6 = { 4c8d05cbfa0000 488d1574fb0000 488d0d95fb0000 ff15???????? 486b856801000010 } + $sequence_7 = { 488bd0 488d4d04 e8???????? 488b8d00010000 } + $sequence_8 = { 488b8d20010000 e8???????? 488b8d28010000 488d0448 48894508 488b8d20010000 } + $sequence_9 = { 4c8d4dbf 33d2 4c8d05cc7e0000 488bcf ffd3 85c0 } condition: - 7 of them and filesize < 73728 + 7 of them and filesize < 540672 } -rule MALPEDIA_Win_Blackshades_Auto : FILE +rule MALPEDIA_Win_Spyder_Patchwork_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "be0044cc-ffdd-5ce8-9261-6f20deb49ec5" + id = "79eb8f27-1301-5204-b70a-f074d773e2a2" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackshades" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackshades_auto.yar#L1-L117" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.spyder_patchwork" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.spyder_patchwork_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "5be1fd8de19e4a88da957f4843427153e72a697b528878c27f4d0e3032429536" + logic_hash = "88e656ab24018abde08f518b393d747f56ac10af0939df2743e80e35c10ea588" score = 75 quality = 75 tags = "FILE" @@ -140562,32 +139584,32 @@ rule MALPEDIA_Win_Blackshades_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ff9e0460ff34 6c 60 ff0a } - $sequence_1 = { 08fe f5 0200 0000 6c 70ff 9e } - $sequence_2 = { 70ff f30004eb f4 02eb fb cf } - $sequence_3 = { 351cff1e55 2c00 0d6c04ff1b c700fb301cc9 } - $sequence_4 = { 58 2f 60 ff6c74ff } - $sequence_5 = { 2a23 60 ff1b 0d002a460c fff5 0200 0000 } - $sequence_6 = { 6c ff4a71 70ff 00746c78 ff1b } - $sequence_7 = { 6c ff4a71 70ff 00746c78 ff1b 4a } - $sequence_8 = { ff6c48ff 6c 4c ff40fc } - $sequence_9 = { ff1b 0d002a460c fff5 0200 0000 6c } + $sequence_0 = { 2bc2 50 52 51 68???????? 6a02 e8???????? } + $sequence_1 = { 7e23 8b37 8bce 8b542420 c1e10a 03d1 8b8a00040000 } + $sequence_2 = { 7409 b9f7ff0000 66214f0c 6800010000 57 56 e8???????? } + $sequence_3 = { c3 33c0 84db 56 0f95c0 03c7 50 } + $sequence_4 = { 89040e b001 5e 5b c3 8bff 53 } + $sequence_5 = { 8ae3 8d142e c0e404 b90f000000 83ee10 8ac4 8d52ff } + $sequence_6 = { 8d0c50 d1fa 0fb601 8d3483 668b8648080000 668901 0393540c0000 } + $sequence_7 = { ff742430 e8???????? 83c410 8bc8 85d2 0f8c8f000000 7f08 } + $sequence_8 = { 7410 663bc7 740b 83f801 7406 8bee 8b36 } + $sequence_9 = { 0f84c4000000 66837c240c01 0f85b8000000 57 8b7c2408 83c708 f644241401 } condition: - 7 of them and filesize < 999424 + 7 of them and filesize < 2260992 } -rule MALPEDIA_Win_Flying_Dutchman_Auto : FILE +rule MALPEDIA_Win_Entryshell_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "886d0773-9268-59b5-bd3b-294bdb3b9350" + id = "f7004160-2921-54d6-8486-e3c529e5d739" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.flying_dutchman" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.flying_dutchman_auto.yar#L1-L129" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.entryshell" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.entryshell_auto.yar#L1-L132" license_url = "N/A" - logic_hash = "db7ff3ab0ec7e2a2a2d94a46706f998e00b81b5002023e59f4f386401742ebb6" + logic_hash = "99234173465f72334050322378ee4ca31b5cc7ed20c04f0fbc21ed7db2e5d8fb" score = 75 quality = 75 tags = "FILE" @@ -140601,32 +139623,32 @@ rule MALPEDIA_Win_Flying_Dutchman_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 83f911 770e 6a0d 58 5d c3 8b04cd94b00110 } - $sequence_1 = { ffb564deffff ff15???????? 85c0 7459 8b8568deffff 3bc3 744f } - $sequence_2 = { 48 83c8fc 40 83f801 0f85d3000000 c747140f000000 } - $sequence_3 = { 8bec 81ecc8000000 a1???????? 33c5 8945fc 8d8538ffffff } - $sequence_4 = { 83c8ff eb03 0345ec 8b4dfc 33cd e8???????? c9 } - $sequence_5 = { 8d42e0 3c58 770f 0fbec2 0fbe80486e0110 } - $sequence_6 = { e8???????? c9 c20800 55 8bec 81ec38040000 a1???????? } - $sequence_7 = { 57 8985e4fdffff 8935???????? e8???????? 8b35???????? 33ff } - $sequence_8 = { 56 8b7508 57 bbc8000000 53 6a00 bf???????? } - $sequence_9 = { 8d442410 89742408 8d4802 668b10 83c002 6685d2 75f5 } + $sequence_0 = { 8b0e 3b0c85f4542501 7417 8b4d08 a1???????? 858150030000 7507 } + $sequence_1 = { 02410b 02c0 02410c 02c0 02410d 02c0 02410e } + $sequence_2 = { 84c9 742b 8d7e01 8a07 8bf7 0fb6d0 8bdf } + $sequence_3 = { 8b35???????? 8bd6 c1e208 8d8290e72501 8bc8 89442420 } + $sequence_4 = { 83c40c 68???????? 6800010000 68???????? e8???????? 83c40c 807c241400 } + $sequence_5 = { 51 50 e8???????? 83c410 b001 5f 5e } + $sequence_6 = { 6800080000 50 ff35???????? ff15???????? 85c0 0f8eb2010000 8d85d0efffff } + $sequence_7 = { 85c0 0f85fb000000 8db5b8f7ffff 0f1f4000 8d85b8efffff 803e00 7438 } + $sequence_8 = { 89540f24 8bd6 8b048578512501 8945ec 8b4dec 33ff } + $sequence_9 = { 844415dc 750a 8bfe 8a07 84c0 75e1 eb05 } condition: - 7 of them and filesize < 276480 + 7 of them and filesize < 663552 } -rule MALPEDIA_Win_Bee_Auto : FILE +rule MALPEDIA_Win_Manjusaka_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "db73c98e-464c-5a10-86d4-5be67acb42ee" + id = "e3ef2c8a-601e-5fad-bcaf-45a15d46a182" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.bee" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.bee_auto.yar#L1-L124" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.manjusaka" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.manjusaka_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "5ff9293be730d91df0bdf17c2150532b12e666a23f61e90864080eb355a44306" + logic_hash = "b609fc5a0f646080989595e70a17261ca84aa420275082a0a377fc146648363a" score = 75 quality = 75 tags = "FILE" @@ -140640,32 +139662,32 @@ rule MALPEDIA_Win_Bee_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b450c 2bc6 50 03fe 57 8d4c2434 899c2498000000 } - $sequence_1 = { e8???????? 68dc050000 ffd6 8b842488000000 39ac249c000000 7307 8d842488000000 } - $sequence_2 = { e8???????? 83c404 837e5410 720c 8b4e40 51 e8???????? } - $sequence_3 = { c700???????? 894804 894808 83c00c 50 e8???????? } - $sequence_4 = { 7d10 668b4c4310 66890c4544504200 40 } - $sequence_5 = { 0fb6510c 885004 8b5110 895008 0fb65114 } - $sequence_6 = { 50 c744242488130000 ff15???????? 8b1d???????? } - $sequence_7 = { 50 57 ffd5 83f8ff 7508 ff15???????? f7d8 } - $sequence_8 = { 8d1c8d00534200 8bf8 83e71f c1e706 8b0b 0fbe4c3904 83e101 } - $sequence_9 = { 8bf8 eb02 33ff c744242cffffffff 897c2414 85ff } + $sequence_0 = { 8b460c f7d0 2346f0 0b4608 8946f0 e9???????? 48897ef0 } + $sequence_1 = { 894c2420 458bc6 498bcf 8945ef ba4d000000 e8???????? 8b7d7f } + $sequence_2 = { b909000000 f348a5 498b8548020000 48898348020000 410f108518020000 410f108d28020000 410f109538020000 } + $sequence_3 = { 7f19 488b4608 6646391c60 7c0e 66412bd7 66015316 0fb77b16 } + $sequence_4 = { 4c8b7910 488bcb 4c8b6a18 48895c2478 e8???????? ff4f44 448bc0 } + $sequence_5 = { 834e0420 41834e2840 397b30 7509 488b03 40387861 7405 } + $sequence_6 = { eb07 488d3dd6030b00 488d1564270b00 488bcf e8???????? 85c0 488d155f270b00 } + $sequence_7 = { e8???????? 0f1005???????? 0f1100 0f1005???????? 0f114010 0fb70d???????? 66894820 } + $sequence_8 = { e9???????? 660f74d1 660fd7fa 85ff 7510 4c01c3 4883c310 } + $sequence_9 = { e9???????? 6641baaecc e9???????? 6641bafefe e9???????? 6641bafffe e9???????? } condition: - 7 of them and filesize < 394240 + 7 of them and filesize < 4772864 } -rule MALPEDIA_Win_Dripion_Auto : FILE +rule MALPEDIA_Win_Lazarus_Killdisk_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "b0867d7f-74aa-587d-b520-fed580730ed1" + id = "0195fc4c-73fa-5c09-bf2a-89a4d303bb67" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dripion" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dripion_auto.yar#L1-L112" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lazarus_killdisk" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lazarus_killdisk_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "b54fd3ad608c7c63f9361c36ed20fa92f663e8b7a12233b0f074e7ff124b365a" + logic_hash = "b26134f5ee9a86ea9f8f0c2251fd193e47e701ab49921be548b684d8807f003c" score = 75 quality = 75 tags = "FILE" @@ -140679,34 +139701,34 @@ rule MALPEDIA_Win_Dripion_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd6 03f8 7402 ffd6 } - $sequence_1 = { 03f8 7402 ffd6 ffd6 ffd6 } - $sequence_2 = { 03f8 ffd6 8bd8 ffd6 0fafd8 } - $sequence_3 = { ffd6 03f8 ffd6 8bd8 ffd6 0fafd8 ffd6 } - $sequence_4 = { 740f 3ccf 740b 34cf } - $sequence_5 = { ffd6 03f8 ffd6 8bd8 ffd6 0fafd8 } - $sequence_6 = { 7513 6a64 ff15???????? 68???????? } - $sequence_7 = { 8bf8 ffd6 0faff8 8d3c7f } - $sequence_8 = { ffd6 03f8 7402 ffd6 ffd6 } - $sequence_9 = { 8bf8 ffd6 0faff8 ffd6 } + $sequence_0 = { 8d95f8feffff 52 e8???????? 8b4dfc ff0d???????? 33cd 83c410 } + $sequence_1 = { 6800040000 68???????? 56 ffd7 4b 75ea } + $sequence_2 = { 56 57 e8???????? 8b1d???????? 33ff 6803010000 } + $sequence_3 = { 83d2ff 56 8945ec 8955f0 ff15???????? } + $sequence_4 = { ffd7 46 fe442410 d1eb 759b } + $sequence_5 = { e8???????? 8d842468010000 83c410 8d5001 } + $sequence_6 = { 8d75a6 8b06 8b4e08 8b560c 8945e8 8b4604 8945ec } + $sequence_7 = { 57 ff15???????? 46 83fe20 7cc0 } + $sequence_8 = { 57 8945f0 89b5e4fdffff ffd3 3b45f0 } + $sequence_9 = { 8945fc 53 56 57 6824010000 8d85c4feffff 6a00 } condition: - 7 of them and filesize < 90112 + 7 of them and filesize < 209920 } -rule MALPEDIA_Win_Suppobox_Auto : FILE +rule MALPEDIA_Win_Ragnarok_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "177ef819-f180-537c-8a5b-50145cc2ea86" + id = "e51b7730-611b-519c-90af-8c932bd35b31" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.suppobox" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.suppobox_auto.yar#L1-L191" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ragnarok" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ragnarok_auto.yar#L1-L124" license_url = "N/A" - logic_hash = "a5e7699d7d2692f12be7c31662694dcf4bf84741bea11b2882b9a09666e09210" + logic_hash = "ed2a7ae77b63d671045bd4aedbd475a1c70e0fa7ad07494ab8d71c8f930faf2f" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -140718,44 +139740,32 @@ rule MALPEDIA_Win_Suppobox_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3bc8 7d10 a1???????? 2b05???????? } - $sequence_1 = { 7412 8b0d???????? 030d???????? 890d???????? } - $sequence_2 = { 7412 a1???????? 2b05???????? a3???????? } - $sequence_3 = { 8945f0 a1???????? 83e801 a3???????? } - $sequence_4 = { 7e10 a1???????? 0305???????? a3???????? } - $sequence_5 = { 7d10 a1???????? 3305???????? a3???????? } - $sequence_6 = { 890d???????? e8???????? 8bf0 e8???????? 03f0 } - $sequence_7 = { 01c6 39fe 0f8d2f020000 80bc2ef4f7ffff0a } - $sequence_8 = { 01c6 ebdb ff7510 57 } - $sequence_9 = { 8d4801 83c601 39f7 898b00010000 881403 } - $sequence_10 = { 8d4801 894ddc 0fbf4dd4 01c8 } - $sequence_11 = { 01c6 39fe 0f8d7e010000 80bc2ef4f7ffff0a } - $sequence_12 = { 8d4801 894e0c 0fb65001 80fa5f 0f94c3 } - $sequence_13 = { 01bdacf7ffff 83c40c 83bdc8f7ffff00 8b95c8f7ffff } - $sequence_14 = { 8d4801 890d???????? 8d8402199951bd dd8500f9ffff } - $sequence_15 = { 8d4801 8d8402ec432105 3d182b4547 890d???????? } - $sequence_16 = { 01d7 68???????? 57 e8???????? } - $sequence_17 = { 8d4801 83c601 39fe 898b00010000 } - $sequence_18 = { 8d4801 83c601 81fe???????? 898b00010000 } - $sequence_19 = { 01c9 4a 79f2 833b54 } - $sequence_20 = { 01d8 3b85b0f7ffff 7e2f 8b95c8f7ffff } - $sequence_21 = { 019dacf7ffff 83c40c 299dc4f7ffff e9???????? } + $sequence_0 = { 51 ff35???????? ffd3 8bf8 8d8540ffffff 50 } + $sequence_1 = { 0fb6c9 0fb689104b4300 c1e108 33d9 8b4d10 c1e910 0fb6c9 } + $sequence_2 = { 238574fdffff 338568fdffff 03d9 8b8d58fdffff 13f8 8b8538fdffff 031cc588af4200 } + $sequence_3 = { 83c410 5d c3 e8???????? 50 e8???????? 59 } + $sequence_4 = { 88043e 46 83fe40 7ce6 } + $sequence_5 = { 0b45a0 33c1 895db0 0345e8 03c2 } + $sequence_6 = { 8bf8 83c40c 85ff 7576 8b4d08 8bc6 99 } + $sequence_7 = { 8b048528754300 5f 894df4 c644032b0a 8b5d08 753b } + $sequence_8 = { 334d0c 034df8 034d98 c1c00a 8945ac 8b450c c1c105 } + $sequence_9 = { 0f87a9000000 ff24858d6e4100 ff7510 ff750c } condition: - 7 of them and filesize < 1875968 + 7 of them and filesize < 483328 } -rule MALPEDIA_Win_Pteranodon_Auto : FILE +rule MALPEDIA_Win_Murofet_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "80ff2986-5474-5ad7-b810-831fbf1d4342" + id = "2ee51841-1931-5e92-8698-30f3c51730b7" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.pteranodon" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.pteranodon_auto.yar#L1-L174" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.murofet" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.murofet_auto.yar#L1-L119" license_url = "N/A" - logic_hash = "cb9eee2c2b40d73ca9d2882bf4c44ed595c9eb29005a317bb6423459f15ea4d1" + logic_hash = "9298e47cf759c52371e794c7e892c3c0542296ba15da499ce2f22bd9f2d8e48e" score = 75 quality = 75 tags = "FILE" @@ -140769,38 +139779,32 @@ rule MALPEDIA_Win_Pteranodon_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d0dc02b4300 ba1b000000 e9???????? a900000080 7517 ebd4 a9ffff0f00 } - $sequence_1 = { 56 8b0485b8690310 33db 8b7508 57 } - $sequence_2 = { c1e002 50 8b85a4f8ffff 0fb70485fcef0210 8d0485f8e60210 50 } - $sequence_3 = { 8d75c0 8d0417 0f4375c0 8945d0 8d0416 } - $sequence_4 = { 50 46 e8???????? 83c40c 8d85c8faffff } - $sequence_5 = { 50 c745dc9c090310 e8???????? 8b75ec 8bce 8935???????? } - $sequence_6 = { ff15???????? 6a00 56 6a00 ff15???????? 6a00 ffb588dbffff } - $sequence_7 = { e8???????? 8bb55cfeffff 83c418 03d8 13fa eb0c 039d88feffff } - $sequence_8 = { 83e03f 6bc838 8b0495e0874300 8b440818 83f8ff } - $sequence_9 = { 8bd8 e8???????? 8bf8 c645fc01 b883de1b43 } - $sequence_10 = { 56 57 8d3c85d8844300 8b07 83ceff 3bc6 } - $sequence_11 = { 7213 40 8d8df0f8ffff 50 ffb5f0f8ffff e8???????? } - $sequence_12 = { e8???????? 83c404 8b45b8 33db } - $sequence_13 = { 8b55f0 897734 83c714 c74304???????? 8d7028 c6434c00 } - $sequence_14 = { 8bb590dbffff 56 50 8b8584dbffff 83c004 50 } - $sequence_15 = { f6c201 742b 8d55e8 2bd6 881c32 8d7601 } + $sequence_0 = { e8???????? a2???????? 84c0 7510 e8???????? 3c04 } + $sequence_1 = { e8???????? a2???????? 84c0 7510 e8???????? 3c04 73ce } + $sequence_2 = { 7510 e8???????? 3c04 73ce b002 } + $sequence_3 = { 56 ff15???????? c6443eff00 83f8ff 7509 56 ff15???????? } + $sequence_4 = { 72e5 e8???????? a2???????? 84c0 } + $sequence_5 = { 8816 e8???????? 0fb6c0 99 } + $sequence_6 = { 6a10 8d4624 55 50 ff15???????? } + $sequence_7 = { a2???????? 84c0 7510 e8???????? 3c04 73ce b002 } + $sequence_8 = { a2???????? 84c0 7510 e8???????? 3c04 73ce } + $sequence_9 = { 8d4624 55 50 ff15???????? } condition: - 7 of them and filesize < 499712 + 7 of them and filesize < 622592 } -rule MALPEDIA_Win_Zeoticus_Auto : FILE +rule MALPEDIA_Win_Ratankba_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "9de59c35-1f7d-51f9-8134-b24208326bd1" + id = "5b767439-8a52-5082-a849-b72a22dc7deb" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.zeoticus" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.zeoticus_auto.yar#L1-L132" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ratankba" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ratankba_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "3f9c97113f0506e69ec31e3ee70b01bb1f52832387d7caa17b96ec4c6d0f2f8c" + logic_hash = "28a3493a9c6143ba99ec99eb8912043c44e1319e93a131fe32deda9f1f93952d" score = 75 quality = 75 tags = "FILE" @@ -140814,32 +139818,32 @@ rule MALPEDIA_Win_Zeoticus_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 660f62f9 660fd4bc2400010000 0f284c2430 660fd4f8 660f3a0f4c241008 660fefdf 8b942414010000 } - $sequence_1 = { 6a15 ba???????? b90b7a9652 e8???????? 83c408 a3???????? 680c0e0000 } - $sequence_2 = { 33c9 66c787701110000001 90 8a8100674300 88840f90101000 41 } - $sequence_3 = { 2b9d74ffffff 898568ffffff 8b8544ffffff 2b4594 8b7dc8 2bbd78ffffff } - $sequence_4 = { 660f62ca 660f6e9424a4000000 0f295c2430 0f28442430 660f6e5c2444 660f62c1 660f6e4c2440 } - $sequence_5 = { 8b74240c ba???????? 680f8ed51c 6a16 b932347982 c744241801000000 c744242402000000 } - $sequence_6 = { 8d4901 83ea01 75f5 8bcb 2bf3 ba20000000 0f1f8000000000 } - $sequence_7 = { 6a03 68???????? 6a0a 68???????? e8???????? 685d0b4077 6a0a } - $sequence_8 = { 660f72d00e 660f72f412 660fefa590feffff 660fefe0 0f28c5 660ffec7 0f29a530ffffff } - $sequence_9 = { 2b9d78ffffff 2bbd7cffffff 2b7580 2b5584 898524ffffff 8b8534ffffff 8945b4 } + $sequence_0 = { 8d1443 895108 33d2 3911 7637 } + $sequence_1 = { 8b4de4 891cc1 46 eb96 8b5710 8bc6 8955e4 } + $sequence_2 = { 897004 83ff09 750c 8b45f4 5f } + $sequence_3 = { 0f83a9000000 52 56 8d8d00ffffff } + $sequence_4 = { 6800000001 50 51 56 ff15???????? 85c0 750c } + $sequence_5 = { 8b1d???????? 3bfe 7413 8b4df0 8b55ec 51 } + $sequence_6 = { 3bce 7f13 7c05 83f820 730c } + $sequence_7 = { e8???????? 8b86dc000000 3bc3 7409 50 e8???????? 83c404 } + $sequence_8 = { 8955e4 8945f8 e8???????? 8945f4 85c0 } + $sequence_9 = { 899ef4000000 66898ee4000000 8d8e00010000 c645fc07 33d2 } condition: - 7 of them and filesize < 468992 + 7 of them and filesize < 303104 } -rule MALPEDIA_Win_Data_Exfiltrator_Auto : FILE +rule MALPEDIA_Win_Rook_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "1c3e80a4-d035-5215-adaa-66329eac9671" + id = "f7d50ee5-0cf7-58f1-9491-c0b1413c9c03" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.data_exfiltrator" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.data_exfiltrator_auto.yar#L1-L125" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.rook" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.rook_auto.yar#L1-L118" license_url = "N/A" - logic_hash = "6297c1d8a56d8255bac738410a860d5a8da8f6a36d36d069cc390dc91a10d95e" + logic_hash = "8ce4aaa97754380ef7f8444fbf7c6b6bdd739dd7cb13bc80ec0f235cec755f83" score = 75 quality = 75 tags = "FILE" @@ -140853,34 +139857,34 @@ rule MALPEDIA_Win_Data_Exfiltrator_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488b442408 c60000 488b442408 48c7404000000000 488b442408 } - $sequence_1 = { c684248a0000008a c684248b0000007b c684248c00000084 c684248d00000085 } - $sequence_2 = { 4889842490000000 488d842410010000 488d8c2490000000 488bf8 488bf1 } - $sequence_3 = { 33c0 e9???????? 488b442420 488b4018 488b4020 4889442430 } - $sequence_4 = { c68424a50000004a c68424a600000070 c68424a700000077 c68424a800000069 c68424a900000077 c68424aa00000074 c68424ab0000006c } - $sequence_5 = { 56 57 4881ecb8000000 c744242000000000 33d2 488b8424d0000000 488b4040 } - $sequence_6 = { 48837c24300a 7d10 488b442430 4883c030 4889442438 eb1a 488b442430 } - $sequence_7 = { ff15???????? 4889842480000000 eb13 488b4c2478 ff15???????? 4889842480000000 } - $sequence_8 = { e8???????? 8bc0 41b840000000 ba00300000 8bc8 e8???????? 4889442468 } - $sequence_9 = { 4889542410 48894c2408 4883ec48 ff15???????? 41b8ffff0000 ba08000000 488bc8 } + $sequence_0 = { eb07 488d1d1a030200 4883a4249800000000 4084f6 } + $sequence_1 = { 488b8da0260000 ff15???????? 4c8b85a0260000 33ff 48897c2438 448bc8 48897c2430 } + $sequence_2 = { 48897de0 e8???????? 85c0 0f8401010000 488d0507f00100 4a8b04e8 } + $sequence_3 = { 483d00100000 7324 0f1f00 486385f0070000 42c6042800 ff85f0070000 } + $sequence_4 = { 7631 0f1f840000000000 488d0c5b 48c1e104 4803cf f6410c02 7407 } + $sequence_5 = { 48630d???????? 488b05???????? 4c890cc8 488d0d4a640500 } + $sequence_6 = { 488d0d13b30000 488b45d8 488908 488d0dc5250200 } + $sequence_7 = { 488b0d???????? 4c8d4540 ba08000000 ff15???????? 488bd8 } + $sequence_8 = { 488d0d63410400 480f440d???????? 48890d???????? 488d0d6d2c0500 } + $sequence_9 = { 440f47e8 44896c2448 418d45ff 0fb68c82e2220400 0fb6b482e3220400 8bd9 8bf8 } condition: - 7 of them and filesize < 107520 + 7 of them and filesize < 843776 } -rule MALPEDIA_Win_Gozi_Auto : FILE +rule MALPEDIA_Win_Redshawl_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "aac9b6f0-8c81-5a6b-8a62-7eb8449e0397" + id = "d449834a-6ec8-5065-8b96-a5a49ffb3034" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.gozi" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.gozi_auto.yar#L1-L301" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.redshawl" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.redshawl_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "6d080496b0bc709b18cae762326b65ba3fe68298a3c52833320cbdca2a2db665" + logic_hash = "b20acd5fb5af80ab78c14cd6c74a0396c69511a94b51759668c7b067e28aed11" score = 75 - quality = 73 + quality = 75 tags = "FILE" version = "1" tool = "yara-signator v0.6.0" @@ -140892,54 +139896,32 @@ rule MALPEDIA_Win_Gozi_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 3b4dfc 73df 33c0 5e c9 c21000 } - $sequence_1 = { 0e 96 3b5375 60 } - $sequence_2 = { 48 fb 5c 3c32 7e02 } - $sequence_3 = { 894508 eb03 897d08 bf???????? 57 } - $sequence_4 = { 0bc0 7408 60 50 e8???????? 61 } - $sequence_5 = { 7061 63743200 c808bf35 6963c03caff3da c9 50 0c73 } - $sequence_6 = { 8b450c 03f0 8b4e0c 85c9 8975e8 0f8453010000 } - $sequence_7 = { 0faff1 c7458804000000 a1???????? 8b0d???????? 6a00 68f80a0000 } - $sequence_8 = { 7e02 19c1 a6 3327 72e7 3ebb4a68d947 } - $sequence_9 = { e8???????? 8945fc 6805010000 6a40 } - $sequence_10 = { 8b45fc 8b08 6a00 50 ff91a4000000 33c9 85c0 } - $sequence_11 = { 3a56b9 036890 2b02 9a102a6715fb53 } - $sequence_12 = { 0ad0 4a 0fca 8af4 0fbdf1 0fbaf6be } - $sequence_13 = { ad b710 2dc7ce5bbb d6 b6c6 e8???????? 6af4 } - $sequence_14 = { 33c0 ebf7 56 8b74240c 57 } - $sequence_15 = { 7708 8b4df8 e8???????? 837d0c00 766f 8b4df8 } - $sequence_16 = { 55 8bec 83c4fc 53 837d0c4a } - $sequence_17 = { 50 0c73 0e 96 } - $sequence_18 = { e8???????? 8985b0feffff 8d8dbcfeffff 51 56 ffd0 85c0 } - $sequence_19 = { ffd0 8345e404 ebe6 c745e0d4814300 817de0d8814300 } - $sequence_20 = { 1da2c9dde2 f4 16 ee 7f7b 36110b 33745571 } - $sequence_21 = { 8b45d0 833800 755d 6a18 e8???????? } - $sequence_22 = { eb15 c745f0ffffffff 6a04 8d45f0 50 } - $sequence_23 = { 8b4dfc 8b09 85c9 0f84d7000000 } - $sequence_24 = { ff45f0 48 8816 75ee } - $sequence_25 = { 0fadce d2ee 84e5 8af4 0fbdf1 } - $sequence_26 = { 56 8d45fc 50 6a08 33f6 ff15???????? } - $sequence_27 = { b636 0fafd5 80cafa 69f1eef9d83b 8ad0 } - $sequence_28 = { 0fbdf1 b67e d2ca f6de } - $sequence_29 = { 730d 898c85b0feffff ff85acfeffff 899da0feffff 33c0 8dbda4feffff ab } - $sequence_30 = { ff15???????? 8bd8 3bde 895d64 } - $sequence_31 = { 53 c705????????00000000 68???????? 6a01 } + $sequence_0 = { 0f84b3020000 e8???????? 33db 488d54245c 488b88c0000000 488d0563860000 } + $sequence_1 = { 8bb424a0000000 448bc6 8bd7 488d0d12990000 } + $sequence_2 = { 742e 488d1596a10000 488bcf ff15???????? 488d156ea10000 } + $sequence_3 = { e8???????? 4c8d546d00 4c8d1d58c70000 49c1e204 bd04000000 4f8d442a10 498bc8 } + $sequence_4 = { e8???????? 488d1568ba0000 413bc7 7428 83f8fe 7423 } + $sequence_5 = { 488d0529c20000 483bf8 740e 833f00 7509 } + $sequence_6 = { 4883ec30 b84d5a0000 663905dad9ffff 7404 33db eb38 } + $sequence_7 = { 7577 b801000000 ff05???????? f743180c010000 7563 4c8d251ac70000 4863f8 } + $sequence_8 = { 33d2 8d4a02 ffd0 4c8be0 4889442430 } + $sequence_9 = { 0f8584010000 8a0b 33c0 80f90a 0f94c0 8944244c 488d0502860000 } condition: - 7 of them and filesize < 568320 + 7 of them and filesize < 174080 } -rule MALPEDIA_Win_Project_Wood_Auto : FILE +rule MALPEDIA_Win_Kpot_Stealer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "eadfb598-e06d-536a-8983-e068733d6495" + id = "e2a580eb-b7e8-5569-b0fb-2a299c9ec4b4" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.project_wood" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.project_wood_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.kpot_stealer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.kpot_stealer_auto.yar#L1-L128" license_url = "N/A" - logic_hash = "92c5f7de9849db3abd82c6a5e3e8ba38f7353d944f46cacae8fc567f574f0ddc" + logic_hash = "f623e53c9b602005767465c863e7a8d05ae4b1bf549ad4d0a72142bca2bcb3fc" score = 75 quality = 75 tags = "FILE" @@ -140953,32 +139935,32 @@ rule MALPEDIA_Win_Project_Wood_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 68???????? eb0e 83bd18ffffff01 7513 68???????? 8d86ad000000 } - $sequence_1 = { 8bf8 8d45cc 57 897de4 ff75e0 56 53 } - $sequence_2 = { 50 ff15???????? a810 0f8526010000 8d45d8 50 } - $sequence_3 = { a1???????? 33c9 40 8acf 3bc6 88887f5fe810 a3???????? } - $sequence_4 = { 50 ff7508 e8???????? 83c41c 33c0 8dbdedfeffff 889decfeffff } - $sequence_5 = { 50 e8???????? 68???????? e8???????? 40 68???????? 018614090000 } - $sequence_6 = { e8???????? 8b4de0 b8a3010000 83c40c 3bc8 0f87c8000000 0f84ae000000 } - $sequence_7 = { 8d85c8fcffff 68???????? 50 ff15???????? 83c410 8d45ec } - $sequence_8 = { 50 e8???????? 68???????? e8???????? 01861c090000 8b861c090000 8d8de8fcffff } - $sequence_9 = { 56 e8???????? 83c448 8d45e4 6a14 53 50 } + $sequence_0 = { 0bc1 0fb64f04 c1e208 0bca 0fb65707 c1e208 0bd6 } + $sequence_1 = { 83f80f 7703 6a0f 58 3d00e00100 7605 83c8ff } + $sequence_2 = { 8b08 50 ff5108 832600 b001 c3 } + $sequence_3 = { 884b04 8bc1 c1e808 884305 8bc1 c1e810 884306 } + $sequence_4 = { 8ac3 e8???????? 84c0 7505 8b55f0 } + $sequence_5 = { 56 57 8bf8 8d4701 50 8bf1 ff15???????? } + $sequence_6 = { 8bf2 81e600001000 0bce c1e914 81e300000600 8bf2 81e600e00100 } + $sequence_7 = { 8bf0 7504 33c0 eb31 83feff 750a 8b4d08 } + $sequence_8 = { 5a 0f8418010000 83c708 c7450c08000000 8b47fc } + $sequence_9 = { c1e108 ff7514 0bc1 0fb64f02 ff7510 c1e110 } condition: - 7 of them and filesize < 31137792 + 7 of them and filesize < 219136 } -rule MALPEDIA_Win_Yanluowang_Auto : FILE +rule MALPEDIA_Win_Invisimole_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "80b6830b-5b54-5c8d-ad9b-1e91ef44f5d3" + id = "55a375db-e677-582e-bce8-b3a68908eaf5" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.yanluowang" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.yanluowang_auto.yar#L1-L131" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.invisimole" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.invisimole_auto.yar#L1-L130" license_url = "N/A" - logic_hash = "6212a7300d814763a89ad52de44e628c3e76a732777f6c6e8d98550e60e1baf9" + logic_hash = "8f39140cf09da2962c64c906a5e356fe5a001c88884a167cc322923fa7d9bdf4" score = 75 quality = 75 tags = "FILE" @@ -140992,32 +139974,32 @@ rule MALPEDIA_Win_Yanluowang_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 7416 8bc2 8bca 83e03f c1f906 6bc030 03048d38034600 } - $sequence_1 = { 74da 83e801 74d5 83e801 0f85a5fdffff 0fbe41ff 8d04c560984400 } - $sequence_2 = { 668945e8 8b45d4 886de5 8b148538034600 8a4c1a2d f6c104 7419 } - $sequence_3 = { 69f307536554 8b55cc 8d1c0f 8b45b4 c1c208 0fb6c0 } - $sequence_4 = { 68???????? 51 50 8d45a4 50 ffb5e4fcffff 8d8d3cffffff } - $sequence_5 = { 8d8dc0eeffff e8???????? c645fc18 b8ffffff7f 8b8dd0eeffff 2bc1 83f830 } - $sequence_6 = { ff75b8 ff75c8 e8???????? 6a00 6a00 } - $sequence_7 = { 8ad8 83fa10 722c 8b4ddc 42 8bc1 81fa00100000 } - $sequence_8 = { 388557f4ffff 7431 8b85c0f5ffff 8d8d98f5ffff 51 3b85c4f5ffff 7410 } - $sequence_9 = { 8b4f50 8bf1 8b55ac 8b4754 8b7f58 8b525c 0bca } + $sequence_0 = { 52 33c9 57 66890b ff15???????? 6a10 6a00 } + $sequence_1 = { 8d4de4 51 8d88980f0000 51 c745eca8a94000 8955f0 c745f41e000000 } + $sequence_2 = { ff15???????? 8b55f4 53 33c9 52 66890f } + $sequence_3 = { 8bc1 0f848e110000 8d4dc8 51 8d75fc e8???????? 8bf0 } + $sequence_4 = { 8b7d8c 85ff 7450 33f6 3975ac 7628 83c704 } + $sequence_5 = { c645bc0d 668955bd 894dbf 8bde 7409 83c302 66833b2a } + $sequence_6 = { e8???????? 0fb64636 6a01 8d4dff 51 57 8845ff } + $sequence_7 = { c7464c00000080 c703ffffffff c6466c00 ff15???????? 8d55f0 52 } + $sequence_8 = { 53 56 ff15???????? 85c0 0f8595000000 3975fc 0f848c000000 } + $sequence_9 = { ff15???????? 8b4c2414 668944cf04 8b44241c 41 } condition: - 7 of them and filesize < 834560 + 7 of them and filesize < 139264 } -rule MALPEDIA_Win_Glasses_Auto : FILE +rule MALPEDIA_Win_Vskimmer_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "f78200de-17f0-543a-b1bc-b07d12f718a7" + id = "60bc81a1-a857-5ddb-833d-12c04ee64d84" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.glasses" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.glasses_auto.yar#L1-L134" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.vskimmer" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.vskimmer_auto.yar#L1-L123" license_url = "N/A" - logic_hash = "f33966ab45324eba7508399d9cadcd3a853fcf3a139e1b51ccdad3cd57192d5a" + logic_hash = "3a5deb80227e8fbb07640a24d78b7397cb1bc684cae3032e29532961361bc773" score = 75 quality = 75 tags = "FILE" @@ -141031,32 +140013,32 @@ rule MALPEDIA_Win_Glasses_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { ffd0 8d8d38f9ffff e8???????? 53 8d8d38f9ffff 898534f9ffff 51 } - $sequence_1 = { e8???????? 8d8d5cfaffff e8???????? 8bf8 33c0 89b5c0f9ffff 68c7000000 } - $sequence_2 = { e8???????? 8d8d58f7ffff c745fcffffffff e8???????? eb2e 8b8d94f7ffff 8a1439 } - $sequence_3 = { e8???????? 83c404 80bea100000000 b301 0f8585000000 8b86a4000000 6a01 } - $sequence_4 = { e8???????? 8bf8 83c404 85ff 0f84dbfdffff 683b960000 8bcf } - $sequence_5 = { e8???????? 8bf0 83c404 85f6 0f84add7ffff 681b010000 8bce } - $sequence_6 = { e8???????? 8986b4010000 e8???????? 8986e8010000 e8???????? 8986ec010000 8d4de8 } - $sequence_7 = { e8???????? 8d8d58ffffff e8???????? 8d8d3cffffff c645fc04 e8???????? 837f3803 } - $sequence_8 = { c645fc01 e8???????? 8d4d98 c645fc00 e8???????? 8d4de4 c745fcffffffff } - $sequence_9 = { eb07 e8???????? 8bf8 33f6 85ff 7e2b 8bff } + $sequence_0 = { 33c0 8b8dbcfdffff 6bc009 0fb6840808e64100 6a08 c1e804 5e } + $sequence_1 = { ff15???????? 53 8d85ecfbffff 50 68???????? 8d85f8feffff } + $sequence_2 = { 8d85b0fdffff 57 50 e8???????? 8d85a4faffff } + $sequence_3 = { ff75e8 8b4c3038 e8???????? 83f8ff 7506 834dec04 eba0 } + $sequence_4 = { e8???????? ff7508 8b10 8bc8 ff5208 8b4e10 884508 } + $sequence_5 = { 3bc6 751c 85c9 7508 c70703000000 eb37 } + $sequence_6 = { 6a01 8d8dc8fcffff e8???????? e8???????? c3 6a08 } + $sequence_7 = { 7508 c70703000000 eb37 83f901 } + $sequence_8 = { 75da 8b4508 8b4d10 8908 e9???????? 55 } + $sequence_9 = { 8d858cf7ffff 8bcc 89a5c0f6ffff 50 e8???????? } condition: - 7 of them and filesize < 4177920 + 7 of them and filesize < 376832 } -rule MALPEDIA_Win_Sword_Auto : FILE +rule MALPEDIA_Win_Milum_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "d4f1eb68-153e-5ccd-81d3-89b6b9da3f3a" + id = "8311a048-c504-508b-a4e8-52a8a481b8b1" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.sword" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.sword_auto.yar#L1-L116" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.milum" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.milum_auto.yar#L1-L133" license_url = "N/A" - logic_hash = "065f81feabb14c35e08637eea61a6954f973d06eb84d7a6351d2f07f555efbd2" + logic_hash = "6c7c97a327f6ef555ead1a0969df80007fb8d016e702f68476c0459b28700b82" score = 75 quality = 75 tags = "FILE" @@ -141070,32 +140052,32 @@ rule MALPEDIA_Win_Sword_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d4c2430 6a01 51 e8???????? 83c410 } - $sequence_1 = { 8dbc24d40b0000 f3ab ebb7 8b542414 } - $sequence_2 = { 8b442410 50 ffd6 8d8c2484020000 } - $sequence_3 = { 81c408020000 c3 83c9ff 33c0 f2ae f7d1 2bf9 } - $sequence_4 = { 49 885c29ff 807d0022 7520 8d7d01 83c9ff } - $sequence_5 = { 81c4c40f0000 c3 8bb424d80f0000 8b442410 } - $sequence_6 = { b940000000 33c0 8d7c2419 8894241c010000 f3ab } - $sequence_7 = { 8d4c2420 6a3a 51 e8???????? 83c410 85c0 } - $sequence_8 = { f2ae f7d1 49 bf???????? 894c2414 83c9ff } - $sequence_9 = { f7d1 49 83f903 77c8 bf???????? } + $sequence_0 = { 56 8d5db4 53 8b5dac 53 8b5da0 50 } + $sequence_1 = { 8b4608 8d80349e4700 fe08 803800 7f1c 8bce e8???????? } + $sequence_2 = { c6460165 e8???????? 5f 8be5 5d c3 8d4bff } + $sequence_3 = { c745fc01000000 8d7b0f 395dac 7524 6a10 68???????? 8d4db8 } + $sequence_4 = { 8d45f4 64a300000000 8965f0 8b7d08 33f6 8975ec 897708 } + $sequence_5 = { 7506 8b4b08 894b10 8b16 837a1000 0f8560fdffff } + $sequence_6 = { 8bcc 8965bc 6aff 53 8d45d4 897114 895910 } + $sequence_7 = { 7456 50 53 8d4dd0 e8???????? eb3d 8b35???????? } + $sequence_8 = { c645fc02 83c204 8955d0 8b4304 3bf8 736d 8b13 } + $sequence_9 = { 7446 83ec1c 8bfc 89a5ecfdffff 83ec1c 8bcc 89a5e8fdffff } condition: - 7 of them and filesize < 106496 + 7 of them and filesize < 1076224 } -rule MALPEDIA_Win_Lightwork_Auto : FILE +rule MALPEDIA_Win_Open_Carrot_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "5b31d092-dcc8-5a1c-ab90-287cfb331c0c" + id = "f072a642-4447-5973-9ead-dc9232cd5b85" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.lightwork" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.lightwork_auto.yar#L1-L127" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.open_carrot" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.open_carrot_auto.yar#L1-L134" license_url = "N/A" - logic_hash = "27c40b18d2800b0d83c68dd39a56494e6158b954f55a7dafaeb8933b3fe805f1" + logic_hash = "28ad822413b17834bf69734ab09ffa4d02ddba5c7af7590650f7bb3e1133ed6c" score = 75 quality = 75 tags = "FILE" @@ -141109,32 +140091,32 @@ rule MALPEDIA_Win_Lightwork_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 885003 90 5d c3 55 89e5 8b4508 } - $sequence_1 = { 8b4014 83f801 7e25 8b4508 8b00 8d90ff000000 } - $sequence_2 = { 55 89e5 8b4508 8b4004 83c001 0fb610 8b4508 } - $sequence_3 = { 8b4508 0fb6400d 8845f7 8b4508 0fb6400c 84c0 740a } - $sequence_4 = { 8855e4 8845e0 837d0800 750f c7042410000000 e8???????? 894508 } - $sequence_5 = { 01d0 8b4008 39450c 7f04 c645f701 } - $sequence_6 = { 891424 e8???????? 83451802 8b4508 8d500f 8b4518 8944240c } - $sequence_7 = { 8b00 8b4014 83c00b 8945f0 } - $sequence_8 = { 01d0 6bd03c 8b4508 8b00 01d0 2d00fd4b02 8b5dfc } - $sequence_9 = { 8065fffc 8b450c 0045ff 8b4508 0fb655ff 8810 } + $sequence_0 = { 83bb90af010000 8b0f 7430 488b93a0af0100 4c8bc7 488b0b ff5318 } + $sequence_1 = { 4d8b2424 4c21e6 4c01f7 4881e104000000 4889e8 48056f000000 4c01c1 } + $sequence_2 = { 488bc8 e8???????? 488bf8 4885c0 7533 4c8d0d3b5d0600 c7442420c7000000 } + $sequence_3 = { ff15???????? 807da02d 7518 807da12d 7512 e8???????? 84c0 } + $sequence_4 = { 412b5500 4d89d8 4889f6 482580000000 81ea027cee51 4981c840000000 48253f000000 } + $sequence_5 = { 8133eaa23d55 4889eb 49c7c500000000 4881c36f000000 48c7c000020000 66290b 4981c3ffff0000 } + $sequence_6 = { 7525 4c8d0d92101000 c744242096010000 ba9d000000 8d4822 448d4041 e8???????? } + $sequence_7 = { 488bd8 4885c0 7520 4c8d0da8081000 c7442420dc000000 ba8d000000 448d400d } + $sequence_8 = { 896808 4889680c e8???????? 33d2 4889430c 41b804010000 488bc8 } + $sequence_9 = { e8???????? 85c0 0f8551010000 488d4db3 e8???????? 85c0 0f852b010000 } condition: - 7 of them and filesize < 1132544 + 7 of them and filesize < 8377344 } -rule MALPEDIA_Win_Blackbyte_Auto : FILE +rule MALPEDIA_Win_Taintedscribe_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "452fd00b-5b18-59a5-8a83-8658b17c13ef" + id = "f1cc2e00-4207-5694-9f4b-262fcd7729da" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.blackbyte" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.blackbyte_auto.yar#L1-L156" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.taintedscribe" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.taintedscribe_auto.yar#L1-L121" license_url = "N/A" - logic_hash = "3e97ee9c8cf8b212a848f172ac3c7f3f16e8569d16a1ada661dd50af9fb2d432" + logic_hash = "5d981495a3922cbb61b73e09b9b5becae7637fb3153cbba90f67db62eec8bfc1" score = 75 quality = 75 tags = "FILE" @@ -141148,38 +140130,32 @@ rule MALPEDIA_Win_Blackbyte_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 488d6c2458 b802000000 b908000000 31d2 } - $sequence_1 = { 0f29442450 85ff 0f8e82010000 4c8b5c2450 } - $sequence_2 = { 488d8424c0000000 e8???????? 89442460 895c2464 } - $sequence_3 = { 488d8424c0000000 31db 31c9 4889cf } - $sequence_4 = { 488d7301 4889c2 4889cf 488b442468 } - $sequence_5 = { 488d6c2440 4889442450 48894c2460 4885ff } - $sequence_6 = { 488d8424c0000000 48898424a8000000 488d8c24a0000000 48898c24d8000000 } - $sequence_7 = { 488d6c2440 4889442428 48895c2458 488b0d???????? 48894c2430 4889c8 e8???????? } - $sequence_8 = { 3b1d???????? 7cdb 33c0 488b5c2430 } - $sequence_9 = { 0f11442440 0f1005???????? 0f114c2450 0f100d???????? 0f11442460 } - $sequence_10 = { 3b1d???????? 7d09 488b0d???????? ebb0 } - $sequence_11 = { 3b1f 72bd 8b842470100000 eb4c } - $sequence_12 = { 0f29442430 e8???????? 0f1003 4c8bc7 488d542430 488d4c2420 660f7f742430 } - $sequence_13 = { 488d6c2458 b801000000 b9fb000000 31d2 31db 31f6 31ff } - $sequence_14 = { 3b1d???????? 7ce2 488b1d???????? 488bbc24d8000000 } - $sequence_15 = { 0f29442440 e8???????? 85c0 0f85d7000000 } + $sequence_0 = { 8916 8b4dfc 5e 33cd 33c0 5b } + $sequence_1 = { 668995e4f9ffff e8???????? 8b8590f7ffff 8d95e4f9ffff } + $sequence_2 = { 8bf8 f3a5 8b4b28 83c414 85c9 7518 5f } + $sequence_3 = { d3e3 33c0 85db 7e22 8da42400000000 } + $sequence_4 = { 8b4dcc 894308 8b45d0 50 51 89530c } + $sequence_5 = { 8b5358 898d88fbffff 8b4b50 0f94c0 807b1400 899584fbffff 898d8cfbffff } + $sequence_6 = { 5b 5d c20c00 83f803 7574 } + $sequence_7 = { 898da8fbffff 8d45e8 8985b4fcffff 8b433c 8bd0 8d4ddc } + $sequence_8 = { 6a00 6a00 ff15???????? 85c0 7516 } + $sequence_9 = { bb01000000 d3e3 33c0 85db 7e1e 8d4900 } condition: - 7 of them and filesize < 9435136 + 7 of them and filesize < 524288 } -rule MALPEDIA_Win_Mozart_Auto : FILE +rule MALPEDIA_Win_Virtualgate_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "658c5c82-39a0-5f12-babc-c6dbc8b0b70f" + id = "532683a6-8cc0-5db0-a44c-3ae7cc350778" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mozart" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.mozart_auto.yar#L1-L119" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.virtualgate" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.virtualgate_auto.yar#L1-L120" license_url = "N/A" - logic_hash = "ebee3e9c74f8823fb3c803b1df028db4b37d86893944724b3d21b6503c5bed66" + logic_hash = "88ee3ecdf07b44d4f393563ecf7e06ea2c4377ec1fc56b55a448fb7ea043998d" score = 75 quality = 75 tags = "FILE" @@ -141193,32 +140169,32 @@ rule MALPEDIA_Win_Mozart_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { c705????????01000000 c705????????04000000 890d???????? 890d???????? 890d???????? ff15???????? } - $sequence_1 = { 33f6 c644241800 eb39 80fb3d } - $sequence_2 = { e8???????? 81c404040000 c3 55 e8???????? 8b8c2414040000 83c404 } - $sequence_3 = { c6042900 8b4c244c 5d b801000000 5b e8???????? } - $sequence_4 = { 51 53 b8???????? 56 33d2 } - $sequence_5 = { 880429 41 83c603 8d46ff } - $sequence_6 = { 8b8c2450010000 83c40c e8???????? 5f } - $sequence_7 = { c605????????76 c605????????2e a2???????? c605????????78 a2???????? c605????????00 } - $sequence_8 = { 83fe10 7409 33f6 c644241800 eb39 80fb3d 740e } - $sequence_9 = { 5f 5e 5d 5b 8bc2 f7d8 } + $sequence_0 = { 2bd1 83fa0f 777a 8b8c96b0270100 } + $sequence_1 = { 482bd6 4a0fbebc3820190200 8d4f01 4863c1 483bc2 0f8f15020000 83f904 } + $sequence_2 = { 488b03 833800 7513 488d151df90000 488d0df6f80000 e8???????? } + $sequence_3 = { 5d c3 488d05559a0100 488905???????? } + $sequence_4 = { 0100 682601006f 260100 7626 0100 7d26 } + $sequence_5 = { eb03 48ffc1 8a01 413ac3 } + $sequence_6 = { c3 4885d2 74e1 33ff 66897c2450 b020 eb03 } + $sequence_7 = { 488bce e8???????? 85c0 0f854d010000 33d2 } + $sequence_8 = { 49ffc0 48ffc2 493bd1 7427 418a00 8ac8 } + $sequence_9 = { e8???????? 44386dcf 7409 488b4db7 e8???????? 44386dff 7409 } condition: - 7 of them and filesize < 114688 + 7 of them and filesize < 323584 } -rule MALPEDIA_Win_Poldat_Auto : FILE +rule MALPEDIA_Win_Ghostsocks_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "a4b71e9b-caa3-5e09-abcb-8fc111c1e88a" + id = "a81e901b-dc82-5aba-9b0a-b793b5feee2d" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.poldat" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.poldat_auto.yar#L1-L120" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.ghostsocks" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.ghostsocks_auto.yar#L1-L148" license_url = "N/A" - logic_hash = "eec21397be824c40480269ad179cee66cff4f29ddc631fb679aa6de7be434481" + logic_hash = "bfb13a4898f7d810671a9ba5dbd8796a5c6a94275321bb29cfaca043cafc81f2" score = 75 quality = 75 tags = "FILE" @@ -141232,32 +140208,38 @@ rule MALPEDIA_Win_Poldat_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8b35???????? 6a08 66ab 58 } - $sequence_1 = { 57 6a05 6a00 68???????? } - $sequence_2 = { 50 e8???????? 68fe010000 8d86b8070000 57 } - $sequence_3 = { 8a50ff 881431 41 48 3d???????? 7ff1 8d45fc } - $sequence_4 = { 8b0c9d68c34100 8b5e04 23ca 03cb 33db 8a1cce 8d34ce } - $sequence_5 = { 50 ff15???????? 56 e8???????? 59 5f 5e } - $sequence_6 = { 8b4c241c 8b0c8d68c34100 23cf 03c1 8b4c241c d3ef 03ca } - $sequence_7 = { 750a c74720a0324000 895728 395724 7507 } - $sequence_8 = { 7233 e9???????? 8b4c243c 8b5c2410 8b7104 c7411824d84100 } - $sequence_9 = { f7f9 8bfa ffd6 50 } + $sequence_0 = { e8???????? 8b4c2408 8d41ff 8b542404 31db } + $sequence_1 = { e8???????? 8b4c240c 8401 8b442450 } + $sequence_2 = { e8???????? 8b4c2408 8b9424a0050000 8b1a } + $sequence_3 = { e8???????? 8b4c2408 8b942490000000 8d5a4c 895c2474 } + $sequence_4 = { e8???????? 8b4c240c 890f 8908 } + $sequence_5 = { e8???????? 8b4c240c 83f9ff 740d } + $sequence_6 = { e8???????? 8b4c240c 81f900ac0000 7416 } + $sequence_7 = { e8???????? 8b4c240c 85c9 0f842c010000 } + $sequence_8 = { e8???????? 89856068fcff 89956468fcff 8d8d1bc3faff } + $sequence_9 = { e8???????? 89856074fbff 89956474fbff a1???????? } + $sequence_10 = { e8???????? 8985605ffdff 8995645ffdff 0fb6856fd5faff } + $sequence_11 = { e8???????? 89856076fcff 89956476fcff 8b85d0adfdff } + $sequence_12 = { e8???????? 89856078fbff 89956478fbff 8b0d???????? } + $sequence_13 = { e8???????? 89856071fcff 89956471fcff a1???????? } + $sequence_14 = { e8???????? 89856059fcff 89956459fcff 8b851481fbff } + $sequence_15 = { e8???????? 89856077feff 89956477feff 8b8d647ffeff } condition: - 7 of them and filesize < 247808 + 7 of them and filesize < 25016320 } -rule MALPEDIA_Win_Dubrute_Auto : FILE +rule MALPEDIA_Win_Hermeticwiper_Auto : FILE { meta: description = "autogenerated rule brought to you by yara-signator" author = "Felix Bilstein - yara-signator at cocacoding dot com" - id = "68b59ace-0878-598c-a753-f65c82412bdf" + id = "8b44d155-0791-5e5b-b54e-af128b883341" date = "2024-10-31" modified = "2024-11-11" - reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.dubrute" - source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.dubrute_auto.yar#L1-L133" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.hermeticwiper" + source_url = "https://github.com/malpedia/signator-rules//blob/6558c417dcf07146b1309b6acde6be0aa96dea10/rules/win.hermeticwiper_auto.yar#L1-L122" license_url = "N/A" - logic_hash = "17213bc1a7d95fe150fe5455d2618ba3abfef4592455b4788ecd90ee42a9b6b1" + logic_hash = "17096a8aa2a5af71cd29251b2c3f7e9bb82649586a87a38d8e44cf9b2d8d68bd" score = 75 quality = 75 tags = "FILE" @@ -141271,28 +140253,28 @@ rule MALPEDIA_Win_Dubrute_Auto : FILE malpedia_sharing = "TLP:WHITE" strings: - $sequence_0 = { 8d3489 c1e603 8bc6 034744 8b5020 85d2 } - $sequence_1 = { 51 53 56 33f6 57 39750c ff7518 } - $sequence_2 = { ff36 834df0ff 8975f4 895df8 68???????? e8???????? 59 } - $sequence_3 = { e8???????? 83c410 6a02 58 eb96 8b460c 85c0 } - $sequence_4 = { 8b06 c1e908 8808 ff06 8b06 8bcb c1e908 } - $sequence_5 = { 8a4601 c1e008 0bc2 0fb65603 c1e008 0bc2 eb0c } - $sequence_6 = { 85c0 59 0f84a8000000 8b4d0c 8906 034604 3b4df4 } - $sequence_7 = { 8d45a4 8d4d0c 50 ffd6 8b35???????? 8d4514 6a01 } - $sequence_8 = { a1???????? 8d4e20 ff30 8d4720 53 50 ff15???????? } - $sequence_9 = { eb09 8b4304 89450c 8d450c 8b08 8b4508 5f } + $sequence_0 = { e8???????? 83c414 85db 7410 53 6a00 } + $sequence_1 = { 8bcb e8???????? 8b4c2410 83c404 8b442410 894f0c } + $sequence_2 = { 53 56 57 f60010 c745f8???????? c745fc???????? } + $sequence_3 = { 8bf2 8bc3 0facc605 8975cc c1e805 8945e4 83e107 } + $sequence_4 = { 85f6 0f84ee030000 56 ff35???????? } + $sequence_5 = { 8b4e10 8b7e08 03cf 8b560c 8b4614 13c2 89542418 } + $sequence_6 = { 8d8578fcffff 50 ff15???????? 8d8578fcffff 50 ff15???????? 8d8578fcffff } + $sequence_7 = { 897004 8b451c 895e0c c7460800000000 85c0 7506 8b4518 } + $sequence_8 = { 8bf7 8955f8 894dfc 03f1 } + $sequence_9 = { 8b542418 837b3400 7406 895340 } condition: - 7 of them and filesize < 598016 + 7 of them and filesize < 247808 } /* * YARA Rule Set * Repository Name: Trellix ARC * Repository: https://github.com/advanced-threat-research/Yara-Rules/ - * Retrieval Date: 2025-05-11 + * Retrieval Date: 2025-05-18 * Git Commit: 1919562a59f190bda60c982424f6a24c542ee3e0 - * Number of Rules: 163 - * Skipped: 0 (age), 4 (quality), 0 (score), 0 (importance) + * Number of Rules: 164 + * Skipped: 0 (age), 3 (quality), 0 (score), 0 (importance) * * * LICENSE @@ -141559,2595 +140541,2855 @@ private rule TRELLIX_ARC_Ransom_Xinof_Chunk_PRIVATE : RANSOMWARE condition: any of them } -rule TRELLIX_ARC_Chimera_Recordedtv_Modified : TROJAN FILE -{ - meta: - description = "Rule to detect the modified version of RecordedTV.ms found in the Operation Skeleton" - author = "Marc Rivero | McAfee ATR Team" - id = "b0969713-41a4-550c-9545-f02783fa8d02" - date = "2020-04-21" - modified = "2020-08-14" - reference = "https://medium.com/@cycraft_corp/taiwan-high-tech-ecosystem-targeted-by-foreign-apt-group-5473d2ad8730" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_operation_skeleton.yar#L1-L33" - license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "66f13964c87fc6fe093a9d8cc0de0bf2b3bdaea9564210283fdb97a1dde9893b" - logic_hash = "7165779b66999259a079fa68f898c5f9fb634adcb9d249366d321dff1014184b" - score = 75 - quality = 70 - tags = "TROJAN, FILE" - rule_version = "v1" - malware_type = "trojan" - malware_family = "Trojan:W32/RecordedTV" - actor_type = "Apt" - actor_group = "Unknown" - - strings: - $byte = { C0 0E 5B C3 } - $s1 = "Encrypted file: CRC failed in %s (password incorrect ?)" fullword wide - $s2 = "EBorland C++ - Copyright 1999 Inprise Corporation" fullword ascii - $s3 = " MacOS file type: %c%c%c%c ; " fullword wide - $s4 = "rar.lng" fullword ascii - - condition: - uint16( 0 ) == 0x5a4d and filesize < 900KB and all of them -} -rule TRELLIX_ARC_Apt_Elise_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_STEALER_Emirates_Statement : STEALER { meta: - description = "Rule to detect Elise APT based on the PDB reference" - author = "Marc Rivero | McAfee ATR Team" - id = "cc8dd203-baad-5800-ba2c-f9c47d8ca6f0" - date = "2017-05-31" + description = "Credentials Stealing Attack" + author = "Christiaan Beek | McAfee ATR Team" + id = "b5a6d996-8a3d-5238-95af-bf5ff893bbc5" + date = "2013-06-30" modified = "2020-08-14" - reference = "https://attack.mitre.org/software/S0081/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_elise_pdb.yar#L1-L29" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/stealer/STEALER_EmiratesStatement.yar#L1-L24" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "b426dbe0f281fe44495c47b35c0fb61b28558b5c8d9418876e22ec3de4df9e7b" - logic_hash = "bb7eee8082aa0f6634a8c4cdb9cbe0e2a7f00b97e48609c81a21bdaac64a5496" + hash = "7cf757e0943b0a6598795156c156cb90feb7d87d4a22c01044499c4e1619ac57" + logic_hash = "17eaddf375fc1875fb0275f8c0f93dfe921b452bdc6eb471adc155f749492328" score = 75 - quality = 70 - tags = "BACKDOOR, FILE" + quality = 45 + tags = "STEALER" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Elise" + malware_type = "stealer" + malware_family = "Stealer:W32/DarkSide" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\lstudio\\projects\\lotus\\elise\\Release\\EliseDLL\\i386\\EliseDLL.pdb" - $pdb1 = "\\LStudio\\Projects\\Lotus\\Elise\\Release\\SetElise.pdb" - $pdb2 = "\\lstudio\\projects\\lotus\\elise\\Release\\SetElise\\i386\\SetElise.pdb" - $pdb3 = "\\LStudio\\Projects\\Lotus\\Elise\\Release\\Uninstaller.pdb" - $pdb4 = "\\lstudio\\projects\\lotus\\evora\\Release\\EvoraDLL\\i386\\EvoraDLL.pdb" + $string0 = "msn.klm" + $string1 = "wmsn.klm" + $string2 = "bms.klm" condition: - uint16( 0 ) == 0x5a4d and filesize < 50KB and any of them + all of them } -rule TRELLIX_ARC_Apt_Aurora_Pdb_Samples : BACKDOOR FILE +rule TRELLIX_ARC_STEALER_Credstealesy : STEALER { meta: - description = "Aurora APT Malware 2006-2010" - author = "Marc Rivero | McAfee ATR Team" - id = "51b080b7-671b-592b-ba52-7fdd0ddf0294" - date = "2010-01-11" + description = "Generic Rule to detect the CredStealer Malware" + author = "IsecG – McAfee Labs" + id = "90e23ed8-3243-519b-8eb4-9db5902c73d3" + date = "2015-05-08" modified = "2020-08-14" - reference = "https://en.wikipedia.org/wiki/Operation_Aurora" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_operation_aurora.yar#L1-L26" + reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/when-hackers-get-hacked-the-malware-servers-of-a-data-stealing-campaign/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/stealer/STEALER_credstealer.yar#L1-L24" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "ce7debbcf1ca3a390083fe5753f231e632017ca041dfa662ad56095a500f2364" - logic_hash = "5791ae7b96f2b59d0cca1ab97455bb4745edad8980ac4aff22aa36e0bc4f240e" + logic_hash = "3d007fc0d2e2eb3d8f0c2b86dd01ede482e72f6c67fd6d284d77c47b53021b3c" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "STEALER" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Aurora" + malware_type = "stealer" + malware_family = "Stealer:W32/CredStealer" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\AuroraVNC\\VedioDriver\\Release\\VedioDriver.pdb" - $pdb1 = "\\Aurora_Src\\AuroraVNC\\Avc\\Release\\AVC.pdb" - - condition: - uint16( 0 ) == 0x5a4d and filesize < 150KB and any of them -} -rule TRELLIX_ARC_Apt_Miniasp_Pdb : TROJAN FILE -{ - meta: - description = "Rule to detect MiniASP based on PDB" - author = "Marc Rivero | McAfee ATR Team" - id = "2e7e2990-5e7f-52b0-884a-fcb54b2f5488" - date = "2012-07-12" - modified = "2020-08-14" - reference = "https://www.fireeye.com/content/dam/fireeye-www/services/pdfs/mandiant-apt1-report.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_MiniASP_pdb.yar#L1-L26" - license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "42334f2119069b8c0ececfb14a7030e480b5d18ca1cc35f1ceaee847bc040e53" - logic_hash = "8ee6f93aaae2c48cc5835269fd526371040cd33cc309220f92a150444ba21055" - score = 75 - quality = 70 - tags = "TROJAN, FILE" - rule_version = "v1" - malware_type = "trojan" - malware_family = "Trojan:W32/MiniASP" - actor_type = "Apt" - actor_group = "Unknown" - - strings: - $pdb = "\\Project\\mm\\Wininet\\Attack\\MiniAsp4\\Release\\MiniAsp.pdb" - $pdb1 = "\\XiaoME\\AiH\\20120410\\Attack\\MiniAsp3\\Release\\MiniAsp.pdb" + $my_hex_string = "CurrentControlSet\\Control\\Keyboard Layouts\\" wide + $my_hex_string2 = {89 45 E8 3B 7D E8 7C 0F 8B 45 E8 05 FF 00 00 00 2B C7 89 45 E8} condition: - uint16( 0 ) == 0x5a4d and filesize < 80KB and any of them + $my_hex_string and $my_hex_string2 } -rule TRELLIX_ARC_Apt_Hanover_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_STEALER_Lokibot : STEALER FILE { meta: - description = "Rule to detect hanover samples based on PDB" + description = "Rule to detect Lokibot stealer" author = "Marc Rivero | McAfee ATR Team" - id = "e2476ae8-d284-58f5-8bcb-9313a5b4d756" - date = "2012-01-05" - modified = "2020-08-14" - reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L1-L39" + id = "75f502a3-2d9f-5ccf-93f8-2d6a73e9e1b7" + date = "2020-09-23" + modified = "2020-09-25" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/stealer/STEALER_Lokibot.yar#L1-L39" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "a2460412575cdc187dfb69eb2847c5b43156af7f7d94b71422e7f771e8adb51e" - logic_hash = "a37d528e4dacddcabe55261f16b51aec626f6180107f154d3ae34cdfa71e2c58" + logic_hash = "999a69394a545f726cf15e4361e0dfc17eeac6544e6816a0ad140316e9642510" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "STEALER, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Hanover" + malware_type = "stealer" + malware_family = "Ransomware:W32/Lokibot" actor_type = "Cybercrime" actor_group = "Unknown" + hash1 = "0e40f4fdd77e1f90279c585cfc787942b8474e5216ff4d324d952ef6b74f25d2" + hash2 = "3ad36afad12d8cf245904285c21a8db43f9ed9c82304fdc2f27c4dd1438e4a1d" + hash3 = "26fbdd516b3c1bfa36784ef35d6bc216baeb0ef2d0c0ba036ff9296da2ce2c84" strings: - $pdb = "\\andrew\\Key\\Release\\Keylogger_32.pdb" - $pdb1 = "\\BACK_UP_RELEASE_28_1_13\\General\\KG\\Release\\winsvcr.pdb" - $pdb2 = "\\BackUP-Important\\PacketCapAndUpload_Backup\\voipsvcr\\Release\\voipsvcr.pdb" - $pdb3 = "\\BNaga\\kaam\\New_FTP_2\\Release\\ftpback.pdb" - $pdb4 = "\\DD0\\DD\\u\\Release\\dataup.pdb" - $pdb5 = "\\Documents and Settings\\Admin\\Desktop\\Newuploader\\Release\\Newuploader.pdb" - $pdb6 = "\\Documents and Settings\\Admin\\Desktop\\Uploader Code\\Release\\Newuploader.pdb" - $pdb7 = "\\Documents and Settings\\Administrator\\Desktop\\nn\\Release\\nn.pdb" - $pdb8 = "\\smse\\Debug\\smse.pdb" - $pdb9 = "\\Users\\admin\\Documents\\Visual Studio 2008\\Projects\\DNLDR-no-ip\\Release\\DNLDR.pdb" - $pdb10 = "\\final exe\\check\\Release\\check.pdb" - $pdb11 = "\\Projects\\Elance\\AppInSecurityGroup\\FtpBackup\\Release\\Backup.pdb" - $pdb12 = "\\projects\\windows\\MailPasswordDecryptor\\Release\\MailPasswordDecryptor.pdb" - $pdb13 = "\\final project backup\\UPLODER FTP BASED\\New folder\\Tron 1.2.1(Ftp n Startup)\\Release\\Http_t.pdb" + $sq1 = { 55 8B EC 56 8B 75 08 57 56 E8 ?? ?? ?? ?? 8B F8 59 85 FF 75 04 33 C0 EB 20 56 6A 00 57 E8 ?? ?? ?? ?? 6A 0C E8 ?? ?? ?? ?? 83 C4 10 85 C0 74 E5 83 60 08 00 89 38 89 70 04 5F 5E 5D C3 } + $sq2 = { 55 8B EC 83 EC 0C 53 56 57 33 DB BE ?? ?? ?? ?? 53 53 56 6A 09 E8 ?? ?? ?? ?? 6A 10 6A 01 53 53 8D 4D F8 51 FF D0 53 53 56 6A 09 E8 ?? ?? ?? ?? 6A 08 6A 01 53 53 8D 4D F8 51 FF D0 85 C0 0F 84 2B 01 00 00 6A 24 E8 ?? ?? ?? ?? 59 8B D8 33 C0 6A 09 59 8B FB F3 AB 66 8B 4D 24 B8 03 66 00 00 C7 03 08 02 00 00 66 85 C9 74 03 0F B7 C1 8B 4D 08 33 D2 0F B7 C0 89 43 04 89 53 08 85 C9 74 12 C7 43 08 08 00 00 00 8B 01 89 43 0C 8B 41 04 89 43 10 8B 4D 0C 85 C9 74 0F 83 43 08 08 8B 01 89 43 14 8B 41 04 89 43 18 8B 4D 10 85 C9 74 0F 83 43 08 08 8B 01 89 43 1C 8B 41 04 89 43 20 8B 7B 08 8B 75 F8 83 C7 0C 52 52 68 ?? ?? ?? ?? 6A 09 E8 ?? ?? ?? ?? 8D 4D FC 51 6A 00 6A 00 57 53 56 FF D0 85 C0 74 75 8B 75 FC 33 C0 40 83 7D 20 00 0F 45 45 20 33 FF 57 57 68 ?? ?? ?? ?? 6A 09 89 45 F4 E8 ?? ?? ?? ?? 57 8D 4D F4 51 6A 04 56 FF D0 85 C0 74 3B 39 7D 14 74 1A 8B 75 FC 57 57 68 ?? ?? ?? ?? 6A 09 E8 ?? ?? ?? ?? 57 FF 75 14 6A 01 56 FF D0 8B 55 18 8B 4D FC 53 89 0A 8B 55 1C 8B 4D F8 89 0A E8 ?? ?? ?? ?? 33 C0 59 40 EB 21 FF 75 FC E8 BF FB FF FF 59 EB 02 33 FF 53 E8 ?? ?? ?? ?? 57 FF 75 F8 E8 6B FB FF FF 83 C4 0C 33 C0 5F 5E 5B 8B E5 5D C3 } + $sq3 = { 55 8B EC 83 EC 0C 53 8B 5D 0C 56 57 6A 10 33 F6 89 75 F8 89 75 FC 58 89 45 F4 85 DB 75 0E FF 75 08 E8 ?? ?? ?? ?? 8B D8 8B 45 F4 59 50 E8 ?? ?? ?? ?? 8B F8 59 85 FF 0F 84 B6 00 00 00 FF 75 F4 56 57 E8 C4 ?? ?? ?? 83 C4 0C 56 56 68 ?? ?? ?? ?? 6A 09 E8 ?? ?? ?? ?? 68 00 00 00 F0 6A 01 56 56 8D 4D F8 51 FF D0 85 C0 0F 84 84 00 00 00 8B 75 F8 6A 00 6A 00 68 ?? ?? ?? ?? 6A 09 E8 ?? ?? ?? ?? 8D 4D FC 51 6A 00 6A 00 68 03 80 00 00 56 FF D0 85 C0 74 51 6A 00 53 FF 75 08 FF 75 FC E8 7F FD FF FF 83 C4 10 85 C0 74 3C 8B 75 FC 6A 00 6A 00 68 ?? ?? ?? ?? 6A 09 E8 ?? ?? ?? ?? 6A 00 8D 4D F4 51 57 6A 02 56 FF D0 85 C0 74 19 FF 75 FC E8 16 FD FF FF 6A 00 FF 75 F8 E8 26 FD FF FF 83 C4 0C 8B C7 EB 0E 6A 00 FF 75 F8 E8 15 FD FF FF 59 59 33 C0 5F 5E 5B 8B E5 5D C3 } + $sq4 = { 55 8B EC 83 7D 10 00 56 57 8B 7D 0C 57 74 0E E8 ?? ?? ?? ?? 8B F0 33 C0 03 F6 40 EB 09 E8 ?? ?? ?? ?? 8B F0 33 C0 83 7D 14 00 59 75 24 50 FF 75 08 E8 2C 00 00 00 59 59 83 F8 01 74 04 33 C0 EB 1D 56 FF 75 08 E8 C5 FE FF FF 59 59 83 F8 01 75 EC 56 57 FF 75 08 E8 CA FE FF FF 83 C4 0C 5F 5E 5D C3 } + $sq5 = { 55 8B EC 53 56 8B 75 0C 57 85 F6 75 0B FF 75 08 E8 ?? ?? ?? ?? 59 8B F0 6B C6 03 89 45 0C 8D 58 01 53 E8 ?? ?? ?? ?? 8B F8 59 85 FF 74 42 53 6A 00 57 E8 ?? ?? ?? ?? 83 C4 0C 33 D2 85 F6 74 27 8B 45 08 0F B6 0C 02 8B C1 83 E1 0F C1 E8 04 8A 80 ?? ?? ?? ?? 88 04 57 8A 81 ?? ?? ?? ?? 88 44 57 01 42 3B D6 72 D9 8B 45 0C C6 04 07 00 8B C7 5F 5E 5B 5D C3 } + $sq6 = { 55 8B EC 53 56 57 FF 75 08 E8 ?? ?? ?? ?? 33 C9 6A 02 5B 8D B8 A0 1F 00 00 8B C7 F7 E3 0F 90 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 8B F0 59 59 85 F6 74 6F 8D 0C 3F 51 6A 00 56 E8 ?? ?? ?? ?? 8D 45 0C 50 FF 75 08 56 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 8B F8 83 C4 1C 85 FF 74 40 33 C9 8D 47 02 F7 E3 0F 90 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 8B D8 59 85 DB 74 25 8D 0C 7D 02 00 00 00 51 6A 00 53 E8 ?? ?? ?? ?? 57 56 53 E8 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 1C 8B C3 EB 09 56 E8 ?? ?? ?? ?? 59 33 C0 5F 5E 5B 5D C3 } + $sq7 = { 55 8B EC 81 EC 80 00 00 00 56 57 E8 ?? ?? ?? ?? 6A 1F 59 BE ?? ?? ?? ?? 8D 7D 80 F3 A5 33 C9 6A 02 5A 66 A5 8B 7D 08 8D 47 01 F7 E2 0F 90 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 8B F0 59 85 F6 74 4D 8D 04 7D 02 00 00 00 4F 89 45 08 53 50 6A 00 56 E8 ?? ?? ?? ?? 83 C4 0C 33 DB 85 FF 74 1C E8 ?? ?? ?? ?? 33 D2 6A 7E 59 F7 F1 D1 EA 66 8B 44 55 80 66 89 04 5E 43 3B DF 72 E4 56 E8 ?? ?? ?? ?? 3B F8 8B 45 08 59 77 C4 8B C6 5B EB 02 33 C0 5F 5E 8B E5 5D C3 } + $sq8 = { 55 8B EC 81 EC 50 02 00 00 53 56 57 6A 0A E8 ?? ?? ?? ?? 59 33 DB 6A 2E 5E 39 5D 14 0F 84 13 01 00 00 FF 75 08 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 59 59 85 F6 0F 84 F7 00 00 00 53 53 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8D 8D B0 FD FF FF 51 56 FF D0 8B D8 83 FB FF 0F 84 CC 00 00 00 F6 85 B0 FD FF FF 10 0F 84 97 00 00 00 83 7D 1C 00 74 2E 8D 85 DC FD FF FF 68 ?? ?? ?? ?? 50 E8 0A ?? ?? ?? 59 59 85 C0 75 7A 8D 85 DC FD FF FF 68 ?? ?? ?? ?? 50 E8 F3 ?? ?? ?? 59 59 85 C0 75 63 8D 85 DC FD FF FF 50 E8 ?? ?? ?? ?? 59 83 F8 03 73 0C 6A 2E 58 66 39 85 DC FD FF FF 74 45 8D 85 DC FD FF FF 50 FF 75 08 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 C4 0C 89 45 14 85 C0 74 27 6A 01 6A 00 6A 01 FF 75 10 FF 75 0C 50 E8 14 FF FF FF FF 75 14 8B F8 E8 ?? ?? ?? ?? 83 C4 1C 85 FF 0F 85 EE 00 00 00 33 C0 50 50 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 8D B0 FD FF FF 51 53 FF D0 85 C0 0F 85 3B FF FF FF 53 E8 ?? ?? ?? ?? 59 56 E8 ?? ?? ?? ?? 59 33 DB 6A 2E 5E FF 75 0C FF 75 08 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F8 83 C4 0C 85 FF 0F 84 CF 00 00 00 53 53 68 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 8D 8D B0 FD FF FF 51 57 FF D0 8B D8 83 FB FF 0F 84 A6 00 00 00 8D 85 DC FD FF FF 50 E8 ?? ?? ?? ?? 59 83 F8 03 73 09 66 39 B5 DC FD FF FF 74 3E 83 BD B0 FD FF FF 10 75 06 83 7D 18 00 74 2F 8D 85 DC FD FF FF 50 FF 75 08 68 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B F0 83 C4 0C 85 F6 74 12 83 7D 10 00 74 40 56 FF 55 10 56 E8 ?? ?? ?? ?? 59 59 33 C0 50 50 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? 8D 8D B0 FD FF FF 51 53 FF D0 85 C0 74 29 6A 2E 5E EB 85 56 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 59 8B C7 EB 22 57 E8 ?? ?? ?? ?? 53 E8 ?? ?? ?? ?? 59 59 8B C6 EB 10 53 E8 ?? ?? ?? ?? 59 57 E8 ?? ?? ?? ?? 59 33 C0 5F 5E 5B 8B E5 5D C3 } + $sq9 = { 83 3D 14 ?? ?? ?? ?? 56 74 0A 8B 35 20 ?? ?? ?? 85 F6 75 66 53 57 BB E0 01 00 00 33 FF 53 89 3D 14 ?? ?? ?? E8 F0 F8 FF FF 33 F6 A3 14 ?? ?? ?? 46 59 85 C0 74 12 6A 78 57 50 89 35 20 ?? ?? ?? E8 A6 F8 FF FF 83 C4 0C 53 89 3D 18 ?? ?? ?? E8 C5 F8 FF FF A3 18 ?? ?? ?? 59 85 C0 74 14 6A 78 57 50 89 35 20 ?? ?? ?? E8 7E F8 FF FF 83 C4 0C EB 06 8B 35 20 ?? ?? ?? 5F 5B 8B C6 5E C3 } + $sq10 = { 55 8B EC 51 51 83 65 FC 00 53 56 57 64 A1 30 00 00 00 89 45 FC 8B 45 FC 8B 40 0C 8B 58 0C 8B F3 8B 46 18 FF 76 28 89 45 F8 E8 CE FA FF FF 8B F8 59 85 FF 74 1F 6A 00 57 E8 32 01 00 00 57 E8 ?? ?? ?? ?? 03 C0 50 57 E8 71 FA FF FF 83 C4 14 39 45 08 74 11 8B 36 3B DE 75 C6 33 C0 5F 5E 5B 8B E5 5D C2 04 00 8B 45 F8 EB F2 } + $sq11 = { A1 ?? ?? ?? ?? 85 C0 74 07 50 E8 ?? ?? ?? ?? 59 A1 ?? ?? ?? ?? 85 C0 74 07 50 E8 ?? ?? ?? ?? 59 A1 ?? ?? ?? ?? 85 C0 74 07 50 E8 ?? ?? ?? ?? 59 33 C0 A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? A3 ?? ?? ?? ?? C3 } + $sq12 = { 55 8B EC 56 8B 75 0C 57 85 F6 74 48 56 E8 ?? ?? ?? ?? 59 85 C0 74 3D 56 E8 ?? ?? ?? ?? 59 85 C0 74 32 83 65 0C 00 8D 45 0C 6A 01 50 56 E8 ?? ?? ?? ?? 8B F8 83 C4 0C 85 FF 74 19 8B 45 0C 85 C0 74 12 83 7D 14 00 74 12 39 45 14 73 0D 57 E8 ?? ?? ?? ?? 59 33 C0 5F 5E 5D C3 83 7D 10 00 74 1A 6A 00 6A 01 56 E8 ?? ?? ?? ?? 59 50 FF 75 08 E8 1F 00 00 00 8B 45 0C 83 C4 10 50 57 FF 75 08 E8 FF FE FF FF 57 8B F0 E8 ?? ?? ?? ?? 83 C4 10 8B C6 EB C3 } + $sq13 = { 55 8B EC 83 EC 18 56 FF 75 08 E8 ?? ?? ?? ?? 50 89 45 F0 E8 ?? ?? ?? ?? 8B F0 59 59 85 F6 0F 84 C0 00 00 00 53 8B 5D 0C 33 C9 57 6A 04 5A 8B C3 F7 E2 0F 90 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 83 65 F4 00 8B F8 83 65 FC 00 59 85 DB 74 6D 8B 45 10 83 C0 FC FF 75 F0 83 C0 04 89 45 E8 6A 00 56 8B 00 89 45 EC E8 ?? ?? ?? ?? FF 75 F0 FF 75 08 56 E8 ?? ?? ?? ?? 83 65 F8 00 68 ?? ?? ?? ?? 56 E8 ?? ?? ?? ?? 83 C4 20 EB 1F FF 75 EC 50 E8 ?? ?? ?? ?? 59 59 85 C0 75 32 68 ?? ?? ?? ?? 50 E8 ?? ?? ?? ?? FF 45 F8 59 59 85 C0 75 DD 8B 45 FC 40 89 45 FC 3B C3 8B 45 E8 72 99 56 E8 ?? ?? ?? ?? 59 39 5D F4 75 12 8B C7 EB 17 8B 45 FC 8B 4D F8 FF 45 F4 89 0C 87 EB D7 57 E8 ?? ?? ?? ?? 59 33 C0 5F 5B 5E 8B E5 5D C3 } + $sq14 = { 55 8B EC 8B 45 0C 53 56 8B 75 08 57 8B 4E 04 03 C1 8D 3C 09 3B F8 77 06 8D B8 F4 01 00 00 33 C9 8B C7 6A 04 5A F7 E2 0F 90 C1 F7 D9 0B C8 51 E8 ?? ?? ?? ?? 8B D8 59 85 DB 74 26 57 6A 00 53 E8 ?? ?? ?? ?? FF 76 08 FF 36 53 E8 ?? ?? ?? ?? FF 36 E8 ?? ?? ?? ?? 33 C0 89 1E 83 C4 1C 89 7E 04 40 5F 5E 5B 5D C3 } + $sq15 = { 55 8B EC 83 7D 0C 00 57 74 39 8B 7D 10 85 FF 74 32 56 8B 75 08 8B 46 08 03 C7 3B 46 04 76 09 57 56 E8 3F FF FF FF 59 59 8B 46 08 03 06 57 FF 75 0C 50 E8 ?? ?? ?? ?? 01 7E 08 83 C4 0C 33 C0 40 5E EB 02 33 C0 5F 5D C3 } condition: - uint16( 0 ) == 0x5a4d and filesize < 1000KB and any of them + uint16( 0 ) == 0x5a4d and any of them } -rule TRELLIX_ARC_Apt_Hanover_Appinbot_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_Ryuk_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect hanover appinbot samples based on PDB" - author = "Marc Rivero | McAfee ATR Team" - id = "fb201000-ca8b-57e0-b560-5082477d8ee7" - date = "2012-01-05" - modified = "2020-08-14" - reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L41-L77" + description = "Ryuk Ransomware hunting rule" + author = "Christiaan Beek - McAfee ATR team" + id = "d3e67e26-3b34-5c28-a1c0-c4aeacd49df9" + date = "2019-04-25" + modified = "2021-07-12" + reference = "https://securingtomorrow.mcafee.com/other-blogs/mcafee-labs/ryuk-ransomware-attack-rush-to-attribution-misses-the-point/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Ryuk.yar#L1-L47" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "6ad56d64444fa76e1ad43a8c260c493b9086d4116eb18af630e65d3fd39bf6d6" - logic_hash = "56cdd22efd81bcdda445242257b2418c6941bf9e5e68065d8b8d73d0f9c27df5" - score = 75 + logic_hash = "43c0be708fa8a388dce6e1dd721e24329b5b08a942d99e9b2631c90155790c4b" + score = 50 quality = 70 - tags = "BACKDOOR, FILE" - rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Hanover" + tags = "RANSOMWARE, FILE" + rule_version = "v2" + malware_type = "ransomware" + malware_family = "Ransom:W32/Ryuk" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\BNaga\\backup_28_09_2010\\threads tut\\pen-backup\\BB_FUD_23\\Copy of client\\Copy of client\\appinbot_1.2_120308\\Build\\Win32\\Release\\appinclient.pdb" - $pdb1 = "\\BNaga\\SCode\\BOT\\MATRIX_1.2.2.0\\appinbot_1.2_120308\\Build\\Win32\\Release\\deleter.pdb" - $pdb2 = "\\Documents and Settings\\Admin\\Desktop\\appinbot_1.2_120308\\appinclient\\Build\\Win32\\Release\\appinclient.pdb" - $pdb3 = "\\Documents and Settings\\Administrator\\Desktop\\Backup\\17_8_2011\\MATRIX_1.3.4\\ CLIENT\\Build\\Win32\\Release\\appinclient.pdb" - $pdb4 = "\\Documents and Settings\\Administrator\\Desktop\\Backup\\17_8_2011\\MATRIX_1.3.4\\ MATRIX_1.3.4\\CLIENT\\Build\\Win32\\Release\\appinclient.pdb" - $pdb5 = "\\Documents and Settings\\Administrator\\Desktop\\Backup\\17_8_2011\\MATRIX_1.3.4\\MATRIX_1.3.4\\ CLIENT\\Build\\Win32\\Release\\deleter.pdb" - $pdb6 = "\\pen-backup\\Copy of client\\Copy of client\\appinbot_1.2_120308\\Build\\Win32\\Release\\appinclient.pdb" - $pdb7 = "\\pen-backup\\Copy of client\\Copy of client\\appinbot_1.2_120308\\Build\\Win32\\Release\\deleter.pdb" - $pdb8 = "\\temp\\elance\\PROTOCOL_1.2\\Build\\Win32\\Release\\deleter.pdb" - $pdb9 = "\\Users\\PRED@TOR\\Desktop\\appinbot_1.2_120308\\Build\\Win32\\Release\\deleter.pdb" - $pdb10 = "\\Users\\PRED@TOR\\Desktop\\MODIFIED PROJECT LAB\\admin\\Build\\Win32\\Release\\appinclient.pdb" - $pdb11 = "\\Desktop backup\\Copy\\appinbot_1.2_120308\\Build\\Win32\\Release\\appinclient.pdb" - $pdb12 = "\\Datahelp\\SCode\\BOT\\MATRIX_1.3.3\\CLIENT\\Build\\Win32\\Release\\appinclient.pdb" + $x1 = "C:\\Windows\\System32\\cmd.exe" fullword ascii + $x2 = "\\System32\\cmd.exe" fullword wide + $s1 = "C:\\Users\\Admin\\Documents\\Visual Studio 2015\\Projects\\ConsoleApplication54new crypted" ascii + $s2 = "fg4tgf4f3.dll" fullword wide + $s3 = "lsaas.exe" fullword wide + $s4 = "\\Documents and Settings\\Default User\\sys" fullword wide + $s5 = "\\Documents and Settings\\Default User\\finish" fullword wide + $s6 = "\\users\\Public\\sys" fullword wide + $s7 = "\\users\\Public\\finish" fullword wide + $s8 = "You will receive btc address for payment in the reply letter" fullword ascii + $s9 = "hrmlog" fullword wide + $s10 = "No system is safe" fullword ascii + $s11 = "keystorage2" fullword wide + $s12 = "klnagent" fullword wide + $s13 = "sqbcoreservice" fullword wide + $s14 = "tbirdconfig" fullword wide + $s15 = "taskkill" fullword wide + $op0 = { 8b 40 10 89 44 24 34 c7 84 24 c4 } + $op1 = { c7 44 24 34 00 40 00 00 c7 44 24 38 01 } condition: - uint16( 0 ) == 0x5a4d and filesize < 440KB and any of them + ( uint16( 0 ) == 0x5a4d and filesize < 400KB and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) } -rule TRELLIX_ARC_Apt_Hanover_Foler_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_RANSOM_RYUK_May2021 : RANSOMWARE FILE { meta: - description = "Rule to detect hanover foler samples" - author = "Marc Rivero | McAfee ATR Team" - id = "064b12a1-7a6a-5a19-bc9a-c98c1dbc6631" - date = "2012-01-05" - modified = "2020-08-14" - reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L79-L106" + description = "Rule to detect latest May 2021 compiled Ryuk variant" + author = "Marc Elias | McAfee ATR Team" + id = "6e415a9e-7373-50a8-ad57-f95220faed9c" + date = "2021-05-21" + modified = "2021-07-12" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Ryuk.yar#L91-L113" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "bd77d7f8af8329dfb0bcc0624d6d824d427fbaf859ab2dedd8629aa2f3b7ae0d" - logic_hash = "cd2bd6a4c8084c02af5aaba81529cdb67aab7c2db397e2757d383534123c5227" - score = 75 + hash = "8f368b029a3a5517cb133529274834585d087a2d3a5875d03ea38e5774019c8a" + logic_hash = "b379c1182e60ce8c777668386d8cbd08350dd2363770dec56502bf44aaf5d7f6" + score = 50 quality = 70 - tags = "BACKDOOR, FILE" - rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Hanover" - actor_type = "Cybercrime" - actor_group = "Unknown" + tags = "RANSOMWARE, FILE" + version = "0.1" strings: - $pdb = "\\Documents and Settings\\Administrator\\Desktop\\nn\\Release\\nn.pdb" - $pdb1 = "\\Documents and Settings\\Administrator\\Desktop\\UsbP\\Release\\UsbP.pdb" - $pdb2 = "\\Documents and Settings\\Administrator\\Desktop\\UsbP\\UsbP - u\\Release\\UsbP.pdb" - $pdb3 = "\\Monthly Task\\August 2011\\USB Prop\\Usb Propagator.09-24\\nn\\Release\\nn.pdb" + $ryuk_filemarker = "RYUKTM" fullword wide ascii + $sleep_constants = { 68 F0 49 02 00 FF (15|D1) [0-4] 68 ?? ?? ?? ?? 6A 01 } + $icmp_echo_constants = { 68 A4 06 00 00 6A 44 8D [1-6] 5? 6A 00 6A 20 [5-20] FF 15 } condition: - uint16( 0 ) == 0x5a4d and filesize < 480KB and any of them + uint16( 0 ) == 0x5a4d and uint32( uint32( 0x3C ) ) == 0x00004550 and filesize < 200KB and ( $ryuk_filemarker or ( $sleep_constants and $icmp_echo_constants ) ) } -rule TRELLIX_ARC_Apt_Hanover_Linog_Pdb : BACKDOOR FILE + +rule TRELLIX_ARC_Ransom_Egregor : RANSOMWARE FILE { meta: - description = "Rule to detect hanover linog samples based on PDB" - author = "Marc Rivero | McAfee ATR Team" - id = "2f4d30ad-aadc-5c90-8234-d1b5802f4781" - date = "2012-01-05" - modified = "2020-08-14" - reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L108-L132" + description = "Detect Egregor ransomware" + author = "Thomas Roccia | McAfee ATR team" + id = "b9f1a712-c168-5e0f-8b9e-cb03a6c43fc3" + date = "2020-10-28" + modified = "2020-10-28" + reference = "https://bazaar.abuse.ch/sample/004a2dc3ec7b98fa7fe6ae9c23a8b051ec30bcfcd2bc387c440c07ff5180fe9a/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_egregor.yar#L4-L31" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "f6319fd0e1d3b9d3694c46f80208e70b389e7dcc6aaad2508b80575c604c5dba" - logic_hash = "3aebafc80ca2e187bdcae3750162d94ce9419988ffd451ba4762b2d299a04ed7" + hash = "5f9fcbdf7ad86583eb2bbcaa5741d88a" + logic_hash = "8077c656eed0b1633da54f8d017d4eff122f2f4e486c4e1af6f6434ea33c0675" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Hanover" + malware_type = "ransomware" + malware_family = "Ransom/Egregor" actor_type = "Cybercrime" - actor_group = "Unknown" + actor_group = "egregor" strings: - $pdb = "\\Users\\hp\\Desktop\\download\\Release\\download.pdb" - $pdb1 = "\\Backup-HP-ABCD-PC\\download\\Release\\download.pdb" + $p1 = "ewdk.pdb" fullword ascii + $p2 = "testbuild.pdb" fullword ascii + $s1 = "M:\\" nocase ascii + $s2 = "1z1M9U9" fullword wide + $s3 = "C:\\Logmein\\{888-8888-9999}\\Logmein.log" fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize < 165KB and any of them + uint16( 0 ) == 0x5a4d and filesize < 2000KB and hash.sha256 ( pe.rich_signature.clear_data ) == "b030ed1a7ca222a0923a59f321be7e55b8d0fc24c1134df1ba775bcf0994c79c" or ( pe.sections [ 4 ] . name == ".gfids" and pe.sections [ 5 ] . name == ".00cfg" ) and ( any of ( $p* ) or 2 of ( $s* ) ) } -rule TRELLIX_ARC_Apt_Hanover_Ron_Babylon_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_Ransom_Linux_Hellokitty_0721 : RANSOMWARE FILE { meta: - description = "apt_hanover_ron_babylon" - author = "Marc Rivero | McAfee ATR Team" - id = "2637bba5-67be-5e71-9ce3-570ea14a96df" - date = "2012-01-05" - modified = "2020-08-14" - reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L134-L200" - license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "784cfb1bfdd7080c658fad08b1f679bbb0c94e6e468a3605ea47cdce533df815" - logic_hash = "212de25a555335eb4dc24052702ee30d71039f44b448079f19f12fcb775d5298" - score = 75 - quality = 45 - tags = "BACKDOOR, FILE" - rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Hanover" - actor_type = "Cybercrime" - actor_group = "Unknown" - - strings: - $pdb = "\\Users\\hp\\Desktop\\download\\Release\\download.pdb" - $pdb1 = "\\26_10_2010\\demoMusic\\Release\\demoMusic.pdb" - $pdb2 = "\\26_10_2010\\New_FTP_HttpWithLatestfile2\\Release\\httpbackup.pdb" - $pdb3 = "\\26_10_2010\\New_FTP_HttpWithLatestfile2_FirstBlood_Released\\ New_FTP_HttpWithLatestfile2\\Release\\FirstBloodA1.pdb" - $pdb4 = "\\app\\Http_t\\Release\\Crveter.pdb" - $pdb5 = "\\BNaga\\kaam\\Appin SOFWARES\\RON 2.0.0\\Release\\Ron.pdb" - $pdb6 = "\\BNaga\\kaam\\kaam\\NEW SOFWARES\\firstblood\\Release\\FirstBloodA1.pdb" - $pdb7 = "\\BNaga\\kaam\\kaam\\New_FTP_HttpWithLatestfile2_FirstBlood_Released\\ New_FTP_HttpWithLatestfile2\\Release\\Ron.pdb" - $pdb8 = "\\BNaga\\kaam\\New_FTP_HttpWithLatestfile2_FirstBlood_Released\\ New_FTP_HttpWithLatestfile2\\Release\\FirstBloodA1.pdb" - $pdb9 = "\\BNaga\\My Office kaam\\Appin SOFWARES\\HTTP\\RON 2.0.0\\Release\\Ron.pdb" - $pdb10 = "\\Documents and Settings\\abc\\Desktop\\Dragonball 1.0.2(WITHOUT DOWNLOAD LINK)\\Release\\Ron.pdb" - $pdb11 = "\\Documents and Settings\\Administrator\\Desktop\\Feb 2012\\kmail(httpform1.1) 02.09\\Release\\kmail.pdb" - $pdb12 = "\\MNaga\\My Office kaam\\Appin SOFWARES\\HTTP\\RON 2.0.0\\Release\\Ron.pdb" - $pdb13 = "\\N\\kl\\Release\\winlsa.pdb" - $pdb14 = "\\N\\sr\\Release\\waulct.pdb" - $pdb15 = "\\Release\\wauclt.pdb" - $pdb16 = "\\Users\\neeru rana\\Desktop\\Klogger- 30 may\\Klogger- 30 may\\Release\\Klogger.pdb" - $pdb17 = "\\december task backup\\TRINITY PAYLOAD\\Dragonball 1.0.0(WITHOUT DOWNLOAD LINK)\\Release\\Ron.pdb" - $pdb18 = "\\Documents and Settings\\appin\\Desktop\\New_FTP_1\\New_FTP_1\\Release\\HTTP_MyService.pdb" - $pdb19 = "\\May Payload\\new keylogger\\Flashdance1.0.2\\kmail(http) 01.20\\Release\\kmail.pdb" - $pdb20 = "\\Monthly Task\\September 2011\\HangOver 1.3.2 (Startup)\\Release\\Http_t.pdb" - $pdb21 = "\\Sept 2012\\Keylogger\\Release\\Crveter.pdb" - $pdb22 = "\\Datahelp\\keytest1\\keytest\\taskmng.pdb" - $pdb23 = "\\Datahelp\\UPLO\\HTTP\\HTTP_T\\17_05_2011\\Release\\Http_t.pdb" - $pdb24 = "\\Datahelp\\UPLO\\HTTP\\HTTP_T\\20_05_2011\\Release\\Http_t.pdb" - $pdb25 = "\\June mac paylods\\final Klogger-1 june-Fud from eset5.0\\Klogger- 30 may\\Klogger- 30 may\\Release\\Klogger.pdb" - $pdb26 = "\\June mac paylods\\Keylo ger backup\\final Klogger-1 june-Fud from eset5.0\\Klogger- 30 may\\Klogger- 30 may\\Release\\kquant.pdb" - $pdb27 = "\\June mac paylods\\Keylogger backup\\final Klogger-1 june-Fud from eset5.0\\Klogger- 30 may\\Klogger- 30 may\\Release\\kquant.pdb" - $pdb28 = "\\My\\lan scanner\\Task\\HangOver 1.2.2\\Release\\Http_t.pdb" - $pdb29 = "\\New folder\\paylod backup\\OTHER\\Uploder\\HangOver 1.5.7 (Startup)\\HangOver 1.5.7 (Startup)\\Release\\Http_t.pdb" - $pdb30 = "\\keyloger\\KeyLog\\keytest1\\keytest\\taskmng.pdb" - $pdb31 = "\\august\\13 aug\\HangOver 1.5.7 (Startup) uploader\\Release\\Http_t.pdb" - $pdb32 = "\\backup E\\SourceCodeBackup\\september\\aradhana\\HangOver 1.5.3 (Startup)\\Release\\Http_t.pdb" - $pdb33 = "\\payloads\\new backup feb\\SUNDAY\\kmail(http) 01.20\\kmail(http) 01.20\\Release\\kmail.pdb" - $pdb34 = "\\payloads\\ita nagar\\Uploader\\HangOver 1.5.7 (Startup)\\HangOver 1.5.7 (Startup)\\Release\\Http_t.pdb" - $pdb35 = "\\final project backup\\task information\\task of september\\Tourist 2.4.3 (Down Link On Resource) -L\\Release\\Ron.pdb" - $pdb36 = "\\final project backup\\complete task of ad downloader & usb grabber&uploader\\New folder\\with icon +shortcut link\\HangOver 1.5.3 (Startup)\\Release\\Http_t.pdb" - $pdb37 = "\\final project backup\\uploader version backup\\fud all av hangover1.5.4\\with icon +shortcut link\\HangOver 1.5.3 (Startup)\\Release\\Http_t.pdb" - $pdb38 = "\\final project backup\\uploader version backup\\HangOver 1.5.3 (Startup)\\Release\\Http_t.pdb" - $pdb39 = "\\New folder\\with icon +shortcut link\\HangOver 1.5.3 (Startup)\\Release\\Http_t.pdb" - $pdb40 = "\\Http uploader limited account\\Http uploader limited account\\RON 2.0.0\\Release\\Ron.pdb" - $pdb41 = "\\Uploader\\HTTP\\HTTP Babylon 5.1.1\\HTTP Babylon 5.1.1\\Httpbackup\\Release\\HttpUploader.pdb" - $pdb42 = "\\Uploader\\HTTP\\ron uplo\\RON 2.0.0\\Release\\Ron.pdb" + description = "rule to detect Linux variant of the Hello Kitty Ransomware" + author = "Christiaan @ ATR" + id = "097b02e7-93d8-5d4f-9964-7b660b3cd7b9" + date = "2021-07-19" + modified = "2021-07-19" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Linux_HelloKitty0721.yar#L1-L28" + license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" + logic_hash = "77a3809df4c7c591a855aaecd702af62935952937bb81661aa7f68e64dcf4fb4" + score = 75 + quality = 70 + tags = "RANSOMWARE, FILE" + Rule_Version = "v1" + malware_type = "ransomware" + malware_family = "Ransom:Linux/HelloKitty" + hash1 = "ca607e431062ee49a21d69d722750e5edbd8ffabcb54fa92b231814101756041" + hash2 = "556e5cb5e4e77678110961c8d9260a726a363e00bf8d278e5302cb4bfccc3eed" + + strings: + $v1 = "esxcli vm process kill -t=force -w=%d" fullword ascii + $v2 = "esxcli vm process kill -t=hard -w=%d" fullword ascii + $v3 = "esxcli vm process kill -t=soft -w=%d" fullword ascii + $v4 = "error encrypt: %s rename back:%s" fullword ascii + $v5 = "esxcli vm process list" fullword ascii + $v6 = "Total VM run on host:" fullword ascii + $v7 = "error lock_exclusively:%s owner pid:%d" fullword ascii + $v8 = "Error open %s in try_lock_exclusively" fullword ascii + $v9 = "Mode:%d Verbose:%d Daemon:%d AESNI:%d RDRAND:%d " fullword ascii + $v10 = "pthread_cond_signal() error" fullword ascii + $v11 = "ChaCha20 for x86_64, CRYPTOGAMS by" nocase + $cdata = "" nocase + $antiregistration = " " nocase + $scriptletend = "" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize < 330KB and any of them + ( uint16( 0 ) == 0x457f and filesize < 200KB and ( 8 of them ) ) or ( all of them ) } -rule TRELLIX_ARC_Apt_Hanover_Slidewin_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_Jeff_Dev_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect hanover slidewin samples" + description = "Rule to detect Jeff Dev Ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "aefa1a2b-6a6f-5209-b1e2-90f1817442da" - date = "2012-01-05" + id = "dd5e24f4-a2d8-5db5-9e7e-7f8bded5d401" + date = "2018-08-26" modified = "2020-08-14" - reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L202-L229" + reference = "https://www.bleepingcomputer.com/news/security/the-week-in-ransomware-august-31st-2018-devs-on-vacation/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_jeff_dev.yar#L1-L28" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "89b80267f9c7fc291474e5751c2e42838fdab7a5cbd50a322ed8f8efc3d2ce83" - logic_hash = "28922d75109cf3da4807e08588e076f1496c14ea462a1c8dedb1d1a734f1fb48" + hash = "386d4617046790f7f1fcf37505be4ffe51d165ba7cbd42324aed723288ca7e0a" + logic_hash = "58a408f4e1781540e4abdb87b85b94c1f0ea49b40bf241d6d074bc2162ac2032" score = 75 - quality = 70 - tags = "BACKDOOR, FILE" + quality = 45 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Hanover" + malware_type = "ransomware" + malware_family = "Ransom:W32/Jeff" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\Users\\God\\Desktop\\ThreadScheduler-aapnews-Catroot2\\Release\\ThreadScheduler.pdb" - $pdb1 = "\\Data\\User\\MFC-Projects\\KeyLoggerWin32-hostzi\\Release\\slidebar.pdb" - $pdb2 = "\\Data\\User\\MFC-Projects\\KeyLoggerWin32-spectram\\Release\\slidebar.pdb" - $pdb3 = "\\Data\\User\\MFC-Projects\\KeyLoggerWin32-zendossier\\Release\\slidebar.pdb" + $s1 = "C:\\Users\\Umut\\Desktop\\takemeon" fullword wide + $s2 = "C:\\Users\\Umut\\Desktop\\" fullword ascii + $s3 = "PRESS HERE TO STOP THIS CREEPY SOUND AND VIEW WHAT HAPPENED TO YOUR COMPUTER" fullword wide + $s4 = "WHAT YOU DO TO MY COMPUTER??!??!!!" fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize < 100KB and any of them + ( uint16( 0 ) == 0x5a4d and filesize < 5000KB ) and all of them } -rule TRELLIX_ARC_Apt_Babar_Malware : BACKDOOR FILE +rule TRELLIX_ARC_Robbinhood_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect Babar malware" - author = "Marc Rivero | McAfee ATR Team" - id = "3cbb63ce-ff93-51ee-93aa-2594fa1f8dad" - date = "2015-02-18" + description = "Robbinhood GoLang ransowmare" + author = "Christiaan Beek | McAfee ATR" + id = "b2654d00-330e-511e-b8f1-75aa7b57d040" + date = "2019-05-10" modified = "2020-08-14" - reference = "http://motherboard.vice.com/read/meet-babar-a-new-malware-almost-certainly-created-by-france" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_babar_pdb.yar#L1-L35" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_RobbinHood.yar#L1-L37" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "c72a055b677cd9e5e2b2dcbba520425d023d906e6ee609b79c643d9034938ebf" - logic_hash = "02acef92691caed4573b609c111302427b9c27c5ef93f9199c52d75cb13e8615" + hash = "9977ba861016edef0c3fb38517a8a68dbf7d3c17de07266cfa515b750b0d249e" + logic_hash = "19a1b7d92bc49dee6da3fb4c053b118e6475aeca43e891d46470c2c09c148038" score = 75 - quality = 45 - tags = "BACKDOOR, FILE" + quality = 70 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Babar" + malware_type = "ransomware" + malware_family = "Ransom:W32/Robbinhood" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "c:\\Documents and Settings\\admin\\Desktop\\Babar64\\Babar64\\obj\\DllWrapper Release\\Release.pdb" fullword ascii - $s2 = "%COMMON_APPDATA%" fullword ascii - $s3 = "%%WINDIR%%\\%s\\%s" fullword ascii - $s4 = "/s /n %s \"%s\"" fullword ascii - $s5 = "/c start /wait " fullword ascii - $s6 = "SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\" fullword ascii - $s7 = "constructor or from DllMain." fullword ascii - $s8 = "ComSpec" fullword ascii - $s9 = "APPDATA" fullword ascii - $s10 = "WINDIR" fullword ascii - $s11 = "USERPROFILE" fullword ascii + $s1 = ".enc_robbinhood" nocase + $s2 = "sc.exe stop SQLAgent$SQLEXPRESS" nocase + $s3 = "pub.key" nocase + $s4 = "main.EnableShadowFucks" nocase + $s5 = "main.EnableRecoveryFCK" nocase + $s6 = "main.EnableLogLaunders" nocase + $s7 = "main.EnableServiceFuck" nocase + $op0 = { 8d 05 2d 98 51 00 89 44 24 30 c7 44 24 34 1d } + $op1 = { 8b 5f 10 01 c3 8b 47 04 81 c3 b5 bc b0 34 8b 4f } + $op2 = { 0f b6 34 18 8d 7e d0 97 80 f8 09 97 77 39 81 fd } condition: - uint16( 0 ) == 0x5a4d and filesize < 2000KB and all of them + ( uint16( 0 ) == 0x5a4d and filesize < 3000KB and ( 1 of ( $s* ) ) and all of ( $op* ) ) or ( all of them ) } -rule TRELLIX_ARC_Apt_Nix_Elf_Derusbi : BACKDOOR FILE + +rule TRELLIX_ARC_Badbunny : RANSOMWARE FILE { meta: - description = "Rule to detect the APT Derusbi ELF file" - author = "Marc Rivero | McAfee ATR Team" - id = "3b1c9644-7279-5e2c-8891-f03ca78cf3b7" - date = "2017-05-31" + description = "Bad Rabbit Ransomware" + author = "Christiaan Beek" + id = "190ee396-4c26-54f7-baac-bb45e3587488" + date = "2017-10-24" modified = "2020-08-14" - reference = "https://attack.mitre.org/software/S0021/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Derusbi.yar#L1-L61" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_BadRabbit.yar#L3-L47" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "0a83566a0540d28d1cc0ebee01d29d15ddc86cabff9044fd8a198b847ba24c50" + logic_hash = "2879b8dc1ca0e86253354ac24b56d950878b23215b503da9b1d5faabd2c4bf9d" score = 75 - quality = 68 - tags = "BACKDOOR, FILE" + quality = 45 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:ELF/Derusbi" + malware_type = "ransomware" + malware_family = "Ransom:W32/BadRabbit" actor_type = "Cybercrime" actor_group = "Unknown" + hash1 = "8ebc97e05c8e1073bda2efb6f4d00ad7e789260afa2c276f0c72740b838a0a93" strings: - $s1 = "LxMain" - $s2 = "execve" - $s3 = "kill" - $s4 = "cp -a %s %s" - $s5 = "%s &" - $s6 = "dbus-daemon" - $s7 = "--noprofile" - $s8 = "--norc" - $s9 = "TERM=vt100" - $s10 = "/proc/%u/cmdline" - $s11 = "loadso" - $s12 = "/proc/self/exe" - $s13 = "Proxy-Connection: Keep-Alive" - $s14 = "Connection: Keep-Alive" - $s15 = "CONNECT %s" - $s16 = "HOST: %s:%d" - $s17 = "User-Agent: Mozilla/4.0" - $s18 = "Proxy-Authorization: Basic %s" - $s19 = "Server: Apache" - $s20 = "Proxy-Authenticate" - $s21 = "gettimeofday" - $s22 = "pthread_create" - $s23 = "pthread_join" - $s24 = "pthread_mutex_init" - $s25 = "pthread_mutex_destroy" - $s26 = "pthread_mutex_lock" - $s27 = "getsockopt" - $s28 = "socket" - $s29 = "setsockopt" - $s30 = "select" - $s31 = "bind" - $s32 = "shutdown" - $s33 = "listen" - $s34 = "opendir" - $s35 = "readdir" - $s36 = "closedir" - $s37 = "rename" + $x1 = "schtasks /Create /SC ONCE /TN viserion_%u /RU SYSTEM /TR \"%ws\" /ST %02d:%02d:00" fullword wide + $x2 = "need to do is submit the payment and get the decryption password." fullword ascii + $s3 = "If you have already got the password, please enter it below." fullword ascii + $s4 = "dispci.exe" fullword wide + $s5 = "\\\\.\\GLOBALROOT\\ArcName\\multi(0)disk(0)rdisk(0)partition(1)" fullword wide + $s6 = "Run DECRYPT app at your desktop after system boot" fullword ascii + $s7 = "Enter password#1: " fullword wide + $s8 = "Enter password#2: " fullword wide + $s9 = "C:\\Windows\\cscc.dat" fullword wide + $s10 = "schtasks /Delete /F /TN %ws" fullword wide + $s11 = "Password#1: " fullword ascii + $s12 = "\\AppData" fullword wide + $s13 = "Disk decryption completed" fullword wide + $s14 = "Files decryption completed" fullword wide + $s15 = "http://diskcryptor.net/" fullword wide + $s16 = "Your personal installation key#1:" fullword ascii + $s17 = ".3ds.7z.accdb.ai.asm.asp.aspx.avhd.back.bak.bmp.brw.c.cab.cc.cer.cfg.conf.cpp.crt.cs.ctl.cxx.dbf.der.dib.disk.djvu.doc.docx.dwg." wide + $s18 = "Disable your anti-virus and anti-malware programs" fullword wide + $s19 = "bootable partition not mounted" fullword ascii condition: - ( uint32( 0 ) == 0x4464c457f ) and filesize < 200KB and all of them + ( uint16( 0 ) == 0x5a4d and filesize < 400KB and pe.imphash ( ) == "94f57453c539227031b918edd52fc7f1" and ( 1 of ( $x* ) or 4 of them ) ) or ( all of them ) } -rule TRELLIX_ARC_Apt_Nix_Elf_Derusbi_Kernelmodule : BACKDOOR FILE +rule TRELLIX_ARC_Badrabbit_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect the Derusbi ELK Kernel module" + description = "Rule to detect Bad Rabbit Ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "1614a63d-c5d1-5ce1-a5b8-eb48325f60e6" - date = "2017-05-31" + id = "d6e78c14-0913-5eed-be15-a6d1a8cd1a8d" + date = "2025-05-01" modified = "2020-08-14" - reference = "https://attack.mitre.org/software/S0021/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Derusbi.yar#L63-L105" + reference = "https://securelist.com/bad-rabbit-ransomware/82851/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_BadRabbit.yar#L49-L101" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "0b86e96ef616e926f0d665e2bd013f2773461483176c68bd5e7c7d059ac13d78" + logic_hash = "7536f021ce7fede0f1a2bf2f4ebc7d6e7269a6dd63005cab1fc6a309a71c61c0" score = 75 - quality = 70 - tags = "BACKDOOR, FILE" - rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:ELF/Derusbi" + quality = 43 + tags = "RANSOMWARE, FILE" + malware_type = "ransomware" + malware_family = "Ransom:W32/BadRabbit" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "__this_module" - $s2 = "init_module" - $s3 = "unhide_pid" - $s4 = "is_hidden_pid" - $s5 = "clear_hidden_pid" - $s6 = "hide_pid" - $s7 = "license" - $s8 = "description" - $s9 = "srcversion=" - $s10 = "depends=" - $s11 = "vermagic=" - $s12 = "current_task" - $s13 = "sock_release" - $s14 = "module_layout" - $s15 = "init_uts_ns" - $s16 = "init_net" - $s17 = "init_task" - $s18 = "filp_open" - $s19 = "__netlink_kernel_create" - $s20 = "kfree_skb" + $s1 = "schtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR \"%ws /C Start \\\"\\\" \\\"%wsdispci.exe\\\" -id %u && exit\"" fullword wide + $s2 = "C:\\Windows\\System32\\rundll32.exe \"C:\\Windows\\" fullword wide + $s3 = "process call create \"C:\\Windows\\System32\\rundll32.exe" fullword wide + $s4 = "need to do is submit the payment and get the decryption password." fullword wide + $s5 = "schtasks /Create /SC once /TN drogon /RU SYSTEM /TR \"%ws\" /ST %02d:%02d:00" fullword wide + $s6 = "rundll32 %s,#2 %s" fullword ascii + $s7 = " \\\"C:\\Windows\\%s\\\" #1 " fullword wide + $s8 = "Readme.txt" fullword wide + $s9 = "wbem\\wmic.exe" fullword wide + $s10 = "SYSTEM\\CurrentControlSet\\services\\%ws" fullword wide + $og1 = { 39 74 24 34 74 0a 39 74 24 20 0f 84 9f } + $og2 = { 74 0c c7 46 18 98 dd 00 10 e9 34 f0 ff ff 8b 43 } + $og3 = { 8b 3d 34 d0 00 10 8d 44 24 28 50 6a 04 8d 44 24 } + $oh1 = { 39 5d fc 0f 84 03 01 00 00 89 45 c8 6a 34 8d 45 } + $oh2 = { e8 14 13 00 00 b8 ff ff ff 7f eb 5b 8b 4d 0c 85 } + $oh3 = { e8 7b ec ff ff 59 59 8b 75 08 8d 34 f5 48 b9 40 } + $oj4 = { e8 30 14 00 00 b8 ff ff ff 7f 48 83 c4 28 c3 48 } + $oj5 = { ff d0 48 89 45 e0 48 85 c0 0f 84 68 ff ff ff 4c } + $oj6 = { 85 db 75 09 48 8b 0e ff 15 34 8f 00 00 48 8b 6c } + $ok1 = { 74 0c c7 46 18 c8 4a 40 00 e9 34 f0 ff ff 8b 43 } + $ok2 = { 68 f8 6c 40 00 8d 95 e4 f9 ff ff 52 ff 15 34 40 } + $ok3 = { e9 ef 05 00 00 6a 10 58 3b f8 73 30 8b 45 f8 85 } condition: - ( uint32( 0 ) == 0x4464c457f ) and filesize < 200KB and all of them + uint16( 0 ) == 0x5a4d and filesize < 1000KB and ( all of ( $s* ) and all of ( $og* ) ) or all of ( $oh* ) or all of ( $oj* ) or all of ( $ok* ) } -rule TRELLIX_ARC_Apt_Nix_Elf_Derusbi_Linux_Sharedmemcreation : BACKDOOR FILE +rule TRELLIX_ARC_Ransom_Xinof : RANSOMWARE FILE { meta: - description = "Rule to detect Derusbi Linux Shared Memory creation" - author = "Marc Rivero | McAfee ATR Team" - id = "8d2db62e-22fa-5bbe-ab65-f294fc911b82" - date = "2017-05-31" - modified = "2020-08-14" - reference = "https://attack.mitre.org/software/S0021/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Derusbi.yar#L107-L130" + description = "Detect Xinof ransomware" + author = "Thomas Roccia | McAfee ATR team" + id = "3b064ce4-cd5b-5a4a-bb55-a2c2c361791e" + date = "2020-11-20" + modified = "2020-11-20" + reference = "https://labs.sentinelone.com/the-fonix-raas-new-low-key-threat-with-unnecessary-complexities/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_xinof.yar#L53-L82" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "095af979728f3b71e3192140306e4aa76011e07a25b20b0c5b3b98db41411714" + hash = "0c1e6299a2392239dbe7fead33ef4146" + logic_hash = "42110ee8869d56c53dc201cbc83652c6457541b8d502aa12b37ef6200e735a15" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:ELF/Derusbi" + malware_type = "ransomware" + malware_family = "Ransom/XINOF" actor_type = "Cybercrime" - actor_group = "Unknown" + actor_group = "FONIX" strings: - $byte1 = { B6 03 00 00 ?? 40 00 00 00 ?? 0D 5F 01 82 } + $s1 = "XINOF.exe" nocase ascii + $s2 = "C:\\Users\\Phoenix" nocase ascii + $s3 = "How To Decrypt Files.hta" nocase ascii + $s4 = "C:\\ProgramData\\norunanyway" nocase ascii + $s5 = "C:\\ProgramData\\clast" nocase ascii + $s6 = "fonix1" nocase ascii + $s7 = "C:\\Windows\\System32\\shatdown.exe" nocase ascii + $s8 = "XINOF Ransomw" nocase ascii + $s9 = "XINOF v4.2" nocase ascii + $s10 = "XINOF Ransomware Version 3.3" nocase ascii condition: - ( uint32( 0 ) == 0x464C457F ) and filesize < 200KB and all of them + uint16( 0 ) == 0x5a4d and filesize < 2000KB and 5 of ( $s* ) or TRELLIX_ARC_Ransom_Xinof_Chunk_PRIVATE } -rule TRELLIX_ARC_Apt_Nix_Elf_Derusbi_Linux_Strings : BACKDOOR FILE + +rule TRELLIX_ARC_Ransom_Tunderx : RANSOMWARE FILE { meta: - description = "Rule to detect APT Derusbi Linux Strings" - author = "Marc Rivero | McAfee ATR Team" - id = "09e47580-9b20-5461-943e-32b932c36214" - date = "2017-05-31" - modified = "2020-08-14" - reference = "https://attack.mitre.org/software/S0021/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Derusbi.yar#L132-L173" + description = "Rule to detect tthe ThunderX ransomware family" + author = "McAfee ATR team" + id = "cf5ecd0c-db26-5fe4-a056-b5c1ca3b1d34" + date = "2020-09-14" + modified = "2020-10-12" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/Ransom_ThunderX.yar#L3-L45" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "0e95497c44a0c1d85936a6a072063720a771b7e1eb8da2377e54577e3fc2764e" + logic_hash = "f870616c4a35239a01129daad5f12469b2df39251ee4bc9fbeb5523f00231ece" score = 75 quality = 68 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:ELF/Derusbi" + malware_type = "ransomware" + malware_family = "Ransomware:W32/ThunderX" actor_type = "Cybercrime" actor_group = "Unknown" + hash1 = "7bab5dedef124803668580a59b6bf3c53cc31150d19591567397bbc131b9ccb6" + hash2 = "0fbfdb8340108fafaca4c5ff4d3c9f9a2296efeb9ae89fcd9210e3d4c7239666" + hash3 = "7527459500109b3bb48665236c5c5cb2ec71ba789867ad2b6417b38b9a46615e" strings: - $a1 = "loadso" wide ascii fullword - $a2 = "\nuname -a\n\n" wide ascii - $a3 = "/dev/shm/.x11.id" wide ascii - $a4 = "LxMain64" wide ascii nocase - $a5 = "# \\u@\\h:\\w \\$ " wide ascii - $b1 = "0123456789abcdefghijklmnopqrstuvwxyz" wide - $b2 = "0123456789ABCDEFGHIJKLMNOPQRSTUVWXYZ" wide - $b3 = "ret %d" wide fullword - $b4 = "uname -a\n\n" wide ascii - $b5 = "/proc/%u/cmdline" wide ascii - $b6 = "/proc/self/exe" wide ascii - $b7 = "cp -a %s %s" wide ascii - $c1 = "/dev/pts/4" wide ascii fullword - $c2 = "/tmp/1408.log" wide ascii fullword + $pattern1 = "626364656469742E657865202F736574207B64656661756C747D20626F6F74737461747573706F6C6963792069676E6F7265616C6C6661696C75726573" + $s3 = "776261646D696E2044454C4554452053595354454D53544154454241434B5550202D64656C6574654F6C64657374" ascii + $s4 = "626364656469742E657865202F736574207B64656661756C747D207265636F76657279656E61626C6564204E6F" ascii + $s5 = "776261646D696E2044454C4554452053595354454D53544154454241434B5550" ascii + $s6 = "433A5C50726F6772616D2046696C65732028783836295C4D6963726F736F66742053514C20536572766572" ascii + $s7 = "476C6F62616C5C33353335354641352D303745392D343238422D423541352D314338384341423242343838" ascii + $s8 = "433A5C50726F6772616D2046696C65735C4D6963726F736F66742053514C20536572766572" ascii + $s9 = "76737361646D696E2E6578652044656C65746520536861646F7773202F416C6C202F5175696574" ascii + $s10 = "776D69632E65786520534841444F57434F5059202F6E6F696E746572616374697665" ascii + $s11 = "534F4654574152455C4D6963726F736F66745C45524944" ascii + $s12 = "AppPolicyGetProcessTerminationMethod" fullword ascii + $s13 = "7B5041545445524E5F49447D" ascii + $s14 = "726561646D652E747874" ascii + $s15 = "226E6574776F726B223A22" ascii + $s16 = "227375626964223A22" ascii + $s17 = "226C616E67223A22" ascii + $s18 = "22657874223A22" ascii + $s19 = "69642E6B6579" ascii + $s20 = "7B5549447D" ascii + $seq0 = { eb 34 66 0f 12 0d 10 c4 41 00 f2 0f 59 c1 ba cc } + $seq1 = { 6a 07 50 e8 51 ff ff ff 8d 86 d0 } + $seq2 = { ff 15 34 81 41 00 eb 15 83 f8 fc 75 10 8b 45 f4 } condition: - uint32( 0 ) == 0x464C457F and filesize < 200KB and ( ( 1 of ( $a* ) and 4 of ( $b* ) ) or ( 1 of ( $a* ) and 1 of ( $c* ) ) or 2 of ( $a* ) or all of ( $b* ) ) + ( uint16( 0 ) == 0x5a4d and filesize < 400KB and pe.imphash ( ) == "ea7e408cd2a264fd13492973e97d8d70" and $pattern1 and 4 of them ) and all of ( $seq* ) or ( all of them ) } -rule TRELLIX_ARC_Apt_Mirage_Pdb : TROJAN FILE +rule TRELLIX_ARC_Ransom_Maze : RANSOMWARE FILE { meta: - description = "Rule to detect Mirage samples based on PDB" - author = "Marc Rivero | McAfee ATR Team" - id = "49b7623f-a2c9-52e4-8679-d62f6aae99ca" - date = "2012-09-18" - modified = "2020-08-14" - reference = "https://www.secureworks.com/research/the-mirage-campaign" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_mirage_pdb.yar#L1-L26" + description = "Detecting MAZE Ransomware" + author = "McAfee ATR" + id = "098a93c4-9aab-5563-af17-7aa91b056f64" + date = "2020-04-19" + modified = "2020-10-12" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/Ransom_Maze.yar#L1-L39" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "0107a12f05bea4040a467dd5bc5bd130fd8a4206a09135d452875da89f121019" - logic_hash = "cb88dc787d9964451ea93f5574d9c73ae6a820d81e20d41c3c8ee44c3fee032d" + hash = "5badaf28bde6dcf77448b919e2290f95cd8d4e709ef2d699aae21f7bae68a76c" + logic_hash = "fc16475fbc2a2acf5d053ded4d2ec4126c6d6dcac3a6eafadcd6c61419dd7594" score = 75 - quality = 70 - tags = "TROJAN, FILE" + quality = 68 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "trojan" - malware_family = "Trojan:W32/Mirage" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransom:W32/Maze" + actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\MF-v1.2\\Server\\Debug\\Server.pdb" - $pdb1 = "\\fox_1.2 20110307\\MF-v1.2\\Server\\Release\\MirageFox_Server.pdb" + $x1 = "process call create \"cmd /c start %s\"" fullword wide + $s1 = "%spagefile.sys" fullword wide + $s2 = "%sswapfile.sys" fullword wide + $s3 = "%shiberfil.sys" fullword wide + $s4 = "\\wbem\\wmic.exe" fullword wide + $s5 = "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko" fullword ascii + $s6 = "NO MUTEX | " fullword wide + $s7 = "--nomutex" fullword wide + $s8 = ".Logging enabled | Maze" fullword wide + $s9 = "DECRYPT-FILES.txt" fullword wide + $op0 = { 85 db 0f 85 07 ff ff ff 31 c0 44 44 44 44 5e 5f } + $op1 = { 66 90 89 df 39 ef 89 fb 0f 85 64 ff ff ff eb 5a } + $op2 = { 56 e8 34 ca ff ff 83 c4 08 55 e8 0b ca ff ff 83 } condition: - uint16( 0 ) == 0x5a4d and filesize < 150KB and any of them + ( uint16( 0 ) == 0x5a4d and filesize < 500KB and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) } -rule TRELLIX_ARC_Hermeticwiper : TROJAN FILE +rule TRELLIX_ARC_Ransom_Monglock : RANSOMWARE FILE { meta: - description = "Detecting variants of Hermetic Wiper malware discovered in UA" - author = " cb @ Trellix ATR" - id = "fc6d9238-b732-541d-b083-11b43fe8770d" - date = "2022-02-24" - modified = "2022-02-24" + description = "Ransomware encrypting Mongo Databases " + author = "Christiaan Beek - McAfee ATR team" + id = "4350a874-dd76-5379-af9f-f1d190385706" + date = "2019-04-25" + modified = "2020-08-14" reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Troj_HermWiper.yar#L1-L27" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_MONGOLOCK.yar#L1-L41" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "b48e91afa19e09c7035ccda1b9293448e834d612b9a953b593f9412acb78faac" + logic_hash = "245a7377a410828ed8bc7148f36af6d143ad20d16840238ed5b6d6f94f015984" score = 75 quality = 70 - tags = "TROJAN, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "Trojan" + malware_type = "ransomware" + malware_family = "Ransom:W32/MongLock" + actor_type = "Cybercrime" + actor_group = "Unknown" + hash5 = "c4de2d485ec862b308d00face6b98a7801ce4329a8fc10c63cf695af537194a8" strings: - $0 = {E4B5518CD941310A015E4AF8E5968C8231492FE19246A293A569D5D7A36F56EB2FC5B68FFF6F3359C19AF6806920C3FE6628F90A75440E6616297A031BA6075100D72DFAA9829E772E45D77B89F862081EAFDB19B4B2DCEF3F273FF645ACCEAA4B991F98373973C0FB25829E860D9BC195EF1A0AD9219456AD077D42868EE03EE00E88D04C434BA97E88DF99273A35E2C668A1C69954B4762390ABDFBE4CD4AF} - $1 = {90506F1C825F7AE0D8605F5C627CA325BFF199AB60A63DE8A90E923F4B18D7FB039E1DEC89D573AAB0A14C1D4BA70EB444753A41C03082A60CB4DB551393F2C50988A3181E7F31D01B5AAD94070432D98F18655AB8A555919FEFEA9DE1EDF1} - $2 = {D5EEF61336015A85FF04ED298A6BDD6742FF153E33DAF9B383A5FFDCE7E64D47748DB5FF2609DF9BD5C66735FF6916797B2D365313FF1461EAEB9DAEA754FF6D4D55D1956CC8CBFF75C10CE74BF88C8DFF3B553B839D42609FFF2916227230} - $3 = {6C750DDC932124500CE9B5AB91CE101BE9AD348220E9423124512282373675152281023428825C51770FE9841F853375125382F732750A5B83F60FEB6AEE2282647462228269745AEE22826F7452228275744AEE2282787442} - $4 = {19A8A063FFAAAF6C1E7F78A896FFFA5C8F30BA98B69CFF1961E107BEB7636AFF9EA56A4FC4EDE3F1FF295235ACD0185726FFADA6B8CB54B342C9FF86F58524DC91617BFFB4388DBE01B6CF86} - $5 = {50C449606B20184A6328556032197660AAF9507861609F6160640560B4546160C3A194056070C4A09EC4A01A0461A4C4A0831B16600561916069A291607061C09160AA1CB6204A} - $6 = {FFEB19D2636B8B95273156BB63E8C78470D55970F47CF26574B46DE86EE084704590CA8053F15320258BBD1AACF18B04F2E965C6605CB10880B7E8FCF53DF5EB0621635EFF} - $7 = {7E31126E14B8FF98554F6FCFB64207FFCF8D93B2573609C2FF99E4409F73BB9322FF1E5E380DC0BBABCAFF4B901EDF61BD6A68FFEE3253728C7769ABFF7BCDA939C959A282} - $8 = {1970FFC6F8AA7C32EE693CFF369579E5355EF62CFF682CEAF20BA3EA1CFF1AAC638666431B20FF54293D1E709C231AFFCD11B55599F64CB9FF1E5A9015DC867F} - $9 = {8DFF93B2573609C299E4FF409F73BB93221E5EFF380DC0BBABCA4B90FF1EDF61BD6A68EE32FF53728C7769AB7BCDFFA939C959A282D312FF5DD04F0370CE811F} - $10 = {DF5519064E31101CF3DA96C15FF96728B708F358F51759E3A22FFA1CF1BB986A2038D6753E6BF037945B8469ADF20BAB71E10F3DE27735F640704C970DFE8672} + $x1 = "C:\\Windows\\system32\\cmd.exe" fullword wide + $s1 = "and a Proof of Payment together will be ignored. We will drop the backup after 24 hours. You are welcome! " fullword ascii + $s2 = "Your File and DataBase is downloaded and backed up on our secured servers. To recover your lost data : Send 0.1 BTC to our BitCoin" ascii + $s3 = "No valid port number in connect to host string (%s)" fullword ascii + $s4 = "SOCKS4%s: connecting to HTTP proxy %s port %d" fullword ascii + $s5 = "# https://curl.haxx.se/docs/http-cookies.html" fullword ascii + $s6 = "Connection closure while negotiating auth (HTTP 1.0?)" fullword ascii + $s7 = "detail may be available in the Windows System event log." fullword ascii + $s8 = "Found bundle for host %s: %p [%s]" fullword ascii + $s9 = "No valid port number in proxy string (%s)" fullword ascii + $op0 = { 50 8d 85 78 f6 ff ff 50 ff b5 70 f6 ff ff ff 15 } + $op1 = { 83 fb 01 75 45 83 7e 14 08 72 34 8b 0e 66 8b 45 } + $op2 = { c7 41 0c df ff ff ff c7 41 10 } condition: - uint16( 0 ) == 0x5a4d and filesize < 200KB and all of them + ( uint16( 0 ) == 0x5a4d and filesize < 2000KB and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) } -rule TRELLIX_ARC_Apt_Manitsme_Trojan : TROJAN FILE +rule TRELLIX_ARC_Crime_Ransomware_Windows_Gpgqwerty : RANSOMWARE { meta: - description = "Rule to detect the Manitsme trojan" - author = "Marc Rivero | McAfee ATR Team" - id = "49e0c934-6920-5e49-837c-27ebbbd5a1a2" - date = "2013-03-08" + description = "Detect GPGQwerty ransomware" + author = "McAfee Labs" + id = "dcbaf3bd-7d0c-5449-a751-82caaad3b5c2" + date = "2018-03-21" modified = "2020-08-14" - reference = "https://www.fireeye.com/content/dam/fireeye-www/services/pdfs/mandiant-apt1-report.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_manitsme_trojan_pdb.yar#L1-L36" + reference = "https://securingtomorrow.mcafee.com/mcafee-labs/ransomware-takes-open-source-path-encrypts-gnu-privacy-guard/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_GPGQwerty.yar#L1-L26" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "c1c0ea096ec4d36c1312171de2a9ebe258c588528a20dbb06a7e3cf97bf1e197" - logic_hash = "584053145249a930d3eae5e291d3553c57fa427dbecac9f04e7c0169f153b7af" + logic_hash = "8e77895cb8e7f33707c5080780a49cb4bf1d35aa7a8df829fdc7a93319ce3897" score = 75 quality = 70 - tags = "TROJAN, FILE" + tags = "RANSOMWARE" rule_version = "v1" - malware_type = "trojan" - malware_family = "Trojan:W32/Manitsme" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransom:W32/GPGQwerty" + actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "SvcMain.dll" fullword ascii - $s2 = "rj.soft.misecure.com" fullword ascii - $s3 = "d:\\rouji\\SvcMain.pdb" fullword ascii - $s4 = "constructor or from DllMain." fullword ascii - $s5 = "Open File Error" fullword ascii - $s6 = "nRet == SOCKET_ERROR" fullword ascii - $s7 = "Oh,shit" fullword ascii - $s8 = "Paraing" fullword ascii - $s9 = "Hallelujah" fullword ascii - $s10 = "ComSpec" fullword ascii - $s11 = "ServiceMain" fullword ascii - $s12 = "SendTo(s,(char *)&sztop,sizeof(sztop),FILETYPE) == ERRTYPE" fullword ascii + $a = "gpg.exe –recipient qwerty -o" + $b = "%s%s.%d.qwerty" + $c = "del /Q /F /S %s$recycle.bin" + $d = "cryz1@protonmail.com" condition: - uint16( 0 ) == 0x5a4d and filesize < 200KB and all of them + all of them } -rule TRELLIX_ARC_Apt_Gauss_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_Ransom_Babuk : RANSOM T1027 T1083 T1057 T1082 T1129 T1490 T1543_003 FILE { meta: - description = "Rule to detect Gauss based on PDB" - author = "Marc Rivero | McAfee ATR Team" - id = "209223cc-16e5-5596-8744-21ad71b5ec2a" - date = "2012-08-14" - modified = "2020-08-14" - reference = "https://securelist.com/the-mystery-of-the-encrypted-gauss-payload-5/33561/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/gauss_pdb.yar#L1-L25" + description = "Rule to detect Babuk Locker" + author = "TS @ McAfee ATR" + id = "7c0a3b4e-90aa-5442-aa5e-1a7fcae9bec8" + date = "2021-01-19" + modified = "2021-02-24" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_BabukLocker_Jan2021.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "7b0d0612b4ecc889a901115c2e77776ef0ea65c056b283d12e80f863062cea28" - logic_hash = "cb20c87ea976f395e000f2c631ffd52b09dca2af37adceafe5be72b37f75a997" + hash = "e10713a4a5f635767dcd54d609bed977" + logic_hash = "123cebd1c2e66f3e91ee235cb9288df63dfaeba02e6df45f896cb50f38851a8f" score = 75 quality = 70 - tags = "BACKDOOR, FILE" - rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Gauss" - actor_type = "Apt" + tags = "RANSOM, T1027, T1083, T1057, T1082, T1129, T1490, T1543.003, FILE" + rule_version = "v2" + malware_family = "Ransom:Win/Babuk" + malware_type = "Ransom" + mitre_attack = "T1027, T1083, T1057, T1082, T1129, T1490, T1543.003" + + strings: + $s1 = {005C0048006F007700200054006F00200052006500730074006F0072006500200059006F00750072002000460069006C00650073002E007400780074} + $s2 = "delete shadows /all /quiet" fullword wide + $pattern1 = {006D656D74617300006D65706F63730000736F70686F730000766565616D0000006261636B7570000047785673730000004778426C7200000047784657440000004778435644000000477843494D67720044656657617463680000000063634576744D67720000000063635365744D677200000000536176526F616D005254567363616E0051424643536572766963650051424944505365727669636500000000496E747569742E517569636B426F6F6B732E46435300} + $pattern2 = {004163725363683253766300004163726F6E69734167656E74000000004341534144324457656253766300000043414152435570646174655376630000730071} + $pattern3 = {FFB0154000C78584FDFFFFB8154000C78588FDFFFFC0154000C7858CFDFFFFC8154000C78590FDFFFFD0154000C78594FDFFFFD8154000C78598FDFFFFE0154000C7859CFDFFFFE8154000C785A0FDFFFFF0154000C785A4FDFFFFF8154000C785A8FDFFFF00164000C785ACFDFFFF08164000C785B0FDFFFF10164000C785B4FDFFFF18164000C785B8FDFFFF20164000C785BCFDFFFF28164000C785C0FDFFFF30164000C785C4FDFFFF38164000C785C8FDFFFF40164000C785CCFDFFFF48164000C785D0FDFFFF50164000C785D4FDFFFF581640} + $pattern4 = {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} + + condition: + filesize >= 15KB and filesize <= 90KB and 1 of ( $s* ) and 3 of ( $pattern* ) +} +rule TRELLIX_ARC_Ransom_Black_Kingdom : RANSOMWARE FILE +{ + meta: + description = "Rule to detect Black Kingdom ransomware that is spread using the latest Exchange vulns" + author = "McAfee ATR" + id = "c38e6dbf-7fb9-52f0-acd0-f824647b6041" + date = "2025-05-01" + modified = "2021-04-06" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/ransom_BlackKingDom.yar#L3-L49" + license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" + logic_hash = "334e84a9469367ed64509203feb61b5f64d5a7e38d29ff5c5089631246b06588" + score = 50 + quality = 68 + tags = "RANSOMWARE, FILE" + malware_type = "ransomware" + malware_family = "Ransomware:W32/BlackKingdom_March2021" + actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\projects\\gauss\\bin\\release\\winshell.pdb" + $0 = {7D3F634F627C5EC4D893189F1731F624A6AD458C3D89E9CB22C69EC4B4B588B1A7307D8963EC294C5B718C3D85692B8EB1A730732F8EB16F65EA5CEC17834A665E} + $1 = {3E774F2038FDE77377253CD11BFEB6FB82CF6A03E1B34E134C78A2CFDC1B7CD63AD167EE4E78A227FEF694EE3369143D1B0E84CF7CDAE7C3037C263DD15B979F} + $2 = {0C674D0A2427CDDD9B68213EC0B4A5DF94B19D39BEC0C562346FC7A1D32C0FA5BC9D963440910709A2365360650F5A909685912220EEC0F8157B3E2B95EA2CE9} + $3 = {7B7251266178C52BA731333F9E8A1C327A239FB81B901BAB2755FCAFD8A753F47991516A5C98A6CAAC9A1D5065DE565D87F120B3519DD91E09D353B7120EF9F2} + $4 = {2E233E25767037CA68F9C0F026A5CDDCC08FC0DCE21F61C612F1983A29BD3D986F8239A7692B0EBD478B6C8115564D5B0671346CF7CDDB612247EA7A4FAA7C71} + $5 = {2B2C3249094C8A1A9734E7515D10F78FD1B9339DF1902AC1D4ADE70C27C8A2CA7F3416B7B9F0D10E67519D589B8AD64D6435CC2DF4C2092A4BCEF7053B194AE5} + $6 = {0B297C7D79ECD339B30E87775B6769909CD886D1FBBAF2041DCC4FB11B5BA777AA626A9E8CAC14F64BEA5299A8E304A22BA25FA4F7AC4B95E8ACC42EC33A3DE4} + $7 = {0D46503D4DFD825DED41C94C055E1FCE1134C6F63AD80DCD7427F4BD502FA186077BD22653AB098C96ECDDA26557FB82BBA053CB2067C9DEA7EE0AF6A44C468A} + $8 = {2E774F2038FDE77277253CD11BFEB6FB82CB6A03E1B34E134C78A2CFDC1B5CD63AD167EE4E78A227FEF694EE3269143D1B0E84CF7CDAE5C3035C263DD15B979B} + $9 = {5C4250510A8DEF3463BF7410DEE0E72759B8A94A4D0544BD9B4FC0846E61844F4E06B779ABF906A450F5A2AC4C57CF761798C539175F092FD2429DC27909E382} + $10 = {7C787B386177B4D7F1F6B9E6FE17154FF15BD9E3F1DA94A1E1064654E7500A0B86A20A4AA16BD4E16F19A8733960DE868F10F382CDEEC1F15CE718839241DA10} + $11 = {2C3C6F6B2E597AC746FF7664087C7E899ABCC27AC60FA545D9CF4323063896D299F57132FE3E63E567EBFADF296365A1B2C0163DD8A4F3DABA04C77FA39A99CB} + $12 = {7B3C5D7C73D34D1A6C66B91990D162CACD89ECEAF591AC56C95AB3151EBAC1687FB749924B7BC27917FE50CA6C1417FEDBCC5BA2B7C03B1AEE4F5732E69DAC14} + $13 = {406357775C42584F11A1610D3A8A31F094FA252BC3E10738BD310D536D3A2F9EC5C21996AC4DCF5237AE3A4467D5678EE2983E4282ADFB1FDEA16352109BA7A7} + $14 = {2F265663680CACC66731B11AA78D588D7B54AC06C6348905D6B8F52C608D8208B0C6C5F1C11A2F69608D363DFA2A365AA387DAFCC906B486548F3DA8FE36312E} + $15 = {2B37480D634C799C468B775404368C7B891ADE3A556DF888566EB8CB3ED6F0171B59C35BB57F3B75D9017B7C9D52D1E87F48795AA58A16695B98BAFEAF66A769} + $16 = {0A76372D4F488ED5649A19B42E9E42B1DCC2E62655E7041711A6235B825D791CD6519492309D46964594F78B1DCAD17A5BEA574166B8A8EB76A52CA1052D724A} + $17 = {3D0B635F789C6CA6ADAC549548AA509C99D0C8DD823C99704423B90175B062E70EBBA67F937D622FF41B59D21E763A26D36759F3297D12B7454D82676C5B7B4A} + $18 = {225B642B7A09E7B06A4D3B95D97927AC46DABAE3ECE93AA4B307259DB9C01361C905B240678DB830EB7E172EB939ECB188ED3504B3709A746772B7BC94C83FB6} + $19 = {27465E49761EECAF449A3AB147907CF1C3D5F161D353E236BF9940AEC099EA4AC0352576803626029A15B3E978AB84D0024A1E345FFE58A81CDA2FBD61408971} + $20 = {3B7431210BEE4762B447DF044B5D6F41D53824C3E2CD17A35D71029352B47DA3811C60458EAADEBA532F75C54A3DDFC74AB3BEA7A51AF81A4A688F5D7A10378C} + $21 = {276C41453F8F2D8279980EAD3328E2478A3D84C55EB668231A12EED150E496622FCB2C04D9CBCE257BD97B9ECE404037589A185573F936A78DA88AD43EFC3948} + $22 = {2727495F5B1B4D920E35A52B6A5DB6A7F8B31A26873E20C53388696567D692B4B1F4A0B9267E4BBDA1728A5E883FD69029A07669AC1D0DC22E3157C028705C19} + $23 = {3E5552672C26C4F22824AF196F222D370F9EEDBEF119B8C3DD96414CF3529912234CB08AA7B2A034A51635319EAC44D47FA68747BA4B2FD2A884373ADEFB5C84} + $24 = {20735E632C6C70375BCA935EE39B7FA508205E9CC034CBD193A0D1C1E3A9A13818B9EB7FEFB11891E71221DB7143286C7D36A91C1FF7615E38F02E5C1BA24AFF} + $25 = {0A3D69344860D944AA8A46908019AB085E025AA693D381A34D8DCF116B25B0C62355D93893D1F64B983986C7E956C22303A9AB109680BF4B74460C5B087412AF} + $26 = {7C5B79652BC66C9BC36B11730D556FFA1CA1616CA59C0C344FD1F6B50C9C259329D699CDF0B894F1540AFDC4F431957206B0748AB6AE3B9069CD91147E09709B} + $27 = {2257442B42DB79A5E6CAD745E9A8D9775E4216C95F6094A05F05D7DAADBB03EC4B3444983DD291C2E32FC39299BCB4D22219386E75DAABB8D2EA93DFC52A248B} + $28 = {3C0D4A68792594D2F23F10A465B38B75D272318CA0E532A8A183F8CE5DEE6B45ECFDC96E4FF9158832472ED8CDFA69F92868A503F821D848CBB97B58332D8F84} condition: - uint16( 0 ) == 0x5a4d and filesize < 550KB and any of them + uint16( 0 ) == 0x5a4d and all of them } -rule TRELLIX_ARC_Ixeshe_Bled_Malware_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_Amba_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect Ixeshe_bled malware based on PDB" + description = "Rule to detect Amba Ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "93356eab-5bb3-5b85-acc6-9a247554aa2d" - date = "2012-05-30" + id = "961f2892-e462-55e4-bd96-7dff895cb1e6" + date = "2017-07-03" modified = "2020-08-14" - reference = "https://attack.mitre.org/software/S0015/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/ixeshe_bled_pdb.yar#L1-L24" + reference = "https://www.enigmasoftware.com/ambaransomware-removal/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_amba.yar#L1-L41" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "d1be51ef9a873de85fb566d157b034234377a4a1f24dfaf670e6b94b29f35482" - logic_hash = "7d2ce7644e25a56c101c148a32f7b0f7c3185c0c17f4d65eaef257f6ac7f8ffb" + hash = "b9b6045a45dd22fcaf2fc13d39eba46180d489cb4eb152c87568c2404aecac2f" + logic_hash = "0830ab49956711d3e6ad64785edcf54146a24756c4ab66384305dc18091867bd" score = 75 - quality = 70 - tags = "BACKDOOR, FILE" + quality = 68 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Ixeshe" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransom:W32/Amba" + actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\code\\Blade2009.6.30\\Blade2009.6.30\\EdgeEXE_20003OC\\Debug\\EdgeEXE.pdb" + $s1 = "64DCRYPT.SYS" fullword wide + $s2 = "32DCRYPT.SYS" fullword wide + $s3 = "64DCINST.EXE" fullword wide + $s4 = "32DCINST.EXE" fullword wide + $s5 = "32DCCON.EXE" fullword wide + $s6 = "64DCCON.EXE" fullword wide + $s8 = "32DCAPI.DLL" fullword wide + $s9 = "64DCAPI.DLL" fullword wide + $s10 = "ICYgc2h1dGRvd24gL2YgL3IgL3QgMA==" fullword ascii + $s11 = "QzpcVXNlcnNcQUJDRFxuZXRwYXNzLnR4dA==" fullword ascii + $s12 = ")!pssx}v!pssx}v))!pssx}v!pssx}v))!pssx}v!pssx}v))!pssx}v!pssx}v))!pssx}v!pssx}v))!pssx}v!pssx}v))!pssx}v!pssx}v)" fullword ascii + $s13 = "RGVmcmFnbWVudFNlcnZpY2U=" + $s14 = "LWVuY3J5cHQgcHQ5IC1wIA==" + $s15 = "LWVuY3J5cHQgcHQ3IC1wIA==" + $s16 = "LWVuY3J5cHQgcHQ2IC1wIA==" + $s17 = "LWVuY3J5cHQgcHQzIC1wIA==" condition: - uint16( 0 ) == 0x5a4d and filesize < 200KB and any of them + ( uint16( 0 ) == 0x5a4d and filesize < 3000KB and ( 8 of them ) ) or ( all of them ) } -rule TRELLIX_ARC_APT_Winnti : BACKDOOR FILE +rule TRELLIX_ARC_RANSOM_Exorcist : RANSOMWARE FILE { meta: - description = "Detects Winnti variants" + description = "Rule to detect Exorcist" author = "McAfee ATR Team" - id = "f12b039a-2508-580f-b777-428bbda2c666" - date = "2020-06-04" - modified = "2020-10-14" - reference = "https://attack.mitre.org/software/S0141/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_winnti.yar#L1-L27" + id = "38ab069d-b030-5459-a42f-7ecd5963e68f" + date = "2020-09-01" + modified = "2020-10-12" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Exorcist.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "fd539d345821d9ac9b885811b1f642aa1817ba8501d47bc1de575f5bef2fbf9e" - logic_hash = "f94b2c552fbb30e1005e5c75a2f449d60b9558a0916197bed41bf32c6477daef" + logic_hash = "c376382e60aae0f661151495097d3d93f185faebb11781dbf083324c23a07247" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Winnti" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransomware:W32/Exorcist" + actor_type = "Cybercrime" + hash1 = "793dcc731fa2c6f7406fd52c7ac43926ac23e39badce09677128cce0192e19b0" + actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pattern = { 9090909090909090909090909090C7????????????C2????90909090909081??????????E9????????CCCCCCCCCC8A??????8B??????538A??8A??568B??578B??????8B??C1????66????8B??C1????F3AB8B??83????F3AA8B??5F5E5BC390909090909090909090909090909083????5333??568D??????535089??????89??????E8????????8A??33??3A??8D??????0F94??83????5389??????528B??89??????C6????????E8????????8B??33??81??????????8D??????0F94??6A??89??????5223??89??????C6????????C6????????E8????????33??66????8D??????6A??0F94??89??????89??????5223??C6????????C6????????E8????????8B??83????33??3B??0F94??23??5E495BF7??1B??8B??83????C38B??????8B??????03??C390909090908B??????85??0F84????????8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??E9????????83????C39090909090909090909090909083????8B??????53558B??????33??568B??????83????5789??????76??81??????????8B??76??BF????????8B??????8D????03??C1????03??89??????3B??76??8B??????68????????6A??52E8????????8B??????8B??????8B??????505351565752E8????????8B??????8B??8B??????2B??8B??83????03??8B??????83????89??????77??03??0F84????????8B??????8B??????2B??03??3B??89??????75??81??????????77??8A??04??EB??83????77??08????EB??83????77??8A??80????88??EB??8D????C6????463D????????89??????76??8D????B8????????F7??C1????8B??33??8B??8B??C1????F3AB8B??83????03??F3AA8B??????81??????????4A89??????75??8B??????8B??88??468A??88??46424B75??8B??????C6????465FC6????46C6????2B??8B??????4633??89??5E5D5B83????C390909090909090909083????8B??????53558B??????568B??????8D????5789??????8B??????83????73??B8????????2B??EB??33??03??8B??2B??C1????8D??????89??????8B??????8B??????8D????3B??0F83????????8B??8B??69??????????8B??????8B??????C1????33??66??????03??8B??????2B??????89??????66??????8B??3B??0F85????????8B??????C7??????????????2B??8B??????8B??2B??0F84????????83????77??8A????0A??88????8B????89??03??E9????????83????77??8A??2C??88??468B????89??8B????89????8B????89????8B????89????03??E9????????83????77??8A??80????88??46EB??8D????C6????463D????????89??????76??8D????B8????????F7??8B??33??C1????89??????8B??8B??C1????F3AB8B??83????F3AA8B??03??8B??????81??????????4889??????75??8B??????8B??8B??????88??468B????89??8B????89????8B????89????8B????89????83????83????83????83????73??85??76??8A????88??46454B75??BB????????8B????8B????33??75??BB????????03??8B????8B??33??8B??????83????3B??73??8B??2B??????85??75??83????83????8B????8B??33??8B??????3B??72??EB??84??75??C1????4384??74??8B??????8B??03??2B??83????89??????77??3D????????77??4880????8A??80????C0????C0????0A??88??46C1????88??46E9????????3D????????77??4883????89??????77??80????80????EB??83????C6????4681??????????76??8D????B8????????F7??8B??33??C1????89??????8B??8B??C1????F3AB8B??83????F3AA8B??03??81??????????4875??8B??????88??8A??46C0????88??46C1????88??46E9????????2D????????83????89??????77??8B??80????C1????80????8A??0A??80????88??46C0????88??46C1????88??46E9????????8B??83????C1????80????80????88??4681??????????76??8D????B8????????F7??8B??33??C1????89??????8B??8B??C1????F3AB8B??83????F3AA8B??03??81??????????4875??8B??????88??8A??46C0????88??46C1????88??46E9????????8B??????E9????????8B??????8B??????8B??????2B??89??8B??5F2B??5E5D03??5B83????C390909090909090909090908B??????538B??????55568B??????C7??????????578A??8D????8B??????80????8B??76??81??????????8D????83????8B??83????0F82????????8A??88??40414F75??EB??33??8A??418B??83????0F83????????85??75??80????75??8A????81??????????4184??74??33??8A??418D??????8B??89??83????83????4E74??83????72??8B??89??83????83????83????83????73??85??76??8A??88??40414E75??EB??8A??88??40414E75??33??8A??418B??83????73??33??8B??8A??C1????2B??C1????2B??8A??????????81??????????4188??40478A??88??8A????4088??408A????83????8B??0F84????????8A??88??404183????76??8A??88??404183????76??8A??88??404133??8A??418B??83????72??8B??8B??C1????83????2B??33??8A??C1????2B??4F41C1????4E8A??88??8A????404788??40478A??88??40474E75??EB??83????72??83????75??80????75??8A????81??????????4184??74??33??8A??418D??????8D????66????81??????????C1????2B??83????EB??83????0F82????????8B??8B??83????C1????2B??83????75??80????75??8A????81??????????4184??74??33??8A??418D??????66????81??????????C1????2B??83????3B??74??81??????????83????0F82????????8B??2B??83????0F8C????????8B??89??83????83????83????8B??89??83????83????83????83????73??85??0F86????????8A??88??40474E75??E9????????33??8B??8A??C1????2B??C1????2B??4F41E9????????8B??????2B??3B??89??75??5F5E5D33??5BC31B??5F24??5E5D83????5BC39090909090909090909090909081??????????568B??68????????C7??????????FF??????????83????75??57B9????????33??8D??????66????????????F3AB66AB8D??????5068????????FF??????????83????5F75??6A??68????????FF??????????8B??5E81??????????C390909090909090909090909090568B??E8????????F6????????74??56E8????????83????8B??5EC2????909068????????C7??????????FF??????????85??75??FF??????????C39090909053558B??????5685??5774??8B??????85??74??33??33??33??85??76??8A??????????8A??????????32??80????32??8A????32??33??88????8D????BE????????F7??8D????BF????????8B??33??F7??413B??8B??72??5F5E5D5BC39083????538B??????55565768????????68????????5333??FF??????????8B??85??0F84????????68????????FF??????????8B??B0??88??????88??????8D??????B1??5056C6????????88??????C6????????C6????????C6????????C6????????88??????C6????????C6????????C6????????C6????????FF??????????5753FF??568B??FF??????????85??74??57FF??????????8B??8B??????B9????????8B??68????????50F3A5E8????????83????B8????????5F5E5D5B83????C35F8B??5E5D5B83????C39090538B??????????5657C7??????????8D????BF???????? } + $sq1 = { 48 8B C4 48 89 58 08 48 89 70 10 48 89 78 18 4C 89 60 20 55 41 56 41 57 48 8D 68 A1 48 81 EC 90 00 00 00 49 8B F1 49 8B F8 4C 8B FA 48 8B D9 E8 ?? ?? ?? ?? 45 33 E4 85 C0 0F 85 B1 00 00 00 48 8B D7 48 8B CB E8 9E 02 00 00 85 C0 0F 85 9E 00 00 00 33 D2 48 8B CB E8 ?? ?? ?? ?? 45 33 C0 48 8D 15 ?? ?? ?? ?? 48 8B CB E8 ?? ?? ?? ?? 45 8D 44 24 01 48 8B D7 48 8B C8 E8 ?? ?? ?? ?? 48 8B D0 48 8B CB 48 8B F8 FF 15 ?? ?? ?? ?? 4C 89 64 24 30 45 33 C9 C7 44 24 28 80 00 00 E8 45 33 C0 BA 00 00 00 C0 C7 44 24 20 03 00 00 00 48 8B CF FF 15 ?? ?? ?? ?? 4C 8B F0 48 8D 48 FF 48 83 F9 FD 77 25 48 8D 55 2F 48 8B C8 FF 15 ?? ?? ?? ?? 4C 39 65 2F 75 3B 49 8B CE FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 4C 8D 9C 24 90 00 00 00 49 8B 5B 20 49 8B 73 28 49 8B 7B 30 4D 8B 63 38 49 8B E3 41 5F 41 5E 5D C3 48 8D 45 FB 4C 89 65 1F 4C 8D 4D FF 48 89 44 24 20 4C 8B C6 4C 89 65 07 48 8D 55 07 4C 89 65 FF 48 8D 4D 1F 44 89 65 FB E8 ?? ?? ?? ?? 45 33 C9 4C 8D 05 3C F5 FF FF 49 8B D7 49 8B CE FF 15 ?? ?? ?? ?? 48 8D 55 17 49 8B CE FF 15 ?? ?? ?? ?? 49 8B CE 44 89 65 F7 E8 ?? ?? ?? ?? 49 8B F4 4C 89 65 0F 4C 39 65 17 0F 8E 9D 00 00 00 C1 E0 10 44 8B F8 F0 FF 45 F7 B9 50 00 00 00 E8 ?? ?? ?? ?? 8B 4D 13 48 8B D8 89 48 14 89 70 10 4C 89 60 18 44 89 60 28 4C 89 70 30 48 8B 4D 07 48 89 48 48 48 8D 45 F7 B9 00 00 01 00 48 89 43 40 E8 ?? ?? ?? ?? 33 D2 48 89 43 20 41 B8 00 00 01 00 48 8B C8 E8 ?? ?? ?? ?? 48 8B 53 20 4C 8D 4B 38 41 B8 00 00 01 00 48 89 5C 24 20 49 8B CE FF 15 ?? ?? ?? ?? EB 08 33 C9 FF 15 ?? ?? ?? ?? 8B 45 F7 3D E8 03 00 00 77 EE 49 03 F7 48 89 75 0F 48 3B 75 17 0F 8C 6B FF FF FF EB 03 8B 45 F7 85 C0 74 0E 33 C9 FF 15 ?? ?? ?? ?? 44 39 65 F7 77 F2 48 8B 4D 07 E8 ?? ?? ?? ?? 48 8B 4D 1F 33 D2 E8 ?? ?? ?? ?? 49 8B CE FF 15 ?? ?? ?? ?? 4C 89 64 24 30 45 33 C9 C7 44 24 28 80 00 00 00 45 33 C0 BA 00 00 00 C0 C7 44 24 20 03 00 00 00 48 8B CF FF 15 ?? ?? ?? ?? 48 8B D8 48 8D 48 FF 48 83 F9 FD 77 51 48 8D 55 37 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B 55 37 45 33 C9 45 33 C0 48 8B CB FF 15 ?? ?? ?? ?? 44 8B 45 FB 4C 8D 4D 27 48 8B 55 FF 48 8B CB 4C 89 64 24 20 FF 15 ?? ?? ?? ?? 48 8B 4D FF E8 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? E9 14 FE FF FF 48 8B CF E8 ?? ?? ?? ?? 48 8B 4D FF E9 06 FE FF FF } + $sq2 = { 48 8B C4 48 81 EC 38 01 00 00 48 8D 50 08 C7 40 08 04 01 00 00 48 8D 4C 24 20 FF 15 ?? ?? ?? ?? 48 8D 4C 24 20 E8 ?? ?? ?? ?? 48 81 C4 38 01 00 00 C3 } condition: - uint16( 0 ) == 0x5a4d and filesize < 400KB and all of them + uint16( 0 ) == 0x5a4d and any of them } -rule TRELLIX_ARC_Enfal_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_Ransom_Vovalex_Part2 : RANSOM FILE { meta: - description = "Rule to detect Enfal malware" - author = "Marc Rivero | McAfee ATR Team" - id = "09b9667c-cf58-5438-958d-19a99fe91e32" - date = "2013-08-27" - modified = "2020-08-14" - reference = "https://www.trendmicro.com/vinfo/us/threat-encyclopedia/malware/enfal" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/enfal_pdb.yar#L1-L29" + description = "Vovalex ransomware detection part 2" + author = "CB @ ATR" + id = "26c91d06-13da-5039-8b8a-eb8de2774d79" + date = "2021-02-01" + modified = "2021-02-01" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/Ransom_Vovalex1.yar#L3-L42" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "6756808313359cbd7c50cd779f809bc9e2d83c08da90dbd80f5157936673d0bf" - logic_hash = "1f7785a4c54981c3e7cb417718312e0ed82132b9bd9288f7b0f322cbeafbaecd" + logic_hash = "82814fd9155ec910c6353de8336733704e05c9f02409ad99cd80da8ef9fe3c04" score = 75 - quality = 70 - tags = "BACKDOOR, FILE" - rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Enfal" - actor_type = "Apt" - actor_group = "Unknown" + quality = 64 + tags = "RANSOM, FILE" + malware_type = "Ransom" + malware_family = "Ransom:Win/Vovalex" + hash1 = "0604acc15196120db2f4ca922feb2a4c858a46123cb26e9af2ef97b4c7839121" + hash2 = "fe9ff27ec0a1a48cbb8bc043f260a656c221c6c61704187a390bc8da6f91103a" + hash3 = "3b198c367aca1d239abc48bdeb8caabf9b8f2b630071b8e0fd1e86940eab14d6" strings: - $pdb = "\\Documents and Settings\\Administrator\\My Documents\\Work\\EtenFalcon\\Release\\DllServiceTrojan.pdb" - $pdb1 = "\\Documents and Settings\\Administrator\\My Documents\\Work\\EtenFalcon\\Release\\ServiceDll.pdb" - $pdb2 = "\\Release\\ServiceDll.pdb" - $pdb3 = "\\muma\\0511\\Release\\ServiceDll.pdb" - $pdb4 = "\\programs\\LuridDownLoader\\LuridDownloader for Falcon\\ServiceDll\\Release\\ServiceDll.pdb" + $x1 = "If you don't know where to buy Monero - visit these websites: https://www.bestchange.ru/ https://www.bestchange.com" fullword ascii + $s2 = "Full list: https://www.getmonero.org/community/merchants/#exchanges" fullword ascii + $s3 = ": https://www.getmonero.org/community/merchants/#exchanges" fullword ascii + $s4 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\file.d" fullword ascii + $s5 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\utf.d" fullword ascii + $s6 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\stdio.d" fullword ascii + $s7 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\format.d" fullword ascii + $s8 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\random.d" fullword ascii + $s9 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\conv.d" fullword ascii + $s10 = "3. If everything is good, you will receive the decryptor." fullword ascii + $s11 = "Attempting to flush() in an unopened file" fullword ascii + $s12 = "Monero: 4B45W7V1sJAZBnPSnvcipa5k7BRyC4w8GCTfQCUL2XRx5CFzG3iJtEk2kqEvFbF7FagEafRYFfQ6FJnZmep5TsnrSfxpMkS" fullword ascii + $s13 = "..\\AppData\\Local\\dub\\packages\\crypto-0.2.16\\crypto\\src\\crypto\\padding.d" fullword ascii + $s14 = "crypto.aes.AES!(4u, 8u, 14u).AES" fullword ascii + $s15 = "..\\AppData\\Local\\dub\\packages\\crypto-0.2.16\\crypto\\src\\crypto\\aes.d" fullword ascii + $s16 = "Monero - " fullword ascii + $s17 = "std.random.uniform(): invalid bounding interval " fullword ascii + $s18 = "crypto.aes.AESUtils" fullword ascii + $s19 = "2. Send us a mail with proofs of transaction: VovanAndLexus@cock.li" fullword ascii + $s20 = "crypto.aes" fullword ascii + $op0 = { 48 8d 8d 10 ff ff ff e8 4a 22 fe ff f7 df 89 bd } + $op1 = { e8 60 6e fb ff 34 01 75 d6 4c 8b 46 40 48 8b 56 } + $op2 = { 4c 8d 85 40 ff ff ff 4c 8d 15 d2 78 02 00 4c 89 } condition: - uint16( 0 ) == 0x5a4d and filesize < 150KB and any of them + ( uint16( 0 ) == 0x5a4d and filesize < 17000KB and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) } -rule TRELLIX_ARC_APT_Acidbox_Kernelmode_Module : KERNELDRIVER FILE +rule TRELLIX_ARC_RANSOM_Wastedlocker : RANSOMWARE FILE { meta: - description = "Rule to detect the kernel mode component of AcidBox" - author = "Marc Rivero | McAfee ATR Team" - id = "80b60307-5431-5f21-9e6f-06adaab0519d" - date = "2020-07-24" - modified = "2020-08-14" + description = "Rule to detect unpacked samples of WastedLocker" + author = "McAfee ATR Team" + id = "900923cf-75c0-5342-858d-fe1ffa9486bd" + date = "2020-07-27" + modified = "2020-10-12" reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_acidbox.yar#L1-L32" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_wastedlocker.yar#L1-L32" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "e39da89d0da22115ac7889bc73ff183973a6c5334e304df955362bde76694d42" + logic_hash = "c5adf88a46c34c8683d0e3d70529b352c77209f004e6c638ff079ea025921781" score = 75 quality = 70 - tags = "KERNELDRIVER, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "kerneldriver" - malware_family = "Rootkit:W32/Acidbox" - actor_type = "APT" - actor_group = "Turla" - hash1 = "3ef071e0327e7014dd374d96bed023e6c434df6f98cce88a1e7335a667f6749d" + malware_type = "ransomware" + malware_family = "Ransom:W32/WastedLocker" + actor_type = "Cybercrime" + actor_group = "Unknown" + hash1 = "ae255679f487e2e9075ffd5e8c7836dd425229c1e3bd40cfc46fbbceceec7cf4" strings: - $pattern_0 = { 897c2434 8978b8 8d5f28 448bc3 33d2 } - $pattern_1 = { 4c8d842470010000 488d942418010000 498bcf e8???????? 8bd8 89442460 } - $pattern_2 = { 4c8bf1 49d1eb 4585c9 0f88a2000000 440fb717 498bd0 } - $pattern_3 = { ff15???????? 4c8d9c2480000000 498b5b10 498b7318 498b7b20 4d8b7328 498be3 } - $pattern_4 = { 33d2 41b8???????? 895c2420 e8???????? } - $pattern_5 = { 895c2420 4885ff 0f8424010000 440f20c0 84c0 0f8518010000 } - $pattern_6 = { 85f6 0f8469fdffff 488d8424c8010000 41b9???????? } - $pattern_7 = { 894c2404 750a ffc7 893c24 41ffc3 ebcb 85c9 } - $pattern_8 = { 488b5c2450 488b742458 488b7c2460 4883c430 } - $pattern_9 = { 33d2 488b4c2428 e8???????? 448b842450040000 4503c0 4c8d8c2450040000 488bd7 } + $pattern_0 = { 8d45fc 50 53 53 6a19 ff75f8 } + $pattern_1 = { 66833b00 8bf3 0f8485000000 8b7d10 8b472c 85c0 7410 } + $pattern_2 = { e8???????? 8b4d08 8b4518 8d0441 6683600200 83c40c 837d1400 } + $pattern_3 = { 8701 e9???????? 8bc7 5f 5e 5b } + $pattern_4 = { 8bf8 3bfb 742f 53 8d45fc 50 56 } + $pattern_5 = { 6a10 8d45f0 6a00 50 e8???????? 83c40c 5e } + $pattern_6 = { 5f 5d c20800 55 8bec } + $pattern_7 = { 8d7e04 ff15???????? 85c0 8945e8 740e 2b4510 } + $pattern_8 = { ff15???????? 8b45dc 8b4dbc 69c00d661900 055ff36e3c 8945dc } + $pattern_9 = { 8b4d08 8b19 03d8 f7d0 c1c60f 03f2 0bc6 } condition: - 7 of them and filesize < 78848 + 7 of them and filesize < 1806288 } -rule TRELLIX_ARC_APT_Acidbox_Main_Module_Dll : BACKDOOR FILE +rule TRELLIX_ARC_Anatova_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect the Main mode component of AcidBox" + description = "Rule to detect the Anatova Ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "8c9beb0f-62f7-5788-8340-0b1ecdf54253" - date = "2020-07-24" + id = "6e3205aa-42e4-5449-877e-37494cdd096b" + date = "2019-01-22" modified = "2020-08-14" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_acidbox.yar#L34-L65" + reference = "https://securingtomorrow.mcafee.com/other-blogs/mcafee-labs/happy-new-year-2019-anatova-is-here/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Anatova.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "db98e204742b8629074d47df301ffcbb2dfb977a4da91557fb50838aae79e777" + hash = "97fb79ca6fc5d24384bf5ae3d01bf5e77f1d2c0716968681e79c097a7d95fb93" + logic_hash = "4fce15ad0ef2d3cb39f6092677f117308f847815cb2a5a491290a1f9d09776df" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Acidbox" - actor_type = "APT" - actor_group = "Turla" - hash1 = "eb30a1822bd6f503f8151cb04bfd315a62fa67dbfe1f573e6fcfd74636ecedd5" + malware_type = "ransomware" + malware_family = "Ransom:W32/Anatova" + actor_type = "Cybercrime" + actor_group = "Unknown" strings: - $pattern_0 = { 7707 b8022d03a0 eb05 e8???????? } - $pattern_1 = { 4403c8 8bc3 41d1c6 33c6 81c6d6c162ca c1cb02 33c7 } - $pattern_2 = { e9???????? 412b5c2418 8b45dc 412b442408 41015c241c 410144240c 015f1c } - $pattern_3 = { 48895c2408 57 4883ec30 488bfa 33db 4885c9 7479 } - $pattern_4 = { 48895c2408 57 4883ec30 498bd8 488bfa 488364245800 85c9 } - $pattern_5 = { 488987e0010000 e9???????? 81cb001003a0 e9???????? 488b87a0010000 44847806 742e } - $pattern_6 = { 4d8bcc 4c8d0596c50100 498bd4 488bce e8???????? 498b9de0010000 c74605aa993355 } - $pattern_7 = { 4533c0 8d5608 e8???????? 488bf0 4889442460 4885c0 750b } - $pattern_8 = { 488d5558 41c1ee08 41b802000000 44887559 e8???????? 4c8b4de0 894718 } - $pattern_9 = { 4d03c2 4d3bc2 4d13cc 4d0303 4d3b03 4d8903 4c8b13 } + $regex = /anatova[0-9]@tutanota.com/ condition: - 7 of them and filesize < 550912 + uint16( 0 ) == 0x5a4d and filesize < 2000KB and $regex } -rule TRELLIX_ARC_APT_Acidbox_Ssp_Dll_Module : BACKDOOR FILE +rule TRELLIX_ARC_Loocipher_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect the SSP DLL component of AcidBox" + description = "Rule to detect Loocipher ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "ef1511c5-f650-5e65-937c-466f00932183" - date = "2020-07-24" + id = "d18efe09-4b04-5089-84f8-aead63fc19bb" + date = "2019-12-05" modified = "2020-08-14" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_acidbox.yar#L67-L98" + reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/analysis-of-loocipher-a-new-ransomware-family-observed-this-year/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Loocipher.yar#L1-L46" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "4c9b9de11d73587ca1ad1efa5455598e41edc5a9a59fc0339c429a212c1c7941" + hash = "7720aa6eb206e589493e440fec8690ceef9e70b5e6712a9fec9208c03cac7ff0" + logic_hash = "36e452c34fd9bbb521f5422bffdbb71991de66f3faa29292dc3f27c8d7e1f9ba" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Acidbox" - actor_type = "APT" - actor_group = "Turla" - hash1 = "003669761229d3e1db0f5a5b333ef62b3dffcc8e27c821ce9018362e0a2df7e9" + malware_type = "ransomware" + malware_family = "Ransom:W32/Loocipher" + actor_type = "Cybercrime" + actor_group = "Unknown" strings: - $pattern_0 = { 49897ba0 8bc7 49894398 49897ba8 33c9 49894bb0 } - $pattern_1 = { 8b8424a8000000 c1e818 88443108 66895c310a 498b0e } - $pattern_2 = { 8b5f48 413bdd 410f47dd 85db 0f84f1000000 488b4720 4885c0 } - $pattern_3 = { e8???????? 85c0 78c7 488d9424a0020000 488d8c24e0030000 ff15???????? 4c8bf8 } - $pattern_4 = { ff15???????? 488bc8 4c8bc6 33d2 ff15???????? 8bfb 895c2420 } - $pattern_5 = { 415f c3 4c8bdc 49895b10 } - $pattern_6 = { 488d842488010000 4889442420 41bf???????? 458bcf 4c8bc7 418bd7 488d8c2490000000 } - $pattern_7 = { c1e908 0fb6c9 3bce 77b6 8bd0 b9???????? c1ea10 } - $pattern_8 = { 4c8bc3 ba???????? 488d4c2438 e8???????? 89442430 85c0 7508 } - $pattern_9 = { bb02160480 8bc3 488b5c2440 488b742448 488b7c2450 4883c430 } + $x1 = "c:\\users\\usuario\\desktop\\cryptolib\\gfpcrypt.h" fullword ascii + $x2 = "c:\\users\\usuario\\desktop\\cryptolib\\eccrypto.h" fullword ascii + $s3 = "c:\\users\\usuario\\desktop\\cryptolib\\gf2n.h" fullword ascii + $s4 = "c:\\users\\usuario\\desktop\\cryptolib\\queue.h" fullword ascii + $s5 = "ThreadUserTimer: GetThreadTimes failed with error " fullword ascii + $s6 = "std::_Vector_const_iterator > >::operator *" fullword wide + $s7 = "std::_Vector_const_iterator > >::operator +=" fullword wide + $s8 = "std::basic_string ,class std::allocator >::operator []" fullword wide + $s9 = "std::vector >::operator []" fullword wide + $s10 = "std::_Vector_const_iterator > >::operator *" fullword wide + $s11 = "std::_Vector_const_iterator > >::operator +=" fullword wide + $s12 = "std::vector >::operator []" fullword wide + $s13 = "std::istreambuf_iterator >::operator ++" fullword wide + $s14 = "std::istreambuf_iterator >::operator *" fullword wide + $s15 = "std::_Vector_const_iterator > >::_Compat" fullword wide + $s16 = "std::vector >::operator []" fullword wide + $s17 = "DL_ElgamalLikeSignatureAlgorithm: this signature scheme does not support message recovery" fullword ascii + $s18 = "std::vector >::operator []" fullword wide + $s19 = "std::vector >::operator []" fullword wide + $s20 = "std::_Vector_const_iterator > >::_Compat" fullword wide condition: - 7 of them and filesize < 199680 + ( uint16( 0 ) == 0x5a4d and filesize < 17000KB and ( 1 of ( $x* ) and 4 of them ) ) or ( all of them ) } -rule TRELLIX_ARC_Apt_Lagulon_Trojan_Pdb : TROJAN FILE +rule TRELLIX_ARC_Unpacked_Shiva_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect trojan Lagulon based on PDB" + description = "Rule to detect an unpacked sample of Shiva ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "a31a465d-1f16-5c3e-a62d-ea15c11253c3" - date = "2013-08-31" + id = "c6cd4421-216f-5c1f-bb8d-fc8ab00bb72d" + date = "2018-09-05" modified = "2020-08-14" - reference = "https://www.cylance.com/operation-cleaver-cylance" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_lagulon_pdb.yar#L1-L25" + reference = "https://twitter.com/malwrhunterteam/status/1037424962569732096" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Shiva.yar#L1-L37" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "e401340020688cdd0f5051b7553815eee6bc04a5a962900883f1b3676bf1de53" - logic_hash = "dad04c2deb990f253f952b768b74349dc9afb5f6db91ea3afff889f4c9f3230b" + hash = "299bebcb18e218254960ef96c2e65a4dc1945dcdfe9fc68550022f99a474f56d" + logic_hash = "8a6a1d9f3b75617d8f07489ecf2867f90ddcf9fbe1db1e7c0f5c26833f88be3f" score = 75 - quality = 70 - tags = "TROJAN, FILE" + quality = 66 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "trojan" - malware_family = "Trojan:W32/lagulon" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransom:W32/Shiva" + actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\proj\\wndTest\\Release\\wndTest.pdb" + $s1 = "c:\\Users\\sys\\Desktop\\v 0.5\\Shiva\\Shiva\\obj\\Debug\\shiva.pdb" fullword ascii + $s2 = "This email will be as confirmation you are ready to pay for decryption key." fullword wide + $s3 = "Your important files are now encrypted due to a security problem with your PC!" fullword wide + $s4 = "write.php?info=" fullword wide + $s5 = " * Do not try to decrypt your data using third party software, it may cause permanent data loss." fullword wide + $s6 = " * Do not rename encrypted files." fullword wide + $s7 = ".compositiontemplate" fullword wide + $s8 = "You have to pay for decryption in Bitcoins. The price depends on how fast you write to us." fullword wide + $s9 = "\\READ_IT.txt" fullword wide + $s10 = ".lastlogin" fullword wide + $s11 = ".logonxp" fullword wide + $s12 = " * Decryption of your files with the help of third parties may cause increased price" fullword wide + $s13 = "After payment we will send you the decryption tool that will decrypt all your files." fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize < 50KB and any of them + ( uint16( 0 ) == 0x5a4d and filesize < 800KB ) and all of them } -rule TRELLIX_ARC_Apt_Hikit_Rootkit : ROOTKIT FILE +rule TRELLIX_ARC_Lockbit2_Jul21 : FILE { meta: - description = "Rule to detect the rootkit hikit based on PDB" + description = "simple rule to detect latest Lockbit ransomware Jul 2021" + author = "CB @ ATR" + id = "22b423df-ae5c-5672-95be-333b13791fc6" + date = "2021-07-28" + modified = "2021-07-28" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Lockbit2.yar#L1-L25" + license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" + logic_hash = "b3ed7d7c72b7585877293f586bae5ec7b0135b09d518b4e4b08f64e60db5a159" + score = 50 + quality = 70 + tags = "FILE" + version = "v1" + hash1 = "f32e9fb8b1ea73f0a71f3edaebb7f2b242e72d2a4826d6b2744ad3d830671202" + hash2 = "dd8fe3966ab4d2d6215c63b3ac7abf4673d9c19f2d9f35a6bf247922c642ec2d" + + strings: + $seq1 = " /C ping 127.0.0.7 -n 3 > Nul & fsutil file setZeroData offset=0 length=524288 \"%s\" & Del /f /q \"%s\"" fullword wide + $seq2 = "\"C:\\Windows\\system32\\mshta.exe\" \"%s\"" fullword wide + $p1 = "C:\\windows\\system32\\%X%X%X.ico" fullword wide + $p2 = "\\??\\C:\\windows\\system32\\%X%X%X.ico" fullword wide + $p3 = "\\Registry\\Machine\\Software\\Classes\\Lockbit\\shell\\Open\\Command" fullword wide + $p4 = "use ToxID: 3085B89A0C515D2FB124D645906F5D3DA5CB97CEBEA975959AE4F95302A04E1D709C3C4AE9B7" fullword wide + $p5 = "https://tox.chat/download.html" fullword wide + $p6 = "Software\\Microsoft\\Windows NT\\CurrentVersion\\ICM\\Calibration" fullword wide + $p7 = "http://lockbitapt6vx57t3eeqjofwgcglmutr3a35nygvokja5uuccip4ykyd.onion" fullword wide + $p8 = "\\LockBit_Ransomware.hta" fullword wide + + condition: + ( uint16( 0 ) == 0x5a4d and filesize < 1000KB and ( 1 of ( $seq* ) and 4 of them ) ) or ( all of them ) +} +rule TRELLIX_ARC_Nemty_Ransomware : RANSOMWARE FILE +{ + meta: + description = "Rule to detect Nemty Ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "c53acbc6-8f4a-590b-8dd7-ce4da6d79cf8" - date = "2012-08-20" + id = "e9b133d6-fd77-5201-995d-c42bae7cde46" + date = "2020-02-23" modified = "2020-08-14" - reference = "https://www.fireeye.com/blog/threat-research/2012/08/hikit-rootkit-advanced-persistent-attack-techniques-part-1.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hikit_rootkit_pdb.yar#L1-L28" + reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/nemty-ransomware-learning-by-doing/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Nemty.yar#L1-L45" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "8a425ababdfbe95bd8ac7d4f519be16c0f1fd0b7eea2874124db2f00dd6eb56d" + hash = "73bf76533eb0bcc4afb5c72dcb8e7306471ae971212d05d0ff272f171b94b2d4" + logic_hash = "d055286670516318c14dcf4e5873b96eede5e1dfb3ee978553fc11f1ac6b3252" score = 75 quality = 70 - tags = "ROOTKIT, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "rootkit" - malware_family = "Rootkit:W32/Hikit" + malware_type = "ransomware" + malware_family = "Ransom:W32/Nemty" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\JmVodServer\\hikit\\bin32\\RServer.pdb" - $pdb1 = "\\JmVodServer\\hikit\\bin32\\w7fw.pdb" - $pdb2 = "\\JmVodServer\\hikit\\bin32\\w7fw_2k.pdb" - $pdb3 = "\\JmVodServer\\hikit\\bin64\\w7fw_x64.pdb" + $x1 = "/c vssadmin.exe delete shadows /all /quiet & bcdedit /set {default} bootstatuspolicy ignoreallfailures & bcdedit /set {default}" fullword ascii + $s2 = "https://pbs.twimg.com/media/Dn4vwaRW0AY-tUu.jpg:large :D" fullword ascii + $s3 = "MSDOS.SYS" fullword wide + $s4 = "/c vssadmin.exe delete shadows /all /quiet & bcdedit /set {default} bootstatuspolicy ignoreallfailures & bcdedit /set {default} " ascii + $s5 = "recoveryenabled no & wbadmin delete catalog -quiet & wmic shadowcopy delete" fullword ascii + $s6 = "DECRYPT.txt" fullword ascii + $s7 = "pv3mi+NQplLqkkJpTNmji/M6mL4NGe5IHsRFJirV6HSyx8mC8goskf5lXH2d57vh52iqhhEc5maLcSrIKbukcnmUwym+In1OnvHp070=" fullword ascii + $s8 = "\\NEMTY-DECRYPT.txt\"" fullword ascii + $s9 = "rfyPvccxgVaLvW9OOY2J090Mq987N9lif/RoIDP89luS9Ouv9gUImpgCTVGWvJzrqiS8hQ5El02LdEvKcJ+7dn3DxiXSNG1PwLrY59KzGs/gUvXnYcmT6t34qfZmr8g8" ascii + $s10 = "IO.SYS" fullword wide + $s11 = "QgzjKXcD1Jh/cOLBh1OMb+rWxUbToys2ArG9laNWAWk0rNIv2dnIDpc+mSbp91E8qVN8Mv8K5jC3EBr4TB8jh5Ns/onBhPZ9rLXR7wIkaXGeTZi/4/XOtO3DFiad4+vf" ascii + $s12 = "NEMTY-DECRYPT.txt" fullword wide + $s13 = "pvXmjPQRoUmjj0g9QZ24wvEqyvcJVvFWXc0LL2XL5DWmz8me5wElh/48FHKcpbnq8C2kwQ==" fullword ascii + $s14 = "a/QRAGlNLvqNuONkUWCQTNfoW45DFkZVjUPn0t3tJQnHWPhJR2HWttXqYpQQIMpn" fullword ascii + $s15 = "KeoJrLFoTgXaTKTIr+v/ObwtC5BKtMitXq8aaDT8apz98QQvQgMbncLSJWJG+bHvaMhG" fullword ascii + $s16 = "pu/hj6YerUnqlUM9A8i+i/UhnvsIE+9XTYs=" fullword ascii + $s17 = "grQkLxaGvL0IBGGCRlJ8Q4qQP/midozZSBhFGEDpNElwvWXhba6kTH1LoX8VYNOCZTDzLe82kUD1TSAoZ/fz+8QN7pLqol5+f9QnCLB9QKOi0OmpIS1DLlngr9YH99vt" ascii + $s18 = "BOOTSECT.BAK" fullword wide + $s19 = "bbVU/9TycwPO+5MgkokSHkAbUSRTwcbYy5tmDXAU1lcF7d36BTpfvzaV5/VI6ARRt2ypsxHGlnOJQUTH6Ya//Eu0jPi/6s2MmOk67csw/msiaaxuHXDostsSCC+kolVX" ascii + $s20 = "puh4wXjVYWJzFN6aIgnClL4W/1/5Eg6bm5uEv6Dru0pfOvhmbF1SY3zav4RQVQTYMfZxAsaBYfJ+Gx+6gDEmKggypl1VcVXWRbxAuDIXaByh9aP4B2QvhLnJxZLe+AG5" ascii condition: - uint16( 0 ) == 0x5a4d and filesize < 100KB and any of them + ( uint16( 0 ) == 0x5a4d and filesize < 400KB and ( 1 of ( $x* ) and 4 of them ) ) } -rule TRELLIX_ARC_Apt_Blackenergy_Pdb : TROJAN FILE +rule TRELLIX_ARC_Nemty_Ransomware_2_6 : RANSOMWARE FILE { meta: - description = "Rule to detect the BlackEnergy trojan" + description = "Rule to detect Nemty Ransomware version 2.6" author = "Marc Rivero | McAfee ATR Team" - id = "55c96b66-a8bf-5390-a75a-f3d2441c2a55" - date = "2013-02-15" + id = "335dff33-d078-58ba-b68b-a949895b710f" + date = "2020-04-06" modified = "2020-08-14" - reference = "https://www.kaspersky.com.au/resource-center/threats/blackenergy" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_blackenergy_pdb.yar#L1-L38" + reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/nemty-ransomware-learning-by-doing/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Nemty.yar#L47-L80" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "4b2efcda5269f4b80dc417a2b01332185f2fafabd8ba7114fa0306baaab5a72d" - logic_hash = "7bb85d03d8f2a4d91554f7fea96e9bbe36b153cfa4a91fd13fb99d41d430c9e9" + hash = "52b7d20d358d1774a360bb3897a889e14d416c3b2dff26156a506ff199c3388d" + logic_hash = "dacf709838ef2ef65d25bdbbd92007ab46a95953031d7bee75eac046f670171a" score = 75 quality = 70 - tags = "TROJAN, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "trojan" - malware_family = "Trojan:W32/BlackEngergy" + malware_type = "ransomware" + malware_family = "Ransom:W32/Nemty" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "msiexec.exe /i \"%s\" %s REBOOT=\"ReallySuppress\"" fullword wide - $s2 = "InstallUpdate: CreateProcess failed, Cmdline=%s Error=%d ." fullword wide - $s3 = "Portuguese=Instalando o Tempo de Execu" fullword wide - $s4 = "Initialization: Failed to initialize - Unable to get Upgrade Code." fullword wide - $s5 = "This version of Internet Explorer is not supported. You should upgrade Internet Explorer to version %s and run setup again. Se" wide - $s6 = "Initialization: Failed to open %s file, Make sure the file is not used by another process." fullword wide - $s7 = "o %s e execute a configura" fullword wide - $s8 = "Initialization: Failed to initialize - Unable to get Product Version." fullword wide - $s9 = "f:\\CB\\11X_Security\\Acrobat\\Installers\\BootStrapExe_Small\\Release\\Setup.pdb" fullword ascii - $s10 = "BootStrap.log" fullword wide - $s11 = "ACDownloaderDlg" fullword ascii - $s12 = "Initialization: Failed to initialize Product - msi key not specified." fullword wide - $s13 = "rio atualizar para o Service Pack %s e executar a instala" fullword wide - $s14 = "\\Msi.dll" fullword wide + $pattern = { 558B??83????53565789????29????6A??8D????8D????5A8B??89????8A????88????8B????8A????88??8A????88????8A??88????03??03??FF????75??89????8D????8D????8D????89????89????29????89????29????89????29????8D????8D????89????29????89????29????8B????89????29????8D????F6??????8B????8A????8B????8A????8A??88????8B????8A????88????75??0FB6??8A??????????0FB6??88????8A??????????0FB6????8A??????????88????0FB6????8A??????????88????8B????C1????32??????????8B????8A????32??8B????88????8A????32??88????8A??32????83????88????8B????8A????32????FF????88??83????83????83??????0F82????????5F5E5BC9C3558B??560FB6??57C1????03????6A??5F6A??5E8A??30??40414E75??4F75??5F5E5DC356576A??5F6A??8B??5E0FB6??8A??????????88??83????4E75??414F75??5F5EC38A????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????88????C3558B??5153566A??83????5E8A????32??8A????8A????88????32??32??88????88????32??8A??C0????B3??F6??02??32??32????8A????32????32??88????8A??C0????F6??02??32??32????8A????32????88????8A??C0????F6??02??32??32??8A????32????32????88??8A??C0????F6??02??32??32????83????32????4E88????75??5E5BC9C3558B??53FF????8B??32??E8????????59B3??8B??E8????????8B??E8????????8B??E8????????FF????8B??8A??E8????????FE??5980????72??8B??E8????????8B??E8????????5B8B??B0??5DE9????????558B??81??????????A1????????33??89????8B????578D??????????89??????????E8????????33??6A??5839????76??5683????75??508D????5350E8????????8D??????????508D????E8????????83????6A??5880??????75??C6??????4879??EB??FE????33??8A??????8B??????????30????47403B????72??5E8B????33??5FE8????????C9C3558B??51515333??5633??32??89????39????0F86????????578B????8B????8A????8B??83????74??4F74??4F75??21????0FB6??0FB6??83????8B??C1????C1????0B??8A??????????83????88????8A??????????8B????88??????83????EB??0FB6??0FB6??83????6A??C1????C1????5E0B??EB??33??0FB6??46C1????8A??????????88????40FF????8A??8B????3B????72??5F4E74??4E75??0FB6??83????8A????????????88????C6????????83????EB??0FB6??83????C1????8A??????????88????66????????????83????5EC6??????5BC9C3558B??33??F6??????75??5733??39????76??8B????8A????80????74??80????7C??80????7F??0FB6??8A??????????80????74??8B??83????83????74??4A74??4A74??4A75??08????40EB??8A??C0????80????08????40C0????EB??8A??C0????80????08????40C0????EB??C0????88????473B????72??EB??33??5F5DC3558B??518B??85??74??8B????568B??89????3B??74??576A??33??E8????????83????3B????75??5FFF??E8????????595E33??89??89????89????C9C3558B??80??????74??83??????72??538B??85??74??575356E8????????83????53E8????????595BC7????????????89????C6??????5DC2????C7??????????E9????????558B??568B??C7??????????E8????????F6??????74??56E8????????598B??5E5DC2????558B??83????81??????????A1????????33??89????????????5356578D????508D??????E8????????68????????8D????????????E8????????6A??5F33??83????66????????8D????8B??33??5089??????89??????E8????????E8????????33??66????????8B????????????03??????83????8D??????89??????89??????E8????????538D??????5083????8D??????E8????????538D????????????5083????E8????????8B??8D??????E8????????6A??33??E8????????83????????8B??????73??8D??????8D????????????5150FF??????????89??????83????0F84????????8B??????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????F6??????????????8D????????????508D??????8D??????74??E8????????598D??????51E8????????8B??598D??????E8????????6A??33??8D??????E8????????6A??8D??????E8????????83????8D??????8B??50E8????????E8????????83????E9????????E8????????8B??598D??????E8????????6A??33??8D??????E8????????8D????????????50FF??????????508D??????E8????????8B??????6A??5F39??????73??8D??????8B??????????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??74??8B??????39??????73??8D??????68????????50FF??85??74??83????8B??68????????E8????????83????8D????????????8B??51E8????????E8????????83????85??75??8B??????39??????73??8D??????83????8B??51E8????????E8????????83????6A??33??8D??????E8????????8D????????????50FF??????FF??????????85??0F85????????FF??????FF??????????33??435333??8D?????? } condition: - uint16( 0 ) == 0x5a4d and filesize < 2000KB and all of them + uint16( 0 ) == 0x5a4d and filesize < 1500KB and $pattern } -rule TRELLIX_ARC_Apt_Gdocupload_Glooxmail : BACKDOOR FILE +rule TRELLIX_ARC_Installer_Coronavirus : RANSOMWARE FILE { meta: - description = "Rule to detect gdocupload tool used by APT1" + description = "Rule to detect the Corona Virus Installer" author = "Marc Rivero | McAfee ATR Team" - id = "deb20196-65e6-5dac-af0c-2f16e5926715" - date = "2013-02-19" + id = "2a224529-bfc7-57ed-91c3-426cae4b7895" + date = "2020-03-25" modified = "2020-08-14" - reference = "https://www.fireeye.com/content/dam/fireeye-www/services/pdfs/mandiant-apt1-report.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_gdocupload_pdb.yar#L1-L32" + reference = "https://twitter.com/malwrhunterteam/status/1238056503493505024" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_coronavirus.yar#L1-L41" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "295c5c7aa5fa29628dec9f42ed657fce0bc789079c4e51932bcbc99a28dfd440" - logic_hash = "e016bb636af22fae79875bebaf1b4bd4f2a403e797d7ee52ea0691b4d7a54cf8" + hash = "5987a6e42c3412086b7c9067dc25f1aaa659b2b123581899e9df92cb7907a3ed" + logic_hash = "26be8bbfbf615967cc2a0e2d4179cd5f444c53f170a681d2ec236244881dc629" score = 75 - quality = 45 - tags = "BACKDOOR, FILE" + quality = 62 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Gdocupload" + malware_type = "ransomware" + malware_family = "Ransom:W32/CoronaVirus" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "https://www.google.com/accounts/ServiceLogin?service=writely&passive=1209600&continue=http://docs.google.com/&followup=http://do" ascii - $s2 = "Referer: http://sn114w.snt114.mail.live.com/mail/AttachmentUploader.aspx?_ec=1" fullword ascii - $s3 = "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET " ascii - $s4 = "e:\\Project\\mm\\Webmail\\Bin\\gdocs.pdb" fullword ascii - $s5 = "http://docs.google.com/?auth=" fullword ascii - $s6 = "x-guploader-client-info: mechanism=scotty flash; clientVersion=18067216" fullword ascii - $s7 = "http://docs.google.com/" fullword ascii - $s8 = "Referer: http://sn114w.snt114.mail.live.com/mail/EditMessageLight.aspx?n=%s" fullword ascii + $s1 = { 61 63 68 65 6C 6C 69 65 73 40 68 6F 74 6D 61 69 6C 2E 63 6F 6D } + $s2 = { 74 6F 6A 65 6E 2E 6D 65 40 67 6D 61 69 6C 2E 63 6F 6D } + $s4 = { 77 61 6E 67 63 68 79 7A 40 67 6D 61 69 6C 2E 63 6F 6D } + $s5 = { 54 00 6F 00 64 00 6F 00 73 00 20 00 6C 00 6F 00 73 00 20 00 74 00 69 00 70 00 6F 00 73 00 20 00 64 00 65 00 20 00 69 00 6D 00 61 00 67 00 65 00 6E 00 7C 00 2A 00 2E 00 62 00 6D 00 70 00 3B 00 2A 00 2E 00 63 00 75 00 72 00 3B 00 2A 00 2E 00 64 00 69 00 62 00 3B 00 2A 00 2E 00 65 00 6D 00 66 00 3B 00 2A 00 2E 00 69 00 63 00 6F 00 3B 00 2A 00 2E 00 77 00 6D 00 66 00 7C 00 4D 00 61 00 70 00 61 00 73 00 20 00 64 00 65 00 20 00 62 00 69 00 74 00 73 00 20 00 28 00 2A 00 2E 00 62 00 6D 00 70 00 3B 00 2A 00 2E 00 64 00 69 00 62 00 29 00 7C 00 2A 00 2E 00 62 00 6D 00 70 00 3B 00 2A 00 2E 00 64 00 69 00 62 00 7C 00 49 00 63 00 6F 00 6E 00 6F 00 73 00 2F 00 63 00 75 00 72 00 73 00 6F 00 72 00 65 00 73 00 20 00 28 00 2A 00 2E 00 69 00 63 00 6F 00 3B 00 2A 00 2E 00 63 00 75 00 72 00 29 00 7C 00 2A 00 2E 00 69 00 63 00 6F 00 3B 00 2A 00 2E 00 63 00 75 00 72 00 7C 00 4D 00 65 00 74 00 61 00 61 00 72 00 63 00 68 00 69 00 76 00 6F 00 73 00 20 00 28 00 2A 00 2E 00 77 00 6D 00 66 00 3B 00 2A 00 2E 00 65 00 6D 00 66 00 29 00 7C 00 2A 00 2E 00 77 00 6D 00 66 00 3B 00 2A 00 2E 00 65 00 6D 00 66 00 7C 00 54 00 6F 00 64 00 6F 00 73 00 20 00 6C 00 6F 00 73 00 20 00 61 00 72 00 63 00 68 00 69 00 76 00 6F 00 73 00 20 00 28 00 2A 00 2E 00 2A 00 29 00 7C 00 2A 00 2E 00 2A 00 7C 00 7C 00 } + $s6 = { 48 00 54 00 4D 00 4C 00 5F 00 49 00 4D 00 47 00 23 00 49 00 44 00 52 00 5F 00 48 00 54 00 4D 00 5F 00 49 00 4D 00 41 00 47 00 45 00 53 00 5F 00 4C 00 49 00 5F 00 43 00 41 00 50 00 54 00 49 00 4F 00 4E 00 5F 00 48 00 4F 00 56 00 45 00 52 00 5F 00 50 00 4E 00 47 00 29 00 49 00 44 00 52 00 5F 00 48 00 54 00 4D 00 5F 00 49 00 4D 00 41 00 47 00 45 00 53 00 5F 00 53 00 42 00 5F 00 48 00 5F 00 53 00 43 00 52 00 4F 00 4C 00 4C 00 5F 00 50 00 52 00 45 00 56 00 5F 00 48 00 4F 00 56 00 45 00 52 00 5F 00 50 00 4E 00 47 00 31 00 49 00 44 00 52 00 5F 00 48 00 54 00 4D 00 5F 00 49 00 4D 00 47 00 5F 00 50 00 41 00 47 00 45 00 5F 00 54 00 49 00 54 00 4C 00 45 00 5F 00 49 00 43 00 4F 00 4E 00 5F 00 4D 00 45 00 4E 00 55 00 5F 00 4F 00 52 00 41 00 4E 00 47 00 45 00 5F 00 43 00 4C 00 4F 00 53 00 45 00 5F 00 50 00 4E 00 47 00 32 00 49 00 44 00 52 00 5F 00 48 00 54 00 4D 00 5F 00 49 00 4D 00 47 00 5F 00 50 00 41 00 47 00 45 00 5F 00 54 00 49 00 54 00 4C 00 45 00 5F 00 49 00 43 00 4F 00 4E 00 5F 00 4D 00 45 00 4E 00 55 00 5F 00 50 00 41 00 49 00 44 00 5F 00 53 00 45 00 54 00 54 00 49 00 4E 00 47 00 53 00 5F 00 50 00 4E 00 47 00 } + $s7 = { 25 73 5C 6C 6F 67 5F 25 30 34 64 25 30 32 64 25 30 32 64 5F 25 64 2E 6C 6F 67 } condition: - uint16( 0 ) == 0x5a4d and filesize < 300KB and all of them + uint16( 0 ) == 0x5a4d and filesize < 3000KB and all of them } -import "pe" - -rule TRELLIX_ARC_Shadowspawn_Utility : UTILITY FILE +rule TRELLIX_ARC_Ransomware_Coronavirus : RANSOMWARE FILE { meta: - description = "Rule to detect ShadowSpawn utility used in the SoftCell operation" + description = "Rule to detect the Corona Virus ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "0a325f5c-2750-5354-b920-f7e1510a8b71" - date = "2019-06-25" + id = "4195a57b-cd51-5050-861a-6436f7ec4eca" + date = "2020-03-25" modified = "2020-08-14" - reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L3-L32" + reference = "https://twitter.com/malwrhunterteam/status/1238056503493505024" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_coronavirus.yar#L43-L80" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "0f2805aee60cdb4eb932768849c845052c92131d0b25a511b822b79b2ac93e24" + hash = "3299f07bc0711b3587fe8a1c6bf3ee6bcbc14cb775f64b28a61d72ebcb8968d3" + logic_hash = "2a7e1676a20f30b0cb0321579bb85e4836e2aee5f56b838d2ff2bec7a08c489f" score = 75 - quality = 70 - tags = "UTILITY, FILE" + quality = 64 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "utility" - malware_family = "Trojan:W32/ShadowSpawn" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransom:W32/CoronaVirus" + actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "C:\\data\\projects\\shadowspawn\\src\\bin\\Release-W2K3\\x64\\ShadowSpawn.pdb" fullword ascii - $op0 = { e9 34 ea ff ff cc cc cc cc 48 8d 8a 20 } - $op1 = { 48 8b 85 e0 06 00 00 48 8d 34 00 48 8d 46 02 48 } - $op2 = { e9 34 c1 ff ff cc cc cc cc 48 8b 8a 68 } + $s1 = { 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 } + $s2 = { 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 } + $s3 = { 2F 00 75 00 70 00 6C 00 6F 00 61 00 64 00 2F 00 25 00 73 00 5F 00 25 00 64 00 5F 00 25 00 73 00 } + $s4 = { 53 59 53 54 45 4D 5C 43 75 72 72 65 6E 74 43 6F 6E 74 72 6F 6C 53 65 74 5C 43 6F 6E 74 72 6F 6C 5C 53 65 73 73 69 6F 6E 20 4D 61 6E 61 67 65 72 } + $s5 = { 5C 5C 2E 5C 50 68 79 73 69 63 61 6C 44 72 69 76 65 25 64 } condition: - uint16( 0 ) == 0x5a4d and filesize < 200KB and ( pe.imphash ( ) == "eaae87b11d2ebdd286af419682037b4c" and all of them ) + uint16( 0 ) == 0x5a4d and filesize < 100KB and all of them } -import "pe" -rule TRELLIX_ARC_Poison_Ivy_Softcell : RAT FILE +rule TRELLIX_ARC_Ransom_Avoslocker : FILE { meta: - description = "Rule to detect Poison Ivy used in the SoftCell operation" - author = "Marc Rivero | McAfee ATR Team" - id = "c362b116-4cb6-5393-9c64-28e8d2886dc7" - date = "2019-06-25" - modified = "2020-08-14" - reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L34-L72" + description = "Rule to detect Avoslocker Ransomware" + author = "CB @ ATR" + id = "50f029c8-154e-583d-8264-8d86d01075f6" + date = "2021-07-22" + modified = "2021-07-22" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Avoslocker.yar#L3-L27" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "ac84023404d76adf8cfd8d26bb59fb51f29057748806c4f5ea0634803fd937cd" + logic_hash = "316aaab225797eedd62f9cfde1fdbd799a10441b3b15a8abc76141b57b36b1d3" score = 75 quality = 70 - tags = "RAT, FILE" - rule_version = "v1" - malware_type = "rat" - malware_family = "Rat:W32/PoisonIvy" - actor_type = "Apt" - actor_group = "Unknown" + tags = "FILE" + Version = "v1" + DetectionName = "Ransom_Win_Avoslocker" + hash1 = "fb544e1f74ce02937c3a3657be8d125d5953996115f65697b7d39e237020706f" + hash2 = "43b7a60c0ef8b4af001f45a0c57410b7374b1d75a6811e0dfc86e4d60f503856" strings: - $s1 = "Cannot create folder %sDCRC failed in the encrypted file %s. Corrupt file or wrong password." fullword wide - $s2 = "Extracting files to %s folder$Extracting files to temporary folder" fullword wide - $s3 = "&Enter password for the encrypted file:" fullword wide - $s4 = "start \"\" \"%CD%\\mcoemcpy.exe\"" fullword ascii - $s5 = "setup.bat" fullword ascii - $s6 = "ErroraErrors encountered while performing the operation" fullword wide - $s7 = "Please download a fresh copy and retry the installation" fullword wide - $s8 = "antivir.dat" fullword ascii - $s9 = "The required volume is absent2The archive is either in unknown format or damaged" fullword wide - $s10 = "=Total path and file name length must not exceed %d characters" fullword wide - $s11 = "Please close all applications, reboot Windows and restart this installation\\Some installation files are corrupt." fullword wide - $op0 = { e8 6f 12 00 00 84 c0 74 04 32 c0 eb 34 56 ff 75 } - $op1 = { 53 68 b0 34 41 00 57 e8 61 44 00 00 57 e8 31 44 } - $op2 = { 56 ff 75 08 8d b5 f4 ef ff ff e8 17 ff ff ff 8d } + $v1 = "CryptImportPublicKeyInfo failed. error: %d" fullword ascii + $v2 = "CryptStringToBinary failed. Err: %d" fullword ascii + $v3 = "encrypting %ls failed" fullword wide + $v4 = "CryptDecodeObjectEx 1 failed. Err: %p" fullword ascii + $v5 = "operator co_await" fullword ascii + $v6 = "drive %s took %f seconds" fullword ascii + $seq0 = { 8d 4e 04 5e e9 b1 ff ff ff 55 8b ec ff 75 08 ff } + $seq1 = { 33 c0 80 fb 2d 0f 94 c0 05 ff ff ff 7f eb 02 f7 } + $seq2 = { 8b 40 0c 89 85 1c ff ff ff 8b 40 0c 89 85 18 ff } condition: - uint16( 0 ) == 0x5a4d and filesize < 500KB and ( pe.imphash ( ) == "dbb1eb5c3476069287a73206929932fd" and all of them ) + ( uint16( 0 ) == 0x5a4d and filesize < 1000KB and pe.imphash ( ) == "a24c2b5bf84a5465eb75f1e6aa8c1eec" and ( 5 of them ) and all of ( $seq* ) ) or ( all of them ) } -import "pe" -rule TRELLIX_ARC_Trochilus_Softcell : TROJAN FILE +rule TRELLIX_ARC_Samsamransom2016 : RANSOMWARE FILE { meta: - description = "Rule to detect Trochilus malware used in the SoftCell operation" - author = "Trellix ARC Team" - id = "81e942ae-936f-5952-8d50-ee8cec74520b" - date = "2019-06-25" + description = "No description has been set in the source file - Trellix ARC" + author = "Christiaan Beek | McAfee ATR Team" + id = "1c7985d0-d01c-52f7-8819-e038ccc01212" + date = "2018-01-25" modified = "2020-08-14" - reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L74-L106" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_SamSam.yar#L3-L52" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "80a0841a08627acf11707f3aeef4e7c3777aecf04b932755efa618d7e92b0cda" + logic_hash = "9e8034ec0ded82ad82b625d6d1b9918761decef0fd42a253722cdc620b355e1a" score = 75 - quality = 70 - tags = "TROJAN, FILE" + quality = 68 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "trojan" - malware_family = "Trojan:W32/Trochilus" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransom:W32/SamSam" + actor_type = "Cybercrime" actor_group = "Unknown" + hash1 = "45e00fe90c8aa8578fce2b305840e368d62578c77e352974da6b8f8bc895d75b" strings: - $s1 = "Shell.dll" fullword ascii - $s2 = "photo.dat" fullword wide - $s3 = "VW9HxtV9H|tQ9" fullword ascii - $s4 = "G6uEGRich7uEG" fullword ascii - $op0 = { e8 9d ad ff ff ff b6 a8 } - $op1 = { e8 d4 ad ff ff ff b6 94 } - $op2 = { e8 ea ad ff ff ff b6 8c } + $x1 = "Could not list processes locking resource. Failed to get size of result." fullword wide + $s2 = "Could not list processes locking resource." fullword wide + $s3 = "samsam.del.exe" fullword ascii + $s4 = "samsam.exe" fullword wide + $s5 = "RM_UNIQUE_PROCESS" fullword ascii + $s6 = "KillProcessWithWait" fullword ascii + $s7 = "killOpenedProcessTree" fullword ascii + $s8 = "RM_PROCESS_INFO" fullword ascii + $s9 = "Exception caught in process: {0}" fullword wide + $s10 = "Could not begin restart session. Unable to determine file locker." fullword wide + $s11 = "samsam.Properties.Resources.resources" fullword ascii + $s12 = "EncryptStringToBytes" fullword ascii + $s13 = "recursivegetfiles" fullword ascii + $s14 = "RSAEncryptBytes" fullword ascii + $s15 = "encryptFile" fullword ascii + $s16 = "samsam.Properties.Resources" fullword wide + $s17 = "TSSessionId" fullword ascii + $s18 = "Could not register resource." fullword wide + $s19 = " b__0" fullword ascii + $s20 = "create_from_resource" fullword ascii + $op0 = { 96 00 e0 00 29 00 0b 00 34 23 } + $op1 = { 96 00 12 04 f9 00 34 00 6c 2c } + $op2 = { 72 a5 0a 00 70 a2 06 20 94 } condition: - uint16( 0 ) == 0x5a4d and filesize < 200KB and ( pe.imphash ( ) == "8e13ebc144667958722686cb04ee16f8" and ( pe.exports ( "Entry" ) and pe.exports ( "Main" ) ) and all of them ) + ( uint16( 0 ) == 0x5a4d and filesize < 700KB and pe.imphash ( ) == "f34d5f2d4577ed6d9ceec516c1f5a744" and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) } -import "pe" -rule TRELLIX_ARC_Lg_Utility_Lateral_Movement_Softcell : UTILITY FILE +rule TRELLIX_ARC_Samsam_Ransomware_Latest : RANSOMWARE FILE { meta: - description = "Rule to detect the utility LG from Joeware to do Lateral Movement in the SoftCell operation" - author = "Marc Rivero | McAfee ATR Team" - id = "4f435348-427a-5f35-9545-5582033eb043" - date = "2019-06-25" + description = "Latest SamSA ransomware samples" + author = "Christiaan Beek" + id = "716b9282-013e-5194-8518-2fa1a4007095" + date = "2018-01-23" modified = "2020-08-14" - reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L108-L143" + reference = "http://blog.talosintelligence.com/2018/01/samsam-evolution-continues-netting-over.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_SamSam.yar#L54-L105" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "f88781b9632cd31bb9e3d68730c63c3fcd0ebe4a09b70b5b54d456cdc9ae8d01" - score = 75 - quality = 70 - tags = "UTILITY, FILE" + hash = "88e344977bf6451e15fe202d65471a5f75d22370050fe6ba4dfa2c2d0fae7828" + logic_hash = "06703479795fdef64813471f11b275df544c90d5bcece4817d415cd504d7b317" + score = 50 + quality = 68 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "utility" - malware_family = "Utility:W32/Joeware" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransom:W32/SamSam" + actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "lg \\\\comp1\\users louise -add -r comp3" fullword ascii - $s2 = "lg \\\\comp1\\users S-1-5-567-678-89765-456 -sid -add" fullword ascii - $s3 = "lg \\\\comp1\\users -sidsout" fullword ascii - $s4 = "Enumerates members of localgroup users on localhost" fullword ascii - $s5 = "Adds SID resolved at comp3 for louise to localgroup users on comp1" fullword ascii - $s6 = "CodeGear C++ - Copyright 2008 Embarcadero Technologies" fullword ascii - $s7 = "Lists members of localgroup users on comp1 in SID format" fullword ascii - $s8 = "ERROR: Verify that CSV lines are available in PIPE input. " fullword ascii - $op0 = { 89 43 24 c6 85 6f ff ff ff 00 83 7b 24 10 72 05 } - $op1 = { 68 f8 0e 43 00 e8 8d ff ff ff 83 c4 20 68 f8 0e } - $op2 = { 66 c7 85 74 ff ff ff 0c 00 8d 55 d8 52 e8 e9 eb } + $s1 = "bedf08175d319a2f879fe720032d11e5" fullword wide + $s2 = "ksdghksdghkddgdfgdfgfd" fullword ascii + $s3 = "osieyrgvbsgnhkflkstesadfakdhaksjfgyjqqwgjrwgehjgfdjgdffg" fullword ascii + $s4 = "5c2d376c976669efaf9cb107f5a83d0c" fullword wide + $s5 = "B917754BCFE717EB4F7CE04A5B11A6351EEC5015" fullword ascii + $s6 = "f99e47c1d4ccb2b103f5f730f8eb598a" fullword wide + $s7 = "d2db284217a6e5596913e2e1a5b2672f" fullword wide + $s8 = "0bddb8acd38f6da118f47243af48d8af" fullword wide + $s9 = "f73623dcb4f62b0e5b9b4d83e1ee4323" fullword wide + $s10 = "916ab48e32e904b8e1b87b7e3ced6d55" fullword wide + $s11 = "c6e61622dc51e17195e4df6e359218a2" fullword wide + $s12 = "2a9e8d549af13031f6bf7807242ce27f" fullword wide + $s13 = "e3208957ad76d2f2e249276410744b29" fullword wide + $s14 = "b4d28bbd65da97431f494dd7741bee70" fullword wide + $s15 = "81ee346489c272f456f2b17d96365c34" fullword wide + $s16 = "94682debc6f156b7e90e0d6dc772734d" fullword wide + $s17 = "6943e17a989f11af750ea0441a713b89" fullword wide + $s18 = "b1c7e24b315ff9c73a9a89afac5286be" fullword wide + $s19 = "90928fd1250435589cc0150849bc0cff" fullword wide + $s20 = "67da807268764a7badc4904df351932e" fullword wide + $op0 = { 30 01 00 2b 68 79 33 38 68 34 77 65 36 34 74 72 } + $op1 = { 01 00 b2 04 00 00 01 00 84 } + $op2 = { 68 09 00 00 38 66 00 00 23 55 53 00 a0 6f 00 00 } condition: - uint16( 0 ) == 0x5a4d and filesize < 600KB and ( pe.imphash ( ) == "327ce3f883a5b59e966b5d0e3a321156" and all of them ) + ( uint16( 0 ) == 0x5a4d and filesize < 100KB and pe.imphash ( ) == "f34d5f2d4577ed6d9ceec516c1f5a744" and ( 8 of them ) and all of ( $op* ) ) or ( all of them ) } -import "pe" - -rule TRELLIX_ARC_Mangzamel_Softcell : TROJAN FILE +rule TRELLIX_ARC_Bitpaymer_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect Mangzamel used in the SoftCell operation" + description = "Rule to detect BitPaymer Ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "b0473362-7e03-5127-aee5-b5a4f05bcc8e" - date = "2019-06-25" + id = "20b91cf2-2a84-55d9-8230-90d7b20a461f" + date = "2019-11-08" modified = "2020-08-14" - reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L145-L176" + reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/spanish-mssp-targeted-by-bitpaymer-ransomware/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Bitpaymer.yar#L1-L72" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "3666c645943eb8469096b8093c74e4d819299d3ffc2b99e37a506d8ef09e90c4" + logic_hash = "527cdbdf51e6f3f5d58e805cf4a1bc09c9d24880c2323046acef6ee03c92d62f" score = 75 - quality = 70 - tags = "TROJAN, FILE" + quality = 66 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "trojan" - malware_family = "Trojan:W32/Mangzamel" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransom:W32/BitPaymer" + actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "Change Service Mode to user logon failure.code:%d" fullword ascii - $s2 = "spoolsvs.exe" fullword wide - $s3 = "System\\CurrentControlSet\\Services\\%s\\parameters\\%s" fullword ascii - $s4 = "Please Correct [-s %s]" fullword ascii - $s5 = "Please Correct [-m %s]" fullword ascii - $op0 = { 59 8d 85 64 ff ff ff 50 c7 85 64 ff ff ff 94 } - $op1 = { c9 c2 08 00 81 c1 30 34 00 00 e9 cf 9b ff ff 55 } - $op2 = { 80 0f b6 b5 68 ff ff ff c1 e2 04 0b d6 0f b6 b5 } + $s1 = "IEncrypt.dll" fullword wide + $op0 = { e8 5f f3 ff ff ff b6 e0 } + $op1 = { e8 ad e3 ff ff 59 59 8b 75 08 8d 34 f5 38 eb 42 } + $op2 = { e9 45 ff ff ff 33 ff 8b 75 0c 6a 04 e8 c1 d1 ff } + $pdb = "S:\\Work\\_bin\\Release-Win32\\wp_encrypt.pdb" fullword ascii + $oj0 = { 39 74 24 34 75 53 8d 4c 24 18 e8 b8 d1 ff ff ba } + $oj1 = { 5f 8b c6 5e c2 08 00 56 8b f1 8d 4e 34 e8 91 af } + $oj2 = { 8b cb 8d bd 50 ff ff ff 8b c1 89 5f 04 99 83 c1 } + $t1 = ".C:\\aaa_TouchMeNot_.txt" fullword wide + $ok0 = { e8 b5 34 00 00 ff 74 24 18 8d 4c 24 54 e8 80 39 } + $ok1 = { 8b 5d 04 33 ff 8b 44 24 34 89 44 24 5c 85 db 7e } + $ok2 = { 55 55 ff 74 24 20 8d 4c 24 34 e8 31 bf 00 00 55 } + $random = "ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+" fullword ascii + $oi0 = { a1 04 30 ac 00 8b ce 0f af c2 03 c0 99 8b e8 89 } + $oi1 = { e8 64 a2 ff ff 85 c0 74 0c 8d 4d d8 51 ff 35 64 } + $oi2 = { c7 03 d4 21 ac 00 e8 86 53 00 00 89 73 10 89 7b } + $ou0 = { e8 64 a2 ff ff 85 c0 74 0c 8d 4d d8 51 ff 35 60 } + $ou1 = { a1 04 30 04 00 8b ce 0f af c2 03 c0 99 8b e8 89 } + $ou2 = { 8d 4c 24 10 e8 a0 da ff ff 68 d0 21 04 00 8d 4c } + $oa1 = { 56 52 ba 00 10 0c 00 8b f1 e8 28 63 00 00 8b c6 } + $oa2 = { 81 3d 50 30 0c 00 53 c6 d2 43 56 8b f1 75 23 ba } + $oy0 = { c7 06 cc 21 a6 00 c7 46 08 } + $oy1 = { c7 06 cc 21 a6 00 c7 46 08 } + $oy2 = { c7 06 cc 21 a6 00 c7 46 08 } + $oh1 = { e8 74 37 00 00 a3 00 30 fe 00 8d 4c 24 1c 8d 84 } + $oh2 = { 56 52 ba 00 10 fe 00 8b f1 e8 28 63 00 00 8b c6 } condition: - uint16( 0 ) == 0x5a4d and filesize < 300KB and ( pe.imphash ( ) == "ef64bb4aa42ef5a8a2e3858a636bce40" and all of them ) + ( uint16( 0 ) == 0x5a4d and filesize < 1000KB ) and ( $s1 and all of ( $op* ) ) or ( $pdb and all of ( $oj* ) ) or ( $t1 and all of ( $ok* ) ) or ( $random and all of ( $oi* ) ) or ( $random and all of ( $ou* ) ) or ( $random and all of ( $oa* ) and $ou0 ) or ( $random and all of ( $oy* ) ) or ( $random and all of ( $oh* ) ) or ( $random and $ou0 ) or ( $random and $oi1 ) } -import "pe" - -rule TRELLIX_ARC_Nbtscan_Utility_Softcell : UTILITY FILE +rule TRELLIX_ARC_RANSOM_Mountlocker : RANSOMWARE FILE { meta: - description = "Rule to detect nbtscan utility used in the SoftCell operation" - author = "Marc Rivero | McAfee ATR Team" - id = "a2a8dd43-0d30-5da5-9dd3-6ba9f6473c40" - date = "2019-06-25" - modified = "2020-08-14" - reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L178-L209" + description = "Rule to detect Mount Locker ransomware" + author = "McAfee ATR Team" + id = "8451b78c-3cef-557a-a2e3-0767a0b0eddb" + date = "2020-09-25" + modified = "2020-10-12" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_mountlocker.yar#L1-L32" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "6079f1363578f82fd38971d0c8f69cc156f7f678c3f2be22c5d9c3748dc80b1f" + logic_hash = "fb332a6725b9276cca379dd3621943c69f88570fb317da27a857a2544d2aa4e0" score = 75 - quality = 45 - tags = "UTILITY, FILE" + quality = 64 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "utility" - malware_family = "Utility:W32/NbtScan" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransomware:W32/MountLocker" + actor_type = "Cybercrime" actor_group = "Unknown" + hash1 = "4b917b60f4df6d6d08e895d179a22dcb7c38c6a6a6f39c96c3ded10368d86273" + hash2 = "f570d5b17671e6f3e56eae6ad87be3a6bbfac46c677e478618afd9f59bf35963" strings: - $s1 = "nbtscan 1.0.35 - 2008-04-08 - http://www.unixwiz.net/tools/" fullword ascii - $s2 = "parse_target_cb.c" fullword ascii - $s3 = "ranges. Ranges can be in /nbits notation (\"192.168.12.0/24\")" fullword ascii - $s4 = "or with a range in the last octet (\"192.168.12.64-97\")" fullword ascii - $op0 = { 52 68 d4 66 40 00 8b 85 58 ff ff ff 50 ff 15 a0 } - $op1 = { e9 1c ff ff ff 8b 45 fc 8b e5 5d c3 cc cc cc cc } - $op2 = { 59 59 c3 8b 65 e8 ff 75 d0 ff 15 34 60 40 00 ff } + $s1 = {63 69 64 3d 25 43 4c 49 45 4e 54 5f 49 44} + $s2 = {7a 73 61 33 77 78 76 62 62 37 67 76 36 35 77 6e 6c 37 6c 65 72 73 6c 65 65 33 63 37 69 32 37 6e 64 71 67 68 71 6d 36 6a 74 32 70 72 69 76 61 32 71 63 64 70 6f 6e 61 64 2e 6f 6e 69 6f 6e} + $s3 = {36 6d 6c 7a 61 68 6b 63 37 76 65 6a 79 74 70 70 62 71 68 71 6a 6f 75 34 69 70 66 74 67 73 33 67 69 7a 6f 66 32 78 34 7a 6b 6c 62 6c 6c 69 61 79 68 73 71 62 33 77 61 64 2e 6f 6e 69 6f 6e} condition: - uint16( 0 ) == 0x5a4d and filesize < 100KB and ( pe.imphash ( ) == "2fa43c5392ec7923ababced078c2f98d" and all of them ) + uint16( 0 ) == 0x5a4d and filesize < 300KB and ( $s1 and $s2 ) or ( $s1 and $s3 ) or $s1 } -import "pe" - -rule TRELLIX_ARC_Mimikatz_Utility_Softcell : HACKTOOL FILE +rule TRELLIX_ARC_Netwalker_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect Mimikatz utility used in the SoftCell operation" - author = "Marc Rivero | McAfee ATR Team" - id = "0c01a2f6-cf3c-57b3-8f19-94d320422658" - date = "2019-06-25" - modified = "2020-08-14" - reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L211-L258" + description = "Rule to detect Netwalker ransomware" + author = "McAfee ATR Team" + id = "6fe75a64-77b8-5cb8-9365-a5336d4d1617" + date = "2020-03-30" + modified = "2020-11-20" + reference = "https://www.ccn-cert.cni.es/comunicacion-eventos/comunicados-ccn-cert/9802-publicado-un-informe-de-codigo-danino-sobre-netwalker.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_netwalker.yar#L3-L28" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "4ccb44bf0d490a18e35290d904326ce14cdc92c96be1a38e6059431645233e37" + logic_hash = "11da4b57f8d9ed1fdf053053a51870af2cbf4062cc1340087ee70c3e92a1baf6" score = 75 - quality = 68 - tags = "HACKTOOL, FILE" + quality = 70 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "hacktool" - malware_family = "Hacktool:W32/Mimikatz" - actor_type = "Apt" - actor_group = "Unknown" + malware_type = "ransomware" + note = "The rule doesn't detect the samples packed with UPX" strings: - $s1 = "livessp.dll" fullword wide - $s2 = "\\system32\\tapi32.dll" fullword wide - $s3 = " * Process Token : " fullword wide - $s4 = "lsadump" fullword wide - $s5 = "-nl - skip lsa dump..." fullword wide - $s6 = "lsadump::sam" fullword wide - $s7 = "lsadump::lsa" fullword wide - $s8 = "* NL$IterCount %u, %u real iter(s)" fullword wide - $s9 = "* Iter to def (%d)" fullword wide - $s10 = " * Thread Token : " fullword wide - $s11 = " * RootKey : " fullword wide - $s12 = "lsadump::cache" fullword wide - $s13 = "sekurlsa::logonpasswords" fullword wide - $s14 = "(commandline) # %s" fullword wide - $s15 = ">>> %s of '%s' module failed : %08x" fullword wide - $s16 = "UndefinedLogonType" fullword wide - $s17 = " * Username : %wZ" fullword wide - $s18 = "logonPasswords" fullword wide - $s19 = "privilege::debug" fullword wide - $s20 = "token::elevate" fullword wide - $op0 = { e8 0b f5 00 00 90 39 35 30 c7 02 00 75 34 48 8b } - $op1 = { eb 34 48 8b 4d cf 48 8d 45 c7 45 33 c9 48 89 44 } - $op2 = { 48 3b 0d 34 26 01 00 74 05 e8 a9 31 ff ff 48 8b } + $pattern = { 8B????8B????89??C7????????????EB??8B????52E8????????83????8B????8B??5DC3CCCCCCCCCCCCCCCCCCCCCCCC558B??83????C7????????????83??????74??83??????72??83??????75??8B????E9????????C7????????????8B????33??B9????????F7??83????89????8B????8B????8D????51E8????????83????89????83??????0F84????????C7????????????C7????????????C6??????C6??????C6??????8B????3B????0F84????????8B????2B????39????73??8B????89????EB??8B????2B????89????8B????89????C7????????????8B????03????8B????2B??89????74??83??????7E??83??????7D??C7????????????8B????03????89????8B????518B????03????528B????03????50E8????????83????8B????03????89????83??????75??6A??8D????528B????03????50E8????????83????8B????83????89????8B????03????89????E9????????8B????8B????89??83??????74??8B????52E8????????83????8B????89??C7????????????8B????8B??5DC3CCCCCCCC558B??51B8????????6B????8B????0FB6????B9????????C1????8B????0FB6????C1????0B??BA????????D1??8B????0FB6????C1????0B??B9????????6B????8B????0FB6????C1????0B??B9????????C1????8B????89????B8????????6B????8B????0FB6??????B9????????C1????8B????0FB6??????C1????0B??BA????????D1??8B????0FB6??????C1????0B??B9????????6B????8B????0FB6??????C1????0B??B9????????6B????8B????89????BA????????6B????8B????0FB6??????B8????????C1????8B????0FB6??????C1????0B??B9????????D1??8B????0FB6??????C1????0B??B8????????6B????8B????0FB6??????C1????0B??B8????????6B????8B????89????B9????????6B????8B????0FB6??????BA????????C1????8B????0FB6??????C1????0B??B8????????D1??8B????0FB6??????C1????0B??BA????????6B????8B????0FB6??????C1????0B??BA????????6B????8B????89????81????????????75??8B????83????89????C7????????????EB??C7????????????B9????????6B????8B????0FB6????BA????????C1????8B????0FB6????C1????0B??B8????????D1??8B????0FB6????C1????0B??BA????????6B????8B????0FB6????C1????0B??BA????????C1????8B????89????B9????????6B????8B????0FB6??????BA????????C1????8B????0FB6??????C1????0B??B8????????D1??8B????0FB6??????C1????0B??BA????????6B????8B????0FB6??????C1????0B??BA????????6B????8B????89????B8????????6B????8B????0FB6??????B9????????C1????8B????0FB6??????C1????0B??BA????????D1??8B????0FB6??????C1????0B??B9????????6B????8B????0FB6??????C1????0B??B9????????6B????8B????89????BA????????6B????8B????0FB6??????B8????????C1????8B????0FB6??????C1????0B??B9????????D1??8B????0FB6??????C1????0B??B8????????6B????8B????0FB6??????C1????0B??B8????????6B????8B????89????B9????????6B????8B????0FBE????BA????????C1????8B????0FBE????C1????0B??B8????????D1??8B????0FBE????C1????0B??BA????????6B????8B????0FBE????C1????0B??BA????????6B????8B????89????B8????????6B????8B????0FBE??????B9????????C1????8B????0FBE??????C1????0B??BA????????D1??8B????0FBE??????C1????0B??B9????????6B????8B????0FBE??????C1????0B??B9????????C1????8B????89????B8????????6B????8B????0FBE??????B9????????C1????8B????0FBE??????C1????0B??BA????????D1??8B????0FBE??????C1????0B??B9????????6B????8B????0FBE??????C1????0B??B9????????D1??8B????89????B8????????6B????8B????0FBE??????B9????????C1????8B????0FBE??????C1????0B??BA????????D1??8B????0FBE??????C1????0B??B9????????6B????8B????0FBE??????C1????0B??B9????????6B????8B????89????8B??5DC3CCCCCC558B??B8????????6B????8B????C7????????????B8????????6B????8B????C7????????????B8????????6B????8B????0FB6????B9????????C1????8B????0FB6????C1????0B??BA????????D1??8B????0FB6????C1????0B??B9????????6B????8B????0FB6????C1????0B??B9????????6B????8B????89????BA????????6B????8B????0FB6??????B8????????C1????8B????0FB6??????C1????0B??B9????????D1??8B????0FB6??????C1????0B??B8????????6B????8B????0FB6??????C1????0B??B8????????6B????8B????89????5DC3CCCCCC558B??83????83??????75??E9????????8B????508D????51E8????????83????BA????????6B????8B????8B????83????B8????????6B????8B????89????B9????????6B????8B????83??????75??B9????????6B????8B????8B????83????BA????????6B????8B????89????83??????77??C7????????????EB??8B????83????89????8B????3B????73??8B????03????0FB6??8B????0FB6??????33??8B????03????88??EB??EB??C7????????????EB??8B????83????89????83??????73??8B????03????0FB6??8B????0FB6??????33??8B????03????88??EB??8B????83????89????8B????83????89????8B????83????89????E9????????8B??5DC3CCCCCCCCCCCCCCCC558B??83????C7????????????EB??8B????83????89????83??????7D??8B????8B????8B????8B????89??????EB??C7????????????EB??8B????83????89????83??????0F8E????????B9????????6B????B8????????C1????8B??????03??????BA????????6B????89??????B9????????6B????B8????????6B????8B??????33??????C1????B8????????6B????B8????????6B????8B??????33??????C1????0B??B8????????6B????89??????BA????????C1????B8????????6B????8B??????03??????B8????????C1????89??????B9????????C1????BA????????C1????8B??????33??????C1????B9????????C1????BA????????C1????8B??????33??????C1????0B??BA????????C1????89??????B8????????6B????BA????????C1????8B??????03??????B9????????6B????89??????B8????????6B????BA????????6B????8B??????33??????C1????BA????????6B????BA????????6B????8B??????33??????C1????0B??BA????????6B????89??????B9????????C1????BA????????6B????8B??????03??????BA????????C1????89??????B8????????C1????B9????????C1????8B??????33??????C1????B8????????C1????B9????????C1????8B??????33??????C1????0B??B9????????C1????89??????BA????????C1????B8????????6B????8B??????03??????B8????????C1????89??????B9????????6B????B8????????C1????8B??????33??????C1????BA????????6B????BA????????C1????8B??????33??????C1????0B??BA????????6B????89??????B9????????6B????B8????????6B????8B??????03??????B8????????6B????89??????BA????????6B????B9????????6B????8B??????33??????C1????B9????????6B????B9????????6B????8B??????33??????C1????0B??B9????????6B????89??????B8????????C1????B9????????6B????8B??????03??????B9????????C1????89??????BA????????6B????B9????????C1????8B??????33??????C1????B8????????6B????B8????????C1????8B??????33??????C1????0B??B8????????6B????89??????BA????????6B????B9????????6B????8B??????03??????B9????????6B????89??????B8????????6B????BA????????6B????8B??????33??????C1????BA????????6B????BA????????6B????8B??????33??????C1????0B??BA????????6B????89??????B9????????D1??BA????????6B????8B??????03??????BA????????D1??89??????B8????????6B????BA????????D1??8B??????33??????C1????B9????????6B????B9????????D1??8B??????33??????C1????0B??B9????????6B????89??????B8????????6B????BA????????6B????8B??????03??????BA????????6B????89??????B9????????6B????B8????????6B????8B??????33??????C1????B8????????6B????B8????????6B????8B??????33??????C1????0B??B8????????6B????89??????BA????????D1??B8????????6B????8B??????03??????B8????????D1??89??????B9????????6B????B8????????D1??8B??????33??????C1????BA????????6B????BA????????D1??8B??????33??????C1????0B??BA????????6B????89??????B9????????6B????B8????????6B????8B??????03??????B8????????6B????89??????BA????????6B????B9????????6B????8B??????33??????C1????B9????????6B????B9????????6B????8B??????33??????C1????0B??B9????????6B????89??????B8????????6B????BA????????6B????8B??????03??????BA????????6B????89??????B9????????6B????B8????????6B????8B??????33??????C1????B8????????6B????B8????????6B????8B??????33??????C1????0B??B8????????6B????89??????BA????????6B???? } + $pattern2 = { CCCCCCCCCCA1????????C3CCCCCCCCCCCCCCCCCCCC538B??????5533??5785??74??8B??????85??74??8B????85??74??C1????50E8????????83????89??85??74??8B????5633??85??74??5653E8????????83????85??74??8B????85??74??8D??????89??????5150E8????????83????85??74??8B????8B??8B??????89????FF????8B????463B??72??39????B9????????5E0F44??5F8B??5D5BC35F5D33??5BC3CCCCCCCCCCCCCCCCCCCCCCCCCCCC535556578B??????85??74??83????74??8B????85??74??8B??????85??74??33??85??74??8B??????660F1F??????85??74??8B??53FF????E8????????EB??E8????????8D????8B??FF????8B??53FF??83????85??75??463B????72??5F5E5D33??5BC35F5E5DB8????????5BC3CCCCCCCCCCCCCCCCCCCCCCCCCCCCCC6A??FF??????FF??????E8????????83????C3CCCCCCCCCCCCCCCCCCCCCCCCCC6A??FF??????FF??????E8????????83????C3CCCCCCCCCCCCCCCCCCCCCCCCCC83????????????5674??8B??????85??74??56E8????????8B????50E8????????83????85??75??A1????????6A??83????5650E8????????83????85??75??56E8????????83????85??74??8D????66??????74??83????83????75??33??5EC383????74??A1????????6A??83????5150E8????????83????85??74??B8????????5EC3CCCCCCCCCCCCCCCCCCCC83????????????74??8B??????85??74??A1????????6A??83????5150E8????????83????85??74??B8????????C333??C3CCCCCCCCCCCCCCCCCCCCCCCCCCCC83????????????5674??A1????????83??????74??8B??????85??74??56E8????????8B??????????83????83????75??83??????74??66????????75??0FB7??83????72??83????76??83????66??????76??6A??8D????5650E8????????83????85??74??B8????????5EC333??5EC3CCCCCCCCCCCCCCCCCCCCCCCCCCCC83????????????74??A1????????83????????????74??8B??????85??74??6A??05????????5150E8????????83????85??74??B8????????C333??C3CCCCCC83????????????74??A1????????83????????????74??8B??????85??74??6A??05????????5150E8????????83????85??74??B8????????C333??C3CCCCCC83????????????74??8B??????85??74??A1????????83??????74??6A??83????5150E8????????83????85??74??B8????????C333??C3CCCCCCCCCCCCCCCC83????????????74??8B??????85??74??A1????????83??????74??6A??83????5150E8????????83????85??74??B8????????C333??C3CCCCCCCCCCCCCCCC83????????????5674??8B??????85??74??A1????????83??????74??51E8????????8B??83????85??74??8B??????????6A??83????5651E8????????83????85??74??B8????????5EC356E8????????83????33??5EC3CCCCCCCCCCCCCC535556576A??E8????????8B??83????85??0F84????????8B??660F1F??????0FB7????83????51E8????????8B??83????85??74??0FB7????51FF????57E8????????83????83????????????74??A1????????83??????74??6A??83????5750E8????????83????85??74??E8????????8B????3B????74??6A??51E8????????8B??83????85??74??E8????????6A??538B????FF??E8????????538B??????????FF??57E8????????83????8B??03??85??0F85????????55E8????????83????E8????????6A??8B??????????FF??E9????????CCCCCCCCCCCCCC83????5533??565739??????????0F84????????8B??????85??0F84????????8B??????85??0F84????????53E8????????8B??????????FF??83??????8B??74??E8????????FF????8B??????????FF??89??????E8????????8D??????516A??8B??????????8D??????516A??57FF??85??74??8B??????89????83????74??E8????????8B??????????FF??2B??3D????????77??83??????75??5B5F5E8B??5D83????C3BD????????5B5F5E8B??5D83????C35F5E33??5D83????C383????558B??????85??0F84????????5333??5733??89??????89??????E8????????8D??????518D??????8B??????????5157576A??FF????FF??85??0F85????????E8????????8B??????????FF??3D????????0F85????????FF??????E8????????83????89??????85??0F84????????56E8????????8D??????518D??????8B??????????51FF??????FF??????6A??FF????FF??85??74??33??39??????76??8B??????0F1F??????????E8????????8B??????68????????FF????8B??????????FF??FF??89??????8D????????????5053E8????????8B??83????85??74??FF??????68????????E8????????83????89????474683????3B??????72??8B??????FF??????E8????????83????85??74??85??74??E8????????6A??6A??538B??????????57FF??33??85??74??E8????????FF????8B??????????FF??463B??72??53E8????????83????5EE8????????8D??????516A??FF????8B??????????FF??5F5B85??74??8D??????50FF????E8????????83????E8????????FF????8B??????????FF??55E8????????83????33??5D83????C2????CCCCCCCCCCCCCCCCCCCCCCCC83????568B??????85??74??E8????????8D??????516A??8B??????????56FF??85??74??8D??????5056E8????????83????E8????????568B??????????FF??33??5E83????C2????CCCCCCCCCCCC83????83????????????5356570F84????????A1????????83??????0F84????????55E8????????68????????6A??6A??8B??????????FF??8B??89??????85??0F84????????660F1F????????????C7??????????????C7??????????????C7??????????????E8????????8D??????518D??????8B??????????518D??????516A??6A??6A??6A??55FF??85??0F85????????E8????????8B??????????FF??3D????????0F85????????FF??????E8????????83????89??????85??0F84????????E8????????8B??????8D??????518D??????8B??????????518D??????51FF??????566A??6A??55FF??85??0F84????????33??33??89??????39??????0F86????????0F1F??????????FF??E8????????83????85??75??FF????E8????????83????85??74??E8????????68????????FF??8B??????????55FF??89??????85??74??6A??E8????????8B??83????85??74??8B??????8D????????????5189????8B??????5389????E8????????8B??83????85??74??5568????????E8????????83????89????478B??????8B??????83????4089??????3B??????0F82????????85??74??85??74??E8????????6A??6A??538B??????????57FF??33??85??74??0F1F????E8????????FF????8B??????????FF??463B??72??53E8????????83????FF??????E8????????83????E8????????68????????8B??????????FF??E9????????5D5F5E33??5B83????C2????CCCCCC83????53558B??????565785??0F84????????8B????8D??????516A??55C7??????????????FF????85??0F88????????8B??????8D??????C7??????????????52508B??FF????85??0F88????????6A??8D??????6A??50E8????????33??83????B8????????66????????39??????0F8E????????8B??????8D??????5083????C7??????????????438B??89??????0F10??????8B??510F11??FF????85??0F88????????8B??????8D??????C7??????????????52508B??FF????85??0F88????????8B??????8D??????C7??????????????33??52508B??FF????83????????0F84????????FF??????E8????????83????85??0F85????????8B??????8D??????89??????52508B??FF????85??0F88????????8B??????8D??????89??????52508B??FF????85??0F88????????8B??????8D??????89??????52508B??FF????85??0F88????????33?? } + $pattern3 = { CCCCCCCCCC558B??FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF?????????? } condition: - uint16( 0 ) == 0x5a4d and filesize < 500KB and ( pe.imphash ( ) == "169e02f00c6fb64587297444b6c41ff4" and all of them ) + uint16( 0 ) == 0x5a4d and any of ( $pattern* ) } -import "pe" -rule TRELLIX_ARC_Sfx_Winrar_Plugx : BUILDER FILE +rule TRELLIX_ARC_Netwalker_Signed : FILE { meta: - description = "Rule to detect the SFX WinRAR delivering a possible Plugx sample" + description = "Rule to detect Netwalker ransomware digitally signed." author = "Marc Rivero | McAfee ATR Team" - id = "ac975a58-6a8a-515e-b27f-327a7bfc7686" - date = "2019-06-25" - modified = "2020-08-14" - reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L260-L307" + id = "6806b917-2e02-57e3-887a-b4c12db83653" + date = "2020-03-30" + modified = "2020-11-20" + reference = "https://www.ccn-cert.cni.es/comunicacion-eventos/comunicados-ccn-cert/9802-publicado-un-informe-de-codigo-danino-sobre-netwalker.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_netwalker.yar#L30-L47" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "8231f46330762cecf8a796d1a29c8fa6ba1c10b527fa86bf6c73130349558dad" + logic_hash = "d78ed22771d7c93516375afb8fd2fd7baa40a357ec3c247939a10d11f80ae226" score = 75 - quality = 68 - tags = "BUILDER, FILE" + quality = 70 + tags = "FILE" + note = "The rule will hit also some Dridex samples digitally signed" + + condition: + uint16( 0 ) == 0x5a4d and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "/CN=EWBTCAXQKUMDTHCXCZ" and pe.signatures [ i ] . serial == "17:16:bb:93:fb:a9:a2:41:ba:a8:2e:c7:5e:ff:0c" or pe.signatures [ i ] . thumbprint == "a4:28:e9:4a:61:3a:1f:cf:ff:08:bf:e7:61:51:64:31:1a:6f:87:bc" ) +} +rule TRELLIX_ARC_Netwalker : RANSOMWARE FILE +{ + meta: + description = "Rule based on code overlap in RagnarLocker ransomware" + author = "McAfee ATR team" + id = "80097a40-534a-5e1b-8fde-e4d832d76698" + date = "2020-06-14" + modified = "2020-11-20" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_netwalker.yar#L49-L75" + license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" + logic_hash = "8c56ebed9e097d294045de46942c708da9ba7e01475dcecb0c3d41fcc8004780" + score = 75 + quality = 70 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "builder" - malware_family = "Builder:W32/Plugx" - actor_type = "Apt" + malware_type = "ransomware" actor_group = "Unknown" strings: - $s1 = "Cannot create folder %sDCRC failed in the encrypted file %s. Corrupt file or wrong password." fullword wide - $s2 = "Wrong password for %s5Write error in the file %s. Probably the disk is full" fullword wide - $s3 = "mcutil.dll" fullword ascii - $s4 = "Unexpected end of archiveThe file \"%s\" header is corrupt%The archive comment header is corrupt" fullword wide - $s5 = "mcoemcpy.exe" fullword ascii - $s6 = "Extracting files to %s folder$Extracting files to temporary folder" fullword wide - $s7 = "&Enter password for the encrypted file:" fullword wide - $s8 = "start \"\" \"%CD%\\mcoemcpy.exe\"" fullword ascii - $s9 = "setup.bat" fullword ascii - $s10 = "ErroraErrors encountered while performing the operation" fullword wide - $s11 = "Please download a fresh copy and retry the installation" fullword wide - $s12 = "antivir.dat" fullword ascii - $s13 = "The required volume is absent2The archive is either in unknown format or damaged" fullword wide - $s14 = "=Total path and file name length must not exceed %d characters" fullword wide - $s15 = "Please close all applications, reboot Windows and restart this installation\\Some installation files are corrupt." fullword wide - $s16 = "folder is not accessiblelSome files could not be created." fullword wide - $s17 = "Packed data CRC failed in %s" fullword wide - $s18 = "DDTTDTTDTTDTTDTTDTTDTTDTTDTQ" fullword ascii - $s19 = "File close error" fullword wide - $s20 = "CRC failed in %s" fullword wide - $op0 = { e8 6f 12 00 00 84 c0 74 04 32 c0 eb 34 56 ff 75 } - $op1 = { 53 68 b0 34 41 00 57 e8 61 44 00 00 57 e8 31 44 } - $op2 = { 56 ff 75 08 8d b5 f4 ef ff ff e8 17 ff ff ff 8d } + $0 = {C88BF28B4330F76F3803C88B434813F2F76F2003C88B433813F2F76F3003C88B434013F2F76F2803C88B432813F2F76F4003C8894D6813F289756C8B4338F76F388BC88BF28B4328F76F4803C88B434813F2F76F2803C88B433013F2F76F400FA4CE} + $1 = {89542414895424108BEA8BDA8BFA423C22747C3C5C75588A023C5C744F3C2F744B3C2274473C6275078D5702B008EB3F3C6675078D5302B00CEB343C6E75078D5502B00AEB293C72750B8B542410B00D83C202EB1A3C74750B8B542414B00983C2} + $2 = {C8894D7013F28975748B4338F76F408BC88BF28B4340F76F3803C88B433013F2F76F4803C88B434813F2F76F3003C8894D7813F289757C8B4348F76F388BC88BF28B4338F76F4803C88B434013F2F76F400FA4CE} + $3 = {C07439473C2F75E380FB2A74DEEB2D8D4ABF8D422080F9190FB6D80FB6C28AD60F47D88AC6042080EA410FB6C880FA190FB6C60F47C83ACB754B46478A1684D2} + $4 = {8B433013F2F76F0803C88B432013F2F76F1803C88B0313F2F76F3803C88B430813F2F76F3003C88B433813F2F72F03C8894D3813F289753C8B4338F76F088BC8} + $5 = {F73101320E32213234329832E3320C332D334733643383339133A833BD33053463347C34543564358335AE36C3362937E9379A39BA390A3A203A443A183B2B3B} + $6 = {8B431813F2F76F4803C88B432813F2F76F3803C88B434013F2F76F200FA4CE0103C903C88B432013F2F76F4003C88B433013F2F76F3003C8894D6013F2897564} condition: - uint16( 0 ) == 0x5a4d and filesize < 500KB and ( pe.imphash ( ) == "dbb1eb5c3476069287a73206929932fd" and all of them ) + uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and all of them } -import "pe" - -rule TRELLIX_ARC_Syskit : FILE +rule TRELLIX_ARC_Win_Netwalker_Reflective_Dll_Injection_Decoded : RANSOMWARE { meta: - description = "SYSkit backdoor" - author = "Christiaan @ McAfee ATR" - id = "f06db38f-52d5-51b5-a17f-63e285dd5f80" - date = "2019-09-17" - modified = "2020-04-02" - reference = "https://www.symantec.com/blogs/threat-intelligence/tortoiseshell-apt-supply-chain" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Tortoiseshell_Syskit.yar#L3-L40" + description = "Rule to detect Reflective DLL Injection Powershell Script dropping Netwalker, after hexadecimal decoded and xor decrypted " + author = "McAfee ATR Team" + id = "9562c0b9-e7ac-5b96-99cc-1df91cb617af" + date = "2020-05-28" + modified = "2020-11-20" + reference = "https://blog.trendmicro.com/trendlabs-security-intelligence/netwalker-fileless-ransomware-injected-via-reflective-loading/ | https://news.sophos.com/en-us/2020/05/27/netwalker-ransomware-tools-give-insight-into-threat-actor/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_netwalker.yar#L77-L140" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "5b489d47d56de5c770b6ff6d6d56bf0fb87174f4a8428052b28fb392d9ac3f87" + hash = "fd29001b8b635e6c51270788bab7af0bb5adba6917c278b93161cfc2bc7bd6ae" + logic_hash = "e99c045f39e7933e877a4df7793aa5ea6be5a782bb079419501929ba99844dec" score = 75 - quality = 68 - tags = "FILE" - hash1 = "07d123364d8d04e3fe0bfa4e0e23ddc7050ef039602ecd72baed70e6553c3ae4" - hash2 = "f71732f997c53fa45eef5c988697eb4aa62c8655d8f0be3268636fc23addd193" - hash3 = "02a3296238a3d127a2e517f4949d31914c15d96726fb4902322c065153b364b2" + quality = 30 + tags = "RANSOMWARE" + rule_version = "v1" + malware_type = "ransomware" strings: - $x1 = "timeout /t 10 & sc stop dllhost & timeout /t 10 & del C:\\Windows\\Temp\\BAK.exe" fullword wide - $s2 = "lSystem.Resources.ResourceReader, mscorlib, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b77a5c561934e089#System.Resources.R" ascii - $s3 = "C:\\Windows\\Temp\\rconfig.xml" fullword wide - $s4 = "Add-Type -AssemblyName System.IO.Compression.FileSystem" fullword wide - $s5 = "serviceProcessInstaller1" fullword ascii - $s6 = " [System.IO.Compression.ZipFile]::ExtractToDirectory($zipfile, $outpath)" fullword wide - $s7 = "exec_cmd2" fullword ascii - $s8 = "exec_cmd" fullword ascii - $s9 = "send_command_result" fullword ascii - $s10 = "mycontent" fullword ascii - $s11 = "Diagnostic Server Host" fullword wide - $s12 = "bytesToBeEncrypted" fullword ascii - $s13 = "createPostRequest" fullword ascii - $s14 = "myhash" fullword ascii - $s15 = "DD5783BCF1E9002BC00AD5B83A95ED6E4EBB4AD5" ascii - $s16 = "circle_time" fullword ascii - $s17 = "ServiceStart_AfterInstall" fullword ascii - $s18 = "serviceInstaller1" fullword ascii - $s19 = "BAK.ProjectInstaller.resources" fullword ascii - $s20 = "Dll host" fullword wide - $op0 = { 96 00 f1 0a 57 02 05 00 34 25 } - $op1 = { 96 00 83 05 5a 01 0e 00 38 28 } - $op2 = { 06 00 00 11 28 4d 00 00 0a 02 6f 4e 00 00 0a 28 } + $api0 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 20 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 56 69 72 74 75 61 6c 41 6c 6c 6f 63 22 29 5d } + $api1 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 47 65 74 50 72 6f 63 41 64 64 72 65 73 73 22 29 5d } + $api2 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 4c 6f 61 64 4c 69 62 72 61 72 79 41 22 29 5d } + $api3 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 57 72 69 74 65 50 72 6f 63 65 73 73 4d 65 6d 6f 72 79 22 29 5d } + $api4 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 56 69 72 74 75 61 6c 46 72 65 65 22 29 5d } + $api5 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 47 65 74 43 75 72 72 65 6e 74 50 72 6f 63 65 73 73 22 29 5d } + $api6 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 43 6c 6f 73 65 48 61 6e 64 6c 65 22 29 5d } + $api7 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 20 53 65 74 4c 61 73 74 45 72 72 6f 72 3d 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 56 69 72 74 75 61 6c 41 6c 6c 6f 63 45 78 22 29 5d } + $api8 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 20 53 65 74 4c 61 73 74 45 72 72 6f 72 3d 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 56 69 72 74 75 61 6c 50 72 6f 74 65 63 74 45 78 22 29 5d } + $api9 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 20 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 4f 70 65 6e 50 72 6f 63 65 73 73 22 29 5d } + $api10 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 43 72 65 61 74 65 52 65 6d 6f 74 65 54 68 72 65 61 64 22 29 5d } + $artifact0 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 43 72 65 61 74 65 52 65 6d 6f 74 65 54 68 72 65 61 64 22 29 5d } + $artifact1 = { 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 4d 61 72 73 68 61 6c 5d 3a 3a 50 74 72 54 6f 53 74 72 75 63 74 75 72 65 } + $artifact2 = { 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 4d 61 72 73 68 61 6c 5d 3a 3a 52 65 61 64 49 6e 74 31 36 } + $artifact3 = { 65 6e 76 3a 57 49 4e 44 49 52 5c 73 79 73 77 6f 77 36 34 5c 77 69 6e 64 6f 77 73 70 6f 77 65 72 73 68 65 6c 6c 5c 76 31 2e 30 5c 70 6f 77 65 72 73 68 65 6c 6c 2e 65 78 65 22 20 2d 4e 6f 6e 49 6e 74 65 72 61 63 74 69 76 65 20 2d 4e 6f 50 72 6f 66 69 6c 65 20 2d 65 78 65 63 20 62 79 70 61 73 73} + $artifact4 = { 65 6e 76 3a 57 49 4e 44 49 52 5c 73 79 73 77 6f 77 36 34 5c 77 69 6e 64 6f 77 73 70 6f 77 65 72 73 68 65 6c 6c 5c 76 31 2e 30 5c 70 6f 77 65 72 73 68 65 6c 6c 2e 65 78 65 22 20 2d 4e 6f 6e 49 6e 74 65 72 61 63 74 69 76 65 20 2d 4e 6f 50 72 6f 66 69 6c 65 20 2d 65 78 65 63 20 62 79 70 61 73 73 20 2d 66 69 6c 65} + $artifact5 = {5b 50 61 72 61 6d 65 74 65 72 28 50 6f 73 69 74 69 6f 6e 20 3d 20 30 20 2c 20 4d 61 6e 64 61 74 6f 72 79} + $artifact6 = {5b 50 61 72 61 6d 65 74 65 72 28 50 6f 73 69 74 69 6f 6e 20 3d 20 31 20 2c 20 4d 61 6e 64 61 74 6f 72 79} + $artifact7 = {2d 45 78 65 63 75 74 69 6f 6e 50 6f 6c 69 63 79 20 42 79 50 61 73 73 20 2d 4e 6f 4c 6f 67 6f 20 2d 4e 6f 6e 49 6e 74 65 72 61 63 74 69 76 65 20 2d 4e 6f 50 72 6f 66 69 6c 65 20 2d 4e 6f 45 78 69 74} + $artifact8 = {72 65 74 75 72 6e 20 5b 42 69 74 43 6f 6e 76 65 72 74 65 72 5d 3a 3a 54 6f 49 6e 74 36 34} condition: - ( uint16( 0 ) == 0x5a4d and filesize < 50KB and pe.imphash ( ) == "f34d5f2d4577ed6d9ceec516c1f5a744" and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) + 6 of ( $api* ) or ( ( 3 of ( $artifact* ) ) ) } -rule TRELLIX_ARC_Apt_Auriga_Driver : KERNELDRIVER FILE +rule TRELLIX_ARC_RANSOM_Suncrypt : RANSOMWARE FILE { meta: - description = "Rule to detect the Auriga driver" - author = "Marc Rivero | McAfee ATR Team" - id = "b61058a1-1b48-5be1-ba2f-74a7c3d38825" - date = "2013-03-13" - modified = "2020-08-14" - reference = "https://www.fireeye.com/content/dam/fireeye-www/services/pdfs/mandiant-apt1-report.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_auriga_biscuit.yar#L1-L39" + description = "Rule to detect SunCrypt ransomware" + author = "McAfee ATR Team" + id = "92655f3e-f8e4-5c9f-ae3f-0796bd31d660" + date = "2020-10-02" + modified = "2020-11-02" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Suncrypt.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "207eee627a76449ac6d2ca43338d28087c8b184e7b7b50fdc60a11950c8283ec" - logic_hash = "c027073ba398fe89d418be67f0850c8d9e4d4c50a991c45b84cdb416497ccf1c" + logic_hash = "9f27c6c5bfe0d01ed517d55687bf699814679488f95ce4942306f09f39e29d85" score = 75 quality = 70 - tags = "KERNELDRIVER, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "kerneldriver" - malware_family = "Driver:W32/Auriga" - actor_type = "APT" - actor_group = "APT1" + malware_type = "ransomware" + malware_family = "Ransomware:W32/Suncrypt" + actor_type = "Cybercrime" + actor_group = "Unknown" + hash1 = "3090bff3d16b0b150444c3bfb196229ba0ab0b6b826fa306803de0192beddb80" + hash2 = "63ba6db8c81c60dd9f1a0c7c4a4c51e2e56883f063509ed7b543ad7651fd8806" strings: - $s1 = "\\SystemRoot\\System32\\netui.dll" fullword wide - $s2 = "\\SystemRoot\\System32\\drivers\\riodrv32.sys" fullword wide - $s3 = "\\SystemRoot\\System32\\arp.exe" fullword wide - $s4 = "netui.dll" fullword ascii - $s5 = "riodrv32.sys" fullword wide - $s6 = "\\netui.dll" fullword wide - $s7 = "d:\\drizt\\projects\\auriga\\branches\\stone_~1\\server\\exe\\i386\\riodrv32.pdb" fullword ascii - $s8 = "\\riodrv32.sys" fullword wide - $s9 = "\\Registry\\Machine\\System\\CurrentControlSet\\Services\\riodrv32" fullword wide - $s10 = "\\DosDevices\\rio32drv" fullword wide - $s11 = "e\\Driver\\nsiproxy" fullword wide - $s12 = "(C) S3/Diamond Multimedia Systems. All rights reserved." fullword wide - $s13 = "\\Device\\rio32drv" fullword wide - $s14 = "\\Registry\\Machine\\SOFTWARE\\riodrv" fullword wide - $s15 = "\\Registry\\Machine\\SOFTWARE\\riodrv32" fullword wide + $pattern = { 77??2F475263????78??58436463????77??7A??5263????78??5846534D5A4678??48475263??????6B??????4D5A4679??7A??5263????78??584C5163????7A??44475264??5778??58526163????30????475264??30????58556463????31????475264??73??6B??????63????32????4752646C73??6B??????38????32??5047526477??6A??5738????68????????41555039????496C46374931????46446F62????414146442F565169????????????5039????466D4A526669??????????64??63????4F6D38????414169??????????586F69??????????33????30????69????????????6F41444141414974??38????41554542516167??2F5665??4478??434A526679??6666????64??63????4F6D444141414169??????????33??69????????????77??33????2F33????2F33????36??49464141434478??7A??64667A??64??7A??64??6A??73??7A??2F34??454449584164??517A??4F74??69??????????5834??5558672F33????2F33????36??6E362F2F39????59584164??517A??4F73??69??????????33??69????????????554B30????69????????????30????5838????5830????5549554974??4446434C525268????????30??39????77??444A77??574C37495073??4D5A4634??62????65??70??6B??????73??4634??54475265??31????586C5963????35????????65????78??586F63????4636??2F47526570??78??5872??63????37475047526531??78??5875??4931????46446F534163????46442F565169????????????66??51616B??????52434C51416A??63????4C5252442F63????2F566679??78??434677??55454D38??????475368????????41496C462B????462B????4E454974??49496C49434974??454974??434974??454974??49414E494B496C4E39????4639????517A??5041514D6E44565976??555974??434974??434974??434974??494474??4E4855464D38????367A??4C525169??????????????6C72??51574466??68????????454D38??????6F74??434974??434974??434974??494374??4E496C4E2F5039??2F4974??435039????4F6A??2B????2F57566E4A77??574C37494873??41414141494E6C6C4143445A6141416733??514148554969??????????30??????44475266??75??6B??????4D5A4638????475266??73??6B??????4D5A4639????475266??6B??????33????5A462B????4752666B??????5867??73??4634??6E475265??79??6B??????4D5A4635????????65??68????????62????4635????????65??????????70??63????366E4C47526574??78??5873??4D5A4630????475264??70??6B??????73??4630??54475264??31????58565963????31????475264????78??585962????4632????47526470??78??5862????5A4633????475262????78??5739????5A4676??54475262??4478??58416463????77??4C475263????78??58445A63????78??37475263????78??5847554D5A4678??4C475263????78??584A5938????79??58475263??????6B??????38????7A??44475261526178??576C64??????70??584752616475??6B??????63????71??4847526170??78??5772??73??4672??6E47526131??????5775??38????72??2F475262????78??5778??38????73??58475262????78??5730??????4674??6E475262????78??5733????5A4675??434E5265??5136??4D46414142512F31????69????????????51554F677A??514141555039????496C466E4931????46446F4977??414146442F565169????????????6152516A??5877??5039????46442F565169????????????52434C514269????????????4932????502F2F2F31??????667A??565A434677??515A67??32????414142414855433677??4C526677??68????????2F2B????667A??31????46454974??434974??454974??4E4474??47484A4D69??????????414969??????????5838????36??6661414164??69??????????????6A??565978??2F31????68????????32????61414177??41434C5252434C514169??????????????74??454974??435039????5039????495045454974??45496C4249476F4561414177??41434C5252434C514169??????????????74??454974??435039????5039????495045454974??45496C42494974??45494E34??414231????74??454974??43476F49575776??42594E38????77??64??474C5252434C514169??????????????534A51534472??476F4561414177??41434C5252434C514169??????????????6F412F31????67??????69??????????456769??????????67????48554636??67??4141434C5252434C51416A??63????4C5252442F63????4C5252442F63????6F30????4141495045444974??454974??434974??454974??43412B??5352534E524167??69????????????38????73??69??????????6C462F4974??454974??43412B??51415935????????4F5774??2F4369??????????????45516130????4B4974??454974??454974??6D414E4D4168????????5838????74??454974??494974??6D414E4D416778??36??59424141434478??7A??73??64??6C4145414141417A??412B????50372F2F34??466C4D6E44565976??555974??434974??434974??45496C49424974??434974??42412B??414431????67??4164??517A??4F73??69??????????414569??????????6B??????67??????554969????????????4969??????????68????????4164??517A?? } condition: - uint16( 0 ) == 0x5a4d and filesize < 50KB and all of them + uint16( 0 ) == 0x6441 and all of them } -import "pe" - -rule TRELLIX_ARC_Milum_Trojan : TROJAN FILE +rule TRELLIX_ARC_RANSOM_Suncrypt_Decryptor : RANSOMWARE FILE { meta: - description = "Rule to detect Milum trojan from the Wildpressure operation" - author = "Marc Rivero | McAfee ATR Team" - id = "acc56237-a93a-55c0-a90c-11ca1da683db" - date = "2020-04-24" - modified = "2020-08-14" - reference = "https://securelist.com/wildpressure-targets-industrial-in-the-middle-east/96360/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_milum_wildpressure.yar#L3-L28" + description = "Rule to detect SunCrypt ransomware decryptor" + author = "McAfee ATR Team" + id = "ec0d3811-6083-5537-bf29-32ee02d43b5e" + date = "2020-10-02" + modified = "2020-11-02" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Suncrypt.yar#L27-L50" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "86456ebf6b807e8253faf1262e7a2b673131c80174f6133b253b2e5f0da442a9" - logic_hash = "3ab1ff129517cb4a829edac289c00d7701d6f667ba2ef5a28024fd01a3a52e8e" + logic_hash = "59d1193bb0f8d3983a181394b5dd5247470d9e118cc4fe0674167f162bcdb6e1" score = 75 quality = 70 - tags = "TROJAN, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "trojan" - malware_family = "Trojan:W32/Milum" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransomware:W32/Suncrypt" + actor_type = "Cybercrime" actor_group = "Unknown" + hash1 = "a0f99367b0a0a358ed6e5ae25904016d02aef6aa7c0423c34aa3ec3fd6354310" strings: - $pattern = { 558B??6A??68????????64??????????5081??????????A1????????33??89????535657508D????64??????????8B????89??????????C7????????????8D????C7??????????33??6A??89??????????89????E8????????83????3B??0F84????????89????89??8B????89????8B????89????8B????C6??????8B????C6??????C6??????8B??????????BE????????89????89????88????C6??????6A??68????????8D??????????89??????????89??????????88??????????E8????????C6??????6A??538D????528D??????????89??????????89??????????88??????????E8????????C6??????8D??????????508B??E8????????508D??????????5157E8????????C6??????83????????????72??8B??????????52E8????????83????89??????????89??????????88??????????C6??????83????????????72??8B??????????50E8????????83????6A??68????????8D????89??????????89??????????88??????????89????89????88????E8????????C6??????6A??538D????518D????89????89????88????E8????????C6??????8D????528B??E8????????508D??????????5057E8????????C6??????83??????72??8B????51E8????????83????89????89????88????C6??????83??????72??8B????52E8????????83????6A??68????????8D????89????89????88????89????89????88????E8????????C6??????6A??538D????508D????89????89????88????E8????????C6??????83????8B??89??????????6A??89????89????68????????88??E8????????C6??????83????8B??89??????????6A??538D????89????89????5288??E8????????C6??????8D??????????50C6??????E8????????83????C6??????8B??????????2B??????????B8????????F7??03??C1????8B??C1????03??83????75??8B??????????6A??53528D????E8????????8B??????????6A??83????53508D????E8????????6A??538D????508D????89????89????88????E8????????C6??????6A??538D????518D????89????89????88????E8????????C6??????8D????528B??E8????????508D??????????5057E8????????C6??????BF????????39????72??8B????51E8????????83????89????89????88????C6??????39????72??8B????52E8????????83????89????89????88????C6??????8B??????????3B??74??8B??????????E8????????8B??????????50E8????????83????BF????????89??????????89??????????89??????????C6??????39????72??8B????51E8????????83????89????89????88????C6??????39????72??8B????52E8????????83????89????89????88????C6??????39????72??8B????50E8????????83????89????89????88????88????39????72??8B????51E8????????83????89????89????88????C7????????????39????72??8B????52E8????????83????8B??????????89????89????88????8B????64????????????595F5E5B8B????33??E8????????8B??5DC2????8D??????????508D??????????89??????????E8????????C6??????C7??????????????????C6??????68????????8D??????????51E8????????CCCC558B??6A??68????????64??????????5051535657A1????????33??508D????64??????????8B????C7??????????C7????????????8D????33??83??????89????72??8B??EB??8B??8D????88??8B????8B????518B??E8????????8B????89????8B????89??8B????89????89????88????83??????72??8B??50E8????????83????89????C7????????????88??83????89????89????C7????????????8B????8B??50518D????E8????????89????8B????52E8????????83????8B????64????????????595F5E5B8B??5DC2????CCCCCCCCCCCCCCCCCCCCCCCCCC558B??6A??68????????64??????????505156A1????????33??508D????64??????????83????C7????????????8B????5156E8????????C7????????????C7????????????8B??8B????64????????????595E8B??5DC2????CCCCCCCCCCCC558B??6A??68????????64??????????5081??????????A1????????33??89????535657508D????64??????????8B????33??8B??89??????????8B????8B??89??????????89??????????89??????????3B??0F84????????8D????39??????????0F85????????68????????8D????5750E8????????C7????????????83????8D????57518B??E8????????83????C6??????8B??????????6A??535083????E8????????C6??????BF????????39????72??8B????52E8????????83????C7????????????89????88????88????39????72??8B????50E8????????83????C7????????????89????88????E9????????578D????68????????51E8????????C7????????????508D??????????52BA????????E8????????C6??????83????8D????57518B??E8????????83????C6??????8B??????????6A??535083????E8????????C6??????BF????????39????72??8B????52E8????????83????C7????????????89????88????C6??????39??????????72??8B??????????50E8????????83????C7??????????????????89??????????88??????????88????39????72??8B????51E8????????83????C7????????????89????88????FF??????????38????75??8B????38????75??8B??8B??38????75??8D????8B??8B??38????74??EB??8B????38????75??3B????75??8B??8B????38????74??8B??8B??????????3B????0F85????????8B??????????8B??6A??5383????C7????????????89????508B??88??E8????????89????C7??????????????????8B??8B????64????????????595F5E5B8B????33??E8????????8B??5DC2????CCCCCCCCCCCCCCCCCCCCCCCCCCCC558B??6A??68????????64??????????50515356A1????????33??508D????64??????????8B??89????C7??????????33??89????83??????72??8B????50E8????????83????C7????????????89????88????C7????????????83??????72??8B????50E8????????83????C7????????????89????88????8B????64????????????595E5B8B??5DC3CCCCCCCCCC558B??6A??68????????64??????????5083????A1????????33??89????5356508D????64??????????33??89????538B??68????????8D????89????C7????????????89????88????E8????????C7????????????6A??8D????38????74??68????????EB??68????????E8????????8D????5083????8D????5651E8????????C6??????8D????52578B??E8????????83????C7????????????C6??????BE????????39????72??8B????50E8????????83????C7????????????89????88????88????39????72??8B????51E8????????83????C7????????????89????88????8B??8B????64????????????595E5B8B????33??E8????????8B??5DC3CCCCCCCCCCCCCCCCCCCCCCCCCCCCCC558B??6A??68????????64??????????50515356A1????????33??508D????64??????????8B??89????C7??????????33??89????83??????72??8B????50E8????????83????C7????????????89????88????C7????????????83??????72??8B????50E8????????83????F6??????C7????????????89????88????74??56E8????????83????8B??8B????64????????????595E5B8B??5DC2????CCCC558B??6A??68????????64??????????50A1????????33??508D????64??????????C7????????????6A??6A??8D????5083????E8????????C7????????????83??????72??8B????51E8????????83????C7????????????C7????????????C6??????8B????64????????????598B??5DC2????CCCCCCCCCCCCCCCCCCCCCC558B??6A??68????????64??????????5083????A1????????33??89????535657508D????64??????????33??89????8B????89????89????B8????????89????C7????????????89????88??89????8D????BF????????39????72??8B??8B????39????73??8D????8B????518D????518B??E8????????C6??????508B??E8????????C6??????39????72??8B????52E8????????83????C7????????????89????88????88????39????72??8B????50E8????????83????C7????????????89????88????8B??8B????64????????????595F5E5B8B????33??E8????????8B??5DC2????CCCCCCCCCCCCCCCC558B??6A??68????????64??????????5081??????????A1????????33??89????535657508D????64??????????8B??33??89????8B????89??????????89?????????? } + $pattern = {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} condition: - uint16( 0 ) == 0x5a4d and filesize < 2000KB and pe.imphash ( ) == "548d9f5f1e74f34b85612667335d41f2" and all of them + uint16( 0 ) == 0x5a4d and filesize < 400KB and all of them } -rule TRELLIX_ARC_Karkoff_Dnspionaje : BACKDOOR FILE +rule TRELLIX_ARC_Snake_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect the Karkoff malware" - author = "Marc Rivero | McAfee ATR Team" - id = "a5cdc65f-3a4c-5d97-9d88-8d60b14dfb9a" - date = "2019-04-23" - modified = "2020-08-14" - reference = "https://blog.talosintelligence.com/2019/04/dnspionage-brings-out-karkoff.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_karkoff_dnspionaje.yar#L1-L30" + description = "Rule to detect Snake ransomware" + author = "McAfee ATR Team" + id = "b8f50af5-5568-5676-93a1-e818f08df0ce" + date = "2020-02-20" + modified = "2020-10-12" + reference = "https://dragos.com/blog/industry-news/ekans-ransomware-and-ics-operations/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_snake_ransomware.yar#L1-L26" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "5b102bf4d997688268bab45336cead7cdf188eb0d6355764e53b4f62e1cdf30c" - logic_hash = "79dd0087f1197cb1b2cd98416302363951479ba5ebf82289768585b56ed21c3a" + hash = "e5262db186c97bbe533f0a674b08ecdafa3798ea7bc17c705df526419c168b60" + logic_hash = "3ae64fbacbf886b8d09abc3f5f8eb9c8bff809909a251f2d055056e6d12217a2" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Karkoff" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransom:W32/EKANS" + actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "DropperBackdoor.Newtonsoft.Json.dll" fullword wide - $s2 = "C:\\Windows\\Temp\\MSEx_log.txt" fullword wide - $s3 = "DropperBackdoor.exe" fullword wide - $s4 = "get_ProcessExtensionDataNames" fullword ascii - $s5 = "get_ProcessDictionaryKeys" fullword ascii - $s6 = "https://www.newtonsoft.com/json 0" fullword ascii + $snake = { 43 3A 2F 55 73 ?? 72 ?? 2F 57 49 4E 31 2F 67 6F 2F 73 ?? 63 2F 6A 6F 62 6E 68 62 67 6E 6E 69 66 70 6F 64 68 68 70 ?? 6D 66 2F 6E 66 64 6C 68 6F 70 68 6B 65 69 6A 61 64 67 66 64 64 69 6D 2F 6E 66 64 6C 68 6F 70 68 6B 65 69 6A 61 64 67 66 64 64 69 6D 2F 76 74 5F 73 74 ?? 69 6E 67 2E 67 6F 00 } condition: - uint16( 0 ) == 0x5a4d and filesize < 1000KB and all of them + ( uint16( 0 ) == 0x5a4d and filesize < 11000KB ) and all of them } -rule TRELLIX_ARC_Troy_Malware_Campaign_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_RANSOM_Darkside : RANSOMWARE FILE { meta: - description = "Rule to detect the Operation Troy based on the PDB" + description = "Rule to detect packed and unpacked samples of DarkSide" author = "Marc Rivero | McAfee ATR Team" - id = "c1fc5b9c-104f-5d07-86ee-5a54d9731f04" - date = "2013-06-23" - modified = "2020-08-14" - reference = "https://www.mcafee.com/enterprise/en-us/assets/white-papers/wp-dissecting-operation-troy.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_operation_troy.yar#L1-L26" + id = "ecbee92f-236a-5385-9566-502ef1c0aeda" + date = "2020-08-11" + modified = "2023-07-27" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Darkside.yar#L1-L23" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "2ca6b7e9488c1e9f39392e696704ad3f2b82069e35bc8001d620024ebbf2d65a" - logic_hash = "a64b4aa082c45d1753ad30ba2f67df0ef5b7658c3c99e031ef747eb4e6c7bb00" + logic_hash = "be16d65911336809be103ea667167228e6445de85fd47ecd9ff8b3d91e056693" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/OperationTroy" - actor_type = "Apt" + malware_type = "ransomware" + malware_family = "Ransom:W32/DarkSide" + actor_type = "Cybercrime" actor_group = "Unknown" + hash1 = "9cee5522a7ca2bfca7cd3d9daba23e9a30deb6205f56c12045839075f7627297" strings: - $pdb = "\\Work\\Make Troy\\Concealment Troy\\Exe_Concealment_Troy(Winlogon_Shell)\\SetKey_WinlogOn_Shell_Modify\\BD_Installer\\Release\\BD_Installer.pdb" - $pdb1 = "\\Work\\Make Troy\\Concealment Troy\\Exe_Concealment_Troy(Winlogon_Shell)\\Dll\\Concealment_Troy(Dll)\\Release\\Concealment_Troy.pdb" + $pattern_0 = {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} + $pattern_1 = {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} condition: - uint16( 0 ) == 0x5a4d and filesize < 500KB and any of them + $pattern_0 or $pattern_1 and filesize < 5831344 } -rule TRELLIX_ARC_Pwnlnx_Backdoor_Variant_1 : BACKDOOR FILE +rule TRELLIX_ARC_RANSOM_Darkside_DLL_May2021 : RANSOM FILE { meta: - description = "Rule to detect the backdoor pwnlnx variant 1" - author = "Marc Rivero | McAfee ATR Team" - id = "5b76ca62-460c-5c36-a239-700cc509f2b0" - date = "2020-04-17" - modified = "2020-08-14" - reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L3-L33" + description = "Rule to detect Darkside Ransomware as a DLL" + author = "TS @ McAfee ATR" + id = "e9d64637-dc8f-5650-81e1-34e27e6ee912" + date = "2021-05-14" + modified = "2023-07-27" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Darkside.yar#L26-L47" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "0f6033d6f82ce758b576e2d8c483815e908e323d0b700040fbdab5593fb5282b" - logic_hash = "1487890494dde891a6dbe7dff7ebd5660ee01fe10220215e680115f168c2ae4a" + hash = "f587adbd83ff3f4d2985453cd45c7ab1" + logic_hash = "39930b6f352642647ea6b80f941201b93d6a9defd42cb75f9e4f7239ff17a4ec" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOM, FILE" + rule_type = "Public" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Pwnlnx" - actor_type = "Cybercrime" - actor_group = "Unknown" + malware_type = "Ransom" strings: - $bp = { 7F??4C4602??01??000000000000000002??3E????0000????1A????0000000040000000000000??????0000000000000000000040??????????????1D????????0000????????????000000000000??????4000000000??????4000000000????01??00000000????01??00000000????000000000000????0000??????0000????000000000000????4000000000000002????000000001C??0000000000001C??00000000000001??00000000000001??000005????????0000000000000000??????0000000000004000000000????76??00000000????76??000000000000????00000000????0000????0000000080????00000000????????????0000????????????000038??00000000000080??????00000000000020??0000000002??0000060000????80????0000000028??????????000028??????????0000A0????????0000????????????0000????000000000000??????000004??00001C??0000000000001C??4000000000??????4000000000????000000000000????000000000000??????00000000000050E5??6404??00009C6D0000000000009C6D4000000000??????????????0000DC??000000000000DC??00000000000004??00000000000051E5??64??000000000000000000000000000000000000000000000000000000000000000000000000000000000000????000000000000????6C69????????????2D????????78??78??362D????????6F2E32??04??000010??000001??0000474E5500000000????0000????0000????000000000000????0000??????000001??000006000000000000????000020??0000??????00007D??5A580000000000000000000000000000000000000000000000000000000015????????00000000000000000000??????00000000000082????????00000000000000000000????????????0000????????????00000000000000000000????????????0000??????000012??0000000000000000000062??0000000000006A??000012??000000000000000000001B??0000000000007E??000012??000000000000000000008B??0000000000004902??????00000000000000000000????????????0000????????????00000000000000000000????????00000000??????000012??000000000000000000008E??000000000000F401??????00000000000000000000????????????0000????????????00000000000000000000????000000000000????01??????00000000000000000000????????????0000????0000????000000000000000000000000000000000000????0000????000000000000000000000000000000000000??????000012??0000000000000000000025????????0000????????????00000000000000000000????000000000000????0000????00000000000000000000????000000000000????01??????00000000000000000000????????????0000????0000????00000000000000000000????000000000000????02??????00000000000000000000????????????0000????01??????00000000000000000000??????0000000000006602??????00000000000000000000????????????0000??????000012??0000000000000000000025????????0000????01??????00000000000000000000????000000000000????????????00000000000000000000????000000000000????01??????00000000000000000000????000000000000????0000????00000000000000000000????01??00000000????????????00000000000000000000????????????0000????????????00000000000000000000??????000000000000EC01??????00000000000000000000??????0000000000004B01??????00000000000000000000????????????0000??????000012??0000000000000000000025????????0000????01??????00000000000000000000????????????0000??????000012??0000000000000000000008??0000000000004302??????00000000000000000000????????????0000??????????????000000000000000000000A??0000000000003F01??????00000000000000000000????????????0000??????000012??00000000000000000000F0????00000000????01??????00000000000000000000??????????????00002F02??????00000000000000000000????01??00000000????????????00000000000000000000????000000000000??????????????0000000000000000000080????00000000????02??????00000000000000000000????000000000000??????000012??0000000000000000000074??000000000000BF????????00000000000000000000????????????0000????02??????00000000000000000000??????000000000000FA0000????00000000000000000000????????????0000??????000012??0000000000000000000011??000000000000A8??000012??0000000000000000000044000000000000??????000012??000000000000000000005A000000000000??????000012??0000000000000000000029??000000000000C6????????00000000000000000000????000000000000????????????00000000000000000000????000000000000????0000????00000000000000000000????????00000000????????????00000000000000000000??????000000000000BC????????00000000000000000000????02??00000000????01??????00000000000000000000??????00000000000034??000012??00000000000000000000A1????????0000????????????00000000000000000000????????????0000??????????????000000000000000000004B000000000000????0000????00000000000000000000????000000000000??????000012??0000000000000000000005????????0000??????000012??0000000000000000000031??00000000000074??000012??00000000000000000000FF??0000000000005E02??????00000000000000000000????000000000000????????????00000000000000000000????????????0000??????000012??0000000000000000000025????????0000????02??????00000000000000000000??????000000000000DE??000012??000000000000000000007B??00000000000030??000012??0000000000000000000075??000000000000D9??000012??000000000000000000000E000000000000????????????00000000000000000000????000000000000????02??????00000000000000000000????????????0000????????????00000000000000000000????????????0000????????????00000000000000000000????000000000000????02??????00000000000000000000????000000000000????01??????00000000000000000000????????????0000????????????00000000000000000000????000000000000????????????00000000000000000000??????0000000000005201??????0000????174000000000????00000000000000005F5F676D6F6E5F73??6172??5F5F??????76??52656769????????????6173??6573??6C69????????????61642E????2E30??72??63????72??6D??????68????????5F63????6174????????6E6474????????75??65??????69??????????????6E6F5F6C6F63????69????????????6B????74??72??6164??73??676D6173????????6E6E6563??????74??72??6164??73??6C66??????63????74??70??68????????5F6465????63????6663????6C????????63??73??2E????????63????74??73??72??70????????69????????????????????616E64??????6574??6174??6E??????74??77??69??????????????6469????????????5F6E74??61??????74??72??69??????????????70??????????6D6F6E????????74??6E??????6C6563??????6B????????72??616C6C6F63??676574??69??????????????73??72??6F6B????63????77????????70??6173??72??3634??73??67656D70??79??6574??6D656D73??74??72??6469??????????????????6565??????68????????6173??74??6D65??????74??6F63????70????????616E74??74??6475??32??73??67616464????74??69????????????6472??6663??????65??????74??6F63????70????????6C6C6F63??73??72??6174??72??616C70??74????????6D6F76????????656E6469????????????6C??????74??6F73??62????616D65??????6563??????????72??74????????656164??????6C6F63????74??6C6F63????74??6D65??????616E6469????????????616464??????????????6565????73??74??69????????????????????6D6D6F76????????70??6E3634??5F5F6C69????????????72??5F6D6169????????????73??73??70??69????????????65????????78??74??74??34??474C4942435F32??32??35????????42435F32??33??000002??02??02??03??02??02??02??03??03??02??02??02??0000000002??02??02??02??02??03??02??02??02??02??02??02??02??02??03??02??02??02??04??02??02??03??02??03??02??02??02??03??02??02??02??02??02??03??02??02??02??02??02??02??03??02??02??03??02??02??02??03??02??03??02??03??02??02??02??02??02??02??03??03??03??02??02??02??02??02??000001??01??24??000010??000020??000075??69??????????9602??00000000????????????????????000000000000????69????????????A2????????0000??????69??????????9602??00000000????81????????????060000????????????000000000000????81????????????070000????00000000000000000000????81????????????070000????00000000000000000000????81????????????070000????00000000000000000000000082??????0000????0000??????0000000000000000000008??????????0000070000????????????000000000000????82??????0000????0000????00000000000000000000????82??????0000????0000????00000000000000000000????82??????0000????0000????00000000000000000000????82??????0000????0000????00000000000000000000????82??????0000????0000????00000000000000000000????82??????0000????0000????00000000000000000000??????6000000000????0000??????000000000000000000004882??????0000????0000????00000000000000000000??????6000000000????0000????00000000000000000000??????6000000000????0000????00000000000000000000??????6000000000????0000????00000000000000000000??????6000000000????0000????00000000000000000000??????6000000000????0000?????? } + $s1 = "encryptor2.dll" wide ascii + $s2 = "DisableThreadLibraryCalls" wide ascii + $s3 = "KERNEL32.dll" wide ascii + $pattern1 = {D24DC8855EDD487B3CD2D545F11031E1FA85C2F2440712445F67D105B326533A77BA75B3383A98CE97EAA2B95798DCFA6B75B5573662F9ED5DC9B7D2E582FD94104E210F3EA62A1826B26B952FFBD5A70A97E6EC3D14794577A2980A0ED1EE02CA291623DD3721A7E68223EDA56F9E1325FE36E191D5C41F7227D55EDC3D5B9359C819} + $pattern2 = {87FC982E066F585B73D417C0D5F75B86B9F9F8286B4CC42BB2053912D595A68C07C0EDD0159AC785880C5483E246D3501F6523D05078B9B7510711423948D4CB367C83C0833BD04AD6DC655E1BEEA38770470BB48B6EBA70944E952526E4D87A03BAA485D7B4DA1318A00EF07FA76C0D} + $pattern3 = {1B6F099F1C3C62BBF5543FA03B919C7BF5E477D256CE79D98C55ACE8D69CDC9373B2F0A2B51414776D5226B74BF9A7CB935C9DD04BCFC19FC81418F7A39244A730697E1BC05418BF41DE50E4C8609533591CE80617D476E686B36CF2AE914CB3AFD720A33C0D5DE438F1CD0B} + $pattern4 = {5060E373F1D3B3BB8D15C851BBFC73F60390681C488F7C0B80FC2EDBC1ED88CEA82014B9223A70EA0BB7DD0D2560A29D39381FEE7B73AE22683AE05C369918F8C5772678A9F29CEF65854238D1C2B762CC12706637154F57A9} + $pattern5 = {EE452560DBD5A4F46FB562C9C707C8D014BB8F1C18E4467E249F5AC69A87954F5B69650B7A759CE2DD075E99CBCBA37A9C5A0650EDF06285F8F990AF6B94FBA08E3C0B2EBDE3C155ECDB06C30F95D76695} condition: - uint16( 0 ) == 0x457f and filesize < 100KB and all of them + filesize >= 45KB and filesize <= 70KB and all of ( $s* ) and 4 of ( $pattern* ) } -rule TRELLIX_ARC_Pwnlnx_Backdoor_Variant_2 : BACKDOOR FILE +rule TRELLIX_ARC_Shrug2_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect the backdoor pwnlnx variant 2" - author = "Marc Rivero | McAfee ATR Team" - id = "c4ee686b-49d9-5566-b749-1144a19c1fee" - date = "2020-04-17" - modified = "2020-08-14" - reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L35-L65" + description = "Rule to detect the Shrug Ransomware" + author = "McAfee ATR Team" + id = "34e59296-db7c-551b-8d48-ffea20f2b4bb" + date = "2018-07-12" + modified = "2020-10-12" + reference = "https://blogs.quickheal.com/new-net-ransomware-shrug2/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_shrug2.yar#L1-L30" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "08cc67002782cbafd97a4bff549d25dd72d6976d2fdf79339aaf5a3ff7c3107e" - logic_hash = "08ea40ba72677263a41f62097fc38040361ba595d67cb04979b66548c7f4d271" + hash = "c89833833885bafdcfa1c6ee84d7dbcf2389b85d7282a6d5747da22138bd5c59" + logic_hash = "8c817b7fc4a0eada08b3d298c94b99a85c4e5a49a49d1c3fabdb0c6bbf56676b" score = 75 - quality = 70 - tags = "BACKDOOR, FILE" + quality = 20 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Pwnlnx" + malware_type = "ransomware" + malware_family = "Ransom:W32/Shrug" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $bp = { 7F??4C4602??01??000000000000000002??3E????0000000004??00000000??????00000000000088????????????00000000??????38??05????????????????0000????????????0000000000000000??????0000000000004000000000??????0D??????????????0D????????0000????00000000????0000????0000????????????0000????????????0000????????????0000????12??00000000????????????00000000????00000000??????000004??00005801??00000000??????4000000000??????4000000000????????00000000????????00000000??????000000000000070000??????000080??????0000000080??????0000000080??????0000000028??00000000000070??00000000000008??00000000000051E5??64??000000000000000000000000000000000000000000000000000000000000000000000000000000000000????000000000000??????000010??000001??0000474E5500000000????0000????0000????0000??????000014??000003??0000474E55????????????CC78??78??83????????????CB371F0000000080??????0000000025????????0000????7E??00000000????????????0000????????????0000??????4200000000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000??????4200000000????????????0000????????????0000??????4200000000????????????0000????????????0000????????????0000????76??00000000????????????0000????8B????00000000C8??????0000000025????????0000??????4200000000????76??00000000????????????0000????444200000000????76??00000000????????????0000??????4900000000????76??00000000????????????0000??????4600000000????76??00000000????????????0000????424200000000??????EC08??33??0000E8????????E8????????4883????C3FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????00000000000000000000000000000000000000000000000031??4989??5E4889??4883????505449C7??????????48C7??????????48C7??????????E8????????F490904883????488B??????????4885??74??FF??4883????C390909090909090909090909090554889??534883????80????????????75??BB????????488B??????????4881??????????48C1????4883????4839??73??660F1F??????4883????4889??????????FF????????????488B??????????4839??72??B8????????4885??74??BF????????E8????????C6????????????4883????5BC9C30F1F????????????55B8????????4885??4889??74??BE????????BF????????E8????????4883????????????74??B8????????4885??74??BF????????C9FF??0F1F??????????C9C39090554889??534881??????????89??????????48C7????????????8B????3D????????0F87????????8B????89??488D??????????8B??????????4889??89??E8????????85??0F84????????8B????89??488D??????????89??4889??E8????????BA????????488D??????????4889??4889??E8????????4889????4883??????0F84????????488D??????????488D??????????4889??4889??E8????????85??0F85????????488B??????????4889????C7????????????488B????89????488B????48C1????89????488B????4889????488B????4889??????488B????4889??????E8????????89????BE????????488D????E8????????488D????8B??????????BA????????4889??89??E8????????85??0F84????????488D????8B??????????BA????????4889??89??E8????????85??0F84????????BE????????488D????E8????????8B????488B????4889????488B????4889??????488B????4889??????E8????????39??0F85????????8B????89??4889??48C1????8B????89??488D????4889????488B????488B????BA????????4889??4889??E8????????488B????4889????EB??488B????488D??????????4889??BA????????BE????????4889??E8????????89????83??????7E??8B????488D??????????89??4889??E8????????8B????4863??488D??????????8B??????????4889??89??E8????????85??74??8B????48984801????488B????483B????7C??EB??90EB??90EB??90EB??90EB??90EB??90488B????4889??E8????????EB??90EB??90EB??90B8????????4881??????????5BC9C3554889??534881??????????4889??????????E8????????4889??E8????????C7????????????488B??????????8B????89????488B??????????8B??89????488B??????????8B????89????8B????8B????BA????????89??89??E8????????89????83??????0F84????????488D????BA????????BE????????4889??E8????????C7????????????C7????????????8B????89????488B????4889????488B????4889??????488B????4889??????E8????????89????488D????BE????????4889??E8????????488D????8B????BA????????4889??89??E8????????85??0F84????????488D??????????4889??E8????????488D??????????BE????????4889??E8????????488D??????????8B????BA????????4889??89??E8????????85??0F84????????488D????8B????BA????????4889??89??E8????????85??74??488D????BE????????4889??E8????????8B????488B????4889????488B????4889??????488B????4889??????E8????????39??75??8B????83????75??8B????488B????4889????488B????4889??????488B????4889??????89??E8????????EB??90EB??90EB??90EB??90EB??908B????89??E8????????B8????????4881??????????5BC9C390554889??4889????89????C7????????????488B????4889????C7????????????EB??488B????0FB6??8B????89??C1????F7????89??48980FB6??????????89??31??488B????88??83??????4883??????8B????3B????7C??488B????C9C3554889??4889????89????488B????4889????C7????????????EB??488B????0FB6??0FB6??????????31??488B????88??83??????4883??????8B????3B????7C??488B????C9C39090554889??534881??????????89??????????48C7????????????48C7????????????48C7????????????8B????89??488D??????????8B??????????4889??89??E8????????85??0F84????????8B????89??488D??????????89??4889??E8????????488D??????????488D??????????4889??4889??E8????????BA????????488D??????????488D??????????BE????????4889??B8????????E8????????488D??????????4889??E8????????4883????4889??E8????????4889????4883??????0F84????????488D??????????488B????4889??4889??E8????????488D??????????488D????B9????????BA????????4889??4889??E8????????89????83??????0F8E????????C7????????????E9????????488B????8B????4863??48C1????4801??488B??488D????BA????????488D??????????488D??????????4989??BE????????4889??B8????????E8????????488D??????????488D??????????4889??4889??E8????????85??0F85????????48C7????????????48C7????????????488D??????????4883????4889??E8????????4889??E8????????488B??????????8B??????????4189??4181??????????8B??????????89??81??????????488B????8B????4863??48C1????4801??488B??488D????BA????????488D??????????4889??????4889??????488B????4889??????488B????4889????4589??4189??4889??BE????????4889?? } + $s1 = "C:\\Users\\Gamer\\Desktop\\Shrug2\\ShrugTwo\\ShrugTwo\\obj\\Debug\\ShrugTwo.pdb" fullword ascii + $s2 = "http://tempacc11vl.000webhostapp.com/" fullword wide + $s3 = "Shortcut for @ShrugDecryptor@.exe" fullword wide + $s4 = "C:\\Users\\" fullword wide + $s5 = "http://clients3.google.com/generate_204" fullword wide + $s6 = "\\Desktop\\@ShrugDecryptor@.lnk" fullword wide condition: - uint16( 0 ) == 0x457f and filesize < 1000KB and all of them + ( uint16( 0 ) == 0x5a4d and filesize < 2000KB ) and all of them } -rule TRELLIX_ARC_Pwnlnx_Backdoor_Variant_3 : BACKDOOR FILE +rule TRELLIX_ARC_Lockergogaransomware : RANSOMWARE FILE { meta: - description = "Rule to detect the backdoor pwnlnx variant" - author = "Marc Rivero | McAfee ATR Team" - id = "02ea1eb2-7235-5ed5-86ba-19d52e8fb428" - date = "2020-04-17" + description = "LockerGoga Ransomware" + author = "Christiaan Beek - McAfee ATR team" + id = "bdf5da34-adf0-5731-820f-96511e647a83" + date = "2019-03-20" modified = "2020-08-14" - reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L67-L97" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_LockerGoga.yar#L1-L36" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "08f29e234f0ce3bded1771d702f8b5963b144141727e48b8a0594f58317aac75" - logic_hash = "8a1405f430ce57810577f65ef43a1425601bf49b5adb4f6f935505427ad9dc94" + hash = "ba15c27f26265f4b063b65654e9d7c248d0d651919fafb68cb4765d1e057f93f" + logic_hash = "165fa0fa044b2e0d2344626c2064162f23e13dc17310a772b703dbbe9457bd99" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Pwnlnx" + malware_type = "ransomware" + malware_family = "Ransom:W32/LockerGoga" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $bp = { 7F??4C4602??01??000000000000000002??3E????0000000004??00000000??????000000000000B0??3A??000000000000000040??????????????????????01??000005????????0000000000000000??????0000000000004000000000????????????0000????????????00000000????00000000????0000????0000????A40C??00000000C0??????????????C0??????????????5013??00000000????????????00000000????00000000??????000004??00005801??00000000??????4000000000??????4000000000????000000000000????000000000000??????000000000000070000??????0000C0??????????????C0??????????????C0??????????????28??00000000000078??00000000000008??00000000000051E5??64??000000000000000000000000000000000000000000000000000000000000000000000000000000000000????000000000000??????000010??000001??0000474E5500000000????0000??????000000000000C0????????????????????????0000????84????00000000C8??????0000000025????????0000????374200000000????A56C00000000????????????0000????????????0000????A56C00000000????????????0000??????4200000000????A56C00000000????????????0000????24??00000000????A56C00000000????????????0000????????????0000????A56C00000000????????????0000????83??????0000????A56C00000000????????????0000????5E42000000000000A66C00000000????????????0000??????4200000000????A66C00000000????????????0000????914200000000????A66C00000000????????????0000??????4200000000????A66C00000000????????????0000????????????0000????A66C00000000????????????0000????????????0000????A66C00000000????????????0000??????4200000000????A66C00000000????????????0000??????4200000000??????EC08??4301??????62??0000E8????????4883????C3FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????00000000000000000000000000000000000000000000000031??4989??5E4889??4883????505449C7??????????48C7??????????48C7??????????E8????????F490904883????488B??????????4885??74??FF??4883????C390909090909090909090909090B8????????55482D????????4883????4889??76??B8????????4885??74??5DBF????????FF??660F1F????????????5DC366666666????????????????????BE????????554881??????????48C1????4889??4889??48C1????4801??48D1??74??B8????????4885??74??5DBF????????FF??0F1F??5DC3660F1F??????80????????????75??554889??53BB????????4881??????????4883????488B??????????48C1????4883????4839??73??660F1F??????4883????4889??????????FF????????????488B??????????4839??72??E8????????B8????????4885??74??BF????????E8????????C6????????????4883????5B5DF3??669055B8????????4885??4889??74??BE????????BF????????E8????????BF????????4883????75??5DE9????????6690B8????????4885??74??FF??EB??9090554889??534881??????????89??????????48C7????????????8B????3D????????76??E9????????8B????89??488D??????????8B??????????4889??89??E8????????85??75??E9????????8B????89??488D??????????89??4889??E8????????488D??????????BE????????4889??E8????????4889????4883??????75??E9????????488D??????????488D??????????4889??4889??E8????????85??74??E9????????488B??????????4889????C7????????????488B????89????488B????48C1????89????4883????FF????FF????FF????E8????????4883????89????BE????????488D????E8????????8B??????????BA????????488D????89??E8????????85??75??E9????????8B??????????BA????????488D????89??E8????????85??75??E9????????BE????????488D????E8????????8B????4883????FF????FF????FF????E8????????4883????39??74??E9????????8B????89??48C1????4889??8B????89??4801??4889????488B????488B????BA????????4889??4889??E8????????488B????4889????EB??488B????488D??????????4889??BA????????BE????????4889??E8????????89????83??????7F??EB??8B????488D??????????89??4889??E8????????8B????4863??488D??????????8B??????????4889??89??E8????????85??75??EB??8B????48984801????488B????483B????7C??488B????4889??E8????????B8????????488B????C9C3554889??534881??????????4889??????????E8????????4889??E8????????C7????????????488B??????????8B????89????488B??????????8B??89????488B??????????8B????89????8B????8B????BA????????89??89??E8????????89????83??????75??E9????????488D????BA????????BE????????4889??E8????????C7????????????C7????????????8B????89????4883????FF????FF????FF????E8????????4883????89????488D????BE????????4889??E8????????488D????8B????BA????????4889??89??E8????????85??75??E9????????488D??????????4889??E8????????488D??????????BE????????4889??E8????????488D??????????8B????BA????????4889??89??E8????????85??75??EB??488D????8B????BA????????4889??89??E8????????85??75??EB??488D????BE????????4889??E8????????8B????4883????FF????FF????FF????E8????????4883????39??74??EB??8B????83????74??EB??8B????4883????FF????FF????FF????89??E8????????4883????908B????89??E8????????B8????????488B????C9C3554889??4889????89????C7????????????488B????4889????C7????????????EB??488B????0FB6??8B????99F7????89??48980FB6??????????31??89??488B????88??83??????4883??????8B????3B????7C??488B????5DC3554889??4889????89????488B????4889????C7????????????EB??488B????0FB6??0FB6??????????31??488B????88??83??????4883??????8B????3B????7C??488B????5DC39090554889??534881??????????89??????????48C7????????????48C7????????????48C7????????????8B????89??488D??????????8B??????????4889??89??E8????????85??75??E9????????8B????89??488D??????????89??4889??E8????????488D??????????488D??????????4889??4889??E8????????488D??????????488D??????????4889??BA????????BE????????4889??B8????????E8????????488D??????????4889??E8????????4883????4889??E8????????4889????4883??????75??E9????????488D??????????488B????4889??4889??E8????????488D????488D??????????B9????????BA????????4889??E8????????89????83??????0F8E????????C7????????????E9????????488B????8B????4863??48C1????4801??488B??488D????488D??????????488D??????????4989??4889??BA????????BE????????4889??B8????????E8????????488D??????????488D??????????4889??4889??E8????????85??0F85????????48C7????????????48C7????????????488D??????????4883????4889??E8????????4889??E8????????4989??488B??????????8B??????????25????????89??8B??????????25????????89??488B????8B????4863??48C1????4801??488B??488D????488D??????????415052FF????FF????4189??4189??BA????????BE????????4889??B8????????E8????????4883????488B????4889??E8????????4889??488D?????????? } + $1 = "boost::interprocess::spin_recursive_mutex recursive lock overflow" fullword ascii + $2 = ".?AU?$error_info_injector@Usync_queue_is_closed@concurrent@boost@@@exception_detail@boost@@" fullword ascii + $3 = ".?AV?$CipherModeFinalTemplate_CipherHolder@V?$BlockCipherFinal@$00VDec@RC6@CryptoPP@@@CryptoPP@@VCBC_Decryption@2@@CryptoPP@@" fullword ascii + $4 = "?http://crl.usertrust.com/USERTrustRSACertificationAuthority.crl0v" fullword ascii + $5 = "cipher.exe" fullword ascii + $6 = ".?AU?$placement_destroy@Utrace_queue@@@ipcdetail@interprocess@boost@@" fullword ascii + $7 = "3http://crt.usertrust.com/USERTrustRSAAddTrustCA.crt0%" fullword ascii + $8 = "CreateProcess failed" fullword ascii + $9 = "boost::dll::shared_library::load() failed" fullword ascii + $op1 = { 8b df 83 cb 0f 81 fb ff ff ff 7f 76 07 bb ff ff } + $op2 = { 8b df 83 cb 0f 81 fb ff ff ff 7f 76 07 bb ff ff } condition: - uint16( 0 ) == 0x457f and filesize < 4000KB and all of them + ( uint16( 0 ) == 0x5a4d and filesize < 2000KB and ( 6 of them ) and all of ( $op* ) ) or ( all of them ) } -rule TRELLIX_ARC_Pwnlnx_Backdoor_Variant_4 : BACKDOOR FILE +rule TRELLIX_ARC_Pico_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect the backdoor pwnlnx variant 4" + description = "Rule to detect Pico Ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "199bb534-f0f6-5b67-aedd-3eada5e45cc6" - date = "2020-04-17" + id = "843cac7a-652e-5cbf-a09d-fb4b1eaa8481" + date = "2018-08-30" modified = "2020-08-14" - reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L99-L129" + reference = "https://twitter.com/siri_urz/status/1035138577934557184" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Pico.yar#L1-L37" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "2590ab56d46ff344f2aa4998efd1db216850bdddfc146d5d37e4b7d07c7336fc" - logic_hash = "11203beee446aaf0783d3a8d3839a88ef16c27d52be8670d650ebf6a1de2c3aa" + hash = "cc4a9e410d38a29d0b6c19e79223b270e3a1c326b79c03bec73840b37778bc06" + logic_hash = "bb15e66504f393bcb4b173cb2a4ec65aa13110060f7fb70282330b5f6d72f5ed" score = 75 - quality = 70 - tags = "BACKDOOR, FILE" + quality = 20 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Pwnlnx" + malware_type = "ransomware" + malware_family = "Ransom:W32/Pico" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $bp = { 7F??4C4602??01??000000000000000001??3E????000000000000000000000000000000000000????????????000000000000??????0000000040??????????????000014??000003??0000474E55????9FECFBE5??F973??EB??2A??????????71??BD????????0000000000000000554889??53E8????????FF????????????4889??4889??4881??????????FF????????????4889??5BC9C30F1F??????554889??E8????????FF????????????C9C366666666????????????????????554889??E8????????4885??74??4C8B????4D85??74??65??8B????????????8B??????????4889??????????48C7??????????89??C1????C1????01??25????????29??48984C89????????????FF??????????C9C3660F1F????????????31??C9C36666662E????????????????554889??E8????????4889??????????48C7??????????FF??????????C9C390554889??E8????????8B??????????488B??????????488D????0FB6????3C??400F94??3C??410F94??74??4084??75??B8????????C9C30F1F????????????8B??????????39????74??3B????74??4584??74??8B??????????4801??0FB7??????????66????74??66??????75??4889??41FF??B8????????C9C30F1F??4084??74??8B??????????4801??0FB7??????????66????75??EB??0F1F????554889??534883????E8????????31??4889??31??E8????????483D????????77??4885??74??488B????488B????488B????488B????4889??????????31??4889??E8????????31??4883????5BC9C383????EB??662E0F1F????????????554889??415453E8????????4989??4889??31??31??E8????????483D????????77??488B????31??4889??488B????488B????488B????488B??????????4989????4889??????????E8????????31??5B415CC9C383????EB??0F1F??????554889??534883????E8????????31??4889??31??E8????????483D????????77??4885??74??488B????488B????488B????488B????4889??????????31??4889??E8????????31??4883????5BC9C383????EB??662E0F1F????????????554889??415453E8????????4989??4889??31??31??E8????????483D????????77??488B????31??4889??488B????488B????488B????488B??????????4989????4889??????????E8????????31??5B415CC9C383????EB??0F1F??????554889??534883????E8????????31??4889??BE????????E8????????483D????????77??4885??74??488B????4889????31??4889??E8????????31??4883????5BC9C383????EB??660F1F??????554889??415453E8????????4989??4889??BE????????31??E8????????483D????????77??488B????31??4889??488B????4989????488B????4889????E8????????31??5B415CC9C383????EB??554889??4157415641554154534883????E8????????4889??488D????4989??4189??4889??BA????????4989??4489????4D89??E8????????488B??????????448B????4881??????????488D????75??EB??0F1F????488B????4881??????????488D????74??0FB7????4839??75??4883????31??5B415C415D415E415FC9C30F1F??????4D89??4C89??4489??4889??4C89??FF??????????4883????5B415C415D415E415FC9C30F1F????554889??4157415641554154534883????E8????????65??8B????????????4889????4889????4189??8B??????????4889??B9????????48C7??????????4889??4D89??4589??89??C1????C1????01??25????????29??F3A648984C8B????????????0F84????????B9????????48C7??????????4889??F3A60F84????????31??4585??4889??4889????4489????74??418D??????31??488D??????0FB6??4883????4889??48C1????48C1????4801??4801??4839??488D????488D????75??89????488D????4C89??E8????????4885??4889??0F84????????488B????4885??74??81????????????0F84????????488B??????????483D????????4C8D????75??EB??0F1F??????498B????483D????????4C8D????74??498B??4889??E8????????85??75??31??4883????5B415C415D415E415FC9C34589??4D89??488B????4489??4889??488B????FF??????????4883????5B415C415D415E415FC9C30F1F??????????81????????????0F85????????31??EB??488D????4C89??E8????????4885??4889??74??498B????488B??????????488B????4885??74??31??4889??4889????FF??4885??488B????0F84????????31??E9????????0F1F????????????554889??534883????E8????????89??488B??????????4881??????????488D????74??66??????75??EB??0F1F????66??????74??488B????483D????????488D????4889??75??4883????5BC9C3E8????????4889??E8????????4883????5BC9C36666662E????????????????554889??534883????E8????????89??488B??????????4881??????????488D????74??66??????75??EB??0F1F????66??????74??488B????483D????????488D????4889??75??4883????5BC9C3E8????????4889??E8????????4883????5BC9C36666662E????????????????554889??534883????E8????????89??488B??????????4881??????????488D????74??66??????75??EB??0F1F????66??????74??488B????483D????????488D????4889??75??4883????5BC9C3E8????????4889??E8????????4883????5BC9C36666662E????????????????554889??534883????E8????????89??488B??????????4881??????????488D????74??66??????75??EB??0F1F????66??????74??488B????483D????????488D????4889??75??4883????5BC9C3E8????????4889??E8????????4883????5BC9C36666662E????????????????554889??534883????E8????????89??488B??????????4881??????????488D????74??66??????75??EB??0F1F????66??????74??488B????483D????????488D????4889??75??4883????5BC9C3E8????????4889??E8????????4883????5BC9C36666662E????????????????554889??41554154534883????E8????????4C8B??????????4989??4981??????????498D??????75??EB??0F1F????4C8B????4981??????????498D??????74??488B??4C89??E8????????85??75??4C89??E8????????488B??E8????????4889??E8????????4883????5B415C415DC9C36666662E????????????????554889??534883????E8????????488B??????????BA????????89??BF????????E8????????4885??74??66????488B??????????488D????48C7??????????E8????????4883????5BC9C30F1F????554889??534883????E8????????488B??????????BA????????89??BF????????E8????????4885??74??66????488B??????????488D????48C7??????????E8????????4883????5BC9C30F1F????554889??534883????E8????????488B??????????BA????????89??BF????????E8????????4885??74??66????488B??????????488D????48C7??????????E8????????4883????5BC9C30F1F????554889??534883????E8????????488B??????????BA????????89??BF????????E8????????4885??74??66????488B??????????488D????48C7??????????E8????????4883????5BC9C30F1F????554889?? } + $s1 = "C:\\Users\\rikfe\\Desktop\\Ransomware\\ThanatosSource\\Release\\Ransomware.pdb" fullword ascii + $s2 = "\\Downloads\\README.txt" fullword ascii + $s3 = "\\Music\\README.txt" fullword ascii + $s4 = "\\Videos\\README.txt" fullword ascii + $s5 = "\\Pictures\\README.txt" fullword ascii + $s6 = "\\Desktop\\README.txt" fullword ascii + $s7 = "\\Documents\\README.txt" fullword ascii + $s8 = "/c taskkill /im " fullword ascii + $s9 = "\\AppData\\Roaming\\" fullword ascii + $s10 = "gMozilla/5.0 (Windows NT 6.1) Thanatos/1.1" fullword wide + $s11 = "AppData\\Roaming" fullword ascii + $s12 = "\\Downloads" fullword ascii + $s13 = "operator co_await" fullword ascii condition: - uint16( 0 ) == 0x457f and filesize < 400KB and all of them + ( uint16( 0 ) == 0x5a4d and filesize < 700KB ) and all of them } -rule TRELLIX_ARC_Pwnlnx_Backdoor_Variant_6 : BACKDOOR FILE +rule TRELLIX_ARC_Termite_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect the backdoor pwnlnx variant 6" - author = "Marc Rivero | McAfee ATR Team" - id = "56bfe9c7-4cd4-51f6-a469-da8af52d64c2" - date = "2020-04-17" - modified = "2020-08-14" - reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L131-L161" + description = "Rule to detect the Termite Ransomware" + author = "McAfee ATR Team" + id = "521ec8ee-a54c-57c3-9437-a2ef7f8ed4ca" + date = "2018-08-28" + modified = "2020-10-12" + reference = "https://www.bleepingcomputer.com/news/security/the-week-in-ransomware-august-31st-2018-devs-on-vacation/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_termite.yar#L1-L32" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "d29254ab907c9ef54349de3ec0dd8b22b4692c58ed7a7b340afbc6e44363f96a" - logic_hash = "29423135a46ee7b9aa1bd8f1e6f7ffad09725787ad6e75312e1d34b18e3917d4" + hash = "021ca4692d3a721af510f294326a31780d6f8fcd9be2046d1c2a0902a7d58133" + logic_hash = "e5c01e8377957fa25cf6c2031c2680e802b0082a36f50b97b4e488c5bf40e968" score = 75 - quality = 70 - tags = "BACKDOOR, FILE" + quality = 20 + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Pwnlnx" + malware_type = "ransomware" + malware_family = "Ransom:W32/Termite" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $bp = { 7F??4C4602??01??000000000000000001??3E????000000000000000000000000000000000000??????09??00000000000000004000000000??????2B??28??04??000014??000003??0000474E55????4D9585????AB6522????52AD3B??EC9B4BE8????????0000000000000000????00000000554889??????????4889??41544989??534889??488B??????????E8????????4C89??4889??48C7??????????FF??????????488B??????????89??E8????????89??5B415C5DC30F1F??E8????????554889??????????4889??41544989??534889??488B??????????E8????????4C89??4889??48C7??????????FF??????????488B??????????89??E8????????89??5B415C5DC30F1F??E8????????554889??415541544989??534889??4883????488B??????????65??8B????????????4889????31??E8????????4889??4C89??FF??????????488B??????????4189??E8????????488B??????????483D????????488D????75??EB??0F1F??????488B????4881??????????488D????74??0FB7??488D????48C7??????????31??E8????????498B????498B??????488D????488D????????????BA????????E8????????4885??74??4981??????????????488B????65??33????????????4489??75??4883????5B415C415D5DC3E8????????0F1F??E8????????554889??415541544989??534889??4883????488B??????????65??8B????????????4889????31??E8????????4889??4C89??FF??????????488B??????????4189??E8????????488B??????????483D????????488D????75??EB??0F1F??????488B????4881??????????488D????74??0FB7??488D????48C7??????????31??E8????????498B????498B??????488D????488D????????????BA????????E8????????4885??74??4981??????????????488B????65??33????????????4489??75??4883????5B415C415D5DC3E8????????0F1F??E8????????554889??415541544989??534889??4883????488B??????????65??8B????????????4889????31??E8????????4889??4C89??FF??????????488B??????????4189??E8????????488B??????????483D????????488D????75??EB??0F1F??????488B????4881??????????488D????74??0FB7??488D????48C7??????????31??E8????????498B????498B??????488D????488D????????????BA????????E8????????4885??74??4981??????????????488B????65??33????????????4489??75??4883????5B415C415D5DC3E8????????0F1F??E8????????554889??415541544989??534889??4883????488B??????????65??8B????????????4889????31??E8????????4889??4C89??FF??????????488B??????????4189??E8????????488B??????????483D????????488D????75??EB??0F1F??????488B????4881??????????488D????74??0FB7??488D????48C7??????????31??E8????????498B????498B??????488D????488D????????????BA????????E8????????4885??74??4981??????????????488B????65??33????????????4489??75??4883????5B415C415D5DC3E8????????0F1F??E8????????554889??41574589??415641554189??4154534889??4883????488B??????????4889????4889????4C89????483D????????4C8D????74??4C63??EB??0F1F??????498B????483D????????4C8D????74??498B??4C89??4889??E8????????85??75??4883????5B415C415D415E415F5DC30F1F??????????4589??4C8B????488B????4489??4889??488B????FF??????????4883????5B415C415D415E415F5DC3660F1F??????E8????????554889??41574589??41564D89??41554989??41544189??BA????????534889??488D????4883????4889????4889??65??8B????????????4889????31??E8????????488B??????????4881??????????488D????74??0FB7????4839??75??EB??0F1F????????????410FB7????4839??74??4C8B????4981??????????498D????75??4589??4D89??4C89??4489??4889??488B????FF??????????488B????65??33????????????75??4883????5B415C415D415E415F5DC3660F1F??????31??EB??E8????????0F1F??????662E0F1F????????????E8????????55BF????????4889??4881??????????65??8B????????????4889????31??488D??????????FF????????????B9????????4889??488D??????????F3??A5488D??????????48C7??????????BE????????B1??E8????????4885??74??48BA???????? } + $s1 = "C:\\Windows\\SysNative\\mswsock.dll" fullword ascii + $s2 = "C:\\Windows\\SysWOW64\\mswsock.dll" fullword ascii + $s3 = "SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\Termite.exe" fullword ascii + $s4 = "SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\Payment.exe" fullword ascii + $s5 = "C:\\Windows\\Termite.exe" fullword ascii + $s6 = "\\Shell\\Open\\Command\\" fullword ascii + $s7 = "t314.520@qq.com" fullword ascii + $s8 = "(*.JPG;*.PNG;*.BMP;*.GIF;*.ICO;*.CUR)|*.JPG;*.PNG;*.BMP;*.GIF;*.ICO;*.CUR|JPG" fullword ascii condition: - uint16( 0 ) == 0x457f and filesize < 700KB and all of them + ( uint16( 0 ) == 0x5a4d and filesize < 6000KB ) and all of them } -rule TRELLIX_ARC_Mirai_Casper_Variant : BACKDOOR FILE +rule TRELLIX_ARC_Cryptolocker_Set1 : RANSOMWARE { meta: - description = "Rule to detect the Mirai Casper variant" - author = "Marc Rivero | McAfee ATR Team" - id = "0f3a028c-9514-51cd-ad82-415e8ac2dee7" - date = "2020-04-17" + description = "Detection of Cryptolocker Samples" + author = "Christiaan Beek, Christiaan_Beek@McAfee.com" + id = "13ccc6d3-c2cc-59ac-81af-ec11fb78cd41" + date = "2014-04-13" modified = "2020-08-14" - reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L163-L193" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Cryptolocker.yar#L1-L40" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "57cc422a6a90c571198a2d1c3db13c31fbdb48ba2f0f4356846d6d636d0f9300" - logic_hash = "5449d1ef0c4977c6151fc194ad5f526b6be414c1efb7fd4bacb77d4bcd89c703" + logic_hash = "5be8d077537a59d860a972392be186d2697e55778f750d03b0fd3b0a73f714d9" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Pwnlnx" + malware_type = "ransomware" + malware_family = "Ransom:W32/Cryptolocker" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $bp = { 7F??4C4601??01??000000000000000002??03??01??0000E0??04??34??000088??????????000034??20??05????????????????000000000000000080??????80??????15????????0C??05????????10??????0000??????0C??40A510??40A510??80??????904A0000060000000010????????0000D4??0000D4??04??D4??04??440000??????????????000004??0000070000??????0C??40A510??40A510??14??000030??000004??000004??000051E5??64????000000000000000000000000000000000000060000??????000004??000010??000001??0000474E5500000000????0000????0000????0000??????000014??000003??0000474E55??????3A??87????529723????2C??08??????AB35????????2A??0000BC????????0000????A510??2A??0000C4??????????0000C8??????2A??0000CCA510??2A??00005589??5383????E8????????5B81??????????8B??????????85??74??E8????????E8????????E8????????585BC9C3FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????000000000000000031??5E89??83????50545268????????68????????515668????????E8????????F490909090909090909090909090905589??538D??????80????????????75??BB????????A1????????81??????????C1????83????39??73??908D??????83????A3????????FF????????????A1????????39??72??B8????????85??74??C7????????????E8????????C6????????????8D??????5B5DC3908D??????55B8????????89??8D??????E8????????5A81??????????85??74??89??????C7??????????????C7??????????????C7????????????E8????????A1????????85??74??B8????????85??74??C7????????????FF??C9C39090905589??83????8B????88????A1????????85??74??A1????????0FB6????88??83????A3????????EB??C7??????????????8D????89??????C7????????????E8????????C9C35589??83????EB??8B????0FB6??0FBE??83??????89????E8????????8B????0FB6??84??75??C9C35589??83????8B????0FB6??88????83??????80??????0F84????????80??????74??0FBE????89????E8????????E9????????C7????????????8B????0FB6??88????83??????80??????75??C7????????????8B????0FB6??88????83??????EB??80??????75??C7????????????8B????0FB6??88????83??????C7????????????EB??8B????89??C1????01??01??89??0FBE????8D????83????89????8B????0FB6??88????83??????80??????7E??80??????7E??80??????74??80??????75??83??????8B????0FB6??88????83??????80??????0F84????????0FB6????88????80??????7E??0FB6????83????88????0FBE????83????83????0F87????????8B????????????FF??8B????8D????89????8B??89????C7????????????EB??83??????8B????8B????8D????0FB6??84??75??EB??C7????????????E8????????8B????83????85??75??8B????3B????0F92??83??????84??75??8B????89????E8????????EB??C7????????????E8????????8B????3B????0F92??83??????84??75??E9????????8B????8D????89????8B??0FBE??89????E8????????E9????????C7????????????EB??C7????????????EB??C7????????????EB??C7????????????EB??0FBE????89????E8????????E9????????8B????83????85??74??8B????8D????89????8B??EB??80??????75??8B????8D????89????8B??EB??8B????8D????89????8B??89????80??????75??8B????85??79??F7????83??????C7????????????8B????BA????????F7????89??88????8B????BA????????F7????89????80??????7E??80??????75??B8????????EB??B8????????0FB6????01??88????8B????0FB6????83????88??????83??????83??????74??83??????76??8B????83????85??74??8B????C6????????83??????8B????89????8B????83????84??74??B8????????EB??B8????????88????EB??0FBE????89????E8????????8B????83????85??75??8B????3B????0F92??83??????84??75??83??????8B????0FB6??????0FBE??89????E8????????83??????75??EB??C7????????????E8????????8B????3B????0F92??83??????84??75??E9????????E9????????90EB??90C9C35589??83????8D????89????8B????89??????8B????89????E8????????C9C35589??83????8B????8B????88????88????C9C35589??57565381??????????8B????8B????88??????????88??????????C7??????????????????C7??????????????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????89??????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????89??????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????89??????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????89??????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????89??????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????66????????????8D??????????BA????????89??????C7??????????????89????E8????????83????????????0F84????????83????????????0F84????????8B??????????89????E8????????3D????????0F8F????????8B??????????89????E8????????83????0F8F????????8B??????????89????E8????????83????0F8F????????C7??????????????????EB??8B??????????03??????????0FB6??3C??7E??8B??????????03??????????0FB6??3C??7F??8B??????????03??????????8B??????????03??????????0FB6??83????88??8B??????????83????89??????????8B??????????89????E8????????8B??????????39??7F??81??????????????????7E??C7??????????????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????8B??????????C7??????????????89????E8????????89??????????C7??????????????????E9????????8B??????????69??????????03??????????C6??????8B??????????69??????????03??????????C7??????????8B??????????69??????????89??03??????????0FB6??????????8B??????????89??C1????F7??89??89??89??01??01??C1????03????8B????89????8B??????????69??????????03??????????8D??????????8B??????????89??????89????E8????????8B??????????69??????????03??????????0FB6??????????3C??74??8B??????????69??????????03??????????05????????89????E8????????8B??????????69??????????03??????????8D??????????8B??????????69??????????03??????????81??????????83????89??????89??????89????E8????????8B??????????69??????????03??????????C6????????????8B??????????69??????????03??????????8D??????????8B??????????89??????89????E8????????8B??????????69??????????03??????????8D??????????8B??????????89??????89????E8????????8B??????????69??????????03??????????8D??????????8B??????????89??????89????E8????????0FB6??????????8B??????????89??C1????F7??89??89??89??01??01??C1????03????0FB6????3C??0F87????????8B??????????69??????????89??03??????????0FB6??????????8B??????????89??C1????F7??89??89??89??01??01??C1????03????8B????89????E8????????89??E8????????89??0FB6??????????8B??????????89??C1????F7??89??89??89??01??01??C1????03????0FB6????0FB6??89??89??D3??89??8D????89????E8????????89????E8????????89??BA????????89??F7??89??C1????89??C1????01??89??29??83????0F87????????8B????????????FF??C7????????????E8????????C7??????????????C7????????????E8????????8B??????????69??????????03??????????83????89??????89????E8????????C7????????????E8????????E9????????C7????????????E8????????C7??????????????C7????????????E8????????8B??????????69??????????03??????????83????89??????89????E8????????C7????????????E8????????E9????????C7????????????E8????????C7??????????????C7????????????E8????????8B??????????69??????????03??????????83????89??????89????E8????????C7???????????? } + $string0 = "static" + $string1 = " kscdS" + $string2 = "Romantic" + $string3 = "CompanyName" wide + $string4 = "ProductVersion" wide + $string5 = "9%9R9f9q9" + $string6 = "IDR_VERSION1" wide + $string7 = " " + $string8 = "LookFor" wide + $string9 = ":n;t;y;" + $string10 = " " + $string2 = "Romantic" + $string3 = "ProductVersion" wide + $string4 = "9%9R9f9q9" + $string5 = "IDR_VERSION1" wide + $string6 = "button" + $string7 = " " + $string8 = "VFileInfo" wide + $string9 = "LookFor" wide + $string10 = " " + $string11 = " uiAccess" + $string12 = " --> " fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 20000KB and any of them + uint16( 0 ) == 0x5a4d and filesize < 600KB and all of ( $fw* ) or all of ( $s* ) or $uac } -rule TRELLIX_ARC_Havex_Backdoor_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_Ransom_Note_Kraken_Cryptor_Ransomware : RANSOMWARE FILE { meta: - description = "Rule to detect backdoor Havex based on PDB" + description = "Rule to detect the ransom note delivered by Kraken Cryptor Ransomware" author = "Marc Rivero | McAfee ATR Team" - id = "a667bb4e-8c38-59a6-8ae0-09c44961a687" - date = "2012-11-17" + id = "dec9d364-daf9-5a1d-8e72-ed4dd2aeecdf" + date = "2018-09-30" modified = "2020-08-14" - reference = "https://www.f-secure.com/v-descs/backdoor_w32_havex.shtml" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_backdoor_havex_pdb.yar#L1-L26" + reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fallout-exploit-kit-releases-the-kraken-ransomware-on-its-victims/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Kraken.yar#L66-L108" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "0f4046be5de15727e8ac786e54ad7230807d26ef86c3e8c0e997ea76ab3de255" - logic_hash = "dc50475b1ff2194306a0295f71860e4cc5ae7e126daa5d401b98cd2a0aadf1dd" + logic_hash = "d4acdf0716320b0f757b8dbc97bb9d407460b2d69dc8e12292539e823be0f57d" score = 75 quality = 70 - tags = "BACKDOOR, FILE" + tags = "RANSOMWARE, FILE" rule_version = "v1" - malware_type = "backdoor" - malware_family = "Backdoor:W32/Havex" + malware_type = "ransomware" + malware_family = "Ransom:W32/Kraken" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\Workspace\\PhalangX 3D\\Src\\Build\\Release\\Phalanx-3d.ServerAgent.pdb" - $pdb1 = "\\Workspace\\PhalangX 3D\\Src\\Build\\Release\\Tmprovider.pdb" + $s1 = "No way to recovery your files without \"KRAKEN DECRYPTOR\" software and your computer \"UNIQUE KEY\"!" fullword ascii + $s2 = "Are you want to decrypt all of your encrypted files? If yes! You need to pay for decryption service to us!" fullword ascii + $s3 = "The speed, power and complexity of this encryption have been high and if you are now viewing this guide." fullword ascii + $s4 = "Project \"KRAKEN CRYPTOR\" doesn't damage any of your files, this action is reversible if you follow the instructions above." fullword ascii + $s5 = "https://localBitcoins.com" fullword ascii + $s6 = "For the decryption service, we also need your \"KRAKEN ENCRYPTED UNIQUE KEY\" you can see this in the top!" fullword ascii + $s7 = "-----BEGIN KRAKEN ENCRYPTED UNIQUE KEY----- " fullword ascii + $s8 = "All your files has been encrypted by \"KRAKEN CRYPTOR\"." fullword ascii + $s9 = "It means that \"KRAKEN CRYPTOR\" immediately removed form your system!" fullword ascii + $s10 = "After your payment made, all of your encrypted files has been decrypted." fullword ascii + $s11 = "Don't delete .XKHVE files! there are not virus and are your files, but encrypted!" fullword ascii + $s12 = "You can decrypt one of your encrypted smaller file for free in the first contact with us." fullword ascii + $s13 = "You must register on this site and click \"BUY Bitcoins\" then choose your country to find sellers and their prices." fullword ascii + $s14 = "-----END KRAKEN ENCRYPTED UNIQUE KEY-----" fullword ascii + $s15 = "DON'T MODIFY \"KRAKEN ENCRYPT UNIQUE KEY\"." fullword ascii + $s16 = "# Read the following instructions carefully to decrypt your files." fullword ascii + $s17 = "We use best and easy way to communications. It's email support, you can see our emails below." fullword ascii + $s18 = "DON'T USE THIRD PARTY, PUBLIC TOOLS/SOFTWARE TO DECRYPT YOUR FILES, THIS CAUSE DAMAGE YOUR FILES PERMANENTLY." fullword ascii + $s19 = "https://en.wikipedia.org/wiki/Bitcoin" fullword ascii + $s20 = "Please send your message with same subject to both address." fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize < 500KB and any of them + uint16( 0 ) == 0x4120 and filesize < 9KB and all of them } -rule TRELLIX_ARC_Msworldexploit_Builder_Doc : MALDOC FILE + +rule TRELLIX_ARC_Trojan_Coinminer : FILE { meta: - description = "Rule to detect RTF/Docs files created by MsWordExploit Builder" - author = "Marc Rivero | McAfee ATR Team" - id = "6c4c091b-5fce-583a-bc17-31830251892c" - date = "2025-05-01" - modified = "2020-08-14" + description = "Rule to detect Coinminer malware" + author = "Trellix ATR" + id = "ec1f4fb7-bce3-5d5b-bbff-50f9bfc90298" + date = "2021-07-22" + modified = "2022-01-19" reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_MsWordExploit_DOC.yar#L1-L24" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/miners/Trojan_CoinMiner.yar#L3-L23" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "f85c6d79e5ed20084d35f9de92a9d9ce20cf4b3100b1226d64147e366934585d" + logic_hash = "0d9d502eb0a54f90044f42f8ce485a2df6814064172cb7bf006a8c8a51976acd" score = 75 - quality = 68 - tags = "MALDOC, FILE" - malware_type = "maldoc" - malware_family = "Maldoc:W32/MSwordExploit" + quality = 70 + tags = "FILE" + version = "v1" + hash1 = "3bdac08131ba5138bcb5abaf781d6dc7421272ce926bc37fa27ca3eeddcec3c2" + hash2 = "d60766c4e6e77de0818e59f687810f54a4e08505561a6bcc93c4180adb0f67e7" + + strings: + $seq0 = { df 75 ab 7b 80 bf 83 c1 48 b3 18 74 70 01 24 5c } + $seq1 = { 08 37 4e 6e 0f 50 0b 11 d0 98 0f a8 b8 27 47 4e } + $seq2 = { bf 17 5a 08 09 ab 80 2f a1 b0 b1 da 47 9f e1 61 } + $seq3 = { 53 36 34 b2 94 01 cc 05 8c 36 aa 8a 07 ff 06 1f } + $seq4 = { 25 30 ae c4 44 d1 97 82 a5 06 05 63 07 02 28 3a } + $seq5 = { 01 69 8e 1c 39 7b 11 56 38 0f 43 c8 5f a8 62 d0 } + + condition: + ( uint16( 0 ) == 0x5a4d and filesize < 5000KB and pe.imphash ( ) == "e4290fa6afc89d56616f34ebbd0b1f2c" and 3 of ( $seq* ) ) +} +rule TRELLIX_ARC_MINER_Monero_Mining_Detection : MINER FILE +{ + meta: + description = "Monero mining software" + author = "Trellix ATR team" + id = "98ee7711-16ee-58e1-b52f-c68dd5f2b8a3" + date = "2018-04-05" + modified = "2022-01-19" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/miners/MINER_Monero.yar#L1-L43" + license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" + logic_hash = "4c1815186b0eb9e6be5fb0fcad02fd981ac9cf79c485fe12ce4a73054ef9fda2" + score = 75 + quality = 70 + tags = "MINER, FILE" + rule_version = "v1" + malware_type = "miner" + malware_family = "Ransom:W32/MoneroMiner" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = { 68 74 74 70 3A 2F 2F 61 70 69 2E 6D 73 77 6F 72 64 65 78 70 6C 6F 69 74 2E 63 6F 6D } - $s2 = "{\\*\\generator mswordexploit 6.3.9600}" fullword ascii + $1 = "* COMMANDS: 'h' hashrate, 'p' pause, 'r' resume" fullword ascii + $2 = "--cpu-affinity set process affinity to CPU core(s), mask 0x3 for cores 0 and 1" fullword ascii + $3 = "* THREADS: %d, %s, av=%d, %sdonate=%d%%%s" fullword ascii + $4 = "--user-agent set custom user-agent string for pool" fullword ascii + $5 = "-O, --userpass=U:P username:password pair for mining server" fullword ascii + $6 = "--cpu-priority set process priority (0 idle, 2 normal to 5 highest)" fullword ascii + $7 = "-p, --pass=PASSWORD password for mining server" fullword ascii + $8 = "* VERSIONS: XMRig/%s libuv/%s%s" fullword ascii + $9 = "-k, --keepalive send keepalived for prevent timeout (need pool support)" fullword ascii + $10 = "--max-cpu-usage=N maximum CPU usage for automatic threads mode (default 75)" fullword ascii + $11 = "--nicehash enable nicehash/xmrig-proxy support" fullword ascii + $12 = "" fullword ascii + $13 = "* CPU: %s (%d) %sx64 %sAES-NI" fullword ascii + $14 = "-r, --retries=N number of times to retry before switch to backup server (default: 5)" fullword ascii + $15 = "-B, --background run the miner in the background" fullword ascii + $16 = "* API PORT: %d" fullword ascii + $17 = "--api-access-token=T access token for API" fullword ascii + $18 = "-t, --threads=N number of miner threads" fullword ascii + $19 = "--print-time=N print hashrate report every N seconds" fullword ascii + $20 = "-u, --user=USERNAME username for mining server" fullword ascii condition: - uint16( 0 ) == 0x3030 and filesize < 4000KB and any of them + ( uint16( 0 ) == 0x5a4d and filesize < 4000KB and ( 8 of them ) ) or ( all of them ) } -rule TRELLIX_ARC_Dridex_P2P_Pdb : BACKDOOR FILE +rule TRELLIX_ARC_Redline_Payload : BACKDOOR FILE { meta: - description = "Rule to detect Dridex P2P based on the PDB" + description = "Rule to detect the RedLine payload" author = "Marc Rivero | McAfee ATR Team" - id = "57350c96-877e-57de-9465-df9f7eb6d656" - date = "2014-11-29" + id = "61c2032f-1e6b-5123-8f99-ff83ae95e8a9" + date = "2020-04-16" modified = "2020-08-14" - reference = "https://www.us-cert.gov/ncas/alerts/aa19-339a" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_dridex_p2p_pdb.yar#L1-L25" + reference = "https://www.proofpoint.com/us/threat-insight/post/new-redline-stealer-distributed-using-coronavirus-themed-email-campaign" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_redline.yar#L1-L38" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "5345a9405212f3b8ef565d5d793e407ae8db964865a85c97e096295ba3f39a78" - logic_hash = "c9c4db48435203cdb882eef8082efd8424bd13f1aa512cfb3082f365b9bc6e83" + hash = "5df956f08d6ad0559efcdb7b7a59b2f3b95dee9e2aa6b76602c46e2aba855eff" + logic_hash = "44df161b7434b9137ca5bb919eb314f8447b216b3f6e1214606a898fb36ee4f4" score = 75 quality = 70 tags = "BACKDOOR, FILE" rule_version = "v1" malware_type = "backdoor" - malware_family = "Backdoor:W32/Dridex" + malware_family = "Backdoor:W32/RedLine" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\c0da\\j.pdb" + $s1 = "Cambrel.exe" fullword ascii + $s2 = { 22 00 54 00 65 00 78 00 74 00 49 00 6e 00 70 00 75 00 74 00 46 00 72 00 61 00 6d 00 65 00 77 00 6f 00 72 00 6b 00 2e 00 44 00 59 00 4e 00 4c 00 49 00 4e 00 4b 00 22 00 } + $op0 = { 06 7c 34 00 00 04 7b 17 00 00 04 7e 21 00 00 0a } + $op1 = { 96 00 92 0e 83 02 02 00 f4 20 } + $op2 = { 03 00 c6 01 d9 08 1b 03 44 } + $p0 = { 80 00 96 20 83 11 b7 02 10 } + $p1 = { 20 01 00 72 0f 00 20 02 00 8a 0f 00 20 03 00 61 } + $p2 = { 03 00 c6 01 cd 06 13 03 79 } condition: - uint16( 0 ) == 0x5a4d and filesize < 400KB and any of them + uint16( 0 ) == 0x5a4d and filesize < 60KB and all of ( $s* ) and all of ( $op* ) or all of ( $p* ) } -rule TRELLIX_ARC_Shellcode_Mykins_Botnet : SHELLCODE FILE +rule TRELLIX_ARC_Festi_Botnet_Pdb : BOTNET FILE { meta: - description = "Rule to detect the shellcode used in the MyKins Botnet" + description = "Rule to detect the Festi botnet based on PDB" author = "Marc Rivero | McAfee ATR Team" - id = "9dc80b27-59e2-5925-9bb7-64a54241f52b" - date = "2018-01-24" + id = "02f4149d-b8ac-5852-8cbe-c47f4cddcba6" + date = "2013-03-04" modified = "2020-08-14" - reference = "https://blog.netlab.360.com/mykings-the-botnet-behind-multiple-active-spreading-botnets/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_shellcode_mykins_botnet.yar#L1-L27" + reference = "https://www.welivesecurity.com/2012/05/11/king-of-spam-festi-botnet-analysis/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_festi_botnet_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "5fa54c41a423d776d05bdac5b171ee685f54372b4e6aa41b57cce769ac2c6976" + hash = "e55913523f5ae67593681ecb28d0fa1accee6739fdc3d52860615e1bc70dcb99" + logic_hash = "46e2576900fe94d614a683d4f09079b7ac78654079b2e558d076bcb42db4bf11" score = 75 quality = 70 - tags = "SHELLCODE, FILE" + tags = "BOTNET, FILE" rule_version = "v1" - malware_type = "shellcode" - malware_family = "ShellCode:W32/MyKins" + malware_type = "botnet" + malware_family = "Botnet:W32/Festi" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $a = {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} - $b = { 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 } + $pdb = "\\eclipse\\botnet\\drivers\\Bin\\i386\\kernel.pdb" condition: - filesize < 1KB and any of them + uint16( 0 ) == 0x5a4d and filesize < 80KB and any of them } -rule TRELLIX_ARC_Alina_POS_PDB : POS FILE +rule TRELLIX_ARC_Rovnix_Downloader : DOWNLOADER { meta: - description = "Rule to detect Alina POS" - author = "Marc Rivero | McAfee ATR Team" - id = "9588aa10-d5e4-55f4-998c-a01503a53d3a" - date = "2013-08-08" + description = "Rovnix downloader with sinkhole checks" + author = "Intel Security" + id = "d51f8f73-7a3a-5ccf-9122-86061b5399f1" + date = "2025-05-01" modified = "2020-08-14" - reference = "https://www.pandasecurity.com/mediacenter/pandalabs/alina-pos-malware/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_alina_pos_pdb.yar#L1-L25" + reference = "https://blogs.mcafee.com/mcafee-labs/rovnix-downloader-sinkhole-time-checks/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_Rovnix.yar#L1-L38" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "28b0c52c0630c15adcc857d0957b3b8002a4aeda3c7ec40049014ce33c7f67c3" - logic_hash = "9bb8260e3a47567e2460dd474fb74e57987e3d79eb30cdbc2a45b88a16ba1ca2" + logic_hash = "52cde40c95436129b7d48b4bd5e78b66deb84fdc84a76cc9ac72f24e0777e540" score = 75 - quality = 70 - tags = "POS, FILE" - rule_version = "v1" - malware_type = "pos" - malware_family = "Pos:W32/Alina" + quality = 43 + tags = "DOWNLOADER" + malware_type = "downloader" + malware_family = "Downloader:W32/Rovnix" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\Users\\dice\\Desktop\\SRC_adobe\\src\\grab\\Release\\Alina.pdb" + $sink1 = "control" + $sink2 = "sink" + $sink3 = "hole" + $sink4 = "dynadot" + $sink5 = "block" + $sink6 = "malw" + $sink7 = "anti" + $sink8 = "googl" + $sink9 = "hack" + $sink10 = "trojan" + $sink11 = "abuse" + $sink12 = "virus" + $sink13 = "black" + $sink14 = "spam" + $boot = "BOOTKIT_DLL.dll" + $mz = { 4D 5A } condition: - uint16( 0 ) == 0x5a4d and filesize < 100KB and any of them + $mz in ( 0 .. 2 ) and all of ( $sink* ) and $boot } rule TRELLIX_ARC_MALW_Cobaltrike : BACKDOOR FILE { @@ -144192,34 +143434,6 @@ rule TRELLIX_ARC_MALW_Cobaltrike : BACKDOOR FILE condition: 7 of them and filesize < 696320 } -rule TRELLIX_ARC_MALW_Liquorbot : MALWARE FILE -{ - meta: - description = "Rule to detect LiquorBot malware" - author = "Marc Rivero | McAfee ATR Team" - id = "73898df8-b5eb-50ac-a2fe-ef9233c251c5" - date = "2020-08-19" - modified = "2020-08-19" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_liquorbot.yar#L1-L23" - license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "2448e3ede809331b2370fe9d42d603ad6508be6531a1a8764e0e0621867b6e89" - score = 75 - quality = 70 - tags = "MALWARE, FILE" - rule_version = "v1" - malware_type = "malware" - malware_family = "Botnet:W32/LiquorBot" - actor_type = "Cybercrime" - actor_group = "Unknown" - hash1 = "5b2a9cbda99ed903f75c3b37f0a6b1b9f6c39671a76ed652f3ddba117fd43bc9" - - strings: - $pattern = { 7F454C4602010100000000000000000002003E0001000000605A4600000000004000000000000000700200000000000000000000400038000A0040001B00090006000000040000004000000000000000400040000000000040004000000000003002000000000000300200000000000000100000000000000300000004000000E00F000000000000E00F400000000000E00F40000000000020000000000000002000000000000000010000000000000004000000040000007C0F0000000000007C0F4000000000007C0F400000000000640000000000000064000000000000000400000000000000010000000500000000000000000000000000400000000000000040000000000040FB29000000000040FB2900000000000010000000000000010000000400000000002A000000000000006A000000000000006A0000000000E4492C0000000000E4492C000000000000100000000000000100000006000000005056000000000000509600000000000050960000000000E014040000000000681307000000000000100000000000000200000006000000405156000000000040519600000000004051960000000000300100000000000030010000000000000800000000000000070000000400000000000000000000000000000000000000000000000000000000000000000000000800000000000000080000000000000051E574640600000000000000000000000000000000000000000000000000000000000000000000000000000000000000080000000000000080150465002A00000000000000000000000000000000000000000000000000000000000000000000000000000000000008000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000001000000010000000600000000000000001040000000000000100000000000001FE9290000000000000000000000000010000000000000000000000000000000F000000001000000060000000000000020F969000000000020F929000000000020020000000000000000000000000000100000000000000010000000000000007000000001000000020000000000000000006A000000000000002A0000000000A678110000000000000000000000000020000000000000000000000000000000E0000000040000000200000000000000A8787B0000000000A8783B000000000018000000000000000B0000000000000008000000000000001800000000000000E6000000040000000200000000000000C0787B0000000000C0783B000000000018030000000000000B0000000200000008000000000000001800000000000000F5000000FF } - - condition: - uint16( 0 ) == 0x457f and all of them -} rule TRELLIX_ARC_Screenlocker_5H311_1Nj3C706 : SCREENLOCKER FILE { meta: @@ -144256,181 +143470,58 @@ rule TRELLIX_ARC_Screenlocker_5H311_1Nj3C706 : SCREENLOCKER FILE condition: uint16( 0 ) == 0x5a4d and filesize < 200KB and all of them } -rule TRELLIX_ARC_Masslogger_Stealer : STEALER FILE -{ - meta: - description = "Rule to detect unpacked MassLogger stealer" - author = "Marc Rivero | McAfee ATR Team" - id = "c3a40108-3f0c-5949-9201-95c3c38b352a" - date = "2020-07-02" - modified = "2020-08-14" - reference = "https://urlhaus.abuse.ch/browse/signature/MassLogger/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_masslogger_stealer.yar#L1-L63" - license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "343873155b6950386f7d9bcd8d2b2e81088521aedf8ff1333d20229426d8145c" - logic_hash = "476b3f3a54a4616058a2aef01adbe429a38eacc8ee58881d31bd28e795a27575" - score = 75 - quality = 66 - tags = "STEALER, FILE" - rule_version = "v1" - malware_type = "stealer" - malware_family = "Stealer:W32/MassLogger" - actor_type = "Cybercrime" - actor_group = "Unknown" - - strings: - $pattern_0 = { 6437 3e2585829c88 ec ec 1bc8 } - $pattern_1 = { d7 b9513e1ba7 195ab6 e6df 7e2a 5a b6cc } - $pattern_2 = { 80aee281aae280 8ee2 808ce2808ee2808e e280 ae 00436f 6e } - $pattern_3 = { 6d e586 4c 40 } - $pattern_4 = { e281 ab e280 8ee2 80aee281aae280 8ee2 } - $pattern_5 = { 6c 69636b65644576 656e 7441 7267 7300 } - $pattern_6 = { 6e 7e81 d86aaf 61 93 7c2b 832b62 } - $pattern_7 = { 8b1c87 e7ed 24a2 3218 73df 53 } - $pattern_8 = { ee 9a357f9a475399 3188eef97d50 3f ef c9 } - $pattern_9 = { 44 a2???????? 92 7526 42 208fb5ca7050 } - $pattern_10 = { f2bbafb0d5f8 d524 0d48c906ba 7977 5d } - $pattern_11 = { 748f 46 4e 49 2af2 ee 9a357f9a475399 } - $pattern_12 = { 237ddb e200 95 46 99 37 } - $pattern_13 = { d9ae1d19ec3b 01db c5615c ec } - $pattern_14 = { 304a8a e2f4 bde7a84f79 c038d3 197ceae6 } - $pattern_15 = { 291f ff84c3bd55d8dc f331f2 1a3a 9c 7d78 } - $pattern_16 = { 3f 7af1 77a2 24ae 7ff3 } - $pattern_17 = { d1655d 7236 3873c1 b59e } - $pattern_18 = { 2aff 95 55 28ff 94 53 } - $pattern_19 = { e6b1 43 08d2 ef 43 3c38 } - $pattern_20 = { 6964427275736800 43 6f 6c 6f 7200 e281 } - $pattern_21 = { 37 005400a7 877f08 54 00e1 875303 5c } - $pattern_22 = { 6a45 e42c d3ba76c4f058 ce 3037 } - $pattern_23 = { b59e 59 f1 f1 } - $pattern_24 = { 7988 cd09 91 0099664e0391 008288490061 008c88d3099900 } - $pattern_25 = { 1e e3c2 00ff 698876be8fb365b13eb7 45 } - $pattern_26 = { 3d4c9deadf 57 ddeb 97 } - $pattern_27 = { e280 8ee2 808ee281aee280 8ee2 81ace281ace280ade280ab e281 } - $pattern_28 = { 4d 9c 8e5753 32414f d28a7173e2c4 7ee4 d9ae1d19ec3b } - $pattern_29 = { 7472 69704d656e755f 53 61 } - $pattern_30 = { 79bc fa ad 49 } - $pattern_31 = { 875303 5c 00140a 37 005c00a7 } - $pattern_32 = { 7265 5f 43 6c 69636b00746f6f 6c 53 } - $pattern_33 = { 36e633 2b2b 3673d1 d480 124d2d } - $pattern_34 = { 19b3e7ab29db 51 e1f3 dd3a 266f b884c4b53b } - $pattern_35 = { 7467 43 f332d2 84bf3df2e66b 4a ba5a20d9f5 3dbf2a3753 } - $pattern_36 = { f271f3 8877f7 a8e5 6437 3e2585829c88 } - $pattern_37 = { ce 84604c 3f 8cc6 56 bf165fdec5 4a } - $pattern_38 = { ad 49 a2???????? 4c e15b 8b1c87 } - $pattern_39 = { 3400 b687 bc083c00cd 87ce 083400 } - - condition: - 7 of them and filesize < 3834880 -} -rule TRELLIX_ARC_Malw_Cutwail_Pdb : BOTNET FILE +rule TRELLIX_ARC_Msworldexploit_Builder_Doc : MALDOC FILE { meta: - description = "Rule to detect cutwail based on the PDB" + description = "Rule to detect RTF/Docs files created by MsWordExploit Builder" author = "Marc Rivero | McAfee ATR Team" - id = "62058ff9-acb5-5f71-b6bb-4c64e51442ba" - date = "2008-04-16" + id = "6c4c091b-5fce-583a-bc17-31830251892c" + date = "2025-05-01" modified = "2020-08-14" - reference = "https://www.trendmicro.com/vinfo/us/threat-encyclopedia/malware/CUTWAIL" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_cutwail.yar#L1-L25" - license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "d702f823eefb50d9ea5b336c638f65a40c2342f8eb88278da60aa8a498c75010" - logic_hash = "f53626e6085509ddf9268b69e54a138e64cd5d3fbad119e6e9473179decd7927" - score = 75 - quality = 70 - tags = "BOTNET, FILE" - rule_version = "v1" - malware_type = "botnet" - malware_family = "Botnet:W32/Cutwail" - actor_type = "Cybercrime" - actor_group = "Unknown" - - strings: - $pdb = "\\0bulknet\\FLASH\\Release\\flashldr.pdb" - - condition: - uint16( 0 ) == 0x5a4d and filesize < 440KB and any of them -} -rule TRELLIX_ARC_Cyaxsharp_Rezer0 : LOADER -{ - meta: - description = "Detects CyaX-Sharp/ReZer0 loader samples based on the embedded scheduled task template" - author = "Max 'Libra' Kersten for McAfee's Advanced Threat Research Team" - id = "7a1addcf-4e8f-5290-8788-9b0738128160" - date = "2021-04-08" - modified = "2021-08-04" - reference = "This rule was published in combination with the following McAfee ATR blog: https://www.mcafee.com/blogs/enterprise/mcafee-enterprise-atr/see-ya-sharp-a-loaders-tale/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MAL_cyax_sharp_loader.yar#L1-L16" - license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "3d6daaf7a85a9b3898e4ce5d5293b09f26965f9f7280b34ba8f6814b7f14dec2" - score = 75 - quality = 70 - tags = "LOADER" - version = "1.0" - malware_type = "loader" - - strings: - $template = {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} - - condition: - $template -} -rule TRELLIX_ARC_MALW_Fritzfrog : BOTNET FILE -{ - meta: - description = "Rule to detect Fritzfrog" - author = "Marc Rivero | McAfee ATR Team" - id = "4c553279-7e0c-5602-944d-ad8a47edf4ea" - date = "2020-08-20" - modified = "2020-08-20" reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_fritzfrog.yar#L1-L26" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_MsWordExploit_DOC.yar#L1-L24" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "488c807ecf0a9e981b2c1f2f5bb2e3072952d11f7cbf3a354bc85dc8e88b8b09" + logic_hash = "f85c6d79e5ed20084d35f9de92a9d9ce20cf4b3100b1226d64147e366934585d" score = 75 - quality = 70 - tags = "BOTNET, FILE" - rule_version = "v1" - malware_type = "botnet" - malware_family = "Botnet:W32/Fritzfrog" - actor_type = "Cybercrime" - hash1 = "103b8404dc64c9a44511675981a09fd01395ee837452d114f1350c295357c046" + quality = 68 + tags = "MALDOC, FILE" + malware_type = "maldoc" + malware_family = "Maldoc:W32/MSwordExploit" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pattern = { 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 } + $s1 = { 68 74 74 70 3A 2F 2F 61 70 69 2E 6D 73 77 6F 72 64 65 78 70 6C 6F 69 74 2E 63 6F 6D } + $s2 = "{\\*\\generator mswordexploit 6.3.9600}" fullword ascii condition: - uint16( 0 ) == 0x457f and filesize < 26000KB and all of them + uint16( 0 ) == 0x3030 and filesize < 4000KB and any of them } -rule TRELLIX_ARC_Kartoxa_Malware_Pdb : POS FILE +rule TRELLIX_ARC_Rietspoof_Loader : RANSOMWARE FILE { meta: - description = "Rule to detect Kartoxa POS based on the PDB" + description = "Rule to detect the Rietspoof loader" author = "Marc Rivero | McAfee ATR Team" - id = "3d2dbf22-5d8f-5f19-9048-2d021ada22c8" - date = "2010-10-09" + id = "f306e381-e2ae-528e-937b-aced72356d77" + date = "2025-05-01" modified = "2020-08-14" - reference = "https://securitynews.sonicwall.com/xmlpost/guatambu-new-multi-component-infostealer-drops-kartoxa-pos-malware-apr-08-2016/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_backdoor_katorxa_pdb.yar#L1-L25" + reference = "https://blog.avast.com/rietspoof-malware-increases-activity" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_rietspoof_loader.yar#L1-L22" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "86dd21b8388f23371d680e2632d0855b442f0fa7e93cd009d6e762715ba2d054" - logic_hash = "6e1810af386f3aada4cd1d72f76d8210d201808c8fe1d21d379ff1a825d93710" + logic_hash = "d72b58ff452070e03d0b25bc433ef5c677df77dd440adc1ecdb592cee24235fb" score = 75 quality = 70 - tags = "POS, FILE" - rule_version = "v1" - malware_type = "pos" - malware_family = "Pos:W32/Kartoxa" + tags = "RANSOMWARE, FILE" + malware_type = "ransomware" + malware_family = "Loader:W32/Rietspoof" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\vm\\devel\\dark\\mmon\\Release\\mmon.pdb" + $x1 = "\\Work\\d2Od7s43\\techloader\\loader" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize < 200KB and any of them + uint16( 0 ) == 0x5a4d and all of them } rule TRELLIX_ARC_MALWARE_Blackpos_Pdb : POS FILE { @@ -144460,2756 +143551,2651 @@ rule TRELLIX_ARC_MALWARE_Blackpos_Pdb : POS FILE condition: uint16( 0 ) == 0x5a4d and filesize < 300KB and any of them } -rule TRELLIX_ARC_Malw_Medfos : TROJAN FILE +rule TRELLIX_ARC_Vpnfilter : BACKDOOR FILE { meta: - description = "Rule to detect Medfos trojan based on PDB" - author = "Marc Rivero | McAfee ATR Team" - id = "07ad0227-ca8f-5071-8ef7-8c3e087fcc35" - date = "2013-04-19" + description = "Filter for 2nd stage malware used in VPNfilter attack" + author = "Christiaan Beek @ McAfee Advanced Threat Research" + id = "89bd7f94-d73c-5c5c-a3ec-0331f79e61fd" + date = "2018-05-23" modified = "2020-08-14" - reference = "https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?name=win32%2Fmedfos" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_medfos_pdb.yar#L1-L25" + reference = "https://blog.talosintelligence.com/2018/05/VPNFilter.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_VPNfilter.yar#L1-L40" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "3582e242f62598445ca297c389cae532613afccf48b16e9c1dcf1bfedaa6e14f" - logic_hash = "1726462a806f5cb3f0b80596623cebc51a7a9f866ded0cb59ea1c43034ce2819" + hash = "9eb6c779dbad1b717caa462d8e040852759436ed79cc2172692339bc62432387" + logic_hash = "88f08765dff632f0c08e985181309e5c3ac9cdaa51d05d8485c411fb1a183cca" score = 75 quality = 70 - tags = "TROJAN, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "trojan" - malware_family = "Trojan:W32/Medfos" + malware_type = "backdoor" + malware_family = "Backdoor:W32/VPNfilter" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\som\\bytguqne\\jzexsaf\\gyin.pdb" + $s1 = "id-at-postalAddress" fullword ascii + $s2 = "/bin/shell" fullword ascii + $s3 = "/DZrtenNLQNiTrM9AM+vdqBpVoNq0qjU51Bx5rU2BXcFbXvI5MT9TNUhXwIDAQAB" fullword ascii + $s4 = "Usage does not match the keyUsage extension" fullword ascii + $s5 = "id-at-postalCode" fullword ascii + $s6 = "vTeY4KZMaUrveEel5tWZC94RSMKgxR6cyE1nBXyTQnDOGbfpNNgBKxyKbINWoOJU" fullword ascii + $s7 = "id-ce-extKeyUsage" fullword ascii + $s8 = "/f8wYwYDVR0jBFwwWoAUtFrkpbPe0lL2udWmlQ/rPrzH/f+hP6Q9MDsxCzAJBgNV" fullword ascii + $s9 = "/etc/config/hosts" fullword ascii + $s10 = "%s%-18s: %d bits" fullword ascii + $s11 = "id-ce-keyUsage" fullword ascii + $s12 = "Machine is not on the network" fullword ascii + $s13 = "No XENIX semaphores available" fullword ascii + $s14 = "No CSI structure available" fullword ascii + $s15 = "Name not unique on network" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize < 150KB and any of them + ( uint16( 0 ) == 0x457f and filesize < 500KB and ( 8 of them ) ) or ( all of them ) } -rule TRELLIX_ARC_Festi_Botnet_Pdb : BOTNET FILE +rule TRELLIX_ARC_Malw_Cutwail_Pdb : BOTNET FILE { meta: - description = "Rule to detect the Festi botnet based on PDB" + description = "Rule to detect cutwail based on the PDB" author = "Marc Rivero | McAfee ATR Team" - id = "02f4149d-b8ac-5852-8cbe-c47f4cddcba6" - date = "2013-03-04" + id = "62058ff9-acb5-5f71-b6bb-4c64e51442ba" + date = "2008-04-16" modified = "2020-08-14" - reference = "https://www.welivesecurity.com/2012/05/11/king-of-spam-festi-botnet-analysis/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_festi_botnet_pdb.yar#L1-L25" + reference = "https://www.trendmicro.com/vinfo/us/threat-encyclopedia/malware/CUTWAIL" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_cutwail.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "e55913523f5ae67593681ecb28d0fa1accee6739fdc3d52860615e1bc70dcb99" - logic_hash = "46e2576900fe94d614a683d4f09079b7ac78654079b2e558d076bcb42db4bf11" + hash = "d702f823eefb50d9ea5b336c638f65a40c2342f8eb88278da60aa8a498c75010" + logic_hash = "f53626e6085509ddf9268b69e54a138e64cd5d3fbad119e6e9473179decd7927" score = 75 quality = 70 tags = "BOTNET, FILE" rule_version = "v1" malware_type = "botnet" - malware_family = "Botnet:W32/Festi" + malware_family = "Botnet:W32/Cutwail" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "\\eclipse\\botnet\\drivers\\Bin\\i386\\kernel.pdb" + $pdb = "\\0bulknet\\FLASH\\Release\\flashldr.pdb" condition: - uint16( 0 ) == 0x5a4d and filesize < 80KB and any of them + uint16( 0 ) == 0x5a4d and filesize < 440KB and any of them } -rule TRELLIX_ARC_Jatboss : PHISHING FILE +rule TRELLIX_ARC_Malw_Inabot_Worm : WORM FILE { meta: - description = "Rule to detect PDF files from Jatboss campaign and MSG files that contained those attachents" + description = "Rule to detect inabot worm based on PDB" author = "Marc Rivero | McAfee ATR Team" - id = "009a7486-2ee8-57ef-8dfd-fcbd035b4e85" - date = "2019-12-04" + id = "b899d2d6-000a-5363-9efe-527dcd0cea17" + date = "2013-04-19" modified = "2020-08-14" - reference = "https://exchange.xforce.ibmcloud.com/collection/JATBOSS-Phishing-Kit-17c74b38860de5cb9fc727e6c0b6d5b5" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_jatboss.yar#L1-L36" + reference = "http://verwijderspyware.blogspot.com/2013/04/elimineren-w32inabot-worm-hoe-te.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_inabot_worm_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "b81fb37dc48812f6ad61984ecf2a8dbbfe581120257cb4becad5375a12e755bb" - logic_hash = "5e6e4c8f6c0896623f166a98eb83a9a4f23139306671cf2e35ba239b2dc191fc" + hash = "c9c010228254aae222e31c669dda639cdd30695729b8ef2b6ece06d899a496aa" + logic_hash = "70485de4e071b684faa87484ce2a53a8b2a29d0a2954e785b858c7ff1d908de0" score = 75 - quality = 66 - tags = "PHISHING, FILE" + quality = 70 + tags = "WORM, FILE" rule_version = "v1" - malware_type = "phishing" - malware_family = "Phishing:W32/Jatboss" + malware_type = "worm" + malware_family = "Worm:W32/Inabot" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $jat = { 3C 3C 2F 41 75 74 68 6F 72 28 4A 41 54 29 20 2F 43 72 65 61 74 6F 72 28 } - $jatboss = { 3C 3C 2F 41 75 74 68 6F 72 28 4A 41 54 29 20 2F 43 72 65 61 74 6F 72 28 } - $spam = { 54 00 68 00 69 00 73 00 20 00 65 00 2D 00 6D 00 61 00 69 00 6C 00 20 00 61 00 6E 00 64 00 20 00 61 00 6E 00 79 00 20 00 61 00 74 00 74 00 61 00 63 00 68 00 6D 00 65 00 6E 00 74 00 20 00 61 00 72 00 65 00 20 00 43 00 6F 00 6E 00 66 00 69 00 64 00 65 00 6E 00 74 00 69 00 61 00 6C 00 2E 00 } + $pdb = "\\trasser\\portland.pdb" + $pdb1 = "\\mainstream\\archive.pdb" condition: - ( uint16( 0 ) == 0x5025 and filesize < 1000KB and ( $jat or $jatboss ) ) or ( uint16( 0 ) == 0xcfd0 and $spam and any of ( $jat* ) ) + uint16( 0 ) == 0x5a4d and filesize < 180KB and any of them } -import "pe" - -rule TRELLIX_ARC_Trojan_Coinminer : FILE +rule TRELLIX_ARC_MALW_Emotet : FINANCIAL FILE { meta: - description = "Rule to detect Coinminer malware" - author = "Trellix ATR" - id = "ec1f4fb7-bce3-5d5b-bbff-50f9bfc90298" - date = "2021-07-22" - modified = "2022-01-19" + description = "Rule to detect unpacked Emotet" + author = "Marc Rivero | McAfee ATR Team" + id = "5bc83065-dfdd-56b7-9983-200bff35c8b1" + date = "2020-07-21" + modified = "2020-08-14" reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/miners/Trojan_CoinMiner.yar#L3-L23" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_emotet.yar#L1-L32" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "0d9d502eb0a54f90044f42f8ce485a2df6814064172cb7bf006a8c8a51976acd" + logic_hash = "223e4453a6c3b56b0bc0f91147fa55ea59582d64b8a5c08f1f8d06026044065e" score = 75 quality = 70 - tags = "FILE" - version = "v1" - hash1 = "3bdac08131ba5138bcb5abaf781d6dc7421272ce926bc37fa27ca3eeddcec3c2" - hash2 = "d60766c4e6e77de0818e59f687810f54a4e08505561a6bcc93c4180adb0f67e7" + tags = "FINANCIAL, FILE" + rule_version = "v1" + malware_type = "financial" + malware_family = "Backdoor:W32/Emotet" + actor_type = "Cybercrime" + hash1 = "a6621c093047446e0e8ae104769af93a5a8ed147ab8865afaafbbd22adbd052d" + actor_type = "Cybercrime" + actor_group = "Unknown" strings: - $seq0 = { df 75 ab 7b 80 bf 83 c1 48 b3 18 74 70 01 24 5c } - $seq1 = { 08 37 4e 6e 0f 50 0b 11 d0 98 0f a8 b8 27 47 4e } - $seq2 = { bf 17 5a 08 09 ab 80 2f a1 b0 b1 da 47 9f e1 61 } - $seq3 = { 53 36 34 b2 94 01 cc 05 8c 36 aa 8a 07 ff 06 1f } - $seq4 = { 25 30 ae c4 44 d1 97 82 a5 06 05 63 07 02 28 3a } - $seq5 = { 01 69 8e 1c 39 7b 11 56 38 0f 43 c8 5f a8 62 d0 } + $pattern_0 = { 8b45fc 8be5 5d c3 55 8bec } + $pattern_1 = { 3c39 7e13 3c61 7c04 3c7a 7e0b 3c41 } + $pattern_2 = { 7c04 3c39 7e13 3c61 7c04 3c7a 7e0b } + $pattern_3 = { 5f 8bc6 5e 5b 8be5 } + $pattern_4 = { 5f 668906 5e 5b } + $pattern_5 = { 3c30 7c04 3c39 7e13 3c61 7c04 } + $pattern_6 = { 53 56 57 8bfa 8bf1 } + $pattern_7 = { 3c39 7e13 3c61 7c04 3c7a 7e0b } + $pattern_8 = { 55 8bec 83ec14 53 } + $pattern_9 = { 5e 8be5 5d c3 55 8bec } condition: - ( uint16( 0 ) == 0x5a4d and filesize < 5000KB and pe.imphash ( ) == "e4290fa6afc89d56616f34ebbd0b1f2c" and 3 of ( $seq* ) ) + 7 of them and filesize < 180224 } -rule TRELLIX_ARC_MINER_Monero_Mining_Detection : MINER FILE +rule TRELLIX_ARC_Dropper_Demekaf_Pdb : DROPPER FILE { meta: - description = "Monero mining software" - author = "Trellix ATR team" - id = "98ee7711-16ee-58e1-b52f-c68dd5f2b8a3" - date = "2018-04-05" - modified = "2022-01-19" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/miners/MINER_Monero.yar#L1-L43" + description = "Rule to detect Demekaf dropper based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "b49f42c1-d737-5afa-b547-7268e4cde360" + date = "2011-03-26" + modified = "2020-08-14" + reference = "https://v.virscan.org/Trojan-Dropper.Win32.Demekaf.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_dropper_demekaf_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "4c1815186b0eb9e6be5fb0fcad02fd981ac9cf79c485fe12ce4a73054ef9fda2" + hash = "fab320fceb38ba2c5398debdc828a413a41672ce9745afc0d348a0e96c5de56e" + logic_hash = "89c0c1da1f8997b12a446c93bbde200e62fac9cab2a9a17147b268d435bdc3b6" score = 75 quality = 70 - tags = "MINER, FILE" + tags = "DROPPER, FILE" rule_version = "v1" - malware_type = "miner" - malware_family = "Ransom:W32/MoneroMiner" + malware_type = "dropper" + malware_family = "Dropper:W32/Demekaf" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $1 = "* COMMANDS: 'h' hashrate, 'p' pause, 'r' resume" fullword ascii - $2 = "--cpu-affinity set process affinity to CPU core(s), mask 0x3 for cores 0 and 1" fullword ascii - $3 = "* THREADS: %d, %s, av=%d, %sdonate=%d%%%s" fullword ascii - $4 = "--user-agent set custom user-agent string for pool" fullword ascii - $5 = "-O, --userpass=U:P username:password pair for mining server" fullword ascii - $6 = "--cpu-priority set process priority (0 idle, 2 normal to 5 highest)" fullword ascii - $7 = "-p, --pass=PASSWORD password for mining server" fullword ascii - $8 = "* VERSIONS: XMRig/%s libuv/%s%s" fullword ascii - $9 = "-k, --keepalive send keepalived for prevent timeout (need pool support)" fullword ascii - $10 = "--max-cpu-usage=N maximum CPU usage for automatic threads mode (default 75)" fullword ascii - $11 = "--nicehash enable nicehash/xmrig-proxy support" fullword ascii - $12 = "" fullword ascii - $13 = "* CPU: %s (%d) %sx64 %sAES-NI" fullword ascii - $14 = "-r, --retries=N number of times to retry before switch to backup server (default: 5)" fullword ascii - $15 = "-B, --background run the miner in the background" fullword ascii - $16 = "* API PORT: %d" fullword ascii - $17 = "--api-access-token=T access token for API" fullword ascii - $18 = "-t, --threads=N number of miner threads" fullword ascii - $19 = "--print-time=N print hashrate report every N seconds" fullword ascii - $20 = "-u, --user=USERNAME username for mining server" fullword ascii + $pdb = "\\vc\\res\\fake1.19-jpg\\fake\\Release\\fake.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 4000KB and ( 8 of them ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 150KB and any of them } -rule TRELLIX_ARC_Ransom_Black_Kingdom : RANSOMWARE FILE +rule TRELLIX_ARC_Malw_Eicar : EICAR { meta: - description = "Rule to detect Black Kingdom ransomware that is spread using the latest Exchange vulns" - author = "McAfee ATR" - id = "c38e6dbf-7fb9-52f0-acd0-f824647b6041" + description = "Rule to detect the EICAR pattern" + author = "Marc Rivero | McAfee ATR Team" + id = "16307b03-7fab-5d68-ad3b-0efcea952fcf" date = "2025-05-01" - modified = "2021-04-06" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/ransom_BlackKingDom.yar#L3-L49" + modified = "2020-08-14" + reference = "https://www.eicar.org/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_Eicar.yar#L1-L22" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "334e84a9469367ed64509203feb61b5f64d5a7e38d29ff5c5089631246b06588" - score = 50 - quality = 68 - tags = "RANSOMWARE, FILE" - malware_type = "ransomware" - malware_family = "Ransomware:W32/BlackKingdom_March2021" - actor_type = "Cybercrime" + hash = "275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f" + logic_hash = "564b0592f40582fe71e2dab0c0f25c168462f9297c13e7c9f06ac51b492e4533" + score = 75 + quality = 70 + tags = "EICAR" + malware_type = "eicar" + malware_family = "W32/Eicar" + actor_type = "Unknown" actor_group = "Unknown" strings: - $0 = {7D3F634F627C5EC4D893189F1731F624A6AD458C3D89E9CB22C69EC4B4B588B1A7307D8963EC294C5B718C3D85692B8EB1A730732F8EB16F65EA5CEC17834A665E} - $1 = {3E774F2038FDE77377253CD11BFEB6FB82CF6A03E1B34E134C78A2CFDC1B7CD63AD167EE4E78A227FEF694EE3369143D1B0E84CF7CDAE7C3037C263DD15B979F} - $2 = {0C674D0A2427CDDD9B68213EC0B4A5DF94B19D39BEC0C562346FC7A1D32C0FA5BC9D963440910709A2365360650F5A909685912220EEC0F8157B3E2B95EA2CE9} - $3 = {7B7251266178C52BA731333F9E8A1C327A239FB81B901BAB2755FCAFD8A753F47991516A5C98A6CAAC9A1D5065DE565D87F120B3519DD91E09D353B7120EF9F2} - $4 = {2E233E25767037CA68F9C0F026A5CDDCC08FC0DCE21F61C612F1983A29BD3D986F8239A7692B0EBD478B6C8115564D5B0671346CF7CDDB612247EA7A4FAA7C71} - $5 = {2B2C3249094C8A1A9734E7515D10F78FD1B9339DF1902AC1D4ADE70C27C8A2CA7F3416B7B9F0D10E67519D589B8AD64D6435CC2DF4C2092A4BCEF7053B194AE5} - $6 = {0B297C7D79ECD339B30E87775B6769909CD886D1FBBAF2041DCC4FB11B5BA777AA626A9E8CAC14F64BEA5299A8E304A22BA25FA4F7AC4B95E8ACC42EC33A3DE4} - $7 = {0D46503D4DFD825DED41C94C055E1FCE1134C6F63AD80DCD7427F4BD502FA186077BD22653AB098C96ECDDA26557FB82BBA053CB2067C9DEA7EE0AF6A44C468A} - $8 = {2E774F2038FDE77277253CD11BFEB6FB82CB6A03E1B34E134C78A2CFDC1B5CD63AD167EE4E78A227FEF694EE3269143D1B0E84CF7CDAE5C3035C263DD15B979B} - $9 = {5C4250510A8DEF3463BF7410DEE0E72759B8A94A4D0544BD9B4FC0846E61844F4E06B779ABF906A450F5A2AC4C57CF761798C539175F092FD2429DC27909E382} - $10 = {7C787B386177B4D7F1F6B9E6FE17154FF15BD9E3F1DA94A1E1064654E7500A0B86A20A4AA16BD4E16F19A8733960DE868F10F382CDEEC1F15CE718839241DA10} - $11 = {2C3C6F6B2E597AC746FF7664087C7E899ABCC27AC60FA545D9CF4323063896D299F57132FE3E63E567EBFADF296365A1B2C0163DD8A4F3DABA04C77FA39A99CB} - $12 = {7B3C5D7C73D34D1A6C66B91990D162CACD89ECEAF591AC56C95AB3151EBAC1687FB749924B7BC27917FE50CA6C1417FEDBCC5BA2B7C03B1AEE4F5732E69DAC14} - $13 = {406357775C42584F11A1610D3A8A31F094FA252BC3E10738BD310D536D3A2F9EC5C21996AC4DCF5237AE3A4467D5678EE2983E4282ADFB1FDEA16352109BA7A7} - $14 = {2F265663680CACC66731B11AA78D588D7B54AC06C6348905D6B8F52C608D8208B0C6C5F1C11A2F69608D363DFA2A365AA387DAFCC906B486548F3DA8FE36312E} - $15 = {2B37480D634C799C468B775404368C7B891ADE3A556DF888566EB8CB3ED6F0171B59C35BB57F3B75D9017B7C9D52D1E87F48795AA58A16695B98BAFEAF66A769} - $16 = {0A76372D4F488ED5649A19B42E9E42B1DCC2E62655E7041711A6235B825D791CD6519492309D46964594F78B1DCAD17A5BEA574166B8A8EB76A52CA1052D724A} - $17 = {3D0B635F789C6CA6ADAC549548AA509C99D0C8DD823C99704423B90175B062E70EBBA67F937D622FF41B59D21E763A26D36759F3297D12B7454D82676C5B7B4A} - $18 = {225B642B7A09E7B06A4D3B95D97927AC46DABAE3ECE93AA4B307259DB9C01361C905B240678DB830EB7E172EB939ECB188ED3504B3709A746772B7BC94C83FB6} - $19 = {27465E49761EECAF449A3AB147907CF1C3D5F161D353E236BF9940AEC099EA4AC0352576803626029A15B3E978AB84D0024A1E345FFE58A81CDA2FBD61408971} - $20 = {3B7431210BEE4762B447DF044B5D6F41D53824C3E2CD17A35D71029352B47DA3811C60458EAADEBA532F75C54A3DDFC74AB3BEA7A51AF81A4A688F5D7A10378C} - $21 = {276C41453F8F2D8279980EAD3328E2478A3D84C55EB668231A12EED150E496622FCB2C04D9CBCE257BD97B9ECE404037589A185573F936A78DA88AD43EFC3948} - $22 = {2727495F5B1B4D920E35A52B6A5DB6A7F8B31A26873E20C53388696567D692B4B1F4A0B9267E4BBDA1728A5E883FD69029A07669AC1D0DC22E3157C028705C19} - $23 = {3E5552672C26C4F22824AF196F222D370F9EEDBEF119B8C3DD96414CF3529912234CB08AA7B2A034A51635319EAC44D47FA68747BA4B2FD2A884373ADEFB5C84} - $24 = {20735E632C6C70375BCA935EE39B7FA508205E9CC034CBD193A0D1C1E3A9A13818B9EB7FEFB11891E71221DB7143286C7D36A91C1FF7615E38F02E5C1BA24AFF} - $25 = {0A3D69344860D944AA8A46908019AB085E025AA693D381A34D8DCF116B25B0C62355D93893D1F64B983986C7E956C22303A9AB109680BF4B74460C5B087412AF} - $26 = {7C5B79652BC66C9BC36B11730D556FFA1CA1616CA59C0C344FD1F6B50C9C259329D699CDF0B894F1540AFDC4F431957206B0748AB6AE3B9069CD91147E09709B} - $27 = {2257442B42DB79A5E6CAD745E9A8D9775E4216C95F6094A05F05D7DAADBB03EC4B3444983DD291C2E32FC39299BCB4D22219386E75DAABB8D2EA93DFC52A248B} - $28 = {3C0D4A68792594D2F23F10A465B38B75D272318CA0E532A8A183F8CE5DEE6B45ECFDC96E4FF9158832472ED8CDFA69F92868A503F821D848CBB97B58332D8F84} + $s1 = "X5O!P%@AP[4\\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*" fullword ascii condition: - uint16( 0 ) == 0x5a4d and all of them + any of them } -rule TRELLIX_ARC_RANSOM_Suncrypt : RANSOMWARE FILE +rule TRELLIX_ARC_Kelihos_Botnet_Pdb : BOTNET FILE { meta: - description = "Rule to detect SunCrypt ransomware" - author = "McAfee ATR Team" - id = "92655f3e-f8e4-5c9f-ae3f-0796bd31d660" - date = "2020-10-02" - modified = "2020-11-02" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Suncrypt.yar#L1-L25" + description = "Rule to detect Kelihos malware based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "2b6683a1-ba19-586b-8a92-89d4764efa12" + date = "2013-09-04" + modified = "2020-08-14" + reference = "https://www.malwaretech.com/2017/04/the-kelihos-botnet.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_kelhios_botnet_pdb.yar#L1-L26" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "9f27c6c5bfe0d01ed517d55687bf699814679488f95ce4942306f09f39e29d85" + hash = "f0a6d09b5f6dbe93a4cf02e120a846073da2afb09604b7c9c12b2e162dfe7090" + logic_hash = "f60fb85161f86653f390b444d568da24cf07b3be99856230156741e8451e2a3f" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BOTNET, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransomware:W32/Suncrypt" + malware_type = "botnet" + malware_family = "Botnet:W32/Kelihos" actor_type = "Cybercrime" actor_group = "Unknown" - hash1 = "3090bff3d16b0b150444c3bfb196229ba0ab0b6b826fa306803de0192beddb80" - hash2 = "63ba6db8c81c60dd9f1a0c7c4a4c51e2e56883f063509ed7b543ad7651fd8806" strings: - $pattern = { 77??2F475263????78??58436463????77??7A??5263????78??5846534D5A4678??48475263??????6B??????4D5A4679??7A??5263????78??584C5163????7A??44475264??5778??58526163????30????475264??30????58556463????31????475264??73??6B??????63????32????4752646C73??6B??????38????32??5047526477??6A??5738????68????????41555039????496C46374931????46446F62????414146442F565169????????????5039????466D4A526669??????????64??63????4F6D38????414169??????????586F69??????????33????30????69????????????6F41444141414974??38????41554542516167??2F5665??4478??434A526679??6666????64??63????4F6D444141414169??????????33??69????????????77??33????2F33????2F33????36??49464141434478??7A??64667A??64??7A??64??6A??73??7A??2F34??454449584164??517A??4F74??69??????????5834??5558672F33????2F33????36??6E362F2F39????59584164??517A??4F73??69??????????33??69????????????554B30????69????????????30????5838????5830????5549554974??4446434C525268????????30??39????77??444A77??574C37495073??4D5A4634??62????65??70??6B??????73??4634??54475265??31????586C5963????35????????65????78??586F63????4636??2F47526570??78??5872??63????37475047526531??78??5875??4931????46446F534163????46442F565169????????????66??51616B??????52434C51416A??63????4C5252442F63????2F566679??78??434677??55454D38??????475368????????41496C462B????462B????4E454974??49496C49434974??454974??434974??454974??49414E494B496C4E39????4639????517A??5041514D6E44565976??555974??434974??434974??434974??494474??4E4855464D38????367A??4C525169??????????????6C72??51574466??68????????454D38??????6F74??434974??434974??434974??494374??4E496C4E2F5039??2F4974??435039????4F6A??2B????2F57566E4A77??574C37494873??41414141494E6C6C4143445A6141416733??514148554969??????????30??????44475266??75??6B??????4D5A4638????475266??73??6B??????4D5A4639????475266??6B??????33????5A462B????4752666B??????5867??73??4634??6E475265??79??6B??????4D5A4635????????65??68????????62????4635????????65??????????70??63????366E4C47526574??78??5873??4D5A4630????475264??70??6B??????73??4630??54475264??31????58565963????31????475264????78??585962????4632????47526470??78??5862????5A4633????475262????78??5739????5A4676??54475262??4478??58416463????77??4C475263????78??58445A63????78??37475263????78??5847554D5A4678??4C475263????78??584A5938????79??58475263??????6B??????38????7A??44475261526178??576C64??????70??584752616475??6B??????63????71??4847526170??78??5772??73??4672??6E47526131??????5775??38????72??2F475262????78??5778??38????73??58475262????78??5730??????4674??6E475262????78??5733????5A4675??434E5265??5136??4D46414142512F31????69????????????51554F677A??514141555039????496C466E4931????46446F4977??414146442F565169????????????6152516A??5877??5039????46442F565169????????????52434C514269????????????4932????502F2F2F31??????667A??565A434677??515A67??32????414142414855433677??4C526677??68????????2F2B????667A??31????46454974??434974??454974??4E4474??47484A4D69??????????414969??????????5838????36??6661414164??69??????????????6A??565978??2F31????68????????32????61414177??41434C5252434C514169??????????????74??454974??435039????5039????495045454974??45496C4249476F4561414177??41434C5252434C514169??????????????74??454974??435039????5039????495045454974??45496C42494974??45494E34??414231????74??454974??43476F49575776??42594E38????77??64??474C5252434C514169??????????????534A51534472??476F4561414177??41434C5252434C514169??????????????6F412F31????67??????69??????????456769??????????67????48554636??67??4141434C5252434C51416A??63????4C5252442F63????4C5252442F63????6F30????4141495045444974??454974??434974??454974??43412B??5352534E524167??69????????????38????73??69??????????6C462F4974??454974??43412B??51415935????????4F5774??2F4369??????????????45516130????4B4974??454974??454974??6D414E4D4168????????5838????74??454974??494974??6D414E4D416778??36??59424141434478??7A??73??64??6C4145414141417A??412B????50372F2F34??466C4D6E44565976??555974??434974??434974??45496C49424974??434974??42412B??414431????67??4164??517A??4F73??69??????????414569??????????6B??????67??????554969????????????4969??????????68????????4164??517A?? } + $pdb = "\\Only\\Must\\Not\\And.pdb" + $pdb1 = "\\To\\Access\\Do.pdb" condition: - uint16( 0 ) == 0x6441 and all of them + uint16( 0 ) == 0x5a4d and filesize < 1440KB and any of them } -rule TRELLIX_ARC_RANSOM_Suncrypt_Decryptor : RANSOMWARE FILE +rule TRELLIX_ARC_Rtf_Bluetea_Builder : MALDOC FILE { meta: - description = "Rule to detect SunCrypt ransomware decryptor" - author = "McAfee ATR Team" - id = "ec0d3811-6083-5537-bf29-32ee02d43b5e" - date = "2020-10-02" - modified = "2020-11-02" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Suncrypt.yar#L27-L50" + description = "Rule to detect the RTF files created to distribute BlueTea trojan" + author = "Marc Rivero | McAfee ATR Team" + id = "20e4f7b2-b36c-5724-a3aa-4216ed6265ab" + date = "2020-04-21" + modified = "2020-08-14" + reference = "https://blog.360totalsecurity.com/en/bluetea-action-drive-the-life-trojan-update-email-worm-module-and-spread-through-covid-19-outbreak/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALDOC_rtf_bluetea_builder.yar#L1-L30" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "59d1193bb0f8d3983a181394b5dd5247470d9e118cc4fe0674167f162bcdb6e1" + hash = "4a3eeaed22342967a95302a4f087b25f50d61314facc6791f756dcd113d4f277" + logic_hash = "6c4007fb7ef4819141db63050215dcbb3d2c17e7cdcdbb6cfb4f4b045bb5736b" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "MALDOC, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransomware:W32/Suncrypt" + malware_type = "maldoc" + malware_family = "Maldoc:W32/BlueTea" actor_type = "Cybercrime" actor_group = "Unknown" - hash1 = "a0f99367b0a0a358ed6e5ae25904016d02aef6aa7c0423c34aa3ec3fd6354310" strings: - $pattern = {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} + $sequence = { 7B??72??6631??????65666C616E6731??32??????????69??????????????67????36??75??32??????656666????35????????656666????????73??666462????33??35????????74??68????????68????????36??73??73??66??????68????????36??73??73??6662????5C646566??616E6731??33??5C646566??616E67666532??35????????656D656C616E6731??33??5C74??656D656C616E67666532??35????????656D656C616E6763????7B??666F6E74??62??????6630??????69??????????????6D616E5C6663????72??6574??5C6670??71??7B??2A??????6E6F73??20??32??32??3630??30??????????30??30??30????????????73??4E6577??526F6D616E3B????0A????6631??5C6662????69??????????6C5C6663????72??6574??33????6670??71??7B??2A??????6E6F73??20??32??31??3630??30??30??30??30??30??30??7D??2763????2763????2763????276535????????66616C74??5369????????????7D??5C6633????6662????69??????????6D616E5C6663????72??6574??5C6670??71??7B??2A??????6E6F73??20??32??34??35????????30????3630??30??30????????????72??6120????74??3B????0A????6633??5C6662????69??????????69????????????6172??6574??5C6670??71??7B??2A??????6E6F73??20??32??6630??????????30??30????33??32??34??43616C69????????????5C6633??5C6662????69??????????6C5C6663????72??6574??33????6670??71??7B??2A??????6E6F73??20??32??31??3630??30??30??30??30??30??30??7D??5C2763????2763????2763????276535????????7B??666C6F6D616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??5C6670??71??7B??2A??????6E6F73??20??32??32??3630??30??????????30??30??30????????????73??4E6577??526F6D616E3B????5C666462????6A??72??6633??35????????62????69??????????6C5C6663????72??6574??33????6670??71??7B??2A??????6E6F73??20??32??31??3630??30??30??30??30??30??30??7D??2763????2763????2763????276535????????66616C74??5369????????????7D??0A????66??????616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??5C6670??71??7B??2A??????6E6F73??20??32??34??35????????30????3630??30??30????????????72??613B????5C6662????616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??5C6670??71??7B??2A??????6E6F73??20??32??32??3630??30??????????30??30??30????????????73??4E6577??526F6D616E3B????0A????666C6F6D69????????????31??????????62????69??????????6D616E5C6663????72??6574??5C6670??71??7B??2A??????6E6F73??20??32??32??3630??30??????????30??30??30????????????73??4E6577??526F6D616E3B????5C666462????6E6F72??6633??35????????62????69??????????6C5C6663????72??6574??33????6670??71??7B??2A??????6E6F73??20??32??31??3630??30??30??30??30??30??30??7D??2763????2763????2763????276535????????66616C74??5369????????????7D??0A????66??????69????????????31??????????62????69??????????69????????????6172??6574??5C6670??71??7B??2A??????6E6F73??20??32??6630??????????30??30????33??32??34??43616C69????????????5C6662????69????????????31??????????62????69??????????6D616E5C6663????72??6574??5C6670??71??7B??2A??????6E6F73??20??32??32??3630??30??????????30??30??30????????????73??4E6577??526F6D616E3B????5C6634??5C6662????69??????????6D616E5C6663????72??6574??33??5C6670??71??20??????6573??4E6577??526F6D616E20????3B????0A????6634??5C6662????69??????????6D616E5C6663????72??6574??30????6670??71??20??????6573??4E6577??526F6D616E20????72??7D??5C6634??5C6662????69??????????6D616E5C6663????72??6574??3631??????72??32??5469????????????77??526F6D616E20????6565??????7B??6634??5C6662????69??????????6D616E5C6663????72??6574??3632??????72??32??5469????????????77??526F6D616E20??????3B????5C6634??5C6662????69??????????6D616E5C6663????72??6574??37375C6670??71??20??????6573??4E6577??526F6D616E20??486562????77??3B????0A????6634??5C6662????69??????????6D616E5C6663????72??6574??3738??????72??32??5469????????????77??526F6D616E20??4172??62????29??7D??5C6634??5C6662????69??????????6D616E5C6663????72??6574??38??5C6670??71??20??????6573??4E6577??526F6D616E20????6C74??63??7D??5C6634??5C6662????69??????????6D616E5C6663????72??6574??3633??????72??32??5469????????????77??526F6D616E20??5669????????????73??29??7D??0A????6631??32??????69??????????????6C5C6663????72??6574??5C6670??71??20????6D5375??20????73??6572??7B??2A??????6C74??5369????????????7D??5C6633??30??????69??????????????6D616E5C6663????72??6574??33??5C6670??71??20????6D62????6120????74??20????3B????5C6633??31??????69??????????????6D616E5C6663????72??6574??30????6670??71??20????6D62????6120????74??20????72??7D??5C6633??33??????69??????????????6D616E5C6663????72??6574??3631??????72??32??43616D62????6120????74??20????6565??????0D????????33??34??6662????69??????????6D616E5C6663????72??6574??3632??????72??32??43616D62????6120????74??20??????3B????5C6633??375C6662????69??????????6D616E5C6663????72??6574??38??5C6670??71??20????6D62????6120????74??20????6C74??63??7D??5C6633??38??????69??????????????6D616E5C6663????72??6574??3633??????72??32??43616D62????6120????74??20??5669????????????73??29??7D??5C6634??30??????69??????????????69????????????6172??6574??33??5C6670??71??20????6C69????????????3B????0A????6634??31??????69??????????????69????????????6172??6574??30????6670??71??20????6C69????????????72??7D??5C6634??33??????69??????????????69????????????6172??6574??3631??????72??32??43616C69????????????6565??????7B??6634??34??6662????69??????????69????????????6172??6574??3632??????72??32??43616C69????????????72??7D??5C6634??375C6662????69??????????69????????????6172??6574??38??5C6670??71??20????6C69????????????6C74??63??7D??0A????6634??38??????69??????????????69????????????6172??6574??3633??????72??32??43616C69????????????69????????????73??29??7D??5C6634??32??????69??????????????6C5C6663????72??6574??5C6670??71??20????2763????2763????2763????276535????????74??72??3B????5C666C6F6D616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??33??5C6670??71??20??????6573??4E6577??526F6D616E20????3B????0A????666C6F6D616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??30????6670??71??20??????6573??4E6577??526F6D616E20????72??7D??5C666C6F6D616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??3631??????72??32??5469????????????77??526F6D616E20????6565??????7B??666C6F6D616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??3632??????72??32??5469????????????77??526F6D616E20??????3B????0A????666C6F6D616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??37375C6670??71??20??????6573??4E6577??526F6D616E20??486562????77??3B????5C666C6F6D616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??3738??????72??32??5469????????????77??526F6D616E20??4172??62????29??7D??5C666C6F6D616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??38??5C6670??71??20??????6573??4E6577??526F6D616E20????6C74??63??7D??0A????666C6F6D616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??3633??????72??32??5469????????????77??526F6D616E20??5669????????????73??29??7D??5C666462????6A??72??6633??35????????62????69??????????6C5C6663????72??6574??5C6670??71??20????6D5375??20????73??6572??7B??2A??????6C74??5369????????????7D??5C66??????616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??33??5C6670??71??20????6D62????6120????3B????0A????66??????616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??30????6670??71??20????6D62????6120????72??7D??5C66??????616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??3631??????72??32??43616D62????6120????6565??????7B??66??????616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??3632??????72??32??43616D62????6120??????3B????0A????66??????616A??72??6633??35????????62????69??????????6D616E5C6663????72??6574??38??5C6670??71??20????6D62????6120????6C74??63??7D??5C66??????616A?? } condition: - uint16( 0 ) == 0x5a4d and filesize < 400KB and all of them + uint16( 0 ) == 0x5c7b and filesize < 100KB and all of them } -rule TRELLIX_ARC_Kraken_Cryptor_Ransomware_Loader : RANSOMWARE FILE +rule TRELLIX_ARC_Shellcode_Mykins_Botnet : SHELLCODE FILE { meta: - description = "Rule to detect the Kraken Cryptor Ransomware loader" + description = "Rule to detect the shellcode used in the MyKins Botnet" author = "Marc Rivero | McAfee ATR Team" - id = "e6bfa30b-6565-5d03-8f4d-96fc2b6a1c11" - date = "2018-09-30" + id = "9dc80b27-59e2-5925-9bb7-64a54241f52b" + date = "2018-01-24" modified = "2020-08-14" - reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fallout-exploit-kit-releases-the-kraken-ransomware-on-its-victims/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Kraken.yar#L1-L30" + reference = "https://blog.netlab.360.com/mykings-the-botnet-behind-multiple-active-spreading-botnets/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_shellcode_mykins_botnet.yar#L1-L27" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "564154a2e3647318ca40a5ffa68d06b1bd40b606cae1d15985e3d15097b512cd" - logic_hash = "9e252a3ba7f6bf861ea7563461a1420959dfb0f5b7c3f6071150d03422504539" + logic_hash = "5fa54c41a423d776d05bdac5b171ee685f54372b4e6aa41b57cce769ac2c6976" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "SHELLCODE, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Kraken" + malware_type = "shellcode" + malware_family = "ShellCode:W32/MyKins" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pdb = "C:\\Users\\Krypton\\source\\repos\\UAC\\UAC\\obj\\Release\\UAC.pdb" fullword ascii - $s2 = "SOFTWARE\\Classes\\mscfile\\shell\\open\\command" fullword wide - $s3 = "public_key" fullword ascii - $s4 = "KRAKEN DECRYPTOR" ascii - $s5 = "UNIQUE KEY" fullword ascii + $a = {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} + $b = { E800000000582D051040000500104000C3558BEC8B45082D001040005DC20400558BECFF7508E80A0A000033C05DC20400558BEC8B4D1085C9741F0FB6450C69C0010101018BD153578B7D08C1E902F3AB8BCA83E103F3AA5F5B8B45085DC3558BECE899FFFFFF8B4D0881E90010400003C15DC20400558BEC8B4D0833C066390174084066833C410075F85DC20400558BEC8B450866833800568BF0740983C60266833E0075F78B4D0C2BF10FB7116689140E83C1026685D275F15E5DC20800558BEC8B55088B450C2BD00FB70866890C0283C0026685C975F18B45085DC20800558BEC8B55088B450C2BD08A08880C024084C975F68B45085DC20800558BEC8B4508803800568BF0740646803E0075FA8B4D0C2BF18A1188140E4184D275F65E5DC20800558BEC5633F63975107E2D8B45088B4D0C0FB704700FB70C71663BC174148BD08BC18BCA2BC883F92074072BC283F8207506463B75107CD333C03B75105E0F95C05DC20C00558BEC8B450C8B550850894204E8FAFEFFFF03C066890283C002668942025DC20800558BEC51515733C0668945F88D7DFAAB33C966AB5F394D08741A394D0C7415FF75088D45F850E8B3FFFFFF8D45F850FF550C8BC88BC1C9C20800558BEC51518B45086AFF9968F0D8FFFF5250E8730A00008945F88D45F8506A006A008955FCFF550CC9C20800558BEC83EC248B4508568945F48D45F4508D45DC5033F668FFFF1F008D45FC508975FC8975F8C745DC180000008975E0C745E8400200008975E48975EC8975F0FF550C3975FC5E740E6A01FF75FCFF5510FF75FCFF5514C9C21000558BEC83EC0C538D45FC5033DB538D45F8506A05895DF8895DFCFF55108945F88B45FC3BC3750733C0E99E000000565303C05053FF55148BF08D45FC508B45FC03C050566A05897514FF55108945F83BC374095356FF551833C0EB6F8B45FC33D2B9F8000000F7F1578945FC8B7E3C3BFB742E0FB746383B450C7C252B450C992BC28BC8D1F978198B450C992BC2D1F850FF75088D044F50E83BFEFFFF85C0740A8B063BC3740903F0EBC18B7E44EB028BFB8B451C3BC374083BFB74048930EB0753FF7514FF55188BC75F5E5BC9C21800C21400558BEC837D100074178B4D088B450C2BC88A10FF4D1088140140837D100075F15DC20C00558BECE8B3FCFFFF8B4D0881E90010400003C15DC20400558BEC83EC2C538B5D088B433CB90B010000568B750CC745D44D6D4765C745D874537973C745DC74656D52C745E06F757469C745E46E654164C745E86472657366C745EC730066394C18180F858F0000008B44187803C38B501C8B482003D3578B78248B40188955F033D203CB03FB8955FC8945F485C07466EB038B5D088B149183650C0003D3803A0074238D5DD42BDA8BC2895DF8EB038B5DF88A1C0384DB740D38187509FF450C4080380075E98B450C803C10007507807C05D400740E8B55FC428955FC3B55F472B0EB128B45FC0FB704478B4DF08B048103450889065F8B0685C0750883C8FFE9230200005068D0414000E8F0FEFFFF50E831FDFFFFFF3689464868F0414000E8DBFEFFFF50E81CFDFFFFFF3689464C6818424000E8C6FEFFFF50E807FDFFFFFF368946046844424000E8B1FEFFFF50E8F2FCFFFFFF368946086878424000E89CFEFFFF50E8DDFCFFFFFF3689460C68A8424000E887FEFFFF50E8C8FCFFFFFF3689461068CC424000E872FEFFFF50E8B3FCFFFFFF368946146800434000E85DFEFFFF50E89EFCFFFFFF368946186834434000E848FEFFFF50E889FCFFFFFF3689461C686C434000E833FEFFFF50E874FCFFFFFF36894620687C434000E81EFEFFFF50E85FFCFFFFFF36894624689C434000E809FEFFFF50E84AFCFFFFFF3689462868C0434000E8F4FDFFFF50E835FCFFFFFF3689462C68DC434000E8DFFDFFFF50E820FCFFFFFF368946306810444000E8CAFDFFFF50E80BFCFFFFFF36894634684C444000E8B5FDFFFF50E8F6FBFFFFFF368946386874444000E8A0FDFFFF50E8E1FBFFFFFF3689463C68A0444000E88BFDFFFF50E8CCFBFFFFFF3689464068D0444000E876FDFFFF50E8B7FBFFFFFF3689464468EC444000E861FDFFFF50E8A2FBFFFFFF368946506808454000E84CFDFFFF50E88DFBFFFFFF368946546830454000E837FDFFFF50E878FBFFFFFF36894658685C454000E822FDFFFF50E863FBFFFFFF3689465C6870454000E80DFDFFFF50E84EFBFFFFFF368946606890454000E8F8FCFFFF50E839FBFFFFFF3689466468AC454000E8E3FCFFFF50E824FBFFFF89466833C05E5BC9C20800558BEC81EC5C020000535633DB5768030100008D85A5FDFFFF5350895DF8895DE8895DDC895DF4895DFC889DA4FDFFFFE889F9FFFF8B7D0C83C40C8D85A8FEFFFF50C785A8FEFFFF1C010000FF574483BDACFEFFFF05751283BDB0FEFFFF02743983BDB0FEFFFF01EB2E83BDACFEFFFF06750E399DB0FEFFFF7510807DC201751983C8FF5F5E5BC9C20C0083BDB0FEFFFF0175ED807DC20175E78B751056FF7508FF571C391E74D95368000000086A408D45EC508D45C4506A0E8D45E850C745EC47250000895DF0C745C418000000895DC8C745D000020000895DCC895DD4895DD8FF5748395DE875056AFE58EB955368000000086A048D45EC508D45C4506A068D45DCBE0B4C1000508975EC895DF0C745C418000000895DC8C745D000020000895DCC895DD4895DD8FF57488B45108D480451FF30894DE0FF573C6A40536A028D45F850536800200000538D45FC506AFFFF75E8FF574C6A04536A028D45F8505356538D45F4506AFFFF75DC895DF88975EC895DF0FF574C395DFC0F84330200008B75F43BF30F8428020000895E048B85B4FEFFFF8946108B85ACFEFFFF8946088B85B0FEFFFF89460C6A0C5889462C8946308B4510C7060C3C1000C7462830000000C746342C000000C7463818000000C7463CA80100008B401C894618895D0C6840464000E800F8FFFF8BC88B450C8A0C0180F10D888C05A4FDFFFF4089450C3D040100007CD98D8DA4FDFFFF8D46405150E855F8FFFF6844474000E8C9F7FFFF508D464050E85DF8FFFF8B45108B40283BC3742C8B4E1883F902750A8B40200504020000EB0D83F90375158B40200500010000508D860001000050E80BF8FFFFE825F7FFFFB9881C400081E90010400003C189450C33C9EB038B450C8A04088B55FC88040A4181F94825000072EB535353680C3C100056FF572C8BF03BF37460536A0156FF57386A1053536A015356FF57348B75108946203BC37447C680040200004E8B4620C68005020000538B4620C680060200002E8B4620C68007020000658B4620C68008020000788B4620C68009020000658B462088980A020000EB038B75108B46243BC30F8497000000895D083958040F868B000000895D0C8B46248B4D0C8B8401DC0000008D4D105150895D10FF5714395D107455FF7510FF57683B06754B536A3053FF57048945E43BC3743DE833F6FFFF53B91E13400081E90010400003C18B4DFC6A0183C12051535053FF7510FF75E4FF57245353FF75F4FF75E4FF5728FF770C6A01E8C1F7FFFFFF45088B46248B4D0883450C403B48040F8278FFFFFFFF75E0FF574033C0E9CFFCFFFFFF75E0FF57406AFDE92AFDFFFF558BEC81EC0C020000565733F66A688D8540FFFFFF565089B53CFFFFFFE8DAF5FFFF83C40C6A0A5933C06A0A8975A88D7DACF3AB5989B510FFFFFF8DBD14FFFFFFF3AB8D45A8898538FFFFFF8D853CFFFFFF50FF7508C745C401000000C7852CFFFFFF02000000E8BBF8FFFF85C00F8582010000538D85F4FDFFFF50C785F4FDFFFF1C010000FF5580BBEC45400083BDF8FDFFFF05750353EB0568D0454000E86CF8FFFF8D4DCC51FFB54CFFFFFFFFB540FFFFFFFFB544FFFFFF6A1850E856F7FFFFFFB548FFFFFF8BF83BFE750C68D0070000E8B9F6FFFFEBB46888130000E8ADF6FFFF8D45A8508D853CFFFFFF5057E849FBFFFF85C00F85F8000000EB10FFB548FFFFFF68D0070000E882F6FFFF8B45C883781C0175E783BDF8FDFFFF05750E6808464000E8E5F7FFFF6A16EB0C68D0454000E8D7F7FFFF6A18598D9534FFFFFF52FFB54CFFFFFFFFB540FFFFFFFFB544FFFFFF5150E8BCF6FFFF } condition: - uint16( 0 ) == 0x5a4d and filesize < 600KB and $pdb or all of ( $s* ) + filesize < 1KB and any of them } -rule TRELLIX_ARC_Kraken_Cryptor_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Downloader_Darkmegi_Pdb : DOWNLOADER FILE { meta: - description = "Rule to detect the Kraken Cryptor Ransomware" + description = "Rule to detect DarkMegi downloader based on PDB" author = "Marc Rivero | McAfee ATR Team" - id = "7e1e5fa8-6d87-5e64-a8d4-4dae55ab76ca" - date = "2018-09-30" + id = "3ccc3685-e05b-5620-9198-24733fb1e7eb" + date = "2013-03-06" modified = "2020-08-14" - reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fallout-exploit-kit-releases-the-kraken-ransomware-on-its-victims/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Kraken.yar#L32-L64" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.darkmegi" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_downloader_darkmegi.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "564154a2e3647318ca40a5ffa68d06b1bd40b606cae1d15985e3d15097b512cd" - logic_hash = "2ad7f0bf6110eab79e0f9541c49ae44089ebca3f91ffa80de874d60d5a7ed266" + hash = "bf849b1e8f170142176d2a3b4f0f34b40c16d0870833569824809b5c65b99fc1" + logic_hash = "47faf8c5296e651f82726a6e8a7843dfa0f98e7be7257d2c03efcff550f52140" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "DOWNLOADER, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Kraken" + malware_type = "downloader" + malware_family = "Downloader:W32/DarkMegi" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "Kraken Cryptor" fullword ascii nocase - $s2 = "support_email" fullword ascii - $fw1 = "L0MgbmV0c2ggYWR2ZmlyZXdhbGwgZmlyZXdhbGwgYWRkIHJ1bGUgbmFtZT0iU01CIFByb3RvY29sIEJsb2NrIiBwcm90b2NvbD1UQ1AgZGlyPWluIGxvY2FscG9ydD00" ascii - $fw2 = "L0MgbmV0c2ggYWR2ZmlyZXdhbGwgZmlyZXdhbGwgYWRkIHJ1bGUgbmFtZT0iUkRQIFByb3RvY29sIEJsb2NrIiBwcm90b2NvbD1UQ1AgZGlyPWluIGxvY2FscG9ydD0z" ascii - $fw3 = "L0MgbmV0c2ggYWR2ZmlyZXdhbGwgZmlyZXdhbGwgYWRkIHJ1bGUgbmFtZT0iUkRQIFByb3RvY29sIEJsb2NrIiBwcm90b2NvbD1UQ1AgZGlyPWluIGxvY2FscG9ydD0z" ascii - $fw4 = "L0MgbmV0c2ggYWR2ZmlyZXdhbGwgZmlyZXdhbGwgYWRkIHJ1bGUgbmFtZT0iU01CIFByb3RvY29sIEJsb2NrIiBwcm90b2NvbD1UQ1AgZGlyPWluIGxvY2FscG9ydD00" ascii - $uac = " " fullword ascii + $pdb = "\\RKTDOW~1\\RKTDRI~1\\RKTDRI~1\\objchk\\i386\\RktDriver.pdb" condition: - uint16( 0 ) == 0x5a4d and filesize < 600KB and all of ( $fw* ) or all of ( $s* ) or $uac + uint16( 0 ) == 0x5a4d and filesize > 20000KB and any of them } -rule TRELLIX_ARC_Ransom_Note_Kraken_Cryptor_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Masslogger_Stealer : STEALER FILE { meta: - description = "Rule to detect the ransom note delivered by Kraken Cryptor Ransomware" + description = "Rule to detect unpacked MassLogger stealer" author = "Marc Rivero | McAfee ATR Team" - id = "dec9d364-daf9-5a1d-8e72-ed4dd2aeecdf" - date = "2018-09-30" + id = "c3a40108-3f0c-5949-9201-95c3c38b352a" + date = "2020-07-02" modified = "2020-08-14" - reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fallout-exploit-kit-releases-the-kraken-ransomware-on-its-victims/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Kraken.yar#L66-L108" + reference = "https://urlhaus.abuse.ch/browse/signature/MassLogger/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_masslogger_stealer.yar#L1-L63" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "d4acdf0716320b0f757b8dbc97bb9d407460b2d69dc8e12292539e823be0f57d" + hash = "343873155b6950386f7d9bcd8d2b2e81088521aedf8ff1333d20229426d8145c" + logic_hash = "476b3f3a54a4616058a2aef01adbe429a38eacc8ee58881d31bd28e795a27575" score = 75 - quality = 70 - tags = "RANSOMWARE, FILE" + quality = 66 + tags = "STEALER, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Kraken" + malware_type = "stealer" + malware_family = "Stealer:W32/MassLogger" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "No way to recovery your files without \"KRAKEN DECRYPTOR\" software and your computer \"UNIQUE KEY\"!" fullword ascii - $s2 = "Are you want to decrypt all of your encrypted files? If yes! You need to pay for decryption service to us!" fullword ascii - $s3 = "The speed, power and complexity of this encryption have been high and if you are now viewing this guide." fullword ascii - $s4 = "Project \"KRAKEN CRYPTOR\" doesn't damage any of your files, this action is reversible if you follow the instructions above." fullword ascii - $s5 = "https://localBitcoins.com" fullword ascii - $s6 = "For the decryption service, we also need your \"KRAKEN ENCRYPTED UNIQUE KEY\" you can see this in the top!" fullword ascii - $s7 = "-----BEGIN KRAKEN ENCRYPTED UNIQUE KEY----- " fullword ascii - $s8 = "All your files has been encrypted by \"KRAKEN CRYPTOR\"." fullword ascii - $s9 = "It means that \"KRAKEN CRYPTOR\" immediately removed form your system!" fullword ascii - $s10 = "After your payment made, all of your encrypted files has been decrypted." fullword ascii - $s11 = "Don't delete .XKHVE files! there are not virus and are your files, but encrypted!" fullword ascii - $s12 = "You can decrypt one of your encrypted smaller file for free in the first contact with us." fullword ascii - $s13 = "You must register on this site and click \"BUY Bitcoins\" then choose your country to find sellers and their prices." fullword ascii - $s14 = "-----END KRAKEN ENCRYPTED UNIQUE KEY-----" fullword ascii - $s15 = "DON'T MODIFY \"KRAKEN ENCRYPT UNIQUE KEY\"." fullword ascii - $s16 = "# Read the following instructions carefully to decrypt your files." fullword ascii - $s17 = "We use best and easy way to communications. It's email support, you can see our emails below." fullword ascii - $s18 = "DON'T USE THIRD PARTY, PUBLIC TOOLS/SOFTWARE TO DECRYPT YOUR FILES, THIS CAUSE DAMAGE YOUR FILES PERMANENTLY." fullword ascii - $s19 = "https://en.wikipedia.org/wiki/Bitcoin" fullword ascii - $s20 = "Please send your message with same subject to both address." fullword ascii + $pattern_0 = { 6437 3e2585829c88 ec ec 1bc8 } + $pattern_1 = { d7 b9513e1ba7 195ab6 e6df 7e2a 5a b6cc } + $pattern_2 = { 80aee281aae280 8ee2 808ce2808ee2808e e280 ae 00436f 6e } + $pattern_3 = { 6d e586 4c 40 } + $pattern_4 = { e281 ab e280 8ee2 80aee281aae280 8ee2 } + $pattern_5 = { 6c 69636b65644576 656e 7441 7267 7300 } + $pattern_6 = { 6e 7e81 d86aaf 61 93 7c2b 832b62 } + $pattern_7 = { 8b1c87 e7ed 24a2 3218 73df 53 } + $pattern_8 = { ee 9a357f9a475399 3188eef97d50 3f ef c9 } + $pattern_9 = { 44 a2???????? 92 7526 42 208fb5ca7050 } + $pattern_10 = { f2bbafb0d5f8 d524 0d48c906ba 7977 5d } + $pattern_11 = { 748f 46 4e 49 2af2 ee 9a357f9a475399 } + $pattern_12 = { 237ddb e200 95 46 99 37 } + $pattern_13 = { d9ae1d19ec3b 01db c5615c ec } + $pattern_14 = { 304a8a e2f4 bde7a84f79 c038d3 197ceae6 } + $pattern_15 = { 291f ff84c3bd55d8dc f331f2 1a3a 9c 7d78 } + $pattern_16 = { 3f 7af1 77a2 24ae 7ff3 } + $pattern_17 = { d1655d 7236 3873c1 b59e } + $pattern_18 = { 2aff 95 55 28ff 94 53 } + $pattern_19 = { e6b1 43 08d2 ef 43 3c38 } + $pattern_20 = { 6964427275736800 43 6f 6c 6f 7200 e281 } + $pattern_21 = { 37 005400a7 877f08 54 00e1 875303 5c } + $pattern_22 = { 6a45 e42c d3ba76c4f058 ce 3037 } + $pattern_23 = { b59e 59 f1 f1 } + $pattern_24 = { 7988 cd09 91 0099664e0391 008288490061 008c88d3099900 } + $pattern_25 = { 1e e3c2 00ff 698876be8fb365b13eb7 45 } + $pattern_26 = { 3d4c9deadf 57 ddeb 97 } + $pattern_27 = { e280 8ee2 808ee281aee280 8ee2 81ace281ace280ade280ab e281 } + $pattern_28 = { 4d 9c 8e5753 32414f d28a7173e2c4 7ee4 d9ae1d19ec3b } + $pattern_29 = { 7472 69704d656e755f 53 61 } + $pattern_30 = { 79bc fa ad 49 } + $pattern_31 = { 875303 5c 00140a 37 005c00a7 } + $pattern_32 = { 7265 5f 43 6c 69636b00746f6f 6c 53 } + $pattern_33 = { 36e633 2b2b 3673d1 d480 124d2d } + $pattern_34 = { 19b3e7ab29db 51 e1f3 dd3a 266f b884c4b53b } + $pattern_35 = { 7467 43 f332d2 84bf3df2e66b 4a ba5a20d9f5 3dbf2a3753 } + $pattern_36 = { f271f3 8877f7 a8e5 6437 3e2585829c88 } + $pattern_37 = { ce 84604c 3f 8cc6 56 bf165fdec5 4a } + $pattern_38 = { ad 49 a2???????? 4c e15b 8b1c87 } + $pattern_39 = { 3400 b687 bc083c00cd 87ce 083400 } condition: - uint16( 0 ) == 0x4120 and filesize < 9KB and all of them + 7 of them and filesize < 3834880 } -import "pe" - -rule TRELLIX_ARC_Megacortex_Signed : RANSOMWARE FILE +rule TRELLIX_ARC_MALW_Fritzfrog : BOTNET FILE { meta: - description = "Rule to detect MegaCortex samples digitally signed" + description = "Rule to detect Fritzfrog" author = "Marc Rivero | McAfee ATR Team" - id = "78a74e30-4de0-5e63-8ca5-31251c296f98" - date = "2025-05-01" - modified = "2020-08-14" - reference = "https://blog.malwarebytes.com/detections/ransom-megacortex/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_MegaCortex.yar#L3-L26" + id = "4c553279-7e0c-5602-944d-ad8a47edf4ea" + date = "2020-08-20" + modified = "2020-08-20" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_fritzfrog.yar#L1-L26" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "8ffced3aca837682fbd7ee68f559f73b8299cbfbe198f48124c4857680735249" + logic_hash = "488c807ecf0a9e981b2c1f2f5bb2e3072952d11f7cbf3a354bc85dc8e88b8b09" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" - malware_type = "ransomware" - malware_family = "Ransom:W32/MegaCortex" + tags = "BOTNET, FILE" + rule_version = "v1" + malware_type = "botnet" + malware_family = "Botnet:W32/Fritzfrog" + actor_type = "Cybercrime" + hash1 = "103b8404dc64c9a44511675981a09fd01395ee837452d114f1350c295357c046" actor_type = "Cybercrime" actor_group = "Unknown" + strings: + $pattern = { 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 } + condition: - uint16( 0 ) == 0x5a4d and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "/C=GB/L=ROMFORD/O=3AN LIMITED/CN=3AN LIMITED" and pe.signatures [ i ] . serial == "04:c7:cd:cc:16:98:e2:5b:49:3e:b4:33:8d:5e:2f:8b" or pe.signatures [ i ] . subject contains "/C=GB/postalCode=RM6 4DE/ST=ROMFORD/L=ROMFORD/street=8 Quarles Park Road/O=3AN LIMITED/CN=3AN LIMITED" and pe.signatures [ i ] . serial == "53:cc:4c:69:e5:6a:7d:bc:36:67:d5:ff:d5:24:aa:4b" or pe.signatures [ i ] . subject contains "/C=GB/postalCode=RM6 4DE/ST=ROMFORD/L=ROMFORD/street=8 Quarles Park Road/O=3AN LIMITED/CN=3AN LIMITED" or pe.signatures [ i ] . serial == "00:ad:72:9a:65:f1:78:47:ac:b8:f8:49:6a:76:80:ff:1e" ) + uint16( 0 ) == 0x457f and filesize < 26000KB and all of them } -rule TRELLIX_ARC_Robbinhood_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_MALW_Liquorbot : MALWARE FILE { meta: - description = "Robbinhood GoLang ransowmare" - author = "Christiaan Beek | McAfee ATR" - id = "b2654d00-330e-511e-b8f1-75aa7b57d040" - date = "2019-05-10" - modified = "2020-08-14" + description = "Rule to detect LiquorBot malware" + author = "Marc Rivero | McAfee ATR Team" + id = "73898df8-b5eb-50ac-a2fe-ef9233c251c5" + date = "2020-08-19" + modified = "2020-08-19" reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_RobbinHood.yar#L1-L37" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_liquorbot.yar#L1-L23" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "9977ba861016edef0c3fb38517a8a68dbf7d3c17de07266cfa515b750b0d249e" - logic_hash = "19a1b7d92bc49dee6da3fb4c053b118e6475aeca43e891d46470c2c09c148038" + logic_hash = "2448e3ede809331b2370fe9d42d603ad6508be6531a1a8764e0e0621867b6e89" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "MALWARE, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Robbinhood" + malware_type = "malware" + malware_family = "Botnet:W32/LiquorBot" actor_type = "Cybercrime" actor_group = "Unknown" + hash1 = "5b2a9cbda99ed903f75c3b37f0a6b1b9f6c39671a76ed652f3ddba117fd43bc9" strings: - $s1 = ".enc_robbinhood" nocase - $s2 = "sc.exe stop SQLAgent$SQLEXPRESS" nocase - $s3 = "pub.key" nocase - $s4 = "main.EnableShadowFucks" nocase - $s5 = "main.EnableRecoveryFCK" nocase - $s6 = "main.EnableLogLaunders" nocase - $s7 = "main.EnableServiceFuck" nocase - $op0 = { 8d 05 2d 98 51 00 89 44 24 30 c7 44 24 34 1d } - $op1 = { 8b 5f 10 01 c3 8b 47 04 81 c3 b5 bc b0 34 8b 4f } - $op2 = { 0f b6 34 18 8d 7e d0 97 80 f8 09 97 77 39 81 fd } + $pattern = {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} condition: - ( uint16( 0 ) == 0x5a4d and filesize < 3000KB and ( 1 of ( $s* ) ) and all of ( $op* ) ) or ( all of them ) + uint16( 0 ) == 0x457f and all of them } -rule TRELLIX_ARC_Bitpaymer_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Vbs_Mykins_Botnet : BOTNET FILE { meta: - description = "Rule to detect BitPaymer Ransomware" + description = "Rule to detect the VBS files used in Mykins botnet" author = "Marc Rivero | McAfee ATR Team" - id = "20b91cf2-2a84-55d9-8230-90d7b20a461f" - date = "2019-11-08" + id = "de0e5284-41c2-5baf-99f5-23ef27d6ed91" + date = "2018-01-24" modified = "2020-08-14" - reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/spanish-mssp-targeted-by-bitpaymer-ransomware/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Bitpaymer.yar#L1-L72" + reference = "https://blog.netlab.360.com/mykings-the-botnet-behind-multiple-active-spreading-botnets/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_vbs_mykins_botnet.yar#L1-L29" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "527cdbdf51e6f3f5d58e805cf4a1bc09c9d24880c2323046acef6ee03c92d62f" - score = 75 - quality = 66 - tags = "RANSOMWARE, FILE" + logic_hash = "ee48a2961e40c6be96b007794f585547ef337a46ca003152f15470069e2d2580" + score = 60 + quality = 40 + tags = "BOTNET, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/BitPaymer" + malware_type = "botnet" + malware_family = "Botnet:W32/MyKins" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "IEncrypt.dll" fullword wide - $op0 = { e8 5f f3 ff ff ff b6 e0 } - $op1 = { e8 ad e3 ff ff 59 59 8b 75 08 8d 34 f5 38 eb 42 } - $op2 = { e9 45 ff ff ff 33 ff 8b 75 0c 6a 04 e8 c1 d1 ff } - $pdb = "S:\\Work\\_bin\\Release-Win32\\wp_encrypt.pdb" fullword ascii - $oj0 = { 39 74 24 34 75 53 8d 4c 24 18 e8 b8 d1 ff ff ba } - $oj1 = { 5f 8b c6 5e c2 08 00 56 8b f1 8d 4e 34 e8 91 af } - $oj2 = { 8b cb 8d bd 50 ff ff ff 8b c1 89 5f 04 99 83 c1 } - $t1 = ".C:\\aaa_TouchMeNot_.txt" fullword wide - $ok0 = { e8 b5 34 00 00 ff 74 24 18 8d 4c 24 54 e8 80 39 } - $ok1 = { 8b 5d 04 33 ff 8b 44 24 34 89 44 24 5c 85 db 7e } - $ok2 = { 55 55 ff 74 24 20 8d 4c 24 34 e8 31 bf 00 00 55 } - $random = "ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+" fullword ascii - $oi0 = { a1 04 30 ac 00 8b ce 0f af c2 03 c0 99 8b e8 89 } - $oi1 = { e8 64 a2 ff ff 85 c0 74 0c 8d 4d d8 51 ff 35 64 } - $oi2 = { c7 03 d4 21 ac 00 e8 86 53 00 00 89 73 10 89 7b } - $ou0 = { e8 64 a2 ff ff 85 c0 74 0c 8d 4d d8 51 ff 35 60 } - $ou1 = { a1 04 30 04 00 8b ce 0f af c2 03 c0 99 8b e8 89 } - $ou2 = { 8d 4c 24 10 e8 a0 da ff ff 68 d0 21 04 00 8d 4c } - $oa1 = { 56 52 ba 00 10 0c 00 8b f1 e8 28 63 00 00 8b c6 } - $oa2 = { 81 3d 50 30 0c 00 53 c6 d2 43 56 8b f1 75 23 ba } - $oy0 = { c7 06 cc 21 a6 00 c7 46 08 } - $oy1 = { c7 06 cc 21 a6 00 c7 46 08 } - $oy2 = { c7 06 cc 21 a6 00 c7 46 08 } - $oh1 = { e8 74 37 00 00 a3 00 30 fe 00 8d 4c 24 1c 8d 84 } - $oh2 = { 56 52 ba 00 10 fe 00 8b f1 e8 28 63 00 00 8b c6 } + $s1 = "fso.DeleteFile(WScript.ScriptFullName)" fullword ascii + $s2 = "Set ws = CreateObject(\"Wscript.Shell\")" fullword ascii + $s3 = "Set fso = CreateObject(\"Scripting.Filesystemobject\")" fullword ascii + $r = /Windows\\ime|web|inf|\\c[0-9].bat/ condition: - ( uint16( 0 ) == 0x5a4d and filesize < 1000KB ) and ( $s1 and all of ( $op* ) ) or ( $pdb and all of ( $oj* ) ) or ( $t1 and all of ( $ok* ) ) or ( $random and all of ( $oi* ) ) or ( $random and all of ( $ou* ) ) or ( $random and all of ( $oa* ) and $ou0 ) or ( $random and all of ( $oy* ) ) or ( $random and all of ( $oh* ) ) or ( $random and $ou0 ) or ( $random and $oi1 ) + uint16( 0 ) == 0x6553 and filesize < 1KB and any of ( $s* ) and $r } -import "pe" - -rule TRELLIX_ARC_Ransom_Mespinoza : FILE +rule TRELLIX_ARC_Malw_Medfos : TROJAN FILE { meta: - description = "rule to detect Mespinoza ransomware" - author = "Christiaan Beek @ McAfee ATR" - id = "70a76bc4-e0cb-5caa-bb64-1a732349d2ce" - date = "2020-11-24" - modified = "2020-11-24" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/Ransom_Mespinoza.yar#L3-L27" + description = "Rule to detect Medfos trojan based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "07ad0227-ca8f-5071-8ef7-8c3e087fcc35" + date = "2013-04-19" + modified = "2020-08-14" + reference = "https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?name=win32%2Fmedfos" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_medfos_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "e245fb9a71d86209690a6f4c7aa38c10dbd32cda2ea3ecde08d0d94e896381cb" + hash = "3582e242f62598445ca297c389cae532613afccf48b16e9c1dcf1bfedaa6e14f" + logic_hash = "1726462a806f5cb3f0b80596623cebc51a7a9f866ded0cb59ea1c43034ce2819" score = 75 quality = 70 - tags = "FILE" - malware_family = "ransom_Win_Mespinoza" - hash1 = "e9662b468135f758a9487a1be50159ef57f3050b753de2915763b4ed78839ead" - hash2 = "48355bd2a57d92e017bdada911a4b31aa7225c0b12231c9cbda6717616abaea3" - hash3 = "e4287e9708a73ce6a9b7a3e7c72462b01f7cc3c595d972cf2984185ac1a3a4a8" + tags = "TROJAN, FILE" + rule_version = "v1" + malware_type = "trojan" + malware_family = "Trojan:W32/Medfos" + actor_type = "Cybercrime" + actor_group = "Unknown" strings: - $s1 = "update.bat" fullword ascii - $s2 = "protonmail.com" fullword ascii - $s3 = "Every byte on any types of your devices was encrypted." fullword ascii - $s4 = "To get all your data back contact us:" fullword ascii - $s5 = "What to do to get all data back?" fullword ascii - $s6 = "Don't try to use backups because it were encrypted too." fullword ascii - $op0 = { 83 f8 4b 75 9e 0f be 46 ff 8d 4d e0 ff 34 85 50 } - $op1 = { c6 05 34 9b 47 00 00 e8 1f 0c 03 00 59 c3 cc cc } - $op2 = { e8 ef c5 fe ff b8 ff ff ff 7f eb 76 8b 4d 0c 85 } + $pdb = "\\som\\bytguqne\\jzexsaf\\gyin.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 600KB and pe.imphash ( ) == "b5e8bd2552848bb7bf2f28228d014742" and ( 8 of them ) and 2 of ( $op* ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 150KB and any of them } -rule TRELLIX_ARC_Nemty_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Alina_POS_PDB : POS FILE { meta: - description = "Rule to detect Nemty Ransomware" + description = "Rule to detect Alina POS" author = "Marc Rivero | McAfee ATR Team" - id = "e9b133d6-fd77-5201-995d-c42bae7cde46" - date = "2020-02-23" + id = "9588aa10-d5e4-55f4-998c-a01503a53d3a" + date = "2013-08-08" modified = "2020-08-14" - reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/nemty-ransomware-learning-by-doing/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Nemty.yar#L1-L45" + reference = "https://www.pandasecurity.com/mediacenter/pandalabs/alina-pos-malware/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_alina_pos_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "73bf76533eb0bcc4afb5c72dcb8e7306471ae971212d05d0ff272f171b94b2d4" - logic_hash = "d055286670516318c14dcf4e5873b96eede5e1dfb3ee978553fc11f1ac6b3252" + hash = "28b0c52c0630c15adcc857d0957b3b8002a4aeda3c7ec40049014ce33c7f67c3" + logic_hash = "9bb8260e3a47567e2460dd474fb74e57987e3d79eb30cdbc2a45b88a16ba1ca2" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "POS, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Nemty" + malware_type = "pos" + malware_family = "Pos:W32/Alina" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $x1 = "/c vssadmin.exe delete shadows /all /quiet & bcdedit /set {default} bootstatuspolicy ignoreallfailures & bcdedit /set {default}" fullword ascii - $s2 = "https://pbs.twimg.com/media/Dn4vwaRW0AY-tUu.jpg:large :D" fullword ascii - $s3 = "MSDOS.SYS" fullword wide - $s4 = "/c vssadmin.exe delete shadows /all /quiet & bcdedit /set {default} bootstatuspolicy ignoreallfailures & bcdedit /set {default} " ascii - $s5 = "recoveryenabled no & wbadmin delete catalog -quiet & wmic shadowcopy delete" fullword ascii - $s6 = "DECRYPT.txt" fullword ascii - $s7 = "pv3mi+NQplLqkkJpTNmji/M6mL4NGe5IHsRFJirV6HSyx8mC8goskf5lXH2d57vh52iqhhEc5maLcSrIKbukcnmUwym+In1OnvHp070=" fullword ascii - $s8 = "\\NEMTY-DECRYPT.txt\"" fullword ascii - $s9 = "rfyPvccxgVaLvW9OOY2J090Mq987N9lif/RoIDP89luS9Ouv9gUImpgCTVGWvJzrqiS8hQ5El02LdEvKcJ+7dn3DxiXSNG1PwLrY59KzGs/gUvXnYcmT6t34qfZmr8g8" ascii - $s10 = "IO.SYS" fullword wide - $s11 = "QgzjKXcD1Jh/cOLBh1OMb+rWxUbToys2ArG9laNWAWk0rNIv2dnIDpc+mSbp91E8qVN8Mv8K5jC3EBr4TB8jh5Ns/onBhPZ9rLXR7wIkaXGeTZi/4/XOtO3DFiad4+vf" ascii - $s12 = "NEMTY-DECRYPT.txt" fullword wide - $s13 = "pvXmjPQRoUmjj0g9QZ24wvEqyvcJVvFWXc0LL2XL5DWmz8me5wElh/48FHKcpbnq8C2kwQ==" fullword ascii - $s14 = "a/QRAGlNLvqNuONkUWCQTNfoW45DFkZVjUPn0t3tJQnHWPhJR2HWttXqYpQQIMpn" fullword ascii - $s15 = "KeoJrLFoTgXaTKTIr+v/ObwtC5BKtMitXq8aaDT8apz98QQvQgMbncLSJWJG+bHvaMhG" fullword ascii - $s16 = "pu/hj6YerUnqlUM9A8i+i/UhnvsIE+9XTYs=" fullword ascii - $s17 = "grQkLxaGvL0IBGGCRlJ8Q4qQP/midozZSBhFGEDpNElwvWXhba6kTH1LoX8VYNOCZTDzLe82kUD1TSAoZ/fz+8QN7pLqol5+f9QnCLB9QKOi0OmpIS1DLlngr9YH99vt" ascii - $s18 = "BOOTSECT.BAK" fullword wide - $s19 = "bbVU/9TycwPO+5MgkokSHkAbUSRTwcbYy5tmDXAU1lcF7d36BTpfvzaV5/VI6ARRt2ypsxHGlnOJQUTH6Ya//Eu0jPi/6s2MmOk67csw/msiaaxuHXDostsSCC+kolVX" ascii - $s20 = "puh4wXjVYWJzFN6aIgnClL4W/1/5Eg6bm5uEv6Dru0pfOvhmbF1SY3zav4RQVQTYMfZxAsaBYfJ+Gx+6gDEmKggypl1VcVXWRbxAuDIXaByh9aP4B2QvhLnJxZLe+AG5" ascii + $pdb = "\\Users\\dice\\Desktop\\SRC_adobe\\src\\grab\\Release\\Alina.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 400KB and ( 1 of ( $x* ) and 4 of them ) ) + uint16( 0 ) == 0x5a4d and filesize < 100KB and any of them } -rule TRELLIX_ARC_Nemty_Ransomware_2_6 : RANSOMWARE FILE +rule TRELLIX_ARC_Malw_Likseput_Backdoor_Pdb : BACKDOOR FILE { meta: - description = "Rule to detect Nemty Ransomware version 2.6" + description = "Rule to detect Likseput backdoor based on the PDB" author = "Marc Rivero | McAfee ATR Team" - id = "335dff33-d078-58ba-b68b-a949895b710f" - date = "2020-04-06" + id = "2193daf8-016b-5f49-97ec-b821c8da22f6" + date = "2011-03-26" modified = "2020-08-14" - reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/nemty-ransomware-learning-by-doing/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Nemty.yar#L47-L80" + reference = "https://www.trendmicro.com/vinfo/us/threat-encyclopedia/malware/bkdr_likseput.e" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_likseput_backdoor_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "52b7d20d358d1774a360bb3897a889e14d416c3b2dff26156a506ff199c3388d" - logic_hash = "dacf709838ef2ef65d25bdbbd92007ab46a95953031d7bee75eac046f670171a" + hash = "993b36370854587f4eef3366562f01ab87bc4f7b88a21f07b44bd5051340386d" + logic_hash = "2afc4b7e6a5f0d9fed9a075aebaac8157e843c83c55c3f2255431bb6a03459ec" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Nemty" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Likseput" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pattern = { 558B??83????53565789????29????6A??8D????8D????5A8B??89????8A????88????8B????8A????88??8A????88????8A??88????03??03??FF????75??89????8D????8D????8D????89????89????29????89????29????89????29????8D????8D????89????29????89????29????8B????89????29????8D????F6??????8B????8A????8B????8A????8A??88????8B????8A????88????75??0FB6??8A??????????0FB6??88????8A??????????0FB6????8A??????????88????0FB6????8A??????????88????8B????C1????32??????????8B????8A????32??8B????88????8A????32??88????8A??32????83????88????8B????8A????32????FF????88??83????83????83??????0F82????????5F5E5BC9C3558B??560FB6??57C1????03????6A??5F6A??5E8A??30??40414E75??4F75??5F5E5DC356576A??5F6A??8B??5E0FB6??8A??????????88??83????4E75??414F75??5F5EC38A????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????88????C3558B??5153566A??83????5E8A????32??8A????8A????88????32??32??88????88????32??8A??C0????B3??F6??02??32??32????8A????32????32??88????8A??C0????F6??02??32??32????8A????32????88????8A??C0????F6??02??32??32??8A????32????32????88??8A??C0????F6??02??32??32????83????32????4E88????75??5E5BC9C3558B??53FF????8B??32??E8????????59B3??8B??E8????????8B??E8????????8B??E8????????FF????8B??8A??E8????????FE??5980????72??8B??E8????????8B??E8????????5B8B??B0??5DE9????????558B??81??????????A1????????33??89????8B????578D??????????89??????????E8????????33??6A??5839????76??5683????75??508D????5350E8????????8D??????????508D????E8????????83????6A??5880??????75??C6??????4879??EB??FE????33??8A??????8B??????????30????47403B????72??5E8B????33??5FE8????????C9C3558B??51515333??5633??32??89????39????0F86????????578B????8B????8A????8B??83????74??4F74??4F75??21????0FB6??0FB6??83????8B??C1????C1????0B??8A??????????83????88????8A??????????8B????88??????83????EB??0FB6??0FB6??83????6A??C1????C1????5E0B??EB??33??0FB6??46C1????8A??????????88????40FF????8A??8B????3B????72??5F4E74??4E75??0FB6??83????8A????????????88????C6????????83????EB??0FB6??83????C1????8A??????????88????66????????????83????5EC6??????5BC9C3558B??33??F6??????75??5733??39????76??8B????8A????80????74??80????7C??80????7F??0FB6??8A??????????80????74??8B??83????83????74??4A74??4A74??4A75??08????40EB??8A??C0????80????08????40C0????EB??8A??C0????80????08????40C0????EB??C0????88????473B????72??EB??33??5F5DC3558B??518B??85??74??8B????568B??89????3B??74??576A??33??E8????????83????3B????75??5FFF??E8????????595E33??89??89????89????C9C3558B??80??????74??83??????72??538B??85??74??575356E8????????83????53E8????????595BC7????????????89????C6??????5DC2????C7??????????E9????????558B??568B??C7??????????E8????????F6??????74??56E8????????598B??5E5DC2????558B??83????81??????????A1????????33??89????????????5356578D????508D??????E8????????68????????8D????????????E8????????6A??5F33??83????66????????8D????8B??33??5089??????89??????E8????????E8????????33??66????????8B????????????03??????83????8D??????89??????89??????E8????????538D??????5083????8D??????E8????????538D????????????5083????E8????????8B??8D??????E8????????6A??33??E8????????83????????8B??????73??8D??????8D????????????5150FF??????????89??????83????0F84????????8B??????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????68????????8D????????????50FF??85??0F84????????F6??????????????8D????????????508D??????8D??????74??E8????????598D??????51E8????????8B??598D??????E8????????6A??33??8D??????E8????????6A??8D??????E8????????83????8D??????8B??50E8????????E8????????83????E9????????E8????????8B??598D??????E8????????6A??33??8D??????E8????????8D????????????50FF??????????508D??????E8????????8B??????6A??5F39??????73??8D??????8B??????????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??0F84????????8B??????39??????73??8D??????68????????50FF??85??74??8B??????39??????73??8D??????68????????50FF??85??74??83????8B??68????????E8????????83????8D????????????8B??51E8????????E8????????83????85??75??8B??????39??????73??8D??????83????8B??51E8????????E8????????83????6A??33??8D??????E8????????8D????????????50FF??????FF??????????85??0F85????????FF??????FF??????????33??435333??8D?????? } + $pdb = "\\work\\code\\2008-7-8muma\\mywork\\winInet_winApplication2009-8-7\\mywork\\aaaaaaa\\Release\\aaaaaaa.pdb" condition: - uint16( 0 ) == 0x5a4d and filesize < 1500KB and $pattern + uint16( 0 ) == 0x5a4d and filesize < 40KB and any of them } -rule TRELLIX_ARC_MALW_Thiefquest : KEYLOGGER BACKDOOR RANSOMWARE FILE +rule TRELLIX_ARC_Havex_Backdoor_Pdb : BACKDOOR FILE { meta: - description = "Rule to detect the Evilquest/ThiefQuest malware" - author = "McAfee ATR Team" - id = "09b074f7-6899-574d-a7d6-4414509aaa78" - date = "2020-07-09" - modified = "2020-10-12" - reference = "https://www.bleepingcomputer.com/news/security/thiefquest-ransomware-is-a-file-stealing-mac-wiper-in-disguise/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_thiefquest.yar#L1-L46" + description = "Rule to detect backdoor Havex based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "a667bb4e-8c38-59a6-8ae0-09c44961a687" + date = "2012-11-17" + modified = "2020-08-14" + reference = "https://www.f-secure.com/v-descs/backdoor_w32_havex.shtml" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_backdoor_havex_pdb.yar#L1-L26" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "5a024ffabefa6082031dccdb1e74a7fec9f60f257cd0b1ab0f698ba2a5baca6b" - logic_hash = "d40a466b12188d545d3fbe2c9d7e3685dde1250ae1f25df2a72cdf93c470ae25" + hash = "0f4046be5de15727e8ac786e54ad7230807d26ef86c3e8c0e997ea76ab3de255" + logic_hash = "dc50475b1ff2194306a0295f71860e4cc5ae7e126daa5d401b98cd2a0aadf1dd" score = 75 - quality = 68 - tags = "KEYLOGGER, BACKDOOR, RANSOMWARE, FILE" + quality = 70 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "keylogger, backdoor, ransomware" - actor_type = "Cybercrime" - malware_family = "Ransom:OSX/ThiefQuest" - - strings: - $pattern_0 = { 01c1 48 83c102 48 } - $pattern_1 = { 8c1471 80c1c1 98 1c8c } - $pattern_2 = { d8974f0dc89a 9f c9 9adf70cd595390 } - $pattern_3 = { d897c56f028c 2393a0a42e92 8ea2c27affc2 f8 } - $pattern_4 = { 477006 baa6a1cb82 ae f9 e8???????? d8a32bd0d519 } - $pattern_5 = { d898ab5c757b 2f f26f 5d } - $pattern_6 = { bc007a846b 2b54adaf 93 35eddf38e6 cdd0 b246 } - $pattern_7 = { ae 49b00e 01d1 45da611b 44839db656691674 } - $pattern_8 = { 01c1 48 83c101 48 } - $pattern_9 = { 6be3c6 5c 99 ae ed bf370e2f47 } - $pattern_10 = { fd d7 43bd18fd6f06 7937 fa } - $pattern_11 = { 01c2 48 83c201 bf01000000 } - $pattern_12 = { d89825ed4469 29f1 5c e12d } - $pattern_13 = { d8992062f7f9 73ff 90 085fc6 } - $pattern_14 = { 01c1 6689ca 668995cefeffff e9???????? } - $pattern_15 = { 01c1 41 89c8 44 } - $pattern_16 = { d89935c487a7 bcdffa587c be6cadbb3c 185fc4 } - $pattern_17 = { 01c1 48 8b75a8 48 } - $pattern_18 = { 0000 48 8945f8 e9???????? } - $pattern_19 = { d89959d6472d a2???????? 3525c7eec9 95 } - $pattern_20 = { 01c2 48 83c203 bf01000000 } - $pattern_21 = { 4a7888 ab 23e7 cf 11f3 } - $pattern_22 = { d8982fbf222d 49 92 1d25b42bba } - $pattern_23 = { e2d7 8437 6b4696d9 92 9d a6 } + malware_type = "backdoor" + malware_family = "Backdoor:W32/Havex" + actor_type = "Cybercrime" + actor_group = "Unknown" + + strings: + $pdb = "\\Workspace\\PhalangX 3D\\Src\\Build\\Release\\Phalanx-3d.ServerAgent.pdb" + $pdb1 = "\\Workspace\\PhalangX 3D\\Src\\Build\\Release\\Tmprovider.pdb" condition: - 7 of them and filesize < 124322606 + uint16( 0 ) == 0x5a4d and filesize < 500KB and any of them } -rule TRELLIX_ARC_Installer_Coronavirus : RANSOMWARE FILE +rule TRELLIX_ARC_Malw_Mangzamel_Trojan : TROJAN FILE { meta: - description = "Rule to detect the Corona Virus Installer" + description = "Rule to detect Mangzamel trojan based on PDB" author = "Marc Rivero | McAfee ATR Team" - id = "2a224529-bfc7-57ed-91c3-426cae4b7895" - date = "2020-03-25" + id = "ca77180f-6133-5edb-a36b-78bc6f18d80c" + date = "2014-06-25" modified = "2020-08-14" - reference = "https://twitter.com/malwrhunterteam/status/1238056503493505024" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_coronavirus.yar#L1-L41" + reference = "https://malpedia.caad.fkie.fraunhofer.de/details/win.mangzamel" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_mangzamel_trojan_pdb.yar#L1-L26" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "5987a6e42c3412086b7c9067dc25f1aaa659b2b123581899e9df92cb7907a3ed" - logic_hash = "26be8bbfbf615967cc2a0e2d4179cd5f444c53f170a681d2ec236244881dc629" + hash = "4324580ea162a636b7db1efb3a3ba38ce772b7168b4eb3a149df880a47bd72b7" + logic_hash = "bab103c671445e0ea916fae290689d30d45021bdca58a495ebd3d6ca9ca55051" score = 75 - quality = 62 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "TROJAN, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/CoronaVirus" + malware_type = "trojan" + malware_family = "Trojan:W32/Mangzamel" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = { 61 63 68 65 6C 6C 69 65 73 40 68 6F 74 6D 61 69 6C 2E 63 6F 6D } - $s2 = { 74 6F 6A 65 6E 2E 6D 65 40 67 6D 61 69 6C 2E 63 6F 6D } - $s4 = { 77 61 6E 67 63 68 79 7A 40 67 6D 61 69 6C 2E 63 6F 6D } - $s5 = { 54 00 6F 00 64 00 6F 00 73 00 20 00 6C 00 6F 00 73 00 20 00 74 00 69 00 70 00 6F 00 73 00 20 00 64 00 65 00 20 00 69 00 6D 00 61 00 67 00 65 00 6E 00 7C 00 2A 00 2E 00 62 00 6D 00 70 00 3B 00 2A 00 2E 00 63 00 75 00 72 00 3B 00 2A 00 2E 00 64 00 69 00 62 00 3B 00 2A 00 2E 00 65 00 6D 00 66 00 3B 00 2A 00 2E 00 69 00 63 00 6F 00 3B 00 2A 00 2E 00 77 00 6D 00 66 00 7C 00 4D 00 61 00 70 00 61 00 73 00 20 00 64 00 65 00 20 00 62 00 69 00 74 00 73 00 20 00 28 00 2A 00 2E 00 62 00 6D 00 70 00 3B 00 2A 00 2E 00 64 00 69 00 62 00 29 00 7C 00 2A 00 2E 00 62 00 6D 00 70 00 3B 00 2A 00 2E 00 64 00 69 00 62 00 7C 00 49 00 63 00 6F 00 6E 00 6F 00 73 00 2F 00 63 00 75 00 72 00 73 00 6F 00 72 00 65 00 73 00 20 00 28 00 2A 00 2E 00 69 00 63 00 6F 00 3B 00 2A 00 2E 00 63 00 75 00 72 00 29 00 7C 00 2A 00 2E 00 69 00 63 00 6F 00 3B 00 2A 00 2E 00 63 00 75 00 72 00 7C 00 4D 00 65 00 74 00 61 00 61 00 72 00 63 00 68 00 69 00 76 00 6F 00 73 00 20 00 28 00 2A 00 2E 00 77 00 6D 00 66 00 3B 00 2A 00 2E 00 65 00 6D 00 66 00 29 00 7C 00 2A 00 2E 00 77 00 6D 00 66 00 3B 00 2A 00 2E 00 65 00 6D 00 66 00 7C 00 54 00 6F 00 64 00 6F 00 73 00 20 00 6C 00 6F 00 73 00 20 00 61 00 72 00 63 00 68 00 69 00 76 00 6F 00 73 00 20 00 28 00 2A 00 2E 00 2A 00 29 00 7C 00 2A 00 2E 00 2A 00 7C 00 7C 00 } - $s6 = { 48 00 54 00 4D 00 4C 00 5F 00 49 00 4D 00 47 00 23 00 49 00 44 00 52 00 5F 00 48 00 54 00 4D 00 5F 00 49 00 4D 00 41 00 47 00 45 00 53 00 5F 00 4C 00 49 00 5F 00 43 00 41 00 50 00 54 00 49 00 4F 00 4E 00 5F 00 48 00 4F 00 56 00 45 00 52 00 5F 00 50 00 4E 00 47 00 29 00 49 00 44 00 52 00 5F 00 48 00 54 00 4D 00 5F 00 49 00 4D 00 41 00 47 00 45 00 53 00 5F 00 53 00 42 00 5F 00 48 00 5F 00 53 00 43 00 52 00 4F 00 4C 00 4C 00 5F 00 50 00 52 00 45 00 56 00 5F 00 48 00 4F 00 56 00 45 00 52 00 5F 00 50 00 4E 00 47 00 31 00 49 00 44 00 52 00 5F 00 48 00 54 00 4D 00 5F 00 49 00 4D 00 47 00 5F 00 50 00 41 00 47 00 45 00 5F 00 54 00 49 00 54 00 4C 00 45 00 5F 00 49 00 43 00 4F 00 4E 00 5F 00 4D 00 45 00 4E 00 55 00 5F 00 4F 00 52 00 41 00 4E 00 47 00 45 00 5F 00 43 00 4C 00 4F 00 53 00 45 00 5F 00 50 00 4E 00 47 00 32 00 49 00 44 00 52 00 5F 00 48 00 54 00 4D 00 5F 00 49 00 4D 00 47 00 5F 00 50 00 41 00 47 00 45 00 5F 00 54 00 49 00 54 00 4C 00 45 00 5F 00 49 00 43 00 4F 00 4E 00 5F 00 4D 00 45 00 4E 00 55 00 5F 00 50 00 41 00 49 00 44 00 5F 00 53 00 45 00 54 00 54 00 49 00 4E 00 47 00 53 00 5F 00 50 00 4E 00 47 00 } - $s7 = { 25 73 5C 6C 6F 67 5F 25 30 34 64 25 30 32 64 25 30 32 64 5F 25 64 2E 6C 6F 67 } + $pdb = "\\svn\\sys\\binary\\i386\\agony.pdb" + $pdb1 = "\\Windows\\i386\\ndisdrv.pdb" condition: - uint16( 0 ) == 0x5a4d and filesize < 3000KB and all of them + uint16( 0 ) == 0x5a4d and filesize < 360KB and any of them } -rule TRELLIX_ARC_Ransomware_Coronavirus : RANSOMWARE FILE +rule TRELLIX_ARC_Chikdos_Malware_Pdb : DOS FILE { meta: - description = "Rule to detect the Corona Virus ransomware" + description = "Chikdos PDB" author = "Marc Rivero | McAfee ATR Team" - id = "4195a57b-cd51-5050-861a-6436f7ec4eca" - date = "2020-03-25" + id = "0174ff2b-57fc-5578-b45e-c08bf8528ee8" + date = "2013-12-02" modified = "2020-08-14" - reference = "https://twitter.com/malwrhunterteam/status/1238056503493505024" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_coronavirus.yar#L43-L80" + reference = "http://hackermedicine.com/tag/trojan-chickdos/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_chickdos_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "3299f07bc0711b3587fe8a1c6bf3ee6bcbc14cb775f64b28a61d72ebcb8968d3" - logic_hash = "2a7e1676a20f30b0cb0321579bb85e4836e2aee5f56b838d2ff2bec7a08c489f" + hash = "c2a0e9f8e880ac22098d550a74940b1d81bc9fda06cebcf67f74782e55e9d9cc" + logic_hash = "150bf809a61aad00df0c49fb6a609b909c84ffb9ca442e143a6c5bf3dfc39314" score = 75 - quality = 64 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "DOS, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/CoronaVirus" + malware_type = "dos" + malware_family = "Dos:W32/ChickDos" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = { 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 25 73 } - $s2 = { 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 25 00 73 00 } - $s3 = { 2F 00 75 00 70 00 6C 00 6F 00 61 00 64 00 2F 00 25 00 73 00 5F 00 25 00 64 00 5F 00 25 00 73 00 } - $s4 = { 53 59 53 54 45 4D 5C 43 75 72 72 65 6E 74 43 6F 6E 74 72 6F 6C 53 65 74 5C 43 6F 6E 74 72 6F 6C 5C 53 65 73 73 69 6F 6E 20 4D 61 6E 61 67 65 72 } - $s5 = { 5C 5C 2E 5C 50 68 79 73 69 63 61 6C 44 72 69 76 65 25 64 } + $pdb = "\\IntergrateCHK\\Release\\IntergrateCHK.pdb" condition: - uint16( 0 ) == 0x5a4d and filesize < 100KB and all of them + uint16( 0 ) == 0x5a4d and filesize < 600KB and any of them } -rule TRELLIX_ARC_Buran_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Malw_Browser_Fox_Adware : ADWARE FILE { meta: - description = "Rule to detect Buran ransomware" + description = "Rule to detect Browser Fox Adware based on the PDB reference" author = "Marc Rivero | McAfee ATR Team" - id = "b96c0e5c-dce2-559d-9623-81e8a9a322f2" - date = "2019-11-05" + id = "67d20c3a-4e9d-5fbf-b26a-d7b5fb270d12" + date = "2015-01-15" modified = "2020-08-14" - reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/buran-ransomware-the-evolution-of-vegalocker/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Buran.yar#L1-L27" + reference = "https://www.sophos.com/en-us/threat-center/threat-analyses/adware-and-puas/Browse%20Fox.aspx" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_browser_fox_adware.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "056cf2e6aca22876fb8bfafc14a3be0e42124a26edab42a6f7a928c87fb8fff4" + hash = "c6f3d6024339940896dd18f32064c0773d51f0261ecbee8b0534fdd9a149ac64" + logic_hash = "462a05de46ec0d710cac80a05d4935279a43f49cbd5ef49c072f277982a76fce" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "ADWARE, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Buran" + malware_type = "adware" + malware_family = "Adware:W32/BrowserFox" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = { 5? 8B ?? 81 C? ?? ?? ?? ?? 5? 5? 5? 33 ?? 89 ?? ?? ?? ?? ?? 89 ?? ?? ?? ?? ?? 89 ?? ?? ?? ?? ?? 89 ?? ?? ?? ?? ?? 89 ?? ?? 89 ?? ?? 89 ?? ?? 89 ?? ?? 89 ?? ?? 89 ?? ?? 89 ?? ?? 8D ?? ?? E8 ?? ?? ?? ?? 8D ?? ?? ?? ?? ?? 8B ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 33 ?? 5? 68 ?? ?? ?? ?? 64 ?? ?? 64 ?? ?? C6 ?? ?? ?? ?? ?? ?? 33 ?? 5? 68 ?? ?? ?? ?? 64 ?? ?? 64 ?? ?? 8D ?? ?? ?? ?? ?? BA ?? ?? ?? ?? 8B ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? ?? ?? ?? 8B ?? ?? ?? ?? ?? 89 ?? ?? ?? ?? ?? 8B ?? ?? ?? ?? ?? 89 ?? ?? ?? ?? ?? 8B ?? ?? ?? ?? ?? 89 ?? ?? ?? ?? ?? 8B ?? ?? ?? ?? ?? 89 ?? ?? ?? ?? ?? 8B ?? ?? ?? ?? ?? 89 ?? ?? ?? ?? ?? 8B ?? ?? ?? ?? ?? 89 ?? ?? ?? ?? ?? 8D ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 6A ?? 8B ?? ?? E8 ?? ?? ?? ?? 5? E8 ?? ?? ?? ?? 8B ?? ?? E8 ?? ?? ?? ?? 84 ?? 0F 85 } - $s2 = { 4? 33 ?? 8D ?? ?? 0F B6 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 7? ?? 8D ?? ?? 8B ?? ?? 8B ?? ?? 8B ?? 8B ?? FF 5? ?? FF 7? ?? 8D ?? ?? 0F B6 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 7? ?? 8D ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 5? 8D ?? ?? 0F B6 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 7? ?? 8D ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 8D ?? ?? E8 ?? ?? ?? ?? 8D ?? ?? 8B ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 8D ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 8D ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 8D ?? ?? E8 ?? ?? ?? ?? FF 7? ?? 8D ?? ?? 0F B6 ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? FF 7? ?? 8D ?? ?? BA ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 5? E8 ?? ?? ?? ?? 85 ?? 74 } - $s3 = { A1 ?? ?? ?? ?? 99 5? 5? A1 ?? ?? ?? ?? 99 5? 5? 8B ?? ?? 8B ?? ?? ?? 8B ?? ?? E8 ?? ?? ?? ?? 5? 5? 8B ?? ?? 8B ?? ?? ?? 8B ?? ?? ?? 03 ?? ?? 13 ?? ?? ?? 83 ?? ?? E8 ?? ?? ?? ?? 5? 5? 8B ?? ?? 8B ?? ?? ?? 8B ?? ?? ?? 03 ?? ?? 13 ?? ?? ?? 83 ?? ?? 89 ?? ?? 89 ?? ?? A1 ?? ?? ?? ?? 99 5? 5? 8B ?? ?? 8B ?? ?? 8B ?? ?? ?? 8B ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 8B ?? ?? 03 ?? ?? ?? 13 ?? ?? ?? 89 ?? ?? 89 ?? ?? A1 ?? ?? ?? ?? 4? 99 89 ?? ?? 89 ?? ?? FF 7? ?? FF 7? ?? 8B ?? ?? 8B ?? ?? E8 ?? ?? ?? ?? 3B ?? ?? 75 } - $s4 = { 5? 5? 5? 5? 8B ?? 33 ?? 5? 68 ?? ?? ?? ?? 64 ?? ?? 64 ?? ?? 68 ?? ?? ?? ?? 8D ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? B2 ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? 89 ?? ?? 8D ?? ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 8B ?? ?? E8 ?? ?? ?? ?? 8D ?? ?? A1 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 8B ?? ?? 8B ?? ?? E8 ?? ?? ?? ?? 8D ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 8D ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8D ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 8B ?? ?? 8D ?? ?? B8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 ?? ?? ?? 0F 84 } - $s5 = { 5? 8B ?? 83 ?? ?? 5? 5? 5? 89 ?? ?? 8B ?? 89 ?? ?? 8B ?? ?? 8B ?? ?? 8B ?? ?? 8B ?? ?? ?? 8B ?? ?? ?? 83 ?? ?? 83 ?? ?? 5? 5? A1 ?? ?? ?? ?? 99 E8 ?? ?? ?? ?? 89 ?? ?? E8 ?? ?? ?? ?? 89 ?? ?? E8 ?? ?? ?? ?? 89 ?? ?? 8B ?? 8B ?? ?? 8B ?? ?? E8 ?? ?? ?? ?? 8D ?? ?? 8B ?? ?? 8B ?? E8 ?? ?? ?? ?? 8B ?? ?? 8B ?? E8 ?? ?? ?? ?? 8B ?? ?? 2B ?? 8B ?? 4? 5? 8B ?? ?? 8B ?? 83 ?? ?? B9 ?? ?? ?? ?? 8B ?? ?? ?? ?? ?? E8 ?? ?? ?? ?? 83 ?? ?? 83 ?? ?? 0F 8C } + $pdb = "\\Utilities\\130ijkfv.o4g\\Desktop\\Desktop.OptChecker\\bin\\Release\\ BooZaka.Opt" condition: - uint16( 0 ) == 0x5a4d and all of them + uint16( 0 ) == 0x5a4d and filesize < 800KB and any of them } -rule TRELLIX_ARC_Crime_Ransomware_Windows_Gpgqwerty : RANSOMWARE +rule TRELLIX_ARC_Shifu : FINANCIAL { meta: - description = "Detect GPGQwerty ransomware" + description = "No description has been set in the source file - Trellix ARC" author = "McAfee Labs" - id = "dcbaf3bd-7d0c-5449-a751-82caaad3b5c2" - date = "2018-03-21" + id = "81e9ad25-1df0-5196-be8b-1d1d5d8e4387" + date = "2025-05-01" modified = "2020-08-14" - reference = "https://securingtomorrow.mcafee.com/mcafee-labs/ransomware-takes-open-source-path-encrypts-gnu-privacy-guard/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_GPGQwerty.yar#L1-L26" + reference = "https://blogs.mcafee.com/mcafee-labs/japanese-banking-trojan-shifu-combines-malware-tools/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_Shifu.yar#L1-L24" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "8e77895cb8e7f33707c5080780a49cb4bf1d35aa7a8df829fdc7a93319ce3897" + logic_hash = "dfa6165f8d2750330c71dedbde293780d2bb27e8eb3635e47ca770ff7b9a9d63" score = 75 quality = 70 - tags = "RANSOMWARE" - rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/GPGQwerty" + tags = "FINANCIAL" + malware_type = "financial" + malware_family = "Backdoor:W32/Shifu" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $a = "gpg.exe –recipient qwerty -o" - $b = "%s%s.%d.qwerty" - $c = "del /Q /F /S %s$recycle.bin" - $d = "cryz1@protonmail.com" + $b = "RegCreateKeyA" + $a = "CryptCreateHash" + $c = {2F 00 63 00 20 00 73 00 74 00 61 00 72 00 74 00 20 00 22 00 22 00 20 00 22 00 25 00 73 00 22 00 20 00 25 00 73 00 00 00 00 00 63 00 6D 00 64 00 2E 00 65 00 78 00 65 00 00 00 72 00 75 00 6E} + $d = {53 00 6E 00 64 00 56 00 6F 00 6C 00 2E 00 65 00 78 00 65} + $e = {52 00 65 00 64 00 69 00 72 00 65 00 63 00 74 00 45 00 58 00 45} condition: all of them } -rule TRELLIX_ARC_Snake_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Dridex_P2P_Pdb : BACKDOOR FILE { meta: - description = "Rule to detect Snake ransomware" - author = "McAfee ATR Team" - id = "b8f50af5-5568-5676-93a1-e818f08df0ce" - date = "2020-02-20" - modified = "2020-10-12" - reference = "https://dragos.com/blog/industry-news/ekans-ransomware-and-ics-operations/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_snake_ransomware.yar#L1-L26" + description = "Rule to detect Dridex P2P based on the PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "57350c96-877e-57de-9465-df9f7eb6d656" + date = "2014-11-29" + modified = "2020-08-14" + reference = "https://www.us-cert.gov/ncas/alerts/aa19-339a" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_dridex_p2p_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "e5262db186c97bbe533f0a674b08ecdafa3798ea7bc17c705df526419c168b60" - logic_hash = "3ae64fbacbf886b8d09abc3f5f8eb9c8bff809909a251f2d055056e6d12217a2" + hash = "5345a9405212f3b8ef565d5d793e407ae8db964865a85c97e096295ba3f39a78" + logic_hash = "c9c4db48435203cdb882eef8082efd8424bd13f1aa512cfb3082f365b9bc6e83" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/EKANS" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Dridex" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $snake = { 43 3A 2F 55 73 ?? 72 ?? 2F 57 49 4E 31 2F 67 6F 2F 73 ?? 63 2F 6A 6F 62 6E 68 62 67 6E 6E 69 66 70 6F 64 68 68 70 ?? 6D 66 2F 6E 66 64 6C 68 6F 70 68 6B 65 69 6A 61 64 67 66 64 64 69 6D 2F 6E 66 64 6C 68 6F 70 68 6B 65 69 6A 61 64 67 66 64 64 69 6D 2F 76 74 5F 73 74 ?? 69 6E 67 2E 67 6F 00 } + $pdb = "\\c0da\\j.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 11000KB ) and all of them + uint16( 0 ) == 0x5a4d and filesize < 400KB and any of them } -rule TRELLIX_ARC_Locdoor_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Kartoxa_Malware_Pdb : POS FILE { meta: - description = "Rule to detect Locdoor/DryCry" + description = "Rule to detect Kartoxa POS based on the PDB" author = "Marc Rivero | McAfee ATR Team" - id = "d855d7fd-a1e3-561e-906e-103752285b0f" - date = "2018-09-02" + id = "3d2dbf22-5d8f-5f19-9048-2d021ada22c8" + date = "2010-10-09" modified = "2020-08-14" - reference = "https://twitter.com/leotpsc/status/1036180615744376832" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_locdoor.yar#L1-L32" + reference = "https://securitynews.sonicwall.com/xmlpost/guatambu-new-multi-component-infostealer-drops-kartoxa-pos-malware-apr-08-2016/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_backdoor_katorxa_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "0000c55f7cdbbad9bacba0e79637696f3bfeb95a5f71dfa0b398bc77a207eb41" - logic_hash = "c9519279a929feedae2bab58cd0de91f6c447827fa59afa927726fde84d21e1c" + hash = "86dd21b8388f23371d680e2632d0855b442f0fa7e93cd009d6e762715ba2d054" + logic_hash = "6e1810af386f3aada4cd1d72f76d8210d201808c8fe1d21d379ff1a825d93710" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "POS, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Locdoor" + malware_type = "pos" + malware_family = "Pos:W32/Kartoxa" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "copy \"Locdoor.exe\" \"C:\\ProgramData\\Microsoft\\Windows\\Start Menu\\Programs\\StartUp\\temp00000000.exe\"" fullword ascii - $s2 = "copy wscript.vbs C:\\ProgramData\\Microsoft\\Windows\\Start Menu\\Programs\\StartUp\\wscript.vbs" fullword ascii - $s3 = "!! Your computer's important files have been encrypted! Your computer's important files have been encrypted!" fullword ascii - $s4 = "echo CreateObject(\"SAPI.SpVoice\").Speak \"Your computer's important files have been encrypted! " fullword ascii - $s5 = "! Your computer's important files have been encrypted! " fullword ascii - $s7 = "This program is not supported on your operating system." fullword ascii - $s8 = "echo Your computer's files have been encrypted to Locdoor Ransomware! To make a recovery go to localbitcoins.com and create a wa" ascii - $s9 = "Please enter the password." fullword ascii + $pdb = "\\vm\\devel\\dark\\mmon\\Release\\mmon.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 600KB ) and all of them + uint16( 0 ) == 0x5a4d and filesize < 200KB and any of them } -rule TRELLIX_ARC_Loocipher_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Jatboss : PHISHING FILE { meta: - description = "Rule to detect Loocipher ransomware" + description = "Rule to detect PDF files from Jatboss campaign and MSG files that contained those attachents" author = "Marc Rivero | McAfee ATR Team" - id = "d18efe09-4b04-5089-84f8-aead63fc19bb" - date = "2019-12-05" + id = "009a7486-2ee8-57ef-8dfd-fcbd035b4e85" + date = "2019-12-04" modified = "2020-08-14" - reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/analysis-of-loocipher-a-new-ransomware-family-observed-this-year/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Loocipher.yar#L1-L46" + reference = "https://exchange.xforce.ibmcloud.com/collection/JATBOSS-Phishing-Kit-17c74b38860de5cb9fc727e6c0b6d5b5" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_jatboss.yar#L1-L36" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "7720aa6eb206e589493e440fec8690ceef9e70b5e6712a9fec9208c03cac7ff0" - logic_hash = "36e452c34fd9bbb521f5422bffdbb71991de66f3faa29292dc3f27c8d7e1f9ba" + hash = "b81fb37dc48812f6ad61984ecf2a8dbbfe581120257cb4becad5375a12e755bb" + logic_hash = "5e6e4c8f6c0896623f166a98eb83a9a4f23139306671cf2e35ba239b2dc191fc" score = 75 - quality = 70 - tags = "RANSOMWARE, FILE" + quality = 66 + tags = "PHISHING, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Loocipher" + malware_type = "phishing" + malware_family = "Phishing:W32/Jatboss" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $x1 = "c:\\users\\usuario\\desktop\\cryptolib\\gfpcrypt.h" fullword ascii - $x2 = "c:\\users\\usuario\\desktop\\cryptolib\\eccrypto.h" fullword ascii - $s3 = "c:\\users\\usuario\\desktop\\cryptolib\\gf2n.h" fullword ascii - $s4 = "c:\\users\\usuario\\desktop\\cryptolib\\queue.h" fullword ascii - $s5 = "ThreadUserTimer: GetThreadTimes failed with error " fullword ascii - $s6 = "std::_Vector_const_iterator > >::operator *" fullword wide - $s7 = "std::_Vector_const_iterator > >::operator +=" fullword wide - $s8 = "std::basic_string ,class std::allocator >::operator []" fullword wide - $s9 = "std::vector >::operator []" fullword wide - $s10 = "std::_Vector_const_iterator > >::operator *" fullword wide - $s11 = "std::_Vector_const_iterator > >::operator +=" fullword wide - $s12 = "std::vector >::operator []" fullword wide - $s13 = "std::istreambuf_iterator >::operator ++" fullword wide - $s14 = "std::istreambuf_iterator >::operator *" fullword wide - $s15 = "std::_Vector_const_iterator > >::_Compat" fullword wide - $s16 = "std::vector >::operator []" fullword wide - $s17 = "DL_ElgamalLikeSignatureAlgorithm: this signature scheme does not support message recovery" fullword ascii - $s18 = "std::vector >::operator []" fullword wide - $s19 = "std::vector >::operator []" fullword wide - $s20 = "std::_Vector_const_iterator > >::_Compat" fullword wide + $jat = { 3C 3C 2F 41 75 74 68 6F 72 28 4A 41 54 29 20 2F 43 72 65 61 74 6F 72 28 } + $jatboss = { 3C 3C 2F 41 75 74 68 6F 72 28 4A 41 54 29 20 2F 43 72 65 61 74 6F 72 28 } + $spam = { 54 00 68 00 69 00 73 00 20 00 65 00 2D 00 6D 00 61 00 69 00 6C 00 20 00 61 00 6E 00 64 00 20 00 61 00 6E 00 79 00 20 00 61 00 74 00 74 00 61 00 63 00 68 00 6D 00 65 00 6E 00 74 00 20 00 61 00 72 00 65 00 20 00 43 00 6F 00 6E 00 66 00 69 00 64 00 65 00 6E 00 74 00 69 00 61 00 6C 00 2E 00 } condition: - ( uint16( 0 ) == 0x5a4d and filesize < 17000KB and ( 1 of ( $x* ) and 4 of them ) ) or ( all of them ) + ( uint16( 0 ) == 0x5025 and filesize < 1000KB and ( $jat or $jatboss ) ) or ( uint16( 0 ) == 0xcfd0 and $spam and any of ( $jat* ) ) } -rule TRELLIX_ARC_RANSOM_Wastedlocker : RANSOMWARE FILE +rule TRELLIX_ARC_Cyaxsharp_Rezer0 : LOADER { meta: - description = "Rule to detect unpacked samples of WastedLocker" - author = "McAfee ATR Team" - id = "900923cf-75c0-5342-858d-fe1ffa9486bd" - date = "2020-07-27" - modified = "2020-10-12" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_wastedlocker.yar#L1-L32" + description = "Detects CyaX-Sharp/ReZer0 loader samples based on the embedded scheduled task template" + author = "Max 'Libra' Kersten for McAfee's Advanced Threat Research Team" + id = "7a1addcf-4e8f-5290-8788-9b0738128160" + date = "2021-04-08" + modified = "2021-08-04" + reference = "This rule was published in combination with the following McAfee ATR blog: https://www.mcafee.com/blogs/enterprise/mcafee-enterprise-atr/see-ya-sharp-a-loaders-tale/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MAL_cyax_sharp_loader.yar#L1-L16" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "c5adf88a46c34c8683d0e3d70529b352c77209f004e6c638ff079ea025921781" + logic_hash = "3d6daaf7a85a9b3898e4ce5d5293b09f26965f9f7280b34ba8f6814b7f14dec2" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" - rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/WastedLocker" + tags = "LOADER" + version = "1.0" + malware_type = "loader" + + strings: + $template = {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} + + condition: + $template +} +rule TRELLIX_ARC_Nionspy : FILEINFECTOR FILE +{ + meta: + description = "Triggers on old and new variants of W32/NionSpy file infector" + author = "Trellix ARC Team" + id = "86051ef8-a18b-553c-b06c-490f8d6df5cf" + date = "2025-05-01" + modified = "2020-08-14" + reference = "https://blogs.mcafee.com/mcafee-labs/taking-a-close-look-at-data-stealing-nionspy-file-infector" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_NionSpy.yar#L1-L25" + license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" + logic_hash = "982ba52f39352aee9e2d2dcadfb0816c439e92d0e5947afa7860630720913742" + score = 75 + quality = 70 + tags = "FILEINFECTOR, FILE" + malware_type = "fileinfector" + malware_family = "FileInfector:W32/NionSpy" actor_type = "Cybercrime" actor_group = "Unknown" - hash1 = "ae255679f487e2e9075ffd5e8c7836dd425229c1e3bd40cfc46fbbceceec7cf4" strings: - $pattern_0 = { 8d45fc 50 53 53 6a19 ff75f8 } - $pattern_1 = { 66833b00 8bf3 0f8485000000 8b7d10 8b472c 85c0 7410 } - $pattern_2 = { e8???????? 8b4d08 8b4518 8d0441 6683600200 83c40c 837d1400 } - $pattern_3 = { 8701 e9???????? 8bc7 5f 5e 5b } - $pattern_4 = { 8bf8 3bfb 742f 53 8d45fc 50 56 } - $pattern_5 = { 6a10 8d45f0 6a00 50 e8???????? 83c40c 5e } - $pattern_6 = { 5f 5d c20800 55 8bec } - $pattern_7 = { 8d7e04 ff15???????? 85c0 8945e8 740e 2b4510 } - $pattern_8 = { ff15???????? 8b45dc 8b4dbc 69c00d661900 055ff36e3c 8945dc } - $pattern_9 = { 8b4d08 8b19 03d8 f7d0 c1c60f 03f2 0bc6 } + $variant2015_infmarker = "aCfG92KXpcSo4Y94BnUrFmnNk27EhW6CqP5EnT" + $variant2013_infmarker = "ad6af8bd5835d19cc7fdc4c62fdf02a1" + $variant2013_string = "%s?cstorage=shell&comp=%s" condition: - 7 of them and filesize < 1806288 + uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and 1 of ( $variant* ) } -rule TRELLIX_ARC_RANSOM_Darkside : RANSOMWARE FILE +rule TRELLIX_ARC_Backdoor_Kankan_Pdb : BACKDOOR FILE { meta: - description = "Rule to detect packed and unpacked samples of DarkSide" + description = "Rule to detect kankan PDB" author = "Marc Rivero | McAfee ATR Team" - id = "ecbee92f-236a-5385-9566-502ef1c0aeda" - date = "2020-08-11" - modified = "2023-07-27" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Darkside.yar#L1-L23" + id = "6910ecc7-3c31-569b-a7ff-2dcbccff88f9" + date = "2013-08-01" + modified = "2020-08-14" + reference = "https://threatpoint.checkpoint.com/ThreatPortal/threat?threatType=malwarefamily&threatId=650" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/malware/MALW_backdoor_kankan_pdb.yar#L1-L27" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "be16d65911336809be103ea667167228e6445de85fd47ecd9ff8b3d91e056693" + hash = "73f9e28d2616ee990762ab8e0a280d513f499a5ab2cae9f8cf467701f810b98a" + logic_hash = "3d2e45631dfca0e76e98eee4bb5c4ce1631906f497c052d8c41cc37637cb2760" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/DarkSide" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Kankan" actor_type = "Cybercrime" actor_group = "Unknown" - hash1 = "9cee5522a7ca2bfca7cd3d9daba23e9a30deb6205f56c12045839075f7627297" strings: - $pattern_0 = {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} - $pattern_1 = {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} + $pdb = "\\Projects\\OfficeAddin\\INPEnhSvc\\Release\\INPEnhSvc.pdb" + $pdb1 = "\\Projects\\OfficeAddin\\OfficeAddin\\Release\\INPEn.pdb" + $pdb2 = "\\Projects\\OfficeAddinXJ\\VOCEnhUD\\Release\\VOCEnhUD.pdb" condition: - $pattern_0 or $pattern_1 and filesize < 5831344 + uint16( 0 ) == 0x5a4d and filesize < 500KB and any of them } -rule TRELLIX_ARC_RANSOM_Darkside_DLL_May2021 : RANSOM FILE +rule TRELLIX_ARC_Apt_Mirage_Pdb : TROJAN FILE { meta: - description = "Rule to detect Darkside Ransomware as a DLL" - author = "TS @ McAfee ATR" - id = "e9d64637-dc8f-5650-81e1-34e27e6ee912" - date = "2021-05-14" - modified = "2023-07-27" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Darkside.yar#L26-L47" + description = "Rule to detect Mirage samples based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "49b7623f-a2c9-52e4-8679-d62f6aae99ca" + date = "2012-09-18" + modified = "2020-08-14" + reference = "https://www.secureworks.com/research/the-mirage-campaign" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_mirage_pdb.yar#L1-L26" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "f587adbd83ff3f4d2985453cd45c7ab1" - logic_hash = "39930b6f352642647ea6b80f941201b93d6a9defd42cb75f9e4f7239ff17a4ec" + hash = "0107a12f05bea4040a467dd5bc5bd130fd8a4206a09135d452875da89f121019" + logic_hash = "cb88dc787d9964451ea93f5574d9c73ae6a820d81e20d41c3c8ee44c3fee032d" score = 75 quality = 70 - tags = "RANSOM, FILE" - rule_type = "Public" + tags = "TROJAN, FILE" rule_version = "v1" - malware_type = "Ransom" + malware_type = "trojan" + malware_family = "Trojan:W32/Mirage" + actor_type = "Apt" + actor_group = "Unknown" strings: - $s1 = "encryptor2.dll" wide ascii - $s2 = "DisableThreadLibraryCalls" wide ascii - $s3 = "KERNEL32.dll" wide ascii - $pattern1 = {D24DC8855EDD487B3CD2D545F11031E1FA85C2F2440712445F67D105B326533A77BA75B3383A98CE97EAA2B95798DCFA6B75B5573662F9ED5DC9B7D2E582FD94104E210F3EA62A1826B26B952FFBD5A70A97E6EC3D14794577A2980A0ED1EE02CA291623DD3721A7E68223EDA56F9E1325FE36E191D5C41F7227D55EDC3D5B9359C819} - $pattern2 = {87FC982E066F585B73D417C0D5F75B86B9F9F8286B4CC42BB2053912D595A68C07C0EDD0159AC785880C5483E246D3501F6523D05078B9B7510711423948D4CB367C83C0833BD04AD6DC655E1BEEA38770470BB48B6EBA70944E952526E4D87A03BAA485D7B4DA1318A00EF07FA76C0D} - $pattern3 = {1B6F099F1C3C62BBF5543FA03B919C7BF5E477D256CE79D98C55ACE8D69CDC9373B2F0A2B51414776D5226B74BF9A7CB935C9DD04BCFC19FC81418F7A39244A730697E1BC05418BF41DE50E4C8609533591CE80617D476E686B36CF2AE914CB3AFD720A33C0D5DE438F1CD0B} - $pattern4 = {5060E373F1D3B3BB8D15C851BBFC73F60390681C488F7C0B80FC2EDBC1ED88CEA82014B9223A70EA0BB7DD0D2560A29D39381FEE7B73AE22683AE05C369918F8C5772678A9F29CEF65854238D1C2B762CC12706637154F57A9} - $pattern5 = {EE452560DBD5A4F46FB562C9C707C8D014BB8F1C18E4467E249F5AC69A87954F5B69650B7A759CE2DD075E99CBCBA37A9C5A0650EDF06285F8F990AF6B94FBA08E3C0B2EBDE3C155ECDB06C30F95D76695} + $pdb = "\\MF-v1.2\\Server\\Debug\\Server.pdb" + $pdb1 = "\\fox_1.2 20110307\\MF-v1.2\\Server\\Release\\MirageFox_Server.pdb" condition: - filesize >= 45KB and filesize <= 70KB and all of ( $s* ) and 4 of ( $pattern* ) + uint16( 0 ) == 0x5a4d and filesize < 150KB and any of them } -rule TRELLIX_ARC_RANSOM_Mountlocker : RANSOMWARE FILE +rule TRELLIX_ARC_Ixeshe_Bled_Malware_Pdb : BACKDOOR FILE { meta: - description = "Rule to detect Mount Locker ransomware" - author = "McAfee ATR Team" - id = "8451b78c-3cef-557a-a2e3-0767a0b0eddb" - date = "2020-09-25" - modified = "2020-10-12" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_mountlocker.yar#L1-L32" + description = "Rule to detect Ixeshe_bled malware based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "93356eab-5bb3-5b85-acc6-9a247554aa2d" + date = "2012-05-30" + modified = "2020-08-14" + reference = "https://attack.mitre.org/software/S0015/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/ixeshe_bled_pdb.yar#L1-L24" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "fb332a6725b9276cca379dd3621943c69f88570fb317da27a857a2544d2aa4e0" + hash = "d1be51ef9a873de85fb566d157b034234377a4a1f24dfaf670e6b94b29f35482" + logic_hash = "7d2ce7644e25a56c101c148a32f7b0f7c3185c0c17f4d65eaef257f6ac7f8ffb" score = 75 - quality = 64 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransomware:W32/MountLocker" - actor_type = "Cybercrime" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Ixeshe" + actor_type = "Apt" actor_group = "Unknown" - hash1 = "4b917b60f4df6d6d08e895d179a22dcb7c38c6a6a6f39c96c3ded10368d86273" - hash2 = "f570d5b17671e6f3e56eae6ad87be3a6bbfac46c677e478618afd9f59bf35963" strings: - $s1 = {63 69 64 3d 25 43 4c 49 45 4e 54 5f 49 44} - $s2 = {7a 73 61 33 77 78 76 62 62 37 67 76 36 35 77 6e 6c 37 6c 65 72 73 6c 65 65 33 63 37 69 32 37 6e 64 71 67 68 71 6d 36 6a 74 32 70 72 69 76 61 32 71 63 64 70 6f 6e 61 64 2e 6f 6e 69 6f 6e} - $s3 = {36 6d 6c 7a 61 68 6b 63 37 76 65 6a 79 74 70 70 62 71 68 71 6a 6f 75 34 69 70 66 74 67 73 33 67 69 7a 6f 66 32 78 34 7a 6b 6c 62 6c 6c 69 61 79 68 73 71 62 33 77 61 64 2e 6f 6e 69 6f 6e} + $pdb = "\\code\\Blade2009.6.30\\Blade2009.6.30\\EdgeEXE_20003OC\\Debug\\EdgeEXE.pdb" condition: - uint16( 0 ) == 0x5a4d and filesize < 300KB and ( $s1 and $s2 ) or ( $s1 and $s3 ) or $s1 + uint16( 0 ) == 0x5a4d and filesize < 200KB and any of them } -rule TRELLIX_ARC_Ransom_Vovalex_Part2 : RANSOM FILE +rule TRELLIX_ARC_Apt_Hanover_Pdb : BACKDOOR FILE { meta: - description = "Vovalex ransomware detection part 2" - author = "CB @ ATR" - id = "26c91d06-13da-5039-8b8a-eb8de2774d79" - date = "2021-02-01" - modified = "2021-02-01" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/Ransom_Vovalex1.yar#L3-L42" + description = "Rule to detect hanover samples based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "e2476ae8-d284-58f5-8bcb-9313a5b4d756" + date = "2012-01-05" + modified = "2020-08-14" + reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L1-L39" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "82814fd9155ec910c6353de8336733704e05c9f02409ad99cd80da8ef9fe3c04" + hash = "a2460412575cdc187dfb69eb2847c5b43156af7f7d94b71422e7f771e8adb51e" + logic_hash = "a37d528e4dacddcabe55261f16b51aec626f6180107f154d3ae34cdfa71e2c58" score = 75 - quality = 64 - tags = "RANSOM, FILE" - malware_type = "Ransom" - malware_family = "Ransom:Win/Vovalex" - hash1 = "0604acc15196120db2f4ca922feb2a4c858a46123cb26e9af2ef97b4c7839121" - hash2 = "fe9ff27ec0a1a48cbb8bc043f260a656c221c6c61704187a390bc8da6f91103a" - hash3 = "3b198c367aca1d239abc48bdeb8caabf9b8f2b630071b8e0fd1e86940eab14d6" + quality = 70 + tags = "BACKDOOR, FILE" + rule_version = "v1" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Hanover" + actor_type = "Cybercrime" + actor_group = "Unknown" strings: - $x1 = "If you don't know where to buy Monero - visit these websites: https://www.bestchange.ru/ https://www.bestchange.com" fullword ascii - $s2 = "Full list: https://www.getmonero.org/community/merchants/#exchanges" fullword ascii - $s3 = ": https://www.getmonero.org/community/merchants/#exchanges" fullword ascii - $s4 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\file.d" fullword ascii - $s5 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\utf.d" fullword ascii - $s6 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\stdio.d" fullword ascii - $s7 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\format.d" fullword ascii - $s8 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\random.d" fullword ascii - $s9 = "C:\\D\\dmd2\\windows\\bin\\..\\..\\src\\phobos\\std\\conv.d" fullword ascii - $s10 = "3. If everything is good, you will receive the decryptor." fullword ascii - $s11 = "Attempting to flush() in an unopened file" fullword ascii - $s12 = "Monero: 4B45W7V1sJAZBnPSnvcipa5k7BRyC4w8GCTfQCUL2XRx5CFzG3iJtEk2kqEvFbF7FagEafRYFfQ6FJnZmep5TsnrSfxpMkS" fullword ascii - $s13 = "..\\AppData\\Local\\dub\\packages\\crypto-0.2.16\\crypto\\src\\crypto\\padding.d" fullword ascii - $s14 = "crypto.aes.AES!(4u, 8u, 14u).AES" fullword ascii - $s15 = "..\\AppData\\Local\\dub\\packages\\crypto-0.2.16\\crypto\\src\\crypto\\aes.d" fullword ascii - $s16 = "Monero - " fullword ascii - $s17 = "std.random.uniform(): invalid bounding interval " fullword ascii - $s18 = "crypto.aes.AESUtils" fullword ascii - $s19 = "2. Send us a mail with proofs of transaction: VovanAndLexus@cock.li" fullword ascii - $s20 = "crypto.aes" fullword ascii - $op0 = { 48 8d 8d 10 ff ff ff e8 4a 22 fe ff f7 df 89 bd } - $op1 = { e8 60 6e fb ff 34 01 75 d6 4c 8b 46 40 48 8b 56 } - $op2 = { 4c 8d 85 40 ff ff ff 4c 8d 15 d2 78 02 00 4c 89 } + $pdb = "\\andrew\\Key\\Release\\Keylogger_32.pdb" + $pdb1 = "\\BACK_UP_RELEASE_28_1_13\\General\\KG\\Release\\winsvcr.pdb" + $pdb2 = "\\BackUP-Important\\PacketCapAndUpload_Backup\\voipsvcr\\Release\\voipsvcr.pdb" + $pdb3 = "\\BNaga\\kaam\\New_FTP_2\\Release\\ftpback.pdb" + $pdb4 = "\\DD0\\DD\\u\\Release\\dataup.pdb" + $pdb5 = "\\Documents and Settings\\Admin\\Desktop\\Newuploader\\Release\\Newuploader.pdb" + $pdb6 = "\\Documents and Settings\\Admin\\Desktop\\Uploader Code\\Release\\Newuploader.pdb" + $pdb7 = "\\Documents and Settings\\Administrator\\Desktop\\nn\\Release\\nn.pdb" + $pdb8 = "\\smse\\Debug\\smse.pdb" + $pdb9 = "\\Users\\admin\\Documents\\Visual Studio 2008\\Projects\\DNLDR-no-ip\\Release\\DNLDR.pdb" + $pdb10 = "\\final exe\\check\\Release\\check.pdb" + $pdb11 = "\\Projects\\Elance\\AppInSecurityGroup\\FtpBackup\\Release\\Backup.pdb" + $pdb12 = "\\projects\\windows\\MailPasswordDecryptor\\Release\\MailPasswordDecryptor.pdb" + $pdb13 = "\\final project backup\\UPLODER FTP BASED\\New folder\\Tron 1.2.1(Ftp n Startup)\\Release\\Http_t.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 17000KB and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 1000KB and any of them } -rule TRELLIX_ARC_Ransom_Xinof : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Hanover_Appinbot_Pdb : BACKDOOR FILE { meta: - description = "Detect Xinof ransomware" - author = "Thomas Roccia | McAfee ATR team" - id = "3b064ce4-cd5b-5a4a-bb55-a2c2c361791e" - date = "2020-11-20" - modified = "2020-11-20" - reference = "https://labs.sentinelone.com/the-fonix-raas-new-low-key-threat-with-unnecessary-complexities/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_xinof.yar#L53-L82" + description = "Rule to detect hanover appinbot samples based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "fb201000-ca8b-57e0-b560-5082477d8ee7" + date = "2012-01-05" + modified = "2020-08-14" + reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L41-L77" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "0c1e6299a2392239dbe7fead33ef4146" - logic_hash = "42110ee8869d56c53dc201cbc83652c6457541b8d502aa12b37ef6200e735a15" + hash = "6ad56d64444fa76e1ad43a8c260c493b9086d4116eb18af630e65d3fd39bf6d6" + logic_hash = "56cdd22efd81bcdda445242257b2418c6941bf9e5e68065d8b8d73d0f9c27df5" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom/XINOF" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Hanover" actor_type = "Cybercrime" - actor_group = "FONIX" + actor_group = "Unknown" strings: - $s1 = "XINOF.exe" nocase ascii - $s2 = "C:\\Users\\Phoenix" nocase ascii - $s3 = "How To Decrypt Files.hta" nocase ascii - $s4 = "C:\\ProgramData\\norunanyway" nocase ascii - $s5 = "C:\\ProgramData\\clast" nocase ascii - $s6 = "fonix1" nocase ascii - $s7 = "C:\\Windows\\System32\\shatdown.exe" nocase ascii - $s8 = "XINOF Ransomw" nocase ascii - $s9 = "XINOF v4.2" nocase ascii - $s10 = "XINOF Ransomware Version 3.3" nocase ascii + $pdb = "\\BNaga\\backup_28_09_2010\\threads tut\\pen-backup\\BB_FUD_23\\Copy of client\\Copy of client\\appinbot_1.2_120308\\Build\\Win32\\Release\\appinclient.pdb" + $pdb1 = "\\BNaga\\SCode\\BOT\\MATRIX_1.2.2.0\\appinbot_1.2_120308\\Build\\Win32\\Release\\deleter.pdb" + $pdb2 = "\\Documents and Settings\\Admin\\Desktop\\appinbot_1.2_120308\\appinclient\\Build\\Win32\\Release\\appinclient.pdb" + $pdb3 = "\\Documents and Settings\\Administrator\\Desktop\\Backup\\17_8_2011\\MATRIX_1.3.4\\ CLIENT\\Build\\Win32\\Release\\appinclient.pdb" + $pdb4 = "\\Documents and Settings\\Administrator\\Desktop\\Backup\\17_8_2011\\MATRIX_1.3.4\\ MATRIX_1.3.4\\CLIENT\\Build\\Win32\\Release\\appinclient.pdb" + $pdb5 = "\\Documents and Settings\\Administrator\\Desktop\\Backup\\17_8_2011\\MATRIX_1.3.4\\MATRIX_1.3.4\\ CLIENT\\Build\\Win32\\Release\\deleter.pdb" + $pdb6 = "\\pen-backup\\Copy of client\\Copy of client\\appinbot_1.2_120308\\Build\\Win32\\Release\\appinclient.pdb" + $pdb7 = "\\pen-backup\\Copy of client\\Copy of client\\appinbot_1.2_120308\\Build\\Win32\\Release\\deleter.pdb" + $pdb8 = "\\temp\\elance\\PROTOCOL_1.2\\Build\\Win32\\Release\\deleter.pdb" + $pdb9 = "\\Users\\PRED@TOR\\Desktop\\appinbot_1.2_120308\\Build\\Win32\\Release\\deleter.pdb" + $pdb10 = "\\Users\\PRED@TOR\\Desktop\\MODIFIED PROJECT LAB\\admin\\Build\\Win32\\Release\\appinclient.pdb" + $pdb11 = "\\Desktop backup\\Copy\\appinbot_1.2_120308\\Build\\Win32\\Release\\appinclient.pdb" + $pdb12 = "\\Datahelp\\SCode\\BOT\\MATRIX_1.3.3\\CLIENT\\Build\\Win32\\Release\\appinclient.pdb" condition: - uint16( 0 ) == 0x5a4d and filesize < 2000KB and 5 of ( $s* ) or TRELLIX_ARC_Ransom_Xinof_Chunk_PRIVATE + uint16( 0 ) == 0x5a4d and filesize < 440KB and any of them } -rule TRELLIX_ARC_RANSOM_Babuk_Packed_Feb2021 : RANSOM T1027_005 T1027 T1083 T1082 T1059 T1129 FILE +rule TRELLIX_ARC_Apt_Hanover_Foler_Pdb : BACKDOOR FILE { meta: - description = "Rule to detect Babuk Locker packed" - author = "McAfee ATR" - id = "f5f3a3a6-2531-56c4-9153-b698c7bdc3d3" - date = "2021-02-19" - modified = "2021-02-24" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Babuk_Packed_Feb2021.yar#L1-L30" + description = "Rule to detect hanover foler samples" + author = "Marc Rivero | McAfee ATR Team" + id = "064b12a1-7a6a-5a19-bc9a-c98c1dbc6631" + date = "2012-01-05" + modified = "2020-08-14" + reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L79-L106" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "48e0f7d87fe74a2b61c74f0d32e6a8a5" - logic_hash = "f3312b9c9147e9f892dbfb329cb95d3ee3ae67eefeec2d089b8c89fd26531953" + hash = "bd77d7f8af8329dfb0bcc0624d6d824d427fbaf859ab2dedd8629aa2f3b7ae0d" + logic_hash = "cd2bd6a4c8084c02af5aaba81529cdb67aab7c2db397e2757d383534123c5227" score = 75 quality = 70 - tags = "RANSOM, T1027.005, T1027, T1083, T1082, T1059, T1129, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_family = "Ransom:Win/Babuk" - malware_type = "Ransom" - mitre_attack = "T1027.005, T1027, T1083, T1082, T1059, T1129" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Hanover" + actor_type = "Cybercrime" + actor_group = "Unknown" strings: - $first_stage1 = { 81 ec 30 04 00 00 68 6c 49 43 00 ff 15 74 20 43 00 a3 60 4e f8 02 b8 db d9 2b 00 ba c5 62 8e 76 b9 35 11 5f 39 eb 09 8d a4 24 00 00 00 00 8b ff 89 14 24 89 4c 24 04 81 04 24 25 10 a3 3b 81 04 24 cf e0 fb 07 81 04 24 35 26 9f 42 81 04 24 65 2b 39 06 81 04 24 3c 37 33 5b 81 44 24 04 48 4f c2 5d 83 e8 01 c7 05 54 4e f8 02 00 00 00 00 75 bf 8b 0d 54 aa 43 00 53 8b 1d 58 20 43 00 55 8b 2d 60 20 43 00 56 81 c1 01 24 0a 00 57 8b 3d 50 20 43 00 89 0d 64 4e f8 02 33 f6 eb 03 8d 49 00 81 f9 fc 00 00 00 75 08 6a 00 ff 15 40 20 43 00 6a 00 ff d7 8b 0d 64 4e f8 02 81 f9 7c 0e 00 00 75 19 6a 00 ff d3 6a 00 6a 00 8d 44 24 48 50 6a 00 6a 00 ff d5 8b 0d 64 4e f8 02 81 fe e5 84 c1 09 7e 0a 81 7c 24 2c 0f 11 00 00 75 12 46 8b c6 99 83 fa 14 7c aa 7f 07 3d 30 c1 cf c7 72 a1 51 6a 00 ff 15 2c 20 43 00 8b 0d 08 a4 43 00 33 f6 a3 f4 31 f8 02 89 0d f4 07 fb 02 39 35 64 4e f8 02 76 10 8b c6 e8 56 e4 ff ff 46 3b 35 64 4e f8 02 72 f0 8b 35 80 20 43 00 bf f0 72 e9 00 8b ff 81 3d 64 4e f8 02 4d 09 00 00 75 04 6a 00 ff d6 83 ef 01 75 eb e8 d6 e3 ff ff e8 11 fe ff ff e8 0c e4 ff ff 5f 5e 5d 33 c0 5b 81 c4 30 04 00 00 c3 } - $first_stage2 = {81ec3??4????68????????ff??????????a3????????b8????????ba????????b9????????eb??891424894c240481????????????81????????????81????????????81????????????81????????????81??????????????83e801c7??????????????????75??8b??????????538b??????????558b??????????5681??????????578b??????????89??????????33f6eb??81??????????75??6a??ff??????????6a??ffd78b??????????81??????????75??6a??ffd36a??6a??8d442448506a??6a??ffd58b??????????81??????????7e??817c242c0f11????75??468bc69983????7c??7f??3d????????72??516a??ff??????????8b??????????33f6a3????????89??????????39??????????76??8bc6e8????????463b??????????72??8b??????????bf????????8bff81??????????????????75??6a??ffd683ef0175??e8????????e8????????e8????????5f5e5d33c05b81c43??4????c3} - $first_stage3 = {81ec3??4????68????????ff??????????a3????????b8????????ba????????b9????????[2-6]891424894c240481????????????81????????????81????????????81????????????81????????????81??????????????83e801c7??????????????????[2-6]8b??????????538b??????????558b??????????5681??????????578b??????????89??????????33f6[2-6]81??????????[2-6]6a??ff??????????6a??ffd78b??????????81??????????[2-6]6a??ffd36a??6a??8d442448506a??6a??ffd58b??????????81??????????[2-6]817c242c0f11????[2-6]468bc69983????[2-6][2-6]3d????????[2-6]516a??ff??????????8b??????????33f6a3????????89??????????39??????????[2-6]8bc6e8????????463b??????????[2-6]8b??????????bf????????8bff81??????????????????[2-6]6a??ffd683ef01[2-6]e8????????e8????????e8????????5f5e5d33c05b81c43??4????c3} - $first_stage4 = { 81 EC 30 04 00 00 68 6C 49 43 00 FF 15 ?? ?? ?? ?? A3 ?? ?? ?? ?? B8 DB D9 2B 00 BA C5 62 8E 76 B9 35 11 5F 39 EB ?? 8D A4 24 ?? ?? ?? ?? 8B FF 89 14 24 89 4C 24 ?? 81 04 24 25 10 A3 3B 81 04 24 CF E0 FB 07 81 04 24 35 26 9F 42 81 04 24 65 2B 39 06 81 04 24 3C 37 33 5B 81 44 24 ?? 48 4F C2 5D 83 E8 01 C7 05 ?? ?? ?? ?? 00 00 00 00 75 ?? 8B 0D ?? ?? ?? ?? 53 8B 1D ?? ?? ?? ?? 55 8B 2D ?? ?? ?? ?? 56 81 C1 01 24 0A 00 57 8B 3D ?? ?? ?? ?? 89 0D ?? ?? ?? ?? 33 F6 EB ?? 8D 49 ?? 81 F9 FC 00 00 00 75 ?? 6A 00 FF 15 ?? ?? ?? ?? 6A 00 FF D7 8B 0D ?? ?? ?? ?? 81 F9 7C 0E 00 00 75 ?? 6A 00 FF D3 6A 00 6A 00 8D 44 24 ?? 50 6A 00 6A 00 FF D5 8B 0D ?? ?? ?? ?? 81 FE E5 84 C1 09 7E ?? 81 7C 24 ?? 0F 11 00 00 75 ?? 46 8B C6 99 83 FA 14 7C ?? 7F ?? 3D 30 C1 CF C7 72 ?? 51 6A 00 FF 15 ?? ?? ?? ?? 8B 0D ?? ?? ?? ?? 33 F6 A3 ?? ?? ?? ?? 89 0D ?? ?? ?? ?? 39 35 ?? ?? ?? ?? 76 ?? 8B C6 E8 ?? ?? ?? ?? 46 3B 35 ?? ?? ?? ?? 72 ?? 8B 35 ?? ?? ?? ?? BF F0 72 E9 00 8B FF 81 3D ?? ?? ?? ?? 4D 09 00 00 75 ?? 6A 00 FF D6 83 EF 01 75 ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? E8 ?? ?? ?? ?? 5F 5E 5D 33 C0 5B 81 C4 30 04 00 00 C3} - $files_encryption1 = { 8a 46 02 c1 e9 02 88 47 02 83 ee 02 83 ef 02 83 f9 08 72 88 fd f3 a5 fc ff 24 95 20 81 40 00 } - $files_encryption2 = {8a4602c1e90288470283ee0283ef0283????72??fdf3a5fcff????????????} - $files_encryption3 = { 8A 46 ?? C1 E9 02 88 47 ?? 83 EE 02 83 EF 02 83 F9 08 72 ?? FD F3 A5 FC FF 24 95 ?? ?? ?? ??} + $pdb = "\\Documents and Settings\\Administrator\\Desktop\\nn\\Release\\nn.pdb" + $pdb1 = "\\Documents and Settings\\Administrator\\Desktop\\UsbP\\Release\\UsbP.pdb" + $pdb2 = "\\Documents and Settings\\Administrator\\Desktop\\UsbP\\UsbP - u\\Release\\UsbP.pdb" + $pdb3 = "\\Monthly Task\\August 2011\\USB Prop\\Usb Propagator.09-24\\nn\\Release\\nn.pdb" condition: - filesize <= 300KB and any of ( $first_stage* ) and any of ( $files_encryption* ) + uint16( 0 ) == 0x5a4d and filesize < 480KB and any of them } -import "pe" +rule TRELLIX_ARC_Apt_Hanover_Linog_Pdb : BACKDOOR FILE +{ + meta: + description = "Rule to detect hanover linog samples based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "2f4d30ad-aadc-5c90-8234-d1b5802f4781" + date = "2012-01-05" + modified = "2020-08-14" + reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L108-L132" + license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" + hash = "f6319fd0e1d3b9d3694c46f80208e70b389e7dcc6aaad2508b80575c604c5dba" + logic_hash = "3aebafc80ca2e187bdcae3750162d94ce9419988ffd451ba4762b2d299a04ed7" + score = 75 + quality = 70 + tags = "BACKDOOR, FILE" + rule_version = "v1" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Hanover" + actor_type = "Cybercrime" + actor_group = "Unknown" -rule TRELLIX_ARC_Badbunny : RANSOMWARE FILE + strings: + $pdb = "\\Users\\hp\\Desktop\\download\\Release\\download.pdb" + $pdb1 = "\\Backup-HP-ABCD-PC\\download\\Release\\download.pdb" + + condition: + uint16( 0 ) == 0x5a4d and filesize < 165KB and any of them +} +rule TRELLIX_ARC_Apt_Hanover_Ron_Babylon_Pdb : BACKDOOR FILE { meta: - description = "Bad Rabbit Ransomware" - author = "Christiaan Beek" - id = "190ee396-4c26-54f7-baac-bb45e3587488" - date = "2017-10-24" + description = "apt_hanover_ron_babylon" + author = "Marc Rivero | McAfee ATR Team" + id = "2637bba5-67be-5e71-9ce3-570ea14a96df" + date = "2012-01-05" modified = "2020-08-14" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_BadRabbit.yar#L3-L47" + reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L134-L200" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "2879b8dc1ca0e86253354ac24b56d950878b23215b503da9b1d5faabd2c4bf9d" + hash = "784cfb1bfdd7080c658fad08b1f679bbb0c94e6e468a3605ea47cdce533df815" + logic_hash = "212de25a555335eb4dc24052702ee30d71039f44b448079f19f12fcb775d5298" score = 75 quality = 45 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/BadRabbit" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Hanover" actor_type = "Cybercrime" actor_group = "Unknown" - hash1 = "8ebc97e05c8e1073bda2efb6f4d00ad7e789260afa2c276f0c72740b838a0a93" strings: - $x1 = "schtasks /Create /SC ONCE /TN viserion_%u /RU SYSTEM /TR \"%ws\" /ST %02d:%02d:00" fullword wide - $x2 = "need to do is submit the payment and get the decryption password." fullword ascii - $s3 = "If you have already got the password, please enter it below." fullword ascii - $s4 = "dispci.exe" fullword wide - $s5 = "\\\\.\\GLOBALROOT\\ArcName\\multi(0)disk(0)rdisk(0)partition(1)" fullword wide - $s6 = "Run DECRYPT app at your desktop after system boot" fullword ascii - $s7 = "Enter password#1: " fullword wide - $s8 = "Enter password#2: " fullword wide - $s9 = "C:\\Windows\\cscc.dat" fullword wide - $s10 = "schtasks /Delete /F /TN %ws" fullword wide - $s11 = "Password#1: " fullword ascii - $s12 = "\\AppData" fullword wide - $s13 = "Disk decryption completed" fullword wide - $s14 = "Files decryption completed" fullword wide - $s15 = "http://diskcryptor.net/" fullword wide - $s16 = "Your personal installation key#1:" fullword ascii - $s17 = ".3ds.7z.accdb.ai.asm.asp.aspx.avhd.back.bak.bmp.brw.c.cab.cc.cer.cfg.conf.cpp.crt.cs.ctl.cxx.dbf.der.dib.disk.djvu.doc.docx.dwg." wide - $s18 = "Disable your anti-virus and anti-malware programs" fullword wide - $s19 = "bootable partition not mounted" fullword ascii + $pdb = "\\Users\\hp\\Desktop\\download\\Release\\download.pdb" + $pdb1 = "\\26_10_2010\\demoMusic\\Release\\demoMusic.pdb" + $pdb2 = "\\26_10_2010\\New_FTP_HttpWithLatestfile2\\Release\\httpbackup.pdb" + $pdb3 = "\\26_10_2010\\New_FTP_HttpWithLatestfile2_FirstBlood_Released\\ New_FTP_HttpWithLatestfile2\\Release\\FirstBloodA1.pdb" + $pdb4 = "\\app\\Http_t\\Release\\Crveter.pdb" + $pdb5 = "\\BNaga\\kaam\\Appin SOFWARES\\RON 2.0.0\\Release\\Ron.pdb" + $pdb6 = "\\BNaga\\kaam\\kaam\\NEW SOFWARES\\firstblood\\Release\\FirstBloodA1.pdb" + $pdb7 = "\\BNaga\\kaam\\kaam\\New_FTP_HttpWithLatestfile2_FirstBlood_Released\\ New_FTP_HttpWithLatestfile2\\Release\\Ron.pdb" + $pdb8 = "\\BNaga\\kaam\\New_FTP_HttpWithLatestfile2_FirstBlood_Released\\ New_FTP_HttpWithLatestfile2\\Release\\FirstBloodA1.pdb" + $pdb9 = "\\BNaga\\My Office kaam\\Appin SOFWARES\\HTTP\\RON 2.0.0\\Release\\Ron.pdb" + $pdb10 = "\\Documents and Settings\\abc\\Desktop\\Dragonball 1.0.2(WITHOUT DOWNLOAD LINK)\\Release\\Ron.pdb" + $pdb11 = "\\Documents and Settings\\Administrator\\Desktop\\Feb 2012\\kmail(httpform1.1) 02.09\\Release\\kmail.pdb" + $pdb12 = "\\MNaga\\My Office kaam\\Appin SOFWARES\\HTTP\\RON 2.0.0\\Release\\Ron.pdb" + $pdb13 = "\\N\\kl\\Release\\winlsa.pdb" + $pdb14 = "\\N\\sr\\Release\\waulct.pdb" + $pdb15 = "\\Release\\wauclt.pdb" + $pdb16 = "\\Users\\neeru rana\\Desktop\\Klogger- 30 may\\Klogger- 30 may\\Release\\Klogger.pdb" + $pdb17 = "\\december task backup\\TRINITY PAYLOAD\\Dragonball 1.0.0(WITHOUT DOWNLOAD LINK)\\Release\\Ron.pdb" + $pdb18 = "\\Documents and Settings\\appin\\Desktop\\New_FTP_1\\New_FTP_1\\Release\\HTTP_MyService.pdb" + $pdb19 = "\\May Payload\\new keylogger\\Flashdance1.0.2\\kmail(http) 01.20\\Release\\kmail.pdb" + $pdb20 = "\\Monthly Task\\September 2011\\HangOver 1.3.2 (Startup)\\Release\\Http_t.pdb" + $pdb21 = "\\Sept 2012\\Keylogger\\Release\\Crveter.pdb" + $pdb22 = "\\Datahelp\\keytest1\\keytest\\taskmng.pdb" + $pdb23 = "\\Datahelp\\UPLO\\HTTP\\HTTP_T\\17_05_2011\\Release\\Http_t.pdb" + $pdb24 = "\\Datahelp\\UPLO\\HTTP\\HTTP_T\\20_05_2011\\Release\\Http_t.pdb" + $pdb25 = "\\June mac paylods\\final Klogger-1 june-Fud from eset5.0\\Klogger- 30 may\\Klogger- 30 may\\Release\\Klogger.pdb" + $pdb26 = "\\June mac paylods\\Keylo ger backup\\final Klogger-1 june-Fud from eset5.0\\Klogger- 30 may\\Klogger- 30 may\\Release\\kquant.pdb" + $pdb27 = "\\June mac paylods\\Keylogger backup\\final Klogger-1 june-Fud from eset5.0\\Klogger- 30 may\\Klogger- 30 may\\Release\\kquant.pdb" + $pdb28 = "\\My\\lan scanner\\Task\\HangOver 1.2.2\\Release\\Http_t.pdb" + $pdb29 = "\\New folder\\paylod backup\\OTHER\\Uploder\\HangOver 1.5.7 (Startup)\\HangOver 1.5.7 (Startup)\\Release\\Http_t.pdb" + $pdb30 = "\\keyloger\\KeyLog\\keytest1\\keytest\\taskmng.pdb" + $pdb31 = "\\august\\13 aug\\HangOver 1.5.7 (Startup) uploader\\Release\\Http_t.pdb" + $pdb32 = "\\backup E\\SourceCodeBackup\\september\\aradhana\\HangOver 1.5.3 (Startup)\\Release\\Http_t.pdb" + $pdb33 = "\\payloads\\new backup feb\\SUNDAY\\kmail(http) 01.20\\kmail(http) 01.20\\Release\\kmail.pdb" + $pdb34 = "\\payloads\\ita nagar\\Uploader\\HangOver 1.5.7 (Startup)\\HangOver 1.5.7 (Startup)\\Release\\Http_t.pdb" + $pdb35 = "\\final project backup\\task information\\task of september\\Tourist 2.4.3 (Down Link On Resource) -L\\Release\\Ron.pdb" + $pdb36 = "\\final project backup\\complete task of ad downloader & usb grabber&uploader\\New folder\\with icon +shortcut link\\HangOver 1.5.3 (Startup)\\Release\\Http_t.pdb" + $pdb37 = "\\final project backup\\uploader version backup\\fud all av hangover1.5.4\\with icon +shortcut link\\HangOver 1.5.3 (Startup)\\Release\\Http_t.pdb" + $pdb38 = "\\final project backup\\uploader version backup\\HangOver 1.5.3 (Startup)\\Release\\Http_t.pdb" + $pdb39 = "\\New folder\\with icon +shortcut link\\HangOver 1.5.3 (Startup)\\Release\\Http_t.pdb" + $pdb40 = "\\Http uploader limited account\\Http uploader limited account\\RON 2.0.0\\Release\\Ron.pdb" + $pdb41 = "\\Uploader\\HTTP\\HTTP Babylon 5.1.1\\HTTP Babylon 5.1.1\\Httpbackup\\Release\\HttpUploader.pdb" + $pdb42 = "\\Uploader\\HTTP\\ron uplo\\RON 2.0.0\\Release\\Ron.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 400KB and pe.imphash ( ) == "94f57453c539227031b918edd52fc7f1" and ( 1 of ( $x* ) or 4 of them ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 330KB and any of them } -rule TRELLIX_ARC_Badrabbit_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Hanover_Slidewin_Pdb : BACKDOOR FILE { meta: - description = "Rule to detect Bad Rabbit Ransomware" + description = "Rule to detect hanover slidewin samples" author = "Marc Rivero | McAfee ATR Team" - id = "d6e78c14-0913-5eed-be15-a6d1a8cd1a8d" - date = "2025-05-01" + id = "aefa1a2b-6a6f-5209-b1e2-90f1817442da" + date = "2012-01-05" modified = "2020-08-14" - reference = "https://securelist.com/bad-rabbit-ransomware/82851/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_BadRabbit.yar#L49-L101" + reference = "https://securityaffairs.co/wordpress/14550/cyber-crime/operation-hangover-indian-cyberattack-infrastructure.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hangover.yar#L202-L229" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "7536f021ce7fede0f1a2bf2f4ebc7d6e7269a6dd63005cab1fc6a309a71c61c0" + hash = "89b80267f9c7fc291474e5751c2e42838fdab7a5cbd50a322ed8f8efc3d2ce83" + logic_hash = "28922d75109cf3da4807e08588e076f1496c14ea462a1c8dedb1d1a734f1fb48" score = 75 - quality = 43 - tags = "RANSOMWARE, FILE" - malware_type = "ransomware" - malware_family = "Ransom:W32/BadRabbit" + quality = 70 + tags = "BACKDOOR, FILE" + rule_version = "v1" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Hanover" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "schtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR \"%ws /C Start \\\"\\\" \\\"%wsdispci.exe\\\" -id %u && exit\"" fullword wide - $s2 = "C:\\Windows\\System32\\rundll32.exe \"C:\\Windows\\" fullword wide - $s3 = "process call create \"C:\\Windows\\System32\\rundll32.exe" fullword wide - $s4 = "need to do is submit the payment and get the decryption password." fullword wide - $s5 = "schtasks /Create /SC once /TN drogon /RU SYSTEM /TR \"%ws\" /ST %02d:%02d:00" fullword wide - $s6 = "rundll32 %s,#2 %s" fullword ascii - $s7 = " \\\"C:\\Windows\\%s\\\" #1 " fullword wide - $s8 = "Readme.txt" fullword wide - $s9 = "wbem\\wmic.exe" fullword wide - $s10 = "SYSTEM\\CurrentControlSet\\services\\%ws" fullword wide - $og1 = { 39 74 24 34 74 0a 39 74 24 20 0f 84 9f } - $og2 = { 74 0c c7 46 18 98 dd 00 10 e9 34 f0 ff ff 8b 43 } - $og3 = { 8b 3d 34 d0 00 10 8d 44 24 28 50 6a 04 8d 44 24 } - $oh1 = { 39 5d fc 0f 84 03 01 00 00 89 45 c8 6a 34 8d 45 } - $oh2 = { e8 14 13 00 00 b8 ff ff ff 7f eb 5b 8b 4d 0c 85 } - $oh3 = { e8 7b ec ff ff 59 59 8b 75 08 8d 34 f5 48 b9 40 } - $oj4 = { e8 30 14 00 00 b8 ff ff ff 7f 48 83 c4 28 c3 48 } - $oj5 = { ff d0 48 89 45 e0 48 85 c0 0f 84 68 ff ff ff 4c } - $oj6 = { 85 db 75 09 48 8b 0e ff 15 34 8f 00 00 48 8b 6c } - $ok1 = { 74 0c c7 46 18 c8 4a 40 00 e9 34 f0 ff ff 8b 43 } - $ok2 = { 68 f8 6c 40 00 8d 95 e4 f9 ff ff 52 ff 15 34 40 } - $ok3 = { e9 ef 05 00 00 6a 10 58 3b f8 73 30 8b 45 f8 85 } + $pdb = "\\Users\\God\\Desktop\\ThreadScheduler-aapnews-Catroot2\\Release\\ThreadScheduler.pdb" + $pdb1 = "\\Data\\User\\MFC-Projects\\KeyLoggerWin32-hostzi\\Release\\slidebar.pdb" + $pdb2 = "\\Data\\User\\MFC-Projects\\KeyLoggerWin32-spectram\\Release\\slidebar.pdb" + $pdb3 = "\\Data\\User\\MFC-Projects\\KeyLoggerWin32-zendossier\\Release\\slidebar.pdb" condition: - uint16( 0 ) == 0x5a4d and filesize < 1000KB and ( all of ( $s* ) and all of ( $og* ) ) or all of ( $oh* ) or all of ( $oj* ) or all of ( $ok* ) + uint16( 0 ) == 0x5a4d and filesize < 100KB and any of them } -rule TRELLIX_ARC_Termite_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Turla_Pdb : BACKDOOR FILE { meta: - description = "Rule to detect the Termite Ransomware" - author = "McAfee ATR Team" - id = "521ec8ee-a54c-57c3-9437-a2ef7f8ed4ca" - date = "2018-08-28" - modified = "2020-10-12" - reference = "https://www.bleepingcomputer.com/news/security/the-week-in-ransomware-august-31st-2018-devs-on-vacation/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_termite.yar#L1-L32" + description = "Rule to detect a component of the APT Turla" + author = "Marc Rivero | McAfee ATR Team" + id = "b39ac7fc-16dd-559e-8ab0-76da5cbbc719" + date = "2017-05-31" + modified = "2020-08-14" + reference = "https://attack.mitre.org/groups/G0010/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_turla_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "021ca4692d3a721af510f294326a31780d6f8fcd9be2046d1c2a0902a7d58133" - logic_hash = "e5c01e8377957fa25cf6c2031c2680e802b0082a36f50b97b4e488c5bf40e968" + hash = "3b8bd0a0c6069f2d27d759340721b78fd289f92e0a13965262fea4e8907af122" + logic_hash = "d519317c936a38f189bf0de908902ec4e3e079c8c7463c8881ceb332c0a82a26" score = 75 - quality = 20 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Termite" - actor_type = "Cybercrime" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Turla" + actor_type = "Apt" actor_group = "Unknown" strings: - $s1 = "C:\\Windows\\SysNative\\mswsock.dll" fullword ascii - $s2 = "C:\\Windows\\SysWOW64\\mswsock.dll" fullword ascii - $s3 = "SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\Termite.exe" fullword ascii - $s4 = "SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\Payment.exe" fullword ascii - $s5 = "C:\\Windows\\Termite.exe" fullword ascii - $s6 = "\\Shell\\Open\\Command\\" fullword ascii - $s7 = "t314.520@qq.com" fullword ascii - $s8 = "(*.JPG;*.PNG;*.BMP;*.GIF;*.ICO;*.CUR)|*.JPG;*.PNG;*.BMP;*.GIF;*.ICO;*.CUR|JPG" fullword ascii + $pdb = "\\Workshop\\Projects\\cobra\\carbon_system\\x64\\Release\\carbon_system.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 6000KB ) and all of them + uint16( 0 ) == 0x5a4d and filesize < 650KB and any of them } -import "pe" -rule TRELLIX_ARC_Ransom_Tunderx : RANSOMWARE FILE +rule TRELLIX_ARC_Syskit : FILE { meta: - description = "Rule to detect tthe ThunderX ransomware family" - author = "McAfee ATR team" - id = "cf5ecd0c-db26-5fe4-a056-b5c1ca3b1d34" - date = "2020-09-14" - modified = "2020-10-12" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/Ransom_ThunderX.yar#L3-L45" + description = "SYSkit backdoor" + author = "Christiaan @ McAfee ATR" + id = "f06db38f-52d5-51b5-a17f-63e285dd5f80" + date = "2019-09-17" + modified = "2020-04-02" + reference = "https://www.symantec.com/blogs/threat-intelligence/tortoiseshell-apt-supply-chain" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Tortoiseshell_Syskit.yar#L3-L40" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "f870616c4a35239a01129daad5f12469b2df39251ee4bc9fbeb5523f00231ece" + logic_hash = "5b489d47d56de5c770b6ff6d6d56bf0fb87174f4a8428052b28fb392d9ac3f87" score = 75 quality = 68 - tags = "RANSOMWARE, FILE" + tags = "FILE" + hash1 = "07d123364d8d04e3fe0bfa4e0e23ddc7050ef039602ecd72baed70e6553c3ae4" + hash2 = "f71732f997c53fa45eef5c988697eb4aa62c8655d8f0be3268636fc23addd193" + hash3 = "02a3296238a3d127a2e517f4949d31914c15d96726fb4902322c065153b364b2" + + strings: + $x1 = "timeout /t 10 & sc stop dllhost & timeout /t 10 & del C:\\Windows\\Temp\\BAK.exe" fullword wide + $s2 = "lSystem.Resources.ResourceReader, mscorlib, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b77a5c561934e089#System.Resources.R" ascii + $s3 = "C:\\Windows\\Temp\\rconfig.xml" fullword wide + $s4 = "Add-Type -AssemblyName System.IO.Compression.FileSystem" fullword wide + $s5 = "serviceProcessInstaller1" fullword ascii + $s6 = " [System.IO.Compression.ZipFile]::ExtractToDirectory($zipfile, $outpath)" fullword wide + $s7 = "exec_cmd2" fullword ascii + $s8 = "exec_cmd" fullword ascii + $s9 = "send_command_result" fullword ascii + $s10 = "mycontent" fullword ascii + $s11 = "Diagnostic Server Host" fullword wide + $s12 = "bytesToBeEncrypted" fullword ascii + $s13 = "createPostRequest" fullword ascii + $s14 = "myhash" fullword ascii + $s15 = "DD5783BCF1E9002BC00AD5B83A95ED6E4EBB4AD5" ascii + $s16 = "circle_time" fullword ascii + $s17 = "ServiceStart_AfterInstall" fullword ascii + $s18 = "serviceInstaller1" fullword ascii + $s19 = "BAK.ProjectInstaller.resources" fullword ascii + $s20 = "Dll host" fullword wide + $op0 = { 96 00 f1 0a 57 02 05 00 34 25 } + $op1 = { 96 00 83 05 5a 01 0e 00 38 28 } + $op2 = { 06 00 00 11 28 4d 00 00 0a 02 6f 4e 00 00 0a 28 } + + condition: + ( uint16( 0 ) == 0x5a4d and filesize < 50KB and pe.imphash ( ) == "f34d5f2d4577ed6d9ceec516c1f5a744" and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) +} +rule TRELLIX_ARC_Apt_Nix_Elf_Derusbi : BACKDOOR FILE +{ + meta: + description = "Rule to detect the APT Derusbi ELF file" + author = "Marc Rivero | McAfee ATR Team" + id = "3b1c9644-7279-5e2c-8891-f03ca78cf3b7" + date = "2017-05-31" + modified = "2020-08-14" + reference = "https://attack.mitre.org/software/S0021/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Derusbi.yar#L1-L61" + license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" + logic_hash = "0a83566a0540d28d1cc0ebee01d29d15ddc86cabff9044fd8a198b847ba24c50" + score = 75 + quality = 68 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransomware:W32/ThunderX" + malware_type = "backdoor" + malware_family = "Backdoor:ELF/Derusbi" actor_type = "Cybercrime" actor_group = "Unknown" - hash1 = "7bab5dedef124803668580a59b6bf3c53cc31150d19591567397bbc131b9ccb6" - hash2 = "0fbfdb8340108fafaca4c5ff4d3c9f9a2296efeb9ae89fcd9210e3d4c7239666" - hash3 = "7527459500109b3bb48665236c5c5cb2ec71ba789867ad2b6417b38b9a46615e" strings: - $pattern1 = "626364656469742E657865202F736574207B64656661756C747D20626F6F74737461747573706F6C6963792069676E6F7265616C6C6661696C75726573" - $s3 = "776261646D696E2044454C4554452053595354454D53544154454241434B5550202D64656C6574654F6C64657374" ascii - $s4 = "626364656469742E657865202F736574207B64656661756C747D207265636F76657279656E61626C6564204E6F" ascii - $s5 = "776261646D696E2044454C4554452053595354454D53544154454241434B5550" ascii - $s6 = "433A5C50726F6772616D2046696C65732028783836295C4D6963726F736F66742053514C20536572766572" ascii - $s7 = "476C6F62616C5C33353335354641352D303745392D343238422D423541352D314338384341423242343838" ascii - $s8 = "433A5C50726F6772616D2046696C65735C4D6963726F736F66742053514C20536572766572" ascii - $s9 = "76737361646D696E2E6578652044656C65746520536861646F7773202F416C6C202F5175696574" ascii - $s10 = "776D69632E65786520534841444F57434F5059202F6E6F696E746572616374697665" ascii - $s11 = "534F4654574152455C4D6963726F736F66745C45524944" ascii - $s12 = "AppPolicyGetProcessTerminationMethod" fullword ascii - $s13 = "7B5041545445524E5F49447D" ascii - $s14 = "726561646D652E747874" ascii - $s15 = "226E6574776F726B223A22" ascii - $s16 = "227375626964223A22" ascii - $s17 = "226C616E67223A22" ascii - $s18 = "22657874223A22" ascii - $s19 = "69642E6B6579" ascii - $s20 = "7B5549447D" ascii - $seq0 = { eb 34 66 0f 12 0d 10 c4 41 00 f2 0f 59 c1 ba cc } - $seq1 = { 6a 07 50 e8 51 ff ff ff 8d 86 d0 } - $seq2 = { ff 15 34 81 41 00 eb 15 83 f8 fc 75 10 8b 45 f4 } + $s1 = "LxMain" + $s2 = "execve" + $s3 = "kill" + $s4 = "cp -a %s %s" + $s5 = "%s &" + $s6 = "dbus-daemon" + $s7 = "--noprofile" + $s8 = "--norc" + $s9 = "TERM=vt100" + $s10 = "/proc/%u/cmdline" + $s11 = "loadso" + $s12 = "/proc/self/exe" + $s13 = "Proxy-Connection: Keep-Alive" + $s14 = "Connection: Keep-Alive" + $s15 = "CONNECT %s" + $s16 = "HOST: %s:%d" + $s17 = "User-Agent: Mozilla/4.0" + $s18 = "Proxy-Authorization: Basic %s" + $s19 = "Server: Apache" + $s20 = "Proxy-Authenticate" + $s21 = "gettimeofday" + $s22 = "pthread_create" + $s23 = "pthread_join" + $s24 = "pthread_mutex_init" + $s25 = "pthread_mutex_destroy" + $s26 = "pthread_mutex_lock" + $s27 = "getsockopt" + $s28 = "socket" + $s29 = "setsockopt" + $s30 = "select" + $s31 = "bind" + $s32 = "shutdown" + $s33 = "listen" + $s34 = "opendir" + $s35 = "readdir" + $s36 = "closedir" + $s37 = "rename" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 400KB and pe.imphash ( ) == "ea7e408cd2a264fd13492973e97d8d70" and $pattern1 and 4 of them ) and all of ( $seq* ) or ( all of them ) + ( uint32( 0 ) == 0x4464c457f ) and filesize < 200KB and all of them } -rule TRELLIX_ARC_Nefilim_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Nix_Elf_Derusbi_Kernelmodule : BACKDOOR FILE { meta: - description = "Rule to detect Nefilim ransomware" + description = "Rule to detect the Derusbi ELK Kernel module" author = "Marc Rivero | McAfee ATR Team" - id = "55d9cb20-5071-5dce-a46f-a20816ba379f" - date = "2020-03-17" - modified = "2020-04-03" - reference = "https://www.bleepingcomputer.com/news/security/new-nefilim-ransomware-threatens-to-release-victims-data/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_NEFILIM.yar#L3-L48" + id = "1614a63d-c5d1-5ce1-a5b8-eb48325f60e6" + date = "2017-05-31" + modified = "2020-08-14" + reference = "https://attack.mitre.org/software/S0021/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Derusbi.yar#L63-L105" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "5ab834f599c6ad35fcd0a168d93c52c399c6de7d1c20f33e25cb1fdb25aec9c6" - logic_hash = "d8cd5d2dd552d3e9f57f7bd244e941fe89a96ab16bbcc71911e8e2a519f53f03" + logic_hash = "0b86e96ef616e926f0d665e2bd013f2773461483176c68bd5e7c7d059ac13d78" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Nefilim" + malware_type = "backdoor" + malware_family = "Backdoor:ELF/Derusbi" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "C:\\Users\\Administrator\\Desktop\\New folder\\Release\\NEFILIM.pdb" fullword ascii - $s2 = "oh how i did it??? bypass sofos hah" fullword ascii - $s3 = " /c timeout /t 3 /nobreak && del \"" fullword wide - $s4 = "NEFILIM-DECRYPT.txt" fullword wide - $op0 = { db ff ff ff 55 8b ec 83 ec 24 53 56 57 89 55 f4 } - $op1 = { 60 be 00 d0 40 00 8d be 00 40 ff ff 57 eb 0b 90 } - $op2 = { 84 e0 40 00 90 d1 40 00 08 } - $bp = { 558B??83????53565789????29????6A??8D????8D????5A8B??89????8A????88????8B????8A????88??8A????88????8A??88????03??03??FF????75??89????8D????8D????8D????89????89????29????89????29????89????29????8D????8D????89????29????89????29????8B????89????29????8D????F6??????8B????8A????8B????8A????8A??88????8B????8A????88????75??0FB6??8A??????????0FB6??88????8A??????????0FB6????8A??????????88????0FB6????8A??????????88????8B????C1????32??????????8B????8A????32??8B????88????8A????32??88????8A??32????83????88????8B????8A????32????FF????88??83????83????83??????0F82????????5F5E5BC9C3558B??560FB6??57C1????03????6A??5F6A??5E8A??30??40414E75??4F75??5F5E5DC356576A??5F6A??8B??5E0FB6??8A??????????88??83????4E75??414F75??5F5EC38A????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????8A????88????88????C3558B??5153566A??83????5E8A????32??8A????8A????88????32??32??88????88????32??8A??C0????B3??F6??02??32??32????8A????32????32??88????8A??C0????F6??02??32??32????8A????32????88????8A??C0????F6??02??32??32??8A????32????32????88??8A??C0????F6??02??32??32????83????32????4E88????75??5E5BC9C3558B??53FF????8B??32??E8????????59B3??8B??E8????????8B??E8????????8B??E8????????FF????8B??8A??E8????????FE??5980????72??8B??E8????????8B??E8????????5B8B??B0??5DE9????????558B??81??????????53568D??????????E8????????33??6A??5939????76??5783????75??8B????8D????A5A5A58D??????????A5508D????E8????????596A??588B????8D????80????75??48C6????79??EB??FE????33??8A??????8B????30????43413B????72??5F8B????8B????6A??2B??5E8A????88??404E75??5E5BC9C3558B??81??????????53FF????8D??????????50FF??????????68????????8D??????????50FF??????????33??53536A??535368????????8D??????????50FF??????????89????3B??0F84????????56578D????5053BE????????5689????FF??????????5056E8????????83????85??75??53FF??????????FF????8B??????????53FF??50FF??????????8D????51505689????FF??????????5056E8????????83????85??74??8B????89????8D????50FF????E8????????59595385??74??8D????50FF????FF????FF????FF??????????FF????53FF??50FF??????????5F5E5BC9C3558B??83????81??????????535657FF????8D????????????50FF??????????8B??????????68????????8D????????????50FF??8D??????508D????????????50FF??????????89??????83????0F84????????8B??????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????68????????8D??????50FF??85??0F84????????F6????????FF????8D????????????5074??FF??????????8D??????508D????????????50FF??68????????8D????????????50FF??8D????????????50E8????????E9????????FF??????????8D??????508D????????????50FF??8D??????50E8????????8B??C7????????????57FF??85??0F84????????68????????57FF??85??0F84????????68????????57FF??85??0F84????????68????????57FF??85??0F84????????68????????57FF??85??0F84????????68????????57FF??85??0F84????????68????????57FF??85??0F84????????68????????57FF??85??74??68????????57FF??85??74??68????????57FF??85??74??68????????57FF??85??74??68????????57FF??85??74??68????????57FF??85??74??68????????57FF??85??74??68????????57FF??85??74??68????????57FF??85??74??68????????8D??????50FF??85??74??8D????????????50E8????????598D??????50FF??????FF??????????85??0F85????????FF??????FF??????????5F5E5B8B??5DC3558B??81??????????53565768????????FF??????????8B??????????5033??57FF??8B??????????50FF??68????????89????FF??????????89????B8????????39????74??8B????2B??8A??FF????88????4039????75??57576A??575768????????FF????FF??????????89????3B??0F84????????8D????5150FF??????????6A??57FF??50FF??6A??5789????FF??50FF??FF????89????E8????????FF????E8????????595968????????57FF??50FF??68????????5789????FF??50FF??FF????8B????89????E8????????FF????8B????E8????????8B??????????59595757FF????FF????FF????FF??57FF??????????578D????5068????????FF????FF????FF??????????FF??????????83????0F84????????FF??????????83????0F84????????8B????8B????5705????????5713??5150FF????FF??578D????5068????????FF????FF????FF??????????8B????8B????5705????????5713??5150FF????FF??578D????5068????????FF??????????50FF????FF????FF??????????8B????8B????3B??0F8C????????7F??81??????????0F86????????89????89????3B??0F8C????????7F??3B??0F86????????EB??8B????2B????1B????89????0F88????????7F??81??????????0F82????????68????????57FF??50FF??????????5757FF????89????FF????FF????FF??578D????5068????????FF????FF????FF??????????FF????8B????FF????68????????FF????E8????????83????5757FF????FF????FF????FF??578D????5068????????FF????FF????FF??????????FF??FF????5750FF??????????81????????????8B????11????39????0F8C????????0F8F????????8B????39????0F82????????E9????????3B??7C??7F??81??????????76??68????????57FF??50FF??????????575733??89????5133??50FF????FF??578D????5068????????FF????FF????FF??????????FF????8B????FF????68????????FF????E8????????83????575733??5050FF????FF??578D????5068????????EB??5157FF??50FF??????????575733??89????5133??50FF????FF??578D????50FF????FF????FF????FF??????????FF????8B????FF????FF????FF????E8????????83????575733??5050FF????FF??578D????50FF????FF????FF????FF??????????FF????57FF??50FF??????????FF????FF??????????FF????57FF??8B??????????50FF??FF???? } + $s1 = "__this_module" + $s2 = "init_module" + $s3 = "unhide_pid" + $s4 = "is_hidden_pid" + $s5 = "clear_hidden_pid" + $s6 = "hide_pid" + $s7 = "license" + $s8 = "description" + $s9 = "srcversion=" + $s10 = "depends=" + $s11 = "vermagic=" + $s12 = "current_task" + $s13 = "sock_release" + $s14 = "module_layout" + $s15 = "init_uts_ns" + $s16 = "init_net" + $s17 = "init_task" + $s18 = "filp_open" + $s19 = "__netlink_kernel_create" + $s20 = "kfree_skb" condition: - uint16( 0 ) == 0x5a4d and filesize < 200KB and all of ( $s* ) or all of ( $op* ) or $bp + ( uint32( 0 ) == 0x4464c457f ) and filesize < 200KB and all of them } -import "pe" - -rule TRELLIX_ARC_Nefilim_Signed : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Nix_Elf_Derusbi_Linux_Sharedmemcreation : BACKDOOR FILE { meta: - description = "Rule to detect Nefilim samples digitally signed" + description = "Rule to detect Derusbi Linux Shared Memory creation" author = "Marc Rivero | McAfee ATR Team" - id = "a9a5daf0-4cfb-556a-b20a-72283fb1a0f9" - date = "2020-04-02" + id = "8d2db62e-22fa-5bbe-ab65-f294fc911b82" + date = "2017-05-31" modified = "2020-08-14" - reference = "https://www.bleepingcomputer.com/news/security/new-nefilim-ransomware-threatens-to-release-victims-data/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_NEFILIM.yar#L50-L72" + reference = "https://attack.mitre.org/software/S0021/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Derusbi.yar#L107-L130" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "353ee5805bc5c7a98fb5d522b15743055484dc47144535628d102a4098532cd5" - logic_hash = "7625eb7de1ebb2f5410552b8983379f213d639f5e146a5d951975b69eb8111d3" + logic_hash = "095af979728f3b71e3192140306e4aa76011e07a25b20b0c5b3b98db41411714" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Nefilim" + malware_type = "backdoor" + malware_family = "Backdoor:ELF/Derusbi" actor_type = "Cybercrime" actor_group = "Unknown" + strings: + $byte1 = { B6 03 00 00 ?? 40 00 00 00 ?? 0D 5F 01 82 } + condition: - uint16( 0 ) == 0x5a4d and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "Red GmbH/CN=Red GmbH" and pe.signatures [ i ] . serial == "00:b8:81:a7:2d:41:17:bb:c3:8b:81:d3:c6:5c:79:2c:1a" or pe.signatures [ i ] . thumbprint == "5b:19:58:8b:78:74:0a:4c:5d:08:41:99:dc:0f:52:a6:1f:38:00:99" ) + ( uint32( 0 ) == 0x464C457F ) and filesize < 200KB and all of them } -rule TRELLIX_ARC_RANSOM_Nefilim_Go : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Nix_Elf_Derusbi_Linux_Strings : BACKDOOR FILE { meta: - description = "Rule to detect the new Nefilim written in GO" + description = "Rule to detect APT Derusbi Linux Strings" author = "Marc Rivero | McAfee ATR Team" - id = "a8809060-c646-5d54-88e7-c8054305ee6c" - date = "2020-07-13" + id = "09e47580-9b20-5461-943e-32b932c36214" + date = "2017-05-31" modified = "2020-08-14" - reference = "https://www.bleepingcomputer.com/news/security/new-nefilim-ransomware-threatens-to-release-victims-data/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_NEFILIM.yar#L74-L98" + reference = "https://attack.mitre.org/software/S0021/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Derusbi.yar#L132-L173" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "a51fec27e478a1908fc58c96eb14f3719608ed925f1b44eb67bbcc67bd4c4099" - logic_hash = "f0b10286fb1623a32bcf1f30cadce2901f7711cb36db6bbe812f6c2e03862270" + logic_hash = "0e95497c44a0c1d85936a6a072063720a771b7e1eb8da2377e54577e3fc2764e" score = 75 - quality = 70 - tags = "RANSOMWARE, FILE" + quality = 68 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Nefilim" + malware_type = "backdoor" + malware_family = "Backdoor:ELF/Derusbi" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pattern = { FF20476F206275696C642049443A20226A744368374D37436A4A5732634C5F636633374A2F49625946794336635A64735F4D796A56633461642F486B6D36694A4D39327847785F4F2D65746744692F664E37434C43622D59716E374D795947565A686F220A20FFCCCCCCCCCCCCCCCCCC648B0D140000008B89000000003B6108766B83EC0CC744241400000000C7442418000000008B4424108400890424E88D0200008B44240485C0740789C183F8FF7514C744241400000000C74424180000000083C40CC3894C24088B44241083C004890424E8570200008B4424048B4C2408894C24148944241883C40CC3E8AE5A0400E979FFFFFFCCCCCCCCCCCCCCCCCC648B0D140000008B89000000003B61080F86EC00000083EC108B44241885C00F84C30000008B4424148400890424E8FD0100008B44240485C0742E89C183F8FF74E38B44241839C10F85800000008B44241C894424048B44241483C004890424E88B12000083C410C3E8620303008B442414890424C744240400000000C7442408FFFFFFFFE8A61200000FB644240C84C07507E868030300EB8B8B44241C894424048B4424148D4804890C24E83F1200008B442418894424048B442414890424E82B120000E83603030083C410C38D05408E4E008904248D05B8CC510089442404E8DA3F02000F0B8D05408E4E008904248D05B0CC510089442404E8C03F02000F0BE899590400E9F4FEFFFFCCCCCCCCE90B000000CCCCCCCCCCCCCCCCCCCCCC8B6C24048B4424088B4C240CF00FB14D000F94442410C3CCCCCCCCCCCCCCCCCCE9DBFFFFFFCCCCCCCCCCCCCCCCCCCCCC8B6C2404F7C50700000074068B05000000008B4424088B54240C8B5C24108B4C2414F00FC74D000F94442418C3CCCCCCE90B000000CCCCCCCCCCCCCCCCCCCCCC8B6C24048B44240889C1F00FC1450001C1894C240CC3CCCCCCCCCCCCCCCCCCCC8B6C2404F7C50700000074068B05000000008B7424088B7C240C8B45008B550489C389D101F311F9F00FC74D0075F1895C2410894C2414C3CCCCCCCCCCCCCCCC8B4424048B0089442408C3CCCCCCCCCC8B442404A90700000074068B05000000000F6F000F7F4424080F77C3CCCCCCCCE9CBFFFFFFCCCCCCCCCCCCCCCCCCCCCCE9BBFFFFFFCCCCCCCCCCCCCCCCCCCCCC8B6C24048B442408874500C3CCCCCCCCE9EBFFFFFFCCCCCCCCCCCCCCCCCCCCCC8B4424040FBCC074058944240CC38B4424080FBCC0740883C0208944240CC3C744240C40000000C3CCCCCCCCCCCCCCCC8B4424048B0089442408C3CCCCCCCCCC8B4424048B0089442408C3CCCCCCCCCC83EC208B4424248B088B54242889CB01D1894C241C8B6804890424895C2404896C2408894C240C8B5C242C11DD896C2418896C2410E8160100000FB644241484C074C08B44241C894424308B4424188944243483C420C3CCCCCCCCCCCCCCCCCC83EC208B4424248B08894C24188B50048954241C890424894C2404895424088B5C2428895C240C8B6C242C896C2410E8BC0000000FB644241484C074C68B442418894424308B44241C8944243483C420C3CCCCCCCCCCCCCCCCCCCCCCCCCCCCCC8B5C24048B4424088B4C240CF00FB10B0F94442410C3CCCCCCCCCCCCCCCCCCCCE9DBFFFFFFCCCCCCCCCCCCCCCCCCCCCCE9EBFEFFFFCCCCCCCCCCCCCCCCCCCCCCE9DBFEFFFFCCCCCCCCCCCCCCCCCCCCCCE9DB000000CCCCCCCCCCCCCCCCCCCCCCE97B000000CCCCCCCCCCCCCCCCCCCCCCE9CB000000CCCCCCCCCCCCCCCCCCCCCCE9BBFEFFFFCCCCCCCCCCCCCCCCCCCCCC8B6C2404F7C50700000074068B2D000000008B4424088B54240C8B5C24108B4C2414F00FC74D000F94442418C3CCCCCC8B5C24048B4424088B4C240CF00FB10B0F94442410C3CCCCCCCCCCCCCCCCCCCC8B5C24048B44240889C1F00FC10301C88944240CC3CCCCCCCCCCCCCCCCCCCCCC8B5C24048B44240887038944240CC3CCE9EBFFFFFFCCCCCCCCCCCCCCCCCCCCCC8B5C24048B4424088703C3CCCCCCCCCC8B5C24048B4424088703C3CCCCCCCCCC8B442404A90700000074068B05000000008D5C24080F6F000F7F030F77C3CCCC8B442404A90700000074068B05000000000F6F4424080F7F000F77B800000000F00FC10424C3CCCCCCCCCCCCCCCCCCCC8B4424048A5C2408F00818C3CCCCCCCC8B4424048A5C2408F02018C3CCCCCCCC648B0D140000008B89000000003B610876098B4424088944240CC3E860550400EBDECCCCCCCCCCCCCCCCCCCCCCCCCCCC648B0D140000008B89000000003B6108762B83EC108B4424148904248B44241889442404C744240801000000E8AF4400008B44240C8944241C83C410C3E80E550400EBBCCCCCCCCCCCCCCCCCCCCCCCCC648B0D140000008B89000000003B6108762B83EC108B4424148904248B44241889442404C744240802000000E85F4400008B44240C8944241C83C410C3E8BE540400EBBCCCCCCCCCCCCCCCCCCCCCCCCC648B0D140000008B89000000003B6108762B83EC108B4424148904248B44241889442404C744240810000000E80F4400008B44240C8944241C83C410C3E86E540400EBBCCCCCCCCCCCCCCCCCCCCCCCCC83EC108D42048B008B4C2414890C248B4C2418894C240489442408E8D04300008B44240C8944241C83C410C3CCCCCCCC648B0D140000008B89000000003B6108762C83EC108B4424148B088B400489442408890C248B44241889442404E88E4300008B44240C8944241C83C410C3E8ED530400EBBBCCCCCCCCCCCCCCCCCCCCCC648B0D140000008B89000000003B61080F86B600000083EC108B442414F30F10000F57C90F2EC175060F8B860000000F2EC075027B5B648B05140000008B80000000008B40188B88940000008B909800000089909400000089CBC1E11131D989D331CAC1E90731D189DAC1EB1031CB8998980000008D041A8B4C241831C835A98E7FAA69C0CD76BAC28944241C83C410C38904248B44241889442404C744240804000000E8C74200008B44240C8944241C83C410C38B44241835A98E7FAA69C0CD76BAC28944241C83C410C3E80F530400E92AFFFFFFCCCCCCCCCCCCCCCCCCCC648B0D140000008B89000000003B61080F86B800000083EC108B442414F20F10000F57C9660F2EC175060F8B87000000660F2EC075027B5B648B05140000008B80000000008B40188B88940000008B909800000089909400000089CBC1E11131D989D331CAC1E90731D189DAC1EB1031CB8998980000008D041A8B4C241831C835A98E7FAA69C0CD76BAC28944241C83C410C38904248B44241889442404C744240808000000E8E54100008B44240C8944241C83C410C38B44241835A98E7FAA69C0CD76BAC28944241C83C410C3E82D520400E928FFFFFFCCCCCCCCCCCCCCCC648B0D140000008B89000000003B6108763C83EC0C8B44241084008904248B4C2414894C2404E815FEFFFF8B44241083C0048B4C2408890424894C2404E8FEFDFFFF8B4424088944241883C40CC3E8CD510400EBABCCCCCCCCCCCCCCCCCCCCCC648B0D140000008B89000000003B6108763C83EC0C8B44241084008904248B4C2414894C2404E895FEFFFF8B44241083C0088B4C2408890424894C2404E87EFEFFFF8B4424088944241883C40CC3E86D510400EBABCCCCCCCCCCCCCCCCCCCCCC648B0D140000008B89000000003B61080F86F200000083EC248B4424288B0885C974678B49048B59108B1385D274670FB6490FF6C120742983C0048904248B44242C35A98E7FAA894424048B02FFD08B44240869C0CD76BAC28944243083C424C38B40048904248B44242C35A98E7FAA894424048B02FFD08B44240869C0CD76BAC28944243083C424C38B44242C8944243083C424C3890C24E8B2FA03008B4424088B4C2404C70424000000008D15A279500089542404C744240818000000894C240C89442410E8F46603008B4424188B4C2414894C241C894424208D05C0D24E008904248D44241C89442404E81E8E00008B44240C8B4C2408890C2489442404E87A3602000F0BE853500400E9EEFEFFFFCCCCCCCCCCCCCCCCCCCCCCCCCCCC648B0D140000008B89000000003B61080F86EF00000083EC248B4424288B0885C974648B59108B1385D274670FB6490FF6C120742983C0048904248B44242C35A98E7FAA894424048B02FFD08B44240869C0CD76BAC28944243083C424C38B40048904248B44242C35A98E7FAA894424048B02FFD08B44240869C0CD76BAC28944243083C424C38B44242C8944243083C424C3890C24E895F903008B4424088B4C2404C70424000000008D15A279500089542404C744240818000000894C240C89442410E8D76503008B4424188B4C2414894C241C894424208D05C0D24E008904248D44241C89442404E8018D00008B44240C8B4C2408890C2489442404E85D3502000F0BE8364F0400E9F1FEFFFFCC648B0D140000008B89000000003B61087606C644240C01C3 } + $a1 = "loadso" wide ascii fullword + $a2 = "\nuname -a\n\n" wide ascii + $a3 = "/dev/shm/.x11.id" wide ascii + $a4 = "LxMain64" wide ascii nocase + $a5 = "# \\u@\\h:\\w \\$ " wide ascii + $b1 = "0123456789abcdefghijklmnopqrstuvwxyz" wide + $b2 = "0123456789ABCDEFGHIJKLMNOPQRSTUVWXYZ" wide + $b3 = "ret %d" wide fullword + $b4 = "uname -a\n\n" wide ascii + $b5 = "/proc/%u/cmdline" wide ascii + $b6 = "/proc/self/exe" wide ascii + $b7 = "cp -a %s %s" wide ascii + $c1 = "/dev/pts/4" wide ascii fullword + $c2 = "/tmp/1408.log" wide ascii fullword condition: - uint16( 0 ) == 0x5a4d and filesize < 8000KB and all of them + uint32( 0 ) == 0x464C457F and filesize < 200KB and ( ( 1 of ( $a* ) and 4 of ( $b* ) ) or ( 1 of ( $a* ) and 1 of ( $c* ) ) or 2 of ( $a* ) or all of ( $b* ) ) } -rule TRELLIX_ARC_Ransom_Linux_Hellokitty_0721 : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Manitsme_Trojan : TROJAN FILE { meta: - description = "rule to detect Linux variant of the Hello Kitty Ransomware" - author = "Christiaan @ ATR" - id = "097b02e7-93d8-5d4f-9964-7b660b3cd7b9" - date = "2021-07-19" - modified = "2021-07-19" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Linux_HelloKitty0721.yar#L1-L28" + description = "Rule to detect the Manitsme trojan" + author = "Marc Rivero | McAfee ATR Team" + id = "49e0c934-6920-5e49-837c-27ebbbd5a1a2" + date = "2013-03-08" + modified = "2020-08-14" + reference = "https://www.fireeye.com/content/dam/fireeye-www/services/pdfs/mandiant-apt1-report.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_manitsme_trojan_pdb.yar#L1-L36" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "77a3809df4c7c591a855aaecd702af62935952937bb81661aa7f68e64dcf4fb4" + hash = "c1c0ea096ec4d36c1312171de2a9ebe258c588528a20dbb06a7e3cf97bf1e197" + logic_hash = "584053145249a930d3eae5e291d3553c57fa427dbecac9f04e7c0169f153b7af" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" - Rule_Version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:Linux/HelloKitty" - hash1 = "ca607e431062ee49a21d69d722750e5edbd8ffabcb54fa92b231814101756041" - hash2 = "556e5cb5e4e77678110961c8d9260a726a363e00bf8d278e5302cb4bfccc3eed" + tags = "TROJAN, FILE" + rule_version = "v1" + malware_type = "trojan" + malware_family = "Trojan:W32/Manitsme" + actor_type = "Apt" + actor_group = "Unknown" strings: - $v1 = "esxcli vm process kill -t=force -w=%d" fullword ascii - $v2 = "esxcli vm process kill -t=hard -w=%d" fullword ascii - $v3 = "esxcli vm process kill -t=soft -w=%d" fullword ascii - $v4 = "error encrypt: %s rename back:%s" fullword ascii - $v5 = "esxcli vm process list" fullword ascii - $v6 = "Total VM run on host:" fullword ascii - $v7 = "error lock_exclusively:%s owner pid:%d" fullword ascii - $v8 = "Error open %s in try_lock_exclusively" fullword ascii - $v9 = "Mode:%d Verbose:%d Daemon:%d AESNI:%d RDRAND:%d " fullword ascii - $v10 = "pthread_cond_signal() error" fullword ascii - $v11 = "ChaCha20 for x86_64, CRYPTOGAMS by " fullword ascii + $s1 = "SvcMain.dll" fullword ascii + $s2 = "rj.soft.misecure.com" fullword ascii + $s3 = "d:\\rouji\\SvcMain.pdb" fullword ascii + $s4 = "constructor or from DllMain." fullword ascii + $s5 = "Open File Error" fullword ascii + $s6 = "nRet == SOCKET_ERROR" fullword ascii + $s7 = "Oh,shit" fullword ascii + $s8 = "Paraing" fullword ascii + $s9 = "Hallelujah" fullword ascii + $s10 = "ComSpec" fullword ascii + $s11 = "ServiceMain" fullword ascii + $s12 = "SendTo(s,(char *)&sztop,sizeof(sztop),FILETYPE) == ERRTYPE" fullword ascii condition: - ( uint16( 0 ) == 0x457f and filesize < 200KB and ( 8 of them ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 200KB and all of them } -rule TRELLIX_ARC_Ransom_Monglock : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Gauss_Pdb : BACKDOOR FILE { meta: - description = "Ransomware encrypting Mongo Databases " - author = "Christiaan Beek - McAfee ATR team" - id = "4350a874-dd76-5379-af9f-f1d190385706" - date = "2019-04-25" + description = "Rule to detect Gauss based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "209223cc-16e5-5596-8744-21ad71b5ec2a" + date = "2012-08-14" modified = "2020-08-14" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_MONGOLOCK.yar#L1-L41" + reference = "https://securelist.com/the-mystery-of-the-encrypted-gauss-payload-5/33561/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/gauss_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "245a7377a410828ed8bc7148f36af6d143ad20d16840238ed5b6d6f94f015984" + hash = "7b0d0612b4ecc889a901115c2e77776ef0ea65c056b283d12e80f863062cea28" + logic_hash = "cb20c87ea976f395e000f2c631ffd52b09dca2af37adceafe5be72b37f75a997" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/MongLock" - actor_type = "Cybercrime" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Gauss" + actor_type = "Apt" actor_group = "Unknown" - hash5 = "c4de2d485ec862b308d00face6b98a7801ce4329a8fc10c63cf695af537194a8" strings: - $x1 = "C:\\Windows\\system32\\cmd.exe" fullword wide - $s1 = "and a Proof of Payment together will be ignored. We will drop the backup after 24 hours. You are welcome! " fullword ascii - $s2 = "Your File and DataBase is downloaded and backed up on our secured servers. To recover your lost data : Send 0.1 BTC to our BitCoin" ascii - $s3 = "No valid port number in connect to host string (%s)" fullword ascii - $s4 = "SOCKS4%s: connecting to HTTP proxy %s port %d" fullword ascii - $s5 = "# https://curl.haxx.se/docs/http-cookies.html" fullword ascii - $s6 = "Connection closure while negotiating auth (HTTP 1.0?)" fullword ascii - $s7 = "detail may be available in the Windows System event log." fullword ascii - $s8 = "Found bundle for host %s: %p [%s]" fullword ascii - $s9 = "No valid port number in proxy string (%s)" fullword ascii - $op0 = { 50 8d 85 78 f6 ff ff 50 ff b5 70 f6 ff ff ff 15 } - $op1 = { 83 fb 01 75 45 83 7e 14 08 72 34 8b 0e 66 8b 45 } - $op2 = { c7 41 0c df ff ff ff c7 41 10 } + $pdb = "\\projects\\gauss\\bin\\release\\winshell.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 2000KB and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 550KB and any of them } -rule TRELLIX_ARC_Wannaren_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Lagulon_Trojan_Pdb : TROJAN FILE { meta: - description = "Rule to detect WannaRen Ransomware" - author = "McAfee ATR Team" - id = "f4f30d12-547d-5044-a4e5-b88bf359480f" - date = "2020-04-25" - modified = "2020-10-12" - reference = "https://blog.360totalsecurity.com/en/attention-you-may-have-become-a-susceptible-group-of-wannaren-ransomware/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_wannaren.yar#L1-L34" + description = "Rule to detect trojan Lagulon based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "a31a465d-1f16-5c3e-a62d-ea15c11253c3" + date = "2013-08-31" + modified = "2020-08-14" + reference = "https://www.cylance.com/operation-cleaver-cylance" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_lagulon_pdb.yar#L1-L25" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "7b364f1c854e6891c8d09766bcc9a49420e0b5b4084d74aa331ae94e2cfb7e1d" - logic_hash = "0feb913b84eb0ecdda688f0cf0a5051798fe4fbce8a6ea959825985a81a6699c" + hash = "e401340020688cdd0f5051b7553815eee6bc04a5a962900883f1b3676bf1de53" + logic_hash = "dad04c2deb990f253f952b768b74349dc9afb5f6db91ea3afff889f4c9f3230b" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "TROJAN, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/WannaRen" - actor_type = "Cybercrime" + malware_type = "trojan" + malware_family = "Trojan:W32/lagulon" + actor_type = "Apt" actor_group = "Unknown" strings: - $sq0 = { 92 93 a91c2ea521 59 334826 } - $sq1 = { d0ce 6641 c1e9c0 41 80f652 49 c1f94d } - $sq2 = { 80f8b5 4d 63c9 f9 4d 03d9 41 } - $sq3 = { 34b7 d2ea 660fbafa56 0f99c2 32d8 660fbafaed 99 } - $sq4 = { f9 f7c70012355f 35c01f5226 f9 8d8056c800b0 f6c4b2 f9 } - $sq5 = { f5 f9 44 3aeb 45 33cd 41 } - $sq6 = { 890f c0ff12 44 b4a3 ee 2b4e70 7361 } - $sq7 = { 81c502000000 6689542500 6681d97a1e 660fabe1 660fbae1a5 8b0f 8dbf04000000 } - $sq8 = { 8d13 de11 d7 677846 f1 0d8cd45f87 bb34b98f33 } - $sq9 = { 1440 4b 41 e8???????? 397c0847 } + $pdb = "\\proj\\wndTest\\Release\\wndTest.pdb" condition: - uint16( 0 ) == 0x5a4d and filesize < 21000KB and 7 of them + uint16( 0 ) == 0x5a4d and filesize < 50KB and any of them } -rule TRELLIX_ARC_Ransom_Win_Blackcat : RANSOMWARE FILE + +rule TRELLIX_ARC_Milum_Trojan : TROJAN FILE { meta: - description = "Detecting variants of Windows BlackCat malware" - author = " Trellix ATR" - id = "65483ffb-6b10-5fd5-8a5f-fc885a5f2e98" - date = "2022-01-06" - modified = "2022-01-19" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/Ransom_Win_BlackCat_public.yar#L2-L24" + description = "Rule to detect Milum trojan from the Wildpressure operation" + author = "Marc Rivero | McAfee ATR Team" + id = "acc56237-a93a-55c0-a90c-11ca1da683db" + date = "2020-04-24" + modified = "2020-08-14" + reference = "https://securelist.com/wildpressure-targets-industrial-in-the-middle-east/96360/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_milum_wildpressure.yar#L3-L28" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "8faad28ab26690221f6e2130c886446615dbd505f76490cfaf999d130d0de6e3" + hash = "86456ebf6b807e8253faf1262e7a2b673131c80174f6133b253b2e5f0da442a9" + logic_hash = "3ab1ff129517cb4a829edac289c00d7701d6f667ba2ef5a28024fd01a3a52e8e" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" - malware_type = "Ransomware" - detection_name = "Ransom_Win_BlackCat" + tags = "TROJAN, FILE" + rule_version = "v1" + malware_type = "trojan" + malware_family = "Trojan:W32/Milum" + actor_type = "Apt" actor_group = "Unknown" strings: - $URL1 = "zujgzbu5y64xbmvc42addp4lxkoosb4tslf5mehnh7pvqjpwxn5gokyd.onion" ascii wide - $URL2 = "mu75ltv3lxd24dbyu6gtvmnwybecigs5auki7fces437xvvflzva2nqd.onion" ascii wide - $API = { 3a 7c d8 3f } + $pattern = { 558B??6A??68????????64??????????5081??????????A1????????33??89????535657508D????64??????????8B????89??????????C7????????????8D????C7??????????33??6A??89??????????89????E8????????83????3B??0F84????????89????89??8B????89????8B????89????8B????C6??????8B????C6??????C6??????8B??????????BE????????89????89????88????C6??????6A??68????????8D??????????89??????????89??????????88??????????E8????????C6??????6A??538D????528D??????????89??????????89??????????88??????????E8????????C6??????8D??????????508B??E8????????508D??????????5157E8????????C6??????83????????????72??8B??????????52E8????????83????89??????????89??????????88??????????C6??????83????????????72??8B??????????50E8????????83????6A??68????????8D????89??????????89??????????88??????????89????89????88????E8????????C6??????6A??538D????518D????89????89????88????E8????????C6??????8D????528B??E8????????508D??????????5057E8????????C6??????83??????72??8B????51E8????????83????89????89????88????C6??????83??????72??8B????52E8????????83????6A??68????????8D????89????89????88????89????89????88????E8????????C6??????6A??538D????508D????89????89????88????E8????????C6??????83????8B??89??????????6A??89????89????68????????88??E8????????C6??????83????8B??89??????????6A??538D????89????89????5288??E8????????C6??????8D??????????50C6??????E8????????83????C6??????8B??????????2B??????????B8????????F7??03??C1????8B??C1????03??83????75??8B??????????6A??53528D????E8????????8B??????????6A??83????53508D????E8????????6A??538D????508D????89????89????88????E8????????C6??????6A??538D????518D????89????89????88????E8????????C6??????8D????528B??E8????????508D??????????5057E8????????C6??????BF????????39????72??8B????51E8????????83????89????89????88????C6??????39????72??8B????52E8????????83????89????89????88????C6??????8B??????????3B??74??8B??????????E8????????8B??????????50E8????????83????BF????????89??????????89??????????89??????????C6??????39????72??8B????51E8????????83????89????89????88????C6??????39????72??8B????52E8????????83????89????89????88????C6??????39????72??8B????50E8????????83????89????89????88????88????39????72??8B????51E8????????83????89????89????88????C7????????????39????72??8B????52E8????????83????8B??????????89????89????88????8B????64????????????595F5E5B8B????33??E8????????8B??5DC2????8D??????????508D??????????89??????????E8????????C6??????C7??????????????????C6??????68????????8D??????????51E8????????CCCC558B??6A??68????????64??????????5051535657A1????????33??508D????64??????????8B????C7??????????C7????????????8D????33??83??????89????72??8B??EB??8B??8D????88??8B????8B????518B??E8????????8B????89????8B????89??8B????89????89????88????83??????72??8B??50E8????????83????89????C7????????????88??83????89????89????C7????????????8B????8B??50518D????E8????????89????8B????52E8????????83????8B????64????????????595F5E5B8B??5DC2????CCCCCCCCCCCCCCCCCCCCCCCCCC558B??6A??68????????64??????????505156A1????????33??508D????64??????????83????C7????????????8B????5156E8????????C7????????????C7????????????8B??8B????64????????????595E8B??5DC2????CCCCCCCCCCCC558B??6A??68????????64??????????5081??????????A1????????33??89????535657508D????64??????????8B????33??8B??89??????????8B????8B??89??????????89??????????89??????????3B??0F84????????8D????39??????????0F85????????68????????8D????5750E8????????C7????????????83????8D????57518B??E8????????83????C6??????8B??????????6A??535083????E8????????C6??????BF????????39????72??8B????52E8????????83????C7????????????89????88????88????39????72??8B????50E8????????83????C7????????????89????88????E9????????578D????68????????51E8????????C7????????????508D??????????52BA????????E8????????C6??????83????8D????57518B??E8????????83????C6??????8B??????????6A??535083????E8????????C6??????BF????????39????72??8B????52E8????????83????C7????????????89????88????C6??????39??????????72??8B??????????50E8????????83????C7??????????????????89??????????88??????????88????39????72??8B????51E8????????83????C7????????????89????88????FF??????????38????75??8B????38????75??8B??8B??38????75??8D????8B??8B??38????74??EB??8B????38????75??3B????75??8B??8B????38????74??8B??8B??????????3B????0F85????????8B??????????8B??6A??5383????C7????????????89????508B??88??E8????????89????C7??????????????????8B??8B????64????????????595F5E5B8B????33??E8????????8B??5DC2????CCCCCCCCCCCCCCCCCCCCCCCCCCCC558B??6A??68????????64??????????50515356A1????????33??508D????64??????????8B??89????C7??????????33??89????83??????72??8B????50E8????????83????C7????????????89????88????C7????????????83??????72??8B????50E8????????83????C7????????????89????88????8B????64????????????595E5B8B??5DC3CCCCCCCCCC558B??6A??68????????64??????????5083????A1????????33??89????5356508D????64??????????33??89????538B??68????????8D????89????C7????????????89????88????E8????????C7????????????6A??8D????38????74??68????????EB??68????????E8????????8D????5083????8D????5651E8????????C6??????8D????52578B??E8????????83????C7????????????C6??????BE????????39????72??8B????50E8????????83????C7????????????89????88????88????39????72??8B????51E8????????83????C7????????????89????88????8B??8B????64????????????595E5B8B????33??E8????????8B??5DC3CCCCCCCCCCCCCCCCCCCCCCCCCCCCCC558B??6A??68????????64??????????50515356A1????????33??508D????64??????????8B??89????C7??????????33??89????83??????72??8B????50E8????????83????C7????????????89????88????C7????????????83??????72??8B????50E8????????83????F6??????C7????????????89????88????74??56E8????????83????8B??8B????64????????????595E5B8B??5DC2????CCCC558B??6A??68????????64??????????50A1????????33??508D????64??????????C7????????????6A??6A??8D????5083????E8????????C7????????????83??????72??8B????51E8????????83????C7????????????C7????????????C6??????8B????64????????????598B??5DC2????CCCCCCCCCCCCCCCCCCCCCC558B??6A??68????????64??????????5083????A1????????33??89????535657508D????64??????????33??89????8B????89????89????B8????????89????C7????????????89????88??89????8D????BF????????39????72??8B??8B????39????73??8D????8B????518D????518B??E8????????C6??????508B??E8????????C6??????39????72??8B????52E8????????83????C7????????????89????88????88????39????72??8B????50E8????????83????C7????????????89????88????8B??8B????64????????????595F5E5B8B????33??E8????????8B??5DC2????CCCCCCCCCCCCCCCC558B??6A??68????????64??????????5081??????????A1????????33??89????535657508D????64??????????8B??33??89????8B????89??????????89?????????? } condition: - uint16( 0 ) == 0x5a4d and filesize < 3500KB and 1 of ( $URL* ) and $API + uint16( 0 ) == 0x5a4d and filesize < 2000KB and pe.imphash ( ) == "548d9f5f1e74f34b85612667335d41f2" and all of them } -rule TRELLIX_ARC_Lockbit2_Jul21 : FILE +rule TRELLIX_ARC_Enfal_Pdb : BACKDOOR FILE { meta: - description = "simple rule to detect latest Lockbit ransomware Jul 2021" - author = "CB @ ATR" - id = "22b423df-ae5c-5672-95be-333b13791fc6" - date = "2021-07-28" - modified = "2021-07-28" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Lockbit2.yar#L1-L25" + description = "Rule to detect Enfal malware" + author = "Marc Rivero | McAfee ATR Team" + id = "09b9667c-cf58-5438-958d-19a99fe91e32" + date = "2013-08-27" + modified = "2020-08-14" + reference = "https://www.trendmicro.com/vinfo/us/threat-encyclopedia/malware/enfal" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/enfal_pdb.yar#L1-L29" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "b3ed7d7c72b7585877293f586bae5ec7b0135b09d518b4e4b08f64e60db5a159" - score = 50 + hash = "6756808313359cbd7c50cd779f809bc9e2d83c08da90dbd80f5157936673d0bf" + logic_hash = "1f7785a4c54981c3e7cb417718312e0ed82132b9bd9288f7b0f322cbeafbaecd" + score = 75 quality = 70 - tags = "FILE" - version = "v1" - hash1 = "f32e9fb8b1ea73f0a71f3edaebb7f2b242e72d2a4826d6b2744ad3d830671202" - hash2 = "dd8fe3966ab4d2d6215c63b3ac7abf4673d9c19f2d9f35a6bf247922c642ec2d" + tags = "BACKDOOR, FILE" + rule_version = "v1" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Enfal" + actor_type = "Apt" + actor_group = "Unknown" strings: - $seq1 = " /C ping 127.0.0.7 -n 3 > Nul & fsutil file setZeroData offset=0 length=524288 \"%s\" & Del /f /q \"%s\"" fullword wide - $seq2 = "\"C:\\Windows\\system32\\mshta.exe\" \"%s\"" fullword wide - $p1 = "C:\\windows\\system32\\%X%X%X.ico" fullword wide - $p2 = "\\??\\C:\\windows\\system32\\%X%X%X.ico" fullword wide - $p3 = "\\Registry\\Machine\\Software\\Classes\\Lockbit\\shell\\Open\\Command" fullword wide - $p4 = "use ToxID: 3085B89A0C515D2FB124D645906F5D3DA5CB97CEBEA975959AE4F95302A04E1D709C3C4AE9B7" fullword wide - $p5 = "https://tox.chat/download.html" fullword wide - $p6 = "Software\\Microsoft\\Windows NT\\CurrentVersion\\ICM\\Calibration" fullword wide - $p7 = "http://lockbitapt6vx57t3eeqjofwgcglmutr3a35nygvokja5uuccip4ykyd.onion" fullword wide - $p8 = "\\LockBit_Ransomware.hta" fullword wide + $pdb = "\\Documents and Settings\\Administrator\\My Documents\\Work\\EtenFalcon\\Release\\DllServiceTrojan.pdb" + $pdb1 = "\\Documents and Settings\\Administrator\\My Documents\\Work\\EtenFalcon\\Release\\ServiceDll.pdb" + $pdb2 = "\\Release\\ServiceDll.pdb" + $pdb3 = "\\muma\\0511\\Release\\ServiceDll.pdb" + $pdb4 = "\\programs\\LuridDownLoader\\LuridDownloader for Falcon\\ServiceDll\\Release\\ServiceDll.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 1000KB and ( 1 of ( $seq* ) and 4 of them ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 150KB and any of them } -rule TRELLIX_ARC_Shrug2_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Blackenergy_Pdb : TROJAN FILE { meta: - description = "Rule to detect the Shrug Ransomware" - author = "McAfee ATR Team" - id = "34e59296-db7c-551b-8d48-ffea20f2b4bb" - date = "2018-07-12" - modified = "2020-10-12" - reference = "https://blogs.quickheal.com/new-net-ransomware-shrug2/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_shrug2.yar#L1-L30" + description = "Rule to detect the BlackEnergy trojan" + author = "Marc Rivero | McAfee ATR Team" + id = "55c96b66-a8bf-5390-a75a-f3d2441c2a55" + date = "2013-02-15" + modified = "2020-08-14" + reference = "https://www.kaspersky.com.au/resource-center/threats/blackenergy" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_blackenergy_pdb.yar#L1-L38" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "c89833833885bafdcfa1c6ee84d7dbcf2389b85d7282a6d5747da22138bd5c59" - logic_hash = "8c817b7fc4a0eada08b3d298c94b99a85c4e5a49a49d1c3fabdb0c6bbf56676b" + hash = "4b2efcda5269f4b80dc417a2b01332185f2fafabd8ba7114fa0306baaab5a72d" + logic_hash = "7bb85d03d8f2a4d91554f7fea96e9bbe36b153cfa4a91fd13fb99d41d430c9e9" score = 75 - quality = 20 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "TROJAN, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Shrug" + malware_type = "trojan" + malware_family = "Trojan:W32/BlackEngergy" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "C:\\Users\\Gamer\\Desktop\\Shrug2\\ShrugTwo\\ShrugTwo\\obj\\Debug\\ShrugTwo.pdb" fullword ascii - $s2 = "http://tempacc11vl.000webhostapp.com/" fullword wide - $s3 = "Shortcut for @ShrugDecryptor@.exe" fullword wide - $s4 = "C:\\Users\\" fullword wide - $s5 = "http://clients3.google.com/generate_204" fullword wide - $s6 = "\\Desktop\\@ShrugDecryptor@.lnk" fullword wide + $s1 = "msiexec.exe /i \"%s\" %s REBOOT=\"ReallySuppress\"" fullword wide + $s2 = "InstallUpdate: CreateProcess failed, Cmdline=%s Error=%d ." fullword wide + $s3 = "Portuguese=Instalando o Tempo de Execu" fullword wide + $s4 = "Initialization: Failed to initialize - Unable to get Upgrade Code." fullword wide + $s5 = "This version of Internet Explorer is not supported. You should upgrade Internet Explorer to version %s and run setup again. Se" wide + $s6 = "Initialization: Failed to open %s file, Make sure the file is not used by another process." fullword wide + $s7 = "o %s e execute a configura" fullword wide + $s8 = "Initialization: Failed to initialize - Unable to get Product Version." fullword wide + $s9 = "f:\\CB\\11X_Security\\Acrobat\\Installers\\BootStrapExe_Small\\Release\\Setup.pdb" fullword ascii + $s10 = "BootStrap.log" fullword wide + $s11 = "ACDownloaderDlg" fullword ascii + $s12 = "Initialization: Failed to initialize Product - msi key not specified." fullword wide + $s13 = "rio atualizar para o Service Pack %s e executar a instala" fullword wide + $s14 = "\\Msi.dll" fullword wide condition: - ( uint16( 0 ) == 0x5a4d and filesize < 2000KB ) and all of them + uint16( 0 ) == 0x5a4d and filesize < 2000KB and all of them } -import "pe" - -rule TRELLIX_ARC_Ransomware_Sodinokibi : RANSOMWARE FILE +rule TRELLIX_ARC_Troy_Malware_Campaign_Pdb : BACKDOOR FILE { meta: - description = "Using a recently disclosed vulnerability in Oracle WebLogic, criminals use it to install a new variant of ransomware called “Sodinokibi" - author = "Christiaan Beek | McAfee ATR team" - id = "573e3390-1ee5-5489-a67e-decc02aea7a0" - date = "2019-05-13" - modified = "2025-03-18" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Sodinokibi.yar#L3-L30" + description = "Rule to detect the Operation Troy based on the PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "c1fc5b9c-104f-5d07-86ee-5a54d9731f04" + date = "2013-06-23" + modified = "2020-08-14" + reference = "https://www.mcafee.com/enterprise/en-us/assets/white-papers/wp-dissecting-operation-troy.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_operation_troy.yar#L1-L26" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "cb5d4e9a7cbec27d693ed73bab4be598614d7bd5ebd23d7907730571a4174be8" + hash = "2ca6b7e9488c1e9f39392e696704ad3f2b82069e35bc8001d620024ebbf2d65a" + logic_hash = "a64b4aa082c45d1753ad30ba2f67df0ef5b7658c3c99e031ef747eb4e6c7bb00" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Sodinokibi" - actor_type = "Cybercrime" + malware_type = "backdoor" + malware_family = "Backdoor:W32/OperationTroy" + actor_type = "Apt" actor_group = "Unknown" - hash4 = "9b62f917afa1c1a61e3be0978c8692dac797dd67ce0e5fd2305cc7c6b5fef392" strings: - $x1 = "sodinokibi.exe" fullword wide - $y0 = { 8d 85 6c ff ff ff 50 53 50 e8 62 82 00 00 83 c4 } - $y1 = { e8 24 ea ff ff ff 75 08 8b ce e8 61 fc ff ff 8b } - $y2 = { e8 01 64 ff ff ff b6 b0 } + $pdb = "\\Work\\Make Troy\\Concealment Troy\\Exe_Concealment_Troy(Winlogon_Shell)\\SetKey_WinlogOn_Shell_Modify\\BD_Installer\\Release\\BD_Installer.pdb" + $pdb1 = "\\Work\\Make Troy\\Concealment Troy\\Exe_Concealment_Troy(Winlogon_Shell)\\Dll\\Concealment_Troy(Dll)\\Release\\Concealment_Troy.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 900KB and pe.imphash ( ) == "672b84df309666b9d7d2bc8cc058e4c2" and all of ( $y* ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 500KB and any of them } -rule TRELLIX_ARC_Sodinokobi : RANSOMWARE +rule TRELLIX_ARC_Hermeticwiper : TROJAN FILE { meta: - description = "This rule detect Sodinokobi Ransomware in memory in old samples and perhaps future." - author = "McAfee ATR team" - id = "dd05ce31-9699-50a9-944c-5883340791af" - date = "2025-05-01" - modified = "2025-03-18" + description = "Detecting variants of Hermetic Wiper malware discovered in UA" + author = " cb @ Trellix ATR" + id = "fc6d9238-b732-541d-b083-11b43fe8770d" + date = "2022-02-24" + modified = "2022-02-24" reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Sodinokibi.yar#L32-L53" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Troj_HermWiper.yar#L1-L27" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "f25039ac743223756461bbeeb349c674473608f9959bf3c79ce4a7587fde3ab2" + logic_hash = "b48e91afa19e09c7035ccda1b9293448e834d612b9a953b593f9412acb78faac" score = 75 quality = 70 - tags = "RANSOMWARE" - malware_type = "ransomware" - malware_family = "Ransom:W32/Sodinokibi" - actor_type = "Cybercrime" - actor_group = "Unknown" - version = "1.0" + tags = "TROJAN, FILE" + rule_version = "v1" + malware_type = "Trojan" strings: - $a = { 40 0F B6 C8 89 4D FC 8A 94 0D FC FE FF FF 0F B6 C2 03 C6 0F B6 F0 8A 84 35 FC FE FF FF 88 84 0D FC FE FF FF 88 94 35 FC FE FF FF 0F B6 8C 0D FC FE FF FF } - $b = { 0F B6 C2 03 C8 8B 45 14 0F B6 C9 8A 8C 0D FC FE FF FF 32 0C 07 88 08 40 89 45 14 8B 45 FC 83 EB 01 75 AA } + $0 = {E4B5518CD941310A015E4AF8E5968C8231492FE19246A293A569D5D7A36F56EB2FC5B68FFF6F3359C19AF6806920C3FE6628F90A75440E6616297A031BA6075100D72DFAA9829E772E45D77B89F862081EAFDB19B4B2DCEF3F273FF645ACCEAA4B991F98373973C0FB25829E860D9BC195EF1A0AD9219456AD077D42868EE03EE00E88D04C434BA97E88DF99273A35E2C668A1C69954B4762390ABDFBE4CD4AF} + $1 = {90506F1C825F7AE0D8605F5C627CA325BFF199AB60A63DE8A90E923F4B18D7FB039E1DEC89D573AAB0A14C1D4BA70EB444753A41C03082A60CB4DB551393F2C50988A3181E7F31D01B5AAD94070432D98F18655AB8A555919FEFEA9DE1EDF1} + $2 = {D5EEF61336015A85FF04ED298A6BDD6742FF153E33DAF9B383A5FFDCE7E64D47748DB5FF2609DF9BD5C66735FF6916797B2D365313FF1461EAEB9DAEA754FF6D4D55D1956CC8CBFF75C10CE74BF88C8DFF3B553B839D42609FFF2916227230} + $3 = {6C750DDC932124500CE9B5AB91CE101BE9AD348220E9423124512282373675152281023428825C51770FE9841F853375125382F732750A5B83F60FEB6AEE2282647462228269745AEE22826F7452228275744AEE2282787442} + $4 = {19A8A063FFAAAF6C1E7F78A896FFFA5C8F30BA98B69CFF1961E107BEB7636AFF9EA56A4FC4EDE3F1FF295235ACD0185726FFADA6B8CB54B342C9FF86F58524DC91617BFFB4388DBE01B6CF86} + $5 = {50C449606B20184A6328556032197660AAF9507861609F6160640560B4546160C3A194056070C4A09EC4A01A0461A4C4A0831B16600561916069A291607061C09160AA1CB6204A} + $6 = {FFEB19D2636B8B95273156BB63E8C78470D55970F47CF26574B46DE86EE084704590CA8053F15320258BBD1AACF18B04F2E965C6605CB10880B7E8FCF53DF5EB0621635EFF} + $7 = {7E31126E14B8FF98554F6FCFB64207FFCF8D93B2573609C2FF99E4409F73BB9322FF1E5E380DC0BBABCAFF4B901EDF61BD6A68FFEE3253728C7769ABFF7BCDA939C959A282} + $8 = {1970FFC6F8AA7C32EE693CFF369579E5355EF62CFF682CEAF20BA3EA1CFF1AAC638666431B20FF54293D1E709C231AFFCD11B55599F64CB9FF1E5A9015DC867F} + $9 = {8DFF93B2573609C299E4FF409F73BB93221E5EFF380DC0BBABCA4B90FF1EDF61BD6A68EE32FF53728C7769AB7BCDFFA939C959A282D312FF5DD04F0370CE811F} + $10 = {DF5519064E31101CF3DA96C15FF96728B708F358F51759E3A22FFA1CF1BB986A2038D6753E6BF037945B8469ADF20BAB71E10F3DE27735F640704C970DFE8672} condition: - all of them + uint16( 0 ) == 0x5a4d and filesize < 200KB and all of them } -import "pe" - -rule TRELLIX_ARC_Ransom_Conti : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Auriga_Driver : KERNELDRIVER FILE { meta: - description = "Conti ransomware is havnig capability too scan and encrypt oover the network" - author = "McAfee ATR team" - id = "8fc6943d-fb99-5957-929b-4c264d9fba2d" - date = "2020-07-09" - modified = "2020-10-12" - reference = "https://www.carbonblack.com/blog/tau-threat-discovery-conti-ransomware/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/Ransom_Conti.yar#L3-L37" + description = "Rule to detect the Auriga driver" + author = "Marc Rivero | McAfee ATR Team" + id = "b61058a1-1b48-5be1-ba2f-74a7c3d38825" + date = "2013-03-13" + modified = "2020-08-14" + reference = "https://www.fireeye.com/content/dam/fireeye-www/services/pdfs/mandiant-apt1-report.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_auriga_biscuit.yar#L1-L39" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "eae876886f19ba384f55778634a35a1d975414e83f22f6111e3e792f706301fe" - logic_hash = "953471c130309bbc712197d49d2072bd45838f49d2b25f86273a15c6baa87354" + hash = "207eee627a76449ac6d2ca43338d28087c8b184e7b7b50fdc60a11950c8283ec" + logic_hash = "c027073ba398fe89d418be67f0850c8d9e4d4c50a991c45b84cdb416497ccf1c" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "KERNELDRIVER, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Conti" - actor_type = "Cybercrime" - actor_group = "Unknown" + malware_type = "kerneldriver" + malware_family = "Driver:W32/Auriga" + actor_type = "APT" + actor_group = "APT1" strings: - $string1 = "HOW_TO_DECRYPTP" fullword ascii - $string2 = "The system is LOCKED." fullword ascii - $string3 = "The network is LOCKED." fullword ascii - $code1 = { ff b4 b5 48 ff ff ff 53 ff 15 bc b0 41 00 85 c0 } - $code2 = { 6a 02 6a 00 6a ff 68 ec fd ff ff ff 76 0c ff 15 } - $code3 = { 56 8d 85 38 ff ff ff 50 ff d7 85 c0 0f 84 f2 01 } + $s1 = "\\SystemRoot\\System32\\netui.dll" fullword wide + $s2 = "\\SystemRoot\\System32\\drivers\\riodrv32.sys" fullword wide + $s3 = "\\SystemRoot\\System32\\arp.exe" fullword wide + $s4 = "netui.dll" fullword ascii + $s5 = "riodrv32.sys" fullword wide + $s6 = "\\netui.dll" fullword wide + $s7 = "d:\\drizt\\projects\\auriga\\branches\\stone_~1\\server\\exe\\i386\\riodrv32.pdb" fullword ascii + $s8 = "\\riodrv32.sys" fullword wide + $s9 = "\\Registry\\Machine\\System\\CurrentControlSet\\Services\\riodrv32" fullword wide + $s10 = "\\DosDevices\\rio32drv" fullword wide + $s11 = "e\\Driver\\nsiproxy" fullword wide + $s12 = "(C) S3/Diamond Multimedia Systems. All rights reserved." fullword wide + $s13 = "\\Device\\rio32drv" fullword wide + $s14 = "\\Registry\\Machine\\SOFTWARE\\riodrv" fullword wide + $s15 = "\\Registry\\Machine\\SOFTWARE\\riodrv32" fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize < 300KB and pe.number_of_sections == 5 and ( pe.imphash ( ) == "30fe3f044289487cddc09bfb16ee1fde" or ( all of them and all of ( $code* ) ) ) + uint16( 0 ) == 0x5a4d and filesize < 50KB and all of them } -rule TRELLIX_ARC_Pico_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Pwnlnx_Backdoor_Variant_1 : BACKDOOR FILE { meta: - description = "Rule to detect Pico Ransomware" + description = "Rule to detect the backdoor pwnlnx variant 1" author = "Marc Rivero | McAfee ATR Team" - id = "843cac7a-652e-5cbf-a09d-fb4b1eaa8481" - date = "2018-08-30" + id = "5b76ca62-460c-5c36-a239-700cc509f2b0" + date = "2020-04-17" modified = "2020-08-14" - reference = "https://twitter.com/siri_urz/status/1035138577934557184" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Pico.yar#L1-L37" + reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L3-L33" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "cc4a9e410d38a29d0b6c19e79223b270e3a1c326b79c03bec73840b37778bc06" - logic_hash = "bb15e66504f393bcb4b173cb2a4ec65aa13110060f7fb70282330b5f6d72f5ed" + hash = "0f6033d6f82ce758b576e2d8c483815e908e323d0b700040fbdab5593fb5282b" + logic_hash = "1487890494dde891a6dbe7dff7ebd5660ee01fe10220215e680115f168c2ae4a" score = 75 - quality = 20 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Pico" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Pwnlnx" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "C:\\Users\\rikfe\\Desktop\\Ransomware\\ThanatosSource\\Release\\Ransomware.pdb" fullword ascii - $s2 = "\\Downloads\\README.txt" fullword ascii - $s3 = "\\Music\\README.txt" fullword ascii - $s4 = "\\Videos\\README.txt" fullword ascii - $s5 = "\\Pictures\\README.txt" fullword ascii - $s6 = "\\Desktop\\README.txt" fullword ascii - $s7 = "\\Documents\\README.txt" fullword ascii - $s8 = "/c taskkill /im " fullword ascii - $s9 = "\\AppData\\Roaming\\" fullword ascii - $s10 = "gMozilla/5.0 (Windows NT 6.1) Thanatos/1.1" fullword wide - $s11 = "AppData\\Roaming" fullword ascii - $s12 = "\\Downloads" fullword ascii - $s13 = "operator co_await" fullword ascii + $bp = { 7F??4C4602??01??000000000000000002??3E????0000????1A????0000000040000000000000??????0000000000000000000040??????????????1D????????0000????????????000000000000??????4000000000??????4000000000????01??00000000????01??00000000????000000000000????0000??????0000????000000000000????4000000000000002????000000001C??0000000000001C??00000000000001??00000000000001??000005????????0000000000000000??????0000000000004000000000????76??00000000????76??000000000000????00000000????0000????0000000080????00000000????????????0000????????????000038??00000000000080??????00000000000020??0000000002??0000060000????80????0000000028??????????000028??????????0000A0????????0000????????????0000????000000000000??????000004??00001C??0000000000001C??4000000000??????4000000000????000000000000????000000000000??????00000000000050E5??6404??00009C6D0000000000009C6D4000000000??????????????0000DC??000000000000DC??00000000000004??00000000000051E5??64??000000000000000000000000000000000000000000000000000000000000000000000000000000000000????000000000000????6C69????????????2D????????78??78??362D????????6F2E32??04??000010??000001??0000474E5500000000????0000????0000????000000000000????0000??????000001??000006000000000000????000020??0000??????00007D??5A580000000000000000000000000000000000000000000000000000000015????????00000000000000000000??????00000000000082????????00000000000000000000????????????0000????????????00000000000000000000????????????0000??????000012??0000000000000000000062??0000000000006A??000012??000000000000000000001B??0000000000007E??000012??000000000000000000008B??0000000000004902??????00000000000000000000????????????0000????????????00000000000000000000????????00000000??????000012??000000000000000000008E??000000000000F401??????00000000000000000000????????????0000????????????00000000000000000000????000000000000????01??????00000000000000000000????????????0000????0000????000000000000000000000000000000000000????0000????000000000000000000000000000000000000??????000012??0000000000000000000025????????0000????????????00000000000000000000????000000000000????0000????00000000000000000000????000000000000????01??????00000000000000000000????????????0000????0000????00000000000000000000????000000000000????02??????00000000000000000000????????????0000????01??????00000000000000000000??????0000000000006602??????00000000000000000000????????????0000??????000012??0000000000000000000025????????0000????01??????00000000000000000000????000000000000????????????00000000000000000000????000000000000????01??????00000000000000000000????000000000000????0000????00000000000000000000????01??00000000????????????00000000000000000000????????????0000????????????00000000000000000000??????000000000000EC01??????00000000000000000000??????0000000000004B01??????00000000000000000000????????????0000??????000012??0000000000000000000025????????0000????01??????00000000000000000000????????????0000??????000012??0000000000000000000008??0000000000004302??????00000000000000000000????????????0000??????????????000000000000000000000A??0000000000003F01??????00000000000000000000????????????0000??????000012??00000000000000000000F0????00000000????01??????00000000000000000000??????????????00002F02??????00000000000000000000????01??00000000????????????00000000000000000000????000000000000??????????????0000000000000000000080????00000000????02??????00000000000000000000????000000000000??????000012??0000000000000000000074??000000000000BF????????00000000000000000000????????????0000????02??????00000000000000000000??????000000000000FA0000????00000000000000000000????????????0000??????000012??0000000000000000000011??000000000000A8??000012??0000000000000000000044000000000000??????000012??000000000000000000005A000000000000??????000012??0000000000000000000029??000000000000C6????????00000000000000000000????000000000000????????????00000000000000000000????000000000000????0000????00000000000000000000????????00000000????????????00000000000000000000??????000000000000BC????????00000000000000000000????02??00000000????01??????00000000000000000000??????00000000000034??000012??00000000000000000000A1????????0000????????????00000000000000000000????????????0000??????????????000000000000000000004B000000000000????0000????00000000000000000000????000000000000??????000012??0000000000000000000005????????0000??????000012??0000000000000000000031??00000000000074??000012??00000000000000000000FF??0000000000005E02??????00000000000000000000????000000000000????????????00000000000000000000????????????0000??????000012??0000000000000000000025????????0000????02??????00000000000000000000??????000000000000DE??000012??000000000000000000007B??00000000000030??000012??0000000000000000000075??000000000000D9??000012??000000000000000000000E000000000000????????????00000000000000000000????000000000000????02??????00000000000000000000????????????0000????????????00000000000000000000????????????0000????????????00000000000000000000????000000000000????02??????00000000000000000000????000000000000????01??????00000000000000000000????????????0000????????????00000000000000000000????000000000000????????????00000000000000000000??????0000000000005201??????0000????174000000000????00000000000000005F5F676D6F6E5F73??6172??5F5F??????76??52656769????????????6173??6573??6C69????????????61642E????2E30??72??63????72??6D??????68????????5F63????6174????????6E6474????????75??65??????69??????????????6E6F5F6C6F63????69????????????6B????74??72??6164??73??676D6173????????6E6E6563??????74??72??6164??73??6C66??????63????74??70??68????????5F6465????63????6663????6C????????63??73??2E????????63????74??73??72??70????????69????????????????????616E64??????6574??6174??6E??????74??77??69??????????????6469????????????5F6E74??61??????74??72??69??????????????70??????????6D6F6E????????74??6E??????6C6563??????6B????????72??616C6C6F63??676574??69??????????????73??72??6F6B????63????77????????70??6173??72??3634??73??67656D70??79??6574??6D656D73??74??72??6469??????????????????6565??????68????????6173??74??6D65??????74??6F63????70????????616E74??74??6475??32??73??67616464????74??69????????????6472??6663??????65??????74??6F63????70????????6C6C6F63??73??72??6174??72??616C70??74????????6D6F76????????656E6469????????????6C??????74??6F73??62????616D65??????6563??????????72??74????????656164??????6C6F63????74??6C6F63????74??6D65??????616E6469????????????616464??????????????6565????73??74??69????????????????????6D6D6F76????????70??6E3634??5F5F6C69????????????72??5F6D6169????????????73??73??70??69????????????65????????78??74??74??34??474C4942435F32??32??35????????42435F32??33??000002??02??02??03??02??02??02??03??03??02??02??02??0000000002??02??02??02??02??03??02??02??02??02??02??02??02??02??03??02??02??02??04??02??02??03??02??03??02??02??02??03??02??02??02??02??02??03??02??02??02??02??02??02??03??02??02??03??02??02??02??03??02??03??02??03??02??02??02??02??02??02??03??03??03??02??02??02??02??02??000001??01??24??000010??000020??000075??69??????????9602??00000000????????????????????000000000000????69????????????A2????????0000??????69??????????9602??00000000????81????????????060000????????????000000000000????81????????????070000????00000000000000000000????81????????????070000????00000000000000000000????81????????????070000????00000000000000000000000082??????0000????0000??????0000000000000000000008??????????0000070000????????????000000000000????82??????0000????0000????00000000000000000000????82??????0000????0000????00000000000000000000????82??????0000????0000????00000000000000000000????82??????0000????0000????00000000000000000000????82??????0000????0000????00000000000000000000????82??????0000????0000????00000000000000000000??????6000000000????0000??????000000000000000000004882??????0000????0000????00000000000000000000??????6000000000????0000????00000000000000000000??????6000000000????0000????00000000000000000000??????6000000000????0000????00000000000000000000??????6000000000????0000????00000000000000000000??????6000000000????0000?????? } condition: - ( uint16( 0 ) == 0x5a4d and filesize < 700KB ) and all of them + uint16( 0 ) == 0x457f and filesize < 100KB and all of them } -rule TRELLIX_ARC_Ransom_Babuk : RANSOM T1027 T1083 T1057 T1082 T1129 T1490 T1543_003 FILE +rule TRELLIX_ARC_Pwnlnx_Backdoor_Variant_2 : BACKDOOR FILE { meta: - description = "Rule to detect Babuk Locker" - author = "TS @ McAfee ATR" - id = "7c0a3b4e-90aa-5442-aa5e-1a7fcae9bec8" - date = "2021-01-19" - modified = "2021-02-24" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_BabukLocker_Jan2021.yar#L1-L25" + description = "Rule to detect the backdoor pwnlnx variant 2" + author = "Marc Rivero | McAfee ATR Team" + id = "c4ee686b-49d9-5566-b749-1144a19c1fee" + date = "2020-04-17" + modified = "2020-08-14" + reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L35-L65" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "e10713a4a5f635767dcd54d609bed977" - logic_hash = "123cebd1c2e66f3e91ee235cb9288df63dfaeba02e6df45f896cb50f38851a8f" + hash = "08cc67002782cbafd97a4bff549d25dd72d6976d2fdf79339aaf5a3ff7c3107e" + logic_hash = "08ea40ba72677263a41f62097fc38040361ba595d67cb04979b66548c7f4d271" score = 75 quality = 70 - tags = "RANSOM, T1027, T1083, T1057, T1082, T1129, T1490, T1543.003, FILE" - rule_version = "v2" - malware_family = "Ransom:Win/Babuk" - malware_type = "Ransom" - mitre_attack = "T1027, T1083, T1057, T1082, T1129, T1490, T1543.003" + tags = "BACKDOOR, FILE" + rule_version = "v1" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Pwnlnx" + actor_type = "Cybercrime" + actor_group = "Unknown" strings: - $s1 = {005C0048006F007700200054006F00200052006500730074006F0072006500200059006F00750072002000460069006C00650073002E007400780074} - $s2 = "delete shadows /all /quiet" fullword wide - $pattern1 = {006D656D74617300006D65706F63730000736F70686F730000766565616D0000006261636B7570000047785673730000004778426C7200000047784657440000004778435644000000477843494D67720044656657617463680000000063634576744D67720000000063635365744D677200000000536176526F616D005254567363616E0051424643536572766963650051424944505365727669636500000000496E747569742E517569636B426F6F6B732E46435300} - $pattern2 = {004163725363683253766300004163726F6E69734167656E74000000004341534144324457656253766300000043414152435570646174655376630000730071} - $pattern3 = {FFB0154000C78584FDFFFFB8154000C78588FDFFFFC0154000C7858CFDFFFFC8154000C78590FDFFFFD0154000C78594FDFFFFD8154000C78598FDFFFFE0154000C7859CFDFFFFE8154000C785A0FDFFFFF0154000C785A4FDFFFFF8154000C785A8FDFFFF00164000C785ACFDFFFF08164000C785B0FDFFFF10164000C785B4FDFFFF18164000C785B8FDFFFF20164000C785BCFDFFFF28164000C785C0FDFFFF30164000C785C4FDFFFF38164000C785C8FDFFFF40164000C785CCFDFFFF48164000C785D0FDFFFF50164000C785D4FDFFFF581640} - $pattern4 = {400010104000181040002010400028104000301040003810400040104000481040005010400058104000601040006C10400078104000841040008C10400094104000A0104000B0104000C8104000DC104000E8104000F01040000011400008114000181140002411400038114000501140005C11400064114000741140008C114000A8114000C0114000E0114000F4114000101240002812400034124000441240005412400064124000741240008C124000A0124000B8124000D4124000EC1240000C1340002813400054134000741340008C134000A4134000C4134000E8134000FC134000141440003C144000501440006C144000881440009C144000B4144000CC144000E8144000FC144000141540003415400048154000601540007815} + $bp = { 7F??4C4602??01??000000000000000002??3E????0000000004??00000000??????00000000000088????????????00000000??????38??05????????????????0000????????????0000000000000000??????0000000000004000000000??????0D??????????????0D????????0000????00000000????0000????0000????????????0000????????????0000????????????0000????12??00000000????????????00000000????00000000??????000004??00005801??00000000??????4000000000??????4000000000????????00000000????????00000000??????000000000000070000??????000080??????0000000080??????0000000080??????0000000028??00000000000070??00000000000008??00000000000051E5??64??000000000000000000000000000000000000000000000000000000000000000000000000000000000000????000000000000??????000010??000001??0000474E5500000000????0000????0000????0000??????000014??000003??0000474E55????????????CC78??78??83????????????CB371F0000000080??????0000000025????????0000????7E??00000000????????????0000????????????0000??????4200000000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000????????????0000??????4200000000????????????0000????????????0000??????4200000000????????????0000????????????0000????????????0000????76??00000000????????????0000????8B????00000000C8??????0000000025????????0000??????4200000000????76??00000000????????????0000????444200000000????76??00000000????????????0000??????4900000000????76??00000000????????????0000??????4600000000????76??00000000????????????0000????424200000000??????EC08??33??0000E8????????E8????????4883????C3FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????00000000000000000000000000000000000000000000000031??4989??5E4889??4883????505449C7??????????48C7??????????48C7??????????E8????????F490904883????488B??????????4885??74??FF??4883????C390909090909090909090909090554889??534883????80????????????75??BB????????488B??????????4881??????????48C1????4883????4839??73??660F1F??????4883????4889??????????FF????????????488B??????????4839??72??B8????????4885??74??BF????????E8????????C6????????????4883????5BC9C30F1F????????????55B8????????4885??4889??74??BE????????BF????????E8????????4883????????????74??B8????????4885??74??BF????????C9FF??0F1F??????????C9C39090554889??534881??????????89??????????48C7????????????8B????3D????????0F87????????8B????89??488D??????????8B??????????4889??89??E8????????85??0F84????????8B????89??488D??????????89??4889??E8????????BA????????488D??????????4889??4889??E8????????4889????4883??????0F84????????488D??????????488D??????????4889??4889??E8????????85??0F85????????488B??????????4889????C7????????????488B????89????488B????48C1????89????488B????4889????488B????4889??????488B????4889??????E8????????89????BE????????488D????E8????????488D????8B??????????BA????????4889??89??E8????????85??0F84????????488D????8B??????????BA????????4889??89??E8????????85??0F84????????BE????????488D????E8????????8B????488B????4889????488B????4889??????488B????4889??????E8????????39??0F85????????8B????89??4889??48C1????8B????89??488D????4889????488B????488B????BA????????4889??4889??E8????????488B????4889????EB??488B????488D??????????4889??BA????????BE????????4889??E8????????89????83??????7E??8B????488D??????????89??4889??E8????????8B????4863??488D??????????8B??????????4889??89??E8????????85??74??8B????48984801????488B????483B????7C??EB??90EB??90EB??90EB??90EB??90EB??90488B????4889??E8????????EB??90EB??90EB??90B8????????4881??????????5BC9C3554889??534881??????????4889??????????E8????????4889??E8????????C7????????????488B??????????8B????89????488B??????????8B??89????488B??????????8B????89????8B????8B????BA????????89??89??E8????????89????83??????0F84????????488D????BA????????BE????????4889??E8????????C7????????????C7????????????8B????89????488B????4889????488B????4889??????488B????4889??????E8????????89????488D????BE????????4889??E8????????488D????8B????BA????????4889??89??E8????????85??0F84????????488D??????????4889??E8????????488D??????????BE????????4889??E8????????488D??????????8B????BA????????4889??89??E8????????85??0F84????????488D????8B????BA????????4889??89??E8????????85??74??488D????BE????????4889??E8????????8B????488B????4889????488B????4889??????488B????4889??????E8????????39??75??8B????83????75??8B????488B????4889????488B????4889??????488B????4889??????89??E8????????EB??90EB??90EB??90EB??90EB??908B????89??E8????????B8????????4881??????????5BC9C390554889??4889????89????C7????????????488B????4889????C7????????????EB??488B????0FB6??8B????89??C1????F7????89??48980FB6??????????89??31??488B????88??83??????4883??????8B????3B????7C??488B????C9C3554889??4889????89????488B????4889????C7????????????EB??488B????0FB6??0FB6??????????31??488B????88??83??????4883??????8B????3B????7C??488B????C9C39090554889??534881??????????89??????????48C7????????????48C7????????????48C7????????????8B????89??488D??????????8B??????????4889??89??E8????????85??0F84????????8B????89??488D??????????89??4889??E8????????488D??????????488D??????????4889??4889??E8????????BA????????488D??????????488D??????????BE????????4889??B8????????E8????????488D??????????4889??E8????????4883????4889??E8????????4889????4883??????0F84????????488D??????????488B????4889??4889??E8????????488D??????????488D????B9????????BA????????4889??4889??E8????????89????83??????0F8E????????C7????????????E9????????488B????8B????4863??48C1????4801??488B??488D????BA????????488D??????????488D??????????4989??BE????????4889??B8????????E8????????488D??????????488D??????????4889??4889??E8????????85??0F85????????48C7????????????48C7????????????488D??????????4883????4889??E8????????4889??E8????????488B??????????8B??????????4189??4181??????????8B??????????89??81??????????488B????8B????4863??48C1????4801??488B??488D????BA????????488D??????????4889??????4889??????488B????4889??????488B????4889????4589??4189??4889??BE????????4889?? } condition: - filesize >= 15KB and filesize <= 90KB and 1 of ( $s* ) and 3 of ( $pattern* ) + uint16( 0 ) == 0x457f and filesize < 1000KB and all of them } -rule TRELLIX_ARC_Unpacked_Shiva_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Pwnlnx_Backdoor_Variant_3 : BACKDOOR FILE { meta: - description = "Rule to detect an unpacked sample of Shiva ransomware" + description = "Rule to detect the backdoor pwnlnx variant" author = "Marc Rivero | McAfee ATR Team" - id = "c6cd4421-216f-5c1f-bb8d-fc8ab00bb72d" - date = "2018-09-05" + id = "02ea1eb2-7235-5ed5-86ba-19d52e8fb428" + date = "2020-04-17" modified = "2020-08-14" - reference = "https://twitter.com/malwrhunterteam/status/1037424962569732096" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Shiva.yar#L1-L37" + reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L67-L97" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "299bebcb18e218254960ef96c2e65a4dc1945dcdfe9fc68550022f99a474f56d" - logic_hash = "8a6a1d9f3b75617d8f07489ecf2867f90ddcf9fbe1db1e7c0f5c26833f88be3f" + hash = "08f29e234f0ce3bded1771d702f8b5963b144141727e48b8a0594f58317aac75" + logic_hash = "8a1405f430ce57810577f65ef43a1425601bf49b5adb4f6f935505427ad9dc94" score = 75 - quality = 66 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Shiva" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Pwnlnx" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = "c:\\Users\\sys\\Desktop\\v 0.5\\Shiva\\Shiva\\obj\\Debug\\shiva.pdb" fullword ascii - $s2 = "This email will be as confirmation you are ready to pay for decryption key." fullword wide - $s3 = "Your important files are now encrypted due to a security problem with your PC!" fullword wide - $s4 = "write.php?info=" fullword wide - $s5 = " * Do not try to decrypt your data using third party software, it may cause permanent data loss." fullword wide - $s6 = " * Do not rename encrypted files." fullword wide - $s7 = ".compositiontemplate" fullword wide - $s8 = "You have to pay for decryption in Bitcoins. The price depends on how fast you write to us." fullword wide - $s9 = "\\READ_IT.txt" fullword wide - $s10 = ".lastlogin" fullword wide - $s11 = ".logonxp" fullword wide - $s12 = " * Decryption of your files with the help of third parties may cause increased price" fullword wide - $s13 = "After payment we will send you the decryption tool that will decrypt all your files." fullword wide + $bp = { 7F??4C4602??01??000000000000000002??3E????0000000004??00000000??????000000000000B0??3A??000000000000000040??????????????????????01??000005????????0000000000000000??????0000000000004000000000????????????0000????????????00000000????00000000????0000????0000????A40C??00000000C0??????????????C0??????????????5013??00000000????????????00000000????00000000??????000004??00005801??00000000??????4000000000??????4000000000????000000000000????000000000000??????000000000000070000??????0000C0??????????????C0??????????????C0??????????????28??00000000000078??00000000000008??00000000000051E5??64??000000000000000000000000000000000000000000000000000000000000000000000000000000000000????000000000000??????000010??000001??0000474E5500000000????0000??????000000000000C0????????????????????????0000????84????00000000C8??????0000000025????????0000????374200000000????A56C00000000????????????0000????????????0000????A56C00000000????????????0000??????4200000000????A56C00000000????????????0000????24??00000000????A56C00000000????????????0000????????????0000????A56C00000000????????????0000????83??????0000????A56C00000000????????????0000????5E42000000000000A66C00000000????????????0000??????4200000000????A66C00000000????????????0000????914200000000????A66C00000000????????????0000??????4200000000????A66C00000000????????????0000????????????0000????A66C00000000????????????0000????????????0000????A66C00000000????????????0000??????4200000000????A66C00000000????????????0000??????4200000000??????EC08??4301??????62??0000E8????????4883????C3FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????00000000000000000000000000000000000000000000000031??4989??5E4889??4883????505449C7??????????48C7??????????48C7??????????E8????????F490904883????488B??????????4885??74??FF??4883????C390909090909090909090909090B8????????55482D????????4883????4889??76??B8????????4885??74??5DBF????????FF??660F1F????????????5DC366666666????????????????????BE????????554881??????????48C1????4889??4889??48C1????4801??48D1??74??B8????????4885??74??5DBF????????FF??0F1F??5DC3660F1F??????80????????????75??554889??53BB????????4881??????????4883????488B??????????48C1????4883????4839??73??660F1F??????4883????4889??????????FF????????????488B??????????4839??72??E8????????B8????????4885??74??BF????????E8????????C6????????????4883????5B5DF3??669055B8????????4885??4889??74??BE????????BF????????E8????????BF????????4883????75??5DE9????????6690B8????????4885??74??FF??EB??9090554889??534881??????????89??????????48C7????????????8B????3D????????76??E9????????8B????89??488D??????????8B??????????4889??89??E8????????85??75??E9????????8B????89??488D??????????89??4889??E8????????488D??????????BE????????4889??E8????????4889????4883??????75??E9????????488D??????????488D??????????4889??4889??E8????????85??74??E9????????488B??????????4889????C7????????????488B????89????488B????48C1????89????4883????FF????FF????FF????E8????????4883????89????BE????????488D????E8????????8B??????????BA????????488D????89??E8????????85??75??E9????????8B??????????BA????????488D????89??E8????????85??75??E9????????BE????????488D????E8????????8B????4883????FF????FF????FF????E8????????4883????39??74??E9????????8B????89??48C1????4889??8B????89??4801??4889????488B????488B????BA????????4889??4889??E8????????488B????4889????EB??488B????488D??????????4889??BA????????BE????????4889??E8????????89????83??????7F??EB??8B????488D??????????89??4889??E8????????8B????4863??488D??????????8B??????????4889??89??E8????????85??75??EB??8B????48984801????488B????483B????7C??488B????4889??E8????????B8????????488B????C9C3554889??534881??????????4889??????????E8????????4889??E8????????C7????????????488B??????????8B????89????488B??????????8B??89????488B??????????8B????89????8B????8B????BA????????89??89??E8????????89????83??????75??E9????????488D????BA????????BE????????4889??E8????????C7????????????C7????????????8B????89????4883????FF????FF????FF????E8????????4883????89????488D????BE????????4889??E8????????488D????8B????BA????????4889??89??E8????????85??75??E9????????488D??????????4889??E8????????488D??????????BE????????4889??E8????????488D??????????8B????BA????????4889??89??E8????????85??75??EB??488D????8B????BA????????4889??89??E8????????85??75??EB??488D????BE????????4889??E8????????8B????4883????FF????FF????FF????E8????????4883????39??74??EB??8B????83????74??EB??8B????4883????FF????FF????FF????89??E8????????4883????908B????89??E8????????B8????????488B????C9C3554889??4889????89????C7????????????488B????4889????C7????????????EB??488B????0FB6??8B????99F7????89??48980FB6??????????31??89??488B????88??83??????4883??????8B????3B????7C??488B????5DC3554889??4889????89????488B????4889????C7????????????EB??488B????0FB6??0FB6??????????31??488B????88??83??????4883??????8B????3B????7C??488B????5DC39090554889??534881??????????89??????????48C7????????????48C7????????????48C7????????????8B????89??488D??????????8B??????????4889??89??E8????????85??75??E9????????8B????89??488D??????????89??4889??E8????????488D??????????488D??????????4889??4889??E8????????488D??????????488D??????????4889??BA????????BE????????4889??B8????????E8????????488D??????????4889??E8????????4883????4889??E8????????4889????4883??????75??E9????????488D??????????488B????4889??4889??E8????????488D????488D??????????B9????????BA????????4889??E8????????89????83??????0F8E????????C7????????????E9????????488B????8B????4863??48C1????4801??488B??488D????488D??????????488D??????????4989??4889??BA????????BE????????4889??B8????????E8????????488D??????????488D??????????4889??4889??E8????????85??0F85????????48C7????????????48C7????????????488D??????????4883????4889??E8????????4889??E8????????4989??488B??????????8B??????????25????????89??8B??????????25????????89??488B????8B????4863??48C1????4801??488B??488D????488D??????????415052FF????FF????4189??4189??BA????????BE????????4889??B8????????E8????????4883????488B????4889??E8????????4889??488D?????????? } condition: - ( uint16( 0 ) == 0x5a4d and filesize < 800KB ) and all of them + uint16( 0 ) == 0x457f and filesize < 4000KB and all of them } -rule TRELLIX_ARC_RANSOM_Exorcist : RANSOMWARE FILE +rule TRELLIX_ARC_Pwnlnx_Backdoor_Variant_4 : BACKDOOR FILE { meta: - description = "Rule to detect Exorcist" - author = "McAfee ATR Team" - id = "38ab069d-b030-5459-a42f-7ecd5963e68f" - date = "2020-09-01" - modified = "2020-10-12" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Exorcist.yar#L1-L25" + description = "Rule to detect the backdoor pwnlnx variant 4" + author = "Marc Rivero | McAfee ATR Team" + id = "199bb534-f0f6-5b67-aedd-3eada5e45cc6" + date = "2020-04-17" + modified = "2020-08-14" + reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L99-L129" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "c376382e60aae0f661151495097d3d93f185faebb11781dbf083324c23a07247" + hash = "2590ab56d46ff344f2aa4998efd1db216850bdddfc146d5d37e4b7d07c7336fc" + logic_hash = "11203beee446aaf0783d3a8d3839a88ef16c27d52be8670d650ebf6a1de2c3aa" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransomware:W32/Exorcist" - actor_type = "Cybercrime" - hash1 = "793dcc731fa2c6f7406fd52c7ac43926ac23e39badce09677128cce0192e19b0" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Pwnlnx" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $sq1 = { 48 8B C4 48 89 58 08 48 89 70 10 48 89 78 18 4C 89 60 20 55 41 56 41 57 48 8D 68 A1 48 81 EC 90 00 00 00 49 8B F1 49 8B F8 4C 8B FA 48 8B D9 E8 ?? ?? ?? ?? 45 33 E4 85 C0 0F 85 B1 00 00 00 48 8B D7 48 8B CB E8 9E 02 00 00 85 C0 0F 85 9E 00 00 00 33 D2 48 8B CB E8 ?? ?? ?? ?? 45 33 C0 48 8D 15 ?? ?? ?? ?? 48 8B CB E8 ?? ?? ?? ?? 45 8D 44 24 01 48 8B D7 48 8B C8 E8 ?? ?? ?? ?? 48 8B D0 48 8B CB 48 8B F8 FF 15 ?? ?? ?? ?? 4C 89 64 24 30 45 33 C9 C7 44 24 28 80 00 00 E8 45 33 C0 BA 00 00 00 C0 C7 44 24 20 03 00 00 00 48 8B CF FF 15 ?? ?? ?? ?? 4C 8B F0 48 8D 48 FF 48 83 F9 FD 77 25 48 8D 55 2F 48 8B C8 FF 15 ?? ?? ?? ?? 4C 39 65 2F 75 3B 49 8B CE FF 15 ?? ?? ?? ?? 48 8B CF FF 15 ?? ?? ?? ?? 48 8B CF E8 ?? ?? ?? ?? 4C 8D 9C 24 90 00 00 00 49 8B 5B 20 49 8B 73 28 49 8B 7B 30 4D 8B 63 38 49 8B E3 41 5F 41 5E 5D C3 48 8D 45 FB 4C 89 65 1F 4C 8D 4D FF 48 89 44 24 20 4C 8B C6 4C 89 65 07 48 8D 55 07 4C 89 65 FF 48 8D 4D 1F 44 89 65 FB E8 ?? ?? ?? ?? 45 33 C9 4C 8D 05 3C F5 FF FF 49 8B D7 49 8B CE FF 15 ?? ?? ?? ?? 48 8D 55 17 49 8B CE FF 15 ?? ?? ?? ?? 49 8B CE 44 89 65 F7 E8 ?? ?? ?? ?? 49 8B F4 4C 89 65 0F 4C 39 65 17 0F 8E 9D 00 00 00 C1 E0 10 44 8B F8 F0 FF 45 F7 B9 50 00 00 00 E8 ?? ?? ?? ?? 8B 4D 13 48 8B D8 89 48 14 89 70 10 4C 89 60 18 44 89 60 28 4C 89 70 30 48 8B 4D 07 48 89 48 48 48 8D 45 F7 B9 00 00 01 00 48 89 43 40 E8 ?? ?? ?? ?? 33 D2 48 89 43 20 41 B8 00 00 01 00 48 8B C8 E8 ?? ?? ?? ?? 48 8B 53 20 4C 8D 4B 38 41 B8 00 00 01 00 48 89 5C 24 20 49 8B CE FF 15 ?? ?? ?? ?? EB 08 33 C9 FF 15 ?? ?? ?? ?? 8B 45 F7 3D E8 03 00 00 77 EE 49 03 F7 48 89 75 0F 48 3B 75 17 0F 8C 6B FF FF FF EB 03 8B 45 F7 85 C0 74 0E 33 C9 FF 15 ?? ?? ?? ?? 44 39 65 F7 77 F2 48 8B 4D 07 E8 ?? ?? ?? ?? 48 8B 4D 1F 33 D2 E8 ?? ?? ?? ?? 49 8B CE FF 15 ?? ?? ?? ?? 4C 89 64 24 30 45 33 C9 C7 44 24 28 80 00 00 00 45 33 C0 BA 00 00 00 C0 C7 44 24 20 03 00 00 00 48 8B CF FF 15 ?? ?? ?? ?? 48 8B D8 48 8D 48 FF 48 83 F9 FD 77 51 48 8D 55 37 48 8B C8 FF 15 ?? ?? ?? ?? 48 8B 55 37 45 33 C9 45 33 C0 48 8B CB FF 15 ?? ?? ?? ?? 44 8B 45 FB 4C 8D 4D 27 48 8B 55 FF 48 8B CB 4C 89 64 24 20 FF 15 ?? ?? ?? ?? 48 8B 4D FF E8 ?? ?? ?? ?? 48 8B CB FF 15 ?? ?? ?? ?? E9 14 FE FF FF 48 8B CF E8 ?? ?? ?? ?? 48 8B 4D FF E9 06 FE FF FF } - $sq2 = { 48 8B C4 48 81 EC 38 01 00 00 48 8D 50 08 C7 40 08 04 01 00 00 48 8D 4C 24 20 FF 15 ?? ?? ?? ?? 48 8D 4C 24 20 E8 ?? ?? ?? ?? 48 81 C4 38 01 00 00 C3 } + $bp = { 7F??4C4602??01??000000000000000001??3E????000000000000000000000000000000000000????????????000000000000??????0000000040??????????????000014??000003??0000474E55????9FECFBE5??F973??EB??2A??????????71??BD????????0000000000000000554889??53E8????????FF????????????4889??4889??4881??????????FF????????????4889??5BC9C30F1F??????554889??E8????????FF????????????C9C366666666????????????????????554889??E8????????4885??74??4C8B????4D85??74??65??8B????????????8B??????????4889??????????48C7??????????89??C1????C1????01??25????????29??48984C89????????????FF??????????C9C3660F1F????????????31??C9C36666662E????????????????554889??E8????????4889??????????48C7??????????FF??????????C9C390554889??E8????????8B??????????488B??????????488D????0FB6????3C??400F94??3C??410F94??74??4084??75??B8????????C9C30F1F????????????8B??????????39????74??3B????74??4584??74??8B??????????4801??0FB7??????????66????74??66??????75??4889??41FF??B8????????C9C30F1F??4084??74??8B??????????4801??0FB7??????????66????75??EB??0F1F????554889??534883????E8????????31??4889??31??E8????????483D????????77??4885??74??488B????488B????488B????488B????4889??????????31??4889??E8????????31??4883????5BC9C383????EB??662E0F1F????????????554889??415453E8????????4989??4889??31??31??E8????????483D????????77??488B????31??4889??488B????488B????488B????488B??????????4989????4889??????????E8????????31??5B415CC9C383????EB??0F1F??????554889??534883????E8????????31??4889??31??E8????????483D????????77??4885??74??488B????488B????488B????488B????4889??????????31??4889??E8????????31??4883????5BC9C383????EB??662E0F1F????????????554889??415453E8????????4989??4889??31??31??E8????????483D????????77??488B????31??4889??488B????488B????488B????488B??????????4989????4889??????????E8????????31??5B415CC9C383????EB??0F1F??????554889??534883????E8????????31??4889??BE????????E8????????483D????????77??4885??74??488B????4889????31??4889??E8????????31??4883????5BC9C383????EB??660F1F??????554889??415453E8????????4989??4889??BE????????31??E8????????483D????????77??488B????31??4889??488B????4989????488B????4889????E8????????31??5B415CC9C383????EB??554889??4157415641554154534883????E8????????4889??488D????4989??4189??4889??BA????????4989??4489????4D89??E8????????488B??????????448B????4881??????????488D????75??EB??0F1F????488B????4881??????????488D????74??0FB7????4839??75??4883????31??5B415C415D415E415FC9C30F1F??????4D89??4C89??4489??4889??4C89??FF??????????4883????5B415C415D415E415FC9C30F1F????554889??4157415641554154534883????E8????????65??8B????????????4889????4889????4189??8B??????????4889??B9????????48C7??????????4889??4D89??4589??89??C1????C1????01??25????????29??F3A648984C8B????????????0F84????????B9????????48C7??????????4889??F3A60F84????????31??4585??4889??4889????4489????74??418D??????31??488D??????0FB6??4883????4889??48C1????48C1????4801??4801??4839??488D????488D????75??89????488D????4C89??E8????????4885??4889??0F84????????488B????4885??74??81????????????0F84????????488B??????????483D????????4C8D????75??EB??0F1F??????498B????483D????????4C8D????74??498B??4889??E8????????85??75??31??4883????5B415C415D415E415FC9C34589??4D89??488B????4489??4889??488B????FF??????????4883????5B415C415D415E415FC9C30F1F??????????81????????????0F85????????31??EB??488D????4C89??E8????????4885??4889??74??498B????488B??????????488B????4885??74??31??4889??4889????FF??4885??488B????0F84????????31??E9????????0F1F????????????554889??534883????E8????????89??488B??????????4881??????????488D????74??66??????75??EB??0F1F????66??????74??488B????483D????????488D????4889??75??4883????5BC9C3E8????????4889??E8????????4883????5BC9C36666662E????????????????554889??534883????E8????????89??488B??????????4881??????????488D????74??66??????75??EB??0F1F????66??????74??488B????483D????????488D????4889??75??4883????5BC9C3E8????????4889??E8????????4883????5BC9C36666662E????????????????554889??534883????E8????????89??488B??????????4881??????????488D????74??66??????75??EB??0F1F????66??????74??488B????483D????????488D????4889??75??4883????5BC9C3E8????????4889??E8????????4883????5BC9C36666662E????????????????554889??534883????E8????????89??488B??????????4881??????????488D????74??66??????75??EB??0F1F????66??????74??488B????483D????????488D????4889??75??4883????5BC9C3E8????????4889??E8????????4883????5BC9C36666662E????????????????554889??534883????E8????????89??488B??????????4881??????????488D????74??66??????75??EB??0F1F????66??????74??488B????483D????????488D????4889??75??4883????5BC9C3E8????????4889??E8????????4883????5BC9C36666662E????????????????554889??41554154534883????E8????????4C8B??????????4989??4981??????????498D??????75??EB??0F1F????4C8B????4981??????????498D??????74??488B??4C89??E8????????85??75??4C89??E8????????488B??E8????????4889??E8????????4883????5B415C415DC9C36666662E????????????????554889??534883????E8????????488B??????????BA????????89??BF????????E8????????4885??74??66????488B??????????488D????48C7??????????E8????????4883????5BC9C30F1F????554889??534883????E8????????488B??????????BA????????89??BF????????E8????????4885??74??66????488B??????????488D????48C7??????????E8????????4883????5BC9C30F1F????554889??534883????E8????????488B??????????BA????????89??BF????????E8????????4885??74??66????488B??????????488D????48C7??????????E8????????4883????5BC9C30F1F????554889??534883????E8????????488B??????????BA????????89??BF????????E8????????4885??74??66????488B??????????488D????48C7??????????E8????????4883????5BC9C30F1F????554889?? } condition: - uint16( 0 ) == 0x5a4d and any of them + uint16( 0 ) == 0x457f and filesize < 400KB and all of them } -import "pe" - -rule TRELLIX_ARC_Ragnarlocker_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Pwnlnx_Backdoor_Variant_6 : BACKDOOR FILE { meta: - description = "Rule to detect RagnarLocker samples" - author = "McAfee ATR Team" - id = "58874f27-3070-52c9-bd96-337fdaa4499b" - date = "2020-04-15" - modified = "2020-10-12" - reference = "https://www.bleepingcomputer.com/news/security/ragnar-locker-ransomware-targets-msp-enterprise-support-tools/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_ragnarlocker.yar#L3-L45" + description = "Rule to detect the backdoor pwnlnx variant 6" + author = "Marc Rivero | McAfee ATR Team" + id = "56bfe9c7-4cd4-51f6-a469-da8af52d64c2" + date = "2020-04-17" + modified = "2020-08-14" + reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L131-L161" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "9706a97ffa43a0258571def8912dc2b8bf1ee207676052ad1b9c16ca9953fc2c" - logic_hash = "2f31da9182a1b47fb1e7e4459461de4c496ec323ff13e622d3ce27ac8cce1912" + hash = "d29254ab907c9ef54349de3ec0dd8b22b4692c58ed7a7b340afbc6e44363f96a" + logic_hash = "29423135a46ee7b9aa1bd8f1e6f7ffad09725787ad6e75312e1d34b18e3917d4" score = 75 - quality = 68 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/RagnarLocker" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Pwnlnx" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $s1 = {2D 2D 2D 52 41 47 4E 41 52 20 53 45 43 52 45 54 2D 2D 2D} - $s2 = { 66 ?? ?? ?? ?? ?? ?? 66 ?? ?? ?? B8 ?? ?? ?? ?? 0F 44 } - $s3 = { 5? 8B ?? 5? 5? 8B ?? ?? 8B ?? 85 ?? 0F 84 } - $s4 = { FF 1? ?? ?? ?? ?? 3D ?? ?? ?? ?? 0F 85 } - $s5 = { 8D ?? ?? ?? ?? ?? 5? FF 7? ?? E8 ?? ?? ?? ?? 85 ?? 0F 85 } - $op1 = { 0f 11 85 70 ff ff ff 8b b5 74 ff ff ff 0f 10 41 } - $p0 = { 72 eb fe ff 55 8b ec 81 ec 00 01 00 00 53 56 57 } - $p1 = { 60 be 00 00 41 00 8d be 00 10 ff ff 57 eb 0b 90 } - $bp0 = { e8 b7 d2 ff ff ff b6 84 } - $bp1 = { c7 85 7c ff ff ff 24 d2 00 00 8b 8d 7c ff ff ff } - $bp2 = { 8d 85 7c ff ff ff 89 85 64 ff ff ff 8d 4d 84 89 } + $bp = { 7F??4C4602??01??000000000000000001??3E????000000000000000000000000000000000000??????09??00000000000000004000000000??????2B??28??04??000014??000003??0000474E55????4D9585????AB6522????52AD3B??EC9B4BE8????????0000000000000000????00000000554889??????????4889??41544989??534889??488B??????????E8????????4C89??4889??48C7??????????FF??????????488B??????????89??E8????????89??5B415C5DC30F1F??E8????????554889??????????4889??41544989??534889??488B??????????E8????????4C89??4889??48C7??????????FF??????????488B??????????89??E8????????89??5B415C5DC30F1F??E8????????554889??415541544989??534889??4883????488B??????????65??8B????????????4889????31??E8????????4889??4C89??FF??????????488B??????????4189??E8????????488B??????????483D????????488D????75??EB??0F1F??????488B????4881??????????488D????74??0FB7??488D????48C7??????????31??E8????????498B????498B??????488D????488D????????????BA????????E8????????4885??74??4981??????????????488B????65??33????????????4489??75??4883????5B415C415D5DC3E8????????0F1F??E8????????554889??415541544989??534889??4883????488B??????????65??8B????????????4889????31??E8????????4889??4C89??FF??????????488B??????????4189??E8????????488B??????????483D????????488D????75??EB??0F1F??????488B????4881??????????488D????74??0FB7??488D????48C7??????????31??E8????????498B????498B??????488D????488D????????????BA????????E8????????4885??74??4981??????????????488B????65??33????????????4489??75??4883????5B415C415D5DC3E8????????0F1F??E8????????554889??415541544989??534889??4883????488B??????????65??8B????????????4889????31??E8????????4889??4C89??FF??????????488B??????????4189??E8????????488B??????????483D????????488D????75??EB??0F1F??????488B????4881??????????488D????74??0FB7??488D????48C7??????????31??E8????????498B????498B??????488D????488D????????????BA????????E8????????4885??74??4981??????????????488B????65??33????????????4489??75??4883????5B415C415D5DC3E8????????0F1F??E8????????554889??415541544989??534889??4883????488B??????????65??8B????????????4889????31??E8????????4889??4C89??FF??????????488B??????????4189??E8????????488B??????????483D????????488D????75??EB??0F1F??????488B????4881??????????488D????74??0FB7??488D????48C7??????????31??E8????????498B????498B??????488D????488D????????????BA????????E8????????4885??74??4981??????????????488B????65??33????????????4489??75??4883????5B415C415D5DC3E8????????0F1F??E8????????554889??41574589??415641554189??4154534889??4883????488B??????????4889????4889????4C89????483D????????4C8D????74??4C63??EB??0F1F??????498B????483D????????4C8D????74??498B??4C89??4889??E8????????85??75??4883????5B415C415D415E415F5DC30F1F??????????4589??4C8B????488B????4489??4889??488B????FF??????????4883????5B415C415D415E415F5DC3660F1F??????E8????????554889??41574589??41564D89??41554989??41544189??BA????????534889??488D????4883????4889????4889??65??8B????????????4889????31??E8????????488B??????????4881??????????488D????74??0FB7????4839??75??EB??0F1F????????????410FB7????4839??74??4C8B????4981??????????498D????75??4589??4D89??4C89??4489??4889??488B????FF??????????488B????65??33????????????75??4883????5B415C415D415E415F5DC3660F1F??????31??EB??E8????????0F1F??????662E0F1F????????????E8????????55BF????????4889??4881??????????65??8B????????????4889????31??488D??????????FF????????????B9????????4889??488D??????????F3??A5488D??????????48C7??????????BE????????B1??E8????????4885??74??48BA???????? } condition: - uint16( 0 ) == 0x5a4d and filesize < 100KB and ( 4 of ( $s* ) and $op1 ) or all of ( $p* ) and pe.imphash ( ) == "9f611945f0fe0109fe728f39aad47024" or all of ( $bp* ) and pe.imphash ( ) == "489a2424d7a14a26bfcfb006de3cd226" + uint16( 0 ) == 0x457f and filesize < 700KB and all of them } -rule TRELLIX_ARC_Purelocker_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_Mirai_Casper_Variant : BACKDOOR FILE { meta: - description = "Rule to detect PureLocker ransomware based on binary sequences" + description = "Rule to detect the Mirai Casper variant" author = "Marc Rivero | McAfee ATR Team" - id = "3d945869-9faa-59de-add6-d664a7beef6f" - date = "2019-11-13" + id = "0f3a028c-9514-51cd-ad82-415e8ac2dee7" + date = "2020-04-17" modified = "2020-08-14" - reference = "https://www.pandasecurity.com/mediacenter/security/purelocker-ransomware-servers/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_PureLocker.yar#L1-L25" + reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L163-L193" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "9f39f0ef922023a79919f5b41a7acda6c08373af8f5fd2d4c4dcaca6146970ea" + hash = "57cc422a6a90c571198a2d1c3db13c31fbdb48ba2f0f4356846d6d636d0f9300" + logic_hash = "5449d1ef0c4977c6151fc194ad5f526b6be414c1efb7fd4bacb77d4bcd89c703" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/PureLocker" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Pwnlnx" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $sequence = { 31??FF????E8????????83????5BC2????555357BA????????83????C7????????????4A75??E8????????8B????????????8D????E8????????8B????????????8D??????E8????????FF????8D??????????59E8????????75??FF??????8D??????????59E8????????75??EB??B8????????EB??31??21??74??31??0FBE??E9????????8D??????C7????????????C7????????????66??????????FF??????E8????????89??????52E8????????5A5052E8????????5A50FF??????E8????????8D????????????50E8????????8B??????01??89??????8B??????83????53E8????????89??????8B??????21??75??31??0FBE??E9????????68????????68????????FF????????????FF??????E8????????FF????E8????????89??01??89????????????8B????????????83????53E8????????89????????????8B????????????21??75??FF??????E8????????31??0FBE??E9????????68????????68????????FF??????FF????????????E8????????0FBE??????????83????0F85????????8B??????83????53E8????????89????????????8B????????????21??75??E9????????68????????68????????FF??????FF????????????E8????????FF??????E8????????68????????8D??????508D??????5068????????68????????68????????31??5068????????68????????FF????????????FF????????????68????????E8????????89??????8B??????21??75??31??0FBE??E9????????8D??????FF????E8????????8D??????FF????E8????????FF????????????E8????????FF????????????E8????????B8????????0FBE??E9????????EB??68????????8D??????508D??????5068????????68????????68????????31??5068????????68????????FF??????FF????????????68????????E8????????89??????8B??????21??75??31??0FBE??E9????????8D??????508D??????FF????E8????????89????????????FF??????E8????????C7??????????????FF????????????E8????????C7????????????????????C7????????????????????8B????????????21??74??E9????????0FBE????????????83????75??68????????68????????8D????????????5068????????8D??????FF????E8????????89??????EB??68????????68????????8D????????????5068????????8D??????FF????E8????????89??????8B??????21??74??E9????????0FBE????????????83????75??8D????????????8D????FF????FF??8F??????8F??????EB??8D????????????8B????9952508F??????8F??????FF??????FF??????5B5F83????7F??7C??83????77??31??EB??B8????????09??75??E9????????0FBE????????????83????75??68????????E8????????89????????????8B????????????21??75??E9????????68????????68????????68????????FF????????????FF????????????FF????????????8D??????FF????E8????????89????????????EB??68????????E8????????89??????8B??????21??75??E9????????68????????68????????FF??????8B????????????508D??????FF????E8????????89????????????8B????????????21??74??E9????????0FBE????????????83????75??8B????????????21??75??E9????????8B????????????8D????FF????FF??5B5F83????75??83????74??31??EB??B8????????09??74??E9????????EB??8B??????21??75??E9????????8B??????8B????21??75??E9????????0FBE????????????83????75??C7????????????????????FF????????????E8????????89????????????C7????????????????????68????????68????????FF????????????FF????????????8B????????????8D????FF????FF??8D??????FF????E8????????89????????????EB??C7????????????????????FF????????????E8????????89????????????C7????????????????????68????????FF????????????FF????????????8B????????????FF????8D??????FF????E8????????89????????????8B????????????21??74??E9????????0FBE????????????83????75??8B????????????21??7E??68????????68????????FF????????????E8????????FF????????????E8????????C7????????????????????EB??8B??????21??7E??68????????68????????FF??????E8????????FF??????E8????????C7??????????????0FBE????????????83????75??8B????????????21??75??E9????????8B????????????8D????89??21??75??E9????????EB??8B????????????21??75??E9????????8B????????????8D????89??21??75??E9????????8B??????83????53E8????????89????????????8B????????????21??75??E9????????68????????68????????FF??????FF????????????E8????????0FBE????????????83????75??68????????68????????FF??????FF????????????8B????????????8D????FF????FF??8D??????FF????E8????????89????????????EB??68????????FF??????FF????????????8B????????????FF????8D??????FF????E8????????89????????????FF????????????E8????????C7????????????????????0FBE????????????83????75??68????????68????????FF????????????E8????????FF????????????E8????????C7????????????????????EB??68????????68????????FF????????????E8????????FF????????????E8????????C7????????????????????8B????????????21??74??EB??68????????8D??????FF????E8????????89????????????8B????????????21??74??EB??0FBE????????????83????75??68????????31??508D??????FF????E8????????C6????????8D??????FF????E8????????8D??????FF????E8????????0FBE??????0FBE??E9????????8B????????????21??7E??FF????????????E8????????8B????????????21??7E??FF????????????E8????????8B????????????21??7E??FF????????????E8????????8B??????21??7E??FF??????E8????????8B????????????21??7E??FF????????????E8????????8D??????8B????21??7E??68????????8D??????FF????E8????????8D??????8B????21??7E??8D??????FF????E8????????8D??????8B????21??7E??8D??????FF????E8????????31??0FBE??EB??31??FF????E8????????FF????????????E8????????FF??????E8????????81??????????5F5B5DC2????31??50E8????????83????????????74??FF??????????5889????FF??????FF??????FF??????FF??????EB??EB??B8????????EB??31??83????C2????31??C2????5553BA????????83????C7????????????4A75??E8????????8B??????8D????E8????????83????????????0F84????????FF????E8????????89??01??89??????8B??????83????53E8????????89??????83????????74??68????????68????????FF??????FF??????E8????????89??3B??????75??8B??????83????538D??????5866??????FF??????5866??????FF??????5889????FF??????????5889??????8D??????508D??????5068????????68????????FF??????89??21??75??FF??????5889??????FF??????E8????????8B??????EB??31??FF????E8????????83????5B5DC2????31??50E8????????83????????????74??FF??????????5889????FF??????FF??????FF??????FF??????EB??EB??B8????????EB??31??83????C2????31??5050E8????????FF??????E8????????52E8????????5A50FF??????????8D??????????50E8????????8D??????50E8????????52E8????????5A5052E8????????5A50FF??????????8D??????????50E8????????E8????????01????E8????????8D??????50E8????????FF????8D??????????59E8????????74??52E8????????5A5052E8????????5A50FF??????????8D??????????50E8????????E8????????01????E8????????52E8????????5A5052E8????????5A50FF??????????8D??????????50E8????????E8????????01????E8????????588B??????52E8????????8D??????50E8????????EB??8B????52E8????????5A5052E8????????8B??????52E8????????8D??????50E8????????8B????52E8????????5A5052E8????????5850E8????????5A01??EB??E8????????66????????FF????E8????????FF??????E8????????83????C331??50E8????????83????????????74??FF??????????5889????FF??????FF??????FF??????FF??????FF??????FF??????FF??????FF??????FF??????FF??????FF??????EB??EB??B8????????EB??31??83????C2????555331??50505050E8????????C7??????????????FF??????E8????????89????8B????21??75??31??EB??8D??????50FF??????FF??????68????????E8????????89??21??75??8B????FF????5889??????68????????68????????FF??????E8????????FF????E8????????8B??????EB??31??83????5B5DC35331??50505050E8????????8B??????8D????E8????????FF????E8????????89??????8B??????83????53E8????????89??????83????????74??68????????FF??????FF??????FF??????E8????????21??74??FF??????FF??????68????????E8????????89??F7??89??????FF??????E8????????8B??????EB??31??FF????E8????????83????5BC2????31??50E8????????83????????????74??FF??????????5889????FF??????FF??????FF??????FF??????FF??????FF??????EB??EB??B8????????EB??31??83????C2????5553BA????????83????C7????????????4A75??E8????????8B??????8D????E8????????FF????8D??????????59E8????????74??31??E9????????52E8????????5A50FF??????????8D??????????50E8????????8B??????52E8????????8D??????50E8????????FF??????E8????????89??01??89??????8B??????83????53E8????????89??????83????????0F84????????68????????68????????FF??????FF??????E8????????89??3B??????0F85????????FF??????8D??????5866??????8B??????83????535866??????FF??????5889????C7??????????????8D??????????8D??????E8????????8D??????C7????????????C7????????????8D??????505889????68????????68????????8D??????508D??????5068????????8D??????50E8????????89??21??75??8B??????21??7E??B8????????EB??31??21??74??FF??????E8????????C7??????????????68????????68????????8D??????508D??????50FF??????E8????????89??21??75??8D??????FF????5889??????FF??????E8????????8B??????21??7E??FF??????E8????????8B??????EB??31??FF??????E8????????FF????E8????????83????5B5DC2????555357BA????????83????C7???????????? } + $bp = { 7F??4C4601??01??000000000000000002??03??01??0000E0??04??34??000088??????????000034??20??05????????????????000000000000000080??????80??????15????????0C??05????????10??????0000??????0C??40A510??40A510??80??????904A0000060000000010????????0000D4??0000D4??04??D4??04??440000??????????????000004??0000070000??????0C??40A510??40A510??14??000030??000004??000004??000051E5??64????000000000000000000000000000000000000060000??????000004??000010??000001??0000474E5500000000????0000????0000????0000??????000014??000003??0000474E55??????3A??87????529723????2C??08??????AB35????????2A??0000BC????????0000????A510??2A??0000C4??????????0000C8??????2A??0000CCA510??2A??00005589??5383????E8????????5B81??????????8B??????????85??74??E8????????E8????????E8????????585BC9C3FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????FF??????????68????????E9????????000000000000000031??5E89??83????50545268????????68????????515668????????E8????????F490909090909090909090909090905589??538D??????80????????????75??BB????????A1????????81??????????C1????83????39??73??908D??????83????A3????????FF????????????A1????????39??72??B8????????85??74??C7????????????E8????????C6????????????8D??????5B5DC3908D??????55B8????????89??8D??????E8????????5A81??????????85??74??89??????C7??????????????C7??????????????C7????????????E8????????A1????????85??74??B8????????85??74??C7????????????FF??C9C39090905589??83????8B????88????A1????????85??74??A1????????0FB6????88??83????A3????????EB??C7??????????????8D????89??????C7????????????E8????????C9C35589??83????EB??8B????0FB6??0FBE??83??????89????E8????????8B????0FB6??84??75??C9C35589??83????8B????0FB6??88????83??????80??????0F84????????80??????74??0FBE????89????E8????????E9????????C7????????????8B????0FB6??88????83??????80??????75??C7????????????8B????0FB6??88????83??????EB??80??????75??C7????????????8B????0FB6??88????83??????C7????????????EB??8B????89??C1????01??01??89??0FBE????8D????83????89????8B????0FB6??88????83??????80??????7E??80??????7E??80??????74??80??????75??83??????8B????0FB6??88????83??????80??????0F84????????0FB6????88????80??????7E??0FB6????83????88????0FBE????83????83????0F87????????8B????????????FF??8B????8D????89????8B??89????C7????????????EB??83??????8B????8B????8D????0FB6??84??75??EB??C7????????????E8????????8B????83????85??75??8B????3B????0F92??83??????84??75??8B????89????E8????????EB??C7????????????E8????????8B????3B????0F92??83??????84??75??E9????????8B????8D????89????8B??0FBE??89????E8????????E9????????C7????????????EB??C7????????????EB??C7????????????EB??C7????????????EB??0FBE????89????E8????????E9????????8B????83????85??74??8B????8D????89????8B??EB??80??????75??8B????8D????89????8B??EB??8B????8D????89????8B??89????80??????75??8B????85??79??F7????83??????C7????????????8B????BA????????F7????89??88????8B????BA????????F7????89????80??????7E??80??????75??B8????????EB??B8????????0FB6????01??88????8B????0FB6????83????88??????83??????83??????74??83??????76??8B????83????85??74??8B????C6????????83??????8B????89????8B????83????84??74??B8????????EB??B8????????88????EB??0FBE????89????E8????????8B????83????85??75??8B????3B????0F92??83??????84??75??83??????8B????0FB6??????0FBE??89????E8????????83??????75??EB??C7????????????E8????????8B????3B????0F92??83??????84??75??E9????????E9????????90EB??90C9C35589??83????8D????89????8B????89??????8B????89????E8????????C9C35589??83????8B????8B????88????88????C9C35589??57565381??????????8B????8B????88??????????88??????????C7??????????????????C7??????????????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????89??????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????89??????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????89??????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????89??????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????89??????????0FB6??????????C7??????????????C7??????????????8B????89??????89????E8????????66????????????8D??????????BA????????89??????C7??????????????89????E8????????83????????????0F84????????83????????????0F84????????8B??????????89????E8????????3D????????0F8F????????8B??????????89????E8????????83????0F8F????????8B??????????89????E8????????83????0F8F????????C7??????????????????EB??8B??????????03??????????0FB6??3C??7E??8B??????????03??????????0FB6??3C??7F??8B??????????03??????????8B??????????03??????????0FB6??83????88??8B??????????83????89??????????8B??????????89????E8????????8B??????????39??7F??81??????????????????7E??C7??????????????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????C7????????????E8????????8B??????????C7??????????????89????E8????????89??????????C7??????????????????E9????????8B??????????69??????????03??????????C6??????8B??????????69??????????03??????????C7??????????8B??????????69??????????89??03??????????0FB6??????????8B??????????89??C1????F7??89??89??89??01??01??C1????03????8B????89????8B??????????69??????????03??????????8D??????????8B??????????89??????89????E8????????8B??????????69??????????03??????????0FB6??????????3C??74??8B??????????69??????????03??????????05????????89????E8????????8B??????????69??????????03??????????8D??????????8B??????????69??????????03??????????81??????????83????89??????89??????89????E8????????8B??????????69??????????03??????????C6????????????8B??????????69??????????03??????????8D??????????8B??????????89??????89????E8????????8B??????????69??????????03??????????8D??????????8B??????????89??????89????E8????????8B??????????69??????????03??????????8D??????????8B??????????89??????89????E8????????0FB6??????????8B??????????89??C1????F7??89??89??89??01??01??C1????03????0FB6????3C??0F87????????8B??????????69??????????89??03??????????0FB6??????????8B??????????89??C1????F7??89??89??89??01??01??C1????03????8B????89????E8????????89??E8????????89??0FB6??????????8B??????????89??C1????F7??89??89??89??01??01??C1????03????0FB6????0FB6??89??89??D3??89??8D????89????E8????????89????E8????????89??BA????????89??F7??89??C1????89??C1????01??89??29??83????0F87????????8B????????????FF??C7????????????E8????????C7??????????????C7????????????E8????????8B??????????69??????????03??????????83????89??????89????E8????????C7????????????E8????????E9????????C7????????????E8????????C7??????????????C7????????????E8????????8B??????????69??????????03??????????83????89??????89????E8????????C7????????????E8????????E9????????C7????????????E8????????C7??????????????C7????????????E8????????8B??????????69??????????03??????????83????89??????89????E8????????C7???????????? } condition: - uint16( 0 ) == 0x5a4d and filesize < 300KB and all of them + uint16( 0 ) == 0x457f and filesize < 3000KB and all of them } -rule TRELLIX_ARC_Jeff_Dev_Ransomware : RANSOMWARE FILE + +rule TRELLIX_ARC_APT_Stolen_Certificates : BACKDOOR FILE { meta: - description = "Rule to detect Jeff Dev Ransomware" + description = "Rule to detect samples digitally signed from these stolen certificates" author = "Marc Rivero | McAfee ATR Team" - id = "dd5e24f4-a2d8-5db5-9e7e-7f8bded5d401" - date = "2018-08-26" + id = "57051977-780c-5c8e-bc66-0f1d8b3bbd93" + date = "2020-04-17" modified = "2020-08-14" - reference = "https://www.bleepingcomputer.com/news/security/the-week-in-ransomware-august-31st-2018-devs-on-vacation/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_jeff_dev.yar#L1-L28" + reference = "https://www.blackberry.com/content/dam/blackberry-com/asset/enterprise/pdf/direct/report-bb-decade-of-the-rats.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_decade_of_RATs.yar#L196-L221" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "386d4617046790f7f1fcf37505be4ffe51d165ba7cbd42324aed723288ca7e0a" - logic_hash = "58a408f4e1781540e4abdb87b85b94c1f0ea49b40bf241d6d074bc2162ac2032" + hash = "ce3424524fd1f482a0339a3f92e440532cff97c104769837fa6ae52869013558" + logic_hash = "9b700e4889349d0203bdd4e00035ee9c9aba5025ccc57eef915b2c78996f8160" score = 75 - quality = 45 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Jeff" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Pwnlnx" actor_type = "Cybercrime" actor_group = "Unknown" - strings: - $s1 = "C:\\Users\\Umut\\Desktop\\takemeon" fullword wide - $s2 = "C:\\Users\\Umut\\Desktop\\" fullword ascii - $s3 = "PRESS HERE TO STOP THIS CREEPY SOUND AND VIEW WHAT HAPPENED TO YOUR COMPUTER" fullword wide - $s4 = "WHAT YOU DO TO MY COMPUTER??!??!!!" fullword wide - condition: - ( uint16( 0 ) == 0x5a4d and filesize < 5000KB ) and all of them + uint16( 0 ) == 0x5a4d and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "/C=KR/ST=Seoul/L=Gangnam-gu/O=LivePlex Corp/CN=LivePlex Corp" and pe.signatures [ i ] . serial == "3f:55:42:e2:e7:1d:8d:b3:57:04:1c:9d:d4:5b:95:0a" or pe.signatures [ i ] . subject contains "/C=KR/ST=Seoul/L=Gangnam-gu/O=LivePlex Corp/CN=LivePlex Corp" and pe.signatures [ i ] . serial == "3f:55:42:e2:e7:1d:8d:b3:57:04:1c:9d:d4:5b:95:0a" or pe.signatures [ i ] . subject contains "/C=KR/ST=Seoul/L=Gangnam-gu/O=LivePlex Corp/CN=LivePlex Corp" or pe.signatures [ i ] . serial == "3f:55:42:e2:e7:1d:8d:b3:57:04:1c:9d:d4:5b:95:0a" ) } -rule TRELLIX_ARC_Ransom_Maze : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Gdocupload_Glooxmail : BACKDOOR FILE { meta: - description = "Detecting MAZE Ransomware" - author = "McAfee ATR" - id = "098a93c4-9aab-5563-af17-7aa91b056f64" - date = "2020-04-19" - modified = "2020-10-12" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/Ransom_Maze.yar#L1-L39" + description = "Rule to detect gdocupload tool used by APT1" + author = "Marc Rivero | McAfee ATR Team" + id = "deb20196-65e6-5dac-af0c-2f16e5926715" + date = "2013-02-19" + modified = "2020-08-14" + reference = "https://www.fireeye.com/content/dam/fireeye-www/services/pdfs/mandiant-apt1-report.pdf" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_gdocupload_pdb.yar#L1-L32" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "5badaf28bde6dcf77448b919e2290f95cd8d4e709ef2d699aae21f7bae68a76c" - logic_hash = "fc16475fbc2a2acf5d053ded4d2ec4126c6d6dcac3a6eafadcd6c61419dd7594" + hash = "295c5c7aa5fa29628dec9f42ed657fce0bc789079c4e51932bcbc99a28dfd440" + logic_hash = "e016bb636af22fae79875bebaf1b4bd4f2a403e797d7ee52ea0691b4d7a54cf8" score = 75 - quality = 68 - tags = "RANSOMWARE, FILE" + quality = 45 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Maze" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Gdocupload" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $x1 = "process call create \"cmd /c start %s\"" fullword wide - $s1 = "%spagefile.sys" fullword wide - $s2 = "%sswapfile.sys" fullword wide - $s3 = "%shiberfil.sys" fullword wide - $s4 = "\\wbem\\wmic.exe" fullword wide - $s5 = "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko" fullword ascii - $s6 = "NO MUTEX | " fullword wide - $s7 = "--nomutex" fullword wide - $s8 = ".Logging enabled | Maze" fullword wide - $s9 = "DECRYPT-FILES.txt" fullword wide - $op0 = { 85 db 0f 85 07 ff ff ff 31 c0 44 44 44 44 5e 5f } - $op1 = { 66 90 89 df 39 ef 89 fb 0f 85 64 ff ff ff eb 5a } - $op2 = { 56 e8 34 ca ff ff 83 c4 08 55 e8 0b ca ff ff 83 } + $s1 = "https://www.google.com/accounts/ServiceLogin?service=writely&passive=1209600&continue=http://docs.google.com/&followup=http://do" ascii + $s2 = "Referer: http://sn114w.snt114.mail.live.com/mail/AttachmentUploader.aspx?_ec=1" fullword ascii + $s3 = "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET " ascii + $s4 = "e:\\Project\\mm\\Webmail\\Bin\\gdocs.pdb" fullword ascii + $s5 = "http://docs.google.com/?auth=" fullword ascii + $s6 = "x-guploader-client-info: mechanism=scotty flash; clientVersion=18067216" fullword ascii + $s7 = "http://docs.google.com/" fullword ascii + $s8 = "Referer: http://sn114w.snt114.mail.live.com/mail/EditMessageLight.aspx?n=%s" fullword ascii condition: - ( uint16( 0 ) == 0x5a4d and filesize < 500KB and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 300KB and all of them } -rule TRELLIX_ARC_Lockergogaransomware : RANSOMWARE FILE +rule TRELLIX_ARC_APT_Acidbox_Kernelmode_Module : KERNELDRIVER FILE { meta: - description = "LockerGoga Ransomware" - author = "Christiaan Beek - McAfee ATR team" - id = "bdf5da34-adf0-5731-820f-96511e647a83" - date = "2019-03-20" + description = "Rule to detect the kernel mode component of AcidBox" + author = "Marc Rivero | McAfee ATR Team" + id = "80b60307-5431-5f21-9e6f-06adaab0519d" + date = "2020-07-24" modified = "2020-08-14" reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_LockerGoga.yar#L1-L36" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_acidbox.yar#L1-L32" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "ba15c27f26265f4b063b65654e9d7c248d0d651919fafb68cb4765d1e057f93f" - logic_hash = "165fa0fa044b2e0d2344626c2064162f23e13dc17310a772b703dbbe9457bd99" + logic_hash = "e39da89d0da22115ac7889bc73ff183973a6c5334e304df955362bde76694d42" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "KERNELDRIVER, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/LockerGoga" - actor_type = "Cybercrime" - actor_group = "Unknown" + malware_type = "kerneldriver" + malware_family = "Rootkit:W32/Acidbox" + actor_type = "APT" + actor_group = "Turla" + hash1 = "3ef071e0327e7014dd374d96bed023e6c434df6f98cce88a1e7335a667f6749d" strings: - $1 = "boost::interprocess::spin_recursive_mutex recursive lock overflow" fullword ascii - $2 = ".?AU?$error_info_injector@Usync_queue_is_closed@concurrent@boost@@@exception_detail@boost@@" fullword ascii - $3 = ".?AV?$CipherModeFinalTemplate_CipherHolder@V?$BlockCipherFinal@$00VDec@RC6@CryptoPP@@@CryptoPP@@VCBC_Decryption@2@@CryptoPP@@" fullword ascii - $4 = "?http://crl.usertrust.com/USERTrustRSACertificationAuthority.crl0v" fullword ascii - $5 = "cipher.exe" fullword ascii - $6 = ".?AU?$placement_destroy@Utrace_queue@@@ipcdetail@interprocess@boost@@" fullword ascii - $7 = "3http://crt.usertrust.com/USERTrustRSAAddTrustCA.crt0%" fullword ascii - $8 = "CreateProcess failed" fullword ascii - $9 = "boost::dll::shared_library::load() failed" fullword ascii - $op1 = { 8b df 83 cb 0f 81 fb ff ff ff 7f 76 07 bb ff ff } - $op2 = { 8b df 83 cb 0f 81 fb ff ff ff 7f 76 07 bb ff ff } + $pattern_0 = { 897c2434 8978b8 8d5f28 448bc3 33d2 } + $pattern_1 = { 4c8d842470010000 488d942418010000 498bcf e8???????? 8bd8 89442460 } + $pattern_2 = { 4c8bf1 49d1eb 4585c9 0f88a2000000 440fb717 498bd0 } + $pattern_3 = { ff15???????? 4c8d9c2480000000 498b5b10 498b7318 498b7b20 4d8b7328 498be3 } + $pattern_4 = { 33d2 41b8???????? 895c2420 e8???????? } + $pattern_5 = { 895c2420 4885ff 0f8424010000 440f20c0 84c0 0f8518010000 } + $pattern_6 = { 85f6 0f8469fdffff 488d8424c8010000 41b9???????? } + $pattern_7 = { 894c2404 750a ffc7 893c24 41ffc3 ebcb 85c9 } + $pattern_8 = { 488b5c2450 488b742458 488b7c2460 4883c430 } + $pattern_9 = { 33d2 488b4c2428 e8???????? 448b842450040000 4503c0 4c8d8c2450040000 488bd7 } condition: - ( uint16( 0 ) == 0x5a4d and filesize < 2000KB and ( 6 of them ) and all of ( $op* ) ) or ( all of them ) + 7 of them and filesize < 78848 } -rule TRELLIX_ARC_Clop_Ransom_Note : RANSOMWARE FILE +rule TRELLIX_ARC_APT_Acidbox_Main_Module_Dll : BACKDOOR FILE { meta: - description = "Rule to detect Clop Ransomware Note" + description = "Rule to detect the Main mode component of AcidBox" author = "Marc Rivero | McAfee ATR Team" - id = "b18e4d4d-aa38-5009-a31b-ed038c5bd4f9" - date = "2019-08-01" + id = "8c9beb0f-62f7-5788-8340-0b1ecdf54253" + date = "2020-07-24" modified = "2020-08-14" - reference = "https://www.mcafee.com/blogs/other-blogs/mcafee-labs/clop-ransomware/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_ClopRansomNote.yar#L1-L34" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_acidbox.yar#L34-L65" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "a90862e9dc59b1a8f38b777b4f529d5de740d0f49175813cae64f10ca9677826" + logic_hash = "db98e204742b8629074d47df301ffcbb2dfb977a4da91557fb50838aae79e777" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Clop" - actor_type = "Cybercrime" - actor_group = "Unknown" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Acidbox" + actor_type = "APT" + actor_group = "Turla" + hash1 = "eb30a1822bd6f503f8151cb04bfd315a62fa67dbfe1f573e6fcfd74636ecedd5" strings: - $s1 = "If you want to restore your files write to emails" fullword ascii - $s2 = "All files on each host in the network have been encrypted with a strong algorithm." fullword ascii - $s3 = "Shadow copies also removed, so F8 or any other methods may damage encrypted data but not recover." fullword ascii - $s4 = "You will receive decrypted samples and our conditions how to get the decoder." fullword ascii - $s5 = "DO NOT RENAME OR MOVE the encrypted and readme files." fullword ascii - $s6 = "(Less than 6 Mb each, non-archived and your files should not contain valuable information" fullword ascii - $s7 = "We exclusively have decryption software for your situation" fullword ascii - $s8 = "Do not rename encrypted files." fullword ascii - $s9 = "DO NOT DELETE readme files." fullword ascii - $s10 = "Nothing personal just business" fullword ascii - $s11 = "eqaltech.su" fullword ascii + $pattern_0 = { 7707 b8022d03a0 eb05 e8???????? } + $pattern_1 = { 4403c8 8bc3 41d1c6 33c6 81c6d6c162ca c1cb02 33c7 } + $pattern_2 = { e9???????? 412b5c2418 8b45dc 412b442408 41015c241c 410144240c 015f1c } + $pattern_3 = { 48895c2408 57 4883ec30 488bfa 33db 4885c9 7479 } + $pattern_4 = { 48895c2408 57 4883ec30 498bd8 488bfa 488364245800 85c9 } + $pattern_5 = { 488987e0010000 e9???????? 81cb001003a0 e9???????? 488b87a0010000 44847806 742e } + $pattern_6 = { 4d8bcc 4c8d0596c50100 498bd4 488bce e8???????? 498b9de0010000 c74605aa993355 } + $pattern_7 = { 4533c0 8d5608 e8???????? 488bf0 4889442460 4885c0 750b } + $pattern_8 = { 488d5558 41c1ee08 41b802000000 44887559 e8???????? 4c8b4de0 894718 } + $pattern_9 = { 4d03c2 4d3bc2 4d13cc 4d0303 4d3b03 4d8903 4c8b13 } condition: - ( uint16( 0 ) == 0x6f59 ) and filesize < 10KB and all of them + 7 of them and filesize < 550912 } -rule TRELLIX_ARC_Cryptonar_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_APT_Acidbox_Ssp_Dll_Module : BACKDOOR FILE { meta: - description = "Rule to detect CryptoNar Ransomware" + description = "Rule to detect the SSP DLL component of AcidBox" author = "Marc Rivero | McAfee ATR Team" - id = "0911250f-fc1f-58bc-ac09-d77d2a2ed3ce" - date = "2025-05-01" + id = "ef1511c5-f650-5e65-937c-466f00932183" + date = "2020-07-24" modified = "2020-08-14" - reference = "https://www.bleepingcomputer.com/news/security/cryptonar-ransomware-discovered-and-quickly-decrypted/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_CryptoNar.yar#L1-L36" + reference = "https://github.com/advanced-threat-research/Yara-Rules/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_acidbox.yar#L67-L98" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "04c1c4f45ad3552aa0876c3b645c6ca92493018f7fdc5d9d9ed26cf67199d21b" + logic_hash = "4c9b9de11d73587ca1ad1efa5455598e41edc5a9a59fc0339c429a212c1c7941" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" - malware_type = "ransomware" - malware_family = "Ransom:W32/CryptoNar" - actor_type = "Cybercrime" - actor_group = "Unknown" + tags = "BACKDOOR, FILE" + rule_version = "v1" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Acidbox" + actor_type = "APT" + actor_group = "Turla" + hash1 = "003669761229d3e1db0f5a5b333ef62b3dffcc8e27c821ce9018362e0a2df7e9" strings: - $s1 = "C:\\narnar\\CryptoNar\\CryptoNarDecryptor\\obj\\Debug\\CryptoNar.pdb" fullword ascii - $s2 = "CryptoNarDecryptor.exe" fullword wide - $s3 = "server will eliminate the key after 72 hours since its generation (since the moment your computer was infected). Once this has " fullword ascii - $s4 = "Do not delete this file, else the decryption process will be broken" fullword wide - $s5 = "key you received, and wait until the decryption process is done." fullword ascii - $s6 = "In order to receive your decryption key, you will have to pay $200 in bitcoins to this bitcoin address: [bitcoin address]" fullword ascii - $s7 = "Decryption process failed" fullword wide - $s8 = "CryptoNarDecryptor.KeyValidationWindow.resources" fullword ascii - $s9 = "Important note: Removing CryptoNar will not restore access to your encrypted files." fullword ascii - $s10 = "johnsmith987654@tutanota.com" fullword wide - $s11 = "Decryption process will start soon" fullword wide - $s12 = "CryptoNarDecryptor.DecryptionProgressBarForm.resources" fullword ascii - $s13 = "DecryptionProcessProgressBar" fullword wide - $s14 = "CryptoNarDecryptor.Properties.Resources.resources" fullword ascii + $pattern_0 = { 49897ba0 8bc7 49894398 49897ba8 33c9 49894bb0 } + $pattern_1 = { 8b8424a8000000 c1e818 88443108 66895c310a 498b0e } + $pattern_2 = { 8b5f48 413bdd 410f47dd 85db 0f84f1000000 488b4720 4885c0 } + $pattern_3 = { e8???????? 85c0 78c7 488d9424a0020000 488d8c24e0030000 ff15???????? 4c8bf8 } + $pattern_4 = { ff15???????? 488bc8 4c8bc6 33d2 ff15???????? 8bfb 895c2420 } + $pattern_5 = { 415f c3 4c8bdc 49895b10 } + $pattern_6 = { 488d842488010000 4889442420 41bf???????? 458bcf 4c8bc7 418bd7 488d8c2490000000 } + $pattern_7 = { c1e908 0fb6c9 3bce 77b6 8bd0 b9???????? c1ea10 } + $pattern_8 = { 4c8bc3 ba???????? 488d4c2438 e8???????? 89442430 85c0 7508 } + $pattern_9 = { bb02160480 8bc3 488b5c2440 488b742448 488b7c2450 4883c430 } condition: - ( uint16( 0 ) == 0x5a4d and filesize < 2000KB ) and all of them + 7 of them and filesize < 199680 } -import "pe" - -rule TRELLIX_ARC_Ransom_Avoslocker : FILE +rule TRELLIX_ARC_Apt_Hikit_Rootkit : ROOTKIT FILE { meta: - description = "Rule to detect Avoslocker Ransomware" - author = "CB @ ATR" - id = "50f029c8-154e-583d-8264-8d86d01075f6" - date = "2021-07-22" - modified = "2021-07-22" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Avoslocker.yar#L3-L27" + description = "Rule to detect the rootkit hikit based on PDB" + author = "Marc Rivero | McAfee ATR Team" + id = "c53acbc6-8f4a-590b-8dd7-ce4da6d79cf8" + date = "2012-08-20" + modified = "2020-08-14" + reference = "https://www.fireeye.com/blog/threat-research/2012/08/hikit-rootkit-advanced-persistent-attack-techniques-part-1.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_hikit_rootkit_pdb.yar#L1-L28" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "316aaab225797eedd62f9cfde1fdbd799a10441b3b15a8abc76141b57b36b1d3" + logic_hash = "8a425ababdfbe95bd8ac7d4f519be16c0f1fd0b7eea2874124db2f00dd6eb56d" score = 75 quality = 70 - tags = "FILE" - Version = "v1" - DetectionName = "Ransom_Win_Avoslocker" - hash1 = "fb544e1f74ce02937c3a3657be8d125d5953996115f65697b7d39e237020706f" - hash2 = "43b7a60c0ef8b4af001f45a0c57410b7374b1d75a6811e0dfc86e4d60f503856" + tags = "ROOTKIT, FILE" + rule_version = "v1" + malware_type = "rootkit" + malware_family = "Rootkit:W32/Hikit" + actor_type = "Cybercrime" + actor_group = "Unknown" strings: - $v1 = "CryptImportPublicKeyInfo failed. error: %d" fullword ascii - $v2 = "CryptStringToBinary failed. Err: %d" fullword ascii - $v3 = "encrypting %ls failed" fullword wide - $v4 = "CryptDecodeObjectEx 1 failed. Err: %p" fullword ascii - $v5 = "operator co_await" fullword ascii - $v6 = "drive %s took %f seconds" fullword ascii - $seq0 = { 8d 4e 04 5e e9 b1 ff ff ff 55 8b ec ff 75 08 ff } - $seq1 = { 33 c0 80 fb 2d 0f 94 c0 05 ff ff ff 7f eb 02 f7 } - $seq2 = { 8b 40 0c 89 85 1c ff ff ff 8b 40 0c 89 85 18 ff } + $pdb = "\\JmVodServer\\hikit\\bin32\\RServer.pdb" + $pdb1 = "\\JmVodServer\\hikit\\bin32\\w7fw.pdb" + $pdb2 = "\\JmVodServer\\hikit\\bin32\\w7fw_2k.pdb" + $pdb3 = "\\JmVodServer\\hikit\\bin64\\w7fw_x64.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 1000KB and pe.imphash ( ) == "a24c2b5bf84a5465eb75f1e6aa8c1eec" and ( 5 of them ) and all of ( $seq* ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 100KB and any of them } -import "pe" -import "hash" -rule TRELLIX_ARC_Ransom_Egregor : RANSOMWARE FILE +rule TRELLIX_ARC_Shadowspawn_Utility : UTILITY FILE { meta: - description = "Detect Egregor ransomware" - author = "Thomas Roccia | McAfee ATR team" - id = "b9f1a712-c168-5e0f-8b9e-cb03a6c43fc3" - date = "2020-10-28" - modified = "2020-10-28" - reference = "https://bazaar.abuse.ch/sample/004a2dc3ec7b98fa7fe6ae9c23a8b051ec30bcfcd2bc387c440c07ff5180fe9a/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_egregor.yar#L4-L31" + description = "Rule to detect ShadowSpawn utility used in the SoftCell operation" + author = "Marc Rivero | McAfee ATR Team" + id = "0a325f5c-2750-5354-b920-f7e1510a8b71" + date = "2019-06-25" + modified = "2020-08-14" + reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L3-L32" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "5f9fcbdf7ad86583eb2bbcaa5741d88a" - logic_hash = "8077c656eed0b1633da54f8d017d4eff122f2f4e486c4e1af6f6434ea33c0675" + logic_hash = "0f2805aee60cdb4eb932768849c845052c92131d0b25a511b822b79b2ac93e24" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "UTILITY, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom/Egregor" - actor_type = "Cybercrime" - actor_group = "egregor" + malware_type = "utility" + malware_family = "Trojan:W32/ShadowSpawn" + actor_type = "Apt" + actor_group = "Unknown" strings: - $p1 = "ewdk.pdb" fullword ascii - $p2 = "testbuild.pdb" fullword ascii - $s1 = "M:\\" nocase ascii - $s2 = "1z1M9U9" fullword wide - $s3 = "C:\\Logmein\\{888-8888-9999}\\Logmein.log" fullword wide + $pdb = "C:\\data\\projects\\shadowspawn\\src\\bin\\Release-W2K3\\x64\\ShadowSpawn.pdb" fullword ascii + $op0 = { e9 34 ea ff ff cc cc cc cc 48 8d 8a 20 } + $op1 = { 48 8b 85 e0 06 00 00 48 8d 34 00 48 8d 46 02 48 } + $op2 = { e9 34 c1 ff ff cc cc cc cc 48 8b 8a 68 } condition: - uint16( 0 ) == 0x5a4d and filesize < 2000KB and hash.sha256 ( pe.rich_signature.clear_data ) == "b030ed1a7ca222a0923a59f321be7e55b8d0fc24c1134df1ba775bcf0994c79c" or ( pe.sections [ 4 ] . name == ".gfids" and pe.sections [ 5 ] . name == ".00cfg" ) and ( any of ( $p* ) or 2 of ( $s* ) ) + uint16( 0 ) == 0x5a4d and filesize < 200KB and ( pe.imphash ( ) == "eaae87b11d2ebdd286af419682037b4c" and all of them ) } -rule TRELLIX_ARC_Amba_Ransomware : RANSOMWARE FILE + +rule TRELLIX_ARC_Poison_Ivy_Softcell : RAT FILE { meta: - description = "Rule to detect Amba Ransomware" + description = "Rule to detect Poison Ivy used in the SoftCell operation" author = "Marc Rivero | McAfee ATR Team" - id = "961f2892-e462-55e4-bd96-7dff895cb1e6" - date = "2017-07-03" + id = "c362b116-4cb6-5393-9c64-28e8d2886dc7" + date = "2019-06-25" modified = "2020-08-14" - reference = "https://www.enigmasoftware.com/ambaransomware-removal/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_amba.yar#L1-L41" + reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L34-L72" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "b9b6045a45dd22fcaf2fc13d39eba46180d489cb4eb152c87568c2404aecac2f" - logic_hash = "0830ab49956711d3e6ad64785edcf54146a24756c4ab66384305dc18091867bd" + logic_hash = "ac84023404d76adf8cfd8d26bb59fb51f29057748806c4f5ea0634803fd937cd" score = 75 - quality = 68 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "RAT, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Amba" - actor_type = "Cybercrime" + malware_type = "rat" + malware_family = "Rat:W32/PoisonIvy" + actor_type = "Apt" actor_group = "Unknown" strings: - $s1 = "64DCRYPT.SYS" fullword wide - $s2 = "32DCRYPT.SYS" fullword wide - $s3 = "64DCINST.EXE" fullword wide - $s4 = "32DCINST.EXE" fullword wide - $s5 = "32DCCON.EXE" fullword wide - $s6 = "64DCCON.EXE" fullword wide - $s8 = "32DCAPI.DLL" fullword wide - $s9 = "64DCAPI.DLL" fullword wide - $s10 = "ICYgc2h1dGRvd24gL2YgL3IgL3QgMA==" fullword ascii - $s11 = "QzpcVXNlcnNcQUJDRFxuZXRwYXNzLnR4dA==" fullword ascii - $s12 = ")!pssx}v!pssx}v))!pssx}v!pssx}v))!pssx}v!pssx}v))!pssx}v!pssx}v))!pssx}v!pssx}v))!pssx}v!pssx}v))!pssx}v!pssx}v)" fullword ascii - $s13 = "RGVmcmFnbWVudFNlcnZpY2U=" - $s14 = "LWVuY3J5cHQgcHQ5IC1wIA==" - $s15 = "LWVuY3J5cHQgcHQ3IC1wIA==" - $s16 = "LWVuY3J5cHQgcHQ2IC1wIA==" - $s17 = "LWVuY3J5cHQgcHQzIC1wIA==" + $s1 = "Cannot create folder %sDCRC failed in the encrypted file %s. Corrupt file or wrong password." fullword wide + $s2 = "Extracting files to %s folder$Extracting files to temporary folder" fullword wide + $s3 = "&Enter password for the encrypted file:" fullword wide + $s4 = "start \"\" \"%CD%\\mcoemcpy.exe\"" fullword ascii + $s5 = "setup.bat" fullword ascii + $s6 = "ErroraErrors encountered while performing the operation" fullword wide + $s7 = "Please download a fresh copy and retry the installation" fullword wide + $s8 = "antivir.dat" fullword ascii + $s9 = "The required volume is absent2The archive is either in unknown format or damaged" fullword wide + $s10 = "=Total path and file name length must not exceed %d characters" fullword wide + $s11 = "Please close all applications, reboot Windows and restart this installation\\Some installation files are corrupt." fullword wide + $op0 = { e8 6f 12 00 00 84 c0 74 04 32 c0 eb 34 56 ff 75 } + $op1 = { 53 68 b0 34 41 00 57 e8 61 44 00 00 57 e8 31 44 } + $op2 = { 56 ff 75 08 8d b5 f4 ef ff ff e8 17 ff ff ff 8d } condition: - ( uint16( 0 ) == 0x5a4d and filesize < 3000KB and ( 8 of them ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 500KB and ( pe.imphash ( ) == "dbb1eb5c3476069287a73206929932fd" and all of them ) } -rule TRELLIX_ARC_Backdoorfckg : CTB_LOCKER_RANSOMWARE RANSOMWARE + +rule TRELLIX_ARC_Trochilus_Softcell : TROJAN FILE { meta: - description = "CTB_Locker" - author = "ISG" - id = "2a00551d-1f80-5991-9416-d9b1b39db8e9" - date = "2015-01-20" + description = "Rule to detect Trochilus malware used in the SoftCell operation" + author = "Trellix ARC Team" + id = "81e942ae-936f-5952-8d50-ee8cec74520b" + date = "2019-06-25" modified = "2020-08-14" - reference = "https://blogs.mcafee.com/mcafee-labs/rise-backdoor-fckq-ctb-locker" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_CTBLocker.yar#L1-L26" + reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L74-L106" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "a334b07053db66aa0fb2d2b2ca7f94c480509041724ddd4dd1708052d75baffb" + logic_hash = "80a0841a08627acf11707f3aeef4e7c3777aecf04b932755efa618d7e92b0cda" score = 75 - quality = 20 - tags = "CTB_LOCKER_RANSOMWARE, RANSOMWARE" + quality = 70 + tags = "TROJAN, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/CTBLocker" - actor_type = "Cybercrime" + malware_type = "trojan" + malware_family = "Trojan:W32/Trochilus" + actor_type = "Apt" actor_group = "Unknown" strings: - $string0 = "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA" - $stringl = "RNDBAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA" - $string2 = "keme132.DLL" - $string3 = "klospad.pdb" + $s1 = "Shell.dll" fullword ascii + $s2 = "photo.dat" fullword wide + $s3 = "VW9HxtV9H|tQ9" fullword ascii + $s4 = "G6uEGRich7uEG" fullword ascii + $op0 = { e8 9d ad ff ff ff b6 a8 } + $op1 = { e8 d4 ad ff ff ff b6 94 } + $op2 = { e8 ea ad ff ff ff b6 8c } condition: - 3 of them + uint16( 0 ) == 0x5a4d and filesize < 200KB and ( pe.imphash ( ) == "8e13ebc144667958722686cb04ee16f8" and ( pe.exports ( "Entry" ) and pe.exports ( "Main" ) ) and all of them ) } -rule TRELLIX_ARC_Ryuk_Ransomware : RANSOMWARE FILE + +rule TRELLIX_ARC_Lg_Utility_Lateral_Movement_Softcell : UTILITY FILE { meta: - description = "Ryuk Ransomware hunting rule" - author = "Christiaan Beek - McAfee ATR team" - id = "d3e67e26-3b34-5c28-a1c0-c4aeacd49df9" - date = "2019-04-25" - modified = "2021-07-12" - reference = "https://securingtomorrow.mcafee.com/other-blogs/mcafee-labs/ryuk-ransomware-attack-rush-to-attribution-misses-the-point/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Ryuk.yar#L1-L47" + description = "Rule to detect the utility LG from Joeware to do Lateral Movement in the SoftCell operation" + author = "Marc Rivero | McAfee ATR Team" + id = "4f435348-427a-5f35-9545-5582033eb043" + date = "2019-06-25" + modified = "2020-08-14" + reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L108-L143" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "43c0be708fa8a388dce6e1dd721e24329b5b08a942d99e9b2631c90155790c4b" - score = 50 + logic_hash = "f88781b9632cd31bb9e3d68730c63c3fcd0ebe4a09b70b5b54d456cdc9ae8d01" + score = 75 quality = 70 - tags = "RANSOMWARE, FILE" - rule_version = "v2" - malware_type = "ransomware" - malware_family = "Ransom:W32/Ryuk" - actor_type = "Cybercrime" + tags = "UTILITY, FILE" + rule_version = "v1" + malware_type = "utility" + malware_family = "Utility:W32/Joeware" + actor_type = "Apt" actor_group = "Unknown" strings: - $x1 = "C:\\Windows\\System32\\cmd.exe" fullword ascii - $x2 = "\\System32\\cmd.exe" fullword wide - $s1 = "C:\\Users\\Admin\\Documents\\Visual Studio 2015\\Projects\\ConsoleApplication54new crypted" ascii - $s2 = "fg4tgf4f3.dll" fullword wide - $s3 = "lsaas.exe" fullword wide - $s4 = "\\Documents and Settings\\Default User\\sys" fullword wide - $s5 = "\\Documents and Settings\\Default User\\finish" fullword wide - $s6 = "\\users\\Public\\sys" fullword wide - $s7 = "\\users\\Public\\finish" fullword wide - $s8 = "You will receive btc address for payment in the reply letter" fullword ascii - $s9 = "hrmlog" fullword wide - $s10 = "No system is safe" fullword ascii - $s11 = "keystorage2" fullword wide - $s12 = "klnagent" fullword wide - $s13 = "sqbcoreservice" fullword wide - $s14 = "tbirdconfig" fullword wide - $s15 = "taskkill" fullword wide - $op0 = { 8b 40 10 89 44 24 34 c7 84 24 c4 } - $op1 = { c7 44 24 34 00 40 00 00 c7 44 24 38 01 } + $s1 = "lg \\\\comp1\\users louise -add -r comp3" fullword ascii + $s2 = "lg \\\\comp1\\users S-1-5-567-678-89765-456 -sid -add" fullword ascii + $s3 = "lg \\\\comp1\\users -sidsout" fullword ascii + $s4 = "Enumerates members of localgroup users on localhost" fullword ascii + $s5 = "Adds SID resolved at comp3 for louise to localgroup users on comp1" fullword ascii + $s6 = "CodeGear C++ - Copyright 2008 Embarcadero Technologies" fullword ascii + $s7 = "Lists members of localgroup users on comp1 in SID format" fullword ascii + $s8 = "ERROR: Verify that CSV lines are available in PIPE input. " fullword ascii + $op0 = { 89 43 24 c6 85 6f ff ff ff 00 83 7b 24 10 72 05 } + $op1 = { 68 f8 0e 43 00 e8 8d ff ff ff 83 c4 20 68 f8 0e } + $op2 = { 66 c7 85 74 ff ff ff 0c 00 8d 55 d8 52 e8 e9 eb } condition: - ( uint16( 0 ) == 0x5a4d and filesize < 400KB and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 600KB and ( pe.imphash ( ) == "327ce3f883a5b59e966b5d0e3a321156" and all of them ) } -rule TRELLIX_ARC_RANSOM_RYUK_May2021 : RANSOMWARE FILE + +rule TRELLIX_ARC_Mangzamel_Softcell : TROJAN FILE { meta: - description = "Rule to detect latest May 2021 compiled Ryuk variant" - author = "Marc Elias | McAfee ATR Team" - id = "6e415a9e-7373-50a8-ad57-f95220faed9c" - date = "2021-05-21" - modified = "2021-07-12" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Ryuk.yar#L91-L113" + description = "Rule to detect Mangzamel used in the SoftCell operation" + author = "Marc Rivero | McAfee ATR Team" + id = "b0473362-7e03-5127-aee5-b5a4f05bcc8e" + date = "2019-06-25" + modified = "2020-08-14" + reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L145-L176" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "8f368b029a3a5517cb133529274834585d087a2d3a5875d03ea38e5774019c8a" - logic_hash = "b379c1182e60ce8c777668386d8cbd08350dd2363770dec56502bf44aaf5d7f6" - score = 50 + logic_hash = "3666c645943eb8469096b8093c74e4d819299d3ffc2b99e37a506d8ef09e90c4" + score = 75 quality = 70 - tags = "RANSOMWARE, FILE" - version = "0.1" + tags = "TROJAN, FILE" + rule_version = "v1" + malware_type = "trojan" + malware_family = "Trojan:W32/Mangzamel" + actor_type = "Apt" + actor_group = "Unknown" strings: - $ryuk_filemarker = "RYUKTM" fullword wide ascii - $sleep_constants = { 68 F0 49 02 00 FF (15|D1) [0-4] 68 ?? ?? ?? ?? 6A 01 } - $icmp_echo_constants = { 68 A4 06 00 00 6A 44 8D [1-6] 5? 6A 00 6A 20 [5-20] FF 15 } + $s1 = "Change Service Mode to user logon failure.code:%d" fullword ascii + $s2 = "spoolsvs.exe" fullword wide + $s3 = "System\\CurrentControlSet\\Services\\%s\\parameters\\%s" fullword ascii + $s4 = "Please Correct [-s %s]" fullword ascii + $s5 = "Please Correct [-m %s]" fullword ascii + $op0 = { 59 8d 85 64 ff ff ff 50 c7 85 64 ff ff ff 94 } + $op1 = { c9 c2 08 00 81 c1 30 34 00 00 e9 cf 9b ff ff 55 } + $op2 = { 80 0f b6 b5 68 ff ff ff c1 e2 04 0b d6 0f b6 b5 } condition: - uint16( 0 ) == 0x5a4d and uint32( uint32( 0x3C ) ) == 0x00004550 and filesize < 200KB and ( $ryuk_filemarker or ( $sleep_constants and $icmp_echo_constants ) ) + uint16( 0 ) == 0x5a4d and filesize < 300KB and ( pe.imphash ( ) == "ef64bb4aa42ef5a8a2e3858a636bce40" and all of them ) } -rule TRELLIX_ARC_Netwalker_Ransomware : RANSOMWARE FILE + +rule TRELLIX_ARC_Nbtscan_Utility_Softcell : UTILITY FILE { meta: - description = "Rule to detect Netwalker ransomware" - author = "McAfee ATR Team" - id = "6fe75a64-77b8-5cb8-9365-a5336d4d1617" - date = "2020-03-30" - modified = "2020-11-20" - reference = "https://www.ccn-cert.cni.es/comunicacion-eventos/comunicados-ccn-cert/9802-publicado-un-informe-de-codigo-danino-sobre-netwalker.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_netwalker.yar#L3-L28" + description = "Rule to detect nbtscan utility used in the SoftCell operation" + author = "Marc Rivero | McAfee ATR Team" + id = "a2a8dd43-0d30-5da5-9dd3-6ba9f6473c40" + date = "2019-06-25" + modified = "2020-08-14" + reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L178-L209" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "11da4b57f8d9ed1fdf053053a51870af2cbf4062cc1340087ee70c3e92a1baf6" + logic_hash = "6079f1363578f82fd38971d0c8f69cc156f7f678c3f2be22c5d9c3748dc80b1f" score = 75 - quality = 70 - tags = "RANSOMWARE, FILE" + quality = 45 + tags = "UTILITY, FILE" rule_version = "v1" - malware_type = "ransomware" - note = "The rule doesn't detect the samples packed with UPX" + malware_type = "utility" + malware_family = "Utility:W32/NbtScan" + actor_type = "Apt" + actor_group = "Unknown" strings: - $pattern = { 8B????8B????89??C7????????????EB??8B????52E8????????83????8B????8B??5DC3CCCCCCCCCCCCCCCCCCCCCCCC558B??83????C7????????????83??????74??83??????72??83??????75??8B????E9????????C7????????????8B????33??B9????????F7??83????89????8B????8B????8D????51E8????????83????89????83??????0F84????????C7????????????C7????????????C6??????C6??????C6??????8B????3B????0F84????????8B????2B????39????73??8B????89????EB??8B????2B????89????8B????89????C7????????????8B????03????8B????2B??89????74??83??????7E??83??????7D??C7????????????8B????03????89????8B????518B????03????528B????03????50E8????????83????8B????03????89????83??????75??6A??8D????528B????03????50E8????????83????8B????83????89????8B????03????89????E9????????8B????8B????89??83??????74??8B????52E8????????83????8B????89??C7????????????8B????8B??5DC3CCCCCCCC558B??51B8????????6B????8B????0FB6????B9????????C1????8B????0FB6????C1????0B??BA????????D1??8B????0FB6????C1????0B??B9????????6B????8B????0FB6????C1????0B??B9????????C1????8B????89????B8????????6B????8B????0FB6??????B9????????C1????8B????0FB6??????C1????0B??BA????????D1??8B????0FB6??????C1????0B??B9????????6B????8B????0FB6??????C1????0B??B9????????6B????8B????89????BA????????6B????8B????0FB6??????B8????????C1????8B????0FB6??????C1????0B??B9????????D1??8B????0FB6??????C1????0B??B8????????6B????8B????0FB6??????C1????0B??B8????????6B????8B????89????B9????????6B????8B????0FB6??????BA????????C1????8B????0FB6??????C1????0B??B8????????D1??8B????0FB6??????C1????0B??BA????????6B????8B????0FB6??????C1????0B??BA????????6B????8B????89????81????????????75??8B????83????89????C7????????????EB??C7????????????B9????????6B????8B????0FB6????BA????????C1????8B????0FB6????C1????0B??B8????????D1??8B????0FB6????C1????0B??BA????????6B????8B????0FB6????C1????0B??BA????????C1????8B????89????B9????????6B????8B????0FB6??????BA????????C1????8B????0FB6??????C1????0B??B8????????D1??8B????0FB6??????C1????0B??BA????????6B????8B????0FB6??????C1????0B??BA????????6B????8B????89????B8????????6B????8B????0FB6??????B9????????C1????8B????0FB6??????C1????0B??BA????????D1??8B????0FB6??????C1????0B??B9????????6B????8B????0FB6??????C1????0B??B9????????6B????8B????89????BA????????6B????8B????0FB6??????B8????????C1????8B????0FB6??????C1????0B??B9????????D1??8B????0FB6??????C1????0B??B8????????6B????8B????0FB6??????C1????0B??B8????????6B????8B????89????B9????????6B????8B????0FBE????BA????????C1????8B????0FBE????C1????0B??B8????????D1??8B????0FBE????C1????0B??BA????????6B????8B????0FBE????C1????0B??BA????????6B????8B????89????B8????????6B????8B????0FBE??????B9????????C1????8B????0FBE??????C1????0B??BA????????D1??8B????0FBE??????C1????0B??B9????????6B????8B????0FBE??????C1????0B??B9????????C1????8B????89????B8????????6B????8B????0FBE??????B9????????C1????8B????0FBE??????C1????0B??BA????????D1??8B????0FBE??????C1????0B??B9????????6B????8B????0FBE??????C1????0B??B9????????D1??8B????89????B8????????6B????8B????0FBE??????B9????????C1????8B????0FBE??????C1????0B??BA????????D1??8B????0FBE??????C1????0B??B9????????6B????8B????0FBE??????C1????0B??B9????????6B????8B????89????8B??5DC3CCCCCC558B??B8????????6B????8B????C7????????????B8????????6B????8B????C7????????????B8????????6B????8B????0FB6????B9????????C1????8B????0FB6????C1????0B??BA????????D1??8B????0FB6????C1????0B??B9????????6B????8B????0FB6????C1????0B??B9????????6B????8B????89????BA????????6B????8B????0FB6??????B8????????C1????8B????0FB6??????C1????0B??B9????????D1??8B????0FB6??????C1????0B??B8????????6B????8B????0FB6??????C1????0B??B8????????6B????8B????89????5DC3CCCCCC558B??83????83??????75??E9????????8B????508D????51E8????????83????BA????????6B????8B????8B????83????B8????????6B????8B????89????B9????????6B????8B????83??????75??B9????????6B????8B????8B????83????BA????????6B????8B????89????83??????77??C7????????????EB??8B????83????89????8B????3B????73??8B????03????0FB6??8B????0FB6??????33??8B????03????88??EB??EB??C7????????????EB??8B????83????89????83??????73??8B????03????0FB6??8B????0FB6??????33??8B????03????88??EB??8B????83????89????8B????83????89????8B????83????89????E9????????8B??5DC3CCCCCCCCCCCCCCCC558B??83????C7????????????EB??8B????83????89????83??????7D??8B????8B????8B????8B????89??????EB??C7????????????EB??8B????83????89????83??????0F8E????????B9????????6B????B8????????C1????8B??????03??????BA????????6B????89??????B9????????6B????B8????????6B????8B??????33??????C1????B8????????6B????B8????????6B????8B??????33??????C1????0B??B8????????6B????89??????BA????????C1????B8????????6B????8B??????03??????B8????????C1????89??????B9????????C1????BA????????C1????8B??????33??????C1????B9????????C1????BA????????C1????8B??????33??????C1????0B??BA????????C1????89??????B8????????6B????BA????????C1????8B??????03??????B9????????6B????89??????B8????????6B????BA????????6B????8B??????33??????C1????BA????????6B????BA????????6B????8B??????33??????C1????0B??BA????????6B????89??????B9????????C1????BA????????6B????8B??????03??????BA????????C1????89??????B8????????C1????B9????????C1????8B??????33??????C1????B8????????C1????B9????????C1????8B??????33??????C1????0B??B9????????C1????89??????BA????????C1????B8????????6B????8B??????03??????B8????????C1????89??????B9????????6B????B8????????C1????8B??????33??????C1????BA????????6B????BA????????C1????8B??????33??????C1????0B??BA????????6B????89??????B9????????6B????B8????????6B????8B??????03??????B8????????6B????89??????BA????????6B????B9????????6B????8B??????33??????C1????B9????????6B????B9????????6B????8B??????33??????C1????0B??B9????????6B????89??????B8????????C1????B9????????6B????8B??????03??????B9????????C1????89??????BA????????6B????B9????????C1????8B??????33??????C1????B8????????6B????B8????????C1????8B??????33??????C1????0B??B8????????6B????89??????BA????????6B????B9????????6B????8B??????03??????B9????????6B????89??????B8????????6B????BA????????6B????8B??????33??????C1????BA????????6B????BA????????6B????8B??????33??????C1????0B??BA????????6B????89??????B9????????D1??BA????????6B????8B??????03??????BA????????D1??89??????B8????????6B????BA????????D1??8B??????33??????C1????B9????????6B????B9????????D1??8B??????33??????C1????0B??B9????????6B????89??????B8????????6B????BA????????6B????8B??????03??????BA????????6B????89??????B9????????6B????B8????????6B????8B??????33??????C1????B8????????6B????B8????????6B????8B??????33??????C1????0B??B8????????6B????89??????BA????????D1??B8????????6B????8B??????03??????B8????????D1??89??????B9????????6B????B8????????D1??8B??????33??????C1????BA????????6B????BA????????D1??8B??????33??????C1????0B??BA????????6B????89??????B9????????6B????B8????????6B????8B??????03??????B8????????6B????89??????BA????????6B????B9????????6B????8B??????33??????C1????B9????????6B????B9????????6B????8B??????33??????C1????0B??B9????????6B????89??????B8????????6B????BA????????6B????8B??????03??????BA????????6B????89??????B9????????6B????B8????????6B????8B??????33??????C1????B8????????6B????B8????????6B????8B??????33??????C1????0B??B8????????6B????89??????BA????????6B???? } - $pattern2 = { CCCCCCCCCCA1????????C3CCCCCCCCCCCCCCCCCCCC538B??????5533??5785??74??8B??????85??74??8B????85??74??C1????50E8????????83????89??85??74??8B????5633??85??74??5653E8????????83????85??74??8B????85??74??8D??????89??????5150E8????????83????85??74??8B????8B??8B??????89????FF????8B????463B??72??39????B9????????5E0F44??5F8B??5D5BC35F5D33??5BC3CCCCCCCCCCCCCCCCCCCCCCCCCCCC535556578B??????85??74??83????74??8B????85??74??8B??????85??74??33??85??74??8B??????660F1F??????85??74??8B??53FF????E8????????EB??E8????????8D????8B??FF????8B??53FF??83????85??75??463B????72??5F5E5D33??5BC35F5E5DB8????????5BC3CCCCCCCCCCCCCCCCCCCCCCCCCCCCCC6A??FF??????FF??????E8????????83????C3CCCCCCCCCCCCCCCCCCCCCCCCCC6A??FF??????FF??????E8????????83????C3CCCCCCCCCCCCCCCCCCCCCCCCCC83????????????5674??8B??????85??74??56E8????????8B????50E8????????83????85??75??A1????????6A??83????5650E8????????83????85??75??56E8????????83????85??74??8D????66??????74??83????83????75??33??5EC383????74??A1????????6A??83????5150E8????????83????85??74??B8????????5EC3CCCCCCCCCCCCCCCCCCCC83????????????74??8B??????85??74??A1????????6A??83????5150E8????????83????85??74??B8????????C333??C3CCCCCCCCCCCCCCCCCCCCCCCCCCCC83????????????5674??A1????????83??????74??8B??????85??74??56E8????????8B??????????83????83????75??83??????74??66????????75??0FB7??83????72??83????76??83????66??????76??6A??8D????5650E8????????83????85??74??B8????????5EC333??5EC3CCCCCCCCCCCCCCCCCCCCCCCCCCCC83????????????74??A1????????83????????????74??8B??????85??74??6A??05????????5150E8????????83????85??74??B8????????C333??C3CCCCCC83????????????74??A1????????83????????????74??8B??????85??74??6A??05????????5150E8????????83????85??74??B8????????C333??C3CCCCCC83????????????74??8B??????85??74??A1????????83??????74??6A??83????5150E8????????83????85??74??B8????????C333??C3CCCCCCCCCCCCCCCC83????????????74??8B??????85??74??A1????????83??????74??6A??83????5150E8????????83????85??74??B8????????C333??C3CCCCCCCCCCCCCCCC83????????????5674??8B??????85??74??A1????????83??????74??51E8????????8B??83????85??74??8B??????????6A??83????5651E8????????83????85??74??B8????????5EC356E8????????83????33??5EC3CCCCCCCCCCCCCC535556576A??E8????????8B??83????85??0F84????????8B??660F1F??????0FB7????83????51E8????????8B??83????85??74??0FB7????51FF????57E8????????83????83????????????74??A1????????83??????74??6A??83????5750E8????????83????85??74??E8????????8B????3B????74??6A??51E8????????8B??83????85??74??E8????????6A??538B????FF??E8????????538B??????????FF??57E8????????83????8B??03??85??0F85????????55E8????????83????E8????????6A??8B??????????FF??E9????????CCCCCCCCCCCCCC83????5533??565739??????????0F84????????8B??????85??0F84????????8B??????85??0F84????????53E8????????8B??????????FF??83??????8B??74??E8????????FF????8B??????????FF??89??????E8????????8D??????516A??8B??????????8D??????516A??57FF??85??74??8B??????89????83????74??E8????????8B??????????FF??2B??3D????????77??83??????75??5B5F5E8B??5D83????C3BD????????5B5F5E8B??5D83????C35F5E33??5D83????C383????558B??????85??0F84????????5333??5733??89??????89??????E8????????8D??????518D??????8B??????????5157576A??FF????FF??85??0F85????????E8????????8B??????????FF??3D????????0F85????????FF??????E8????????83????89??????85??0F84????????56E8????????8D??????518D??????8B??????????51FF??????FF??????6A??FF????FF??85??74??33??39??????76??8B??????0F1F??????????E8????????8B??????68????????FF????8B??????????FF??FF??89??????8D????????????5053E8????????8B??83????85??74??FF??????68????????E8????????83????89????474683????3B??????72??8B??????FF??????E8????????83????85??74??85??74??E8????????6A??6A??538B??????????57FF??33??85??74??E8????????FF????8B??????????FF??463B??72??53E8????????83????5EE8????????8D??????516A??FF????8B??????????FF??5F5B85??74??8D??????50FF????E8????????83????E8????????FF????8B??????????FF??55E8????????83????33??5D83????C2????CCCCCCCCCCCCCCCCCCCCCCCC83????568B??????85??74??E8????????8D??????516A??8B??????????56FF??85??74??8D??????5056E8????????83????E8????????568B??????????FF??33??5E83????C2????CCCCCCCCCCCC83????83????????????5356570F84????????A1????????83??????0F84????????55E8????????68????????6A??6A??8B??????????FF??8B??89??????85??0F84????????660F1F????????????C7??????????????C7??????????????C7??????????????E8????????8D??????518D??????8B??????????518D??????516A??6A??6A??6A??55FF??85??0F85????????E8????????8B??????????FF??3D????????0F85????????FF??????E8????????83????89??????85??0F84????????E8????????8B??????8D??????518D??????8B??????????518D??????51FF??????566A??6A??55FF??85??0F84????????33??33??89??????39??????0F86????????0F1F??????????FF??E8????????83????85??75??FF????E8????????83????85??74??E8????????68????????FF??8B??????????55FF??89??????85??74??6A??E8????????8B??83????85??74??8B??????8D????????????5189????8B??????5389????E8????????8B??83????85??74??5568????????E8????????83????89????478B??????8B??????83????4089??????3B??????0F82????????85??74??85??74??E8????????6A??6A??538B??????????57FF??33??85??74??0F1F????E8????????FF????8B??????????FF??463B??72??53E8????????83????FF??????E8????????83????E8????????68????????8B??????????FF??E9????????5D5F5E33??5B83????C2????CCCCCC83????53558B??????565785??0F84????????8B????8D??????516A??55C7??????????????FF????85??0F88????????8B??????8D??????C7??????????????52508B??FF????85??0F88????????6A??8D??????6A??50E8????????33??83????B8????????66????????39??????0F8E????????8B??????8D??????5083????C7??????????????438B??89??????0F10??????8B??510F11??FF????85??0F88????????8B??????8D??????C7??????????????52508B??FF????85??0F88????????8B??????8D??????C7??????????????33??52508B??FF????83????????0F84????????FF??????E8????????83????85??0F85????????8B??????8D??????89??????52508B??FF????85??0F88????????8B??????8D??????89??????52508B??FF????85??0F88????????8B??????8D??????89??????52508B??FF????85??0F88????????33?? } - $pattern3 = { CCCCCCCCCC558B??FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF??????????68????????FF??????????FF?????????? } + $s1 = "nbtscan 1.0.35 - 2008-04-08 - http://www.unixwiz.net/tools/" fullword ascii + $s2 = "parse_target_cb.c" fullword ascii + $s3 = "ranges. Ranges can be in /nbits notation (\"192.168.12.0/24\")" fullword ascii + $s4 = "or with a range in the last octet (\"192.168.12.64-97\")" fullword ascii + $op0 = { 52 68 d4 66 40 00 8b 85 58 ff ff ff 50 ff 15 a0 } + $op1 = { e9 1c ff ff ff 8b 45 fc 8b e5 5d c3 cc cc cc cc } + $op2 = { 59 59 c3 8b 65 e8 ff 75 d0 ff 15 34 60 40 00 ff } condition: - uint16( 0 ) == 0x5a4d and any of ( $pattern* ) + uint16( 0 ) == 0x5a4d and filesize < 100KB and ( pe.imphash ( ) == "2fa43c5392ec7923ababced078c2f98d" and all of them ) } -import "pe" -rule TRELLIX_ARC_Netwalker_Signed : FILE +rule TRELLIX_ARC_Mimikatz_Utility_Softcell : HACKTOOL FILE { meta: - description = "Rule to detect Netwalker ransomware digitally signed." + description = "Rule to detect Mimikatz utility used in the SoftCell operation" author = "Marc Rivero | McAfee ATR Team" - id = "6806b917-2e02-57e3-887a-b4c12db83653" - date = "2020-03-30" - modified = "2020-11-20" - reference = "https://www.ccn-cert.cni.es/comunicacion-eventos/comunicados-ccn-cert/9802-publicado-un-informe-de-codigo-danino-sobre-netwalker.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_netwalker.yar#L30-L47" + id = "0c01a2f6-cf3c-57b3-8f19-94d320422658" + date = "2019-06-25" + modified = "2020-08-14" + reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L211-L258" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "d78ed22771d7c93516375afb8fd2fd7baa40a357ec3c247939a10d11f80ae226" + logic_hash = "4ccb44bf0d490a18e35290d904326ce14cdc92c96be1a38e6059431645233e37" score = 75 - quality = 70 - tags = "FILE" - note = "The rule will hit also some Dridex samples digitally signed" + quality = 68 + tags = "HACKTOOL, FILE" + rule_version = "v1" + malware_type = "hacktool" + malware_family = "Hacktool:W32/Mimikatz" + actor_type = "Apt" + actor_group = "Unknown" + + strings: + $s1 = "livessp.dll" fullword wide + $s2 = "\\system32\\tapi32.dll" fullword wide + $s3 = " * Process Token : " fullword wide + $s4 = "lsadump" fullword wide + $s5 = "-nl - skip lsa dump..." fullword wide + $s6 = "lsadump::sam" fullword wide + $s7 = "lsadump::lsa" fullword wide + $s8 = "* NL$IterCount %u, %u real iter(s)" fullword wide + $s9 = "* Iter to def (%d)" fullword wide + $s10 = " * Thread Token : " fullword wide + $s11 = " * RootKey : " fullword wide + $s12 = "lsadump::cache" fullword wide + $s13 = "sekurlsa::logonpasswords" fullword wide + $s14 = "(commandline) # %s" fullword wide + $s15 = ">>> %s of '%s' module failed : %08x" fullword wide + $s16 = "UndefinedLogonType" fullword wide + $s17 = " * Username : %wZ" fullword wide + $s18 = "logonPasswords" fullword wide + $s19 = "privilege::debug" fullword wide + $s20 = "token::elevate" fullword wide + $op0 = { e8 0b f5 00 00 90 39 35 30 c7 02 00 75 34 48 8b } + $op1 = { eb 34 48 8b 4d cf 48 8d 45 c7 45 33 c9 48 89 44 } + $op2 = { 48 3b 0d 34 26 01 00 74 05 e8 a9 31 ff ff 48 8b } condition: - uint16( 0 ) == 0x5a4d and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . subject contains "/CN=EWBTCAXQKUMDTHCXCZ" and pe.signatures [ i ] . serial == "17:16:bb:93:fb:a9:a2:41:ba:a8:2e:c7:5e:ff:0c" or pe.signatures [ i ] . thumbprint == "a4:28:e9:4a:61:3a:1f:cf:ff:08:bf:e7:61:51:64:31:1a:6f:87:bc" ) + uint16( 0 ) == 0x5a4d and filesize < 500KB and ( pe.imphash ( ) == "169e02f00c6fb64587297444b6c41ff4" and all of them ) } -rule TRELLIX_ARC_Netwalker : RANSOMWARE FILE + +rule TRELLIX_ARC_Sfx_Winrar_Plugx : BUILDER FILE { meta: - description = "Rule based on code overlap in RagnarLocker ransomware" - author = "McAfee ATR team" - id = "80097a40-534a-5e1b-8fde-e4d832d76698" - date = "2020-06-14" - modified = "2020-11-20" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_netwalker.yar#L49-L75" + description = "Rule to detect the SFX WinRAR delivering a possible Plugx sample" + author = "Marc Rivero | McAfee ATR Team" + id = "ac975a58-6a8a-515e-b27f-327a7bfc7686" + date = "2019-06-25" + modified = "2020-08-14" + reference = "https://www.cybereason.com/blog/operation-soft-cell-a-worldwide-campaign-against-telecommunications-providers" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_Operation_SoftCell.yar#L260-L307" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "8c56ebed9e097d294045de46942c708da9ba7e01475dcecb0c3d41fcc8004780" + logic_hash = "8231f46330762cecf8a796d1a29c8fa6ba1c10b527fa86bf6c73130349558dad" score = 75 - quality = 70 - tags = "RANSOMWARE, FILE" + quality = 68 + tags = "BUILDER, FILE" rule_version = "v1" - malware_type = "ransomware" + malware_type = "builder" + malware_family = "Builder:W32/Plugx" + actor_type = "Apt" actor_group = "Unknown" strings: - $0 = {C88BF28B4330F76F3803C88B434813F2F76F2003C88B433813F2F76F3003C88B434013F2F76F2803C88B432813F2F76F4003C8894D6813F289756C8B4338F76F388BC88BF28B4328F76F4803C88B434813F2F76F2803C88B433013F2F76F400FA4CE} - $1 = {89542414895424108BEA8BDA8BFA423C22747C3C5C75588A023C5C744F3C2F744B3C2274473C6275078D5702B008EB3F3C6675078D5302B00CEB343C6E75078D5502B00AEB293C72750B8B542410B00D83C202EB1A3C74750B8B542414B00983C2} - $2 = {C8894D7013F28975748B4338F76F408BC88BF28B4340F76F3803C88B433013F2F76F4803C88B434813F2F76F3003C8894D7813F289757C8B4348F76F388BC88BF28B4338F76F4803C88B434013F2F76F400FA4CE} - $3 = {C07439473C2F75E380FB2A74DEEB2D8D4ABF8D422080F9190FB6D80FB6C28AD60F47D88AC6042080EA410FB6C880FA190FB6C60F47C83ACB754B46478A1684D2} - $4 = {8B433013F2F76F0803C88B432013F2F76F1803C88B0313F2F76F3803C88B430813F2F76F3003C88B433813F2F72F03C8894D3813F289753C8B4338F76F088BC8} - $5 = {F73101320E32213234329832E3320C332D334733643383339133A833BD33053463347C34543564358335AE36C3362937E9379A39BA390A3A203A443A183B2B3B} - $6 = {8B431813F2F76F4803C88B432813F2F76F3803C88B434013F2F76F200FA4CE0103C903C88B432013F2F76F4003C88B433013F2F76F3003C8894D6013F2897564} + $s1 = "Cannot create folder %sDCRC failed in the encrypted file %s. Corrupt file or wrong password." fullword wide + $s2 = "Wrong password for %s5Write error in the file %s. Probably the disk is full" fullword wide + $s3 = "mcutil.dll" fullword ascii + $s4 = "Unexpected end of archiveThe file \"%s\" header is corrupt%The archive comment header is corrupt" fullword wide + $s5 = "mcoemcpy.exe" fullword ascii + $s6 = "Extracting files to %s folder$Extracting files to temporary folder" fullword wide + $s7 = "&Enter password for the encrypted file:" fullword wide + $s8 = "start \"\" \"%CD%\\mcoemcpy.exe\"" fullword ascii + $s9 = "setup.bat" fullword ascii + $s10 = "ErroraErrors encountered while performing the operation" fullword wide + $s11 = "Please download a fresh copy and retry the installation" fullword wide + $s12 = "antivir.dat" fullword ascii + $s13 = "The required volume is absent2The archive is either in unknown format or damaged" fullword wide + $s14 = "=Total path and file name length must not exceed %d characters" fullword wide + $s15 = "Please close all applications, reboot Windows and restart this installation\\Some installation files are corrupt." fullword wide + $s16 = "folder is not accessiblelSome files could not be created." fullword wide + $s17 = "Packed data CRC failed in %s" fullword wide + $s18 = "DDTTDTTDTTDTTDTTDTTDTTDTTDTQ" fullword ascii + $s19 = "File close error" fullword wide + $s20 = "CRC failed in %s" fullword wide + $op0 = { e8 6f 12 00 00 84 c0 74 04 32 c0 eb 34 56 ff 75 } + $op1 = { 53 68 b0 34 41 00 57 e8 61 44 00 00 57 e8 31 44 } + $op2 = { 56 ff 75 08 8d b5 f4 ef ff ff e8 17 ff ff ff 8d } condition: - uint16( 0 ) == 0x5A4D and uint32( uint32( 0x3C ) ) == 0x00004550 and all of them + uint16( 0 ) == 0x5a4d and filesize < 500KB and ( pe.imphash ( ) == "dbb1eb5c3476069287a73206929932fd" and all of them ) } -rule TRELLIX_ARC_Win_Netwalker_Reflective_Dll_Injection_Decoded : RANSOMWARE +rule TRELLIX_ARC_Apt_Babar_Malware : BACKDOOR FILE { meta: - description = "Rule to detect Reflective DLL Injection Powershell Script dropping Netwalker, after hexadecimal decoded and xor decrypted " - author = "McAfee ATR Team" - id = "9562c0b9-e7ac-5b96-99cc-1df91cb617af" - date = "2020-05-28" - modified = "2020-11-20" - reference = "https://blog.trendmicro.com/trendlabs-security-intelligence/netwalker-fileless-ransomware-injected-via-reflective-loading/ | https://news.sophos.com/en-us/2020/05/27/netwalker-ransomware-tools-give-insight-into-threat-actor/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_netwalker.yar#L77-L140" + description = "Rule to detect Babar malware" + author = "Marc Rivero | McAfee ATR Team" + id = "3cbb63ce-ff93-51ee-93aa-2594fa1f8dad" + date = "2015-02-18" + modified = "2020-08-14" + reference = "http://motherboard.vice.com/read/meet-babar-a-new-malware-almost-certainly-created-by-france" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_babar_pdb.yar#L1-L35" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "fd29001b8b635e6c51270788bab7af0bb5adba6917c278b93161cfc2bc7bd6ae" - logic_hash = "e99c045f39e7933e877a4df7793aa5ea6be5a782bb079419501929ba99844dec" + hash = "c72a055b677cd9e5e2b2dcbba520425d023d906e6ee609b79c643d9034938ebf" + logic_hash = "02acef92691caed4573b609c111302427b9c27c5ef93f9199c52d75cb13e8615" score = 75 - quality = 30 - tags = "RANSOMWARE" + quality = 45 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Babar" + actor_type = "Cybercrime" + actor_group = "Unknown" strings: - $api0 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 20 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 56 69 72 74 75 61 6c 41 6c 6c 6f 63 22 29 5d } - $api1 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 47 65 74 50 72 6f 63 41 64 64 72 65 73 73 22 29 5d } - $api2 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 4c 6f 61 64 4c 69 62 72 61 72 79 41 22 29 5d } - $api3 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 57 72 69 74 65 50 72 6f 63 65 73 73 4d 65 6d 6f 72 79 22 29 5d } - $api4 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 56 69 72 74 75 61 6c 46 72 65 65 22 29 5d } - $api5 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 47 65 74 43 75 72 72 65 6e 74 50 72 6f 63 65 73 73 22 29 5d } - $api6 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 43 6c 6f 73 65 48 61 6e 64 6c 65 22 29 5d } - $api7 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 20 53 65 74 4c 61 73 74 45 72 72 6f 72 3d 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 56 69 72 74 75 61 6c 41 6c 6c 6f 63 45 78 22 29 5d } - $api8 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 20 53 65 74 4c 61 73 74 45 72 72 6f 72 3d 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 56 69 72 74 75 61 6c 50 72 6f 74 65 63 74 45 78 22 29 5d } - $api9 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 20 53 65 74 4c 61 73 74 45 72 72 6f 72 20 3d 20 74 72 75 65 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 4f 70 65 6e 50 72 6f 63 65 73 73 22 29 5d } - $api10 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 43 72 65 61 74 65 52 65 6d 6f 74 65 54 68 72 65 61 64 22 29 5d } - $artifact0 = { 5b 44 6c 6c 49 6d 70 6f 72 74 28 22 6b 65 72 6e 65 6c 33 32 2e 64 6c 6c 22 2c 45 6e 74 72 79 50 6f 69 6e 74 20 3d 20 22 43 72 65 61 74 65 52 65 6d 6f 74 65 54 68 72 65 61 64 22 29 5d } - $artifact1 = { 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 4d 61 72 73 68 61 6c 5d 3a 3a 50 74 72 54 6f 53 74 72 75 63 74 75 72 65 } - $artifact2 = { 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 4d 61 72 73 68 61 6c 5d 3a 3a 52 65 61 64 49 6e 74 31 36 } - $artifact3 = { 65 6e 76 3a 57 49 4e 44 49 52 5c 73 79 73 77 6f 77 36 34 5c 77 69 6e 64 6f 77 73 70 6f 77 65 72 73 68 65 6c 6c 5c 76 31 2e 30 5c 70 6f 77 65 72 73 68 65 6c 6c 2e 65 78 65 22 20 2d 4e 6f 6e 49 6e 74 65 72 61 63 74 69 76 65 20 2d 4e 6f 50 72 6f 66 69 6c 65 20 2d 65 78 65 63 20 62 79 70 61 73 73} - $artifact4 = { 65 6e 76 3a 57 49 4e 44 49 52 5c 73 79 73 77 6f 77 36 34 5c 77 69 6e 64 6f 77 73 70 6f 77 65 72 73 68 65 6c 6c 5c 76 31 2e 30 5c 70 6f 77 65 72 73 68 65 6c 6c 2e 65 78 65 22 20 2d 4e 6f 6e 49 6e 74 65 72 61 63 74 69 76 65 20 2d 4e 6f 50 72 6f 66 69 6c 65 20 2d 65 78 65 63 20 62 79 70 61 73 73 20 2d 66 69 6c 65} - $artifact5 = {5b 50 61 72 61 6d 65 74 65 72 28 50 6f 73 69 74 69 6f 6e 20 3d 20 30 20 2c 20 4d 61 6e 64 61 74 6f 72 79} - $artifact6 = {5b 50 61 72 61 6d 65 74 65 72 28 50 6f 73 69 74 69 6f 6e 20 3d 20 31 20 2c 20 4d 61 6e 64 61 74 6f 72 79} - $artifact7 = {2d 45 78 65 63 75 74 69 6f 6e 50 6f 6c 69 63 79 20 42 79 50 61 73 73 20 2d 4e 6f 4c 6f 67 6f 20 2d 4e 6f 6e 49 6e 74 65 72 61 63 74 69 76 65 20 2d 4e 6f 50 72 6f 66 69 6c 65 20 2d 4e 6f 45 78 69 74} - $artifact8 = {72 65 74 75 72 6e 20 5b 42 69 74 43 6f 6e 76 65 72 74 65 72 5d 3a 3a 54 6f 49 6e 74 36 34} + $s1 = "c:\\Documents and Settings\\admin\\Desktop\\Babar64\\Babar64\\obj\\DllWrapper Release\\Release.pdb" fullword ascii + $s2 = "%COMMON_APPDATA%" fullword ascii + $s3 = "%%WINDIR%%\\%s\\%s" fullword ascii + $s4 = "/s /n %s \"%s\"" fullword ascii + $s5 = "/c start /wait " fullword ascii + $s6 = "SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\" fullword ascii + $s7 = "constructor or from DllMain." fullword ascii + $s8 = "ComSpec" fullword ascii + $s9 = "APPDATA" fullword ascii + $s10 = "WINDIR" fullword ascii + $s11 = "USERPROFILE" fullword ascii condition: - 6 of ( $api* ) or ( ( 3 of ( $artifact* ) ) ) + uint16( 0 ) == 0x5a4d and filesize < 2000KB and all of them } -rule TRELLIX_ARC_Cryptolocker_Set1 : RANSOMWARE +rule TRELLIX_ARC_Chimera_Recordedtv_Modified : TROJAN FILE { meta: - description = "Detection of Cryptolocker Samples" - author = "Christiaan Beek, Christiaan_Beek@McAfee.com" - id = "13ccc6d3-c2cc-59ac-81af-ec11fb78cd41" - date = "2014-04-13" + description = "Rule to detect the modified version of RecordedTV.ms found in the Operation Skeleton" + author = "Marc Rivero | McAfee ATR Team" + id = "b0969713-41a4-550c-9545-f02783fa8d02" + date = "2020-04-21" modified = "2020-08-14" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Cryptolocker.yar#L1-L40" + reference = "https://medium.com/@cycraft_corp/taiwan-high-tech-ecosystem-targeted-by-foreign-apt-group-5473d2ad8730" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_operation_skeleton.yar#L1-L33" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - logic_hash = "5be8d077537a59d860a972392be186d2697e55778f750d03b0fd3b0a73f714d9" + hash = "66f13964c87fc6fe093a9d8cc0de0bf2b3bdaea9564210283fdb97a1dde9893b" + logic_hash = "7165779b66999259a079fa68f898c5f9fb634adcb9d249366d321dff1014184b" score = 75 quality = 70 - tags = "RANSOMWARE" + tags = "TROJAN, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Cryptolocker" - actor_type = "Cybercrime" + malware_type = "trojan" + malware_family = "Trojan:W32/RecordedTV" + actor_type = "Apt" actor_group = "Unknown" strings: - $string0 = "static" - $string1 = " kscdS" - $string2 = "Romantic" - $string3 = "CompanyName" wide - $string4 = "ProductVersion" wide - $string5 = "9%9R9f9q9" - $string6 = "IDR_VERSION1" wide - $string7 = " " - $string8 = "LookFor" wide - $string9 = ":n;t;y;" - $string10 = " " - $string2 = "Romantic" - $string3 = "ProductVersion" wide - $string4 = "9%9R9f9q9" - $string5 = "IDR_VERSION1" wide - $string6 = "button" - $string7 = " " - $string8 = "VFileInfo" wide - $string9 = "LookFor" wide - $string10 = " " - $string11 = " uiAccess" - $string12 = " b__0" fullword ascii - $s20 = "create_from_resource" fullword ascii - $op0 = { 96 00 e0 00 29 00 0b 00 34 23 } - $op1 = { 96 00 12 04 f9 00 34 00 6c 2c } - $op2 = { 72 a5 0a 00 70 a2 06 20 94 } + $pdb = "\\lstudio\\projects\\lotus\\elise\\Release\\EliseDLL\\i386\\EliseDLL.pdb" + $pdb1 = "\\LStudio\\Projects\\Lotus\\Elise\\Release\\SetElise.pdb" + $pdb2 = "\\lstudio\\projects\\lotus\\elise\\Release\\SetElise\\i386\\SetElise.pdb" + $pdb3 = "\\LStudio\\Projects\\Lotus\\Elise\\Release\\Uninstaller.pdb" + $pdb4 = "\\lstudio\\projects\\lotus\\evora\\Release\\EvoraDLL\\i386\\EvoraDLL.pdb" condition: - ( uint16( 0 ) == 0x5a4d and filesize < 700KB and pe.imphash ( ) == "f34d5f2d4577ed6d9ceec516c1f5a744" and ( 1 of ( $x* ) and 4 of them ) and all of ( $op* ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 50KB and any of them } -import "pe" - -rule TRELLIX_ARC_Samsam_Ransomware_Latest : RANSOMWARE FILE +rule TRELLIX_ARC_Karkoff_Dnspionaje : BACKDOOR FILE { meta: - description = "Latest SamSA ransomware samples" - author = "Christiaan Beek" - id = "716b9282-013e-5194-8518-2fa1a4007095" - date = "2018-01-23" + description = "Rule to detect the Karkoff malware" + author = "Marc Rivero | McAfee ATR Team" + id = "a5cdc65f-3a4c-5d97-9d88-8d60b14dfb9a" + date = "2019-04-23" modified = "2020-08-14" - reference = "http://blog.talosintelligence.com/2018/01/samsam-evolution-continues-netting-over.html" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_SamSam.yar#L54-L105" + reference = "https://blog.talosintelligence.com/2019/04/dnspionage-brings-out-karkoff.html" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_karkoff_dnspionaje.yar#L1-L30" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "88e344977bf6451e15fe202d65471a5f75d22370050fe6ba4dfa2c2d0fae7828" - logic_hash = "06703479795fdef64813471f11b275df544c90d5bcece4817d415cd504d7b317" - score = 50 - quality = 68 - tags = "RANSOMWARE, FILE" + hash = "5b102bf4d997688268bab45336cead7cdf188eb0d6355764e53b4f62e1cdf30c" + logic_hash = "79dd0087f1197cb1b2cd98416302363951479ba5ebf82289768585b56ed21c3a" + score = 75 + quality = 70 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/SamSam" - actor_type = "Cybercrime" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Karkoff" + actor_type = "Apt" actor_group = "Unknown" strings: - $s1 = "bedf08175d319a2f879fe720032d11e5" fullword wide - $s2 = "ksdghksdghkddgdfgdfgfd" fullword ascii - $s3 = "osieyrgvbsgnhkflkstesadfakdhaksjfgyjqqwgjrwgehjgfdjgdffg" fullword ascii - $s4 = "5c2d376c976669efaf9cb107f5a83d0c" fullword wide - $s5 = "B917754BCFE717EB4F7CE04A5B11A6351EEC5015" fullword ascii - $s6 = "f99e47c1d4ccb2b103f5f730f8eb598a" fullword wide - $s7 = "d2db284217a6e5596913e2e1a5b2672f" fullword wide - $s8 = "0bddb8acd38f6da118f47243af48d8af" fullword wide - $s9 = "f73623dcb4f62b0e5b9b4d83e1ee4323" fullword wide - $s10 = "916ab48e32e904b8e1b87b7e3ced6d55" fullword wide - $s11 = "c6e61622dc51e17195e4df6e359218a2" fullword wide - $s12 = "2a9e8d549af13031f6bf7807242ce27f" fullword wide - $s13 = "e3208957ad76d2f2e249276410744b29" fullword wide - $s14 = "b4d28bbd65da97431f494dd7741bee70" fullword wide - $s15 = "81ee346489c272f456f2b17d96365c34" fullword wide - $s16 = "94682debc6f156b7e90e0d6dc772734d" fullword wide - $s17 = "6943e17a989f11af750ea0441a713b89" fullword wide - $s18 = "b1c7e24b315ff9c73a9a89afac5286be" fullword wide - $s19 = "90928fd1250435589cc0150849bc0cff" fullword wide - $s20 = "67da807268764a7badc4904df351932e" fullword wide - $op0 = { 30 01 00 2b 68 79 33 38 68 34 77 65 36 34 74 72 } - $op1 = { 01 00 b2 04 00 00 01 00 84 } - $op2 = { 68 09 00 00 38 66 00 00 23 55 53 00 a0 6f 00 00 } + $s1 = "DropperBackdoor.Newtonsoft.Json.dll" fullword wide + $s2 = "C:\\Windows\\Temp\\MSEx_log.txt" fullword wide + $s3 = "DropperBackdoor.exe" fullword wide + $s4 = "get_ProcessExtensionDataNames" fullword ascii + $s5 = "get_ProcessDictionaryKeys" fullword ascii + $s6 = "https://www.newtonsoft.com/json 0" fullword ascii condition: - ( uint16( 0 ) == 0x5a4d and filesize < 100KB and pe.imphash ( ) == "f34d5f2d4577ed6d9ceec516c1f5a744" and ( 8 of them ) and all of ( $op* ) ) or ( all of them ) + uint16( 0 ) == 0x5a4d and filesize < 1000KB and all of them } -rule TRELLIX_ARC_Anatova_Ransomware : RANSOMWARE FILE +rule TRELLIX_ARC_APT_Winnti : BACKDOOR FILE { meta: - description = "Rule to detect the Anatova Ransomware" - author = "Marc Rivero | McAfee ATR Team" - id = "6e3205aa-42e4-5449-877e-37494cdd096b" - date = "2019-01-22" - modified = "2020-08-14" - reference = "https://securingtomorrow.mcafee.com/other-blogs/mcafee-labs/happy-new-year-2019-anatova-is-here/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_Anatova.yar#L1-L25" + description = "Detects Winnti variants" + author = "McAfee ATR Team" + id = "f12b039a-2508-580f-b777-428bbda2c666" + date = "2020-06-04" + modified = "2020-10-14" + reference = "https://attack.mitre.org/software/S0141/" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_winnti.yar#L1-L27" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "97fb79ca6fc5d24384bf5ae3d01bf5e77f1d2c0716968681e79c097a7d95fb93" - logic_hash = "4fce15ad0ef2d3cb39f6092677f117308f847815cb2a5a491290a1f9d09776df" + hash = "fd539d345821d9ac9b885811b1f642aa1817ba8501d47bc1de575f5bef2fbf9e" + logic_hash = "f94b2c552fbb30e1005e5c75a2f449d60b9558a0916197bed41bf32c6477daef" score = 75 - quality = 45 - tags = "RANSOMWARE, FILE" + quality = 70 + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Anatova" - actor_type = "Cybercrime" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Winnti" + actor_type = "Apt" actor_group = "Unknown" strings: - $regex = /anatova[0-9]@tutanota.com/ + $pattern = { 9090909090909090909090909090C7????????????C2????90909090909081??????????E9????????CCCCCCCCCC8A??????8B??????538A??8A??568B??578B??????8B??C1????66????8B??C1????F3AB8B??83????F3AA8B??5F5E5BC390909090909090909090909090909083????5333??568D??????535089??????89??????E8????????8A??33??3A??8D??????0F94??83????5389??????528B??89??????C6????????E8????????8B??33??81??????????8D??????0F94??6A??89??????5223??89??????C6????????C6????????E8????????33??66????8D??????6A??0F94??89??????89??????5223??C6????????C6????????E8????????8B??83????33??3B??0F94??23??5E495BF7??1B??8B??83????C38B??????8B??????03??C390909090908B??????85??0F84????????8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??8B??????83????74??83????75??E9????????83????C39090909090909090909090909083????8B??????53558B??????33??568B??????83????5789??????76??81??????????8B??76??BF????????8B??????8D????03??C1????03??89??????3B??76??8B??????68????????6A??52E8????????8B??????8B??????8B??????505351565752E8????????8B??????8B??8B??????2B??8B??83????03??8B??????83????89??????77??03??0F84????????8B??????8B??????2B??03??3B??89??????75??81??????????77??8A??04??EB??83????77??08????EB??83????77??8A??80????88??EB??8D????C6????463D????????89??????76??8D????B8????????F7??C1????8B??33??8B??8B??C1????F3AB8B??83????03??F3AA8B??????81??????????4A89??????75??8B??????8B??88??468A??88??46424B75??8B??????C6????465FC6????46C6????2B??8B??????4633??89??5E5D5B83????C390909090909090909083????8B??????53558B??????568B??????8D????5789??????8B??????83????73??B8????????2B??EB??33??03??8B??2B??C1????8D??????89??????8B??????8B??????8D????3B??0F83????????8B??8B??69??????????8B??????8B??????C1????33??66??????03??8B??????2B??????89??????66??????8B??3B??0F85????????8B??????C7??????????????2B??8B??????8B??2B??0F84????????83????77??8A????0A??88????8B????89??03??E9????????83????77??8A??2C??88??468B????89??8B????89????8B????89????8B????89????03??E9????????83????77??8A??80????88??46EB??8D????C6????463D????????89??????76??8D????B8????????F7??8B??33??C1????89??????8B??8B??C1????F3AB8B??83????F3AA8B??03??8B??????81??????????4889??????75??8B??????8B??8B??????88??468B????89??8B????89????8B????89????8B????89????83????83????83????83????73??85??76??8A????88??46454B75??BB????????8B????8B????33??75??BB????????03??8B????8B??33??8B??????83????3B??73??8B??2B??????85??75??83????83????8B????8B??33??8B??????3B??72??EB??84??75??C1????4384??74??8B??????8B??03??2B??83????89??????77??3D????????77??4880????8A??80????C0????C0????0A??88??46C1????88??46E9????????3D????????77??4883????89??????77??80????80????EB??83????C6????4681??????????76??8D????B8????????F7??8B??33??C1????89??????8B??8B??C1????F3AB8B??83????F3AA8B??03??81??????????4875??8B??????88??8A??46C0????88??46C1????88??46E9????????2D????????83????89??????77??8B??80????C1????80????8A??0A??80????88??46C0????88??46C1????88??46E9????????8B??83????C1????80????80????88??4681??????????76??8D????B8????????F7??8B??33??C1????89??????8B??8B??C1????F3AB8B??83????F3AA8B??03??81??????????4875??8B??????88??8A??46C0????88??46C1????88??46E9????????8B??????E9????????8B??????8B??????8B??????2B??89??8B??5F2B??5E5D03??5B83????C390909090909090909090908B??????538B??????55568B??????C7??????????578A??8D????8B??????80????8B??76??81??????????8D????83????8B??83????0F82????????8A??88??40414F75??EB??33??8A??418B??83????0F83????????85??75??80????75??8A????81??????????4184??74??33??8A??418D??????8B??89??83????83????4E74??83????72??8B??89??83????83????83????83????73??85??76??8A??88??40414E75??EB??8A??88??40414E75??33??8A??418B??83????73??33??8B??8A??C1????2B??C1????2B??8A??????????81??????????4188??40478A??88??8A????4088??408A????83????8B??0F84????????8A??88??404183????76??8A??88??404183????76??8A??88??404133??8A??418B??83????72??8B??8B??C1????83????2B??33??8A??C1????2B??4F41C1????4E8A??88??8A????404788??40478A??88??40474E75??EB??83????72??83????75??80????75??8A????81??????????4184??74??33??8A??418D??????8D????66????81??????????C1????2B??83????EB??83????0F82????????8B??8B??83????C1????2B??83????75??80????75??8A????81??????????4184??74??33??8A??418D??????66????81??????????C1????2B??83????3B??74??81??????????83????0F82????????8B??2B??83????0F8C????????8B??89??83????83????83????8B??89??83????83????83????83????73??85??0F86????????8A??88??40474E75??E9????????33??8B??8A??C1????2B??C1????2B??4F41E9????????8B??????2B??3B??89??75??5F5E5D33??5BC31B??5F24??5E5D83????5BC39090909090909090909090909081??????????568B??68????????C7??????????FF??????????83????75??57B9????????33??8D??????66????????????F3AB66AB8D??????5068????????FF??????????83????5F75??6A??68????????FF??????????8B??5E81??????????C390909090909090909090909090568B??E8????????F6????????74??56E8????????83????8B??5EC2????909068????????C7??????????FF??????????85??75??FF??????????C39090909053558B??????5685??5774??8B??????85??74??33??33??33??85??76??8A??????????8A??????????32??80????32??8A????32??33??88????8D????BE????????F7??8D????BF????????8B??33??F7??413B??8B??72??5F5E5D5BC39083????538B??????55565768????????68????????5333??FF??????????8B??85??0F84????????68????????FF??????????8B??B0??88??????88??????8D??????B1??5056C6????????88??????C6????????C6????????C6????????C6????????88??????C6????????C6????????C6????????C6????????FF??????????5753FF??568B??FF??????????85??74??57FF??????????8B??8B??????B9????????8B??68????????50F3A5E8????????83????B8????????5F5E5D5B83????C35F8B??5E5D5B83????C39090538B??????????5657C7??????????8D????BF???????? } condition: - uint16( 0 ) == 0x5a4d and filesize < 2000KB and $regex + uint16( 0 ) == 0x5a4d and filesize < 400KB and all of them } -rule TRELLIX_ARC_RANSOM_Makop : RANSOMWARE FILE +rule TRELLIX_ARC_Apt_Aurora_Pdb_Samples : BACKDOOR FILE { meta: - description = "Rule to detect the unpacked Makop ransomware samples" + description = "Aurora APT Malware 2006-2010" author = "Marc Rivero | McAfee ATR Team" - id = "2828f2f9-4702-5cef-8b4e-7e98146c0332" - date = "2020-07-19" + id = "51b080b7-671b-592b-ba52-7fdd0ddf0294" + date = "2010-01-11" modified = "2020-08-14" - reference = "https://github.com/advanced-threat-research/Yara-Rules/" - source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/ransomware/RANSOM_makop.yar#L1-L32" + reference = "https://en.wikipedia.org/wiki/Operation_Aurora" + source_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/APT/APT_operation_aurora.yar#L1-L26" license_url = "https://github.com/advanced-threat-research/Yara-Rules//blob/1919562a59f190bda60c982424f6a24c542ee3e0/LICENSE" - hash = "008e4c327875110b96deef1dd8ef65cefa201fef60ca1cbb9ab51b5304e66fe1" - logic_hash = "2b4f8b90d46530421b66dbb04df6e84d268709fbee884536d8acc91e1b85f8a4" + hash = "ce7debbcf1ca3a390083fe5753f231e632017ca041dfa662ad56095a500f2364" + logic_hash = "5791ae7b96f2b59d0cca1ab97455bb4745edad8980ac4aff22aa36e0bc4f240e" score = 75 quality = 70 - tags = "RANSOMWARE, FILE" + tags = "BACKDOOR, FILE" rule_version = "v1" - malware_type = "ransomware" - malware_family = "Ransom:W32/Makop" + malware_type = "backdoor" + malware_family = "Backdoor:W32/Aurora" actor_type = "Cybercrime" actor_group = "Unknown" strings: - $pattern_0 = { 50 8d7c2420 e8???????? 84c0 0f84a6020000 8b742460 ba???????? } - $pattern_1 = { 51 52 53 ffd5 85c0 746d 8b4c240c } - $pattern_2 = { 7521 68000000f0 6a18 6a00 6a00 56 ff15???????? } - $pattern_3 = { 83c40c 8d4e0c 51 66c7060802 66c746041066 c6460820 } - $pattern_4 = { 51 ffd3 50 ffd7 8b4628 85c0 } - $pattern_5 = { 85c9 741e 8b4508 8b4d0c 8a11 } - $pattern_6 = { 83c002 6685c9 75f5 2bc6 d1f8 66390c46 8d3446 } - $pattern_7 = { 895a2c 8b7f04 85ff 0f85f7feffff 55 6a00 } - $pattern_8 = { 8b3d???????? 6a01 6a00 ffd7 50 ff15???????? } - $pattern_9 = { 85c0 7407 50 ff15???????? } + $pdb = "\\AuroraVNC\\VedioDriver\\Release\\VedioDriver.pdb" + $pdb1 = "\\Aurora_Src\\AuroraVNC\\Avc\\Release\\AVC.pdb" condition: - 7 of them and filesize < 237568 + uint16( 0 ) == 0x5a4d and filesize < 150KB and any of them } /* * YARA Rule Set * Repository Name: Arkbird SOLG * Repository: https://github.com/StrangerealIntel/DailyIOC - * Retrieval Date: 2025-05-11 + * Retrieval Date: 2025-05-18 * Git Commit: a873ff1298c43705e9c67286f3014f4300dd04f7 * Number of Rules: 215 * Skipped: 0 (age), 11 (quality), 0 (score), 0 (importance) @@ -147219,1540 +146205,1589 @@ rule TRELLIX_ARC_RANSOM_Makop : RANSOMWARE FILE * * NO LICENSE SET */ -rule ARKBIRD_SOLG_RAN_Cring_Apr_2021_1 : FILE +rule ARKBIRD_SOLG_EXP_CVE_2021_41379_Nov_2021_2 : CVE_2021_41379 FILE { meta: - description = "Detect CRing ransomware" + description = "Detect exploit tool using CVE-2021-41379 (variant 2)" author = "Arkbird_SOLG" - id = "3648494d-8c27-5767-90e8-45e294aac382" - date = "2021-04-08" - modified = "2021-04-09" + id = "29fe9a9c-5180-55c8-882b-ad18981dc011" + date = "2021-11-26" + modified = "2021-11-29" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-08/CRing/RAN_CRing_Apr_2021_1.yara#L1-L19" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-26/EXP_CVE_2021_41379_Nov_2021_2.yara#L1-L22" license_url = "N/A" - logic_hash = "d82db146c9048391d79bda6cc5913363fc3cfc1a7cca26b23b362b7f3563ef3c" - score = 50 + logic_hash = "28b1d0d6c0ee14cd46b12763692f4f76020cd5ad74bb2b39b61f493b98486068" + score = 75 quality = 75 - tags = "FILE" - hash1 = "274ef2fba8ba46187f9cf462a02de286ea23ec75d163af01088f6856944817eb" - hash2 = "f7d270ca0f2b4d21830787431f881cd004b2eb102cc3048c6b4d69cb775511c8" - hash3 = "ebb528207b2fc06a6bc89e9d430bcdfe254f0838b0f4660f67cc6bd1ebc193be" - level = "Experimental" + tags = "CVE-2021-41379, FILE" + hash1 = "13fe508e7efb50378eb8e0225221283756bf482d51be7837f850ef2b7f3281f0" + hash2 = "402722d95d468ddef049e1079c882bb9a316841b9695a15783fc23bbd3b33aed" + hash3 = "d025564e6dc872cff32f2295e0b5a2d8e3a21fbef1957facb69a493fa8a995fb" + hash4 = "dc65cd6311fd764a89d0761932bef61a89fd979510bd9ff23cde8c001de316b8" + tlp = "white" + adversary = "-" strings: - $str1 = { 1b 30 03 00 4a 00 00 00 03 00 00 11 02 73 23 00 00 0a 0a 06 6f 24 00 00 0a 2d 3a 02 72 [1-4] 00 00 70 28 25 00 00 0a 0b 72 [1-4] 00 00 70 02 28 25 00 00 0a 28 1a 00 00 0a 06 6f 26 00 00 0a 07 7e 01 00 00 04 28 05 00 00 06 2c 06 06 6f 27 00 00 0a de 03 26 de 00 2a 00 00 01 10 00 00 00 00 1b 00 2b 46 00 03 13 00 00 01 } - $str2 = { 1b 30 05 00 1a 01 00 00 04 00 00 11 16 0a 73 28 00 00 0a 0b 07 6f 29 00 00 0a 1e 5b 8d 2c 00 00 01 0c 07 6f 2a 00 00 0a 1e 5b 8d 2c 00 00 01 0d 73 2b 00 00 0a 13 06 11 06 08 6f 2c 00 00 0a 11 06 09 6f 2c 00 00 0a de 0c 11 06 2c 07 11 06 6f 12 00 00 0a dc 08 8e 69 09 8e 69 58 8d 2c 00 00 01 13 04 08 11 04 08 8e 69 28 2d 00 00 0a 09 16 11 04 08 8e 69 09 8e 69 28 2e 00 00 0a 11 04 04 28 06 00 00 06 13 04 11 04 8e 69 28 2f 00 00 0a 13 05 07 08 09 6f 30 00 00 0a 13 07 02 19 73 31 00 00 0a 13 08 03 18 73 31 00 00 0a 13 09 11 09 11 07 17 73 32 00 00 0a 13 0a 11 09 11 05 16 11 05 8e 69 6f 33 00 00 0a 11 09 11 04 16 11 04 8e 69 6f 33 00 00 0a 11 08 11 0a 20 [4] 6f 34 00 00 0a de 30 11 0a 2c 07 11 0a 6f 12 00 00 0a dc 11 09 2c 07 11 09 6f 12 00 00 0a dc 11 08 2c 07 11 08 6f 12 00 00 0a dc 11 07 2c 07 11 07 6f 12 00 00 0a dc 17 0a de 0a 07 2c 06 07 6f 12 00 00 0a dc 06 2a 00 00 41 94 00 00 02 00 00 00 2b 00 00 00 12 00 00 00 3d 00 00 00 0c 00 00 00 00 00 00 00 02 00 00 00 ae 00 00 00 2c 00 00 00 da 00 00 00 0c 00 00 00 00 00 00 00 02 00 00 00 a2 00 00 00 44 00 00 00 e6 00 00 00 0c 00 00 00 00 00 00 00 02 00 00 00 99 00 00 00 59 00 00 00 f2 00 00 00 0c 00 00 00 00 00 00 00 02 00 00 00 90 00 00 00 6e 00 00 00 fe 00 00 00 0c 00 00 00 00 00 00 00 02 00 00 00 08 00 00 00 06 01 00 00 0e 01 00 00 0a 00 00 00 00 00 00 00 } - $str3 = { 1b 30 03 00 24 00 00 00 05 00 00 11 73 35 00 00 0a 0a 06 03 6f 36 00 00 0a 06 02 17 6f 37 00 00 0a 0b de 0a 06 2c 06 06 6f 12 00 00 0a dc 07 2a 01 10 00 00 02 00 06 00 12 18 00 0a 00 00 00 00 } + $s1 = { 4c 89 6c 24 38 44 89 6c 24 30 44 89 6c 24 28 44 89 6c 24 20 [1-2] 01 00 00 00 ?? 8b ?? 45 33 c0 ba 03 00 08 00 48 8d 0d [3] 00 ff 15 [3] 00 48 8b d8 48 83 f8 ff 0f 84 ?? 01 00 00 33 d2 48 8b c8 ff 15 [3] 00 44 89 6d 10 48 8d 55 10 48 8b cb ff 15 [3] 00 48 8b cb ff 15 [3] 00 ff 15 [3] 00 44 8b c0 33 d2 b9 00 10 10 00 ff 15 [3] 00 48 8b d8 4c 89 } + $s2 = { 4c 89 6c 24 30 c7 44 24 28 80 00 00 04 c7 44 24 20 04 00 00 00 45 33 c9 [1-2] 01 00 00 00 ?? 8b ?? ba 00 00 01 80 48 8d 4d 20 ff 15 [3] 00 48 89 05 [3] 00 44 89 6d 14 48 8d 45 14 48 89 44 24 28 44 89 6c 24 20 45 33 c9 4c 8d 05 [2] ff ff 33 d2 33 c9 ff 15 [3] 00 48 8b d8 ?? 8b ?? ba 04 01 00 00 49 8d ?? 10 02 00 00 [4] 00 } + $s3 = { 40 53 48 81 ec 30 08 00 00 48 8b 05 [3] 00 48 33 c4 48 89 84 24 20 08 00 00 0f 10 05 [3] 00 48 8b d9 33 d2 0f 10 0d [3] 00 48 8d 4c 24 50 41 b8 d0 07 00 00 0f 29 44 24 20 0f 10 05 [3] 00 0f 29 4c 24 30 0f 29 44 24 40 e8 [2] 00 00 4c 8b 0b 48 8d 44 24 20 41 b8 00 04 00 00 41 8b c8 66 83 38 00 74 0a 48 83 c0 02 48 83 e9 01 75 f0 45 33 d2 49 8b c0 48 2b c1 48 85 c9 49 0f 44 c2 74 47 4c 2b c0 48 8d 44 44 20 74 2e b9 fe ff ff 7f 4c 2b c8 0f 1f 80 00 00 00 00 48 85 c9 74 1a 41 0f b7 14 01 66 85 d2 74 10 66 89 10 48 ff c9 48 83 c0 02 49 83 e8 01 75 e1 4d 85 c0 48 8d 50 fe 48 0f 45 d0 66 44 89 12 33 d2 8d 4a 02 ff 15 [3] 00 48 8b 4b 08 48 8d 54 24 20 ff 15 [3] 00 33 c0 48 8b 8c 24 20 08 00 00 48 33 cc e8 [2] 00 00 48 81 c4 30 08 00 00 5b } + $s4 = { 48 8b c8 ff 15 [3] 00 33 c9 ff 15 [3] 00 48 8b c8 41 b8 04 01 00 00 48 8d 95 30 02 00 00 ff 15 [3] 00 e8 [2] ff ff 48 8b d0 45 33 c0 48 8d 8d 30 02 00 00 ff 15 [3] 00 33 c9 ff 15 [3] 00 48 8d } condition: - uint16( 0 ) == 0x5a4d and filesize > 5KB and 2 of them + uint16( 0 ) == 0x5A4D and filesize > 25KB and all of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Cadelspy_Stealer_May_2021_1 : FILE +rule ARKBIRD_SOLG_EXP_CVE_2021_41379_Nov_2021_3 : CVE_2021_41379 FILE { meta: - description = "Detect Cadelspy stealer" + description = "Detect exploit tool using CVE-2021-41379 (variant 3)" author = "Arkbird_SOLG" - id = "bac23ed9-f51c-546e-8f4e-320d33b51829" - date = "2021-05-30" - modified = "2021-06-05" + id = "c82578d6-63ca-50f6-b105-321791ec8808" + date = "2021-11-26" + modified = "2021-11-29" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-30/APT39/MAL_Cadelspy_Stealer_May_2021_1.yara#L1-L24" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-26/EXP_CVE_2021_41379_Nov_2021_3.yara#L1-L27" license_url = "N/A" - logic_hash = "29fade3703c55bd16e67f9bf126cb0d8a06bc0eafe10e145f8d57d8c4abe5656" + logic_hash = "559c4ca0e9ac60e3dd7d5b9a8eb22d887b0b436d4e1fc528e05e7a33ecce0aa6" score = 75 quality = 75 - tags = "FILE" - hash1 = "8847a73bbd9477be60685ce8ec8333db933892f4d7b729fcef01ac76600de9ff" - hash2 = "f3b0ad96c8529399bd7117bd67cdf0297191476d3a81a60b147960306ae5f068" - hash3 = "88c947d0d0fddd1ea87f5b85982cf231c9c56e4f5e25fac405f608a1c28d8391" - tlp = "White" - adversary = "APT39" + tags = "CVE-2021-41379, FILE" + hash1 = "0dcda614c0128813bf74802f0e98ffd5ec32a40f35ed42778a5ec5984b5adf47" + hash2 = "3c78e07924e1503be1f8785c23d0dd813f04211992cbd6a4955cd0e25c745735" + hash3 = "57ec6e15bcc9c79c118f97103815bd74226d4baae334142890a52fbbc5006f1b" + hash4 = "9d24383e50e61257c565e47ec073cbb2cd751b6f650f0d542b0643dbe6691b3c" + tlp = "white" + adversary = "-" strings: - $str1 = "C:\\Windows\\SysEvent.exe" fullword wide - $str2 = "\\sysprep\\sysprep.exe" fullword wide - $str3 = "Elevation:Administrator!new:{3ad05575-8857-4850-9277-11b85bdb8e09}" fullword wide - $str4 = "@C:\\Windows\\systemw.dll" fullword wide - $str5 = "systemw.dll" fullword ascii - $str6 = "ApAshell32.dll" fullword wide - $seq1 = { 55 8b ec 83 ec 14 a1 04 00 41 00 33 c5 89 45 fc 8d 45 f8 c7 45 f0 00 00 00 00 50 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 68 20 02 00 00 6a 20 6a 02 8d 45 f0 66 c7 45 f4 00 05 50 ff 15 08 30 40 00 85 c0 74 25 8d 45 ec 50 ff 75 f8 6a 00 ff 15 04 30 40 00 ff 75 f8 f7 d8 1b c0 21 45 ec ff 15 00 30 40 00 83 7d ec 00 75 05 e8 52 fd ff ff 56 68 2d 02 00 00 ff 15 30 30 40 00 68 1c 33 40 00 ff 15 20 30 40 00 6a 00 6a 00 6a 01 6a 00 6a 00 6a 02 68 1c 33 40 00 89 45 f8 ff 15 1c 30 40 00 6a 00 8b f0 8d 45 f8 50 68 00 ba 00 00 68 68 33 40 00 56 ff 15 6c 30 40 00 56 ff 15 74 30 40 00 6a 01 6a 00 6a 00 68 1c 33 40 00 68 4c 33 40 00 6a 00 ff 15 b0 30 40 00 8b 4d fc 33 c0 33 cd 5e e8 06 00 00 00 } - $seq2 = { 8b 0d 10 32 40 00 0f 10 05 24 32 40 00 89 08 8b 0d 14 32 40 00 89 48 04 8b 0d 18 32 40 00 89 48 08 8b 0d 1c 32 40 00 89 48 0c 66 8b 0d 20 32 40 00 66 89 48 10 33 c9 a1 3c 32 40 00 0f 11 84 24 34 04 00 00 89 84 24 4c 04 00 00 f3 0f 7e 05 34 32 40 00 66 0f d6 84 24 44 04 00 00 0f 1f 40 00 0f b7 84 0c c8 0f 00 00 8d 49 02 66 89 84 0c 42 08 00 00 66 85 c0 75 e8 8d bc 24 44 08 00 00 83 c7 fe 66 8b 47 02 83 c7 02 66 85 c0 75 f4 b9 0a 00 00 00 be 40 32 40 00 f3 a5 b9 21 00 00 00 0f 10 05 58 33 40 00 66 a5 8d bc 24 54 0c 00 00 be 70 32 40 00 f3 a5 66 a5 0f 11 84 24 5c 0e 00 00 0f 10 05 78 ed 40 00 0f 11 84 24 6c 0e 00 00 0f 10 05 68 ed 40 00 0f 11 84 24 7c 0e 00 00 38 45 08 75 1f 8d 44 24 10 50 e8 23 fa ff ff 5f 5e 5b 8b 8c 24 c8 11 00 00 33 cc e8 1c 04 00 00 8b } - $seq3 = { 8b 84 b5 e4 d9 ff ff 85 c0 74 66 50 6a 00 68 ff ff 1f 00 ff 15 28 30 40 00 8b f8 85 ff 74 52 8d 85 dc d9 ff ff 50 6a 04 8d 85 d0 d9 ff ff 50 57 ff 15 64 30 40 00 85 c0 74 32 68 04 01 00 00 8d 85 ec fb ff ff 50 ff b5 d0 d9 ff ff 57 ff 15 34 30 40 00 8d 85 ec fb ff ff 68 f8 32 40 00 50 ff 15 38 31 40 00 83 c4 08 85 c0 74 21 57 ff d3 33 ff 8b 85 e0 d9 ff ff 46 c1 e8 02 8b cf 3b f0 0f 82 7b ff ff ff 85 c9 0f 84 43 01 00 00 68 04 01 00 00 8d 85 e4 f9 ff ff 50 6a 00 ff 15 3c 30 40 00 85 c0 0f 84 24 01 00 00 8d 85 f4 fd ff ff 50 68 04 01 00 00 ff 15 14 30 40 00 8d 85 f4 fd ff ff 50 6a 00 68 14 33 40 00 50 ff 15 60 30 40 00 6a 00 8d 85 f4 fd ff ff 50 8d 85 e4 f9 ff ff 50 ff 15 58 30 40 00 85 c0 0f 84 df 00 00 00 6a 00 6a 00 6a 03 6a 00 6a 00 68 00 00 00 c0 8d 85 f4 fd ff ff 50 ff 15 1c 30 40 00 8b f0 83 fe ff 0f 84 b8 00 00 00 6a 00 8d 85 d8 d9 ff ff 50 68 00 10 00 00 8d 85 e4 e9 ff ff 50 56 ff 15 78 30 40 00 85 } + $s1 = { 8d 0d [2] 03 00 e8 [2] ff ff 41 b8 00 00 00 80 33 d2 33 c9 ff 15 [2] 03 00 48 89 45 08 41 b8 01 00 00 00 48 8d 15 [3] 00 48 8b 4d 08 ff 15 [2] 03 00 48 89 45 28 ff 15 [2] 03 00 3d 24 } + $s2 = { 33 d2 48 8b 4d 08 ff 15 [2] 03 00 c7 45 24 00 00 00 00 48 8d 55 24 48 8b 4d 08 ff 15 [2] 03 00 48 8b 4d 08 ff 15 [2] 03 00 ff 15 [2] 03 00 44 8b c0 33 d2 b9 00 10 10 00 ff 15 [2] 03 00 48 89 45 48 48 c7 45 68 00 00 00 00 4c 8d 45 68 ba ff 01 0f 00 48 8b 4d 48 ff 15 [2] 03 00 48 8b 4d 48 ff 15 [2] 03 00 48 c7 85 88 00 00 00 00 00 00 00 48 8d 85 88 00 00 00 48 89 44 24 28 c7 44 24 20 01 00 00 00 41 b9 02 00 00 00 45 33 c0 ba ff 01 0f 00 48 8b 4d 68 ff 15 [2] 03 00 48 8b 4d 68 ff 15 [2] 03 00 41 b9 04 00 00 00 4c 8d 45 24 ba 0c 00 00 00 48 8b 8d 88 00 00 00 ff 15 [2] 03 00 48 8d 85 a8 00 00 00 48 8b f8 33 c0 b9 18 00 00 00 f3 aa 48 8d 85 e0 00 00 00 48 8b f8 33 c0 b9 68 00 00 00 f3 aa c7 85 e0 00 00 00 68 00 00 00 b8 05 00 00 00 66 89 85 20 01 00 00 48 8d 05 [2] 02 00 48 89 85 f0 00 00 00 41 b8 04 01 00 00 48 8d 95 70 01 00 00 48 8d 0d [2] 02 00 ff 15 [2] 03 00 48 8d 85 a8 00 00 00 48 89 44 24 50 48 8d 85 e0 00 00 00 48 89 44 24 48 48 c7 44 24 40 00 00 00 00 48 c7 44 24 38 00 00 00 00 c7 44 24 30 10 00 00 00 c7 44 24 28 00 00 00 00 48 c7 44 24 20 00 00 00 00 45 33 c9 45 33 c0 48 8d 95 70 01 00 00 48 8b 8d 88 00 00 00 ff 15 [2] 03 00 48 8b 8d 88 00 00 00 ff 15 [2] 03 00 48 8b 8d a8 00 00 00 ff 15 [2] 03 00 48 8b 8d b0 00 00 00 ff 15 [2] 03 00 } + $s3 = { 41 b8 00 00 00 80 33 d2 33 c9 ff 15 [2] 03 00 48 89 45 08 41 b8 01 00 00 00 48 8d 15 [3] 00 48 8b 4d 08 ff 15 [2] 03 00 48 89 45 28 48 8b 4d 08 ff 15 [2] 03 00 48 c7 45 48 00 00 00 00 c7 45 64 00 00 00 00 4c 8d 4d 64 45 33 c0 48 8b 55 48 48 8b 4d 28 ff 15 [2] 03 00 8b 45 64 48 89 85 88 04 00 00 ff 15 [2] 03 00 48 8b 8d 88 04 00 00 4c 8b c1 ba 0c 00 00 00 48 8b c8 ff 15 [2] 03 00 48 89 45 48 4c 8d 4d 64 44 8b 45 64 48 8b 55 48 48 8b 4d 28 ff 15 [2] 03 00 48 8b 45 48 4c 8b 40 10 ba 04 01 00 00 48 8d 8d 90 00 00 00 ff 15 [2] 03 00 ff 15 [2] 03 00 4c 8b 45 48 33 d2 48 8b c8 ff 15 [2] 03 00 48 8b 4d 28 ff 15 [2] 03 00 c7 85 b4 02 00 00 01 00 00 00 c7 85 d4 02 00 00 00 00 00 } + $s4 = { 68 00 00 00 80 6a 00 6a 00 ff 15 24 f0 43 00 3b f4 e8 bf 5b ff ff 89 45 f8 8b f4 6a 01 68 34 84 43 00 8b 45 f8 50 ff 15 20 f0 43 00 3b f4 e8 a2 5b ff ff 89 45 ec 8b f4 ff 15 2c f1 43 00 3b f4 e8 90 5b ff ff 3d 24 } + $s5 = { f3 ab a1 0c d0 43 00 33 c5 89 45 fc b9 d9 10 44 00 e8 55 9c ff ff 8b 45 08 89 45 f4 b9 0c 00 00 00 be a4 7e 43 00 8d bd ec f7 ff ff f3 a5 68 d0 07 00 00 6a 00 8d 85 1c f8 ff ff 50 e8 bd 95 ff } + $s6 = { 8b f4 6a 00 8b 45 f4 50 ff 15 88 f0 43 00 3b f4 e8 8d 67 ff ff c7 45 e8 00 00 00 00 8b f4 8d 45 e8 50 8b 4d f4 51 ff 15 c8 f0 43 00 3b f4 e8 6f 67 ff ff 8b f4 8b 45 f4 50 ff 15 30 f1 43 00 3b f4 e8 5c 67 ff ff 8b f4 ff 15 a4 f0 43 00 3b f4 e8 4d 67 ff ff 8b f4 50 6a 00 68 00 10 10 00 ff 15 b8 f0 43 00 3b f4 e8 36 67 ff ff 89 45 dc c7 45 d0 00 00 00 00 8b f4 8d 45 d0 50 68 ff 01 0f 00 8b 4d dc 51 ff 15 3c f0 43 00 3b f4 e8 10 67 ff ff 8b f4 8b 45 dc 50 ff 15 30 f1 43 00 3b f4 e8 fd 66 ff ff c7 45 c4 00 00 00 00 8b f4 8d 45 c4 50 6a 01 6a 02 6a 00 68 ff 01 0f 00 8b 4d d0 51 ff 15 38 f0 43 00 3b f4 e8 d4 66 ff ff 8b f4 8b 45 d0 50 ff 15 30 f1 43 00 3b f4 e8 c1 66 ff ff 8b f4 6a 04 8d 45 e8 50 6a 0c 8b 4d c4 51 ff 15 2c f0 43 00 3b f4 e8 a6 66 ff ff 33 c0 89 45 ac 89 45 b0 89 45 b4 89 45 b8 6a 44 6a 00 8d 85 60 ff ff ff 50 e8 36 63 ff ff 83 c4 0c c7 85 60 ff ff ff 44 00 00 00 b8 05 00 00 00 66 89 45 90 c7 85 68 ff ff ff a0 86 43 00 8b f4 68 04 01 00 00 8d 85 50 fd ff ff 50 68 c8 86 43 00 ff 15 58 f1 43 00 3b f4 e8 48 66 ff ff 8b f4 8d 45 ac 50 8d 8d } + $s7 = { 40 53 48 81 ec 30 08 00 00 48 8b 05 b8 78 00 00 48 33 c4 48 89 84 24 20 08 00 00 0f 10 05 7e 4e 00 00 48 8b d9 33 d2 0f 10 0d 82 4e 00 00 48 8d 4c 24 50 41 b8 d0 07 00 00 0f 29 44 24 20 0f 10 05 7b 4e 00 00 0f 29 4c 24 30 0f 29 44 24 40 e8 da 42 00 00 4c 8b 03 48 8d 4c 24 20 ba 00 04 00 00 e8 6a f8 ff ff 33 d2 8d 4a 02 ff 15 77 4c 00 00 48 8b 4b 08 48 8d 54 24 20 ff 15 70 4c 00 00 33 c0 48 8b 8c 24 20 08 00 00 48 33 cc e8 de 34 00 00 48 81 c4 30 08 00 00 } + $s8 = { 33 d2 48 8b cb ff 15 c6 2c 00 00 83 65 00 00 48 8d 55 00 48 8b cb ff 15 85 2c 00 00 48 8b cb ff 15 1c 2d 00 00 ff 15 86 2c 00 00 33 d2 b9 00 10 10 00 44 8b c0 ff 15 46 2c 00 00 48 83 64 24 68 00 4c 8d 44 24 68 48 8b c8 ba ff 01 0f 00 48 8b d8 ff 15 82 2b 00 00 48 8b cb ff 15 e1 2c 00 00 48 8b 4c 24 68 48 8d 44 24 60 48 83 64 24 60 00 41 b9 02 00 00 00 48 89 44 24 28 45 33 c0 ba ff 01 0f 00 c7 44 24 20 01 00 00 00 ff 15 80 2b 00 00 48 8b 4c 24 68 ff 15 a5 2c 00 00 48 8b 4c 24 60 4c 8d 45 00 41 b9 04 00 00 00 41 8d 51 08 ff 15 1c 2b 00 00 33 c0 48 8d 4d 90 0f 57 c0 48 89 45 80 33 d2 0f 11 44 24 70 8d 58 68 44 8b c3 e8 5b 25 00 00 8d 43 9d 89 5d 90 66 89 45 d0 48 8d 55 10 48 8d 05 e0 33 00 00 41 b8 04 01 00 00 48 8d 0d f3 33 00 00 48 89 45 a0 ff 15 91 2c 00 00 48 8b 4c 24 60 48 8d 44 24 70 48 89 44 24 50 48 8d 55 10 48 8d 45 90 45 33 c9 48 89 44 24 48 45 33 c0 48 83 64 24 40 00 48 83 64 24 38 00 c7 44 24 30 10 00 00 00 83 64 24 28 00 48 83 64 24 20 00 ff 15 9a 2a 00 00 48 8b 4c 24 60 ff 15 ef 2b 00 00 48 8b 4c 24 70 ff 15 e4 2b 00 00 48 8b 4c 24 78 ff 15 d9 } + $s9 = { 33 d2 33 c9 41 b8 00 00 00 80 ff 15 ba 33 00 00 41 b8 01 00 00 00 48 8d 15 7d 3b 00 00 48 8b c8 48 8b d8 ff 15 d9 33 00 00 48 8b cb 48 8b f8 ff 15 8d 33 00 00 4c 8d 4c 24 20 89 74 24 20 45 33 c0 33 d2 48 8b cf ff 15 ae 33 00 00 8b 5c 24 20 ff 15 64 34 00 00 44 8b c3 ba 0c 00 00 00 48 8b c8 ff 15 33 34 00 00 44 8b 44 24 20 4c 8d 4c 24 20 48 8b d0 48 8b cf 48 8b d8 ff 15 7a 33 00 00 4c 8b 43 10 48 8d 4c 24 30 ba 04 01 00 00 ff 15 46 37 00 00 ff 15 20 34 00 00 4c 8b c3 33 d2 48 8b c8 ff 15 9a 33 00 00 48 8b cf ff 15 11 33 00 00 48 8d 4c 24 30 8b fe ff 15 a4 33 00 00 83 e8 02 } condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 5 of ( $str* ) and 2 of ( $seq* ) + uint16( 0 ) == 0x5A4D and filesize > 25KB and 3 of ( $s* ) } -rule ARKBIRD_SOLG_Loader_Buer_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_EXP_CVE_2021_41379_Nov_2021_1 : CVE_2021_41379 FILE { meta: - description = "Detect Buer loader" + description = "Detect exploit tool using CVE-2021-41379" author = "Arkbird_SOLG" - id = "a2883eca-d576-53ba-aa97-5e3c94f501a5" - date = "2020-12-01" - modified = "2020-12-01" - reference = "https://twitter.com/James_inthe_box/status/1333551419735953409" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-01/Buer/Mal_Buer_Nov_2020_1.yar#L35-L64" + id = "616e697d-0c62-58bb-9f37-29670a09d886" + date = "2021-11-26" + modified = "2021-11-29" + reference = "https://twitter.com/JAMESWT_MHT/status/1463414554004709384" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-26/EXP_CVE_2021_41379_Nov_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "96a74b497076be170ce6138189501d8b3a1002bcf07f9d3cf662d64612d04a59" + logic_hash = "5514ab8f95a5d82453407dd506d55eaf1a0aa22f5ce6a5fb18501ef41645305a" score = 75 - quality = 55 - tags = "FILE" - hash1 = "2824d4b0e5a502416696b189bd840870a19dfd555b53535f20b0c87c95f4c232" - hash2 = "a98abbce5e84c4c3b67b7af3f9b4dc9704b5af33b6183fb3c192e26b1e0ca005" - hash3 = "ae3ac27e8303519cf04a053a424a0939ecc3905a9a62f33bae3a29f069251b1f" + quality = 75 + tags = "CVE-2021-41379, FILE" + hash1 = "5d97d3035b2ec1bd16016922899350693cae5f7a3be6cadbe0da34fbfd14b612" + hash2 = "76fe99189fa84e28dd346b1105da77c4dfd3f7f16478b05bfca4c13a75d9fd07" + hash3 = "9e4763ddb6ac4377217c382cf6e61221efca0b0254074a3746ee03d3d421dabd" + hash4 = "a018545b334dc2a0e0c437789a339c608852fa1cedcc88be9713806b0855faea" + tlp = "white" + adversary = "-" strings: - $s1 = "bcdfghklmnpqrstvwxz" fullword ascii - $s2 = "%02x" fullword wide - $s3 = "{%s-%d-%d}" fullword wide - $s4 = "update" fullword wide - $s5 = "]otju}y&Ykx|kx&867?5Ykx|kx&867<" fullword ascii - $s6 = "]otju}y&Ykx|kx&8678&X8" fullword ascii - $s7 = "]otju}y&\\oyzg5Ykx|kx&857>" fullword ascii - $s8 = "]otju}y&>47" fullword ascii - $s9 = "]otju}y&Ykx|kx&8678" fullword ascii - $s10 = "]otju}y&=" fullword ascii - $s11 = "Iutzktz3Z" fullword ascii - $s12 = "g|mnuuq~4jrr" fullword ascii - $s13 = "RegularModules" fullword ascii - $s14 = "]otju}y&>" fullword ascii + $s1 = { 50 6a 01 50 68 03 00 08 00 68 [3] 00 ff 15 [3] 00 8b f0 83 fe ff 0f 84 [2] 00 00 6a 00 56 ff 15 88 [2] 00 8d 85 ?? fb ff ff c7 85 ?? fb ff ff 00 00 00 00 50 56 ff 15 [3] 00 8b 3d [3] 00 56 ff d7 ff 15 [3] 00 50 6a 00 68 00 10 10 00 ff 15 [3] 00 8b f0 c7 85 ?? fb ff ff 00 00 00 00 8d 85 ?? fb ff ff 50 68 ff 01 0f 00 56 ff 15 [3] 00 56 ff d7 8d 85 ?? fb ff ff c7 85 ?? fb ff ff 00 00 00 00 50 6a 01 6a 02 6a 00 68 ff 01 0f 00 ff b5 ?? fb ff ff ff 15 [3] 00 ff b5 ?? fb ff ff ff d7 6a 04 8d 85 ?? fb ff ff 50 6a 0c ff b5 ?? fb ff ff ff 15 08 [2] 00 6a 44 8d 85 78 fb ff ff 0f 57 c0 6a 00 50 0f 11 85 bc fb ff ff e8 [2] 00 00 83 c4 0c c7 85 78 fb ff ff 44 00 00 00 b8 05 00 00 00 c7 85 80 fb ff ff [3] 00 66 89 85 a8 fb ff ff 8d 85 e8 fd ff ff 68 04 01 00 00 50 68 [3] 00 ff 15 [3] 00 8d 85 bc fb ff ff 50 8d 85 78 fb ff ff 50 6a 00 6a 00 6a 10 6a 00 6a 00 6a 00 6a 00 8d 85 e8 fd ff ff 50 ff b5 ?? fb ff ff ff 15 [3] 00 ff b5 ?? fb ff ff ff d7 ff b5 bc fb ff ff ff d7 ff b5 c0 fb ff ff ff d7 } + $s2 = { 6a 00 68 80 00 00 04 6a 04 6a 00 6a 01 68 00 00 01 80 8d 85 e8 fd ff ff 50 ff 15 [3] 00 8b 35 [3] 00 a3 [3] 00 8d 85 d8 fb ff ff 50 6a 00 6a 00 68 [2] 40 00 6a 00 6a 00 c7 85 d8 fb ff ff 00 00 00 00 ff d6 8b f8 8b 85 dc fb ff ff 68 [3] 00 05 0c 02 00 00 68 04 01 00 00 50 } + $s3 = { 55 8b ec 81 ec 04 08 00 00 a1 04 [2] 00 33 c5 89 45 fc 0f 10 05 [3] 00 ?? 8b ?? 08 8d 85 2c f8 ff ff [0-1] 0f 11 85 fc f7 ff ff [1-5] 0f 10 05 [3] 00 [3-8] 0f 11 85 0c f8 ff ff [0-1] 0f 10 05 } + $s4 = { 50 ff ?? 68 04 01 00 00 8d 85 e0 fb ff ff 50 6a 00 ff 15 [3] 00 50 ff 15 [3] 00 6a 00 e8 [2] ff ff 50 8d 85 e0 fb ff ff 50 ff 15 84 [2] 00 6a 00 ff 15 [3] 00 8d 85 ?? fb ff ff 50 68 [3] 00 6a 04 6a 00 68 [3] 00 ff 15 [3] 00 ff 15 [3] 00 8b 35 [3] 00 8b 3d [3] 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 10KB and 8 of them + uint16( 0 ) == 0x5A4D and filesize > 25KB and all of ( $s* ) } -rule ARKBIRD_SOLG_RAN_Yanluowang_Dec_2021_1 : FILE +rule ARKBIRD_SOLG_Ran_Egregor_Oct_2020_1 : FILE { meta: - description = "Detect Yanluowang ransomware" + description = "Detect Egregor / Maze ransomware by Maze blocks" author = "Arkbird_SOLG" - id = "339d3dab-9bdd-5a46-8261-c32862ccc3bf" - date = "2021-12-17" - modified = "2021-12-18" - reference = "https://samples.vx-underground.org/samples/Families/YanluowangRansomware/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-12-18/RAN_Yanluowang_Dec_2021_1.yara#L1-L20" + id = "03d3ee25-cd0c-573e-beca-e4ff4377da9f" + date = "2020-10-29" + modified = "2023-11-22" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-31/Ran_Egregor_Oct_2020_1 .yar#L1-L21" license_url = "N/A" - logic_hash = "0144874fb24411b4378a2e2992934e674808f01ecc38f23d0d9d37e1d45621e4" + logic_hash = "d7d03db002b74d031b725db60e38a46abce564fb090b013aa9ec66376b430000" score = 75 quality = 75 tags = "FILE" - hash1 = "49d828087ca77abc8d3ac2e4719719ca48578b265bbb632a1a7a36560ec47f2d" - hash2 = "d11793433065633b84567de403c1989640a07c9a399dd2753aaf118891ce791c" - tlp = "white" - adversary = "-" + hash1 = "14e547bebaa738b8605ba4182c4379317d121e268f846c0ed3da171375e65fe4" + hash2 = "af538ab1b8bdfbf5b7f1548d72c0d042eb14d0011d796cab266f0671720abb4d" + hash3 = "42ac07c5175d88d6528cfe3dceacd01834323f10c4af98b1a190d5af7a7bb1cb" + hash4 = "4139c96d16875d1c3d12c27086775437b26d3c0ebdcdc258fb012d23b9ef8345" strings: - $s1 = { 6a 00 68 7b 4d 45 00 e8 52 2a 00 00 6a 00 6a 00 68 44 58 45 00 68 78 58 45 00 68 d8 56 45 00 c6 45 fc 15 8b 3d d8 71 44 00 6a 00 ff d7 6a 00 6a 00 68 80 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 a0 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 b8 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 cc 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 e4 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 fc 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 10 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 2c 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 40 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 54 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 68 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 88 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 a0 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 b8 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 d0 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 ec 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 00 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 14 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 28 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 40 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 54 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 80 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 68 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 7c 5a 45 00 68 78 58 45 00 } - $s2 = { 83 bd d4 ee ff ff 10 8d 85 c0 ee ff ff 51 0f 43 85 c0 ee ff ff 8d 8d 90 ee ff ff 50 6a 30 68 a0 56 45 00 8d 85 c0 ee ff ff 50 ff b5 e8 ee ff ff e8 83 45 00 00 83 bd a4 ee ff ff 10 8d 85 90 ee ff ff 6a 00 0f 43 85 90 ee ff ff 6a 00 50 68 d4 56 45 00 68 d8 56 45 00 6a 00 ff d7 8b 95 a4 ee ff ff 83 fa 10 72 2f 8b 8d 90 ee ff ff 42 8b c1 81 fa 00 10 00 00 72 14 8b 49 fc 83 c2 23 2b c1 83 c0 fc } - $s3 = { 68 00 00 00 f0 6a 01 6a 00 6a 00 8d 85 5c ee ff ff 50 ff 15 14 70 44 00 8d 85 40 ee ff ff 50 57 6a 01 ff b5 5c ee ff ff ff 15 40 70 44 00 8b 35 1c 70 44 00 8d 85 60 ec ff ff 6a 20 50 6a 00 6a 00 6a 01 6a 00 ff b5 40 ee ff ff c7 85 e8 ee ff ff 20 00 00 00 c7 85 60 ec ff ff 20 00 00 00 ff d6 ff b5 60 ec ff ff e8 1f cc 01 00 8b 8d 50 ec ff ff 83 c4 04 89 85 4c ec ff ff 0f 10 01 0f 11 00 0f 10 41 10 8d 8d e8 ee ff ff 0f 11 40 10 ff b5 60 ec ff ff 51 50 6a 00 6a 01 6a 00 ff b5 40 ee ff ff ff d6 8d 85 6c ec ff ff 33 ff 50 57 6a 01 68 80 00 00 00 ff b5 4c ec ff ff 89 bd 40 ec ff ff 89 bd bc ee ff ff ff 15 3c 70 44 00 85 c0 74 47 ff b5 6c ec ff ff e8 ae cb 01 00 83 c4 04 8b f0 8d 85 6c ec ff ff 89 b5 bc ee ff ff 50 56 6a 01 68 80 00 00 00 ff b5 4c ec ff ff ff 15 3c 70 44 00 85 } - $s4 = { 8b ec 6a ff 68 2b 52 44 00 64 a1 00 00 00 00 50 81 ec 8c 02 00 00 a1 c0 c8 45 00 33 c5 89 45 f0 56 57 50 8d 45 f4 64 a3 00 00 00 00 6a 05 33 c0 c7 45 c0 00 00 00 00 68 84 57 45 00 8d 4d c0 c7 45 d0 00 00 00 00 c7 45 d4 07 00 00 00 66 89 45 c0 e8 59 3f 00 00 c7 45 fc 00 00 00 00 8d 4d d8 6a 03 33 c0 c7 45 d8 00 00 00 00 68 90 57 45 00 c7 45 e8 00 00 00 00 c7 45 ec 07 00 00 00 66 89 45 d8 e8 28 3f 00 00 6a 00 6a 0f c7 45 fc 01 00 00 00 ff 15 98 70 44 00 8b f0 89 b5 74 fd ff ff 83 fe ff 0f 84 2c 02 00 00 a1 9c 70 44 00 8d 7d c0 8b 0d 48 70 44 00 89 85 7c fd ff ff a1 80 70 44 00 89 85 78 fd ff ff a1 4c 70 44 00 89 85 80 fd ff ff a1 90 70 44 00 c7 85 88 fd ff ff 00 00 00 00 89 bd 84 fd ff ff 89 8d 6c fd ff ff 89 85 70 fd ff ff 66 66 66 } + $x1 = { 45 f4 8b 4d 10 8b 09 0f b7 49 06 39 c8 0f 8d a2 00 00 00 8b 45 e4 83 78 10 00 75 48 8b 45 0c 8b 40 38 89 45 f0 83 7d f0 00 7e 37 31 c0 8b 4d ec 8b 55 e4 03 4a 0c 89 4d e8 8b 4d e8 8b 55 e4 89 4a 08 8b 4d f0 8b 55 e8 89 14 24 c7 44 24 04 00 00 00 00 89 4c 24 08 89 45 d4 e8 9e c6 ff ff 89 45 d0 eb 3a 8b 45 ec 8b 4d e4 03 41 0c 89 45 e8 8b 45 e4 8b 40 10 8b 4d 08 8b 55 e4 03 4a 14 8b 55 e8 89 14 24 89 4c 24 04 89 44 24 08 e8 77 a1 ff ff 8b 4d e8 8b 55 e4 89 4a 08 89 45 cc 8b 45 f4 83 c0 01 89 45 f4 8b 45 e4 83 c0 28 89 45 e4 } + $x2 = { 8b 45 f0 83 38 00 0f 86 a0 00 00 00 8b 45 f8 8b 4d f0 03 01 89 45 ec 8b 45 f0 83 c0 08 89 45 e8 c7 45 fc 00 00 00 00 8b 45 fc 8b 4d f0 8b 49 04 83 e9 08 d1 e9 39 c8 73 62 8b 45 e8 0f b7 00 c1 e8 0c 89 45 e0 8b 45 e8 0f b7 00 25 ff 0f 00 00 89 45 dc 8b 45 e0 85 c0 89 45 d0 74 0f eb 00 8b 45 d0 83 e8 03 89 45 cc 74 04 eb 17 eb 17 8b 45 ec 03 45 dc 89 45 e4 8b 45 0c 8b 4d e4 03 01 89 01 eb 02 eb 00 eb 00 8b 45 fc 83 c0 01 89 45 fc 8b 45 e8 83 c0 02 89 45 e8 eb 8c 8b 45 f0 8b 4d f0 03 41 04 89 45 f0 } + $x3 = { 8b 45 f0 8b 4d ec 03 01 89 45 e8 8b 45 e8 89 04 24 c7 44 24 04 14 00 00 00 ff 15 38 f0 0b 10 83 ec 08 31 c9 88 ca 83 f8 00 88 55 cf 75 0d 8b 45 e8 83 78 0c 00 0f 95 c1 88 4d cf 8a 45 cf a8 01 75 05 e9 6e 01 00 00 8b 45 f0 8b 4d e8 03 41 0c 89 04 24 ff 15 3c f0 0b 10 83 ec 04 89 45 dc 8b 45 dc b9 ff ff ff ff 39 c8 } + $op1 = { 60 8b 7d 08 8b 4d 10 8b 45 0c f3 aa 61 89 45 f0 } + $op2 = { 83 7d 08 00 89 45 ec 89 4d e8 89 55 e4 } + $op3 = { 89 4d e8 89 55 e4 75 09 c7 45 f0 00 00 00 00 } + $op4 = { 75 09 c7 45 f0 00 00 00 00 eb 17 60 } condition: - uint16( 0 ) == 0x5A4D and filesize > 100KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 350KB and ( 3 of ( $op* ) or 2 of ( $x* ) ) } -rule ARKBIRD_SOLG_APT_UNC2452_Sunshuttle_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Sidoh_Stealer_Aug_2021_1 : FILE { meta: - description = "Detect Sunshuttle implant used by UNC2452 group" + description = "Detect Sidoh Stealer used by RYUK group" author = "Arkbird_SOLG" - id = "faa07d19-4c61-554d-a6b1-ab7cb0919ec0" - date = "2021-03-06" - modified = "2021-03-06" - reference = "https://twitter.com/Arkbird_SOLG/status/1367570764468224010" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-06/UNC2452/APT_UNC2452_sunshuttle_Mar_2021_1.yar#L1-L31" + id = "b4661304-6dfa-5c33-95f2-8694271b9e58" + date = "2021-08-31" + modified = "2021-09-01" + reference = "https://www.crowdstrike.com/blog/sidoh-wizard-spiders-mysterious-exfiltration-tool/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-31/Sidoh/MAL_Sidoh_Stealer_Aug_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "368487f1716aaa5c10e19a428649d6706b3f45c53853e6729752dc41fc97bc38" + logic_hash = "baeea14c6be42d64d3ca68298bf6ced34c9587fcda91471945cfc7ed1fe267bd" score = 75 - quality = 63 + quality = 75 tags = "FILE" - hash1 = "611458206837560511cb007ab5eeb57047025c2edc0643184561a6bf451e8c2c" - hash2 = "b9a2c986b6ad1eb4cfb0303baede906936fe96396f3cf490b0984a4798d741d8" - hash3 = "bbd16685917b9b35c7480d5711193c1cd0e4e7ccb0f2bf1fd584c0aebca5ae4c" + hash1 = "a1ce52437252001b56c9ccd2d2da46240dc38db8074a5ed39a396e8c8e387fc2" + hash2 = "c64269a64b64b20108df89c4f1a415936c9d9923f8761d0667aa8492aa057acb" + hash3 = "e6762cb7d09cd90d5469e3c3bfc3b47979cd67aa06c06e893015a87b0348c32c" + hash4 = "cc4a0b4080844e20fb9535679f7b09a3e2449729ce1815d1e5a64272b0225465" + tlp = "White" + adversary = "RYUK (RAAS)" strings: - $s1 = { 47 6f 20 62 75 69 6c 64 20 49 44 3a 20 22 39 59 72 42 6a 6b 6b 58 46 79 6b 62 47 51 72 6d 56 32 4b 49 2f 41 48 44 69 7a 57 51 61 4d 38 47 38 4a 37 6b 56 4b 32 56 65 2f 46 55 74 5f 6b 6b 53 56 6c 78 32 36 49 6e 46 56 61 79 70 77 2f 6c 75 5a 41 54 35 55 6e 55 69 34 64 4a 65 6b 6e 73 6b 55 6e 22 } - $s2 = { 47 6f 20 62 75 69 6c 64 20 49 44 3a 20 22 71 6f 66 49 6b 76 62 6c 73 31 69 72 4f 36 78 68 6a 41 63 5a 2f 6a 49 69 71 41 70 70 31 56 6f 39 72 4f 53 2d 44 6a 65 4e 75 2f 62 50 75 6e 33 4e 35 74 49 42 58 4b 50 74 4e 79 73 48 4f 51 2f 41 52 53 72 63 65 6b 35 68 51 47 38 59 49 56 6e 4d 75 37 54 22 } - $s3 = { 6f 73 2f 65 78 65 63 2e 28 2a 43 6d 64 29 2e 52 75 6e } - $s4 = "main.request_session_key" fullword ascii - $s5 = "main.wget_file" fullword ascii - $s6 = "main.GetMD5Hash" fullword ascii - $s7 = "main.beaconing" fullword ascii - $s8 = "main.resolve_command" fullword ascii - $s9 = "main.send_file_part" fullword ascii - $s10 = "main.retrieve_session_key" fullword ascii - $s11 = "main.send_command_result" fullword ascii - $s12 = { 63 38 3a 32 37 3a 63 63 3a 63 32 3a 33 37 3a 35 61 } - $s13 = { 2d 2d 2d 2d 2d 42 45 47 49 4e } - $s14 = { 2d 2d 2d 2d 2d 45 4e 44 } + $s1 = { 68 88 13 00 00 ff 15 ?? 30 41 00 ff 76 04 ff 15 ?? 30 41 00 68 10 27 00 00 53 68 ?? f6 41 00 e8 ?? ?? 00 00 83 c4 0c ff 15 ?? 30 41 00 8b f8 8b f3 8b d7 8b ce d3 ea f6 c2 01 74 34 8d 46 41 6a 3a 66 a3 ?? f6 41 00 58 66 a3 ?? f6 41 00 33 c0 68 ?? f6 41 00 66 a3 ?? f6 41 00 ff 15 ?? 30 41 00 83 f8 05 74 0a b9 ?? f6 41 00 e8 ?? ?? 00 00 46 83 fe 1a 7c bb 68 10 27 00 00 53 68 ?? f6 41 00 e8 ?? ?? 00 00 8b 3d ?? 30 41 00 8d 44 24 28 83 c4 0c 89 5c 24 1c 6a 01 50 53 ff d7 8b 35 ?? 30 41 00 6a 04 68 00 10 00 00 ff 74 24 24 53 ff d6 8b d8 8d 44 24 1c 6a 01 50 53 89 5c 24 30 ff d7 6b 0b 18 6a 04 68 00 10 00 00 51 33 c9 51 ff d6 68 00 40 00 00 6a 40 89 44 24 38 ff 15 ?? 30 41 00 33 f6 89 44 24 2c 89 74 24 } + $s2 = { 8b ca c1 e9 02 f3 a5 8b ca 83 e1 03 f3 a4 33 f6 56 56 56 6a 01 56 ff 15 ?? 31 41 00 a3 ?? ?? 42 00 8b fe 85 c0 74 4e 56 68 00 00 00 08 6a 01 68 ?? ?? 41 00 68 ?? ec 41 00 6a 15 ff 75 f8 50 ff 15 ?? 31 41 00 8b f8 85 ff 74 42 56 6a 02 8d 85 f0 fc ff ff 50 53 57 ff 15 ?? 31 41 00 85 c0 75 0f ff 15 ?? 30 41 00 8b d8 a1 ?? ?? 42 00 eb 08 a1 ?? ?? 42 00 33 db 43 8b 35 ?? 31 41 00 50 ff d6 57 ff d6 8b c3 5f 5e 5b 8b e5 } + $s3 = { 55 8b ec 83 ec 58 53 8b 1d ?? 30 41 00 56 57 6a 04 68 00 10 00 00 6a 02 6a 00 89 55 f0 8b f1 ff d3 8b f8 85 ff 75 08 83 c8 ff e9 0f 01 00 00 56 68 ?? ?? 41 00 57 e8 93 ff ff ff 83 65 f8 00 8d 45 f8 50 6a 00 57 ff 15 ?? 31 41 00 83 c4 18 8b f0 83 7d f8 00 89 75 f4 74 04 6a fd eb 33 83 65 ac 00 8d 45 ac 50 ff 15 ?? 31 41 00 8d 45 ac 50 6a 00 68 ?? ?? 41 00 56 ff 15 ?? 31 41 00 83 c4 14 83 7d c8 00 77 10 72 06 } + $s4 = { 6a 04 68 00 10 00 00 ff 75 c4 6a 00 ff d3 8b d8 85 db 75 1a 68 00 80 00 00 50 57 ff 15 ?? 30 41 00 56 ff 15 ?? 31 41 00 59 6a fb 58 eb 79 6a 00 68 ?? ?? 41 00 56 ff 15 ?? 31 41 00 ff 75 c8 8b f0 ff 75 c4 53 56 ff 15 ?? 31 41 00 56 ff 15 ?? 31 41 00 ff 75 f4 ff 15 ?? 31 41 00 ff 75 08 8b 55 c4 8b cb ff 75 f0 e8 3b 02 00 00 8b f0 83 c4 2c 85 f6 75 14 83 7d 08 05 75 0e 8b 55 c4 51 8b cb e8 b3 09 00 00 59 8b f0 68 00 80 00 00 6a 00 53 ff 15 ?? 30 41 00 68 00 80 00 00 6a 00 57 ff 15 ?? 30 41 00 8b c6 5f 5e 5b 8b e5 } condition: - uint16( 0 ) == 0x5a4d and filesize > 800KB and 12 of them + uint16( 0 ) == 0x5A4D and filesize > 20KB and all of ( $s* ) } -rule ARKBIRD_SOLG_APT_Unknown_Middle_East_Feb_2020_1 : FILE +rule ARKBIRD_SOLG_APT_NK_Lazarus_Stealer_Screencapture_June_2020_1 : FILE { meta: - description = "Dectect unknown Middle East implants (retrohunt June 2020)" - author = "Arkbird_SOLG" - id = "e45675e6-29d5-587b-943e-19450772a092" - date = "2021-03-05" - modified = "2021-03-06" - reference = "internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-06/Unknown/APT_Unknown_Middle_East_Feb_2020_1.yar#L1-L24" + description = "Detect ScreenCapture malware used by Lazarus APT" + author = "Arkbird_SOLG, James_inthe_box" + id = "bb0463ac-6219-5a12-b3d2-fc82800bda69" + date = "2020-06-23" + modified = "2021-07-13" + reference = "https://twitter.com/GR_CTI/status/1275164880992186371" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-23/APT_Lazarus_Stealer_June_2020_1.yar#L3-L31" license_url = "N/A" - logic_hash = "64cdac73bc3e29e8716cb24ae6577f853b2cf31303d129a0ec38ba89b7ff5351" + logic_hash = "66f8d3da0f70f6c4ed6f853ab4040d7f96c043e9e194f1720999b48910b3e756" score = 75 quality = 75 tags = "FILE" - hash1 = "274beb57ae19cbc5c2027e08cb2b718dea7ed1acb21bd329d5aba33231fb699d" - hash2 = "3a4ef9b7bd7f61c75501262e8b9e31f9e9bc3a841d5de33dcdeb8aaa65e95f76" + hash1 = "6caa98870efd1097ee13ae9c21c6f6c9202a19ad049a9e65c60fce5c889dc4c8" strings: - $seq1 = { 55 8b ec 83 e4 f8 81 ec 08 04 00 00 a1 34 45 49 00 33 c4 89 84 24 04 04 00 00 83 ec 08 ba [2] 48 00 b9 ?? 82 48 00 68 [2] 48 00 e8 af 9f ff ff 83 c4 04 ba [2] 48 00 b9 ?? 82 48 00 68 [2] 48 00 e8 98 9f ff ff 83 c4 04 ba [2] 48 00 b9 ?? 82 48 00 68 [2] 48 00 e8 81 9f ff ff 83 c4 0c 8d 04 24 68 00 04 00 00 6a 00 50 e8 [2] 01 00 83 c4 0c 8d 04 24 [4] 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? ab 49 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? 6c 48 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? a9 49 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? 83 48 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 33 c0 66 89 84 24 fe 03 00 00 8d 04 24 68 [2] 48 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? a6 49 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? 83 48 00 68 00 02 00 00 50 e8 [2] 02 00 8d 4c 24 0c e8 6b a1 ff ff 83 c4 04 ba [2] 48 00 b9 ?? 83 48 00 68 [2] 48 00 e8 94 9e ff ff 8b 8c 24 10 04 00 00 83 c4 0c 33 cc e8 [2] 01 00 8b e5 5d } - $seq2 = { 55 8b ec 6a ff 68 [2] 47 00 64 a1 00 00 00 00 50 81 ec d8 00 00 00 a1 34 45 49 00 33 c5 89 45 f0 56 57 50 8d 45 f4 64 a3 00 00 00 00 8b 45 08 8b 75 14 c7 45 fc 00 00 00 00 89 85 34 ff ff ff 89 85 40 ff ff ff 33 c0 50 50 50 50 c7 85 3c ff ff ff 00 00 00 00 68 ?? 70 48 00 89 b5 6c ff ff ff c7 85 48 ff ff ff 00 00 00 00 c7 85 44 ff ff ff 00 00 00 00 89 85 50 ff ff ff ff 15 78 55 47 00 89 85 38 ff ff ff 85 c0 74 3f 6a 00 68 bb 01 00 00 68 ?? 6d 48 00 50 ff 15 8c 55 47 00 89 85 44 ff ff ff 85 c0 74 22 68 00 00 80 00 6a 00 6a 00 6a 00 68 ?? 71 48 00 68 ?? 6d 48 00 50 ff 15 90 55 47 00 89 85 50 ff ff ff 8b 3d 44 53 47 00 6a 00 6a 00 6a 00 6a 00 6a ff 56 6a 00 68 e9 fd 00 00 ff d7 8b f0 56 e8 ?? 35 01 00 83 c4 04 89 85 4c ff ff ff 6a 00 6a 00 56 50 6a ff ff b5 6c ff ff ff 6a 00 68 e9 fd 00 00 ff d7 68 80 00 00 00 8b f8 8d 85 70 ff ff ff 6a 00 50 e8 [2] 02 00 57 8d 85 70 ff ff ff 68 ?? 79 48 00 50 e8 ?? a3 00 00 83 c4 18 c7 85 64 ff ff ff 00 00 00 00 33 c0 c7 85 68 ff ff ff 07 00 00 00 8d 8d 54 ff ff ff 66 89 85 54 ff ff ff 6a 10 68 [2] 48 00 e8 ?? 84 00 00 8d 8d 70 ff ff ff c7 45 fc 01 00 00 00 8d 51 02 66 8b 01 83 c1 02 66 85 c0 75 f5 2b ca 8d 85 70 ff ff ff d1 f9 51 50 8d 8d 54 ff ff ff e8 89 63 00 00 6a 33 68 ?? 71 48 00 8d 8d 54 ff ff ff e8 77 63 00 00 8b b5 50 ff ff ff 85 f6 } - $s1 = "taskkill /im svehost.exe /t /f" fullword ascii - $s2 = "\\AppData\\Windows\\svehost.exe" fullword ascii - $s3 = "svehost.exe" fullword wide - $s4 = "bdagent.exe" fullword wide - $s5 = "taskkill /im keepass.exe /t /f" fullword ascii - $s6 = "%s\\AppData\\Windows\\svehost" fullword ascii - $s7 = "\\AppData\\Roaming\\ViberPc" fullword wide - $s8 = "\\AppData\\Roaming\\Skype" fullword wide + $s1 = "E:\\workspace\\VS\\crat_2\\client\\Build\\Win32\\DllRelease\\ScreenCapture_Win32_DllRelease.pdb" fullword ascii + $s2 = "CloseHandle ScreenCaptureMutex failure! %d" fullword ascii + $s3 = "ScreenCapture_Win32_DllRelease.dll" fullword ascii + $s4 = "ScreenCaptureMutex already created! %s\n" fullword ascii + $s5 = "Capturing screen...\n" fullword ascii + $s6 = "%s\\P%02d%lu.tmp" fullword ascii + $s7 = "ScreenCaptureThread finished!" fullword ascii + $s8 = "ScreenCaptureThread started!" fullword ascii + $s9 = "ScreenCapture start time set to %llu" fullword ascii + $s10 = "ScreenCaptureMutex already created! %s\n" fullword ascii + $s11 = "Major=%d, Minor=%d, Build=%d, Arch=%d" fullword ascii + $s12 = "Can't create file %s, errno = %d, nCreateRetryCount = %d" fullword ascii + $s13 = "ExploreDirectory, csDirectoryPath = %s, dwError=%d" fullword ascii + $s14 = "[END] ScreenCaptureThread terminated!" fullword ascii + $s15 = { 25 00 2d 00 32 00 30 00 73 00 20 00 20 00 20 00 25 00 31 00 30 00 6c 00 6c 00 75 00 20 00 62 00 79 00 74 00 65 00 73 } + $s16 = { 57 00 72 00 6f 00 74 00 65 00 20 00 25 00 64 00 20 00 62 00 79 00 74 00 65 00 73 00 20 00 74 00 6f 00 20 00 66 00 69 00 6c 00 65 00 20 00 25 00 73 } + $s17 = "Entered Windows direcotry, skipping..." fullword ascii + $s18 = "Found %d entries." fullword ascii + + condition: + uint16( 0 ) == 0x5a4d and filesize < 80KB and 14 of them +} +rule ARKBIRD_SOLG_APT_NK_Lazarus_Stealer_Keylog_June_2020_1 : FILE +{ + meta: + description = "Detect keylog malware used by Lazarus APT" + author = "Arkbird_SOLG, James_inthe_box" + id = "dd6aae8c-76d1-514d-905e-21472eb9b9b2" + date = "2020-06-23" + modified = "2021-07-13" + reference = "https://twitter.com/GR_CTI/status/1275164880992186371" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-23/APT_Lazarus_Stealer_June_2020_1.yar#L33-L58" + license_url = "N/A" + logic_hash = "9a4e17903ad2a7c80651aa8f3d57876d1621be06ba7a683135b11929b232b2fa" + score = 75 + quality = 75 + tags = "FILE" + hash1 = "6d461bf3e3ca68b2d6d850322b79d5e3e647b0d515cb10449935bf6d77d7d5f2" + + strings: + $s1 = "E:\\workspace\\VS\\crat_2\\client\\Build\\Win32\\DllRelease\\KeyLog_Win32_DllRelease.pdb" fullword ascii + $s2 = "CloseHandle KeyLogMutex failure! %d" fullword ascii + $s3 = "KeyLog_Win32_DllRelease.dll" fullword ascii + $s4 = "Key Log Mutex already created! %s\n" fullword ascii + $s5 = "Unable to GetProcAddress of GetAsyncKeyState" fullword ascii + $s6 = "KeyLogThread finished!" fullword ascii + $s7 = "KeyLogThread started!" fullword ascii + $s8 = "Major=%d, Minor=%d, Build=%d, Arch=%d" fullword ascii + $s9 = "Can't create file %s, errno = %d, nCreateRetryCount = %d" fullword ascii + $s10 = "ExploreDirectory, csDirectoryPath = %s, dwError=%d" fullword ascii + $s11 = "[END] KeyLogThread terminated!" fullword ascii + $s12 = { 25 00 2d 00 32 00 30 00 73 00 20 00 20 00 20 00 25 00 31 00 30 00 6c 00 6c 00 75 00 20 00 62 00 79 00 74 00 65 00 73 } + $s13 = { 57 00 72 00 6f 00 74 00 65 00 20 00 25 00 64 00 20 00 62 00 79 00 74 00 65 00 73 00 20 00 74 00 6f 00 20 00 66 00 69 00 6c 00 65 00 20 00 25 00 73 } + $s14 = "Entered Windows direcotry, skipping..." fullword ascii + $s15 = "Found %d entries." fullword ascii + + condition: + uint16( 0 ) == 0x5a4d and filesize < 80KB and 11 of them +} +rule ARKBIRD_SOLG_APT_NK_Lazarus_Stealer_Generic_June_2020_1 : FILE +{ + meta: + description = "Detect stealers used by Lazarus APT by common strings" + author = "Arkbird_SOLG, James_inthe_box" + id = "11a7c531-91a4-524e-aa5d-c11538f7db58" + date = "2020-06-23" + modified = "2021-07-13" + reference = "https://twitter.com/GR_CTI/status/1275164880992186371" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-23/APT_Lazarus_Stealer_June_2020_1.yar#L60-L85" + license_url = "N/A" + logic_hash = "878e4a128b7de45f4940e7adccfeb376ce46e87b35b25e162f668303e9fd7852" + score = 75 + quality = 75 + tags = "FILE" + hash1 = "6d461bf3e3ca68b2d6d850322b79d5e3e647b0d515cb10449935bf6d77d7d5f2" + hash2 = "6caa98870efd1097ee13ae9c21c6f6c9202a19ad049a9e65c60fce5c889dc4c8" + + strings: + $s1 = "E:\\workspace\\VS\\crat_2\\client\\Build\\Win32\\DllRelease" fullword ascii + $s2 = "Mutex failure! %d" fullword ascii + $s3 = "Win32_DllRelease.dll" fullword ascii + $s4 = "Mutex already created! %s\n" fullword ascii + $s5 = "[END]" fullword ascii + $s6 = "Thread finished!" fullword ascii + $s7 = "Thread started!" fullword ascii + $s8 = "Major=%d, Minor=%d, Build=%d, Arch=%d" fullword ascii + $s9 = "Can't create file %s, errno = %d, nCreateRetryCount = %d" fullword ascii + $s10 = "ExploreDirectory, csDirectoryPath = %s, dwError=%d" fullword ascii + $s11 = "Thread terminated!" fullword ascii + $s12 = { 25 00 2d 00 32 00 30 00 73 00 20 00 20 00 20 00 25 00 31 00 30 00 6c 00 6c 00 75 00 20 00 62 00 79 00 74 00 65 00 73 } + $s13 = { 57 00 72 00 6f 00 74 00 65 00 20 00 25 00 64 00 20 00 62 00 79 00 74 00 65 00 73 00 20 00 74 00 6f 00 20 00 66 00 69 00 6c 00 65 00 20 00 25 00 73 } + $s14 = "Entered Windows direcotry, skipping..." fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 200KB and 1 of ( $seq* ) and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize < 80KB and 11 of them } -import "pe" - -rule ARKBIRD_SOLG_Ransom_Ragnarlocker_July_2020_1 : FILE +rule ARKBIRD_SOLG_Ran_Mount_Locker_Nov_2020_1 : FILE { meta: - description = "Detect Ragnarlocker by strings (July 2020)" + description = "Detect Mount Locker ransomware (November 2020 variant)" author = "Arkbird_SOLG" - id = "9291ed33-8d7d-5b88-9075-b847fdbab179" - date = "2020-07-30" - modified = "2020-07-30" - reference = "https://twitter.com/JAMESWT_MHT/status/1288797666688851969" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-07-30/Yara_Ransom_Ragnarlocker_July_2020_1.yar#L3-L34" + id = "20fde6f4-ef7d-57c4-8cc2-a6ea810c2b0c" + date = "2020-11-20" + modified = "2020-11-22" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-21/Mount Locker/Ran_Mount_Locker_Nov_2020_1.yar#L1-L26" license_url = "N/A" - logic_hash = "73d3be9a2d3b315ed6d3d93e2c6f9988d60234530b0398e8949c511f919a8954" + logic_hash = "028e89e9c0c46ac5c36fee5cbfba068b4c6c1f53aa224e454ebd358f2c6ae9a9" score = 75 - quality = 23 + quality = 75 tags = "FILE" - hash1 = "04c9cc0d1577d5ee54a4e2d4dd12f17011d13703cdd0e6efd46718d14fd9aa87" + hash1 = "e7c277aae66085f1e0c4789fe51cac50e3ea86d79c8a242ffc066ed0b0548037" + hash2 = "226a723ffb4a91d9950a8b266167c5b354ab0db1dc225578494917fe53867ef2" strings: - $f1 = "bootfont.bin" fullword wide - $f2 = "bootmgr.efi" fullword wide - $f3 = "bootsect.bak" fullword wide - $r1 = "$!.txt" fullword wide - $r2 = "---BEGIN KEY R_R---" fullword ascii - $r3 = "!$R4GN4R_" fullword wide - $r4 = "RAGNRPW" fullword ascii - $r5 = "---END KEY R_R---" fullword ascii - $a1 = "+RhRR!-uD8'O&Wjq1_P#Rw<9Oy?n^qSP6N{BngxNK!:TG*}\\|W]o?/]H*8z;26X0" fullword ascii - $a2 = "\\\\.\\PHYSICALDRIVE%d" fullword wide - $a3 = "WinSta0\\Default" fullword wide - $a4 = "%s-%s-%s-%s-%s" fullword wide - $a5 = "SOFTWARE\\Microsoft\\Cryptography" fullword wide - $c1 = "-backup" fullword wide - $c2 = "-force" fullword wide - $c3 = "-vmback" fullword wide - $c4 = "-list" fullword wide - $s1 = ".ragn@r_" fullword wide - $s2 = "\\notepad.exe" fullword wide - $s3 = "Opera Software" fullword wide - $s4 = "Tor browser" fullword wide + $s1 = "C:\\Program Files (x86)\\Microsoft Visual Studio\\VB98\\VB6.OLB" fullword wide + $s2 = "VBA6.DLL" fullword ascii + $s3 = "MSComDlg.CommonDialog" fullword ascii + $s4 = "DllFunctionCall" fullword ascii + $s5 = { 00 2a 00 5c 00 41 00 43 00 3a 00 5c [35-160] 00 2e 00 76 00 62 00 70 } + $s6 = "C:\\Program Files (x86)\\Microsoft Visual Studio\\VB98\\COMCTL32.oca" fullword wide + $s7 = "C:\\Program Files (x86)\\Microsoft Visual Studio\\VB98\\MSFLXGRD.oca" fullword ascii + $s8 = "C:\\Program Files (x86)\\Microsoft Visual Studio\\VB98\\VB6.OLB" fullword ascii + $s9 = "SFLXGRD.OCX" fullword ascii + $s10 = "COMDLG32.OCX" fullword ascii + $s11 = "COMCTL32.OCX" fullword ascii + $seq1 = { 42 00 24 00 40 00 43 00 67 00 2f 00 44 00 08 00 4a 00 51 00 77 00 54 00 76 00 25 00 55 00 48 00 00 00 00 00 5d 00 4c 00 09 00 53 00 3e 00 73 00 62 00 52 00 50 00 0b 00 61 00 01 00 61 01 3a 00 03 00 57 00 4f 00 75 00 54 00 71 00 22 00 53 00 37 00 00 00 30 00 1d 00 46 00 5a 00 5c 00 48 00 78 00 63 00 02 00 1d 00 23 00 3b 00 28 00 55 00 73 00 28 00 61 00 3b 00 00 00 00 00 44 00 4e 00 4a 00 4d 00 61 00 40 00 59 00 2b 00 38 00 02 01 04 01 54 00 08 00 52 00 56 00 1d 00 42 00 3e 00 00 00 00 00 35 00 70 00 3b 00 37 00 6f 00 26 00 26 00 40 00 64 00 02 00 51 00 3c 00 41 00 16 00 3e 00 00 00 47 00 58 00 33 00 89 00 54 00 2d 00 29 00 50 00 04 00 59 00 5d 00 4f 00 1b 00 36 00 30 00 83 00 41 00 00 00 2a 00 54 00 47 00 86 00 56 00 19 00 24 00 4e 00 3a 00 45 00 51 00 4d 00 1e 00 3b 00 2b 00 81 00 35 00 00 00 3a 00 65 00 57 00 03 00 2d 00 62 00 53 } + $seq2 = { 5a 00 3d 00 14 00 51 00 1f 00 67 00 1c 00 24 00 00 00 00 00 00 00 6f 00 27 00 62 00 5d 00 6d 00 30 00 01 00 27 01 25 00 62 00 7b 00 05 00 56 00 24 00 3c 00 3d 00 5d 00 2e 00 62 00 03 00 0a 00 57 00 6a 00 02 00 5d 00 02 01 23 01 67 00 20 00 54 00 01 00 6c 01 17 00 0b 00 44 00 21 00 1e 00 01 00 52 01 60 00 3b 00 11 00 45 00 2a 00 59 00 2c 00 19 00 00 00 5a 00 1e 00 61 00 5c 00 6b 00 31 00 01 00 1a 01 2d 00 4a 00 6f 00 11 00 57 00 2c 00 3a 00 3a 00 50 00 2a 00 61 00 02 00 07 00 53 00 7b 00 01 01 5b 00 02 01 6a 01 0b 00 03 00 6d 00 43 00 0c 00 64 00 4d 00 44 00 5f 00 08 00 5a 00 68 00 2b 00 32 00 68 } condition: - uint16( 0 ) == 0x5a4d and filesize < 30KB and ( pe.imphash ( ) == "2c2aab89a4cba444cf2729e2ed61ed4f" and ( ( 2 of ( $f* ) ) and ( 3 of ( $r* ) ) and ( 4 of ( $a* ) ) and ( 2 of ( $c* ) ) and ( 2 of ( $s* ) ) ) ) + uint16( 0 ) == 0x5a4d and filesize > 100KB and 6 of ( $s* ) and 1 of ( $seq* ) } -rule ARKBIRD_SOLG_Tool_Efspotatoe_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_Loa_JS_Gootkit_Nov_2020_1 : FILE { meta: - description = "Detect custom .NET variant EFSPotatoe tool" + description = "Detect JS loader used on the Gootkit killchain (November 2020)" author = "Arkbird_SOLG" - id = "614a6543-89ce-5f75-9933-766fd1e5458b" - date = "2021-08-27" - modified = "2021-08-29" - reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/Tool_EFSPotatoe_Aug_2021_1.yara#L1-L19" + id = "649133bd-a44c-5d99-befa-0508fed27ed8" + date = "2020-11-21" + modified = "2020-11-21" + reference = "https://twitter.com/ffforward/status/1330214661577437187" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-21/Gootkit/Loa_JS_Gootkit_Nov_2020_1.yar#L1-L16" license_url = "N/A" - logic_hash = "a9fed543aeaba380688ec59034b0e8c90fc0bea986085958966101bd44cf480f" + logic_hash = "f24d31e7107b8c59b969481596a5e1369933bf2b0fa5117cd1aa5f7ea116d8d5" score = 75 quality = 75 tags = "FILE" - hash1 = "c372c54b11465688201e2d48ffd5fd5b0ca49360858a70ce8413f5c9e24c8050" - hash2 = "441cb0576151b2e5b5127be72a5bcdf3577a596f0a4e1f2c6836248fe07eb818" - adversary = "Lockfile" + hash1 = "7aec3ed791529182c0f64ce34415c3c705a79f3d628cbcff70c34a9f73d8ff42" strings: - $s1 = { 5c 00 70 00 69 00 70 00 65 00 5c 00 6c 00 73 00 61 00 72 00 70 00 63 } - $s2 = "ncacn_np" fullword wide - $s3 = "WinSta0\\Default" fullword wide - $s4 = { 11 00 72 cc 01 00 70 28 06 00 00 0a 00 dd de 02 00 00 00 de 12 07 14 fe 01 13 0f 11 0f 2d 07 07 6f 0f 00 00 0a 00 dc 00 28 10 00 00 0a 13 10 12 10 72 16 02 00 70 28 11 00 00 0a 0d 72 1a 02 00 70 09 72 2e 02 00 70 28 12 00 00 0a 13 04 11 04 19 16 1f 0a 20 00 08 00 00 20 00 08 00 00 16 7e 0d 00 00 0a 28 06 00 00 06 13 05 11 05 15 73 13 00 00 0a 28 14 00 00 0a 16 fe 01 13 0f 11 0f 2d 25 00 72 48 02 00 70 28 0e 00 00 0a 73 15 00 00 0a 6f 16 00 00 0a 28 0a 00 00 0a 28 06 00 00 0a 00 38 4a 02 00 00 16 73 17 00 00 0a 13 06 14 fe 06 04 00 00 06 73 18 00 00 0a 73 19 00 00 0a 13 07 11 07 17 6f 1a 00 00 0a 00 11 07 18 8d 01 00 00 01 13 11 11 11 16 11 05 8c 15 00 00 01 a2 11 11 17 11 06 a2 11 11 6f 1b 00 00 0a 00 14 fe 06 03 00 00 06 73 18 00 00 0a 73 19 00 00 0a 13 08 11 08 17 6f 1a 00 00 0a 00 11 08 09 6f 1b 00 00 0a 00 11 06 20 e8 03 00 00 6f 1c 00 00 0a 16 fe 01 13 0f 11 0f 3a 93 01 00 00 00 11 05 28 08 00 00 06 16 fe 01 13 0f 11 0f 3a 7c 01 00 00 00 28 08 00 00 0a 6f 0b 00 00 0a 13 09 72 7c 02 00 70 11 09 8c 15 00 00 01 28 1d 00 00 0a 28 06 00 00 0a 00 12 0a fe 15 08 00 00 02 12 0a 11 0a 28 02 00 00 2b 7d 1d 00 00 04 12 0a 7e 0d 00 00 0a 7d 1e 00 00 04 12 0a 17 7d 1f 00 00 04 12 0b 12 0c 12 0a 20 00 04 00 00 28 0b 00 00 06 26 12 0d fe 15 06 00 00 02 12 0e fe 15 07 00 00 02 12 0e 11 0e 28 03 00 00 2b 7d 0b 00 00 04 12 0e 11 0c 7d 1c 00 00 04 12 0e 11 0c 7d 1b 00 00 04 12 0e 72 9c 02 00 70 7d 0d 00 00 04 12 0e 20 01 01 00 00 7d 16 00 00 04 12 0e 16 7d 17 00 00 04 } - $s5 = "EfsPotato " fullword ascii - $s9 = "Tor browser" fullword wide - $s10 = "Opera Software" fullword wide - $s11 = "---END RAGN KEY---" fullword ascii - $s12 = "---BEGIN RAGN KEY---" fullword ascii - $s13 = "%s-%s-%s-%s-%s" fullword wide - $s14 = "$Recycle.Bin" fullword wide - $s15 = "***********************************************************************************" fullword ascii - $s16 = "K<^_[]" fullword ascii - $s17 = "SD;SDw" fullword ascii - $s18 = "Windows.old" fullword wide - $s19 = "iconcache.db" fullword wide + $seq1 = { 55 48 89 e5 48 83 c4 80 bf 04 20 00 00 e8 69 d5 ff ff 48 89 45 f8 ?? 8b 05 [2] 31 00 [0-4] 48 8b 3d [2] 31 00 48 8b 35 [2] 31 00 48 8b 0d [2] 31 00 4c 8b 0d [2] 31 00 4c 8b [2] 13 31 00 48 8b 15 ?? 13 31 00 48 8b 45 f8 4c 89 ?? 24 18 48 89 7c 24 10 48 89 74 24 08 48 89 0c 24 ?? 89 } + $seq2 = { 48 89 e5 bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff 8b 05 [2] 20 00 89 c6 bf [2] 41 00 b8 00 00 00 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff } + $seq3 = { 48 83 ec 20 c7 45 fc 00 00 00 00 eb 64 8b 45 fc 48 8b 14 c5 48 92 61 00 48 8b 05 ?? bd 20 00 48 89 c6 bf 40 93 61 00 b8 00 00 00 00 e8 ?? 3f ff ff 8b 45 fc 48 8b 04 c5 48 92 61 00 48 89 c6 bf [2] 41 00 b8 00 00 00 00 e8 ?? 3d ff ff be [2] 41 00 bf 40 93 61 00 e8 ?? 3e ff ff 48 89 45 f0 48 8b 45 f0 48 89 c7 e8 ?? 3d ff ff 83 45 fc 01 83 7d fc 00 74 96 48 8b 05 [2] 20 00 48 89 c7 e8 ?? 3c ff ff 48 8b 05 [2] 20 00 be [2] 41 00 48 89 c7 e8 ?? 3e ff ff 48 89 45 e8 48 8b 45 e8 48 89 c7 e8 ?? 3d ff ff c9 c3 55 48 89 e5 48 83 ec 20 48 89 7d e8 48 8b 45 e8 48 89 c7 e8 ?? 3c ff ff 89 c2 8b 05 ?? d0 30 00 01 d0 83 c0 01 89 c7 e8 ?? 91 ff ff 48 89 45 f8 48 8b 55 e8 48 8b 45 f8 48 89 d6 48 89 c7 e8 ?? 3c ff ff 48 8b 45 f8 48 c7 c1 ff ff ff ff 48 89 c2 b8 00 00 00 00 48 89 d7 f2 ae 48 89 c8 48 f7 d0 48 8d 50 ff 48 8b 45 f8 48 01 d0 66 c7 00 2f 00 48 8b 15 ?? cf 30 00 48 8b 45 f8 48 89 d6 48 89 c7 e8 ?? 3e ff ff 48 8b 45 f8 be [2] 41 00 48 89 c7 e8 ?? 3e ff ff 48 89 45 f0 48 83 7d f0 00 } + $seq4 = { 48 89 e5 48 83 ec 10 c7 45 fc 58 00 00 00 8b 45 fc 48 8d 55 f0 48 89 c6 bf 00 a5 71 00 e8 [2] 00 00 48 89 05 ?? 0b 31 00 48 8d 45 f0 48 89 c2 be 20 00 00 00 bf c0 a4 71 00 e8 [2] 00 00 48 89 05 [2] 31 00 b8 00 00 00 00 e8 b7 fd ff ff 48 89 05 [2] 31 00 48 8b 05 [2] 31 00 48 85 c0 74 09 48 8b 05 [2] 31 00 eb 05 b8 [2] 41 00 48 89 05 [2] 31 00 b8 00 00 00 00 e8 80 fe ff ff 48 89 05 [2] 31 00 48 8b 05 [2] 31 00 48 85 c0 74 09 48 8b 05 [2] 31 00 eb 05 b8 [2] 41 00 48 89 05 ?? 0a 31 00 48 c7 05 ?? 0a 31 00 [2] 41 00 e8 ?? f6 ff ff e8 f1 f7 ff ff b8 01 00 00 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 12 of them + uint32( 0 ) == 0x464c457f and filesize > 50KB and 3 of ( $seq* ) } -import "pe" - -rule ARKBIRD_SOLG_Ran_Cert_Ragnarlocker_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_APT_Aridviper_Installer_Feb_2020_1 : FILE { meta: - description = "Detect certificates and VMProtect used for the Ragnarlocker ransomware (Nov 2020)" + description = "Detect Installer used by AridViper group in Febuary 2021" author = "Arkbird_SOLG" - id = "85d51804-eebd-5353-8bd9-01756e7f7d07" - date = "2020-11-26" - modified = "2020-11-27" + id = "3d891aeb-b4d6-50f2-ad08-cb6d9d56064d" + date = "2021-02-08" + modified = "2021-02-09" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-27/Ran_RagnarLocker_Nov_2020_1.yar#L35-L55" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-08/AridViper/APT_AridViper_Installer_Feb_2020_1.yar#L1-L26" license_url = "N/A" - logic_hash = "8171128426b48102457f5ba0771b27aaf5f4562293aff04c256bd5bd721a908e" + logic_hash = "1fca713b7ac7f3e960a4174325c32578724e87241e159fbf7754c7e2d19779a1" score = 50 - quality = 75 + quality = 69 tags = "FILE" level = "Experimental" - hash1 = "afab912c41c920c867f1b2ada34114b22dcc9c5f3666edbfc4e9936c29a17a68" - hash2 = "9416e5a57e6de00c685560fa9fee761126569d123f62060792bf2049ebba4151" + hash1 = "16ed131c4a7545495dc3f07d199748a5d0560e7c8a44493c1906163bedc9c2e0" + hash2 = "84d9c7852b87253ccf0ca1aad57e510a4badfe253c063a72c7751930f0279c83" strings: - $vmp0 = { 2E 76 6D 70 30 00 00 00 } - $vmp1 = { 2E 76 6D 70 31 00 00 00 } + $seq_db = { 8b 7d ec 33 d2 89 55 ec 8b 0f 8b c1 89 4d e4 38 11 74 2e 66 90 83 f8 ff 73 24 8a 08 40 80 f9 c0 72 16 8a 08 80 e1 c0 80 f9 80 75 0c 8a 48 01 40 80 e1 c0 80 f9 80 74 f4 42 80 38 00 75 d7 89 55 ec f7 46 18 00 00 08 00 74 47 8b d7 8b cb e8 a2 f9 ff ff 89 45 e0 85 c0 74 34 83 7d f0 01 b9 [3] 00 50 ff 75 f8 b8 [3] 00 ff 75 e4 0f 44 c8 51 ff 75 f4 68 [3] 00 53 e8 34 2e 00 00 8b 55 e0 83 c4 1c 8b ce e8 ?? c3 fc ff 8b 55 ec ff 75 e4 8b 45 f8 b9 [3] 00 83 7d f0 01 52 50 50 50 50 50 b8 [3] 00 0f 44 c1 50 ff 75 f4 68 [3] 00 53 e8 f8 2d 00 00 83 c4 2c ba [3] 00 8b ce ff 75 f4 e8 e6 2e 00 00 83 c4 04 85 c0 74 16 ff 37 ff 75 f8 ff 75 f4 68 [3] 00 53 e8 cc 2d 00 00 83 c4 14 8b d7 8b cb e8 90 f9 ff ff 89 45 e0 85 c0 74 1e 50 8b 45 f8 50 50 68 [3] 00 53 e8 a8 2d 00 00 8b 55 e0 83 c4 14 8b ce e8 ?? c3 fc ff f7 46 18 00 00 08 00 74 2e 8b cf e8 db e5 00 00 8b f0 85 f6 74 1e 0f 1f 44 00 00 8b 16 3b d7 74 0c ff 32 8b cb e8 f1 f9 ff ff 83 c4 04 8b 76 0c 85 f6 75 e7 8b 75 e8 ff 75 f8 8b d7 8b cb e8 d8 f9 ff ff 83 c4 04 } + $seq_createdb = { 8a 43 42 84 c0 78 05 0f be c0 eb 07 8b cf e8 ?? 91 fb ff 8b 4d f8 8b d0 e8 ?? 90 fb ff 68 [3] 00 8b d6 8b cb e8 4d fc ff ff 8b f8 83 c4 04 85 ff 0f 85 41 01 00 00 68 [3] 00 8b d6 8b cb e8 32 fc ff ff 8b f8 83 c4 04 85 ff 0f 85 26 01 00 00 68 [3] 00 8b d6 8b cb e8 17 fc ff ff 8b f8 83 c4 04 85 ff 0f 85 0b 01 00 00 68 [3] 00 8b d6 8b cb e8 fc fb ff ff 8b f8 83 c4 04 85 ff 0f 85 f0 00 00 00 68 [3] 00 8b d6 8b cb e8 e1 fb ff ff 8b f8 83 c4 04 85 ff 0f 85 d5 00 00 00 68 [3] 00 8b d6 8b cb e8 c6 fb ff ff 8b f8 83 c4 04 85 ff 0f 85 ba 00 00 00 68 [3] 00 8b d6 8b cb e8 eb fa ff ff 8b f8 83 c4 04 85 ff 0f 85 9f 00 00 00 33 f6 0f 1f 40 00 0f 1f 84 00 00 00 00 00 } + $OP_Files1 = { 51 68 [3] 00 b9 [3] 00 e8 [2] 00 00 80 3d [3] 00 00 75 04 33 c9 eb 11 b9 [3] 00 8d 51 01 8a 01 41 84 c0 75 f9 2b ca 51 68 [3] 00 b9 [3] 00 e8 [2] 00 00 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 } + $OP_Files2 = { 00 00 83 c4 04 83 78 18 10 72 05 8b 40 04 eb 03 83 c0 04 [3-9] 00 50 68 [3] 00 6a 00 6a 00 ff [1-5] 8b 95 c8 fe ff ff 83 fa 10 72 0c 8b 8d b4 fe ff ff } + $s1 = "D$t9D$ }J" fullword ascii + $s2 = "u#h`KN" fullword ascii + $s3 = { 6f 73 5f 77 69 6e 2e 63 3a 25 64 3a 20 28 25 6c 75 29 20 25 73 28 25 73 29 20 2d 20 25 73 } + $s4 = { 61 63 63 65 73 73 20 74 6f 20 25 73 2e 25 73 2e 25 73 20 69 73 20 70 72 6f 68 69 62 69 74 65 64 } + $s5 = { 25 00 6c 00 73 00 28 00 25 00 64 00 29 } + $s6 = { 23 46 69 6c 65 20 45 72 72 6f 72 23 28 25 64 29 20 3a } condition: - uint16( 0 ) == 0x5a4d and filesize > 5000KB and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . issuer contains "GlobalSign" and pe.signatures [ i ] . serial == "68:65:29:4f:67:f0:c3:bb:2e:19:1f:75" ) and $vmp0 in ( 0x100 .. 0x300 ) and $vmp1 in ( 0x100 .. 0x300 ) + uint16( 0 ) == 0x5a4d and filesize > 600KB and 3 of ( $s* ) and $seq_db and $seq_createdb and all of ( $OP_Files* ) } -rule ARKBIRD_SOLG_CRIM_FIN7_PS_Cryptor_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Yanluowang_Dec_2021_1 : FILE { meta: - description = "Detect PS Cryptor used by FIN7 for Diceloader and Carbanak" + description = "Detect Yanluowang ransomware" author = "Arkbird_SOLG" - id = "26361500-c33e-59c8-a53f-a881966c71a7" - date = "2021-06-07" - modified = "2021-06-07" - reference = "https://twitter.com/z0ul_/status/1401795117678219267" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-07/FIN7/CRIM_FIN7_PS_Cryptor_Jun_2021_1.yara#L1-L28" + id = "339d3dab-9bdd-5a46-8261-c32862ccc3bf" + date = "2021-12-17" + modified = "2021-12-18" + reference = "https://samples.vx-underground.org/samples/Families/YanluowangRansomware/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-12-18/RAN_Yanluowang_Dec_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "d7eadaa6dec75ecfa2f03860f41b39dbe9e7ffc9e6ad743497586356301ef67c" + logic_hash = "0144874fb24411b4378a2e2992934e674808f01ecc38f23d0d9d37e1d45621e4" score = 75 - quality = 55 + quality = 75 tags = "FILE" - hash1 = "944e47dc9da19b753beba173214cdebea2aa3651c402dfacae2dde82c4fdaa43" - hash2 = "fada67a9f89429d6c191cd6fef5d75cd7b49eebaa2e40d1dd1f9884b3038a23b" - hash3 = "0f083aac77fb734a8e81fb9dff218f0414ac6c4c9a23b2832837fbc2c7e2031d" - hash4 = "dc9442838b464e96281a32705c9b5958e4f45dbefd1ef4a885fac9898af0a4b7" - hash5 = "fad295cf65552061dc553c21d89d8bbd0b02783c01f5e696232df6a14381c206" - tlp = "White" - adversary = "FIN7" + hash1 = "49d828087ca77abc8d3ac2e4719719ca48578b265bbb632a1a7a36560ec47f2d" + hash2 = "d11793433065633b84567de403c1989640a07c9a399dd2753aaf118891ce791c" + tlp = "white" + adversary = "-" strings: - $s1 = { 3d 4e 65 77 2d 4f 62 6a 65 63 74 20 49 4f 2e 43 6f 6d 70 72 65 73 73 69 6f 6e 2e 44 65 66 6c 61 74 65 53 74 72 65 61 6d 28 5b 49 4f 2e 4d 65 6d 6f 72 79 53 74 72 65 61 6d 5d 5b 42 79 74 65 5b 5d [6-12] 5b 49 4f 2e 43 6f 6d 70 72 65 73 73 69 6f 6e 2e 43 6f 6d 70 72 65 73 73 69 6f 6e 4d 6f 64 65 5d 3a 3a 44 65 63 6f 6d 70 72 65 73 73 29 } - $s2 = { 40 28 5b 49 6e 74 50 74 72 5d 2c 5b 55 49 6e 74 33 32 5d 2c 5b 55 49 6e 74 33 32 5d 2c 5b 55 49 6e 74 33 32 5d 29 28 5b 49 6e 74 50 74 72 5d 29 } - $s3 = { 2c 20 24 6e 75 6c 6c 2c 20 5b 53 79 73 74 65 6d 2e 52 65 66 6c 65 63 74 69 6f 6e 2e 43 61 6c 6c 69 6e 67 43 6f 6e 76 65 6e 74 69 6f 6e 73 5d 3a 3a 41 6e 79 2c 20 40 28 28 4e 65 77 2d 4f 62 6a 65 63 74 20 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 48 61 6e 64 6c 65 52 65 66 29 2e 47 65 74 54 79 70 65 28 29 2c 20 5b 73 74 72 69 6e 67 5d 29 2c 20 24 6e 75 6c 6c } - $s4 = { 5b 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 4d 61 72 73 68 61 6c 5d 3a 3a 47 65 74 44 65 6c 65 67 61 74 65 46 6f 72 46 75 6e 63 74 69 6f 6e 50 6f 69 6e 74 65 72 28 } - $s5 = { 2c 20 24 6e 75 6c 6c 2c 20 5b 53 79 73 74 65 6d 2e 52 65 66 6c 65 63 74 69 6f 6e 2e 43 61 6c 6c 69 6e 67 43 6f 6e 76 65 6e 74 69 6f 6e 73 5d 3a 3a 41 6e 79 2c 20 40 28 5b 73 74 72 69 6e 67 5d 29 2c 20 24 6e 75 6c 6c 29 } - $s6 = { 5b 41 70 70 44 6f 6d 61 69 6e 5d 3a 3a 43 75 72 72 65 6e 74 44 6f 6d 61 69 6e 2e 47 65 74 41 73 73 65 6d 62 6c 69 65 73 28 29 20 7c 20 57 68 65 72 65 2d 4f 62 6a 65 63 74 20 7b 20 24 5f 2e 47 6c 6f 62 61 6c 41 73 73 65 6d 62 6c 79 43 61 63 68 65 20 2d 41 6e 64 20 24 5f 2e 4c 6f 63 61 74 69 6f 6e 2e 53 70 6c 69 74 28 27 5c 5c 27 29 5b 2d 31 5d 2e 45 71 75 61 6c 73 28 28 } - $s7 = { 2c 20 5b 53 79 73 74 65 6d 2e 52 65 66 6c 65 63 74 69 6f 6e 2e 43 61 6c 6c 69 6e 67 43 6f 6e 76 65 6e 74 69 6f 6e 73 5d 3a 3a 53 74 61 6e 64 61 72 64 2c } - $s8 = { 5b 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 48 61 6e 64 6c 65 52 65 66 5d 28 4e 65 77 2d 4f 62 6a 65 63 74 20 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 48 61 6e 64 6c 65 52 65 66 28 24 } - $s9 = { 3d 5b 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 4d 61 72 73 68 61 6c 5d 3a 3a 47 65 74 44 65 6c 65 67 61 74 65 46 6f 72 46 75 6e 63 74 69 6f 6e 50 6f 69 6e 74 65 72 28 24 } - $s10 = { 5b 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 4d 61 72 73 68 61 6c 5d 3a 3a 43 6f 70 79 28 24 } - $s11 = { 3d 5b 49 6e 74 50 74 72 5d 3a 3a 5a 65 72 6f } + $s1 = { 6a 00 68 7b 4d 45 00 e8 52 2a 00 00 6a 00 6a 00 68 44 58 45 00 68 78 58 45 00 68 d8 56 45 00 c6 45 fc 15 8b 3d d8 71 44 00 6a 00 ff d7 6a 00 6a 00 68 80 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 a0 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 b8 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 cc 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 e4 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 fc 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 10 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 2c 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 40 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 54 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 68 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 88 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 a0 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 b8 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 d0 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 ec 59 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 00 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 14 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 28 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 40 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 54 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 80 58 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 68 5a 45 00 68 78 58 45 00 68 d8 56 45 00 6a 00 ff d7 6a 00 6a 00 68 7c 5a 45 00 68 78 58 45 00 } + $s2 = { 83 bd d4 ee ff ff 10 8d 85 c0 ee ff ff 51 0f 43 85 c0 ee ff ff 8d 8d 90 ee ff ff 50 6a 30 68 a0 56 45 00 8d 85 c0 ee ff ff 50 ff b5 e8 ee ff ff e8 83 45 00 00 83 bd a4 ee ff ff 10 8d 85 90 ee ff ff 6a 00 0f 43 85 90 ee ff ff 6a 00 50 68 d4 56 45 00 68 d8 56 45 00 6a 00 ff d7 8b 95 a4 ee ff ff 83 fa 10 72 2f 8b 8d 90 ee ff ff 42 8b c1 81 fa 00 10 00 00 72 14 8b 49 fc 83 c2 23 2b c1 83 c0 fc } + $s3 = { 68 00 00 00 f0 6a 01 6a 00 6a 00 8d 85 5c ee ff ff 50 ff 15 14 70 44 00 8d 85 40 ee ff ff 50 57 6a 01 ff b5 5c ee ff ff ff 15 40 70 44 00 8b 35 1c 70 44 00 8d 85 60 ec ff ff 6a 20 50 6a 00 6a 00 6a 01 6a 00 ff b5 40 ee ff ff c7 85 e8 ee ff ff 20 00 00 00 c7 85 60 ec ff ff 20 00 00 00 ff d6 ff b5 60 ec ff ff e8 1f cc 01 00 8b 8d 50 ec ff ff 83 c4 04 89 85 4c ec ff ff 0f 10 01 0f 11 00 0f 10 41 10 8d 8d e8 ee ff ff 0f 11 40 10 ff b5 60 ec ff ff 51 50 6a 00 6a 01 6a 00 ff b5 40 ee ff ff ff d6 8d 85 6c ec ff ff 33 ff 50 57 6a 01 68 80 00 00 00 ff b5 4c ec ff ff 89 bd 40 ec ff ff 89 bd bc ee ff ff ff 15 3c 70 44 00 85 c0 74 47 ff b5 6c ec ff ff e8 ae cb 01 00 83 c4 04 8b f0 8d 85 6c ec ff ff 89 b5 bc ee ff ff 50 56 6a 01 68 80 00 00 00 ff b5 4c ec ff ff ff 15 3c 70 44 00 85 } + $s4 = { 8b ec 6a ff 68 2b 52 44 00 64 a1 00 00 00 00 50 81 ec 8c 02 00 00 a1 c0 c8 45 00 33 c5 89 45 f0 56 57 50 8d 45 f4 64 a3 00 00 00 00 6a 05 33 c0 c7 45 c0 00 00 00 00 68 84 57 45 00 8d 4d c0 c7 45 d0 00 00 00 00 c7 45 d4 07 00 00 00 66 89 45 c0 e8 59 3f 00 00 c7 45 fc 00 00 00 00 8d 4d d8 6a 03 33 c0 c7 45 d8 00 00 00 00 68 90 57 45 00 c7 45 e8 00 00 00 00 c7 45 ec 07 00 00 00 66 89 45 d8 e8 28 3f 00 00 6a 00 6a 0f c7 45 fc 01 00 00 00 ff 15 98 70 44 00 8b f0 89 b5 74 fd ff ff 83 fe ff 0f 84 2c 02 00 00 a1 9c 70 44 00 8d 7d c0 8b 0d 48 70 44 00 89 85 7c fd ff ff a1 80 70 44 00 89 85 78 fd ff ff a1 4c 70 44 00 89 85 80 fd ff ff a1 90 70 44 00 c7 85 88 fd ff ff 00 00 00 00 89 bd 84 fd ff ff 89 8d 6c fd ff ff 89 85 70 fd ff ff 66 66 66 } condition: - filesize > 40KB and 8 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 100KB and all of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Milum_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_Ran_Babuklockers_Jan_2021_1 : FILE { meta: - description = "Detect Milum malware" + description = "Detect the BabukLocker ransomware" author = "Arkbird_SOLG" - id = "ba1cc56e-f6da-57db-a773-4823ae343e31" - date = "2021-07-08" - modified = "2021-07-08" - reference = "https://securelist.com/wildpressure-targets-macos/103072/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-08/WildPressure/MAL_Milum_Jul_2021_1.yara#L1-L33" + id = "a3bad41d-59fb-564f-a352-ca38af582c08" + date = "2020-01-03" + modified = "2021-01-03" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-01-02/BabukLocker/Ran_BabukLockers_Jan_2021_1.yar#L1-L23" license_url = "N/A" - logic_hash = "4321051fdc9ab5f4ee12c4b505e4271df89b489067875eaf3d2cb670815f7e37" - score = 75 + logic_hash = "8939e408948dd7b17acdac5c6b5f50db24ec63f19937b8663a15f52b678d0065" + score = 50 quality = 75 tags = "FILE" - hash1 = "7eafb957c2e715e06489a979a185f75d7a9d502223c8aba36e7b6b8ead7d03b2" - hash2 = "86456ebf6b807e8253faf1262e7a2b673131c80174f6133b253b2e5f0da442a9" - hash3 = "5e0226f37b861876ec38e4a1564a26e4af3022d869375bc0f09b8feea4cd9e1b" - tlp = "White" - adversary = "WildPressure" + hash1 = "8203c2f00ecd3ae960cb3247a7d7bfb35e55c38939607c85dbdb5c92f0495fa9" + level = "Experimental" strings: - $s1 = { 52 00 4f 00 4f 00 54 00 5c 00 53 00 65 00 63 00 75 00 72 00 69 00 74 00 79 00 43 00 65 00 6e 00 74 00 65 00 72 00 32 00 00 00 00 00 53 00 65 00 6c 00 65 00 63 00 74 00 20 [3-7] 20 00 46 00 72 00 6f 00 6d 00 20 00 41 00 6e 00 74 00 69 00 56 00 69 00 72 00 75 00 73 00 50 00 72 00 6f 00 64 00 75 00 63 00 74 00 20 00 57 00 48 00 45 00 52 00 45 00 20 00 64 00 69 00 73 00 70 00 6c 00 61 00 79 00 4e 00 61 00 6d 00 65 00 20 00 3c 00 3e 00 27 00 57 00 69 00 6e 00 64 00 6f 00 77 00 73 00 20 00 44 00 65 00 66 00 65 00 6e 00 64 00 65 00 72 00 27 } - $s2 = "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" fullword ascii - $s3 = { 46 49 4c 45 20 48 41 4e 44 45 4c 20 4e 4f 54 20 46 4f 55 4e 44 00 00 00 4e 4f 20 44 61 74 61 00 } - $s4 = { 28 00 77 00 73 00 33 00 32 00 29 00 65 00 79 00 4a 00 73 00 62 00 32 00 35 00 6e 00 64 00 32 00 46 00 70 00 64 00 43 00 49 00 36 00 49 00 6a 00 } - $s5 = { 55 8b ec 6a ff 68 [3] 00 64 a1 00 00 00 00 50 83 ec 24 a1 [3] 00 33 c5 89 45 f0 ?? 57 50 8d 45 f4 64 a3 00 00 00 00 [8] b9 0f 00 00 00 89 4e } - $s6 = { 20 2f 63 20 [0-1] 46 4f 52 20 2f 6c 20 25 69 20 69 6e 20 28 31 2c 31 2c [1-4] 29 20 44 4f 20 49 46 20 4e 4f 54 20 45 58 49 53 54 20 22 00 22 29 } - $s7 = { 83 c4 0c 8d 95 44 fe ff ff 52 c7 85 44 fe ff ff 14 01 00 00 ff 15 [3] 00 83 bd 48 fe ff ff 06 7d 17 bf [3] 00 89 bd ?? fe ff ff c7 85 ?? fe ff ff [3] 00 eb 1a c7 85 ?? fe ff ff [3] 00 8b bd ?? fe ff ff c7 85 ?? fe ff ff [3] 00 } - $s8 = { 8b 45 08 50 68 bc 78 45 00 68 d0 78 45 00 8d 8d d0 fc ff ff 51 ff d6 83 c4 10 8b 3d a0 e0 44 00 8b 35 c4 e0 44 00 8d 64 } + $seq1 = { 55 8b ec 83 ec 14 a1 b0 81 40 00 33 c5 89 45 fc c7 45 f8 ff ff ff ff c7 45 f4 00 40 00 00 8d 45 f0 50 8b 4d 08 51 6a 13 6a 00 6a 02 e8 85 2b 00 00 85 c0 0f 85 a3 00 00 00 8b 55 f4 52 e8 ae 06 00 00 83 c4 04 89 45 08 83 7d 08 00 0f 84 81 00 00 00 8d 45 f4 50 8b 4d 08 51 8d 55 f8 52 8b 45 f0 50 e8 55 2b 00 00 85 c0 75 5c c7 45 ec 00 00 00 00 eb 09 8b 4d ec 83 c1 01 89 4d ec 8b 55 ec 3b 55 f8 73 40 8b 45 ec c1 e0 05 8b 4d 08 8b 54 01 0c 83 e2 02 74 14 8b 45 ec c1 e0 05 03 45 } + $seq2 = { 68 68 22 40 00 b8 04 00 00 00 c1 e0 00 8b 8d 9c fd ff ff 8b 14 01 52 ff 15 b8 90 40 00 85 c0 75 0c c7 85 b0 fd ff ff 01 00 00 00 eb 58 68 74 22 40 00 b8 04 00 00 00 c1 e0 00 8b 8d 9c fd ff ff 8b 14 01 52 ff 15 b8 90 40 00 85 c0 75 0c c7 85 b0 fd ff ff 00 00 00 00 eb 2b 68 80 22 40 00 b8 04 00 00 00 c1 e0 00 8b 8d 9c fd ff ff 8b 14 01 52 ff 15 b8 90 40 00 85 c0 75 0a c7 85 b0 fd ff ff ff ff ff ff e9 55 ff ff ff 6a 00 6a 00 ff 15 a8 90 40 00 e8 aa 04 00 00 e8 05 } + $seq3 = { 83 c4 0c 68 f4 00 00 00 8d 85 f4 fd ff ff 50 68 88 22 40 00 ff 15 6c 90 40 00 68 98 22 40 00 8d 8d f4 fd ff ff 51 ff 15 c4 90 40 00 c7 85 ec fd ff ff 00 00 00 00 6a 00 68 80 00 00 00 6a 01 6a 00 6a 01 68 00 00 00 40 8d 95 f4 fd ff ff 52 ff 15 70 90 40 00 89 85 98 fd ff ff 83 bd 98 fd ff ff ff 0f 84 2e 03 00 00 6a 00 8d 85 ec fd ff ff 50 68 90 00 00 00 68 78 82 40 00 8b 8d 98 fd ff ff 51 ff 15 90 90 } + $s1 = "\\ecdh_pub_k.bin" fullword wide + $s2 = "ntuser.dat.log" fullword wide + $s3 = "cmd.exe" fullword ascii + $s4 = "/c vssadmin.exe delete shadows /all /quiet" fullword wide + $s5 = { 5c 00 5c 00 3f 00 5c 00 00 00 00 00 3a 00 00 00 98 2f } condition: - uint16( 0 ) == 0x5a4d and filesize > 40KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 15KB and 2 of ( $seq* ) and 3 of ( $s* ) } -rule ARKBIRD_SOLG_Mal_Boxcaon_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_ALPHV_Dec_2021_1 : FILE { meta: - description = "Detect the BoxCaon malware" + description = "Detect AlphV ransomware (Nov and Dec 2021)" author = "Arkbird_SOLG" - id = "5f456b73-02f9-5dd7-973e-bde20dcddd27" - date = "2021-07-01" - modified = "2021-07-02" - reference = "https://research.checkpoint.com/2021/indigozebra-apt-continues-to-attack-central-asia-with-evolving-tools/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-02/IndigoZebra/Mal_BoxCaon_Jul_2021_1.yara#L1-L22" + id = "5c758dc9-b1dc-58e0-b443-6f78e27ffefe" + date = "2021-12-09" + modified = "2021-12-18" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-12-09/RAN_ALPHV_Dec_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "c7dfce8d7a451817a80897d5cb02cec5aba52f86ece0286353865b7d391e2ffc" + logic_hash = "416ebea98f660dd9fad27c3be0c79e47bc69e08fe4be7db76a71462d2c5ada49" score = 75 - quality = 46 + quality = 75 tags = "FILE" - hash1 = "8be3b10406f690ae5cf46c1dba18cb9a1c75bf646defcc9cab81d40fe0e0cc1b" - hash2 = "d0b88ab321a05fc94505620c9d02baec4cb1de7bb3b0067de4f8c0d3ba8548b2" - tlp = "White" - adversary = "IndigoZebra" + hash1 = "3d7cf20ca6476e14e0a026f9bdd8ff1f26995cdc5854c3adb41a6135ef11ba83" + hash2 = "7e363b5f1ba373782261713fa99e8bbc35ddda97e48799c4eb28f17989da8d8e" + hash3 = "cefea76dfdbb48cfe1a3db2c8df34e898e29bec9b2c13e79ef40655c637833ae" + hash4 = "731adcf2d7fb61a8335e23dbee2436249e5d5753977ec465754c6b699e9bf161" + tlp = "white" + adversary = "BlackCat" strings: - $s1 = { 7b 22 70 61 74 68 22 3a 20 22 25 73 22 2c 22 61 75 74 6f 72 65 6e 61 6d 65 22 3a 20 66 61 6c 73 65 7d } - $s2 = { 7b 22 70 61 74 68 22 3a 20 22 25 73 22 2c 22 72 65 63 75 72 73 69 76 65 22 3a 20 66 61 6c 73 65 2c 22 69 6e 63 6c 75 64 65 5f 6d 65 64 69 61 5f 69 6e 66 6f 22 3a 20 66 61 6c 73 65 2c 22 69 6e 63 6c 75 64 65 5f 64 65 6c 65 74 65 64 22 3a 20 66 61 6c 73 65 2c 22 69 6e 63 6c 75 64 65 5f 68 61 73 5f 65 78 70 6c 69 63 69 74 5f 73 68 61 72 65 64 5f 6d 65 6d 62 65 72 73 22 3a 20 66 61 6c 73 65 2c 22 69 6e 63 6c 75 64 65 5f 6d 6f 75 6e 74 65 64 5f 66 6f 6c 64 65 72 73 22 3a 20 74 72 75 65 2c 22 69 6e 63 6c 75 64 65 5f 6e 6f 6e 5f 64 6f 77 6e 6c 6f 61 64 61 62 6c 65 5f 66 69 6c 65 73 22 3a 20 74 72 75 65 7d } - $s3 = "api.dropboxapi.com" fullword ascii - $s4 = { 22 70 61 74 68 5f 64 69 73 70 6c 61 79 22 3a 20 22 00 00 00 22 00 00 00 22 70 61 74 68 5f 64 69 73 70 6c 61 79 22 20 3a 20 22 00 00 0d 00 0a 00 44 00 72 00 6f 00 70 00 62 00 6f 00 78 00 2d 00 41 00 50 00 49 00 2d 00 41 00 72 00 67 00 3a 00 20 00 7b 00 22 00 70 00 61 00 74 00 68 00 22 00 3a 00 20 00 22 00 00 00 22 00 7d 00 0d 00 0a 00 00 00 00 00 7b 22 65 72 72 6f 72 5f 73 75 6d 6d 61 72 79 22 00 00 00 00 25 00 73 00 5c 00 25 00 73 00 00 00 7b 22 70 61 74 68 22 3a 20 22 25 73 22 } - $s5 = "C:\\Users\\Public\\%d\\" fullword ascii - $s6 = { 22 00 2c 00 22 00 6d 00 6f 00 64 00 65 00 22 00 3a 00 20 00 22 00 6f 00 76 00 65 00 72 00 77 00 72 00 69 00 74 00 65 00 22 00 2c 00 22 00 61 00 75 00 74 00 6f 00 72 00 65 00 6e 00 61 00 6d 00 65 00 22 00 3a 00 20 00 66 00 61 00 6c 00 73 00 65 00 2c 00 22 00 6d 00 75 00 74 00 65 00 22 00 3a 00 20 00 74 00 72 00 75 00 65 00 2c 00 22 00 73 00 74 00 72 00 69 00 63 00 74 00 5f 00 63 00 6f 00 6e 00 66 00 6c 00 69 00 63 00 74 00 22 00 3a 00 20 00 66 00 61 00 6c 00 73 00 65 00 7d 00 0d 00 0a 00 43 00 6f 00 6e 00 74 00 65 00 6e 00 74 00 2d 00 54 00 79 00 70 00 65 00 3a 00 20 00 61 00 70 00 70 00 6c 00 69 00 63 00 61 00 74 00 69 00 6f 00 6e 00 2f 00 6f 00 63 00 74 00 65 00 74 00 2d 00 73 00 74 00 72 00 65 00 61 00 6d } - $s7 = { 25 73 2f [1-4] 2e 74 78 74 } - $s8 = { 25 73 2f [1-4] 2d 25 30 34 64 25 30 32 64 25 30 32 64 25 30 32 64 25 30 32 64 25 30 32 64 2e 74 78 74 } + $s1 = { ff b4 24 [2] 00 00 6a 00 ff 35 ?? e1 ?? 00 e8 [3] 00 8d 8c 24 [2] 00 00 ba [3] 00 68 c0 1f 00 00 e8 [3] ff 83 c4 04 ?? bc 24 [2] 00 00 } + $s2 = { 85 f6 74 47 8b 3d ?? e1 ?? 00 85 ff 0f 85 81 00 00 00 eb 60 68 [3] 00 6a 00 6a 00 e8 [2] 04 00 85 c0 0f 84 99 01 00 00 89 c1 31 c0 f0 0f b1 0d ?? e1 ?? 00 0f 84 f0 fe ff ff 89 c6 51 e8 [2] 04 00 89 f1 e9 e1 fe ff ff 68 [3] 00 ff 35 ?? e1 ?? 00 e8 [2] 04 00 85 c0 0f 84 32 03 00 00 89 c6 a3 ?? e1 ?? 00 8b 3d ?? e1 ?? 00 85 ff 75 1f 68 [3] 00 ff 35 ?? e1 ?? 00 e8 [2] 04 00 85 c0 0f 84 09 03 00 00 89 c7 a3 ?? e1 ?? 00 89 74 24 18 e8 [2] 04 00 8b 35 ?? e1 ?? 00 89 44 24 14 85 f6 75 1f 68 [3] 00 ff 35 ?? e1 ?? 00 e8 [2] 04 00 85 c0 0f 84 b8 01 00 00 89 c6 a3 ?? e1 ?? 00 8d 44 24 70 c7 44 24 64 00 00 00 00 c7 44 24 60 00 00 00 00 68 0c 01 00 00 6a 00 50 e8 [2] 04 00 83 } + $s3 = { 8b 38 89 4d ec 89 55 ?? 74 34 a1 ?? e1 ?? 00 85 c0 75 0e e8 [3] 00 85 c0 74 14 a3 ?? e1 ?? 00 53 6a 00 50 e8 [3] 00 89 c6 85 c0 75 13 89 d9 ba 01 00 00 00 e8 [3] ff 0f 0b be 01 00 00 00 53 57 56 e8 [3] 00 83 c4 0c 8d 04 1e 8d 4d } + $s4 = { 83 c4 0c c7 45 ?? 00 00 00 00 c7 45 ?? 02 00 00 89 89 75 ?? 8d 45 ?? c7 45 ?? 00 00 00 00 c7 45 ?? 00 00 00 00 6a 10 50 57 e8 [3] 00 83 f8 ff 0f 84 ?? 02 00 00 f6 45 9c ff } condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 6 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 300KB and all of ( $s* ) } -rule ARKBIRD_SOLG_Mal_Xcaon_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Nemty_June_2021_1 : FILE { meta: - description = "Detect the xCaon malware" + description = "Detect Nemty ransomware" author = "Arkbird_SOLG" - id = "bcd5a52d-9547-5709-95f4-9d1f956f623c" - date = "2021-07-01" - modified = "2021-07-02" - reference = "https://research.checkpoint.com/2021/indigozebra-apt-continues-to-attack-central-asia-with-evolving-tools/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-02/IndigoZebra/Mal_xCaon_Jul_2021_1.yara#L1-L21" + id = "1c7994b8-7479-5679-91a5-e3ca4b2e7fde" + date = "2021-06-12" + modified = "2021-06-13" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-12/Nemty/RAN_Nemty_June_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "9c3e3d0035596323a505404ecc067bd2b87a4b0ac7499f1c87aac015f59eb65a" + logic_hash = "25a9e82ae1e950e1c71d6dfa120efd1a2ba39cbf8e9c2cd4ba4e67ce7dabc45e" score = 75 quality = 75 tags = "FILE" - hash1 = "8be3b10406f690ae5cf46c1dba18cb9a1c75bf646defcc9cab81d40fe0e0cc1b" - hash2 = "e9013f35ce11fc4c5eb2c21827bdc459202d362365d6ea5b724dee4fe0088bd1" - hash3 = "489fca69a622195328302e64e29b6183feac90826dce198432d603202ca4d216" - tlp = "White" - adversary = "IndigoZebra" + hash1 = "45e35c9b095871fbc9b85afff4e79dd36b7812b96a302e1ccc65ce7668667fe6" + hash2 = "511fee839098dfa28dd859ffd3ece5148be13bfb83baa807ed7cac2200103390" + hash3 = "74b7a1da50ce44b640d84422bb3f99e2f338cc5d5be9ef5f1ad03c8e947296c3" + tlp = "white" + adversary = "RAAS" strings: - $s1 = { a1 7c 10 41 00 33 c5 89 45 fc 8b 45 08 56 57 6a 49 89 85 f8 80 ff ff 58 6a 50 66 89 45 c8 58 6a 48 66 89 45 ca 58 6a 4c 66 89 45 cc 58 6a 50 66 89 45 ce 58 6a 41 66 89 45 d0 58 6a 50 66 89 45 d2 58 6a 49 66 89 45 d4 58 6a 2e 66 89 45 d6 58 6a 44 66 89 45 d8 58 66 89 45 da 6a 4c 58 66 89 45 dc 66 89 45 de 33 c0 66 89 45 e0 8d 45 c8 50 c7 45 e4 47 65 74 41 c7 45 e8 64 61 70 74 c7 45 ec 65 72 73 49 c7 45 f0 6e 66 6f 00 ff 15 50 d0 40 00 8d 4d e4 51 50 89 85 f4 80 ff ff ff 15 54 d0 40 00 8d 8d f0 80 ff ff 51 8d 8d fc 80 ff ff 51 c7 85 f0 80 ff ff 90 7e 00 00 ff d0 8b c8 33 c0 c6 45 f4 00 8d 7d f5 ab 66 ab aa 85 c9 0f 85 1d 01 00 00 53 6a 25 5e 6a 30 5a 6a 32 59 8b c6 66 89 45 8c 8b c2 66 89 45 8e 6a 58 8b c1 66 89 45 90 58 8b f8 6a 2d 66 89 7d 92 5f 8b df 66 89 5d 94 8b de 66 89 5d 96 8b da 66 89 5d 98 8b d9 66 89 5d 9a 8b d8 66 89 5d 9c 8b df 66 89 5d 9e 8b de 66 89 5d a0 8b da 66 89 5d a2 8b d9 66 89 5d a4 8b d8 66 89 5d a6 8b df 66 89 5d a8 8b de 66 89 5d aa 8b da 66 89 5d ac 8b d9 66 89 5d ae 8b d8 66 89 5d b0 8b df 66 89 5d b2 8b de 66 89 5d b4 8b da 66 89 5d b6 8b d9 66 89 45 c4 66 89 5d b8 8b d8 33 c0 66 89 45 c6 6a 06 8d 85 90 82 ff ff 50 8d 45 f4 50 66 89 5d ba 66 89 7d bc 66 89 75 be 66 89 55 c0 66 89 4d c2 e8 ?? 17 00 00 0f b6 45 f9 50 0f b6 45 f8 50 0f b6 45 f7 50 0f b6 45 f6 50 0f b6 45 f5 50 0f b6 45 f4 50 8d 45 8c 50 ff b5 f8 80 ff ff ff 15 44 d1 40 00 83 c4 2c 33 f6 46 5b ff b5 f4 80 ff ff ff 15 4c d0 40 00 8b } - $s2 = { 6a 5b 58 6a 55 66 89 45 c4 58 6a 70 66 89 45 c6 58 6a 6c 66 89 45 c8 58 6a 6f 66 89 45 ca 58 6a 61 66 89 45 cc 58 6a 64 66 89 45 ce 58 6a 5d 66 89 45 d0 58 6a 0d 66 89 45 d2 58 6a 0a 66 89 45 d4 58 6a 25 66 89 45 d6 33 c0 66 89 45 d8 58 6a 74 66 89 45 ac 8b c6 66 89 45 ae 58 6a 6d 66 89 45 b0 58 6a 70 66 89 45 b2 58 6a 25 66 89 45 b4 58 6a 64 66 89 45 b6 58 6a 2e 66 89 45 b8 58 6a 6c 66 89 45 ba 58 6a 6f 66 89 45 bc 58 6a 67 66 89 45 be 58 6a 46 66 89 45 c0 33 c0 66 89 45 c2 58 6a 69 66 89 45 dc 58 6a 6c 66 89 45 de 58 6a 65 66 89 45 e0 58 6a 3a 66 89 45 e2 58 66 89 45 e4 6a 25 58 66 89 45 e6 6a 0d 58 66 89 45 ea 6a 0a 58 66 89 45 ec 33 c0 66 89 45 ee 8d 45 c4 50 66 89 75 e8 e8 ?? 11 00 00 59 8d 4d c4 8d b5 50 f3 ff ff e8 [2] ff ff 89 bd 4c f2 ff ff c7 85 48 f3 ff ff 0f 00 00 00 89 bd 44 f3 ff ff c6 85 34 f3 ff ff 00 8d 85 34 f3 ff ff 50 83 ec 1c c6 45 fc 03 8d 85 fc f2 ff ff 8b f4 89 a5 50 f2 ff ff 50 e8 [2] ff ff e8 [2] ff ff 8b 9d 34 f3 ff ff 83 c4 20 83 bd 48 f3 ff ff 10 73 06 8d 9d 34 f3 ff ff 8d 85 4c f2 ff ff 50 } - $s3 = { 83 c4 10 8d 85 6c fb ff ff 50 68 04 01 00 00 ff 15 2c d0 40 00 33 c0 56 66 89 85 74 fd ff ff 8d 85 76 fd ff ff 53 50 e8 ?? 10 00 00 83 c4 0c ff 15 30 d0 40 00 8b 35 44 d1 40 00 50 8d 85 6c fb ff ff 50 8d 45 ac 50 8d 85 74 fd ff ff 50 ff d6 83 c4 10 53 68 80 00 00 00 6a 02 53 53 68 00 00 00 40 8d 85 74 fd ff ff 50 ff 15 24 d0 40 00 8b f8 83 ff ff 74 79 53 8d 85 50 f2 ff ff 50 ff b5 4c f2 ff ff 89 9d 50 f2 ff ff ff b5 48 f2 ff ff 57 ff 15 14 d0 40 00 57 ff 15 34 d0 40 00 33 c0 68 fe 07 00 00 66 89 85 6c f3 ff ff 8d 85 6e f3 ff ff 53 50 e8 ?? 10 00 00 8d 85 74 fd ff ff 50 8d 45 dc 50 8d 85 6c f3 ff ff 50 ff d6 8d 85 6c f3 ff ff 50 8d 85 18 f3 ff ff 50 8d 8d 50 f3 ff ff e8 [2] ff ff 83 } - $s4 = { 8b 45 08 33 ff 89 85 60 f1 ff ff 89 bd 5c f1 ff ff 33 c0 be 06 02 00 00 89 7d fc 56 66 89 85 88 fb ff ff 8d 85 8a fb ff ff 57 50 e8 [2] 00 00 33 c0 56 66 89 85 80 f9 ff ff 8d 85 82 f9 ff ff 57 50 e8 [2] 00 00 83 c4 18 6a 43 58 6a 6f 66 89 45 e0 58 6a 6d 66 89 45 e2 58 6a 53 66 89 45 e4 58 6a 70 66 89 45 e6 58 6a 65 66 89 45 e8 58 6a 63 66 89 45 ea 58 66 89 45 ec 33 c0 66 89 45 ee bb 04 01 00 00 53 8d 85 88 fb ff ff 50 8d 45 e0 50 ff 15 00 d0 40 00 8d 85 80 f9 ff ff 50 53 ff 15 2c d0 40 00 6a 25 58 6a 73 5b 6a 63 66 89 45 c0 8b c3 66 89 45 c2 58 6a 63 66 89 45 c4 8b c3 66 89 45 c6 58 6a 6f 66 89 45 c8 58 6a 64 66 89 45 ca 58 6a 65 66 89 45 cc 58 66 89 45 ce 6a 25 58 6a 64 66 89 45 d0 58 6a 2e 66 89 45 d2 58 6a 6c 66 89 45 d4 58 6a 6f 66 89 45 d6 58 6a 67 66 89 45 d8 58 66 89 45 da 33 c0 68 fe 07 00 00 66 89 45 dc 66 89 85 80 f1 ff ff 8d 85 82 f1 ff ff 57 50 e8 [2] 00 00 33 c0 56 66 89 85 90 fd ff ff 8d 85 92 fd ff ff 57 50 e8 [2] 00 00 83 c4 18 6a 25 58 6a 20 66 89 45 98 8b c3 66 89 45 9a 58 6a 2f 8b c8 66 89 4d 9c 59 6a 41 66 89 4d 9e 59 6a 2f 66 89 4d a0 8b c8 66 89 4d a2 59 6a 43 66 89 4d a4 59 66 89 4d a6 6a 22 8b c8 66 89 4d a8 59 6a 25 66 89 4d aa 59 66 89 4d ac 6a 22 8b cb 66 89 4d ae 59 66 89 4d b0 8b c8 6a 3e 66 89 4d b2 59 66 89 45 b6 6a 25 58 66 89 45 b8 33 c0 66 89 4d b4 66 89 5d ba 66 89 45 bc ff 15 30 d0 40 00 8b 35 44 d1 40 00 50 8d 85 80 f9 ff ff 50 8d 45 c0 50 8d 85 90 fd ff ff 50 ff d6 8b 45 0c 83 c4 10 83 7d 20 08 73 03 8d 45 0c 8d 8d 90 fd ff ff 51 50 8d 85 88 fb ff ff 50 8d 45 98 50 8d 85 80 f1 ff ff 50 ff d6 6a 44 5e 56 8d 85 04 f1 ff ff 57 50 e8 [2] 00 00 6a 10 8d 85 48 f1 ff ff 57 50 89 b5 04 f1 ff ff e8 [2] 00 00 83 c4 2c 8d 85 04 f1 ff ff 50 ff 15 28 d0 40 00 33 c0 66 89 85 34 f1 ff ff 8d 85 48 f1 ff ff 50 8d 85 04 f1 ff ff 50 57 57 6a 10 57 57 57 8d 85 80 f1 ff ff 33 db 50 43 57 89 9d 30 f1 ff ff ff 15 08 d0 40 00 68 3f 77 1b 00 ff b5 48 f1 ff ff 8b f0 ff 15 0c d0 40 00 3b f7 0f 84 1c 01 00 00 ff b5 4c f1 ff ff 8b 35 34 d0 40 00 ff d6 ff b5 48 f1 ff ff ff d6 33 c0 c7 85 78 f1 ff ff 07 00 00 00 89 bd 74 f1 ff ff 66 89 85 64 f1 ff ff 57 57 6a 03 57 57 68 00 00 00 80 8d 85 90 fd ff ff 50 88 5d fc ff 15 24 d0 40 00 89 85 5c f1 ff ff 83 f8 ff 0f 84 96 00 00 00 57 50 ff 15 04 d0 40 00 89 85 58 f1 ff ff 83 f8 ff 75 2b ff b5 5c f1 ff ff ff d6 8b 85 60 f1 ff ff 68 64 f1 40 00 e8 f1 00 00 00 53 33 ff 8d b5 64 f1 ff ff e8 64 03 00 00 e9 95 00 00 00 83 c0 02 50 e8 [2] 00 00 8b d8 8b 85 58 f1 ff ff 83 c0 02 50 57 53 e8 [2] 00 00 83 c4 10 57 8d 85 58 f1 ff ff 50 ff b5 58 f1 ff ff 53 ff b5 5c f1 ff ff ff 15 20 d0 40 00 ff b5 5c f1 ff ff ff d6 8d 85 64 f1 ff ff 50 53 e8 d9 11 00 00 53 e8 [2] 00 00 83 c4 0c 8d 85 90 fd ff ff 50 ff 15 38 d0 40 00 8b b5 60 f1 ff ff 8d 9d 64 f1 ff ff e8 96 00 00 00 6a 01 33 ff 8b } - $s5 = { be 06 02 00 00 89 ?? fc 56 66 89 85 ?? fb ff ff 8d 85 ?? fb ff ff ?? 50 e8 [2] 00 00 33 c0 56 66 89 85 ?? f9 ff ff 8d 85 ?? f9 ff ff ?? 50 e8 [2] 00 00 83 c4 18 6a 43 58 6a 6f 66 89 45 e0 58 6a 6d 66 89 45 e2 58 6a 53 66 89 45 e4 58 6a 70 66 89 45 e6 58 6a 65 66 89 45 e8 58 6a 63 66 89 45 ea 58 66 89 45 ec 33 c0 66 89 45 ee ?? 04 01 00 00 ?? 8d 85 ?? fb ff ff 50 8d 45 e0 50 ff 15 00 [2] 00 8d 85 ?? f9 ff ff 50 ?? ff 15 [3] 00 } - $s6 = { 8b 45 08 [5] ff [5] 6a 07 89 85 10 ff ff ff ?? 33 ?? 33 c0 89 ?? 14 89 ?? 10 89 ?? 18 ff ff ff 66 89 ?? 8d ?? 1c 89 ?? fc 89 ?? 14 89 ?? 10 66 89 ?? 8d ?? 38 89 ?? 14 89 ?? 10 89 ?? 0c ff ff ff 66 89 ?? 89 ?? 6c 89 ?? 68 66 89 ?? 58 89 ?? 88 00 00 00 89 ?? 84 00 00 00 66 89 ?? 74 89 ?? b8 00 00 00 89 ?? b4 00 00 00 66 89 ?? a4 00 00 00 6a 68 } + $s1 = { 83 f8 1a 0f 8d [2] 00 00 [0-1] 89 4c 24 [1-2] 89 54 24 [1-2] 89 ?? 24 [1-15] 00 00 00} + $s2 = { 5a 4c 49 42 00 00 00 00 00 00 01 ?? 78 01 54 8f [3] 40 [2] cf } + $s3 = { 4c 24 [1-2] 89 54 24 [1-2] 89 ?? 24 [12-25] 00 81 } + $s4 = { ff ff [0-1] 8d 05 [3] 00 [0-1] 89 04 24 [0-1] c7 44 24 ?? 02 00 00 00 e8 [2] ff ff e8 [2] ff ff [0-1] 8b 4c 24 } condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 500KB and all of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Powerpool_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Biglock_Jun_2021_1 : FILE { meta: - description = "Detect PowerPool malware" + description = "Detect BigLock ransomware" author = "Arkbird_SOLG" - id = "8248300e-fc3e-56df-be4a-f1850e2bedc8" - date = "2021-07-09" - modified = "2021-07-12" - reference = "https://securelist.com/iamtheking-and-the-slothfulmedia-malware-family/99000/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_PowerPool_Jul_2021_1.yara#L1-L29" + id = "6a3fbb70-034d-5932-8c7f-de8d1b3df25c" + date = "2021-06-05" + modified = "2021-06-05" + reference = "https://twitter.com/fbgwls245/status/1400971422336311297" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-05/BigLock/RAN_BigLock_Jun_2021_1.yara#L1-L18" license_url = "N/A" - logic_hash = "0978a6cd60533ffda0c2b13ea98dc1ba46a464890b895cb2704804a763756fca" - score = 75 - quality = 73 + logic_hash = "f8407f39c4acef3546f8ddc22a04fb0534c5e1fa08d552654d9b9ebdf48fed94" + score = 50 + quality = 75 tags = "FILE" - hash1 = "9c08136b26ee5234c61a5d9e5a17afb15da35efc66514d2df5b53178693644c5" - hash2 = "23e7e0bbc36d523daa8e3cd8e32618c6c1fb61e32f664756e77d7917b3b11644" - hash3 = "e30d32cc40ad19add7dfdcbed960d5f074ea632b796ae975b75eb25455b66bb0" - hash4 = "88e7813340194acc4b094fd48ecf665a12d19245b90f2a69dab5861982ca95f6" + hash1 = "877c612cf42d85b943010437599b828383ecdf02a17e2b017367db34637e5463" + level = "Experimental" tlp = "White" - adversary = "IAmTheKing" + adversary = "-" strings: - $s1 = "write info fail!!! GetLastError-->%u" fullword ascii - $s2 = "Set Option failed errcode: %ld" fullword ascii - $s3 = { 68 96 00 00 00 68 ?? c4 44 00 b9 ?? 4c 45 00 e8 [2] fb ff 68 [2] 44 00 e8 ?? 4f fe ff 59 c3 68 96 00 00 00 68 ?? c5 44 00 b9 ?? 4c 45 00 e8 [2] fb ff 68 [2] 44 00 e8 ?? 4f fe ff 59 c3 68 96 00 00 00 68 [2] 44 00 b9 ?? 4c 45 00 e8 [2] fb ff 68 [2] 44 00 e8 [2] fe ff 59 c3 83 3d ?? 4c 45 00 00 74 38 53 6a 01 b8 ?? 4c 45 00 e8 ?? a0 fc ff 50 6a 00 b9 ?? 4c 45 00 e8 [2] fb ff 6a ff bb 01 00 00 00 b8 ?? 4c 45 00 e8 [2] fc ff 40 50 b9 ?? 4c 45 00 e8 [2] fb ff 5b 33 c0 6a ff 50 68 ?? 4c 45 00 } - $s4 = { 2d 2d 25 73 0d 0a 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 20 6e 61 6d 65 3d 22 25 73 22 3b 20 66 69 6c 65 6e 61 6d 65 3d 22 25 73 22 } - $s5 = { 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 6d 75 6c 74 69 70 61 72 74 2f 66 6f 72 6d 2d 64 61 74 61 3b 20 62 6f 75 6e 64 61 72 79 3d 2d 2d 4d 55 4c 54 49 2d 50 41 52 54 53 2d 46 4f 52 4d 2d 44 41 54 41 2d 42 4f 55 4e 44 41 52 59 0d 0a } - $s6 = { 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 20 6e 61 6d 65 3d 22 25 73 22 0d 0a 0d 0a } - $s7 = { 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 61 70 70 6c 69 63 61 74 69 6f 6e 2f 78 2d 77 77 77 2d 66 6f 72 6d 2d 75 72 6c 65 6e 63 6f 64 65 64 0d 0a } - $s8 = { 25 73 3b 74 79 70 65 3d 25 73 3b 6c 65 6e 67 74 68 3d 25 73 3b 72 65 61 6c 64 61 74 61 3d 25 73 65 6e 64 } + $s1 = { 33 d2 33 c9 44 8d 42 07 ff 15 97 20 04 00 4c 89 64 24 60 48 c7 44 24 68 07 00 00 00 66 44 89 64 24 50 41 b8 3f 00 00 00 48 8d 15 7e de 04 00 48 8d 4c 24 50 e8 24 5b ff ff 48 83 7c 24 60 00 0f 84 a0 00 00 00 0f 57 c0 33 c0 0f 11 45 90 0f 11 45 a0 0f 11 45 b0 0f 11 45 c0 0f 11 45 d0 0f 11 45 e0 48 89 45 f0 0f 11 44 24 70 48 89 45 80 48 8d 54 24 50 48 83 7c 24 68 08 48 0f 43 54 24 50 48 8d 44 24 70 48 89 44 24 48 48 8d 45 90 48 89 44 24 40 4c 89 64 24 38 4c 89 64 24 30 c7 44 24 28 00 00 00 08 c7 44 24 20 01 00 00 00 45 33 c9 45 33 c0 33 c9 ff 15 fa 1b 04 00 85 c0 74 26 ba ff ff ff ff 48 8b 4c 24 70 ff 15 b6 1c 04 00 48 8b 4c 24 78 ff 15 9b 1d 04 00 48 8b 4c 24 70 ff 15 90 1d 04 00 48 8b 54 24 68 48 83 fa 08 72 37 48 8d 14 55 02 00 00 00 48 8b 4c 24 50 48 8b c1 48 } + $s2 = { e8 4e da 01 00 4c 89 64 24 60 48 c7 44 24 68 07 00 00 00 66 44 89 64 24 50 41 b8 43 00 00 00 48 8d 15 e5 dd 04 00 48 8d 4c 24 50 e8 0b 5a ff ff 48 83 7c 24 60 00 0f 84 a0 00 00 00 0f 57 c0 33 c0 0f 11 45 90 0f 11 45 a0 0f 11 45 b0 0f 11 45 c0 0f 11 45 d0 0f 11 45 e0 48 89 45 f0 0f 11 44 24 70 48 89 45 80 48 8d 54 24 50 48 83 7c 24 68 08 48 0f 43 54 24 50 48 8d 44 24 70 48 89 44 24 48 48 8d 45 90 48 89 44 24 40 4c 89 64 24 38 4c 89 64 24 30 c7 44 24 28 00 00 00 08 c7 44 24 20 01 00 00 00 45 33 c9 45 33 c0 33 c9 ff 15 e1 1a 04 00 85 c0 74 26 ba ff ff ff ff 48 8b 4c 24 70 ff 15 9d 1b 04 00 48 8b 4c 24 78 ff 15 82 1c 04 00 48 8b 4c 24 70 ff 15 77 1c 04 00 48 8b 54 24 68 48 83 fa 08 72 37 48 8d 14 55 02 00 00 00 48 8b 4c 24 50 48 8b c1 48 81 fa 00 10 00 } + $s3 = { 45 33 c0 48 2b d0 48 8d 4d c7 e8 ba cf ff ff 0f 10 45 c7 0f 11 45 07 0f 10 4d d7 0f 11 4d 17 4c 89 6d d7 48 c7 45 df 07 00 00 00 66 44 89 6d c7 41 b0 01 48 8d 55 07 e8 bd 0b 00 00 90 48 8b 55 1f 48 83 fa 08 72 37 48 8d 14 55 02 00 00 00 48 8b 4d 07 48 8b c1 48 81 fa 00 10 00 00 72 19 48 83 c2 27 48 8b 49 f8 48 2b c1 48 83 c0 f8 48 83 f8 1f 0f 87 f9 09 00 00 e8 34 b6 01 00 90 ba 08 01 00 00 e8 d1 39 ff ff 4c 8b c0 48 c7 45 d7 04 01 00 00 48 c7 45 df 07 01 00 00 41 0f b7 c5 49 8b f8 b9 04 01 00 00 66 f3 ab 66 45 89 a8 08 02 00 00 4c 89 45 c7 48 8d 55 c7 48 83 7d df 08 49 0f 43 d0 44 8b 45 d7 48 8d 0d 83 c7 04 00 ff 15 7d f8 03 00 8b d0 48 8b 45 d7 48 3b d0 77 19 48 8d 45 c7 48 83 7d df 08 48 0f 43 45 c7 48 89 55 d7 66 44 89 2c } + $s4 = { 48 8b c3 48 8b 4d b7 48 2b c1 48 83 f8 15 0f 82 7b 04 00 00 4c 8d 4d a7 48 83 7d bf 08 4c 0f 43 4d a7 48 c7 44 24 30 15 00 00 00 48 8d 05 69 c2 04 00 48 89 44 24 28 48 89 4c 24 20 48 8d 4d 07 e8 86 17 00 00 90 45 33 c0 48 8d 55 07 e8 89 05 00 00 90 4c 8b 45 1f 49 83 f8 08 72 0c 49 ff c0 48 8b 55 } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 6 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 100KB and 3 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Kingofhearts_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_APT_APT28_VHD_Nov_2020_1 : FILE { meta: - description = "Detect KingOfHearts malware" + description = "Detect suspicious VHD file with APT28 artefacts inside (November 2020)" author = "Arkbird_SOLG" - id = "b1efb4db-3864-5fdc-a3a0-992734eaf22f" - date = "2021-07-09" - modified = "2021-07-12" - reference = "https://twitter.com/ShadowChasing1/status/1413111641504292864" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_KingOfHearts_Jul_2021_1.yara#L1-L21" + id = "25452eaa-f135-5b7f-a523-67715a2ab9f7" + date = "2020-12-09" + modified = "2020-12-10" + reference = "https://www.intezer.com/blog/research/russian-apt-uses-covid-19-lures-to-deliver-zebrocy/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-09/APT28/APT_APT28_Nov_2020_1.yar#L3-L35" license_url = "N/A" - logic_hash = "6761958760997030693c832c75098890b0d6d34fd6fe9c60d68d611497d57419" - score = 75 - quality = 50 + logic_hash = "d72c3428cf731feb63c59ef109b99ec234e69bb6df34bdde928cc4b886f0533b" + score = 50 + quality = 69 tags = "FILE" - hash1 = "0639e8f5e517c3f57d28bfd9f51cabfb275c64b7bca224656c2ac04f5a8c3af0" - hash2 = "0340a90ed4000e579c29f6ad7d4ab2ae1d30f18a2e777689e3e576862efbd6e0" - hash3 = "393ccb9853ea7628792e4dd982c2dd52dd8f768fdb7b80b20cbfc2fac4e298a4" - tlp = "White" - adversary = "IAmTheKing" + level = "experimental" + hash1 = "707b752f6bd89d4f97d08602d0546a56d27acfe00e6d5df2a2cb67c5e2eeee30" strings: - $s1 = { 43 00 72 00 65 00 61 00 74 00 65 00 44 00 6f 00 77 00 6e 00 4c 00 6f 00 61 00 64 00 46 00 69 00 6c 00 65 00 20 00 22 00 25 00 73 00 22 00 20 00 46 00 61 00 69 00 6c 00 65 00 64 00 2c 00 45 00 72 00 72 00 6f 00 72 00 3d 00 25 00 64 } - $s2 = { 43 00 72 00 65 00 61 00 74 00 65 00 55 00 70 00 4c 00 6f 00 61 00 64 00 46 00 69 00 6c 00 65 00 20 00 22 00 25 00 73 00 22 } - $s3 = "HARDWARE\\DESCRIPTION\\System\\BIOS" fullword ascii - $s4 = "\\1-driver-vmsrvc" fullword ascii - $s5 = { 73 74 61 72 74 20 64 6f 77 6e 3a 20 25 73 0a } - $s6 = { 66 00 69 00 6c 00 65 00 20 00 64 00 65 00 6c 00 65 00 74 00 65 00 20 00 73 00 75 00 63 00 63 00 65 00 73 00 73 00 20 00 22 00 25 00 73 00 22 } + $c1 = { 49 6e 76 61 6c 69 64 20 70 61 72 74 69 74 69 6f 6e 20 74 61 62 6c 65 00 45 72 72 6f 72 20 6c 6f 61 64 69 6e 67 20 6f 70 65 72 61 74 69 6e 67 20 73 79 73 74 65 6d 00 4d 69 73 73 69 6e 67 20 6f 70 65 72 61 74 69 6e 67 20 73 79 73 74 65 6d 00 00 00 63 7b } + $c2 = { 52 90 4e 54 46 53 } + $c3 = { 41 20 64 69 73 6b 20 72 65 61 64 20 65 72 72 6f 72 20 6f 63 63 75 72 72 65 64 00 0d 0a 42 4f 4f 54 4d 47 52 20 69 73 20 63 6f 6d 70 72 65 73 73 65 64 00 0d 0a 50 72 65 73 73 20 43 74 72 6c 2b 41 6c 74 2b 44 65 6c 20 74 6f 20 72 65 73 74 61 72 74 } + $c4 = { 42 00 4f 00 4f 00 54 00 4d 00 47 00 52 00 04 00 24 00 49 00 33 00 30 } + $c5 = { 4e 00 54 00 4c 00 44 00 52 00 07 00 42 00 4f 00 4f 00 54 00 54 00 47 00 54 00 07 00 42 00 4f 00 4f 00 54 00 4e 00 58 00 54 } + $c6 = { 46 49 4c 45 30 00 03 00 8? ?d } + $c7 = { 24 00 56 00 6f 00 6c 00 75 00 6d 00 65 00 60 00 00 00 40 } + $s1 = { 46 61 73 74 4d 4d 20 42 6f 72 6c 61 6e 64 20 45 64 69 74 69 6f 6e 20 a9 20 32 30 30 34 2c 20 32 30 30 35 20 50 69 65 72 72 65 20 6c 65 20 52 69 63 68 65 20 2f 20 50 72 6f 66 65 73 73 69 6f 6e 61 6c 20 53 6f 66 74 77 61 72 65 20 44 65 76 65 6c 6f 70 6d 65 6e 74 } + $s2 = { 53 4f 46 54 57 41 52 45 5c 42 6f 72 6c 61 6e 64 5c 44 65 6c 70 68 69 5c 52 54 4c 00 46 50 55 4d 61 73 6b 56 61 6c 75 65 } + $s3 = { 53 59 53 54 45 4d 5c 43 75 72 72 65 6e 74 43 6f 6e 74 72 6f 6c 53 65 74 5c 43 6f 6e 74 72 6f 6c 5c 4b 65 79 62 6f 61 72 64 20 4c 61 79 6f 75 74 73 5c } + $s4 = { 53 79 73 74 65 6d 5c 43 75 72 72 65 6e 74 43 6f 6e 74 72 6f 6c 53 65 74 5c 43 6f 6e 74 72 6f 6c 5c 4b 65 79 62 6f 61 72 64 20 4c 61 79 6f 75 74 73 5c 25 2e 38 78 00 00 6c 61 79 6f 75 74 20 74 65 78 74 } + $s5 = { 43 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 69 00 6e 00 67 00 20 00 74 00 6f 00 20 00 25 00 73 } + $s6 = { 52 00 65 00 73 00 6f 00 6c 00 76 00 69 00 6e 00 67 00 20 00 68 00 6f 00 73 00 74 00 6e 00 61 00 6d 00 65 00 20 00 25 00 73 } + $s7 = { 45 00 72 00 72 00 6f 00 72 00 20 00 72 00 65 00 61 00 64 00 69 00 6e 00 67 00 20 00 25 00 73 00 25 00 73 00 25 00 73 00 3a 00 20 00 25 00 73 00 11 00 53 00 74 00 72 00 65 00 61 00 6d 00 20 00 72 00 65 00 61 00 64 00 20 00 65 00 72 00 72 00 6f 00 72 } + $s8 = { 25 73 2c 20 43 6c 61 73 73 49 44 3a 20 25 73 } + $s9 = { 43 6f 6e 6e 65 63 74 4b 69 6e 64 b0 10 40 00 44 00 00 ff 44 00 00 ff 01 00 00 00 00 00 00 80 00 00 00 80 04 00 11 52 65 6d 6f 74 65 4d 61 63 68 69 6e 65 4e 61 6d 65 } + $s10 = { 22 20 4e 54 2f 20 [1-4] 20 4f 4d 2f 20 45 54 55 4e 49 4d 20 43 53 2f 20 65 74 61 65 72 43 2f 20 73 6b 73 61 74 68 63 73 } + $s11 = { 2f 2f 3a 70 74 74 68 } condition: - uint16( 0 ) == 0x5a4d and filesize > 35KB and 4 of ( $s* ) + uint16( 0 ) == 0x33c0 and filesize > 40KB and 5 of ( $c* ) and 8 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Slothfulmedia_Jul_2021_1 : FILE + +rule ARKBIRD_SOLG_APT_APT28_Zebrocy_GO_Downloader_Nov_2020_1 : FILE { meta: - description = "Detect SlothfulMedia malware" + description = "Detect Zebrocy Go downloader (November 2020)" author = "Arkbird_SOLG" - id = "f4e1eca6-ecc9-5911-b69e-c8c4de43f1a1" - date = "2021-07-09" - modified = "2021-07-12" - reference = "hhttps://us-cert.cisa.gov/ncas/analysis-reports/ar20-275a" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_SlothfulMedia_Jul_2021_1.yara#L1-L26" + id = "114c0297-7168-5d20-b56b-89b0b47f18c7" + date = "2020-12-09" + modified = "2020-12-10" + reference = "https://www.intezer.com/blog/research/russian-apt-uses-covid-19-lures-to-deliver-zebrocy/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-09/APT28/APT_APT28_Nov_2020_1.yar#L37-L65" license_url = "N/A" - logic_hash = "929364cbb9854336641590d53ee9c4548f02845e26252d359b155e4c2b1032ca" - score = 75 - quality = 73 + logic_hash = "e7b2e7c250f3a98127399176adf9f93b758f0a5111e126dd0a75a3fb95a48da9" + score = 50 + quality = 61 tags = "FILE" - hash1 = "04ca010f4c8997a023fabacae230698290e3ff918a86703c5e0a2a6983b039eb" - hash2 = "927d945476191a3523884f4c0784fb71c16b7738bd7f2abd1e3a198af403f0ae" - hash3 = "ed5258306c06d6fac9b13c99c7c8accc7f7fa0de4cf4de4f7d9eccad916555f5" - tlp = "White" - adversary = "IAmTheKing" + level = "experimental" + hash1 = "61c2e524dcc25a59d7f2fe7eff269865a3ed14d6b40e4fea33b3cd3f58c14f19" + hash2 = "f36a0ee7f4ec23765bb28fbfa734e402042278864e246a54b8c4db6f58275662" strings: - $s1 = { 5c 00 53 00 74 00 72 00 69 00 6e 00 67 00 46 00 69 00 6c 00 65 00 49 00 6e 00 66 00 6f 00 5c 00 25 00 30 00 34 00 78 00 25 00 30 00 34 00 78 00 5c 00 46 00 69 00 6c 00 65 00 44 00 65 00 73 00 63 00 72 00 69 00 70 00 74 00 69 00 6f 00 6e } - $s2 = "\\VarFileInfo\\Translation" fullword wide - $s3 = { 5c 00 46 00 69 00 6c 00 74 00 65 00 72 00 [2-8] 2e 00 6a 00 70 00 67 } - $s4 = "\\SetupUi" fullword wide - $s5 = { 25 00 73 00 7c 00 25 00 73 00 7c 00 25 00 73 00 7c 00 25 00 73 } - $s6 = { 47 00 6c 00 6f 00 62 00 61 00 6c 00 5c 00 25 00 73 00 25 00 64 } - $s7 = { 43 6f 6e 74 65 6e 74 2d 4c 65 6e 67 74 68 3a 20 25 64 } - $s8 = { 45 00 72 00 61 00 20 00 75 00 70 00 6c 00 6f 00 61 00 64 00 3a 00 25 00 73 00 20 00 25 00 64 } - $s9 = "ExtKeyloggerStart" fullword ascii - $s10 = "ExtKeyloggerStop" fullword ascii - $s11 = "ExtServiceDelete" fullword ascii + $c1 = "os.(*ProcessState).sys" fullword ascii + $c2 = "os/exec.(*ExitError).Sys" fullword ascii + $c3 = "os/exec.ExitError.Sys" fullword ascii + $c4 = "os.(*ProcessState).Sys" fullword ascii + $p1 = "syscall.CreatePipe" fullword ascii + $p2 = "os.Pipe" fullword ascii + $p3 = { 6e 65 74 2f 68 74 74 70 2e 28 2a 68 74 74 70 32 70 69 70 65 29 2e 63 6c 6f 73 65 44 6f 6e 65 4c 6f 63 6b 65 64 } + $p4 = { 6e 65 74 2f 68 74 74 70 2e 28 2a 68 74 74 70 32 63 6c 69 65 6e 74 53 74 72 65 61 6d 29 2e 67 65 74 53 74 61 72 74 65 64 57 72 69 74 65 } + $op1 = { 75 5f 67 3d 25 73 20 25 71 25 73 2a 25 64 25 73 3d 25 73 26 23 33 34 3b 26 23 33 39 3b 26 61 6d 70 3b } + $op2 = { 70 63 3d 25 21 28 4e 4f 56 45 52 42 29 25 21 57 65 65 6b 64 61 79 28 25 73 7c 25 73 25 73 7c 25 73 28 42 41 44 49 4e 44 45 58 29 } + $op3 = { 48 54 54 50 5f 50 52 4f 58 59 48 6f 73 74 3a 20 25 73 0d 0a 49 50 20 61 64 64 72 65 73 73 4b 65 65 70 2d 41 6c 69 76 65 } + $op4 = { 63 6f 6e 6e 65 63 74 69 6f 6e 20 65 72 72 6f 72 3a 20 25 73 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 69 6d 65 64 20 6f 75 74 } + $op5 = { 2d 2d 2d 2d 2d 42 45 47 49 4e 20 52 53 41 20 54 45 53 54 49 4e 47 20 4b 45 59 2d 2d 2d 2d 2d } + $op6 = { 2d 2d 2d 2d 2d 45 4e 44 20 52 53 41 20 54 45 53 54 49 4e 47 20 4b 45 59 2d 2d 2d 2d 2d } condition: - uint16( 0 ) == 0x5a4d and filesize > 20KB and 8 of ( $s* ) + uint16( 0 ) == 0x4d5a and filesize > 800KB and ( pe.imphash ( ) == "91802a615b3a5c4bcc05bc5f66a5b219" ) and 3 of ( $c* ) and 3 of ( $p* ) and 3 of ( $op* ) } -rule ARKBIRD_SOLG_MAL_Queenofhearts_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_Ran_ELF_EXX_Nov_2020_1 : FILE { meta: - description = "Detect QueenOfHearts malware" + description = "Detect EXX variant ELF ransomware" author = "Arkbird_SOLG" - id = "763b35dd-6515-5ae8-a539-200a3647f074" - date = "2021-07-09" - modified = "2021-07-12" - reference = "https://twitter.com/ShadowChasing1/status/1413111641504292864" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_QueenOfHearts_Jul_2021_1.yara#L1-L23" + id = "fe85d480-317a-51c3-a817-fc9034e2944f" + date = "2020-12-09" + modified = "2020-12-09" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-09/EXX/Ran_ELF_EXX_Nov_2020_1.yar#L1-L28" license_url = "N/A" - logic_hash = "51cb8efddbc635e9a54f58a799e6edcf8eda8ca451ebe85cbce5f6cd20bfb083" - score = 75 - quality = 75 + logic_hash = "4508a0cf79d0d85959009f59e1471cbf123fa24f5c21da5801e91ed0bbe8a085" + score = 50 + quality = 73 tags = "FILE" - hash1 = "44eb620879e0c3f80ff95fda5b1e301d471b59e47c4002132df646acfc7cc5ba" - hash2 = "a63600e5c28a4c1770a53d310ff017abd3cb9c20cb58a85d53df0c06bcae1864" - hash3 = "f110ebee387c2dfac08beb674a8efec20940bc562c5231e9bb4a90296476c29f" - tlp = "White" - adversary = "IAmTheKing" + level = "experimental" + hash1 = "cb408d45762a628872fa782109e8fcfc3a5bf456074b007de21e9331bb3c5849" strings: - $s1 = "send request error:%d" fullword ascii - $s2 = "cookie size :%d" fullword wide - $s3 = "querycode error" fullword wide - $s4 = { 7b 27 73 65 73 73 69 6f 6e 27 3a 5b 7b 27 6e 61 6d 65 27 3a 27 [1-10] 27 2c 27 69 64 27 3a [1-6] 2c 27 74 69 6d 65 27 3a [3-10] 7d 5d 2c 27 6a 70 67 27 3a } - $s5 = "PmMytex%d" fullword wide - $s6 = { 43 00 6f 00 6e 00 74 00 65 00 6e 00 74 00 2d 00 4c 00 65 00 6e 00 67 00 74 00 68 00 3a 00 20 00 25 00 49 00 36 00 34 00 75 00 0d 00 0a } - $s7 = { 25 00 73 00 5c 00 25 00 73 00 2e 00 6c 00 6f 00 67 } - $s8 = { 25 00 73 00 5f 00 25 00 63 00 25 00 63 00 25 00 63 00 25 00 63 00 5f 00 25 00 64 } + $dbg1 = { 55 6e 65 78 70 65 63 74 65 64 20 65 72 72 6f 72 2c 20 72 65 74 75 72 6e 20 63 6f 64 65 20 3d 20 25 30 38 58 0a } + $dbg2 = { 47 72 65 65 74 69 6e 67 73 20 [3-10] 21 } + $dbg3 = { 63 79 63 6c 65 73 3d 25 6c 75 20 72 61 74 69 6f 3d 25 6c 75 20 6d 69 6c 6c 69 73 65 63 73 3d 25 6c 75 20 73 65 63 73 3d 25 6c 75 20 68 61 72 64 66 61 69 6c 3d 25 64 20 61 3d 25 6c 75 20 62 3d 25 6c 75 0a } + $dbg4 = { 53 48 41 2d 25 64 20 74 65 73 74 20 23 25 64 3a } + $lib1 = "pthread_mutex_unlock@@GLIBC_2.2.5" fullword ascii + $lib2 = "pthread_mutex_lock@@GLIBC_2.2.5" fullword ascii + $lib3 = "mbedtls_rsa_import" fullword ascii + $lib4 = "mbedtls_rsa_export" fullword ascii + $lib5 = "mbedtls_oid_get_extended_key_usage" fullword ascii + $lib6 = "mbedtls_sha256_process" fullword ascii + $seq1 = { 48 83 ec 20 89 7d ec 48 89 75 e0 b8 00 00 00 00 e8 77 00 00 00 48 8d 45 f0 b9 00 00 00 00 48 8d 15 b5 ff ff ff be 00 00 00 00 48 89 c7 e8 d6 fb ff ff c7 45 fc 01 00 00 00 eb } + $seq2 = { 00 00 00 00 e8 b2 fe ff ff 48 8b 45 e8 48 89 c7 e8 92 ed ff ff 48 83 c0 01 48 89 c7 e8 c6 ee ff ff 48 89 45 f8 48 83 7d f8 00 74 3a 48 8b 55 e8 48 8b 45 f8 48 89 d6 48 89 c7 e8 f8 ec ff ff 48 8b 45 f8 48 89 c7 e8 12 fd ff ff 48 8b 45 f8 48 89 c7 e8 90 ec ff ff b8 00 00 00 00 e8 95 fc ff ff } + $seq3 = { e5 41 55 41 54 53 48 81 ec 18 18 00 00 c7 45 dc 00 00 00 00 48 c7 45 d0 00 00 00 00 bf 00 00 00 00 e8 13 fd ff ff 89 c7 e8 7c fc ff ff e8 d7 fd ff ff 41 89 c5 e8 cf fd ff ff 41 89 c4 e8 c7 fd ff ff 89 c3 e8 c0 fd ff ff 89 c2 48 8d 85 d0 e7 ff ff 4d 89 e9 4d 89 e0 48 89 d9 48 8d 35 bf 0a 02 00 48 89 } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 5 of ( $s* ) + uint16( 0 ) == 0x457f and filesize > 80KB and 3 of ( $dbg* ) and 4 of ( $lib* ) and 2 of ( $seq* ) } -rule ARKBIRD_SOLG_MAL_Jackofhearts_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Nglite_Nov_2021_2 : FILE { meta: - description = "Detect JackOfHearts malware" + description = "Detect NGLite backdoor (version B)" author = "Arkbird_SOLG" - id = "42d5eadb-dd94-5a15-8a0d-d1e56b58ce2e" - date = "2021-07-09" - modified = "2021-07-12" - reference = "hhttps://us-cert.cisa.gov/ncas/analysis-reports/ar20-275a" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_JackOfHearts_Jul_2021_1.yara#L1-L23" + id = "e18f2891-366b-5cff-a17e-63523bfd9cee" + date = "2021-11-08" + modified = "2021-11-09" + reference = "https://unit42.paloaltonetworks.com/manageengine-godzilla-nglite-kdcsponge/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-08/NGLite/MAL_NGLite_Nov_2021_2.yara#L1-L19" license_url = "N/A" - logic_hash = "6cad69beb7c104ef19beb26ca42b923283a0303c230e30b48dde58f88af4cd42" + logic_hash = "4d44d208010ca17f47f597f7d9eb5ee39d91a2d9077218a173ef0015699dc296" score = 75 - quality = 73 + quality = 75 tags = "FILE" - hash1 = "64d78eec46c9ddd4b9a366de62ba0f2813267dc4393bc79e4c9a51a9bb7e6273" - tlp = "White" - adversary = "IAmTheKing" + hash1 = "3f868ac52916ebb6f6186ac20b20903f63bc8e9c460e2418f2b032a207d8f21d" + hash2 = "805b92787ca7833eef5e61e2df1310e4b6544955e812e60b5f834f904623fd9f" + tlp = "white" + adversary = "-" strings: - $s1 = "%appdata%" fullword ascii - $s2 = "%temp%" fullword ascii - $s3 = { 43 3a 5c 55 73 65 72 73 5c [2-10] 5c 41 70 70 44 61 74 61 5c 52 6f 61 6d 69 6e 67 5c } - $s4 = "CreateServiceA" fullword ascii - $s5 = { 5c 00 53 00 74 00 72 00 69 00 6e 00 67 00 46 00 69 00 6c 00 65 00 49 00 6e 00 66 00 6f 00 5c 00 25 00 30 00 34 00 78 00 25 00 30 00 34 00 78 00 5c 00 46 00 69 00 6c 00 65 00 44 00 65 00 73 00 63 00 72 00 69 00 70 00 74 00 69 00 6f 00 6e } - $s6 = "\\VarFileInfo\\Translation" fullword wide - $s7 = { 5c 00 46 00 69 00 6c 00 74 00 65 00 72 00 [2-8] 2e 00 6a 00 70 00 67 } - $s8 = "\\SetupUi" fullword wide - $s9 = { 43 6f 6e 74 65 6e 74 2d 4c 65 6e 67 74 68 3a 20 25 64 } - $s10 = "%s.tmp" fullword wide + $s1 = { 8b 05 64 ?? bf 00 8d 0d e0 ?? c6 00 89 04 24 89 4c 24 04 c7 44 24 08 08 02 00 00 e8 d0 1d 00 00 8b 44 24 0c 85 c0 74 2e 3d 08 02 00 00 77 27 8d 1d e0 ?? c6 00 c6 04 03 5c 40 89 05 24 ?? c6 00 e9 0b ff ff ff 31 c0 e8 44 9f 02 00 ba 09 02 00 00 e8 6a 9f 02 00 8d 05 ?? 7b 8a 00 89 04 24 c7 44 24 04 24 00 00 00 e8 a4 3b 00 00 31 c0 e8 1d 9f 02 00 90 e8 57 86 02 } + $s2 = { 83 ec 40 c7 44 24 18 00 00 00 00 c7 44 24 14 00 00 00 00 8b 05 70 ?? bf 00 89 04 24 c7 44 24 04 ff ff ff ff 8d 44 24 18 89 44 24 08 8d 44 24 14 89 44 24 0c e8 21 15 00 00 8b 44 24 10 85 c0 74 32 31 c0 31 c9 eb 03 40 89 d1 83 f8 20 7d 20 19 d2 89 cb 89 c1 bd 01 00 00 00 d3 e5 21 d5 23 6c 24 18 85 ed 74 05 8d 53 01 eb dc 89 da eb d8 85 c9 75 2d 8d 7c 24 1c 31 c0 e8 63 98 02 00 8b 0d 60 ?? bf 00 89 0c 24 8d 4c 24 1c 89 4c 24 04 e8 46 14 00 00 8b 4c 24 30 89 4c 24 44 83 c4 40 c3 89 4c 24 44 83 c4 40 c3 e8 4d 7d 02 00 e9 38 } + $s3 = { 0f b6 2c 13 95 80 f8 80 95 72 f0 c7 44 24 20 00 00 00 00 8b 0d 7c ?? bf 00 89 0c 24 89 44 24 04 8d 4c 24 20 89 4c 24 08 e8 77 0b 00 00 8b 44 24 0c 85 c0 75 4a c7 44 24 1c 00 00 00 00 8b 05 20 ?? bf 00 89 04 24 8b 44 24 24 89 44 24 04 8b 44 24 30 89 44 24 08 8b 44 24 34 89 44 24 0c 8d 44 24 1c 89 44 24 10 c7 44 24 14 00 00 00 00 e8 f1 0b 00 00 8b 44 24 1c 89 44 24 38 83 c4 28 c3 8b 44 24 24 89 04 24 8b 44 24 30 89 44 24 04 8b 44 24 34 89 44 24 08 e8 59 00 00 00 8b 44 24 } + $s4 = { 83 ec 50 c7 44 24 24 00 00 00 00 8b 05 88 ?? bf 00 89 04 24 c7 44 24 04 ff ff ff ff c7 44 24 08 fe ff ff ff c7 44 24 0c ff ff ff ff 8d 44 24 24 89 44 24 10 c7 44 24 14 00 00 00 00 c7 44 24 18 00 00 00 00 c7 44 24 1c 02 00 00 00 e8 09 04 00 00 64 8b 05 14 00 00 00 8b 80 00 00 00 00 8b 40 18 84 00 05 68 01 00 00 89 04 24 8b 44 24 24 89 44 24 04 e8 d2 86 fd ff 8d 7c 24 34 31 c0 e8 60 86 02 00 8b 05 30 ?? bf 00 89 04 24 8d 44 24 34 89 44 24 04 8d 44 24 34 89 44 24 08 c7 44 24 0c 1c 00 00 00 e8 b1 02 00 00 8b 44 24 } + $s5 = { 8b 05 94 ?? bf 00 89 04 24 c7 44 24 04 00 00 00 00 c7 44 24 08 00 00 00 00 c7 44 24 0c 00 00 00 00 c7 44 24 10 00 00 00 00 e8 ed 05 00 00 8b 44 24 14 8b 4c 24 1c 89 81 b4 01 00 00 85 c0 74 7e 8b 05 94 ?? bf 00 89 04 24 c7 44 24 04 00 00 00 00 c7 44 24 08 00 00 00 00 c7 44 24 0c 00 00 00 00 c7 44 24 10 00 00 00 00 e8 ad 05 00 00 8b 44 24 14 8b 4c 24 1c 89 81 b8 01 00 00 85 c0 74 04 83 c4 18 c3 8d 05 ?? ?? 8b 00 89 04 24 e8 c9 6c 02 00 8b 05 98 ?? bf 00 8b 4c 24 1c 8b 91 b4 01 00 00 89 04 24 89 54 24 04 e8 ad 04 00 00 8b 44 24 1c c7 80 b4 01 } condition: - uint16( 0 ) == 0x5a4d and filesize > 20KB and 7 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 40KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Powerpool_Jul_2021_2 : FILE +rule ARKBIRD_SOLG_MAL_Nglite_Nov_2021_1 : FILE { meta: - description = "Detect PowerPool malware (ALPC exploit variant)" + description = "Detect NGLite backdoor (version A)" author = "Arkbird_SOLG" - id = "2988e9a8-da43-51fb-bd39-44aa1d161120" - date = "2021-07-09" - modified = "2021-07-12" - reference = "https://www.welivesecurity.com/2018/09/05/powerpool-malware-exploits-zero-day-vulnerability/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_PowerPool_Jul_2021_2.yara#L1-L23" + id = "cf2845f3-1176-5197-9d05-f123b0f23c75" + date = "2021-11-09" + modified = "2021-11-09" + reference = "https://unit42.paloaltonetworks.com/manageengine-godzilla-nglite-kdcsponge/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-08/NGLite/MAL_NGLite_Nov_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "07d7a6444ddccbf4887de18659147354c9961092bb07ee0148392035a6d27086" + logic_hash = "ebafc52da76b9a960ee3c2c99955fb5dcb4acff2b7a0d7fad714bfc17617331a" score = 75 quality = 75 tags = "FILE" - hash1 = "035f97af0def906fbd8f7f15fb8107a9e852a69160669e7c0781888180cd46d5" - hash2 = "a72cdb6be7a967d3aa0021d2331b61af84455539e6f127720c9aac9b8392ec24" - hash3 = "df7b9d972ac83cc4a590f09d74cb242de3442cc9c1f19ed08f62bd6ebc9fc0fd" - tlp = "White" - adversary = "IAmTheKing" + hash1 = "7e4038e18b5104683d2a33650d8c02a6a89badf30ca9174576bf0aff08c03e72" + hash2 = "3da8d1bfb8192f43cf5d9247035aa4445381d2d26bed981662e3db34824c71fd" + tlp = "white" + adversary = "-" strings: - $s1 = { 5c 00 53 00 74 00 72 00 69 00 6e 00 67 00 46 00 69 00 6c 00 65 00 49 00 6e 00 66 00 6f 00 5c 00 25 00 30 00 34 00 78 00 25 00 30 00 34 00 78 00 5c 00 46 00 69 00 6c 00 65 00 44 00 65 00 73 00 63 00 72 00 69 00 70 00 74 00 69 00 6f 00 6e } - $s2 = { 2f 00 3f 00 69 00 64 00 3d 00 25 00 73 00 26 00 69 00 6e 00 66 00 6f 00 3d 00 25 00 73 } - $s3 = { 72 00 61 00 72 00 2e 00 65 00 78 00 65 00 20 00 61 00 20 00 2d 00 72 00 20 00 25 00 73 00 2e 00 72 00 61 00 72 00 20 00 2d 00 74 00 61 00 25 00 30 00 34 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 20 00 2d 00 74 00 62 00 25 00 30 00 34 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 } - $s4 = { 63 00 6d 00 64 00 20 00 2f 00 63 00 20 00 70 00 6f 00 77 00 65 00 72 00 73 00 68 00 65 00 6c 00 6c 00 2e 00 65 00 78 00 65 00 20 00 24 00 50 00 53 00 56 00 65 00 72 00 73 00 69 00 6f 00 6e 00 54 00 61 00 62 00 6c 00 65 00 2e 00 50 00 53 00 56 00 65 00 72 00 73 00 69 00 6f 00 6e 00 20 00 3e 00 20 00 22 00 25 00 73 00 22 } - $s5 = { 63 00 6d 00 64 00 20 00 2f 00 63 00 20 00 70 00 6f 00 77 00 65 00 72 00 73 00 68 00 65 00 6c 00 6c 00 2e 00 65 00 78 00 65 00 20 00 22 00 25 00 73 00 22 00 20 00 3e 00 20 00 22 00 25 00 73 00 22 } - $s6 = { 83 c4 04 53 56 68 [2] 42 00 ba c8 ?? 43 00 e8 ?? a9 ff ff 83 c4 0c 56 68 [2] 42 00 ba c8 ?? 43 00 e8 ?? a9 ff ff 83 c4 08 83 7c 24 20 00 68 40 01 00 00 74 61 33 ed 55 68 88 ?? 43 00 e8 ?? a4 00 00 b8 50 ?? 42 00 83 c4 0c 8b d0 66 8b 08 83 c0 02 66 3b cd 75 f5 bf 88 ?? 43 00 2b c2 83 c7 fe 8d 64 24 00 66 8b 4f 02 83 c7 02 66 3b cd 75 f4 8b c8 c1 e9 02 8b f2 f3 a5 8b c8 83 e1 03 68 90 ?? 42 00 f3 a4 e8 [2] 00 00 83 c4 04 33 f6 89 74 24 20 eb 66 6a 00 68 88 ?? 43 00 e8 ?? a4 00 00 b8 f0 ?? 42 00 83 c4 0c 8b d0 66 8b 08 83 c0 02 66 85 c9 75 f5 bf 88 ?? 43 00 2b c2 83 c7 fe 8d 64 24 00 66 8b 4f 02 83 c7 02 66 85 c9 75 f4 8b c8 c1 e9 02 8b f2 f3 a5 8b c8 83 e1 03 68 98 ?? 42 00 f3 a4 e8 ?? 95 00 00 c7 44 24 24 01 00 00 00 8b 74 24 24 83 c4 04 33 ed 68 d0 07 00 00 a3 d4 ?? 42 00 } + $s1 = { 48 8b 05 48 e7 90 00 48 8d 0d 99 4b 99 00 48 89 04 24 48 89 4c 24 08 48 c7 44 24 10 08 02 00 00 e8 82 21 00 00 48 8b 44 24 18 48 85 c0 74 33 48 3d 08 02 00 00 77 2b 48 8d 1d 69 4b 99 00 c6 04 03 5c 48 ff c0 48 89 05 4b 3f 99 00 e9 d6 fe ff ff 31 c0 e8 8f fc 02 00 ba 09 02 00 00 e8 b5 fc 02 00 48 8d 05 fe d5 55 00 48 89 04 24 48 c7 44 24 08 24 00 00 00 e8 cc 44 00 00 31 c0 e8 65 fc 02 00 90 e8 af d2 02 } + $s2 = { 48 83 ec 70 48 89 6c 24 68 48 8d 6c 24 68 48 c7 44 24 30 00 00 00 00 48 c7 44 24 28 00 00 00 00 48 8b 05 bf dc 90 00 48 89 04 24 48 c7 44 24 08 ff ff ff ff 48 8d 44 24 30 48 89 44 24 10 48 8d 44 24 28 48 89 44 24 18 e8 39 17 00 00 48 83 7c 24 20 00 74 35 31 c0 31 c9 eb 24 48 89 ca 48 89 c1 bb 01 00 00 00 48 d3 e3 48 23 5c 24 30 48 8d 72 01 48 85 db 48 0f 45 d6 48 ff c0 48 89 d1 48 83 f8 40 7c d6 48 85 c9 75 3e 0f 57 c0 0f 11 44 24 38 0f 11 44 24 48 0f 11 44 24 58 48 8b 05 23 dc 90 00 48 89 04 24 48 8d 44 24 38 48 89 44 24 08 e8 10 16 00 00 8b 44 24 58 89 44 24 78 48 8b 6c 24 68 48 83 c4 70 c3 89 4c 24 78 48 8b 6c 24 68 48 } + $s3 = { 48 8b 05 60 cc 90 00 48 89 04 24 0f 57 c0 0f 11 44 24 08 0f 11 44 24 18 e8 02 07 00 00 48 8b 44 24 28 48 8b 4c 24 40 48 89 81 10 03 00 00 48 85 c0 0f 84 80 00 00 00 48 8b 05 29 cc 90 00 48 89 04 24 0f 57 c0 0f 11 44 24 08 0f 11 44 24 18 e8 cb 06 00 00 48 8b 44 24 28 48 8b 4c 24 40 48 89 81 18 03 00 00 48 85 c0 74 0a 48 8b 6c 24 30 48 83 c4 38 c3 48 8d 05 ac e0 56 00 48 89 04 24 e8 1b b6 02 00 48 8b 05 e4 cb 90 00 48 8b 4c 24 40 48 8b 91 10 03 00 00 48 89 04 24 48 89 54 24 08 e8 5a 05 00 00 48 8b 44 24 40 48 c7 80 10 03 00 00 00 00 00 00 eb b3 48 8d 05 61 e0 56 00 48 89 04 24 e8 d8 b5 02 00 e9 6b ff ff ff 48 8b 6c 24 30 48 83 c4 38 } + $s4 = { 48 81 ec a0 00 00 00 48 89 ac 24 98 00 00 00 48 8d ac 24 98 00 00 00 48 c7 44 24 48 00 00 00 00 48 8b 05 8a c9 90 00 48 89 04 24 48 c7 44 24 08 ff ff ff ff 48 c7 44 24 10 fe ff ff ff 48 c7 44 24 18 ff ff ff ff 48 8d 44 24 48 48 89 44 24 20 0f 57 c0 0f 11 44 24 28 48 c7 44 24 38 02 00 00 00 e8 3b 05 00 00 65 48 8b 04 25 28 00 00 00 48 8b 80 00 00 00 00 48 8b 40 30 48 8b 4c 24 48 48 87 88 78 02 00 00 0f 57 c0 0f 11 44 24 68 0f 11 44 24 78 0f 11 84 24 88 00 00 00 48 8b 05 5f c8 90 00 48 89 04 24 48 8d 44 24 68 48 89 44 24 08 48 8d 44 24 68 48 89 44 24 10 48 c7 44 24 18 30 00 00 00 e8 59 03 00 00 48 83 7c 24 20 } + $s5 = { 48 8b 15 26 29 92 00 48 89 14 24 48 89 4c 24 08 48 89 44 24 10 48 c7 44 24 18 00 10 00 00 48 c7 44 24 20 04 00 00 00 e8 71 64 01 00 48 83 7c 24 28 00 40 0f 94 c6 48 8b 44 24 38 48 8b 4c 24 48 48 8b 54 24 68 48 8b 5c 24 40 e9 61 ff ff ff 48 8b 6c 24 50 48 83 c4 58 c3 48 8b 6c 24 50 48 83 c4 58 c3 e8 25 91 01 00 48 8d 05 e2 b8 56 00 48 89 04 24 48 c7 44 24 08 19 00 00 00 e8 bc 9a 01 00 48 8b 44 24 38 48 89 04 24 e8 be 97 01 00 48 8d 05 9a b1 56 00 48 89 04 24 48 c7 44 24 08 19 00 00 00 e8 95 9a 01 00 8b 44 24 34 48 89 04 24 e8 98 97 01 00 e8 73 93 01 00 e8 5e 91 01 00 48 8d } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 40KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_Tool_Screencapture_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_ELF_Hellokitty_Aug_2021_1 : FILE { meta: - description = "Detect Screen Capture utility" + description = "Detect HelloKitty ransomware" author = "Arkbird_SOLG" - id = "09e4295e-454a-519a-964e-c5295e603aef" - date = "2021-07-09" - modified = "2021-07-12" - reference = "https://securelist.com/iamtheking-and-the-slothfulmedia-malware-family/99000/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/Tool_ScreenCapture_Jul_2021_1.yara#L1-L19" + id = "3e83f07a-0ee7-5381-9aba-2606c01b9d91" + date = "2021-08-14" + modified = "2021-08-14" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-14/HelloKitty/RAN_ELF_HelloKitty_Aug_2021_1.yara#L1-L17" license_url = "N/A" - logic_hash = "dff6c722ec001f5e3b5c53b41f8d457ab69ae46316f5dc7bbf1d00eb3d1ed3c8" + logic_hash = "99816756ea0a680eb25da192c9f069082f6479befe4e50188ad8f90b323d1f2d" score = 75 - quality = 73 + quality = 75 tags = "FILE" - hash1 = "f441e6239b592ac15538a8ba8903e5874283b066050a5a7e514ce33e84237f4e" + hash1 = "ca607e431062ee49a21d69d722750e5edbd8ffabcb54fa92b231814101756041" + hash2 = "b4f90cff1e3900a3906c3b74f307498760462d719c31d008fc01937f5400fb85" tlp = "White" - adversary = "IAmTheKing" + adversary = "RAAS" strings: - $s1 = "@MyScreen.jpg" fullword wide - $s2 = "DISPLAY" fullword wide - $s3 = "_invoke_watson" fullword ascii - $s4 = "GdipSaveImageToStream" fullword ascii - $s5 = { 8b 57 04 89 4d e8 8d 4d e8 51 52 e8 16 0c 00 00 85 c0 74 03 89 47 08 8b 75 e8 81 fe 00 04 00 00 77 18 56 e8 ac f9 ff ff 83 c4 04 84 c0 74 0b 8b c6 e8 9e 15 00 00 8b f4 eb 35 83 c8 ff 2b c6 83 f8 08 72 15 8d 46 08 50 ff 15 f4 30 40 00 83 c4 04 85 } + $seq1 = { 48 8d 74 24 08 bf d0 4a 61 00 48 c7 44 24 10 00 00 00 00 48 c7 44 24 08 01 00 00 00 e8 [2] ff ff 48 8b 05 ?? 13 21 00 48 8b 3d ?? 14 21 00 48 89 e9 ba ?? 0c 41 00 be 01 00 00 00 48 8b 04 18 44 8b 00 31 c0 e8 ?? e2 ff ff 48 8b 3d ?? 14 21 00 e8 [2] ff ff bf d0 4a 61 00 e8 [2] ff ff 48 8b 05 ?? 13 21 00 48 8b 3d ?? 12 21 00 48 89 e9 ba ?? 0c 41 00 be 01 00 00 00 48 8b 04 18 44 8b 00 31 c0 e8 ?? e2 ff ff 48 8b 05 [2] 21 00 b9 ?? 0c 41 00 ba 80 00 00 00 be 01 00 00 00 4c 89 e7 48 8b 04 18 44 8b 00 31 c0 e8 ?? e5 ff ff 4c 89 e7 e8 cd 10 00 00 48 85 c0 49 89 c7 0f 84 9b 00 00 00 48 83 3d ?? 13 21 00 00 74 60 48 8d 74 24 08 bf d0 4a 61 00 48 c7 44 24 10 00 00 00 00 48 c7 44 24 08 01 00 00 00 e8 ?? e3 ff ff 48 8b 05 ?? 12 21 00 48 8b 3d ?? 13 21 00 48 89 e9 ba [2] 41 00 be 01 00 00 00 48 8b 04 18 44 8b 00 31 c0 e8 ?? e1 ff ff 48 8b 3d ?? 13 21 00 e8 ?? e6 ff ff bf d0 4a 61 00 e8 [2] ff ff 48 8b 05 ?? 12 21 00 48 8b 3d [2] 21 00 48 89 e9 ba [2] 41 00 be 01 00 00 00 48 8b 04 18 44 8b 00 31 c0 e8 ?? e1 ff ff } + $seq2 = { 31 c0 b9 40 00 00 00 48 89 ef f3 ab be ?? 0d 41 00 48 89 df e8 [2] ff ff 48 85 c0 49 89 c5 0f 84 4c 01 00 00 48 89 c2 48 89 de 48 89 ef 48 29 da e8 71 07 00 00 be 3a 00 00 00 48 89 ef e8 [2] ff ff 48 8d 78 01 e8 [2] ff ff 85 c0 41 89 c7 0f 84 04 01 00 00 bf 10 00 00 00 e8 ?? dd ff ff 4c 89 ef 44 89 38 49 89 c6 48 89 04 24 e8 3d f5 ff ff 48 83 3d ?? 0e 21 00 00 49 89 46 08 74 6f 48 8d 74 24 08 bf d0 4a 61 00 48 c7 44 24 10 00 00 00 00 48 c7 44 24 08 01 00 00 00 e8 [2] ff ff 48 8b 04 24 48 8b 0d ?? 0d 21 00 ba ?? 0d 41 00 48 2b 0d ?? 0d 21 00 48 8b 3d ?? 0e 21 00 be 01 00 00 00 4c 8b 48 08 44 8b 00 31 c0 48 c1 f9 03 48 ff c1 e8 ?? dc ff ff 48 8b 3d [2] 21 00 e8 [2] ff ff bf d0 4a 61 00 e8 [2] ff ff 48 8b 04 24 48 8b 0d [2] 21 00 be 01 00 00 00 48 2b 0d [2] 21 00 48 8b 3d ?? 0c 21 00 ba ?? 0d 41 00 4c 8b 48 08 44 8b 00 31 c0 48 c1 f9 03 48 ff c1 e8 [2] ff ff 48 8b 35 [2] 21 00 48 3b 35 [2] 21 00 74 16 48 85 f6 74 07 48 8b 04 24 48 89 06 48 83 05 [2] 21 00 08 eb 0d 48 89 e2 bf e0 49 61 00 e8 af 02 00 00 48 8d 7b 01 be ?? 0d 41 00 e8 ?? dd ff ff 48 89 c3 e9 86 fe ff ff 4d 85 e4 74 08 4c 89 e7 e8 [2] ff ff 48 83 3d ?? 0d 21 00 00 74 61 48 8d 74 24 08 bf d0 4a 61 00 48 c7 44 24 10 00 00 00 00 48 c7 44 24 08 01 00 00 00 e8 [2] ff ff 48 8b 0d ?? 0c 21 00 48 2b 0d ?? 0c 21 00 ba ?? 0d 41 00 48 8b 3d ?? 0d 21 00 be 01 00 00 00 31 c0 48 c1 f9 03 e8 ?? db ff ff 48 8b 3d [2] 21 00 e8 [2] ff ff bf d0 4a 61 00 e8 [2] ff ff 48 8b 0d ?? 0c 21 00 48 2b 0d [2] 21 00 31 c0 48 8b 3d ?? 0b 21 00 ba ?? 0d 41 00 be 01 00 00 00 48 c1 f9 03 e8 [2] ff ff 48 8b 84 24 18 01 00 00 64 48 33 04 25 28 00 00 } + $seq3 = { 48 8d b4 24 90 00 00 00 bf d0 4a 61 00 48 c7 84 24 98 00 00 00 00 00 00 00 48 c7 84 24 90 00 00 00 01 00 00 00 e8 [2] ff ff e8 ?? 22 00 00 89 44 24 08 8b 05 [2] 21 00 89 d9 44 8b 0d [2] 21 00 44 8b 05 [2] 21 00 ba ?? 0e 41 00 48 8b 3d [2] 21 00 be 01 00 00 00 89 04 24 31 c0 e8 ?? f8 ff ff 48 8b 3d [2] 21 00 e8 [2] ff ff bf d0 4a 61 00 e8 [2] ff ff 31 f6 ba 0a 00 00 00 bf 40 4a 61 00 e8 ?? fa ff ff ba 0a 00 00 00 31 f6 bf 20 4a 61 00 e8 ?? fa ff ff be 01 00 00 00 bf 11 00 00 00 e8 [2] ff ff be 01 00 00 00 bf 14 00 00 00 e8 [2] ff ff be 01 00 00 00 bf 16 00 00 00 e8 [2] ff ff be 01 00 00 00 bf 15 00 00 00 e8 [2] ff ff 83 3d ?? 28 21 00 00 } condition: - uint16( 0 ) == 0x5a4d and ( filesize > 8KB and filesize < 60KB ) and 4 of ( $s* ) + uint32( 0 ) == 0x464C457F and filesize > 20KB and all of ( $seq* ) } -rule ARKBIRD_SOLG_MAL_Keylogger_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Fuxsocy_May_2021_1 : FILE { meta: - description = "Detect a keylogger used by IAmTheKing group" + description = "Detect FuxSocy ransomware" author = "Arkbird_SOLG" - id = "186dc5f5-5cc2-551a-a34c-e775085e7f89" - date = "2021-07-09" - modified = "2021-07-12" - reference = "https://securelist.com/iamtheking-and-the-slothfulmedia-malware-family/99000/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_Keylogger_Jul_2021_1.yara#L1-L22" + id = "2420c2fa-bc94-51a6-87ab-4e8d226fdd23" + date = "2020-05-09" + modified = "2021-05-09" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-09/FuxSocy/RAN_FuxSocy_May_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "dfdf5892564b93cd1bf564cfe62e37d9477b5ae0bf20e0f9a44ee97b7e3a99f8" + logic_hash = "ab34f95d2b12bdf2d362538e880301542c3308fff427cfb5ee59e9dca89ec033" score = 75 - quality = 71 + quality = 75 tags = "FILE" - hash1 = "4c6995cb65ffeac1272d296eb3273b9fbca7f4d603312a5085b5c3be96154915" - hash2 = "79d363a163dfb0088545e66404e0213a9e18d5ee66713d7bc906ed97c46b5ca3" + hash1 = "d786355c1b3dc741103873aed46d8ffa3430d113a27482f37f3ffc7c978747f6" + hash2 = "43bbfb3389deb3846bba19a8ab2e9c8fd9b581720962b8170d4a63ad816b5804" tlp = "White" - adversary = "IAmTheKing" + adversary = "-" strings: - $s1 = "sonme hting is wrong x" fullword ascii - $s2 = { 25 73 25 73 25 73 25 73 } - $s3 = { 0d 0a 5b 44 41 54 41 5d 3a 0d 0a 00 4c 6f 67 2e 74 78 74 } - $s4 = { 0d 0a 5b 54 49 4d 45 3a 5d 25 64 2f 25 64 2f 25 64 20 25 30 32 64 3a 25 30 32 64 3a 25 30 32 64 0d 0a 5b 54 49 54 4c 45 3a 5d } - $s5 = { 25 73 2d 25 30 32 64 2d 25 30 32 64 2d 25 30 32 64 2d 25 30 32 64 } - $s6 = { 6a 00 56 ff 75 f8 8d 45 e4 50 ff 75 f0 ff 75 f4 ff 75 08 ff 15 c4 80 40 00 8b f0 3b f7 74 12 56 ff 15 70 80 40 00 85 c0 75 1b 56 ff 15 78 } + $seq1 = { b8 48 14 00 00 e8 b8 83 00 00 53 55 56 8d 44 24 48 8b e9 50 55 89 54 24 14 33 f6 ff 15 84 02 41 00 8b d8 85 db 0f 84 fa 00 00 00 57 8b cb e8 2b 09 00 00 8b f8 85 ff 0f 84 e7 00 00 00 57 53 56 55 ff 15 8c 02 41 00 8b 1d 78 02 41 00 8d 44 24 18 50 8d 44 24 18 50 68 cc 14 48 00 57 89 74 24 24 89 74 24 28 ff d3 83 7c 24 18 04 0f 82 ab 00 00 00 8b 44 24 10 8b 4c 24 14 c7 44 24 1c 00 15 48 00 c7 44 24 20 14 15 48 00 c7 44 24 24 30 15 48 00 c7 44 24 28 48 15 48 00 c7 44 24 2c 60 15 48 00 c7 44 24 30 80 15 48 00 c7 44 24 34 a0 15 48 00 c7 44 24 38 c0 15 48 00 c7 44 24 3c e0 15 48 00 c7 44 24 40 fc 15 48 00 c7 44 24 44 14 16 48 00 c7 44 24 48 38 16 48 00 ff 74 84 1c 0f b7 41 02 50 0f b7 01 50 8d 44 24 60 68 54 16 48 00 50 ff 15 64 02 41 00 83 c4 14 8d 44 24 50 50 8d 44 24 14 50 8d 44 24 5c 50 57 ff d3 85 c0 74 0d 8b 4c 24 10 33 d2 e8 47 0a 00 00 8b f0 8b cf e8 c9 08 00 00 5f 8b c6 5e 5d 5b 81 c4 48 14 00 00 } + $seq2 = { 8d 44 24 50 50 8d 44 24 4c 50 8d 44 24 2c 50 55 ff 15 ec 00 41 00 8b 44 24 14 8b 74 24 18 ff 74 24 68 88 87 57 01 08 00 66 a1 80 4d 41 00 [10] 88 9f 54 01 08 00 c6 87 63 01 08 00 10 89 b7 58 01 08 00 66 89 87 5d 01 08 00 ff 15 6c 00 41 00 0f b6 97 63 01 08 00 03 c0 66 89 87 55 01 08 00 8b 44 24 20 8d 8f 64 01 08 00 88 87 5c 01 08 00 e8 14 2b 00 00 8b 44 24 14 0f b6 c8 0f b7 87 55 01 08 00 83 c1 03 8d 0c c8 89 8f 4c 01 08 00 e8 2e 3a 00 00 8b c8 89 8f 48 01 08 00 85 c9 0f 84 0f 01 00 00 8b 44 24 28 89 41 04 8b 8f 48 01 08 00 8b 44 24 24 89 01 8b 8f 48 01 08 00 8b 44 24 4c 89 41 0c 8b 8f 48 01 08 00 8b 44 24 48 89 41 08 8b 8f 48 01 08 00 8b 44 24 54 89 41 14 8b 8f 48 01 08 00 8b 44 24 50 89 41 10 0f b7 87 55 01 08 00 50 8b 87 48 01 08 00 ff 74 24 6c 83 c0 18 50 e8 b4 b5 00 00 8b 4c 24 6c 33 d2 e8 bd 3b 00 00 8b 4c 24 70 33 d2 89 47 08 e8 af 3b 00 00 0f b6 97 63 01 08 00 89 47 0c 8b 44 24 78 89 87 28 02 08 00 8b 44 24 44 89 47 04 8d 87 44 00 08 00 50 8d 8f 64 01 08 00 89 2f e8 4d 24 00 00 89 b7 18 02 08 00 8b 87 c5 01 08 00 f7 a7 58 01 08 00 8b c8 0f b6 87 5c 01 08 00 8b f2 99 83 c4 10 ff b7 28 02 08 00 03 c8 13 f2 03 0d 80 4d 41 00 13 35 84 4d 41 00 89 8f 1c 02 08 00 89 b7 20 02 08 00 ff 15 c4 00 41 00 53 57 ff 74 24 44 55 ff 15 e8 00 41 00 } + $seq3 = { 57 68 ff 01 0f 00 ff 75 08 8b fa 51 32 db ff 15 0c 00 41 00 8b f0 85 f6 74 76 32 ff eb 52 84 ff 75 65 33 c0 50 50 50 50 50 50 50 6a ff 6a 04 6a ff 56 ff 15 10 00 41 00 8b 45 c0 83 f8 01 74 2c 76 2e 83 f8 03 76 1a 83 f8 04 75 24 8d 45 e0 50 6a 01 56 ff 15 18 00 41 00 } + $seq4 = { 6a ff 8d 45 fc 50 8d 45 08 50 8d 45 f8 50 ff 33 33 ff 89 7d f8 89 7d 08 89 7d fc ff 15 c8 00 41 00 85 c0 8b 45 08 0f 95 c1 85 c0 74 59 56 } + $seq5 = { 8b 45 08 56 ff 70 08 ff 15 dc 00 41 00 8b ce e8 af 2e 00 00 33 ff 57 ff 75 08 57 ff 33 ff 15 e4 } condition: - uint16( 0 ) == 0x5a4d and filesize > 25KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 30KB and 3 of ( $seq* ) } -rule ARKBIRD_SOLG_MAL_Queenofclubs_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Donot_Downloader_May_2021_1 : FILE { meta: - description = "Detect QueenOfClubs malware" + description = "Detect the trojan downloader used by Donot group" author = "Arkbird_SOLG" - id = "d78df760-5753-528c-b03d-7bb91ec658c0" - date = "2021-07-09" - modified = "2021-07-12" - reference = "https://securelist.com/iamtheking-and-the-slothfulmedia-malware-family/99000/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_QueenOfClubs_Jul_2021_1.yara#L1-L21" + id = "251a809e-9e36-5c46-955f-006531bd9619" + date = "2020-05-09" + modified = "2021-05-09" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-09/Donot/APT_Donot_Downloader_May_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "c6fe9dd24098ef3c281d9e6727613499988c88b9d2011af77390e0ce358bebf4" + logic_hash = "df64ab97b74935ce8b73c3854eb81fa1dbd4e59b1e27c43ae9c85b90aaaef6f7" score = 75 quality = 75 tags = "FILE" - hash1 = "b0a1da4fc5526365df495094f65660d88487ce5e60192e5fb4075e815f9481d3" + hash1 = "28aa296bda12f0184564c5f6b46e679f07255aa8df58b861ea17910cdcaa674a" + hash2 = "03730cdc23a3d10c8752ad1464ff2e68a64c69f8310b0ceea4d52b1db0215dfc" + hash3 = "edd590c343570f7576aca83da58967e058585c6ba861682dca2fc987c713ee3a" tlp = "White" - adversary = "IAmTheKing" + adversary = "Donot" strings: - $s1 = { 66 00 6f 00 72 00 28 00 3b 00 3b 00 29 00 7b 00 24 00 53 00 3d 00 47 00 65 00 74 00 2d 00 43 00 6f 00 6e 00 74 00 65 00 6e 00 74 00 20 00 22 00 25 00 73 00 22 00 3b 00 49 00 46 00 28 00 24 00 53 00 29 00 7b 00 22 00 22 00 20 00 3e 00 20 00 22 00 25 00 73 00 22 00 3b 00 24 00 74 00 3d 00 69 00 65 00 78 00 20 00 24 00 53 00 20 00 32 00 3e 00 22 00 25 00 73 00 22 00 3b 00 24 00 74 00 3d 00 24 00 74 00 2b 00 27 00 20 00 27 00 3b 00 65 00 63 00 68 00 6f 00 20 00 24 00 74 00 20 00 3e 00 3e 00 22 00 25 00 73 00 22 00 3b 00 7d 00 73 00 6c 00 65 00 65 00 70 00 20 00 2d 00 6d 00 20 00 36 00 30 00 30 00 3b 00 7d } - $s2 = { 50 00 6f 00 77 00 65 00 72 00 53 00 68 00 65 00 6c 00 6c 00 2e 00 65 00 78 00 65 00 20 00 2d 00 6e 00 6f 00 70 00 20 00 2d 00 63 00 20 00 25 00 73 } - $s3 = { 5c 00 53 00 74 00 72 00 69 00 6e 00 67 00 46 00 69 00 6c 00 65 00 49 00 6e 00 66 00 6f 00 5c 00 25 00 30 00 34 00 78 00 25 00 30 00 34 00 78 00 5c 00 46 00 69 00 6c 00 65 00 44 00 65 00 73 00 63 00 72 00 69 00 70 00 74 00 69 00 6f 00 6e } - $s4 = { 5c 00 7e 00 74 00 6d 00 70 00 5f 00 [6-20] ( 00 2e 00 6a 00 70 00 67 | 00 2e 00 70 00 73 00 31) } - $s5 = { c7 45 d8 ac 89 41 00 c7 45 dc 00 00 00 00 6a 01 68 00 00 40 04 8d 55 d8 52 68 c8 89 41 00 68 e0 89 41 00 8b 45 c0 83 c0 08 50 68 ec 89 41 00 8b 4d f4 51 ff 15 78 62 41 00 8b 55 c0 89 42 04 8b 45 c0 83 78 04 00 75 19 8b 4d f0 51 ff 15 74 62 41 00 8b 55 f4 52 ff 15 74 62 41 00 e9 14 ff ff ff 68 3c 04 00 00 e8 b7 70 00 00 83 c4 04 89 45 d0 8b 45 d0 89 45 e0 68 ec 01 00 00 e8 a1 70 00 00 83 c4 04 89 45 cc 8b 4d cc 89 4d d4 8b 55 c0 8b 32 b9 7b 00 00 00 8b 7d d4 f3 a5 6a 01 8b 45 c0 83 c0 1c 50 68 ec 01 00 00 8b 4d d4 51 68 c1 f5 09 00 8b 55 c0 83 c2 20 52 e8 04 ef ff ff } - $s6 = "http://bot.google.com" fullword ascii - $s7 = { 25 00 73 00 7c 00 25 00 73 00 7c 00 25 00 73 00 7c 00 25 00 73 00 00 00 25 00 73 00 00 00 00 00 25 00 73 } + $seq1 = { 65 63 68 6f 20 6f 66 66 0a 20 6d 64 20 25 73 20 0a 20 6d 64 20 25 73 20 0a 20 6d 64 20 25 73 20 0a 20 6d 64 20 25 73 20 0a 20 6d 64 20 25 73 20 0a 20 20 61 74 74 72 69 62 20 2b 61 20 2b 68 20 2b 73 20 25 73 20 0a 20 61 74 74 72 69 62 20 2b 61 20 2b 68 20 2b 73 20 25 73 20 0a 20 61 74 74 72 69 62 20 2b 61 20 2b 68 20 2b 73 20 25 73 20 0a 20 61 74 74 72 69 62 20 2b 61 20 2b 68 20 2b 73 20 25 73 20 0a 20 64 65 6c 20 2f 66 20 25 73 20 0a 20 53 45 54 20 2f 41 20 25 25 43 4f 4d 50 55 54 45 52 4e 41 4d 45 25 25 20 0a 20 53 45 54 20 2f 41 20 52 41 4e 44 3d 25 25 52 41 4e 44 4f 4d 25 25 20 31 30 30 30 30 20 2b 20 32 20 0a 20 65 63 68 6f 20 25 25 43 4f 4d 50 55 54 45 52 4e 41 4d 45 25 25 2d 25 25 52 41 4e 44 25 25 20 3e 3e 20 25 73 20 0a 20 73 63 68 74 61 73 6b 73 20 2f 64 65 6c 65 74 65 20 2f 74 6e 20 4d 6f 62 55 70 64 61 74 65 20 2f 66 20 20 0a 20 73 63 68 74 61 73 6b 73 20 2f 64 65 6c 65 74 65 20 2f 74 6e 20 54 61 73 6b 55 70 64 61 74 65 20 2f 66 20 0a 20 73 63 68 74 61 73 6b 73 20 2f 64 65 6c 65 74 65 20 2f 74 6e 20 4d 61 63 68 69 6e 65 43 6f 72 65 20 2f 66 20 0a 20 73 63 68 74 61 73 6b 73 20 2f 63 72 65 61 74 65 20 2f 73 63 20 6d 69 6e 75 74 65 20 2f 6d 6f 20 32 30 20 2f 66 20 2f 74 6e 20 54 61 73 6b 55 70 64 61 74 65 20 2f 74 72 20 25 73 20 20 0a 20 73 63 68 74 61 73 6b 73 20 2f 63 72 65 61 74 65 20 2f 73 63 20 6d 69 6e 75 74 65 20 2f 6d 6f 20 31 30 20 2f 66 20 2f 74 6e 20 4d 61 63 68 69 6e 65 43 6f 72 65 20 2f 74 72 20 25 73 20 0a 20 6d 6f 76 65 20 25 25 41 50 50 44 41 54 41 25 } + $seq2 = { c7 44 24 10 00 00 00 00 c7 44 24 0c 00 00 00 00 c7 44 24 08 00 00 00 00 c7 44 24 04 00 00 00 00 c7 04 24 ?? 42 [2] e8 ?? 01 00 00 83 ec 14 [0-3] c7 44 24 14 00 00 00 00 c7 44 24 10 00 00 00 00 c7 44 24 0c 00 00 00 00 c7 44 24 08 00 00 00 00 [2-5] 24 04 [0-3] 89 04 24 e8 ?? 01 00 00 83 ec 18 89 [1-9] c7 44 24 04 ?? 43 [2] c7 04 24 ?? 61 [2] e8 ?? 08 00 00 } + $s1 = "VirtualQuery failed for %d bytes at address %p" fullword ascii + $s2 = { 25 73 5c [1-14] 2e 62 61 74 } + $s3 = { 25 73 5c [1-14] 25 } condition: - uint16( 0 ) == 0x5a4d and filesize > 35KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 10KB and all of ( $seq* ) and 2 of ( $s* ) } -rule ARKBIRD_SOLG_APT_NK_Lazarus_Stealer_Screencapture_June_2020_1 : FILE +rule ARKBIRD_SOLG_APT_Evilnum_LNK_Jul_2021_1 : FILE { meta: - description = "Detect ScreenCapture malware used by Lazarus APT" - author = "Arkbird_SOLG, James_inthe_box" - id = "bb0463ac-6219-5a12-b3d2-fc82800bda69" - date = "2020-06-23" - modified = "2021-07-13" - reference = "https://twitter.com/GR_CTI/status/1275164880992186371" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-23/APT_Lazarus_Stealer_June_2020_1.yar#L3-L31" + description = "Detect LNK file used by EvilNum group" + author = "Arkbird_SOLG" + id = "9d570c02-606a-5bff-af7a-9b5ef1e6df90" + date = "2020-07-13" + modified = "2021-07-14" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-13/EvilNum/APT_EvilNum_LNK_Jul_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "66f8d3da0f70f6c4ed6f853ab4040d7f96c043e9e194f1720999b48910b3e756" + logic_hash = "d20aadfce6a0246f415f94a62edbf7fd48dcdcd9756a5a8d898a5459633b9350" score = 75 quality = 75 tags = "FILE" - hash1 = "6caa98870efd1097ee13ae9c21c6f6c9202a19ad049a9e65c60fce5c889dc4c8" + hash1 = "b60ae30ba90f852f886bb4e9aaabe910add2b70278e3a88a3b7968f644e10554" + hash2 = "bc203f44b48c9136786891be153311c37ce74ceb7eb540d515032c152f5eb2fb" + hash3 = "fefc9dbb46bc02a2bdccbf3c581d270f6341562e050e5357484ecae7e1e702f3" + tlp = "white" + adversary = "EvilNum" strings: - $s1 = "E:\\workspace\\VS\\crat_2\\client\\Build\\Win32\\DllRelease\\ScreenCapture_Win32_DllRelease.pdb" fullword ascii - $s2 = "CloseHandle ScreenCaptureMutex failure! %d" fullword ascii - $s3 = "ScreenCapture_Win32_DllRelease.dll" fullword ascii - $s4 = "ScreenCaptureMutex already created! %s\n" fullword ascii - $s5 = "Capturing screen...\n" fullword ascii - $s6 = "%s\\P%02d%lu.tmp" fullword ascii - $s7 = "ScreenCaptureThread finished!" fullword ascii - $s8 = "ScreenCaptureThread started!" fullword ascii - $s9 = "ScreenCapture start time set to %llu" fullword ascii - $s10 = "ScreenCaptureMutex already created! %s\n" fullword ascii - $s11 = "Major=%d, Minor=%d, Build=%d, Arch=%d" fullword ascii - $s12 = "Can't create file %s, errno = %d, nCreateRetryCount = %d" fullword ascii - $s13 = "ExploreDirectory, csDirectoryPath = %s, dwError=%d" fullword ascii - $s14 = "[END] ScreenCaptureThread terminated!" fullword ascii - $s15 = { 25 00 2d 00 32 00 30 00 73 00 20 00 20 00 20 00 25 00 31 00 30 00 6c 00 6c 00 75 00 20 00 62 00 79 00 74 00 65 00 73 } - $s16 = { 57 00 72 00 6f 00 74 00 65 00 20 00 25 00 64 00 20 00 62 00 79 00 74 00 65 00 73 00 20 00 74 00 6f 00 20 00 66 00 69 00 6c 00 65 00 20 00 25 00 73 } - $s17 = "Entered Windows direcotry, skipping..." fullword ascii - $s18 = "Found %d entries." fullword ascii + $s1 = "1-5-21-669817101-1001941732-3035937113-1000" fullword wide + $s2 = "*..\\..\\..\\..\\..\\..\\Windows\\System32\\cmd.exe" fullword wide + $s3 = "C:\\Windows\\System32\\cmd.exe" fullword wide + $s4 = "System32 (C:\\Windows)" fullword wide + $s5 = { 3d 00 25 00 74 00 6d 00 70 00 25 00 5c 00 74 00 65 00 73 00 74 00 2e 00 63 00 26 } + $s6 = { 3c 00 22 00 25 [5] 25 00 6d 00 64 00 22 00 26 00 6e 00 65 00 74 00 73 00 74 00 61 00 74 00 20 00 2d } + $s7 = { 43 00 3a 00 5c 00 50 00 72 00 6f 00 67 00 72 00 61 00 6d 00 20 00 46 00 69 00 6c 00 65 00 73 00 5c 00 57 00 69 00 6e 00 64 00 6f 00 77 00 73 00 20 00 4e 00 54 00 5c 00 41 00 63 00 63 00 65 00 73 00 73 00 6f 00 72 00 69 00 65 00 73 00 5c 00 77 00 6f 00 72 00 64 00 70 00 61 00 64 00 2e 00 65 00 78 00 65 } condition: - uint16( 0 ) == 0x5a4d and filesize < 80KB and 14 of them + filesize > 60KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_APT_NK_Lazarus_Stealer_Keylog_June_2020_1 : FILE +rule ARKBIRD_SOLG_APT_Evilnum_JS_Jul_2021_1 : FILE { meta: - description = "Detect keylog malware used by Lazarus APT" - author = "Arkbird_SOLG, James_inthe_box" - id = "dd6aae8c-76d1-514d-905e-21472eb9b9b2" - date = "2020-06-23" - modified = "2021-07-13" - reference = "https://twitter.com/GR_CTI/status/1275164880992186371" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-23/APT_Lazarus_Stealer_June_2020_1.yar#L33-L58" + description = "Detect JS script used by EvilNum group" + author = "Arkbird_SOLG" + id = "08b410c4-4899-5280-9735-6b3017c7a813" + date = "2020-07-13" + modified = "2021-07-14" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-13/EvilNum/APT_EvilNum_JS_Jul_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "9a4e17903ad2a7c80651aa8f3d57876d1621be06ba7a683135b11929b232b2fa" + logic_hash = "0ace40e54f6dca078f17e7e157c7973642b83366ba792d2bcdc0d971f729fb68" score = 75 - quality = 75 + quality = 69 tags = "FILE" - hash1 = "6d461bf3e3ca68b2d6d850322b79d5e3e647b0d515cb10449935bf6d77d7d5f2" + hash1 = "8420577149bef1eb12387be3ea7c33f70272e457891dfe08fdb015ba7cd92c72" + hash2 = "c16824a585c9a77332fc16357b5e00fc110c00535480e9495c627f656bb60f24" + hash3 = "1061baf604aaa7ed5ba3026b9367de7b6c7f20e7e706d9e9b5308c45a64b2679" + tlp = "white" + adversary = "EvilNum" strings: - $s1 = "E:\\workspace\\VS\\crat_2\\client\\Build\\Win32\\DllRelease\\KeyLog_Win32_DllRelease.pdb" fullword ascii - $s2 = "CloseHandle KeyLogMutex failure! %d" fullword ascii - $s3 = "KeyLog_Win32_DllRelease.dll" fullword ascii - $s4 = "Key Log Mutex already created! %s\n" fullword ascii - $s5 = "Unable to GetProcAddress of GetAsyncKeyState" fullword ascii - $s6 = "KeyLogThread finished!" fullword ascii - $s7 = "KeyLogThread started!" fullword ascii - $s8 = "Major=%d, Minor=%d, Build=%d, Arch=%d" fullword ascii - $s9 = "Can't create file %s, errno = %d, nCreateRetryCount = %d" fullword ascii - $s10 = "ExploreDirectory, csDirectoryPath = %s, dwError=%d" fullword ascii - $s11 = "[END] KeyLogThread terminated!" fullword ascii - $s12 = { 25 00 2d 00 32 00 30 00 73 00 20 00 20 00 20 00 25 00 31 00 30 00 6c 00 6c 00 75 00 20 00 62 00 79 00 74 00 65 00 73 } - $s13 = { 57 00 72 00 6f 00 74 00 65 00 20 00 25 00 64 00 20 00 62 00 79 00 74 00 65 00 73 00 20 00 74 00 6f 00 20 00 66 00 69 00 6c 00 65 00 20 00 25 00 73 } - $s14 = "Entered Windows direcotry, skipping..." fullword ascii - $s15 = "Found %d entries." fullword ascii + $s1 = { 57 53 63 72 69 70 74 2e 43 72 65 61 74 65 4f 62 6a 65 63 74 28 22 4d 53 58 6d 6c 32 2e 44 4f 4d 44 6f 63 75 6d 65 6e 74 22 29 2e 63 72 65 61 74 65 45 6c 65 6d 65 6e 74 28 22 42 61 73 65 36 34 44 61 74 61 22 29 3b } + $s2 = { 57 53 63 72 69 70 74 2e 43 72 65 61 74 65 4f 62 6a 65 63 74 28 22 4d 53 58 6d 6c 32 2e 44 4f 4d 44 6f 63 75 6d 65 6e 74 22 29 2e 63 72 65 61 74 65 45 6c 65 6d 65 6e 74 28 22 42 61 73 65 36 34 44 61 74 61 22 29 3b } + $s3 = { 69 66 20 28 2d 31 20 21 3d 20 57 53 63 72 69 70 74 2e 53 63 72 69 70 74 46 75 6c 6c 4e 61 6d 65 2e 69 6e 64 65 78 4f 66 28 [1-8] 28 22 } + $s4 = { 52 75 6e 28 [1-8] 30 2c 20 30 29 } + $s5 = { 7d 2c 20 ?? 20 3d 20 ?? 2e 63 68 61 72 43 6f 64 65 41 74 28 30 29 2c 20 ?? 20 3d 20 ?? 2e 73 6c 69 63 65 28 31 2c 20 31 20 2b 20 ?? 29 2c 20 ?? 20 3d 20 ?? 2e 73 6c 69 63 65 28 31 20 2b 20 ?? 20 2b 20 34 29 2c 20 ?? 20 3d 20 5b 5d 2c } + $s6 = { 57 53 63 72 69 70 74 2e 43 72 65 61 74 65 4f 62 6a 65 63 74 28 22 41 44 4f 44 42 2e 53 74 72 65 61 6d 22 29 3b } + $s7 = { 5b ?? 5d 20 3d 20 ?? 20 2b 20 22 2d 22 20 2b 20 ?? 20 2b 20 22 2d 22 20 2b 20 ?? 20 2b 20 22 54 22 20 2b 20 ?? 20 2b 20 22 3a 22 20 2b 20 ?? 20 2b 20 22 3a 22 20 2b 20 ?? 3b } condition: - uint16( 0 ) == 0x5a4d and filesize < 80KB and 11 of them + filesize > 8KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_APT_NK_Lazarus_Stealer_Generic_June_2020_1 : FILE +rule ARKBIRD_SOLG_RAN_Crylock_July_2021_1 : FILE { meta: - description = "Detect stealers used by Lazarus APT by common strings" - author = "Arkbird_SOLG, James_inthe_box" - id = "11a7c531-91a4-524e-aa5d-c11538f7db58" - date = "2020-06-23" - modified = "2021-07-13" - reference = "https://twitter.com/GR_CTI/status/1275164880992186371" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-23/APT_Lazarus_Stealer_June_2020_1.yar#L60-L85" + description = "Detect CryLock ransomware (ex-Cryakl)" + author = "Arkbird_SOLG" + id = "350bd622-f4b5-5837-a239-dc506b100aef" + date = "2021-07-17" + modified = "2021-07-17" + reference = "https://twitter.com/BushidoToken/status/1415958829318217730" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-16/Crylock/RAN_Crylock_July_2021_1.yara#L1-L23" license_url = "N/A" - logic_hash = "878e4a128b7de45f4940e7adccfeb376ce46e87b35b25e162f668303e9fd7852" + logic_hash = "4f5046a64e7491085a55d8d1f2b5b056dc0aa89fcdea47652ecb7db680de2f59" score = 75 - quality = 75 + quality = 65 tags = "FILE" - hash1 = "6d461bf3e3ca68b2d6d850322b79d5e3e647b0d515cb10449935bf6d77d7d5f2" - hash2 = "6caa98870efd1097ee13ae9c21c6f6c9202a19ad049a9e65c60fce5c889dc4c8" + hash1 = "a962501ea4cd363dd588c948ff8b0ab24aa4132ff58f4a7806af06efa3b791ef" + hash2 = "1c2975dd464d014502a46ba6383943c7de4635e3664011653217dc424d53f8fe" + hash3 = "e001f6a5b2d4d2659b010fb5825eb4383e8f415861a244329bc70cfcd18da507" + tlp = "White" + adversary = "RAAS" strings: - $s1 = "E:\\workspace\\VS\\crat_2\\client\\Build\\Win32\\DllRelease" fullword ascii - $s2 = "Mutex failure! %d" fullword ascii - $s3 = "Win32_DllRelease.dll" fullword ascii - $s4 = "Mutex already created! %s\n" fullword ascii - $s5 = "[END]" fullword ascii - $s6 = "Thread finished!" fullword ascii - $s7 = "Thread started!" fullword ascii - $s8 = "Major=%d, Minor=%d, Build=%d, Arch=%d" fullword ascii - $s9 = "Can't create file %s, errno = %d, nCreateRetryCount = %d" fullword ascii - $s10 = "ExploreDirectory, csDirectoryPath = %s, dwError=%d" fullword ascii - $s11 = "Thread terminated!" fullword ascii - $s12 = { 25 00 2d 00 32 00 30 00 73 00 20 00 20 00 20 00 25 00 31 00 30 00 6c 00 6c 00 75 00 20 00 62 00 79 00 74 00 65 00 73 } - $s13 = { 57 00 72 00 6f 00 74 00 65 00 20 00 25 00 64 00 20 00 62 00 79 00 74 00 65 00 73 00 20 00 74 00 6f 00 20 00 66 00 69 00 6c 00 65 00 20 00 25 00 73 } - $s14 = "Entered Windows direcotry, skipping..." fullword ascii + $s1 = { 2f 63 20 22 70 69 6e 67 20 30 2e 30 2e 30 2e 30 26 64 65 6c 20 22 } + $s2 = { 7b 45 4e 43 52 59 50 54 53 54 41 52 54 7d 7b } + $s3 = { 7b 45 4e 43 52 59 50 54 45 4e 44 45 44 7d } + $s4 = { 2f 2f 2f 45 4e 44 20 55 4e 45 4e 43 52 59 50 54 20 45 58 54 45 4e 41 54 49 4f 4e 53 5c 5c 5c 00 ff ff ff ff 17 00 00 00 2f 2f 2f 45 4e 44 20 43 4f 4d 4d 41 4e 44 53 20 4c 49 53 54 5c 5c 5c 00 ff ff ff ff 1d 00 00 00 2f 2f 2f 45 4e 44 20 50 52 4f 43 45 53 53 45 53 20 4b 49 4c 4c 20 4c 49 53 54 5c 5c 5c 00 00 00 ff ff ff ff 1c 00 00 00 2f 2f 2f 45 4e 44 20 53 45 52 56 49 43 45 53 20 53 54 4f 50 20 4c 49 53 54 5c 5c 5c 00 00 00 00 ff ff ff ff 1e 00 00 00 2f 2f 2f 45 4e 44 20 50 52 4f 43 45 53 53 45 53 20 57 48 49 54 45 20 4c 49 53 54 5c 5c 5c 00 00 ff ff ff ff 1e 00 00 00 2f 2f 2f 45 4e 44 20 55 4e 45 4e 43 52 59 50 54 20 46 49 4c 45 53 20 4c 49 53 54 5c 5c 5c 00 00 ff ff ff ff 20 00 00 00 2f 2f 2f 45 4e 44 20 55 4e 45 4e 43 52 59 50 54 20 46 4f 4c 44 45 52 53 20 4c 49 53 54 5c 5c 5c } + $s5 = { 49 45 28 41 4c 28 22 25 73 22 2c 34 29 2c 22 41 4c 28 5c 22 25 30 3a 73 5c 22 2c 33 29 22 2c 22 4a 4b 28 5c 22 25 31 3a 73 5c 22 2c 5c 22 25 30 3a 73 5c 22 29 22 29 } + $s6 = { 3c 25 55 4e 44 45 43 52 59 50 54 5f 44 41 54 45 54 49 4d 45 25 3e } + $s7 = { 25 00 73 00 20 00 28 00 25 00 73 00 2c 00 20 00 6c 00 69 00 6e 00 65 00 20 00 25 00 64 00 29 } condition: - uint16( 0 ) == 0x5a4d and filesize < 80KB and 11 of them + uint16( 0 ) == 0x5a4d and filesize > 80KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_PRIVATELOG_Sep_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Turla_Bigboss_Apr_2021_1 : FILE { meta: - description = "Detect PRIVATELOG malware" + description = "Detects new BigBoss implants (SilentMoon/GoldenSky)" author = "Arkbird_SOLG" - id = "fa122d77-0bac-5836-85fd-b096660f7412" - date = "2021-09-01" - modified = "2021-09-05" - reference = "https://www.fireeye.com/blog/threat-research/2021/09/unknown-actor-using-clfs-log-files-for-stealth.html" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-09-05/MAL_PRIVATELOG_Sep_2021_1.yara#L1-L22" + id = "6f6c8d1e-f2c7-5f08-b1dc-ce726c6d89be" + date = "2021-04-06" + modified = "2021-07-17" + reference = "https://twitter.com/DrunkBinary/status/1304086230540390400" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-17/BigBoss/APT_Turla_BigBoss_Apr_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "4df78bc3005c67d467a0999751bf4fb42ff9075f1601d51ab3b2b88e5dc38f6e" - score = 50 - quality = 50 + logic_hash = "ce0ffdad9eecb79128b6c08c87914f356c86ac631655c76905a06d953add3998" + score = 75 + quality = 71 tags = "FILE" - hash1 = "1e53559e6be1f941df1a1508bba5bb9763aedba23f946294ce5d92646877b40c" - hash2 = "b9d4ec771a79f53a330b29ed17f719dac81a4bfe11caf0eac0efacd19d14d090" - level = "experimental" - tlp = "White" - adversary = "-" + hash1 = "94421ccb97b784c43d92c4b1438481eee9c907db6b13f6cfc4b86a6bb057ddcd" + hash2 = "67bfa585ace8df20deb1d8a05bd4acf2c84c6fa0966276b3ea7607056abe25bb" + hash3 = "6ca0b4efe077fe05b2ae871bf50133c706c7090a54d2c3536a6c86ff454caa9a" strings: - $s1 = { 41 89 d0 48 83 ec 20 4c 89 f1 31 d2 e8 cb 8c 00 00 48 83 ec 10 48 89 5c 24 20 48 8d 15 4b 03 02 00 48 c7 c1 02 00 00 80 45 31 c0 41 b9 19 01 02 00 ff 15 55 52 01 00 48 83 c4 30 89 c7 85 c0 75 5a 49 8d 46 02 48 8b 0b 48 83 ec 30 48 89 74 24 28 48 89 44 24 20 48 8d 15 4f 03 02 00 45 31 c0 45 31 c9 ff 15 1b 52 01 00 48 83 c4 30 89 c7 85 c0 75 28 66 41 c7 06 7b 00 48 83 ec 20 48 8d 15 c0 02 02 00 4c 89 f1 ff 15 17 52 01 00 4c 89 f1 e8 67 c9 00 00 48 83 c4 20 31 ff 48 8b 0b 48 83 ec 20 ff 15 d4 51 01 00 48 83 c4 20 48 8b 4d f8 48 31 e9 48 83 ec 20 e8 f0 79 00 00 48 83 c4 20 89 f8 48 89 ec } - $s2 = { 48 8d 0d 87 c9 01 00 48 8d 15 47 01 00 00 ff 15 1a 14 01 00 48 89 05 e3 d8 01 00 48 85 c0 0f 84 d0 00 00 00 c7 05 e8 d8 01 00 00 00 00 00 48 8d 15 d1 d8 01 00 c7 05 df d8 01 00 b8 0b 00 00 0f 28 05 80 1c 01 00 0f 29 05 b9 d8 01 00 44 8b 05 e2 c8 01 00 41 8d 48 01 89 0d d8 c8 01 00 44 89 05 b5 d8 01 00 48 89 c1 ff 15 b8 13 01 00 31 c9 ba 01 00 00 00 45 31 c0 45 31 c9 ff 15 b5 14 01 00 48 89 05 9e d8 01 00 48 85 c0 0f 84 85 00 00 00 48 b8 04 00 00 00 01 00 00 00 48 89 05 68 d8 01 00 48 8d 15 5d d8 01 00 c7 05 5f d8 01 00 00 00 00 00 48 c7 05 5c d8 01 00 00 00 00 00 48 8b 0d 39 d8 01 00 ff 15 5b 13 01 00 e8 61 01 00 00 85 c0 74 2b 48 b9 01 00 00 00 01 00 00 00 48 89 0d 25 d8 01 00 48 8d 15 1a d8 01 00 89 05 20 d8 01 00 eb 44 48 83 c4 28 48 ff 25 57 14 01 00 48 8b 0d 20 d8 01 00 ba ff ff ff ff ff 15 9d 13 01 00 e8 eb c5 ff ff 48 b8 01 00 00 00 01 00 00 00 48 89 05 e3 d7 01 00 48 8d 15 d8 d7 01 00 c7 05 da d7 01 00 00 00 00 00 48 c7 05 d7 d7 01 00 00 00 00 00 48 8b 0d b4 d7 01 00 48 83 c4 28 48 ff 25 d1 12 01 00 48 83 ec 28 83 f9 01 75 69 48 b8 03 00 00 00 01 00 00 00 48 89 05 9b d7 01 00 48 8d 15 90 d7 01 00 31 c0 89 05 94 d7 01 00 89 05 9a d7 01 00 8b 05 ac c7 01 00 8d 48 01 89 0d a3 c7 01 00 89 05 81 d7 01 00 48 8b 0d 5e d7 01 00 ff 15 80 12 01 } - $s3 = { 48 89 01 c7 44 24 28 00 00 00 00 c7 44 24 20 03 00 00 00 ba 00 00 00 80 41 b8 01 00 00 00 45 31 c9 ff 15 f7 59 01 00 48 83 f8 ff 0f 84 e0 01 00 00 48 89 c6 0f 57 c0 48 8d 94 24 a0 00 00 00 0f 29 42 60 0f 29 42 50 0f 29 42 40 0f 29 42 30 0f 29 42 20 0f 29 42 10 0f 29 02 48 c7 42 70 00 00 00 00 4c 8d 44 24 7c 41 c7 00 78 00 00 00 48 89 c1 ff 15 9f 59 01 00 85 c0 0f 84 d0 01 00 00 8b 84 24 dc 00 00 00 c1 e0 0d 48 8d 8c 24 98 00 00 00 48 89 4c 24 38 89 44 24 20 c7 44 24 30 01 00 00 00 c7 44 24 28 02 00 00 00 48 89 f1 31 d2 45 31 c0 45 31 c9 ff 15 53 59 01 00 85 } - $s4 = { c6 00 00 48 ff c0 48 83 ec 20 48 89 f9 48 89 c2 ff 15 8e 19 01 00 48 8d 15 a9 cd 01 00 48 89 d9 ff 15 86 19 01 00 48 89 d9 ff 15 55 19 01 00 48 } - $s5 = "Global\\APCI#" fullword wide - $s6 = "uGlobal\\HVID_" fullword ascii + $s1 = { 55 8b ec a1 [2] 40 00 83 ec 3c 50 6a 3c 8d 4d c4 51 68 [2] 40 00 68 [2] 40 00 68 [2] 40 00 ff 15 78 ?? 40 00 8d 45 c4 8d 50 02 8d 49 00 66 8b 08 83 c0 02 66 85 c9 75 f5 2b c2 d1 f8 75 1c 8b 15 [2] 40 00 52 68 [2] 40 00 68 [2] 40 00 68 [2] 40 00 ff 15 [2] 40 00 8b e5 } + $s2 = { 5c 00 5c 00 2e 00 5c 00 47 00 6c 00 6f 00 62 00 61 00 6c 00 5c 00 50 00 49 00 50 00 45 00 5c } + $s3 = { 5c 5c 25 73 5c 70 69 70 65 5c 25 73 } + $s4 = { 5c 00 69 00 6e 00 66 00 5c 00 00 00 [4-16] 2e 00 69 00 6e 00 66 } + $s5 = "%d blocks, %d sorted, %d scanned" ascii fullword + $s6 = "REMOTE_NS:ERROR:%d" ascii fullword + $s7 = { 5c 5c 25 73 5c 69 70 63 24 } + $s8 = { 53 00 59 00 53 00 54 00 45 00 4d 00 5c 00 43 00 75 00 72 00 72 00 65 00 6e 00 74 00 43 00 6f 00 6e 00 74 00 72 00 6f 00 6c 00 53 00 65 00 74 00 5c 00 53 00 65 00 72 00 76 00 69 00 63 00 65 00 73 00 5c 00 6c 00 61 00 6e 00 6d 00 61 00 6e 00 73 00 65 00 72 00 76 00 65 00 72 00 5c 00 70 00 61 00 72 00 61 00 6d 00 65 00 74 00 65 00 72 00 73 00 00 00 4e 00 75 00 6c 00 6c 00 53 00 65 00 73 00 73 00 69 00 6f 00 6e 00 50 00 69 00 70 00 65 00 73 00 00 00 00 00 53 00 59 00 53 00 54 00 45 00 4d 00 5c 00 43 00 75 00 72 00 72 00 65 00 6e 00 74 00 43 00 6f 00 6e 00 74 00 72 00 6f 00 6c 00 53 00 65 00 74 00 5c 00 43 00 6f 00 6e 00 74 00 72 00 6f 00 6c 00 5c 00 4c 00 53 00 41 00 00 00 00 00 52 00 65 00 73 00 74 00 72 00 69 00 63 00 74 00 41 00 6e 00 6f 00 6e 00 79 00 6d 00 6f 00 75 00 73 } condition: - uint16( 0 ) == 0x5A4D and filesize > 20KB and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 20KB and 7 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Stashlog_Sep_2021_1 : FILE +rule ARKBIRD_SOLG_ATM_Dispcashbr_May_2021_1 : FILE { meta: - description = "Detect Stashlog malware" + description = "Detect the DispCashBR ATM malware" author = "Arkbird_SOLG" - id = "a6ae59df-c45a-5a31-8530-4fd7f0f33f93" - date = "2021-09-01" - modified = "2021-09-05" - reference = "https://www.fireeye.com/blog/threat-research/2021/09/unknown-actor-using-clfs-log-files-for-stealth.html" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-09-05/MAL_Stashlog_Sep_2021_1.yara#L1-L21" + id = "629261d8-242c-580d-aa4d-4b313c77edef" + date = "2020-05-14" + modified = "2021-05-14" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-14/DispCashBR/ATM_DispCashBR_May_2021_1.yara#L1-L18" license_url = "N/A" - logic_hash = "6bde398a0f13674e72fcbd9809d22773bc1fe699f7c187775740d50910b07d5b" - score = 50 + logic_hash = "26f641a266c1f187d834a05b327c13ddee93747e182a5458e4ec3cb1f23f5f47" + score = 75 quality = 75 tags = "FILE" - hash1 = "720610b9067c8afe857819a098a44cab24e9da5cf6a086351d01b73714afd397" - hash2 = "869165044402a5f82f4cb8ddd51663ebb05f86345f346f765dcc54b20706cf7c" - level = "experimental" + hash1 = "432f732a4ecbb86cb3dedbfa881f2733d20cbcc5958ead52823bf0967c133175" + hash2 = "7cea6510434f2c8f28c9dbada7973449bb1f844cfe589cdc103c9946c2673036" tlp = "White" adversary = "-" strings: - $s1 = "497E724A7BA2764BB4570B225601FB693A796873E7847DB943F7FE9E7281C91A443DF1F8519CBB25FC736CC65BF3DE67A82E704BEB698E17" fullword ascii - $s2 = { 50 83 ec 0c 89 e0 31 c9 89 48 04 89 08 89 48 0c 89 48 08 50 ff 15 1c b2 42 00 c7 05 38 ac 44 00 01 00 00 00 50 83 ec 0c 89 e7 81 ec 04 01 00 00 31 c0 89 e3 89 47 04 89 07 89 47 0c 89 47 08 57 ff 15 1c b2 42 00 ff 25 64 5f 43 00 ff 25 6c 5f 43 00 0f b6 4f 0e 0f b6 47 0f 0f b6 57 0d 89 4d dc 0f b6 4f 0c 89 45 d8 89 55 e0 89 4d e4 ff 25 7c 5f 43 00 8b 4d f0 31 f6 46 31 e9 e8 94 48 01 00 89 f0 8d 65 f4 5e 5f 5b 5d c3 a0 00 30 43 00 8a 15 01 30 43 00 8a 0d 02 30 43 00 f6 d0 80 f2 c1 80 f1 ec a2 40 30 43 00 88 15 41 30 43 00 8a 15 03 30 43 00 88 0d 42 30 43 00 8a 0d 04 30 43 00 80 f2 f4 80 f1 c4 88 15 43 30 43 00 8a 15 05 30 43 00 88 0d 44 30 43 00 8a 0d 06 30 43 00 80 f2 40 80 f1 24 88 15 45 30 43 00 88 0d 46 30 43 00 a0 00 30 43 00 8a 15 01 30 43 00 8a 0d 02 30 43 00 f6 d0 80 f2 c1 80 f1 ec a2 40 30 43 00 88 15 41 30 43 00 8a 15 03 30 43 00 88 0d 42 30 43 00 8a 0d 04 30 43 00 80 f2 f4 80 f1 c4 88 15 43 30 43 00 8a 15 05 30 43 00 88 0d 44 30 43 00 8a 0d 06 30 43 00 80 f2 40 80 f1 24 88 15 45 30 43 00 88 0d 46 30 43 00 ff 25 34 5f 43 00 0f 10 05 08 30 43 00 0f 10 0d 18 30 43 00 a0 28 30 43 00 8a 15 29 30 43 00 8a 0d 2a 30 43 00 0f 57 05 80 b2 42 00 0f 57 0d 90 b2 42 00 34 e9 80 f2 10 80 f1 b3 0f 11 } - $s3 = { 50 6a 03 50 6a 01 68 00 00 00 80 53 ff 15 00 b2 42 00 31 c0 66 c7 84 24 ae 00 00 00 3a 00 50 6a 03 50 6a 01 68 00 00 00 80 53 ff 15 00 b2 42 00 ff 25 e8 a9 43 00 89 c7 31 c0 83 ff ff 0f 94 c0 ff 24 85 ec a9 43 00 c7 44 24 1c 00 00 00 00 ff 25 28 aa 43 00 0f 57 c0 31 c0 89 84 24 a4 00 00 00 89 84 24 a0 00 00 00 0f 29 84 24 90 00 00 00 0f 29 84 24 80 00 00 00 0f 29 44 24 70 0f 29 44 24 60 0f 29 44 24 50 0f 29 44 24 40 0f 29 44 24 30 ff 25 30 aa 43 00 0f 57 c0 31 c0 89 84 24 a4 00 00 00 89 84 24 a0 00 00 00 0f 29 84 24 90 00 00 00 0f 29 84 24 80 00 00 00 0f 29 44 24 70 0f } - $s4 = { a1 d8 b1 42 00 89 3b f2 0f 10 00 f2 0f 11 01 a1 d8 b1 42 00 89 3b f2 0f 10 00 f2 0f 11 01 ff 25 68 1f 44 00 89 cb ff 25 70 1f 44 00 31 c9 85 c0 8b 06 8b 5e 0c 0f } - $s5 = { 31 c0 ff 75 0c ff 75 08 50 50 68 b0 74 43 00 53 ff 15 10 b0 42 00 31 c0 ff 75 0c ff 75 08 50 50 68 b0 74 43 00 53 ff 15 10 b0 42 00 89 c6 ff 25 70 b7 43 00 ff 37 ff 15 0c b0 42 00 8b 4d f0 31 e9 e8 a9 f6 00 00 89 f0 8d 65 f4 5e 5f 5b 5d c3 57 68 19 01 02 00 6a 00 68 70 74 43 00 68 02 00 00 80 ff 15 14 b0 42 00 57 68 19 01 02 00 6a 00 68 70 74 43 00 68 02 00 00 80 ff 15 14 b0 42 00 ff 25 48 b7 43 00 55 } + $seq1 = { c7 45 cc 00 00 00 00 c7 04 24 68 5d 40 00 e8 40 0e 00 00 8b 85 a0 fd ff ff 8b 40 0a 8b 40 03 89 44 24 04 c7 04 24 89 5d 40 00 e8 0c 0e 00 00 c7 04 24 a4 5d 40 00 e8 18 0e 00 00 8b 85 a0 fd ff ff 8b 40 0a 8b 40 03 01 45 cc c7 04 24 d0 07 00 00 e8 7d 0e 00 00 83 ec 04 8b 85 a0 fd ff ff 8d 48 0a 0f b7 85 be fd ff ff 0f b7 c0 8d 95 98 fd ff ff 89 54 24 10 c7 44 24 0c 00 00 00 00 89 4c 24 08 c7 44 24 04 2e 01 00 00 89 04 24 e8 75 05 00 00 83 ec 14 89 45 e8 8b 45 e8 83 c0 38 83 } + $seq2 = { 0f b7 85 be fd ff ff 0f b7 c0 8b 55 e4 89 54 24 08 c7 44 24 04 06 00 00 00 89 04 24 e8 7e 17 00 00 83 ec 0c 0f b7 85 be fd ff ff 0f b7 c0 8d 95 b8 fd ff ff 89 54 24 08 c7 44 24 04 00 00 00 00 89 04 24 e8 5f 17 00 00 83 ec 0c 0f b7 85 be fd ff ff 0f b7 c0 8d 95 26 fd ff ff 89 54 24 10 c7 44 24 0c 00 00 00 00 c7 44 24 08 00 00 00 00 c7 44 24 04 2e 01 00 00 89 04 24 e8 f8 16 00 00 83 ec 14 89 45 e0 8d 85 ac fd ff ff 89 44 24 08 c7 44 24 04 03 00 00 00 c7 04 24 04 00 00 00 e8 dc 16 00 00 83 ec 0c 8b 45 e0 83 c0 38 83 f8 } + $seq3 = { 8b 85 a8 fd ff ff 8b 50 14 8b 85 a8 fd ff ff 8b 40 10 0f af c2 89 45 d8 8b 45 d8 89 44 24 04 c7 04 24 04 5b 40 00 e8 aa 12 00 00 8b 85 a4 fd ff ff 0f b7 40 04 0f b7 c0 89 44 24 04 c7 04 24 24 5b 40 00 e8 8d 12 00 00 8b 85 a8 fd ff ff 8b 50 18 8b 85 a8 fd ff ff 8b 40 1c 0f af c2 89 45 d4 c7 45 f0 00 00 00 00 8b 45 d8 89 44 24 04 c7 04 24 45 5b 40 00 e8 5b 12 00 00 83 45 f0 01 83 7d f0 01 7e e3 8b 85 a0 fd ff ff c7 40 06 01 00 00 00 0f b7 85 be fd ff ff 0f b7 c0 8d 95 26 fd ff ff 89 54 24 10 c7 44 24 0c 00 00 00 00 c7 44 24 08 00 00 00 00 c7 44 24 04 2e 01 00 00 89 04 24 e8 60 ed ff ff 89 45 d0 } + $seq4 = { c7 45 ec 00 00 00 00 8d 85 c4 fd ff ff 89 44 24 04 c7 04 24 03 00 02 0b e8 47 1b 00 00 83 ec 08 89 45 e8 83 7d e8 00 74 18 c7 04 24 92 50 40 00 e8 8b 23 00 00 c7 04 24 ff ff ff ff e8 8f 23 00 00 c7 04 24 aa 50 40 00 e8 8b 23 00 00 c7 04 24 f5 ff ff ff e8 ef 23 00 00 83 ec 04 c7 44 24 04 03 00 00 00 89 04 24 e8 e4 23 00 00 83 ec 08 c7 04 24 b8 0b 00 00 e8 dd 23 00 00 83 ec 04 c7 04 24 c4 50 40 00 e8 4e 23 00 00 8d 85 c4 fd ff ff 83 c0 06 89 44 24 04 c7 04 24 ed 50 40 00 e8 1d 23 00 00 8d 85 c4 fd ff ff 05 07 01 00 00 89 44 24 04 c7 04 24 03 51 40 00 e8 02 23 00 00 0f b7 85 c8 fd ff ff 0f b7 c0 89 44 24 04 c7 04 24 1a 51 40 00 e8 e8 22 00 00 0f b7 85 c6 fd ff ff 0f b7 c0 89 44 24 04 c7 04 24 2f 51 40 00 e8 ce 22 00 00 0f b7 85 c4 fd ff ff 0f b7 c0 89 44 24 04 c7 04 24 42 51 40 00 e8 b4 22 00 00 c7 04 24 54 51 40 00 e8 c0 22 00 00 8d 85 c0 fd ff ff 89 04 24 e8 46 1a 00 00 83 ec 04 8b 85 c0 fd ff ff 8d 95 be fd ff ff 89 54 24 20 c7 44 24 1c 00 00 00 00 8d 95 c4 fd ff ff 89 54 24 18 c7 44 24 14 0f 00 02 0b c7 44 24 10 00 00 00 00 c7 44 24 0c 00 00 00 00 c7 44 24 08 00 00 00 00 89 44 24 04 c7 04 24 7f 51 40 00 e8 f9 19 00 00 83 ec 24 89 45 e8 8b 45 e8 83 c0 36 83 f8 } condition: - uint16( 0 ) == 0x5A4D and filesize > 20KB and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 20KB and 3 of ( $seq* ) } -rule ARKBIRD_SOLG_RAN_Medusalocker_July_2021_1 : FILE + +rule ARKBIRD_SOLG_Mal_ATM_Loup_Aug_2020_1 : FILE { meta: - description = "Detect MedusaLocker ransomware" + description = "Detect ATM malware Loup by theirs strings." author = "Arkbird_SOLG" - id = "7eec35ac-f1ec-596b-8224-ef27e31e841c" - date = "2021-07-25" - modified = "2021-08-08" - reference = "https://twitter.com/r3dbU7z/status/1418433910057353217" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-25/MedusaLocker/RAN_MedusaLocker_July_2021_1.yara#L1-L28" + id = "07c0fe02-a82a-58a7-8776-748a1c986f93" + date = "2020-08-17" + modified = "2020-08-18" + reference = "https://twitter.com/r3c0nst/status/1295275546780327936" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-17/Loup/Mal_ATM_Loup_Aug_2020_1.yar#L3-L34" license_url = "N/A" - logic_hash = "541665541c07b585a7dfa024f85516b7be94d7d8d76a85e58c8c3b71fd0550ff" + logic_hash = "18e4d6af5d89746b42c87d7311e442f61deff3bfcbf57cc008d87290e91baafb" score = 75 - quality = 73 + quality = 67 tags = "FILE" - hash1 = "033b4950a8f249b20eb86ec6f8f2ea0a1567bb164289d1aa7fb0ba51f9bbe46c" - hash2 = "0abb4a302819cdca6c9f56893ca2b52856b55a0aa68a3cb8bdcd55dcc1fad9ad" - hash3 = "c2a0a317d73c96428ab088a8f0636ec4ccace7ca691c84ed66a83a70183f40dc" - hash4 = "f5fb7fa5231c18f0951c755c4cb0ec07b0889b5e320f42213cbf6bbbe499ad31" - tlp = "white" - adversary = "RaaS" + hash1 = "6c9e9f78963ab3e7acb43826906af22571250dc025f9e7116e0201b805dc1196" strings: - $s1 = { 76 00 73 00 73 00 61 00 64 00 6d 00 69 00 6e 00 2e 00 65 00 78 00 65 00 20 00 52 00 65 00 73 00 69 00 7a 00 65 00 20 00 53 00 68 00 61 00 64 00 6f 00 77 00 53 00 74 00 6f 00 72 00 61 00 67 00 65 00 20 00 2f 00 66 00 6f 00 72 00 3d 00 ?? 00 3a 00 20 00 2f 00 6f 00 6e 00 3d 00 ?? 00 3a 00 20 00 2f 00 6d 00 61 00 78 00 73 00 69 00 7a 00 65 00 3d } - $s2 = { 64 00 65 00 6c 00 20 00 2f 00 73 00 20 00 2f 00 66 00 20 00 2f 00 71 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 56 00 48 00 44 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 62 00 61 00 63 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 62 00 61 00 6b 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 77 00 62 00 63 00 61 00 74 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 62 00 6b 00 66 00 20 00 ?? 00 3a 00 5c 00 42 00 61 00 63 00 6b 00 75 00 70 00 2a 00 2e 00 2a 00 20 00 ?? 00 3a 00 5c 00 62 00 61 00 63 00 6b 00 75 00 70 00 2a 00 2e 00 2a 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 73 00 65 00 74 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 77 00 69 00 6e 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 64 00 73 00 6b } - $s3 = { 62 00 63 00 64 00 65 00 64 00 69 00 74 00 2e 00 65 00 78 00 65 00 20 00 2f 00 73 00 65 00 74 00 20 00 7b 00 64 00 65 00 66 00 61 00 75 00 6c 00 74 00 7d 00 20 00 62 00 6f 00 6f 00 74 00 73 00 74 00 61 00 74 00 75 00 73 00 70 00 6f 00 6c 00 69 00 63 00 79 00 20 00 69 00 67 00 6e 00 6f 00 72 00 65 00 61 00 6c 00 6c 00 66 00 61 00 69 00 6c 00 75 00 72 00 65 00 73 } - $s4 = { 42 67 49 41 41 41 43 6b 41 41 42 53 55 30 45 78 } - $s5 = "wbadmin DELETE SYSTEMSTATEBACKUP -deleteOldest" fullword wide - $s6 = { 62 00 63 00 64 00 65 00 64 00 69 00 74 00 2e 00 65 00 78 00 65 00 20 00 2f 00 73 00 65 00 74 00 20 00 7b 00 64 00 65 00 66 00 61 00 75 00 6c 00 74 00 7d 00 20 00 72 00 65 00 63 00 6f 00 76 00 65 00 72 00 79 00 65 00 6e 00 61 00 62 00 6c 00 65 00 64 00 20 00 4e 00 6f } - $s7 = { 76 00 73 00 73 00 61 00 64 00 6d 00 69 00 6e 00 2e 00 65 00 78 00 65 00 20 00 44 00 65 00 6c 00 65 00 74 00 65 00 20 00 53 00 68 00 61 00 64 00 6f 00 77 00 73 00 20 00 2f 00 41 00 6c 00 6c 00 20 00 2f 00 51 00 75 00 69 00 65 00 74 } - $s8 = { 77 00 6d 00 69 00 63 00 2e 00 65 00 78 00 65 00 20 00 53 00 48 00 41 00 44 00 4f 00 57 00 43 00 4f 00 50 00 59 00 20 00 2f 00 6e 00 6f 00 69 00 6e 00 74 00 65 00 72 00 61 00 63 00 74 00 69 00 76 00 65 } - $s9 = { 77 00 62 00 61 00 64 00 6d 00 69 00 6e 00 20 00 44 00 45 00 4c 00 45 00 54 00 45 00 20 00 53 00 59 00 53 00 54 00 45 00 4d 00 53 00 54 00 41 00 54 00 45 00 42 00 41 00 43 00 4b 00 55 00 50 } - $s10 = { 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 20 4c 49 53 54 20 4f 46 20 45 4e 43 52 59 50 54 45 44 20 46 49 4c 45 53 20 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 0d 0a } - $x1 = { 48 89 5c 24 08 57 48 83 ec 30 48 8b da 48 8b f9 e8 0b fe ff ff 44 8b 43 08 48 8d 47 28 44 2b 03 45 33 c9 48 8b 13 48 8b 4f 20 48 89 44 24 28 c7 44 24 20 00 00 00 00 ff 15 [2] 07 00 85 c0 74 12 c6 47 08 01 48 8b c7 48 8b 5c 24 40 48 83 c4 30 5f c3 ff 15 [2] 07 00 48 8b 5c 24 40 89 47 34 48 8b c7 } + $pdb1 = "C:\\Users\\muham\\source\\repos\\loup\\Debug\\loup.pdb" fullword ascii + $pdb2 = "PDBOpenValidate5" fullword ascii + $dbg1 = "Run-Time Check Failure #%d - %s" fullword ascii + $dbg2 = "Unknown Filename" fullword ascii + $dbg3 = "Unknown Module Name" fullword ascii + $info1 = "%s%s%p%s%zd%s%d%s%s%s%s%s" fullword ascii + $info2 = { 41 64 64 72 65 73 73 3a 20 30 78 } + $info3 = { 53 69 7a 65 3a } + $info4 = { 44 61 74 61 3a } + $s1 = "MSXFS.dll" fullword ascii + $s2 = "WFSExecute" fullword ascii + $s3 = "WfsVersion" fullword ascii + $s4 = "SvcVersion" fullword ascii + $s5 = "SpiVersion" fullword ascii + $s6 = "CurrencyDispenser1" fullword ascii + $s7 = "WFSUnlock" fullword ascii + $s8 = "WFSFreeResult" fullword ascii + $s9 = "WFSCleanUp" fullword ascii + $s10 = "WFSOpen" fullword ascii + $s11 = "WFSClose" fullword ascii + $s12 = "WFSStartUp" fullword ascii condition: - uint16( 0 ) == 0x5A4D and filesize > 150KB and 9 of ( $s* ) and $x1 + uint16( 0 ) == 0x5a4d and filesize < 20KB and ( pe.imphash ( ) == "190fc01f66c40478aa91be89a98c57e9" and ( 1 of ( $pdb* ) and 2 of ( $dbg* ) and 2 of ( $info* ) and 9 of ( $s* ) ) ) } -rule ARKBIRD_SOLG_MAL_Sidoh_Stealer_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Kimsuky_Aug_2020_1 : FILE { meta: - description = "Detect Sidoh Stealer used by RYUK group" + description = "Detect Gold Dragon used by Kimsuky APT group" author = "Arkbird_SOLG" - id = "b4661304-6dfa-5c33-95f2-8694271b9e58" - date = "2021-08-31" - modified = "2021-09-01" - reference = "https://www.crowdstrike.com/blog/sidoh-wizard-spiders-mysterious-exfiltration-tool/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-31/Sidoh/MAL_Sidoh_Stealer_Aug_2021_1.yara#L1-L22" + id = "dd79aa3b-0bbc-5fdd-808e-c2dee6d89804" + date = "2020-08-31" + modified = "2020-09-14" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-09-14/Kimsuky/APT_Kimsuky_Aug_2020_1.yar#L1-L23" license_url = "N/A" - logic_hash = "baeea14c6be42d64d3ca68298bf6ced34c9587fcda91471945cfc7ed1fe267bd" + logic_hash = "4644ea81535c867a36a882bb270cea784ae135e7acc7078823be0579b1746932" score = 75 quality = 75 tags = "FILE" - hash1 = "a1ce52437252001b56c9ccd2d2da46240dc38db8074a5ed39a396e8c8e387fc2" - hash2 = "c64269a64b64b20108df89c4f1a415936c9d9923f8761d0667aa8492aa057acb" - hash3 = "e6762cb7d09cd90d5469e3c3bfc3b47979cd67aa06c06e893015a87b0348c32c" - hash4 = "cc4a0b4080844e20fb9535679f7b09a3e2449729ce1815d1e5a64272b0225465" - tlp = "White" - adversary = "RYUK (RAAS)" + hash1 = "4ff2a67b094bcc56df1aec016191465be4e7de348360fd307d1929dc9cbab39f" + hash2 = "97935fb0b5545a44e136ee07df38e9ad4f151c81f5753de4b59a92265ac14448" strings: - $s1 = { 68 88 13 00 00 ff 15 ?? 30 41 00 ff 76 04 ff 15 ?? 30 41 00 68 10 27 00 00 53 68 ?? f6 41 00 e8 ?? ?? 00 00 83 c4 0c ff 15 ?? 30 41 00 8b f8 8b f3 8b d7 8b ce d3 ea f6 c2 01 74 34 8d 46 41 6a 3a 66 a3 ?? f6 41 00 58 66 a3 ?? f6 41 00 33 c0 68 ?? f6 41 00 66 a3 ?? f6 41 00 ff 15 ?? 30 41 00 83 f8 05 74 0a b9 ?? f6 41 00 e8 ?? ?? 00 00 46 83 fe 1a 7c bb 68 10 27 00 00 53 68 ?? f6 41 00 e8 ?? ?? 00 00 8b 3d ?? 30 41 00 8d 44 24 28 83 c4 0c 89 5c 24 1c 6a 01 50 53 ff d7 8b 35 ?? 30 41 00 6a 04 68 00 10 00 00 ff 74 24 24 53 ff d6 8b d8 8d 44 24 1c 6a 01 50 53 89 5c 24 30 ff d7 6b 0b 18 6a 04 68 00 10 00 00 51 33 c9 51 ff d6 68 00 40 00 00 6a 40 89 44 24 38 ff 15 ?? 30 41 00 33 f6 89 44 24 2c 89 74 24 } - $s2 = { 8b ca c1 e9 02 f3 a5 8b ca 83 e1 03 f3 a4 33 f6 56 56 56 6a 01 56 ff 15 ?? 31 41 00 a3 ?? ?? 42 00 8b fe 85 c0 74 4e 56 68 00 00 00 08 6a 01 68 ?? ?? 41 00 68 ?? ec 41 00 6a 15 ff 75 f8 50 ff 15 ?? 31 41 00 8b f8 85 ff 74 42 56 6a 02 8d 85 f0 fc ff ff 50 53 57 ff 15 ?? 31 41 00 85 c0 75 0f ff 15 ?? 30 41 00 8b d8 a1 ?? ?? 42 00 eb 08 a1 ?? ?? 42 00 33 db 43 8b 35 ?? 31 41 00 50 ff d6 57 ff d6 8b c3 5f 5e 5b 8b e5 } - $s3 = { 55 8b ec 83 ec 58 53 8b 1d ?? 30 41 00 56 57 6a 04 68 00 10 00 00 6a 02 6a 00 89 55 f0 8b f1 ff d3 8b f8 85 ff 75 08 83 c8 ff e9 0f 01 00 00 56 68 ?? ?? 41 00 57 e8 93 ff ff ff 83 65 f8 00 8d 45 f8 50 6a 00 57 ff 15 ?? 31 41 00 83 c4 18 8b f0 83 7d f8 00 89 75 f4 74 04 6a fd eb 33 83 65 ac 00 8d 45 ac 50 ff 15 ?? 31 41 00 8d 45 ac 50 6a 00 68 ?? ?? 41 00 56 ff 15 ?? 31 41 00 83 c4 14 83 7d c8 00 77 10 72 06 } - $s4 = { 6a 04 68 00 10 00 00 ff 75 c4 6a 00 ff d3 8b d8 85 db 75 1a 68 00 80 00 00 50 57 ff 15 ?? 30 41 00 56 ff 15 ?? 31 41 00 59 6a fb 58 eb 79 6a 00 68 ?? ?? 41 00 56 ff 15 ?? 31 41 00 ff 75 c8 8b f0 ff 75 c4 53 56 ff 15 ?? 31 41 00 56 ff 15 ?? 31 41 00 ff 75 f4 ff 15 ?? 31 41 00 ff 75 08 8b 55 c4 8b cb ff 75 f0 e8 3b 02 00 00 8b f0 83 c4 2c 85 f6 75 14 83 7d 08 05 75 0e 8b 55 c4 51 8b cb e8 b3 09 00 00 59 8b f0 68 00 80 00 00 6a 00 53 ff 15 ?? 30 41 00 68 00 80 00 00 6a 00 57 ff 15 ?? 30 41 00 8b c6 5f 5e 5b 8b e5 } + $s1 = "/c systeminfo >> %s" fullword ascii + $s2 = "/c dir %s\\ >> %s" fullword ascii + $s3 = ".?AVGen3@@" fullword ascii + $s4 = { 48 6f 73 74 3a 20 25 73 0d 0a 52 65 66 65 72 65 72 3a 20 68 74 74 70 3a 2f 2f 25 73 25 73 0d 0a 25 73 0d 0a 25 73 } + $s5 = "%s?filename=%s" fullword ascii + $s6 = "Content-Disposition: form-data; name=\"userfile\"; filename=\"" fullword ascii + $s7 = "Content-Type: multipart/form-data; boundary=----WebKitFormBoundarywhpFxMBe19cSjFnG" fullword ascii + $s8 = "Content-Disposition: form-data; name=\"MAX_FILE_SIZE\"" fullword ascii + $s9 = "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/4.0; .NET CLR 1.1.4322)" fullword ascii + $s10 = "\\Microsoft\\HNC" fullword ascii + $s11 = "Mozilla/5.0" fullword ascii condition: - uint16( 0 ) == 0x5A4D and filesize > 20KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 150KB and 8 of them } -rule ARKBIRD_SOLG_MAL_Gmera_June_2021_1 : FILE + +rule ARKBIRD_SOLG_Ransom_Ragnarlocker_July_2020_1 : FILE { meta: - description = "Detect Gmera malware" + description = "Detect Ragnarlocker by strings (July 2020)" author = "Arkbird_SOLG" - id = "e1234dc9-b42b-5f54-86cb-ad1b13e9e98d" - date = "2021-06-23" - modified = "2021-06-24" - reference = "https://twitter.com/BushidoToken/status/1407671196322258948" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-23/MAL_Gmera_June_2021_1.yara#L1-L25" + id = "9291ed33-8d7d-5b88-9075-b847fdbab179" + date = "2020-07-30" + modified = "2020-07-30" + reference = "https://twitter.com/JAMESWT_MHT/status/1288797666688851969" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-07-30/Yara_Ransom_Ragnarlocker_July_2020_1.yar#L3-L34" license_url = "N/A" - logic_hash = "9a08c46e0c4d4dd83c1373dd3d7e78d8ed466d3822816880600be1a7d7d69d99" + logic_hash = "73d3be9a2d3b315ed6d3d93e2c6f9988d60234530b0398e8949c511f919a8954" score = 75 - quality = 63 + quality = 23 tags = "FILE" - hash1 = "80e58eb314d0d5e1a50be0c5fca0ca42cdda5e5297d6f7a2590840ac60504be1" - hash2 = "880df9db805c3e381fd1f71deb664422d725168088b1083c651525dfce5cb033" - hash3 = "f7921c6b24ab9ac840dbb414a98a0800859ab8d1e5737d551a7939e177c4e2a6" - tlp = "White" - adversary = "-" + hash1 = "04c9cc0d1577d5ee54a4e2d4dd12f17011d13703cdd0e6efd46718d14fd9aa87" strings: - $s1 = "' | base64 -D | sh" fullword ascii - $s2 = { 22 20 3e 20 2f 64 65 76 2f 6e 75 6c 6c 20 32 3e 26 31 20 3c 2f 64 65 76 2f 6e 75 6c 6c 20 26 29 } - $s3 = "__mh_execute_header" fullword ascii - $s4 = { 67 59 58 64 72 49 43 63 76 55 32 56 79 61 57 46 73 4c 79 42 37 63 48 4a 70 62 6e 51 67 4a 44 52 39 } - $s5 = { 49 79 45 67 4c 32 4a 70 62 69 39 69 59 58 4e 6f 43 67 70 6d 64 57 35 6a 64 47 6c 76 62 69 42 79 5a 57 31 76 64 6d 56 66 63 33 42 6c 59 31 39 6a 61 47 46 79 4b 43 6c 37 43 69 41 67 49 43 42 6c 59 32 68 76 49 43 49 6b 4d 53 49 67 66 43 42 30 63 69 41 74 5a 47 4d 67 4a 31 73 36 59 57 78 75 64 57 30 36 58 53 35 63 63 69 63 67 66 43 42 30 63 69 41 6e 57 7a 70 31 63 48 42 6c 63 6a 70 64 4a 79 41 6e 57 7a 70 73 62 33 64 6c 63 6a 70 64 4a 77 70 39 } - $s6 = { 38 6b 65 33 64 6f 62 32 46 74 61 58 30 6d 4a 48 74 70 63 48 30 69 43 67 70 } - $s7 = { 38 49 47 64 79 5a 58 41 67 4c 57 55 67 54 57 46 75 64 57 5a 68 59 33 52 31 63 6d 56 79 49 43 31 6c 49 43 64 57 5a 57 35 6b 62 33 49 67 54 6d 46 74 5a 53 63 67 66 43 42 6e 63 6d 56 77 49 43 31 46 49 43 4a 70 63 6e 52 31 59 57 78 38 63 6d 46 6a 62 47 56 38 64 32 46 79 5a 58 78 68 63 6d 46 73 62 47 56 73 63 79 49 } - $s8 = { 62 61 73 68 20 2d 69 20 3e 2f 64 65 76 2f 74 63 70 2f [8-25] 30 3e 26 31 } + $f1 = "bootfont.bin" fullword wide + $f2 = "bootmgr.efi" fullword wide + $f3 = "bootsect.bak" fullword wide + $r1 = "$!.txt" fullword wide + $r2 = "---BEGIN KEY R_R---" fullword ascii + $r3 = "!$R4GN4R_" fullword wide + $r4 = "RAGNRPW" fullword ascii + $r5 = "---END KEY R_R---" fullword ascii + $a1 = "+RhRR!-uD8'O&Wjq1_P#Rw<9Oy?n^qSP6N{BngxNK!:TG*}\\|W]o?/]H*8z;26X0" fullword ascii + $a2 = "\\\\.\\PHYSICALDRIVE%d" fullword wide + $a3 = "WinSta0\\Default" fullword wide + $a4 = "%s-%s-%s-%s-%s" fullword wide + $a5 = "SOFTWARE\\Microsoft\\Cryptography" fullword wide + $c1 = "-backup" fullword wide + $c2 = "-force" fullword wide + $c3 = "-vmback" fullword wide + $c4 = "-list" fullword wide + $s1 = ".ragn@r_" fullword wide + $s2 = "\\notepad.exe" fullword wide + $s3 = "Opera Software" fullword wide + $s4 = "Tor browser" fullword wide condition: - ( uint32( 0 ) == 0xfeedfacf or uint32( 0 ) == 0xbebafeca ) and filesize > 35KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize < 30KB and ( pe.imphash ( ) == "2c2aab89a4cba444cf2729e2ed61ed4f" and ( ( 2 of ( $f* ) ) and ( 3 of ( $r* ) ) and ( 4 of ( $a* ) ) and ( 2 of ( $c* ) ) and ( 2 of ( $s* ) ) ) ) } -rule ARKBIRD_SOLG_Mal_Stealer_NET_Redline_Aug_2020_1 : FILE +rule ARKBIRD_SOLG_Ran_Mem_Ragnarlocker_Nov_2020_1 : FILE { meta: - description = "Detect Redline Stealer (August 2020)" + description = "Detect memory artefacts of the Ragnarlocker ransomware (Nov 2020)" author = "Arkbird_SOLG" - id = "6fda87c3-0d00-5c00-a1ff-6d96dd726ddf" - date = "2020-08-24" - modified = "2020-08-24" - reference = "https://twitter.com/JAMESWT_MHT/status/1297878628450152448" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-24/Redline/Mal_Stealer_NET_Redline_Aug_2020_1.yar#L1-L31" + id = "910774ab-9ad6-5c56-a921-203f61c9d7f7" + date = "2020-11-26" + modified = "2020-11-27" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-27/Ran_RagnarLocker_Nov_2020_1.yar#L3-L33" license_url = "N/A" - logic_hash = "950641dfaf17f332e6a18961aebb2533732d82ce69f3617efa08cc63272f1786" + logic_hash = "2cb26677b8f4e464750eb8dec0638fd3f9a28500e68f64d62e99236c93895c85" score = 75 - quality = 75 + quality = 50 tags = "FILE" - hash1 = "4195430d95ac1ede9bc986728fc4211a1e000a9ba05a3e968dd302c36ab0aca0" + hash1 = "041fd213326dd5c10a16caf88ff076bb98c68c052284430fba5f601023d39a14" + hash2 = "dd79b2abc21e766fe3076038482ded43e5069a1af9e0ad29e06dce387bfae900" strings: - $s1 = { 53 00 45 00 4c 00 45 00 43 00 54 00 20 00 2a 00 20 00 46 00 52 00 4f 00 4d 00 20 00 57 00 69 00 6e 00 33 00 32 00 5f 00 50 00 72 00 6f 00 63 00 65 00 73 00 73 00 20 00 57 00 68 00 65 00 72 00 65 00 20 00 53 00 65 00 73 00 73 00 69 00 6f 00 6e 00 49 00 64 00 3d 00 27 00 7b 00 30 00 7d } - $s2 = { 28 00 28 00 28 00 28 00 5b 00 30 00 2d 00 39 00 2e 00 5d 00 29 00 5c 00 64 00 29 00 2b 00 29 00 7b 00 31 00 7d 00 29 } - $s3 = { 7b 00 30 00 7d 00 5c 00 46 00 69 00 6c 00 65 00 5a 00 69 00 6c 00 6c 00 61 00 5c 00 72 00 65 00 63 00 65 00 6e 00 74 00 73 00 65 00 72 00 76 00 65 00 72 00 73 00 2e 00 78 00 6d 00 6c } - $s4 = { 7b 00 30 00 7d 00 5c 00 46 00 69 00 6c 00 65 00 5a 00 69 00 6c 00 6c 00 61 00 5c 00 73 00 69 00 74 00 65 00 6d 00 61 00 6e 00 61 00 67 00 65 00 72 00 2e 00 78 00 6d 00 6c } - $s5 = { 53 00 6f 00 66 00 74 00 77 00 61 00 72 00 65 00 5c 00 4d 00 61 00 72 00 74 00 69 00 6e 00 20 00 50 00 72 00 69 00 6b 00 72 00 79 00 6c 00 5c 00 57 00 69 00 6e 00 53 00 43 00 50 00 20 00 32 00 5c 00 53 00 65 00 73 00 73 00 69 00 6f 00 6e 00 73 } - $s6 = "" wide - $s6 = "\\\\.\\pipe\\" wide + $s1 = { 7b [4-6] 5b [4-6] 5d 28 [4-6] 5b [4-6] 5d 29 28 [4-6] 5b [4-6] 5d 29 3b 7d } + $s2 = { 7b 72 65 74 75 72 6e 20 [4-6] 20 25 20 28 [4-6] 2b [4-6] 29 3b 7d } + $s3 = { 7b [4-6] 20 3d 20 [4-6] 28 [4-6] 29 2e 73 70 6c 69 74 28 [4-6] 29 3b 7d } + $s4 = { 7b 72 65 74 75 72 6e 20 [4-6] 2e 63 68 61 72 41 74 28 [4-6] 29 3b 7d} + $s5 = { 7b [4-6] 5b [4-6] 5d 20 3d 20 [4-6] 5b [4-6] 5b [4-6] 5d 5d 3b 7d } condition: - uint16( 0 ) == 0x5a4d and filesize > 10KB and 5 of ( $s* ) + filesize > 1KB and 2 of them } -rule ARKBIRD_SOLG_Tool_Efspotatoe_Aug_2021_2 : FILE +rule ARKBIRD_SOLG_APT_Gelsemium_Gelsenicine_June_2021_2 : FILE { meta: - description = "Detect EFSPotatoe tool (Generic rule)" + description = "Detect Gelsenicine malware (Loader - Variant 2)" author = "Arkbird_SOLG" - id = "f40673da-7b16-5657-ba9a-f3f13034ad12" - date = "2021-08-27" - modified = "2021-08-29" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/Tool_EFSPotatoe_Aug_2021_2.yara#L1-L20" + id = "c6e28da2-622b-57ba-9381-9f8f6b8879bf" + date = "2021-06-12" + modified = "2021-06-14" + reference = "https://www.welivesecurity.com/wp-content/uploads/2021/06/eset_gelsemium.pdf" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-13/Gelsemium/APT_Gelsemium_Gelsenicine_June_2021_2.yara#L1-L19" license_url = "N/A" - logic_hash = "eedad68d3192908fea2109c7fa51a2e38e31ed666424307318ac2123b95d1cd3" + logic_hash = "e1d6402c743af697c8d1b34087b6fe9db80237834d73967b0a0638023d4e4a40" score = 75 quality = 75 tags = "FILE" - hash1 = "c372c54b11465688201e2d48ffd5fd5b0ca49360858a70ce8413f5c9e24c8050" - hash2 = "441cb0576151b2e5b5127be72a5bcdf3577a596f0a4e1f2c6836248fe07eb818" - hash3 = "47b85abee8a07e79ad95f48a3e3addf7235144b67b0350e2f9ac80e66f97e583" - hash4 = "7bcb25854ea2e5f0b8cfca7066a13bc8af8e7bac6693dea1cdad5ef193b052fd" - adversary = "-" + hash1 = "6eaeca0cf28e74de6cfd82d29a3c3cc30c2bc153ac811692cc41ee290d766474" + hash1 = "d986207bc108e55f4b110ae208656b415d2c5fcc8f99f98b4b3985e82b9d5e5b" + hash1 = "ec491de0e2247f64b753c4ef0c7227ea3548c2f222b547528dae0cf138eca53a" + tlp = "white" + adversary = "Gelsemium" strings: - $s1 = { 5c 00 70 00 69 00 70 00 65 00 5c 00 6c 00 73 00 61 00 72 00 70 00 63 } - $s2 = "ncacn_np" fullword wide - $s3 = { 5c 00 5c 00 25 00 73 00 5c 00 [1-20] 00 5c 00 [1-20] 00 } - $s4 = { 63 00 36 00 38 00 31 00 64 00 34 00 38 00 38 00 2d 00 64 00 38 00 35 00 30 00 2d 00 31 00 31 00 64 00 30 00 2d 00 38 00 63 00 35 00 32 00 2d 00 30 00 30 00 63 00 30 00 34 00 66 00 64 00 39 00 30 00 66 00 37 00 65 } - $s5 = { 00 72 48 02 00 70 28 0e 00 00 0a 73 15 00 00 0a 6f 16 00 00 0a 28 0a 00 00 0a 28 06 00 00 0a 00 38 4a 02 00 00 } + $s1 = { 48 53 48 83 ec 30 48 c7 44 24 20 fe ff ff ff 48 8b d9 c7 44 24 40 00 00 00 00 8b 05 [3] 00 a8 01 0f 85 96 00 00 00 83 c8 01 89 05 [3] 00 33 c0 88 44 24 40 4c 8d 44 24 40 48 8d 15 [3] 00 48 8d 0d [3] 00 ff 15 [2] 00 00 90 33 c0 88 44 24 48 4c 8d 44 24 48 48 8d 15 [3] 00 48 8d 0d [3] 00 ff 15 [2] 00 00 90 33 c0 88 44 24 40 4c 8d 44 24 40 48 8d 15 [3] 00 48 8d 0d [3] 00 ff 15 [2] 00 00 90 33 c0 88 44 24 48 4c 8d 44 24 48 48 8d 15 [3] 00 48 8d 0d [3] 00 ff 15 [2] 00 00 90 48 8d 0d [2] 00 00 e8 [2] 00 00 90 48 c7 43 08 00 00 00 00 48 c7 43 10 00 00 00 00 48 c7 43 18 00 00 00 00 4c 8d 0d [3] 00 4c 8d 05 [3] 00 33 d2 48 8b cb e8 86 f9 ff ff 48 8b c3 48 83 c4 30 } + $s2 = { 54 00 65 00 6d 00 70 00 2f 00 00 00 00 00 00 00 43 00 6f 00 6d 00 6d 00 6f 00 6e 00 41 00 70 00 70 00 44 00 61 00 74 00 61 00 2f 00 00 00 00 00 53 00 79 00 73 00 74 00 65 00 6d 00 2f 00 00 00 57 00 69 00 6e 00 64 00 6f 00 77 00 73 00 2f } + $s3 = { 48 8b ca e8 [3] 00 48 39 5e 08 75 05 48 8b c3 eb 08 48 8b 46 10 48 2b 46 08 3b c3 0f 4c c3 48 63 c8 e8 [3] 00 48 89 47 08 48 8b 56 10 48 8b 4e 08 4c 8b d8 eb 10 4c 3b db 74 05 8a 01 41 88 03 49 ff c3 48 ff c1 48 3b ca 75 eb 4c 89 5f 10 4c 89 5f 18 48 8b c7 48 83 c4 20 5f 5e } + $s4 = { 45 33 c9 45 33 c0 ba 80 00 00 00 48 8b ce e8 16 f2 ff ff 84 c0 74 71 48 8d 53 18 41 b8 20 00 00 00 48 8b ce e8 e4 f4 ff ff 84 c0 74 5b 48 8d 53 38 41 b8 20 00 00 00 48 8b ce e8 56 f9 ff ff 84 c0 74 45 48 8b 43 10 48 8b 0d [3] 00 48 3b c1 74 0d 48 8b d8 48 8b 00 48 3b c1 75 f5 eb 1b 48 8b 43 08 eb 07 48 8b d8 48 8b 40 08 48 3b 58 10 74 f3 48 39 43 10 48 0f } condition: - uint16( 0 ) == 0x5a4d and filesize > 10KB and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 30KB and 3 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_Lockfile_Packed_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Gelsemium_Gelsevirine_June_2021_1 : FILE { meta: - description = "Detect lockfile ransomware (Packed version)" + description = "Detect Gelsevirine malware (Main Plug-in)" author = "Arkbird_SOLG" - id = "7c1631d0-5bec-5b44-b4b2-5ddf1dbd7222" - date = "2021-08-28" - modified = "2021-08-29" - reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/RAN_Lockfile_Packed_Aug_2021_1.yara#L1-L18" + id = "31900186-2531-5558-aafb-67707040ddaf" + date = "2021-06-12" + modified = "2021-06-14" + reference = "https://www.welivesecurity.com/wp-content/uploads/2021/06/eset_gelsemium.pdf" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-13/Gelsemium/APT_Gelsemium_Gelsevirine_June_2021_1.yara#L1-L18" license_url = "N/A" - logic_hash = "a52b2715d505a657c3cd7cd31efb47c16a0ec943a4e1b742bd3ec5c6e46495c9" - score = 50 + logic_hash = "06e7ee49092621c8469eeb1cd9e5cc1420a1879084e0d0a39181dc046bfa00cf" + score = 75 quality = 75 tags = "FILE" - hash1 = "2a23fac4cfa697cc738d633ec00f3fbe93ba22d2498f14dea08983026fdf128a" - hash2 = "bf315c9c064b887ee3276e1342d43637d8c0e067260946db45942f39b970d7ce" - level = "Experimental" - adversary = "Lockfile" + hash1 = "1a9d78e5c255de239fb18b2cf47c4c2298f047073299c27fb54a0edf08a1d5a1" + hash1 = "51b9296ff1f562350cd63abd22c6032ef26d5ae6a3e2e5e0f851d8b1a5d0ee35" + tlp = "white" + adversary = "Gelsemium" strings: - $s1 = { 90 03 ?? 40 58 4a bc 3c 64 e4 5d 2e 44 45 45 45 ?? 72 48 8e 45 45 43 45 [6] 08 f6 33 45 [5] 01 e9 e3 } - $s2 = { 5b 22 48 0f 5b 22 48 0f 5b 22 48 bb c7 d3 48 03 5b 22 48 bb c7 d1 48 97 5b 22 48 bb c7 d0 48 16 5b 22 48 69 34 df 48 0e 5b 22 48 5d 2e 26 49 1d 5b 22 48 5d 2e 21 49 05 5b 22 48 59 2e 27 49 28 5b 22 48 59 2e 21 49 0e 5b 22 48 5d 2e 27 49 58 5b 22 48 06 23 b1 48 02 5b 22 48 0f 5b 23 48 bf 5b 22 48 59 2e 2b 49 0d 5b 22 48 59 2e dd 48 0e 5b 22 48 59 2e 20 49 0e 5b 22 48 52 69 63 68 0f 5b 22 48 } - $s3 = { 44 fc 90 a9 [0-4] 1c 79 38 10 [0-4] 18 20 72 0e [2-5] 3f [0-4] 24 34 6c 05 fc [0-4] 23 40 } - $s4 = { c3 df [0-4] 10 4c c8 20 d3 55 56 57 41 54 41 55 } + $s1 = { 48 8b c4 55 41 56 41 57 48 8d a8 38 fa ff ff 48 81 ec b0 06 00 00 48 c7 85 a0 02 00 00 fe ff ff ff 48 89 58 08 48 89 70 10 48 89 78 18 4c 89 60 20 48 8b 05 68 bf 0b 00 48 33 c4 48 89 85 a0 05 00 00 45 33 e4 4c 89 65 08 4c 89 65 10 44 89 64 24 20 48 8d 54 24 20 48 8d 4d 08 e8 30 96 01 00 90 48 c7 85 f8 00 00 00 07 00 00 00 4c 89 a5 f0 00 00 00 66 44 89 a5 e0 00 00 00 45 8d 44 24 04 48 8d 15 79 d8 08 00 48 8d 8d e0 00 00 00 e8 dd b0 00 00 90 48 8d 8d e0 00 00 00 e8 50 30 ff ff 90 48 83 bd f8 00 00 00 08 72 0d 48 8b 8d e0 00 00 00 ff 15 b0 32 06 00 48 c7 85 b8 01 00 00 07 00 00 00 4c 89 a5 b0 01 00 00 66 44 89 a5 a0 01 00 00 41 b8 10 00 00 00 48 8d 15 61 d6 08 00 48 8d 8d a0 01 00 00 e8 85 b0 00 00 90 48 8d 95 a0 01 00 00 48 8d 8d 80 05 00 00 e8 41 96 01 00 90 48 83 bd b8 01 00 00 08 72 0d 48 8b 8d a0 01 00 00 ff 15 51 32 06 00 48 c7 85 68 04 00 00 07 00 00 00 4c 89 a5 60 04 00 00 66 44 89 a5 50 04 00 00 48 c7 85 78 01 00 00 07 00 00 00 4c 89 a5 70 01 00 00 66 44 89 a5 60 01 00 00 49 83 ce ff 4d 8b ce 45 33 c0 48 8d 95 80 05 00 00 48 8d 8d 60 01 00 00 e8 c8 ae 00 00 90 48 8d 95 60 01 00 00 48 8d 8d e0 01 00 00 e8 e4 5b ff ff 90 48 8d 8d 50 04 00 00 48 3b c8 74 15 4d 8b ce 45 33 c0 48 8b d0 48 8d 8d 50 04 00 00 e8 92 ae 00 00 48 8d 8d 50 04 00 00 e8 b6 11 ff ff 90 48 83 bd f8 01 00 00 08 72 0d 48 8b 8d e0 01 00 00 ff 15 a6 31 06 00 48 c7 85 f8 01 00 00 07 00 00 00 4c 89 a5 f0 01 00 00 66 44 89 a5 e0 01 00 00 48 83 bd 78 01 00 00 08 72 0d 48 8b 8d 60 01 00 00 ff 15 75 31 06 00 33 d2 48 8d 8d 50 04 00 00 e8 5f 2b 04 00 48 c7 85 58 01 00 00 07 00 00 00 4c 89 a5 50 01 00 00 66 44 89 a5 40 01 00 00 41 b8 0d 00 00 00 48 8d 15 b8 e2 08 00 48 8d 8d 40 01 00 00 e8 3c af 00 00 90 e8 96 2d ff ff 48 8d 48 30 48 8d 95 40 01 00 00 e8 b6 77 00 00 48 8b c8 e8 fe dc 02 00 48 8b c8 e8 16 d5 ff ff 90 48 83 bd 58 01 00 00 08 72 0d 48 8b 8d 40 01 00 00 ff 15 f6 30 06 00 48 c7 85 18 01 00 00 07 00 00 00 4c 89 a5 10 01 00 00 66 44 89 a5 00 01 00 00 41 b8 24 00 00 00 48 8d 15 d7 e3 08 00 48 8d 8d 00 01 00 00 e8 cb ae 00 00 90 48 8d 8d 00 01 00 00 e8 ce 6b 00 00 84 c0 0f 94 c3 48 83 bd 18 01 00 00 08 72 0d 48 8b 8d 00 01 00 00 ff 15 9a 30 06 00 84 db 0f 84 36 08 00 00 4c 89 a5 88 04 00 00 4c 89 a5 90 04 00 00 e8 f7 3b 01 00 48 89 85 88 04 00 00 48 c7 45 50 07 00 00 00 4c 89 65 48 66 44 89 65 38 41 b8 0b 00 00 00 48 8d 15 2a d6 08 00 48 8d 4d 38 e8 59 ae 00 00 90 e8 b3 2c ff ff 48 8d 48 30 48 8d 55 38 e8 96 75 00 00 48 c7 85 b0 04 00 00 07 00 00 00 4c 89 a5 a8 04 00 00 66 44 89 a5 98 04 00 00 4d 8b ce 45 33 c0 48 8b d0 48 8d 8d 98 04 00 00 e8 d7 ac 00 00 90 48 83 7d 50 08 72 0a 48 8b 4d 38 ff 15 fd 2f 06 00 48 c7 45 50 07 00 00 00 4c 89 65 48 66 44 89 65 38 4c 89 a5 b8 04 00 00 4c 89 a5 c0 04 00 00 4c 89 a5 c8 04 00 00 48 c7 45 00 07 00 00 00 4c 89 65 f8 66 44 89 65 e8 41 b8 01 00 00 00 48 8d 15 0d e3 08 00 48 8d 4d e8 e8 b8 ad 00 00 90 48 c7 45 c0 07 00 00 00 4c 89 65 b8 66 44 89 65 a8 41 b8 0d 00 00 00 48 8d 15 e9 e2 08 00 48 8d 4d a8 e8 90 ad 00 00 90 e8 ea 2b ff ff 48 8d 48 30 48 8d 55 a8 e8 cd 74 00 00 48 8b d0 4c 8d 45 e8 48 8d 8d b8 04 00 00 e8 1a 55 01 00 90 48 83 7d c0 08 72 0a 48 8b 4d a8 ff 15 50 2f 06 00 48 c7 45 c0 07 00 00 00 4c 89 65 b8 66 44 89 65 a8 48 83 7d 00 08 72 0a 48 8b 4d e8 ff 15 2e 2f 06 00 48 c7 45 00 07 00 00 00 4c 89 65 f8 66 44 89 65 e8 48 8d 85 98 04 00 00 48 89 85 c0 00 00 00 48 8d 85 88 04 00 00 48 89 85 c8 00 00 00 48 8b 9d b8 04 00 00 48 8b bd c0 04 00 00 48 3b df 0f 84 8b 02 00 00 66 90 4c 89 a5 48 05 00 00 4c 89 a5 50 05 00 00 48 c7 45 30 07 00 00 00 4c 89 65 28 66 44 89 65 18 4c 8d 85 50 04 00 00 48 83 bd 68 04 00 00 08 4c 0f 43 85 50 04 00 00 48 8d 95 50 04 00 00 48 0f 43 95 50 04 00 00 48 8b 85 60 04 00 00 4d 8d 04 40 48 8d 4d 18 e8 37 b4 01 00 90 48 8d 55 18 48 8d 8d 48 05 00 00 e8 36 9a 00 00 90 48 83 7d 30 } + $s2 = { 48 c7 85 b0 04 00 00 07 00 00 00 4c 89 a5 a8 04 00 00 66 44 89 a5 98 04 00 00 4c 8b 85 88 04 00 00 4d 8b c8 4d 8b 00 48 8d 95 28 02 00 00 48 8d 8d 88 04 00 00 e8 d1 fe 00 00 48 8b 8d 88 04 00 00 ff 15 5c 28 06 00 48 c7 45 e0 0f 00 00 00 4c 89 65 d8 c6 45 c8 00 41 b8 0e 00 00 00 48 8d 15 b7 db 08 00 48 8d 4d c8 e8 ee d0 00 00 90 48 8d 4d c8 e8 54 8c 01 00 48 8b d8 48 83 7d e0 10 72 0a 48 8b 4d c8 ff 15 18 28 06 00 48 c7 45 e0 0f 00 00 00 4c 89 65 d8 c6 45 c8 00 48 } + $s3 = { 48 8d 8d a8 02 00 00 e8 88 64 01 00 90 48 8b 08 48 89 4c 24 38 48 8b 48 08 48 89 4c 24 40 4c 89 20 4c 89 60 08 48 8d 54 24 38 48 8d 4c 24 48 e8 a0 8e 01 00 90 48 c7 45 a0 07 00 00 00 4c 89 65 98 66 44 89 65 88 41 b8 0b 00 00 00 48 8d 15 d9 d3 08 00 48 8d 4d 88 e8 a8 a5 00 00 90 48 8d 54 24 48 48 8d 4d 88 e8 d9 60 00 00 90 48 83 7d a0 08 72 0a 48 8b 4d 88 ff 15 7f 27 06 00 48 c7 45 a0 07 00 00 00 4c 89 65 98 66 44 89 65 88 48 8b 4c 24 48 48 85 c9 74 0b 48 8b 01 ba 01 00 00 00 ff 10 90 48 8b 4c 24 40 } + $s4 = { 48 83 7c 24 58 08 72 0b 48 8b 4c 24 40 ff 15 85 df 06 00 49 8b ce e8 05 dd ff ff e8 e0 db ff ff 48 8d 78 30 e8 27 fc ff ff 33 f6 84 c0 0f 85 ae 01 00 00 48 c7 44 24 38 07 00 00 00 48 89 74 24 30 66 89 74 24 20 44 8d 46 07 48 8d 15 cf 84 09 00 48 8d 4c 24 20 e8 45 5d 01 00 90 48 c7 44 24 58 07 00 00 00 48 89 74 24 50 66 89 74 24 40 44 8d 46 07 48 8d 15 a6 84 09 00 48 8d 4c 24 40 e8 1c 5d 01 00 90 48 8d 54 24 20 48 8b cf e8 5e 24 01 00 48 8b d8 48 8d 54 24 40 48 8d 4d 18 e8 4d 24 01 00 48 8b c8 48 8b d3 e8 72 c1 ff ff 85 c0 0f 9e c3 48 83 7c 24 58 08 72 0b 48 8b 4c 24 40 ff 15 d2 de 06 00 48 c7 44 24 58 07 00 00 00 48 89 74 24 50 66 89 74 24 40 48 83 7c 24 38 08 72 0b 48 8b 4c 24 20 ff 15 ac de 06 00 84 db 0f 84 ed 00 00 00 48 c7 44 24 38 07 00 00 00 48 89 74 24 30 66 89 74 24 20 41 b8 20 00 00 00 48 8d 15 ec 84 09 00 48 8d 4c 24 20 e8 82 5c 01 00 90 48 8d 05 3a aa 09 00 48 89 44 24 40 48 c7 44 24 60 07 00 00 00 48 89 74 24 58 66 89 74 24 48 49 83 c9 ff 45 33 c0 48 8d 54 24 20 48 8d 4c 24 48 e8 0c 5b 01 00 90 48 8d 05 e4 a8 09 00 48 89 45 80 48 8d 4d 88 ff 15 76 de 06 00 48 8d 05 ff e7 06 00 48 89 45 a0 48 89 75 a8 48 89 75 b0 48 89 75 b8 c7 45 c0 ff ff ff ff 48 8b 45 80 48 63 48 04 48 8d 05 71 9a 09 00 48 89 44 0d 80 48 8b 45 80 48 63 48 08 48 8d 05 bd ac 09 00 48 89 44 0d 80 48 8d 54 24 40 48 8d 4d 80 e8 a2 e0 02 00 48 8b d0 41 b8 01 00 00 00 48 8d 4d d0 e8 e0 05 00 00 48 8d 15 81 f8 0b 00 48 8d 4d d0 e8 a2 46 06 00 90 48 c7 44 24 38 07 00 00 00 48 89 74 24 30 66 89 74 24 20 41 b8 0b 00 00 00 48 8d 15 67 83 09 00 48 8d 4c 24 20 e8 95 5b 01 00 90 48 8d 54 24 20 49 8b cd e8 d7 22 01 00 49 3b c4 74 13 49 83 c9 ff 45 33 c0 49 8b d4 48 8b c8 e8 30 5a 01 00 90 48 83 7c 24 38 08 72 0b 48 8b 4c 24 20 ff 15 54 dd 06 00 48 c7 44 24 38 07 00 00 00 48 89 74 24 30 66 89 74 24 20 41 b8 07 00 00 00 48 8d 15 bc 82 09 00 48 8d 4c 24 20 e8 32 5b 01 00 90 48 c7 44 24 58 07 00 00 00 48 89 74 24 50 66 89 74 24 40 41 b8 07 00 00 00 48 8d 15 91 82 09 00 48 8d 4c 24 40 e8 07 5b 01 00 90 48 8d 54 24 20 48 8d 4d 18 e8 48 22 01 00 48 8b d8 48 8d 54 24 40 48 8b cf e8 38 22 01 00 48 3b c3 74 13 49 83 c9 ff 45 33 c0 48 8b d3 48 8b c8 e8 91 59 01 00 90 48 83 7c 24 58 08 72 0b 48 8b 4c 24 40 ff 15 b5 dc 06 00 48 c7 44 24 58 07 00 00 00 48 89 74 24 50 66 89 74 24 40 } condition: - uint16( 0 ) == 0x5a4d and filesize > 10KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 300KB and 3 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Kernel_Driver_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Gelsemium_Gelsenicine_June_2021_1 : FILE { meta: - description = "Detect kernel driver used by lockfile group" + description = "Detect Gelsenicine malware (Loader - Variant 1)" author = "Arkbird_SOLG" - id = "80bf5286-6da6-5380-ad14-345d8122d3d4" - date = "2021-08-28" - modified = "2021-08-29" - reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/MAL_Kernel_Driver_Aug_2021_1.yara#L1-L21" + id = "36276150-a5dd-5385-9e50-958a6fa54de5" + date = "2021-06-12" + modified = "2021-06-14" + reference = "https://www.welivesecurity.com/wp-content/uploads/2021/06/eset_gelsemium.pdf" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-13/Gelsemium/APT_Gelsemium_Gelsenicine_June_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "225bd5995d3f1ed4c0bcb43c862662c9e5badd96a87d779d3bc6f1809d0ce3bb" + logic_hash = "66d9fad7105b46a55db11c5224b1a395793f2dee89f779d59c80b2f7cda5a115" score = 75 - quality = 50 + quality = 75 tags = "FILE" - hash1 = "5a08ecb2fad5d5c701b4ec42bd0fab7b7b4616673b2d8fbd76557203c5340a0f" - hash2 = "0d18c704049700efd1353055b604072d94bcc3e5f4aa558adf8b8f8848330644" - hash3 = "2b7ffe47b3fabf81a76386ee953d281aeaa158f4926896fcc1425c3844e73597" - hash4 = "61423a95146d5fca47859e43d037944edb32f2004d86e14c7a522270bde6e2a8f" - adversary = "Lockfile" + hash1 = "97982e098a4538d05e78c172c9bbc5b412754df86dc73e760004f0038ec928fb" + hash2 = "46338cae732ee1664aac77d9dce57c4ff8666460c1a51bee49cae44c86e42df9" + hash3 = "f0d23aa026ae6ba96051401dc2b390ba5c968d55c2a4b31a36e45fb67dfc2e3c" + tlp = "white" + adversary = "Gelsemium" strings: - $s1 = "\\BaseNamedObjects\\{%08X-%04X-%04X-%02X%02X-%02X%02X%02X%02X%02X%02X}" fullword wide - $s2 = "\\REGISTRY\\MACHINE\\SYSTEM\\CurrentControlSet\\Services\\%ws" fullword wide - $s3 = "\\DosDevices\\%wS" fullword wide - $s4 = "%temp%\\" fullword wide - $s5 = { 5b 2b 5d 20 50 72 6f 63 65 73 73 20 6f 62 6a 65 63 74 20 28 45 50 52 4f 43 45 53 53 29 20 66 6f 75 6e 64 2c 20 30 78 25 6c 6c 58 0d 0a 00 00 00 5b 2b 5d 20 45 50 52 4f 43 45 53 53 2d 3e 50 53 5f 50 52 4f 54 45 43 54 49 4f 4e 2c 20 30 78 25 6c 6c 58 } - $s6 = { 48 8b 4e 20 41 b9 00 08 00 00 4d 8b c7 49 8b d5 41 ff 54 24 70 85 c0 75 09 48 8d 15 [2] 02 00 eb 49 48 8d 0d [2] 02 00 e8 b9 ef ff ff 48 8d 0d [2] 02 00 e8 ad ef ff ff 4c 8d 85 f0 02 00 00 ba 00 00 00 c0 48 8d 0d [2] 02 00 e8 [2] 00 00 ba d0 07 00 00 49 8b ce ff 15 [2] 01 00 85 c0 74 15 48 8d 15 [2] 02 00 b9 01 00 00 00 e8 [2] 00 00 33 db eb 0b 48 8b d7 48 8b ce e8 4b f3 ff ff 49 8b ce ff 15 } + $s1 = { b8 [3] 74 e8 [2] 00 00 81 ec bc 03 00 00 53 56 57 be [3] 74 8d bd 38 fc ff ff 6a 1b a5 a5 a5 a5 66 a5 59 33 c0 8d bd 4a fc ff ff be [3] 74 f3 ab 66 ab 8d bd b8 fc ff ff 6a 1c a5 a5 a5 a5 59 33 c0 8d bd c8 fc ff ff 6a 07 f3 ab 59 be [3] 74 8d bd 38 fd ff ff 6a 18 f3 a5 66 a5 8b 5d 0c 59 8d bd 56 fd ff ff 83 65 cc 00 f3 ab 66 ab 8a 03 6a 00 8d 4d e0 c7 45 c0 24 00 00 00 c7 45 c4 25 00 00 00 c7 45 c8 23 00 00 00 88 45 e0 ff 15 [3] 74 a1 [3] 74 8d 4d e0 ff 30 6a 00 53 ff 15 [3] 74 8a 45 0f 6a 00 8d 4d d0 c7 45 fc 01 00 00 00 88 45 d0 ff 15 [3] 74 8b 35 [3] 74 bf [3] 74 57 ff d6 59 50 57 8d 4d d0 ff 15 [3] 74 8b 55 d4 8b 0d [3] 74 85 d2 c6 45 fc 02 75 02 8b d1 8b 43 04 85 c0 75 02 8b c1 ff 75 d8 52 50 ff 15 [3] 74 83 c4 0c 85 c0 0f 85 d9 00 00 00 8d 85 b8 fd ff ff 50 68 04 01 00 00 ff 15 [3] 74 8d 85 b8 fd ff ff 50 ff d6 85 c0 59 0f 84 b5 00 00 00 8d 85 b8 fd ff ff 50 ff d6 66 83 bc 45 b6 fd ff ff 2f 59 74 56 8d 85 b8 fd ff ff 50 ff d6 66 83 bc 45 b6 fd ff ff 5c 59 74 41 8d 4d e0 ff 15 [3] 74 8b 7d e4 8b 5d d8 8d 4d e0 ff 15 [3] 74 8b 45 e4 89 45 f0 8d 85 b8 fd ff ff 50 ff d6 59 8d 84 45 b8 fd ff ff 50 8d 85 b8 fd ff ff 50 8d 44 5f fe 50 ff } + $s2 = { ff 75 0c 89 45 f0 ff d6 50 ff 75 0c ff 75 f0 ff 15 [3] 74 83 c4 10 85 c0 } + $s3 = "pluginkey" fullword wide + $s4 = { 55 8b ec 51 33 c0 56 f6 05 [3] 74 01 89 45 fc 0f 85 c6 00 00 00 8a 4d 0b 80 0d [3] 74 01 53 bb [3] 74 57 88 0d [3] 74 50 8b cb ff 15 [3] 74 8b 35 [3] 74 bf [3] 74 57 ff d6 59 50 57 8b cb ff 15 [3] 74 8a 45 0b bb [3] 74 6a 00 8b cb a2 [3] 74 ff 15 [3] 74 bf [3] 74 57 ff d6 59 50 57 8b cb ff 15 [3] 74 8a 45 0b bb [3] 74 6a 00 8b cb a2 [3] 74 ff 15 [3] 74 bf [3] 74 57 ff d6 59 50 57 8b cb ff 15 [3] 74 8a 45 0b bb [3] 74 6a 00 8b cb a2 [3] 74 ff 15 [3] 74 bf [3] 74 57 ff d6 59 50 57 8b cb ff 15 [3] 74 68 [2] e2 74 e8 [2] 00 00 59 5f 33 c0 5b 8b 75 08 8a 4d 0b 68 [3] 74 68 [3] 74 88 0e 50 8b ce 89 46 04 89 46 08 89 46 0c e8 [2] 00 00 8b c6 5e } condition: - uint16( 0 ) == 0x5a4d and filesize > 10KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 15KB and 3 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Loader_Lockfile_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Gelsemium_Gelsemine_June_2021_1 : FILE { meta: - description = "Detect loader used by lockerfile group" + description = "Detect Gelsemine malware (Dropper - Variant 1)" author = "Arkbird_SOLG" - id = "031335f3-e6c7-5e94-af23-c7fb254203b7" - date = "2021-08-28" - modified = "2021-08-29" - reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/MAL_loader_Lockfile_Aug_2021_1.yara#L1-L16" + id = "cfe932fd-ff50-5e54-824c-e11afe8e8575" + date = "2021-06-12" + modified = "2021-06-14" + reference = "https://www.welivesecurity.com/wp-content/uploads/2021/06/eset_gelsemium.pdf" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-13/Gelsemium/APT_Gelsemium_Gelsemine_June_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "622a673d5cb9832cf0abc9942bf0e1f64bcdbd99524dea0bd64698fffa815a9b" + logic_hash = "2b5031412de163ad92dfe00c7da331eb36c4ce7b590df48dfa84df0104e93b15" score = 75 quality = 75 tags = "FILE" - hash1 = "ed834722111782b2931e36cfa51b38852c813e3d7a4d16717f59c1d037b62291" - adversary = "Lockfile" + hash1 = "00b701e3ef29912c1fcd8c2154c4ae372cfe542cfa54ffcce9fb449883097cec" + hash2 = "109d4b8878b8c8f3b7015f6b3ae573a6799296becce0f32ca3bd216bee0ab473" + hash3 = "fe71b66d65d5ff9d03a47197c99081d9ec8d5f6e95143bdc33f5ea2ac0ae5762" + hash3 = "29e78ca3cb49dd2985a29e74cafb1a0a15515670da0f4881f6095fb2926bfefd" + tlp = "white" + adversary = "Gelsemium" strings: - $s1 = "c:\\windows\\system32\\calc.exe" fullword ascii - $s2 = { 49 48 85 c0 7f ec eb 0a 33 c9 66 89 0c 45 [2] 01 10 68 [2] 00 10 68 [2] 01 10 ff 15 [2] 00 10 6a 00 68 80 00 00 00 6a 03 6a 00 6a 02 68 00 00 00 80 68 [2] 01 10 ff 15 [2] 00 10 83 f8 ff 75 08 6a 00 ff 15 [2] 00 10 50 ff 15 [2] 00 10 c3 cc cc cc cc cc cc cc cc cc cc cc cc cc cc } - $s3 = "/proc/123/stat" fullword ascii - $s4 = { 33 c5 89 45 fc a1 [2] 00 10 8b 15 [2] 00 10 8b 0d [2] 00 10 56 89 45 dc 66 a1 [2] 00 10 57 89 55 e4 89 4d e0 8a 0d [2] 00 10 66 89 45 e8 33 c0 8d 55 dc 68 [2] 00 10 52 bf [2] 00 10 88 4d ea 89 45 eb 89 45 ef 89 45 f3 89 45 f7 88 45 fb e8 [2] 00 00 8b f0 83 c4 08 85 f6 74 44 8d 64 24 00 56 e8 [2] 00 00 83 c4 04 83 f8 ff 74 29 83 f8 28 75 ed 56 e8 [2] 00 00 83 c4 04 83 f8 ff 74 16 0f be 0f 3b c1 75 0f 56 47 e8 [2] 00 00 83 c4 04 83 f8 ff 75 ea 56 e8 [2] 00 00 83 c4 04 6a 00 ff 15 } + $s1 = { 8b 44 24 04 83 ec 40 85 c0 53 55 56 57 0f 84 ec 15 00 00 8b 58 1c 85 db 0f 84 e1 15 00 00 8b 48 0c 85 c9 0f 84 d6 15 00 00 83 38 00 75 0b 8b 48 04 85 c9 0f 85 c6 15 00 00 83 3b 0b 75 06 c7 03 0c 00 00 00 8b 48 0c 8b 30 8b 78 04 8b 53 38 8b 6b 3c 89 4c 24 28 8b 48 10 8b 03 83 f8 1e 89 4c 24 20 89 74 24 14 89 7c 24 18 89 54 24 10 89 7c 24 38 89 4c 24 2c c7 44 24 34 00 00 00 } + $s2 = { 33 c0 33 d2 8a 06 8a 56 01 03 c8 33 c0 8a 46 02 03 f9 03 ca 33 d2 8a 56 03 03 f9 03 c8 33 c0 8a 46 04 03 f9 03 ca 33 d2 8a 56 05 03 f9 03 c8 33 c0 8a 46 06 03 f9 03 ca 33 d2 8a 56 07 03 f9 03 c8 33 c0 8a 46 08 03 f9 03 ca 33 d2 8a 56 09 03 f9 03 c8 33 c0 8a 46 0a 03 f9 03 ca 33 d2 8a 56 0b 03 f9 03 c8 33 c0 8a 46 0c 03 f9 03 ca 33 d2 8a 56 0d 03 f9 03 c8 33 c0 8a 46 0e 03 f9 03 ca 33 d2 8a 56 0f 03 f9 03 c8 83 c6 10 03 f9 03 ca 03 f9 4d 0f 85 67 ff ff ff 8b c1 33 d2 b9 f1 ff 00 00 f7 f1 8b c7 bf f1 ff 00 00 8b ca 33 d2 f7 f7 ff 4c 24 18 8b fa 0f 85 38 ff ff ff 85 db 0f 84 da 00 00 00 83 fb 10 0f 82 a1 00 00 00 8b eb c1 ed 04 33 d2 33 c0 8a 16 8a 46 01 03 ca 33 d2 8a 56 02 03 f9 03 c8 33 c0 8a 46 03 03 f9 03 ca 33 d2 8a 56 04 03 f9 03 c8 33 c0 8a 46 05 03 f9 03 ca 33 d2 8a 56 06 03 f9 03 c8 33 c0 8a 46 07 03 f9 03 ca 33 d2 8a 56 08 03 f9 03 c8 33 c0 8a 46 09 03 f9 03 ca 33 d2 8a 56 0a 03 f9 03 c8 33 c0 8a 46 0b 03 f9 03 ca 33 d2 8a 56 0c 03 f9 03 c8 33 c0 8a 46 0d 03 f9 03 ca 33 d2 8a 56 0e 03 f9 03 c8 33 c0 8a 46 0f 03 f9 03 ca 83 eb 10 03 f9 03 c8 03 f9 83 c6 10 } + $s3 = { 55 8b ec 6a ff 68 [2] 40 00 68 [2] 40 00 64 a1 00 00 00 00 50 64 89 25 00 00 00 00 83 ec 68 53 56 57 89 65 e8 33 db 89 5d fc 6a 02 5f 57 ff 15 [2] 40 00 59 83 0d [2] 41 00 ff 83 0d [2] 41 00 ff ff 15 [2] 40 00 8b 0d [2] 41 00 89 08 ff 15 [2] 40 00 8b 0d [2] 41 00 89 08 a1 [2] 40 00 8b 00 a3 [2] 41 00 e8 ?? 01 00 00 39 1d [3] 00 75 0c 68 [2] 40 00 ff 15 [2] 40 00 59 e8 ?? 01 00 00 68 [3] 00 68 [3] 00 e8 ?? 01 00 00 a1 [2] 41 00 89 45 94 8d 45 94 50 ff 35 [2] 41 00 8d 45 9c 50 8d 45 90 50 8d 45 a0 50 ff 15 [2] 40 00 68 [3] 00 68 00 [2] 00 e8 ?? 01 00 00 83 c4 24 a1 [2] 40 00 8b 30 3b } condition: - uint16( 0 ) == 0x5a4d and filesize > 10KB and 3 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 150KB and all of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Killproc_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Blackmatter_Aug_2021_1 : FILE { meta: - description = "Detect KillProc driver used by Night Dragon for kill process before encryption" + description = "Detect BlackMatter ransomware" author = "Arkbird_SOLG" - id = "b0d6a21d-f451-58c9-b640-ad57feec7c38" - date = "2021-08-27" - modified = "2021-08-29" - reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/MAL_KillProc_Aug_2021_1.yara#L1-L21" + id = "eb308cde-af92-5b34-b256-88009f90810f" + date = "2021-08-02" + modified = "2021-08-02" + reference = "https://twitter.com/abuse_ch/status/1421834305416933376" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-01/Blackmatter/RAN_BlackMatter_Aug_2021_1.yara#L1-L23" license_url = "N/A" - logic_hash = "d24634e7719e3b6be3322b07c3e754e8c1275c73102c6d7f8d9abaae9887a0da" - score = 75 - quality = 75 + logic_hash = "ff158ce977eb10f36c9e8a032dd3880fcd5ecc09e9cc07cd27b98bbce5661d75" + score = 50 + quality = 71 tags = "FILE" - hash1 = "36e8bb8719a619b78862907fd49445750371f40945fefd55a9862465dc2930f9" - adversary = "Lockfile" + hash1 = "22d7d67c3af10b1a37f277ebabe2d1eb4fd25afbd6437d4377400e148bcc08d6" + hash2 = "7f6dd0ca03f04b64024e86a72a6d7cfab6abccc2173b85896fc4b431990a5984" + level = "Experimental" + tlp = "white" + adversary = "-" strings: - $s1 = "find %s!\n" fullword ascii - $s2 = "killed %s!\n" fullword ascii - $s3 = "DbgPrint" fullword ascii - $s4 = "ntoskrnl.exe" fullword ascii - $s5 = "SBPIMSvc.exe" fullword ascii - $s6 = "MsMpEng.exe" fullword ascii - $s7 = { 48 8b ce ff 15 92 cf ff ff 48 8b d0 48 8b cb ff 15 8e cf ff ff 48 8d 7f 08 85 c0 74 0d 48 8b 1f 44 38 23 75 db e9 a7 00 00 00 48 8b ce ff 15 68 cf ff ff 48 8b d0 48 8d 0d 6e bf ff ff ff 15 70 cf ff ff 48 8b ce ff 15 37 cf ff ff 8b c8 48 8d 54 24 40 ff 15 3a cf ff ff 85 c0 78 56 48 8b 4c 24 40 48 8d 84 24 a8 00 00 00 48 89 44 24 30 45 33 c9 44 88 64 24 28 45 33 c0 33 d2 4c 89 64 24 20 ff 15 04 cf ff ff 85 c0 74 05 45 32 f6 eb 41 48 8b 8c 24 a8 00 00 00 33 d2 ff 15 0b cf ff ff 48 8b 8c 24 a8 00 00 00 ff 15 0d cf ff ff 41 b6 01 eb 05 45 84 f6 74 19 48 8b ce ff 15 da ce ff ff 48 8b d0 48 8d 0d f0 be ff ff ff 15 e2 ce ff ff 48 8b ce ff 15 a1 ce ff ff 48 83 } - $s8 = "UpdaterUI.exe" fullword ascii - $s9 = "VipreNis.exe" fullword ascii + $s1 = { 55 8b ec 81 ec ac 02 00 00 53 51 52 56 57 c7 45 fc 00 00 00 00 c7 45 f4 00 00 00 00 c7 45 f0 00 00 00 00 c7 45 ec 00 00 00 00 6a 00 ff 15 00 15 41 00 85 c0 0f 85 3e 04 00 00 8d 45 d4 50 6a 00 6a 00 6a 00 6a 00 6a 00 ff 15 84 15 41 00 85 c0 0f 85 1c 04 00 00 8d 85 7c ff ff ff c7 00 b1 5f 5a 22 c7 40 04 c8 5f 75 22 c7 40 08 b1 5f 06 22 b9 03 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8b 7d 08 8b 4d d4 8d 45 f8 50 6a 00 6a 00 6a 00 6a 00 6a 02 ff 71 1c ff 15 88 15 41 00 85 c0 75 6d 8d 45 dc 50 6a 00 6a 00 ff 75 f8 ff 15 8c 15 41 00 85 } + $s2 = { 8d 45 88 c7 00 a1 5f 42 22 c7 40 04 ac 5f 56 22 c7 40 08 d7 5f 29 22 c7 40 0c c2 5f 45 22 c7 40 10 a3 5f 3b 22 c7 40 14 ae 5f 69 22 c7 40 18 80 5f 76 22 c7 40 1c 98 5f 72 22 c7 40 20 88 5f 74 22 c7 40 24 9e 5f 2a 22 c7 40 28 ed 5f 06 22 b9 0b 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 45 88 50 8d 85 54 fd ff ff 50 ff 15 dc 12 41 00 83 c4 08 ff 75 cc 8d 85 54 fd ff ff 50 ff 15 d8 12 41 00 83 c4 08 8d 45 ec 50 8d 85 5c ff ff ff 50 6a 01 6a 00 6a 00 8d 85 54 fd ff ff 50 ff 15 98 15 41 00 } + $s3 = { 8d 45 b4 c7 00 21 0a 83 e9 c7 40 04 c5 ce d7 33 c7 40 08 40 c4 06 e2 c7 40 0c a2 87 fb dd b9 04 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 45 a4 c7 00 6a f9 14 fe c7 40 04 92 2c c9 33 c7 40 08 65 12 06 88 c7 40 0c ed 14 28 06 b9 04 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 45 94 c7 00 75 39 4d 45 c7 40 04 7f b1 d6 33 c7 40 08 40 2e 06 e2 c7 40 0c a2 87 fb dd b9 04 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 45 84 c7 00 99 f9 aa 66 c7 40 04 11 b7 d6 33 c7 40 08 4d 23 06 e2 c7 40 0c a2 e9 8e 02 b9 04 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 85 b8 fe ff ff c7 00 b2 5f 59 22 c7 40 04 bd 5f 74 22 c7 40 08 82 5f 70 22 c7 40 0c 84 5f 62 22 c7 40 10 88 5f 74 22 c7 40 14 ac 5f 74 22 c7 40 18 8e 5f 6e 22 c7 40 1c 84 5f 72 22 c7 40 20 88 5f 65 22 c7 40 24 99 5f 73 22 c7 40 28 9f 5f 63 22 c7 40 2c ed 5f 06 22 b9 0c 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 85 6c ff ff ff c7 00 bf 5f 49 22 c7 40 04 a2 5f 52 22 c7 40 08 b1 5f 45 22 c7 40 0c a4 5f 4b 22 c7 40 10 bb 5f 34 22 c7 40 14 ed 5f 06 22 b9 06 00 00 } + $s4 = { 8d bd fc fe ff ff 32 c0 aa b9 2a 00 00 00 b0 ff f3 aa b0 3e aa b9 03 00 00 00 b0 ff f3 aa b0 3f aa b9 0a 00 00 00 b0 34 aa fe c0 e2 fb b9 03 00 00 00 b0 ff f3 aa 32 c0 aa b9 03 00 00 00 b0 ff f3 aa } + $s5 = { 35 35 35 4f 35 58 35 22 36 35 36 3f 36 2c 37 3f 37 60 37 76 37 } + $s6 = { 3d 2b 3d 47 3d 4d 3d 60 3d 67 3d 6d 3d } + $s7 = { 8b 0e 0f b6 d1 0f b6 dd 57 8d bd fc fe ff ff 8a 04 3a 8a 24 3b c1 e9 10 83 c6 04 0f b6 d1 0f b6 cd 8a 1c 3a 8a 3c 39 5f 8a d4 8a f3 c0 e0 02 c0 eb 02 c0 e6 06 c0 e4 04 c0 ea 04 0a fe 0a c2 0a e3 88 07 88 7f 02 88 67 01 ff 4d fc } condition: - uint16( 0 ) == 0x5a4d and filesize > 3KB and 6 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 25KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_Lockfile_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_Malware_Casbaneiro_MSI : FILE { meta: - description = "Detect Lockfile ransomware (unpacked version)" + description = "Detect MSIPackage used by Casbaneiro" author = "Arkbird_SOLG" - id = "4abe2e70-5df9-5c5c-ac11-0c958d5430b7" - date = "2021-08-28" - modified = "2021-08-29" - reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/RAN_Lockfile_Aug_2021_1.yara#L1-L19" + id = "47a5ea47-f799-5467-a482-9816c0de3ecf" + date = "2020-06-05" + modified = "2020-06-05" + reference = "https://twitter.com/JAMESWT_MHT/status/1268811438707159040" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-05/Casbaneiro/Casbaneiro_stealer.yar#L3-L22" license_url = "N/A" - logic_hash = "6fc04316b8b4790494a8c88c8435245a051b2757e5936a5ef95cae2f05907b63" - score = 50 - quality = 75 + logic_hash = "fa1c53268d51b4b34b4cf4cd84ddb43ffba1dfa8bbe73cd7506f5e31e970855b" + score = 75 + quality = 71 tags = "FILE" - hash1 = "3303a19789a73fa70a107f8e35a4ce10bb4f6a69ac041a1947481ed8ae99a11c" - level = "experimental" - adversary = "Lockfile" + hash1 = "8e77a2e1d30600db01a8481d232b601581faee02b7ec44c1ad9d74ec3544ba7d" strings: - $s1 = { 80 32 41 48 8d 52 01 ff c1 81 f9 d1 57 00 00 72 ef 4c 8d 05 78 d4 06 00 33 d2 33 c9 ff 15 06 9a 05 00 48 8b d8 ff 15 0d 9a 05 00 48 8b cb 3d b7 00 00 00 75 14 ff 15 0d 9a 05 00 33 c0 48 81 c4 d0 03 00 00 41 5c 5b 5d c3 4c 89 b4 24 c8 03 00 00 4c 89 bc 24 c0 03 00 00 ff 15 e9 99 05 00 ff } - $s2 = "winsta0\\default" fullword ascii - $s3 = { 55 56 57 48 8d 6c 24 f0 48 81 ec 10 01 00 00 33 db 48 8b f1 48 89 5c 24 68 48 89 5d 40 48 89 5c 24 60 ff 15 0b a2 05 00 8b c8 89 45 38 48 8d 54 24 68 ff 15 1b a5 05 00 0f 57 c0 8d 7b 30 33 c0 48 89 45 00 48 89 45 98 48 8d 05 d4 db 06 00 0f 11 45 a0 c7 45 a0 68 00 00 00 0f 11 45 b0 48 89 45 b0 0f 11 45 c0 0f 11 45 d0 0f 11 45 e0 0f 11 45 f0 0f 11 45 88 ff 15 17 a2 05 00 4c 8d 44 24 60 ba eb 01 02 00 48 8b c8 ff 15 4c a1 05 00 85 c0 0f 84 10 01 00 00 4c 8d 44 24 70 33 c9 48 8d 15 8e db 06 00 ff 15 28 a1 05 00 85 c0 0f 84 f4 00 00 00 48 8b 44 24 70 44 8d 4b 01 48 8b 4c 24 60 45 33 c0 48 89 44 24 7c ba 00 00 00 02 48 8d 45 40 c7 44 24 78 01 00 00 00 48 89 44 24 28 c7 44 24 20 01 00 00 00 c7 45 84 02 00 00 00 ff 15 ef a0 05 00 85 } - $s4 = { 48 8d 85 18 03 00 00 40 88 74 24 53 48 89 44 24 30 4c 8d 4c 24 44 48 8b 05 57 04 0c 00 48 8d 15 f0 dd 06 00 48 89 44 24 28 48 8d 8d d0 01 00 00 48 8d 45 b0 4c 8b c3 48 89 44 24 20 e8 13 f3 ff ff 48 89 74 24 30 48 8d 8d d0 01 00 00 c7 44 24 28 80 00 00 00 45 33 c9 45 33 c0 c7 44 24 20 02 00 00 00 ba 00 00 00 c0 ff 15 a6 a3 05 00 44 8b 05 8f fe 07 00 48 8d 4d 88 48 8b f8 e8 23 b5 ff ff 48 83 } - $s5 = { 3c 63 6f 6d 70 75 74 65 72 6e 61 6d 65 3e 25 73 3c 2f 63 6f 6d 70 75 74 65 72 6e 61 6d 65 3e 00 3c 62 6c 6f 63 6b 6e 75 6d 3e 25 64 3c 2f 62 6c 6f 63 6b 6e 75 6d 3e 00 25 73 5c 25 73 2d 25 73 2d 25 64 25 73 } - $s6 = { 33 d2 48 8d 8d c0 00 00 00 41 b8 04 01 00 00 e8 48 99 03 00 48 8d 95 10 03 00 00 c7 85 10 03 00 00 04 01 00 00 48 8d 4d b0 ff 15 c5 a5 05 00 4c 8d 45 b0 48 8d 15 2a df 06 00 48 8d 8d c0 00 00 00 e8 96 f4 ff ff 44 8d 46 02 48 8d 15 33 df 06 00 48 8d 4c 24 68 e8 81 f4 ff ff c6 85 18 03 00 00 2f 8b ce c6 85 19 03 00 00 69 c6 85 1a 03 00 00 75 c6 85 1b 03 00 00 62 40 88 b5 1c 03 00 00 0f b6 } + $x1 = "C:\\Branch\\win\\Release\\custact\\x86\\vmdetect.pdb" fullword ascii + $s2 = "C:\\Branch\\win\\Release\\custact\\\\x86\\AICustAct.pdb" fullword ascii + $s3 = ";!@Install@!UTF-8!\\nTitle=\"Mozilla Firefox\"\\nRunProgram=\"setup-stub.exe\"\\n;!@InstallEnd@!7z" fullword ascii + $s4 = "__MOZCUSTOM__:campaign%3D%2528not%2Bset%2529%26content%3D%2528not%2Bset%2529%26medium%3Dreferral%26source%3Dwww.google.com" fullword ascii + $s5 = "https://www.mozilla.com0\\r" fullword wide + $s6 = "__CxxFrameHandler" fullword ascii + $s7 = "release+certificates@mozilla.com" fullword ascii + $s8 = "setup-stub.exe" fullword ascii + $s9 = "7zS.sfx.exe" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 10KB and 5 of ( $s* ) + uint16( 0 ) == 0xd0cf and filesize > 100KB and 7 of them } -rule ARKBIRD_SOLG_MAL_Luna_Stealer_Apr_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Winnti_Elfx64_Aug_2020_1 : FILE { meta: - description = "Detect Luna stealer (also Mercurial Grabber)" + description = "Detect of ELF implant used by APT Winnti in August 2020" author = "Arkbird_SOLG" - id = "2fecce99-5869-5de0-afae-6dc245748fa6" - date = "2021-08-29" - modified = "2021-08-30" - reference = "https://github.com/NightfallGT/Mercurial-Grabber" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Luna/MAL_Luna_Stealer_Apr_2021_1.yara#L1-L22" + id = "112e8d60-cbcb-53a7-b458-d39ee03d5c22" + date = "2020-08-18" + modified = "2020-08-18" + reference = "https://twitter.com/KorbenD_Intel/status/1295725146037133312" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-18/Winnti/APT_Winnti_ELFx64_Aug_2020_1.yar#L1-L34" license_url = "N/A" - logic_hash = "934ded815c262fa8bee38638e17ed8c2b1f0dcad28037bf1d525e11bf7e34dce" + logic_hash = "ebe6e60c45336476fd91c4185eee0414c3eba83960301a610b69c8818dbb17fd" score = 75 - quality = 75 + quality = 36 tags = "FILE" - hash1 = "a14918133b9b818fa2e8728faa075c4f173fa69abc424f39621d6aa1405f5a18" - hash2 = "93563f68975a858ff07f7eb91f4e0c997f0212d58b1755704d89fecd442d448f" - hash3 = "0521bb85472869598d9aa822b11edc04044dbe876dbf9900565bfdc8e02c2b21" - hash4 = "ce35eb5ba2f3f36b3d2742b33d3dbbe95f5ec6b93942ba20be4693528b163e3a" - tlp = "White" - adversary = "-" + hash1 = "6af8b3d31101f48911b13e49c660c10ed1d26b60267e8037d2ac174fc0d2f36c" strings: - $s1 = { 73 ?? 00 00 0a 0b 07 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 0a 6f ?? 00 00 0a 0c 08 6f ?? 00 00 0a 6f ?? 00 00 0a 6f ?? 00 00 0a 0d 09 6f ?? 00 00 0a 0a 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 06 28 ?? 00 00 0a de 0a 07 2c 06 07 6f ?? 00 00 0a dc de 1a 13 04 72 [2] 00 70 11 04 6f ?? 00 00 0a 28 ?? 00 00 0a 28 ?? 00 00 0a de 00 2a } - $s2 = { 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 0a 02 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 7d ?? 00 00 04 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 0b 02 06 72 [2] 00 70 07 28 ?? 00 00 0a 7d ?? 00 00 04 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 0c 02 72 [2] 00 70 02 7b ?? 00 00 04 72 [2] 00 70 08 28 ?? 00 00 0a 7d ?? 00 00 04 02 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 7d ?? 00 00 04 02 7b ?? 00 00 04 28 ?? 00 00 0a 1f 16 63 21 00 b0 ca a2 4a 01 00 00 58 0d 09 28 ?? 00 00 0a 13 05 12 05 28 ?? 00 00 0a 13 04 02 12 04 fe 16 ?? 00 00 01 6f ?? 00 00 0a 7d ?? 00 00 04 2a } - $s3 = { 72 [2] 00 70 73 ?? 00 00 0a 0a 06 6f ?? 00 00 0a 6f ?? 00 00 0a 0c 2b 75 08 6f ?? 00 00 0a 74 ?? 00 00 01 0b 07 72 [2] 00 70 6f ?? 00 00 0a 2c 16 02 07 72 [2] 00 70 6f ?? 00 00 0a 6f ?? 00 00 0a 7d ?? 00 00 04 07 72 [2] 00 70 6f ?? 00 00 0a 2c 16 02 07 72 [2] 00 70 6f ?? 00 00 0a 6f ?? 00 00 0a 7d ?? 00 00 04 07 72 ?? 19 00 70 6f ?? 00 00 0a 2c 16 02 07 72 ?? 19 00 70 6f ?? 00 00 0a 6f ?? 00 00 0a 7d ?? 00 00 04 08 6f ?? 00 00 0a 2d 83 de 0a 08 2c 06 08 6f ?? 00 00 0a dc 2a } - $x1 = "---------------- mercurial grabber ----------------" fullword wide - $x2 = { 5c 00 73 00 2a 00 3a 00 5c 00 73 00 2a 00 28 00 22 00 28 00 3f 00 3a 00 5c 00 5c 00 22 00 7c 00 5b 00 5e 00 22 00 5d 00 29 00 2a 00 3f } - $x3 = { 5b 00 5c 00 77 00 2d 00 5d 00 7b 00 32 00 34 00 7d 00 5c 00 2e 00 5b 00 5c 00 77 00 2d 00 5d 00 7b 00 36 00 7d 00 5c 00 2e 00 5b 00 5c 00 77 00 2d 00 5d 00 7b 00 32 00 37 00 7d 00 01 1d 6d 00 66 00 61 00 5c 00 2e 00 5b 00 5c 00 77 00 2d 00 5d 00 7b 00 38 00 34 00 7d } + $lib1 = "/usr/bin/python2.7" fullword ascii + $lib2 = "libxselinux" fullword ascii + $c1 = "/cmdlineH" fullword ascii + $c2 = "/proc/%d/fd/%s" fullword ascii + $c3 = "/proc/self/exe" fullword ascii + $c4 = "__gmon_start__" fullword ascii + $c5 = "_ITM_registerTMCloneTable" fullword ascii + $c6 = "_ITM_deregisterTMCloneTable" fullword ascii + $d1 = "/usr/bin/netstat" fullword ascii + $d2 = "/var/run/libudev.pid" fullword ascii + $d3 = "/sbin/ifup-local" fullword ascii + $s1 = "EAEC2CA4-AF8D-4F61-8115-9EC26F6BF4E1" fullword ascii + $s2 = "readdir64" fullword ascii + $s3 = ".note.gnu.gold-version" fullword ascii + $s4 = ".note.gnu.build-id" fullword ascii + $s5 = ".eh_frame_hdr" fullword ascii + $s6 = "xlstat" fullword ascii + $s7 = "1YZ[\\<@nYSLRR]H_PGX[XmYXGFrstuvwxyz{|}~" fullword ascii + $info1 = "check_is_our_proc_dir" fullword ascii + $info2 = "get_our_sockets" fullword ascii + $info3 = "is_invisible_with_pids" fullword ascii + $info4 = "check_if_number" fullword ascii + $info5 = "get_our_pids" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 20KB and 2 of ( $x* ) and 2 of ( $s* ) + uint16( 0 ) == 0x457f and filesize < 15KB and ( 1 of ( $lib* ) and 4 of ( $c* ) and 2 of ( $d* ) and 4 of ( $s* ) and 3 of ( $info* ) ) } -rule ARKBIRD_SOLG_Ran_Mem_Ragnarlocker_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_RAN_ELF_Revil_Jun_2021_1 : FILE { meta: - description = "Detect memory artefacts of the Ragnarlocker ransomware (Nov 2020)" + description = "Detect the ELF version of REvil ransomware" author = "Arkbird_SOLG" - id = "910774ab-9ad6-5c56-a921-203f61c9d7f7" - date = "2020-11-26" - modified = "2020-11-27" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-27/Ran_RagnarLocker_Nov_2020_1.yar#L3-L33" + id = "b4b9d60e-a352-5045-8be3-e9a08d70ef6b" + date = "2021-06-28" + modified = "2021-06-29" + reference = "https://twitter.com/jaimeblascob/status/1409603887871500288" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-28/REvil/RAN_ELF_REvil_Jun_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "2cb26677b8f4e464750eb8dec0638fd3f9a28500e68f64d62e99236c93895c85" + logic_hash = "054bdb8362fdea2dc914b11387f6c67e35932acb73ba2b133ca29f69549914ba" score = 75 - quality = 50 + quality = 75 tags = "FILE" - hash1 = "041fd213326dd5c10a16caf88ff076bb98c68c052284430fba5f601023d39a14" - hash2 = "dd79b2abc21e766fe3076038482ded43e5069a1af9e0ad29e06dce387bfae900" + hash1 = "3d375d0ead2b63168de86ca2649360d9dcff75b3e0ffa2cf1e50816ec92b3b7d" + hash2 = "d6762eff16452434ac1acc127f082906cc1ae5b0ff026d0d4fe725711db47763" + hash3 = "796800face046765bd79f267c56a6c93ee2800b76d7f38ad96e5acb92599fcd4" + hash4 = "ea1872b2835128e3cb49a0bc27e4727ca33c4e6eba1e80422db19b505f965bc4" + tlp = "White" + adversary = "RAAS" strings: - $s1 = "\\\\.\\PHYSICALDRIVE%d" fullword wide - $s2 = "bootfont.bin" fullword wide - $s3 = "bootsect.bak" fullword wide - $s4 = "bootmgr.efi" fullword wide - $s5 = "---RAGNAR SECRET---" fullword ascii - $s6 = "Mozilla" - $s7 = "Internet Explorer" fullword wide - $s8 = " k__BackingField" fullword ascii - $s7 = "set_encrypted_key" fullword ascii - $s8 = "UserAgentDetector" fullword ascii - $s9 = "set_encrypted_key" fullword ascii - $s10 = "set_FtpConnections" fullword ascii - $s11 = "set_IsProcessElevated" fullword ascii - $s12 = "SELECT ExecutablePath, ProcessID FROM Win32_Process" fullword wide - $s13 = " k__BackingField" fullword ascii - $s14 = "System.Collections.Generic.IEnumerable .GetEnumerator" fullword ascii - $s15 = "System.Collections.Generic.IEnumerator .get_Current" fullword ascii - $s16 = "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\App Paths\\browser.exe" fullword wide - $s17 = "ProcessExecutablePath" fullword ascii - $s18 = "IsProcessElevated" fullword ascii - $s19 = "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\App Paths\\firefox.exe" fullword wide - $s20 = "get_encryptedPassword" fullword ascii + $s1 = "\\\\.\\PHYSICALDRIVE%d" fullword wide + $s2 = "bootfont.bin" fullword wide + $s3 = "bootsect.bak" fullword wide + $s4 = "bootmgr.efi" fullword wide + $s5 = "---RAGNAR SECRET---" fullword ascii + $s6 = "Mozilla" + $s7 = "Internet Explorer" fullword wide + $s8 = " " fullword ascii + $s9 = "Tor browser" fullword wide + $s10 = "Opera Software" fullword wide + $s11 = "---END RAGN KEY---" fullword ascii + $s12 = "---BEGIN RAGN KEY---" fullword ascii + $s13 = "%s-%s-%s-%s-%s" fullword wide + $s14 = "$Recycle.Bin" fullword wide + $s15 = "***********************************************************************************" fullword ascii + $s16 = "K<^_[]" fullword ascii + $s17 = "SD;SDw" fullword ascii + $s18 = "Windows.old" fullword wide + $s19 = "iconcache.db" fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize < 90KB and 15 of them + uint16( 0 ) == 0x5a4d and filesize > 30KB and 12 of them } -import "pe" -rule ARKBIRD_SOLG_APT_Sidewinder_NET_Loader_Aug_2020_1 : FILE +rule ARKBIRD_SOLG_Ran_Cert_Ragnarlocker_Nov_2020_1 : FILE { meta: - description = "Detected the NET loader used by SideWinder group (August 2020)" + description = "Detect certificates and VMProtect used for the Ragnarlocker ransomware (Nov 2020)" author = "Arkbird_SOLG" - id = "7334a3b8-cd56-5820-a073-5bd22076644f" - date = "2020-08-24" - modified = "2020-08-24" - reference = "https://twitter.com/ShadowChasing1/status/1297902086747598852" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-24/SideWinder/APT_SideWinder_NET_Loader_Aug_2020_1.yar#L3-L21" + id = "85d51804-eebd-5353-8bd9-01756e7f7d07" + date = "2020-11-26" + modified = "2020-11-27" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-27/Ran_RagnarLocker_Nov_2020_1.yar#L35-L55" license_url = "N/A" - logic_hash = "b40127cd845d75ef81eb230c12635da00dd77fc53e5886c253a2466627aa8534" - score = 75 - quality = 73 + logic_hash = "8171128426b48102457f5ba0771b27aaf5f4562293aff04c256bd5bd721a908e" + score = 50 + quality = 75 tags = "FILE" - hash1 = "4a0947dd9148b3d5922651a6221afc510afcb0dfa69d08ee69429c4c75d4c8b4" + level = "Experimental" + hash1 = "afab912c41c920c867f1b2ada34114b22dcc9c5f3666edbfc4e9936c29a17a68" + hash2 = "9416e5a57e6de00c685560fa9fee761126569d123f62060792bf2049ebba4151" strings: - $s1 = "DUSER.dll" fullword wide - $s2 = "UHJvZ3JhbQ==" fullword wide - $s3 = ".tmp " fullword wide - $s4 = "U3RhcnQ=" fullword wide - $s5 = "Gadgets" fullword ascii - $s6 = "AdapterInterfaceTemplateObject" fullword ascii - $s7 = "FileRipper" fullword ascii - $s8 = "copytight @" fullword wide + $vmp0 = { 2E 76 6D 70 30 00 00 00 } + $vmp1 = { 2E 76 6D 70 31 00 00 00 } condition: - uint16( 0 ) == 0x5a4d and filesize < 4KB and ( ( pe.exports ( "FileRipper" ) and pe.exports ( "Gadgets" ) ) and 5 of them ) + uint16( 0 ) == 0x5a4d and filesize > 5000KB and for any i in ( 0 .. pe.number_of_signatures ) : ( pe.signatures [ i ] . issuer contains "GlobalSign" and pe.signatures [ i ] . serial == "68:65:29:4f:67:f0:c3:bb:2e:19:1f:75" ) and $vmp0 in ( 0x100 .. 0x300 ) and $vmp1 in ( 0x100 .. 0x300 ) } -rule ARKBIRD_SOLG_APT_Lazarus_HTA_Apr_2021_1 : FILE +rule ARKBIRD_SOLG_Mal_Plugx_Thor_July_2021_1 : FILE { meta: - description = "Detect HTA with the fake picture header as decoy used by Lazarus" + description = "Detect Thor variant of PlugX (Variant 1)" author = "Arkbird_SOLG" - id = "1a57251e-f0fb-541c-bf8b-f1afecf7f1c7" - date = "2021-04-27" - modified = "2021-04-27" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-27/Lazarus/APT_Lazarus_HTA_Apr_2021_1.yara#L1-L21" + id = "5447e5df-0326-5987-905b-bfc49acee05a" + date = "2021-07-27" + modified = "2021-07-28" + reference = "https://unit42.paloaltonetworks.com/thor-plugx-variant/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-27/PlugX/Mal_PlugX_Thor_July_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "40c2e5b662d1999c3ae5be97604bb9ebc809a383d66331cb4b385666ce55be2a" + logic_hash = "f94e6cf8a1169526a438dfbf4d6b40f4ce0f6af6eee2e893fb138b81c4172c73" score = 75 - quality = 63 + quality = 75 tags = "FILE" - hash1 = "888cfc87b44024c48eed794cc9d6dea9f6ae0cc3468dee940495e839a12ee0db" + hash1 = "125fdf108dc1ad6f572cbdde74b0c7fa938a9adce0cc80cb5ce00f1c030b0c93" + hash2 = "690c488a9902978f2ef05aa23d21f4fa30a52dd9d11191f9b49667cd08618d87" + hash3 = "3c5e2a4afe58634f45c48f4e800dc56bae3907dde308ff97740e9cd5684d1c53" + hash4 = "a9cbce007a7467ba1394eed32b9c1774ad09a9a9fb74eb2ccc584749273fac01" tlp = "white" - adversary = "Lazarus" + adversary = "Chinese APT group" strings: - $s1 = { 0a 3c 73 63 72 69 70 74 20 6c 61 6e 67 75 61 67 65 3d 22 6a 61 76 61 73 63 72 69 70 74 22 3e } - $s2 = { 5b 27 4f 70 65 6e 54 65 78 74 46 69 6c 65 27 2c 27 43 72 65 61 74 65 54 65 78 74 46 69 6c 65 27 } - $s3 = { 5b 27 70 75 73 68 27 5d } - $s4 = { 28 27 4d 5a 27 29 2c 65 5b 27 43 6c 6f 73 65 27 5d 28 29 } - $s5 = { 5b 27 73 68 69 66 74 27 5d 28 29 } - $s6 = { 3b 76 61 72 20 64 61 74 61 3d 5b } - $s7 = { 62 3d 6e 65 77 20 41 63 74 69 76 65 58 4f 62 6a 65 63 74 28 27 53 63 72 69 70 74 69 6e 67 2e 46 69 6c 65 53 79 73 74 65 6d 4f 62 6a 65 63 74 27 29 } + $s1 = { 55 8b ec 81 ec ?? 01 00 00 a1 00 [2] 10 33 c5 89 45 [2-10] 85 ?? fe ff ff [0-1] c6 85 ?? fe ff ff 5c c6 85 ?? fe ff ff ?? c6 85 ?? fe ff ff ?? c6 85 ?? fe ff ff ?? c6 85 ?? fe ff ff } + $s2 = { 8b ?? ?? fe ff ff c6 ?? 00 [3-5] fe ff ff [4-10] fe ff ff } + $s3 = { fe ff ff 6a 40 68 00 10 00 00 8b 95 ?? fe ff ff 52 6a 00 ff 95 ?? fe ff ff 89 85 ?? fe ff ff } condition: - ( uint16( 0 ) == 0x4d42 or uint16( 0 ) == 0xd8ff or uint32( 0 ) == 0x474e5089 or uint32( 0 ) == 0x38464947 ) and filesize > 20KB and 5 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 25KB and all of ( $s* ) } -rule ARKBIRD_SOLG_Ran_Buran_Oct_2020_1 : FILE +rule ARKBIRD_SOLG_UNK_DEV_0322_Jul_2021_1 : CVE_2021_35211 FILE { meta: - description = "Detect Buran ransomware" + description = "Detect the script used by DEV-0322 for create a new user after exploit the CVE-2021-35211" author = "Arkbird_SOLG" - id = "dbdc251e-9ac6-5de1-8a72-72ac159daf4c" - date = "2020-11-05" - modified = "2020-11-06" - reference = "https://twitter.com/JAMESWT_MHT/status/1323956405976600579" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-06/Buran/Ran_Buran_Oct_2020_1.yar#L1-L22" + id = "8d16eb7f-c137-5f23-8830-ce26dc6e4d52" + date = "2021-07-16" + modified = "2021-11-10" + reference = "https://www.cadosecurity.com/triage-analysis-of-serv-u-ftp-user-backdoor-deployed-by-cve-2021-35211/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-09/DEV_0322/UNK_DEV_0322_Jul_2021_1.yara#L1-L26" license_url = "N/A" - logic_hash = "a6984d21451c980d001e040325c66b547060653ac97556bc379da40f3ab6a70a" + logic_hash = "7d7f012053bff6217f0fe9087acbeba13f83cb2c3dbe9a4fe8e7e0e4551edefd" score = 75 - quality = 75 - tags = "FILE" - hash1 = "66fc6e71a9c6be1f604c4a2d0650914f67c45d894fd1f76913e463079d47a8af" - hash2 = "93fe277d54f4baac5762412dda6f831bf6a612f166daade7c23f6b38feac94fb" - hash3 = "b3302c4a9fd06d9fde96c9004141f80e0a9107a9dead1659e77351f1b1c87cf6" - hash4 = "eb920e0fc0c360abb901e04dce172459b63bbda3ab8152350885db4b44d63ce5" - hash5 = "f247ae6db52989c9a598c3c7fbc1ae2db54f5c65be862880e11578b8583731cb" - hash6 = "29cdd5206422831334afa75c113b615bb8e0121254dd9a2196703ce6b1704ff8" + quality = 59 + tags = "CVE-2021-35211, FILE" + hash1 = "fb101d9980ba2e22dceac7367c670b4894eaae9a8cef9de98ed85499a3b014ea" + hash2 = "134a570f480536d04a056da99e58a3c982aa36f5b314f48a01420b66b759d35d" + hash3 = "8785f1049eed4f837e634bf61468e6db921368b61ef5c8b4afa03f44465bd3e0" + tlp = "white" + adversary = "DEV-0322" strings: - $s1 = "!!! LOCALPUBKEY !!!" fullword ascii - $s2 = "!!! ENCLOCALPRIVKEY !!!" fullword ascii - $s3 = "!!! D !!!" fullword ascii - $s4 = { 8b 85 74 fd ff ff 8b 40 04 85 c0 74 05 83 e8 04 8b 00 8d 55 f4 92 e8 c1 aa fe ff 8b 85 74 fd ff ff 8b 78 04 85 ff 74 05 83 ef 04 8b 3f 8d 45 f4 e8 d3 a8 fe ff 8b d0 8b cf 8b 85 50 fd ff ff 8b 38 ff 57 0c 6a 00 6a 00 33 d2 8b 85 50 fd ff ff 8b 08 ff 51 18 8b 45 f4 8b 95 74 fd ff ff 8b 52 04 e8 da a7 fe ff 0f 84 7d 07 00 00 ff b5 4c fd ff ff ff b5 48 fd ff ff 33 d2 8b 85 50 fd ff ff 8b 08 ff 51 18 8b 85 74 fd ff ff 8b 78 04 85 ff 74 05 83 ef 04 8b 3f 8b 85 74 fd ff ff 83 c0 04 e8 63 a8 fe ff 8b d0 8b cf 8b 85 50 fd ff ff 8b 38 ff 57 10 6a 00 6a 00 33 d2 8b 85 50 fd ff ff 8b 08 ff 51 18 8b 85 74 fd ff ff 8b 78 04 85 ff 74 05 83 ef 04 8b 3f 8b 85 50 fd ff ff 8b 10 ff 12 52 50 8b c7 99 03 85 48 fd ff ff 13 95 4c fd ff ff 3b 54 24 04 75 03 3b 04 24 5a 58 0f 85 dc 06 00 00 ff b5 4c fd ff ff ff b5 48 fd ff ff 8b 85 50 fd ff ff e8 e6 cc fe ff 8b 85 74 fd ff ff 8b 40 28 85 c0 74 09 83 f8 0a 0f 85 00 01 00 00 8b 85 74 fd ff ff 83 c0 1c e8 fe a2 fe ff 8b 85 74 fd ff ff 83 c0 20 e8 f0 a2 fe ff c7 85 44 fd ff ff 01 00 00 00 b8 00 01 00 00 e8 78 44 ff ff 8b d0 8d 85 10 fd ff ff e8 b7 a4 fe ff 8b 95 10 fd ff ff 8b 85 74 fd ff ff 83 c0 20 e8 63 a5 fe ff 83 bd 44 fd ff ff 10 7f 2b b8 00 01 00 00 e8 44 44 ff ff 8b d0 8d 85 0c fd ff ff e8 83 a4 fe ff 8b 95 0c fd ff ff 8b 85 74 fd ff ff 83 c0 1c e8 2f a5 fe ff ff 85 44 fd ff ff 83 bd 44 fd ff ff 21 75 92 8b 85 74 fd ff ff 83 c0 24 50 8b 85 74 fd ff ff 8b 48 1c 8b 85 74 fd ff ff 8b 50 20 8d 85 08 fd ff ff e8 45 a5 fe ff 8b 85 08 fd ff ff 8b 95 74 fd ff ff 8d 4a 0c 8b 95 74 fd ff ff 83 c2 14 e8 c8 8f ff ff 8d 95 04 fd ff ff 8b 85 74 fd ff ff 8b 40 24 e8 0c 5c ff ff 8b 95 04 fd ff ff 8b 85 74 fd ff ff 83 c0 24 e8 60 a2 fe ff 8b 85 74 fd ff ff 83 78 28 0a 75 0d 8b 85 74 fd ff ff 33 d2 89 50 28 eb 09 8b 85 74 fd ff ff ff 40 28 8b c3 99 52 50 8b 85 48 fd ff ff 8b 95 4c fd ff ff e8 54 b2 fe ff 89 85 38 fd ff ff 89 95 3c fd ff ff 8b c3 99 52 50 8b 85 38 fd ff ff 8b 95 3c fd ff ff e8 0e b2 fe ff 52 50 8b c6 99 3b 54 24 04 75 09 3b 04 24 5a 58 73 18 eb 04 5a 58 7d 12 8b c6 99 f7 fb 99 89 85 38 fd ff ff 89 95 3c fd ff ff 83 bd 3c fd ff ff 00 75 07 83 bd 38 fd ff ff 00 74 31 ff b5 3c fd ff ff ff b5 38 fd ff ff 8b 85 48 fd ff ff 8b 95 4c fd ff ff e8 d9 b1 fe ff 89 85 30 fd ff ff 89 95 34 fd ff ff 89 9d 2c fd ff ff eb 38 c7 85 38 fd ff ff 01 00 00 00 c7 85 3c fd ff ff 00 00 00 00 8b 85 48 fd ff ff 89 85 30 fd ff ff 8b 85 4c fd ff ff 89 85 34 fd ff ff 8b 85 48 fd ff ff 89 85 2c fd ff ff 8d 45 f0 e8 05 a1 fe ff b2 01 a1 98 6f 40 00 e8 61 94 fe ff 89 85 1c fd ff ff 8b 9d 38 fd ff ff 85 db 0f 8e 9f 00 00 00 c7 85 44 fd ff ff 01 00 00 00 ff b5 34 fd ff ff ff b5 30 fd ff ff 8b 85 44 fd ff ff 48 99 e8 1e b1 fe ff 89 85 20 fd ff ff 89 95 24 fd ff ff 8d 95 20 fd ff ff b9 08 00 00 00 8b 85 1c fd ff ff 8b 30 ff 56 10 ff b5 24 fd ff ff ff b5 20 fd ff ff 33 d2 8b 85 50 fd ff ff 8b 08 ff 51 18 8d 45 f4 8b 95 2c fd ff ff e8 19 a7 fe ff 8d 45 f4 e8 3d a5 fe ff 8b d0 8b 8d 2c fd ff ff 8b 85 50 fd ff ff e8 e6 ca fe ff 8d 45 f0 8b 55 f4 e8 fb a2 fe ff ff 85 44 fd ff ff 4b 0f 85 6b ff ff ff 6a 00 6a 00 33 d2 8b 85 1c fd ff ff 8b 08 ff 51 18 8d 45 ec e8 2d a0 fe ff 8b 85 1c fd ff ff 8b 10 ff 12 89 85 18 fd ff ff 8d 45 ec 8b 95 18 fd ff ff e8 af a6 fe ff 8d 45 ec e8 d3 a4 fe ff 8b d0 8b 8d 18 fd ff ff 8b 85 1c fd ff ff 8b 18 ff 53 } - $s5 = ": :(:,:0:4:8:<:@:D:H:\\:|:" fullword ascii - $s6 = " remove '.' from {.$DEFINE ComplexBraces}" fullword ascii + $obj1 = { 41 63 74 69 76 65 58 4f 62 6a 65 63 74 28 27 53 63 72 69 70 74 69 6e 67 2e 46 69 6c 65 53 79 73 74 65 6d 4f 62 6a 65 63 74 27 29 } + $obj2 = { 41 63 74 69 76 65 58 4f 62 6a 65 63 74 28 22 57 53 63 72 69 70 74 2e 53 68 65 6c 6c 22 29 } + $arg1 = { 2d 73 74 6f 70 65 6e 67 69 6e 65 } + $arg2 = { 2d 73 74 61 72 74 73 65 72 76 69 63 65 } + $s1 = { 3c 3c 2d 20 41 64 6d 69 6e 54 79 70 65 } + $s2 = { 43 55 73 65 72 50 61 73 73 77 6f 72 64 41 74 74 72 5c 72 5c 6e 50 61 73 73 77 6f 72 64 } + $s3 = { 3c 3c 2d 20 50 61 73 73 77 6f 72 64 43 68 61 6e 67 65 64 4f 6e 5c 72 5c 6e 43 52 68 69 6e 6f 55 69 6e 74 41 74 74 72 } + $s4 = { 3c 3c 2d 20 49 6e 63 6c 75 64 65 52 65 73 70 43 6f 64 65 73 49 6e 4d 73 67 46 69 6c 65 73 } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 4 of them + filesize > 1KB and filesize < 15KB and all of ( $obj* ) and all of ( $arg* ) and 3 of ( $s* ) } -rule ARKBIRD_SOLG_Exp_Underminer_Apr_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_PYSA_Sept_2021_1 : FILE { meta: - description = "Detect Underminer exploit kit" + description = "Detect the PYSA ransomware" author = "Arkbird_SOLG" - id = "bd2a6b30-e05a-5f90-8dc2-719c1ba48a61" - date = "2021-04-14" - modified = "2021-04-15" - reference = "https://twitter.com/nao_sec/status/1382358986813415427" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-14/Underminer/Exp_Underminer_Apr_2021_1.yar#L1-L20" + id = "fd939287-ec37-5021-9782-f0f86a9f0e4b" + date = "2021-09-23" + modified = "2021-11-10" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-09/PYSA/RAN_PYSA_Sept_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "46dd4d8ba58e79761056d3dd6921530520b0071090bcfc3bfaed7a6804f787b7" + logic_hash = "e16f2ae581b8627ccd4e8ecb56db52c992022473d006843ed19a69c8059ecb54" score = 75 - quality = 63 + quality = 75 tags = "FILE" - hash1 = "172ac73cda6260918510ad2f4481a7fcd90c5a86d47dd880c5bcb3596dd20a7d" + hash1 = "7c774062bc55e2d0e869d5d69820aa6e3b759454dbc926475b4db6f7f2b6cb14" + hash2 = "7c774062bc55e2d0e869d5d69820aa6e3b759454dbc926475b4db6f7f2b6cb14" + hash3 = "44f1def68aef34687bfacf3668e56873f9d603fc6741d5da1209cc55bdc6f1f9" + tlp = "white" + adversary = "RAAS" strings: - $s1 = { 6e 65 77 20 41 63 74 69 76 65 58 4f 62 6a 65 63 74 28 22 53 68 6f 63 6b 77 61 76 65 46 6c 61 73 68 2e 53 68 6f 63 6b 77 61 76 65 46 6c 61 73 68 22 29 } - $s2 = "$version" fullword ascii - $s3 = { 6e 61 76 69 67 61 74 6f 72 2e 70 6c 75 67 69 6e 73 26 26 6e 61 76 69 67 61 74 6f 72 2e 70 6c 75 67 69 6e 73 2e 6c 65 6e 67 74 68 3e 30 } - $s4 = { 6e 61 76 69 67 61 74 6f 72 2e 70 6c 75 67 69 6e 73 5b 22 53 68 6f 63 6b 77 61 76 65 20 46 6c 61 73 68 22 5d } - $s5 = { 63 6c 61 73 73 69 64 3d 27 63 6c 73 69 64 3a 44 32 37 43 44 42 36 45 2d 41 45 36 44 2d 31 31 63 66 2d 39 36 42 38 2d 34 34 34 35 35 33 35 34 30 30 30 30 27 } - $s6 = { 22 61 70 70 6c 69 63 61 74 69 6f 6e 2f 78 2d 73 68 6f 63 6b 77 61 76 65 2d 66 6c 61 73 68 22 } - $s7 = { 22 64 61 74 61 22 2c 22 2f 6c 6f 67 6f 2e 73 77 66 22 } - $s8 = { 22 30 30 30 30 30 30 30 30 22 2b 28 [1-8] 5b 30 5d 3e 3e 3e 30 29 2e 74 6f 53 74 72 69 6e 67 28 31 36 29 29 2e 73 6c 69 63 65 28 2d 38 29 2b 28 22 30 30 30 30 30 30 30 30 22 2b 28 [1-8] 5b 31 5d 3e 3e 3e 30 29 2e 74 6f 53 74 72 69 6e 67 28 31 36 29 29 2e 73 6c 69 63 65 28 2d 38 29 } + $s1 = { 57 ff 15 38 a0 45 00 be [2] 45 00 33 ff 56 57 68 01 00 1f 00 ff 15 34 a0 45 00 85 c0 75 2b 56 57 57 ff 15 30 a0 45 00 57 8b f0 e8 44 00 00 00 6a 01 e8 3d 00 00 00 59 59 e8 3f ff ff ff 56 ff 15 2c a0 45 00 } + $s2 = { 51 a1 34 52 47 00 33 c5 89 45 fc 56 8d 45 f8 50 6a 02 6a 00 68 [2] 45 00 68 02 00 00 80 ff 15 0c a0 45 00 8b 15 bc 50 47 00 8b ca 8d 71 01 8a 01 41 84 c0 75 f9 2b ce 8b 35 08 a0 45 00 8d 41 01 50 52 6a 07 6a 00 68 [2] 45 00 ff 75 f8 ff d6 6a 05 68 [2] 45 00 6a 07 6a 00 68 [2] 45 00 ff 75 f8 ff d6 ff 75 f8 ff 15 10 a0 45 00 8b 4d fc 33 cd 5e e8 [2] 02 00 } + $s3 = { 57 8d 85 f8 fe ff ff bb 04 01 00 00 50 53 ff 15 48 a0 45 00 8d bd f8 fe ff ff 4f 8a 47 01 47 84 c0 75 f8 be [2] 45 00 8d 85 f4 fd ff ff 53 50 33 db a5 53 a5 66 a5 a4 ff 15 74 a0 45 00 8b cb 8a 84 0d f4 fd ff ff 88 84 0d f0 fc ff ff 41 84 c0 75 ed 8d 85 f0 fc ff ff 6a 5c 50 e8 [2] 02 00 59 59 85 c0 74 02 88 18 53 68 80 00 00 00 6a 02 53 53 68 00 00 00 40 8d 85 f8 fe ff ff 50 ff 15 1c a0 45 00 8b f8 83 ff ff 0f 84 a7 00 00 00 b9 78 50 47 00 8d 51 01 8a 01 41 84 c0 75 f9 2b ca 8d 95 f4 fd ff ff 8d 72 01 8a 02 42 84 c0 75 f9 2b d6 8d b5 f8 fe ff ff 8d 5e 01 8a 06 46 84 c0 75 f9 2b f3 83 c1 14 8d 04 56 03 c1 e8 [2] 02 00 8b f4 8d 85 f8 fe ff ff 50 8d 85 f0 fc ff ff 50 8d 85 f4 fd ff ff 50 50 68 78 50 47 00 56 ff 15 a0 a1 45 00 8b ce 83 c4 18 8d 51 01 8a 01 41 84 c0 75 f9 33 db 8d 85 ec fc ff ff 53 50 2b ca 51 56 57 ff 15 88 a0 45 00 57 ff 15 7c a0 45 00 53 53 53 8d 85 f8 fe ff ff 50 68 [2] 45 00 53 ff 15 94 a1 45 00 8d a5 e0 fc ff ff 5f 5e 5b 8b } + $s4 = { 51 a1 34 52 47 00 33 c5 89 45 fc 56 68 [2] 46 00 68 [2] 46 00 68 [2] 46 00 6a 11 e8 c6 fb ff ff 8b f0 83 c4 10 85 f6 74 12 ff 75 0c 8b ce ff 75 08 ff 15 a8 a1 45 00 ff d6 eb 14 6a 00 ff 75 0c ff 75 08 ff 15 4c a1 45 00 50 e8 d6 00 00 00 8b 4d fc 33 cd 5e e8 [2] fe ff 8b e5 } + $s5 = { 8b ec 6a ff 68 [2] 45 00 64 a1 00 00 00 00 50 83 ec 44 a1 34 52 47 00 33 c5 89 45 f0 53 56 57 50 8d 45 f4 64 a3 00 00 00 00 8b f1 8b 3d 04 a0 45 00 68 00 00 00 f0 6a 01 6a 00 6a 00 56 c7 06 00 00 00 00 ff d7 85 c0 75 60 ff 15 54 a0 45 00 6a 08 6a 01 6a 00 68 [2] 45 00 56 8b d8 ff d7 85 c0 75 46 6a 28 6a 01 50 68 [2] 45 00 56 ff d7 85 c0 75 35 53 ff 15 58 a0 45 00 68 [2] 45 00 8d 4d d8 e8 ?? 8a fd ff 8d 45 d8 c7 45 fc 00 00 00 00 50 8d 4d b0 e8 d3 00 00 00 68 [2] 47 00 8d 45 b0 50 e8 [2] 00 00 8b c6 8b 4d f4 64 89 0d 00 00 00 00 59 5f 5e 5b 8b 4d f0 33 cd e8 [2] 00 00 } condition: - filesize > 5KB and 6 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 100KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_OSX_Wizardupdate_Oct_2021_2 : FILE +rule ARKBIRD_SOLG_MAL_Mailo_Jun_2021_1 : FILE { meta: - description = "Detect a structure like the bash of WizardUpdate installer on OSX system" + description = "Detect the Mach-O malware" author = "Arkbird_SOLG" - id = "3e48c2fa-10f4-5152-90e6-f5f8cc507103" - date = "2021-10-22" - modified = "2021-10-23" - reference = "https://twitter.com/MsftSecIntel/status/1451279679059488773" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-23/WizardUpdate/MAL_OSX_WizardUpdate_Oct_2021_2.yara#L1-L20" + id = "4c975200-fce4-5a2a-b565-6d397c4e0b1c" + date = "2021-06-09" + modified = "2021-06-21" + reference = "https://labs.sentinelone.com/thundercats-hack-the-fsb-your-taxes-didnt-pay-for-this-op/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-19/MAIL-O/MAL_MailO_Jun_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "99d3323e3c155be040fef3beea0a55aec9bd3178df822d5fd6530864186446ed" + logic_hash = "165c5fd90039c14ef1fa1e80bb7f14761e991b09560c5f1da2ddf9a0eadee623" score = 75 - quality = 67 + quality = 75 tags = "FILE" - hash1 = "eafacc44666901a5ea3c81a128e5dd88d0968a400d74ef1da5c2c05dc6dd7a39" + hash1 = "3a77f108e32b34e184f9ade66292cd73abbd297b4829ba63a973a400cc7f3f9f" + hash2 = "603881f4c80e9910ab22f39717e8b296910bff08cd0f25f78d5bff1ae0dce5d7" tlp = "White" - adversary = "-" + adversary = "TA428" strings: - $s1 = { 24 28 65 76 61 6c 20 65 63 68 6f 20 7e 24 28 65 63 68 6f 20 24 55 53 45 52 29 29 } - $s2 = { 69 66 20 5b 20 21 20 2d 66 20 22 24 [5-15] 22 20 5d 3b 20 74 68 65 6e } - $s3 = { 63 75 72 6c 20 2d 2d 72 65 74 72 79 20 [2-3] 2d 66 20 22 } - $s4 = { 78 61 74 74 72 20 2d 72 20 2d 64 20 63 6f 6d 2e 61 70 70 6c 65 2e 71 75 61 72 61 6e 74 69 6e 65 } - $s5 = { 6c 61 75 6e 63 68 63 74 6c 20 6c 6f 61 64 20 2d 77 } - $s6 = { 63 68 6f 77 6e 20 2d 52 20 24 55 53 45 52 } - $s7 = { 3c 3f 78 6d 6c 20 76 65 72 73 69 6f 6e 3d 5c 22 31 2e 30 5c 22 20 65 6e 63 6f 64 69 6e 67 3d 5c 22 55 54 46 2d 38 5c 22 3f 3e 0a 09 3c 21 44 4f 43 54 59 50 45 20 70 6c 69 73 74 20 50 55 42 4c 49 43 20 5c 22 2d 2f 2f 41 70 70 6c 65 2f 2f 44 54 44 20 50 4c 49 53 54 20 31 2e 30 2f 2f 45 4e 5c 22 20 5c 22 68 74 74 70 3a 2f 2f 77 77 77 2e 61 70 70 6c 65 2e 63 6f 6d 2f 44 54 44 73 2f 50 72 6f 70 65 72 74 79 4c 69 73 74 2d 31 2e 30 2e 64 74 64 5c 22 3e 0a 09 3c 70 6c 69 73 74 20 76 65 72 73 69 6f 6e 3d 5c 22 31 2e 30 5c 22 3e } + $seq1 = { 48 8b ce e8 9e 0c f9 ff 48 8b 5c 24 20 48 8b 4c 24 28 49 8b d7 41 ff c5 ff 15 20 72 08 00 4c 8b f8 48 85 c0 0f 85 4c ff ff ff 48 8b b4 24 88 00 00 00 48 8b 4c 24 28 33 d2 ff 15 f7 71 08 00 4c 8b ac 24 90 00 00 00 4d 85 e4 0f 84 7f 01 00 00 48 8b ac 24 80 00 00 00 4d 8b c4 48 8b cd 48 8b d6 ff 53 48 49 8b cc 8b f0 e8 88 2c f8 ff 4c 8b bc 24 98 00 00 00 85 c0 0f 8e fb 00 00 00 0f 1f 84 00 00 00 00 00 41 8b d6 49 8b cc e8 95 2e f8 ff 48 8b f8 44 3b f6 75 75 49 89 07 e9 c4 00 00 00 48 8b 5c 24 20 45 33 c0 48 8b ce 41 8d 50 01 e8 a1 4b f9 ff 85 c0 0f 84 43 ff ff ff 49 8b d7 48 8b cb e8 ce e7 ff ff 48 8b d8 48 85 c0 0f 84 2c ff ff ff 49 8b cf ff 15 71 71 08 00 8b 15 ff e0 12 00 4c 8b c3 48 8b ce 48 89 03 e8 45 0c f9 ff 4d 85 e4 75 08 e8 2b 2b f8 ff 4c 8b e0 48 8b d6 49 8b cc e8 cd 2c f8 ff e9 fa fe ff ff 8b 15 ce e0 12 00 48 8b cf e8 ca 0b f9 ff 48 8b d8 48 85 c0 74 39 48 8b 48 10 ff 15 d8 70 08 00 48 8b 4b 08 33 d2 ff 15 d4 70 08 00 48 8b 0b 48 85 c9 74 06 ff 15 0e 71 08 00 41 b8 3a 06 00 00 48 8d 15 b1 71 0d 00 } + $seq2 = { 4c 8d 84 24 d0 00 00 00 4c 89 b4 24 90 01 00 00 48 8d 15 d8 a2 17 00 48 8b cd e8 50 e1 ff ff 8b 44 24 40 83 f8 02 74 05 83 f8 17 75 0c 83 7c 24 44 01 75 05 41 b6 01 eb 03 45 32 f6 48 8b 5c 24 28 45 84 f6 74 14 f6 85 74 0e 00 00 08 74 0b 48 8b d3 48 8b ce e8 15 03 00 00 48 8b cb e8 5d f4 ff ff 45 84 f6 74 17 f7 85 74 0e 00 00 00 10 00 00 74 0b 48 8b d3 48 8b cd e8 d1 01 00 00 48 83 bd 38 07 00 00 00 74 33 b2 01 48 8b cd e8 1d f1 fe ff 48 8b 8d 40 07 00 00 45 33 c0 48 8b d3 ff 95 38 07 00 00 33 d2 48 8b cd 44 8b f0 e8 fd f0 fe ff 41 83 fe 02 75 51 41 b4 01 8b 44 24 40 83 f8 02 74 05 83 f8 17 75 5a 48 8d 4c 24 50 e8 ac 81 02 00 44 8b 44 24 40 44 8b c8 48 8b d3 48 8b ce e8 d9 f8 ff ff 8b f8 85 c0 74 37 48 8b d3 48 8b ce e8 68 eb ff ff b8 07 00 00 00 83 ff 01 0f 44 f8 } + $seq3 = { 48 8b d0 48 8d 4d 80 41 ff d4 48 8b cb ff 15 f2 fa 1e 00 48 8d 95 e0 00 00 00 48 8d 4d 80 41 ff d7 f6 47 3c 02 48 8d 8d 90 00 00 00 48 0f 44 4c 24 50 e8 f6 04 00 00 4c 8b f0 48 85 c0 0f 84 05 fe ff ff 48 8b 47 28 49 8b d6 4c 8b 0f 4c 8b 47 10 48 85 c0 74 53 48 8d 8d e0 00 00 00 48 89 4c 24 40 48 8d 0d 94 90 15 00 48 89 44 24 38 8b 47 38 89 44 24 30 48 8b 47 08 48 89 44 24 28 48 8b 44 24 58 48 89 44 24 20 e8 e0 42 fc ff 48 8b 4f 28 48 8d 15 b9 8e 15 00 48 8b d8 e8 3d 7a fd ff 85 c0 74 2a ff 47 38 eb 25 48 8d 85 e0 00 00 00 48 89 44 24 28 48 8d 0d a1 90 15 00 48 8b 44 24 58 48 89 44 24 20 e8 a2 42 fc ff 48 8b d8 49 8b ce ff 15 2e fa 1e 00 48 85 db 0f 84 68 fd ff ff 4c 8b 47 20 4d 85 c0 74 27 48 8b d3 48 8d 0d aa 90 15 00 e8 75 42 fc ff 48 8b cb 4c 8b f0 ff 15 01 fa 1e 00 4d 85 f6 0f 84 3b fd ff ff 49 8b de 4c 8b 47 30 4d 85 c0 74 27 48 8b d3 48 8d 0d 8a 90 15 00 e8 45 42 fc ff 48 8b cb 4c 8b f0 ff 15 d1 f9 1e 00 4d 85 f6 0f 84 0b fd ff ff 49 8b de f6 47 3c 02 74 27 48 8b d3 48 8d 0d 75 90 15 00 e8 18 42 fc ff 48 8b cb 48 8b f8 ff 15 a4 f9 1e 00 48 } + $seq4 = { 48 81 ec 08 03 00 00 48 8b 05 e2 61 23 00 48 33 c4 48 89 84 24 f0 02 00 00 33 d2 48 8d 8c 24 e0 00 00 00 41 b8 08 02 00 00 e8 c2 f5 16 00 41 b8 04 01 00 00 48 8d 94 24 e0 00 00 00 48 8d 0d c5 94 21 00 ff 15 07 ee 18 00 48 8d 8c 24 e0 00 00 00 ff 15 d1 ef 18 00 85 c0 74 63 33 d2 48 8d 4c 24 70 44 8d 42 68 e8 85 f5 16 00 b8 05 00 00 00 c7 44 24 70 68 00 00 00 66 89 84 24 b0 00 00 00 48 8d 8c 24 e0 00 00 00 48 8d 44 24 50 45 33 c9 48 89 44 24 48 45 33 c0 48 8d 44 24 70 33 d2 48 89 44 24 40 33 c0 48 89 44 24 38 48 89 44 24 30 89 44 24 28 89 44 24 20 ff 15 52 ed 18 00 48 8b 8c 24 f0 02 00 00 48 33 cc e8 c2 cf 16 00 48 } + $seq5 = { 48 89 74 24 48 48 8d 0d 99 5e 18 00 4c 89 74 24 50 48 8b d5 4c 89 7c 24 58 e8 5f 13 17 00 4c 8d b7 0c 08 00 00 49 63 06 85 c0 0f 84 b0 00 00 00 48 8b c8 48 c1 e1 03 ff 15 a8 5f 22 00 48 8b f0 48 85 c0 0f 84 04 01 00 00 45 33 ff ba 00 01 00 00 41 8b df 90 48 8b 07 48 85 c0 74 16 4c 39 78 28 74 08 8b cb ff c3 48 89 04 ce 48 8b 00 48 85 c0 75 ea 48 83 c7 08 48 83 ea 01 75 d8 49 63 16 4c 8d 0d ce 01 00 00 41 b8 08 00 00 00 48 8b ce e8 c0 14 17 00 85 db 74 3e 4c 8b f6 49 8b 0e e8 c1 03 00 00 48 8b f8 48 8b cd 48 85 c0 0f 84 85 00 00 00 4c 8b c0 48 8d 15 58 5a 18 00 e8 33 a8 ff ff 48 8b cf ff 15 22 5f 22 00 41 ff c7 49 83 c6 08 44 } condition: - filesize > 2KB and 6 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 300KB and 4 of ( $seq* ) } -rule ARKBIRD_SOLG_MAL_OSX_Wizardupdate_Oct_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Lazarus_Jun_2021_1 : FILE { meta: - description = "Detect WizardUpdate installer on OSX system" + description = "Detect a variant of NukeSped malware" author = "Arkbird_SOLG" - id = "50974725-6b45-5f2f-aa76-ae73dc752873" - date = "2021-10-22" - modified = "2021-10-23" - reference = "https://twitter.com/MsftSecIntel/status/1451279679059488773" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-23/WizardUpdate/MAL_OSX_WizardUpdate_Oct_2021_1.yara#L1-L21" + id = "0f5d42c0-d6dc-573b-9227-787ccbcaa83d" + date = "2021-06-19" + modified = "2021-06-21" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-19/Lazarus/APT_Lazarus_Jun_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "b25145a9aa33c9518e5e0847b50faa8b67d65078ddfbb66de49196a17ddd3137" + logic_hash = "ea4ce93d54b9b8e5d1d5bb64d37ac26839e2fa3200da3057597d83c4be6d129f" score = 75 quality = 75 tags = "FILE" - hash1 = "939cebc99a50989ffbdbb2a6727b914fc9b2382589b4075a9fd3857e99a8c92a3" - hash2 = "c5017798275f054ae96c69f5dd0b378924c6504a70c399279bbf7f33d990d45b" - hash3 = "7067e6a69a8f5fdbabfb00d03320cfc2f3584a83304cbeeca7e8edc3d57bbbd4" + hash1 = "5c2f339362d0cd8e5a8e3105c9c56971087bea2701ea3b7324771b0ea2c26c6c" + hash2 = "2dff6d721af21db7d37fc1bd8b673ec07b7114737f4df2fa8b2ecfffbe608a00" + hash3 = "1177105e51fa02f9977bd435f9066123ace32b991ed54912ece8f3d4fbeeade4" tlp = "White" - adversary = "-" + adversary = "Lazarus" strings: - $s1 = { 48 89 e5 48 83 ec 70 48 89 7d f0 48 c7 45 e0 00 00 00 00 b8 01 00 00 00 48 89 c7 48 89 c6 e8 b8 3b 00 00 31 c9 89 cf 48 89 45 d8 48 c7 45 d0 00 00 00 00 e8 a9 3b 00 00 48 8b 7d f0 48 8d 35 d4 3f 00 00 89 45 cc e8 ba 3b 00 00 48 89 45 e8 48 83 7d e8 00 0f 85 0d 00 00 00 48 c7 45 f8 00 00 00 00 e9 cd 00 00 00 e9 00 00 00 00 48 8b 55 e8 48 8d 7d e0 48 8d 75 d0 e8 70 3b 00 00 48 83 f8 ff 0f 84 9c 00 00 00 48 8b 7d d8 48 8b 45 d8 48 89 7d c0 48 89 c7 e8 76 3b 00 00 48 8b 7d e0 48 89 45 b8 e8 69 3b 00 00 48 8b 4d b8 48 01 c1 48 81 c1 01 00 00 00 48 8b 7d c0 48 89 ce e8 49 3b 00 00 48 89 45 d8 48 8b 45 d8 48 8b 7d d8 48 89 45 b0 e8 3a 3b 00 00 48 8b 4d b0 48 01 c1 48 8b 75 e0 48 8b 7d e0 48 89 4d a8 48 89 75 a0 e8 1e 3b 00 00 48 05 01 00 00 00 48 8b 7d a8 48 8b 75 a0 48 89 c2 e8 0e 3b 00 00 48 8b 7d e0 48 89 45 98 e8 d1 3a 00 00 48 c7 45 } - $s2 = { 48 89 e5 48 81 ec 80 01 00 00 48 89 f8 48 8b 0d 7b 31 00 00 48 8b 09 48 89 4d f8 48 89 bd e8 fe ff ff c6 85 e7 fe ff ff 00 48 89 bd b8 fe ff ff 48 89 b5 b0 fe ff ff 48 89 85 a8 fe ff ff e8 9c 01 00 00 c7 85 d4 fe ff ff 00 01 00 00 48 8d 35 0a 2e 00 00 48 8b bd b0 fe ff ff e8 df 28 00 00 e9 00 00 00 00 48 8b bd b0 fe ff ff e8 8e 01 00 00 48 8d 35 ec 2d 00 00 48 89 c7 e8 5b 29 00 00 48 89 85 a0 fe ff ff e9 00 00 00 00 48 8b 85 a0 fe ff ff 48 89 85 d8 fe ff ff 48 83 bd d8 fe ff ff 00 0f 84 c4 00 00 00 e9 00 00 00 00 48 8b bd d8 fe ff ff e8 04 29 00 00 89 85 9c fe ff ff e9 00 00 00 00 8b 85 9c fe ff ff 83 f8 00 0f 95 c1 80 f1 ff f6 c1 01 0f 85 05 00 00 00 e9 75 00 00 00 48 8b 95 d8 fe ff ff 48 8d bd f0 fe ff ff be 00 01 00 00 e8 ca 28 00 00 48 89 85 90 fe ff ff e9 00 00 00 00 48 8b 85 90 fe ff ff 48 83 f8 00 0f 84 3b 00 00 00 48 8d b5 f0 fe ff ff 48 8b bd b8 fe ff ff } - $s3 = "11101000010110101110100011010010110110101100101011011110111010101110100001000000011100100110000001100000010000000101101010011000010000000100010011010000111010001110100011100000111001100111010001011110010111101101101" - $s4 = { 48 8b bd d8 fe ff ff e8 73 28 00 00 e9 00 00 00 00 e9 00 00 00 00 c6 85 e7 fe ff ff 01 f6 85 e7 fe ff ff 01 0f 85 0c 00 00 00 48 8b bd b8 fe ff ff e8 cb 27 00 00 48 8b 05 fc 2f 00 00 48 8b 00 48 8b 4d f8 48 39 c8 0f 85 32 00 00 00 48 8b 85 a8 fe ff ff 48 81 c4 80 01 00 } + $seq1 = { 48 8b ce e8 8a 2c 00 00 48 8b d8 48 85 c0 0f 84 28 06 00 00 4c 8b c6 33 d2 48 8b c8 e8 11 56 00 00 8d 4e fc 48 8d 57 04 4c 63 c1 48 8b cb e8 af 3a 00 00 33 c0 48 8d 4c 24 30 48 89 4c 24 28 45 33 c9 4c 8b c3 33 d2 33 c9 89 44 24 30 89 44 24 20 ff 15 4b 49 01 00 48 85 c0 0f 84 d4 05 00 00 ba 88 13 00 00 48 8b c8 ff 15 9c 2c 02 00 48 8d 8d 91 00 00 00 33 d2 41 b8 ff 03 00 00 c6 85 90 00 00 00 00 e8 a9 55 00 00 48 8d 15 02 c1 01 00 48 8d 8d 90 00 00 00 e8 16 2b 00 00 48 8d 85 90 00 00 00 48 83 cb ff 48 ff c3 80 3c 18 00 75 f7 41 b2 84 ba 43 90 21 57 41 b8 c2 a2 a9 09 85 db 0f 8e 4b 05 00 00 4c 8d 8d 90 00 00 00 44 8b db 66 90 41 0f b6 01 41 0f b6 c8 4d 8d 49 01 32 ca 41 32 c2 44 22 d1 41 32 c0 42 8d 0c c5 00 00 00 00 32 c2 41 33 c8 41 88 41 ff 81 e1 f8 07 00 00 41 0f b6 c0 22 c2 c1 e1 14 44 32 d0 41 8b c0 44 8b c1 c1 e8 08 8d 0c 12 33 ca 44 0b c0 8b c2 c1 e1 04 c1 e0 07 33 ca 83 e1 80 33 c8 8b c2 c1 e1 11 c1 e8 08 8b d1 0b d0 49 ff } + $seq2 = { 48 8d ac 24 50 ff ff ff 48 81 ec b0 01 00 00 48 8b 05 82 09 02 00 48 33 c4 48 89 85 a0 00 00 00 44 8b 25 d5 38 02 00 4c 8b f9 48 8d 4d 91 33 d2 41 b8 03 01 00 00 c6 45 90 00 e8 59 66 00 00 b9 3c 00 00 00 ff 15 f6 3c 02 00 ff 15 88 59 01 00 8b c8 e8 51 42 00 00 e8 20 42 00 00 b9 3c 00 00 00 8b d8 83 e3 03 83 c3 08 ff 15 d1 3c 02 00 ff 15 63 59 01 00 8b c8 e8 2c 42 00 00 e8 fb 41 00 00 b9 3c 00 00 00 8b f8 83 e7 01 83 c7 05 ff 15 ac 3c 02 00 ff 15 3e 59 01 00 8b c8 e8 07 42 00 00 e8 d6 41 00 00 8b f0 b8 ab aa aa aa f7 e6 d1 ea 8d 0c 52 2b f1 83 eb 08 0f 84 30 03 00 00 ff cb 0f 84 68 02 00 00 ff cb 0f 84 9a 01 00 00 ff cb 0f 85 ef 04 00 00 8d 4b 3c ff 15 60 3c 02 00 ff 15 f2 58 01 00 8b c8 e8 bb 41 00 00 e8 8a 41 00 00 8b d8 b8 1f 85 eb 51 f7 e3 c1 ea 03 6b ca 19 2b d9 b9 3c 00 00 00 83 c3 0a ff 15 2f 3c 02 00 ff 15 c1 58 01 00 8b c8 e8 8a 41 00 00 e8 59 41 00 00 44 8b f0 b8 ab aa aa aa 41 f7 e6 c1 ea 02 8d 0c 52 03 c9 44 2b f1 b9 3c 00 00 00 41 81 c6 d7 07 00 00 ff 15 f5 3b 02 00 ff 15 87 58 01 00 8b c8 e8 50 41 00 00 e8 1f 41 00 00 44 8b e8 b8 ab aa aa aa 41 f7 e5 c1 ea 03 8d 0c 52 c1 e1 02 44 2b e9 b9 3c 00 00 00 41 ff c5 ff 15 be 3b 02 00 ff 15 50 58 01 00 8b c8 e8 19 41 00 00 e8 e8 40 00 00 44 8b c0 b8 09 cb 3d 8d 41 f7 e0 c1 ea 04 6b ca 1d 44 2b c1 b9 7d 00 00 00 41 ff c0 44 89 44 24 74 e8 3e 3b 00 00 33 d2 44 8d 42 7d 48 8b c8 e8 d0 64 00 00 4c 8d 44 24 70 48 8d 0d d4 ce 01 00 ba 7c 00 00 00 c7 44 24 70 00 00 00 00 e8 c2 27 00 00 44 8b 44 24 70 48 8b d0 48 8b c8 48 89 44 24 78 e8 3d 25 00 00 48 8b 44 24 78 4c 8d 45 90 48 8b d0 4c 2b c0 0f 1f 40 00 66 66 0f 1f 84 00 00 00 00 00 0f b6 0a 48 8d 52 01 41 88 4c 10 ff 84 c9 75 f0 48 8b c8 e8 88 3a 00 00 8b 44 24 74 44 89 64 24 48 89 5c 24 40 89 44 24 38 44 89 6c 24 30 48 8d 55 90 44 8b cf 41 b8 04 00 00 00 49 8b cf 44 89 74 24 28 89 74 24 20 e8 b4 39 00 00 e9 5d 03 00 00 b9 3c 00 00 00 ff 15 cc 3a 02 00 ff 15 5e 57 01 00 8b c8 e8 27 40 00 00 e8 f6 3f 00 00 b9 79 00 00 00 8b d8 83 e3 03 e8 63 3a 00 00 33 d2 44 8d 42 79 48 8b c8 e8 f5 63 00 00 4c 8d 44 24 70 48 8d 0d 79 cd 01 00 ba 78 00 00 00 c7 44 24 70 00 00 00 00 e8 e7 26 00 00 44 8b 44 24 70 48 8b d0 48 8b c8 4c 8b f0 e8 64 24 00 00 4c 8d 45 90 49 8b d6 4d 2b c6 66 66 0f 1f 84 00 00 00 00 00 0f b6 0a 48 8d 52 01 41 88 4c 10 ff 84 c9 75 f0 49 8b ce e8 b8 39 00 00 44 89 64 24 38 8d 43 04 89 44 24 30 44 8d 4b 08 48 8d 55 90 41 b8 04 00 00 00 49 8b cf 89 74 24 28 89 } + $seq3 = { 48 89 5c 24 18 55 56 57 48 83 ec 70 48 8b 05 9d fe 01 00 48 33 c4 48 89 44 24 60 33 c0 48 8b d9 8b fa 8d 48 20 c6 44 24 48 00 48 89 44 24 49 48 89 44 24 51 e8 d7 31 00 00 48 8d 15 44 c6 01 00 48 8b f0 33 c0 48 8d 4c 24 48 48 89 06 48 89 46 08 48 89 46 10 4c 8b c3 48 89 46 18 e8 3f 13 00 00 48 8d 4c 24 48 ff 15 ac 50 01 00 bd 02 00 00 00 0f b7 cf 89 44 24 3c 66 89 6c 24 38 ff 15 a5 2e 02 00 8d 55 ff 44 8d 45 04 8b cd 66 89 44 24 3a ff 15 01 32 02 00 48 8b f8 48 83 f8 ff 75 20 48 8d 15 e1 c5 01 00 48 8b ce e8 81 30 00 00 48 0b df 48 ff c3 80 3c 1e 00 75 f7 e9 c9 00 00 00 48 8d 54 24 38 41 b8 10 00 00 00 48 8b c8 ff 15 f4 31 02 00 83 f8 ff 75 6b 48 8d 15 a8 c5 01 00 48 8b ce e8 48 30 00 00 48 83 cb } + $seq4 = { 40 55 48 8d ac 24 e0 fb ff ff 48 81 ec 20 05 00 00 48 8b 05 b8 fc 01 00 48 33 c4 48 89 85 10 04 00 00 48 8d 8d f1 00 00 00 33 d2 41 b8 03 01 00 00 c6 85 f0 00 00 00 00 e8 93 59 00 00 48 8d 8d 01 02 00 00 33 d2 41 b8 07 02 00 00 c6 85 00 02 00 00 00 e8 78 59 00 00 48 8d 4d e1 33 d2 41 b8 03 01 00 00 c6 45 e0 00 e8 63 59 00 00 48 8d 95 f0 00 00 00 41 b8 f4 01 00 00 33 c9 ff 15 2e 30 02 00 85 c0 0f 84 5e 01 00 00 48 8d 55 e0 b9 f4 01 00 00 48 89 9c 24 30 05 00 00 48 89 bc 24 38 05 00 00 ff 15 17 30 02 00 4c 8d 05 20 15 02 00 48 8d 4d e0 ba 04 01 00 00 e8 5a 37 00 00 48 8d 45 e0 4c 8d 0d f7 14 02 00 48 89 44 24 28 48 8d 85 f0 00 00 00 4c 8d 85 f0 00 00 00 48 8d 15 dd c3 01 00 48 8d 8d 00 02 00 00 48 89 44 24 20 e8 fc 10 00 00 33 ff 48 8d 4d e0 48 89 7c 24 30 44 8d 47 03 45 33 c9 ba 00 00 00 40 c7 44 24 28 80 00 00 00 c7 44 24 20 02 00 00 00 ff 15 6f 2f 02 00 48 8b d8 } + $seq5 = { 48 89 5c 24 10 48 89 74 24 18 48 89 7c 24 20 55 48 8d ac 24 70 f2 ff ff 48 81 ec 90 0e 00 00 48 8b 05 da ed 01 00 48 33 c4 48 89 85 80 0d 00 00 48 8b f1 48 8d 8d 81 05 00 00 33 d2 41 b8 ff 07 00 00 c6 85 80 05 00 00 00 e8 b2 4a 00 00 48 8d 4d 71 33 d2 41 b8 03 01 00 00 c6 45 70 00 e8 9d 4a 00 00 33 c0 c6 44 24 50 00 39 05 f4 1c 02 00 89 44 24 51 75 0b e8 b5 dd ff ff 89 05 e3 1c 02 00 48 8d 4d 70 e8 c6 e3 ff ff 8b 05 e8 b5 01 00 48 8d 8d 81 01 00 00 89 44 24 50 0f b6 05 da b5 01 00 33 d2 41 b8 ff 03 00 00 c6 85 80 01 00 00 00 88 44 24 54 e8 46 4a 00 00 48 8d 15 3f b6 01 00 48 8d 8d 80 01 00 00 e8 b3 1f 00 00 48 8d 4d 90 33 d2 0f 10 05 b6 b6 01 00 0f 10 0d bf b6 01 00 41 b8 d4 00 00 00 0f 29 44 24 60 0f 29 4c 24 70 0f 10 05 b8 b6 01 00 0f 29 45 80 e8 ff 49 00 00 48 83 cb ff 48 8b c3 0f 1f 84 } condition: - uint32( 0 ) == 0xFEEDFACF and filesize > 50KB and ( ( $s1 and $s3 ) or ( $s2 and $s4 ) ) + uint16( 0 ) == 0x5a4d and filesize > 60KB and 4 of ( $seq* ) } -rule ARKBIRD_SOLG_MAL_Redxor_Feb_2021_1 : FILE +rule ARKBIRD_SOLG_APT_APT27_Hyperbro_Apr_2021_1 : FILE { meta: - description = "Detect RedXor backdoor (Feb 2021)" + description = "Detect Hyperbro backdoor" author = "Arkbird_SOLG" - id = "10ae10b7-b351-5dda-9408-aa01a40e3d6a" - date = "2021-03-14" - modified = "2021-05-24" - reference = "https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-23/RedXor/MAL_RedXor_Feb_2021_1.yara#L1-L20" + id = "060a200e-17dd-5789-94d4-eeff5c2e9a18" + date = "2021-05-01" + modified = "2021-05-04" + reference = "-" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-03/APT27/APT_APT27_Hyperbro_Apr_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "b4e3ea24bb19abe7065ed5fc94f65e68ea84b11da7b45936ee991ef6aac6d33d" + logic_hash = "1a32ab7c30885a665ede66640a9b047e3c381f6f535243fcadf1a7a22e76f407" score = 75 - quality = 75 + quality = 35 tags = "FILE" - hash1 = "0423258b94e8a9af58ad63ea493818618de2d8c60cf75ec7980edcaa34dcc919" - hash2 = "0a76c55fa88d4c134012a5136c09fb938b4be88a382f88bf2804043253b0559" + hash1 = "36fad80a5f328f487b20a3f5fc5f1902d50cbb1bd9167c44b66929a1288fc6f4" + hash2 = "52072a8f99dacd5c293fccd051eab95516d8b880cd2bc5a7e0f4a30d008e22a7" + hash3 = "9000ce3c0e01b6c80edb3af87aad8117513ce334135aa7d7b1c2afa067f4c4ab" + hash4 = "92bbcb5461ab5959e31f997a6df77995377d69f8077e43e5812fcbe9303d831c" tlp = "White" - adversary = "Winnti" + adversary = "APT27" strings: - $seq1 = { 0f b7 05 [2] 20 00 66 85 c0 0f 85 cd 00 00 00 48 8d 85 ?? ff ff ff be 10 00 00 00 48 89 c7 e8 [2] ff ff 66 c7 85 ?? ff ff ff 02 00 0f b7 05 [2] 20 00 0f b7 c0 89 c7 e8 [2] ff ff 66 89 85 ?? ff ff ff 48 8b 45 d8 48 89 c7 e8 [2] ff ff 89 85 ?? ff ff ff ba 00 00 00 00 be 01 00 00 00 bf 02 00 00 00 e8 [2] ff ff 89 85 ?? ff ff ff 83 bd ?? ff ff ff ff 75 21 8b 85 ?? ff ff ff 89 c7 e8 [2] ff ff bf 0a 00 00 00 e8 [2] ff ff b8 00 00 00 } - $seq2 = { 48 8d 8d ?? ff ff ff 8b 85 ?? ff ff ff ba 10 00 00 00 48 89 ce 89 c7 e8 [2] ff ff 83 f8 ff 75 47 8b 85 ?? ff ff ff 89 c7 e8 [2] ff ff bf 0a 00 00 00 e8 [2] ff ff b8 00 00 00 } - $seq3 = { 48 8d 85 [2] fd ff be 00 10 00 00 48 89 c7 e8 [2] ff ff b9 [2] 40 00 48 8b 95 [2] fd ff 48 8d 85 [2] fd ff 48 89 ce 48 89 c7 b8 00 00 00 00 e8 [2] ff ff 48 8d 85 [2] fd ff 48 89 c7 e8 [2] ff ff 89 85 30 ff ff ff 8b 85 30 ff ff ff 48 63 d8 8b 85 30 ff ff ff 48 63 c8 48 8d 95 [2] fd ff 48 8d 85 [2] fe ff 49 89 d8 be [2] 40 00 48 89 c7 e8 [2] ff ff 89 85 2c ff ff ff 8b 85 2c ff ff ff 48 63 d0 48 8d 9d [2] fe ff 8b 85 ?? ff ff ff b9 00 00 00 00 48 89 de 89 c7 e8 [2] ff ff 48 83 f8 ff 75 21 8b 85 ?? ff ff ff 89 c7 e8 [2] ff ff bf 0a 00 00 00 e8 [2] ff ff b8 00 00 00 } - $seq4 = { c7 45 a8 01 00 00 00 c7 45 ac 01 00 00 00 c7 05 [2] 20 00 00 00 00 00 48 8d 85 [2] fd ff be 00 10 00 00 48 89 c7 e8 [2] ff ff b9 [2] 40 00 48 8d 85 [2] fd ff ba ?? 00 00 00 48 89 ce 48 89 c7 e8 [2] ff ff 48 8d 85 [2] fd ff 48 89 c7 e8 [2] ff ff 48 89 c2 8b 85 ?? ce fd ff 48 8d 8d [2] fd ff 48 89 ce 89 c7 e8 [2] ff ff 48 8d 85 [2] fd ff be 00 10 00 00 48 89 c7 e8 [2] ff ff 8b 85 ?? ce fd ff 48 8d 8d [2] fd ff ba ff 0f 00 00 48 89 ce 89 c7 e8 [2] ff ff 89 85 40 ff ff ff 83 bd 40 ff ff ff ff 75 0a c7 85 40 ff ff ff 00 00 00 00 48 8d 85 [2] fd ff be [2] 40 00 48 89 c7 e8 [2] ff ff 48 85 c0 0f 84 d0 00 00 00 48 8d 85 [2] fd ff be 00 10 00 00 48 89 c7 e8 [2] ff ff b9 [2] 40 00 48 8d 85 [2] fd ff ba 02 00 00 00 48 89 ce 48 89 c7 e8 [2] ff ff e8 [2] ff ff 89 c7 e8 [2] ff ff 48 89 45 e8 be 00 02 00 00 bf [2] 60 00 e8 [2] ff ff 48 8b 45 e8 48 8b 00 48 89 c6 bf [2] 60 00 e8 [2] ff ff be 00 02 00 00 bf [2] 60 00 e8 [2] ff ff be 00 02 00 00 bf [2] 60 00 e8 [2] ff ff bb [2] 40 00 48 8d 95 [2] fd ff 48 8d 85 [2] fd ff 41 b8 [2] 60 00 48 89 d1 ba [2] 60 00 48 89 de 48 89 c7 b8 00 00 00 00 e8 [2] ff ff 48 8d 85 [2] fd ff 48 89 c7 e8 [2] ff ff 89 85 30 ff ff ff c7 45 ac 00 00 00 } - $seq5 = { 55 48 89 e5 53 89 fb 89 f0 48 89 55 d8 89 4d d4 88 5d e4 88 45 e0 0f b6 45 e4 88 45 f2 0f b6 45 e0 88 45 f3 c7 45 f4 00 00 00 00 c7 45 f4 00 00 00 00 eb 29 8b 45 f4 48 98 48 03 45 d8 8b 55 f4 48 63 d2 48 03 55 d8 0f b6 0a 0f b6 55 f2 31 ca 88 10 0f b6 45 f3 00 45 f2 83 45 f4 01 8b 45 f4 3b 45 d4 7c cf b8 00 00 00 00 5b } - $seq6 = { 55 48 89 e5 53 48 81 ec 68 0d 00 00 48 89 bd d8 f2 ff ff c7 45 90 31 32 37 2e c7 45 94 30 2e 30 2e 48 c7 45 98 31 00 00 00 c7 45 a0 00 00 00 00 c7 85 70 ff ff ff 30 30 2d 30 c7 85 74 ff ff ff 30 2d 30 30 c7 85 78 ff ff ff 2d 30 30 2d c7 85 7c ff ff ff 30 30 2d 30 c7 45 80 30 00 00 00 48 c7 45 a8 [2] 40 00 } + $seq1 = { 8b [5] 7? 0? [2] 0? ?? 0? [3] ff 75 0? [11] 5? [2] 0? ?? 8b } + $seq2 = { e8 ?? 0? 00 00 b0 01 c3 55 8b ec ff 75 08 ff 15 34 c0 00 10 85 c0 74 11 56 8b 30 50 e8 ?? 1? 00 00 8b c6 59 85 f6 75 f1 5e 5d c3 cc 8b 4c 24 0c 0f b6 44 24 08 8b d7 8b 7c 24 04 85 c9 0f 84 3c 01 00 00 69 c0 01 01 01 01 83 f9 20 0f 8e df 00 00 00 81 f9 80 00 00 00 0f 8c 8b 00 00 00 0f ba 25 b8 27 01 10 01 73 09 f3 aa 8b 44 24 04 8b fa c3 0f ba 25 10 20 01 10 01 0f 83 b2 00 00 00 66 0f 6e c0 66 } + $seq3 = { 8b 44 24 08 48 75 [13] be ?? 16 00 10 bb 00 10 00 10 05 [2] 00 00 2b f3 [0-3] 74 0? 8? [0-2] cf [0-4] 03 cb ?? 11 47 3b fe 72 ?? e8 ?? fd ff ff 5f 5e 5b 33 c0 40 c2 0c 00 8b ff 55 8b ec 8b 45 0c 56 57 83 f8 01 75 7c 50 e8 1c 14 00 00 59 85 c0 75 07 33 c0 e9 0e 01 00 00 e8 a6 06 00 00 85 c0 75 07 e8 32 14 00 00 eb e9 e8 af 13 00 00 ff 15 ?? 80 00 10 a3 18 b8 00 10 e8 68 12 00 00 a3 64 ac 00 10 e8 89 0c 00 00 85 c0 7d 07 e8 1f 03 00 00 eb cf e8 93 11 00 00 85 c0 7c 20 e8 12 0f 00 00 85 c0 7c 17 6a 00 e8 41 0a 00 00 59 85 c0 75 0b ff 05 60 ac 00 10 e9 a8 00 00 00 e8 a4 0e 00 00 eb c9 33 ff 3b c7 75 31 39 3d 60 ac 00 10 7e 81 ff 0d 60 ac 00 10 39 3d b4 ac 00 10 75 05 e8 d0 0b 00 00 39 7d 10 75 7b e8 77 0e 00 00 e8 bd 02 00 00 e8 a1 13 00 00 eb 6a 83 f8 02 75 59 e8 78 02 00 00 68 14 02 00 00 6a 01 e8 54 08 00 00 8b f0 59 59 3b f7 0f 84 36 ff ff ff 56 ff 35 00 a0 00 10 ff 35 7c ac 00 10 e8 d3 01 00 00 59 ff d0 85 c0 74 17 57 56 e8 b1 02 00 00 59 59 ff 15 ?? 80 00 10 83 4e 04 ff 89 06 eb 18 56 e8 3f 07 00 00 59 e9 fa fe ff ff 83 f8 03 75 07 57 e8 33 05 00 00 59 33 c0 40 5f 5e 5d c2 0c 00 6a 0c 68 d0 92 00 10 e8 ?? 15 00 00 8b f9 8b f2 8b 5d 08 33 c0 40 89 45 e4 85 f6 75 0c 39 15 60 ac 00 10 0f 84 c5 00 00 00 83 65 fc 00 3b f0 74 05 83 fe 02 75 2e a1 ?? 81 00 10 85 c0 74 08 57 56 53 ff d0 89 45 e4 83 7d e4 00 0f 84 96 00 00 00 57 56 53 e8 72 fe ff ff 89 45 e4 } condition: - uint32( 0 ) == 0x464c457f and filesize > 25KB and all of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize > 10KB and 2 of ( $seq* ) } -import "pe" rule ARKBIRD_SOLG_MAL_Stealer_Cookie_July_2020_1 : FILE { @@ -148795,2738 +147830,2746 @@ rule ARKBIRD_SOLG_MAL_Stealer_Cookie_July_2020_1 : FILE condition: uint16( 0 ) == 0x5a4d and filesize < 2600KB and ( pe.imphash ( ) == "89c8a19cc2d9172de5901988530c700d" or ( ( 3 of ( $x* ) ) and ( 8 of ( $s* ) ) ) ) } -rule ARKBIRD_SOLG_Loader_JAVA_Kinsing_Aug_2020_Variant_A_1 : FILE -{ - meta: - description = "Detect Kinsing Variant A" - author = "Arkbird_SOLG" - id = "470fd4a6-faba-52b5-8ffa-5ac33fb607a0" - date = "2020-08-28" - modified = "2020-08-29" - reference = "https://twitter.com/JAMESWT_MHT/status/1299222198574632961" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-28/Loader_JAVA_Kinsing_Aug_2020_1.yar#L2-L30" - license_url = "N/A" - logic_hash = "a9654b67ca6fb5de23d385707f01196d6d1c85e527d2bdbe312a2b2fcf998dc0" - score = 75 - quality = 67 - tags = "FILE" - hash1 = "22063638b9f05870e14110ccab9e07d744204360b184cfec0075f9fd27e08488" - hash2 = "248dd35d069d6b106b7528e41f95cd8cef0140fbb60808aa51c99ac117cf3318" - hash3 = "6ec5b8ea86d0af908182d6afc63c85a817e0612dba6e5e4b126b5639ab048b16" - hash4 = "b82d9e0ea2b6139438ce0b805fb03c3ae89ada9d4fdd7722562e6075f706048c" - - strings: - $ClassCode1 = { 4c 69 66 45 78 70 2e 6a 61 76 61 0c 00 3f 00 40 } - $ClassCode2 = "java/lang/StringBuilder" fullword ascii - $ClassCode3 = "java/net/URL" fullword ascii - $ClassCode4 = "java/net/URLConnection" fullword ascii - $ClassCode5 = { 6a 61 76 61 2f 6c 61 6e 67 2f 50 72 6f 63 65 73 73 42 75 69 6c 64 65 72 01 00 02 2e 2f } - $Com1 = { 52 75 6E 74 69 6D 65 2E 67 65 74 52 75 6E 74 69 6D 65 28 29 2E 65 78 65 63 28 6E 65 77 20 53 74 72 69 6E 67 5B 5D 20 7B 20 22 2F 62 69 6E 2F 62 61 73 68 22 2C 20 22 2D 63 22 2C 20 22 63 75 72 6C 20 22 20 2B 20 73 20 2B 20 22 7C 73 68 22 20 7D } - $Com2 = { 52 75 6E 74 69 6D 65 2E 67 65 74 52 75 6E 74 69 6D 65 28 29 2E 65 78 65 63 28 6E 65 77 20 53 74 72 69 6E 67 5B 5D 20 7B 20 22 2F 62 69 6E 2F 62 61 73 68 22 2C 20 22 2D 63 22 2C 20 22 77 67 65 74 20 2D 71 20 2D 4F 20 2D 20 22 20 2B 20 73 20 2B 20 22 7C 73 68 22 20 7D } - $Com3 = "chmod +x " fullword ascii - $Com4 = { 53 4b 4c 01 00 02 6c 66 } - $s1 = "User-Agent" fullword ascii - $s2 = "kinsing" fullword ascii - $s3 = { 6f 73 2e 6e 61 6d 65 } - $s4 = "getAbsolutePath" fullword ascii - $s5 = { 6f 70 65 6e 43 6f 6e 6e 65 63 74 69 6f 6e } - - condition: - filesize < 1KB and 4 of ( $ClassCode* ) and 3 of ( $Com* ) and 3 of ( $s* ) -} -rule ARKBIRD_SOLG_Loader_JAVA_Kinsing_Aug_2020_Variant_B_1 : FILE -{ - meta: - description = "Detect Kinsing Variant B" - author = "Arkbird_SOLG" - id = "7e0f9826-806c-5801-aab5-d2a8dba4e206" - date = "2020-08-28" - modified = "2020-08-29" - reference = "https://twitter.com/JAMESWT_MHT/status/1299222198574632961" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-28/Loader_JAVA_Kinsing_Aug_2020_1.yar#L32-L52" - license_url = "N/A" - logic_hash = "5862d02b4e57024aa1c00b0a10ac9ee1a733890cf7d5b9ec7586f0506af113fc" - score = 75 - quality = 75 - tags = "FILE" - hash1 = "e1471e8f9c1aa1457f819c0565a3444c53d3ec5fadf9f52ae988fde8e2d3a960" - hash2 = "e70ea87d00567d33e20ed8649ef532eda966a8b5b1e83ea19728528d991eaaa0" - - strings: - $ClassCode1 = { 4c 69 66 45 78 70 2e 6a 61 76 61 0c 00 3f 00 40 } - $ClassCode2 = "java/lang/StringBuilder" fullword ascii - $ClassCode3 = "java/net/URL" fullword ascii - $ClassCode4 = { 6a 61 76 61 2f 6c 61 6e 67 2f 50 72 6f 63 65 73 73 42 75 69 6c 64 65 72 01 00 02 2e 2f } - $Com1 = "chmod +x " fullword ascii - $Com2 = { 53 4b 4c 01 00 02 6c 66 } - $s1 = "kinsing" fullword ascii - $s2 = "getAbsolutePath" fullword ascii - - condition: - filesize < 1KB and 3 of ( $ClassCode* ) and 1 of ( $Com* ) and 2 of ( $s* ) -} -rule ARKBIRD_SOLG_APT_Gelsemium_Gelsenicine_June_2021_1 : FILE -{ - meta: - description = "Detect Gelsenicine malware (Loader - Variant 1)" - author = "Arkbird_SOLG" - id = "36276150-a5dd-5385-9e50-958a6fa54de5" - date = "2021-06-12" - modified = "2021-06-14" - reference = "https://www.welivesecurity.com/wp-content/uploads/2021/06/eset_gelsemium.pdf" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-13/Gelsemium/APT_Gelsemium_Gelsenicine_June_2021_1.yara#L1-L19" - license_url = "N/A" - logic_hash = "66d9fad7105b46a55db11c5224b1a395793f2dee89f779d59c80b2f7cda5a115" - score = 75 - quality = 75 - tags = "FILE" - hash1 = "97982e098a4538d05e78c172c9bbc5b412754df86dc73e760004f0038ec928fb" - hash2 = "46338cae732ee1664aac77d9dce57c4ff8666460c1a51bee49cae44c86e42df9" - hash3 = "f0d23aa026ae6ba96051401dc2b390ba5c968d55c2a4b31a36e45fb67dfc2e3c" - tlp = "white" - adversary = "Gelsemium" - - strings: - $s1 = { b8 [3] 74 e8 [2] 00 00 81 ec bc 03 00 00 53 56 57 be [3] 74 8d bd 38 fc ff ff 6a 1b a5 a5 a5 a5 66 a5 59 33 c0 8d bd 4a fc ff ff be [3] 74 f3 ab 66 ab 8d bd b8 fc ff ff 6a 1c a5 a5 a5 a5 59 33 c0 8d bd c8 fc ff ff 6a 07 f3 ab 59 be [3] 74 8d bd 38 fd ff ff 6a 18 f3 a5 66 a5 8b 5d 0c 59 8d bd 56 fd ff ff 83 65 cc 00 f3 ab 66 ab 8a 03 6a 00 8d 4d e0 c7 45 c0 24 00 00 00 c7 45 c4 25 00 00 00 c7 45 c8 23 00 00 00 88 45 e0 ff 15 [3] 74 a1 [3] 74 8d 4d e0 ff 30 6a 00 53 ff 15 [3] 74 8a 45 0f 6a 00 8d 4d d0 c7 45 fc 01 00 00 00 88 45 d0 ff 15 [3] 74 8b 35 [3] 74 bf [3] 74 57 ff d6 59 50 57 8d 4d d0 ff 15 [3] 74 8b 55 d4 8b 0d [3] 74 85 d2 c6 45 fc 02 75 02 8b d1 8b 43 04 85 c0 75 02 8b c1 ff 75 d8 52 50 ff 15 [3] 74 83 c4 0c 85 c0 0f 85 d9 00 00 00 8d 85 b8 fd ff ff 50 68 04 01 00 00 ff 15 [3] 74 8d 85 b8 fd ff ff 50 ff d6 85 c0 59 0f 84 b5 00 00 00 8d 85 b8 fd ff ff 50 ff d6 66 83 bc 45 b6 fd ff ff 2f 59 74 56 8d 85 b8 fd ff ff 50 ff d6 66 83 bc 45 b6 fd ff ff 5c 59 74 41 8d 4d e0 ff 15 [3] 74 8b 7d e4 8b 5d d8 8d 4d e0 ff 15 [3] 74 8b 45 e4 89 45 f0 8d 85 b8 fd ff ff 50 ff d6 59 8d 84 45 b8 fd ff ff 50 8d 85 b8 fd ff ff 50 8d 44 5f fe 50 ff } - $s2 = { ff 75 0c 89 45 f0 ff d6 50 ff 75 0c ff 75 f0 ff 15 [3] 74 83 c4 10 85 c0 } - $s3 = "pluginkey" fullword wide - $s4 = { 55 8b ec 51 33 c0 56 f6 05 [3] 74 01 89 45 fc 0f 85 c6 00 00 00 8a 4d 0b 80 0d [3] 74 01 53 bb [3] 74 57 88 0d [3] 74 50 8b cb ff 15 [3] 74 8b 35 [3] 74 bf [3] 74 57 ff d6 59 50 57 8b cb ff 15 [3] 74 8a 45 0b bb [3] 74 6a 00 8b cb a2 [3] 74 ff 15 [3] 74 bf [3] 74 57 ff d6 59 50 57 8b cb ff 15 [3] 74 8a 45 0b bb [3] 74 6a 00 8b cb a2 [3] 74 ff 15 [3] 74 bf [3] 74 57 ff d6 59 50 57 8b cb ff 15 [3] 74 8a 45 0b bb [3] 74 6a 00 8b cb a2 [3] 74 ff 15 [3] 74 bf [3] 74 57 ff d6 59 50 57 8b cb ff 15 [3] 74 68 [2] e2 74 e8 [2] 00 00 59 5f 33 c0 5b 8b 75 08 8a 4d 0b 68 [3] 74 68 [3] 74 88 0e 50 8b ce 89 46 04 89 46 08 89 46 0c e8 [2] 00 00 8b c6 5e } - - condition: - uint16( 0 ) == 0x5a4d and filesize > 15KB and 3 of ( $s* ) -} -rule ARKBIRD_SOLG_APT_Gelsemium_Gelsevirine_June_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_ELF_Qnapcrypt_Aug_2021_2 : FILE { meta: - description = "Detect Gelsevirine malware (Main Plug-in)" + description = "Detect QNAPCrypt ransomware (x64 version)" author = "Arkbird_SOLG" - id = "31900186-2531-5558-aafb-67707040ddaf" - date = "2021-06-12" - modified = "2021-06-14" - reference = "https://www.welivesecurity.com/wp-content/uploads/2021/06/eset_gelsemium.pdf" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-13/Gelsemium/APT_Gelsemium_Gelsevirine_June_2021_1.yara#L1-L18" + id = "8cd54646-87da-5261-82f3-68ab96549379" + date = "2021-08-11" + modified = "2021-08-12" + reference = "https://bazaar.abuse.ch/browse/tag/QNAPCrypt/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-11/QNAPCrypt/RAN_ELF_QNAPCrypt_Aug_2021_2.yara#L1-L22" license_url = "N/A" - logic_hash = "06e7ee49092621c8469eeb1cd9e5cc1420a1879084e0d0a39181dc046bfa00cf" + logic_hash = "9eb3a499afbaaf2addb8ee12cc2d479ebbacd4d19cc270e995f12e83546008b4" score = 75 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "1a9d78e5c255de239fb18b2cf47c4c2298f047073299c27fb54a0edf08a1d5a1" - hash1 = "51b9296ff1f562350cd63abd22c6032ef26d5ae6a3e2e5e0f851d8b1a5d0ee35" + hash1 = "4829041c64971a0cb37d55e6ba83a57e01e76b26f3f744814b59bedbb3fefce8" + hash2 = "50470f94e7d65b50bf00d7416a9634d9e4141c5109a78f5769e4204906ab5f0b" + hash3 = "f9f5265f4c748ce0e2171915fb8edb6d967539ac46d624db8eb2586854dd0d9e" tlp = "white" - adversary = "Gelsemium" + adversary = "-" strings: - $s1 = { 48 8b c4 55 41 56 41 57 48 8d a8 38 fa ff ff 48 81 ec b0 06 00 00 48 c7 85 a0 02 00 00 fe ff ff ff 48 89 58 08 48 89 70 10 48 89 78 18 4c 89 60 20 48 8b 05 68 bf 0b 00 48 33 c4 48 89 85 a0 05 00 00 45 33 e4 4c 89 65 08 4c 89 65 10 44 89 64 24 20 48 8d 54 24 20 48 8d 4d 08 e8 30 96 01 00 90 48 c7 85 f8 00 00 00 07 00 00 00 4c 89 a5 f0 00 00 00 66 44 89 a5 e0 00 00 00 45 8d 44 24 04 48 8d 15 79 d8 08 00 48 8d 8d e0 00 00 00 e8 dd b0 00 00 90 48 8d 8d e0 00 00 00 e8 50 30 ff ff 90 48 83 bd f8 00 00 00 08 72 0d 48 8b 8d e0 00 00 00 ff 15 b0 32 06 00 48 c7 85 b8 01 00 00 07 00 00 00 4c 89 a5 b0 01 00 00 66 44 89 a5 a0 01 00 00 41 b8 10 00 00 00 48 8d 15 61 d6 08 00 48 8d 8d a0 01 00 00 e8 85 b0 00 00 90 48 8d 95 a0 01 00 00 48 8d 8d 80 05 00 00 e8 41 96 01 00 90 48 83 bd b8 01 00 00 08 72 0d 48 8b 8d a0 01 00 00 ff 15 51 32 06 00 48 c7 85 68 04 00 00 07 00 00 00 4c 89 a5 60 04 00 00 66 44 89 a5 50 04 00 00 48 c7 85 78 01 00 00 07 00 00 00 4c 89 a5 70 01 00 00 66 44 89 a5 60 01 00 00 49 83 ce ff 4d 8b ce 45 33 c0 48 8d 95 80 05 00 00 48 8d 8d 60 01 00 00 e8 c8 ae 00 00 90 48 8d 95 60 01 00 00 48 8d 8d e0 01 00 00 e8 e4 5b ff ff 90 48 8d 8d 50 04 00 00 48 3b c8 74 15 4d 8b ce 45 33 c0 48 8b d0 48 8d 8d 50 04 00 00 e8 92 ae 00 00 48 8d 8d 50 04 00 00 e8 b6 11 ff ff 90 48 83 bd f8 01 00 00 08 72 0d 48 8b 8d e0 01 00 00 ff 15 a6 31 06 00 48 c7 85 f8 01 00 00 07 00 00 00 4c 89 a5 f0 01 00 00 66 44 89 a5 e0 01 00 00 48 83 bd 78 01 00 00 08 72 0d 48 8b 8d 60 01 00 00 ff 15 75 31 06 00 33 d2 48 8d 8d 50 04 00 00 e8 5f 2b 04 00 48 c7 85 58 01 00 00 07 00 00 00 4c 89 a5 50 01 00 00 66 44 89 a5 40 01 00 00 41 b8 0d 00 00 00 48 8d 15 b8 e2 08 00 48 8d 8d 40 01 00 00 e8 3c af 00 00 90 e8 96 2d ff ff 48 8d 48 30 48 8d 95 40 01 00 00 e8 b6 77 00 00 48 8b c8 e8 fe dc 02 00 48 8b c8 e8 16 d5 ff ff 90 48 83 bd 58 01 00 00 08 72 0d 48 8b 8d 40 01 00 00 ff 15 f6 30 06 00 48 c7 85 18 01 00 00 07 00 00 00 4c 89 a5 10 01 00 00 66 44 89 a5 00 01 00 00 41 b8 24 00 00 00 48 8d 15 d7 e3 08 00 48 8d 8d 00 01 00 00 e8 cb ae 00 00 90 48 8d 8d 00 01 00 00 e8 ce 6b 00 00 84 c0 0f 94 c3 48 83 bd 18 01 00 00 08 72 0d 48 8b 8d 00 01 00 00 ff 15 9a 30 06 00 84 db 0f 84 36 08 00 00 4c 89 a5 88 04 00 00 4c 89 a5 90 04 00 00 e8 f7 3b 01 00 48 89 85 88 04 00 00 48 c7 45 50 07 00 00 00 4c 89 65 48 66 44 89 65 38 41 b8 0b 00 00 00 48 8d 15 2a d6 08 00 48 8d 4d 38 e8 59 ae 00 00 90 e8 b3 2c ff ff 48 8d 48 30 48 8d 55 38 e8 96 75 00 00 48 c7 85 b0 04 00 00 07 00 00 00 4c 89 a5 a8 04 00 00 66 44 89 a5 98 04 00 00 4d 8b ce 45 33 c0 48 8b d0 48 8d 8d 98 04 00 00 e8 d7 ac 00 00 90 48 83 7d 50 08 72 0a 48 8b 4d 38 ff 15 fd 2f 06 00 48 c7 45 50 07 00 00 00 4c 89 65 48 66 44 89 65 38 4c 89 a5 b8 04 00 00 4c 89 a5 c0 04 00 00 4c 89 a5 c8 04 00 00 48 c7 45 00 07 00 00 00 4c 89 65 f8 66 44 89 65 e8 41 b8 01 00 00 00 48 8d 15 0d e3 08 00 48 8d 4d e8 e8 b8 ad 00 00 90 48 c7 45 c0 07 00 00 00 4c 89 65 b8 66 44 89 65 a8 41 b8 0d 00 00 00 48 8d 15 e9 e2 08 00 48 8d 4d a8 e8 90 ad 00 00 90 e8 ea 2b ff ff 48 8d 48 30 48 8d 55 a8 e8 cd 74 00 00 48 8b d0 4c 8d 45 e8 48 8d 8d b8 04 00 00 e8 1a 55 01 00 90 48 83 7d c0 08 72 0a 48 8b 4d a8 ff 15 50 2f 06 00 48 c7 45 c0 07 00 00 00 4c 89 65 b8 66 44 89 65 a8 48 83 7d 00 08 72 0a 48 8b 4d e8 ff 15 2e 2f 06 00 48 c7 45 00 07 00 00 00 4c 89 65 f8 66 44 89 65 e8 48 8d 85 98 04 00 00 48 89 85 c0 00 00 00 48 8d 85 88 04 00 00 48 89 85 c8 00 00 00 48 8b 9d b8 04 00 00 48 8b bd c0 04 00 00 48 3b df 0f 84 8b 02 00 00 66 90 4c 89 a5 48 05 00 00 4c 89 a5 50 05 00 00 48 c7 45 30 07 00 00 00 4c 89 65 28 66 44 89 65 18 4c 8d 85 50 04 00 00 48 83 bd 68 04 00 00 08 4c 0f 43 85 50 04 00 00 48 8d 95 50 04 00 00 48 0f 43 95 50 04 00 00 48 8b 85 60 04 00 00 4d 8d 04 40 48 8d 4d 18 e8 37 b4 01 00 90 48 8d 55 18 48 8d 8d 48 05 00 00 e8 36 9a 00 00 90 48 83 7d 30 } - $s2 = { 48 c7 85 b0 04 00 00 07 00 00 00 4c 89 a5 a8 04 00 00 66 44 89 a5 98 04 00 00 4c 8b 85 88 04 00 00 4d 8b c8 4d 8b 00 48 8d 95 28 02 00 00 48 8d 8d 88 04 00 00 e8 d1 fe 00 00 48 8b 8d 88 04 00 00 ff 15 5c 28 06 00 48 c7 45 e0 0f 00 00 00 4c 89 65 d8 c6 45 c8 00 41 b8 0e 00 00 00 48 8d 15 b7 db 08 00 48 8d 4d c8 e8 ee d0 00 00 90 48 8d 4d c8 e8 54 8c 01 00 48 8b d8 48 83 7d e0 10 72 0a 48 8b 4d c8 ff 15 18 28 06 00 48 c7 45 e0 0f 00 00 00 4c 89 65 d8 c6 45 c8 00 48 } - $s3 = { 48 8d 8d a8 02 00 00 e8 88 64 01 00 90 48 8b 08 48 89 4c 24 38 48 8b 48 08 48 89 4c 24 40 4c 89 20 4c 89 60 08 48 8d 54 24 38 48 8d 4c 24 48 e8 a0 8e 01 00 90 48 c7 45 a0 07 00 00 00 4c 89 65 98 66 44 89 65 88 41 b8 0b 00 00 00 48 8d 15 d9 d3 08 00 48 8d 4d 88 e8 a8 a5 00 00 90 48 8d 54 24 48 48 8d 4d 88 e8 d9 60 00 00 90 48 83 7d a0 08 72 0a 48 8b 4d 88 ff 15 7f 27 06 00 48 c7 45 a0 07 00 00 00 4c 89 65 98 66 44 89 65 88 48 8b 4c 24 48 48 85 c9 74 0b 48 8b 01 ba 01 00 00 00 ff 10 90 48 8b 4c 24 40 } - $s4 = { 48 83 7c 24 58 08 72 0b 48 8b 4c 24 40 ff 15 85 df 06 00 49 8b ce e8 05 dd ff ff e8 e0 db ff ff 48 8d 78 30 e8 27 fc ff ff 33 f6 84 c0 0f 85 ae 01 00 00 48 c7 44 24 38 07 00 00 00 48 89 74 24 30 66 89 74 24 20 44 8d 46 07 48 8d 15 cf 84 09 00 48 8d 4c 24 20 e8 45 5d 01 00 90 48 c7 44 24 58 07 00 00 00 48 89 74 24 50 66 89 74 24 40 44 8d 46 07 48 8d 15 a6 84 09 00 48 8d 4c 24 40 e8 1c 5d 01 00 90 48 8d 54 24 20 48 8b cf e8 5e 24 01 00 48 8b d8 48 8d 54 24 40 48 8d 4d 18 e8 4d 24 01 00 48 8b c8 48 8b d3 e8 72 c1 ff ff 85 c0 0f 9e c3 48 83 7c 24 58 08 72 0b 48 8b 4c 24 40 ff 15 d2 de 06 00 48 c7 44 24 58 07 00 00 00 48 89 74 24 50 66 89 74 24 40 48 83 7c 24 38 08 72 0b 48 8b 4c 24 20 ff 15 ac de 06 00 84 db 0f 84 ed 00 00 00 48 c7 44 24 38 07 00 00 00 48 89 74 24 30 66 89 74 24 20 41 b8 20 00 00 00 48 8d 15 ec 84 09 00 48 8d 4c 24 20 e8 82 5c 01 00 90 48 8d 05 3a aa 09 00 48 89 44 24 40 48 c7 44 24 60 07 00 00 00 48 89 74 24 58 66 89 74 24 48 49 83 c9 ff 45 33 c0 48 8d 54 24 20 48 8d 4c 24 48 e8 0c 5b 01 00 90 48 8d 05 e4 a8 09 00 48 89 45 80 48 8d 4d 88 ff 15 76 de 06 00 48 8d 05 ff e7 06 00 48 89 45 a0 48 89 75 a8 48 89 75 b0 48 89 75 b8 c7 45 c0 ff ff ff ff 48 8b 45 80 48 63 48 04 48 8d 05 71 9a 09 00 48 89 44 0d 80 48 8b 45 80 48 63 48 08 48 8d 05 bd ac 09 00 48 89 44 0d 80 48 8d 54 24 40 48 8d 4d 80 e8 a2 e0 02 00 48 8b d0 41 b8 01 00 00 00 48 8d 4d d0 e8 e0 05 00 00 48 8d 15 81 f8 0b 00 48 8d 4d d0 e8 a2 46 06 00 90 48 c7 44 24 38 07 00 00 00 48 89 74 24 30 66 89 74 24 20 41 b8 0b 00 00 00 48 8d 15 67 83 09 00 48 8d 4c 24 20 e8 95 5b 01 00 90 48 8d 54 24 20 49 8b cd e8 d7 22 01 00 49 3b c4 74 13 49 83 c9 ff 45 33 c0 49 8b d4 48 8b c8 e8 30 5a 01 00 90 48 83 7c 24 38 08 72 0b 48 8b 4c 24 20 ff 15 54 dd 06 00 48 c7 44 24 38 07 00 00 00 48 89 74 24 30 66 89 74 24 20 41 b8 07 00 00 00 48 8d 15 bc 82 09 00 48 8d 4c 24 20 e8 32 5b 01 00 90 48 c7 44 24 58 07 00 00 00 48 89 74 24 50 66 89 74 24 40 41 b8 07 00 00 00 48 8d 15 91 82 09 00 48 8d 4c 24 40 e8 07 5b 01 00 90 48 8d 54 24 20 48 8d 4d 18 e8 48 22 01 00 48 8b d8 48 8d 54 24 40 48 8b cf e8 38 22 01 00 48 3b c3 74 13 49 83 c9 ff 45 33 c0 48 8b d3 48 8b c8 e8 91 59 01 00 90 48 83 7c 24 58 08 72 0b 48 8b 4c 24 40 ff 15 b5 dc 06 00 48 c7 44 24 58 07 00 00 00 48 89 74 24 50 66 89 74 24 40 } + $s1 = { 52 45 41 44 4d 45 5f 46 4f 52 5f 44 45 43 52 59 50 54 } + $s2 = { 64 48 8b 0c 25 f8 ff ff ff 48 8d 44 24 ?? 48 3b 41 10 0f 86 [2] 00 00 48 81 ec ?? 00 00 00 48 89 ac 24 ?? 00 00 00 48 8d ac 24 ?? 00 00 00 48 8b 05 [3] 00 48 83 3d [3] 00 00 0f 86 [2] 00 00 48 8b 48 08 48 8b 00 48 89 04 24 48 89 4c 24 08 e8 [3] ff 48 c7 04 24 20 00 00 00 e8 [2] 00 00 48 c7 04 24 00 00 00 00 e8 [3] ff 48 8b 44 24 20 48 89 44 24 58 48 8b 4c 24 18 48 89 8c 24 88 00 00 00 48 8b 54 24 28 48 89 54 24 60 48 } + $s3 = { 48 81 ec ?? 00 00 00 48 89 ac 24 ?? 00 00 00 48 8d ac 24 ?? 00 00 00 } + $s4 = { 64 48 8b 0c 25 f8 ff ff ff 48 [0-5] 3b ?? 10 0f 86 [2] 00 00 48 ?? ec } + $s5 = { 48 83 ec 78 48 89 6c 24 70 48 8d 6c 24 70 48 8b 05 [3] 00 48 8b 0d [3] 00 48 8b 15 [3] 00 48 89 0c 24 48 89 44 24 08 48 89 54 24 10 e8 [3] ff 48 8b 44 24 18 48 85 c0 0f 84 10 01 00 00 48 8b 48 28 48 8b 50 20 48 8b 40 18 48 89 04 24 48 89 54 24 08 48 89 4c 24 10 e8 [3] ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 8b 5c 24 30 48 85 d2 0f 85 a3 00 00 00 48 8d 15 [2] 03 00 48 39 d0 0f 85 13 01 00 00 48 8b 05 [3] 00 48 8b 15 [3] 00 48 89 04 24 48 89 54 24 08 48 89 4c 24 10 48 8b 84 24 80 00 00 00 48 89 44 24 18 48 8b 84 24 88 00 00 00 48 89 44 24 20 48 8b 84 24 90 00 00 00 48 89 44 24 28 e8 [3] ff 48 8b 44 24 38 48 8b 4c 24 40 48 8b 54 24 48 48 8b 5c 24 50 48 8b 74 24 30 48 89 b4 24 98 00 00 00 48 89 84 24 a0 00 00 00 48 89 8c 24 a8 00 00 00 48 89 94 24 b0 00 00 00 48 89 9c 24 b8 00 00 00 48 8b 6c 24 } + $s6 = { 48 81 ec 48 01 00 00 48 89 ac 24 40 01 00 00 48 8d ac 24 40 01 00 00 48 8d 7c 24 38 48 8d 35 [2] 0f 00 48 89 6c 24 f0 48 8d 6c 24 f0 e8 [3] ff 48 8b 6d 00 48 8d 05 [2] 02 00 48 89 04 24 48 8b 84 24 50 01 00 00 48 89 44 24 08 48 89 44 24 10 e8 [3] ff 48 8b 44 24 18 48 89 84 24 38 01 00 00 31 c9 eb 18 8b 54 84 38 48 8b 5c 24 30 48 8b 84 24 38 01 00 00 89 14 98 48 8d 4b 01 48 8b 94 24 50 01 00 00 48 39 d1 7d 2c 48 89 4c 24 30 90 48 8b 05 [3] 00 48 89 04 24 48 c7 44 24 08 40 00 00 00 e8 [3] ff 48 8b 44 24 10 48 83 f8 40 72 b1 eb 46 48 c7 04 24 00 00 00 00 48 89 44 24 08 48 89 54 24 10 48 89 54 24 18 e8 [3] ff 48 8b 44 24 28 48 8b 4c 24 20 48 89 8c 24 58 01 00 00 48 89 84 24 60 01 00 00 48 8b ac 24 40 01 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 300KB and 3 of ( $s* ) + uint32( 0 ) == 0x464C457F and filesize > 25KB and all of ( $s* ) } -rule ARKBIRD_SOLG_APT_Gelsemium_Gelsenicine_June_2021_2 : FILE +rule ARKBIRD_SOLG_RAN_ELF_Qnapcrypt_Aug_2021_1 : FILE { meta: - description = "Detect Gelsenicine malware (Loader - Variant 2)" + description = "Detect QNAPCrypt ransomware (x86 version)" author = "Arkbird_SOLG" - id = "c6e28da2-622b-57ba-9381-9f8f6b8879bf" - date = "2021-06-12" - modified = "2021-06-14" - reference = "https://www.welivesecurity.com/wp-content/uploads/2021/06/eset_gelsemium.pdf" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-13/Gelsemium/APT_Gelsemium_Gelsenicine_June_2021_2.yara#L1-L19" + id = "fcdec43a-de70-57a2-9527-263685acc820" + date = "2021-08-11" + modified = "2021-08-12" + reference = "https://bazaar.abuse.ch/browse/tag/QNAPCrypt/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-11/QNAPCrypt/RAN_ELF_QNAPCrypt_Aug_2021_1.yara#L1-L29" license_url = "N/A" - logic_hash = "e1d6402c743af697c8d1b34087b6fe9db80237834d73967b0a0638023d4e4a40" + logic_hash = "4dbe5241b9f1b68a15193f3d5c7b0b5fac80208c16917b6e543ce407301f1dcf" score = 75 - quality = 75 + quality = 71 tags = "FILE" - hash1 = "6eaeca0cf28e74de6cfd82d29a3c3cc30c2bc153ac811692cc41ee290d766474" - hash1 = "d986207bc108e55f4b110ae208656b415d2c5fcc8f99f98b4b3985e82b9d5e5b" - hash1 = "ec491de0e2247f64b753c4ef0c7227ea3548c2f222b547528dae0cf138eca53a" + hash1 = "551e03e17d1df9bd5b712bec7763578c01e7bffe9b93db246e36ec0a174f7467" + hash2 = "670250a169ba548c07a5066a70087e83bbc7fd468ef46199d76f97f9e7f72f36" + hash3 = "6df0897d4eb0826c47850968708143ecb9b58a0f3453caa615c0f62396ef816b" + hash4 = "fedcce505a5e307c1d116d52b3122f6484b3d25fb3c4d666fe7af087cfe85349" tlp = "white" - adversary = "Gelsemium" + adversary = "-" strings: - $s1 = { 48 53 48 83 ec 30 48 c7 44 24 20 fe ff ff ff 48 8b d9 c7 44 24 40 00 00 00 00 8b 05 [3] 00 a8 01 0f 85 96 00 00 00 83 c8 01 89 05 [3] 00 33 c0 88 44 24 40 4c 8d 44 24 40 48 8d 15 [3] 00 48 8d 0d [3] 00 ff 15 [2] 00 00 90 33 c0 88 44 24 48 4c 8d 44 24 48 48 8d 15 [3] 00 48 8d 0d [3] 00 ff 15 [2] 00 00 90 33 c0 88 44 24 40 4c 8d 44 24 40 48 8d 15 [3] 00 48 8d 0d [3] 00 ff 15 [2] 00 00 90 33 c0 88 44 24 48 4c 8d 44 24 48 48 8d 15 [3] 00 48 8d 0d [3] 00 ff 15 [2] 00 00 90 48 8d 0d [2] 00 00 e8 [2] 00 00 90 48 c7 43 08 00 00 00 00 48 c7 43 10 00 00 00 00 48 c7 43 18 00 00 00 00 4c 8d 0d [3] 00 4c 8d 05 [3] 00 33 d2 48 8b cb e8 86 f9 ff ff 48 8b c3 48 83 c4 30 } - $s2 = { 54 00 65 00 6d 00 70 00 2f 00 00 00 00 00 00 00 43 00 6f 00 6d 00 6d 00 6f 00 6e 00 41 00 70 00 70 00 44 00 61 00 74 00 61 00 2f 00 00 00 00 00 53 00 79 00 73 00 74 00 65 00 6d 00 2f 00 00 00 57 00 69 00 6e 00 64 00 6f 00 77 00 73 00 2f } - $s3 = { 48 8b ca e8 [3] 00 48 39 5e 08 75 05 48 8b c3 eb 08 48 8b 46 10 48 2b 46 08 3b c3 0f 4c c3 48 63 c8 e8 [3] 00 48 89 47 08 48 8b 56 10 48 8b 4e 08 4c 8b d8 eb 10 4c 3b db 74 05 8a 01 41 88 03 49 ff c3 48 ff c1 48 3b ca 75 eb 4c 89 5f 10 4c 89 5f 18 48 8b c7 48 83 c4 20 5f 5e } - $s4 = { 45 33 c9 45 33 c0 ba 80 00 00 00 48 8b ce e8 16 f2 ff ff 84 c0 74 71 48 8d 53 18 41 b8 20 00 00 00 48 8b ce e8 e4 f4 ff ff 84 c0 74 5b 48 8d 53 38 41 b8 20 00 00 00 48 8b ce e8 56 f9 ff ff 84 c0 74 45 48 8b 43 10 48 8b 0d [3] 00 48 3b c1 74 0d 48 8b d8 48 8b 00 48 3b c1 75 f5 eb 1b 48 8b 43 08 eb 07 48 8b d8 48 8b 40 08 48 3b 58 10 74 f3 48 39 43 10 48 0f } + $s1 = { 2d 00 20 00 20 00 00 00 80 00 80 08 00 00 00 00 00 00 2d 00 2d 00 2d 00 2d 00 2d 00 2d 00 2d 00 2d 00 2d 00 25 00 05 } + $s2 = { 2d 2d 2d 2d 2d 45 4e 44 20 00 00 00 00 00 00 0a 2d 2d 2d 2d 2d 42 45 47 49 4e 20 } + $s3 = { 52 65 71 75 69 72 65 64 55 73 65 72 2d 41 67 65 6e 74 3a 20 25 73 0d 0a 57 77 77 2d 41 75 74 68 65 6e 74 69 63 61 74 65 5a 61 6e 61 62 61 7a 61 72 5f 53 71 75 61 72 65 0a 72 75 6e 74 69 6d 65 20 73 74 61 63 6b 3a } + $s4 = { 34 10 90 e5 80 20 9f e5 04 20 8d e5 08 10 8d e5 c8 10 9f e5 0c 10 8d e5 0a 30 a0 e3 10 30 8d e5 53 4e f8 eb 14 00 9d e5 00 10 90 e5 04 00 90 e5 00 00 50 e3 0c 00 00 da 04 00 91 e5 00 10 91 e5 04 10 8d e5 08 00 8d e5 94 00 9f e5 0c 00 8d e5 05 00 a0 e3 10 00 8d e5 15 e2 ff eb 14 00 dd e5 01 10 20 e2 84 00 9d e5 09 fe ff ea 00 00 a0 e3 00 10 a0 e3 f1 ff ff ea 0e 30 a0 e1 56 76 f9 eb fa } + $s5 = { 89 7c 24 2c 83 fe 20 19 db 89 f1 bf 01 00 00 00 d3 e7 21 df 89 fb 83 c7 ff 89 7c 24 24 83 c1 e0 89 4c 24 3c 83 f9 20 19 f6 f7 d9 89 4c 24 38 83 f9 20 19 ff 8b 4c 24 3c ba 01 00 00 00 d3 e2 21 f2 8b 4c 24 38 be 01 00 00 00 d3 ee 21 fe 09 d6 83 c3 ff 83 d6 ff 89 74 24 34 8b 54 24 44 8b 5c 24 2c 8b 7c 24 40 8b 4c 24 28 89 44 24 48 31 c0 89 44 24 30 31 c0 89 44 24 20 31 c0 89 44 24 1c } + $s6 = { 65 8b 0d 00 00 00 00 8b 89 fc ff ff ff 3b 61 08 0f 86 44 03 00 00 83 ec 58 c7 44 24 20 00 00 00 00 c7 44 24 24 00 00 00 00 8d 05 60 c3 27 08 89 44 24 20 8d 0d 28 af 31 08 89 4c 24 24 8b 0d 4c 35 4c 08 8d 15 50 e8 31 08 89 14 24 89 4c 24 04 8d 4c 24 20 89 4c 24 08 c7 44 24 0c 01 00 00 00 c7 44 24 10 01 00 00 00 e8 63 b9 ea ff 90 c7 05 94 38 4c 08 06 00 00 00 8b 05 d0 50 4d 08 85 c0 0f 85 b3 02 00 00 8d 05 1a d3 2b 08 89 05 90 38 4c 08 8b 05 a4 34 4c 08 89 04 24 8d 05 10 02 32 08 89 44 24 04 8d 05 90 38 4c 08 89 44 24 08 } + $x1 = { e8 [2] e4 ff 8b 44 24 08 89 44 24 28 8b 4c 24 0c 89 4c 24 2c 31 d2 31 db eb 18 8b 6c 24 40 83 c5 01 8b 54 24 44 83 d2 00 8b 44 24 28 8b 4c 24 2c 89 eb 39 ca 87 dd 0f ?? c3 87 dd } + $x2 = { 8b ?? 20 89 ?? 24 ff d0 8b 44 24 ?? 89 44 24 ?? 8b 4c 24 ?? 89 4c 24 ?? c7 44 24 68 65 43 68 30 c7 44 24 6c 72 61 69 78 89 ?? 24 89 ?? 24 04 e8 [2] e4 ff } + $x3 = { 74 11 90 e5 70 21 90 e5 68 31 90 e5 6c 41 90 e5 04 30 8d e5 08 40 8d e5 0c 20 8d e5 10 10 8d e5 91 5c fe eb 1c 00 9d e5 18 10 9d e5 14 30 9d e5 78 20 9d e5 40 10 82 e5 44 00 82 e5 ac b6 9f e5 00 00 9b e5 00 00 50 e3 27 06 00 1a 3c 30 82 e5 7c 02 9d e5 20 10 80 e2 1b 2e 8d e2 f9 0d fc eb 04 20 8d e2 1b 1e 8d e2 f6 0d fc eb 9e f4 ff eb 34 00 9d e5 78 30 9d e5 48 00 83 e5 7c 02 9d e5 d4 40 90 e5 d0 50 90 e5 cc 60 90 e5 04 60 8d e5 08 50 8d e5 0c 40 8d e5 fe f5 ff eb 10 00 9d e5 78 30 9d e5 4c 00 83 e5 04 00 8d e5 7c 02 9d e5 c0 40 80 e2 08 40 8d e5 8c fa ff eb 0c 00 9d e5 18 30 9d e5 10 40 9d e5 14 50 9d e5 78 60 9d e5 50 00 86 e5 14 b6 9f e5 00 00 9b e5 00 } + $x4 = { d0 00 8d e5 05 00 53 e3 a0 05 00 1a 00 30 d2 e5 68 00 53 e3 9a 05 00 1a 01 30 d2 e5 74 00 53 e3 94 05 00 1a 02 30 d2 e5 74 00 53 e3 8e 05 00 1a 03 30 d2 e5 70 00 53 e3 88 05 00 1a 04 20 d2 e5 73 00 52 e3 82 05 00 1a 9c 22 9d e5 54 30 92 e5 00 00 53 e3 72 04 00 0a 00 00 51 e3 6a 04 00 1a b4 12 9d e5 b8 32 9d e5 54 70 92 e5 58 07 9f e5 } + $x5 = { 55 6e 61 62 6c 65 20 74 6f 20 63 72 65 61 74 65 20 70 69 64 20 66 69 6c 65 20 3a 20 25 76 } + $x6 = { 53 61 76 65 20 63 75 72 72 20 50 49 44 20 25 64 } condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 3 of ( $s* ) + uint32( 0 ) == 0x464C457F and filesize > 25KB and 3 of ( $s* ) and 2 of ( $x* ) } -rule ARKBIRD_SOLG_APT_Gelsemium_Gelsemine_June_2021_1 : FILE +rule ARKBIRD_SOLG_Mal_Stealer_NET_Redline_Aug_2020_1 : FILE { meta: - description = "Detect Gelsemine malware (Dropper - Variant 1)" + description = "Detect Redline Stealer (August 2020)" author = "Arkbird_SOLG" - id = "cfe932fd-ff50-5e54-824c-e11afe8e8575" - date = "2021-06-12" - modified = "2021-06-14" - reference = "https://www.welivesecurity.com/wp-content/uploads/2021/06/eset_gelsemium.pdf" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-13/Gelsemium/APT_Gelsemium_Gelsemine_June_2021_1.yara#L1-L19" + id = "6fda87c3-0d00-5c00-a1ff-6d96dd726ddf" + date = "2020-08-24" + modified = "2020-08-24" + reference = "https://twitter.com/JAMESWT_MHT/status/1297878628450152448" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-24/Redline/Mal_Stealer_NET_Redline_Aug_2020_1.yar#L1-L31" license_url = "N/A" - logic_hash = "2b5031412de163ad92dfe00c7da331eb36c4ce7b590df48dfa84df0104e93b15" + logic_hash = "950641dfaf17f332e6a18961aebb2533732d82ce69f3617efa08cc63272f1786" score = 75 quality = 75 tags = "FILE" - hash1 = "00b701e3ef29912c1fcd8c2154c4ae372cfe542cfa54ffcce9fb449883097cec" - hash2 = "109d4b8878b8c8f3b7015f6b3ae573a6799296becce0f32ca3bd216bee0ab473" - hash3 = "fe71b66d65d5ff9d03a47197c99081d9ec8d5f6e95143bdc33f5ea2ac0ae5762" - hash3 = "29e78ca3cb49dd2985a29e74cafb1a0a15515670da0f4881f6095fb2926bfefd" - tlp = "white" - adversary = "Gelsemium" + hash1 = "4195430d95ac1ede9bc986728fc4211a1e000a9ba05a3e968dd302c36ab0aca0" strings: - $s1 = { 8b 44 24 04 83 ec 40 85 c0 53 55 56 57 0f 84 ec 15 00 00 8b 58 1c 85 db 0f 84 e1 15 00 00 8b 48 0c 85 c9 0f 84 d6 15 00 00 83 38 00 75 0b 8b 48 04 85 c9 0f 85 c6 15 00 00 83 3b 0b 75 06 c7 03 0c 00 00 00 8b 48 0c 8b 30 8b 78 04 8b 53 38 8b 6b 3c 89 4c 24 28 8b 48 10 8b 03 83 f8 1e 89 4c 24 20 89 74 24 14 89 7c 24 18 89 54 24 10 89 7c 24 38 89 4c 24 2c c7 44 24 34 00 00 00 } - $s2 = { 33 c0 33 d2 8a 06 8a 56 01 03 c8 33 c0 8a 46 02 03 f9 03 ca 33 d2 8a 56 03 03 f9 03 c8 33 c0 8a 46 04 03 f9 03 ca 33 d2 8a 56 05 03 f9 03 c8 33 c0 8a 46 06 03 f9 03 ca 33 d2 8a 56 07 03 f9 03 c8 33 c0 8a 46 08 03 f9 03 ca 33 d2 8a 56 09 03 f9 03 c8 33 c0 8a 46 0a 03 f9 03 ca 33 d2 8a 56 0b 03 f9 03 c8 33 c0 8a 46 0c 03 f9 03 ca 33 d2 8a 56 0d 03 f9 03 c8 33 c0 8a 46 0e 03 f9 03 ca 33 d2 8a 56 0f 03 f9 03 c8 83 c6 10 03 f9 03 ca 03 f9 4d 0f 85 67 ff ff ff 8b c1 33 d2 b9 f1 ff 00 00 f7 f1 8b c7 bf f1 ff 00 00 8b ca 33 d2 f7 f7 ff 4c 24 18 8b fa 0f 85 38 ff ff ff 85 db 0f 84 da 00 00 00 83 fb 10 0f 82 a1 00 00 00 8b eb c1 ed 04 33 d2 33 c0 8a 16 8a 46 01 03 ca 33 d2 8a 56 02 03 f9 03 c8 33 c0 8a 46 03 03 f9 03 ca 33 d2 8a 56 04 03 f9 03 c8 33 c0 8a 46 05 03 f9 03 ca 33 d2 8a 56 06 03 f9 03 c8 33 c0 8a 46 07 03 f9 03 ca 33 d2 8a 56 08 03 f9 03 c8 33 c0 8a 46 09 03 f9 03 ca 33 d2 8a 56 0a 03 f9 03 c8 33 c0 8a 46 0b 03 f9 03 ca 33 d2 8a 56 0c 03 f9 03 c8 33 c0 8a 46 0d 03 f9 03 ca 33 d2 8a 56 0e 03 f9 03 c8 33 c0 8a 46 0f 03 f9 03 ca 83 eb 10 03 f9 03 c8 03 f9 83 c6 10 } - $s3 = { 55 8b ec 6a ff 68 [2] 40 00 68 [2] 40 00 64 a1 00 00 00 00 50 64 89 25 00 00 00 00 83 ec 68 53 56 57 89 65 e8 33 db 89 5d fc 6a 02 5f 57 ff 15 [2] 40 00 59 83 0d [2] 41 00 ff 83 0d [2] 41 00 ff ff 15 [2] 40 00 8b 0d [2] 41 00 89 08 ff 15 [2] 40 00 8b 0d [2] 41 00 89 08 a1 [2] 40 00 8b 00 a3 [2] 41 00 e8 ?? 01 00 00 39 1d [3] 00 75 0c 68 [2] 40 00 ff 15 [2] 40 00 59 e8 ?? 01 00 00 68 [3] 00 68 [3] 00 e8 ?? 01 00 00 a1 [2] 41 00 89 45 94 8d 45 94 50 ff 35 [2] 41 00 8d 45 9c 50 8d 45 90 50 8d 45 a0 50 ff 15 [2] 40 00 68 [3] 00 68 00 [2] 00 e8 ?? 01 00 00 83 c4 24 a1 [2] 40 00 8b 30 3b } + $s1 = { 53 00 45 00 4c 00 45 00 43 00 54 00 20 00 2a 00 20 00 46 00 52 00 4f 00 4d 00 20 00 57 00 69 00 6e 00 33 00 32 00 5f 00 50 00 72 00 6f 00 63 00 65 00 73 00 73 00 20 00 57 00 68 00 65 00 72 00 65 00 20 00 53 00 65 00 73 00 73 00 69 00 6f 00 6e 00 49 00 64 00 3d 00 27 00 7b 00 30 00 7d } + $s2 = { 28 00 28 00 28 00 28 00 5b 00 30 00 2d 00 39 00 2e 00 5d 00 29 00 5c 00 64 00 29 00 2b 00 29 00 7b 00 31 00 7d 00 29 } + $s3 = { 7b 00 30 00 7d 00 5c 00 46 00 69 00 6c 00 65 00 5a 00 69 00 6c 00 6c 00 61 00 5c 00 72 00 65 00 63 00 65 00 6e 00 74 00 73 00 65 00 72 00 76 00 65 00 72 00 73 00 2e 00 78 00 6d 00 6c } + $s4 = { 7b 00 30 00 7d 00 5c 00 46 00 69 00 6c 00 65 00 5a 00 69 00 6c 00 6c 00 61 00 5c 00 73 00 69 00 74 00 65 00 6d 00 61 00 6e 00 61 00 67 00 65 00 72 00 2e 00 78 00 6d 00 6c } + $s5 = { 53 00 6f 00 66 00 74 00 77 00 61 00 72 00 65 00 5c 00 4d 00 61 00 72 00 74 00 69 00 6e 00 20 00 50 00 72 00 69 00 6b 00 72 00 79 00 6c 00 5c 00 57 00 69 00 6e 00 53 00 43 00 50 00 20 00 32 00 5c 00 53 00 65 00 73 00 73 00 69 00 6f 00 6e 00 73 } + $s6 = " k__BackingField" fullword ascii + $s7 = "set_encrypted_key" fullword ascii + $s8 = "UserAgentDetector" fullword ascii + $s9 = "set_encrypted_key" fullword ascii + $s10 = "set_FtpConnections" fullword ascii + $s11 = "set_IsProcessElevated" fullword ascii + $s12 = "SELECT ExecutablePath, ProcessID FROM Win32_Process" fullword wide + $s13 = " k__BackingField" fullword ascii + $s14 = "System.Collections.Generic.IEnumerable .GetEnumerator" fullword ascii + $s15 = "System.Collections.Generic.IEnumerator .get_Current" fullword ascii + $s16 = "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\App Paths\\browser.exe" fullword wide + $s17 = "ProcessExecutablePath" fullword ascii + $s18 = "IsProcessElevated" fullword ascii + $s19 = "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\App Paths\\firefox.exe" fullword wide + $s20 = "get_encryptedPassword" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 150KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize < 90KB and 15 of them } -rule ARKBIRD_SOLG_EXP_CVE_2021_42321_Nov_2021_1 : CVE_2021_42321 FILE -{ - meta: - description = "Detect CVE-2021-42321 exploit tool" - author = "Arkbird_SOLG" - id = "2efd58a1-e5c3-5596-b5fd-f6e2fe0ab620" - date = "2021-11-21" - modified = "2021-11-21" - reference = "https://gist.github.com/testanull/0188c1ae847f37a70fe536123d14f398" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-21/EXP_CVE_2021_42321_Nov_2021_1.yara#L1-L19" - license_url = "N/A" - logic_hash = "bf45f240875f3c3ab729fe623b6c97d0540c0d7d3e9b2e4beb88af6922f8a643" - score = 50 - quality = 67 - tags = "CVE-2021-42321, FILE" - hash1 = "537744916ce2e78748d301901c679307e8159101f3b194add89f6e1dfbf62c32" - tlp = "white" - level = "Experimental" - adversary = "-" - - strings: - $s1 = { 41 41 45 41 41 41 44 2f 2f 2f 2f 2f 41 51 41 41 41 41 41 41 41 41 41 4d 41 67 41 41 41 46 35 4e 61 57 4e 79 62 } - $s2 = "/ews/exchange.asmx" ascii - $s3 = { 48 74 74 70 4e 74 6c 6d 41 75 74 68 28 27 25 73 27 20 25 20 28 55 53 45 52 29 } - $s4 = { 22 55 73 65 72 2d 41 67 65 6e 74 22 3a 20 22 45 78 63 68 61 6e 67 65 53 65 72 76 69 63 65 73 43 6c 69 65 6e 74 } - $s5 = { 6d 56 6a 64 45 52 68 64 47 46 51 63 6d 39 32 61 57 52 6c 63 6a 34 4e 43 69 41 67 49 43 41 38 54 32 4a 71 5a 57 4e 30 52 47 46 30 59 56 42 79 62 33 5a 70 5a 47 56 79 49 48 67 36 53 32 56 35 50 53 4a 7a 5a 58 52 4e 5a 58 52 6f 62 32 51 69 49 45 39 69 61 6d 56 6a 64 45 6c 75 63 33 52 68 62 6d 4e 6c 50 53 4a 37 65 44 70 54 64 47 46 30 61 57 4d 67 59 7a 70 44 62 32 35 6d 61 57 64 31 63 6d 46 30 61 57 } - condition: - filesize > 3KB and 4 of them -} -rule ARKBIRD_SOLG_APT_Puzzlemaker_Launcher_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Sidewinder_NET_Loader_Aug_2020_1 : FILE { meta: - description = "Detect the launcher of the PuzzleMaker group" + description = "Detected the NET loader used by SideWinder group (August 2020)" author = "Arkbird_SOLG" - id = "ae31d9de-8e6c-5c1b-bc45-bc4e50cea00f" - date = "2021-06-10" - modified = "2021-11-01" - reference = "https://securelist.com/puzzlemaker-chrome-zero-day-exploit-chain/102771/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-09/PuzzleMaker/APT_PuzzleMaker_Launcher_Jun_2021_1.yara#L1-L19" + id = "7334a3b8-cd56-5820-a073-5bd22076644f" + date = "2020-08-24" + modified = "2020-08-24" + reference = "https://twitter.com/ShadowChasing1/status/1297902086747598852" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-24/SideWinder/APT_SideWinder_NET_Loader_Aug_2020_1.yar#L3-L21" license_url = "N/A" - logic_hash = "5c717ca5c57a86e1b5db45b3d581a45be248d45820c00c40c57a001ac07ce1b2" + logic_hash = "b40127cd845d75ef81eb230c12635da00dd77fc53e5886c253a2466627aa8534" score = 75 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "982f7c4700c75b81833d5d59ad29147c392b20c760fe36b200b541a0f841c8a9" - tlp = "White" - adversary = "PuzzleMaker" + hash1 = "4a0947dd9148b3d5922651a6221afc510afcb0dfa69d08ee69429c4c75d4c8b4" strings: - $s1 = { 4c 89 6d bf 48 8d 45 bf 48 89 44 24 20 4c 8d 0d f9 45 01 00 33 d2 44 8d 42 01 48 8d 0d dc 45 01 00 ff 15 56 44 01 00 8b d8 85 c0 78 c6 4c 89 6d c7 48 8b 45 bf 48 8b 08 4c 8b 79 18 b9 18 00 00 00 e8 9b 04 00 00 48 8b d8 48 89 45 a7 48 85 c0 74 32 0f 57 c0 33 c0 0f 11 03 48 89 43 10 4c 89 6b 08 c7 43 10 01 00 00 00 48 8d 0d 15 fb 01 00 ff 15 cf 43 01 00 48 89 03 48 85 } - $s2 = { 44 89 6c 24 38 4c 89 6c 24 30 c7 44 24 28 03 00 00 00 c7 44 24 20 03 00 00 00 45 33 c9 45 33 c0 41 8d 51 0a 48 8b 4d c7 ff 15 f6 42 01 00 85 c0 0f 88 bb 01 00 00 48 8d 0d 1d fa 01 00 ff 15 c1 42 01 00 4c 8b f8 48 8d 0d 1b fa 01 00 ff 15 b1 42 01 00 4c 8b e0 4c 89 6d df 48 8b 4d c7 48 8b 11 4c 8b 52 30 4c 89 6c 24 28 48 8d 45 df 48 89 44 24 20 45 33 c9 45 33 c0 49 8b d4 41 ff d2 4c 89 6d e7 48 8b 4d df 48 8b 01 4c 89 6c 24 20 4c 8d 4d e7 45 33 c0 49 8b d7 ff 90 98 00 00 00 4c 89 6d cf 48 8b 4d e7 48 8b 01 4c 8d 45 cf 33 d2 ff 50 78 b8 08 00 00 00 66 89 45 ef 8d 48 10 e8 dc 02 00 00 48 8b d8 48 89 45 a7 48 85 c0 74 33 0f 57 c0 33 c0 0f 11 03 48 89 43 10 4c 89 6b 08 c7 43 10 01 00 00 00 48 8b ce ff 15 14 42 01 00 48 89 03 48 85 c0 75 0e 48 85 } - $s3 = { 4c 8d 05 75 0e 02 00 0f 1f 40 00 66 0f 1f 84 00 00 00 00 00 0f b6 d0 42 0f b6 0c 12 66 41 31 08 74 12 ff c0 49 83 c0 02 83 f8 20 72 e7 0f 1f 80 00 00 00 00 0f b7 05 49 09 02 00 48 8d 0d 76 09 02 00 66 d1 e8 66 83 e0 7f 66 0f 6f 15 f3 d4 01 00 66 89 05 2c 09 02 00 0f b7 05 27 09 02 00 66 d1 e8 66 83 e0 7f 66 89 05 19 09 02 00 0f b7 05 14 09 02 00 66 d1 e8 66 83 e0 7f 66 89 05 06 09 02 00 0f b7 05 01 09 02 00 66 d1 e8 66 83 e0 7f 66 89 05 f3 08 02 00 0f b7 05 ee 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 e0 08 02 00 0f b7 05 db 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 cd 08 02 00 0f b7 05 c8 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 ba 08 02 00 0f b7 05 b5 08 02 00 66 d1 e8 66 83 e0 7f f3 0f 6f 05 bc 08 02 00 66 89 05 9f 08 02 00 0f b7 05 9a 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 8c 08 02 00 0f b7 05 87 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 79 08 02 00 0f b7 05 74 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 66 08 02 00 0f b7 05 61 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 53 08 02 00 0f b7 05 4e 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 40 08 02 00 0f b7 05 3b 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 2d 08 02 00 0f b7 05 28 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 1a 08 02 00 0f b7 05 15 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 07 08 02 00 0f b7 05 02 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 f4 07 02 00 0f b7 05 ef 07 02 00 66 d1 e8 66 83 e0 7f 66 89 05 e1 07 02 00 b8 01 00 00 00 66 0f 6e c8 8d 50 05 66 0f d1 c1 66 0f db c2 f3 0f 7f 05 c7 07 02 00 0f } - $s4 = { 48 89 9c 24 60 06 00 00 48 89 b4 24 68 06 00 00 48 89 bc 24 70 06 00 00 4c 89 b4 24 30 06 00 00 c7 05 2e 1a 02 00 04 00 00 00 48 c7 05 27 1a 02 00 01 00 00 00 4c 89 2d 2c 1a 02 00 ff 15 22 48 01 00 48 8d 35 8b 04 02 00 66 66 66 0f 1f 84 00 00 00 00 00 33 d2 44 89 6c 24 70 41 b8 08 03 00 00 48 8d 8d 10 02 00 00 45 8b f5 e8 e4 28 00 00 4c 8d 0d 5d 03 02 00 48 89 74 24 20 ba 84 01 00 00 48 8d 8d 10 02 00 00 49 c7 c0 ff ff ff ff e8 a0 fb ff ff 48 8d 54 24 70 48 8d 8d 10 02 00 00 e8 9f 05 00 00 8b d0 85 } - $s5 = { 4c 89 6c 24 60 4c 8d 05 25 cc 01 00 4c 89 6c 24 58 48 8d 15 e1 04 02 00 4c 89 6c 24 50 41 b9 ff 01 0f 00 4c 89 6c 24 48 48 8b cf 4c 89 6c 24 40 48 89 74 24 38 44 89 6c 24 30 c7 44 24 28 02 00 00 00 c7 44 24 20 10 00 00 00 ff 15 19 46 01 00 48 8b d8 ff 15 a8 46 01 00 8b f0 48 85 db 74 22 48 8b cb ff 15 20 46 01 00 48 8b cb ff 15 ff 45 01 00 48 8b cf ff 15 f6 45 01 00 bf 01 00 00 } - $s6 = { 33 d2 33 c9 41 b8 3f 00 0f 00 ff 15 f4 46 01 00 48 8b f8 48 85 } + $s1 = "DUSER.dll" fullword wide + $s2 = "UHJvZ3JhbQ==" fullword wide + $s3 = ".tmp " fullword wide + $s4 = "U3RhcnQ=" fullword wide + $s5 = "Gadgets" fullword ascii + $s6 = "AdapterInterfaceTemplateObject" fullword ascii + $s7 = "FileRipper" fullword ascii + $s8 = "copytight @" fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize > 80KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize < 4KB and ( ( pe.exports ( "FileRipper" ) and pe.exports ( "Gadgets" ) ) and 5 of them ) } -rule ARKBIRD_SOLG_APT_Puzzlemaker_Implant_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_ELF_Specter_Jul_2021_1 : FILE { meta: - description = "Detect the implant of the PuzzleMaker group" + description = "Detect the Specter malware" author = "Arkbird_SOLG" - id = "9387130c-4474-55bf-9736-09494a5e81b8" - date = "2021-06-10" - modified = "2021-11-01" - reference = "https://securelist.com/puzzlemaker-chrome-zero-day-exploit-chain/102771/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-09/PuzzleMaker/APT_PuzzleMaker_Implant_Jun_2021_1.yara#L1-L21" + id = "24237a56-2717-5efc-9bfb-9ab6d87e082b" + date = "2021-07-02" + modified = "2021-07-05" + reference = "https://twitter.com/JAMESWT_MHT/status/1410870749473148930" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-04/Specter/MAL_ELF_Specter_Jul_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "e54eaaa76b2d370a27a232dee2299266f8b3b82d53da36e35c2a6fcdd7d5b1f7" + logic_hash = "de737f051d34edb2219e77c0d4f0239b95bad9983ee5e435d6ee9741525816f0" score = 75 quality = 75 tags = "FILE" - hash1 = "8a17279ba26c8fbe6966ea3300fdefb1adae1b3ed68f76a7fc81413bd8c1a5f6" - hash2 = "1ee9bb4e8bcabe197399b654dbf940438b120af1c376719ff9bdccf2bb1dc606" - hash3 = "f2ce2a00de8673f52d37911f3e0752b8dfab751b2a17e719a565b4083455528e" + hash1 = "0bff46518b35ddfe37f4a7820286aab829d81f1480d9eeca5aaedc9ceda6724f" + hash2 = "be97d7ae3b2d876f027d99d8d61dbca92513f4975336c2ebc26cf8a0839b67b6" tlp = "White" - adversary = "PuzzleMaker" + adversary = "Specter" strings: - $s1 = { 4c 8d 4c 24 5c 49 8b ce 48 8d 95 c0 00 00 00 ff 15 21 01 04 00 85 c0 74 28 4c 8d 4c 24 58 4c 89 64 24 20 41 b8 00 04 00 00 48 8d 95 c0 04 00 00 49 8b cf ff 15 b5 fe 03 00 85 c0 0f 85 25 ff ff ff ff 15 77 fe 03 00 8b } - $s2 = { 40 55 53 56 41 55 41 57 48 8d ac 24 a0 fe ff ff 48 81 ec 60 02 00 00 48 8b 05 5a 1c 03 00 48 33 c4 48 89 85 30 01 00 00 48 8b 85 b0 01 00 00 4c 8b f9 48 8b b1 b8 00 00 00 4c 8b ad c8 01 00 00 48 83 c6 07 48 89 44 24 60 48 8b 85 d0 01 00 00 48 89 45 98 8b 85 c0 01 00 00 83 c0 fd 48 c1 ee 03 4c 89 4d 80 4c 89 45 88 48 89 55 90 83 f8 06 0f 87 84 03 00 00 48 8d 15 f3 6b fd ff 48 98 8b 8c 82 b0 97 02 00 48 } - $s3 = { 48 8d 1d 98 3d 02 00 0f 57 c0 48 89 bc 24 58 02 00 00 33 c0 c7 44 24 68 01 00 00 00 0f 11 85 80 00 00 00 4c 8b c6 c7 85 8c 00 00 00 10 27 00 00 48 8d 95 a0 00 00 00 48 89 44 24 70 49 8b c9 48 89 44 24 78 0f 11 45 20 0f 11 45 30 0f 11 45 40 0f 11 45 50 0f 11 45 60 0f 11 45 70 0f 11 85 90 00 00 00 e8 57 58 fe ff 8b f8 85 c0 0f 85 62 02 00 00 49 8b 87 b8 00 00 00 48 8d 4c 24 68 48 8b 54 24 60 48 83 c0 07 48 c1 e8 03 4c 89 a4 24 50 02 00 00 4c 8b a5 b8 01 00 00 4c 3b e0 4c 89 b4 24 48 02 00 00 4d 8b f4 4c 0f 47 f0 4d 8b c6 e8 1b 57 fe ff 8b f8 85 c0 75 54 49 8b 87 b8 00 00 00 4a 8d 14 f5 00 00 00 00 48 } - $s4 = { 85 ff 0f 85 cd 01 00 00 48 8b 4d 90 48 8d 45 a0 48 89 44 24 50 45 33 c9 48 8d 45 d0 4d 8b c7 48 89 44 24 48 33 d2 4c 89 64 24 40 4c 89 64 24 38 c7 44 24 30 00 00 00 08 c7 44 24 28 01 00 00 00 4c 89 64 24 20 ff 15 62 1c 04 00 85 c0 75 3a ff 15 38 1d 04 00 44 8b c3 48 8b ce 8b d0 8b f8 e8 d1 09 00 00 48 8b 4d 80 ff 15 07 1d 04 00 48 8b 4d 88 ff 15 fd 1c 04 00 48 8b 4d 90 ff 15 f3 1c 04 00 } - $s5 = { 40 53 55 56 57 41 54 41 55 41 56 41 57 48 81 ec 28 02 00 00 48 8b 05 5d 0a 04 00 48 33 c4 48 89 84 24 10 02 00 00 48 8b ac 24 90 02 00 00 0f 57 c0 4c 8b ac 24 98 02 00 00 33 db 45 32 e4 4c 89 4c 24 58 4c 89 44 24 70 49 8b f9 48 89 6c 24 68 4d 8b c8 4c 89 6c 24 60 4c 8b fa 48 8b f1 44 8b f3 0f 11 84 24 e0 00 00 00 c7 84 24 ec 00 00 00 10 27 00 00 0f 11 84 24 80 00 00 00 0f 11 84 24 90 00 00 00 0f 11 84 24 a0 00 00 00 0f 11 84 24 b0 00 00 00 0f 11 84 24 c0 00 00 00 0f 11 84 24 d0 00 00 00 0f 11 84 24 f0 00 00 00 48 85 ed 75 47 4c 8b 81 b8 00 00 00 48 8d 05 a1 c2 ff ff 48 89 44 24 68 48 8d 8c 24 80 00 00 00 49 83 c0 07 48 8d 84 24 80 00 00 00 49 c1 e8 03 49 8b d1 48 89 44 24 60 e8 87 c2 ff ff 8b f8 85 c0 0f 85 ee 01 00 00 48 8b 7c 24 58 48 8d 56 68 48 8d 4f 18 e8 7b 4a ff ff 85 c0 75 15 48 8d 56 50 48 8b cf e8 6b 4a ff ff 85 c0 75 05 40 b5 } - $s6 = { 41 b9 01 00 00 00 c7 44 24 20 00 00 00 f0 45 33 c0 48 8d 4c 24 60 33 d2 ff 15 11 06 04 00 85 c0 74 28 48 8b 4c 24 60 4c 8d 85 b0 00 00 00 ba 20 00 00 00 ff 15 ee 05 04 00 48 8b 4c 24 60 33 d2 85 } + $s1 = { 41 57 41 89 cf 41 56 4d 89 c6 41 55 41 89 f5 be 01 00 00 00 41 54 49 89 fc bf 02 00 00 00 55 89 d5 31 d2 53 48 83 ec 38 48 c7 44 24 20 00 00 00 00 48 c7 44 24 28 00 00 00 00 e8 cf bf fe ff be 03 00 00 00 89 c3 89 c7 31 c0 e8 1f c4 fe ff 80 cc 08 be 04 00 00 00 89 df 89 c2 31 c0 e8 0c c4 fe ff 48 8d 74 24 20 89 ea 89 df 66 c1 ca 08 66 89 54 24 22 ba 10 00 00 00 66 c7 44 24 20 02 00 44 89 e8 31 ed 0f c8 89 44 24 24 e8 ae be fe ff 85 c0 0f 84 c5 00 00 00 e8 11 c0 fe ff 83 38 73 48 89 c5 74 07 89 df e8 12 b8 fe ff 8b 6d 00 83 fd 73 0f 85 a5 00 00 00 bf 1c 00 00 00 e8 dc b9 fe ff 48 85 c0 48 89 c2 0f 84 8c 00 00 00 44 89 68 14 89 58 18 4d 8d 6c 24 60 44 89 78 10 41 0f 10 06 4c 89 ef 4d 8d 74 24 50 0f 11 02 0f 29 04 24 48 89 04 24 e8 74 c2 fe ff bf 18 00 00 00 e8 b2 b5 07 00 48 85 c0 74 17 48 8b 14 24 48 c7 00 00 00 00 00 48 c7 40 08 00 00 00 00 48 89 50 10 4c 89 f6 48 89 c7 e8 9b fe 08 00 4c 89 ef e8 0b c3 fe ff 41 8b bc 24 88 00 00 00 48 8d 4c 24 14 89 da be 01 00 00 00 89 5c 24 18 c7 44 24 14 1d 20 00 80 e8 26 bd fe } + $s2 = { 55 31 c0 b9 5d 00 00 00 53 48 89 fb 48 81 ec 48 01 00 00 48 8d 7c 24 4e f3 aa 48 8d 7c 24 4e e8 d2 03 00 00 48 8d bc 24 ab 00 00 00 31 c0 b9 07 00 00 00 48 8d 74 24 28 c7 44 24 30 00 00 00 00 48 c7 44 24 38 00 00 00 00 f3 ab 48 8b 84 24 70 01 00 00 48 8d 7c 24 4e 48 89 44 24 40 48 8d 44 24 30 48 89 44 24 28 e8 36 08 00 00 8b 6c 24 30 85 ed 0f 85 89 00 00 00 48 8b 44 24 40 48 8b 00 48 8b 40 e8 48 39 44 24 38 75 76 48 8d bc 24 c7 00 00 00 31 c0 b9 5d 00 00 00 f3 aa 48 8d bc 24 c7 00 00 00 e8 4d 03 00 00 48 8d bc 24 24 01 00 00 b9 07 00 00 00 89 e8 48 8d 94 24 c7 00 00 00 48 8d 74 24 4e f3 ab 48 8d 7b 18 e8 64 26 00 00 b9 08 00 00 00 48 89 e7 48 8d b4 24 60 01 00 00 f3 a5 48 8d b4 24 c7 00 00 00 89 c2 48 89 df e8 6e fb ff ff 48 8d bc 24 c7 00 00 00 e8 e3 03 00 00 48 8d 7c 24 4e e8 d9 03 00 00 48 81 c4 } + $s3 = { 83 fa 03 0f 86 e6 00 00 00 41 57 41 56 41 55 41 54 49 89 cc 55 48 89 fd 53 48 89 f3 48 83 ec 28 66 8b 46 04 44 8b 76 0c 44 8b 3e 66 89 44 24 0c 66 8b 46 06 45 8d 6e 01 44 89 7c 24 08 44 89 74 24 14 66 89 44 24 0e 8b 46 08 4c 89 ef 89 44 24 10 e8 f4 b3 fe ff 48 89 c2 48 89 44 24 18 4c 89 e9 31 c0 48 89 d7 48 8d 73 10 f3 aa 48 89 d7 4c 89 f1 f3 a4 44 89 fe 48 89 ef e8 9b fa ff ff ff c0 74 07 4c 89 e1 31 d2 eb 4b 66 83 7c 24 0e 03 75 21 48 8b 74 24 18 48 8d 54 24 10 48 89 ef e8 d4 f8 ff ff 84 c0 75 0b e8 ad b9 fe ff 8b 00 85 c0 75 18 0f b7 54 24 0c 8b 4c 24 08 4d 89 e0 8b 74 24 10 48 89 ef e8 e1 f8 ff ff 83 f8 73 74 11 4c 89 e1 89 c2 8b 74 24 08 48 89 ef e8 ff fe ff ff 48 83 } + $s4 = { 48 8d 05 5a 5f 0b 00 48 89 84 24 80 00 00 00 48 8b 05 cf 75 30 00 be 18 00 00 00 bf 01 00 00 00 ff 10 48 85 c0 48 89 84 24 98 00 00 00 0f 84 fa fc ff ff 4c 8d bc 24 98 00 00 00 48 8b 54 24 60 48 8d 35 00 2b 0b 00 31 c0 4c 89 ff e8 2c ef ff ff 85 c0 0f 85 f4 fb ff ff 49 8b b5 f8 0d 00 00 48 85 f6 0f 84 13 09 00 00 31 ed 41 0f b7 86 ac 03 00 00 66 25 20 40 66 83 f8 20 0f 84 03 09 00 00 80 7c 24 78 00 0f 84 01 07 00 00 49 8b 8e 18 02 00 00 49 8b 96 10 02 00 00 4c 8d 46 06 48 8d 35 a6 2a 0b 00 4c 89 ff 31 c0 e8 ce ee ff ff 85 c0 0f 85 96 fb ff ff 41 0f b7 86 ac 03 00 00 4c 8d 25 42 eb 0a 00 66 25 20 40 66 83 f8 20 0f 84 55 0b 00 00 49 83 bd f8 0e 00 00 00 48 8d 05 25 eb 0a 00 74 0e 49 8b 96 30 04 00 00 48 85 d2 48 0f 45 c2 49 8b 95 68 0c 00 00 48 8d 35 07 eb 0a 00 48 85 d2 74 13 80 3a 00 74 0e 49 8b 96 18 04 00 00 48 85 d2 48 0f 45 f2 49 8b 96 50 04 00 00 48 8d 0d e1 ea 0a 00 48 85 d2 48 0f 44 d1 49 89 d3 48 8b 54 24 50 48 8b 52 20 48 85 d2 48 0f 44 d1 49 89 d2 49 8b 95 50 0d 00 00 48 85 d2 74 13 80 3a 00 74 0e 49 8b 96 10 04 00 00 48 85 d2 48 0f 45 ca 41 f6 85 85 15 00 00 02 48 8d 2d 96 ea 0a 00 74 0e 49 8b 96 28 04 00 00 48 85 d2 48 0f 45 ea 49 8b be 20 04 00 00 48 8d 15 78 ea 0a 00 4d 8b 8e 08 04 00 00 4d 8b 86 38 04 00 00 48 89 4c 24 10 48 8b 8c 24 80 00 00 00 48 89 74 24 28 48 8d 35 f6 23 0b 00 48 85 ff 4c 89 5c 24 20 4c 89 54 24 18 48 0f 44 fa 4d 85 c9 48 89 44 24 30 48 89 7c 24 60 48 8b 7c 24 70 4c 0f 44 ca 4d 85 c0 48 89 6c } + $s5 = { 8b 44 24 50 4d 85 ff 4c 89 38 0f 85 12 f8 ff ff e9 dc f9 ff ff 0f 1f 84 00 00 00 00 00 49 83 bd 68 0c 00 00 00 0f 84 bb f7 ff ff 48 8b 05 e3 6f 30 00 49 8b be 18 04 00 00 ff 10 49 8b b5 68 0c 00 00 48 8d 3d ae 26 0b 00 31 c0 49 c7 86 18 04 00 00 00 00 00 00 e8 22 9b 00 00 48 85 c0 49 89 86 18 04 00 00 0f 85 96 f7 ff ff e9 1d f9 ff ff 0f 1f 44 00 00 41 80 bd ea 0e 00 00 00 48 8d 05 01 26 0b 00 48 89 44 24 60 0f 88 2f f6 ff ff 83 fb 07 0f 87 2a 01 00 00 48 8d 05 76 28 0b 00 89 da 48 63 14 90 48 01 d0 ff e0 0f 1f 00 4c 8b 7c 24 50 49 8b 3f e8 e3 fa fe ff 85 c0 0f 85 eb f7 ff ff 49 8b 3f e8 f3 fa fe ff 49 89 47 08 e9 1e f9 ff ff 66 2e 0f 1f 84 00 00 00 00 00 49 8b b6 d0 00 00 00 49 8b bd f0 10 00 00 e8 5d cf 00 00 85 c0 0f 85 91 f9 ff ff 49 8b 86 d8 03 00 00 45 8b 86 98 01 00 00 8b 80 80 00 00 00 a8 02 74 0d 41 81 f8 bb 01 00 00 0f 84 b9 01 00 00 a8 01 74 0a 41 83 f8 50 0f 84 ab 01 00 00 41 0f b6 86 ad 03 00 00 48 8d 0d 2e e7 0a 00 48 8d 15 8a 1c 0b 00 48 8d 3d de 25 0b 00 48 89 ce 83 e0 02 48 8d 05 3c 07 0b 00 48 0f 45 ca 48 8b 54 24 58 48 0f 45 f0 31 c0 e8 14 9a 00 00 49 89 86 38 04 00 00 48 85 c0 0f 85 99 f9 ff ff e9 0f f8 ff ff 48 8d 05 05 25 0b 00 48 89 44 24 60 e9 2f f5 ff ff 48 8d 05 ef 24 0b 00 48 89 44 24 60 e9 1e f5 ff ff 48 8d 05 56 cd 0a 00 48 89 44 24 60 e9 0d f5 ff ff 48 8d 05 d6 24 0b 00 48 89 44 24 60 e9 fc f4 ff ff 48 8d 05 0e d1 0a 00 48 89 44 24 60 e9 eb f4 ff ff 66 2e 0f 1f 84 00 00 00 00 00 49 8b 86 d0 03 00 00 f6 80 80 00 00 00 03 74 28 8d 43 fd 83 f8 01 0f 86 6a 02 00 00 41 f6 85 eb 0e 00 00 01 74 12 49 83 bd f8 14 00 00 ff 0f 84 62 02 00 00 0f 1f 40 00 41 80 a5 68 06 00 00 bf 48 8d 05 44 e6 0a 00 41 f6 85 68 06 00 00 40 48 89 c1 48 8d 05 60 24 0b 00 48 0f 44 c1 48 89 44 24 70 e9 01 f8 ff ff 66 0f 1f 84 00 00 00 00 00 83 7f 18 04 4c 8d 3d f3 0a 0b 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 80KB and 5 of ( $s* ) + uint32( 0 ) == 0x464c457f and filesize > 100KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_ELF_Rotajakiro_May_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_ELK_Darkradiation_Jul_2021_2 : FILE { meta: - description = "Detect the ELF version of RotaJakiro" + description = "Detect the DarkRadiation ransomware" author = "Arkbird_SOLG" - id = "a67f9b64-8778-542f-8481-566a4ffaf5e8" - date = "2020-05-07" - modified = "2021-05-08" - reference = "https://blog.netlab.360.com/rotajakiro_linux_version_of_oceanlotus/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-08/RotaJakiro/MAL_ELF_RotaJakiro_May_2021_1.yara#L1-L21" + id = "3580a41a-ba2e-5a47-b35d-b2482fbc913a" + date = "2021-07-03" + modified = "2021-07-05" + reference = "https://bazaar.abuse.ch/browse/tag/DarkRadiation/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-04/DarkRadiation/RAN_ELK_DarkRadiation_Jul_2021_2.yara#L1-L27" license_url = "N/A" - logic_hash = "8e4b9ef8a908a13e738da31b28c879228c3bdc1d8461417b1c1bf31026c98abf" + logic_hash = "b21db1658845cafe37950d69b5bc0aab203e7bea3e43f95394236e0133234e2d" score = 75 - quality = 75 + quality = 57 tags = "FILE" - hash1 = "0958e1f4c3d14e4de380bda4c5648ab4fa4459ef8f5daaf32bb5f3420217af32" - hash2 = "5d753e72ef89f1cef3b7007df812c7a504727816a7b91ecd75cc9acdfb7e9c2e" - hash3 = "a18bec90b2b6185362eeb67c516c82dd34cd8f6a7423875921572e97ae1668b0" - hash4 = "af2a2be20d7bbec0a9bb4a4dfa898aa18ef4994a9791d7cf37b7b62b379992ac" - hash5 = "d38e8f113c36cfa9e05c4d0d6b526d81b69039430c3b1fc64a08a3445b5a5abe" + hash1 = "3bab2947305c00df66cb4d6aaef006f10aca348c17aa2fd28e53363a08b7ec68" + hash2 = "652ee7b470c393c1de1dfdcd8cb834ff0dd23c93646739f1f475f71a6c138edd" + hash3 = "79aee7a4459d49dc6dfebf1a45d32ccc3769a1e5c1f231777ced3769607ba9c1" tlp = "White" - adversary = "Oceanlotus" + adversary = "FERRUM" strings: - $seq1 = { 41 57 41 56 41 55 41 54 41 89 f5 55 53 49 89 fc 48 83 ec 58 64 48 8b 04 25 28 00 00 00 48 89 44 24 48 31 c0 e8 77 60 ff ff 89 c7 e8 20 60 ff ff 48 8b 58 20 c6 44 24 10 85 48 8d 7c 24 10 c6 44 24 11 2d c6 44 24 12 c5 ba 22 00 00 00 c6 44 24 13 7a c6 44 24 14 02 be 30 00 00 00 c6 44 24 15 58 c6 44 24 16 30 c6 44 24 17 e4 c6 44 24 18 8a c6 44 24 19 37 c6 44 24 1a bd c6 44 24 1b 68 c6 44 24 1c f6 c6 44 24 1d f8 c6 44 24 1e 6c c6 44 24 1f 8c c6 44 24 20 97 c6 44 24 21 cb c6 44 24 22 73 c6 44 24 23 bd c6 44 24 24 7b c6 44 24 25 19 c6 44 24 26 93 c6 44 24 27 a0 c6 44 24 28 26 c6 44 24 29 26 c6 44 24 2a ae c6 44 24 2b 1c c6 44 24 2c 96 c6 44 24 2d 1d c6 44 24 2e 0f c6 44 24 2f be 44 8b 05 b6 7c 21 00 48 8b 0d b7 7c 21 00 c6 44 24 30 b2 c6 44 24 31 7d c6 44 24 32 48 c6 44 24 33 b9 c6 44 24 34 b6 c6 44 24 35 a4 c6 44 24 36 30 c6 44 24 37 43 c6 44 24 38 06 c6 44 24 39 e3 c6 44 24 3a 4f c6 44 24 3b 06 c6 44 24 3c f5 c6 44 24 3d 87 c6 44 24 3e d5 c6 44 24 3f 6a e8 3a 71 ff ff 48 89 df 48 89 c6 48 89 c5 e8 bc 6c ff ff 45 85 ed 48 89 c3 0f 85 a0 00 00 00 48 89 df e8 58 6e ff ff 85 c0 0f 84 30 01 00 00 8b 05 2a 7c 21 00 48 c7 44 24 08 00 00 00 00 48 83 ec 08 c7 44 24 0c 00 00 00 00 4c 8b 0d 16 7c 21 00 ba 2a 00 00 00 4c 89 e6 bf 01 00 00 00 50 4c 8d 44 24 14 48 8d 4c 24 18 e8 b1 71 ff ff 85 c0 5a } - $seq2 = { 41 54 41 b8 08 00 00 00 55 53 b9 00 f3 61 00 ba 42 00 00 00 49 89 fd 49 89 f4 48 83 ec 68 be 50 00 00 00 48 89 e7 c6 04 24 bf c6 44 24 01 cf 64 48 8b 04 25 28 00 00 00 48 89 44 24 58 31 c0 c6 44 24 02 c6 c6 44 24 03 a1 c6 44 24 04 20 c6 44 24 05 76 c6 44 24 06 5d c6 44 24 07 e5 c6 44 24 08 ec c6 44 24 09 87 c6 44 24 0a 45 c6 44 24 0b 26 c6 44 24 0c e1 c6 44 24 0d c8 c6 44 24 0e 8e c6 44 24 0f c0 c6 44 24 10 89 c6 44 24 11 d2 c6 44 24 12 ac c6 44 24 13 c1 c6 44 24 14 01 c6 44 24 15 08 c6 44 24 16 ac c6 44 24 17 8e c6 44 24 18 52 c6 44 24 19 65 c6 44 24 1a c9 c6 44 24 1b 06 c6 44 24 1c be c6 44 24 1d 82 c6 44 24 1e ef c6 44 24 1f 85 c6 44 24 20 9f c6 44 24 21 96 c6 44 24 22 fa c6 44 24 23 65 c6 44 24 24 50 c6 44 24 25 dd c6 44 24 26 0e c6 44 24 27 e0 c6 44 24 28 87 c6 44 24 29 ba c6 44 24 2a 27 c6 44 24 2b f8 c6 44 24 2c ef c6 44 24 2d 5c c6 44 24 2e 60 c6 44 24 2f 07 c6 44 24 30 b1 c6 44 24 31 c5 c6 44 24 32 3d c6 44 24 33 81 c6 44 24 34 df c6 44 24 35 87 c6 44 24 36 64 c6 44 24 37 01 c6 44 24 38 04 c6 44 24 39 9b c6 44 24 3a f9 c6 44 24 3b da c6 44 24 3c 28 c6 44 24 3d f1 c6 44 24 3e 30 c6 44 24 3f cb c6 44 24 40 c8 c6 44 24 41 48 c6 44 24 42 43 c6 44 24 43 e6 c6 44 24 44 e5 c6 44 24 45 f3 c6 44 24 46 c9 c6 44 24 47 8b c6 44 24 48 3c c6 44 24 49 a7 c6 44 24 4a 8b c6 44 24 4b 48 c6 44 24 4c 54 c6 44 24 4d 13 c6 44 24 4e 2b c6 44 24 4f bb e8 a4 aa ff ff bf 00 04 00 00 48 89 c5 e8 77 9a ff ff be 00 04 00 00 48 89 c3 48 89 c7 e8 37 9b ff ff 4c 89 ea 48 } - $seq3 = { 48 8d 7c 24 10 c6 44 24 10 fb c6 44 24 11 d0 64 48 8b 04 25 28 00 00 00 48 89 84 24 08 01 00 00 31 c0 c6 44 24 12 8d c6 44 24 13 ac c6 44 24 14 db c6 44 24 15 79 c6 44 24 16 84 c6 44 24 17 52 c6 44 24 18 44 c6 44 24 19 46 c6 44 24 1a 6c c6 44 24 1b d1 c6 44 24 1c ac c6 44 24 1d 31 c6 44 24 1e ca c6 44 24 1f 18 c6 44 24 20 18 c6 44 24 21 90 c6 44 24 22 ec c6 44 24 23 8f c6 44 24 24 a1 c6 44 24 25 74 c6 44 24 26 a8 c6 44 24 27 9a c6 44 24 28 53 c6 44 24 29 d4 c6 44 24 2a a4 c6 44 24 2b 5b c6 44 24 2c 68 c6 44 24 2d c8 c6 44 24 2e dd c6 44 24 2f a5 e8 18 a9 ff ff 48 89 c7 49 89 c5 e8 4d a6 ff ff 83 f8 01 74 40 31 db 4d 85 ed 74 08 4c 89 ef e8 b9 95 ff ff 48 8b 8c 24 08 01 00 00 64 48 33 } - $seq4 = { ba 15 00 00 00 be 20 00 00 00 c6 44 24 30 b1 c6 44 24 31 be c6 44 24 32 54 c6 44 24 33 93 c6 44 24 34 29 c6 44 24 35 67 c6 44 24 36 1f c6 44 24 37 b5 c6 44 24 38 a5 c6 44 24 39 ec c6 44 24 3a 18 c6 44 24 3b 53 c6 44 24 3c f0 c6 44 24 3d f1 c6 44 24 3e fe c6 44 24 3f 9f c6 44 24 40 27 c6 44 24 41 8f c6 44 24 42 8d c6 44 24 43 77 c6 44 24 44 1e c6 44 24 45 e1 c6 44 24 46 e1 c6 44 24 47 f0 c6 44 24 48 9e c6 44 24 49 e2 c6 44 24 4a 0d c6 44 24 4b 96 c6 44 24 4c ff c6 44 24 4d 6c c6 44 24 4e b4 c6 44 24 4f 16 e8 09 a8 ff ff 4c 89 ef 48 89 c6 49 89 c4 e8 8b a3 ff ff 48 8d bc 24 90 00 00 00 41 b8 08 00 00 00 b9 00 f3 61 00 ba 69 00 00 00 be 70 00 00 00 48 89 04 24 c6 84 24 90 00 00 00 b3 c6 84 24 91 00 00 00 0b c6 84 24 92 00 00 00 18 c6 84 24 93 00 00 00 fd c6 84 24 94 00 00 00 71 c6 84 24 95 00 00 00 3b c6 84 24 96 00 00 00 b7 c6 84 24 97 00 00 00 fc c6 84 24 98 00 00 00 70 c6 84 24 99 00 00 00 18 c6 84 24 9a 00 00 00 f7 c6 84 24 9b 00 00 00 22 c6 84 24 9c 00 00 00 2d c6 84 24 9d 00 00 00 75 c6 84 24 9e 00 00 00 5d c6 84 24 9f 00 00 00 8f c6 84 24 a0 00 00 00 75 c6 84 24 a1 00 00 00 60 c6 84 24 a2 00 00 00 91 c6 84 24 a3 00 00 00 b3 c6 84 24 a4 00 00 00 1a c6 84 24 a5 00 00 00 0b c6 84 24 a6 00 00 00 00 c6 84 24 a7 00 00 00 5c c6 84 24 a8 00 00 00 6b c6 84 24 a9 00 00 00 8d c6 84 24 aa 00 00 00 ee c6 84 24 ab 00 00 00 3b c6 84 24 ac 00 00 00 7e c6 84 24 ad 00 00 00 67 c6 84 24 ae 00 00 00 72 c6 84 24 af 00 00 00 43 c6 84 24 b0 00 00 00 f6 c6 84 24 b1 00 00 00 14 c6 84 24 b2 00 00 00 32 c6 84 24 b3 00 00 00 c1 c6 84 24 b4 00 00 00 79 c6 84 24 b5 00 00 00 0d c6 84 24 b6 00 00 00 0d c6 84 24 b7 00 00 00 22 c6 84 24 b8 00 00 00 e1 c6 84 24 b9 00 00 00 bd c6 84 24 ba 00 00 00 3f c6 84 24 bb 00 00 00 82 c6 84 24 bc 00 00 00 dd c6 84 24 bd 00 00 00 23 c6 84 24 be 00 00 00 7d c6 84 24 bf 00 00 00 87 c6 84 24 c0 00 00 00 34 c6 84 24 c1 00 00 00 9d c6 84 24 c2 00 00 00 43 c6 84 24 c3 00 00 00 98 c6 84 24 c4 00 00 00 da c6 84 24 c5 00 00 00 e0 c6 84 24 c6 00 00 00 3d c6 84 24 c7 00 00 00 64 c6 84 24 c8 00 00 00 1a c6 84 24 c9 00 00 00 d7 c6 84 24 ca 00 00 00 f5 c6 84 24 cb 00 00 00 5a c6 84 24 cc 00 00 00 c3 c6 84 24 cd 00 00 00 9c c6 84 24 ce 00 00 00 97 c6 84 24 cf 00 00 00 c7 c6 84 24 d0 00 00 00 65 c6 84 24 d1 00 00 00 8f c6 84 24 d2 00 00 00 99 c6 84 24 d3 00 00 00 eb c6 84 24 d4 00 00 00 2f c6 84 24 d5 00 00 00 2b c6 84 24 d6 00 00 00 d0 c6 84 24 d7 00 00 00 d9 c6 84 24 d8 00 00 00 4e c6 84 24 d9 00 00 00 8f c6 84 24 da 00 00 00 7b c6 84 24 db 00 00 00 97 c6 84 24 dc 00 00 00 3b c6 84 24 dd 00 00 00 14 c6 84 24 de 00 00 00 e9 c6 84 24 df 00 00 00 e9 c6 84 24 e0 00 00 00 82 c6 84 24 e1 00 00 00 48 c6 84 24 e2 00 00 00 dc c6 84 24 e3 00 00 00 a3 c6 84 24 e4 00 00 00 75 c6 84 24 e5 00 00 00 ca c6 84 24 e6 00 00 00 e6 c6 84 24 e7 00 00 00 40 c6 84 24 e8 00 00 00 6b c6 84 24 e9 00 00 00 b1 c6 84 24 ea 00 00 00 68 c6 84 24 eb 00 00 00 42 c6 84 24 ec 00 00 00 56 c6 84 24 ed 00 00 00 b4 c6 84 24 ee 00 00 00 ac c6 84 24 ef 00 00 00 2a c6 84 24 f0 00 00 00 fc c6 84 24 f1 00 00 00 34 c6 84 24 f2 00 00 00 fa c6 84 24 f3 00 00 00 1d c6 84 24 f4 00 00 00 1b c6 84 24 f5 00 00 00 9a c6 84 24 f6 00 00 00 62 c6 84 24 f7 00 00 00 b3 c6 84 24 f8 00 00 00 39 c6 84 24 f9 00 00 00 6a c6 84 24 fa 00 00 00 19 c6 84 24 fb 00 00 00 1b c6 84 24 fc 00 00 00 f3 c6 84 24 fd 00 00 00 c5 c6 84 24 fe 00 00 00 d2 c6 84 24 ff 00 00 00 6a e8 55 a4 ff ff 48 89 c7 48 89 c5 e8 4a 92 ff ff 44 8d 7c 03 0a 4d 63 ff 4c 89 ff e8 1a 94 ff ff 4c 89 fe 48 89 c3 48 89 c7 e8 dc 94 ff ff 4c 89 f2 48 89 ee 48 89 df 31 c0 e8 2c 95 ff ff 48 89 da 8b 0a 48 83 c2 04 8d 81 ff fe fe fe f7 d1 21 c8 25 80 80 80 80 74 e9 89 c1 4c 8b 3c 24 48 89 de c1 e9 10 a9 80 80 00 00 0f 44 c1 48 8d 4a 02 4c 89 ff 48 0f 44 d1 89 c1 00 c1 48 83 da 03 48 29 da e8 93 a8 ff ff 4c 89 ff be ed 01 00 00 4c 89 3c 24 e8 d2 aa ff ff 48 8d 44 24 50 41 b8 08 00 00 00 b9 00 f3 61 00 ba 34 00 00 00 be 40 00 00 00 c6 44 24 50 c6 48 89 c7 c6 44 24 51 3b c6 44 24 52 16 c6 44 24 53 01 c6 44 24 54 92 c6 44 24 55 36 c6 44 24 56 81 c6 44 24 57 c8 c6 44 24 58 f3 c6 44 24 59 49 c6 44 24 5a a8 c6 44 24 5b 02 c6 44 24 5c 6f c6 44 24 5d 9d c6 44 24 5e db c6 44 24 5f 61 c6 44 24 60 8a c6 44 24 61 e3 c6 44 24 62 f4 c6 44 24 63 1b c6 44 24 64 33 c6 44 24 65 4d c6 44 24 66 b4 c6 44 24 67 00 c6 44 24 68 f4 c6 44 24 69 76 c6 44 24 6a 70 c6 44 24 6b 56 c6 44 24 6c e2 c6 44 24 6d f3 c6 44 24 6e 5c c6 44 24 6f 73 c6 44 24 70 06 c6 44 24 71 de c6 44 24 72 c5 c6 44 24 73 fa c6 44 24 74 4c c6 44 24 75 7b c6 44 24 76 34 c6 44 24 77 b9 c6 44 24 78 d3 c6 44 24 79 a6 c6 44 24 7a 9b c6 44 24 7b 03 c6 44 24 7c f7 c6 44 24 7d 8e c6 44 24 7e 37 c6 44 24 7f 6a c6 84 24 80 00 00 00 3a c6 84 24 81 00 00 00 97 c6 84 24 82 00 00 00 57 c6 84 24 83 00 00 00 25 c6 84 24 84 00 00 00 2c c6 84 24 85 00 00 00 ac c6 84 24 86 00 00 00 a6 c6 84 24 87 00 00 00 de c6 84 24 88 00 00 00 29 c6 84 24 89 00 00 00 ca c6 84 24 8a 00 00 00 c0 c6 84 24 8b 00 00 00 93 c6 84 24 8c 00 00 00 67 c6 84 24 8d 00 00 00 47 c6 84 24 8e 00 00 00 8d c6 84 24 8f 00 00 00 } + $s1 = { 61 6c 6c 54 68 72 65 61 64 73 3d 28 24 31 29 } + $s2 = { 4d 53 47 5f 55 52 4c 3d 27 68 74 74 70 73 3a 2f 2f 61 70 69 2e 74 65 6c 65 67 72 61 6d 2e 6f 72 67 2f 62 6f 74 27 24 54 4f 4b 45 4e 27 2f 73 65 6e 64 4d 65 73 73 61 67 65 3f 63 68 61 74 5f 69 64 3d 27 } + $s3 = { 69 66 20 5b 5b 20 22 24 6d 61 73 74 65 72 22 20 21 3d 20 22 24 73 6c 61 76 65 22 20 5d 5d } + $s4 = { 75 73 65 72 5f 68 6f 73 74 3d 24 28 65 63 68 6f 20 22 24 7b 70 61 72 73 65 5f 61 72 67 7d 22 20 7c 20 61 77 6b 20 2d 46 20 22 7c 22 20 27 7b 70 72 69 6e 74 20 24 31 7d 27 29 } + $s5 = { 6d 61 73 74 65 72 3d 24 28 63 61 74 20 2f 74 6d 70 2f 2e 63 63 77 20 7c 20 77 63 20 2d 6c 29 } + $s6 = { 73 65 6e 64 5f 6d 65 73 73 61 67 65 20 24 69 64 20 22 24 28 68 6f 73 74 6e 61 6d 65 29 20 24 28 68 6f 73 74 6e 61 6d 65 20 2d 49 29 } + $s7 = { 73 74 61 72 74 5f 74 68 72 65 61 64 20 24 61 6c 6c 54 68 72 65 61 64 73 } + $s8 = { 69 70 5f 68 6f 73 74 3d 24 28 65 63 68 6f 20 22 24 7b 70 61 72 73 65 5f 61 72 67 7d 22 20 7c 20 61 77 6b 20 2d 46 20 22 7c 22 20 27 7b 70 72 69 6e 74 20 24 32 7d 27 29 } + $s9 = { 70 6f 72 74 5f 68 6f 73 74 3d 24 28 65 63 68 6f 20 22 24 7b 70 61 72 73 65 5f 61 72 67 7d 22 20 7c 20 61 77 6b 20 2d 46 20 22 7c 22 20 27 7b 70 72 69 6e 74 20 24 33 7d 27 29 } + $s10 = { 24 28 63 75 72 6c 20 2d 73 20 2d 2d 69 6e 73 65 63 75 72 65 20 2d 2d 64 61 74 61 2d 75 72 6c 65 6e 63 6f 64 65 20 22 74 65 78 74 3d [2-15] 22 20 22 24 4d 53 47 5f 55 52 4c [2-15] 22 20 26 29 } + $s11 = { 73 6c 61 76 65 3d 24 28 65 63 68 6f 20 22 24 7b [2-15] 7d 22 20 7c 20 77 63 20 2d 6c 29 } condition: - uint32( 0 ) == 0x464c457f and filesize > 10KB and 3 of ( $seq* ) + filesize > 1KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_EXP_CVE_2021_41379_Nov_2021_3 : CVE_2021_41379 FILE +rule ARKBIRD_SOLG_RAN_ELK_Darkradiation_Jul_2021_1 : FILE { meta: - description = "Detect exploit tool using CVE-2021-41379 (variant 3)" + description = "Detect the DarkRadiation ransomware" author = "Arkbird_SOLG" - id = "c82578d6-63ca-50f6-b105-321791ec8808" - date = "2021-11-26" - modified = "2021-11-29" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-26/EXP_CVE_2021_41379_Nov_2021_3.yara#L1-L27" + id = "13d77ecc-14ab-54ce-9eec-2d614f5ae8e4" + date = "2021-07-03" + modified = "2021-07-05" + reference = "https://bazaar.abuse.ch/browse/tag/DarkRadiation/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-04/DarkRadiation/RAN_ELK_DarkRadiation_Jul_2021_1.yara#L1-L25" license_url = "N/A" - logic_hash = "559c4ca0e9ac60e3dd7d5b9a8eb22d887b0b436d4e1fc528e05e7a33ecce0aa6" + logic_hash = "6fbc6eed7dd7f92af0cd8b3b2726636a64dc8de0b795b176169817994f44d4fa" score = 75 - quality = 75 - tags = "CVE-2021-41379, FILE" - hash1 = "0dcda614c0128813bf74802f0e98ffd5ec32a40f35ed42778a5ec5984b5adf47" - hash2 = "3c78e07924e1503be1f8785c23d0dd813f04211992cbd6a4955cd0e25c745735" - hash3 = "57ec6e15bcc9c79c118f97103815bd74226d4baae334142890a52fbbc5006f1b" - hash4 = "9d24383e50e61257c565e47ec073cbb2cd751b6f650f0d542b0643dbe6691b3c" - tlp = "white" - adversary = "-" + quality = 61 + tags = "FILE" + hash1 = "1c2b09417c1a34bbbcb8366c2c184cf31353acda0180c92f99828554abf65823" + hash2 = "d0d3743384e400568587d1bd4b768f7555cc13ad163f5b0c3ed66fdc2d29b810" + hash3 = "e380c4b48cec730db1e32cc6a5bea752549bf0b1fb5e7d4a20776ef4f39a8842" + tlp = "White" + adversary = "FERRUM" strings: - $s1 = { 8d 0d [2] 03 00 e8 [2] ff ff 41 b8 00 00 00 80 33 d2 33 c9 ff 15 [2] 03 00 48 89 45 08 41 b8 01 00 00 00 48 8d 15 [3] 00 48 8b 4d 08 ff 15 [2] 03 00 48 89 45 28 ff 15 [2] 03 00 3d 24 } - $s2 = { 33 d2 48 8b 4d 08 ff 15 [2] 03 00 c7 45 24 00 00 00 00 48 8d 55 24 48 8b 4d 08 ff 15 [2] 03 00 48 8b 4d 08 ff 15 [2] 03 00 ff 15 [2] 03 00 44 8b c0 33 d2 b9 00 10 10 00 ff 15 [2] 03 00 48 89 45 48 48 c7 45 68 00 00 00 00 4c 8d 45 68 ba ff 01 0f 00 48 8b 4d 48 ff 15 [2] 03 00 48 8b 4d 48 ff 15 [2] 03 00 48 c7 85 88 00 00 00 00 00 00 00 48 8d 85 88 00 00 00 48 89 44 24 28 c7 44 24 20 01 00 00 00 41 b9 02 00 00 00 45 33 c0 ba ff 01 0f 00 48 8b 4d 68 ff 15 [2] 03 00 48 8b 4d 68 ff 15 [2] 03 00 41 b9 04 00 00 00 4c 8d 45 24 ba 0c 00 00 00 48 8b 8d 88 00 00 00 ff 15 [2] 03 00 48 8d 85 a8 00 00 00 48 8b f8 33 c0 b9 18 00 00 00 f3 aa 48 8d 85 e0 00 00 00 48 8b f8 33 c0 b9 68 00 00 00 f3 aa c7 85 e0 00 00 00 68 00 00 00 b8 05 00 00 00 66 89 85 20 01 00 00 48 8d 05 [2] 02 00 48 89 85 f0 00 00 00 41 b8 04 01 00 00 48 8d 95 70 01 00 00 48 8d 0d [2] 02 00 ff 15 [2] 03 00 48 8d 85 a8 00 00 00 48 89 44 24 50 48 8d 85 e0 00 00 00 48 89 44 24 48 48 c7 44 24 40 00 00 00 00 48 c7 44 24 38 00 00 00 00 c7 44 24 30 10 00 00 00 c7 44 24 28 00 00 00 00 48 c7 44 24 20 00 00 00 00 45 33 c9 45 33 c0 48 8d 95 70 01 00 00 48 8b 8d 88 00 00 00 ff 15 [2] 03 00 48 8b 8d 88 00 00 00 ff 15 [2] 03 00 48 8b 8d a8 00 00 00 ff 15 [2] 03 00 48 8b 8d b0 00 00 00 ff 15 [2] 03 00 } - $s3 = { 41 b8 00 00 00 80 33 d2 33 c9 ff 15 [2] 03 00 48 89 45 08 41 b8 01 00 00 00 48 8d 15 [3] 00 48 8b 4d 08 ff 15 [2] 03 00 48 89 45 28 48 8b 4d 08 ff 15 [2] 03 00 48 c7 45 48 00 00 00 00 c7 45 64 00 00 00 00 4c 8d 4d 64 45 33 c0 48 8b 55 48 48 8b 4d 28 ff 15 [2] 03 00 8b 45 64 48 89 85 88 04 00 00 ff 15 [2] 03 00 48 8b 8d 88 04 00 00 4c 8b c1 ba 0c 00 00 00 48 8b c8 ff 15 [2] 03 00 48 89 45 48 4c 8d 4d 64 44 8b 45 64 48 8b 55 48 48 8b 4d 28 ff 15 [2] 03 00 48 8b 45 48 4c 8b 40 10 ba 04 01 00 00 48 8d 8d 90 00 00 00 ff 15 [2] 03 00 ff 15 [2] 03 00 4c 8b 45 48 33 d2 48 8b c8 ff 15 [2] 03 00 48 8b 4d 28 ff 15 [2] 03 00 c7 85 b4 02 00 00 01 00 00 00 c7 85 d4 02 00 00 00 00 00 } - $s4 = { 68 00 00 00 80 6a 00 6a 00 ff 15 24 f0 43 00 3b f4 e8 bf 5b ff ff 89 45 f8 8b f4 6a 01 68 34 84 43 00 8b 45 f8 50 ff 15 20 f0 43 00 3b f4 e8 a2 5b ff ff 89 45 ec 8b f4 ff 15 2c f1 43 00 3b f4 e8 90 5b ff ff 3d 24 } - $s5 = { f3 ab a1 0c d0 43 00 33 c5 89 45 fc b9 d9 10 44 00 e8 55 9c ff ff 8b 45 08 89 45 f4 b9 0c 00 00 00 be a4 7e 43 00 8d bd ec f7 ff ff f3 a5 68 d0 07 00 00 6a 00 8d 85 1c f8 ff ff 50 e8 bd 95 ff } - $s6 = { 8b f4 6a 00 8b 45 f4 50 ff 15 88 f0 43 00 3b f4 e8 8d 67 ff ff c7 45 e8 00 00 00 00 8b f4 8d 45 e8 50 8b 4d f4 51 ff 15 c8 f0 43 00 3b f4 e8 6f 67 ff ff 8b f4 8b 45 f4 50 ff 15 30 f1 43 00 3b f4 e8 5c 67 ff ff 8b f4 ff 15 a4 f0 43 00 3b f4 e8 4d 67 ff ff 8b f4 50 6a 00 68 00 10 10 00 ff 15 b8 f0 43 00 3b f4 e8 36 67 ff ff 89 45 dc c7 45 d0 00 00 00 00 8b f4 8d 45 d0 50 68 ff 01 0f 00 8b 4d dc 51 ff 15 3c f0 43 00 3b f4 e8 10 67 ff ff 8b f4 8b 45 dc 50 ff 15 30 f1 43 00 3b f4 e8 fd 66 ff ff c7 45 c4 00 00 00 00 8b f4 8d 45 c4 50 6a 01 6a 02 6a 00 68 ff 01 0f 00 8b 4d d0 51 ff 15 38 f0 43 00 3b f4 e8 d4 66 ff ff 8b f4 8b 45 d0 50 ff 15 30 f1 43 00 3b f4 e8 c1 66 ff ff 8b f4 6a 04 8d 45 e8 50 6a 0c 8b 4d c4 51 ff 15 2c f0 43 00 3b f4 e8 a6 66 ff ff 33 c0 89 45 ac 89 45 b0 89 45 b4 89 45 b8 6a 44 6a 00 8d 85 60 ff ff ff 50 e8 36 63 ff ff 83 c4 0c c7 85 60 ff ff ff 44 00 00 00 b8 05 00 00 00 66 89 45 90 c7 85 68 ff ff ff a0 86 43 00 8b f4 68 04 01 00 00 8d 85 50 fd ff ff 50 68 c8 86 43 00 ff 15 58 f1 43 00 3b f4 e8 48 66 ff ff 8b f4 8d 45 ac 50 8d 8d } - $s7 = { 40 53 48 81 ec 30 08 00 00 48 8b 05 b8 78 00 00 48 33 c4 48 89 84 24 20 08 00 00 0f 10 05 7e 4e 00 00 48 8b d9 33 d2 0f 10 0d 82 4e 00 00 48 8d 4c 24 50 41 b8 d0 07 00 00 0f 29 44 24 20 0f 10 05 7b 4e 00 00 0f 29 4c 24 30 0f 29 44 24 40 e8 da 42 00 00 4c 8b 03 48 8d 4c 24 20 ba 00 04 00 00 e8 6a f8 ff ff 33 d2 8d 4a 02 ff 15 77 4c 00 00 48 8b 4b 08 48 8d 54 24 20 ff 15 70 4c 00 00 33 c0 48 8b 8c 24 20 08 00 00 48 33 cc e8 de 34 00 00 48 81 c4 30 08 00 00 } - $s8 = { 33 d2 48 8b cb ff 15 c6 2c 00 00 83 65 00 00 48 8d 55 00 48 8b cb ff 15 85 2c 00 00 48 8b cb ff 15 1c 2d 00 00 ff 15 86 2c 00 00 33 d2 b9 00 10 10 00 44 8b c0 ff 15 46 2c 00 00 48 83 64 24 68 00 4c 8d 44 24 68 48 8b c8 ba ff 01 0f 00 48 8b d8 ff 15 82 2b 00 00 48 8b cb ff 15 e1 2c 00 00 48 8b 4c 24 68 48 8d 44 24 60 48 83 64 24 60 00 41 b9 02 00 00 00 48 89 44 24 28 45 33 c0 ba ff 01 0f 00 c7 44 24 20 01 00 00 00 ff 15 80 2b 00 00 48 8b 4c 24 68 ff 15 a5 2c 00 00 48 8b 4c 24 60 4c 8d 45 00 41 b9 04 00 00 00 41 8d 51 08 ff 15 1c 2b 00 00 33 c0 48 8d 4d 90 0f 57 c0 48 89 45 80 33 d2 0f 11 44 24 70 8d 58 68 44 8b c3 e8 5b 25 00 00 8d 43 9d 89 5d 90 66 89 45 d0 48 8d 55 10 48 8d 05 e0 33 00 00 41 b8 04 01 00 00 48 8d 0d f3 33 00 00 48 89 45 a0 ff 15 91 2c 00 00 48 8b 4c 24 60 48 8d 44 24 70 48 89 44 24 50 48 8d 55 10 48 8d 45 90 45 33 c9 48 89 44 24 48 45 33 c0 48 83 64 24 40 00 48 83 64 24 38 00 c7 44 24 30 10 00 00 00 83 64 24 28 00 48 83 64 24 20 00 ff 15 9a 2a 00 00 48 8b 4c 24 60 ff 15 ef 2b 00 00 48 8b 4c 24 70 ff 15 e4 2b 00 00 48 8b 4c 24 78 ff 15 d9 } - $s9 = { 33 d2 33 c9 41 b8 00 00 00 80 ff 15 ba 33 00 00 41 b8 01 00 00 00 48 8d 15 7d 3b 00 00 48 8b c8 48 8b d8 ff 15 d9 33 00 00 48 8b cb 48 8b f8 ff 15 8d 33 00 00 4c 8d 4c 24 20 89 74 24 20 45 33 c0 33 d2 48 8b cf ff 15 ae 33 00 00 8b 5c 24 20 ff 15 64 34 00 00 44 8b c3 ba 0c 00 00 00 48 8b c8 ff 15 33 34 00 00 44 8b 44 24 20 4c 8d 4c 24 20 48 8b d0 48 8b cf 48 8b d8 ff 15 7a 33 00 00 4c 8b 43 10 48 8d 4c 24 30 ba 04 01 00 00 ff 15 46 37 00 00 ff 15 20 34 00 00 4c 8b c3 33 d2 48 8b c8 ff 15 9a 33 00 00 48 8b cf ff 15 11 33 00 00 48 8d 4c 24 30 8b fe ff 15 a4 33 00 00 83 e8 02 } + $s1 = { 50 41 53 53 5f 44 45 43 3d 24 28 6f 70 65 6e 73 73 6c 20 65 6e 63 20 2d 62 61 73 65 36 34 20 2d 61 65 73 2d 32 35 36 2d 63 62 63 20 2d 64 20 2d 70 61 73 73 20 70 61 73 73 3a 24 50 41 53 53 5f 44 45 20 3c 3c 3c 20 24 31 29 } + $s2 = { 72 6d 20 2d 72 66 20 24 50 41 54 48 5f 54 45 4d 50 5f 46 49 4c 45 2f 24 4e 41 4d 45 5f 53 43 52 49 50 54 5f 43 52 59 50 54 } + $s3 = { 74 65 6c 65 67 72 61 6d 5f 62 6f 74 2f [5-15] 2d 6f 20 22 2f } + $s4 = { 2d 6f 20 22 2f 74 6d 70 2f 62 61 73 68 2e 73 68 22 3b 63 64 20 2f 74 6d 70 3b 63 68 6d 6f 64 20 2b 78 20 62 61 73 68 2e 73 68 3b 2e 2f 62 61 73 68 2e 73 68 3b } + $s5 = { 78 61 72 67 73 20 2d 50 20 31 30 20 2d 49 20 46 49 4c 45 20 6f 70 65 6e 73 73 6c 20 65 6e 63 20 2d 61 65 73 2d 32 35 36 2d 63 62 63 20 2d 73 61 6c 74 20 2d 70 61 73 73 20 70 61 73 73 } + $s6 = { 78 61 72 67 73 20 2d 50 20 31 30 20 2d 49 20 46 49 4c 45 20 6f 70 65 6e 73 73 6c 20 65 6e 63 20 2d 61 65 73 2d 32 35 36 2d 63 62 63 20 2d 73 61 6c 74 20 2d 70 61 73 73 20 70 61 73 73 3a 24 50 41 53 53 5f 44 45 43 20 2d 69 6e 20 46 49 4c 45 20 2d 6f 75 74 20 46 49 4c 45 2e } + $s7 = { 75 73 65 72 6d 6f 64 20 2d 2d 73 68 65 6c 6c 20 2f 62 69 6e 2f 6e 6f 6c 6f 67 69 6e } + $s8 = { 67 72 65 70 20 2d 46 20 22 24 22 20 2f 65 74 63 2f 73 68 61 64 6f 77 20 7c 20 63 75 74 20 2d 64 3a 20 2d 66 31 20 7c 20 67 72 65 70 20 2d 76 20 22 [1-15] 22 20 7c 20 78 61 72 67 73 20 2d 49 20 46 49 4c 45 20 67 70 61 73 73 77 64 20 2d 64 20 46 49 4c 45 20 77 68 65 65 6c } + $s9 = { 73 79 73 74 65 6d 63 74 6c 20 73 74 6f 70 20 64 6f 63 6b 65 72 20 26 26 20 73 79 73 74 65 6d 63 74 6c 20 64 69 73 61 62 6c 65 20 64 6f 63 6b 65 72 } condition: - uint16( 0 ) == 0x5A4D and filesize > 25KB and 3 of ( $s* ) + filesize > 5KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_EXP_CVE_2021_41379_Nov_2021_2 : CVE_2021_41379 FILE +rule ARKBIRD_SOLG_RAN_ELK_Darkradiation_Jul_2021_3 : FILE { meta: - description = "Detect exploit tool using CVE-2021-41379 (variant 2)" + description = "Detect structures of scripts like used by the DarkRadiation ransomware" author = "Arkbird_SOLG" - id = "29fe9a9c-5180-55c8-882b-ad18981dc011" - date = "2021-11-26" - modified = "2021-11-29" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-26/EXP_CVE_2021_41379_Nov_2021_2.yara#L1-L22" + id = "144eb08d-e222-5f6f-925d-33077953e7e6" + date = "2021-07-03" + modified = "2021-07-05" + reference = "https://bazaar.abuse.ch/browse/tag/DarkRadiation/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-04/DarkRadiation/RAN_ELK_DarkRadiation_Jul_2021_3.yara#L1-L29" license_url = "N/A" - logic_hash = "28b1d0d6c0ee14cd46b12763692f4f76020cd5ad74bb2b39b61f493b98486068" + logic_hash = "8d2fa53f5abd327d100ffc71863f3b49ce8a19f1a72db556902d95ae6ba09d4a" score = 75 - quality = 75 - tags = "CVE-2021-41379, FILE" - hash1 = "13fe508e7efb50378eb8e0225221283756bf482d51be7837f850ef2b7f3281f0" - hash2 = "402722d95d468ddef049e1079c882bb9a316841b9695a15783fc23bbd3b33aed" - hash3 = "d025564e6dc872cff32f2295e0b5a2d8e3a21fbef1957facb69a493fa8a995fb" - hash4 = "dc65cd6311fd764a89d0761932bef61a89fd979510bd9ff23cde8c001de316b8" - tlp = "white" - adversary = "-" + quality = 55 + tags = "FILE" + hash1 = "bc6e4b879228c248b7ff9aebbf857e94354829a98b6aea9b1c187005cbc2e0d0" + hash2 = "691afd4ef5f33d99053c57456ce9fa126e29d51d4dd510928193d8c3332547b1" + hash3 = "fdd8c27495fbaa855603df4f774fe86bbc21743f59fd039f734feb07704805bd" + tlp = "White" + adversary = "FERRUM" strings: - $s1 = { 4c 89 6c 24 38 44 89 6c 24 30 44 89 6c 24 28 44 89 6c 24 20 [1-2] 01 00 00 00 ?? 8b ?? 45 33 c0 ba 03 00 08 00 48 8d 0d [3] 00 ff 15 [3] 00 48 8b d8 48 83 f8 ff 0f 84 ?? 01 00 00 33 d2 48 8b c8 ff 15 [3] 00 44 89 6d 10 48 8d 55 10 48 8b cb ff 15 [3] 00 48 8b cb ff 15 [3] 00 ff 15 [3] 00 44 8b c0 33 d2 b9 00 10 10 00 ff 15 [3] 00 48 8b d8 4c 89 } - $s2 = { 4c 89 6c 24 30 c7 44 24 28 80 00 00 04 c7 44 24 20 04 00 00 00 45 33 c9 [1-2] 01 00 00 00 ?? 8b ?? ba 00 00 01 80 48 8d 4d 20 ff 15 [3] 00 48 89 05 [3] 00 44 89 6d 14 48 8d 45 14 48 89 44 24 28 44 89 6c 24 20 45 33 c9 4c 8d 05 [2] ff ff 33 d2 33 c9 ff 15 [3] 00 48 8b d8 ?? 8b ?? ba 04 01 00 00 49 8d ?? 10 02 00 00 [4] 00 } - $s3 = { 40 53 48 81 ec 30 08 00 00 48 8b 05 [3] 00 48 33 c4 48 89 84 24 20 08 00 00 0f 10 05 [3] 00 48 8b d9 33 d2 0f 10 0d [3] 00 48 8d 4c 24 50 41 b8 d0 07 00 00 0f 29 44 24 20 0f 10 05 [3] 00 0f 29 4c 24 30 0f 29 44 24 40 e8 [2] 00 00 4c 8b 0b 48 8d 44 24 20 41 b8 00 04 00 00 41 8b c8 66 83 38 00 74 0a 48 83 c0 02 48 83 e9 01 75 f0 45 33 d2 49 8b c0 48 2b c1 48 85 c9 49 0f 44 c2 74 47 4c 2b c0 48 8d 44 44 20 74 2e b9 fe ff ff 7f 4c 2b c8 0f 1f 80 00 00 00 00 48 85 c9 74 1a 41 0f b7 14 01 66 85 d2 74 10 66 89 10 48 ff c9 48 83 c0 02 49 83 e8 01 75 e1 4d 85 c0 48 8d 50 fe 48 0f 45 d0 66 44 89 12 33 d2 8d 4a 02 ff 15 [3] 00 48 8b 4b 08 48 8d 54 24 20 ff 15 [3] 00 33 c0 48 8b 8c 24 20 08 00 00 48 33 cc e8 [2] 00 00 48 81 c4 30 08 00 00 5b } - $s4 = { 48 8b c8 ff 15 [3] 00 33 c9 ff 15 [3] 00 48 8b c8 41 b8 04 01 00 00 48 8d 95 30 02 00 00 ff 15 [3] 00 e8 [2] ff ff 48 8b d0 45 33 c0 48 8d 8d 30 02 00 00 ff 15 [3] 00 33 c9 ff 15 [3] 00 48 8d } + $s1 = { 66 6f 72 20 66 69 6c 65 20 69 6e 20 60 66 69 6e 64 20 2f 20 2d 6e 61 6d 65 20 27 2a 2e 73 68 27 20 2d 74 79 70 65 20 66 20 2d 65 78 65 63 20 67 72 65 70 20 2d 6c } + $s2 = { 72 6d 20 2d 72 66 20 2f 76 61 72 2f 6c 6f 67 2f 79 75 6d 2a } + $s3 = { 69 66 20 72 70 6d 20 2d 71 20 6f 70 65 6e 73 73 6c } + $s4 = { 6f 70 65 6e 73 73 6c 20 65 6e 63 20 2d 61 65 73 2d 32 35 36 2d 63 62 63 20 2d 73 61 6c 74 20 2d 70 61 73 73 20 70 61 73 73 3a 24 50 41 53 53 20 2d 69 6e 20 24 66 69 6c 65 20 2d 6f 75 74 20 24 66 69 6c 65 2e e2 98 a2 } + $x1 = { 55 52 4c 3d 27 68 74 74 70 73 3a 2f 2f 61 70 69 2e 74 65 6c 65 67 72 61 6d 2e 6f 72 67 2f 62 6f 74 27 24 54 4f 4b 45 4e } + $x2 = { 4d 53 47 5f 55 52 4c 3d 24 55 52 4c 27 2f 73 65 6e 64 4d 65 73 73 61 67 65 3f 63 68 61 74 5f 69 64 3d 27 } + $x3 = { 55 50 44 5f 55 52 4c 3d 24 55 52 4c 27 2f 67 65 74 55 70 64 61 74 65 73 3f 6f 66 66 73 65 74 3d 27 } + $x4 = { 62 61 73 68 20 2d 69 20 3e 26 20 2f 64 65 76 2f 74 63 70 2f 24 49 50 2f 24 50 4f 52 54 20 30 3e 26 31 } + $x5 = { 6d 73 67 3d 22 5b 2b 5d 20 53 68 65 6c 6c 20 52 75 6e 6e 69 6e 67 2e 22 } + $x6 = { 72 65 73 3d 24 28 63 75 72 6c 20 2d 73 20 2d 58 20 50 4f 53 54 20 24 4d 53 47 5f 55 52 4c 20 2d 64 20 63 68 61 74 5f 69 64 3d 24 49 44 5f 4d 53 47 20 2d 64 20 74 65 78 74 3d 22 44 4f 4e 45 21 21 21 22 20 26 29 } + $y1 = { 23 21 2f 62 69 6e 2f 62 61 73 68 } + $y2 = { 3b [2-5] 3d 27 [2-5] 27 3b [2-5] 3d 27 [2-5] 27 3b [2-5] 3d 27 [2-5] 27 3b [2-5] 3d 27 [2-5] 27 3b } + $y3 = { 65 76 61 6c 20 22 24 [2-5] 24 [2-5] 24 [2-5] 24 } condition: - uint16( 0 ) == 0x5A4D and filesize > 25KB and all of ( $s* ) + filesize > 1KB and ( 3 of ( $s* ) or 5 of ( $x* ) or all of ( $y* ) ) } -rule ARKBIRD_SOLG_EXP_CVE_2021_41379_Nov_2021_1 : CVE_2021_41379 FILE +rule ARKBIRD_SOLG_MAL_ELF_Bioset_Jul_2021_1 : FILE { meta: - description = "Detect exploit tool using CVE-2021-41379" + description = "Detect the Bioset malware" author = "Arkbird_SOLG" - id = "616e697d-0c62-58bb-9f37-29670a09d886" - date = "2021-11-26" - modified = "2021-11-29" - reference = "https://twitter.com/JAMESWT_MHT/status/1463414554004709384" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-26/EXP_CVE_2021_41379_Nov_2021_1.yara#L1-L21" + id = "1b95c3df-7543-521c-a28b-d540ad0bd648" + date = "2021-07-02" + modified = "2021-07-05" + reference = "https://twitter.com/JAMESWT_MHT/status/1409848815948111877" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-04/Bioset/MAL_ELF_Bioset_Jul_2021_1.yara#L1-L26" license_url = "N/A" - logic_hash = "5514ab8f95a5d82453407dd506d55eaf1a0aa22f5ce6a5fb18501ef41645305a" + logic_hash = "b5ba7f4517f07d8657cbd54695cad88d8c2f263ee010bd70c4a05433b2927576" score = 75 quality = 75 - tags = "CVE-2021-41379, FILE" - hash1 = "5d97d3035b2ec1bd16016922899350693cae5f7a3be6cadbe0da34fbfd14b612" - hash2 = "76fe99189fa84e28dd346b1105da77c4dfd3f7f16478b05bfca4c13a75d9fd07" - hash3 = "9e4763ddb6ac4377217c382cf6e61221efca0b0254074a3746ee03d3d421dabd" - hash4 = "a018545b334dc2a0e0c437789a339c608852fa1cedcc88be9713806b0855faea" - tlp = "white" + tags = "FILE" + hash1 = "3afe2ec273608be0b34b8b357778cc2924c344dd1b00a84cf90925eeb2469964" + hash2 = "3de97c2b211285022a34a62b536cef586d987939d40d846930c201d010517a10" + hash3 = "b00157dbb371e8abe19a728104404af61acc3c5d4a6f67c60e694fe0788cb491" + hash4 = "7fa37dd67dcd04fc52787c5707cf3ee58e226b98c779feb45b78aa8a249754c7" + hash5 = "79e93f6e5876f31ddc4a6985b290ede6a2767d9a94bdf2057d9c464999163746" + tlp = "White" adversary = "-" strings: - $s1 = { 50 6a 01 50 68 03 00 08 00 68 [3] 00 ff 15 [3] 00 8b f0 83 fe ff 0f 84 [2] 00 00 6a 00 56 ff 15 88 [2] 00 8d 85 ?? fb ff ff c7 85 ?? fb ff ff 00 00 00 00 50 56 ff 15 [3] 00 8b 3d [3] 00 56 ff d7 ff 15 [3] 00 50 6a 00 68 00 10 10 00 ff 15 [3] 00 8b f0 c7 85 ?? fb ff ff 00 00 00 00 8d 85 ?? fb ff ff 50 68 ff 01 0f 00 56 ff 15 [3] 00 56 ff d7 8d 85 ?? fb ff ff c7 85 ?? fb ff ff 00 00 00 00 50 6a 01 6a 02 6a 00 68 ff 01 0f 00 ff b5 ?? fb ff ff ff 15 [3] 00 ff b5 ?? fb ff ff ff d7 6a 04 8d 85 ?? fb ff ff 50 6a 0c ff b5 ?? fb ff ff ff 15 08 [2] 00 6a 44 8d 85 78 fb ff ff 0f 57 c0 6a 00 50 0f 11 85 bc fb ff ff e8 [2] 00 00 83 c4 0c c7 85 78 fb ff ff 44 00 00 00 b8 05 00 00 00 c7 85 80 fb ff ff [3] 00 66 89 85 a8 fb ff ff 8d 85 e8 fd ff ff 68 04 01 00 00 50 68 [3] 00 ff 15 [3] 00 8d 85 bc fb ff ff 50 8d 85 78 fb ff ff 50 6a 00 6a 00 6a 10 6a 00 6a 00 6a 00 6a 00 8d 85 e8 fd ff ff 50 ff b5 ?? fb ff ff ff 15 [3] 00 ff b5 ?? fb ff ff ff d7 ff b5 bc fb ff ff ff d7 ff b5 c0 fb ff ff ff d7 } - $s2 = { 6a 00 68 80 00 00 04 6a 04 6a 00 6a 01 68 00 00 01 80 8d 85 e8 fd ff ff 50 ff 15 [3] 00 8b 35 [3] 00 a3 [3] 00 8d 85 d8 fb ff ff 50 6a 00 6a 00 68 [2] 40 00 6a 00 6a 00 c7 85 d8 fb ff ff 00 00 00 00 ff d6 8b f8 8b 85 dc fb ff ff 68 [3] 00 05 0c 02 00 00 68 04 01 00 00 50 } - $s3 = { 55 8b ec 81 ec 04 08 00 00 a1 04 [2] 00 33 c5 89 45 fc 0f 10 05 [3] 00 ?? 8b ?? 08 8d 85 2c f8 ff ff [0-1] 0f 11 85 fc f7 ff ff [1-5] 0f 10 05 [3] 00 [3-8] 0f 11 85 0c f8 ff ff [0-1] 0f 10 05 } - $s4 = { 50 ff ?? 68 04 01 00 00 8d 85 e0 fb ff ff 50 6a 00 ff 15 [3] 00 50 ff 15 [3] 00 6a 00 e8 [2] ff ff 50 8d 85 e0 fb ff ff 50 ff 15 84 [2] 00 6a 00 ff 15 [3] 00 8d 85 ?? fb ff ff 50 68 [3] 00 6a 04 6a 00 68 [3] 00 ff 15 [3] 00 ff 15 [3] 00 8b 35 [3] 00 8b 3d [3] 00 } + $s1 = "exec bash --login" fullword ascii + $s2 = { 55 48 89 e5 53 48 83 ec 48 48 89 7d b8 48 c7 45 d8 [2] 40 00 48 c7 45 d0 00 00 00 00 c7 45 e8 00 00 00 00 c7 45 ec 00 00 00 00 eb 30 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 d0 48 8b 00 48 89 c7 e8 ?? fa ff ff 89 c2 8b 45 e8 01 d0 83 c0 01 89 45 e8 83 45 ec 01 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 d0 48 8b 00 48 85 c0 75 b4 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 83 ea 08 48 01 d0 48 8b 18 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 83 ea 08 48 01 d0 48 8b 00 48 89 c7 e8 ?? fa ff ff 48 83 c0 01 48 01 d8 48 89 45 d0 8b 45 e8 48 98 48 89 c7 e8 ?? fb ff ff 48 89 45 e0 c7 45 ec 00 00 00 00 eb 74 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 d0 48 8b 10 48 8b 45 e0 48 89 d6 48 89 c7 e8 ?? f9 ff ff 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 d0 48 8b 00 48 89 c7 e8 ?? f9 ff ff 89 45 cc 8b 45 cc 48 98 48 83 c0 01 48 01 45 e0 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 c2 48 8b 45 e0 48 89 02 83 45 ec 01 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 d0 48 8b 00 } + $s3 = "amcsh_connect" fullword ascii + $s4 = "GOT HAHA: %d" fullword ascii + $s5 = { 52 65 63 76 65 64 20 74 65 72 6d 20 65 6e 76 20 76 61 72 3a 20 25 73 00 77 69 6e 3a 25 64 2c 25 64 } + $s6 = { 55 48 89 e5 48 81 ec f0 20 00 00 89 bd 1c df ff ff 48 c7 45 f0 [2] 40 00 48 8d 85 20 df ff ff be 01 20 00 00 48 89 c7 e8 ?? fa ff ff 48 8d b5 28 ff ff ff 48 8d 85 2c ff ff ff 41 b8 00 00 00 00 b9 00 00 00 00 ba 00 00 00 00 48 89 c7 e8 ?? fa ff ff 85 c0 79 2a e8 ?? f8 ff ff 8b 00 89 c7 e8 ?? fa ff ff 48 89 c6 bf [2] 40 00 b8 00 00 00 00 e8 26 fc ff ff b8 01 00 00 00 e9 f8 05 00 00 8b 85 28 ff ff ff 89 c7 e8 ?? fa ff ff 48 89 45 e8 48 83 7d e8 00 75 0a b8 01 00 00 00 e9 d6 05 00 00 bf [2] 40 00 e8 ?? f9 ff ff 48 8d 95 20 df ff ff 8b 85 1c df ff ff 48 89 d6 89 c7 e8 ?? 17 00 00 89 45 fc 83 7d fc 00 79 2a e8 [2] ff ff 8b 00 89 c7 e8 ?? fa ff ff 48 89 c6 bf [2] 40 00 b8 00 00 00 00 e8 b0 fb ff ff } + $s7 = { 8b 45 fc 48 63 d0 8b 85 2c ff ff ff 48 8d 8d 20 df ff ff 48 89 ce 89 c7 e8 ?? f3 ff ff 89 45 fc 8b 45 fc 89 c6 bf [2] 40 00 b8 00 00 00 00 e8 f0 f6 ff ff 83 7d fc } + $s8 = { 55 48 89 e5 53 48 81 ec e8 00 00 00 48 89 b5 48 ff ff ff 48 89 95 50 ff ff ff 48 89 8d 58 ff ff ff 4c 89 85 60 ff ff ff 4c 89 8d 68 ff ff ff 84 c0 74 23 0f 29 85 70 ff ff ff 0f 29 4d 80 0f 29 55 90 0f 29 5d a0 0f 29 65 b0 0f 29 6d c0 0f 29 75 d0 0f 29 7d e0 48 89 bd 18 ff ff ff 48 8b 05 [2] 20 00 48 85 c0 75 16 be [2] 40 00 bf [2] 40 00 e8 ?? fd ff ff 48 89 05 [2] 20 00 c7 85 20 ff ff ff 08 00 00 00 c7 85 24 ff ff ff 30 00 00 00 48 8d 45 10 48 89 85 28 ff ff ff 48 8d 85 40 ff ff ff 48 89 85 30 ff ff ff 48 8b 05 [2] 20 00 48 8d 95 20 ff ff ff 48 8b 8d 18 ff ff ff 48 89 ce 48 89 c7 e8 ?? fd ff ff 48 c7 85 38 ff ff ff [2] 40 00 48 8b 1d [2] 20 00 48 8b 85 38 ff ff ff 48 89 c7 e8 ?? fb ff ff 48 89 c6 48 8b 85 38 ff ff ff 48 89 d9 ba 01 00 00 00 48 89 c7 e8 ?? fd ff ff 48 8b 05 [2] 20 00 48 89 c7 e8 ?? fc ff ff 48 81 c4 e8 00 00 00 5b } condition: - uint16( 0 ) == 0x5A4D and filesize > 25KB and all of ( $s* ) + uint32( 0 ) == 0x464c457f and filesize > 10KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_ELF_Hive_Oct_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Conti_May_2021_2 : FILE { meta: - description = "Detect ELF version of Hive ransomware" + description = "Detect unpacked Conti ransomware (May 2021)" author = "Arkbird_SOLG" - id = "434cfe85-3209-5990-9c68-47ce4fafd5b8" - date = "2021-10-29" - modified = "2021-10-30" - reference = "https://twitter.com/ESETresearch/status/1454100591261667329" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-29/Hive/RAN_ELF_Hive_Oct_2021_1.yara#L1-L19" + id = "f7580a0d-b94e-560e-a01e-1f0eb0c8833e" + date = "2021-05-20" + modified = "2021-05-21" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-20/Conti/RAN_Conti_May_2021_2.yara#L1-L20" license_url = "N/A" - logic_hash = "47ccf3b825521986070dba92194d5937289c0335b922537ea3242c4afb2be237" - score = 60 - quality = 35 + logic_hash = "d1ec1d2954d0075d9d9ed194bb96a34d457045bfc7a22cb44adb76dee4bc8e41" + score = 75 + quality = 75 tags = "FILE" - hash1 = "6a0449a0b92dc1b17da219492487de824e86a25284f21e6e3af056fe3f4c4ec0" - hash2 = "bdf3d5f4f1b7c90dfc526340e917da9e188f04238e772049b2a97b4f88f711e3" - tlp = "white" - adversary = "-" - level = "experimental" + hash1 = "Redacted" + hash2 = "a5751a46768149c5ddf318fd75afc66b3db28a5b76254ee0d6ae27b21712e266" + hash3 = "74b7a1da50ce44b640d84422bb3f99e2f338cc5d5be9ef5f1ad03c8e947296c3" + hash4 = "ef2cd9ded5532af231e0990feaf2df8fd79dc63f7a677192e17b89ef4adb7dd2" strings: - $s1 = { 49 3b 66 10 76 ?? 48 83 ec ?? 48 89 6c 24 ?? 48 8d 6c 24 ?? 48 8b [3] 48 } - $s2 = { 48 89 f8 48 89 f3 48 83 ec 27 48 83 e4 f0 48 89 44 24 10 48 89 5c 24 18 48 8d 3d 41 [2] 00 48 8d 9c 24 68 00 ff ff 48 89 5f 10 48 89 5f 18 48 89 1f 48 89 67 08 b8 00 00 00 00 0f a2 89 c6 83 f8 00 74 33 81 fb 47 65 6e 75 75 1e 81 fa 69 6e 65 49 75 16 81 f9 6e 74 65 6c 75 0e c6 05 [3] 00 01 c6 05 [3] 00 01 b8 01 00 00 00 0f a2 89 05 [3] 00 48 8b 05 } - $s3 = { 66 0f 38 dc ?? 66 0f 38 dc ?? 66 0f 38 dc ?? 66 0f 38 dc ?? 66 0f 38 dc ?? 66 0f 38 dc } - $s4 = { 00 00 48 8b ac 24 68 02 00 00 48 81 c4 70 02 00 00 c3 ?? 80 ?? 0e [6] 48 8b [2] 48 } + $seq1 = { 33 db 3c 2f 74 0a 3c 5c 74 06 3c 3a 8a c3 75 02 b0 01 2b cf 0f b6 c0 41 89 9d 68 fd ff ff f7 d8 89 9d 6c fd ff ff 56 1b c0 89 9d 70 fd ff ff 23 c1 89 9d 74 fd ff ff 89 85 88 fd ff ff 89 9d 78 fd ff ff 88 9d 7c fd ff ff e8 [4] 50 8d 85 68 fd ff ff 50 57 e8 68 fc ff ff 83 c4 0c 8d 8d ac fd ff ff f7 d8 1b c0 53 53 53 51 f7 d0 23 85 70 fd ff ff 53 50 ff 15 [4] 8b f0 83 fe ff 75 18 ff b5 a4 fd ff ff 53 53 57 e8 42 fe ff ff 83 c4 10 8b d8 e9 1c 01 00 00 8b 85 a4 fd ff ff 8b 48 04 2b 08 c1 f9 02 89 8d 84 fd ff ff 89 9d 8c fd ff ff 89 9d 90 fd ff ff 89 9d 94 fd ff ff 89 9d 98 fd ff ff 89 9d 9c fd ff ff 88 9d a0 fd ff ff e8 [4] 50 8d 85 ab fd ff ff 50 8d 85 8c fd ff ff 50 8d 85 d8 fd ff ff 50 e8 01 fb ff ff 83 c4 10 f7 d8 1b c0 f7 d0 23 85 94 fd ff ff 80 } + $seq2 = { 38 9d a0 fd ff ff 74 0c ff b5 94 fd ff ff e8 [2] ff ff 59 8d 85 ac fd ff ff 50 56 ff 15 [4] 85 c0 0f 85 4d ff ff ff 8b 85 a4 fd ff ff 8b 8d 84 fd ff ff 8b 10 8b 40 04 2b c2 c1 f8 02 3b c8 74 34 68 [4] 2b c1 6a 04 50 8d 04 8a 50 e8 [2] 00 00 83 c4 10 eb 1c 38 9d a0 fd ff ff 74 12 ff b5 94 fd ff ff e8 [2] ff ff 8b 85 80 fd ff ff 59 8b d8 56 ff 15 [4] 80 bd 7c fd ff ff 00 5e 74 0c ff b5 70 fd ff ff e8 [2] ff ff 59 8b } + $seq3 = { 6a 0c 68 [4] e8 [2] ff ff 33 f6 89 75 e4 8b 45 08 ff 30 e8 [2] ff ff 59 89 75 fc 8b 45 0c 8b 00 8b 38 8b d7 c1 fa 06 8b c7 83 e0 3f 6b c8 38 8b 04 95 [4] f6 44 08 28 01 74 21 57 e8 [2] ff ff 59 50 ff 15 [4] 85 c0 75 1d e8 [2] ff ff 8b f0 ff 15 [4] 89 06 e8 [2] ff ff c7 00 09 00 00 00 83 ce ff 89 75 e4 c7 45 fc fe ff ff ff e8 0d 00 00 00 8b c6 e8 [2] ff } + $seq4 = { 8b ff 55 8b ec 56 6a 00 ff 75 10 ff 75 0c ff 75 08 ff 35 [4] ff 15 [4] 8b f0 85 f6 75 2d ff 15 [4] 83 f8 06 75 22 e8 b6 ff ff ff e8 73 ff ff ff 56 ff 75 10 ff 75 0c ff 75 08 ff 35 [4] ff 15 [4] 8b f0 8b c6 5e } + $seq5 = { 55 8b ec 81 ec b4 09 00 00 a1 08 [3] 33 c5 89 45 fc 53 56 57 6a ?? 68 [4] ba 18 00 00 00 33 c9 e8 [2] ff ff 83 c4 08 6a 00 6a 00 ff d0 8b f0 85 f6 0f 88 9a 03 00 00 c7 85 8c f7 ff ff [3] 00 bb 03 00 00 00 8b 85 8c f7 ff ff 99 f7 fb 8b 85 8c f7 ff ff 8d 7b 02 85 d2 74 57 83 c0 02 03 c6 89 85 8c f7 ff ff 8b 85 8c f7 ff ff 25 03 00 00 80 79 07 48 83 c8 fc 83 c0 01 0f 85 64 01 00 00 66 66 0f 1f 84 00 00 00 00 00 8b 85 8c f7 ff ff 40 89 85 8c f7 ff ff 8b 85 8c f7 ff ff 25 03 00 00 80 79 07 48 83 c8 fc 83 c0 01 74 dd e9 32 01 00 00 25 01 00 00 80 79 07 48 83 c8 fe 83 c0 01 74 47 b8 02 00 00 00 2b } + $seq6 = { 83 3b 00 c7 45 94 00 00 00 00 0f 86 57 02 00 00 8b 35 b4 21 41 00 8d 4b 14 8b 3d c8 21 41 00 8b 1d 9c 21 41 00 89 4d 90 c7 45 98 7f 00 00 00 89 b5 7c ff ff ff 89 bd 78 ff ff ff 89 5d 9c 0f 1f 40 00 8b 11 8d 45 d0 89 55 cc b9 2c 00 00 00 0f 1f 00 c6 00 00 8d 40 01 83 e9 01 75 f5 52 ff d6 8b f0 ff d7 c6 45 b4 00 bf 7f 00 00 00 c6 45 b5 42 c6 45 b6 31 c6 45 b7 2a c6 45 b8 0b c6 45 b9 63 8a 4d b5 80 7d b4 00 75 28 33 c9 66 0f 1f 44 00 00 8a 44 0d b5 0f b6 c0 83 e8 63 6b c0 25 99 f7 ff 8d 42 7f 99 f7 ff 88 54 0d b5 41 83 f9 05 72 e0 8d 45 b5 50 56 ff d3 c6 45 a0 00 c6 45 a1 51 c6 45 a2 1f c6 45 a3 2b c6 45 a4 44 c6 45 a5 51 c6 45 a6 12 c6 45 a7 45 c6 45 a8 44 c6 45 a9 26 89 45 84 8a 45 a1 80 7d a0 00 75 27 33 c9 0f 1f 00 8a 44 0d a1 0f b6 c0 83 e8 26 8d 04 80 03 c0 99 f7 ff 8d 42 7f 99 f7 ff 88 54 0d a1 41 83 f9 09 72 de 8d 45 a1 50 56 ff d3 c6 45 bc 00 8b d8 c6 45 bd 42 c6 45 be 19 c6 45 bf 46 c6 45 c0 59 8a 4d bd 80 7d bc 00 89 5d 88 75 2c 33 ff 8d 5f 7f 8a 44 3d bd 0f b6 c8 83 e9 59 8b c1 c1 e0 05 2b c1 99 f7 fb 8d 42 7f 99 f7 fb 88 54 3d bd 47 83 ff 04 72 dc 8b 5d 88 8d 45 bd 50 56 ff 55 9c c6 45 ac 00 8b f8 c6 45 ad 76 c6 45 ae 30 c6 45 af 06 c6 45 b0 21 c6 45 b1 2a 8a 4d ad 80 7d ac 00 75 24 33 c9 8a 44 0d ad 0f b6 c0 83 e8 2a 8d 04 c0 99 f7 7d 98 8d 42 7f 99 f7 7d 98 88 54 0d ad 41 83 f9 05 72 de 8d 45 ad 50 56 ff 55 9c } condition: - uint32( 0 ) == 0x464C457F and filesize > 20KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 50KB and 5 of ( $seq* ) } -rule ARKBIRD_SOLG_MAL_Cobaltstrike_Oct_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Conti_May_2021_1 : FILE { meta: - description = "Detect Cobalt Strike implant" + description = "Detect packed Conti ransomware (May 2021) [Common parts with Vidar packer, possible false positives to Vidar stealer or Danabot" author = "Arkbird_SOLG" - id = "89d46993-cc1b-536b-b1ab-a0e967d0d397" - date = "2021-10-30" - modified = "2021-10-30" - reference = "https://twitter.com/malwrhunterteam/status/1454154412902002692" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-29/Hive/MAL_CobaltStrike_Oct_2021_1.yara#L1-L19" + id = "661182f7-4716-50d1-8d98-9fb272cf43eb" + date = "2021-05-19" + modified = "2021-05-21" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-20/Conti/RAN_Conti_May_2021_1.yara#L1-L18" license_url = "N/A" - logic_hash = "4f1a2306b8279be67829d0d515063caae6a9d7a07078a43c2cbe62f675bcb450" - score = 75 + logic_hash = "397f99dee35d8a0c5f564655e952f8a55d347a74303eadfc6788bd6ff0f6c4c5" + score = 50 quality = 75 tags = "FILE" - hash1 = "f520f97e3aa065efc4b7633735530a7ea341f3b332122921cb9257bf55147fb7" - hash2 = "7370c09d07b4695aa11e299a9c17007e9267e1578ce2753259c02a8cf27b18b6" - hash3 = "bfbc1c27a73c33e375eeea164dc876c23bca1fbc0051bb48d3ed3e50df6fa0e8" - tlp = "white" - adversary = "-" + hash1 = "Redacted" + tlp = "White" + adversary = "RAAS" + level = "Experimental" strings: - $s1 = { 48 83 ec 10 4c 89 14 24 4c 89 5c 24 08 4d 33 db 4c 8d 54 24 18 4c 2b d0 4d 0f 42 d3 65 4c 8b 1c 25 10 00 00 00 4d 3b d3 f2 73 17 66 41 81 e2 00 f0 4d 8d 9b 00 f0 ff ff 41 c6 03 00 4d 3b d3 f2 75 ef 4c 8b 14 24 4c 8b 5c 24 08 48 83 c4 10 f2 c3 } - $s2 = { 89 ?? 24 ?? 8b ?? 24 0c 89 ?? 24 ?? 8b ?? 24 ?? c1 ?? 0d 89 ?? 24 0c 48 8b ?? 24 10 89 ?? 24 [2] 8b ?? 24 10 } - $s3 = { b8 10 00 00 00 48 89 45 ?? e8 [3] 00 48 29 c4 48 89 e0 48 8b 4d ?? 48 89 45 ?? 48 89 c8 e8 [3] 00 48 29 c4 48 89 e0 48 8b 4d ?? 48 89 45 ?? 48 89 c8 e8 [3] 00 48 29 c4 48 89 e0 48 8b 4d ?? 48 89 45 ?? 48 89 c8 e8 [3] 00 48 29 c4 48 89 e0 48 8b 4d ?? 48 89 45 ?? 48 89 c8 e8 [3] 00 48 29 c4 48 89 e0 48 8b 4d ?? 8b 55 f8 89 11 4c 8b 45 ?? 4c 8b 4d f0 4d 89 08 4c 8b 55 ?? 4c 8b 5d e8 4d 89 1a 48 8b 75 ?? 48 8b 7d e0 48 89 3e c7 00 ?? 00 00 00 48 8b 05 [3] 00 48 05 [2] 00 00 8b 19 4d 8b 00 4d 8b 32 48 8b 0e 48 83 ec 20 4c 89 f2 41 89 d9 ff d0 48 83 c4 20 ?? 45 } - $s4 = { 48 83 ec 48 44 89 4c 24 44 4c 89 44 24 38 48 89 54 24 30 48 89 4c 24 28 c7 44 24 24 ?? 00 00 00 48 8b 05 [3] 00 48 05 [2] 00 00 44 8b 4c 24 44 4c 8b 44 24 38 48 8b 54 24 30 48 8b 4c 24 28 ff d0 90 48 83 c4 } + $seq1 = { 55 8b ec [3-4] 00 00 [0-5] 56 57 83 3d [4] 25 0f 85 ?? 00 00 00 68 [2] 44 00 ff 15 [2] 42 00 3d f6 65 00 00 0f 85 ?? 00 00 00 6a 00 [0-2] ff 15 2c ?? 42 00 b9 ?? 00 00 00 be [2] 42 00 8d bd f8 f7 ff ff f3 a5 [2-4] 07 00 00 6a 00 8d 85 ?? f8 ff ff 50 e8 [4] 83 c4 0c 8d 4d f8 89 4d fc 6a 00 6a 00 [2-4] 06 00 00 } + $seq2 = { ff 15 [2] 42 00 8b ?? f4 c1 ?? 04 89 ?? e4 81 3d [4] 8c 07 00 00 75 1d 6a 00 e8 [4] 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 ff 15 [2] 42 00 8b 45 f8 01 45 e4 8b ?? f4 03 ?? e8 89 ?? f0 81 3d [4] 96 01 } + $seq3 = { 83 bd [2] ff ff 26 75 05 e8 [2] ff ff 83 3d [4] 7a 75 75 33 ?? 66 89 [3] ff ff 33 ?? 89 [3] ff ff 89 [3] ff ff 89 [3] ff ff 66 89 [3] ff ff 33 ?? 66 89 [3] ff ff 33 ?? 89 [3] ff ff 89 [3] ff ff 89 [3] ff ff 66 89 [3] ff ff 8d [3] ff ff ?? 8d [3] ff ff ?? 8d [3] ff ff ?? ff 15 [2] 42 00 6a 00 ff 15 [2] 42 00 6a 00 6a 00 ff 15 [2] 42 00 e9 50 ff ff } + $seq4 = { 81 bd [2] ff ff 22 3b 00 00 75 [4-5] 42 00 [5-6] 81 3d [4] e5 05 00 00 75 } condition: - uint16( 0 ) == 0x5A4D and filesize > 20KB and 3 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 90KB and all of ( $seq* ) } -rule ARKBIRD_SOLG_MAL_Bazarloader_Oct_2021_1 : FILE +rule ARKBIRD_SOLG_Mal_Funnydream_Backdoor_Nov_2020_1 : FILE { meta: - description = "Detect BazarLoader implant" + description = "Detect backdoor used by FunnyDream (November 2020)" author = "Arkbird_SOLG" - id = "d6462e74-fe1d-599e-aac8-0d0942ca42ad" - date = "2021-10-30" - modified = "2021-10-30" - reference = "https://twitter.com/malwrhunterteam/status/1454154412902002692" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-29/Hive/MAL_BazarLoader_Oct_2021_1.yara#L1-L17" + id = "48120ba2-adaa-5098-8d8c-5c32bbafb9f6" + date = "2020-12-19" + modified = "2020-12-19" + reference = "https://insight-jp.nttsecurity.com/post/102glv5/pandas-new-arsenal-part-3-smanager" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-19/Mal_FunnyDream_Backdoor_Nov_2020_1.yar#L1-L22" license_url = "N/A" - logic_hash = "afbe02ef9e69ac5105aaae28240d6863c9c4578c0e8fd7c86c38d975cf8acdc6" + logic_hash = "d12c465c735f09295b382fd5679d411c5114c232dabc22be84151e436f8fa199" score = 75 - quality = 75 + quality = 67 tags = "FILE" - hash1 = "0ba7554e7d120ce355c6995c6af95542499e4ec2f6012ed16b32a85175761a94" - hash2 = "2b29c80a4829d3dc816b99606aa5aeead3533d24137f79b5c9a8407957e97b10" - tlp = "white" - adversary = "-" + hash1 = "ce5c8741bffa8de5093d1831d736a7e478a54baa3676da37cde24f38d10f3529" strings: - $s1 = { 48 8b 44 24 60 c6 80 38 01 00 00 01 48 8b 44 24 60 c6 80 39 01 00 00 02 48 8b 44 24 60 c7 40 5c 03 00 00 00 b8 60 00 00 00 48 6b c0 00 48 8b 4c 24 60 48 03 41 68 48 89 44 24 20 48 8b 44 24 20 c7 00 01 00 00 00 48 8b 44 24 20 c7 40 08 02 00 00 00 48 8b 44 24 20 c7 40 0c 02 00 00 00 48 8b 44 24 20 c7 40 10 00 00 00 00 48 8b 44 24 20 c7 40 14 00 00 00 00 48 8b 44 24 20 c7 40 18 00 00 00 00 b8 60 00 00 00 48 6b c0 01 48 8b 4c 24 60 48 03 41 68 48 89 44 24 20 48 8b 44 24 20 c7 00 22 00 00 00 48 8b 44 24 20 c7 40 08 01 00 00 00 48 8b 44 24 20 c7 40 0c 01 00 00 00 48 8b 44 24 20 c7 40 10 01 00 00 00 48 8b 44 24 20 c7 40 14 01 00 00 00 48 8b 44 24 20 c7 40 18 01 00 00 00 b8 60 00 00 00 48 6b c0 02 48 8b 4c 24 60 48 03 41 68 48 89 44 24 20 48 8b 44 24 20 c7 00 23 00 00 00 48 8b 44 24 20 c7 40 08 01 00 00 00 48 8b 44 24 20 c7 40 0c 01 00 00 00 48 8b 44 24 20 c7 40 10 01 00 00 00 48 8b 44 24 20 c7 40 14 01 00 00 00 48 8b 44 24 20 c7 40 18 01 } - $s2 = { 48 8b 44 24 50 48 8b 00 c7 40 28 10 00 00 00 48 8b 44 24 50 48 8b 00 b9 04 00 00 00 48 6b c9 00 48 8b 54 24 50 8b 92 18 01 00 00 89 54 08 2c 48 8b 44 24 50 48 8b 00 48 8b 4c 24 50 ff 10 48 8b 4c 24 50 e8 80 f8 ff ff 48 8b 4c 24 50 e8 c6 fe ff ff 48 8b 44 24 50 83 78 78 00 76 16 48 8b 44 24 50 83 78 74 00 76 0b 48 8b 44 24 50 83 78 7c 00 7f 1e 48 8b 44 24 50 48 8b 00 c7 40 28 21 00 00 00 48 8b 44 24 50 48 8b 00 48 8b 4c 24 50 ff 10 48 8b 44 24 50 48 8b 4c 24 50 8b 40 74 0f af 41 7c 89 44 24 24 8b 44 24 24 89 44 24 34 8b 44 24 24 39 44 24 34 74 1e 48 8b 44 24 50 48 8b 00 c7 40 28 48 00 00 00 48 8b 44 24 50 48 8b 00 48 8b 4c 24 50 ff 10 48 8b 44 24 38 c7 40 18 00 00 00 00 48 8b 4c 24 50 e8 0c fc ff ff 48 8b 4c 24 38 88 41 1c 48 8b 44 24 38 48 c7 40 20 00 00 00 00 48 8b 44 24 38 48 c7 40 28 00 00 00 00 48 8b 44 24 50 0f b6 40 62 85 c0 74 0d 48 8b 44 } - $s3 = { 48 8b 84 24 c0 00 00 00 8b 80 64 01 00 00 39 44 24 30 0f 8d 82 00 00 00 48 63 44 24 30 48 8b 8c 24 c0 00 00 00 48 8b 84 c1 68 01 00 00 48 89 44 24 58 48 8b 44 24 38 48 8b 4c 24 58 8b 40 10 0f af 41 0c 48 8b 4c 24 58 48 63 49 04 48 8b 94 24 c0 00 00 00 48 8b 52 08 48 89 54 24 70 c6 44 24 20 00 4c 8b 44 24 58 45 8b 48 0c 44 8b c0 48 8b 44 24 38 48 8b 54 c8 70 48 8b 8c 24 c0 00 00 00 48 8b 44 24 70 ff 50 40 48 63 4c 24 30 48 89 84 cc 80 00 00 00 e9 5c ff ff ff 48 8b 44 24 38 8b 40 18 89 44 24 40 eb 0a 8b 44 24 40 ff c0 89 44 24 40 48 8b 44 24 38 8b 40 1c 39 44 24 40 0f 8d af 01 00 00 48 8b 44 24 38 8b 40 14 89 44 24 44 eb 0a 8b 44 24 44 ff c0 89 44 24 44 48 8b 84 24 c0 00 00 00 8b 80 88 01 00 00 39 44 24 44 0f 83 6e 01 00 00 c7 44 24 50 00 00 00 00 c7 44 24 30 00 00 00 00 eb 0a 8b 44 24 30 ff c0 89 44 24 30 48 8b 84 24 c0 00 00 00 8b 80 64 01 00 00 39 44 24 30 0f 8d e2 00 00 00 48 63 44 24 30 48 8b 8c 24 c0 00 00 00 48 8b 84 c1 68 01 00 00 48 89 44 24 58 48 8b 44 24 58 8b 4c 24 44 0f af 48 38 8b c1 89 44 24 60 c7 44 24 48 00 00 00 00 eb 0a 8b 44 24 48 ff c0 89 44 24 48 48 8b } + $s1 = { 25 64 25 64 25 64 20 25 64 3a 25 64 } + $s2 = { 73 5c 53 6f 66 74 77 61 72 65 5c 4d 69 63 72 6f 73 6f 66 74 5c 57 69 6e 64 6f 77 73 5c 43 75 72 72 65 6e 74 56 65 72 73 69 6f 6e 5c 49 6e 74 65 72 6e 65 74 20 53 65 74 74 69 6e 67 73 00 00 50 72 6f 78 79 45 6e 61 62 6c 65 00 50 72 6f 78 79 53 65 72 76 65 } + $s3 = { 48 41 52 44 57 41 52 45 5c 44 45 53 43 52 49 50 54 49 4f 4e 5c 53 79 73 74 65 6d 5c 43 65 6e 74 72 61 6c 50 72 6f 63 65 73 73 6f 72 5c 30 } + $s4 = { 48 54 54 50 2f 31 2e 31 20 32 30 30 20 4f 4b 0d 0a 43 6f 6e 74 65 6e 74 2d 4c 65 6e 67 74 68 3a 20 25 75 0d 0a 53 65 74 2d 43 6f 6f 6b 69 65 3a 20 25 75 25 73 25 73 0d 0a 53 65 72 76 65 72 3a 20 53 69 6d 70 6c 65 0d 0a 43 61 63 68 65 2d 43 6f 6e 74 72 6f 6c 3a 20 6e 6f 2d 73 74 6f 72 65 0d 0a 50 72 61 67 6d 61 3a 20 6e 6f 2d 63 61 63 68 65 } + $s5 = { 43 4f 4e 4e 45 43 54 20 25 73 3a 25 64 20 48 54 54 50 2f 31 2e 30 0d 0a 55 73 65 72 2d 41 67 65 6e 74 3a 20 4d 6f 7a 69 6c 6c 61 2f 35 2e 30 20 28 63 6f 6d 70 61 74 69 62 6c 65 3b 20 4d 53 49 45 20 31 30 2e 30 3b 20 57 69 6e 64 6f 77 73 20 4e 54 20 36 2e 31 3b 29 0d 0a 50 72 6f 78 79 2d 43 6f 6e 6e 65 63 74 69 6f 6e 3a 20 4b 65 65 70 2d 41 6c 69 76 65 0d 0a 43 6f 6e 74 65 6e 74 2d 4c 65 6e 67 74 68 3a 20 30 0d 0a 48 6f 73 74 3a 20 25 73 0d 0a 50 72 61 67 6d 61 3a 20 6e 6f 2d 63 61 63 68 65 0d 0a 0d 0a } + $s6 = { 31 32 33 34 35 36 00 00 55 73 65 72 2d 30 30 31 } + $s7 = { 25 73 20 25 73 25 73 2f 25 73 2f 25 30 38 58 25 30 38 58 2f 25 75 2f 25 75 2f 25 75 2f 25 75 2f 25 75 2f 25 75 2f 25 30 38 58 25 30 38 78 } + $s8 = { 63 6c 74 2e 65 78 65 00 44 6c 6c 49 6e 73 74 61 6c 6c 00 53 74 61 72 74 } + $s9 = { 32 30 30 20 43 6f 6e 6e 65 63 74 69 6f 6e 20 65 73 74 61 62 6c 69 73 68 65 64 } + $s10 = { 5c 63 6d 64 c7 85 e0 fe ff ff 2e 65 78 65 } condition: - uint16( 0 ) == 0x5A4D and filesize > 200KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 90KB and 6 of them } -rule ARKBIRD_SOLG_MAL_Kpot_Oct_2020_1 : FILE +rule ARKBIRD_SOLG_Mal_Smanager_Installer_Module_Nov_2020_1 : FILE { meta: - description = "Detect KPot stealer (new variant October 2020)" + description = "Detect installer module of Smanager (November 2020)" author = "Arkbird_SOLG" - id = "316feeb3-59e5-5d18-9800-db41fabd6cb0" - date = "2020-10-17" - modified = "2020-10-17" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-17/MAL_KPot_Oct_2020_1.yar#L1-L40" + id = "364285bc-2173-5ff0-85d2-af06051a3b70" + date = "2020-12-19" + modified = "2020-12-19" + reference = "https://insight-jp.nttsecurity.com/post/102glv5/pandas-new-arsenal-part-3-smanager" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-19/Mal_Smanager_Installer_Module_Nov_2020_1.yar#L1-L24" license_url = "N/A" - logic_hash = "20010e8f2d45f904911664edee710f4dca18327c2b80766c253970a50624d13c" + logic_hash = "380d28f6cdea24f807f3c29207eb0b8888ebdfea215c53df164fe080c3917438" score = 75 - quality = 73 + quality = 61 tags = "FILE" - hash1 = "028ec268176707aadc2cf8e65a28236cbed214f9fd65fc3346ee34e859e50057" + hash1 = "97a5fe1d2174e9d34cee8c1d6751bf01f99d8f40b1ae0bce205b8f2f0483225c" strings: - $olds1 = "%s | %s | %s | %s | %s | %s | %s | %d | %s" fullword ascii - $olds2 = "%s\\%s\\%s\\%.6s_%d.dat" fullword wide - $olds3 = "%s\\%s\\%s-Qt" fullword wide - $olds4 = "%s\\%s\\%.6ss" fullword wide - $olds5 = "%s\\%s\\%s.vdf" fullword wide - $olds6 = "https://%S/a/%S" fullword wide - $olds7 = { 4e 00 61 00 6d 00 65 00 3a 00 09 00 25 00 6c 00 73 00 0d 00 0a 00 43 00 6f 00 6d 00 6d 00 65 00 6e 00 74 00 3a 00 20 00 25 00 6c 00 73 00 0d 00 0a 00 55 00 73 00 65 00 72 00 3a 00 09 00 25 00 6c 00 73 00 0d 00 0a 00 44 00 61 00 74 00 61 00 3a 00 20 00 0d 00 0a 00 00 00 00 00 25 00 32 00 2e 00 32 00 58 00 20 00 00 00 00 00 25 00 2d 00 35 00 30 00 73 00 20 00 25 00 73 } - $debug1 = "4|Remote Desktop|%s|%s|%s|" fullword ascii - $debug2 = "1|TotalCommander|%s|%s|%s|" fullword ascii - $debug3 = "1|FileZilla|%s:%s|%s|%S|" fullword ascii - $debug4 = "5|Windows Mail|%s|%s|%s|" fullword ascii - $debug5 = "5|Outlook|%s:%d|%s|%s|" fullword ascii - $debug6 = "1|WS_FTP|%s|%s|%S|" fullword ascii - $debug7 = "1|WinSCP|%s|%s|%s|" fullword ascii - $debug8 = "3|Pidgin|%s|%s|%s|" fullword ascii - $debug9 = "3|Psi(+)|%s|%s|%s|" fullword ascii - $debug10 = "2|EarthVPN||%s|%s|" fullword ascii - $debug11 = "2|NordVPN||%s|%s|" fullword ascii - $debug12 = "0|%s|%S|%s|%s|%s" fullword ascii - $debug13 = "0|%S|%s|%s|%s|%S" fullword ascii - $debug14 = "0|%s|%s|%s|%s|" fullword ascii - $debug15 = "Masked|%s|%02d/%04d|%s|%s|%s" fullword ascii - $op1 = "{53F49750-6209-4FBF-9CA8-7A333C87D1ED}_is1" fullword ascii - $op2 = { 25 73 0d 0a 25 73 0d 0a 56 69 73 69 74 73 20 63 6f 75 6e 74 3a 20 25 64 0d 0a 4c 61 73 74 20 76 69 73 69 74 3a 20 5b 25 64 2d 25 30 32 64 2d 25 30 32 64 20 25 30 32 64 3a 25 30 32 64 3a 25 30 32 64 5d 0d 0a 0d 0a 00 42 72 6f 77 73 65 72 73 5c 48 69 73 74 6f 72 79 5c 25 73 2e 74 78 74 00 42 72 6f 77 73 65 72 73 5c 41 75 74 6f 66 69 6c 6c 5c 25 73 2e 74 78 74 00 00 00 00 42 72 6f 77 73 65 72 73 5c 43 6f 6f 6b 69 65 73 5c 25 73 2e 74 78 74 } - $op3 = "abe2869f-9b47-4cd9-a358-c22904dba7f7" fullword ascii - $op4 = "monero-project" fullword ascii + $s1 = { 63 6d 64 20 2f 63 20 73 63 68 74 61 73 6b 73 20 2f 46 20 2f 63 72 65 61 74 65 20 2f 74 6e 3a 57 69 6e 64 6f 77 73 5c 55 70 64 61 74 65 20 2f 74 72 20 22 25 73 22 20 20 20 2f 73 63 20 48 4f 55 52 4c 59 } + $s2 = { 25 73 5c 73 79 73 74 65 6d 33 32 5c 73 76 63 68 6f 73 74 2e 65 78 65 20 2d 6b 20 25 73 } + $s3 = { 25 73 79 73 74 65 6d 72 6f 6f 74 25 } + $s4 = { 25 55 53 45 52 50 52 4f 46 49 4c 45 25 5c [1-8] 5c [1-8] 2e 63 61 62 } + $s5 = { 53 6d 61 6e 61 67 65 72 5f 73 73 6c 2e 64 6c 6c } + $s6 = { 53 4f 46 54 57 41 52 45 5c 4d 69 63 72 6f 73 6f 66 74 5c 57 69 6e 64 6f 77 73 20 4e 54 5c 43 75 72 72 65 6e 74 56 65 72 73 69 6f 6e 5c 53 76 63 68 6f 73 74 } + $s7 = { 53 59 53 54 45 4d 5c 43 75 72 72 65 6e 74 43 6f 6e 74 72 6f 6c 53 65 74 5c 53 65 72 76 69 63 65 73 5c } + $s8 = { 43 3a 5c 77 69 6e 64 6f 77 73 5c 61 70 70 70 61 74 63 68 5c } + $s9 = "TmV0QmlvcyBNZXNzYWdlciBSZWdpc3Rlcg==" fullword ascii + $s10 = { 68 74 74 70 73 3d 25 5b 5e 3a 5d 3a 25 64 00 00 68 74 74 70 73 3d 00 00 73 6f 63 6b 73 3d 25 5b 5e 3a 5d 3a 25 64 00 00 73 6f 63 6b 73 3d 00 00 68 74 74 70 3d 25 5b 5e 3a 5d 3a 25 64 00 00 00 68 74 74 70 3d } + $s11 = "&About VVSup..." fullword wide + $s12 = "%d.tmp" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 120KB and 4 of ( $olds* ) and 10 of ( $debug* ) and 2 of ( $op* ) + uint16( 0 ) == 0x5a4d and filesize > 90KB and 7 of them } -rule ARKBIRD_SOLG_MAL_Emotet_Nov_2021_1 : FILE +rule ARKBIRD_SOLG_Mal_Phantomnet_Nov_2020_1 : FILE { meta: - description = "Detect Emotet loader" + description = "Detect PhantomNet (November 2020)" author = "Arkbird_SOLG" - id = "ad67c735-7ed9-5440-b693-55dce9840f56" - date = "2021-11-15" - modified = "2021-11-16" - reference = "https://cyber.wtf/2021/11/15/guess-whos-back/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-16/MAL_Emotet_Nov_2021_1.yara#L1-L19" + id = "16ddcc9a-8254-5d40-adcd-70ebe212fc78" + date = "2020-12-19" + modified = "2020-12-19" + reference = "https://insight-jp.nttsecurity.com/post/102glv5/pandas-new-arsenal-part-3-smanager" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-19/Mal_PhantomNet_Nov_2020_1.yar#L1-L24" license_url = "N/A" - logic_hash = "9ae3cbf863fdf3addd7ec00b4d6b55024c3159156518ef15fff79f5a92988297" + logic_hash = "a08467f68968fb0dfa82bca5984e1ad823f222946bd0acb62db418556a9a347a" score = 75 - quality = 75 + quality = 65 tags = "FILE" - hash1 = "0865bd192e226da2c40b8bdd33a65ef41ca255a0031b3b36ab6a657ba6675d5e" - hash2 = "14613fa0b6eea4cd9205ffbe1c462178c94298707d19f78a27eec3dece8765f0" - tlp = "white" - adversary = "TrickBot Gang" + hash1 = "ea7b2def3335b81048aac8fc372349f38453b676fa833603b7e15c45437f6858" + hash2 = "338502691f6861ae54e651a25a08e62eeca9febc6830978a670d44caf3d5d056" strings: - $s1 = { 8b 4d 08 0f b6 02 0f b6 31 2b f0 75 18 0f b6 71 01 0f b6 42 01 2b f0 75 0c 0f b6 71 02 0f b6 42 02 2b f0 74 10 33 c9 85 f6 0f 9f c1 8d 0c 4d ff ff ff ff eb 1a 0f b6 49 03 0f b6 42 03 2b c8 74 0e 33 c0 85 c9 0f 9f c0 8d 0c 45 ff ff ff ff 8b c1 eb 56 8b 4d 08 8b 75 0c 0f b6 11 0f b6 06 2b d0 75 0c 0f b6 51 01 0f b6 46 01 2b d0 74 06 33 c9 85 d2 eb b4 0f b6 49 02 0f b6 46 02 eb be 8b 4d 08 8b 75 0c 0f b6 11 0f b6 06 2b d0 75 e0 0f b6 49 01 0f b6 46 01 eb a4 8b 45 08 0f b6 08 8b 45 0c 0f b6 00 eb 96 33 c0 5e 5b 5d c3 8b ff } - $s2 = { 8b 75 10 83 e0 3f 8b 5d 18 6b c8 38 c1 fa 06 89 75 a0 89 5d c4 89 55 b0 8b 04 95 [2] 03 10 89 4d bc 8b 44 08 18 89 45 9c 8b 45 14 03 c6 89 45 ac ff 15 ?? 40 03 10 80 7b 14 00 89 45 90 75 07 8b cb e8 [2] ff ff 8b 43 0c 8b 75 08 8b fe 8b 40 08 89 45 98 33 c0 ab ab ab 8b 45 a0 8b d0 89 55 d0 3b 45 ac 0f 83 14 03 00 00 8b 7d bc 33 db 89 5d b8 81 7d 98 e9 fd 00 00 8a 02 88 45 cf 8b 45 b0 89 5d c0 c7 45 d4 01 00 00 00 8b 0c 85 } - $s3 = { 53 53 40 6a 05 89 45 d0 8d 45 d8 50 ff 75 d4 8d 45 c0 50 53 ff 75 90 e8 [2] ff ff 83 c4 20 89 45 c8 85 c0 0f 84 00 01 00 00 53 8d 4d a4 51 50 8d 45 d8 50 ff 75 9c ff 15 ?? 40 03 10 85 c0 0f 84 dd 00 00 00 8b 55 d0 8b ca 2b 4d a0 8b 46 08 03 c1 89 45 b8 89 46 04 8b 45 c8 39 45 a4 0f 82 c6 00 00 00 80 7d cf 0a 75 3c 6a 0d 58 53 66 89 45 a8 8d 45 a4 50 6a 01 8d 45 a8 50 ff 75 9c ff 15 ?? 40 03 10 85 c0 0f 84 95 00 00 00 83 7d a4 01 0f 82 93 00 00 00 ff 46 08 ff 46 04 8b 46 04 8b 55 d0 89 45 b8 3b 55 ac 0f 82 6f fd ff ff eb 79 85 } - $s4 = { ba 08 00 00 00 c1 e2 00 8b 45 f0 8b 4c 10 78 03 4d fc 89 4d f8 ba 08 00 00 00 6b c2 0c 8b 4d f0 83 7c 01 78 00 74 09 c7 45 e8 0c 00 00 00 eb 07 c7 45 e8 01 00 00 00 8b 55 e8 89 55 e4 8b 45 e4 8b 4d f0 8b 54 c1 78 89 55 dc 8b 45 e4 8b 4d f0 8b 54 c1 7c 89 55 d8 8b 45 dc 03 45 fc 89 45 d4 8d 4d c8 51 6a 04 8b 55 d8 52 8b 45 d4 50 ff 15 04 40 03 10 8b 4d f8 83 79 0c 00 0f 84 cf } - $s5 = { 83 20 00 33 c9 21 4d e8 53 8b 5d 08 57 33 ff 89 4d e4 89 7d e0 8b 03 85 c0 74 56 8d 4d fc 66 c7 45 fc 2a 3f 51 50 c6 45 fe 00 e8 12 55 00 00 59 59 85 c0 75 1a 8d 45 e0 50 33 c0 50 50 ff 33 e8 13 01 00 00 8b f0 83 c4 10 85 f6 75 74 eb 13 8d 4d e0 51 50 ff 33 e8 ad 01 00 00 83 c4 0c 85 c0 75 1d 83 c3 04 8b 03 } + $s1 = { 25 73 25 30 38 58 } + $s2 = { 68 00 74 00 74 00 70 00 5c 00 73 00 68 00 65 00 6c 00 6c 00 5c 00 6f 00 70 00 65 00 6e 00 5c 00 63 00 6f 00 6d 00 6d 00 61 00 6e 00 64 } + $s3 = { 6b 25 34 64 2d 25 30 32 64 2d 25 30 32 64 } + $s4 = { 47 6c 6f 62 61 6c 5c 47 6c 6f 62 61 6c 41 63 70 72 6f 74 65 63 74 4d 75 74 65 78 } + $s5 = "Proxy-Authorization: NTLM" fullword ascii + $s6 = { 50 72 6f 78 79 2d 43 6f 6e 6e 65 63 74 69 6f 6e 3a 20 6b 65 65 70 2d 61 6c 69 76 65 0d 0a } + $s7 = { 48 54 54 50 2f 31 2e 31 20 00 00 00 48 54 54 50 2f 31 2e 30 20 } + $s8 = { 52 00 6f 00 6f 00 74 00 5c 00 53 00 65 00 63 00 75 00 72 00 69 00 74 00 79 00 43 00 65 00 6e 00 74 00 65 00 72 00 32 00 00 00 00 00 53 45 4c 45 43 54 20 2a 20 46 52 4f 4d 20 41 6e 74 69 56 69 72 75 73 50 72 6f 64 75 63 74 00 00 57 51 4c } + $s9 = { 68 74 74 70 00 00 00 00 25 5b 5e 3a 5d 00 00 00 25 2a 5b 5e 3a 5d 3a 25 64 } + $s10 = { 48 6f 73 74 3a 20 } + $s11 = { 43 6f 6f 6b 69 65 73 3a 20 } + $s12 = "Proxy-Authenticate: NTLM" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 4 of them + uint16( 0 ) == 0x5a4d and filesize > 90KB and 9 of them } -rule ARKBIRD_SOLG_RAN_Medusalocker_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Boombox_May_2021_1 : FILE { meta: - description = "Detect MedusaLocker ransomware" + description = "Detect BoomBox malware" author = "Arkbird_SOLG" - id = "9e647371-b37a-53af-bfb6-cde72855b564" - date = "2021-08-08" - modified = "2021-08-08" + id = "b2629c5b-1fb0-5ea1-8661-faf8f1d6b578" + date = "2021-05-28" + modified = "2021-06-05" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-08/medusalocker/RAN_MedusaLocker_Aug_2021_1.yara#L1-L29" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-01/NOBELIUM/MAL_BoomBox_May_2021_1.yara#L1-L18" license_url = "N/A" - logic_hash = "40dd3ec16eefc59cb25c8855fb62cda1d642ec711226c1c964fd26384be7ef15" + logic_hash = "b88848ead9c992392c99e88a25541b72d825fbd32c3eb83fefc18e7cfbd08cc8" score = 75 - quality = 73 + quality = 75 tags = "FILE" - hash1 = "4f9a833e79092006c06203a66b41fc9250bcebcee148fea404db75d52035131c" - hash2 = "212e7f5ed4a581b4d778dfef226738c6db56b4b4006526259392d03062587887" - hash3 = "a25c0227728878c386ab6dba139976cb10e853dd3cd1eb3623f236ee8e1df212" - hash4 = "c2a0a317d73c96428ab088a8f0636ec4ccace7ca691c84ed66a83a70183f40dc" - hash5 = "0abb4a302819cdca6c9f56893ca2b52856b55a0aa68a3cb8bdcd55dcc1fad9ad" - hash6 = "f5fb7fa5231c18f0951c755c4cb0ec07b0889b5e320f42213cbf6bbbe499ad31" - tlp = "white" - adversary = "RaaS" + hash1 = "0acb884f2f4cfa75b726cb8290b20328c8ddbcd49f95a1d761b7d131b95bafec" + hash2 = "8199f309478e8ed3f03f75e7574a3e9bce09b4423bd7eb08bb5bff03af2b7c27" + tlp = "White" + adversary = "NOBELIUM" strings: - $s1 = "{8761ABBD-7F85-42EE-B272-A76179687C63}" fullword wide - $s2 = { 83 c4 08 8d 8d ?? fe ff ff e8 [2] ff ff 8d 8d ?? fe ff ff e8 [2] ff ff 68 [2] 48 00 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff 68 [2] 48 00 8d 8d [2] ff ff e8 [2] 00 00 8d 8d [2] ff ff 51 e8 ?? f9 ff ff 83 c4 04 88 85 2b ff ff ff 8d 8d [2] ff ff e8 [2] 00 00 0f b6 95 2b ff ff ff 85 d2 74 1e 68 [2] 48 00 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff 33 c0 e9 [2] 00 00 8d 4d fa e8 [2] ff ff 8d 4d fa e8 [2] 01 00 8d 4d fa e8 [2] 01 00 8d 4d fa e8 [2] 01 00 0f b6 c0 85 c0 74 0c c7 85 ?? fe ff ff [2] 48 00 eb 0a c7 85 ?? fe ff ff [2] 48 00 8b 8d ?? fe ff ff 89 8d ?? fe ff ff 8d 95 ?? fe ff ff 52 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff e8 ?? f8 ff ff 8d 4d 8c e8 [2] 00 00 68 [2] 48 00 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff b9 [2] 4a 00 e8 [2] ff ff 50 e8 [2] ff ff 83 c4 04 50 8d 4d 8c e8 [2] 00 00 0f b6 c0 85 c0 75 41 68 [2] 48 00 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff e8 ?? c6 ff ff c7 85 ?? fe ff ff 00 00 00 00 8d 4d 8c e8 [2] 00 00 8d 4d fa e8 [2] ff ff 8b 85 ?? fe ff ff e9 [2] 00 00 68 [2] 48 00 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff 68 [2] 48 00 8d 8d ?? fe ff ff e8 [2] 00 00 8d 8d ?? fd ff ff 51 8d 4d 8c e8 [2] 00 00 50 e8 [2] ff ff 83 c4 04 50 8d 95 ?? fe ff ff 52 b9 [2] 4a 00 e8 [2] 00 00 0f b6 c0 85 c0 75 0c c7 85 ?? fe ff ff 01 00 00 00 eb 0a c7 85 ?? fe ff ff 00 00 00 00 8a 8d ?? fe ff ff 88 8d 2a ff ff ff 8d 8d ?? fd ff ff e8 [2] 00 00 8d 8d ?? fe ff ff } - $s3 = { 62 00 63 00 64 00 65 00 64 00 69 00 74 00 2e 00 65 00 78 00 65 00 20 00 2f 00 73 00 65 00 74 00 20 00 7b 00 64 00 65 00 66 00 61 00 75 00 6c 00 74 00 7d 00 20 00 62 00 6f 00 6f 00 74 00 73 00 74 00 61 00 74 00 75 00 73 00 70 00 6f 00 6c 00 69 00 63 00 79 00 20 00 69 00 67 00 6e 00 6f 00 72 00 65 00 61 00 6c 00 6c 00 66 00 61 00 69 00 6c 00 75 00 72 00 65 00 73 } - $s4 = { 42 67 49 41 41 41 43 6b 41 41 42 53 55 30 45 78 } - $s5 = "wbadmin DELETE SYSTEMSTATEBACKUP -deleteOldest" fullword wide - $s6 = { 62 00 63 00 64 00 65 00 64 00 69 00 74 00 2e 00 65 00 78 00 65 00 20 00 2f 00 73 00 65 00 74 00 20 00 7b 00 64 00 65 00 66 00 61 00 75 00 6c 00 74 00 7d 00 20 00 72 00 65 00 63 00 6f 00 76 00 65 00 72 00 79 00 65 00 6e 00 61 00 62 00 6c 00 65 00 64 00 20 00 4e 00 6f } - $s7 = { 76 00 73 00 73 00 61 00 64 00 6d 00 69 00 6e 00 2e 00 65 00 78 00 65 00 20 00 44 00 65 00 6c 00 65 00 74 00 65 00 20 00 53 00 68 00 61 00 64 00 6f 00 77 00 73 00 20 00 2f 00 41 00 6c 00 6c 00 20 00 2f 00 51 00 75 00 69 00 65 00 74 } - $s8 = { 77 00 6d 00 69 00 63 00 2e 00 65 00 78 00 65 00 20 00 53 00 48 00 41 00 44 00 4f 00 57 00 43 00 4f 00 50 00 59 00 20 00 2f 00 6e 00 6f 00 69 00 6e 00 74 00 65 00 72 00 61 00 63 00 74 00 69 00 76 00 65 } - $s9 = { 77 00 62 00 61 00 64 00 6d 00 69 00 6e 00 20 00 44 00 45 00 4c 00 45 00 54 00 45 00 20 00 53 00 59 00 53 00 54 00 45 00 4d 00 53 00 54 00 41 00 54 00 45 00 42 00 41 00 43 00 4b 00 55 00 50 } - $s10 = { 33 c0 48 89 44 24 40 48 c7 44 24 48 07 00 00 00 66 89 44 24 30 44 8d 40 26 48 8d 15 [2] 09 00 48 8d 4c 24 30 e8 [2] ff ff 48 83 7c 24 40 00 74 42 4c 8d 44 24 30 48 83 7c 24 48 08 4c 0f 43 44 24 30 33 d2 b9 01 00 1f 00 ff 15 [2] 07 00 48 85 c0 75 1f 4c 8d 44 24 30 48 83 7c 24 48 08 4c 0f 43 44 24 30 33 d2 33 c9 ff 15 [2] 07 00 32 db eb 02 b3 01 48 8b 54 24 48 48 83 fa 08 72 37 48 8d 14 55 02 00 00 00 48 8b 4c 24 30 48 8b c1 48 81 fa 00 10 00 00 72 19 48 83 c2 27 48 8b 49 f8 48 2b c1 48 83 c0 f8 48 83 f8 1f 0f 87 d3 00 00 00 e8 [2] 03 00 84 db 0f 85 ad 00 00 00 e8 3e 36 00 00 84 c0 75 05 e8 c5 36 00 00 e8 ?? 94 ff ff 48 8d 1d [2] 0d 00 48 8d 4c 24 30 e8 [2] ff ff 48 8b f8 48 8d 35 [2] 0d 00 0f 1f } + $s1 = { 13 30 06 00 90 01 00 00 07 00 00 11 1f 1a 28 53 00 00 0a 25 72 bc 05 00 70 28 1e 00 00 0a 0a 06 28 54 00 00 0a 2d 07 06 28 55 00 00 0a 26 72 ea 05 00 70 28 1e 00 00 0a 0b 07 28 54 00 00 0a 2d 22 07 28 55 00 00 0a 26 07 72 12 06 00 70 28 1e 00 00 0a 0b 07 28 54 00 00 0a 2d 07 07 28 55 00 00 0a 26 73 08 00 00 06 25 7e 08 00 00 04 72 1c 06 00 70 6f 06 00 00 06 0c 08 2c 46 08 8e 69 1f 11 59 8d 2b 00 00 01 13 04 08 1f 0a 11 04 16 11 04 8e 69 28 56 00 00 0a 73 05 00 00 06 11 04 7e 09 00 00 04 7e 0a 00 00 04 6f 03 00 00 06 13 05 06 72 3c 06 00 70 28 1e 00 00 0a 11 05 28 57 00 00 0a 06 72 3c 06 00 70 28 1e 00 00 0a 28 58 00 00 0a 2c 46 7e 59 00 00 0a 72 64 06 00 70 17 6f 5a 00 00 0a 13 06 11 06 72 c0 06 00 70 6f 5b 00 00 0a 2d 26 11 06 72 c0 06 00 70 72 e8 06 00 70 06 72 3c 06 00 70 28 1e 00 00 0a 72 12 07 00 70 28 5c 00 00 0a 6f 5d 00 00 0a 7e 08 00 00 04 72 38 07 00 70 6f 06 00 00 06 0d 09 2c 46 09 8e 69 1f 11 59 8d 2b 00 00 01 13 07 09 1f 0a 11 07 16 11 07 8e 69 28 56 00 00 0a 73 05 00 00 06 11 07 7e 09 00 00 04 7e 0a 00 00 04 6f 03 00 00 06 13 08 07 72 58 07 00 70 28 1e 00 00 0a 11 08 28 57 00 00 0a 06 72 3c 06 00 70 28 1e 00 00 0a 28 58 00 00 0a 2c 16 72 84 07 00 70 06 72 9e 07 00 70 28 1e 00 00 0a 28 5e 00 00 0a 26 2a } + $s2 = { 13 30 05 00 11 01 00 00 05 00 00 11 02 7b 02 00 00 04 72 0b 03 00 70 28 1e 00 00 0a 28 30 00 00 0a 74 2d 00 00 01 25 20 c0 d4 01 00 6f 31 00 00 0a 25 72 86 01 00 70 6f 32 00 00 0a 25 72 98 01 00 70 6f 34 00 00 0a 25 6f 35 00 00 0a 72 71 02 00 70 72 8d 02 00 70 03 28 1e 00 00 0a 6f 36 00 00 0a 25 72 2b 03 00 70 6f 3f 00 00 0a 72 9d 02 00 70 04 72 5d 03 00 70 28 37 00 00 0a 0a 25 6f 35 00 00 0a 72 bb 02 00 70 06 6f 38 00 00 0a 25 6f 40 00 00 0a 05 16 05 8e 69 6f 2e 00 00 0a 6f 39 00 00 0a 74 1a 00 00 01 0b 07 6f 3a 00 00 0a 20 c8 00 00 00 33 64 07 6f 3e 00 00 0a 73 41 00 00 0a 6f 42 00 00 0a 0c 02 7b 06 00 00 04 08 6f 43 00 00 0a 6f 44 00 00 0a 17 6f 45 00 00 0a 6f 46 00 00 0a 72 02 04 00 70 28 47 00 00 0a 2c 29 02 7b 03 00 00 04 08 6f 43 00 00 0a 26 02 7b 04 00 00 04 08 6f 43 00 00 0a 26 02 7b 05 00 00 04 08 6f 43 00 00 0a 26 17 2a 16 2a 16 2a } + $s3 = { 13 30 04 00 6d 01 00 00 0a 00 00 11 72 f2 07 00 70 28 54 00 00 0a 39 5d 01 00 00 72 [2] 00 70 72 f2 07 00 70 28 5e 00 00 0a 26 1f 1a 28 53 00 00 0a 72 ?? 08 00 70 28 1e 00 00 0a 28 58 00 00 0a 3a 32 01 00 00 1f 0a 8d 2b 00 00 01 25 d0 0c 00 00 04 28 67 00 00 0a 0a 1d 8d 2b 00 00 01 25 d0 0b 00 00 04 28 67 00 00 0a 0b 28 4b 00 00 0a 6f 4c 00 00 0a 28 0c 00 00 06 26 72 d5 00 00 70 28 49 00 00 0a 6f 4a 00 00 0a 28 0c 00 00 06 0c 73 0a 00 00 06 6f 09 00 00 06 0d 09 2c 56 28 68 00 00 0a 09 6f 61 00 00 0a 13 05 73 05 00 00 06 11 05 7e 09 00 00 04 7e 0a 00 00 04 6f 04 00 00 06 13 06 06 11 06 28 0d 00 00 06 13 07 11 07 07 28 0d 00 00 06 13 07 73 08 00 00 06 7e 08 00 00 04 72 ?? 08 00 70 08 28 10 00 00 0a 11 07 6f 07 00 00 06 26 28 0b 00 00 06 28 4b 00 00 0a 6f 4c 00 00 0a 13 04 11 04 72 d5 00 00 70 28 69 00 00 0a 2c 65 73 02 00 00 06 11 04 6f 01 00 00 06 13 08 11 08 2c 53 73 05 00 00 06 28 68 00 00 0a 11 08 6f 61 00 00 0a 7e 09 00 00 04 7e 0a 00 00 04 6f 04 00 00 06 13 09 06 11 09 28 0d 00 00 06 13 0a 11 0a 07 28 0d 00 00 06 13 0a 73 08 00 00 06 7e 08 00 00 04 72 ?? 08 00 70 08 28 10 00 00 0a 11 0a 6f 07 00 00 06 26 2a } + $s4 = { 1b 30 05 00 b5 00 00 00 06 00 00 11 72 76 05 00 70 72 d5 00 00 70 28 49 00 00 0a 6f 4a 00 00 0a 28 10 00 00 0a 0a 72 84 05 00 70 28 4b 00 00 0a 6f 4c 00 00 0a 28 10 00 00 0a 0b 72 90 05 00 70 0c 28 4d 00 00 0a 28 49 00 00 0a 6f 4e 00 00 0a 13 04 16 13 05 2b 2a 11 04 11 05 9a 13 06 11 06 6f 4f 00 00 0a 18 33 13 08 11 06 6f 50 00 00 0a 72 98 05 00 70 28 37 00 00 0a 0c 11 05 17 58 13 05 11 05 11 04 8e 69 32 ce 28 51 00 00 0a 6f 52 00 00 0a 0d 72 9c 05 00 70 1a 8d 10 00 00 01 25 16 06 a2 25 17 07 a2 25 18 08 a2 25 19 09 a2 28 1d 00 00 0a 13 07 de 06 26 14 13 07 de 00 11 07 2a 00 00 00 01 10 00 00 00 00 00 00 ac ac 00 06 10 00 00 01 } condition: - uint16( 0 ) == 0x5A4D and filesize > 150KB and 9 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 6KB and 3 of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT28_Zekapab_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Nativezone_May_2021_1 : FILE { meta: - description = "Detect Zekapab used by APT28 group" + description = "Detect NativeZone malware" author = "Arkbird_SOLG" - id = "634f32dd-8bcf-5c58-a335-9b66ff568a54" - date = "2021-03-15" - modified = "2021-03-15" - reference = "https://twitter.com/DrunkBinary/status/1371423755608719360" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-15/APT28/APT_APT28_Zekapab_Mar_2021_1.yar#L1-L25" + id = "5b858a8d-6e6a-5712-a83a-229bed1c7872" + date = "2021-05-28" + modified = "2021-06-05" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-01/NOBELIUM/MAL_NativeZone_May_2021_1.yara#L1-L17" license_url = "N/A" - logic_hash = "dabaab47c193a05620d282a00b6b47f710cfa6b1efc699ea5d47267d10cfdcb6" - score = 60 - quality = 23 + logic_hash = "9281784100e922fe3ef64e7c112276ffa5f8691ab4f24f1b68fbb0495e449bd3" + score = 75 + quality = 75 tags = "FILE" - hash1 = "eae62bb4110bcd00e9d1bcaba9000defcda3d1ab832fa2634d928559d066cb15" + hash1 = "136f4083b67bc8dc999eb15bb83042aeb01791fc0b20b5683af6b4ddcf0bbc7d" + hash2 = "3b94cc71c325f9068105b9e7d5c9667b1de2bde85b7abc5b29ff649fd54715c4" + tlp = "White" + adversary = "NOBELIUM" strings: - $s1 = { 68 74 74 70 3A 2F 2F } - $s2 = { 68 74 74 70 73 3A 2F 2F } - $s3 = { 32 44 34 46 37 30 36 35 36 45 32 30 37 30 37 32 36 46 36 33 36 35 37 33 37 33 32 44 } - $s4 = { 35 30 34 33 32 30 34 45 36 31 36 44 36 35 33 41 32 30 } - $s5 = { 34 42 34 32 37 32 36 34 32 30 34 43 36 31 36 45 36 37 33 41 32 30 } - $s6 = { 53 79 73 74 65 6d 5c 43 75 72 72 65 6e 74 43 6f 6e 74 72 6f 6c 53 65 74 5c 43 6f 6e 74 72 6f 6c 5c 4b 65 79 62 6f 61 72 64 20 4c 61 79 6f 75 74 73 5c 25 2e 38 78 } - $header1 = { 2d 2d 25 73 0d 0a 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 20 6e 61 6d 65 3d 22 25 73 22 } - $header2 = { 2d 2d 25 73 0d 0a 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 20 6e 61 6d 65 3d 22 25 73 22 3b 20 66 69 6c 65 6e 61 6d 65 3d 22 25 73 22 0d 0a 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 25 73 } - $dbg1 = { 46 00 69 00 6c 00 65 00 20 00 22 00 25 00 73 00 22 00 20 00 6e 00 6f 00 74 00 20 00 66 00 6f 00 75 00 6e 00 64 00 0d 00 4e 00 6f 00 74 00 20 00 43 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 65 00 64 } - $dbg2 = { 53 00 79 00 73 00 74 00 65 00 6d 00 20 00 45 00 72 00 72 00 6f 00 72 00 2e 00 20 00 20 00 43 00 6f 00 64 00 65 00 3a 00 20 00 25 00 64 00 2e 00 0d 00 0a 00 25 00 73 } - $dbg3 = { 43 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 69 00 6e 00 67 00 20 00 74 00 6f 00 20 00 25 00 73 00 2e 00 0a 00 43 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 65 00 64 00 2e } - $dbg4 = { 45 00 72 00 72 00 6f 00 72 00 20 00 72 00 65 00 61 00 64 00 69 00 6e 00 67 00 20 00 25 00 73 00 25 00 73 00 25 00 73 00 3a 00 20 00 25 00 73 } - $dbg5 = { 52 00 65 00 73 00 6f 00 6c 00 76 00 69 00 6e 00 67 00 20 00 68 00 6f 00 73 00 74 00 6e 00 61 00 6d 00 65 00 20 00 25 00 73 00 2e } - $dbg6 = { 53 00 6f 00 63 00 6b 00 65 00 74 00 20 00 45 00 72 00 72 00 6f 00 72 00 20 00 23 00 20 00 25 00 64 00 0d 00 0a 00 25 00 73 } + $s1 = { 8b ff 55 8b ec 81 ec 1c 01 00 00 a1 00 ?? 01 10 33 c5 89 45 fc 8b 4d 0c 53 8b 5d 14 56 8b 75 08 89 b5 fc fe ff ff 89 9d f8 fe ff ff 57 8b 7d 10 89 bd 00 ff ff ff 85 f6 75 25 85 c9 74 21 e8 [2] ff ff c7 00 16 00 00 00 e8 [2] ff ff 8b 4d fc 5f 5e 33 cd 5b e8 [2] ff ff 8b e5 5d c3 85 ff 74 db 85 db 74 d7 c7 85 f4 fe ff ff 00 00 00 00 83 f9 02 72 d8 49 0f af cf 03 ce 89 8d 04 ff ff ff 8b c1 33 d2 2b c6 f7 f7 8d 78 01 83 ff 08 0f 87 dc 00 00 00 8b bd 00 ff ff ff 3b ce 0f 86 a1 00 00 00 8d 14 37 89 95 ec fe ff ff 8d 49 00 8b c6 8b f2 89 85 08 ff ff ff 3b f1 77 31 8b ff 50 56 8b cb ff 15 [2] ?? 10 ff d3 83 c4 08 85 c0 7e 0a 8b c6 89 85 08 ff ff ff eb 06 8b 85 08 ff ff ff 8b 8d 04 ff ff ff 03 f7 3b f1 76 d1 8b d1 3b c1 74 34 2b c1 8b df 89 85 08 ff ff ff 90 8a 0c 10 8d 52 01 8b b5 08 ff ff ff 8a 42 ff 88 44 16 ff 8b c6 88 4a ff 83 eb 01 75 e3 8b 9d f8 fe ff ff 8b 8d 04 ff ff ff 8b b5 fc fe ff ff 2b cf 8b 95 ec fe ff ff 89 8d 04 ff ff ff 3b } + $s2 = { 8b b5 00 ff ff ff 8b cb 8b 85 fc fe ff ff d1 ef 0f af fe 03 f8 57 50 ff 15 [3] 10 ff d3 83 c4 08 85 c0 7e 10 56 57 ff b5 fc fe ff ff e8 1b fe ff ff 83 c4 0c ff b5 04 ff ff ff 8b cb ff b5 fc fe ff ff ff 15 [3] 10 ff d3 83 c4 08 85 c0 7e 15 56 ff b5 04 ff ff ff ff b5 fc fe ff ff e8 e9 fd ff ff 83 c4 0c ff b5 04 ff ff ff 8b cb 57 ff 15 [3] 10 ff d3 83 c4 08 85 c0 7e 10 56 ff b5 04 ff ff ff 57 e8 c1 fd ff ff 83 c4 0c 8b 85 04 ff ff ff 8b d8 8b b5 fc fe ff ff 8b 95 00 ff ff ff 89 85 08 ff ff ff 8d 64 24 00 3b fe 76 37 03 f2 89 b5 f0 fe ff ff 3b f7 73 25 8b 8d f8 fe ff ff 57 56 ff 15 [3] 10 ff 95 f8 fe ff ff 8b 95 00 ff ff ff 83 c4 08 85 c0 7e d3 3b fe 77 3d 8b 85 04 ff ff ff 8b 9d f8 fe ff ff 03 f2 3b f0 77 1f 57 56 8b cb ff 15 [3] 10 ff d3 8b 95 00 ff ff ff 83 c4 08 85 c0 8b 85 04 ff ff ff 7e db 8b 9d 08 ff ff ff 89 b5 f0 fe ff ff 8b b5 f8 fe ff ff eb 06 8d 9b 00 00 00 00 8b 95 00 ff ff ff 8b c3 2b da 89 85 08 ff ff ff 3b df 76 1f 57 53 8b ce ff 15 [3] 10 ff d6 83 c4 08 85 c0 7f d9 8b 95 00 ff ff ff 8b 85 08 ff ff ff 8b b5 f0 fe ff ff 89 9d 08 ff ff ff } + $s3 = { 8b 45 f4 89 7d f8 8d 04 86 8b c8 89 45 e8 8b c7 89 4d f4 3b 45 dc 74 5b 8b d6 2b d7 89 55 e4 8b 00 8b d0 89 45 ec 8d 42 01 89 45 f0 8a 02 42 84 c0 75 f9 2b 55 f0 8d 42 01 50 ff 75 ec 89 45 f0 8b 45 e8 2b c1 03 45 fc 50 51 e8 [2] 00 00 83 c4 10 85 c0 75 72 8b 45 f8 8b 55 e4 8b 4d f4 89 0c 02 83 c0 04 03 4d f0 89 4d f4 89 45 f8 3b 45 dc 75 ac 8b 45 0c 89 5d f8 89 30 8b f3 53 e8 [2] ff ff 59 8b 45 dc 8b d7 2b c2 89 55 e4 83 c0 03 c1 e8 02 39 55 dc 1b c9 f7 d1 23 c8 89 4d e8 74 18 8b f1 ff 37 e8 [2] ff ff 43 8d 7f 04 59 3b } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 1 of ( $header* ) and 3 of ( $s* ) and 4 of ( $dbg* ) + uint16( 0 ) == 0x5a4d and filesize > 50KB and all of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Jssloader_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Envyscout_May_2021_1 : FILE { meta: - description = "Detect JSSLoader malware" + description = "Detect EnvyScout downloader" author = "Arkbird_SOLG" - id = "192b1386-f0bc-54e8-9341-84f77f4f07c5" - date = "2021-06-04" - modified = "2021-06-05" + id = "645f60d1-7c95-515c-a88e-d8528cf8b644" + date = "2021-05-28" + modified = "2021-06-02" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-04/FIN7/MAL_JSSLoader_Jun_2021_1.yara#L1-L20" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-01/NOBELIUM/MAL_EnvyScout_May_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "73942afed6b3471be07be1fba3e7f90ec7f2377a1167aeef70627cd07faa3681" + logic_hash = "7ce4fd18c88f7ea7486c51fc0b673d178bd26ecc2f4a39ec9c5a4a71aaa0daa1" score = 75 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "59c6acc8f6771ea6eeb8d8f03832642d87f9aa7eb0c3205398d31ad08e019a9c" - hash2 = "2609c6ec5d4fdde28d29c272484da66e0995e529cf302ed46f94c68cd99352e3" - hash3 = "ea167f5460c5f920699e276fb0c51f32c862256415c57edb4bda5760a70b9e4d" - hash4 = "822457c427a0776b41dd8f3479070e56fdd53ccd0175418d4e7d85065ec7d7d1" + hash1 = "279d5ef8f80aba530aaac8afd049fa171704fc703d9cfe337b56639732e8ce11" + hash2 = "9059c5b46dce8595fcc46e63e4ffbceeed883b7b1c9a2313f7208a7f26a0c186" tlp = "White" - adversary = "FIN7" + adversary = "NOBELIUM" strings: - $s1 = { 8b 45 c8 83 78 0c 00 0f 84 ce 00 00 00 8b 45 c8 8b 4d 08 03 48 0c 8b f4 51 ff 15 [3] 00 3b f4 e8 [2] 00 00 89 45 bc 83 7d bc 00 75 05 e9 a7 00 00 00 8b 45 c8 8b 4d 08 03 48 10 89 4d f8 8b 45 c8 8b 4d 08 03 08 89 4d ec 8b 45 ec 3b 45 08 75 06 8b 45 f8 89 45 ec 8b 45 ec 83 38 00 74 6c 8b 45 ec 8b 08 81 e1 00 00 00 } - $s2 = { 8b f4 6a 04 68 00 10 00 00 8b 45 c8 8b 4d c8 8b 50 04 2b 11 52 6a 00 ff 15 [3] 00 3b f4 e8 [2] 00 00 89 45 f8 83 7d f8 00 75 05 e9 a7 00 00 00 8b 45 c8 8b 4d c8 8b 50 04 2b 11 52 8b 45 c8 8b 08 51 8b 55 f8 52 e8 [2] 00 00 83 c4 0c 8b f4 8b 45 f8 50 8b fc ff 15 [3] 00 3b fc e8 [2] 00 00 50 ff 15 [3] 00 3b f4 e8 [2] 00 00 8b f4 6a 04 68 00 10 00 00 68 00 11 00 00 6a 00 ff 15 [3] 00 3b f4 e8 [2] 00 00 89 45 ec 83 7d ec 00 75 02 eb 3e 8b 45 c8 8b 48 08 8b 11 89 55 e0 83 7d e0 ff 75 0c c7 85 00 ff ff ff 00 00 00 00 eb 09 8b 45 e0 89 85 00 ff ff ff 8b 8d 00 ff ff ff 8b 55 ec 8b 45 f8 89 04 8a 8b 45 ec 64 a3 2c 00 00 00 5f 5e 5b 81 c4 00 01 00 00 3b ec e8 [2] 00 00 8b e5 5d } - $s3 = { c7 45 f0 61 00 00 00 c7 45 c8 20 00 00 00 c7 45 cc 88 00 00 00 c7 45 dc 01 00 00 00 8d 45 f0 89 45 d0 33 c0 66 89 45 d4 c7 45 d8 00 00 00 00 c7 45 e0 00 00 00 00 8b 45 08 89 45 e4 8b f4 8d 45 c8 50 ff 15 [3] 00 3b f4 e8 [2] 00 00 89 45 b0 83 7d b0 ff 74 17 8b f4 8d 45 bc 50 8b 4d b0 51 ff 15 [3] 00 3b f4 e8 [2] 00 00 52 8b cd 50 8d 15 2c 13 40 00 e8 [2] 00 00 58 5a 5f 5e 5b 8b 4d fc 33 cd e8 [2] 00 00 81 c4 2c 01 00 00 3b ec e8 [2] 00 00 8b e5 } - $s4 = { 8b 45 ec 8b 08 81 e1 ff ff 00 00 8b f4 51 8b 55 bc 52 ff 15 [3] 00 3b f4 e8 [2] 00 00 8b 4d f8 89 01 eb 25 8b 45 ec 8b 08 8b 55 08 8d 44 0a 02 8b f4 50 8b 4d bc 51 ff 15 [3] 00 3b f4 e8 [2] 00 00 8b 55 f8 89 02 8b 45 f8 83 c0 04 89 45 f8 8b 45 ec 83 c0 04 89 45 ec eb 8c 8b 45 c8 83 c0 14 89 45 c8 e9 25 ff ff ff 5f 5e 5b 81 c4 08 01 00 00 3b ec e8 [2] 00 00 8b e5 } + $s1 = "==typeof window&&window.window===window?window:" fullword ascii + $s2 = "==typeof self&&self.self===self?self:" fullword ascii + $s3 = "0===t?t={autoBom:!1}:" fullword ascii + $s4 = "_global.saveAs=saveAs.saveAs=saveAs" fullword ascii + $s5 = "navigator.userAgent" fullword ascii + $s6 = { 6e 65 77 20 42 6c 6f 62 28 5b [1-12] 5d 2c 20 7b 74 79 70 65 3a 20 22 61 70 70 6c 69 63 61 74 69 6f 6e 2f 6f 63 74 65 74 2d 73 74 72 65 61 6d 22 7d 29 3b 73 61 76 65 41 73 28 } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and filesize < 900KB and all of ( $s* ) + filesize > 100KB and 5 of ( $s* ) } -import "pe" - -rule ARKBIRD_SOLG_APT_Patchwork_Tool_CVE_2019_0808_1 : FILE +rule ARKBIRD_SOLG_MAL_Enc_Payload_May_2021_1 : FILE { meta: - description = "Detect CVE 2019-0808 tool used by Patchwork group" + description = "Detect encrypted payload, must be with others APT29 rules maybe give lot fake postives due to the pdf header" author = "Arkbird_SOLG" - id = "169255fe-dd7a-5a4e-8f0f-d84a0cf5c684" - date = "2020-08-27" - modified = "2021-07-13" - reference = "https://blog.exodusintel.com/2019/05/17/windows-within-windows/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-27/APT_Patchwork_Tool_CVE_2019_0808_1.yar#L3-L34" + id = "34da1d06-7892-59ec-8b11-c3278a7f2e34" + date = "2021-05-28" + modified = "2021-06-02" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-01/NOBELIUM/MAL_Enc_payload_May_2021_1.yara#L1-L17" license_url = "N/A" - logic_hash = "e66df5d69d64c00cb68ff7bea0f7a7eec6657aff83d0f6cdb48d908bae8bcec8" + logic_hash = "484d9947d8acd32126cdc3e3f671cd3b3b048bbdb608d5573f6fcc7e4ddf13f8" score = 50 quality = 75 tags = "FILE" - hash1 = "49f8a9203e5055777a67490923243405b9aa519016645fd75731c53cbf02073c" + hash1 = "23e20d630a8fd12600c2811d8f179f0e408dcb3e82600456db74cbf93a66e70f" + hash2 = "656384c4e5f9fe435d51edf910e7ba28b5c6d183587cf3e8f75fb2d798a01eeb" level = "Experimental" + tlp = "White" + adversary = "NOBELIUM" strings: - $asm1 = { 8b 3d 44 21 01 10 6a 00 6a 00 6a 01 6a 01 6a 00 6a 00 68 00 00 00 08 68 e4 7e 01 10 68 e8 7e 01 10 6a 00 ff d7 50 68 f0 7e 01 10 a3 c8 a2 01 10 e8 e8 f7 ff ff 8b 35 68 21 01 10 8d 84 24 5c 01 00 00 83 c4 08 c7 84 24 54 01 00 00 1c 00 00 00 0f 57 c0 c7 84 24 58 01 00 00 10 00 00 00 66 0f 13 84 24 60 01 00 00 66 0f 13 84 24 68 01 00 00 50 ff b4 24 1c 01 00 00 c7 84 24 64 01 00 00 00 00 00 60 ff d6 8d 84 24 54 01 00 00 50 ff 74 24 10 ff d6 8b 35 5c 21 01 10 68 04 7f 01 10 ff 74 24 10 68 10 04 00 00 ff b4 24 24 01 00 00 ff } - $asm2 = { a1 14 21 01 10 0f 57 c0 8b 74 24 08 89 84 24 28 01 00 00 8d 84 24 20 01 00 00 50 c7 84 24 28 01 00 00 00 00 00 00 66 0f 13 84 24 3c 01 00 00 c7 84 24 44 01 00 00 00 00 00 00 c7 84 24 50 01 00 00 00 00 00 00 c7 84 24 24 01 00 00 30 00 00 00 c7 84 24 30 01 00 00 00 00 00 00 c7 84 24 34 01 00 00 00 00 00 00 89 b4 24 38 01 00 00 c7 84 24 48 01 00 00 00 00 00 00 c7 84 24 4c 01 00 00 10 7f 01 10 ff 15 64 21 01 10 6a 00 56 6a 00 6a 00 6a 01 6a 01 6a 00 6a 00 68 00 00 00 08 68 20 7f 01 10 68 10 7f 01 10 6a 00 ff d7 6a 00 50 6a 00 6a 00 a3 ec a2 01 10 6a 00 ff b4 24 2c 01 00 00 ff 15 58 21 01 } - $asm3 = { e8 72 fb ff ff 83 c4 08 68 c0 13 00 10 6a fc ff 76 0c ff 15 54 21 01 10 56 ff 75 0c ff 75 08 6a 00 ff 15 24 21 01 10 5f 5e 5b 5d } - $s1 = "[*] Successfully exploited CVE-2019-0808 and triggered the shellcode!" fullword ascii - $s2 = "[!] Failed to find the address of IsMenu within user32.dll." fullword ascii - $s3 = "Sending hSecondaryWindow a WM_ENTERIDLE message to trigger the execution of the shellcode as SYSTEM." fullword ascii - $s4 = "AppPolicyGetProcessTerminationMethod" fullword ascii - $s5 = "[*] Found target windows!" fullword ascii - $s6 = "[*] addressOfIsMenuFromStartOfUser32: 0x%08X" fullword ascii - $s7 = "[*] FakeMenu: %p" fullword ascii - $s8 = "[*] Primary window address: 0x%08X" fullword ascii - $s9 = "[!] Didn't exploit the program. For some reason our privileges were not appropriate." fullword ascii - $s10 = "[*] hUser32: 0x%08X" fullword ascii - $s11 = "[*] Secondary window address: 0x%08X" fullword ascii - $s12 = "[*] Offset: 0x%08X" fullword ascii - $s13 = "[*] pHmValidateHandle: 0x%08X" fullword ascii - $s14 = "[*] HWND: %p " fullword ascii - $s15 = "[*] pIsMenuFunction: 0x%08X" fullword ascii - $s16 = "[*] Destroyed spare windows!" fullword ascii - $s17 = "[!] SetWindowLongA malicious error: 0x%08X" fullword ascii + $s1 = { 25 50 44 46 2d 31 2e 33 0a 25 06 8b c4 1c c5 86 66 f3 dc 75 f9 3b dd 8c 44 e3 d3 a4 74 9d 94 4e 2e 0f d9 01 a6 f2 88 6a a8 0b 16 1b 1a fc 60 3f 72 7a 1b c1 a7 bb 2f 19 31 6d 6f 79 db 20 f6 c7 fa e7 eb b9 88 77 de 1f a1 92 d7 ea 68 a9 b7 89 17 92 e8 b2 bb a5 58 56 b4 30 60 f8 28 0c 54 7b 2b 68 ba 7e 01 01 6d ad 2e 6d 72 67 1e b0 a8 ea 42 82 bd 14 9a 86 f0 0d 9a 8b 92 76 b3 b3 7d ef 69 24 2c 9f c2 ca e9 c9 b3 } + $s2 = { 25 25 45 4f 46 0a } condition: - uint16( 0 ) == 0x5a4d and filesize > 70KB and ( pe.imphash ( ) == "d4a5e8c255211639195793920eeda70f" and 2 of ( $asm* ) and 12 of ( $s* ) ) + filesize > 50KB and all of ( $s* ) } -rule ARKBIRD_SOLG_Ran_Robbinhood_Oct_2020_1 : FILE +rule ARKBIRD_SOLG_SP_Vault7_SIG_F_Nov_2020_1 : FILE { meta: - description = "Detect RobbinHood ransomware" + description = "Detect open-source PasswordReminder recovery tools used by Chinese APT in the Past" author = "Arkbird_SOLG" - id = "adaacb06-0738-5d2b-b97e-b9007341f743" - date = "2020-11-04" - modified = "2020-11-05" - reference = "https://twitter.com/joakimkennedy/status/1323957238680178689" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-05/RobbinHood/Ran_RobbinHood_Oct_2020_1.yar#L1-L20" + id = "0b65e333-16e2-57c3-84f0-5cd24c9d9593" + date = "2020-11-30" + modified = "2020-11-30" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-30/SP_Vault7_SIG_F_Nov_2020_1.yar#L1-L23" license_url = "N/A" - logic_hash = "72d0e9b1e2f6aee8f24125e6e6801329e2fad016f05a94ad65c04874a016d09d" + logic_hash = "b03ffb433491b532d891f29aeb5b33c6578067f2f05845514a7bdc1e50f88a10" score = 75 - quality = 67 + quality = 75 tags = "FILE" - hash1 = "7c7ef3ab31ab91a7379bc2e3f32473dfa7adf662d0c640ef994103f6022a092b" - hash2 = "f927dd9044d7fa874dc6b98a0f5c9c647f3a9e5393bfe034b425cbf8db93e501" - hash2 = "3f56501f764d49723188bb119845fec4f2419a5080b74513fd0734e2a628e754" + hash1 = "e6e17f2b2ce0ae07cf48654156b79ee90d330961456f731e84c94f50fe34f802" + hash2 = "c224ee5bef42a45e84e0d5a409d8b4c3842b2a7ac3fe5006ee795e64e0778e6e" strings: - $seq = { 20 21 3d 20 20 3c 3d 3d 20 61 73 20 20 61 74 20 20 66 70 3d 20 69 73 20 20 6c 72 3a 20 6f 66 20 20 6f 6e 20 20 70 63 3d 20 73 70 3a 20 73 70 3d 25 76 0d 0a 29 20 3d 20 29 20 6d 3d 2b 49 6e 66 2c 20 6e 20 2d 49 6e 66 2e 62 61 74 2e 63 6d 64 2e 63 6f 6d 2e 65 78 65 2f 50 49 44 31 30 36 30 33 31 32 35 3a 20 70 3d 41 43 44 54 41 43 53 54 41 45 44 54 41 45 53 54 41 4b 44 54 41 4b 53 54 41 57 53 54 41 68 6f 6d 41 74 6f 69 43 45 53 54 43 68 61 6d 44 61 73 68 45 45 53 54 47 4f 47 43 4a 75 6c 79 4a 75 6e 65 4c 69 73 75 4d 32 52 74 4d 32 52 7a 4d 32 5a 79 4d 32 63 79 4d 32 64 77 4d 33 42 79 4d 69 61 6f 4d 6f 64 69 4e 33 6f 3d 4e 5a 44 54 4e 5a 53 54 4e 65 77 61 4e 6a 41 79 51 56 4a 44 51 56 5a 51 53 41 53 54 53 74 61 74 54 55 31 54 54 68 61 69 54 6b 56 47 55 46 42 55 57 45 53 54 57 45 78 54 59 32 31 30 59 32 31 6b 59 32 35 6d 59 32 46 69 59 32 46 7a 59 32 4d 3d 59 32 52 34 59 32 52 6d 59 32 52 79 59 32 55 78 59 32 55 79 59 32 56 79 59 32 5a 6e 59 32 5a 77 59 32 5a 79 59 32 64 74 59 32 68 74 59 32 6c 69 59 32 78 7a 59 33 42 70 59 33 42 77 59 33 49 79 59 33 4a 30 59 33 4a 33 59 33 4d 3d 59 33 4e 32 59 33 4e 6f 59 33 4e 73 59 33 4e 79 59 33 4e 7a 59 33 52 6d 59 57 39 70 59 57 46 6a 59 57 49 30 59 57 4a 72 59 57 4e 30 59 57 4e 6f 59 57 4e 77 59 57 4e 79 59 57 52 69 59 57 52 70 59 57 52 77 59 57 52 7a 59 57 56 7a 59 57 6b 3d 59 57 6c 30 59 57 6c 6d 59 57 70 73 59 57 77 3d 59 58 42 71 59 58 42 72 59 58 4a 33 59 58 4e 30 59 58 4e 34 59 58 4e 6a 59 58 4e 6d 59 58 4e 74 59 58 4e 77 59 58 5a 70 59 58 64 6e 59 6d 31 77 59 6d 46 30 59 6d 46 35 59 6d 46 6a 59 6d 46 72 59 6d 46 79 59 6d 4d 32 59 6d 4d 33 59 6d 4e 76 59 6d 52 69 59 6d 5a 6d 59 6d 64 30 59 6d 6c 6e 59 6d 6c 72 59 6d 6c 75 59 6d 74 36 59 6d 74 6d 59 6d 74 77 59 6e 42 33 59 6e 4a 6b 59 6e 4e 68 59 6e 56 77 59 6e 6f 79 59 77 3d 3d 5a 32 38 3d 5a 32 46 74 5a 32 52 69 5a 32 68 76 5a 32 6c 6d 5a 33 42 6e 5a 33 4a 35 5a 33 6f 3d 5a 47 31 77 5a 47 35 6e 5a 47 39 30 5a 47 39 6a 5a 47 46 30 5a 47 46 6a 5a 47 46 7a 5a 47 49 3d 5a 47 49 77 5a 47 49 7a 5a 47 4a 34 5a 47 4a 68 5a 47 4a 6d 5a 47 4d 79 5a 47 4e 6f 5a 47 4e 79 5a 47 4e 7a 5a 47 52 6b 5a 47 52 7a 5a 47 56 74 5a 47 56 79 5a 47 56 7a 5a 47 5a 7a 5a 47 64 6a 5a 47 6c 30 5a 47 6c 6d 5a 47 6c 74 5a 47 6c 77 5a 47 6c 79 5a 47 70 32 5a 48 4a 33 5a 48 4a 6d 5a 48 4e 30 5a 48 4e 69 5a 48 4e 72 5a 48 52 6b 5a 48 64 6d 5a 48 64 6e 5a 48 64 7a 5a 48 68 30 5a 48 68 34 5a 48 68 69 5a 48 68 6d 5a 48 68 6e 5a 57 31 73 5a 57 52 69 5a 58 42 72 5a 58 42 7a 5a 58 4a 6d 5a 58 4e 74 5a 58 68 6d 5a 6d 31 69 5a 6d 39 7a 5a 6d 4a 33 5a 6d 52 69 5a 6d 59 3d 5a 6d 5a 6b 5a 6d 5a 6d 5a 6d 67 3d 5a 6d 68 6b 5a 6d 78 32 5a 6d 78 68 5a 6d 78 6d 5a 6e 42 34 5a 6e 42 72 5a 6e 4a 74 5a 6e 4e 6f 5a 6e 56 73 5a 6e 68 6e 0a 09 6d 3d 5d } - $com1 = "os/exec.(*Cmd).Run" fullword ascii - $com2 = "os/exec.(*Cmd).Start" fullword ascii - $com3 = { 43 3a 5c 77 69 6e 64 6f 77 73 5c 74 65 6d 70 5c 73 31 2e 76 62 73 43 3a 5c 77 69 6e 64 6f 77 73 5c 74 65 6d 70 5c 73 32 2e 76 62 73 43 } - $str1 = { 63 6d 64 7a 63 7a 4e 68 63 73 } - $str2 = { 59 32 31 6b 4c 6d 56 34 5a 53 41 76 59 79 42 69 59 32 52 6c 5a 47 6c 30 4c 6d 56 34 5a 53 41 76 63 32 56 30 49 48 74 6b 5a 57 5a 68 64 57 78 30 66 53 42 69 62 32 39 30 63 33 52 68 64 48 56 7a 63 47 39 73 61 57 4e 35 49 47 6c 6e 62 6d 39 79 5a 57 46 73 62 47 5a 68 61 57 78 31 63 6d 56 7a } - $str3 = { 59 32 31 6b 4c 6d 56 34 5a 53 41 76 59 79 42 69 59 32 52 6c 5a 47 6c 30 4c 6d 56 34 5a 53 41 76 63 32 56 30 49 48 74 6b 5a 57 5a 68 64 57 78 30 66 53 42 79 5a 57 4e 76 64 6d 56 79 65 57 56 75 59 57 4a 73 5a 57 51 67 62 6d 38 3d } + $dbg1 = { 50 61 73 73 77 6f 72 64 52 65 6d 69 6e 64 65 72 20 69 73 20 75 6e 61 62 6c 65 20 74 6f 20 66 69 6e 64 20 57 69 6e 4c 6f 67 6f 6e 20 6f 72 20 79 6f 75 20 61 72 65 20 75 73 69 6e 67 20 4e 57 47 49 4e 41 2e 44 4c 4c 2e 0a } + $dbg2 = { 54 68 65 20 65 6e 63 6f 64 65 64 20 70 61 73 73 77 6f 72 64 20 69 73 20 66 6f 75 6e 64 20 61 74 20 30 78 25 38 2e 38 6c 78 20 61 6e 64 20 68 61 73 20 61 20 6c 65 6e 67 74 68 20 6f 66 20 25 64 2e 0a } + $dbg3 = { 50 61 73 73 77 6f 72 64 52 65 6d 69 6e 64 65 72 20 69 73 20 75 6e 61 62 6c 65 20 74 6f 20 66 69 6e 64 20 74 68 65 20 70 61 73 73 77 6f 72 64 20 69 6e 20 6d 65 6d 6f 72 79 2e 0a } + $dbg4 = { 20 55 73 61 67 65 3a 20 25 73 20 44 6f 6d 61 69 6e 4e 61 6d 65 20 55 73 65 72 4e 61 6d 65 20 50 49 44 2d 6f 66 2d 57 69 6e 4c 6f 67 6f 6e 0a 0a } + $dbg5 = { 54 68 65 20 6c 6f 67 6f 6e 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 69 73 3a 20 25 53 2f 25 53 2f 25 53 2e 0a } + $dbg6 = { 54 68 65 20 57 69 6e 4c 6f 67 6f 6e 20 70 72 6f 63 65 73 73 20 69 64 20 69 73 20 25 64 20 28 30 78 25 38 2e 38 6c 78 29 2e 0a } + $dbg7 = { 59 6f 75 20 6c 6f 67 67 65 64 20 6f 6e 20 61 74 20 25 64 2f 25 64 2f 25 64 20 25 64 3a 25 64 3a 25 64 0a } + $dbg8 = { 54 68 65 20 68 61 73 68 20 62 79 74 65 20 69 73 3a 20 30 78 25 32 2e 32 78 2e 0a } + $dbg9 = { 53 55 56 57 68 14 ?? 40 00 e8 17 0c 00 00 8b 6c 24 1c [1-4] 45 00 50 68 e0 ?? 40 00 e8 ?? ?? 00 00 83 c4 ?? e8 ?? 02 00 00 85 c0 75 1d e8 ?? 02 00 00 85 c0 75 14 68 b4 ?? 40 00 e8 ?? 0b 00 00 83 c4 04 33 c0 5f 5e 5d 5b } condition: - uint16( 0 ) == 0x5a4d and filesize > 600KB and $seq and 2 of ( $com* ) and 2 of ( $str* ) + uint16( 0 ) == 0x4d5a and filesize > 50KB and 6 of them } -rule ARKBIRD_SOLG_Loa_JS_Gootkit_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Luna_Stealer_Apr_2021_1 : FILE { meta: - description = "Detect JS loader used on the Gootkit killchain (November 2020)" + description = "Detect Luna stealer (also Mercurial Grabber)" author = "Arkbird_SOLG" - id = "649133bd-a44c-5d99-befa-0508fed27ed8" - date = "2020-11-21" - modified = "2020-11-21" - reference = "https://twitter.com/ffforward/status/1330214661577437187" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-21/Gootkit/Loa_JS_Gootkit_Nov_2020_1.yar#L1-L16" + id = "2fecce99-5869-5de0-afae-6dc245748fa6" + date = "2021-08-29" + modified = "2021-08-30" + reference = "https://github.com/NightfallGT/Mercurial-Grabber" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Luna/MAL_Luna_Stealer_Apr_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "f24d31e7107b8c59b969481596a5e1369933bf2b0fa5117cd1aa5f7ea116d8d5" + logic_hash = "934ded815c262fa8bee38638e17ed8c2b1f0dcad28037bf1d525e11bf7e34dce" score = 75 quality = 75 tags = "FILE" - hash1 = "7aec3ed791529182c0f64ce34415c3c705a79f3d628cbcff70c34a9f73d8ff42" + hash1 = "a14918133b9b818fa2e8728faa075c4f173fa69abc424f39621d6aa1405f5a18" + hash2 = "93563f68975a858ff07f7eb91f4e0c997f0212d58b1755704d89fecd442d448f" + hash3 = "0521bb85472869598d9aa822b11edc04044dbe876dbf9900565bfdc8e02c2b21" + hash4 = "ce35eb5ba2f3f36b3d2742b33d3dbbe95f5ec6b93942ba20be4693528b163e3a" + tlp = "White" + adversary = "-" strings: - $s1 = { 7b [4-6] 5b [4-6] 5d 28 [4-6] 5b [4-6] 5d 29 28 [4-6] 5b [4-6] 5d 29 3b 7d } - $s2 = { 7b 72 65 74 75 72 6e 20 [4-6] 20 25 20 28 [4-6] 2b [4-6] 29 3b 7d } - $s3 = { 7b [4-6] 20 3d 20 [4-6] 28 [4-6] 29 2e 73 70 6c 69 74 28 [4-6] 29 3b 7d } - $s4 = { 7b 72 65 74 75 72 6e 20 [4-6] 2e 63 68 61 72 41 74 28 [4-6] 29 3b 7d} - $s5 = { 7b [4-6] 5b [4-6] 5d 20 3d 20 [4-6] 5b [4-6] 5b [4-6] 5d 5d 3b 7d } + $s1 = { 73 ?? 00 00 0a 0b 07 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 0a 6f ?? 00 00 0a 0c 08 6f ?? 00 00 0a 6f ?? 00 00 0a 6f ?? 00 00 0a 0d 09 6f ?? 00 00 0a 0a 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 06 28 ?? 00 00 06 7d ?? 00 00 04 06 28 ?? 00 00 0a de 0a 07 2c 06 07 6f ?? 00 00 0a dc de 1a 13 04 72 [2] 00 70 11 04 6f ?? 00 00 0a 28 ?? 00 00 0a 28 ?? 00 00 0a de 00 2a } + $s2 = { 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 0a 02 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 7d ?? 00 00 04 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 0b 02 06 72 [2] 00 70 07 28 ?? 00 00 0a 7d ?? 00 00 04 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 0c 02 72 [2] 00 70 02 7b ?? 00 00 04 72 [2] 00 70 08 28 ?? 00 00 0a 7d ?? 00 00 04 02 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 7d ?? 00 00 04 02 72 [2] 00 70 02 7b ?? 00 00 04 28 ?? 00 00 06 7d ?? 00 00 04 02 7b ?? 00 00 04 28 ?? 00 00 0a 1f 16 63 21 00 b0 ca a2 4a 01 00 00 58 0d 09 28 ?? 00 00 0a 13 05 12 05 28 ?? 00 00 0a 13 04 02 12 04 fe 16 ?? 00 00 01 6f ?? 00 00 0a 7d ?? 00 00 04 2a } + $s3 = { 72 [2] 00 70 73 ?? 00 00 0a 0a 06 6f ?? 00 00 0a 6f ?? 00 00 0a 0c 2b 75 08 6f ?? 00 00 0a 74 ?? 00 00 01 0b 07 72 [2] 00 70 6f ?? 00 00 0a 2c 16 02 07 72 [2] 00 70 6f ?? 00 00 0a 6f ?? 00 00 0a 7d ?? 00 00 04 07 72 [2] 00 70 6f ?? 00 00 0a 2c 16 02 07 72 [2] 00 70 6f ?? 00 00 0a 6f ?? 00 00 0a 7d ?? 00 00 04 07 72 ?? 19 00 70 6f ?? 00 00 0a 2c 16 02 07 72 ?? 19 00 70 6f ?? 00 00 0a 6f ?? 00 00 0a 7d ?? 00 00 04 08 6f ?? 00 00 0a 2d 83 de 0a 08 2c 06 08 6f ?? 00 00 0a dc 2a } + $x1 = "---------------- mercurial grabber ----------------" fullword wide + $x2 = { 5c 00 73 00 2a 00 3a 00 5c 00 73 00 2a 00 28 00 22 00 28 00 3f 00 3a 00 5c 00 5c 00 22 00 7c 00 5b 00 5e 00 22 00 5d 00 29 00 2a 00 3f } + $x3 = { 5b 00 5c 00 77 00 2d 00 5d 00 7b 00 32 00 34 00 7d 00 5c 00 2e 00 5b 00 5c 00 77 00 2d 00 5d 00 7b 00 36 00 7d 00 5c 00 2e 00 5b 00 5c 00 77 00 2d 00 5d 00 7b 00 32 00 37 00 7d 00 01 1d 6d 00 66 00 61 00 5c 00 2e 00 5b 00 5c 00 77 00 2d 00 5d 00 7b 00 38 00 34 00 7d } condition: - filesize > 1KB and 2 of them + uint16( 0 ) == 0x5a4d and filesize > 20KB and 2 of ( $x* ) and 2 of ( $s* ) } -rule ARKBIRD_SOLG_Ran_Mount_Locker_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Kernel_Driver_Aug_2021_1 : FILE { meta: - description = "Detect Mount Locker ransomware (November 2020 variant)" + description = "Detect kernel driver used by lockfile group" author = "Arkbird_SOLG" - id = "20fde6f4-ef7d-57c4-8cc2-a6ea810c2b0c" - date = "2020-11-20" - modified = "2020-11-22" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-21/Mount Locker/Ran_Mount_Locker_Nov_2020_1.yar#L1-L26" + id = "80bf5286-6da6-5380-ad14-345d8122d3d4" + date = "2021-08-28" + modified = "2021-08-29" + reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/MAL_Kernel_Driver_Aug_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "028e89e9c0c46ac5c36fee5cbfba068b4c6c1f53aa224e454ebd358f2c6ae9a9" + logic_hash = "225bd5995d3f1ed4c0bcb43c862662c9e5badd96a87d779d3bc6f1809d0ce3bb" score = 75 - quality = 75 + quality = 50 tags = "FILE" - hash1 = "e7c277aae66085f1e0c4789fe51cac50e3ea86d79c8a242ffc066ed0b0548037" - hash2 = "226a723ffb4a91d9950a8b266167c5b354ab0db1dc225578494917fe53867ef2" + hash1 = "5a08ecb2fad5d5c701b4ec42bd0fab7b7b4616673b2d8fbd76557203c5340a0f" + hash2 = "0d18c704049700efd1353055b604072d94bcc3e5f4aa558adf8b8f8848330644" + hash3 = "2b7ffe47b3fabf81a76386ee953d281aeaa158f4926896fcc1425c3844e73597" + hash4 = "61423a95146d5fca47859e43d037944edb32f2004d86e14c7a522270bde6e2a8f" + adversary = "Lockfile" strings: - $s1 = "C:\\Program Files (x86)\\Microsoft Visual Studio\\VB98\\VB6.OLB" fullword wide - $s2 = "VBA6.DLL" fullword ascii - $s3 = "MSComDlg.CommonDialog" fullword ascii - $s4 = "DllFunctionCall" fullword ascii - $s5 = { 00 2a 00 5c 00 41 00 43 00 3a 00 5c [35-160] 00 2e 00 76 00 62 00 70 } - $s6 = "C:\\Program Files (x86)\\Microsoft Visual Studio\\VB98\\COMCTL32.oca" fullword wide - $s7 = "C:\\Program Files (x86)\\Microsoft Visual Studio\\VB98\\MSFLXGRD.oca" fullword ascii - $s8 = "C:\\Program Files (x86)\\Microsoft Visual Studio\\VB98\\VB6.OLB" fullword ascii - $s9 = "SFLXGRD.OCX" fullword ascii - $s10 = "COMDLG32.OCX" fullword ascii - $s11 = "COMCTL32.OCX" fullword ascii - $seq1 = { 42 00 24 00 40 00 43 00 67 00 2f 00 44 00 08 00 4a 00 51 00 77 00 54 00 76 00 25 00 55 00 48 00 00 00 00 00 5d 00 4c 00 09 00 53 00 3e 00 73 00 62 00 52 00 50 00 0b 00 61 00 01 00 61 01 3a 00 03 00 57 00 4f 00 75 00 54 00 71 00 22 00 53 00 37 00 00 00 30 00 1d 00 46 00 5a 00 5c 00 48 00 78 00 63 00 02 00 1d 00 23 00 3b 00 28 00 55 00 73 00 28 00 61 00 3b 00 00 00 00 00 44 00 4e 00 4a 00 4d 00 61 00 40 00 59 00 2b 00 38 00 02 01 04 01 54 00 08 00 52 00 56 00 1d 00 42 00 3e 00 00 00 00 00 35 00 70 00 3b 00 37 00 6f 00 26 00 26 00 40 00 64 00 02 00 51 00 3c 00 41 00 16 00 3e 00 00 00 47 00 58 00 33 00 89 00 54 00 2d 00 29 00 50 00 04 00 59 00 5d 00 4f 00 1b 00 36 00 30 00 83 00 41 00 00 00 2a 00 54 00 47 00 86 00 56 00 19 00 24 00 4e 00 3a 00 45 00 51 00 4d 00 1e 00 3b 00 2b 00 81 00 35 00 00 00 3a 00 65 00 57 00 03 00 2d 00 62 00 53 } - $seq2 = { 5a 00 3d 00 14 00 51 00 1f 00 67 00 1c 00 24 00 00 00 00 00 00 00 6f 00 27 00 62 00 5d 00 6d 00 30 00 01 00 27 01 25 00 62 00 7b 00 05 00 56 00 24 00 3c 00 3d 00 5d 00 2e 00 62 00 03 00 0a 00 57 00 6a 00 02 00 5d 00 02 01 23 01 67 00 20 00 54 00 01 00 6c 01 17 00 0b 00 44 00 21 00 1e 00 01 00 52 01 60 00 3b 00 11 00 45 00 2a 00 59 00 2c 00 19 00 00 00 5a 00 1e 00 61 00 5c 00 6b 00 31 00 01 00 1a 01 2d 00 4a 00 6f 00 11 00 57 00 2c 00 3a 00 3a 00 50 00 2a 00 61 00 02 00 07 00 53 00 7b 00 01 01 5b 00 02 01 6a 01 0b 00 03 00 6d 00 43 00 0c 00 64 00 4d 00 44 00 5f 00 08 00 5a 00 68 00 2b 00 32 00 68 } + $s1 = "\\BaseNamedObjects\\{%08X-%04X-%04X-%02X%02X-%02X%02X%02X%02X%02X%02X}" fullword wide + $s2 = "\\REGISTRY\\MACHINE\\SYSTEM\\CurrentControlSet\\Services\\%ws" fullword wide + $s3 = "\\DosDevices\\%wS" fullword wide + $s4 = "%temp%\\" fullword wide + $s5 = { 5b 2b 5d 20 50 72 6f 63 65 73 73 20 6f 62 6a 65 63 74 20 28 45 50 52 4f 43 45 53 53 29 20 66 6f 75 6e 64 2c 20 30 78 25 6c 6c 58 0d 0a 00 00 00 5b 2b 5d 20 45 50 52 4f 43 45 53 53 2d 3e 50 53 5f 50 52 4f 54 45 43 54 49 4f 4e 2c 20 30 78 25 6c 6c 58 } + $s6 = { 48 8b 4e 20 41 b9 00 08 00 00 4d 8b c7 49 8b d5 41 ff 54 24 70 85 c0 75 09 48 8d 15 [2] 02 00 eb 49 48 8d 0d [2] 02 00 e8 b9 ef ff ff 48 8d 0d [2] 02 00 e8 ad ef ff ff 4c 8d 85 f0 02 00 00 ba 00 00 00 c0 48 8d 0d [2] 02 00 e8 [2] 00 00 ba d0 07 00 00 49 8b ce ff 15 [2] 01 00 85 c0 74 15 48 8d 15 [2] 02 00 b9 01 00 00 00 e8 [2] 00 00 33 db eb 0b 48 8b d7 48 8b ce e8 4b f3 ff ff 49 8b ce ff 15 } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 6 of ( $s* ) and 1 of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize > 10KB and all of ( $s* ) } -rule ARKBIRD_SOLG_ATM_Dispcashbr_May_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Lockfile_Packed_Aug_2021_1 : FILE { meta: - description = "Detect the DispCashBR ATM malware" + description = "Detect lockfile ransomware (Packed version)" author = "Arkbird_SOLG" - id = "629261d8-242c-580d-aa4d-4b313c77edef" - date = "2020-05-14" - modified = "2021-05-14" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-14/DispCashBR/ATM_DispCashBR_May_2021_1.yara#L1-L18" + id = "7c1631d0-5bec-5b44-b4b2-5ddf1dbd7222" + date = "2021-08-28" + modified = "2021-08-29" + reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/RAN_Lockfile_Packed_Aug_2021_1.yara#L1-L18" license_url = "N/A" - logic_hash = "26f641a266c1f187d834a05b327c13ddee93747e182a5458e4ec3cb1f23f5f47" - score = 75 + logic_hash = "a52b2715d505a657c3cd7cd31efb47c16a0ec943a4e1b742bd3ec5c6e46495c9" + score = 50 quality = 75 tags = "FILE" - hash1 = "432f732a4ecbb86cb3dedbfa881f2733d20cbcc5958ead52823bf0967c133175" - hash2 = "7cea6510434f2c8f28c9dbada7973449bb1f844cfe589cdc103c9946c2673036" - tlp = "White" - adversary = "-" + hash1 = "2a23fac4cfa697cc738d633ec00f3fbe93ba22d2498f14dea08983026fdf128a" + hash2 = "bf315c9c064b887ee3276e1342d43637d8c0e067260946db45942f39b970d7ce" + level = "Experimental" + adversary = "Lockfile" strings: - $seq1 = { c7 45 cc 00 00 00 00 c7 04 24 68 5d 40 00 e8 40 0e 00 00 8b 85 a0 fd ff ff 8b 40 0a 8b 40 03 89 44 24 04 c7 04 24 89 5d 40 00 e8 0c 0e 00 00 c7 04 24 a4 5d 40 00 e8 18 0e 00 00 8b 85 a0 fd ff ff 8b 40 0a 8b 40 03 01 45 cc c7 04 24 d0 07 00 00 e8 7d 0e 00 00 83 ec 04 8b 85 a0 fd ff ff 8d 48 0a 0f b7 85 be fd ff ff 0f b7 c0 8d 95 98 fd ff ff 89 54 24 10 c7 44 24 0c 00 00 00 00 89 4c 24 08 c7 44 24 04 2e 01 00 00 89 04 24 e8 75 05 00 00 83 ec 14 89 45 e8 8b 45 e8 83 c0 38 83 } - $seq2 = { 0f b7 85 be fd ff ff 0f b7 c0 8b 55 e4 89 54 24 08 c7 44 24 04 06 00 00 00 89 04 24 e8 7e 17 00 00 83 ec 0c 0f b7 85 be fd ff ff 0f b7 c0 8d 95 b8 fd ff ff 89 54 24 08 c7 44 24 04 00 00 00 00 89 04 24 e8 5f 17 00 00 83 ec 0c 0f b7 85 be fd ff ff 0f b7 c0 8d 95 26 fd ff ff 89 54 24 10 c7 44 24 0c 00 00 00 00 c7 44 24 08 00 00 00 00 c7 44 24 04 2e 01 00 00 89 04 24 e8 f8 16 00 00 83 ec 14 89 45 e0 8d 85 ac fd ff ff 89 44 24 08 c7 44 24 04 03 00 00 00 c7 04 24 04 00 00 00 e8 dc 16 00 00 83 ec 0c 8b 45 e0 83 c0 38 83 f8 } - $seq3 = { 8b 85 a8 fd ff ff 8b 50 14 8b 85 a8 fd ff ff 8b 40 10 0f af c2 89 45 d8 8b 45 d8 89 44 24 04 c7 04 24 04 5b 40 00 e8 aa 12 00 00 8b 85 a4 fd ff ff 0f b7 40 04 0f b7 c0 89 44 24 04 c7 04 24 24 5b 40 00 e8 8d 12 00 00 8b 85 a8 fd ff ff 8b 50 18 8b 85 a8 fd ff ff 8b 40 1c 0f af c2 89 45 d4 c7 45 f0 00 00 00 00 8b 45 d8 89 44 24 04 c7 04 24 45 5b 40 00 e8 5b 12 00 00 83 45 f0 01 83 7d f0 01 7e e3 8b 85 a0 fd ff ff c7 40 06 01 00 00 00 0f b7 85 be fd ff ff 0f b7 c0 8d 95 26 fd ff ff 89 54 24 10 c7 44 24 0c 00 00 00 00 c7 44 24 08 00 00 00 00 c7 44 24 04 2e 01 00 00 89 04 24 e8 60 ed ff ff 89 45 d0 } - $seq4 = { c7 45 ec 00 00 00 00 8d 85 c4 fd ff ff 89 44 24 04 c7 04 24 03 00 02 0b e8 47 1b 00 00 83 ec 08 89 45 e8 83 7d e8 00 74 18 c7 04 24 92 50 40 00 e8 8b 23 00 00 c7 04 24 ff ff ff ff e8 8f 23 00 00 c7 04 24 aa 50 40 00 e8 8b 23 00 00 c7 04 24 f5 ff ff ff e8 ef 23 00 00 83 ec 04 c7 44 24 04 03 00 00 00 89 04 24 e8 e4 23 00 00 83 ec 08 c7 04 24 b8 0b 00 00 e8 dd 23 00 00 83 ec 04 c7 04 24 c4 50 40 00 e8 4e 23 00 00 8d 85 c4 fd ff ff 83 c0 06 89 44 24 04 c7 04 24 ed 50 40 00 e8 1d 23 00 00 8d 85 c4 fd ff ff 05 07 01 00 00 89 44 24 04 c7 04 24 03 51 40 00 e8 02 23 00 00 0f b7 85 c8 fd ff ff 0f b7 c0 89 44 24 04 c7 04 24 1a 51 40 00 e8 e8 22 00 00 0f b7 85 c6 fd ff ff 0f b7 c0 89 44 24 04 c7 04 24 2f 51 40 00 e8 ce 22 00 00 0f b7 85 c4 fd ff ff 0f b7 c0 89 44 24 04 c7 04 24 42 51 40 00 e8 b4 22 00 00 c7 04 24 54 51 40 00 e8 c0 22 00 00 8d 85 c0 fd ff ff 89 04 24 e8 46 1a 00 00 83 ec 04 8b 85 c0 fd ff ff 8d 95 be fd ff ff 89 54 24 20 c7 44 24 1c 00 00 00 00 8d 95 c4 fd ff ff 89 54 24 18 c7 44 24 14 0f 00 02 0b c7 44 24 10 00 00 00 00 c7 44 24 0c 00 00 00 00 c7 44 24 08 00 00 00 00 89 44 24 04 c7 04 24 7f 51 40 00 e8 f9 19 00 00 83 ec 24 89 45 e8 8b 45 e8 83 c0 36 83 f8 } + $s1 = { 90 03 ?? 40 58 4a bc 3c 64 e4 5d 2e 44 45 45 45 ?? 72 48 8e 45 45 43 45 [6] 08 f6 33 45 [5] 01 e9 e3 } + $s2 = { 5b 22 48 0f 5b 22 48 0f 5b 22 48 bb c7 d3 48 03 5b 22 48 bb c7 d1 48 97 5b 22 48 bb c7 d0 48 16 5b 22 48 69 34 df 48 0e 5b 22 48 5d 2e 26 49 1d 5b 22 48 5d 2e 21 49 05 5b 22 48 59 2e 27 49 28 5b 22 48 59 2e 21 49 0e 5b 22 48 5d 2e 27 49 58 5b 22 48 06 23 b1 48 02 5b 22 48 0f 5b 23 48 bf 5b 22 48 59 2e 2b 49 0d 5b 22 48 59 2e dd 48 0e 5b 22 48 59 2e 20 49 0e 5b 22 48 52 69 63 68 0f 5b 22 48 } + $s3 = { 44 fc 90 a9 [0-4] 1c 79 38 10 [0-4] 18 20 72 0e [2-5] 3f [0-4] 24 34 6c 05 fc [0-4] 23 40 } + $s4 = { c3 df [0-4] 10 4c c8 20 d3 55 56 57 41 54 41 55 } condition: - uint16( 0 ) == 0x5a4d and filesize > 20KB and 3 of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize > 10KB and all of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Nglite_Nov_2021_1 : FILE +rule ARKBIRD_SOLG_Tool_Efspotatoe_Aug_2021_2 : FILE { meta: - description = "Detect NGLite backdoor (version A)" + description = "Detect EFSPotatoe tool (Generic rule)" author = "Arkbird_SOLG" - id = "cf2845f3-1176-5197-9d05-f123b0f23c75" - date = "2021-11-09" - modified = "2021-11-09" - reference = "https://unit42.paloaltonetworks.com/manageengine-godzilla-nglite-kdcsponge/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-08/NGLite/MAL_NGLite_Nov_2021_1.yara#L1-L19" + id = "f40673da-7b16-5657-ba9a-f3f13034ad12" + date = "2021-08-27" + modified = "2021-08-29" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/Tool_EFSPotatoe_Aug_2021_2.yara#L1-L20" license_url = "N/A" - logic_hash = "ebafc52da76b9a960ee3c2c99955fb5dcb4acff2b7a0d7fad714bfc17617331a" + logic_hash = "eedad68d3192908fea2109c7fa51a2e38e31ed666424307318ac2123b95d1cd3" score = 75 quality = 75 tags = "FILE" - hash1 = "7e4038e18b5104683d2a33650d8c02a6a89badf30ca9174576bf0aff08c03e72" - hash2 = "3da8d1bfb8192f43cf5d9247035aa4445381d2d26bed981662e3db34824c71fd" - tlp = "white" + hash1 = "c372c54b11465688201e2d48ffd5fd5b0ca49360858a70ce8413f5c9e24c8050" + hash2 = "441cb0576151b2e5b5127be72a5bcdf3577a596f0a4e1f2c6836248fe07eb818" + hash3 = "47b85abee8a07e79ad95f48a3e3addf7235144b67b0350e2f9ac80e66f97e583" + hash4 = "7bcb25854ea2e5f0b8cfca7066a13bc8af8e7bac6693dea1cdad5ef193b052fd" adversary = "-" strings: - $s1 = { 48 8b 05 48 e7 90 00 48 8d 0d 99 4b 99 00 48 89 04 24 48 89 4c 24 08 48 c7 44 24 10 08 02 00 00 e8 82 21 00 00 48 8b 44 24 18 48 85 c0 74 33 48 3d 08 02 00 00 77 2b 48 8d 1d 69 4b 99 00 c6 04 03 5c 48 ff c0 48 89 05 4b 3f 99 00 e9 d6 fe ff ff 31 c0 e8 8f fc 02 00 ba 09 02 00 00 e8 b5 fc 02 00 48 8d 05 fe d5 55 00 48 89 04 24 48 c7 44 24 08 24 00 00 00 e8 cc 44 00 00 31 c0 e8 65 fc 02 00 90 e8 af d2 02 } - $s2 = { 48 83 ec 70 48 89 6c 24 68 48 8d 6c 24 68 48 c7 44 24 30 00 00 00 00 48 c7 44 24 28 00 00 00 00 48 8b 05 bf dc 90 00 48 89 04 24 48 c7 44 24 08 ff ff ff ff 48 8d 44 24 30 48 89 44 24 10 48 8d 44 24 28 48 89 44 24 18 e8 39 17 00 00 48 83 7c 24 20 00 74 35 31 c0 31 c9 eb 24 48 89 ca 48 89 c1 bb 01 00 00 00 48 d3 e3 48 23 5c 24 30 48 8d 72 01 48 85 db 48 0f 45 d6 48 ff c0 48 89 d1 48 83 f8 40 7c d6 48 85 c9 75 3e 0f 57 c0 0f 11 44 24 38 0f 11 44 24 48 0f 11 44 24 58 48 8b 05 23 dc 90 00 48 89 04 24 48 8d 44 24 38 48 89 44 24 08 e8 10 16 00 00 8b 44 24 58 89 44 24 78 48 8b 6c 24 68 48 83 c4 70 c3 89 4c 24 78 48 8b 6c 24 68 48 } - $s3 = { 48 8b 05 60 cc 90 00 48 89 04 24 0f 57 c0 0f 11 44 24 08 0f 11 44 24 18 e8 02 07 00 00 48 8b 44 24 28 48 8b 4c 24 40 48 89 81 10 03 00 00 48 85 c0 0f 84 80 00 00 00 48 8b 05 29 cc 90 00 48 89 04 24 0f 57 c0 0f 11 44 24 08 0f 11 44 24 18 e8 cb 06 00 00 48 8b 44 24 28 48 8b 4c 24 40 48 89 81 18 03 00 00 48 85 c0 74 0a 48 8b 6c 24 30 48 83 c4 38 c3 48 8d 05 ac e0 56 00 48 89 04 24 e8 1b b6 02 00 48 8b 05 e4 cb 90 00 48 8b 4c 24 40 48 8b 91 10 03 00 00 48 89 04 24 48 89 54 24 08 e8 5a 05 00 00 48 8b 44 24 40 48 c7 80 10 03 00 00 00 00 00 00 eb b3 48 8d 05 61 e0 56 00 48 89 04 24 e8 d8 b5 02 00 e9 6b ff ff ff 48 8b 6c 24 30 48 83 c4 38 } - $s4 = { 48 81 ec a0 00 00 00 48 89 ac 24 98 00 00 00 48 8d ac 24 98 00 00 00 48 c7 44 24 48 00 00 00 00 48 8b 05 8a c9 90 00 48 89 04 24 48 c7 44 24 08 ff ff ff ff 48 c7 44 24 10 fe ff ff ff 48 c7 44 24 18 ff ff ff ff 48 8d 44 24 48 48 89 44 24 20 0f 57 c0 0f 11 44 24 28 48 c7 44 24 38 02 00 00 00 e8 3b 05 00 00 65 48 8b 04 25 28 00 00 00 48 8b 80 00 00 00 00 48 8b 40 30 48 8b 4c 24 48 48 87 88 78 02 00 00 0f 57 c0 0f 11 44 24 68 0f 11 44 24 78 0f 11 84 24 88 00 00 00 48 8b 05 5f c8 90 00 48 89 04 24 48 8d 44 24 68 48 89 44 24 08 48 8d 44 24 68 48 89 44 24 10 48 c7 44 24 18 30 00 00 00 e8 59 03 00 00 48 83 7c 24 20 } - $s5 = { 48 8b 15 26 29 92 00 48 89 14 24 48 89 4c 24 08 48 89 44 24 10 48 c7 44 24 18 00 10 00 00 48 c7 44 24 20 04 00 00 00 e8 71 64 01 00 48 83 7c 24 28 00 40 0f 94 c6 48 8b 44 24 38 48 8b 4c 24 48 48 8b 54 24 68 48 8b 5c 24 40 e9 61 ff ff ff 48 8b 6c 24 50 48 83 c4 58 c3 48 8b 6c 24 50 48 83 c4 58 c3 e8 25 91 01 00 48 8d 05 e2 b8 56 00 48 89 04 24 48 c7 44 24 08 19 00 00 00 e8 bc 9a 01 00 48 8b 44 24 38 48 89 04 24 e8 be 97 01 00 48 8d 05 9a b1 56 00 48 89 04 24 48 c7 44 24 08 19 00 00 00 e8 95 9a 01 00 8b 44 24 34 48 89 04 24 e8 98 97 01 00 e8 73 93 01 00 e8 5e 91 01 00 48 8d } + $s1 = { 5c 00 70 00 69 00 70 00 65 00 5c 00 6c 00 73 00 61 00 72 00 70 00 63 } + $s2 = "ncacn_np" fullword wide + $s3 = { 5c 00 5c 00 25 00 73 00 5c 00 [1-20] 00 5c 00 [1-20] 00 } + $s4 = { 63 00 36 00 38 00 31 00 64 00 34 00 38 00 38 00 2d 00 64 00 38 00 35 00 30 00 2d 00 31 00 31 00 64 00 30 00 2d 00 38 00 63 00 35 00 32 00 2d 00 30 00 30 00 63 00 30 00 34 00 66 00 64 00 39 00 30 00 66 00 37 00 65 } + $s5 = { 00 72 48 02 00 70 28 0e 00 00 0a 73 15 00 00 0a 6f 16 00 00 0a 28 0a 00 00 0a 28 06 00 00 0a 00 38 4a 02 00 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 40KB and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 10KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Nglite_Nov_2021_2 : FILE +rule ARKBIRD_SOLG_RAN_Lockfile_Aug_2021_1 : FILE { meta: - description = "Detect NGLite backdoor (version B)" + description = "Detect Lockfile ransomware (unpacked version)" author = "Arkbird_SOLG" - id = "e18f2891-366b-5cff-a17e-63523bfd9cee" - date = "2021-11-08" - modified = "2021-11-09" - reference = "https://unit42.paloaltonetworks.com/manageengine-godzilla-nglite-kdcsponge/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-08/NGLite/MAL_NGLite_Nov_2021_2.yara#L1-L19" + id = "4abe2e70-5df9-5c5c-ac11-0c958d5430b7" + date = "2021-08-28" + modified = "2021-08-29" + reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/RAN_Lockfile_Aug_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "4d44d208010ca17f47f597f7d9eb5ee39d91a2d9077218a173ef0015699dc296" - score = 75 + logic_hash = "6fc04316b8b4790494a8c88c8435245a051b2757e5936a5ef95cae2f05907b63" + score = 50 quality = 75 tags = "FILE" - hash1 = "3f868ac52916ebb6f6186ac20b20903f63bc8e9c460e2418f2b032a207d8f21d" - hash2 = "805b92787ca7833eef5e61e2df1310e4b6544955e812e60b5f834f904623fd9f" - tlp = "white" - adversary = "-" + hash1 = "3303a19789a73fa70a107f8e35a4ce10bb4f6a69ac041a1947481ed8ae99a11c" + level = "experimental" + adversary = "Lockfile" strings: - $s1 = { 8b 05 64 ?? bf 00 8d 0d e0 ?? c6 00 89 04 24 89 4c 24 04 c7 44 24 08 08 02 00 00 e8 d0 1d 00 00 8b 44 24 0c 85 c0 74 2e 3d 08 02 00 00 77 27 8d 1d e0 ?? c6 00 c6 04 03 5c 40 89 05 24 ?? c6 00 e9 0b ff ff ff 31 c0 e8 44 9f 02 00 ba 09 02 00 00 e8 6a 9f 02 00 8d 05 ?? 7b 8a 00 89 04 24 c7 44 24 04 24 00 00 00 e8 a4 3b 00 00 31 c0 e8 1d 9f 02 00 90 e8 57 86 02 } - $s2 = { 83 ec 40 c7 44 24 18 00 00 00 00 c7 44 24 14 00 00 00 00 8b 05 70 ?? bf 00 89 04 24 c7 44 24 04 ff ff ff ff 8d 44 24 18 89 44 24 08 8d 44 24 14 89 44 24 0c e8 21 15 00 00 8b 44 24 10 85 c0 74 32 31 c0 31 c9 eb 03 40 89 d1 83 f8 20 7d 20 19 d2 89 cb 89 c1 bd 01 00 00 00 d3 e5 21 d5 23 6c 24 18 85 ed 74 05 8d 53 01 eb dc 89 da eb d8 85 c9 75 2d 8d 7c 24 1c 31 c0 e8 63 98 02 00 8b 0d 60 ?? bf 00 89 0c 24 8d 4c 24 1c 89 4c 24 04 e8 46 14 00 00 8b 4c 24 30 89 4c 24 44 83 c4 40 c3 89 4c 24 44 83 c4 40 c3 e8 4d 7d 02 00 e9 38 } - $s3 = { 0f b6 2c 13 95 80 f8 80 95 72 f0 c7 44 24 20 00 00 00 00 8b 0d 7c ?? bf 00 89 0c 24 89 44 24 04 8d 4c 24 20 89 4c 24 08 e8 77 0b 00 00 8b 44 24 0c 85 c0 75 4a c7 44 24 1c 00 00 00 00 8b 05 20 ?? bf 00 89 04 24 8b 44 24 24 89 44 24 04 8b 44 24 30 89 44 24 08 8b 44 24 34 89 44 24 0c 8d 44 24 1c 89 44 24 10 c7 44 24 14 00 00 00 00 e8 f1 0b 00 00 8b 44 24 1c 89 44 24 38 83 c4 28 c3 8b 44 24 24 89 04 24 8b 44 24 30 89 44 24 04 8b 44 24 34 89 44 24 08 e8 59 00 00 00 8b 44 24 } - $s4 = { 83 ec 50 c7 44 24 24 00 00 00 00 8b 05 88 ?? bf 00 89 04 24 c7 44 24 04 ff ff ff ff c7 44 24 08 fe ff ff ff c7 44 24 0c ff ff ff ff 8d 44 24 24 89 44 24 10 c7 44 24 14 00 00 00 00 c7 44 24 18 00 00 00 00 c7 44 24 1c 02 00 00 00 e8 09 04 00 00 64 8b 05 14 00 00 00 8b 80 00 00 00 00 8b 40 18 84 00 05 68 01 00 00 89 04 24 8b 44 24 24 89 44 24 04 e8 d2 86 fd ff 8d 7c 24 34 31 c0 e8 60 86 02 00 8b 05 30 ?? bf 00 89 04 24 8d 44 24 34 89 44 24 04 8d 44 24 34 89 44 24 08 c7 44 24 0c 1c 00 00 00 e8 b1 02 00 00 8b 44 24 } - $s5 = { 8b 05 94 ?? bf 00 89 04 24 c7 44 24 04 00 00 00 00 c7 44 24 08 00 00 00 00 c7 44 24 0c 00 00 00 00 c7 44 24 10 00 00 00 00 e8 ed 05 00 00 8b 44 24 14 8b 4c 24 1c 89 81 b4 01 00 00 85 c0 74 7e 8b 05 94 ?? bf 00 89 04 24 c7 44 24 04 00 00 00 00 c7 44 24 08 00 00 00 00 c7 44 24 0c 00 00 00 00 c7 44 24 10 00 00 00 00 e8 ad 05 00 00 8b 44 24 14 8b 4c 24 1c 89 81 b8 01 00 00 85 c0 74 04 83 c4 18 c3 8d 05 ?? ?? 8b 00 89 04 24 e8 c9 6c 02 00 8b 05 98 ?? bf 00 8b 4c 24 1c 8b 91 b4 01 00 00 89 04 24 89 54 24 04 e8 ad 04 00 00 8b 44 24 1c c7 80 b4 01 } + $s1 = { 80 32 41 48 8d 52 01 ff c1 81 f9 d1 57 00 00 72 ef 4c 8d 05 78 d4 06 00 33 d2 33 c9 ff 15 06 9a 05 00 48 8b d8 ff 15 0d 9a 05 00 48 8b cb 3d b7 00 00 00 75 14 ff 15 0d 9a 05 00 33 c0 48 81 c4 d0 03 00 00 41 5c 5b 5d c3 4c 89 b4 24 c8 03 00 00 4c 89 bc 24 c0 03 00 00 ff 15 e9 99 05 00 ff } + $s2 = "winsta0\\default" fullword ascii + $s3 = { 55 56 57 48 8d 6c 24 f0 48 81 ec 10 01 00 00 33 db 48 8b f1 48 89 5c 24 68 48 89 5d 40 48 89 5c 24 60 ff 15 0b a2 05 00 8b c8 89 45 38 48 8d 54 24 68 ff 15 1b a5 05 00 0f 57 c0 8d 7b 30 33 c0 48 89 45 00 48 89 45 98 48 8d 05 d4 db 06 00 0f 11 45 a0 c7 45 a0 68 00 00 00 0f 11 45 b0 48 89 45 b0 0f 11 45 c0 0f 11 45 d0 0f 11 45 e0 0f 11 45 f0 0f 11 45 88 ff 15 17 a2 05 00 4c 8d 44 24 60 ba eb 01 02 00 48 8b c8 ff 15 4c a1 05 00 85 c0 0f 84 10 01 00 00 4c 8d 44 24 70 33 c9 48 8d 15 8e db 06 00 ff 15 28 a1 05 00 85 c0 0f 84 f4 00 00 00 48 8b 44 24 70 44 8d 4b 01 48 8b 4c 24 60 45 33 c0 48 89 44 24 7c ba 00 00 00 02 48 8d 45 40 c7 44 24 78 01 00 00 00 48 89 44 24 28 c7 44 24 20 01 00 00 00 c7 45 84 02 00 00 00 ff 15 ef a0 05 00 85 } + $s4 = { 48 8d 85 18 03 00 00 40 88 74 24 53 48 89 44 24 30 4c 8d 4c 24 44 48 8b 05 57 04 0c 00 48 8d 15 f0 dd 06 00 48 89 44 24 28 48 8d 8d d0 01 00 00 48 8d 45 b0 4c 8b c3 48 89 44 24 20 e8 13 f3 ff ff 48 89 74 24 30 48 8d 8d d0 01 00 00 c7 44 24 28 80 00 00 00 45 33 c9 45 33 c0 c7 44 24 20 02 00 00 00 ba 00 00 00 c0 ff 15 a6 a3 05 00 44 8b 05 8f fe 07 00 48 8d 4d 88 48 8b f8 e8 23 b5 ff ff 48 83 } + $s5 = { 3c 63 6f 6d 70 75 74 65 72 6e 61 6d 65 3e 25 73 3c 2f 63 6f 6d 70 75 74 65 72 6e 61 6d 65 3e 00 3c 62 6c 6f 63 6b 6e 75 6d 3e 25 64 3c 2f 62 6c 6f 63 6b 6e 75 6d 3e 00 25 73 5c 25 73 2d 25 73 2d 25 64 25 73 } + $s6 = { 33 d2 48 8d 8d c0 00 00 00 41 b8 04 01 00 00 e8 48 99 03 00 48 8d 95 10 03 00 00 c7 85 10 03 00 00 04 01 00 00 48 8d 4d b0 ff 15 c5 a5 05 00 4c 8d 45 b0 48 8d 15 2a df 06 00 48 8d 8d c0 00 00 00 e8 96 f4 ff ff 44 8d 46 02 48 8d 15 33 df 06 00 48 8d 4c 24 68 e8 81 f4 ff ff c6 85 18 03 00 00 2f 8b ce c6 85 19 03 00 00 69 c6 85 1a 03 00 00 75 c6 85 1b 03 00 00 62 40 88 b5 1c 03 00 00 0f b6 } condition: - uint16( 0 ) == 0x5a4d and filesize > 40KB and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 10KB and 5 of ( $s* ) } -import "pe" - -rule ARKBIRD_SOLG_TA505_Bin_21Nov_1 : FILE +rule ARKBIRD_SOLG_MAL_Killproc_Aug_2021_1 : FILE { meta: - description = "module1.bin" + description = "Detect KillProc driver used by Night Dragon for kill process before encryption" author = "Arkbird_SOLG" - id = "2f23653e-5158-5a64-86ee-a58048780661" - date = "2019-11-21" - modified = "2019-11-21" - reference = "https://twitter.com/58_158_177_102/status/1197432303057637377" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20-11-19/Yara_Rule_TA505_Nov19.yar#L3-L30" + id = "b0d6a21d-f451-58c9-b640-ad57feec7c38" + date = "2021-08-27" + modified = "2021-08-29" + reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/MAL_KillProc_Aug_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "133f202300a9e0428d20ce76bc832cf45cb5dacb05e39c21130d8d5cc39446ba" + logic_hash = "d24634e7719e3b6be3322b07c3e754e8c1275c73102c6d7f8d9abaae9887a0da" score = 75 quality = 75 tags = "FILE" - hash1 = "bfe610790d41091c37ae627472f5f8886357e713945ca8a5e2b56cd6c791f989" + hash1 = "36e8bb8719a619b78862907fd49445750371f40945fefd55a9862465dc2930f9" + adversary = "Lockfile" strings: - $s1 = "intc.dll" fullword ascii - $s2 = "?%?2?7?=?" fullword ascii - $s3 = "Is c++ not java" fullword ascii - $s4 = "4%5K5e5l5p5t5x5|5" fullword ascii - $s5 = "KdaMt$" fullword ascii - $s6 = ";*;9;Z;`;" fullword ascii - $s7 = "<*<43M3_3" fullword ascii - $s10 = ": :9:A:F:R:W:t:z:" fullword ascii - $s11 = "5'5,585@5H5P5f5n5v5~5" fullword ascii - $s12 = "<,<2<:<@ (>6>D>N>U>f>p>" fullword ascii - $s16 = ":!:,:>:J:X:^:c:i:v:" fullword ascii + $s1 = "find %s!\n" fullword ascii + $s2 = "killed %s!\n" fullword ascii + $s3 = "DbgPrint" fullword ascii + $s4 = "ntoskrnl.exe" fullword ascii + $s5 = "SBPIMSvc.exe" fullword ascii + $s6 = "MsMpEng.exe" fullword ascii + $s7 = { 48 8b ce ff 15 92 cf ff ff 48 8b d0 48 8b cb ff 15 8e cf ff ff 48 8d 7f 08 85 c0 74 0d 48 8b 1f 44 38 23 75 db e9 a7 00 00 00 48 8b ce ff 15 68 cf ff ff 48 8b d0 48 8d 0d 6e bf ff ff ff 15 70 cf ff ff 48 8b ce ff 15 37 cf ff ff 8b c8 48 8d 54 24 40 ff 15 3a cf ff ff 85 c0 78 56 48 8b 4c 24 40 48 8d 84 24 a8 00 00 00 48 89 44 24 30 45 33 c9 44 88 64 24 28 45 33 c0 33 d2 4c 89 64 24 20 ff 15 04 cf ff ff 85 c0 74 05 45 32 f6 eb 41 48 8b 8c 24 a8 00 00 00 33 d2 ff 15 0b cf ff ff 48 8b 8c 24 a8 00 00 00 ff 15 0d cf ff ff 41 b6 01 eb 05 45 84 f6 74 19 48 8b ce ff 15 da ce ff ff 48 8b d0 48 8d 0d f0 be ff ff ff 15 e2 ce ff ff 48 8b ce ff 15 a1 ce ff ff 48 83 } + $s8 = "UpdaterUI.exe" fullword ascii + $s9 = "VipreNis.exe" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize < 900KB and ( pe.imphash ( ) == "642f4619fb2d93cb205c65c2546516ca" and pe.exports ( "intc" ) or 8 of them ) + uint16( 0 ) == 0x5a4d and filesize > 3KB and 6 of ( $s* ) } -import "pe" - -rule ARKBIRD_SOLG_TA505_Bin_21Nov_2 : FILE +rule ARKBIRD_SOLG_MAL_Loader_Lockfile_Aug_2021_1 : FILE { meta: - description = "vspub1.bin" + description = "Detect loader used by lockerfile group" author = "Arkbird_SOLG" - id = "2bbd1d3a-50ab-5c6a-97fe-60b5a86e8d18" - date = "2019-11-21" - modified = "2019-11-21" - reference = "https://twitter.com/58_158_177_102/status/1197432303057637377" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20-11-19/Yara_Rule_TA505_Nov19.yar#L32-L50" + id = "031335f3-e6c7-5e94-af23-c7fb254203b7" + date = "2021-08-28" + modified = "2021-08-29" + reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/MAL_loader_Lockfile_Aug_2021_1.yara#L1-L16" license_url = "N/A" - logic_hash = "43fb83abdeb1a31da836b4cf99dcda269f6d005cbb8eb2d845498d2c589574e1" + logic_hash = "622a673d5cb9832cf0abc9942bf0e1f64bcdbd99524dea0bd64698fffa815a9b" score = 75 quality = 75 tags = "FILE" - hash1 = "54cc27076793d5de064813c61d52452d42f774d24b3859a63002d842914fd9cd" + hash1 = "ed834722111782b2931e36cfa51b38852c813e3d7a4d16717f59c1d037b62291" + adversary = "Lockfile" strings: - $s1 = "glColor.dll" fullword ascii - $s2 = "{sysdir}\\nvu*.exe" fullword ascii - $s3 = "KLSUIrhekheirguhemure" fullword ascii - $s4 = "tEo>qM" fullword ascii - $s5 = "?\"?0?8?>?I?V?^?l?q?v?{?" fullword ascii - $s6 = ";\";0;d;" fullword ascii - $s7 = "T0p0v0|0" fullword ascii + $s1 = "c:\\windows\\system32\\calc.exe" fullword ascii + $s2 = { 49 48 85 c0 7f ec eb 0a 33 c9 66 89 0c 45 [2] 01 10 68 [2] 00 10 68 [2] 01 10 ff 15 [2] 00 10 6a 00 68 80 00 00 00 6a 03 6a 00 6a 02 68 00 00 00 80 68 [2] 01 10 ff 15 [2] 00 10 83 f8 ff 75 08 6a 00 ff 15 [2] 00 10 50 ff 15 [2] 00 10 c3 cc cc cc cc cc cc cc cc cc cc cc cc cc cc } + $s3 = "/proc/123/stat" fullword ascii + $s4 = { 33 c5 89 45 fc a1 [2] 00 10 8b 15 [2] 00 10 8b 0d [2] 00 10 56 89 45 dc 66 a1 [2] 00 10 57 89 55 e4 89 4d e0 8a 0d [2] 00 10 66 89 45 e8 33 c0 8d 55 dc 68 [2] 00 10 52 bf [2] 00 10 88 4d ea 89 45 eb 89 45 ef 89 45 f3 89 45 f7 88 45 fb e8 [2] 00 00 8b f0 83 c4 08 85 f6 74 44 8d 64 24 00 56 e8 [2] 00 00 83 c4 04 83 f8 ff 74 29 83 f8 28 75 ed 56 e8 [2] 00 00 83 c4 04 83 f8 ff 74 16 0f be 0f 3b c1 75 0f 56 47 e8 [2] 00 00 83 c4 04 83 f8 ff 75 ea 56 e8 [2] 00 00 83 c4 04 6a 00 ff 15 } condition: - uint16( 0 ) == 0x5a4d and filesize < 900KB and ( pe.imphash ( ) == "ff6dd5f31dd7c538ebc02542f09f4280" and pe.exports ( "setColor" ) or all of them ) + uint16( 0 ) == 0x5a4d and filesize > 10KB and 3 of ( $s* ) } -rule ARKBIRD_SOLG_TA505_Maldoc_21Nov_1 : FILE +rule ARKBIRD_SOLG_Tool_Efspotatoe_Aug_2021_1 : FILE { meta: - description = "invitation.doc" + description = "Detect custom .NET variant EFSPotatoe tool" author = "Arkbird_SOLG" - id = "10562979-0b90-5752-89b8-f0d35121df41" - date = "2019-11-21" - modified = "2019-11-21" - reference = "https://twitter.com/58_158_177_102/status/1197432303057637377" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20-11-19/Yara_Rule_TA505_Nov19.yar#L52-L83" + id = "614a6543-89ce-5f75-9933-766fd1e5458b" + date = "2021-08-27" + modified = "2021-08-29" + reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/lockfile-ransomware-new-petitpotam-windows" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-29/Lockfile/Tool_EFSPotatoe_Aug_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "7d2cbc0a505c245aa3e9e8a76cebc7ea7dbd4bd3be26a858f731b96791293ba5" + logic_hash = "a9fed543aeaba380688ec59034b0e8c90fc0bea986085958966101bd44cf480f" score = 75 - quality = 50 + quality = 75 tags = "FILE" - hash1 = "a197c6de8734044c441438508dd3ce091252de4f98df2016b006a1c963c02505" + hash1 = "c372c54b11465688201e2d48ffd5fd5b0ca49360858a70ce8413f5c9e24c8050" + hash2 = "441cb0576151b2e5b5127be72a5bcdf3577a596f0a4e1f2c6836248fe07eb818" + adversary = "Lockfile" strings: - $x1 = "C:\\Users\\J\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.MSO\\basecamp" fullword wide - $x2 = "*\\G{42DC991A-7E1B-4254-B210-CDD3DDCFD365}#2.0#0#C:\\Users\\1\\AppData\\Local\\Temp\\VBE\\MSForms.exd#Microsoft Forms 2.0 Object" wide - $x3 = "*\\G{0D452EE1-E08F-101A-852E-02608C4D0BB4}#2.0#0#C:\\Windows\\system32\\FM20.DLL#Microsoft Forms 2.0 Object Library" fullword wide - $x4 = "C:\\Users\\J\\AppData\\Local\\Temp\\basecamp" fullword wide - $s5 = "*\\G{2DF8D04C-5BFA-101B-BDE5-00AA0044DE52}#2.8#0#C:\\Program Files\\Common Files\\Microsoft Shared\\OFFICE16\\MSO.DLL#Microsoft " wide - $s6 = "*\\G{000204EF-0000-0000-C000-000000000046}#4.2#9#C:\\Program Files\\Common Files\\Microsoft Shared\\VBA\\VBA7.1\\VBE7.DLL#Visual" wide - $s7 = "glColor.dll" fullword ascii - $s8 = "magne.dll" fullword ascii - $s9 = "InitScope.dll" fullword wide - $s10 = "*\\G{00020430-0000-0000-C000-000000000046}#2.0#0#C:\\Windows\\system32\\stdole2.tlb#OLE Automation" fullword wide - $s11 = "CopyFiles=@EP0NGJ8D.GPD,@EP0NGN8D.GPD,@EP0NGX8D.GPD,@EP0NCJ8D.CMB,@EP0NOJ8D.DXT,@EP0NOE10.DLL,@EP0NM4RC.DLL,@EP0NRE8D.DLL" fullword wide - $s12 = "CopyFiles=@EP0NGJ8C.GPD,@EP0NGN8C.GPD,@EP0NGX8C.GPD,@EP0NCJ8C.CMB,@EP0NOJ8C.DXT,@EP0NOE09.DLL,@EP0NM4RB.DLL,@EP0NRE8C.DLL" fullword wide - $s13 = "vspub2.dll-" fullword ascii - $s14 = "pictarget" fullword ascii - $s15 = "Public Declare Function ZooDcom Lib \"vspub1.dll\" Alias \"IKAJSL\" () As Integer" fullword ascii - $s16 = "\"Epson\"=\"http://go.microsoft.com/fwlink/?LinkID=36&prd=10798&sbp=Printers\"" fullword wide - $s17 = "EP0NM4RC.DLL = 1" fullword wide - $s18 = "EP0NOE10.DLL = 1" fullword wide - $s19 = "EP0NRE8C.DLL = 1" fullword wide - $s20 = "EP0NM4RB.DLL = 1" fullword wide + $s1 = { 5c 00 70 00 69 00 70 00 65 00 5c 00 6c 00 73 00 61 00 72 00 70 00 63 } + $s2 = "ncacn_np" fullword wide + $s3 = "WinSta0\\Default" fullword wide + $s4 = { 11 00 72 cc 01 00 70 28 06 00 00 0a 00 dd de 02 00 00 00 de 12 07 14 fe 01 13 0f 11 0f 2d 07 07 6f 0f 00 00 0a 00 dc 00 28 10 00 00 0a 13 10 12 10 72 16 02 00 70 28 11 00 00 0a 0d 72 1a 02 00 70 09 72 2e 02 00 70 28 12 00 00 0a 13 04 11 04 19 16 1f 0a 20 00 08 00 00 20 00 08 00 00 16 7e 0d 00 00 0a 28 06 00 00 06 13 05 11 05 15 73 13 00 00 0a 28 14 00 00 0a 16 fe 01 13 0f 11 0f 2d 25 00 72 48 02 00 70 28 0e 00 00 0a 73 15 00 00 0a 6f 16 00 00 0a 28 0a 00 00 0a 28 06 00 00 0a 00 38 4a 02 00 00 16 73 17 00 00 0a 13 06 14 fe 06 04 00 00 06 73 18 00 00 0a 73 19 00 00 0a 13 07 11 07 17 6f 1a 00 00 0a 00 11 07 18 8d 01 00 00 01 13 11 11 11 16 11 05 8c 15 00 00 01 a2 11 11 17 11 06 a2 11 11 6f 1b 00 00 0a 00 14 fe 06 03 00 00 06 73 18 00 00 0a 73 19 00 00 0a 13 08 11 08 17 6f 1a 00 00 0a 00 11 08 09 6f 1b 00 00 0a 00 11 06 20 e8 03 00 00 6f 1c 00 00 0a 16 fe 01 13 0f 11 0f 3a 93 01 00 00 00 11 05 28 08 00 00 06 16 fe 01 13 0f 11 0f 3a 7c 01 00 00 00 28 08 00 00 0a 6f 0b 00 00 0a 13 09 72 7c 02 00 70 11 09 8c 15 00 00 01 28 1d 00 00 0a 28 06 00 00 0a 00 12 0a fe 15 08 00 00 02 12 0a 11 0a 28 02 00 00 2b 7d 1d 00 00 04 12 0a 7e 0d 00 00 0a 7d 1e 00 00 04 12 0a 17 7d 1f 00 00 04 12 0b 12 0c 12 0a 20 00 04 00 00 28 0b 00 00 06 26 12 0d fe 15 06 00 00 02 12 0e fe 15 07 00 00 02 12 0e 11 0e 28 03 00 00 2b 7d 0b 00 00 04 12 0e 11 0c 7d 1c 00 00 04 12 0e 11 0c 7d 1b 00 00 04 12 0e 72 9c 02 00 70 7d 0d 00 00 04 12 0e 20 01 01 00 00 7d 16 00 00 04 12 0e 16 7d 17 00 00 04 } + $s5 = "EfsPotato " wide + $s6 = "\\\\.\\pipe\\" wide condition: - uint16( 0 ) == 0xcfd0 and filesize < 3000KB and 1 of ( $x* ) and 4 of them + uint16( 0 ) == 0x5a4d and filesize > 10KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_TA505_Maldoc_21Nov_2 : FILE +rule ARKBIRD_SOLG_MAL_Redxor_Feb_2021_1 : FILE { meta: - description = "invitation (1).xls" + description = "Detect RedXor backdoor (Feb 2021)" author = "Arkbird_SOLG" - id = "e6328342-0d08-58a3-befe-15de41649763" - date = "2019-11-21" - modified = "2019-11-21" - reference = "https://twitter.com/58_158_177_102/status/1197432303057637377" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20-11-19/Yara_Rule_TA505_Nov19.yar#L85-L116" + id = "10ae10b7-b351-5dda-9408-aa01a40e3d6a" + date = "2021-03-14" + modified = "2021-05-24" + reference = "https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-23/RedXor/MAL_RedXor_Feb_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "84c7f064fb813934e397d81dad8af6288cb919e046cd2bb16f9ca6dc348c43c2" + logic_hash = "b4e3ea24bb19abe7065ed5fc94f65e68ea84b11da7b45936ee991ef6aac6d33d" score = 75 quality = 75 tags = "FILE" - hash1 = "270b398b697f10b66828afe8d4f6489a8de48b04a52a029572412ae4d20ff89b" + hash1 = "0423258b94e8a9af58ad63ea493818618de2d8c60cf75ec7980edcaa34dcc919" + hash2 = "0a76c55fa88d4c134012a5136c09fb938b4be88a382f88bf2804043253b0559" + tlp = "White" + adversary = "Winnti" strings: - $x1 = "C:\\Users\\J\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.MSO\\AFFA0BDC.tmp" fullword wide - $x2 = "C:\\Users\\J\\AppData\\Local\\Temp\\AFFA0BDC.tmp" fullword wide - $x3 = "C:\\Windows\\system32\\FM20.DLL" fullword ascii - $x4 = "C:\\Users\\J\\AppData\\Local\\Temp\\VBE\\MSForms.exd" fullword ascii - $x5 = "C:\\Program Files\\Common Files\\Microsoft Shared\\OFFICE16\\MSO.DLL" fullword ascii - $x6 = "C:\\Program Files\\Common Files\\Microsoft Shared\\VBA\\VBA7.1\\VBE7.DLL" fullword ascii - $x7 = "*\\G{0D452EE1-E08F-101A-852E-02608C4D0BB4}#2.0#0#C:\\Windows\\system32\\FM20.DLL#Microsoft Forms 2.0 Object Library" fullword wide - $x8 = "*\\G{BA45F137-16B2-487D-9A21-F38179C0576C}#2.0#0#C:\\Users\\J\\AppData\\Local\\Temp\\VBE\\MSForms.exd#Microsoft Forms 2.0 Object" wide - $s9 = "*\\G{2DF8D04C-5BFA-101B-BDE5-00AA0044DE52}#2.8#0#C:\\Program Files\\Common Files\\Microsoft Shared\\OFFICE16\\MSO.DLL#Microsoft " wide - $s10 = "lIySgefa86jIfdEkSZVDoSs5BDkcalCieNBN4EqfVaEs2wWD4OjpTiOBqDrL3d9WCaDAKZpoJPRnoacfQPhucmy69axznNmRbRY12v3ez5PdAAnpAl5m5NUqKHBKCYb5" ascii - $s11 = "35mvkZ9ZvIttuHSTUKWZCdOsh5j4Y1p2pJ3vi5onOXnMcEPIUIK1UWAYq3noPeaDtAdUOxKYvIlNZbqMpJjqpxhCidfpQ9GJXStKA44w7UFlKV9oMK8f5Tn6tKMKsviw" ascii - $s12 = "*\\G{000204EF-0000-0000-C000-000000000046}#4.2#9#C:\\Program Files\\Common Files\\Microsoft Shared\\VBA\\VBA7.1\\VBE7.DLL#Visual" wide - $s13 = "verkar.dll" fullword ascii - $s14 = "intc.dll" fullword ascii - $s15 = "YjAygups4wPzNU7lNIGBuFbv6Triw8rxEPLSjrYSKXdUV8QuzbwJvdHshfBvdh66er47iobvTX1FCqI8d6RuKRcBhsLdYCOC1hPEdTllabYHlcZ1FDsgyLuwoCZYM7Fq" ascii - $s16 = "MinuetsOs.dll" fullword wide - $s17 = "KaBYL8xLRpN7VMzibXEzxh2GetwfB6MY9k3dRCNncC5eiyKNTaTrcoUDi4TrLrkULX7KSvAHjrw4lXxPRSvBmvWUzz5WRwKTskBtBa4xIlhT1ZruGeI36SIqamksANYW" ascii - $s18 = "XmhvJDfd16Hxk6eRMKJ7sqYIVneFVN7iUzRF8or7LKNKW9bhf5a7V5OGwIIvyJrm8yMUoITytLvRMoVWm7z1NawYTkjzP5HbtBLxwp3GkLMjJ74iWVjBjzI8cWadyuRy" ascii - $s19 = "Sx3mdokmfv27AYhtFublOb5Exec1r1b5LAAbsRHrjLKTWiG4K9dKXbuQBxY9mt4nu7u9ygaWWTcczlRpGhpsXzgKgTI52IfZRxyZWHFD8pXd9sqqOJBedLy4ZT3OHe5n" ascii - $s20 = "C:\\Windows\\system32\\stdole2.tlb" fullword ascii + $seq1 = { 0f b7 05 [2] 20 00 66 85 c0 0f 85 cd 00 00 00 48 8d 85 ?? ff ff ff be 10 00 00 00 48 89 c7 e8 [2] ff ff 66 c7 85 ?? ff ff ff 02 00 0f b7 05 [2] 20 00 0f b7 c0 89 c7 e8 [2] ff ff 66 89 85 ?? ff ff ff 48 8b 45 d8 48 89 c7 e8 [2] ff ff 89 85 ?? ff ff ff ba 00 00 00 00 be 01 00 00 00 bf 02 00 00 00 e8 [2] ff ff 89 85 ?? ff ff ff 83 bd ?? ff ff ff ff 75 21 8b 85 ?? ff ff ff 89 c7 e8 [2] ff ff bf 0a 00 00 00 e8 [2] ff ff b8 00 00 00 } + $seq2 = { 48 8d 8d ?? ff ff ff 8b 85 ?? ff ff ff ba 10 00 00 00 48 89 ce 89 c7 e8 [2] ff ff 83 f8 ff 75 47 8b 85 ?? ff ff ff 89 c7 e8 [2] ff ff bf 0a 00 00 00 e8 [2] ff ff b8 00 00 00 } + $seq3 = { 48 8d 85 [2] fd ff be 00 10 00 00 48 89 c7 e8 [2] ff ff b9 [2] 40 00 48 8b 95 [2] fd ff 48 8d 85 [2] fd ff 48 89 ce 48 89 c7 b8 00 00 00 00 e8 [2] ff ff 48 8d 85 [2] fd ff 48 89 c7 e8 [2] ff ff 89 85 30 ff ff ff 8b 85 30 ff ff ff 48 63 d8 8b 85 30 ff ff ff 48 63 c8 48 8d 95 [2] fd ff 48 8d 85 [2] fe ff 49 89 d8 be [2] 40 00 48 89 c7 e8 [2] ff ff 89 85 2c ff ff ff 8b 85 2c ff ff ff 48 63 d0 48 8d 9d [2] fe ff 8b 85 ?? ff ff ff b9 00 00 00 00 48 89 de 89 c7 e8 [2] ff ff 48 83 f8 ff 75 21 8b 85 ?? ff ff ff 89 c7 e8 [2] ff ff bf 0a 00 00 00 e8 [2] ff ff b8 00 00 00 } + $seq4 = { c7 45 a8 01 00 00 00 c7 45 ac 01 00 00 00 c7 05 [2] 20 00 00 00 00 00 48 8d 85 [2] fd ff be 00 10 00 00 48 89 c7 e8 [2] ff ff b9 [2] 40 00 48 8d 85 [2] fd ff ba ?? 00 00 00 48 89 ce 48 89 c7 e8 [2] ff ff 48 8d 85 [2] fd ff 48 89 c7 e8 [2] ff ff 48 89 c2 8b 85 ?? ce fd ff 48 8d 8d [2] fd ff 48 89 ce 89 c7 e8 [2] ff ff 48 8d 85 [2] fd ff be 00 10 00 00 48 89 c7 e8 [2] ff ff 8b 85 ?? ce fd ff 48 8d 8d [2] fd ff ba ff 0f 00 00 48 89 ce 89 c7 e8 [2] ff ff 89 85 40 ff ff ff 83 bd 40 ff ff ff ff 75 0a c7 85 40 ff ff ff 00 00 00 00 48 8d 85 [2] fd ff be [2] 40 00 48 89 c7 e8 [2] ff ff 48 85 c0 0f 84 d0 00 00 00 48 8d 85 [2] fd ff be 00 10 00 00 48 89 c7 e8 [2] ff ff b9 [2] 40 00 48 8d 85 [2] fd ff ba 02 00 00 00 48 89 ce 48 89 c7 e8 [2] ff ff e8 [2] ff ff 89 c7 e8 [2] ff ff 48 89 45 e8 be 00 02 00 00 bf [2] 60 00 e8 [2] ff ff 48 8b 45 e8 48 8b 00 48 89 c6 bf [2] 60 00 e8 [2] ff ff be 00 02 00 00 bf [2] 60 00 e8 [2] ff ff be 00 02 00 00 bf [2] 60 00 e8 [2] ff ff bb [2] 40 00 48 8d 95 [2] fd ff 48 8d 85 [2] fd ff 41 b8 [2] 60 00 48 89 d1 ba [2] 60 00 48 89 de 48 89 c7 b8 00 00 00 00 e8 [2] ff ff 48 8d 85 [2] fd ff 48 89 c7 e8 [2] ff ff 89 85 30 ff ff ff c7 45 ac 00 00 00 } + $seq5 = { 55 48 89 e5 53 89 fb 89 f0 48 89 55 d8 89 4d d4 88 5d e4 88 45 e0 0f b6 45 e4 88 45 f2 0f b6 45 e0 88 45 f3 c7 45 f4 00 00 00 00 c7 45 f4 00 00 00 00 eb 29 8b 45 f4 48 98 48 03 45 d8 8b 55 f4 48 63 d2 48 03 55 d8 0f b6 0a 0f b6 55 f2 31 ca 88 10 0f b6 45 f3 00 45 f2 83 45 f4 01 8b 45 f4 3b 45 d4 7c cf b8 00 00 00 00 5b } + $seq6 = { 55 48 89 e5 53 48 81 ec 68 0d 00 00 48 89 bd d8 f2 ff ff c7 45 90 31 32 37 2e c7 45 94 30 2e 30 2e 48 c7 45 98 31 00 00 00 c7 45 a0 00 00 00 00 c7 85 70 ff ff ff 30 30 2d 30 c7 85 74 ff ff ff 30 2d 30 30 c7 85 78 ff ff ff 2d 30 30 2d c7 85 7c ff ff ff 30 30 2d 30 c7 45 80 30 00 00 00 48 c7 45 a8 [2] 40 00 } condition: - uint16( 0 ) == 0xcfd0 and filesize < 5000KB and 1 of ( $x* ) and 4 of them + uint32( 0 ) == 0x464c457f and filesize > 25KB and all of ( $seq* ) } -rule ARKBIRD_SOLG_APT_Molerats_Feb_2021_1 : FILE +rule ARKBIRD_SOLG_APT_APT34_RDAT_July_2021_1 : FILE { meta: - description = "Detect Molerats implants" + description = "Detect RDAT used by APT34" author = "Arkbird_SOLG" - id = "8ede3aa9-9788-52a5-91a7-bb160daad5ba" - date = "2021-02-27" - modified = "2021-03-01" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-28/Molerats/APT_Molerats_Feb_2021_1.yar#L1-L23" + id = "136f8a9e-e680-5fab-8113-b4d33a47bc34" + date = "2021-07-15" + modified = "2021-07-16" + reference = "https://twitter.com/ShadowChasing1/status/1415206437806960647" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-15/APT34/APT_APT34_RDAT_July_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "fbd98f088019434f736107dfe62a307e2c57d0288d68f3133a13de59bf318aea" + logic_hash = "269788430ca8faff4b0ea5ec7c2a62f99f5f48ef3bc4ea3f7a27f1d735e64819" score = 75 quality = 75 tags = "FILE" - hash1 = "0a55551ade55705d4be6e946ab58a26d7cf8087558894af8799931b09d38f3bc" - hash2 = "c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48" + hash1 = "b59dea96ef94e8d32ee1a1805174318643569bbdca0d7569ede19467ff09dcdc" + hash2 = "65a6afc027ff851bd325d8a4f2ab4f326dd8f2c230bfd49a213c5afc00df8e2c" + hash3 = "f9f6dbb09773f708b125a4cca509047eb33c8c53d9e15a8c41ae3d7a8c3e5c7c" + tlp = "White" + adversary = "APT34" strings: - $seq1 = { 55 8b ec 81 c4 60 fc ff ff 53 33 d2 89 95 60 fc ff ff 89 45 fc 33 c0 55 68 [1-3] 00 64 ff 30 64 89 20 8b 45 fc 83 78 44 00 0f 85 5d 01 00 00 b2 01 a1 [2] 44 00 e8 [3] ff 8b 55 fc 89 42 44 8b 45 fc 83 c0 48 e8 [3] ff 8d 85 ec fe ff ff 50 6a 40 e8 [3] ff 48 85 c0 0f 8c 18 01 00 00 40 89 45 f0 8d 85 ec fe ff ff 89 45 ec 8b 45 ec 8b 00 e8 35 ?? f5 ff 84 c0 0f 84 ec 00 00 00 8d 45 f4 50 68 19 00 02 00 6a 00 6a 00 8b 45 ec 0f b7 00 89 85 64 fc ff ff c6 85 68 fc ff ff 00 8d 8d 64 fc ff ff ba [3] 00 8d 85 6c fc ff ff e8 [3] ff 50 68 02 00 00 80 e8 [3] ff 85 c0 0f 85 a3 00 00 00 33 c0 55 68 [3] 00 64 ff 30 64 89 20 c7 45 f8 00 02 00 00 8d 45 f8 50 8d 85 ec fc ff ff 50 6a 00 6a 00 68 [3] 00 8b 45 f4 50 e8 [3] ff 85 c0 75 4f 8d 85 60 fc ff ff 8d 95 ec fc ff ff b9 00 01 00 00 e8 [3] ff 8b 95 60 fc ff ff 8b 45 ec 8b 08 8b 45 fc 8b 40 44 8b 18 ff 53 40 8b 45 ec 8b 00 8b 55 fc 3b 42 4c 75 16 8b 45 fc 83 c0 48 8d 95 ec fc ff ff b9 00 01 00 00 e8 [3] ff 33 c0 5a 59 59 64 89 10 68 [3] 00 8b 45 f4 50 e8 [3] ff } - $seq2 = { 55 8b ec 81 c4 e4 fd ff ff 53 8b da 89 45 fc 8b 45 fc e8 [2] ff ff 33 c0 55 68 [2] 40 00 64 ff 30 64 89 20 83 7d fc 00 75 15 68 05 01 00 00 8d 85 e6 fd ff ff 50 6a 00 e8 [2] ff ff eb 1a 8b 45 fc e8 [2] ff ff 8b c8 8d 85 e6 fd ff ff ba 05 01 00 00 e8 da f7 ff ff 66 83 bd e6 fd ff ff 00 0f 84 a7 01 00 00 33 c0 89 45 f8 8d 45 f4 50 68 19 00 0f 00 6a 00 68 [2] 40 00 68 01 00 00 80 e8 [2] ff ff 85 c0 0f 84 9a 00 00 00 8d 45 f4 50 68 19 00 0f 00 6a 00 68 [2] 40 00 68 02 00 00 80 e8 2b 5e ff ff 85 c0 74 7c 8d 45 f4 50 68 19 00 0f 00 6a 00 68 70 f6 40 00 68 01 00 00 80 e8 0d 5e ff ff 85 c0 74 5e 8d 45 f4 50 68 19 00 0f 00 6a 00 68 70 f6 40 00 68 02 00 00 80 e8 [2] ff ff 85 c0 74 40 8d 45 f4 50 68 19 00 0f 00 6a 00 68 [2] 40 00 68 01 00 00 80 e8 [2] ff ff 85 c0 74 22 8d 45 f4 50 68 19 00 0f 00 6a 00 68 [2] 40 00 68 01 00 00 80 e8 [2] ff ff 85 c0 0f 85 e6 00 00 00 33 c0 55 68 [2] 40 00 64 ff 30 64 89 20 8d 85 e6 fd ff ff ba 05 01 00 00 e8 c9 fc ff ff 8d 45 f0 50 6a 00 6a 00 6a 00 8d 85 e6 fd ff ff 50 8b 45 f4 50 e8 [2] ff ff 85 c0 75 33 8b 45 f0 e8 [2] ff ff 89 45 f8 8d 45 f0 50 8b 45 f8 50 6a 00 6a 00 8d 85 e6 fd ff ff 50 8b 45 f4 50 e8 [2] ff ff 8b c3 8b 55 f8 e8 [2] ff ff eb 4b 8d 45 f0 50 6a 00 6a 00 6a 00 68 [2] 40 00 8b 45 f4 50 e8 [2] ff ff 85 c0 75 2f 8b 45 f0 e8 [2] ff ff 89 45 f8 8d 45 f0 50 8b 45 f8 50 6a 00 6a 00 68 [2] 40 00 8b 45 f4 50 e8 [2] ff ff 8b c3 8b 55 f8 e8 [2] ff ff 33 c0 5a 59 59 64 89 10 68 [2] 40 00 83 7d f8 00 74 08 8b 45 f8 e8 [2] ff ff 8b 45 f4 50 e8 [2] ff ff } - $seq3 = { d1 f8 79 03 83 d0 00 03 45 80 89 45 d0 8b 45 a4 8b 80 e4 02 00 00 8b 40 10 01 45 d0 8b 45 a4 8b 80 e4 02 00 00 8b 40 04 29 45 d0 8b 75 8c 2b 75 d4 83 ee 02 8b 45 a4 8b 80 e4 02 00 00 2b 70 08 8b 45 a4 8b 80 e4 02 00 00 2b 70 0c 89 75 8c 6a 00 56 8b 45 d0 50 8b 45 ec e8 [2] fb ff 50 57 8b 85 68 ff ff ff 50 e8 [2] fc ff 84 db 0f 84 0d 03 00 00 a1 [3] 00 8b 00 e8 [2] 09 00 50 8b 45 b4 50 6a 23 e8 [3] ff 89 45 d8 8b 45 d8 01 45 90 83 45 94 0f 83 45 90 05 8b 45 f0 8b 40 08 8b 50 74 } - $s1 = "System\\CurrentControlSet\\Control\\Keyboard Layouts\\%.8x" fullword wide - $s2 = { 45 00 72 00 72 00 6f 00 72 00 20 00 63 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 69 00 6e 00 67 00 20 00 74 00 6f 00 20 00 73 00 65 00 72 00 76 00 65 00 72 00 3a 00 20 00 25 00 73 } - $s3 = { 45 00 72 00 72 00 6f 00 72 00 20 00 6f 00 70 00 65 00 6e 00 69 00 6e 00 67 00 20 00 72 00 65 00 71 00 75 00 65 00 73 00 74 00 3a 00 20 00 28 00 25 00 64 00 29 00 20 00 25 00 73 } - $s4 = { 43 00 61 00 6e 00 6e 00 6f 00 74 00 20 00 6f 00 70 00 65 00 6e 00 20 00 66 00 69 00 6c 00 65 00 20 00 22 00 25 00 73 00 22 00 2e 00 20 00 25 00 73 } - $s5 = { 43 00 61 00 6e 00 6e 00 6f 00 74 00 20 00 6f 00 70 00 65 00 6e 00 20 00 63 00 6c 00 69 00 70 00 62 00 6f 00 61 00 72 00 64 00 3a 00 20 00 25 00 73 } + $s1 = { 0a 6f 70 74 20 25 6c 75 28 25 6c 75 29 20 73 74 61 74 20 25 6c 75 28 25 6c 75 29 20 73 74 6f 72 65 64 20 25 6c 75 20 6c 69 74 20 25 75 20 64 69 73 74 20 25 75 } + $s2 = { 0a 6c 61 73 74 5f 6c 69 74 20 25 75 2c 20 6c 61 73 74 5f 64 69 73 74 20 25 75 2c 20 69 6e 20 25 6c 64 2c 20 6f 75 74 20 7e 25 6c 64 28 25 6c 64 25 25 29 } + $s3 = { 70 65 6e 53 43 4d 61 6e 61 67 65 72 20 66 61 69 6c 65 64 20 28 25 64 29 0a } + $s4 = { 43 72 65 61 74 65 53 65 72 76 69 63 65 20 66 61 69 6c 65 64 20 28 25 64 29 0a 00 00 00 00 00 00 53 65 72 76 69 63 65 20 69 6e 73 74 61 6c 6c 65 64 20 73 75 63 63 65 73 73 66 75 6c 6c 79 0a } + $s5 = { 49 8b cd ff 15 56 22 07 00 c6 05 87 7b 0a 00 00 c7 05 81 7b 0a 00 60 ea 00 00 49 83 c9 ff 45 33 c0 48 8d 55 20 48 8d 0d f3 7b 0a 00 e8 26 a4 ff ff 49 83 c9 ff 45 33 c0 48 8d 55 00 48 8d 0d bc 7b 0a 00 e8 0f a4 ff ff 41 b8 07 00 00 00 48 8d 15 92 b8 08 00 48 8d 0d 03 7c 0a 00 e8 16 a3 ff ff 49 83 c9 ff 45 33 c0 48 8d 55 40 48 8d 0d 6c 7b 0a 00 e8 df a3 ff ff 41 b8 ?? 00 00 00 48 8d 15 6a b8 08 00 48 8d 0d 13 7c 0a 00 e8 e6 a2 ff ff 48 8d 1d 0f 7d 0a 00 48 8b c3 48 83 3d 1c 7d 0a 00 08 48 0f 43 05 fc 7c 0a 00 48 89 44 24 58 48 8d 05 a0 03 00 00 48 89 44 24 60 48 89 7c 24 68 48 89 7c 24 70 48 8d 4c 24 58 ff 15 4e 21 07 00 85 c0 75 29 48 83 3d e2 7c 0a 00 08 48 0f 43 1d c2 7c 0a 00 48 8b d3 33 c9 ff 15 37 21 07 00 48 85 c0 74 09 48 8b c8 ff 15 f1 20 07 00 83 7c 24 30 02 7f 5d 48 8d 44 24 48 48 89 44 24 28 89 7c 24 20 45 33 c9 4c 8d 05 0a 71 ff ff 33 d2 33 c9 ff 15 60 22 07 00 48 8d 44 24 50 48 89 44 24 28 89 7c 24 20 45 33 c9 4c 8d 05 a8 95 ff ff 33 d2 33 c9 ff 15 3e 22 07 00 83 ca ff 48 8b c8 ff 15 f2 20 07 00 b9 64 00 00 00 ff 15 47 22 07 } + $s6 = { 48 89 7d f0 48 89 7d f8 45 33 c0 33 d2 48 8d 4d e0 e8 43 a7 ff ff 41 b8 2c 00 00 00 48 8d 15 be bc 08 00 48 8d 4d e0 e8 ad a7 ff ff 48 89 7d 70 48 89 7d 78 45 33 c0 33 d2 48 8d 4d 60 e8 17 a7 ff ff 45 33 c0 48 8d 15 77 94 08 00 48 8d 4d 60 e8 84 a7 ff ff 83 7c 24 30 02 75 6e 48 8d 85 a8 00 00 00 48 89 85 a0 00 00 00 41 b8 03 00 00 00 49 8b 55 08 48 8d 8d a0 00 00 00 e8 c9 0a 00 00 48 8b 95 a0 00 00 00 48 8d 4d a0 e8 89 a5 ff ff 48 8d 85 a8 00 00 00 48 8b 8d a0 00 00 48 89 85 b0 10 00 00 48 8b da 48 8b f9 33 f6 89 74 24 78 c7 45 80 18 00 00 00 c7 45 90 01 00 00 00 48 89 75 88 45 33 c9 4c 8d 45 80 48 8d 54 24 68 48 8d 4c 24 60 ff 15 81 fe 06 00 45 33 c0 8d 56 01 48 8b 4c 24 60 ff 15 68 fe 06 00 45 33 c9 4c 8d 45 80 48 8d 54 24 70 48 8d 4c 24 58 ff 15 59 fe 06 00 45 33 c0 8d 56 01 48 8b 4c 24 58 ff 15 40 fe 06 00 33 c0 48 89 45 98 48 89 45 a0 48 89 45 a8 33 d2 44 8d 46 68 48 8d 4d c0 e8 ab 89 04 00 c7 45 c0 68 00 00 00 48 8b 44 24 68 48 89 45 20 48 8b 44 24 70 48 89 45 18 81 4d fc 00 01 00 00 48 8b d3 48 8d 4d 30 e8 bf fe ff ff 90 4c 8b c0 48 8d 8d 90 00 00 00 e8 9f 0d 00 00 90 45 33 c0 b2 01 48 8d 4d 30 e8 d0 7d ff ff 48 8d 95 90 00 00 00 48 83 bd a8 00 00 00 08 48 0f 43 95 90 00 00 00 48 8d 45 98 48 89 44 24 48 48 8d 45 c0 48 89 44 24 40 48 89 74 24 38 48 89 74 24 30 c7 44 24 28 00 00 00 08 c7 44 24 20 01 00 00 00 45 33 c9 45 33 c0 33 c9 ff 15 a7 fd 06 00 48 8b 4c 24 68 ff 15 94 fd 06 00 48 8b 4c 24 70 ff 15 89 fd 06 00 48 89 b5 80 00 00 00 48 89 b5 88 00 00 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 500KB and 2 of ( $seq* ) and 3 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 80KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_ELF_Go_Worm_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Cadelspy_Stealer_May_2021_1 : FILE { meta: - description = "Detect the worm written in Go that drops XMRig Miner" + description = "Detect Cadelspy stealer" author = "Arkbird_SOLG" - id = "6f4a9d3a-e038-5d7f-9c18-c380a0b295d2" - date = "2021-07-06" - modified = "2021-07-06" - reference = "https://twitter.com/JAMESWT_MHT/status/1409848815948111877" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-06/MAL_ELF_Go_Worm_Jul_2021_1.yara#L1-L22" + id = "bac23ed9-f51c-546e-8f4e-320d33b51829" + date = "2021-05-30" + modified = "2021-06-05" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-30/APT39/MAL_Cadelspy_Stealer_May_2021_1.yara#L1-L24" license_url = "N/A" - logic_hash = "be8b95f8aab62d3a2b3376a0481ebc609afcd089e0613d39f258e07366b708a1" + logic_hash = "29fade3703c55bd16e67f9bf126cb0d8a06bc0eafe10e145f8d57d8c4abe5656" score = 75 - quality = 61 + quality = 75 tags = "FILE" - hash1 = "774ccd1281b02bc9f0c7e7185c424a42cd98bcc758c893e8a96dfb206a02fcbe" - hash2 = "bea5a4358184555924ab6c831bf34edf279f4b93d750d5321263439dcf9c245a" + hash1 = "8847a73bbd9477be60685ce8ec8333db933892f4d7b729fcef01ac76600de9ff" + hash2 = "f3b0ad96c8529399bd7117bd67cdf0297191476d3a81a60b147960306ae5f068" + hash3 = "88c947d0d0fddd1ea87f5b85982cf231c9c56e4f5e25fac405f608a1c28d8391" tlp = "White" - adversary = "-" + adversary = "APT39" strings: - $s1 = { 57 6f 72 6b 65 72 3a 20 28 25 64 29 2c 20 43 68 65 63 6b 20 49 50 28 25 73 29 20 77 69 74 68 20 53 53 48 20 70 6f 72 74 20 69 73 20 6f 70 65 6e 2e 2e 2e } - $s2 = { 63 61 74 20 2f 64 65 76 2f 6e 75 6c 6c 20 3e 20 7e 2f 2e 62 61 73 68 5f 68 69 73 74 6f 72 79 20 26 26 20 68 69 73 74 6f 72 79 20 2d 63 } - $s3 = { 6e 6f 68 75 70 20 2e 2f 25 73 20 26 3e 20 6d 79 73 71 6c 6c 6f 67 73 20 26 } - $s4 = { 72 6d 20 2d 66 20 25 73 20 6d 79 73 71 6c 6c 6f 67 73 } - $s5 = { 63 6f 6d 6d 61 6e 64 20 2d 76 20 62 61 73 68 } - $s6 = { 53 74 6f 70 20 62 72 75 74 65 20 6f 6e 2c 20 57 6f 72 6b 65 72 3a 20 28 25 64 29 2c 20 54 72 79 3a 20 49 50 3a 20 25 73 2c 20 63 72 65 64 65 6e 74 69 61 6c 3a 20 25 73 2f 25 73 20 28 25 64 2f 25 64 29 3a 20 44 55 52 41 54 49 4f 4e 3a 20 25 66 } - $s7 = { 57 6f 72 6b 65 72 3a 20 28 25 64 29 2c 20 54 72 79 3a 20 49 50 3a 20 25 73 2c 20 63 72 65 64 65 6e 74 69 61 6c 3a 20 25 73 2f 25 73 20 28 25 64 2f 25 64 29 } + $str1 = "C:\\Windows\\SysEvent.exe" fullword wide + $str2 = "\\sysprep\\sysprep.exe" fullword wide + $str3 = "Elevation:Administrator!new:{3ad05575-8857-4850-9277-11b85bdb8e09}" fullword wide + $str4 = "@C:\\Windows\\systemw.dll" fullword wide + $str5 = "systemw.dll" fullword ascii + $str6 = "ApAshell32.dll" fullword wide + $seq1 = { 55 8b ec 83 ec 14 a1 04 00 41 00 33 c5 89 45 fc 8d 45 f8 c7 45 f0 00 00 00 00 50 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 68 20 02 00 00 6a 20 6a 02 8d 45 f0 66 c7 45 f4 00 05 50 ff 15 08 30 40 00 85 c0 74 25 8d 45 ec 50 ff 75 f8 6a 00 ff 15 04 30 40 00 ff 75 f8 f7 d8 1b c0 21 45 ec ff 15 00 30 40 00 83 7d ec 00 75 05 e8 52 fd ff ff 56 68 2d 02 00 00 ff 15 30 30 40 00 68 1c 33 40 00 ff 15 20 30 40 00 6a 00 6a 00 6a 01 6a 00 6a 00 6a 02 68 1c 33 40 00 89 45 f8 ff 15 1c 30 40 00 6a 00 8b f0 8d 45 f8 50 68 00 ba 00 00 68 68 33 40 00 56 ff 15 6c 30 40 00 56 ff 15 74 30 40 00 6a 01 6a 00 6a 00 68 1c 33 40 00 68 4c 33 40 00 6a 00 ff 15 b0 30 40 00 8b 4d fc 33 c0 33 cd 5e e8 06 00 00 00 } + $seq2 = { 8b 0d 10 32 40 00 0f 10 05 24 32 40 00 89 08 8b 0d 14 32 40 00 89 48 04 8b 0d 18 32 40 00 89 48 08 8b 0d 1c 32 40 00 89 48 0c 66 8b 0d 20 32 40 00 66 89 48 10 33 c9 a1 3c 32 40 00 0f 11 84 24 34 04 00 00 89 84 24 4c 04 00 00 f3 0f 7e 05 34 32 40 00 66 0f d6 84 24 44 04 00 00 0f 1f 40 00 0f b7 84 0c c8 0f 00 00 8d 49 02 66 89 84 0c 42 08 00 00 66 85 c0 75 e8 8d bc 24 44 08 00 00 83 c7 fe 66 8b 47 02 83 c7 02 66 85 c0 75 f4 b9 0a 00 00 00 be 40 32 40 00 f3 a5 b9 21 00 00 00 0f 10 05 58 33 40 00 66 a5 8d bc 24 54 0c 00 00 be 70 32 40 00 f3 a5 66 a5 0f 11 84 24 5c 0e 00 00 0f 10 05 78 ed 40 00 0f 11 84 24 6c 0e 00 00 0f 10 05 68 ed 40 00 0f 11 84 24 7c 0e 00 00 38 45 08 75 1f 8d 44 24 10 50 e8 23 fa ff ff 5f 5e 5b 8b 8c 24 c8 11 00 00 33 cc e8 1c 04 00 00 8b } + $seq3 = { 8b 84 b5 e4 d9 ff ff 85 c0 74 66 50 6a 00 68 ff ff 1f 00 ff 15 28 30 40 00 8b f8 85 ff 74 52 8d 85 dc d9 ff ff 50 6a 04 8d 85 d0 d9 ff ff 50 57 ff 15 64 30 40 00 85 c0 74 32 68 04 01 00 00 8d 85 ec fb ff ff 50 ff b5 d0 d9 ff ff 57 ff 15 34 30 40 00 8d 85 ec fb ff ff 68 f8 32 40 00 50 ff 15 38 31 40 00 83 c4 08 85 c0 74 21 57 ff d3 33 ff 8b 85 e0 d9 ff ff 46 c1 e8 02 8b cf 3b f0 0f 82 7b ff ff ff 85 c9 0f 84 43 01 00 00 68 04 01 00 00 8d 85 e4 f9 ff ff 50 6a 00 ff 15 3c 30 40 00 85 c0 0f 84 24 01 00 00 8d 85 f4 fd ff ff 50 68 04 01 00 00 ff 15 14 30 40 00 8d 85 f4 fd ff ff 50 6a 00 68 14 33 40 00 50 ff 15 60 30 40 00 6a 00 8d 85 f4 fd ff ff 50 8d 85 e4 f9 ff ff 50 ff 15 58 30 40 00 85 c0 0f 84 df 00 00 00 6a 00 6a 00 6a 03 6a 00 6a 00 68 00 00 00 c0 8d 85 f4 fd ff ff 50 ff 15 1c 30 40 00 8b f0 83 fe ff 0f 84 b8 00 00 00 6a 00 8d 85 d8 d9 ff ff 50 68 00 10 00 00 8d 85 e4 e9 ff ff 50 56 ff 15 78 30 40 00 85 } condition: - uint32( 0 ) == 0x464c457f and filesize > 900KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 30KB and 5 of ( $str* ) and 2 of ( $seq* ) } -rule ARKBIRD_SOLG_APT_MAL_NK_Lazarus_Dacls_June_2020_1 : FILE +rule ARKBIRD_SOLG_RAN_Medusalocker_Aug_2021_1 : FILE { meta: - description = "Detect DACLS malware used by APT Lazarus" + description = "Detect MedusaLocker ransomware" author = "Arkbird_SOLG" - id = "fb85b83a-4367-5f1d-be06-8a8e906b8df7" - date = "2020-06-11" - modified = "2020-06-12" - reference = "https://twitter.com/batrix20/status/1270924079826997248" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-12/Lazarus/Lazarus_June_2020_1.yar#L3-L26" + id = "9e647371-b37a-53af-bfb6-cde72855b564" + date = "2021-08-08" + modified = "2021-08-08" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-08/medusalocker/RAN_MedusaLocker_Aug_2021_1.yara#L1-L29" license_url = "N/A" - logic_hash = "ed3e4a7a0490c5e8854d4e1bc8a223658ab9657a03c1b237af1056293a51611b" + logic_hash = "40dd3ec16eefc59cb25c8855fb62cda1d642ec711226c1c964fd26384be7ef15" score = 75 - quality = 48 + quality = 73 tags = "FILE" - hash1 = "2dd57d67e486d6855df8235c15c9657f39e488ff5275d0ce0fcec7fc8566c64b" + hash1 = "4f9a833e79092006c06203a66b41fc9250bcebcee148fea404db75d52035131c" + hash2 = "212e7f5ed4a581b4d778dfef226738c6db56b4b4006526259392d03062587887" + hash3 = "a25c0227728878c386ab6dba139976cb10e853dd3cd1eb3623f236ee8e1df212" + hash4 = "c2a0a317d73c96428ab088a8f0636ec4ccace7ca691c84ed66a83a70183f40dc" + hash5 = "0abb4a302819cdca6c9f56893ca2b52856b55a0aa68a3cb8bdcd55dcc1fad9ad" + hash6 = "f5fb7fa5231c18f0951c755c4cb0ec07b0889b5e320f42213cbf6bbbe499ad31" + tlp = "white" + adversary = "RaaS" strings: - $s1 = "bash -i > /dev/tcp/" fullword ascii - $s2 = "__mh_execute_header" fullword ascii - $s3 = "/bin/bash -c \"" fullword ascii - $s4 = "User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.61 Safari/537.36" fullword ascii - $s5 = "@_gethostbyname" fullword ascii - $s6 = "@_gethostname" fullword ascii - $s7 = "radr://5614542" fullword ascii - $s8 = "sh -c \"" fullword ascii - $s9 = "content-type: multipart/form-data" fullword ascii - $s10 = "@___stack_chk_fail" fullword ascii - $s11 = "/usr/lib/libSystem.B.dylib" fullword ascii - $s12 = "@dyld_stub_binder" fullword ascii + $s1 = "{8761ABBD-7F85-42EE-B272-A76179687C63}" fullword wide + $s2 = { 83 c4 08 8d 8d ?? fe ff ff e8 [2] ff ff 8d 8d ?? fe ff ff e8 [2] ff ff 68 [2] 48 00 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff 68 [2] 48 00 8d 8d [2] ff ff e8 [2] 00 00 8d 8d [2] ff ff 51 e8 ?? f9 ff ff 83 c4 04 88 85 2b ff ff ff 8d 8d [2] ff ff e8 [2] 00 00 0f b6 95 2b ff ff ff 85 d2 74 1e 68 [2] 48 00 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff 33 c0 e9 [2] 00 00 8d 4d fa e8 [2] ff ff 8d 4d fa e8 [2] 01 00 8d 4d fa e8 [2] 01 00 8d 4d fa e8 [2] 01 00 0f b6 c0 85 c0 74 0c c7 85 ?? fe ff ff [2] 48 00 eb 0a c7 85 ?? fe ff ff [2] 48 00 8b 8d ?? fe ff ff 89 8d ?? fe ff ff 8d 95 ?? fe ff ff 52 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff e8 ?? f8 ff ff 8d 4d 8c e8 [2] 00 00 68 [2] 48 00 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff b9 [2] 4a 00 e8 [2] ff ff 50 e8 [2] ff ff 83 c4 04 50 8d 4d 8c e8 [2] 00 00 0f b6 c0 85 c0 75 41 68 [2] 48 00 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff e8 ?? c6 ff ff c7 85 ?? fe ff ff 00 00 00 00 8d 4d 8c e8 [2] 00 00 8d 4d fa e8 [2] ff ff 8b 85 ?? fe ff ff e9 [2] 00 00 68 [2] 48 00 8d 8d ?? ff ff ff e8 [2] ff ff 8b c8 e8 [2] ff ff 68 [2] 48 00 8d 8d ?? fe ff ff e8 [2] 00 00 8d 8d ?? fd ff ff 51 8d 4d 8c e8 [2] 00 00 50 e8 [2] ff ff 83 c4 04 50 8d 95 ?? fe ff ff 52 b9 [2] 4a 00 e8 [2] 00 00 0f b6 c0 85 c0 75 0c c7 85 ?? fe ff ff 01 00 00 00 eb 0a c7 85 ?? fe ff ff 00 00 00 00 8a 8d ?? fe ff ff 88 8d 2a ff ff ff 8d 8d ?? fd ff ff e8 [2] 00 00 8d 8d ?? fe ff ff } + $s3 = { 62 00 63 00 64 00 65 00 64 00 69 00 74 00 2e 00 65 00 78 00 65 00 20 00 2f 00 73 00 65 00 74 00 20 00 7b 00 64 00 65 00 66 00 61 00 75 00 6c 00 74 00 7d 00 20 00 62 00 6f 00 6f 00 74 00 73 00 74 00 61 00 74 00 75 00 73 00 70 00 6f 00 6c 00 69 00 63 00 79 00 20 00 69 00 67 00 6e 00 6f 00 72 00 65 00 61 00 6c 00 6c 00 66 00 61 00 69 00 6c 00 75 00 72 00 65 00 73 } + $s4 = { 42 67 49 41 41 41 43 6b 41 41 42 53 55 30 45 78 } + $s5 = "wbadmin DELETE SYSTEMSTATEBACKUP -deleteOldest" fullword wide + $s6 = { 62 00 63 00 64 00 65 00 64 00 69 00 74 00 2e 00 65 00 78 00 65 00 20 00 2f 00 73 00 65 00 74 00 20 00 7b 00 64 00 65 00 66 00 61 00 75 00 6c 00 74 00 7d 00 20 00 72 00 65 00 63 00 6f 00 76 00 65 00 72 00 79 00 65 00 6e 00 61 00 62 00 6c 00 65 00 64 00 20 00 4e 00 6f } + $s7 = { 76 00 73 00 73 00 61 00 64 00 6d 00 69 00 6e 00 2e 00 65 00 78 00 65 00 20 00 44 00 65 00 6c 00 65 00 74 00 65 00 20 00 53 00 68 00 61 00 64 00 6f 00 77 00 73 00 20 00 2f 00 41 00 6c 00 6c 00 20 00 2f 00 51 00 75 00 69 00 65 00 74 } + $s8 = { 77 00 6d 00 69 00 63 00 2e 00 65 00 78 00 65 00 20 00 53 00 48 00 41 00 44 00 4f 00 57 00 43 00 4f 00 50 00 59 00 20 00 2f 00 6e 00 6f 00 69 00 6e 00 74 00 65 00 72 00 61 00 63 00 74 00 69 00 76 00 65 } + $s9 = { 77 00 62 00 61 00 64 00 6d 00 69 00 6e 00 20 00 44 00 45 00 4c 00 45 00 54 00 45 00 20 00 53 00 59 00 53 00 54 00 45 00 4d 00 53 00 54 00 41 00 54 00 45 00 42 00 41 00 43 00 4b 00 55 00 50 } + $s10 = { 33 c0 48 89 44 24 40 48 c7 44 24 48 07 00 00 00 66 89 44 24 30 44 8d 40 26 48 8d 15 [2] 09 00 48 8d 4c 24 30 e8 [2] ff ff 48 83 7c 24 40 00 74 42 4c 8d 44 24 30 48 83 7c 24 48 08 4c 0f 43 44 24 30 33 d2 b9 01 00 1f 00 ff 15 [2] 07 00 48 85 c0 75 1f 4c 8d 44 24 30 48 83 7c 24 48 08 4c 0f 43 44 24 30 33 d2 33 c9 ff 15 [2] 07 00 32 db eb 02 b3 01 48 8b 54 24 48 48 83 fa 08 72 37 48 8d 14 55 02 00 00 00 48 8b 4c 24 30 48 8b c1 48 81 fa 00 10 00 00 72 19 48 83 c2 27 48 8b 49 f8 48 2b c1 48 83 c0 f8 48 83 f8 1f 0f 87 d3 00 00 00 e8 [2] 03 00 84 db 0f 85 ad 00 00 00 e8 3e 36 00 00 84 c0 75 05 e8 c5 36 00 00 e8 ?? 94 ff ff 48 8d 1d [2] 0d 00 48 8d 4c 24 30 e8 [2] ff ff 48 8b f8 48 8d 35 [2] 0d 00 0f 1f } condition: - uint16( 0 ) == 0xfacf and filesize < 200KB and 10 of them + uint16( 0 ) == 0x5A4D and filesize > 150KB and 9 of ( $s* ) } -import "pe" - -rule ARKBIRD_SOLG_APT_MAL_NK_Lazarus_Nukesped_June_2020_1 : FILE +rule ARKBIRD_SOLG_Ran_Regretlocker_Oct_2020_1 : FILE { meta: - description = "Detect NukeSped malware used by APT Lazarus" + description = "Detect RegretLocker ransomware" author = "Arkbird_SOLG" - id = "7a5b27df-43bd-544d-8d0f-72e58ce3064c" - date = "2020-06-11" - modified = "2020-06-12" - reference = "https://twitter.com/batrix20/status/1270924079826997248" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-12/Lazarus/Lazarus_June_2020_1.yar#L28-L54" + id = "a8d58402-15e2-5d20-8d33-2e7a3f8973fd" + date = "2020-11-04" + modified = "2020-11-04" + reference = "https://twitter.com/VK_Intel/status/1323693700371914753" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-04/RegretLocker/Ran_RegretLocker_Oct_2020_1.yar#L1-L24" license_url = "N/A" - logic_hash = "b1332eb255f8ae9ae6a68ef8ef86d9f5472584cae8161c27186e341990df7eae" + logic_hash = "2c63bdcee6f2a9025d3a1f73f3a38ec58da103752b88bd3a6bf79d85d8f92e4d" score = 75 quality = 75 tags = "FILE" - hash1 = "90ea1c7806e2d638f4a942b36a533a1da61adedd05a6d80ea1e09527cf2d839b" + hash1 = "a188e147ba147455ce5e3a6eb8ac1a46bdd58588de7af53d4ad542c6986491f4" strings: - $s1 = "%08X-%04X-%04X-%02X%02X-%02X%02X%02X%02X%02X%02X" fullword wide - $s2 = " &1" fullword ascii - $s10 = "WINHTTP.dll" fullword ascii - $s11 = "WinHttpSendRequest" fullword wide - $s12 = "ObtainUserAgentString" fullword ascii - $s13 = "WS2_32.dll" fullword ascii - $s14 = "WinHttpReceiveResponse" fullword ascii - $s15 = "GetLogicalDrives" fullword ascii + $seq1 = { b8 05 dd 44 00 e8 07 7d 00 00 81 ec b0 06 00 00 53 56 33 db c7 45 cc 07 00 00 00 33 c0 89 5d c8 57 66 89 45 b8 40 c7 85 7c ff ff ff 02 00 00 00 c7 45 e0 ec 4a 98 ec 8d 75 e0 c7 45 e4 f9 a0 e9 47 8d 7d 80 c7 45 e8 90 1f 71 41 c7 45 ec 5a 66 34 5b 89 45 90 89 45 b0 89 45 b4 8d 45 d0 50 a5 8d 45 b0 50 53 68 00 00 3f 00 ff 75 0c a5 8d 85 7c ff ff ff 50 89 5d fc a5 a5 e8 76 50 00 00 85 c0 74 32 ff 15 74 00 45 00 50 68 88 1b 45 00 e8 ab de ff ff 8b 75 08 8d 45 b8 59 59 88 5d f0 8b ce ff 75 f0 89 5e 10 50 89 5e 14 e8 bb 50 ff ff e9 cb 01 00 00 53 8d 45 90 50 53 6a 04 53 ff 75 d0 e8 35 50 00 00 85 c0 74 08 50 68 bc 1b 45 00 eb bd 33 c0 8d bd 4c fb ff ff b9 82 00 00 00 be 04 01 00 00 f3 ab 8d 85 4c fb ff ff 89 75 d4 50 8d 45 d4 83 cb ff 50 ff 75 d0 e8 02 50 00 00 83 65 e8 00 8d 4d d8 33 c0 6a 07 5f 66 89 45 d8 8d 85 4c fb ff ff 50 89 7d ec e8 c6 6d ff ff 6a ff 68 f4 1b 45 00 8d 4d d8 c6 45 fc 01 e8 fd e8 ff ff 83 f8 ff 74 38 83 65 a8 00 33 c9 6a ff 50 8d 45 d8 66 89 4d 98 50 8d 4d 98 89 7d ac e8 3d df ff ff 83 7d ac 08 8d 45 98 0f 43 45 98 50 e8 bc 58 02 00 59 8d 4d 98 8b d8 e8 dd 69 ff ff 56 8d 85 54 fd ff ff 50 ff 15 f0 00 45 00 8b f8 8d 85 54 fd ff ff 50 8d 4d d8 e8 57 6d ff ff 8b 4d ec 8d 45 d8 8b 55 d8 83 f9 08 8b 75 e8 0f 43 c2 66 83 7c 70 fe 5c 75 16 83 f9 08 8d 45 d8 0f 43 c2 33 c9 66 89 4c 70 fe 8b 4d ec 8b 55 d8 83 f9 08 8d 45 d8 0f 43 c2 33 c9 51 51 6a 03 51 6a 03 51 50 ff 15 dc 00 45 00 8b f0 83 fe ff 74 7e 33 c9 8d 45 d4 51 50 68 04 01 00 00 8d 85 5c ff ff ff 50 51 51 68 00 00 56 00 56 ff 15 84 01 45 00 39 9d 64 ff ff ff 75 2c 8d 45 d4 50 68 04 01 00 00 8d 85 44 f9 ff ff 50 8d 85 54 fd ff ff 50 ff 15 08 01 45 00 8d 85 44 f9 ff ff 50 8d 4d b8 e8 b1 6c ff ff 56 ff 15 a8 00 45 00 68 04 01 00 00 8d 85 54 fd ff ff 50 57 ff 15 f8 00 45 00 85 c0 0f 85 29 ff ff ff 57 ff 15 fc 00 45 00 8b 75 08 33 c0 88 45 f0 8b ce ff 75 f0 89 46 10 89 46 14 8d 45 b8 50 e8 f3 4e ff ff 8d 4d d8 e8 cb 68 ff ff 8d 4d b8 e8 c3 68 ff ff 8b 4d f4 8b c6 5f 5e 5b 64 89 0d 00 00 00 00 c9 } + $seq2 = { 89 7d e4 e8 d5 a9 ff ff c7 04 24 88 02 00 00 6a 40 ff 15 28 01 45 00 8b f0 c7 45 d4 88 02 00 00 8d 45 d4 89 75 e8 50 56 e8 78 1b 00 00 83 f8 6f 75 17 56 ff 15 2c 01 45 00 ff 75 d4 6a 40 ff 15 28 01 45 00 8b f0 89 45 e8 8d 45 d4 50 56 e8 52 1b 00 00 85 c0 0f 84 } + $com1 = "bcdedit.exe / set{ default } bootstatuspolicy ignoreallfailures" fullword ascii + $com2 = { 63 6d 64 2e 65 78 65 00 20 26 20 00 2f 43 20 70 69 6e 67 20 31 2e 31 2e 31 2e 31 20 2d 6e 20 31 20 2d 77 20 33 30 30 30 20 3e 20 4e 75 6c 20 26 20 44 65 6c 20 2f 66 20 2f 71 20 22 25 73 22 } + $com3 = "bcdedit.exe / set{ default } recoveryenabled No" fullword ascii + $com4 = "vssadmin.exe Delete Shadows / All / Quiet" fullword ascii + $com5 = "schtasks /Create /SC MINUTE /TN " fullword ascii + $com6 = "schtasks /Delete /TN " fullword ascii + $str1 = { 47 45 54 20 25 73 20 48 54 54 50 2f 31 2e 30 0d 0a 48 6f 73 74 3a 20 25 73 } + $str2 = { 50 4f 53 54 20 25 73 20 48 54 54 50 2f 31 2e 31 0d 0a 48 6f 73 74 3a 20 25 73 } + $str3 = "Content-Type: application/x-www-form-urlencoded" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize < 100KB and ( pe.imphash ( ) == "c8379f0eeeb3a522f1dd75aa5f1500b0" or 12 of them ) + uint16( 0 ) == 0x5a4d and filesize > 200KB and all of ( $seq* ) and 4 of ( $com* ) and 2 of ( $str* ) } -rule ARKBIRD_SOLG_APT_Evilnum_LNK_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_APT_APT_C_23_Micropsia_Mar_2021_2 : FILE { meta: - description = "Detect LNK file used by EvilNum group" + description = "Detect Micropsia used by APT-C-23 (Build 2020)" author = "Arkbird_SOLG" - id = "9d570c02-606a-5bff-af7a-9b5ef1e6df90" - date = "2020-07-13" - modified = "2021-07-14" + id = "cdd95b35-09b4-5412-bd86-55c2e7523d3e" + date = "2021-03-31" + modified = "2021-03-31" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-13/EvilNum/APT_EvilNum_LNK_Jul_2021_1.yara#L1-L22" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-31/APT-C-23/APT_APT_C_23_Micropsia_Mar_2021_2.yar#L1-L26" license_url = "N/A" - logic_hash = "d20aadfce6a0246f415f94a62edbf7fd48dcdcd9756a5a8d898a5459633b9350" - score = 75 + logic_hash = "a00091161ec69c9885e983117e2b424f860bfbab2551ea23b74c37fc062850b9" + score = 50 quality = 75 tags = "FILE" - hash1 = "b60ae30ba90f852f886bb4e9aaabe910add2b70278e3a88a3b7968f644e10554" - hash2 = "bc203f44b48c9136786891be153311c37ce74ceb7eb540d515032c152f5eb2fb" - hash3 = "fefc9dbb46bc02a2bdccbf3c581d270f6341562e050e5357484ecae7e1e702f3" - tlp = "white" - adversary = "EvilNum" + hash1 = "d9b938d89a13620aabe81e0a9d02778cad8658cbfd6f15e7dab47b1118b53237" + hash2 = "42f40fb2e4f971807fcb771c9aacc5a2361fdcdaf3eaafc31b22096d81dd0666" + level = "experimental" strings: - $s1 = "1-5-21-669817101-1001941732-3035937113-1000" fullword wide - $s2 = "*..\\..\\..\\..\\..\\..\\Windows\\System32\\cmd.exe" fullword wide - $s3 = "C:\\Windows\\System32\\cmd.exe" fullword wide - $s4 = "System32 (C:\\Windows)" fullword wide - $s5 = { 3d 00 25 00 74 00 6d 00 70 00 25 00 5c 00 74 00 65 00 73 00 74 00 2e 00 63 00 26 } - $s6 = { 3c 00 22 00 25 [5] 25 00 6d 00 64 00 22 00 26 00 6e 00 65 00 74 00 73 00 74 00 61 00 74 00 20 00 2d } - $s7 = { 43 00 3a 00 5c 00 50 00 72 00 6f 00 67 00 72 00 61 00 6d 00 20 00 46 00 69 00 6c 00 65 00 73 00 5c 00 57 00 69 00 6e 00 64 00 6f 00 77 00 73 00 20 00 4e 00 54 00 5c 00 41 00 63 00 63 00 65 00 73 00 73 00 6f 00 72 00 69 00 65 00 73 00 5c 00 77 00 6f 00 72 00 64 00 70 00 61 00 64 00 2e 00 65 00 78 00 65 } + $code1 = { 8d 45 f8 8b 15 90 c7 69 00 e8 1e 05 d5 ff c7 45 d0 00 00 00 00 c7 45 d4 00 00 00 00 8b 45 d8 8b 58 5c 85 db 74 22 8b c3 8b 10 ff 12 52 50 8b 45 d8 8b 40 5c e8 af 4b db ff 29 04 24 19 54 24 04 58 5a 89 45 d0 89 55 d4 6a 04 8d 45 d8 50 6a 2d 8b 45 d8 8b 80 a4 00 00 00 50 e8 59 cd ff ff c7 45 c4 02 00 00 00 6a 04 8d 45 c4 50 6a 3f 8b 45 d8 8b 80 a4 00 00 00 50 e8 3b cd ff ff c7 45 c4 01 00 00 00 6a 04 8d 45 c4 50 6a 3f 8b 45 d8 8b 80 a4 00 00 00 50 e8 1d cd ff ff 33 c0 5a 59 59 64 89 10 68 aa df 6b 00 8b 45 e8 e8 a0 } + $code2 = { 6a 00 8b 45 d0 50 6a 00 6a 00 6a 00 6a 00 8b 45 d8 8b 80 a4 00 00 00 50 e8 d1 cc ff ff 85 c0 75 19 8b 15 50 a7 6e 00 8b 4d e8 8b 45 ec e8 9c fc } + $code3 = { 8d 4d f4 8b 45 d4 8b 40 0c ba 01 00 00 00 8b 18 ff 53 0c 8b 45 d4 8b 50 10 a1 bc 1c 6f 00 e8 82 bc ff ff 8b 55 f4 a1 bc 1c 6f 00 e8 75 bc ff ff 8b 45 f4 ba f4 7c 6d 00 e8 a0 4c d3 ff 0f 85 cf 00 00 00 ba 08 7d 6d 00 a1 bc 1c 6f 00 e8 53 bc ff ff 33 c0 55 68 9a 76 6d 00 64 ff 30 64 89 20 33 c0 89 45 dc 8d 55 9c b8 38 7c 6d 00 e8 7b 86 d5 ff ff 75 9c 68 50 7c 6d 00 8d 55 98 b8 09 00 00 00 e8 c6 c4 ff ff ff 75 98 68 60 7c 6d 00 8d 45 dc ba 04 00 00 00 e8 91 4b d3 ff e8 c4 22 d5 ff dd 5d c0 9b ff 75 c4 ff 75 c0 8d 4d e0 8b 15 30 ab 6e 00 b8 70 7c 6d 00 e8 97 32 d5 ff 8b 45 d4 83 c0 14 } + $s1 = { 4a 00 50 00 45 00 47 00 20 00 49 00 6d 00 61 00 67 00 65 00 20 00 46 00 69 00 6c 00 65 00 25 00 53 00 63 00 68 00 65 00 6d 00 65 00 20 00 22 00 25 00 73 00 22 00 20 00 61 00 6c 00 72 00 65 00 61 00 64 00 79 00 20 00 72 00 65 00 67 00 69 00 73 00 74 00 65 00 72 00 65 00 64 00 20 00 66 00 6f 00 72 00 20 00 25 00 73 } + $s2 = "Download start ." fullword wide + $s3 = "application/x-msdownload" fullword wide + $s4 = "Start Download File" fullword wide + $s5 = "getHttpDownload" fullword ascii + $s6 = "Download start ." fullword wide + $s7 = "-start" fullword wide + $s8 = "-Winapi.ImageHlp" fullword ascii + $s9 = "postHttpDownload" fullword ascii condition: - filesize > 60KB and 6 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 50KB and 2 of ( $code* ) and 5 of ( $s* ) } -rule ARKBIRD_SOLG_APT_Evilnum_JS_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_APT_APT_C_23_Micropsia_Mar_2021_1 : FILE { meta: - description = "Detect JS script used by EvilNum group" + description = "Detect Micropsia used by APT-C-23 (Build 2018)" author = "Arkbird_SOLG" - id = "08b410c4-4899-5280-9735-6b3017c7a813" - date = "2020-07-13" - modified = "2021-07-14" + id = "517a33bb-0214-588f-80e4-dc82f2552330" + date = "2021-03-31" + modified = "2021-03-31" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-13/EvilNum/APT_EvilNum_JS_Jul_2021_1.yara#L1-L22" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-31/APT-C-23/APT_APT_C_23_Micropsia_Mar_2021_1.yar#L1-L24" license_url = "N/A" - logic_hash = "0ace40e54f6dca078f17e7e157c7973642b83366ba792d2bcdc0d971f729fb68" - score = 75 + logic_hash = "69baab88d80ab15e08f3b08dfca45a1fee6c2e6077152906f391618713fac2ef" + score = 50 quality = 69 tags = "FILE" - hash1 = "8420577149bef1eb12387be3ea7c33f70272e457891dfe08fdb015ba7cd92c72" - hash2 = "c16824a585c9a77332fc16357b5e00fc110c00535480e9495c627f656bb60f24" - hash3 = "1061baf604aaa7ed5ba3026b9367de7b6c7f20e7e706d9e9b5308c45a64b2679" - tlp = "white" - adversary = "EvilNum" + hash1 = "eb846bb491bea698b99eab80d58fd1f2530b0c1ee5588f7ea02ce0ce209ddb60" + level = "experimental" strings: - $s1 = { 57 53 63 72 69 70 74 2e 43 72 65 61 74 65 4f 62 6a 65 63 74 28 22 4d 53 58 6d 6c 32 2e 44 4f 4d 44 6f 63 75 6d 65 6e 74 22 29 2e 63 72 65 61 74 65 45 6c 65 6d 65 6e 74 28 22 42 61 73 65 36 34 44 61 74 61 22 29 3b } - $s2 = { 57 53 63 72 69 70 74 2e 43 72 65 61 74 65 4f 62 6a 65 63 74 28 22 4d 53 58 6d 6c 32 2e 44 4f 4d 44 6f 63 75 6d 65 6e 74 22 29 2e 63 72 65 61 74 65 45 6c 65 6d 65 6e 74 28 22 42 61 73 65 36 34 44 61 74 61 22 29 3b } - $s3 = { 69 66 20 28 2d 31 20 21 3d 20 57 53 63 72 69 70 74 2e 53 63 72 69 70 74 46 75 6c 6c 4e 61 6d 65 2e 69 6e 64 65 78 4f 66 28 [1-8] 28 22 } - $s4 = { 52 75 6e 28 [1-8] 30 2c 20 30 29 } - $s5 = { 7d 2c 20 ?? 20 3d 20 ?? 2e 63 68 61 72 43 6f 64 65 41 74 28 30 29 2c 20 ?? 20 3d 20 ?? 2e 73 6c 69 63 65 28 31 2c 20 31 20 2b 20 ?? 29 2c 20 ?? 20 3d 20 ?? 2e 73 6c 69 63 65 28 31 20 2b 20 ?? 20 2b 20 34 29 2c 20 ?? 20 3d 20 5b 5d 2c } - $s6 = { 57 53 63 72 69 70 74 2e 43 72 65 61 74 65 4f 62 6a 65 63 74 28 22 41 44 4f 44 42 2e 53 74 72 65 61 6d 22 29 3b } - $s7 = { 5b ?? 5d 20 3d 20 ?? 20 2b 20 22 2d 22 20 2b 20 ?? 20 2b 20 22 2d 22 20 2b 20 ?? 20 2b 20 22 54 22 20 2b 20 ?? 20 2b 20 22 3a 22 20 2b 20 ?? 20 2b 20 22 3a 22 20 2b 20 ?? 3b } + $code1 = { c7 85 6c fc ff ff 12 00 00 00 8b f4 8d 85 6c fc ff ff 50 8d 8d 78 fc ff ff 51 ff 15 44 b0 66 00 3b f4 e8 80 d6 fa ff 8d 85 78 fc ff ff 50 b9 e0 83 66 00 e8 06 0d fb ff 6a 00 e8 24 0a 00 00 83 c4 04 50 e8 a2 d9 fa ff 83 c4 04 c7 85 60 fc ff ff } + $code2 = { 68 34 4f 61 00 8d 85 cc fd ff ff 50 e8 3d 02 fd ff 83 c4 08 8b f4 6a 00 6a 00 6a 00 6a 00 8d 85 e8 fd ff ff 50 ff 15 60 b3 66 00 3b f4 e8 f2 0d fd ff 89 85 c0 fd ff ff 83 bd c0 fd ff ff 00 0f 84 49 03 00 00 8b f4 6a 00 6a 00 6a 03 6a 00 6a 00 0f b7 05 d4 83 66 00 50 8b 4d 10 51 8b 95 c0 fd ff ff 52 ff 15 58 b3 66 00 3b f4 e8 b3 0d fd ff 89 85 b4 fd ff ff 83 bd b4 fd ff ff 00 0f 84 f4 02 00 00 8b f4 6a 00 a1 d8 83 66 00 50 6a 00 6a 00 68 5c 4f 61 00 8b 4d 14 51 8d 95 cc fd ff ff 52 8b 85 b4 fd ff ff 50 ff 15 70 b3 66 00 3b f4 e8 6e 0d fd ff 89 85 a8 fd ff ff 83 bd a8 fd ff ff 00 0f 84 af 02 00 00 c7 85 9c fd ff ff 00 00 00 00 83 } + $code3 = { 8b 85 60 fc ff ff 83 c0 01 89 85 60 fc ff ff 83 bd 60 fc ff ff 0a 7d 2a e8 3f fc fa ff 99 b9 1a 00 00 00 f7 f9 83 c2 41 88 95 57 fc ff ff 0f b6 85 57 fc ff ff 50 b9 e0 83 66 00 e8 8b 14 fb } + $s1 = "szhttpUserAgent" fullword ascii + $s2 = "httpUseragent" fullword ascii + $s3 = "dwByteRead" fullword ascii + $s4 = { 25 59 25 6d 25 64 2d 25 49 2d 25 4d 2d 25 53 } + $s5 = { 53 45 4c 45 43 54 20 27 43 52 45 41 54 45 20 49 4e 44 45 58 20 76 61 63 75 75 6d 5f 64 62 2e 27 20 7c 7c 20 73 75 62 73 74 72 28 73 71 6c 2c 31 34 29 20 20 46 52 4f 4d 20 73 71 6c 69 74 65 5f 6d 61 73 74 65 72 20 57 48 45 52 45 20 73 71 6c 20 4c 49 4b 45 20 27 43 52 45 41 54 45 20 49 4e 44 45 58 20 25 27 } + $s6 = { 55 50 44 41 54 45 20 25 51 2e 25 73 20 53 45 54 20 73 71 6c 20 3d 20 43 41 53 45 20 57 48 45 4e 20 74 79 70 65 20 3d 20 27 74 72 69 67 67 65 72 27 20 54 48 45 4e 20 73 71 6c 69 74 65 5f 72 65 6e 61 6d 65 5f 74 72 69 67 67 65 72 28 73 71 6c 2c 20 25 51 29 45 4c 53 45 20 73 71 6c 69 74 65 5f 72 65 6e 61 6d 65 5f 74 61 62 6c 65 28 73 71 6c 2c 20 25 51 29 20 45 4e 44 2c 20 74 62 6c 5f 6e 61 6d 65 20 3d 20 25 51 2c 20 6e 61 6d 65 20 3d 20 43 41 53 45 20 57 48 45 4e 20 74 79 70 65 3d 27 74 61 62 6c 65 27 20 54 48 45 4e 20 25 51 20 57 48 45 4e 20 6e 61 6d 65 20 4c 49 4b 45 20 27 73 71 6c 69 74 65 5f 61 75 74 6f 69 6e 64 65 78 25 25 27 20 41 4e 44 20 74 79 70 65 3d 27 69 6e 64 65 78 27 20 54 48 45 4e 20 27 73 71 6c 69 74 65 5f 61 75 74 6f 69 6e 64 65 78 5f 27 20 7c 7c 20 25 51 20 7c 7c 20 73 75 62 73 74 72 28 6e 61 6d 65 2c 25 64 2b 31 38 29 20 45 4c 53 45 20 6e 61 6d 65 20 45 4e 44 20 57 48 45 52 45 20 74 62 6c 5f 6e 61 6d 65 3d 25 51 20 43 4f 4c 4c 41 54 45 20 6e 6f 63 61 73 65 20 41 4e 44 20 28 74 79 70 65 3d 27 74 61 62 6c 65 27 20 4f 52 20 74 79 70 65 3d 27 69 6e 64 65 78 27 20 4f 52 20 74 79 70 65 3d 27 74 72 69 67 67 65 72 27 29 3b } + $s7 = { 25 00 6c 00 73 00 28 00 25 00 64 00 29 } + $s8 = { 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 25 73 0d 0a } condition: - filesize > 8KB and 6 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 50KB and 2 of ( $code* ) and 5 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Shark_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_EXP_CVE_2021_1647_Apr_2021_1 : CVE_2021_1647 FILE { meta: - description = "Detect Shark backdoor used by Hexane group (aka Siamesekitten)" + description = "Detect CVE-2021-1647 tool " author = "Arkbird_SOLG" - id = "881dcdd9-2f4d-51d3-b046-15cdb2a2cb55" - date = "2021-08-18" - modified = "2021-08-19" - reference = "https://www.clearskysec.com/siamesekitten/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-19/Hexane/MAL_Shark_Aug_2021_1.yara#L1-L24" + id = "c4c14d22-adf8-51b1-b898-7e253447824f" + date = "2021-05-04" + modified = "2021-05-05" + reference = "-" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-04/CVE-2021-1647/EXP_CVE_2021_1647_Apr_2021_1.yara#L1-L18" license_url = "N/A" - logic_hash = "c14abb839f4af81a3db38719f23c47498d577a779950e66978ff14d015043490" + logic_hash = "58f16973f68b1b792f6f1575b6a3f386493d033767ee97e48a33044e3ddc3426" score = 75 quality = 75 + tags = "CVE-2021-1647, FILE" + hash1 = "6e1e9fa0334d8f1f5d0e3a160ba65441f0656d1f1c99f8a9f1ae4b1b1bf7d788" + hash2 = "9eaea8a56c47524f6d6b2e2bb72d035c1aa782a4f069ef9df92a0af5c6ee612b" + hash3 = "db0e53c9db41d4de21f4bbf1f60d977f5d935239d3fce8b902e8ef0082796cc7" + hash4 = "24d9ff44affea06435829507e8e6cb4b659468aa2af510031ed963caf5a6d77a" + tlp = "Green" + adversary = "-" + + strings: + $seq1 = { 83 7d ec 01 0f 8e fe 76 ff ff 83 45 f4 01 83 7d f4 01 0f 8e e4 76 ff ff 8b 45 e4 89 04 24 e8 12 74 ff ff 83 ec 04 a1 [2] 01 b1 85 c0 75 0e 8b 45 e4 89 04 24 e8 fb 73 ff ff 83 ec 04 a1 28 ?? 01 b1 c7 44 24 04 00 00 00 00 c7 04 24 00 00 00 00 ff d0 83 ec 08 b8 00 00 00 00 c9 c2 04 00 55 89 e5 83 ec 10 c7 45 f4 00 ?? 01 70 8b 45 08 83 e8 01 a3 70 ?? 01 b1 c7 05 74 ?? 01 b1 00 00 00 00 c7 05 a0 ?? 02 b1 00 00 00 00 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 } + $seq2 = { a1 74 ?? 01 b1 83 e8 01 83 e0 01 85 c0 74 0e 8b 15 5c ?? 01 b1 8b 45 f4 01 d0 89 45 fc 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 83 7d 0c 00 74 1d a1 74 ?? 01 b1 83 e8 01 83 e0 01 85 c0 74 0e 8b 15 5c ?? 01 b1 8b 45 f4 01 d0 89 45 fc 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 83 7d 0c 00 74 1d a1 74 ?? 01 b1 83 e8 01 83 e0 01 85 c0 74 0e 8b 15 5c ?? 01 b1 8b 45 f4 01 d0 89 45 fc 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 83 7d 0c 00 75 0e 8b 15 5c ?? 01 b1 8b 45 f4 01 d0 89 45 fc c7 45 f8 00 00 00 00 eb 19 8b 45 f8 05 e2 ff ff 7f 8d 14 00 8b 45 fc 01 d0 66 c7 00 01 00 83 45 f8 01 83 7d f8 3b 7e e1 8b 45 fc } + + condition: + filesize > 10KB and all of them +} +rule ARKBIRD_SOLG_Exp_Underminer_Apr_2021_1 : FILE +{ + meta: + description = "Detect Underminer exploit kit" + author = "Arkbird_SOLG" + id = "bd2a6b30-e05a-5f90-8dc2-719c1ba48a61" + date = "2021-04-14" + modified = "2021-04-15" + reference = "https://twitter.com/nao_sec/status/1382358986813415427" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-14/Underminer/Exp_Underminer_Apr_2021_1.yar#L1-L20" + license_url = "N/A" + logic_hash = "46dd4d8ba58e79761056d3dd6921530520b0071090bcfc3bfaed7a6804f787b7" + score = 75 + quality = 63 tags = "FILE" - hash1 = "89ab99f5721b691e5513f4192e7c96eb0981ddb6c2d2b94c1a32e2df896397b8" - hash2 = "f6ae4f4373510c4e096fab84383b547c8997ccf3673c00660df8a3dc9ed1f3ca" - hash3 = "44faf11719b3a679e7a6dd5db40033ec4dd6e1b0361c145b81586cb735a64112" - hash4 = "2f2ef9e3f6db2146bd277d3c4e94c002ecaf7deaabafe6195fddabc81a8ee76c" - tlp = "White" - adversary = "Hexane" + hash1 = "172ac73cda6260918510ad2f4481a7fcd90c5a86d47dd880c5bcb3596dd20a7d" strings: - $s1 = { 7b 00 22 00 44 00 61 00 74 00 61 00 22 00 3a 00 5b 00 22 00 00 07 22 00 [0-8] 5d 00 7d } - $s2 = "application/json" fullword wide - $s3 = { 40 00 45 00 43 00 48 00 4f 00 20 00 4f 00 46 00 46 00 0a 00 00 1d 74 00 61 00 73 00 6b 00 6b 00 69 00 6c 00 6c 00 20 00 2f 00 49 00 4d 00 20 00 22 00 00 17 22 00 20 00 2f 00 46 00 20 00 3e 00 20 00 6e 00 75 00 6c 00 0a 00 00 2b 70 00 69 00 6e 00 67 00 20 00 [12-28] 00 20 00 6e 00 75 00 6c } - $s4 = { 2a 00 65 00 78 00 65 00 00 0b 2a 00 70 00 72 00 6f 00 63 00 00 07 2a 00 6b 00 6c 00 00 07 64 00 69 00 72 00 00 11 66 00 69 00 6c 00 65 00 3a 00 2f 00 2f 00 2f } - $s5 = { 16 0a 2b 13 02 06 02 06 91 1f 2a 28 ?? 00 00 0a 61 d2 9c 06 17 58 0a 06 02 8e 69 } - $s6 = "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Cryptography" fullword wide - $s7 = { 65 00 63 00 68 00 6f 00 20 00 [2-10] 20 00 7c 00 20 00 64 00 65 00 6c 00 20 00 [2-10] 2e 00 62 00 61 00 74 00 00 0f [2-10] 00 2e 00 62 00 61 00 74 } + $s1 = { 6e 65 77 20 41 63 74 69 76 65 58 4f 62 6a 65 63 74 28 22 53 68 6f 63 6b 77 61 76 65 46 6c 61 73 68 2e 53 68 6f 63 6b 77 61 76 65 46 6c 61 73 68 22 29 } + $s2 = "$version" fullword ascii + $s3 = { 6e 61 76 69 67 61 74 6f 72 2e 70 6c 75 67 69 6e 73 26 26 6e 61 76 69 67 61 74 6f 72 2e 70 6c 75 67 69 6e 73 2e 6c 65 6e 67 74 68 3e 30 } + $s4 = { 6e 61 76 69 67 61 74 6f 72 2e 70 6c 75 67 69 6e 73 5b 22 53 68 6f 63 6b 77 61 76 65 20 46 6c 61 73 68 22 5d } + $s5 = { 63 6c 61 73 73 69 64 3d 27 63 6c 73 69 64 3a 44 32 37 43 44 42 36 45 2d 41 45 36 44 2d 31 31 63 66 2d 39 36 42 38 2d 34 34 34 35 35 33 35 34 30 30 30 30 27 } + $s6 = { 22 61 70 70 6c 69 63 61 74 69 6f 6e 2f 78 2d 73 68 6f 63 6b 77 61 76 65 2d 66 6c 61 73 68 22 } + $s7 = { 22 64 61 74 61 22 2c 22 2f 6c 6f 67 6f 2e 73 77 66 22 } + $s8 = { 22 30 30 30 30 30 30 30 30 22 2b 28 [1-8] 5b 30 5d 3e 3e 3e 30 29 2e 74 6f 53 74 72 69 6e 67 28 31 36 29 29 2e 73 6c 69 63 65 28 2d 38 29 2b 28 22 30 30 30 30 30 30 30 30 22 2b 28 [1-8] 5b 31 5d 3e 3e 3e 30 29 2e 74 6f 53 74 72 69 6e 67 28 31 36 29 29 2e 73 6c 69 63 65 28 2d 38 29 } condition: - uint16( 0 ) == 0x5A4D and filesize > 15KB and 6 of ( $s* ) + filesize > 5KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Milan_Aug_2021_1 : FILE + +rule ARKBIRD_SOLG_APT_Lazarus_Stealer_Packed_July_2020_1 : FILE { meta: - description = "Detect Milian backdoor used by Hexane group (aka Siamesekitten)" + description = "Detected Lazarus Strealer Packed by Thermida - July 2020" author = "Arkbird_SOLG" - id = "34acac5a-6090-5a68-9afb-4da7073bed58" - date = "2021-08-18" - modified = "2021-08-19" - reference = "https://www.clearskysec.com/siamesekitten/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-19/Hexane/MAL_Milan_Aug_2021_1.yara#L1-L22" + id = "325039a4-34c7-5144-93c0-61b013e30606" + date = "2020-07-23" + modified = "2023-11-22" + reference = "https://twitter.com/DeadlyLynn/status/1286233135751995397" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-07-23/Yara_Rule_APT_Lazarus_Stealer_July_2020_1.yar#L36-L66" license_url = "N/A" - logic_hash = "bad8ae2a9275bcb6e0e903fda6a128a1bed676c8e1a8e653e9fc3467766ce7fc" + logic_hash = "f062c8f784133ad586490036757ff9d5e8a799e8abac94eeacf60743783e19ed" score = 75 - quality = 75 + quality = 50 tags = "FILE" - hash1 = "b46949feeda8726c0fb86d3cd32d3f3f53f6d2e6e3fcd6f893a76b8b2632b249" - hash2 = "4f1b8c9209fa2684aa3777353222ad1c7716910dbb615d96ffc7882eb81dd248" - tlp = "White" - adversary = "Hexane" + hash1 = "431e6784ef33f2b3963464458e73915875947b11348533544cc16c53af64740f" + hash2 = "70f45a7bbddda140695b953254650486733d8039c63e4eaeb454c1189a97989b" strings: - $c1 = { 63 00 6d 00 64 00 2e 00 65 00 78 00 65 00 20 00 2f 00 43 00 20 00 70 00 69 00 6e 00 67 00 20 00 [2-6] 2e 00 [2-6] 2e 00 [2-6] 2e 00 [2-6] 20 00 2d 00 6e 00 20 00 31 00 20 00 2d 00 77 00 20 00 [2-8] 20 00 3e 00 20 00 4e 00 75 00 6c 00 20 00 26 00 20 00 64 00 65 00 6c 00 20 00 2f 00 66 00 20 00 2f 00 71 00 20 00 22 00 25 00 73 00 22 00 20 00 26 00 20 00 77 00 61 00 69 00 74 00 66 00 6f 00 72 00 20 00 61 00 20 00 34 00 20 00 26 00 20 00 63 00 6f 00 70 00 79 00 20 00 22 00 25 00 73 00 22 00 20 00 22 00 25 00 73 00 22 00 20 00 20 00 26 00 20 00 73 00 63 00 68 00 74 00 61 00 73 00 6b 00 73 00 20 00 2f 00 52 00 75 00 6e 00 20 00 2f 00 54 00 4e 00 20 00 22 } - $c2 = { 63 00 6d 00 64 00 2e 00 65 00 78 00 65 00 20 00 2f 00 43 00 20 00 70 00 69 00 6e 00 67 00 20 00 [2-6] 2e 00 [2-6] 2e 00 [2-6] 2e 00 [2-6] 20 00 2d 00 6e 00 20 00 31 00 20 00 2d 00 77 00 20 00 [2-8] 20 00 3e 00 20 00 4e 00 75 00 6c 00 20 00 26 00 20 00 72 00 6d 00 64 00 69 00 72 00 20 00 2f 00 73 00 20 00 2f 00 71 00 20 00 22 00 25 00 73 00 22 00 20 00 26 00 20 00 73 00 63 00 68 00 74 00 61 00 73 00 6b 00 73 00 20 00 2f 00 64 00 65 00 6c 00 65 00 74 00 65 00 20 00 2f 00 74 00 6e } - $s1 = { 2d 2d 2d 2d 2d 2d [1-8] 0d 0a 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 6e 61 6d 65 3d 22 25 73 22 3b 20 66 69 6c 65 6e 61 6d 65 3d 22 25 73 22 0d 0a 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 61 70 70 6c 69 63 61 74 69 6f 6e 2f } - $s2 = { 5b 00 25 00 64 00 3a 00 25 00 64 00 3a 00 25 00 64 00 3a 00 25 00 64 00 28 00 25 00 64 00 29 00 5d } - $s3 = { 43 00 6f 00 6e 00 74 00 65 00 6e 00 74 00 2d 00 54 00 79 00 70 00 65 00 3a 00 20 00 6d 00 75 00 6c 00 74 00 69 00 70 00 61 00 72 00 74 00 2f 00 66 00 6f 00 72 00 6d 00 2d 00 64 00 61 00 74 00 61 00 3b 00 20 00 62 00 6f 00 75 00 6e 00 64 00 61 00 72 00 79 00 3d 00 2d 00 2d 00 2d 00 2d} - $s4 = { 8d 8d 7c ee ff ff 51 6a 00 6a 00 50 ff 15 ?? b2 4b 00 85 c0 0f 84 a9 0f 00 00 8d 85 e0 fb ff ff 50 e8 ?? e0 ff ff 59 50 8d 85 e0 fb ff ff 50 8d 4b 20 e8 [2] 00 00 6a 00 ff b5 94 ee ff ff 8d 85 e0 fb ff ff 50 ff 33 ff 15 ?? b2 4b 00 8b d0 89 95 e8 ee ff ff 85 d2 0f 84 65 0f 00 00 6a 02 5e 33 c9 b8 00 00 80 00 39 b5 88 ee ff ff 0f 44 c8 83 bd 94 ef ff ff 08 51 8d 85 80 ef ff ff 0f 43 85 80 ef ff ff 33 c9 51 51 51 ff b5 a8 ee ff ff 50 52 ff 15 ?? b2 4b 00 8b f0 89 b5 48 ef ff ff 85 f6 0f 84 fb 0e 00 00 80 7b 04 00 8b 3d ?? b2 4b 00 75 23 6a 02 58 39 85 88 ee ff ff 75 18 6a 04 8d 85 20 ef ff ff c7 85 20 ef ff ff 00 31 00 00 50 6a 1f 56 ff d7 c6 85 47 ef ff ff 00 33 c9 c7 85 f0 ee ff ff 18 00 00 00 8b c1 41 89 8d 20 ef ff ff 83 f8 03 0f 83 88 0e 00 00 83 bb d8 00 00 00 00 76 31 8d 83 c8 00 00 00 83 78 14 08 72 02 8b 00 68 00 00 00 01 ff b3 d8 00 00 00 50 56 ff 15 b8 b2 4b 00 85 c0 75 0c ff 15 40 b0 4b 00 89 83 f8 00 00 00 8d b3 a8 00 00 00 83 7e 10 00 76 7a 68 ?? b9 4c 00 8d 8d 98 ef ff ff e8 [2] 00 00 6a ff 33 c0 8d 8d 98 ef ff ff 6a 00 40 56 88 45 fc e8 [2] 00 00 83 bd ac ef ff ff 08 8d 85 98 ef ff ff 8b b5 48 ef ff ff 0f 43 85 98 ef ff ff 68 00 00 00 01 ff b5 a8 ef ff ff 50 56 ff 15 b8 b2 4b 00 85 c0 75 0c ff 15 40 b0 4b 00 89 83 f8 } - $s5 = { 6a 00 ff b5 40 ef ff ff ff b3 88 01 00 00 ff 15 30 b0 4b 00 50 57 6a ff 56 8b b5 48 ef ff ff 56 ff 15 ?? b2 4b 00 85 c0 0f 85 b2 02 00 00 8d bd 00 ef ff ff ab ab ab ab 8d 85 00 ef ff ff 50 ff 15 ?? b2 4b 00 85 c0 0f 84 74 02 00 00 8b 95 04 ef ff ff 85 d2 0f 84 4f 01 00 00 33 c0 8d bd b8 ee ff ff 6a 06 59 f3 ab 83 a5 c8 ee ff ff 00 8d bd f4 ee ff ff 83 a5 c4 ee ff ff 00 40 89 85 bc ee ff ff 89 85 cc ee ff ff 33 c0 ab c7 85 b8 ee ff ff 03 00 00 00 89 95 c0 ee ff ff ab ab 8d 43 08 83 } + $s1 = "fill_win32_filefunc64" fullword ascii + $s2 = "gzfread" fullword ascii + $s3 = "deflateGetDictionary" fullword ascii + $s4 = "gzfwrite" fullword ascii + $s5 = "adler32_z" fullword ascii + $s6 = "@AJ 15KB and 1 of ( $c* ) and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize < 550KB and pe.imphash ( ) == "baa93d47220682c04d92f7797d9224ce" and pe.exports ( "BZ2_bzInit" ) and pe.exports ( "BZ2_bzZip" ) and pe.exports ( "BZ2_bzZipW" ) and pe.exports ( "adler32_z" ) and pe.exports ( "crc32_z" ) and pe.exports ( "deflateGetDictionary" ) and 15 of them } -rule ARKBIRD_SOLG_MAL_Beacon_Vermilion_Strike_Sep_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Cobaltstrike_Oct_2021_1 : FILE { meta: - description = "Detect the windows version of the beacon of Vermilion Strike implant" + description = "Detect Cobalt Strike implant" author = "Arkbird_SOLG" - id = "61bb0f02-0eb3-5abe-a2fc-65b94a9486f7" - date = "2021-09-14" - modified = "2021-09-16" - reference = "https://www.intezer.com/blog/malware-analysis/vermilionstrike-reimplementation-cobaltstrike/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-09-15/Vermilion_Strike/MAL_Beacon_Vermilion_Strike_Sep_2021_1.yara#L1-L20" + id = "89d46993-cc1b-536b-b1ab-a0e967d0d397" + date = "2021-10-30" + modified = "2021-10-30" + reference = "https://twitter.com/malwrhunterteam/status/1454154412902002692" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-29/Hive/MAL_CobaltStrike_Oct_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "801d93fc250666a48fbdd504c8bacab74f0bf7f534a7301a20ad79df3b41750d" + logic_hash = "4f1a2306b8279be67829d0d515063caae6a9d7a07078a43c2cbe62f675bcb450" score = 75 quality = 75 tags = "FILE" - hash1 = "c49631db0b2e41125ccade68a0fe7fb70939315f1c580510e40e5b30ead868f5" - hash2 = "07b815cee2b85a41820cd8157a68f35aa1ed0aa5f4093b8cb79a1d645a16273f" - hash3 = "7129434afc1fec276525acfeee5bb08923ccd9b32269638a54c7b452f5493492" - tlp = "White" - adversary = "Vermilion Strike" + hash1 = "f520f97e3aa065efc4b7633735530a7ea341f3b332122921cb9257bf55147fb7" + hash2 = "7370c09d07b4695aa11e299a9c17007e9267e1578ce2753259c02a8cf27b18b6" + hash3 = "bfbc1c27a73c33e375eeea164dc876c23bca1fbc0051bb48d3ed3e50df6fa0e8" + tlp = "white" + adversary = "-" strings: - $s1 = { 50 c7 03 01 00 00 00 e8 cc ?? 00 00 89 43 04 83 f8 ff 74 2c 8b 4d 08 6a 00 8d 44 24 0c 50 53 6a 08 6a 01 51 e8 91 ?? 00 00 85 c0 75 13 8b 44 24 08 66 83 78 08 01 6a 01 50 74 38 e8 80 ?? 00 00 8b 4e 10 2b 4e 0c b8 93 24 49 92 f7 e9 03 d1 c1 fa 04 8b c2 c1 e8 1f 47 03 c2 3b f8 0f 8c 30 ff ff ff 53 ff 15 } - $s2 = { 8b 4c 24 1c 6a 00 6a 00 6a 00 6a 01 51 ff 15 5c a2 02 10 8b 55 0c 8b f0 56 6a 02 53 52 8b cf 89 74 24 34 e8 f0 fb ff ff 8b 45 0c 83 c4 10 6a 00 6a 00 6a 03 6a 00 6a 00 50 57 56 ff 15 50 a2 02 10 8b 4c 24 30 6a 00 68 00 82 80 80 6a 00 6a 00 6a 00 53 51 50 89 44 24 3c ff 15 64 a2 02 10 8b f8 89 7c 24 14 8d 49 00 8b b4 24 90 00 00 00 8b 5c 24 7c 8b c3 83 fe 10 73 04 8d 44 24 7c 8d 50 01 8d a4 24 00 00 00 00 8a 08 40 84 c9 75 f9 2b c2 8b cb 83 fe 10 73 04 8d 4c 24 7c 8b 55 20 52 8b 54 24 2c 52 50 51 57 ff 15 4c a2 02 10 85 } - $s3 = { 68 00 00 00 10 6a 00 6a 00 6a 00 6a 00 c7 44 24 60 01 00 00 00 ff 15 40 a2 02 10 8b d8 8d 54 24 2c 52 8d 44 24 3c 50 55 53 ff 15 38 a2 02 10 8b e8 85 db 74 07 53 ff 15 44 a2 02 10 85 ed 74 2f 8b } - $s4 = { 6a ff 68 [2] 02 10 64 a1 00 00 00 00 50 81 ec 14 01 00 00 a1 c0 72 03 10 33 c4 89 84 24 10 01 00 00 53 a1 c0 72 03 10 33 c4 50 8d 84 24 1c 01 00 00 64 a3 00 00 00 00 33 db 8d 44 24 0c 89 9c 24 24 01 00 00 50 8d 4c 24 18 89 5c 24 0c 51 89 74 24 18 c7 44 24 14 04 01 00 00 ff 15 04 a0 02 10 8d 44 24 14 c7 46 18 0f 00 00 00 89 5e 14 88 5e 04 8d 50 01 8a 08 40 3a cb 75 f9 2b c2 50 8d 54 24 18 52 8b ce e8 [2] ff ff 89 9c 24 24 01 00 00 c7 44 24 08 01 00 00 00 e8 d1 fe ff ff 85 c0 8b c6 74 0e 6a 02 68 ?? c6 02 10 e8 [2] ff ff 8b c6 8b 8c 24 1c 01 00 00 64 89 0d 00 00 00 00 59 5b 8b 8c 24 } - $s5 = { a1 c0 72 03 10 33 c4 89 44 24 2c 68 00 00 00 f0 6a 18 6a 00 6a 00 68 4c 97 03 10 ff 15 30 a0 02 10 85 c0 75 11 33 c0 8b 4c 24 2c 33 cc e8 [2] 00 00 83 c4 30 c3 8b 15 58 97 03 10 8b 0d 54 97 03 10 68 50 97 03 10 6a 00 33 c0 6a 00 66 89 44 24 1e a1 5c 97 03 10 89 54 24 2c 6a 1c 8d 54 24 20 89 44 24 34 a1 4c 97 03 10 89 4c 24 2c 8b 0d 60 97 03 10 52 50 c6 44 24 28 08 c6 44 24 29 02 c7 44 24 2c 0e 66 00 00 c7 44 24 30 10 00 00 00 89 4c 24 40 ff 15 2c a0 02 10 85 c0 74 87 8b 0d 50 97 03 10 56 8b 35 38 a0 02 10 6a 00 68 ?? 82 03 10 6a 01 51 c7 44 24 18 01 00 00 00 c7 44 24 20 01 00 00 00 ff d6 85 c0 74 2b a1 50 97 03 10 6a 00 8d 54 24 0c 52 6a 03 50 ff d6 85 c0 74 16 8b 15 50 97 03 10 6a 00 8d 4c 24 14 51 6a 04 52 ff d6 85 c0 75 12 33 c0 5e 8b 4c 24 2c 33 cc e8 [2] 00 00 83 c4 30 c3 8b 15 50 97 03 10 6a } + $s1 = { 48 83 ec 10 4c 89 14 24 4c 89 5c 24 08 4d 33 db 4c 8d 54 24 18 4c 2b d0 4d 0f 42 d3 65 4c 8b 1c 25 10 00 00 00 4d 3b d3 f2 73 17 66 41 81 e2 00 f0 4d 8d 9b 00 f0 ff ff 41 c6 03 00 4d 3b d3 f2 75 ef 4c 8b 14 24 4c 8b 5c 24 08 48 83 c4 10 f2 c3 } + $s2 = { 89 ?? 24 ?? 8b ?? 24 0c 89 ?? 24 ?? 8b ?? 24 ?? c1 ?? 0d 89 ?? 24 0c 48 8b ?? 24 10 89 ?? 24 [2] 8b ?? 24 10 } + $s3 = { b8 10 00 00 00 48 89 45 ?? e8 [3] 00 48 29 c4 48 89 e0 48 8b 4d ?? 48 89 45 ?? 48 89 c8 e8 [3] 00 48 29 c4 48 89 e0 48 8b 4d ?? 48 89 45 ?? 48 89 c8 e8 [3] 00 48 29 c4 48 89 e0 48 8b 4d ?? 48 89 45 ?? 48 89 c8 e8 [3] 00 48 29 c4 48 89 e0 48 8b 4d ?? 48 89 45 ?? 48 89 c8 e8 [3] 00 48 29 c4 48 89 e0 48 8b 4d ?? 8b 55 f8 89 11 4c 8b 45 ?? 4c 8b 4d f0 4d 89 08 4c 8b 55 ?? 4c 8b 5d e8 4d 89 1a 48 8b 75 ?? 48 8b 7d e0 48 89 3e c7 00 ?? 00 00 00 48 8b 05 [3] 00 48 05 [2] 00 00 8b 19 4d 8b 00 4d 8b 32 48 8b 0e 48 83 ec 20 4c 89 f2 41 89 d9 ff d0 48 83 c4 20 ?? 45 } + $s4 = { 48 83 ec 48 44 89 4c 24 44 4c 89 44 24 38 48 89 54 24 30 48 89 4c 24 28 c7 44 24 24 ?? 00 00 00 48 8b 05 [3] 00 48 05 [2] 00 00 44 8b 4c 24 44 4c 8b 44 24 38 48 8b 54 24 30 48 8b 4c 24 28 ff d0 90 48 83 c4 } condition: - uint16( 0 ) == 0x5A4D and filesize > 30KB and 4 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 20KB and 3 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_ELF_Vermilion_Strike_Sep_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_ELF_Hive_Oct_2021_1 : FILE { meta: - description = "Detect the ELF version of Vermilion Strike implant" + description = "Detect ELF version of Hive ransomware" author = "Arkbird_SOLG" - id = "bfc498b6-4d3d-5ae9-a360-d31f8cf6c5fc" - date = "2021-09-14" - modified = "2021-09-16" - reference = "https://www.intezer.com/blog/malware-analysis/vermilionstrike-reimplementation-cobaltstrike/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-09-15/Vermilion_Strike/MAL_ELF_Vermilion_Strike_Sep_2021_1.yara#L1-L19" + id = "434cfe85-3209-5990-9c68-47ce4fafd5b8" + date = "2021-10-29" + modified = "2021-10-30" + reference = "https://twitter.com/ESETresearch/status/1454100591261667329" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-29/Hive/RAN_ELF_Hive_Oct_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "fe4bb6da7b29f1ae7c25a657d27f5e60ffa0e7d9f1f09a5a2331e4a80eb79481" - score = 50 - quality = 75 + logic_hash = "47ccf3b825521986070dba92194d5937289c0335b922537ea3242c4afb2be237" + score = 60 + quality = 35 tags = "FILE" - hash1 = "294b8db1f2702b60fb2e42fdc50c2cee6a5046112da9a5703a548a4fa50477bc" + hash1 = "6a0449a0b92dc1b17da219492487de824e86a25284f21e6e3af056fe3f4c4ec0" + hash2 = "bdf3d5f4f1b7c90dfc526340e917da9e188f04238e772049b2a97b4f88f711e3" + tlp = "white" + adversary = "-" level = "experimental" - tlp = "White" - adversary = "Vermilion Strike" strings: - $s1 = { be bd f8 40 00 41 55 49 89 fd bf a3 f8 40 00 41 54 55 53 48 81 ec 20 04 00 00 e8 4f cb ff ff 48 85 c0 48 89 c5 0f 84 af 01 00 00 48 8d 5c 24 20 41 bc 0a 00 00 00 41 be b0 32 40 00 66 90 48 89 ea be c8 00 00 00 48 89 df e8 30 cd ff ff 48 85 c0 0f 84 4f 01 00 00 80 7c 24 20 23 74 e0 bf b4 f8 40 00 48 89 de 4c 89 e1 f3 a6 75 d1 be d4 1d 41 } - $s2 = { 8b 43 14 8b 73 10 8b 4b 0c 8d 56 01 44 8d 80 6c 07 00 00 be 70 21 41 00 31 c0 e8 ed 34 ff ff 48 85 ed 74 28 8b 4b 04 8b 53 08 48 89 ef 44 8b 03 48 83 c4 08 be 79 21 41 00 5b 5d } - $s3 = { 55 53 48 83 ec 70 48 8d 44 24 30 48 89 44 24 10 48 8d 44 24 40 48 89 44 24 08 8b 84 24 90 00 00 00 89 04 24 e8 22 fb ff ff e8 fd 58 ff ff e8 38 5a ff ff e8 f3 59 ff ff 0f 1f 00 e8 5b 5e ff ff 48 89 c7 e8 23 5b ff ff 48 89 c7 48 89 c5 e8 18 5f ff ff 48 8d 4c 24 50 31 d2 be 6e 00 00 00 48 89 c7 48 89 c3 e8 41 59 ff ff 48 8b 7c 24 50 31 c9 ba 04 00 00 00 be 21 00 00 00 e8 1b 60 ff ff 48 8d 54 24 2f 48 8d 7c 24 60 4c 89 e6 e8 d9 5c ff ff 48 8d 7c 24 60 ba 88 f8 40 00 be a7 20 41 00 e8 a5 1f 00 00 48 8b 4c 24 60 31 d2 be 64 00 00 00 48 89 df e8 f1 58 ff ff 31 c9 31 d2 be 65 00 00 00 48 89 df e8 e0 58 ff ff 48 85 c0 7e 73 48 8b 7c 24 50 e8 41 58 ff ff 8b 54 24 30 48 8b 74 24 40 48 89 df e8 50 59 ff ff 48 8b 7c 24 40 e8 66 12 00 00 48 8b 94 24 a0 00 00 00 48 8b b4 24 98 00 00 00 48 89 df e8 0e fd ff ff 48 89 df e8 b6 5f ff ff 48 89 ef e8 ce 58 ff ff b8 01 00 00 00 48 8b 54 24 60 48 8d 7a e8 48 81 ff c0 54 61 00 75 23 48 83 c4 70 5b 5d 41 5c c3 66 0f 1f 44 00 00 48 89 df e8 80 5f ff ff 48 89 ef e8 98 58 ff ff 31 c0 eb cb be b0 32 40 00 48 8d 4f 10 48 85 f6 74 3d 83 ca ff } - $s4 = { 8b 15 6e e4 20 00 31 ff be e0 57 61 00 e8 0a b8 ff ff 48 89 c7 31 c0 48 85 ff 74 17 48 89 3d e9 e4 20 00 e8 a4 bf ff ff 89 05 e6 e4 20 00 b8 01 00 } - $s5 = { b8 02 00 00 00 48 89 fb 48 83 ec 10 66 89 04 25 00 00 00 00 e8 a6 4e ff ff 83 f8 ff 89 04 24 74 16 89 04 25 04 00 00 00 b8 01 00 00 00 48 83 c4 10 5b c3 0f 1f 40 00 48 89 df e8 f0 4e ff ff 48 89 c1 31 c0 48 85 } + $s1 = { 49 3b 66 10 76 ?? 48 83 ec ?? 48 89 6c 24 ?? 48 8d 6c 24 ?? 48 8b [3] 48 } + $s2 = { 48 89 f8 48 89 f3 48 83 ec 27 48 83 e4 f0 48 89 44 24 10 48 89 5c 24 18 48 8d 3d 41 [2] 00 48 8d 9c 24 68 00 ff ff 48 89 5f 10 48 89 5f 18 48 89 1f 48 89 67 08 b8 00 00 00 00 0f a2 89 c6 83 f8 00 74 33 81 fb 47 65 6e 75 75 1e 81 fa 69 6e 65 49 75 16 81 f9 6e 74 65 6c 75 0e c6 05 [3] 00 01 c6 05 [3] 00 01 b8 01 00 00 00 0f a2 89 05 [3] 00 48 8b 05 } + $s3 = { 66 0f 38 dc ?? 66 0f 38 dc ?? 66 0f 38 dc ?? 66 0f 38 dc ?? 66 0f 38 dc ?? 66 0f 38 dc } + $s4 = { 00 00 48 8b ac 24 68 02 00 00 48 81 c4 70 02 00 00 c3 ?? 80 ?? 0e [6] 48 8b [2] 48 } condition: - uint32( 0 ) == 0x464c457f and filesize > 30KB and 4 of them + uint32( 0 ) == 0x464C457F and filesize > 20KB and all of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Stager_Vermilion_Strike_Sep_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Bazarloader_Oct_2021_1 : FILE { meta: - description = "Detect the windows version of the stager of Vermilion Strike implant" + description = "Detect BazarLoader implant" author = "Arkbird_SOLG" - id = "7a8ae258-1fb4-5a24-b69e-3a632e00bfae" - date = "2021-09-14" - modified = "2021-09-16" - reference = "https://www.intezer.com/blog/malware-analysis/vermilionstrike-reimplementation-cobaltstrike/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-09-15/Vermilion_Strike/MAL_Stager_Vermilion_Strike_Sep_2021_1.yara#L1-L18" + id = "d6462e74-fe1d-599e-aac8-0d0942ca42ad" + date = "2021-10-30" + modified = "2021-10-30" + reference = "https://twitter.com/malwrhunterteam/status/1454154412902002692" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-29/Hive/MAL_BazarLoader_Oct_2021_1.yara#L1-L17" license_url = "N/A" - logic_hash = "cc4d59c92faba1f3435c8454071a1e1c60b6339393796c76e64b890bb85d13cc" - score = 50 + logic_hash = "afbe02ef9e69ac5105aaae28240d6863c9c4578c0e8fd7c86c38d975cf8acdc6" + score = 75 quality = 75 tags = "FILE" - hash1 = "3ad119d4f2f1d8ce3851181120a292f41189e4417ad20a6c86b6f45f6a9fbcfc" - level = "experimental" - tlp = "White" - adversary = "Vermilion Strike" + hash1 = "0ba7554e7d120ce355c6995c6af95542499e4ec2f6012ed16b32a85175761a94" + hash2 = "2b29c80a4829d3dc816b99606aa5aeead3533d24137f79b5c9a8407957e97b10" + tlp = "white" + adversary = "-" strings: - $s1 = { a1 b0 62 41 00 33 c4 50 8d 84 24 d0 00 00 00 64 a3 00 00 00 00 8b da 8b 84 24 ec 00 00 00 8b b4 24 e0 00 00 00 8b bc 24 e4 00 00 00 8b ac 24 e8 00 00 00 8d 54 24 2c 52 89 44 24 28 89 4c 24 2c e8 95 f0 ff ff 33 c0 89 84 24 d8 00 00 00 c7 84 24 88 00 00 00 0f 00 00 00 89 84 24 84 00 00 00 88 44 24 74 6a 17 68 fc 3b 41 00 8d 44 24 78 c6 84 24 e0 00 00 00 01 e8 9e 0b 00 00 6a 02 68 14 3c 41 00 8d 44 24 78 e8 8e 0b 00 00 6a 00 6a 00 6a 00 6a 01 55 ff 15 44 21 41 00 8b e8 55 6a 02 57 53 8b ce 89 6c 24 2c e8 8d fc ff ff 83 c4 10 6a 00 6a 00 6a 03 6a 00 6a 00 53 56 55 ff 15 58 21 41 00 6a 00 68 00 82 80 80 6a 00 6a 00 6a 00 57 68 f8 3b 41 00 50 89 44 24 40 ff 15 4c 21 41 00 } - $s2 = { 64 a1 00 00 00 00 50 83 ec 60 a1 b0 62 41 00 33 c4 89 44 24 58 53 55 56 57 a1 b0 62 41 00 33 c4 50 8d 44 24 74 64 a3 00 00 00 00 8b 84 24 88 00 00 00 8b ac 24 84 00 00 00 8b f9 89 44 24 18 33 c0 8d 4c 24 1c 51 8b f2 33 db 89 44 24 30 89 44 24 34 89 44 24 38 89 44 24 3c 89 44 24 40 89 44 24 44 89 44 24 48 89 44 24 4c 89 44 24 50 89 44 24 20 89 44 24 24 89 44 24 28 89 44 24 2c ff 15 2c 21 41 00 85 c0 74 21 39 5c 24 1c 74 05 bb 01 00 00 00 8b 44 24 20 } - $s3 = { 50 56 8d 4c 24 58 e8 fc f2 ff ff 6a 01 8d 54 24 18 52 8d 44 24 58 50 89 9c 24 88 00 00 00 33 c0 c6 44 24 20 3d e8 0d 01 00 00 83 f8 ff 74 4f 80 bc 24 8c 00 00 00 00 74 16 56 bb 18 3c 41 00 8d 7c 24 54 e8 8f fd ff ff 83 c4 04 84 c0 75 2f 56 bb 20 3c 41 00 8d 7c 24 54 e8 79 fd ff ff 83 c4 04 84 c0 75 19 56 bb 28 3c 41 00 e8 67 fd ff ff 83 c4 04 84 c0 74 07 c7 45 00 04 00 00 00 83 7c 24 68 10 72 19 } - $s4 = { 8d 44 24 18 50 8d 4c 24 18 51 6a 1f 53 c7 44 24 28 04 00 00 00 ff 15 3c 21 41 00 81 4c 24 14 00 01 00 00 6a 04 8d 54 24 18 52 6a 1f 53 } + $s1 = { 48 8b 44 24 60 c6 80 38 01 00 00 01 48 8b 44 24 60 c6 80 39 01 00 00 02 48 8b 44 24 60 c7 40 5c 03 00 00 00 b8 60 00 00 00 48 6b c0 00 48 8b 4c 24 60 48 03 41 68 48 89 44 24 20 48 8b 44 24 20 c7 00 01 00 00 00 48 8b 44 24 20 c7 40 08 02 00 00 00 48 8b 44 24 20 c7 40 0c 02 00 00 00 48 8b 44 24 20 c7 40 10 00 00 00 00 48 8b 44 24 20 c7 40 14 00 00 00 00 48 8b 44 24 20 c7 40 18 00 00 00 00 b8 60 00 00 00 48 6b c0 01 48 8b 4c 24 60 48 03 41 68 48 89 44 24 20 48 8b 44 24 20 c7 00 22 00 00 00 48 8b 44 24 20 c7 40 08 01 00 00 00 48 8b 44 24 20 c7 40 0c 01 00 00 00 48 8b 44 24 20 c7 40 10 01 00 00 00 48 8b 44 24 20 c7 40 14 01 00 00 00 48 8b 44 24 20 c7 40 18 01 00 00 00 b8 60 00 00 00 48 6b c0 02 48 8b 4c 24 60 48 03 41 68 48 89 44 24 20 48 8b 44 24 20 c7 00 23 00 00 00 48 8b 44 24 20 c7 40 08 01 00 00 00 48 8b 44 24 20 c7 40 0c 01 00 00 00 48 8b 44 24 20 c7 40 10 01 00 00 00 48 8b 44 24 20 c7 40 14 01 00 00 00 48 8b 44 24 20 c7 40 18 01 } + $s2 = { 48 8b 44 24 50 48 8b 00 c7 40 28 10 00 00 00 48 8b 44 24 50 48 8b 00 b9 04 00 00 00 48 6b c9 00 48 8b 54 24 50 8b 92 18 01 00 00 89 54 08 2c 48 8b 44 24 50 48 8b 00 48 8b 4c 24 50 ff 10 48 8b 4c 24 50 e8 80 f8 ff ff 48 8b 4c 24 50 e8 c6 fe ff ff 48 8b 44 24 50 83 78 78 00 76 16 48 8b 44 24 50 83 78 74 00 76 0b 48 8b 44 24 50 83 78 7c 00 7f 1e 48 8b 44 24 50 48 8b 00 c7 40 28 21 00 00 00 48 8b 44 24 50 48 8b 00 48 8b 4c 24 50 ff 10 48 8b 44 24 50 48 8b 4c 24 50 8b 40 74 0f af 41 7c 89 44 24 24 8b 44 24 24 89 44 24 34 8b 44 24 24 39 44 24 34 74 1e 48 8b 44 24 50 48 8b 00 c7 40 28 48 00 00 00 48 8b 44 24 50 48 8b 00 48 8b 4c 24 50 ff 10 48 8b 44 24 38 c7 40 18 00 00 00 00 48 8b 4c 24 50 e8 0c fc ff ff 48 8b 4c 24 38 88 41 1c 48 8b 44 24 38 48 c7 40 20 00 00 00 00 48 8b 44 24 38 48 c7 40 28 00 00 00 00 48 8b 44 24 50 0f b6 40 62 85 c0 74 0d 48 8b 44 } + $s3 = { 48 8b 84 24 c0 00 00 00 8b 80 64 01 00 00 39 44 24 30 0f 8d 82 00 00 00 48 63 44 24 30 48 8b 8c 24 c0 00 00 00 48 8b 84 c1 68 01 00 00 48 89 44 24 58 48 8b 44 24 38 48 8b 4c 24 58 8b 40 10 0f af 41 0c 48 8b 4c 24 58 48 63 49 04 48 8b 94 24 c0 00 00 00 48 8b 52 08 48 89 54 24 70 c6 44 24 20 00 4c 8b 44 24 58 45 8b 48 0c 44 8b c0 48 8b 44 24 38 48 8b 54 c8 70 48 8b 8c 24 c0 00 00 00 48 8b 44 24 70 ff 50 40 48 63 4c 24 30 48 89 84 cc 80 00 00 00 e9 5c ff ff ff 48 8b 44 24 38 8b 40 18 89 44 24 40 eb 0a 8b 44 24 40 ff c0 89 44 24 40 48 8b 44 24 38 8b 40 1c 39 44 24 40 0f 8d af 01 00 00 48 8b 44 24 38 8b 40 14 89 44 24 44 eb 0a 8b 44 24 44 ff c0 89 44 24 44 48 8b 84 24 c0 00 00 00 8b 80 88 01 00 00 39 44 24 44 0f 83 6e 01 00 00 c7 44 24 50 00 00 00 00 c7 44 24 30 00 00 00 00 eb 0a 8b 44 24 30 ff c0 89 44 24 30 48 8b 84 24 c0 00 00 00 8b 80 64 01 00 00 39 44 24 30 0f 8d e2 00 00 00 48 63 44 24 30 48 8b 8c 24 c0 00 00 00 48 8b 84 c1 68 01 00 00 48 89 44 24 58 48 8b 44 24 58 8b 4c 24 44 0f af 48 38 8b c1 89 44 24 60 c7 44 24 48 00 00 00 00 eb 0a 8b 44 24 48 ff c0 89 44 24 48 48 8b } condition: - uint16( 0 ) == 0x5A4D and filesize > 30KB and 3 of them + uint16( 0 ) == 0x5A4D and filesize > 200KB and all of ( $s* ) } -rule ARKBIRD_SOLG_Backdoor_APT_Nazar_April_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Zstealer_Nov_2021_1 : FILE { meta: - description = "Detect strings used by APT Nazar" + description = "Detect ZStealer stealer used by Void Balaur group" author = "Arkbird_SOLG" - id = "727a1f4e-1371-5a95-bce9-4a4f701a2ac6" - date = "2020-04-29" - modified = "2023-11-22" - reference = "Internal research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-04-29/Yara_Rule_APT_Bazar-April_2020_1.yar#L3-L29" + id = "0282884b-569a-5e46-a6ad-d2776ff71ddb" + date = "2021-11-11" + modified = "2021-11-12" + reference = "https://documents.trendmicro.com/assets/white_papers/wp-void-balaur-tracking-a-cybermercenarys-activities.pdf" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-11/Void_Balaur/MAL_ZStealer_Nov_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "79028588ac6afd3e3d0d839d10eada9e5382991eebb600b0dae2119bcd7eac93" + logic_hash = "c3bec4fb8338ad71577e63f81c22b5d250083f2475f60610de8dccd4979035d3" score = 75 - quality = 73 + quality = 75 tags = "FILE" - hash1 = "2fe9b76496a9480273357b6d35c012809bfa3ae8976813a7f5f4959402e3fbb6" + hash1 = "af89d85a3b579ac754850bd6e52e7516c2e63141107001463486cd01bc175052" + hash2 = "5a2c9060f6cc1e6e0fd09b2b194631d2c7e7f024d9e2d3a9be64570e263f565f" + tlp = "white" + adversary = "Void Balaur" strings: - $s1 = "101;0000;" fullword ascii - $s2 = "hodll.dll" fullword ascii - $s3 = { 70 73 73 64 6B ?? ?? 2E 73 79 73 } - $s4 = { 70 73 73 64 6B ?? ?? 2E 76 78 64 } - $s5 = "##$$%%&&''(())**++,,--..//0123456789:;<=>?" fullword ascii - $s6 = "SYSTEM\\CurrentControlSet\\Services\\VxD\\MSTCP" fullword ascii - $s7 = "removehook" fullword ascii - $s8 = "installhook" fullword ascii - $s9 = "_crt_debugger_hook" fullword ascii - $s10 = "\\Files.txt" fullword ascii - $s11 = "\\report.txt" fullword ascii - $s12 = "\\Programs.txt" fullword ascii - $s13 = "\\Devices.txt" fullword ascii - $s14 = "\\music.mp3" fullword ascii - $s15 = "\\z.png" fullword ascii + $s1 = { 53 33 c0 55 68 71 d3 46 00 64 ff 30 64 89 20 a1 80 7f 7b 00 8b 10 ff 52 44 a1 84 7f 7b 00 8b 10 ff 52 44 8d 45 fc 50 68 80 d3 46 00 68 02 00 00 80 e8 e3 a3 f9 ff 85 c0 0f 85 94 01 00 00 8d 45 f8 ba 00 10 00 00 e8 86 83 f9 ff c7 45 f0 00 10 00 00 33 db e9 49 01 00 00 8d 45 f4 50 6a 00 8d 45 f8 e8 36 82 f9 ff 8d 55 e8 e8 e6 cd f9 ff 8b 4d e8 8d 45 ec ba bc d3 46 00 e8 12 80 f9 ff 8b 55 ec b9 fc d3 46 00 b8 02 00 00 80 e8 d4 d8 ff ff 84 c0 0f 84 01 01 00 00 8d 55 e4 8b 45 f4 e8 c5 c0 f9 ff 8b 55 e4 8d 45 f4 e8 6e 7d f9 ff 8b 55 f4 b8 14 d4 46 00 e8 cd 82 f9 ff 85 c0 7e 32 8d 45 e0 50 8b 55 f4 b8 14 d4 46 00 e8 b8 82 f9 ff 8b c8 83 c1 03 ba 01 00 00 00 8b 45 f4 e8 c2 81 f9 ff 8b 55 e0 a1 80 7f 7b 00 8b 08 ff 51 38 eb 0d 8b 55 f4 a1 80 7f 7b 00 8b 08 ff 51 38 8d 45 f4 50 6a 00 8d 45 f8 e8 90 81 f9 ff 8d 55 d8 e8 40 cd f9 ff 8b 4d d8 8d 45 dc ba bc d3 46 00 e8 6c 7f f9 ff 8b 55 dc b9 24 d4 46 00 b8 02 00 00 80 e8 2e d8 ff ff 84 c0 74 42 8d 45 f8 } + $s2 = { 8b d9 88 55 fb 89 45 fc 33 c0 55 68 b3 2e 46 00 64 ff 30 64 89 20 33 d2 8b 45 fc e8 a0 11 fa ff b2 01 a1 2c 74 41 00 e8 94 11 fa ff 8b 55 fc 89 42 0c 8b 45 fc c6 40 08 00 33 c0 89 45 f4 33 d2 55 68 96 2e 46 00 64 ff 32 64 89 22 8d 45 f0 89 5d ec 8b 55 ec e8 9e 21 fa ff 8b 45 fc 83 c0 04 50 8b 45 f0 e8 b7 25 fa ff 50 e8 2d f5 ff ff 83 c4 08 85 c0 74 66 8b 45 fc 8b 40 04 85 c0 74 39 50 e8 26 f5 ff ff 59 89 45 f4 89 5d dc c6 45 e0 0b 8b 45 f4 89 45 e4 c6 45 e8 06 8d 45 dc 50 6a 01 b9 e4 2e 46 00 b2 01 a1 58 2c 46 00 e8 be a1 fa ff e8 9d 19 fa ff eb 23 89 5d d4 c6 45 d8 0b 8d 45 d4 50 6a 00 b9 10 2f 46 00 b2 01 a1 58 2c 46 00 e8 99 a1 fa ff e8 78 19 fa ff 33 c0 5a 59 59 64 89 10 68 9d 2e 46 00 83 7d f4 00 74 0a 8b 45 f4 50 e8 c4 f4 ff ff } + $s3 = { 68 1d c7 45 00 64 ff 30 64 89 20 8b c3 e8 d8 89 fa ff 8d 45 fc ba 00 01 00 00 e8 17 90 fa ff c7 45 f8 ff 00 00 00 8d 45 f8 50 8d 45 fc e8 d0 8e fa ff 50 e8 f6 af fa ff c7 45 f4 ff 00 00 00 c7 45 f0 ff 00 00 00 8d 45 ec 50 8d 45 f0 50 8d 85 ec fd ff ff 50 8d 45 f4 50 8d 85 ec fe ff ff 50 8d 45 fc e8 9a 8e fa ff 50 6a 00 e8 d6 af fa ff 85 c0 0f 84 6d 01 00 00 8d 85 ec fe ff ff 50 e8 ba af fa ff 85 c0 0f 84 59 01 00 00 8d 85 ec fe ff ff 50 e8 7e af fa ff 8b f0 8d 85 ec fe ff ff 50 e8 80 af fa ff 0f b6 38 8b c3 ba 34 c7 45 00 e8 89 89 fa ff 80 3e 00 75 } + $s4 = { a1 9c c2 49 00 8b 00 e8 e3 82 01 00 8b 93 88 01 00 00 8b 08 ff 51 54 8b f8 85 ff 7c 15 a1 9c c2 49 00 8b 00 e8 c6 82 01 00 8b d7 8b 08 ff 51 18 8b f0 6a 01 56 e8 e1 f2 fc ff 8b c3 e8 be 17 00 00 8a 93 84 01 00 00 e8 2f 61 00 00 33 c0 5a 59 59 } + $s5 = { 45 72 72 6f 72 20 5b 25 64 5d 3a 20 25 73 2e 0d 22 25 73 22 3a 20 25 73 00 00 ff ff ff ff 0a 00 00 00 4e 6f 20 6d 65 73 73 61 67 65 } condition: - 12 of them and filesize > 120KB + uint16( 0 ) == 0x5a4d and filesize > 300KB and all of them } -rule ARKBIRD_SOLG_APT_Turla_Bigboss_Apr_2021_1 : FILE +rule ARKBIRD_SOLG_APK_Droidwatcher_Nov_2021_1 : FILE { meta: - description = "Detects new BigBoss implants (SilentMoon/GoldenSky)" + description = "Detect modified DroidWatcher stealer used by Void Balaur group" author = "Arkbird_SOLG" - id = "6f6c8d1e-f2c7-5f08-b1dc-ce726c6d89be" - date = "2021-04-06" - modified = "2021-07-17" - reference = "https://twitter.com/DrunkBinary/status/1304086230540390400" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-17/BigBoss/APT_Turla_BigBoss_Apr_2021_1.yara#L1-L21" + id = "04e02521-d89a-5f72-8b6f-0350f6defdd0" + date = "2021-11-11" + modified = "2021-11-12" + reference = "https://documents.trendmicro.com/assets/white_papers/wp-void-balaur-tracking-a-cybermercenarys-activities.pdf" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-11/Void_Balaur/APK_DroidWatcher_Nov_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "ce0ffdad9eecb79128b6c08c87914f356c86ac631655c76905a06d953add3998" + logic_hash = "c16bcdd5d9cd6a3cbb527893e13ac967211d1686edd9f7ae03e37feada725a1b" + score = 50 + quality = 75 + tags = "FILE" + hash1 = "902c5f46ac101b6f30032d4c5c86ecec115add3605fb0d66057130b6e11c57e6" + tlp = "white" + level = "Experimental" + adversary = "Void Balaur" + + strings: + $s1 = { 38 50 F4 59 CC FF F3 37 65 28 4F 35 1A D2 83 C9 6C E0 20 27 38 C5 39 2E 72 95 5B 3C E0 29 D1 9E C7 0C A4 21 1B 55 09 A5 0B 83 99 C8 7C D6 F2 0F 47 B9 CE 43 82 5E C4 0C } + $s2 = { 3C E2 39 81 D4 EA 82 1F F8 83 42 54 A0 2E 6D E8 C5 44 E6 B0 92 13 5C E6 21 EF 89 9D 26 28 90 8C 3C 94 A3 36 AD E9 CD 48 26 B2 92 1D 1C E4 34 57 B9 C7 2B A2 7D 1E 14 A8 4A 4D 5A D3 8E 2E F4 A4 1F 83 19 C1 58 A6 32 9B 05 2C 63 03 DB B9 42 } + $s3 = { F0 96 6F 33 59 1B BA 32 82 8D 5C 22 28 B3 1E 4C 65 BA 31 99 4D 1C E0 2E 89 7E F3 1E 94 A7 13 13 08 E7 22 31 7E D7 EB 28 42 53 46 B0 81 73 7C 22 E3 1F 62 4E 17 66 B2 8F 47 A4 CA A2 D6 68 C9 44 36 72 9D 78 7F 7A 16 B5 18 CA 5A 4E F2 92 74 59 } + $s4 = { 3D 57 89 56 4D 9E 51 9C CE 2C 20 92 B8 D5 C5 81 7A 8C 65 03 17 F9 C0 77 35 5C 4F 0B 26 B0 99 0B C4 A9 69 5D A9 44 0F 66 F2 2F F7 48 5C 4B 7E 50 9D 41 2C E0 34 AF 89 5F 5B 9E 50 92 C6 F4 65 3C 0B D8 CA 1E CE F3 80 CF EA B8 9E 94 A4 E5 37 72 51 88 0A 34 A3 2F 03 19 CE 41 22 B8 C9 5D 1E F2 82 77 44 AF AB } + $s5 = { FA D6 A4 0F EB 79 42 D2 76 F6 54 BA B2 9A 27 FC D0 5E 9E 30 8D 2B 24 E9 A0 AE A8 41 33 06 32 84 51 8C 63 12 33 98 CF 72 36 B0 8B 83 1C E3 12 D7 B8 CD 63 5E 13 B3 A3 FE 45 06 8A D0 80 3E 0C 66 32 33 59 C6 66 0E 10 C1 39 AE F3 84 D7 C4 EF E4 EC C8 37 64 22 17 F9 28 42 45 3A 31 9E A5 EC E1 14 37 79 C0 DB FF FD B6 B3 E7 F3 3B 45 A9 45 28 E3 D9 } + + condition: + uint32be( 0 ) == 0x504B0304 and filesize > 300KB and 4 of them +} +rule ARKBIRD_SOLG_Loader_Buer_Nov_2020_1 : FILE +{ + meta: + description = "Detect Buer loader" + author = "Arkbird_SOLG" + id = "a2883eca-d576-53ba-aa97-5e3c94f501a5" + date = "2020-12-01" + modified = "2020-12-01" + reference = "https://twitter.com/James_inthe_box/status/1333551419735953409" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-01/Buer/Mal_Buer_Nov_2020_1.yar#L35-L64" + license_url = "N/A" + logic_hash = "96a74b497076be170ce6138189501d8b3a1002bcf07f9d3cf662d64612d04a59" score = 75 - quality = 71 + quality = 55 tags = "FILE" - hash1 = "94421ccb97b784c43d92c4b1438481eee9c907db6b13f6cfc4b86a6bb057ddcd" - hash2 = "67bfa585ace8df20deb1d8a05bd4acf2c84c6fa0966276b3ea7607056abe25bb" - hash3 = "6ca0b4efe077fe05b2ae871bf50133c706c7090a54d2c3536a6c86ff454caa9a" + hash1 = "2824d4b0e5a502416696b189bd840870a19dfd555b53535f20b0c87c95f4c232" + hash2 = "a98abbce5e84c4c3b67b7af3f9b4dc9704b5af33b6183fb3c192e26b1e0ca005" + hash3 = "ae3ac27e8303519cf04a053a424a0939ecc3905a9a62f33bae3a29f069251b1f" strings: - $s1 = { 55 8b ec a1 [2] 40 00 83 ec 3c 50 6a 3c 8d 4d c4 51 68 [2] 40 00 68 [2] 40 00 68 [2] 40 00 ff 15 78 ?? 40 00 8d 45 c4 8d 50 02 8d 49 00 66 8b 08 83 c0 02 66 85 c9 75 f5 2b c2 d1 f8 75 1c 8b 15 [2] 40 00 52 68 [2] 40 00 68 [2] 40 00 68 [2] 40 00 ff 15 [2] 40 00 8b e5 } - $s2 = { 5c 00 5c 00 2e 00 5c 00 47 00 6c 00 6f 00 62 00 61 00 6c 00 5c 00 50 00 49 00 50 00 45 00 5c } - $s3 = { 5c 5c 25 73 5c 70 69 70 65 5c 25 73 } - $s4 = { 5c 00 69 00 6e 00 66 00 5c 00 00 00 [4-16] 2e 00 69 00 6e 00 66 } - $s5 = "%d blocks, %d sorted, %d scanned" ascii fullword - $s6 = "REMOTE_NS:ERROR:%d" ascii fullword - $s7 = { 5c 5c 25 73 5c 69 70 63 24 } - $s8 = { 53 00 59 00 53 00 54 00 45 00 4d 00 5c 00 43 00 75 00 72 00 72 00 65 00 6e 00 74 00 43 00 6f 00 6e 00 74 00 72 00 6f 00 6c 00 53 00 65 00 74 00 5c 00 53 00 65 00 72 00 76 00 69 00 63 00 65 00 73 00 5c 00 6c 00 61 00 6e 00 6d 00 61 00 6e 00 73 00 65 00 72 00 76 00 65 00 72 00 5c 00 70 00 61 00 72 00 61 00 6d 00 65 00 74 00 65 00 72 00 73 00 00 00 4e 00 75 00 6c 00 6c 00 53 00 65 00 73 00 73 00 69 00 6f 00 6e 00 50 00 69 00 70 00 65 00 73 00 00 00 00 00 53 00 59 00 53 00 54 00 45 00 4d 00 5c 00 43 00 75 00 72 00 72 00 65 00 6e 00 74 00 43 00 6f 00 6e 00 74 00 72 00 6f 00 6c 00 53 00 65 00 74 00 5c 00 43 00 6f 00 6e 00 74 00 72 00 6f 00 6c 00 5c 00 4c 00 53 00 41 00 00 00 00 00 52 00 65 00 73 00 74 00 72 00 69 00 63 00 74 00 41 00 6e 00 6f 00 6e 00 79 00 6d 00 6f 00 75 00 73 } + $s1 = "bcdfghklmnpqrstvwxz" fullword ascii + $s2 = "%02x" fullword wide + $s3 = "{%s-%d-%d}" fullword wide + $s4 = "update" fullword wide + $s5 = "]otju}y&Ykx|kx&867?5Ykx|kx&867<" fullword ascii + $s6 = "]otju}y&Ykx|kx&8678&X8" fullword ascii + $s7 = "]otju}y&\\oyzg5Ykx|kx&857>" fullword ascii + $s8 = "]otju}y&>47" fullword ascii + $s9 = "]otju}y&Ykx|kx&8678" fullword ascii + $s10 = "]otju}y&=" fullword ascii + $s11 = "Iutzktz3Z" fullword ascii + $s12 = "g|mnuuq~4jrr" fullword ascii + $s13 = "RegularModules" fullword ascii + $s14 = "]otju}y&>" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 20KB and 7 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 10KB and 8 of them } -rule ARKBIRD_SOLG_RAN_Avoslocker_July_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Sidewinder_Nov_2020_1 : FILE { meta: - description = "Detect AvosLocker ransomware" + description = "Detect Sidewinder DLL decoder algorithm" author = "Arkbird_SOLG" - id = "3fbc707f-9802-54bc-933b-bc4c4953b1d0" - date = "2021-07-23" - modified = "2021-07-24" - reference = "https://blog.malwarebytes.com/threat-analysis/2021/07/avoslocker-enters-the-ransomware-scene-asks-for-partners/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20.21-07-23/AvosLocker/RAN_AvosLocker_July_2021_1.yara#L1-L23" + id = "9e948949-f38d-5a76-a34c-965ec9be070d" + date = "2020-11-14" + modified = "2020-11-15" + reference = "https://twitter.com/hexfati/status/1325397305051148292" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-15/APT_SideWinder_Nov_2020_1.yar#L1-L12" license_url = "N/A" - logic_hash = "e2291f574b5ab68e901a76b6511e0ee4c1eee51d5e3eced62bf68ceedb061958" + logic_hash = "661eb5510ff0aa59b38b2c023653f0a23867a2813d854fbd0a7a6b657d9ba671" score = 75 quality = 75 tags = "FILE" - hash1 = "43b7a60c0ef8b4af001f45a0c57410b7374b1d75a6811e0dfc86e4d60f503856" - hash2 = "fb544e1f74ce02937c3a3657be8d125d5953996115f65697b7d39e237020706f" - tlp = "white" - adversary = "-" + hash1 = "8d7ad2c603211a67bb7abf2a9fe65aefc993987dc804bf19bafbefaaca066eaa" strings: - $s1 = { 64 72 69 76 65 20 25 73 20 74 6f 6f 6b 20 25 66 20 73 65 63 6f 6e 64 73 0a 00 00 00 25 63 3a 00 64 72 69 76 65 3a 20 25 73 } - $s2 = { 63 6c 69 65 6e 74 5f 72 73 61 5f 70 72 69 76 3a 20 25 73 0a } - $s3 = { 2d 2d 2d 2d 2d 42 45 47 49 4e 20 50 55 42 4c 49 43 20 4b 45 59 2d 2d 2d 2d 2d 0a 2d 2d 2d 2d 2d 45 4e 44 20 50 55 42 4c 49 43 20 4b 45 59 2d 2d 2d 2d 2d } - $s4 = { ff 35 b8 2c 46 00 88 9d 7c ef ff ff e8 3c 56 02 00 50 8d 85 71 ef ff ff 50 e8 c5 9e ff ff 83 c4 0c 8d 85 94 ef ff ff 50 53 53 68 14 01 00 00 ff 35 b8 2c 46 00 ff b5 90 ef ff ff ff 15 00 a0 44 00 85 c0 0f 85 cd 00 00 00 8b 35 48 a0 44 00 8d 85 98 fe ff ff 53 68 ff 00 00 00 50 68 00 04 00 00 ff d6 50 53 68 00 10 00 00 ff 15 44 a0 44 00 b1 3e c7 85 70 ef ff ff 3e 7b 6c 6c c7 85 74 ef ff ff 71 6c 04 1e 8b c3 c7 85 78 ef ff ff 1b 4d 34 00 30 8c 05 71 ef ff ff 40 83 f8 0a 73 08 8a 8d 70 ef ff ff eb eb 8d 85 98 fe ff ff 88 9d 7b ef ff ff 50 8d 85 71 ef ff ff 50 e8 23 9e ff ff 0f 28 05 00 8b 45 00 59 0f 11 85 48 ef ff ff 59 0f 28 05 40 8b 45 00 8b cb 0f 11 85 58 ef ff ff 66 c7 } - $s5 = { 38 9d a0 fd ff ff 74 0c ff b5 94 fd ff ff e8 a6 ca ff ff 59 8d 85 ac fd ff ff 50 56 ff 15 48 a1 44 00 85 c0 0f 85 4d ff ff ff 8b 85 a4 fd ff ff 8b 8d 84 fd ff ff 8b 10 8b 40 04 2b c2 c1 f8 02 3b } - $s6 = { 4d 61 70 3a 20 25 73 0a 00 00 00 00 65 00 6e 00 63 00 72 00 79 00 70 00 74 00 69 00 6e 00 67 00 20 00 25 00 6c 00 73 00 20 00 66 00 61 00 69 00 6c 00 65 00 64 } - $s7 = { 44 6f 6e 65 21 21 0a 00 25 66 20 73 65 63 6f 6e 64 73 0a } - $s8 = { 56 68 01 00 00 08 6a 01 52 ff 15 14 a0 44 00 85 c0 0f 84 97 00 00 00 8d 45 f8 50 53 53 6a 06 53 ff 36 8b 1d 20 a0 44 00 ff d3 85 c0 74 73 ff 75 f8 e8 3b a7 01 00 a3 b8 2c 46 00 59 85 c0 } + $s = { 13 30 05 00 ?? 00 00 00 01 00 00 11 ?? ?? 00 00 ?? ?? ?? 00 00 [30-80] 2B 16 07 08 8F 1? } condition: - uint16( 0 ) == 0x5A4D and filesize > 50KB and 6 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 3KB and $s } -rule ARKBIRD_SOLG_Exp_CVE_2021_36934_July_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Turla_Ironpython_Apr_2021_1 : FILE { meta: - description = "Detect CVE_2021_36934 exploit (HiveNightmare)" + description = "Detect IronPython script used by Turla group" author = "Arkbird_SOLG" - id = "3a0ed4f7-8a99-569f-a636-4cd64c2121bb" - date = "2021-07-23" - modified = "2021-07-23" - reference = "https://github.com/GossiTheDog/HiveNightmare" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20.21-07-23/HiveNightmare/Exp_CVE_2021_36934_July_2021_1.yara#L1-L23" + id = "303929d4-2c43-5e43-aeb0-09f469f7091b" + date = "2021-04-30" + modified = "2021-05-01" + reference = "https://twitter.com/DrunkBinary/status/1388332507695919104" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-01/Turla/APT_Turla_IronPython_Apr_2021_1.yara#L1-L26" license_url = "N/A" - logic_hash = "2fd6cdf8a81f239473716d2c10a1754ebb2c60099eebd9d0cc1450ad3441075b" + logic_hash = "f6b626cddb4832f842a15eddce705fb24125e4341c425cf27dbbe537e2a98bdc" score = 75 - quality = 48 + quality = 57 tags = "FILE" - hash1 = "0009d4950559b508353b951a314c5ac0aaae8161751017d3d4681dc805374eaa" - hash2 = "7baab69f86b50199456c9208624dd16aeb0d18d8a6f2010ee6501a183476f12f" - hash3 = "9035f88894a937892c63ac9a3c6c16301c7ecea7c11cf31d0fd24c39f17c8c2f" - tlp = "white" - adversary = "-" + hash1 = "65b43e30547ae4066229040c9056aa9243145b9ae5f3b9d0a01a5068ef9a0361" + hash2 = "c430ebab4bf827303bc4ad95d40eecc7988bdc17cc139c8f88466bc536755d4e" + hash3 = "f76257749792cc4e54f75d0e7a83e7a4429395c5dbc48078a8068575d7e9a98" + tlp = "White" + adversary = "Turla" strings: - $s1 = "\\\\?\\GLOBALROOT\\Device\\HarddiskVolumeShadowCopy" fullword wide - $s2 = "Windows\\System32\\config\\SECURITY" fullword wide - $s3 = "Windows\\System32\\config\\SYSTEM" fullword wide - $s4 = "Windows\\System32\\config\\SAM" fullword wide - $s5 = "SECURITY-" fullword wide - $s6 = { 43 6f 75 6c 64 20 6e 6f 74 20 6f 70 65 6e 20 53 45 43 55 52 49 54 59 20 3a } - $s7 = { 7a d1 3f 99 5c 2d 21 79 f2 21 3d 00 58 ac 30 7a b5 d1 3f 7e 84 ff 62 3e cf 3d 3d } + $s1 = { 6c 61 6d 62 64 61 20 73 2c 6b 3a 27 27 2e 6a 6f 69 6e 28 5b 63 68 72 28 28 6f 72 64 28 63 29 5e 6b 29 25 30 78 31 30 30 29 20 66 6f 72 20 63 20 69 6e 20 73 5d 29 } + $s2 = { 66 72 6f 6d 20 53 79 73 74 65 6d 2e 53 65 63 75 72 69 74 79 2e 43 72 79 70 74 6f 67 72 61 70 68 79 20 69 6d 70 6f 72 74 2a } + $s3 = { 52 69 6a 6e 64 61 65 6c 4d 61 6e 61 67 65 64 28 4b 65 79 53 69 7a 65 3d 31 32 38 2c 42 6c 6f 63 6b 53 69 7a 65 3d 31 32 38 29 } + $s4 = { 72 65 74 75 72 6e 20 53 79 73 74 65 6d 2e 41 72 72 61 79 5b 53 79 73 74 65 6d 2e 42 79 74 65 5d 28 5b 6f 72 64 28 78 29 66 6f 72 20 78 20 69 6e 20 6c 69 73 74 28 73 74 72 29 5d 29 } + $s5 = { 53 79 73 74 65 6d 2e 41 72 72 61 79 2e 43 72 65 61 74 65 49 6e 73 74 61 6e 63 65 28 53 79 73 74 65 6d 2e 42 79 74 65 2c [10-12] 2e 4c 65 6e 67 74 68 29 } + $s6 = { 28 62 61 73 65 36 34 2e 62 36 34 64 65 63 6f 64 65 28 [4-10] 5b 31 36 3a 5d 29 2c 73 79 73 2e 61 72 67 76 5b 31 5d 2c [4-10] 5b 3a 31 36 5d 2c } + $s7 = { 41 73 73 65 6d 62 6c 79 2e 4c 6f 61 64 28 } + $s8 = { 20 69 66 20 6c 65 6e 28 73 79 73 2e 61 72 67 76 29 21 3d 32 3a } + $s9 = { 65 78 63 65 70 74 20 53 79 73 74 65 6d 2e 53 79 73 74 65 6d 45 78 63 65 70 74 69 6f 6e 20 61 73 20 65 78 3a } + $s10 = { 69 66 20 5f 5f 6e 61 6d 65 5f 5f 3d 3d } + $s11 = { 2e 66 6f 72 6d 61 74 28 65 78 2e 4d 65 73 73 61 67 65 2c 65 78 2e 53 74 61 63 6b 54 72 61 63 65 29 29 } condition: - uint16( 0 ) == 0x5A4D and filesize > 50KB and 5 of ( $s* ) + filesize > 100KB and 9 of ( $s* ) } -rule ARKBIRD_SOLG_Exp_Petitpotam_July_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_ELF_Darkside_Apr_2021_1 : FILE { meta: - description = "Detect PetitPotam exploit (local exploit version)" + description = "Detect the ELF version of Darkside ransomware" author = "Arkbird_SOLG" - id = "dd23c77d-9929-5130-aad8-2bcc0a7dcbaa" - date = "2021-07-23" - modified = "2021-07-24" - reference = "https://github.com/topotam/PetitPotam" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20.21-07-23/PetitPotam/Exp_PetitPotam_July_2021_1.yara#L1-L24" + id = "10c0ba57-d6d6-5d1d-bd2a-f6f240d71f8b" + date = "2021-05-01" + modified = "2021-05-02" + reference = "https://twitter.com/JAMESWT_MHT/status/1388301138437578757" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-01/Darkside/RAN_ELF_Darkside_Apr_2021_1.yara#L1-L23" license_url = "N/A" - logic_hash = "a33a1dc2a3593063de2b65e01a770ff5c72ad360d88efdca588eacb8817fb91d" + logic_hash = "510932893e1e81d6c88e86c7ae2345460b397c936336c7e1a33799dbc1dd6aab" score = 75 - quality = 69 + quality = 75 tags = "FILE" - hash1 = "10cbadc2c82178d3b7bdf96ab39b9e8580ee92c2038728b74d314e506c7a9144" - tlp = "white" + hash1 = "984ce69083f2865ce90b48569291982e786980aeef83345953276adfcbbeece8" + hash2 = "9cc3c217e3790f3247a0c0d3d18d6917701571a8526159e942d0fffb848acffb" + hash3 = "c93e6237abf041bc2530ccb510dd016ef1cc6847d43bf023351dce2a96fdc33b" + tlp = "White" adversary = "-" strings: - $s1 = "\\pipe\\lsarpc" fullword wide - $s2 = { 5c 00 5c 00 25 00 73 00 5c 00 [4-12] 5c 00 [4-12] 00 2e 00 65 00 78 00 65 } - $s3 = { 5c 00 5c 00 25 00 73 00 00 00 00 00 6e 00 63 00 61 00 63 00 6e 00 5f 00 6e 00 70 } - $s4 = { 23 46 69 6c 65 20 45 72 72 6f 72 23 28 25 64 29 20 3a } - $s5 = { 43 6c 69 65 6e 74 20 68 6f 6f 6b 20 61 6c 6c 6f 63 61 74 69 6f 6e 20 66 61 69 6c 75 72 65 20 61 74 20 66 69 6c 65 20 25 68 73 20 6c 69 6e 65 20 25 64 } - $s6 = { 50 e8 06 95 ff ff 83 c4 10 c7 85 00 ff ff ff 00 00 00 00 8b 85 00 ff ff ff 50 8d 8d 0c ff ff ff 51 8d 55 dc 52 8b 45 f4 50 e8 4e 7a ff ff 83 c4 10 89 45 e8 83 7d } - $s7 = "Attack success!!!\n" fullword wide - $s8 = { 8b 43 0c 56 83 e8 24 8d 73 20 50 56 8d 45 b4 50 8d 45 e8 50 e8 02 02 00 00 68 b8 52 4f 00 8d 45 b4 50 68 bc 52 4f 00 8d 45 e8 50 8b 43 0c 68 c0 52 4f 00 ff 75 10 83 e8 24 68 cc 52 4f 00 50 68 00 53 4f 00 56 68 0c 53 4f 00 68 20 53 4f 00 68 78 53 4f 00 8d 85 c0 fe ff ff 68 f4 00 00 00 50 e8 4e 91 ff ff 83 c4 4c 8d 85 c0 fe ff ff 50 6a 04 } - $s9 = { 25 73 25 73 25 70 25 73 25 7a 64 25 73 25 64 25 73 25 73 25 73 25 73 25 73 } - $s10 = { 25 00 6c 00 73 00 28 00 25 00 64 00 29 00 20 00 3a 00 20 00 25 00 6c 00 73 } + $seq1 = { 48 8d 3d d1 e8 3b 00 e8 9c 51 f2 ff 85 c0 74 c6 4c 8d 6c 24 10 4c 89 ef e8 ab bf 02 00 48 8d 1d 34 bb 37 00 49 8d 75 08 48 8d 3d 31 e1 3b 00 48 8d 43 10 48 89 05 1e e1 3b 00 e8 09 1e 02 00 48 8d 05 22 d8 0e 00 48 8b 7c 24 18 c7 05 4b e1 3b 00 01 00 00 00 48 89 05 1c e1 3b 00 48 8d 05 4d d8 0e 00 48 85 ff 48 89 05 13 e1 3b 00 48 8d 05 84 d8 0e 00 48 89 05 0d e1 3b 00 48 8d 05 be d8 0e 00 48 89 05 07 e1 3b 00 48 8d 05 48 d9 0e 00 48 89 05 01 e1 3b 00 48 8d 43 10 48 89 44 24 10 74 05 e8 21 45 f2 ff 4c 8d ac 24 30 03 00 00 4c 89 ef e8 11 bf 02 00 4c 8d b4 24 10 03 00 00 ba 03 00 00 00 4c 89 ee 4c 89 f7 e8 39 62 ff ff 48 8b bc 24 38 03 00 00 48 8d 43 10 48 89 84 24 30 03 00 00 48 85 ff 74 05 e8 db 44 f2 ff 4c 8d 6c 24 30 ba 01 00 00 00 4c 89 f6 4c 89 ef e8 06 62 ff ff 48 8b bc 24 18 03 00 00 48 8d 43 10 48 89 84 24 10 03 00 00 48 85 ff 74 05 e8 a8 44 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d 81 e0 3b 00 48 89 05 72 e0 3b 00 e8 0d 1d 02 00 48 8d 05 26 d7 0e 00 48 8b 7c 24 38 c7 05 9f e0 3b 00 01 00 00 00 48 89 05 70 e0 3b 00 48 8d 05 51 d7 0e 00 48 85 ff 48 89 05 67 e0 3b 00 48 8d 05 88 d7 0e 00 48 89 05 61 e0 3b 00 48 8d 05 c2 d7 0e 00 48 89 05 5b e0 3b 00 48 8d 05 4c d8 0e 00 48 89 05 55 e0 3b 00 48 8d 43 10 48 89 44 24 30 74 05 e8 25 44 f2 ff 4c 8d b4 24 50 03 00 00 4c 89 f7 e8 05 c5 02 00 4c 8d 6c 24 50 ba 01 00 00 00 4c 89 f6 4c 89 ef e8 40 61 ff ff 48 8b bc 24 58 03 00 00 48 8d 43 10 48 89 84 24 50 03 00 00 48 85 ff 74 05 e8 e2 43 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d 0b e0 3b 00 48 89 05 fc df 3b 00 e8 47 1c 02 00 48 8d 05 18 d8 0e 00 48 8b 7c 24 58 c7 05 29 e0 3b 00 01 00 00 00 48 89 05 fa df 3b 00 48 8d 05 33 d8 0e 00 48 85 ff 48 89 05 f1 df 3b 00 48 8d 05 5a d8 0e 00 48 89 05 eb df 3b 00 48 8d 05 84 d8 0e 00 48 89 05 e5 df 3b 00 48 8d 05 de d8 0e 00 48 89 05 df df 3b 00 48 8d 43 10 48 89 44 24 50 74 05 e8 5f 43 f2 ff 4c 8d b4 24 70 03 00 00 4c 89 f7 e8 3f c4 02 00 4c 8d 6c 24 70 ba 07 00 00 00 4c 89 f6 4c 89 ef e8 7a 60 ff ff 48 8b bc 24 78 03 00 00 48 8d 43 10 48 89 84 24 70 03 00 00 48 85 ff 74 05 e8 1c 43 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d 95 df 3b 00 48 89 05 86 df 3b 00 e8 81 1b 02 00 48 8d 05 9a d8 0e 00 48 8b 7c 24 78 c7 05 b3 df 3b 00 01 00 00 00 48 89 05 84 df 3b 00 48 8d 05 c5 d8 0e 00 48 85 ff 48 89 05 7b df 3b 00 48 8d 05 fc d8 0e 00 48 89 05 75 df 3b 00 48 8d 05 36 d9 0e 00 48 89 05 6f df 3b 00 48 8d 05 b0 d9 0e 00 48 89 05 69 df 3b 00 48 8d 43 10 48 89 44 24 70 74 05 e8 99 42 f2 ff 4c 8d ac 24 90 03 00 00 4c 89 ef e8 19 be 02 00 4c 8d b4 24 b0 03 00 00 ba 01 00 00 00 4c 89 ee 4c 89 f7 e8 b1 5f ff ff 4c 8d ac 24 90 00 00 00 ba 01 00 00 00 4c 89 f6 4c 89 ef e8 99 5f ff ff 48 8b bc 24 b8 03 00 00 48 8d 43 10 48 89 84 24 b0 03 00 00 48 85 ff 74 05 e8 3b 42 f2 ff 48 8b bc 24 98 03 00 00 48 8d 43 10 48 89 84 24 90 03 00 00 48 85 ff 74 05 e8 1d 42 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d e6 de 3b 00 48 89 05 d7 de 3b 00 e8 82 1a 02 00 48 8d 05 43 d9 0e 00 48 8b bc 24 98 00 00 00 c7 05 01 df 3b 00 01 00 00 00 48 89 05 d2 de 3b 00 48 8d 05 53 d9 0e 00 48 85 ff 48 89 05 c9 de 3b 00 48 8d 05 72 d9 0e 00 48 89 05 c3 de 3b 00 48 8d 05 94 d9 0e 00 48 89 05 bd de 3b 00 48 8d 05 de d9 0e 00 48 89 05 b7 de 3b 00 48 8d 43 10 48 89 84 24 90 00 00 00 74 05 e8 94 41 f2 ff 4c 8d ac 24 d0 03 00 00 4c 89 ef e8 14 bd 02 00 4c 8d b4 24 f0 03 00 00 ba 01 00 00 00 4c 89 ee 4c 89 f7 e8 ac 5e ff ff 4c 8d ac 24 b0 00 00 00 ba 03 00 00 00 4c 89 f6 4c 89 ef e8 94 5e ff ff 48 8b bc 24 f8 03 00 00 48 8d 43 10 48 89 84 24 f0 03 00 00 48 85 ff 74 05 e8 36 41 f2 ff 48 8b bc 24 d8 03 00 00 48 8d 43 10 48 89 84 24 d0 03 00 00 48 85 ff 74 05 e8 18 41 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d 31 de 3b 00 48 89 05 22 de 3b 00 e8 7d 19 02 00 48 8d 05 56 d9 0e 00 48 8b bc 24 b8 00 00 00 c7 05 4c de 3b 00 01 00 00 00 48 89 05 1d de 3b 00 48 8d 05 6e d9 0e 00 48 85 ff 48 89 05 14 de 3b 00 48 8d 05 95 d9 0e 00 48 89 05 0e de 3b 00 48 8d 05 bf d9 0e 00 48 89 05 08 de 3b 00 48 8d 05 19 da 0e 00 48 89 05 02 de 3b 00 48 8d 43 10 48 89 84 24 b0 00 00 00 74 05 e8 8f 40 f2 ff 4c 8d ac 24 10 04 00 00 4c 89 ef e8 0f bc 02 00 4c 8d b4 24 30 04 00 00 ba 01 00 00 00 4c 89 ee 4c 89 f7 e8 a7 5d ff ff 4c 8d ac 24 d0 00 00 00 ba 05 00 00 00 4c 89 f6 4c 89 ef e8 8f 5d ff ff 48 8b bc 24 38 04 00 00 48 8d 43 10 48 89 84 24 30 04 00 00 48 85 ff 74 05 e8 31 40 f2 ff 48 8b bc 24 18 04 00 00 48 8d 43 10 48 89 84 24 10 04 00 00 48 85 ff 74 05 e8 13 40 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d 7c dd 3b 00 48 89 05 6d dd 3b 00 e8 78 18 02 00 48 8d 05 99 d9 0e 00 48 8b bc 24 d8 00 00 00 c7 05 97 dd 3b 00 01 00 00 00 48 89 05 68 dd 3b 00 48 8d 05 b9 d9 0e 00 48 85 ff 48 89 05 5f dd 3b 00 48 8d 05 e8 d9 0e 00 48 89 05 59 dd 3b 00 48 8d 05 1a da 0e 00 48 89 05 53 dd 3b 00 48 8d 05 84 da 0e 00 48 89 05 4d dd 3b 00 48 8d 43 10 48 89 84 24 d0 00 00 00 74 05 e8 8a 3f f2 ff 4c 8d ac 24 50 04 00 00 4c 89 ef e8 0a bb 02 00 4c 8d b4 24 70 04 00 00 ba 01 00 00 00 4c 89 ee 4c 89 f7 e8 a2 5c ff ff 4c 8d ac 24 f0 00 00 00 ba 07 00 00 00 4c 89 f6 4c 89 ef e8 8a 5c ff ff 48 8b bc 24 78 04 00 00 48 8d 43 10 48 89 84 24 70 04 00 00 48 85 ff 74 05 e8 2c 3f f2 ff 48 8b bc 24 58 04 00 00 48 8d 43 10 48 89 84 24 50 04 00 00 48 85 ff 74 05 e8 0e 3f f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d c7 dc 3b 00 48 89 05 b8 dc 3b 00 e8 73 17 02 00 48 8d 05 0c da 0e 00 48 8b bc 24 f8 00 00 00 c7 05 e2 dc 3b 00 01 00 00 00 48 89 05 b3 dc 3b 00 48 8d 05 34 da 0e 00 48 85 ff 48 89 05 aa dc 3b 00 48 8d 05 6b da 0e 00 48 89 05 a4 dc 3b 00 48 8d 05 a5 da 0e 00 48 89 05 9e dc 3b 00 48 8d 05 1f db 0e 00 48 89 05 98 dc 3b 00 48 8d 43 10 48 89 84 24 f0 00 00 00 74 05 e8 85 3e f2 ff 4c 8d ac 24 90 04 00 00 4c 89 ef e8 05 ba 02 00 4c 8d b4 24 b0 04 00 00 ba 01 00 00 00 4c 89 ee 4c 89 f7 e8 9d 5b ff ff 4c 8d ac 24 10 01 00 00 ba 09 00 00 00 4c 89 f6 4c 89 ef e8 85 5b ff ff 48 8b bc 24 b8 04 00 00 48 8d 43 10 48 89 84 24 b0 04 00 00 48 85 ff 74 05 e8 27 3e f2 ff 48 8b bc 24 98 04 00 00 48 8d 43 10 48 89 84 24 90 04 00 00 48 85 ff 74 05 e8 09 3e f2 ff 48 8d 43 10 49 8d } + $seq2 = { 41 56 49 89 fe 41 55 41 89 cd 41 54 45 8d 60 01 55 53 44 89 c3 48 81 ec 98 06 00 00 41 39 cc 89 74 24 10 48 89 54 24 30 0f 84 ab 09 00 00 48 8d 84 24 80 00 00 00 41 8d 70 ff 48 8d ac 24 10 01 00 00 48 89 c7 48 89 44 24 48 e8 0f 89 f6 ff be 01 00 00 00 48 89 ef e8 02 51 f6 ff 4c 8d a4 24 e0 00 00 00 89 de 4c 89 e7 e8 f0 88 f6 ff 48 8d 84 24 b0 00 00 00 48 89 ea 4c 89 e6 48 89 c7 48 89 44 24 20 e8 55 8d f6 ff 48 8d 1d 4e a2 2f 00 49 8d 7c 24 08 4c 8d 7b 10 4c 89 bc 24 e0 00 00 00 e8 48 eb ea ff 48 8d 7d 08 4c 89 bc 24 10 01 00 00 e8 37 eb ea ff 48 8d 84 24 40 01 00 00 41 8d 75 ff 48 89 c7 48 89 44 24 38 e8 8e 88 f6 ff 48 8d 84 24 d0 01 00 00 be 01 00 00 00 48 89 c7 49 89 c7 48 89 44 24 50 e8 71 50 f6 ff 48 8d ac 24 a0 01 00 00 44 89 ee 48 89 ef e8 5e 88 f6 ff 48 8d 84 24 70 01 00 00 4c 89 fa 48 89 ee 48 89 c7 48 89 44 24 40 e8 c3 8c f6 ff 4c 8d 63 10 48 8d 7d 08 48 8d ac 24 00 02 00 00 4c 89 a4 24 a0 01 00 00 e8 b6 ea ea ff 4c 89 ff 4c 89 a4 24 d0 01 00 00 4c 8d a4 24 30 02 00 00 48 83 c7 08 e8 9a ea ea ff 4c 63 7c 24 10 49 8d 46 30 48 89 44 24 18 0f 1f 40 00 e8 b3 7c f6 ff 49 89 c5 e8 ab 75 f6 ff 4c 89 2c 24 4c 8b 6c 24 18 49 89 c1 48 8b 4c 24 20 48 8b 54 24 48 41 b8 01 00 00 00 48 8b 74 24 30 4c 89 ef e8 32 f9 f6 ff 4c 89 fe 48 89 ef e8 b7 4f f6 ff 4c 89 ea 48 89 ee 4c 89 e7 e8 09 d9 f6 ff 48 8b 4c 24 40 48 8b 54 24 38 4d 89 e1 48 8b 74 24 30 4c 89 2c 24 41 b8 01 00 00 00 4c 89 f7 e8 f5 f8 f6 ff 48 8b 94 24 50 02 00 00 48 8b 8c 24 40 02 00 00 41 89 c5 48 39 8c 24 48 02 00 00 48 8d 43 10 48 0f 46 8c 24 48 02 00 00 48 85 d2 48 89 84 24 30 02 00 00 74 10 48 89 d7 31 c0 f3 48 ab 48 89 d7 e8 40 4f f7 ff 48 8b 94 24 20 02 00 00 48 8b 8c 24 10 02 00 00 48 8d 43 10 48 39 8c 24 18 02 00 00 48 0f 46 8c 24 18 02 00 00 48 89 84 24 00 02 00 00 48 85 d2 74 10 48 89 d7 31 c0 f3 48 ab 48 89 d7 e8 fe 4e f7 ff 45 84 ed 0f 84 fd fe ff ff 83 7c 24 10 01 0f 84 bc 04 00 00 48 8d 84 24 e0 03 00 00 4c 8d ac 24 c0 05 00 00 48 89 44 24 10 48 8d 84 24 10 04 00 00 48 89 44 24 08 49 8d 45 08 } + $seq3 = { 4c 8d bc 24 00 05 00 00 be 01 00 00 00 4c 89 ff e8 9b 4e f6 ff 4c 8d a4 24 30 05 00 00 4c 89 fa 4c 89 f6 4c 89 e7 e8 05 88 f6 ff 48 8d ac 24 60 05 00 00 48 8b 54 24 18 4c 89 e6 48 89 ef e8 5d d3 f6 ff 48 8d 84 24 90 05 00 00 4c 89 f1 4c 89 ea 48 89 ee 48 89 c7 48 89 44 24 28 e8 ef b9 ff ff 48 8b 74 24 28 49 8d 7e 60 e8 01 59 f6 ff 48 8b 94 24 b0 05 00 00 48 8b 8c 24 a0 05 00 00 48 8d 43 10 48 39 8c 24 a8 05 00 00 48 0f 46 8c 24 a8 05 00 00 48 89 84 24 90 05 00 00 48 85 d2 74 10 48 89 d7 31 c0 f3 48 ab 48 89 d7 e8 ff 4d f7 ff 48 8b 94 24 80 05 00 00 48 8b 8c 24 70 05 00 00 48 8d 43 10 48 39 8c 24 78 05 00 00 48 0f 46 8c 24 78 05 00 00 48 89 84 24 60 05 00 00 48 85 d2 74 10 48 89 d7 31 c0 f3 48 ab 48 89 d7 e8 bd 4d f7 ff 48 8b 94 24 50 05 00 00 48 8b 8c 24 40 05 00 00 48 8d 43 10 48 39 8c 24 48 05 00 00 48 0f 46 8c 24 48 05 00 00 48 89 84 24 30 05 00 00 } + $seq4 = { 49 89 ff 41 56 49 89 f6 41 55 41 54 55 53 49 8d 9e c8 01 00 00 48 81 ec f8 05 00 00 48 8d bc 24 d0 00 00 00 e8 e5 52 00 00 48 8d bc 24 00 01 00 00 be 06 0e 5d 00 e8 33 99 ff ff 48 8d b4 24 00 01 00 00 48 8d bc 24 d0 00 00 00 48 89 da e8 bb eb ff ff 48 8b 84 24 00 01 00 00 48 8d b4 24 60 04 00 00 49 8d 9e c0 01 00 00 48 8d 78 e8 e8 9b 10 fd ff 48 8d bc 24 20 01 00 00 be 79 e3 5b 00 e8 e9 98 ff ff 48 8d b4 24 20 01 00 00 48 8d bc 24 d0 00 00 00 48 89 da e8 71 eb ff ff 48 8b 84 24 20 01 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 58 10 fd ff 48 8d 7c 24 20 4c 89 f6 e8 6b 9d ff ff 48 8d bc 24 40 01 00 00 be 14 e4 5b 00 e8 99 98 ff ff 48 8d 54 24 20 48 8d b4 24 40 01 00 00 48 8d bc 24 d0 00 00 00 e8 1f eb ff ff 48 8b 84 24 40 01 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 06 10 fd ff 48 8b 44 24 20 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 f0 0f fd ff 48 8d bc 24 60 01 00 00 be 1d e4 5b 00 e8 3e 98 ff ff 48 8d bc 24 c0 00 00 00 e8 41 22 fd ff 48 8d b4 24 c0 00 00 00 48 8d bc 24 60 04 00 00 e8 cc 0f fd ff 48 8d 8c 24 60 04 00 00 48 8d b4 24 60 01 00 00 48 8d bc 24 d0 00 00 00 ba 3f 26 5e 00 e8 fa ce 00 00 48 8d bc 24 60 04 00 00 e8 7d 19 fd ff 48 8d bc 24 c0 00 00 00 e8 70 19 fd ff 48 8b 84 24 60 01 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 67 0f fd ff 48 8d bc 24 80 01 00 00 be 90 e4 5b 00 e8 b5 97 ff ff 48 8d b4 24 80 01 00 00 48 8d bc 24 d0 00 00 00 ba 48 38 8a 00 e8 3b ea ff ff 48 8b 84 24 80 01 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 22 0f fd ff 48 8d 94 24 20 04 00 00 48 8d b4 24 00 04 00 00 4c 89 f7 48 c7 84 24 00 04 00 00 78 24 8a 00 48 c7 84 24 20 04 00 00 78 24 8a 00 e8 f2 9c ff ff 48 8d bc 24 a0 01 00 00 be 24 e4 5b 00 e8 40 97 ff ff 48 8d 94 24 00 04 00 00 48 8d b4 24 a0 01 00 00 48 8d bc 24 d0 00 00 00 e8 c3 e9 ff ff 48 8b 84 24 a0 01 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 aa 0e fd ff 48 8d bc 24 c0 01 00 00 be 2d e4 5b 00 e8 f8 96 ff ff 48 8d 94 24 20 04 00 00 48 8d b4 24 c0 01 00 00 48 8d bc 24 d0 00 00 00 e8 7b e9 ff ff 48 8b 84 24 c0 01 00 00 48 8d b4 24 60 04 00 00 48 8d ac 24 e0 03 00 00 48 8d 78 e8 e8 5a 0e fd ff c7 84 24 e0 03 00 00 00 00 00 00 48 89 ac 24 60 04 00 00 e8 e2 e4 fd ff 48 8d 94 24 60 04 00 00 48 8d bc 24 40 04 00 } + $seq5 = { e8 bb e4 fd ff 48 8d bc 24 40 04 00 00 48 89 84 24 e0 01 00 00 e8 b6 e9 05 00 48 89 c3 48 89 84 24 e8 01 00 00 e8 96 1d fd ff 8b 40 08 48 83 c3 08 be 33 e4 5b 00 48 89 df 89 84 24 f0 01 00 00 e8 7b e9 fd ff 48 8b b4 24 00 04 00 00 48 89 df 48 8b 56 e8 e8 67 e6 fd ff 48 8d bc 24 e0 01 00 00 e8 5a d9 fd ff 48 83 bc 24 40 04 00 00 00 75 8f c7 84 24 e0 03 00 00 00 00 00 00 48 89 ac 24 60 04 00 00 e8 37 e4 fd ff 48 8d 94 24 60 04 00 00 48 8d bc 24 40 04 00 00 48 89 c6 } + $seq6 = { 48 8d bc 24 40 04 00 00 48 89 84 24 00 02 00 00 e8 0e e9 05 00 48 89 c3 48 89 84 24 08 02 00 00 e8 ee 1c fd ff 8b 40 08 48 83 c3 08 be 3e e4 5b 00 48 89 df 89 84 24 10 02 00 00 e8 d3 e8 fd ff 48 8b b4 24 20 04 00 00 48 89 df 48 8b 56 e8 e8 bf e5 fd ff 48 8d bc 24 00 02 00 00 e8 b2 d8 fd ff 48 83 bc 24 40 04 00 00 00 75 8f 48 8b 84 24 20 04 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 ee 0c fd ff 48 8b 84 24 00 04 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 d5 0c fd ff e8 10 c9 fe ff 84 c0 0f 84 48 02 00 00 48 8d 74 24 1d c6 04 24 00 48 89 ef e8 07 97 00 00 48 8b bc 24 e0 03 00 00 48 8d b4 24 00 04 00 00 48 c7 84 24 00 04 00 00 00 00 00 00 48 c7 84 24 08 04 00 00 00 00 00 00 48 c7 84 24 10 04 00 00 00 00 00 00 e8 3e db fe ff 84 c0 0f 84 c9 00 00 00 48 8b 84 24 08 04 00 00 48 2b 84 24 00 04 00 00 48 c1 f8 03 } + $seq7 = { 48 83 bc 24 40 04 00 00 00 75 95 48 8d bc 24 00 04 00 00 e8 b0 9e fe ff 48 8b bc 24 e8 03 00 00 48 85 ff 74 05 e8 0e 66 ff ff 48 8d bc 24 f0 00 00 00 e8 81 4d 00 00 48 8d b4 24 f0 00 00 00 4c 89 f7 e8 81 f0 ff ff 48 8d bc 24 40 04 00 00 be 02 e5 5b 00 e8 bf 93 ff ff 48 8d 94 24 f0 00 00 00 48 8d b4 24 40 04 00 00 48 8d bc 24 d0 00 00 00 e8 f2 d1 00 00 48 8b 84 24 40 04 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 29 0b fd ff 48 8d bc 24 60 04 00 00 be 18 00 00 00 e8 07 0e fd ff 48 8d bc 24 70 04 00 00 48 8d b4 24 d0 00 00 00 ba 01 00 00 00 e8 5d ad 00 00 48 8d b4 24 78 04 00 00 48 8d bc 24 b0 00 00 00 e8 38 0c fd ff 48 8d 94 24 b0 00 00 00 4c 89 f6 4c 89 ff e8 e5 c6 ff ff 48 8b 84 24 b0 00 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 bc 0a fd ff 48 8d bc 24 60 04 00 00 e8 cf 16 fd ff 48 8d bc 24 f0 00 00 00 e8 52 4d 00 00 48 8d bc 24 d0 00 00 00 e8 45 4d 00 00 48 81 c4 f8 05 00 00 4c 89 f8 5b 5d 41 5c 41 5d } + $seq8 = { 4c 8d a4 24 64 05 00 00 66 0f 1f 44 00 00 e8 23 de fd ff 48 8d 94 24 20 04 00 00 48 8d bc 24 a0 03 00 00 48 89 c6 e8 eb df fd ff 48 8b 9c 24 a8 03 00 00 be f7 e4 5b 00 48 8d 7b 08 e8 f5 e2 fd ff 48 8d 7b 70 4c 89 e6 e8 d9 0b fd ff 48 8d bc 24 a0 03 00 00 e8 dc d2 fd ff 48 83 bc 24 20 04 00 00 00 75 a9 48 8d 84 24 c0 03 00 00 be 6c e4 5b 00 48 89 c7 48 89 44 24 08 e8 77 8f ff ff 48 8b 5c 24 08 48 8d 94 24 60 04 00 00 48 8d bc 24 d0 00 00 00 48 89 de e8 7a c8 00 00 48 8b 84 24 c0 03 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 e1 06 fd ff 48 8d b4 24 23 05 00 00 48 8d bc 24 a0 00 00 00 48 89 da e8 29 0d fd ff 48 8d 94 24 a0 03 00 00 48 8d b4 24 60 04 00 00 48 8d bc 24 90 00 00 00 e8 0c 0d fd ff 48 8d bc 24 90 00 00 00 be 90 d6 5c 00 e8 ba 16 fd ff 48 8b 10 48 89 94 24 20 04 00 00 48 c7 00 78 24 8a 00 48 8b 94 24 20 04 00 00 48 8b 84 24 a0 00 00 00 48 8b 4a e8 48 89 ce 48 03 70 e8 48 3b 72 f0 76 0a 48 3b 70 f0 0f 86 b7 08 00 00 48 8d b4 24 a0 00 00 00 48 8d bc 24 20 04 00 00 e8 08 0c fd ff 48 8b 10 be 8d e4 5b 00 48 89 ef 48 89 94 24 40 04 00 00 48 c7 00 78 24 8a 00 e8 89 8e ff ff 48 8d 94 24 40 04 00 00 48 8d bc 24 d0 00 00 00 48 89 ee e8 11 e1 ff ff 48 8b 84 24 e0 03 00 00 48 8d b4 24 00 04 00 00 48 8d 78 e8 e8 f8 05 fd ff 48 8b 84 24 40 04 00 00 48 8d b4 24 00 04 00 00 48 8d 78 e8 e8 df 05 fd ff 48 8b 84 24 20 04 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 c6 05 fd ff 48 8b 84 24 90 00 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 ad 05 fd ff 48 8b 84 24 a0 00 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 94 05 fd ff 48 8d bc 24 00 04 00 00 be 4c e4 5b 00 e8 e2 8d ff ff 48 8d 94 24 e2 04 00 00 48 8d b4 24 00 04 00 00 48 8d bc 24 d0 00 00 00 e8 e5 c6 00 00 48 8b 84 24 00 04 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 4c 05 fd ff 48 8d bc 24 20 04 00 00 be 98 e4 5b 00 e8 9a 8d ff ff 48 8d 94 24 64 05 00 00 48 8d b4 24 20 04 00 00 48 8d bc 24 d0 00 00 00 e8 9d c6 00 00 48 8b 84 24 20 04 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 } condition: - uint16( 0 ) == 0x5A4D and filesize > 50KB and 7 of ( $s* ) + uint32( 0 ) == 0x464c457f and filesize > 300KB and 7 of ( $s* ) } -rule ARKBIRD_SOLG_Ran_Egregor_Oct_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Kpot_Oct_2020_1 : FILE { meta: - description = "Detect Egregor / Maze ransomware by Maze blocks" + description = "Detect KPot stealer (new variant October 2020)" author = "Arkbird_SOLG" - id = "03d3ee25-cd0c-573e-beca-e4ff4377da9f" - date = "2020-10-29" - modified = "2023-11-22" + id = "316feeb3-59e5-5d18-9800-db41fabd6cb0" + date = "2020-10-17" + modified = "2020-10-17" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-31/Ran_Egregor_Oct_2020_1 .yar#L1-L21" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-17/MAL_KPot_Oct_2020_1.yar#L1-L40" license_url = "N/A" - logic_hash = "d7d03db002b74d031b725db60e38a46abce564fb090b013aa9ec66376b430000" + logic_hash = "20010e8f2d45f904911664edee710f4dca18327c2b80766c253970a50624d13c" score = 75 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "14e547bebaa738b8605ba4182c4379317d121e268f846c0ed3da171375e65fe4" - hash2 = "af538ab1b8bdfbf5b7f1548d72c0d042eb14d0011d796cab266f0671720abb4d" - hash3 = "42ac07c5175d88d6528cfe3dceacd01834323f10c4af98b1a190d5af7a7bb1cb" - hash4 = "4139c96d16875d1c3d12c27086775437b26d3c0ebdcdc258fb012d23b9ef8345" + hash1 = "028ec268176707aadc2cf8e65a28236cbed214f9fd65fc3346ee34e859e50057" strings: - $x1 = { 45 f4 8b 4d 10 8b 09 0f b7 49 06 39 c8 0f 8d a2 00 00 00 8b 45 e4 83 78 10 00 75 48 8b 45 0c 8b 40 38 89 45 f0 83 7d f0 00 7e 37 31 c0 8b 4d ec 8b 55 e4 03 4a 0c 89 4d e8 8b 4d e8 8b 55 e4 89 4a 08 8b 4d f0 8b 55 e8 89 14 24 c7 44 24 04 00 00 00 00 89 4c 24 08 89 45 d4 e8 9e c6 ff ff 89 45 d0 eb 3a 8b 45 ec 8b 4d e4 03 41 0c 89 45 e8 8b 45 e4 8b 40 10 8b 4d 08 8b 55 e4 03 4a 14 8b 55 e8 89 14 24 89 4c 24 04 89 44 24 08 e8 77 a1 ff ff 8b 4d e8 8b 55 e4 89 4a 08 89 45 cc 8b 45 f4 83 c0 01 89 45 f4 8b 45 e4 83 c0 28 89 45 e4 } - $x2 = { 8b 45 f0 83 38 00 0f 86 a0 00 00 00 8b 45 f8 8b 4d f0 03 01 89 45 ec 8b 45 f0 83 c0 08 89 45 e8 c7 45 fc 00 00 00 00 8b 45 fc 8b 4d f0 8b 49 04 83 e9 08 d1 e9 39 c8 73 62 8b 45 e8 0f b7 00 c1 e8 0c 89 45 e0 8b 45 e8 0f b7 00 25 ff 0f 00 00 89 45 dc 8b 45 e0 85 c0 89 45 d0 74 0f eb 00 8b 45 d0 83 e8 03 89 45 cc 74 04 eb 17 eb 17 8b 45 ec 03 45 dc 89 45 e4 8b 45 0c 8b 4d e4 03 01 89 01 eb 02 eb 00 eb 00 8b 45 fc 83 c0 01 89 45 fc 8b 45 e8 83 c0 02 89 45 e8 eb 8c 8b 45 f0 8b 4d f0 03 41 04 89 45 f0 } - $x3 = { 8b 45 f0 8b 4d ec 03 01 89 45 e8 8b 45 e8 89 04 24 c7 44 24 04 14 00 00 00 ff 15 38 f0 0b 10 83 ec 08 31 c9 88 ca 83 f8 00 88 55 cf 75 0d 8b 45 e8 83 78 0c 00 0f 95 c1 88 4d cf 8a 45 cf a8 01 75 05 e9 6e 01 00 00 8b 45 f0 8b 4d e8 03 41 0c 89 04 24 ff 15 3c f0 0b 10 83 ec 04 89 45 dc 8b 45 dc b9 ff ff ff ff 39 c8 } - $op1 = { 60 8b 7d 08 8b 4d 10 8b 45 0c f3 aa 61 89 45 f0 } - $op2 = { 83 7d 08 00 89 45 ec 89 4d e8 89 55 e4 } - $op3 = { 89 4d e8 89 55 e4 75 09 c7 45 f0 00 00 00 00 } - $op4 = { 75 09 c7 45 f0 00 00 00 00 eb 17 60 } + $olds1 = "%s | %s | %s | %s | %s | %s | %s | %d | %s" fullword ascii + $olds2 = "%s\\%s\\%s\\%.6s_%d.dat" fullword wide + $olds3 = "%s\\%s\\%s-Qt" fullword wide + $olds4 = "%s\\%s\\%.6ss" fullword wide + $olds5 = "%s\\%s\\%s.vdf" fullword wide + $olds6 = "https://%S/a/%S" fullword wide + $olds7 = { 4e 00 61 00 6d 00 65 00 3a 00 09 00 25 00 6c 00 73 00 0d 00 0a 00 43 00 6f 00 6d 00 6d 00 65 00 6e 00 74 00 3a 00 20 00 25 00 6c 00 73 00 0d 00 0a 00 55 00 73 00 65 00 72 00 3a 00 09 00 25 00 6c 00 73 00 0d 00 0a 00 44 00 61 00 74 00 61 00 3a 00 20 00 0d 00 0a 00 00 00 00 00 25 00 32 00 2e 00 32 00 58 00 20 00 00 00 00 00 25 00 2d 00 35 00 30 00 73 00 20 00 25 00 73 } + $debug1 = "4|Remote Desktop|%s|%s|%s|" fullword ascii + $debug2 = "1|TotalCommander|%s|%s|%s|" fullword ascii + $debug3 = "1|FileZilla|%s:%s|%s|%S|" fullword ascii + $debug4 = "5|Windows Mail|%s|%s|%s|" fullword ascii + $debug5 = "5|Outlook|%s:%d|%s|%s|" fullword ascii + $debug6 = "1|WS_FTP|%s|%s|%S|" fullword ascii + $debug7 = "1|WinSCP|%s|%s|%s|" fullword ascii + $debug8 = "3|Pidgin|%s|%s|%s|" fullword ascii + $debug9 = "3|Psi(+)|%s|%s|%s|" fullword ascii + $debug10 = "2|EarthVPN||%s|%s|" fullword ascii + $debug11 = "2|NordVPN||%s|%s|" fullword ascii + $debug12 = "0|%s|%S|%s|%s|%s" fullword ascii + $debug13 = "0|%S|%s|%s|%s|%S" fullword ascii + $debug14 = "0|%s|%s|%s|%s|" fullword ascii + $debug15 = "Masked|%s|%02d/%04d|%s|%s|%s" fullword ascii + $op1 = "{53F49750-6209-4FBF-9CA8-7A333C87D1ED}_is1" fullword ascii + $op2 = { 25 73 0d 0a 25 73 0d 0a 56 69 73 69 74 73 20 63 6f 75 6e 74 3a 20 25 64 0d 0a 4c 61 73 74 20 76 69 73 69 74 3a 20 5b 25 64 2d 25 30 32 64 2d 25 30 32 64 20 25 30 32 64 3a 25 30 32 64 3a 25 30 32 64 5d 0d 0a 0d 0a 00 42 72 6f 77 73 65 72 73 5c 48 69 73 74 6f 72 79 5c 25 73 2e 74 78 74 00 42 72 6f 77 73 65 72 73 5c 41 75 74 6f 66 69 6c 6c 5c 25 73 2e 74 78 74 00 00 00 00 42 72 6f 77 73 65 72 73 5c 43 6f 6f 6b 69 65 73 5c 25 73 2e 74 78 74 } + $op3 = "abe2869f-9b47-4cd9-a358-c22904dba7f7" fullword ascii + $op4 = "monero-project" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 350KB and ( 3 of ( $op* ) or 2 of ( $x* ) ) + uint16( 0 ) == 0x5a4d and filesize > 120KB and 4 of ( $olds* ) and 10 of ( $debug* ) and 2 of ( $op* ) } -import "pe" - -rule ARKBIRD_SOLG_APT_Lazarus_Stealer_Packed_July_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Milan_Aug_2021_1 : FILE { meta: - description = "Detected Lazarus Strealer Packed by Thermida - July 2020" + description = "Detect Milian backdoor used by Hexane group (aka Siamesekitten)" author = "Arkbird_SOLG" - id = "325039a4-34c7-5144-93c0-61b013e30606" - date = "2020-07-23" - modified = "2023-11-22" - reference = "https://twitter.com/DeadlyLynn/status/1286233135751995397" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-07-23/Yara_Rule_APT_Lazarus_Stealer_July_2020_1.yar#L36-L66" + id = "34acac5a-6090-5a68-9afb-4da7073bed58" + date = "2021-08-18" + modified = "2021-08-19" + reference = "https://www.clearskysec.com/siamesekitten/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-19/Hexane/MAL_Milan_Aug_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "f062c8f784133ad586490036757ff9d5e8a799e8abac94eeacf60743783e19ed" + logic_hash = "bad8ae2a9275bcb6e0e903fda6a128a1bed676c8e1a8e653e9fc3467766ce7fc" score = 75 - quality = 50 + quality = 75 tags = "FILE" - hash1 = "431e6784ef33f2b3963464458e73915875947b11348533544cc16c53af64740f" - hash2 = "70f45a7bbddda140695b953254650486733d8039c63e4eaeb454c1189a97989b" + hash1 = "b46949feeda8726c0fb86d3cd32d3f3f53f6d2e6e3fcd6f893a76b8b2632b249" + hash2 = "4f1b8c9209fa2684aa3777353222ad1c7716910dbb615d96ffc7882eb81dd248" + tlp = "White" + adversary = "Hexane" strings: - $s1 = "fill_win32_filefunc64" fullword ascii - $s2 = "gzfread" fullword ascii - $s3 = "deflateGetDictionary" fullword ascii - $s4 = "gzfwrite" fullword ascii - $s5 = "adler32_z" fullword ascii - $s6 = "@AJ 15KB and 1 of ( $c* ) and 4 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_Decaf_Nov_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Shark_Aug_2021_1 : FILE { meta: - description = "Detect Decaf ransomware (unpacked UPX)" + description = "Detect Shark backdoor used by Hexane group (aka Siamesekitten)" author = "Arkbird_SOLG" - id = "d19b2d31-a6c5-5033-ba43-4e9ccabc37bb" - date = "2021-11-01" - modified = "2021-11-02" - reference = "https://blog.morphisec.com/decaf-ransomware-a-new-golang-threat-makes-its-appearance" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-01/Decaf/RAN_Decaf_Nov_2021_1.yara#L1-L19" + id = "881dcdd9-2f4d-51d3-b046-15cdb2a2cb55" + date = "2021-08-18" + modified = "2021-08-19" + reference = "https://www.clearskysec.com/siamesekitten/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-19/Hexane/MAL_Shark_Aug_2021_1.yara#L1-L24" license_url = "N/A" - logic_hash = "5cea33d710d252b39bcd8ae227f52d10897b7fe58b1ff5226a1cb8cc094d600c" + logic_hash = "c14abb839f4af81a3db38719f23c47498d577a779950e66978ff14d015043490" score = 75 quality = 75 tags = "FILE" - hash1 = "088b4715bbe986deac972d551b88f178d43b191f5a71fbd4db3fb0810a233500" - hash2 = "5da2a2ebe9959e6ac21683a8950055309eb34544962c02ed564e0deaf83c9477" - tlp = "white" - adversary = "-" + hash1 = "89ab99f5721b691e5513f4192e7c96eb0981ddb6c2d2b94c1a32e2df896397b8" + hash2 = "f6ae4f4373510c4e096fab84383b547c8997ccf3673c00660df8a3dc9ed1f3ca" + hash3 = "44faf11719b3a679e7a6dd5db40033ec4dd6e1b0361c145b81586cb735a64112" + hash4 = "2f2ef9e3f6db2146bd277d3c4e94c002ecaf7deaabafe6195fddabc81a8ee76c" + tlp = "White" + adversary = "Hexane" strings: - $s1 = { 48 8b 05 [3] 00 48 8b 0d [3] 00 48 8d 54 24 ?? 8b 5c 24 ?? 48 8d 74 24 ?? 48 89 0c 24 48 89 44 24 08 48 89 54 24 10 48 89 5c 24 18 48 89 74 24 20 89 f8 48 89 44 24 28 48 c7 44 24 30 00 00 00 00 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 83 7c 24 38 00 74 ?? 48 8b 54 24 ?? c6 82 e5 00 00 00 00 48 8b 54 24 ?? 31 c0 } - $s2 = { 48 8b 05 [3] 00 48 8b 0d [3] 00 48 89 0c 24 48 89 44 24 08 44 0f 11 7c 24 10 48 c7 44 24 20 00 00 00 00 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 83 7c 24 28 00 74 0a 48 8b 6c 24 ?? 48 83 c4 ?? c3 e8 [3] 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 } - $s3 = { 48 83 ec 48 48 89 6c 24 40 48 8d 6c 24 40 48 89 44 24 50 48 89 5c 24 58 48 83 3d [3] 00 00 75 73 48 8b 05 45 [2] 00 48 8d 0d 66 [2] 00 48 89 04 24 48 89 4c 24 08 48 c7 44 24 10 04 01 00 00 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 8b 44 24 18 48 85 c0 0f 84 6a 01 00 00 48 3d 04 01 00 00 0f 87 5e 01 00 00 48 8d 1d 1a [2] 00 c6 04 03 5c 4c 8d 40 01 4c 89 05 [3] 00 48 8b 44 24 50 48 8b 5c } - $s4 = { 48 89 44 24 40 c7 44 24 3c 00 00 00 00 48 8b 0d [3] 00 48 8d 54 24 3c 48 89 0c 24 48 89 44 24 08 48 89 54 24 10 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 83 7c 24 18 00 75 10 48 8b 44 24 40 8b 4c 24 68 48 8b 5c 24 60 eb 1d 48 8b 44 24 40 48 8b 5c 24 60 8b 4c 24 68 e8 8f 00 00 00 48 8b 6c 24 48 48 83 c4 50 c3 c7 44 24 38 00 00 00 00 48 8b 15 [3] 00 48 8d 74 24 38 48 89 14 24 48 89 44 24 08 48 89 5c 24 10 48 63 c1 48 89 44 24 18 48 89 74 24 20 48 c7 44 24 28 00 00 00 00 e8 } - $s5 = { 2d 2d 2d 2d 2d 42 45 47 49 4e 20 52 53 41 20 50 55 42 4c 49 43 20 4b 45 59 2d 2d 2d 2d 2d 0a 4d 49 49 42 43 67 4b 43 41 51 45 41 } + $s1 = { 7b 00 22 00 44 00 61 00 74 00 61 00 22 00 3a 00 5b 00 22 00 00 07 22 00 [0-8] 5d 00 7d } + $s2 = "application/json" fullword wide + $s3 = { 40 00 45 00 43 00 48 00 4f 00 20 00 4f 00 46 00 46 00 0a 00 00 1d 74 00 61 00 73 00 6b 00 6b 00 69 00 6c 00 6c 00 20 00 2f 00 49 00 4d 00 20 00 22 00 00 17 22 00 20 00 2f 00 46 00 20 00 3e 00 20 00 6e 00 75 00 6c 00 0a 00 00 2b 70 00 69 00 6e 00 67 00 20 00 [12-28] 00 20 00 6e 00 75 00 6c } + $s4 = { 2a 00 65 00 78 00 65 00 00 0b 2a 00 70 00 72 00 6f 00 63 00 00 07 2a 00 6b 00 6c 00 00 07 64 00 69 00 72 00 00 11 66 00 69 00 6c 00 65 00 3a 00 2f 00 2f 00 2f } + $s5 = { 16 0a 2b 13 02 06 02 06 91 1f 2a 28 ?? 00 00 0a 61 d2 9c 06 17 58 0a 06 02 8e 69 } + $s6 = "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Cryptography" fullword wide + $s7 = { 65 00 63 00 68 00 6f 00 20 00 [2-10] 20 00 7c 00 20 00 64 00 65 00 6c 00 20 00 [2-10] 2e 00 62 00 61 00 74 00 00 0f [2-10] 00 2e 00 62 00 61 00 74 } condition: - uint16( 0 ) == 0x5a4d and filesize > 400KB and 4 of them + uint16( 0 ) == 0x5A4D and filesize > 15KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_EXF_Exmatter_Nov_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Molerats_Feb_2021_1 : FILE { meta: - description = "Detect packed Exmatter with Confuser" + description = "Detect Molerats implants" author = "Arkbird_SOLG" - id = "ddae7776-3202-50e6-b8af-0e5d15373386" - date = "2021-11-01" - modified = "2021-11-01" - reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/blackmatter-data-exfiltration" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-01/Exmatter/EXF_Exmatter_Nov_2021_1.yara#L1-L22" + id = "8ede3aa9-9788-52a5-91a7-bb160daad5ba" + date = "2021-02-27" + modified = "2021-03-01" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-28/Molerats/APT_Molerats_Feb_2021_1.yar#L1-L23" license_url = "N/A" - logic_hash = "67aaac3db488a9e28897047a7498b7a447ec63cdb6da82cb3d4217c7d615f176" - score = 50 + logic_hash = "fbd98f088019434f736107dfe62a307e2c57d0288d68f3133a13de59bf318aea" + score = 75 quality = 75 tags = "FILE" - hash1 = "b6bc126526e27c98a94aab16989864161db1b3a75f18bd5c72bacbdfccad7bd7" - hash2 = "8eded48c166f50be5ac33be4b010b09f911ffc155a3ab76821e4febd369d17ef" - hash3 = "325ecd90ce19dd8d184ffe7dfb01b0dd02a77e9eabcb587f3738bcfbd3f832a1" - level = "Experimental" - tlp = "white" - adversary = "RaaS" + hash1 = "0a55551ade55705d4be6e946ab58a26d7cf8087558894af8799931b09d38f3bc" + hash2 = "c9d7b5d06cd8ab1a01bf0c5bf41ef2a388e41b4c66b1728494f86ed255a95d48" strings: - $s1 = { 45 38 42 44 32 35 45 33 46 35 33 34 39 39 41 43 31 39 42 44 42 34 31 45 37 36 45 38 36 38 39 37 38 39 31 31 42 43 35 41 44 46 37 36 34 33 31 38 33 45 34 38 36 33 38 32 42 44 33 42 42 44 30 30 00 35 41 41 34 30 37 35 37 33 42 34 43 36 45 43 43 41 45 35 36 44 30 46 35 43 34 33 35 34 36 32 33 39 38 43 30 41 46 42 35 33 46 36 44 36 32 33 31 44 38 39 34 44 34 44 31 41 37 46 44 36 45 30 30 00 42 33 39 46 43 34 39 41 36 31 35 36 45 37 31 35 45 38 42 39 37 41 35 30 46 44 34 35 46 45 34 36 38 37 30 37 38 44 42 44 31 45 45 43 46 46 44 39 46 38 35 31 34 30 42 35 33 31 36 45 39 32 31 30 00 44 33 30 39 45 32 43 32 30 31 43 37 35 43 43 30 38 43 35 33 36 42 41 34 30 32 31 45 41 35 37 43 45 42 34 44 30 34 34 39 32 36 30 31 36 46 46 39 39 46 45 44 45 36 31 35 34 36 31 30 41 32 31 30 00 36 43 37 35 38 36 33 43 32 46 39 38 44 37 46 41 45 33 36 45 37 44 46 43 45 38 46 31 39 45 43 39 35 41 46 30 30 43 43 42 33 44 43 39 39 39 31 38 46 42 38 43 30 42 35 38 39 42 30 42 34 35 31 30 } - $s2 = { 33 44 33 32 31 41 45 42 34 33 39 35 36 30 34 38 46 35 43 37 35 41 38 42 38 36 36 35 32 34 33 34 44 31 33 31 30 31 31 32 45 37 44 36 42 37 38 46 42 37 35 44 39 33 35 36 31 44 31 31 30 39 38 31 00 34 39 44 38 32 36 38 33 30 42 35 44 39 32 30 34 34 38 46 37 34 42 42 42 45 44 42 33 36 31 46 31 37 43 39 44 44 34 36 31 45 30 44 43 33 44 45 44 31 31 34 45 36 45 31 33 45 30 31 37 33 39 38 31 00 31 45 42 30 38 30 36 38 33 30 39 37 41 32 37 46 42 37 34 33 46 36 32 44 30 38 33 38 44 34 42 41 36 34 33 35 46 44 43 33 38 38 32 41 36 41 36 37 45 46 42 43 32 32 34 45 37 31 42 44 42 43 38 31 00 46 39 45 39 31 44 44 39 44 32 36 32 38 43 43 32 39 32 42 41 43 32 36 35 39 41 35 35 34 34 42 38 42 46 42 30 41 44 31 46 38 31 30 30 43 37 35 45 38 32 44 44 33 42 32 43 45 44 30 35 43 37 39 31 00 45 44 44 31 45 32 34 31 37 36 33 46 34 33 33 35 30 38 37 42 39 38 41 44 30 37 35 38 44 36 39 33 31 39 32 42 37 37 45 44 37 32 41 39 36 43 38 42 33 35 41 45 31 39 34 41 45 38 45 39 31 41 39 31 00 38 43 46 31 34 42 43 33 42 46 39 44 36 31 30 30 43 41 38 41 } - $s3 = "SSH_MSG_NEWKEYS" ascii - $s4 = { 35 45 46 32 31 35 39 31 38 33 32 30 41 44 38 41 46 41 41 30 32 35 33 35 35 34 36 46 34 34 33 43 38 44 30 39 46 30 41 44 35 31 33 37 45 35 32 30 33 34 32 38 38 43 37 36 39 41 43 36 42 41 44 46 00 44 36 32 45 45 38 34 39 37 41 45 34 39 35 41 33 31 31 34 35 41 37 37 41 35 43 39 44 35 35 37 30 34 43 30 38 38 33 42 30 31 35 46 45 31 41 45 39 46 44 46 46 45 32 30 38 46 31 33 46 41 45 44 46 00 31 35 32 30 33 33 46 38 33 46 37 46 41 36 36 34 35 31 39 33 42 33 32 32 43 43 42 31 36 37 32 46 30 38 39 35 36 42 36 38 43 33 38 44 31 33 32 46 32 32 37 38 46 43 46 30 46 41 30 34 44 46 45 46 00 33 41 33 36 41 46 34 41 46 30 41 31 46 45 35 37 39 35 44 42 39 39 46 41 38 44 33 39 34 46 41 32 44 38 39 30 41 32 32 35 32 38 30 41 38 41 31 35 39 41 43 37 39 46 31 45 34 38 45 45 31 38 46 46 00 44 43 37 42 45 38 33 42 33 45 46 46 38 31 45 38 43 39 45 30 36 46 37 44 37 43 31 46 34 42 44 37 33 34 46 32 30 32 30 41 34 32 34 32 39 45 32 32 41 32 36 31 42 30 45 45 45 31 36 44 31 39 46 46 } - $s5 = { 39 38 41 43 30 38 30 44 38 38 37 45 31 34 43 43 39 32 32 44 34 35 37 43 33 42 31 30 35 35 37 31 45 33 36 41 37 35 43 43 39 31 31 42 33 35 46 36 30 43 32 46 35 30 36 44 44 44 45 43 35 43 41 46 00 31 33 46 33 37 31 33 43 30 38 42 33 30 43 45 34 37 36 35 37 33 45 43 31 38 32 39 30 31 32 35 30 45 39 36 42 34 37 37 35 33 31 39 46 34 36 41 38 41 30 30 41 34 46 31 45 42 38 41 43 35 32 42 46 00 43 39 38 39 33 42 41 33 46 43 31 46 41 39 41 37 43 38 37 33 42 32 37 38 37 41 41 41 44 38 38 39 45 33 38 46 30 43 33 39 36 39 45 37 41 32 37 42 30 44 33 37 45 30 41 } - $s6 = "SSH_MSG_KEX_DH_GEX_INIT" ascii + $seq1 = { 55 8b ec 81 c4 60 fc ff ff 53 33 d2 89 95 60 fc ff ff 89 45 fc 33 c0 55 68 [1-3] 00 64 ff 30 64 89 20 8b 45 fc 83 78 44 00 0f 85 5d 01 00 00 b2 01 a1 [2] 44 00 e8 [3] ff 8b 55 fc 89 42 44 8b 45 fc 83 c0 48 e8 [3] ff 8d 85 ec fe ff ff 50 6a 40 e8 [3] ff 48 85 c0 0f 8c 18 01 00 00 40 89 45 f0 8d 85 ec fe ff ff 89 45 ec 8b 45 ec 8b 00 e8 35 ?? f5 ff 84 c0 0f 84 ec 00 00 00 8d 45 f4 50 68 19 00 02 00 6a 00 6a 00 8b 45 ec 0f b7 00 89 85 64 fc ff ff c6 85 68 fc ff ff 00 8d 8d 64 fc ff ff ba [3] 00 8d 85 6c fc ff ff e8 [3] ff 50 68 02 00 00 80 e8 [3] ff 85 c0 0f 85 a3 00 00 00 33 c0 55 68 [3] 00 64 ff 30 64 89 20 c7 45 f8 00 02 00 00 8d 45 f8 50 8d 85 ec fc ff ff 50 6a 00 6a 00 68 [3] 00 8b 45 f4 50 e8 [3] ff 85 c0 75 4f 8d 85 60 fc ff ff 8d 95 ec fc ff ff b9 00 01 00 00 e8 [3] ff 8b 95 60 fc ff ff 8b 45 ec 8b 08 8b 45 fc 8b 40 44 8b 18 ff 53 40 8b 45 ec 8b 00 8b 55 fc 3b 42 4c 75 16 8b 45 fc 83 c0 48 8d 95 ec fc ff ff b9 00 01 00 00 e8 [3] ff 33 c0 5a 59 59 64 89 10 68 [3] 00 8b 45 f4 50 e8 [3] ff } + $seq2 = { 55 8b ec 81 c4 e4 fd ff ff 53 8b da 89 45 fc 8b 45 fc e8 [2] ff ff 33 c0 55 68 [2] 40 00 64 ff 30 64 89 20 83 7d fc 00 75 15 68 05 01 00 00 8d 85 e6 fd ff ff 50 6a 00 e8 [2] ff ff eb 1a 8b 45 fc e8 [2] ff ff 8b c8 8d 85 e6 fd ff ff ba 05 01 00 00 e8 da f7 ff ff 66 83 bd e6 fd ff ff 00 0f 84 a7 01 00 00 33 c0 89 45 f8 8d 45 f4 50 68 19 00 0f 00 6a 00 68 [2] 40 00 68 01 00 00 80 e8 [2] ff ff 85 c0 0f 84 9a 00 00 00 8d 45 f4 50 68 19 00 0f 00 6a 00 68 [2] 40 00 68 02 00 00 80 e8 2b 5e ff ff 85 c0 74 7c 8d 45 f4 50 68 19 00 0f 00 6a 00 68 70 f6 40 00 68 01 00 00 80 e8 0d 5e ff ff 85 c0 74 5e 8d 45 f4 50 68 19 00 0f 00 6a 00 68 70 f6 40 00 68 02 00 00 80 e8 [2] ff ff 85 c0 74 40 8d 45 f4 50 68 19 00 0f 00 6a 00 68 [2] 40 00 68 01 00 00 80 e8 [2] ff ff 85 c0 74 22 8d 45 f4 50 68 19 00 0f 00 6a 00 68 [2] 40 00 68 01 00 00 80 e8 [2] ff ff 85 c0 0f 85 e6 00 00 00 33 c0 55 68 [2] 40 00 64 ff 30 64 89 20 8d 85 e6 fd ff ff ba 05 01 00 00 e8 c9 fc ff ff 8d 45 f0 50 6a 00 6a 00 6a 00 8d 85 e6 fd ff ff 50 8b 45 f4 50 e8 [2] ff ff 85 c0 75 33 8b 45 f0 e8 [2] ff ff 89 45 f8 8d 45 f0 50 8b 45 f8 50 6a 00 6a 00 8d 85 e6 fd ff ff 50 8b 45 f4 50 e8 [2] ff ff 8b c3 8b 55 f8 e8 [2] ff ff eb 4b 8d 45 f0 50 6a 00 6a 00 6a 00 68 [2] 40 00 8b 45 f4 50 e8 [2] ff ff 85 c0 75 2f 8b 45 f0 e8 [2] ff ff 89 45 f8 8d 45 f0 50 8b 45 f8 50 6a 00 6a 00 68 [2] 40 00 8b 45 f4 50 e8 [2] ff ff 8b c3 8b 55 f8 e8 [2] ff ff 33 c0 5a 59 59 64 89 10 68 [2] 40 00 83 7d f8 00 74 08 8b 45 f8 e8 [2] ff ff 8b 45 f4 50 e8 [2] ff ff } + $seq3 = { d1 f8 79 03 83 d0 00 03 45 80 89 45 d0 8b 45 a4 8b 80 e4 02 00 00 8b 40 10 01 45 d0 8b 45 a4 8b 80 e4 02 00 00 8b 40 04 29 45 d0 8b 75 8c 2b 75 d4 83 ee 02 8b 45 a4 8b 80 e4 02 00 00 2b 70 08 8b 45 a4 8b 80 e4 02 00 00 2b 70 0c 89 75 8c 6a 00 56 8b 45 d0 50 8b 45 ec e8 [2] fb ff 50 57 8b 85 68 ff ff ff 50 e8 [2] fc ff 84 db 0f 84 0d 03 00 00 a1 [3] 00 8b 00 e8 [2] 09 00 50 8b 45 b4 50 6a 23 e8 [3] ff 89 45 d8 8b 45 d8 01 45 90 83 45 94 0f 83 45 90 05 8b 45 f0 8b 40 08 8b 50 74 } + $s1 = "System\\CurrentControlSet\\Control\\Keyboard Layouts\\%.8x" fullword wide + $s2 = { 45 00 72 00 72 00 6f 00 72 00 20 00 63 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 69 00 6e 00 67 00 20 00 74 00 6f 00 20 00 73 00 65 00 72 00 76 00 65 00 72 00 3a 00 20 00 25 00 73 } + $s3 = { 45 00 72 00 72 00 6f 00 72 00 20 00 6f 00 70 00 65 00 6e 00 69 00 6e 00 67 00 20 00 72 00 65 00 71 00 75 00 65 00 73 00 74 00 3a 00 20 00 28 00 25 00 64 00 29 00 20 00 25 00 73 } + $s4 = { 43 00 61 00 6e 00 6e 00 6f 00 74 00 20 00 6f 00 70 00 65 00 6e 00 20 00 66 00 69 00 6c 00 65 00 20 00 22 00 25 00 73 00 22 00 2e 00 20 00 25 00 73 } + $s5 = { 43 00 61 00 6e 00 6e 00 6f 00 74 00 20 00 6f 00 70 00 65 00 6e 00 20 00 63 00 6c 00 69 00 70 00 62 00 6f 00 61 00 72 00 64 00 3a 00 20 00 25 00 73 } condition: - uint16( 0 ) == 0x5a4d and filesize > 600KB and 5 of them + uint16( 0 ) == 0x5a4d and filesize > 500KB and 2 of ( $seq* ) and 3 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Phoenix_Stealer_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_WIP_Meteorexpress_Aug_2021_1 : FILE { meta: - description = "Detect the Phoenix Stealer" + description = "Detect MeteorExpress/BreakWin wiper" author = "Arkbird_SOLG" - id = "8c9df216-cbfe-51f3-a6d7-cfeb99fafbe0" - date = "2021-11-01" - modified = "2021-11-01" - reference = "https://twitter.com/3xp0rtblog/status/1455111070566207493/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-01/Phoenix_Stealer/MAL_Phoenix_Stealer_Jun_2021_1.yara#L1-L20" + id = "6dffc8c9-ccd0-5cf3-8f3c-38adad8508b2" + date = "2021-08-06" + modified = "2021-08-07" + reference = "https://labs.sentinelone.com/meteorexpress-mysterious-wiper-paralyzes-iranian-trains-with-epic-troll/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-07/BreakWin/WIP_MeteorExpress_Aug_2021_1.yara#L1-L26" license_url = "N/A" - logic_hash = "989c2518a42201559265ce4b974b35df5c4b8365e53f789fc124ee969e747c87" + logic_hash = "80e40479d699b988d1282e407edd51b5e3ea796ebf380d82f5a5aafaacafe75d" score = 75 - quality = 75 + quality = 71 tags = "FILE" - hash1 = "5bbfeee67b9b087ed228eccdacd4a7e71d40f7f96ad869903e02d9c3b02adbe5" - hash2 = "34f78f4028c51f6340c1f4846b65252fa6686ba0a5ab8ebc35c737a8960ba43e" - hash3 = "e51de8c43034fafaa49f81e9cc955c0cf60dc9684f28d8c355baf0724710de1f" - tlp = "White" + hash1 = "2aa6e42cb33ec3c132ffce425a92dfdb5e29d8ac112631aec068c8a78314d49b" + hash2 = "074bcc51b77d8e35b96ed444dc479b2878bf61bf7b07e4d7bd4cf136cc3c0dce" + hash3 = "6709d332fbd5cde1d8e5b0373b6ff70c85fee73bd911ab3f1232bb5db9242dd4" + hash4 = "9b0f724459637cec5e9576c8332bca16abda6ac3fbbde6f7956bc3a97a423473" + tlp = "white" adversary = "-" strings: - $s1 = { 6a 16 58 0f be c8 88 85 b0 fe ff ff c7 85 d8 fe ff ff 42 73 7a 73 c7 85 dc fe ff ff 71 64 77 7b c7 85 e0 fe ff ff 38 73 6e 73 c6 85 e4 fe ff ff 00 e8 aa 73 ff ff 89 85 94 } - $s2 = "UPDATE sqlite_temp_master SET sql = sqlite_rename_trigger(sql, %Q), tbl_name = %Q WHERE %s" ascii - $s3 = { b8 c9 11 47 00 e8 c3 c5 01 00 68 f8 d7 47 00 33 db 53 53 ff 15 cc 20 47 00 53 50 89 85 d0 fc ff ff ff 15 d0 20 47 00 85 c0 0f 85 92 02 00 00 6a 01 ff 15 8c 22 47 00 84 c0 79 f4 53 e8 e2 aa 00 00 50 e8 1e 98 00 00 8b 35 84 22 47 00 8d 85 ec fe ff ff 59 59 50 53 53 6a 1c 53 ff d6 8d 8d ec fe ff ff 8d 51 01 8a 01 41 84 c0 75 f9 2b ca 8d 85 ec fe ff ff 51 50 b9 f0 5b 48 00 e8 bf 0e 00 00 8d 85 e8 fd ff ff 50 68 04 01 00 00 ff 15 40 20 47 00 8d 8d e8 fd ff ff 8d 51 01 8a 01 41 84 c0 75 f9 2b ca 8d 85 e8 fd ff ff 51 50 b9 08 5c 48 00 e8 89 0e 00 00 8d 85 e4 fc ff ff 50 53 53 6a 1a 53 ff d6 8d 8d e4 fc ff ff 8d 51 01 8a 01 41 84 c0 75 f9 2b ca 8d 85 e4 fc ff ff 51 50 b9 90 5b 48 00 e8 57 0e 00 00 8b fb 89 9d dc fc ff ff 8b f3 89 bd d4 fc ff ff 89 b5 d8 fc ff ff 83 65 fc 00 33 c9 6a 16 5a 41 e8 71 05 ff ff 8b cf 89 85 e0 fc } - $s4 = { 6a 01 ff 15 98 22 47 00 85 c0 74 5d 6a 00 ff 15 a0 22 47 00 85 c0 74 51 56 6a 01 ff 15 94 22 47 00 8b f0 85 f6 74 3b 56 ff 15 38 21 47 00 8b d0 85 d2 74 27 8b ca 57 8d 79 01 8a 01 41 84 c0 75 f9 2b cf 6a 03 51 8b 0d 6c 72 48 00 52 ba 58 d7 47 00 e8 95 1b fe ff 83 c4 0c 5f 56 ff 15 64 21 47 00 } - $s5 = { 81 ec 14 02 00 00 a1 0c 50 48 00 33 c5 89 45 fc 53 56 8b d9 be 19 27 00 00 57 8b 7d 0c 83 fb ff 75 0c e8 bb eb ff ff 89 37 89 47 04 eb 17 ff 75 08 52 53 ff 15 bc 22 47 00 85 c0 8b cf 0f 95 c2 e8 b8 fe ff ff e8 98 eb ff ff 8b 4f 04 8b 49 04 3b 48 04 75 08 81 3f 34 27 00 00 74 20 e8 80 eb ff ff 8b 4f 04 8b 49 04 3b 48 04 0f 85 b9 00 00 00 81 3f 33 27 00 00 0f 85 ad 00 00 00 83 fb ff 75 0c e8 5b eb ff ff 89 37 e9 99 00 00 00 33 c0 89 9d f8 fd ff ff 40 89 9d fc fe ff ff 89 85 f4 fd ff ff 89 85 f8 fe ff ff 8d 85 f8 fe ff ff 6a 00 50 8d 85 f4 fd ff ff 50 6a 00 8d 43 01 50 ff 15 d8 22 47 00 8b f0 8b cf 85 f6 0f 98 c2 e8 2a fe ff ff 85 f6 78 53 83 a5 f0 fd ff ff 00 8d 85 ec fd ff ff 50 8d 85 f0 fd ff ff c7 85 ec fd ff ff 04 00 00 00 50 68 07 10 00 00 68 ff ff 00 00 53 ff 15 b0 22 47 00 8b f0 8b cf 85 f6 0f 95 c2 e8 e8 fd ff } + $s1 = { 8d 04 2a 8b f1 3b c8 0f 42 f0 33 c9 8b c6 83 c0 01 0f 92 c1 f7 d9 0b c8 e8 42 00 00 00 53 68 18 2c 41 00 50 89 44 24 1c 89 5f 10 89 77 14 e8 aa 20 00 00 8b 74 24 1c 83 c4 0c c6 04 1e 00 83 fd 10 72 0a 8b 0f 8d 55 01 e8 50 00 00 00 5d 89 37 8b c7 5f 5e 5b 59 } + $s2 = { 68 cc 00 00 00 b8 [3] 00 e8 [2] 00 00 8b f1 89 75 8c 83 4d d4 ff 33 c0 83 4d d8 ff 6a 44 5f 57 50 89 45 dc 89 45 e0 8d 45 90 50 e8 [3] 00 8d 46 1c 89 7d 90 83 c4 0c 83 78 14 08 72 02 8b 00 89 45 98 8d 7d e4 33 c0 83 c6 04 ab 8b ce 83 7e 14 08 ab ab 72 02 8b 0e 8b 46 10 8d 04 41 8b ce 72 02 8b 0e ff 75 8c 33 d2 50 51 8d 4d e4 89 55 e4 89 55 e8 89 55 ec e8 [2] fd ff 33 d2 89 55 fc 8b 45 e8 89 55 88 39 45 ec 74 0d 33 c9 66 89 08 83 c0 02 89 45 e8 eb 0f 8d 4d 88 51 50 8d 4d e4 e8 3c 02 00 00 33 d2 8b 7d 8c 8d 4d d4 51 8d 4d 90 51 8b 47 34 52 52 52 52 52 52 ff 75 e4 52 ff 70 04 ff 15 08 [2] 00 85 c0 74 28 ff 75 d8 8d 4f 3c e8 [2] ff ff ff 75 d4 8d } + $s3 = { 8b ec 83 e4 f8 83 ec 7c a1 14 50 41 00 33 c4 89 44 24 78 8b 45 0c 8b 4d 08 89 0c 24 53 56 57 83 e8 01 0f 84 05 01 00 00 83 e8 01 0f 84 23 01 00 00 83 e8 0d 74 15 ff 75 14 ff 75 10 ff 75 0c 51 ff 15 2c e1 40 00 e9 0b 01 00 00 8d 44 24 40 c6 05 f4 63 41 00 01 50 51 ff 15 30 e1 40 00 8b d8 6a 00 89 5c 24 18 ff 15 10 e0 40 00 8b f0 8d 44 24 48 56 50 53 ff 15 28 e1 40 00 56 ff 15 0c e0 40 00 83 3d f8 63 41 00 00 0f 84 8d 00 00 00 53 ff 15 04 e0 40 00 ff 35 f8 63 41 00 89 44 24 14 50 ff 15 00 e0 40 00 8b d8 8d 44 24 18 50 6a 18 ff 35 f8 63 41 00 ff 15 14 e0 40 00 8b 7c 24 20 8d 44 24 30 8b 74 24 1c 50 ff 74 24 10 ff 15 44 e1 40 00 8b 44 24 38 2b c6 8b 74 24 10 68 20 00 cc 00 99 2b c2 6a 00 8b c8 8b 44 24 44 6a 00 56 ff 74 24 30 2b c7 d1 f9 ff 74 24 30 99 2b c2 d1 f8 50 51 ff 74 24 34 ff 15 18 e0 40 00 53 56 ff 15 00 e0 40 00 56 ff 15 08 e0 40 00 8d 44 24 40 } + $s4 = { 38 1b 38 26 38 2e 38 39 38 3f 38 4a 38 50 38 5e 38 67 38 6c 38 79 38 7e 38 ec 38 } + $s5 = { 55 8b ec 51 a1 60 57 41 00 83 f8 fe 75 0a e8 8e 0d 00 00 a1 60 57 41 00 83 f8 ff 75 07 b8 ff ff 00 00 eb 1b 6a 00 8d 4d fc 51 6a 01 8d 4d 08 51 50 ff 15 50 e0 40 00 85 c0 74 e2 66 8b 45 08 8b } + $s6 = { 69 63 61 63 6c 73 2e 65 78 65 20 22 43 3a 5c 50 72 6f 67 72 61 6d 44 61 74 61 5c 4d 69 63 72 6f 73 6f 66 74 5c 57 69 6e 64 6f 77 73 5c 53 79 73 74 65 6d 44 61 74 61 5c 53 2d 31 2d 35 2d 31 38 5c 52 65 61 64 4f 6e 6c 79 22 20 2f 72 65 73 65 74 20 2f 54 } + $s7 = { 77 6d 69 63 20 63 6f 6d 70 75 74 65 72 73 79 73 74 65 6d 20 77 68 65 72 65 20 6e 61 6d 65 3d 22 25 63 6f 6d 70 75 74 65 72 6e 61 6d 65 25 22 20 63 61 6c 6c 20 75 6e 6a 6f 69 6e 64 6f 6d 61 69 6e 6f 72 77 6f 72 6b 67 72 6f 75 70 } + $s8 = { 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 } + $s9 = { 8b 55 ?? 8d 4d ?? e8 ?? ?? fe ff c6 45 fc 08 ff 15 ?? ?? 47 00 8b d0 8d 4d ?? e8 ?? ?? fe ff c6 45 fc 09 8d 45 ?? 50 8d 45 ?? 50 8d 4d ?? e8 ?? ?? ?? ff 83 ec 0c 8b cc 89 65 ?? 51 ff 70 04 ff 30 e8 ?? ?? ?? ff c6 45 fc 0a 83 ec 18 8b cc 89 65 ?? 68 ?? ?? 48 00 e8 ?? ?? ?? ff c6 45 fc 0b c6 45 fc 09 8d } condition: - uint16( 0 ) == 0x5a4d and filesize > 80KB and 4 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 25KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Heinote_June_2020_1 : FILE +rule ARKBIRD_SOLG_Mal_Boxcaon_Jul_2021_1 : FILE { meta: - description = "Detect Hienote malware" + description = "Detect the BoxCaon malware" author = "Arkbird_SOLG" - id = "5c0e604a-83d4-5c6f-83fa-0df878da80d8" - date = "2020-06-26" - modified = "2023-11-22" - reference = "https://twitter.com/JAMESWT_MHT/status/1276471822217891840" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-26/Heinote_June_2020-1.yar#L1-L29" + id = "5f456b73-02f9-5dd7-973e-bde20dcddd27" + date = "2021-07-01" + modified = "2021-07-02" + reference = "https://research.checkpoint.com/2021/indigozebra-apt-continues-to-attack-central-asia-with-evolving-tools/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-02/IndigoZebra/Mal_BoxCaon_Jul_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "679f1113c9c770910d18da395b13aaef009ecdde91a0c11f931d0d7e63ed122a" + logic_hash = "c7dfce8d7a451817a80897d5cb02cec5aba52f86ece0286353865b7d391e2ffc" score = 75 - quality = 61 + quality = 46 tags = "FILE" - hash1 = "e0a34b9c420ddd930b3f89c13c3f564907dd948e88f668a0fe55ce506220bd73" - - strings: - $s1 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 4c 4f 43 4b 5d 5b 53 45 54 5d 2d 2d 2d 2d } - $s2 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 4c 4f 43 4b 5d 5b 47 45 54 5d 2d 2d 2d 2d } - $s3 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 4c 4f 43 4b 5d 5b 47 45 54 5d 5b 53 48 48 65 6c 70 65 72 5d 20 47 65 74 4d 61 69 6e 50 61 67 65 20 6c 70 73 7a 75 72 6c 20 3d 20 25 73 } - $s4 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 4c 4f 43 4b 5d 5b 53 45 54 5d 5b 53 48 48 65 6c 70 65 72 5d 20 73 74 61 74 75 73 20 3d 20 25 64 2f 25 64 20 67 65 74 20 3d 20 25 73 20 73 65 74 20 3d 20 25 73 } - $s5 = { 44 65 62 75 67 49 6e 66 6f } - $s6 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 46 41 56 5d 5b 53 45 54 5d 2d 2d 2d 2d } - $s7 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 46 41 56 5d 5b 53 45 54 5d 5b 53 48 48 65 6c 70 65 72 5d 20 66 61 76 20 72 65 74 20 3d 20 25 64 0a } - $s8 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 46 41 56 5d 5b 53 45 54 5d 5b 53 48 48 65 6c 70 65 72 5d 20 69 20 3d 20 25 64 20 6c 70 73 7a 4d 61 67 69 63 20 3d 20 25 73 0a } - $s9 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 53 45 54 43 4f 4f 4b 49 45 48 41 4f 31 32 33 5d 20 6f 6b 20 6f 6b 0a } - $s10 = { 75 73 65 72 6e 61 6d 65 3d 22 25 73 22 2c 20 72 65 61 6c 6d 3d 22 25 73 22 2c 20 6e 6f 6e 63 65 3d 22 25 73 22 2c 20 75 72 69 3d 22 25 73 22 2c 20 63 6e 6f 6e 63 65 3d 22 25 73 22 2c 20 6e 63 3d 25 30 38 78 2c 20 71 6f 70 3d 25 73 2c 20 72 65 73 70 6f 6e 73 65 3d 22 25 73 22 } - $s11 = "System\\CurrentControlSet\\Control\\Keyboard Layouts\\%.8x" fullword ascii - $s12 = { 25 73 20 63 6f 6f 6b 69 65 20 25 73 3d 22 25 73 22 20 66 6f 72 20 64 6f 6d 61 69 6e 20 25 73 2c 20 70 61 74 68 20 25 73 2c 20 65 78 70 69 72 65 20 25 49 36 34 64 0a } - $s13 = "User-Agent: %s" fullword ascii - $s14 = "Send failure: %s" fullword ascii - $s15 = "ftp://%s:%s@%s" fullword ascii - $s16 = "Host: %s%s%s" fullword ascii - $s17 = "Referer: %s" fullword ascii + hash1 = "8be3b10406f690ae5cf46c1dba18cb9a1c75bf646defcc9cab81d40fe0e0cc1b" + hash2 = "d0b88ab321a05fc94505620c9d02baec4cb1de7bb3b0067de4f8c0d3ba8548b2" + tlp = "White" + adversary = "IndigoZebra" + + strings: + $s1 = { 7b 22 70 61 74 68 22 3a 20 22 25 73 22 2c 22 61 75 74 6f 72 65 6e 61 6d 65 22 3a 20 66 61 6c 73 65 7d } + $s2 = { 7b 22 70 61 74 68 22 3a 20 22 25 73 22 2c 22 72 65 63 75 72 73 69 76 65 22 3a 20 66 61 6c 73 65 2c 22 69 6e 63 6c 75 64 65 5f 6d 65 64 69 61 5f 69 6e 66 6f 22 3a 20 66 61 6c 73 65 2c 22 69 6e 63 6c 75 64 65 5f 64 65 6c 65 74 65 64 22 3a 20 66 61 6c 73 65 2c 22 69 6e 63 6c 75 64 65 5f 68 61 73 5f 65 78 70 6c 69 63 69 74 5f 73 68 61 72 65 64 5f 6d 65 6d 62 65 72 73 22 3a 20 66 61 6c 73 65 2c 22 69 6e 63 6c 75 64 65 5f 6d 6f 75 6e 74 65 64 5f 66 6f 6c 64 65 72 73 22 3a 20 74 72 75 65 2c 22 69 6e 63 6c 75 64 65 5f 6e 6f 6e 5f 64 6f 77 6e 6c 6f 61 64 61 62 6c 65 5f 66 69 6c 65 73 22 3a 20 74 72 75 65 7d } + $s3 = "api.dropboxapi.com" fullword ascii + $s4 = { 22 70 61 74 68 5f 64 69 73 70 6c 61 79 22 3a 20 22 00 00 00 22 00 00 00 22 70 61 74 68 5f 64 69 73 70 6c 61 79 22 20 3a 20 22 00 00 0d 00 0a 00 44 00 72 00 6f 00 70 00 62 00 6f 00 78 00 2d 00 41 00 50 00 49 00 2d 00 41 00 72 00 67 00 3a 00 20 00 7b 00 22 00 70 00 61 00 74 00 68 00 22 00 3a 00 20 00 22 00 00 00 22 00 7d 00 0d 00 0a 00 00 00 00 00 7b 22 65 72 72 6f 72 5f 73 75 6d 6d 61 72 79 22 00 00 00 00 25 00 73 00 5c 00 25 00 73 00 00 00 7b 22 70 61 74 68 22 3a 20 22 25 73 22 } + $s5 = "C:\\Users\\Public\\%d\\" fullword ascii + $s6 = { 22 00 2c 00 22 00 6d 00 6f 00 64 00 65 00 22 00 3a 00 20 00 22 00 6f 00 76 00 65 00 72 00 77 00 72 00 69 00 74 00 65 00 22 00 2c 00 22 00 61 00 75 00 74 00 6f 00 72 00 65 00 6e 00 61 00 6d 00 65 00 22 00 3a 00 20 00 66 00 61 00 6c 00 73 00 65 00 2c 00 22 00 6d 00 75 00 74 00 65 00 22 00 3a 00 20 00 74 00 72 00 75 00 65 00 2c 00 22 00 73 00 74 00 72 00 69 00 63 00 74 00 5f 00 63 00 6f 00 6e 00 66 00 6c 00 69 00 63 00 74 00 22 00 3a 00 20 00 66 00 61 00 6c 00 73 00 65 00 7d 00 0d 00 0a 00 43 00 6f 00 6e 00 74 00 65 00 6e 00 74 00 2d 00 54 00 79 00 70 00 65 00 3a 00 20 00 61 00 70 00 70 00 6c 00 69 00 63 00 61 00 74 00 69 00 6f 00 6e 00 2f 00 6f 00 63 00 74 00 65 00 74 00 2d 00 73 00 74 00 72 00 65 00 61 00 6d } + $s7 = { 25 73 2f [1-4] 2e 74 78 74 } + $s8 = { 25 73 2f [1-4] 2d 25 30 34 64 25 30 32 64 25 30 32 64 25 30 32 64 25 30 32 64 25 30 32 64 2e 74 78 74 } condition: - uint16( 0 ) == 0x4D5A and filesize < 450KB and 14 of them + uint16( 0 ) == 0x5a4d and filesize > 30KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_Haron_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_Mal_Xcaon_Jul_2021_1 : FILE { meta: - description = "Detect Haron locker" + description = "Detect the xCaon malware" author = "Arkbird_SOLG" - id = "5900ad0e-66ca-5127-b8c2-cc23ace8929f" - date = "2021-08-09" - modified = "2021-08-09" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-09/RAN_Haron_Aug_2021_1.yara#L1-L22" + id = "bcd5a52d-9547-5709-95f4-9d1f956f623c" + date = "2021-07-01" + modified = "2021-07-02" + reference = "https://research.checkpoint.com/2021/indigozebra-apt-continues-to-attack-central-asia-with-evolving-tools/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-02/IndigoZebra/Mal_xCaon_Jul_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "5001041d9bb8acc0fa5e0e3b4cfacc5a891bed6885101ae3513b5524c91c572d" + logic_hash = "9c3e3d0035596323a505404ecc067bd2b87a4b0ac7499f1c87aac015f59eb65a" score = 75 quality = 75 tags = "FILE" - hash1 = "66ed5384220ff3091903e14a54849f824fdd13ac70dc4e0127eb59c1de801fc2" - hash2 = "6e6b78a1df17d6718daa857827a2a364b7627d9bfd6672406ad72b276014209c" - tlp = "white" - adversary = "Haron" + hash1 = "8be3b10406f690ae5cf46c1dba18cb9a1c75bf646defcc9cab81d40fe0e0cc1b" + hash2 = "e9013f35ce11fc4c5eb2c21827bdc459202d362365d6ea5b724dee4fe0088bd1" + hash3 = "489fca69a622195328302e64e29b6183feac90826dce198432d603202ca4d216" + tlp = "White" + adversary = "IndigoZebra" strings: - $s1 = { 02 17 8d ?? 00 00 01 [2] 16 20 [2] 00 00 20 00 ?? 00 00 [1-5] 73 [2] 01 00 0a a2 ?? 7d ?? 01 00 0a } - $s2 = { 03 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 28 ?? 00 00 06 } - $s3 = { 1f 38 16 02 28 ?? 01 00 0a 16 9a 6f ?? 01 00 0a b8 28 ?? 00 00 06 13 07 7e ?? 01 00 0a 13 0b 11 07 11 0b 11 06 6e 1f 60 6a d7 88 20 00 30 00 00 1f 40 28 ?? 00 00 06 28 ?? 01 00 0a b8 13 08 11 07 02 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 28 ?? 00 00 06 28 ?? 01 00 0a b8 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 28 ?? 00 00 06 84 b8 13 09 11 07 02 7e } - $s4 = { 1f 18 02 28 ?? 01 00 0a 16 9a 6f ?? 01 00 0a b8 28 ?? 00 00 06 0a 7e ?? 01 00 0a 0b 06 07 28 ?? 01 00 0a 0c 08 2c 04 07 0d 2b 6f 12 04 fe 15 ?? 00 00 02 12 04 11 04 28 ?? 00 00 2b b8 7d ?? 00 00 04 06 12 04 28 ?? 00 00 06 0c 08 2c 4a 12 04 7c ?? 00 00 04 28 ?? 01 00 0a 20 ff ff ff 7f 6a fe 02 16 fe 01 13 05 11 05 2c 17 03 12 04 7b ?? 00 00 04 17 28 ?? 01 00 0a 16 fe 01 13 06 11 06 2d 0c 06 12 04 28 ?? 00 00 06 2d c2 2b 0a 12 04 7b ?? 00 00 04 0d 09 2a 07 0d 09 2a } - $s5 = { 28 0e 00 00 0a 0b 16 0c 38 84 01 00 00 07 08 9a 0a 06 6f ?? 01 00 0a 20 00 00 80 0c 6a 3e 66 01 00 00 06 6f 0d 00 00 0a 28 0c 00 00 0a 6f 0d 00 00 0a 28 21 00 00 0a 39 4c 01 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a 2d 01 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a 0e 01 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a ef 00 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a d0 00 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a b1 00 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a 92 00 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 2d 76 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 2d 5a 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 2d 3e 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 2d 22 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 2d 06 06 6f 26 00 00 0a de 03 26 de 00 08 17 58 0c 08 07 8e 69 3f 73 fe ff ff 20 c4 09 00 00 28 18 00 00 0a dd 57 fe ff ff 26 dd 51 fe ff ff } - $s6 = { 7e ?? 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 28 09 00 00 06 6f [2] 00 0a 0a 06 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 28 09 00 00 06 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f [2] 00 0a 06 6f ?? 00 00 0a de 03 26 de 00 2a } - $s7 = { 28 ?? 00 00 06 0a 02 06 28 ?? 00 00 06 0b 07 6f [2] 00 0a 16 16 17 20 ff 0f 1f 00 17 14 73 [2] 00 0a 16 14 73 [2] 00 0a 6f [2] 00 0a 02 06 07 28 ?? 00 00 06 de 03 26 de 00 2a 00 00 00 } + $s1 = { a1 7c 10 41 00 33 c5 89 45 fc 8b 45 08 56 57 6a 49 89 85 f8 80 ff ff 58 6a 50 66 89 45 c8 58 6a 48 66 89 45 ca 58 6a 4c 66 89 45 cc 58 6a 50 66 89 45 ce 58 6a 41 66 89 45 d0 58 6a 50 66 89 45 d2 58 6a 49 66 89 45 d4 58 6a 2e 66 89 45 d6 58 6a 44 66 89 45 d8 58 66 89 45 da 6a 4c 58 66 89 45 dc 66 89 45 de 33 c0 66 89 45 e0 8d 45 c8 50 c7 45 e4 47 65 74 41 c7 45 e8 64 61 70 74 c7 45 ec 65 72 73 49 c7 45 f0 6e 66 6f 00 ff 15 50 d0 40 00 8d 4d e4 51 50 89 85 f4 80 ff ff ff 15 54 d0 40 00 8d 8d f0 80 ff ff 51 8d 8d fc 80 ff ff 51 c7 85 f0 80 ff ff 90 7e 00 00 ff d0 8b c8 33 c0 c6 45 f4 00 8d 7d f5 ab 66 ab aa 85 c9 0f 85 1d 01 00 00 53 6a 25 5e 6a 30 5a 6a 32 59 8b c6 66 89 45 8c 8b c2 66 89 45 8e 6a 58 8b c1 66 89 45 90 58 8b f8 6a 2d 66 89 7d 92 5f 8b df 66 89 5d 94 8b de 66 89 5d 96 8b da 66 89 5d 98 8b d9 66 89 5d 9a 8b d8 66 89 5d 9c 8b df 66 89 5d 9e 8b de 66 89 5d a0 8b da 66 89 5d a2 8b d9 66 89 5d a4 8b d8 66 89 5d a6 8b df 66 89 5d a8 8b de 66 89 5d aa 8b da 66 89 5d ac 8b d9 66 89 5d ae 8b d8 66 89 5d b0 8b df 66 89 5d b2 8b de 66 89 5d b4 8b da 66 89 5d b6 8b d9 66 89 45 c4 66 89 5d b8 8b d8 33 c0 66 89 45 c6 6a 06 8d 85 90 82 ff ff 50 8d 45 f4 50 66 89 5d ba 66 89 7d bc 66 89 75 be 66 89 55 c0 66 89 4d c2 e8 ?? 17 00 00 0f b6 45 f9 50 0f b6 45 f8 50 0f b6 45 f7 50 0f b6 45 f6 50 0f b6 45 f5 50 0f b6 45 f4 50 8d 45 8c 50 ff b5 f8 80 ff ff ff 15 44 d1 40 00 83 c4 2c 33 f6 46 5b ff b5 f4 80 ff ff ff 15 4c d0 40 00 8b } + $s2 = { 6a 5b 58 6a 55 66 89 45 c4 58 6a 70 66 89 45 c6 58 6a 6c 66 89 45 c8 58 6a 6f 66 89 45 ca 58 6a 61 66 89 45 cc 58 6a 64 66 89 45 ce 58 6a 5d 66 89 45 d0 58 6a 0d 66 89 45 d2 58 6a 0a 66 89 45 d4 58 6a 25 66 89 45 d6 33 c0 66 89 45 d8 58 6a 74 66 89 45 ac 8b c6 66 89 45 ae 58 6a 6d 66 89 45 b0 58 6a 70 66 89 45 b2 58 6a 25 66 89 45 b4 58 6a 64 66 89 45 b6 58 6a 2e 66 89 45 b8 58 6a 6c 66 89 45 ba 58 6a 6f 66 89 45 bc 58 6a 67 66 89 45 be 58 6a 46 66 89 45 c0 33 c0 66 89 45 c2 58 6a 69 66 89 45 dc 58 6a 6c 66 89 45 de 58 6a 65 66 89 45 e0 58 6a 3a 66 89 45 e2 58 66 89 45 e4 6a 25 58 66 89 45 e6 6a 0d 58 66 89 45 ea 6a 0a 58 66 89 45 ec 33 c0 66 89 45 ee 8d 45 c4 50 66 89 75 e8 e8 ?? 11 00 00 59 8d 4d c4 8d b5 50 f3 ff ff e8 [2] ff ff 89 bd 4c f2 ff ff c7 85 48 f3 ff ff 0f 00 00 00 89 bd 44 f3 ff ff c6 85 34 f3 ff ff 00 8d 85 34 f3 ff ff 50 83 ec 1c c6 45 fc 03 8d 85 fc f2 ff ff 8b f4 89 a5 50 f2 ff ff 50 e8 [2] ff ff e8 [2] ff ff 8b 9d 34 f3 ff ff 83 c4 20 83 bd 48 f3 ff ff 10 73 06 8d 9d 34 f3 ff ff 8d 85 4c f2 ff ff 50 } + $s3 = { 83 c4 10 8d 85 6c fb ff ff 50 68 04 01 00 00 ff 15 2c d0 40 00 33 c0 56 66 89 85 74 fd ff ff 8d 85 76 fd ff ff 53 50 e8 ?? 10 00 00 83 c4 0c ff 15 30 d0 40 00 8b 35 44 d1 40 00 50 8d 85 6c fb ff ff 50 8d 45 ac 50 8d 85 74 fd ff ff 50 ff d6 83 c4 10 53 68 80 00 00 00 6a 02 53 53 68 00 00 00 40 8d 85 74 fd ff ff 50 ff 15 24 d0 40 00 8b f8 83 ff ff 74 79 53 8d 85 50 f2 ff ff 50 ff b5 4c f2 ff ff 89 9d 50 f2 ff ff ff b5 48 f2 ff ff 57 ff 15 14 d0 40 00 57 ff 15 34 d0 40 00 33 c0 68 fe 07 00 00 66 89 85 6c f3 ff ff 8d 85 6e f3 ff ff 53 50 e8 ?? 10 00 00 8d 85 74 fd ff ff 50 8d 45 dc 50 8d 85 6c f3 ff ff 50 ff d6 8d 85 6c f3 ff ff 50 8d 85 18 f3 ff ff 50 8d 8d 50 f3 ff ff e8 [2] ff ff 83 } + $s4 = { 8b 45 08 33 ff 89 85 60 f1 ff ff 89 bd 5c f1 ff ff 33 c0 be 06 02 00 00 89 7d fc 56 66 89 85 88 fb ff ff 8d 85 8a fb ff ff 57 50 e8 [2] 00 00 33 c0 56 66 89 85 80 f9 ff ff 8d 85 82 f9 ff ff 57 50 e8 [2] 00 00 83 c4 18 6a 43 58 6a 6f 66 89 45 e0 58 6a 6d 66 89 45 e2 58 6a 53 66 89 45 e4 58 6a 70 66 89 45 e6 58 6a 65 66 89 45 e8 58 6a 63 66 89 45 ea 58 66 89 45 ec 33 c0 66 89 45 ee bb 04 01 00 00 53 8d 85 88 fb ff ff 50 8d 45 e0 50 ff 15 00 d0 40 00 8d 85 80 f9 ff ff 50 53 ff 15 2c d0 40 00 6a 25 58 6a 73 5b 6a 63 66 89 45 c0 8b c3 66 89 45 c2 58 6a 63 66 89 45 c4 8b c3 66 89 45 c6 58 6a 6f 66 89 45 c8 58 6a 64 66 89 45 ca 58 6a 65 66 89 45 cc 58 66 89 45 ce 6a 25 58 6a 64 66 89 45 d0 58 6a 2e 66 89 45 d2 58 6a 6c 66 89 45 d4 58 6a 6f 66 89 45 d6 58 6a 67 66 89 45 d8 58 66 89 45 da 33 c0 68 fe 07 00 00 66 89 45 dc 66 89 85 80 f1 ff ff 8d 85 82 f1 ff ff 57 50 e8 [2] 00 00 33 c0 56 66 89 85 90 fd ff ff 8d 85 92 fd ff ff 57 50 e8 [2] 00 00 83 c4 18 6a 25 58 6a 20 66 89 45 98 8b c3 66 89 45 9a 58 6a 2f 8b c8 66 89 4d 9c 59 6a 41 66 89 4d 9e 59 6a 2f 66 89 4d a0 8b c8 66 89 4d a2 59 6a 43 66 89 4d a4 59 66 89 4d a6 6a 22 8b c8 66 89 4d a8 59 6a 25 66 89 4d aa 59 66 89 4d ac 6a 22 8b cb 66 89 4d ae 59 66 89 4d b0 8b c8 6a 3e 66 89 4d b2 59 66 89 45 b6 6a 25 58 66 89 45 b8 33 c0 66 89 4d b4 66 89 5d ba 66 89 45 bc ff 15 30 d0 40 00 8b 35 44 d1 40 00 50 8d 85 80 f9 ff ff 50 8d 45 c0 50 8d 85 90 fd ff ff 50 ff d6 8b 45 0c 83 c4 10 83 7d 20 08 73 03 8d 45 0c 8d 8d 90 fd ff ff 51 50 8d 85 88 fb ff ff 50 8d 45 98 50 8d 85 80 f1 ff ff 50 ff d6 6a 44 5e 56 8d 85 04 f1 ff ff 57 50 e8 [2] 00 00 6a 10 8d 85 48 f1 ff ff 57 50 89 b5 04 f1 ff ff e8 [2] 00 00 83 c4 2c 8d 85 04 f1 ff ff 50 ff 15 28 d0 40 00 33 c0 66 89 85 34 f1 ff ff 8d 85 48 f1 ff ff 50 8d 85 04 f1 ff ff 50 57 57 6a 10 57 57 57 8d 85 80 f1 ff ff 33 db 50 43 57 89 9d 30 f1 ff ff ff 15 08 d0 40 00 68 3f 77 1b 00 ff b5 48 f1 ff ff 8b f0 ff 15 0c d0 40 00 3b f7 0f 84 1c 01 00 00 ff b5 4c f1 ff ff 8b 35 34 d0 40 00 ff d6 ff b5 48 f1 ff ff ff d6 33 c0 c7 85 78 f1 ff ff 07 00 00 00 89 bd 74 f1 ff ff 66 89 85 64 f1 ff ff 57 57 6a 03 57 57 68 00 00 00 80 8d 85 90 fd ff ff 50 88 5d fc ff 15 24 d0 40 00 89 85 5c f1 ff ff 83 f8 ff 0f 84 96 00 00 00 57 50 ff 15 04 d0 40 00 89 85 58 f1 ff ff 83 f8 ff 75 2b ff b5 5c f1 ff ff ff d6 8b 85 60 f1 ff ff 68 64 f1 40 00 e8 f1 00 00 00 53 33 ff 8d b5 64 f1 ff ff e8 64 03 00 00 e9 95 00 00 00 83 c0 02 50 e8 [2] 00 00 8b d8 8b 85 58 f1 ff ff 83 c0 02 50 57 53 e8 [2] 00 00 83 c4 10 57 8d 85 58 f1 ff ff 50 ff b5 58 f1 ff ff 53 ff b5 5c f1 ff ff ff 15 20 d0 40 00 ff b5 5c f1 ff ff ff d6 8d 85 64 f1 ff ff 50 53 e8 d9 11 00 00 53 e8 [2] 00 00 83 c4 0c 8d 85 90 fd ff ff 50 ff 15 38 d0 40 00 8b b5 60 f1 ff ff 8d 9d 64 f1 ff ff e8 96 00 00 00 6a 01 33 ff 8b } + $s5 = { be 06 02 00 00 89 ?? fc 56 66 89 85 ?? fb ff ff 8d 85 ?? fb ff ff ?? 50 e8 [2] 00 00 33 c0 56 66 89 85 ?? f9 ff ff 8d 85 ?? f9 ff ff ?? 50 e8 [2] 00 00 83 c4 18 6a 43 58 6a 6f 66 89 45 e0 58 6a 6d 66 89 45 e2 58 6a 53 66 89 45 e4 58 6a 70 66 89 45 e6 58 6a 65 66 89 45 e8 58 6a 63 66 89 45 ea 58 66 89 45 ec 33 c0 66 89 45 ee ?? 04 01 00 00 ?? 8d 85 ?? fb ff ff 50 8d 45 e0 50 ff 15 00 [2] 00 8d 85 ?? f9 ff ff 50 ?? ff 15 [3] 00 } + $s6 = { 8b 45 08 [5] ff [5] 6a 07 89 85 10 ff ff ff ?? 33 ?? 33 c0 89 ?? 14 89 ?? 10 89 ?? 18 ff ff ff 66 89 ?? 8d ?? 1c 89 ?? fc 89 ?? 14 89 ?? 10 66 89 ?? 8d ?? 38 89 ?? 14 89 ?? 10 89 ?? 0c ff ff ff 66 89 ?? 89 ?? 6c 89 ?? 68 66 89 ?? 58 89 ?? 88 00 00 00 89 ?? 84 00 00 00 66 89 ?? 74 89 ?? b8 00 00 00 89 ?? b4 00 00 00 66 89 ?? a4 00 00 00 6a 68 } condition: - uint16( 0 ) == 0x5A4D and filesize > 25KB and 6 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 30KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_APT_Babyelephant_Installer_Feb_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Polazert_Apr_2021_1 : FILE { meta: - description = "Detect Installer from BabyElephant APT" + description = "Detect Polazert stealer" author = "Arkbird_SOLG" - id = "c89a127d-af49-597e-927d-c9a10c90fabe" - date = "2021-02-23" - modified = "2021-02-23" - reference = "https://twitter.com/h2jazi/status/1363683531067715584" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-23/BabyElephant/APT_BabyElephant_Installer_Feb_2021_1.yar#L1-L21" + id = "c7766749-558f-50b8-9054-01f5c4e1238b" + date = "2021-04-11" + modified = "2021-04-11" + reference = "https://bazaar.abuse.ch/browse/tag/Polazert/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-11/Polazert/MAL_Polazert_Apr_2021_1.yar#L1-L21" license_url = "N/A" - logic_hash = "7c4f2cd7e56426e42141b1f2f3a13e1daa01b1de1fe88f4bd135601234407ec9" - score = 50 - quality = 73 + logic_hash = "29cefeb3816435e70c706ac78395738f075f6c9f81d63e7295b0d8a6f370b51d" + score = 75 + quality = 75 tags = "FILE" - level = "experimental" - hash1 = "d55ff954abb04ec29745f7d80ea7457a862c8025a21e889f1ba44c32ba486a7e" strings: - $s1 = { 65 63 68 6f 20 25 64 20 3e 20 63 3a 5c 77 69 6e 64 6f 77 73 5c 74 65 6d 70 5c } - $s2 = "COMSPEC" fullword ascii - $s3 = { 53 43 48 54 41 53 4b 53 20 2f 43 52 45 41 54 45 20 2f 53 43 20 4d 49 4e 55 54 45 20 2f 4d 4f 20 [1-3] 20 2f 54 4e 20 22 [1-12] 22 20 2f 54 52 20 22 [4-24] 22 20 2f 66 } - $s4 = "%s//%s" fullword ascii - $s5 = { 53 63 68 74 61 73 6b 73 20 2f 64 65 6c 65 74 65 20 2f 54 4e 20 22 [1-12] 22 20 2f 66 } - $s6 = { 83 c4 10 8b d8 e8 13 02 00 00 83 fb ff 74 06 89 38 8b f3 eb 34 83 38 02 74 0f e8 fe 01 00 00 83 38 0d 74 05 83 ce ff eb 20 e8 ef 01 00 00 89 38 56 8d 45 ec b9 c4 3e 42 00 50 51 56 89 4d ec } - $s7 = { 68 00 08 00 00 8d 85 48 f6 ff ff 6a 00 50 e8 00 33 00 00 83 c4 0c 8d 85 48 f6 ff ff 6a 00 68 00 08 00 00 50 53 ff d6 85 c0 0f 8e 1f 03 00 00 0f 1f 40 00 6a 08 68 e0 b3 42 00 8d 8d 28 ec ff ff c7 85 38 ec ff ff 00 00 00 00 c7 85 3c ec ff ff 0f 00 00 00 c6 85 28 ec ff ff 00 e8 a3 09 00 00 8d 95 28 ec ff ff c7 45 fc 00 00 00 00 8d 8d 10 ec ff ff e8 2b 05 00 00 83 } + $seq1 = { 73 ?? 00 00 0a 13 ?? 11 ?? 72 [2] 00 70 6f ?? 00 00 0a 00 11 ?? 72 [2] 00 70 11 ?? 72 [2] 00 70 28 ?? 00 00 0a 6f ?? 00 00 0a 00 11 ?? 17 6f ?? 00 00 0a 00 11 ?? 28 ?? 00 00 0a 26 } + $seq2 = { 1b 8d 0e 00 00 01 13 ?? 11 ?? 16 72 a1 03 00 70 a2 11 ?? 17 08 a2 11 ?? 18 72 53 03 00 70 a2 11 ?? 19 11 ?? a2 11 ?? 1a 72 e7 03 00 70 a2 11 ?? 28 47 00 00 0a 13 0a } + $seq3 = { 02 73 ?? 00 00 0a 28 ?? 00 00 0a 74 2a 00 00 01 [2-4] 72 65 01 00 70 6f ?? 00 00 0a 00 [1-2] 72 65 01 00 70 6f ?? 00 00 0a 00 [1-2] 72 87 01 00 70 6f ?? 00 00 0a 00 03 [1-2] 73 ?? 00 00 0a 13 } + $seq4 = { 1f 0f 8d ?? 00 00 01 13 ?? 11 ?? 16 72 ?? ?? 00 70 a2 11 ?? 17 [1-2] a2 11 ?? 18 72 [2] 00 70 a2 11 ?? 19 28 ?? 00 00 06 a2 11 ?? 1a 72 ?? ?? 00 70 a2 11 ?? 1b 28 ?? 00 00 06 a2 11 ?? 1c 72 ?? ?? 00 70 a2 11 ?? 1d 28 ?? 00 00 06 2d 07 72 ?? ?? 00 70 2b 05 72 ?? ?? 00 70 a2 11 ?? 1e 72 ?? ?? 00 70 a2 11 ?? 1f 09 28 ?? 00 00 06 2d 07 72 ?? ?? 00 70 2b 05 72 ?? ?? 00 70 a2 11 ?? 1f 0a 72 [2] 00 70 a2 11 ?? 1f 0b [1-2] 7b 01 00 00 04 a2 11 ?? 1f 0c 72 [2] 00 70 a2 11 ?? 1f 0d 28 ?? 00 00 06 a2 11 ?? 1f 0e 72 [2] 00 70 a2 11 ?? 28 ?? 00 00 0a 13 } + $seq5 = { 1f ?? 8d ?? 00 00 01 13 ?? 11 ?? 16 72 91 01 00 70 a2 11 ?? 17 1a 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 68 9d 11 ?? 17 1f 77 9d 11 ?? 18 1f 69 9d 11 ?? 19 1f 64 9d 11 ?? 28 ?? 00 00 06 a2 11 ?? 18 72 b7 01 00 70 a2 11 ?? 19 ?? [0-1] a2 11 ?? 1a 72 bf 01 00 70 a2 11 ?? 1b 28 ?? 00 00 06 a2 11 ?? 1c 72 db 01 00 70 a2 11 ?? 1d 28 ?? 00 00 06 a2 11 ?? 1e 72 f7 01 00 70 a2 11 ?? 1f 09 28 ?? 00 00 06 2d 07 72 0d 02 00 70 2b 05 72 15 02 00 70 a2 11 ?? 1f 0a 72 1d 02 00 70 a2 11 ?? 1f 0b 28 ?? 00 00 06 2d 07 72 37 02 00 70 2b 05 72 41 02 00 70 a2 11 ?? 1f 0c 72 4d 02 00 70 a2 11 ?? 1f 0d ?? 7b ?? 00 00 04 a2 11 ?? 1f 0e 72 69 02 00 70 a2 11 ?? 1f 0f 1f 09 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 77 9d 11 ?? 17 1f 6f 9d 11 ?? 18 1f 72 9d 11 ?? 19 1f 6b 9d 11 ?? 1a 1f 67 9d 11 ?? 1b 1f 72 9d 11 ?? 1c 1f 6f 9d 11 ?? 1d 1f 75 9d 11 ?? 1e 1f 70 9d 11 ?? 28 ?? 00 00 06 a2 11 ?? 1f 10 72 b7 01 00 70 a2 11 ?? 1f 11 28 ?? 00 00 06 a2 11 ?? 1f 12 72 71 02 00 70 a2 11 ?? 1f 13 1f 14 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 77 9d 11 ?? 17 1f 69 9d 11 ?? 18 1f 6e 9d 11 ?? 19 1f 33 9d 11 ?? 1a 1f 32 9d 11 ?? 1b 1f 5f 9d 11 ?? 1c 1f 63 9d 11 ?? 1d 1f 6f 9d 11 ?? 1e 1f 6d 9d 11 ?? 1f 09 1f 70 9d 11 ?? 1f 0a 1f 75 9d 11 ?? 1f 0b 1f 74 9d 11 ?? 1f 0c 1f 65 9d 11 ?? 1f 0d 1f 72 9d 11 ?? 1f 0e 1f 73 9d 11 ?? 1f 0f 1f 79 9d 11 ?? 1f 10 1f 73 9d 11 ?? 1f 11 1f 74 9d 11 ?? 1f 12 1f 65 9d 11 ?? 1f 13 1f 6d 9d 11 ?? 28 ?? 00 00 06 1c 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 64 9d 11 ?? 17 1f 6f 9d 11 ?? 18 1f 6d 9d 11 ?? 19 1f 61 9d 11 ?? 1a 1f 69 9d 11 ?? 1b 1f 6e 9d 11 ?? 28 ?? 00 00 06 28 ?? 00 00 06 a2 11 ?? 1f 14 72 69 02 00 70 a2 11 ?? 1f 15 19 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 64 9d 11 ?? 17 1f 6e 9d 11 ?? 18 1f 73 9d 11 ?? 28 ?? 00 00 06 a2 11 ?? 1f 16 72 79 02 00 70 a2 11 ?? 1f 17 1f 14 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 77 9d 11 ?? 17 1f 69 9d 11 ?? 18 1f 6e 9d 11 ?? 19 1f 33 9d 11 ?? 1a 1f 32 9d 11 ?? 1b 1f 5f 9d 11 ?? 1c 1f 63 9d 11 ?? 1d 1f 6f 9d 11 ?? 1e 1f 6d 9d 11 ?? 1f 09 1f 70 9d 11 ?? 1f 0a 1f 75 9d 11 ?? 1f 0b 1f 74 9d 11 ?? 1f 0c 1f 65 9d 11 ?? 1f 0d 1f 72 9d 11 ?? 1f 0e 1f 73 9d 11 ?? 1f 0f 1f 79 9d 11 ?? 1f 10 1f 73 9d 11 ?? 1f 11 1f 74 9d 11 ?? 1f 12 1f 65 9d 11 ?? 1f 13 1f 6d 9d 11 ?? 28 ?? 00 00 06 1f 0c 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 70 9d 11 ?? 17 1f 61 9d 11 ?? 18 1f 72 9d 11 ?? 19 1f 74 9d 11 ?? 1a 1f 6f 9d 11 ?? 1b 1f 66 9d 11 ?? 1c 1f 64 9d 11 ?? 1d 1f 6f 9d 11 ?? 1e 1f 6d 9d 11 ?? 1f 09 1f 61 9d 11 ?? 1f 0a 1f 69 9d 11 ?? 1f 0b 1f 6e 9d 11 ?? 28 ?? 00 00 06 28 ?? 00 00 06 6f ?? 00 00 0a 72 7f 02 00 70 28 ?? 00 00 0a 2d 07 72 8b 02 00 70 2b 05 72 8f 02 00 70 a2 11 ?? 1f 18 } + $seq6 = { 13 30 02 00 2d 00 00 00 ?? 00 00 11 00 72 ?? ?? 00 70 28 ?? 00 00 0a 28 ?? 00 00 0a 73 ?? 00 00 0a 0a 06 72 ?? ?? 00 70 6f ?? 00 00 0a 0b 07 6f ?? 00 00 0a } + $seq7 = { 8d ?? 00 00 01 13 ?? 11 ?? 16 72 [2] 00 70 a2 11 ?? 17 [1-2] a2 11 ?? 18 72 [2] 00 70 a2 11 ?? 19 [2] a2 11 ?? 1a 72 [2] 00 70 a2 11 } + $seq8 = { 12 ?? 28 ?? 00 00 06 0f 00 28 ?? 00 00 06 d0 ?? 00 00 1b 28 ?? 00 00 0a 28 ?? 00 00 0a a5 ?? 00 00 1b [1-2] 2b 00 [1-2] 2a } + $seq9 = { 1f 10 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 47 9d 11 ?? 17 1f 65 9d 11 ?? 18 1f 74 9d 11 ?? 19 1f 54 9d 11 ?? 1a 1f 68 9d 11 ?? 1b 1f 72 9d 11 ?? 1c 1f 65 9d 11 ?? 1d 1f 61 9d 11 ?? 1e 1f 64 9d 11 ?? 1f 09 1f 43 9d 11 ?? 1f 0a 1f 6f 9d 11 ?? 1f 0b 1f 6e 9d 11 ?? 1f 0c 1f 74 9d 11 ?? 1f 0d 1f 65 9d 11 ?? 1f 0e 1f 78 9d 11 ?? 1f 0f 1f 74 9d 11 ?? 28 97 00 00 06 28 09 00 00 2b 13 } condition: - uint16( 0 ) == 0x5a4d and filesize > 80KB and all of them + uint16( 0 ) == 0x5a4d and filesize > 15KB and 3 of them } -rule ARKBIRD_SOLG_APT_Chisel_Hafnium_Feb_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Chimera_Sept_2020_1 : FILE { meta: - description = "Rule for detecting Chisel kit tool used by Hafnium" + description = "Detect Cobalt Strike agent used by Chimera" author = "Arkbird_SOLG" - id = "cd6be3b4-71fd-5e17-8835-a331a24fc5d6" - date = "2021-02-23" - modified = "2021-04-25" + id = "7a7c3952-fa6e-5643-a40f-d2e466b8c2a2" + date = "2020-10-03" + modified = "2020-10-04" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-23/Hafinum/APT_Chisel_Hafnium_Feb_2021_1.yara#L1-L28" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-03/Chimera/APT_Chimera_Sept_2020_1.yar#L1-L23" license_url = "N/A" - hash = "4afa5fde76f1f3030cf7dbd12e37b717e1f902ac95c8bdf54a2e58a64faade04" - logic_hash = "8e56234ce59197a8df51b21b89d3a901785dbb0211ab576cb3d194de34b611de" + logic_hash = "8fdb34c793534f8632fd2c35b89462d4a736a31f2347e7bab3e8bcebff04c21f" score = 75 - quality = 57 + quality = 75 tags = "FILE" - adversary = "Hafnium" - tlp = "white" + hash1 = "f6d89ff139f4169e8a67332a0fd55b6c9beda0b619b1332ddc07d9a860558bab" strings: - $str1 = { 48 61 6e 64 73 68 61 6b 69 6e 67 20 77 69 74 68 20 25 73 2e 2e 2e } - $str2 = { 4c 65 74 73 45 6e 63 72 79 70 74 20 63 61 63 68 65 20 64 69 72 65 63 74 6f 72 79 20 25 73 } - $str3 = { 65 6e 63 6f 64 65 20 65 72 72 6f 72 3a 20 25 77 } - $str4 = { 28 65 72 72 6f 72 20 25 73 29 } - $str5 = { 45 72 72 6f 72 20 6c 6f 61 64 69 6e 67 20 63 6c 69 65 6e 74 20 63 65 72 74 20 61 6e 64 20 6b 65 79 20 70 61 69 72 3a 20 25 76 } - $str6 = { 4c 69 73 74 65 6e 69 6e 67 20 6f 6e 20 25 73 3a 2f 2f 25 73 3a 25 73 25 73 } - $str7 = { 46 61 69 6c 65 64 20 74 6f 20 64 65 63 6f 64 65 20 50 45 4d 3a 20 25 73} - $str8 = { 43 6c 6f 73 65 64 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 28 25 73 29 } - $str9 = { 70 72 6f 78 79 23 25 73 } - $seq1 = { 48 89 05 5a 96 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 3c 67 10 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 05 fd ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d d7 b4 40 00 48 89 15 d8 b4 40 00 83 3d 41 0d 45 00 00 90 0f 85 b5 0b 00 00 48 89 05 b3 b4 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 50 eb 18 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 96 fc ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d e8 b2 40 00 48 89 15 e9 b2 40 00 83 3d d2 0c 45 00 00 0f 85 36 0b 00 00 48 89 05 c5 b2 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 e3 ea 18 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 28 fc ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d da b2 40 00 48 89 15 db b2 40 00 83 3d 64 0c 45 00 00 0f 1f 40 00 0f 85 b0 0a 00 00 48 89 05 b3 b2 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 ee 65 10 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 b6 fb ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d e8 b2 40 00 48 89 15 e9 b2 40 00 83 3d f2 0b 45 00 00 0f 85 31 0a 00 00 48 89 05 c5 b2 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 04 ea 18 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 48 fb ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 5a b3 40 00 48 89 15 5b b3 40 00 83 3d 84 0b 45 00 00 0f 1f 40 00 0f 85 aa 09 00 00 48 89 05 33 b3 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 0f 65 10 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 d6 fa ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d c8 b0 40 00 48 89 15 c9 b0 40 00 83 3d 12 0b 45 00 00 0f 85 2b 09 00 00 48 89 05 a5 b0 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 25 e9 18 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 68 fa ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 5a b2 40 00 48 89 15 5b b2 40 00 83 3d a4 0a 45 00 00 0f 1f 40 00 0f 85 a8 08 00 00 48 89 05 33 b2 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 b4 e8 18 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 f6 f9 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 08 b1 40 00 48 89 15 09 b1 40 00 83 3d 32 0a 45 00 00 0f 85 29 08 00 00 48 89 05 e5 b0 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 21 64 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 88 f9 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 5a af 40 00 48 89 15 5b af 40 00 83 3d c4 09 45 00 00 0f 1f 40 00 0f 85 a6 07 00 00 48 89 05 33 af 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 b1 63 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 16 f9 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d c8 b0 40 00 48 89 15 c9 b0 40 00 83 3d 52 09 45 00 00 0f 85 27 07 00 00 48 89 05 a5 b0 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 45 63 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 a8 f8 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 9a af 40 00 48 89 15 9b af 40 00 83 3d e4 08 45 00 00 0f 1f 40 00 0f 85 a4 06 00 00 48 89 05 73 af 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 d5 62 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 36 f8 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d c8 b0 40 00 48 89 15 c9 b0 40 00 83 3d 72 08 45 00 00 0f 85 22 06 00 00 48 89 05 a5 b0 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 69 62 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 c8 f7 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d fa ad 40 00 48 89 15 fb ad 40 00 83 3d 04 08 45 00 00 0f 1f 40 00 0f 85 9f 05 00 00 48 89 05 d3 ad 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 f9 61 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 56 f7 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d c8 ae 40 00 48 89 15 c9 ae 40 00 83 3d 92 07 45 00 00 0f 85 1c 05 00 00 48 89 05 a5 ae 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 8d 61 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 e8 f6 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 7a ad 40 00 48 89 15 7b ad 40 00 83 3d 24 07 45 00 00 0f 1f 40 00 0f 85 99 04 00 00 48 89 05 53 ad 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 1d 61 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 76 f6 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d c8 ae 40 00 48 89 15 c9 ae 40 00 83 3d b2 06 45 00 00 0f 85 1a 04 00 00 48 89 05 a5 ae 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 b1 60 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 08 f6 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d ba ab 40 00 48 89 15 bb ab 40 00 83 3d 44 06 45 00 00 0f 1f 40 00 0f 85 97 03 00 00 48 89 05 93 ab 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 41 60 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 96 f5 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 28 ad 40 00 48 89 15 29 ad 40 00 83 3d d2 05 45 00 00 0f 85 18 03 00 00 48 89 05 05 ad 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 d5 5f 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 28 f5 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d fa ab 40 00 48 89 15 fb ab 40 00 83 3d 64 05 45 00 00 0f 1f 40 00 0f 85 95 02 00 00 48 89 05 d3 ab 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 65 5f 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 b6 f4 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 28 ad 40 00 48 89 15 29 ad 40 00 83 3d f2 04 45 00 00 0f 85 16 02 00 00 48 89 05 05 ad 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 f9 5e 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 48 f4 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 5a aa 40 00 48 89 15 5b aa 40 00 83 3d 84 04 45 00 00 0f 1f 40 00 0f 85 90 01 00 00 48 89 05 33 aa 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 89 5e 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 d6 f3 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 28 ab 40 00 48 89 15 29 ab 40 00 83 3d 12 04 45 00 00 0f 85 11 01 00 00 48 89 05 05 ab 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 1d 5e 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 68 f3 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d da a9 40 00 48 89 15 db a9 40 00 83 3d a4 03 45 00 00 0f 1f 40 00 0f 85 89 00 00 00 48 89 05 b3 a9 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 ad 5d 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 f6 f2 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 28 ab 40 00 48 89 15 29 ab 40 00 83 3d 32 03 45 00 00 } - $seq2 = { 48 c7 40 70 00 00 00 00 48 8b 48 08 48 89 0c 24 e8 01 47 ff ff 48 8b 84 24 c0 01 00 00 48 89 04 24 e8 70 e1 00 00 48 8b 84 24 b8 04 00 00 48 8b 48 10 48 89 0c 24 e8 9b 6d ff ff 48 8b 84 24 c0 01 00 00 48 89 04 24 e8 4a e1 00 00 48 8b 84 24 b8 04 00 00 48 8b 48 10 48 89 0c 24 e8 75 6d ff ff 48 8b 44 24 08 48 8b 4c 24 10 48 8b 54 24 18 48 8b 9c 24 80 01 00 00 48 89 1c 24 c6 44 24 08 16 48 89 44 24 10 48 89 4c 24 18 48 89 54 24 20 e8 41 4e fe ff 48 8b 44 24 30 48 8b 4c 24 38 48 83 7c 24 30 00 0f 85 9c 17 00 00 0f 57 c0 0f 11 84 24 18 02 00 00 0f 11 84 24 28 02 00 00 0f 11 84 24 38 02 00 00 48 8b 84 24 b8 04 00 00 48 8b 88 b0 00 00 00 48 8b 11 48 8b 59 08 48 8b 49 10 48 89 94 24 30 02 00 00 48 89 9c 24 38 02 00 00 48 89 8c 24 40 02 00 00 48 8d 8c 24 18 02 00 00 48 89 0c 24 e8 2d a2 ff ff 48 8b 84 24 c0 01 00 00 48 89 04 24 90 e8 7b e0 00 00 48 8d 84 24 18 02 00 00 48 89 04 24 e8 0a a2 ff ff 48 8b 44 24 08 48 8b 4c 24 10 48 8b 54 24 18 48 8b 9c 24 80 01 00 00 48 89 1c 24 c6 44 24 08 16 48 89 44 24 10 48 89 4c 24 18 48 89 54 24 20 e8 76 4d fe ff 48 8b 44 24 30 48 8b 4c 24 38 48 83 7c 24 30 00 66 0f 1f 44 00 00 0f 85 ab 16 00 00 48 8b 84 24 b8 04 00 00 48 8b 48 10 80 79 53 00 0f 85 a9 15 00 00 48 8b 48 18 48 8b 51 20 48 8b 0a 48 8b 9c 24 80 01 00 00 0f b7 73 40 66 89 34 24 ff d1 48 8b 44 24 08 48 89 84 24 f8 00 00 00 48 8b 4c 24 10 48 89 8c 24 38 01 00 00 48 8b 58 20 48 8b b4 24 80 01 00 00 48 8b 7e 48 4c 8b 84 24 b8 04 00 00 4d 8b 88 b0 00 00 00 4d 8b 50 08 4d 8b 58 10 48 89 0c 24 48 89 7c 24 08 4c 89 4c 24 10 4c 89 54 24 18 4c 89 5c 24 20 ff d3 48 8b 44 24 28 48 8b 4c 24 30 48 8b 5c 24 38 48 83 7c 24 30 00 0f 85 c0 14 00 00 48 85 c0 0f 84 93 00 00 00 48 89 84 24 30 01 00 00 48 8b 08 48 8b 50 08 48 8b 58 10 48 85 c9 0f 84 7b 13 00 00 48 8b 84 24 c0 01 00 00 48 89 04 24 48 89 4c 24 08 48 89 54 24 10 48 89 5c 24 18 e8 2c df 00 00 48 8b 84 24 30 01 00 00 48 8b 08 48 8b 50 08 48 8b 58 10 48 85 c9 0f 84 21 12 00 00 48 8b 84 24 80 01 00 00 48 89 04 24 c6 44 24 08 16 48 89 4c 24 10 48 89 54 24 18 48 89 5c 24 20 e8 2b 4c fe ff 48 8b 44 24 30 48 8b 4c 24 38 48 83 7c 24 30 00 0f 85 c6 11 00 00 48 8b 84 24 80 01 00 00 48 8b 48 48 48 83 b9 90 00 00 00 01 90 0f 8d 0b 10 00 00 31 c9 48 89 8c 24 78 01 00 00 48 8d 05 e9 5c 24 00 48 89 04 24 48 c7 44 24 08 04 00 00 00 48 c7 44 24 10 04 00 00 00 e8 4e cd e2 ff 48 8b 44 24 18 c6 00 0e 48 8b 8c 24 c0 01 00 00 48 89 0c 24 48 89 44 24 08 48 c7 44 24 10 04 00 00 00 48 c7 44 24 18 04 00 00 00 0f 1f 00 e8 5b de 00 00 48 8d 05 94 5c 24 00 48 89 04 24 48 c7 44 24 08 04 00 00 00 48 c7 44 24 10 04 00 00 00 e8 f9 cc e2 ff 48 8b 44 24 18 c6 00 0e 48 8b 8c 24 80 01 00 00 48 89 0c 24 c6 44 24 08 16 48 89 44 24 10 48 c7 44 24 18 04 00 00 00 48 c7 44 24 20 04 00 00 00 e8 44 4b fe ff 48 8b 44 24 30 48 8b 4c 24 38 48 83 7c 24 30 00 0f 85 1f 0f 00 00 48 8b 84 24 80 01 00 00 48 89 04 24 66 90 e8 bb 43 fe ff 48 8b 44 24 10 48 8b 4c 24 18 48 83 7c 24 10 00 0f 85 d6 0e 00 00 48 8b 84 24 80 01 00 00 48 89 04 24 e8 34 4c fe ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 10 48 8b 5c 24 10 48 8b 74 24 08 48 8b 7c 24 08 48 83 7c 24 18 00 0f 85 7b 0e 00 00 48 8b 84 24 80 01 00 00 48 8b 48 48 48 83 b9 90 00 00 00 01 0f 8c 55 0e 00 00 48 8d 0d e9 3f 26 00 66 0f 1f 84 00 00 00 00 00 48 39 cf 0f 85 30 0e 00 00 48 89 94 24 b8 01 00 00 0f 85 4f 0d 00 00 48 89 14 24 0f 1f 44 00 00 e8 db 9e ff ff 48 8b 84 24 c0 01 00 00 48 89 04 24 e8 2a dd 00 00 48 c7 84 24 80 03 00 00 00 00 00 00 48 8d bc 24 88 03 00 00 0f 57 c0 48 8d 7f f0 66 0f 1f 84 00 00 00 00 00 66 0f 1f 44 00 00 48 89 6c 24 f0 48 8d 6c 24 f0 e8 de c6 e4 ff 48 8b 6d 00 48 8b 84 24 b8 01 00 00 48 8b 48 18 48 8b 50 20 48 8b 58 28 48 89 8c 24 80 03 00 00 48 89 94 24 88 03 00 00 48 89 9c 24 90 03 00 00 48 8b 8c 24 80 01 00 00 48 89 0c 24 48 8b 94 24 80 03 00 00 48 89 54 24 08 48 8d 7c 24 10 48 8d b4 24 88 03 00 00 48 89 6c 24 f0 48 8d 6c 24 f0 e8 ca c9 e4 ff 48 8b 6d 00 e8 43 27 00 00 48 8b 84 24 80 00 00 00 48 8b 8c 24 88 00 00 00 48 83 bc 24 80 00 00 00 00 0f 85 4a 0c 00 00 48 8b 94 24 b8 01 00 00 48 83 7a 20 00 0f 84 26 0c 00 00 48 8b 94 24 80 01 00 00 48 8b 8a 98 00 00 00 48 8b 9a 90 00 00 00 48 85 c9 0f 86 7e 13 00 00 48 8b 03 48 8b 88 a0 00 00 00 48 8b 80 a8 00 00 00 48 89 8c 24 f0 00 00 00 48 89 84 24 20 01 00 00 48 89 14 24 e8 88 4a fe ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 08 48 8b 5c 24 10 48 83 7c 24 18 00 0f 85 9d 0b 00 00 48 8b 84 24 f0 00 00 00 48 8b 8c 24 20 01 00 00 48 89 94 24 00 01 00 00 48 89 8c 24 20 01 00 00 48 89 84 24 f0 00 00 00 48 89 9c 24 40 01 00 00 48 8b b4 24 80 01 00 00 48 8b 7e 48 48 83 } - $seq3 = { 48 89 34 24 e8 65 6c fe ff 48 8d bc 24 f8 03 00 00 48 8d 74 24 08 48 89 6c 24 f0 48 8d 6c 24 f0 e8 2f be e4 ff 48 8b 6d 00 48 8b 84 24 80 01 00 00 48 8b 48 48 48 8b 51 58 48 8b 0a 48 89 e7 48 8d b4 24 f8 03 00 00 0f 1f 80 00 00 00 00 48 89 6c 24 f0 48 8d 6c 24 f0 e8 f7 bd e4 ff 48 8b 6d 00 ff d1 48 8b 84 24 b0 00 00 00 48 8b 8c 24 b8 00 00 00 48 83 bc 24 b0 } + $header = { 4D 5A 41 52 55 48 89 E5 48 83 EC 20 48 83 E4 F0 E8 00 00 00 00 5B 48 81 C3 EB 18 00 00 FF D3 48 81 C3 00 09 03 00 49 89 D8 6A 04 5A FF D0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 E8 } + $s1 = "\\\\%s\\pipe\\%s" fullword ascii + $s2 = "%04x-%04x:%s" fullword wide + $core1 = "core_pivot_session_new" fullword ascii + $core2 = "core_pivot_session_died" fullword ascii + $core3 = "core_pivot_remove" fullword ascii + $core4 = "core_pivot_add" fullword ascii + $lib1 = "CreateNamedPipeA" fullword ascii + $lib2 = "ConnectNamedPipe" fullword ascii + $lib3 = "WinHttpGetIEProxyConfigForCurrentUser" fullword ascii + $export = "ReflectiveLoader" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 2 of ( $seq* ) and 7 of ( $str* ) + uint16( 0 ) == 0x4a5d and filesize > 30KB and $header and 1 of ( $s* ) and 2 of ( $core* ) and 2 of ( $lib* ) and $export } -rule ARKBIRD_SOLG_Ran_Conti_Loader_V3_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_APT_APT28_Zekapab_Mar_2021_1 : FILE { meta: - description = "Detect Conti V3 loader" + description = "Detect Zekapab used by APT28 group" author = "Arkbird_SOLG" - id = "9541b9f8-befe-5bf4-88ee-b1cc5e92f927" - date = "2020-12-15" - modified = "2020-12-15" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-15/Conti/Ran_Conti_V3_Nov_2020_1.yar#L1-L22" + id = "634f32dd-8bcf-5c58-a335-9b66ff568a54" + date = "2021-03-15" + modified = "2021-03-15" + reference = "https://twitter.com/DrunkBinary/status/1371423755608719360" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-15/APT28/APT_APT28_Zekapab_Mar_2021_1.yar#L1-L25" license_url = "N/A" - logic_hash = "c3c8530e1963c5af8ee93a5d2cc222abbeb3fb7e82ef6de2068795a38dca67aa" - score = 50 - quality = 71 + logic_hash = "dabaab47c193a05620d282a00b6b47f710cfa6b1efc699ea5d47267d10cfdcb6" + score = 60 + quality = 23 tags = "FILE" - level = "experimental" - hash1 = "707b752f6bd89d4f97d08602d0546a56d27acfe00e6d5df2a2cb67c5e2eeee30" - hash2 = "26b2401211769d2fa1415228b4b1305eeeed249a996d149ad83b6fc9c4f703ce" + hash1 = "eae62bb4110bcd00e9d1bcaba9000defcda3d1ab832fa2634d928559d066cb15" strings: - $seq1 = { 83 ec 1c 68 80 00 00 00 68 54 21 40 00 ff 15 30 20 40 00 85 c0 0f 85 e9 00 00 00 56 57 68 48 21 40 00 89 44 24 14 89 44 24 10 c7 44 24 1c 17 00 00 00 c7 44 24 20 55 1e 00 00 c7 44 24 24 09 04 00 00 ff 15 34 20 40 00 8b 3d 3c 20 40 00 8b f0 68 34 21 40 00 56 ff d7 68 20 21 40 00 56 a3 e4 33 40 00 ff d7 a3 0c 36 40 00 8d 44 24 14 50 6a 03 8d 4c 24 20 51 68 00 00 40 00 ff 15 e4 33 40 00 85 c0 7c 1a 8b 4c 24 14 8d 54 24 0c 52 8d 44 24 14 50 51 68 00 00 40 00 ff 15 0c 36 40 00 68 18 21 40 00 ff 15 70 20 40 00 8b 54 24 10 83 c4 04 50 68 00 10 00 00 52 6a 00 ff 15 38 20 40 00 8b 4c 24 10 8b f0 8b 44 24 0c 50 51 56 e8 4a 00 00 00 8d 54 24 14 52 } - $seq2 = { 8b 4c 24 24 8d 44 24 20 50 51 56 e8 1d fe ff ff 83 c4 24 ff d6 8b 54 24 28 5f 89 15 08 36 40 00 5e 33 c0 83 c4 } - $s1 = { 3e 35 44 35 4c 35 53 35 58 35 5e 35 64 35 6c 35 72 35 79 35 } - $s2 = { 31 07 32 0d 32 25 32 2b 32 30 32 36 32 4c 32 6a 32 } - $s3 = "_invoke_watson" fullword ascii - $s4 = { 8b 2d bc 36 40 00 0f b6 04 2f 0f b6 da 8b 54 24 14 0f b6 14 13 8d 0c 2f 03 d6 03 c2 99 be 40 03 00 00 f7 fe 0f b6 f2 8d 04 2e e8 7f ff ff ff 8d 43 01 99 f7 7c 24 18 47 81 ff 40 } + $s1 = { 68 74 74 70 3A 2F 2F } + $s2 = { 68 74 74 70 73 3A 2F 2F } + $s3 = { 32 44 34 46 37 30 36 35 36 45 32 30 37 30 37 32 36 46 36 33 36 35 37 33 37 33 32 44 } + $s4 = { 35 30 34 33 32 30 34 45 36 31 36 44 36 35 33 41 32 30 } + $s5 = { 34 42 34 32 37 32 36 34 32 30 34 43 36 31 36 45 36 37 33 41 32 30 } + $s6 = { 53 79 73 74 65 6d 5c 43 75 72 72 65 6e 74 43 6f 6e 74 72 6f 6c 53 65 74 5c 43 6f 6e 74 72 6f 6c 5c 4b 65 79 62 6f 61 72 64 20 4c 61 79 6f 75 74 73 5c 25 2e 38 78 } + $header1 = { 2d 2d 25 73 0d 0a 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 20 6e 61 6d 65 3d 22 25 73 22 } + $header2 = { 2d 2d 25 73 0d 0a 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 20 6e 61 6d 65 3d 22 25 73 22 3b 20 66 69 6c 65 6e 61 6d 65 3d 22 25 73 22 0d 0a 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 25 73 } + $dbg1 = { 46 00 69 00 6c 00 65 00 20 00 22 00 25 00 73 00 22 00 20 00 6e 00 6f 00 74 00 20 00 66 00 6f 00 75 00 6e 00 64 00 0d 00 4e 00 6f 00 74 00 20 00 43 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 65 00 64 } + $dbg2 = { 53 00 79 00 73 00 74 00 65 00 6d 00 20 00 45 00 72 00 72 00 6f 00 72 00 2e 00 20 00 20 00 43 00 6f 00 64 00 65 00 3a 00 20 00 25 00 64 00 2e 00 0d 00 0a 00 25 00 73 } + $dbg3 = { 43 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 69 00 6e 00 67 00 20 00 74 00 6f 00 20 00 25 00 73 00 2e 00 0a 00 43 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 65 00 64 00 2e } + $dbg4 = { 45 00 72 00 72 00 6f 00 72 00 20 00 72 00 65 00 61 00 64 00 69 00 6e 00 67 00 20 00 25 00 73 00 25 00 73 00 25 00 73 00 3a 00 20 00 25 00 73 } + $dbg5 = { 52 00 65 00 73 00 6f 00 6c 00 76 00 69 00 6e 00 67 00 20 00 68 00 6f 00 73 00 74 00 6e 00 61 00 6d 00 65 00 20 00 25 00 73 00 2e } + $dbg6 = { 53 00 6f 00 63 00 6b 00 65 00 74 00 20 00 45 00 72 00 72 00 6f 00 72 00 20 00 23 00 20 00 25 00 64 00 0d 00 0a 00 25 00 73 } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and all of ( $seq* ) and 2 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 100KB and 1 of ( $header* ) and 3 of ( $s* ) and 4 of ( $dbg* ) } -rule ARKBIRD_SOLG_Ran_Conti_V3_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_Ran_Crysis_Sep_2020_1 : FILE { meta: - description = "Detect Conti V3 ransomware" + description = "Detect Crysis ransomware" author = "Arkbird_SOLG" - id = "89702af3-664a-5c4a-8d2b-f195f5dddb6f" - date = "2020-12-15" - modified = "2020-12-15" + id = "9cc1a1b9-c4a9-5add-833d-81be02ffc4fb" + date = "2020-10-16" + modified = "2020-10-16" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-15/Conti/Ran_Conti_V3_Nov_2020_1.yar#L24-L43" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-16/Ran_Crysis_Sep_2020_1.yar#L1-L23" license_url = "N/A" - logic_hash = "2c8f2fd9b155bb4fdb1304b4d7f683bc679780d079d8bbe4fb308f94769f1392" - score = 50 - quality = 75 + logic_hash = "c7706b862cd0277c8b726d32dc819ad7e15933b28e3a31599922f3dc0beb8348" + score = 75 + quality = 69 tags = "FILE" - level = "experimental" - hash1 = "f092b985b75a702c784f0936ce892595b91d025b26f3387a712b76dcc3a4bc81" - hash2 = "35ccc2b71567570bcac62e2f268faca50fa95fad6ac69e74f40856eb8f9ab03d" + hash1 = "34c485ad11076ede709ff409c0e1867dc50fd40311ae6e7318ddf50679fa4049" + hash2 = "4708750c9a6fdeaec5f499a3cd26bb5f61db4f82e66484dc7b44118effbb246f" + hash3 = "b565c8e1e81796db13409f37e4bd28877272b5e54ab5c0a3d9b6a024e7f5a039" + hash4 = "8e8b6818423930eea073315743b788aef2f41198961946046b7b89042cb3f95a" strings: - $seq1 = { 45 8c 00 8d 4d 8c c6 45 8d 7e c6 45 8e 4c c6 45 8f 0e c6 45 90 2c c6 45 91 4d c6 45 92 57 c6 45 93 13 c6 45 94 5d c6 45 95 08 c6 45 96 4c c6 45 97 77 c6 45 98 77 89 85 54 ff ff ff c6 45 99 6e 8a 45 8d e8 9f 0b 00 00 6a 6b 68 a8 21 3d be ba 0f 00 00 00 8b f0 e8 3c 3e 00 00 83 c4 08 56 ff d0 c6 45 f4 00 c6 45 f5 5a c6 45 f6 49 c6 45 f7 4c c6 45 f8 0b c6 45 f9 0b c6 45 fa 66 c6 45 fb 4c c6 45 fc 0b c6 45 fd 0b c6 45 fe 3f 89 85 50 ff ff ff 8a 45 f5 80 7d f4 00 75 2b 33 c9 66 0f 1f 84 00 00 00 00 00 8a 44 0d f5 0f b6 c0 83 e8 3f 6b c0 25 99 f7 fb 8d 42 7f 99 f7 fb 88 54 0d f5 41 83 f9 0a 72 e0 6a 6b 68 a8 21 3d be ba 0f 00 00 00 e8 bf 3d 00 00 83 c4 08 8d 4d f5 51 ff d0 c6 85 7c ff ff ff 00 8d 8d 7c ff ff ff c6 85 7d ff ff ff 48 c6 85 7e ff ff ff 17 c6 85 7f ff ff ff 3c c6 45 80 71 c6 45 81 3c c6 45 82 37 c6 45 83 57 c6 45 84 71 c6 45 85 0a c6 45 86 67 c6 45 87 12 c6 45 88 12 89 85 3c } - $seq2 = { 6c ff ff ff 00 8d 8d 6c ff ff ff c6 85 6d ff ff ff 02 c6 85 6e ff ff ff 17 c6 85 6f ff ff ff 72 c6 85 70 ff ff ff 3a c6 85 71 ff ff ff 16 c6 85 72 ff ff ff 73 c6 85 73 ff ff ff 10 c6 85 74 ff ff ff 78 c6 85 75 ff ff ff 1c c6 85 76 ff ff ff 00 c6 85 77 ff ff ff 39 c6 85 78 ff ff ff 39 89 85 48 ff ff ff c6 85 79 ff ff ff 71 8a 85 6d ff ff ff e8 1d 08 00 00 6a 6b 68 a8 21 3d } - $seq3 = { 8b d9 89 9d b8 fd ff ff c7 85 d4 fd ff ff 0b 01 00 00 c7 85 d8 fd ff ff 0b 02 00 00 c6 85 c4 fd ff ff 00 c6 85 c5 fd ff ff 19 c6 85 c6 fd ff ff 0d c6 85 c7 fd ff ff 27 c6 85 c8 fd ff ff 1f c6 85 c9 fd ff ff 0d c6 85 ca fd ff ff 1b c6 85 cb fd ff ff 28 c6 85 cc fd ff ff 26 c6 85 cd fd ff ff 1e c6 85 ce fd ff ff 0b c6 85 cf fd ff ff 1b c6 85 d0 fd ff ff 1b 8d 8d c4 fd ff ff c6 85 d1 fd } - $seq4 = { c6 85 00 ff ff ff 00 c6 85 01 ff ff ff 4b c6 85 02 ff ff ff 1f c6 85 03 ff ff ff 35 c6 85 04 ff ff ff 1f c6 85 05 ff ff ff 23 c6 85 06 ff ff ff 1f c6 85 07 ff ff ff 68 c6 85 08 ff ff ff 1f c6 85 09 ff ff ff 38 c6 85 0a ff ff ff 1f c6 85 0b ff ff ff 10 c6 85 0c ff ff ff 1f c6 85 0d ff ff ff 66 c6 85 0e ff ff ff 1f c6 85 0f ff ff ff 2a c6 85 10 ff ff ff 1f c6 85 11 ff ff ff 43 c6 85 12 ff ff ff 1f c6 85 13 ff ff ff 23 c6 85 14 ff ff ff 1f c6 85 15 ff ff ff 10 c6 85 16 ff ff ff 1f c6 85 17 ff ff ff 07 c6 85 18 ff ff ff 1f c6 85 19 ff ff ff 51 c6 85 1a ff ff ff 1f c6 85 1b ff ff ff 1c c6 85 1c ff ff ff 1f c6 85 1d ff ff ff 43 c6 85 1e ff ff ff 1f c6 85 1f ff ff ff 10 c6 85 20 ff ff ff 1f c6 85 21 ff ff ff 61 c6 85 22 ff ff ff 1f c6 85 23 ff ff ff 74 c6 85 24 ff ff ff 1f c6 85 25 ff ff ff 41 c6 85 26 ff ff ff 1f c6 85 27 ff ff ff 10 c6 85 28 ff ff ff 1f c6 85 29 ff ff ff 59 c6 85 2a ff ff ff 1f c6 85 2b ff ff ff 43 c6 85 2c ff ff ff 1f c6 85 2d ff ff ff 38 c6 85 2e ff ff ff 1f c6 85 2f ff ff ff 2b c6 85 30 } + $s1 = { 6f 25 25 4a 72 2e 2e 5c 24 } + $s2 = { 52 53 44 53 25 7e 6d } + $s3 = { 78 78 4a 6f 25 25 5c 72 2e 2e 38 24 } + $s4 = { 25 65 65 ca af 7a 7a f4 8e ae ae 47 e9 08 08 10 18 ba ba } + $s5 = { 58 74 1a 1a 34 2e 1b 1b 36 2d 6e 6e dc b2 5a 5a b4 ee a0 a0 5b fb 52 52 a4 f6 3b 3b 76 4d d6 d6 b7 61 b3 b3 7d ce 29 29 52 7b e3 e3 dd 3e 2f 2f 5e 71 84 84 13 97 53 53 } + $s6 = { 3b 32 32 64 56 3a 3a 74 4e 0a 0a 14 1e 49 49 92 db 06 06 0c 0a 24 24 48 6c 5c 5c b8 e4 c2 c2 9f 5d d3 d3 bd 6e ac ac 43 ef 62 62 } + $s7 = { 26 4c 6a 26 36 6c 5a 36 3f 7e 41 3f f7 f5 02 f7 cc 83 4f cc 34 68 5c 34 a5 51 f4 a5 e5 d1 34 e5 f1 f9 08 f1 71 e2 93 71 d8 ab 73 d8 31 62 53 31 15 2a 3f 15 04 08 0c 04 c7 95 52 c7 23 46 65 23 } + $s8 = { 7e fc 82 7e 3d 7a 47 3d 64 c8 ac 64 5d ba e7 5d 19 32 2b 19 73 e6 95 73 60 c0 a0 60 81 19 98 81 4f 9e d1 4f dc a3 7f dc 22 44 66 22 2a 54 7e 2a 90 3b ab 90 88 0b 83 88 46 8c ca 46 ee c7 29 } + $s9 = "sssssbsss" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 80KB and all of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize > 30KB and all of them } -rule ARKBIRD_SOLG_MAL_Pseudomanuscrypt_Dec_2021_1 : FILE +rule ARKBIRD_SOLG_Ran_Egregor_Sept_2020_1 : FILE { meta: - description = "Detect PseudoManuscrypt loader dropped by the installer" + description = "Detect Egregor ransomware (variant Sept2020)" author = "Arkbird_SOLG" - id = "8784baa0-c52c-5ee0-9a92-9b6457df61ed" - date = "2021-12-16" - modified = "2021-12-17" - reference = "https://ics-cert.kaspersky.com/media/Kaspersky-ICS-CERT-PseudoManuscrypt-a-mass-scale-spyware-attack-campaign-En.pdf" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-12-16/MAL_PseudoManuscrypt_Dec_2021_1.yara#L1-L22" + id = "b44b93ec-b470-511e-b08f-7d83efd30ecc" + date = "2020-10-07" + modified = "2020-10-16" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-16/Ran_Egregor_Sept_2020_1.yar#L1-L22" license_url = "N/A" - logic_hash = "e304323ed26c7040c97efa8041bcd3eb2f6d0caeba76d6674fc2947d7850e830" + logic_hash = "4ce7398cc6ad0538735aec6490204122690f029cbb8d20f9efd2f612955f106b" score = 75 quality = 75 tags = "FILE" - hash1 = "19627bcee38a4ca5ae9a60c71ee7a2e388ba99fb8b229700a964a084db236e1f" - hash2 = "be94df270acfc8e5470fa161b808d0de1c9e85efeeff4a5d82f5fd09629afa8e" - hash3 = "de965e33dff58cf011106feacef2f804d9e35d00b8b5ff7064e5b7afee46d72c" - hash4 = "e32899bef78f6af4a155f738298e042f72fe5e643ec934f8778180f71e511727" - tlp = "white" - adversary = "-" + hash1 = "4c9e3ffda0e663217638e6192a093bbc23cd9ebfbdf6d2fc683f331beaee0321" + hash2 = "aee131ba1bfc4b6fa1961a7336e43d667086ebd2c7ff81029e14b2bf47d9f3a7" + hash3 = "3fd510a3b2e0b0802d57cd5b1cac1e61797d50a08b87d9b5243becd9e2f7073f" + hash4 = "9c900078cc6061fb7ba038ee5c065a45112665f214361d433fc3906bf288e0eb" + hash5 = "a376fd507afe8a1b5d377d18436e5701702109ac9d3e7026d19b65a7d313b332" strings: - $s1 = { 53 4f 46 54 57 41 52 45 5c 4d 69 63 72 6f 73 6f 66 74 5c 43 72 79 70 74 6f 67 72 61 70 68 79 00 7b 47 36 35 37 59 53 30 36 2d 30 31 36 44 2d 34 43 30 52 2d 36 30 32 32 2d 46 47 45 32 43 33 32 32 36 36 37 46 7d 00 00 4d 61 63 68 69 6e 65 47 75 69 64 } - $s2 = { 45 ?? 5c 43 4c 53 c7 45 ?? 49 44 5c 25 c7 45 ?? 73 00 00 00 c7 45 ?? 47 6c 6f 62 c7 45 ?? 61 6c } - $s3 = { 56 69 72 74 c7 [2-4] 75 61 6c 41 c7 [2-4] 6c 6c 6f 63 ff 15 } - $s4 = { 4c 6f 61 64 65 72 2e 64 6c 6c 00 53 65 72 76 69 63 65 4d 61 69 6e } - $s5 = { 2e 72 73 72 63 24 30 31 00 00 00 00 a0 ?? 00 00 ?? 04 00 00 2e 72 73 72 63 24 30 32 } + $x1 = "dmocx.dll" fullword ascii + $s2 = "C:\\Logmein\\{888-8888-9999}\\Logmein.log" fullword wide + $s3 = "M:\\sc\\p\\testbuild.pdb" fullword ascii + $s4 = "Type Descriptor'" fullword ascii + $s5 = "=$=`=h=p=t=x=|=" fullword ascii + $s6 = "--nop" fullword wide + $s7 = "9,94989@9X9" fullword ascii condition: - uint16( 0 ) == 0x5A4D and filesize > 3KB and filesize < 30KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 200KB and 1 of ( $x* ) and 4 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_Conti_Dec_2021_1 : FILE +rule ARKBIRD_SOLG_Ran_Pay2Key_Nov_2020_1 : FILE { meta: - description = "Detect Conti ransomware (v3)" + description = "Detect Pay2Key ransomware" author = "Arkbird_SOLG" - id = "efa65b86-95d7-55fd-b98a-7b3c747a671c" - date = "2021-12-16" - modified = "2021-12-16" + id = "440b8128-4708-54ba-94c3-c0b522004da6" + date = "2020-12-01" + modified = "2020-12-14" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-12-16/RAN_Conti_Dec_2021_1.yara#L1-L19" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-14/Pay2Key/Ran_Pay2Key_Nov_2020_1.yar#L1-L31" license_url = "N/A" - logic_hash = "038ad0c7ffcabcaf85de1adadf8a386063f96d5cd0e348a3cea4ea3b7b10fe70" + logic_hash = "f1ea1ed141ba7a1eaaa34c216adebfacaa23ef8776a0216b778ccb34bd000590" score = 75 quality = 75 tags = "FILE" - hash1 = "a05c8129e607c6d0976d79f69c6a020d15767a9ef3a9c9f1570c5193a7b5b76b" - hash2 = "3125aa67fc6e09a00aad39e0eb8024b849d54de353b1a45b5297d4c5d5e87941" - hash3 = "03597628e999d791f4cc442328024235db9a929467a62ef0a00c91a76161f0e1" - tlp = "white" - adversary = "RAAS" + hash1 = "5bae961fec67565fb88c8bcd3841b7090566d8fc12ccb70436b5269456e55c00" + hash2 = "d2b612729d0c106cb5b0434e3d5de1a5dc9d065d276d51a3fb25a08f39e18467" + hash3 = "ea7ed9bb14a7bda590cf3ff81c8c37703a028c4fdb4599b6a283d68fdcb2613f" strings: - $s1 = { 81 ec 78 0b 00 00 c6 45 c4 00 c6 45 c5 48 c6 45 c6 45 c6 45 c7 64 c6 45 c8 45 c6 45 c9 46 c6 45 ca 45 c6 45 cb 46 c6 45 cc 45 53 c6 45 cd 45 bb 7f 00 00 00 c6 45 ce 45 8a 45 c5 80 7d c4 00 56 57 8b f9 75 2c 33 f6 66 0f 1f 44 00 00 8a 44 35 c5 b9 45 00 00 00 0f b6 c0 2b c8 6b c1 1b 99 f7 fb 8d 42 7f 99 f7 fb 88 54 35 c5 46 83 fe 0a 72 dc 8d 45 c5 89 85 88 f4 ff ff c6 45 b8 00 c6 45 b9 65 c6 45 ba 32 c6 45 bb 45 c6 45 bc 32 c6 45 bd 43 c6 45 be 32 c6 45 bf 6d c6 45 c0 32 c6 45 c1 32 c6 45 c2 32 8a 45 b9 80 7d b8 00 75 29 33 f6 8a 44 35 b9 b9 32 00 00 00 0f b6 c0 2b c8 8d 04 49 c1 e0 03 99 f7 fb 8d 42 7f 99 f7 fb 88 54 35 b9 46 83 fe 0a 72 d9 8d 45 b9 89 85 8c f4 ff ff 8d 8d 34 f7 ff ff c6 85 34 f7 ff ff 00 c6 85 35 f7 ff ff 6d c6 85 36 f7 ff ff 11 c6 85 37 f7 ff ff 54 c6 85 38 f7 ff ff 11 c6 85 39 f7 ff ff 58 c6 85 3a f7 ff ff 11 c6 85 3b f7 ff ff 58 c6 85 3c f7 ff ff 11 c6 85 3d f7 ff ff 5a c6 85 3e f7 ff ff 11 c6 85 3f f7 ff ff 56 c6 85 40 f7 ff ff 11 c6 85 41 f7 ff ff 11 c6 85 42 f7 ff ff 11 8a 85 35 f7 ff ff e8 e2 a2 00 00 89 85 90 f4 ff ff c6 85 c4 f8 ff ff 00 c6 85 c5 f8 ff ff 18 c6 85 c6 f8 ff ff 0c c6 85 c7 f8 ff ff 57 c6 85 c8 f8 ff ff 0c c6 85 c9 f8 ff ff 52 c6 85 ca f8 ff ff 0c c6 85 cb f8 ff ff 52 c6 85 cc f8 ff ff 0c c6 85 cd f8 ff ff 10 c6 85 ce f8 ff ff 0c c6 85 cf f8 ff ff 52 c6 85 d0 f8 ff ff 0c c6 85 d1 f8 ff ff 0c c6 85 d2 f8 ff ff 0c 8a 85 c5 f8 ff ff 80 bd c4 f8 ff ff 00 75 2a 33 c9 66 90 8a 84 0d c5 f8 ff ff 0f b6 c0 83 e8 0c 6b c0 19 99 f7 fb 8d 42 7f 99 f7 fb 88 94 0d c5 f8 ff ff 41 83 f9 0e 72 da 8d 85 c5 f8 ff ff 89 85 94 f4 ff ff c6 85 04 f9 ff ff 00 c6 85 05 f9 ff ff 74 c6 85 06 f9 ff ff 4d c6 85 07 f9 ff ff 23 c6 85 08 f9 ff ff 4d c6 85 09 f9 ff ff 72 c6 85 0a f9 ff ff 4d c6 85 0b f9 ff ff 72 c6 85 0c f9 ff ff 4d c6 85 0d f9 ff ff 5a c6 85 0e f9 ff ff 4d c6 85 0f f9 ff ff 42 c6 85 10 f9 ff ff 4d c6 85 11 f9 ff ff 4d c6 85 12 f9 ff ff 4d 8a 85 05 f9 ff ff 80 bd 04 f9 ff ff 00 75 2c 33 c9 0f 1f 40 00 8a 84 0d 05 f9 ff ff 0f b6 c0 83 e8 4d 6b c0 25 99 f7 fb 8d 42 7f 99 f7 fb 88 94 0d 05 f9 ff ff 41 83 f9 0e 72 da 8d 85 05 f9 ff ff 89 85 98 f4 ff ff c6 85 f4 f8 ff ff 00 c6 85 f5 f8 ff ff 46 c6 85 f6 f8 ff ff 02 c6 85 f7 f8 ff ff 2e c6 85 f8 f8 ff ff 02 c6 85 f9 f8 ff ff 3c c6 85 fa f8 ff ff 02 c6 85 fb f8 ff ff 3c c6 85 fc f8 ff ff 02 c6 85 fd f8 ff ff 43 c6 85 fe f8 ff ff 02 c6 85 } - $s2 = { c7 85 b8 f7 ff ff 00 00 00 00 8d 8d 60 f7 ff ff c6 85 60 f7 ff ff 00 c6 85 61 f7 ff ff 36 c6 85 62 f7 ff ff 7a c6 85 63 f7 ff ff 29 c6 85 64 f7 ff ff 7a c6 85 65 f7 ff ff 29 c6 85 66 f7 ff ff 7a c6 85 67 f7 ff ff 69 c6 85 68 f7 ff ff 7a c6 85 69 f7 ff ff 37 c6 85 6a f7 ff ff 7a c6 85 6b f7 ff ff 74 c6 85 6c f7 ff ff 7a c6 85 6d f7 ff ff 0f c6 85 6e f7 ff ff 7a c6 85 6f f7 ff ff 75 c6 85 70 f7 ff ff 7a c6 85 71 f7 ff ff 1d c6 85 72 f7 ff ff 7a c6 85 73 f7 ff ff 00 c6 85 74 f7 ff ff 7a c6 85 75 f7 ff ff 7a c6 85 76 f7 ff ff 7a 8a 85 61 f7 ff ff e8 e7 bb 00 00 6a 07 68 8f cf af 70 ba 19 00 00 00 8b f0 e8 04 db ff ff 83 c4 08 56 ff d0 8b 8d b4 f7 ff ff 8d b5 b8 f7 ff ff 56 ff b5 a8 f7 ff ff 8b 11 6a 00 6a 00 6a 00 6a 00 6a 00 50 51 ff 52 0c 8b f0 c7 85 8c f7 ff ff d6 00 6a 00 8b 85 8c f7 ff ff 99 f7 fb 85 d2 74 50 8b 8d 8c f7 ff ff 8b 85 b8 f7 ff ff 83 c0 02 03 c1 89 85 8c f7 ff ff 8b 85 8c f7 ff ff 25 03 00 00 80 79 05 48 83 c8 fc 40 0f 85 50 01 00 00 66 90 ff 85 8c f7 ff } - $s3 = { 75 f5 88 8d 50 f6 ff ff c6 85 51 f6 ff ff 48 c6 85 52 f6 ff ff 20 c6 85 53 f6 ff ff 5e c6 85 54 f6 ff ff 20 c6 85 55 f6 ff ff 7d c6 85 56 f6 ff ff 20 c6 85 57 f6 ff ff 39 c6 85 58 f6 ff ff 20 c6 85 59 f6 ff ff 33 c6 85 5a f6 ff ff 20 c6 85 5b f6 ff ff 2a c6 85 5c f6 ff ff 20 c6 85 5d f6 ff ff 33 c6 85 5e f6 ff ff 20 c6 85 5f f6 ff ff 4d c6 85 60 f6 ff ff 20 c6 85 61 f6 ff ff 6e c6 85 62 f6 ff ff 20 c6 85 63 f6 ff ff 48 c6 85 64 f6 ff ff 20 c6 85 65 f6 ff ff 4d c6 85 66 f6 ff ff 20 c6 85 67 f6 ff ff 1b c6 85 68 f6 ff ff 20 c6 85 69 f6 ff ff 3a c6 85 6a f6 ff ff 20 c6 85 6b f6 ff ff 52 c6 85 6c f6 ff ff 20 c6 85 6d f6 ff ff 47 c6 85 6e f6 ff ff 20 c6 85 6f f6 ff ff 09 c6 85 70 f6 ff ff 20 c6 85 71 f6 ff ff 14 c6 85 72 f6 ff ff 20 c6 85 73 f6 ff ff 7d c6 85 74 f6 ff ff 20 c6 85 75 f6 ff ff 49 c6 85 76 f6 ff ff 20 c6 85 77 f6 ff ff 74 c6 85 78 f6 ff ff 20 c6 85 79 f6 ff ff 1f c6 85 7a f6 ff ff 20 c6 85 7b f6 ff ff 52 c6 85 7c f6 ff ff 20 c6 85 7d f6 ff ff 71 c6 85 7e f6 ff ff 20 c6 85 7f f6 ff ff 5f c6 85 80 f6 ff ff 20 c6 85 81 f6 ff ff 1f c6 85 82 f6 ff ff 20 c6 85 83 f6 ff ff 54 c6 85 84 f6 ff ff 20 c6 85 85 f6 ff ff 33 c6 85 86 f6 ff ff 20 c6 85 87 f6 ff ff 5e c6 85 88 f6 ff ff 20 c6 85 89 f6 ff ff 44 c6 85 8a f6 ff ff 20 c6 85 8b f6 ff ff 0f c6 85 8c f6 ff ff 20 c6 85 8d f6 ff ff 52 c6 85 8e f6 ff ff 20 c6 85 8f f6 ff ff 74 c6 85 90 f6 ff ff 20 c6 85 91 f6 ff ff 13 c6 85 92 f6 ff ff 20 c6 85 93 f6 ff ff 33 c6 85 94 f6 ff ff 20 c6 85 95 f6 ff ff 5e c6 85 96 f6 ff ff 20 c6 85 97 f6 ff ff 52 c6 85 98 f6 ff ff 20 c6 85 99 f6 ff ff 47 c6 85 9a f6 ff ff 20 c6 85 9b f6 ff ff 31 c6 85 9c f6 ff ff 20 c6 85 9d f6 ff ff 5b c6 85 9e f6 ff ff 20 c6 85 9f f6 ff ff 1b c6 85 a0 f6 ff ff 20 c6 85 a1 f6 ff ff 39 c6 85 a2 f6 ff ff 20 c6 85 a3 f6 ff ff 33 c6 85 a4 f6 ff ff 20 c6 85 a5 f6 ff ff 2a c6 85 a6 f6 ff ff 20 c6 85 a7 f6 ff ff 33 c6 85 a8 f6 ff ff 20 c6 85 a9 f6 ff ff 4d c6 85 aa f6 ff ff 20 c6 85 ab f6 ff ff 1f c6 } + $s1 = "F:\\2-Sources\\21-FinalCobalt\\Source\\cobalt\\Cobalt\\Cobalt\\Win32\\Release\\Client\\Cobalt.Client.pdb" fullword ascii + $s2 = ".\\Cobalt-Client-log.txt" fullword ascii + $s3 = ".\\Config.ini" fullword wide + $s4 = "Local\\{C15730E2-145C-4c5e-B005-3BC753F42475}-once-flag" fullword ascii + $s5 = "\\Microsoft\\Windows\\Themes\\TranscodedWallpaper" fullword ascii + $s6 = { 40 00 63 00 6d 00 64 00 2e 00 65 00 78 00 65 00 20 00 2f 00 43 00 20 00 70 00 69 00 6e 00 67 00 20 00 31 00 2e 00 31 00 2e 00 31 00 2e 00 31 00 20 00 2d 00 6e 00 20 00 31 00 20 00 2d 00 77 00 20 00 33 00 30 00 30 00 30 00 20 00 3e 00 20 00 4e 00 75 00 6c 00 20 00 26 00 20 00 44 00 65 00 6c 00 20 00 2f 00 66 00 20 00 2f 00 71 00 20 00 22 00 25 00 73 00 22 } + $s7 = "%WINDRIVE%" fullword wide + $s8 = "%WINDIR%" fullword wide + $dbg1 = "message.txt" fullword ascii + $dbg2 = "Failed To Get Data...." fullword ascii + $dbg3 = "lock.locked()" fullword wide + $dbg4 = { 47 65 74 41 64 61 70 74 65 72 73 49 6e 66 6f 20 66 61 69 6c 65 64 20 77 69 74 68 20 65 72 72 6f 72 3a 20 25 64 0a } + $dbg5 = { 43 72 79 70 74 41 63 71 75 69 72 65 43 6f 6e 74 65 78 74 20 66 61 69 6c 65 64 3a 20 25 78 0a } + $dbg6 = { 43 72 79 70 74 44 65 72 69 76 65 4b 65 79 20 66 61 69 6c 65 64 3a 20 25 78 0a 00 00 25 00 64 } + $dbg7 = { 5b 2d 5d 20 43 72 79 70 74 45 6e 63 72 79 70 74 20 66 61 69 6c 65 64 0a } condition: - uint16( 0 ) == 0x5A4D and filesize > 100KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 500KB and ( 5 of ( $s* ) and 4 of ( $dbg* ) ) } -rule ARKBIRD_SOLG_APT_Turla_Comrat_Chinch_V4_Jan_2021_1 : FILE +rule ARKBIRD_SOLG_Ran_Ranzylocker_Hunting_Mar_2021_1 : FILE { meta: - description = "Detect ComRAT V4 (Chinch) used by APT Turla group" + description = "Detect RanzyLocker ransomware" author = "Arkbird_SOLG" - id = "7d4daf3d-eed9-59fb-a4b9-fbc1c72adfcd" - date = "2021-01-23" - modified = "2021-01-26" + id = "0d0c743b-9beb-5413-b5ba-dad75c2ee0b7" + date = "2021-03-16" + modified = "2021-03-17" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-01-23/Turla/APT_Turla_ComRAT_Chinch_V4_Jan_2021_1.yar#L1-L28" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-16/RanzyLocker/Ran_RanzyLocker_Hunting_Mar_2021_1.yar#L1-L24" license_url = "N/A" - logic_hash = "0d92207c4716f8d2fbf1d4f0cf3a33c38417fdd1565c87c251f7ff290135c435" - score = 75 - quality = 75 + logic_hash = "ec7867e40e4418bb662c8cf5a71566cd261d2040ee5d3afa0bbe2b92ebfef98e" + score = 50 + quality = 53 tags = "FILE" - hash1 = "a62e1a866bc248398b6abe48fdb44f482f91d19ccd52d9447cda9bc074617d56" + hash1 = "5d0af3bf0dc7d99fc87d844a0fcd99796b9257ba02d78510422c498d445f0d0d" strings: - $com1 = "state->_reprocess_current_token || token.type != GUMBO_TOKEN_START_TAG || token.v.start_tag.attributes.data == NULL" fullword wide - $com2 = "fragment_ctx != GUMBO_TAG_LAST" fullword wide - $com3 = "has_matching_a == 1" fullword wide - $com4 = "ODFA: %u %d %u" fullword ascii - $com5 = "Custom browser path is empty." fullword ascii - $com6 = "Default browser path is:" fullword ascii - $com7 = "Search for browser path." fullword ascii - $com8 = "Cant retrieve any path." fullword ascii - $com9 = "Custom browser path is:" fullword ascii - $jmp1 = { 2e 64 6c 6c 00 55 4d 45 50 00 56 46 45 50 } - $jmp2 = { 33 c9 e9 ?? ?? ff ff cc cc cc cc cc cc cc cc cc } - $seq1 = { 40 55 48 8d ac 24 00 fd ff ff 48 81 ec 00 04 00 00 48 8b 05 80 46 1b 00 48 33 c4 48 89 85 d0 02 00 00 b9 d8 02 00 00 e8 f4 8b 07 00 4c 8b 0d c5 a5 1c 00 48 8d 95 00 01 00 00 4c 8b 05 af a5 1c 00 48 8d 0d c8 9d 1c 00 4d 2b c8 48 89 05 ae 8a 1d 00 e8 a9 7e fc ff 48 83 bd 18 01 00 00 10 48 8d 8d 00 01 00 00 48 0f 43 8d 00 01 00 00 ff 15 24 f3 0c 00 48 8b 15 25 f3 0c 00 48 8b c8 e8 6d 59 fb ff 48 8b 95 18 01 00 00 48 83 fa 10 } - $seq2 = { 41 8b 41 08 83 e8 09 83 f8 08 } - $seq3 = { 48 8b 03 48 8b cb ff 50 08 48 8b 95 f8 01 00 00 48 83 fa 08 72 39 48 8b 8d e0 } - $seq4 = { b8 09 00 00 00 44 88 a5 60 01 00 00 48 8d 8d 60 01 00 00 f3 0f 7f 85 70 01 00 00 e8 c1 19 fc ff ba df 5e ca 76 48 8d 4d 50 e8 63 ea fc ff 48 8b c8 48 8d 95 60 01 00 00 e8 c4 cb ff ff 0f b6 15 dd 8b 1c 00 48 8b c8 e8 35 cd ff ff 48 8b 95 78 01 00 00 48 83 fa 10 72 34 } + $s1 = "-nolan" fullword wide + $s2 = { 34 33 33 41 35 43 35 30 37 32 36 46 36 37 37 32 36 31 36 44 32 30 34 36 36 39 36 43 36 35 37 33 32 30 32 38 37 38 33 38 33 36 32 39 35 43 34 44 36 39 36 33 37 32 36 46 37 33 36 46 36 36 37 34 32 30 35 33 35 31 34 43 32 30 35 33 36 35 37 32 37 36 36 35 37 32 } + $s3 = { 34 33 33 41 35 43 35 30 37 32 36 46 36 37 37 32 36 31 36 44 32 30 34 36 36 39 36 43 36 35 37 33 35 43 34 44 36 39 36 33 37 32 36 46 37 33 36 46 36 36 37 34 32 30 35 33 35 31 34 43 32 30 35 33 36 35 37 32 37 36 36 35 37 32 } + $s4 = { 32 32 37 33 37 35 36 32 36 39 36 34 32 32 33 41 32 32 00 00 32 32 36 43 36 31 36 45 36 37 32 32 33 41 32 32 } + $s5 = { 32 32 36 43 36 31 36 45 36 37 32 32 33 41 32 32 } + $s6 = { 32 32 36 35 37 38 37 34 32 32 33 41 32 32 } + $s7 = { 32 32 36 42 36 35 37 39 32 32 33 41 32 32 } + $s8 = { 32 32 36 45 36 35 37 34 37 37 36 46 37 32 36 42 32 32 33 41 32 32 } + $s9 = { 36 32 36 33 36 34 36 35 36 34 36 39 37 34 32 45 36 35 37 38 36 35 32 30 32 46 37 33 36 35 37 34 32 30 37 42 36 34 36 35 36 36 36 31 37 35 36 43 37 34 37 44 32 30 36 32 36 46 36 46 37 34 37 33 37 34 36 31 37 34 37 35 37 33 37 30 36 46 36 43 36 39 36 33 37 39 32 30 36 39 36 37 36 45 36 46 37 32 36 35 36 31 36 43 36 43 36 36 36 31 36 39 36 43 37 35 37 32 36 35 37 33 } + $s10 = { 36 32 36 33 36 34 36 35 36 34 36 39 37 34 32 45 36 35 37 38 36 35 32 30 32 46 37 33 36 35 37 34 32 30 37 42 36 34 36 35 36 36 36 31 37 35 36 43 37 34 37 44 32 30 37 32 36 35 36 33 36 46 37 36 36 35 37 32 37 39 36 35 36 45 36 31 36 32 36 43 36 35 36 34 32 30 34 45 36 46 } + $s11 = { 37 37 36 44 36 39 36 33 32 45 36 35 37 38 36 35 32 30 35 33 34 38 34 31 34 34 34 46 35 37 34 33 34 46 35 30 35 39 32 30 32 46 36 45 36 46 36 39 36 45 37 34 36 35 37 32 36 31 36 33 37 34 36 39 37 36 36 35 } + $s12 = { 35 33 34 46 34 36 35 34 35 37 34 31 35 32 34 35 35 43 34 44 36 39 36 33 37 32 36 46 37 33 36 46 36 36 37 34 35 43 34 35 35 32 34 39 34 34 } + $s13 = { 37 32 36 35 36 31 36 34 36 44 36 35 32 45 37 34 37 38 37 34 } condition: - uint16( 0 ) == 0x5a4d and filesize > 1000KB and 6 of ( $com* ) and all of ( $jmp* ) and 3 of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize > 100KB and 10 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_Crylock_July_2021_1 : FILE +rule ARKBIRD_SOLG_APT_APT34_RDAT_Feb_2021_1 : FILE { meta: - description = "Detect CryLock ransomware (ex-Cryakl)" + description = "Detect Installer from APT34 group" author = "Arkbird_SOLG" - id = "350bd622-f4b5-5837-a239-dc506b100aef" - date = "2021-07-17" - modified = "2021-07-17" - reference = "https://twitter.com/BushidoToken/status/1415958829318217730" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-16/Crylock/RAN_Crylock_July_2021_1.yara#L1-L23" + id = "32f28376-e792-543b-82f7-36ec627b4fab" + date = "2021-02-26" + modified = "2021-02-27" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-26/APT34/APT_APT34_RDAT_Feb_2021_1.yar#L1-L19" license_url = "N/A" - logic_hash = "4f5046a64e7491085a55d8d1f2b5b056dc0aa89fcdea47652ecb7db680de2f59" - score = 75 - quality = 65 + logic_hash = "61ea6eceda0c7d6ec15db87891c4322002c112383c7a4d0089e35db9636bbe73" + score = 50 + quality = 73 tags = "FILE" - hash1 = "a962501ea4cd363dd588c948ff8b0ab24aa4132ff58f4a7806af06efa3b791ef" - hash2 = "1c2975dd464d014502a46ba6383943c7de4635e3664011653217dc424d53f8fe" - hash3 = "e001f6a5b2d4d2659b010fb5825eb4383e8f415861a244329bc70cfcd18da507" - tlp = "White" - adversary = "RAAS" + level = "experimental" + hash1 = "65a6afc027ff851bd325d8a4f2ab4f326dd8f2c230bfd49a213c5afc00df8e2c" strings: - $s1 = { 2f 63 20 22 70 69 6e 67 20 30 2e 30 2e 30 2e 30 26 64 65 6c 20 22 } - $s2 = { 7b 45 4e 43 52 59 50 54 53 54 41 52 54 7d 7b } - $s3 = { 7b 45 4e 43 52 59 50 54 45 4e 44 45 44 7d } - $s4 = { 2f 2f 2f 45 4e 44 20 55 4e 45 4e 43 52 59 50 54 20 45 58 54 45 4e 41 54 49 4f 4e 53 5c 5c 5c 00 ff ff ff ff 17 00 00 00 2f 2f 2f 45 4e 44 20 43 4f 4d 4d 41 4e 44 53 20 4c 49 53 54 5c 5c 5c 00 ff ff ff ff 1d 00 00 00 2f 2f 2f 45 4e 44 20 50 52 4f 43 45 53 53 45 53 20 4b 49 4c 4c 20 4c 49 53 54 5c 5c 5c 00 00 00 ff ff ff ff 1c 00 00 00 2f 2f 2f 45 4e 44 20 53 45 52 56 49 43 45 53 20 53 54 4f 50 20 4c 49 53 54 5c 5c 5c 00 00 00 00 ff ff ff ff 1e 00 00 00 2f 2f 2f 45 4e 44 20 50 52 4f 43 45 53 53 45 53 20 57 48 49 54 45 20 4c 49 53 54 5c 5c 5c 00 00 ff ff ff ff 1e 00 00 00 2f 2f 2f 45 4e 44 20 55 4e 45 4e 43 52 59 50 54 20 46 49 4c 45 53 20 4c 49 53 54 5c 5c 5c 00 00 ff ff ff ff 20 00 00 00 2f 2f 2f 45 4e 44 20 55 4e 45 4e 43 52 59 50 54 20 46 4f 4c 44 45 52 53 20 4c 49 53 54 5c 5c 5c } - $s5 = { 49 45 28 41 4c 28 22 25 73 22 2c 34 29 2c 22 41 4c 28 5c 22 25 30 3a 73 5c 22 2c 33 29 22 2c 22 4a 4b 28 5c 22 25 31 3a 73 5c 22 2c 5c 22 25 30 3a 73 5c 22 29 22 29 } - $s6 = { 3c 25 55 4e 44 45 43 52 59 50 54 5f 44 41 54 45 54 49 4d 45 25 3e } - $s7 = { 25 00 73 00 20 00 28 00 25 00 73 00 2c 00 20 00 6c 00 69 00 6e 00 65 00 20 00 25 00 64 00 29 } + $s1 = "XAVVQxcVAVIfCBYWARQfEBldEU4ZF1JbUFJYCgpCTg==" fullword ascii + $s2 = { 0b da 89 5c 24 40 40 38 3d 55 56 } + $s3 = { 57 4e 44 31 23 31 2e 32 } + $s4 = { 63 00 6d 00 64 00 2e 00 65 00 78 00 65 00 20 00 2f 00 63 } + $seq_Service = { 4c 8b dc 57 48 81 ec e0 02 00 00 48 c7 44 24 70 fe ff ff ff 49 89 5b 10 49 89 73 18 48 8b 05 65 12 0a 00 48 33 c4 48 89 84 24 d0 02 00 00 48 8b d9 48 89 4c 24 78 41 b8 04 01 00 00 49 8d 93 d8 fd ff ff 33 c9 ff 15 9d 20 07 00 85 c0 75 19 ff 15 33 21 07 00 8b d0 48 8d 0d 8a b6 08 00 e8 1d f7 ff ff e9 a5 01 00 00 33 f6 48 89 b4 24 90 00 00 00 48 89 b4 24 98 00 00 00 45 33 c0 33 d2 48 8d 8c 24 80 00 00 00 e8 d4 9f ff ff 66 39 b4 24 c0 00 00 00 75 05 44 8b c6 eb 1f 48 8d 84 24 c0 00 00 00 49 83 c8 ff 66 0f 1f 84 00 00 00 00 00 49 ff c0 66 42 39 34 40 75 f6 48 8d 94 24 c0 00 00 00 48 8d 8c 24 80 00 00 00 e8 41 05 00 00 90 4c 8b c3 48 8d 8c 24 a0 00 00 00 e8 60 0a 00 00 90 49 83 c9 ff 45 33 c0 48 8b d0 48 8d 8c 24 80 00 00 00 e8 a8 07 00 00 90 45 33 c0 b2 01 48 8d 8c 24 a0 00 00 00 e8 55 9f ff ff 33 d2 33 c9 41 b8 3f 00 0f 00 ff 15 d5 1e 07 00 48 8b f8 48 85 c0 75 19 ff 15 5f 20 07 00 8b d0 48 8d 0d de b5 08 00 e8 49 f6 ff ff e9 be 00 00 00 4c 8d 8c 24 80 00 00 00 48 83 bc 24 98 00 00 00 08 4c 0f 43 8c 24 80 00 00 00 48 8d 15 33 7a 0a 00 4c 8b c2 48 83 3d 40 7a 0a 00 08 4c 0f 43 05 20 7a 0a 00 48 0f 43 15 18 7a 0a 00 48 89 74 24 60 48 89 74 24 58 48 89 74 24 50 48 89 74 24 48 48 89 74 24 40 4c 89 4c 24 38 c7 44 24 30 01 00 00 00 c7 44 24 28 02 00 00 00 c7 44 24 20 10 00 00 00 41 b9 ff 01 0f 00 48 8b c8 ff 15 23 1e 07 00 48 8b f0 48 85 c0 75 16 ff 15 bd 1f 07 00 8b d0 48 8d 0d 5c b5 08 00 e8 a7 f5 ff ff eb 15 48 8d 0d 6e b5 08 00 e8 99 f5 ff ff 48 8b ce ff 15 e0 1d 07 00 48 8b cf ff 15 d7 1d 07 00 90 45 33 c0 b2 01 48 8d 8c 24 80 00 00 00 e8 54 9e ff ff 90 45 33 c0 b2 01 48 8b cb e8 46 9e ff ff 48 8b 8c 24 d0 02 00 00 48 33 cc e8 d6 94 02 00 4c 8d 9c 24 e0 02 00 00 49 8b 5b 18 49 8b 73 20 49 8b e3 5f } + $seq_ConnectC2 = { 33 c0 48 89 44 24 70 48 89 44 24 78 66 89 7c 24 70 8d 48 35 ff 15 2f 62 07 00 66 89 44 24 72 48 8b cb e8 ea dc ff ff 48 8b c8 ff 15 29 62 07 00 89 44 24 74 49 8b cd e8 d5 dc ff ff 48 8b d0 c7 44 24 28 10 00 00 00 48 8d 44 24 70 48 89 44 24 20 45 33 c9 45 8b 45 10 49 8b cc ff 15 e0 61 07 00 83 f8 ff 75 12 45 33 c0 48 8d 15 6b cb 08 00 48 8b ce e8 79 de ff ff 4c 89 a4 24 a8 00 00 00 c7 84 24 a0 00 00 00 01 00 00 00 48 c7 44 24 38 0a 00 00 00 41 8d 4c 24 01 48 8d 44 24 38 48 89 44 24 20 45 33 c9 45 33 c0 48 8d 94 24 a0 00 00 00 ff 15 aa 61 07 00 83 f8 01 0f 94 c0 84 c0 0f 84 0f 01 00 00 45 33 c9 41 b8 00 02 00 00 48 8d 94 24 b0 02 00 00 49 8b cc ff 15 72 61 07 00 4c 63 c0 85 c0 0f 8e ea 00 00 00 41 8b c8 49 8b d0 49 8b c0 45 85 c0 0f 8e d8 00 00 00 0f 1f 44 00 00 80 bc 04 b0 02 00 00 00 0f 85 b7 00 00 00 48 3b d0 0f 84 ae 00 00 00 85 c9 0f 84 b4 00 00 00 83 c1 03 41 3b c8 0f 8d a8 00 00 00 48 8d 9c 24 b0 02 00 00 48 03 da 48 63 c1 48 8d bc 24 b0 02 00 00 48 03 f8 4c 89 b4 24 90 00 00 00 4c 89 b4 24 98 00 00 00 45 33 c0 33 d2 48 8d 8c 24 80 00 00 00 e8 0a dd ff ff 48 3b fb 74 17 48 2b df 4c 8b c3 48 8b d7 48 8d 8c 24 80 00 00 00 e8 6f dd ff ff 90 48 8d 84 24 80 00 00 00 48 3b f0 74 18 49 83 c9 ff 45 33 c0 48 8d 94 24 80 00 00 00 48 8b ce e8 2a de ff ff 90 45 33 c0 b2 01 48 8d 8c 24 80 00 00 00 e8 b7 dc ff ff 48 8b 5c 24 48 bf } + $seq_RegisterEvent = { 40 53 48 83 ec 20 48 83 3d 5a 79 0a 00 08 48 8d 1d 3b 79 0a 00 48 8b cb 48 8d 15 91 01 00 00 48 0f 43 0d 29 79 0a 00 ff 15 93 1d 07 00 48 89 05 44 77 0a 00 48 8b c8 48 85 c0 75 2d 48 83 3d 24 79 0a 00 08 48 0f 43 1d 04 79 0a 00 48 8b d3 ff 15 7b 1d 07 00 48 85 c0 74 62 48 8b c8 ff 15 35 1d 07 00 48 83 c4 20 5b c3 33 c0 c7 05 db 76 0a 00 10 00 00 00 48 89 05 e0 76 0a 00 48 8d 15 cd 76 0a 00 8b 05 17 1c 0a 00 89 05 d5 76 0a 00 ff c0 89 05 09 1c 0a 00 48 c7 05 b2 76 0a 00 02 00 00 00 c7 05 bc 76 0a 00 b8 0b 00 00 ff 15 06 1d 07 00 48 83 c4 20 5b } condition: - uint16( 0 ) == 0x5a4d and filesize > 80KB and 6 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 80KB and all of ( $s* ) and 2 of ( $seq* ) } -rule ARKBIRD_SOLG_APT_UNC2452_Webshell_Chopper_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_ELF_Rekoobe_Nov_2021_1 : FILE { meta: - description = "Detect exploit listener in the exchange configuration for Webshell Chopper used by UNC2452 group" + description = "Detect the Rekoobe rootkit" author = "Arkbird_SOLG" - id = "174af8e1-0df0-5ad7-ac7d-a208f64cb765" - date = "2021-03-07" - modified = "2021-03-07" + id = "a5b200f1-cbb7-5106-8127-74abd3cde061" + date = "2021-11-10" + modified = "2021-11-11" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-07/UNC2452/APT_UNC2452_Webshell_Chopper_Mar_2021_1.yar#L1-L26" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-10/MAL_ELF_Rekoobe_Nov_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "77bd7e5c10aa9cf2b407b37a76954b4eed163e36653e1fb3cde5de853f824cf0" + logic_hash = "bde3d1a3d2d2e9efd4b7c68f69dce40d5e0f01d41885481730d8a7fa67cbab7e" score = 75 quality = 73 tags = "FILE" + hash1 = "bf09a1a7896e05b18c033d2d62f70ea4cac85e2d72dbd8869e12b61571c0327e" + hash2 = "e1999a3e5a611312e16bb65bb5a880dfedbab8d4d2c0a5d3ed1ed926a3f63e94" + tlp = "white" + adversary = "-" strings: - $l1 = { 20 68 74 74 70 3a 2f 2f ?? 2f 3c 73 63 72 69 70 74 20 4c 61 6e 67 75 61 67 65 3d 22 63 23 22 20 72 75 6e 61 74 3d 22 73 65 72 76 65 72 22 3e 76 6f 69 64 20 50 61 67 65 5f 4c 6f 61 64 28 6f 62 6a 65 63 74 20 73 65 6e 64 65 72 2c 20 45 76 65 6e 74 41 72 67 73 20 65 29 7b 69 66 20 28 52 65 71 75 65 73 74 2e 46 69 6c 65 73 2e 43 6f 75 6e 74 21 3d 30 29 20 7b 20 52 65 71 75 65 73 74 2e 46 69 6c 65 73 5b 30 5d 2e 53 61 76 65 41 73 28 53 65 72 76 65 72 2e 4d 61 70 50 61 74 68 28 22 [5-14] 22 29 29 3b 7d 7d 3c 2f 73 63 72 69 70 74 3e } - $l2 = { 68 74 74 70 3a 2f 2f ?? 2f 73 63 72 69 70 74 20 6c 61 6e 67 75 61 67 65 3d 22 4a 53 63 72 69 70 74 22 20 72 75 6e 61 74 3d 22 73 65 72 76 65 72 22 3e 66 75 6e 63 74 69 6f 6e 20 50 61 67 65 5f 4c 6f 61 64 28 29 7b 65 76 61 6c 28 [-] 2c 22 75 6e 73 61 66 65 22 29 3b 7d 3c 2f 73 63 72 69 70 74 3e } - $c1 = { 5c 4f 41 42 20 28 44 65 66 61 75 6c 74 20 57 65 62 20 53 69 74 65 29 } - $c2 = "ExternalUrl" fullword ascii - $c3 = { 49 49 53 3a 2f 2f [10-30] 2f 57 33 53 56 43 2f [1-3] 2f 52 4f 4f 54 2f 4f 41 42 } - $c4 = "FrontEnd\\HttpProxy\\OAB" fullword ascii - $c5 = "/Configuration/Schema/ms-Exch-OAB-Virtual-Directory" fullword ascii + $s1 = { 00 ?? 19 00 00 00 48 85 c0 [2-6] bf 0a 00 00 00 e8 [2] 01 00 ?? 24 00 00 00 48 85 c0 [2-6] c6 00 48 c6 40 05 49 c6 40 01 49 c6 40 06 4c c6 40 02 53 c6 40 07 45 c6 40 03 54 c6 40 08 3d c6 40 04 46 c6 40 09 00 48 89 c7 e8 [2] 00 00 48 8d 54 24 0c } + $s2 = "GETCONF_DIR" ascii + $s3 = "/var/run/nscd/so/dev/ptmx" ascii + $s4 = { 45 78 65 63 53 74 61 72 74 3d 2f 62 69 6e 2f 62 61 73 68 20 2d 63 20 2f 75 73 72 2f 62 69 6e 2f 62 69 6f 73 65 74 64 } + $s5 = { 48 89 df e8 [3] ff 31 f6 48 89 df e8 [3] ff 48 8d 58 01 48 } + $s6 = { 2f 76 61 72 2f 74 6d 70 00 2f 76 61 72 2f 70 72 6f 66 69 6c 65 } condition: - filesize > 1KB and 1 of ( $l* ) and 3 of ( $c* ) + uint32( 0 ) == 0x464C457F and filesize > 100KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT29_Fatduke_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Klingon_Jun_2021_1 : FILE { meta: - description = "Detect Fatduke implant used by APT29 group" + description = "Detect the Klingon RAT" author = "Arkbird_SOLG" - id = "aed6d6f0-1baf-5842-8ced-e07f213ef1ff" - date = "2021-03-08" - modified = "2021-03-10" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-09/APT29/APT_APT29_Fatduke_Mar_2021_1.yar#L1-L25" + id = "bf114c4d-3010-5b34-954e-82794e30edcb" + date = "2021-06-19" + modified = "2021-06-21" + reference = "https://www.intezer.com/blog/malware-analysis/klingon-rat-holding-on-for-dear-life/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-20/Klingon/MAL_Klingon_Jun_2021_1.yara#L1-L18" license_url = "N/A" - logic_hash = "2aec00355b14ec81f577527d3eba1f682ce96cc9e6ac7727b3865ddf01ddf69a" - score = 50 - quality = 67 + logic_hash = "283452d24edea988dc353fada4cd1e050db244a48cc6ab30f70e1900ca9c7c2f" + score = 75 + quality = 75 tags = "FILE" - hash1 = "0be57d1244fefc679feb7aa9996e539481be7b8f4c9246817f81caa8c2f61a57" - level = "Experimental" + hash1 = "44237e2de44a533751c0baace09cf83293572ae7c51cb4575e7267be289c6611" + hash2 = "c98bb0649262277ec9dd16cf27f8b06042ff552535995f2bdd3355d2adeff801" + hash3 = "e8eea442e148c81f116de31b4fc3d0aa725c5dbbbd840b446a3fb9793d0b9f26" + tlp = "White" + adversary = "-" strings: - $seq1 = { 5b 8d 8d 5c ff ff ff c7 85 5c ff ff ff 48 74 74 70 51 8d 85 6c ff ff ff c7 85 60 ff ff ff 4f 70 65 6e 50 51 8d 8d 14 fc ff ff c7 85 64 ff ff ff 52 65 71 75 c7 85 68 ff ff ff 65 73 74 57 e8 ce 7b f2 ff c6 45 fc 33 83 78 14 10 72 02 8b 00 50 8d 8d 90 fc ff ff e8 16 7b f2 ff c6 45 fc 34 8d 85 90 fc ff ff 50 8d 85 80 fb ff ff 8b cb 50 e8 bd 74 00 00 8b f0 c6 45 fc 35 8d 87 d0 00 00 00 3b c6 74 2a 8b 48 10 85 c9 74 1b 8b 11 3b c8 0f 95 c0 0f b6 c0 50 ff 52 10 8d 87 d0 00 00 00 c7 40 10 00 00 00 00 56 8b c8 e8 c3 2e f6 ff c6 45 fc 34 8d 8d 80 fb ff ff e8 a4 7e f2 ff c6 45 fc 33 83 bd a4 fc ff ff 10 72 0e ff b5 90 fc ff ff e8 71 0d 17 00 83 c4 04 c7 85 a4 fc ff ff 0f 00 00 00 c7 85 a0 fc ff ff 00 00 00 00 c6 85 90 fc ff ff 00 c6 45 fc 1b 83 bd 28 fc ff ff 10 72 0e ff b5 14 fc ff ff e8 3b 0d 17 00 83 c4 04 c7 85 28 fc ff ff 0f 00 00 00 c7 85 24 fc ff ff 00 00 00 00 c6 85 14 fc ff ff 00 57 bf 0b 3b 0e 02 31 cf 21 d7 21 ff bf 2b 34 81 13 21 c7 09 cf 5f 56 be 22 0c d2 00 be 80 41 78 6d 31 e6 21 ee be 55 13 41 71 90 5e 8d 8d 1c ff ff ff c7 85 1c ff ff ff 48 74 74 70 51 8d 85 32 ff ff ff c7 85 20 ff ff ff 41 64 64 52 50 51 8d 8d 2c fc ff ff c7 85 24 ff ff ff 65 71 75 65 c7 85 28 ff ff ff 73 74 48 65 c7 85 2c ff ff ff 61 64 65 72 66 c7 85 30 ff ff ff 73 57 e8 67 7a f2 ff c6 45 fc 36 83 78 14 10 72 02 8b 00 50 8d 8d 38 fd ff ff e8 af 79 f2 ff c6 45 fc 37 8d 85 38 fd ff ff 50 8d 85 c8 fb ff ff 8b cb 50 e8 36 b1 ff ff 8b f0 c6 45 fc 38 8d 87 e8 00 00 00 3b c6 74 2a 8b 48 10 85 c9 74 1b 8b 11 3b c8 0f 95 c0 0f b6 c0 50 ff 52 10 8d 87 e8 00 00 00 c7 40 10 00 00 00 00 56 8b c8 e8 5c 2d f6 ff c6 45 fc 37 8d 8d c8 fb ff ff e8 3d 7d f2 ff c6 45 fc 36 83 bd 4c fd ff ff 10 72 0e ff b5 38 fd ff ff e8 0a 0c 17 00 83 c4 04 c7 85 4c fd ff ff 0f 00 00 00 c7 85 48 fd ff ff 00 00 00 00 c6 85 38 fd ff ff 00 c6 45 fc 1b 83 bd 40 fc ff ff 10 72 0e ff b5 2c fc ff ff e8 d4 0b 17 00 83 c4 04 c7 85 40 fc ff ff 0f 00 00 00 c7 85 3c fc ff ff 00 00 00 00 c6 85 2c fc ff ff 00 50 b8 dc 4d a8 4d b8 4f 50 97 15 b8 97 55 f0 68 01 c0 01 e8 90 58 50 b8 e6 6f 71 3c 21 e0 21 e8 21 f0 21 c0 31 f0 b8 fa 02 db 55 58 8d 8d 7c ff ff ff c7 85 7c ff ff ff 48 74 74 70 51 8d 45 8c c7 45 80 53 65 6e 64 50 51 8d 8d 60 fc ff ff c7 45 84 52 65 71 75 c7 45 88 65 73 74 57 e8 1f 79 f2 ff c6 45 fc 39 83 78 14 10 72 02 8b 00 50 8d 8d 08 fd ff ff e8 67 78 f2 ff c6 45 fc 3a 8d 85 08 fd ff ff 50 8d 85 f8 fb ff ff 8b cb 50 e8 4e 75 00 00 8b f0 c6 45 fc 3b 8d 87 00 01 00 00 3b c6 74 2a 8b 48 10 85 c9 74 1b 8b 11 3b c8 0f 95 c0 0f b6 c0 50 ff 52 10 8d 87 00 01 00 00 c7 40 10 00 00 00 00 56 8b c8 e8 14 2c f6 ff c6 45 fc 3a 8d 8d f8 fb ff ff e8 f5 7b f2 ff c6 45 fc 39 83 bd 1c fd ff ff 10 72 0e ff b5 08 fd ff ff e8 c2 0a 17 00 83 c4 04 c7 85 1c fd ff ff 0f 00 00 00 c7 85 18 fd ff ff 00 00 00 00 c6 85 08 fd ff ff 00 c6 45 fc 1b 83 bd 74 fc ff ff 10 72 0e ff b5 60 fc ff ff e8 8c 0a 17 00 83 c4 04 c7 85 74 fc ff ff 0f 00 00 00 c7 85 70 fc ff ff 00 00 00 00 c6 85 60 fc ff ff 00 50 01 c8 21 f8 b8 f5 2f 8f 4d 01 e8 09 d0 01 c0 b8 4e 35 2f 2a 58 52 ba 6d 65 6b 13 01 fa 09 da 31 c2 09 da ba c9 1d 51 12 31 c2 5a 8d 4d 9c c7 45 9c 48 74 74 70 51 8d 45 aa c7 45 a0 51 75 65 72 50 51 8d 8d 48 fc ff ff c7 45 a4 79 49 6e 66 66 c7 45 a8 6f 57 e8 de 77 f2 ff c6 45 fc 3c 83 78 14 10 72 02 8b 00 50 8d 8d 50 fd ff ff e8 26 77 f2 ff c6 45 fc 3d 8d 85 50 fd ff ff 50 8d 85 98 fb ff ff 8b cb 50 e8 4d 77 00 00 8b f0 c6 45 fc 3e 8d 9f 18 01 00 00 3b de 74 24 8b 4b 10 85 c9 74 15 8b 11 3b cb 0f 95 c0 0f b6 c0 50 ff 52 10 c7 43 10 00 00 00 00 56 8b cb e8 d9 2a f6 ff c6 45 fc 3d 8d 8d 98 fb ff ff e8 ba 7a f2 ff c6 45 fc 3c 83 bd 64 fd ff ff 10 72 0e ff b5 50 fd ff ff e8 87 09 17 00 83 c4 04 c7 85 64 fd ff ff 0f 00 00 00 c7 85 60 fd ff ff 00 00 00 00 c6 85 50 fd ff ff 00 c6 45 fc 1b 83 bd 5c fc ff ff 10 72 0e ff b5 48 fc ff ff e8 51 09 17 00 83 c4 04 c7 85 5c fc ff ff 0f 00 00 00 c7 85 58 fc ff ff 00 00 00 00 c6 85 48 fc ff ff 00 56 01 d6 19 ee be ed 3e 23 0c 01 fe 21 e6 be db 1f 20 70 31 e6 5e 57 29 c7 bf 8d 30 ff 05 bf 4e 30 f9 71 19 f7 29 f7 31 ff 09 ef 5f 68 b8 b3 2b 10 8d 8d d8 fc ff ff e8 22 76 f2 ff c6 45 fc 3f 8d 8d d8 fc ff ff e8 f3 e5 f3 ff 8b f0 c6 45 fc 1b 83 bd ec fc ff ff 10 72 0e ff b5 d8 fc ff ff e8 ce 08 17 00 83 c4 04 c7 85 ec fc ff ff 0f 00 00 00 c7 85 e8 fc ff ff 00 00 00 00 c6 85 d8 fc ff ff 00 52 ba 13 63 67 6d ba 64 19 d5 47 ba 08 52 da 36 01 ea 29 f2 90 5a 55 bd 53 0d b6 39 bd 54 64 02 7d bd 29 00 37 0f 09 d5 31 c5 90 5d 8d 45 c0 8b ce 50 e8 f4 f0 f4 ff c6 45 fc 40 52 29 c2 ba a5 19 33 0c 19 ea 31 e2 01 c2 ba 3c 66 39 43 29 ca 5a 52 ba f7 42 4e 7a 09 d2 19 c2 19 e2 01 e2 21 ca 01 ca 01 da 90 5a 8d 45 d8 8b ce 50 e8 c9 fa f4 ff c6 45 fc 41 57 01 df 09 d7 bf 16 71 1b 6c bf 80 30 fd 65 01 ff 19 f7 21 ef 5f 50 29 e8 b8 6d 44 90 22 01 e8 21 c8 b8 17 5e 05 78 09 f0 01 e8 58 83 7d d0 00 76 5b 83 7d d4 08 8b 45 c0 73 03 8d 45 c0 83 7d ec 08 8b 4d d8 73 03 8d 4d d8 83 ec 08 50 6a 03 51 8d 4f 40 e8 3c 87 ff ff 89 87 a0 04 00 00 52 31 e2 01 e2 ba b7 14 98 25 01 ca ba 2f 1e d7 1b 19 f2 29 d2 5a 57 bf 75 4c a1 10 bf dc 04 47 09 01 d7 bf 9e 5f 9a 0e 01 e7 90 5f eb 4e 83 7d ec 08 8b 45 d8 73 03 8d 45 d8 83 ec 08 8d 4f 40 6a 00 6a 01 50 e8 ec 86 ff ff 89 87 a0 04 00 00 53 bb ea 4a 79 17 21 eb 31 db bb b9 2c e1 4c 09 d3 21 eb 19 c3 5b 51 b9 91 6c 71 6d b9 64 25 d3 02 19 c1 19 c1 31 e1 29 f1 29 d9 59 83 bf a0 04 00 00 00 0f 85 a6 00 00 00 8d 8d e4 fe ff ff c7 85 e4 fe ff ff 43 61 6e 6e 51 8d 85 00 ff ff ff c7 85 e8 fe ff ff 6f 74 20 70 50 51 8d 8d 68 fb ff ff c7 85 ec fe ff ff 65 72 66 6f c7 85 f0 fe ff ff 72 6d 20 49 c7 85 f4 fe ff ff 6e 74 65 72 c7 85 f8 fe ff ff 6e 65 74 4f c7 85 fc fe ff ff 70 65 6e 21 e8 bd 74 f2 ff c6 45 fc 42 83 78 14 10 } - $seq2 = { 59 52 29 d2 ba 02 4d d2 52 ba 5f 54 50 4f 29 ea 29 c2 01 ea 01 e2 5a 56 21 ee 01 ee be 38 36 21 60 31 f6 19 ce 29 d6 be 13 6c 2d 6f 5e 85 c0 0f 85 0a 02 00 00 8d 8d 1c fe ff ff c7 85 1c fe ff ff 43 61 6e 6e 51 8d 85 5e fe ff ff c7 85 20 fe ff ff 6f 74 20 69 50 51 8d 8d c4 f7 ff ff c7 85 24 fe ff ff 6e 69 74 69 c7 85 28 fe ff ff 61 6c 69 7a c7 85 2c fe ff ff 65 20 73 69 c7 85 30 fe ff ff 67 6e 65 72 c7 85 34 fe ff ff 21 20 43 61 c7 85 38 fe ff ff 6e 6e 6f 74 c7 85 3c fe ff ff 20 70 65 72 c7 85 40 fe ff ff 66 6f 72 6d c7 85 44 fe ff ff 20 43 72 79 c7 85 48 fe ff ff 70 74 41 63 c7 85 4c fe ff ff 71 75 69 72 c7 85 50 fe ff ff 65 43 6f 6e c7 85 54 fe ff ff 74 65 78 74 c7 85 58 fe ff ff 20 65 72 72 66 c7 85 5c fe ff ff 6f 72 e8 93 5b f1 ff c6 45 fc 46 83 78 14 10 72 02 8b 00 50 8d 8d f0 f9 ff ff e8 db 5a f1 ff c6 45 fc 47 ff d3 50 8d 85 f0 f9 ff ff 50 8d 8d 78 f8 ff ff e8 c2 e3 f8 ff 68 d4 4f 2e 10 8d 85 78 f8 ff ff 50 e8 3c 31 16 00 8d 8d 64 fe ff ff c7 85 64 fe ff ff 43 61 6e 6e 51 8d 85 a6 fe ff ff c7 85 68 fe ff ff 6f 74 20 69 50 51 8d 8d 94 f7 ff ff c7 85 6c fe ff ff 6e 69 74 69 c7 85 70 fe ff ff 61 6c 69 7a c7 85 74 fe ff ff 65 20 73 69 c7 85 78 fe ff ff 67 6e 65 72 c7 85 7c fe ff ff 21 20 43 61 c7 85 80 fe ff ff 6e 6e 6f 74 c7 85 84 fe ff ff 20 70 65 72 c7 85 88 fe ff ff 66 6f 72 6d c7 85 8c fe ff ff 20 43 72 79 c7 85 90 fe ff ff 70 74 41 63 c7 85 94 fe ff ff 71 75 69 72 c7 85 98 fe ff ff 65 43 6f 6e c7 85 9c fe ff ff 74 65 78 74 c7 85 a0 fe ff ff 20 65 72 72 66 c7 85 a4 fe ff ff 6f 72 e8 8e 5a f1 ff c6 45 fc 48 83 78 14 10 72 02 8b 00 } - $seq3 = { c7 85 1c f8 ff ff 07 00 00 00 c7 85 18 f8 ff ff 00 00 00 00 33 c0 66 89 85 08 f8 ff ff 53 19 f3 21 db 21 fb 31 f3 29 fb 19 f3 bb 9f 7a e7 00 21 fb 90 5b 52 ba 77 2c 66 51 ba 60 54 5a 36 19 ea 09 ca ba 32 36 94 1b 90 5a 53 09 eb bb 92 73 c4 2a bb d1 71 ed 5e 01 eb bb 9b 43 21 23 90 5b 50 b8 09 65 36 3a 09 c0 29 e8 29 f8 21 f8 b8 3d 39 c6 44 01 e8 58 89 85 78 fd ff ff 89 85 7c fd ff ff 89 85 80 fd ff ff 89 85 84 fd ff ff 89 85 88 fd ff ff 89 85 8c fd ff ff c7 85 88 f8 ff ff 52 65 67 4f c7 85 8c f8 ff ff 70 65 6e 4b c7 85 90 f8 ff ff 65 79 45 78 c6 85 94 f8 ff ff 57 89 85 48 f8 ff ff 89 85 4c f8 ff ff c7 85 4c f8 ff ff 0f 00 00 00 89 85 48 f8 ff ff 88 85 38 f8 ff ff 8d 85 95 f8 ff ff 50 8d 85 88 f8 ff ff 50 8d 85 38 f8 ff ff 50 50 8b c8 e8 99 c1 de ff c6 45 fc 0a 83 bd 4c f8 ff ff 10 8b 85 38 f8 ff ff 73 06 8d 85 38 f8 ff ff 50 8d } - $seq4 = { 31 e1 b9 e9 52 83 05 29 d1 01 f9 59 80 7d 0c 00 0f 84 fb 03 00 00 66 c7 85 70 fe ff ff 0d 0a c7 85 50 fe ff ff 0d 0a 2d 2d c7 85 14 fe ff ff 53 75 62 6d c7 85 18 fe ff ff 69 74 74 65 c6 85 1c fe ff ff 64 c7 85 78 fd ff ff 43 6f 6e 74 c7 85 7c fd ff ff 65 6e 74 2d c7 85 80 fd ff ff 44 69 73 70 c7 85 84 fd ff ff 6f 73 69 74 c7 85 88 fd ff ff 69 6f 6e 3a c7 85 8c fd ff ff 20 66 6f 72 c7 85 90 fd ff ff 6d 2d 64 61 c7 85 94 fd ff ff 74 61 3b 20 c7 85 98 fd ff ff 6e 61 6d 65 c7 85 9c fd ff ff 3d 22 65 6e c7 85 a0 fd ff ff 64 22 0d 0a 66 c7 85 a4 fd ff ff 0d 0a 8d 8d 70 fe ff ff 8d 85 72 fe ff ff 51 50 51 8d 8d 3c fa ff ff e8 b3 34 fb ff 8b d8 c6 45 fc 35 8d 8d 50 fe ff ff 8d 85 54 fe ff ff 51 50 51 8d 8d 6c fa ff ff e8 93 34 fb ff 8b f8 c6 45 fc 36 8d 8d 14 fe ff ff 8d 85 1d fe ff ff 51 50 51 8d 8d 84 fa ff ff e8 73 34 fb ff c6 45 fc 37 83 78 14 10 72 02 8b 00 50 8d 8d 1c f8 ff ff e8 bb 33 fb ff 89 85 7c fe ff ff c6 45 fc 38 8d 8d 78 fd ff ff 8d 85 a6 fd ff ff 51 50 51 8d 8d 80 f8 ff ff e8 37 34 fb ff c6 45 fc 39 83 78 14 10 72 02 8b 00 ff b5 7c fe ff ff 8b d0 8d 8d 04 f7 ff ff e8 88 4e fc ff 83 c4 04 c6 45 fc 3a 83 7f 14 10 72 02 8b 3f 57 8b d0 8d 8d 9c f8 ff ff e8 cb 60 fb ff c6 45 fc 3b 8d 4d d4 51 8b d0 8d 8d 74 f7 ff ff e8 96 b9 00 00 83 c4 08 c6 45 fc 3c 83 7b 14 10 72 02 8b 1b 53 8b d0 8d 8d b8 f8 ff ff e8 99 60 fb ff 83 c4 04 c6 45 fc 3d 6a ff 6a 00 50 8d 4d a4 e8 d5 39 fb ff c6 45 fc 3c 83 bd cc f8 ff ff 10 72 0e ff b5 b8 f8 ff ff e8 d2 c5 1f 00 83 c4 04 c7 85 cc f8 ff ff 0f 00 00 00 c7 85 c8 f8 ff ff 00 00 00 00 c6 85 b8 f8 ff ff 00 c6 45 fc 3b 83 bd 88 f7 ff ff 10 72 0e ff b5 74 f7 ff ff e8 9c c5 1f 00 83 c4 04 c7 85 88 f7 ff ff 0f 00 00 00 c7 85 84 f7 ff ff 00 00 00 00 c6 85 74 f7 ff ff 00 c6 45 fc 3a 83 bd b0 f8 ff ff 10 72 0e ff b5 9c f8 ff ff e8 66 c5 1f 00 83 c4 04 c7 85 b0 f8 ff ff 0f 00 00 00 c7 85 ac f8 ff ff 00 00 00 00 c6 85 9c f8 ff ff 00 c6 45 fc 39 83 bd 18 f7 ff ff 10 72 0e ff b5 04 f7 ff ff e8 30 c5 1f 00 83 c4 04 c7 85 18 f7 ff ff 0f 00 00 00 c7 85 14 f7 ff ff 00 00 00 00 c6 85 04 f7 ff ff 00 c6 45 fc 38 83 bd 94 f8 ff ff 10 72 0e ff b5 80 f8 ff ff e8 fa c4 1f 00 83 c4 04 c7 85 94 f8 ff ff 0f 00 00 00 c7 85 90 f8 ff ff 00 00 00 00 c6 85 80 f8 ff ff 00 c6 45 fc 37 83 bd 30 f8 ff ff 10 72 0e ff b5 1c f8 ff ff e8 c4 c4 1f 00 83 c4 04 c7 85 30 f8 ff ff 0f 00 00 00 c7 85 2c f8 ff ff 00 00 00 00 c6 85 1c f8 ff ff 00 c6 45 fc 36 83 bd 98 fa ff ff 10 72 0e ff b5 84 fa ff ff e8 8e c4 1f 00 83 c4 04 c7 85 98 fa ff ff 0f 00 00 00 c7 85 94 fa ff ff 00 00 00 00 c6 85 84 fa ff ff 00 c6 45 fc 35 83 bd 80 fa ff ff 10 72 0e ff b5 6c fa ff ff e8 58 c4 1f 00 83 c4 04 c7 85 80 fa ff ff 0f 00 00 00 c7 85 7c fa ff ff 00 00 00 00 c6 85 6c fa ff ff 00 c6 45 fc 27 83 bd 50 fa ff ff 10 72 0e ff b5 3c fa ff ff e8 22 c4 1f 00 83 c4 04 c7 85 50 fa ff ff 0f 00 00 00 c7 85 4c fa ff ff 00 00 00 00 c6 85 3c fa ff ff 00 53 19 d3 bb 18 4a 91 1c 21 c3 bb 82 54 5d 2c bb b0 08 2a 58 90 5b 51 21 e9 b9 b9 6e b4 14 31 f1 01 c1 01 f9 19 e1 21 d9 09 f9 90 59 56 be cd 3a 33 5a be 85 1b aa 6f be 1e 6c 78 2d 19 d6 21 e6 90 5e 53 31 f3 bb 8c 21 88 0d 31 db 31 eb 19 d3 19 f3 31 f3 01 f3 90 5b 80 7e 40 00 0f 85 03 06 00 00 66 c7 85 60 fe ff ff 0d 0a c7 85 48 fe ff ff 0d 0a 2d 2d c7 85 d8 fc ff ff 43 6f 6e 74 c7 85 dc fc ff ff 65 6e 74 2d c7 85 e0 fc ff ff 44 69 73 70 c7 85 e4 fc ff ff 6f 73 69 74 c7 85 e8 fc ff ff 69 6f 6e 3a c7 85 ec fc ff ff 20 66 6f 72 c7 85 f0 fc ff ff 6d 2d 64 61 c7 85 f4 fc ff ff 74 61 3b 20 c7 85 f8 fc ff ff 6e 61 6d 65 c7 85 fc fc ff ff 3d 22 63 73 c7 85 00 fd ff ff 72 66 5f 74 c7 85 04 fd ff ff 6f 6b 65 6e c7 85 08 fd ff ff 22 0d 0a 0d c6 85 0c fd ff ff 0a 8d 8d 60 fe ff ff 8d 85 62 fe ff ff 51 50 51 8d 8d 00 f9 ff ff e8 b7 30 fb ff 8b d8 c6 45 fc 3e 8d 8d 48 fe ff ff 8d 85 4c fe ff ff 51 50 51 8d 8d 30 f9 ff ff e8 97 30 } - $op1 = { 37 25 38 3d 38 43 38 5e 38 6c 38 77 38 } - $op2 = { 3f 25 3f 36 3f 66 3f 74 3f } - $op3 = { 68 66 43 78 28 6a 25 } - $op4 = { 61 46 25 7c 5f 56 21 } + $seq1 = { 81 3a 70 72 6f 78 0f 85 [2] 00 00 80 7a 04 79 0f 84 [2] 00 00 48 83 f9 05 75 12 81 3a 73 68 65 6c 75 0a 80 7a 04 6c 0f 84 [2] 00 00 48 83 f9 06 75 14 81 3a 62 69 6e 61 75 0c 66 81 7a 04 72 79 0f 84 [2] 00 00 48 83 f9 03 0f 85 ?? 04 00 00 66 81 3a 63 6d 0f 85 [2] 00 00 80 7a 02 64 0f 84 [2] 00 00 48 83 f9 06 } + $seq2 = { 48 8d 05 [3] 00 48 89 ?? 24 [1-4] 48 c7 84 24 ?? 00 00 00 ?? 00 00 00 48 8d 0d [3] 00 48 89 ?? 24 [0-4] 48 c7 ?? 24 } + $seq3 = { 48 8d 0d [3] 00 48 89 8c 24 ?? 00 00 00 48 8b 94 24 ?? 00 00 00 48 89 94 24 ?? 00 00 00 48 89 8c 24 ?? 00 00 00 48 8b 94 24 ?? 00 00 00 48 89 94 24 ?? 00 00 00 48 89 8c 24 ?? 00 00 00 48 89 84 24 ?? 00 00 00 48 8d 05 [3] 00 48 89 04 24 48 c7 44 24 08 08 00 00 00 48 8d 84 24 ?? 00 00 00 48 89 44 24 10 48 c7 44 24 18 03 00 00 00 48 c7 44 24 20 03 00 00 00 e8 [3] ff 48 8b 44 24 30 48 89 44 24 58 48 8b 4c 24 28 48 89 8c 24 ?? 00 00 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 350KB and 2 of ( $seq* ) and 3 of ( $op* ) + uint16( 0 ) == 0x5a4d and filesize > 300KB and all of ( $seq* ) } -rule ARKBIRD_SOLG_APT_APT29_Polyglotduke_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Chisel_Hafnium_Feb_2021_1 : FILE { meta: - description = "Detect PolyglotDuke implant used by APT29 group" + description = "Rule for detecting Chisel kit tool used by Hafnium" author = "Arkbird_SOLG" - id = "751e4f57-2c31-5cad-a794-e124b40c537b" - date = "2021-03-08" - modified = "2021-03-10" + id = "cd6be3b4-71fd-5e17-8835-a331a24fc5d6" + date = "2021-02-23" + modified = "2021-04-25" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-09/APT29/APT_APT29_PolyglotDuke_Mar_2021_1.yar#L1-L19" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-23/Hafinum/APT_Chisel_Hafnium_Feb_2021_1.yara#L1-L28" license_url = "N/A" - logic_hash = "3a6d54fb266fe054886569c200f122b1e4459e0d561fe5246b623a19ec526224" + hash = "4afa5fde76f1f3030cf7dbd12e37b717e1f902ac95c8bdf54a2e58a64faade04" + logic_hash = "8e56234ce59197a8df51b21b89d3a901785dbb0211ab576cb3d194de34b611de" score = 75 - quality = 75 + quality = 57 tags = "FILE" - hash1 = "9b33ec7f5e615a6556f147b611425d3ca4a8879ce746d4a8cb62adf4c7f76029" - hash2 = "0c39fce5bd32b4f91a1df4f6321c2f01c017195659c7e95a235ef71ca2865aa9" + adversary = "Hafnium" + tlp = "white" strings: - $seq1 = { 48 83 ec 28 48 8b 05 [2] 02 00 48 33 05 [2] 02 00 74 02 ff d0 48 83 c4 28 c3 cc 48 83 ec 28 48 8b 05 [2] 02 00 48 33 05 [2] 02 00 74 02 ff d0 48 83 c4 28 c3 cc 4c 8b 15 [2] 02 00 41 8b c0 4c 33 15 [2] 02 00 74 03 49 ff e2 83 e0 01 4c 8b ca 41 83 e0 02 8b d0 48 ff 25 [2] 01 00 cc cc cc 4c 8b 15 [2] 02 00 4c 33 15 [2] 02 00 74 03 49 ff e2 48 ff 25 [2] 01 00 cc cc 48 83 ec 28 48 8b 05 [2] 02 00 48 33 05 [2] 02 00 74 07 48 83 c4 28 48 ff e0 b9 78 00 00 00 ff 15 [2] 01 00 32 c0 48 83 c4 28 c3 cc cc cc 48 8b 05 [2] 02 00 48 33 05 [2] 02 00 74 03 48 ff e0 33 c0 c3 cc cc 48 8b 05 [2] 02 00 48 33 05 [2] 02 00 74 03 48 ff e0 } - $seq2 = { 48 8b c4 48 89 58 08 48 89 68 10 48 89 70 18 48 89 78 20 41 57 48 83 ec 30 33 ff 48 8b da 48 8b f1 48 85 c9 75 18 e8 69 0c 00 00 bb 16 00 00 00 89 18 e8 b1 38 00 00 8b c3 e9 a7 00 00 00 48 85 d2 74 e3 e8 a8 3f 00 00 41 bf 01 00 00 00 85 c0 75 0c ff 15 [2] 01 00 85 c0 41 0f 44 ff 83 64 24 28 00 48 83 23 00 48 83 64 24 20 00 41 83 c9 ff 4c 8b c6 33 d2 8b cf ff 15 [2] 01 00 48 63 e8 85 c0 75 11 ff 15 [2] 01 00 8b c8 e8 b2 0b 00 00 33 c0 eb 4f 48 8b cd 48 03 c9 e8 e3 07 00 00 48 89 03 48 85 c0 74 e9 41 83 c9 ff 4c 8b c6 33 d2 8b cf 89 6c 24 28 48 89 44 24 20 ff 15 [2] 01 00 85 c0 75 1b ff 15 [2] 01 00 8b c8 e8 70 0b 00 00 48 8b 0b e8 ?? f3 ff ff 48 83 23 00 eb b0 41 8b c7 48 8b 5c 24 40 48 8b 6c 24 48 48 8b 74 24 50 48 8b 7c 24 58 48 83 c4 30 41 5f c3 48 8b c4 48 89 58 08 48 89 68 10 48 89 70 18 48 89 78 20 41 57 48 83 ec 40 33 ff 48 8b da 48 8b f1 } - $seq3 = { ff 25 00 00 00 00 00 00 00 00 00 00 00 00 cc } - $seq4 = "InitSvc" fullword ascii + $str1 = { 48 61 6e 64 73 68 61 6b 69 6e 67 20 77 69 74 68 20 25 73 2e 2e 2e } + $str2 = { 4c 65 74 73 45 6e 63 72 79 70 74 20 63 61 63 68 65 20 64 69 72 65 63 74 6f 72 79 20 25 73 } + $str3 = { 65 6e 63 6f 64 65 20 65 72 72 6f 72 3a 20 25 77 } + $str4 = { 28 65 72 72 6f 72 20 25 73 29 } + $str5 = { 45 72 72 6f 72 20 6c 6f 61 64 69 6e 67 20 63 6c 69 65 6e 74 20 63 65 72 74 20 61 6e 64 20 6b 65 79 20 70 61 69 72 3a 20 25 76 } + $str6 = { 4c 69 73 74 65 6e 69 6e 67 20 6f 6e 20 25 73 3a 2f 2f 25 73 3a 25 73 25 73 } + $str7 = { 46 61 69 6c 65 64 20 74 6f 20 64 65 63 6f 64 65 20 50 45 4d 3a 20 25 73} + $str8 = { 43 6c 6f 73 65 64 20 63 6f 6e 6e 65 63 74 69 6f 6e 20 28 25 73 29 } + $str9 = { 70 72 6f 78 79 23 25 73 } + $seq1 = { 48 89 05 5a 96 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 3c 67 10 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 05 fd ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d d7 b4 40 00 48 89 15 d8 b4 40 00 83 3d 41 0d 45 00 00 90 0f 85 b5 0b 00 00 48 89 05 b3 b4 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 50 eb 18 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 96 fc ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d e8 b2 40 00 48 89 15 e9 b2 40 00 83 3d d2 0c 45 00 00 0f 85 36 0b 00 00 48 89 05 c5 b2 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 e3 ea 18 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 28 fc ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d da b2 40 00 48 89 15 db b2 40 00 83 3d 64 0c 45 00 00 0f 1f 40 00 0f 85 b0 0a 00 00 48 89 05 b3 b2 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 ee 65 10 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 b6 fb ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d e8 b2 40 00 48 89 15 e9 b2 40 00 83 3d f2 0b 45 00 00 0f 85 31 0a 00 00 48 89 05 c5 b2 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 04 ea 18 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 48 fb ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 5a b3 40 00 48 89 15 5b b3 40 00 83 3d 84 0b 45 00 00 0f 1f 40 00 0f 85 aa 09 00 00 48 89 05 33 b3 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 0f 65 10 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 d6 fa ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d c8 b0 40 00 48 89 15 c9 b0 40 00 83 3d 12 0b 45 00 00 0f 85 2b 09 00 00 48 89 05 a5 b0 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 25 e9 18 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 68 fa ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 5a b2 40 00 48 89 15 5b b2 40 00 83 3d a4 0a 45 00 00 0f 1f 40 00 0f 85 a8 08 00 00 48 89 05 33 b2 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 b4 e8 18 00 48 89 44 24 30 48 c7 44 24 38 01 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 f6 f9 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 08 b1 40 00 48 89 15 09 b1 40 00 83 3d 32 0a 45 00 00 0f 85 29 08 00 00 48 89 05 e5 b0 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 21 64 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 88 f9 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 5a af 40 00 48 89 15 5b af 40 00 83 3d c4 09 45 00 00 0f 1f 40 00 0f 85 a6 07 00 00 48 89 05 33 af 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 b1 63 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 16 f9 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d c8 b0 40 00 48 89 15 c9 b0 40 00 83 3d 52 09 45 00 00 0f 85 27 07 00 00 48 89 05 a5 b0 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 45 63 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 a8 f8 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 9a af 40 00 48 89 15 9b af 40 00 83 3d e4 08 45 00 00 0f 1f 40 00 0f 85 a4 06 00 00 48 89 05 73 af 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 d5 62 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 36 f8 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d c8 b0 40 00 48 89 15 c9 b0 40 00 83 3d 72 08 45 00 00 0f 85 22 06 00 00 48 89 05 a5 b0 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 69 62 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 c8 f7 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d fa ad 40 00 48 89 15 fb ad 40 00 83 3d 04 08 45 00 00 0f 1f 40 00 0f 85 9f 05 00 00 48 89 05 d3 ad 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 f9 61 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 56 f7 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d c8 ae 40 00 48 89 15 c9 ae 40 00 83 3d 92 07 45 00 00 0f 85 1c 05 00 00 48 89 05 a5 ae 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 8d 61 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 e8 f6 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 7a ad 40 00 48 89 15 7b ad 40 00 83 3d 24 07 45 00 00 0f 1f 40 00 0f 85 99 04 00 00 48 89 05 53 ad 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 1d 61 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 76 f6 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d c8 ae 40 00 48 89 15 c9 ae 40 00 83 3d b2 06 45 00 00 0f 85 1a 04 00 00 48 89 05 a5 ae 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 b1 60 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 08 f6 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d ba ab 40 00 48 89 15 bb ab 40 00 83 3d 44 06 45 00 00 0f 1f 40 00 0f 85 97 03 00 00 48 89 05 93 ab 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 41 60 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 96 f5 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 28 ad 40 00 48 89 15 29 ad 40 00 83 3d d2 05 45 00 00 0f 85 18 03 00 00 48 89 05 05 ad 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 d5 5f 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 28 f5 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d fa ab 40 00 48 89 15 fb ab 40 00 83 3d 64 05 45 00 00 0f 1f 40 00 0f 85 95 02 00 00 48 89 05 d3 ab 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 65 5f 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 b6 f4 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 28 ad 40 00 48 89 15 29 ad 40 00 83 3d f2 04 45 00 00 0f 85 16 02 00 00 48 89 05 05 ad 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 f9 5e 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 48 f4 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 5a aa 40 00 48 89 15 5b aa 40 00 83 3d 84 04 45 00 00 0f 1f 40 00 0f 85 90 01 00 00 48 89 05 33 aa 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 89 5e 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 d6 f3 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 28 ab 40 00 48 89 15 29 ab 40 00 83 3d 12 04 45 00 00 0f 85 11 01 00 00 48 89 05 05 ab 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 1d 5e 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 68 f3 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d da a9 40 00 48 89 15 db a9 40 00 83 3d a4 03 45 00 00 0f 1f 40 00 0f 85 89 00 00 00 48 89 05 b3 a9 40 00 0f 57 c0 0f 11 44 24 30 48 8d 05 ad 5d 10 00 48 89 44 24 30 48 c7 44 24 38 02 00 00 00 48 8d 44 24 30 48 89 04 24 48 c7 44 24 08 01 00 00 00 48 c7 44 24 10 01 00 00 00 e8 f6 f2 ff ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 89 0d 28 ab 40 00 48 89 15 29 ab 40 00 83 3d 32 03 45 00 00 } + $seq2 = { 48 c7 40 70 00 00 00 00 48 8b 48 08 48 89 0c 24 e8 01 47 ff ff 48 8b 84 24 c0 01 00 00 48 89 04 24 e8 70 e1 00 00 48 8b 84 24 b8 04 00 00 48 8b 48 10 48 89 0c 24 e8 9b 6d ff ff 48 8b 84 24 c0 01 00 00 48 89 04 24 e8 4a e1 00 00 48 8b 84 24 b8 04 00 00 48 8b 48 10 48 89 0c 24 e8 75 6d ff ff 48 8b 44 24 08 48 8b 4c 24 10 48 8b 54 24 18 48 8b 9c 24 80 01 00 00 48 89 1c 24 c6 44 24 08 16 48 89 44 24 10 48 89 4c 24 18 48 89 54 24 20 e8 41 4e fe ff 48 8b 44 24 30 48 8b 4c 24 38 48 83 7c 24 30 00 0f 85 9c 17 00 00 0f 57 c0 0f 11 84 24 18 02 00 00 0f 11 84 24 28 02 00 00 0f 11 84 24 38 02 00 00 48 8b 84 24 b8 04 00 00 48 8b 88 b0 00 00 00 48 8b 11 48 8b 59 08 48 8b 49 10 48 89 94 24 30 02 00 00 48 89 9c 24 38 02 00 00 48 89 8c 24 40 02 00 00 48 8d 8c 24 18 02 00 00 48 89 0c 24 e8 2d a2 ff ff 48 8b 84 24 c0 01 00 00 48 89 04 24 90 e8 7b e0 00 00 48 8d 84 24 18 02 00 00 48 89 04 24 e8 0a a2 ff ff 48 8b 44 24 08 48 8b 4c 24 10 48 8b 54 24 18 48 8b 9c 24 80 01 00 00 48 89 1c 24 c6 44 24 08 16 48 89 44 24 10 48 89 4c 24 18 48 89 54 24 20 e8 76 4d fe ff 48 8b 44 24 30 48 8b 4c 24 38 48 83 7c 24 30 00 66 0f 1f 44 00 00 0f 85 ab 16 00 00 48 8b 84 24 b8 04 00 00 48 8b 48 10 80 79 53 00 0f 85 a9 15 00 00 48 8b 48 18 48 8b 51 20 48 8b 0a 48 8b 9c 24 80 01 00 00 0f b7 73 40 66 89 34 24 ff d1 48 8b 44 24 08 48 89 84 24 f8 00 00 00 48 8b 4c 24 10 48 89 8c 24 38 01 00 00 48 8b 58 20 48 8b b4 24 80 01 00 00 48 8b 7e 48 4c 8b 84 24 b8 04 00 00 4d 8b 88 b0 00 00 00 4d 8b 50 08 4d 8b 58 10 48 89 0c 24 48 89 7c 24 08 4c 89 4c 24 10 4c 89 54 24 18 4c 89 5c 24 20 ff d3 48 8b 44 24 28 48 8b 4c 24 30 48 8b 5c 24 38 48 83 7c 24 30 00 0f 85 c0 14 00 00 48 85 c0 0f 84 93 00 00 00 48 89 84 24 30 01 00 00 48 8b 08 48 8b 50 08 48 8b 58 10 48 85 c9 0f 84 7b 13 00 00 48 8b 84 24 c0 01 00 00 48 89 04 24 48 89 4c 24 08 48 89 54 24 10 48 89 5c 24 18 e8 2c df 00 00 48 8b 84 24 30 01 00 00 48 8b 08 48 8b 50 08 48 8b 58 10 48 85 c9 0f 84 21 12 00 00 48 8b 84 24 80 01 00 00 48 89 04 24 c6 44 24 08 16 48 89 4c 24 10 48 89 54 24 18 48 89 5c 24 20 e8 2b 4c fe ff 48 8b 44 24 30 48 8b 4c 24 38 48 83 7c 24 30 00 0f 85 c6 11 00 00 48 8b 84 24 80 01 00 00 48 8b 48 48 48 83 b9 90 00 00 00 01 90 0f 8d 0b 10 00 00 31 c9 48 89 8c 24 78 01 00 00 48 8d 05 e9 5c 24 00 48 89 04 24 48 c7 44 24 08 04 00 00 00 48 c7 44 24 10 04 00 00 00 e8 4e cd e2 ff 48 8b 44 24 18 c6 00 0e 48 8b 8c 24 c0 01 00 00 48 89 0c 24 48 89 44 24 08 48 c7 44 24 10 04 00 00 00 48 c7 44 24 18 04 00 00 00 0f 1f 00 e8 5b de 00 00 48 8d 05 94 5c 24 00 48 89 04 24 48 c7 44 24 08 04 00 00 00 48 c7 44 24 10 04 00 00 00 e8 f9 cc e2 ff 48 8b 44 24 18 c6 00 0e 48 8b 8c 24 80 01 00 00 48 89 0c 24 c6 44 24 08 16 48 89 44 24 10 48 c7 44 24 18 04 00 00 00 48 c7 44 24 20 04 00 00 00 e8 44 4b fe ff 48 8b 44 24 30 48 8b 4c 24 38 48 83 7c 24 30 00 0f 85 1f 0f 00 00 48 8b 84 24 80 01 00 00 48 89 04 24 66 90 e8 bb 43 fe ff 48 8b 44 24 10 48 8b 4c 24 18 48 83 7c 24 10 00 0f 85 d6 0e 00 00 48 8b 84 24 80 01 00 00 48 89 04 24 e8 34 4c fe ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 10 48 8b 5c 24 10 48 8b 74 24 08 48 8b 7c 24 08 48 83 7c 24 18 00 0f 85 7b 0e 00 00 48 8b 84 24 80 01 00 00 48 8b 48 48 48 83 b9 90 00 00 00 01 0f 8c 55 0e 00 00 48 8d 0d e9 3f 26 00 66 0f 1f 84 00 00 00 00 00 48 39 cf 0f 85 30 0e 00 00 48 89 94 24 b8 01 00 00 0f 85 4f 0d 00 00 48 89 14 24 0f 1f 44 00 00 e8 db 9e ff ff 48 8b 84 24 c0 01 00 00 48 89 04 24 e8 2a dd 00 00 48 c7 84 24 80 03 00 00 00 00 00 00 48 8d bc 24 88 03 00 00 0f 57 c0 48 8d 7f f0 66 0f 1f 84 00 00 00 00 00 66 0f 1f 44 00 00 48 89 6c 24 f0 48 8d 6c 24 f0 e8 de c6 e4 ff 48 8b 6d 00 48 8b 84 24 b8 01 00 00 48 8b 48 18 48 8b 50 20 48 8b 58 28 48 89 8c 24 80 03 00 00 48 89 94 24 88 03 00 00 48 89 9c 24 90 03 00 00 48 8b 8c 24 80 01 00 00 48 89 0c 24 48 8b 94 24 80 03 00 00 48 89 54 24 08 48 8d 7c 24 10 48 8d b4 24 88 03 00 00 48 89 6c 24 f0 48 8d 6c 24 f0 e8 ca c9 e4 ff 48 8b 6d 00 e8 43 27 00 00 48 8b 84 24 80 00 00 00 48 8b 8c 24 88 00 00 00 48 83 bc 24 80 00 00 00 00 0f 85 4a 0c 00 00 48 8b 94 24 b8 01 00 00 48 83 7a 20 00 0f 84 26 0c 00 00 48 8b 94 24 80 01 00 00 48 8b 8a 98 00 00 00 48 8b 9a 90 00 00 00 48 85 c9 0f 86 7e 13 00 00 48 8b 03 48 8b 88 a0 00 00 00 48 8b 80 a8 00 00 00 48 89 8c 24 f0 00 00 00 48 89 84 24 20 01 00 00 48 89 14 24 e8 88 4a fe ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 08 48 8b 5c 24 10 48 83 7c 24 18 00 0f 85 9d 0b 00 00 48 8b 84 24 f0 00 00 00 48 8b 8c 24 20 01 00 00 48 89 94 24 00 01 00 00 48 89 8c 24 20 01 00 00 48 89 84 24 f0 00 00 00 48 89 9c 24 40 01 00 00 48 8b b4 24 80 01 00 00 48 8b 7e 48 48 83 } + $seq3 = { 48 89 34 24 e8 65 6c fe ff 48 8d bc 24 f8 03 00 00 48 8d 74 24 08 48 89 6c 24 f0 48 8d 6c 24 f0 e8 2f be e4 ff 48 8b 6d 00 48 8b 84 24 80 01 00 00 48 8b 48 48 48 8b 51 58 48 8b 0a 48 89 e7 48 8d b4 24 f8 03 00 00 0f 1f 80 00 00 00 00 48 89 6c 24 f0 48 8d 6c 24 f0 e8 f7 bd e4 ff 48 8b 6d 00 ff d1 48 8b 84 24 b0 00 00 00 48 8b 8c 24 b8 00 00 00 48 83 bc 24 b0 } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 3 of them + uint16( 0 ) == 0x5a4d and filesize > 100KB and 2 of ( $seq* ) and 7 of ( $str* ) } -rule ARKBIRD_SOLG_APT_APT29_Miniduke_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Babyelephant_Installer_Feb_2021_1 : FILE { meta: - description = "Detect MiniDuke implant used by APT29 group" + description = "Detect Installer from BabyElephant APT" author = "Arkbird_SOLG" - id = "2faefc2f-afe3-51df-b530-50d3b3775071" - date = "2021-03-08" - modified = "2021-03-10" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-09/APT29/APT_APT29_MiniDuke_Mar_2021_1.yar#L1-L20" + id = "c89a127d-af49-597e-927d-c9a10c90fabe" + date = "2021-02-23" + modified = "2021-02-23" + reference = "https://twitter.com/h2jazi/status/1363683531067715584" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-23/BabyElephant/APT_BabyElephant_Installer_Feb_2021_1.yar#L1-L21" license_url = "N/A" - logic_hash = "2fcbe37f9ee26a246bfc397cc907bb570a01d0f5b8e323a81aae0f6426b60435" + logic_hash = "7c4f2cd7e56426e42141b1f2f3a13e1daa01b1de1fe88f4bd135601234407ec9" score = 50 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "6057b19975818ff4487ee62d5341834c53ab80a507949a52422ab37c7c46b7a1" - level = "Experimental" + level = "experimental" + hash1 = "d55ff954abb04ec29745f7d80ea7457a862c8025a21e889f1ba44c32ba486a7e" strings: - $s1 = { 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 6d 75 6c 74 69 70 61 72 74 2f 66 6f 72 6d 2d 64 61 74 61 3b 20 62 6f 75 6e 64 61 72 79 3d 00 00 00 00 2d 2d 25 73 0d 0a 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 20 6e 61 6d 65 3d 22 25 73 22 3b 20 66 69 6c 65 6e 61 6d 65 3d 22 25 73 22 0d 0a 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 25 73 0d 0a 43 6f 6e 74 65 6e 74 2d 54 72 61 6e 73 66 65 72 2d 45 6e 63 6f 64 69 6e 67 3a 20 25 73 } - $s2 = { 70 72 6f 63 3a 20 20 25 64 20 25 73 0a 6c 6f 67 69 6e 3a 20 25 73 5c 25 73 0a 49 44 3a 20 20 20 20 30 78 25 30 38 58 0a 68 6f 73 74 3a 20 20 25 73 3a 25 64 0a 6d 65 74 68 3a 20 20 25 73 20 25 64 0a 70 69 70 65 3a 20 5c 5c 25 73 5c 70 69 70 65 5c 25 73 0a 6c 61 6e 67 3a 20 20 25 73 0a 64 65 6c 61 79 3a 20 25 64 } - $s3 = { 75 70 74 69 6d 65 20 25 35 64 2e 25 30 32 64 68 0a 00 25 73 3a 25 64 00 25 73 5c 25 73 00 3f 00 25 64 20 25 73 0a 25 73 20 25 73 20 25 73 } - $s4 = { 55 89 e5 83 ec 14 6a 02 ff 15 b8 53 44 00 e8 fd fe ff ff 8d b6 00 00 00 00 8d bc 27 00 00 00 00 55 89 e5 83 ec 14 6a 01 ff 15 } - $s5 = { 8b 85 54 64 ff ff 8b 95 44 64 ff ff 83 c2 44 89 44 24 04 89 14 24 e8 a4 e5 fc ff 83 ec 08 8b 85 44 64 ff ff 83 c0 38 c7 44 24 08 0c 00 00 00 c7 44 24 04 00 00 00 00 89 04 24 e8 8c e8 fd ff 8b 85 44 64 ff ff c7 40 38 0c 00 00 00 8b 85 44 64 ff ff c7 40 40 01 00 00 00 8b 85 44 64 ff ff c7 40 3c 00 00 00 00 8b 85 44 64 ff ff 8d 58 38 8b 85 44 64 ff ff 8d 50 1c 8b 85 44 64 ff ff 83 c0 18 c7 44 24 0c 00 40 00 00 89 5c 24 08 89 54 24 04 89 04 24 e8 2e e5 fc ff 83 ec 10 85 c0 0f 95 c0 84 c0 0f 84 09 05 00 00 8b 85 44 64 ff ff 8d 58 38 8b 85 44 64 ff ff 8d 50 24 8b 85 44 64 ff ff 83 c0 20 c7 44 24 0c 00 40 00 00 89 5c 24 08 89 54 24 04 89 04 24 e8 eb e4 fc ff 83 ec 10 85 c0 0f 95 c0 84 c0 } + $s1 = { 65 63 68 6f 20 25 64 20 3e 20 63 3a 5c 77 69 6e 64 6f 77 73 5c 74 65 6d 70 5c } + $s2 = "COMSPEC" fullword ascii + $s3 = { 53 43 48 54 41 53 4b 53 20 2f 43 52 45 41 54 45 20 2f 53 43 20 4d 49 4e 55 54 45 20 2f 4d 4f 20 [1-3] 20 2f 54 4e 20 22 [1-12] 22 20 2f 54 52 20 22 [4-24] 22 20 2f 66 } + $s4 = "%s//%s" fullword ascii + $s5 = { 53 63 68 74 61 73 6b 73 20 2f 64 65 6c 65 74 65 20 2f 54 4e 20 22 [1-12] 22 20 2f 66 } + $s6 = { 83 c4 10 8b d8 e8 13 02 00 00 83 fb ff 74 06 89 38 8b f3 eb 34 83 38 02 74 0f e8 fe 01 00 00 83 38 0d 74 05 83 ce ff eb 20 e8 ef 01 00 00 89 38 56 8d 45 ec b9 c4 3e 42 00 50 51 56 89 4d ec } + $s7 = { 68 00 08 00 00 8d 85 48 f6 ff ff 6a 00 50 e8 00 33 00 00 83 c4 0c 8d 85 48 f6 ff ff 6a 00 68 00 08 00 00 50 53 ff d6 85 c0 0f 8e 1f 03 00 00 0f 1f 40 00 6a 08 68 e0 b3 42 00 8d 8d 28 ec ff ff c7 85 38 ec ff ff 00 00 00 00 c7 85 3c ec ff ff 0f 00 00 00 c6 85 28 ec ff ff 00 e8 a3 09 00 00 8d 95 28 ec ff ff c7 45 fc 00 00 00 00 8d 8d 10 ec ff ff e8 2b 05 00 00 83 } condition: - uint16( 0 ) == 0x5a4d and filesize > 150KB and 3 of them + uint16( 0 ) == 0x5a4d and filesize > 80KB and all of them } -rule ARKBIRD_SOLG_APT_APT34_Dustman_Apr_2021_1 : FILE + +rule ARKBIRD_SOLG_APT_Patchwork_Tool_CVE_2019_0808_1 : FILE { meta: - description = "Detect the Installer of Dustman wiper used by APT34" + description = "Detect CVE 2019-0808 tool used by Patchwork group" author = "Arkbird_SOLG" - id = "071063f5-d2a4-5666-a8c4-283c02061f6d" - date = "2021-04-28" - modified = "2021-04-30" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-29/APT34/APT_APT34_Dustman_Apr_2021_1.yara#L1-L19" + id = "169255fe-dd7a-5a4e-8f0f-d84a0cf5c684" + date = "2020-08-27" + modified = "2021-07-13" + reference = "https://blog.exodusintel.com/2019/05/17/windows-within-windows/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-27/APT_Patchwork_Tool_CVE_2019_0808_1.yar#L3-L34" license_url = "N/A" - logic_hash = "44e68fa21c1d6258bc9c0dcdc9cc531a15081122c90b23607bcfda716471aeb6" - score = 75 + logic_hash = "e66df5d69d64c00cb68ff7bea0f7a7eec6657aff83d0f6cdb48d908bae8bcec8" + score = 50 quality = 75 tags = "FILE" - hash1 = "a9397eb9e95087db7e03239c689776d56c1450d685568564acd90e1532c78882" - tlp = "white" - adversary = "APT34" + hash1 = "49f8a9203e5055777a67490923243405b9aa519016645fd75731c53cbf02073c" + level = "Experimental" strings: - $s1 = { 43 3a 5c 77 69 6e 64 6f 77 73 5c 73 79 73 74 65 6d 33 32 5c 63 6d 64 2e 65 78 65 00 00 00 00 00 2f 63 20 61 67 65 6e 74 2e 65 78 65 20 41 00 00 44 00 6f 00 77 00 6e 00 20 00 57 00 69 00 74 00 68 00 20 00 42 00 69 00 6e 00 20 00 53 00 61 00 6c 00 6d 00 61 00 6e 00 00 00 00 00 5c 00 } - $s2 = "\\assistant.sys" fullword wide - $s3 = { 61 00 67 00 65 00 6e 00 74 00 2e 00 65 00 78 00 65 00 00 00 00 00 00 00 53 00 6f 00 66 00 74 00 77 00 61 00 72 00 65 00 5c 00 4f 00 72 00 61 00 63 00 6c 00 65 00 5c 00 56 00 69 00 72 00 74 00 75 00 61 00 6c 00 42 00 6f 00 78 00 00 00 00 00 54 68 65 20 4d 61 67 69 63 20 57 6f 72 64 21 00 56 00 42 00 6f 00 78 00 44 00 72 00 76 00 00 00 5c 00 44 00 65 00 76 00 69 00 63 00 65 00 00 00 56 00 42 00 6f 00 78 00 55 00 53 00 42 00 4d 00 6f 00 6e 00 00 00 00 00 56 00 42 00 6f 00 78 00 4e 00 65 00 74 00 41 00 64 00 70 00 00 00 00 00 56 00 42 00 6f 00 78 00 4e 00 65 00 74 00 4c 00 77 00 66 } - $s4 = { 5c 00 5c 00 2e 00 5c 00 25 00 73 } - $s5 = { 68 54 00 00 00 68 00 00 00 00 68 80 69 40 00 e8 f4 0f 00 00 83 c4 0c 68 00 00 00 00 e8 ed 0f 00 00 a3 84 69 40 00 68 00 00 00 00 68 00 10 00 00 68 00 00 00 00 e8 da 0f 00 00 a3 80 69 40 00 e8 fc 2f 00 00 e8 7d 2c 00 00 e8 7a 18 00 00 e8 1d 12 00 00 e8 40 2d 00 00 68 00 00 00 00 e8 78 2f 00 00 a3 8c 69 40 00 68 00 00 00 00 e8 8d 2f 00 00 a3 90 69 40 00 c7 05 94 69 40 00 5a 00 00 00 c7 05 98 69 40 00 14 00 00 00 8b 1d 8c 69 40 00 2b 1d 94 69 40 00 83 c3 ea 89 1d 9c 69 40 00 8b 1d 90 69 40 00 2b 1d 98 69 40 00 83 c3 cc 89 1d a0 69 40 00 68 00 00 c8 00 68 18 60 40 00 ff 35 98 69 40 00 ff 35 94 69 40 00 ff 35 a0 69 40 00 ff 35 9c 69 40 00 68 00 00 00 } - $s6 = "Release\\Dustman.pdb" fullword ascii + $asm1 = { 8b 3d 44 21 01 10 6a 00 6a 00 6a 01 6a 01 6a 00 6a 00 68 00 00 00 08 68 e4 7e 01 10 68 e8 7e 01 10 6a 00 ff d7 50 68 f0 7e 01 10 a3 c8 a2 01 10 e8 e8 f7 ff ff 8b 35 68 21 01 10 8d 84 24 5c 01 00 00 83 c4 08 c7 84 24 54 01 00 00 1c 00 00 00 0f 57 c0 c7 84 24 58 01 00 00 10 00 00 00 66 0f 13 84 24 60 01 00 00 66 0f 13 84 24 68 01 00 00 50 ff b4 24 1c 01 00 00 c7 84 24 64 01 00 00 00 00 00 60 ff d6 8d 84 24 54 01 00 00 50 ff 74 24 10 ff d6 8b 35 5c 21 01 10 68 04 7f 01 10 ff 74 24 10 68 10 04 00 00 ff b4 24 24 01 00 00 ff } + $asm2 = { a1 14 21 01 10 0f 57 c0 8b 74 24 08 89 84 24 28 01 00 00 8d 84 24 20 01 00 00 50 c7 84 24 28 01 00 00 00 00 00 00 66 0f 13 84 24 3c 01 00 00 c7 84 24 44 01 00 00 00 00 00 00 c7 84 24 50 01 00 00 00 00 00 00 c7 84 24 24 01 00 00 30 00 00 00 c7 84 24 30 01 00 00 00 00 00 00 c7 84 24 34 01 00 00 00 00 00 00 89 b4 24 38 01 00 00 c7 84 24 48 01 00 00 00 00 00 00 c7 84 24 4c 01 00 00 10 7f 01 10 ff 15 64 21 01 10 6a 00 56 6a 00 6a 00 6a 01 6a 01 6a 00 6a 00 68 00 00 00 08 68 20 7f 01 10 68 10 7f 01 10 6a 00 ff d7 6a 00 50 6a 00 6a 00 a3 ec a2 01 10 6a 00 ff b4 24 2c 01 00 00 ff 15 58 21 01 } + $asm3 = { e8 72 fb ff ff 83 c4 08 68 c0 13 00 10 6a fc ff 76 0c ff 15 54 21 01 10 56 ff 75 0c ff 75 08 6a 00 ff 15 24 21 01 10 5f 5e 5b 5d } + $s1 = "[*] Successfully exploited CVE-2019-0808 and triggered the shellcode!" fullword ascii + $s2 = "[!] Failed to find the address of IsMenu within user32.dll." fullword ascii + $s3 = "Sending hSecondaryWindow a WM_ENTERIDLE message to trigger the execution of the shellcode as SYSTEM." fullword ascii + $s4 = "AppPolicyGetProcessTerminationMethod" fullword ascii + $s5 = "[*] Found target windows!" fullword ascii + $s6 = "[*] addressOfIsMenuFromStartOfUser32: 0x%08X" fullword ascii + $s7 = "[*] FakeMenu: %p" fullword ascii + $s8 = "[*] Primary window address: 0x%08X" fullword ascii + $s9 = "[!] Didn't exploit the program. For some reason our privileges were not appropriate." fullword ascii + $s10 = "[*] hUser32: 0x%08X" fullword ascii + $s11 = "[*] Secondary window address: 0x%08X" fullword ascii + $s12 = "[*] Offset: 0x%08X" fullword ascii + $s13 = "[*] pHmValidateHandle: 0x%08X" fullword ascii + $s14 = "[*] HWND: %p " fullword ascii + $s15 = "[*] pIsMenuFunction: 0x%08X" fullword ascii + $s16 = "[*] Destroyed spare windows!" fullword ascii + $s17 = "[!] SetWindowLongA malicious error: 0x%08X" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 50KB and 4 of them + uint16( 0 ) == 0x5a4d and filesize > 70KB and ( pe.imphash ( ) == "d4a5e8c255211639195793920eeda70f" and 2 of ( $asm* ) and 12 of ( $s* ) ) } -rule ARKBIRD_SOLG_RAN_Biglock_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Unknown_Middle_East_Feb_2020_1 : FILE { meta: - description = "Detect BigLock ransomware" + description = "Dectect unknown Middle East implants (retrohunt June 2020)" author = "Arkbird_SOLG" - id = "6a3fbb70-034d-5932-8c7f-de8d1b3df25c" - date = "2021-06-05" - modified = "2021-06-05" - reference = "https://twitter.com/fbgwls245/status/1400971422336311297" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-05/BigLock/RAN_BigLock_Jun_2021_1.yara#L1-L18" + id = "e45675e6-29d5-587b-943e-19450772a092" + date = "2021-03-05" + modified = "2021-03-06" + reference = "internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-06/Unknown/APT_Unknown_Middle_East_Feb_2020_1.yar#L1-L24" license_url = "N/A" - logic_hash = "f8407f39c4acef3546f8ddc22a04fb0534c5e1fa08d552654d9b9ebdf48fed94" - score = 50 + logic_hash = "64cdac73bc3e29e8716cb24ae6577f853b2cf31303d129a0ec38ba89b7ff5351" + score = 75 quality = 75 tags = "FILE" - hash1 = "877c612cf42d85b943010437599b828383ecdf02a17e2b017367db34637e5463" - level = "Experimental" - tlp = "White" - adversary = "-" + hash1 = "274beb57ae19cbc5c2027e08cb2b718dea7ed1acb21bd329d5aba33231fb699d" + hash2 = "3a4ef9b7bd7f61c75501262e8b9e31f9e9bc3a841d5de33dcdeb8aaa65e95f76" strings: - $s1 = { 33 d2 33 c9 44 8d 42 07 ff 15 97 20 04 00 4c 89 64 24 60 48 c7 44 24 68 07 00 00 00 66 44 89 64 24 50 41 b8 3f 00 00 00 48 8d 15 7e de 04 00 48 8d 4c 24 50 e8 24 5b ff ff 48 83 7c 24 60 00 0f 84 a0 00 00 00 0f 57 c0 33 c0 0f 11 45 90 0f 11 45 a0 0f 11 45 b0 0f 11 45 c0 0f 11 45 d0 0f 11 45 e0 48 89 45 f0 0f 11 44 24 70 48 89 45 80 48 8d 54 24 50 48 83 7c 24 68 08 48 0f 43 54 24 50 48 8d 44 24 70 48 89 44 24 48 48 8d 45 90 48 89 44 24 40 4c 89 64 24 38 4c 89 64 24 30 c7 44 24 28 00 00 00 08 c7 44 24 20 01 00 00 00 45 33 c9 45 33 c0 33 c9 ff 15 fa 1b 04 00 85 c0 74 26 ba ff ff ff ff 48 8b 4c 24 70 ff 15 b6 1c 04 00 48 8b 4c 24 78 ff 15 9b 1d 04 00 48 8b 4c 24 70 ff 15 90 1d 04 00 48 8b 54 24 68 48 83 fa 08 72 37 48 8d 14 55 02 00 00 00 48 8b 4c 24 50 48 8b c1 48 } - $s2 = { e8 4e da 01 00 4c 89 64 24 60 48 c7 44 24 68 07 00 00 00 66 44 89 64 24 50 41 b8 43 00 00 00 48 8d 15 e5 dd 04 00 48 8d 4c 24 50 e8 0b 5a ff ff 48 83 7c 24 60 00 0f 84 a0 00 00 00 0f 57 c0 33 c0 0f 11 45 90 0f 11 45 a0 0f 11 45 b0 0f 11 45 c0 0f 11 45 d0 0f 11 45 e0 48 89 45 f0 0f 11 44 24 70 48 89 45 80 48 8d 54 24 50 48 83 7c 24 68 08 48 0f 43 54 24 50 48 8d 44 24 70 48 89 44 24 48 48 8d 45 90 48 89 44 24 40 4c 89 64 24 38 4c 89 64 24 30 c7 44 24 28 00 00 00 08 c7 44 24 20 01 00 00 00 45 33 c9 45 33 c0 33 c9 ff 15 e1 1a 04 00 85 c0 74 26 ba ff ff ff ff 48 8b 4c 24 70 ff 15 9d 1b 04 00 48 8b 4c 24 78 ff 15 82 1c 04 00 48 8b 4c 24 70 ff 15 77 1c 04 00 48 8b 54 24 68 48 83 fa 08 72 37 48 8d 14 55 02 00 00 00 48 8b 4c 24 50 48 8b c1 48 81 fa 00 10 00 } - $s3 = { 45 33 c0 48 2b d0 48 8d 4d c7 e8 ba cf ff ff 0f 10 45 c7 0f 11 45 07 0f 10 4d d7 0f 11 4d 17 4c 89 6d d7 48 c7 45 df 07 00 00 00 66 44 89 6d c7 41 b0 01 48 8d 55 07 e8 bd 0b 00 00 90 48 8b 55 1f 48 83 fa 08 72 37 48 8d 14 55 02 00 00 00 48 8b 4d 07 48 8b c1 48 81 fa 00 10 00 00 72 19 48 83 c2 27 48 8b 49 f8 48 2b c1 48 83 c0 f8 48 83 f8 1f 0f 87 f9 09 00 00 e8 34 b6 01 00 90 ba 08 01 00 00 e8 d1 39 ff ff 4c 8b c0 48 c7 45 d7 04 01 00 00 48 c7 45 df 07 01 00 00 41 0f b7 c5 49 8b f8 b9 04 01 00 00 66 f3 ab 66 45 89 a8 08 02 00 00 4c 89 45 c7 48 8d 55 c7 48 83 7d df 08 49 0f 43 d0 44 8b 45 d7 48 8d 0d 83 c7 04 00 ff 15 7d f8 03 00 8b d0 48 8b 45 d7 48 3b d0 77 19 48 8d 45 c7 48 83 7d df 08 48 0f 43 45 c7 48 89 55 d7 66 44 89 2c } - $s4 = { 48 8b c3 48 8b 4d b7 48 2b c1 48 83 f8 15 0f 82 7b 04 00 00 4c 8d 4d a7 48 83 7d bf 08 4c 0f 43 4d a7 48 c7 44 24 30 15 00 00 00 48 8d 05 69 c2 04 00 48 89 44 24 28 48 89 4c 24 20 48 8d 4d 07 e8 86 17 00 00 90 45 33 c0 48 8d 55 07 e8 89 05 00 00 90 4c 8b 45 1f 49 83 f8 08 72 0c 49 ff c0 48 8b 55 } + $seq1 = { 55 8b ec 83 e4 f8 81 ec 08 04 00 00 a1 34 45 49 00 33 c4 89 84 24 04 04 00 00 83 ec 08 ba [2] 48 00 b9 ?? 82 48 00 68 [2] 48 00 e8 af 9f ff ff 83 c4 04 ba [2] 48 00 b9 ?? 82 48 00 68 [2] 48 00 e8 98 9f ff ff 83 c4 04 ba [2] 48 00 b9 ?? 82 48 00 68 [2] 48 00 e8 81 9f ff ff 83 c4 0c 8d 04 24 68 00 04 00 00 6a 00 50 e8 [2] 01 00 83 c4 0c 8d 04 24 [4] 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? ab 49 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? 6c 48 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? a9 49 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? 83 48 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 33 c0 66 89 84 24 fe 03 00 00 8d 04 24 68 [2] 48 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? a6 49 00 68 00 02 00 00 50 e8 [2] 02 00 83 c4 0c 8d 04 24 68 ?? 83 48 00 68 00 02 00 00 50 e8 [2] 02 00 8d 4c 24 0c e8 6b a1 ff ff 83 c4 04 ba [2] 48 00 b9 ?? 83 48 00 68 [2] 48 00 e8 94 9e ff ff 8b 8c 24 10 04 00 00 83 c4 0c 33 cc e8 [2] 01 00 8b e5 5d } + $seq2 = { 55 8b ec 6a ff 68 [2] 47 00 64 a1 00 00 00 00 50 81 ec d8 00 00 00 a1 34 45 49 00 33 c5 89 45 f0 56 57 50 8d 45 f4 64 a3 00 00 00 00 8b 45 08 8b 75 14 c7 45 fc 00 00 00 00 89 85 34 ff ff ff 89 85 40 ff ff ff 33 c0 50 50 50 50 c7 85 3c ff ff ff 00 00 00 00 68 ?? 70 48 00 89 b5 6c ff ff ff c7 85 48 ff ff ff 00 00 00 00 c7 85 44 ff ff ff 00 00 00 00 89 85 50 ff ff ff ff 15 78 55 47 00 89 85 38 ff ff ff 85 c0 74 3f 6a 00 68 bb 01 00 00 68 ?? 6d 48 00 50 ff 15 8c 55 47 00 89 85 44 ff ff ff 85 c0 74 22 68 00 00 80 00 6a 00 6a 00 6a 00 68 ?? 71 48 00 68 ?? 6d 48 00 50 ff 15 90 55 47 00 89 85 50 ff ff ff 8b 3d 44 53 47 00 6a 00 6a 00 6a 00 6a 00 6a ff 56 6a 00 68 e9 fd 00 00 ff d7 8b f0 56 e8 ?? 35 01 00 83 c4 04 89 85 4c ff ff ff 6a 00 6a 00 56 50 6a ff ff b5 6c ff ff ff 6a 00 68 e9 fd 00 00 ff d7 68 80 00 00 00 8b f8 8d 85 70 ff ff ff 6a 00 50 e8 [2] 02 00 57 8d 85 70 ff ff ff 68 ?? 79 48 00 50 e8 ?? a3 00 00 83 c4 18 c7 85 64 ff ff ff 00 00 00 00 33 c0 c7 85 68 ff ff ff 07 00 00 00 8d 8d 54 ff ff ff 66 89 85 54 ff ff ff 6a 10 68 [2] 48 00 e8 ?? 84 00 00 8d 8d 70 ff ff ff c7 45 fc 01 00 00 00 8d 51 02 66 8b 01 83 c1 02 66 85 c0 75 f5 2b ca 8d 85 70 ff ff ff d1 f9 51 50 8d 8d 54 ff ff ff e8 89 63 00 00 6a 33 68 ?? 71 48 00 8d 8d 54 ff ff ff e8 77 63 00 00 8b b5 50 ff ff ff 85 f6 } + $s1 = "taskkill /im svehost.exe /t /f" fullword ascii + $s2 = "\\AppData\\Windows\\svehost.exe" fullword ascii + $s3 = "svehost.exe" fullword wide + $s4 = "bdagent.exe" fullword wide + $s5 = "taskkill /im keepass.exe /t /f" fullword ascii + $s6 = "%s\\AppData\\Windows\\svehost" fullword ascii + $s7 = "\\AppData\\Roaming\\ViberPc" fullword wide + $s8 = "\\AppData\\Roaming\\Skype" fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 3 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 200KB and 1 of ( $seq* ) and 4 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Unknown_PE_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_APT_UNC2452_Sunshuttle_Mar_2021_1 : FILE { meta: - description = "Detect unknown TA that focus russian people" + description = "Detect Sunshuttle implant used by UNC2452 group" author = "Arkbird_SOLG" - id = "228e194c-84d9-562a-8811-326c5efeafae" - date = "2020-07-14" - modified = "2021-07-14" - reference = "https://twitter.com/ShadowChasing1/status/1415292150258880513" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-14/MAL_Unknown_PE_Jul_2021_1.yara#L1-L19" + id = "faa07d19-4c61-554d-a6b1-ab7cb0919ec0" + date = "2021-03-06" + modified = "2021-03-06" + reference = "https://twitter.com/Arkbird_SOLG/status/1367570764468224010" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-06/UNC2452/APT_UNC2452_sunshuttle_Mar_2021_1.yar#L1-L31" license_url = "N/A" - logic_hash = "9c61d2e29315bea0cdaf45b6dc48d35b8cc2d85de84afbb3a213f095a555af71" + logic_hash = "368487f1716aaa5c10e19a428649d6706b3f45c53853e6729752dc41fc97bc38" score = 75 - quality = 73 + quality = 63 tags = "FILE" - hash1 = "ef80365cdbeb46fa208e98ca2f73b7d3d2bde10ea6c3f7cc22d4bbf39d921524" - tlp = "white" - adversary = "-" + hash1 = "611458206837560511cb007ab5eeb57047025c2edc0643184561a6bf451e8c2c" + hash2 = "b9a2c986b6ad1eb4cfb0303baede906936fe96396f3cf490b0984a4798d741d8" + hash3 = "bbd16685917b9b35c7480d5711193c1cd0e4e7ccb0f2bf1fd584c0aebca5ae4c" strings: - $s1 = { 73 00 63 00 68 00 74 00 61 00 73 00 6b 00 73 00 20 00 2f 00 43 00 52 00 45 00 41 00 54 00 45 00 20 00 2f 00 53 00 43 00 20 00 4f 00 4e 00 43 00 45 00 20 00 2f 00 54 00 4e 00 20 00 25 00 73 00 20 00 2f 00 54 00 52 00 20 00 25 00 73 00 20 00 2f 00 52 00 49 00 20 00 31 00 20 00 2f 00 53 00 54 00 20 00 25 00 30 00 32 00 64 00 3a 00 25 00 30 00 32 00 64 00 20 00 2f 00 45 00 54 00 20 00 25 00 30 00 32 00 64 00 3a 00 25 00 30 00 32 00 64 00 20 00 2f 00 46 } - $s2 = { 73 00 63 00 68 00 74 00 61 00 73 00 6b 00 73 00 20 00 2f 00 45 00 6e 00 64 00 20 00 2f 00 54 00 4e 00 20 00 25 00 73 } - $s3 = { 73 00 63 00 68 00 74 00 61 00 73 00 6b 00 73 00 20 00 2f 00 44 00 65 00 6c 00 65 00 74 00 65 00 20 00 2f 00 54 00 4e 00 20 00 25 00 73 00 20 00 2f 00 46 00 20 00 3c 00 20 00 25 00 73 } - $s4 = "6ad5e187ae3e8911c420434551678df2.txt" fullword wide - $s5 = { 55 52 4c 44 6f 77 6e 6c 6f 61 64 65 72 } - $s6 = { 64 6c 6c 00 4d 79 45 78 70 6f 72 74 } + $s1 = { 47 6f 20 62 75 69 6c 64 20 49 44 3a 20 22 39 59 72 42 6a 6b 6b 58 46 79 6b 62 47 51 72 6d 56 32 4b 49 2f 41 48 44 69 7a 57 51 61 4d 38 47 38 4a 37 6b 56 4b 32 56 65 2f 46 55 74 5f 6b 6b 53 56 6c 78 32 36 49 6e 46 56 61 79 70 77 2f 6c 75 5a 41 54 35 55 6e 55 69 34 64 4a 65 6b 6e 73 6b 55 6e 22 } + $s2 = { 47 6f 20 62 75 69 6c 64 20 49 44 3a 20 22 71 6f 66 49 6b 76 62 6c 73 31 69 72 4f 36 78 68 6a 41 63 5a 2f 6a 49 69 71 41 70 70 31 56 6f 39 72 4f 53 2d 44 6a 65 4e 75 2f 62 50 75 6e 33 4e 35 74 49 42 58 4b 50 74 4e 79 73 48 4f 51 2f 41 52 53 72 63 65 6b 35 68 51 47 38 59 49 56 6e 4d 75 37 54 22 } + $s3 = { 6f 73 2f 65 78 65 63 2e 28 2a 43 6d 64 29 2e 52 75 6e } + $s4 = "main.request_session_key" fullword ascii + $s5 = "main.wget_file" fullword ascii + $s6 = "main.GetMD5Hash" fullword ascii + $s7 = "main.beaconing" fullword ascii + $s8 = "main.resolve_command" fullword ascii + $s9 = "main.send_file_part" fullword ascii + $s10 = "main.retrieve_session_key" fullword ascii + $s11 = "main.send_command_result" fullword ascii + $s12 = { 63 38 3a 32 37 3a 63 63 3a 63 32 3a 33 37 3a 35 61 } + $s13 = { 2d 2d 2d 2d 2d 42 45 47 49 4e } + $s14 = { 2d 2d 2d 2d 2d 45 4e 44 } condition: - uint16( 0 ) == 0x5a4d and filesize > 8KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 800KB and 12 of them } -rule ARKBIRD_SOLG_RAN_Nemty_June_2021_1 : FILE +rule ARKBIRD_SOLG_EXP_CVE_2021_42321_Nov_2021_1 : CVE_2021_42321 FILE { meta: - description = "Detect Nemty ransomware" + description = "Detect CVE-2021-42321 exploit tool" author = "Arkbird_SOLG" - id = "1c7994b8-7479-5679-91a5-e3ca4b2e7fde" - date = "2021-06-12" - modified = "2021-06-13" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-12/Nemty/RAN_Nemty_June_2021_1.yara#L1-L19" + id = "2efd58a1-e5c3-5596-b5fd-f6e2fe0ab620" + date = "2021-11-21" + modified = "2021-11-21" + reference = "https://gist.github.com/testanull/0188c1ae847f37a70fe536123d14f398" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-21/EXP_CVE_2021_42321_Nov_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "25a9e82ae1e950e1c71d6dfa120efd1a2ba39cbf8e9c2cd4ba4e67ce7dabc45e" - score = 75 - quality = 75 - tags = "FILE" - hash1 = "45e35c9b095871fbc9b85afff4e79dd36b7812b96a302e1ccc65ce7668667fe6" - hash2 = "511fee839098dfa28dd859ffd3ece5148be13bfb83baa807ed7cac2200103390" - hash3 = "74b7a1da50ce44b640d84422bb3f99e2f338cc5d5be9ef5f1ad03c8e947296c3" + logic_hash = "bf45f240875f3c3ab729fe623b6c97d0540c0d7d3e9b2e4beb88af6922f8a643" + score = 50 + quality = 67 + tags = "CVE-2021-42321, FILE" + hash1 = "537744916ce2e78748d301901c679307e8159101f3b194add89f6e1dfbf62c32" tlp = "white" - adversary = "RAAS" + level = "Experimental" + adversary = "-" strings: - $s1 = { 83 f8 1a 0f 8d [2] 00 00 [0-1] 89 4c 24 [1-2] 89 54 24 [1-2] 89 ?? 24 [1-15] 00 00 00} - $s2 = { 5a 4c 49 42 00 00 00 00 00 00 01 ?? 78 01 54 8f [3] 40 [2] cf } - $s3 = { 4c 24 [1-2] 89 54 24 [1-2] 89 ?? 24 [12-25] 00 81 } - $s4 = { ff ff [0-1] 8d 05 [3] 00 [0-1] 89 04 24 [0-1] c7 44 24 ?? 02 00 00 00 e8 [2] ff ff e8 [2] ff ff [0-1] 8b 4c 24 } + $s1 = { 41 41 45 41 41 41 44 2f 2f 2f 2f 2f 41 51 41 41 41 41 41 41 41 41 41 4d 41 67 41 41 41 46 35 4e 61 57 4e 79 62 } + $s2 = "/ews/exchange.asmx" ascii + $s3 = { 48 74 74 70 4e 74 6c 6d 41 75 74 68 28 27 25 73 27 20 25 20 28 55 53 45 52 29 } + $s4 = { 22 55 73 65 72 2d 41 67 65 6e 74 22 3a 20 22 45 78 63 68 61 6e 67 65 53 65 72 76 69 63 65 73 43 6c 69 65 6e 74 } + $s5 = { 6d 56 6a 64 45 52 68 64 47 46 51 63 6d 39 32 61 57 52 6c 63 6a 34 4e 43 69 41 67 49 43 41 38 54 32 4a 71 5a 57 4e 30 52 47 46 30 59 56 42 79 62 33 5a 70 5a 47 56 79 49 48 67 36 53 32 56 35 50 53 4a 7a 5a 58 52 4e 5a 58 52 6f 62 32 51 69 49 45 39 69 61 6d 56 6a 64 45 6c 75 63 33 52 68 62 6d 4e 6c 50 53 4a 37 65 44 70 54 64 47 46 30 61 57 4d 67 59 7a 70 44 62 32 35 6d 61 57 64 31 63 6d 46 30 61 57 } condition: - uint16( 0 ) == 0x5a4d and filesize > 500KB and all of ( $s* ) + filesize > 3KB and 4 of them } -rule ARKBIRD_SOLG_MAL_Windealer_Oct_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Netfilter_Dropper_Jun_2021_1 : FILE { meta: - description = "Detect WinDealer implant" + description = "Detect the dropper of Netfilter rootkit" author = "Arkbird_SOLG" - id = "7ffece8a-b56a-5893-a135-3001c0327f66" - date = "2021-10-30" - modified = "2021-10-31" - reference = "https://blogs.jpcert.or.jp/en/2021/10/windealer.html" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-30/WinDealer/MAL_WinDealer_Oct_2021_1.yara#L1-L19" + id = "5e67c99c-6b08-5190-9c8a-55086c20923e" + date = "2020-06-18" + modified = "2021-06-18" + reference = "https://twitter.com/struppigel/status/1405483373280235520" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-18/Netfilter/MAL_Netfilter_Dropper_Jun_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "b6211274a0ffa55723d3c34763540278197507b4bd4b853249e16501a3aa5acb" + logic_hash = "66e96304e097a0f6cd99cf77b20f61b8a0bcceaf8685a336c039a80947a08f78" score = 75 - quality = 71 + quality = 75 tags = "FILE" - hash1 = "1e9fc7f32bd5522dd0222932eb9f1d8bd0a2e132c7b46cfcc622ad97831e6128" - hash2 = "b9f526eea625eec1ddab25a0fc9bd847f37c9189750499c446471b7a52204d5a" - tlp = "white" - adversary = "LuoYu" + hash1 = "a5c873085f36f69f29bb8895eb199d42ce86b16da62c56680917149b97e6dac" + hash2 = "659e0d1b2405cadfa560fe648cbf6866720dd40bb6f4081d3dce2dffe20595d9" + hash3 = "d0a03a8905c4f695843bc4e9f2dd062b8fd7b0b00103236b5187ff3730750540" + tlp = "White" + adversary = "Chinese APT Group" strings: - $s1 = { 8b ec 81 ec 64 03 00 00 53 56 33 db 6a 64 8d 45 9c 53 50 e8 [2] 00 00 be 00 01 00 00 8d 85 9c fc ff ff 56 53 50 e8 [2] 00 00 56 8d 85 9c fd ff ff 53 50 e8 [2] 00 00 56 8d 85 9c fe ff ff 53 50 e8 [2] 00 00 83 c4 30 8d 45 9c 6a 64 50 ff 15 [2] 41 00 8d 85 9c fe ff ff 50 8d 85 9c fd ff ff 50 8d 85 9c fc ff ff 50 ff 75 9c e8 [2] ff ff 83 c4 10 38 9d 9c fe ff ff 5e 5b 75 20 8d 85 9c fe ff ff 50 8d 85 9c fd ff ff 50 8d 85 9c fc ff ff 50 ff 75 9c e8 [2] ff ff 83 c4 10 8d 85 9c fe ff ff 50 8d 85 9c fd ff ff 50 8d 85 9c fc ff ff 50 68 [2] 41 00 ff 75 08 ff 15 [2] 41 00 83 c4 14 6a } - $s2 = { 8b ec b8 40 1c 00 00 e8 [2] 00 00 56 57 33 ff 68 [2] 41 00 89 7d f8 ff 15 [2] 41 00 8b f0 6a 32 8d 45 c0 57 50 e8 [2] 00 00 83 c4 10 3b f7 74 1c 6a 5c 56 ff 15 [2] 41 00 59 3b c7 59 74 0d 40 50 8d 45 c0 50 e8 [2] 00 00 59 59 be 00 04 00 00 8d 85 c0 f7 ff ff 56 57 50 89 75 fc e8 [2] 00 00 8d 45 fc 50 8d 85 c0 f7 ff ff 50 e8 fb fd ff ff 83 c4 14 39 7d fc 75 24 56 8d 85 c0 f7 ff ff 57 50 89 75 fc e8 [2] 00 00 8d 45 fc 50 8d 85 c0 f7 ff ff 50 e8 ?? fc ff ff 83 c4 14 56 8d 85 c0 fb ff ff 57 50 e8 [2] 00 00 8d 85 c0 fb ff ff 50 e8 [2] 00 00 8d 85 c0 fb ff ff 50 e8 [2] 00 00 83 c4 14 83 7d fc 0a 7e 3e 83 f8 0a 7e 6d 8d 45 c0 50 8d 85 c0 fb ff ff 50 8d 85 c0 f7 ff ff 50 8d 85 c0 e3 ff ff 68 [2] 41 00 50 ff 15 [2] 41 00 50 8d 85 c0 e3 ff ff 50 e8 4d fd ff ff 83 c4 1c 89 45 f8 eb 5c 83 f8 0a 7e 2f 8d 45 c0 50 8d 85 c0 fb ff ff 50 8d 85 c0 e3 ff ff 68 [2] 41 00 50 ff 15 [2] 41 00 50 8d 85 c0 e3 ff ff 50 e8 16 fd ff ff 83 c4 18 eb c7 6a 43 8d 45 f4 68 [2] 41 00 50 ff 15 [2] 41 00 83 c4 0c 8d 45 f8 57 57 57 57 50 57 8d 45 f4 57 50 ff 15 [2] 41 00 8b 45 f8 } - $s3 = { 53 59 53 54 45 4d 5c 43 75 72 72 65 6e 74 43 6f 6e 74 72 6f 6c 53 65 74 5c 43 6f 6e 74 72 6f 6c 5c 4e 65 74 77 6f 72 6b 5c 7b 34 44 33 36 45 39 37 32 2d 45 33 32 35 2d 31 31 43 45 2d 42 46 43 31 2d 30 38 30 30 32 42 45 31 30 33 31 38 7d 5c 25 73 5c 43 6f 6e 6e 65 63 74 69 6f 6e } - $s4 = { 6d 61 63 3a 20 25 30 32 58 3a 25 30 32 58 3a 25 30 32 58 3a 25 30 32 58 3a 25 30 32 58 3a 25 30 32 58 } - $s5 = { 8b d8 59 85 db 59 74 57 56 e8 [2] 00 00 03 d8 53 ff 15 [2] 41 00 6a 00 50 e8 [2] ff ff 6a 64 8d 45 9c 6a 00 50 e8 [2] 00 00 83 c4 1c 8d 45 9c 68 [2] 41 00 68 [2] 41 00 50 ff 15 [2] 41 00 66 8b 8f d2 07 00 00 51 8a 8f d0 07 00 00 51 50 8d 45 9c 50 e8 ?? f1 ff ff 83 c4 1c 5f 5e 33 c0 5b c9 c3 55 } + $seq1 = { b8 ff 00 00 00 50 b8 00 00 00 00 50 8d 85 dd fe ff ff 50 e8 ?? 0d 00 00 83 c4 0c b8 00 00 00 00 88 85 dc fd ff ff b8 ff 00 00 00 50 b8 00 00 00 00 50 8d 85 dd fd ff ff 50 e8 ?? 0d 00 00 83 c4 0c b8 00 00 50 00 50 e8 ?? 0d 00 00 83 c4 04 89 85 d8 fd ff ff 8b 85 d8 fd ff ff 89 85 d4 fd ff ff b8 00 00 50 00 50 b8 00 00 00 00 50 8b 85 d8 fd ff ff 50 e8 ?? 0c 00 00 83 c4 0c 8b 45 0c 8b 8d d8 fd ff ff 89 08 b8 3c 00 00 00 50 b8 00 00 00 00 50 8d 85 98 fd ff ff 50 e8 ?? 0c 00 00 83 c4 0c b8 3c 00 00 00 89 85 98 fd ff ff 8d 85 98 fd ff ff 83 c0 10 8d 8d dc fe ff ff 89 08 8d 85 98 fd ff ff 83 c0 14 b9 00 01 00 00 89 08 8d 85 98 fd ff ff 83 c0 2c 8d 8d dc fd ff ff 89 08 8d 85 98 fd ff ff 83 c0 30 b9 00 01 00 00 89 08 b8 0a 31 40 00 50 e8 ?? 0c 00 00 89 85 94 fd ff ff b8 16 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0c 00 00 89 45 fc b8 28 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0c 00 00 89 45 f8 b8 36 31 40 00 50 8b 85 94 fd ff ff 50 e8 [2] 00 00 89 45 f4 b8 47 31 40 00 50 8b 85 94 fd ff ff 50 e8 [2] 00 00 89 45 f0 b8 58 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0b 00 00 89 45 ec b8 69 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0b 00 00 89 45 e8 b8 7a 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0b 00 00 89 45 e4 b8 8e 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0b 00 00 89 45 e0 8b 45 08 50 e8 ?? 0b 00 00 83 c4 04 8d 8d 98 fd ff ff 51 b9 00 00 00 00 51 50 8b 45 08 50 8b 45 fc ff d0 85 } + $seq2 = { b8 00 00 00 00 89 85 90 fd ff ff b8 00 00 00 00 89 85 8c fd ff ff b8 00 00 00 00 89 85 88 fd ff ff b8 00 00 00 00 89 85 84 fd ff ff b8 04 00 00 00 89 85 80 fd ff ff b8 00 00 00 00 88 85 7f f5 ff ff b8 00 08 00 00 50 b8 00 00 00 00 50 8d 85 80 f5 ff ff 50 e8 ?? 0b 00 00 83 c4 0c b8 00 00 00 00 50 b8 00 00 00 00 50 b8 00 00 00 00 50 b8 00 00 00 00 50 b8 9d 31 40 00 50 8b 45 f8 ff d0 89 85 90 fd ff ff 8b 85 } + $s1 = "%s\\netfilter.sys" fullword ascii + $s2 = "SYSTEM\\CurrentControlSet\\Services\\netfilter" fullword ascii + $s3 = "\\\\.\\netfilter" fullword ascii condition: - uint16( 0 ) == 0x5A4D and filesize > 80KB and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 6KB and ( all of ( $seq* ) or 2 of ( $s* ) ) } -rule ARKBIRD_SOLG_MAL_Windealer_Oct_2021_2 : FILE +rule ARKBIRD_SOLG_MAL_Netfilter_May_2021_1 : FILE { meta: - description = "Detect modules from WinDealer implant" + description = "Detect Netfilter rootkit" author = "Arkbird_SOLG" - id = "3cca1fa1-2651-5a93-bef1-d32a7b5be4c9" - date = "2021-10-30" - modified = "2021-10-31" - reference = "https://blogs.jpcert.or.jp/en/2021/10/windealer.html" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-30/WinDealer/MAL_WinDealer_Oct_2021_2.yara#L1-L19" + id = "da333ed8-8cd3-5ae4-bce5-a43a227fdee3" + date = "2021-06-18" + modified = "2021-06-21" + reference = "https://twitter.com/struppigel/status/1405483373280235520" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-18/Netfilter/MAL_Netfilter_May_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "c2fb5697dcdb34e0fb3e2dbd2df05748eddc2796c253e90503372eb73c475fab" + logic_hash = "f219981af907f74e4d95f768d99b7fd877c8bfb00587d198a4b0e2c521c744e1" score = 75 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "0c365d9730a10f1a3680d24214682f79f88aa2a2a602d3d80ef4c1712210ab07" - hash2 = "2eef273af0c768b514db6159d7772054d27a6fa8bc3d862df74de75741dbfb9c" - tlp = "white" - adversary = "LuoYu" + hash1 = "63d61549030fcf46ff1dc138122580b4364f0fe99e6b068bc6a3d6903656aff0" + hash2 = "8249e9c0ac0840a36d9a5b9ff3e217198a2f533159acd4bf3d9b0132cc079870" + hash3 = "d64f906376f21677d0585e93dae8b36248f94be7091b01fd1d4381916a326afe" + tlp = "White" + adversary = "Chinese APT Group" strings: - $s1 = { 81 ec f0 03 00 00 53 55 8b d9 56 8d 44 24 0c 57 8d 4c 24 18 50 51 c7 44 24 18 f4 01 00 00 ff 15 0c [2] 10 85 c0 0f 85 ?? 01 00 00 68 [3] 10 } - $s2 = { 81 ec 24 03 00 00 53 56 8d 44 24 18 57 50 68 03 01 00 00 6a 00 68 [2] 03 10 68 01 00 00 80 c7 44 24 20 00 00 00 00 ff 15 10 [2] 10 85 c0 0f 85 ?? 01 00 00 8d 4c 24 0c 8d 54 24 20 51 52 8b 1d 00 [2] 10 50 68 3f 01 0f 00 50 50 50 8b 44 24 38 68 [2] 03 10 50 ff d3 85 c0 0f 85 ?? 01 00 00 8d 4c 24 0c 8d 54 24 10 51 52 50 68 3f 01 0f 00 50 50 50 8b 44 24 3c 68 [2] 03 10 50 ff d3 85 c0 0f 85 ?? 01 00 00 bf [2] 03 10 83 c9 ff f2 ae f7 d1 2b f9 8d ?? 24 } - $s3 = "%s\\%s\\V5_History.dat" wide - $s4 = { 8b 8c 24 2c 02 00 00 8b 94 24 28 02 00 00 55 57 51 52 8d 44 24 24 53 50 89 74 24 2c e8 05 fb ff ff b9 41 00 00 00 33 c0 8d bc 24 34 01 00 00 83 c4 18 f3 ab 8d 8c 24 1c 01 00 00 51 68 04 01 00 00 ff 15 [2] 03 10 b9 41 00 00 00 33 c0 8d 7c 24 18 50 f3 ab [3] 01 } - $s5 = { 56 6a 10 e8 [3] 00 8b f0 85 f6 74 3a 8b 4c 24 0c 8d 46 04 85 c9 c7 06 [3] 10 c7 00 00 00 00 00 50 74 11 8b 44 24 0c 50 e8 [3] 00 89 46 08 8b c6 5e c3 8b 4c 24 0c 51 e8 [3] 00 89 46 08 8b c6 5e c3 33 } + $seq1 = { 48 8b 05 a9 57 ff ff 45 33 c9 49 b8 32 a2 df 2d 99 2b 00 00 48 85 c0 74 05 49 3b c0 75 38 0f 31 48 c1 e2 20 48 8d 0d 85 57 ff ff 48 0b c2 48 33 c1 48 89 05 78 57 ff ff 66 44 89 0d 76 57 ff ff 48 8b 05 69 57 ff ff 48 85 c0 75 0a 49 8b c0 48 89 05 5a 57 ff ff 48 f7 d0 48 89 05 58 57 } + $seq2 = { 48 83 ec 38 48 83 64 24 20 00 48 8d 05 83 4c 00 00 48 8d 15 24 d1 00 00 48 89 44 24 28 48 8d 4c 24 20 e8 4d 05 00 00 85 c0 78 16 4c 8d 05 22 d1 00 00 83 ca ff 48 8d 0d 00 d1 00 00 e8 39 05 00 00 48 83 c4 } + $seq3 = { 45 33 c0 48 8d 4c 24 40 41 8d 50 01 ff 15 5d 62 00 00 c6 84 24 88 00 00 00 01 48 8d 84 24 88 00 00 00 48 89 46 18 48 8d 0d e2 fe ff ff 48 89 9e c0 00 00 00 48 8d 44 24 40 48 89 46 50 48 8d 44 24 30 48 89 46 48 65 48 8b 04 25 88 01 00 00 48 89 86 98 00 00 00 48 8b 86 b8 00 00 00 40 88 7e 40 c6 40 b8 06 4c 89 78 e0 48 89 58 e8 c7 40 c0 01 00 00 00 c7 40 c8 0d 00 00 00 48 89 58 d0 48 8b 86 b8 00 00 00 48 89 48 f0 48 8d 4c 24 40 48 89 48 f8 c6 40 bb e0 48 8b 43 28 48 85 c0 74 2f 48 8b 48 10 48 85 c9 74 07 48 21 78 10 4c 8b f1 48 8b 08 48 85 c9 74 06 48 21 38 48 8b e9 48 8b 48 08 48 85 c9 74 08 48 83 60 08 00 48 8b f9 48 8b d6 49 8b cf ff 15 74 61 00 00 3d 03 01 00 00 75 19 48 83 64 24 20 00 48 8d 4c 24 40 41 b1 01 45 33 c0 33 d2 ff 15 64 61 00 00 48 8b 43 28 48 85 c0 74 1a 4d } + $seq4 = { 8b 84 24 80 00 00 00 48 8d 54 24 38 48 8b 4c 24 30 44 8b ce 89 44 24 28 45 33 c0 48 89 7c 24 20 ff 15 66 2e 00 00 48 8b 4c 24 30 8b d8 ff 15 49 2e 00 00 48 8b 4c 24 30 ff 15 26 2d 00 00 8b } + $s1 = "%sc=%s" fullword ascii + $s2 = { 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 } + $s3 = "NETIO.SYS" fullword ascii condition: - uint16( 0 ) == 0x5A4D and filesize > 80KB and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 20KB and ( 3 of ( $seq* ) or 2 of ( $s* ) ) } -rule ARKBIRD_SOLG_Malware_Casbaneiro_MSI : FILE + +rule ARKBIRD_SOLG_TA505_Bin_21Nov_1 : FILE { meta: - description = "Detect MSIPackage used by Casbaneiro" + description = "module1.bin" author = "Arkbird_SOLG" - id = "47a5ea47-f799-5467-a482-9816c0de3ecf" - date = "2020-06-05" - modified = "2020-06-05" - reference = "https://twitter.com/JAMESWT_MHT/status/1268811438707159040" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-05/Casbaneiro/Casbaneiro_stealer.yar#L3-L22" + id = "2f23653e-5158-5a64-86ee-a58048780661" + date = "2019-11-21" + modified = "2019-11-21" + reference = "https://twitter.com/58_158_177_102/status/1197432303057637377" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20-11-19/Yara_Rule_TA505_Nov19.yar#L3-L30" license_url = "N/A" - logic_hash = "fa1c53268d51b4b34b4cf4cd84ddb43ffba1dfa8bbe73cd7506f5e31e970855b" + logic_hash = "133f202300a9e0428d20ce76bc832cf45cb5dacb05e39c21130d8d5cc39446ba" score = 75 - quality = 71 + quality = 75 tags = "FILE" - hash1 = "8e77a2e1d30600db01a8481d232b601581faee02b7ec44c1ad9d74ec3544ba7d" + hash1 = "bfe610790d41091c37ae627472f5f8886357e713945ca8a5e2b56cd6c791f989" strings: - $x1 = "C:\\Branch\\win\\Release\\custact\\x86\\vmdetect.pdb" fullword ascii - $s2 = "C:\\Branch\\win\\Release\\custact\\\\x86\\AICustAct.pdb" fullword ascii - $s3 = ";!@Install@!UTF-8!\\nTitle=\"Mozilla Firefox\"\\nRunProgram=\"setup-stub.exe\"\\n;!@InstallEnd@!7z" fullword ascii - $s4 = "__MOZCUSTOM__:campaign%3D%2528not%2Bset%2529%26content%3D%2528not%2Bset%2529%26medium%3Dreferral%26source%3Dwww.google.com" fullword ascii - $s5 = "https://www.mozilla.com0\\r" fullword wide - $s6 = "__CxxFrameHandler" fullword ascii - $s7 = "release+certificates@mozilla.com" fullword ascii - $s8 = "setup-stub.exe" fullword ascii - $s9 = "7zS.sfx.exe" fullword ascii + $s1 = "intc.dll" fullword ascii + $s2 = "?%?2?7?=?" fullword ascii + $s3 = "Is c++ not java" fullword ascii + $s4 = "4%5K5e5l5p5t5x5|5" fullword ascii + $s5 = "KdaMt$" fullword ascii + $s6 = ";*;9;Z;`;" fullword ascii + $s7 = "<*<43M3_3" fullword ascii + $s10 = ": :9:A:F:R:W:t:z:" fullword ascii + $s11 = "5'5,585@5H5P5f5n5v5~5" fullword ascii + $s12 = "<,<2<:<@ (>6>D>N>U>f>p>" fullword ascii + $s16 = ":!:,:>:J:X:^:c:i:v:" fullword ascii condition: - uint16( 0 ) == 0xd0cf and filesize > 100KB and 7 of them + uint16( 0 ) == 0x5a4d and filesize < 900KB and ( pe.imphash ( ) == "642f4619fb2d93cb205c65c2546516ca" and pe.exports ( "intc" ) or 8 of them ) } -rule ARKBIRD_SOLG_RAN_Mountlocker_May_2021_1 : FILE + +rule ARKBIRD_SOLG_TA505_Bin_21Nov_2 : FILE { meta: - description = "Detect the Mountlocker ransomware" + description = "vspub1.bin" author = "Arkbird_SOLG" - id = "0bc0d341-4658-500e-b487-1993e5431560" - date = "2020-05-12" - modified = "2021-05-16" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-12/Astrolocker/RAN_MountLocker_May_2021_1.yara#L1-L20" + id = "2bbd1d3a-50ab-5c6a-97fe-60b5a86e8d18" + date = "2019-11-21" + modified = "2019-11-21" + reference = "https://twitter.com/58_158_177_102/status/1197432303057637377" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20-11-19/Yara_Rule_TA505_Nov19.yar#L32-L50" license_url = "N/A" - logic_hash = "c0826d4c740b5c46b704b42e002602dd0cda2b6d1bf0ba5431877be8bd600b64" + logic_hash = "43fb83abdeb1a31da836b4cf99dcda269f6d005cbb8eb2d845498d2c589574e1" score = 75 quality = 75 tags = "FILE" - hash1 = "0aa8099c5a65062ba4baec8274e1a0650ff36e757a91312e1755fded50a79d47" - hash2 = "f570d5b17671e6f3e56eae6ad87be3a6bbfac46c677e478618afd9f59bf35963" - hash3 = "5eae13527d4e39059025c3e56dad966cf67476fe7830090e40c14d0a4046adf0" - tlp = "White" - adversary = "MountLocker" + hash1 = "54cc27076793d5de064813c61d52452d42f774d24b3859a63002d842914fd9cd" strings: - $seq_Sep_2020_1 = { 40 53 48 81 ec f0 02 00 00 b9 e8 03 00 00 ff 15 ec 1a 00 00 bb 68 00 00 00 48 8d 4c 24 70 44 8b c3 33 d2 e8 9c 00 00 00 ba 04 01 00 00 89 5c 24 70 48 8d 8c 24 e0 00 00 00 ff 15 51 1a 00 00 48 8d 15 a2 9c 00 00 48 8d 8c 24 e0 00 00 00 ff 15 64 1a 00 00 48 8d 44 24 50 45 33 c9 48 89 44 24 48 48 8d 94 24 e0 00 00 00 48 8d 44 24 70 45 33 c0 48 89 44 24 40 33 c9 48 83 64 24 38 00 48 83 64 24 30 00 c7 44 24 28 10 00 00 00 83 64 24 20 00 ff 15 c1 19 00 00 8b d8 85 c0 74 16 48 8b 4c 24 58 ff 15 50 1a 00 00 48 8b 4c 24 50 ff 15 45 1a 00 00 8b c3 48 81 c4 f0 02 } - $seq_Sep_2020_2 = { 68 00 00 00 f0 6a 01 68 a0 51 00 10 57 8d 45 f8 89 5d f4 50 89 7d f8 89 7d fc ff 15 30 50 00 10 85 c0 0f 84 81 00 00 00 8d 45 fc 50 57 57 68 14 01 00 00 68 d0 d0 00 10 ff 75 f8 ff 15 08 50 00 10 8b f0 85 f6 74 26 68 00 01 00 00 8d 45 f4 50 68 60 42 01 10 57 6a 01 57 ff 75 fc ff 15 04 50 00 10 ff 75 fc 8b f0 ff 15 00 50 00 10 57 ff 75 f8 ff 15 0c 50 00 10 } - $seq_Jan_2021_1 = { 48 21 4d 77 4c 8d 05 [2] 00 00 48 21 4d 6f ?? 8b ?? 48 8d 4d 77 [6-9] c7 44 24 20 00 00 00 f0 ff 15 [2] 00 00 85 c0 0f 84 [2] 00 00 48 8b 4d 77 48 8d 45 6f 48 89 44 24 28 48 8d [3] 00 00 83 64 24 20 00 [2-5] c9 41 b8 14 01 00 00 ff 15 [2] 00 00 8b d8 85 c0 74 3b 48 8b 4d 6f 48 8d 45 67 c7 44 24 30 00 01 00 00 45 33 c9 48 89 44 24 28 ?? 8b ?? 48 8d 05 [2-3] 00 33 d2 48 89 44 24 20 ff 15 [2] 00 00 48 8b 4d 6f 8b d8 ff 15 [2] 00 00 48 8b 4d 77 33 d2 ff 15 [2] 00 00 85 db [4-12] 00 00 48 8d } - $seq_Jan_2021_2 = { 4c 8d 05 20 47 00 00 41 8b ce 48 8d 15 1e 47 00 00 e8 [2] 00 00 ba 04 01 00 00 48 8d 4c 24 40 ff 15 ?? 43 00 00 85 c0 75 12 b8 5c 00 00 00 c7 44 24 40 43 00 3a 00 66 89 44 24 44 89 6c 24 38 4c 8d 8c 24 78 02 00 00 48 89 6c 24 30 48 8d 4c 24 40 48 89 6c 24 28 45 33 c0 33 d2 48 89 6c 24 20 66 89 6c 24 46 ff 15 6b 44 00 00 44 8b 84 24 78 02 00 00 48 8d 15 e4 45 00 00 85 c0 b9 bd 07 a2 41 44 0f 44 c1 41 8b c8 44 89 84 24 78 02 00 00 c1 c9 09 41 8b c0 89 4c 24 28 45 8b c8 c1 c8 06 48 8d 4c 24 40 41 c1 c9 03 89 44 24 20 ff 15 8b 44 00 00 4c 8d 44 24 40 33 d2 33 c9 ff 15 ?? 42 00 00 48 85 c0 74 1b ff 15 [2] 00 00 3d b7 00 00 00 74 0e bf 01 00 00 00 48 8d 15 fe 45 00 00 eb 09 8b fd 48 8d 15 a3 45 00 00 41 8b } + $s1 = "glColor.dll" fullword ascii + $s2 = "{sysdir}\\nvu*.exe" fullword ascii + $s3 = "KLSUIrhekheirguhemure" fullword ascii + $s4 = "tEo>qM" fullword ascii + $s5 = "?\"?0?8?>?I?V?^?l?q?v?{?" fullword ascii + $s6 = ";\";0;d;" fullword ascii + $s7 = "T0p0v0|0" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 1 of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize < 900KB and ( pe.imphash ( ) == "ff6dd5f31dd7c538ebc02542f09f4280" and pe.exports ( "setColor" ) or all of them ) } -rule ARKBIRD_SOLG_RAN_Astrolocker_May_2021_1 : FILE +rule ARKBIRD_SOLG_TA505_Maldoc_21Nov_1 : FILE { meta: - description = "Detect the Astrolocker ransomware" + description = "invitation.doc" author = "Arkbird_SOLG" - id = "f2c2c96a-277e-575b-8d80-4729f4a1cfe4" - date = "2020-05-12" - modified = "2021-05-16" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-12/Astrolocker/RAN_Astrolocker_May_2021_1.yara#L1-L18" + id = "10562979-0b90-5752-89b8-f0d35121df41" + date = "2019-11-21" + modified = "2019-11-21" + reference = "https://twitter.com/58_158_177_102/status/1197432303057637377" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20-11-19/Yara_Rule_TA505_Nov19.yar#L52-L83" license_url = "N/A" - logic_hash = "7e50642f5f864b7cffeb5ccf4581ac7566da24fd5361a3303a860f036cd6d439" - score = 50 - quality = 75 + logic_hash = "7d2cbc0a505c245aa3e9e8a76cebc7ea7dbd4bd3be26a858f731b96791293ba5" + score = 75 + quality = 50 tags = "FILE" - hash1 = "7fe1686f4afb9907f880a5e77bf30bc00fae71980f57ca70b60b7b1716456a2f" - hash2 = "b26749b17ca691328ba67ee49d4d9997c101966c607ab578afad204459b7bf8f" - tlp = "White" - adversary = "-" - level = "Experimental" + hash1 = "a197c6de8734044c441438508dd3ce091252de4f98df2016b006a1c963c02505" strings: - $seq_Mar_2021_1 = { 6a 00 6a 00 ff 15 88 60 41 00 81 3d cc e6 b8 02 57 0f 00 00 8b 0d b4 c4 41 00 8b 15 b8 c4 41 00 a1 bc c4 41 00 89 4c 24 2c 89 54 24 20 89 44 24 24 75 14 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 ff 15 28 60 41 00 8b 2d a8 60 41 00 c7 44 24 1c 20 00 00 00 8d 9b 00 00 00 00 8b 54 24 18 8b ce c1 e1 04 03 4c 24 20 8b c6 c1 e8 05 89 4c 24 14 8d 0c 32 89 44 24 10 8b 44 24 24 01 44 24 10 31 4c 24 14 81 3d cc e6 b8 02 f5 03 00 00 c7 05 0c da b8 02 36 06 ea e9 75 08 6a 00 ff 15 5c 60 41 00 8b 4c 24 14 31 4c 24 10 83 3d cc e6 b8 02 42 75 30 6a 00 6a 00 6a 00 ff d5 6a 30 8d 54 24 3c 6a 00 52 c7 44 24 40 00 00 00 00 e8 5a 5e ff ff 83 c4 0c 6a 00 8d 44 24 38 50 6a 00 ff 15 00 60 41 00 2b 5c 24 10 8b cb c1 e1 04 81 3d cc e6 b8 02 8c 07 00 00 89 4c 24 14 75 09 6a 00 6a 00 e8 d2 eb fe ff } - $seq_Apr_2021_1 = { 89 44 24 38 48 8b 05 78 4e 00 00 48 89 05 b9 9e 00 00 48 8b 05 52 4e 00 00 48 89 05 b3 9e 00 00 48 8b 05 4c 4e 00 00 48 89 05 ad 9e 00 00 48 8b 05 46 4e 00 00 48 89 05 a7 9e 00 00 8b 05 51 9e } + $x1 = "C:\\Users\\J\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.MSO\\basecamp" fullword wide + $x2 = "*\\G{42DC991A-7E1B-4254-B210-CDD3DDCFD365}#2.0#0#C:\\Users\\1\\AppData\\Local\\Temp\\VBE\\MSForms.exd#Microsoft Forms 2.0 Object" wide + $x3 = "*\\G{0D452EE1-E08F-101A-852E-02608C4D0BB4}#2.0#0#C:\\Windows\\system32\\FM20.DLL#Microsoft Forms 2.0 Object Library" fullword wide + $x4 = "C:\\Users\\J\\AppData\\Local\\Temp\\basecamp" fullword wide + $s5 = "*\\G{2DF8D04C-5BFA-101B-BDE5-00AA0044DE52}#2.8#0#C:\\Program Files\\Common Files\\Microsoft Shared\\OFFICE16\\MSO.DLL#Microsoft " wide + $s6 = "*\\G{000204EF-0000-0000-C000-000000000046}#4.2#9#C:\\Program Files\\Common Files\\Microsoft Shared\\VBA\\VBA7.1\\VBE7.DLL#Visual" wide + $s7 = "glColor.dll" fullword ascii + $s8 = "magne.dll" fullword ascii + $s9 = "InitScope.dll" fullword wide + $s10 = "*\\G{00020430-0000-0000-C000-000000000046}#2.0#0#C:\\Windows\\system32\\stdole2.tlb#OLE Automation" fullword wide + $s11 = "CopyFiles=@EP0NGJ8D.GPD,@EP0NGN8D.GPD,@EP0NGX8D.GPD,@EP0NCJ8D.CMB,@EP0NOJ8D.DXT,@EP0NOE10.DLL,@EP0NM4RC.DLL,@EP0NRE8D.DLL" fullword wide + $s12 = "CopyFiles=@EP0NGJ8C.GPD,@EP0NGN8C.GPD,@EP0NGX8C.GPD,@EP0NCJ8C.CMB,@EP0NOJ8C.DXT,@EP0NOE09.DLL,@EP0NM4RB.DLL,@EP0NRE8C.DLL" fullword wide + $s13 = "vspub2.dll-" fullword ascii + $s14 = "pictarget" fullword ascii + $s15 = "Public Declare Function ZooDcom Lib \"vspub1.dll\" Alias \"IKAJSL\" () As Integer" fullword ascii + $s16 = "\"Epson\"=\"http://go.microsoft.com/fwlink/?LinkID=36&prd=10798&sbp=Printers\"" fullword wide + $s17 = "EP0NM4RC.DLL = 1" fullword wide + $s18 = "EP0NOE10.DLL = 1" fullword wide + $s19 = "EP0NRE8C.DLL = 1" fullword wide + $s20 = "EP0NM4RB.DLL = 1" fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 1 of ( $seq* ) + uint16( 0 ) == 0xcfd0 and filesize < 3000KB and 1 of ( $x* ) and 4 of them } -rule ARKBIRD_SOLG_Ran_Loader_Hades_Dec_2020_1 : FILE +rule ARKBIRD_SOLG_TA505_Maldoc_21Nov_2 : FILE { meta: - description = "Detect the loader used by Hades ransomware for load the final implant in memory" + description = "invitation (1).xls" author = "Arkbird_SOLG" - id = "d48d3a2b-3f0f-5da2-aba9-db2366489a6c" - date = "2020-12-27" - modified = "2021-01-01" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-01-01/Hades/Ran_Loader_Hades_Dec_2020_1.yar#L2-L24" + id = "e6328342-0d08-58a3-befe-15de41649763" + date = "2019-11-21" + modified = "2019-11-21" + reference = "https://twitter.com/58_158_177_102/status/1197432303057637377" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20-11-19/Yara_Rule_TA505_Nov19.yar#L85-L116" license_url = "N/A" - logic_hash = "cfa0f8acd3c526f7f4889794f7c38547a88031bb615a03ad5c1542c61bc0eecd" - score = 50 - quality = 71 + logic_hash = "84c7f064fb813934e397d81dad8af6288cb919e046cd2bb16f9ca6dc348c43c2" + score = 75 + quality = 75 tags = "FILE" - hash1 = "0dfcf4d5f66310de87c2e422d7804e66279fe3e3cd6a27723225aecf214e9b00" - hash2 = "ea310cc4fd4e8669e014ff417286da5edf2d3bef20abfb0a4f4951afe260d33d" - level = "Experimental" + hash1 = "270b398b697f10b66828afe8d4f6489a8de48b04a52a029572412ae4d20ff89b" strings: - $seq1 = { 48 83 ec 58 8b 0d 9e aa 1c 00 ba 01 14 00 00 ff 15 93 9a 1c 00 48 85 c0 74 07 33 c0 e9 c1 3b 00 00 48 8b 05 58 99 1c 00 48 89 44 24 30 c7 44 24 3c 2c 01 00 00 c7 44 24 38 01 00 00 00 33 c9 ff 15 cb 99 1c 00 48 89 05 74 aa 1c 00 48 8b 05 6d aa 1c 00 48 63 48 3c 48 8b 05 62 aa 1c 00 48 03 c1 48 89 05 88 aa 1c 00 48 8d 44 24 3c 48 89 44 24 28 48 8d 05 a7 aa 1c 00 48 89 44 24 20 4c 8d 4c 24 38 45 33 c0 48 8d 15 53 aa 1c 00 48 8b 0d e4 ac 1c 00 ff 54 24 30 48 85 c0 74 05 e8 5e ff ff ff 48 8d 05 2d 3d 00 00 48 89 05 38 aa 1c 00 48 8b 05 31 aa 1c 00 } - $seq2 = { 89 54 24 10 89 4c 24 08 48 83 ec 18 8b 44 24 20 89 04 24 8b 44 24 28 89 44 24 04 8b 44 24 04 39 04 24 73 0f c7 44 24 20 04 00 00 00 8b 04 24 eb 0e eb 0c c7 44 24 20 35 00 00 00 8b 44 24 04 48 83 c4 18 } - $seq3 = { 48 8b 05 c1 ?? 1c 00 48 89 05 32 ?? 1c 00 } - $s1 = "111111111\\{aa5b6a80-b834-11d0-932f-00a0c90dcaa9}" fullword wide - $s2 = "_VERSION_INFO" fullword wide - $s3 = "VkKeyScanW" fullword ascii - $s4 = { 53 43 61 4d 69 72 } + $x1 = "C:\\Users\\J\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.MSO\\AFFA0BDC.tmp" fullword wide + $x2 = "C:\\Users\\J\\AppData\\Local\\Temp\\AFFA0BDC.tmp" fullword wide + $x3 = "C:\\Windows\\system32\\FM20.DLL" fullword ascii + $x4 = "C:\\Users\\J\\AppData\\Local\\Temp\\VBE\\MSForms.exd" fullword ascii + $x5 = "C:\\Program Files\\Common Files\\Microsoft Shared\\OFFICE16\\MSO.DLL" fullword ascii + $x6 = "C:\\Program Files\\Common Files\\Microsoft Shared\\VBA\\VBA7.1\\VBE7.DLL" fullword ascii + $x7 = "*\\G{0D452EE1-E08F-101A-852E-02608C4D0BB4}#2.0#0#C:\\Windows\\system32\\FM20.DLL#Microsoft Forms 2.0 Object Library" fullword wide + $x8 = "*\\G{BA45F137-16B2-487D-9A21-F38179C0576C}#2.0#0#C:\\Users\\J\\AppData\\Local\\Temp\\VBE\\MSForms.exd#Microsoft Forms 2.0 Object" wide + $s9 = "*\\G{2DF8D04C-5BFA-101B-BDE5-00AA0044DE52}#2.8#0#C:\\Program Files\\Common Files\\Microsoft Shared\\OFFICE16\\MSO.DLL#Microsoft " wide + $s10 = "lIySgefa86jIfdEkSZVDoSs5BDkcalCieNBN4EqfVaEs2wWD4OjpTiOBqDrL3d9WCaDAKZpoJPRnoacfQPhucmy69axznNmRbRY12v3ez5PdAAnpAl5m5NUqKHBKCYb5" ascii + $s11 = "35mvkZ9ZvIttuHSTUKWZCdOsh5j4Y1p2pJ3vi5onOXnMcEPIUIK1UWAYq3noPeaDtAdUOxKYvIlNZbqMpJjqpxhCidfpQ9GJXStKA44w7UFlKV9oMK8f5Tn6tKMKsviw" ascii + $s12 = "*\\G{000204EF-0000-0000-C000-000000000046}#4.2#9#C:\\Program Files\\Common Files\\Microsoft Shared\\VBA\\VBA7.1\\VBE7.DLL#Visual" wide + $s13 = "verkar.dll" fullword ascii + $s14 = "intc.dll" fullword ascii + $s15 = "YjAygups4wPzNU7lNIGBuFbv6Triw8rxEPLSjrYSKXdUV8QuzbwJvdHshfBvdh66er47iobvTX1FCqI8d6RuKRcBhsLdYCOC1hPEdTllabYHlcZ1FDsgyLuwoCZYM7Fq" ascii + $s16 = "MinuetsOs.dll" fullword wide + $s17 = "KaBYL8xLRpN7VMzibXEzxh2GetwfB6MY9k3dRCNncC5eiyKNTaTrcoUDi4TrLrkULX7KSvAHjrw4lXxPRSvBmvWUzz5WRwKTskBtBa4xIlhT1ZruGeI36SIqamksANYW" ascii + $s18 = "XmhvJDfd16Hxk6eRMKJ7sqYIVneFVN7iUzRF8or7LKNKW9bhf5a7V5OGwIIvyJrm8yMUoITytLvRMoVWm7z1NawYTkjzP5HbtBLxwp3GkLMjJ74iWVjBjzI8cWadyuRy" ascii + $s19 = "Sx3mdokmfv27AYhtFublOb5Exec1r1b5LAAbsRHrjLKTWiG4K9dKXbuQBxY9mt4nu7u9ygaWWTcczlRpGhpsXzgKgTI52IfZRxyZWHFD8pXd9sqqOJBedLy4ZT3OHe5n" ascii + $s20 = "C:\\Windows\\system32\\stdole2.tlb" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 300KB and 2 of ( $seq* ) and 3 of ( $s* ) + uint16( 0 ) == 0xcfd0 and filesize < 5000KB and 1 of ( $x* ) and 4 of them } -rule ARKBIRD_SOLG_RAN_Piton_Nov_2021_1 : FILE +rule ARKBIRD_SOLG_APT_UNC2452_Webshell_Chopper_Mar_2021_1 : FILE { meta: - description = "Detect Piton variant (rebuild from the Babuk leaks)" + description = "Detect exploit listener in the exchange configuration for Webshell Chopper used by UNC2452 group" author = "Arkbird_SOLG" - id = "433d0692-553b-5efe-84e4-134e99342fe5" - date = "2021-11-03" - modified = "2021-11-04" + id = "174af8e1-0df0-5ad7-ac7d-a208f64cb765" + date = "2021-03-07" + modified = "2021-03-07" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-04/RAN_Piton_Nov_2021_1.yara#L1-L18" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-07/UNC2452/APT_UNC2452_Webshell_Chopper_Mar_2021_1.yar#L1-L26" license_url = "N/A" - logic_hash = "cd8287b3be0f8f9338cf6ba8eb24dd9a6f91a54c984a635e1103f7e6028cbf3c" + logic_hash = "77bd7e5c10aa9cf2b407b37a76954b4eed163e36653e1fb3cde5de853f824cf0" score = 75 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "71936bc3ee40c7ea678889d2ad5fa7eb39401752cd58988ce462f9d4048578ac" - hash2 = "77c7839c7e8d4aaf52e33a2f29db8459381b5cc3b2700072305a8bae5e0762a9" - hash3 = "ae6020a06d2a95cbe91b439f4433e87d198547dec629ab0900ccfe17e729cff1" - tlp = "white" - adversary = "RAAS" strings: - $s1 = { 68 38 3c 40 00 6a 00 68 01 00 1f 00 ff 15 c4 50 41 00 85 c0 75 11 68 58 3c 40 00 6a 00 6a 00 ff 15 98 50 41 00 eb 0a e9 b0 00 00 00 e9 ab 00 00 00 c7 45 a8 00 00 00 00 68 78 3c 40 00 8b 55 c8 52 8b 45 e8 50 e8 86 9b ff ff 83 c4 0c 0f b6 c8 83 f9 01 75 0c 8b 55 a8 52 e8 02 f9 ff ff 83 c4 04 e8 ea 94 ff ff ff 15 04 51 41 00 89 45 c0 83 7d c0 00 74 3f b8 41 00 00 00 66 89 45 f0 eb 0c 66 8b 4d f0 66 83 c1 01 66 89 4d f0 0f b7 55 f0 83 fa 5a 7f 1f 8b 45 c0 83 e0 01 74 } - $s2 = { 68 80 16 40 00 ff 15 38 50 41 00 89 45 f0 68 90 16 40 00 8b 45 f0 50 ff 15 34 50 41 00 89 45 fc 83 7d fc 00 74 07 8d 4d f8 51 ff 55 fc 6a 00 6a 00 68 b0 16 40 00 68 08 17 40 00 68 18 17 40 00 6a 00 ff 15 4c 51 41 00 e8 9d 03 00 00 85 c0 74 2d 68 24 17 40 00 ff 15 38 50 41 00 89 45 ec 68 34 17 40 00 8b 55 ec 52 ff 15 34 50 41 00 89 45 f4 83 7d } - $s3 = { 81 ec f4 02 00 00 c7 85 7c ff ff ff 90 15 40 00 c7 45 80 98 15 40 00 c7 45 84 a0 15 40 00 c7 45 88 a8 15 40 00 c7 45 8c b0 15 40 00 c7 45 90 b8 15 40 00 c7 45 94 c0 15 40 00 c7 45 98 c8 15 40 00 c7 45 9c d0 15 40 00 c7 45 a0 d8 15 40 00 c7 45 a4 e0 15 40 00 c7 45 a8 e8 15 40 00 c7 45 ac f0 15 40 00 c7 45 b0 f8 15 40 00 c7 45 b4 00 16 40 00 c7 45 b8 08 16 40 00 c7 45 bc 10 16 40 00 c7 45 c0 18 16 40 00 c7 45 c4 20 16 40 00 c7 45 c8 28 16 40 00 c7 45 cc 30 16 40 00 c7 45 d0 38 16 40 00 c7 45 d4 40 16 40 00 c7 45 d8 48 16 40 00 c7 45 dc 50 16 40 00 c7 45 e0 58 16 40 00 c7 45 fc 00 00 00 00 c7 45 e4 78 00 00 00 c7 45 e8 00 00 00 00 c7 45 f4 00 00 00 00 eb 09 8b 45 f4 83 c0 01 89 45 f4 83 7d f4 1a 7d 35 8b 4d f4 8b 94 8d 7c ff ff ff 52 ff 15 f8 50 41 00 83 f8 01 75 1d 8b 45 fc 8b 4d f4 8b 94 8d 7c ff ff ff 89 94 85 14 ff ff ff 8b 45 fc 83 c0 01 89 45 fc eb bc b9 02 00 00 00 6b d1 00 33 c0 66 89 84 15 0c fd ff ff 68 00 00 01 00 e8 00 e8 00 00 83 c4 04 89 45 f8 83 7d f8 00 0f 84 d4 00 00 00 68 00 00 01 00 e8 e6 e7 00 00 83 c4 04 89 45 ec 83 7d ec 00 0f 84 ae 00 00 00 68 00 80 00 00 8b 4d f8 51 ff 15 08 51 41 00 89 45 f0 83 7d fc 00 76 63 8d 55 e8 52 8b 45 e4 50 8d 8d 0c fd ff ff 51 8b 55 f8 52 ff 15 f4 50 41 00 85 c0 74 26 8d 85 0c fd ff ff 50 ff 15 40 50 41 00 83 f8 03 75 14 b9 02 00 00 00 6b d1 00 33 c0 66 89 84 15 0c fd ff ff eb 22 8b 4d fc 83 e9 01 89 4d fc 8b 55 f8 52 8b 45 fc 8b 8c 85 14 ff ff ff 51 ff 15 44 50 41 00 eb 02 eb 1b 68 00 80 00 00 8b 55 f8 52 8b 45 f0 50 ff 15 00 51 41 00 85 c0 0f 85 7a ff ff ff 8b 4d f0 51 ff 15 fc 50 41 00 8b 55 } + $l1 = { 20 68 74 74 70 3a 2f 2f ?? 2f 3c 73 63 72 69 70 74 20 4c 61 6e 67 75 61 67 65 3d 22 63 23 22 20 72 75 6e 61 74 3d 22 73 65 72 76 65 72 22 3e 76 6f 69 64 20 50 61 67 65 5f 4c 6f 61 64 28 6f 62 6a 65 63 74 20 73 65 6e 64 65 72 2c 20 45 76 65 6e 74 41 72 67 73 20 65 29 7b 69 66 20 28 52 65 71 75 65 73 74 2e 46 69 6c 65 73 2e 43 6f 75 6e 74 21 3d 30 29 20 7b 20 52 65 71 75 65 73 74 2e 46 69 6c 65 73 5b 30 5d 2e 53 61 76 65 41 73 28 53 65 72 76 65 72 2e 4d 61 70 50 61 74 68 28 22 [5-14] 22 29 29 3b 7d 7d 3c 2f 73 63 72 69 70 74 3e } + $l2 = { 68 74 74 70 3a 2f 2f ?? 2f 73 63 72 69 70 74 20 6c 61 6e 67 75 61 67 65 3d 22 4a 53 63 72 69 70 74 22 20 72 75 6e 61 74 3d 22 73 65 72 76 65 72 22 3e 66 75 6e 63 74 69 6f 6e 20 50 61 67 65 5f 4c 6f 61 64 28 29 7b 65 76 61 6c 28 [-] 2c 22 75 6e 73 61 66 65 22 29 3b 7d 3c 2f 73 63 72 69 70 74 3e } + $c1 = { 5c 4f 41 42 20 28 44 65 66 61 75 6c 74 20 57 65 62 20 53 69 74 65 29 } + $c2 = "ExternalUrl" fullword ascii + $c3 = { 49 49 53 3a 2f 2f [10-30] 2f 57 33 53 56 43 2f [1-3] 2f 52 4f 4f 54 2f 4f 41 42 } + $c4 = "FrontEnd\\HttpProxy\\OAB" fullword ascii + $c5 = "/Configuration/Schema/ms-Exch-OAB-Virtual-Directory" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and all of them + filesize > 1KB and 1 of ( $l* ) and 3 of ( $c* ) } -rule ARKBIRD_SOLG_MAL_ELF_Rekoobe_Nov_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Milum_Jul_2021_1 : FILE { meta: - description = "Detect the Rekoobe rootkit" + description = "Detect Milum malware" author = "Arkbird_SOLG" - id = "a5b200f1-cbb7-5106-8127-74abd3cde061" - date = "2021-11-10" - modified = "2021-11-11" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-10/MAL_ELF_Rekoobe_Nov_2021_1.yara#L1-L20" + id = "ba1cc56e-f6da-57db-a773-4823ae343e31" + date = "2021-07-08" + modified = "2021-07-08" + reference = "https://securelist.com/wildpressure-targets-macos/103072/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-08/WildPressure/MAL_Milum_Jul_2021_1.yara#L1-L33" license_url = "N/A" - logic_hash = "bde3d1a3d2d2e9efd4b7c68f69dce40d5e0f01d41885481730d8a7fa67cbab7e" + logic_hash = "4321051fdc9ab5f4ee12c4b505e4271df89b489067875eaf3d2cb670815f7e37" score = 75 - quality = 73 + quality = 75 tags = "FILE" - hash1 = "bf09a1a7896e05b18c033d2d62f70ea4cac85e2d72dbd8869e12b61571c0327e" - hash2 = "e1999a3e5a611312e16bb65bb5a880dfedbab8d4d2c0a5d3ed1ed926a3f63e94" - tlp = "white" - adversary = "-" + hash1 = "7eafb957c2e715e06489a979a185f75d7a9d502223c8aba36e7b6b8ead7d03b2" + hash2 = "86456ebf6b807e8253faf1262e7a2b673131c80174f6133b253b2e5f0da442a9" + hash3 = "5e0226f37b861876ec38e4a1564a26e4af3022d869375bc0f09b8feea4cd9e1b" + tlp = "White" + adversary = "WildPressure" strings: - $s1 = { 00 ?? 19 00 00 00 48 85 c0 [2-6] bf 0a 00 00 00 e8 [2] 01 00 ?? 24 00 00 00 48 85 c0 [2-6] c6 00 48 c6 40 05 49 c6 40 01 49 c6 40 06 4c c6 40 02 53 c6 40 07 45 c6 40 03 54 c6 40 08 3d c6 40 04 46 c6 40 09 00 48 89 c7 e8 [2] 00 00 48 8d 54 24 0c } - $s2 = "GETCONF_DIR" ascii - $s3 = "/var/run/nscd/so/dev/ptmx" ascii - $s4 = { 45 78 65 63 53 74 61 72 74 3d 2f 62 69 6e 2f 62 61 73 68 20 2d 63 20 2f 75 73 72 2f 62 69 6e 2f 62 69 6f 73 65 74 64 } - $s5 = { 48 89 df e8 [3] ff 31 f6 48 89 df e8 [3] ff 48 8d 58 01 48 } - $s6 = { 2f 76 61 72 2f 74 6d 70 00 2f 76 61 72 2f 70 72 6f 66 69 6c 65 } + $s1 = { 52 00 4f 00 4f 00 54 00 5c 00 53 00 65 00 63 00 75 00 72 00 69 00 74 00 79 00 43 00 65 00 6e 00 74 00 65 00 72 00 32 00 00 00 00 00 53 00 65 00 6c 00 65 00 63 00 74 00 20 [3-7] 20 00 46 00 72 00 6f 00 6d 00 20 00 41 00 6e 00 74 00 69 00 56 00 69 00 72 00 75 00 73 00 50 00 72 00 6f 00 64 00 75 00 63 00 74 00 20 00 57 00 48 00 45 00 52 00 45 00 20 00 64 00 69 00 73 00 70 00 6c 00 61 00 79 00 4e 00 61 00 6d 00 65 00 20 00 3c 00 3e 00 27 00 57 00 69 00 6e 00 64 00 6f 00 77 00 73 00 20 00 44 00 65 00 66 00 65 00 6e 00 64 00 65 00 72 00 27 } + $s2 = "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" fullword ascii + $s3 = { 46 49 4c 45 20 48 41 4e 44 45 4c 20 4e 4f 54 20 46 4f 55 4e 44 00 00 00 4e 4f 20 44 61 74 61 00 } + $s4 = { 28 00 77 00 73 00 33 00 32 00 29 00 65 00 79 00 4a 00 73 00 62 00 32 00 35 00 6e 00 64 00 32 00 46 00 70 00 64 00 43 00 49 00 36 00 49 00 6a 00 } + $s5 = { 55 8b ec 6a ff 68 [3] 00 64 a1 00 00 00 00 50 83 ec 24 a1 [3] 00 33 c5 89 45 f0 ?? 57 50 8d 45 f4 64 a3 00 00 00 00 [8] b9 0f 00 00 00 89 4e } + $s6 = { 20 2f 63 20 [0-1] 46 4f 52 20 2f 6c 20 25 69 20 69 6e 20 28 31 2c 31 2c [1-4] 29 20 44 4f 20 49 46 20 4e 4f 54 20 45 58 49 53 54 20 22 00 22 29 } + $s7 = { 83 c4 0c 8d 95 44 fe ff ff 52 c7 85 44 fe ff ff 14 01 00 00 ff 15 [3] 00 83 bd 48 fe ff ff 06 7d 17 bf [3] 00 89 bd ?? fe ff ff c7 85 ?? fe ff ff [3] 00 eb 1a c7 85 ?? fe ff ff [3] 00 8b bd ?? fe ff ff c7 85 ?? fe ff ff [3] 00 } + $s8 = { 8b 45 08 50 68 bc 78 45 00 68 d0 78 45 00 8d 8d d0 fc ff ff 51 ff d6 83 c4 10 8b 3d a0 e0 44 00 8b 35 c4 e0 44 00 8d 64 } condition: - uint32( 0 ) == 0x464C457F and filesize > 100KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 40KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_Crylock_Oct_2020_1 : FILE +rule ARKBIRD_SOLG_Mem_Cryptor_Obsidium_Oct_2020_1 : FILE { meta: - description = "Detect CryLock ransomware V2.0.0" + description = "Detect Obsidium cryptor by memory string" author = "Arkbird_SOLG" - id = "642211e0-b5fe-5842-ab16-ca1fc8d00ac0" - date = "2020-10-14" - modified = "2020-10-15" - reference = "https://twitter.com/JAMESWT_MHT/status/1316426560803680257" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-15/Crylock/RAN_CryLock_Oct_2020_1.yar#L1-L31" + id = "039c45f0-cc43-50ee-ae4e-a7e0e220dc04" + date = "2020-10-25" + modified = "2020-10-27" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-27/RYUK/Mem_Cryptor_Obsidium_Oct_2020_1.yar#L1-L15" license_url = "N/A" - logic_hash = "5d9aae41283c5738f2e584ea8d236ae64f7615ec629f9513fddb611714ddc230" + logic_hash = "5f471064505d7ab634b6d52f66fa0a96682af2eb1dd41afe4449543253c6bbf7" score = 75 - quality = 71 + quality = 50 tags = "FILE" - hash1 = "04d8109c6c78055d772c01fefe1e5f48a70f2a65535cff17227b5a2c8506b831" strings: - $s1 = "All commands sended to execution" fullword ascii - $s2 = "Processesblacklist1" fullword ascii - $s3 = "Execute all" fullword ascii - $s4 = "config.txt" fullword ascii - $debug1 = "Processed files: " fullword ascii - $debug2 = "Next -->" fullword ascii - $debug3 = "Status: scan network" fullword ascii - $debug4 = { 49 45 28 41 4c 28 22 25 73 22 2c 34 29 2c 22 41 4c 28 5c 22 25 30 3a 73 5c 22 2c 33 29 22 2c 22 4a 4b 28 5c 22 25 31 3a 73 5c 22 2c 5c 22 25 30 3a 73 5c 22 29 22 29 } - $debug5 = { 4a 75 6d 70 49 44 28 22 22 2c 22 25 73 22 29 } - $debug6 = { 45 6e 63 72 79 70 74 65 64 20 62 79 20 42 6c 61 63 6b 52 61 62 62 69 74 2e 20 28 [3-10] 29 } - $ran1 = "w_to_decrypt.hta" wide - $ran2 = "<%UNDECRYPT_DATETIME%>" fullword ascii - $ran3 = "<%START_DATETIME%>" fullword ascii - $ran4 = "<%MAIN_CONTACT%>" fullword ascii - $ran5 = "<%RESERVE_CONTACT%>" fullword ascii - $ran6 = "<%HID%>" fullword ascii + $s1 = "Obsidium\\" fullword ascii + $s2 = "obsidium.dll" fullword ascii + $s3 = "Software\\Obsidium" fullword ascii + $s4 = "winmm.dll" fullword ascii + $s5 = "'license.key" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 300KB and 3 of ( $s* ) and 4 of ( $debug* ) and 4 of ( $ran* ) + uint16( 0 ) == 0x5a4d and filesize > 40KB and 3 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_Matrix_Sep_2020_1 : FILE +rule ARKBIRD_SOLG_Ran_Ruyk_Oct_2020_1 : FILE { meta: - description = "Detect MATRIX ransomware" + description = "Detect RYUK ransomware (Sept_2020_V1)" author = "Arkbird_SOLG" - id = "a7df188c-e381-55e6-97e6-45f5830ff0d3" - date = "2020-10-15" - modified = "2020-10-15" + id = "7ade43ef-cd31-5308-b5ab-71f04d27018b" + date = "2020-10-25" + modified = "2020-10-27" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-15/MATRIX/RAN_Matrix_Sep_2020_1.yar#L1-L28" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-27/RYUK/Ran_Ruyk_Oct2020_1.yar#L1-L29" license_url = "N/A" - logic_hash = "e832b258e8d2ee94ebbf2e715ca01960a92d723ee017261b18ce05d3095bf8a3" + logic_hash = "b70eb2e5f58076ea8d4d1370649358acf68f3119cb2be6d5ef0a302bb3bf5d1e" score = 75 quality = 75 tags = "FILE" - hash1 = "7b5e536827c3bb9f8077aed78726585739bcde796904edd6c4faadc9a8d22eaf" - hash2 = "afca3b84177133ff859d9b9d620b582d913218723bfcf83d119ec125b88a8c40" - hash3 = "d87d1fbeffe5b18e22f288780bf50b1e7d5af9bbe2480c80ea2a7497a3d52829" - hash4 = "5474b58de90ad79d6df4c633fb773053fecc16ad69fb5b86e7a2b640a2a056d6" + hash1 = "bbbf38de4f40754f235441a8e6a4c8bdb9365dab7f5cfcdac77dbb4d6236360b" + hash2 = "cfe1678a7f2b949966d9a020faafb46662584f8a6ac4b72583a21fa858f2a2e8" + hash3 = "e8a0e80dfc520bf7e76c33a90ed6d286e8729e9defe6bb7da2f38bc2db33f399" strings: - $debug1 = "[LDRIVES]: not found!" fullword wide - $debug2 = "[DONE]: NO_SHARES!" fullword wide - $debug3 = "[ALL_LOCAL_KID]: " fullword wide - $debug4 = "[FINISHED]: G=" fullword wide - $debug5 = "[FEX_START]" fullword wide - $debug6 = "[LOGSAVED]" fullword wide - $debug7 = "[GENKEY]" fullword wide - $debug8 = "[SHARES]" fullword wide - $debug9 = "[SHARESSCAN]: " fullword wide - $reg1 = { 2e 00 70 00 68 00 70 00 3f 00 61 00 70 00 69 00 6b 00 65 00 79 00 3d } - $reg2 = { 26 00 63 00 6f 00 6d 00 70 00 75 00 73 00 65 00 72 00 3d } - $reg3 = { 26 00 73 00 69 00 64 00 3d 00 } - $reg4 = { 26 00 70 00 68 00 61 00 73 00 65 00 3d } - $reg5 = { 47 00 45 00 54 } + $c1 = "\" /TR \"C:\\Windows\\System32\\cmd.exe /c for /l %x in (1,1,50) do start wordpad.exe /p " fullword ascii + $c2 = "cmd.exe /c \"bootstatuspolicy ignoreallfailures\"" fullword ascii + $c3 = "C:\\Windows\\System32\\cmd.exe" fullword ascii + $c4 = "cmd.exe /c \"WMIC.exe shadowcopy delete\"" fullword ascii + $c5 = "cmd.exe /c \"vssadmin.exe Delete Shadows /all /quiet\"" fullword ascii + $c6 = "cmd.exe /c \"bcdedit /set {default} recoveryenabled No & bcdedit /set {default}\"" fullword ascii + $r1 = "/C REG ADD \"HKEY_CURRENT_USER\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\" /v \"EV\" /t REG_SZ /d \"" fullword wide + $r2 = "/C REG DELETE \"HKEY_CURRENT_USER\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\" /v \"EV\" /f" fullword wide + $ref1 = "lsaas.exe" fullword wide + $ref2 = "Ncsrss.exe" fullword wide + $ref3 = "$WGetCurrentProcess" fullword ascii + $ref4 = "lan.exe" fullword wide + $ref5 = "explorer.exe" fullword wide + $ref6 = "Ws2_32.dll" fullword ascii + $p1 = "\\users\\Public\\sys" fullword wide + $p2 = "\\Documents and Settings\\Default User\\sys" fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize > 500KB and 4 of ( $debug* ) and 3 of ( $reg* ) + uint16( 0 ) == 0x5a4d and filesize > 40KB and 4 of ( $c* ) and 1 of ( $r* ) and 4 of ( $ref* ) and 1 of ( $p* ) } -rule ARKBIRD_SOLG_Ran_Babuklockers_Jan_2021_1 : FILE +rule ARKBIRD_SOLG_Ran_Ruyk_Oct_2020_2 : FILE { meta: - description = "Detect the BabukLocker ransomware" + description = "Detect RYUK ransomware (Sept_2020_V1 + V2)" author = "Arkbird_SOLG" - id = "a3bad41d-59fb-564f-a352-ca38af582c08" - date = "2020-01-03" - modified = "2021-01-03" + id = "82ed6736-00e6-5a30-89cf-a2b86f2e1ba6" + date = "2020-10-25" + modified = "2020-10-28" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-01-02/BabukLocker/Ran_BabukLockers_Jan_2021_1.yar#L1-L23" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-27/RYUK/Ran_Ruyk_Oct2020_2.yar#L1-L29" license_url = "N/A" - logic_hash = "8939e408948dd7b17acdac5c6b5f50db24ec63f19937b8663a15f52b678d0065" - score = 50 - quality = 75 + logic_hash = "a06d61b9363b732d17a2766b280951198a6adc226e284ab1d909cd98516cfb6f" + score = 75 + quality = 46 tags = "FILE" - hash1 = "8203c2f00ecd3ae960cb3247a7d7bfb35e55c38939607c85dbdb5c92f0495fa9" - level = "Experimental" + hash1 = "d0d7a8f588693b7cc967fb4069419125625eb7454ba553c0416f35fc95307cbe" + hash2 = "d7333223dcc1002aae04e25e31d8c297efa791a2c1e609d67ac6d9af338efbe8" + hash3 = "bbbf38de4f40754f235441a8e6a4c8bdb9365dab7f5cfcdac77dbb4d6236360b" + hash4 = "cfe1678a7f2b949966d9a020faafb46662584f8a6ac4b72583a21fa858f2a2e8" + hash5 = "e8a0e80dfc520bf7e76c33a90ed6d286e8729e9defe6bb7da2f38bc2db33f399" + hash6 = "5b1f242aee0eabd4dffea0fe5f08aba60abf7c8d1e4f7fc7357af7f20ccd0204" strings: - $seq1 = { 55 8b ec 83 ec 14 a1 b0 81 40 00 33 c5 89 45 fc c7 45 f8 ff ff ff ff c7 45 f4 00 40 00 00 8d 45 f0 50 8b 4d 08 51 6a 13 6a 00 6a 02 e8 85 2b 00 00 85 c0 0f 85 a3 00 00 00 8b 55 f4 52 e8 ae 06 00 00 83 c4 04 89 45 08 83 7d 08 00 0f 84 81 00 00 00 8d 45 f4 50 8b 4d 08 51 8d 55 f8 52 8b 45 f0 50 e8 55 2b 00 00 85 c0 75 5c c7 45 ec 00 00 00 00 eb 09 8b 4d ec 83 c1 01 89 4d ec 8b 55 ec 3b 55 f8 73 40 8b 45 ec c1 e0 05 8b 4d 08 8b 54 01 0c 83 e2 02 74 14 8b 45 ec c1 e0 05 03 45 } - $seq2 = { 68 68 22 40 00 b8 04 00 00 00 c1 e0 00 8b 8d 9c fd ff ff 8b 14 01 52 ff 15 b8 90 40 00 85 c0 75 0c c7 85 b0 fd ff ff 01 00 00 00 eb 58 68 74 22 40 00 b8 04 00 00 00 c1 e0 00 8b 8d 9c fd ff ff 8b 14 01 52 ff 15 b8 90 40 00 85 c0 75 0c c7 85 b0 fd ff ff 00 00 00 00 eb 2b 68 80 22 40 00 b8 04 00 00 00 c1 e0 00 8b 8d 9c fd ff ff 8b 14 01 52 ff 15 b8 90 40 00 85 c0 75 0a c7 85 b0 fd ff ff ff ff ff ff e9 55 ff ff ff 6a 00 6a 00 ff 15 a8 90 40 00 e8 aa 04 00 00 e8 05 } - $seq3 = { 83 c4 0c 68 f4 00 00 00 8d 85 f4 fd ff ff 50 68 88 22 40 00 ff 15 6c 90 40 00 68 98 22 40 00 8d 8d f4 fd ff ff 51 ff 15 c4 90 40 00 c7 85 ec fd ff ff 00 00 00 00 6a 00 68 80 00 00 00 6a 01 6a 00 6a 01 68 00 00 00 40 8d 95 f4 fd ff ff 52 ff 15 70 90 40 00 89 85 98 fd ff ff 83 bd 98 fd ff ff ff 0f 84 2e 03 00 00 6a 00 8d 85 ec fd ff ff 50 68 90 00 00 00 68 78 82 40 00 8b 8d 98 fd ff ff 51 ff 15 90 90 } - $s1 = "\\ecdh_pub_k.bin" fullword wide - $s2 = "ntuser.dat.log" fullword wide - $s3 = "cmd.exe" fullword ascii - $s4 = "/c vssadmin.exe delete shadows /all /quiet" fullword wide - $s5 = { 5c 00 5c 00 3f 00 5c 00 00 00 00 00 3a 00 00 00 98 2f } + $s1 = "Type Descriptor'" fullword ascii + $s2 = "Class Hierarchy Descriptor'" fullword ascii + $s3 = "GET:PV" fullword ascii + $s4 = "Base Class Descriptor at (" fullword ascii + $s5 = "Complete Object Locator'" fullword ascii + $s6 = "UINi\\cYIqwxAcV^GYCY^EgzUvSZcsRW" fullword ascii + $s7 = "FrystFsgcteIaui" fullword ascii + $s8 = "delete[]" fullword ascii + $s9 = "Picuovphv Bbsg!Es|rwojrarkkd Stryjfes x4.3" fullword ascii + $s10 = "FrystGfuvrozHctj" fullword ascii + $s11 = "FrystUfngasfCqovf{v" fullword ascii + $op1 = { 63 62 6d 75 6a 7a 6e 49 4d 54 50 78 75 70 78 59 6f 65 71 4f 57 48 4a 78 57 71 4c 50 55 78 4a 6e 68 4b 71 57 57 6d 49 75 6a 51 64 4f 50 74 70 63 76 61 42 72 75 5a 6a 4d 69 79 59 52 69 58 78 4a 63 6b 51 70 4b 75 47 52 5a 51 42 5a 5a 61 50 69 76 66 77 43 6c 45 5a 67 76 6e 49 6c 54 74 4b 46 4d 68 53 4a 42 4f 64 6a 69 46 44 4d 62 70 78 76 52 5a 69 61 74 69 71 5a 6e 75 67 5a 62 78 72 51 } + $op2 = { 23 71 59 72 51 6d 58 48 4a 77 65 55 53 76 68 79 4f 62 51 50 6d 44 44 52 44 6e 72 49 53 57 6c 72 56 4a 56 75 68 52 4e 4a 66 6b 50 6e 6b 72 65 68 73 6e 6b 68 54 4e 70 6a 56 7a 7a 64 61 44 6e 62 44 67 5a 54 62 4b 65 63 54 69 35 4f 71 20 64 24 2d } condition: - uint16( 0 ) == 0x5a4d and filesize > 15KB and 2 of ( $seq* ) and 3 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 40KB and 6 of ( $s* ) and 1 of ( $op* ) } -rule ARKBIRD_SOLG_RAN_ELF_Hellokitty_Aug_2021_1 : FILE + +rule ARKBIRD_SOLG_APT28_Zekapab_June_2020_1 : FILE { meta: - description = "Detect HelloKitty ransomware" + description = "Detect Delphi variant of Zekapab" author = "Arkbird_SOLG" - id = "3e83f07a-0ee7-5381-9aba-2606c01b9d91" - date = "2021-08-14" - modified = "2021-08-14" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-14/HelloKitty/RAN_ELF_HelloKitty_Aug_2021_1.yara#L1-L17" + id = "cf87e67f-2db9-537d-8800-8cd47b47c276" + date = "2020-06-28" + modified = "2020-06-28" + reference = "https://twitter.com/DrunkBinary/status/1276573779037163520" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-28/APT28_Zekapab_June_2020_1.yar#L3-L29" license_url = "N/A" - logic_hash = "99816756ea0a680eb25da192c9f069082f6479befe4e50188ad8f90b323d1f2d" + logic_hash = "a02a78b8f60cf9d4441cc18b70fd00ec89253a5feafdc0eb392486b575bc61e2" score = 75 - quality = 75 + quality = 25 tags = "FILE" - hash1 = "ca607e431062ee49a21d69d722750e5edbd8ffabcb54fa92b231814101756041" - hash2 = "b4f90cff1e3900a3906c3b74f307498760462d719c31d008fc01937f5400fb85" - tlp = "White" - adversary = "RAAS" + hash1 = "12879b9d8ae046ca2f2ebcc7b1948afc44e6e654b7f4746e7a5243267cfd7c46" strings: - $seq1 = { 48 8d 74 24 08 bf d0 4a 61 00 48 c7 44 24 10 00 00 00 00 48 c7 44 24 08 01 00 00 00 e8 [2] ff ff 48 8b 05 ?? 13 21 00 48 8b 3d ?? 14 21 00 48 89 e9 ba ?? 0c 41 00 be 01 00 00 00 48 8b 04 18 44 8b 00 31 c0 e8 ?? e2 ff ff 48 8b 3d ?? 14 21 00 e8 [2] ff ff bf d0 4a 61 00 e8 [2] ff ff 48 8b 05 ?? 13 21 00 48 8b 3d ?? 12 21 00 48 89 e9 ba ?? 0c 41 00 be 01 00 00 00 48 8b 04 18 44 8b 00 31 c0 e8 ?? e2 ff ff 48 8b 05 [2] 21 00 b9 ?? 0c 41 00 ba 80 00 00 00 be 01 00 00 00 4c 89 e7 48 8b 04 18 44 8b 00 31 c0 e8 ?? e5 ff ff 4c 89 e7 e8 cd 10 00 00 48 85 c0 49 89 c7 0f 84 9b 00 00 00 48 83 3d ?? 13 21 00 00 74 60 48 8d 74 24 08 bf d0 4a 61 00 48 c7 44 24 10 00 00 00 00 48 c7 44 24 08 01 00 00 00 e8 ?? e3 ff ff 48 8b 05 ?? 12 21 00 48 8b 3d ?? 13 21 00 48 89 e9 ba [2] 41 00 be 01 00 00 00 48 8b 04 18 44 8b 00 31 c0 e8 ?? e1 ff ff 48 8b 3d ?? 13 21 00 e8 ?? e6 ff ff bf d0 4a 61 00 e8 [2] ff ff 48 8b 05 ?? 12 21 00 48 8b 3d [2] 21 00 48 89 e9 ba [2] 41 00 be 01 00 00 00 48 8b 04 18 44 8b 00 31 c0 e8 ?? e1 ff ff } - $seq2 = { 31 c0 b9 40 00 00 00 48 89 ef f3 ab be ?? 0d 41 00 48 89 df e8 [2] ff ff 48 85 c0 49 89 c5 0f 84 4c 01 00 00 48 89 c2 48 89 de 48 89 ef 48 29 da e8 71 07 00 00 be 3a 00 00 00 48 89 ef e8 [2] ff ff 48 8d 78 01 e8 [2] ff ff 85 c0 41 89 c7 0f 84 04 01 00 00 bf 10 00 00 00 e8 ?? dd ff ff 4c 89 ef 44 89 38 49 89 c6 48 89 04 24 e8 3d f5 ff ff 48 83 3d ?? 0e 21 00 00 49 89 46 08 74 6f 48 8d 74 24 08 bf d0 4a 61 00 48 c7 44 24 10 00 00 00 00 48 c7 44 24 08 01 00 00 00 e8 [2] ff ff 48 8b 04 24 48 8b 0d ?? 0d 21 00 ba ?? 0d 41 00 48 2b 0d ?? 0d 21 00 48 8b 3d ?? 0e 21 00 be 01 00 00 00 4c 8b 48 08 44 8b 00 31 c0 48 c1 f9 03 48 ff c1 e8 ?? dc ff ff 48 8b 3d [2] 21 00 e8 [2] ff ff bf d0 4a 61 00 e8 [2] ff ff 48 8b 04 24 48 8b 0d [2] 21 00 be 01 00 00 00 48 2b 0d [2] 21 00 48 8b 3d ?? 0c 21 00 ba ?? 0d 41 00 4c 8b 48 08 44 8b 00 31 c0 48 c1 f9 03 48 ff c1 e8 [2] ff ff 48 8b 35 [2] 21 00 48 3b 35 [2] 21 00 74 16 48 85 f6 74 07 48 8b 04 24 48 89 06 48 83 05 [2] 21 00 08 eb 0d 48 89 e2 bf e0 49 61 00 e8 af 02 00 00 48 8d 7b 01 be ?? 0d 41 00 e8 ?? dd ff ff 48 89 c3 e9 86 fe ff ff 4d 85 e4 74 08 4c 89 e7 e8 [2] ff ff 48 83 3d ?? 0d 21 00 00 74 61 48 8d 74 24 08 bf d0 4a 61 00 48 c7 44 24 10 00 00 00 00 48 c7 44 24 08 01 00 00 00 e8 [2] ff ff 48 8b 0d ?? 0c 21 00 48 2b 0d ?? 0c 21 00 ba ?? 0d 41 00 48 8b 3d ?? 0d 21 00 be 01 00 00 00 31 c0 48 c1 f9 03 e8 ?? db ff ff 48 8b 3d [2] 21 00 e8 [2] ff ff bf d0 4a 61 00 e8 [2] ff ff 48 8b 0d ?? 0c 21 00 48 2b 0d [2] 21 00 31 c0 48 8b 3d ?? 0b 21 00 ba ?? 0d 41 00 be 01 00 00 00 48 c1 f9 03 e8 [2] ff ff 48 8b 84 24 18 01 00 00 64 48 33 04 25 28 00 00 } - $seq3 = { 48 8d b4 24 90 00 00 00 bf d0 4a 61 00 48 c7 84 24 98 00 00 00 00 00 00 00 48 c7 84 24 90 00 00 00 01 00 00 00 e8 [2] ff ff e8 ?? 22 00 00 89 44 24 08 8b 05 [2] 21 00 89 d9 44 8b 0d [2] 21 00 44 8b 05 [2] 21 00 ba ?? 0e 41 00 48 8b 3d [2] 21 00 be 01 00 00 00 89 04 24 31 c0 e8 ?? f8 ff ff 48 8b 3d [2] 21 00 e8 [2] ff ff bf d0 4a 61 00 e8 [2] ff ff 31 f6 ba 0a 00 00 00 bf 40 4a 61 00 e8 ?? fa ff ff ba 0a 00 00 00 31 f6 bf 20 4a 61 00 e8 ?? fa ff ff be 01 00 00 00 bf 11 00 00 00 e8 [2] ff ff be 01 00 00 00 bf 14 00 00 00 e8 [2] ff ff be 01 00 00 00 bf 16 00 00 00 e8 [2] ff ff be 01 00 00 00 bf 15 00 00 00 e8 [2] ff ff 83 3d ?? 28 21 00 00 } + $s1 = "54484520494E535452554354494F4E2041542030783763663538326164205245464552454E434544204D454D4F525920415420307830303030303030302E2054" ascii + $s2 = "Mozilla/3.0 (compatible; Indy Library)" fullword ascii + $s3 = "5C4164646974696F6E735C73616D636C69656E742E657865" ascii + $s4 = "SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\FontSubstitutes" fullword ascii + $s5 = "\\SYSTEM\\CurrentControlSet\\Control\\Keyboard Layouts\\" fullword ascii + $s6 = "Software\\Borland\\Delphi\\Locales" fullword ascii + $s7 = "SOFTWARE\\Borland\\Delphi\\RTL" fullword ascii + $s8 = "Software\\Borland\\Locales" fullword ascii + $s9 = "FastMM Borland Edition" fullword ascii + $s10 = "#7@Qhq\\1@NWgyxeH\\_bpdgc" fullword ascii + $s11 = "4150504C49434154494F4E204552524F52" ascii + $s12 = "436D442E457865202F6320" ascii + $s13 = "6572726F72" ascii + $s14 = "WndProcPtr" fullword ascii + $s15 = "Request.UserAgent" fullword ascii + $s16 = "ProxyPassword<" fullword ascii condition: - uint32( 0 ) == 0x464C457F and filesize > 20KB and all of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize < 300KB and ( pe.imphash ( ) == "dbdfe8b60c1de0a9201044b3e91b9502" or 12 of them ) } -rule ARKBIRD_SOLG_APT_Kimsuky_Aug_2020_1 : FILE + +rule ARKBIRD_SOLG_APT_NK_Lazarus_Implant_June_2020_1 : FILE { meta: - description = "Detect Gold Dragon used by Kimsuky APT group" + description = "Detect Lazarus implant June 2020" author = "Arkbird_SOLG" - id = "dd79aa3b-0bbc-5fdd-808e-c2dee6d89804" - date = "2020-08-31" - modified = "2020-09-14" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-09-14/Kimsuky/APT_Kimsuky_Aug_2020_1.yar#L1-L23" + id = "602c33f2-1e34-5267-9154-ada2d6edc64b" + date = "2020-06-28" + modified = "2020-06-28" + reference = "https://twitter.com/ccxsaber/status/1277064824434745345" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-28/APT_NK_Lazarus_Implant_June_2020_1.yar#L3-L23" license_url = "N/A" - logic_hash = "4644ea81535c867a36a882bb270cea784ae135e7acc7078823be0579b1746932" + logic_hash = "29b6b8d3bdd47707854ed0dc00808d6352934950a8e7244450df78422ff3cb15" score = 75 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "4ff2a67b094bcc56df1aec016191465be4e7de348360fd307d1929dc9cbab39f" - hash2 = "97935fb0b5545a44e136ee07df38e9ad4f151c81f5753de4b59a92265ac14448" + hash1 = "21afaceee5fab15948a5a724222c948ad17cad181bf514a680267abcce186831" strings: - $s1 = "/c systeminfo >> %s" fullword ascii - $s2 = "/c dir %s\\ >> %s" fullword ascii - $s3 = ".?AVGen3@@" fullword ascii - $s4 = { 48 6f 73 74 3a 20 25 73 0d 0a 52 65 66 65 72 65 72 3a 20 68 74 74 70 3a 2f 2f 25 73 25 73 0d 0a 25 73 0d 0a 25 73 } - $s5 = "%s?filename=%s" fullword ascii - $s6 = "Content-Disposition: form-data; name=\"userfile\"; filename=\"" fullword ascii - $s7 = "Content-Type: multipart/form-data; boundary=----WebKitFormBoundarywhpFxMBe19cSjFnG" fullword ascii - $s8 = "Content-Disposition: form-data; name=\"MAX_FILE_SIZE\"" fullword ascii - $s9 = "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/4.0; .NET CLR 1.1.4322)" fullword ascii - $s10 = "\\Microsoft\\HNC" fullword ascii - $s11 = "Mozilla/5.0" fullword ascii + $s1 = "Upgrade.exe" fullword ascii + $s2 = "ver=%d×tamp=%lu" fullword ascii + $s3 = "_update.php" fullword ascii + $s4 = "Dorusio Wallet 2.1.0 (Check Update Windows)" fullword wide + $s5 = "Content-Type: application/x-www-form-urlencoded" fullword ascii + $s6 = "CONOUT$" fullword ascii + $s7 = "D$8fD;i" fullword ascii + $s8 = "WinHttpOpenRequest" fullword ascii + $s9 = "HTTP/1.0" fullword ascii + $s10 = "POST" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 150KB and 8 of them + uint16( 0 ) == 0x5a4d and filesize < 30KB and ( pe.imphash ( ) == "565005404f00b7def4499142ade5e3dd" or 6 of them ) } rule ARKBIRD_SOLG_Exp_CVE_2021_40444_Sep_2021_1 : FILE { @@ -151559,931 +150602,951 @@ rule ARKBIRD_SOLG_Exp_CVE_2021_40444_Sep_2021_1 : FILE condition: uint16( 0 ) == 0x4B50 and filesize > 5KB and all of ( $x* ) } -rule ARKBIRD_SOLG_APT_Winnti_Elfx64_Aug_2020_1 : FILE +rule ARKBIRD_SOLG_RAN_Mountlocker_May_2021_1 : FILE { meta: - description = "Detect of ELF implant used by APT Winnti in August 2020" + description = "Detect the Mountlocker ransomware" author = "Arkbird_SOLG" - id = "112e8d60-cbcb-53a7-b458-d39ee03d5c22" - date = "2020-08-18" - modified = "2020-08-18" - reference = "https://twitter.com/KorbenD_Intel/status/1295725146037133312" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-18/Winnti/APT_Winnti_ELFx64_Aug_2020_1.yar#L1-L34" + id = "0bc0d341-4658-500e-b487-1993e5431560" + date = "2020-05-12" + modified = "2021-05-16" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-12/Astrolocker/RAN_MountLocker_May_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "ebe6e60c45336476fd91c4185eee0414c3eba83960301a610b69c8818dbb17fd" + logic_hash = "c0826d4c740b5c46b704b42e002602dd0cda2b6d1bf0ba5431877be8bd600b64" score = 75 - quality = 36 + quality = 75 tags = "FILE" - hash1 = "6af8b3d31101f48911b13e49c660c10ed1d26b60267e8037d2ac174fc0d2f36c" + hash1 = "0aa8099c5a65062ba4baec8274e1a0650ff36e757a91312e1755fded50a79d47" + hash2 = "f570d5b17671e6f3e56eae6ad87be3a6bbfac46c677e478618afd9f59bf35963" + hash3 = "5eae13527d4e39059025c3e56dad966cf67476fe7830090e40c14d0a4046adf0" + tlp = "White" + adversary = "MountLocker" strings: - $lib1 = "/usr/bin/python2.7" fullword ascii - $lib2 = "libxselinux" fullword ascii - $c1 = "/cmdlineH" fullword ascii - $c2 = "/proc/%d/fd/%s" fullword ascii - $c3 = "/proc/self/exe" fullword ascii - $c4 = "__gmon_start__" fullword ascii - $c5 = "_ITM_registerTMCloneTable" fullword ascii - $c6 = "_ITM_deregisterTMCloneTable" fullword ascii - $d1 = "/usr/bin/netstat" fullword ascii - $d2 = "/var/run/libudev.pid" fullword ascii - $d3 = "/sbin/ifup-local" fullword ascii - $s1 = "EAEC2CA4-AF8D-4F61-8115-9EC26F6BF4E1" fullword ascii - $s2 = "readdir64" fullword ascii - $s3 = ".note.gnu.gold-version" fullword ascii - $s4 = ".note.gnu.build-id" fullword ascii - $s5 = ".eh_frame_hdr" fullword ascii - $s6 = "xlstat" fullword ascii - $s7 = "1YZ[\\<@nYSLRR]H_PGX[XmYXGFrstuvwxyz{|}~" fullword ascii - $info1 = "check_is_our_proc_dir" fullword ascii - $info2 = "get_our_sockets" fullword ascii - $info3 = "is_invisible_with_pids" fullword ascii - $info4 = "check_if_number" fullword ascii - $info5 = "get_our_pids" fullword ascii + $seq_Sep_2020_1 = { 40 53 48 81 ec f0 02 00 00 b9 e8 03 00 00 ff 15 ec 1a 00 00 bb 68 00 00 00 48 8d 4c 24 70 44 8b c3 33 d2 e8 9c 00 00 00 ba 04 01 00 00 89 5c 24 70 48 8d 8c 24 e0 00 00 00 ff 15 51 1a 00 00 48 8d 15 a2 9c 00 00 48 8d 8c 24 e0 00 00 00 ff 15 64 1a 00 00 48 8d 44 24 50 45 33 c9 48 89 44 24 48 48 8d 94 24 e0 00 00 00 48 8d 44 24 70 45 33 c0 48 89 44 24 40 33 c9 48 83 64 24 38 00 48 83 64 24 30 00 c7 44 24 28 10 00 00 00 83 64 24 20 00 ff 15 c1 19 00 00 8b d8 85 c0 74 16 48 8b 4c 24 58 ff 15 50 1a 00 00 48 8b 4c 24 50 ff 15 45 1a 00 00 8b c3 48 81 c4 f0 02 } + $seq_Sep_2020_2 = { 68 00 00 00 f0 6a 01 68 a0 51 00 10 57 8d 45 f8 89 5d f4 50 89 7d f8 89 7d fc ff 15 30 50 00 10 85 c0 0f 84 81 00 00 00 8d 45 fc 50 57 57 68 14 01 00 00 68 d0 d0 00 10 ff 75 f8 ff 15 08 50 00 10 8b f0 85 f6 74 26 68 00 01 00 00 8d 45 f4 50 68 60 42 01 10 57 6a 01 57 ff 75 fc ff 15 04 50 00 10 ff 75 fc 8b f0 ff 15 00 50 00 10 57 ff 75 f8 ff 15 0c 50 00 10 } + $seq_Jan_2021_1 = { 48 21 4d 77 4c 8d 05 [2] 00 00 48 21 4d 6f ?? 8b ?? 48 8d 4d 77 [6-9] c7 44 24 20 00 00 00 f0 ff 15 [2] 00 00 85 c0 0f 84 [2] 00 00 48 8b 4d 77 48 8d 45 6f 48 89 44 24 28 48 8d [3] 00 00 83 64 24 20 00 [2-5] c9 41 b8 14 01 00 00 ff 15 [2] 00 00 8b d8 85 c0 74 3b 48 8b 4d 6f 48 8d 45 67 c7 44 24 30 00 01 00 00 45 33 c9 48 89 44 24 28 ?? 8b ?? 48 8d 05 [2-3] 00 33 d2 48 89 44 24 20 ff 15 [2] 00 00 48 8b 4d 6f 8b d8 ff 15 [2] 00 00 48 8b 4d 77 33 d2 ff 15 [2] 00 00 85 db [4-12] 00 00 48 8d } + $seq_Jan_2021_2 = { 4c 8d 05 20 47 00 00 41 8b ce 48 8d 15 1e 47 00 00 e8 [2] 00 00 ba 04 01 00 00 48 8d 4c 24 40 ff 15 ?? 43 00 00 85 c0 75 12 b8 5c 00 00 00 c7 44 24 40 43 00 3a 00 66 89 44 24 44 89 6c 24 38 4c 8d 8c 24 78 02 00 00 48 89 6c 24 30 48 8d 4c 24 40 48 89 6c 24 28 45 33 c0 33 d2 48 89 6c 24 20 66 89 6c 24 46 ff 15 6b 44 00 00 44 8b 84 24 78 02 00 00 48 8d 15 e4 45 00 00 85 c0 b9 bd 07 a2 41 44 0f 44 c1 41 8b c8 44 89 84 24 78 02 00 00 c1 c9 09 41 8b c0 89 4c 24 28 45 8b c8 c1 c8 06 48 8d 4c 24 40 41 c1 c9 03 89 44 24 20 ff 15 8b 44 00 00 4c 8d 44 24 40 33 d2 33 c9 ff 15 ?? 42 00 00 48 85 c0 74 1b ff 15 [2] 00 00 3d b7 00 00 00 74 0e bf 01 00 00 00 48 8d 15 fe 45 00 00 eb 09 8b fd 48 8d 15 a3 45 00 00 41 8b } condition: - uint16( 0 ) == 0x457f and filesize < 15KB and ( 1 of ( $lib* ) and 4 of ( $c* ) and 2 of ( $d* ) and 4 of ( $s* ) and 3 of ( $info* ) ) + uint16( 0 ) == 0x5a4d and filesize > 30KB and 1 of ( $seq* ) } -rule ARKBIRD_SOLG_RAN_ELF_Darkside_Apr_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Astrolocker_May_2021_1 : FILE { meta: - description = "Detect the ELF version of Darkside ransomware" + description = "Detect the Astrolocker ransomware" author = "Arkbird_SOLG" - id = "10c0ba57-d6d6-5d1d-bd2a-f6f240d71f8b" - date = "2021-05-01" - modified = "2021-05-02" - reference = "https://twitter.com/JAMESWT_MHT/status/1388301138437578757" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-01/Darkside/RAN_ELF_Darkside_Apr_2021_1.yara#L1-L23" + id = "f2c2c96a-277e-575b-8d80-4729f4a1cfe4" + date = "2020-05-12" + modified = "2021-05-16" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-12/Astrolocker/RAN_Astrolocker_May_2021_1.yara#L1-L18" license_url = "N/A" - logic_hash = "510932893e1e81d6c88e86c7ae2345460b397c936336c7e1a33799dbc1dd6aab" - score = 75 + logic_hash = "7e50642f5f864b7cffeb5ccf4581ac7566da24fd5361a3303a860f036cd6d439" + score = 50 quality = 75 tags = "FILE" - hash1 = "984ce69083f2865ce90b48569291982e786980aeef83345953276adfcbbeece8" - hash2 = "9cc3c217e3790f3247a0c0d3d18d6917701571a8526159e942d0fffb848acffb" - hash3 = "c93e6237abf041bc2530ccb510dd016ef1cc6847d43bf023351dce2a96fdc33b" + hash1 = "7fe1686f4afb9907f880a5e77bf30bc00fae71980f57ca70b60b7b1716456a2f" + hash2 = "b26749b17ca691328ba67ee49d4d9997c101966c607ab578afad204459b7bf8f" tlp = "White" adversary = "-" + level = "Experimental" strings: - $seq1 = { 48 8d 3d d1 e8 3b 00 e8 9c 51 f2 ff 85 c0 74 c6 4c 8d 6c 24 10 4c 89 ef e8 ab bf 02 00 48 8d 1d 34 bb 37 00 49 8d 75 08 48 8d 3d 31 e1 3b 00 48 8d 43 10 48 89 05 1e e1 3b 00 e8 09 1e 02 00 48 8d 05 22 d8 0e 00 48 8b 7c 24 18 c7 05 4b e1 3b 00 01 00 00 00 48 89 05 1c e1 3b 00 48 8d 05 4d d8 0e 00 48 85 ff 48 89 05 13 e1 3b 00 48 8d 05 84 d8 0e 00 48 89 05 0d e1 3b 00 48 8d 05 be d8 0e 00 48 89 05 07 e1 3b 00 48 8d 05 48 d9 0e 00 48 89 05 01 e1 3b 00 48 8d 43 10 48 89 44 24 10 74 05 e8 21 45 f2 ff 4c 8d ac 24 30 03 00 00 4c 89 ef e8 11 bf 02 00 4c 8d b4 24 10 03 00 00 ba 03 00 00 00 4c 89 ee 4c 89 f7 e8 39 62 ff ff 48 8b bc 24 38 03 00 00 48 8d 43 10 48 89 84 24 30 03 00 00 48 85 ff 74 05 e8 db 44 f2 ff 4c 8d 6c 24 30 ba 01 00 00 00 4c 89 f6 4c 89 ef e8 06 62 ff ff 48 8b bc 24 18 03 00 00 48 8d 43 10 48 89 84 24 10 03 00 00 48 85 ff 74 05 e8 a8 44 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d 81 e0 3b 00 48 89 05 72 e0 3b 00 e8 0d 1d 02 00 48 8d 05 26 d7 0e 00 48 8b 7c 24 38 c7 05 9f e0 3b 00 01 00 00 00 48 89 05 70 e0 3b 00 48 8d 05 51 d7 0e 00 48 85 ff 48 89 05 67 e0 3b 00 48 8d 05 88 d7 0e 00 48 89 05 61 e0 3b 00 48 8d 05 c2 d7 0e 00 48 89 05 5b e0 3b 00 48 8d 05 4c d8 0e 00 48 89 05 55 e0 3b 00 48 8d 43 10 48 89 44 24 30 74 05 e8 25 44 f2 ff 4c 8d b4 24 50 03 00 00 4c 89 f7 e8 05 c5 02 00 4c 8d 6c 24 50 ba 01 00 00 00 4c 89 f6 4c 89 ef e8 40 61 ff ff 48 8b bc 24 58 03 00 00 48 8d 43 10 48 89 84 24 50 03 00 00 48 85 ff 74 05 e8 e2 43 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d 0b e0 3b 00 48 89 05 fc df 3b 00 e8 47 1c 02 00 48 8d 05 18 d8 0e 00 48 8b 7c 24 58 c7 05 29 e0 3b 00 01 00 00 00 48 89 05 fa df 3b 00 48 8d 05 33 d8 0e 00 48 85 ff 48 89 05 f1 df 3b 00 48 8d 05 5a d8 0e 00 48 89 05 eb df 3b 00 48 8d 05 84 d8 0e 00 48 89 05 e5 df 3b 00 48 8d 05 de d8 0e 00 48 89 05 df df 3b 00 48 8d 43 10 48 89 44 24 50 74 05 e8 5f 43 f2 ff 4c 8d b4 24 70 03 00 00 4c 89 f7 e8 3f c4 02 00 4c 8d 6c 24 70 ba 07 00 00 00 4c 89 f6 4c 89 ef e8 7a 60 ff ff 48 8b bc 24 78 03 00 00 48 8d 43 10 48 89 84 24 70 03 00 00 48 85 ff 74 05 e8 1c 43 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d 95 df 3b 00 48 89 05 86 df 3b 00 e8 81 1b 02 00 48 8d 05 9a d8 0e 00 48 8b 7c 24 78 c7 05 b3 df 3b 00 01 00 00 00 48 89 05 84 df 3b 00 48 8d 05 c5 d8 0e 00 48 85 ff 48 89 05 7b df 3b 00 48 8d 05 fc d8 0e 00 48 89 05 75 df 3b 00 48 8d 05 36 d9 0e 00 48 89 05 6f df 3b 00 48 8d 05 b0 d9 0e 00 48 89 05 69 df 3b 00 48 8d 43 10 48 89 44 24 70 74 05 e8 99 42 f2 ff 4c 8d ac 24 90 03 00 00 4c 89 ef e8 19 be 02 00 4c 8d b4 24 b0 03 00 00 ba 01 00 00 00 4c 89 ee 4c 89 f7 e8 b1 5f ff ff 4c 8d ac 24 90 00 00 00 ba 01 00 00 00 4c 89 f6 4c 89 ef e8 99 5f ff ff 48 8b bc 24 b8 03 00 00 48 8d 43 10 48 89 84 24 b0 03 00 00 48 85 ff 74 05 e8 3b 42 f2 ff 48 8b bc 24 98 03 00 00 48 8d 43 10 48 89 84 24 90 03 00 00 48 85 ff 74 05 e8 1d 42 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d e6 de 3b 00 48 89 05 d7 de 3b 00 e8 82 1a 02 00 48 8d 05 43 d9 0e 00 48 8b bc 24 98 00 00 00 c7 05 01 df 3b 00 01 00 00 00 48 89 05 d2 de 3b 00 48 8d 05 53 d9 0e 00 48 85 ff 48 89 05 c9 de 3b 00 48 8d 05 72 d9 0e 00 48 89 05 c3 de 3b 00 48 8d 05 94 d9 0e 00 48 89 05 bd de 3b 00 48 8d 05 de d9 0e 00 48 89 05 b7 de 3b 00 48 8d 43 10 48 89 84 24 90 00 00 00 74 05 e8 94 41 f2 ff 4c 8d ac 24 d0 03 00 00 4c 89 ef e8 14 bd 02 00 4c 8d b4 24 f0 03 00 00 ba 01 00 00 00 4c 89 ee 4c 89 f7 e8 ac 5e ff ff 4c 8d ac 24 b0 00 00 00 ba 03 00 00 00 4c 89 f6 4c 89 ef e8 94 5e ff ff 48 8b bc 24 f8 03 00 00 48 8d 43 10 48 89 84 24 f0 03 00 00 48 85 ff 74 05 e8 36 41 f2 ff 48 8b bc 24 d8 03 00 00 48 8d 43 10 48 89 84 24 d0 03 00 00 48 85 ff 74 05 e8 18 41 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d 31 de 3b 00 48 89 05 22 de 3b 00 e8 7d 19 02 00 48 8d 05 56 d9 0e 00 48 8b bc 24 b8 00 00 00 c7 05 4c de 3b 00 01 00 00 00 48 89 05 1d de 3b 00 48 8d 05 6e d9 0e 00 48 85 ff 48 89 05 14 de 3b 00 48 8d 05 95 d9 0e 00 48 89 05 0e de 3b 00 48 8d 05 bf d9 0e 00 48 89 05 08 de 3b 00 48 8d 05 19 da 0e 00 48 89 05 02 de 3b 00 48 8d 43 10 48 89 84 24 b0 00 00 00 74 05 e8 8f 40 f2 ff 4c 8d ac 24 10 04 00 00 4c 89 ef e8 0f bc 02 00 4c 8d b4 24 30 04 00 00 ba 01 00 00 00 4c 89 ee 4c 89 f7 e8 a7 5d ff ff 4c 8d ac 24 d0 00 00 00 ba 05 00 00 00 4c 89 f6 4c 89 ef e8 8f 5d ff ff 48 8b bc 24 38 04 00 00 48 8d 43 10 48 89 84 24 30 04 00 00 48 85 ff 74 05 e8 31 40 f2 ff 48 8b bc 24 18 04 00 00 48 8d 43 10 48 89 84 24 10 04 00 00 48 85 ff 74 05 e8 13 40 f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d 7c dd 3b 00 48 89 05 6d dd 3b 00 e8 78 18 02 00 48 8d 05 99 d9 0e 00 48 8b bc 24 d8 00 00 00 c7 05 97 dd 3b 00 01 00 00 00 48 89 05 68 dd 3b 00 48 8d 05 b9 d9 0e 00 48 85 ff 48 89 05 5f dd 3b 00 48 8d 05 e8 d9 0e 00 48 89 05 59 dd 3b 00 48 8d 05 1a da 0e 00 48 89 05 53 dd 3b 00 48 8d 05 84 da 0e 00 48 89 05 4d dd 3b 00 48 8d 43 10 48 89 84 24 d0 00 00 00 74 05 e8 8a 3f f2 ff 4c 8d ac 24 50 04 00 00 4c 89 ef e8 0a bb 02 00 4c 8d b4 24 70 04 00 00 ba 01 00 00 00 4c 89 ee 4c 89 f7 e8 a2 5c ff ff 4c 8d ac 24 f0 00 00 00 ba 07 00 00 00 4c 89 f6 4c 89 ef e8 8a 5c ff ff 48 8b bc 24 78 04 00 00 48 8d 43 10 48 89 84 24 70 04 00 00 48 85 ff 74 05 e8 2c 3f f2 ff 48 8b bc 24 58 04 00 00 48 8d 43 10 48 89 84 24 50 04 00 00 48 85 ff 74 05 e8 0e 3f f2 ff 48 8d 43 10 49 8d 75 08 48 8d 3d c7 dc 3b 00 48 89 05 b8 dc 3b 00 e8 73 17 02 00 48 8d 05 0c da 0e 00 48 8b bc 24 f8 00 00 00 c7 05 e2 dc 3b 00 01 00 00 00 48 89 05 b3 dc 3b 00 48 8d 05 34 da 0e 00 48 85 ff 48 89 05 aa dc 3b 00 48 8d 05 6b da 0e 00 48 89 05 a4 dc 3b 00 48 8d 05 a5 da 0e 00 48 89 05 9e dc 3b 00 48 8d 05 1f db 0e 00 48 89 05 98 dc 3b 00 48 8d 43 10 48 89 84 24 f0 00 00 00 74 05 e8 85 3e f2 ff 4c 8d ac 24 90 04 00 00 4c 89 ef e8 05 ba 02 00 4c 8d b4 24 b0 04 00 00 ba 01 00 00 00 4c 89 ee 4c 89 f7 e8 9d 5b ff ff 4c 8d ac 24 10 01 00 00 ba 09 00 00 00 4c 89 f6 4c 89 ef e8 85 5b ff ff 48 8b bc 24 b8 04 00 00 48 8d 43 10 48 89 84 24 b0 04 00 00 48 85 ff 74 05 e8 27 3e f2 ff 48 8b bc 24 98 04 00 00 48 8d 43 10 48 89 84 24 90 04 00 00 48 85 ff 74 05 e8 09 3e f2 ff 48 8d 43 10 49 8d } - $seq2 = { 41 56 49 89 fe 41 55 41 89 cd 41 54 45 8d 60 01 55 53 44 89 c3 48 81 ec 98 06 00 00 41 39 cc 89 74 24 10 48 89 54 24 30 0f 84 ab 09 00 00 48 8d 84 24 80 00 00 00 41 8d 70 ff 48 8d ac 24 10 01 00 00 48 89 c7 48 89 44 24 48 e8 0f 89 f6 ff be 01 00 00 00 48 89 ef e8 02 51 f6 ff 4c 8d a4 24 e0 00 00 00 89 de 4c 89 e7 e8 f0 88 f6 ff 48 8d 84 24 b0 00 00 00 48 89 ea 4c 89 e6 48 89 c7 48 89 44 24 20 e8 55 8d f6 ff 48 8d 1d 4e a2 2f 00 49 8d 7c 24 08 4c 8d 7b 10 4c 89 bc 24 e0 00 00 00 e8 48 eb ea ff 48 8d 7d 08 4c 89 bc 24 10 01 00 00 e8 37 eb ea ff 48 8d 84 24 40 01 00 00 41 8d 75 ff 48 89 c7 48 89 44 24 38 e8 8e 88 f6 ff 48 8d 84 24 d0 01 00 00 be 01 00 00 00 48 89 c7 49 89 c7 48 89 44 24 50 e8 71 50 f6 ff 48 8d ac 24 a0 01 00 00 44 89 ee 48 89 ef e8 5e 88 f6 ff 48 8d 84 24 70 01 00 00 4c 89 fa 48 89 ee 48 89 c7 48 89 44 24 40 e8 c3 8c f6 ff 4c 8d 63 10 48 8d 7d 08 48 8d ac 24 00 02 00 00 4c 89 a4 24 a0 01 00 00 e8 b6 ea ea ff 4c 89 ff 4c 89 a4 24 d0 01 00 00 4c 8d a4 24 30 02 00 00 48 83 c7 08 e8 9a ea ea ff 4c 63 7c 24 10 49 8d 46 30 48 89 44 24 18 0f 1f 40 00 e8 b3 7c f6 ff 49 89 c5 e8 ab 75 f6 ff 4c 89 2c 24 4c 8b 6c 24 18 49 89 c1 48 8b 4c 24 20 48 8b 54 24 48 41 b8 01 00 00 00 48 8b 74 24 30 4c 89 ef e8 32 f9 f6 ff 4c 89 fe 48 89 ef e8 b7 4f f6 ff 4c 89 ea 48 89 ee 4c 89 e7 e8 09 d9 f6 ff 48 8b 4c 24 40 48 8b 54 24 38 4d 89 e1 48 8b 74 24 30 4c 89 2c 24 41 b8 01 00 00 00 4c 89 f7 e8 f5 f8 f6 ff 48 8b 94 24 50 02 00 00 48 8b 8c 24 40 02 00 00 41 89 c5 48 39 8c 24 48 02 00 00 48 8d 43 10 48 0f 46 8c 24 48 02 00 00 48 85 d2 48 89 84 24 30 02 00 00 74 10 48 89 d7 31 c0 f3 48 ab 48 89 d7 e8 40 4f f7 ff 48 8b 94 24 20 02 00 00 48 8b 8c 24 10 02 00 00 48 8d 43 10 48 39 8c 24 18 02 00 00 48 0f 46 8c 24 18 02 00 00 48 89 84 24 00 02 00 00 48 85 d2 74 10 48 89 d7 31 c0 f3 48 ab 48 89 d7 e8 fe 4e f7 ff 45 84 ed 0f 84 fd fe ff ff 83 7c 24 10 01 0f 84 bc 04 00 00 48 8d 84 24 e0 03 00 00 4c 8d ac 24 c0 05 00 00 48 89 44 24 10 48 8d 84 24 10 04 00 00 48 89 44 24 08 49 8d 45 08 } - $seq3 = { 4c 8d bc 24 00 05 00 00 be 01 00 00 00 4c 89 ff e8 9b 4e f6 ff 4c 8d a4 24 30 05 00 00 4c 89 fa 4c 89 f6 4c 89 e7 e8 05 88 f6 ff 48 8d ac 24 60 05 00 00 48 8b 54 24 18 4c 89 e6 48 89 ef e8 5d d3 f6 ff 48 8d 84 24 90 05 00 00 4c 89 f1 4c 89 ea 48 89 ee 48 89 c7 48 89 44 24 28 e8 ef b9 ff ff 48 8b 74 24 28 49 8d 7e 60 e8 01 59 f6 ff 48 8b 94 24 b0 05 00 00 48 8b 8c 24 a0 05 00 00 48 8d 43 10 48 39 8c 24 a8 05 00 00 48 0f 46 8c 24 a8 05 00 00 48 89 84 24 90 05 00 00 48 85 d2 74 10 48 89 d7 31 c0 f3 48 ab 48 89 d7 e8 ff 4d f7 ff 48 8b 94 24 80 05 00 00 48 8b 8c 24 70 05 00 00 48 8d 43 10 48 39 8c 24 78 05 00 00 48 0f 46 8c 24 78 05 00 00 48 89 84 24 60 05 00 00 48 85 d2 74 10 48 89 d7 31 c0 f3 48 ab 48 89 d7 e8 bd 4d f7 ff 48 8b 94 24 50 05 00 00 48 8b 8c 24 40 05 00 00 48 8d 43 10 48 39 8c 24 48 05 00 00 48 0f 46 8c 24 48 05 00 00 48 89 84 24 30 05 00 00 } - $seq4 = { 49 89 ff 41 56 49 89 f6 41 55 41 54 55 53 49 8d 9e c8 01 00 00 48 81 ec f8 05 00 00 48 8d bc 24 d0 00 00 00 e8 e5 52 00 00 48 8d bc 24 00 01 00 00 be 06 0e 5d 00 e8 33 99 ff ff 48 8d b4 24 00 01 00 00 48 8d bc 24 d0 00 00 00 48 89 da e8 bb eb ff ff 48 8b 84 24 00 01 00 00 48 8d b4 24 60 04 00 00 49 8d 9e c0 01 00 00 48 8d 78 e8 e8 9b 10 fd ff 48 8d bc 24 20 01 00 00 be 79 e3 5b 00 e8 e9 98 ff ff 48 8d b4 24 20 01 00 00 48 8d bc 24 d0 00 00 00 48 89 da e8 71 eb ff ff 48 8b 84 24 20 01 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 58 10 fd ff 48 8d 7c 24 20 4c 89 f6 e8 6b 9d ff ff 48 8d bc 24 40 01 00 00 be 14 e4 5b 00 e8 99 98 ff ff 48 8d 54 24 20 48 8d b4 24 40 01 00 00 48 8d bc 24 d0 00 00 00 e8 1f eb ff ff 48 8b 84 24 40 01 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 06 10 fd ff 48 8b 44 24 20 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 f0 0f fd ff 48 8d bc 24 60 01 00 00 be 1d e4 5b 00 e8 3e 98 ff ff 48 8d bc 24 c0 00 00 00 e8 41 22 fd ff 48 8d b4 24 c0 00 00 00 48 8d bc 24 60 04 00 00 e8 cc 0f fd ff 48 8d 8c 24 60 04 00 00 48 8d b4 24 60 01 00 00 48 8d bc 24 d0 00 00 00 ba 3f 26 5e 00 e8 fa ce 00 00 48 8d bc 24 60 04 00 00 e8 7d 19 fd ff 48 8d bc 24 c0 00 00 00 e8 70 19 fd ff 48 8b 84 24 60 01 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 67 0f fd ff 48 8d bc 24 80 01 00 00 be 90 e4 5b 00 e8 b5 97 ff ff 48 8d b4 24 80 01 00 00 48 8d bc 24 d0 00 00 00 ba 48 38 8a 00 e8 3b ea ff ff 48 8b 84 24 80 01 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 22 0f fd ff 48 8d 94 24 20 04 00 00 48 8d b4 24 00 04 00 00 4c 89 f7 48 c7 84 24 00 04 00 00 78 24 8a 00 48 c7 84 24 20 04 00 00 78 24 8a 00 e8 f2 9c ff ff 48 8d bc 24 a0 01 00 00 be 24 e4 5b 00 e8 40 97 ff ff 48 8d 94 24 00 04 00 00 48 8d b4 24 a0 01 00 00 48 8d bc 24 d0 00 00 00 e8 c3 e9 ff ff 48 8b 84 24 a0 01 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 aa 0e fd ff 48 8d bc 24 c0 01 00 00 be 2d e4 5b 00 e8 f8 96 ff ff 48 8d 94 24 20 04 00 00 48 8d b4 24 c0 01 00 00 48 8d bc 24 d0 00 00 00 e8 7b e9 ff ff 48 8b 84 24 c0 01 00 00 48 8d b4 24 60 04 00 00 48 8d ac 24 e0 03 00 00 48 8d 78 e8 e8 5a 0e fd ff c7 84 24 e0 03 00 00 00 00 00 00 48 89 ac 24 60 04 00 00 e8 e2 e4 fd ff 48 8d 94 24 60 04 00 00 48 8d bc 24 40 04 00 } - $seq5 = { e8 bb e4 fd ff 48 8d bc 24 40 04 00 00 48 89 84 24 e0 01 00 00 e8 b6 e9 05 00 48 89 c3 48 89 84 24 e8 01 00 00 e8 96 1d fd ff 8b 40 08 48 83 c3 08 be 33 e4 5b 00 48 89 df 89 84 24 f0 01 00 00 e8 7b e9 fd ff 48 8b b4 24 00 04 00 00 48 89 df 48 8b 56 e8 e8 67 e6 fd ff 48 8d bc 24 e0 01 00 00 e8 5a d9 fd ff 48 83 bc 24 40 04 00 00 00 75 8f c7 84 24 e0 03 00 00 00 00 00 00 48 89 ac 24 60 04 00 00 e8 37 e4 fd ff 48 8d 94 24 60 04 00 00 48 8d bc 24 40 04 00 00 48 89 c6 } - $seq6 = { 48 8d bc 24 40 04 00 00 48 89 84 24 00 02 00 00 e8 0e e9 05 00 48 89 c3 48 89 84 24 08 02 00 00 e8 ee 1c fd ff 8b 40 08 48 83 c3 08 be 3e e4 5b 00 48 89 df 89 84 24 10 02 00 00 e8 d3 e8 fd ff 48 8b b4 24 20 04 00 00 48 89 df 48 8b 56 e8 e8 bf e5 fd ff 48 8d bc 24 00 02 00 00 e8 b2 d8 fd ff 48 83 bc 24 40 04 00 00 00 75 8f 48 8b 84 24 20 04 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 ee 0c fd ff 48 8b 84 24 00 04 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 d5 0c fd ff e8 10 c9 fe ff 84 c0 0f 84 48 02 00 00 48 8d 74 24 1d c6 04 24 00 48 89 ef e8 07 97 00 00 48 8b bc 24 e0 03 00 00 48 8d b4 24 00 04 00 00 48 c7 84 24 00 04 00 00 00 00 00 00 48 c7 84 24 08 04 00 00 00 00 00 00 48 c7 84 24 10 04 00 00 00 00 00 00 e8 3e db fe ff 84 c0 0f 84 c9 00 00 00 48 8b 84 24 08 04 00 00 48 2b 84 24 00 04 00 00 48 c1 f8 03 } - $seq7 = { 48 83 bc 24 40 04 00 00 00 75 95 48 8d bc 24 00 04 00 00 e8 b0 9e fe ff 48 8b bc 24 e8 03 00 00 48 85 ff 74 05 e8 0e 66 ff ff 48 8d bc 24 f0 00 00 00 e8 81 4d 00 00 48 8d b4 24 f0 00 00 00 4c 89 f7 e8 81 f0 ff ff 48 8d bc 24 40 04 00 00 be 02 e5 5b 00 e8 bf 93 ff ff 48 8d 94 24 f0 00 00 00 48 8d b4 24 40 04 00 00 48 8d bc 24 d0 00 00 00 e8 f2 d1 00 00 48 8b 84 24 40 04 00 00 48 8d b4 24 60 04 00 00 48 8d 78 e8 e8 29 0b fd ff 48 8d bc 24 60 04 00 00 be 18 00 00 00 e8 07 0e fd ff 48 8d bc 24 70 04 00 00 48 8d b4 24 d0 00 00 00 ba 01 00 00 00 e8 5d ad 00 00 48 8d b4 24 78 04 00 00 48 8d bc 24 b0 00 00 00 e8 38 0c fd ff 48 8d 94 24 b0 00 00 00 4c 89 f6 4c 89 ff e8 e5 c6 ff ff 48 8b 84 24 b0 00 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 bc 0a fd ff 48 8d bc 24 60 04 00 00 e8 cf 16 fd ff 48 8d bc 24 f0 00 00 00 e8 52 4d 00 00 48 8d bc 24 d0 00 00 00 e8 45 4d 00 00 48 81 c4 f8 05 00 00 4c 89 f8 5b 5d 41 5c 41 5d } - $seq8 = { 4c 8d a4 24 64 05 00 00 66 0f 1f 44 00 00 e8 23 de fd ff 48 8d 94 24 20 04 00 00 48 8d bc 24 a0 03 00 00 48 89 c6 e8 eb df fd ff 48 8b 9c 24 a8 03 00 00 be f7 e4 5b 00 48 8d 7b 08 e8 f5 e2 fd ff 48 8d 7b 70 4c 89 e6 e8 d9 0b fd ff 48 8d bc 24 a0 03 00 00 e8 dc d2 fd ff 48 83 bc 24 20 04 00 00 00 75 a9 48 8d 84 24 c0 03 00 00 be 6c e4 5b 00 48 89 c7 48 89 44 24 08 e8 77 8f ff ff 48 8b 5c 24 08 48 8d 94 24 60 04 00 00 48 8d bc 24 d0 00 00 00 48 89 de e8 7a c8 00 00 48 8b 84 24 c0 03 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 e1 06 fd ff 48 8d b4 24 23 05 00 00 48 8d bc 24 a0 00 00 00 48 89 da e8 29 0d fd ff 48 8d 94 24 a0 03 00 00 48 8d b4 24 60 04 00 00 48 8d bc 24 90 00 00 00 e8 0c 0d fd ff 48 8d bc 24 90 00 00 00 be 90 d6 5c 00 e8 ba 16 fd ff 48 8b 10 48 89 94 24 20 04 00 00 48 c7 00 78 24 8a 00 48 8b 94 24 20 04 00 00 48 8b 84 24 a0 00 00 00 48 8b 4a e8 48 89 ce 48 03 70 e8 48 3b 72 f0 76 0a 48 3b 70 f0 0f 86 b7 08 00 00 48 8d b4 24 a0 00 00 00 48 8d bc 24 20 04 00 00 e8 08 0c fd ff 48 8b 10 be 8d e4 5b 00 48 89 ef 48 89 94 24 40 04 00 00 48 c7 00 78 24 8a 00 e8 89 8e ff ff 48 8d 94 24 40 04 00 00 48 8d bc 24 d0 00 00 00 48 89 ee e8 11 e1 ff ff 48 8b 84 24 e0 03 00 00 48 8d b4 24 00 04 00 00 48 8d 78 e8 e8 f8 05 fd ff 48 8b 84 24 40 04 00 00 48 8d b4 24 00 04 00 00 48 8d 78 e8 e8 df 05 fd ff 48 8b 84 24 20 04 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 c6 05 fd ff 48 8b 84 24 90 00 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 ad 05 fd ff 48 8b 84 24 a0 00 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 94 05 fd ff 48 8d bc 24 00 04 00 00 be 4c e4 5b 00 e8 e2 8d ff ff 48 8d 94 24 e2 04 00 00 48 8d b4 24 00 04 00 00 48 8d bc 24 d0 00 00 00 e8 e5 c6 00 00 48 8b 84 24 00 04 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 e8 4c 05 fd ff 48 8d bc 24 20 04 00 00 be 98 e4 5b 00 e8 9a 8d ff ff 48 8d 94 24 64 05 00 00 48 8d b4 24 20 04 00 00 48 8d bc 24 d0 00 00 00 e8 9d c6 00 00 48 8b 84 24 20 04 00 00 48 8d b4 24 40 04 00 00 48 8d 78 e8 } + $seq_Mar_2021_1 = { 6a 00 6a 00 ff 15 88 60 41 00 81 3d cc e6 b8 02 57 0f 00 00 8b 0d b4 c4 41 00 8b 15 b8 c4 41 00 a1 bc c4 41 00 89 4c 24 2c 89 54 24 20 89 44 24 24 75 14 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 ff 15 28 60 41 00 8b 2d a8 60 41 00 c7 44 24 1c 20 00 00 00 8d 9b 00 00 00 00 8b 54 24 18 8b ce c1 e1 04 03 4c 24 20 8b c6 c1 e8 05 89 4c 24 14 8d 0c 32 89 44 24 10 8b 44 24 24 01 44 24 10 31 4c 24 14 81 3d cc e6 b8 02 f5 03 00 00 c7 05 0c da b8 02 36 06 ea e9 75 08 6a 00 ff 15 5c 60 41 00 8b 4c 24 14 31 4c 24 10 83 3d cc e6 b8 02 42 75 30 6a 00 6a 00 6a 00 ff d5 6a 30 8d 54 24 3c 6a 00 52 c7 44 24 40 00 00 00 00 e8 5a 5e ff ff 83 c4 0c 6a 00 8d 44 24 38 50 6a 00 ff 15 00 60 41 00 2b 5c 24 10 8b cb c1 e1 04 81 3d cc e6 b8 02 8c 07 00 00 89 4c 24 14 75 09 6a 00 6a 00 e8 d2 eb fe ff } + $seq_Apr_2021_1 = { 89 44 24 38 48 8b 05 78 4e 00 00 48 89 05 b9 9e 00 00 48 8b 05 52 4e 00 00 48 89 05 b3 9e 00 00 48 8b 05 4c 4e 00 00 48 89 05 ad 9e 00 00 48 8b 05 46 4e 00 00 48 89 05 a7 9e 00 00 8b 05 51 9e } condition: - uint32( 0 ) == 0x464c457f and filesize > 300KB and 7 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 30KB and 1 of ( $seq* ) } -rule ARKBIRD_SOLG_APT_Turla_Ironpython_Apr_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Haron_Aug_2021_1 : FILE { meta: - description = "Detect IronPython script used by Turla group" + description = "Detect Haron locker" author = "Arkbird_SOLG" - id = "303929d4-2c43-5e43-aeb0-09f469f7091b" - date = "2021-04-30" - modified = "2021-05-01" - reference = "https://twitter.com/DrunkBinary/status/1388332507695919104" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-01/Turla/APT_Turla_IronPython_Apr_2021_1.yara#L1-L26" + id = "5900ad0e-66ca-5127-b8c2-cc23ace8929f" + date = "2021-08-09" + modified = "2021-08-09" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-09/RAN_Haron_Aug_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "f6b626cddb4832f842a15eddce705fb24125e4341c425cf27dbbe537e2a98bdc" + logic_hash = "5001041d9bb8acc0fa5e0e3b4cfacc5a891bed6885101ae3513b5524c91c572d" score = 75 - quality = 57 + quality = 75 tags = "FILE" - hash1 = "65b43e30547ae4066229040c9056aa9243145b9ae5f3b9d0a01a5068ef9a0361" - hash2 = "c430ebab4bf827303bc4ad95d40eecc7988bdc17cc139c8f88466bc536755d4e" - hash3 = "f76257749792cc4e54f75d0e7a83e7a4429395c5dbc48078a8068575d7e9a98" - tlp = "White" - adversary = "Turla" + hash1 = "66ed5384220ff3091903e14a54849f824fdd13ac70dc4e0127eb59c1de801fc2" + hash2 = "6e6b78a1df17d6718daa857827a2a364b7627d9bfd6672406ad72b276014209c" + tlp = "white" + adversary = "Haron" strings: - $s1 = { 6c 61 6d 62 64 61 20 73 2c 6b 3a 27 27 2e 6a 6f 69 6e 28 5b 63 68 72 28 28 6f 72 64 28 63 29 5e 6b 29 25 30 78 31 30 30 29 20 66 6f 72 20 63 20 69 6e 20 73 5d 29 } - $s2 = { 66 72 6f 6d 20 53 79 73 74 65 6d 2e 53 65 63 75 72 69 74 79 2e 43 72 79 70 74 6f 67 72 61 70 68 79 20 69 6d 70 6f 72 74 2a } - $s3 = { 52 69 6a 6e 64 61 65 6c 4d 61 6e 61 67 65 64 28 4b 65 79 53 69 7a 65 3d 31 32 38 2c 42 6c 6f 63 6b 53 69 7a 65 3d 31 32 38 29 } - $s4 = { 72 65 74 75 72 6e 20 53 79 73 74 65 6d 2e 41 72 72 61 79 5b 53 79 73 74 65 6d 2e 42 79 74 65 5d 28 5b 6f 72 64 28 78 29 66 6f 72 20 78 20 69 6e 20 6c 69 73 74 28 73 74 72 29 5d 29 } - $s5 = { 53 79 73 74 65 6d 2e 41 72 72 61 79 2e 43 72 65 61 74 65 49 6e 73 74 61 6e 63 65 28 53 79 73 74 65 6d 2e 42 79 74 65 2c [10-12] 2e 4c 65 6e 67 74 68 29 } - $s6 = { 28 62 61 73 65 36 34 2e 62 36 34 64 65 63 6f 64 65 28 [4-10] 5b 31 36 3a 5d 29 2c 73 79 73 2e 61 72 67 76 5b 31 5d 2c [4-10] 5b 3a 31 36 5d 2c } - $s7 = { 41 73 73 65 6d 62 6c 79 2e 4c 6f 61 64 28 } - $s8 = { 20 69 66 20 6c 65 6e 28 73 79 73 2e 61 72 67 76 29 21 3d 32 3a } - $s9 = { 65 78 63 65 70 74 20 53 79 73 74 65 6d 2e 53 79 73 74 65 6d 45 78 63 65 70 74 69 6f 6e 20 61 73 20 65 78 3a } - $s10 = { 69 66 20 5f 5f 6e 61 6d 65 5f 5f 3d 3d } - $s11 = { 2e 66 6f 72 6d 61 74 28 65 78 2e 4d 65 73 73 61 67 65 2c 65 78 2e 53 74 61 63 6b 54 72 61 63 65 29 29 } + $s1 = { 02 17 8d ?? 00 00 01 [2] 16 20 [2] 00 00 20 00 ?? 00 00 [1-5] 73 [2] 01 00 0a a2 ?? 7d ?? 01 00 0a } + $s2 = { 03 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 28 ?? 00 00 06 } + $s3 = { 1f 38 16 02 28 ?? 01 00 0a 16 9a 6f ?? 01 00 0a b8 28 ?? 00 00 06 13 07 7e ?? 01 00 0a 13 0b 11 07 11 0b 11 06 6e 1f 60 6a d7 88 20 00 30 00 00 1f 40 28 ?? 00 00 06 28 ?? 01 00 0a b8 13 08 11 07 02 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 28 ?? 00 00 06 28 ?? 01 00 0a b8 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 28 ?? 00 00 06 84 b8 13 09 11 07 02 7e } + $s4 = { 1f 18 02 28 ?? 01 00 0a 16 9a 6f ?? 01 00 0a b8 28 ?? 00 00 06 0a 7e ?? 01 00 0a 0b 06 07 28 ?? 01 00 0a 0c 08 2c 04 07 0d 2b 6f 12 04 fe 15 ?? 00 00 02 12 04 11 04 28 ?? 00 00 2b b8 7d ?? 00 00 04 06 12 04 28 ?? 00 00 06 0c 08 2c 4a 12 04 7c ?? 00 00 04 28 ?? 01 00 0a 20 ff ff ff 7f 6a fe 02 16 fe 01 13 05 11 05 2c 17 03 12 04 7b ?? 00 00 04 17 28 ?? 01 00 0a 16 fe 01 13 06 11 06 2d 0c 06 12 04 28 ?? 00 00 06 2d c2 2b 0a 12 04 7b ?? 00 00 04 0d 09 2a 07 0d 09 2a } + $s5 = { 28 0e 00 00 0a 0b 16 0c 38 84 01 00 00 07 08 9a 0a 06 6f ?? 01 00 0a 20 00 00 80 0c 6a 3e 66 01 00 00 06 6f 0d 00 00 0a 28 0c 00 00 0a 6f 0d 00 00 0a 28 21 00 00 0a 39 4c 01 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a 2d 01 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a 0e 01 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a ef 00 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a d0 00 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a b1 00 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 3a 92 00 00 00 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 2d 76 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 2d 5a 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 2d 3e 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 2d 22 06 6f 0d 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f 2e 00 00 0a 2d 06 06 6f 26 00 00 0a de 03 26 de 00 08 17 58 0c 08 07 8e 69 3f 73 fe ff ff 20 c4 09 00 00 28 18 00 00 0a dd 57 fe ff ff 26 dd 51 fe ff ff } + $s6 = { 7e ?? 00 00 0a 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 28 09 00 00 06 6f [2] 00 0a 0a 06 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 28 09 00 00 06 7e ?? 00 00 04 20 [2] 66 06 28 [2] 00 06 6f [2] 00 0a 06 6f ?? 00 00 0a de 03 26 de 00 2a } + $s7 = { 28 ?? 00 00 06 0a 02 06 28 ?? 00 00 06 0b 07 6f [2] 00 0a 16 16 17 20 ff 0f 1f 00 17 14 73 [2] 00 0a 16 14 73 [2] 00 0a 6f [2] 00 0a 02 06 07 28 ?? 00 00 06 de 03 26 de 00 2a 00 00 00 } condition: - filesize > 100KB and 9 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 25KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_APT_Donot_Downloader_May_2021_1 : FILE +rule ARKBIRD_SOLG_Ran_Onyxlocker_Nov_2020_1 : FILE { meta: - description = "Detect the trojan downloader used by Donot group" + description = "Detect OnyxLocker ransomware" author = "Arkbird_SOLG" - id = "251a809e-9e36-5c46-955f-006531bd9619" - date = "2020-05-09" - modified = "2021-05-09" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-09/Donot/APT_Donot_Downloader_May_2021_1.yara#L1-L20" + id = "bb7d914c-a074-5d79-a5d2-43c5a0adf49e" + date = "2020-11-18" + modified = "2020-11-18" + reference = "https://twitter.com/Kangxiaopao/status/1328614320016560128" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-18/OnyxLocker/Ran_OnyxLocker_Nov_2020_1.yar#L1-L27" license_url = "N/A" - logic_hash = "df64ab97b74935ce8b73c3854eb81fa1dbd4e59b1e27c43ae9c85b90aaaef6f7" + logic_hash = "1ccca1040acee5bb937fd5ebb3536f8c644d3586229d01457d780bef5fcb57a1" score = 75 - quality = 75 + quality = 71 tags = "FILE" - hash1 = "28aa296bda12f0184564c5f6b46e679f07255aa8df58b861ea17910cdcaa674a" - hash2 = "03730cdc23a3d10c8752ad1464ff2e68a64c69f8310b0ceea4d52b1db0215dfc" - hash3 = "edd590c343570f7576aca83da58967e058585c6ba861682dca2fc987c713ee3a" - tlp = "White" - adversary = "Donot" + hash1 = "7e3c97d3d274b5f7fedad6e392e6576ac3e5724ddd7e48c58a654b6b95eb40d7" strings: - $seq1 = { 65 63 68 6f 20 6f 66 66 0a 20 6d 64 20 25 73 20 0a 20 6d 64 20 25 73 20 0a 20 6d 64 20 25 73 20 0a 20 6d 64 20 25 73 20 0a 20 6d 64 20 25 73 20 0a 20 20 61 74 74 72 69 62 20 2b 61 20 2b 68 20 2b 73 20 25 73 20 0a 20 61 74 74 72 69 62 20 2b 61 20 2b 68 20 2b 73 20 25 73 20 0a 20 61 74 74 72 69 62 20 2b 61 20 2b 68 20 2b 73 20 25 73 20 0a 20 61 74 74 72 69 62 20 2b 61 20 2b 68 20 2b 73 20 25 73 20 0a 20 64 65 6c 20 2f 66 20 25 73 20 0a 20 53 45 54 20 2f 41 20 25 25 43 4f 4d 50 55 54 45 52 4e 41 4d 45 25 25 20 0a 20 53 45 54 20 2f 41 20 52 41 4e 44 3d 25 25 52 41 4e 44 4f 4d 25 25 20 31 30 30 30 30 20 2b 20 32 20 0a 20 65 63 68 6f 20 25 25 43 4f 4d 50 55 54 45 52 4e 41 4d 45 25 25 2d 25 25 52 41 4e 44 25 25 20 3e 3e 20 25 73 20 0a 20 73 63 68 74 61 73 6b 73 20 2f 64 65 6c 65 74 65 20 2f 74 6e 20 4d 6f 62 55 70 64 61 74 65 20 2f 66 20 20 0a 20 73 63 68 74 61 73 6b 73 20 2f 64 65 6c 65 74 65 20 2f 74 6e 20 54 61 73 6b 55 70 64 61 74 65 20 2f 66 20 0a 20 73 63 68 74 61 73 6b 73 20 2f 64 65 6c 65 74 65 20 2f 74 6e 20 4d 61 63 68 69 6e 65 43 6f 72 65 20 2f 66 20 0a 20 73 63 68 74 61 73 6b 73 20 2f 63 72 65 61 74 65 20 2f 73 63 20 6d 69 6e 75 74 65 20 2f 6d 6f 20 32 30 20 2f 66 20 2f 74 6e 20 54 61 73 6b 55 70 64 61 74 65 20 2f 74 72 20 25 73 20 20 0a 20 73 63 68 74 61 73 6b 73 20 2f 63 72 65 61 74 65 20 2f 73 63 20 6d 69 6e 75 74 65 20 2f 6d 6f 20 31 30 20 2f 66 20 2f 74 6e 20 4d 61 63 68 69 6e 65 43 6f 72 65 20 2f 74 72 20 25 73 20 0a 20 6d 6f 76 65 20 25 25 41 50 50 44 41 54 41 25 } - $seq2 = { c7 44 24 10 00 00 00 00 c7 44 24 0c 00 00 00 00 c7 44 24 08 00 00 00 00 c7 44 24 04 00 00 00 00 c7 04 24 ?? 42 [2] e8 ?? 01 00 00 83 ec 14 [0-3] c7 44 24 14 00 00 00 00 c7 44 24 10 00 00 00 00 c7 44 24 0c 00 00 00 00 c7 44 24 08 00 00 00 00 [2-5] 24 04 [0-3] 89 04 24 e8 ?? 01 00 00 83 ec 18 89 [1-9] c7 44 24 04 ?? 43 [2] c7 04 24 ?? 61 [2] e8 ?? 08 00 00 } - $s1 = "VirtualQuery failed for %d bytes at address %p" fullword ascii - $s2 = { 25 73 5c [1-14] 2e 62 61 74 } - $s3 = { 25 73 5c [1-14] 25 } + $s1 = "IEncryptionProvider" fullword ascii + $s2 = "OnyxLocker.exe" fullword wide + $s3 = "GetEncryptionThreads" fullword ascii + $s4 = "CreateEncryptionKey" fullword ascii + $s5 = ".NETFramework,Version=v4.5.2" fullword ascii + $s6 = "get_TargetFiles" fullword ascii + $s7 = "IsTargetFile" fullword ascii + $s8 = " k__BackingField" fullword ascii + $s9 = "XxteaEncryptionProvider" fullword ascii + $s10 = "GetStartingFolders" fullword ascii + $s11 = " k__BackingField" fullword ascii + $s12 = "RECOVERY INSTRUCTIONS" fullword wide + $s13 = "$182eaa96-fcb2-458b-85cb-a9b8da57ae71" fullword ascii + $s14 = ".NET Framework 4.5.2" fullword ascii + $s15 = "TraverseDirectories" fullword ascii + $s16 = "{0} {1}" fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize > 10KB and all of ( $seq* ) and 2 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 8KB and 8 of them } -rule ARKBIRD_SOLG_RAN_Fuxsocy_May_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Avoslocker_July_2021_1 : FILE { meta: - description = "Detect FuxSocy ransomware" + description = "Detect AvosLocker ransomware" author = "Arkbird_SOLG" - id = "2420c2fa-bc94-51a6-87ab-4e8d226fdd23" - date = "2020-05-09" - modified = "2021-05-09" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-09/FuxSocy/RAN_FuxSocy_May_2021_1.yara#L1-L19" + id = "3fbc707f-9802-54bc-933b-bc4c4953b1d0" + date = "2021-07-23" + modified = "2021-07-24" + reference = "https://blog.malwarebytes.com/threat-analysis/2021/07/avoslocker-enters-the-ransomware-scene-asks-for-partners/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20.21-07-23/AvosLocker/RAN_AvosLocker_July_2021_1.yara#L1-L23" license_url = "N/A" - logic_hash = "ab34f95d2b12bdf2d362538e880301542c3308fff427cfb5ee59e9dca89ec033" + logic_hash = "e2291f574b5ab68e901a76b6511e0ee4c1eee51d5e3eced62bf68ceedb061958" score = 75 quality = 75 tags = "FILE" - hash1 = "d786355c1b3dc741103873aed46d8ffa3430d113a27482f37f3ffc7c978747f6" - hash2 = "43bbfb3389deb3846bba19a8ab2e9c8fd9b581720962b8170d4a63ad816b5804" - tlp = "White" + hash1 = "43b7a60c0ef8b4af001f45a0c57410b7374b1d75a6811e0dfc86e4d60f503856" + hash2 = "fb544e1f74ce02937c3a3657be8d125d5953996115f65697b7d39e237020706f" + tlp = "white" adversary = "-" strings: - $seq1 = { b8 48 14 00 00 e8 b8 83 00 00 53 55 56 8d 44 24 48 8b e9 50 55 89 54 24 14 33 f6 ff 15 84 02 41 00 8b d8 85 db 0f 84 fa 00 00 00 57 8b cb e8 2b 09 00 00 8b f8 85 ff 0f 84 e7 00 00 00 57 53 56 55 ff 15 8c 02 41 00 8b 1d 78 02 41 00 8d 44 24 18 50 8d 44 24 18 50 68 cc 14 48 00 57 89 74 24 24 89 74 24 28 ff d3 83 7c 24 18 04 0f 82 ab 00 00 00 8b 44 24 10 8b 4c 24 14 c7 44 24 1c 00 15 48 00 c7 44 24 20 14 15 48 00 c7 44 24 24 30 15 48 00 c7 44 24 28 48 15 48 00 c7 44 24 2c 60 15 48 00 c7 44 24 30 80 15 48 00 c7 44 24 34 a0 15 48 00 c7 44 24 38 c0 15 48 00 c7 44 24 3c e0 15 48 00 c7 44 24 40 fc 15 48 00 c7 44 24 44 14 16 48 00 c7 44 24 48 38 16 48 00 ff 74 84 1c 0f b7 41 02 50 0f b7 01 50 8d 44 24 60 68 54 16 48 00 50 ff 15 64 02 41 00 83 c4 14 8d 44 24 50 50 8d 44 24 14 50 8d 44 24 5c 50 57 ff d3 85 c0 74 0d 8b 4c 24 10 33 d2 e8 47 0a 00 00 8b f0 8b cf e8 c9 08 00 00 5f 8b c6 5e 5d 5b 81 c4 48 14 00 00 } - $seq2 = { 8d 44 24 50 50 8d 44 24 4c 50 8d 44 24 2c 50 55 ff 15 ec 00 41 00 8b 44 24 14 8b 74 24 18 ff 74 24 68 88 87 57 01 08 00 66 a1 80 4d 41 00 [10] 88 9f 54 01 08 00 c6 87 63 01 08 00 10 89 b7 58 01 08 00 66 89 87 5d 01 08 00 ff 15 6c 00 41 00 0f b6 97 63 01 08 00 03 c0 66 89 87 55 01 08 00 8b 44 24 20 8d 8f 64 01 08 00 88 87 5c 01 08 00 e8 14 2b 00 00 8b 44 24 14 0f b6 c8 0f b7 87 55 01 08 00 83 c1 03 8d 0c c8 89 8f 4c 01 08 00 e8 2e 3a 00 00 8b c8 89 8f 48 01 08 00 85 c9 0f 84 0f 01 00 00 8b 44 24 28 89 41 04 8b 8f 48 01 08 00 8b 44 24 24 89 01 8b 8f 48 01 08 00 8b 44 24 4c 89 41 0c 8b 8f 48 01 08 00 8b 44 24 48 89 41 08 8b 8f 48 01 08 00 8b 44 24 54 89 41 14 8b 8f 48 01 08 00 8b 44 24 50 89 41 10 0f b7 87 55 01 08 00 50 8b 87 48 01 08 00 ff 74 24 6c 83 c0 18 50 e8 b4 b5 00 00 8b 4c 24 6c 33 d2 e8 bd 3b 00 00 8b 4c 24 70 33 d2 89 47 08 e8 af 3b 00 00 0f b6 97 63 01 08 00 89 47 0c 8b 44 24 78 89 87 28 02 08 00 8b 44 24 44 89 47 04 8d 87 44 00 08 00 50 8d 8f 64 01 08 00 89 2f e8 4d 24 00 00 89 b7 18 02 08 00 8b 87 c5 01 08 00 f7 a7 58 01 08 00 8b c8 0f b6 87 5c 01 08 00 8b f2 99 83 c4 10 ff b7 28 02 08 00 03 c8 13 f2 03 0d 80 4d 41 00 13 35 84 4d 41 00 89 8f 1c 02 08 00 89 b7 20 02 08 00 ff 15 c4 00 41 00 53 57 ff 74 24 44 55 ff 15 e8 00 41 00 } - $seq3 = { 57 68 ff 01 0f 00 ff 75 08 8b fa 51 32 db ff 15 0c 00 41 00 8b f0 85 f6 74 76 32 ff eb 52 84 ff 75 65 33 c0 50 50 50 50 50 50 50 6a ff 6a 04 6a ff 56 ff 15 10 00 41 00 8b 45 c0 83 f8 01 74 2c 76 2e 83 f8 03 76 1a 83 f8 04 75 24 8d 45 e0 50 6a 01 56 ff 15 18 00 41 00 } - $seq4 = { 6a ff 8d 45 fc 50 8d 45 08 50 8d 45 f8 50 ff 33 33 ff 89 7d f8 89 7d 08 89 7d fc ff 15 c8 00 41 00 85 c0 8b 45 08 0f 95 c1 85 c0 74 59 56 } - $seq5 = { 8b 45 08 56 ff 70 08 ff 15 dc 00 41 00 8b ce e8 af 2e 00 00 33 ff 57 ff 75 08 57 ff 33 ff 15 e4 } + $s1 = { 64 72 69 76 65 20 25 73 20 74 6f 6f 6b 20 25 66 20 73 65 63 6f 6e 64 73 0a 00 00 00 25 63 3a 00 64 72 69 76 65 3a 20 25 73 } + $s2 = { 63 6c 69 65 6e 74 5f 72 73 61 5f 70 72 69 76 3a 20 25 73 0a } + $s3 = { 2d 2d 2d 2d 2d 42 45 47 49 4e 20 50 55 42 4c 49 43 20 4b 45 59 2d 2d 2d 2d 2d 0a 2d 2d 2d 2d 2d 45 4e 44 20 50 55 42 4c 49 43 20 4b 45 59 2d 2d 2d 2d 2d } + $s4 = { ff 35 b8 2c 46 00 88 9d 7c ef ff ff e8 3c 56 02 00 50 8d 85 71 ef ff ff 50 e8 c5 9e ff ff 83 c4 0c 8d 85 94 ef ff ff 50 53 53 68 14 01 00 00 ff 35 b8 2c 46 00 ff b5 90 ef ff ff ff 15 00 a0 44 00 85 c0 0f 85 cd 00 00 00 8b 35 48 a0 44 00 8d 85 98 fe ff ff 53 68 ff 00 00 00 50 68 00 04 00 00 ff d6 50 53 68 00 10 00 00 ff 15 44 a0 44 00 b1 3e c7 85 70 ef ff ff 3e 7b 6c 6c c7 85 74 ef ff ff 71 6c 04 1e 8b c3 c7 85 78 ef ff ff 1b 4d 34 00 30 8c 05 71 ef ff ff 40 83 f8 0a 73 08 8a 8d 70 ef ff ff eb eb 8d 85 98 fe ff ff 88 9d 7b ef ff ff 50 8d 85 71 ef ff ff 50 e8 23 9e ff ff 0f 28 05 00 8b 45 00 59 0f 11 85 48 ef ff ff 59 0f 28 05 40 8b 45 00 8b cb 0f 11 85 58 ef ff ff 66 c7 } + $s5 = { 38 9d a0 fd ff ff 74 0c ff b5 94 fd ff ff e8 a6 ca ff ff 59 8d 85 ac fd ff ff 50 56 ff 15 48 a1 44 00 85 c0 0f 85 4d ff ff ff 8b 85 a4 fd ff ff 8b 8d 84 fd ff ff 8b 10 8b 40 04 2b c2 c1 f8 02 3b } + $s6 = { 4d 61 70 3a 20 25 73 0a 00 00 00 00 65 00 6e 00 63 00 72 00 79 00 70 00 74 00 69 00 6e 00 67 00 20 00 25 00 6c 00 73 00 20 00 66 00 61 00 69 00 6c 00 65 00 64 } + $s7 = { 44 6f 6e 65 21 21 0a 00 25 66 20 73 65 63 6f 6e 64 73 0a } + $s8 = { 56 68 01 00 00 08 6a 01 52 ff 15 14 a0 44 00 85 c0 0f 84 97 00 00 00 8d 45 f8 50 53 53 6a 06 53 ff 36 8b 1d 20 a0 44 00 ff d3 85 c0 74 73 ff 75 f8 e8 3b a7 01 00 a3 b8 2c 46 00 59 85 c0 } condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 3 of ( $seq* ) + uint16( 0 ) == 0x5A4D and filesize > 50KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_Blackmatter_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_Exp_CVE_2021_36934_July_2021_1 : FILE { meta: - description = "Detect BlackMatter ransomware" + description = "Detect CVE_2021_36934 exploit (HiveNightmare)" author = "Arkbird_SOLG" - id = "eb308cde-af92-5b34-b256-88009f90810f" - date = "2021-08-02" - modified = "2021-08-02" - reference = "https://twitter.com/abuse_ch/status/1421834305416933376" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-01/Blackmatter/RAN_BlackMatter_Aug_2021_1.yara#L1-L23" + id = "3a0ed4f7-8a99-569f-a636-4cd64c2121bb" + date = "2021-07-23" + modified = "2021-07-23" + reference = "https://github.com/GossiTheDog/HiveNightmare" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20.21-07-23/HiveNightmare/Exp_CVE_2021_36934_July_2021_1.yara#L1-L23" license_url = "N/A" - logic_hash = "ff158ce977eb10f36c9e8a032dd3880fcd5ecc09e9cc07cd27b98bbce5661d75" - score = 50 - quality = 71 + logic_hash = "2fd6cdf8a81f239473716d2c10a1754ebb2c60099eebd9d0cc1450ad3441075b" + score = 75 + quality = 48 tags = "FILE" - hash1 = "22d7d67c3af10b1a37f277ebabe2d1eb4fd25afbd6437d4377400e148bcc08d6" - hash2 = "7f6dd0ca03f04b64024e86a72a6d7cfab6abccc2173b85896fc4b431990a5984" - level = "Experimental" + hash1 = "0009d4950559b508353b951a314c5ac0aaae8161751017d3d4681dc805374eaa" + hash2 = "7baab69f86b50199456c9208624dd16aeb0d18d8a6f2010ee6501a183476f12f" + hash3 = "9035f88894a937892c63ac9a3c6c16301c7ecea7c11cf31d0fd24c39f17c8c2f" tlp = "white" adversary = "-" strings: - $s1 = { 55 8b ec 81 ec ac 02 00 00 53 51 52 56 57 c7 45 fc 00 00 00 00 c7 45 f4 00 00 00 00 c7 45 f0 00 00 00 00 c7 45 ec 00 00 00 00 6a 00 ff 15 00 15 41 00 85 c0 0f 85 3e 04 00 00 8d 45 d4 50 6a 00 6a 00 6a 00 6a 00 6a 00 ff 15 84 15 41 00 85 c0 0f 85 1c 04 00 00 8d 85 7c ff ff ff c7 00 b1 5f 5a 22 c7 40 04 c8 5f 75 22 c7 40 08 b1 5f 06 22 b9 03 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8b 7d 08 8b 4d d4 8d 45 f8 50 6a 00 6a 00 6a 00 6a 00 6a 02 ff 71 1c ff 15 88 15 41 00 85 c0 75 6d 8d 45 dc 50 6a 00 6a 00 ff 75 f8 ff 15 8c 15 41 00 85 } - $s2 = { 8d 45 88 c7 00 a1 5f 42 22 c7 40 04 ac 5f 56 22 c7 40 08 d7 5f 29 22 c7 40 0c c2 5f 45 22 c7 40 10 a3 5f 3b 22 c7 40 14 ae 5f 69 22 c7 40 18 80 5f 76 22 c7 40 1c 98 5f 72 22 c7 40 20 88 5f 74 22 c7 40 24 9e 5f 2a 22 c7 40 28 ed 5f 06 22 b9 0b 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 45 88 50 8d 85 54 fd ff ff 50 ff 15 dc 12 41 00 83 c4 08 ff 75 cc 8d 85 54 fd ff ff 50 ff 15 d8 12 41 00 83 c4 08 8d 45 ec 50 8d 85 5c ff ff ff 50 6a 01 6a 00 6a 00 8d 85 54 fd ff ff 50 ff 15 98 15 41 00 } - $s3 = { 8d 45 b4 c7 00 21 0a 83 e9 c7 40 04 c5 ce d7 33 c7 40 08 40 c4 06 e2 c7 40 0c a2 87 fb dd b9 04 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 45 a4 c7 00 6a f9 14 fe c7 40 04 92 2c c9 33 c7 40 08 65 12 06 88 c7 40 0c ed 14 28 06 b9 04 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 45 94 c7 00 75 39 4d 45 c7 40 04 7f b1 d6 33 c7 40 08 40 2e 06 e2 c7 40 0c a2 87 fb dd b9 04 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 45 84 c7 00 99 f9 aa 66 c7 40 04 11 b7 d6 33 c7 40 08 4d 23 06 e2 c7 40 0c a2 e9 8e 02 b9 04 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 85 b8 fe ff ff c7 00 b2 5f 59 22 c7 40 04 bd 5f 74 22 c7 40 08 82 5f 70 22 c7 40 0c 84 5f 62 22 c7 40 10 88 5f 74 22 c7 40 14 ac 5f 74 22 c7 40 18 8e 5f 6e 22 c7 40 1c 84 5f 72 22 c7 40 20 88 5f 65 22 c7 40 24 99 5f 73 22 c7 40 28 9f 5f 63 22 c7 40 2c ed 5f 06 22 b9 0c 00 00 00 81 30 ed 5f 06 22 83 c0 04 49 75 f4 8d 85 6c ff ff ff c7 00 bf 5f 49 22 c7 40 04 a2 5f 52 22 c7 40 08 b1 5f 45 22 c7 40 0c a4 5f 4b 22 c7 40 10 bb 5f 34 22 c7 40 14 ed 5f 06 22 b9 06 00 00 } - $s4 = { 8d bd fc fe ff ff 32 c0 aa b9 2a 00 00 00 b0 ff f3 aa b0 3e aa b9 03 00 00 00 b0 ff f3 aa b0 3f aa b9 0a 00 00 00 b0 34 aa fe c0 e2 fb b9 03 00 00 00 b0 ff f3 aa 32 c0 aa b9 03 00 00 00 b0 ff f3 aa } - $s5 = { 35 35 35 4f 35 58 35 22 36 35 36 3f 36 2c 37 3f 37 60 37 76 37 } - $s6 = { 3d 2b 3d 47 3d 4d 3d 60 3d 67 3d 6d 3d } - $s7 = { 8b 0e 0f b6 d1 0f b6 dd 57 8d bd fc fe ff ff 8a 04 3a 8a 24 3b c1 e9 10 83 c6 04 0f b6 d1 0f b6 cd 8a 1c 3a 8a 3c 39 5f 8a d4 8a f3 c0 e0 02 c0 eb 02 c0 e6 06 c0 e4 04 c0 ea 04 0a fe 0a c2 0a e3 88 07 88 7f 02 88 67 01 ff 4d fc } + $s1 = "\\\\?\\GLOBALROOT\\Device\\HarddiskVolumeShadowCopy" fullword wide + $s2 = "Windows\\System32\\config\\SECURITY" fullword wide + $s3 = "Windows\\System32\\config\\SYSTEM" fullword wide + $s4 = "Windows\\System32\\config\\SAM" fullword wide + $s5 = "SECURITY-" fullword wide + $s6 = { 43 6f 75 6c 64 20 6e 6f 74 20 6f 70 65 6e 20 53 45 43 55 52 49 54 59 20 3a } + $s7 = { 7a d1 3f 99 5c 2d 21 79 f2 21 3d 00 58 ac 30 7a b5 d1 3f 7e 84 ff 62 3e cf 3d 3d } condition: - uint16( 0 ) == 0x5A4D and filesize > 25KB and 5 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 50KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Moriya_May_2021_1 : FILE +rule ARKBIRD_SOLG_Exp_Petitpotam_July_2021_1 : FILE { meta: - description = "Detect Moriya rootkit used in the TunnelSnake operation" + description = "Detect PetitPotam exploit (local exploit version)" author = "Arkbird_SOLG" - id = "6a78ddc0-b39f-5aec-9c54-980854173abf" - date = "2020-05-07" - modified = "2021-05-26" - reference = "https://securelist.com/operation-tunnelsnake-and-moriya-rootkit/101831/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-26/Moriya/MAL_Moriya_May_2021_1.yara#L1-L27" + id = "dd23c77d-9929-5130-aad8-2bcc0a7dcbaa" + date = "2021-07-23" + modified = "2021-07-24" + reference = "https://github.com/topotam/PetitPotam" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/20.21-07-23/PetitPotam/Exp_PetitPotam_July_2021_1.yara#L1-L24" license_url = "N/A" - logic_hash = "f73049f261428c8921a2c8a86fb5d242719e5dc9f30a5c58e86be1a79d84a42d" + logic_hash = "a33a1dc2a3593063de2b65e01a770ff5c72ad360d88efdca588eacb8817fb91d" score = 75 - quality = 75 + quality = 69 tags = "FILE" - hash1 = "3eda93de4a1e7a35c040fad914a4885d079ffc3c1362153b74e10ff9121de22b" - hash2 = "d620f9c32adc39b0632f22ec6a0503bf906fd1357f4435463fbb4b422634a536" - tlp = "White" - adversary = "Chinese APT Group" + hash1 = "10cbadc2c82178d3b7bdf96ab39b9e8580ee92c2038728b74d314e506c7a9144" + tlp = "white" + adversary = "-" strings: - $seq1 = { 4c 8d 05 13 10 00 00 ff 15 95 12 00 00 48 8d 15 36 10 00 00 48 8d 4d c0 ff 15 fc 12 00 00 48 8d 15 65 10 00 00 48 8d 4d d0 ff 15 eb 12 00 00 48 8d 05 cc 23 00 00 41 b9 22 00 00 00 48 89 44 24 30 4c 8d 45 c0 c6 44 24 28 00 33 d2 83 64 24 20 00 48 8b cb ff 15 f0 11 00 00 33 d2 41 8b ce 8b f8 85 c0 79 09 4c 8d 05 6e } - $seq2 = { 4c 8d 05 85 10 00 00 ff 15 27 12 00 00 48 8b 05 80 23 00 00 48 8d 55 c0 48 8d 4d d0 83 48 30 04 ff 15 be 11 00 00 e8 c5 01 00 00 33 d2 41 8b ce 85 c0 79 0c } - $seq3 = { 33 db 48 8b 74 24 30 4c 8b 7c 24 38 48 8b 7c 24 40 4c 8b 64 24 48 4d 8b ec 48 8d 4c 24 58 ff 15 b7 1c 00 00 48 8b 46 10 49 89 44 24 f8 48 8b 46 08 49 89 45 f0 41 80 65 bb 0f 8a 46 18 24 0f 41 08 45 bb 4c 8b 4e 08 } - $seq4 = { 48 83 64 24 58 00 ba 44 5c 00 00 c7 44 24 50 79 00 00 00 41 b9 76 00 00 00 c7 44 24 48 78 6f 00 00 41 b8 69 72 00 00 c7 44 24 40 72 70 00 00 c7 44 24 38 69 00 00 00 c7 44 24 30 73 6e 00 00 c7 44 24 28 5c 00 00 00 c7 44 24 20 72 65 00 00 e8 03 f6 ff ff 48 8d 55 80 48 8d 4c 24 70 ff 15 74 17 00 00 48 8d 05 2d 28 00 00 45 33 c9 48 89 44 24 38 45 33 c0 48 8b 05 eb 16 00 00 48 83 64 24 30 00 c6 44 24 28 00 41 8d 51 40 48 8b 08 48 89 4c 24 20 48 8d 4c 24 70 ff 15 d9 16 00 00 85 c0 78 31 48 8b 0d ee 27 00 00 48 8b 81 e0 00 00 00 48 89 05 d8 27 00 00 48 8d 05 19 f7 ff ff 87 81 e0 00 00 00 48 8b 0d cc 27 00 00 ff 15 c6 16 00 00 33 c0 48 8b 4d 00 48 33 cc e8 58 0b 00 00 48 81 c4 10 01 00 } - $seq5 = { 40 55 53 56 57 41 56 48 8d ac 24 40 ff ff ff 48 81 ec c0 01 00 00 48 8b 05 47 1e 00 00 48 33 c4 48 89 85 b8 00 00 00 48 83 64 24 38 00 49 8b d8 48 83 64 24 50 00 48 8b fa 48 8b f1 33 d2 41 b8 c8 00 00 00 48 8d 4c 24 60 4d 8b f1 e8 0b 06 00 00 33 c0 48 8d 4d 30 0f 57 c0 48 89 85 b0 00 00 00 33 d2 0f 11 85 90 00 00 00 44 8d 40 58 0f 11 85 a0 00 00 00 e8 e2 05 00 00 0f 10 07 48 83 64 24 20 00 48 8d 05 72 f8 ff ff 48 89 44 24 40 48 8d 54 24 28 48 8d 05 81 fd ff ff 4d 8b c6 48 8b cb 48 89 44 24 48 f3 0f 7f 44 24 28 e8 13 05 00 00 8b d8 85 c0 0f 88 da 00 00 00 0f 10 07 48 8b 0d f7 1f 00 00 48 8d 05 30 0a 00 00 45 33 c9 48 89 45 40 f3 0f 7f 45 30 45 33 c0 48 8d 55 30 0f 10 06 48 89 45 48 f3 0f 7f 45 70 e8 22 05 00 00 8b d8 85 c0 0f 88 93 00 00 00 0f 10 06 83 65 c0 00 48 8d 05 14 0a 00 00 0f 10 0d 5d 0f 00 00 83 a5 a0 00 00 00 00 48 8d 54 24 60 48 8b 0d 9a 1f 00 00 45 33 c9 f3 0f 7f 45 a0 48 89 44 24 70 45 33 c0 0f 10 07 48 89 44 24 78 48 8d 85 90 00 00 00 48 89 45 d8 48 8d 44 24 20 f3 0f 7f 45 e4 c7 45 e0 03 50 00 00 0f 10 05 ff 0e 00 00 c7 45 d0 01 00 00 00 f3 0f 7f 8d 90 00 00 00 c7 85 a8 00 00 00 00 01 00 00 f3 0f 7f 45 b0 48 89 85 b0 00 00 00 e8 91 04 00 00 8b d8 85 c0 79 08 41 8b 0e e8 35 04 00 00 8b c3 48 8b 8d b8 00 00 00 48 33 cc e8 96 02 00 00 48 81 c4 c0 01 00 00 41 5e 5f 5e 5b } - $s1 = "Moriya : NotifyFunction\n" fullword ascii - $s2 = "Moriya Filter" fullword wide - $s3 = "Moriya : DeviceControlDispatch!\n" fullword ascii - $s4 = "Moriya : Waiting...\n" fullword ascii - $s5 = "Moriya : WriteDispatch!\n" fullword ascii - $s6 = { 5c 00 44 00 65 00 76 00 69 00 63 00 65 00 5c 00 4d 00 6f 00 72 00 69 00 79 00 61 00 53 00 74 00 72 00 65 00 61 00 6d 00 57 00 61 00 74 00 63 00 68 00 6d 00 65 00 6e } - $s7 = { 5c 00 44 00 6f 00 73 00 44 00 65 00 76 00 69 00 63 00 65 00 73 00 5c 00 4d 00 6f 00 72 00 69 00 79 00 61 00 53 00 74 00 72 00 65 00 61 00 6d 00 57 00 61 00 74 00 63 00 68 00 6d 00 65 00 6e } - $s8 = "Moriya start\n" fullword ascii + $s1 = "\\pipe\\lsarpc" fullword wide + $s2 = { 5c 00 5c 00 25 00 73 00 5c 00 [4-12] 5c 00 [4-12] 00 2e 00 65 00 78 00 65 } + $s3 = { 5c 00 5c 00 25 00 73 00 00 00 00 00 6e 00 63 00 61 00 63 00 6e 00 5f 00 6e 00 70 } + $s4 = { 23 46 69 6c 65 20 45 72 72 6f 72 23 28 25 64 29 20 3a } + $s5 = { 43 6c 69 65 6e 74 20 68 6f 6f 6b 20 61 6c 6c 6f 63 61 74 69 6f 6e 20 66 61 69 6c 75 72 65 20 61 74 20 66 69 6c 65 20 25 68 73 20 6c 69 6e 65 20 25 64 } + $s6 = { 50 e8 06 95 ff ff 83 c4 10 c7 85 00 ff ff ff 00 00 00 00 8b 85 00 ff ff ff 50 8d 8d 0c ff ff ff 51 8d 55 dc 52 8b 45 f4 50 e8 4e 7a ff ff 83 c4 10 89 45 e8 83 7d } + $s7 = "Attack success!!!\n" fullword wide + $s8 = { 8b 43 0c 56 83 e8 24 8d 73 20 50 56 8d 45 b4 50 8d 45 e8 50 e8 02 02 00 00 68 b8 52 4f 00 8d 45 b4 50 68 bc 52 4f 00 8d 45 e8 50 8b 43 0c 68 c0 52 4f 00 ff 75 10 83 e8 24 68 cc 52 4f 00 50 68 00 53 4f 00 56 68 0c 53 4f 00 68 20 53 4f 00 68 78 53 4f 00 8d 85 c0 fe ff ff 68 f4 00 00 00 50 e8 4e 91 ff ff 83 c4 4c 8d 85 c0 fe ff ff 50 6a 04 } + $s9 = { 25 73 25 73 25 70 25 73 25 7a 64 25 73 25 64 25 73 25 73 25 73 25 73 25 73 } + $s10 = { 25 00 6c 00 73 00 28 00 25 00 64 00 29 00 20 00 3a 00 20 00 25 00 6c 00 73 } condition: - uint16( 0 ) == 0x5a4d and filesize > 6KB and ( 3 of ( $seq* ) or 6 of ( $s* ) ) + uint16( 0 ) == 0x5A4D and filesize > 50KB and 7 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Moriya_May_2021_2 : FILE +rule ARKBIRD_SOLG_APT_APT_34_Maildrop_Mar_2021_1 : FILE { meta: - description = "Detect Moriya rootkit used in the TunnelSnake operation" + description = "Detect MailDrop malware used by APT34" author = "Arkbird_SOLG" - id = "25cecff1-94f9-5e8d-8758-9b891e9d7373" - date = "2020-05-26" - modified = "2021-05-27" - reference = "https://securelist.com/operation-tunnelsnake-and-moriya-rootkit/101831/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-26/Moriya/MAL_Moriya_May_2021_2.yara#L1-L22" + id = "a17c4e0b-9bbb-594d-8551-5c146e6a601e" + date = "2021-04-03" + modified = "2021-04-09" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-03/APT34/APT_APT_34_MailDrop_Mar_2021_1.yar#L1-L24" license_url = "N/A" - logic_hash = "11ef00940604c3337b1c8c00903297343cfd4e8f3899b949d58e4203ab68d3fd" + logic_hash = "f55192044bf8e190dfdc18aeaac543a5022643ea242e75ff2492939ae6e1814c" score = 75 quality = 75 tags = "FILE" - hash1 = "ce21319bd21f76ab0f188a514e8ab1fe6f960c257475e45a23d11125d78df428" - tlp = "White" - adversary = "Chinese APT Group" + hash1 = "d6b876d72dba94fc0bacbe1cb45aba493e4b71572a7713a1a0ae844609a72504" + hash2 = "ebae23be2e24139245cc32ceda4b05c77ba393442482109cc69a6cecc6ad1393" strings: - $seq1 = { 8b 35 c4 30 40 00 8d 45 dc 68 92 24 40 00 50 ff d6 68 cc 24 40 00 8d 45 e4 50 ff d6 68 58 42 40 00 57 57 6a 22 8d 45 dc 50 57 53 ff 15 5c 30 40 00 8b f0 85 f6 0f 88 0a ff ff ff a1 58 42 40 00 83 48 1c 04 8d 45 dc 50 8d 45 e4 50 ff 15 60 30 40 00 e8 b2 00 00 00 } - $seq2 = { 68 3c 24 40 00 50 ff 15 c4 30 40 00 8d 85 d8 fe ff ff 50 ff 15 bc 30 40 00 85 c0 74 1b 8d 8d e0 fe ff ff 51 ff d0 8b 8d e4 fe ff ff 8b 85 e8 fe ff ff 0f b7 5d f4 eb 28 53 8d 85 cc fe ff ff 50 8d 85 d4 fe ff ff 50 8d 85 d0 fe ff ff 50 ff 15 ac 30 40 00 8b 8d d0 fe ff ff 8b 85 d4 fe ff ff c1 e1 08 0f b6 c0 0b c1 0f b6 cb } - $seq3 = { 8b 75 c0 8d 45 cc 50 ff 15 94 30 40 00 8b 5d c8 8b 43 0c 8b 55 bc 89 42 20 8b 43 08 89 42 1c 80 62 03 0f 8a 43 10 24 0f 08 42 03 8b 4b 08 85 c9 74 30 80 7e 24 00 74 06 f6 43 10 20 75 17 8b 46 18 85 c0 78 0a f6 43 10 40 75 0a 85 c0 79 20 f6 43 10 80 74 1a ff 73 0c 56 ff 75 b4 ff d1 8b f8 eb 0d 80 7e 21 00 74 07 8b 46 60 80 48 03 01 68 74 6e 68 00 53 ff 15 b4 30 40 00 } - $seq4 = { 6a 79 68 78 6f 00 00 68 72 70 00 00 6a 69 68 73 6e 00 00 6a 5c 68 72 65 00 00 6a 76 68 69 72 00 00 68 44 5c 00 00 50 e8 a2 f8 ff ff 83 c4 30 8d 85 7c ff ff ff 50 8d 85 6c ff ff ff 50 ff 15 c4 30 40 00 a1 88 30 40 00 68 34 42 40 00 56 56 ff 30 8d 85 6c ff ff ff 56 56 6a 40 50 ff 15 90 30 40 00 } - $seq5 = { 55 8b ec 81 ec 28 01 00 00 a1 04 40 40 00 33 c5 89 45 fc 8b 45 08 53 8b 5d 10 56 8b 75 0c 57 89 85 e8 fe ff ff 8d 7d 88 8b 45 14 6a 07 89 85 e4 fe ff ff 33 c0 59 f3 ab 33 ff 89 b5 d8 fe ff ff 68 94 00 00 00 8d 85 f0 fe ff ff 89 bd ec fe ff ff 57 50 e8 48 03 00 00 6a 06 89 7d e0 33 c0 59 8d 7d e4 f3 ab 33 ff 8d 45 a8 6a 38 57 50 89 7d a4 e8 2a 03 00 00 89 bd dc fe ff ff 8d 45 84 89 bd e0 fe ff ff 83 c4 18 89 bd dc fe ff ff 89 bd e0 fe ff ff 8d 7d 84 a5 ff b5 e4 fe ff ff 50 a5 53 a5 a5 c7 45 98 68 1b } - $s1 = "\\Device\\MoriyaStreamWatchmen" fullword wide - $s2 = "Moriya Filter" fullword wide - $s3 = "Moriya Callout" fullword wide - $s4 = "\\DosDevices\\MoriyaStreamWatchmen" fullword wide + $EWSInitCom = { 7e ?? 00 00 04 28 ?? 00 00 06 ?? 4f [0-3] 02 7b ?? 00 00 04 28 ?? 00 00 06 28 ?? 00 00 06 02 7b ?? 00 00 04 6f ?? 00 00 06 02 7b ?? 00 00 04 28 ?? 00 00 06 72 ?? 00 00 70 28 ?? 00 00 0a 28 ?? 00 00 06 02 7b ?? 00 00 04 6f ?? 00 00 06 7e ?? 00 00 04 72 ?? 00 00 70 28 ?? 00 00 06 7e 06 00 00 04 28 ?? 00 00 06 [2-4] 00 00 [3-4] 00 00 [3] 00 00 [3] 00 00 [3] 00 00 } + $EWSCom = { 13 30 ?? 00 ?? 00 00 00 00 00 00 00 02 28 ?? 00 00 ?? 02 03 05 0e 04 0e 05 0e 06 [0-4] 73 ?? 00 00 06 7d ?? 00 00 04 04 [2-6] 00 00 ?? 02 ?? 7d ?? 00 00 04 [0-2] 02 ?? 7d ?? 00 00 04 [2-4] 00 00 [0-18] 04 02 28 ?? 00 00 06 2a } + $EWSDecrypt = { 13 30 03 00 27 00 00 00 ?? 00 00 11 0f 00 20 00 01 00 00 16 28 ?? 00 00 06 28 ?? 00 00 06 0a 0f 00 1f 10 16 28 ?? 00 00 06 0b 02 06 07 28 ?? 00 00 06 2a } + $EWSRandomData = { 1b 30 ?? 00 ?? 00 00 00 ?? 00 00 11 02 19 28 ?? 00 00 0a 0a 16 0b ?? 35 [0-3] 06 16 6a 16 6f ?? 00 00 0a 26 06 6f ?? 00 00 0a d4 8d ?? 00 00 01 0c 7e ?? 00 00 04 08 6f ?? 00 00 0a 06 08 16 06 6f ?? 00 00 0a b7 6f ?? 00 00 0a 07 17 d6 0b 07 1f 32 32 c6 [5-11] 06 6f ?? 00 00 0a dc 2a [0-1] 01 10 00 00 02 00 08 00 } + $s1 = "HMicrosoft Office/15.0 (Windows NT {0}; Microsoft Outlook 15.0.4675; Pro)" fullword ascii + $s2 = "https://{0}/ews/exchange.asmx" fullword wide + $s3 = "Send_Log" fullword ascii + $s4 = "CheckEWSConnection" fullword ascii + $s5 = "Done:D" fullword wide + $s6 = "ExecAllCmds" fullword ascii + $s7 = "ExchangeUri" fullword ascii + $s8 = "get_cmdSubject" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 6KB and ( 3 of ( $seq* ) or 2 of ( $s* ) ) + uint16( 0 ) == 0x5a4d and filesize > 20KB and 2 of ( $EWS* ) and 5 of ( $s* ) } -rule ARKBIRD_SOLG_WIP_Meteorexpress_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Kimsuky_PDF_Shellcode_Aug_2021_1 : FILE { meta: - description = "Detect MeteorExpress/BreakWin wiper" + description = "Detect Kimsuky shellcode used in fake PDF against South Korea" author = "Arkbird_SOLG" - id = "6dffc8c9-ccd0-5cf3-8f3c-38adad8508b2" - date = "2021-08-06" - modified = "2021-08-07" - reference = "https://labs.sentinelone.com/meteorexpress-mysterious-wiper-paralyzes-iranian-trains-with-epic-troll/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-07/BreakWin/WIP_MeteorExpress_Aug_2021_1.yara#L1-L26" + id = "0b8d514b-82b6-5106-a87a-0890be1850d5" + date = "2021-08-03" + modified = "2021-08-04" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-04/Kimsuky/APT_Kimsuky_PDF_Shellcode_Aug_2021_1.yara#L1-L23" license_url = "N/A" - logic_hash = "80e40479d699b988d1282e407edd51b5e3ea796ebf380d82f5a5aafaacafe75d" - score = 75 - quality = 71 + logic_hash = "432ae4d1e61aec51be03edf7767b1f05ea98d7cb7af90372a70f8ae86002f82a" + score = 50 + quality = 75 tags = "FILE" - hash1 = "2aa6e42cb33ec3c132ffce425a92dfdb5e29d8ac112631aec068c8a78314d49b" - hash2 = "074bcc51b77d8e35b96ed444dc479b2878bf61bf7b07e4d7bd4cf136cc3c0dce" - hash3 = "6709d332fbd5cde1d8e5b0373b6ff70c85fee73bd911ab3f1232bb5db9242dd4" - hash4 = "9b0f724459637cec5e9576c8332bca16abda6ac3fbbde6f7956bc3a97a423473" + hash1 = "7900ca98a6fbed74aa5a393758c43ad7abc9d8c73c3fbab7af93bae681065f4e" + hash2 = "359ab5e0b57da0307ca9472e5b225dcd0f9dc9bf2efd2f15b1ca45b78791b6bc" + hash3 = "5ea7a724d99fab3f05f50dccd57db59451334ac8640c532d426df319dad55c9e" + level = "Experimental" tlp = "white" - adversary = "-" + adversary = "Kimsuky" strings: - $s1 = { 8d 04 2a 8b f1 3b c8 0f 42 f0 33 c9 8b c6 83 c0 01 0f 92 c1 f7 d9 0b c8 e8 42 00 00 00 53 68 18 2c 41 00 50 89 44 24 1c 89 5f 10 89 77 14 e8 aa 20 00 00 8b 74 24 1c 83 c4 0c c6 04 1e 00 83 fd 10 72 0a 8b 0f 8d 55 01 e8 50 00 00 00 5d 89 37 8b c7 5f 5e 5b 59 } - $s2 = { 68 cc 00 00 00 b8 [3] 00 e8 [2] 00 00 8b f1 89 75 8c 83 4d d4 ff 33 c0 83 4d d8 ff 6a 44 5f 57 50 89 45 dc 89 45 e0 8d 45 90 50 e8 [3] 00 8d 46 1c 89 7d 90 83 c4 0c 83 78 14 08 72 02 8b 00 89 45 98 8d 7d e4 33 c0 83 c6 04 ab 8b ce 83 7e 14 08 ab ab 72 02 8b 0e 8b 46 10 8d 04 41 8b ce 72 02 8b 0e ff 75 8c 33 d2 50 51 8d 4d e4 89 55 e4 89 55 e8 89 55 ec e8 [2] fd ff 33 d2 89 55 fc 8b 45 e8 89 55 88 39 45 ec 74 0d 33 c9 66 89 08 83 c0 02 89 45 e8 eb 0f 8d 4d 88 51 50 8d 4d e4 e8 3c 02 00 00 33 d2 8b 7d 8c 8d 4d d4 51 8d 4d 90 51 8b 47 34 52 52 52 52 52 52 ff 75 e4 52 ff 70 04 ff 15 08 [2] 00 85 c0 74 28 ff 75 d8 8d 4f 3c e8 [2] ff ff ff 75 d4 8d } - $s3 = { 8b ec 83 e4 f8 83 ec 7c a1 14 50 41 00 33 c4 89 44 24 78 8b 45 0c 8b 4d 08 89 0c 24 53 56 57 83 e8 01 0f 84 05 01 00 00 83 e8 01 0f 84 23 01 00 00 83 e8 0d 74 15 ff 75 14 ff 75 10 ff 75 0c 51 ff 15 2c e1 40 00 e9 0b 01 00 00 8d 44 24 40 c6 05 f4 63 41 00 01 50 51 ff 15 30 e1 40 00 8b d8 6a 00 89 5c 24 18 ff 15 10 e0 40 00 8b f0 8d 44 24 48 56 50 53 ff 15 28 e1 40 00 56 ff 15 0c e0 40 00 83 3d f8 63 41 00 00 0f 84 8d 00 00 00 53 ff 15 04 e0 40 00 ff 35 f8 63 41 00 89 44 24 14 50 ff 15 00 e0 40 00 8b d8 8d 44 24 18 50 6a 18 ff 35 f8 63 41 00 ff 15 14 e0 40 00 8b 7c 24 20 8d 44 24 30 8b 74 24 1c 50 ff 74 24 10 ff 15 44 e1 40 00 8b 44 24 38 2b c6 8b 74 24 10 68 20 00 cc 00 99 2b c2 6a 00 8b c8 8b 44 24 44 6a 00 56 ff 74 24 30 2b c7 d1 f9 ff 74 24 30 99 2b c2 d1 f8 50 51 ff 74 24 34 ff 15 18 e0 40 00 53 56 ff 15 00 e0 40 00 56 ff 15 08 e0 40 00 8d 44 24 40 } - $s4 = { 38 1b 38 26 38 2e 38 39 38 3f 38 4a 38 50 38 5e 38 67 38 6c 38 79 38 7e 38 ec 38 } - $s5 = { 55 8b ec 51 a1 60 57 41 00 83 f8 fe 75 0a e8 8e 0d 00 00 a1 60 57 41 00 83 f8 ff 75 07 b8 ff ff 00 00 eb 1b 6a 00 8d 4d fc 51 6a 01 8d 4d 08 51 50 ff 15 50 e0 40 00 85 c0 74 e2 66 8b 45 08 8b } - $s6 = { 69 63 61 63 6c 73 2e 65 78 65 20 22 43 3a 5c 50 72 6f 67 72 61 6d 44 61 74 61 5c 4d 69 63 72 6f 73 6f 66 74 5c 57 69 6e 64 6f 77 73 5c 53 79 73 74 65 6d 44 61 74 61 5c 53 2d 31 2d 35 2d 31 38 5c 52 65 61 64 4f 6e 6c 79 22 20 2f 72 65 73 65 74 20 2f 54 } - $s7 = { 77 6d 69 63 20 63 6f 6d 70 75 74 65 72 73 79 73 74 65 6d 20 77 68 65 72 65 20 6e 61 6d 65 3d 22 25 63 6f 6d 70 75 74 65 72 6e 61 6d 65 25 22 20 63 61 6c 6c 20 75 6e 6a 6f 69 6e 64 6f 6d 61 69 6e 6f 72 77 6f 72 6b 67 72 6f 75 70 } - $s8 = { 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 68 [3] 00 e8 [2] 03 00 59 c3 } - $s9 = { 8b 55 ?? 8d 4d ?? e8 ?? ?? fe ff c6 45 fc 08 ff 15 ?? ?? 47 00 8b d0 8d 4d ?? e8 ?? ?? fe ff c6 45 fc 09 8d 45 ?? 50 8d 45 ?? 50 8d 4d ?? e8 ?? ?? ?? ff 83 ec 0c 8b cc 89 65 ?? 51 ff 70 04 ff 30 e8 ?? ?? ?? ff c6 45 fc 0a 83 ec 18 8b cc 89 65 ?? 68 ?? ?? 48 00 e8 ?? ?? ?? ff c6 45 fc 0b c6 45 fc 09 8d } + $x1 = { 52 2f 53 2f 4a 61 76 61 53 63 72 69 70 74 3e 3e 0d 65 6e 64 6f 62 6a 0d } + $s1 = { 48 89 d4 57 e9 6f 22 47 16 ff ec 91 e6 7f a8 20 65 0c 43 db 53 7d e1 b6 } + $s2 = { 48 5e 64 35 50 98 b6 9b 63 9b 86 c1 1b f9 7f df f7 ea ea aa a6 31 78 f2 65 77 8e a6 bb } + $s3 = { ef a7 2c 5e 96 b8 84 06 66 b8 9e 54 cb 51 80 f1 66 35 65 69 0a 38 c5 35 7e 62 48 a2 18 c4 2b 76 0f ba 00 07 6a 2e c5 e3 71 66 ac 6d 12 f6 95 99 0b 37 a3 6c d1 5f 64 b3 fb 0e a0 8d f5 d9 f3 24 61 e9 18 c9 d9 6a a5 94 48 d3 5f e2 19 93 5a fe 33 99 e7 91 50 f5 8e 6e 5b 1d 07 1e 21 3c 2e 3c 7c bb 55 9f ad 2e 3c 7c 1f 1f } + $s4 = { b1 9a 3c f7 ce 9e 51 79 f2 c4 d9 13 3a a9 ee f0 95 3d fa be 86 ad cd ea d1 90 d4 4e 18 3a 51 58 b4 e9 97 b7 48 e5 62 32 36 5b 6c d8 ae a4 d2 1d b6 92 a7 af 67 15 c5 52 96 44 02 51 58 1c c7 1c a5 2f c3 28 d0 cf 56 10 f1 27 fd 1f 7e b7 9e 30 b5 9c e0 60 02 37 9e 44 4c 62 30 cb 36 2a a6 c4 f3 7c f1 5b 9e 25 73 d5 d4 f4 f0 fd 8a 1d 89 e1 9d 31 4b 59 ce 0c 33 b6 ab 4d 3b 5f a7 69 21 a0 42 11 13 f3 70 9f 27 33 b6 58 e7 38 49 2d 97 18 de bf c3 c2 97 35 4c 65 70 61 6a d7 1c 3e 7e f2 04 7e d1 39 bc a3 ad 5b 1e 51 65 0d 70 a5 4a 55 b3 89 d9 71 c7 1b 77 4f 15 41 0e 0a 09 28 ab 0d 14 43 af 55 f4 6c } + $s5 = { 91 42 d1 ed c0 be 73 73 3e 35 8f b4 8e 38 f9 97 ba f9 58 d6 8b 37 a8 82 29 e7 4d 35 ea e2 ba 48 e0 61 b5 a4 f6 d4 4b 90 6a 98 89 fb 81 39 8b 3b 18 de dc 9d b7 36 ec d2 f1 51 56 1a 10 d3 b5 6b b4 95 f9 1e 86 97 9c 71 d5 4b 9a fb 0c 89 ec 3c d4 1d ac 51 34 9f 63 4d 51 59 3c b1 11 7a cd 79 a0 7a d6 43 48 52 d6 9a 4f bb 70 9a f6 3d a5 8d 72 37 9c 5b 66 e8 37 b5 48 25 80 74 e3 c7 46 ae 45 47 8e b4 e5 e8 3a 52 cd d3 87 c1 67 27 d7 62 54 6e 52 86 71 c5 c1 9f 2c ee 31 fa 2e c9 6a 7b a0 60 50 9f 16 17 f9 45 cd d9 b5 00 78 e4 6c 6b b5 f2 8e e1 bd 00 7d 74 c5 a5 45 35 0c dc 79 9c 3d 82 6a 86 92 } condition: - uint16( 0 ) == 0x5A4D and filesize > 25KB and 4 of ( $s* ) + uint32( 0 ) == 0x46445025 and filesize > 25KB and $x1 and 4 of ( $s* ) } -import "pe" - -rule ARKBIRD_SOLG_Mal_ATM_Loup_Aug_2020_1 : FILE +rule ARKBIRD_SOLG_APT_Kimsuky_PDF_Enc_Shellcode_Aug_2021_1 : FILE { meta: - description = "Detect ATM malware Loup by theirs strings." + description = "Detect encoded Kimsuky shellcode used in fake PDF against South Korea" author = "Arkbird_SOLG" - id = "07c0fe02-a82a-58a7-8776-748a1c986f93" - date = "2020-08-17" - modified = "2020-08-18" - reference = "https://twitter.com/r3c0nst/status/1295275546780327936" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-17/Loup/Mal_ATM_Loup_Aug_2020_1.yar#L3-L34" + id = "8df7090a-6583-5d25-92bd-422e6b4191f7" + date = "2021-08-03" + modified = "2021-08-04" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-04/Kimsuky/APT_Kimsuky_PDF_Enc_Shellcode_Aug_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "18e4d6af5d89746b42c87d7311e442f61deff3bfcbf57cc008d87290e91baafb" - score = 75 - quality = 67 + logic_hash = "54f549b92c232f789aff039c748f1f987e68e9ee10dfab309f2ecba16d574cdb" + score = 50 + quality = 75 tags = "FILE" - hash1 = "6c9e9f78963ab3e7acb43826906af22571250dc025f9e7116e0201b805dc1196" + hash1 = "83292ba7a1ddda6acf32181c693aa85b9e433fcb908a94ebccbed0f407a1a021" + hash2 = "512ad244c58064dfe102f27c9ec8814f3e3720593fe1e3ed48a8cb385d52ff84" + level = "Experimental" + tlp = "white" + adversary = "Kimsuky" strings: - $pdb1 = "C:\\Users\\muham\\source\\repos\\loup\\Debug\\loup.pdb" fullword ascii - $pdb2 = "PDBOpenValidate5" fullword ascii - $dbg1 = "Run-Time Check Failure #%d - %s" fullword ascii - $dbg2 = "Unknown Filename" fullword ascii - $dbg3 = "Unknown Module Name" fullword ascii - $info1 = "%s%s%p%s%zd%s%d%s%s%s%s%s" fullword ascii - $info2 = { 41 64 64 72 65 73 73 3a 20 30 78 } - $info3 = { 53 69 7a 65 3a } - $info4 = { 44 61 74 61 3a } - $s1 = "MSXFS.dll" fullword ascii - $s2 = "WFSExecute" fullword ascii - $s3 = "WfsVersion" fullword ascii - $s4 = "SvcVersion" fullword ascii - $s5 = "SpiVersion" fullword ascii - $s6 = "CurrencyDispenser1" fullword ascii - $s7 = "WFSUnlock" fullword ascii - $s8 = "WFSFreeResult" fullword ascii - $s9 = "WFSCleanUp" fullword ascii - $s10 = "WFSOpen" fullword ascii - $s11 = "WFSClose" fullword ascii - $s12 = "WFSStartUp" fullword ascii + $x1 = { 52 2f 53 2f 4a 61 76 61 53 63 72 69 70 74 3e 3e 0d 65 6e 64 6f 62 6a 0d } + $s1 = { 78 9c ec bd 6b 97 eb 4a 72 25 f6 57 8e b5 96 67 75 4f 6b 24 f0 25 8f a6 d5 b3 16 59 00 6a c8 19 80 06 86 28 9b 65 d9 b3 7a 58 b7 59 97 3c ea 96 fb 21 92 90 fb bf 3b 76 64 c6 23 93 f5 38 47 6a 8f f5 41 1f ee ba c5 03 12 40 66 46 46 c6 63 c7 8e 7f f8 } + $s2 = { 94 fe 9b f1 c7 1f e8 e3 0f f4 f1 87 19 fd 37 ff f9 17 fc db 8f f4 ed e2 e7 5f fe 1b fe ff df 7e fc 8b df fe f0 f7 5f 7f 79 f8 e1 27 7f f9 7f fc 5f cb 7f f7 fc cb 7f 37 16 ff ee af ff f6 67 7f fb 97 7f fb b7 bf f8 3f ff f2 f8 e7 74 e3 9f fe fc cb e5 f5 c7 af 3f 7c f9 c9 8f 5f fe 06 3f f9 fa c3 af 8f bf 7f a5 87 d3 fd e9 26 bf 7f fd f1 } + $s3 = { b6 7c 2a db e2 39 ae 67 75 d9 ee 56 ab 7e 27 f2 b5 2e ba 61 3d a5 f5 88 f3 5b 3f f6 b4 b6 6d d1 c9 fb ae 9a 20 93 63 5c cf 69 73 6e a6 dd 4e d6 6b 98 f4 67 92 01 fa 9e 3d 6f 98 f7 95 3c ef eb aa 3f 37 85 bd ef 70 69 c6 ba ea 77 4f } + $s4 = { 4d 51 d7 5b 7d de f2 96 c8 0b dd bf d9 2d e9 7d 87 85 ec 87 b6 a4 cf 43 dc 1f 55 37 d2 fd 2b 95 df 20 6f 45 ab e3 e1 eb 24 df 71 ff 40 fe 69 3f } + $s5 = { 0f 35 fc 43 53 cf 03 67 d3 85 fb 51 b6 49 5f 40 fa 5d a2 3f 7d 31 fb 0b 3d 6f 53 69 ff 78 aa 37 e8 f3 12 fe 35 3e 43 90 7c 9c e3 73 a6 78 1c 9c 21 ec bf 20 df eb f0 5a b7 76 6f fb ad 96 53 57 0f a4 fc c3 6a f5 6d fe 41 fc 19 ed f7 4f 78 3a e9 1f f8 23 3d 2b 8d 2f 86 79 d6 7b b2 f8 e0 85 f2 51 25 fc 70 8c } condition: - uint16( 0 ) == 0x5a4d and filesize < 20KB and ( pe.imphash ( ) == "190fc01f66c40478aa91be89a98c57e9" and ( 1 of ( $pdb* ) and 2 of ( $dbg* ) and 2 of ( $info* ) and 9 of ( $s* ) ) ) + uint32( 0 ) == 0x46445025 and filesize > 25KB and $x1 and 4 of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT_C_23_Micropsia_Mar_2021_2 : FILE +rule ARKBIRD_SOLG_APT_APT29_Miniduke_Mar_2021_1 : FILE { meta: - description = "Detect Micropsia used by APT-C-23 (Build 2020)" + description = "Detect MiniDuke implant used by APT29 group" author = "Arkbird_SOLG" - id = "cdd95b35-09b4-5412-bd86-55c2e7523d3e" - date = "2021-03-31" - modified = "2021-03-31" + id = "2faefc2f-afe3-51df-b530-50d3b3775071" + date = "2021-03-08" + modified = "2021-03-10" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-31/APT-C-23/APT_APT_C_23_Micropsia_Mar_2021_2.yar#L1-L26" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-09/APT29/APT_APT29_MiniDuke_Mar_2021_1.yar#L1-L20" license_url = "N/A" - logic_hash = "a00091161ec69c9885e983117e2b424f860bfbab2551ea23b74c37fc062850b9" + logic_hash = "2fcbe37f9ee26a246bfc397cc907bb570a01d0f5b8e323a81aae0f6426b60435" score = 50 quality = 75 tags = "FILE" - hash1 = "d9b938d89a13620aabe81e0a9d02778cad8658cbfd6f15e7dab47b1118b53237" - hash2 = "42f40fb2e4f971807fcb771c9aacc5a2361fdcdaf3eaafc31b22096d81dd0666" - level = "experimental" + hash1 = "6057b19975818ff4487ee62d5341834c53ab80a507949a52422ab37c7c46b7a1" + level = "Experimental" strings: - $code1 = { 8d 45 f8 8b 15 90 c7 69 00 e8 1e 05 d5 ff c7 45 d0 00 00 00 00 c7 45 d4 00 00 00 00 8b 45 d8 8b 58 5c 85 db 74 22 8b c3 8b 10 ff 12 52 50 8b 45 d8 8b 40 5c e8 af 4b db ff 29 04 24 19 54 24 04 58 5a 89 45 d0 89 55 d4 6a 04 8d 45 d8 50 6a 2d 8b 45 d8 8b 80 a4 00 00 00 50 e8 59 cd ff ff c7 45 c4 02 00 00 00 6a 04 8d 45 c4 50 6a 3f 8b 45 d8 8b 80 a4 00 00 00 50 e8 3b cd ff ff c7 45 c4 01 00 00 00 6a 04 8d 45 c4 50 6a 3f 8b 45 d8 8b 80 a4 00 00 00 50 e8 1d cd ff ff 33 c0 5a 59 59 64 89 10 68 aa df 6b 00 8b 45 e8 e8 a0 } - $code2 = { 6a 00 8b 45 d0 50 6a 00 6a 00 6a 00 6a 00 8b 45 d8 8b 80 a4 00 00 00 50 e8 d1 cc ff ff 85 c0 75 19 8b 15 50 a7 6e 00 8b 4d e8 8b 45 ec e8 9c fc } - $code3 = { 8d 4d f4 8b 45 d4 8b 40 0c ba 01 00 00 00 8b 18 ff 53 0c 8b 45 d4 8b 50 10 a1 bc 1c 6f 00 e8 82 bc ff ff 8b 55 f4 a1 bc 1c 6f 00 e8 75 bc ff ff 8b 45 f4 ba f4 7c 6d 00 e8 a0 4c d3 ff 0f 85 cf 00 00 00 ba 08 7d 6d 00 a1 bc 1c 6f 00 e8 53 bc ff ff 33 c0 55 68 9a 76 6d 00 64 ff 30 64 89 20 33 c0 89 45 dc 8d 55 9c b8 38 7c 6d 00 e8 7b 86 d5 ff ff 75 9c 68 50 7c 6d 00 8d 55 98 b8 09 00 00 00 e8 c6 c4 ff ff ff 75 98 68 60 7c 6d 00 8d 45 dc ba 04 00 00 00 e8 91 4b d3 ff e8 c4 22 d5 ff dd 5d c0 9b ff 75 c4 ff 75 c0 8d 4d e0 8b 15 30 ab 6e 00 b8 70 7c 6d 00 e8 97 32 d5 ff 8b 45 d4 83 c0 14 } - $s1 = { 4a 00 50 00 45 00 47 00 20 00 49 00 6d 00 61 00 67 00 65 00 20 00 46 00 69 00 6c 00 65 00 25 00 53 00 63 00 68 00 65 00 6d 00 65 00 20 00 22 00 25 00 73 00 22 00 20 00 61 00 6c 00 72 00 65 00 61 00 64 00 79 00 20 00 72 00 65 00 67 00 69 00 73 00 74 00 65 00 72 00 65 00 64 00 20 00 66 00 6f 00 72 00 20 00 25 00 73 } - $s2 = "Download start ." fullword wide - $s3 = "application/x-msdownload" fullword wide - $s4 = "Start Download File" fullword wide - $s5 = "getHttpDownload" fullword ascii - $s6 = "Download start ." fullword wide - $s7 = "-start" fullword wide - $s8 = "-Winapi.ImageHlp" fullword ascii - $s9 = "postHttpDownload" fullword ascii + $s1 = { 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 6d 75 6c 74 69 70 61 72 74 2f 66 6f 72 6d 2d 64 61 74 61 3b 20 62 6f 75 6e 64 61 72 79 3d 00 00 00 00 2d 2d 25 73 0d 0a 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 20 6e 61 6d 65 3d 22 25 73 22 3b 20 66 69 6c 65 6e 61 6d 65 3d 22 25 73 22 0d 0a 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 25 73 0d 0a 43 6f 6e 74 65 6e 74 2d 54 72 61 6e 73 66 65 72 2d 45 6e 63 6f 64 69 6e 67 3a 20 25 73 } + $s2 = { 70 72 6f 63 3a 20 20 25 64 20 25 73 0a 6c 6f 67 69 6e 3a 20 25 73 5c 25 73 0a 49 44 3a 20 20 20 20 30 78 25 30 38 58 0a 68 6f 73 74 3a 20 20 25 73 3a 25 64 0a 6d 65 74 68 3a 20 20 25 73 20 25 64 0a 70 69 70 65 3a 20 5c 5c 25 73 5c 70 69 70 65 5c 25 73 0a 6c 61 6e 67 3a 20 20 25 73 0a 64 65 6c 61 79 3a 20 25 64 } + $s3 = { 75 70 74 69 6d 65 20 25 35 64 2e 25 30 32 64 68 0a 00 25 73 3a 25 64 00 25 73 5c 25 73 00 3f 00 25 64 20 25 73 0a 25 73 20 25 73 20 25 73 } + $s4 = { 55 89 e5 83 ec 14 6a 02 ff 15 b8 53 44 00 e8 fd fe ff ff 8d b6 00 00 00 00 8d bc 27 00 00 00 00 55 89 e5 83 ec 14 6a 01 ff 15 } + $s5 = { 8b 85 54 64 ff ff 8b 95 44 64 ff ff 83 c2 44 89 44 24 04 89 14 24 e8 a4 e5 fc ff 83 ec 08 8b 85 44 64 ff ff 83 c0 38 c7 44 24 08 0c 00 00 00 c7 44 24 04 00 00 00 00 89 04 24 e8 8c e8 fd ff 8b 85 44 64 ff ff c7 40 38 0c 00 00 00 8b 85 44 64 ff ff c7 40 40 01 00 00 00 8b 85 44 64 ff ff c7 40 3c 00 00 00 00 8b 85 44 64 ff ff 8d 58 38 8b 85 44 64 ff ff 8d 50 1c 8b 85 44 64 ff ff 83 c0 18 c7 44 24 0c 00 40 00 00 89 5c 24 08 89 54 24 04 89 04 24 e8 2e e5 fc ff 83 ec 10 85 c0 0f 95 c0 84 c0 0f 84 09 05 00 00 8b 85 44 64 ff ff 8d 58 38 8b 85 44 64 ff ff 8d 50 24 8b 85 44 64 ff ff 83 c0 20 c7 44 24 0c 00 40 00 00 89 5c 24 08 89 54 24 04 89 04 24 e8 eb e4 fc ff 83 ec 10 85 c0 0f 95 c0 84 c0 } condition: - uint16( 0 ) == 0x5a4d and filesize > 50KB and 2 of ( $code* ) and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 150KB and 3 of them } -rule ARKBIRD_SOLG_APT_APT_C_23_Micropsia_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_APT_APT29_Polyglotduke_Mar_2021_1 : FILE { meta: - description = "Detect Micropsia used by APT-C-23 (Build 2018)" + description = "Detect PolyglotDuke implant used by APT29 group" author = "Arkbird_SOLG" - id = "517a33bb-0214-588f-80e4-dc82f2552330" - date = "2021-03-31" - modified = "2021-03-31" + id = "751e4f57-2c31-5cad-a794-e124b40c537b" + date = "2021-03-08" + modified = "2021-03-10" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-31/APT-C-23/APT_APT_C_23_Micropsia_Mar_2021_1.yar#L1-L24" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-09/APT29/APT_APT29_PolyglotDuke_Mar_2021_1.yar#L1-L19" license_url = "N/A" - logic_hash = "69baab88d80ab15e08f3b08dfca45a1fee6c2e6077152906f391618713fac2ef" + logic_hash = "3a6d54fb266fe054886569c200f122b1e4459e0d561fe5246b623a19ec526224" + score = 75 + quality = 75 + tags = "FILE" + hash1 = "9b33ec7f5e615a6556f147b611425d3ca4a8879ce746d4a8cb62adf4c7f76029" + hash2 = "0c39fce5bd32b4f91a1df4f6321c2f01c017195659c7e95a235ef71ca2865aa9" + + strings: + $seq1 = { 48 83 ec 28 48 8b 05 [2] 02 00 48 33 05 [2] 02 00 74 02 ff d0 48 83 c4 28 c3 cc 48 83 ec 28 48 8b 05 [2] 02 00 48 33 05 [2] 02 00 74 02 ff d0 48 83 c4 28 c3 cc 4c 8b 15 [2] 02 00 41 8b c0 4c 33 15 [2] 02 00 74 03 49 ff e2 83 e0 01 4c 8b ca 41 83 e0 02 8b d0 48 ff 25 [2] 01 00 cc cc cc 4c 8b 15 [2] 02 00 4c 33 15 [2] 02 00 74 03 49 ff e2 48 ff 25 [2] 01 00 cc cc 48 83 ec 28 48 8b 05 [2] 02 00 48 33 05 [2] 02 00 74 07 48 83 c4 28 48 ff e0 b9 78 00 00 00 ff 15 [2] 01 00 32 c0 48 83 c4 28 c3 cc cc cc 48 8b 05 [2] 02 00 48 33 05 [2] 02 00 74 03 48 ff e0 33 c0 c3 cc cc 48 8b 05 [2] 02 00 48 33 05 [2] 02 00 74 03 48 ff e0 } + $seq2 = { 48 8b c4 48 89 58 08 48 89 68 10 48 89 70 18 48 89 78 20 41 57 48 83 ec 30 33 ff 48 8b da 48 8b f1 48 85 c9 75 18 e8 69 0c 00 00 bb 16 00 00 00 89 18 e8 b1 38 00 00 8b c3 e9 a7 00 00 00 48 85 d2 74 e3 e8 a8 3f 00 00 41 bf 01 00 00 00 85 c0 75 0c ff 15 [2] 01 00 85 c0 41 0f 44 ff 83 64 24 28 00 48 83 23 00 48 83 64 24 20 00 41 83 c9 ff 4c 8b c6 33 d2 8b cf ff 15 [2] 01 00 48 63 e8 85 c0 75 11 ff 15 [2] 01 00 8b c8 e8 b2 0b 00 00 33 c0 eb 4f 48 8b cd 48 03 c9 e8 e3 07 00 00 48 89 03 48 85 c0 74 e9 41 83 c9 ff 4c 8b c6 33 d2 8b cf 89 6c 24 28 48 89 44 24 20 ff 15 [2] 01 00 85 c0 75 1b ff 15 [2] 01 00 8b c8 e8 70 0b 00 00 48 8b 0b e8 ?? f3 ff ff 48 83 23 00 eb b0 41 8b c7 48 8b 5c 24 40 48 8b 6c 24 48 48 8b 74 24 50 48 8b 7c 24 58 48 83 c4 30 41 5f c3 48 8b c4 48 89 58 08 48 89 68 10 48 89 70 18 48 89 78 20 41 57 48 83 ec 40 33 ff 48 8b da 48 8b f1 } + $seq3 = { ff 25 00 00 00 00 00 00 00 00 00 00 00 00 cc } + $seq4 = "InitSvc" fullword ascii + + condition: + uint16( 0 ) == 0x5a4d and filesize > 100KB and 3 of them +} +rule ARKBIRD_SOLG_APT_APT29_Fatduke_Mar_2021_1 : FILE +{ + meta: + description = "Detect Fatduke implant used by APT29 group" + author = "Arkbird_SOLG" + id = "aed6d6f0-1baf-5842-8ced-e07f213ef1ff" + date = "2021-03-08" + modified = "2021-03-10" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-09/APT29/APT_APT29_Fatduke_Mar_2021_1.yar#L1-L25" + license_url = "N/A" + logic_hash = "2aec00355b14ec81f577527d3eba1f682ce96cc9e6ac7727b3865ddf01ddf69a" score = 50 - quality = 69 + quality = 67 tags = "FILE" - hash1 = "eb846bb491bea698b99eab80d58fd1f2530b0c1ee5588f7ea02ce0ce209ddb60" - level = "experimental" + hash1 = "0be57d1244fefc679feb7aa9996e539481be7b8f4c9246817f81caa8c2f61a57" + level = "Experimental" strings: - $code1 = { c7 85 6c fc ff ff 12 00 00 00 8b f4 8d 85 6c fc ff ff 50 8d 8d 78 fc ff ff 51 ff 15 44 b0 66 00 3b f4 e8 80 d6 fa ff 8d 85 78 fc ff ff 50 b9 e0 83 66 00 e8 06 0d fb ff 6a 00 e8 24 0a 00 00 83 c4 04 50 e8 a2 d9 fa ff 83 c4 04 c7 85 60 fc ff ff } - $code2 = { 68 34 4f 61 00 8d 85 cc fd ff ff 50 e8 3d 02 fd ff 83 c4 08 8b f4 6a 00 6a 00 6a 00 6a 00 8d 85 e8 fd ff ff 50 ff 15 60 b3 66 00 3b f4 e8 f2 0d fd ff 89 85 c0 fd ff ff 83 bd c0 fd ff ff 00 0f 84 49 03 00 00 8b f4 6a 00 6a 00 6a 03 6a 00 6a 00 0f b7 05 d4 83 66 00 50 8b 4d 10 51 8b 95 c0 fd ff ff 52 ff 15 58 b3 66 00 3b f4 e8 b3 0d fd ff 89 85 b4 fd ff ff 83 bd b4 fd ff ff 00 0f 84 f4 02 00 00 8b f4 6a 00 a1 d8 83 66 00 50 6a 00 6a 00 68 5c 4f 61 00 8b 4d 14 51 8d 95 cc fd ff ff 52 8b 85 b4 fd ff ff 50 ff 15 70 b3 66 00 3b f4 e8 6e 0d fd ff 89 85 a8 fd ff ff 83 bd a8 fd ff ff 00 0f 84 af 02 00 00 c7 85 9c fd ff ff 00 00 00 00 83 } - $code3 = { 8b 85 60 fc ff ff 83 c0 01 89 85 60 fc ff ff 83 bd 60 fc ff ff 0a 7d 2a e8 3f fc fa ff 99 b9 1a 00 00 00 f7 f9 83 c2 41 88 95 57 fc ff ff 0f b6 85 57 fc ff ff 50 b9 e0 83 66 00 e8 8b 14 fb } - $s1 = "szhttpUserAgent" fullword ascii - $s2 = "httpUseragent" fullword ascii - $s3 = "dwByteRead" fullword ascii - $s4 = { 25 59 25 6d 25 64 2d 25 49 2d 25 4d 2d 25 53 } - $s5 = { 53 45 4c 45 43 54 20 27 43 52 45 41 54 45 20 49 4e 44 45 58 20 76 61 63 75 75 6d 5f 64 62 2e 27 20 7c 7c 20 73 75 62 73 74 72 28 73 71 6c 2c 31 34 29 20 20 46 52 4f 4d 20 73 71 6c 69 74 65 5f 6d 61 73 74 65 72 20 57 48 45 52 45 20 73 71 6c 20 4c 49 4b 45 20 27 43 52 45 41 54 45 20 49 4e 44 45 58 20 25 27 } - $s6 = { 55 50 44 41 54 45 20 25 51 2e 25 73 20 53 45 54 20 73 71 6c 20 3d 20 43 41 53 45 20 57 48 45 4e 20 74 79 70 65 20 3d 20 27 74 72 69 67 67 65 72 27 20 54 48 45 4e 20 73 71 6c 69 74 65 5f 72 65 6e 61 6d 65 5f 74 72 69 67 67 65 72 28 73 71 6c 2c 20 25 51 29 45 4c 53 45 20 73 71 6c 69 74 65 5f 72 65 6e 61 6d 65 5f 74 61 62 6c 65 28 73 71 6c 2c 20 25 51 29 20 45 4e 44 2c 20 74 62 6c 5f 6e 61 6d 65 20 3d 20 25 51 2c 20 6e 61 6d 65 20 3d 20 43 41 53 45 20 57 48 45 4e 20 74 79 70 65 3d 27 74 61 62 6c 65 27 20 54 48 45 4e 20 25 51 20 57 48 45 4e 20 6e 61 6d 65 20 4c 49 4b 45 20 27 73 71 6c 69 74 65 5f 61 75 74 6f 69 6e 64 65 78 25 25 27 20 41 4e 44 20 74 79 70 65 3d 27 69 6e 64 65 78 27 20 54 48 45 4e 20 27 73 71 6c 69 74 65 5f 61 75 74 6f 69 6e 64 65 78 5f 27 20 7c 7c 20 25 51 20 7c 7c 20 73 75 62 73 74 72 28 6e 61 6d 65 2c 25 64 2b 31 38 29 20 45 4c 53 45 20 6e 61 6d 65 20 45 4e 44 20 57 48 45 52 45 20 74 62 6c 5f 6e 61 6d 65 3d 25 51 20 43 4f 4c 4c 41 54 45 20 6e 6f 63 61 73 65 20 41 4e 44 20 28 74 79 70 65 3d 27 74 61 62 6c 65 27 20 4f 52 20 74 79 70 65 3d 27 69 6e 64 65 78 27 20 4f 52 20 74 79 70 65 3d 27 74 72 69 67 67 65 72 27 29 3b } - $s7 = { 25 00 6c 00 73 00 28 00 25 00 64 00 29 } - $s8 = { 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 25 73 0d 0a } + $seq1 = { 5b 8d 8d 5c ff ff ff c7 85 5c ff ff ff 48 74 74 70 51 8d 85 6c ff ff ff c7 85 60 ff ff ff 4f 70 65 6e 50 51 8d 8d 14 fc ff ff c7 85 64 ff ff ff 52 65 71 75 c7 85 68 ff ff ff 65 73 74 57 e8 ce 7b f2 ff c6 45 fc 33 83 78 14 10 72 02 8b 00 50 8d 8d 90 fc ff ff e8 16 7b f2 ff c6 45 fc 34 8d 85 90 fc ff ff 50 8d 85 80 fb ff ff 8b cb 50 e8 bd 74 00 00 8b f0 c6 45 fc 35 8d 87 d0 00 00 00 3b c6 74 2a 8b 48 10 85 c9 74 1b 8b 11 3b c8 0f 95 c0 0f b6 c0 50 ff 52 10 8d 87 d0 00 00 00 c7 40 10 00 00 00 00 56 8b c8 e8 c3 2e f6 ff c6 45 fc 34 8d 8d 80 fb ff ff e8 a4 7e f2 ff c6 45 fc 33 83 bd a4 fc ff ff 10 72 0e ff b5 90 fc ff ff e8 71 0d 17 00 83 c4 04 c7 85 a4 fc ff ff 0f 00 00 00 c7 85 a0 fc ff ff 00 00 00 00 c6 85 90 fc ff ff 00 c6 45 fc 1b 83 bd 28 fc ff ff 10 72 0e ff b5 14 fc ff ff e8 3b 0d 17 00 83 c4 04 c7 85 28 fc ff ff 0f 00 00 00 c7 85 24 fc ff ff 00 00 00 00 c6 85 14 fc ff ff 00 57 bf 0b 3b 0e 02 31 cf 21 d7 21 ff bf 2b 34 81 13 21 c7 09 cf 5f 56 be 22 0c d2 00 be 80 41 78 6d 31 e6 21 ee be 55 13 41 71 90 5e 8d 8d 1c ff ff ff c7 85 1c ff ff ff 48 74 74 70 51 8d 85 32 ff ff ff c7 85 20 ff ff ff 41 64 64 52 50 51 8d 8d 2c fc ff ff c7 85 24 ff ff ff 65 71 75 65 c7 85 28 ff ff ff 73 74 48 65 c7 85 2c ff ff ff 61 64 65 72 66 c7 85 30 ff ff ff 73 57 e8 67 7a f2 ff c6 45 fc 36 83 78 14 10 72 02 8b 00 50 8d 8d 38 fd ff ff e8 af 79 f2 ff c6 45 fc 37 8d 85 38 fd ff ff 50 8d 85 c8 fb ff ff 8b cb 50 e8 36 b1 ff ff 8b f0 c6 45 fc 38 8d 87 e8 00 00 00 3b c6 74 2a 8b 48 10 85 c9 74 1b 8b 11 3b c8 0f 95 c0 0f b6 c0 50 ff 52 10 8d 87 e8 00 00 00 c7 40 10 00 00 00 00 56 8b c8 e8 5c 2d f6 ff c6 45 fc 37 8d 8d c8 fb ff ff e8 3d 7d f2 ff c6 45 fc 36 83 bd 4c fd ff ff 10 72 0e ff b5 38 fd ff ff e8 0a 0c 17 00 83 c4 04 c7 85 4c fd ff ff 0f 00 00 00 c7 85 48 fd ff ff 00 00 00 00 c6 85 38 fd ff ff 00 c6 45 fc 1b 83 bd 40 fc ff ff 10 72 0e ff b5 2c fc ff ff e8 d4 0b 17 00 83 c4 04 c7 85 40 fc ff ff 0f 00 00 00 c7 85 3c fc ff ff 00 00 00 00 c6 85 2c fc ff ff 00 50 b8 dc 4d a8 4d b8 4f 50 97 15 b8 97 55 f0 68 01 c0 01 e8 90 58 50 b8 e6 6f 71 3c 21 e0 21 e8 21 f0 21 c0 31 f0 b8 fa 02 db 55 58 8d 8d 7c ff ff ff c7 85 7c ff ff ff 48 74 74 70 51 8d 45 8c c7 45 80 53 65 6e 64 50 51 8d 8d 60 fc ff ff c7 45 84 52 65 71 75 c7 45 88 65 73 74 57 e8 1f 79 f2 ff c6 45 fc 39 83 78 14 10 72 02 8b 00 50 8d 8d 08 fd ff ff e8 67 78 f2 ff c6 45 fc 3a 8d 85 08 fd ff ff 50 8d 85 f8 fb ff ff 8b cb 50 e8 4e 75 00 00 8b f0 c6 45 fc 3b 8d 87 00 01 00 00 3b c6 74 2a 8b 48 10 85 c9 74 1b 8b 11 3b c8 0f 95 c0 0f b6 c0 50 ff 52 10 8d 87 00 01 00 00 c7 40 10 00 00 00 00 56 8b c8 e8 14 2c f6 ff c6 45 fc 3a 8d 8d f8 fb ff ff e8 f5 7b f2 ff c6 45 fc 39 83 bd 1c fd ff ff 10 72 0e ff b5 08 fd ff ff e8 c2 0a 17 00 83 c4 04 c7 85 1c fd ff ff 0f 00 00 00 c7 85 18 fd ff ff 00 00 00 00 c6 85 08 fd ff ff 00 c6 45 fc 1b 83 bd 74 fc ff ff 10 72 0e ff b5 60 fc ff ff e8 8c 0a 17 00 83 c4 04 c7 85 74 fc ff ff 0f 00 00 00 c7 85 70 fc ff ff 00 00 00 00 c6 85 60 fc ff ff 00 50 01 c8 21 f8 b8 f5 2f 8f 4d 01 e8 09 d0 01 c0 b8 4e 35 2f 2a 58 52 ba 6d 65 6b 13 01 fa 09 da 31 c2 09 da ba c9 1d 51 12 31 c2 5a 8d 4d 9c c7 45 9c 48 74 74 70 51 8d 45 aa c7 45 a0 51 75 65 72 50 51 8d 8d 48 fc ff ff c7 45 a4 79 49 6e 66 66 c7 45 a8 6f 57 e8 de 77 f2 ff c6 45 fc 3c 83 78 14 10 72 02 8b 00 50 8d 8d 50 fd ff ff e8 26 77 f2 ff c6 45 fc 3d 8d 85 50 fd ff ff 50 8d 85 98 fb ff ff 8b cb 50 e8 4d 77 00 00 8b f0 c6 45 fc 3e 8d 9f 18 01 00 00 3b de 74 24 8b 4b 10 85 c9 74 15 8b 11 3b cb 0f 95 c0 0f b6 c0 50 ff 52 10 c7 43 10 00 00 00 00 56 8b cb e8 d9 2a f6 ff c6 45 fc 3d 8d 8d 98 fb ff ff e8 ba 7a f2 ff c6 45 fc 3c 83 bd 64 fd ff ff 10 72 0e ff b5 50 fd ff ff e8 87 09 17 00 83 c4 04 c7 85 64 fd ff ff 0f 00 00 00 c7 85 60 fd ff ff 00 00 00 00 c6 85 50 fd ff ff 00 c6 45 fc 1b 83 bd 5c fc ff ff 10 72 0e ff b5 48 fc ff ff e8 51 09 17 00 83 c4 04 c7 85 5c fc ff ff 0f 00 00 00 c7 85 58 fc ff ff 00 00 00 00 c6 85 48 fc ff ff 00 56 01 d6 19 ee be ed 3e 23 0c 01 fe 21 e6 be db 1f 20 70 31 e6 5e 57 29 c7 bf 8d 30 ff 05 bf 4e 30 f9 71 19 f7 29 f7 31 ff 09 ef 5f 68 b8 b3 2b 10 8d 8d d8 fc ff ff e8 22 76 f2 ff c6 45 fc 3f 8d 8d d8 fc ff ff e8 f3 e5 f3 ff 8b f0 c6 45 fc 1b 83 bd ec fc ff ff 10 72 0e ff b5 d8 fc ff ff e8 ce 08 17 00 83 c4 04 c7 85 ec fc ff ff 0f 00 00 00 c7 85 e8 fc ff ff 00 00 00 00 c6 85 d8 fc ff ff 00 52 ba 13 63 67 6d ba 64 19 d5 47 ba 08 52 da 36 01 ea 29 f2 90 5a 55 bd 53 0d b6 39 bd 54 64 02 7d bd 29 00 37 0f 09 d5 31 c5 90 5d 8d 45 c0 8b ce 50 e8 f4 f0 f4 ff c6 45 fc 40 52 29 c2 ba a5 19 33 0c 19 ea 31 e2 01 c2 ba 3c 66 39 43 29 ca 5a 52 ba f7 42 4e 7a 09 d2 19 c2 19 e2 01 e2 21 ca 01 ca 01 da 90 5a 8d 45 d8 8b ce 50 e8 c9 fa f4 ff c6 45 fc 41 57 01 df 09 d7 bf 16 71 1b 6c bf 80 30 fd 65 01 ff 19 f7 21 ef 5f 50 29 e8 b8 6d 44 90 22 01 e8 21 c8 b8 17 5e 05 78 09 f0 01 e8 58 83 7d d0 00 76 5b 83 7d d4 08 8b 45 c0 73 03 8d 45 c0 83 7d ec 08 8b 4d d8 73 03 8d 4d d8 83 ec 08 50 6a 03 51 8d 4f 40 e8 3c 87 ff ff 89 87 a0 04 00 00 52 31 e2 01 e2 ba b7 14 98 25 01 ca ba 2f 1e d7 1b 19 f2 29 d2 5a 57 bf 75 4c a1 10 bf dc 04 47 09 01 d7 bf 9e 5f 9a 0e 01 e7 90 5f eb 4e 83 7d ec 08 8b 45 d8 73 03 8d 45 d8 83 ec 08 8d 4f 40 6a 00 6a 01 50 e8 ec 86 ff ff 89 87 a0 04 00 00 53 bb ea 4a 79 17 21 eb 31 db bb b9 2c e1 4c 09 d3 21 eb 19 c3 5b 51 b9 91 6c 71 6d b9 64 25 d3 02 19 c1 19 c1 31 e1 29 f1 29 d9 59 83 bf a0 04 00 00 00 0f 85 a6 00 00 00 8d 8d e4 fe ff ff c7 85 e4 fe ff ff 43 61 6e 6e 51 8d 85 00 ff ff ff c7 85 e8 fe ff ff 6f 74 20 70 50 51 8d 8d 68 fb ff ff c7 85 ec fe ff ff 65 72 66 6f c7 85 f0 fe ff ff 72 6d 20 49 c7 85 f4 fe ff ff 6e 74 65 72 c7 85 f8 fe ff ff 6e 65 74 4f c7 85 fc fe ff ff 70 65 6e 21 e8 bd 74 f2 ff c6 45 fc 42 83 78 14 10 } + $seq2 = { 59 52 29 d2 ba 02 4d d2 52 ba 5f 54 50 4f 29 ea 29 c2 01 ea 01 e2 5a 56 21 ee 01 ee be 38 36 21 60 31 f6 19 ce 29 d6 be 13 6c 2d 6f 5e 85 c0 0f 85 0a 02 00 00 8d 8d 1c fe ff ff c7 85 1c fe ff ff 43 61 6e 6e 51 8d 85 5e fe ff ff c7 85 20 fe ff ff 6f 74 20 69 50 51 8d 8d c4 f7 ff ff c7 85 24 fe ff ff 6e 69 74 69 c7 85 28 fe ff ff 61 6c 69 7a c7 85 2c fe ff ff 65 20 73 69 c7 85 30 fe ff ff 67 6e 65 72 c7 85 34 fe ff ff 21 20 43 61 c7 85 38 fe ff ff 6e 6e 6f 74 c7 85 3c fe ff ff 20 70 65 72 c7 85 40 fe ff ff 66 6f 72 6d c7 85 44 fe ff ff 20 43 72 79 c7 85 48 fe ff ff 70 74 41 63 c7 85 4c fe ff ff 71 75 69 72 c7 85 50 fe ff ff 65 43 6f 6e c7 85 54 fe ff ff 74 65 78 74 c7 85 58 fe ff ff 20 65 72 72 66 c7 85 5c fe ff ff 6f 72 e8 93 5b f1 ff c6 45 fc 46 83 78 14 10 72 02 8b 00 50 8d 8d f0 f9 ff ff e8 db 5a f1 ff c6 45 fc 47 ff d3 50 8d 85 f0 f9 ff ff 50 8d 8d 78 f8 ff ff e8 c2 e3 f8 ff 68 d4 4f 2e 10 8d 85 78 f8 ff ff 50 e8 3c 31 16 00 8d 8d 64 fe ff ff c7 85 64 fe ff ff 43 61 6e 6e 51 8d 85 a6 fe ff ff c7 85 68 fe ff ff 6f 74 20 69 50 51 8d 8d 94 f7 ff ff c7 85 6c fe ff ff 6e 69 74 69 c7 85 70 fe ff ff 61 6c 69 7a c7 85 74 fe ff ff 65 20 73 69 c7 85 78 fe ff ff 67 6e 65 72 c7 85 7c fe ff ff 21 20 43 61 c7 85 80 fe ff ff 6e 6e 6f 74 c7 85 84 fe ff ff 20 70 65 72 c7 85 88 fe ff ff 66 6f 72 6d c7 85 8c fe ff ff 20 43 72 79 c7 85 90 fe ff ff 70 74 41 63 c7 85 94 fe ff ff 71 75 69 72 c7 85 98 fe ff ff 65 43 6f 6e c7 85 9c fe ff ff 74 65 78 74 c7 85 a0 fe ff ff 20 65 72 72 66 c7 85 a4 fe ff ff 6f 72 e8 8e 5a f1 ff c6 45 fc 48 83 78 14 10 72 02 8b 00 } + $seq3 = { c7 85 1c f8 ff ff 07 00 00 00 c7 85 18 f8 ff ff 00 00 00 00 33 c0 66 89 85 08 f8 ff ff 53 19 f3 21 db 21 fb 31 f3 29 fb 19 f3 bb 9f 7a e7 00 21 fb 90 5b 52 ba 77 2c 66 51 ba 60 54 5a 36 19 ea 09 ca ba 32 36 94 1b 90 5a 53 09 eb bb 92 73 c4 2a bb d1 71 ed 5e 01 eb bb 9b 43 21 23 90 5b 50 b8 09 65 36 3a 09 c0 29 e8 29 f8 21 f8 b8 3d 39 c6 44 01 e8 58 89 85 78 fd ff ff 89 85 7c fd ff ff 89 85 80 fd ff ff 89 85 84 fd ff ff 89 85 88 fd ff ff 89 85 8c fd ff ff c7 85 88 f8 ff ff 52 65 67 4f c7 85 8c f8 ff ff 70 65 6e 4b c7 85 90 f8 ff ff 65 79 45 78 c6 85 94 f8 ff ff 57 89 85 48 f8 ff ff 89 85 4c f8 ff ff c7 85 4c f8 ff ff 0f 00 00 00 89 85 48 f8 ff ff 88 85 38 f8 ff ff 8d 85 95 f8 ff ff 50 8d 85 88 f8 ff ff 50 8d 85 38 f8 ff ff 50 50 8b c8 e8 99 c1 de ff c6 45 fc 0a 83 bd 4c f8 ff ff 10 8b 85 38 f8 ff ff 73 06 8d 85 38 f8 ff ff 50 8d } + $seq4 = { 31 e1 b9 e9 52 83 05 29 d1 01 f9 59 80 7d 0c 00 0f 84 fb 03 00 00 66 c7 85 70 fe ff ff 0d 0a c7 85 50 fe ff ff 0d 0a 2d 2d c7 85 14 fe ff ff 53 75 62 6d c7 85 18 fe ff ff 69 74 74 65 c6 85 1c fe ff ff 64 c7 85 78 fd ff ff 43 6f 6e 74 c7 85 7c fd ff ff 65 6e 74 2d c7 85 80 fd ff ff 44 69 73 70 c7 85 84 fd ff ff 6f 73 69 74 c7 85 88 fd ff ff 69 6f 6e 3a c7 85 8c fd ff ff 20 66 6f 72 c7 85 90 fd ff ff 6d 2d 64 61 c7 85 94 fd ff ff 74 61 3b 20 c7 85 98 fd ff ff 6e 61 6d 65 c7 85 9c fd ff ff 3d 22 65 6e c7 85 a0 fd ff ff 64 22 0d 0a 66 c7 85 a4 fd ff ff 0d 0a 8d 8d 70 fe ff ff 8d 85 72 fe ff ff 51 50 51 8d 8d 3c fa ff ff e8 b3 34 fb ff 8b d8 c6 45 fc 35 8d 8d 50 fe ff ff 8d 85 54 fe ff ff 51 50 51 8d 8d 6c fa ff ff e8 93 34 fb ff 8b f8 c6 45 fc 36 8d 8d 14 fe ff ff 8d 85 1d fe ff ff 51 50 51 8d 8d 84 fa ff ff e8 73 34 fb ff c6 45 fc 37 83 78 14 10 72 02 8b 00 50 8d 8d 1c f8 ff ff e8 bb 33 fb ff 89 85 7c fe ff ff c6 45 fc 38 8d 8d 78 fd ff ff 8d 85 a6 fd ff ff 51 50 51 8d 8d 80 f8 ff ff e8 37 34 fb ff c6 45 fc 39 83 78 14 10 72 02 8b 00 ff b5 7c fe ff ff 8b d0 8d 8d 04 f7 ff ff e8 88 4e fc ff 83 c4 04 c6 45 fc 3a 83 7f 14 10 72 02 8b 3f 57 8b d0 8d 8d 9c f8 ff ff e8 cb 60 fb ff c6 45 fc 3b 8d 4d d4 51 8b d0 8d 8d 74 f7 ff ff e8 96 b9 00 00 83 c4 08 c6 45 fc 3c 83 7b 14 10 72 02 8b 1b 53 8b d0 8d 8d b8 f8 ff ff e8 99 60 fb ff 83 c4 04 c6 45 fc 3d 6a ff 6a 00 50 8d 4d a4 e8 d5 39 fb ff c6 45 fc 3c 83 bd cc f8 ff ff 10 72 0e ff b5 b8 f8 ff ff e8 d2 c5 1f 00 83 c4 04 c7 85 cc f8 ff ff 0f 00 00 00 c7 85 c8 f8 ff ff 00 00 00 00 c6 85 b8 f8 ff ff 00 c6 45 fc 3b 83 bd 88 f7 ff ff 10 72 0e ff b5 74 f7 ff ff e8 9c c5 1f 00 83 c4 04 c7 85 88 f7 ff ff 0f 00 00 00 c7 85 84 f7 ff ff 00 00 00 00 c6 85 74 f7 ff ff 00 c6 45 fc 3a 83 bd b0 f8 ff ff 10 72 0e ff b5 9c f8 ff ff e8 66 c5 1f 00 83 c4 04 c7 85 b0 f8 ff ff 0f 00 00 00 c7 85 ac f8 ff ff 00 00 00 00 c6 85 9c f8 ff ff 00 c6 45 fc 39 83 bd 18 f7 ff ff 10 72 0e ff b5 04 f7 ff ff e8 30 c5 1f 00 83 c4 04 c7 85 18 f7 ff ff 0f 00 00 00 c7 85 14 f7 ff ff 00 00 00 00 c6 85 04 f7 ff ff 00 c6 45 fc 38 83 bd 94 f8 ff ff 10 72 0e ff b5 80 f8 ff ff e8 fa c4 1f 00 83 c4 04 c7 85 94 f8 ff ff 0f 00 00 00 c7 85 90 f8 ff ff 00 00 00 00 c6 85 80 f8 ff ff 00 c6 45 fc 37 83 bd 30 f8 ff ff 10 72 0e ff b5 1c f8 ff ff e8 c4 c4 1f 00 83 c4 04 c7 85 30 f8 ff ff 0f 00 00 00 c7 85 2c f8 ff ff 00 00 00 00 c6 85 1c f8 ff ff 00 c6 45 fc 36 83 bd 98 fa ff ff 10 72 0e ff b5 84 fa ff ff e8 8e c4 1f 00 83 c4 04 c7 85 98 fa ff ff 0f 00 00 00 c7 85 94 fa ff ff 00 00 00 00 c6 85 84 fa ff ff 00 c6 45 fc 35 83 bd 80 fa ff ff 10 72 0e ff b5 6c fa ff ff e8 58 c4 1f 00 83 c4 04 c7 85 80 fa ff ff 0f 00 00 00 c7 85 7c fa ff ff 00 00 00 00 c6 85 6c fa ff ff 00 c6 45 fc 27 83 bd 50 fa ff ff 10 72 0e ff b5 3c fa ff ff e8 22 c4 1f 00 83 c4 04 c7 85 50 fa ff ff 0f 00 00 00 c7 85 4c fa ff ff 00 00 00 00 c6 85 3c fa ff ff 00 53 19 d3 bb 18 4a 91 1c 21 c3 bb 82 54 5d 2c bb b0 08 2a 58 90 5b 51 21 e9 b9 b9 6e b4 14 31 f1 01 c1 01 f9 19 e1 21 d9 09 f9 90 59 56 be cd 3a 33 5a be 85 1b aa 6f be 1e 6c 78 2d 19 d6 21 e6 90 5e 53 31 f3 bb 8c 21 88 0d 31 db 31 eb 19 d3 19 f3 31 f3 01 f3 90 5b 80 7e 40 00 0f 85 03 06 00 00 66 c7 85 60 fe ff ff 0d 0a c7 85 48 fe ff ff 0d 0a 2d 2d c7 85 d8 fc ff ff 43 6f 6e 74 c7 85 dc fc ff ff 65 6e 74 2d c7 85 e0 fc ff ff 44 69 73 70 c7 85 e4 fc ff ff 6f 73 69 74 c7 85 e8 fc ff ff 69 6f 6e 3a c7 85 ec fc ff ff 20 66 6f 72 c7 85 f0 fc ff ff 6d 2d 64 61 c7 85 f4 fc ff ff 74 61 3b 20 c7 85 f8 fc ff ff 6e 61 6d 65 c7 85 fc fc ff ff 3d 22 63 73 c7 85 00 fd ff ff 72 66 5f 74 c7 85 04 fd ff ff 6f 6b 65 6e c7 85 08 fd ff ff 22 0d 0a 0d c6 85 0c fd ff ff 0a 8d 8d 60 fe ff ff 8d 85 62 fe ff ff 51 50 51 8d 8d 00 f9 ff ff e8 b7 30 fb ff 8b d8 c6 45 fc 3e 8d 8d 48 fe ff ff 8d 85 4c fe ff ff 51 50 51 8d 8d 30 f9 ff ff e8 97 30 } + $op1 = { 37 25 38 3d 38 43 38 5e 38 6c 38 77 38 } + $op2 = { 3f 25 3f 36 3f 66 3f 74 3f } + $op3 = { 68 66 43 78 28 6a 25 } + $op4 = { 61 46 25 7c 5f 56 21 } condition: - uint16( 0 ) == 0x5a4d and filesize > 50KB and 2 of ( $code* ) and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 350KB and 2 of ( $seq* ) and 3 of ( $op* ) } -rule ARKBIRD_SOLG_Ran_Onyxlocker_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Heinote_June_2020_1 : FILE { meta: - description = "Detect OnyxLocker ransomware" + description = "Detect Hienote malware" author = "Arkbird_SOLG" - id = "bb7d914c-a074-5d79-a5d2-43c5a0adf49e" - date = "2020-11-18" - modified = "2020-11-18" - reference = "https://twitter.com/Kangxiaopao/status/1328614320016560128" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-18/OnyxLocker/Ran_OnyxLocker_Nov_2020_1.yar#L1-L27" + id = "5c0e604a-83d4-5c6f-83fa-0df878da80d8" + date = "2020-06-26" + modified = "2023-11-22" + reference = "https://twitter.com/JAMESWT_MHT/status/1276471822217891840" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-26/Heinote_June_2020-1.yar#L1-L29" license_url = "N/A" - logic_hash = "1ccca1040acee5bb937fd5ebb3536f8c644d3586229d01457d780bef5fcb57a1" + logic_hash = "679f1113c9c770910d18da395b13aaef009ecdde91a0c11f931d0d7e63ed122a" score = 75 - quality = 71 + quality = 61 tags = "FILE" - hash1 = "7e3c97d3d274b5f7fedad6e392e6576ac3e5724ddd7e48c58a654b6b95eb40d7" + hash1 = "e0a34b9c420ddd930b3f89c13c3f564907dd948e88f668a0fe55ce506220bd73" strings: - $s1 = "IEncryptionProvider" fullword ascii - $s2 = "OnyxLocker.exe" fullword wide - $s3 = "GetEncryptionThreads" fullword ascii - $s4 = "CreateEncryptionKey" fullword ascii - $s5 = ".NETFramework,Version=v4.5.2" fullword ascii - $s6 = "get_TargetFiles" fullword ascii - $s7 = "IsTargetFile" fullword ascii - $s8 = " k__BackingField" fullword ascii - $s9 = "XxteaEncryptionProvider" fullword ascii - $s10 = "GetStartingFolders" fullword ascii - $s11 = " k__BackingField" fullword ascii - $s12 = "RECOVERY INSTRUCTIONS" fullword wide - $s13 = "$182eaa96-fcb2-458b-85cb-a9b8da57ae71" fullword ascii - $s14 = ".NET Framework 4.5.2" fullword ascii - $s15 = "TraverseDirectories" fullword ascii - $s16 = "{0} {1}" fullword wide + $s1 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 4c 4f 43 4b 5d 5b 53 45 54 5d 2d 2d 2d 2d } + $s2 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 4c 4f 43 4b 5d 5b 47 45 54 5d 2d 2d 2d 2d } + $s3 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 4c 4f 43 4b 5d 5b 47 45 54 5d 5b 53 48 48 65 6c 70 65 72 5d 20 47 65 74 4d 61 69 6e 50 61 67 65 20 6c 70 73 7a 75 72 6c 20 3d 20 25 73 } + $s4 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 4c 4f 43 4b 5d 5b 53 45 54 5d 5b 53 48 48 65 6c 70 65 72 5d 20 73 74 61 74 75 73 20 3d 20 25 64 2f 25 64 20 67 65 74 20 3d 20 25 73 20 73 65 74 20 3d 20 25 73 } + $s5 = { 44 65 62 75 67 49 6e 66 6f } + $s6 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 46 41 56 5d 5b 53 45 54 5d 2d 2d 2d 2d } + $s7 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 46 41 56 5d 5b 53 45 54 5d 5b 53 48 48 65 6c 70 65 72 5d 20 66 61 76 20 72 65 74 20 3d 20 25 64 0a } + $s8 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 46 41 56 5d 5b 53 45 54 5d 5b 53 48 48 65 6c 70 65 72 5d 20 69 20 3d 20 25 64 20 6c 70 73 7a 4d 61 67 69 63 20 3d 20 25 73 0a } + $s9 = { 5b 44 45 42 55 47 49 4e 46 4f 5d 5b 53 45 54 43 4f 4f 4b 49 45 48 41 4f 31 32 33 5d 20 6f 6b 20 6f 6b 0a } + $s10 = { 75 73 65 72 6e 61 6d 65 3d 22 25 73 22 2c 20 72 65 61 6c 6d 3d 22 25 73 22 2c 20 6e 6f 6e 63 65 3d 22 25 73 22 2c 20 75 72 69 3d 22 25 73 22 2c 20 63 6e 6f 6e 63 65 3d 22 25 73 22 2c 20 6e 63 3d 25 30 38 78 2c 20 71 6f 70 3d 25 73 2c 20 72 65 73 70 6f 6e 73 65 3d 22 25 73 22 } + $s11 = "System\\CurrentControlSet\\Control\\Keyboard Layouts\\%.8x" fullword ascii + $s12 = { 25 73 20 63 6f 6f 6b 69 65 20 25 73 3d 22 25 73 22 20 66 6f 72 20 64 6f 6d 61 69 6e 20 25 73 2c 20 70 61 74 68 20 25 73 2c 20 65 78 70 69 72 65 20 25 49 36 34 64 0a } + $s13 = "User-Agent: %s" fullword ascii + $s14 = "Send failure: %s" fullword ascii + $s15 = "ftp://%s:%s@%s" fullword ascii + $s16 = "Host: %s%s%s" fullword ascii + $s17 = "Referer: %s" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 8KB and 8 of them + uint16( 0 ) == 0x4D5A and filesize < 450KB and 14 of them } -rule ARKBIRD_SOLG_MAL_Polazert_Apr_2021_1 : FILE +rule ARKBIRD_SOLG_Ran_Robbinhood_Oct_2020_1 : FILE { meta: - description = "Detect Polazert stealer" + description = "Detect RobbinHood ransomware" author = "Arkbird_SOLG" - id = "c7766749-558f-50b8-9054-01f5c4e1238b" - date = "2021-04-11" - modified = "2021-04-11" - reference = "https://bazaar.abuse.ch/browse/tag/Polazert/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-11/Polazert/MAL_Polazert_Apr_2021_1.yar#L1-L21" + id = "adaacb06-0738-5d2b-b97e-b9007341f743" + date = "2020-11-04" + modified = "2020-11-05" + reference = "https://twitter.com/joakimkennedy/status/1323957238680178689" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-05/RobbinHood/Ran_RobbinHood_Oct_2020_1.yar#L1-L20" license_url = "N/A" - logic_hash = "29cefeb3816435e70c706ac78395738f075f6c9f81d63e7295b0d8a6f370b51d" + logic_hash = "72d0e9b1e2f6aee8f24125e6e6801329e2fad016f05a94ad65c04874a016d09d" score = 75 - quality = 75 + quality = 67 tags = "FILE" + hash1 = "7c7ef3ab31ab91a7379bc2e3f32473dfa7adf662d0c640ef994103f6022a092b" + hash2 = "f927dd9044d7fa874dc6b98a0f5c9c647f3a9e5393bfe034b425cbf8db93e501" + hash2 = "3f56501f764d49723188bb119845fec4f2419a5080b74513fd0734e2a628e754" strings: - $seq1 = { 73 ?? 00 00 0a 13 ?? 11 ?? 72 [2] 00 70 6f ?? 00 00 0a 00 11 ?? 72 [2] 00 70 11 ?? 72 [2] 00 70 28 ?? 00 00 0a 6f ?? 00 00 0a 00 11 ?? 17 6f ?? 00 00 0a 00 11 ?? 28 ?? 00 00 0a 26 } - $seq2 = { 1b 8d 0e 00 00 01 13 ?? 11 ?? 16 72 a1 03 00 70 a2 11 ?? 17 08 a2 11 ?? 18 72 53 03 00 70 a2 11 ?? 19 11 ?? a2 11 ?? 1a 72 e7 03 00 70 a2 11 ?? 28 47 00 00 0a 13 0a } - $seq3 = { 02 73 ?? 00 00 0a 28 ?? 00 00 0a 74 2a 00 00 01 [2-4] 72 65 01 00 70 6f ?? 00 00 0a 00 [1-2] 72 65 01 00 70 6f ?? 00 00 0a 00 [1-2] 72 87 01 00 70 6f ?? 00 00 0a 00 03 [1-2] 73 ?? 00 00 0a 13 } - $seq4 = { 1f 0f 8d ?? 00 00 01 13 ?? 11 ?? 16 72 ?? ?? 00 70 a2 11 ?? 17 [1-2] a2 11 ?? 18 72 [2] 00 70 a2 11 ?? 19 28 ?? 00 00 06 a2 11 ?? 1a 72 ?? ?? 00 70 a2 11 ?? 1b 28 ?? 00 00 06 a2 11 ?? 1c 72 ?? ?? 00 70 a2 11 ?? 1d 28 ?? 00 00 06 2d 07 72 ?? ?? 00 70 2b 05 72 ?? ?? 00 70 a2 11 ?? 1e 72 ?? ?? 00 70 a2 11 ?? 1f 09 28 ?? 00 00 06 2d 07 72 ?? ?? 00 70 2b 05 72 ?? ?? 00 70 a2 11 ?? 1f 0a 72 [2] 00 70 a2 11 ?? 1f 0b [1-2] 7b 01 00 00 04 a2 11 ?? 1f 0c 72 [2] 00 70 a2 11 ?? 1f 0d 28 ?? 00 00 06 a2 11 ?? 1f 0e 72 [2] 00 70 a2 11 ?? 28 ?? 00 00 0a 13 } - $seq5 = { 1f ?? 8d ?? 00 00 01 13 ?? 11 ?? 16 72 91 01 00 70 a2 11 ?? 17 1a 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 68 9d 11 ?? 17 1f 77 9d 11 ?? 18 1f 69 9d 11 ?? 19 1f 64 9d 11 ?? 28 ?? 00 00 06 a2 11 ?? 18 72 b7 01 00 70 a2 11 ?? 19 ?? [0-1] a2 11 ?? 1a 72 bf 01 00 70 a2 11 ?? 1b 28 ?? 00 00 06 a2 11 ?? 1c 72 db 01 00 70 a2 11 ?? 1d 28 ?? 00 00 06 a2 11 ?? 1e 72 f7 01 00 70 a2 11 ?? 1f 09 28 ?? 00 00 06 2d 07 72 0d 02 00 70 2b 05 72 15 02 00 70 a2 11 ?? 1f 0a 72 1d 02 00 70 a2 11 ?? 1f 0b 28 ?? 00 00 06 2d 07 72 37 02 00 70 2b 05 72 41 02 00 70 a2 11 ?? 1f 0c 72 4d 02 00 70 a2 11 ?? 1f 0d ?? 7b ?? 00 00 04 a2 11 ?? 1f 0e 72 69 02 00 70 a2 11 ?? 1f 0f 1f 09 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 77 9d 11 ?? 17 1f 6f 9d 11 ?? 18 1f 72 9d 11 ?? 19 1f 6b 9d 11 ?? 1a 1f 67 9d 11 ?? 1b 1f 72 9d 11 ?? 1c 1f 6f 9d 11 ?? 1d 1f 75 9d 11 ?? 1e 1f 70 9d 11 ?? 28 ?? 00 00 06 a2 11 ?? 1f 10 72 b7 01 00 70 a2 11 ?? 1f 11 28 ?? 00 00 06 a2 11 ?? 1f 12 72 71 02 00 70 a2 11 ?? 1f 13 1f 14 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 77 9d 11 ?? 17 1f 69 9d 11 ?? 18 1f 6e 9d 11 ?? 19 1f 33 9d 11 ?? 1a 1f 32 9d 11 ?? 1b 1f 5f 9d 11 ?? 1c 1f 63 9d 11 ?? 1d 1f 6f 9d 11 ?? 1e 1f 6d 9d 11 ?? 1f 09 1f 70 9d 11 ?? 1f 0a 1f 75 9d 11 ?? 1f 0b 1f 74 9d 11 ?? 1f 0c 1f 65 9d 11 ?? 1f 0d 1f 72 9d 11 ?? 1f 0e 1f 73 9d 11 ?? 1f 0f 1f 79 9d 11 ?? 1f 10 1f 73 9d 11 ?? 1f 11 1f 74 9d 11 ?? 1f 12 1f 65 9d 11 ?? 1f 13 1f 6d 9d 11 ?? 28 ?? 00 00 06 1c 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 64 9d 11 ?? 17 1f 6f 9d 11 ?? 18 1f 6d 9d 11 ?? 19 1f 61 9d 11 ?? 1a 1f 69 9d 11 ?? 1b 1f 6e 9d 11 ?? 28 ?? 00 00 06 28 ?? 00 00 06 a2 11 ?? 1f 14 72 69 02 00 70 a2 11 ?? 1f 15 19 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 64 9d 11 ?? 17 1f 6e 9d 11 ?? 18 1f 73 9d 11 ?? 28 ?? 00 00 06 a2 11 ?? 1f 16 72 79 02 00 70 a2 11 ?? 1f 17 1f 14 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 77 9d 11 ?? 17 1f 69 9d 11 ?? 18 1f 6e 9d 11 ?? 19 1f 33 9d 11 ?? 1a 1f 32 9d 11 ?? 1b 1f 5f 9d 11 ?? 1c 1f 63 9d 11 ?? 1d 1f 6f 9d 11 ?? 1e 1f 6d 9d 11 ?? 1f 09 1f 70 9d 11 ?? 1f 0a 1f 75 9d 11 ?? 1f 0b 1f 74 9d 11 ?? 1f 0c 1f 65 9d 11 ?? 1f 0d 1f 72 9d 11 ?? 1f 0e 1f 73 9d 11 ?? 1f 0f 1f 79 9d 11 ?? 1f 10 1f 73 9d 11 ?? 1f 11 1f 74 9d 11 ?? 1f 12 1f 65 9d 11 ?? 1f 13 1f 6d 9d 11 ?? 28 ?? 00 00 06 1f 0c 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 70 9d 11 ?? 17 1f 61 9d 11 ?? 18 1f 72 9d 11 ?? 19 1f 74 9d 11 ?? 1a 1f 6f 9d 11 ?? 1b 1f 66 9d 11 ?? 1c 1f 64 9d 11 ?? 1d 1f 6f 9d 11 ?? 1e 1f 6d 9d 11 ?? 1f 09 1f 61 9d 11 ?? 1f 0a 1f 69 9d 11 ?? 1f 0b 1f 6e 9d 11 ?? 28 ?? 00 00 06 28 ?? 00 00 06 6f ?? 00 00 0a 72 7f 02 00 70 28 ?? 00 00 0a 2d 07 72 8b 02 00 70 2b 05 72 8f 02 00 70 a2 11 ?? 1f 18 } - $seq6 = { 13 30 02 00 2d 00 00 00 ?? 00 00 11 00 72 ?? ?? 00 70 28 ?? 00 00 0a 28 ?? 00 00 0a 73 ?? 00 00 0a 0a 06 72 ?? ?? 00 70 6f ?? 00 00 0a 0b 07 6f ?? 00 00 0a } - $seq7 = { 8d ?? 00 00 01 13 ?? 11 ?? 16 72 [2] 00 70 a2 11 ?? 17 [1-2] a2 11 ?? 18 72 [2] 00 70 a2 11 ?? 19 [2] a2 11 ?? 1a 72 [2] 00 70 a2 11 } - $seq8 = { 12 ?? 28 ?? 00 00 06 0f 00 28 ?? 00 00 06 d0 ?? 00 00 1b 28 ?? 00 00 0a 28 ?? 00 00 0a a5 ?? 00 00 1b [1-2] 2b 00 [1-2] 2a } - $seq9 = { 1f 10 8d ?? 00 00 01 13 ?? 11 ?? 16 1f 47 9d 11 ?? 17 1f 65 9d 11 ?? 18 1f 74 9d 11 ?? 19 1f 54 9d 11 ?? 1a 1f 68 9d 11 ?? 1b 1f 72 9d 11 ?? 1c 1f 65 9d 11 ?? 1d 1f 61 9d 11 ?? 1e 1f 64 9d 11 ?? 1f 09 1f 43 9d 11 ?? 1f 0a 1f 6f 9d 11 ?? 1f 0b 1f 6e 9d 11 ?? 1f 0c 1f 74 9d 11 ?? 1f 0d 1f 65 9d 11 ?? 1f 0e 1f 78 9d 11 ?? 1f 0f 1f 74 9d 11 ?? 28 97 00 00 06 28 09 00 00 2b 13 } + $seq = { 20 21 3d 20 20 3c 3d 3d 20 61 73 20 20 61 74 20 20 66 70 3d 20 69 73 20 20 6c 72 3a 20 6f 66 20 20 6f 6e 20 20 70 63 3d 20 73 70 3a 20 73 70 3d 25 76 0d 0a 29 20 3d 20 29 20 6d 3d 2b 49 6e 66 2c 20 6e 20 2d 49 6e 66 2e 62 61 74 2e 63 6d 64 2e 63 6f 6d 2e 65 78 65 2f 50 49 44 31 30 36 30 33 31 32 35 3a 20 70 3d 41 43 44 54 41 43 53 54 41 45 44 54 41 45 53 54 41 4b 44 54 41 4b 53 54 41 57 53 54 41 68 6f 6d 41 74 6f 69 43 45 53 54 43 68 61 6d 44 61 73 68 45 45 53 54 47 4f 47 43 4a 75 6c 79 4a 75 6e 65 4c 69 73 75 4d 32 52 74 4d 32 52 7a 4d 32 5a 79 4d 32 63 79 4d 32 64 77 4d 33 42 79 4d 69 61 6f 4d 6f 64 69 4e 33 6f 3d 4e 5a 44 54 4e 5a 53 54 4e 65 77 61 4e 6a 41 79 51 56 4a 44 51 56 5a 51 53 41 53 54 53 74 61 74 54 55 31 54 54 68 61 69 54 6b 56 47 55 46 42 55 57 45 53 54 57 45 78 54 59 32 31 30 59 32 31 6b 59 32 35 6d 59 32 46 69 59 32 46 7a 59 32 4d 3d 59 32 52 34 59 32 52 6d 59 32 52 79 59 32 55 78 59 32 55 79 59 32 56 79 59 32 5a 6e 59 32 5a 77 59 32 5a 79 59 32 64 74 59 32 68 74 59 32 6c 69 59 32 78 7a 59 33 42 70 59 33 42 77 59 33 49 79 59 33 4a 30 59 33 4a 33 59 33 4d 3d 59 33 4e 32 59 33 4e 6f 59 33 4e 73 59 33 4e 79 59 33 4e 7a 59 33 52 6d 59 57 39 70 59 57 46 6a 59 57 49 30 59 57 4a 72 59 57 4e 30 59 57 4e 6f 59 57 4e 77 59 57 4e 79 59 57 52 69 59 57 52 70 59 57 52 77 59 57 52 7a 59 57 56 7a 59 57 6b 3d 59 57 6c 30 59 57 6c 6d 59 57 70 73 59 57 77 3d 59 58 42 71 59 58 42 72 59 58 4a 33 59 58 4e 30 59 58 4e 34 59 58 4e 6a 59 58 4e 6d 59 58 4e 74 59 58 4e 77 59 58 5a 70 59 58 64 6e 59 6d 31 77 59 6d 46 30 59 6d 46 35 59 6d 46 6a 59 6d 46 72 59 6d 46 79 59 6d 4d 32 59 6d 4d 33 59 6d 4e 76 59 6d 52 69 59 6d 5a 6d 59 6d 64 30 59 6d 6c 6e 59 6d 6c 72 59 6d 6c 75 59 6d 74 36 59 6d 74 6d 59 6d 74 77 59 6e 42 33 59 6e 4a 6b 59 6e 4e 68 59 6e 56 77 59 6e 6f 79 59 77 3d 3d 5a 32 38 3d 5a 32 46 74 5a 32 52 69 5a 32 68 76 5a 32 6c 6d 5a 33 42 6e 5a 33 4a 35 5a 33 6f 3d 5a 47 31 77 5a 47 35 6e 5a 47 39 30 5a 47 39 6a 5a 47 46 30 5a 47 46 6a 5a 47 46 7a 5a 47 49 3d 5a 47 49 77 5a 47 49 7a 5a 47 4a 34 5a 47 4a 68 5a 47 4a 6d 5a 47 4d 79 5a 47 4e 6f 5a 47 4e 79 5a 47 4e 7a 5a 47 52 6b 5a 47 52 7a 5a 47 56 74 5a 47 56 79 5a 47 56 7a 5a 47 5a 7a 5a 47 64 6a 5a 47 6c 30 5a 47 6c 6d 5a 47 6c 74 5a 47 6c 77 5a 47 6c 79 5a 47 70 32 5a 48 4a 33 5a 48 4a 6d 5a 48 4e 30 5a 48 4e 69 5a 48 4e 72 5a 48 52 6b 5a 48 64 6d 5a 48 64 6e 5a 48 64 7a 5a 48 68 30 5a 48 68 34 5a 48 68 69 5a 48 68 6d 5a 48 68 6e 5a 57 31 73 5a 57 52 69 5a 58 42 72 5a 58 42 7a 5a 58 4a 6d 5a 58 4e 74 5a 58 68 6d 5a 6d 31 69 5a 6d 39 7a 5a 6d 4a 33 5a 6d 52 69 5a 6d 59 3d 5a 6d 5a 6b 5a 6d 5a 6d 5a 6d 67 3d 5a 6d 68 6b 5a 6d 78 32 5a 6d 78 68 5a 6d 78 6d 5a 6e 42 34 5a 6e 42 72 5a 6e 4a 74 5a 6e 4e 6f 5a 6e 56 73 5a 6e 68 6e 0a 09 6d 3d 5d } + $com1 = "os/exec.(*Cmd).Run" fullword ascii + $com2 = "os/exec.(*Cmd).Start" fullword ascii + $com3 = { 43 3a 5c 77 69 6e 64 6f 77 73 5c 74 65 6d 70 5c 73 31 2e 76 62 73 43 3a 5c 77 69 6e 64 6f 77 73 5c 74 65 6d 70 5c 73 32 2e 76 62 73 43 } + $str1 = { 63 6d 64 7a 63 7a 4e 68 63 73 } + $str2 = { 59 32 31 6b 4c 6d 56 34 5a 53 41 76 59 79 42 69 59 32 52 6c 5a 47 6c 30 4c 6d 56 34 5a 53 41 76 63 32 56 30 49 48 74 6b 5a 57 5a 68 64 57 78 30 66 53 42 69 62 32 39 30 63 33 52 68 64 48 56 7a 63 47 39 73 61 57 4e 35 49 47 6c 6e 62 6d 39 79 5a 57 46 73 62 47 5a 68 61 57 78 31 63 6d 56 7a } + $str3 = { 59 32 31 6b 4c 6d 56 34 5a 53 41 76 59 79 42 69 59 32 52 6c 5a 47 6c 30 4c 6d 56 34 5a 53 41 76 63 32 56 30 49 48 74 6b 5a 57 5a 68 64 57 78 30 66 53 42 79 5a 57 4e 76 64 6d 56 79 65 57 56 75 59 57 4a 73 5a 57 51 67 62 6d 38 3d } condition: - uint16( 0 ) == 0x5a4d and filesize > 15KB and 3 of them + uint16( 0 ) == 0x5a4d and filesize > 600KB and $seq and 2 of ( $com* ) and 2 of ( $str* ) } -rule ARKBIRD_SOLG_Ran_Ruyk_Oct_2020_2 : FILE +rule ARKBIRD_SOLG_APT_MAL_NK_Lazarus_Dacls_June_2020_1 : FILE { meta: - description = "Detect RYUK ransomware (Sept_2020_V1 + V2)" + description = "Detect DACLS malware used by APT Lazarus" author = "Arkbird_SOLG" - id = "82ed6736-00e6-5a30-89cf-a2b86f2e1ba6" - date = "2020-10-25" - modified = "2020-10-28" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-27/RYUK/Ran_Ruyk_Oct2020_2.yar#L1-L29" + id = "fb85b83a-4367-5f1d-be06-8a8e906b8df7" + date = "2020-06-11" + modified = "2020-06-12" + reference = "https://twitter.com/batrix20/status/1270924079826997248" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-12/Lazarus/Lazarus_June_2020_1.yar#L3-L26" license_url = "N/A" - logic_hash = "a06d61b9363b732d17a2766b280951198a6adc226e284ab1d909cd98516cfb6f" + logic_hash = "ed3e4a7a0490c5e8854d4e1bc8a223658ab9657a03c1b237af1056293a51611b" score = 75 - quality = 46 + quality = 48 tags = "FILE" - hash1 = "d0d7a8f588693b7cc967fb4069419125625eb7454ba553c0416f35fc95307cbe" - hash2 = "d7333223dcc1002aae04e25e31d8c297efa791a2c1e609d67ac6d9af338efbe8" - hash3 = "bbbf38de4f40754f235441a8e6a4c8bdb9365dab7f5cfcdac77dbb4d6236360b" - hash4 = "cfe1678a7f2b949966d9a020faafb46662584f8a6ac4b72583a21fa858f2a2e8" - hash5 = "e8a0e80dfc520bf7e76c33a90ed6d286e8729e9defe6bb7da2f38bc2db33f399" - hash6 = "5b1f242aee0eabd4dffea0fe5f08aba60abf7c8d1e4f7fc7357af7f20ccd0204" + hash1 = "2dd57d67e486d6855df8235c15c9657f39e488ff5275d0ce0fcec7fc8566c64b" strings: - $s1 = "Type Descriptor'" fullword ascii - $s2 = "Class Hierarchy Descriptor'" fullword ascii - $s3 = "GET:PV" fullword ascii - $s4 = "Base Class Descriptor at (" fullword ascii - $s5 = "Complete Object Locator'" fullword ascii - $s6 = "UINi\\cYIqwxAcV^GYCY^EgzUvSZcsRW" fullword ascii - $s7 = "FrystFsgcteIaui" fullword ascii - $s8 = "delete[]" fullword ascii - $s9 = "Picuovphv Bbsg!Es|rwojrarkkd Stryjfes x4.3" fullword ascii - $s10 = "FrystGfuvrozHctj" fullword ascii - $s11 = "FrystUfngasfCqovf{v" fullword ascii - $op1 = { 63 62 6d 75 6a 7a 6e 49 4d 54 50 78 75 70 78 59 6f 65 71 4f 57 48 4a 78 57 71 4c 50 55 78 4a 6e 68 4b 71 57 57 6d 49 75 6a 51 64 4f 50 74 70 63 76 61 42 72 75 5a 6a 4d 69 79 59 52 69 58 78 4a 63 6b 51 70 4b 75 47 52 5a 51 42 5a 5a 61 50 69 76 66 77 43 6c 45 5a 67 76 6e 49 6c 54 74 4b 46 4d 68 53 4a 42 4f 64 6a 69 46 44 4d 62 70 78 76 52 5a 69 61 74 69 71 5a 6e 75 67 5a 62 78 72 51 } - $op2 = { 23 71 59 72 51 6d 58 48 4a 77 65 55 53 76 68 79 4f 62 51 50 6d 44 44 52 44 6e 72 49 53 57 6c 72 56 4a 56 75 68 52 4e 4a 66 6b 50 6e 6b 72 65 68 73 6e 6b 68 54 4e 70 6a 56 7a 7a 64 61 44 6e 62 44 67 5a 54 62 4b 65 63 54 69 35 4f 71 20 64 24 2d } + $s1 = "bash -i > /dev/tcp/" fullword ascii + $s2 = "__mh_execute_header" fullword ascii + $s3 = "/bin/bash -c \"" fullword ascii + $s4 = "User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.61 Safari/537.36" fullword ascii + $s5 = "@_gethostbyname" fullword ascii + $s6 = "@_gethostname" fullword ascii + $s7 = "radr://5614542" fullword ascii + $s8 = "sh -c \"" fullword ascii + $s9 = "content-type: multipart/form-data" fullword ascii + $s10 = "@___stack_chk_fail" fullword ascii + $s11 = "/usr/lib/libSystem.B.dylib" fullword ascii + $s12 = "@dyld_stub_binder" fullword ascii + + condition: + uint16( 0 ) == 0xfacf and filesize < 200KB and 10 of them +} + +rule ARKBIRD_SOLG_APT_MAL_NK_Lazarus_Nukesped_June_2020_1 : FILE +{ + meta: + description = "Detect NukeSped malware used by APT Lazarus" + author = "Arkbird_SOLG" + id = "7a5b27df-43bd-544d-8d0f-72e58ce3064c" + date = "2020-06-11" + modified = "2020-06-12" + reference = "https://twitter.com/batrix20/status/1270924079826997248" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-12/Lazarus/Lazarus_June_2020_1.yar#L28-L54" + license_url = "N/A" + logic_hash = "b1332eb255f8ae9ae6a68ef8ef86d9f5472584cae8161c27186e341990df7eae" + score = 75 + quality = 75 + tags = "FILE" + hash1 = "90ea1c7806e2d638f4a942b36a533a1da61adedd05a6d80ea1e09527cf2d839b" + + strings: + $s1 = "%08X-%04X-%04X-%02X%02X-%02X%02X%02X%02X%02X%02X" fullword wide + $s2 = " &1" fullword ascii + $s10 = "WINHTTP.dll" fullword ascii + $s11 = "WinHttpSendRequest" fullword wide + $s12 = "ObtainUserAgentString" fullword ascii + $s13 = "WS2_32.dll" fullword ascii + $s14 = "WinHttpReceiveResponse" fullword ascii + $s15 = "GetLogicalDrives" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 40KB and 6 of ( $s* ) and 1 of ( $op* ) + uint16( 0 ) == 0x5a4d and filesize < 100KB and ( pe.imphash ( ) == "c8379f0eeeb3a522f1dd75aa5f1500b0" or 12 of them ) } -rule ARKBIRD_SOLG_Ran_Ruyk_Oct_2020_1 : FILE +rule ARKBIRD_SOLG_Ran_Buran_Oct_2020_1 : FILE { meta: - description = "Detect RYUK ransomware (Sept_2020_V1)" + description = "Detect Buran ransomware" author = "Arkbird_SOLG" - id = "7ade43ef-cd31-5308-b5ab-71f04d27018b" - date = "2020-10-25" - modified = "2020-10-27" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-27/RYUK/Ran_Ruyk_Oct2020_1.yar#L1-L29" + id = "dbdc251e-9ac6-5de1-8a72-72ac159daf4c" + date = "2020-11-05" + modified = "2020-11-06" + reference = "https://twitter.com/JAMESWT_MHT/status/1323956405976600579" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-06/Buran/Ran_Buran_Oct_2020_1.yar#L1-L22" license_url = "N/A" - logic_hash = "b70eb2e5f58076ea8d4d1370649358acf68f3119cb2be6d5ef0a302bb3bf5d1e" + logic_hash = "a6984d21451c980d001e040325c66b547060653ac97556bc379da40f3ab6a70a" score = 75 quality = 75 tags = "FILE" - hash1 = "bbbf38de4f40754f235441a8e6a4c8bdb9365dab7f5cfcdac77dbb4d6236360b" - hash2 = "cfe1678a7f2b949966d9a020faafb46662584f8a6ac4b72583a21fa858f2a2e8" - hash3 = "e8a0e80dfc520bf7e76c33a90ed6d286e8729e9defe6bb7da2f38bc2db33f399" + hash1 = "66fc6e71a9c6be1f604c4a2d0650914f67c45d894fd1f76913e463079d47a8af" + hash2 = "93fe277d54f4baac5762412dda6f831bf6a612f166daade7c23f6b38feac94fb" + hash3 = "b3302c4a9fd06d9fde96c9004141f80e0a9107a9dead1659e77351f1b1c87cf6" + hash4 = "eb920e0fc0c360abb901e04dce172459b63bbda3ab8152350885db4b44d63ce5" + hash5 = "f247ae6db52989c9a598c3c7fbc1ae2db54f5c65be862880e11578b8583731cb" + hash6 = "29cdd5206422831334afa75c113b615bb8e0121254dd9a2196703ce6b1704ff8" strings: - $c1 = "\" /TR \"C:\\Windows\\System32\\cmd.exe /c for /l %x in (1,1,50) do start wordpad.exe /p " fullword ascii - $c2 = "cmd.exe /c \"bootstatuspolicy ignoreallfailures\"" fullword ascii - $c3 = "C:\\Windows\\System32\\cmd.exe" fullword ascii - $c4 = "cmd.exe /c \"WMIC.exe shadowcopy delete\"" fullword ascii - $c5 = "cmd.exe /c \"vssadmin.exe Delete Shadows /all /quiet\"" fullword ascii - $c6 = "cmd.exe /c \"bcdedit /set {default} recoveryenabled No & bcdedit /set {default}\"" fullword ascii - $r1 = "/C REG ADD \"HKEY_CURRENT_USER\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\" /v \"EV\" /t REG_SZ /d \"" fullword wide - $r2 = "/C REG DELETE \"HKEY_CURRENT_USER\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\" /v \"EV\" /f" fullword wide - $ref1 = "lsaas.exe" fullword wide - $ref2 = "Ncsrss.exe" fullword wide - $ref3 = "$WGetCurrentProcess" fullword ascii - $ref4 = "lan.exe" fullword wide - $ref5 = "explorer.exe" fullword wide - $ref6 = "Ws2_32.dll" fullword ascii - $p1 = "\\users\\Public\\sys" fullword wide - $p2 = "\\Documents and Settings\\Default User\\sys" fullword wide + $s1 = "!!! LOCALPUBKEY !!!" fullword ascii + $s2 = "!!! ENCLOCALPRIVKEY !!!" fullword ascii + $s3 = "!!! D !!!" fullword ascii + $s4 = { 8b 85 74 fd ff ff 8b 40 04 85 c0 74 05 83 e8 04 8b 00 8d 55 f4 92 e8 c1 aa fe ff 8b 85 74 fd ff ff 8b 78 04 85 ff 74 05 83 ef 04 8b 3f 8d 45 f4 e8 d3 a8 fe ff 8b d0 8b cf 8b 85 50 fd ff ff 8b 38 ff 57 0c 6a 00 6a 00 33 d2 8b 85 50 fd ff ff 8b 08 ff 51 18 8b 45 f4 8b 95 74 fd ff ff 8b 52 04 e8 da a7 fe ff 0f 84 7d 07 00 00 ff b5 4c fd ff ff ff b5 48 fd ff ff 33 d2 8b 85 50 fd ff ff 8b 08 ff 51 18 8b 85 74 fd ff ff 8b 78 04 85 ff 74 05 83 ef 04 8b 3f 8b 85 74 fd ff ff 83 c0 04 e8 63 a8 fe ff 8b d0 8b cf 8b 85 50 fd ff ff 8b 38 ff 57 10 6a 00 6a 00 33 d2 8b 85 50 fd ff ff 8b 08 ff 51 18 8b 85 74 fd ff ff 8b 78 04 85 ff 74 05 83 ef 04 8b 3f 8b 85 50 fd ff ff 8b 10 ff 12 52 50 8b c7 99 03 85 48 fd ff ff 13 95 4c fd ff ff 3b 54 24 04 75 03 3b 04 24 5a 58 0f 85 dc 06 00 00 ff b5 4c fd ff ff ff b5 48 fd ff ff 8b 85 50 fd ff ff e8 e6 cc fe ff 8b 85 74 fd ff ff 8b 40 28 85 c0 74 09 83 f8 0a 0f 85 00 01 00 00 8b 85 74 fd ff ff 83 c0 1c e8 fe a2 fe ff 8b 85 74 fd ff ff 83 c0 20 e8 f0 a2 fe ff c7 85 44 fd ff ff 01 00 00 00 b8 00 01 00 00 e8 78 44 ff ff 8b d0 8d 85 10 fd ff ff e8 b7 a4 fe ff 8b 95 10 fd ff ff 8b 85 74 fd ff ff 83 c0 20 e8 63 a5 fe ff 83 bd 44 fd ff ff 10 7f 2b b8 00 01 00 00 e8 44 44 ff ff 8b d0 8d 85 0c fd ff ff e8 83 a4 fe ff 8b 95 0c fd ff ff 8b 85 74 fd ff ff 83 c0 1c e8 2f a5 fe ff ff 85 44 fd ff ff 83 bd 44 fd ff ff 21 75 92 8b 85 74 fd ff ff 83 c0 24 50 8b 85 74 fd ff ff 8b 48 1c 8b 85 74 fd ff ff 8b 50 20 8d 85 08 fd ff ff e8 45 a5 fe ff 8b 85 08 fd ff ff 8b 95 74 fd ff ff 8d 4a 0c 8b 95 74 fd ff ff 83 c2 14 e8 c8 8f ff ff 8d 95 04 fd ff ff 8b 85 74 fd ff ff 8b 40 24 e8 0c 5c ff ff 8b 95 04 fd ff ff 8b 85 74 fd ff ff 83 c0 24 e8 60 a2 fe ff 8b 85 74 fd ff ff 83 78 28 0a 75 0d 8b 85 74 fd ff ff 33 d2 89 50 28 eb 09 8b 85 74 fd ff ff ff 40 28 8b c3 99 52 50 8b 85 48 fd ff ff 8b 95 4c fd ff ff e8 54 b2 fe ff 89 85 38 fd ff ff 89 95 3c fd ff ff 8b c3 99 52 50 8b 85 38 fd ff ff 8b 95 3c fd ff ff e8 0e b2 fe ff 52 50 8b c6 99 3b 54 24 04 75 09 3b 04 24 5a 58 73 18 eb 04 5a 58 7d 12 8b c6 99 f7 fb 99 89 85 38 fd ff ff 89 95 3c fd ff ff 83 bd 3c fd ff ff 00 75 07 83 bd 38 fd ff ff 00 74 31 ff b5 3c fd ff ff ff b5 38 fd ff ff 8b 85 48 fd ff ff 8b 95 4c fd ff ff e8 d9 b1 fe ff 89 85 30 fd ff ff 89 95 34 fd ff ff 89 9d 2c fd ff ff eb 38 c7 85 38 fd ff ff 01 00 00 00 c7 85 3c fd ff ff 00 00 00 00 8b 85 48 fd ff ff 89 85 30 fd ff ff 8b 85 4c fd ff ff 89 85 34 fd ff ff 8b 85 48 fd ff ff 89 85 2c fd ff ff 8d 45 f0 e8 05 a1 fe ff b2 01 a1 98 6f 40 00 e8 61 94 fe ff 89 85 1c fd ff ff 8b 9d 38 fd ff ff 85 db 0f 8e 9f 00 00 00 c7 85 44 fd ff ff 01 00 00 00 ff b5 34 fd ff ff ff b5 30 fd ff ff 8b 85 44 fd ff ff 48 99 e8 1e b1 fe ff 89 85 20 fd ff ff 89 95 24 fd ff ff 8d 95 20 fd ff ff b9 08 00 00 00 8b 85 1c fd ff ff 8b 30 ff 56 10 ff b5 24 fd ff ff ff b5 20 fd ff ff 33 d2 8b 85 50 fd ff ff 8b 08 ff 51 18 8d 45 f4 8b 95 2c fd ff ff e8 19 a7 fe ff 8d 45 f4 e8 3d a5 fe ff 8b d0 8b 8d 2c fd ff ff 8b 85 50 fd ff ff e8 e6 ca fe ff 8d 45 f0 8b 55 f4 e8 fb a2 fe ff ff 85 44 fd ff ff 4b 0f 85 6b ff ff ff 6a 00 6a 00 33 d2 8b 85 1c fd ff ff 8b 08 ff 51 18 8d 45 ec e8 2d a0 fe ff 8b 85 1c fd ff ff 8b 10 ff 12 89 85 18 fd ff ff 8d 45 ec 8b 95 18 fd ff ff e8 af a6 fe ff 8d 45 ec e8 d3 a4 fe ff 8b d0 8b 8d 18 fd ff ff 8b 85 1c fd ff ff 8b 18 ff 53 } + $s5 = ": :(:,:0:4:8:<:@:D:H:\\:|:" fullword ascii + $s6 = " remove '.' from {.$DEFINE ComplexBraces}" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 40KB and 4 of ( $c* ) and 1 of ( $r* ) and 4 of ( $ref* ) and 1 of ( $p* ) + uint16( 0 ) == 0x5a4d and filesize > 100KB and 4 of them } -rule ARKBIRD_SOLG_Mem_Cryptor_Obsidium_Oct_2020_1 : FILE +rule ARKBIRD_SOLG_APT_APT34_Dustman_Apr_2021_1 : FILE { meta: - description = "Detect Obsidium cryptor by memory string" + description = "Detect the Installer of Dustman wiper used by APT34" author = "Arkbird_SOLG" - id = "039c45f0-cc43-50ee-ae4e-a7e0e220dc04" - date = "2020-10-25" - modified = "2020-10-27" + id = "071063f5-d2a4-5666-a8c4-283c02061f6d" + date = "2021-04-28" + modified = "2021-04-30" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-27/RYUK/Mem_Cryptor_Obsidium_Oct_2020_1.yar#L1-L15" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-29/APT34/APT_APT34_Dustman_Apr_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "5f471064505d7ab634b6d52f66fa0a96682af2eb1dd41afe4449543253c6bbf7" + logic_hash = "44e68fa21c1d6258bc9c0dcdc9cc531a15081122c90b23607bcfda716471aeb6" score = 75 - quality = 50 + quality = 75 tags = "FILE" + hash1 = "a9397eb9e95087db7e03239c689776d56c1450d685568564acd90e1532c78882" + tlp = "white" + adversary = "APT34" strings: - $s1 = "Obsidium\\" fullword ascii - $s2 = "obsidium.dll" fullword ascii - $s3 = "Software\\Obsidium" fullword ascii - $s4 = "winmm.dll" fullword ascii - $s5 = "'license.key" fullword ascii + $s1 = { 43 3a 5c 77 69 6e 64 6f 77 73 5c 73 79 73 74 65 6d 33 32 5c 63 6d 64 2e 65 78 65 00 00 00 00 00 2f 63 20 61 67 65 6e 74 2e 65 78 65 20 41 00 00 44 00 6f 00 77 00 6e 00 20 00 57 00 69 00 74 00 68 00 20 00 42 00 69 00 6e 00 20 00 53 00 61 00 6c 00 6d 00 61 00 6e 00 00 00 00 00 5c 00 } + $s2 = "\\assistant.sys" fullword wide + $s3 = { 61 00 67 00 65 00 6e 00 74 00 2e 00 65 00 78 00 65 00 00 00 00 00 00 00 53 00 6f 00 66 00 74 00 77 00 61 00 72 00 65 00 5c 00 4f 00 72 00 61 00 63 00 6c 00 65 00 5c 00 56 00 69 00 72 00 74 00 75 00 61 00 6c 00 42 00 6f 00 78 00 00 00 00 00 54 68 65 20 4d 61 67 69 63 20 57 6f 72 64 21 00 56 00 42 00 6f 00 78 00 44 00 72 00 76 00 00 00 5c 00 44 00 65 00 76 00 69 00 63 00 65 00 00 00 56 00 42 00 6f 00 78 00 55 00 53 00 42 00 4d 00 6f 00 6e 00 00 00 00 00 56 00 42 00 6f 00 78 00 4e 00 65 00 74 00 41 00 64 00 70 00 00 00 00 00 56 00 42 00 6f 00 78 00 4e 00 65 00 74 00 4c 00 77 00 66 } + $s4 = { 5c 00 5c 00 2e 00 5c 00 25 00 73 } + $s5 = { 68 54 00 00 00 68 00 00 00 00 68 80 69 40 00 e8 f4 0f 00 00 83 c4 0c 68 00 00 00 00 e8 ed 0f 00 00 a3 84 69 40 00 68 00 00 00 00 68 00 10 00 00 68 00 00 00 00 e8 da 0f 00 00 a3 80 69 40 00 e8 fc 2f 00 00 e8 7d 2c 00 00 e8 7a 18 00 00 e8 1d 12 00 00 e8 40 2d 00 00 68 00 00 00 00 e8 78 2f 00 00 a3 8c 69 40 00 68 00 00 00 00 e8 8d 2f 00 00 a3 90 69 40 00 c7 05 94 69 40 00 5a 00 00 00 c7 05 98 69 40 00 14 00 00 00 8b 1d 8c 69 40 00 2b 1d 94 69 40 00 83 c3 ea 89 1d 9c 69 40 00 8b 1d 90 69 40 00 2b 1d 98 69 40 00 83 c3 cc 89 1d a0 69 40 00 68 00 00 c8 00 68 18 60 40 00 ff 35 98 69 40 00 ff 35 94 69 40 00 ff 35 a0 69 40 00 ff 35 9c 69 40 00 68 00 00 00 } + $s6 = "Release\\Dustman.pdb" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 40KB and 3 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 50KB and 4 of them } -rule ARKBIRD_SOLG_MAL_Skinnyboy_Dropper_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Kingofhearts_Jul_2021_1 : FILE { meta: - description = "Detect SkinnyBoy Dropper" + description = "Detect KingOfHearts malware" author = "Arkbird_SOLG" - id = "1ea4cfe7-d44d-5cdb-8436-cb2b09dd2e56" - date = "2021-05-01" - modified = "2021-06-06" - reference = "https://cluster25.io/wp-content/uploads/2021/05/2021-05_FancyBear.pdf" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-06/APT28/MAL_SkinnyBoy_Dropper_Jun_2021_1.yara#L1-L19" + id = "b1efb4db-3864-5fdc-a3a0-992734eaf22f" + date = "2021-07-09" + modified = "2021-07-12" + reference = "https://twitter.com/ShadowChasing1/status/1413111641504292864" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_KingOfHearts_Jul_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "805bc5bb5833a75d68df2a6ce828d70b2257809a3699fdca5e621aae6bdc5070" + logic_hash = "6761958760997030693c832c75098890b0d6d34fd6fe9c60d68d611497d57419" score = 75 - quality = 73 + quality = 50 tags = "FILE" - hash1 = "12331809c3e03d84498f428a37a28cf6cbb1dafe98c36463593ad12898c588c9" + hash1 = "0639e8f5e517c3f57d28bfd9f51cabfb275c64b7bca224656c2ac04f5a8c3af0" + hash2 = "0340a90ed4000e579c29f6ad7d4ab2ae1d30f18a2e777689e3e576862efbd6e0" + hash3 = "393ccb9853ea7628792e4dd982c2dd52dd8f768fdb7b80b20cbfc2fac4e298a4" tlp = "White" - adversary = "APT28" + adversary = "IAmTheKing" strings: - $s1 = { 55 8b ec b8 48 12 00 00 e8 a3 52 00 00 a1 00 d0 40 00 33 c5 89 45 fc 56 57 68 08 02 00 00 8d 85 cc ed ff ff 50 51 ff 15 2c 80 40 00 6a 00 68 80 00 00 00 6a 03 6a 00 6a 01 68 00 00 00 80 8d 85 cc ed ff ff 50 c7 85 b8 ed ff ff 00 00 00 00 ff 15 18 80 40 00 8b f0 ff 15 1c 80 40 00 8b f8 83 fe ff 74 12 6a 00 56 ff 15 58 80 40 00 56 8b f8 ff 15 20 80 40 00 8d 85 c8 ed ff ff 50 8d 95 b8 ed ff ff 8d 8d cc ed ff ff 89 bd c8 ed ff ff e8 bc fd ff ff 8b bd b8 ed ff ff b8 4d 5a 00 00 83 c4 04 66 39 07 74 1b 68 c1 00 00 00 ff 15 34 80 40 00 5f 5e 8b 4d fc 33 cd e8 fe 08 00 00 8b e5 } - $s2 = { 8b 47 3c 81 3c 07 50 45 00 00 75 d9 8b 47 1c 8b b5 c8 ed ff ff 8b 4f 20 2b f0 85 c9 74 04 8b f1 2b f0 53 56 6a 08 ff 15 0c 80 40 00 50 ff 15 08 80 40 00 8b 4f 1c 56 03 cf 8b d8 51 53 89 9d c4 ed ff ff e8 96 5d 00 00 68 08 02 00 00 8d 85 f4 f9 ff ff 6a 00 50 e8 33 25 00 00 83 c4 18 8d 85 f4 f9 ff ff 50 6a 00 6a 00 68 1c 80 00 00 6a 00 ff 15 30 81 40 00 b8 18 00 00 00 68 ee 00 00 00 66 89 85 0c fc ff ff 8d 85 0e fc ff ff 6a 00 50 c7 85 fc fb ff ff 00 00 3f 00 c7 85 00 fc ff ff 47 00 5b 00 c7 85 04 fc ff ff 09 00 19 00 c7 85 08 fc ff ff 08 00 0d 00 e8 d1 24 00 00 f3 0f 7e 05 c4 bd 40 00 a1 d4 bd 40 00 68 ec 00 00 00 89 85 0c ff ff ff 66 0f d6 85 fc fe ff ff f3 0f 7e 05 cc bd 40 00 8d 85 10 ff ff ff 6a 00 50 66 0f d6 85 04 ff ff ff e8 93 24 00 00 83 c4 18 33 } - $s3 = { 0f b7 8c 05 fc fe ff ff 66 31 8c 05 fc fb ff ff 0f b7 8c 05 fe fe ff ff 66 31 8c 05 fe fb ff ff 0f b7 8c 05 00 ff ff ff 66 31 8c 05 00 fc ff ff 0f b7 8c 05 02 ff ff ff 66 31 8c 05 02 fc ff ff 83 c0 08 3d 00 01 00 00 72 b6 8d 85 f4 f9 ff ff 50 ff 15 38 81 40 00 8d 85 fc fb ff ff 50 8d 85 f4 f9 ff ff 50 ff 15 40 80 40 00 6a 00 8d 85 f4 f9 ff ff 50 ff 15 28 80 40 00 68 d8 00 00 00 8d 85 24 fe ff ff 6a 00 50 c7 85 fc fd ff ff 1f 00 33 00 c7 85 00 fe ff ff 58 00 4e 00 c7 85 04 fe ff ff 5d 00 1b 00 c7 85 08 fe ff ff 59 00 27 00 c7 85 0c fe ff ff 70 00 2d 00 c7 85 10 fe ff ff 16 00 13 00 c7 85 14 fe ff ff 03 00 1c 00 c7 85 18 fe ff ff 0d 00 2a 00 c7 85 1c fe ff ff 07 00 51 00 c7 85 20 fe ff ff 08 00 13 00 e8 8f 23 00 00 f3 0f 7e 05 d8 bd 40 00 66 a1 00 be 40 00 66 0f d6 85 fc fe ff ff f3 0f 7e 05 e0 bd 40 00 66 0f d6 85 04 ff ff ff f3 0f 7e 05 e8 bd 40 00 66 0f d6 85 0c ff ff ff f3 0f 7e 05 f0 bd 40 00 68 d6 00 00 00 66 89 85 24 ff ff ff 66 0f d6 85 14 ff ff ff f3 0f 7e 05 f8 bd 40 00 8d 85 26 ff ff ff 6a 00 50 66 0f d6 85 1c ff ff ff e8 1f 23 00 00 83 c4 18 33 } - $s4 = { 0f b7 84 0d fc fe ff ff 66 31 84 0d fc fc ff ff 0f b7 84 0d fe fe ff ff 66 31 84 0d fe fc ff ff 0f b7 84 0d 00 ff ff ff 66 31 84 0d 00 fd ff ff 0f b7 84 0d 02 ff ff ff 66 31 84 0d 02 fd ff ff 83 c1 08 81 f9 00 01 00 00 72 b5 8d 85 f4 f9 ff ff 50 ff 15 38 81 40 00 8d 85 fc fc ff ff 50 8d 85 f4 f9 ff ff 50 ff 15 40 80 40 00 6a 00 6a 00 8d 85 c0 ed ff ff 50 6a 00 6a 01 56 53 8b 1d 00 80 40 00 c7 85 c0 ed ff ff 00 00 00 00 ff d3 ff b5 c0 ed ff ff 6a 08 ff 15 0c 80 40 00 50 ff 15 08 80 40 00 6a 00 6a 00 8d 8d c0 ed ff ff 51 50 6a 01 56 ff b5 c4 ed ff ff 89 85 bc ed ff ff ff d3 8b 85 c0 ed ff ff 6a 00 68 80 00 00 00 6a 04 6a 00 6a 02 89 85 b8 ed ff ff 68 00 00 00 40 8d 85 f4 f9 ff ff 50 ff 15 18 80 40 00 8b f0 ff 15 1c 80 40 00 8b 1d 38 80 40 00 83 fe ff 74 55 3d b7 00 00 00 75 0b 6a 00 6a 00 6a 00 56 ff } - $s5 = { 55 8b ec 83 ec 0c a1 00 d0 40 00 33 c5 89 45 fc 53 8b 5d 08 56 57 6a 00 68 80 00 00 00 6a 03 6a 00 6a 01 68 00 00 00 80 51 89 55 f4 ff 15 18 80 40 00 8b f0 ff 15 1c 80 40 00 8b f8 83 fe ff 74 67 83 ff 02 74 62 6a 00 56 ff 15 58 80 40 00 89 03 85 c0 74 47 c7 45 f8 00 00 00 00 ff 15 0c 80 40 00 ff 33 6a 08 50 ff 15 08 80 40 00 8b 4d f4 6a 00 89 01 8d 4d f8 51 ff 33 50 56 ff 15 14 80 40 00 56 ff 15 20 80 40 00 8b c7 5f 5e 5b 8b 4d fc 33 cd e8 d4 0a 00 00 8b e5 } - $s6 = { 54 56 71 51 41 41 4d 41 41 41 41 45 41 41 41 41 2f 2f } + $s1 = { 43 00 72 00 65 00 61 00 74 00 65 00 44 00 6f 00 77 00 6e 00 4c 00 6f 00 61 00 64 00 46 00 69 00 6c 00 65 00 20 00 22 00 25 00 73 00 22 00 20 00 46 00 61 00 69 00 6c 00 65 00 64 00 2c 00 45 00 72 00 72 00 6f 00 72 00 3d 00 25 00 64 } + $s2 = { 43 00 72 00 65 00 61 00 74 00 65 00 55 00 70 00 4c 00 6f 00 61 00 64 00 46 00 69 00 6c 00 65 00 20 00 22 00 25 00 73 00 22 } + $s3 = "HARDWARE\\DESCRIPTION\\System\\BIOS" fullword ascii + $s4 = "\\1-driver-vmsrvc" fullword ascii + $s5 = { 73 74 61 72 74 20 64 6f 77 6e 3a 20 25 73 0a } + $s6 = { 66 00 69 00 6c 00 65 00 20 00 64 00 65 00 6c 00 65 00 74 00 65 00 20 00 73 00 75 00 63 00 63 00 65 00 73 00 73 00 20 00 22 00 25 00 73 00 22 } condition: - uint16( 0 ) == 0x5a4d and filesize > 40KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 35KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Skinnyboy_Implant_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Keylogger_Jul_2021_1 : FILE { meta: - description = "Detect SkinnyBoy Implant" + description = "Detect a keylogger used by IAmTheKing group" author = "Arkbird_SOLG" - id = "2c78e0f3-a0b3-56fb-b4d2-313c03f1331b" - date = "2021-06-05" - modified = "2021-06-06" - reference = "https://cluster25.io/wp-content/uploads/2021/05/2021-05_FancyBear.pdf" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-06/APT28/MAL_SkinnyBoy_Implant_Jun_2021_1.yara#L1-L19" + id = "186dc5f5-5cc2-551a-a34c-e775085e7f89" + date = "2021-07-09" + modified = "2021-07-12" + reference = "https://securelist.com/iamtheking-and-the-slothfulmedia-malware-family/99000/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_Keylogger_Jul_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "37d6b03adaad0a97e91a366d8e5ce47bc0eb77263849422129edf9df28d25bd8" + logic_hash = "dfdf5892564b93cd1bf564cfe62e37d9477b5ae0bf20e0f9a44ee97b7e3a99f8" score = 75 - quality = 75 + quality = 71 tags = "FILE" - hash1 = "ae0bc3358fef0ca2a103e694aa556f55a3fed4e98ba57d16f5ae7ad4ad583698" + hash1 = "4c6995cb65ffeac1272d296eb3273b9fbca7f4d603312a5085b5c3be96154915" + hash2 = "79d363a163dfb0088545e66404e0213a9e18d5ee66713d7bc906ed97c46b5ca3" tlp = "White" - adversary = "APT28" + adversary = "IAmTheKing" strings: - $s1 = { 55 8b ec 81 ec 48 01 00 00 a1 00 00 01 10 33 c5 89 45 fc 53 56 57 6a 00 6a 00 6a 00 8b c2 6a 00 68 6c ef 00 10 89 85 d0 fe ff ff 89 8d cc fe ff ff 89 85 e4 fe ff ff c7 85 c0 fe ff ff 01 00 00 00 c7 85 d8 fe ff ff 00 00 00 00 c7 85 dc fe ff ff 00 00 00 00 ff 15 e4 b1 00 10 8b 1d a4 b0 00 10 8b f0 89 b5 d4 fe ff ff ff d3 8b 3d d4 b1 00 10 85 f6 74 26 6a 04 8d 85 ec fe ff ff 50 6a 06 56 c7 85 ec fe ff ff c0 27 09 00 ff d7 6a 04 8d 85 ec fe ff ff 50 6a 05 56 ff d7 ff d3 85 f6 74 22 6a 01 6a 00 6a 03 6a 00 6a 00 68 bb 01 00 00 ff b5 cc fe ff ff 56 ff 15 cc b1 00 10 89 85 d8 fe ff ff ff d3 8b 4d 08 8b 3d e8 b1 00 10 81 f9 00 00 a0 00 0f 83 a7 01 00 00 68 03 01 00 00 8d 85 f1 fe ff ff 6a 00 50 c6 85 f0 fe ff ff 00 e8 3c 33 00 00 83 c4 0c ba 01 00 00 00 6a 00 6a 01 8d 8d f0 fe ff ff e8 55 f7 ff ff 83 c4 08 8d 55 08 8d 8d e4 fe ff ff e8 94 f6 ff ff 8d bd f0 fe ff ff 8d 4f 01 8a 07 47 84 c0 75 f9 8b 75 08 2b f9 8d 04 37 50 6a 08 89 85 e0 fe ff ff ff 15 b4 b0 00 10 50 ff 15 ec b0 00 10 57 8d 8d f0 fe ff ff 51 50 89 85 d0 fe ff ff e8 62 6e 00 00 8b 85 d0 fe ff ff 83 c4 0c 03 c7 56 8b b5 e4 fe ff ff 56 50 e8 49 6e 00 00 83 c4 0c 56 6a 00 ff 15 b4 b0 00 10 50 a1 b8 b0 00 10 ff d0 57 8d 85 f0 fe ff ff 6a 00 50 e8 96 32 00 00 83 c4 0c 8d 8d d4 fe ff ff 6a 01 ff b5 e0 fe ff ff ff b5 d0 fe ff ff e8 8a f3 ff ff 85 c0 0f 84 7c 03 00 00 8b 85 d4 fe ff ff 8b 3d e8 b1 00 10 85 c0 74 03 50 ff d7 8b 85 d8 fe ff ff 85 } - $s2 = { 33 d2 8b c1 b9 00 00 20 00 f7 f1 33 c9 89 8d e4 fe ff ff 3b ca 89 95 b8 fe ff ff 1b d2 f7 da 03 d0 89 95 c4 fe ff ff 0f 84 98 02 00 00 8b ff 8b b5 b8 fe ff ff 85 f6 74 09 8d 42 ff 8b fe 3b c8 74 05 bf 00 00 20 00 57 6a 08 ff 15 b4 b0 00 10 50 ff 15 ec b0 00 10 8b 8d e4 fe ff ff 0f af cf 03 8d d0 fe ff ff 57 8b f0 51 56 89 b5 ec fe ff ff e8 c9 6c 00 00 83 c4 0c 8d 85 f1 fe ff ff 68 03 01 00 00 6a 00 50 c6 85 f0 fe ff ff 00 e8 1c 31 00 00 8b 85 e4 fe ff ff 83 c4 0c 40 6a 00 ff b5 c4 fe ff ff 8b d0 8d 8d f0 fe ff ff 89 85 e4 fe ff ff e8 27 f5 ff ff 83 c4 08 8d 85 e0 fe ff ff 50 6a 00 6a 01 57 56 c7 85 e0 fe ff ff 00 00 00 00 ff 15 24 b0 00 10 85 c0 74 4c ff b5 e0 fe ff ff 6a 08 ff 15 b4 b0 00 10 50 ff 15 ec b0 00 10 8b f0 8d 85 e0 fe ff ff 50 56 6a 01 57 8b bd ec fe ff ff 57 ff 15 24 b0 00 10 57 6a 00 ff 15 b4 b0 00 10 50 a1 b8 b0 00 10 ff d0 8b bd e0 fe ff ff 89 b5 ec fe ff ff 8d b5 f0 fe ff ff 8d 4e 01 8a 06 46 84 c0 75 f9 2b f1 8d 04 3e 50 6a 08 89 85 c8 fe ff ff ff 15 b4 b0 00 10 50 ff 15 ec b0 00 10 56 8d 8d f0 fe ff ff 51 50 89 85 bc fe ff ff e8 d8 6b 00 00 8b 8d bc fe ff ff 83 c4 0c 03 ce 57 8b bd ec fe ff ff 57 51 e8 bf 6b 00 00 83 c4 0c 57 6a 00 ff 15 b4 b0 00 10 50 ff 15 b8 b0 00 10 56 8d 85 f0 fe ff ff 6a 00 50 e8 0d 30 00 00 8b b5 c0 fe ff ff 8b bd bc fe ff ff 83 c4 0c 8d 8d d4 fe ff ff 56 ff b5 c8 fe ff ff 57 e8 fb f0 ff ff 85 c0 0f 84 c9 00 00 00 85 f6 0f 84 c1 00 00 00 8b 85 d4 fe ff ff 8b 35 e8 b1 00 10 85 } - $s3 = { 55 8b ec 83 e4 f8 81 ec 34 02 00 00 a1 00 00 01 10 33 c4 89 84 24 30 02 00 00 53 56 57 6a ff ff 35 28 1b 01 10 ff 15 4c b0 00 10 ff 35 28 1b 01 10 ff 15 80 b0 00 10 8b 35 b8 b0 00 10 8b 3d b4 b0 00 10 8d 44 24 10 50 8d 54 24 10 c7 44 24 10 00 00 00 00 c7 44 24 14 00 00 00 00 e8 df 0a 00 00 8b 4c 24 14 83 c4 04 85 c9 0f 84 e6 02 00 00 8b 54 24 0c 33 c0 33 db c7 44 24 20 00 00 00 00 89 44 24 1c 85 c9 0f 84 c2 02 00 00 8d 64 24 00 8b 34 13 8d 04 13 56 6a 08 ff d7 50 ff 15 ec b0 00 10 8b c8 8b 44 24 0c 83 c0 04 56 03 c3 50 51 89 4c 24 24 e8 a7 7e 00 00 8b 44 24 18 03 c3 83 c4 0c 8b 44 06 04 50 6a 08 89 44 24 1c ff d7 50 ff 15 ec b0 00 10 ff 74 24 14 8b f8 8b 44 24 10 03 c3 83 c6 08 03 c6 50 57 e8 72 7e 00 00 83 c4 0c 68 04 01 00 00 6a 08 ff 15 b4 b0 00 10 50 ff 15 ec b0 00 10 68 00 00 00 f0 6a 18 6a 00 8b f0 6a 00 8d 44 24 34 50 c7 44 24 38 00 00 00 00 c7 44 24 3c 00 00 00 00 ff 15 18 b0 00 10 } - $s4 = { ff 15 a4 b0 00 10 8d 44 24 28 50 6a 00 6a 00 68 0c 80 00 00 ff 74 24 34 ff 15 14 b0 00 10 ff 15 a4 b0 00 10 6a 00 ff 74 24 18 57 ff 74 24 34 ff 15 0c b0 00 10 ff 15 a4 b0 00 10 6a 00 8d 44 24 30 50 56 6a 02 ff 74 24 38 c7 44 24 40 04 01 00 00 ff 15 10 b0 00 10 ff 74 24 28 ff 15 00 b0 00 10 6a 00 ff 74 24 28 ff 15 04 b0 00 10 8b 54 24 2c 8b 44 24 18 } - $s5 = { 50 68 04 01 00 00 ff 15 a8 b0 00 10 8d 44 24 30 50 ff 15 a0 b1 00 10 68 18 ee 00 10 8d 44 24 34 50 ff 15 9c b0 00 10 b8 4d 5a 00 00 66 39 07 0f 85 b2 00 00 00 6a 00 68 80 00 00 00 6a 04 6a 00 6a 02 68 00 00 00 40 8d 44 24 48 50 ff 15 40 b0 00 10 8b f0 ff 15 a4 b0 00 10 83 fe } - $s6 = { 6a 00 8d 44 24 28 50 ff 74 24 1c c7 44 24 30 00 00 00 00 57 56 ff 15 38 b0 00 10 56 ff 15 44 b0 00 10 68 80 00 00 00 8d 44 24 34 50 ff 15 48 b0 00 10 8d 44 24 30 50 ff 15 a4 b1 00 10 85 c0 74 2d 8d 44 24 30 50 ff 15 b0 b0 00 10 8b f0 6a 01 56 ff 15 a0 b0 00 10 8d 4c 24 20 51 a3 20 1b 01 10 ff d0 56 89 44 24 20 ff 15 f4 b0 00 10 e8 ad f3 ff ff 57 8b 3d b4 b0 00 10 6a 00 ff d7 8b 35 b8 b0 00 10 50 ff d6 ff 74 24 18 6a 00 ff d7 50 ff d6 8b 44 24 1c 85 c0 74 12 8b 54 24 20 50 b9 4c ef 00 10 e8 77 0c 00 00 83 c4 04 8b 54 24 0c 8b 0c 13 8d 04 13 8d 04 19 83 c3 08 8b 44 10 04 03 c1 03 d8 3b 5c 24 10 0f 82 42 fd ff ff 52 6a 00 ff d7 50 ff d6 68 00 dd 6d 00 ff 35 28 1b 01 10 ff 15 4c b0 00 10 85 c0 0f 85 d4 fc ff ff } + $s1 = "sonme hting is wrong x" fullword ascii + $s2 = { 25 73 25 73 25 73 25 73 } + $s3 = { 0d 0a 5b 44 41 54 41 5d 3a 0d 0a 00 4c 6f 67 2e 74 78 74 } + $s4 = { 0d 0a 5b 54 49 4d 45 3a 5d 25 64 2f 25 64 2f 25 64 20 25 30 32 64 3a 25 30 32 64 3a 25 30 32 64 0d 0a 5b 54 49 54 4c 45 3a 5d } + $s5 = { 25 73 2d 25 30 32 64 2d 25 30 32 64 2d 25 30 32 64 2d 25 30 32 64 } + $s6 = { 6a 00 56 ff 75 f8 8d 45 e4 50 ff 75 f0 ff 75 f4 ff 75 08 ff 15 c4 80 40 00 8b f0 3b f7 74 12 56 ff 15 70 80 40 00 85 c0 75 1b 56 ff 15 78 } condition: - uint16( 0 ) == 0x5a4d and filesize > 40KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 25KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Skinnyboy_Launcher_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Queenofhearts_Jul_2021_1 : FILE { meta: - description = "Detect the Launcher of SkinnyBoy" + description = "Detect QueenOfHearts malware" author = "Arkbird_SOLG" - id = "4e69cba4-92ef-5ea5-95d8-b22ed77f515c" - date = "2021-06-05" - modified = "2021-06-06" - reference = "https://cluster25.io/wp-content/uploads/2021/05/2021-05_FancyBear.pdf" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-06/APT28/MAL_SkinnyBoy_Launcher_Jun_2021_1.yara#L1-L19" + id = "763b35dd-6515-5ae8-a539-200a3647f074" + date = "2021-07-09" + modified = "2021-07-12" + reference = "https://twitter.com/ShadowChasing1/status/1413111641504292864" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_QueenOfHearts_Jul_2021_1.yara#L1-L23" license_url = "N/A" - logic_hash = "4d5906832a1bc90552255ada1cc9e3c7cd3e14e4b0cb11b1bf2c11c57bca8ad8" + logic_hash = "51cb8efddbc635e9a54f58a799e6edcf8eda8ca451ebe85cbce5f6cd20bfb083" score = 75 quality = 75 tags = "FILE" - hash1 = "2a652721243f29e82bdf57b565208c59937bbb6af4ab51e7b6ba7ed270ea6bce" + hash1 = "44eb620879e0c3f80ff95fda5b1e301d471b59e47c4002132df646acfc7cc5ba" + hash2 = "a63600e5c28a4c1770a53d310ff017abd3cb9c20cb58a85d53df0c06bcae1864" + hash3 = "f110ebee387c2dfac08beb674a8efec20940bc562c5231e9bb4a90296476c29f" tlp = "White" - adversary = "APT28" + adversary = "IAmTheKing" strings: - $s1 = { 55 8b ec 83 e4 f8 81 ec bc 06 00 00 a1 00 e0 40 00 33 c4 89 84 24 b8 06 00 00 53 56 57 33 c0 68 06 02 00 00 50 66 89 84 24 b8 02 00 00 8d 84 24 ba 02 00 00 50 8b f1 e8 64 31 00 00 8b 1d 28 90 40 00 0f 57 c0 83 c4 0c 8d 84 24 9c 02 00 00 50 c7 84 24 a0 02 00 00 79 00 00 00 66 0f d6 84 24 a4 02 00 00 66 0f d6 84 24 ac 02 00 00 c7 84 24 78 02 00 00 57 00 00 00 66 0f d6 84 24 7c 02 00 00 66 0f d6 84 24 84 02 00 00 ff d3 8b d0 33 c9 89 15 38 fb 40 00 85 d2 74 1b 8d 9b 00 00 00 00 66 8b 84 4c 74 02 00 00 66 31 84 4c 9c 02 00 00 41 3b ca 72 eb a1 80 cd 40 00 89 84 24 88 02 00 00 0f b7 05 84 cd 40 00 66 89 84 24 8c 02 00 00 a1 88 cd 40 00 89 84 24 74 02 00 00 0f b7 05 8c cd 40 00 66 89 84 24 78 02 00 00 0f 57 c0 8d 84 24 88 02 00 00 50 66 0f d6 84 24 92 02 00 00 c7 84 24 9a 02 00 00 00 00 00 00 66 c7 84 24 9e 02 00 00 00 00 66 0f d6 84 24 7e 02 00 00 c7 84 24 86 02 00 00 00 00 00 00 66 c7 84 24 8a 02 00 00 00 00 ff d3 8b d0 33 c9 89 15 38 fb 40 00 } - $s2 = { 66 8b 84 4c 74 02 00 00 66 31 84 4c 88 02 00 00 41 3b ca 72 eb 6a 64 6a 08 ff 15 30 90 40 00 50 ff 15 34 90 40 00 8b 1d 3c 90 40 00 89 44 24 0c 56 8d 84 24 b4 02 00 00 50 ff d3 8b 3d 44 91 40 00 8d 84 24 b0 02 00 00 50 ff d7 68 90 cd 40 00 8d 84 24 b4 02 00 00 50 ff d3 8d 44 24 20 50 8d 84 24 b4 02 00 00 50 ff 15 40 90 40 00 8b f0 8d 84 24 b0 02 00 00 50 89 74 24 14 ff 15 40 91 40 00 8d 84 24 b0 02 00 00 50 ff d7 83 fe ff 0f 84 21 02 00 00 8b 35 2c 90 40 00 8d 9b 00 00 00 00 8d 84 24 9c 02 00 00 50 8d 44 24 50 50 ff d6 85 } - $s3 = { ff 15 20 90 40 00 8d 44 24 14 50 6a 00 6a 00 68 0c 80 00 00 ff 74 24 28 ff 15 04 90 40 00 ff 15 20 90 40 00 6a 00 56 8d 44 24 54 50 ff 74 24 20 ff 15 14 90 40 00 ff 15 20 90 40 00 6a 00 8d 44 24 20 50 ff 74 24 14 c7 44 24 28 64 00 00 00 6a 02 ff 74 24 24 ff 15 10 90 40 00 ff 74 24 14 ff 15 00 90 40 00 6a 00 ff 74 24 1c ff 15 0c 90 40 00 8b 74 24 1c 8b 4c 24 0c ba 90 ed 40 00 83 ee } - $s4 = { 0f b7 8c 05 f8 fd ff ff 66 31 8c 05 f8 fe ff ff 0f b7 8c 05 fa fd ff ff 66 31 8c 05 fa fe ff ff 0f b7 8c 05 fc fd ff ff 66 31 8c 05 fc fe ff ff 0f b7 8c 05 fe fd ff ff 66 31 8c 05 fe fe ff ff 83 c0 08 3d 00 01 00 00 72 b6 56 8d 85 f8 fe ff ff 50 8d 85 f0 fb ff ff 68 08 02 00 00 50 e8 ed 04 00 00 6a 44 8d 85 98 fb ff ff 6a 00 50 e8 ed 31 00 00 83 c4 1c 8d 85 e0 fb ff ff 50 8d 85 98 fb ff ff 50 6a 00 6a 00 68 00 00 00 08 6a 00 6a 00 6a 00 8d 85 f0 fb ff ff 50 6a 00 c7 85 98 fb ff ff 44 00 00 00 ff 15 38 90 40 00 8b 4d fc 33 cd 5e e8 b9 04 00 00 8b e5 } - $s5 = { 55 8b ec 81 ec 6c 04 00 00 a1 00 e0 40 00 33 c5 89 45 fc 56 33 c0 68 06 02 00 00 50 66 89 85 f0 fb ff ff 8d 85 f2 fb ff ff 50 8b f1 e8 8f 33 00 00 68 04 01 00 00 8d 85 f0 fb ff ff 6a 00 50 e8 7c 33 00 00 83 c4 18 56 ff 15 48 91 40 00 85 c0 0f 84 b6 01 00 00 b8 69 00 00 00 68 d2 00 00 00 66 89 85 24 ff ff ff 8d 85 26 ff ff ff 6a 00 50 c7 85 f8 fe ff ff 1f 00 16 00 c7 85 fc fe ff ff 0b 00 22 00 c7 85 00 ff ff ff 78 00 7c 00 c7 85 04 ff ff ff 00 00 55 00 c7 85 08 ff ff ff 5b 00 2e 00 c7 85 0c ff ff ff 3f 00 03 00 c7 85 10 ff ff ff 04 00 04 00 c7 85 14 ff ff ff 0d 00 15 00 c7 85 18 ff ff ff 47 00 44 00 c7 85 1c ff ff ff 47 00 14 00 c7 85 20 ff ff ff 09 00 68 00 e8 dd 32 00 00 f3 0f 7e 05 48 cd 40 00 66 0f d6 85 f8 fd ff ff f3 0f 7e 05 50 cd 40 00 66 0f d6 85 00 fe ff ff f3 0f 7e 05 58 cd 40 00 66 0f d6 85 08 fe ff ff f3 0f 7e 05 60 cd 40 00 66 0f d6 85 10 fe ff ff f3 0f 7e 05 68 cd 40 00 68 d0 00 00 00 66 0f d6 85 18 fe ff ff f3 0f 7e 05 70 cd 40 00 8d 85 28 fe ff ff 6a 00 50 66 0f d6 85 20 fe ff ff e8 6a 32 00 00 83 c4 18 33 } - $s6 = { 0f b7 8c 05 f8 fd ff ff 66 31 8c 05 f8 fe ff ff 0f b7 8c 05 fa fd ff ff 66 31 8c 05 fa fe ff ff 0f b7 8c 05 fc fd ff ff 66 31 8c 05 fc fe ff ff 0f b7 8c 05 fe fd ff ff 66 31 8c 05 fe fe ff ff 83 c0 08 3d 00 01 00 00 72 b6 56 8d 85 f8 fe ff ff 50 8d 85 f0 fb ff ff 68 08 02 00 00 50 e8 ed 04 00 00 6a 44 8d 85 98 fb ff ff 6a 00 50 e8 ed 31 00 00 83 c4 1c 8d 85 e0 fb ff ff 50 8d 85 98 fb ff ff 50 6a 00 6a 00 68 00 00 00 08 6a 00 6a 00 6a 00 8d 85 f0 fb ff ff 50 6a 00 c7 85 98 fb ff ff 44 00 00 00 ff 15 38 90 40 00 8b 4d fc 33 cd 5e e8 b9 04 00 00 8b e5 } + $s1 = "send request error:%d" fullword ascii + $s2 = "cookie size :%d" fullword wide + $s3 = "querycode error" fullword wide + $s4 = { 7b 27 73 65 73 73 69 6f 6e 27 3a 5b 7b 27 6e 61 6d 65 27 3a 27 [1-10] 27 2c 27 69 64 27 3a [1-6] 2c 27 74 69 6d 65 27 3a [3-10] 7d 5d 2c 27 6a 70 67 27 3a } + $s5 = "PmMytex%d" fullword wide + $s6 = { 43 00 6f 00 6e 00 74 00 65 00 6e 00 74 00 2d 00 4c 00 65 00 6e 00 67 00 74 00 68 00 3a 00 20 00 25 00 49 00 36 00 34 00 75 00 0d 00 0a } + $s7 = { 25 00 73 00 5c 00 25 00 73 00 2e 00 6c 00 6f 00 67 } + $s8 = { 25 00 73 00 5f 00 25 00 63 00 25 00 63 00 25 00 63 00 25 00 63 00 5f 00 25 00 64 } condition: - uint16( 0 ) == 0x5a4d and filesize > 40KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 100KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT_34_Maildrop_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Slothfulmedia_Jul_2021_1 : FILE { meta: - description = "Detect MailDrop malware used by APT34" + description = "Detect SlothfulMedia malware" author = "Arkbird_SOLG" - id = "a17c4e0b-9bbb-594d-8551-5c146e6a601e" - date = "2021-04-03" - modified = "2021-04-09" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-03/APT34/APT_APT_34_MailDrop_Mar_2021_1.yar#L1-L24" + id = "f4e1eca6-ecc9-5911-b69e-c8c4de43f1a1" + date = "2021-07-09" + modified = "2021-07-12" + reference = "hhttps://us-cert.cisa.gov/ncas/analysis-reports/ar20-275a" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_SlothfulMedia_Jul_2021_1.yara#L1-L26" license_url = "N/A" - logic_hash = "f55192044bf8e190dfdc18aeaac543a5022643ea242e75ff2492939ae6e1814c" + logic_hash = "929364cbb9854336641590d53ee9c4548f02845e26252d359b155e4c2b1032ca" score = 75 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "d6b876d72dba94fc0bacbe1cb45aba493e4b71572a7713a1a0ae844609a72504" - hash2 = "ebae23be2e24139245cc32ceda4b05c77ba393442482109cc69a6cecc6ad1393" + hash1 = "04ca010f4c8997a023fabacae230698290e3ff918a86703c5e0a2a6983b039eb" + hash2 = "927d945476191a3523884f4c0784fb71c16b7738bd7f2abd1e3a198af403f0ae" + hash3 = "ed5258306c06d6fac9b13c99c7c8accc7f7fa0de4cf4de4f7d9eccad916555f5" + tlp = "White" + adversary = "IAmTheKing" strings: - $EWSInitCom = { 7e ?? 00 00 04 28 ?? 00 00 06 ?? 4f [0-3] 02 7b ?? 00 00 04 28 ?? 00 00 06 28 ?? 00 00 06 02 7b ?? 00 00 04 6f ?? 00 00 06 02 7b ?? 00 00 04 28 ?? 00 00 06 72 ?? 00 00 70 28 ?? 00 00 0a 28 ?? 00 00 06 02 7b ?? 00 00 04 6f ?? 00 00 06 7e ?? 00 00 04 72 ?? 00 00 70 28 ?? 00 00 06 7e 06 00 00 04 28 ?? 00 00 06 [2-4] 00 00 [3-4] 00 00 [3] 00 00 [3] 00 00 [3] 00 00 } - $EWSCom = { 13 30 ?? 00 ?? 00 00 00 00 00 00 00 02 28 ?? 00 00 ?? 02 03 05 0e 04 0e 05 0e 06 [0-4] 73 ?? 00 00 06 7d ?? 00 00 04 04 [2-6] 00 00 ?? 02 ?? 7d ?? 00 00 04 [0-2] 02 ?? 7d ?? 00 00 04 [2-4] 00 00 [0-18] 04 02 28 ?? 00 00 06 2a } - $EWSDecrypt = { 13 30 03 00 27 00 00 00 ?? 00 00 11 0f 00 20 00 01 00 00 16 28 ?? 00 00 06 28 ?? 00 00 06 0a 0f 00 1f 10 16 28 ?? 00 00 06 0b 02 06 07 28 ?? 00 00 06 2a } - $EWSRandomData = { 1b 30 ?? 00 ?? 00 00 00 ?? 00 00 11 02 19 28 ?? 00 00 0a 0a 16 0b ?? 35 [0-3] 06 16 6a 16 6f ?? 00 00 0a 26 06 6f ?? 00 00 0a d4 8d ?? 00 00 01 0c 7e ?? 00 00 04 08 6f ?? 00 00 0a 06 08 16 06 6f ?? 00 00 0a b7 6f ?? 00 00 0a 07 17 d6 0b 07 1f 32 32 c6 [5-11] 06 6f ?? 00 00 0a dc 2a [0-1] 01 10 00 00 02 00 08 00 } - $s1 = "HMicrosoft Office/15.0 (Windows NT {0}; Microsoft Outlook 15.0.4675; Pro)" fullword ascii - $s2 = "https://{0}/ews/exchange.asmx" fullword wide - $s3 = "Send_Log" fullword ascii - $s4 = "CheckEWSConnection" fullword ascii - $s5 = "Done:D" fullword wide - $s6 = "ExecAllCmds" fullword ascii - $s7 = "ExchangeUri" fullword ascii - $s8 = "get_cmdSubject" fullword ascii + $s1 = { 5c 00 53 00 74 00 72 00 69 00 6e 00 67 00 46 00 69 00 6c 00 65 00 49 00 6e 00 66 00 6f 00 5c 00 25 00 30 00 34 00 78 00 25 00 30 00 34 00 78 00 5c 00 46 00 69 00 6c 00 65 00 44 00 65 00 73 00 63 00 72 00 69 00 70 00 74 00 69 00 6f 00 6e } + $s2 = "\\VarFileInfo\\Translation" fullword wide + $s3 = { 5c 00 46 00 69 00 6c 00 74 00 65 00 72 00 [2-8] 2e 00 6a 00 70 00 67 } + $s4 = "\\SetupUi" fullword wide + $s5 = { 25 00 73 00 7c 00 25 00 73 00 7c 00 25 00 73 00 7c 00 25 00 73 } + $s6 = { 47 00 6c 00 6f 00 62 00 61 00 6c 00 5c 00 25 00 73 00 25 00 64 } + $s7 = { 43 6f 6e 74 65 6e 74 2d 4c 65 6e 67 74 68 3a 20 25 64 } + $s8 = { 45 00 72 00 61 00 20 00 75 00 70 00 6c 00 6f 00 61 00 64 00 3a 00 25 00 73 00 20 00 25 00 64 } + $s9 = "ExtKeyloggerStart" fullword ascii + $s10 = "ExtKeyloggerStop" fullword ascii + $s11 = "ExtServiceDelete" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 20KB and 2 of ( $EWS* ) and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 20KB and 8 of ( $s* ) } -rule ARKBIRD_SOLG_APT_Lazarus_EPS_July_2020_1 : FILE +rule ARKBIRD_SOLG_Tool_Screencapture_Jul_2021_1 : FILE { meta: - description = " Detected Lazarus EPS script for download and execute the payload in base 64" + description = "Detect Screen Capture utility" author = "Arkbird_SOLG" - id = "244ef018-bc7b-5e10-bf65-b52fdb5ad403" - date = "2020-07-28" - modified = "2020-07-28" - reference = "https://twitter.com/spider_girl22/status/1287952503280082944" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-07-28/Lazarus/APT_Lazarus_EPS_July_2020_1.yar#L3-L30" + id = "09e4295e-454a-519a-964e-c5295e603aef" + date = "2021-07-09" + modified = "2021-07-12" + reference = "https://securelist.com/iamtheking-and-the-slothfulmedia-malware-family/99000/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/Tool_ScreenCapture_Jul_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "0fbd6ac10a31cc9a571e42f8696480336cd350e56ba2ffafb386f066fd53c552" + logic_hash = "dff6c722ec001f5e3b5c53b41f8d457ab69ae46316f5dc7bbf1d00eb3d1ed3c8" score = 75 - quality = 45 + quality = 73 tags = "FILE" - hash1 = "152c620980f0fc20a6eade0f5b726b98fc28392d84ce386a5fc1b0877ef446d7" + hash1 = "f441e6239b592ac15538a8ba8903e5874283b066050a5a7e514ce33e84237f4e" + tlp = "White" + adversary = "IAmTheKing" strings: - $s1 = { 63 64 20 2F 64 20 22 25 61 70 70 64 61 74 61 25 5C 4D 69 63 72 6F 73 6F 66 74 5C 49 6E 74 65 72 6E 65 74 20 45 78 70 6C 6F 72 65 72 22 } - $s2 = { 46 75 6E 63 74 69 6F 6E 20 42 61 73 65 36 34 44 65 63 6F 64 65 28 42 79 56 61 6C 20 76 43 6F 64 65 29 } - $s3 = { 43 72 65 61 74 65 4F 62 6A 65 63 74 28 22 4D 73 78 6D 6C 32 2E 44 4F 4D 44 6F 63 75 6D 65 6E 74 2E 33 2E 30 22 29 } - $s4 = { 46 75 6E 63 74 69 6F 6E 20 42 69 6E 61 72 79 54 6F 53 74 72 69 6E 67 28 42 69 6E 61 72 79 29 } - $s5 = { 43 72 65 61 74 65 4F 62 6A 65 63 74 28 22 41 44 4F 44 42 2E 53 74 72 65 61 6D 22 29 } - $s6 = { 43 72 65 61 74 65 4F 62 6A 65 63 74 28 22 57 53 63 72 69 70 74 2E 53 68 65 6C 6C 22 29 } - $s7 = { 63 72 65 61 74 65 6F 62 6A 65 63 74 28 22 4D 69 63 72 6F 73 6F 66 74 2E 58 4D 4C 48 54 54 50 22 29 } - $s8 = { 2E 45 6E 76 69 72 6F 6E 6D 65 6E 74 28 22 50 52 4F 43 45 53 53 22 29 28 22 50 72 6F 67 72 61 6D 57 36 34 33 32 22 29 20 3D 20 22 22 } - $s9 = { 3A 43 72 65 61 74 65 4F 62 6A 65 63 74 28 22 53 63 72 69 70 74 69 6E 67 2E 46 69 6C 65 53 79 73 74 65 6D 4F 62 6A 65 63 74 22 29 2E 44 65 6C 65 74 65 66 46 69 6C 65 20 57 73 63 72 69 70 74 2E 53 63 72 69 70 74 46 75 6C 6C 4E 61 6D 65 2C 20 54 72 75 65 3E 22 } - $s10 = { 20 65 63 68 6F 20 73 74 61 72 74 20 2F 42 20 2F 6D 69 6E 20 63 73 63 72 69 70 74 2E 65 78 65 } - $s11 = { 22 5E 26 64 65 6C 20 22 25 7E 66 30 22 3E } - $s12 = { 2E 52 75 6E 20 22 72 65 67 73 76 72 33 32 2E 65 78 65 20 2F 73 20 } - $s13 = { 2E 54 79 70 65 20 3D 20 31 3A 2E 4F 70 65 6E 3A 2E 57 72 69 74 65 20 42 69 6E 61 72 79 3A 2E 50 6F 73 69 74 69 6F 6E 20 3D 20 30 3A 2E 54 79 70 65 20 3D 20 32 3A 2E 43 68 61 72 53 65 74 20 3D 20 22 75 73 2D 61 73 63 69 69 22 } - $s14 = { 2E 4F 70 65 6E 20 22 47 45 54 22 2C 20 } - $s15 = { 73 74 61 72 74 20 2F 42 20 2F 6D 69 6E 20 } - $URL1 = { 22 68 74 74 70 3A 2F 2F 74 ?? ?? ?? } - $URL2 = { 22 68 74 74 70 73 3A 2F 2F 74 ?? ?? ?? } + $s1 = "@MyScreen.jpg" fullword wide + $s2 = "DISPLAY" fullword wide + $s3 = "_invoke_watson" fullword ascii + $s4 = "GdipSaveImageToStream" fullword ascii + $s5 = { 8b 57 04 89 4d e8 8d 4d e8 51 52 e8 16 0c 00 00 85 c0 74 03 89 47 08 8b 75 e8 81 fe 00 04 00 00 77 18 56 e8 ac f9 ff ff 83 c4 04 84 c0 74 0b 8b c6 e8 9e 15 00 00 8b f4 eb 35 83 c8 ff 2b c6 83 f8 08 72 15 8d 46 08 50 ff 15 f4 30 40 00 83 c4 04 85 } condition: - uint16( 0 ) == 0x33c9 and filesize < 3KB and ( 1 of ( $URL* ) ) and ( 12 of ( $s* ) ) + uint16( 0 ) == 0x5a4d and ( filesize > 8KB and filesize < 60KB ) and 4 of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT38_Valeforbeta_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Jackofhearts_Jul_2021_1 : FILE { meta: - description = "Detect ValeforBeta used in attacks against Japanese organisations by APT38" + description = "Detect JackOfHearts malware" author = "Arkbird_SOLG" - id = "74a20725-3e52-5fef-9934-c812137dc989" - date = "2021-03-23" - modified = "2021-03-24" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-23/APT38/APT_APT38_ValeforBeta_Mar_2021_1.yar#L1-L22" + id = "42d5eadb-dd94-5a15-8a0d-d1e56b58ce2e" + date = "2021-07-09" + modified = "2021-07-12" + reference = "hhttps://us-cert.cisa.gov/ncas/analysis-reports/ar20-275a" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_JackOfHearts_Jul_2021_1.yara#L1-L23" license_url = "N/A" - logic_hash = "0ee8202b8978bf487df2a63c17d139076f2e9f68f1827a17929522060a72937a" - score = 50 - quality = 67 + logic_hash = "6cad69beb7c104ef19beb26ca42b923283a0303c230e30b48dde58f88af4cd42" + score = 75 + quality = 73 tags = "FILE" - hash1 = "eb846bb491bea698b99eab80d58fd1f2530b0c1ee5588f7ea02ce0ce209ddb60" - level = "experimental" + hash1 = "64d78eec46c9ddd4b9a366de62ba0f2813267dc4393bc79e4c9a51a9bb7e6273" + tlp = "White" + adversary = "IAmTheKing" strings: - $dbg1 = { 2f 64 64 65 00 00 00 64 64 65 65 78 65 63 } - $dbg2 = { 25 73 5c 53 68 65 6c 6c 4e 65 77 } - $dbg3 = { 25 73 20 28 25 73 3a 25 64 29 0a 25 73 } - $dbg4 = { 7b 25 30 38 58 2d 25 30 34 58 2d 25 30 34 58 2d 25 30 32 58 25 30 32 58 2d 25 30 32 58 25 30 32 58 25 30 32 58 25 30 32 58 25 30 32 58 25 30 32 58 7d } - $dbg5 = { 25 73 25 73 2e 64 6c 6c } - $dbg6 = { 25 73 5c 73 68 65 6c 6c 5c 6f 70 65 6e 5c 25 73 00 00 00 00 25 73 5c 73 68 65 6c 6c 5c 70 72 69 6e 74 5c 25 73 00 00 00 25 73 5c 73 68 65 6c 6c 5c 70 72 69 6e 74 74 6f 5c 25 73 00 25 73 5c 44 65 66 61 75 6c 74 49 63 6f 6e 00 00 25 73 5c 53 68 65 6c 6c 4e 65 77 00 2c 25 64 00 63 6f 6d 6d 61 6e 64 00 20 22 25 31 22 00 00 00 20 2f 70 20 22 25 31 22 00 00 00 00 20 2f 70 74 20 22 25 31 22 20 22 25 32 22 20 22 25 33 22 20 22 25 34 22 } - $dbg7 = { 43 4c 53 49 44 5c 25 31 5c 49 6e 50 72 6f 63 53 65 72 76 65 72 33 32 } - $s1 = { 74 f1 ff b5 a8 fe ff ff 8d 4b 10 c7 43 08 03 00 00 00 e8 3c cf fd ff eb da 8d 8d ac fe ff ff e8 3f 1a fc ff 83 65 fc 00 8d 85 ac fe ff ff 50 57 e8 bd fd ff ff ff b5 ac fe ff ff ff 15 24 44 47 00 85 c0 0f 85 be 00 00 00 50 50 8d 8d a0 fe ff ff 51 8d 8d 9c fe ff ff 51 50 50 50 ff b5 ac fe ff ff ff 15 70 42 47 00 85 c0 75 1f ff b5 a8 fe ff ff 53 e8 dc fe ff ff 8b 8d ac fe ff ff } - $s2 = { 45 fc 8b 45 0c 0f b6 48 0f 56 51 0f b6 48 0e 51 0f b6 48 0d 51 0f b6 48 0c 51 0f b6 48 0b 51 0f b6 48 0a 51 0f b6 48 09 51 0f b6 48 08 8b 75 08 83 a5 f8 fe ff ff 00 51 0f b7 48 06 51 0f b7 48 04 51 ff 30 8d 85 fc fe ff ff 68 48 aa 47 00 68 00 01 00 00 } + $s1 = "%appdata%" fullword ascii + $s2 = "%temp%" fullword ascii + $s3 = { 43 3a 5c 55 73 65 72 73 5c [2-10] 5c 41 70 70 44 61 74 61 5c 52 6f 61 6d 69 6e 67 5c } + $s4 = "CreateServiceA" fullword ascii + $s5 = { 5c 00 53 00 74 00 72 00 69 00 6e 00 67 00 46 00 69 00 6c 00 65 00 49 00 6e 00 66 00 6f 00 5c 00 25 00 30 00 34 00 78 00 25 00 30 00 34 00 78 00 5c 00 46 00 69 00 6c 00 65 00 44 00 65 00 73 00 63 00 72 00 69 00 70 00 74 00 69 00 6f 00 6e } + $s6 = "\\VarFileInfo\\Translation" fullword wide + $s7 = { 5c 00 46 00 69 00 6c 00 74 00 65 00 72 00 [2-8] 2e 00 6a 00 70 00 67 } + $s8 = "\\SetupUi" fullword wide + $s9 = { 43 6f 6e 74 65 6e 74 2d 4c 65 6e 67 74 68 3a 20 25 64 } + $s10 = "%s.tmp" fullword wide condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 5 of ( $dbg* ) and 1 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 20KB and 7 of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT38_Vsingle_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Powerpool_Jul_2021_2 : FILE { meta: - description = "Detect VSingle used in attacks against Japanese organisations by APT38" + description = "Detect PowerPool malware (ALPC exploit variant)" author = "Arkbird_SOLG" - id = "d1d640f6-bcec-5364-8ea5-e0c0b86da6e1" - date = "2021-03-23" - modified = "2021-03-24" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-23/APT38/APT_APT38_VSingle_Mar_2021_1.yar#L1-L24" + id = "2988e9a8-da43-51fb-bd39-44aa1d161120" + date = "2021-07-09" + modified = "2021-07-12" + reference = "https://www.welivesecurity.com/2018/09/05/powerpool-malware-exploits-zero-day-vulnerability/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_PowerPool_Jul_2021_2.yara#L1-L23" license_url = "N/A" - logic_hash = "d01baac099ce33b837c83d6778900f7e55b8c63e75d0e552c10ababc8dec744c" - score = 50 - quality = 69 + logic_hash = "07d7a6444ddccbf4887de18659147354c9961092bb07ee0148392035a6d27086" + score = 75 + quality = 75 tags = "FILE" - hash1 = "487c1bdb65634a794fa5e359c383c94945ce9f0806fcad46440e919ba0e6166e" - level = "experimental" + hash1 = "035f97af0def906fbd8f7f15fb8107a9e852a69160669e7c0781888180cd46d5" + hash2 = "a72cdb6be7a967d3aa0021d2331b61af84455539e6f127720c9aac9b8392ec24" + hash3 = "df7b9d972ac83cc4a590f09d74cb242de3442cc9c1f19ed08f62bd6ebc9fc0fd" + tlp = "White" + adversary = "IAmTheKing" strings: - $dbg1 = { 68 74 74 70 [0-1] 3a 2f 2f 25 73 25 73 } - $dbg2 = { 43 72 65 61 74 65 4e 61 6d 65 64 50 69 70 65 41 20 66 69 6e 69 73 68 65 64 20 77 69 74 68 20 45 72 72 6f 72 2d 25 64 } - $dbg3 = { 4f 53 3a 20 25 73 25 73 20 53 50 20 25 64 20 25 73 20 28 25 64 2e 25 64 2e 25 64 29 0d 0a } - $dbg4 = { 63 00 6d 00 64 00 2e 00 65 00 78 00 65 00 20 00 2f 00 75 00 20 00 2f 00 63 00 20 00 25 00 73 } - $dbg5 = { 0d 0a 43 6f 6f 6b 69 65 3a 20 25 73 } - $dbg6 = { 25 73 5f 6d 61 69 6e } - $dbg7 = { 25 73 5f 66 69 6e } - $dbg8 = "3%3*373<3I3N3[3`3m3r3" fullword ascii - $s1 = { 8b 8d 80 f8 ff ff c7 41 04 01 00 00 00 83 e8 01 0f 84 aa 12 00 00 83 e8 01 0f 84 9a 12 00 00 83 e8 01 0f 84 8a 12 00 00 83 e8 01 0f 84 7a 12 00 } - $s2 = { 51 83 7d 08 00 75 07 b8 5b ab 66 00 eb 35 8b 45 08 89 45 fc 8b 4d fc } + $s1 = { 5c 00 53 00 74 00 72 00 69 00 6e 00 67 00 46 00 69 00 6c 00 65 00 49 00 6e 00 66 00 6f 00 5c 00 25 00 30 00 34 00 78 00 25 00 30 00 34 00 78 00 5c 00 46 00 69 00 6c 00 65 00 44 00 65 00 73 00 63 00 72 00 69 00 70 00 74 00 69 00 6f 00 6e } + $s2 = { 2f 00 3f 00 69 00 64 00 3d 00 25 00 73 00 26 00 69 00 6e 00 66 00 6f 00 3d 00 25 00 73 } + $s3 = { 72 00 61 00 72 00 2e 00 65 00 78 00 65 00 20 00 61 00 20 00 2d 00 72 00 20 00 25 00 73 00 2e 00 72 00 61 00 72 00 20 00 2d 00 74 00 61 00 25 00 30 00 34 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 20 00 2d 00 74 00 62 00 25 00 30 00 34 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 00 25 00 30 00 32 00 64 } + $s4 = { 63 00 6d 00 64 00 20 00 2f 00 63 00 20 00 70 00 6f 00 77 00 65 00 72 00 73 00 68 00 65 00 6c 00 6c 00 2e 00 65 00 78 00 65 00 20 00 24 00 50 00 53 00 56 00 65 00 72 00 73 00 69 00 6f 00 6e 00 54 00 61 00 62 00 6c 00 65 00 2e 00 50 00 53 00 56 00 65 00 72 00 73 00 69 00 6f 00 6e 00 20 00 3e 00 20 00 22 00 25 00 73 00 22 } + $s5 = { 63 00 6d 00 64 00 20 00 2f 00 63 00 20 00 70 00 6f 00 77 00 65 00 72 00 73 00 68 00 65 00 6c 00 6c 00 2e 00 65 00 78 00 65 00 20 00 22 00 25 00 73 00 22 00 20 00 3e 00 20 00 22 00 25 00 73 00 22 } + $s6 = { 83 c4 04 53 56 68 [2] 42 00 ba c8 ?? 43 00 e8 ?? a9 ff ff 83 c4 0c 56 68 [2] 42 00 ba c8 ?? 43 00 e8 ?? a9 ff ff 83 c4 08 83 7c 24 20 00 68 40 01 00 00 74 61 33 ed 55 68 88 ?? 43 00 e8 ?? a4 00 00 b8 50 ?? 42 00 83 c4 0c 8b d0 66 8b 08 83 c0 02 66 3b cd 75 f5 bf 88 ?? 43 00 2b c2 83 c7 fe 8d 64 24 00 66 8b 4f 02 83 c7 02 66 3b cd 75 f4 8b c8 c1 e9 02 8b f2 f3 a5 8b c8 83 e1 03 68 90 ?? 42 00 f3 a4 e8 [2] 00 00 83 c4 04 33 f6 89 74 24 20 eb 66 6a 00 68 88 ?? 43 00 e8 ?? a4 00 00 b8 f0 ?? 42 00 83 c4 0c 8b d0 66 8b 08 83 c0 02 66 85 c9 75 f5 bf 88 ?? 43 00 2b c2 83 c7 fe 8d 64 24 00 66 8b 4f 02 83 c7 02 66 85 c9 75 f4 8b c8 c1 e9 02 8b f2 f3 a5 8b c8 83 e1 03 68 98 ?? 42 00 f3 a4 e8 ?? 95 00 00 c7 44 24 24 01 00 00 00 8b 74 24 24 83 c4 04 33 ed 68 d0 07 00 00 a3 d4 ?? 42 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and 6 of ( $dbg* ) and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 100KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_ELF_Revil_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Queenofclubs_Jul_2021_1 : FILE { meta: - description = "Detect the ELF version of REvil ransomware" + description = "Detect QueenOfClubs malware" author = "Arkbird_SOLG" - id = "b4b9d60e-a352-5045-8be3-e9a08d70ef6b" - date = "2021-06-28" - modified = "2021-06-29" - reference = "https://twitter.com/jaimeblascob/status/1409603887871500288" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-28/REvil/RAN_ELF_REvil_Jun_2021_1.yara#L1-L22" + id = "d78df760-5753-528c-b03d-7bb91ec658c0" + date = "2021-07-09" + modified = "2021-07-12" + reference = "https://securelist.com/iamtheking-and-the-slothfulmedia-malware-family/99000/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_QueenOfClubs_Jul_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "054bdb8362fdea2dc914b11387f6c67e35932acb73ba2b133ca29f69549914ba" + logic_hash = "c6fe9dd24098ef3c281d9e6727613499988c88b9d2011af77390e0ce358bebf4" score = 75 quality = 75 tags = "FILE" - hash1 = "3d375d0ead2b63168de86ca2649360d9dcff75b3e0ffa2cf1e50816ec92b3b7d" - hash2 = "d6762eff16452434ac1acc127f082906cc1ae5b0ff026d0d4fe725711db47763" - hash3 = "796800face046765bd79f267c56a6c93ee2800b76d7f38ad96e5acb92599fcd4" - hash4 = "ea1872b2835128e3cb49a0bc27e4727ca33c4e6eba1e80422db19b505f965bc4" + hash1 = "b0a1da4fc5526365df495094f65660d88487ce5e60192e5fb4075e815f9481d3" tlp = "White" - adversary = "RAAS" + adversary = "IAmTheKing" strings: - $seq1 = { 55 48 89 e5 48 83 c4 80 bf 04 20 00 00 e8 69 d5 ff ff 48 89 45 f8 ?? 8b 05 [2] 31 00 [0-4] 48 8b 3d [2] 31 00 48 8b 35 [2] 31 00 48 8b 0d [2] 31 00 4c 8b 0d [2] 31 00 4c 8b [2] 13 31 00 48 8b 15 ?? 13 31 00 48 8b 45 f8 4c 89 ?? 24 18 48 89 7c 24 10 48 89 74 24 08 48 89 0c 24 ?? 89 } - $seq2 = { 48 89 e5 bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff 8b 05 [2] 20 00 89 c6 bf [2] 41 00 b8 00 00 00 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff bf [2] 41 00 e8 [2] ff ff } - $seq3 = { 48 83 ec 20 c7 45 fc 00 00 00 00 eb 64 8b 45 fc 48 8b 14 c5 48 92 61 00 48 8b 05 ?? bd 20 00 48 89 c6 bf 40 93 61 00 b8 00 00 00 00 e8 ?? 3f ff ff 8b 45 fc 48 8b 04 c5 48 92 61 00 48 89 c6 bf [2] 41 00 b8 00 00 00 00 e8 ?? 3d ff ff be [2] 41 00 bf 40 93 61 00 e8 ?? 3e ff ff 48 89 45 f0 48 8b 45 f0 48 89 c7 e8 ?? 3d ff ff 83 45 fc 01 83 7d fc 00 74 96 48 8b 05 [2] 20 00 48 89 c7 e8 ?? 3c ff ff 48 8b 05 [2] 20 00 be [2] 41 00 48 89 c7 e8 ?? 3e ff ff 48 89 45 e8 48 8b 45 e8 48 89 c7 e8 ?? 3d ff ff c9 c3 55 48 89 e5 48 83 ec 20 48 89 7d e8 48 8b 45 e8 48 89 c7 e8 ?? 3c ff ff 89 c2 8b 05 ?? d0 30 00 01 d0 83 c0 01 89 c7 e8 ?? 91 ff ff 48 89 45 f8 48 8b 55 e8 48 8b 45 f8 48 89 d6 48 89 c7 e8 ?? 3c ff ff 48 8b 45 f8 48 c7 c1 ff ff ff ff 48 89 c2 b8 00 00 00 00 48 89 d7 f2 ae 48 89 c8 48 f7 d0 48 8d 50 ff 48 8b 45 f8 48 01 d0 66 c7 00 2f 00 48 8b 15 ?? cf 30 00 48 8b 45 f8 48 89 d6 48 89 c7 e8 ?? 3e ff ff 48 8b 45 f8 be [2] 41 00 48 89 c7 e8 ?? 3e ff ff 48 89 45 f0 48 83 7d f0 00 } - $seq4 = { 48 89 e5 48 83 ec 10 c7 45 fc 58 00 00 00 8b 45 fc 48 8d 55 f0 48 89 c6 bf 00 a5 71 00 e8 [2] 00 00 48 89 05 ?? 0b 31 00 48 8d 45 f0 48 89 c2 be 20 00 00 00 bf c0 a4 71 00 e8 [2] 00 00 48 89 05 [2] 31 00 b8 00 00 00 00 e8 b7 fd ff ff 48 89 05 [2] 31 00 48 8b 05 [2] 31 00 48 85 c0 74 09 48 8b 05 [2] 31 00 eb 05 b8 [2] 41 00 48 89 05 [2] 31 00 b8 00 00 00 00 e8 80 fe ff ff 48 89 05 [2] 31 00 48 8b 05 [2] 31 00 48 85 c0 74 09 48 8b 05 [2] 31 00 eb 05 b8 [2] 41 00 48 89 05 ?? 0a 31 00 48 c7 05 ?? 0a 31 00 [2] 41 00 e8 ?? f6 ff ff e8 f1 f7 ff ff b8 01 00 00 00 } + $s1 = { 66 00 6f 00 72 00 28 00 3b 00 3b 00 29 00 7b 00 24 00 53 00 3d 00 47 00 65 00 74 00 2d 00 43 00 6f 00 6e 00 74 00 65 00 6e 00 74 00 20 00 22 00 25 00 73 00 22 00 3b 00 49 00 46 00 28 00 24 00 53 00 29 00 7b 00 22 00 22 00 20 00 3e 00 20 00 22 00 25 00 73 00 22 00 3b 00 24 00 74 00 3d 00 69 00 65 00 78 00 20 00 24 00 53 00 20 00 32 00 3e 00 22 00 25 00 73 00 22 00 3b 00 24 00 74 00 3d 00 24 00 74 00 2b 00 27 00 20 00 27 00 3b 00 65 00 63 00 68 00 6f 00 20 00 24 00 74 00 20 00 3e 00 3e 00 22 00 25 00 73 00 22 00 3b 00 7d 00 73 00 6c 00 65 00 65 00 70 00 20 00 2d 00 6d 00 20 00 36 00 30 00 30 00 3b 00 7d } + $s2 = { 50 00 6f 00 77 00 65 00 72 00 53 00 68 00 65 00 6c 00 6c 00 2e 00 65 00 78 00 65 00 20 00 2d 00 6e 00 6f 00 70 00 20 00 2d 00 63 00 20 00 25 00 73 } + $s3 = { 5c 00 53 00 74 00 72 00 69 00 6e 00 67 00 46 00 69 00 6c 00 65 00 49 00 6e 00 66 00 6f 00 5c 00 25 00 30 00 34 00 78 00 25 00 30 00 34 00 78 00 5c 00 46 00 69 00 6c 00 65 00 44 00 65 00 73 00 63 00 72 00 69 00 70 00 74 00 69 00 6f 00 6e } + $s4 = { 5c 00 7e 00 74 00 6d 00 70 00 5f 00 [6-20] ( 00 2e 00 6a 00 70 00 67 | 00 2e 00 70 00 73 00 31) } + $s5 = { c7 45 d8 ac 89 41 00 c7 45 dc 00 00 00 00 6a 01 68 00 00 40 04 8d 55 d8 52 68 c8 89 41 00 68 e0 89 41 00 8b 45 c0 83 c0 08 50 68 ec 89 41 00 8b 4d f4 51 ff 15 78 62 41 00 8b 55 c0 89 42 04 8b 45 c0 83 78 04 00 75 19 8b 4d f0 51 ff 15 74 62 41 00 8b 55 f4 52 ff 15 74 62 41 00 e9 14 ff ff ff 68 3c 04 00 00 e8 b7 70 00 00 83 c4 04 89 45 d0 8b 45 d0 89 45 e0 68 ec 01 00 00 e8 a1 70 00 00 83 c4 04 89 45 cc 8b 4d cc 89 4d d4 8b 55 c0 8b 32 b9 7b 00 00 00 8b 7d d4 f3 a5 6a 01 8b 45 c0 83 c0 1c 50 68 ec 01 00 00 8b 4d d4 51 68 c1 f5 09 00 8b 55 c0 83 c2 20 52 e8 04 ef ff ff } + $s6 = "http://bot.google.com" fullword ascii + $s7 = { 25 00 73 00 7c 00 25 00 73 00 7c 00 25 00 73 00 7c 00 25 00 73 00 00 00 25 00 73 00 00 00 00 00 25 00 73 } condition: - uint32( 0 ) == 0x464c457f and filesize > 50KB and 3 of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize > 35KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_Mal_Plugx_Thor_July_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Powerpool_Jul_2021_1 : FILE { meta: - description = "Detect Thor variant of PlugX (Variant 1)" + description = "Detect PowerPool malware" author = "Arkbird_SOLG" - id = "5447e5df-0326-5987-905b-bfc49acee05a" - date = "2021-07-27" - modified = "2021-07-28" - reference = "https://unit42.paloaltonetworks.com/thor-plugx-variant/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-27/PlugX/Mal_PlugX_Thor_July_2021_1.yara#L1-L20" + id = "8248300e-fc3e-56df-be4a-f1850e2bedc8" + date = "2021-07-09" + modified = "2021-07-12" + reference = "https://securelist.com/iamtheking-and-the-slothfulmedia-malware-family/99000/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-11/IAmTheKing/MAL_PowerPool_Jul_2021_1.yara#L1-L29" license_url = "N/A" - logic_hash = "f94e6cf8a1169526a438dfbf4d6b40f4ce0f6af6eee2e893fb138b81c4172c73" + logic_hash = "0978a6cd60533ffda0c2b13ea98dc1ba46a464890b895cb2704804a763756fca" score = 75 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "125fdf108dc1ad6f572cbdde74b0c7fa938a9adce0cc80cb5ce00f1c030b0c93" - hash2 = "690c488a9902978f2ef05aa23d21f4fa30a52dd9d11191f9b49667cd08618d87" - hash3 = "3c5e2a4afe58634f45c48f4e800dc56bae3907dde308ff97740e9cd5684d1c53" - hash4 = "a9cbce007a7467ba1394eed32b9c1774ad09a9a9fb74eb2ccc584749273fac01" - tlp = "white" - adversary = "Chinese APT group" + hash1 = "9c08136b26ee5234c61a5d9e5a17afb15da35efc66514d2df5b53178693644c5" + hash2 = "23e7e0bbc36d523daa8e3cd8e32618c6c1fb61e32f664756e77d7917b3b11644" + hash3 = "e30d32cc40ad19add7dfdcbed960d5f074ea632b796ae975b75eb25455b66bb0" + hash4 = "88e7813340194acc4b094fd48ecf665a12d19245b90f2a69dab5861982ca95f6" + tlp = "White" + adversary = "IAmTheKing" strings: - $s1 = { 55 8b ec 81 ec ?? 01 00 00 a1 00 [2] 10 33 c5 89 45 [2-10] 85 ?? fe ff ff [0-1] c6 85 ?? fe ff ff 5c c6 85 ?? fe ff ff ?? c6 85 ?? fe ff ff ?? c6 85 ?? fe ff ff ?? c6 85 ?? fe ff ff } - $s2 = { 8b ?? ?? fe ff ff c6 ?? 00 [3-5] fe ff ff [4-10] fe ff ff } - $s3 = { fe ff ff 6a 40 68 00 10 00 00 8b 95 ?? fe ff ff 52 6a 00 ff 95 ?? fe ff ff 89 85 ?? fe ff ff } + $s1 = "write info fail!!! GetLastError-->%u" fullword ascii + $s2 = "Set Option failed errcode: %ld" fullword ascii + $s3 = { 68 96 00 00 00 68 ?? c4 44 00 b9 ?? 4c 45 00 e8 [2] fb ff 68 [2] 44 00 e8 ?? 4f fe ff 59 c3 68 96 00 00 00 68 ?? c5 44 00 b9 ?? 4c 45 00 e8 [2] fb ff 68 [2] 44 00 e8 ?? 4f fe ff 59 c3 68 96 00 00 00 68 [2] 44 00 b9 ?? 4c 45 00 e8 [2] fb ff 68 [2] 44 00 e8 [2] fe ff 59 c3 83 3d ?? 4c 45 00 00 74 38 53 6a 01 b8 ?? 4c 45 00 e8 ?? a0 fc ff 50 6a 00 b9 ?? 4c 45 00 e8 [2] fb ff 6a ff bb 01 00 00 00 b8 ?? 4c 45 00 e8 [2] fc ff 40 50 b9 ?? 4c 45 00 e8 [2] fb ff 5b 33 c0 6a ff 50 68 ?? 4c 45 00 } + $s4 = { 2d 2d 25 73 0d 0a 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 20 6e 61 6d 65 3d 22 25 73 22 3b 20 66 69 6c 65 6e 61 6d 65 3d 22 25 73 22 } + $s5 = { 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 6d 75 6c 74 69 70 61 72 74 2f 66 6f 72 6d 2d 64 61 74 61 3b 20 62 6f 75 6e 64 61 72 79 3d 2d 2d 4d 55 4c 54 49 2d 50 41 52 54 53 2d 46 4f 52 4d 2d 44 41 54 41 2d 42 4f 55 4e 44 41 52 59 0d 0a } + $s6 = { 43 6f 6e 74 65 6e 74 2d 44 69 73 70 6f 73 69 74 69 6f 6e 3a 20 66 6f 72 6d 2d 64 61 74 61 3b 20 6e 61 6d 65 3d 22 25 73 22 0d 0a 0d 0a } + $s7 = { 43 6f 6e 74 65 6e 74 2d 54 79 70 65 3a 20 61 70 70 6c 69 63 61 74 69 6f 6e 2f 78 2d 77 77 77 2d 66 6f 72 6d 2d 75 72 6c 65 6e 63 6f 64 65 64 0d 0a } + $s8 = { 25 73 3b 74 79 70 65 3d 25 73 3b 6c 65 6e 67 74 68 3d 25 73 3b 72 65 61 6c 64 61 74 61 3d 25 73 65 6e 64 } condition: - uint16( 0 ) == 0x5A4D and filesize > 25KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 100KB and 6 of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT27_Hyperbro_Apr_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_ELF_Rotajakiro_May_2021_1 : FILE { meta: - description = "Detect Hyperbro backdoor" + description = "Detect the ELF version of RotaJakiro" author = "Arkbird_SOLG" - id = "060a200e-17dd-5789-94d4-eeff5c2e9a18" - date = "2021-05-01" - modified = "2021-05-04" - reference = "-" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-03/APT27/APT_APT27_Hyperbro_Apr_2021_1.yara#L1-L21" + id = "a67f9b64-8778-542f-8481-566a4ffaf5e8" + date = "2020-05-07" + modified = "2021-05-08" + reference = "https://blog.netlab.360.com/rotajakiro_linux_version_of_oceanlotus/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-08/RotaJakiro/MAL_ELF_RotaJakiro_May_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "1a32ab7c30885a665ede66640a9b047e3c381f6f535243fcadf1a7a22e76f407" + logic_hash = "8e4b9ef8a908a13e738da31b28c879228c3bdc1d8461417b1c1bf31026c98abf" score = 75 - quality = 35 + quality = 75 tags = "FILE" - hash1 = "36fad80a5f328f487b20a3f5fc5f1902d50cbb1bd9167c44b66929a1288fc6f4" - hash2 = "52072a8f99dacd5c293fccd051eab95516d8b880cd2bc5a7e0f4a30d008e22a7" - hash3 = "9000ce3c0e01b6c80edb3af87aad8117513ce334135aa7d7b1c2afa067f4c4ab" - hash4 = "92bbcb5461ab5959e31f997a6df77995377d69f8077e43e5812fcbe9303d831c" + hash1 = "0958e1f4c3d14e4de380bda4c5648ab4fa4459ef8f5daaf32bb5f3420217af32" + hash2 = "5d753e72ef89f1cef3b7007df812c7a504727816a7b91ecd75cc9acdfb7e9c2e" + hash3 = "a18bec90b2b6185362eeb67c516c82dd34cd8f6a7423875921572e97ae1668b0" + hash4 = "af2a2be20d7bbec0a9bb4a4dfa898aa18ef4994a9791d7cf37b7b62b379992ac" + hash5 = "d38e8f113c36cfa9e05c4d0d6b526d81b69039430c3b1fc64a08a3445b5a5abe" tlp = "White" - adversary = "APT27" + adversary = "Oceanlotus" strings: - $seq1 = { 8b [5] 7? 0? [2] 0? ?? 0? [3] ff 75 0? [11] 5? [2] 0? ?? 8b } - $seq2 = { e8 ?? 0? 00 00 b0 01 c3 55 8b ec ff 75 08 ff 15 34 c0 00 10 85 c0 74 11 56 8b 30 50 e8 ?? 1? 00 00 8b c6 59 85 f6 75 f1 5e 5d c3 cc 8b 4c 24 0c 0f b6 44 24 08 8b d7 8b 7c 24 04 85 c9 0f 84 3c 01 00 00 69 c0 01 01 01 01 83 f9 20 0f 8e df 00 00 00 81 f9 80 00 00 00 0f 8c 8b 00 00 00 0f ba 25 b8 27 01 10 01 73 09 f3 aa 8b 44 24 04 8b fa c3 0f ba 25 10 20 01 10 01 0f 83 b2 00 00 00 66 0f 6e c0 66 } - $seq3 = { 8b 44 24 08 48 75 [13] be ?? 16 00 10 bb 00 10 00 10 05 [2] 00 00 2b f3 [0-3] 74 0? 8? [0-2] cf [0-4] 03 cb ?? 11 47 3b fe 72 ?? e8 ?? fd ff ff 5f 5e 5b 33 c0 40 c2 0c 00 8b ff 55 8b ec 8b 45 0c 56 57 83 f8 01 75 7c 50 e8 1c 14 00 00 59 85 c0 75 07 33 c0 e9 0e 01 00 00 e8 a6 06 00 00 85 c0 75 07 e8 32 14 00 00 eb e9 e8 af 13 00 00 ff 15 ?? 80 00 10 a3 18 b8 00 10 e8 68 12 00 00 a3 64 ac 00 10 e8 89 0c 00 00 85 c0 7d 07 e8 1f 03 00 00 eb cf e8 93 11 00 00 85 c0 7c 20 e8 12 0f 00 00 85 c0 7c 17 6a 00 e8 41 0a 00 00 59 85 c0 75 0b ff 05 60 ac 00 10 e9 a8 00 00 00 e8 a4 0e 00 00 eb c9 33 ff 3b c7 75 31 39 3d 60 ac 00 10 7e 81 ff 0d 60 ac 00 10 39 3d b4 ac 00 10 75 05 e8 d0 0b 00 00 39 7d 10 75 7b e8 77 0e 00 00 e8 bd 02 00 00 e8 a1 13 00 00 eb 6a 83 f8 02 75 59 e8 78 02 00 00 68 14 02 00 00 6a 01 e8 54 08 00 00 8b f0 59 59 3b f7 0f 84 36 ff ff ff 56 ff 35 00 a0 00 10 ff 35 7c ac 00 10 e8 d3 01 00 00 59 ff d0 85 c0 74 17 57 56 e8 b1 02 00 00 59 59 ff 15 ?? 80 00 10 83 4e 04 ff 89 06 eb 18 56 e8 3f 07 00 00 59 e9 fa fe ff ff 83 f8 03 75 07 57 e8 33 05 00 00 59 33 c0 40 5f 5e 5d c2 0c 00 6a 0c 68 d0 92 00 10 e8 ?? 15 00 00 8b f9 8b f2 8b 5d 08 33 c0 40 89 45 e4 85 f6 75 0c 39 15 60 ac 00 10 0f 84 c5 00 00 00 83 65 fc 00 3b f0 74 05 83 fe 02 75 2e a1 ?? 81 00 10 85 c0 74 08 57 56 53 ff d0 89 45 e4 83 7d e4 00 0f 84 96 00 00 00 57 56 53 e8 72 fe ff ff 89 45 e4 } + $seq1 = { 41 57 41 56 41 55 41 54 41 89 f5 55 53 49 89 fc 48 83 ec 58 64 48 8b 04 25 28 00 00 00 48 89 44 24 48 31 c0 e8 77 60 ff ff 89 c7 e8 20 60 ff ff 48 8b 58 20 c6 44 24 10 85 48 8d 7c 24 10 c6 44 24 11 2d c6 44 24 12 c5 ba 22 00 00 00 c6 44 24 13 7a c6 44 24 14 02 be 30 00 00 00 c6 44 24 15 58 c6 44 24 16 30 c6 44 24 17 e4 c6 44 24 18 8a c6 44 24 19 37 c6 44 24 1a bd c6 44 24 1b 68 c6 44 24 1c f6 c6 44 24 1d f8 c6 44 24 1e 6c c6 44 24 1f 8c c6 44 24 20 97 c6 44 24 21 cb c6 44 24 22 73 c6 44 24 23 bd c6 44 24 24 7b c6 44 24 25 19 c6 44 24 26 93 c6 44 24 27 a0 c6 44 24 28 26 c6 44 24 29 26 c6 44 24 2a ae c6 44 24 2b 1c c6 44 24 2c 96 c6 44 24 2d 1d c6 44 24 2e 0f c6 44 24 2f be 44 8b 05 b6 7c 21 00 48 8b 0d b7 7c 21 00 c6 44 24 30 b2 c6 44 24 31 7d c6 44 24 32 48 c6 44 24 33 b9 c6 44 24 34 b6 c6 44 24 35 a4 c6 44 24 36 30 c6 44 24 37 43 c6 44 24 38 06 c6 44 24 39 e3 c6 44 24 3a 4f c6 44 24 3b 06 c6 44 24 3c f5 c6 44 24 3d 87 c6 44 24 3e d5 c6 44 24 3f 6a e8 3a 71 ff ff 48 89 df 48 89 c6 48 89 c5 e8 bc 6c ff ff 45 85 ed 48 89 c3 0f 85 a0 00 00 00 48 89 df e8 58 6e ff ff 85 c0 0f 84 30 01 00 00 8b 05 2a 7c 21 00 48 c7 44 24 08 00 00 00 00 48 83 ec 08 c7 44 24 0c 00 00 00 00 4c 8b 0d 16 7c 21 00 ba 2a 00 00 00 4c 89 e6 bf 01 00 00 00 50 4c 8d 44 24 14 48 8d 4c 24 18 e8 b1 71 ff ff 85 c0 5a } + $seq2 = { 41 54 41 b8 08 00 00 00 55 53 b9 00 f3 61 00 ba 42 00 00 00 49 89 fd 49 89 f4 48 83 ec 68 be 50 00 00 00 48 89 e7 c6 04 24 bf c6 44 24 01 cf 64 48 8b 04 25 28 00 00 00 48 89 44 24 58 31 c0 c6 44 24 02 c6 c6 44 24 03 a1 c6 44 24 04 20 c6 44 24 05 76 c6 44 24 06 5d c6 44 24 07 e5 c6 44 24 08 ec c6 44 24 09 87 c6 44 24 0a 45 c6 44 24 0b 26 c6 44 24 0c e1 c6 44 24 0d c8 c6 44 24 0e 8e c6 44 24 0f c0 c6 44 24 10 89 c6 44 24 11 d2 c6 44 24 12 ac c6 44 24 13 c1 c6 44 24 14 01 c6 44 24 15 08 c6 44 24 16 ac c6 44 24 17 8e c6 44 24 18 52 c6 44 24 19 65 c6 44 24 1a c9 c6 44 24 1b 06 c6 44 24 1c be c6 44 24 1d 82 c6 44 24 1e ef c6 44 24 1f 85 c6 44 24 20 9f c6 44 24 21 96 c6 44 24 22 fa c6 44 24 23 65 c6 44 24 24 50 c6 44 24 25 dd c6 44 24 26 0e c6 44 24 27 e0 c6 44 24 28 87 c6 44 24 29 ba c6 44 24 2a 27 c6 44 24 2b f8 c6 44 24 2c ef c6 44 24 2d 5c c6 44 24 2e 60 c6 44 24 2f 07 c6 44 24 30 b1 c6 44 24 31 c5 c6 44 24 32 3d c6 44 24 33 81 c6 44 24 34 df c6 44 24 35 87 c6 44 24 36 64 c6 44 24 37 01 c6 44 24 38 04 c6 44 24 39 9b c6 44 24 3a f9 c6 44 24 3b da c6 44 24 3c 28 c6 44 24 3d f1 c6 44 24 3e 30 c6 44 24 3f cb c6 44 24 40 c8 c6 44 24 41 48 c6 44 24 42 43 c6 44 24 43 e6 c6 44 24 44 e5 c6 44 24 45 f3 c6 44 24 46 c9 c6 44 24 47 8b c6 44 24 48 3c c6 44 24 49 a7 c6 44 24 4a 8b c6 44 24 4b 48 c6 44 24 4c 54 c6 44 24 4d 13 c6 44 24 4e 2b c6 44 24 4f bb e8 a4 aa ff ff bf 00 04 00 00 48 89 c5 e8 77 9a ff ff be 00 04 00 00 48 89 c3 48 89 c7 e8 37 9b ff ff 4c 89 ea 48 } + $seq3 = { 48 8d 7c 24 10 c6 44 24 10 fb c6 44 24 11 d0 64 48 8b 04 25 28 00 00 00 48 89 84 24 08 01 00 00 31 c0 c6 44 24 12 8d c6 44 24 13 ac c6 44 24 14 db c6 44 24 15 79 c6 44 24 16 84 c6 44 24 17 52 c6 44 24 18 44 c6 44 24 19 46 c6 44 24 1a 6c c6 44 24 1b d1 c6 44 24 1c ac c6 44 24 1d 31 c6 44 24 1e ca c6 44 24 1f 18 c6 44 24 20 18 c6 44 24 21 90 c6 44 24 22 ec c6 44 24 23 8f c6 44 24 24 a1 c6 44 24 25 74 c6 44 24 26 a8 c6 44 24 27 9a c6 44 24 28 53 c6 44 24 29 d4 c6 44 24 2a a4 c6 44 24 2b 5b c6 44 24 2c 68 c6 44 24 2d c8 c6 44 24 2e dd c6 44 24 2f a5 e8 18 a9 ff ff 48 89 c7 49 89 c5 e8 4d a6 ff ff 83 f8 01 74 40 31 db 4d 85 ed 74 08 4c 89 ef e8 b9 95 ff ff 48 8b 8c 24 08 01 00 00 64 48 33 } + $seq4 = { ba 15 00 00 00 be 20 00 00 00 c6 44 24 30 b1 c6 44 24 31 be c6 44 24 32 54 c6 44 24 33 93 c6 44 24 34 29 c6 44 24 35 67 c6 44 24 36 1f c6 44 24 37 b5 c6 44 24 38 a5 c6 44 24 39 ec c6 44 24 3a 18 c6 44 24 3b 53 c6 44 24 3c f0 c6 44 24 3d f1 c6 44 24 3e fe c6 44 24 3f 9f c6 44 24 40 27 c6 44 24 41 8f c6 44 24 42 8d c6 44 24 43 77 c6 44 24 44 1e c6 44 24 45 e1 c6 44 24 46 e1 c6 44 24 47 f0 c6 44 24 48 9e c6 44 24 49 e2 c6 44 24 4a 0d c6 44 24 4b 96 c6 44 24 4c ff c6 44 24 4d 6c c6 44 24 4e b4 c6 44 24 4f 16 e8 09 a8 ff ff 4c 89 ef 48 89 c6 49 89 c4 e8 8b a3 ff ff 48 8d bc 24 90 00 00 00 41 b8 08 00 00 00 b9 00 f3 61 00 ba 69 00 00 00 be 70 00 00 00 48 89 04 24 c6 84 24 90 00 00 00 b3 c6 84 24 91 00 00 00 0b c6 84 24 92 00 00 00 18 c6 84 24 93 00 00 00 fd c6 84 24 94 00 00 00 71 c6 84 24 95 00 00 00 3b c6 84 24 96 00 00 00 b7 c6 84 24 97 00 00 00 fc c6 84 24 98 00 00 00 70 c6 84 24 99 00 00 00 18 c6 84 24 9a 00 00 00 f7 c6 84 24 9b 00 00 00 22 c6 84 24 9c 00 00 00 2d c6 84 24 9d 00 00 00 75 c6 84 24 9e 00 00 00 5d c6 84 24 9f 00 00 00 8f c6 84 24 a0 00 00 00 75 c6 84 24 a1 00 00 00 60 c6 84 24 a2 00 00 00 91 c6 84 24 a3 00 00 00 b3 c6 84 24 a4 00 00 00 1a c6 84 24 a5 00 00 00 0b c6 84 24 a6 00 00 00 00 c6 84 24 a7 00 00 00 5c c6 84 24 a8 00 00 00 6b c6 84 24 a9 00 00 00 8d c6 84 24 aa 00 00 00 ee c6 84 24 ab 00 00 00 3b c6 84 24 ac 00 00 00 7e c6 84 24 ad 00 00 00 67 c6 84 24 ae 00 00 00 72 c6 84 24 af 00 00 00 43 c6 84 24 b0 00 00 00 f6 c6 84 24 b1 00 00 00 14 c6 84 24 b2 00 00 00 32 c6 84 24 b3 00 00 00 c1 c6 84 24 b4 00 00 00 79 c6 84 24 b5 00 00 00 0d c6 84 24 b6 00 00 00 0d c6 84 24 b7 00 00 00 22 c6 84 24 b8 00 00 00 e1 c6 84 24 b9 00 00 00 bd c6 84 24 ba 00 00 00 3f c6 84 24 bb 00 00 00 82 c6 84 24 bc 00 00 00 dd c6 84 24 bd 00 00 00 23 c6 84 24 be 00 00 00 7d c6 84 24 bf 00 00 00 87 c6 84 24 c0 00 00 00 34 c6 84 24 c1 00 00 00 9d c6 84 24 c2 00 00 00 43 c6 84 24 c3 00 00 00 98 c6 84 24 c4 00 00 00 da c6 84 24 c5 00 00 00 e0 c6 84 24 c6 00 00 00 3d c6 84 24 c7 00 00 00 64 c6 84 24 c8 00 00 00 1a c6 84 24 c9 00 00 00 d7 c6 84 24 ca 00 00 00 f5 c6 84 24 cb 00 00 00 5a c6 84 24 cc 00 00 00 c3 c6 84 24 cd 00 00 00 9c c6 84 24 ce 00 00 00 97 c6 84 24 cf 00 00 00 c7 c6 84 24 d0 00 00 00 65 c6 84 24 d1 00 00 00 8f c6 84 24 d2 00 00 00 99 c6 84 24 d3 00 00 00 eb c6 84 24 d4 00 00 00 2f c6 84 24 d5 00 00 00 2b c6 84 24 d6 00 00 00 d0 c6 84 24 d7 00 00 00 d9 c6 84 24 d8 00 00 00 4e c6 84 24 d9 00 00 00 8f c6 84 24 da 00 00 00 7b c6 84 24 db 00 00 00 97 c6 84 24 dc 00 00 00 3b c6 84 24 dd 00 00 00 14 c6 84 24 de 00 00 00 e9 c6 84 24 df 00 00 00 e9 c6 84 24 e0 00 00 00 82 c6 84 24 e1 00 00 00 48 c6 84 24 e2 00 00 00 dc c6 84 24 e3 00 00 00 a3 c6 84 24 e4 00 00 00 75 c6 84 24 e5 00 00 00 ca c6 84 24 e6 00 00 00 e6 c6 84 24 e7 00 00 00 40 c6 84 24 e8 00 00 00 6b c6 84 24 e9 00 00 00 b1 c6 84 24 ea 00 00 00 68 c6 84 24 eb 00 00 00 42 c6 84 24 ec 00 00 00 56 c6 84 24 ed 00 00 00 b4 c6 84 24 ee 00 00 00 ac c6 84 24 ef 00 00 00 2a c6 84 24 f0 00 00 00 fc c6 84 24 f1 00 00 00 34 c6 84 24 f2 00 00 00 fa c6 84 24 f3 00 00 00 1d c6 84 24 f4 00 00 00 1b c6 84 24 f5 00 00 00 9a c6 84 24 f6 00 00 00 62 c6 84 24 f7 00 00 00 b3 c6 84 24 f8 00 00 00 39 c6 84 24 f9 00 00 00 6a c6 84 24 fa 00 00 00 19 c6 84 24 fb 00 00 00 1b c6 84 24 fc 00 00 00 f3 c6 84 24 fd 00 00 00 c5 c6 84 24 fe 00 00 00 d2 c6 84 24 ff 00 00 00 6a e8 55 a4 ff ff 48 89 c7 48 89 c5 e8 4a 92 ff ff 44 8d 7c 03 0a 4d 63 ff 4c 89 ff e8 1a 94 ff ff 4c 89 fe 48 89 c3 48 89 c7 e8 dc 94 ff ff 4c 89 f2 48 89 ee 48 89 df 31 c0 e8 2c 95 ff ff 48 89 da 8b 0a 48 83 c2 04 8d 81 ff fe fe fe f7 d1 21 c8 25 80 80 80 80 74 e9 89 c1 4c 8b 3c 24 48 89 de c1 e9 10 a9 80 80 00 00 0f 44 c1 48 8d 4a 02 4c 89 ff 48 0f 44 d1 89 c1 00 c1 48 83 da 03 48 29 da e8 93 a8 ff ff 4c 89 ff be ed 01 00 00 4c 89 3c 24 e8 d2 aa ff ff 48 8d 44 24 50 41 b8 08 00 00 00 b9 00 f3 61 00 ba 34 00 00 00 be 40 00 00 00 c6 44 24 50 c6 48 89 c7 c6 44 24 51 3b c6 44 24 52 16 c6 44 24 53 01 c6 44 24 54 92 c6 44 24 55 36 c6 44 24 56 81 c6 44 24 57 c8 c6 44 24 58 f3 c6 44 24 59 49 c6 44 24 5a a8 c6 44 24 5b 02 c6 44 24 5c 6f c6 44 24 5d 9d c6 44 24 5e db c6 44 24 5f 61 c6 44 24 60 8a c6 44 24 61 e3 c6 44 24 62 f4 c6 44 24 63 1b c6 44 24 64 33 c6 44 24 65 4d c6 44 24 66 b4 c6 44 24 67 00 c6 44 24 68 f4 c6 44 24 69 76 c6 44 24 6a 70 c6 44 24 6b 56 c6 44 24 6c e2 c6 44 24 6d f3 c6 44 24 6e 5c c6 44 24 6f 73 c6 44 24 70 06 c6 44 24 71 de c6 44 24 72 c5 c6 44 24 73 fa c6 44 24 74 4c c6 44 24 75 7b c6 44 24 76 34 c6 44 24 77 b9 c6 44 24 78 d3 c6 44 24 79 a6 c6 44 24 7a 9b c6 44 24 7b 03 c6 44 24 7c f7 c6 44 24 7d 8e c6 44 24 7e 37 c6 44 24 7f 6a c6 84 24 80 00 00 00 3a c6 84 24 81 00 00 00 97 c6 84 24 82 00 00 00 57 c6 84 24 83 00 00 00 25 c6 84 24 84 00 00 00 2c c6 84 24 85 00 00 00 ac c6 84 24 86 00 00 00 a6 c6 84 24 87 00 00 00 de c6 84 24 88 00 00 00 29 c6 84 24 89 00 00 00 ca c6 84 24 8a 00 00 00 c0 c6 84 24 8b 00 00 00 93 c6 84 24 8c 00 00 00 67 c6 84 24 8d 00 00 00 47 c6 84 24 8e 00 00 00 8d c6 84 24 8f 00 00 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 10KB and 2 of ( $seq* ) + uint32( 0 ) == 0x464c457f and filesize > 10KB and 3 of ( $seq* ) } rule ARKBIRD_SOLG_MAL_Mysterysnail_RAT_Oct_2021_1 : FILE { @@ -152517,471 +151580,401 @@ rule ARKBIRD_SOLG_MAL_Mysterysnail_RAT_Oct_2021_1 : FILE condition: uint16( 0 ) == 0x5A4D and filesize > 500KB and all of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT28_Downdelph_Feb_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Tardigrade_Nov_2021_1 : FILE { meta: - description = "Detect Downdelph used by APT28 group" + description = "Detect Tardigrade loader" author = "Arkbird_SOLG" - id = "0376c026-93eb-526a-8ab3-26bdd365e608" - date = "2021-02-18" - modified = "2021-02-19" - reference = "https://twitter.com/RedDrip7/status/1362343352759250946" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-18/APT28/APT_APT28_Downdelph_Feb_2021_1.yar#L1-L18" + id = "f6c8014a-21dd-5ebd-9edd-7a9f649a43a0" + date = "2021-11-22" + modified = "2021-11-23" + reference = "https://www.isac.bio/post/tardigrade" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-22/APT_Tardigrade_Nov_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "15e38ceeb0410645938ce2f90becf9a344711efd6e539f304de7b413f6f3b420" + logic_hash = "98358d9dbf62e653b136268d8694ed4d7f48c80125dd12ccea5f36ff5c6b4a3c" score = 75 quality = 75 tags = "FILE" - hash1 = "ee7cfc55a49b2e9825a393a94b0baad18ef5bfced67531382e572ef8a9ecda4b" + hash1 = "1c7c1a28921d81f672320e81ad58642ef3b8e27abf8a8e51400b98b40f49568be" + hash2 = "c0976a1fbc3dd938f1d2996a888d0b3a516b432a2c38d788831553d81e2f5858" + hash3 = "cf88926b7d5a5ebbd563d0241aaf83718b77cec56da66bdf234295cc5a91c5fe" + tlp = "white" + adversary = "Tardigrade" strings: - $s1 = { 53 [1-3] 81 c4 [2] ff ff 8b f2 8b ?? 54 8d 44 24 08 50 68 04 01 00 00 8b ?? e8 [12-22] 8d 54 24 04 8b c6 [73-133] 33 d2 52 50 8b 45 e8 8b 55 ec e8 [3] ff 8b 4d 0c 89 01 89 51 04 8b 45 f0 33 d2 52 50 8b 45 e8 8b 55 ec e8 [3] ff 8b 4d 10 89 01 89 51 04 8b c3 5b 8b e5 5d } - $s2 = "cmd.exe /c " fullword ascii - $s3 = "Failed to Save Stream %s is already associated with %s=This control requires version 4.70 or greater of COMCTL32.DLL" fullword wide - $s4 = { 53 00 79 00 73 00 74 00 65 00 6d 00 5c 00 43 00 75 00 72 00 72 00 65 00 6e 00 74 00 43 00 6f 00 6e 00 74 00 72 00 6f 00 6c 00 53 00 65 00 74 00 5c 00 43 00 6f 00 6e 00 74 00 72 00 6f 00 6c 00 5c 00 4b 00 65 00 79 00 62 00 6f 00 61 00 72 00 64 00 20 00 4c 00 61 00 79 00 6f 00 75 00 74 00 73 00 5c 00 25 00 2e 00 38 00 78 } - $s5 = { 4a 00 50 00 45 00 47 00 20 00 65 00 72 00 72 00 6f 00 72 00 20 00 23 00 25 00 64 } - $s6 = { 45 00 72 00 72 00 6f 00 72 00 20 00 63 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 69 00 6e 00 67 00 20 00 74 00 6f 00 20 00 73 00 65 00 72 00 76 00 65 00 72 00 3a 00 20 00 25 00 73 } + $s1 = { 63 6d 64 2e 65 78 65 20 2f 63 20 65 63 68 6f 20 [10-40] 3e 22 25 73 22 26 65 78 69 74 } + $s2 = { 4c 89 44 24 38 89 54 24 34 48 89 4c 24 28 e8 [2] 01 00 e8 [2] 01 00 4c 8b 44 24 38 8b 54 24 34 48 8b 4c 24 28 48 83 c4 48 e9 71 fe ff ff 90 48 89 ca 48 8d 0d 76 ?? 02 00 } + $s3 = { 41 57 41 56 41 55 41 54 55 57 56 53 48 ?? ec [1-4] 48 8b 84 24 ?? 00 00 00 48 89 44 24 60 48 8b 05 [2] 01 00 48 89 4c 24 40 ?? 38 } + $s4 = { 45 31 c0 48 8d 8c 24 ?? 02 00 00 4c 8d 8c 24 ?? 01 00 00 48 8d 15 [2] 01 00 ff 15 [2] 02 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 5 of them + uint16( 0 ) == 0x5a4d and filesize > 50KB and all of them } -rule ARKBIRD_SOLG_Ran_Egregor_Sept_2020_1 : FILE +rule ARKBIRD_SOLG_Ran_Conti_Loader_V3_Nov_2020_1 : FILE { meta: - description = "Detect Egregor ransomware (variant Sept2020)" + description = "Detect Conti V3 loader" author = "Arkbird_SOLG" - id = "b44b93ec-b470-511e-b08f-7d83efd30ecc" - date = "2020-10-07" - modified = "2020-10-16" + id = "9541b9f8-befe-5bf4-88ee-b1cc5e92f927" + date = "2020-12-15" + modified = "2020-12-15" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-16/Ran_Egregor_Sept_2020_1.yar#L1-L22" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-15/Conti/Ran_Conti_V3_Nov_2020_1.yar#L1-L22" license_url = "N/A" - logic_hash = "4ce7398cc6ad0538735aec6490204122690f029cbb8d20f9efd2f612955f106b" - score = 75 - quality = 75 + logic_hash = "c3c8530e1963c5af8ee93a5d2cc222abbeb3fb7e82ef6de2068795a38dca67aa" + score = 50 + quality = 71 tags = "FILE" - hash1 = "4c9e3ffda0e663217638e6192a093bbc23cd9ebfbdf6d2fc683f331beaee0321" - hash2 = "aee131ba1bfc4b6fa1961a7336e43d667086ebd2c7ff81029e14b2bf47d9f3a7" - hash3 = "3fd510a3b2e0b0802d57cd5b1cac1e61797d50a08b87d9b5243becd9e2f7073f" - hash4 = "9c900078cc6061fb7ba038ee5c065a45112665f214361d433fc3906bf288e0eb" - hash5 = "a376fd507afe8a1b5d377d18436e5701702109ac9d3e7026d19b65a7d313b332" + level = "experimental" + hash1 = "707b752f6bd89d4f97d08602d0546a56d27acfe00e6d5df2a2cb67c5e2eeee30" + hash2 = "26b2401211769d2fa1415228b4b1305eeeed249a996d149ad83b6fc9c4f703ce" strings: - $x1 = "dmocx.dll" fullword ascii - $s2 = "C:\\Logmein\\{888-8888-9999}\\Logmein.log" fullword wide - $s3 = "M:\\sc\\p\\testbuild.pdb" fullword ascii - $s4 = "Type Descriptor'" fullword ascii - $s5 = "=$=`=h=p=t=x=|=" fullword ascii - $s6 = "--nop" fullword wide - $s7 = "9,94989@9X9" fullword ascii + $seq1 = { 83 ec 1c 68 80 00 00 00 68 54 21 40 00 ff 15 30 20 40 00 85 c0 0f 85 e9 00 00 00 56 57 68 48 21 40 00 89 44 24 14 89 44 24 10 c7 44 24 1c 17 00 00 00 c7 44 24 20 55 1e 00 00 c7 44 24 24 09 04 00 00 ff 15 34 20 40 00 8b 3d 3c 20 40 00 8b f0 68 34 21 40 00 56 ff d7 68 20 21 40 00 56 a3 e4 33 40 00 ff d7 a3 0c 36 40 00 8d 44 24 14 50 6a 03 8d 4c 24 20 51 68 00 00 40 00 ff 15 e4 33 40 00 85 c0 7c 1a 8b 4c 24 14 8d 54 24 0c 52 8d 44 24 14 50 51 68 00 00 40 00 ff 15 0c 36 40 00 68 18 21 40 00 ff 15 70 20 40 00 8b 54 24 10 83 c4 04 50 68 00 10 00 00 52 6a 00 ff 15 38 20 40 00 8b 4c 24 10 8b f0 8b 44 24 0c 50 51 56 e8 4a 00 00 00 8d 54 24 14 52 } + $seq2 = { 8b 4c 24 24 8d 44 24 20 50 51 56 e8 1d fe ff ff 83 c4 24 ff d6 8b 54 24 28 5f 89 15 08 36 40 00 5e 33 c0 83 c4 } + $s1 = { 3e 35 44 35 4c 35 53 35 58 35 5e 35 64 35 6c 35 72 35 79 35 } + $s2 = { 31 07 32 0d 32 25 32 2b 32 30 32 36 32 4c 32 6a 32 } + $s3 = "_invoke_watson" fullword ascii + $s4 = { 8b 2d bc 36 40 00 0f b6 04 2f 0f b6 da 8b 54 24 14 0f b6 14 13 8d 0c 2f 03 d6 03 c2 99 be 40 03 00 00 f7 fe 0f b6 f2 8d 04 2e e8 7f ff ff ff 8d 43 01 99 f7 7c 24 18 47 81 ff 40 } condition: - uint16( 0 ) == 0x5a4d and filesize > 200KB and 1 of ( $x* ) and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 100KB and all of ( $seq* ) and 2 of ( $s* ) } -rule ARKBIRD_SOLG_Ran_Crysis_Sep_2020_1 : FILE +rule ARKBIRD_SOLG_Ran_Conti_V3_Nov_2020_1 : FILE { meta: - description = "Detect Crysis ransomware" + description = "Detect Conti V3 ransomware" author = "Arkbird_SOLG" - id = "9cc1a1b9-c4a9-5add-833d-81be02ffc4fb" - date = "2020-10-16" - modified = "2020-10-16" + id = "89702af3-664a-5c4a-8d2b-f195f5dddb6f" + date = "2020-12-15" + modified = "2020-12-15" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-16/Ran_Crysis_Sep_2020_1.yar#L1-L23" - license_url = "N/A" - logic_hash = "c7706b862cd0277c8b726d32dc819ad7e15933b28e3a31599922f3dc0beb8348" - score = 75 - quality = 69 - tags = "FILE" - hash1 = "34c485ad11076ede709ff409c0e1867dc50fd40311ae6e7318ddf50679fa4049" - hash2 = "4708750c9a6fdeaec5f499a3cd26bb5f61db4f82e66484dc7b44118effbb246f" - hash3 = "b565c8e1e81796db13409f37e4bd28877272b5e54ab5c0a3d9b6a024e7f5a039" - hash4 = "8e8b6818423930eea073315743b788aef2f41198961946046b7b89042cb3f95a" - - strings: - $s1 = { 6f 25 25 4a 72 2e 2e 5c 24 } - $s2 = { 52 53 44 53 25 7e 6d } - $s3 = { 78 78 4a 6f 25 25 5c 72 2e 2e 38 24 } - $s4 = { 25 65 65 ca af 7a 7a f4 8e ae ae 47 e9 08 08 10 18 ba ba } - $s5 = { 58 74 1a 1a 34 2e 1b 1b 36 2d 6e 6e dc b2 5a 5a b4 ee a0 a0 5b fb 52 52 a4 f6 3b 3b 76 4d d6 d6 b7 61 b3 b3 7d ce 29 29 52 7b e3 e3 dd 3e 2f 2f 5e 71 84 84 13 97 53 53 } - $s6 = { 3b 32 32 64 56 3a 3a 74 4e 0a 0a 14 1e 49 49 92 db 06 06 0c 0a 24 24 48 6c 5c 5c b8 e4 c2 c2 9f 5d d3 d3 bd 6e ac ac 43 ef 62 62 } - $s7 = { 26 4c 6a 26 36 6c 5a 36 3f 7e 41 3f f7 f5 02 f7 cc 83 4f cc 34 68 5c 34 a5 51 f4 a5 e5 d1 34 e5 f1 f9 08 f1 71 e2 93 71 d8 ab 73 d8 31 62 53 31 15 2a 3f 15 04 08 0c 04 c7 95 52 c7 23 46 65 23 } - $s8 = { 7e fc 82 7e 3d 7a 47 3d 64 c8 ac 64 5d ba e7 5d 19 32 2b 19 73 e6 95 73 60 c0 a0 60 81 19 98 81 4f 9e d1 4f dc a3 7f dc 22 44 66 22 2a 54 7e 2a 90 3b ab 90 88 0b 83 88 46 8c ca 46 ee c7 29 } - $s9 = "sssssbsss" fullword ascii - - condition: - uint16( 0 ) == 0x5a4d and filesize > 30KB and all of them -} -rule ARKBIRD_SOLG_RAN_ELF_Qnapcrypt_Aug_2021_1 : FILE -{ - meta: - description = "Detect QNAPCrypt ransomware (x86 version)" - author = "Arkbird_SOLG" - id = "fcdec43a-de70-57a2-9527-263685acc820" - date = "2021-08-11" - modified = "2021-08-12" - reference = "https://bazaar.abuse.ch/browse/tag/QNAPCrypt/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-11/QNAPCrypt/RAN_ELF_QNAPCrypt_Aug_2021_1.yara#L1-L29" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-15/Conti/Ran_Conti_V3_Nov_2020_1.yar#L24-L43" license_url = "N/A" - logic_hash = "4dbe5241b9f1b68a15193f3d5c7b0b5fac80208c16917b6e543ce407301f1dcf" - score = 75 - quality = 71 + logic_hash = "2c8f2fd9b155bb4fdb1304b4d7f683bc679780d079d8bbe4fb308f94769f1392" + score = 50 + quality = 75 tags = "FILE" - hash1 = "551e03e17d1df9bd5b712bec7763578c01e7bffe9b93db246e36ec0a174f7467" - hash2 = "670250a169ba548c07a5066a70087e83bbc7fd468ef46199d76f97f9e7f72f36" - hash3 = "6df0897d4eb0826c47850968708143ecb9b58a0f3453caa615c0f62396ef816b" - hash4 = "fedcce505a5e307c1d116d52b3122f6484b3d25fb3c4d666fe7af087cfe85349" - tlp = "white" - adversary = "-" + level = "experimental" + hash1 = "f092b985b75a702c784f0936ce892595b91d025b26f3387a712b76dcc3a4bc81" + hash2 = "35ccc2b71567570bcac62e2f268faca50fa95fad6ac69e74f40856eb8f9ab03d" strings: - $s1 = { 2d 00 20 00 20 00 00 00 80 00 80 08 00 00 00 00 00 00 2d 00 2d 00 2d 00 2d 00 2d 00 2d 00 2d 00 2d 00 2d 00 25 00 05 } - $s2 = { 2d 2d 2d 2d 2d 45 4e 44 20 00 00 00 00 00 00 0a 2d 2d 2d 2d 2d 42 45 47 49 4e 20 } - $s3 = { 52 65 71 75 69 72 65 64 55 73 65 72 2d 41 67 65 6e 74 3a 20 25 73 0d 0a 57 77 77 2d 41 75 74 68 65 6e 74 69 63 61 74 65 5a 61 6e 61 62 61 7a 61 72 5f 53 71 75 61 72 65 0a 72 75 6e 74 69 6d 65 20 73 74 61 63 6b 3a } - $s4 = { 34 10 90 e5 80 20 9f e5 04 20 8d e5 08 10 8d e5 c8 10 9f e5 0c 10 8d e5 0a 30 a0 e3 10 30 8d e5 53 4e f8 eb 14 00 9d e5 00 10 90 e5 04 00 90 e5 00 00 50 e3 0c 00 00 da 04 00 91 e5 00 10 91 e5 04 10 8d e5 08 00 8d e5 94 00 9f e5 0c 00 8d e5 05 00 a0 e3 10 00 8d e5 15 e2 ff eb 14 00 dd e5 01 10 20 e2 84 00 9d e5 09 fe ff ea 00 00 a0 e3 00 10 a0 e3 f1 ff ff ea 0e 30 a0 e1 56 76 f9 eb fa } - $s5 = { 89 7c 24 2c 83 fe 20 19 db 89 f1 bf 01 00 00 00 d3 e7 21 df 89 fb 83 c7 ff 89 7c 24 24 83 c1 e0 89 4c 24 3c 83 f9 20 19 f6 f7 d9 89 4c 24 38 83 f9 20 19 ff 8b 4c 24 3c ba 01 00 00 00 d3 e2 21 f2 8b 4c 24 38 be 01 00 00 00 d3 ee 21 fe 09 d6 83 c3 ff 83 d6 ff 89 74 24 34 8b 54 24 44 8b 5c 24 2c 8b 7c 24 40 8b 4c 24 28 89 44 24 48 31 c0 89 44 24 30 31 c0 89 44 24 20 31 c0 89 44 24 1c } - $s6 = { 65 8b 0d 00 00 00 00 8b 89 fc ff ff ff 3b 61 08 0f 86 44 03 00 00 83 ec 58 c7 44 24 20 00 00 00 00 c7 44 24 24 00 00 00 00 8d 05 60 c3 27 08 89 44 24 20 8d 0d 28 af 31 08 89 4c 24 24 8b 0d 4c 35 4c 08 8d 15 50 e8 31 08 89 14 24 89 4c 24 04 8d 4c 24 20 89 4c 24 08 c7 44 24 0c 01 00 00 00 c7 44 24 10 01 00 00 00 e8 63 b9 ea ff 90 c7 05 94 38 4c 08 06 00 00 00 8b 05 d0 50 4d 08 85 c0 0f 85 b3 02 00 00 8d 05 1a d3 2b 08 89 05 90 38 4c 08 8b 05 a4 34 4c 08 89 04 24 8d 05 10 02 32 08 89 44 24 04 8d 05 90 38 4c 08 89 44 24 08 } - $x1 = { e8 [2] e4 ff 8b 44 24 08 89 44 24 28 8b 4c 24 0c 89 4c 24 2c 31 d2 31 db eb 18 8b 6c 24 40 83 c5 01 8b 54 24 44 83 d2 00 8b 44 24 28 8b 4c 24 2c 89 eb 39 ca 87 dd 0f ?? c3 87 dd } - $x2 = { 8b ?? 20 89 ?? 24 ff d0 8b 44 24 ?? 89 44 24 ?? 8b 4c 24 ?? 89 4c 24 ?? c7 44 24 68 65 43 68 30 c7 44 24 6c 72 61 69 78 89 ?? 24 89 ?? 24 04 e8 [2] e4 ff } - $x3 = { 74 11 90 e5 70 21 90 e5 68 31 90 e5 6c 41 90 e5 04 30 8d e5 08 40 8d e5 0c 20 8d e5 10 10 8d e5 91 5c fe eb 1c 00 9d e5 18 10 9d e5 14 30 9d e5 78 20 9d e5 40 10 82 e5 44 00 82 e5 ac b6 9f e5 00 00 9b e5 00 00 50 e3 27 06 00 1a 3c 30 82 e5 7c 02 9d e5 20 10 80 e2 1b 2e 8d e2 f9 0d fc eb 04 20 8d e2 1b 1e 8d e2 f6 0d fc eb 9e f4 ff eb 34 00 9d e5 78 30 9d e5 48 00 83 e5 7c 02 9d e5 d4 40 90 e5 d0 50 90 e5 cc 60 90 e5 04 60 8d e5 08 50 8d e5 0c 40 8d e5 fe f5 ff eb 10 00 9d e5 78 30 9d e5 4c 00 83 e5 04 00 8d e5 7c 02 9d e5 c0 40 80 e2 08 40 8d e5 8c fa ff eb 0c 00 9d e5 18 30 9d e5 10 40 9d e5 14 50 9d e5 78 60 9d e5 50 00 86 e5 14 b6 9f e5 00 00 9b e5 00 } - $x4 = { d0 00 8d e5 05 00 53 e3 a0 05 00 1a 00 30 d2 e5 68 00 53 e3 9a 05 00 1a 01 30 d2 e5 74 00 53 e3 94 05 00 1a 02 30 d2 e5 74 00 53 e3 8e 05 00 1a 03 30 d2 e5 70 00 53 e3 88 05 00 1a 04 20 d2 e5 73 00 52 e3 82 05 00 1a 9c 22 9d e5 54 30 92 e5 00 00 53 e3 72 04 00 0a 00 00 51 e3 6a 04 00 1a b4 12 9d e5 b8 32 9d e5 54 70 92 e5 58 07 9f e5 } - $x5 = { 55 6e 61 62 6c 65 20 74 6f 20 63 72 65 61 74 65 20 70 69 64 20 66 69 6c 65 20 3a 20 25 76 } - $x6 = { 53 61 76 65 20 63 75 72 72 20 50 49 44 20 25 64 } + $seq1 = { 45 8c 00 8d 4d 8c c6 45 8d 7e c6 45 8e 4c c6 45 8f 0e c6 45 90 2c c6 45 91 4d c6 45 92 57 c6 45 93 13 c6 45 94 5d c6 45 95 08 c6 45 96 4c c6 45 97 77 c6 45 98 77 89 85 54 ff ff ff c6 45 99 6e 8a 45 8d e8 9f 0b 00 00 6a 6b 68 a8 21 3d be ba 0f 00 00 00 8b f0 e8 3c 3e 00 00 83 c4 08 56 ff d0 c6 45 f4 00 c6 45 f5 5a c6 45 f6 49 c6 45 f7 4c c6 45 f8 0b c6 45 f9 0b c6 45 fa 66 c6 45 fb 4c c6 45 fc 0b c6 45 fd 0b c6 45 fe 3f 89 85 50 ff ff ff 8a 45 f5 80 7d f4 00 75 2b 33 c9 66 0f 1f 84 00 00 00 00 00 8a 44 0d f5 0f b6 c0 83 e8 3f 6b c0 25 99 f7 fb 8d 42 7f 99 f7 fb 88 54 0d f5 41 83 f9 0a 72 e0 6a 6b 68 a8 21 3d be ba 0f 00 00 00 e8 bf 3d 00 00 83 c4 08 8d 4d f5 51 ff d0 c6 85 7c ff ff ff 00 8d 8d 7c ff ff ff c6 85 7d ff ff ff 48 c6 85 7e ff ff ff 17 c6 85 7f ff ff ff 3c c6 45 80 71 c6 45 81 3c c6 45 82 37 c6 45 83 57 c6 45 84 71 c6 45 85 0a c6 45 86 67 c6 45 87 12 c6 45 88 12 89 85 3c } + $seq2 = { 6c ff ff ff 00 8d 8d 6c ff ff ff c6 85 6d ff ff ff 02 c6 85 6e ff ff ff 17 c6 85 6f ff ff ff 72 c6 85 70 ff ff ff 3a c6 85 71 ff ff ff 16 c6 85 72 ff ff ff 73 c6 85 73 ff ff ff 10 c6 85 74 ff ff ff 78 c6 85 75 ff ff ff 1c c6 85 76 ff ff ff 00 c6 85 77 ff ff ff 39 c6 85 78 ff ff ff 39 89 85 48 ff ff ff c6 85 79 ff ff ff 71 8a 85 6d ff ff ff e8 1d 08 00 00 6a 6b 68 a8 21 3d } + $seq3 = { 8b d9 89 9d b8 fd ff ff c7 85 d4 fd ff ff 0b 01 00 00 c7 85 d8 fd ff ff 0b 02 00 00 c6 85 c4 fd ff ff 00 c6 85 c5 fd ff ff 19 c6 85 c6 fd ff ff 0d c6 85 c7 fd ff ff 27 c6 85 c8 fd ff ff 1f c6 85 c9 fd ff ff 0d c6 85 ca fd ff ff 1b c6 85 cb fd ff ff 28 c6 85 cc fd ff ff 26 c6 85 cd fd ff ff 1e c6 85 ce fd ff ff 0b c6 85 cf fd ff ff 1b c6 85 d0 fd ff ff 1b 8d 8d c4 fd ff ff c6 85 d1 fd } + $seq4 = { c6 85 00 ff ff ff 00 c6 85 01 ff ff ff 4b c6 85 02 ff ff ff 1f c6 85 03 ff ff ff 35 c6 85 04 ff ff ff 1f c6 85 05 ff ff ff 23 c6 85 06 ff ff ff 1f c6 85 07 ff ff ff 68 c6 85 08 ff ff ff 1f c6 85 09 ff ff ff 38 c6 85 0a ff ff ff 1f c6 85 0b ff ff ff 10 c6 85 0c ff ff ff 1f c6 85 0d ff ff ff 66 c6 85 0e ff ff ff 1f c6 85 0f ff ff ff 2a c6 85 10 ff ff ff 1f c6 85 11 ff ff ff 43 c6 85 12 ff ff ff 1f c6 85 13 ff ff ff 23 c6 85 14 ff ff ff 1f c6 85 15 ff ff ff 10 c6 85 16 ff ff ff 1f c6 85 17 ff ff ff 07 c6 85 18 ff ff ff 1f c6 85 19 ff ff ff 51 c6 85 1a ff ff ff 1f c6 85 1b ff ff ff 1c c6 85 1c ff ff ff 1f c6 85 1d ff ff ff 43 c6 85 1e ff ff ff 1f c6 85 1f ff ff ff 10 c6 85 20 ff ff ff 1f c6 85 21 ff ff ff 61 c6 85 22 ff ff ff 1f c6 85 23 ff ff ff 74 c6 85 24 ff ff ff 1f c6 85 25 ff ff ff 41 c6 85 26 ff ff ff 1f c6 85 27 ff ff ff 10 c6 85 28 ff ff ff 1f c6 85 29 ff ff ff 59 c6 85 2a ff ff ff 1f c6 85 2b ff ff ff 43 c6 85 2c ff ff ff 1f c6 85 2d ff ff ff 38 c6 85 2e ff ff ff 1f c6 85 2f ff ff ff 2b c6 85 30 } condition: - uint32( 0 ) == 0x464C457F and filesize > 25KB and 3 of ( $s* ) and 2 of ( $x* ) + uint16( 0 ) == 0x5a4d and filesize > 80KB and all of ( $seq* ) } -rule ARKBIRD_SOLG_RAN_ELF_Qnapcrypt_Aug_2021_2 : FILE +rule ARKBIRD_SOLG_Backdoor_APT_Nazar_April_2020_1 : FILE { meta: - description = "Detect QNAPCrypt ransomware (x64 version)" + description = "Detect strings used by APT Nazar" author = "Arkbird_SOLG" - id = "8cd54646-87da-5261-82f3-68ab96549379" - date = "2021-08-11" - modified = "2021-08-12" - reference = "https://bazaar.abuse.ch/browse/tag/QNAPCrypt/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-11/QNAPCrypt/RAN_ELF_QNAPCrypt_Aug_2021_2.yara#L1-L22" + id = "727a1f4e-1371-5a95-bce9-4a4f701a2ac6" + date = "2020-04-29" + modified = "2023-11-22" + reference = "Internal research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-04-29/Yara_Rule_APT_Bazar-April_2020_1.yar#L3-L29" license_url = "N/A" - logic_hash = "9eb3a499afbaaf2addb8ee12cc2d479ebbacd4d19cc270e995f12e83546008b4" + logic_hash = "79028588ac6afd3e3d0d839d10eada9e5382991eebb600b0dae2119bcd7eac93" score = 75 quality = 73 tags = "FILE" - hash1 = "4829041c64971a0cb37d55e6ba83a57e01e76b26f3f744814b59bedbb3fefce8" - hash2 = "50470f94e7d65b50bf00d7416a9634d9e4141c5109a78f5769e4204906ab5f0b" - hash3 = "f9f5265f4c748ce0e2171915fb8edb6d967539ac46d624db8eb2586854dd0d9e" - tlp = "white" - adversary = "-" + hash1 = "2fe9b76496a9480273357b6d35c012809bfa3ae8976813a7f5f4959402e3fbb6" strings: - $s1 = { 52 45 41 44 4d 45 5f 46 4f 52 5f 44 45 43 52 59 50 54 } - $s2 = { 64 48 8b 0c 25 f8 ff ff ff 48 8d 44 24 ?? 48 3b 41 10 0f 86 [2] 00 00 48 81 ec ?? 00 00 00 48 89 ac 24 ?? 00 00 00 48 8d ac 24 ?? 00 00 00 48 8b 05 [3] 00 48 83 3d [3] 00 00 0f 86 [2] 00 00 48 8b 48 08 48 8b 00 48 89 04 24 48 89 4c 24 08 e8 [3] ff 48 c7 04 24 20 00 00 00 e8 [2] 00 00 48 c7 04 24 00 00 00 00 e8 [3] ff 48 8b 44 24 20 48 89 44 24 58 48 8b 4c 24 18 48 89 8c 24 88 00 00 00 48 8b 54 24 28 48 89 54 24 60 48 } - $s3 = { 48 81 ec ?? 00 00 00 48 89 ac 24 ?? 00 00 00 48 8d ac 24 ?? 00 00 00 } - $s4 = { 64 48 8b 0c 25 f8 ff ff ff 48 [0-5] 3b ?? 10 0f 86 [2] 00 00 48 ?? ec } - $s5 = { 48 83 ec 78 48 89 6c 24 70 48 8d 6c 24 70 48 8b 05 [3] 00 48 8b 0d [3] 00 48 8b 15 [3] 00 48 89 0c 24 48 89 44 24 08 48 89 54 24 10 e8 [3] ff 48 8b 44 24 18 48 85 c0 0f 84 10 01 00 00 48 8b 48 28 48 8b 50 20 48 8b 40 18 48 89 04 24 48 89 54 24 08 48 89 4c 24 10 e8 [3] ff 48 8b 44 24 18 48 8b 4c 24 20 48 8b 54 24 28 48 8b 5c 24 30 48 85 d2 0f 85 a3 00 00 00 48 8d 15 [2] 03 00 48 39 d0 0f 85 13 01 00 00 48 8b 05 [3] 00 48 8b 15 [3] 00 48 89 04 24 48 89 54 24 08 48 89 4c 24 10 48 8b 84 24 80 00 00 00 48 89 44 24 18 48 8b 84 24 88 00 00 00 48 89 44 24 20 48 8b 84 24 90 00 00 00 48 89 44 24 28 e8 [3] ff 48 8b 44 24 38 48 8b 4c 24 40 48 8b 54 24 48 48 8b 5c 24 50 48 8b 74 24 30 48 89 b4 24 98 00 00 00 48 89 84 24 a0 00 00 00 48 89 8c 24 a8 00 00 00 48 89 94 24 b0 00 00 00 48 89 9c 24 b8 00 00 00 48 8b 6c 24 } - $s6 = { 48 81 ec 48 01 00 00 48 89 ac 24 40 01 00 00 48 8d ac 24 40 01 00 00 48 8d 7c 24 38 48 8d 35 [2] 0f 00 48 89 6c 24 f0 48 8d 6c 24 f0 e8 [3] ff 48 8b 6d 00 48 8d 05 [2] 02 00 48 89 04 24 48 8b 84 24 50 01 00 00 48 89 44 24 08 48 89 44 24 10 e8 [3] ff 48 8b 44 24 18 48 89 84 24 38 01 00 00 31 c9 eb 18 8b 54 84 38 48 8b 5c 24 30 48 8b 84 24 38 01 00 00 89 14 98 48 8d 4b 01 48 8b 94 24 50 01 00 00 48 39 d1 7d 2c 48 89 4c 24 30 90 48 8b 05 [3] 00 48 89 04 24 48 c7 44 24 08 40 00 00 00 e8 [3] ff 48 8b 44 24 10 48 83 f8 40 72 b1 eb 46 48 c7 04 24 00 00 00 00 48 89 44 24 08 48 89 54 24 10 48 89 54 24 18 e8 [3] ff 48 8b 44 24 28 48 8b 4c 24 20 48 89 8c 24 58 01 00 00 48 89 84 24 60 01 00 00 48 8b ac 24 40 01 00 } + $s1 = "101;0000;" fullword ascii + $s2 = "hodll.dll" fullword ascii + $s3 = { 70 73 73 64 6B ?? ?? 2E 73 79 73 } + $s4 = { 70 73 73 64 6B ?? ?? 2E 76 78 64 } + $s5 = "##$$%%&&''(())**++,,--..//0123456789:;<=>?" fullword ascii + $s6 = "SYSTEM\\CurrentControlSet\\Services\\VxD\\MSTCP" fullword ascii + $s7 = "removehook" fullword ascii + $s8 = "installhook" fullword ascii + $s9 = "_crt_debugger_hook" fullword ascii + $s10 = "\\Files.txt" fullword ascii + $s11 = "\\report.txt" fullword ascii + $s12 = "\\Programs.txt" fullword ascii + $s13 = "\\Devices.txt" fullword ascii + $s14 = "\\music.mp3" fullword ascii + $s15 = "\\z.png" fullword ascii condition: - uint32( 0 ) == 0x464C457F and filesize > 25KB and all of ( $s* ) + 12 of them and filesize > 120KB } -rule ARKBIRD_SOLG_UNK_DEV_0322_Jul_2021_1 : CVE_2021_35211 FILE +rule ARKBIRD_SOLG_CRIM_FIN7_PS_Cryptor_Jun_2021_1 : FILE { meta: - description = "Detect the script used by DEV-0322 for create a new user after exploit the CVE-2021-35211" + description = "Detect PS Cryptor used by FIN7 for Diceloader and Carbanak" author = "Arkbird_SOLG" - id = "8d16eb7f-c137-5f23-8830-ce26dc6e4d52" - date = "2021-07-16" - modified = "2021-11-10" - reference = "https://www.cadosecurity.com/triage-analysis-of-serv-u-ftp-user-backdoor-deployed-by-cve-2021-35211/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-09/DEV_0322/UNK_DEV_0322_Jul_2021_1.yara#L1-L26" + id = "26361500-c33e-59c8-a53f-a881966c71a7" + date = "2021-06-07" + modified = "2021-06-07" + reference = "https://twitter.com/z0ul_/status/1401795117678219267" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-07/FIN7/CRIM_FIN7_PS_Cryptor_Jun_2021_1.yara#L1-L28" license_url = "N/A" - logic_hash = "7d7f012053bff6217f0fe9087acbeba13f83cb2c3dbe9a4fe8e7e0e4551edefd" + logic_hash = "d7eadaa6dec75ecfa2f03860f41b39dbe9e7ffc9e6ad743497586356301ef67c" score = 75 - quality = 59 - tags = "CVE-2021-35211, FILE" - hash1 = "fb101d9980ba2e22dceac7367c670b4894eaae9a8cef9de98ed85499a3b014ea" - hash2 = "134a570f480536d04a056da99e58a3c982aa36f5b314f48a01420b66b759d35d" - hash3 = "8785f1049eed4f837e634bf61468e6db921368b61ef5c8b4afa03f44465bd3e0" - tlp = "white" - adversary = "DEV-0322" + quality = 55 + tags = "FILE" + hash1 = "944e47dc9da19b753beba173214cdebea2aa3651c402dfacae2dde82c4fdaa43" + hash2 = "fada67a9f89429d6c191cd6fef5d75cd7b49eebaa2e40d1dd1f9884b3038a23b" + hash3 = "0f083aac77fb734a8e81fb9dff218f0414ac6c4c9a23b2832837fbc2c7e2031d" + hash4 = "dc9442838b464e96281a32705c9b5958e4f45dbefd1ef4a885fac9898af0a4b7" + hash5 = "fad295cf65552061dc553c21d89d8bbd0b02783c01f5e696232df6a14381c206" + tlp = "White" + adversary = "FIN7" strings: - $obj1 = { 41 63 74 69 76 65 58 4f 62 6a 65 63 74 28 27 53 63 72 69 70 74 69 6e 67 2e 46 69 6c 65 53 79 73 74 65 6d 4f 62 6a 65 63 74 27 29 } - $obj2 = { 41 63 74 69 76 65 58 4f 62 6a 65 63 74 28 22 57 53 63 72 69 70 74 2e 53 68 65 6c 6c 22 29 } - $arg1 = { 2d 73 74 6f 70 65 6e 67 69 6e 65 } - $arg2 = { 2d 73 74 61 72 74 73 65 72 76 69 63 65 } - $s1 = { 3c 3c 2d 20 41 64 6d 69 6e 54 79 70 65 } - $s2 = { 43 55 73 65 72 50 61 73 73 77 6f 72 64 41 74 74 72 5c 72 5c 6e 50 61 73 73 77 6f 72 64 } - $s3 = { 3c 3c 2d 20 50 61 73 73 77 6f 72 64 43 68 61 6e 67 65 64 4f 6e 5c 72 5c 6e 43 52 68 69 6e 6f 55 69 6e 74 41 74 74 72 } - $s4 = { 3c 3c 2d 20 49 6e 63 6c 75 64 65 52 65 73 70 43 6f 64 65 73 49 6e 4d 73 67 46 69 6c 65 73 } + $s1 = { 3d 4e 65 77 2d 4f 62 6a 65 63 74 20 49 4f 2e 43 6f 6d 70 72 65 73 73 69 6f 6e 2e 44 65 66 6c 61 74 65 53 74 72 65 61 6d 28 5b 49 4f 2e 4d 65 6d 6f 72 79 53 74 72 65 61 6d 5d 5b 42 79 74 65 5b 5d [6-12] 5b 49 4f 2e 43 6f 6d 70 72 65 73 73 69 6f 6e 2e 43 6f 6d 70 72 65 73 73 69 6f 6e 4d 6f 64 65 5d 3a 3a 44 65 63 6f 6d 70 72 65 73 73 29 } + $s2 = { 40 28 5b 49 6e 74 50 74 72 5d 2c 5b 55 49 6e 74 33 32 5d 2c 5b 55 49 6e 74 33 32 5d 2c 5b 55 49 6e 74 33 32 5d 29 28 5b 49 6e 74 50 74 72 5d 29 } + $s3 = { 2c 20 24 6e 75 6c 6c 2c 20 5b 53 79 73 74 65 6d 2e 52 65 66 6c 65 63 74 69 6f 6e 2e 43 61 6c 6c 69 6e 67 43 6f 6e 76 65 6e 74 69 6f 6e 73 5d 3a 3a 41 6e 79 2c 20 40 28 28 4e 65 77 2d 4f 62 6a 65 63 74 20 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 48 61 6e 64 6c 65 52 65 66 29 2e 47 65 74 54 79 70 65 28 29 2c 20 5b 73 74 72 69 6e 67 5d 29 2c 20 24 6e 75 6c 6c } + $s4 = { 5b 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 4d 61 72 73 68 61 6c 5d 3a 3a 47 65 74 44 65 6c 65 67 61 74 65 46 6f 72 46 75 6e 63 74 69 6f 6e 50 6f 69 6e 74 65 72 28 } + $s5 = { 2c 20 24 6e 75 6c 6c 2c 20 5b 53 79 73 74 65 6d 2e 52 65 66 6c 65 63 74 69 6f 6e 2e 43 61 6c 6c 69 6e 67 43 6f 6e 76 65 6e 74 69 6f 6e 73 5d 3a 3a 41 6e 79 2c 20 40 28 5b 73 74 72 69 6e 67 5d 29 2c 20 24 6e 75 6c 6c 29 } + $s6 = { 5b 41 70 70 44 6f 6d 61 69 6e 5d 3a 3a 43 75 72 72 65 6e 74 44 6f 6d 61 69 6e 2e 47 65 74 41 73 73 65 6d 62 6c 69 65 73 28 29 20 7c 20 57 68 65 72 65 2d 4f 62 6a 65 63 74 20 7b 20 24 5f 2e 47 6c 6f 62 61 6c 41 73 73 65 6d 62 6c 79 43 61 63 68 65 20 2d 41 6e 64 20 24 5f 2e 4c 6f 63 61 74 69 6f 6e 2e 53 70 6c 69 74 28 27 5c 5c 27 29 5b 2d 31 5d 2e 45 71 75 61 6c 73 28 28 } + $s7 = { 2c 20 5b 53 79 73 74 65 6d 2e 52 65 66 6c 65 63 74 69 6f 6e 2e 43 61 6c 6c 69 6e 67 43 6f 6e 76 65 6e 74 69 6f 6e 73 5d 3a 3a 53 74 61 6e 64 61 72 64 2c } + $s8 = { 5b 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 48 61 6e 64 6c 65 52 65 66 5d 28 4e 65 77 2d 4f 62 6a 65 63 74 20 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 48 61 6e 64 6c 65 52 65 66 28 24 } + $s9 = { 3d 5b 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 4d 61 72 73 68 61 6c 5d 3a 3a 47 65 74 44 65 6c 65 67 61 74 65 46 6f 72 46 75 6e 63 74 69 6f 6e 50 6f 69 6e 74 65 72 28 24 } + $s10 = { 5b 53 79 73 74 65 6d 2e 52 75 6e 74 69 6d 65 2e 49 6e 74 65 72 6f 70 53 65 72 76 69 63 65 73 2e 4d 61 72 73 68 61 6c 5d 3a 3a 43 6f 70 79 28 24 } + $s11 = { 3d 5b 49 6e 74 50 74 72 5d 3a 3a 5a 65 72 6f } condition: - filesize > 1KB and filesize < 15KB and all of ( $obj* ) and all of ( $arg* ) and 3 of ( $s* ) + filesize > 40KB and 8 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_PYSA_Sept_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Moriya_May_2021_2 : FILE { meta: - description = "Detect the PYSA ransomware" + description = "Detect Moriya rootkit used in the TunnelSnake operation" author = "Arkbird_SOLG" - id = "fd939287-ec37-5021-9782-f0f86a9f0e4b" - date = "2021-09-23" - modified = "2021-11-10" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-09/PYSA/RAN_PYSA_Sept_2021_1.yara#L1-L20" + id = "25cecff1-94f9-5e8d-8758-9b891e9d7373" + date = "2020-05-26" + modified = "2021-05-27" + reference = "https://securelist.com/operation-tunnelsnake-and-moriya-rootkit/101831/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-26/Moriya/MAL_Moriya_May_2021_2.yara#L1-L22" license_url = "N/A" - logic_hash = "e16f2ae581b8627ccd4e8ecb56db52c992022473d006843ed19a69c8059ecb54" + logic_hash = "11ef00940604c3337b1c8c00903297343cfd4e8f3899b949d58e4203ab68d3fd" score = 75 quality = 75 tags = "FILE" - hash1 = "7c774062bc55e2d0e869d5d69820aa6e3b759454dbc926475b4db6f7f2b6cb14" - hash2 = "7c774062bc55e2d0e869d5d69820aa6e3b759454dbc926475b4db6f7f2b6cb14" - hash3 = "44f1def68aef34687bfacf3668e56873f9d603fc6741d5da1209cc55bdc6f1f9" - tlp = "white" - adversary = "RAAS" + hash1 = "ce21319bd21f76ab0f188a514e8ab1fe6f960c257475e45a23d11125d78df428" + tlp = "White" + adversary = "Chinese APT Group" strings: - $s1 = { 57 ff 15 38 a0 45 00 be [2] 45 00 33 ff 56 57 68 01 00 1f 00 ff 15 34 a0 45 00 85 c0 75 2b 56 57 57 ff 15 30 a0 45 00 57 8b f0 e8 44 00 00 00 6a 01 e8 3d 00 00 00 59 59 e8 3f ff ff ff 56 ff 15 2c a0 45 00 } - $s2 = { 51 a1 34 52 47 00 33 c5 89 45 fc 56 8d 45 f8 50 6a 02 6a 00 68 [2] 45 00 68 02 00 00 80 ff 15 0c a0 45 00 8b 15 bc 50 47 00 8b ca 8d 71 01 8a 01 41 84 c0 75 f9 2b ce 8b 35 08 a0 45 00 8d 41 01 50 52 6a 07 6a 00 68 [2] 45 00 ff 75 f8 ff d6 6a 05 68 [2] 45 00 6a 07 6a 00 68 [2] 45 00 ff 75 f8 ff d6 ff 75 f8 ff 15 10 a0 45 00 8b 4d fc 33 cd 5e e8 [2] 02 00 } - $s3 = { 57 8d 85 f8 fe ff ff bb 04 01 00 00 50 53 ff 15 48 a0 45 00 8d bd f8 fe ff ff 4f 8a 47 01 47 84 c0 75 f8 be [2] 45 00 8d 85 f4 fd ff ff 53 50 33 db a5 53 a5 66 a5 a4 ff 15 74 a0 45 00 8b cb 8a 84 0d f4 fd ff ff 88 84 0d f0 fc ff ff 41 84 c0 75 ed 8d 85 f0 fc ff ff 6a 5c 50 e8 [2] 02 00 59 59 85 c0 74 02 88 18 53 68 80 00 00 00 6a 02 53 53 68 00 00 00 40 8d 85 f8 fe ff ff 50 ff 15 1c a0 45 00 8b f8 83 ff ff 0f 84 a7 00 00 00 b9 78 50 47 00 8d 51 01 8a 01 41 84 c0 75 f9 2b ca 8d 95 f4 fd ff ff 8d 72 01 8a 02 42 84 c0 75 f9 2b d6 8d b5 f8 fe ff ff 8d 5e 01 8a 06 46 84 c0 75 f9 2b f3 83 c1 14 8d 04 56 03 c1 e8 [2] 02 00 8b f4 8d 85 f8 fe ff ff 50 8d 85 f0 fc ff ff 50 8d 85 f4 fd ff ff 50 50 68 78 50 47 00 56 ff 15 a0 a1 45 00 8b ce 83 c4 18 8d 51 01 8a 01 41 84 c0 75 f9 33 db 8d 85 ec fc ff ff 53 50 2b ca 51 56 57 ff 15 88 a0 45 00 57 ff 15 7c a0 45 00 53 53 53 8d 85 f8 fe ff ff 50 68 [2] 45 00 53 ff 15 94 a1 45 00 8d a5 e0 fc ff ff 5f 5e 5b 8b } - $s4 = { 51 a1 34 52 47 00 33 c5 89 45 fc 56 68 [2] 46 00 68 [2] 46 00 68 [2] 46 00 6a 11 e8 c6 fb ff ff 8b f0 83 c4 10 85 f6 74 12 ff 75 0c 8b ce ff 75 08 ff 15 a8 a1 45 00 ff d6 eb 14 6a 00 ff 75 0c ff 75 08 ff 15 4c a1 45 00 50 e8 d6 00 00 00 8b 4d fc 33 cd 5e e8 [2] fe ff 8b e5 } - $s5 = { 8b ec 6a ff 68 [2] 45 00 64 a1 00 00 00 00 50 83 ec 44 a1 34 52 47 00 33 c5 89 45 f0 53 56 57 50 8d 45 f4 64 a3 00 00 00 00 8b f1 8b 3d 04 a0 45 00 68 00 00 00 f0 6a 01 6a 00 6a 00 56 c7 06 00 00 00 00 ff d7 85 c0 75 60 ff 15 54 a0 45 00 6a 08 6a 01 6a 00 68 [2] 45 00 56 8b d8 ff d7 85 c0 75 46 6a 28 6a 01 50 68 [2] 45 00 56 ff d7 85 c0 75 35 53 ff 15 58 a0 45 00 68 [2] 45 00 8d 4d d8 e8 ?? 8a fd ff 8d 45 d8 c7 45 fc 00 00 00 00 50 8d 4d b0 e8 d3 00 00 00 68 [2] 47 00 8d 45 b0 50 e8 [2] 00 00 8b c6 8b 4d f4 64 89 0d 00 00 00 00 59 5f 5e 5b 8b 4d f0 33 cd e8 [2] 00 00 } + $seq1 = { 8b 35 c4 30 40 00 8d 45 dc 68 92 24 40 00 50 ff d6 68 cc 24 40 00 8d 45 e4 50 ff d6 68 58 42 40 00 57 57 6a 22 8d 45 dc 50 57 53 ff 15 5c 30 40 00 8b f0 85 f6 0f 88 0a ff ff ff a1 58 42 40 00 83 48 1c 04 8d 45 dc 50 8d 45 e4 50 ff 15 60 30 40 00 e8 b2 00 00 00 } + $seq2 = { 68 3c 24 40 00 50 ff 15 c4 30 40 00 8d 85 d8 fe ff ff 50 ff 15 bc 30 40 00 85 c0 74 1b 8d 8d e0 fe ff ff 51 ff d0 8b 8d e4 fe ff ff 8b 85 e8 fe ff ff 0f b7 5d f4 eb 28 53 8d 85 cc fe ff ff 50 8d 85 d4 fe ff ff 50 8d 85 d0 fe ff ff 50 ff 15 ac 30 40 00 8b 8d d0 fe ff ff 8b 85 d4 fe ff ff c1 e1 08 0f b6 c0 0b c1 0f b6 cb } + $seq3 = { 8b 75 c0 8d 45 cc 50 ff 15 94 30 40 00 8b 5d c8 8b 43 0c 8b 55 bc 89 42 20 8b 43 08 89 42 1c 80 62 03 0f 8a 43 10 24 0f 08 42 03 8b 4b 08 85 c9 74 30 80 7e 24 00 74 06 f6 43 10 20 75 17 8b 46 18 85 c0 78 0a f6 43 10 40 75 0a 85 c0 79 20 f6 43 10 80 74 1a ff 73 0c 56 ff 75 b4 ff d1 8b f8 eb 0d 80 7e 21 00 74 07 8b 46 60 80 48 03 01 68 74 6e 68 00 53 ff 15 b4 30 40 00 } + $seq4 = { 6a 79 68 78 6f 00 00 68 72 70 00 00 6a 69 68 73 6e 00 00 6a 5c 68 72 65 00 00 6a 76 68 69 72 00 00 68 44 5c 00 00 50 e8 a2 f8 ff ff 83 c4 30 8d 85 7c ff ff ff 50 8d 85 6c ff ff ff 50 ff 15 c4 30 40 00 a1 88 30 40 00 68 34 42 40 00 56 56 ff 30 8d 85 6c ff ff ff 56 56 6a 40 50 ff 15 90 30 40 00 } + $seq5 = { 55 8b ec 81 ec 28 01 00 00 a1 04 40 40 00 33 c5 89 45 fc 8b 45 08 53 8b 5d 10 56 8b 75 0c 57 89 85 e8 fe ff ff 8d 7d 88 8b 45 14 6a 07 89 85 e4 fe ff ff 33 c0 59 f3 ab 33 ff 89 b5 d8 fe ff ff 68 94 00 00 00 8d 85 f0 fe ff ff 89 bd ec fe ff ff 57 50 e8 48 03 00 00 6a 06 89 7d e0 33 c0 59 8d 7d e4 f3 ab 33 ff 8d 45 a8 6a 38 57 50 89 7d a4 e8 2a 03 00 00 89 bd dc fe ff ff 8d 45 84 89 bd e0 fe ff ff 83 c4 18 89 bd dc fe ff ff 89 bd e0 fe ff ff 8d 7d 84 a5 ff b5 e4 fe ff ff 50 a5 53 a5 a5 c7 45 98 68 1b } + $s1 = "\\Device\\MoriyaStreamWatchmen" fullword wide + $s2 = "Moriya Filter" fullword wide + $s3 = "Moriya Callout" fullword wide + $s4 = "\\DosDevices\\MoriyaStreamWatchmen" fullword wide condition: - uint16( 0 ) == 0x5A4D and filesize > 100KB and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 6KB and ( 3 of ( $seq* ) or 2 of ( $s* ) ) } -rule ARKBIRD_SOLG_MAL_Zstealer_Nov_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Moriya_May_2021_1 : FILE { meta: - description = "Detect ZStealer stealer used by Void Balaur group" + description = "Detect Moriya rootkit used in the TunnelSnake operation" author = "Arkbird_SOLG" - id = "0282884b-569a-5e46-a6ad-d2776ff71ddb" - date = "2021-11-11" - modified = "2021-11-12" - reference = "https://documents.trendmicro.com/assets/white_papers/wp-void-balaur-tracking-a-cybermercenarys-activities.pdf" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-11/Void_Balaur/MAL_ZStealer_Nov_2021_1.yara#L1-L19" + id = "6a78ddc0-b39f-5aec-9c54-980854173abf" + date = "2020-05-07" + modified = "2021-05-26" + reference = "https://securelist.com/operation-tunnelsnake-and-moriya-rootkit/101831/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-26/Moriya/MAL_Moriya_May_2021_1.yara#L1-L27" license_url = "N/A" - logic_hash = "c3bec4fb8338ad71577e63f81c22b5d250083f2475f60610de8dccd4979035d3" + logic_hash = "f73049f261428c8921a2c8a86fb5d242719e5dc9f30a5c58e86be1a79d84a42d" score = 75 quality = 75 tags = "FILE" - hash1 = "af89d85a3b579ac754850bd6e52e7516c2e63141107001463486cd01bc175052" - hash2 = "5a2c9060f6cc1e6e0fd09b2b194631d2c7e7f024d9e2d3a9be64570e263f565f" - tlp = "white" - adversary = "Void Balaur" + hash1 = "3eda93de4a1e7a35c040fad914a4885d079ffc3c1362153b74e10ff9121de22b" + hash2 = "d620f9c32adc39b0632f22ec6a0503bf906fd1357f4435463fbb4b422634a536" + tlp = "White" + adversary = "Chinese APT Group" strings: - $s1 = { 53 33 c0 55 68 71 d3 46 00 64 ff 30 64 89 20 a1 80 7f 7b 00 8b 10 ff 52 44 a1 84 7f 7b 00 8b 10 ff 52 44 8d 45 fc 50 68 80 d3 46 00 68 02 00 00 80 e8 e3 a3 f9 ff 85 c0 0f 85 94 01 00 00 8d 45 f8 ba 00 10 00 00 e8 86 83 f9 ff c7 45 f0 00 10 00 00 33 db e9 49 01 00 00 8d 45 f4 50 6a 00 8d 45 f8 e8 36 82 f9 ff 8d 55 e8 e8 e6 cd f9 ff 8b 4d e8 8d 45 ec ba bc d3 46 00 e8 12 80 f9 ff 8b 55 ec b9 fc d3 46 00 b8 02 00 00 80 e8 d4 d8 ff ff 84 c0 0f 84 01 01 00 00 8d 55 e4 8b 45 f4 e8 c5 c0 f9 ff 8b 55 e4 8d 45 f4 e8 6e 7d f9 ff 8b 55 f4 b8 14 d4 46 00 e8 cd 82 f9 ff 85 c0 7e 32 8d 45 e0 50 8b 55 f4 b8 14 d4 46 00 e8 b8 82 f9 ff 8b c8 83 c1 03 ba 01 00 00 00 8b 45 f4 e8 c2 81 f9 ff 8b 55 e0 a1 80 7f 7b 00 8b 08 ff 51 38 eb 0d 8b 55 f4 a1 80 7f 7b 00 8b 08 ff 51 38 8d 45 f4 50 6a 00 8d 45 f8 e8 90 81 f9 ff 8d 55 d8 e8 40 cd f9 ff 8b 4d d8 8d 45 dc ba bc d3 46 00 e8 6c 7f f9 ff 8b 55 dc b9 24 d4 46 00 b8 02 00 00 80 e8 2e d8 ff ff 84 c0 74 42 8d 45 f8 } - $s2 = { 8b d9 88 55 fb 89 45 fc 33 c0 55 68 b3 2e 46 00 64 ff 30 64 89 20 33 d2 8b 45 fc e8 a0 11 fa ff b2 01 a1 2c 74 41 00 e8 94 11 fa ff 8b 55 fc 89 42 0c 8b 45 fc c6 40 08 00 33 c0 89 45 f4 33 d2 55 68 96 2e 46 00 64 ff 32 64 89 22 8d 45 f0 89 5d ec 8b 55 ec e8 9e 21 fa ff 8b 45 fc 83 c0 04 50 8b 45 f0 e8 b7 25 fa ff 50 e8 2d f5 ff ff 83 c4 08 85 c0 74 66 8b 45 fc 8b 40 04 85 c0 74 39 50 e8 26 f5 ff ff 59 89 45 f4 89 5d dc c6 45 e0 0b 8b 45 f4 89 45 e4 c6 45 e8 06 8d 45 dc 50 6a 01 b9 e4 2e 46 00 b2 01 a1 58 2c 46 00 e8 be a1 fa ff e8 9d 19 fa ff eb 23 89 5d d4 c6 45 d8 0b 8d 45 d4 50 6a 00 b9 10 2f 46 00 b2 01 a1 58 2c 46 00 e8 99 a1 fa ff e8 78 19 fa ff 33 c0 5a 59 59 64 89 10 68 9d 2e 46 00 83 7d f4 00 74 0a 8b 45 f4 50 e8 c4 f4 ff ff } - $s3 = { 68 1d c7 45 00 64 ff 30 64 89 20 8b c3 e8 d8 89 fa ff 8d 45 fc ba 00 01 00 00 e8 17 90 fa ff c7 45 f8 ff 00 00 00 8d 45 f8 50 8d 45 fc e8 d0 8e fa ff 50 e8 f6 af fa ff c7 45 f4 ff 00 00 00 c7 45 f0 ff 00 00 00 8d 45 ec 50 8d 45 f0 50 8d 85 ec fd ff ff 50 8d 45 f4 50 8d 85 ec fe ff ff 50 8d 45 fc e8 9a 8e fa ff 50 6a 00 e8 d6 af fa ff 85 c0 0f 84 6d 01 00 00 8d 85 ec fe ff ff 50 e8 ba af fa ff 85 c0 0f 84 59 01 00 00 8d 85 ec fe ff ff 50 e8 7e af fa ff 8b f0 8d 85 ec fe ff ff 50 e8 80 af fa ff 0f b6 38 8b c3 ba 34 c7 45 00 e8 89 89 fa ff 80 3e 00 75 } - $s4 = { a1 9c c2 49 00 8b 00 e8 e3 82 01 00 8b 93 88 01 00 00 8b 08 ff 51 54 8b f8 85 ff 7c 15 a1 9c c2 49 00 8b 00 e8 c6 82 01 00 8b d7 8b 08 ff 51 18 8b f0 6a 01 56 e8 e1 f2 fc ff 8b c3 e8 be 17 00 00 8a 93 84 01 00 00 e8 2f 61 00 00 33 c0 5a 59 59 } - $s5 = { 45 72 72 6f 72 20 5b 25 64 5d 3a 20 25 73 2e 0d 22 25 73 22 3a 20 25 73 00 00 ff ff ff ff 0a 00 00 00 4e 6f 20 6d 65 73 73 61 67 65 } + $seq1 = { 4c 8d 05 13 10 00 00 ff 15 95 12 00 00 48 8d 15 36 10 00 00 48 8d 4d c0 ff 15 fc 12 00 00 48 8d 15 65 10 00 00 48 8d 4d d0 ff 15 eb 12 00 00 48 8d 05 cc 23 00 00 41 b9 22 00 00 00 48 89 44 24 30 4c 8d 45 c0 c6 44 24 28 00 33 d2 83 64 24 20 00 48 8b cb ff 15 f0 11 00 00 33 d2 41 8b ce 8b f8 85 c0 79 09 4c 8d 05 6e } + $seq2 = { 4c 8d 05 85 10 00 00 ff 15 27 12 00 00 48 8b 05 80 23 00 00 48 8d 55 c0 48 8d 4d d0 83 48 30 04 ff 15 be 11 00 00 e8 c5 01 00 00 33 d2 41 8b ce 85 c0 79 0c } + $seq3 = { 33 db 48 8b 74 24 30 4c 8b 7c 24 38 48 8b 7c 24 40 4c 8b 64 24 48 4d 8b ec 48 8d 4c 24 58 ff 15 b7 1c 00 00 48 8b 46 10 49 89 44 24 f8 48 8b 46 08 49 89 45 f0 41 80 65 bb 0f 8a 46 18 24 0f 41 08 45 bb 4c 8b 4e 08 } + $seq4 = { 48 83 64 24 58 00 ba 44 5c 00 00 c7 44 24 50 79 00 00 00 41 b9 76 00 00 00 c7 44 24 48 78 6f 00 00 41 b8 69 72 00 00 c7 44 24 40 72 70 00 00 c7 44 24 38 69 00 00 00 c7 44 24 30 73 6e 00 00 c7 44 24 28 5c 00 00 00 c7 44 24 20 72 65 00 00 e8 03 f6 ff ff 48 8d 55 80 48 8d 4c 24 70 ff 15 74 17 00 00 48 8d 05 2d 28 00 00 45 33 c9 48 89 44 24 38 45 33 c0 48 8b 05 eb 16 00 00 48 83 64 24 30 00 c6 44 24 28 00 41 8d 51 40 48 8b 08 48 89 4c 24 20 48 8d 4c 24 70 ff 15 d9 16 00 00 85 c0 78 31 48 8b 0d ee 27 00 00 48 8b 81 e0 00 00 00 48 89 05 d8 27 00 00 48 8d 05 19 f7 ff ff 87 81 e0 00 00 00 48 8b 0d cc 27 00 00 ff 15 c6 16 00 00 33 c0 48 8b 4d 00 48 33 cc e8 58 0b 00 00 48 81 c4 10 01 00 } + $seq5 = { 40 55 53 56 57 41 56 48 8d ac 24 40 ff ff ff 48 81 ec c0 01 00 00 48 8b 05 47 1e 00 00 48 33 c4 48 89 85 b8 00 00 00 48 83 64 24 38 00 49 8b d8 48 83 64 24 50 00 48 8b fa 48 8b f1 33 d2 41 b8 c8 00 00 00 48 8d 4c 24 60 4d 8b f1 e8 0b 06 00 00 33 c0 48 8d 4d 30 0f 57 c0 48 89 85 b0 00 00 00 33 d2 0f 11 85 90 00 00 00 44 8d 40 58 0f 11 85 a0 00 00 00 e8 e2 05 00 00 0f 10 07 48 83 64 24 20 00 48 8d 05 72 f8 ff ff 48 89 44 24 40 48 8d 54 24 28 48 8d 05 81 fd ff ff 4d 8b c6 48 8b cb 48 89 44 24 48 f3 0f 7f 44 24 28 e8 13 05 00 00 8b d8 85 c0 0f 88 da 00 00 00 0f 10 07 48 8b 0d f7 1f 00 00 48 8d 05 30 0a 00 00 45 33 c9 48 89 45 40 f3 0f 7f 45 30 45 33 c0 48 8d 55 30 0f 10 06 48 89 45 48 f3 0f 7f 45 70 e8 22 05 00 00 8b d8 85 c0 0f 88 93 00 00 00 0f 10 06 83 65 c0 00 48 8d 05 14 0a 00 00 0f 10 0d 5d 0f 00 00 83 a5 a0 00 00 00 00 48 8d 54 24 60 48 8b 0d 9a 1f 00 00 45 33 c9 f3 0f 7f 45 a0 48 89 44 24 70 45 33 c0 0f 10 07 48 89 44 24 78 48 8d 85 90 00 00 00 48 89 45 d8 48 8d 44 24 20 f3 0f 7f 45 e4 c7 45 e0 03 50 00 00 0f 10 05 ff 0e 00 00 c7 45 d0 01 00 00 00 f3 0f 7f 8d 90 00 00 00 c7 85 a8 00 00 00 00 01 00 00 f3 0f 7f 45 b0 48 89 85 b0 00 00 00 e8 91 04 00 00 8b d8 85 c0 79 08 41 8b 0e e8 35 04 00 00 8b c3 48 8b 8d b8 00 00 00 48 33 cc e8 96 02 00 00 48 81 c4 c0 01 00 00 41 5e 5f 5e 5b } + $s1 = "Moriya : NotifyFunction\n" fullword ascii + $s2 = "Moriya Filter" fullword wide + $s3 = "Moriya : DeviceControlDispatch!\n" fullword ascii + $s4 = "Moriya : Waiting...\n" fullword ascii + $s5 = "Moriya : WriteDispatch!\n" fullword ascii + $s6 = { 5c 00 44 00 65 00 76 00 69 00 63 00 65 00 5c 00 4d 00 6f 00 72 00 69 00 79 00 61 00 53 00 74 00 72 00 65 00 61 00 6d 00 57 00 61 00 74 00 63 00 68 00 6d 00 65 00 6e } + $s7 = { 5c 00 44 00 6f 00 73 00 44 00 65 00 76 00 69 00 63 00 65 00 73 00 5c 00 4d 00 6f 00 72 00 69 00 79 00 61 00 53 00 74 00 72 00 65 00 61 00 6d 00 57 00 61 00 74 00 63 00 68 00 6d 00 65 00 6e } + $s8 = "Moriya start\n" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 300KB and all of them + uint16( 0 ) == 0x5a4d and filesize > 6KB and ( 3 of ( $seq* ) or 6 of ( $s* ) ) } -rule ARKBIRD_SOLG_APK_Droidwatcher_Nov_2021_1 : FILE +rule ARKBIRD_SOLG_APT_APT38_Vsingle_Mar_2021_1 : FILE { meta: - description = "Detect modified DroidWatcher stealer used by Void Balaur group" + description = "Detect VSingle used in attacks against Japanese organisations by APT38" author = "Arkbird_SOLG" - id = "04e02521-d89a-5f72-8b6f-0350f6defdd0" - date = "2021-11-11" - modified = "2021-11-12" - reference = "https://documents.trendmicro.com/assets/white_papers/wp-void-balaur-tracking-a-cybermercenarys-activities.pdf" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-11/Void_Balaur/APK_DroidWatcher_Nov_2021_1.yara#L1-L19" + id = "d1d640f6-bcec-5364-8ea5-e0c0b86da6e1" + date = "2021-03-23" + modified = "2021-03-24" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-23/APT38/APT_APT38_VSingle_Mar_2021_1.yar#L1-L24" license_url = "N/A" - logic_hash = "c16bcdd5d9cd6a3cbb527893e13ac967211d1686edd9f7ae03e37feada725a1b" + logic_hash = "d01baac099ce33b837c83d6778900f7e55b8c63e75d0e552c10ababc8dec744c" score = 50 - quality = 75 - tags = "FILE" - hash1 = "902c5f46ac101b6f30032d4c5c86ecec115add3605fb0d66057130b6e11c57e6" - tlp = "white" - level = "Experimental" - adversary = "Void Balaur" - - strings: - $s1 = { 38 50 F4 59 CC FF F3 37 65 28 4F 35 1A D2 83 C9 6C E0 20 27 38 C5 39 2E 72 95 5B 3C E0 29 D1 9E C7 0C A4 21 1B 55 09 A5 0B 83 99 C8 7C D6 F2 0F 47 B9 CE 43 82 5E C4 0C } - $s2 = { 3C E2 39 81 D4 EA 82 1F F8 83 42 54 A0 2E 6D E8 C5 44 E6 B0 92 13 5C E6 21 EF 89 9D 26 28 90 8C 3C 94 A3 36 AD E9 CD 48 26 B2 92 1D 1C E4 34 57 B9 C7 2B A2 7D 1E 14 A8 4A 4D 5A D3 8E 2E F4 A4 1F 83 19 C1 58 A6 32 9B 05 2C 63 03 DB B9 42 } - $s3 = { F0 96 6F 33 59 1B BA 32 82 8D 5C 22 28 B3 1E 4C 65 BA 31 99 4D 1C E0 2E 89 7E F3 1E 94 A7 13 13 08 E7 22 31 7E D7 EB 28 42 53 46 B0 81 73 7C 22 E3 1F 62 4E 17 66 B2 8F 47 A4 CA A2 D6 68 C9 44 36 72 9D 78 7F 7A 16 B5 18 CA 5A 4E F2 92 74 59 } - $s4 = { 3D 57 89 56 4D 9E 51 9C CE 2C 20 92 B8 D5 C5 81 7A 8C 65 03 17 F9 C0 77 35 5C 4F 0B 26 B0 99 0B C4 A9 69 5D A9 44 0F 66 F2 2F F7 48 5C 4B 7E 50 9D 41 2C E0 34 AF 89 5F 5B 9E 50 92 C6 F4 65 3C 0B D8 CA 1E CE F3 80 CF EA B8 9E 94 A4 E5 37 72 51 88 0A 34 A3 2F 03 19 CE 41 22 B8 C9 5D 1E F2 82 77 44 AF AB } - $s5 = { FA D6 A4 0F EB 79 42 D2 76 F6 54 BA B2 9A 27 FC D0 5E 9E 30 8D 2B 24 E9 A0 AE A8 41 33 06 32 84 51 8C 63 12 33 98 CF 72 36 B0 8B 83 1C E3 12 D7 B8 CD 63 5E 13 B3 A3 FE 45 06 8A D0 80 3E 0C 66 32 33 59 C6 66 0E 10 C1 39 AE F3 84 D7 C4 EF E4 EC C8 37 64 22 17 F9 28 42 45 3A 31 9E A5 EC E1 14 37 79 C0 DB FF FD B6 B3 E7 F3 3B 45 A9 45 28 E3 D9 } - - condition: - uint32be( 0 ) == 0x504B0304 and filesize > 300KB and 4 of them -} -rule ARKBIRD_SOLG_WIP_Unk_Wiper_July_2021_1 : FILE -{ - meta: - description = "Detect unknown wiper that focuses olympic games in Japan" - author = "Arkbird_SOLG" - id = "a03d558e-399a-506e-8f37-d4907cc68d54" - date = "2021-07-22" - modified = "2021-07-22" - reference = "https://www.mbsd.jp/research/20210721/blog/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-22/WIP_Unk_Wiper_July_2021_1.yara#L1-L29" - license_url = "N/A" - logic_hash = "32f66fee2547ef33121620b822f86bfdf66ff337909a56aa4f0e8ef83b6d7730" - score = 75 - quality = 40 + quality = 69 tags = "FILE" - hash1 = "295d0aa4bf13befebafd7f5717e7e4b3b41a2de5ef5123ee699d38745f39ca4f" - hash2 = "511fee839098dfa28dd859ffd3ece5148be13bfb83baa807ed7cac2200103390" - tlp = "green" - adversary = "Olympic Destroyer ?" + hash1 = "487c1bdb65634a794fa5e359c383c94945ce9f0806fcad46440e919ba0e6166e" + level = "experimental" strings: - $s1 = "\\\\.\\Global\\ProcmonDebugLogger" fullword ascii - $s2 = { 50 52 4f 43 4d 4f 4e 5f 57 49 4e 44 4f 57 5f 43 4c 41 53 53 00 00 00 00 4f 6c 6c 79 44 62 67 } - $s3 = { 8d 44 24 10 50 ff 15 08 30 40 00 50 ff 15 2c 30 40 00 83 7c 24 10 00 0f 85 76 02 00 00 33 c9 0f 1f } - $s4 = { 50 68 00 12 40 00 ff 15 60 30 40 00 85 c0 0f 85 ef 02 00 00 50 68 80 00 00 00 6a 03 50 6a 07 68 00 00 00 80 68 0c 32 40 00 ff 15 18 30 40 00 83 } - $s5 = { 8b 3d d0 30 40 00 88 84 0c e8 00 00 00 8d 84 24 e8 00 00 00 50 ff d7 83 c4 04 b0 9a 33 c9 0f 1f 00 f6 d0 88 84 0c b4 00 00 00 41 8a 81 30 32 40 } - $s6 = { 8b ec 83 ec 14 83 65 f4 00 8d 45 f4 83 65 f8 00 50 ff 15 34 30 40 00 8b 45 f8 33 45 f4 89 45 fc ff 15 38 30 40 00 31 45 fc ff 15 3c 30 40 00 31 45 fc 8d 45 ec 50 ff 15 40 30 40 00 8b 45 f0 8d 4d fc 33 45 ec 33 45 fc 33 } - $p1 = { 5c 2e 5c 47 6c 6f 62 61 6c 5c 35 84 44 65 62 75 67 4c 6f 67 67 3f } - $p2 = "UPX" fullword ascii - $p3 = { 45 6e 75 6d 57 69 6e 64 6f 77 73 } - $p4 = { 73 65 74 5f 6e 65 77 5f 6d 6f 64 65 00 00 00 5f 63 6f 6e 66 69 67 74 68 72 65 61 64 6c 6f 63 61 6c 65 } - $p5 = { 4e 75 74 6f 72 75 6e 2f 43 4e 65 74 } - $p6 = { 44 50 52 4f 43 4d 4f 4e 5f 57 49 4e 44 4f 57 5f 43 4c 41 53 53 } - $p7 = { 53 6d 61 72 74 53 6e 69 66 66 67 } - $p8 = { 26 30 30 63 66 67 } - $p9 = { 72 6f 63 65 94 48 61 63 6b } + $dbg1 = { 68 74 74 70 [0-1] 3a 2f 2f 25 73 25 73 } + $dbg2 = { 43 72 65 61 74 65 4e 61 6d 65 64 50 69 70 65 41 20 66 69 6e 69 73 68 65 64 20 77 69 74 68 20 45 72 72 6f 72 2d 25 64 } + $dbg3 = { 4f 53 3a 20 25 73 25 73 20 53 50 20 25 64 20 25 73 20 28 25 64 2e 25 64 2e 25 64 29 0d 0a } + $dbg4 = { 63 00 6d 00 64 00 2e 00 65 00 78 00 65 00 20 00 2f 00 75 00 20 00 2f 00 63 00 20 00 25 00 73 } + $dbg5 = { 0d 0a 43 6f 6f 6b 69 65 3a 20 25 73 } + $dbg6 = { 25 73 5f 6d 61 69 6e } + $dbg7 = { 25 73 5f 66 69 6e } + $dbg8 = "3%3*373<3I3N3[3`3m3r3" fullword ascii + $s1 = { 8b 8d 80 f8 ff ff c7 41 04 01 00 00 00 83 e8 01 0f 84 aa 12 00 00 83 e8 01 0f 84 9a 12 00 00 83 e8 01 0f 84 8a 12 00 00 83 e8 01 0f 84 7a 12 00 } + $s2 = { 51 83 7d 08 00 75 07 b8 5b ab 66 00 eb 35 8b 45 08 89 45 fc 8b 4d fc } condition: - uint16( 0 ) == 0x5a4d and filesize > 200KB and ( 5 of ( $s* ) or 7 of ( $p* ) ) + uint16( 0 ) == 0x5a4d and filesize > 30KB and 6 of ( $dbg* ) and all of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT34_RDAT_Feb_2021_1 : FILE +rule ARKBIRD_SOLG_APT_APT38_Valeforbeta_Mar_2021_1 : FILE { meta: - description = "Detect Installer from APT34 group" + description = "Detect ValeforBeta used in attacks against Japanese organisations by APT38" author = "Arkbird_SOLG" - id = "32f28376-e792-543b-82f7-36ec627b4fab" - date = "2021-02-26" - modified = "2021-02-27" + id = "74a20725-3e52-5fef-9934-c812137dc989" + date = "2021-03-23" + modified = "2021-03-24" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-26/APT34/APT_APT34_RDAT_Feb_2021_1.yar#L1-L19" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-23/APT38/APT_APT38_ValeforBeta_Mar_2021_1.yar#L1-L22" license_url = "N/A" - logic_hash = "61ea6eceda0c7d6ec15db87891c4322002c112383c7a4d0089e35db9636bbe73" + logic_hash = "0ee8202b8978bf487df2a63c17d139076f2e9f68f1827a17929522060a72937a" score = 50 - quality = 73 + quality = 67 tags = "FILE" + hash1 = "eb846bb491bea698b99eab80d58fd1f2530b0c1ee5588f7ea02ce0ce209ddb60" level = "experimental" - hash1 = "65a6afc027ff851bd325d8a4f2ab4f326dd8f2c230bfd49a213c5afc00df8e2c" strings: - $s1 = "XAVVQxcVAVIfCBYWARQfEBldEU4ZF1JbUFJYCgpCTg==" fullword ascii - $s2 = { 0b da 89 5c 24 40 40 38 3d 55 56 } - $s3 = { 57 4e 44 31 23 31 2e 32 } - $s4 = { 63 00 6d 00 64 00 2e 00 65 00 78 00 65 00 20 00 2f 00 63 } - $seq_Service = { 4c 8b dc 57 48 81 ec e0 02 00 00 48 c7 44 24 70 fe ff ff ff 49 89 5b 10 49 89 73 18 48 8b 05 65 12 0a 00 48 33 c4 48 89 84 24 d0 02 00 00 48 8b d9 48 89 4c 24 78 41 b8 04 01 00 00 49 8d 93 d8 fd ff ff 33 c9 ff 15 9d 20 07 00 85 c0 75 19 ff 15 33 21 07 00 8b d0 48 8d 0d 8a b6 08 00 e8 1d f7 ff ff e9 a5 01 00 00 33 f6 48 89 b4 24 90 00 00 00 48 89 b4 24 98 00 00 00 45 33 c0 33 d2 48 8d 8c 24 80 00 00 00 e8 d4 9f ff ff 66 39 b4 24 c0 00 00 00 75 05 44 8b c6 eb 1f 48 8d 84 24 c0 00 00 00 49 83 c8 ff 66 0f 1f 84 00 00 00 00 00 49 ff c0 66 42 39 34 40 75 f6 48 8d 94 24 c0 00 00 00 48 8d 8c 24 80 00 00 00 e8 41 05 00 00 90 4c 8b c3 48 8d 8c 24 a0 00 00 00 e8 60 0a 00 00 90 49 83 c9 ff 45 33 c0 48 8b d0 48 8d 8c 24 80 00 00 00 e8 a8 07 00 00 90 45 33 c0 b2 01 48 8d 8c 24 a0 00 00 00 e8 55 9f ff ff 33 d2 33 c9 41 b8 3f 00 0f 00 ff 15 d5 1e 07 00 48 8b f8 48 85 c0 75 19 ff 15 5f 20 07 00 8b d0 48 8d 0d de b5 08 00 e8 49 f6 ff ff e9 be 00 00 00 4c 8d 8c 24 80 00 00 00 48 83 bc 24 98 00 00 00 08 4c 0f 43 8c 24 80 00 00 00 48 8d 15 33 7a 0a 00 4c 8b c2 48 83 3d 40 7a 0a 00 08 4c 0f 43 05 20 7a 0a 00 48 0f 43 15 18 7a 0a 00 48 89 74 24 60 48 89 74 24 58 48 89 74 24 50 48 89 74 24 48 48 89 74 24 40 4c 89 4c 24 38 c7 44 24 30 01 00 00 00 c7 44 24 28 02 00 00 00 c7 44 24 20 10 00 00 00 41 b9 ff 01 0f 00 48 8b c8 ff 15 23 1e 07 00 48 8b f0 48 85 c0 75 16 ff 15 bd 1f 07 00 8b d0 48 8d 0d 5c b5 08 00 e8 a7 f5 ff ff eb 15 48 8d 0d 6e b5 08 00 e8 99 f5 ff ff 48 8b ce ff 15 e0 1d 07 00 48 8b cf ff 15 d7 1d 07 00 90 45 33 c0 b2 01 48 8d 8c 24 80 00 00 00 e8 54 9e ff ff 90 45 33 c0 b2 01 48 8b cb e8 46 9e ff ff 48 8b 8c 24 d0 02 00 00 48 33 cc e8 d6 94 02 00 4c 8d 9c 24 e0 02 00 00 49 8b 5b 18 49 8b 73 20 49 8b e3 5f } - $seq_ConnectC2 = { 33 c0 48 89 44 24 70 48 89 44 24 78 66 89 7c 24 70 8d 48 35 ff 15 2f 62 07 00 66 89 44 24 72 48 8b cb e8 ea dc ff ff 48 8b c8 ff 15 29 62 07 00 89 44 24 74 49 8b cd e8 d5 dc ff ff 48 8b d0 c7 44 24 28 10 00 00 00 48 8d 44 24 70 48 89 44 24 20 45 33 c9 45 8b 45 10 49 8b cc ff 15 e0 61 07 00 83 f8 ff 75 12 45 33 c0 48 8d 15 6b cb 08 00 48 8b ce e8 79 de ff ff 4c 89 a4 24 a8 00 00 00 c7 84 24 a0 00 00 00 01 00 00 00 48 c7 44 24 38 0a 00 00 00 41 8d 4c 24 01 48 8d 44 24 38 48 89 44 24 20 45 33 c9 45 33 c0 48 8d 94 24 a0 00 00 00 ff 15 aa 61 07 00 83 f8 01 0f 94 c0 84 c0 0f 84 0f 01 00 00 45 33 c9 41 b8 00 02 00 00 48 8d 94 24 b0 02 00 00 49 8b cc ff 15 72 61 07 00 4c 63 c0 85 c0 0f 8e ea 00 00 00 41 8b c8 49 8b d0 49 8b c0 45 85 c0 0f 8e d8 00 00 00 0f 1f 44 00 00 80 bc 04 b0 02 00 00 00 0f 85 b7 00 00 00 48 3b d0 0f 84 ae 00 00 00 85 c9 0f 84 b4 00 00 00 83 c1 03 41 3b c8 0f 8d a8 00 00 00 48 8d 9c 24 b0 02 00 00 48 03 da 48 63 c1 48 8d bc 24 b0 02 00 00 48 03 f8 4c 89 b4 24 90 00 00 00 4c 89 b4 24 98 00 00 00 45 33 c0 33 d2 48 8d 8c 24 80 00 00 00 e8 0a dd ff ff 48 3b fb 74 17 48 2b df 4c 8b c3 48 8b d7 48 8d 8c 24 80 00 00 00 e8 6f dd ff ff 90 48 8d 84 24 80 00 00 00 48 3b f0 74 18 49 83 c9 ff 45 33 c0 48 8d 94 24 80 00 00 00 48 8b ce e8 2a de ff ff 90 45 33 c0 b2 01 48 8d 8c 24 80 00 00 00 e8 b7 dc ff ff 48 8b 5c 24 48 bf } - $seq_RegisterEvent = { 40 53 48 83 ec 20 48 83 3d 5a 79 0a 00 08 48 8d 1d 3b 79 0a 00 48 8b cb 48 8d 15 91 01 00 00 48 0f 43 0d 29 79 0a 00 ff 15 93 1d 07 00 48 89 05 44 77 0a 00 48 8b c8 48 85 c0 75 2d 48 83 3d 24 79 0a 00 08 48 0f 43 1d 04 79 0a 00 48 8b d3 ff 15 7b 1d 07 00 48 85 c0 74 62 48 8b c8 ff 15 35 1d 07 00 48 83 c4 20 5b c3 33 c0 c7 05 db 76 0a 00 10 00 00 00 48 89 05 e0 76 0a 00 48 8d 15 cd 76 0a 00 8b 05 17 1c 0a 00 89 05 d5 76 0a 00 ff c0 89 05 09 1c 0a 00 48 c7 05 b2 76 0a 00 02 00 00 00 c7 05 bc 76 0a 00 b8 0b 00 00 ff 15 06 1d 07 00 48 83 c4 20 5b } + $dbg1 = { 2f 64 64 65 00 00 00 64 64 65 65 78 65 63 } + $dbg2 = { 25 73 5c 53 68 65 6c 6c 4e 65 77 } + $dbg3 = { 25 73 20 28 25 73 3a 25 64 29 0a 25 73 } + $dbg4 = { 7b 25 30 38 58 2d 25 30 34 58 2d 25 30 34 58 2d 25 30 32 58 25 30 32 58 2d 25 30 32 58 25 30 32 58 25 30 32 58 25 30 32 58 25 30 32 58 25 30 32 58 7d } + $dbg5 = { 25 73 25 73 2e 64 6c 6c } + $dbg6 = { 25 73 5c 73 68 65 6c 6c 5c 6f 70 65 6e 5c 25 73 00 00 00 00 25 73 5c 73 68 65 6c 6c 5c 70 72 69 6e 74 5c 25 73 00 00 00 25 73 5c 73 68 65 6c 6c 5c 70 72 69 6e 74 74 6f 5c 25 73 00 25 73 5c 44 65 66 61 75 6c 74 49 63 6f 6e 00 00 25 73 5c 53 68 65 6c 6c 4e 65 77 00 2c 25 64 00 63 6f 6d 6d 61 6e 64 00 20 22 25 31 22 00 00 00 20 2f 70 20 22 25 31 22 00 00 00 00 20 2f 70 74 20 22 25 31 22 20 22 25 32 22 20 22 25 33 22 20 22 25 34 22 } + $dbg7 = { 43 4c 53 49 44 5c 25 31 5c 49 6e 50 72 6f 63 53 65 72 76 65 72 33 32 } + $s1 = { 74 f1 ff b5 a8 fe ff ff 8d 4b 10 c7 43 08 03 00 00 00 e8 3c cf fd ff eb da 8d 8d ac fe ff ff e8 3f 1a fc ff 83 65 fc 00 8d 85 ac fe ff ff 50 57 e8 bd fd ff ff ff b5 ac fe ff ff ff 15 24 44 47 00 85 c0 0f 85 be 00 00 00 50 50 8d 8d a0 fe ff ff 51 8d 8d 9c fe ff ff 51 50 50 50 ff b5 ac fe ff ff ff 15 70 42 47 00 85 c0 75 1f ff b5 a8 fe ff ff 53 e8 dc fe ff ff 8b 8d ac fe ff ff } + $s2 = { 45 fc 8b 45 0c 0f b6 48 0f 56 51 0f b6 48 0e 51 0f b6 48 0d 51 0f b6 48 0c 51 0f b6 48 0b 51 0f b6 48 0a 51 0f b6 48 09 51 0f b6 48 08 8b 75 08 83 a5 f8 fe ff ff 00 51 0f b7 48 06 51 0f b7 48 04 51 ff 30 8d 85 fc fe ff ff 68 48 aa 47 00 68 00 01 00 00 } condition: - uint16( 0 ) == 0x5a4d and filesize > 80KB and all of ( $s* ) and 2 of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize > 30KB and 5 of ( $dbg* ) and 1 of ( $s* ) } -rule ARKBIRD_SOLG_Ran_Pay2Key_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Gmera_June_2021_1 : FILE { meta: - description = "Detect Pay2Key ransomware" + description = "Detect Gmera malware" author = "Arkbird_SOLG" - id = "440b8128-4708-54ba-94c3-c0b522004da6" - date = "2020-12-01" - modified = "2020-12-14" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-14/Pay2Key/Ran_Pay2Key_Nov_2020_1.yar#L1-L31" + id = "e1234dc9-b42b-5f54-86cb-ad1b13e9e98d" + date = "2021-06-23" + modified = "2021-06-24" + reference = "https://twitter.com/BushidoToken/status/1407671196322258948" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-23/MAL_Gmera_June_2021_1.yara#L1-L25" license_url = "N/A" - logic_hash = "f1ea1ed141ba7a1eaaa34c216adebfacaa23ef8776a0216b778ccb34bd000590" + logic_hash = "9a08c46e0c4d4dd83c1373dd3d7e78d8ed466d3822816880600be1a7d7d69d99" score = 75 - quality = 75 + quality = 63 tags = "FILE" - hash1 = "5bae961fec67565fb88c8bcd3841b7090566d8fc12ccb70436b5269456e55c00" - hash2 = "d2b612729d0c106cb5b0434e3d5de1a5dc9d065d276d51a3fb25a08f39e18467" - hash3 = "ea7ed9bb14a7bda590cf3ff81c8c37703a028c4fdb4599b6a283d68fdcb2613f" + hash1 = "80e58eb314d0d5e1a50be0c5fca0ca42cdda5e5297d6f7a2590840ac60504be1" + hash2 = "880df9db805c3e381fd1f71deb664422d725168088b1083c651525dfce5cb033" + hash3 = "f7921c6b24ab9ac840dbb414a98a0800859ab8d1e5737d551a7939e177c4e2a6" + tlp = "White" + adversary = "-" strings: - $s1 = "F:\\2-Sources\\21-FinalCobalt\\Source\\cobalt\\Cobalt\\Cobalt\\Win32\\Release\\Client\\Cobalt.Client.pdb" fullword ascii - $s2 = ".\\Cobalt-Client-log.txt" fullword ascii - $s3 = ".\\Config.ini" fullword wide - $s4 = "Local\\{C15730E2-145C-4c5e-B005-3BC753F42475}-once-flag" fullword ascii - $s5 = "\\Microsoft\\Windows\\Themes\\TranscodedWallpaper" fullword ascii - $s6 = { 40 00 63 00 6d 00 64 00 2e 00 65 00 78 00 65 00 20 00 2f 00 43 00 20 00 70 00 69 00 6e 00 67 00 20 00 31 00 2e 00 31 00 2e 00 31 00 2e 00 31 00 20 00 2d 00 6e 00 20 00 31 00 20 00 2d 00 77 00 20 00 33 00 30 00 30 00 30 00 20 00 3e 00 20 00 4e 00 75 00 6c 00 20 00 26 00 20 00 44 00 65 00 6c 00 20 00 2f 00 66 00 20 00 2f 00 71 00 20 00 22 00 25 00 73 00 22 } - $s7 = "%WINDRIVE%" fullword wide - $s8 = "%WINDIR%" fullword wide - $dbg1 = "message.txt" fullword ascii - $dbg2 = "Failed To Get Data...." fullword ascii - $dbg3 = "lock.locked()" fullword wide - $dbg4 = { 47 65 74 41 64 61 70 74 65 72 73 49 6e 66 6f 20 66 61 69 6c 65 64 20 77 69 74 68 20 65 72 72 6f 72 3a 20 25 64 0a } - $dbg5 = { 43 72 79 70 74 41 63 71 75 69 72 65 43 6f 6e 74 65 78 74 20 66 61 69 6c 65 64 3a 20 25 78 0a } - $dbg6 = { 43 72 79 70 74 44 65 72 69 76 65 4b 65 79 20 66 61 69 6c 65 64 3a 20 25 78 0a 00 00 25 00 64 } - $dbg7 = { 5b 2d 5d 20 43 72 79 70 74 45 6e 63 72 79 70 74 20 66 61 69 6c 65 64 0a } + $s1 = "' | base64 -D | sh" fullword ascii + $s2 = { 22 20 3e 20 2f 64 65 76 2f 6e 75 6c 6c 20 32 3e 26 31 20 3c 2f 64 65 76 2f 6e 75 6c 6c 20 26 29 } + $s3 = "__mh_execute_header" fullword ascii + $s4 = { 67 59 58 64 72 49 43 63 76 55 32 56 79 61 57 46 73 4c 79 42 37 63 48 4a 70 62 6e 51 67 4a 44 52 39 } + $s5 = { 49 79 45 67 4c 32 4a 70 62 69 39 69 59 58 4e 6f 43 67 70 6d 64 57 35 6a 64 47 6c 76 62 69 42 79 5a 57 31 76 64 6d 56 66 63 33 42 6c 59 31 39 6a 61 47 46 79 4b 43 6c 37 43 69 41 67 49 43 42 6c 59 32 68 76 49 43 49 6b 4d 53 49 67 66 43 42 30 63 69 41 74 5a 47 4d 67 4a 31 73 36 59 57 78 75 64 57 30 36 58 53 35 63 63 69 63 67 66 43 42 30 63 69 41 6e 57 7a 70 31 63 48 42 6c 63 6a 70 64 4a 79 41 6e 57 7a 70 73 62 33 64 6c 63 6a 70 64 4a 77 70 39 } + $s6 = { 38 6b 65 33 64 6f 62 32 46 74 61 58 30 6d 4a 48 74 70 63 48 30 69 43 67 70 } + $s7 = { 38 49 47 64 79 5a 58 41 67 4c 57 55 67 54 57 46 75 64 57 5a 68 59 33 52 31 63 6d 56 79 49 43 31 6c 49 43 64 57 5a 57 35 6b 62 33 49 67 54 6d 46 74 5a 53 63 67 66 43 42 6e 63 6d 56 77 49 43 31 46 49 43 4a 70 63 6e 52 31 59 57 78 38 63 6d 46 6a 62 47 56 38 64 32 46 79 5a 58 78 68 63 6d 46 73 62 47 56 73 63 79 49 } + $s8 = { 62 61 73 68 20 2d 69 20 3e 2f 64 65 76 2f 74 63 70 2f [8-25] 30 3e 26 31 } condition: - uint16( 0 ) == 0x5a4d and filesize > 500KB and ( 5 of ( $s* ) and 4 of ( $dbg* ) ) + ( uint32( 0 ) == 0xfeedfacf or uint32( 0 ) == 0xbebafeca ) and filesize > 35KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_APT_MAL_NK_Rivts_Feb_2009_1 : FILE +rule ARKBIRD_SOLG_MAL_Emotet_Nov_2021_1 : FILE { meta: - description = "Detect Rivts malware used by NK APT" + description = "Detect Emotet loader" author = "Arkbird_SOLG" - id = "71dacbd4-36bb-5a45-a288-31bfaef784dc" - date = "2020-06-17" - modified = "2020-06-18" - reference = "https://twitter.com/Arkbird_SOLG/status/1272674621381361672" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-07/NK_Rivts_Feb_2009_1.yar#L3-L22" + id = "ad67c735-7ed9-5440-b693-55dce9840f56" + date = "2021-11-15" + modified = "2021-11-16" + reference = "https://cyber.wtf/2021/11/15/guess-whos-back/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-16/MAL_Emotet_Nov_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "aab3e8067933cbaef2725b5db9e744df2e2be0a89aaf7ce85df79c5f45d72d8f" + logic_hash = "9ae3cbf863fdf3addd7ec00b4d6b55024c3159156518ef15fff79f5a92988297" score = 75 - quality = 67 + quality = 75 tags = "FILE" - hash1 = "244885b47ec2157a8ea9278bec3ea1883f45d97b1fcb78d4fa875bef0f329a97" + hash1 = "0865bd192e226da2c40b8bdd33a65ef41ca255a0031b3b36ab6a657ba6675d5e" + hash2 = "14613fa0b6eea4cd9205ffbe1c462178c94298707d19f78a27eec3dece8765f0" + tlp = "white" + adversary = "TrickBot Gang" strings: - $s1 = "F:\\meWork\\ksj\\Test\\testVir-ga\\testvir_non\\Debug\\testvir_non.pdb" fullword ascii - $s2 = "\\\\.\\pipe\\TESTVIR1PIPE" fullword ascii - $s3 = "\\system32\\Hana80.exe" fullword ascii - $s4 = "\\system32\\nnr60.exe" fullword ascii - $s5 = { 54 45 53 54 56 49 52 31 5f 45 56 45 4e 54 5f 4f 42 4a } - $s6 = "INFECT" fullword ascii - $s7 = { 54 45 53 54 5f 5f 5f 41 43 43 45 53 53 5f 44 49 52 } - $s8 = { 2e 70 69 66 } - $s9 = { 2f 2f 2f 2f 44 41 45 4d 4f 4e } + $s1 = { 8b 4d 08 0f b6 02 0f b6 31 2b f0 75 18 0f b6 71 01 0f b6 42 01 2b f0 75 0c 0f b6 71 02 0f b6 42 02 2b f0 74 10 33 c9 85 f6 0f 9f c1 8d 0c 4d ff ff ff ff eb 1a 0f b6 49 03 0f b6 42 03 2b c8 74 0e 33 c0 85 c9 0f 9f c0 8d 0c 45 ff ff ff ff 8b c1 eb 56 8b 4d 08 8b 75 0c 0f b6 11 0f b6 06 2b d0 75 0c 0f b6 51 01 0f b6 46 01 2b d0 74 06 33 c9 85 d2 eb b4 0f b6 49 02 0f b6 46 02 eb be 8b 4d 08 8b 75 0c 0f b6 11 0f b6 06 2b d0 75 e0 0f b6 49 01 0f b6 46 01 eb a4 8b 45 08 0f b6 08 8b 45 0c 0f b6 00 eb 96 33 c0 5e 5b 5d c3 8b ff } + $s2 = { 8b 75 10 83 e0 3f 8b 5d 18 6b c8 38 c1 fa 06 89 75 a0 89 5d c4 89 55 b0 8b 04 95 [2] 03 10 89 4d bc 8b 44 08 18 89 45 9c 8b 45 14 03 c6 89 45 ac ff 15 ?? 40 03 10 80 7b 14 00 89 45 90 75 07 8b cb e8 [2] ff ff 8b 43 0c 8b 75 08 8b fe 8b 40 08 89 45 98 33 c0 ab ab ab 8b 45 a0 8b d0 89 55 d0 3b 45 ac 0f 83 14 03 00 00 8b 7d bc 33 db 89 5d b8 81 7d 98 e9 fd 00 00 8a 02 88 45 cf 8b 45 b0 89 5d c0 c7 45 d4 01 00 00 00 8b 0c 85 } + $s3 = { 53 53 40 6a 05 89 45 d0 8d 45 d8 50 ff 75 d4 8d 45 c0 50 53 ff 75 90 e8 [2] ff ff 83 c4 20 89 45 c8 85 c0 0f 84 00 01 00 00 53 8d 4d a4 51 50 8d 45 d8 50 ff 75 9c ff 15 ?? 40 03 10 85 c0 0f 84 dd 00 00 00 8b 55 d0 8b ca 2b 4d a0 8b 46 08 03 c1 89 45 b8 89 46 04 8b 45 c8 39 45 a4 0f 82 c6 00 00 00 80 7d cf 0a 75 3c 6a 0d 58 53 66 89 45 a8 8d 45 a4 50 6a 01 8d 45 a8 50 ff 75 9c ff 15 ?? 40 03 10 85 c0 0f 84 95 00 00 00 83 7d a4 01 0f 82 93 00 00 00 ff 46 08 ff 46 04 8b 46 04 8b 55 d0 89 45 b8 3b 55 ac 0f 82 6f fd ff ff eb 79 85 } + $s4 = { ba 08 00 00 00 c1 e2 00 8b 45 f0 8b 4c 10 78 03 4d fc 89 4d f8 ba 08 00 00 00 6b c2 0c 8b 4d f0 83 7c 01 78 00 74 09 c7 45 e8 0c 00 00 00 eb 07 c7 45 e8 01 00 00 00 8b 55 e8 89 55 e4 8b 45 e4 8b 4d f0 8b 54 c1 78 89 55 dc 8b 45 e4 8b 4d f0 8b 54 c1 7c 89 55 d8 8b 45 dc 03 45 fc 89 45 d4 8d 4d c8 51 6a 04 8b 55 d8 52 8b 45 d4 50 ff 15 04 40 03 10 8b 4d f8 83 79 0c 00 0f 84 cf } + $s5 = { 83 20 00 33 c9 21 4d e8 53 8b 5d 08 57 33 ff 89 4d e4 89 7d e0 8b 03 85 c0 74 56 8d 4d fc 66 c7 45 fc 2a 3f 51 50 c6 45 fe 00 e8 12 55 00 00 59 59 85 c0 75 1a 8d 45 e0 50 33 c0 50 50 ff 33 e8 13 01 00 00 8b f0 83 c4 10 85 f6 75 74 eb 13 8d 4d e0 51 50 ff 33 e8 ad 01 00 00 83 c4 0c 85 c0 75 1d 83 c3 04 8b 03 } condition: - uint16( 0 ) == 0x5a4d and filesize < 100KB and 7 of them + uint16( 0 ) == 0x5a4d and filesize > 30KB and 4 of them } -rule ARKBIRD_SOLG_Ran_Ranzylocker_Hunting_Mar_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_ELF_Go_Worm_Jul_2021_1 : FILE { meta: - description = "Detect RanzyLocker ransomware" + description = "Detect the worm written in Go that drops XMRig Miner" author = "Arkbird_SOLG" - id = "0d0c743b-9beb-5413-b5ba-dad75c2ee0b7" - date = "2021-03-16" - modified = "2021-03-17" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-03-16/RanzyLocker/Ran_RanzyLocker_Hunting_Mar_2021_1.yar#L1-L24" + id = "6f4a9d3a-e038-5d7f-9c18-c380a0b295d2" + date = "2021-07-06" + modified = "2021-07-06" + reference = "https://twitter.com/JAMESWT_MHT/status/1409848815948111877" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-06/MAL_ELF_Go_Worm_Jul_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "ec7867e40e4418bb662c8cf5a71566cd261d2040ee5d3afa0bbe2b92ebfef98e" - score = 50 - quality = 53 + logic_hash = "be8b95f8aab62d3a2b3376a0481ebc609afcd089e0613d39f258e07366b708a1" + score = 75 + quality = 61 tags = "FILE" - hash1 = "5d0af3bf0dc7d99fc87d844a0fcd99796b9257ba02d78510422c498d445f0d0d" + hash1 = "774ccd1281b02bc9f0c7e7185c424a42cd98bcc758c893e8a96dfb206a02fcbe" + hash2 = "bea5a4358184555924ab6c831bf34edf279f4b93d750d5321263439dcf9c245a" + tlp = "White" + adversary = "-" strings: - $s1 = "-nolan" fullword wide - $s2 = { 34 33 33 41 35 43 35 30 37 32 36 46 36 37 37 32 36 31 36 44 32 30 34 36 36 39 36 43 36 35 37 33 32 30 32 38 37 38 33 38 33 36 32 39 35 43 34 44 36 39 36 33 37 32 36 46 37 33 36 46 36 36 37 34 32 30 35 33 35 31 34 43 32 30 35 33 36 35 37 32 37 36 36 35 37 32 } - $s3 = { 34 33 33 41 35 43 35 30 37 32 36 46 36 37 37 32 36 31 36 44 32 30 34 36 36 39 36 43 36 35 37 33 35 43 34 44 36 39 36 33 37 32 36 46 37 33 36 46 36 36 37 34 32 30 35 33 35 31 34 43 32 30 35 33 36 35 37 32 37 36 36 35 37 32 } - $s4 = { 32 32 37 33 37 35 36 32 36 39 36 34 32 32 33 41 32 32 00 00 32 32 36 43 36 31 36 45 36 37 32 32 33 41 32 32 } - $s5 = { 32 32 36 43 36 31 36 45 36 37 32 32 33 41 32 32 } - $s6 = { 32 32 36 35 37 38 37 34 32 32 33 41 32 32 } - $s7 = { 32 32 36 42 36 35 37 39 32 32 33 41 32 32 } - $s8 = { 32 32 36 45 36 35 37 34 37 37 36 46 37 32 36 42 32 32 33 41 32 32 } - $s9 = { 36 32 36 33 36 34 36 35 36 34 36 39 37 34 32 45 36 35 37 38 36 35 32 30 32 46 37 33 36 35 37 34 32 30 37 42 36 34 36 35 36 36 36 31 37 35 36 43 37 34 37 44 32 30 36 32 36 46 36 46 37 34 37 33 37 34 36 31 37 34 37 35 37 33 37 30 36 46 36 43 36 39 36 33 37 39 32 30 36 39 36 37 36 45 36 46 37 32 36 35 36 31 36 43 36 43 36 36 36 31 36 39 36 43 37 35 37 32 36 35 37 33 } - $s10 = { 36 32 36 33 36 34 36 35 36 34 36 39 37 34 32 45 36 35 37 38 36 35 32 30 32 46 37 33 36 35 37 34 32 30 37 42 36 34 36 35 36 36 36 31 37 35 36 43 37 34 37 44 32 30 37 32 36 35 36 33 36 46 37 36 36 35 37 32 37 39 36 35 36 45 36 31 36 32 36 43 36 35 36 34 32 30 34 45 36 46 } - $s11 = { 37 37 36 44 36 39 36 33 32 45 36 35 37 38 36 35 32 30 35 33 34 38 34 31 34 34 34 46 35 37 34 33 34 46 35 30 35 39 32 30 32 46 36 45 36 46 36 39 36 45 37 34 36 35 37 32 36 31 36 33 37 34 36 39 37 36 36 35 } - $s12 = { 35 33 34 46 34 36 35 34 35 37 34 31 35 32 34 35 35 43 34 44 36 39 36 33 37 32 36 46 37 33 36 46 36 36 37 34 35 43 34 35 35 32 34 39 34 34 } - $s13 = { 37 32 36 35 36 31 36 34 36 44 36 35 32 45 37 34 37 38 37 34 } + $s1 = { 57 6f 72 6b 65 72 3a 20 28 25 64 29 2c 20 43 68 65 63 6b 20 49 50 28 25 73 29 20 77 69 74 68 20 53 53 48 20 70 6f 72 74 20 69 73 20 6f 70 65 6e 2e 2e 2e } + $s2 = { 63 61 74 20 2f 64 65 76 2f 6e 75 6c 6c 20 3e 20 7e 2f 2e 62 61 73 68 5f 68 69 73 74 6f 72 79 20 26 26 20 68 69 73 74 6f 72 79 20 2d 63 } + $s3 = { 6e 6f 68 75 70 20 2e 2f 25 73 20 26 3e 20 6d 79 73 71 6c 6c 6f 67 73 20 26 } + $s4 = { 72 6d 20 2d 66 20 25 73 20 6d 79 73 71 6c 6c 6f 67 73 } + $s5 = { 63 6f 6d 6d 61 6e 64 20 2d 76 20 62 61 73 68 } + $s6 = { 53 74 6f 70 20 62 72 75 74 65 20 6f 6e 2c 20 57 6f 72 6b 65 72 3a 20 28 25 64 29 2c 20 54 72 79 3a 20 49 50 3a 20 25 73 2c 20 63 72 65 64 65 6e 74 69 61 6c 3a 20 25 73 2f 25 73 20 28 25 64 2f 25 64 29 3a 20 44 55 52 41 54 49 4f 4e 3a 20 25 66 } + $s7 = { 57 6f 72 6b 65 72 3a 20 28 25 64 29 2c 20 54 72 79 3a 20 49 50 3a 20 25 73 2c 20 63 72 65 64 65 6e 74 69 61 6c 3a 20 25 73 2f 25 73 20 28 25 64 2f 25 64 29 } condition: - uint16( 0 ) == 0x5a4d and filesize > 100KB and 10 of ( $s* ) + uint32( 0 ) == 0x464c457f and filesize > 900KB and all of ( $s* ) } rule ARKBIRD_SOLG_RAN_Nitro_Aug_2021_1 : FILE { @@ -153016,781 +152009,668 @@ rule ARKBIRD_SOLG_RAN_Nitro_Aug_2021_1 : FILE condition: uint16( 0 ) == 0x5A4D and filesize > 25KB and all of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Klingon_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Medusalocker_July_2021_1 : FILE { meta: - description = "Detect the Klingon RAT" + description = "Detect MedusaLocker ransomware" author = "Arkbird_SOLG" - id = "bf114c4d-3010-5b34-954e-82794e30edcb" - date = "2021-06-19" - modified = "2021-06-21" - reference = "https://www.intezer.com/blog/malware-analysis/klingon-rat-holding-on-for-dear-life/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-20/Klingon/MAL_Klingon_Jun_2021_1.yara#L1-L18" + id = "7eec35ac-f1ec-596b-8224-ef27e31e841c" + date = "2021-07-25" + modified = "2021-08-08" + reference = "https://twitter.com/r3dbU7z/status/1418433910057353217" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-25/MedusaLocker/RAN_MedusaLocker_July_2021_1.yara#L1-L28" license_url = "N/A" - logic_hash = "283452d24edea988dc353fada4cd1e050db244a48cc6ab30f70e1900ca9c7c2f" + logic_hash = "541665541c07b585a7dfa024f85516b7be94d7d8d76a85e58c8c3b71fd0550ff" score = 75 - quality = 75 + quality = 73 tags = "FILE" - hash1 = "44237e2de44a533751c0baace09cf83293572ae7c51cb4575e7267be289c6611" - hash2 = "c98bb0649262277ec9dd16cf27f8b06042ff552535995f2bdd3355d2adeff801" - hash3 = "e8eea442e148c81f116de31b4fc3d0aa725c5dbbbd840b446a3fb9793d0b9f26" - tlp = "White" - adversary = "-" + hash1 = "033b4950a8f249b20eb86ec6f8f2ea0a1567bb164289d1aa7fb0ba51f9bbe46c" + hash2 = "0abb4a302819cdca6c9f56893ca2b52856b55a0aa68a3cb8bdcd55dcc1fad9ad" + hash3 = "c2a0a317d73c96428ab088a8f0636ec4ccace7ca691c84ed66a83a70183f40dc" + hash4 = "f5fb7fa5231c18f0951c755c4cb0ec07b0889b5e320f42213cbf6bbbe499ad31" + tlp = "white" + adversary = "RaaS" strings: - $seq1 = { 81 3a 70 72 6f 78 0f 85 [2] 00 00 80 7a 04 79 0f 84 [2] 00 00 48 83 f9 05 75 12 81 3a 73 68 65 6c 75 0a 80 7a 04 6c 0f 84 [2] 00 00 48 83 f9 06 75 14 81 3a 62 69 6e 61 75 0c 66 81 7a 04 72 79 0f 84 [2] 00 00 48 83 f9 03 0f 85 ?? 04 00 00 66 81 3a 63 6d 0f 85 [2] 00 00 80 7a 02 64 0f 84 [2] 00 00 48 83 f9 06 } - $seq2 = { 48 8d 05 [3] 00 48 89 ?? 24 [1-4] 48 c7 84 24 ?? 00 00 00 ?? 00 00 00 48 8d 0d [3] 00 48 89 ?? 24 [0-4] 48 c7 ?? 24 } - $seq3 = { 48 8d 0d [3] 00 48 89 8c 24 ?? 00 00 00 48 8b 94 24 ?? 00 00 00 48 89 94 24 ?? 00 00 00 48 89 8c 24 ?? 00 00 00 48 8b 94 24 ?? 00 00 00 48 89 94 24 ?? 00 00 00 48 89 8c 24 ?? 00 00 00 48 89 84 24 ?? 00 00 00 48 8d 05 [3] 00 48 89 04 24 48 c7 44 24 08 08 00 00 00 48 8d 84 24 ?? 00 00 00 48 89 44 24 10 48 c7 44 24 18 03 00 00 00 48 c7 44 24 20 03 00 00 00 e8 [3] ff 48 8b 44 24 30 48 89 44 24 58 48 8b 4c 24 28 48 89 8c 24 ?? 00 00 00 } + $s1 = { 76 00 73 00 73 00 61 00 64 00 6d 00 69 00 6e 00 2e 00 65 00 78 00 65 00 20 00 52 00 65 00 73 00 69 00 7a 00 65 00 20 00 53 00 68 00 61 00 64 00 6f 00 77 00 53 00 74 00 6f 00 72 00 61 00 67 00 65 00 20 00 2f 00 66 00 6f 00 72 00 3d 00 ?? 00 3a 00 20 00 2f 00 6f 00 6e 00 3d 00 ?? 00 3a 00 20 00 2f 00 6d 00 61 00 78 00 73 00 69 00 7a 00 65 00 3d } + $s2 = { 64 00 65 00 6c 00 20 00 2f 00 73 00 20 00 2f 00 66 00 20 00 2f 00 71 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 56 00 48 00 44 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 62 00 61 00 63 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 62 00 61 00 6b 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 77 00 62 00 63 00 61 00 74 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 62 00 6b 00 66 00 20 00 ?? 00 3a 00 5c 00 42 00 61 00 63 00 6b 00 75 00 70 00 2a 00 2e 00 2a 00 20 00 ?? 00 3a 00 5c 00 62 00 61 00 63 00 6b 00 75 00 70 00 2a 00 2e 00 2a 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 73 00 65 00 74 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 77 00 69 00 6e 00 20 00 ?? 00 3a 00 5c 00 2a 00 2e 00 64 00 73 00 6b } + $s3 = { 62 00 63 00 64 00 65 00 64 00 69 00 74 00 2e 00 65 00 78 00 65 00 20 00 2f 00 73 00 65 00 74 00 20 00 7b 00 64 00 65 00 66 00 61 00 75 00 6c 00 74 00 7d 00 20 00 62 00 6f 00 6f 00 74 00 73 00 74 00 61 00 74 00 75 00 73 00 70 00 6f 00 6c 00 69 00 63 00 79 00 20 00 69 00 67 00 6e 00 6f 00 72 00 65 00 61 00 6c 00 6c 00 66 00 61 00 69 00 6c 00 75 00 72 00 65 00 73 } + $s4 = { 42 67 49 41 41 41 43 6b 41 41 42 53 55 30 45 78 } + $s5 = "wbadmin DELETE SYSTEMSTATEBACKUP -deleteOldest" fullword wide + $s6 = { 62 00 63 00 64 00 65 00 64 00 69 00 74 00 2e 00 65 00 78 00 65 00 20 00 2f 00 73 00 65 00 74 00 20 00 7b 00 64 00 65 00 66 00 61 00 75 00 6c 00 74 00 7d 00 20 00 72 00 65 00 63 00 6f 00 76 00 65 00 72 00 79 00 65 00 6e 00 61 00 62 00 6c 00 65 00 64 00 20 00 4e 00 6f } + $s7 = { 76 00 73 00 73 00 61 00 64 00 6d 00 69 00 6e 00 2e 00 65 00 78 00 65 00 20 00 44 00 65 00 6c 00 65 00 74 00 65 00 20 00 53 00 68 00 61 00 64 00 6f 00 77 00 73 00 20 00 2f 00 41 00 6c 00 6c 00 20 00 2f 00 51 00 75 00 69 00 65 00 74 } + $s8 = { 77 00 6d 00 69 00 63 00 2e 00 65 00 78 00 65 00 20 00 53 00 48 00 41 00 44 00 4f 00 57 00 43 00 4f 00 50 00 59 00 20 00 2f 00 6e 00 6f 00 69 00 6e 00 74 00 65 00 72 00 61 00 63 00 74 00 69 00 76 00 65 } + $s9 = { 77 00 62 00 61 00 64 00 6d 00 69 00 6e 00 20 00 44 00 45 00 4c 00 45 00 54 00 45 00 20 00 53 00 59 00 53 00 54 00 45 00 4d 00 53 00 54 00 41 00 54 00 45 00 42 00 41 00 43 00 4b 00 55 00 50 } + $s10 = { 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 20 4c 49 53 54 20 4f 46 20 45 4e 43 52 59 50 54 45 44 20 46 49 4c 45 53 20 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 23 0d 0a } + $x1 = { 48 89 5c 24 08 57 48 83 ec 30 48 8b da 48 8b f9 e8 0b fe ff ff 44 8b 43 08 48 8d 47 28 44 2b 03 45 33 c9 48 8b 13 48 8b 4f 20 48 89 44 24 28 c7 44 24 20 00 00 00 00 ff 15 [2] 07 00 85 c0 74 12 c6 47 08 01 48 8b c7 48 8b 5c 24 40 48 83 c4 30 5f c3 ff 15 [2] 07 00 48 8b 5c 24 40 89 47 34 48 8b c7 } condition: - uint16( 0 ) == 0x5a4d and filesize > 300KB and all of ( $seq* ) + uint16( 0 ) == 0x5A4D and filesize > 150KB and 9 of ( $s* ) and $x1 } -rule ARKBIRD_SOLG_APT_Aridviper_Installer_Feb_2020_1 : FILE +rule ARKBIRD_SOLG_Loader_JAVA_Kinsing_Aug_2020_Variant_A_1 : FILE { meta: - description = "Detect Installer used by AridViper group in Febuary 2021" + description = "Detect Kinsing Variant A" author = "Arkbird_SOLG" - id = "3d891aeb-b4d6-50f2-ad08-cb6d9d56064d" - date = "2021-02-08" - modified = "2021-02-09" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-08/AridViper/APT_AridViper_Installer_Feb_2020_1.yar#L1-L26" + id = "470fd4a6-faba-52b5-8ffa-5ac33fb607a0" + date = "2020-08-28" + modified = "2020-08-29" + reference = "https://twitter.com/JAMESWT_MHT/status/1299222198574632961" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-28/Loader_JAVA_Kinsing_Aug_2020_1.yar#L2-L30" license_url = "N/A" - logic_hash = "1fca713b7ac7f3e960a4174325c32578724e87241e159fbf7754c7e2d19779a1" - score = 50 - quality = 69 + logic_hash = "a9654b67ca6fb5de23d385707f01196d6d1c85e527d2bdbe312a2b2fcf998dc0" + score = 75 + quality = 67 tags = "FILE" - level = "Experimental" - hash1 = "16ed131c4a7545495dc3f07d199748a5d0560e7c8a44493c1906163bedc9c2e0" - hash2 = "84d9c7852b87253ccf0ca1aad57e510a4badfe253c063a72c7751930f0279c83" + hash1 = "22063638b9f05870e14110ccab9e07d744204360b184cfec0075f9fd27e08488" + hash2 = "248dd35d069d6b106b7528e41f95cd8cef0140fbb60808aa51c99ac117cf3318" + hash3 = "6ec5b8ea86d0af908182d6afc63c85a817e0612dba6e5e4b126b5639ab048b16" + hash4 = "b82d9e0ea2b6139438ce0b805fb03c3ae89ada9d4fdd7722562e6075f706048c" strings: - $seq_db = { 8b 7d ec 33 d2 89 55 ec 8b 0f 8b c1 89 4d e4 38 11 74 2e 66 90 83 f8 ff 73 24 8a 08 40 80 f9 c0 72 16 8a 08 80 e1 c0 80 f9 80 75 0c 8a 48 01 40 80 e1 c0 80 f9 80 74 f4 42 80 38 00 75 d7 89 55 ec f7 46 18 00 00 08 00 74 47 8b d7 8b cb e8 a2 f9 ff ff 89 45 e0 85 c0 74 34 83 7d f0 01 b9 [3] 00 50 ff 75 f8 b8 [3] 00 ff 75 e4 0f 44 c8 51 ff 75 f4 68 [3] 00 53 e8 34 2e 00 00 8b 55 e0 83 c4 1c 8b ce e8 ?? c3 fc ff 8b 55 ec ff 75 e4 8b 45 f8 b9 [3] 00 83 7d f0 01 52 50 50 50 50 50 b8 [3] 00 0f 44 c1 50 ff 75 f4 68 [3] 00 53 e8 f8 2d 00 00 83 c4 2c ba [3] 00 8b ce ff 75 f4 e8 e6 2e 00 00 83 c4 04 85 c0 74 16 ff 37 ff 75 f8 ff 75 f4 68 [3] 00 53 e8 cc 2d 00 00 83 c4 14 8b d7 8b cb e8 90 f9 ff ff 89 45 e0 85 c0 74 1e 50 8b 45 f8 50 50 68 [3] 00 53 e8 a8 2d 00 00 8b 55 e0 83 c4 14 8b ce e8 ?? c3 fc ff f7 46 18 00 00 08 00 74 2e 8b cf e8 db e5 00 00 8b f0 85 f6 74 1e 0f 1f 44 00 00 8b 16 3b d7 74 0c ff 32 8b cb e8 f1 f9 ff ff 83 c4 04 8b 76 0c 85 f6 75 e7 8b 75 e8 ff 75 f8 8b d7 8b cb e8 d8 f9 ff ff 83 c4 04 } - $seq_createdb = { 8a 43 42 84 c0 78 05 0f be c0 eb 07 8b cf e8 ?? 91 fb ff 8b 4d f8 8b d0 e8 ?? 90 fb ff 68 [3] 00 8b d6 8b cb e8 4d fc ff ff 8b f8 83 c4 04 85 ff 0f 85 41 01 00 00 68 [3] 00 8b d6 8b cb e8 32 fc ff ff 8b f8 83 c4 04 85 ff 0f 85 26 01 00 00 68 [3] 00 8b d6 8b cb e8 17 fc ff ff 8b f8 83 c4 04 85 ff 0f 85 0b 01 00 00 68 [3] 00 8b d6 8b cb e8 fc fb ff ff 8b f8 83 c4 04 85 ff 0f 85 f0 00 00 00 68 [3] 00 8b d6 8b cb e8 e1 fb ff ff 8b f8 83 c4 04 85 ff 0f 85 d5 00 00 00 68 [3] 00 8b d6 8b cb e8 c6 fb ff ff 8b f8 83 c4 04 85 ff 0f 85 ba 00 00 00 68 [3] 00 8b d6 8b cb e8 eb fa ff ff 8b f8 83 c4 04 85 ff 0f 85 9f 00 00 00 33 f6 0f 1f 40 00 0f 1f 84 00 00 00 00 00 } - $OP_Files1 = { 51 68 [3] 00 b9 [3] 00 e8 [2] 00 00 80 3d [3] 00 00 75 04 33 c9 eb 11 b9 [3] 00 8d 51 01 8a 01 41 84 c0 75 f9 2b ca 51 68 [3] 00 b9 [3] 00 e8 [2] 00 00 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 6a ?? 68 [3] 00 b9 [3] 00 e8 [2] 00 00 } - $OP_Files2 = { 00 00 83 c4 04 83 78 18 10 72 05 8b 40 04 eb 03 83 c0 04 [3-9] 00 50 68 [3] 00 6a 00 6a 00 ff [1-5] 8b 95 c8 fe ff ff 83 fa 10 72 0c 8b 8d b4 fe ff ff } - $s1 = "D$t9D$ }J" fullword ascii - $s2 = "u#h`KN" fullword ascii - $s3 = { 6f 73 5f 77 69 6e 2e 63 3a 25 64 3a 20 28 25 6c 75 29 20 25 73 28 25 73 29 20 2d 20 25 73 } - $s4 = { 61 63 63 65 73 73 20 74 6f 20 25 73 2e 25 73 2e 25 73 20 69 73 20 70 72 6f 68 69 62 69 74 65 64 } - $s5 = { 25 00 6c 00 73 00 28 00 25 00 64 00 29 } - $s6 = { 23 46 69 6c 65 20 45 72 72 6f 72 23 28 25 64 29 20 3a } + $ClassCode1 = { 4c 69 66 45 78 70 2e 6a 61 76 61 0c 00 3f 00 40 } + $ClassCode2 = "java/lang/StringBuilder" fullword ascii + $ClassCode3 = "java/net/URL" fullword ascii + $ClassCode4 = "java/net/URLConnection" fullword ascii + $ClassCode5 = { 6a 61 76 61 2f 6c 61 6e 67 2f 50 72 6f 63 65 73 73 42 75 69 6c 64 65 72 01 00 02 2e 2f } + $Com1 = { 52 75 6E 74 69 6D 65 2E 67 65 74 52 75 6E 74 69 6D 65 28 29 2E 65 78 65 63 28 6E 65 77 20 53 74 72 69 6E 67 5B 5D 20 7B 20 22 2F 62 69 6E 2F 62 61 73 68 22 2C 20 22 2D 63 22 2C 20 22 63 75 72 6C 20 22 20 2B 20 73 20 2B 20 22 7C 73 68 22 20 7D } + $Com2 = { 52 75 6E 74 69 6D 65 2E 67 65 74 52 75 6E 74 69 6D 65 28 29 2E 65 78 65 63 28 6E 65 77 20 53 74 72 69 6E 67 5B 5D 20 7B 20 22 2F 62 69 6E 2F 62 61 73 68 22 2C 20 22 2D 63 22 2C 20 22 77 67 65 74 20 2D 71 20 2D 4F 20 2D 20 22 20 2B 20 73 20 2B 20 22 7C 73 68 22 20 7D } + $Com3 = "chmod +x " fullword ascii + $Com4 = { 53 4b 4c 01 00 02 6c 66 } + $s1 = "User-Agent" fullword ascii + $s2 = "kinsing" fullword ascii + $s3 = { 6f 73 2e 6e 61 6d 65 } + $s4 = "getAbsolutePath" fullword ascii + $s5 = { 6f 70 65 6e 43 6f 6e 6e 65 63 74 69 6f 6e } condition: - uint16( 0 ) == 0x5a4d and filesize > 600KB and 3 of ( $s* ) and $seq_db and $seq_createdb and all of ( $OP_Files* ) + filesize < 1KB and 4 of ( $ClassCode* ) and 3 of ( $Com* ) and 3 of ( $s* ) } -rule ARKBIRD_SOLG_APT_Chimera_Sept_2020_1 : FILE +rule ARKBIRD_SOLG_Loader_JAVA_Kinsing_Aug_2020_Variant_B_1 : FILE { meta: - description = "Detect Cobalt Strike agent used by Chimera" + description = "Detect Kinsing Variant B" author = "Arkbird_SOLG" - id = "7a7c3952-fa6e-5643-a40f-d2e466b8c2a2" - date = "2020-10-03" - modified = "2020-10-04" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-03/Chimera/APT_Chimera_Sept_2020_1.yar#L1-L23" + id = "7e0f9826-806c-5801-aab5-d2a8dba4e206" + date = "2020-08-28" + modified = "2020-08-29" + reference = "https://twitter.com/JAMESWT_MHT/status/1299222198574632961" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-28/Loader_JAVA_Kinsing_Aug_2020_1.yar#L32-L52" license_url = "N/A" - logic_hash = "8fdb34c793534f8632fd2c35b89462d4a736a31f2347e7bab3e8bcebff04c21f" + logic_hash = "5862d02b4e57024aa1c00b0a10ac9ee1a733890cf7d5b9ec7586f0506af113fc" score = 75 quality = 75 tags = "FILE" - hash1 = "f6d89ff139f4169e8a67332a0fd55b6c9beda0b619b1332ddc07d9a860558bab" + hash1 = "e1471e8f9c1aa1457f819c0565a3444c53d3ec5fadf9f52ae988fde8e2d3a960" + hash2 = "e70ea87d00567d33e20ed8649ef532eda966a8b5b1e83ea19728528d991eaaa0" strings: - $header = { 4D 5A 41 52 55 48 89 E5 48 83 EC 20 48 83 E4 F0 E8 00 00 00 00 5B 48 81 C3 EB 18 00 00 FF D3 48 81 C3 00 09 03 00 49 89 D8 6A 04 5A FF D0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 E8 } - $s1 = "\\\\%s\\pipe\\%s" fullword ascii - $s2 = "%04x-%04x:%s" fullword wide - $core1 = "core_pivot_session_new" fullword ascii - $core2 = "core_pivot_session_died" fullword ascii - $core3 = "core_pivot_remove" fullword ascii - $core4 = "core_pivot_add" fullword ascii - $lib1 = "CreateNamedPipeA" fullword ascii - $lib2 = "ConnectNamedPipe" fullword ascii - $lib3 = "WinHttpGetIEProxyConfigForCurrentUser" fullword ascii - $export = "ReflectiveLoader" fullword ascii + $ClassCode1 = { 4c 69 66 45 78 70 2e 6a 61 76 61 0c 00 3f 00 40 } + $ClassCode2 = "java/lang/StringBuilder" fullword ascii + $ClassCode3 = "java/net/URL" fullword ascii + $ClassCode4 = { 6a 61 76 61 2f 6c 61 6e 67 2f 50 72 6f 63 65 73 73 42 75 69 6c 64 65 72 01 00 02 2e 2f } + $Com1 = "chmod +x " fullword ascii + $Com2 = { 53 4b 4c 01 00 02 6c 66 } + $s1 = "kinsing" fullword ascii + $s2 = "getAbsolutePath" fullword ascii condition: - uint16( 0 ) == 0x4a5d and filesize > 30KB and $header and 1 of ( $s* ) and 2 of ( $core* ) and 2 of ( $lib* ) and $export + filesize < 1KB and 3 of ( $ClassCode* ) and 1 of ( $Com* ) and 2 of ( $s* ) } -rule ARKBIRD_SOLG_EXP_CVE_2021_1647_Apr_2021_1 : CVE_2021_1647 FILE +rule ARKBIRD_SOLG_APT_APT_C_61_Dec_2021_1 : FILE { meta: - description = "Detect CVE-2021-1647 tool " + description = "Detect similiar structures used in the APT-C-61 maldocs" author = "Arkbird_SOLG" - id = "c4c14d22-adf8-51b1-b898-7e253447824f" - date = "2021-05-04" - modified = "2021-05-05" - reference = "-" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-04/CVE-2021-1647/EXP_CVE_2021_1647_Apr_2021_1.yara#L1-L18" + id = "48054d32-6613-5a54-b19c-8e9b8f747c14" + date = "2021-12-13" + modified = "2021-12-14" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-12-13/APT_APT_C_61_Dec_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "58f16973f68b1b792f6f1575b6a3f386493d033767ee97e48a33044e3ddc3426" + logic_hash = "be742a0ebc53f09872d5231cf367bb1e3ae04c1a70ce94610b6597e426eeb389" score = 75 - quality = 75 - tags = "CVE-2021-1647, FILE" - hash1 = "6e1e9fa0334d8f1f5d0e3a160ba65441f0656d1f1c99f8a9f1ae4b1b1bf7d788" - hash2 = "9eaea8a56c47524f6d6b2e2bb72d035c1aa782a4f069ef9df92a0af5c6ee612b" - hash3 = "db0e53c9db41d4de21f4bbf1f60d977f5d935239d3fce8b902e8ef0082796cc7" - hash4 = "24d9ff44affea06435829507e8e6cb4b659468aa2af510031ed963caf5a6d77a" - tlp = "Green" - adversary = "-" + quality = 69 + tags = "FILE" + hash1 = "2cc0f8a85df2b2b0dd4c6942125bf82e647e9ac7bb91467ac5c480cf5e1dd4ff" + hash2 = "193c921f7ab12c0066014ffad37a98ee57ecd5101dae2ddeb5e39200eb704431" + hash3 = "4ec021cc3dbb2b0de7313e41063026e3ef4777baf4dec2bdad7cd2d515bf0fe2" + tlp = "white" + adversary = "APT-C-61" strings: - $seq1 = { 83 7d ec 01 0f 8e fe 76 ff ff 83 45 f4 01 83 7d f4 01 0f 8e e4 76 ff ff 8b 45 e4 89 04 24 e8 12 74 ff ff 83 ec 04 a1 [2] 01 b1 85 c0 75 0e 8b 45 e4 89 04 24 e8 fb 73 ff ff 83 ec 04 a1 28 ?? 01 b1 c7 44 24 04 00 00 00 00 c7 04 24 00 00 00 00 ff d0 83 ec 08 b8 00 00 00 00 c9 c2 04 00 55 89 e5 83 ec 10 c7 45 f4 00 ?? 01 70 8b 45 08 83 e8 01 a3 70 ?? 01 b1 c7 05 74 ?? 01 b1 00 00 00 00 c7 05 a0 ?? 02 b1 00 00 00 00 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 } - $seq2 = { a1 74 ?? 01 b1 83 e8 01 83 e0 01 85 c0 74 0e 8b 15 5c ?? 01 b1 8b 45 f4 01 d0 89 45 fc 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 83 7d 0c 00 74 1d a1 74 ?? 01 b1 83 e8 01 83 e0 01 85 c0 74 0e 8b 15 5c ?? 01 b1 8b 45 f4 01 d0 89 45 fc 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 83 7d 0c 00 74 1d a1 74 ?? 01 b1 83 e8 01 83 e0 01 85 c0 74 0e 8b 15 5c ?? 01 b1 8b 45 f4 01 d0 89 45 fc 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 83 e0 fe 89 c2 a1 [2] 01 b1 29 c2 89 d0 25 ff 0f 00 00 a3 5c ?? 01 b1 a1 74 ?? 01 b1 a3 a0 ?? 02 b1 8b 15 70 ?? 01 b1 a1 74 ?? 01 b1 01 d0 d1 e8 83 c0 01 a3 74 ?? 01 b1 83 7d 0c 00 75 0e 8b 15 5c ?? 01 b1 8b 45 f4 01 d0 89 45 fc c7 45 f8 00 00 00 00 eb 19 8b 45 f8 05 e2 ff ff 7f 8d 14 00 8b 45 fc 01 d0 66 c7 00 01 00 83 45 f8 01 83 7d f8 3b 7e e1 8b 45 fc } + $s1 = { 3e 3c 77 3a 69 6e 73 74 72 54 65 78 74 3e 53 45 54 20 [1-4] 3c 2f 77 3a 69 6e 73 74 72 54 65 78 74 3e } + $s2 = { 3c 2f 77 3a 72 3e 3c 77 3a 66 6c 64 53 69 6d 70 6c 65 20 77 3a 69 6e 73 74 72 3d 22 20 20 51 55 4f 54 45 20 20 } + $s3 = { 3c 77 3a 69 6e 73 74 72 54 65 78 74 20 78 6d 6c 3a 73 70 61 63 65 3d 22 70 72 65 73 65 72 76 65 22 3e 20 3c 2f 77 3a 69 6e 73 74 72 54 65 78 74 3e } + $s4 = { 3c 77 3a 72 3e 3c 77 3a 69 6e 73 74 72 54 65 78 74 20 78 6d 6c 3a 73 70 61 63 65 3d 22 70 72 65 73 65 72 76 65 22 3e 20 44 44 45 3c 2f 77 3a 69 6e 73 74 72 54 65 78 74 3e 3c 2f 77 3a 72 3e } condition: - filesize > 10KB and all of them + uint16( 0 ) == 0x4b50 and filesize > 20KB and all of ( $s* ) } -rule ARKBIRD_SOLG_SP_Vault7_SIG_F_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_APT_Lazarus_HTA_Apr_2021_1 : FILE { meta: - description = "Detect open-source PasswordReminder recovery tools used by Chinese APT in the Past" + description = "Detect HTA with the fake picture header as decoy used by Lazarus" author = "Arkbird_SOLG" - id = "0b65e333-16e2-57c3-84f0-5cd24c9d9593" - date = "2020-11-30" - modified = "2020-11-30" + id = "1a57251e-f0fb-541c-bf8b-f1afecf7f1c7" + date = "2021-04-27" + modified = "2021-04-27" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-30/SP_Vault7_SIG_F_Nov_2020_1.yar#L1-L23" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-27/Lazarus/APT_Lazarus_HTA_Apr_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "b03ffb433491b532d891f29aeb5b33c6578067f2f05845514a7bdc1e50f88a10" + logic_hash = "40c2e5b662d1999c3ae5be97604bb9ebc809a383d66331cb4b385666ce55be2a" score = 75 - quality = 75 + quality = 63 tags = "FILE" - hash1 = "e6e17f2b2ce0ae07cf48654156b79ee90d330961456f731e84c94f50fe34f802" - hash2 = "c224ee5bef42a45e84e0d5a409d8b4c3842b2a7ac3fe5006ee795e64e0778e6e" + hash1 = "888cfc87b44024c48eed794cc9d6dea9f6ae0cc3468dee940495e839a12ee0db" + tlp = "white" + adversary = "Lazarus" strings: - $dbg1 = { 50 61 73 73 77 6f 72 64 52 65 6d 69 6e 64 65 72 20 69 73 20 75 6e 61 62 6c 65 20 74 6f 20 66 69 6e 64 20 57 69 6e 4c 6f 67 6f 6e 20 6f 72 20 79 6f 75 20 61 72 65 20 75 73 69 6e 67 20 4e 57 47 49 4e 41 2e 44 4c 4c 2e 0a } - $dbg2 = { 54 68 65 20 65 6e 63 6f 64 65 64 20 70 61 73 73 77 6f 72 64 20 69 73 20 66 6f 75 6e 64 20 61 74 20 30 78 25 38 2e 38 6c 78 20 61 6e 64 20 68 61 73 20 61 20 6c 65 6e 67 74 68 20 6f 66 20 25 64 2e 0a } - $dbg3 = { 50 61 73 73 77 6f 72 64 52 65 6d 69 6e 64 65 72 20 69 73 20 75 6e 61 62 6c 65 20 74 6f 20 66 69 6e 64 20 74 68 65 20 70 61 73 73 77 6f 72 64 20 69 6e 20 6d 65 6d 6f 72 79 2e 0a } - $dbg4 = { 20 55 73 61 67 65 3a 20 25 73 20 44 6f 6d 61 69 6e 4e 61 6d 65 20 55 73 65 72 4e 61 6d 65 20 50 49 44 2d 6f 66 2d 57 69 6e 4c 6f 67 6f 6e 0a 0a } - $dbg5 = { 54 68 65 20 6c 6f 67 6f 6e 20 69 6e 66 6f 72 6d 61 74 69 6f 6e 20 69 73 3a 20 25 53 2f 25 53 2f 25 53 2e 0a } - $dbg6 = { 54 68 65 20 57 69 6e 4c 6f 67 6f 6e 20 70 72 6f 63 65 73 73 20 69 64 20 69 73 20 25 64 20 28 30 78 25 38 2e 38 6c 78 29 2e 0a } - $dbg7 = { 59 6f 75 20 6c 6f 67 67 65 64 20 6f 6e 20 61 74 20 25 64 2f 25 64 2f 25 64 20 25 64 3a 25 64 3a 25 64 0a } - $dbg8 = { 54 68 65 20 68 61 73 68 20 62 79 74 65 20 69 73 3a 20 30 78 25 32 2e 32 78 2e 0a } - $dbg9 = { 53 55 56 57 68 14 ?? 40 00 e8 17 0c 00 00 8b 6c 24 1c [1-4] 45 00 50 68 e0 ?? 40 00 e8 ?? ?? 00 00 83 c4 ?? e8 ?? 02 00 00 85 c0 75 1d e8 ?? 02 00 00 85 c0 75 14 68 b4 ?? 40 00 e8 ?? 0b 00 00 83 c4 04 33 c0 5f 5e 5d 5b } + $s1 = { 0a 3c 73 63 72 69 70 74 20 6c 61 6e 67 75 61 67 65 3d 22 6a 61 76 61 73 63 72 69 70 74 22 3e } + $s2 = { 5b 27 4f 70 65 6e 54 65 78 74 46 69 6c 65 27 2c 27 43 72 65 61 74 65 54 65 78 74 46 69 6c 65 27 } + $s3 = { 5b 27 70 75 73 68 27 5d } + $s4 = { 28 27 4d 5a 27 29 2c 65 5b 27 43 6c 6f 73 65 27 5d 28 29 } + $s5 = { 5b 27 73 68 69 66 74 27 5d 28 29 } + $s6 = { 3b 76 61 72 20 64 61 74 61 3d 5b } + $s7 = { 62 3d 6e 65 77 20 41 63 74 69 76 65 58 4f 62 6a 65 63 74 28 27 53 63 72 69 70 74 69 6e 67 2e 46 69 6c 65 53 79 73 74 65 6d 4f 62 6a 65 63 74 27 29 } condition: - uint16( 0 ) == 0x4d5a and filesize > 50KB and 6 of them + ( uint16( 0 ) == 0x4d42 or uint16( 0 ) == 0xd8ff or uint32( 0 ) == 0x474e5089 or uint32( 0 ) == 0x38464947 ) and filesize > 20KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_ELK_Darkradiation_Jul_2021_2 : FILE +rule ARKBIRD_SOLG_Ran_Loader_Hades_Dec_2020_1 : FILE { meta: - description = "Detect the DarkRadiation ransomware" + description = "Detect the loader used by Hades ransomware for load the final implant in memory" author = "Arkbird_SOLG" - id = "3580a41a-ba2e-5a47-b35d-b2482fbc913a" - date = "2021-07-03" - modified = "2021-07-05" - reference = "https://bazaar.abuse.ch/browse/tag/DarkRadiation/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-04/DarkRadiation/RAN_ELK_DarkRadiation_Jul_2021_2.yara#L1-L27" + id = "d48d3a2b-3f0f-5da2-aba9-db2366489a6c" + date = "2020-12-27" + modified = "2021-01-01" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-01-01/Hades/Ran_Loader_Hades_Dec_2020_1.yar#L2-L24" license_url = "N/A" - logic_hash = "b21db1658845cafe37950d69b5bc0aab203e7bea3e43f95394236e0133234e2d" - score = 75 - quality = 57 + logic_hash = "cfa0f8acd3c526f7f4889794f7c38547a88031bb615a03ad5c1542c61bc0eecd" + score = 50 + quality = 71 tags = "FILE" - hash1 = "3bab2947305c00df66cb4d6aaef006f10aca348c17aa2fd28e53363a08b7ec68" - hash2 = "652ee7b470c393c1de1dfdcd8cb834ff0dd23c93646739f1f475f71a6c138edd" - hash3 = "79aee7a4459d49dc6dfebf1a45d32ccc3769a1e5c1f231777ced3769607ba9c1" - tlp = "White" - adversary = "FERRUM" + hash1 = "0dfcf4d5f66310de87c2e422d7804e66279fe3e3cd6a27723225aecf214e9b00" + hash2 = "ea310cc4fd4e8669e014ff417286da5edf2d3bef20abfb0a4f4951afe260d33d" + level = "Experimental" strings: - $s1 = { 61 6c 6c 54 68 72 65 61 64 73 3d 28 24 31 29 } - $s2 = { 4d 53 47 5f 55 52 4c 3d 27 68 74 74 70 73 3a 2f 2f 61 70 69 2e 74 65 6c 65 67 72 61 6d 2e 6f 72 67 2f 62 6f 74 27 24 54 4f 4b 45 4e 27 2f 73 65 6e 64 4d 65 73 73 61 67 65 3f 63 68 61 74 5f 69 64 3d 27 } - $s3 = { 69 66 20 5b 5b 20 22 24 6d 61 73 74 65 72 22 20 21 3d 20 22 24 73 6c 61 76 65 22 20 5d 5d } - $s4 = { 75 73 65 72 5f 68 6f 73 74 3d 24 28 65 63 68 6f 20 22 24 7b 70 61 72 73 65 5f 61 72 67 7d 22 20 7c 20 61 77 6b 20 2d 46 20 22 7c 22 20 27 7b 70 72 69 6e 74 20 24 31 7d 27 29 } - $s5 = { 6d 61 73 74 65 72 3d 24 28 63 61 74 20 2f 74 6d 70 2f 2e 63 63 77 20 7c 20 77 63 20 2d 6c 29 } - $s6 = { 73 65 6e 64 5f 6d 65 73 73 61 67 65 20 24 69 64 20 22 24 28 68 6f 73 74 6e 61 6d 65 29 20 24 28 68 6f 73 74 6e 61 6d 65 20 2d 49 29 } - $s7 = { 73 74 61 72 74 5f 74 68 72 65 61 64 20 24 61 6c 6c 54 68 72 65 61 64 73 } - $s8 = { 69 70 5f 68 6f 73 74 3d 24 28 65 63 68 6f 20 22 24 7b 70 61 72 73 65 5f 61 72 67 7d 22 20 7c 20 61 77 6b 20 2d 46 20 22 7c 22 20 27 7b 70 72 69 6e 74 20 24 32 7d 27 29 } - $s9 = { 70 6f 72 74 5f 68 6f 73 74 3d 24 28 65 63 68 6f 20 22 24 7b 70 61 72 73 65 5f 61 72 67 7d 22 20 7c 20 61 77 6b 20 2d 46 20 22 7c 22 20 27 7b 70 72 69 6e 74 20 24 33 7d 27 29 } - $s10 = { 24 28 63 75 72 6c 20 2d 73 20 2d 2d 69 6e 73 65 63 75 72 65 20 2d 2d 64 61 74 61 2d 75 72 6c 65 6e 63 6f 64 65 20 22 74 65 78 74 3d [2-15] 22 20 22 24 4d 53 47 5f 55 52 4c [2-15] 22 20 26 29 } - $s11 = { 73 6c 61 76 65 3d 24 28 65 63 68 6f 20 22 24 7b [2-15] 7d 22 20 7c 20 77 63 20 2d 6c 29 } + $seq1 = { 48 83 ec 58 8b 0d 9e aa 1c 00 ba 01 14 00 00 ff 15 93 9a 1c 00 48 85 c0 74 07 33 c0 e9 c1 3b 00 00 48 8b 05 58 99 1c 00 48 89 44 24 30 c7 44 24 3c 2c 01 00 00 c7 44 24 38 01 00 00 00 33 c9 ff 15 cb 99 1c 00 48 89 05 74 aa 1c 00 48 8b 05 6d aa 1c 00 48 63 48 3c 48 8b 05 62 aa 1c 00 48 03 c1 48 89 05 88 aa 1c 00 48 8d 44 24 3c 48 89 44 24 28 48 8d 05 a7 aa 1c 00 48 89 44 24 20 4c 8d 4c 24 38 45 33 c0 48 8d 15 53 aa 1c 00 48 8b 0d e4 ac 1c 00 ff 54 24 30 48 85 c0 74 05 e8 5e ff ff ff 48 8d 05 2d 3d 00 00 48 89 05 38 aa 1c 00 48 8b 05 31 aa 1c 00 } + $seq2 = { 89 54 24 10 89 4c 24 08 48 83 ec 18 8b 44 24 20 89 04 24 8b 44 24 28 89 44 24 04 8b 44 24 04 39 04 24 73 0f c7 44 24 20 04 00 00 00 8b 04 24 eb 0e eb 0c c7 44 24 20 35 00 00 00 8b 44 24 04 48 83 c4 18 } + $seq3 = { 48 8b 05 c1 ?? 1c 00 48 89 05 32 ?? 1c 00 } + $s1 = "111111111\\{aa5b6a80-b834-11d0-932f-00a0c90dcaa9}" fullword wide + $s2 = "_VERSION_INFO" fullword wide + $s3 = "VkKeyScanW" fullword ascii + $s4 = { 53 43 61 4d 69 72 } condition: - filesize > 1KB and 6 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 300KB and 2 of ( $seq* ) and 3 of ( $s* ) } -rule ARKBIRD_SOLG_RAN_ELK_Darkradiation_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Turla_Comrat_Chinch_V4_Jan_2021_1 : FILE { meta: - description = "Detect the DarkRadiation ransomware" + description = "Detect ComRAT V4 (Chinch) used by APT Turla group" author = "Arkbird_SOLG" - id = "13d77ecc-14ab-54ce-9eec-2d614f5ae8e4" - date = "2021-07-03" - modified = "2021-07-05" - reference = "https://bazaar.abuse.ch/browse/tag/DarkRadiation/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-04/DarkRadiation/RAN_ELK_DarkRadiation_Jul_2021_1.yara#L1-L25" + id = "7d4daf3d-eed9-59fb-a4b9-fbc1c72adfcd" + date = "2021-01-23" + modified = "2021-01-26" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-01-23/Turla/APT_Turla_ComRAT_Chinch_V4_Jan_2021_1.yar#L1-L28" license_url = "N/A" - logic_hash = "6fbc6eed7dd7f92af0cd8b3b2726636a64dc8de0b795b176169817994f44d4fa" + logic_hash = "0d92207c4716f8d2fbf1d4f0cf3a33c38417fdd1565c87c251f7ff290135c435" score = 75 - quality = 61 + quality = 75 tags = "FILE" - hash1 = "1c2b09417c1a34bbbcb8366c2c184cf31353acda0180c92f99828554abf65823" - hash2 = "d0d3743384e400568587d1bd4b768f7555cc13ad163f5b0c3ed66fdc2d29b810" - hash3 = "e380c4b48cec730db1e32cc6a5bea752549bf0b1fb5e7d4a20776ef4f39a8842" - tlp = "White" - adversary = "FERRUM" + hash1 = "a62e1a866bc248398b6abe48fdb44f482f91d19ccd52d9447cda9bc074617d56" strings: - $s1 = { 50 41 53 53 5f 44 45 43 3d 24 28 6f 70 65 6e 73 73 6c 20 65 6e 63 20 2d 62 61 73 65 36 34 20 2d 61 65 73 2d 32 35 36 2d 63 62 63 20 2d 64 20 2d 70 61 73 73 20 70 61 73 73 3a 24 50 41 53 53 5f 44 45 20 3c 3c 3c 20 24 31 29 } - $s2 = { 72 6d 20 2d 72 66 20 24 50 41 54 48 5f 54 45 4d 50 5f 46 49 4c 45 2f 24 4e 41 4d 45 5f 53 43 52 49 50 54 5f 43 52 59 50 54 } - $s3 = { 74 65 6c 65 67 72 61 6d 5f 62 6f 74 2f [5-15] 2d 6f 20 22 2f } - $s4 = { 2d 6f 20 22 2f 74 6d 70 2f 62 61 73 68 2e 73 68 22 3b 63 64 20 2f 74 6d 70 3b 63 68 6d 6f 64 20 2b 78 20 62 61 73 68 2e 73 68 3b 2e 2f 62 61 73 68 2e 73 68 3b } - $s5 = { 78 61 72 67 73 20 2d 50 20 31 30 20 2d 49 20 46 49 4c 45 20 6f 70 65 6e 73 73 6c 20 65 6e 63 20 2d 61 65 73 2d 32 35 36 2d 63 62 63 20 2d 73 61 6c 74 20 2d 70 61 73 73 20 70 61 73 73 } - $s6 = { 78 61 72 67 73 20 2d 50 20 31 30 20 2d 49 20 46 49 4c 45 20 6f 70 65 6e 73 73 6c 20 65 6e 63 20 2d 61 65 73 2d 32 35 36 2d 63 62 63 20 2d 73 61 6c 74 20 2d 70 61 73 73 20 70 61 73 73 3a 24 50 41 53 53 5f 44 45 43 20 2d 69 6e 20 46 49 4c 45 20 2d 6f 75 74 20 46 49 4c 45 2e } - $s7 = { 75 73 65 72 6d 6f 64 20 2d 2d 73 68 65 6c 6c 20 2f 62 69 6e 2f 6e 6f 6c 6f 67 69 6e } - $s8 = { 67 72 65 70 20 2d 46 20 22 24 22 20 2f 65 74 63 2f 73 68 61 64 6f 77 20 7c 20 63 75 74 20 2d 64 3a 20 2d 66 31 20 7c 20 67 72 65 70 20 2d 76 20 22 [1-15] 22 20 7c 20 78 61 72 67 73 20 2d 49 20 46 49 4c 45 20 67 70 61 73 73 77 64 20 2d 64 20 46 49 4c 45 20 77 68 65 65 6c } - $s9 = { 73 79 73 74 65 6d 63 74 6c 20 73 74 6f 70 20 64 6f 63 6b 65 72 20 26 26 20 73 79 73 74 65 6d 63 74 6c 20 64 69 73 61 62 6c 65 20 64 6f 63 6b 65 72 } + $com1 = "state->_reprocess_current_token || token.type != GUMBO_TOKEN_START_TAG || token.v.start_tag.attributes.data == NULL" fullword wide + $com2 = "fragment_ctx != GUMBO_TAG_LAST" fullword wide + $com3 = "has_matching_a == 1" fullword wide + $com4 = "ODFA: %u %d %u" fullword ascii + $com5 = "Custom browser path is empty." fullword ascii + $com6 = "Default browser path is:" fullword ascii + $com7 = "Search for browser path." fullword ascii + $com8 = "Cant retrieve any path." fullword ascii + $com9 = "Custom browser path is:" fullword ascii + $jmp1 = { 2e 64 6c 6c 00 55 4d 45 50 00 56 46 45 50 } + $jmp2 = { 33 c9 e9 ?? ?? ff ff cc cc cc cc cc cc cc cc cc } + $seq1 = { 40 55 48 8d ac 24 00 fd ff ff 48 81 ec 00 04 00 00 48 8b 05 80 46 1b 00 48 33 c4 48 89 85 d0 02 00 00 b9 d8 02 00 00 e8 f4 8b 07 00 4c 8b 0d c5 a5 1c 00 48 8d 95 00 01 00 00 4c 8b 05 af a5 1c 00 48 8d 0d c8 9d 1c 00 4d 2b c8 48 89 05 ae 8a 1d 00 e8 a9 7e fc ff 48 83 bd 18 01 00 00 10 48 8d 8d 00 01 00 00 48 0f 43 8d 00 01 00 00 ff 15 24 f3 0c 00 48 8b 15 25 f3 0c 00 48 8b c8 e8 6d 59 fb ff 48 8b 95 18 01 00 00 48 83 fa 10 } + $seq2 = { 41 8b 41 08 83 e8 09 83 f8 08 } + $seq3 = { 48 8b 03 48 8b cb ff 50 08 48 8b 95 f8 01 00 00 48 83 fa 08 72 39 48 8b 8d e0 } + $seq4 = { b8 09 00 00 00 44 88 a5 60 01 00 00 48 8d 8d 60 01 00 00 f3 0f 7f 85 70 01 00 00 e8 c1 19 fc ff ba df 5e ca 76 48 8d 4d 50 e8 63 ea fc ff 48 8b c8 48 8d 95 60 01 00 00 e8 c4 cb ff ff 0f b6 15 dd 8b 1c 00 48 8b c8 e8 35 cd ff ff 48 8b 95 78 01 00 00 48 83 fa 10 72 34 } condition: - filesize > 5KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 1000KB and 6 of ( $com* ) and all of ( $jmp* ) and 3 of ( $seq* ) } -rule ARKBIRD_SOLG_RAN_ELK_Darkradiation_Jul_2021_3 : FILE +rule ARKBIRD_SOLG_RAN_Matrix_Sep_2020_1 : FILE { meta: - description = "Detect structures of scripts like used by the DarkRadiation ransomware" + description = "Detect MATRIX ransomware" author = "Arkbird_SOLG" - id = "144eb08d-e222-5f6f-925d-33077953e7e6" - date = "2021-07-03" - modified = "2021-07-05" - reference = "https://bazaar.abuse.ch/browse/tag/DarkRadiation/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-04/DarkRadiation/RAN_ELK_DarkRadiation_Jul_2021_3.yara#L1-L29" + id = "a7df188c-e381-55e6-97e6-45f5830ff0d3" + date = "2020-10-15" + modified = "2020-10-15" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-15/MATRIX/RAN_Matrix_Sep_2020_1.yar#L1-L28" license_url = "N/A" - logic_hash = "8d2fa53f5abd327d100ffc71863f3b49ce8a19f1a72db556902d95ae6ba09d4a" + logic_hash = "e832b258e8d2ee94ebbf2e715ca01960a92d723ee017261b18ce05d3095bf8a3" score = 75 - quality = 55 + quality = 75 tags = "FILE" - hash1 = "bc6e4b879228c248b7ff9aebbf857e94354829a98b6aea9b1c187005cbc2e0d0" - hash2 = "691afd4ef5f33d99053c57456ce9fa126e29d51d4dd510928193d8c3332547b1" - hash3 = "fdd8c27495fbaa855603df4f774fe86bbc21743f59fd039f734feb07704805bd" - tlp = "White" - adversary = "FERRUM" + hash1 = "7b5e536827c3bb9f8077aed78726585739bcde796904edd6c4faadc9a8d22eaf" + hash2 = "afca3b84177133ff859d9b9d620b582d913218723bfcf83d119ec125b88a8c40" + hash3 = "d87d1fbeffe5b18e22f288780bf50b1e7d5af9bbe2480c80ea2a7497a3d52829" + hash4 = "5474b58de90ad79d6df4c633fb773053fecc16ad69fb5b86e7a2b640a2a056d6" strings: - $s1 = { 66 6f 72 20 66 69 6c 65 20 69 6e 20 60 66 69 6e 64 20 2f 20 2d 6e 61 6d 65 20 27 2a 2e 73 68 27 20 2d 74 79 70 65 20 66 20 2d 65 78 65 63 20 67 72 65 70 20 2d 6c } - $s2 = { 72 6d 20 2d 72 66 20 2f 76 61 72 2f 6c 6f 67 2f 79 75 6d 2a } - $s3 = { 69 66 20 72 70 6d 20 2d 71 20 6f 70 65 6e 73 73 6c } - $s4 = { 6f 70 65 6e 73 73 6c 20 65 6e 63 20 2d 61 65 73 2d 32 35 36 2d 63 62 63 20 2d 73 61 6c 74 20 2d 70 61 73 73 20 70 61 73 73 3a 24 50 41 53 53 20 2d 69 6e 20 24 66 69 6c 65 20 2d 6f 75 74 20 24 66 69 6c 65 2e e2 98 a2 } - $x1 = { 55 52 4c 3d 27 68 74 74 70 73 3a 2f 2f 61 70 69 2e 74 65 6c 65 67 72 61 6d 2e 6f 72 67 2f 62 6f 74 27 24 54 4f 4b 45 4e } - $x2 = { 4d 53 47 5f 55 52 4c 3d 24 55 52 4c 27 2f 73 65 6e 64 4d 65 73 73 61 67 65 3f 63 68 61 74 5f 69 64 3d 27 } - $x3 = { 55 50 44 5f 55 52 4c 3d 24 55 52 4c 27 2f 67 65 74 55 70 64 61 74 65 73 3f 6f 66 66 73 65 74 3d 27 } - $x4 = { 62 61 73 68 20 2d 69 20 3e 26 20 2f 64 65 76 2f 74 63 70 2f 24 49 50 2f 24 50 4f 52 54 20 30 3e 26 31 } - $x5 = { 6d 73 67 3d 22 5b 2b 5d 20 53 68 65 6c 6c 20 52 75 6e 6e 69 6e 67 2e 22 } - $x6 = { 72 65 73 3d 24 28 63 75 72 6c 20 2d 73 20 2d 58 20 50 4f 53 54 20 24 4d 53 47 5f 55 52 4c 20 2d 64 20 63 68 61 74 5f 69 64 3d 24 49 44 5f 4d 53 47 20 2d 64 20 74 65 78 74 3d 22 44 4f 4e 45 21 21 21 22 20 26 29 } - $y1 = { 23 21 2f 62 69 6e 2f 62 61 73 68 } - $y2 = { 3b [2-5] 3d 27 [2-5] 27 3b [2-5] 3d 27 [2-5] 27 3b [2-5] 3d 27 [2-5] 27 3b [2-5] 3d 27 [2-5] 27 3b } - $y3 = { 65 76 61 6c 20 22 24 [2-5] 24 [2-5] 24 [2-5] 24 } + $debug1 = "[LDRIVES]: not found!" fullword wide + $debug2 = "[DONE]: NO_SHARES!" fullword wide + $debug3 = "[ALL_LOCAL_KID]: " fullword wide + $debug4 = "[FINISHED]: G=" fullword wide + $debug5 = "[FEX_START]" fullword wide + $debug6 = "[LOGSAVED]" fullword wide + $debug7 = "[GENKEY]" fullword wide + $debug8 = "[SHARES]" fullword wide + $debug9 = "[SHARESSCAN]: " fullword wide + $reg1 = { 2e 00 70 00 68 00 70 00 3f 00 61 00 70 00 69 00 6b 00 65 00 79 00 3d } + $reg2 = { 26 00 63 00 6f 00 6d 00 70 00 75 00 73 00 65 00 72 00 3d } + $reg3 = { 26 00 73 00 69 00 64 00 3d 00 } + $reg4 = { 26 00 70 00 68 00 61 00 73 00 65 00 3d } + $reg5 = { 47 00 45 00 54 } condition: - filesize > 1KB and ( 3 of ( $s* ) or 5 of ( $x* ) or all of ( $y* ) ) + uint16( 0 ) == 0x5a4d and filesize > 500KB and 4 of ( $debug* ) and 3 of ( $reg* ) } -rule ARKBIRD_SOLG_MAL_ELF_Bioset_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Crylock_Oct_2020_1 : FILE { meta: - description = "Detect the Bioset malware" + description = "Detect CryLock ransomware V2.0.0" author = "Arkbird_SOLG" - id = "1b95c3df-7543-521c-a28b-d540ad0bd648" - date = "2021-07-02" - modified = "2021-07-05" - reference = "https://twitter.com/JAMESWT_MHT/status/1409848815948111877" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-04/Bioset/MAL_ELF_Bioset_Jul_2021_1.yara#L1-L26" + id = "642211e0-b5fe-5842-ab16-ca1fc8d00ac0" + date = "2020-10-14" + modified = "2020-10-15" + reference = "https://twitter.com/JAMESWT_MHT/status/1316426560803680257" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-10-15/Crylock/RAN_CryLock_Oct_2020_1.yar#L1-L31" license_url = "N/A" - logic_hash = "b5ba7f4517f07d8657cbd54695cad88d8c2f263ee010bd70c4a05433b2927576" + logic_hash = "5d9aae41283c5738f2e584ea8d236ae64f7615ec629f9513fddb611714ddc230" score = 75 - quality = 75 + quality = 71 tags = "FILE" - hash1 = "3afe2ec273608be0b34b8b357778cc2924c344dd1b00a84cf90925eeb2469964" - hash2 = "3de97c2b211285022a34a62b536cef586d987939d40d846930c201d010517a10" - hash3 = "b00157dbb371e8abe19a728104404af61acc3c5d4a6f67c60e694fe0788cb491" - hash4 = "7fa37dd67dcd04fc52787c5707cf3ee58e226b98c779feb45b78aa8a249754c7" - hash5 = "79e93f6e5876f31ddc4a6985b290ede6a2767d9a94bdf2057d9c464999163746" - tlp = "White" - adversary = "-" + hash1 = "04d8109c6c78055d772c01fefe1e5f48a70f2a65535cff17227b5a2c8506b831" strings: - $s1 = "exec bash --login" fullword ascii - $s2 = { 55 48 89 e5 53 48 83 ec 48 48 89 7d b8 48 c7 45 d8 [2] 40 00 48 c7 45 d0 00 00 00 00 c7 45 e8 00 00 00 00 c7 45 ec 00 00 00 00 eb 30 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 d0 48 8b 00 48 89 c7 e8 ?? fa ff ff 89 c2 8b 45 e8 01 d0 83 c0 01 89 45 e8 83 45 ec 01 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 d0 48 8b 00 48 85 c0 75 b4 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 83 ea 08 48 01 d0 48 8b 18 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 83 ea 08 48 01 d0 48 8b 00 48 89 c7 e8 ?? fa ff ff 48 83 c0 01 48 01 d8 48 89 45 d0 8b 45 e8 48 98 48 89 c7 e8 ?? fb ff ff 48 89 45 e0 c7 45 ec 00 00 00 00 eb 74 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 d0 48 8b 10 48 8b 45 e0 48 89 d6 48 89 c7 e8 ?? f9 ff ff 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 d0 48 8b 00 48 89 c7 e8 ?? f9 ff ff 89 45 cc 8b 45 cc 48 98 48 83 c0 01 48 01 45 e0 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 c2 48 8b 45 e0 48 89 02 83 45 ec 01 48 8b 05 [2] 20 00 8b 55 ec 48 63 d2 48 c1 e2 03 48 01 d0 48 8b 00 } - $s3 = "amcsh_connect" fullword ascii - $s4 = "GOT HAHA: %d" fullword ascii - $s5 = { 52 65 63 76 65 64 20 74 65 72 6d 20 65 6e 76 20 76 61 72 3a 20 25 73 00 77 69 6e 3a 25 64 2c 25 64 } - $s6 = { 55 48 89 e5 48 81 ec f0 20 00 00 89 bd 1c df ff ff 48 c7 45 f0 [2] 40 00 48 8d 85 20 df ff ff be 01 20 00 00 48 89 c7 e8 ?? fa ff ff 48 8d b5 28 ff ff ff 48 8d 85 2c ff ff ff 41 b8 00 00 00 00 b9 00 00 00 00 ba 00 00 00 00 48 89 c7 e8 ?? fa ff ff 85 c0 79 2a e8 ?? f8 ff ff 8b 00 89 c7 e8 ?? fa ff ff 48 89 c6 bf [2] 40 00 b8 00 00 00 00 e8 26 fc ff ff b8 01 00 00 00 e9 f8 05 00 00 8b 85 28 ff ff ff 89 c7 e8 ?? fa ff ff 48 89 45 e8 48 83 7d e8 00 75 0a b8 01 00 00 00 e9 d6 05 00 00 bf [2] 40 00 e8 ?? f9 ff ff 48 8d 95 20 df ff ff 8b 85 1c df ff ff 48 89 d6 89 c7 e8 ?? 17 00 00 89 45 fc 83 7d fc 00 79 2a e8 [2] ff ff 8b 00 89 c7 e8 ?? fa ff ff 48 89 c6 bf [2] 40 00 b8 00 00 00 00 e8 b0 fb ff ff } - $s7 = { 8b 45 fc 48 63 d0 8b 85 2c ff ff ff 48 8d 8d 20 df ff ff 48 89 ce 89 c7 e8 ?? f3 ff ff 89 45 fc 8b 45 fc 89 c6 bf [2] 40 00 b8 00 00 00 00 e8 f0 f6 ff ff 83 7d fc } - $s8 = { 55 48 89 e5 53 48 81 ec e8 00 00 00 48 89 b5 48 ff ff ff 48 89 95 50 ff ff ff 48 89 8d 58 ff ff ff 4c 89 85 60 ff ff ff 4c 89 8d 68 ff ff ff 84 c0 74 23 0f 29 85 70 ff ff ff 0f 29 4d 80 0f 29 55 90 0f 29 5d a0 0f 29 65 b0 0f 29 6d c0 0f 29 75 d0 0f 29 7d e0 48 89 bd 18 ff ff ff 48 8b 05 [2] 20 00 48 85 c0 75 16 be [2] 40 00 bf [2] 40 00 e8 ?? fd ff ff 48 89 05 [2] 20 00 c7 85 20 ff ff ff 08 00 00 00 c7 85 24 ff ff ff 30 00 00 00 48 8d 45 10 48 89 85 28 ff ff ff 48 8d 85 40 ff ff ff 48 89 85 30 ff ff ff 48 8b 05 [2] 20 00 48 8d 95 20 ff ff ff 48 8b 8d 18 ff ff ff 48 89 ce 48 89 c7 e8 ?? fd ff ff 48 c7 85 38 ff ff ff [2] 40 00 48 8b 1d [2] 20 00 48 8b 85 38 ff ff ff 48 89 c7 e8 ?? fb ff ff 48 89 c6 48 8b 85 38 ff ff ff 48 89 d9 ba 01 00 00 00 48 89 c7 e8 ?? fd ff ff 48 8b 05 [2] 20 00 48 89 c7 e8 ?? fc ff ff 48 81 c4 e8 00 00 00 5b } + $s1 = "All commands sended to execution" fullword ascii + $s2 = "Processesblacklist1" fullword ascii + $s3 = "Execute all" fullword ascii + $s4 = "config.txt" fullword ascii + $debug1 = "Processed files: " fullword ascii + $debug2 = "Next -->" fullword ascii + $debug3 = "Status: scan network" fullword ascii + $debug4 = { 49 45 28 41 4c 28 22 25 73 22 2c 34 29 2c 22 41 4c 28 5c 22 25 30 3a 73 5c 22 2c 33 29 22 2c 22 4a 4b 28 5c 22 25 31 3a 73 5c 22 2c 5c 22 25 30 3a 73 5c 22 29 22 29 } + $debug5 = { 4a 75 6d 70 49 44 28 22 22 2c 22 25 73 22 29 } + $debug6 = { 45 6e 63 72 79 70 74 65 64 20 62 79 20 42 6c 61 63 6b 52 61 62 62 69 74 2e 20 28 [3-10] 29 } + $ran1 = "w_to_decrypt.hta" wide + $ran2 = "<%UNDECRYPT_DATETIME%>" fullword ascii + $ran3 = "<%START_DATETIME%>" fullword ascii + $ran4 = "<%MAIN_CONTACT%>" fullword ascii + $ran5 = "<%RESERVE_CONTACT%>" fullword ascii + $ran6 = "<%HID%>" fullword ascii condition: - uint32( 0 ) == 0x464c457f and filesize > 10KB and 6 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 300KB and 3 of ( $s* ) and 4 of ( $debug* ) and 4 of ( $ran* ) } -rule ARKBIRD_SOLG_MAL_ELF_Specter_Jul_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Skinnyboy_Launcher_Jun_2021_1 : FILE { meta: - description = "Detect the Specter malware" + description = "Detect the Launcher of SkinnyBoy" author = "Arkbird_SOLG" - id = "24237a56-2717-5efc-9bfb-9ab6d87e082b" - date = "2021-07-02" - modified = "2021-07-05" - reference = "https://twitter.com/JAMESWT_MHT/status/1410870749473148930" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-04/Specter/MAL_ELF_Specter_Jul_2021_1.yara#L1-L20" + id = "4e69cba4-92ef-5ea5-95d8-b22ed77f515c" + date = "2021-06-05" + modified = "2021-06-06" + reference = "https://cluster25.io/wp-content/uploads/2021/05/2021-05_FancyBear.pdf" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-06/APT28/MAL_SkinnyBoy_Launcher_Jun_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "de737f051d34edb2219e77c0d4f0239b95bad9983ee5e435d6ee9741525816f0" + logic_hash = "4d5906832a1bc90552255ada1cc9e3c7cd3e14e4b0cb11b1bf2c11c57bca8ad8" score = 75 quality = 75 tags = "FILE" - hash1 = "0bff46518b35ddfe37f4a7820286aab829d81f1480d9eeca5aaedc9ceda6724f" - hash2 = "be97d7ae3b2d876f027d99d8d61dbca92513f4975336c2ebc26cf8a0839b67b6" + hash1 = "2a652721243f29e82bdf57b565208c59937bbb6af4ab51e7b6ba7ed270ea6bce" tlp = "White" - adversary = "Specter" + adversary = "APT28" strings: - $s1 = { 41 57 41 89 cf 41 56 4d 89 c6 41 55 41 89 f5 be 01 00 00 00 41 54 49 89 fc bf 02 00 00 00 55 89 d5 31 d2 53 48 83 ec 38 48 c7 44 24 20 00 00 00 00 48 c7 44 24 28 00 00 00 00 e8 cf bf fe ff be 03 00 00 00 89 c3 89 c7 31 c0 e8 1f c4 fe ff 80 cc 08 be 04 00 00 00 89 df 89 c2 31 c0 e8 0c c4 fe ff 48 8d 74 24 20 89 ea 89 df 66 c1 ca 08 66 89 54 24 22 ba 10 00 00 00 66 c7 44 24 20 02 00 44 89 e8 31 ed 0f c8 89 44 24 24 e8 ae be fe ff 85 c0 0f 84 c5 00 00 00 e8 11 c0 fe ff 83 38 73 48 89 c5 74 07 89 df e8 12 b8 fe ff 8b 6d 00 83 fd 73 0f 85 a5 00 00 00 bf 1c 00 00 00 e8 dc b9 fe ff 48 85 c0 48 89 c2 0f 84 8c 00 00 00 44 89 68 14 89 58 18 4d 8d 6c 24 60 44 89 78 10 41 0f 10 06 4c 89 ef 4d 8d 74 24 50 0f 11 02 0f 29 04 24 48 89 04 24 e8 74 c2 fe ff bf 18 00 00 00 e8 b2 b5 07 00 48 85 c0 74 17 48 8b 14 24 48 c7 00 00 00 00 00 48 c7 40 08 00 00 00 00 48 89 50 10 4c 89 f6 48 89 c7 e8 9b fe 08 00 4c 89 ef e8 0b c3 fe ff 41 8b bc 24 88 00 00 00 48 8d 4c 24 14 89 da be 01 00 00 00 89 5c 24 18 c7 44 24 14 1d 20 00 80 e8 26 bd fe } - $s2 = { 55 31 c0 b9 5d 00 00 00 53 48 89 fb 48 81 ec 48 01 00 00 48 8d 7c 24 4e f3 aa 48 8d 7c 24 4e e8 d2 03 00 00 48 8d bc 24 ab 00 00 00 31 c0 b9 07 00 00 00 48 8d 74 24 28 c7 44 24 30 00 00 00 00 48 c7 44 24 38 00 00 00 00 f3 ab 48 8b 84 24 70 01 00 00 48 8d 7c 24 4e 48 89 44 24 40 48 8d 44 24 30 48 89 44 24 28 e8 36 08 00 00 8b 6c 24 30 85 ed 0f 85 89 00 00 00 48 8b 44 24 40 48 8b 00 48 8b 40 e8 48 39 44 24 38 75 76 48 8d bc 24 c7 00 00 00 31 c0 b9 5d 00 00 00 f3 aa 48 8d bc 24 c7 00 00 00 e8 4d 03 00 00 48 8d bc 24 24 01 00 00 b9 07 00 00 00 89 e8 48 8d 94 24 c7 00 00 00 48 8d 74 24 4e f3 ab 48 8d 7b 18 e8 64 26 00 00 b9 08 00 00 00 48 89 e7 48 8d b4 24 60 01 00 00 f3 a5 48 8d b4 24 c7 00 00 00 89 c2 48 89 df e8 6e fb ff ff 48 8d bc 24 c7 00 00 00 e8 e3 03 00 00 48 8d 7c 24 4e e8 d9 03 00 00 48 81 c4 } - $s3 = { 83 fa 03 0f 86 e6 00 00 00 41 57 41 56 41 55 41 54 49 89 cc 55 48 89 fd 53 48 89 f3 48 83 ec 28 66 8b 46 04 44 8b 76 0c 44 8b 3e 66 89 44 24 0c 66 8b 46 06 45 8d 6e 01 44 89 7c 24 08 44 89 74 24 14 66 89 44 24 0e 8b 46 08 4c 89 ef 89 44 24 10 e8 f4 b3 fe ff 48 89 c2 48 89 44 24 18 4c 89 e9 31 c0 48 89 d7 48 8d 73 10 f3 aa 48 89 d7 4c 89 f1 f3 a4 44 89 fe 48 89 ef e8 9b fa ff ff ff c0 74 07 4c 89 e1 31 d2 eb 4b 66 83 7c 24 0e 03 75 21 48 8b 74 24 18 48 8d 54 24 10 48 89 ef e8 d4 f8 ff ff 84 c0 75 0b e8 ad b9 fe ff 8b 00 85 c0 75 18 0f b7 54 24 0c 8b 4c 24 08 4d 89 e0 8b 74 24 10 48 89 ef e8 e1 f8 ff ff 83 f8 73 74 11 4c 89 e1 89 c2 8b 74 24 08 48 89 ef e8 ff fe ff ff 48 83 } - $s4 = { 48 8d 05 5a 5f 0b 00 48 89 84 24 80 00 00 00 48 8b 05 cf 75 30 00 be 18 00 00 00 bf 01 00 00 00 ff 10 48 85 c0 48 89 84 24 98 00 00 00 0f 84 fa fc ff ff 4c 8d bc 24 98 00 00 00 48 8b 54 24 60 48 8d 35 00 2b 0b 00 31 c0 4c 89 ff e8 2c ef ff ff 85 c0 0f 85 f4 fb ff ff 49 8b b5 f8 0d 00 00 48 85 f6 0f 84 13 09 00 00 31 ed 41 0f b7 86 ac 03 00 00 66 25 20 40 66 83 f8 20 0f 84 03 09 00 00 80 7c 24 78 00 0f 84 01 07 00 00 49 8b 8e 18 02 00 00 49 8b 96 10 02 00 00 4c 8d 46 06 48 8d 35 a6 2a 0b 00 4c 89 ff 31 c0 e8 ce ee ff ff 85 c0 0f 85 96 fb ff ff 41 0f b7 86 ac 03 00 00 4c 8d 25 42 eb 0a 00 66 25 20 40 66 83 f8 20 0f 84 55 0b 00 00 49 83 bd f8 0e 00 00 00 48 8d 05 25 eb 0a 00 74 0e 49 8b 96 30 04 00 00 48 85 d2 48 0f 45 c2 49 8b 95 68 0c 00 00 48 8d 35 07 eb 0a 00 48 85 d2 74 13 80 3a 00 74 0e 49 8b 96 18 04 00 00 48 85 d2 48 0f 45 f2 49 8b 96 50 04 00 00 48 8d 0d e1 ea 0a 00 48 85 d2 48 0f 44 d1 49 89 d3 48 8b 54 24 50 48 8b 52 20 48 85 d2 48 0f 44 d1 49 89 d2 49 8b 95 50 0d 00 00 48 85 d2 74 13 80 3a 00 74 0e 49 8b 96 10 04 00 00 48 85 d2 48 0f 45 ca 41 f6 85 85 15 00 00 02 48 8d 2d 96 ea 0a 00 74 0e 49 8b 96 28 04 00 00 48 85 d2 48 0f 45 ea 49 8b be 20 04 00 00 48 8d 15 78 ea 0a 00 4d 8b 8e 08 04 00 00 4d 8b 86 38 04 00 00 48 89 4c 24 10 48 8b 8c 24 80 00 00 00 48 89 74 24 28 48 8d 35 f6 23 0b 00 48 85 ff 4c 89 5c 24 20 4c 89 54 24 18 48 0f 44 fa 4d 85 c9 48 89 44 24 30 48 89 7c 24 60 48 8b 7c 24 70 4c 0f 44 ca 4d 85 c0 48 89 6c } - $s5 = { 8b 44 24 50 4d 85 ff 4c 89 38 0f 85 12 f8 ff ff e9 dc f9 ff ff 0f 1f 84 00 00 00 00 00 49 83 bd 68 0c 00 00 00 0f 84 bb f7 ff ff 48 8b 05 e3 6f 30 00 49 8b be 18 04 00 00 ff 10 49 8b b5 68 0c 00 00 48 8d 3d ae 26 0b 00 31 c0 49 c7 86 18 04 00 00 00 00 00 00 e8 22 9b 00 00 48 85 c0 49 89 86 18 04 00 00 0f 85 96 f7 ff ff e9 1d f9 ff ff 0f 1f 44 00 00 41 80 bd ea 0e 00 00 00 48 8d 05 01 26 0b 00 48 89 44 24 60 0f 88 2f f6 ff ff 83 fb 07 0f 87 2a 01 00 00 48 8d 05 76 28 0b 00 89 da 48 63 14 90 48 01 d0 ff e0 0f 1f 00 4c 8b 7c 24 50 49 8b 3f e8 e3 fa fe ff 85 c0 0f 85 eb f7 ff ff 49 8b 3f e8 f3 fa fe ff 49 89 47 08 e9 1e f9 ff ff 66 2e 0f 1f 84 00 00 00 00 00 49 8b b6 d0 00 00 00 49 8b bd f0 10 00 00 e8 5d cf 00 00 85 c0 0f 85 91 f9 ff ff 49 8b 86 d8 03 00 00 45 8b 86 98 01 00 00 8b 80 80 00 00 00 a8 02 74 0d 41 81 f8 bb 01 00 00 0f 84 b9 01 00 00 a8 01 74 0a 41 83 f8 50 0f 84 ab 01 00 00 41 0f b6 86 ad 03 00 00 48 8d 0d 2e e7 0a 00 48 8d 15 8a 1c 0b 00 48 8d 3d de 25 0b 00 48 89 ce 83 e0 02 48 8d 05 3c 07 0b 00 48 0f 45 ca 48 8b 54 24 58 48 0f 45 f0 31 c0 e8 14 9a 00 00 49 89 86 38 04 00 00 48 85 c0 0f 85 99 f9 ff ff e9 0f f8 ff ff 48 8d 05 05 25 0b 00 48 89 44 24 60 e9 2f f5 ff ff 48 8d 05 ef 24 0b 00 48 89 44 24 60 e9 1e f5 ff ff 48 8d 05 56 cd 0a 00 48 89 44 24 60 e9 0d f5 ff ff 48 8d 05 d6 24 0b 00 48 89 44 24 60 e9 fc f4 ff ff 48 8d 05 0e d1 0a 00 48 89 44 24 60 e9 eb f4 ff ff 66 2e 0f 1f 84 00 00 00 00 00 49 8b 86 d0 03 00 00 f6 80 80 00 00 00 03 74 28 8d 43 fd 83 f8 01 0f 86 6a 02 00 00 41 f6 85 eb 0e 00 00 01 74 12 49 83 bd f8 14 00 00 ff 0f 84 62 02 00 00 0f 1f 40 00 41 80 a5 68 06 00 00 bf 48 8d 05 44 e6 0a 00 41 f6 85 68 06 00 00 40 48 89 c1 48 8d 05 60 24 0b 00 48 0f 44 c1 48 89 44 24 70 e9 01 f8 ff ff 66 0f 1f 84 00 00 00 00 00 83 7f 18 04 4c 8d 3d f3 0a 0b 00 } + $s1 = { 55 8b ec 83 e4 f8 81 ec bc 06 00 00 a1 00 e0 40 00 33 c4 89 84 24 b8 06 00 00 53 56 57 33 c0 68 06 02 00 00 50 66 89 84 24 b8 02 00 00 8d 84 24 ba 02 00 00 50 8b f1 e8 64 31 00 00 8b 1d 28 90 40 00 0f 57 c0 83 c4 0c 8d 84 24 9c 02 00 00 50 c7 84 24 a0 02 00 00 79 00 00 00 66 0f d6 84 24 a4 02 00 00 66 0f d6 84 24 ac 02 00 00 c7 84 24 78 02 00 00 57 00 00 00 66 0f d6 84 24 7c 02 00 00 66 0f d6 84 24 84 02 00 00 ff d3 8b d0 33 c9 89 15 38 fb 40 00 85 d2 74 1b 8d 9b 00 00 00 00 66 8b 84 4c 74 02 00 00 66 31 84 4c 9c 02 00 00 41 3b ca 72 eb a1 80 cd 40 00 89 84 24 88 02 00 00 0f b7 05 84 cd 40 00 66 89 84 24 8c 02 00 00 a1 88 cd 40 00 89 84 24 74 02 00 00 0f b7 05 8c cd 40 00 66 89 84 24 78 02 00 00 0f 57 c0 8d 84 24 88 02 00 00 50 66 0f d6 84 24 92 02 00 00 c7 84 24 9a 02 00 00 00 00 00 00 66 c7 84 24 9e 02 00 00 00 00 66 0f d6 84 24 7e 02 00 00 c7 84 24 86 02 00 00 00 00 00 00 66 c7 84 24 8a 02 00 00 00 00 ff d3 8b d0 33 c9 89 15 38 fb 40 00 } + $s2 = { 66 8b 84 4c 74 02 00 00 66 31 84 4c 88 02 00 00 41 3b ca 72 eb 6a 64 6a 08 ff 15 30 90 40 00 50 ff 15 34 90 40 00 8b 1d 3c 90 40 00 89 44 24 0c 56 8d 84 24 b4 02 00 00 50 ff d3 8b 3d 44 91 40 00 8d 84 24 b0 02 00 00 50 ff d7 68 90 cd 40 00 8d 84 24 b4 02 00 00 50 ff d3 8d 44 24 20 50 8d 84 24 b4 02 00 00 50 ff 15 40 90 40 00 8b f0 8d 84 24 b0 02 00 00 50 89 74 24 14 ff 15 40 91 40 00 8d 84 24 b0 02 00 00 50 ff d7 83 fe ff 0f 84 21 02 00 00 8b 35 2c 90 40 00 8d 9b 00 00 00 00 8d 84 24 9c 02 00 00 50 8d 44 24 50 50 ff d6 85 } + $s3 = { ff 15 20 90 40 00 8d 44 24 14 50 6a 00 6a 00 68 0c 80 00 00 ff 74 24 28 ff 15 04 90 40 00 ff 15 20 90 40 00 6a 00 56 8d 44 24 54 50 ff 74 24 20 ff 15 14 90 40 00 ff 15 20 90 40 00 6a 00 8d 44 24 20 50 ff 74 24 14 c7 44 24 28 64 00 00 00 6a 02 ff 74 24 24 ff 15 10 90 40 00 ff 74 24 14 ff 15 00 90 40 00 6a 00 ff 74 24 1c ff 15 0c 90 40 00 8b 74 24 1c 8b 4c 24 0c ba 90 ed 40 00 83 ee } + $s4 = { 0f b7 8c 05 f8 fd ff ff 66 31 8c 05 f8 fe ff ff 0f b7 8c 05 fa fd ff ff 66 31 8c 05 fa fe ff ff 0f b7 8c 05 fc fd ff ff 66 31 8c 05 fc fe ff ff 0f b7 8c 05 fe fd ff ff 66 31 8c 05 fe fe ff ff 83 c0 08 3d 00 01 00 00 72 b6 56 8d 85 f8 fe ff ff 50 8d 85 f0 fb ff ff 68 08 02 00 00 50 e8 ed 04 00 00 6a 44 8d 85 98 fb ff ff 6a 00 50 e8 ed 31 00 00 83 c4 1c 8d 85 e0 fb ff ff 50 8d 85 98 fb ff ff 50 6a 00 6a 00 68 00 00 00 08 6a 00 6a 00 6a 00 8d 85 f0 fb ff ff 50 6a 00 c7 85 98 fb ff ff 44 00 00 00 ff 15 38 90 40 00 8b 4d fc 33 cd 5e e8 b9 04 00 00 8b e5 } + $s5 = { 55 8b ec 81 ec 6c 04 00 00 a1 00 e0 40 00 33 c5 89 45 fc 56 33 c0 68 06 02 00 00 50 66 89 85 f0 fb ff ff 8d 85 f2 fb ff ff 50 8b f1 e8 8f 33 00 00 68 04 01 00 00 8d 85 f0 fb ff ff 6a 00 50 e8 7c 33 00 00 83 c4 18 56 ff 15 48 91 40 00 85 c0 0f 84 b6 01 00 00 b8 69 00 00 00 68 d2 00 00 00 66 89 85 24 ff ff ff 8d 85 26 ff ff ff 6a 00 50 c7 85 f8 fe ff ff 1f 00 16 00 c7 85 fc fe ff ff 0b 00 22 00 c7 85 00 ff ff ff 78 00 7c 00 c7 85 04 ff ff ff 00 00 55 00 c7 85 08 ff ff ff 5b 00 2e 00 c7 85 0c ff ff ff 3f 00 03 00 c7 85 10 ff ff ff 04 00 04 00 c7 85 14 ff ff ff 0d 00 15 00 c7 85 18 ff ff ff 47 00 44 00 c7 85 1c ff ff ff 47 00 14 00 c7 85 20 ff ff ff 09 00 68 00 e8 dd 32 00 00 f3 0f 7e 05 48 cd 40 00 66 0f d6 85 f8 fd ff ff f3 0f 7e 05 50 cd 40 00 66 0f d6 85 00 fe ff ff f3 0f 7e 05 58 cd 40 00 66 0f d6 85 08 fe ff ff f3 0f 7e 05 60 cd 40 00 66 0f d6 85 10 fe ff ff f3 0f 7e 05 68 cd 40 00 68 d0 00 00 00 66 0f d6 85 18 fe ff ff f3 0f 7e 05 70 cd 40 00 8d 85 28 fe ff ff 6a 00 50 66 0f d6 85 20 fe ff ff e8 6a 32 00 00 83 c4 18 33 } + $s6 = { 0f b7 8c 05 f8 fd ff ff 66 31 8c 05 f8 fe ff ff 0f b7 8c 05 fa fd ff ff 66 31 8c 05 fa fe ff ff 0f b7 8c 05 fc fd ff ff 66 31 8c 05 fc fe ff ff 0f b7 8c 05 fe fd ff ff 66 31 8c 05 fe fe ff ff 83 c0 08 3d 00 01 00 00 72 b6 56 8d 85 f8 fe ff ff 50 8d 85 f0 fb ff ff 68 08 02 00 00 50 e8 ed 04 00 00 6a 44 8d 85 98 fb ff ff 6a 00 50 e8 ed 31 00 00 83 c4 1c 8d 85 e0 fb ff ff 50 8d 85 98 fb ff ff 50 6a 00 6a 00 68 00 00 00 08 6a 00 6a 00 6a 00 8d 85 f0 fb ff ff 50 6a 00 c7 85 98 fb ff ff 44 00 00 00 ff 15 38 90 40 00 8b 4d fc 33 cd 5e e8 b9 04 00 00 8b e5 } condition: - uint32( 0 ) == 0x464c457f and filesize > 100KB and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 40KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_Mal_Phantomnet_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Skinnyboy_Dropper_Jun_2021_1 : FILE { meta: - description = "Detect PhantomNet (November 2020)" + description = "Detect SkinnyBoy Dropper" author = "Arkbird_SOLG" - id = "16ddcc9a-8254-5d40-adcd-70ebe212fc78" - date = "2020-12-19" - modified = "2020-12-19" - reference = "https://insight-jp.nttsecurity.com/post/102glv5/pandas-new-arsenal-part-3-smanager" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-19/Mal_PhantomNet_Nov_2020_1.yar#L1-L24" + id = "1ea4cfe7-d44d-5cdb-8436-cb2b09dd2e56" + date = "2021-05-01" + modified = "2021-06-06" + reference = "https://cluster25.io/wp-content/uploads/2021/05/2021-05_FancyBear.pdf" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-06/APT28/MAL_SkinnyBoy_Dropper_Jun_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "a08467f68968fb0dfa82bca5984e1ad823f222946bd0acb62db418556a9a347a" + logic_hash = "805bc5bb5833a75d68df2a6ce828d70b2257809a3699fdca5e621aae6bdc5070" score = 75 - quality = 65 + quality = 73 tags = "FILE" - hash1 = "ea7b2def3335b81048aac8fc372349f38453b676fa833603b7e15c45437f6858" - hash2 = "338502691f6861ae54e651a25a08e62eeca9febc6830978a670d44caf3d5d056" + hash1 = "12331809c3e03d84498f428a37a28cf6cbb1dafe98c36463593ad12898c588c9" + tlp = "White" + adversary = "APT28" strings: - $s1 = { 25 73 25 30 38 58 } - $s2 = { 68 00 74 00 74 00 70 00 5c 00 73 00 68 00 65 00 6c 00 6c 00 5c 00 6f 00 70 00 65 00 6e 00 5c 00 63 00 6f 00 6d 00 6d 00 61 00 6e 00 64 } - $s3 = { 6b 25 34 64 2d 25 30 32 64 2d 25 30 32 64 } - $s4 = { 47 6c 6f 62 61 6c 5c 47 6c 6f 62 61 6c 41 63 70 72 6f 74 65 63 74 4d 75 74 65 78 } - $s5 = "Proxy-Authorization: NTLM" fullword ascii - $s6 = { 50 72 6f 78 79 2d 43 6f 6e 6e 65 63 74 69 6f 6e 3a 20 6b 65 65 70 2d 61 6c 69 76 65 0d 0a } - $s7 = { 48 54 54 50 2f 31 2e 31 20 00 00 00 48 54 54 50 2f 31 2e 30 20 } - $s8 = { 52 00 6f 00 6f 00 74 00 5c 00 53 00 65 00 63 00 75 00 72 00 69 00 74 00 79 00 43 00 65 00 6e 00 74 00 65 00 72 00 32 00 00 00 00 00 53 45 4c 45 43 54 20 2a 20 46 52 4f 4d 20 41 6e 74 69 56 69 72 75 73 50 72 6f 64 75 63 74 00 00 57 51 4c } - $s9 = { 68 74 74 70 00 00 00 00 25 5b 5e 3a 5d 00 00 00 25 2a 5b 5e 3a 5d 3a 25 64 } - $s10 = { 48 6f 73 74 3a 20 } - $s11 = { 43 6f 6f 6b 69 65 73 3a 20 } - $s12 = "Proxy-Authenticate: NTLM" fullword ascii + $s1 = { 55 8b ec b8 48 12 00 00 e8 a3 52 00 00 a1 00 d0 40 00 33 c5 89 45 fc 56 57 68 08 02 00 00 8d 85 cc ed ff ff 50 51 ff 15 2c 80 40 00 6a 00 68 80 00 00 00 6a 03 6a 00 6a 01 68 00 00 00 80 8d 85 cc ed ff ff 50 c7 85 b8 ed ff ff 00 00 00 00 ff 15 18 80 40 00 8b f0 ff 15 1c 80 40 00 8b f8 83 fe ff 74 12 6a 00 56 ff 15 58 80 40 00 56 8b f8 ff 15 20 80 40 00 8d 85 c8 ed ff ff 50 8d 95 b8 ed ff ff 8d 8d cc ed ff ff 89 bd c8 ed ff ff e8 bc fd ff ff 8b bd b8 ed ff ff b8 4d 5a 00 00 83 c4 04 66 39 07 74 1b 68 c1 00 00 00 ff 15 34 80 40 00 5f 5e 8b 4d fc 33 cd e8 fe 08 00 00 8b e5 } + $s2 = { 8b 47 3c 81 3c 07 50 45 00 00 75 d9 8b 47 1c 8b b5 c8 ed ff ff 8b 4f 20 2b f0 85 c9 74 04 8b f1 2b f0 53 56 6a 08 ff 15 0c 80 40 00 50 ff 15 08 80 40 00 8b 4f 1c 56 03 cf 8b d8 51 53 89 9d c4 ed ff ff e8 96 5d 00 00 68 08 02 00 00 8d 85 f4 f9 ff ff 6a 00 50 e8 33 25 00 00 83 c4 18 8d 85 f4 f9 ff ff 50 6a 00 6a 00 68 1c 80 00 00 6a 00 ff 15 30 81 40 00 b8 18 00 00 00 68 ee 00 00 00 66 89 85 0c fc ff ff 8d 85 0e fc ff ff 6a 00 50 c7 85 fc fb ff ff 00 00 3f 00 c7 85 00 fc ff ff 47 00 5b 00 c7 85 04 fc ff ff 09 00 19 00 c7 85 08 fc ff ff 08 00 0d 00 e8 d1 24 00 00 f3 0f 7e 05 c4 bd 40 00 a1 d4 bd 40 00 68 ec 00 00 00 89 85 0c ff ff ff 66 0f d6 85 fc fe ff ff f3 0f 7e 05 cc bd 40 00 8d 85 10 ff ff ff 6a 00 50 66 0f d6 85 04 ff ff ff e8 93 24 00 00 83 c4 18 33 } + $s3 = { 0f b7 8c 05 fc fe ff ff 66 31 8c 05 fc fb ff ff 0f b7 8c 05 fe fe ff ff 66 31 8c 05 fe fb ff ff 0f b7 8c 05 00 ff ff ff 66 31 8c 05 00 fc ff ff 0f b7 8c 05 02 ff ff ff 66 31 8c 05 02 fc ff ff 83 c0 08 3d 00 01 00 00 72 b6 8d 85 f4 f9 ff ff 50 ff 15 38 81 40 00 8d 85 fc fb ff ff 50 8d 85 f4 f9 ff ff 50 ff 15 40 80 40 00 6a 00 8d 85 f4 f9 ff ff 50 ff 15 28 80 40 00 68 d8 00 00 00 8d 85 24 fe ff ff 6a 00 50 c7 85 fc fd ff ff 1f 00 33 00 c7 85 00 fe ff ff 58 00 4e 00 c7 85 04 fe ff ff 5d 00 1b 00 c7 85 08 fe ff ff 59 00 27 00 c7 85 0c fe ff ff 70 00 2d 00 c7 85 10 fe ff ff 16 00 13 00 c7 85 14 fe ff ff 03 00 1c 00 c7 85 18 fe ff ff 0d 00 2a 00 c7 85 1c fe ff ff 07 00 51 00 c7 85 20 fe ff ff 08 00 13 00 e8 8f 23 00 00 f3 0f 7e 05 d8 bd 40 00 66 a1 00 be 40 00 66 0f d6 85 fc fe ff ff f3 0f 7e 05 e0 bd 40 00 66 0f d6 85 04 ff ff ff f3 0f 7e 05 e8 bd 40 00 66 0f d6 85 0c ff ff ff f3 0f 7e 05 f0 bd 40 00 68 d6 00 00 00 66 89 85 24 ff ff ff 66 0f d6 85 14 ff ff ff f3 0f 7e 05 f8 bd 40 00 8d 85 26 ff ff ff 6a 00 50 66 0f d6 85 1c ff ff ff e8 1f 23 00 00 83 c4 18 33 } + $s4 = { 0f b7 84 0d fc fe ff ff 66 31 84 0d fc fc ff ff 0f b7 84 0d fe fe ff ff 66 31 84 0d fe fc ff ff 0f b7 84 0d 00 ff ff ff 66 31 84 0d 00 fd ff ff 0f b7 84 0d 02 ff ff ff 66 31 84 0d 02 fd ff ff 83 c1 08 81 f9 00 01 00 00 72 b5 8d 85 f4 f9 ff ff 50 ff 15 38 81 40 00 8d 85 fc fc ff ff 50 8d 85 f4 f9 ff ff 50 ff 15 40 80 40 00 6a 00 6a 00 8d 85 c0 ed ff ff 50 6a 00 6a 01 56 53 8b 1d 00 80 40 00 c7 85 c0 ed ff ff 00 00 00 00 ff d3 ff b5 c0 ed ff ff 6a 08 ff 15 0c 80 40 00 50 ff 15 08 80 40 00 6a 00 6a 00 8d 8d c0 ed ff ff 51 50 6a 01 56 ff b5 c4 ed ff ff 89 85 bc ed ff ff ff d3 8b 85 c0 ed ff ff 6a 00 68 80 00 00 00 6a 04 6a 00 6a 02 89 85 b8 ed ff ff 68 00 00 00 40 8d 85 f4 f9 ff ff 50 ff 15 18 80 40 00 8b f0 ff 15 1c 80 40 00 8b 1d 38 80 40 00 83 fe ff 74 55 3d b7 00 00 00 75 0b 6a 00 6a 00 6a 00 56 ff } + $s5 = { 55 8b ec 83 ec 0c a1 00 d0 40 00 33 c5 89 45 fc 53 8b 5d 08 56 57 6a 00 68 80 00 00 00 6a 03 6a 00 6a 01 68 00 00 00 80 51 89 55 f4 ff 15 18 80 40 00 8b f0 ff 15 1c 80 40 00 8b f8 83 fe ff 74 67 83 ff 02 74 62 6a 00 56 ff 15 58 80 40 00 89 03 85 c0 74 47 c7 45 f8 00 00 00 00 ff 15 0c 80 40 00 ff 33 6a 08 50 ff 15 08 80 40 00 8b 4d f4 6a 00 89 01 8d 4d f8 51 ff 33 50 56 ff 15 14 80 40 00 56 ff 15 20 80 40 00 8b c7 5f 5e 5b 8b 4d fc 33 cd e8 d4 0a 00 00 8b e5 } + $s6 = { 54 56 71 51 41 41 4d 41 41 41 41 45 41 41 41 41 2f 2f } condition: - uint16( 0 ) == 0x5a4d and filesize > 90KB and 9 of them + uint16( 0 ) == 0x5a4d and filesize > 40KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_Mal_Smanager_Installer_Module_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Skinnyboy_Implant_Jun_2021_1 : FILE { meta: - description = "Detect installer module of Smanager (November 2020)" + description = "Detect SkinnyBoy Implant" author = "Arkbird_SOLG" - id = "364285bc-2173-5ff0-85d2-af06051a3b70" - date = "2020-12-19" - modified = "2020-12-19" - reference = "https://insight-jp.nttsecurity.com/post/102glv5/pandas-new-arsenal-part-3-smanager" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-19/Mal_Smanager_Installer_Module_Nov_2020_1.yar#L1-L24" + id = "2c78e0f3-a0b3-56fb-b4d2-313c03f1331b" + date = "2021-06-05" + modified = "2021-06-06" + reference = "https://cluster25.io/wp-content/uploads/2021/05/2021-05_FancyBear.pdf" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-06/APT28/MAL_SkinnyBoy_Implant_Jun_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "380d28f6cdea24f807f3c29207eb0b8888ebdfea215c53df164fe080c3917438" + logic_hash = "37d6b03adaad0a97e91a366d8e5ce47bc0eb77263849422129edf9df28d25bd8" score = 75 - quality = 61 + quality = 75 tags = "FILE" - hash1 = "97a5fe1d2174e9d34cee8c1d6751bf01f99d8f40b1ae0bce205b8f2f0483225c" + hash1 = "ae0bc3358fef0ca2a103e694aa556f55a3fed4e98ba57d16f5ae7ad4ad583698" + tlp = "White" + adversary = "APT28" strings: - $s1 = { 63 6d 64 20 2f 63 20 73 63 68 74 61 73 6b 73 20 2f 46 20 2f 63 72 65 61 74 65 20 2f 74 6e 3a 57 69 6e 64 6f 77 73 5c 55 70 64 61 74 65 20 2f 74 72 20 22 25 73 22 20 20 20 2f 73 63 20 48 4f 55 52 4c 59 } - $s2 = { 25 73 5c 73 79 73 74 65 6d 33 32 5c 73 76 63 68 6f 73 74 2e 65 78 65 20 2d 6b 20 25 73 } - $s3 = { 25 73 79 73 74 65 6d 72 6f 6f 74 25 } - $s4 = { 25 55 53 45 52 50 52 4f 46 49 4c 45 25 5c [1-8] 5c [1-8] 2e 63 61 62 } - $s5 = { 53 6d 61 6e 61 67 65 72 5f 73 73 6c 2e 64 6c 6c } - $s6 = { 53 4f 46 54 57 41 52 45 5c 4d 69 63 72 6f 73 6f 66 74 5c 57 69 6e 64 6f 77 73 20 4e 54 5c 43 75 72 72 65 6e 74 56 65 72 73 69 6f 6e 5c 53 76 63 68 6f 73 74 } - $s7 = { 53 59 53 54 45 4d 5c 43 75 72 72 65 6e 74 43 6f 6e 74 72 6f 6c 53 65 74 5c 53 65 72 76 69 63 65 73 5c } - $s8 = { 43 3a 5c 77 69 6e 64 6f 77 73 5c 61 70 70 70 61 74 63 68 5c } - $s9 = "TmV0QmlvcyBNZXNzYWdlciBSZWdpc3Rlcg==" fullword ascii - $s10 = { 68 74 74 70 73 3d 25 5b 5e 3a 5d 3a 25 64 00 00 68 74 74 70 73 3d 00 00 73 6f 63 6b 73 3d 25 5b 5e 3a 5d 3a 25 64 00 00 73 6f 63 6b 73 3d 00 00 68 74 74 70 3d 25 5b 5e 3a 5d 3a 25 64 00 00 00 68 74 74 70 3d } - $s11 = "&About VVSup..." fullword wide - $s12 = "%d.tmp" fullword ascii + $s1 = { 55 8b ec 81 ec 48 01 00 00 a1 00 00 01 10 33 c5 89 45 fc 53 56 57 6a 00 6a 00 6a 00 8b c2 6a 00 68 6c ef 00 10 89 85 d0 fe ff ff 89 8d cc fe ff ff 89 85 e4 fe ff ff c7 85 c0 fe ff ff 01 00 00 00 c7 85 d8 fe ff ff 00 00 00 00 c7 85 dc fe ff ff 00 00 00 00 ff 15 e4 b1 00 10 8b 1d a4 b0 00 10 8b f0 89 b5 d4 fe ff ff ff d3 8b 3d d4 b1 00 10 85 f6 74 26 6a 04 8d 85 ec fe ff ff 50 6a 06 56 c7 85 ec fe ff ff c0 27 09 00 ff d7 6a 04 8d 85 ec fe ff ff 50 6a 05 56 ff d7 ff d3 85 f6 74 22 6a 01 6a 00 6a 03 6a 00 6a 00 68 bb 01 00 00 ff b5 cc fe ff ff 56 ff 15 cc b1 00 10 89 85 d8 fe ff ff ff d3 8b 4d 08 8b 3d e8 b1 00 10 81 f9 00 00 a0 00 0f 83 a7 01 00 00 68 03 01 00 00 8d 85 f1 fe ff ff 6a 00 50 c6 85 f0 fe ff ff 00 e8 3c 33 00 00 83 c4 0c ba 01 00 00 00 6a 00 6a 01 8d 8d f0 fe ff ff e8 55 f7 ff ff 83 c4 08 8d 55 08 8d 8d e4 fe ff ff e8 94 f6 ff ff 8d bd f0 fe ff ff 8d 4f 01 8a 07 47 84 c0 75 f9 8b 75 08 2b f9 8d 04 37 50 6a 08 89 85 e0 fe ff ff ff 15 b4 b0 00 10 50 ff 15 ec b0 00 10 57 8d 8d f0 fe ff ff 51 50 89 85 d0 fe ff ff e8 62 6e 00 00 8b 85 d0 fe ff ff 83 c4 0c 03 c7 56 8b b5 e4 fe ff ff 56 50 e8 49 6e 00 00 83 c4 0c 56 6a 00 ff 15 b4 b0 00 10 50 a1 b8 b0 00 10 ff d0 57 8d 85 f0 fe ff ff 6a 00 50 e8 96 32 00 00 83 c4 0c 8d 8d d4 fe ff ff 6a 01 ff b5 e0 fe ff ff ff b5 d0 fe ff ff e8 8a f3 ff ff 85 c0 0f 84 7c 03 00 00 8b 85 d4 fe ff ff 8b 3d e8 b1 00 10 85 c0 74 03 50 ff d7 8b 85 d8 fe ff ff 85 } + $s2 = { 33 d2 8b c1 b9 00 00 20 00 f7 f1 33 c9 89 8d e4 fe ff ff 3b ca 89 95 b8 fe ff ff 1b d2 f7 da 03 d0 89 95 c4 fe ff ff 0f 84 98 02 00 00 8b ff 8b b5 b8 fe ff ff 85 f6 74 09 8d 42 ff 8b fe 3b c8 74 05 bf 00 00 20 00 57 6a 08 ff 15 b4 b0 00 10 50 ff 15 ec b0 00 10 8b 8d e4 fe ff ff 0f af cf 03 8d d0 fe ff ff 57 8b f0 51 56 89 b5 ec fe ff ff e8 c9 6c 00 00 83 c4 0c 8d 85 f1 fe ff ff 68 03 01 00 00 6a 00 50 c6 85 f0 fe ff ff 00 e8 1c 31 00 00 8b 85 e4 fe ff ff 83 c4 0c 40 6a 00 ff b5 c4 fe ff ff 8b d0 8d 8d f0 fe ff ff 89 85 e4 fe ff ff e8 27 f5 ff ff 83 c4 08 8d 85 e0 fe ff ff 50 6a 00 6a 01 57 56 c7 85 e0 fe ff ff 00 00 00 00 ff 15 24 b0 00 10 85 c0 74 4c ff b5 e0 fe ff ff 6a 08 ff 15 b4 b0 00 10 50 ff 15 ec b0 00 10 8b f0 8d 85 e0 fe ff ff 50 56 6a 01 57 8b bd ec fe ff ff 57 ff 15 24 b0 00 10 57 6a 00 ff 15 b4 b0 00 10 50 a1 b8 b0 00 10 ff d0 8b bd e0 fe ff ff 89 b5 ec fe ff ff 8d b5 f0 fe ff ff 8d 4e 01 8a 06 46 84 c0 75 f9 2b f1 8d 04 3e 50 6a 08 89 85 c8 fe ff ff ff 15 b4 b0 00 10 50 ff 15 ec b0 00 10 56 8d 8d f0 fe ff ff 51 50 89 85 bc fe ff ff e8 d8 6b 00 00 8b 8d bc fe ff ff 83 c4 0c 03 ce 57 8b bd ec fe ff ff 57 51 e8 bf 6b 00 00 83 c4 0c 57 6a 00 ff 15 b4 b0 00 10 50 ff 15 b8 b0 00 10 56 8d 85 f0 fe ff ff 6a 00 50 e8 0d 30 00 00 8b b5 c0 fe ff ff 8b bd bc fe ff ff 83 c4 0c 8d 8d d4 fe ff ff 56 ff b5 c8 fe ff ff 57 e8 fb f0 ff ff 85 c0 0f 84 c9 00 00 00 85 f6 0f 84 c1 00 00 00 8b 85 d4 fe ff ff 8b 35 e8 b1 00 10 85 } + $s3 = { 55 8b ec 83 e4 f8 81 ec 34 02 00 00 a1 00 00 01 10 33 c4 89 84 24 30 02 00 00 53 56 57 6a ff ff 35 28 1b 01 10 ff 15 4c b0 00 10 ff 35 28 1b 01 10 ff 15 80 b0 00 10 8b 35 b8 b0 00 10 8b 3d b4 b0 00 10 8d 44 24 10 50 8d 54 24 10 c7 44 24 10 00 00 00 00 c7 44 24 14 00 00 00 00 e8 df 0a 00 00 8b 4c 24 14 83 c4 04 85 c9 0f 84 e6 02 00 00 8b 54 24 0c 33 c0 33 db c7 44 24 20 00 00 00 00 89 44 24 1c 85 c9 0f 84 c2 02 00 00 8d 64 24 00 8b 34 13 8d 04 13 56 6a 08 ff d7 50 ff 15 ec b0 00 10 8b c8 8b 44 24 0c 83 c0 04 56 03 c3 50 51 89 4c 24 24 e8 a7 7e 00 00 8b 44 24 18 03 c3 83 c4 0c 8b 44 06 04 50 6a 08 89 44 24 1c ff d7 50 ff 15 ec b0 00 10 ff 74 24 14 8b f8 8b 44 24 10 03 c3 83 c6 08 03 c6 50 57 e8 72 7e 00 00 83 c4 0c 68 04 01 00 00 6a 08 ff 15 b4 b0 00 10 50 ff 15 ec b0 00 10 68 00 00 00 f0 6a 18 6a 00 8b f0 6a 00 8d 44 24 34 50 c7 44 24 38 00 00 00 00 c7 44 24 3c 00 00 00 00 ff 15 18 b0 00 10 } + $s4 = { ff 15 a4 b0 00 10 8d 44 24 28 50 6a 00 6a 00 68 0c 80 00 00 ff 74 24 34 ff 15 14 b0 00 10 ff 15 a4 b0 00 10 6a 00 ff 74 24 18 57 ff 74 24 34 ff 15 0c b0 00 10 ff 15 a4 b0 00 10 6a 00 8d 44 24 30 50 56 6a 02 ff 74 24 38 c7 44 24 40 04 01 00 00 ff 15 10 b0 00 10 ff 74 24 28 ff 15 00 b0 00 10 6a 00 ff 74 24 28 ff 15 04 b0 00 10 8b 54 24 2c 8b 44 24 18 } + $s5 = { 50 68 04 01 00 00 ff 15 a8 b0 00 10 8d 44 24 30 50 ff 15 a0 b1 00 10 68 18 ee 00 10 8d 44 24 34 50 ff 15 9c b0 00 10 b8 4d 5a 00 00 66 39 07 0f 85 b2 00 00 00 6a 00 68 80 00 00 00 6a 04 6a 00 6a 02 68 00 00 00 40 8d 44 24 48 50 ff 15 40 b0 00 10 8b f0 ff 15 a4 b0 00 10 83 fe } + $s6 = { 6a 00 8d 44 24 28 50 ff 74 24 1c c7 44 24 30 00 00 00 00 57 56 ff 15 38 b0 00 10 56 ff 15 44 b0 00 10 68 80 00 00 00 8d 44 24 34 50 ff 15 48 b0 00 10 8d 44 24 30 50 ff 15 a4 b1 00 10 85 c0 74 2d 8d 44 24 30 50 ff 15 b0 b0 00 10 8b f0 6a 01 56 ff 15 a0 b0 00 10 8d 4c 24 20 51 a3 20 1b 01 10 ff d0 56 89 44 24 20 ff 15 f4 b0 00 10 e8 ad f3 ff ff 57 8b 3d b4 b0 00 10 6a 00 ff d7 8b 35 b8 b0 00 10 50 ff d6 ff 74 24 18 6a 00 ff d7 50 ff d6 8b 44 24 1c 85 c0 74 12 8b 54 24 20 50 b9 4c ef 00 10 e8 77 0c 00 00 83 c4 04 8b 54 24 0c 8b 0c 13 8d 04 13 8d 04 19 83 c3 08 8b 44 10 04 03 c1 03 d8 3b 5c 24 10 0f 82 42 fd ff ff 52 6a 00 ff d7 50 ff d6 68 00 dd 6d 00 ff 35 28 1b 01 10 ff 15 4c b0 00 10 85 c0 0f 85 d4 fc ff ff } condition: - uint16( 0 ) == 0x5a4d and filesize > 90KB and 7 of them + uint16( 0 ) == 0x5a4d and filesize > 40KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_Mal_Funnydream_Backdoor_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_APT_MAL_NK_Rivts_Feb_2009_1 : FILE { meta: - description = "Detect backdoor used by FunnyDream (November 2020)" + description = "Detect Rivts malware used by NK APT" author = "Arkbird_SOLG" - id = "48120ba2-adaa-5098-8d8c-5c32bbafb9f6" - date = "2020-12-19" - modified = "2020-12-19" - reference = "https://insight-jp.nttsecurity.com/post/102glv5/pandas-new-arsenal-part-3-smanager" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-19/Mal_FunnyDream_Backdoor_Nov_2020_1.yar#L1-L22" + id = "71dacbd4-36bb-5a45-a288-31bfaef784dc" + date = "2020-06-17" + modified = "2020-06-18" + reference = "https://twitter.com/Arkbird_SOLG/status/1272674621381361672" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-07/NK_Rivts_Feb_2009_1.yar#L3-L22" license_url = "N/A" - logic_hash = "d12c465c735f09295b382fd5679d411c5114c232dabc22be84151e436f8fa199" + logic_hash = "aab3e8067933cbaef2725b5db9e744df2e2be0a89aaf7ce85df79c5f45d72d8f" score = 75 quality = 67 tags = "FILE" - hash1 = "ce5c8741bffa8de5093d1831d736a7e478a54baa3676da37cde24f38d10f3529" - - strings: - $s1 = { 25 64 25 64 25 64 20 25 64 3a 25 64 } - $s2 = { 73 5c 53 6f 66 74 77 61 72 65 5c 4d 69 63 72 6f 73 6f 66 74 5c 57 69 6e 64 6f 77 73 5c 43 75 72 72 65 6e 74 56 65 72 73 69 6f 6e 5c 49 6e 74 65 72 6e 65 74 20 53 65 74 74 69 6e 67 73 00 00 50 72 6f 78 79 45 6e 61 62 6c 65 00 50 72 6f 78 79 53 65 72 76 65 } - $s3 = { 48 41 52 44 57 41 52 45 5c 44 45 53 43 52 49 50 54 49 4f 4e 5c 53 79 73 74 65 6d 5c 43 65 6e 74 72 61 6c 50 72 6f 63 65 73 73 6f 72 5c 30 } - $s4 = { 48 54 54 50 2f 31 2e 31 20 32 30 30 20 4f 4b 0d 0a 43 6f 6e 74 65 6e 74 2d 4c 65 6e 67 74 68 3a 20 25 75 0d 0a 53 65 74 2d 43 6f 6f 6b 69 65 3a 20 25 75 25 73 25 73 0d 0a 53 65 72 76 65 72 3a 20 53 69 6d 70 6c 65 0d 0a 43 61 63 68 65 2d 43 6f 6e 74 72 6f 6c 3a 20 6e 6f 2d 73 74 6f 72 65 0d 0a 50 72 61 67 6d 61 3a 20 6e 6f 2d 63 61 63 68 65 } - $s5 = { 43 4f 4e 4e 45 43 54 20 25 73 3a 25 64 20 48 54 54 50 2f 31 2e 30 0d 0a 55 73 65 72 2d 41 67 65 6e 74 3a 20 4d 6f 7a 69 6c 6c 61 2f 35 2e 30 20 28 63 6f 6d 70 61 74 69 62 6c 65 3b 20 4d 53 49 45 20 31 30 2e 30 3b 20 57 69 6e 64 6f 77 73 20 4e 54 20 36 2e 31 3b 29 0d 0a 50 72 6f 78 79 2d 43 6f 6e 6e 65 63 74 69 6f 6e 3a 20 4b 65 65 70 2d 41 6c 69 76 65 0d 0a 43 6f 6e 74 65 6e 74 2d 4c 65 6e 67 74 68 3a 20 30 0d 0a 48 6f 73 74 3a 20 25 73 0d 0a 50 72 61 67 6d 61 3a 20 6e 6f 2d 63 61 63 68 65 0d 0a 0d 0a } - $s6 = { 31 32 33 34 35 36 00 00 55 73 65 72 2d 30 30 31 } - $s7 = { 25 73 20 25 73 25 73 2f 25 73 2f 25 30 38 58 25 30 38 58 2f 25 75 2f 25 75 2f 25 75 2f 25 75 2f 25 75 2f 25 75 2f 25 30 38 58 25 30 38 78 } - $s8 = { 63 6c 74 2e 65 78 65 00 44 6c 6c 49 6e 73 74 61 6c 6c 00 53 74 61 72 74 } - $s9 = { 32 30 30 20 43 6f 6e 6e 65 63 74 69 6f 6e 20 65 73 74 61 62 6c 69 73 68 65 64 } - $s10 = { 5c 63 6d 64 c7 85 e0 fe ff ff 2e 65 78 65 } - - condition: - uint16( 0 ) == 0x5a4d and filesize > 90KB and 6 of them -} -rule ARKBIRD_SOLG_RAN_Conti_May_2021_2 : FILE -{ - meta: - description = "Detect unpacked Conti ransomware (May 2021)" - author = "Arkbird_SOLG" - id = "f7580a0d-b94e-560e-a01e-1f0eb0c8833e" - date = "2021-05-20" - modified = "2021-05-21" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-20/Conti/RAN_Conti_May_2021_2.yara#L1-L20" - license_url = "N/A" - logic_hash = "d1ec1d2954d0075d9d9ed194bb96a34d457045bfc7a22cb44adb76dee4bc8e41" - score = 75 - quality = 75 - tags = "FILE" - hash1 = "Redacted" - hash2 = "a5751a46768149c5ddf318fd75afc66b3db28a5b76254ee0d6ae27b21712e266" - hash3 = "74b7a1da50ce44b640d84422bb3f99e2f338cc5d5be9ef5f1ad03c8e947296c3" - hash4 = "ef2cd9ded5532af231e0990feaf2df8fd79dc63f7a677192e17b89ef4adb7dd2" + hash1 = "244885b47ec2157a8ea9278bec3ea1883f45d97b1fcb78d4fa875bef0f329a97" strings: - $seq1 = { 33 db 3c 2f 74 0a 3c 5c 74 06 3c 3a 8a c3 75 02 b0 01 2b cf 0f b6 c0 41 89 9d 68 fd ff ff f7 d8 89 9d 6c fd ff ff 56 1b c0 89 9d 70 fd ff ff 23 c1 89 9d 74 fd ff ff 89 85 88 fd ff ff 89 9d 78 fd ff ff 88 9d 7c fd ff ff e8 [4] 50 8d 85 68 fd ff ff 50 57 e8 68 fc ff ff 83 c4 0c 8d 8d ac fd ff ff f7 d8 1b c0 53 53 53 51 f7 d0 23 85 70 fd ff ff 53 50 ff 15 [4] 8b f0 83 fe ff 75 18 ff b5 a4 fd ff ff 53 53 57 e8 42 fe ff ff 83 c4 10 8b d8 e9 1c 01 00 00 8b 85 a4 fd ff ff 8b 48 04 2b 08 c1 f9 02 89 8d 84 fd ff ff 89 9d 8c fd ff ff 89 9d 90 fd ff ff 89 9d 94 fd ff ff 89 9d 98 fd ff ff 89 9d 9c fd ff ff 88 9d a0 fd ff ff e8 [4] 50 8d 85 ab fd ff ff 50 8d 85 8c fd ff ff 50 8d 85 d8 fd ff ff 50 e8 01 fb ff ff 83 c4 10 f7 d8 1b c0 f7 d0 23 85 94 fd ff ff 80 } - $seq2 = { 38 9d a0 fd ff ff 74 0c ff b5 94 fd ff ff e8 [2] ff ff 59 8d 85 ac fd ff ff 50 56 ff 15 [4] 85 c0 0f 85 4d ff ff ff 8b 85 a4 fd ff ff 8b 8d 84 fd ff ff 8b 10 8b 40 04 2b c2 c1 f8 02 3b c8 74 34 68 [4] 2b c1 6a 04 50 8d 04 8a 50 e8 [2] 00 00 83 c4 10 eb 1c 38 9d a0 fd ff ff 74 12 ff b5 94 fd ff ff e8 [2] ff ff 8b 85 80 fd ff ff 59 8b d8 56 ff 15 [4] 80 bd 7c fd ff ff 00 5e 74 0c ff b5 70 fd ff ff e8 [2] ff ff 59 8b } - $seq3 = { 6a 0c 68 [4] e8 [2] ff ff 33 f6 89 75 e4 8b 45 08 ff 30 e8 [2] ff ff 59 89 75 fc 8b 45 0c 8b 00 8b 38 8b d7 c1 fa 06 8b c7 83 e0 3f 6b c8 38 8b 04 95 [4] f6 44 08 28 01 74 21 57 e8 [2] ff ff 59 50 ff 15 [4] 85 c0 75 1d e8 [2] ff ff 8b f0 ff 15 [4] 89 06 e8 [2] ff ff c7 00 09 00 00 00 83 ce ff 89 75 e4 c7 45 fc fe ff ff ff e8 0d 00 00 00 8b c6 e8 [2] ff } - $seq4 = { 8b ff 55 8b ec 56 6a 00 ff 75 10 ff 75 0c ff 75 08 ff 35 [4] ff 15 [4] 8b f0 85 f6 75 2d ff 15 [4] 83 f8 06 75 22 e8 b6 ff ff ff e8 73 ff ff ff 56 ff 75 10 ff 75 0c ff 75 08 ff 35 [4] ff 15 [4] 8b f0 8b c6 5e } - $seq5 = { 55 8b ec 81 ec b4 09 00 00 a1 08 [3] 33 c5 89 45 fc 53 56 57 6a ?? 68 [4] ba 18 00 00 00 33 c9 e8 [2] ff ff 83 c4 08 6a 00 6a 00 ff d0 8b f0 85 f6 0f 88 9a 03 00 00 c7 85 8c f7 ff ff [3] 00 bb 03 00 00 00 8b 85 8c f7 ff ff 99 f7 fb 8b 85 8c f7 ff ff 8d 7b 02 85 d2 74 57 83 c0 02 03 c6 89 85 8c f7 ff ff 8b 85 8c f7 ff ff 25 03 00 00 80 79 07 48 83 c8 fc 83 c0 01 0f 85 64 01 00 00 66 66 0f 1f 84 00 00 00 00 00 8b 85 8c f7 ff ff 40 89 85 8c f7 ff ff 8b 85 8c f7 ff ff 25 03 00 00 80 79 07 48 83 c8 fc 83 c0 01 74 dd e9 32 01 00 00 25 01 00 00 80 79 07 48 83 c8 fe 83 c0 01 74 47 b8 02 00 00 00 2b } - $seq6 = { 83 3b 00 c7 45 94 00 00 00 00 0f 86 57 02 00 00 8b 35 b4 21 41 00 8d 4b 14 8b 3d c8 21 41 00 8b 1d 9c 21 41 00 89 4d 90 c7 45 98 7f 00 00 00 89 b5 7c ff ff ff 89 bd 78 ff ff ff 89 5d 9c 0f 1f 40 00 8b 11 8d 45 d0 89 55 cc b9 2c 00 00 00 0f 1f 00 c6 00 00 8d 40 01 83 e9 01 75 f5 52 ff d6 8b f0 ff d7 c6 45 b4 00 bf 7f 00 00 00 c6 45 b5 42 c6 45 b6 31 c6 45 b7 2a c6 45 b8 0b c6 45 b9 63 8a 4d b5 80 7d b4 00 75 28 33 c9 66 0f 1f 44 00 00 8a 44 0d b5 0f b6 c0 83 e8 63 6b c0 25 99 f7 ff 8d 42 7f 99 f7 ff 88 54 0d b5 41 83 f9 05 72 e0 8d 45 b5 50 56 ff d3 c6 45 a0 00 c6 45 a1 51 c6 45 a2 1f c6 45 a3 2b c6 45 a4 44 c6 45 a5 51 c6 45 a6 12 c6 45 a7 45 c6 45 a8 44 c6 45 a9 26 89 45 84 8a 45 a1 80 7d a0 00 75 27 33 c9 0f 1f 00 8a 44 0d a1 0f b6 c0 83 e8 26 8d 04 80 03 c0 99 f7 ff 8d 42 7f 99 f7 ff 88 54 0d a1 41 83 f9 09 72 de 8d 45 a1 50 56 ff d3 c6 45 bc 00 8b d8 c6 45 bd 42 c6 45 be 19 c6 45 bf 46 c6 45 c0 59 8a 4d bd 80 7d bc 00 89 5d 88 75 2c 33 ff 8d 5f 7f 8a 44 3d bd 0f b6 c8 83 e9 59 8b c1 c1 e0 05 2b c1 99 f7 fb 8d 42 7f 99 f7 fb 88 54 3d bd 47 83 ff 04 72 dc 8b 5d 88 8d 45 bd 50 56 ff 55 9c c6 45 ac 00 8b f8 c6 45 ad 76 c6 45 ae 30 c6 45 af 06 c6 45 b0 21 c6 45 b1 2a 8a 4d ad 80 7d ac 00 75 24 33 c9 8a 44 0d ad 0f b6 c0 83 e8 2a 8d 04 c0 99 f7 7d 98 8d 42 7f 99 f7 7d 98 88 54 0d ad 41 83 f9 05 72 de 8d 45 ad 50 56 ff 55 9c } + $s1 = "F:\\meWork\\ksj\\Test\\testVir-ga\\testvir_non\\Debug\\testvir_non.pdb" fullword ascii + $s2 = "\\\\.\\pipe\\TESTVIR1PIPE" fullword ascii + $s3 = "\\system32\\Hana80.exe" fullword ascii + $s4 = "\\system32\\nnr60.exe" fullword ascii + $s5 = { 54 45 53 54 56 49 52 31 5f 45 56 45 4e 54 5f 4f 42 4a } + $s6 = "INFECT" fullword ascii + $s7 = { 54 45 53 54 5f 5f 5f 41 43 43 45 53 53 5f 44 49 52 } + $s8 = { 2e 70 69 66 } + $s9 = { 2f 2f 2f 2f 44 41 45 4d 4f 4e } condition: - uint16( 0 ) == 0x5a4d and filesize > 50KB and 5 of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize < 100KB and 7 of them } -rule ARKBIRD_SOLG_RAN_Conti_May_2021_1 : FILE +rule ARKBIRD_SOLG_EXF_Exmatter_Nov_2021_1 : FILE { meta: - description = "Detect packed Conti ransomware (May 2021) [Common parts with Vidar packer, possible false positives to Vidar stealer or Danabot" + description = "Detect packed Exmatter with Confuser" author = "Arkbird_SOLG" - id = "661182f7-4716-50d1-8d98-9fb272cf43eb" - date = "2021-05-19" - modified = "2021-05-21" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-05-20/Conti/RAN_Conti_May_2021_1.yara#L1-L18" + id = "ddae7776-3202-50e6-b8af-0e5d15373386" + date = "2021-11-01" + modified = "2021-11-01" + reference = "https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/blackmatter-data-exfiltration" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-01/Exmatter/EXF_Exmatter_Nov_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "397f99dee35d8a0c5f564655e952f8a55d347a74303eadfc6788bd6ff0f6c4c5" + logic_hash = "67aaac3db488a9e28897047a7498b7a447ec63cdb6da82cb3d4217c7d615f176" score = 50 quality = 75 tags = "FILE" - hash1 = "Redacted" - tlp = "White" - adversary = "RAAS" + hash1 = "b6bc126526e27c98a94aab16989864161db1b3a75f18bd5c72bacbdfccad7bd7" + hash2 = "8eded48c166f50be5ac33be4b010b09f911ffc155a3ab76821e4febd369d17ef" + hash3 = "325ecd90ce19dd8d184ffe7dfb01b0dd02a77e9eabcb587f3738bcfbd3f832a1" level = "Experimental" + tlp = "white" + adversary = "RaaS" strings: - $seq1 = { 55 8b ec [3-4] 00 00 [0-5] 56 57 83 3d [4] 25 0f 85 ?? 00 00 00 68 [2] 44 00 ff 15 [2] 42 00 3d f6 65 00 00 0f 85 ?? 00 00 00 6a 00 [0-2] ff 15 2c ?? 42 00 b9 ?? 00 00 00 be [2] 42 00 8d bd f8 f7 ff ff f3 a5 [2-4] 07 00 00 6a 00 8d 85 ?? f8 ff ff 50 e8 [4] 83 c4 0c 8d 4d f8 89 4d fc 6a 00 6a 00 [2-4] 06 00 00 } - $seq2 = { ff 15 [2] 42 00 8b ?? f4 c1 ?? 04 89 ?? e4 81 3d [4] 8c 07 00 00 75 1d 6a 00 e8 [4] 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 6a 00 ff 15 [2] 42 00 8b 45 f8 01 45 e4 8b ?? f4 03 ?? e8 89 ?? f0 81 3d [4] 96 01 } - $seq3 = { 83 bd [2] ff ff 26 75 05 e8 [2] ff ff 83 3d [4] 7a 75 75 33 ?? 66 89 [3] ff ff 33 ?? 89 [3] ff ff 89 [3] ff ff 89 [3] ff ff 66 89 [3] ff ff 33 ?? 66 89 [3] ff ff 33 ?? 89 [3] ff ff 89 [3] ff ff 89 [3] ff ff 66 89 [3] ff ff 8d [3] ff ff ?? 8d [3] ff ff ?? 8d [3] ff ff ?? ff 15 [2] 42 00 6a 00 ff 15 [2] 42 00 6a 00 6a 00 ff 15 [2] 42 00 e9 50 ff ff } - $seq4 = { 81 bd [2] ff ff 22 3b 00 00 75 [4-5] 42 00 [5-6] 81 3d [4] e5 05 00 00 75 } - - condition: - uint16( 0 ) == 0x5a4d and filesize > 90KB and all of ( $seq* ) -} -rule ARKBIRD_SOLG_MAL_Netfilter_May_2021_1 : FILE -{ - meta: - description = "Detect Netfilter rootkit" - author = "Arkbird_SOLG" - id = "da333ed8-8cd3-5ae4-bce5-a43a227fdee3" - date = "2021-06-18" - modified = "2021-06-21" - reference = "https://twitter.com/struppigel/status/1405483373280235520" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-18/Netfilter/MAL_Netfilter_May_2021_1.yara#L1-L22" - license_url = "N/A" - logic_hash = "f219981af907f74e4d95f768d99b7fd877c8bfb00587d198a4b0e2c521c744e1" - score = 75 - quality = 73 - tags = "FILE" - hash1 = "63d61549030fcf46ff1dc138122580b4364f0fe99e6b068bc6a3d6903656aff0" - hash2 = "8249e9c0ac0840a36d9a5b9ff3e217198a2f533159acd4bf3d9b0132cc079870" - hash3 = "d64f906376f21677d0585e93dae8b36248f94be7091b01fd1d4381916a326afe" - tlp = "White" - adversary = "Chinese APT Group" - - strings: - $seq1 = { 48 8b 05 a9 57 ff ff 45 33 c9 49 b8 32 a2 df 2d 99 2b 00 00 48 85 c0 74 05 49 3b c0 75 38 0f 31 48 c1 e2 20 48 8d 0d 85 57 ff ff 48 0b c2 48 33 c1 48 89 05 78 57 ff ff 66 44 89 0d 76 57 ff ff 48 8b 05 69 57 ff ff 48 85 c0 75 0a 49 8b c0 48 89 05 5a 57 ff ff 48 f7 d0 48 89 05 58 57 } - $seq2 = { 48 83 ec 38 48 83 64 24 20 00 48 8d 05 83 4c 00 00 48 8d 15 24 d1 00 00 48 89 44 24 28 48 8d 4c 24 20 e8 4d 05 00 00 85 c0 78 16 4c 8d 05 22 d1 00 00 83 ca ff 48 8d 0d 00 d1 00 00 e8 39 05 00 00 48 83 c4 } - $seq3 = { 45 33 c0 48 8d 4c 24 40 41 8d 50 01 ff 15 5d 62 00 00 c6 84 24 88 00 00 00 01 48 8d 84 24 88 00 00 00 48 89 46 18 48 8d 0d e2 fe ff ff 48 89 9e c0 00 00 00 48 8d 44 24 40 48 89 46 50 48 8d 44 24 30 48 89 46 48 65 48 8b 04 25 88 01 00 00 48 89 86 98 00 00 00 48 8b 86 b8 00 00 00 40 88 7e 40 c6 40 b8 06 4c 89 78 e0 48 89 58 e8 c7 40 c0 01 00 00 00 c7 40 c8 0d 00 00 00 48 89 58 d0 48 8b 86 b8 00 00 00 48 89 48 f0 48 8d 4c 24 40 48 89 48 f8 c6 40 bb e0 48 8b 43 28 48 85 c0 74 2f 48 8b 48 10 48 85 c9 74 07 48 21 78 10 4c 8b f1 48 8b 08 48 85 c9 74 06 48 21 38 48 8b e9 48 8b 48 08 48 85 c9 74 08 48 83 60 08 00 48 8b f9 48 8b d6 49 8b cf ff 15 74 61 00 00 3d 03 01 00 00 75 19 48 83 64 24 20 00 48 8d 4c 24 40 41 b1 01 45 33 c0 33 d2 ff 15 64 61 00 00 48 8b 43 28 48 85 c0 74 1a 4d } - $seq4 = { 8b 84 24 80 00 00 00 48 8d 54 24 38 48 8b 4c 24 30 44 8b ce 89 44 24 28 45 33 c0 48 89 7c 24 20 ff 15 66 2e 00 00 48 8b 4c 24 30 8b d8 ff 15 49 2e 00 00 48 8b 4c 24 30 ff 15 26 2d 00 00 8b } - $s1 = "%sc=%s" fullword ascii - $s2 = { 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 25 30 32 78 } - $s3 = "NETIO.SYS" fullword ascii + $s1 = { 45 38 42 44 32 35 45 33 46 35 33 34 39 39 41 43 31 39 42 44 42 34 31 45 37 36 45 38 36 38 39 37 38 39 31 31 42 43 35 41 44 46 37 36 34 33 31 38 33 45 34 38 36 33 38 32 42 44 33 42 42 44 30 30 00 35 41 41 34 30 37 35 37 33 42 34 43 36 45 43 43 41 45 35 36 44 30 46 35 43 34 33 35 34 36 32 33 39 38 43 30 41 46 42 35 33 46 36 44 36 32 33 31 44 38 39 34 44 34 44 31 41 37 46 44 36 45 30 30 00 42 33 39 46 43 34 39 41 36 31 35 36 45 37 31 35 45 38 42 39 37 41 35 30 46 44 34 35 46 45 34 36 38 37 30 37 38 44 42 44 31 45 45 43 46 46 44 39 46 38 35 31 34 30 42 35 33 31 36 45 39 32 31 30 00 44 33 30 39 45 32 43 32 30 31 43 37 35 43 43 30 38 43 35 33 36 42 41 34 30 32 31 45 41 35 37 43 45 42 34 44 30 34 34 39 32 36 30 31 36 46 46 39 39 46 45 44 45 36 31 35 34 36 31 30 41 32 31 30 00 36 43 37 35 38 36 33 43 32 46 39 38 44 37 46 41 45 33 36 45 37 44 46 43 45 38 46 31 39 45 43 39 35 41 46 30 30 43 43 42 33 44 43 39 39 39 31 38 46 42 38 43 30 42 35 38 39 42 30 42 34 35 31 30 } + $s2 = { 33 44 33 32 31 41 45 42 34 33 39 35 36 30 34 38 46 35 43 37 35 41 38 42 38 36 36 35 32 34 33 34 44 31 33 31 30 31 31 32 45 37 44 36 42 37 38 46 42 37 35 44 39 33 35 36 31 44 31 31 30 39 38 31 00 34 39 44 38 32 36 38 33 30 42 35 44 39 32 30 34 34 38 46 37 34 42 42 42 45 44 42 33 36 31 46 31 37 43 39 44 44 34 36 31 45 30 44 43 33 44 45 44 31 31 34 45 36 45 31 33 45 30 31 37 33 39 38 31 00 31 45 42 30 38 30 36 38 33 30 39 37 41 32 37 46 42 37 34 33 46 36 32 44 30 38 33 38 44 34 42 41 36 34 33 35 46 44 43 33 38 38 32 41 36 41 36 37 45 46 42 43 32 32 34 45 37 31 42 44 42 43 38 31 00 46 39 45 39 31 44 44 39 44 32 36 32 38 43 43 32 39 32 42 41 43 32 36 35 39 41 35 35 34 34 42 38 42 46 42 30 41 44 31 46 38 31 30 30 43 37 35 45 38 32 44 44 33 42 32 43 45 44 30 35 43 37 39 31 00 45 44 44 31 45 32 34 31 37 36 33 46 34 33 33 35 30 38 37 42 39 38 41 44 30 37 35 38 44 36 39 33 31 39 32 42 37 37 45 44 37 32 41 39 36 43 38 42 33 35 41 45 31 39 34 41 45 38 45 39 31 41 39 31 00 38 43 46 31 34 42 43 33 42 46 39 44 36 31 30 30 43 41 38 41 } + $s3 = "SSH_MSG_NEWKEYS" ascii + $s4 = { 35 45 46 32 31 35 39 31 38 33 32 30 41 44 38 41 46 41 41 30 32 35 33 35 35 34 36 46 34 34 33 43 38 44 30 39 46 30 41 44 35 31 33 37 45 35 32 30 33 34 32 38 38 43 37 36 39 41 43 36 42 41 44 46 00 44 36 32 45 45 38 34 39 37 41 45 34 39 35 41 33 31 31 34 35 41 37 37 41 35 43 39 44 35 35 37 30 34 43 30 38 38 33 42 30 31 35 46 45 31 41 45 39 46 44 46 46 45 32 30 38 46 31 33 46 41 45 44 46 00 31 35 32 30 33 33 46 38 33 46 37 46 41 36 36 34 35 31 39 33 42 33 32 32 43 43 42 31 36 37 32 46 30 38 39 35 36 42 36 38 43 33 38 44 31 33 32 46 32 32 37 38 46 43 46 30 46 41 30 34 44 46 45 46 00 33 41 33 36 41 46 34 41 46 30 41 31 46 45 35 37 39 35 44 42 39 39 46 41 38 44 33 39 34 46 41 32 44 38 39 30 41 32 32 35 32 38 30 41 38 41 31 35 39 41 43 37 39 46 31 45 34 38 45 45 31 38 46 46 00 44 43 37 42 45 38 33 42 33 45 46 46 38 31 45 38 43 39 45 30 36 46 37 44 37 43 31 46 34 42 44 37 33 34 46 32 30 32 30 41 34 32 34 32 39 45 32 32 41 32 36 31 42 30 45 45 45 31 36 44 31 39 46 46 } + $s5 = { 39 38 41 43 30 38 30 44 38 38 37 45 31 34 43 43 39 32 32 44 34 35 37 43 33 42 31 30 35 35 37 31 45 33 36 41 37 35 43 43 39 31 31 42 33 35 46 36 30 43 32 46 35 30 36 44 44 44 45 43 35 43 41 46 00 31 33 46 33 37 31 33 43 30 38 42 33 30 43 45 34 37 36 35 37 33 45 43 31 38 32 39 30 31 32 35 30 45 39 36 42 34 37 37 35 33 31 39 46 34 36 41 38 41 30 30 41 34 46 31 45 42 38 41 43 35 32 42 46 00 43 39 38 39 33 42 41 33 46 43 31 46 41 39 41 37 43 38 37 33 42 32 37 38 37 41 41 41 44 38 38 39 45 33 38 46 30 43 33 39 36 39 45 37 41 32 37 42 30 44 33 37 45 30 41 } + $s6 = "SSH_MSG_KEX_DH_GEX_INIT" ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 20KB and ( 3 of ( $seq* ) or 2 of ( $s* ) ) + uint16( 0 ) == 0x5a4d and filesize > 600KB and 5 of them } -rule ARKBIRD_SOLG_MAL_Netfilter_Dropper_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Phoenix_Stealer_Jun_2021_1 : FILE { meta: - description = "Detect the dropper of Netfilter rootkit" + description = "Detect the Phoenix Stealer" author = "Arkbird_SOLG" - id = "5e67c99c-6b08-5190-9c8a-55086c20923e" - date = "2020-06-18" - modified = "2021-06-18" - reference = "https://twitter.com/struppigel/status/1405483373280235520" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-18/Netfilter/MAL_Netfilter_Dropper_Jun_2021_1.yara#L1-L20" + id = "8c9df216-cbfe-51f3-a6d7-cfeb99fafbe0" + date = "2021-11-01" + modified = "2021-11-01" + reference = "https://twitter.com/3xp0rtblog/status/1455111070566207493/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-01/Phoenix_Stealer/MAL_Phoenix_Stealer_Jun_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "66e96304e097a0f6cd99cf77b20f61b8a0bcceaf8685a336c039a80947a08f78" + logic_hash = "989c2518a42201559265ce4b974b35df5c4b8365e53f789fc124ee969e747c87" score = 75 quality = 75 tags = "FILE" - hash1 = "a5c873085f36f69f29bb8895eb199d42ce86b16da62c56680917149b97e6dac" - hash2 = "659e0d1b2405cadfa560fe648cbf6866720dd40bb6f4081d3dce2dffe20595d9" - hash3 = "d0a03a8905c4f695843bc4e9f2dd062b8fd7b0b00103236b5187ff3730750540" + hash1 = "5bbfeee67b9b087ed228eccdacd4a7e71d40f7f96ad869903e02d9c3b02adbe5" + hash2 = "34f78f4028c51f6340c1f4846b65252fa6686ba0a5ab8ebc35c737a8960ba43e" + hash3 = "e51de8c43034fafaa49f81e9cc955c0cf60dc9684f28d8c355baf0724710de1f" tlp = "White" - adversary = "Chinese APT Group" - - strings: - $seq1 = { b8 ff 00 00 00 50 b8 00 00 00 00 50 8d 85 dd fe ff ff 50 e8 ?? 0d 00 00 83 c4 0c b8 00 00 00 00 88 85 dc fd ff ff b8 ff 00 00 00 50 b8 00 00 00 00 50 8d 85 dd fd ff ff 50 e8 ?? 0d 00 00 83 c4 0c b8 00 00 50 00 50 e8 ?? 0d 00 00 83 c4 04 89 85 d8 fd ff ff 8b 85 d8 fd ff ff 89 85 d4 fd ff ff b8 00 00 50 00 50 b8 00 00 00 00 50 8b 85 d8 fd ff ff 50 e8 ?? 0c 00 00 83 c4 0c 8b 45 0c 8b 8d d8 fd ff ff 89 08 b8 3c 00 00 00 50 b8 00 00 00 00 50 8d 85 98 fd ff ff 50 e8 ?? 0c 00 00 83 c4 0c b8 3c 00 00 00 89 85 98 fd ff ff 8d 85 98 fd ff ff 83 c0 10 8d 8d dc fe ff ff 89 08 8d 85 98 fd ff ff 83 c0 14 b9 00 01 00 00 89 08 8d 85 98 fd ff ff 83 c0 2c 8d 8d dc fd ff ff 89 08 8d 85 98 fd ff ff 83 c0 30 b9 00 01 00 00 89 08 b8 0a 31 40 00 50 e8 ?? 0c 00 00 89 85 94 fd ff ff b8 16 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0c 00 00 89 45 fc b8 28 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0c 00 00 89 45 f8 b8 36 31 40 00 50 8b 85 94 fd ff ff 50 e8 [2] 00 00 89 45 f4 b8 47 31 40 00 50 8b 85 94 fd ff ff 50 e8 [2] 00 00 89 45 f0 b8 58 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0b 00 00 89 45 ec b8 69 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0b 00 00 89 45 e8 b8 7a 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0b 00 00 89 45 e4 b8 8e 31 40 00 50 8b 85 94 fd ff ff 50 e8 ?? 0b 00 00 89 45 e0 8b 45 08 50 e8 ?? 0b 00 00 83 c4 04 8d 8d 98 fd ff ff 51 b9 00 00 00 00 51 50 8b 45 08 50 8b 45 fc ff d0 85 } - $seq2 = { b8 00 00 00 00 89 85 90 fd ff ff b8 00 00 00 00 89 85 8c fd ff ff b8 00 00 00 00 89 85 88 fd ff ff b8 00 00 00 00 89 85 84 fd ff ff b8 04 00 00 00 89 85 80 fd ff ff b8 00 00 00 00 88 85 7f f5 ff ff b8 00 08 00 00 50 b8 00 00 00 00 50 8d 85 80 f5 ff ff 50 e8 ?? 0b 00 00 83 c4 0c b8 00 00 00 00 50 b8 00 00 00 00 50 b8 00 00 00 00 50 b8 00 00 00 00 50 b8 9d 31 40 00 50 8b 45 f8 ff d0 89 85 90 fd ff ff 8b 85 } - $s1 = "%s\\netfilter.sys" fullword ascii - $s2 = "SYSTEM\\CurrentControlSet\\Services\\netfilter" fullword ascii - $s3 = "\\\\.\\netfilter" fullword ascii - - condition: - uint16( 0 ) == 0x5a4d and filesize > 6KB and ( all of ( $seq* ) or 2 of ( $s* ) ) -} -rule ARKBIRD_SOLG_APT_MAL_Donot_Loader_June_2020_1 : FILE -{ - meta: - description = "Detect loader malware used by APT Donot for drops the final stage" - author = "Arkbird_SOLG" - id = "ec4cac12-529f-56d2-bbc0-5fe30424b10b" - date = "2020-06-22" - modified = "2020-06-22" - reference = "https://twitter.com/ccxsaber/status/1274978583463649281" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-22/APT_MAL_Donot_Loader_June_2020_1.yar#L3-L22" - license_url = "N/A" - logic_hash = "986deffd48c1fb707948b00e1e200fa6538d4c73a32ab89f5119403f9bf0d734" - score = 75 - quality = 75 - tags = "FILE" - hash1 = "1ff33d1c630db0a0b8b27423f32d15cc9ef867349ac71840aed47c90c526bb6b" + adversary = "-" strings: - $s1 = "C:\\Users\\spartan\\Documents\\Visual Studio 2010\\new projects\\frontend\\Release\\test.pdb" fullword ascii - $s2 = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/81.0.4044.129 Safari/537.36 Edg/81.0.416.68" fullword ascii - $s3 = "bbLorkybbYngxkjbb]khbbmgvjgz4k~k" fullword ascii - $s4 = "8&8-8X8.959?9Q9h9v9|9" fullword ascii - $s5 = "0$0h4h5l5p5t5x5|5" fullword ascii - $s6 = "?&?+?1?7?M?T?g?z?" fullword ascii - $s7 = "12.02.1245" fullword ascii - $s8 = ">>?C?L?[?~?" fullword ascii - $s9 = "6*6=6P6b6" fullword ascii + $s1 = { 6a 16 58 0f be c8 88 85 b0 fe ff ff c7 85 d8 fe ff ff 42 73 7a 73 c7 85 dc fe ff ff 71 64 77 7b c7 85 e0 fe ff ff 38 73 6e 73 c6 85 e4 fe ff ff 00 e8 aa 73 ff ff 89 85 94 } + $s2 = "UPDATE sqlite_temp_master SET sql = sqlite_rename_trigger(sql, %Q), tbl_name = %Q WHERE %s" ascii + $s3 = { b8 c9 11 47 00 e8 c3 c5 01 00 68 f8 d7 47 00 33 db 53 53 ff 15 cc 20 47 00 53 50 89 85 d0 fc ff ff ff 15 d0 20 47 00 85 c0 0f 85 92 02 00 00 6a 01 ff 15 8c 22 47 00 84 c0 79 f4 53 e8 e2 aa 00 00 50 e8 1e 98 00 00 8b 35 84 22 47 00 8d 85 ec fe ff ff 59 59 50 53 53 6a 1c 53 ff d6 8d 8d ec fe ff ff 8d 51 01 8a 01 41 84 c0 75 f9 2b ca 8d 85 ec fe ff ff 51 50 b9 f0 5b 48 00 e8 bf 0e 00 00 8d 85 e8 fd ff ff 50 68 04 01 00 00 ff 15 40 20 47 00 8d 8d e8 fd ff ff 8d 51 01 8a 01 41 84 c0 75 f9 2b ca 8d 85 e8 fd ff ff 51 50 b9 08 5c 48 00 e8 89 0e 00 00 8d 85 e4 fc ff ff 50 53 53 6a 1a 53 ff d6 8d 8d e4 fc ff ff 8d 51 01 8a 01 41 84 c0 75 f9 2b ca 8d 85 e4 fc ff ff 51 50 b9 90 5b 48 00 e8 57 0e 00 00 8b fb 89 9d dc fc ff ff 8b f3 89 bd d4 fc ff ff 89 b5 d8 fc ff ff 83 65 fc 00 33 c9 6a 16 5a 41 e8 71 05 ff ff 8b cf 89 85 e0 fc } + $s4 = { 6a 01 ff 15 98 22 47 00 85 c0 74 5d 6a 00 ff 15 a0 22 47 00 85 c0 74 51 56 6a 01 ff 15 94 22 47 00 8b f0 85 f6 74 3b 56 ff 15 38 21 47 00 8b d0 85 d2 74 27 8b ca 57 8d 79 01 8a 01 41 84 c0 75 f9 2b cf 6a 03 51 8b 0d 6c 72 48 00 52 ba 58 d7 47 00 e8 95 1b fe ff 83 c4 0c 5f 56 ff 15 64 21 47 00 } + $s5 = { 81 ec 14 02 00 00 a1 0c 50 48 00 33 c5 89 45 fc 53 56 8b d9 be 19 27 00 00 57 8b 7d 0c 83 fb ff 75 0c e8 bb eb ff ff 89 37 89 47 04 eb 17 ff 75 08 52 53 ff 15 bc 22 47 00 85 c0 8b cf 0f 95 c2 e8 b8 fe ff ff e8 98 eb ff ff 8b 4f 04 8b 49 04 3b 48 04 75 08 81 3f 34 27 00 00 74 20 e8 80 eb ff ff 8b 4f 04 8b 49 04 3b 48 04 0f 85 b9 00 00 00 81 3f 33 27 00 00 0f 85 ad 00 00 00 83 fb ff 75 0c e8 5b eb ff ff 89 37 e9 99 00 00 00 33 c0 89 9d f8 fd ff ff 40 89 9d fc fe ff ff 89 85 f4 fd ff ff 89 85 f8 fe ff ff 8d 85 f8 fe ff ff 6a 00 50 8d 85 f4 fd ff ff 50 6a 00 8d 43 01 50 ff 15 d8 22 47 00 8b f0 8b cf 85 f6 0f 98 c2 e8 2a fe ff ff 85 f6 78 53 83 a5 f0 fd ff ff 00 8d 85 ec fd ff ff 50 8d 85 f0 fd ff ff c7 85 ec fd ff ff 04 00 00 00 50 68 07 10 00 00 68 ff ff 00 00 53 ff 15 b0 22 47 00 8b f0 8b cf 85 f6 0f 95 c2 e8 e8 fd ff } condition: - uint16( 0 ) == 0x5a4d and filesize < 30KB and 7 of them + uint16( 0 ) == 0x5a4d and filesize > 80KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_APT_Tardigrade_Nov_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Decaf_Nov_2021_1 : FILE { meta: - description = "Detect Tardigrade loader" + description = "Detect Decaf ransomware (unpacked UPX)" author = "Arkbird_SOLG" - id = "f6c8014a-21dd-5ebd-9edd-7a9f649a43a0" - date = "2021-11-22" - modified = "2021-11-23" - reference = "https://www.isac.bio/post/tardigrade" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-22/APT_Tardigrade_Nov_2021_1.yara#L1-L19" + id = "d19b2d31-a6c5-5033-ba43-4e9ccabc37bb" + date = "2021-11-01" + modified = "2021-11-02" + reference = "https://blog.morphisec.com/decaf-ransomware-a-new-golang-threat-makes-its-appearance" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-01/Decaf/RAN_Decaf_Nov_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "98358d9dbf62e653b136268d8694ed4d7f48c80125dd12ccea5f36ff5c6b4a3c" + logic_hash = "5cea33d710d252b39bcd8ae227f52d10897b7fe58b1ff5226a1cb8cc094d600c" score = 75 quality = 75 tags = "FILE" - hash1 = "1c7c1a28921d81f672320e81ad58642ef3b8e27abf8a8e51400b98b40f49568be" - hash2 = "c0976a1fbc3dd938f1d2996a888d0b3a516b432a2c38d788831553d81e2f5858" - hash3 = "cf88926b7d5a5ebbd563d0241aaf83718b77cec56da66bdf234295cc5a91c5fe" + hash1 = "088b4715bbe986deac972d551b88f178d43b191f5a71fbd4db3fb0810a233500" + hash2 = "5da2a2ebe9959e6ac21683a8950055309eb34544962c02ed564e0deaf83c9477" tlp = "white" - adversary = "Tardigrade" - - strings: - $s1 = { 63 6d 64 2e 65 78 65 20 2f 63 20 65 63 68 6f 20 [10-40] 3e 22 25 73 22 26 65 78 69 74 } - $s2 = { 4c 89 44 24 38 89 54 24 34 48 89 4c 24 28 e8 [2] 01 00 e8 [2] 01 00 4c 8b 44 24 38 8b 54 24 34 48 8b 4c 24 28 48 83 c4 48 e9 71 fe ff ff 90 48 89 ca 48 8d 0d 76 ?? 02 00 } - $s3 = { 41 57 41 56 41 55 41 54 55 57 56 53 48 ?? ec [1-4] 48 8b 84 24 ?? 00 00 00 48 89 44 24 60 48 8b 05 [2] 01 00 48 89 4c 24 40 ?? 38 } - $s4 = { 45 31 c0 48 8d 8c 24 ?? 02 00 00 4c 8d 8c 24 ?? 01 00 00 48 8d 15 [2] 01 00 ff 15 [2] 02 00 } - - condition: - uint16( 0 ) == 0x5a4d and filesize > 50KB and all of them -} -rule ARKBIRD_SOLG_APT_Oilrig_VBS_2016_1 : FILE -{ - meta: - description = "Detect VBS script in base 64 used by OilRig (2016)" - author = "Arkbird_SOLG" - id = "5cc3a3f1-4f2f-56c4-af69-8652d22b6730" - date = "2020-08-26" - modified = "2021-07-13" - reference = "https://twitter.com/Arkbird_SOLG/status/1298758788028264450" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-26/APT_OilRig_2016.yar#L4-L23" - license_url = "N/A" - logic_hash = "a6c42c46c80ca79b01aa0475c823aeccef416a0f8c2f58db95392cbe125b2fad" - score = 75 - quality = 63 - tags = "FILE" - hash1 = "1edbb818ea75919bb70bd2496e789e89d26c94cdf65ab61ebb5f1403d45d323c" - hash2 = "1191d5c1dd7f6ac38b8d72bee37415b3ff1c28a8f907971443ac3a36906e8bf5" + adversary = "-" strings: - $block1 = { 53 45 39 4e 52 54 30 69 4a 58 42 31 59 6d 78 70 59 79 56 63 54 47 6c 69 63 6d 46 79 61 57 56 7a 58 43 49 } - $block2 = { 43 6c 4e 46 55 6c 5a 46 55 6a 30 69 61 48 52 30 } - $block3 = { 56 34 4c 6d 46 7a 63 48 67 2f 63 6d 56 78 } - $block4 = { 6a 30 69 63 47 39 33 5a 58 4a 7a 61 47 56 73 62 43 41 69 49 69 5a 37 4a 48 64 6a 50 53 68 75 5a 58 63 74 62 32 4a 71 5a 57 4e 30 49 46 4e 35 63 33 52 6c 62 53 35 4f 5a 58 51 75 56 32 56 69 51 32 78 70 5a 57 35 30 4b 54 73 6b 64 32 4d 75 56 58 4e 6c 52 47 56 6d 59 58 56 73 64 45 4e 79 5a 57 52 6c 62 6e 52 70 59 57 78 7a 50 53 52 30 63 6e 56 6c 4f 79 52 33 59 79 35 49 5a 57 46 6b 5a 58 4a 7a 4c 6d 46 6b 5a 43 67 6e 51 57 4e 6a 5a 58 42 30 4a 79 77 6e 4b 69 38 71 4a 79 6b 37 4a 48 64 6a 4c 6b 68 6c 59 57 52 6c 63 6e 4d 75 59 57 52 6b 4b 43 64 56 63 32 56 79 4c 55 46 6e 5a 57 35 30 4a 79 77 6e 54 57 6c 6a 63 6d 39 7a 62 32 5a 30 49 45 4a 4a 56 46 4d 76 4e 79 34 33 4a 79 6b 37 64 32 68 70 62 47 55 6f 4d 53 6c 37 64 48 4a 35 65 79 52 79 50 55 64 6c 64 43 31 53 59 57 35 6b 62 32 30 37 4a 48 64 6a 4c 6b 52 76 64 32 35 73 62 32 46 6b 52 6d 6c 73 } - $block5 = { 69 49 4e 43 6b 4e 79 5a 57 46 30 5a 55 39 69 61 6d 56 6a 64 43 67 69 56 31 4e 6a 63 6d 6c 77 64 43 35 54 61 47 56 73 62 43 49 70 4c 6c 4a 31 62 69 42 53 5a 58 42 73 59 57 [1-4] 45 52 33 62 69 77 69 4c 56 38 [1-4] 4a 6b 64 32 34 69 4b 53} - $block6 = { 30 69 49 69 49 4e 43 6b 4e 79 5a 57 46 30 5a 55 39 69 61 6d 56 6a 64 43 67 69 56 31 4e 6a 63 6d 6c 77 64 43 35 54 61 47 56 73 62 43 49 70 4c 6c 4a 31 62 69 42 53 5a 58 42 73 59 57 4e 6c 4b 45 52 76 64 32 35 73 62 32 46 6b 52 58 68 6c 59 33 56 30 5a 53 77 69 4c 56 38 69 4c 43 4a 69 59 58 51 } - $block7 = { 51 70 72 62 32 31 6a 50 53 4a 77 62 33 64 6c 63 6e 4e 6f 5a 57 78 73 49 43 31 6c 65 47 56 6a 49 45 4a 35 63 47 46 7a 63 79 41 74 52 6d 6c 73 5a 53 41 69 4a 6b } - $block8 = { 0a b7 9a b5 e3 9b 8d e7 2d 59 27 2b 8a 9b 52 85 e9 65 46 e9 [1-4] d4 } + $s1 = { 48 8b 05 [3] 00 48 8b 0d [3] 00 48 8d 54 24 ?? 8b 5c 24 ?? 48 8d 74 24 ?? 48 89 0c 24 48 89 44 24 08 48 89 54 24 10 48 89 5c 24 18 48 89 74 24 20 89 f8 48 89 44 24 28 48 c7 44 24 30 00 00 00 00 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 83 7c 24 38 00 74 ?? 48 8b 54 24 ?? c6 82 e5 00 00 00 00 48 8b 54 24 ?? 31 c0 } + $s2 = { 48 8b 05 [3] 00 48 8b 0d [3] 00 48 89 0c 24 48 89 44 24 08 44 0f 11 7c 24 10 48 c7 44 24 20 00 00 00 00 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 83 7c 24 28 00 74 0a 48 8b 6c 24 ?? 48 83 c4 ?? c3 e8 [3] 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 } + $s3 = { 48 83 ec 48 48 89 6c 24 40 48 8d 6c 24 40 48 89 44 24 50 48 89 5c 24 58 48 83 3d [3] 00 00 75 73 48 8b 05 45 [2] 00 48 8d 0d 66 [2] 00 48 89 04 24 48 89 4c 24 08 48 c7 44 24 10 04 01 00 00 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 8b 44 24 18 48 85 c0 0f 84 6a 01 00 00 48 3d 04 01 00 00 0f 87 5e 01 00 00 48 8d 1d 1a [2] 00 c6 04 03 5c 4c 8d 40 01 4c 89 05 [3] 00 48 8b 44 24 50 48 8b 5c } + $s4 = { 48 89 44 24 40 c7 44 24 3c 00 00 00 00 48 8b 0d [3] 00 48 8d 54 24 3c 48 89 0c 24 48 89 44 24 08 48 89 54 24 10 e8 [2] 00 00 45 0f 57 ff 65 4c 8b 34 25 28 00 00 00 4d 8b b6 00 00 00 00 48 83 7c 24 18 00 75 10 48 8b 44 24 40 8b 4c 24 68 48 8b 5c 24 60 eb 1d 48 8b 44 24 40 48 8b 5c 24 60 8b 4c 24 68 e8 8f 00 00 00 48 8b 6c 24 48 48 83 c4 50 c3 c7 44 24 38 00 00 00 00 48 8b 15 [3] 00 48 8d 74 24 38 48 89 14 24 48 89 44 24 08 48 89 5c 24 10 48 63 c1 48 89 44 24 18 48 89 74 24 20 48 c7 44 24 28 00 00 00 00 e8 } + $s5 = { 2d 2d 2d 2d 2d 42 45 47 49 4e 20 52 53 41 20 50 55 42 4c 49 43 20 4b 45 59 2d 2d 2d 2d 2d 0a 4d 49 49 42 43 67 4b 43 41 51 45 41 } condition: - filesize < 2KB and 6 of them + uint16( 0 ) == 0x5a4d and filesize > 400KB and 4 of them } -rule ARKBIRD_SOLG_APT_Oilrig_PSH_Helminth_2016_1 : FILE +rule ARKBIRD_SOLG_MAL_PRIVATELOG_Sep_2021_1 : FILE { meta: - description = "Detect Powershell script Helminth in base 64 used by OilRig (2016)" + description = "Detect PRIVATELOG malware" author = "Arkbird_SOLG" - id = "782503c2-a292-505c-b513-79cbbd381124" - date = "2020-08-26" - modified = "2021-07-13" - reference = "https://twitter.com/Arkbird_SOLG/status/1298758788028264450" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-26/APT_OilRig_2016.yar#L25-L45" + id = "fa122d77-0bac-5836-85fd-b096660f7412" + date = "2021-09-01" + modified = "2021-09-05" + reference = "https://www.fireeye.com/blog/threat-research/2021/09/unknown-actor-using-clfs-log-files-for-stealth.html" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-09-05/MAL_PRIVATELOG_Sep_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "0216015765f5abdb6ccf7643344aead51e4eebb19fd947f9484ce5dc6696d4d5" - score = 75 - quality = 61 + logic_hash = "4df78bc3005c67d467a0999751bf4fb42ff9075f1601d51ab3b2b88e5dc38f6e" + score = 50 + quality = 50 tags = "FILE" - hash1 = "1edbb818ea75919bb70bd2496e789e89d26c94cdf65ab61ebb5f1403d45d323c" - hash2 = "1191d5c1dd7f6ac38b8d72bee37415b3ff1c28a8f907971443ac3a36906e8bf5" + hash1 = "1e53559e6be1f941df1a1508bba5bb9763aedba23f946294ce5d92646877b40c" + hash2 = "b9d4ec771a79f53a330b29ed17f719dac81a4bfe11caf0eac0efacd19d14d090" + level = "experimental" + tlp = "White" + adversary = "-" strings: - $block1 = { 70 74 65 57 6c 6b 49 44 30 67 4a 79 4d 6a 49 79 63 67 44 51 6f 67 4a 47 64 73 62 32 4a 68 62 44 70 74 65 57 68 76 62 57 55 67 50 53 41 69 4a 47 56 75 64 6a 70 51 64 } - $block2 = { 41 67 ?? ?? 42 6c 62 48 4e 6c 61 57 59 6f 4a 47 31 35 5a 6d 78 68 5a 7a 4d 67 4c 57 56 78 49 44 49 70 49 41 30 4b 49 43 41 67 49 48 73 67 44 51 6f 67 49 43 41 67 49 43 41 67 49 43 67 6e 64 33 63 6e 4b 79 52 6e 62 47 39 69 59 57 77 36 62 58 6c 70 5a 43 73 6b 59 32 31 6b 61 57 51 72 4a 48 42 68 63 6e 52 70 5a 43 73 6f } - $block3 = { 6a 61 47 46 79 58 53 42 62 61 57 35 30 58 53 41 6b 64 47 31 77 57 7a 42 64 4b 53 41 72 49 43 } - $block4 = { 43 52 6a 62 6e 51 67 4c 57 56 78 49 44 49 31 4b 53 6b 67 44 51 6f 67 49 43 41 67 65 79 41 } - $block5 = { 5a 6c 52 45 35 54 49 43 67 6b 5a 43 6b 67 44 51 70 37 49 41 30 4b 43 53 52 6a 62 6e 51 67 50 53 41 77 49 41 30 4b 43 58 64 6f 61 57 78 6c 49 43 67 6b 59 32 35 30 49 43 31 73 64 43 41 79 4d 43 6b 67 44 51 6f 4a 65 79 41 4e 43 67 6b 4a 64 48 4a 35 49 41 30 4b 43 51 6c 37 } - $block6 = { 4b 49 43 41 67 49 43 41 67 49 43 41 6b 61 53 73 72 49 41 30 4b 49 43 41 67 49 48 30 67 44 51 6f 67 49 43 41 67 61 57 59 6f 4a 48 4a 6c 64 43 41 74 5a 58 45 67 4d 53 6b 67 44 51 6f 67 49 43 41 } - $block7 = { 77 36 62 58 6c 6d 62 47 46 6e 49 44 30 67 4d 43 41 4e 43 69 41 67 49 43 42 39 49 41 30 4b 49 43 41 67 49 47 56 73 63 32 56 70 5a 69 41 6f 4a 47 64 73 62 32 4a 68 62 44 70 74 65 57 5a 73 59 57 63 67 4c 57 56 78 49 44 45 70 49 41 30 4b 49 43 41 67 49 48 73 67 44 51 6f 67 49 43 41 67 49 43 41 67 49 43 52 30 62 58 41 67 50 53 41 6b 62 58 6c 6b 59 58 52 68 4c 6c 4e 77 62 47 6c 30 4b 43 63 75 4a 79 6b 67 44 51 6f 67 49 43 41 67 49 43 41 67 49 46 74 54 65 58 4e 30 5a 57 30 75 53 55 38 75 52 6d 6c 73 5a 56 30 36 4f 6b 46 77 63 47 56 75 5a 45 46 73 62 46 52 6c 65 48 51 6f 4a 47 64 73 62 32 4a 68 62 44 70 74 65 57 68 76 62 57 55 72 4a 33 52 77 58 43 63 72 4a 47 64 73 62 32 4a 68 62 44 70 6d 61 57 78 6c 62 6d 46 74 } - $block8 = { 4a 47 6b 72 4b 79 41 4e 43 69 41 67 49 43 42 39 49 41 30 4b 49 48 30 67 44 51 6f 67 44 51 6f 67 5a 6e 56 75 59 33 52 70 62 32 34 67 52 32 56 30 53 55 [1-10] 4e 43 69 41 67 49 43 41 6b 5a 32 78 76 59 6d 46 73 4f 6d 31 35 61 57 51 67 50 53 42 54 5a 57 35 6b 55 6d 56 6a 5a 57 6c 32 5a 55 52 4f 55 79 41 6f 4b 45 64 6c 64 46 4e 31 59 69 41 77 4b 53 73 6e 4d 7a 41 6e 4b 53 41 4e 43 69 42 39 49 41 30 4b 49 41 30 4b 49 47 5a 31 62 6d 4e 30 61 57 39 [1-10] 56 52 6f 61 58 4e 47} - $block9 = { 73 67 44 51 6f 4a 43 57 31 6b 49 43 31 47 62 33 4a 6a 5a 53 41 6f 4a 47 64 73 62 32 4a 68 62 44 70 74 65 57 68 76 62 57 55 72 4a 33 52 77 58 43 63 70 49 41 30 4b 43 51 6c 48 5a 58 52 4a 52 43 41 4e 43 67 6b 4a 51 32 68 68 62 6d 64 6c 56 47 68 70 63 30 5a 70 62 47 55 67 4a 47 64 73 62 32 4a 68 62 44 70 74 65 57 6c 6b 49 41 30 4b 49 43 41 67 49 48 30 67 44 51 6f 67 66 53 41 4e 43 69 42 6d 64 57 35 6a 64 47 6c 76 62 69 42 74 59 57 6c 75 49 41 30 4b } + $s1 = { 41 89 d0 48 83 ec 20 4c 89 f1 31 d2 e8 cb 8c 00 00 48 83 ec 10 48 89 5c 24 20 48 8d 15 4b 03 02 00 48 c7 c1 02 00 00 80 45 31 c0 41 b9 19 01 02 00 ff 15 55 52 01 00 48 83 c4 30 89 c7 85 c0 75 5a 49 8d 46 02 48 8b 0b 48 83 ec 30 48 89 74 24 28 48 89 44 24 20 48 8d 15 4f 03 02 00 45 31 c0 45 31 c9 ff 15 1b 52 01 00 48 83 c4 30 89 c7 85 c0 75 28 66 41 c7 06 7b 00 48 83 ec 20 48 8d 15 c0 02 02 00 4c 89 f1 ff 15 17 52 01 00 4c 89 f1 e8 67 c9 00 00 48 83 c4 20 31 ff 48 8b 0b 48 83 ec 20 ff 15 d4 51 01 00 48 83 c4 20 48 8b 4d f8 48 31 e9 48 83 ec 20 e8 f0 79 00 00 48 83 c4 20 89 f8 48 89 ec } + $s2 = { 48 8d 0d 87 c9 01 00 48 8d 15 47 01 00 00 ff 15 1a 14 01 00 48 89 05 e3 d8 01 00 48 85 c0 0f 84 d0 00 00 00 c7 05 e8 d8 01 00 00 00 00 00 48 8d 15 d1 d8 01 00 c7 05 df d8 01 00 b8 0b 00 00 0f 28 05 80 1c 01 00 0f 29 05 b9 d8 01 00 44 8b 05 e2 c8 01 00 41 8d 48 01 89 0d d8 c8 01 00 44 89 05 b5 d8 01 00 48 89 c1 ff 15 b8 13 01 00 31 c9 ba 01 00 00 00 45 31 c0 45 31 c9 ff 15 b5 14 01 00 48 89 05 9e d8 01 00 48 85 c0 0f 84 85 00 00 00 48 b8 04 00 00 00 01 00 00 00 48 89 05 68 d8 01 00 48 8d 15 5d d8 01 00 c7 05 5f d8 01 00 00 00 00 00 48 c7 05 5c d8 01 00 00 00 00 00 48 8b 0d 39 d8 01 00 ff 15 5b 13 01 00 e8 61 01 00 00 85 c0 74 2b 48 b9 01 00 00 00 01 00 00 00 48 89 0d 25 d8 01 00 48 8d 15 1a d8 01 00 89 05 20 d8 01 00 eb 44 48 83 c4 28 48 ff 25 57 14 01 00 48 8b 0d 20 d8 01 00 ba ff ff ff ff ff 15 9d 13 01 00 e8 eb c5 ff ff 48 b8 01 00 00 00 01 00 00 00 48 89 05 e3 d7 01 00 48 8d 15 d8 d7 01 00 c7 05 da d7 01 00 00 00 00 00 48 c7 05 d7 d7 01 00 00 00 00 00 48 8b 0d b4 d7 01 00 48 83 c4 28 48 ff 25 d1 12 01 00 48 83 ec 28 83 f9 01 75 69 48 b8 03 00 00 00 01 00 00 00 48 89 05 9b d7 01 00 48 8d 15 90 d7 01 00 31 c0 89 05 94 d7 01 00 89 05 9a d7 01 00 8b 05 ac c7 01 00 8d 48 01 89 0d a3 c7 01 00 89 05 81 d7 01 00 48 8b 0d 5e d7 01 00 ff 15 80 12 01 } + $s3 = { 48 89 01 c7 44 24 28 00 00 00 00 c7 44 24 20 03 00 00 00 ba 00 00 00 80 41 b8 01 00 00 00 45 31 c9 ff 15 f7 59 01 00 48 83 f8 ff 0f 84 e0 01 00 00 48 89 c6 0f 57 c0 48 8d 94 24 a0 00 00 00 0f 29 42 60 0f 29 42 50 0f 29 42 40 0f 29 42 30 0f 29 42 20 0f 29 42 10 0f 29 02 48 c7 42 70 00 00 00 00 4c 8d 44 24 7c 41 c7 00 78 00 00 00 48 89 c1 ff 15 9f 59 01 00 85 c0 0f 84 d0 01 00 00 8b 84 24 dc 00 00 00 c1 e0 0d 48 8d 8c 24 98 00 00 00 48 89 4c 24 38 89 44 24 20 c7 44 24 30 01 00 00 00 c7 44 24 28 02 00 00 00 48 89 f1 31 d2 45 31 c0 45 31 c9 ff 15 53 59 01 00 85 } + $s4 = { c6 00 00 48 ff c0 48 83 ec 20 48 89 f9 48 89 c2 ff 15 8e 19 01 00 48 8d 15 a9 cd 01 00 48 89 d9 ff 15 86 19 01 00 48 89 d9 ff 15 55 19 01 00 48 } + $s5 = "Global\\APCI#" fullword wide + $s6 = "uGlobal\\HVID_" fullword ascii condition: - filesize < 3KB and 7 of them + uint16( 0 ) == 0x5A4D and filesize > 20KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Mailo_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Stashlog_Sep_2021_1 : FILE { meta: - description = "Detect the Mach-O malware" + description = "Detect Stashlog malware" author = "Arkbird_SOLG" - id = "4c975200-fce4-5a2a-b565-6d397c4e0b1c" - date = "2021-06-09" - modified = "2021-06-21" - reference = "https://labs.sentinelone.com/thundercats-hack-the-fsb-your-taxes-didnt-pay-for-this-op/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-19/MAIL-O/MAL_MailO_Jun_2021_1.yara#L1-L19" + id = "a6ae59df-c45a-5a31-8530-4fd7f0f33f93" + date = "2021-09-01" + modified = "2021-09-05" + reference = "https://www.fireeye.com/blog/threat-research/2021/09/unknown-actor-using-clfs-log-files-for-stealth.html" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-09-05/MAL_Stashlog_Sep_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "165c5fd90039c14ef1fa1e80bb7f14761e991b09560c5f1da2ddf9a0eadee623" - score = 75 + logic_hash = "6bde398a0f13674e72fcbd9809d22773bc1fe699f7c187775740d50910b07d5b" + score = 50 quality = 75 tags = "FILE" - hash1 = "3a77f108e32b34e184f9ade66292cd73abbd297b4829ba63a973a400cc7f3f9f" - hash2 = "603881f4c80e9910ab22f39717e8b296910bff08cd0f25f78d5bff1ae0dce5d7" + hash1 = "720610b9067c8afe857819a098a44cab24e9da5cf6a086351d01b73714afd397" + hash2 = "869165044402a5f82f4cb8ddd51663ebb05f86345f346f765dcc54b20706cf7c" + level = "experimental" tlp = "White" - adversary = "TA428" + adversary = "-" strings: - $seq1 = { 48 8b ce e8 9e 0c f9 ff 48 8b 5c 24 20 48 8b 4c 24 28 49 8b d7 41 ff c5 ff 15 20 72 08 00 4c 8b f8 48 85 c0 0f 85 4c ff ff ff 48 8b b4 24 88 00 00 00 48 8b 4c 24 28 33 d2 ff 15 f7 71 08 00 4c 8b ac 24 90 00 00 00 4d 85 e4 0f 84 7f 01 00 00 48 8b ac 24 80 00 00 00 4d 8b c4 48 8b cd 48 8b d6 ff 53 48 49 8b cc 8b f0 e8 88 2c f8 ff 4c 8b bc 24 98 00 00 00 85 c0 0f 8e fb 00 00 00 0f 1f 84 00 00 00 00 00 41 8b d6 49 8b cc e8 95 2e f8 ff 48 8b f8 44 3b f6 75 75 49 89 07 e9 c4 00 00 00 48 8b 5c 24 20 45 33 c0 48 8b ce 41 8d 50 01 e8 a1 4b f9 ff 85 c0 0f 84 43 ff ff ff 49 8b d7 48 8b cb e8 ce e7 ff ff 48 8b d8 48 85 c0 0f 84 2c ff ff ff 49 8b cf ff 15 71 71 08 00 8b 15 ff e0 12 00 4c 8b c3 48 8b ce 48 89 03 e8 45 0c f9 ff 4d 85 e4 75 08 e8 2b 2b f8 ff 4c 8b e0 48 8b d6 49 8b cc e8 cd 2c f8 ff e9 fa fe ff ff 8b 15 ce e0 12 00 48 8b cf e8 ca 0b f9 ff 48 8b d8 48 85 c0 74 39 48 8b 48 10 ff 15 d8 70 08 00 48 8b 4b 08 33 d2 ff 15 d4 70 08 00 48 8b 0b 48 85 c9 74 06 ff 15 0e 71 08 00 41 b8 3a 06 00 00 48 8d 15 b1 71 0d 00 } - $seq2 = { 4c 8d 84 24 d0 00 00 00 4c 89 b4 24 90 01 00 00 48 8d 15 d8 a2 17 00 48 8b cd e8 50 e1 ff ff 8b 44 24 40 83 f8 02 74 05 83 f8 17 75 0c 83 7c 24 44 01 75 05 41 b6 01 eb 03 45 32 f6 48 8b 5c 24 28 45 84 f6 74 14 f6 85 74 0e 00 00 08 74 0b 48 8b d3 48 8b ce e8 15 03 00 00 48 8b cb e8 5d f4 ff ff 45 84 f6 74 17 f7 85 74 0e 00 00 00 10 00 00 74 0b 48 8b d3 48 8b cd e8 d1 01 00 00 48 83 bd 38 07 00 00 00 74 33 b2 01 48 8b cd e8 1d f1 fe ff 48 8b 8d 40 07 00 00 45 33 c0 48 8b d3 ff 95 38 07 00 00 33 d2 48 8b cd 44 8b f0 e8 fd f0 fe ff 41 83 fe 02 75 51 41 b4 01 8b 44 24 40 83 f8 02 74 05 83 f8 17 75 5a 48 8d 4c 24 50 e8 ac 81 02 00 44 8b 44 24 40 44 8b c8 48 8b d3 48 8b ce e8 d9 f8 ff ff 8b f8 85 c0 74 37 48 8b d3 48 8b ce e8 68 eb ff ff b8 07 00 00 00 83 ff 01 0f 44 f8 } - $seq3 = { 48 8b d0 48 8d 4d 80 41 ff d4 48 8b cb ff 15 f2 fa 1e 00 48 8d 95 e0 00 00 00 48 8d 4d 80 41 ff d7 f6 47 3c 02 48 8d 8d 90 00 00 00 48 0f 44 4c 24 50 e8 f6 04 00 00 4c 8b f0 48 85 c0 0f 84 05 fe ff ff 48 8b 47 28 49 8b d6 4c 8b 0f 4c 8b 47 10 48 85 c0 74 53 48 8d 8d e0 00 00 00 48 89 4c 24 40 48 8d 0d 94 90 15 00 48 89 44 24 38 8b 47 38 89 44 24 30 48 8b 47 08 48 89 44 24 28 48 8b 44 24 58 48 89 44 24 20 e8 e0 42 fc ff 48 8b 4f 28 48 8d 15 b9 8e 15 00 48 8b d8 e8 3d 7a fd ff 85 c0 74 2a ff 47 38 eb 25 48 8d 85 e0 00 00 00 48 89 44 24 28 48 8d 0d a1 90 15 00 48 8b 44 24 58 48 89 44 24 20 e8 a2 42 fc ff 48 8b d8 49 8b ce ff 15 2e fa 1e 00 48 85 db 0f 84 68 fd ff ff 4c 8b 47 20 4d 85 c0 74 27 48 8b d3 48 8d 0d aa 90 15 00 e8 75 42 fc ff 48 8b cb 4c 8b f0 ff 15 01 fa 1e 00 4d 85 f6 0f 84 3b fd ff ff 49 8b de 4c 8b 47 30 4d 85 c0 74 27 48 8b d3 48 8d 0d 8a 90 15 00 e8 45 42 fc ff 48 8b cb 4c 8b f0 ff 15 d1 f9 1e 00 4d 85 f6 0f 84 0b fd ff ff 49 8b de f6 47 3c 02 74 27 48 8b d3 48 8d 0d 75 90 15 00 e8 18 42 fc ff 48 8b cb 48 8b f8 ff 15 a4 f9 1e 00 48 } - $seq4 = { 48 81 ec 08 03 00 00 48 8b 05 e2 61 23 00 48 33 c4 48 89 84 24 f0 02 00 00 33 d2 48 8d 8c 24 e0 00 00 00 41 b8 08 02 00 00 e8 c2 f5 16 00 41 b8 04 01 00 00 48 8d 94 24 e0 00 00 00 48 8d 0d c5 94 21 00 ff 15 07 ee 18 00 48 8d 8c 24 e0 00 00 00 ff 15 d1 ef 18 00 85 c0 74 63 33 d2 48 8d 4c 24 70 44 8d 42 68 e8 85 f5 16 00 b8 05 00 00 00 c7 44 24 70 68 00 00 00 66 89 84 24 b0 00 00 00 48 8d 8c 24 e0 00 00 00 48 8d 44 24 50 45 33 c9 48 89 44 24 48 45 33 c0 48 8d 44 24 70 33 d2 48 89 44 24 40 33 c0 48 89 44 24 38 48 89 44 24 30 89 44 24 28 89 44 24 20 ff 15 52 ed 18 00 48 8b 8c 24 f0 02 00 00 48 33 cc e8 c2 cf 16 00 48 } - $seq5 = { 48 89 74 24 48 48 8d 0d 99 5e 18 00 4c 89 74 24 50 48 8b d5 4c 89 7c 24 58 e8 5f 13 17 00 4c 8d b7 0c 08 00 00 49 63 06 85 c0 0f 84 b0 00 00 00 48 8b c8 48 c1 e1 03 ff 15 a8 5f 22 00 48 8b f0 48 85 c0 0f 84 04 01 00 00 45 33 ff ba 00 01 00 00 41 8b df 90 48 8b 07 48 85 c0 74 16 4c 39 78 28 74 08 8b cb ff c3 48 89 04 ce 48 8b 00 48 85 c0 75 ea 48 83 c7 08 48 83 ea 01 75 d8 49 63 16 4c 8d 0d ce 01 00 00 41 b8 08 00 00 00 48 8b ce e8 c0 14 17 00 85 db 74 3e 4c 8b f6 49 8b 0e e8 c1 03 00 00 48 8b f8 48 8b cd 48 85 c0 0f 84 85 00 00 00 4c 8b c0 48 8d 15 58 5a 18 00 e8 33 a8 ff ff 48 8b cf ff 15 22 5f 22 00 41 ff c7 49 83 c6 08 44 } + $s1 = "497E724A7BA2764BB4570B225601FB693A796873E7847DB943F7FE9E7281C91A443DF1F8519CBB25FC736CC65BF3DE67A82E704BEB698E17" fullword ascii + $s2 = { 50 83 ec 0c 89 e0 31 c9 89 48 04 89 08 89 48 0c 89 48 08 50 ff 15 1c b2 42 00 c7 05 38 ac 44 00 01 00 00 00 50 83 ec 0c 89 e7 81 ec 04 01 00 00 31 c0 89 e3 89 47 04 89 07 89 47 0c 89 47 08 57 ff 15 1c b2 42 00 ff 25 64 5f 43 00 ff 25 6c 5f 43 00 0f b6 4f 0e 0f b6 47 0f 0f b6 57 0d 89 4d dc 0f b6 4f 0c 89 45 d8 89 55 e0 89 4d e4 ff 25 7c 5f 43 00 8b 4d f0 31 f6 46 31 e9 e8 94 48 01 00 89 f0 8d 65 f4 5e 5f 5b 5d c3 a0 00 30 43 00 8a 15 01 30 43 00 8a 0d 02 30 43 00 f6 d0 80 f2 c1 80 f1 ec a2 40 30 43 00 88 15 41 30 43 00 8a 15 03 30 43 00 88 0d 42 30 43 00 8a 0d 04 30 43 00 80 f2 f4 80 f1 c4 88 15 43 30 43 00 8a 15 05 30 43 00 88 0d 44 30 43 00 8a 0d 06 30 43 00 80 f2 40 80 f1 24 88 15 45 30 43 00 88 0d 46 30 43 00 a0 00 30 43 00 8a 15 01 30 43 00 8a 0d 02 30 43 00 f6 d0 80 f2 c1 80 f1 ec a2 40 30 43 00 88 15 41 30 43 00 8a 15 03 30 43 00 88 0d 42 30 43 00 8a 0d 04 30 43 00 80 f2 f4 80 f1 c4 88 15 43 30 43 00 8a 15 05 30 43 00 88 0d 44 30 43 00 8a 0d 06 30 43 00 80 f2 40 80 f1 24 88 15 45 30 43 00 88 0d 46 30 43 00 ff 25 34 5f 43 00 0f 10 05 08 30 43 00 0f 10 0d 18 30 43 00 a0 28 30 43 00 8a 15 29 30 43 00 8a 0d 2a 30 43 00 0f 57 05 80 b2 42 00 0f 57 0d 90 b2 42 00 34 e9 80 f2 10 80 f1 b3 0f 11 } + $s3 = { 50 6a 03 50 6a 01 68 00 00 00 80 53 ff 15 00 b2 42 00 31 c0 66 c7 84 24 ae 00 00 00 3a 00 50 6a 03 50 6a 01 68 00 00 00 80 53 ff 15 00 b2 42 00 ff 25 e8 a9 43 00 89 c7 31 c0 83 ff ff 0f 94 c0 ff 24 85 ec a9 43 00 c7 44 24 1c 00 00 00 00 ff 25 28 aa 43 00 0f 57 c0 31 c0 89 84 24 a4 00 00 00 89 84 24 a0 00 00 00 0f 29 84 24 90 00 00 00 0f 29 84 24 80 00 00 00 0f 29 44 24 70 0f 29 44 24 60 0f 29 44 24 50 0f 29 44 24 40 0f 29 44 24 30 ff 25 30 aa 43 00 0f 57 c0 31 c0 89 84 24 a4 00 00 00 89 84 24 a0 00 00 00 0f 29 84 24 90 00 00 00 0f 29 84 24 80 00 00 00 0f 29 44 24 70 0f } + $s4 = { a1 d8 b1 42 00 89 3b f2 0f 10 00 f2 0f 11 01 a1 d8 b1 42 00 89 3b f2 0f 10 00 f2 0f 11 01 ff 25 68 1f 44 00 89 cb ff 25 70 1f 44 00 31 c9 85 c0 8b 06 8b 5e 0c 0f } + $s5 = { 31 c0 ff 75 0c ff 75 08 50 50 68 b0 74 43 00 53 ff 15 10 b0 42 00 31 c0 ff 75 0c ff 75 08 50 50 68 b0 74 43 00 53 ff 15 10 b0 42 00 89 c6 ff 25 70 b7 43 00 ff 37 ff 15 0c b0 42 00 8b 4d f0 31 e9 e8 a9 f6 00 00 89 f0 8d 65 f4 5e 5f 5b 5d c3 57 68 19 01 02 00 6a 00 68 70 74 43 00 68 02 00 00 80 ff 15 14 b0 42 00 57 68 19 01 02 00 6a 00 68 70 74 43 00 68 02 00 00 80 ff 15 14 b0 42 00 ff 25 48 b7 43 00 55 } condition: - uint16( 0 ) == 0x5a4d and filesize > 300KB and 4 of ( $seq* ) + uint16( 0 ) == 0x5A4D and filesize > 20KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_APT_Lazarus_Jun_2021_1 : FILE +rule ARKBIRD_SOLG_WIP_Unk_Wiper_July_2021_1 : FILE { meta: - description = "Detect a variant of NukeSped malware" + description = "Detect unknown wiper that focuses olympic games in Japan" author = "Arkbird_SOLG" - id = "0f5d42c0-d6dc-573b-9227-787ccbcaa83d" - date = "2021-06-19" - modified = "2021-06-21" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-19/Lazarus/APT_Lazarus_Jun_2021_1.yara#L1-L20" + id = "a03d558e-399a-506e-8f37-d4907cc68d54" + date = "2021-07-22" + modified = "2021-07-22" + reference = "https://www.mbsd.jp/research/20210721/blog/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-22/WIP_Unk_Wiper_July_2021_1.yara#L1-L29" license_url = "N/A" - logic_hash = "ea4ce93d54b9b8e5d1d5bb64d37ac26839e2fa3200da3057597d83c4be6d129f" + logic_hash = "32f66fee2547ef33121620b822f86bfdf66ff337909a56aa4f0e8ef83b6d7730" score = 75 - quality = 75 + quality = 40 tags = "FILE" - hash1 = "5c2f339362d0cd8e5a8e3105c9c56971087bea2701ea3b7324771b0ea2c26c6c" - hash2 = "2dff6d721af21db7d37fc1bd8b673ec07b7114737f4df2fa8b2ecfffbe608a00" - hash3 = "1177105e51fa02f9977bd435f9066123ace32b991ed54912ece8f3d4fbeeade4" - tlp = "White" - adversary = "Lazarus" + hash1 = "295d0aa4bf13befebafd7f5717e7e4b3b41a2de5ef5123ee699d38745f39ca4f" + hash2 = "511fee839098dfa28dd859ffd3ece5148be13bfb83baa807ed7cac2200103390" + tlp = "green" + adversary = "Olympic Destroyer ?" strings: - $seq1 = { 48 8b ce e8 8a 2c 00 00 48 8b d8 48 85 c0 0f 84 28 06 00 00 4c 8b c6 33 d2 48 8b c8 e8 11 56 00 00 8d 4e fc 48 8d 57 04 4c 63 c1 48 8b cb e8 af 3a 00 00 33 c0 48 8d 4c 24 30 48 89 4c 24 28 45 33 c9 4c 8b c3 33 d2 33 c9 89 44 24 30 89 44 24 20 ff 15 4b 49 01 00 48 85 c0 0f 84 d4 05 00 00 ba 88 13 00 00 48 8b c8 ff 15 9c 2c 02 00 48 8d 8d 91 00 00 00 33 d2 41 b8 ff 03 00 00 c6 85 90 00 00 00 00 e8 a9 55 00 00 48 8d 15 02 c1 01 00 48 8d 8d 90 00 00 00 e8 16 2b 00 00 48 8d 85 90 00 00 00 48 83 cb ff 48 ff c3 80 3c 18 00 75 f7 41 b2 84 ba 43 90 21 57 41 b8 c2 a2 a9 09 85 db 0f 8e 4b 05 00 00 4c 8d 8d 90 00 00 00 44 8b db 66 90 41 0f b6 01 41 0f b6 c8 4d 8d 49 01 32 ca 41 32 c2 44 22 d1 41 32 c0 42 8d 0c c5 00 00 00 00 32 c2 41 33 c8 41 88 41 ff 81 e1 f8 07 00 00 41 0f b6 c0 22 c2 c1 e1 14 44 32 d0 41 8b c0 44 8b c1 c1 e8 08 8d 0c 12 33 ca 44 0b c0 8b c2 c1 e1 04 c1 e0 07 33 ca 83 e1 80 33 c8 8b c2 c1 e1 11 c1 e8 08 8b d1 0b d0 49 ff } - $seq2 = { 48 8d ac 24 50 ff ff ff 48 81 ec b0 01 00 00 48 8b 05 82 09 02 00 48 33 c4 48 89 85 a0 00 00 00 44 8b 25 d5 38 02 00 4c 8b f9 48 8d 4d 91 33 d2 41 b8 03 01 00 00 c6 45 90 00 e8 59 66 00 00 b9 3c 00 00 00 ff 15 f6 3c 02 00 ff 15 88 59 01 00 8b c8 e8 51 42 00 00 e8 20 42 00 00 b9 3c 00 00 00 8b d8 83 e3 03 83 c3 08 ff 15 d1 3c 02 00 ff 15 63 59 01 00 8b c8 e8 2c 42 00 00 e8 fb 41 00 00 b9 3c 00 00 00 8b f8 83 e7 01 83 c7 05 ff 15 ac 3c 02 00 ff 15 3e 59 01 00 8b c8 e8 07 42 00 00 e8 d6 41 00 00 8b f0 b8 ab aa aa aa f7 e6 d1 ea 8d 0c 52 2b f1 83 eb 08 0f 84 30 03 00 00 ff cb 0f 84 68 02 00 00 ff cb 0f 84 9a 01 00 00 ff cb 0f 85 ef 04 00 00 8d 4b 3c ff 15 60 3c 02 00 ff 15 f2 58 01 00 8b c8 e8 bb 41 00 00 e8 8a 41 00 00 8b d8 b8 1f 85 eb 51 f7 e3 c1 ea 03 6b ca 19 2b d9 b9 3c 00 00 00 83 c3 0a ff 15 2f 3c 02 00 ff 15 c1 58 01 00 8b c8 e8 8a 41 00 00 e8 59 41 00 00 44 8b f0 b8 ab aa aa aa 41 f7 e6 c1 ea 02 8d 0c 52 03 c9 44 2b f1 b9 3c 00 00 00 41 81 c6 d7 07 00 00 ff 15 f5 3b 02 00 ff 15 87 58 01 00 8b c8 e8 50 41 00 00 e8 1f 41 00 00 44 8b e8 b8 ab aa aa aa 41 f7 e5 c1 ea 03 8d 0c 52 c1 e1 02 44 2b e9 b9 3c 00 00 00 41 ff c5 ff 15 be 3b 02 00 ff 15 50 58 01 00 8b c8 e8 19 41 00 00 e8 e8 40 00 00 44 8b c0 b8 09 cb 3d 8d 41 f7 e0 c1 ea 04 6b ca 1d 44 2b c1 b9 7d 00 00 00 41 ff c0 44 89 44 24 74 e8 3e 3b 00 00 33 d2 44 8d 42 7d 48 8b c8 e8 d0 64 00 00 4c 8d 44 24 70 48 8d 0d d4 ce 01 00 ba 7c 00 00 00 c7 44 24 70 00 00 00 00 e8 c2 27 00 00 44 8b 44 24 70 48 8b d0 48 8b c8 48 89 44 24 78 e8 3d 25 00 00 48 8b 44 24 78 4c 8d 45 90 48 8b d0 4c 2b c0 0f 1f 40 00 66 66 0f 1f 84 00 00 00 00 00 0f b6 0a 48 8d 52 01 41 88 4c 10 ff 84 c9 75 f0 48 8b c8 e8 88 3a 00 00 8b 44 24 74 44 89 64 24 48 89 5c 24 40 89 44 24 38 44 89 6c 24 30 48 8d 55 90 44 8b cf 41 b8 04 00 00 00 49 8b cf 44 89 74 24 28 89 74 24 20 e8 b4 39 00 00 e9 5d 03 00 00 b9 3c 00 00 00 ff 15 cc 3a 02 00 ff 15 5e 57 01 00 8b c8 e8 27 40 00 00 e8 f6 3f 00 00 b9 79 00 00 00 8b d8 83 e3 03 e8 63 3a 00 00 33 d2 44 8d 42 79 48 8b c8 e8 f5 63 00 00 4c 8d 44 24 70 48 8d 0d 79 cd 01 00 ba 78 00 00 00 c7 44 24 70 00 00 00 00 e8 e7 26 00 00 44 8b 44 24 70 48 8b d0 48 8b c8 4c 8b f0 e8 64 24 00 00 4c 8d 45 90 49 8b d6 4d 2b c6 66 66 0f 1f 84 00 00 00 00 00 0f b6 0a 48 8d 52 01 41 88 4c 10 ff 84 c9 75 f0 49 8b ce e8 b8 39 00 00 44 89 64 24 38 8d 43 04 89 44 24 30 44 8d 4b 08 48 8d 55 90 41 b8 04 00 00 00 49 8b cf 89 74 24 28 89 } - $seq3 = { 48 89 5c 24 18 55 56 57 48 83 ec 70 48 8b 05 9d fe 01 00 48 33 c4 48 89 44 24 60 33 c0 48 8b d9 8b fa 8d 48 20 c6 44 24 48 00 48 89 44 24 49 48 89 44 24 51 e8 d7 31 00 00 48 8d 15 44 c6 01 00 48 8b f0 33 c0 48 8d 4c 24 48 48 89 06 48 89 46 08 48 89 46 10 4c 8b c3 48 89 46 18 e8 3f 13 00 00 48 8d 4c 24 48 ff 15 ac 50 01 00 bd 02 00 00 00 0f b7 cf 89 44 24 3c 66 89 6c 24 38 ff 15 a5 2e 02 00 8d 55 ff 44 8d 45 04 8b cd 66 89 44 24 3a ff 15 01 32 02 00 48 8b f8 48 83 f8 ff 75 20 48 8d 15 e1 c5 01 00 48 8b ce e8 81 30 00 00 48 0b df 48 ff c3 80 3c 1e 00 75 f7 e9 c9 00 00 00 48 8d 54 24 38 41 b8 10 00 00 00 48 8b c8 ff 15 f4 31 02 00 83 f8 ff 75 6b 48 8d 15 a8 c5 01 00 48 8b ce e8 48 30 00 00 48 83 cb } - $seq4 = { 40 55 48 8d ac 24 e0 fb ff ff 48 81 ec 20 05 00 00 48 8b 05 b8 fc 01 00 48 33 c4 48 89 85 10 04 00 00 48 8d 8d f1 00 00 00 33 d2 41 b8 03 01 00 00 c6 85 f0 00 00 00 00 e8 93 59 00 00 48 8d 8d 01 02 00 00 33 d2 41 b8 07 02 00 00 c6 85 00 02 00 00 00 e8 78 59 00 00 48 8d 4d e1 33 d2 41 b8 03 01 00 00 c6 45 e0 00 e8 63 59 00 00 48 8d 95 f0 00 00 00 41 b8 f4 01 00 00 33 c9 ff 15 2e 30 02 00 85 c0 0f 84 5e 01 00 00 48 8d 55 e0 b9 f4 01 00 00 48 89 9c 24 30 05 00 00 48 89 bc 24 38 05 00 00 ff 15 17 30 02 00 4c 8d 05 20 15 02 00 48 8d 4d e0 ba 04 01 00 00 e8 5a 37 00 00 48 8d 45 e0 4c 8d 0d f7 14 02 00 48 89 44 24 28 48 8d 85 f0 00 00 00 4c 8d 85 f0 00 00 00 48 8d 15 dd c3 01 00 48 8d 8d 00 02 00 00 48 89 44 24 20 e8 fc 10 00 00 33 ff 48 8d 4d e0 48 89 7c 24 30 44 8d 47 03 45 33 c9 ba 00 00 00 40 c7 44 24 28 80 00 00 00 c7 44 24 20 02 00 00 00 ff 15 6f 2f 02 00 48 8b d8 } - $seq5 = { 48 89 5c 24 10 48 89 74 24 18 48 89 7c 24 20 55 48 8d ac 24 70 f2 ff ff 48 81 ec 90 0e 00 00 48 8b 05 da ed 01 00 48 33 c4 48 89 85 80 0d 00 00 48 8b f1 48 8d 8d 81 05 00 00 33 d2 41 b8 ff 07 00 00 c6 85 80 05 00 00 00 e8 b2 4a 00 00 48 8d 4d 71 33 d2 41 b8 03 01 00 00 c6 45 70 00 e8 9d 4a 00 00 33 c0 c6 44 24 50 00 39 05 f4 1c 02 00 89 44 24 51 75 0b e8 b5 dd ff ff 89 05 e3 1c 02 00 48 8d 4d 70 e8 c6 e3 ff ff 8b 05 e8 b5 01 00 48 8d 8d 81 01 00 00 89 44 24 50 0f b6 05 da b5 01 00 33 d2 41 b8 ff 03 00 00 c6 85 80 01 00 00 00 88 44 24 54 e8 46 4a 00 00 48 8d 15 3f b6 01 00 48 8d 8d 80 01 00 00 e8 b3 1f 00 00 48 8d 4d 90 33 d2 0f 10 05 b6 b6 01 00 0f 10 0d bf b6 01 00 41 b8 d4 00 00 00 0f 29 44 24 60 0f 29 4c 24 70 0f 10 05 b8 b6 01 00 0f 29 45 80 e8 ff 49 00 00 48 83 cb ff 48 8b c3 0f 1f 84 } + $s1 = "\\\\.\\Global\\ProcmonDebugLogger" fullword ascii + $s2 = { 50 52 4f 43 4d 4f 4e 5f 57 49 4e 44 4f 57 5f 43 4c 41 53 53 00 00 00 00 4f 6c 6c 79 44 62 67 } + $s3 = { 8d 44 24 10 50 ff 15 08 30 40 00 50 ff 15 2c 30 40 00 83 7c 24 10 00 0f 85 76 02 00 00 33 c9 0f 1f } + $s4 = { 50 68 00 12 40 00 ff 15 60 30 40 00 85 c0 0f 85 ef 02 00 00 50 68 80 00 00 00 6a 03 50 6a 07 68 00 00 00 80 68 0c 32 40 00 ff 15 18 30 40 00 83 } + $s5 = { 8b 3d d0 30 40 00 88 84 0c e8 00 00 00 8d 84 24 e8 00 00 00 50 ff d7 83 c4 04 b0 9a 33 c9 0f 1f 00 f6 d0 88 84 0c b4 00 00 00 41 8a 81 30 32 40 } + $s6 = { 8b ec 83 ec 14 83 65 f4 00 8d 45 f4 83 65 f8 00 50 ff 15 34 30 40 00 8b 45 f8 33 45 f4 89 45 fc ff 15 38 30 40 00 31 45 fc ff 15 3c 30 40 00 31 45 fc 8d 45 ec 50 ff 15 40 30 40 00 8b 45 f0 8d 4d fc 33 45 ec 33 45 fc 33 } + $p1 = { 5c 2e 5c 47 6c 6f 62 61 6c 5c 35 84 44 65 62 75 67 4c 6f 67 67 3f } + $p2 = "UPX" fullword ascii + $p3 = { 45 6e 75 6d 57 69 6e 64 6f 77 73 } + $p4 = { 73 65 74 5f 6e 65 77 5f 6d 6f 64 65 00 00 00 5f 63 6f 6e 66 69 67 74 68 72 65 61 64 6c 6f 63 61 6c 65 } + $p5 = { 4e 75 74 6f 72 75 6e 2f 43 4e 65 74 } + $p6 = { 44 50 52 4f 43 4d 4f 4e 5f 57 49 4e 44 4f 57 5f 43 4c 41 53 53 } + $p7 = { 53 6d 61 72 74 53 6e 69 66 66 67 } + $p8 = { 26 30 30 63 66 67 } + $p9 = { 72 6f 63 65 94 48 61 63 6b } condition: - uint16( 0 ) == 0x5a4d and filesize > 60KB and 4 of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize > 200KB and ( 5 of ( $s* ) or 7 of ( $p* ) ) } -rule ARKBIRD_SOLG_APT_APT34_RDAT_July_2021_1 : FILE +rule ARKBIRD_SOLG_APT_MAL_Donot_Loader_June_2020_1 : FILE { - meta: - description = "Detect RDAT used by APT34" - author = "Arkbird_SOLG" - id = "136f8a9e-e680-5fab-8113-b4d33a47bc34" - date = "2021-07-15" - modified = "2021-07-16" - reference = "https://twitter.com/ShadowChasing1/status/1415206437806960647" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-15/APT34/APT_APT34_RDAT_July_2021_1.yara#L1-L22" + meta: + description = "Detect loader malware used by APT Donot for drops the final stage" + author = "Arkbird_SOLG" + id = "ec4cac12-529f-56d2-bbc0-5fe30424b10b" + date = "2020-06-22" + modified = "2020-06-22" + reference = "https://twitter.com/ccxsaber/status/1274978583463649281" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-22/APT_MAL_Donot_Loader_June_2020_1.yar#L3-L22" license_url = "N/A" - logic_hash = "269788430ca8faff4b0ea5ec7c2a62f99f5f48ef3bc4ea3f7a27f1d735e64819" + logic_hash = "986deffd48c1fb707948b00e1e200fa6538d4c73a32ab89f5119403f9bf0d734" score = 75 quality = 75 tags = "FILE" - hash1 = "b59dea96ef94e8d32ee1a1805174318643569bbdca0d7569ede19467ff09dcdc" - hash2 = "65a6afc027ff851bd325d8a4f2ab4f326dd8f2c230bfd49a213c5afc00df8e2c" - hash3 = "f9f6dbb09773f708b125a4cca509047eb33c8c53d9e15a8c41ae3d7a8c3e5c7c" - tlp = "White" - adversary = "APT34" + hash1 = "1ff33d1c630db0a0b8b27423f32d15cc9ef867349ac71840aed47c90c526bb6b" strings: - $s1 = { 0a 6f 70 74 20 25 6c 75 28 25 6c 75 29 20 73 74 61 74 20 25 6c 75 28 25 6c 75 29 20 73 74 6f 72 65 64 20 25 6c 75 20 6c 69 74 20 25 75 20 64 69 73 74 20 25 75 } - $s2 = { 0a 6c 61 73 74 5f 6c 69 74 20 25 75 2c 20 6c 61 73 74 5f 64 69 73 74 20 25 75 2c 20 69 6e 20 25 6c 64 2c 20 6f 75 74 20 7e 25 6c 64 28 25 6c 64 25 25 29 } - $s3 = { 70 65 6e 53 43 4d 61 6e 61 67 65 72 20 66 61 69 6c 65 64 20 28 25 64 29 0a } - $s4 = { 43 72 65 61 74 65 53 65 72 76 69 63 65 20 66 61 69 6c 65 64 20 28 25 64 29 0a 00 00 00 00 00 00 53 65 72 76 69 63 65 20 69 6e 73 74 61 6c 6c 65 64 20 73 75 63 63 65 73 73 66 75 6c 6c 79 0a } - $s5 = { 49 8b cd ff 15 56 22 07 00 c6 05 87 7b 0a 00 00 c7 05 81 7b 0a 00 60 ea 00 00 49 83 c9 ff 45 33 c0 48 8d 55 20 48 8d 0d f3 7b 0a 00 e8 26 a4 ff ff 49 83 c9 ff 45 33 c0 48 8d 55 00 48 8d 0d bc 7b 0a 00 e8 0f a4 ff ff 41 b8 07 00 00 00 48 8d 15 92 b8 08 00 48 8d 0d 03 7c 0a 00 e8 16 a3 ff ff 49 83 c9 ff 45 33 c0 48 8d 55 40 48 8d 0d 6c 7b 0a 00 e8 df a3 ff ff 41 b8 ?? 00 00 00 48 8d 15 6a b8 08 00 48 8d 0d 13 7c 0a 00 e8 e6 a2 ff ff 48 8d 1d 0f 7d 0a 00 48 8b c3 48 83 3d 1c 7d 0a 00 08 48 0f 43 05 fc 7c 0a 00 48 89 44 24 58 48 8d 05 a0 03 00 00 48 89 44 24 60 48 89 7c 24 68 48 89 7c 24 70 48 8d 4c 24 58 ff 15 4e 21 07 00 85 c0 75 29 48 83 3d e2 7c 0a 00 08 48 0f 43 1d c2 7c 0a 00 48 8b d3 33 c9 ff 15 37 21 07 00 48 85 c0 74 09 48 8b c8 ff 15 f1 20 07 00 83 7c 24 30 02 7f 5d 48 8d 44 24 48 48 89 44 24 28 89 7c 24 20 45 33 c9 4c 8d 05 0a 71 ff ff 33 d2 33 c9 ff 15 60 22 07 00 48 8d 44 24 50 48 89 44 24 28 89 7c 24 20 45 33 c9 4c 8d 05 a8 95 ff ff 33 d2 33 c9 ff 15 3e 22 07 00 83 ca ff 48 8b c8 ff 15 f2 20 07 00 b9 64 00 00 00 ff 15 47 22 07 } - $s6 = { 48 89 7d f0 48 89 7d f8 45 33 c0 33 d2 48 8d 4d e0 e8 43 a7 ff ff 41 b8 2c 00 00 00 48 8d 15 be bc 08 00 48 8d 4d e0 e8 ad a7 ff ff 48 89 7d 70 48 89 7d 78 45 33 c0 33 d2 48 8d 4d 60 e8 17 a7 ff ff 45 33 c0 48 8d 15 77 94 08 00 48 8d 4d 60 e8 84 a7 ff ff 83 7c 24 30 02 75 6e 48 8d 85 a8 00 00 00 48 89 85 a0 00 00 00 41 b8 03 00 00 00 49 8b 55 08 48 8d 8d a0 00 00 00 e8 c9 0a 00 00 48 8b 95 a0 00 00 00 48 8d 4d a0 e8 89 a5 ff ff 48 8d 85 a8 00 00 00 48 8b 8d a0 00 00 48 89 85 b0 10 00 00 48 8b da 48 8b f9 33 f6 89 74 24 78 c7 45 80 18 00 00 00 c7 45 90 01 00 00 00 48 89 75 88 45 33 c9 4c 8d 45 80 48 8d 54 24 68 48 8d 4c 24 60 ff 15 81 fe 06 00 45 33 c0 8d 56 01 48 8b 4c 24 60 ff 15 68 fe 06 00 45 33 c9 4c 8d 45 80 48 8d 54 24 70 48 8d 4c 24 58 ff 15 59 fe 06 00 45 33 c0 8d 56 01 48 8b 4c 24 58 ff 15 40 fe 06 00 33 c0 48 89 45 98 48 89 45 a0 48 89 45 a8 33 d2 44 8d 46 68 48 8d 4d c0 e8 ab 89 04 00 c7 45 c0 68 00 00 00 48 8b 44 24 68 48 89 45 20 48 8b 44 24 70 48 89 45 18 81 4d fc 00 01 00 00 48 8b d3 48 8d 4d 30 e8 bf fe ff ff 90 4c 8b c0 48 8d 8d 90 00 00 00 e8 9f 0d 00 00 90 45 33 c0 b2 01 48 8d 4d 30 e8 d0 7d ff ff 48 8d 95 90 00 00 00 48 83 bd a8 00 00 00 08 48 0f 43 95 90 00 00 00 48 8d 45 98 48 89 44 24 48 48 8d 45 c0 48 89 44 24 40 48 89 74 24 38 48 89 74 24 30 c7 44 24 28 00 00 00 08 c7 44 24 20 01 00 00 00 45 33 c9 45 33 c0 33 c9 ff 15 a7 fd 06 00 48 8b 4c 24 68 ff 15 94 fd 06 00 48 8b 4c 24 70 ff 15 89 fd 06 00 48 89 b5 80 00 00 00 48 89 b5 88 00 00 00 } + $s1 = "C:\\Users\\spartan\\Documents\\Visual Studio 2010\\new projects\\frontend\\Release\\test.pdb" fullword ascii + $s2 = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/81.0.4044.129 Safari/537.36 Edg/81.0.416.68" fullword ascii + $s3 = "bbLorkybbYngxkjbb]khbbmgvjgz4k~k" fullword ascii + $s4 = "8&8-8X8.959?9Q9h9v9|9" fullword ascii + $s5 = "0$0h4h5l5p5t5x5|5" fullword ascii + $s6 = "?&?+?1?7?M?T?g?z?" fullword ascii + $s7 = "12.02.1245" fullword ascii + $s8 = ">>?C?L?[?~?" fullword ascii + $s9 = "6*6=6P6b6" fullword ascii condition: - uint16( 0 ) == 0x5a4d and filesize > 80KB and 5 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize < 30KB and 7 of them } rule ARKBIRD_SOLG_Ran_Ranzy_Locker_Nov_2020_1 : FILE { @@ -153838,500 +152718,593 @@ rule ARKBIRD_SOLG_Ran_Ranzy_Locker_Nov_2020_1 : FILE condition: uint16( 0 ) == 0x5a4d and filesize > 80KB and 10 of ( $s* ) and 1 of ( $seq* ) } -rule ARKBIRD_SOLG_RAN_ALPHV_Dec_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Pseudomanuscrypt_Dec_2021_1 : FILE { meta: - description = "Detect AlphV ransomware (Nov and Dec 2021)" + description = "Detect PseudoManuscrypt loader dropped by the installer" author = "Arkbird_SOLG" - id = "5c758dc9-b1dc-58e0-b443-6f78e27ffefe" - date = "2021-12-09" - modified = "2021-12-18" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-12-09/RAN_ALPHV_Dec_2021_1.yara#L1-L21" + id = "8784baa0-c52c-5ee0-9a92-9b6457df61ed" + date = "2021-12-16" + modified = "2021-12-17" + reference = "https://ics-cert.kaspersky.com/media/Kaspersky-ICS-CERT-PseudoManuscrypt-a-mass-scale-spyware-attack-campaign-En.pdf" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-12-16/MAL_PseudoManuscrypt_Dec_2021_1.yara#L1-L22" license_url = "N/A" - logic_hash = "416ebea98f660dd9fad27c3be0c79e47bc69e08fe4be7db76a71462d2c5ada49" + logic_hash = "e304323ed26c7040c97efa8041bcd3eb2f6d0caeba76d6674fc2947d7850e830" score = 75 quality = 75 tags = "FILE" - hash1 = "3d7cf20ca6476e14e0a026f9bdd8ff1f26995cdc5854c3adb41a6135ef11ba83" - hash2 = "7e363b5f1ba373782261713fa99e8bbc35ddda97e48799c4eb28f17989da8d8e" - hash3 = "cefea76dfdbb48cfe1a3db2c8df34e898e29bec9b2c13e79ef40655c637833ae" - hash4 = "731adcf2d7fb61a8335e23dbee2436249e5d5753977ec465754c6b699e9bf161" + hash1 = "19627bcee38a4ca5ae9a60c71ee7a2e388ba99fb8b229700a964a084db236e1f" + hash2 = "be94df270acfc8e5470fa161b808d0de1c9e85efeeff4a5d82f5fd09629afa8e" + hash3 = "de965e33dff58cf011106feacef2f804d9e35d00b8b5ff7064e5b7afee46d72c" + hash4 = "e32899bef78f6af4a155f738298e042f72fe5e643ec934f8778180f71e511727" tlp = "white" - adversary = "BlackCat" + adversary = "-" strings: - $s1 = { ff b4 24 [2] 00 00 6a 00 ff 35 ?? e1 ?? 00 e8 [3] 00 8d 8c 24 [2] 00 00 ba [3] 00 68 c0 1f 00 00 e8 [3] ff 83 c4 04 ?? bc 24 [2] 00 00 } - $s2 = { 85 f6 74 47 8b 3d ?? e1 ?? 00 85 ff 0f 85 81 00 00 00 eb 60 68 [3] 00 6a 00 6a 00 e8 [2] 04 00 85 c0 0f 84 99 01 00 00 89 c1 31 c0 f0 0f b1 0d ?? e1 ?? 00 0f 84 f0 fe ff ff 89 c6 51 e8 [2] 04 00 89 f1 e9 e1 fe ff ff 68 [3] 00 ff 35 ?? e1 ?? 00 e8 [2] 04 00 85 c0 0f 84 32 03 00 00 89 c6 a3 ?? e1 ?? 00 8b 3d ?? e1 ?? 00 85 ff 75 1f 68 [3] 00 ff 35 ?? e1 ?? 00 e8 [2] 04 00 85 c0 0f 84 09 03 00 00 89 c7 a3 ?? e1 ?? 00 89 74 24 18 e8 [2] 04 00 8b 35 ?? e1 ?? 00 89 44 24 14 85 f6 75 1f 68 [3] 00 ff 35 ?? e1 ?? 00 e8 [2] 04 00 85 c0 0f 84 b8 01 00 00 89 c6 a3 ?? e1 ?? 00 8d 44 24 70 c7 44 24 64 00 00 00 00 c7 44 24 60 00 00 00 00 68 0c 01 00 00 6a 00 50 e8 [2] 04 00 83 } - $s3 = { 8b 38 89 4d ec 89 55 ?? 74 34 a1 ?? e1 ?? 00 85 c0 75 0e e8 [3] 00 85 c0 74 14 a3 ?? e1 ?? 00 53 6a 00 50 e8 [3] 00 89 c6 85 c0 75 13 89 d9 ba 01 00 00 00 e8 [3] ff 0f 0b be 01 00 00 00 53 57 56 e8 [3] 00 83 c4 0c 8d 04 1e 8d 4d } - $s4 = { 83 c4 0c c7 45 ?? 00 00 00 00 c7 45 ?? 02 00 00 89 89 75 ?? 8d 45 ?? c7 45 ?? 00 00 00 00 c7 45 ?? 00 00 00 00 6a 10 50 57 e8 [3] 00 83 f8 ff 0f 84 ?? 02 00 00 f6 45 9c ff } + $s1 = { 53 4f 46 54 57 41 52 45 5c 4d 69 63 72 6f 73 6f 66 74 5c 43 72 79 70 74 6f 67 72 61 70 68 79 00 7b 47 36 35 37 59 53 30 36 2d 30 31 36 44 2d 34 43 30 52 2d 36 30 32 32 2d 46 47 45 32 43 33 32 32 36 36 37 46 7d 00 00 4d 61 63 68 69 6e 65 47 75 69 64 } + $s2 = { 45 ?? 5c 43 4c 53 c7 45 ?? 49 44 5c 25 c7 45 ?? 73 00 00 00 c7 45 ?? 47 6c 6f 62 c7 45 ?? 61 6c } + $s3 = { 56 69 72 74 c7 [2-4] 75 61 6c 41 c7 [2-4] 6c 6c 6f 63 ff 15 } + $s4 = { 4c 6f 61 64 65 72 2e 64 6c 6c 00 53 65 72 76 69 63 65 4d 61 69 6e } + $s5 = { 2e 72 73 72 63 24 30 31 00 00 00 00 a0 ?? 00 00 ?? 04 00 00 2e 72 73 72 63 24 30 32 } condition: - uint16( 0 ) == 0x5A4D and filesize > 300KB and all of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 3KB and filesize < 30KB and all of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT_C_61_Dec_2021_1 : FILE +rule ARKBIRD_SOLG_RAN_Conti_Dec_2021_1 : FILE { meta: - description = "Detect similiar structures used in the APT-C-61 maldocs" + description = "Detect Conti ransomware (v3)" author = "Arkbird_SOLG" - id = "48054d32-6613-5a54-b19c-8e9b8f747c14" - date = "2021-12-13" - modified = "2021-12-14" + id = "efa65b86-95d7-55fd-b98a-7b3c747a671c" + date = "2021-12-16" + modified = "2021-12-16" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-12-13/APT_APT_C_61_Dec_2021_1.yara#L1-L20" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-12-16/RAN_Conti_Dec_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "be742a0ebc53f09872d5231cf367bb1e3ae04c1a70ce94610b6597e426eeb389" + logic_hash = "038ad0c7ffcabcaf85de1adadf8a386063f96d5cd0e348a3cea4ea3b7b10fe70" score = 75 - quality = 69 + quality = 75 tags = "FILE" - hash1 = "2cc0f8a85df2b2b0dd4c6942125bf82e647e9ac7bb91467ac5c480cf5e1dd4ff" - hash2 = "193c921f7ab12c0066014ffad37a98ee57ecd5101dae2ddeb5e39200eb704431" - hash3 = "4ec021cc3dbb2b0de7313e41063026e3ef4777baf4dec2bdad7cd2d515bf0fe2" + hash1 = "a05c8129e607c6d0976d79f69c6a020d15767a9ef3a9c9f1570c5193a7b5b76b" + hash2 = "3125aa67fc6e09a00aad39e0eb8024b849d54de353b1a45b5297d4c5d5e87941" + hash3 = "03597628e999d791f4cc442328024235db9a929467a62ef0a00c91a76161f0e1" tlp = "white" - adversary = "APT-C-61" + adversary = "RAAS" strings: - $s1 = { 3e 3c 77 3a 69 6e 73 74 72 54 65 78 74 3e 53 45 54 20 [1-4] 3c 2f 77 3a 69 6e 73 74 72 54 65 78 74 3e } - $s2 = { 3c 2f 77 3a 72 3e 3c 77 3a 66 6c 64 53 69 6d 70 6c 65 20 77 3a 69 6e 73 74 72 3d 22 20 20 51 55 4f 54 45 20 20 } - $s3 = { 3c 77 3a 69 6e 73 74 72 54 65 78 74 20 78 6d 6c 3a 73 70 61 63 65 3d 22 70 72 65 73 65 72 76 65 22 3e 20 3c 2f 77 3a 69 6e 73 74 72 54 65 78 74 3e } - $s4 = { 3c 77 3a 72 3e 3c 77 3a 69 6e 73 74 72 54 65 78 74 20 78 6d 6c 3a 73 70 61 63 65 3d 22 70 72 65 73 65 72 76 65 22 3e 20 44 44 45 3c 2f 77 3a 69 6e 73 74 72 54 65 78 74 3e 3c 2f 77 3a 72 3e } + $s1 = { 81 ec 78 0b 00 00 c6 45 c4 00 c6 45 c5 48 c6 45 c6 45 c6 45 c7 64 c6 45 c8 45 c6 45 c9 46 c6 45 ca 45 c6 45 cb 46 c6 45 cc 45 53 c6 45 cd 45 bb 7f 00 00 00 c6 45 ce 45 8a 45 c5 80 7d c4 00 56 57 8b f9 75 2c 33 f6 66 0f 1f 44 00 00 8a 44 35 c5 b9 45 00 00 00 0f b6 c0 2b c8 6b c1 1b 99 f7 fb 8d 42 7f 99 f7 fb 88 54 35 c5 46 83 fe 0a 72 dc 8d 45 c5 89 85 88 f4 ff ff c6 45 b8 00 c6 45 b9 65 c6 45 ba 32 c6 45 bb 45 c6 45 bc 32 c6 45 bd 43 c6 45 be 32 c6 45 bf 6d c6 45 c0 32 c6 45 c1 32 c6 45 c2 32 8a 45 b9 80 7d b8 00 75 29 33 f6 8a 44 35 b9 b9 32 00 00 00 0f b6 c0 2b c8 8d 04 49 c1 e0 03 99 f7 fb 8d 42 7f 99 f7 fb 88 54 35 b9 46 83 fe 0a 72 d9 8d 45 b9 89 85 8c f4 ff ff 8d 8d 34 f7 ff ff c6 85 34 f7 ff ff 00 c6 85 35 f7 ff ff 6d c6 85 36 f7 ff ff 11 c6 85 37 f7 ff ff 54 c6 85 38 f7 ff ff 11 c6 85 39 f7 ff ff 58 c6 85 3a f7 ff ff 11 c6 85 3b f7 ff ff 58 c6 85 3c f7 ff ff 11 c6 85 3d f7 ff ff 5a c6 85 3e f7 ff ff 11 c6 85 3f f7 ff ff 56 c6 85 40 f7 ff ff 11 c6 85 41 f7 ff ff 11 c6 85 42 f7 ff ff 11 8a 85 35 f7 ff ff e8 e2 a2 00 00 89 85 90 f4 ff ff c6 85 c4 f8 ff ff 00 c6 85 c5 f8 ff ff 18 c6 85 c6 f8 ff ff 0c c6 85 c7 f8 ff ff 57 c6 85 c8 f8 ff ff 0c c6 85 c9 f8 ff ff 52 c6 85 ca f8 ff ff 0c c6 85 cb f8 ff ff 52 c6 85 cc f8 ff ff 0c c6 85 cd f8 ff ff 10 c6 85 ce f8 ff ff 0c c6 85 cf f8 ff ff 52 c6 85 d0 f8 ff ff 0c c6 85 d1 f8 ff ff 0c c6 85 d2 f8 ff ff 0c 8a 85 c5 f8 ff ff 80 bd c4 f8 ff ff 00 75 2a 33 c9 66 90 8a 84 0d c5 f8 ff ff 0f b6 c0 83 e8 0c 6b c0 19 99 f7 fb 8d 42 7f 99 f7 fb 88 94 0d c5 f8 ff ff 41 83 f9 0e 72 da 8d 85 c5 f8 ff ff 89 85 94 f4 ff ff c6 85 04 f9 ff ff 00 c6 85 05 f9 ff ff 74 c6 85 06 f9 ff ff 4d c6 85 07 f9 ff ff 23 c6 85 08 f9 ff ff 4d c6 85 09 f9 ff ff 72 c6 85 0a f9 ff ff 4d c6 85 0b f9 ff ff 72 c6 85 0c f9 ff ff 4d c6 85 0d f9 ff ff 5a c6 85 0e f9 ff ff 4d c6 85 0f f9 ff ff 42 c6 85 10 f9 ff ff 4d c6 85 11 f9 ff ff 4d c6 85 12 f9 ff ff 4d 8a 85 05 f9 ff ff 80 bd 04 f9 ff ff 00 75 2c 33 c9 0f 1f 40 00 8a 84 0d 05 f9 ff ff 0f b6 c0 83 e8 4d 6b c0 25 99 f7 fb 8d 42 7f 99 f7 fb 88 94 0d 05 f9 ff ff 41 83 f9 0e 72 da 8d 85 05 f9 ff ff 89 85 98 f4 ff ff c6 85 f4 f8 ff ff 00 c6 85 f5 f8 ff ff 46 c6 85 f6 f8 ff ff 02 c6 85 f7 f8 ff ff 2e c6 85 f8 f8 ff ff 02 c6 85 f9 f8 ff ff 3c c6 85 fa f8 ff ff 02 c6 85 fb f8 ff ff 3c c6 85 fc f8 ff ff 02 c6 85 fd f8 ff ff 43 c6 85 fe f8 ff ff 02 c6 85 } + $s2 = { c7 85 b8 f7 ff ff 00 00 00 00 8d 8d 60 f7 ff ff c6 85 60 f7 ff ff 00 c6 85 61 f7 ff ff 36 c6 85 62 f7 ff ff 7a c6 85 63 f7 ff ff 29 c6 85 64 f7 ff ff 7a c6 85 65 f7 ff ff 29 c6 85 66 f7 ff ff 7a c6 85 67 f7 ff ff 69 c6 85 68 f7 ff ff 7a c6 85 69 f7 ff ff 37 c6 85 6a f7 ff ff 7a c6 85 6b f7 ff ff 74 c6 85 6c f7 ff ff 7a c6 85 6d f7 ff ff 0f c6 85 6e f7 ff ff 7a c6 85 6f f7 ff ff 75 c6 85 70 f7 ff ff 7a c6 85 71 f7 ff ff 1d c6 85 72 f7 ff ff 7a c6 85 73 f7 ff ff 00 c6 85 74 f7 ff ff 7a c6 85 75 f7 ff ff 7a c6 85 76 f7 ff ff 7a 8a 85 61 f7 ff ff e8 e7 bb 00 00 6a 07 68 8f cf af 70 ba 19 00 00 00 8b f0 e8 04 db ff ff 83 c4 08 56 ff d0 8b 8d b4 f7 ff ff 8d b5 b8 f7 ff ff 56 ff b5 a8 f7 ff ff 8b 11 6a 00 6a 00 6a 00 6a 00 6a 00 50 51 ff 52 0c 8b f0 c7 85 8c f7 ff ff d6 00 6a 00 8b 85 8c f7 ff ff 99 f7 fb 85 d2 74 50 8b 8d 8c f7 ff ff 8b 85 b8 f7 ff ff 83 c0 02 03 c1 89 85 8c f7 ff ff 8b 85 8c f7 ff ff 25 03 00 00 80 79 05 48 83 c8 fc 40 0f 85 50 01 00 00 66 90 ff 85 8c f7 ff } + $s3 = { 75 f5 88 8d 50 f6 ff ff c6 85 51 f6 ff ff 48 c6 85 52 f6 ff ff 20 c6 85 53 f6 ff ff 5e c6 85 54 f6 ff ff 20 c6 85 55 f6 ff ff 7d c6 85 56 f6 ff ff 20 c6 85 57 f6 ff ff 39 c6 85 58 f6 ff ff 20 c6 85 59 f6 ff ff 33 c6 85 5a f6 ff ff 20 c6 85 5b f6 ff ff 2a c6 85 5c f6 ff ff 20 c6 85 5d f6 ff ff 33 c6 85 5e f6 ff ff 20 c6 85 5f f6 ff ff 4d c6 85 60 f6 ff ff 20 c6 85 61 f6 ff ff 6e c6 85 62 f6 ff ff 20 c6 85 63 f6 ff ff 48 c6 85 64 f6 ff ff 20 c6 85 65 f6 ff ff 4d c6 85 66 f6 ff ff 20 c6 85 67 f6 ff ff 1b c6 85 68 f6 ff ff 20 c6 85 69 f6 ff ff 3a c6 85 6a f6 ff ff 20 c6 85 6b f6 ff ff 52 c6 85 6c f6 ff ff 20 c6 85 6d f6 ff ff 47 c6 85 6e f6 ff ff 20 c6 85 6f f6 ff ff 09 c6 85 70 f6 ff ff 20 c6 85 71 f6 ff ff 14 c6 85 72 f6 ff ff 20 c6 85 73 f6 ff ff 7d c6 85 74 f6 ff ff 20 c6 85 75 f6 ff ff 49 c6 85 76 f6 ff ff 20 c6 85 77 f6 ff ff 74 c6 85 78 f6 ff ff 20 c6 85 79 f6 ff ff 1f c6 85 7a f6 ff ff 20 c6 85 7b f6 ff ff 52 c6 85 7c f6 ff ff 20 c6 85 7d f6 ff ff 71 c6 85 7e f6 ff ff 20 c6 85 7f f6 ff ff 5f c6 85 80 f6 ff ff 20 c6 85 81 f6 ff ff 1f c6 85 82 f6 ff ff 20 c6 85 83 f6 ff ff 54 c6 85 84 f6 ff ff 20 c6 85 85 f6 ff ff 33 c6 85 86 f6 ff ff 20 c6 85 87 f6 ff ff 5e c6 85 88 f6 ff ff 20 c6 85 89 f6 ff ff 44 c6 85 8a f6 ff ff 20 c6 85 8b f6 ff ff 0f c6 85 8c f6 ff ff 20 c6 85 8d f6 ff ff 52 c6 85 8e f6 ff ff 20 c6 85 8f f6 ff ff 74 c6 85 90 f6 ff ff 20 c6 85 91 f6 ff ff 13 c6 85 92 f6 ff ff 20 c6 85 93 f6 ff ff 33 c6 85 94 f6 ff ff 20 c6 85 95 f6 ff ff 5e c6 85 96 f6 ff ff 20 c6 85 97 f6 ff ff 52 c6 85 98 f6 ff ff 20 c6 85 99 f6 ff ff 47 c6 85 9a f6 ff ff 20 c6 85 9b f6 ff ff 31 c6 85 9c f6 ff ff 20 c6 85 9d f6 ff ff 5b c6 85 9e f6 ff ff 20 c6 85 9f f6 ff ff 1b c6 85 a0 f6 ff ff 20 c6 85 a1 f6 ff ff 39 c6 85 a2 f6 ff ff 20 c6 85 a3 f6 ff ff 33 c6 85 a4 f6 ff ff 20 c6 85 a5 f6 ff ff 2a c6 85 a6 f6 ff ff 20 c6 85 a7 f6 ff ff 33 c6 85 a8 f6 ff ff 20 c6 85 a9 f6 ff ff 4d c6 85 aa f6 ff ff 20 c6 85 ab f6 ff ff 1f c6 } condition: - uint16( 0 ) == 0x4b50 and filesize > 20KB and all of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 100KB and all of ( $s* ) } -rule ARKBIRD_SOLG_APT_Sidewinder_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Windealer_Oct_2021_2 : FILE { meta: - description = "Detect Sidewinder DLL decoder algorithm" + description = "Detect modules from WinDealer implant" author = "Arkbird_SOLG" - id = "9e948949-f38d-5a76-a34c-965ec9be070d" - date = "2020-11-14" - modified = "2020-11-15" - reference = "https://twitter.com/hexfati/status/1325397305051148292" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-15/APT_SideWinder_Nov_2020_1.yar#L1-L12" + id = "3cca1fa1-2651-5a93-bef1-d32a7b5be4c9" + date = "2021-10-30" + modified = "2021-10-31" + reference = "https://blogs.jpcert.or.jp/en/2021/10/windealer.html" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-30/WinDealer/MAL_WinDealer_Oct_2021_2.yara#L1-L19" license_url = "N/A" - logic_hash = "661eb5510ff0aa59b38b2c023653f0a23867a2813d854fbd0a7a6b657d9ba671" + logic_hash = "c2fb5697dcdb34e0fb3e2dbd2df05748eddc2796c253e90503372eb73c475fab" score = 75 quality = 75 tags = "FILE" - hash1 = "8d7ad2c603211a67bb7abf2a9fe65aefc993987dc804bf19bafbefaaca066eaa" + hash1 = "0c365d9730a10f1a3680d24214682f79f88aa2a2a602d3d80ef4c1712210ab07" + hash2 = "2eef273af0c768b514db6159d7772054d27a6fa8bc3d862df74de75741dbfb9c" + tlp = "white" + adversary = "LuoYu" strings: - $s = { 13 30 05 00 ?? 00 00 00 01 00 00 11 ?? ?? 00 00 ?? ?? ?? 00 00 [30-80] 2B 16 07 08 8F 1? } + $s1 = { 81 ec f0 03 00 00 53 55 8b d9 56 8d 44 24 0c 57 8d 4c 24 18 50 51 c7 44 24 18 f4 01 00 00 ff 15 0c [2] 10 85 c0 0f 85 ?? 01 00 00 68 [3] 10 } + $s2 = { 81 ec 24 03 00 00 53 56 8d 44 24 18 57 50 68 03 01 00 00 6a 00 68 [2] 03 10 68 01 00 00 80 c7 44 24 20 00 00 00 00 ff 15 10 [2] 10 85 c0 0f 85 ?? 01 00 00 8d 4c 24 0c 8d 54 24 20 51 52 8b 1d 00 [2] 10 50 68 3f 01 0f 00 50 50 50 8b 44 24 38 68 [2] 03 10 50 ff d3 85 c0 0f 85 ?? 01 00 00 8d 4c 24 0c 8d 54 24 10 51 52 50 68 3f 01 0f 00 50 50 50 8b 44 24 3c 68 [2] 03 10 50 ff d3 85 c0 0f 85 ?? 01 00 00 bf [2] 03 10 83 c9 ff f2 ae f7 d1 2b f9 8d ?? 24 } + $s3 = "%s\\%s\\V5_History.dat" wide + $s4 = { 8b 8c 24 2c 02 00 00 8b 94 24 28 02 00 00 55 57 51 52 8d 44 24 24 53 50 89 74 24 2c e8 05 fb ff ff b9 41 00 00 00 33 c0 8d bc 24 34 01 00 00 83 c4 18 f3 ab 8d 8c 24 1c 01 00 00 51 68 04 01 00 00 ff 15 [2] 03 10 b9 41 00 00 00 33 c0 8d 7c 24 18 50 f3 ab [3] 01 } + $s5 = { 56 6a 10 e8 [3] 00 8b f0 85 f6 74 3a 8b 4c 24 0c 8d 46 04 85 c9 c7 06 [3] 10 c7 00 00 00 00 00 50 74 11 8b 44 24 0c 50 e8 [3] 00 89 46 08 8b c6 5e c3 8b 4c 24 0c 51 e8 [3] 00 89 46 08 8b c6 5e c3 33 } condition: - uint16( 0 ) == 0x5a4d and filesize > 3KB and $s + uint16( 0 ) == 0x5A4D and filesize > 80KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_Ran_Regretlocker_Oct_2020_1 : FILE +rule ARKBIRD_SOLG_MAL_Windealer_Oct_2021_1 : FILE { meta: - description = "Detect RegretLocker ransomware" + description = "Detect WinDealer implant" author = "Arkbird_SOLG" - id = "a8d58402-15e2-5d20-8d33-2e7a3f8973fd" - date = "2020-11-04" - modified = "2020-11-04" - reference = "https://twitter.com/VK_Intel/status/1323693700371914753" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-11-04/RegretLocker/Ran_RegretLocker_Oct_2020_1.yar#L1-L24" + id = "7ffece8a-b56a-5893-a135-3001c0327f66" + date = "2021-10-30" + modified = "2021-10-31" + reference = "https://blogs.jpcert.or.jp/en/2021/10/windealer.html" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-30/WinDealer/MAL_WinDealer_Oct_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "2c63bdcee6f2a9025d3a1f73f3a38ec58da103752b88bd3a6bf79d85d8f92e4d" + logic_hash = "b6211274a0ffa55723d3c34763540278197507b4bd4b853249e16501a3aa5acb" score = 75 - quality = 75 + quality = 71 tags = "FILE" - hash1 = "a188e147ba147455ce5e3a6eb8ac1a46bdd58588de7af53d4ad542c6986491f4" + hash1 = "1e9fc7f32bd5522dd0222932eb9f1d8bd0a2e132c7b46cfcc622ad97831e6128" + hash2 = "b9f526eea625eec1ddab25a0fc9bd847f37c9189750499c446471b7a52204d5a" + tlp = "white" + adversary = "LuoYu" strings: - $seq1 = { b8 05 dd 44 00 e8 07 7d 00 00 81 ec b0 06 00 00 53 56 33 db c7 45 cc 07 00 00 00 33 c0 89 5d c8 57 66 89 45 b8 40 c7 85 7c ff ff ff 02 00 00 00 c7 45 e0 ec 4a 98 ec 8d 75 e0 c7 45 e4 f9 a0 e9 47 8d 7d 80 c7 45 e8 90 1f 71 41 c7 45 ec 5a 66 34 5b 89 45 90 89 45 b0 89 45 b4 8d 45 d0 50 a5 8d 45 b0 50 53 68 00 00 3f 00 ff 75 0c a5 8d 85 7c ff ff ff 50 89 5d fc a5 a5 e8 76 50 00 00 85 c0 74 32 ff 15 74 00 45 00 50 68 88 1b 45 00 e8 ab de ff ff 8b 75 08 8d 45 b8 59 59 88 5d f0 8b ce ff 75 f0 89 5e 10 50 89 5e 14 e8 bb 50 ff ff e9 cb 01 00 00 53 8d 45 90 50 53 6a 04 53 ff 75 d0 e8 35 50 00 00 85 c0 74 08 50 68 bc 1b 45 00 eb bd 33 c0 8d bd 4c fb ff ff b9 82 00 00 00 be 04 01 00 00 f3 ab 8d 85 4c fb ff ff 89 75 d4 50 8d 45 d4 83 cb ff 50 ff 75 d0 e8 02 50 00 00 83 65 e8 00 8d 4d d8 33 c0 6a 07 5f 66 89 45 d8 8d 85 4c fb ff ff 50 89 7d ec e8 c6 6d ff ff 6a ff 68 f4 1b 45 00 8d 4d d8 c6 45 fc 01 e8 fd e8 ff ff 83 f8 ff 74 38 83 65 a8 00 33 c9 6a ff 50 8d 45 d8 66 89 4d 98 50 8d 4d 98 89 7d ac e8 3d df ff ff 83 7d ac 08 8d 45 98 0f 43 45 98 50 e8 bc 58 02 00 59 8d 4d 98 8b d8 e8 dd 69 ff ff 56 8d 85 54 fd ff ff 50 ff 15 f0 00 45 00 8b f8 8d 85 54 fd ff ff 50 8d 4d d8 e8 57 6d ff ff 8b 4d ec 8d 45 d8 8b 55 d8 83 f9 08 8b 75 e8 0f 43 c2 66 83 7c 70 fe 5c 75 16 83 f9 08 8d 45 d8 0f 43 c2 33 c9 66 89 4c 70 fe 8b 4d ec 8b 55 d8 83 f9 08 8d 45 d8 0f 43 c2 33 c9 51 51 6a 03 51 6a 03 51 50 ff 15 dc 00 45 00 8b f0 83 fe ff 74 7e 33 c9 8d 45 d4 51 50 68 04 01 00 00 8d 85 5c ff ff ff 50 51 51 68 00 00 56 00 56 ff 15 84 01 45 00 39 9d 64 ff ff ff 75 2c 8d 45 d4 50 68 04 01 00 00 8d 85 44 f9 ff ff 50 8d 85 54 fd ff ff 50 ff 15 08 01 45 00 8d 85 44 f9 ff ff 50 8d 4d b8 e8 b1 6c ff ff 56 ff 15 a8 00 45 00 68 04 01 00 00 8d 85 54 fd ff ff 50 57 ff 15 f8 00 45 00 85 c0 0f 85 29 ff ff ff 57 ff 15 fc 00 45 00 8b 75 08 33 c0 88 45 f0 8b ce ff 75 f0 89 46 10 89 46 14 8d 45 b8 50 e8 f3 4e ff ff 8d 4d d8 e8 cb 68 ff ff 8d 4d b8 e8 c3 68 ff ff 8b 4d f4 8b c6 5f 5e 5b 64 89 0d 00 00 00 00 c9 } - $seq2 = { 89 7d e4 e8 d5 a9 ff ff c7 04 24 88 02 00 00 6a 40 ff 15 28 01 45 00 8b f0 c7 45 d4 88 02 00 00 8d 45 d4 89 75 e8 50 56 e8 78 1b 00 00 83 f8 6f 75 17 56 ff 15 2c 01 45 00 ff 75 d4 6a 40 ff 15 28 01 45 00 8b f0 89 45 e8 8d 45 d4 50 56 e8 52 1b 00 00 85 c0 0f 84 } - $com1 = "bcdedit.exe / set{ default } bootstatuspolicy ignoreallfailures" fullword ascii - $com2 = { 63 6d 64 2e 65 78 65 00 20 26 20 00 2f 43 20 70 69 6e 67 20 31 2e 31 2e 31 2e 31 20 2d 6e 20 31 20 2d 77 20 33 30 30 30 20 3e 20 4e 75 6c 20 26 20 44 65 6c 20 2f 66 20 2f 71 20 22 25 73 22 } - $com3 = "bcdedit.exe / set{ default } recoveryenabled No" fullword ascii - $com4 = "vssadmin.exe Delete Shadows / All / Quiet" fullword ascii - $com5 = "schtasks /Create /SC MINUTE /TN " fullword ascii - $com6 = "schtasks /Delete /TN " fullword ascii - $str1 = { 47 45 54 20 25 73 20 48 54 54 50 2f 31 2e 30 0d 0a 48 6f 73 74 3a 20 25 73 } - $str2 = { 50 4f 53 54 20 25 73 20 48 54 54 50 2f 31 2e 31 0d 0a 48 6f 73 74 3a 20 25 73 } - $str3 = "Content-Type: application/x-www-form-urlencoded" fullword ascii + $s1 = { 8b ec 81 ec 64 03 00 00 53 56 33 db 6a 64 8d 45 9c 53 50 e8 [2] 00 00 be 00 01 00 00 8d 85 9c fc ff ff 56 53 50 e8 [2] 00 00 56 8d 85 9c fd ff ff 53 50 e8 [2] 00 00 56 8d 85 9c fe ff ff 53 50 e8 [2] 00 00 83 c4 30 8d 45 9c 6a 64 50 ff 15 [2] 41 00 8d 85 9c fe ff ff 50 8d 85 9c fd ff ff 50 8d 85 9c fc ff ff 50 ff 75 9c e8 [2] ff ff 83 c4 10 38 9d 9c fe ff ff 5e 5b 75 20 8d 85 9c fe ff ff 50 8d 85 9c fd ff ff 50 8d 85 9c fc ff ff 50 ff 75 9c e8 [2] ff ff 83 c4 10 8d 85 9c fe ff ff 50 8d 85 9c fd ff ff 50 8d 85 9c fc ff ff 50 68 [2] 41 00 ff 75 08 ff 15 [2] 41 00 83 c4 14 6a } + $s2 = { 8b ec b8 40 1c 00 00 e8 [2] 00 00 56 57 33 ff 68 [2] 41 00 89 7d f8 ff 15 [2] 41 00 8b f0 6a 32 8d 45 c0 57 50 e8 [2] 00 00 83 c4 10 3b f7 74 1c 6a 5c 56 ff 15 [2] 41 00 59 3b c7 59 74 0d 40 50 8d 45 c0 50 e8 [2] 00 00 59 59 be 00 04 00 00 8d 85 c0 f7 ff ff 56 57 50 89 75 fc e8 [2] 00 00 8d 45 fc 50 8d 85 c0 f7 ff ff 50 e8 fb fd ff ff 83 c4 14 39 7d fc 75 24 56 8d 85 c0 f7 ff ff 57 50 89 75 fc e8 [2] 00 00 8d 45 fc 50 8d 85 c0 f7 ff ff 50 e8 ?? fc ff ff 83 c4 14 56 8d 85 c0 fb ff ff 57 50 e8 [2] 00 00 8d 85 c0 fb ff ff 50 e8 [2] 00 00 8d 85 c0 fb ff ff 50 e8 [2] 00 00 83 c4 14 83 7d fc 0a 7e 3e 83 f8 0a 7e 6d 8d 45 c0 50 8d 85 c0 fb ff ff 50 8d 85 c0 f7 ff ff 50 8d 85 c0 e3 ff ff 68 [2] 41 00 50 ff 15 [2] 41 00 50 8d 85 c0 e3 ff ff 50 e8 4d fd ff ff 83 c4 1c 89 45 f8 eb 5c 83 f8 0a 7e 2f 8d 45 c0 50 8d 85 c0 fb ff ff 50 8d 85 c0 e3 ff ff 68 [2] 41 00 50 ff 15 [2] 41 00 50 8d 85 c0 e3 ff ff 50 e8 16 fd ff ff 83 c4 18 eb c7 6a 43 8d 45 f4 68 [2] 41 00 50 ff 15 [2] 41 00 83 c4 0c 8d 45 f8 57 57 57 57 50 57 8d 45 f4 57 50 ff 15 [2] 41 00 8b 45 f8 } + $s3 = { 53 59 53 54 45 4d 5c 43 75 72 72 65 6e 74 43 6f 6e 74 72 6f 6c 53 65 74 5c 43 6f 6e 74 72 6f 6c 5c 4e 65 74 77 6f 72 6b 5c 7b 34 44 33 36 45 39 37 32 2d 45 33 32 35 2d 31 31 43 45 2d 42 46 43 31 2d 30 38 30 30 32 42 45 31 30 33 31 38 7d 5c 25 73 5c 43 6f 6e 6e 65 63 74 69 6f 6e } + $s4 = { 6d 61 63 3a 20 25 30 32 58 3a 25 30 32 58 3a 25 30 32 58 3a 25 30 32 58 3a 25 30 32 58 3a 25 30 32 58 } + $s5 = { 8b d8 59 85 db 59 74 57 56 e8 [2] 00 00 03 d8 53 ff 15 [2] 41 00 6a 00 50 e8 [2] ff ff 6a 64 8d 45 9c 6a 00 50 e8 [2] 00 00 83 c4 1c 8d 45 9c 68 [2] 41 00 68 [2] 41 00 50 ff 15 [2] 41 00 66 8b 8f d2 07 00 00 51 8a 8f d0 07 00 00 51 50 8d 45 9c 50 e8 ?? f1 ff ff 83 c4 1c 5f 5e 33 c0 5b c9 c3 55 } condition: - uint16( 0 ) == 0x5a4d and filesize > 200KB and all of ( $seq* ) and 4 of ( $com* ) and 2 of ( $str* ) + uint16( 0 ) == 0x5A4D and filesize > 80KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_APT_Kimsuky_PDF_Enc_Shellcode_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Unknown_PE_Jul_2021_1 : FILE { meta: - description = "Detect encoded Kimsuky shellcode used in fake PDF against South Korea" + description = "Detect unknown TA that focus russian people" author = "Arkbird_SOLG" - id = "8df7090a-6583-5d25-92bd-422e6b4191f7" - date = "2021-08-03" - modified = "2021-08-04" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-04/Kimsuky/APT_Kimsuky_PDF_Enc_Shellcode_Aug_2021_1.yara#L1-L22" + id = "228e194c-84d9-562a-8811-326c5efeafae" + date = "2020-07-14" + modified = "2021-07-14" + reference = "https://twitter.com/ShadowChasing1/status/1415292150258880513" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-07-14/MAL_Unknown_PE_Jul_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "54f549b92c232f789aff039c748f1f987e68e9ee10dfab309f2ecba16d574cdb" - score = 50 - quality = 75 + logic_hash = "9c61d2e29315bea0cdaf45b6dc48d35b8cc2d85de84afbb3a213f095a555af71" + score = 75 + quality = 73 tags = "FILE" - hash1 = "83292ba7a1ddda6acf32181c693aa85b9e433fcb908a94ebccbed0f407a1a021" - hash2 = "512ad244c58064dfe102f27c9ec8814f3e3720593fe1e3ed48a8cb385d52ff84" - level = "Experimental" + hash1 = "ef80365cdbeb46fa208e98ca2f73b7d3d2bde10ea6c3f7cc22d4bbf39d921524" tlp = "white" - adversary = "Kimsuky" + adversary = "-" strings: - $x1 = { 52 2f 53 2f 4a 61 76 61 53 63 72 69 70 74 3e 3e 0d 65 6e 64 6f 62 6a 0d } - $s1 = { 78 9c ec bd 6b 97 eb 4a 72 25 f6 57 8e b5 96 67 75 4f 6b 24 f0 25 8f a6 d5 b3 16 59 00 6a c8 19 80 06 86 28 9b 65 d9 b3 7a 58 b7 59 97 3c ea 96 fb 21 92 90 fb bf 3b 76 64 c6 23 93 f5 38 47 6a 8f f5 41 1f ee ba c5 03 12 40 66 46 46 c6 63 c7 8e 7f f8 } - $s2 = { 94 fe 9b f1 c7 1f e8 e3 0f f4 f1 87 19 fd 37 ff f9 17 fc db 8f f4 ed e2 e7 5f fe 1b fe ff df 7e fc 8b df fe f0 f7 5f 7f 79 f8 e1 27 7f f9 7f fc 5f cb 7f f7 fc cb 7f 37 16 ff ee af ff f6 67 7f fb 97 7f fb b7 bf f8 3f ff f2 f8 e7 74 e3 9f fe fc cb e5 f5 c7 af 3f 7c f9 c9 8f 5f fe 06 3f f9 fa c3 af 8f bf 7f a5 87 d3 fd e9 26 bf 7f fd f1 } - $s3 = { b6 7c 2a db e2 39 ae 67 75 d9 ee 56 ab 7e 27 f2 b5 2e ba 61 3d a5 f5 88 f3 5b 3f f6 b4 b6 6d d1 c9 fb ae 9a 20 93 63 5c cf 69 73 6e a6 dd 4e d6 6b 98 f4 67 92 01 fa 9e 3d 6f 98 f7 95 3c ef eb aa 3f 37 85 bd ef 70 69 c6 ba ea 77 4f } - $s4 = { 4d 51 d7 5b 7d de f2 96 c8 0b dd bf d9 2d e9 7d 87 85 ec 87 b6 a4 cf 43 dc 1f 55 37 d2 fd 2b 95 df 20 6f 45 ab e3 e1 eb 24 df 71 ff 40 fe 69 3f } - $s5 = { 0f 35 fc 43 53 cf 03 67 d3 85 fb 51 b6 49 5f 40 fa 5d a2 3f 7d 31 fb 0b 3d 6f 53 69 ff 78 aa 37 e8 f3 12 fe 35 3e 43 90 7c 9c e3 73 a6 78 1c 9c 21 ec bf 20 df eb f0 5a b7 76 6f fb ad 96 53 57 0f a4 fc c3 6a f5 6d fe 41 fc 19 ed f7 4f 78 3a e9 1f f8 23 3d 2b 8d 2f 86 79 d6 7b b2 f8 e0 85 f2 51 25 fc 70 8c } + $s1 = { 73 00 63 00 68 00 74 00 61 00 73 00 6b 00 73 00 20 00 2f 00 43 00 52 00 45 00 41 00 54 00 45 00 20 00 2f 00 53 00 43 00 20 00 4f 00 4e 00 43 00 45 00 20 00 2f 00 54 00 4e 00 20 00 25 00 73 00 20 00 2f 00 54 00 52 00 20 00 25 00 73 00 20 00 2f 00 52 00 49 00 20 00 31 00 20 00 2f 00 53 00 54 00 20 00 25 00 30 00 32 00 64 00 3a 00 25 00 30 00 32 00 64 00 20 00 2f 00 45 00 54 00 20 00 25 00 30 00 32 00 64 00 3a 00 25 00 30 00 32 00 64 00 20 00 2f 00 46 } + $s2 = { 73 00 63 00 68 00 74 00 61 00 73 00 6b 00 73 00 20 00 2f 00 45 00 6e 00 64 00 20 00 2f 00 54 00 4e 00 20 00 25 00 73 } + $s3 = { 73 00 63 00 68 00 74 00 61 00 73 00 6b 00 73 00 20 00 2f 00 44 00 65 00 6c 00 65 00 74 00 65 00 20 00 2f 00 54 00 4e 00 20 00 25 00 73 00 20 00 2f 00 46 00 20 00 3c 00 20 00 25 00 73 } + $s4 = "6ad5e187ae3e8911c420434551678df2.txt" fullword wide + $s5 = { 55 52 4c 44 6f 77 6e 6c 6f 61 64 65 72 } + $s6 = { 64 6c 6c 00 4d 79 45 78 70 6f 72 74 } condition: - uint32( 0 ) == 0x46445025 and filesize > 25KB and $x1 and 4 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 8KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_APT_Kimsuky_PDF_Shellcode_Aug_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Oilrig_VBS_2016_1 : FILE { meta: - description = "Detect Kimsuky shellcode used in fake PDF against South Korea" + description = "Detect VBS script in base 64 used by OilRig (2016)" author = "Arkbird_SOLG" - id = "0b8d514b-82b6-5106-a87a-0890be1850d5" - date = "2021-08-03" - modified = "2021-08-04" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-08-04/Kimsuky/APT_Kimsuky_PDF_Shellcode_Aug_2021_1.yara#L1-L23" + id = "5cc3a3f1-4f2f-56c4-af69-8652d22b6730" + date = "2020-08-26" + modified = "2021-07-13" + reference = "https://twitter.com/Arkbird_SOLG/status/1298758788028264450" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-26/APT_OilRig_2016.yar#L4-L23" license_url = "N/A" - logic_hash = "432ae4d1e61aec51be03edf7767b1f05ea98d7cb7af90372a70f8ae86002f82a" - score = 50 - quality = 75 + logic_hash = "a6c42c46c80ca79b01aa0475c823aeccef416a0f8c2f58db95392cbe125b2fad" + score = 75 + quality = 63 tags = "FILE" - hash1 = "7900ca98a6fbed74aa5a393758c43ad7abc9d8c73c3fbab7af93bae681065f4e" - hash2 = "359ab5e0b57da0307ca9472e5b225dcd0f9dc9bf2efd2f15b1ca45b78791b6bc" - hash3 = "5ea7a724d99fab3f05f50dccd57db59451334ac8640c532d426df319dad55c9e" - level = "Experimental" - tlp = "white" - adversary = "Kimsuky" + hash1 = "1edbb818ea75919bb70bd2496e789e89d26c94cdf65ab61ebb5f1403d45d323c" + hash2 = "1191d5c1dd7f6ac38b8d72bee37415b3ff1c28a8f907971443ac3a36906e8bf5" strings: - $x1 = { 52 2f 53 2f 4a 61 76 61 53 63 72 69 70 74 3e 3e 0d 65 6e 64 6f 62 6a 0d } - $s1 = { 48 89 d4 57 e9 6f 22 47 16 ff ec 91 e6 7f a8 20 65 0c 43 db 53 7d e1 b6 } - $s2 = { 48 5e 64 35 50 98 b6 9b 63 9b 86 c1 1b f9 7f df f7 ea ea aa a6 31 78 f2 65 77 8e a6 bb } - $s3 = { ef a7 2c 5e 96 b8 84 06 66 b8 9e 54 cb 51 80 f1 66 35 65 69 0a 38 c5 35 7e 62 48 a2 18 c4 2b 76 0f ba 00 07 6a 2e c5 e3 71 66 ac 6d 12 f6 95 99 0b 37 a3 6c d1 5f 64 b3 fb 0e a0 8d f5 d9 f3 24 61 e9 18 c9 d9 6a a5 94 48 d3 5f e2 19 93 5a fe 33 99 e7 91 50 f5 8e 6e 5b 1d 07 1e 21 3c 2e 3c 7c bb 55 9f ad 2e 3c 7c 1f 1f } - $s4 = { b1 9a 3c f7 ce 9e 51 79 f2 c4 d9 13 3a a9 ee f0 95 3d fa be 86 ad cd ea d1 90 d4 4e 18 3a 51 58 b4 e9 97 b7 48 e5 62 32 36 5b 6c d8 ae a4 d2 1d b6 92 a7 af 67 15 c5 52 96 44 02 51 58 1c c7 1c a5 2f c3 28 d0 cf 56 10 f1 27 fd 1f 7e b7 9e 30 b5 9c e0 60 02 37 9e 44 4c 62 30 cb 36 2a a6 c4 f3 7c f1 5b 9e 25 73 d5 d4 f4 f0 fd 8a 1d 89 e1 9d 31 4b 59 ce 0c 33 b6 ab 4d 3b 5f a7 69 21 a0 42 11 13 f3 70 9f 27 33 b6 58 e7 38 49 2d 97 18 de bf c3 c2 97 35 4c 65 70 61 6a d7 1c 3e 7e f2 04 7e d1 39 bc a3 ad 5b 1e 51 65 0d 70 a5 4a 55 b3 89 d9 71 c7 1b 77 4f 15 41 0e 0a 09 28 ab 0d 14 43 af 55 f4 6c } - $s5 = { 91 42 d1 ed c0 be 73 73 3e 35 8f b4 8e 38 f9 97 ba f9 58 d6 8b 37 a8 82 29 e7 4d 35 ea e2 ba 48 e0 61 b5 a4 f6 d4 4b 90 6a 98 89 fb 81 39 8b 3b 18 de dc 9d b7 36 ec d2 f1 51 56 1a 10 d3 b5 6b b4 95 f9 1e 86 97 9c 71 d5 4b 9a fb 0c 89 ec 3c d4 1d ac 51 34 9f 63 4d 51 59 3c b1 11 7a cd 79 a0 7a d6 43 48 52 d6 9a 4f bb 70 9a f6 3d a5 8d 72 37 9c 5b 66 e8 37 b5 48 25 80 74 e3 c7 46 ae 45 47 8e b4 e5 e8 3a 52 cd d3 87 c1 67 27 d7 62 54 6e 52 86 71 c5 c1 9f 2c ee 31 fa 2e c9 6a 7b a0 60 50 9f 16 17 f9 45 cd d9 b5 00 78 e4 6c 6b b5 f2 8e e1 bd 00 7d 74 c5 a5 45 35 0c dc 79 9c 3d 82 6a 86 92 } + $block1 = { 53 45 39 4e 52 54 30 69 4a 58 42 31 59 6d 78 70 59 79 56 63 54 47 6c 69 63 6d 46 79 61 57 56 7a 58 43 49 } + $block2 = { 43 6c 4e 46 55 6c 5a 46 55 6a 30 69 61 48 52 30 } + $block3 = { 56 34 4c 6d 46 7a 63 48 67 2f 63 6d 56 78 } + $block4 = { 6a 30 69 63 47 39 33 5a 58 4a 7a 61 47 56 73 62 43 41 69 49 69 5a 37 4a 48 64 6a 50 53 68 75 5a 58 63 74 62 32 4a 71 5a 57 4e 30 49 46 4e 35 63 33 52 6c 62 53 35 4f 5a 58 51 75 56 32 56 69 51 32 78 70 5a 57 35 30 4b 54 73 6b 64 32 4d 75 56 58 4e 6c 52 47 56 6d 59 58 56 73 64 45 4e 79 5a 57 52 6c 62 6e 52 70 59 57 78 7a 50 53 52 30 63 6e 56 6c 4f 79 52 33 59 79 35 49 5a 57 46 6b 5a 58 4a 7a 4c 6d 46 6b 5a 43 67 6e 51 57 4e 6a 5a 58 42 30 4a 79 77 6e 4b 69 38 71 4a 79 6b 37 4a 48 64 6a 4c 6b 68 6c 59 57 52 6c 63 6e 4d 75 59 57 52 6b 4b 43 64 56 63 32 56 79 4c 55 46 6e 5a 57 35 30 4a 79 77 6e 54 57 6c 6a 63 6d 39 7a 62 32 5a 30 49 45 4a 4a 56 46 4d 76 4e 79 34 33 4a 79 6b 37 64 32 68 70 62 47 55 6f 4d 53 6c 37 64 48 4a 35 65 79 52 79 50 55 64 6c 64 43 31 53 59 57 35 6b 62 32 30 37 4a 48 64 6a 4c 6b 52 76 64 32 35 73 62 32 46 6b 52 6d 6c 73 } + $block5 = { 69 49 4e 43 6b 4e 79 5a 57 46 30 5a 55 39 69 61 6d 56 6a 64 43 67 69 56 31 4e 6a 63 6d 6c 77 64 43 35 54 61 47 56 73 62 43 49 70 4c 6c 4a 31 62 69 42 53 5a 58 42 73 59 57 [1-4] 45 52 33 62 69 77 69 4c 56 38 [1-4] 4a 6b 64 32 34 69 4b 53} + $block6 = { 30 69 49 69 49 4e 43 6b 4e 79 5a 57 46 30 5a 55 39 69 61 6d 56 6a 64 43 67 69 56 31 4e 6a 63 6d 6c 77 64 43 35 54 61 47 56 73 62 43 49 70 4c 6c 4a 31 62 69 42 53 5a 58 42 73 59 57 4e 6c 4b 45 52 76 64 32 35 73 62 32 46 6b 52 58 68 6c 59 33 56 30 5a 53 77 69 4c 56 38 69 4c 43 4a 69 59 58 51 } + $block7 = { 51 70 72 62 32 31 6a 50 53 4a 77 62 33 64 6c 63 6e 4e 6f 5a 57 78 73 49 43 31 6c 65 47 56 6a 49 45 4a 35 63 47 46 7a 63 79 41 74 52 6d 6c 73 5a 53 41 69 4a 6b } + $block8 = { 0a b7 9a b5 e3 9b 8d e7 2d 59 27 2b 8a 9b 52 85 e9 65 46 e9 [1-4] d4 } condition: - uint32( 0 ) == 0x46445025 and filesize > 25KB and $x1 and 4 of ( $s* ) + filesize < 2KB and 6 of them } -import "pe" - -rule ARKBIRD_SOLG_APT_NK_Lazarus_Implant_June_2020_1 : FILE +rule ARKBIRD_SOLG_APT_Oilrig_PSH_Helminth_2016_1 : FILE { meta: - description = "Detect Lazarus implant June 2020" + description = "Detect Powershell script Helminth in base 64 used by OilRig (2016)" author = "Arkbird_SOLG" - id = "602c33f2-1e34-5267-9154-ada2d6edc64b" - date = "2020-06-28" - modified = "2020-06-28" - reference = "https://twitter.com/ccxsaber/status/1277064824434745345" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-28/APT_NK_Lazarus_Implant_June_2020_1.yar#L3-L23" + id = "782503c2-a292-505c-b513-79cbbd381124" + date = "2020-08-26" + modified = "2021-07-13" + reference = "https://twitter.com/Arkbird_SOLG/status/1298758788028264450" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-08-26/APT_OilRig_2016.yar#L25-L45" license_url = "N/A" - logic_hash = "29b6b8d3bdd47707854ed0dc00808d6352934950a8e7244450df78422ff3cb15" + logic_hash = "0216015765f5abdb6ccf7643344aead51e4eebb19fd947f9484ce5dc6696d4d5" score = 75 - quality = 73 + quality = 61 tags = "FILE" - hash1 = "21afaceee5fab15948a5a724222c948ad17cad181bf514a680267abcce186831" + hash1 = "1edbb818ea75919bb70bd2496e789e89d26c94cdf65ab61ebb5f1403d45d323c" + hash2 = "1191d5c1dd7f6ac38b8d72bee37415b3ff1c28a8f907971443ac3a36906e8bf5" strings: - $s1 = "Upgrade.exe" fullword ascii - $s2 = "ver=%d×tamp=%lu" fullword ascii - $s3 = "_update.php" fullword ascii - $s4 = "Dorusio Wallet 2.1.0 (Check Update Windows)" fullword wide - $s5 = "Content-Type: application/x-www-form-urlencoded" fullword ascii - $s6 = "CONOUT$" fullword ascii - $s7 = "D$8fD;i" fullword ascii - $s8 = "WinHttpOpenRequest" fullword ascii - $s9 = "HTTP/1.0" fullword ascii - $s10 = "POST" fullword ascii + $block1 = { 70 74 65 57 6c 6b 49 44 30 67 4a 79 4d 6a 49 79 63 67 44 51 6f 67 4a 47 64 73 62 32 4a 68 62 44 70 74 65 57 68 76 62 57 55 67 50 53 41 69 4a 47 56 75 64 6a 70 51 64 } + $block2 = { 41 67 ?? ?? 42 6c 62 48 4e 6c 61 57 59 6f 4a 47 31 35 5a 6d 78 68 5a 7a 4d 67 4c 57 56 78 49 44 49 70 49 41 30 4b 49 43 41 67 49 48 73 67 44 51 6f 67 49 43 41 67 49 43 41 67 49 43 67 6e 64 33 63 6e 4b 79 52 6e 62 47 39 69 59 57 77 36 62 58 6c 70 5a 43 73 6b 59 32 31 6b 61 57 51 72 4a 48 42 68 63 6e 52 70 5a 43 73 6f } + $block3 = { 6a 61 47 46 79 58 53 42 62 61 57 35 30 58 53 41 6b 64 47 31 77 57 7a 42 64 4b 53 41 72 49 43 } + $block4 = { 43 52 6a 62 6e 51 67 4c 57 56 78 49 44 49 31 4b 53 6b 67 44 51 6f 67 49 43 41 67 65 79 41 } + $block5 = { 5a 6c 52 45 35 54 49 43 67 6b 5a 43 6b 67 44 51 70 37 49 41 30 4b 43 53 52 6a 62 6e 51 67 50 53 41 77 49 41 30 4b 43 58 64 6f 61 57 78 6c 49 43 67 6b 59 32 35 30 49 43 31 73 64 43 41 79 4d 43 6b 67 44 51 6f 4a 65 79 41 4e 43 67 6b 4a 64 48 4a 35 49 41 30 4b 43 51 6c 37 } + $block6 = { 4b 49 43 41 67 49 43 41 67 49 43 41 6b 61 53 73 72 49 41 30 4b 49 43 41 67 49 48 30 67 44 51 6f 67 49 43 41 67 61 57 59 6f 4a 48 4a 6c 64 43 41 74 5a 58 45 67 4d 53 6b 67 44 51 6f 67 49 43 41 } + $block7 = { 77 36 62 58 6c 6d 62 47 46 6e 49 44 30 67 4d 43 41 4e 43 69 41 67 49 43 42 39 49 41 30 4b 49 43 41 67 49 47 56 73 63 32 56 70 5a 69 41 6f 4a 47 64 73 62 32 4a 68 62 44 70 74 65 57 5a 73 59 57 63 67 4c 57 56 78 49 44 45 70 49 41 30 4b 49 43 41 67 49 48 73 67 44 51 6f 67 49 43 41 67 49 43 41 67 49 43 52 30 62 58 41 67 50 53 41 6b 62 58 6c 6b 59 58 52 68 4c 6c 4e 77 62 47 6c 30 4b 43 63 75 4a 79 6b 67 44 51 6f 67 49 43 41 67 49 43 41 67 49 46 74 54 65 58 4e 30 5a 57 30 75 53 55 38 75 52 6d 6c 73 5a 56 30 36 4f 6b 46 77 63 47 56 75 5a 45 46 73 62 46 52 6c 65 48 51 6f 4a 47 64 73 62 32 4a 68 62 44 70 74 65 57 68 76 62 57 55 72 4a 33 52 77 58 43 63 72 4a 47 64 73 62 32 4a 68 62 44 70 6d 61 57 78 6c 62 6d 46 74 } + $block8 = { 4a 47 6b 72 4b 79 41 4e 43 69 41 67 49 43 42 39 49 41 30 4b 49 48 30 67 44 51 6f 67 44 51 6f 67 5a 6e 56 75 59 33 52 70 62 32 34 67 52 32 56 30 53 55 [1-10] 4e 43 69 41 67 49 43 41 6b 5a 32 78 76 59 6d 46 73 4f 6d 31 35 61 57 51 67 50 53 42 54 5a 57 35 6b 55 6d 56 6a 5a 57 6c 32 5a 55 52 4f 55 79 41 6f 4b 45 64 6c 64 46 4e 31 59 69 41 77 4b 53 73 6e 4d 7a 41 6e 4b 53 41 4e 43 69 42 39 49 41 30 4b 49 41 30 4b 49 47 5a 31 62 6d 4e 30 61 57 39 [1-10] 56 52 6f 61 58 4e 47} + $block9 = { 73 67 44 51 6f 4a 43 57 31 6b 49 43 31 47 62 33 4a 6a 5a 53 41 6f 4a 47 64 73 62 32 4a 68 62 44 70 74 65 57 68 76 62 57 55 72 4a 33 52 77 58 43 63 70 49 41 30 4b 43 51 6c 48 5a 58 52 4a 52 43 41 4e 43 67 6b 4a 51 32 68 68 62 6d 64 6c 56 47 68 70 63 30 5a 70 62 47 55 67 4a 47 64 73 62 32 4a 68 62 44 70 74 65 57 6c 6b 49 41 30 4b 49 43 41 67 49 48 30 67 44 51 6f 67 66 53 41 4e 43 69 42 6d 64 57 35 6a 64 47 6c 76 62 69 42 74 59 57 6c 75 49 41 30 4b } condition: - uint16( 0 ) == 0x5a4d and filesize < 30KB and ( pe.imphash ( ) == "565005404f00b7def4499142ade5e3dd" or 6 of them ) + filesize < 3KB and 7 of them } -import "pe" - -rule ARKBIRD_SOLG_APT28_Zekapab_June_2020_1 : FILE +rule ARKBIRD_SOLG_APT_Puzzlemaker_Implant_Jun_2021_1 : FILE { meta: - description = "Detect Delphi variant of Zekapab" + description = "Detect the implant of the PuzzleMaker group" author = "Arkbird_SOLG" - id = "cf87e67f-2db9-537d-8800-8cd47b47c276" - date = "2020-06-28" - modified = "2020-06-28" - reference = "https://twitter.com/DrunkBinary/status/1276573779037163520" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-06-28/APT28_Zekapab_June_2020_1.yar#L3-L29" + id = "9387130c-4474-55bf-9736-09494a5e81b8" + date = "2021-06-10" + modified = "2021-11-01" + reference = "https://securelist.com/puzzlemaker-chrome-zero-day-exploit-chain/102771/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-09/PuzzleMaker/APT_PuzzleMaker_Implant_Jun_2021_1.yara#L1-L21" license_url = "N/A" - logic_hash = "a02a78b8f60cf9d4441cc18b70fd00ec89253a5feafdc0eb392486b575bc61e2" + logic_hash = "e54eaaa76b2d370a27a232dee2299266f8b3b82d53da36e35c2a6fcdd7d5b1f7" score = 75 - quality = 25 + quality = 75 tags = "FILE" - hash1 = "12879b9d8ae046ca2f2ebcc7b1948afc44e6e654b7f4746e7a5243267cfd7c46" + hash1 = "8a17279ba26c8fbe6966ea3300fdefb1adae1b3ed68f76a7fc81413bd8c1a5f6" + hash2 = "1ee9bb4e8bcabe197399b654dbf940438b120af1c376719ff9bdccf2bb1dc606" + hash3 = "f2ce2a00de8673f52d37911f3e0752b8dfab751b2a17e719a565b4083455528e" + tlp = "White" + adversary = "PuzzleMaker" strings: - $s1 = "54484520494E535452554354494F4E2041542030783763663538326164205245464552454E434544204D454D4F525920415420307830303030303030302E2054" ascii - $s2 = "Mozilla/3.0 (compatible; Indy Library)" fullword ascii - $s3 = "5C4164646974696F6E735C73616D636C69656E742E657865" ascii - $s4 = "SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\FontSubstitutes" fullword ascii - $s5 = "\\SYSTEM\\CurrentControlSet\\Control\\Keyboard Layouts\\" fullword ascii - $s6 = "Software\\Borland\\Delphi\\Locales" fullword ascii - $s7 = "SOFTWARE\\Borland\\Delphi\\RTL" fullword ascii - $s8 = "Software\\Borland\\Locales" fullword ascii - $s9 = "FastMM Borland Edition" fullword ascii - $s10 = "#7@Qhq\\1@NWgyxeH\\_bpdgc" fullword ascii - $s11 = "4150504C49434154494F4E204552524F52" ascii - $s12 = "436D442E457865202F6320" ascii - $s13 = "6572726F72" ascii - $s14 = "WndProcPtr" fullword ascii - $s15 = "Request.UserAgent" fullword ascii - $s16 = "ProxyPassword<" fullword ascii + $s1 = { 4c 8d 4c 24 5c 49 8b ce 48 8d 95 c0 00 00 00 ff 15 21 01 04 00 85 c0 74 28 4c 8d 4c 24 58 4c 89 64 24 20 41 b8 00 04 00 00 48 8d 95 c0 04 00 00 49 8b cf ff 15 b5 fe 03 00 85 c0 0f 85 25 ff ff ff ff 15 77 fe 03 00 8b } + $s2 = { 40 55 53 56 41 55 41 57 48 8d ac 24 a0 fe ff ff 48 81 ec 60 02 00 00 48 8b 05 5a 1c 03 00 48 33 c4 48 89 85 30 01 00 00 48 8b 85 b0 01 00 00 4c 8b f9 48 8b b1 b8 00 00 00 4c 8b ad c8 01 00 00 48 83 c6 07 48 89 44 24 60 48 8b 85 d0 01 00 00 48 89 45 98 8b 85 c0 01 00 00 83 c0 fd 48 c1 ee 03 4c 89 4d 80 4c 89 45 88 48 89 55 90 83 f8 06 0f 87 84 03 00 00 48 8d 15 f3 6b fd ff 48 98 8b 8c 82 b0 97 02 00 48 } + $s3 = { 48 8d 1d 98 3d 02 00 0f 57 c0 48 89 bc 24 58 02 00 00 33 c0 c7 44 24 68 01 00 00 00 0f 11 85 80 00 00 00 4c 8b c6 c7 85 8c 00 00 00 10 27 00 00 48 8d 95 a0 00 00 00 48 89 44 24 70 49 8b c9 48 89 44 24 78 0f 11 45 20 0f 11 45 30 0f 11 45 40 0f 11 45 50 0f 11 45 60 0f 11 45 70 0f 11 85 90 00 00 00 e8 57 58 fe ff 8b f8 85 c0 0f 85 62 02 00 00 49 8b 87 b8 00 00 00 48 8d 4c 24 68 48 8b 54 24 60 48 83 c0 07 48 c1 e8 03 4c 89 a4 24 50 02 00 00 4c 8b a5 b8 01 00 00 4c 3b e0 4c 89 b4 24 48 02 00 00 4d 8b f4 4c 0f 47 f0 4d 8b c6 e8 1b 57 fe ff 8b f8 85 c0 75 54 49 8b 87 b8 00 00 00 4a 8d 14 f5 00 00 00 00 48 } + $s4 = { 85 ff 0f 85 cd 01 00 00 48 8b 4d 90 48 8d 45 a0 48 89 44 24 50 45 33 c9 48 8d 45 d0 4d 8b c7 48 89 44 24 48 33 d2 4c 89 64 24 40 4c 89 64 24 38 c7 44 24 30 00 00 00 08 c7 44 24 28 01 00 00 00 4c 89 64 24 20 ff 15 62 1c 04 00 85 c0 75 3a ff 15 38 1d 04 00 44 8b c3 48 8b ce 8b d0 8b f8 e8 d1 09 00 00 48 8b 4d 80 ff 15 07 1d 04 00 48 8b 4d 88 ff 15 fd 1c 04 00 48 8b 4d 90 ff 15 f3 1c 04 00 } + $s5 = { 40 53 55 56 57 41 54 41 55 41 56 41 57 48 81 ec 28 02 00 00 48 8b 05 5d 0a 04 00 48 33 c4 48 89 84 24 10 02 00 00 48 8b ac 24 90 02 00 00 0f 57 c0 4c 8b ac 24 98 02 00 00 33 db 45 32 e4 4c 89 4c 24 58 4c 89 44 24 70 49 8b f9 48 89 6c 24 68 4d 8b c8 4c 89 6c 24 60 4c 8b fa 48 8b f1 44 8b f3 0f 11 84 24 e0 00 00 00 c7 84 24 ec 00 00 00 10 27 00 00 0f 11 84 24 80 00 00 00 0f 11 84 24 90 00 00 00 0f 11 84 24 a0 00 00 00 0f 11 84 24 b0 00 00 00 0f 11 84 24 c0 00 00 00 0f 11 84 24 d0 00 00 00 0f 11 84 24 f0 00 00 00 48 85 ed 75 47 4c 8b 81 b8 00 00 00 48 8d 05 a1 c2 ff ff 48 89 44 24 68 48 8d 8c 24 80 00 00 00 49 83 c0 07 48 8d 84 24 80 00 00 00 49 c1 e8 03 49 8b d1 48 89 44 24 60 e8 87 c2 ff ff 8b f8 85 c0 0f 85 ee 01 00 00 48 8b 7c 24 58 48 8d 56 68 48 8d 4f 18 e8 7b 4a ff ff 85 c0 75 15 48 8d 56 50 48 8b cf e8 6b 4a ff ff 85 c0 75 05 40 b5 } + $s6 = { 41 b9 01 00 00 00 c7 44 24 20 00 00 00 f0 45 33 c0 48 8d 4c 24 60 33 d2 ff 15 11 06 04 00 85 c0 74 28 48 8b 4c 24 60 4c 8d 85 b0 00 00 00 ba 20 00 00 00 ff 15 ee 05 04 00 48 8b 4c 24 60 33 d2 85 } condition: - uint16( 0 ) == 0x5a4d and filesize < 300KB and ( pe.imphash ( ) == "dbdfe8b60c1de0a9201044b3e91b9502" or 12 of them ) + uint16( 0 ) == 0x5a4d and filesize > 80KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Nativezone_May_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Puzzlemaker_Launcher_Jun_2021_1 : FILE { meta: - description = "Detect NativeZone malware" + description = "Detect the launcher of the PuzzleMaker group" author = "Arkbird_SOLG" - id = "5b858a8d-6e6a-5712-a83a-229bed1c7872" - date = "2021-05-28" - modified = "2021-06-05" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-01/NOBELIUM/MAL_NativeZone_May_2021_1.yara#L1-L17" + id = "ae31d9de-8e6c-5c1b-bc45-bc4e50cea00f" + date = "2021-06-10" + modified = "2021-11-01" + reference = "https://securelist.com/puzzlemaker-chrome-zero-day-exploit-chain/102771/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-09/PuzzleMaker/APT_PuzzleMaker_Launcher_Jun_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "9281784100e922fe3ef64e7c112276ffa5f8691ab4f24f1b68fbb0495e449bd3" + logic_hash = "5c717ca5c57a86e1b5db45b3d581a45be248d45820c00c40c57a001ac07ce1b2" score = 75 quality = 75 tags = "FILE" - hash1 = "136f4083b67bc8dc999eb15bb83042aeb01791fc0b20b5683af6b4ddcf0bbc7d" - hash2 = "3b94cc71c325f9068105b9e7d5c9667b1de2bde85b7abc5b29ff649fd54715c4" + hash1 = "982f7c4700c75b81833d5d59ad29147c392b20c760fe36b200b541a0f841c8a9" tlp = "White" - adversary = "NOBELIUM" + adversary = "PuzzleMaker" strings: - $s1 = { 8b ff 55 8b ec 81 ec 1c 01 00 00 a1 00 ?? 01 10 33 c5 89 45 fc 8b 4d 0c 53 8b 5d 14 56 8b 75 08 89 b5 fc fe ff ff 89 9d f8 fe ff ff 57 8b 7d 10 89 bd 00 ff ff ff 85 f6 75 25 85 c9 74 21 e8 [2] ff ff c7 00 16 00 00 00 e8 [2] ff ff 8b 4d fc 5f 5e 33 cd 5b e8 [2] ff ff 8b e5 5d c3 85 ff 74 db 85 db 74 d7 c7 85 f4 fe ff ff 00 00 00 00 83 f9 02 72 d8 49 0f af cf 03 ce 89 8d 04 ff ff ff 8b c1 33 d2 2b c6 f7 f7 8d 78 01 83 ff 08 0f 87 dc 00 00 00 8b bd 00 ff ff ff 3b ce 0f 86 a1 00 00 00 8d 14 37 89 95 ec fe ff ff 8d 49 00 8b c6 8b f2 89 85 08 ff ff ff 3b f1 77 31 8b ff 50 56 8b cb ff 15 [2] ?? 10 ff d3 83 c4 08 85 c0 7e 0a 8b c6 89 85 08 ff ff ff eb 06 8b 85 08 ff ff ff 8b 8d 04 ff ff ff 03 f7 3b f1 76 d1 8b d1 3b c1 74 34 2b c1 8b df 89 85 08 ff ff ff 90 8a 0c 10 8d 52 01 8b b5 08 ff ff ff 8a 42 ff 88 44 16 ff 8b c6 88 4a ff 83 eb 01 75 e3 8b 9d f8 fe ff ff 8b 8d 04 ff ff ff 8b b5 fc fe ff ff 2b cf 8b 95 ec fe ff ff 89 8d 04 ff ff ff 3b } - $s2 = { 8b b5 00 ff ff ff 8b cb 8b 85 fc fe ff ff d1 ef 0f af fe 03 f8 57 50 ff 15 [3] 10 ff d3 83 c4 08 85 c0 7e 10 56 57 ff b5 fc fe ff ff e8 1b fe ff ff 83 c4 0c ff b5 04 ff ff ff 8b cb ff b5 fc fe ff ff ff 15 [3] 10 ff d3 83 c4 08 85 c0 7e 15 56 ff b5 04 ff ff ff ff b5 fc fe ff ff e8 e9 fd ff ff 83 c4 0c ff b5 04 ff ff ff 8b cb 57 ff 15 [3] 10 ff d3 83 c4 08 85 c0 7e 10 56 ff b5 04 ff ff ff 57 e8 c1 fd ff ff 83 c4 0c 8b 85 04 ff ff ff 8b d8 8b b5 fc fe ff ff 8b 95 00 ff ff ff 89 85 08 ff ff ff 8d 64 24 00 3b fe 76 37 03 f2 89 b5 f0 fe ff ff 3b f7 73 25 8b 8d f8 fe ff ff 57 56 ff 15 [3] 10 ff 95 f8 fe ff ff 8b 95 00 ff ff ff 83 c4 08 85 c0 7e d3 3b fe 77 3d 8b 85 04 ff ff ff 8b 9d f8 fe ff ff 03 f2 3b f0 77 1f 57 56 8b cb ff 15 [3] 10 ff d3 8b 95 00 ff ff ff 83 c4 08 85 c0 8b 85 04 ff ff ff 7e db 8b 9d 08 ff ff ff 89 b5 f0 fe ff ff 8b b5 f8 fe ff ff eb 06 8d 9b 00 00 00 00 8b 95 00 ff ff ff 8b c3 2b da 89 85 08 ff ff ff 3b df 76 1f 57 53 8b ce ff 15 [3] 10 ff d6 83 c4 08 85 c0 7f d9 8b 95 00 ff ff ff 8b 85 08 ff ff ff 8b b5 f0 fe ff ff 89 9d 08 ff ff ff } - $s3 = { 8b 45 f4 89 7d f8 8d 04 86 8b c8 89 45 e8 8b c7 89 4d f4 3b 45 dc 74 5b 8b d6 2b d7 89 55 e4 8b 00 8b d0 89 45 ec 8d 42 01 89 45 f0 8a 02 42 84 c0 75 f9 2b 55 f0 8d 42 01 50 ff 75 ec 89 45 f0 8b 45 e8 2b c1 03 45 fc 50 51 e8 [2] 00 00 83 c4 10 85 c0 75 72 8b 45 f8 8b 55 e4 8b 4d f4 89 0c 02 83 c0 04 03 4d f0 89 4d f4 89 45 f8 3b 45 dc 75 ac 8b 45 0c 89 5d f8 89 30 8b f3 53 e8 [2] ff ff 59 8b 45 dc 8b d7 2b c2 89 55 e4 83 c0 03 c1 e8 02 39 55 dc 1b c9 f7 d1 23 c8 89 4d e8 74 18 8b f1 ff 37 e8 [2] ff ff 43 8d 7f 04 59 3b } + $s1 = { 4c 89 6d bf 48 8d 45 bf 48 89 44 24 20 4c 8d 0d f9 45 01 00 33 d2 44 8d 42 01 48 8d 0d dc 45 01 00 ff 15 56 44 01 00 8b d8 85 c0 78 c6 4c 89 6d c7 48 8b 45 bf 48 8b 08 4c 8b 79 18 b9 18 00 00 00 e8 9b 04 00 00 48 8b d8 48 89 45 a7 48 85 c0 74 32 0f 57 c0 33 c0 0f 11 03 48 89 43 10 4c 89 6b 08 c7 43 10 01 00 00 00 48 8d 0d 15 fb 01 00 ff 15 cf 43 01 00 48 89 03 48 85 } + $s2 = { 44 89 6c 24 38 4c 89 6c 24 30 c7 44 24 28 03 00 00 00 c7 44 24 20 03 00 00 00 45 33 c9 45 33 c0 41 8d 51 0a 48 8b 4d c7 ff 15 f6 42 01 00 85 c0 0f 88 bb 01 00 00 48 8d 0d 1d fa 01 00 ff 15 c1 42 01 00 4c 8b f8 48 8d 0d 1b fa 01 00 ff 15 b1 42 01 00 4c 8b e0 4c 89 6d df 48 8b 4d c7 48 8b 11 4c 8b 52 30 4c 89 6c 24 28 48 8d 45 df 48 89 44 24 20 45 33 c9 45 33 c0 49 8b d4 41 ff d2 4c 89 6d e7 48 8b 4d df 48 8b 01 4c 89 6c 24 20 4c 8d 4d e7 45 33 c0 49 8b d7 ff 90 98 00 00 00 4c 89 6d cf 48 8b 4d e7 48 8b 01 4c 8d 45 cf 33 d2 ff 50 78 b8 08 00 00 00 66 89 45 ef 8d 48 10 e8 dc 02 00 00 48 8b d8 48 89 45 a7 48 85 c0 74 33 0f 57 c0 33 c0 0f 11 03 48 89 43 10 4c 89 6b 08 c7 43 10 01 00 00 00 48 8b ce ff 15 14 42 01 00 48 89 03 48 85 c0 75 0e 48 85 } + $s3 = { 4c 8d 05 75 0e 02 00 0f 1f 40 00 66 0f 1f 84 00 00 00 00 00 0f b6 d0 42 0f b6 0c 12 66 41 31 08 74 12 ff c0 49 83 c0 02 83 f8 20 72 e7 0f 1f 80 00 00 00 00 0f b7 05 49 09 02 00 48 8d 0d 76 09 02 00 66 d1 e8 66 83 e0 7f 66 0f 6f 15 f3 d4 01 00 66 89 05 2c 09 02 00 0f b7 05 27 09 02 00 66 d1 e8 66 83 e0 7f 66 89 05 19 09 02 00 0f b7 05 14 09 02 00 66 d1 e8 66 83 e0 7f 66 89 05 06 09 02 00 0f b7 05 01 09 02 00 66 d1 e8 66 83 e0 7f 66 89 05 f3 08 02 00 0f b7 05 ee 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 e0 08 02 00 0f b7 05 db 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 cd 08 02 00 0f b7 05 c8 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 ba 08 02 00 0f b7 05 b5 08 02 00 66 d1 e8 66 83 e0 7f f3 0f 6f 05 bc 08 02 00 66 89 05 9f 08 02 00 0f b7 05 9a 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 8c 08 02 00 0f b7 05 87 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 79 08 02 00 0f b7 05 74 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 66 08 02 00 0f b7 05 61 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 53 08 02 00 0f b7 05 4e 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 40 08 02 00 0f b7 05 3b 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 2d 08 02 00 0f b7 05 28 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 1a 08 02 00 0f b7 05 15 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 07 08 02 00 0f b7 05 02 08 02 00 66 d1 e8 66 83 e0 7f 66 89 05 f4 07 02 00 0f b7 05 ef 07 02 00 66 d1 e8 66 83 e0 7f 66 89 05 e1 07 02 00 b8 01 00 00 00 66 0f 6e c8 8d 50 05 66 0f d1 c1 66 0f db c2 f3 0f 7f 05 c7 07 02 00 0f } + $s4 = { 48 89 9c 24 60 06 00 00 48 89 b4 24 68 06 00 00 48 89 bc 24 70 06 00 00 4c 89 b4 24 30 06 00 00 c7 05 2e 1a 02 00 04 00 00 00 48 c7 05 27 1a 02 00 01 00 00 00 4c 89 2d 2c 1a 02 00 ff 15 22 48 01 00 48 8d 35 8b 04 02 00 66 66 66 0f 1f 84 00 00 00 00 00 33 d2 44 89 6c 24 70 41 b8 08 03 00 00 48 8d 8d 10 02 00 00 45 8b f5 e8 e4 28 00 00 4c 8d 0d 5d 03 02 00 48 89 74 24 20 ba 84 01 00 00 48 8d 8d 10 02 00 00 49 c7 c0 ff ff ff ff e8 a0 fb ff ff 48 8d 54 24 70 48 8d 8d 10 02 00 00 e8 9f 05 00 00 8b d0 85 } + $s5 = { 4c 89 6c 24 60 4c 8d 05 25 cc 01 00 4c 89 6c 24 58 48 8d 15 e1 04 02 00 4c 89 6c 24 50 41 b9 ff 01 0f 00 4c 89 6c 24 48 48 8b cf 4c 89 6c 24 40 48 89 74 24 38 44 89 6c 24 30 c7 44 24 28 02 00 00 00 c7 44 24 20 10 00 00 00 ff 15 19 46 01 00 48 8b d8 ff 15 a8 46 01 00 8b f0 48 85 db 74 22 48 8b cb ff 15 20 46 01 00 48 8b cb ff 15 ff 45 01 00 48 8b cf ff 15 f6 45 01 00 bf 01 00 00 } + $s6 = { 33 d2 33 c9 41 b8 3f 00 0f 00 ff 15 f4 46 01 00 48 8b f8 48 85 } condition: - uint16( 0 ) == 0x5a4d and filesize > 50KB and all of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 80KB and 5 of ( $s* ) } -rule ARKBIRD_SOLG_MAL_Boombox_May_2021_1 : FILE +rule ARKBIRD_SOLG_APT_Lazarus_EPS_July_2020_1 : FILE { meta: - description = "Detect BoomBox malware" + description = " Detected Lazarus EPS script for download and execute the payload in base 64" author = "Arkbird_SOLG" - id = "b2629c5b-1fb0-5ea1-8661-faf8f1d6b578" - date = "2021-05-28" - modified = "2021-06-05" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-01/NOBELIUM/MAL_BoomBox_May_2021_1.yara#L1-L18" + id = "244ef018-bc7b-5e10-bf65-b52fdb5ad403" + date = "2020-07-28" + modified = "2020-07-28" + reference = "https://twitter.com/spider_girl22/status/1287952503280082944" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-07-28/Lazarus/APT_Lazarus_EPS_July_2020_1.yar#L3-L30" license_url = "N/A" - logic_hash = "b88848ead9c992392c99e88a25541b72d825fbd32c3eb83fefc18e7cfbd08cc8" + logic_hash = "0fbd6ac10a31cc9a571e42f8696480336cd350e56ba2ffafb386f066fd53c552" score = 75 + quality = 45 + tags = "FILE" + hash1 = "152c620980f0fc20a6eade0f5b726b98fc28392d84ce386a5fc1b0877ef446d7" + + strings: + $s1 = { 63 64 20 2F 64 20 22 25 61 70 70 64 61 74 61 25 5C 4D 69 63 72 6F 73 6F 66 74 5C 49 6E 74 65 72 6E 65 74 20 45 78 70 6C 6F 72 65 72 22 } + $s2 = { 46 75 6E 63 74 69 6F 6E 20 42 61 73 65 36 34 44 65 63 6F 64 65 28 42 79 56 61 6C 20 76 43 6F 64 65 29 } + $s3 = { 43 72 65 61 74 65 4F 62 6A 65 63 74 28 22 4D 73 78 6D 6C 32 2E 44 4F 4D 44 6F 63 75 6D 65 6E 74 2E 33 2E 30 22 29 } + $s4 = { 46 75 6E 63 74 69 6F 6E 20 42 69 6E 61 72 79 54 6F 53 74 72 69 6E 67 28 42 69 6E 61 72 79 29 } + $s5 = { 43 72 65 61 74 65 4F 62 6A 65 63 74 28 22 41 44 4F 44 42 2E 53 74 72 65 61 6D 22 29 } + $s6 = { 43 72 65 61 74 65 4F 62 6A 65 63 74 28 22 57 53 63 72 69 70 74 2E 53 68 65 6C 6C 22 29 } + $s7 = { 63 72 65 61 74 65 6F 62 6A 65 63 74 28 22 4D 69 63 72 6F 73 6F 66 74 2E 58 4D 4C 48 54 54 50 22 29 } + $s8 = { 2E 45 6E 76 69 72 6F 6E 6D 65 6E 74 28 22 50 52 4F 43 45 53 53 22 29 28 22 50 72 6F 67 72 61 6D 57 36 34 33 32 22 29 20 3D 20 22 22 } + $s9 = { 3A 43 72 65 61 74 65 4F 62 6A 65 63 74 28 22 53 63 72 69 70 74 69 6E 67 2E 46 69 6C 65 53 79 73 74 65 6D 4F 62 6A 65 63 74 22 29 2E 44 65 6C 65 74 65 66 46 69 6C 65 20 57 73 63 72 69 70 74 2E 53 63 72 69 70 74 46 75 6C 6C 4E 61 6D 65 2C 20 54 72 75 65 3E 22 } + $s10 = { 20 65 63 68 6F 20 73 74 61 72 74 20 2F 42 20 2F 6D 69 6E 20 63 73 63 72 69 70 74 2E 65 78 65 } + $s11 = { 22 5E 26 64 65 6C 20 22 25 7E 66 30 22 3E } + $s12 = { 2E 52 75 6E 20 22 72 65 67 73 76 72 33 32 2E 65 78 65 20 2F 73 20 } + $s13 = { 2E 54 79 70 65 20 3D 20 31 3A 2E 4F 70 65 6E 3A 2E 57 72 69 74 65 20 42 69 6E 61 72 79 3A 2E 50 6F 73 69 74 69 6F 6E 20 3D 20 30 3A 2E 54 79 70 65 20 3D 20 32 3A 2E 43 68 61 72 53 65 74 20 3D 20 22 75 73 2D 61 73 63 69 69 22 } + $s14 = { 2E 4F 70 65 6E 20 22 47 45 54 22 2C 20 } + $s15 = { 73 74 61 72 74 20 2F 42 20 2F 6D 69 6E 20 } + $URL1 = { 22 68 74 74 70 3A 2F 2F 74 ?? ?? ?? } + $URL2 = { 22 68 74 74 70 73 3A 2F 2F 74 ?? ?? ?? } + + condition: + uint16( 0 ) == 0x33c9 and filesize < 3KB and ( 1 of ( $URL* ) ) and ( 12 of ( $s* ) ) +} +rule ARKBIRD_SOLG_MAL_Stager_Vermilion_Strike_Sep_2021_1 : FILE +{ + meta: + description = "Detect the windows version of the stager of Vermilion Strike implant" + author = "Arkbird_SOLG" + id = "7a8ae258-1fb4-5a24-b69e-3a632e00bfae" + date = "2021-09-14" + modified = "2021-09-16" + reference = "https://www.intezer.com/blog/malware-analysis/vermilionstrike-reimplementation-cobaltstrike/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-09-15/Vermilion_Strike/MAL_Stager_Vermilion_Strike_Sep_2021_1.yara#L1-L18" + license_url = "N/A" + logic_hash = "cc4d59c92faba1f3435c8454071a1e1c60b6339393796c76e64b890bb85d13cc" + score = 50 quality = 75 tags = "FILE" - hash1 = "0acb884f2f4cfa75b726cb8290b20328c8ddbcd49f95a1d761b7d131b95bafec" - hash2 = "8199f309478e8ed3f03f75e7574a3e9bce09b4423bd7eb08bb5bff03af2b7c27" + hash1 = "3ad119d4f2f1d8ce3851181120a292f41189e4417ad20a6c86b6f45f6a9fbcfc" + level = "experimental" tlp = "White" - adversary = "NOBELIUM" + adversary = "Vermilion Strike" strings: - $s1 = { 13 30 06 00 90 01 00 00 07 00 00 11 1f 1a 28 53 00 00 0a 25 72 bc 05 00 70 28 1e 00 00 0a 0a 06 28 54 00 00 0a 2d 07 06 28 55 00 00 0a 26 72 ea 05 00 70 28 1e 00 00 0a 0b 07 28 54 00 00 0a 2d 22 07 28 55 00 00 0a 26 07 72 12 06 00 70 28 1e 00 00 0a 0b 07 28 54 00 00 0a 2d 07 07 28 55 00 00 0a 26 73 08 00 00 06 25 7e 08 00 00 04 72 1c 06 00 70 6f 06 00 00 06 0c 08 2c 46 08 8e 69 1f 11 59 8d 2b 00 00 01 13 04 08 1f 0a 11 04 16 11 04 8e 69 28 56 00 00 0a 73 05 00 00 06 11 04 7e 09 00 00 04 7e 0a 00 00 04 6f 03 00 00 06 13 05 06 72 3c 06 00 70 28 1e 00 00 0a 11 05 28 57 00 00 0a 06 72 3c 06 00 70 28 1e 00 00 0a 28 58 00 00 0a 2c 46 7e 59 00 00 0a 72 64 06 00 70 17 6f 5a 00 00 0a 13 06 11 06 72 c0 06 00 70 6f 5b 00 00 0a 2d 26 11 06 72 c0 06 00 70 72 e8 06 00 70 06 72 3c 06 00 70 28 1e 00 00 0a 72 12 07 00 70 28 5c 00 00 0a 6f 5d 00 00 0a 7e 08 00 00 04 72 38 07 00 70 6f 06 00 00 06 0d 09 2c 46 09 8e 69 1f 11 59 8d 2b 00 00 01 13 07 09 1f 0a 11 07 16 11 07 8e 69 28 56 00 00 0a 73 05 00 00 06 11 07 7e 09 00 00 04 7e 0a 00 00 04 6f 03 00 00 06 13 08 07 72 58 07 00 70 28 1e 00 00 0a 11 08 28 57 00 00 0a 06 72 3c 06 00 70 28 1e 00 00 0a 28 58 00 00 0a 2c 16 72 84 07 00 70 06 72 9e 07 00 70 28 1e 00 00 0a 28 5e 00 00 0a 26 2a } - $s2 = { 13 30 05 00 11 01 00 00 05 00 00 11 02 7b 02 00 00 04 72 0b 03 00 70 28 1e 00 00 0a 28 30 00 00 0a 74 2d 00 00 01 25 20 c0 d4 01 00 6f 31 00 00 0a 25 72 86 01 00 70 6f 32 00 00 0a 25 72 98 01 00 70 6f 34 00 00 0a 25 6f 35 00 00 0a 72 71 02 00 70 72 8d 02 00 70 03 28 1e 00 00 0a 6f 36 00 00 0a 25 72 2b 03 00 70 6f 3f 00 00 0a 72 9d 02 00 70 04 72 5d 03 00 70 28 37 00 00 0a 0a 25 6f 35 00 00 0a 72 bb 02 00 70 06 6f 38 00 00 0a 25 6f 40 00 00 0a 05 16 05 8e 69 6f 2e 00 00 0a 6f 39 00 00 0a 74 1a 00 00 01 0b 07 6f 3a 00 00 0a 20 c8 00 00 00 33 64 07 6f 3e 00 00 0a 73 41 00 00 0a 6f 42 00 00 0a 0c 02 7b 06 00 00 04 08 6f 43 00 00 0a 6f 44 00 00 0a 17 6f 45 00 00 0a 6f 46 00 00 0a 72 02 04 00 70 28 47 00 00 0a 2c 29 02 7b 03 00 00 04 08 6f 43 00 00 0a 26 02 7b 04 00 00 04 08 6f 43 00 00 0a 26 02 7b 05 00 00 04 08 6f 43 00 00 0a 26 17 2a 16 2a 16 2a } - $s3 = { 13 30 04 00 6d 01 00 00 0a 00 00 11 72 f2 07 00 70 28 54 00 00 0a 39 5d 01 00 00 72 [2] 00 70 72 f2 07 00 70 28 5e 00 00 0a 26 1f 1a 28 53 00 00 0a 72 ?? 08 00 70 28 1e 00 00 0a 28 58 00 00 0a 3a 32 01 00 00 1f 0a 8d 2b 00 00 01 25 d0 0c 00 00 04 28 67 00 00 0a 0a 1d 8d 2b 00 00 01 25 d0 0b 00 00 04 28 67 00 00 0a 0b 28 4b 00 00 0a 6f 4c 00 00 0a 28 0c 00 00 06 26 72 d5 00 00 70 28 49 00 00 0a 6f 4a 00 00 0a 28 0c 00 00 06 0c 73 0a 00 00 06 6f 09 00 00 06 0d 09 2c 56 28 68 00 00 0a 09 6f 61 00 00 0a 13 05 73 05 00 00 06 11 05 7e 09 00 00 04 7e 0a 00 00 04 6f 04 00 00 06 13 06 06 11 06 28 0d 00 00 06 13 07 11 07 07 28 0d 00 00 06 13 07 73 08 00 00 06 7e 08 00 00 04 72 ?? 08 00 70 08 28 10 00 00 0a 11 07 6f 07 00 00 06 26 28 0b 00 00 06 28 4b 00 00 0a 6f 4c 00 00 0a 13 04 11 04 72 d5 00 00 70 28 69 00 00 0a 2c 65 73 02 00 00 06 11 04 6f 01 00 00 06 13 08 11 08 2c 53 73 05 00 00 06 28 68 00 00 0a 11 08 6f 61 00 00 0a 7e 09 00 00 04 7e 0a 00 00 04 6f 04 00 00 06 13 09 06 11 09 28 0d 00 00 06 13 0a 11 0a 07 28 0d 00 00 06 13 0a 73 08 00 00 06 7e 08 00 00 04 72 ?? 08 00 70 08 28 10 00 00 0a 11 0a 6f 07 00 00 06 26 2a } - $s4 = { 1b 30 05 00 b5 00 00 00 06 00 00 11 72 76 05 00 70 72 d5 00 00 70 28 49 00 00 0a 6f 4a 00 00 0a 28 10 00 00 0a 0a 72 84 05 00 70 28 4b 00 00 0a 6f 4c 00 00 0a 28 10 00 00 0a 0b 72 90 05 00 70 0c 28 4d 00 00 0a 28 49 00 00 0a 6f 4e 00 00 0a 13 04 16 13 05 2b 2a 11 04 11 05 9a 13 06 11 06 6f 4f 00 00 0a 18 33 13 08 11 06 6f 50 00 00 0a 72 98 05 00 70 28 37 00 00 0a 0c 11 05 17 58 13 05 11 05 11 04 8e 69 32 ce 28 51 00 00 0a 6f 52 00 00 0a 0d 72 9c 05 00 70 1a 8d 10 00 00 01 25 16 06 a2 25 17 07 a2 25 18 08 a2 25 19 09 a2 28 1d 00 00 0a 13 07 de 06 26 14 13 07 de 00 11 07 2a 00 00 00 01 10 00 00 00 00 00 00 ac ac 00 06 10 00 00 01 } + $s1 = { a1 b0 62 41 00 33 c4 50 8d 84 24 d0 00 00 00 64 a3 00 00 00 00 8b da 8b 84 24 ec 00 00 00 8b b4 24 e0 00 00 00 8b bc 24 e4 00 00 00 8b ac 24 e8 00 00 00 8d 54 24 2c 52 89 44 24 28 89 4c 24 2c e8 95 f0 ff ff 33 c0 89 84 24 d8 00 00 00 c7 84 24 88 00 00 00 0f 00 00 00 89 84 24 84 00 00 00 88 44 24 74 6a 17 68 fc 3b 41 00 8d 44 24 78 c6 84 24 e0 00 00 00 01 e8 9e 0b 00 00 6a 02 68 14 3c 41 00 8d 44 24 78 e8 8e 0b 00 00 6a 00 6a 00 6a 00 6a 01 55 ff 15 44 21 41 00 8b e8 55 6a 02 57 53 8b ce 89 6c 24 2c e8 8d fc ff ff 83 c4 10 6a 00 6a 00 6a 03 6a 00 6a 00 53 56 55 ff 15 58 21 41 00 6a 00 68 00 82 80 80 6a 00 6a 00 6a 00 57 68 f8 3b 41 00 50 89 44 24 40 ff 15 4c 21 41 00 } + $s2 = { 64 a1 00 00 00 00 50 83 ec 60 a1 b0 62 41 00 33 c4 89 44 24 58 53 55 56 57 a1 b0 62 41 00 33 c4 50 8d 44 24 74 64 a3 00 00 00 00 8b 84 24 88 00 00 00 8b ac 24 84 00 00 00 8b f9 89 44 24 18 33 c0 8d 4c 24 1c 51 8b f2 33 db 89 44 24 30 89 44 24 34 89 44 24 38 89 44 24 3c 89 44 24 40 89 44 24 44 89 44 24 48 89 44 24 4c 89 44 24 50 89 44 24 20 89 44 24 24 89 44 24 28 89 44 24 2c ff 15 2c 21 41 00 85 c0 74 21 39 5c 24 1c 74 05 bb 01 00 00 00 8b 44 24 20 } + $s3 = { 50 56 8d 4c 24 58 e8 fc f2 ff ff 6a 01 8d 54 24 18 52 8d 44 24 58 50 89 9c 24 88 00 00 00 33 c0 c6 44 24 20 3d e8 0d 01 00 00 83 f8 ff 74 4f 80 bc 24 8c 00 00 00 00 74 16 56 bb 18 3c 41 00 8d 7c 24 54 e8 8f fd ff ff 83 c4 04 84 c0 75 2f 56 bb 20 3c 41 00 8d 7c 24 54 e8 79 fd ff ff 83 c4 04 84 c0 75 19 56 bb 28 3c 41 00 e8 67 fd ff ff 83 c4 04 84 c0 74 07 c7 45 00 04 00 00 00 83 7c 24 68 10 72 19 } + $s4 = { 8d 44 24 18 50 8d 4c 24 18 51 6a 1f 53 c7 44 24 28 04 00 00 00 ff 15 3c 21 41 00 81 4c 24 14 00 01 00 00 6a 04 8d 54 24 18 52 6a 1f 53 } condition: - uint16( 0 ) == 0x5a4d and filesize > 6KB and 3 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 30KB and 3 of them } -rule ARKBIRD_SOLG_MAL_Enc_Payload_May_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_ELF_Vermilion_Strike_Sep_2021_1 : FILE { meta: - description = "Detect encrypted payload, must be with others APT29 rules maybe give lot fake postives due to the pdf header" + description = "Detect the ELF version of Vermilion Strike implant" author = "Arkbird_SOLG" - id = "34da1d06-7892-59ec-8b11-c3278a7f2e34" - date = "2021-05-28" - modified = "2021-06-02" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-01/NOBELIUM/MAL_Enc_payload_May_2021_1.yara#L1-L17" + id = "bfc498b6-4d3d-5ae9-a360-d31f8cf6c5fc" + date = "2021-09-14" + modified = "2021-09-16" + reference = "https://www.intezer.com/blog/malware-analysis/vermilionstrike-reimplementation-cobaltstrike/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-09-15/Vermilion_Strike/MAL_ELF_Vermilion_Strike_Sep_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "484d9947d8acd32126cdc3e3f671cd3b3b048bbdb608d5573f6fcc7e4ddf13f8" + logic_hash = "fe4bb6da7b29f1ae7c25a657d27f5e60ffa0e7d9f1f09a5a2331e4a80eb79481" score = 50 quality = 75 tags = "FILE" - hash1 = "23e20d630a8fd12600c2811d8f179f0e408dcb3e82600456db74cbf93a66e70f" - hash2 = "656384c4e5f9fe435d51edf910e7ba28b5c6d183587cf3e8f75fb2d798a01eeb" - level = "Experimental" + hash1 = "294b8db1f2702b60fb2e42fdc50c2cee6a5046112da9a5703a548a4fa50477bc" + level = "experimental" tlp = "White" - adversary = "NOBELIUM" + adversary = "Vermilion Strike" strings: - $s1 = { 25 50 44 46 2d 31 2e 33 0a 25 06 8b c4 1c c5 86 66 f3 dc 75 f9 3b dd 8c 44 e3 d3 a4 74 9d 94 4e 2e 0f d9 01 a6 f2 88 6a a8 0b 16 1b 1a fc 60 3f 72 7a 1b c1 a7 bb 2f 19 31 6d 6f 79 db 20 f6 c7 fa e7 eb b9 88 77 de 1f a1 92 d7 ea 68 a9 b7 89 17 92 e8 b2 bb a5 58 56 b4 30 60 f8 28 0c 54 7b 2b 68 ba 7e 01 01 6d ad 2e 6d 72 67 1e b0 a8 ea 42 82 bd 14 9a 86 f0 0d 9a 8b 92 76 b3 b3 7d ef 69 24 2c 9f c2 ca e9 c9 b3 } - $s2 = { 25 25 45 4f 46 0a } + $s1 = { be bd f8 40 00 41 55 49 89 fd bf a3 f8 40 00 41 54 55 53 48 81 ec 20 04 00 00 e8 4f cb ff ff 48 85 c0 48 89 c5 0f 84 af 01 00 00 48 8d 5c 24 20 41 bc 0a 00 00 00 41 be b0 32 40 00 66 90 48 89 ea be c8 00 00 00 48 89 df e8 30 cd ff ff 48 85 c0 0f 84 4f 01 00 00 80 7c 24 20 23 74 e0 bf b4 f8 40 00 48 89 de 4c 89 e1 f3 a6 75 d1 be d4 1d 41 } + $s2 = { 8b 43 14 8b 73 10 8b 4b 0c 8d 56 01 44 8d 80 6c 07 00 00 be 70 21 41 00 31 c0 e8 ed 34 ff ff 48 85 ed 74 28 8b 4b 04 8b 53 08 48 89 ef 44 8b 03 48 83 c4 08 be 79 21 41 00 5b 5d } + $s3 = { 55 53 48 83 ec 70 48 8d 44 24 30 48 89 44 24 10 48 8d 44 24 40 48 89 44 24 08 8b 84 24 90 00 00 00 89 04 24 e8 22 fb ff ff e8 fd 58 ff ff e8 38 5a ff ff e8 f3 59 ff ff 0f 1f 00 e8 5b 5e ff ff 48 89 c7 e8 23 5b ff ff 48 89 c7 48 89 c5 e8 18 5f ff ff 48 8d 4c 24 50 31 d2 be 6e 00 00 00 48 89 c7 48 89 c3 e8 41 59 ff ff 48 8b 7c 24 50 31 c9 ba 04 00 00 00 be 21 00 00 00 e8 1b 60 ff ff 48 8d 54 24 2f 48 8d 7c 24 60 4c 89 e6 e8 d9 5c ff ff 48 8d 7c 24 60 ba 88 f8 40 00 be a7 20 41 00 e8 a5 1f 00 00 48 8b 4c 24 60 31 d2 be 64 00 00 00 48 89 df e8 f1 58 ff ff 31 c9 31 d2 be 65 00 00 00 48 89 df e8 e0 58 ff ff 48 85 c0 7e 73 48 8b 7c 24 50 e8 41 58 ff ff 8b 54 24 30 48 8b 74 24 40 48 89 df e8 50 59 ff ff 48 8b 7c 24 40 e8 66 12 00 00 48 8b 94 24 a0 00 00 00 48 8b b4 24 98 00 00 00 48 89 df e8 0e fd ff ff 48 89 df e8 b6 5f ff ff 48 89 ef e8 ce 58 ff ff b8 01 00 00 00 48 8b 54 24 60 48 8d 7a e8 48 81 ff c0 54 61 00 75 23 48 83 c4 70 5b 5d 41 5c c3 66 0f 1f 44 00 00 48 89 df e8 80 5f ff ff 48 89 ef e8 98 58 ff ff 31 c0 eb cb be b0 32 40 00 48 8d 4f 10 48 85 f6 74 3d 83 ca ff } + $s4 = { 8b 15 6e e4 20 00 31 ff be e0 57 61 00 e8 0a b8 ff ff 48 89 c7 31 c0 48 85 ff 74 17 48 89 3d e9 e4 20 00 e8 a4 bf ff ff 89 05 e6 e4 20 00 b8 01 00 } + $s5 = { b8 02 00 00 00 48 89 fb 48 83 ec 10 66 89 04 25 00 00 00 00 e8 a6 4e ff ff 83 f8 ff 89 04 24 74 16 89 04 25 04 00 00 00 b8 01 00 00 00 48 83 c4 10 5b c3 0f 1f 40 00 48 89 df e8 f0 4e ff ff 48 89 c1 31 c0 48 85 } condition: - filesize > 50KB and all of ( $s* ) + uint32( 0 ) == 0x464c457f and filesize > 30KB and 4 of them } -rule ARKBIRD_SOLG_MAL_Envyscout_May_2021_1 : FILE +rule ARKBIRD_SOLG_MAL_Beacon_Vermilion_Strike_Sep_2021_1 : FILE { meta: - description = "Detect EnvyScout downloader" + description = "Detect the windows version of the beacon of Vermilion Strike implant" author = "Arkbird_SOLG" - id = "645f60d1-7c95-515c-a88e-d8528cf8b644" - date = "2021-05-28" - modified = "2021-06-02" - reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-01/NOBELIUM/MAL_EnvyScout_May_2021_1.yara#L1-L20" + id = "61bb0f02-0eb3-5abe-a2fc-65b94a9486f7" + date = "2021-09-14" + modified = "2021-09-16" + reference = "https://www.intezer.com/blog/malware-analysis/vermilionstrike-reimplementation-cobaltstrike/" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-09-15/Vermilion_Strike/MAL_Beacon_Vermilion_Strike_Sep_2021_1.yara#L1-L20" license_url = "N/A" - logic_hash = "7ce4fd18c88f7ea7486c51fc0b673d178bd26ecc2f4a39ec9c5a4a71aaa0daa1" + logic_hash = "801d93fc250666a48fbdd504c8bacab74f0bf7f534a7301a20ad79df3b41750d" score = 75 - quality = 73 + quality = 75 tags = "FILE" - hash1 = "279d5ef8f80aba530aaac8afd049fa171704fc703d9cfe337b56639732e8ce11" - hash2 = "9059c5b46dce8595fcc46e63e4ffbceeed883b7b1c9a2313f7208a7f26a0c186" + hash1 = "c49631db0b2e41125ccade68a0fe7fb70939315f1c580510e40e5b30ead868f5" + hash2 = "07b815cee2b85a41820cd8157a68f35aa1ed0aa5f4093b8cb79a1d645a16273f" + hash3 = "7129434afc1fec276525acfeee5bb08923ccd9b32269638a54c7b452f5493492" tlp = "White" - adversary = "NOBELIUM" + adversary = "Vermilion Strike" strings: - $s1 = "==typeof window&&window.window===window?window:" fullword ascii - $s2 = "==typeof self&&self.self===self?self:" fullword ascii - $s3 = "0===t?t={autoBom:!1}:" fullword ascii - $s4 = "_global.saveAs=saveAs.saveAs=saveAs" fullword ascii - $s5 = "navigator.userAgent" fullword ascii - $s6 = { 6e 65 77 20 42 6c 6f 62 28 5b [1-12] 5d 2c 20 7b 74 79 70 65 3a 20 22 61 70 70 6c 69 63 61 74 69 6f 6e 2f 6f 63 74 65 74 2d 73 74 72 65 61 6d 22 7d 29 3b 73 61 76 65 41 73 28 } + $s1 = { 50 c7 03 01 00 00 00 e8 cc ?? 00 00 89 43 04 83 f8 ff 74 2c 8b 4d 08 6a 00 8d 44 24 0c 50 53 6a 08 6a 01 51 e8 91 ?? 00 00 85 c0 75 13 8b 44 24 08 66 83 78 08 01 6a 01 50 74 38 e8 80 ?? 00 00 8b 4e 10 2b 4e 0c b8 93 24 49 92 f7 e9 03 d1 c1 fa 04 8b c2 c1 e8 1f 47 03 c2 3b f8 0f 8c 30 ff ff ff 53 ff 15 } + $s2 = { 8b 4c 24 1c 6a 00 6a 00 6a 00 6a 01 51 ff 15 5c a2 02 10 8b 55 0c 8b f0 56 6a 02 53 52 8b cf 89 74 24 34 e8 f0 fb ff ff 8b 45 0c 83 c4 10 6a 00 6a 00 6a 03 6a 00 6a 00 50 57 56 ff 15 50 a2 02 10 8b 4c 24 30 6a 00 68 00 82 80 80 6a 00 6a 00 6a 00 53 51 50 89 44 24 3c ff 15 64 a2 02 10 8b f8 89 7c 24 14 8d 49 00 8b b4 24 90 00 00 00 8b 5c 24 7c 8b c3 83 fe 10 73 04 8d 44 24 7c 8d 50 01 8d a4 24 00 00 00 00 8a 08 40 84 c9 75 f9 2b c2 8b cb 83 fe 10 73 04 8d 4c 24 7c 8b 55 20 52 8b 54 24 2c 52 50 51 57 ff 15 4c a2 02 10 85 } + $s3 = { 68 00 00 00 10 6a 00 6a 00 6a 00 6a 00 c7 44 24 60 01 00 00 00 ff 15 40 a2 02 10 8b d8 8d 54 24 2c 52 8d 44 24 3c 50 55 53 ff 15 38 a2 02 10 8b e8 85 db 74 07 53 ff 15 44 a2 02 10 85 ed 74 2f 8b } + $s4 = { 6a ff 68 [2] 02 10 64 a1 00 00 00 00 50 81 ec 14 01 00 00 a1 c0 72 03 10 33 c4 89 84 24 10 01 00 00 53 a1 c0 72 03 10 33 c4 50 8d 84 24 1c 01 00 00 64 a3 00 00 00 00 33 db 8d 44 24 0c 89 9c 24 24 01 00 00 50 8d 4c 24 18 89 5c 24 0c 51 89 74 24 18 c7 44 24 14 04 01 00 00 ff 15 04 a0 02 10 8d 44 24 14 c7 46 18 0f 00 00 00 89 5e 14 88 5e 04 8d 50 01 8a 08 40 3a cb 75 f9 2b c2 50 8d 54 24 18 52 8b ce e8 [2] ff ff 89 9c 24 24 01 00 00 c7 44 24 08 01 00 00 00 e8 d1 fe ff ff 85 c0 8b c6 74 0e 6a 02 68 ?? c6 02 10 e8 [2] ff ff 8b c6 8b 8c 24 1c 01 00 00 64 89 0d 00 00 00 00 59 5b 8b 8c 24 } + $s5 = { a1 c0 72 03 10 33 c4 89 44 24 2c 68 00 00 00 f0 6a 18 6a 00 6a 00 68 4c 97 03 10 ff 15 30 a0 02 10 85 c0 75 11 33 c0 8b 4c 24 2c 33 cc e8 [2] 00 00 83 c4 30 c3 8b 15 58 97 03 10 8b 0d 54 97 03 10 68 50 97 03 10 6a 00 33 c0 6a 00 66 89 44 24 1e a1 5c 97 03 10 89 54 24 2c 6a 1c 8d 54 24 20 89 44 24 34 a1 4c 97 03 10 89 4c 24 2c 8b 0d 60 97 03 10 52 50 c6 44 24 28 08 c6 44 24 29 02 c7 44 24 2c 0e 66 00 00 c7 44 24 30 10 00 00 00 89 4c 24 40 ff 15 2c a0 02 10 85 c0 74 87 8b 0d 50 97 03 10 56 8b 35 38 a0 02 10 6a 00 68 ?? 82 03 10 6a 01 51 c7 44 24 18 01 00 00 00 c7 44 24 20 01 00 00 00 ff d6 85 c0 74 2b a1 50 97 03 10 6a 00 8d 54 24 0c 52 6a 03 50 ff d6 85 c0 74 16 8b 15 50 97 03 10 6a 00 8d 4c 24 14 51 6a 04 52 ff d6 85 c0 75 12 33 c0 5e 8b 4c 24 2c 33 cc e8 [2] 00 00 83 c4 30 c3 8b 15 50 97 03 10 6a } condition: - filesize > 100KB and 5 of ( $s* ) + uint16( 0 ) == 0x5A4D and filesize > 30KB and 4 of ( $s* ) } -rule ARKBIRD_SOLG_APT_APT28_VHD_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_APT_APT28_Downdelph_Feb_2021_1 : FILE { meta: - description = "Detect suspicious VHD file with APT28 artefacts inside (November 2020)" + description = "Detect Downdelph used by APT28 group" author = "Arkbird_SOLG" - id = "25452eaa-f135-5b7f-a523-67715a2ab9f7" - date = "2020-12-09" - modified = "2020-12-10" - reference = "https://www.intezer.com/blog/research/russian-apt-uses-covid-19-lures-to-deliver-zebrocy/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-09/APT28/APT_APT28_Nov_2020_1.yar#L3-L35" + id = "0376c026-93eb-526a-8ab3-26bdd365e608" + date = "2021-02-18" + modified = "2021-02-19" + reference = "https://twitter.com/RedDrip7/status/1362343352759250946" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-02-18/APT28/APT_APT28_Downdelph_Feb_2021_1.yar#L1-L18" license_url = "N/A" - logic_hash = "d72c3428cf731feb63c59ef109b99ec234e69bb6df34bdde928cc4b886f0533b" - score = 50 - quality = 69 + logic_hash = "15e38ceeb0410645938ce2f90becf9a344711efd6e539f304de7b413f6f3b420" + score = 75 + quality = 75 tags = "FILE" - level = "experimental" - hash1 = "707b752f6bd89d4f97d08602d0546a56d27acfe00e6d5df2a2cb67c5e2eeee30" + hash1 = "ee7cfc55a49b2e9825a393a94b0baad18ef5bfced67531382e572ef8a9ecda4b" strings: - $c1 = { 49 6e 76 61 6c 69 64 20 70 61 72 74 69 74 69 6f 6e 20 74 61 62 6c 65 00 45 72 72 6f 72 20 6c 6f 61 64 69 6e 67 20 6f 70 65 72 61 74 69 6e 67 20 73 79 73 74 65 6d 00 4d 69 73 73 69 6e 67 20 6f 70 65 72 61 74 69 6e 67 20 73 79 73 74 65 6d 00 00 00 63 7b } - $c2 = { 52 90 4e 54 46 53 } - $c3 = { 41 20 64 69 73 6b 20 72 65 61 64 20 65 72 72 6f 72 20 6f 63 63 75 72 72 65 64 00 0d 0a 42 4f 4f 54 4d 47 52 20 69 73 20 63 6f 6d 70 72 65 73 73 65 64 00 0d 0a 50 72 65 73 73 20 43 74 72 6c 2b 41 6c 74 2b 44 65 6c 20 74 6f 20 72 65 73 74 61 72 74 } - $c4 = { 42 00 4f 00 4f 00 54 00 4d 00 47 00 52 00 04 00 24 00 49 00 33 00 30 } - $c5 = { 4e 00 54 00 4c 00 44 00 52 00 07 00 42 00 4f 00 4f 00 54 00 54 00 47 00 54 00 07 00 42 00 4f 00 4f 00 54 00 4e 00 58 00 54 } - $c6 = { 46 49 4c 45 30 00 03 00 8? ?d } - $c7 = { 24 00 56 00 6f 00 6c 00 75 00 6d 00 65 00 60 00 00 00 40 } - $s1 = { 46 61 73 74 4d 4d 20 42 6f 72 6c 61 6e 64 20 45 64 69 74 69 6f 6e 20 a9 20 32 30 30 34 2c 20 32 30 30 35 20 50 69 65 72 72 65 20 6c 65 20 52 69 63 68 65 20 2f 20 50 72 6f 66 65 73 73 69 6f 6e 61 6c 20 53 6f 66 74 77 61 72 65 20 44 65 76 65 6c 6f 70 6d 65 6e 74 } - $s2 = { 53 4f 46 54 57 41 52 45 5c 42 6f 72 6c 61 6e 64 5c 44 65 6c 70 68 69 5c 52 54 4c 00 46 50 55 4d 61 73 6b 56 61 6c 75 65 } - $s3 = { 53 59 53 54 45 4d 5c 43 75 72 72 65 6e 74 43 6f 6e 74 72 6f 6c 53 65 74 5c 43 6f 6e 74 72 6f 6c 5c 4b 65 79 62 6f 61 72 64 20 4c 61 79 6f 75 74 73 5c } - $s4 = { 53 79 73 74 65 6d 5c 43 75 72 72 65 6e 74 43 6f 6e 74 72 6f 6c 53 65 74 5c 43 6f 6e 74 72 6f 6c 5c 4b 65 79 62 6f 61 72 64 20 4c 61 79 6f 75 74 73 5c 25 2e 38 78 00 00 6c 61 79 6f 75 74 20 74 65 78 74 } - $s5 = { 43 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 69 00 6e 00 67 00 20 00 74 00 6f 00 20 00 25 00 73 } - $s6 = { 52 00 65 00 73 00 6f 00 6c 00 76 00 69 00 6e 00 67 00 20 00 68 00 6f 00 73 00 74 00 6e 00 61 00 6d 00 65 00 20 00 25 00 73 } - $s7 = { 45 00 72 00 72 00 6f 00 72 00 20 00 72 00 65 00 61 00 64 00 69 00 6e 00 67 00 20 00 25 00 73 00 25 00 73 00 25 00 73 00 3a 00 20 00 25 00 73 00 11 00 53 00 74 00 72 00 65 00 61 00 6d 00 20 00 72 00 65 00 61 00 64 00 20 00 65 00 72 00 72 00 6f 00 72 } - $s8 = { 25 73 2c 20 43 6c 61 73 73 49 44 3a 20 25 73 } - $s9 = { 43 6f 6e 6e 65 63 74 4b 69 6e 64 b0 10 40 00 44 00 00 ff 44 00 00 ff 01 00 00 00 00 00 00 80 00 00 00 80 04 00 11 52 65 6d 6f 74 65 4d 61 63 68 69 6e 65 4e 61 6d 65 } - $s10 = { 22 20 4e 54 2f 20 [1-4] 20 4f 4d 2f 20 45 54 55 4e 49 4d 20 43 53 2f 20 65 74 61 65 72 43 2f 20 73 6b 73 61 74 68 63 73 } - $s11 = { 2f 2f 3a 70 74 74 68 } + $s1 = { 53 [1-3] 81 c4 [2] ff ff 8b f2 8b ?? 54 8d 44 24 08 50 68 04 01 00 00 8b ?? e8 [12-22] 8d 54 24 04 8b c6 [73-133] 33 d2 52 50 8b 45 e8 8b 55 ec e8 [3] ff 8b 4d 0c 89 01 89 51 04 8b 45 f0 33 d2 52 50 8b 45 e8 8b 55 ec e8 [3] ff 8b 4d 10 89 01 89 51 04 8b c3 5b 8b e5 5d } + $s2 = "cmd.exe /c " fullword ascii + $s3 = "Failed to Save Stream %s is already associated with %s=This control requires version 4.70 or greater of COMCTL32.DLL" fullword wide + $s4 = { 53 00 79 00 73 00 74 00 65 00 6d 00 5c 00 43 00 75 00 72 00 72 00 65 00 6e 00 74 00 43 00 6f 00 6e 00 74 00 72 00 6f 00 6c 00 53 00 65 00 74 00 5c 00 43 00 6f 00 6e 00 74 00 72 00 6f 00 6c 00 5c 00 4b 00 65 00 79 00 62 00 6f 00 61 00 72 00 64 00 20 00 4c 00 61 00 79 00 6f 00 75 00 74 00 73 00 5c 00 25 00 2e 00 38 00 78 } + $s5 = { 4a 00 50 00 45 00 47 00 20 00 65 00 72 00 72 00 6f 00 72 00 20 00 23 00 25 00 64 } + $s6 = { 45 00 72 00 72 00 6f 00 72 00 20 00 63 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 69 00 6e 00 67 00 20 00 74 00 6f 00 20 00 73 00 65 00 72 00 76 00 65 00 72 00 3a 00 20 00 25 00 73 } condition: - uint16( 0 ) == 0x33c0 and filesize > 40KB and 5 of ( $c* ) and 8 of ( $s* ) + uint16( 0 ) == 0x5a4d and filesize > 100KB and 5 of them } -import "pe" +rule ARKBIRD_SOLG_MAL_Jssloader_Jun_2021_1 : FILE +{ + meta: + description = "Detect JSSLoader malware" + author = "Arkbird_SOLG" + id = "192b1386-f0bc-54e8-9341-84f77f4f07c5" + date = "2021-06-04" + modified = "2021-06-05" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-06-04/FIN7/MAL_JSSLoader_Jun_2021_1.yara#L1-L20" + license_url = "N/A" + logic_hash = "73942afed6b3471be07be1fba3e7f90ec7f2377a1167aeef70627cd07faa3681" + score = 75 + quality = 75 + tags = "FILE" + hash1 = "59c6acc8f6771ea6eeb8d8f03832642d87f9aa7eb0c3205398d31ad08e019a9c" + hash2 = "2609c6ec5d4fdde28d29c272484da66e0995e529cf302ed46f94c68cd99352e3" + hash3 = "ea167f5460c5f920699e276fb0c51f32c862256415c57edb4bda5760a70b9e4d" + hash4 = "822457c427a0776b41dd8f3479070e56fdd53ccd0175418d4e7d85065ec7d7d1" + tlp = "White" + adversary = "FIN7" -rule ARKBIRD_SOLG_APT_APT28_Zebrocy_GO_Downloader_Nov_2020_1 : FILE + strings: + $s1 = { 8b 45 c8 83 78 0c 00 0f 84 ce 00 00 00 8b 45 c8 8b 4d 08 03 48 0c 8b f4 51 ff 15 [3] 00 3b f4 e8 [2] 00 00 89 45 bc 83 7d bc 00 75 05 e9 a7 00 00 00 8b 45 c8 8b 4d 08 03 48 10 89 4d f8 8b 45 c8 8b 4d 08 03 08 89 4d ec 8b 45 ec 3b 45 08 75 06 8b 45 f8 89 45 ec 8b 45 ec 83 38 00 74 6c 8b 45 ec 8b 08 81 e1 00 00 00 } + $s2 = { 8b f4 6a 04 68 00 10 00 00 8b 45 c8 8b 4d c8 8b 50 04 2b 11 52 6a 00 ff 15 [3] 00 3b f4 e8 [2] 00 00 89 45 f8 83 7d f8 00 75 05 e9 a7 00 00 00 8b 45 c8 8b 4d c8 8b 50 04 2b 11 52 8b 45 c8 8b 08 51 8b 55 f8 52 e8 [2] 00 00 83 c4 0c 8b f4 8b 45 f8 50 8b fc ff 15 [3] 00 3b fc e8 [2] 00 00 50 ff 15 [3] 00 3b f4 e8 [2] 00 00 8b f4 6a 04 68 00 10 00 00 68 00 11 00 00 6a 00 ff 15 [3] 00 3b f4 e8 [2] 00 00 89 45 ec 83 7d ec 00 75 02 eb 3e 8b 45 c8 8b 48 08 8b 11 89 55 e0 83 7d e0 ff 75 0c c7 85 00 ff ff ff 00 00 00 00 eb 09 8b 45 e0 89 85 00 ff ff ff 8b 8d 00 ff ff ff 8b 55 ec 8b 45 f8 89 04 8a 8b 45 ec 64 a3 2c 00 00 00 5f 5e 5b 81 c4 00 01 00 00 3b ec e8 [2] 00 00 8b e5 5d } + $s3 = { c7 45 f0 61 00 00 00 c7 45 c8 20 00 00 00 c7 45 cc 88 00 00 00 c7 45 dc 01 00 00 00 8d 45 f0 89 45 d0 33 c0 66 89 45 d4 c7 45 d8 00 00 00 00 c7 45 e0 00 00 00 00 8b 45 08 89 45 e4 8b f4 8d 45 c8 50 ff 15 [3] 00 3b f4 e8 [2] 00 00 89 45 b0 83 7d b0 ff 74 17 8b f4 8d 45 bc 50 8b 4d b0 51 ff 15 [3] 00 3b f4 e8 [2] 00 00 52 8b cd 50 8d 15 2c 13 40 00 e8 [2] 00 00 58 5a 5f 5e 5b 8b 4d fc 33 cd e8 [2] 00 00 81 c4 2c 01 00 00 3b ec e8 [2] 00 00 8b e5 } + $s4 = { 8b 45 ec 8b 08 81 e1 ff ff 00 00 8b f4 51 8b 55 bc 52 ff 15 [3] 00 3b f4 e8 [2] 00 00 8b 4d f8 89 01 eb 25 8b 45 ec 8b 08 8b 55 08 8d 44 0a 02 8b f4 50 8b 4d bc 51 ff 15 [3] 00 3b f4 e8 [2] 00 00 8b 55 f8 89 02 8b 45 f8 83 c0 04 89 45 f8 8b 45 ec 83 c0 04 89 45 ec eb 8c 8b 45 c8 83 c0 14 89 45 c8 e9 25 ff ff ff 5f 5e 5b 81 c4 08 01 00 00 3b ec e8 [2] 00 00 8b e5 } + + condition: + uint16( 0 ) == 0x5a4d and filesize > 100KB and filesize < 900KB and all of ( $s* ) +} +rule ARKBIRD_SOLG_RAN_Cring_Apr_2021_1 : FILE { meta: - description = "Detect Zebrocy Go downloader (November 2020)" + description = "Detect CRing ransomware" author = "Arkbird_SOLG" - id = "114c0297-7168-5d20-b56b-89b0b47f18c7" - date = "2020-12-09" - modified = "2020-12-10" - reference = "https://www.intezer.com/blog/research/russian-apt-uses-covid-19-lures-to-deliver-zebrocy/" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-09/APT28/APT_APT28_Nov_2020_1.yar#L37-L65" + id = "3648494d-8c27-5767-90e8-45e294aac382" + date = "2021-04-08" + modified = "2021-04-09" + reference = "Internal Research" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-04-08/CRing/RAN_CRing_Apr_2021_1.yara#L1-L19" license_url = "N/A" - logic_hash = "e7b2e7c250f3a98127399176adf9f93b758f0a5111e126dd0a75a3fb95a48da9" + logic_hash = "d82db146c9048391d79bda6cc5913363fc3cfc1a7cca26b23b362b7f3563ef3c" score = 50 - quality = 61 + quality = 75 tags = "FILE" - level = "experimental" - hash1 = "61c2e524dcc25a59d7f2fe7eff269865a3ed14d6b40e4fea33b3cd3f58c14f19" - hash2 = "f36a0ee7f4ec23765bb28fbfa734e402042278864e246a54b8c4db6f58275662" + hash1 = "274ef2fba8ba46187f9cf462a02de286ea23ec75d163af01088f6856944817eb" + hash2 = "f7d270ca0f2b4d21830787431f881cd004b2eb102cc3048c6b4d69cb775511c8" + hash3 = "ebb528207b2fc06a6bc89e9d430bcdfe254f0838b0f4660f67cc6bd1ebc193be" + level = "Experimental" strings: - $c1 = "os.(*ProcessState).sys" fullword ascii - $c2 = "os/exec.(*ExitError).Sys" fullword ascii - $c3 = "os/exec.ExitError.Sys" fullword ascii - $c4 = "os.(*ProcessState).Sys" fullword ascii - $p1 = "syscall.CreatePipe" fullword ascii - $p2 = "os.Pipe" fullword ascii - $p3 = { 6e 65 74 2f 68 74 74 70 2e 28 2a 68 74 74 70 32 70 69 70 65 29 2e 63 6c 6f 73 65 44 6f 6e 65 4c 6f 63 6b 65 64 } - $p4 = { 6e 65 74 2f 68 74 74 70 2e 28 2a 68 74 74 70 32 63 6c 69 65 6e 74 53 74 72 65 61 6d 29 2e 67 65 74 53 74 61 72 74 65 64 57 72 69 74 65 } - $op1 = { 75 5f 67 3d 25 73 20 25 71 25 73 2a 25 64 25 73 3d 25 73 26 23 33 34 3b 26 23 33 39 3b 26 61 6d 70 3b } - $op2 = { 70 63 3d 25 21 28 4e 4f 56 45 52 42 29 25 21 57 65 65 6b 64 61 79 28 25 73 7c 25 73 25 73 7c 25 73 28 42 41 44 49 4e 44 45 58 29 } - $op3 = { 48 54 54 50 5f 50 52 4f 58 59 48 6f 73 74 3a 20 25 73 0d 0a 49 50 20 61 64 64 72 65 73 73 4b 65 65 70 2d 41 6c 69 76 65 } - $op4 = { 63 6f 6e 6e 65 63 74 69 6f 6e 20 65 72 72 6f 72 3a 20 25 73 63 6f 6e 6e 65 63 74 69 6f 6e 20 74 69 6d 65 64 20 6f 75 74 } - $op5 = { 2d 2d 2d 2d 2d 42 45 47 49 4e 20 52 53 41 20 54 45 53 54 49 4e 47 20 4b 45 59 2d 2d 2d 2d 2d } - $op6 = { 2d 2d 2d 2d 2d 45 4e 44 20 52 53 41 20 54 45 53 54 49 4e 47 20 4b 45 59 2d 2d 2d 2d 2d } + $str1 = { 1b 30 03 00 4a 00 00 00 03 00 00 11 02 73 23 00 00 0a 0a 06 6f 24 00 00 0a 2d 3a 02 72 [1-4] 00 00 70 28 25 00 00 0a 0b 72 [1-4] 00 00 70 02 28 25 00 00 0a 28 1a 00 00 0a 06 6f 26 00 00 0a 07 7e 01 00 00 04 28 05 00 00 06 2c 06 06 6f 27 00 00 0a de 03 26 de 00 2a 00 00 01 10 00 00 00 00 1b 00 2b 46 00 03 13 00 00 01 } + $str2 = { 1b 30 05 00 1a 01 00 00 04 00 00 11 16 0a 73 28 00 00 0a 0b 07 6f 29 00 00 0a 1e 5b 8d 2c 00 00 01 0c 07 6f 2a 00 00 0a 1e 5b 8d 2c 00 00 01 0d 73 2b 00 00 0a 13 06 11 06 08 6f 2c 00 00 0a 11 06 09 6f 2c 00 00 0a de 0c 11 06 2c 07 11 06 6f 12 00 00 0a dc 08 8e 69 09 8e 69 58 8d 2c 00 00 01 13 04 08 11 04 08 8e 69 28 2d 00 00 0a 09 16 11 04 08 8e 69 09 8e 69 28 2e 00 00 0a 11 04 04 28 06 00 00 06 13 04 11 04 8e 69 28 2f 00 00 0a 13 05 07 08 09 6f 30 00 00 0a 13 07 02 19 73 31 00 00 0a 13 08 03 18 73 31 00 00 0a 13 09 11 09 11 07 17 73 32 00 00 0a 13 0a 11 09 11 05 16 11 05 8e 69 6f 33 00 00 0a 11 09 11 04 16 11 04 8e 69 6f 33 00 00 0a 11 08 11 0a 20 [4] 6f 34 00 00 0a de 30 11 0a 2c 07 11 0a 6f 12 00 00 0a dc 11 09 2c 07 11 09 6f 12 00 00 0a dc 11 08 2c 07 11 08 6f 12 00 00 0a dc 11 07 2c 07 11 07 6f 12 00 00 0a dc 17 0a de 0a 07 2c 06 07 6f 12 00 00 0a dc 06 2a 00 00 41 94 00 00 02 00 00 00 2b 00 00 00 12 00 00 00 3d 00 00 00 0c 00 00 00 00 00 00 00 02 00 00 00 ae 00 00 00 2c 00 00 00 da 00 00 00 0c 00 00 00 00 00 00 00 02 00 00 00 a2 00 00 00 44 00 00 00 e6 00 00 00 0c 00 00 00 00 00 00 00 02 00 00 00 99 00 00 00 59 00 00 00 f2 00 00 00 0c 00 00 00 00 00 00 00 02 00 00 00 90 00 00 00 6e 00 00 00 fe 00 00 00 0c 00 00 00 00 00 00 00 02 00 00 00 08 00 00 00 06 01 00 00 0e 01 00 00 0a 00 00 00 00 00 00 00 } + $str3 = { 1b 30 03 00 24 00 00 00 05 00 00 11 73 35 00 00 0a 0a 06 03 6f 36 00 00 0a 06 02 17 6f 37 00 00 0a 0b de 0a 06 2c 06 06 6f 12 00 00 0a dc 07 2a 01 10 00 00 02 00 06 00 12 18 00 0a 00 00 00 00 } condition: - uint16( 0 ) == 0x4d5a and filesize > 800KB and ( pe.imphash ( ) == "91802a615b3a5c4bcc05bc5f66a5b219" ) and 3 of ( $c* ) and 3 of ( $p* ) and 3 of ( $op* ) + uint16( 0 ) == 0x5a4d and filesize > 5KB and 2 of them } -rule ARKBIRD_SOLG_Ran_ELF_EXX_Nov_2020_1 : FILE +rule ARKBIRD_SOLG_RAN_Piton_Nov_2021_1 : FILE { meta: - description = "Detect EXX variant ELF ransomware" + description = "Detect Piton variant (rebuild from the Babuk leaks)" author = "Arkbird_SOLG" - id = "fe85d480-317a-51c3-a817-fc9034e2944f" - date = "2020-12-09" - modified = "2020-12-09" + id = "433d0692-553b-5efe-84e4-134e99342fe5" + date = "2021-11-03" + modified = "2021-11-04" reference = "Internal Research" - source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2020-12-09/EXX/Ran_ELF_EXX_Nov_2020_1.yar#L1-L28" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-11-04/RAN_Piton_Nov_2021_1.yara#L1-L18" license_url = "N/A" - logic_hash = "4508a0cf79d0d85959009f59e1471cbf123fa24f5c21da5801e91ed0bbe8a085" - score = 50 - quality = 73 + logic_hash = "cd8287b3be0f8f9338cf6ba8eb24dd9a6f91a54c984a635e1103f7e6028cbf3c" + score = 75 + quality = 75 tags = "FILE" - level = "experimental" - hash1 = "cb408d45762a628872fa782109e8fcfc3a5bf456074b007de21e9331bb3c5849" + hash1 = "71936bc3ee40c7ea678889d2ad5fa7eb39401752cd58988ce462f9d4048578ac" + hash2 = "77c7839c7e8d4aaf52e33a2f29db8459381b5cc3b2700072305a8bae5e0762a9" + hash3 = "ae6020a06d2a95cbe91b439f4433e87d198547dec629ab0900ccfe17e729cff1" + tlp = "white" + adversary = "RAAS" strings: - $dbg1 = { 55 6e 65 78 70 65 63 74 65 64 20 65 72 72 6f 72 2c 20 72 65 74 75 72 6e 20 63 6f 64 65 20 3d 20 25 30 38 58 0a } - $dbg2 = { 47 72 65 65 74 69 6e 67 73 20 [3-10] 21 } - $dbg3 = { 63 79 63 6c 65 73 3d 25 6c 75 20 72 61 74 69 6f 3d 25 6c 75 20 6d 69 6c 6c 69 73 65 63 73 3d 25 6c 75 20 73 65 63 73 3d 25 6c 75 20 68 61 72 64 66 61 69 6c 3d 25 64 20 61 3d 25 6c 75 20 62 3d 25 6c 75 0a } - $dbg4 = { 53 48 41 2d 25 64 20 74 65 73 74 20 23 25 64 3a } - $lib1 = "pthread_mutex_unlock@@GLIBC_2.2.5" fullword ascii - $lib2 = "pthread_mutex_lock@@GLIBC_2.2.5" fullword ascii - $lib3 = "mbedtls_rsa_import" fullword ascii - $lib4 = "mbedtls_rsa_export" fullword ascii - $lib5 = "mbedtls_oid_get_extended_key_usage" fullword ascii - $lib6 = "mbedtls_sha256_process" fullword ascii - $seq1 = { 48 83 ec 20 89 7d ec 48 89 75 e0 b8 00 00 00 00 e8 77 00 00 00 48 8d 45 f0 b9 00 00 00 00 48 8d 15 b5 ff ff ff be 00 00 00 00 48 89 c7 e8 d6 fb ff ff c7 45 fc 01 00 00 00 eb } - $seq2 = { 00 00 00 00 e8 b2 fe ff ff 48 8b 45 e8 48 89 c7 e8 92 ed ff ff 48 83 c0 01 48 89 c7 e8 c6 ee ff ff 48 89 45 f8 48 83 7d f8 00 74 3a 48 8b 55 e8 48 8b 45 f8 48 89 d6 48 89 c7 e8 f8 ec ff ff 48 8b 45 f8 48 89 c7 e8 12 fd ff ff 48 8b 45 f8 48 89 c7 e8 90 ec ff ff b8 00 00 00 00 e8 95 fc ff ff } - $seq3 = { e5 41 55 41 54 53 48 81 ec 18 18 00 00 c7 45 dc 00 00 00 00 48 c7 45 d0 00 00 00 00 bf 00 00 00 00 e8 13 fd ff ff 89 c7 e8 7c fc ff ff e8 d7 fd ff ff 41 89 c5 e8 cf fd ff ff 41 89 c4 e8 c7 fd ff ff 89 c3 e8 c0 fd ff ff 89 c2 48 8d 85 d0 e7 ff ff 4d 89 e9 4d 89 e0 48 89 d9 48 8d 35 bf 0a 02 00 48 89 } + $s1 = { 68 38 3c 40 00 6a 00 68 01 00 1f 00 ff 15 c4 50 41 00 85 c0 75 11 68 58 3c 40 00 6a 00 6a 00 ff 15 98 50 41 00 eb 0a e9 b0 00 00 00 e9 ab 00 00 00 c7 45 a8 00 00 00 00 68 78 3c 40 00 8b 55 c8 52 8b 45 e8 50 e8 86 9b ff ff 83 c4 0c 0f b6 c8 83 f9 01 75 0c 8b 55 a8 52 e8 02 f9 ff ff 83 c4 04 e8 ea 94 ff ff ff 15 04 51 41 00 89 45 c0 83 7d c0 00 74 3f b8 41 00 00 00 66 89 45 f0 eb 0c 66 8b 4d f0 66 83 c1 01 66 89 4d f0 0f b7 55 f0 83 fa 5a 7f 1f 8b 45 c0 83 e0 01 74 } + $s2 = { 68 80 16 40 00 ff 15 38 50 41 00 89 45 f0 68 90 16 40 00 8b 45 f0 50 ff 15 34 50 41 00 89 45 fc 83 7d fc 00 74 07 8d 4d f8 51 ff 55 fc 6a 00 6a 00 68 b0 16 40 00 68 08 17 40 00 68 18 17 40 00 6a 00 ff 15 4c 51 41 00 e8 9d 03 00 00 85 c0 74 2d 68 24 17 40 00 ff 15 38 50 41 00 89 45 ec 68 34 17 40 00 8b 55 ec 52 ff 15 34 50 41 00 89 45 f4 83 7d } + $s3 = { 81 ec f4 02 00 00 c7 85 7c ff ff ff 90 15 40 00 c7 45 80 98 15 40 00 c7 45 84 a0 15 40 00 c7 45 88 a8 15 40 00 c7 45 8c b0 15 40 00 c7 45 90 b8 15 40 00 c7 45 94 c0 15 40 00 c7 45 98 c8 15 40 00 c7 45 9c d0 15 40 00 c7 45 a0 d8 15 40 00 c7 45 a4 e0 15 40 00 c7 45 a8 e8 15 40 00 c7 45 ac f0 15 40 00 c7 45 b0 f8 15 40 00 c7 45 b4 00 16 40 00 c7 45 b8 08 16 40 00 c7 45 bc 10 16 40 00 c7 45 c0 18 16 40 00 c7 45 c4 20 16 40 00 c7 45 c8 28 16 40 00 c7 45 cc 30 16 40 00 c7 45 d0 38 16 40 00 c7 45 d4 40 16 40 00 c7 45 d8 48 16 40 00 c7 45 dc 50 16 40 00 c7 45 e0 58 16 40 00 c7 45 fc 00 00 00 00 c7 45 e4 78 00 00 00 c7 45 e8 00 00 00 00 c7 45 f4 00 00 00 00 eb 09 8b 45 f4 83 c0 01 89 45 f4 83 7d f4 1a 7d 35 8b 4d f4 8b 94 8d 7c ff ff ff 52 ff 15 f8 50 41 00 83 f8 01 75 1d 8b 45 fc 8b 4d f4 8b 94 8d 7c ff ff ff 89 94 85 14 ff ff ff 8b 45 fc 83 c0 01 89 45 fc eb bc b9 02 00 00 00 6b d1 00 33 c0 66 89 84 15 0c fd ff ff 68 00 00 01 00 e8 00 e8 00 00 83 c4 04 89 45 f8 83 7d f8 00 0f 84 d4 00 00 00 68 00 00 01 00 e8 e6 e7 00 00 83 c4 04 89 45 ec 83 7d ec 00 0f 84 ae 00 00 00 68 00 80 00 00 8b 4d f8 51 ff 15 08 51 41 00 89 45 f0 83 7d fc 00 76 63 8d 55 e8 52 8b 45 e4 50 8d 8d 0c fd ff ff 51 8b 55 f8 52 ff 15 f4 50 41 00 85 c0 74 26 8d 85 0c fd ff ff 50 ff 15 40 50 41 00 83 f8 03 75 14 b9 02 00 00 00 6b d1 00 33 c0 66 89 84 15 0c fd ff ff eb 22 8b 4d fc 83 e9 01 89 4d fc 8b 55 f8 52 8b 45 fc 8b 8c 85 14 ff ff ff 51 ff 15 44 50 41 00 eb 02 eb 1b 68 00 80 00 00 8b 55 f8 52 8b 45 f0 50 ff 15 00 51 41 00 85 c0 0f 85 7a ff ff ff 8b 4d f0 51 ff 15 fc 50 41 00 8b 55 } condition: - uint16( 0 ) == 0x457f and filesize > 80KB and 3 of ( $dbg* ) and 4 of ( $lib* ) and 2 of ( $seq* ) + uint16( 0 ) == 0x5a4d and filesize > 30KB and all of them +} +rule ARKBIRD_SOLG_MAL_OSX_Wizardupdate_Oct_2021_2 : FILE +{ + meta: + description = "Detect a structure like the bash of WizardUpdate installer on OSX system" + author = "Arkbird_SOLG" + id = "3e48c2fa-10f4-5152-90e6-f5f8cc507103" + date = "2021-10-22" + modified = "2021-10-23" + reference = "https://twitter.com/MsftSecIntel/status/1451279679059488773" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-23/WizardUpdate/MAL_OSX_WizardUpdate_Oct_2021_2.yara#L1-L20" + license_url = "N/A" + logic_hash = "99d3323e3c155be040fef3beea0a55aec9bd3178df822d5fd6530864186446ed" + score = 75 + quality = 67 + tags = "FILE" + hash1 = "eafacc44666901a5ea3c81a128e5dd88d0968a400d74ef1da5c2c05dc6dd7a39" + tlp = "White" + adversary = "-" + + strings: + $s1 = { 24 28 65 76 61 6c 20 65 63 68 6f 20 7e 24 28 65 63 68 6f 20 24 55 53 45 52 29 29 } + $s2 = { 69 66 20 5b 20 21 20 2d 66 20 22 24 [5-15] 22 20 5d 3b 20 74 68 65 6e } + $s3 = { 63 75 72 6c 20 2d 2d 72 65 74 72 79 20 [2-3] 2d 66 20 22 } + $s4 = { 78 61 74 74 72 20 2d 72 20 2d 64 20 63 6f 6d 2e 61 70 70 6c 65 2e 71 75 61 72 61 6e 74 69 6e 65 } + $s5 = { 6c 61 75 6e 63 68 63 74 6c 20 6c 6f 61 64 20 2d 77 } + $s6 = { 63 68 6f 77 6e 20 2d 52 20 24 55 53 45 52 } + $s7 = { 3c 3f 78 6d 6c 20 76 65 72 73 69 6f 6e 3d 5c 22 31 2e 30 5c 22 20 65 6e 63 6f 64 69 6e 67 3d 5c 22 55 54 46 2d 38 5c 22 3f 3e 0a 09 3c 21 44 4f 43 54 59 50 45 20 70 6c 69 73 74 20 50 55 42 4c 49 43 20 5c 22 2d 2f 2f 41 70 70 6c 65 2f 2f 44 54 44 20 50 4c 49 53 54 20 31 2e 30 2f 2f 45 4e 5c 22 20 5c 22 68 74 74 70 3a 2f 2f 77 77 77 2e 61 70 70 6c 65 2e 63 6f 6d 2f 44 54 44 73 2f 50 72 6f 70 65 72 74 79 4c 69 73 74 2d 31 2e 30 2e 64 74 64 5c 22 3e 0a 09 3c 70 6c 69 73 74 20 76 65 72 73 69 6f 6e 3d 5c 22 31 2e 30 5c 22 3e } + + condition: + filesize > 2KB and 6 of ( $s* ) +} +rule ARKBIRD_SOLG_MAL_OSX_Wizardupdate_Oct_2021_1 : FILE +{ + meta: + description = "Detect WizardUpdate installer on OSX system" + author = "Arkbird_SOLG" + id = "50974725-6b45-5f2f-aa76-ae73dc752873" + date = "2021-10-22" + modified = "2021-10-23" + reference = "https://twitter.com/MsftSecIntel/status/1451279679059488773" + source_url = "https://github.com/StrangerealIntel/DailyIOC/blob/a873ff1298c43705e9c67286f3014f4300dd04f7/2021-10-23/WizardUpdate/MAL_OSX_WizardUpdate_Oct_2021_1.yara#L1-L21" + license_url = "N/A" + logic_hash = "b25145a9aa33c9518e5e0847b50faa8b67d65078ddfbb66de49196a17ddd3137" + score = 75 + quality = 75 + tags = "FILE" + hash1 = "939cebc99a50989ffbdbb2a6727b914fc9b2382589b4075a9fd3857e99a8c92a3" + hash2 = "c5017798275f054ae96c69f5dd0b378924c6504a70c399279bbf7f33d990d45b" + hash3 = "7067e6a69a8f5fdbabfb00d03320cfc2f3584a83304cbeeca7e8edc3d57bbbd4" + tlp = "White" + adversary = "-" + + strings: + $s1 = { 48 89 e5 48 83 ec 70 48 89 7d f0 48 c7 45 e0 00 00 00 00 b8 01 00 00 00 48 89 c7 48 89 c6 e8 b8 3b 00 00 31 c9 89 cf 48 89 45 d8 48 c7 45 d0 00 00 00 00 e8 a9 3b 00 00 48 8b 7d f0 48 8d 35 d4 3f 00 00 89 45 cc e8 ba 3b 00 00 48 89 45 e8 48 83 7d e8 00 0f 85 0d 00 00 00 48 c7 45 f8 00 00 00 00 e9 cd 00 00 00 e9 00 00 00 00 48 8b 55 e8 48 8d 7d e0 48 8d 75 d0 e8 70 3b 00 00 48 83 f8 ff 0f 84 9c 00 00 00 48 8b 7d d8 48 8b 45 d8 48 89 7d c0 48 89 c7 e8 76 3b 00 00 48 8b 7d e0 48 89 45 b8 e8 69 3b 00 00 48 8b 4d b8 48 01 c1 48 81 c1 01 00 00 00 48 8b 7d c0 48 89 ce e8 49 3b 00 00 48 89 45 d8 48 8b 45 d8 48 8b 7d d8 48 89 45 b0 e8 3a 3b 00 00 48 8b 4d b0 48 01 c1 48 8b 75 e0 48 8b 7d e0 48 89 4d a8 48 89 75 a0 e8 1e 3b 00 00 48 05 01 00 00 00 48 8b 7d a8 48 8b 75 a0 48 89 c2 e8 0e 3b 00 00 48 8b 7d e0 48 89 45 98 e8 d1 3a 00 00 48 c7 45 } + $s2 = { 48 89 e5 48 81 ec 80 01 00 00 48 89 f8 48 8b 0d 7b 31 00 00 48 8b 09 48 89 4d f8 48 89 bd e8 fe ff ff c6 85 e7 fe ff ff 00 48 89 bd b8 fe ff ff 48 89 b5 b0 fe ff ff 48 89 85 a8 fe ff ff e8 9c 01 00 00 c7 85 d4 fe ff ff 00 01 00 00 48 8d 35 0a 2e 00 00 48 8b bd b0 fe ff ff e8 df 28 00 00 e9 00 00 00 00 48 8b bd b0 fe ff ff e8 8e 01 00 00 48 8d 35 ec 2d 00 00 48 89 c7 e8 5b 29 00 00 48 89 85 a0 fe ff ff e9 00 00 00 00 48 8b 85 a0 fe ff ff 48 89 85 d8 fe ff ff 48 83 bd d8 fe ff ff 00 0f 84 c4 00 00 00 e9 00 00 00 00 48 8b bd d8 fe ff ff e8 04 29 00 00 89 85 9c fe ff ff e9 00 00 00 00 8b 85 9c fe ff ff 83 f8 00 0f 95 c1 80 f1 ff f6 c1 01 0f 85 05 00 00 00 e9 75 00 00 00 48 8b 95 d8 fe ff ff 48 8d bd f0 fe ff ff be 00 01 00 00 e8 ca 28 00 00 48 89 85 90 fe ff ff e9 00 00 00 00 48 8b 85 90 fe ff ff 48 83 f8 00 0f 84 3b 00 00 00 48 8d b5 f0 fe ff ff 48 8b bd b8 fe ff ff } + $s3 = "11101000010110101110100011010010110110101100101011011110111010101110100001000000011100100110000001100000010000000101101010011000010000000100010011010000111010001110100011100000111001100111010001011110010111101101101" + $s4 = { 48 8b bd d8 fe ff ff e8 73 28 00 00 e9 00 00 00 00 e9 00 00 00 00 c6 85 e7 fe ff ff 01 f6 85 e7 fe ff ff 01 0f 85 0c 00 00 00 48 8b bd b8 fe ff ff e8 cb 27 00 00 48 8b 05 fc 2f 00 00 48 8b 00 48 8b 4d f8 48 39 c8 0f 85 32 00 00 00 48 8b 85 a8 fe ff ff 48 81 c4 80 01 00 } + + condition: + uint32( 0 ) == 0xFEEDFACF and filesize > 50KB and ( ( $s1 and $s3 ) or ( $s2 and $s4 ) ) } /* * YARA Rule Set * Repository Name: Telekom Security * Repository: https://github.com/telekom-security/malware_analysis/ - * Retrieval Date: 2025-05-11 + * Retrieval Date: 2025-05-18 * Git Commit: bf832d97e8fd292ec5e095e35bde992a6462e71c * Number of Rules: 12 * Skipped: 0 (age), 5 (quality), 0 (score), 0 (importance) @@ -154341,6 +153314,34 @@ rule ARKBIRD_SOLG_Ran_ELF_EXX_Nov_2020_1 : FILE * * NO LICENSE SET */ +rule TELEKOM_SECURITY_Vatet_Loader_Rufus_Backdoor : DEFRAY777 +{ + meta: + description = "Detects backdoored Rufus with Vatet Loader of Defray777" + author = "Thomas Barabosch, Deutsche Telekom Security" + id = "1f6fa228-300c-59de-b89c-3cbdce1b6374" + date = "2022-03-18" + modified = "2022-03-18" + reference = "https://unit42.paloaltonetworks.com/vatet-pyxie-defray777" + source_url = "https://github.com/telekom-security/malware_analysis//blob/bf832d97e8fd292ec5e095e35bde992a6462e71c/defray777/vatet_loader.yar#L1-L27" + license_url = "N/A" + logic_hash = "3767398112759689078f992eb272cfec3e59f6d9ca30f8da68c2053e1217fd18" + score = 75 + quality = 20 + tags = "DEFRAY777" + sharing = "TLP:WHITE" + hash_1 = "c9c1caae50459896a15dce30eaca91e49e875207054d98e32e16a3e203446569" + hash_2 = "0cb8fc89541969304f3bf806e938452b36348bdd0280fc8f4e9221993e745334" + in_memory = "False" + + strings: + $payload_decryption = { 66 0F F8 C1 66 0F EF C2 66 0F F8 C1 } + $mz = "MZ" ascii + $rufus = "https://rufus.ie/" ascii + + condition: + $mz at 0 and $payload_decryption and $rufus +} rule TELEKOM_SECURITY_Crylock_Binary : FILE { meta: @@ -154411,33 +153412,124 @@ rule TELEKOM_SECURITY_Crylock_Hta : FILE condition: filesize < 100KB and 8 of ( $s* ) } -rule TELEKOM_SECURITY_Vatet_Loader_Rufus_Backdoor : DEFRAY777 +rule TELEKOM_SECURITY_Fake_Gzip_Bokbot_202104 { meta: - description = "Detects backdoored Rufus with Vatet Loader of Defray777" - author = "Thomas Barabosch, Deutsche Telekom Security" - id = "1f6fa228-300c-59de-b89c-3cbdce1b6374" - date = "2022-03-18" - modified = "2022-03-18" - reference = "https://unit42.paloaltonetworks.com/vatet-pyxie-defray777" - source_url = "https://github.com/telekom-security/malware_analysis//blob/bf832d97e8fd292ec5e095e35bde992a6462e71c/defray777/vatet_loader.yar#L1-L27" + description = "fake gzip provided by CC" + author = "Thomas Barabosch, Telekom Security" + id = "538d84d8-aff2-571c-ba60-102f18262434" + date = "2021-04-20" + modified = "2021-07-08" + reference = "https://github.com/telekom-security/malware_analysis/" + source_url = "https://github.com/telekom-security/malware_analysis//blob/bf832d97e8fd292ec5e095e35bde992a6462e71c/icedid/icedid_20210507.yar#L1-L11" license_url = "N/A" - logic_hash = "3767398112759689078f992eb272cfec3e59f6d9ca30f8da68c2053e1217fd18" + logic_hash = "0f0205234eae1b011b899a59e4430c2de9d913b05efee90ce844a06f1cff04f3" score = 75 - quality = 20 - tags = "DEFRAY777" - sharing = "TLP:WHITE" - hash_1 = "c9c1caae50459896a15dce30eaca91e49e875207054d98e32e16a3e203446569" - hash_2 = "0cb8fc89541969304f3bf806e938452b36348bdd0280fc8f4e9221993e745334" - in_memory = "False" + quality = 70 + tags = "" strings: - $payload_decryption = { 66 0F F8 C1 66 0F EF C2 66 0F F8 C1 } - $mz = "MZ" ascii - $rufus = "https://rufus.ie/" ascii + $gzip = {1f 8b 08 08 00 00 00 00 00 00 75 70 64 61 74 65} condition: - $mz at 0 and $payload_decryption and $rufus + $gzip at 0 +} +rule TELEKOM_SECURITY_Win_Iceid_Gzip_Ldr_202104 : FILE +{ + meta: + description = "2021 initial Bokbot / Icedid loader for fake GZIP payloads" + author = "Thomas Barabosch, Telekom Security" + id = "9d905e90-dfec-596b-bd09-72413df49345" + date = "2021-04-12" + modified = "2021-07-08" + reference = "https://github.com/telekom-security/malware_analysis/" + source_url = "https://github.com/telekom-security/malware_analysis//blob/bf832d97e8fd292ec5e095e35bde992a6462e71c/icedid/icedid_20210507.yar#L14-L38" + license_url = "N/A" + logic_hash = "caf997e623920a230acce8a7256516aceb6a587823e0525a17e5d69d0ed45d12" + score = 75 + quality = 45 + tags = "FILE" + + strings: + $internal_name = "loader_dll_64.dll" fullword + $string0 = "_gat=" wide + $string1 = "_ga=" wide + $string2 = "_gid=" wide + $string3 = "_u=" wide + $string4 = "_io=" wide + $string5 = "GetAdaptersInfo" fullword + $string6 = "WINHTTP.dll" fullword + $string7 = "DllRegisterServer" fullword + $string8 = "PluginInit" fullword + $string9 = "POST" wide fullword + $string10 = "aws.amazon.com" wide fullword + + condition: + uint16( 0 ) == 0x5a4d and filesize < 5000KB and ( $internal_name or all of ( $s* ) ) or all of them +} +rule TELEKOM_SECURITY_Win_Iceid_Core_Ldr_202104 : FILE +{ + meta: + description = "2021 loader for Bokbot / Icedid core (license.dat)" + author = "Thomas Barabosch, Telekom Security" + id = "f096e18d-3a31-5236-b3c3-0df39b408d9a" + date = "2021-04-13" + modified = "2021-07-08" + reference = "https://github.com/telekom-security/malware_analysis/" + source_url = "https://github.com/telekom-security/malware_analysis//blob/bf832d97e8fd292ec5e095e35bde992a6462e71c/icedid/icedid_20210507.yar#L40-L62" + license_url = "N/A" + logic_hash = "d814dbaffb38dc71aaf373512246fd6d811750d526c4afffb0b8018329dcdd90" + score = 75 + quality = 70 + tags = "FILE" + + strings: + $internal_name = "sadl_64.dll" fullword + $string0 = "GetCommandLineA" fullword + $string1 = "LoadLibraryA" fullword + $string2 = "ProgramData" fullword + $string3 = "SHLWAPI.dll" fullword + $string4 = "SHGetFolderPathA" fullword + $string5 = "DllRegisterServer" fullword + $string6 = "update" fullword + $string7 = "SHELL32.dll" fullword + $string8 = "CreateThread" fullword + + condition: + uint16( 0 ) == 0x5a4d and filesize < 5000KB and ( $internal_name and 5 of them ) or all of them +} +rule TELEKOM_SECURITY_Win_Iceid_Core_202104 : FILE +{ + meta: + description = "2021 Bokbot / Icedid core" + author = "Thomas Barabosch, Telekom Security" + id = "526a73da-415f-58fe-bb5f-4c3df6b2e647" + date = "2021-04-12" + modified = "2021-07-08" + reference = "https://github.com/telekom-security/malware_analysis/" + source_url = "https://github.com/telekom-security/malware_analysis//blob/bf832d97e8fd292ec5e095e35bde992a6462e71c/icedid/icedid_20210507.yar#L64-L88" + license_url = "N/A" + logic_hash = "c208b4122159d24d010e2913c515d2ff730b30306f787d703816b5af1522ae88" + score = 75 + quality = 70 + tags = "FILE" + + strings: + $internal_name = "fixed_loader64.dll" fullword + $string0 = "mail_vault" wide fullword + $string1 = "ie_reg" wide fullword + $string2 = "outlook" wide fullword + $string3 = "user_num" wide fullword + $string4 = "cred" wide fullword + $string5 = "Authorization: Basic" fullword + $string6 = "VaultOpenVault" fullword + $string7 = "sqlite3_free" fullword + $string8 = "cookie.tar" fullword + $string9 = "DllRegisterServer" fullword + $string10 = "PT0S" wide + + condition: + uint16( 0 ) == 0x5a4d and filesize < 5000KB and ( $internal_name or all of ( $s* ) ) or all of them } rule TELEKOM_SECURITY_Get_Windows_Proxy_Configuration : CAPABILITY HACKTOOL { @@ -154561,145 +153653,26 @@ rule TELEKOM_SECURITY_Android_Flubot : FILE hash = "37be18494cd03ea70a1fdd6270cef6e3" logic_hash = "db22e0890dfad7cb9cb1d18aadb406514e5e8874051aa7f07a4bb93da9db68df" score = 75 - quality = 45 - tags = "FILE" - version = "20210720" - - strings: - $dex = "dex" - $vdex = "vdex" - $s1 = "LAYOUT_MANAGER_CONSTRUCTOR_SIGNATURE" - $s2 = "java/net/HttpURLConnection;" - $s3 = "java/security/spec/X509EncodedKeySpec;" - $s4 = "MANUFACTURER" - - condition: - ($dex at 0 or $vdex at 0 ) and 3 of ( $s* ) -} -rule TELEKOM_SECURITY_Fake_Gzip_Bokbot_202104 -{ - meta: - description = "fake gzip provided by CC" - author = "Thomas Barabosch, Telekom Security" - id = "538d84d8-aff2-571c-ba60-102f18262434" - date = "2021-04-20" - modified = "2021-07-08" - reference = "https://github.com/telekom-security/malware_analysis/" - source_url = "https://github.com/telekom-security/malware_analysis//blob/bf832d97e8fd292ec5e095e35bde992a6462e71c/icedid/icedid_20210507.yar#L1-L11" - license_url = "N/A" - logic_hash = "0f0205234eae1b011b899a59e4430c2de9d913b05efee90ce844a06f1cff04f3" - score = 75 - quality = 70 - tags = "" - - strings: - $gzip = {1f 8b 08 08 00 00 00 00 00 00 75 70 64 61 74 65} - - condition: - $gzip at 0 -} -rule TELEKOM_SECURITY_Win_Iceid_Gzip_Ldr_202104 : FILE -{ - meta: - description = "2021 initial Bokbot / Icedid loader for fake GZIP payloads" - author = "Thomas Barabosch, Telekom Security" - id = "9d905e90-dfec-596b-bd09-72413df49345" - date = "2021-04-12" - modified = "2021-07-08" - reference = "https://github.com/telekom-security/malware_analysis/" - source_url = "https://github.com/telekom-security/malware_analysis//blob/bf832d97e8fd292ec5e095e35bde992a6462e71c/icedid/icedid_20210507.yar#L14-L38" - license_url = "N/A" - logic_hash = "caf997e623920a230acce8a7256516aceb6a587823e0525a17e5d69d0ed45d12" - score = 75 - quality = 45 - tags = "FILE" - - strings: - $internal_name = "loader_dll_64.dll" fullword - $string0 = "_gat=" wide - $string1 = "_ga=" wide - $string2 = "_gid=" wide - $string3 = "_u=" wide - $string4 = "_io=" wide - $string5 = "GetAdaptersInfo" fullword - $string6 = "WINHTTP.dll" fullword - $string7 = "DllRegisterServer" fullword - $string8 = "PluginInit" fullword - $string9 = "POST" wide fullword - $string10 = "aws.amazon.com" wide fullword - - condition: - uint16( 0 ) == 0x5a4d and filesize < 5000KB and ( $internal_name or all of ( $s* ) ) or all of them -} -rule TELEKOM_SECURITY_Win_Iceid_Core_Ldr_202104 : FILE -{ - meta: - description = "2021 loader for Bokbot / Icedid core (license.dat)" - author = "Thomas Barabosch, Telekom Security" - id = "f096e18d-3a31-5236-b3c3-0df39b408d9a" - date = "2021-04-13" - modified = "2021-07-08" - reference = "https://github.com/telekom-security/malware_analysis/" - source_url = "https://github.com/telekom-security/malware_analysis//blob/bf832d97e8fd292ec5e095e35bde992a6462e71c/icedid/icedid_20210507.yar#L40-L62" - license_url = "N/A" - logic_hash = "d814dbaffb38dc71aaf373512246fd6d811750d526c4afffb0b8018329dcdd90" - score = 75 - quality = 70 - tags = "FILE" - - strings: - $internal_name = "sadl_64.dll" fullword - $string0 = "GetCommandLineA" fullword - $string1 = "LoadLibraryA" fullword - $string2 = "ProgramData" fullword - $string3 = "SHLWAPI.dll" fullword - $string4 = "SHGetFolderPathA" fullword - $string5 = "DllRegisterServer" fullword - $string6 = "update" fullword - $string7 = "SHELL32.dll" fullword - $string8 = "CreateThread" fullword - - condition: - uint16( 0 ) == 0x5a4d and filesize < 5000KB and ( $internal_name and 5 of them ) or all of them -} -rule TELEKOM_SECURITY_Win_Iceid_Core_202104 : FILE -{ - meta: - description = "2021 Bokbot / Icedid core" - author = "Thomas Barabosch, Telekom Security" - id = "526a73da-415f-58fe-bb5f-4c3df6b2e647" - date = "2021-04-12" - modified = "2021-07-08" - reference = "https://github.com/telekom-security/malware_analysis/" - source_url = "https://github.com/telekom-security/malware_analysis//blob/bf832d97e8fd292ec5e095e35bde992a6462e71c/icedid/icedid_20210507.yar#L64-L88" - license_url = "N/A" - logic_hash = "c208b4122159d24d010e2913c515d2ff730b30306f787d703816b5af1522ae88" - score = 75 - quality = 70 + quality = 45 tags = "FILE" + version = "20210720" strings: - $internal_name = "fixed_loader64.dll" fullword - $string0 = "mail_vault" wide fullword - $string1 = "ie_reg" wide fullword - $string2 = "outlook" wide fullword - $string3 = "user_num" wide fullword - $string4 = "cred" wide fullword - $string5 = "Authorization: Basic" fullword - $string6 = "VaultOpenVault" fullword - $string7 = "sqlite3_free" fullword - $string8 = "cookie.tar" fullword - $string9 = "DllRegisterServer" fullword - $string10 = "PT0S" wide + $dex = "dex" + $vdex = "vdex" + $s1 = "LAYOUT_MANAGER_CONSTRUCTOR_SIGNATURE" + $s2 = "java/net/HttpURLConnection;" + $s3 = "java/security/spec/X509EncodedKeySpec;" + $s4 = "MANUFACTURER" condition: - uint16( 0 ) == 0x5a4d and filesize < 5000KB and ( $internal_name or all of ( $s* ) ) or all of them + ($dex at 0 or $vdex at 0 ) and 3 of ( $s* ) } /* * YARA Rule Set * Repository Name: Volexity * Repository: https://github.com/volexity/threat-intel - * Retrieval Date: 2025-05-11 + * Retrieval Date: 2025-05-18 * Git Commit: 2df1665d51ea9560af4b36d2ae21926798b2e0f9 * Number of Rules: 94 * Skipped: 0 (age), 0 (quality), 0 (score), 0 (importance) @@ -154717,3221 +153690,3217 @@ Redistribution and use in source and binary forms, with or without modification, THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL THE COPYRIGHT HOLDER OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE. */ -rule VOLEXITY_Apt_Malware_Vbs_Basicstar : CHARMINGCYPRESS FILE MEMORY +rule VOLEXITY_Apt_Win_Flipflop_Ldr : APT29 { meta: - description = "VBS backdoor which bares architectural similarity to the POWERSTAR malware family." + description = "A loader for the CobaltStrike malware family, which ultimately takes the first and second bytes of an embedded file, and flips them prior to executing the resulting payload." author = "threatintel@volexity.com" - id = "e790defe-2bd5-5629-8420-ce8091483589" - date = "2024-01-04" - modified = "2024-01-11" - reference = "TIB-20240111" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L64-L92" + id = "58696a6f-55a9-5212-9372-a539cc327e6b" + date = "2021-05-25" + modified = "2021-09-01" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-05-27 - Suspected APT29 Operation Launches Election Fraud Themed Phishing Campaigns/indicators/yara.yar#L3-L19" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "977bb42553bb6585c8d0e1e89675644720ca9abf294eccd797e20d4bca516810" + hash = "ee42ddacbd202008bcc1312e548e1d9ac670dd3d86c999606a3a01d464a2a330" + logic_hash = "a79d2b0700ae14f7a2af23c8f7df3df3564402b1137478008ccabefea0f543ad" score = 75 quality = 80 - tags = "CHARMINGCYPRESS, FILE, MEMORY" - hash1 = "c6f91e5585c2cbbb8d06b7f239e30b271f04393df4fb81815f6556fa4c793bb0" - os = "win" - os_arch = "all" - scan_context = "file,memory" - license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10037 - version = 4 - - strings: - $s1 = "Base64Encode(EncSess)" ascii wide - $s2 = "StrReverse(PlainSess)" ascii wide - $s3 = "ComDecode, \"Module\"" ascii wide - $s4 = "ComDecode, \"SetNewConfig\"" ascii wide - $s5 = "ComDecode, \"kill\"" ascii wide - $magic = "cmd /C start /MIN curl --ssl-no-revoke -s -d " ascii wide - - condition: - 3 of ( $s* ) or $magic -} -rule VOLEXITY_Apt_Malware_Ps1_Powerless_B : CHARMINGCYPRESS FILE MEMORY -{ - meta: - description = "Detects POWERLESS malware." - author = "threatintel@volexity.com" - id = "74dd8412-c099-5ecb-af97-c22fede14252" - date = "2023-10-25" - modified = "2023-11-03" - reference = "TIB-20231027" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L93-L150" - license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "a95fe2c8d09d66e07a999eef3a5666cc622bbc063d747626c48b26cfecf35849" - score = 75 - quality = 78 - tags = "CHARMINGCYPRESS, FILE, MEMORY" - hash1 = "62de7abb39cf4c47ff120c7d765749696a03f4fa4e3e84c08712bb0484306ae1" - os = "win" - os_arch = "all" - scan_context = "file,memory" + tags = "APT29" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 9794 - version = 4 strings: - $fun_1 = "function verifyClickStorke" - $fun_2 = "function ConvertTo-SHA256" - $fun_3 = "function Convert-Tobase" fullword - $fun_4 = "function Convert-Frombase" fullword - $fun_5 = "function Send-Httppacket" - $fun_6 = "function Generat-FetchCommand" - $fun_7 = "function Create-Fetchkey" - $fun_8 = "function Run-Uploader" - $fun_9 = "function Run-Shot" fullword - $fun_10 = "function ShotThis(" - $fun_11 = "function File-Manager" - $fun_12 = "function zip-files" - $fun_13 = "function Run-Stealer" - $fun_14 = "function Run-Downloader" - $fun_15 = "function Run-Stro" fullword - $fun_16 = "function Run-Tele" fullword - $fun_17 = "function Run-Voice" - $s_1 = "if($commandtype -eq \"klg\")" - $s_2 = "$desrilizedrecievedcommand" - $s_3 = "$getAsyncKeyProto = @" - $s_4 = "$Global:BotId =" - $s_5 = "$targetCLSID = (Get-ScheduledTask | Where-Object TaskName -eq" - $s_6 = "$burl = \"$Global:HostAddress/" - $s_7 = "$hashString = [System.BitConverter]::ToString($hash).Replace('-','').ToLower()" - $s_8 = "$Global:UID = ((gwmi win32_computersystemproduct).uuid -replace '[^0-9a-z]').substring(" - $s_9 = "$rawpacket = \"{`\"MId`\":`\"$Global:MachineID`\",`\"BotId`\":`\"$basebotid`\"}\"" - $s_10 = "$bitmap = New-Object System.Drawing.Bitmap $bounds.Width, $bounds.Height" - $s_12 = "Runned Without any Error" - $s_13 = "$commandresponse = (Invoke-Expression $instruction -ErrorAction Stop) | Out-String" - $s_14 = "Operation started successfuly" - $s_15 = "$t_path = (Get-WmiObject Win32_Process -Filter \"name = '$process'\" | Select-Object CommandLine).CommandLine" - $s_16 = "?{ $_.DisplayName -match \"Telegram Desktop\" } | %{$app_path += $_.InstallLocation }" - $s_17 = "$chlids = get-ChildItem $t -Recurse -Exclude \"$t\\tdata\\user_data\"" - $s_18 = "if($FirsttimeFlag -eq $True)" - $s_19 = "Update-Conf -interval $inter -url $url -next_url $next -conf_path $conf_path -key $config_key" + $s1 = "irnjadle" + $s2 = "BADCFEHGJILKNMPORQTSVUXWZY" + $s3 = "iMrcsofo taBesC yrtpgoarhpciP orived r1v0." condition: - 3 of ( $fun_* ) or any of ( $s_* ) + all of ( $s* ) } -rule VOLEXITY_Apt_Malware_Macos_Vpnclient_Cc_Oct23 : CHARMINGCYPRESS FILE MEMORY +rule VOLEXITY_Trojan_Win_Cobaltstrike : COMMODITY { meta: - description = "Detection for fake macOS VPN client used by CharmingCypress." + description = "The CobaltStrike malware family." author = "threatintel@volexity.com" - id = "e0957936-dc6e-5de6-bb23-d0ef61655029" - date = "2023-10-17" - modified = "2023-10-27" - reference = "TIB-20231027" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L236-L261" + id = "113ba304-261f-5c59-bc56-57515c239b6d" + date = "2021-05-25" + modified = "2021-09-01" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-05-27 - Suspected APT29 Operation Launches Election Fraud Themed Phishing Campaigns/indicators/yara.yar#L21-L41" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "da5e9be752648b072a9aaeed884b8e1729a14841e33ed6633a0aaae1f11bd139" + hash = "b041efb8ba2a88a3d172f480efa098d72eef13e42af6aa5fb838e6ccab500a7c" + logic_hash = "1e8a68050ff25f77e903af2e0a85579be1af77c64684e42e8f357eee4ae59377" score = 75 quality = 80 - tags = "CHARMINGCYPRESS, FILE, MEMORY" - hash1 = "11f0e38d9cf6e78f32fb2d3376badd47189b5c4456937cf382b8a574dc0d262d" - os = "darwin,linux" - os_arch = "all" - parent_hash = "31ca565dcbf77fec474b6dea07101f4dd6e70c1f58398eff65e2decab53a6f33" - scan_context = "file,memory" + tags = "COMMODITY" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 9770 - version = 3 strings: - $s1 = "networksetup -setsocksfirewallproxystate wi-fi off" ascii - $s2 = "networksetup -setsocksfirewallproxy wi-fi ___serverAdd___ ___portNum___; networksetup -setsocksfirewallproxystate wi-fi on" ascii - $s3 = "New file imported successfully." ascii - $s4 = "Error in importing the File." ascii + $s1 = "%s (admin)" fullword + $s2 = {48 54 54 50 2F 31 2E 31 20 32 30 30 20 4F 4B 0D 0A 43 6F 6E 74 65 6E 74 2D 54 79 70 65 3A 20 61 70 70 6C 69 63 61 74 69 6F 6E 2F 6F 63 74 65 74 2D 73 74 72 65 61 6D 0D 0A 43 6F 6E 74 65 6E 74 2D 4C 65 6E 67 74 68 3A 20 25 64 0D 0A 0D 0A 00} + $s3 = "%02d/%02d/%02d %02d:%02d:%02d" fullword + $s4 = "%s as %s\\%s: %d" fullword + $s5 = "%s&%s=%s" fullword + $s6 = "rijndael" fullword + $s7 = "(null)" condition: - 2 of ( $s* ) + all of them } -rule VOLEXITY_Apt_Malware_Charmingcypress_Openvpn_Configuration : CHARMINGCYPRESS FILE + +rule VOLEXITY_Apt_Win_Freshfire : APT29 { meta: - description = "Detection for a .ovpn file used in a malicious VPN client on victim machines by CharmingCypress." + description = "The FRESHFIRE malware family. The malware acts as a downloader, pulling down an encrypted snippet of code from a remote source, executing it, and deleting it from the remote server." author = "threatintel@volexity.com" - id = "f39b2d7c-f0c5-5623-a114-02ba32469e59" - date = "2023-10-17" - modified = "2023-10-27" - reference = "TIB-20231027" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L262-L286" + id = "050b8e61-139a-5ff5-998a-7de67c9975bf" + date = "2021-05-27" + modified = "2021-09-01" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-05-27 - Suspected APT29 Operation Launches Election Fraud Themed Phishing Campaigns/indicators/yara.yar#L43-L67" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "f4c5f13ac75504b14def9c37d3a41c6eea4c45845d4b54c50030b1f00691e4bf" + hash = "ad67aaa50fd60d02f1378b4155f69cffa9591eaeb80523489a2355512cc30e8c" + logic_hash = "69cd73f5812ba955c1352fb1552774d5cf49019d6b65a304fd1e33f852e678ba" score = 75 quality = 80 - tags = "CHARMINGCYPRESS, FILE" - hash1 = "d6d043973d8843a82033368c785c362f51395b1a1d475fa4705aff3526e15268" - parent_hash = "31ca565dcbf77fec474b6dea07101f4dd6e70c1f58398eff65e2decab53a6f33" - os = "all" - os_arch = "all" - scan_context = "file" + tags = "APT29" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 9769 - version = 3 strings: - $remote = "remote-cert-tls server" ascii - $ip = "Ip: " - $tls = " " + $uniq1 = "UlswcXJJWhtHIHrVqWJJ" + $uniq2 = "gyibvmt\x00" + $path1 = "root/time/%d/%s.json" + $path2 = "C:\\dell.sdr" + $path3 = "root/data/%d/%s.json" condition: - all of them + (pe.number_of_exports == 1 and pe.exports ( "WaitPrompt" ) ) or any of ( $uniq* ) or 2 of ( $path* ) } -rule VOLEXITY_Apt_Delivery_Win_Charming_Openvpn_Client : CHARMINGCYPRESS FILE +rule VOLEXITY_Webshell_Aspx_Simpleseesharp : WEBSHELL UNCLASSIFIED FILE { meta: - description = "Detects a fake OpenVPN client developed by CharmingCypress." + description = "A simple ASPX Webshell that allows an attacker to write further files to disk." author = "threatintel@volexity.com" - id = "b69fdd72-4a55-5e83-b754-401fe9339007" - date = "2023-10-17" - modified = "2023-10-27" - reference = "TIB-20231027" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L287-L310" + id = "469fdf5c-e09e-5d44-a2e6-0864dcd0e18a" + date = "2021-03-01" + modified = "2021-09-01" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-03-02 - Operation Exchange Marauder/indicators/yara.yar#L1-L19" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "02596a62cb1ba17ecabef0ae93f434e4774b00422a6da2106a2bc4c59d2f8077" + hash = "893cd3583b49cb706b3e55ecb2ed0757b977a21f5c72e041392d1256f31166e2" + logic_hash = "6f62249a68bae94e5cbdb4319ea5cde9dc071ec7a4760df3aafe78bc1e072c30" score = 75 quality = 80 - tags = "CHARMINGCYPRESS, FILE" - hash1 = "2d99755d5cd25f857d6d3aa15631b69f570d20f95c6743574f3d3e3e8765f33c" - os = "win" - os_arch = "all" - scan_context = "file" + tags = "WEBSHELL, UNCLASSIFIED, FILE" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 9768 - version = 2 strings: - $s1 = "DONE!" - $s2 = "AppCore.dll" - $s3 = "ultralight@@" + $header = "<%@ Page Language=\"C#\" %>" + $body = "<% HttpPostedFile thisFile = Request.Files[0];thisFile.SaveAs(Path.Combine" condition: - all of ( $s* ) + $header at 0 and $body and filesize < 1KB } -rule VOLEXITY_Apt_Malware_Ps1_Powerstar_Generic : CHARMINGCYPRESS FILE MEMORY +rule VOLEXITY_Webshell_Aspx_Regeorgtunnel : WEBSHELL COMMODITY { meta: - description = "Detects POWERSTAR modules based on common HTTP functions used across modules." + description = "variation on reGeorgtunnel" author = "threatintel@volexity.com" - id = "71a3e99d-e1c8-5ac1-abbc-2ba5cba80799" - date = "2023-06-02" - modified = "2023-06-28" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L311-L335" + id = "b8aa27c9-a28a-5051-8f81-1184f28842ed" + date = "2021-03-01" + modified = "2021-09-01" + reference = "https://github.com/sensepost/reGeorg/blob/master/tunnel.aspx" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-03-02 - Operation Exchange Marauder/indicators/yara.yar#L21-L43" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "4da02190ffd16304eccbc0d12dfcc5637a6b785af0e3dc3dfcafcfe114597eb2" + hash = "406b680edc9a1bb0e2c7c451c56904857848b5f15570401450b73b232ff38928" + logic_hash = "ea3d0532cb609682922469e8272dc8061efca3b3ae27df738ef2646e30404c6f" score = 75 quality = 80 - tags = "CHARMINGCYPRESS, FILE, MEMORY" - scan_context = "file,memory" + tags = "WEBSHELL, COMMODITY" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 9356 - version = 2 strings: - $http1 = "Send_Upload" ascii wide - $http2 = "Send_Post_Data" ascii wide - $json1 = "{\"OS\":\"" ascii wide - $json2 = "{\"ComputerName\":\"' + $env:COMPUTERNAME + '\"}" ascii wide - $json3 = "{\"Token\"" ascii wide - $json4 = "{\"num\":\"" ascii wide + $s1 = "System.Net.Sockets" + $s2 = "System.Text.Encoding.Default.GetString(Convert.FromBase64String(StrTr(Request.Headers.Get" + $t1 = ".Split('|')" + $t2 = "Request.Headers.Get" + $t3 = ".Substring(" + $t4 = "new Socket(" + $t5 = "IPAddress ip;" condition: - all of ( $http* ) or all of ( $json* ) + all of ( $s* ) or all of ( $t* ) } -rule VOLEXITY_Apt_Malware_Win_Deepdata_Module : BRAZENBAMBOO FILE MEMORY +rule VOLEXITY_Webshell_Aspx_Sportsball : WEBSHELL { meta: - description = "Detects modules used by DEEPDATA based on the required export names used by those modules." + description = "The SPORTSBALL webshell allows attackers to upload files or execute commands on the system." author = "threatintel@volexity.com" - id = "1287f5dd-9229-57ce-a91a-73d61041df80" - date = "2024-07-30" - modified = "2024-11-14" + id = "d8cf1eb7-c08b-5c3c-b7d8-135b15418a7d" + date = "2021-03-01" + modified = "2021-09-01" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-11-15 BrazenBamboo/rules.yar#L1-L25" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-03-02 - Operation Exchange Marauder/indicators/yara.yar#L45-L68" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "d36f34343826daf7f7368118c7127c7181a54c99a01803016c9a6965abb309cb" + hash = "2fa06333188795110bba14a482020699a96f76fb1ceb80cbfa2df9d3008b5b0a" + logic_hash = "4f90d727db91a93f53d08d2134f57bd03e7e2367aec3d78d275cfd192d7fb928" score = 75 quality = 80 - tags = "BRAZENBAMBOO, FILE, MEMORY" - hash1 = "c782346bf9e5c08a0c43a85d4991f26b0b3c99c054fa83beb4a9e406906f011e" + tags = "WEBSHELL" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - os = "win" - os_arch = "all" - scan_context = "file,memory" - severity = "critical" - rule_id = 10868 - version = 2 strings: - $str1 = "ExecuteCommand" - $str2 = "GetPluginCommandID" - $str3 = "GetPluginName" - $str4 = "GetPluginVersion" + $uniq1 = "HttpCookie newcook = new HttpCookie(\"fqrspt\", HttpContext.Current.Request.Form" + $uniq2 = "ZN2aDAB4rXsszEvCLrzgcvQ4oi5J1TuiRULlQbYwldE=" + $var1 = "Result.InnerText = string.Empty;" + $var2 = "newcook.Expires = DateTime.Now.AddDays(" + $var3 = "System.Diagnostics.Process process = new System.Diagnostics.Process()" + $var4 = "process.StandardInput.WriteLine(HttpContext.Current.Request.Form[\"" + $var5 = "else if (!string.IsNullOrEmpty(HttpContext.Current.Request.Form[\"" + $var6 = "" condition: - all of them + any of ( $uniq* ) or all of ( $var* ) } -rule VOLEXITY_Apt_Malware_Win_Lightspy_Orchestrator_Decoded_Core : BRAZENBAMBOO FILE MEMORY +rule VOLEXITY_Apt_Win_Bluelight_B : INKYSQUID { meta: - description = "Detects the decoded orchestrator for the Windows variant of the LightSpy malware family. This file is normally stored in an encoded state on the C2 server and is used as the core component of this malware family, loading additional plugins from the C2 whilst managing all the C2 communication etc." + description = "North Korean origin malware which uses a custom Google App for c2 communications." author = "threatintel@volexity.com" - id = "44f8d7a4-7f48-5960-91a7-baf475f7d291" - date = "2024-02-15" - modified = "2024-07-03" + id = "8dc51d15-d0ca-5307-ac00-5b20e4900655" + date = "2021-06-21" + modified = "2021-09-01" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-11-15 BrazenBamboo/rules.yar#L247-L290" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-17 - InkySquid Part 1/indicators/yara.yar#L1-L100" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "f0189c0a84c53e365130e9683f2f2b2f73c14412d8e4d0251a4780d0e80162d8" + logic_hash = "a6e83ca2ae15f1a7819f065449f84166da401739d091565605d62ebba3d47a50" score = 75 - quality = 78 - tags = "BRAZENBAMBOO, FILE, MEMORY" - hash1 = "80c0cdb1db961c76de7e4efb6aced8a52cd0e34178660ef34c128be5f0d587df" + quality = 55 + tags = "INKYSQUID" + hash1 = "837eaf7b736583497afb8bbdb527f70577901eff04cc69d807983b233524bfed" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - os = "win" - os_arch = "all" - scan_context = "file,memory" - severity = "critical" - rule_id = 10246 - version = 2 strings: - $s1 = "Enter RunWork......." - $s2 = "it's running......." - $s3 = "select ret = socket_error." - $s4 = "%s\\\\account.bin" - $s5 = "[CtrlLink]: get machine sn err:%d" - $s6 = "wmic path Win32_VideoController get CurrentHorizontalResolution,CurrentVerticalResolution /format:list | findstr /v \\\"^$\\\"" - $s7 = "wmic csproduct get vendor,version /format:list | findstr /v \\\"^$\\\"" - $s8 = "local ip get sockname error=%d" - $s9 = "connect goole dns error=%d" - $s10 = "%s/api/terminal/upsert/" - $s11 = "/963852741/windows/plugin/manifest" - $s12 = "Hello deepdata." - $s13 = "Start Light." - $s14 = "InitialPluginManager Error." - $s15 = "InitialCommandExe Error." - $s16 = "ws open, and send logon info." - $s17 = "plugin_replay_handler" - $s18 = "light_x86.dll" - $pdb1 = "\\light\\bin\\light_x86.pdb" - $pdb2 = "\\light\\bin\\plugin" - $pdb3 = "D:\\tmpWork\\" + $magic = "host_name: %ls, cookie_name: %s, cookie: %s, CT: %llu, ET: %llu, value: %s, path: %ls, secu: %d, http: %d, last: %llu, has: %d" + $f1 = "%ls.INTEG.RAW" wide + $f2 = "edb.chk" ascii + $f3 = "edb.log" ascii + $f4 = "edbres00001.jrs" ascii + $f5 = "edbres00002.jrs" ascii + $f6 = "edbtmp.log" ascii + $f7 = "cheV01.dat" ascii + $chrome1 = "Failed to get chrome cookie" + $chrome2 = "mail.google.com, cookie_name: OSID" + $chrome3 = ".google.com, cookie_name: SID," + $chrome4 = ".google.com, cookie_name: __Secure-3PSID," + $chrome5 = "Failed to get Edge cookie" + $chrome6 = "google.com, cookie_name: SID," + $chrome7 = "google.com, cookie_name: __Secure-3PSID," + $chrome8 = "Failed to get New Edge cookie" + $chrome9 = "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:80.0) Gecko/20100101 Firefox/80.0" + $chrome10 = "Content-Type: application/x-www-form-urlencoded;charset=utf-8" + $chrome11 = "Cookie: SID=%s; OSID=%s; __Secure-3PSID=%s" + $chrome12 = "https://mail.google.com" + $chrome13 = "result.html" + $chrome14 = "GM_ACTION_TOKEN" + $chrome15 = "GM_ID_KEY=" + $chrome16 = "/mail/u/0/?ik=%s&at=%s&view=up&act=prefs" + $chrome17 = "p_bx_ie=1" + $chrome18 = "myaccount.google.com, cookie_name: OSID" + $chrome19 = "Accept-Language: ko-KR,ko;q=0.8,en-US;q=0.5,en;q=0.3" + $chrome20 = "Content-Type: application/x-www-form-urlencoded;charset=utf-8" + $chrome21 = "Cookie: SID=%s; OSID=%s; __Secure-3PSID=%s" + $chrome22 = "https://myaccount.google.com" + $chrome23 = "result.html" + $chrome24 = "myaccount.google.com" + $chrome25 = "/_/AccountSettingsUi/data/batchexecute" + $chrome26 = "f.req=%5B%5B%5B%22BqLdsd%22%2C%22%5Btrue%5D%22%2Cnull%2C%22generic%22%5D%5D%5D&at=" + $chrome27 = "response.html" + $msg1 = "https_status is %s" + $msg2 = "Success to find GM_ACTION_TOKEN and GM_ID_KEY" + $msg3 = "Failed to find GM_ACTION_TOKEN and GM_ID_KEY" + $msg4 = "Failed HttpSendRequest to mail.google.com" + $msg5 = "Success to enable imap" + $msg6 = "Failed to enable imap" + $msg7 = "Success to find SNlM0e" + $msg8 = "Failed to find SNlM0e" + $msg9 = "Failed HttpSendRequest to myaccount.google.com" + $msg10 = "Success to enable thunder access" + $msg11 = "Failed to enable thunder access" + $keylogger_component1 = "[TAB]" + $keylogger_component2 = "[RETURN]" + $keylogger_component3 = "PAUSE" + $keylogger_component4 = "[ESC]" + $keylogger_component5 = "[PAGE UP]" + $keylogger_component6 = "[PAGE DOWN]" + $keylogger_component7 = "[END]" + $keylogger_component8 = "[HOME]" + $keylogger_component9 = "[ARROW LEFT]" + $keylogger_component10 = "[ARROW UP]" + $keylogger_component11 = "[ARROW RIGHT]" + $keylogger_component12 = "[ARROW DOWN]" + $keylogger_component13 = "[INS]" + $keylogger_component14 = "[DEL]" + $keylogger_component15 = "[WIN]" + $keylogger_component16 = "[NUM *]" + $keylogger_component17 = "[NUM +]" + $keylogger_component18 = "[NUM ,]" + $keylogger_component19 = "[NUM -]" + $keylogger_component20 = "[NUM .]" + $keylogger_component21 = "NUM /]" + $keylogger_component22 = "[NUMLOCK]" + $keylogger_component23 = "[SCROLLLOCK]" + $keylogger_component24 = "Time: " + $keylogger_component25 = "Window: " + $keylogger_component26 = "CAPSLOCK+" + $keylogger_component27 = "SHIFT+" + $keylogger_component28 = "CTRL+" + $keylogger_component29 = "ALT+" condition: - 1 of ( $pdb* ) or 5 of ( $s* ) + $magic or ( all of ( $f* ) and 5 of ( $keylogger_component* ) ) or 24 of ( $chrome* ) or 4 of ( $msg* ) or 27 of ( $keylogger_component* ) } -rule VOLEXITY_Apt_Malware_Win_Lightspy_Orchestrator_Decoded_C2_Strings : BRAZENBAMBOO FILE MEMORY +rule VOLEXITY_Apt_Win_Bluelight : INKYSQUID { meta: - description = "Detects the decoded orchestrator for the Windows variant of the LightSpy malware family. This file is normally stored in an encoded state on the C2 server and is used as the core component of this malware family, loading additional plugins from the C2 whilst managing all the C2 communication etc." + description = "The BLUELIGHT malware family. Leverages Microsoft OneDrive for network communications." author = "threatintel@volexity.com" - id = "a0af8fb7-13a3-54e8-8569-e8622fa80d89" - date = "2024-02-15" - modified = "2024-07-03" + id = "3ec2d44c-4c08-514d-a839-acef3f53f7dc" + date = "2021-04-23" + modified = "2021-09-01" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-11-15 BrazenBamboo/rules.yar#L291-L339" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-17 - InkySquid Part 1/indicators/yara.yar#L102-L132" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "eeaaf6e16d4854a2279bd62596f75cb8b8ec1b05f3b050f5dac97254704b9005" + logic_hash = "52589348f42aadbe453ad8a40ac36b58fcc9e07cd298486f09b6f793823d8cc7" score = 75 - quality = 78 - tags = "BRAZENBAMBOO, FILE, MEMORY" - hash1 = "80c0cdb1db961c76de7e4efb6aced8a52cd0e34178660ef34c128be5f0d587df" + quality = 80 + tags = "INKYSQUID" + hash1 = "7c40019c1d4cef2ffdd1dd8f388aaba537440b1bffee41789c900122d075a86d" + hash2 = "94b71ee0861cc7cfbbae53ad2e411a76f296fd5684edf6b25ebe79bf6a2a600a" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - os = "win" - os_arch = "all" - scan_context = "file,memory" - severity = "critical" - rule_id = 10245 - version = 2 strings: - $s1 = "[WsClient][Error]:" - $s2 = "[WsClient][Info]:" - $s3 = "[WsClient]:WsClient" - $s4 = "[WsClient][Info]:Ws" - $s5 = "WsClient Worker Thread ID=%d" - $s6 = "[LightWebClient]:" - $s7 = "LightHttpGet err:%s" - $s8 = "User-Agent: Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko) Chrome/75.0.3770.145 Safari/537.36" - $s9 = "KvList Err:%s" - $s10 = "dataMultiPart malloc err:%d" - $ctrl1 = "CTRL_HEART_BEAT" - $ctrl2 = "CTRL_NET_CONFIG" - $ctrl3 = "CTRL_COMMAND_PLAN" - $ctrl4 = "CTRL_MODIFY_NET_CONFIG" - $ctrl5 = "CTRL_UPLOAD_PLUGIN_STATUS" - $ctrl6 = "CTRL_PLUGIN_EXECUTE_COMMAND" - $ctrl7 = "CTRL_PLUGIN_COMMAND_STATUS" - $ctrl8 = "CTRL_PLUGIN_STOP_COMMAND" - $ctrl9 = "CTRL_GET_SLEEP_CONFIG" - $ctrl10 = "CTRL_MODIFY_SLEEP_CONFIG" - $ctrl11 = "CTRL_SLEEP_STATUS" - $ctrl12 = "CTRL_UPDATE_PLUGIN" - $ctrl13 = "CTRL_DESTROY" - $ctrl14 = "CTRL_RECONFIG_REBOUNT_ADDRESS" - $ctrl15 = "CTRL_AUTO_UPLOUD_FILE_CONFIG" - $ctrl16 = "CTRL_UPLOUD_DEVICE_INFO" - $ctrl17 = "CTRL_TEST_VPDN_ACCOUNT" + $pdb1 = "\\Development\\BACKDOOR\\ncov\\" + $pdb2 = "Release\\bluelight.pdb" + $msg0 = "https://ipinfo.io" fullword + $msg1 = "country" fullword + $msg5 = "\"UserName\":\"" fullword + $msg7 = "\"ComName\":\"" fullword + $msg8 = "\"OS\":\"" fullword + $msg9 = "\"OnlineIP\":\"" fullword + $msg10 = "\"LocalIP\":\"" fullword + $msg11 = "\"Time\":\"" fullword + $msg12 = "\"Compiled\":\"" fullword + $msg13 = "\"Process Level\":\"" fullword + $msg14 = "\"AntiVirus\":\"" fullword + $msg15 = "\"VM\":\"" fullword condition: - 3 of ( $s* ) or 5 of ( $ctrl* ) + any of ( $pdb* ) or all of ( $msg* ) } -rule VOLEXITY_Apt_Webshell_Pl_Complyshell : UTA0178 FILE MEMORY +rule VOLEXITY_Apt_Rb_Rokrat_Loader : INKYSQUID { meta: - description = "Detection for the COMPLYSHELL webshell." + description = "Ruby loader seen loading the ROKRAT malware family." author = "threatintel@volexity.com" - id = "6b44b5bc-a75f-573c-b9c3-562b7874e408" - date = "2023-12-13" - modified = "2024-01-09" - reference = "TIB-20231215" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-01-10 Ivanti Connect Secure/indicators/yara.yar#L1-L22" + id = "69d09560-a769-55d3-a442-e37f10453cde" + date = "2021-06-22" + modified = "2021-09-02" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-24 - InkySquid Part 2/indicators/yara.yar#L1-L25" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "ff46691f1add20cff30fe996e2fb199ce42408e86d5642a8a43c430f2245b1f5" + logic_hash = "30ae14fd55a3ab60e791064f69377f3b9de9b871adfd055f435df657f89f8007" score = 75 quality = 80 - tags = "UTA0178, FILE, MEMORY" - hash1 = "8bc8f4da98ee05c9d403d2cb76097818de0b524d90bea8ed846615e42cb031d2" - os = "linux" - os_arch = "all" - scan_context = "file,memory" + tags = "INKYSQUID" + hash1 = "5bc52f6c1c0d0131cee30b4f192ce738ad70bcb56e84180f464a5125d1a784b2" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 9995 - version = 4 strings: - $s = "eval{my $c=Crypt::RC4->new(" + $magic1 = "'https://update.microsoft.com/driverupdate?id=" ascii wide + $magic2 = "sVHZv1mCNYDO0AzI';" ascii wide + $magic3 = "firoffset..scupd.size" ascii wide + $magic4 = /alias UrlFilter[0-9]{2,5} eval;"/ + $s1 = "clRnbp9GU6oTZsRGZpZ" + $s2 = "RmlkZGxlOjpQb2ludGVy" + $s3 = "yVGdul2bQpjOlxGZklmR" + $s4 = "XZ05WavBlO6UGbkRWaG" condition: - $s + any of ( $magic* ) or any of ( $s* ) } -rule VOLEXITY_Apt_Webshell_Aspx_Glasstoken : UTA0178 FILE MEMORY +rule VOLEXITY_Apt_Py_Bluelight_Ldr : INKYSQUID { meta: - description = "Detection for a custom webshell seen on external facing server. The webshell contains two functions, the first is to act as a Tunnel, using code borrowed from reGeorg, the second is custom code to execute arbitrary .NET code." + description = "Python Loader used to execute the BLUELIGHT malware family." author = "threatintel@volexity.com" - id = "5d96294c-aa61-5752-ab06-d5b27f6ac3a1" - date = "2023-12-12" - modified = "2024-01-09" - reference = "TIB-20231215" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-01-10 Ivanti Connect Secure/indicators/yara.yar#L24-L49" + id = "f8da3e40-c3b0-5b7f-8ece-81874993d8cd" + date = "2021-06-22" + modified = "2021-09-02" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-24 - InkySquid Part 2/indicators/yara.yar#L27-L45" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "34844dc2ba4b18b25dcb5b14b7b80ec655595c9638600a0f2a6367610c542dd1" + logic_hash = "e7e18a6d648b1383706439ba923335ac4396f6b5d2a3dc8f30f63ded7df29eda" score = 75 - quality = 55 - tags = "UTA0178, FILE, MEMORY" - hash1 = "26cbb54b1feb75fe008e36285334d747428f80aacdb57badf294e597f3e9430d" - os = "win" - os_arch = "all" - scan_context = "file,memory" + quality = 80 + tags = "INKYSQUID" + hash1 = "80269413be6ad51b8b19631b2f5559c9572842e789bbce031babe6e879d2e120" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 9994 - version = 5 strings: - $s1 = "=Convert.FromBase64String(System.Text.Encoding.Default.GetString(" ascii - $re = /Assembly\.Load\(errors\)\.CreateInstance\("[a-z0-9A-Z]{4,12}"\).GetHashCode\(\);/ + $s1 = "\"\".join(chr(ord(" ascii + $s2 = "import ctypes " ascii + $s3 = "ctypes.CFUNCTYPE(ctypes.c_int)" ascii + $s4 = "ctypes.memmove" ascii + $s5 = "python ended" ascii condition: - for any i in ( 0 .. #s1 ) : ( $re in ( @s1 [ i ] .. @s1 [ i ] + 512 ) ) + all of them } -rule VOLEXITY_Webshell_Aspx_Regeorg : FILE MEMORY +rule VOLEXITY_Apt_Win_Decrok : INKYSQUID { meta: - description = "Detects the reGeorg webshell based on common strings in the webshell. May also detect other webshells which borrow code from ReGeorg." + description = "The DECROK malware family, which uses the victim's hostname to decrypt and execute an embedded payload." author = "threatintel@volexity.com" - id = "02365a30-769e-5c47-8d36-a79608ffd121" - date = "2018-08-29" - modified = "2024-01-09" - reference = "TIB-20231215" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-01-10 Ivanti Connect Secure/indicators/yara.yar#L51-L83" + id = "dc83843d-fd2a-52f1-82e8-8e36b135a0c5" + date = "2021-06-23" + modified = "2021-09-02" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-24 - InkySquid Part 2/indicators/yara.yar#L47-L67" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "9d901f1a494ffa98d967ee6ee30a46402c12a807ce425d5f51252eb69941d988" - logic_hash = "4fed023e85a32052917f6db1e2e155c91586538938c03acc59f200a8264888ca" + hash = "6a452d088d60113f623b852f33f8f9acf0d4197af29781f889613fed38f57855" + logic_hash = "47fa03e95ac17ba7195858cd63b1769e5d56ab8a5edf872b345989b767050b87" score = 75 quality = 80 - tags = "FILE, MEMORY" - os = "win" - os_arch = "all" - scan_context = "file,memory" + tags = "INKYSQUID" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 410 - version = 7 strings: - $a1 = "every office needs a tool like Georg" ascii - $a2 = "cmd = Request.QueryString.Get(\"cmd\")" ascii - $a3 = "exKak.Message" ascii - $proxy1 = "if (rkey != \"Content-Length\" && rkey != \"Transfer-Encoding\")" - $proxy_b1 = "StreamReader repBody = new StreamReader(response.GetResponseStream(), Encoding.GetEncoding(\"UTF-8\"));" ascii - $proxy_b2 = "string rbody = repBody.ReadToEnd();" ascii - $proxy_b3 = "Response.AddHeader(\"Content-Length\", rbody.Length.ToString());" ascii + $v1 = {C7 ?? ?? ?? 01 23 45 67 [2-20] C7 ?? ?? ?? 89 AB CD EF C7 ?? ?? ?? FE DC BA 98} + $av1 = "Select * From AntiVirusProduct" wide + $av2 = "root\\SecurityCenter2" wide + $funcformat = { 25 30 32 78 [0-10] 43 72 65 61 74 65 54 68 72 65 61 64 } condition: - any of ( $a* ) or $proxy1 or all of ( $proxy_b* ) + all of them } -rule VOLEXITY_Hacktool_Py_Pysoxy : FILE MEMORY +rule VOLEXITY_Apt_Win_Rokload : INKYSQUID { meta: - description = "SOCKS5 proxy tool used to relay connections." + description = "A shellcode loader used to decrypt and run an embedded executable." author = "threatintel@volexity.com" - id = "88094b55-784d-5245-9c40-b1eebf0e6e72" - date = "2024-01-09" - modified = "2024-01-09" - reference = "TIB-20240109" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-01-10 Ivanti Connect Secure/indicators/yara.yar#L85-L111" + id = "229dbf3c-1538-5ecd-b5f8-8c9a9c81c515" + date = "2021-06-23" + modified = "2021-09-02" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-24 - InkySquid Part 2/indicators/yara.yar#L69-L83" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "f73e9d3c2f64c013218469209f3b69fc868efafc151a7de979dde089bfdb24b2" + hash = "85cd5c3bb028fe6931130ccd5d0b0c535c01ce2bcda660a3b72581a1a5382904" + logic_hash = "8d65d32fd5bc055ca0e3831d3db88299e7c99f8547a170d3c53ec2c4001496a3" score = 75 quality = 80 - tags = "FILE, MEMORY" - hash1 = "e192932d834292478c9b1032543c53edfc2b252fdf7e27e4c438f4b249544eeb" - os = "all" - os_arch = "all" - scan_context = "file,memory" + tags = "INKYSQUID" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10065 - version = 3 strings: - $s1 = "proxy_loop" ascii - $s2 = "connect_to_dst" ascii - $s3 = "request_client" ascii - $s4 = "subnegotiation_client" ascii - $s5 = "bind_port" ascii + $bytes00 = { 48 ?? ?? ?? ?? 48 ?? ?? ?? ?? 48 ?? ?? ?? ?? 57 41 54 41 55 41 56 41 57 48 ?? ?? ?? b9 ?? ?? ?? ?? 33 ff e8 ?? ?? ?? ?? b9 ?? ?? ?? ?? 4c 8b e8 e8 ?? ?? ?? ?? 4c 8b f0 41 ff d6 b9 ?? ?? ?? ?? 44 8b f8 e8 ?? ?? ?? ?? 4c 8b e0 e8 ?? ?? ?? ?? 48 } condition: - all of them + $bytes00 at 0 } -rule VOLEXITY_Apt_Malware_Py_Upstyle : UTA0218 FILE MEMORY +rule VOLEXITY_Trojan_Win_Backwash_Cpp : XEGROUP { meta: - description = "Detect the UPSTYLE webshell." + description = "CPP loader for the Backwash malware." author = "threatintel@volexity.com" - id = "45726f35-8b3e-5095-b145-9e7f6da6838b" - date = "2024-04-11" - modified = "2024-04-12" - reference = "TIB-20240412" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-04-12 Palo Alto Networks GlobalProtect/indicators/rules.yar#L1-L33" + id = "8a1c4ff1-1827-5e6f-b838-664d8c3be840" + date = "2021-11-17" + modified = "2021-12-07" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L3-L20" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "51923600b23d23f4ce29eac7f5ab9f7e1ddb45bed5f6727ddec4dcb75872e473" + logic_hash = "c8ed2d3103aa85363acd7f5573aeb936a5ab5a3bacbcf1f04e6b298299f24dae" score = 75 quality = 80 - tags = "UTA0218, FILE, MEMORY" - hash1 = "3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac" - hash2 = "0d59d7bddac6c22230187ef6cf7fa22bca93759edc6f9127c41dc28a2cea19d8" - hash3 = "4dd4bd027f060f325bf6a90d01bfcf4e7751a3775ad0246beacc6eb2bad5ec6f" - os = "linux" - os_arch = "all" - scan_context = "file,memory" + tags = "XEGROUP" + hash1 = "0cf93de64aa4dba6cec99aa5989fc9c5049bc46ca5f3cb327b49d62f3646a852" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10429 - version = 2 strings: - $stage1_str1 = "/opt/pancfg/mgmt/licenses/PA_VM" - $stage1_str2 = "exec(base64." - $stage2_str1 = "signal.signal(signal.SIGTERM,stop)" - $stage2_str2 = "exec(base64." - $stage3_str1 = "write(\"/*\"+output+\"*/\")" - $stage3_str2 = "SHELL_PATTERN" + $s1 = "cor1dbg.dll" wide + $s2 = "XEReverseShell.exe" wide + $s3 = "XOJUMAN=" wide condition: - all of ( $stage1* ) or all of ( $stage2* ) or all of ( $stage3* ) + 2 of them } -rule VOLEXITY_Susp_Any_Jarischf_User_Path : FILE MEMORY +rule VOLEXITY_Trojan_Win_Iis_Shellsave : XEGROUP { meta: - description = "Detects paths embedded in samples in released projects written by Ferdinand Jarisch, a pentester in AISEC. These tools are sometimes used by attackers in real world intrusions." + description = "Detects an AutoIT backdoor designed to run on IIS servers and to install a webshell. This rule will only work against memory samples." author = "threatintel@volexity.com" - id = "062a6fdb-c516-5643-9c7c-deff32eeb95e" - date = "2024-04-10" - modified = "2024-04-12" - reference = "TIB-20240412" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-04-12 Palo Alto Networks GlobalProtect/indicators/rules.yar#L57-L78" + id = "a89defa5-4b22-5650-a0c0-f4b3cf3377a7" + date = "2021-11-17" + modified = "2021-12-07" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L22-L40" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "574d5b1fadb91c39251600e7d73d4993d4b16565bd1427a0e8d6ed4e7905ab54" - score = 50 + logic_hash = "f34d6f4ecaa4cde5965f6b0deac55c7133a2be96f5c466f34775be6e7f730493" + score = 75 quality = 80 - tags = "FILE, MEMORY" - hash1 = "161fd76c83e557269bee39a57baa2ccbbac679f59d9adff1e1b73b0f4bb277a6" - os = "all" - os_arch = "all" - scan_context = "file,memory" + tags = "XEGROUP" + hash1 = "21683e02e11c166d0cf616ff9a1a4405598db7f4adfc87b205082ae94f83c742" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10424 - version = 4 strings: - $proj_1 = "/home/jarischf/" + $s1 = "getdownloadshell" ascii + $s2 = "deleteisme" ascii + $s3 = "sitepapplication" ascii + $s4 = "getapplicationpool" ascii condition: - any of ( $proj_* ) + all of them } -rule VOLEXITY_Hacktool_Golang_Reversessh_Fahrj : FILE MEMORY +rule VOLEXITY_Trojan_Backwash_Iis_Scout : XEGROUP { meta: - description = "Detects a reverse SSH utility available on GitHub. Attackers may use this tool or similar tools in post-exploitation activity." + description = "Simple backdoor which collects information about the IIS server it is installed on. It appears to the attacker refers to this components as 'XValidate' - i.e. to validate infected machines." author = "threatintel@volexity.com" - id = "332e323f-cb16-5aa2-8b66-f3d6d50d94f2" - date = "2024-04-10" - modified = "2024-04-12" - reference = "TIB-20240412" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-04-12 Palo Alto Networks GlobalProtect/indicators/rules.yar#L79-L112" + id = "1f768b39-21a0-574d-9043-5104540003f7" + date = "2021-11-17" + modified = "2021-12-07" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L42-L66" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "38b40cc7fc1e601da2c7a825f1c2eff209093875a5829ddd2f4c5ad438d660f8" + logic_hash = "18c4e338905ff299d75534006037e63a8f9b191f062cc97b0592245518015f88" score = 75 quality = 80 - tags = "FILE, MEMORY" - hash1 = "161fd76c83e557269bee39a57baa2ccbbac679f59d9adff1e1b73b0f4bb277a6" - os = "all" - os_arch = "all" - scan_context = "file,memory" + tags = "XEGROUP" + hash1 = "6f44a9c13459533a1f3e0b0e698820611a18113c851f763797090b8be64fd9d5" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10423 - version = 5 strings: - $fun_1 = "createLocalPortForwardingCallback" - $fun_2 = "createReversePortForwardingCallback" - $fun_3 = "createPasswordHandler" - $fun_4 = "createPublicKeyHandler" - $fun_5 = "createSFTPHandler" - $fun_6 = "dialHomeAndListen" - $fun_7 = "createExtraInfoHandler" - $fun_8 = "createSSHSessionHandler" - $fun_9 = "createReversePortForwardingCallback" - $proj_1 = "github.com/Fahrj/reverse-ssh" + $s1 = "SOAPRequest" ascii + $s2 = "requestServer" ascii + $s3 = "getFiles" ascii + $s4 = "APP_POOL_CONFIG" wide + $s5 = " 8 and #code2 >= 2 and #code3 >= 2 ) + all of ( $s* ) or all of ( $b* ) or all of ( $c* ) or $magic } -rule VOLEXITY_Apt_Malware_Macos_Reloadext_Installer : STORMBAMBOO FILE MEMORY +rule VOLEXITY_Trojan_Win_Xe_Backwash : XEGROUP FILE { meta: - description = "Detect the RELOADEXT installer." + description = "The BACKWASH malware family, which acts as a reverse shell on the victim machine." author = "threatintel@volexity.com" - id = "c65ea2b5-ab98-5693-92ea-05c0f1ea1e5b" - date = "2024-02-23" - modified = "2024-08-02" - reference = "TIB-20240227" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L37-L62" + id = "93bbbf58-8ba2-565f-98f5-51d6f1a1ab06" + date = "2020-09-04" + modified = "2021-12-07" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L99-L129" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "8688796839202d95ded15e10262a7a7c7cbbae4a332b60305402e5984005d452" + hash = "815d262d38a26d5695606d03d5a1a49b9c00915ead1d8a2c04eb47846100e93f" + logic_hash = "cabe7d17017c95943b7ae9d1827b3a5cb8ed3b02506222367498a73fec8d0914" score = 75 quality = 80 - tags = "STORMBAMBOO, FILE, MEMORY" - hash1 = "07e3b067dc5e5de377ce4a5eff3ccd4e6a2f1d7a47c23fe06b1ededa7aed1ab3" - os = "darwin" - os_arch = "all" - scan_context = "file,memory" - severity = "critical" + tags = "XEGROUP, FILE" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10281 - version = 2 strings: - $str1 = "/CustomPlug1n/" - $str2 = "Chrome NOT installed." - $str3 = "-f force kill Chrome" - $str4 = "/*} &&cp -rf ${" + $pdb1 = "x:\\MultiOS_ReverseShell-master\\Multi-OS_ReverseShell\\obj\\Release\\XEReverseShell.pdb" + $pdb2 = "\\Release\\XEReverseShell.pdb" + $a1 = "RunServer" ascii + $a2 = "writeShell" ascii + $a3 = "GetIP" ascii + $b1 = "xequit" wide + $b2 = "setshell" wide condition: - 3 of them + any of ( $pdb* ) or ( ( all of ( $a* ) or all of ( $b* ) ) and filesize < 40KB ) } -rule VOLEXITY_Apt_Malware_Any_Macma_A : STORMBAMBOO FILE MEMORY + +rule VOLEXITY_Trojan_Win_Pngexe : XEGROUP FILE { meta: - description = "Detects variants of the MACMA backdoor, variants of MACMA have been discovered for Windows, macOS and android." + description = "Detects PNGEXE, a simple reverse shell loader." author = "threatintel@volexity.com" - id = "6ab45af1-41e5-53fc-9297-e2bc07ebf797" - date = "2021-11-12" - modified = "2024-08-02" - reference = "https://blog.google/threat-analysis-group/analyzing-watering-hole-campaign-using-macos-exploits/" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L64-L112" + id = "a0168176-6b2d-56ba-baaa-f011d9f5e3ad" + date = "2020-09-04" + modified = "2021-12-07" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L132-L159" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "7ebaff9fddf6491d6b1ed9ab14c1b87dc8df850536e55aa723d625a593b33ed7" + hash = "72f7d4d3b9d2e406fa781176bd93e8deee0fb1598b67587e1928455b66b73911" + logic_hash = "05ab554eaf208ff0f5fde37b835c92e55bf0de21bd2700fdd31d81ba338cbdc7" score = 75 - quality = 53 - tags = "STORMBAMBOO, FILE, MEMORY" - hash1 = "cf5edcff4053e29cb236d3ed1fe06ca93ae6f64f26e25117d68ee130b9bc60c8" - hash2 = "9b71fad3280cf36501fe110e022845b29c1fb1343d5250769eada7c36bc45f70" - hash3 = "623f99cbe20af8b79cbfea7f485d47d3462d927153d24cac4745d7043c15619a" - hash4 = "d599d7814adbab0f1442f5a10074e00f3a776ce183ea924abcd6154f0d068bb4" - os = "all" - os_arch = "all" - report1 = "TIB-20231221" - report2 = "TIB-20240227" - scan_context = "file,memory" - severity = "critical" + quality = 80 + tags = "XEGROUP, FILE" + hash2 = "4d913ecb91bf32fd828d2153342f5462ae6b84c1a5f256107efc88747f7ba16c" + memory_suitable = 0 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 6114 - version = 8 strings: - $magic1 = "curl -o %s http://cgi1.apnic.net/cgi-bin/my-ip.php" fullword ascii - $magic2 = "[FST%d]: WhyUserCancel UNKNOW: %d" fullword ascii - $magic3 = "[FST%d]: wait C2 prepare ready TIMEOUT, fd: %d" fullword ascii - $magic4 = "[FST%d]: wait C2 ack file content TIMEOUT, fd: %d" fullword ascii - $magic5 = "[FST%d]: TIMER_CHECK_CANCEL WhyUserCancel UNKNOW: %d" fullword ascii - $magic6 = "[FST%d]: encrypt file info key=%s, crc v1=0x%p, v2=0x%p" fullword ascii - $s1 = "auto bbbbbaaend:%d path %s" fullword ascii - $s2 = "0keyboardRecirderStopv" fullword ascii - $s3 = "curl begin..." fullword ascii - $s4 = "curl over!" fullword ascii - $s5 = "kAgent fail" fullword ascii - $s6 = "put !!!!" fullword ascii - $s7 = "vret!!!!!! %d" fullword ascii - $s8 = "save Setting Success" fullword ascii - $s9 = "Start Filesyste Search." fullword ascii - $s10 = "./SearchFileTool" fullword ascii - $s11 = "put unknow exception in MonitorQueue" fullword ascii - $s12 = "./netcfg2.ini" fullword ascii - $s13 = ".killchecker_" fullword ascii - $s14 = "./param.ini" fullword ascii + $a1 = "amd64.png" ascii + $a2 = "x86.png" ascii condition: - any of ( $magic* ) or 7 of ( $s* ) + uint16( 0 ) == 0x5A4D and ( ( any of ( $a* ) and filesize > 30KB and filesize < 200KB ) or pe.imphash ( ) == "ca41f83b03cf3bb51082dbd72e3ba1ba" or pe.imphash ( ) == "e93abc400902e72707edef1f717805f0" or pe.imphash ( ) == "83a5d4aa20a8aca2a9aa6fc2a0aa30b0" ) } -rule VOLEXITY_Apt_Malware_Macos_Gimmick : STORMBAMBOO FILE MEMORY +rule VOLEXITY_Trojan_Win_Backwash_Iis : XEGROUP { meta: - description = "Detects the macOS port of the GIMMICK malware." + description = "Variant of the BACKWASH malware family with IIS worm functionality." author = "threatintel@volexity.com" - id = "3d485788-4aab-511b-a49e-5dc09d1950a9" - date = "2021-10-18" - modified = "2024-08-02" - reference = "https://www.volexity.com/blog/2022/03/22/storm-cloud-on-the-horizon-gimmick-malware-strikes-at-macos/" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L113-L171" + id = "08a86a58-32af-5c82-90d2-d6603dae8d63" + date = "2020-09-04" + modified = "2021-12-07" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L161-L184" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "00fba9df2212874a45d44b3d098a7b76c97fcd53ff083c76b784d2b510a4a467" + hash = "98e39573a3d355d7fdf3439d9418fdbf4e42c2e03051b5313d5c84f3df485627" + logic_hash = "95a7f9e0afb031b49cd0da66b5a887d26ad2e06cce625bc45739b4a80e96ce9c" score = 75 - quality = 78 - tags = "STORMBAMBOO, FILE, MEMORY" - hash1 = "2a9296ac999e78f6c0bee8aca8bfa4d4638aa30d9c8ccc65124b1cbfc9caab5f" - os = "darwin" - os_arch = "all" - scan_context = "file,memory" - severity = "critical" + quality = 80 + tags = "XEGROUP" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 6022 - version = 8 strings: - $s1 = "http://cgi1.apnic.net/cgi-bin/my-ip.php --connect-timeout 10 -m 20" wide ascii - $json1 = "base_json" ascii wide - $json2 = "down_json" ascii wide - $json3 = "upload_json" ascii wide - $json4 = "termin_json" ascii wide - $json5 = "request_json" ascii wide - $json6 = "online_json" ascii wide - $json7 = "work_json" ascii wide - $msg1 = "bash_pid: %d, FDS_CHILD: %d, FDS_PARENT: %d" ascii wide - $msg2 = "pid %d is dead" ascii wide - $msg3 = "exit with code %d" ascii wide - $msg4 = "recv signal %d" ascii wide - $cmd1 = "ReadCmdQueue" ascii wide - $cmd2 = "read_cmd_server_timer" ascii wide - $cmd3 = "enableProxys" ascii wide - $cmd4 = "result_block" ascii wide - $cmd5 = "createDirLock" ascii wide - $cmd6 = "proxyLock" ascii wide - $cmd7 = "createDirTmpItem" ascii wide - $cmd8 = "dowfileLock" ascii wide - $cmd9 = "downFileTmpItem" ascii wide - $cmd10 = "filePathTmpItem" ascii wide - $cmd11 = "uploadItems" ascii wide - $cmd12 = "downItems" ascii wide - $cmd13 = "failUploadItems" ascii wide - $cmd14 = "failDownItems" ascii wide - $cmd15 = "downloadCmds" ascii wide - $cmd16 = "uploadFiles" ascii wide - $cmd17 = "bash callback...." ascii wide + $a1 = "GetShell" ascii + $a2 = "smallShell" ascii + $a3 = "createSmallShell" ascii + $a4 = "getSites" ascii + $a5 = "getFiles " ascii + $b1 = "action=saveshell&domain=" ascii wide + $b2 = "&shell=backsession.aspx" ascii wide condition: - $s1 or 5 of ( $json* ) or 3 of ( $msg* ) or 9 of ( $cmd* ) + all of ( $a* ) or any of ( $b* ) } -rule VOLEXITY_Apt_Malware_Win_Dustpan_Apihashes : STORMBAMBOO FILE +rule VOLEXITY_Apt_Js_Sharpext : SHARPTONGUE { meta: - description = "Detects DUSTPAN malware using API hashes used to resolve functions at runtime." + description = "A malicious Chrome browser extention used by the SharpTongue threat actor to steal mail data from a victim." author = "threatintel@volexity.com" - id = "ed275da4-cd95-5fa3-a568-e610fb405bb3" - date = "2023-08-17" - modified = "2024-08-02" + id = "61b5176a-ff73-5fce-bc70-c9e09bb5afed" + date = "2021-09-14" + modified = "2022-07-28" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L173-L210" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-07-28 SharpTongue SharpTongue Deploys Clever Mail-Stealing Browser Extension SHARPEXT/yara.yar#L1-L47" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "3edb66ade428c451c18aa152244f869f9f8c10e62ed942bf722b4d1cf1893e93" + logic_hash = "0ed58c8646582ee36aeac650fac02d1e4962d45c0f6a24783c021d9267bed192" score = 75 quality = 80 - tags = "STORMBAMBOO, FILE" - hash1 = "b77bcfb036f5a6a3973fdd68f40c0bd0b19af1246688ca4b1f9db02f2055ef9d" - os = "win" - os_arch = "all" - report1 = "MAR-20230818" - report2 = "TIB-20231221" - scan_context = "file" - severity = "critical" + tags = "SHARPTONGUE" + hash1 = "1c9664513fe226beb53268b58b11dacc35b80a12c50c22b76382304badf4eb00" + hash2 = "6025c66c2eaae30c0349731beb8a95f8a5ba1180c5481e9a49d474f4e1bb76a4" + hash3 = "6594b75939bcdab4253172f0fa9066c8aee2fa4911bd5a03421aeb7edcd9c90c" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 9591 - version = 3 strings: - $h1 = {9c 5b 9f 0b} - $h2 = {4c 8f 3e 08} - $h3 = {b4 aa f2 06} - $h4 = {dc cb ca 09} - $h5 = {d4 33 07 0e} - $h6 = {27 89 d6 0a} - $h7 = {b5 7d ae 09} - $h8 = {4e 64 eb 0b} - $h9 = {be 17 d9 08} - $magic = "SMHM" + $s1 = "\"mode=attach&name=\"" ascii + $s2 = "\"mode=new&mid=\"" ascii + $s3 = "\"mode=attlist\"" ascii + $s4 = "\"mode=list\"" ascii + $s5 = "\"mode=domain\"" ascii + $s6 = "\"mode=black\"" ascii + $s7 = "\"mode=newD&d=\"" ascii + $mark1 = "chrome.runtime.onMessage.addListener" ascii + $mark2 = "chrome.webNavigation.onCompleted.addListener" ascii + $enc1 = "function BSue(string){" ascii + $enc2 = "function BSE(input){" ascii + $enc3 = "function bin2hex(byteArray)" ascii + $xhr1 = ".send(\"mode=cd1" ascii + $xhr2 = ".send(\"mode=black" ascii + $xhr3 = ".send(\"mode=domain" ascii + $xhr4 = ".send(\"mode=list" ascii + $manifest1 = "\"description\":\"advanced font\"," ascii + $manifest2 = "\"scripts\":[\"bg.js\"]" ascii + $manifest3 = "\"devtools_page\":\"dev.html\"" ascii condition: - 6 of ( $h* ) and $magic + (5 of ( $s* ) and all of ( $mark* ) ) or all of ( $enc* ) or 3 of ( $xhr* ) or 2 of ( $manifest* ) } -rule VOLEXITY_Apt_Malware_Win_Pocostick_Jul23 : STORMBAMBOO FILE MEMORY +rule VOLEXITY_Webshell_Jsp_Godzilla : WEBSHELLS COMMODITY { meta: - description = "Detects the July 2023 POCOSTICK variant. These strings are only visible in memory after several rounds of shellcode decryption." + description = "Detects the JSP implementation of the Godzilla Webshell." author = "threatintel@volexity.com" - id = "9632a7fc-06da-58b4-b95c-b46aeb9dd41d" - date = "2023-07-24" - modified = "2024-08-02" - reference = "TIB-20231221" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L212-L241" + id = "47c8eab8-84d7-5566-b757-5a6dcc7579b7" + date = "2021-11-08" + modified = "2022-08-10" + reference = "https://unit42.paloaltonetworks.com/manageengine-godzilla-nglite-kdcsponge/" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-08-10 Mass exploitation of (Un)authenticated Zimbra RCE CVE-2022-27925/yara.yar#L1-L28" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "19487db733c7f793be2a1287df32a165e46f6af0e940b13b389f4d675b5100c4" + logic_hash = "52cba9545f662da18ca6e07340d7a9be637b89e7ed702dd58cac545c702a00e3" score = 75 quality = 80 - tags = "STORMBAMBOO, FILE, MEMORY" - hash1 = "ec3e787c369ac4b28447e7cacc44d70a595e39d47f842bacb07d19b12cab6aad" - os = "win" - os_arch = "all" - scan_context = "file,memory" - severity = "critical" + tags = "WEBSHELLS, COMMODITY" + hash1 = "2786d2dc738529a34ecde10ffeda69b7f40762bf13e7771451f13a24ab7fc5fe" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 9542 - version = 3 + memory_suitable = 1 strings: - $str1 = "Folder PATH listing form volume" wide - $str2 = "Volume serial number is 0000-1111" wide - $str3 = "Type:Error" wide - $str4 = "Type:Desktop" wide - $str5 = "Type:Laptop" wide - $str6 = "Type:Vitual" wide - $str7 = ".unicode.tmp" wide - $str8 = "EveryOne" wide + $s1 = ".getWriter().write(base64Encode(" wide ascii + $s2 = ".getAttribute(" ascii wide + $s3 = "java.security.MessageDigest" ascii wide + $auth1 = /String xc=\"[a-f0-9]{16}\"/ ascii wide + $auth2 = "String pass=\"" ascii wide + $magic = "class X extends ClassLoader{public X(ClassLoader z){super(z);}public Class Q" + $magic2 = "<%@page import=\"java.util.*,javax.crypto.*,javax.crypto.spec.*\"%><%!class" condition: - 6 of them + all of ( $s* ) or all of ( $auth* ) or any of ( $magic* ) } -rule VOLEXITY_Apt_Malware_Py_Dustpan_Pyloader : STORMBAMBOO FILE MEMORY +rule VOLEXITY_Webshell_Jsp_General_Runtime_Exec_Req : GENERAL WEBSHELLS { meta: - description = "Detects Python script used by KPlayer to update, modified by attackers to download a malicious payload." + description = "Looks for a common design pattern in webshells where a request attribute is passed directly to exec()." author = "threatintel@volexity.com" - id = "446d2eef-c60a-50ed-9ff1-df86b6210dff" - date = "2023-07-21" - modified = "2024-08-02" - reference = "TIB-20231221" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L243-L279" + id = "7f1539bd-a2f0-50dd-b500-ada4e0971d13" + date = "2022-02-02" + modified = "2022-08-10" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-08-10 Mass exploitation of (Un)authenticated Zimbra RCE CVE-2022-27925/yara.yar#L30-L45" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "bb3a70dad28181534e27abbbd618165652c137264bfd3726ae4480c642493a3b" + logic_hash = "d3048aba80c1c39f1673931cd2d7c5ed83045603b0ad204073fd788d0103a6c8" score = 75 quality = 80 - tags = "STORMBAMBOO, FILE, MEMORY" - os = "all" - os_arch = "all" - scan_context = "file,memory" - severity = "critical" + tags = "GENERAL, WEBSHELLS" + hash1 = "4935f0c50057e28efa7376c734a4c66018f8d20157b6584399146b6c79a6de15" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 9530 - version = 4 + memory_suitable = 1 strings: - $s_1 = "def count_md5(src)" - $s_2 = "urllib.request.urlretrieve(image_url,main)" - $s_3 = "m1 != '4c8a326899272d2fe30e818181f6f67f'" - $s_4 = "os.path.split(os.path.realpath(__file__))[0]" - $s_5 = "r_v = os.system('curl '+ini_url+cc)" - $s_6 = "b41ef5f591226a0d5adce99cb2e629d8" - $s_7 = "1df495e7c85e59ad0de1b9e50912f8d0" - $s_8 = "tasklist | findstr mediainfo.exe" - $url_1 = "http://dl1.5kplayer.com/youtube/youtube_dl.png" - $url_2 = "http://dl1.5kplayer.com/youtube/youtube.ini?fire=" - $path_1 = "C:\\\\ProgramData\\\\Digiarty\\\\mediainfo.exe" + $s1 = "Runtime.getRuntime().exec(request." ascii condition: - 3 of ( $s_* ) or any of ( $url_* ) or $path_1 + $s1 } -import "pe" -import "hash" - -rule VOLEXITY_Apt_Malware_Win_Pocostick_B : STORMBAMBOO FILE +rule VOLEXITY_Webshell_Jsp_Regeorg : WEBSHELL COMMODITY { meta: - description = "Detects the POCOSTICK family, variant B." + description = "Detects the reGeorg webshells' JSP version." author = "threatintel@volexity.com" - id = "2a8a455d-6b5c-53a7-aa5e-91d29efd3aa8" - date = "2020-07-08" - modified = "2024-08-02" - reference = "TIB-20231221" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L281-L312" + id = "205ee383-4298-5469-a509-4ce3eaf9dd0e" + date = "2022-03-08" + modified = "2022-08-10" + reference = "https://github.com/SecWiki/WebShell-2/blob/master/reGeorg-master/tunnel.jsp" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-08-10 Mass exploitation of (Un)authenticated Zimbra RCE CVE-2022-27925/yara.yar#L47-L70" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "1e81fb62cb57a3231642f66fee3e10d28a7c81637e4d6a03515f5b95654da585" - logic_hash = "a51e836425ec407706c7b2a4c21cc12398620c7dae6c9504a855f99e4b4d6ab2" + logic_hash = "cecb71605d9112d509823c26e40e1cf9cd6db581db448db5c9ffc63a2bfe529e" score = 75 quality = 80 - tags = "STORMBAMBOO, FILE" - os = "win" - os_arch = "all" - scan_context = "file" - severity = "critical" + tags = "WEBSHELL, COMMODITY" + hash1 = "f9b20324f4239a8c82042d8207e35776d6777b6305974964cd9ccc09d431b845" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 1678 - version = 6 + memory_suitable = 1 strings: - $a1 = "AVCAesUtil@@" ascii - $a2 = "AVencrypt_base@@" ascii - $a3 = "AVCCmdTarget@@" ascii - $a4 = "AVCWinThread@@" ascii + $magic = "socketChannel.connect(new InetSocketAddress(target, port))" ascii + $a1 = ".connect(new InetSocketAddress" ascii + $a2 = ".configureBlocking(false)" ascii + $a3 = ".setHeader(" ascii + $a4 = ".getHeader(" ascii + $a5 = ".flip();" ascii condition: - all of ( $a* ) or for any resource in pe.resources : ( hash.sha256 ( resource.offset , resource.length ) == "b098afd3657b956edbace77499e5e20414ab595a17ffc437b9dadc791eff1cfa" or hash.sha256 ( resource.offset , resource.length ) == "2e53e960d45d657d8ba9929f6c8b34e90b2ae15b879768099474678dd1864f3b" ) + $magic or all of ( $a* ) } -rule VOLEXITY_Apt_Malware_Elf_Catchdns_Aug20_Memory : DRIFTINGBAMBOO FILE MEMORY +rule VOLEXITY_Apt_Macos_Gimmick : STORMCLOUD { meta: - description = "Looks for strings from CatchDNS component used to intercept and modify DNS responses, and likely also intercept/monitor http. This rule would only match against memory in the example file analyzed by Volexity." + description = "Detects the macOS port of the GIMMICK malware." author = "threatintel@volexity.com" - id = "95306735-cdae-5407-ad49-d465d245378d" - date = "2020-08-20" - modified = "2024-08-02" + id = "258a2bbe-7822-5f74-b4eb-8776ecb15b76" + date = "2021-10-18" + modified = "2022-03-22" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L313-L387" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-03-22 GIMMICK/indicators/yara.yar#L1-L50" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "4f3d35f4f8b810362cbd4c59bfe5a961e559fe5713c9478294ccb3af2d306515" - logic_hash = "a7d677d7eecf388df7e7c2343fd3e46188594473c01075bf8a0b54292a51db94" + logic_hash = "403ed1102fe5a99c0aacde02e0830f9c4fa194f10aec4a192f4abf6cde0de99d" score = 75 - quality = 55 - tags = "DRIFTINGBAMBOO, FILE, MEMORY" - os = "linux" - os_arch = "all" - report1 = "MAR-20221222" - report2 = "TIB-20231221" - scan_context = "file,memory" - severity = "critical" + quality = 78 + tags = "STORMCLOUD" + hash1 = "2a9296ac999e78f6c0bee8aca8bfa4d4638aa30d9c8ccc65124b1cbfc9caab5f" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 227 - version = 10 + memory_suitable = 1 strings: - $os1 = "current thread policy=%d" ascii wide - $os2 = "OS_CreatShareMem %s-->%x" ascii wide - $os3 = "sem_open fail" ascii wide - $os4 = "int OS_GetCurRunPath(char*, int)" ascii wide - $os5 = "int OS_GetCurModName(char*, int)" ascii wide - $os6 = "int OS_StrToTime(char*, time_t*)" ascii wide - $os7 = "int OS_TimeToStr(time_t, char*)" ascii wide - $os8 = "int OS_TimeToStrYearMothDay(time_t, char*)" ascii wide - $os9 = "bool OS_Access(const char*)" ascii wide - $os10 = "int OS_Memicmp(const void*, const void*, unsigned int)" ascii wide - $os11 = "int OS_Mkdir(char*)" ascii wide - $os12 = "OS_ConnectSem" ascii wide - $msg1 = "client: last send packet iseq: %x, the ack :%x" ascii wide - $msg2 = "server: last send packet iseq: %x, the iseq :%x" ascii wide - $msg3 = "send packet failed!" ascii wide - $msg4 = "will hijack dns:%s, ip:%s " ascii wide - $msg5 = "dns send ok:%s" ascii wide - $msg6 = "tcp send ok" ascii wide - $msg7 = "FilePath:%s;" ascii wide - $msg8 = "Line:%d,Fun:%s,ErrorCode:%u;" ascii wide - $msg9 = "Description:%s;" ascii wide - $msg10 = "Line:%d,Fun:%s,ErrorCode:%u;" ascii wide - $msg11 = "get msg from ini is error" ascii wide - $msg12 = "on build eth send_msg or payload is null" ascii wide - $msg13 = "on build udp send_msg or payload is null" ascii wide - $conf1 = "%d.%d.%d.%d" ascii wide - $conf2 = "%s.tty" ascii wide - $conf3 = "dns.ini" ascii wide - $netw1 = "LISTEN_DEV" ascii wide - $netw2 = "SEND_DEV" ascii wide - $netw3 = "SERVER_IP" ascii wide - $netw4 = "DNSDomain" ascii wide - $netw5 = "IpLimit" ascii wide - $netw6 = "HttpConfig" ascii wide - $netw7 = "buildhead" ascii wide - $netw8 = "sendlimit" ascii wide - $netw9 = "content-type" ascii wide - $netw10 = "otherhead_" ascii wide - $netw11 = "configfile" ascii wide - $apache = {48 54 54 50 2F 31 2E 31 20 32 30 30 20 4F 4B 0D 0A 53 65 72 76 65 72 3A 20 41 70 61 63 68 65 0D 0A 43 6F 6E 6E 65 63 74 69 6F 6E 3A 20 63 6C 6F 73 65 0D 0A 43 6F 6E 74 65 6E 74 2D 54 79 70 65 3A 20 25 73 0D 0A 43 6F 6E 74 65 6E 74 2D 4C 65 6E 67 74 68 3A 20 25 64 0D 0A} - $cpp1 = "src/os.cpp" - $cpp2 = "src/test_catch_dns.cpp" + $s1 = "http://cgi1.apnic.net/cgi-bin/my-ip.php --connect-timeout 10 -m 20" wide ascii + $json1 = "base_json" ascii wide + $json2 = "down_json" ascii wide + $json3 = "upload_json" ascii wide + $json4 = "termin_json" ascii wide + $json5 = "request_json" ascii wide + $json6 = "online_json" ascii wide + $json7 = "work_json" ascii wide + $msg1 = "bash_pid: %d, FDS_CHILD: %d, FDS_PARENT: %d" ascii wide + $msg2 = "pid %d is dead" ascii wide + $msg3 = "exit with code %d" ascii wide + $msg4 = "recv signal %d" ascii wide + $cmd1 = "ReadCmdQueue" ascii wide + $cmd2 = "read_cmd_server_timer" ascii wide + $cmd3 = "enableProxys" ascii wide + $cmd4 = "result_block" ascii wide + $cmd5 = "createDirLock" ascii wide + $cmd6 = "proxyLock" ascii wide + $cmd7 = "createDirTmpItem" ascii wide + $cmd8 = "dowfileLock" ascii wide + $cmd9 = "downFileTmpItem" ascii wide + $cmd10 = "filePathTmpItem" ascii wide + $cmd11 = "uploadItems" ascii wide + $cmd12 = "downItems" ascii wide + $cmd13 = "failUploadItems" ascii wide + $cmd14 = "failDownItems" ascii wide + $cmd15 = "downloadCmds" ascii wide + $cmd16 = "uploadFiles" ascii wide condition: - 9 of ( $os* ) or 3 of ( $msg* ) or all of ( $conf* ) or all of ( $netw* ) or $apache or all of ( $cpp* ) + $s1 or 5 of ( $json* ) or 3 of ( $msg* ) or 9 of ( $cmd* ) } -rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Modules : UTA0137 FILE MEMORY +rule VOLEXITY_Apt_Win_Gimmick_Dotnet_Base : STORMCLOUD { meta: - description = "Detects DISGOMOJI modules based on strings in the ELF." + description = "Detects the base version of GIMMICK in .NET." author = "threatintel@volexity.com" - id = "b9e4ecdc-9b02-546f-9b79-947cb6b1f99a" - date = "2024-02-22" - modified = "2024-02-27" - reference = "TIB-20240228" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L1-L23" + id = "8723253f-ad11-509e-a9b4-f2c3258f9b5c" + date = "2020-03-16" + modified = "2022-03-22" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-03-22 GIMMICK/indicators/yara.yar#L52-L76" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "7880288e3230b688b780bdfbac2b0761fd7831b7df233672c2242c21a86e1297" + logic_hash = "0dd2aab308b7057d3075c792339af89d7ff9d617f1beb78ecdb725554defa5dc" score = 75 quality = 80 - tags = "UTA0137, FILE, MEMORY" - hash1 = "2abaae4f6794131108adf5b42e09ee5ce24769431a0e154feabe6052cfe70bf3" - os = "linux" - os_arch = "all" - scan_context = "file,memory" + tags = "STORMCLOUD" + hash1 = "b554bfe4c2da7d0ac42d1b4f28f4aae854331fd6d2b3af22af961f6919740234" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10270 - version = 3 + memory_suitable = 1 strings: - $s1 = "discord-c2/test/main/finalizing/Deliveries/ob_Delivery.go" wide ascii - $s2 = "discord-c2/test/main/finalizing/WAN_Conf.go" wide ascii + $other1 = "srcStr is null" wide + $other2 = "srcBs is null " wide + $other3 = "Key cannot be null" wide + $other4 = "Faild to get target constructor, targetType=" wide + $other5 = "hexMoudule(public key) cannot be null or empty." wide + $other6 = "https://oauth2.googleapis.com/token" wide + $magic1 = "TWljcm9zb2Z0IUAjJCVeJiooKQ==" ascii wide + $magic2 = "DAE47700E8CF3DAB0@" ascii wide condition: - any of them + 5 of ( $other* ) or any of ( $magic* ) } -rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Loader : UTA0137 FILE MEMORY +rule VOLEXITY_Apt_Win_Applejeus_Oct22 : LAZARUS { meta: - description = "Detects the DISGOMOJI loader using strings in the ELF." + description = "Detects AppleJeus DLL samples." author = "threatintel@volexity.com" - id = "6d7848db-f1a5-5ccc-977a-7597b966a31c" - date = "2024-02-22" - modified = "2024-02-27" - reference = "TIB-20240228" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L25-L46" + id = "f88e2253-e296-57d8-a627-6cb4ccff7a92" + date = "2022-11-03" + modified = "2022-12-01" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L1-L16" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "d9be4846bab5fffcfd60eaec377443819404f30ec088905c2ee26bd3b7525832" + logic_hash = "46f3325a7e8e33896862b1971f561f4871670842aecd46bcc7a5a1af869ecdc4" score = 75 quality = 80 - tags = "UTA0137, FILE, MEMORY" - hash1 = "51a372fee89f885741515fa6fdf0ebce860f98145c9883f2e3e35c0fe4432885" - os = "linux" - os_arch = "all" - scan_context = "file,memory" + tags = "LAZARUS" + hash1 = "82e67114d632795edf29ce1d50a4c1c444846d9e16cd121ce26e63c8dc4a1629" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10269 - version = 3 strings: - $s1 = "discord-c2/test/main/delievery.go" wide ascii + $s1 = "HijackingLib.dll" ascii condition: $s1 } -rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Debug_String : UTA0137 FILE MEMORY +rule VOLEXITY_Apt_Win_Applejeus_B_Oct22 : LAZARUS { meta: - description = "Detects the DISGOMOJI malware using strings in the ELF." + description = "Detected AppleJeus unpacked samples." author = "threatintel@volexity.com" - id = "a1bbf285-a8ad-5877-ae2a-a7dd5e61cf46" - date = "2024-02-22" - modified = "2024-02-27" - reference = "TIB-20240228" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L48-L69" + id = "8586dc64-225b-5f28-a6d6-b9b6e8f1c815" + date = "2022-11-03" + modified = "2022-12-01" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L18-L41" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "030d8044b5d17ba8786ff7a4d6ac0282bc0b0e193ad89a3e84b5ba44505e5be5" + logic_hash = "76f3c9692ea96d3cadbbcad03477ab6c53445935352cb215152b9b5483666d43" score = 75 quality = 80 - tags = "UTA0137, FILE, MEMORY" - hash1 = "d9f29a626857fa251393f056e454dfc02de53288ebe89a282bad38d03f614529" - os = "linux" - os_arch = "all" - scan_context = "file,memory" + tags = "LAZARUS" + hash1 = "9352625b3e6a3c998e328e11ad43efb5602fe669aed9c9388af5f55fadfedc78" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10268 - version = 5 strings: - $s1 = "discord-c2/test/main/payload.go" wide ascii + $key1 = "AppX7y4nbzq37zn4ks9k7amqjywdat7d" + $key2 = "Gd2n5frvG2eZ1KOe" + $str1 = "Windows %d(%d)-%s" + $str2 = "&act=check" condition: - $s1 + ( any of ( $key* ) and 1 of ( $str* ) ) or all of ( $str* ) } -rule VOLEXITY_Apt_Malware_Linux_Disgomoji_2 : UTA0137 FILE MEMORY +rule VOLEXITY_Apt_Win_Applejeus_C_Oct22 : LAZARUS { meta: - description = "Detects the DISGOMOJI malware using strings in the ELF." + description = "Detected AppleJeus unpacked samples." author = "threatintel@volexity.com" - id = "609beb47-5e93-5f69-b89d-2cf62f20851a" - date = "2024-02-22" - modified = "2024-02-27" - reference = "TIB-20240228" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L71-L101" + id = "6f467e0e-2932-5ba7-9fe3-0f9d28466e23" + date = "2022-11-03" + modified = "2022-12-01" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L43-L63" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "e03a774cca2946c1becdbd775ef465033dae089d578ea18a4f43fd7bdae9168e" + logic_hash = "566f5840ff2023f4fd8ffaa9ba1308a7012913cf587838173358b8f1fe4abca8" score = 75 quality = 80 - tags = "UTA0137, FILE, MEMORY" - hash1 = "d9f29a626857fa251393f056e454dfc02de53288ebe89a282bad38d03f614529" - os = "linux" - os_arch = "all" - scan_context = "file,memory" + tags = "LAZARUS" + hash1 = "a0db8f8f13a27df1eacbc01505f311f6b14cf9b84fbc7e84cb764a13f001dbbb" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10266 - version = 5 strings: - $s1 = "downloadFileFromURL" wide ascii - $s2 = "createCronJob" wide ascii - $s3 = "findAndSendFiles" wide ascii - $s4 = "updateLogFile" wide ascii - $s5 = "handleZipFile" wide ascii - $s6 = "takeScreenshot" wide ascii - $s7 = "zipFirefoxProfile" wide ascii - $s8 = "zipDirectoryWithParts" wide ascii - $s9 = "uploadAndSendToOshi" wide ascii - $s10 = "uploadAndSendToLeft" wide ascii + $str1 = "%sd.e%sc \"%s > %s 2>&1\"" wide + $str2 = "tuid" + $str3 = "content" + $str4 = "payload" + $str5 = "fconn" + $str6 = "Mozilla_%lu" condition: - 7 of them + 5 of them } -rule VOLEXITY_Apt_Malware_Linux_Disgomoji_1 : UTA0137 FILE MEMORY +rule VOLEXITY_Apt_Win_Applejeus_D_Oct22 : LAZARUS { meta: - description = "Detects the DISGOMOJI malware using strings in the ELF." + description = "Detected AppleJeus unpacked samples." author = "threatintel@volexity.com" - id = "f6643e9a-ca41-57e0-9fce-571d340f1cfe" - date = "2024-02-22" - modified = "2024-02-27" - reference = "TIB-20240228" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L103-L129" + id = "80d2821b-a437-573e-9e9d-bf79f9422cc9" + date = "2022-11-10" + modified = "2022-12-01" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L65-L83" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "dd3535079881ae9cfe25c129803668cb595be89b7f62eb82af19cc3839f92b6d" + logic_hash = "23c0642e5be15a75a39d089cd52f2f14d633f7af6889140b9ec6e53c5c023974" score = 75 quality = 80 - tags = "UTA0137, FILE, MEMORY" - hash1 = "d9f29a626857fa251393f056e454dfc02de53288ebe89a282bad38d03f614529" - os = "linux" - os_arch = "all" - scan_context = "file,memory" + tags = "LAZARUS" + hash1 = "a241b6611afba8bb1de69044115483adb74f66ab4a80f7423e13c652422cb379" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10265 - version = 4 strings: - $s1 = "Session *%s* opened!" wide ascii - $s2 = "uevent_seqnum.sh" wide ascii - $s3 = "Error downloading shell script: %v" wide ascii - $s4 = "Error setting execute permissions: %v" wide ascii - $s5 = "Error executing shell script: %v" wide ascii - $s6 = "Error creating Discord session" wide ascii + $reg = "Software\\Bitcoin\\Bitcoin-Qt" + $pattern = "%s=%d&%s=%s&%s=%s&%s=%d" + $exec = " \"%s\", RaitingSetupUI " + $http = "Accept: */*" wide condition: - 4 of them + all of them } -rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Bogus_Strings : UTA0137 FILE +rule VOLEXITY_Cf_Office_Win_Macro_Lazarus_Jeus_B : LAZARUS { meta: - description = "Detects the DISGOMOJI malware using bogus strings introduced in the newer versions." + description = "Detects macros used by the Lazarus threat actor to distribute AppleJeus." author = "threatintel@volexity.com" - id = "ecff8d3c-d4fe-5b6d-a227-6ff531cf8e2b" - date = "2024-03-14" - modified = "2024-03-14" - reference = "TIB-20240318" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L131-L157" + id = "ac4d4e82-e29f-5134-999d-b8dcef59d285" + date = "2022-11-03" + modified = "2022-12-01" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L85-L104" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "0d8a2b371ffb182e60a8cc0cc500d1a9f906718a55f23f35f6c12f7faabbe971" + logic_hash = "e55199e6ad26894f98e930cd4716127ee868872d08ada1c44675e4db1ec27894" score = 75 quality = 80 - tags = "UTA0137, FILE" - hash1 = "8c8ef2d850bd9c987604e82571706e11612946122c6ab089bd54440c0113968e" - os = "linux" - os_arch = "all" - scan_context = "file" + tags = "LAZARUS" + hash1 = "17e6189c19dedea678969e042c64de2a51dd9fba69ff521571d63fd92e48601b" + memory_suitable = 0 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10341 - version = 3 strings: - $s1 = "Graphics Display Rendering" wide ascii - $s2 = "Error fetching Repository Key: %v" wide ascii - $s3 = "Error reading Repository Key: %v" wide ascii - $s4 = "Error fetching dpkg: %v" wide ascii - $s5 = "GNU Drivers Latest version v1.4.2" wide ascii - $s6 = "ps_output.txt" wide ascii + $a1 = ", vbDirectory) = \"\" Then" ascii + $a2 = ".Caption & " ascii + $a3 = ".nodeTypedValue" ascii + $a4 = ".Application.Visible = False" ascii + $a5 = " MkDir (" ascii condition: - all of them + all of ( $a* ) } -rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Script_Uevent_Seqnum : UTA0137 FILE +rule VOLEXITY_Cf_Office_Win_Macro_Lazarus_Jeus : LAZARUS { meta: - description = "Detects a script deployed as part of DISGOMOJI malware chain." + description = "Detects malicious documents used by Lazarus in a campaign dropping the AppleJeus malware." author = "threatintel@volexity.com" - id = "9df61164-6a92-5042-ba4f-64dc7e998283" - date = "2024-03-07" - modified = "2024-03-14" - reference = "TIB-20240318" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L159-L185" + id = "03d41314-c19f-566f-9571-48915a292433" + date = "2022-11-02" + modified = "2022-12-01" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L106-L124" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "e390e83d9fc15499c9f32ad47d1c526273105602bda7b3532720b0a3f6abc835" + logic_hash = "8e5a9042ec1ddaf4da511743434461c9865f259c30a9b02c28475b3a59fe4fc1" score = 75 quality = 80 - tags = "UTA0137, FILE" - hash1 = "98b24fb7aaaece7556aea2269b4e908dd79ff332ddaa5111caec49123840f364" - os = "linux" - os_arch = "all" - scan_context = "file" + tags = "LAZARUS" + hash1 = "17e6189c19dedea678969e042c64de2a51dd9fba69ff521571d63fd92e48601b" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10314 - version = 3 strings: - $s1 = "USB_DIR=\"/media/$USER\"" wide ascii - $s2 = "RECORD_FILE=\"record.txt\"" wide ascii - $s3 = "copy_files()" wide ascii - $s4 = "Check for connected USB drives" wide ascii - $s5 = "Check if filename already exists in record.txt" wide ascii - $s6 = "Function to copy files from USB drive to destination folder" wide ascii + $s1 = "0M8R4K" ascii + $s2 = "bin.base64" ascii + $s3 = "dragon" ascii + $s4 = "Workbook_Open" ascii condition: - 3 of them + 3 of ( $s* ) } -rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Script_Lan_Conf : UTA0137 FILE +rule VOLEXITY_Webshell_Jsp_Converge : WEBSHELL { meta: - description = "Detects a script deployed as part of DISGOMOJI malware chain." + description = "File upload webshell observed in incident involving compromise of Confluence server." author = "threatintel@volexity.com" - id = "b338b3cf-22ce-5767-bdea-503e883bc84b" - date = "2024-03-07" - modified = "2024-03-14" - reference = "TIB-20240318" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L187-L213" + id = "2a74678e-cb00-567c-a2e0-2e095f3e5ee8" + date = "2022-06-01" + modified = "2022-06-06" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-02 Active Exploitation Of Confluence 0-day/indicators/yara.yar#L1-L15" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "2a19d5cff7adc9b1b92538a5df4e3cadea694f925f65080f5093fc5425e840f4" + logic_hash = "bb48516342eddd48c35e6db0eb74f95e116dc723503552b99ba721b5bdb391e5" score = 75 quality = 80 - tags = "UTA0137, FILE" - hash1 = "0b5cf9bd917f0af03dd694ff4ce39b0b34a97c9f41b87feac1dc884a684f60ef" - os = "linux" - os_arch = "all" - scan_context = "file" + tags = "WEBSHELL" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10312 - version = 4 strings: - $s1 = "add_lan_conf_cron_if_not_exists" wide ascii - $s2 = "download_if_not_exists" wide ascii - $s3 = "add_cron_if_not_exists" wide ascii - $s4 = "uevent_seqnum.sh" wide ascii - $s5 = "$HOME/.x86_64-linux-gnu" wide ascii - $s6 = "lanConfScriptPath" wide ascii + $s1 = "if (request.getParameter(\"name\")!=null && request.getParameter(\"name\").length()!=0){" ascii condition: - 4 of them + $s1 } -rule VOLEXITY_Malware_Golang_Discordc2_Bmdyy_1 : FILE MEMORY +rule VOLEXITY_General_Jsp_Possible_Tiny_Fileuploader : GENERAL WEBSHELLS FILE { meta: - description = "Detects a opensource malware available on github using strings in the ELF. DISGOMOJI used by UTA0137 is based on this malware." + description = "Detects small .jsp files which have possible file upload utility." author = "threatintel@volexity.com" - id = "6816d264-4311-5e90-948b-2e27cdf0b720" - date = "2024-03-28" - modified = "2024-03-28" - reference = "TIB-20240229" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L215-L241" + id = "d111aab3-af6e-59cb-a445-ebd4a454fb9a" + date = "2022-06-01" + modified = "2022-06-06" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-02 Active Exploitation Of Confluence 0-day/indicators/yara.yar#L17-L50" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "22b3e5109d0738552fbc310344b2651ab3297e324bc883d5332c1e8a7a1df29b" + logic_hash = "bad62e6fd33ffb0d8551302fd7f85528066992c272b670d44a33b5b2eb174886" score = 75 quality = 80 - tags = "FILE, MEMORY" - hash1 = "de32e96d1f151cc787841c12fad88d0a2276a93d202fc19f93631462512fffaf" - os = "all" - os_arch = "all" - scan_context = "file,memory" + tags = "GENERAL, WEBSHELLS, FILE" + hash1 = "4addb9bc9e5e1af8fda63589f6b3fc038ccfd651230fa3fa61814ad080e95a12" + memory_suitable = 0 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10390 - version = 2 strings: - $s1 = "File is bigger than 8MB" wide ascii - $s2 = "Uploaded file to" wide ascii - $s3 = "sess-%d" wide ascii - $s4 = "Session *%s* opened" wide ascii - $s5 = "%s%d_%dx%d.png" wide ascii + $required1 = "request." ascii + $required2 = "java.io.FileOutputStream" ascii + $required3 = ".write" ascii + $encoding1 = "java.util.Base64" ascii + $encoding2 = "crypto.Cipher" ascii + $encoding3 = ".misc.BASE64Decoder" ascii condition: - 4 of them + ( filesize < 4KB and all of ( $required* ) and any of ( $encoding* ) ) or ( filesize < 600 and all of ( $required* ) ) } -rule VOLEXITY_Malware_Golang_Discordc2_Bmdyy : FILE MEMORY +rule VOLEXITY_Webshell_Java_Realcmd : COMMODITY WEBSHELLS { meta: - description = "Detects a opensource malware available on github using strings in the ELF. DISGOMOJI used by UTA0137 is based on this malware." + description = "Detects the RealCMD webshell, one of the payloads for BEHINDER." author = "threatintel@volexity.com" - id = "1ddbf476-ba2d-5cbb-ad95-38e0ae8db71b" - date = "2024-02-22" - modified = "2024-03-28" - reference = "https://github.com/bmdyy/discord-c2" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L243-L265" + id = "d5e7e3c8-a0aa-5c2e-8a2d-654e066593eb" + date = "2022-06-01" + modified = "2022-06-06" + reference = "https://github.com/Freakboy/Behinder/blob/master/src/main/java/vip/youwe/sheller/payload/java/RealCMD.java" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-02 Active Exploitation Of Confluence 0-day/indicators/yara.yar#L52-L79" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "38b860a43b9937351f74b01983888f18ad101cbe66560feb7455d46b713eba0f" + logic_hash = "244add844570b23e5df23882a3fdacf894f3e201b01373d949b0752361960536" score = 75 quality = 80 - tags = "FILE, MEMORY" - hash1 = "d9f29a626857fa251393f056e454dfc02de53288ebe89a282bad38d03f614529" - os = "all" - os_arch = "all" - scan_context = "file,memory" + tags = "COMMODITY, WEBSHELLS" + hash1 = "a9a30455d6f3a0a8cd0274ae954aa41674b6fd52877fafc84a9cb833fd8858f6" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - rule_id = 10264 - version = 10 strings: - $s1 = "**IP**: %s\n**User**: %s\n**Hostname**: %s\n**OS**: %s\n**CWD**" wide ascii + $fn1 = "runCmd" wide ascii fullword + $fn2 = "RealCMD" ascii wide fullword + $fn3 = "buildJson" ascii wide fullword + $fn4 = "Encrypt" ascii wide fullword + $s1 = "AES/ECB/PKCS5Padding" ascii wide + $s2 = "python -c 'import pty; pty.spawn" ascii wide + $s3 = "status" ascii wide + $s4 = "success" ascii wide + $s5 = "sun.jnu.encoding" ascii wide + $s6 = "java.util.Base64" ascii wide condition: - $s1 + all of ( $fn* ) or all of ( $s* ) } -rule VOLEXITY_Apt_Win_Powerstar_Persistence_Batch : CHARMINGKITTEN +rule VOLEXITY_Webshell_Java_Behinder_Shellservice : WEBSHELLS COMMODITY { meta: - description = "Detects the batch script used to persist PowerStar via Startup." + description = "Looks for artifacts generated (generally seen in .class files) related to the Behinder framework." author = "threatintel@volexity.com" - id = "f3ed7b46-d80d-55b1-b6c7-6ea6569f199c" - date = "2023-05-16" - modified = "2023-09-20" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-06-28 POWERSTAR/indicators/rules.yar#L1-L19" + id = "21c1e3e9-d048-5c60-9c21-8e54b27f359a" + date = "2022-03-18" + modified = "2022-07-28" + reference = "https://github.com/MountCloud/BehinderClientSource/blob/master/src/main/java/net/rebeyond/behinder/core/ShellService.java" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L1-L23" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "9c3a45b759516959eae1cdf8e73bf540b682c90359a6232aa4782a8d1fe15b7d" + logic_hash = "373a8d4ef81e9bbbf1f24ebf0389e7da4b73f88786cc8e1d286ccc9f4c36debc" score = 75 - quality = 80 - tags = "CHARMINGKITTEN" - hash1 = "9777f106ac62829cd3cfdbc156100fe892cfc4038f4c29a076e623dc40a60872" - memory_suitable = 1 + quality = 30 + tags = "WEBSHELLS, COMMODITY" + hash1 = "9a9882f9082a506ed0fc4ddaedd50570c5762deadcaf789ac81ecdbb8cf6eff2" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + memory_suitable = 1 strings: - $s_1 = "e^c^h^o o^f^f" - $s_2 = "powershertxdll.ertxdxe" - $s_3 = "Get-Conrtxdtent -Prtxdath" - $s_4 = "%appdata%\\Microsrtxdoft\\Windortxdws\\" - $s_5 = "&(gcm i*x)$" + $s1 = "CONNECT" ascii fullword + $s2 = "DISCONNECT" ascii fullword + $s3 = "socket_" ascii fullword + $s4 = "targetIP" ascii fullword + $s5 = "targetPort" ascii fullword + $s6 = "socketHash" ascii fullword + $s7 = "extraData" ascii fullword condition: - 3 of them + all of them } -rule VOLEXITY_Apt_Win_Powerstar_Memonly : CHARMINGKITTEN +rule VOLEXITY_General_Java_Encoding_And_Classloader : WEBSHELLS GENERAL FILE { meta: - description = "Detects the initial stage of the memory only variant of PowerStar." + description = "Identifies suspicious java-based files which have all the ingredients required for a webshell." author = "threatintel@volexity.com" - id = "469fc433-da9e-55ed-99fb-9560ec86a179" - date = "2023-05-16" - modified = "2023-09-20" + id = "7de5449d-de70-5153-b1b1-8a995ac8b7a0" + date = "2022-04-07" + modified = "2022-07-28" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-06-28 POWERSTAR/indicators/rules.yar#L20-L65" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L25-L43" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "d790ff204e4e8adeb3e887d9ebce743e958b523c48317d017487b1b0c6aebc11" - score = 75 - quality = 78 - tags = "CHARMINGKITTEN" - hash1 = "977cf5cc1d0c61b7364edcf397e5c67d910fac628c6c9a41cf9c73b3720ce67f" - memory_suitable = 1 + logic_hash = "21c226b03451eb98a8be5b26a9f00169f16454ecd21d4131c9991b63d2e3c8cd" + score = 65 + quality = 80 + tags = "WEBSHELLS, GENERAL, FILE" + hash1 = "0d5dc54ef77bc18c4c5582dca4619905605668cffcccc3829e43c6d3e14ef216" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + memory_suitable = 0 strings: - $s_1 = "[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String($in.substring(3)))" - $s_2 = "[Convert]::ToByte(([Convert]::ToString(-bnot ($text_bytes[$i])" - $s_3 = "$Exec=[System.Text.Encoding]::UTF8.GetString($text_bytes)" - $s_4 = "((65..90) + (97..122) | Get-Random -Count 16 | % {[char]$_})" - $f_1 = "function Gorjol{" - $f_2 = "Borjol \"$" - $f_3 = "Gorjol -text" - $f_4 = "function Borjoly{" - $f_6 = "$filename = $env:APPDATA+\"\\Microsoft\\Windows\\DocumentPreview.pdf\";" - $f_7 = "$env:APPDATA+\"\\Microsoft\\Windows\\npv.txt\"" - $f_8 = "\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\brt8ts74e.bat" - $f_9 = "\\Microsoft\\Windows\\s7qe52.txt" - $f_10 = "$yeolsoe2 = $yeolsoe" - $f_11 = "setRequestHeader(\"Content-DPR\"" - $f_12 = "getResponseHeader(\"Content-DPR\")" - $f_13 = {24 43 6f 6d 6d 61 6e 64 50 61 72 74 73 20 3d 24 53 65 73 73 69 6f 6e 52 65 73 70 6f 6e 73 65 2e 53 70 6c 69 74 28 22 b6 22 29} - $f_14 = "$language -like \"*shar*\"" - $f_15 = "$language -like \"*owers*\"" - $alias_1 = "(gcm *v????E?P?e*)" - $alias_2 = "&(gcm *ke-e*) $Command" - $key = "T2r0y1M1e1n1o0w1" - $args_1 = "$sem.Close()" - $args_2 = "$cem.Close()" - $args_3 = "$mem.Close()" - $command_1 = "_____numone_____" - $command_2 = "_____mac2_____" - $command_3 = "_____yeolsoe_____" + $s1 = "javax.crypto.spec.SecretKeySpec" ascii + $s2 = "java/security/SecureClassLoader" ascii + $s3 = "sun.misc.BASE64Decoder" ascii condition: - 2 of ( $s_* ) or any of ( $f_* ) or 2 of ( $alias_* ) or $key or all of ( $args_* ) or any of ( $command_* ) + filesize < 50KB and all of them } -rule VOLEXITY_Apt_Win_Powerstar_Logmessage : CHARMINGKITTEN +rule VOLEXITY_Webshell_Php_Str_Replace_Create_Func : WEBSHELLS GENERAL FILE { meta: - description = "Detects interesting log message embedded in memory only version of PowerStar." + description = "Looks for obfuscated PHP shells where create_function() is obfuscated using str_replace and then called using no arguments." author = "threatintel@volexity.com" - id = "5979c776-5138-50e2-adab-0793ad86ba76" - date = "2023-05-16" - modified = "2023-09-20" + id = "e0a5965c-54c3-5699-a45b-58f7152574dd" + date = "2022-04-04" + modified = "2022-07-28" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-06-28 POWERSTAR/indicators/rules.yar#L66-L79" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L45-L73" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "539c9a8b3de24f2c8058d204900344756a8031822ebebc312612b8fb8422e341" + logic_hash = "6a9ded1f1a8e4b8ae5f3db06f71bec6e9f62b6126b7444408d6319a35ed23827" score = 75 quality = 80 - tags = "CHARMINGKITTEN" - memory_suitable = 1 + tags = "WEBSHELLS, GENERAL, FILE" + hash1 = "c713d13af95f2fe823d219d1061ec83835bf0281240fba189f212e7da0d94937" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + memory_suitable = 0 strings: - $s_1 = "wau, ije ulineun mueos-eul halkkayo?" + $php = "/dev/null 2>/dev/null" ascii + $elf2 = "reflective_inject_dll" fullword ascii + $elf3 = "ld_preload_inject_dll" fullword ascii + $pupy1 = "_pupy.error" ascii + $pupy2 = "_pupy" ascii + $pupy3 = "pupy://" ascii + $s1 = "Args not passed" ascii + $s2 = "Too many args" ascii + $s3 = "Can't execute" ascii + $s4 = "mexec:stdin" ascii + $s5 = "mexec:stdout" ascii + $s6 = "mexec:stderr" ascii + $s7 = "LZMA error" ascii condition: - any of ( $f_* ) or 2 of ( $s_* ) + any of ( $elf* ) or all of ( $pupy* ) or all of ( $s* ) } -rule VOLEXITY_Apt_Win_Powerstar : CHARMINGKITTEN +rule VOLEXITY_General_Php_Fileinput_Eval : WEBSHELLS GENERAL { meta: - description = "Custom PowerShell backdoor used by Charming Kitten." + description = "Look for PHP files which use file_get_contents and then shortly afterwards use an eval statement." author = "threatintel@volexity.com" - id = "febcd23b-6545-571b-905d-18dffe8e913f" - date = "2021-10-13" - modified = "2023-09-20" + id = "c00d8fee-f667-5979-ad2a-dbb762544c2f" + date = "2021-06-16" + modified = "2022-07-28" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-06-28 POWERSTAR/indicators/rules.yar#L122-L150" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L136-L152" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "2cbf59eaee60a8f84b1ac35cec3b01592a2a0f56c92a2db218bb26a15be24bf3" + logic_hash = "c61f0ee13007e398f45711354a1ca948f7f34893c9bcbdf845be932b63bd746d" score = 75 quality = 80 - tags = "CHARMINGKITTEN" - hash1 = "de99c4fa14d99af791826a170b57a70b8265fee61c6b6278d3fe0aad98e85460" - memory_suitable = 1 + tags = "WEBSHELLS, GENERAL" + hash1 = "1a34c43611ee310c16acc383c10a7b8b41578c19ee85716b14ac5adbf0a13bd5" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + memory_suitable = 0 strings: - $appname = "[AppProject.Program]::Main()" ascii wide - $langfilters1 = "*shar*" ascii wide - $langfilters2 = "*owers*" ascii wide - $definitions1 = "[string]$language" ascii wide - $definitions2 = "[string]$Command" ascii wide - $definitions3 = "[string]$ThreadName" ascii wide - $definitions4 = "[string]$StartStop" ascii wide - $sess = "$session = $v + \";;\" + $env:COMPUTERNAME + $mac;" ascii wide + $s1 = "file_get_contents(\"php://input\");" + $s2 = "eval(" condition: - $appname or all of ( $langfilters* ) or all of ( $definitions* ) or $sess + $s2 in ( @s1 [ 1 ] .. @s1 [ 1 ] + 512 ) } -rule VOLEXITY_Apt_Ico_Uta0040_B64_C2 : UTA0040 FILE +rule VOLEXITY_General_Php_Call_User_Func : GENERAL WEBSHELLS { meta: - description = "Detection of malicious ICO files used in 3CX compromise." + description = "Webshells using call_user_func against an object from a file input or POST variable." author = "threatintel@volexity.com" - id = "1efb6376-a362-5f03-b4d3-08cd7d634de6" - date = "2023-03-30" - modified = "2023-03-30" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L1-L31" + id = "48c7857e-7dda-5e3f-b82c-7d34c251f083" + date = "2021-06-16" + modified = "2022-07-28" + reference = "https://zhuanlan.zhihu.com/p/354906657" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L154-L170" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "2667a36ce151c6e964f9ce9a6f587eedbffdd6ec76e451a23c5cfdd08248d15e" + logic_hash = "46c999da97682023861e58f9cd2c8651480db990a0361c1985c6d5c35b5bf0ea" score = 75 quality = 80 - tags = "UTA0040, FILE" - hash1 = "a541e5fc421c358e0a2b07bf4771e897fb5a617998aa4876e0e1baa5fbb8e25c" - memory_suitable = 0 + tags = "GENERAL, WEBSHELLS" + hash1 = "40b053a2f3c8f47d252b960a9807b030b463ef793228b1670eda89f07b55b252" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + memory_suitable = 0 strings: - $IEND_dollar = {49 45 4e 44 ae 42 60 82 24} - $IEND_nodollar = {49 45 4e 44 ae 42 60 82 } + $s1 = "@call_user_func(new C()" wide ascii condition: - uint16be( 0 ) == 0x0000 and filesize < 120KB and ( $IEND_dollar in ( filesize -500 .. filesize ) and not $IEND_nodollar in ( filesize -20 .. filesize ) and for any k in ( 1 .. #IEND_dollar ) : ( for all i in ( 1 .. 4 ) : ( uint8( @IEND_dollar [ k ] + !IEND_dollar [ k ] + i ) < 123 and uint8( @IEND_dollar [ k ] + !IEND_dollar [ k ] + i ) > 47 ) ) ) + $s1 } -rule VOLEXITY_Apt_Mac_Iconic : UTA0040 +rule VOLEXITY_Webshell_Php_Icescorpion : COMMODITY WEBSHELL FILE { meta: - description = "Detects the MACOS version of the ICONIC loader." + description = "Detects the IceScorpion webshell." author = "threatintel@volexity.com" - id = "6d702ed3-e5b9-5324-a06b-507c9231cc00" - date = "2023-03-30" - modified = "2023-03-30" - reference = "https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L32-L50" + id = "dd165d67-375e-5d51-825a-45241345e268" + date = "2022-01-17" + modified = "2022-07-28" + reference = "https://www.codenong.com/cs106064226/" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L172-L190" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "7b689c3931632b01869ac2f21a1edca0a5ca9007299fe7cd16962d6866c27558" + logic_hash = "0c75ec7cbbfdba8ce5f71a83d78caf19366954b84f304c1864e68bbe11a9a2df" score = 75 quality = 80 - tags = "UTA0040" - hash1 = "a64fa9f1c76457ecc58402142a8728ce34ccba378c17318b3340083eeb7acc67" - memory_suitable = 1 + tags = "COMMODITY, WEBSHELL, FILE" + hash1 = "5af4788d1a61009361b37e8db65deecbfea595ef99c3cf920d33d9165b794972" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + memory_suitable = 0 strings: - $str1 = "3CX Desktop App" xor(0x01-0xff) - $str2 = "__tutma=" xor(0x01-0xff) - $str3 = "Mozilla/5.0" xor(0x01-0xff) + $s1 = "[$i+1&15];" + $s2 = "openssl_decrypt" condition: - all of them + all of them and filesize < 10KB } -rule VOLEXITY_Apt_Win_Iconicstealer : UTA0040 +rule VOLEXITY_Apt_Malware_Any_Reloadext_Plugin : STORMBAMBOO FILE MEMORY { meta: - description = "Detect the ICONICSTEALER malware family." + description = "Detection for RELOADEXT, a Google Chrome extension malware." author = "threatintel@volexity.com" - id = "d7896506-6ce5-59b1-b24a-87ffdb2a5174" - date = "2023-03-30" - modified = "2023-03-30" - reference = "https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L51-L69" + id = "6c6c8bee-2a13-5645-89ef-779f00264fd9" + date = "2024-02-23" + modified = "2024-08-02" + reference = "TIB-20240227" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L4-L36" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "ed7731d2361e7d96a6a35f8359b61a2af049b16bc457cf870db8831e142aebe2" + logic_hash = "2b11f8fc5b6260ebf00bde83585cd7469709a4979ca579cdf065724bc15052fc" score = 75 quality = 80 - tags = "UTA0040" - hash1 = "8ab3a5eaaf8c296080fadf56b265194681d7da5da7c02562953a4cb60e147423" - memory_suitable = 1 + tags = "STORMBAMBOO, FILE, MEMORY" + hash1 = "9d0928b3cc21ee5e1f2868f692421165f46b5014a901636c2a2b32a4c500f761" + os = "all" + os_arch = "all" + scan_context = "file,memory" + severity = "critical" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10282 + version = 4 strings: - $str1 = "\\3CXDesktopApp\\config.json" wide - $str2 = "url, title FROM urls" wide - $str3 = "url, title FROM moz_places" wide + $man1 = "Reload page with Internet Explorer compatible mode." + $man2 = "\"http://*/*\"" + $code1 = ";chrome[" + $code2 = "XMLHttpRequest(),_" + $code3 = "0x400*0x400" condition: - all of them + all of ( $man* ) or ( #code1 > 8 and #code2 >= 2 and #code3 >= 2 ) } -rule VOLEXITY_Apt_Win_Iconic : UTA0040 +rule VOLEXITY_Apt_Malware_Macos_Reloadext_Installer : STORMBAMBOO FILE MEMORY { meta: - description = "Detect the ICONIC loader." + description = "Detect the RELOADEXT installer." author = "threatintel@volexity.com" - id = "e7d6fcc0-c830-5236-90fb-182c66873903" - date = "2023-03-30" - modified = "2023-03-30" - reference = "https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L70-L93" + id = "c65ea2b5-ab98-5693-92ea-05c0f1ea1e5b" + date = "2024-02-23" + modified = "2024-08-02" + reference = "TIB-20240227" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L37-L62" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "b62b1543c9af3afb8fc885f313e1a5d2fcb688657e3807cce72b31b56381681e" + logic_hash = "8688796839202d95ded15e10262a7a7c7cbbae4a332b60305402e5984005d452" score = 75 - quality = 55 - tags = "UTA0040" - hash1 = "f79c3b0adb6ec7bcc8bc9ae955a1571aaed6755a28c8b17b1d7595ee86840952" - memory_suitable = 1 + quality = 80 + tags = "STORMBAMBOO, FILE, MEMORY" + hash1 = "07e3b067dc5e5de377ce4a5eff3ccd4e6a2f1d7a47c23fe06b1ededa7aed1ab3" + os = "darwin" + os_arch = "all" + scan_context = "file,memory" + severity = "critical" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10281 + version = 2 strings: - $internal_name = "samcli.dll" - $str1 = "gzip, deflate, br" - $str2 = "__tutma" - $str3 = "__tutmc" - $str4 = "ChainingModeGCM" wide - $str5 = "ChainingMode" wide - $str6 = "icon%d.ico" wide + $str1 = "/CustomPlug1n/" + $str2 = "Chrome NOT installed." + $str3 = "-f force kill Chrome" + $str4 = "/*} &&cp -rf ${" condition: - all of them + 3 of them } -rule VOLEXITY_Apt_Win_3Cx_Backdoored_Lib : UTA0040 +rule VOLEXITY_Apt_Malware_Any_Macma_A : STORMBAMBOO FILE MEMORY { meta: - description = "Detects the malicious library delivered in the backdoored 3CX installer." + description = "Detects variants of the MACMA backdoor, variants of MACMA have been discovered for Windows, macOS and android." author = "threatintel@volexity.com" - id = "39270b93-830e-598f-a38e-fcc5050e4d30" - date = "2023-03-30" - modified = "2023-03-30" - reference = "https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L94-L133" + id = "6ab45af1-41e5-53fc-9297-e2bc07ebf797" + date = "2021-11-12" + modified = "2024-08-02" + reference = "https://blog.google/threat-analysis-group/analyzing-watering-hole-campaign-using-macos-exploits/" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L64-L112" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "40be2d46a318ff03724ea1f6628d78001c14c85a3ae6d032c0324ea849d707f2" + logic_hash = "7ebaff9fddf6491d6b1ed9ab14c1b87dc8df850536e55aa723d625a593b33ed7" score = 75 - quality = 80 - tags = "UTA0040" - hash1 = "7986bbaee8940da11ce089383521ab420c443ab7b15ed42aed91fd31ce833896" - memory_suitable = 1 - license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - - strings: - $shellcode = { - 44 8D 4A ?? - 44 8D 92 ?? ?? ?? ?? - 45 85 C9 - 45 0F 49 D1 - 41 81 E2 00 FF FF FF - 41 F7 DA - 44 01 D2 - FF C2 - 4C 63 CA - 46 8A 94 0C ?? ?? ?? ?? - 45 00 D0 - 45 0F B6 D8 - 42 8A AC 1C ?? ?? ?? ?? - 46 88 94 1C ?? ?? ?? ?? - 42 88 AC 0C ?? ?? ?? ?? - 42 02 AC 1C ?? ?? ?? ?? - 44 0F B6 CD - 46 8A 8C 0C ?? ?? ?? ?? - 45 30 0C 0E - 48 FF C1 - 48 39 C8 - 75 ?? - } + quality = 53 + tags = "STORMBAMBOO, FILE, MEMORY" + hash1 = "cf5edcff4053e29cb236d3ed1fe06ca93ae6f64f26e25117d68ee130b9bc60c8" + hash2 = "9b71fad3280cf36501fe110e022845b29c1fb1343d5250769eada7c36bc45f70" + hash3 = "623f99cbe20af8b79cbfea7f485d47d3462d927153d24cac4745d7043c15619a" + hash4 = "d599d7814adbab0f1442f5a10074e00f3a776ce183ea924abcd6154f0d068bb4" + os = "all" + os_arch = "all" + report1 = "TIB-20231221" + report2 = "TIB-20240227" + scan_context = "file,memory" + severity = "critical" + license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 6114 + version = 8 + + strings: + $magic1 = "curl -o %s http://cgi1.apnic.net/cgi-bin/my-ip.php" fullword ascii + $magic2 = "[FST%d]: WhyUserCancel UNKNOW: %d" fullword ascii + $magic3 = "[FST%d]: wait C2 prepare ready TIMEOUT, fd: %d" fullword ascii + $magic4 = "[FST%d]: wait C2 ack file content TIMEOUT, fd: %d" fullword ascii + $magic5 = "[FST%d]: TIMER_CHECK_CANCEL WhyUserCancel UNKNOW: %d" fullword ascii + $magic6 = "[FST%d]: encrypt file info key=%s, crc v1=0x%p, v2=0x%p" fullword ascii + $s1 = "auto bbbbbaaend:%d path %s" fullword ascii + $s2 = "0keyboardRecirderStopv" fullword ascii + $s3 = "curl begin..." fullword ascii + $s4 = "curl over!" fullword ascii + $s5 = "kAgent fail" fullword ascii + $s6 = "put !!!!" fullword ascii + $s7 = "vret!!!!!! %d" fullword ascii + $s8 = "save Setting Success" fullword ascii + $s9 = "Start Filesyste Search." fullword ascii + $s10 = "./SearchFileTool" fullword ascii + $s11 = "put unknow exception in MonitorQueue" fullword ascii + $s12 = "./netcfg2.ini" fullword ascii + $s13 = ".killchecker_" fullword ascii + $s14 = "./param.ini" fullword ascii condition: - all of them + any of ( $magic* ) or 7 of ( $s* ) } -rule VOLEXITY_Informational_Win_3Cx_Msi : UTA0040 +rule VOLEXITY_Apt_Malware_Macos_Gimmick : STORMBAMBOO FILE MEMORY { meta: - description = "Detects 3CX installers created in March 2023, 3CX was known to be compromised at this time." + description = "Detects the macOS port of the GIMMICK malware." author = "threatintel@volexity.com" - id = "ac26e7b1-61eb-5074-bcda-46d714bdba4c" - date = "2023-03-30" - modified = "2023-03-30" - reference = "https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L134-L152" + id = "3d485788-4aab-511b-a49e-5dc09d1950a9" + date = "2021-10-18" + modified = "2024-08-02" + reference = "https://www.volexity.com/blog/2022/03/22/storm-cloud-on-the-horizon-gimmick-malware-strikes-at-macos/" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L113-L171" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "c04de2653ef587f27c7ebf058c6f6c345e16b67f36ccc4306bc49f8c4394728e" + logic_hash = "00fba9df2212874a45d44b3d098a7b76c97fcd53ff083c76b784d2b510a4a467" score = 75 - quality = 80 - tags = "UTA0040" - hash1 = "aa124a4b4df12b34e74ee7f6c683b2ebec4ce9a8edcf9be345823b4fdcf5d868" - memory_suitable = 0 + quality = 78 + tags = "STORMBAMBOO, FILE, MEMORY" + hash1 = "2a9296ac999e78f6c0bee8aca8bfa4d4638aa30d9c8ccc65124b1cbfc9caab5f" + os = "darwin" + os_arch = "all" + scan_context = "file,memory" + severity = "critical" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 6022 + version = 8 strings: - $cert = { 1B 66 11 DF 9C 9A 4D 6E CC 8E D5 0C 9B 91 78 73 } - $app = "3CXDesktopApp.exe" - $data = "202303" + $s1 = "http://cgi1.apnic.net/cgi-bin/my-ip.php --connect-timeout 10 -m 20" wide ascii + $json1 = "base_json" ascii wide + $json2 = "down_json" ascii wide + $json3 = "upload_json" ascii wide + $json4 = "termin_json" ascii wide + $json5 = "request_json" ascii wide + $json6 = "online_json" ascii wide + $json7 = "work_json" ascii wide + $msg1 = "bash_pid: %d, FDS_CHILD: %d, FDS_PARENT: %d" ascii wide + $msg2 = "pid %d is dead" ascii wide + $msg3 = "exit with code %d" ascii wide + $msg4 = "recv signal %d" ascii wide + $cmd1 = "ReadCmdQueue" ascii wide + $cmd2 = "read_cmd_server_timer" ascii wide + $cmd3 = "enableProxys" ascii wide + $cmd4 = "result_block" ascii wide + $cmd5 = "createDirLock" ascii wide + $cmd6 = "proxyLock" ascii wide + $cmd7 = "createDirTmpItem" ascii wide + $cmd8 = "dowfileLock" ascii wide + $cmd9 = "downFileTmpItem" ascii wide + $cmd10 = "filePathTmpItem" ascii wide + $cmd11 = "uploadItems" ascii wide + $cmd12 = "downItems" ascii wide + $cmd13 = "failUploadItems" ascii wide + $cmd14 = "failDownItems" ascii wide + $cmd15 = "downloadCmds" ascii wide + $cmd16 = "uploadFiles" ascii wide + $cmd17 = "bash callback...." ascii wide condition: - all of them + $s1 or 5 of ( $json* ) or 3 of ( $msg* ) or 9 of ( $cmd* ) } -rule VOLEXITY_Apt_Malware_Apk_Badbazaar_Common_Certificate : EVILBAMBOO FILE +rule VOLEXITY_Apt_Malware_Win_Dustpan_Apihashes : STORMBAMBOO FILE { meta: - description = "Detection of the common.cer file used for a large BADBAZAAR malware cluster for its certificate pinning for the C2 communication." + description = "Detects DUSTPAN malware using API hashes used to resolve functions at runtime." author = "threatintel@volexity.com" - id = "5a033770-7ad3-5c79-90ac-b1e3fff6b5f0" - date = "2023-06-01" - modified = "2023-06-13" + id = "ed275da4-cd95-5fa3-a568-e610fb405bb3" + date = "2023-08-17" + modified = "2024-08-02" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-09-22 EvilBamboo/indicators/rules.yar#L230-L255" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L173-L210" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "861d4e1c40847c6ade04eddb047370d645afea6d5c16d55155fa58a16111c39e" + logic_hash = "3edb66ade428c451c18aa152244f869f9f8c10e62ed942bf722b4d1cf1893e93" score = 75 quality = 80 - tags = "EVILBAMBOO, FILE" - hash1 = "6aefc2b33e23f6e3c96de51d07f7123bd23ff951d67849a9bd32d446e76fb405" + tags = "STORMBAMBOO, FILE" + hash1 = "b77bcfb036f5a6a3973fdd68f40c0bd0b19af1246688ca4b1f9db02f2055ef9d" + os = "win" + os_arch = "all" + report1 = "MAR-20230818" + report2 = "TIB-20231221" scan_context = "file" + severity = "critical" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 9591 + version = 3 strings: - $b1 = {30 82 03 61 30 82 02 49 a0 03 02 01 02 02 04 2b 6e df 67 30 0d 06 09 2a 86 48 86 f7 0d 01 01 0b} - $s1 = "california1" - $s2 = "los1" - $s3 = "tech1" - $s4 = "common1" - $s5 = "common0" - $s6 = "220401234506Z" - $s7 = "470326234506Z0a1" + $h1 = {9c 5b 9f 0b} + $h2 = {4c 8f 3e 08} + $h3 = {b4 aa f2 06} + $h4 = {dc cb ca 09} + $h5 = {d4 33 07 0e} + $h6 = {27 89 d6 0a} + $h7 = {b5 7d ae 09} + $h8 = {4e 64 eb 0b} + $h9 = {be 17 d9 08} + $magic = "SMHM" condition: - $b1 at 0 or all of ( $s* ) + 6 of ( $h* ) and $magic } -rule VOLEXITY_Apt_Malware_Apk_Badbazaar_Stage2_Implant_May23 : EVILBAMBOO FILE +rule VOLEXITY_Apt_Malware_Win_Pocostick_Jul23 : STORMBAMBOO FILE MEMORY { meta: - description = "Detection of the second stage capability of the BadBazaar android malware that has the main malicious capabilities. Will gather various info about the user/phone and routinely send this to the C2." + description = "Detects the July 2023 POCOSTICK variant. These strings are only visible in memory after several rounds of shellcode decryption." author = "threatintel@volexity.com" - id = "1f97c610-773f-5385-935a-445cb9192157" - date = "2023-05-25" - modified = "2023-08-30" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-09-22 EvilBamboo/indicators/rules.yar#L257-L285" + id = "9632a7fc-06da-58b4-b95c-b46aeb9dd41d" + date = "2023-07-24" + modified = "2024-08-02" + reference = "TIB-20231221" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L212-L241" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "2186369298ebfa0b892ecb14ebacc93c6d14c9c35012e8e6cdff077634cf3773" + logic_hash = "19487db733c7f793be2a1287df32a165e46f6af0e940b13b389f4d675b5100c4" score = 75 quality = 80 - tags = "EVILBAMBOO, FILE" - hash1 = "bf5f7fbf42236e89bcf663d2822d54bee89abaf3f247a54f371bf156e0e03629" - scan_context = "file" + tags = "STORMBAMBOO, FILE, MEMORY" + hash1 = "ec3e787c369ac4b28447e7cacc44d70a595e39d47f842bacb07d19b12cab6aad" + os = "win" + os_arch = "all" + scan_context = "file,memory" + severity = "critical" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 9542 + version = 3 strings: - $c1 = "%{\"command\":\"%s\",\"path\":\"%s\",\"files\":[" - $c2 = "{\"name\":\"%s\",\"dirs\":\"%d\",\"files\":\"%d\",\"isfolder\":\"%d\",\"path\":\"%s\"}," - $s1 = "Timezon id:" - $s2 = "China Telecom" - $s3 = "China Unicom" - $s4 = "ConfigPipe" - $s5 = "ForwordTo" - $s6 = "can't get camera content" - $s7 = "cat /sys/class/net/wlan0/address" - $s8 = "_preferences_light" - $s9 = "registration_jid" + $str1 = "Folder PATH listing form volume" wide + $str2 = "Volume serial number is 0000-1111" wide + $str3 = "Type:Error" wide + $str4 = "Type:Desktop" wide + $str5 = "Type:Laptop" wide + $str6 = "Type:Vitual" wide + $str7 = ".unicode.tmp" wide + $str8 = "EveryOne" wide condition: - 1 of ( $c* ) or 5 of ( $s* ) + 6 of them } -rule VOLEXITY_Apt_Delivery_Web_Js_Jmask_Str_Array_Variant : EVILBAMBOO FILE +rule VOLEXITY_Apt_Malware_Py_Dustpan_Pyloader : STORMBAMBOO FILE MEMORY { meta: - description = "Detects the JMASK profiling script in an obfuscated format using a string array and an offset." + description = "Detects Python script used by KPlayer to update, modified by attackers to download a malicious payload." author = "threatintel@volexity.com" - id = "d5d32c8b-53fb-5103-ac73-05f320e71c97" - date = "2023-06-27" - modified = "2023-09-21" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-09-22 EvilBamboo/indicators/rules.yar#L408-L444" + id = "446d2eef-c60a-50ed-9ff1-df86b6210dff" + date = "2023-07-21" + modified = "2024-08-02" + reference = "TIB-20231221" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L243-L279" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "0ae7c96e0f866f21d66d7a23bf937d6ce48c9dd1ea19142dbb13487208780146" + logic_hash = "bb3a70dad28181534e27abbbd618165652c137264bfd3726ae4480c642493a3b" score = 75 quality = 80 - tags = "EVILBAMBOO, FILE" - hash1 = "7995c382263f8dbbfc37a9d62392aef8b4f89357d436b3dd94dea842f9574ecf" - scan_context = "file" + tags = "STORMBAMBOO, FILE, MEMORY" + os = "all" + os_arch = "all" + scan_context = "file,memory" + severity = "critical" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 9530 + version = 4 strings: - $array_1 = "http://eular.github.io" - $array_2 = "stun:stun.services.mozilla.com" - $array_3 = "\xE6\x9C\xAA\xE5\xAE\x89\xE8\xA3\x85MetaMask" - $array_4 = "/jquery/jquery.min.js" - $array_5 = "onicecandidate" - $ios_1 = "['a7', '640x1136', [_0x" - $ios_2 = "['a7', _0x" - $ios_3 = "['a8', _0x" - $ios_4 = "['a8', '750x1334', ['iPhone\\x206']]" - $ios_5 = "['a8', '1242x2208', ['iPhone\\x206\\x20Plus']]" - $ios_6 = "['a8', _0x" - $ios_7 = "['a9', _0x" - $ios_8 = "['a9', '750x1334', [_0x" - $ios_9 = "['a9', '1242x2208', ['iPhone\\x206s\\x20Plus']]" - $ios_10 = "['a9x', '2048x2732', ['iPad\\x20Pro\\x20(1st\\x20gen\\x2012.9-inch)']]" - $ios_11 = "['a10x', '1668x2224', [_0x" - $header = "info = {}, finished = 0x0;" + $s_1 = "def count_md5(src)" + $s_2 = "urllib.request.urlretrieve(image_url,main)" + $s_3 = "m1 != '4c8a326899272d2fe30e818181f6f67f'" + $s_4 = "os.path.split(os.path.realpath(__file__))[0]" + $s_5 = "r_v = os.system('curl '+ini_url+cc)" + $s_6 = "b41ef5f591226a0d5adce99cb2e629d8" + $s_7 = "1df495e7c85e59ad0de1b9e50912f8d0" + $s_8 = "tasklist | findstr mediainfo.exe" + $url_1 = "http://dl1.5kplayer.com/youtube/youtube_dl.png" + $url_2 = "http://dl1.5kplayer.com/youtube/youtube.ini?fire=" + $path_1 = "C:\\\\ProgramData\\\\Digiarty\\\\mediainfo.exe" condition: - 3 of ( $array_* ) or 5 of ( $ios_* ) or $header + 3 of ( $s_* ) or any of ( $url_* ) or $path_1 } -rule VOLEXITY_Apt_Delivery_Web_Js_Jmask : EVILBAMBOO FILE + +rule VOLEXITY_Apt_Malware_Win_Pocostick_B : STORMBAMBOO FILE { meta: - description = "Detects the JMASK profiling script in its minified // obfuscated format." + description = "Detects the POCOSTICK family, variant B." author = "threatintel@volexity.com" - id = "a7b653e1-f7c6-56cc-ab99-3de91d29ef3b" - date = "2023-06-15" - modified = "2023-09-21" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-09-22 EvilBamboo/indicators/rules.yar#L446-L472" + id = "2a8a455d-6b5c-53a7-aa5e-91d29efd3aa8" + date = "2020-07-08" + modified = "2024-08-02" + reference = "TIB-20231221" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L281-L312" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "64315ac05049954d36297a616a25ffdd7ce81c6313c0878d5ba4082da24c21bb" + hash = "1e81fb62cb57a3231642f66fee3e10d28a7c81637e4d6a03515f5b95654da585" + logic_hash = "a51e836425ec407706c7b2a4c21cc12398620c7dae6c9504a855f99e4b4d6ab2" score = 75 quality = 80 - tags = "EVILBAMBOO, FILE" - hash1 = "efea95720853e0cd2d9d4e93a64a726cfe17efea7b17af7c4ae6d3a6acae5b30" + tags = "STORMBAMBOO, FILE" + os = "win" + os_arch = "all" scan_context = "file" + severity = "critical" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 1678 + version = 6 strings: - $rev0 = "oi.buhtig.ralue//:ptth" ascii - $rev1 = "lairA' xp41" ascii - $rev2 = "dnuof ton ksaMateM" ascii - $unicode1 = "document[\"\\u0063\\u0075\\u0072\\u0072\\u0065\\u006e\\u0074\\u0053\\u0063\\u0072\\u0069\\u0070\\u0074\"]" ascii - $unicode2 = "\\u0061\\u0070\\u0070\\u006c\\u0069\\u0063\\u0061\\u0074\\u0069\\u006f\\u006e\\u002f\\u006a\\u0073\\u006f\\u006e" ascii - $unicode3 = "\\u0063\\u006c\\u0069\\u0065\\u006e\\u0074\\u0057\\u0069\\u0064\\u0074\\u0068" ascii - $unicode4 = "=window[\"\\u0073\\u0063\\u0072\\u0065\\u0065\\u006e\"]" ascii - $header = "(function(){info={};finished=" ascii + $a1 = "AVCAesUtil@@" ascii + $a2 = "AVencrypt_base@@" ascii + $a3 = "AVCCmdTarget@@" ascii + $a4 = "AVCWinThread@@" ascii condition: - all of ( $rev* ) or all of ( $unicode* ) or $header + all of ( $a* ) or for any resource in pe.resources : ( hash.sha256 ( resource.offset , resource.length ) == "b098afd3657b956edbace77499e5e20414ab595a17ffc437b9dadc791eff1cfa" or hash.sha256 ( resource.offset , resource.length ) == "2e53e960d45d657d8ba9929f6c8b34e90b2ae15b879768099474678dd1864f3b" ) } -rule VOLEXITY_Apt_Win_Avburner : SNAKECHARMER +rule VOLEXITY_Apt_Malware_Elf_Catchdns_Aug20_Memory : DRIFTINGBAMBOO FILE MEMORY { meta: - description = "Detects AVBurner based on a combination of API calls used, hard-coded strings and bytecode patterns." + description = "Looks for strings from CatchDNS component used to intercept and modify DNS responses, and likely also intercept/monitor http. This rule would only match against memory in the example file analyzed by Volexity." author = "threatintel@volexity.com" - id = "1bde0861-4820-5bb1-98a3-516092c91be0" - date = "2023-01-02" - modified = "2023-03-07" - reference = "https://www.trendmicro.com/en_us/research/22/k/hack-the-real-box-apt41-new-subgroup-earth-longzhi.html" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-07 AVBurner/yara.yar#L1-L36" + id = "95306735-cdae-5407-ad49-d465d245378d" + date = "2020-08-20" + modified = "2024-08-02" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-08-02 StormBamboo/rules.yar#L313-L387" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "4b1b1a1293ccd2c0fd51075de9376ebb55ab64972da785153fcb0a4eb523a5eb" - logic_hash = "56ff6c8a4b737959a1219699a0457de1f0c34fead4299033840fb23c56a0caad" + hash = "4f3d35f4f8b810362cbd4c59bfe5a961e559fe5713c9478294ccb3af2d306515" + logic_hash = "a7d677d7eecf388df7e7c2343fd3e46188594473c01075bf8a0b54292a51db94" score = 75 - quality = 80 - tags = "SNAKECHARMER" - memory_suitable = 1 + quality = 55 + tags = "DRIFTINGBAMBOO, FILE, MEMORY" + os = "linux" + os_arch = "all" + report1 = "MAR-20221222" + report2 = "TIB-20231221" + scan_context = "file,memory" + severity = "critical" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 227 + version = 10 strings: - $api1 = "PspCreateProcessNotifyRoutineAddress" wide - $api2 = "PspCreateThreadNotifyRoutineAddress" wide - $api3 = "PspLoadImageNotifyRoutineAddress" wide - $str1 = "\\\\.\\RTCORE64" wide - $str2 = "\\\\%ws/pipe/%ws" wide - $str3 = "CreateServerW Failed %u" wide - $str4 = "OpenSCManager Failed %u" wide - $str5 = "Get patternAddress" wide - $pattern1 = { 4C 8B F9 48 8D 0C C1 E8 } - $pattern2 = { 48 8D 0C DD 00 00 00 00 45 33 C0 49 03 CD 48 8B } - $pattern3 = { 48 8D 04 C1 48 89 45 70 48 8B C8 E8 } - $pattern4 = { 49 8D 0C FC 45 33 C0 48 8B D6 E8 00 00 00 00 00} - $pattern5 = { 45 33 C0 48 8D 0C D9 48 8B D7 E8 00 00 00 00 00 00 00 00 00 00 00 00 00 } - $pattern6 = { 41 0F BA 6D 00 0A BB 01 00 00 00 4C 8B F2 4C 8B F9 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 } + $os1 = "current thread policy=%d" ascii wide + $os2 = "OS_CreatShareMem %s-->%x" ascii wide + $os3 = "sem_open fail" ascii wide + $os4 = "int OS_GetCurRunPath(char*, int)" ascii wide + $os5 = "int OS_GetCurModName(char*, int)" ascii wide + $os6 = "int OS_StrToTime(char*, time_t*)" ascii wide + $os7 = "int OS_TimeToStr(time_t, char*)" ascii wide + $os8 = "int OS_TimeToStrYearMothDay(time_t, char*)" ascii wide + $os9 = "bool OS_Access(const char*)" ascii wide + $os10 = "int OS_Memicmp(const void*, const void*, unsigned int)" ascii wide + $os11 = "int OS_Mkdir(char*)" ascii wide + $os12 = "OS_ConnectSem" ascii wide + $msg1 = "client: last send packet iseq: %x, the ack :%x" ascii wide + $msg2 = "server: last send packet iseq: %x, the iseq :%x" ascii wide + $msg3 = "send packet failed!" ascii wide + $msg4 = "will hijack dns:%s, ip:%s " ascii wide + $msg5 = "dns send ok:%s" ascii wide + $msg6 = "tcp send ok" ascii wide + $msg7 = "FilePath:%s;" ascii wide + $msg8 = "Line:%d,Fun:%s,ErrorCode:%u;" ascii wide + $msg9 = "Description:%s;" ascii wide + $msg10 = "Line:%d,Fun:%s,ErrorCode:%u;" ascii wide + $msg11 = "get msg from ini is error" ascii wide + $msg12 = "on build eth send_msg or payload is null" ascii wide + $msg13 = "on build udp send_msg or payload is null" ascii wide + $conf1 = "%d.%d.%d.%d" ascii wide + $conf2 = "%s.tty" ascii wide + $conf3 = "dns.ini" ascii wide + $netw1 = "LISTEN_DEV" ascii wide + $netw2 = "SEND_DEV" ascii wide + $netw3 = "SERVER_IP" ascii wide + $netw4 = "DNSDomain" ascii wide + $netw5 = "IpLimit" ascii wide + $netw6 = "HttpConfig" ascii wide + $netw7 = "buildhead" ascii wide + $netw8 = "sendlimit" ascii wide + $netw9 = "content-type" ascii wide + $netw10 = "otherhead_" ascii wide + $netw11 = "configfile" ascii wide + $apache = {48 54 54 50 2F 31 2E 31 20 32 30 30 20 4F 4B 0D 0A 53 65 72 76 65 72 3A 20 41 70 61 63 68 65 0D 0A 43 6F 6E 6E 65 63 74 69 6F 6E 3A 20 63 6C 6F 73 65 0D 0A 43 6F 6E 74 65 6E 74 2D 54 79 70 65 3A 20 25 73 0D 0A 43 6F 6E 74 65 6E 74 2D 4C 65 6E 67 74 68 3A 20 25 64 0D 0A} + $cpp1 = "src/os.cpp" + $cpp2 = "src/test_catch_dns.cpp" condition: - all of ( $api* ) or all of ( $str* ) or all of ( $pattern* ) + 9 of ( $os* ) or 3 of ( $msg* ) or all of ( $conf* ) or all of ( $netw* ) or $apache or all of ( $cpp* ) } -rule VOLEXITY_Apt_Win_Flipflop_Ldr : APT29 +rule VOLEXITY_Apt_Malware_Py_Upstyle : UTA0218 FILE MEMORY { meta: - description = "A loader for the CobaltStrike malware family, which ultimately takes the first and second bytes of an embedded file, and flips them prior to executing the resulting payload." + description = "Detect the UPSTYLE webshell." author = "threatintel@volexity.com" - id = "58696a6f-55a9-5212-9372-a539cc327e6b" - date = "2021-05-25" - modified = "2021-09-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-05-27 - Suspected APT29 Operation Launches Election Fraud Themed Phishing Campaigns/indicators/yara.yar#L3-L19" + id = "45726f35-8b3e-5095-b145-9e7f6da6838b" + date = "2024-04-11" + modified = "2024-04-12" + reference = "TIB-20240412" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-04-12 Palo Alto Networks GlobalProtect/indicators/rules.yar#L1-L33" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "ee42ddacbd202008bcc1312e548e1d9ac670dd3d86c999606a3a01d464a2a330" - logic_hash = "a79d2b0700ae14f7a2af23c8f7df3df3564402b1137478008ccabefea0f543ad" + logic_hash = "51923600b23d23f4ce29eac7f5ab9f7e1ddb45bed5f6727ddec4dcb75872e473" score = 75 quality = 80 - tags = "APT29" + tags = "UTA0218, FILE, MEMORY" + hash1 = "3de2a4392b8715bad070b2ae12243f166ead37830f7c6d24e778985927f9caac" + hash2 = "0d59d7bddac6c22230187ef6cf7fa22bca93759edc6f9127c41dc28a2cea19d8" + hash3 = "4dd4bd027f060f325bf6a90d01bfcf4e7751a3775ad0246beacc6eb2bad5ec6f" + os = "linux" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10429 + version = 2 strings: - $s1 = "irnjadle" - $s2 = "BADCFEHGJILKNMPORQTSVUXWZY" - $s3 = "iMrcsofo taBesC yrtpgoarhpciP orived r1v0." + $stage1_str1 = "/opt/pancfg/mgmt/licenses/PA_VM" + $stage1_str2 = "exec(base64." + $stage2_str1 = "signal.signal(signal.SIGTERM,stop)" + $stage2_str2 = "exec(base64." + $stage3_str1 = "write(\"/*\"+output+\"*/\")" + $stage3_str2 = "SHELL_PATTERN" condition: - all of ( $s* ) + all of ( $stage1* ) or all of ( $stage2* ) or all of ( $stage3* ) } -rule VOLEXITY_Trojan_Win_Cobaltstrike : COMMODITY +rule VOLEXITY_Susp_Any_Jarischf_User_Path : FILE MEMORY { meta: - description = "The CobaltStrike malware family." + description = "Detects paths embedded in samples in released projects written by Ferdinand Jarisch, a pentester in AISEC. These tools are sometimes used by attackers in real world intrusions." author = "threatintel@volexity.com" - id = "113ba304-261f-5c59-bc56-57515c239b6d" - date = "2021-05-25" - modified = "2021-09-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-05-27 - Suspected APT29 Operation Launches Election Fraud Themed Phishing Campaigns/indicators/yara.yar#L21-L41" + id = "062a6fdb-c516-5643-9c7c-deff32eeb95e" + date = "2024-04-10" + modified = "2024-04-12" + reference = "TIB-20240412" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-04-12 Palo Alto Networks GlobalProtect/indicators/rules.yar#L57-L78" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "b041efb8ba2a88a3d172f480efa098d72eef13e42af6aa5fb838e6ccab500a7c" - logic_hash = "1e8a68050ff25f77e903af2e0a85579be1af77c64684e42e8f357eee4ae59377" - score = 75 + logic_hash = "574d5b1fadb91c39251600e7d73d4993d4b16565bd1427a0e8d6ed4e7905ab54" + score = 50 quality = 80 - tags = "COMMODITY" + tags = "FILE, MEMORY" + hash1 = "161fd76c83e557269bee39a57baa2ccbbac679f59d9adff1e1b73b0f4bb277a6" + os = "all" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10424 + version = 4 strings: - $s1 = "%s (admin)" fullword - $s2 = {48 54 54 50 2F 31 2E 31 20 32 30 30 20 4F 4B 0D 0A 43 6F 6E 74 65 6E 74 2D 54 79 70 65 3A 20 61 70 70 6C 69 63 61 74 69 6F 6E 2F 6F 63 74 65 74 2D 73 74 72 65 61 6D 0D 0A 43 6F 6E 74 65 6E 74 2D 4C 65 6E 67 74 68 3A 20 25 64 0D 0A 0D 0A 00} - $s3 = "%02d/%02d/%02d %02d:%02d:%02d" fullword - $s4 = "%s as %s\\%s: %d" fullword - $s5 = "%s&%s=%s" fullword - $s6 = "rijndael" fullword - $s7 = "(null)" + $proj_1 = "/home/jarischf/" condition: - all of them + any of ( $proj_* ) } -import "pe" - -rule VOLEXITY_Apt_Win_Freshfire : APT29 +rule VOLEXITY_Hacktool_Golang_Reversessh_Fahrj : FILE MEMORY { meta: - description = "The FRESHFIRE malware family. The malware acts as a downloader, pulling down an encrypted snippet of code from a remote source, executing it, and deleting it from the remote server." + description = "Detects a reverse SSH utility available on GitHub. Attackers may use this tool or similar tools in post-exploitation activity." author = "threatintel@volexity.com" - id = "050b8e61-139a-5ff5-998a-7de67c9975bf" - date = "2021-05-27" - modified = "2021-09-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-05-27 - Suspected APT29 Operation Launches Election Fraud Themed Phishing Campaigns/indicators/yara.yar#L43-L67" + id = "332e323f-cb16-5aa2-8b66-f3d6d50d94f2" + date = "2024-04-10" + modified = "2024-04-12" + reference = "TIB-20240412" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-04-12 Palo Alto Networks GlobalProtect/indicators/rules.yar#L79-L112" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "ad67aaa50fd60d02f1378b4155f69cffa9591eaeb80523489a2355512cc30e8c" - logic_hash = "69cd73f5812ba955c1352fb1552774d5cf49019d6b65a304fd1e33f852e678ba" + logic_hash = "38b40cc7fc1e601da2c7a825f1c2eff209093875a5829ddd2f4c5ad438d660f8" score = 75 quality = 80 - tags = "APT29" + tags = "FILE, MEMORY" + hash1 = "161fd76c83e557269bee39a57baa2ccbbac679f59d9adff1e1b73b0f4bb277a6" + os = "all" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10423 + version = 5 strings: - $uniq1 = "UlswcXJJWhtHIHrVqWJJ" - $uniq2 = "gyibvmt\x00" - $path1 = "root/time/%d/%s.json" - $path2 = "C:\\dell.sdr" - $path3 = "root/data/%d/%s.json" + $fun_1 = "createLocalPortForwardingCallback" + $fun_2 = "createReversePortForwardingCallback" + $fun_3 = "createPasswordHandler" + $fun_4 = "createPublicKeyHandler" + $fun_5 = "createSFTPHandler" + $fun_6 = "dialHomeAndListen" + $fun_7 = "createExtraInfoHandler" + $fun_8 = "createSSHSessionHandler" + $fun_9 = "createReversePortForwardingCallback" + $proj_1 = "github.com/Fahrj/reverse-ssh" condition: - (pe.number_of_exports == 1 and pe.exports ( "WaitPrompt" ) ) or any of ( $uniq* ) or 2 of ( $path* ) + any of ( $proj_* ) or 4 of ( $fun_* ) } -rule VOLEXITY_Apt_Rb_Rokrat_Loader : INKYSQUID +rule VOLEXITY_Apt_Malware_Vbs_Basicstar : CHARMINGCYPRESS FILE MEMORY { meta: - description = "Ruby loader seen loading the ROKRAT malware family." + description = "VBS backdoor which bares architectural similarity to the POWERSTAR malware family." author = "threatintel@volexity.com" - id = "69d09560-a769-55d3-a442-e37f10453cde" - date = "2021-06-22" - modified = "2021-09-02" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-24 - InkySquid Part 2/indicators/yara.yar#L1-L25" + id = "e790defe-2bd5-5629-8420-ce8091483589" + date = "2024-01-04" + modified = "2024-01-11" + reference = "TIB-20240111" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L64-L92" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "30ae14fd55a3ab60e791064f69377f3b9de9b871adfd055f435df657f89f8007" + logic_hash = "977bb42553bb6585c8d0e1e89675644720ca9abf294eccd797e20d4bca516810" score = 75 - quality = 55 - tags = "INKYSQUID" - hash1 = "5bc52f6c1c0d0131cee30b4f192ce738ad70bcb56e84180f464a5125d1a784b2" + quality = 80 + tags = "CHARMINGCYPRESS, FILE, MEMORY" + hash1 = "c6f91e5585c2cbbb8d06b7f239e30b271f04393df4fb81815f6556fa4c793bb0" + os = "win" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10037 + version = 4 strings: - $magic1 = "'https://update.microsoft.com/driverupdate?id=" ascii wide - $magic2 = "sVHZv1mCNYDO0AzI';" ascii wide - $magic3 = "firoffset..scupd.size" ascii wide - $magic4 = /alias UrlFilter[0-9]{2,5} eval;"/ - $s1 = "clRnbp9GU6oTZsRGZpZ" - $s2 = "RmlkZGxlOjpQb2ludGVy" - $s3 = "yVGdul2bQpjOlxGZklmR" - $s4 = "XZ05WavBlO6UGbkRWaG" + $s1 = "Base64Encode(EncSess)" ascii wide + $s2 = "StrReverse(PlainSess)" ascii wide + $s3 = "ComDecode, \"Module\"" ascii wide + $s4 = "ComDecode, \"SetNewConfig\"" ascii wide + $s5 = "ComDecode, \"kill\"" ascii wide + $magic = "cmd /C start /MIN curl --ssl-no-revoke -s -d " ascii wide condition: - any of ( $magic* ) or any of ( $s* ) + 3 of ( $s* ) or $magic } -rule VOLEXITY_Apt_Py_Bluelight_Ldr : INKYSQUID +rule VOLEXITY_Apt_Malware_Ps1_Powerless_B : CHARMINGCYPRESS FILE MEMORY { meta: - description = "Python Loader used to execute the BLUELIGHT malware family." + description = "Detects POWERLESS malware." author = "threatintel@volexity.com" - id = "f8da3e40-c3b0-5b7f-8ece-81874993d8cd" - date = "2021-06-22" - modified = "2021-09-02" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-24 - InkySquid Part 2/indicators/yara.yar#L27-L45" + id = "74dd8412-c099-5ecb-af97-c22fede14252" + date = "2023-10-25" + modified = "2023-11-03" + reference = "TIB-20231027" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L93-L150" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "e7e18a6d648b1383706439ba923335ac4396f6b5d2a3dc8f30f63ded7df29eda" + logic_hash = "a95fe2c8d09d66e07a999eef3a5666cc622bbc063d747626c48b26cfecf35849" score = 75 - quality = 80 - tags = "INKYSQUID" - hash1 = "80269413be6ad51b8b19631b2f5559c9572842e789bbce031babe6e879d2e120" + quality = 78 + tags = "CHARMINGCYPRESS, FILE, MEMORY" + hash1 = "62de7abb39cf4c47ff120c7d765749696a03f4fa4e3e84c08712bb0484306ae1" + os = "win" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 9794 + version = 4 strings: - $s1 = "\"\".join(chr(ord(" ascii - $s2 = "import ctypes " ascii - $s3 = "ctypes.CFUNCTYPE(ctypes.c_int)" ascii - $s4 = "ctypes.memmove" ascii - $s5 = "python ended" ascii + $fun_1 = "function verifyClickStorke" + $fun_2 = "function ConvertTo-SHA256" + $fun_3 = "function Convert-Tobase" fullword + $fun_4 = "function Convert-Frombase" fullword + $fun_5 = "function Send-Httppacket" + $fun_6 = "function Generat-FetchCommand" + $fun_7 = "function Create-Fetchkey" + $fun_8 = "function Run-Uploader" + $fun_9 = "function Run-Shot" fullword + $fun_10 = "function ShotThis(" + $fun_11 = "function File-Manager" + $fun_12 = "function zip-files" + $fun_13 = "function Run-Stealer" + $fun_14 = "function Run-Downloader" + $fun_15 = "function Run-Stro" fullword + $fun_16 = "function Run-Tele" fullword + $fun_17 = "function Run-Voice" + $s_1 = "if($commandtype -eq \"klg\")" + $s_2 = "$desrilizedrecievedcommand" + $s_3 = "$getAsyncKeyProto = @" + $s_4 = "$Global:BotId =" + $s_5 = "$targetCLSID = (Get-ScheduledTask | Where-Object TaskName -eq" + $s_6 = "$burl = \"$Global:HostAddress/" + $s_7 = "$hashString = [System.BitConverter]::ToString($hash).Replace('-','').ToLower()" + $s_8 = "$Global:UID = ((gwmi win32_computersystemproduct).uuid -replace '[^0-9a-z]').substring(" + $s_9 = "$rawpacket = \"{`\"MId`\":`\"$Global:MachineID`\",`\"BotId`\":`\"$basebotid`\"}\"" + $s_10 = "$bitmap = New-Object System.Drawing.Bitmap $bounds.Width, $bounds.Height" + $s_12 = "Runned Without any Error" + $s_13 = "$commandresponse = (Invoke-Expression $instruction -ErrorAction Stop) | Out-String" + $s_14 = "Operation started successfuly" + $s_15 = "$t_path = (Get-WmiObject Win32_Process -Filter \"name = '$process'\" | Select-Object CommandLine).CommandLine" + $s_16 = "?{ $_.DisplayName -match \"Telegram Desktop\" } | %{$app_path += $_.InstallLocation }" + $s_17 = "$chlids = get-ChildItem $t -Recurse -Exclude \"$t\\tdata\\user_data\"" + $s_18 = "if($FirsttimeFlag -eq $True)" + $s_19 = "Update-Conf -interval $inter -url $url -next_url $next -conf_path $conf_path -key $config_key" condition: - all of them + 3 of ( $fun_* ) or any of ( $s_* ) } -rule VOLEXITY_Apt_Win_Decrok : INKYSQUID +rule VOLEXITY_Apt_Malware_Macos_Vpnclient_Cc_Oct23 : CHARMINGCYPRESS FILE MEMORY { meta: - description = "The DECROK malware family, which uses the victim's hostname to decrypt and execute an embedded payload." + description = "Detection for fake macOS VPN client used by CharmingCypress." author = "threatintel@volexity.com" - id = "dc83843d-fd2a-52f1-82e8-8e36b135a0c5" - date = "2021-06-23" - modified = "2021-09-02" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-24 - InkySquid Part 2/indicators/yara.yar#L47-L67" + id = "e0957936-dc6e-5de6-bb23-d0ef61655029" + date = "2023-10-17" + modified = "2023-10-27" + reference = "TIB-20231027" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L236-L261" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "6a452d088d60113f623b852f33f8f9acf0d4197af29781f889613fed38f57855" - logic_hash = "47fa03e95ac17ba7195858cd63b1769e5d56ab8a5edf872b345989b767050b87" + logic_hash = "da5e9be752648b072a9aaeed884b8e1729a14841e33ed6633a0aaae1f11bd139" score = 75 quality = 80 - tags = "INKYSQUID" + tags = "CHARMINGCYPRESS, FILE, MEMORY" + hash1 = "11f0e38d9cf6e78f32fb2d3376badd47189b5c4456937cf382b8a574dc0d262d" + os = "darwin,linux" + os_arch = "all" + parent_hash = "31ca565dcbf77fec474b6dea07101f4dd6e70c1f58398eff65e2decab53a6f33" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 9770 + version = 3 strings: - $v1 = {C7 ?? ?? ?? 01 23 45 67 [2-20] C7 ?? ?? ?? 89 AB CD EF C7 ?? ?? ?? FE DC BA 98} - $av1 = "Select * From AntiVirusProduct" wide - $av2 = "root\\SecurityCenter2" wide - $funcformat = { 25 30 32 78 [0-10] 43 72 65 61 74 65 54 68 72 65 61 64 } + $s1 = "networksetup -setsocksfirewallproxystate wi-fi off" ascii + $s2 = "networksetup -setsocksfirewallproxy wi-fi ___serverAdd___ ___portNum___; networksetup -setsocksfirewallproxystate wi-fi on" ascii + $s3 = "New file imported successfully." ascii + $s4 = "Error in importing the File." ascii condition: - all of them + 2 of ( $s* ) } -rule VOLEXITY_Apt_Win_Rokload : INKYSQUID +rule VOLEXITY_Apt_Malware_Charmingcypress_Openvpn_Configuration : CHARMINGCYPRESS FILE { meta: - description = "A shellcode loader used to decrypt and run an embedded executable." + description = "Detection for a .ovpn file used in a malicious VPN client on victim machines by CharmingCypress." author = "threatintel@volexity.com" - id = "229dbf3c-1538-5ecd-b5f8-8c9a9c81c515" - date = "2021-06-23" - modified = "2021-09-02" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-24 - InkySquid Part 2/indicators/yara.yar#L69-L83" + id = "f39b2d7c-f0c5-5623-a114-02ba32469e59" + date = "2023-10-17" + modified = "2023-10-27" + reference = "TIB-20231027" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L262-L286" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "85cd5c3bb028fe6931130ccd5d0b0c535c01ce2bcda660a3b72581a1a5382904" - logic_hash = "8d65d32fd5bc055ca0e3831d3db88299e7c99f8547a170d3c53ec2c4001496a3" + logic_hash = "f4c5f13ac75504b14def9c37d3a41c6eea4c45845d4b54c50030b1f00691e4bf" score = 75 quality = 80 - tags = "INKYSQUID" + tags = "CHARMINGCYPRESS, FILE" + hash1 = "d6d043973d8843a82033368c785c362f51395b1a1d475fa4705aff3526e15268" + parent_hash = "31ca565dcbf77fec474b6dea07101f4dd6e70c1f58398eff65e2decab53a6f33" + os = "all" + os_arch = "all" + scan_context = "file" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 9769 + version = 3 strings: - $bytes00 = { 48 ?? ?? ?? ?? 48 ?? ?? ?? ?? 48 ?? ?? ?? ?? 57 41 54 41 55 41 56 41 57 48 ?? ?? ?? b9 ?? ?? ?? ?? 33 ff e8 ?? ?? ?? ?? b9 ?? ?? ?? ?? 4c 8b e8 e8 ?? ?? ?? ?? 4c 8b f0 41 ff d6 b9 ?? ?? ?? ?? 44 8b f8 e8 ?? ?? ?? ?? 4c 8b e0 e8 ?? ?? ?? ?? 48 } + $remote = "remote-cert-tls server" ascii + $ip = "Ip: " + $tls = " " condition: - $bytes00 at 0 + all of them } -rule VOLEXITY_Trojan_Win_Backwash_Cpp : XEGROUP +rule VOLEXITY_Apt_Delivery_Win_Charming_Openvpn_Client : CHARMINGCYPRESS FILE { meta: - description = "CPP loader for the Backwash malware." + description = "Detects a fake OpenVPN client developed by CharmingCypress." author = "threatintel@volexity.com" - id = "8a1c4ff1-1827-5e6f-b838-664d8c3be840" - date = "2021-11-17" - modified = "2021-12-07" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L3-L20" + id = "b69fdd72-4a55-5e83-b754-401fe9339007" + date = "2023-10-17" + modified = "2023-10-27" + reference = "TIB-20231027" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L287-L310" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "c8ed2d3103aa85363acd7f5573aeb936a5ab5a3bacbcf1f04e6b298299f24dae" + logic_hash = "02596a62cb1ba17ecabef0ae93f434e4774b00422a6da2106a2bc4c59d2f8077" score = 75 quality = 80 - tags = "XEGROUP" - hash1 = "0cf93de64aa4dba6cec99aa5989fc9c5049bc46ca5f3cb327b49d62f3646a852" - memory_suitable = 1 + tags = "CHARMINGCYPRESS, FILE" + hash1 = "2d99755d5cd25f857d6d3aa15631b69f570d20f95c6743574f3d3e3e8765f33c" + os = "win" + os_arch = "all" + scan_context = "file" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 9768 + version = 2 strings: - $s1 = "cor1dbg.dll" wide - $s2 = "XEReverseShell.exe" wide - $s3 = "XOJUMAN=" wide + $s1 = "DONE!" + $s2 = "AppCore.dll" + $s3 = "ultralight@@" condition: - 2 of them + all of ( $s* ) } -rule VOLEXITY_Trojan_Win_Iis_Shellsave : XEGROUP +rule VOLEXITY_Apt_Malware_Ps1_Powerstar_Generic : CHARMINGCYPRESS FILE MEMORY { meta: - description = "Detects an AutoIT backdoor designed to run on IIS servers and to install a webshell. This rule will only work against memory samples." + description = "Detects POWERSTAR modules based on common HTTP functions used across modules." author = "threatintel@volexity.com" - id = "a89defa5-4b22-5650-a0c0-f4b3cf3377a7" - date = "2021-11-17" - modified = "2021-12-07" + id = "71a3e99d-e1c8-5ac1-abbc-2ba5cba80799" + date = "2023-06-02" + modified = "2023-06-28" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L22-L40" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-02-13 CharmingCypress/rules.yar#L311-L335" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "f34d6f4ecaa4cde5965f6b0deac55c7133a2be96f5c466f34775be6e7f730493" + logic_hash = "4da02190ffd16304eccbc0d12dfcc5637a6b785af0e3dc3dfcafcfe114597eb2" score = 75 quality = 80 - tags = "XEGROUP" - hash1 = "21683e02e11c166d0cf616ff9a1a4405598db7f4adfc87b205082ae94f83c742" - memory_suitable = 1 + tags = "CHARMINGCYPRESS, FILE, MEMORY" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 9356 + version = 2 strings: - $s1 = "getdownloadshell" ascii - $s2 = "deleteisme" ascii - $s3 = "sitepapplication" ascii - $s4 = "getapplicationpool" ascii + $http1 = "Send_Upload" ascii wide + $http2 = "Send_Post_Data" ascii wide + $json1 = "{\"OS\":\"" ascii wide + $json2 = "{\"ComputerName\":\"' + $env:COMPUTERNAME + '\"}" ascii wide + $json3 = "{\"Token\"" ascii wide + $json4 = "{\"num\":\"" ascii wide condition: - all of them + all of ( $http* ) or all of ( $json* ) } -rule VOLEXITY_Trojan_Backwash_Iis_Scout : XEGROUP +rule VOLEXITY_Apt_Webshell_Pl_Complyshell : UTA0178 FILE MEMORY { meta: - description = "Simple backdoor which collects information about the IIS server it is installed on. It appears to the attacker refers to this components as 'XValidate' - i.e. to validate infected machines." + description = "Detection for the COMPLYSHELL webshell." author = "threatintel@volexity.com" - id = "1f768b39-21a0-574d-9043-5104540003f7" - date = "2021-11-17" - modified = "2021-12-07" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L42-L66" + id = "6b44b5bc-a75f-573c-b9c3-562b7874e408" + date = "2023-12-13" + modified = "2024-01-09" + reference = "TIB-20231215" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-01-10 Ivanti Connect Secure/indicators/yara.yar#L1-L22" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "18c4e338905ff299d75534006037e63a8f9b191f062cc97b0592245518015f88" + logic_hash = "ff46691f1add20cff30fe996e2fb199ce42408e86d5642a8a43c430f2245b1f5" score = 75 quality = 80 - tags = "XEGROUP" - hash1 = "6f44a9c13459533a1f3e0b0e698820611a18113c851f763797090b8be64fd9d5" - memory_suitable = 1 + tags = "UTA0178, FILE, MEMORY" + hash1 = "8bc8f4da98ee05c9d403d2cb76097818de0b524d90bea8ed846615e42cb031d2" + os = "linux" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 9995 + version = 4 strings: - $s1 = "SOAPRequest" ascii - $s2 = "requestServer" ascii - $s3 = "getFiles" ascii - $s4 = "APP_POOL_CONFIG" wide - $s5 = " new(" condition: - 6 of them + $s } -rule VOLEXITY_Web_Js_Xeskimmer : XEGROUP +rule VOLEXITY_Apt_Webshell_Aspx_Glasstoken : UTA0178 FILE MEMORY { meta: - description = "Detects JScript code using in skimming credit card details." + description = "Detection for a custom webshell seen on external facing server. The webshell contains two functions, the first is to act as a Tunnel, using code borrowed from reGeorg, the second is custom code to execute arbitrary .NET code." author = "threatintel@volexity.com" - id = "2c0911cf-a679-5d4e-baad-777745a28e27" - date = "2021-11-17" - modified = "2021-12-07" - reference = "https://github.com/MBThreatIntel/skimmers/blob/master/null_gif_skimmer.js" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L68-L97" + id = "5d96294c-aa61-5752-ab06-d5b27f6ac3a1" + date = "2023-12-12" + modified = "2024-01-09" + reference = "TIB-20231215" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-01-10 Ivanti Connect Secure/indicators/yara.yar#L24-L49" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "cc46e9fab5f408fde13c3897d378a1a2e4acb448f40ca4935c19024ebdc252d7" + logic_hash = "34844dc2ba4b18b25dcb5b14b7b80ec655595c9638600a0f2a6367610c542dd1" score = 75 quality = 80 - tags = "XEGROUP" - hash1 = "92f9593cfa0a28951cae36755d54de63631377f1b954a4cb0474fa0b6193c537" - memory_suitable = 0 + tags = "UTA0178, FILE, MEMORY" + hash1 = "26cbb54b1feb75fe008e36285334d747428f80aacdb57badf294e597f3e9430d" + os = "win" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 9994 + version = 5 strings: - $s1 = ".match(/^([3456]\\d{14,15})$/g" ascii - $s2 = "^(p(wd|ass(code|wd|word)))" ascii - $b1 = "c('686569676874')" ascii - $b2 = "c('7769647468')" ascii - $c1 = "('696D67')" ascii - $c2 = "('737263')" ascii - $magic = "d=c.charCodeAt(b),a+=d.toString(16);" + $s1 = "=Convert.FromBase64String(System.Text.Encoding.Default.GetString(" ascii + $re = /Assembly\.Load\(errors\)\.CreateInstance\("[a-z0-9A-Z]{4,12}"\).GetHashCode\(\);/ condition: - all of ( $s* ) or all of ( $b* ) or all of ( $c* ) or $magic + for any i in ( 0 .. #s1 ) : ( $re in ( @s1 [ i ] .. @s1 [ i ] + 512 ) ) } -rule VOLEXITY_Trojan_Win_Xe_Backwash : XEGROUP FILE +rule VOLEXITY_Webshell_Aspx_Regeorg : FILE MEMORY { meta: - description = "The BACKWASH malware family, which acts as a reverse shell on the victim machine." + description = "Detects the reGeorg webshell based on common strings in the webshell. May also detect other webshells which borrow code from ReGeorg." author = "threatintel@volexity.com" - id = "93bbbf58-8ba2-565f-98f5-51d6f1a1ab06" - date = "2020-09-04" - modified = "2021-12-07" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L99-L129" + id = "02365a30-769e-5c47-8d36-a79608ffd121" + date = "2018-08-29" + modified = "2024-01-09" + reference = "TIB-20231215" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-01-10 Ivanti Connect Secure/indicators/yara.yar#L51-L83" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "815d262d38a26d5695606d03d5a1a49b9c00915ead1d8a2c04eb47846100e93f" - logic_hash = "cabe7d17017c95943b7ae9d1827b3a5cb8ed3b02506222367498a73fec8d0914" + hash = "9d901f1a494ffa98d967ee6ee30a46402c12a807ce425d5f51252eb69941d988" + logic_hash = "4fed023e85a32052917f6db1e2e155c91586538938c03acc59f200a8264888ca" score = 75 quality = 80 - tags = "XEGROUP, FILE" - memory_suitable = 1 + tags = "FILE, MEMORY" + os = "win" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 410 + version = 7 strings: - $pdb1 = "x:\\MultiOS_ReverseShell-master\\Multi-OS_ReverseShell\\obj\\Release\\XEReverseShell.pdb" - $pdb2 = "\\Release\\XEReverseShell.pdb" - $a1 = "RunServer" ascii - $a2 = "writeShell" ascii - $a3 = "GetIP" ascii - $b1 = "xequit" wide - $b2 = "setshell" wide + $a1 = "every office needs a tool like Georg" ascii + $a2 = "cmd = Request.QueryString.Get(\"cmd\")" ascii + $a3 = "exKak.Message" ascii + $proxy1 = "if (rkey != \"Content-Length\" && rkey != \"Transfer-Encoding\")" + $proxy_b1 = "StreamReader repBody = new StreamReader(response.GetResponseStream(), Encoding.GetEncoding(\"UTF-8\"));" ascii + $proxy_b2 = "string rbody = repBody.ReadToEnd();" ascii + $proxy_b3 = "Response.AddHeader(\"Content-Length\", rbody.Length.ToString());" ascii condition: - any of ( $pdb* ) or ( ( all of ( $a* ) or all of ( $b* ) ) and filesize < 40KB ) + any of ( $a* ) or $proxy1 or all of ( $proxy_b* ) } -import "pe" - -rule VOLEXITY_Trojan_Win_Pngexe : XEGROUP FILE +rule VOLEXITY_Hacktool_Py_Pysoxy : FILE MEMORY { meta: - description = "Detects PNGEXE, a simple reverse shell loader." + description = "SOCKS5 proxy tool used to relay connections." author = "threatintel@volexity.com" - id = "a0168176-6b2d-56ba-baaa-f011d9f5e3ad" - date = "2020-09-04" - modified = "2021-12-07" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L132-L159" + id = "88094b55-784d-5245-9c40-b1eebf0e6e72" + date = "2024-01-09" + modified = "2024-01-09" + reference = "TIB-20240109" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-01-10 Ivanti Connect Secure/indicators/yara.yar#L85-L111" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "72f7d4d3b9d2e406fa781176bd93e8deee0fb1598b67587e1928455b66b73911" - logic_hash = "05ab554eaf208ff0f5fde37b835c92e55bf0de21bd2700fdd31d81ba338cbdc7" + logic_hash = "f73e9d3c2f64c013218469209f3b69fc868efafc151a7de979dde089bfdb24b2" score = 75 quality = 80 - tags = "XEGROUP, FILE" - hash2 = "4d913ecb91bf32fd828d2153342f5462ae6b84c1a5f256107efc88747f7ba16c" - memory_suitable = 0 + tags = "FILE, MEMORY" + hash1 = "e192932d834292478c9b1032543c53edfc2b252fdf7e27e4c438f4b249544eeb" + os = "all" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10065 + version = 3 strings: - $a1 = "amd64.png" ascii - $a2 = "x86.png" ascii + $s1 = "proxy_loop" ascii + $s2 = "connect_to_dst" ascii + $s3 = "request_client" ascii + $s4 = "subnegotiation_client" ascii + $s5 = "bind_port" ascii condition: - uint16( 0 ) == 0x5A4D and ( ( any of ( $a* ) and filesize > 30KB and filesize < 200KB ) or pe.imphash ( ) == "ca41f83b03cf3bb51082dbd72e3ba1ba" or pe.imphash ( ) == "e93abc400902e72707edef1f717805f0" or pe.imphash ( ) == "83a5d4aa20a8aca2a9aa6fc2a0aa30b0" ) + all of them } -rule VOLEXITY_Trojan_Win_Backwash_Iis : XEGROUP +rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Modules : UTA0137 FILE MEMORY { meta: - description = "Variant of the BACKWASH malware family with IIS worm functionality." + description = "Detects DISGOMOJI modules based on strings in the ELF." author = "threatintel@volexity.com" - id = "08a86a58-32af-5c82-90d2-d6603dae8d63" - date = "2020-09-04" - modified = "2021-12-07" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-12-06 - XEGroup/indicators/yara.yar#L161-L184" + id = "b9e4ecdc-9b02-546f-9b79-947cb6b1f99a" + date = "2024-02-22" + modified = "2024-02-27" + reference = "TIB-20240228" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L1-L23" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "98e39573a3d355d7fdf3439d9418fdbf4e42c2e03051b5313d5c84f3df485627" - logic_hash = "95a7f9e0afb031b49cd0da66b5a887d26ad2e06cce625bc45739b4a80e96ce9c" + logic_hash = "7880288e3230b688b780bdfbac2b0761fd7831b7df233672c2242c21a86e1297" score = 75 quality = 80 - tags = "XEGROUP" - memory_suitable = 1 + tags = "UTA0137, FILE, MEMORY" + hash1 = "2abaae4f6794131108adf5b42e09ee5ce24769431a0e154feabe6052cfe70bf3" + os = "linux" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10270 + version = 3 strings: - $a1 = "GetShell" ascii - $a2 = "smallShell" ascii - $a3 = "createSmallShell" ascii - $a4 = "getSites" ascii - $a5 = "getFiles " ascii - $b1 = "action=saveshell&domain=" ascii wide - $b2 = "&shell=backsession.aspx" ascii wide + $s1 = "discord-c2/test/main/finalizing/Deliveries/ob_Delivery.go" wide ascii + $s2 = "discord-c2/test/main/finalizing/WAN_Conf.go" wide ascii condition: - all of ( $a* ) or any of ( $b* ) + any of them } -rule VOLEXITY_Apt_Win_Bluelight_B : INKYSQUID +rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Loader : UTA0137 FILE MEMORY { meta: - description = "North Korean origin malware which uses a custom Google App for c2 communications." - author = "threatintel@volexity.com" - id = "8dc51d15-d0ca-5307-ac00-5b20e4900655" - date = "2021-06-21" - modified = "2021-09-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-17 - InkySquid Part 1/indicators/yara.yar#L1-L100" - license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "a6e83ca2ae15f1a7819f065449f84166da401739d091565605d62ebba3d47a50" - score = 75 - quality = 55 - tags = "INKYSQUID" - hash1 = "837eaf7b736583497afb8bbdb527f70577901eff04cc69d807983b233524bfed" - license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - - strings: - $magic = "host_name: %ls, cookie_name: %s, cookie: %s, CT: %llu, ET: %llu, value: %s, path: %ls, secu: %d, http: %d, last: %llu, has: %d" - $f1 = "%ls.INTEG.RAW" wide - $f2 = "edb.chk" ascii - $f3 = "edb.log" ascii - $f4 = "edbres00001.jrs" ascii - $f5 = "edbres00002.jrs" ascii - $f6 = "edbtmp.log" ascii - $f7 = "cheV01.dat" ascii - $chrome1 = "Failed to get chrome cookie" - $chrome2 = "mail.google.com, cookie_name: OSID" - $chrome3 = ".google.com, cookie_name: SID," - $chrome4 = ".google.com, cookie_name: __Secure-3PSID," - $chrome5 = "Failed to get Edge cookie" - $chrome6 = "google.com, cookie_name: SID," - $chrome7 = "google.com, cookie_name: __Secure-3PSID," - $chrome8 = "Failed to get New Edge cookie" - $chrome9 = "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:80.0) Gecko/20100101 Firefox/80.0" - $chrome10 = "Content-Type: application/x-www-form-urlencoded;charset=utf-8" - $chrome11 = "Cookie: SID=%s; OSID=%s; __Secure-3PSID=%s" - $chrome12 = "https://mail.google.com" - $chrome13 = "result.html" - $chrome14 = "GM_ACTION_TOKEN" - $chrome15 = "GM_ID_KEY=" - $chrome16 = "/mail/u/0/?ik=%s&at=%s&view=up&act=prefs" - $chrome17 = "p_bx_ie=1" - $chrome18 = "myaccount.google.com, cookie_name: OSID" - $chrome19 = "Accept-Language: ko-KR,ko;q=0.8,en-US;q=0.5,en;q=0.3" - $chrome20 = "Content-Type: application/x-www-form-urlencoded;charset=utf-8" - $chrome21 = "Cookie: SID=%s; OSID=%s; __Secure-3PSID=%s" - $chrome22 = "https://myaccount.google.com" - $chrome23 = "result.html" - $chrome24 = "myaccount.google.com" - $chrome25 = "/_/AccountSettingsUi/data/batchexecute" - $chrome26 = "f.req=%5B%5B%5B%22BqLdsd%22%2C%22%5Btrue%5D%22%2Cnull%2C%22generic%22%5D%5D%5D&at=" - $chrome27 = "response.html" - $msg1 = "https_status is %s" - $msg2 = "Success to find GM_ACTION_TOKEN and GM_ID_KEY" - $msg3 = "Failed to find GM_ACTION_TOKEN and GM_ID_KEY" - $msg4 = "Failed HttpSendRequest to mail.google.com" - $msg5 = "Success to enable imap" - $msg6 = "Failed to enable imap" - $msg7 = "Success to find SNlM0e" - $msg8 = "Failed to find SNlM0e" - $msg9 = "Failed HttpSendRequest to myaccount.google.com" - $msg10 = "Success to enable thunder access" - $msg11 = "Failed to enable thunder access" - $keylogger_component1 = "[TAB]" - $keylogger_component2 = "[RETURN]" - $keylogger_component3 = "PAUSE" - $keylogger_component4 = "[ESC]" - $keylogger_component5 = "[PAGE UP]" - $keylogger_component6 = "[PAGE DOWN]" - $keylogger_component7 = "[END]" - $keylogger_component8 = "[HOME]" - $keylogger_component9 = "[ARROW LEFT]" - $keylogger_component10 = "[ARROW UP]" - $keylogger_component11 = "[ARROW RIGHT]" - $keylogger_component12 = "[ARROW DOWN]" - $keylogger_component13 = "[INS]" - $keylogger_component14 = "[DEL]" - $keylogger_component15 = "[WIN]" - $keylogger_component16 = "[NUM *]" - $keylogger_component17 = "[NUM +]" - $keylogger_component18 = "[NUM ,]" - $keylogger_component19 = "[NUM -]" - $keylogger_component20 = "[NUM .]" - $keylogger_component21 = "NUM /]" - $keylogger_component22 = "[NUMLOCK]" - $keylogger_component23 = "[SCROLLLOCK]" - $keylogger_component24 = "Time: " - $keylogger_component25 = "Window: " - $keylogger_component26 = "CAPSLOCK+" - $keylogger_component27 = "SHIFT+" - $keylogger_component28 = "CTRL+" - $keylogger_component29 = "ALT+" + description = "Detects the DISGOMOJI loader using strings in the ELF." + author = "threatintel@volexity.com" + id = "6d7848db-f1a5-5ccc-977a-7597b966a31c" + date = "2024-02-22" + modified = "2024-02-27" + reference = "TIB-20240228" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L25-L46" + license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" + logic_hash = "d9be4846bab5fffcfd60eaec377443819404f30ec088905c2ee26bd3b7525832" + score = 75 + quality = 80 + tags = "UTA0137, FILE, MEMORY" + hash1 = "51a372fee89f885741515fa6fdf0ebce860f98145c9883f2e3e35c0fe4432885" + os = "linux" + os_arch = "all" + scan_context = "file,memory" + license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10269 + version = 3 + + strings: + $s1 = "discord-c2/test/main/delievery.go" wide ascii condition: - $magic or ( all of ( $f* ) and 5 of ( $keylogger_component* ) ) or 24 of ( $chrome* ) or 4 of ( $msg* ) or 27 of ( $keylogger_component* ) + $s1 } -rule VOLEXITY_Apt_Win_Bluelight : INKYSQUID +rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Debug_String : UTA0137 FILE MEMORY { meta: - description = "The BLUELIGHT malware family. Leverages Microsoft OneDrive for network communications." + description = "Detects the DISGOMOJI malware using strings in the ELF." author = "threatintel@volexity.com" - id = "3ec2d44c-4c08-514d-a839-acef3f53f7dc" - date = "2021-04-23" - modified = "2021-09-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-08-17 - InkySquid Part 1/indicators/yara.yar#L102-L132" + id = "a1bbf285-a8ad-5877-ae2a-a7dd5e61cf46" + date = "2024-02-22" + modified = "2024-02-27" + reference = "TIB-20240228" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L48-L69" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "52589348f42aadbe453ad8a40ac36b58fcc9e07cd298486f09b6f793823d8cc7" + logic_hash = "030d8044b5d17ba8786ff7a4d6ac0282bc0b0e193ad89a3e84b5ba44505e5be5" score = 75 quality = 80 - tags = "INKYSQUID" - hash1 = "7c40019c1d4cef2ffdd1dd8f388aaba537440b1bffee41789c900122d075a86d" - hash2 = "94b71ee0861cc7cfbbae53ad2e411a76f296fd5684edf6b25ebe79bf6a2a600a" + tags = "UTA0137, FILE, MEMORY" + hash1 = "d9f29a626857fa251393f056e454dfc02de53288ebe89a282bad38d03f614529" + os = "linux" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10268 + version = 5 strings: - $pdb1 = "\\Development\\BACKDOOR\\ncov\\" - $pdb2 = "Release\\bluelight.pdb" - $msg0 = "https://ipinfo.io" fullword - $msg1 = "country" fullword - $msg5 = "\"UserName\":\"" fullword - $msg7 = "\"ComName\":\"" fullword - $msg8 = "\"OS\":\"" fullword - $msg9 = "\"OnlineIP\":\"" fullword - $msg10 = "\"LocalIP\":\"" fullword - $msg11 = "\"Time\":\"" fullword - $msg12 = "\"Compiled\":\"" fullword - $msg13 = "\"Process Level\":\"" fullword - $msg14 = "\"AntiVirus\":\"" fullword - $msg15 = "\"VM\":\"" fullword + $s1 = "discord-c2/test/main/payload.go" wide ascii condition: - any of ( $pdb* ) or all of ( $msg* ) + $s1 } -rule VOLEXITY_Webshell_Aspx_Simpleseesharp : WEBSHELL UNCLASSIFIED FILE +rule VOLEXITY_Apt_Malware_Linux_Disgomoji_2 : UTA0137 FILE MEMORY { meta: - description = "A simple ASPX Webshell that allows an attacker to write further files to disk." + description = "Detects the DISGOMOJI malware using strings in the ELF." author = "threatintel@volexity.com" - id = "469fdf5c-e09e-5d44-a2e6-0864dcd0e18a" - date = "2021-03-01" - modified = "2021-09-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-03-02 - Operation Exchange Marauder/indicators/yara.yar#L1-L19" + id = "609beb47-5e93-5f69-b89d-2cf62f20851a" + date = "2024-02-22" + modified = "2024-02-27" + reference = "TIB-20240228" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L71-L101" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "893cd3583b49cb706b3e55ecb2ed0757b977a21f5c72e041392d1256f31166e2" - logic_hash = "6f62249a68bae94e5cbdb4319ea5cde9dc071ec7a4760df3aafe78bc1e072c30" + logic_hash = "e03a774cca2946c1becdbd775ef465033dae089d578ea18a4f43fd7bdae9168e" score = 75 quality = 80 - tags = "WEBSHELL, UNCLASSIFIED, FILE" + tags = "UTA0137, FILE, MEMORY" + hash1 = "d9f29a626857fa251393f056e454dfc02de53288ebe89a282bad38d03f614529" + os = "linux" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10266 + version = 5 strings: - $header = "<%@ Page Language=\"C#\" %>" - $body = "<% HttpPostedFile thisFile = Request.Files[0];thisFile.SaveAs(Path.Combine" + $s1 = "downloadFileFromURL" wide ascii + $s2 = "createCronJob" wide ascii + $s3 = "findAndSendFiles" wide ascii + $s4 = "updateLogFile" wide ascii + $s5 = "handleZipFile" wide ascii + $s6 = "takeScreenshot" wide ascii + $s7 = "zipFirefoxProfile" wide ascii + $s8 = "zipDirectoryWithParts" wide ascii + $s9 = "uploadAndSendToOshi" wide ascii + $s10 = "uploadAndSendToLeft" wide ascii condition: - $header at 0 and $body and filesize < 1KB + 7 of them } -rule VOLEXITY_Webshell_Aspx_Regeorgtunnel : WEBSHELL COMMODITY +rule VOLEXITY_Apt_Malware_Linux_Disgomoji_1 : UTA0137 FILE MEMORY { meta: - description = "variation on reGeorgtunnel" + description = "Detects the DISGOMOJI malware using strings in the ELF." author = "threatintel@volexity.com" - id = "b8aa27c9-a28a-5051-8f81-1184f28842ed" - date = "2021-03-01" - modified = "2021-09-01" - reference = "https://github.com/sensepost/reGeorg/blob/master/tunnel.aspx" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-03-02 - Operation Exchange Marauder/indicators/yara.yar#L21-L43" + id = "f6643e9a-ca41-57e0-9fce-571d340f1cfe" + date = "2024-02-22" + modified = "2024-02-27" + reference = "TIB-20240228" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L103-L129" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "406b680edc9a1bb0e2c7c451c56904857848b5f15570401450b73b232ff38928" - logic_hash = "ea3d0532cb609682922469e8272dc8061efca3b3ae27df738ef2646e30404c6f" + logic_hash = "dd3535079881ae9cfe25c129803668cb595be89b7f62eb82af19cc3839f92b6d" score = 75 quality = 80 - tags = "WEBSHELL, COMMODITY" + tags = "UTA0137, FILE, MEMORY" + hash1 = "d9f29a626857fa251393f056e454dfc02de53288ebe89a282bad38d03f614529" + os = "linux" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10265 + version = 4 strings: - $s1 = "System.Net.Sockets" - $s2 = "System.Text.Encoding.Default.GetString(Convert.FromBase64String(StrTr(Request.Headers.Get" - $t1 = ".Split('|')" - $t2 = "Request.Headers.Get" - $t3 = ".Substring(" - $t4 = "new Socket(" - $t5 = "IPAddress ip;" + $s1 = "Session *%s* opened!" wide ascii + $s2 = "uevent_seqnum.sh" wide ascii + $s3 = "Error downloading shell script: %v" wide ascii + $s4 = "Error setting execute permissions: %v" wide ascii + $s5 = "Error executing shell script: %v" wide ascii + $s6 = "Error creating Discord session" wide ascii condition: - all of ( $s* ) or all of ( $t* ) + 4 of them } -rule VOLEXITY_Webshell_Aspx_Sportsball : WEBSHELL +rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Bogus_Strings : UTA0137 FILE { meta: - description = "The SPORTSBALL webshell allows attackers to upload files or execute commands on the system." + description = "Detects the DISGOMOJI malware using bogus strings introduced in the newer versions." author = "threatintel@volexity.com" - id = "d8cf1eb7-c08b-5c3c-b7d8-135b15418a7d" - date = "2021-03-01" - modified = "2021-09-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2021/2021-03-02 - Operation Exchange Marauder/indicators/yara.yar#L45-L68" + id = "ecff8d3c-d4fe-5b6d-a227-6ff531cf8e2b" + date = "2024-03-14" + modified = "2024-03-14" + reference = "TIB-20240318" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L131-L157" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - hash = "2fa06333188795110bba14a482020699a96f76fb1ceb80cbfa2df9d3008b5b0a" - logic_hash = "4f90d727db91a93f53d08d2134f57bd03e7e2367aec3d78d275cfd192d7fb928" + logic_hash = "0d8a2b371ffb182e60a8cc0cc500d1a9f906718a55f23f35f6c12f7faabbe971" score = 75 quality = 80 - tags = "WEBSHELL" + tags = "UTA0137, FILE" + hash1 = "8c8ef2d850bd9c987604e82571706e11612946122c6ab089bd54440c0113968e" + os = "linux" + os_arch = "all" + scan_context = "file" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10341 + version = 3 strings: - $uniq1 = "HttpCookie newcook = new HttpCookie(\"fqrspt\", HttpContext.Current.Request.Form" - $uniq2 = "ZN2aDAB4rXsszEvCLrzgcvQ4oi5J1TuiRULlQbYwldE=" - $var1 = "Result.InnerText = string.Empty;" - $var2 = "newcook.Expires = DateTime.Now.AddDays(" - $var3 = "System.Diagnostics.Process process = new System.Diagnostics.Process()" - $var4 = "process.StandardInput.WriteLine(HttpContext.Current.Request.Form[\"" - $var5 = "else if (!string.IsNullOrEmpty(HttpContext.Current.Request.Form[\"" - $var6 = "" + $s1 = "Graphics Display Rendering" wide ascii + $s2 = "Error fetching Repository Key: %v" wide ascii + $s3 = "Error reading Repository Key: %v" wide ascii + $s4 = "Error fetching dpkg: %v" wide ascii + $s5 = "GNU Drivers Latest version v1.4.2" wide ascii + $s6 = "ps_output.txt" wide ascii condition: - any of ( $uniq* ) or all of ( $var* ) + all of them } -rule VOLEXITY_Webshell_Jsp_Godzilla : WEBSHELLS COMMODITY +rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Script_Uevent_Seqnum : UTA0137 FILE { meta: - description = "Detects the JSP implementation of the Godzilla Webshell." + description = "Detects a script deployed as part of DISGOMOJI malware chain." author = "threatintel@volexity.com" - id = "47c8eab8-84d7-5566-b757-5a6dcc7579b7" - date = "2021-11-08" - modified = "2022-08-10" - reference = "https://unit42.paloaltonetworks.com/manageengine-godzilla-nglite-kdcsponge/" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-08-10 Mass exploitation of (Un)authenticated Zimbra RCE CVE-2022-27925/yara.yar#L1-L28" + id = "9df61164-6a92-5042-ba4f-64dc7e998283" + date = "2024-03-07" + modified = "2024-03-14" + reference = "TIB-20240318" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L159-L185" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "52cba9545f662da18ca6e07340d7a9be637b89e7ed702dd58cac545c702a00e3" + logic_hash = "e390e83d9fc15499c9f32ad47d1c526273105602bda7b3532720b0a3f6abc835" score = 75 - quality = 55 - tags = "WEBSHELLS, COMMODITY" - hash1 = "2786d2dc738529a34ecde10ffeda69b7f40762bf13e7771451f13a24ab7fc5fe" + quality = 80 + tags = "UTA0137, FILE" + hash1 = "98b24fb7aaaece7556aea2269b4e908dd79ff332ddaa5111caec49123840f364" + os = "linux" + os_arch = "all" + scan_context = "file" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - memory_suitable = 1 + rule_id = 10314 + version = 3 strings: - $s1 = ".getWriter().write(base64Encode(" wide ascii - $s2 = ".getAttribute(" ascii wide - $s3 = "java.security.MessageDigest" ascii wide - $auth1 = /String xc=\"[a-f0-9]{16}\"/ ascii wide - $auth2 = "String pass=\"" ascii wide - $magic = "class X extends ClassLoader{public X(ClassLoader z){super(z);}public Class Q" - $magic2 = "<%@page import=\"java.util.*,javax.crypto.*,javax.crypto.spec.*\"%><%!class" + $s1 = "USB_DIR=\"/media/$USER\"" wide ascii + $s2 = "RECORD_FILE=\"record.txt\"" wide ascii + $s3 = "copy_files()" wide ascii + $s4 = "Check for connected USB drives" wide ascii + $s5 = "Check if filename already exists in record.txt" wide ascii + $s6 = "Function to copy files from USB drive to destination folder" wide ascii condition: - all of ( $s* ) or all of ( $auth* ) or any of ( $magic* ) + 3 of them } -rule VOLEXITY_Webshell_Jsp_General_Runtime_Exec_Req : GENERAL WEBSHELLS +rule VOLEXITY_Apt_Malware_Linux_Disgomoji_Script_Lan_Conf : UTA0137 FILE { meta: - description = "Looks for a common design pattern in webshells where a request attribute is passed directly to exec()." + description = "Detects a script deployed as part of DISGOMOJI malware chain." author = "threatintel@volexity.com" - id = "7f1539bd-a2f0-50dd-b500-ada4e0971d13" - date = "2022-02-02" - modified = "2022-08-10" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-08-10 Mass exploitation of (Un)authenticated Zimbra RCE CVE-2022-27925/yara.yar#L30-L45" + id = "b338b3cf-22ce-5767-bdea-503e883bc84b" + date = "2024-03-07" + modified = "2024-03-14" + reference = "TIB-20240318" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L187-L213" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "d3048aba80c1c39f1673931cd2d7c5ed83045603b0ad204073fd788d0103a6c8" + logic_hash = "2a19d5cff7adc9b1b92538a5df4e3cadea694f925f65080f5093fc5425e840f4" score = 75 quality = 80 - tags = "GENERAL, WEBSHELLS" - hash1 = "4935f0c50057e28efa7376c734a4c66018f8d20157b6584399146b6c79a6de15" + tags = "UTA0137, FILE" + hash1 = "0b5cf9bd917f0af03dd694ff4ce39b0b34a97c9f41b87feac1dc884a684f60ef" + os = "linux" + os_arch = "all" + scan_context = "file" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - memory_suitable = 1 + rule_id = 10312 + version = 4 strings: - $s1 = "Runtime.getRuntime().exec(request." ascii + $s1 = "add_lan_conf_cron_if_not_exists" wide ascii + $s2 = "download_if_not_exists" wide ascii + $s3 = "add_cron_if_not_exists" wide ascii + $s4 = "uevent_seqnum.sh" wide ascii + $s5 = "$HOME/.x86_64-linux-gnu" wide ascii + $s6 = "lanConfScriptPath" wide ascii condition: - $s1 + 4 of them } -rule VOLEXITY_Webshell_Jsp_Regeorg : WEBSHELL COMMODITY +rule VOLEXITY_Malware_Golang_Discordc2_Bmdyy_1 : FILE MEMORY { meta: - description = "Detects the reGeorg webshells' JSP version." + description = "Detects a opensource malware available on github using strings in the ELF. DISGOMOJI used by UTA0137 is based on this malware." author = "threatintel@volexity.com" - id = "205ee383-4298-5469-a509-4ce3eaf9dd0e" - date = "2022-03-08" - modified = "2022-08-10" - reference = "https://github.com/SecWiki/WebShell-2/blob/master/reGeorg-master/tunnel.jsp" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-08-10 Mass exploitation of (Un)authenticated Zimbra RCE CVE-2022-27925/yara.yar#L47-L70" + id = "6816d264-4311-5e90-948b-2e27cdf0b720" + date = "2024-03-28" + modified = "2024-03-28" + reference = "TIB-20240229" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L215-L241" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "cecb71605d9112d509823c26e40e1cf9cd6db581db448db5c9ffc63a2bfe529e" + logic_hash = "22b3e5109d0738552fbc310344b2651ab3297e324bc883d5332c1e8a7a1df29b" score = 75 quality = 80 - tags = "WEBSHELL, COMMODITY" - hash1 = "f9b20324f4239a8c82042d8207e35776d6777b6305974964cd9ccc09d431b845" + tags = "FILE, MEMORY" + hash1 = "de32e96d1f151cc787841c12fad88d0a2276a93d202fc19f93631462512fffaf" + os = "all" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - memory_suitable = 1 + rule_id = 10390 + version = 2 strings: - $magic = "socketChannel.connect(new InetSocketAddress(target, port))" ascii - $a1 = ".connect(new InetSocketAddress" ascii - $a2 = ".configureBlocking(false)" ascii - $a3 = ".setHeader(" ascii - $a4 = ".getHeader(" ascii - $a5 = ".flip();" ascii + $s1 = "File is bigger than 8MB" wide ascii + $s2 = "Uploaded file to" wide ascii + $s3 = "sess-%d" wide ascii + $s4 = "Session *%s* opened" wide ascii + $s5 = "%s%d_%dx%d.png" wide ascii condition: - $magic or all of ( $a* ) + 4 of them } -rule VOLEXITY_Webshell_Jsp_Converge : WEBSHELL +rule VOLEXITY_Malware_Golang_Discordc2_Bmdyy : FILE MEMORY { meta: - description = "File upload webshell observed in incident involving compromise of Confluence server." + description = "Detects a opensource malware available on github using strings in the ELF. DISGOMOJI used by UTA0137 is based on this malware." author = "threatintel@volexity.com" - id = "2a74678e-cb00-567c-a2e0-2e095f3e5ee8" - date = "2022-06-01" - modified = "2022-06-06" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-02 Active Exploitation Of Confluence 0-day/indicators/yara.yar#L1-L15" + id = "1ddbf476-ba2d-5cbb-ad95-38e0ae8db71b" + date = "2024-02-22" + modified = "2024-03-28" + reference = "https://github.com/bmdyy/discord-c2" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-06-13 DISGOMOJI/indicators/rules.yar#L243-L265" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "bb48516342eddd48c35e6db0eb74f95e116dc723503552b99ba721b5bdb391e5" + logic_hash = "38b860a43b9937351f74b01983888f18ad101cbe66560feb7455d46b713eba0f" score = 75 quality = 80 - tags = "WEBSHELL" - memory_suitable = 1 + tags = "FILE, MEMORY" + hash1 = "d9f29a626857fa251393f056e454dfc02de53288ebe89a282bad38d03f614529" + os = "all" + os_arch = "all" + scan_context = "file,memory" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + rule_id = 10264 + version = 10 strings: - $s1 = "if (request.getParameter(\"name\")!=null && request.getParameter(\"name\").length()!=0){" ascii + $s1 = "**IP**: %s\n**User**: %s\n**Hostname**: %s\n**OS**: %s\n**CWD**" wide ascii condition: $s1 } -rule VOLEXITY_General_Jsp_Possible_Tiny_Fileuploader : GENERAL WEBSHELLS FILE +rule VOLEXITY_Apt_Malware_Win_Deepdata_Module : BRAZENBAMBOO FILE MEMORY { meta: - description = "Detects small .jsp files which have possible file upload utility." + description = "Detects modules used by DEEPDATA based on the required export names used by those modules." author = "threatintel@volexity.com" - id = "d111aab3-af6e-59cb-a445-ebd4a454fb9a" - date = "2022-06-01" - modified = "2022-06-06" + id = "1287f5dd-9229-57ce-a91a-73d61041df80" + date = "2024-07-30" + modified = "2024-11-14" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-02 Active Exploitation Of Confluence 0-day/indicators/yara.yar#L17-L50" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-11-15 BrazenBamboo/rules.yar#L1-L25" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "bad62e6fd33ffb0d8551302fd7f85528066992c272b670d44a33b5b2eb174886" + logic_hash = "d36f34343826daf7f7368118c7127c7181a54c99a01803016c9a6965abb309cb" score = 75 quality = 80 - tags = "GENERAL, WEBSHELLS, FILE" - hash1 = "4addb9bc9e5e1af8fda63589f6b3fc038ccfd651230fa3fa61814ad080e95a12" - memory_suitable = 0 + tags = "BRAZENBAMBOO, FILE, MEMORY" + hash1 = "c782346bf9e5c08a0c43a85d4991f26b0b3c99c054fa83beb4a9e406906f011e" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + os = "win" + os_arch = "all" + scan_context = "file,memory" + severity = "critical" + rule_id = 10868 + version = 2 strings: - $required1 = "request." ascii - $required2 = "java.io.FileOutputStream" ascii - $required3 = ".write" ascii - $encoding1 = "java.util.Base64" ascii - $encoding2 = "crypto.Cipher" ascii - $encoding3 = ".misc.BASE64Decoder" ascii + $str1 = "ExecuteCommand" + $str2 = "GetPluginCommandID" + $str3 = "GetPluginName" + $str4 = "GetPluginVersion" condition: - ( filesize < 4KB and all of ( $required* ) and any of ( $encoding* ) ) or ( filesize < 600 and all of ( $required* ) ) + all of them } -rule VOLEXITY_Webshell_Java_Realcmd : COMMODITY WEBSHELLS +rule VOLEXITY_Apt_Malware_Win_Lightspy_Orchestrator_Decoded_Core : BRAZENBAMBOO FILE MEMORY { meta: - description = "Detects the RealCMD webshell, one of the payloads for BEHINDER." + description = "Detects the decoded orchestrator for the Windows variant of the LightSpy malware family. This file is normally stored in an encoded state on the C2 server and is used as the core component of this malware family, loading additional plugins from the C2 whilst managing all the C2 communication etc." author = "threatintel@volexity.com" - id = "d5e7e3c8-a0aa-5c2e-8a2d-654e066593eb" - date = "2022-06-01" - modified = "2022-06-06" - reference = "https://github.com/Freakboy/Behinder/blob/master/src/main/java/vip/youwe/sheller/payload/java/RealCMD.java" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-02 Active Exploitation Of Confluence 0-day/indicators/yara.yar#L52-L79" + id = "44f8d7a4-7f48-5960-91a7-baf475f7d291" + date = "2024-02-15" + modified = "2024-07-03" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-11-15 BrazenBamboo/rules.yar#L247-L290" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "244add844570b23e5df23882a3fdacf894f3e201b01373d949b0752361960536" + logic_hash = "f0189c0a84c53e365130e9683f2f2b2f73c14412d8e4d0251a4780d0e80162d8" score = 75 - quality = 80 - tags = "COMMODITY, WEBSHELLS" - hash1 = "a9a30455d6f3a0a8cd0274ae954aa41674b6fd52877fafc84a9cb833fd8858f6" - memory_suitable = 1 + quality = 78 + tags = "BRAZENBAMBOO, FILE, MEMORY" + hash1 = "80c0cdb1db961c76de7e4efb6aced8a52cd0e34178660ef34c128be5f0d587df" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + os = "win" + os_arch = "all" + scan_context = "file,memory" + severity = "critical" + rule_id = 10246 + version = 2 strings: - $fn1 = "runCmd" wide ascii fullword - $fn2 = "RealCMD" ascii wide fullword - $fn3 = "buildJson" ascii wide fullword - $fn4 = "Encrypt" ascii wide fullword - $s1 = "AES/ECB/PKCS5Padding" ascii wide - $s2 = "python -c 'import pty; pty.spawn" ascii wide - $s3 = "status" ascii wide - $s4 = "success" ascii wide - $s5 = "sun.jnu.encoding" ascii wide - $s6 = "java.util.Base64" ascii wide + $s1 = "Enter RunWork......." + $s2 = "it's running......." + $s3 = "select ret = socket_error." + $s4 = "%s\\\\account.bin" + $s5 = "[CtrlLink]: get machine sn err:%d" + $s6 = "wmic path Win32_VideoController get CurrentHorizontalResolution,CurrentVerticalResolution /format:list | findstr /v \\\"^$\\\"" + $s7 = "wmic csproduct get vendor,version /format:list | findstr /v \\\"^$\\\"" + $s8 = "local ip get sockname error=%d" + $s9 = "connect goole dns error=%d" + $s10 = "%s/api/terminal/upsert/" + $s11 = "/963852741/windows/plugin/manifest" + $s12 = "Hello deepdata." + $s13 = "Start Light." + $s14 = "InitialPluginManager Error." + $s15 = "InitialCommandExe Error." + $s16 = "ws open, and send logon info." + $s17 = "plugin_replay_handler" + $s18 = "light_x86.dll" + $pdb1 = "\\light\\bin\\light_x86.pdb" + $pdb2 = "\\light\\bin\\plugin" + $pdb3 = "D:\\tmpWork\\" condition: - all of ( $fn* ) or all of ( $s* ) + 1 of ( $pdb* ) or 5 of ( $s* ) } -rule VOLEXITY_Apt_Win_Applejeus_Oct22 : LAZARUS +rule VOLEXITY_Apt_Malware_Win_Lightspy_Orchestrator_Decoded_C2_Strings : BRAZENBAMBOO FILE MEMORY { meta: - description = "Detects AppleJeus DLL samples." + description = "Detects the decoded orchestrator for the Windows variant of the LightSpy malware family. This file is normally stored in an encoded state on the C2 server and is used as the core component of this malware family, loading additional plugins from the C2 whilst managing all the C2 communication etc." author = "threatintel@volexity.com" - id = "f88e2253-e296-57d8-a627-6cb4ccff7a92" - date = "2022-11-03" - modified = "2022-12-01" + id = "a0af8fb7-13a3-54e8-8569-e8622fa80d89" + date = "2024-02-15" + modified = "2024-07-03" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L1-L16" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2024/2024-11-15 BrazenBamboo/rules.yar#L291-L339" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "46f3325a7e8e33896862b1971f561f4871670842aecd46bcc7a5a1af869ecdc4" + logic_hash = "eeaaf6e16d4854a2279bd62596f75cb8b8ec1b05f3b050f5dac97254704b9005" score = 75 - quality = 80 - tags = "LAZARUS" - hash1 = "82e67114d632795edf29ce1d50a4c1c444846d9e16cd121ce26e63c8dc4a1629" - memory_suitable = 1 + quality = 78 + tags = "BRAZENBAMBOO, FILE, MEMORY" + hash1 = "80c0cdb1db961c76de7e4efb6aced8a52cd0e34178660ef34c128be5f0d587df" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + os = "win" + os_arch = "all" + scan_context = "file,memory" + severity = "critical" + rule_id = 10245 + version = 2 strings: - $s1 = "HijackingLib.dll" ascii + $s1 = "[WsClient][Error]:" + $s2 = "[WsClient][Info]:" + $s3 = "[WsClient]:WsClient" + $s4 = "[WsClient][Info]:Ws" + $s5 = "WsClient Worker Thread ID=%d" + $s6 = "[LightWebClient]:" + $s7 = "LightHttpGet err:%s" + $s8 = "User-Agent: Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko) Chrome/75.0.3770.145 Safari/537.36" + $s9 = "KvList Err:%s" + $s10 = "dataMultiPart malloc err:%d" + $ctrl1 = "CTRL_HEART_BEAT" + $ctrl2 = "CTRL_NET_CONFIG" + $ctrl3 = "CTRL_COMMAND_PLAN" + $ctrl4 = "CTRL_MODIFY_NET_CONFIG" + $ctrl5 = "CTRL_UPLOAD_PLUGIN_STATUS" + $ctrl6 = "CTRL_PLUGIN_EXECUTE_COMMAND" + $ctrl7 = "CTRL_PLUGIN_COMMAND_STATUS" + $ctrl8 = "CTRL_PLUGIN_STOP_COMMAND" + $ctrl9 = "CTRL_GET_SLEEP_CONFIG" + $ctrl10 = "CTRL_MODIFY_SLEEP_CONFIG" + $ctrl11 = "CTRL_SLEEP_STATUS" + $ctrl12 = "CTRL_UPDATE_PLUGIN" + $ctrl13 = "CTRL_DESTROY" + $ctrl14 = "CTRL_RECONFIG_REBOUNT_ADDRESS" + $ctrl15 = "CTRL_AUTO_UPLOUD_FILE_CONFIG" + $ctrl16 = "CTRL_UPLOUD_DEVICE_INFO" + $ctrl17 = "CTRL_TEST_VPDN_ACCOUNT" condition: - $s1 + 3 of ( $s* ) or 5 of ( $ctrl* ) } -rule VOLEXITY_Apt_Win_Applejeus_B_Oct22 : LAZARUS +rule VOLEXITY_Apt_Ico_Uta0040_B64_C2 : UTA0040 FILE { meta: - description = "Detected AppleJeus unpacked samples." + description = "Detection of malicious ICO files used in 3CX compromise." author = "threatintel@volexity.com" - id = "8586dc64-225b-5f28-a6d6-b9b6e8f1c815" - date = "2022-11-03" - modified = "2022-12-01" + id = "1efb6376-a362-5f03-b4d3-08cd7d634de6" + date = "2023-03-30" + modified = "2023-03-30" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L18-L41" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L1-L31" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "76f3c9692ea96d3cadbbcad03477ab6c53445935352cb215152b9b5483666d43" + logic_hash = "2667a36ce151c6e964f9ce9a6f587eedbffdd6ec76e451a23c5cfdd08248d15e" score = 75 quality = 80 - tags = "LAZARUS" - hash1 = "9352625b3e6a3c998e328e11ad43efb5602fe669aed9c9388af5f55fadfedc78" - memory_suitable = 1 + tags = "UTA0040, FILE" + hash1 = "a541e5fc421c358e0a2b07bf4771e897fb5a617998aa4876e0e1baa5fbb8e25c" + memory_suitable = 0 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" strings: - $key1 = "AppX7y4nbzq37zn4ks9k7amqjywdat7d" - $key2 = "Gd2n5frvG2eZ1KOe" - $str1 = "Windows %d(%d)-%s" - $str2 = "&act=check" + $IEND_dollar = {49 45 4e 44 ae 42 60 82 24} + $IEND_nodollar = {49 45 4e 44 ae 42 60 82 } condition: - ( any of ( $key* ) and 1 of ( $str* ) ) or all of ( $str* ) + uint16be( 0 ) == 0x0000 and filesize < 120KB and ( $IEND_dollar in ( filesize -500 .. filesize ) and not $IEND_nodollar in ( filesize -20 .. filesize ) and for any k in ( 1 .. #IEND_dollar ) : ( for all i in ( 1 .. 4 ) : ( uint8( @IEND_dollar [ k ] + !IEND_dollar [ k ] + i ) < 123 and uint8( @IEND_dollar [ k ] + !IEND_dollar [ k ] + i ) > 47 ) ) ) } -rule VOLEXITY_Apt_Win_Applejeus_C_Oct22 : LAZARUS +rule VOLEXITY_Apt_Mac_Iconic : UTA0040 { meta: - description = "Detected AppleJeus unpacked samples." + description = "Detects the MACOS version of the ICONIC loader." author = "threatintel@volexity.com" - id = "6f467e0e-2932-5ba7-9fe3-0f9d28466e23" - date = "2022-11-03" - modified = "2022-12-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L43-L63" + id = "6d702ed3-e5b9-5324-a06b-507c9231cc00" + date = "2023-03-30" + modified = "2023-03-30" + reference = "https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L32-L50" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "566f5840ff2023f4fd8ffaa9ba1308a7012913cf587838173358b8f1fe4abca8" + logic_hash = "7b689c3931632b01869ac2f21a1edca0a5ca9007299fe7cd16962d6866c27558" score = 75 quality = 80 - tags = "LAZARUS" - hash1 = "a0db8f8f13a27df1eacbc01505f311f6b14cf9b84fbc7e84cb764a13f001dbbb" + tags = "UTA0040" + hash1 = "a64fa9f1c76457ecc58402142a8728ce34ccba378c17318b3340083eeb7acc67" memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" strings: - $str1 = "%sd.e%sc \"%s > %s 2>&1\"" wide - $str2 = "tuid" - $str3 = "content" - $str4 = "payload" - $str5 = "fconn" - $str6 = "Mozilla_%lu" + $str1 = "3CX Desktop App" xor(0x01-0xff) + $str2 = "__tutma=" xor(0x01-0xff) + $str3 = "Mozilla/5.0" xor(0x01-0xff) condition: - 5 of them + all of them } -rule VOLEXITY_Apt_Win_Applejeus_D_Oct22 : LAZARUS +rule VOLEXITY_Apt_Win_Iconicstealer : UTA0040 { meta: - description = "Detected AppleJeus unpacked samples." + description = "Detect the ICONICSTEALER malware family." author = "threatintel@volexity.com" - id = "80d2821b-a437-573e-9e9d-bf79f9422cc9" - date = "2022-11-10" - modified = "2022-12-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L65-L83" + id = "d7896506-6ce5-59b1-b24a-87ffdb2a5174" + date = "2023-03-30" + modified = "2023-03-30" + reference = "https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L51-L69" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "23c0642e5be15a75a39d089cd52f2f14d633f7af6889140b9ec6e53c5c023974" + logic_hash = "ed7731d2361e7d96a6a35f8359b61a2af049b16bc457cf870db8831e142aebe2" score = 75 quality = 80 - tags = "LAZARUS" - hash1 = "a241b6611afba8bb1de69044115483adb74f66ab4a80f7423e13c652422cb379" + tags = "UTA0040" + hash1 = "8ab3a5eaaf8c296080fadf56b265194681d7da5da7c02562953a4cb60e147423" memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" strings: - $reg = "Software\\Bitcoin\\Bitcoin-Qt" - $pattern = "%s=%d&%s=%s&%s=%s&%s=%d" - $exec = " \"%s\", RaitingSetupUI " - $http = "Accept: */*" wide + $str1 = "\\3CXDesktopApp\\config.json" wide + $str2 = "url, title FROM urls" wide + $str3 = "url, title FROM moz_places" wide condition: all of them } -rule VOLEXITY_Cf_Office_Win_Macro_Lazarus_Jeus_B : LAZARUS +rule VOLEXITY_Apt_Win_Iconic : UTA0040 { meta: - description = "Detects macros used by the Lazarus threat actor to distribute AppleJeus." + description = "Detect the ICONIC loader." author = "threatintel@volexity.com" - id = "ac4d4e82-e29f-5134-999d-b8dcef59d285" - date = "2022-11-03" - modified = "2022-12-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L85-L104" + id = "e7d6fcc0-c830-5236-90fb-182c66873903" + date = "2023-03-30" + modified = "2023-03-30" + reference = "https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L70-L93" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "e55199e6ad26894f98e930cd4716127ee868872d08ada1c44675e4db1ec27894" + logic_hash = "b62b1543c9af3afb8fc885f313e1a5d2fcb688657e3807cce72b31b56381681e" score = 75 - quality = 80 - tags = "LAZARUS" - hash1 = "17e6189c19dedea678969e042c64de2a51dd9fba69ff521571d63fd92e48601b" - memory_suitable = 0 + quality = 55 + tags = "UTA0040" + hash1 = "f79c3b0adb6ec7bcc8bc9ae955a1571aaed6755a28c8b17b1d7595ee86840952" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" strings: - $a1 = ", vbDirectory) = \"\" Then" ascii - $a2 = ".Caption & " ascii - $a3 = ".nodeTypedValue" ascii - $a4 = ".Application.Visible = False" ascii - $a5 = " MkDir (" ascii + $internal_name = "samcli.dll" + $str1 = "gzip, deflate, br" + $str2 = "__tutma" + $str3 = "__tutmc" + $str4 = "ChainingModeGCM" wide + $str5 = "ChainingMode" wide + $str6 = "icon%d.ico" wide condition: - all of ( $a* ) + all of them } -rule VOLEXITY_Cf_Office_Win_Macro_Lazarus_Jeus : LAZARUS +rule VOLEXITY_Apt_Win_3Cx_Backdoored_Lib : UTA0040 { meta: - description = "Detects malicious documents used by Lazarus in a campaign dropping the AppleJeus malware." + description = "Detects the malicious library delivered in the backdoored 3CX installer." author = "threatintel@volexity.com" - id = "03d41314-c19f-566f-9571-48915a292433" - date = "2022-11-02" - modified = "2022-12-01" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-12-01 Buyer Beware - Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware/yara.yar#L106-L124" + id = "39270b93-830e-598f-a38e-fcc5050e4d30" + date = "2023-03-30" + modified = "2023-03-30" + reference = "https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L94-L133" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "8e5a9042ec1ddaf4da511743434461c9865f259c30a9b02c28475b3a59fe4fc1" + logic_hash = "40be2d46a318ff03724ea1f6628d78001c14c85a3ae6d032c0324ea849d707f2" score = 75 quality = 80 - tags = "LAZARUS" - hash1 = "17e6189c19dedea678969e042c64de2a51dd9fba69ff521571d63fd92e48601b" + tags = "UTA0040" + hash1 = "7986bbaee8940da11ce089383521ab420c443ab7b15ed42aed91fd31ce833896" memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" strings: - $s1 = "0M8R4K" ascii - $s2 = "bin.base64" ascii - $s3 = "dragon" ascii - $s4 = "Workbook_Open" ascii + $shellcode = { + 44 8D 4A ?? + 44 8D 92 ?? ?? ?? ?? + 45 85 C9 + 45 0F 49 D1 + 41 81 E2 00 FF FF FF + 41 F7 DA + 44 01 D2 + FF C2 + 4C 63 CA + 46 8A 94 0C ?? ?? ?? ?? + 45 00 D0 + 45 0F B6 D8 + 42 8A AC 1C ?? ?? ?? ?? + 46 88 94 1C ?? ?? ?? ?? + 42 88 AC 0C ?? ?? ?? ?? + 42 02 AC 1C ?? ?? ?? ?? + 44 0F B6 CD + 46 8A 8C 0C ?? ?? ?? ?? + 45 30 0C 0E + 48 FF C1 + 48 39 C8 + 75 ?? + } condition: - 3 of ( $s* ) + all of them } -rule VOLEXITY_Apt_Js_Sharpext : SHARPTONGUE +rule VOLEXITY_Informational_Win_3Cx_Msi : UTA0040 { meta: - description = "A malicious Chrome browser extention used by the SharpTongue threat actor to steal mail data from a victim." + description = "Detects 3CX installers created in March 2023, 3CX was known to be compromised at this time." author = "threatintel@volexity.com" - id = "61b5176a-ff73-5fce-bc70-c9e09bb5afed" - date = "2021-09-14" - modified = "2022-07-28" - reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-07-28 SharpTongue SharpTongue Deploys Clever Mail-Stealing Browser Extension SHARPEXT/yara.yar#L1-L47" + id = "ac26e7b1-61eb-5074-bcda-46d714bdba4c" + date = "2023-03-30" + modified = "2023-03-30" + reference = "https://www.reddit.com/r/crowdstrike/comments/125r3uu/20230329_situational_awareness_crowdstrike/" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-30 3CX/indicators/rules.yar#L134-L152" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "0ed58c8646582ee36aeac650fac02d1e4962d45c0f6a24783c021d9267bed192" + logic_hash = "c04de2653ef587f27c7ebf058c6f6c345e16b67f36ccc4306bc49f8c4394728e" score = 75 quality = 80 - tags = "SHARPTONGUE" - hash1 = "1c9664513fe226beb53268b58b11dacc35b80a12c50c22b76382304badf4eb00" - hash2 = "6025c66c2eaae30c0349731beb8a95f8a5ba1180c5481e9a49d474f4e1bb76a4" - hash3 = "6594b75939bcdab4253172f0fa9066c8aee2fa4911bd5a03421aeb7edcd9c90c" - memory_suitable = 1 + tags = "UTA0040" + hash1 = "aa124a4b4df12b34e74ee7f6c683b2ebec4ce9a8edcf9be345823b4fdcf5d868" + memory_suitable = 0 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" strings: - $s1 = "\"mode=attach&name=\"" ascii - $s2 = "\"mode=new&mid=\"" ascii - $s3 = "\"mode=attlist\"" ascii - $s4 = "\"mode=list\"" ascii - $s5 = "\"mode=domain\"" ascii - $s6 = "\"mode=black\"" ascii - $s7 = "\"mode=newD&d=\"" ascii - $mark1 = "chrome.runtime.onMessage.addListener" ascii - $mark2 = "chrome.webNavigation.onCompleted.addListener" ascii - $enc1 = "function BSue(string){" ascii - $enc2 = "function BSE(input){" ascii - $enc3 = "function bin2hex(byteArray)" ascii - $xhr1 = ".send(\"mode=cd1" ascii - $xhr2 = ".send(\"mode=black" ascii - $xhr3 = ".send(\"mode=domain" ascii - $xhr4 = ".send(\"mode=list" ascii - $manifest1 = "\"description\":\"advanced font\"," ascii - $manifest2 = "\"scripts\":[\"bg.js\"]" ascii - $manifest3 = "\"devtools_page\":\"dev.html\"" ascii + $cert = { 1B 66 11 DF 9C 9A 4D 6E CC 8E D5 0C 9B 91 78 73 } + $app = "3CXDesktopApp.exe" + $data = "202303" condition: - (5 of ( $s* ) and all of ( $mark* ) ) or all of ( $enc* ) or 3 of ( $xhr* ) or 2 of ( $manifest* ) + all of them } -rule VOLEXITY_Webshell_Java_Behinder_Shellservice : WEBSHELLS COMMODITY +rule VOLEXITY_Apt_Win_Avburner : SNAKECHARMER { meta: - description = "Looks for artifacts generated (generally seen in .class files) related to the Behinder framework." + description = "Detects AVBurner based on a combination of API calls used, hard-coded strings and bytecode patterns." author = "threatintel@volexity.com" - id = "21c1e3e9-d048-5c60-9c21-8e54b27f359a" - date = "2022-03-18" - modified = "2022-07-28" - reference = "https://github.com/MountCloud/BehinderClientSource/blob/master/src/main/java/net/rebeyond/behinder/core/ShellService.java" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L1-L23" + id = "1bde0861-4820-5bb1-98a3-516092c91be0" + date = "2023-01-02" + modified = "2023-03-07" + reference = "https://www.trendmicro.com/en_us/research/22/k/hack-the-real-box-apt41-new-subgroup-earth-longzhi.html" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-03-07 AVBurner/yara.yar#L1-L36" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "373a8d4ef81e9bbbf1f24ebf0389e7da4b73f88786cc8e1d286ccc9f4c36debc" + hash = "4b1b1a1293ccd2c0fd51075de9376ebb55ab64972da785153fcb0a4eb523a5eb" + logic_hash = "56ff6c8a4b737959a1219699a0457de1f0c34fead4299033840fb23c56a0caad" score = 75 - quality = 30 - tags = "WEBSHELLS, COMMODITY" - hash1 = "9a9882f9082a506ed0fc4ddaedd50570c5762deadcaf789ac81ecdbb8cf6eff2" - license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" + quality = 80 + tags = "SNAKECHARMER" memory_suitable = 1 + license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" strings: - $s1 = "CONNECT" ascii fullword - $s2 = "DISCONNECT" ascii fullword - $s3 = "socket_" ascii fullword - $s4 = "targetIP" ascii fullword - $s5 = "targetPort" ascii fullword - $s6 = "socketHash" ascii fullword - $s7 = "extraData" ascii fullword + $api1 = "PspCreateProcessNotifyRoutineAddress" wide + $api2 = "PspCreateThreadNotifyRoutineAddress" wide + $api3 = "PspLoadImageNotifyRoutineAddress" wide + $str1 = "\\\\.\\RTCORE64" wide + $str2 = "\\\\%ws/pipe/%ws" wide + $str3 = "CreateServerW Failed %u" wide + $str4 = "OpenSCManager Failed %u" wide + $str5 = "Get patternAddress" wide + $pattern1 = { 4C 8B F9 48 8D 0C C1 E8 } + $pattern2 = { 48 8D 0C DD 00 00 00 00 45 33 C0 49 03 CD 48 8B } + $pattern3 = { 48 8D 04 C1 48 89 45 70 48 8B C8 E8 } + $pattern4 = { 49 8D 0C FC 45 33 C0 48 8B D6 E8 00 00 00 00 00} + $pattern5 = { 45 33 C0 48 8D 0C D9 48 8B D7 E8 00 00 00 00 00 00 00 00 00 00 00 00 00 } + $pattern6 = { 41 0F BA 6D 00 0A BB 01 00 00 00 4C 8B F2 4C 8B F9 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 } condition: - all of them + all of ( $api* ) or all of ( $str* ) or all of ( $pattern* ) } -rule VOLEXITY_General_Java_Encoding_And_Classloader : WEBSHELLS GENERAL FILE +rule VOLEXITY_Apt_Win_Powerstar_Persistence_Batch : CHARMINGKITTEN { meta: - description = "Identifies suspicious java-based files which have all the ingredients required for a webshell." + description = "Detects the batch script used to persist PowerStar via Startup." author = "threatintel@volexity.com" - id = "7de5449d-de70-5153-b1b1-8a995ac8b7a0" - date = "2022-04-07" - modified = "2022-07-28" + id = "f3ed7b46-d80d-55b1-b6c7-6ea6569f199c" + date = "2023-05-16" + modified = "2023-09-20" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L25-L43" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-06-28 POWERSTAR/indicators/rules.yar#L1-L19" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "21c226b03451eb98a8be5b26a9f00169f16454ecd21d4131c9991b63d2e3c8cd" - score = 65 + logic_hash = "9c3a45b759516959eae1cdf8e73bf540b682c90359a6232aa4782a8d1fe15b7d" + score = 75 quality = 80 - tags = "WEBSHELLS, GENERAL, FILE" - hash1 = "0d5dc54ef77bc18c4c5582dca4619905605668cffcccc3829e43c6d3e14ef216" + tags = "CHARMINGKITTEN" + hash1 = "9777f106ac62829cd3cfdbc156100fe892cfc4038f4c29a076e623dc40a60872" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - memory_suitable = 0 strings: - $s1 = "javax.crypto.spec.SecretKeySpec" ascii - $s2 = "java/security/SecureClassLoader" ascii - $s3 = "sun.misc.BASE64Decoder" ascii + $s_1 = "e^c^h^o o^f^f" + $s_2 = "powershertxdll.ertxdxe" + $s_3 = "Get-Conrtxdtent -Prtxdath" + $s_4 = "%appdata%\\Microsrtxdoft\\Windortxdws\\" + $s_5 = "&(gcm i*x)$" condition: - filesize < 50KB and all of them + 3 of them } -rule VOLEXITY_Webshell_Php_Str_Replace_Create_Func : WEBSHELLS GENERAL FILE +rule VOLEXITY_Apt_Win_Powerstar_Memonly : CHARMINGKITTEN { meta: - description = "Looks for obfuscated PHP shells where create_function() is obfuscated using str_replace and then called using no arguments." + description = "Detects the initial stage of the memory only variant of PowerStar." author = "threatintel@volexity.com" - id = "e0a5965c-54c3-5699-a45b-58f7152574dd" - date = "2022-04-04" - modified = "2022-07-28" + id = "469fc433-da9e-55ed-99fb-9560ec86a179" + date = "2023-05-16" + modified = "2023-09-20" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L45-L73" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-06-28 POWERSTAR/indicators/rules.yar#L20-L65" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "6a9ded1f1a8e4b8ae5f3db06f71bec6e9f62b6126b7444408d6319a35ed23827" + logic_hash = "d790ff204e4e8adeb3e887d9ebce743e958b523c48317d017487b1b0c6aebc11" score = 75 - quality = 80 - tags = "WEBSHELLS, GENERAL, FILE" - hash1 = "c713d13af95f2fe823d219d1061ec83835bf0281240fba189f212e7da0d94937" + quality = 78 + tags = "CHARMINGKITTEN" + hash1 = "977cf5cc1d0c61b7364edcf397e5c67d910fac628c6c9a41cf9c73b3720ce67f" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - memory_suitable = 0 strings: - $php = "/dev/null 2>/dev/null" ascii - $elf2 = "reflective_inject_dll" fullword ascii - $elf3 = "ld_preload_inject_dll" fullword ascii - $pupy1 = "_pupy.error" ascii - $pupy2 = "_pupy" ascii - $pupy3 = "pupy://" ascii - $s1 = "Args not passed" ascii - $s2 = "Too many args" ascii - $s3 = "Can't execute" ascii - $s4 = "mexec:stdin" ascii - $s5 = "mexec:stdout" ascii - $s6 = "mexec:stderr" ascii - $s7 = "LZMA error" ascii + $f_1 = "function Borjol{" + $s_1 = "$global:Domain = \"" + $s_2 = "$global:IP = \"" + $s_3 = "$global:yeolsoe" + $s_4 = "$semii.Close()" + $s_5 = "$cemii.Close()" + $s_6 = "$memii.Close()" condition: - any of ( $elf* ) or all of ( $pupy* ) or all of ( $s* ) + any of ( $f_* ) or 2 of ( $s_* ) } -rule VOLEXITY_General_Php_Fileinput_Eval : WEBSHELLS GENERAL +rule VOLEXITY_Apt_Win_Powerstar : CHARMINGKITTEN { meta: - description = "Look for PHP files which use file_get_contents and then shortly afterwards use an eval statement." + description = "Custom PowerShell backdoor used by Charming Kitten." author = "threatintel@volexity.com" - id = "c00d8fee-f667-5979-ad2a-dbb762544c2f" - date = "2021-06-16" - modified = "2022-07-28" + id = "febcd23b-6545-571b-905d-18dffe8e913f" + date = "2021-10-13" + modified = "2023-09-20" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L136-L152" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-06-28 POWERSTAR/indicators/rules.yar#L122-L150" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "c61f0ee13007e398f45711354a1ca948f7f34893c9bcbdf845be932b63bd746d" + logic_hash = "2cbf59eaee60a8f84b1ac35cec3b01592a2a0f56c92a2db218bb26a15be24bf3" score = 75 quality = 80 - tags = "WEBSHELLS, GENERAL" - hash1 = "1a34c43611ee310c16acc383c10a7b8b41578c19ee85716b14ac5adbf0a13bd5" + tags = "CHARMINGKITTEN" + hash1 = "de99c4fa14d99af791826a170b57a70b8265fee61c6b6278d3fe0aad98e85460" + memory_suitable = 1 license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - memory_suitable = 0 strings: - $s1 = "file_get_contents(\"php://input\");" - $s2 = "eval(" + $appname = "[AppProject.Program]::Main()" ascii wide + $langfilters1 = "*shar*" ascii wide + $langfilters2 = "*owers*" ascii wide + $definitions1 = "[string]$language" ascii wide + $definitions2 = "[string]$Command" ascii wide + $definitions3 = "[string]$ThreadName" ascii wide + $definitions4 = "[string]$StartStop" ascii wide + $sess = "$session = $v + \";;\" + $env:COMPUTERNAME + $mac;" ascii wide condition: - $s2 in ( @s1 [ 1 ] .. @s1 [ 1 ] + 512 ) + $appname or all of ( $langfilters* ) or all of ( $definitions* ) or $sess } -rule VOLEXITY_General_Php_Call_User_Func : GENERAL WEBSHELLS +rule VOLEXITY_Apt_Malware_Apk_Badbazaar_Common_Certificate : EVILBAMBOO FILE { meta: - description = "Webshells using call_user_func against an object from a file input or POST variable." + description = "Detection of the common.cer file used for a large BADBAZAAR malware cluster for its certificate pinning for the C2 communication." author = "threatintel@volexity.com" - id = "48c7857e-7dda-5e3f-b82c-7d34c251f083" - date = "2021-06-16" - modified = "2022-07-28" - reference = "https://zhuanlan.zhihu.com/p/354906657" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L154-L170" + id = "5a033770-7ad3-5c79-90ac-b1e3fff6b5f0" + date = "2023-06-01" + modified = "2023-06-13" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-09-22 EvilBamboo/indicators/rules.yar#L230-L255" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "46c999da97682023861e58f9cd2c8651480db990a0361c1985c6d5c35b5bf0ea" + logic_hash = "861d4e1c40847c6ade04eddb047370d645afea6d5c16d55155fa58a16111c39e" score = 75 quality = 80 - tags = "GENERAL, WEBSHELLS" - hash1 = "40b053a2f3c8f47d252b960a9807b030b463ef793228b1670eda89f07b55b252" + tags = "EVILBAMBOO, FILE" + hash1 = "6aefc2b33e23f6e3c96de51d07f7123bd23ff951d67849a9bd32d446e76fb405" + scan_context = "file" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - memory_suitable = 0 strings: - $s1 = "@call_user_func(new C()" wide ascii + $b1 = {30 82 03 61 30 82 02 49 a0 03 02 01 02 02 04 2b 6e df 67 30 0d 06 09 2a 86 48 86 f7 0d 01 01 0b} + $s1 = "california1" + $s2 = "los1" + $s3 = "tech1" + $s4 = "common1" + $s5 = "common0" + $s6 = "220401234506Z" + $s7 = "470326234506Z0a1" condition: - $s1 + $b1 at 0 or all of ( $s* ) } -rule VOLEXITY_Webshell_Php_Icescorpion : COMMODITY WEBSHELL FILE +rule VOLEXITY_Apt_Malware_Apk_Badbazaar_Stage2_Implant_May23 : EVILBAMBOO FILE { meta: - description = "Detects the IceScorpion webshell." + description = "Detection of the second stage capability of the BadBazaar android malware that has the main malicious capabilities. Will gather various info about the user/phone and routinely send this to the C2." author = "threatintel@volexity.com" - id = "dd165d67-375e-5d51-825a-45241345e268" - date = "2022-01-17" - modified = "2022-07-28" - reference = "https://www.codenong.com/cs106064226/" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-06-15 DriftingCloud - Zero-Day Sophos Firewall Exploitation and an Insidious Breach/indicators/yara.yar#L172-L190" + id = "1f97c610-773f-5385-935a-445cb9192157" + date = "2023-05-25" + modified = "2023-08-30" + reference = "https://github.com/volexity/threat-intel" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-09-22 EvilBamboo/indicators/rules.yar#L257-L285" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "0c75ec7cbbfdba8ce5f71a83d78caf19366954b84f304c1864e68bbe11a9a2df" + logic_hash = "2186369298ebfa0b892ecb14ebacc93c6d14c9c35012e8e6cdff077634cf3773" score = 75 quality = 80 - tags = "COMMODITY, WEBSHELL, FILE" - hash1 = "5af4788d1a61009361b37e8db65deecbfea595ef99c3cf920d33d9165b794972" + tags = "EVILBAMBOO, FILE" + hash1 = "bf5f7fbf42236e89bcf663d2822d54bee89abaf3f247a54f371bf156e0e03629" + scan_context = "file" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - memory_suitable = 0 strings: - $s1 = "[$i+1&15];" - $s2 = "openssl_decrypt" + $c1 = "%{\"command\":\"%s\",\"path\":\"%s\",\"files\":[" + $c2 = "{\"name\":\"%s\",\"dirs\":\"%d\",\"files\":\"%d\",\"isfolder\":\"%d\",\"path\":\"%s\"}," + $s1 = "Timezon id:" + $s2 = "China Telecom" + $s3 = "China Unicom" + $s4 = "ConfigPipe" + $s5 = "ForwordTo" + $s6 = "can't get camera content" + $s7 = "cat /sys/class/net/wlan0/address" + $s8 = "_preferences_light" + $s9 = "registration_jid" condition: - all of them and filesize < 10KB + 1 of ( $c* ) or 5 of ( $s* ) } -rule VOLEXITY_Apt_Macos_Gimmick : STORMCLOUD +rule VOLEXITY_Apt_Delivery_Web_Js_Jmask_Str_Array_Variant : EVILBAMBOO FILE { meta: - description = "Detects the macOS port of the GIMMICK malware." + description = "Detects the JMASK profiling script in an obfuscated format using a string array and an offset." author = "threatintel@volexity.com" - id = "258a2bbe-7822-5f74-b4eb-8776ecb15b76" - date = "2021-10-18" - modified = "2022-03-22" + id = "d5d32c8b-53fb-5103-ac73-05f320e71c97" + date = "2023-06-27" + modified = "2023-09-21" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-03-22 GIMMICK/indicators/yara.yar#L1-L50" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-09-22 EvilBamboo/indicators/rules.yar#L408-L444" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "403ed1102fe5a99c0aacde02e0830f9c4fa194f10aec4a192f4abf6cde0de99d" + logic_hash = "0ae7c96e0f866f21d66d7a23bf937d6ce48c9dd1ea19142dbb13487208780146" score = 75 - quality = 78 - tags = "STORMCLOUD" - hash1 = "2a9296ac999e78f6c0bee8aca8bfa4d4638aa30d9c8ccc65124b1cbfc9caab5f" + quality = 80 + tags = "EVILBAMBOO, FILE" + hash1 = "7995c382263f8dbbfc37a9d62392aef8b4f89357d436b3dd94dea842f9574ecf" + scan_context = "file" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - memory_suitable = 1 strings: - $s1 = "http://cgi1.apnic.net/cgi-bin/my-ip.php --connect-timeout 10 -m 20" wide ascii - $json1 = "base_json" ascii wide - $json2 = "down_json" ascii wide - $json3 = "upload_json" ascii wide - $json4 = "termin_json" ascii wide - $json5 = "request_json" ascii wide - $json6 = "online_json" ascii wide - $json7 = "work_json" ascii wide - $msg1 = "bash_pid: %d, FDS_CHILD: %d, FDS_PARENT: %d" ascii wide - $msg2 = "pid %d is dead" ascii wide - $msg3 = "exit with code %d" ascii wide - $msg4 = "recv signal %d" ascii wide - $cmd1 = "ReadCmdQueue" ascii wide - $cmd2 = "read_cmd_server_timer" ascii wide - $cmd3 = "enableProxys" ascii wide - $cmd4 = "result_block" ascii wide - $cmd5 = "createDirLock" ascii wide - $cmd6 = "proxyLock" ascii wide - $cmd7 = "createDirTmpItem" ascii wide - $cmd8 = "dowfileLock" ascii wide - $cmd9 = "downFileTmpItem" ascii wide - $cmd10 = "filePathTmpItem" ascii wide - $cmd11 = "uploadItems" ascii wide - $cmd12 = "downItems" ascii wide - $cmd13 = "failUploadItems" ascii wide - $cmd14 = "failDownItems" ascii wide - $cmd15 = "downloadCmds" ascii wide - $cmd16 = "uploadFiles" ascii wide + $array_1 = "http://eular.github.io" + $array_2 = "stun:stun.services.mozilla.com" + $array_3 = "\xE6\x9C\xAA\xE5\xAE\x89\xE8\xA3\x85MetaMask" + $array_4 = "/jquery/jquery.min.js" + $array_5 = "onicecandidate" + $ios_1 = "['a7', '640x1136', [_0x" + $ios_2 = "['a7', _0x" + $ios_3 = "['a8', _0x" + $ios_4 = "['a8', '750x1334', ['iPhone\\x206']]" + $ios_5 = "['a8', '1242x2208', ['iPhone\\x206\\x20Plus']]" + $ios_6 = "['a8', _0x" + $ios_7 = "['a9', _0x" + $ios_8 = "['a9', '750x1334', [_0x" + $ios_9 = "['a9', '1242x2208', ['iPhone\\x206s\\x20Plus']]" + $ios_10 = "['a9x', '2048x2732', ['iPad\\x20Pro\\x20(1st\\x20gen\\x2012.9-inch)']]" + $ios_11 = "['a10x', '1668x2224', [_0x" + $header = "info = {}, finished = 0x0;" condition: - $s1 or 5 of ( $json* ) or 3 of ( $msg* ) or 9 of ( $cmd* ) + 3 of ( $array_* ) or 5 of ( $ios_* ) or $header } -rule VOLEXITY_Apt_Win_Gimmick_Dotnet_Base : STORMCLOUD +rule VOLEXITY_Apt_Delivery_Web_Js_Jmask : EVILBAMBOO FILE { meta: - description = "Detects the base version of GIMMICK in .NET." + description = "Detects the JMASK profiling script in its minified // obfuscated format." author = "threatintel@volexity.com" - id = "8723253f-ad11-509e-a9b4-f2c3258f9b5c" - date = "2020-03-16" - modified = "2022-03-22" + id = "a7b653e1-f7c6-56cc-ab99-3de91d29ef3b" + date = "2023-06-15" + modified = "2023-09-21" reference = "https://github.com/volexity/threat-intel" - source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2022/2022-03-22 GIMMICK/indicators/yara.yar#L52-L76" + source_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/2023/2023-09-22 EvilBamboo/indicators/rules.yar#L446-L472" license_url = "https://github.com/volexity/threat-intel/blob/2df1665d51ea9560af4b36d2ae21926798b2e0f9/LICENSE.txt" - logic_hash = "0dd2aab308b7057d3075c792339af89d7ff9d617f1beb78ecdb725554defa5dc" + logic_hash = "64315ac05049954d36297a616a25ffdd7ce81c6313c0878d5ba4082da24c21bb" score = 75 quality = 80 - tags = "STORMCLOUD" - hash1 = "b554bfe4c2da7d0ac42d1b4f28f4aae854331fd6d2b3af22af961f6919740234" + tags = "EVILBAMBOO, FILE" + hash1 = "efea95720853e0cd2d9d4e93a64a726cfe17efea7b17af7c4ae6d3a6acae5b30" + scan_context = "file" license = "See license at https://github.com/volexity/threat-intel/blob/main/LICENSE.txt" - memory_suitable = 1 strings: - $other1 = "srcStr is null" wide - $other2 = "srcBs is null " wide - $other3 = "Key cannot be null" wide - $other4 = "Faild to get target constructor, targetType=" wide - $other5 = "hexMoudule(public key) cannot be null or empty." wide - $other6 = "https://oauth2.googleapis.com/token" wide - $magic1 = "TWljcm9zb2Z0IUAjJCVeJiooKQ==" ascii wide - $magic2 = "DAE47700E8CF3DAB0@" ascii wide + $rev0 = "oi.buhtig.ralue//:ptth" ascii + $rev1 = "lairA' xp41" ascii + $rev2 = "dnuof ton ksaMateM" ascii + $unicode1 = "document[\"\\u0063\\u0075\\u0072\\u0072\\u0065\\u006e\\u0074\\u0053\\u0063\\u0072\\u0069\\u0070\\u0074\"]" ascii + $unicode2 = "\\u0061\\u0070\\u0070\\u006c\\u0069\\u0063\\u0061\\u0074\\u0069\\u006f\\u006e\\u002f\\u006a\\u0073\\u006f\\u006e" ascii + $unicode3 = "\\u0063\\u006c\\u0069\\u0065\\u006e\\u0074\\u0057\\u0069\\u0064\\u0074\\u0068" ascii + $unicode4 = "=window[\"\\u0073\\u0063\\u0072\\u0065\\u0065\\u006e\"]" ascii + $header = "(function(){info={};finished=" ascii condition: - 5 of ( $other* ) or any of ( $magic* ) + all of ( $rev* ) or all of ( $unicode* ) or $header } /* * YARA Rule Set * Repository Name: JPCERTCC * Repository: https://github.com/JPCERTCC/MalConfScan/ - * Retrieval Date: 2025-05-11 + * Retrieval Date: 2025-05-18 * Git Commit: 19ec0d145535a6a4cfd37c0960114f455a8c343e * Number of Rules: 30 * Skipped: 0 (age), 4 (quality), 0 (score), 0 (importance) @@ -158775,7 +157744,7 @@ rule JPCERTCC_Elf_Wellmess : FILE * YARA Rule Set * Repository Name: SecuInfra * Repository: https://github.com/SIFalcon/Detection - * Retrieval Date: 2025-05-11 + * Retrieval Date: 2025-05-18 * Git Commit: 2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd * Number of Rules: 45 * Skipped: 0 (age), 11 (quality), 0 (score), 0 (importance) @@ -158785,457 +157754,413 @@ rule JPCERTCC_Elf_Wellmess : FILE * * NO LICENSE SET */ -rule SECUINFRA_SUSP_Powershell_Download_Temp_Rundll : POWERSHELL DOWNLOAD +rule SECUINFRA_SUSP_Discord_Attachments_URL : PE DOWNLOAD FILE { meta: - description = "Detect a Download to %temp% and execution with rundll32.exe" + description = "Detects a PE file that contains an Discord Attachments URL. This is often used by Malware to download further payloads" author = "SECUINFRA Falcon Team" - id = "f7a9d2e6-bebf-598b-9e59-db0a3001b9f9" - date = "2022-09-02" - modified = "2022-02-19" + id = "bf81920b-f8ab-594a-aa45-d92446411113" + date = "2022-02-19" + modified = "2022-02-27" reference = "https://github.com/SIFalcon/Detection" - source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/PowerShell_Misc/download_variations.yar#L1-L14" + source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Filetypes/exe.yar#L3-L16" license_url = "N/A" - logic_hash = "7982438c032127349fb1c3477a23bab1c92eb68d9c3b26e2f5fb0a8c332dbc44" + logic_hash = "3270b74506e520064361379b274f44a467c55bdcd3d8456967e864526aca8521" score = 65 quality = 70 - tags = "POWERSHELL, DOWNLOAD" + tags = "PE, DOWNLOAD, FILE" + version = "0.1" strings: - $location = "$Env:temp" nocase - $download = "downloadfile(" nocase - $rundll = "rundll32.exe" + $url = "cdn.discordapp.com/attachments" nocase wide condition: - $location and $download and $rundll + uint16( 0 ) == 0x5a4d and $url } -rule SECUINFRA_SUSP_Scheduled_Tasks_Create_From_Susp_Dir : FILE + +rule SECUINFRA_SUSP_DOTNET_PE_Download_To_Specialfolder : DOTNET DOWNLOAD FILE { meta: - description = "Detects a PowerShell Script that creates a Scheduled Task that runs from an suspicious directory" + description = "Detects a .NET Binary that downloads further payload and retrieves a special folder" author = "SECUINFRA Falcon Team" - id = "65aad597-c5fe-50c3-8970-19fb502f1602" - date = "2022-02-21" + id = "106683bf-1d36-58ee-b5af-4723aa70fdad" + date = "2022-02-27" modified = "2022-02-27" reference = "https://github.com/SIFalcon/Detection" - source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Windows/windows_misc.yar#L2-L25" + source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Filetypes/exe.yar#L45-L64" license_url = "N/A" - logic_hash = "abe0592a8936898a43a1df9039829948f8a4a425c74cb970d2899d513c9cfffe" - score = 60 - quality = 25 - tags = "FILE" - version = "0.1" + logic_hash = "d44c89ab126f79596c8bf3f1327b37a2463faa4e3bb258f9a96d495ac40003f8" + score = 65 + quality = 70 + tags = "DOTNET, DOWNLOAD, FILE" strings: - $create = "New-ScheduledTaskAction" - $execute = "-Execute" - $trigger = "New-ScheduledTaskTrigger" - $at_param = "-At" - $register = "Register-ScheduledTask" - $action = "-Action" - $path1 = "C:\\ProgramData\\" - $path2 = "C:\\Windows\\Temp" - $path3 = "AppData\\Local" + $special_folder = "Environment.SpecialFolder" wide + $webclient = "WebClient()" wide + $download = ".DownloadFile(" wide condition: - filesize < 30KB and 1 of ( $path* ) and ( $create and $execute ) or ( $trigger and $at_param ) or ( $register and $action ) + uint16( 0 ) == 0x5a4d and filesize < 100KB and pe.imports ( "mscoree.dll" ) and $special_folder and $webclient and $download } -rule SECUINFRA_SUSP_Reverse_Run_Key : FILE + +rule SECUINFRA_SUSP_DOTNET_PE_List_AV : DOTNET AV FILE { meta: - description = "Detects a Reversed Run Key" + description = "Detecs .NET Binary that lists installed AVs" author = "SECUINFRA Falcon Team" - id = "230bed16-278e-574c-bb9b-cf6c44a7e9cd" + id = "0f27567a-ab41-5d17-a1d8-a59c9602eb35" date = "2022-02-27" modified = "2022-02-27" reference = "https://github.com/SIFalcon/Detection" - source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Windows/windows_misc.yar#L27-L38" + source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Filetypes/exe.yar#L66-L82" license_url = "N/A" - logic_hash = "dcb1a7e2c688287d08ade3d75e5c3d0dde6b645889bd4ec09ce8c131d8d3265e" + logic_hash = "b82e6ed5740cab26eb3848717204190d61663e7e42ff42536386b00181a15ebb" score = 65 quality = 70 - tags = "FILE" + tags = "DOTNET, AV, FILE" strings: - $run = "nuR\\noisreVtnerruC\\swodniW\\tfosorciM\\erawtfoS" wide + $mgt_obj_searcher = "\\root\\SecurityCenter2" wide + $query = "Select * from AntivirusProduct" wide condition: - filesize < 100KB and $run + uint16( 0 ) == 0x5a4d and filesize < 200KB and pe.imports ( "mscoree.dll" ) and $mgt_obj_searcher and $query } -rule SECUINFRA_APT_Bitter_Maldoc_Verify : CVE_2018_0798 +rule SECUINFRA_SUSP_Netsh_Firewall_Command : PE FILE { meta: - description = "Detects Bitter (T-APT-17) shellcode in oleObject (CVE-2018-0798)" - author = "SECUINFRA Falcon Team (@SI_FalconTeam)" - id = "8e0e32d3-f00e-5145-9386-f42ddca703ae" - date = "2022-06-01" - modified = "2022-07-05" - reference = "https://www.secuinfra.com/en/techtalk/whatever-floats-your-boat-bitter-apt-continues-to-target-bangladesh" - source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/APT/APT_Bitter_T-APT-17.yar#L11-L40" + description = "No description has been set in the source file - SecuInfra" + author = "SECUINFRA Falcon Team" + id = "c62cbe3f-9585-56c0-bb09-83a36437abda" + date = "2022-02-27" + modified = "2022-02-27" + reference = "https://github.com/SIFalcon/Detection" + source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Filetypes/exe.yar#L84-L97" license_url = "N/A" - logic_hash = "1d30e2ad0d99d274a4e3dd029ff41ec05e8ba4160bea37762bce1bb5286493d8" - score = 75 + logic_hash = "7d19b433785684ce1d2b008b3fdd36b22c5c82bfec476c787dfa025080b6178d" + score = 65 quality = 70 - tags = "CVE-2018-0798" - tlp = "WHITE" - hash0 = "0c7158f9fc2093caf5ea1e34d8b8fffce0780ffd25191fac9c9b52c3208bc450" - hash1 = "bd0d25194634b2c74188cfa3be6668590e564e6fe26a6fe3335f95cbc943ce1d" - hash2 = "3992d5a725126952f61b27d43bd4e03afa5fa4a694dca7cf8bbf555448795cd6" + tags = "PE, FILE" strings: - $xor_string0 = "LoadLibraryA" xor - $xor_string1 = "urlmon.dll" xor - $xor_string2 = "Shell32.dll" xor - $xor_string3 = "ShellExecuteA" xor - $xor_string4 = "MoveFileA" xor - $xor_string5 = "CreateDirectoryA" xor - $xor_string6 = "C:\\Windows\\explorer" xor - $padding = {000001128341000001128341000001128342000001128342} + $netsh_delete = "netsh firewall delete" wide + $netsh_add = "netsh firewall add" wide condition: - 3 of ( $xor_string* ) and $padding + uint16( 0 ) == 0x5a4d and filesize < 100KB and ( $netsh_delete or $netsh_add ) } -import "dotnet" - -rule SECUINFRA_APT_Bitter_Almond_RAT : FILE +rule SECUINFRA_MALWARE_Onenote_Delivery_Jan23 { meta: - description = "Detects Bitter (T-APT-17) Almond RAT (.NET)" + description = "Detects suspicious Microsoft OneNote files used to deliver Malware" author = "SECUINFRA Falcon Team (@SI_FalconTeam)" - id = "191fadf9-4f64-56c9-bc2a-a7b4e27ab0fc" - date = "2022-06-01" - modified = "2022-07-05" - reference = " https://www.secuinfra.com/en/techtalk/whatever-floats-your-boat-bitter-apt-continues-to-target-bangladesh" - source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/APT/APT_Bitter_T-APT-17.yar#L82-L108" + id = "ebf02a11-6f53-573d-bd7a-9948cef9fb3a" + date = "2023-01-19" + modified = "2023-01-19" + reference = "https://twitter.com/James_inthe_box/status/1615421130877329409" + source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Filetypes/MALWARE_OneNote_Delivery_Jan23.yar#L1-L56" license_url = "N/A" - hash = "55901c2d5489d6ac5a0671971d29a31f4cdfa2e03d56e18c1585d78547a26396" - logic_hash = "b8d6b95987fe434fc16c87a7bc144f1fe69301a32bb93588df7c2abbfef62d75" - score = 75 - quality = 70 - tags = "FILE" - tlp = "WHITE" + logic_hash = "08c38eedf500fd1a0224e396b41aebb8ac82b3705321ca798ac1007ea34366e1" + score = 65 + quality = 66 + tags = "" + tlp = "CLEAR" + hash0 = "18af397a27e58afb901c92f37569d48e3372cf073915723e4e73d44537bcf54d" + hash1 = "de30f2ba2d8916db5ce398ed580714e2a8e75376f31dc346b0e3c898ee0ae4cf" + hash2 = "bfc979c0146d792283f825f99772370f6ff294dfb5b1e056943696aee9bc9f7b" + hash3 = "e0d9f2a72d64108a93e0cfd8066c04ed8eabe2ed43b80b3f589b9b21e7f9a488" + hash4 = "3f00a56cbf9a0e59309f395a6a0b3457c7675a657b3e091d1a9440bd17963f59" strings: - $function0 = "GetMacid" ascii - $function1 = "StartCommWithServer" ascii - $function2 = "sendingSysInfo" ascii - $dbg0 = "*|END|*" wide - $dbg1 = "FILE>" wide - $dbg2 = "[Command Executed Successfully]" wide + $hta = "hta:application" nocase + $script1 = "type=\"text/vbscript\"" + $script2 = "language=\"VBScript\"" + $powershell = "powershell" nocase + $startProc = "Start-Process -Filepath" + $webReq = "Invoke-WebRequest -Uri" + $bitsadmin = "bitsadmin /transfer" + $wscript = "WScript.Shell" nocase + $autoOpen = "Sub AutoOpen()" + $root = "GetObject(\"winmgmts:\\.\\root\\cimv2\")" + $wsfExt = ".wsf" ascii wide + $vbsExt = ".vbs" ascii wide + $cmd = "cmd /c" nocase + $batch = "@echo off" + $batExt = ".bat" ascii wide + $delExit = "(goto) 2>nul & del \"%~f0\"..exit /b" + $dosString = "!This program cannot be run in DOS mode" + $exeExt = ".exe" ascii wide + $imageFile = "button_click-to-view-document.png" wide + $click = "click to view document" nocase wide + $path1 = "C:\\Users\\My\\OneDrive\\Desktop" wide + $path2 = "C:\\Users\\Administrator\\Documents\\Dove" wide + $path3 = "C:\\Users\\julien.galleron\\Downloads" wide condition: - uint16( 0 ) == 0x5a4d and dotnet.version == "v4.0.30319" and filesize > 12KB and filesize < 68KB and any of ( $function* ) and any of ( $dbg* ) + uint32be( 0x0 ) == 0xE4525C7B and 3 of them } -rule SECUINFRA_APT_Bitter_PDB_Paths : FILE +rule SECUINFRA_SUSP_LNK_Staging_Directory : FILE { meta: - description = "Detects Bitter (T-APT-17) PDB Paths" - author = "SECUINFRA Falcon Team (@SI_FalconTeam)" - id = "e2ad4ac3-45fe-5087-b0d6-a5de16774229" - date = "2022-06-22" - modified = "2022-07-05" - reference = "https://www.secuinfra.com/en/techtalk/whatever-floats-your-boat-bitter-apt-continues-to-target-bangladesh" - source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/APT/APT_Bitter_T-APT-17.yar#L110-L133" + description = "Detects typical staging directories being referenced inside lnk files" + author = "SECUINFRA Falcon Team" + id = "459ed2e6-133c-5cde-bf49-95bf8a5eb8c8" + date = "2022-02-27" + modified = "2022-02-27" + reference = "https://github.com/SIFalcon/Detection" + source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Filetypes/lnk.yar#L31-L46" license_url = "N/A" - logic_hash = "7eb9e4c1b4e0cca070596f3702045756eb32716481bb59f2f8322221804291f5" - score = 75 + logic_hash = "3f2a04702b39bce48fc85aa68f39e6062c3b5ee37667eb086222a866a5e438e4" + score = 65 quality = 70 tags = "FILE" - tlp = "WHITE" - hash0 = "55901c2d5489d6ac5a0671971d29a31f4cdfa2e03d56e18c1585d78547a26396" strings: - $pdbPath0 = "C:\\Users\\Window 10 C\\Desktop\\COMPLETED WORK\\" ascii - $pdbPath1 = "stdrcl\\stdrcl\\obj\\Release\\stdrcl.pdb" - $pdbPath2 = "g:\\Projects\\cn_stinker_34318\\" - $pdbPath3 = "renewedstink\\renewedstink\\obj\\Release\\stimulies.pdb" + $header = {4c00 0000 0114 0200 0000} + $public = "$env:public" wide condition: - uint16( 0 ) == 0x5a4d and any of ( $pdbPath* ) + filesize < 20KB and ( $header at 0 ) and $public } -rule SECUINFRA_DROPPER_WSHRAT_Stage_1 : FILE +rule SECUINFRA_SUS_Unsigned_APPX_MSIX_Installer_Feb23 { meta: - description = "Detects the first stage of WSHRAT as obfuscated JavaScript" - author = "SECUINFRA Falcon Team" - id = "3bd363dc-3183-595e-931b-668eb17495f5" - date = "2022-11-02" - modified = "2022-02-27" - reference = "https://bazaar.abuse.ch/sample/ad24ae27346d930e75283b10d4b949a4986c18dbd5872a91f073334a08169a14/" - source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Dropper/wshrat.yar#L1-L18" + description = "Detects suspicious, unsigned Microsoft Windows APPX/MSIX Installer Packages" + author = "SECUINFRA Falcon Team (@SI_FalconTeam)" + id = "beaf08a8-a1c3-5d9c-b7cb-81a49c5bc2ec" + date = "2023-02-01" + modified = "2023-02-07" + reference = "https://twitter.com/SI_FalconTeam/status/1620500572481945600" + source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Filetypes/SUS_Unsigned_APPX_MSIX_Installer_Feb23.yar#L1-L22" license_url = "N/A" - hash = "793eff1b2039727e76fdd04300d44fc6" - logic_hash = "1390929d06bd1259dbab425fd4e953119f632be460f57756a0c226e9f510d75a" - score = 75 - quality = 70 - tags = "FILE" + logic_hash = "ad3f0545b2fe285adf67f053c8b422126a1bdff1b6835631280442495d975d16" + score = 50 + quality = 30 + tags = "" + tlp = "CLEAR" strings: - $a1 = "'var {0} = WS{1}teObject(\"ado{2}am\");" - $b1 = "String[\"prototype\"]" - $b2 = "this.replace(" - $b3 = "Array.prototype" + $s_manifest = "AppxManifest.xml" + $s_block = "AppxBlockMap.xml" + $s_peExt = ".exe" + $sig = "AppxSignature.p7x" condition: - filesize < 1500KB and $a1 and #b3 > 3 and #b1 > 2 and $b2 + uint16be( 0x0 ) == 0x504B and 2 of ( $s* ) and not $sig } -rule SECUINFRA_DROPPER_Njrat_VBS : VBS NJRAT DROPPER FILE +rule SECUINFRA_SUSP_Powershell_Download_Temp_Rundll : POWERSHELL DOWNLOAD FILE { meta: - description = "No description has been set in the source file - SecuInfra" + description = "Detect a Download to %temp% and execution with rundll32.exe" author = "SECUINFRA Falcon Team" - id = "5296667a-2932-597e-8f49-b7fa755cb387" - date = "2022-02-27" + id = "6b09a6f0-29c6-5baf-ae64-7aa49a37a9d3" + date = "2022-09-02" modified = "2022-02-27" - reference = "https://bazaar.abuse.ch/sample/daea0b5dfcc3e20b75292df60fe5f0e16a40735254485ff6cc7884697a007c0d/" - source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Dropper/njrat.yar#L2-L23" + reference = "https://github.com/SIFalcon/Detection" + source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Filetypes/powershell.yar#L1-L17" license_url = "N/A" - logic_hash = "7640be8850992ee7f05e85e1f781b4c63ccf958cf62da8deacfe9bb116627ceb" - score = 75 + logic_hash = "4d7860dc94614b10bc0eea0189ad9b964399d4ee6404ebeaef40720c716c592d" + score = 65 quality = 70 - tags = "VBS, NJRAT, DROPPER, FILE" + tags = "POWERSHELL, DOWNLOAD, FILE" strings: - $a1 = "[System.Convert]::FromBase64String( $Codigo.replace(" wide - $a2 = "WDySjnçIJwGnYGadvbOQBvKzlNzWDDgUqgGlLKÇQvvkKPNjaUIdApxgqHTfDLUkfOKsXOKçDcQtltyXDXhNNbGNNPACgAzWRtuLt" wide - $b1 = "CreateObject(\"WScript.Shell\")" wide - $b2 = "\"R\" + \"e\" + \"p\" + \"l\" + \"a\" + \"c\" + \"e\"" wide - $b3 = "BBBB\" + \"BBBBBBB\" + \"BBBBBBB\" + \"BBBBBBBB" wide - $b4 = "& DGRP & NvWt & DGRP &" wide - $b5 = "= ogidoC$" wide + $location = "$Env:temp" nocase + $download = "downloadfile(" nocase + $rundll = "rundll32.exe" condition: - filesize < 300KB and ( ( 1 of ( $a* ) ) or ( 2 of ( $b* ) ) ) + filesize < 100KB and $location and $download and $rundll } -rule SECUINFRA_DROPPER_Vjw0Rm_Stage_1 : JAVASCRIPT DROPPER VJW0RM FILE +rule SECUINFRA_SUSP_Powershell_Base64_Decode : POWERSHELL B64 FILE { meta: - description = "No description has been set in the source file - SecuInfra" + description = "Detects PowerShell code to decode Base64 data. This can yield many FP" author = "SECUINFRA Falcon Team" - id = "a07f80e4-56c3-5b75-be64-648bc1fde964" - date = "2022-02-19" + id = "7cb01c0b-d7e3-5196-b78d-f41765ba0368" + date = "2022-02-27" modified = "2022-02-27" - reference = "https://bazaar.abuse.ch/browse.php?search=tag%3AVjw0rm" - source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Dropper/Vjw0rm.yar#L2-L19" + reference = "https://github.com/SIFalcon/Detection" + source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Filetypes/powershell.yar#L19-L31" license_url = "N/A" - logic_hash = "e5cc23431239e8a650369729050809cf6fe2acc58941086f79ce004b4f506eed" - score = 75 - quality = 20 - tags = "JAVASCRIPT, DROPPER, VJW0RM, FILE" - version = "0.1" + logic_hash = "b323089ac61823d969d04a05890ad9fffe8589165d4b026b08e9fd633d4247de" + score = 60 + quality = 50 + tags = "POWERSHELL, B64, FILE" strings: - $a1 = "$$$" - $a2 = "microsoft.xmldom" - $a3 = "eval" - $a4 = "join(\"\")" + $b64_decode = "[System.Convert]::FromBase64String(" condition: - ( uint16( 0 ) == 0x7566 or uint16( 0 ) == 0x6176 or uint16( 0 ) == 0x0a0d or uint16( 0 ) == 0x660a ) and filesize < 60KB and all of ( $a* ) + filesize < 500KB and $b64_decode } -rule SECUINFRA_DROPPER_Valyria_Stage_1 : JAVASCRIPT VBS VALYRIA FILE +rule SECUINFRA_SUS_Unsigned_APPX_MSIX_Manifest_Feb23 { meta: - description = "Family was taken from VirusTotal" - author = "SECUINFRA Falcon Team" - id = "7e2ab9db-142c-5dee-92b7-4a70d747c540" - date = "2022-02-18" - modified = "2022-02-18" - reference = "https://bazaar.abuse.ch/sample/c8a8fea3cbe08cd97e56a0e0dbc59a892f8ab1ff3b5217ca3c9b326eeee6ca66/" - source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Dropper/valyria.yar#L1-L23" + description = "Detects suspicious Microsoft Windows APPX/MSIX Installer Manifests" + author = "SECUINFRA Falcon Team (@SI_FalconTeam)" + id = "f24f7e03-3cc5-5214-b6d2-205b69898636" + date = "2023-02-01" + modified = "2023-02-07" + reference = "https://twitter.com/SI_FalconTeam/status/1620500572481945600" + source_url = "https://github.com/SIFalcon/Detection/blob/2d7c66d7d16c7541bf2a9a83a7a6d334364a26fd/Yara/Filetypes/SUS_Unsigned_APPX_MSIX_Manifest_Feb23.yar#L1-L25" license_url = "N/A" - logic_hash = "94643123a4be26c818d43a77b907edf8651d306463f4df750db67cef790f10eb" - score = 75 + logic_hash = "4e3de25fdad9d76cefbb191424a739368b521c4f234656c397f4122debe749fa" + score = 65 quality = 70 - tags = "JAVASCRIPT, VBS, VALYRIA, FILE" + tags = "" + tlp = "CLEAR" strings: - $a1 = "